금융 은행

"AI 해킹에 시중은행 털렸는데"…인터넷은행 3사, 방어 비결은?

뉴스1

(서울=뉴스1) 윤수희 기자 = 국내 주요 시중은행 등 금융사 9곳이 인공지능(AI) 에이전트를 활용한 해킹 공격으로 정보유출 피해를 입었다. 공격은 국내 금융사 전반에 걸쳐 동시다발적으로 이뤄졌는데 인터넷전문은행 3사는 방어에 성공하면서 이목이 쏠렸다.

업계는 인터넷은행이 해킹 접근을 효과적으로 차단할 수 있었던 배경엔 선제적인 투자와 차별화된 시스템 구조 및 보안 정책이 있었다고 분석한다.

10일 금융권에 따르면 시중은행을 공격했던 해킹 인터넷주소(IP)는 카카오뱅크(323410)와 토스뱅크(456580), 케이뱅크(279570) 서버에도 여러 차례 접근을 시도했지만, 유출 피해는 없었다.

이는 인터넷은행의 구조적 특성에 기반한다. 시중은행은 모바일 앱에 앞서 웹을 기반으로 오랜 기간 성장해 왔고, 시스템을 복잡하게 증설하는 과정에서 외부 접근 경로가 계속 늘어났다. AI로 자동화된 탐색 도구가 그중에서도 취약한 고리를 찾아내 결국 유출까지 이른 것이다.

반면 인터넷은행은 비교적 단순한 모바일 중심의 서비스 구조와 API 게이트웨이를 구축하고 있다. 외부 접근 경로를 통제하고 이상 요청을 탐지하기가 상대적으로 용이하다는 평가를 받는다.

인터넷은행은 정보보호 관련 투자와 전담 인력 배치에서도 앞선 행보를 보인다.

올해 정보보호공시에 따르면 카카오뱅크가 지난해 IT 투자액 2113억 원 가운데 정보보호에 투자한 규모는 261억 원으로, 비중은 12.4%에 달했다. 그다음은 토스뱅크(11.9%)로, 정보기술 영역에 투입한 1065억 원 중 정보보호에만 127억 원을 투자했다.

IT 인력 중 정보보호 전담 인력이 차지하는 비중 역시 높은 편이다. 정보보호 인력 비중은 카카오뱅크(9.1%)가 가장 높았고, 다음은 우리은행(8.8%), 토스뱅크(7.8%)가 차지했다. 세 업체 모두 이번 해킹 사고에서 유출 피해가 없었다. 업계 관계자는 "네이버, 넥슨 등 주요 IT 기업의 정보보호 전담인력 비중(평균 5% 이하)과 비교해도 더 높은 수준"이라고 말했다.

구체적인 보안 정책을 살펴보면 카카오뱅크는 AI·클라우드 등 새로운 기술 환경에 대응해 제로트러스트 기반의 보안 체계와 AI 보안 역량 강화에 집중하고 있다. AI를 활용한 내부 취약점 점검과 공격 표면 관리 등을 통해 보안 취약점을 사전에 줄이는 한편, 침해 상황에서도 피해가 확산하지 않도록 서비스와 시스템을 분리·격리할 수 있는 대응 체계도 고도화하고 있다.

또한 카카오뱅크 앱은 고객의 스마트폰에 저장·보호되는 기기 인증서를 기반으로 인증하는데, 1대의 단말을 기반으로 한 기기 인증과 추가 본인인증을 적용하고 있어 다른 경로에서 계정정보가 유출되더라도 해당 정보만으로 앱에 접근하기는 어렵다.

토스뱅크는 IT 인프라와 공개 홈페이지, 내부 업무시스템의 취약점을 진단하고 정보보호 상시평가를 수행한다. 지난해 신설한 보안자체감사팀을 통해 전사 보안 활동을 정기적으로 점검하고 개선 조치를 진행하고 있다.

침해사고 대응훈련과 재해복구·비상대응 모의훈련, 임직원 및 외부직원 대상 정보보호 교육을 실시하는 한편, 자체 인력을 최대한 활용해 학습된 노하우가 내재화하는 데 주력하고 있다.

케이뱅크는 "IT 자산에 대한 취약점을 상시 식별하고 필요한 보안 패치를 신속하게 적용하는 등 보안체계를 지속 강화하고 있다"며 "향후 AI를 활용한 위협 탐지·대응 체계도 지속 고도화할 계획"이라고 밝혔다.


※ 저작권자 © 뉴스1코리아, 무단전재-재배포 금지