![증권사 정보보호 공시 [사진=챗GPT 제작]](https://image.inews24.com/v1/b2f81e9606ef17.jpg)
[아이뉴스24 윤희성 기자] 주요 시중은행이 잇따라 해킹 피해를 입은 가운데 같은 지주 계열 증권사에서도 사전 정찰(스캐닝) 정황이 확인되면서 증권가로 긴장감이 번지고 있다. 증권사들은 공격에 이용된 인터넷주소(IP)를 차단하고 외부 접속 시스템을 재점검하는 등 대응 수위를 높이고 있다. 일부 회사는 인공지능(AI)을 활용한 이상행위 탐지와 취약점 분석까지 검토하고 있다.
8일 금융투자업계에 따르면 신한투자증권·KB증권·하나증권은 최근 은행권 해킹 사고 이후 보안 점검과 감시체계를 강화하고 있다.
앞서 신한은행과 KB국민은행, 하나은행에서는 해킹으로 고객정보가 유출되는 사고가 발생했다. 금융투자협회에 따르면 이들 은행과 같은 금융지주에 속한 증권사 일부에서도 시스템 정보를 사전에 파악하려는 스캐닝 정황이 확인됐다.
신한투자증권은 사고에 이용된 IP를 토대로 내부 시스템의 침해 여부를 확인하고 있다. 금융감독원 요청에 따른 자체 점검과 함께 비상대응반을 가동하고 주요 시스템과 서비스에 백신 설치를 확대하고 있다.
기존 보안체계를 보완하기 위한 기술 도입도 추진한다. 신한투자증권은 시스템 내 이상행위를 탐지하는 솔루션 도입을 추진하고 있으며 AI 모의해킹을 활용한 취약점 분석도 검토하고 있다.
KB증권도 대응 수위를 높이고 있다. KB증권 관계자는 "이번 사고와 관련한 해킹 시도나 침해사고 정황은 없었으며 의심 IP 차단과 보안관제 강화 등 필요한 대응 조치를 상시 수행하고 있다"고 밝혔다.
하나증권은 은행권 사고를 인지한 직후 태스크포스(TF)를 구성했다. 해킹에 사용된 것으로 파악된 IP를 즉시 차단하고 관련 대응에 나섰다. 하나증권 관계자는 "사태를 인지한 즉시 관련 TF를 구성했으며, 해킹에 사용된 것으로 파악된 IP는 즉시 차단했다"고 설명했다.
금융당국도 은행권에서 확인된 취약점이 다른 금융업권에 존재하는지 점검하도록 했다. 금융위원회는 최근 금융권 긴급 점검회의를 열고 외부에 노출된 정보기술(IT) 자산과 대외 접속 시스템의 인증·인가·검증 기능 등을 재점검할 것을 주문했다.
이번 해킹 사건을 계기로 증권사들의 정보보호 투자 체계에도 관심이 쏠린다. 한국인터넷진흥원(KISA)에 따르면 신한투자증권은 지난해 정보보호에 171억원을 투입했다. 전체 정보기술(IT) 투자액 1522억6000만원의 11.2%다. 비정형 데이터 접근제어 솔루션과 오픈소스 취약점 관리 시스템 구축 등에 투자했다.
외부 공격에 대비해 그룹 공통 공격접점관리(ASM)와 지능형 보안관제시스템을 운영하고, 공격자 관점에서 취약점을 찾는 레드팀 점검도 실시하고 있다. 다만 그룹 공통 보안관제 체계에 대해 신한투자증권은 "조직도상 서로 리스크를 공유하는 구성 체계이며 프로그램이 동일한 것은 아니다"라고 설명했다.
KB증권의 지난해 IT 투자액은 1587억1500만원으로 3사 가운데 가장 많았다. 정보보호 투자 세부 항목은 별도로 공개하지 않았다. KB증권은 "정보보호 투자는 보안 인프라·솔루션 구축과 운영, 취약점 점검·보안성 검토, 임직원 교육 등 정보보호 전반에 활용되고 있다"며 "세부 사업별 집행 금액은 대외 공개하기 어렵다"고 밝혔다.
하나증권은 지난해 IT 투자액의 8.6%인 100억4000만원을 정보보호에 사용했다. 공격접점관리를 수시로 실시하고 전자금융기반시설의 서버·웹·모바일 취약점을 매월 점검한다. 공개용 홈페이지 취약점 분석·평가는 연 2회, 시나리오 기반 모의해킹과 지주 주관 모의해킹은 각각 연 1회 진행한다.
정보보호 인력은 외주 인력 비중이 높은 편이다. 전체 전담인력 30.2명 가운데 내부 인력은 11.1명, 외주 인력은 19.1명으로 외주 비중이 약 63%다.
하나증권 관계자는 "외주 인력은 정보보호시스템 운영 등 사전에 정해진 업무만 수행하고, 운영하는 시스템 외에는 접근 권한을 최소화하고 내부 인력과 권한을 분리해 운영하고 있다"며 "일일 모니터링과 점검을 통해 외주 인력의 업무 수행에 따른 보안 위험을 지속적으로 관리하고 있다"고 말했다.
다만 투자액이나 외주 인력 비중만으로 개별 증권사의 보안 수준을 평가하기는 어렵다. 실제 침해사고 대응 역량은 외부 접근 통제와 이상징후 탐지, 취약점 개선 등 보안체계가 얼마나 효과적으로 작동하는지에 따라 달라질 수 있기 때문이다.
증권업계 전반의 정보보호 실태를 비교하는 데는 한계도 있다. 현재 증권사의 정보보호 공시는 자율 사항으로, 올해 공시에 참여한 증권사는 신한투자증권·KB증권·하나증권·한국투자증권·NH투자증권·대신증권·SK증권·유안타증권·현대차증권·토스증권 등 10곳이다.
미래에셋증권과 삼성증권, 키움증권, 메리츠증권 등 주요 증권사는 공시하지 않았다.
정부는 금융회사에 적용되는 정보보호 공시 의무 예외를 없애는 방안을 추진하고 있다. 과학기술정보통신부는 모든 상장사와 정보보호 관리체계(ISMS) 인증 의무 기업 등으로 공시 대상을 확대하는 시행령 개정을 추진 중이다.
/윤희성 기자(heehs@inews24.com)
--comment--
첫 번째 댓글을 작성해 보세요.
댓글 바로가기