![왼쪽부터 최병호 고려대 AI연구소 교수, 김환국 국민대 정보보안공학과 교수, 박춘식 전 국가보안기술연구소장 [사진=각 본인 제공]](https://image.inews24.com/v1/321c13d5197a8e.jpg)
[아이뉴스24 임우섭·성진우 기자] 인공지능(AI)을 활용한 해킹이 금융회사의 보안 사각지대를 빠르게 찾아내 공격하면서 기존 방어체계가 시험대에 올랐다. 최근 금융권을 덮친 연쇄 정보유출 사고가 핵심 금융거래망보다 업무·영업지원 시스템 등 주변부에서 집중적으로 발생하자 그동안 누적된 보안 사각지대가 한꺼번에 드러났다는 진단이 나온다.
전문가들은 AI가 공격 속도와 범위를 넓힌 만큼 사람 중심의 관제와 사고 이후 일제점검만으로는 대응하기 어렵다고 지적했다. 외부 노출 자산을 상시 관리하고 AI 기반 방어와 함께 사용자의 접근 때마다 신원과 권한을 검증하는 '제로트러스트' 체계로 전환해야 한다고 주문했다.
6일 금융권에 따르면 금융위원회와 금융감독원은 최근 금융회사에서 정보유출 사고가 잇따르자 약 500개 금융회사에 공격 정보를 공유하고 긴급점검을 진행하고 있다. 금융당국은 현재까지 중복을 제외한 공격 IP 28개를 특정했다. 경찰도 정식 수사에 착수해 공격 주체와 금융회사별 침해사고 간 연관성을 추적하고 있다.
최병호 "AI가 금융권 전체 훑어…침해 사실 모르는 곳 더 위험"
최병호 고려대 AI연구소 교수는 이번 사태를 AI 에이전트를 활용한 공격이 본격화된 사례로 진단했다. 사람이 수많은 시스템을 하나씩 확인하며 취약점을 찾는 것과 달리 AI는 여러 시스템을 동시에 탐색해 상대적으로 약한 지점을 빠르게 골라낼 수 있다는 설명이다.
최 교수는 "바둑판 전체를 계산하는 것처럼 AI는 금융권의 많은 시스템을 살펴본 후 가장 취약한 부분을 찾을 수 있다"며 "사람이 일일이 확인하기 어려운 작업을 AI는 반복적으로 수행할 수 있다"고 말했다.
특히 보안이 집중된 핵심 거래시스템보다 영업지원 시스템과 대출모집인·협력사 등이 사용하는 외부 접점이 공격 대상이 되기 쉽다고 봤다. 외곽 시스템은 수가 많고 제3자가 사용하는 경우도 있어 핵심 시스템과 같은 수준으로 관리하기 어렵다는 것이다.
최 교수는 현재 사고가 확인된 금융회사만 볼 문제도 아니라고도 했다. 그는 "지금 사고를 확인한 곳들은 그나마 시스템이 잘돼 있어 발견했을 수 있다"며 "보안시스템이나 모니터링이 부족한 곳은 공격당하고 있는지조차 모를 가능성이 있다"고 강조했다.
인간이 이상 징후를 확인한 뒤 차단 여부를 결정하는 방식에도 한계가 있다고 봤다. AI가 여러 시스템을 동시에 공격할 경우 대응속도에서 밀릴 수 있어서다.
최 교수는 "결과적으로 AI가 AI를 막는 형태의 시스템이 필요하다"며 "행동 패턴을 실시간으로 분석하고 이상 징후가 나타나면 즉각 대응할 수 있어야 한다"고 말했다.
김환국 "AI라서 못 막았다는 건 오해…증권사도 같은 위험"
김환국 국민대 정보보안공학과 교수는 이번 사고를 AI라는 이유만으로 막기 어려웠던 초고도 공격으로 규정해서는 안 된다고 했다. 기존의 관리 사각지대를 AI 자동화 도구가 더 빠르게 찾아냈다는 데 무게를 뒀다.
김 교수는 "AI 해킹이라고 하면 기존 방어체계를 잘 갖췄는데 고도화된 기술 때문에 뚫렸다고 오해할 수 있다"며 "그동안 발견하지 못했던 취약한 지점을 자동화 도구가 빠르게 찾아내면서 동시다발적으로 표면에 드러난 측면이 있다"고 설명했다.
공격자는 보안이 가장 강한 핵심 시스템보다 외부와 연결된 주변부의 약한 지점을 찾는다는 게 김 교수의 설명이다. 그는 이를 주요 관문과 작은 항구에 빗댔다.
김 교수는 "인천공항처럼 큰 관문은 철저하게 막을 수 있지만 수많은 작은 항구까지 모두 관리하기는 쉽지 않다"며 "금융회사도 수많은 서버와 외부 접점이 연결돼 있어 어느 한 곳이 취약한 경로가 될 수 있다"고 지적했다.
증권업권도 예외가 아니라고 봤다. 증권사 역시 핵심 거래시스템 주변에 여러 업무·외부 연계 시스템이 연결돼 있어 은행과 구조적으로 크게 다르지 않다는 것이다.
금융당국의 초기 대처에는 긍정적인 평가를 내렸지만 사고 이후 관리가 더 중요하다고 강조했다. 김 교수는 "초동 대응과 중장기 대책은 구분해야 한다"며 "사고가 발생하면 잠시 정보보호 투자와 인력을 늘렸다가 관심이 줄어드는 경우가 반복돼왔다"고 말했다.
이어 "정기적으로 취약점을 점검하도록 규정돼 있더라도 실제 얼마나 제대로 이행하는지를 봐야 한다"며 "중요한 것은 지속적인 관심과 투자, 이후의 이행점검"이라고 덧붙였다.
박춘식 "공격자는 하나만 성공해도 끝…방어체계 더 강하게"
박춘식 전 국가보안기술연구소장은 금융회사의 자산관리 미흡도 문제지만 AI를 활용한 공격의 속도와 정교함 자체를 더 큰 변화로 봤다.
박 전 소장은 "공격자는 100개 가운데 하나만 성공해도 되지만 방어자는 100개 가운데 하나만 실패해도 뚫린다"며 "보안은 원래 공격자에게 유리하고 방어자에게 불리한 구조인데 AI가 취약점을 더 빠르고 정확하게 찾아내면서 방어가 더 어려워졌다"고 말했다.
외부 노출 자산과 오래된 업무시스템, 미사용 계정 등에 대한 관리 수준을 높이는 동시에 인증 체계도 강화해야 한다고 주문했다. 다중인증(MFA)을 넘어 '제로트러스트' 방식이 필요하다는 설명이다.
박 전 소장은 "다중인증은 현재로서는 좋은 방법"이라며 "제로트러스트는 한 번 권한을 줬다고 계속 믿는 것이 아니라 접근할 때마다 다시 검증하는 방식"이라고 말했다.
금융회사 홀로 대응하기에도 한계가 있다고 봤다. 정부가 AI 보안 기술 개발과 전문인력 양성, 관련 인프라 구축을 함께 추진하고 금융회사도 보안을 비용이 아닌 경영 차원의 투자로 인식해야 한다는 것이다.
박 전 소장은 "보안을 비용으로 보는 인식이 바뀌지 않으면 새로운 공격에 대응하려는 노력도 약해질 수밖에 없다"며 "최고경영자(CEO)와 이사회 단계에서 보안투자를 다루고 정부도 AI 보안 대응 기술과 전문인력, 인프라를 함께 구축해야 한다"고 제언했다.
/임우섭 기자(coldplay@inews24.com),성진우 기자(politpeter@inews24.com)
--comment--
첫 번째 댓글을 작성해 보세요.
댓글 바로가기