
1. 금융회사가 지금 해야 할 일
첫째, 모르는 것을 먼저 찾아라. 대부분의 금융회사는 자사가 인터넷에 무엇을 열어두고 있는지 완전하게 파악하지 못한다. 자산 인벤토리 없이는 어떤 대책도 우선순위를 정할 수 없다.
둘째, 조회 권한을 다시 설계하라. 이번 사고의 규모는 '조회 가능한 항목의 범위'가 결정했다. 모집인에게 연소득과 대출한도까지 보여줄 필요가 있는지, 직원용 앱이 왜 원본 주민번호를 반환하는지 스스로 물어야 한다.
셋째, 탐지를 자동화하라. 42시간의 대량 조회를 놓치는 탐지 체계는 탐지 체계가 아니다. 사람이 로그를 읽는 방식으로는 AI 속도의 공격을 따라갈 수 없다.
넷째, 외주·모집인 계정을 별도 체계로 관리하라. 내부 직원과 동일한 계정 정책을 적용하는 것은 편의를 위한 타협이며, 그 타협이 이번에 대가를 치렀다.
2. 개인이 준비할 것
ㄱ. 유출을 전제로 행동한다. 이번 사고로 이름·연락처·연소득·대출한도·금리가 결합된 데이터가 유통될 가능성이 있다. 이 조합은 표적형 보이스피싱에 매우 효과적이다.
ㄴ. 문자·링크를 통한 본인 확인 요구를 경계한다. 금융회사는 유출 안내 문자에 링크를 넣지 않는 것이 원칙이다. 링크가 포함된 안내는 일단 의심한다.
ㄷ. 비밀번호 재사용을 중단한다. 크리덴셜 스터핑은 재사용된 비밀번호로 작동한다. 금융 계정은 반드시 별도 비밀번호 + 다중 인증을 사용한다.
ㄹ. 신용정보 변동을 주기적으로 확인한다. 본인 명의의 대출·계좌 개설 이력이 없는데도 발생하면 즉시 신고한다.
3. 당국이 준비할 것
ㄱ. 업권 간 격차 해소를 최우선 과제로 삼는다. 제2금융권의 보안 역량은 시중은행과 비교할 수 없다. 규제만 강화하면 형식적 준수만 남는다. 공동 보안 서비스, 컨설팅 지원, 공동 관제가 함께 가야 한다.
ㄴ. 'AI로 방어하는 보안'의 실체를 정의한다. 망분리 규제 완화는 AI 보안 도입의 전제이지만, 동시에 새로운 공격면을 만든다. 완화와 통제를 한 세트로 설계해야 한다.
ㄷ. 공유가 실제로 작동하게 만든다. 위협정보는 배포가 아니라 적용이 목적이다. 이미 공유된 정보가 현장에 반영됐는지 확인하는 절차가 필요하다.
ㄹ. 표준과 인증의 정비. 제로트러스트 전환 가이드, API 보안 기준, 업무지원 시스템 보안 기준을 문서로 정립한다.
4. 사고 유형별 대응 체크리스트(안)
이번 사태에서 드러난 여섯 가지 사고 유형별로, 즉시(0~24시간) → 후속(1~2주) → 재발 방지(구조적) 순의 점검 항목을 정리했다. 각 금융회사는 자사 시스템 구성에 맞게 항목을 선택·보완해 사용할 수 있다.
유형 1. 대외 노출 업무시스템 침해 (모집인 포털·ODS·업무지원 앱)

유형 2. AI 기반 자동화 공격

유형 3. 동일 인프라(IP) 연쇄 공격 — 복수 기관 동시 피해

유형 4. 외주·위탁 계정 정보 유출

유형 5. 개인정보 유출 — 법적 의무 이행

유형 6. 2차 피해 (피싱·스미싱·명의 도용)






댓글을 불러오는 중…