대고객 서비스 보안 집중한 은행권⋯해킹 통로는 ‘사각지대’ [AI 보안 경고]

입력 2026-10-08 05:00

기사 듣기
00:00 /
  • 가장작게

  • 작게

  • 기본

  • 크게

  • 가장크게

본 기사는 (2026-10-07 17:51)에 Channel5를 통해 소개 되었습니다.

은행권 인증 35건 불과⋯뱅킹·금고 위주
국민·하나은행은 내부 시스템 해킹서 유출
“대내외 시스템 대상 실시간·동적 대응 필요”

(그래픽=김소영 기자김)
(그래픽=김소영 기자김)

최근 은행권에서 AI 해킹 사고가 잇따른 가운데 실제 공격을 받은 일부 업무시스템이 정보보호 관리체계(ISMS)·정보보호 및 개인정보보호 관리체계(ISMS-P) 인증 범위에서 빠져 있었던 것으로 나타났다. 국내은행이 현재 유지 중인 관련 인증은 35건에 달하지만 인터넷·모바일뱅킹과 전산센터 등 주요 서비스에 인증이 집중되면서 외부와 접점이 있는 내부 업무지원 시스템이 인증 사각지대에 놓였단 지적이 나온다.

7일 본지가 ISMS-P 누리집의 국내은행 인증현황을 전수 분석한 결과 시중은행·지방은행·특수은행·인터넷전문은행 등 국내은행 20곳 가운데 15곳이 현재 유지 중인 ISMS·ISMS-P 인증은 총 35건으로 집계됐다. KDB산업은행·한국수출입은행·Sh수협은행·SC제일은행·한국씨티은행 등 5개 은행은 관련 인증을 1건도 취득하지 않았다.

인증 범위는 인터넷·모바일뱅킹과 전산센터, 금고시스템 등 주요 금융서비스와 인프라가 중심이었다. 마이데이터와 알뜰폰(MVNO), 모바일 신분증, 전자서명·본인확인 등 신규 디지털 서비스 등도 인증을 받은 곳이 다수였다. 반면 최근 공격 대상이 된 임직원용 업무지원시스템 등에 대한 인증을 받은 곳은 없었다.

5대 은행 가운데 KB국민은행은 인터넷뱅킹과 IT전산센터·금고시스템, 알뜰폰, 모바일 신분증 등에 대해 인증을 유지하고 있다. 신한은행은 인터넷뱅킹과 금고시스템·신한금융그룹 전산센터, 하나은행은 인터넷뱅킹과 통합금고시스템·마이데이터·본인확인, 우리은행은 인터넷뱅킹과 금고관리시스템·알뜰폰, NH농협은행은 인터넷뱅킹과 금고시스템·IT센터·마이데이터·모바일 신분증 등이 인증 범위다.

주요 은행에서 최근 정보유출 사고가 발생한 일부 시스템이 인증 범위에서 제외됐다는 점에서 상대적으로 취약한 지점이 실제 공격 경로가 됐다는 분석이 나온다. KB국민은행에서는 직원용 모바일 업무지원시스템에 외부 침해가 발생하면서 고객 119명의 개인정보가 유출됐다. 국민은행 관계자는 “해당 시스템은 내부 업무지원시스템으로 (ISMS·ISMS-P) 인증 범위에 포함되지 않았다”고 설명했다.

하나은행 역시 정보유출이 발생한 영업지원시스템(ODS)이 현재 유지 중인 ISMS·ISMS-P 인증 범위에 명기되지 않았다. ODS는 직원이 영업점 밖에서 전자서식을 작성하면 영업점 스마트창구와 실시간으로 연계되는 임직원용 시스템이다. 공격 대상은 외부 인터넷과 내부망 사이에 위치하는 ‘DMZ 구간 시스템’으로 분류된다.

다만 신한은행의 경우 인증 범위 내일 가능성이 있다. 신한은행에서는 대출모집 관련 서비스를 통한 공격으로 고객 2만5729명의 정보가 유출됐다. 신한은행은 다른 은행과 달리 대출모집인이 모바일 홈페이지에서 접수한 대출 처리 현황을 조회할 수 있는데, ISMS-P 인증 범위에 인터넷뱅킹 서비스가 포함돼 있다. 신한은행 관계자는 “현재까지 파악된 내용으로는 ISMS 인증 범위 내로 판단되지만, 아직 추가 확인이 필요하다”고 설명했다.

이번 사고를 계기로 주요 대고객 서비스뿐 아니라 외부와 접점이 있는 내부 업무시스템까지 현재 보안 인증·점검 체계가 충분히 포괄하고 있는지 점검해야 한다는 지적이 나온다.

임종인 고려대 정보보호대학원 교수는 “내부시스템은 그동안 공격을 받더라도 정보유출 피해가 상대적으로 적다고 여겨졌고 여러 보안 영역 가운데 상대적으로 취약할 수 있다”며 “이번에는 AI가 이런 취약한 지점을 먼저 탐색한 것으로 보인다”고 말했다.

정부도 ISMS·ISMS-P의 인증 범위를 넓히는 방향으로 제도를 손질하고 있다. 개인정보보호위원회와 과학기술정보통신부는 4월 발표한 ISMS·ISMS-P 실효성 강화 방안을 통해 외부 인터넷과 연결돼 침해사고의 통로가 될 수 있는 정보자산을 인증 범위에 포함하는 방안을 추진하고 있다. 다만 보안업계에서는 인증 제도의 실효성에 회의적인 시선을 보내고 있다.

임 교수는 “이제는 사람이 일일이 해킹하는 시대에서 AI 에이전트가 취약점을 탐색하고 공격하는 시대로 넘어가고 있다”며 “보다 실시간적이고 동적인 대응 체계를 갖춰야 한다”고 강조했다.

  • 좋아요0
  • 화나요0
  • 슬퍼요0
  • 추가취재 원해요0

주요 뉴스

  • 온·오프 통합 ‘창간 20주년’ 이투데이가 경제의 내일을 엽니다
  • 단독 서울 자치구 3곳 중 1곳, 토허제 전담인력 없다 [토허제의 문턱과 빈틈]
  • "아직도 살아있다" 10월 공포물, 모기의 습격 [해시태그]
  • 민간 주도 ‘뉴 스페이스’ 전환점…첫 군집위성 다중발사 임무 완수 [누리호 5차 발사]
  • HBM4 늘리자 범용 D램 더 귀해졌다…3분기 가격 두자릿수↑
  • 트럼프 “관세 낮추려는 한국에 대가 지급해야 한다 말해”
  • 단독 방사청, LIG D&A 제재 이달 말 심의…입찰제한에 무게
  • 삼전·SK하닉 핵심인력 中 CXMT행…27명 중 1명만 남았다
  • 오늘의 상승종목

  • 10.07 장종료

실시간 암호화폐 시세

  • 종목
  • 현재가(원)
  • 변동률
    • 비트코인
    • 113,607,000
    • -2.09%
    • 이더리움
    • 3,506,000
    • -4.05%
    • 비트코인 캐시
    • 408,200
    • -4.2%
    • 리플
    • 1,933
    • -4.87%
    • 솔라나
    • 158,000
    • -3.66%
    • 에이다
    • 347
    • -4.67%
    • 트론
    • 458
    • +0.66%
    • 스텔라루멘
    • 272
    • -5.88%
    • 비트코인에스브이
    • 26,160
    • -3.18%
    • 체인링크
    • 18,160
    • -3.92%
    • 샌드박스
    • 106
    • +17.84%
* 24시간 변동률 기준

Web3 레이더

  • 주목 펀딩
    • 1 Ripple $500M
    • 2 Spiko Series B $90M
    • 3 World OTC $52.5M
    • 4 Morpho $175M
  • 인기 프로젝트
    • 1 iExec 인기지수 326
    • 2 Orca 인기지수 293
    • 3 Dolphin 인기지수 263
    • 4 CAP DeFi 인기지수 255
  • 토큰 언락 임박
    • HumidiFi $11.6M · 유통량 113% D-62
    • Capricorn $16.8M · 유통량 53% D-15
    • Scroll $2.4M · 유통량 51% D-14
    • DAOBase $580K · 유통량 43% D-10
Source from