홈 » 지방은행 해킹 안전지대 아니다…보안 인증·공시 ‘빈틈’

지방은행 해킹 안전지대 아니다…보안 인증·공시 ‘빈틈’

▲지방은행 해킹피해는 부산은행 한 곳에 그쳤지만 보안 체계를 전반적으로 점검할 필요가 있다는 지적이 제기된다.

금융권을 겨냥한 해킹 공격의 여파로 지방은행의 정보보안 체계에도 비상이 걸렸다. BNK부산은행도 이번 해킹 공격에 활용된 인터넷주소(IP) 공격을 받아 외주 직원 정보가 유출되는 사고가 발생했다. 다른 지방은행은 동일 IP의 공격을 받지 않았고 추가 피해도 발생하지 않았다.

지방은행들은 정보보호 관리체계 인증을 확보하고 있지만 시중은행과 마찬가지로 인증 범위가 대고객 서비스에 집중돼 있다. 정보보호 투자와 인력 현황을 확인할 수 있는 별도의 자율 공시도 대부분 시행하지 않아 보안 역량을 객관적으로 비교하기 어렵다는 한계가 있다.

11일 은행권에 따르면 부산은행은 지난 1일 오후 9시께 인공지능(AI) 에이전트가 동원된 외부 웹서버 공격 시도를 탐지했고, 내부 직원용 모바일 영업 지원시스템을 통해 외주 개발직원 11명의 개인 정보가 노출된 사실을 확인했다. 이번 금융권 해킹 사고 중 지방은행에서 피해가 발생한 것은 부산은행이 유일하다.

앞서 지방은행에서 시중은행으로 전환한 iM뱅크는 지난 8월 AI를 활용한 해킹 세력이 내부 시스템에 침투한 사실을 탐지했지만 즉각 추가 침투와 정보 유출을 차단했다. 단 이번 금융권 해킹 사고와 동일한 IP 공격은 확인되지 않았다. 이외 지방은행인 BNK경남은행, 전북은행, 광주은행, 제주은행에서도 동일 IP 공격이나 관련 피해는 발견되지 않았다.

현재까지 지방은행 피해는 부산은행 한 곳에 그쳤지만 지방은행의 보안 체계를 전반적으로 점검할 필요가 있다는 지적이 제기된다. 지방은행은 시중은행 대비 규모가 작아 보안 인력 확보나 투자 규모가 상대적으로 작을 수 있기 때문이다.

지방은행들은 정보보호 관리체계 인증을 확보하고 있다. ISMS-P(정보보호·개인정보보호 관리체계) 누리집을 보면 부산·경남·제주은행은 ISMS(정보보호 관리체계) 인증을, 전북·광주·iM뱅크는 개인정보보호 관리까지 포함한 ISMS-P 인증을 획득했다.

ISMS 인증은 기업이나 기관의 정보보호 조치와 활동이 인증 기준에 적합할 경우 한국인터넷진흥원(KISA)이나 인증기관이 증명하는 제도다. ISMS-P는 정보보호에 더해 개인정보보호 관리 체계까지 인증한다. KB국민·신한·하나·우리·NH농협은행 등 주요 시중은행과 카카오·케이·토스뱅크 등 인터넷전문은행은 ISMS-P 인증까지 획득했다.

이번 해킹 사고의 통로로 활용된 내·외부 업무시스템에 대한 ISMS 인증은 모든 은행이 확보하지 않았다. 지방은행 또한 인터넷뱅킹, 전산센터, 지방자치단체 금고 운영 등 대고객 서비스에 인증이 집중돼 있다. 이번 해킹 사고 공격 경로로 지목된 내·외부 업무시스템에 대한 은행의 보안 인식이 실제로 미흡했을 것이란 분석이 나온다.

▲(위쪽 시계방향)BNK부산은행, BNK경남은행, iM뱅크,, 제주은행, 전북은행, 광주은행.

정보보호 투자와 인력 현황을 확인할 수 있는 공시도 제한적이다. 지방은행 중 KISA의 정보보호 자율 공시에 참여하는 곳은 제주은행뿐이다. 농협은행을 제외한 국민·신한·하나·우리은행 등 주요 시중은행은 자율 공시를 통해 정보보안 내용을 공유하고 있다.

금융사는 정보보호 공시가 의무가 아니지만 은행이 얼마나 많은 자원을 투입하고 있는지 외부에서 확인할 수 있다는 점에서 정보보호에 대한 적극성과 투명성을 가늠할 수 있다. 정보보호 공시 여부가 해당 금융사의 실제 보안 역량을 나타내는 것은 아니지만, 의무 사항이 아닌 데도 관련 정보를 자발적으로 공개한다는 점은 은행의 정보보호 경영 의지를 엿볼 수 있다는 평가다.

지방은행들은 매년 금융지주사가 공시하는 지속가능경영보고서에서 관련 정보보안 내용을 제공하고 있다. 다만 은행별 공시 항목과 범위가 달라 직접 비교하기에는 한계가 있다.

지난해 말 기준 ESG경영보고서에 따르면 정보기술부문 투자액 대비 정보보호부문 투자액 비율은 부산은행 9.18%, 경남은행 6.83%, iM뱅크 12.9%로 나타났다. 4개 시중은행은 7.96~9.1% 수준이다. 정보기술부문 인력 중 정보보호부문 인력은 iM뱅크만 5.9%로 확인된다. 4개 시중은행은 5.13~8.8%다. JB금융지주는 지주와 계열사를 포함해 공시하고 있어 개별 은행의 정보보호부문 현황만은 확인하기 어렵다.

지방은행들은 자율 공시인 만큼 그동안 공시를 하지 않았지만, 내년부터 의무로 변경되는 만큼 자료 공개를 준비하고 있다는 입장이다.

금융권 관계자는 “지방은행이 시중은행 대비 규모가 작다는 이유로 보안 체계가 취약할 것으로 보기보다는 실제 보안 역량을 점검할 수 있는 환경이 마련돼야 한다”며 “이번 해킹 사고를 은행권 전반의 보안 시스템을 재점검하는 계기로 삼아야 한다”고 말했다.

송두리 기자 dsk@ekn.kr