금융위 7일 선정 일정 연기
사고 수습 및 보안 추가 검토
1차 테스트 참여사 공격에
금융당국도 후속 대책 고민
망분리 기조 자체는 유지 방침
[헤럴드경제=박혜림·서상혁 기자] 금융위원회가 애초 7일로 예정했던 제2차 망분리 규제 긴급완화 대상 선정 발표를 보류했다. 최근 은행권을 시작으로 금융권 전반에서 해킹 사고가 잇따르면서 금융감독원 등 관계기관과 사고 수습에 집중하고 있는 데다, 관련 안건도 보안 측면에서 추가 검토할 필요성이 커졌기 때문이다.
여기에 인공지능(AI) 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX) AI’가 실제로 쓰인 것으로 확인되면서 금융권 전반으로 AI 해킹에 대한 방어능력 강화가 최우선 과제로 부상하고 있다.
6일 금융당국에 따르면 금융위는 최근 사고와 관련해 금감원과 안건을 추가로 검토할 필요가 있어 망분리 규제 완화 대상 금융사 선정을 미루기로 했다.
망분리 규제 완화의 핵심 취지는 금융회사가 외부 고성능 AI와 보안 서비스형 소프트웨어(SaaS)를 활용해 기존 방식으로는 찾기 어려웠던 보안 취약점을 보다 빠르고 광범위하게 찾아내도록 하는 데 있다. 기존 망분리 환경에서는 외부 AI·보안서비스 활용에 제약이 있었지만, 규제를 완화하면 방대한 소스코드를 AI로 분석해 취약점을 선제적으로 탐지하고 보완할 수 있다는 게 금융당국의 판단이다. 실제 1차 테스트에서는 프런티어 AI가 수백만~수천만줄의 소스코드를 수시간 안에 분석하는 등 기존 취약점을 폭넓게 탐색하는 데 강점을 보인 것으로 나타났다. 이에 금융당국에서도 AI 공격을 AI로 방어하겠다는 방침을 밝힌 바 있다.
금융위는 지난달 제2차 망분리 규제 긴급완화 방안을 확정하면서 9월 중 신청 회사의 보안역량과 AI 활용능력을 심사한 뒤 이달 7일 금융위 보고를 거쳐 선정 회사에 1년 한시 비조치의견서를 발급할 계획이었다.
하지만 최근 금융권 해킹 사고가 잇따르면서 금융당국의 대응 역량이 사고 수습과 긴급 점검에 집중되고 있다. 금융위를 비롯해 금감원과 금융보안원 등 금융당국은 신한은행 등 피해 금융회사에 대한 현장조사를 이어가는 동시에 전 금융권 약 500개 사에 긴급 자체점검도 주문한 상태다. 은행·카드사는 6일까지, 증권·보험·저축은행·전자금융업자 등은 8일까지 점검을 마쳐야 한다. 사고 원인 규명과 전 금융권 점검이 동시에 진행되는 상황에서 7일 예정된 2차 선정안을 그대로 검토·확정하기는 어렵다고 판단한 셈이다.
특히 1차 망분리 규제 완화 대상에 포함된 것으로 알려진 금융회사 가운데서도 이번 해킹 피해가 발생하면서 2차 대상 확대를 앞두고 보안체계를 다시 살펴볼 필요성도 커진 것으로 파악됐다. 1차 테스트에는 주요 시중은행 가운데 신한은행과 하나은행, 우리은행 등이 참여했다. 이 가운데 우리은행은 공격 시도가 확인됐지만 현재까지 정보유출 피해는 확인되지 않았고, 신한은행은 약 2만5000명, 하나은행은 89명의 고객정보가 유출된 것으로 파악됐다.
금융당국은 1차 테스트 대상으로 10개 금융회사를 선정하는 과정에서 보안역량과 인공지능(AI) 활용능력을 핵심 기준으로 들여다봤다. 망분리를 완화해 외부 고성능 AI 등을 활용한 취약점 탐지·개선을 허용하되, 이를 안전하게 운용할 역량을 갖춘 금융회사부터 테스트에 참여시키겠다는 취지였다.
하지만 상대적으로 높은 보안역량을 갖춘 것으로 평가 받아 1차 테스트에 참여한 금융회사에서도 실제 침해사고가 발생하면서 금융위의 고민도 커진 셈이다. 앞서 금융위는 2차부터 신청 자격을 완화해 참여 가능 회사를 기존 49개사에서 금융회사 59개사와 전자금융업자 16개사 등 총 75개사로 늘리고, 선정 규모도 10개사에서 최대 15개사로 확대할 예정이었다.
다만 금융당국은 이번 사고를 이유로 망분리 규제 완화 정책 기조 자체를 되돌리지는 않겠다는 방침이다. 최근 사고에서 확인된 취약점이 외부에 노출된 업무지원 시스템의 인증·접근통제 과정에 집중된 만큼, 망분리 유지 여부보다는 금융회사가 외부 접점까지 기본적인 보안 통제를 얼마나 촘촘하게 적용했는지가 핵심이라는 판단에서다.
권태경 연세대 정보대학원 교수도 이번 사고를 “ODS(영업지원시스템)나 대출모집인용 서비스 등 외부 접점에서 인증·세션 관리 등 기본적인 보안 통제가 취약해, 정문은 잘 막았지만 쪽문은 제대로 막지 못한 사례”라고 평가하며 “망분리를 한다고 해서 완벽한 보안이 되는 것은 아니다”라고 말했다. 이어 그는 “다중인증과 최소권한 등 기본 원칙을 전방위적으로 적용하고, 고성능 AI를 활용해 취약점을 찾아 지속적으로 패치하는 체계를 만들어야 하는 것이 더 중요하다”라고 강조했다.
이 같은 AI 기반 취약점 탐색 기술은 이번 사고에서 공격 도구로도 활용됐다. 금융보안원 조사 결과 최근 금융권 공격에는 시스템의 보안 취약점을 자동으로 찾아내는 AI 기반 침투테스트 플랫폼 ‘아르텍스(ARTEX) AI’가 사용된 흔적이 확인됐다. 아르텍스는 본래 기업의 모의해킹 과정에서 취약점을 탐색하는 용도로 개발된 오픈소스 도구지만, 공격자가 활용할 경우 상대 시스템의 허점을 찾아내는 데 악용될 수 있다. 아르텍스 AI는 중국어권을 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투테스트 시스템이다.
금융보안원 관계자는 앞서 헤럴드경제와의 통화에서 “가장 먼저 사고를 신고한 신한은행의 로그와 공격자 IP 등을 역추적해 보니 아르텍스를 활용한 흔적들이 나왔다”며 “AI를 활용해 공격한 것은 맞지만, 사람의 개입 없이 AI가 독자적으로 공격하지는 않았다. 해커가 AI 도구를 이용한 것”이라고 설명했다.
rim@heraldcorp.com
hyuk@heraldcorp.com

