금융사 256곳 ISMS 인증 여부 조사
은행권 20곳 중 15곳 인증받았지만
해킹 당한 지원 서비스 인증은 전무
주요 은행의 정보보호관리체계(ISMS· ISMS-P)가 인터넷뱅킹 등 대(對)고객 서비스에 집중된 사이 정작 해킹의 집중 타깃이 된 업무지원서비스 중 ISMS 인증을 받은 금융권 사례는 전무한 것으로 확인됐다. 최근 인공지능(AI)을 활용한 해킹으로 금융권의 정보보호 체계가 도마 위에 오른 가운데, 금융권이 대문’에 해당하는 대고객 서비스 보안에는 집중하면서도 상대적으로 취약지점으로 꼽히는 ‘쪽문’ 관리에는 미흡했다는 지적이 제기된다. ▶관련기사 2면
2금융권의 상황은 더 심각하다. 대고객 서비스는커녕 아예 ISMS 인증을 받지 않은 금융회사가 전체 80%에 달했다. 이번에 정보 유출이 발생한 2금융권 회사들도 ISMS 인증을 받지 않은 것으로 나타났다. ISMS는 금융회사의 정보보호 정책과 관리체계가 얼마나 체계적으로 구축·운영되고 있는지를 보여주는 지표로, 이번 해킹을 통해 현재 한국 금융권 보안에 중대한 허점이 드러났다는 비판이 나오고 있다.
헤럴드경제는 7일 금융감독원의 금융통계정보시스템에 등록된 은행·보험(외국 지점 제외)·증권(외국 지점 제외)·캐피탈(할부·리스)·저축은행·상호금융 256개사를 대상으로 한국인터넷진흥원(KISA) 인증서 발급 현황을 조사했다.
은행권은 전체 20곳 중 15개사가 ISMS 인증을 받은 것으로 나타났다. 이중 개인정보보호 영역까지 통합한 인증인 ISMS-P까지 받은 은행은 12개사였다. 한국수출입은행과 한국산업은행 등 개인 영업과 거리가 있는 곳을 제외하고도 Sh수협은행·한국씨티은행·SC제일은행 등이 ISMS 인증을 받지 않았다.
나머지 15개 은행의 경우에도 IT전산센터를 제외하면 금융소비사의 직접적인 접점이 되는 대고객 서비스에 ISMS 인증이 집중됐다. 15개 은행이 받은 전체 35개 ISMS 인증 중 17개가 인터넷·모바일 뱅킹 관련이었고 인증서 서비스가 3개, 알뜰폰 관련 서비스가 2개, 마이데이터가 2개였다. 10개가 IT전산센터·지자체금고 관련 인증이었다.
이번 아르텍스(Artex)로 추정되는 AI 기반 해킹의 타깃은 은행권의 대출모집인 지원 서비스, 업무지원시스템, 영업지원시스템 등 각기 이름은 다르지만 내부 직원들의 영업 업무를 지원하는 플랫폼이었다. 해당 플랫폼을 통해 은행 고객의 이름과 전화번호·주민등록번호·주소 등 민감한 정보가 유출됐지만 이들 서비스 모두 은행권 ISMS 인증 대상에서 제외됐다.
ISMS란 정보보호를 위한 조치 체계를 평가하는 정부 차원의 기초 인증 체계다. ISMS-P는 여기에 개인정보보호(프리이버시) 영역까지 포함한 통합 인증이다. 현행 정보통신망법상 일정 규모 이상의 정보통신서비스 제공자는 정보보호 관리체계(ISMS) 인증을 의무적으로 받아야 하지만 전자금융거래법상 금융회사는 제외하도록 하고 있다.
이에 따라 은행 등 금융회사는 규모나 이용자 수가 해당 기준을 충족하더라도 ISMS 인증 의무가 생기지는 않는다. 금융회사는 전자금융거래법(전금법)과 전자금융감독규정 등 별도의 금융보안 규제를 적용받고 있어, ISMS는 의무보다 자율 인증 성격이 강하다. 다만 업계에선 정보보호에 대한 금융회사의 적극성을 평가하는 주요 척도로 여겨지고 있다.
문제는 자율 인증이라는 특성상 인증 범위 역시 회사가 정한 서비스 중심으로 설정될 수 있다는 점이다. 모 시중은행 관계자는 “ISMS는 의무 사항이 아니라 어떤 서비스를 인증받을지 역시 은행의 취사 선택에 달려 있다”며 “자원은 한정적인 만큼, 상대적으로 더 중요한 대고객 서비스에 더 집중할 수밖에 없었다”고 말했다.
법령과 감독규정에 따른 정보보호 의무를 준수하는 것만으로 내부 정보보호 체계가 유기적으로 작동한다고 단정하기도 어렵다. ISMS는 단순한 규정 준수 여부를 넘어 정보보호를 위한 대응 체계가 조직 내부에서 제대로 운영되는지를 평가하기 때문이다.
금융권과 보안 전문가들은 이같은 사례가 대고객 서비스라는 ‘대문’ 보안에 집중해 온 은행권의 현주소를 보여준다고 지적한다. 이번 은행권 해킹에서 인공지능 프로그램이 상대적으로 보안 시스템이 취약한 업무지원시스템을 집중 공략했기 때문이다.
인공지능 기술을 이용한 해킹 기술이 나날이 발전하고 있다는 점에서 ISMS 인증 자체가 ‘철통 방어’를 담보하진 않지만, 정보 보호에서의 기초적인 방어선인 ISMS 의무 인증 대상을 더 넓혀야 한다는 지적도 나온다.
장기적으로는 대고객 서비스에 못지않게 업무 지원 플랫폼에 대한 정보보호 관련 투자를 늘려야 한다는 제언이다.
강경훈 동국대 경영학과 교수는 “대문을 잘 지켜서 100점을 받더라도, 허술한 곳에서부터 무너지기 시작하면 100점 받는 게 무슨 의미가 있겠나”라며 “전반적인 시스템 점검이 필요하다”고 말했다. 권태경 연세대 정보대학원 교수는 “쪽문 역시 정문과 같은 수준의 보안 정비가 이뤄졌어야 한다”며 “이를 잡아내지 못한 건 현 제도상의 문제일 수도 있다”고 했다.
특히 2금융권은 아예 인증조차 받지 않은 업체가 수두룩했다. 전체 236개사 중 ISMS가 없는 업체는 189개사로 80%에 달했다. 보험의 경우 43개사 중 30곳, 증권사는 49개사 중 30곳이 인증을 받지 않았다.
캐피탈은 51개 중 46개사가 미인증 업체였다. 저축은행은 79개사 중 77개사가 ISMS를 받지 않았다. 4만명의 고객 정보가 유출된 예가람저축은행 등도 ISMS 미인증 업체였다.
서상혁·박혜림 기자
hyuk@heraldcorp.com
rim@heraldcorp.com

