침해사고 유형·피해양상 분석해 제도개선 과제 발굴
외부접근 원칙적 차단…공격정보 금융권 공동 활용

금융당국이 최근 잇따른 금융권 침해사고와 관련해 소비자 피해가 확인될 경우 금융회사가 신속한 구제와 보상에 나설 것을 주문했다. 사고 원인과 피해 범위에 대한 조사를 진행하는 한편 전 금융권의 보안체계를 재점검해 추가 사고와 2차 피해 차단에 총력을 기울인다.
금융위원회는 4일 오후 서울 종로구 정부서울청사에서 이억원 금융위원장 주재로 금융감독원과 금융보안원, 금융업권별 협회, 주요 금융회사 등이 참석한 가운데 ‘전 금융권 긴급 점검회의’를 열고 이 같은 대응방안을 논의했다.
침해사고가 발생한 금융회사는 유출정보의 범위와 소비자 피해 가능성을 신속히 파악해 추가 정보유출이나 금전피해를 막기 위한 보호조치에 나서야 한다. 실제 피해가 발생한 경우에는 관련 내용을 소비자에게 상세히 알리고 신속한 피해구제와 보상이 이뤄지도록 해야 한다.
유출정보를 악용한 보이스피싱·스미싱 등 2차 피해에도 대비한다. 금융회사는 이상금융거래 탐지와 소비자 안내 등 예방조치를 강화해야 한다. 금융당국은 금융회사들이 마련한 소비자보호 조치가 제대로 이행되는지도 점검할 방침이다.
침해사고에 대한 원인조사도 진행 중이다. 금융위·금감원·금보원은 지난달 30일 신한은행의 침해사고를 접수한 직후 현장조사에 착수해 사고원인과 피해범위 등을 파악하고 있다. 이후 접수된 금융회사들의 침해신고에 대해서도 사고조사를 실시하고 있다. 금융당국은 조사 결과를 토대로 최근 침해사고의 유형과 피해양상 등을 분석해 제도개선 과제를 발굴할 계획이다.
재발 방지를 위해 전 금융권의 보안체계도 전면 재점검한다. 은행과 카드사뿐 아니라 상호금융, 저축은행, 보험, 증권, 핀테크 등 중소형 금융회사를 포함한 전 금융권은 외부에 노출된 IT자산과 서비스를 파악하고 보안취약점, 인증·접근통제, 침해활동 탐지체계 등을 살펴봐야 한다.
소비자 서비스 제공이나 업무 수행에 필수적인 경우를 제외한 외부접근은 원칙적으로 차단한다. 업무상 외부접근이 불가피할 때도 접근권한과 조회 가능한 정보를 필요 최소한으로 제한한다. 대출모집인·위탁업체 등 외부인력과 임직원이 사용하는 시스템에서 개인신용정보가 불필요하게 보관·조회되거나 인증절차가 누락·우회될 수 있는 경로가 있는지도 점검한다.

이미 파악된 공격 IP와 공격수법, 침해시도 내역 등 위협정보는 금융회사와 관계기관이 신속하게 공유해 탐지·차단에 활용한다. 금융감독원과 금융보안원은 금융권 침해활동을 모니터링하고 새로운 공격징후가 포착되면 관련 정보를 즉시 전파해 추가 피해를 차단할 계획이다. 과기부·개보위·경찰청 등 관계부처 간 공조도 강화한다.
AI를 활용한 새로운 공격에도 대비한다. 금융권은 정부가 추진하는 AI 보안테스트 등에 참여하고 제로트러스트 원칙에 기반한 보안체계 재구축 등 AI 기반 보안체계 전환을 추진한다.
이 위원장은 “금융의 디지털화와 금융회사 간 서비스 연계가 확대되면서 한 금융회사의 보안 취약점이 금융권 전반의 위험으로 이어질 가능성도 커지고 있는 만큼 전 금융권은 이번 사태를 계기로 비상한 각오와 최고 수준의 경각심을 갖고 정보보안 체계 전반을 원점에서 재점검하고 보안수준을 한 단계 높여야 한다”고 강조했다.
아울러 “원인조사를 통해 침해위협의 실체를 신속하고 명확히 규명하고, 금융회사들이 마련한 소비자보호 조치 등이 철저히 이뤄지는지 면밀히 지도·감독해 나가겠다”면서 “최근 침해사고의 유형과 피해양상 등을 면밀히 분석해 필요한 제도개선 과제를 적극 발굴하는 등 침해사고로 인한 국민 피해가 발생·확산되지 않도록 총력 대응하겠다”고 말했다.




