금융권 해킹 사고에 김형연 의원 "전 금융사 1년치 재점검해야"

같은 공격 IP 목록, 3개월 점검 9건 → 1년 점검 58건으로 확대
사고 인지에 한 달 넘게 걸린 경우 91건, 1년 넘은 경우 17건
종합감사 전 원인·대책 보고 요구

국회 정무위원회 소속 김형연 조국혁신당 의원
국회 정무위원회 소속 김형연 조국혁신당 의원

 

최근 금융권 해킹 사고를 계기로 금융당국의 보안점검 기준이 허술하다는 지적이 나왔다. 금융사마다 점검 기간이 달라 공격 흔적을 놓칠 수 있는 만큼, 최소 1년치 기록을 재점검하고 구체적인 점검 근거까지 확인해야 한다는 요구다.

 

국회 정무위원회 소속 김형연 조국혁신당 의원은 8일 금융위원회 국정감사에서 금융사들의 침해사고 탐지와 당국의 점검 방식에 문제가 있다고 지적했다.

 

현대캐피탈은 지난달 27일 새벽 해킹 공격을 받았지만 이달 2일에야 이를 인지했다. 금융보안원 협조신고서에 따르면 다른 기관 침해사고에 사용된 해킹 IP의 접근 이력을 역추적하는 과정에서 공격을 발견했다. 신한은행도 피해를 본 ‘M신한’ 서비스가 보안관제 대상이었으나 이상징후를 처음 발견한 곳은 보안부서가 아닌 개발부서였다.

 

신한은행 해킹 공격 IP의 접속 흔적은 올해 초에도 확인됐다. 김 의원실이 당국이 공유한 공격 IP를 대상으로 인터넷전문은행 세 곳을 확인한 결과, 두 곳에서 1월24일 접속 기록이 나왔다. 해당 은행들이 1년치 기록을 점검해 발견한 것으로, 최근 3개월만 살폈다면 확인할 수 없었던 흔적이다.

 

점검 기간에 따라 발견 건수도 달랐다. 한 시중은행은 최근 3개월을 점검해 접속 기록 9건을 찾았지만, 기간을 1년으로 넓히자 58건으로 늘었다. 반면 다른 은행은 최근 3개월만 확인한 뒤 ‘발견사항 없음’으로 보고했다.

 

김 의원은 “동일 IP를 동일인으로 단정할 수는 없다”면서도 “1월의 움직임이 사전 정찰이었을 가능성을 배제할 수 없다”고 말했다. 이어 “보안은 최악을 가정하고 대비하는 일”이라며 “장담할 수 없다면 최소 1년 치를 뒤져봐야 한다”고 강조했다.

 

김 의원이 “3개월 점검한 ‘이상 없음’과 1년을 점검한 ‘이상 없음’이 같으냐”고 묻자, 이 위원장은 “아닙니다”라고 답했다.

 

김 의원은 금융감독원이 배포한 점검표에 기간 기준이 없는 점을 원인으로 꼽았다. 침해 시도와 피해 여부를 확인하는 2번 항목은 점검을 했는지만 물어 3개월과 1년 점검을 구분하지 못한다는 것이다. ‘실시간 보안관제 체계를 운영하고 있는가’를 묻는 9번 항목도 사고 서버가 관제 대상이었던 신한은행이 ‘적정’으로 답할 수 있는 구조라고 지적했다.

 

이 위원장은 점검 근거 확보 여부에 대해 “이번 사태 후 12개 항목을 우선 점검하도록 했고, 은행권은 받았으며 카드 등 다른 업권은 받기로 돼 있다”고 답했다.

 

이에 김 의원은 “점검표가 최소 기준도 못 된다”며 “모든 금융회사가 최소 1년 치 기록을 다시 점검하고, 단순 ‘예·아니오’가 아니라 구체적인 점검 기간과 발견 지점을 보고받아야 한다”고 요구했다.

 

사고 인지가 늦어지는 문제도 제기됐다. 금감원 자료에 따르면 2022년부터 올해 8월까지 금융회사가 사고를 알아채는 데 한 달 넘게 걸린 사례는 91건, 1년 넘게 걸린 사례는 17건이었다. 인지 지연의 가장 큰 원인은 프로그램 오류 등 전산사고였으며, 900일이 지나서야 발견한 사례도 있었다. 해킹 사고에서는 한 결제대행업체가 309일, 한 인터넷은행이 178일 만에 피해를 파악했다.

 

김 의원은 “안에서 생긴 오류도, 밖에서 들어온 침입도 몇 달씩 모른다면 대응은 늘 사고 뒤일 수밖에 없다”며 원인 분석과 대책을 종합감사 전까지 보고하라고 요청했다. 이어 “이미 드러난 허점을 방치했다면 책임을 물어야 하고 제도가 부족하다면 고쳐야 한다”며 “사고 후 사과가 아니라 사고 전 대응으로 금융보안을 증명해야 한다”고 강조했다.

 

이주희 기자 jh224@segye.com

[ⓒ 세계비즈앤스포츠월드 & segyebiz.com, 무단전재 및 재배포 금지]