이미지 확대보기24시간 이상징후 모니터링과 역할 기반 접근통제(RBAC) 등을 운영해 왔지만 외부 비인가자가 인증을 우회해 약 2만5000명의 고객정보를 빼내는 사고가 발생하면서 기존 통제의 작동 범위와 사각지대가 쟁점으로 떠올랐다.
배상 문제도 해결해야 할 과제다. 정상혁닫기
정상혁기사 모아보기 행장은 실제 피해 발생 시 전액 보상 방침을 밝혔지만, 취재 결과 개인정보 유출 자체에 대한 별도 배상 방안은 아직 확정되지 않았다.2.5만명 정보 유출…'유출 자체' 배상안 미확정
신한은행은 현재 사고의 정확한 경위와 피해 범위를 조사하고 있다.지금까지 드러난 사고 내용은 외부 비인가자가 인증을 우회하는 비정상적인 방법으로 일부 서비스에 접근했다는 점, 고객 약 2만5000명의 성명과 전화번호, 연 소득, 산출 한도 등 대출 신청 관련 정보가 유출됐다는 것이다. 유출 정보에는 주민등록번호 66건과 CI(연계 정보) 97건도 포함됐다.
관련기사
그러나 문제는 실제 금전 피해나 2차 피해 발생 여부와 별개로 개인정보가 외부로 유출된 사실 자체에 대한 별도 배상안은 아직 확정되지 않았다는 점이다.
은행 측은 관련 구체안이 마련되면 별도로 발표하겠다는 입장이지만, 정상혁 행장의 사과문에 해당 부분이 포함되지 않은 것은 아쉬운 대목이다.
정보보호 전문가들은 신한은행이 밝힌 '피해 발생 시 전액 보상' 방침의 실효성도 따져볼 필요가 있다고 본다. 유출된 연 소득과 대출 관련 정보가 향후 보이스피싱·스미싱 등에 악용되더라도 해당 피해가 이번 정보 유출에서 비롯됐다는 점을 피해자가 입증하기 쉽지 않기 때문이다. 실제 보상이 이뤄지려면 피해 인정 범위와 인과관계 판단 기준을 보다 구체적으로 제시할 필요가 있다는 분석이다.
24시간 관제·RBAC 갖추고도…실효성 시험대
신한은행의 정보보호 업무는 송영신 정보보호최고책임자(CISO)가 총괄하는 정보보호본부가 맡는다.정보보호본부는 은행장 직속 독립 조직으로 전사 보안체계와 개인정보 보호 업무를 총괄하며 약 60명의 정보보호 전담인력으로 꾸려졌다. CISO는 개인정보보호책임자(CPO)와 신용정보관리·보호인(CIAP)을 겸임하고 주요 정보보호 현안을 이사회에 직접 보고한다.
송 CISO는 "정보 보호는 IT 부서만의 과제가 아니라 경영 전반의 핵심 리스크 관리 영역"이라고 강조한 바 있다.
보안관제센터에서는 24시간 365일 이상징후를 모니터링하고 다양한 보안 이벤트를 통합 분석한다. 위험도가 높은 이벤트를 선별하고 실제 사고로 이어질 가능성을 판단하기 위해 보안관제 자동화·지능화도 추진해 왔다.
특히 신한은행은 고객정보·거래조회에 대해서도 이상행위 탐지 시나리오를 기반으로 실시간 탐지와 조치를 원칙으로 한다고 밝혀왔다. 인증 과정에서도 평소와 다른 접속 위치나 기기 변경, 반복적인 로그인 실패 등을 감지하고 추가 검증과 접근 패턴 분석을 통해 이상 여부를 확인한다.
접근권한 관리에는 역할 기반 접근통제(RBAC)를 적용한다. 업무 수행에 필요한 범위에서만 권한을 부여하는 최소권한 원칙과 직무 분리 원칙을 두고, 중요 정보와 핵심 시스템에 대한 접근권한도 정기적으로 점검하는 방식이다.
송 CISO는 지난 7월 본지와의 인터뷰에서 "권한 관리는 정보보호의 기본이자 가장 중요한 통제 요소 중 하나"라며 "조직 및 업무 변화에 따른 권한 변경 역시 체계적으로 관리하고 있다"고 설명했다.
그럼에도 고객정보 유출이 현실화하면서 현재 진행 중인 조사에서는 기존 보안체계 가운데 어느 지점에서 통제 공백이 발생했는지를 규명하는 일이 중요해졌다. 특히 핵심 뱅킹 시스템뿐 아니라 대출모집인 등 외부 채널이 이용하는 서비스에서도 같은 수준의 인증과 접근통제가 작동했는지가 확인 대상이다.
전문가 "인증은 1차 방어선"…대량 조회까지 잡아야
전문가들은 이번 신한은행 고객정보 유출 사고를 놓고 인증 이후 개인정보 조회 단계까지 보안통제가 제대로 작동했는지를 살펴봐야 한다고 진단했다.이상근 고려대학교 정보보호대학원 교수 겸 인공지능보안연구소장은 대출모집인 등 외부 이용자에게 어떤 역할이 부여됐고 해당 역할에 어느 수준의 조회 권한이 설정됐는지를 우선 확인해야 한다고 짚었다. RBAC는 사용자별로 개별 권한을 주기보다 역할에 따라 권한을 부여하는 체계인 만큼 인증을 통과한 뒤 실제로 어디까지 조회할 수 있었는지가 중요하다는 것이다.
인증 이후의 조회가 시스템상 정상 행위로 인식됐다면 짧은 시간에 비정상적으로 많은 정보가 조회되더라도 이를 별도로 감지하는 행위 기반 탐지체계가 없을 경우 놓칠 수 있다는 분석이다.
이 교수는 "인증은 1차 방어선일 뿐"이라며 "인증이 뚫리더라도 피해가 확산하지 않도록 설계하는 것이 필요하다"고 말했다. 다중인증(MFA)과 등록기기 인증을 적용하는 동시에 반복 로그인이나 자동화 접속, 정상 범위를 벗어나는 행위를 탐지·차단해야 한다는 취지다.
사용자나 기기의 평소 패턴과 다른 행동을 찾아내는 UEBA(사용자·기기 이상행위 분석)도 대안으로 꼽았다. 기존 이상거래탐지시스템(FDS)은 이상 금융거래를 잡아내는 데 초점이 맞춰져 있어 이번처럼 돈이 움직이지 않고 개인정보가 '조회'되는 행위는 일반적인 탐지 영역과 다를 수 있다는 것이다.
황석진 동국대학교 국제정보보호대학원 교수도 인증 이후의 조회 과정까지 통제를 강화해야 한다고 강조했다.
황 교수는 "단순하게 로그인 여부만 확인하는 방식에서 벗어나 개인정보 조회 요청이 들어올 때 서버 단계에서 다시 한번 인증·인가하는 다중 방어체계가 필요하다"며 "특히 대출모집인이나 위탁업체가 이용하는 시스템에도 MFA와 최소권한 원칙을 적용하고, 짧은 시간에 고객정보가 반복·대량 조회되는 행위는 실시간으로 탐지해 차단해야 한다"고 말했다.
이어 "정상적인 대출모집 업무라면 한 회선에서 수만명의 정보를 조회하는 것은 일반적인 패턴으로 보기 어렵다"며 "이런 대량 조회가 발생했을 때 이를 제대로 탐지하고 모니터링했는지를 살펴봐야 한다"고 덧붙였다.
공격 자동화에 대비한 탐지 체계 강화도 주문했다. 황 교수는 AI가 공격 탐색이나 반복적인 조회를 자동화하는 데 활용될 수 있는 만큼 기존 로그인·접속 탐지를 넘어 이용행위 자체의 이상 징후를 분석하고 자동 차단하는 체계까지 강화할 필요가 있다고 봤다.
핵심망 밖 외부 서비스까지…'조회 보안' 강화 과제
이번 사고는 핵심 뱅킹 시스템뿐 아니라 외부 인력이 이용하거나 별도로 운영되는 업무 서비스까지 동일한 수준의 보안통제를 적용해야 한다는 과제를 남겼다.이상근 교수는 "공격자는 항상 가장 덜 점검된 입구를 찾는다"며 대출모집인용 조회 페이지처럼 핵심 뱅킹 바깥에 있는 서비스 역시 모의해킹 등을 통해 철저히 점검해야 한다고 강조했다. 금융거래 자체를 감시하는 데서 더 나아가 고객정보 조회량과 이용행위까지 보안관제 범위에 넣어야 한다는 의미다.
공격 수법이 자동화·지능화되고 있다는 점도 변수다. 이번 공격에 활용된 것으로 추정되는 서버에서는 중국어 기반 오픈소스 AI 침투테스트 도구와 관련된 흔적이 발견됐다는 분석도 나왔다. 해당 도구는 취약점 탐색과 공격 경로 설정, 보안도구 실행 등을 자동화할 수 있도록 만들어진 것으로 알려졌다.
다만 해당 AI 도구가 실제 신한은행 공격 과정에서 사용됐는지는 아직 공식 확인되지 않았다. 현재로서는 AI 활용 여부 자체보다 자동화된 반복 접속과 대량 조회 등 기존 정상 이용 패턴을 벗어난 행위를 얼마나 신속하게 식별하고 차단할 수 있느냐가 금융회사 보안체계의 핵심 과제로 꼽힌다.
정상혁 행장 국감 출석할까…연임도 '적신호'
이번 정보유출 사고가 국정감사를 앞두고 발생하면서 정상혁 신한은행장의 증인 채택 여부도 관심사다. 고객 약 2만5000명의 개인·신용정보가 빠져나간 데다 사고 원인과 보안통제 작동 여부에 대한 조사가 진행 중인 만큼 사고 경위와 고객 보호, 재발 방지 대책 등이 국감에서 다뤄질 가능성이 있다.지난해 롯데카드 정보유출 사고 때는 조좌진닫기
조좌진기사 모아보기 당시 대표가 해킹 사고 관련 질의를 위해 국회 정무위원회 국정감사 증인으로 채택돼 직접 출석한 바 있다. 당시 롯데카드는 297만명의 회원정보 유출 사실을 공개한 뒤 경영진의 사고 대응과 정보보호 체계가 국감에서 점검 대상에 올랐다. 이후 금융위원회는 올해 7월 롯데카드에 1.5개월 업무정지와 과징금 50억원을 부과했다. 해킹 사고에 따른 업무정지 처분 첫 사례였다.대규모 정보유출 사고가 경영진의 국감 출석과 금융당국 제재로 이어진 전례가 있는 만큼 이번 사고를 둘러싼 후속 대응의 중요성도 커졌다.
사고 발생 시점은 차기 신한은행장 선임 절차와도 겹친다. 신한금융은 지난달 21일 정상혁 행장을 비롯해 올해 말 임기가 만료되는 자회사 대표이사들의 승계 절차에 착수했다. 정 행장의 임기는 오는 12월 31일까지로, 다시 선임되면 통합 신한은행 출범 이후 처음으로 세 번째 임기를 맡게 된다.
정 행장은 올해 상반기 신한은행이 당기순이익 2조4585억원으로 5대 은행 가운데 1위에 오르는 등 경영 성과를 내면서 3연임 여부가 관심을 받아왔다. 다만 이번 사고가 고객정보 보호와 보안통제 문제라는 점에서 향후 후보 심의 과정에서는 수익성과 영업 성과뿐 아니라 사고 수습과 리스크관리 대응도 함께 따져볼 사안이 됐다.
결국 이번 사고의 파장은 향후 수습 과정에 달렸다. 피해 고객 보호 기준과 재발 방지 대책을 얼마나 구체화하고 조사 과정에서 확인되는 통제 공백에 대해 경영진 차원의 후속 조치를 내놓느냐가 관건이다. 국감이 예정된 가운데 차기 행장 선임 절차도 진행 중인 상황에서 신뢰 회복으로 이어질 수 있는 대응책을 마련하는 것도 정상혁 행장과 신한은행이 풀어야 할 과제로 남았다.
지다혜 한국금융신문 기자 dahyeji@fntimes.com
데일리 금융경제뉴스 Copyright ⓒ 한국금융신문 & FNTIMES.com
저작권법에 의거 상업적 목적의 무단 전재, 복사, 배포 금지
가장 핫한 경제 소식! 한국금융신문의 ‘추천뉴스’를 받아보세요~









![신한은행, 유출 사고 쟁점은 '인증 이후 통제'…"대량 조회 잡아야" [금융안전망 점검]](https://cfnimage.commutil.kr/phpwas/restmb_allidxmake.php?pp=002&idx=3&simg=202610021453430455301b5a2213792211381469.jpg&nmt=18)
![신한은행, 유출 사고 쟁점은 '인증 이후 통제'…"대량 조회 잡아야" [금융안전망 점검]](https://cfnimage.commutil.kr/phpwas/restmb_allidxmake.php?pp=002&idx=3&simg=202610021456380714501b5a2213792211381469.jpg&nmt=18)


![[르포] 1100평 한 층서 '협업', 보안데이터 하루 '10억 건'…하나금융의 진화](https://cfnimage.commutil.kr/phpwas/restmb_setimgmake.php?pp=006&w=110&h=79&m=5&simg=202609301743410358601b5a2213792211381469.jpg&nmt=18)
![은행 임추위원장이 최종면접에···빈대인號 BNK금융, 자회사 승계 개편 ‘작심’ [금융권 승계 구조 점검-BNK금융②]](https://cfnimage.commutil.kr/phpwas/restmb_setimgmake.php?pp=006&w=110&h=79&m=5&simg=20261001215637070880b4a7c6999c121131189150.jpg&nmt=18)
![KB '예금토큰'·신한 '글로벌결제'…글로벌 디지털결제망 선점전 [디지털자산 新경쟁]](https://cfnimage.commutil.kr/phpwas/restmb_setimgmake.php?pp=006&w=110&h=79&m=5&simg=202609301653140710205e6e69892f222110224119.jpg&nmt=18)
![신한은행, 유출 사고 쟁점은 '인증 이후 통제'…"대량 조회 잡아야" [금융안전망 점검]](https://cfnimage.commutil.kr/phpwas/restmb_setimgmake.php?pp=006&w=110&h=79&m=5&simg=202610021453270562801b5a2213792211381469.jpg&nmt=18)