1. 당국 대응 타임라인과 내용

긴급 점검회의에서 제시된 핵심 원칙은 세 가지로 정리된다.
첫째, 외부 접근의 최소화다. 이억원 위원장은 "소비자 서비스 제공이나 업무 수행에 반드시 필요한 경우가 아니라면 외부 접근을 모두 차단하는 것을 기본 원칙"으로 제시했다. 외부 접근이 불가피한 업무라도 접근 권한과 조회 가능 정보를 필요한 최소 범위로 제한하라고 강조했다.
둘째, 위협정보 공유의 상시화다. 이미 공유된 공격 정보와 사고사례가 현장 보안체계에 제대로 적용됐는지 재점검하고, 새로운 징후는 즉시 공유해 금융권 전체가 선제 대응하도록 했다. 공유 범위는 금융권을 넘어 다른 산업분야로 확대하고, 과기정통부·개인정보보호위원회·경찰청 등과 범정부 공조를 강화하기로 했다.
셋째, AI 보안 전환이다. AI 공격을 AI로 방어하는 체계를 신속히 마련하고, 이를 지원하기 위해 망분리 규제 긴급 완화 등 제도개선을 추진한다는 방침이다. 금융회사에는 제로트러스트 원칙에 기반한 보안체계 고도화를 요청했다.
책임 규범도 명확히 했다. "이미 공유된 공격 정보와 사고사례가 있음에도 필요한 점검과 대응을 소홀히 해 유사한 사고가 발생할 경우에는 관련 법령에 따라 엄정히 책임을 묻겠다"는 경고가 그것이다.
2. 금융회사의 대응
개별 금융회사의 대응은 대체로 다음 순서로 진행됐다. 침해 경로 차단 → 유출 범위 산정 → 정보주체 개별 통지 → 전용 고객센터 운영 → 재발방지 대책 수립. 신한·KB국민·하나은행 등은 유출 고객에게 사고 사실과 내용을 통보했고, 예가람저축은행은 안내 문자 발송과 별도 고객센터 운영에 들어갔다.
주목할 점은 현재까지 유출 정보를 이용한 금전 피해 등 2차 피해는 확인되지 않았다는 것이다. 다만 유출된 정보가 보이스피싱이나 추가 금융사기에 악용될 가능성은 남아 있다. 이름·연락처·연소득·대출한도·금리가 결합된 데이터는 표적형 보이스피싱에 매우 효과적인 재료이기 때문이다.
3. 대응 평가 — 잘한 점과 미흡한 점

벤처투데이 이상권 기자 sangkummk@gmail.com





댓글을 불러오는 중…