신한은행 2.5만명 정보유출, 보안은 뚫렸지만 대응은 빨랐다
(서울=뉴스1) 김도엽 전준우 기자 = 2만5000여명의 고객정보가 유출된 신한은행이 사고 인지 직후 금융당국에 신고하고 관련 서비스를 중단한 데 이어 피해 전액 보상을 약속했다.
외부 비인가자가 은행이 관리하는 서비스의 취약 지점을 파고들어 고객정보를 빼냈다는 점에서 보안·관리 책임에 대한 조사는 불가피하다. 다만 사고 발생 이후에는 즉각적인 신고와 서비스 차단, 고객 통지, 은행장 사과와 전액 보상 약속까지 잇달아 내놓으면서 추가 피해를 막기 위한 초기 대응에 나섰다는 평가가 나온다.
2일 금융권에 따르면 신한은행은 전날 정상혁 은행장 명의의 사과문을 내고 "외부의 비인가자가 비정상적인 방법을 통해 당행 일부 서비스에서 고객정보를 유출한 사실을 확인했다"고 밝혔다.
은행권에서 대규모 고객정보 유출 사고가 발생한 것은 이번이 처음은 아니다.
과거 한국씨티은행에서는 내부 직원에 의해 3만4000여건의 고객정보가 유출됐고, 한국SC은행(현 SC제일은행)에서도 외주업체 직원에 의한 대규모 정보 유출 사고가 발생했다. 최근에는 지난 7월 우리은행에서 외주 개발업체 관리 과정에서 1만7000여건의 고객정보가 외부로 유출되는 사고가 있었다.
이번 신한은행 사고는 내부 직원이나 외주업체 직원에 의한 유출이 아니라 외부 비인가자가 은행이 직접 관리하는 서비스를 통해 고객정보에 접근한 것으로 파악되고 있다는 점에서 차이가 있다.
현재까지 파악된 정황에 따르면 비인가자는 신한은행 모바일 홈페이지의 간편조회 서비스를 통해 '대출모집인 정보'를 먼저 확보한 뒤 대출 신청과 관련된 고객정보를 빼낸 것으로 전해졌다. 이후 확보한 정보를 다른 간편조회 서비스 5~6곳에 무작위로 대입해 추가 개인정보를 얻어낸 것으로 금융당국은 보고 있다.
통상 은행의 주요 금융서비스에는 공동·금융인증서나 휴대전화 본인인증 등 여러 인증 절차가 적용된다. 하지만 이번에는 상대적으로 인증 절차가 간소화된 조회 서비스를 고리로 고객정보가 연쇄적으로 유출된 것으로 파악된다.
금융감독원은 현장조사를 통해 정확한 공격 방식과 은행의 보안·관리 체계에 문제가 있었는지 등을 들여다보고 있다.
금융당국 관계자는 "고도의 공격 기법이 동원된 것은 아닌 것으로 알고 있다"면서도 "은행의 관리 부실 여부 등은 조사를 통해 확인해야 한다"고 말했다.
사고 자체와 별개로 신한은행의 초기 대응은 신속했다는 평가가 나온다.
신한은행은 고객정보 유출 사실을 파악한 직후 금융당국에 사고를 신고한 것으로 전해졌다. 신고기한까지 기다리지 않고 즉시 당국에 사고 사실을 알리고 대응에 들어간 것이다.
동시에 외부 IP를 차단하고 문제가 된 서비스를 중단하는 한편 신규 보안정책을 적용하는 등 긴급조치를 취했다. 비상대책반을 구성해 전사적인 비상대응체계도 가동했다.
주민등록번호 66건과 CI(연계정보) 97건이 유출된 고객에게는 피해 사실을 개별적으로 알렸다.
사고 사실을 공개한 뒤에는 고객이 자신의 정보 유출 여부를 직접 확인할 수 있는 별도 조회 메뉴도 개설했다.
정상혁 행장 명의의 사과문을 통해 피해 전액 보상 방침도 밝혔다.
정 행장은 "개인정보가 유출돼 고객과 국민 여러분께 심려를 끼쳐 드린 점 깊은 사과의 말씀을 드린다"며 "고객 여러분께 발생한 손해에 대해 책임을 다해 전액 보상할 것을 약속드린다"고 밝혔다.
금융당국 관계자는 "신한은행은 사고를 인지한 뒤 즉시 신고했고 CEO 메시지를 통해 전액 피해보상도 약속했다"며 "사이버 공격을 완벽하게 차단하기 어려워지는 상황에서 사고 발생 자체뿐 아니라 사고 이후 금융회사가 얼마나 신속하게 대응하고 추가 피해를 막느냐도 중요해지고 있다"고 말했다.
다만 신속한 사후 대응과 별개로 은행의 서비스에서 고객정보가 대규모로 유출된 만큼 금융당국 조사 결과에 따라 신한은행의 보안·내부통제 책임을 둘러싼 논란은 이어질 전망이다.




