웰컴저축은행, IT 투자 237억 중 37억 정보보호에 투입
전체 평균 두 배에 보안인력·교육·침해사고 대응훈련에도
해킹 공격 ‘속수무책’…법인고객 정보 2200건 유출
전체 평균 두 배에 보안인력·교육·침해사고 대응훈련에도
해킹 공격 ‘속수무책’…법인고객 정보 2200건 유출
이미지 확대보기2금융권은 잇따른 해킹과 개인정보 유출 사고에 대응하기 위해 정보보호 투자와 전문인력을 늘렸지만 실제 침해사고를 막는 데는 역부족이었다.
보안 예산과 인력을 확대했지만 해킹 사고가 이어지면서, 단순한 투자 규모보다 실제 공격을 차단할 수 있는 보안 체계와 투자의 실효성이 중요하다는 지적이다.
6일 금융권과 한국인터넷진흥원(KISA)에 따르면 최근 법인고객 정보 유출 사고가 발생한 웰컴저축은행은 지난해 말 기준 기술 부문에 237억1350만 원을 투자했다. 이 가운데 정보보호 부문에 투입한 금액은 37억5182만 원으로, 전체 기술 투자액의 15.8%에 달한다.
정보보호 관련 인력도 일정 규모를 갖췄다. 웰컴저축은행의 전체 임직원 671.3명 가운데 IT 부문 인력은 102.5명이며, 이 중 정보보호 전담 인력은 7.8명이다. 웰컴저축은행 소속 정보보호 인력만 6명 수준이다.
보안 활동도 지속적으로 진행했다. 지난해 금융보안원 버그바운티를 통한 취약점 점검을 실시했으며, 정보보호 교육을 네 차례 진행하고 침해사고 대응훈련도 마쳤다. 2017년에는 저축은행 업계 최초로 정보보호 관리체계(ISMS) 인증을 획득하기도 했다.
다만 이번 사고는 기존 보안 인증이나 일반적인 인터넷뱅킹 보안 체계만으로는 방어하기 어려운 영역에서 발생했다는 분석이 나온다. ISMS 인증 역시 당시 인증 대상이 인터넷뱅킹 서비스에 맞춰져 있어 외부 서비스를 통한 공격 등 새로운 형태의 위협까지 모두 차단하는 데는 한계가 있다는 설명이다.
실제 웰컴저축은행은 자체 점검 과정에서 해킹 공격을 확인했으며, 이 과정에서 법인명과 담당자 이름, 이메일 주소, 전화번호 등 법인고객 정보 약 2200건이 유출된 것으로 파악됐다.
이번 사례는 금융회사가 정보보호에 상당한 예산과 인력을 투입하더라도 공격 자체를 완전히 차단하기는 어렵다는 점을 보여준다. 특히 공격 수법이 고도화되고 외부 서비스와 공급망 등 공격 경로가 다양해지면서 보안 예산의 총액보다는 어떤 위협을 대상으로, 어느 영역에, 얼마나 효과적으로 투입했는지가 중요해지고 있다는 것이다.
금융권 관계자는 “금융권 자체 보안을 강화하더라도 인공지능(AI) 고도화에 따른 개인정보 유출 사고와 추가 피해가 발생하고 있다”며 “최근 해킹 경로를 고려해 선제적인 대응 체계를 갖춰야 할 것”이라고 말했다.
한편 금융당국은 금융권을 대상으로 진행 중인 침해사고 긴급 점검 결과를 순차적으로 보고받고 있다. 은행·카드업권은 이날까지 점검 결과를 제출하고, 증권·보험·카드·전자금융업자 등은 8일까지 자체 점검을 완료할 예정이다.
이민지 글로벌이코노믹 기자 mj@g-enews.com

































