Interpol의 2억 9,300만 달러 규모 소탕 작전이 데이터 모델에 주는 경고
요약
Interpol의 대규모 범죄 소탕 작전을 통해 금융권의 파편화된 데이터 관리 방식이 가진 위험성을 경고합니다. 상품별로 분절된 사기 탐지 시스템의 한계와 실시간 엔티티 중심 데이터 계층 구축의 필요성을 강조합니다.
핵심 포인트
- 상품별로 분리된 사기 탐지 시스템은 머니 뮬 조직의 복합 공격에 취약함
- 기존 데이터 웨어하우스는 지연 시간, 데이터 입도, 조인 가능성 문제로 실시간 대응에 한계가 있음
- DORA 규제 시행에 따라 결제 레일 전반의 실시간 탐지 역량이 중요해짐
- 제품 간 엔티티 해소(Entity Resolution)를 위한 최소 실행 가능한 계층 구축이 필요함
작성자: Jakub Pietroszek, Digital Colliers 파트너십 매니저
Interpol의 HAECHI VI 작전은 2026년 7월, 97개국에서 5,811명을 체포하고 2억 9,300만 달러를 압수하며 마무리되었습니다. 이들이 해체한 범죄 조직들은 피해자가 당좌 예금 계좌를 개설했는지, 카드를 사용하는지, 대출을 받았는지, 아니면 지갑을 사용하는지에는 관심이 없었습니다. 그들은 이러한 상품들 사이의 틈새를 이용했습니다. 대부분의 중견 은행들은 여전히 하룻밤 사이에 들어오는 데이터를 바탕으로, 한 번에 하나의 상품별로 사기(fraud)를 분류하고 있습니다. 그 격차가 바로 이 문제의 핵심입니다.
상품별 대응의 함정
중견 은행의 사기 운영(fraud ops) 부서에 앉아 있다면, 여러분은 이미 이 문제의 형태를 알고 있을 것입니다. 카드 사기(Card fraud)는 하나의 도구에 담겨 있습니다. ACH 및 송금(wire)은 다른 도구에 있습니다. 온보딩(Onboarding) 및 고객 확인 제도(KYC)는 세 번째 도구에 있습니다. 각각은 자신만의 분석가 대기열(analyst queue), 케이스 형식, 규칙 작성자를 가지고 있습니다. 머니 뮬(mule) 조직이 중복된 기기를 사용하여 같은 주에 여러분의 상품 중 세 가지를 공격하면, 경고는 세 개의 서로 다른 대기열에 떨어지며, 누군가 의심 거래 보고(SAR)를 제출하기 전까지는 아무도 이를 하나로 엮지 않습니다.
이러한 파편화의 비용은 오탐률(false positive rate)로 나타납니다. 업계 벤치마크에 따르면, 전형적인 중견 은행의 자금세탁방지(AML) 거래 모니터링 오탐률은 85%에서 95%에 달합니다. 이것은 단지 모델링(modelling)의 문제만이 아닙니다. 그것은 데이터의 문제입니다. 규칙이 빈약하고 단일 상품 중심의 컨텍스트(context)에서 작동하는 이유는, 분석가가 결정의 순간에 볼 수 있는 것이 그것뿐이기 때문입니다.
야간 데이터 웨어하우스가 여러분을 구할 수 없는 이유
표준적인 답변은 "우리는 이미 데이터 웨어하우스(data warehouse)를 가지고 있으며, 모든 데이터가 그곳에 쌓인다"는 것입니다. 보고(reporting) 용도로는 괜찮습니다. 하지만 사기 운영(fraud ops) 측면에서는 세 가지 이유로 괜찮지 않습니다.
-
지연 시간(Latency). 카드 승인(card auth) 결정에는 약 200~500밀리초가 소요됩니다. ACH 지급 보류 결정에는 몇 분이 소요됩니다. 야간 ETL 작업은 이 중 어느 것도 볼 수 없습니다.
-
입도(Grain). 웨어하우스는 회계 기간과 상품 계층 구조에 맞춰 설계되어 있습니다. 사기 탐지에는 계좌(account)가 아닌 엔티티(entity)가 입도(grain)가 되어야 합니다.
-
조인 가능성(Joinability). 만약 카드 테이블과 송금(wire) 테이블이 기록 시점에 안정적인 고객 또는 기기 키(key)를 공유하지 않는다면, 아무리 하류(downstream)의 SQL을 사용하더라도 이를 만들어낼 수 없습니다.
DORA는 2025년 1월 17일부터 EU 전역에서 시행되었으며, 이사회(board)가 운영 탄력성 (operational resilience) 문제를 직접 다루도록 요구합니다. 규제 기관이 결제 레일 (payment rails) 전반에 걸친 조직적인 공격을 실시간으로 어떻게 탐지할 것인지 물었을 때, "우리는 밤사이에 배치 (batch) 처리를 합니다"라는 답변은 방어하기 매우 어렵습니다.
최소 실행 가능한 엔티티 계층 (The minimum viable entity layer)
제품 간 엔티티 해소 (Cross-product entity resolution)라는 말은 무겁게 들릴 수 있습니다. 실제로 2026년에 이를 구현하여 출시하는 운영자들은 좁고 지루한 기초부터 시작하는 경향이 있습니다. 재구축이 아니라, 하나의 계층 (layer)을 만드는 것입니다.
대부분의 팀에 필요한 최소한의 조인 키 (join keys)는 다음과 같습니다:
- 제품 경계를 넘어서도 유지되는 안정적인 내부 당사자 ID (internal party ID)
- 로그인 시뿐만 아니라 모든 세션에 기록되는 기기 핑거프린트 해시 (device fingerprint hash)
- IBAN, 소트 코드 (sort code) 및 계좌, 지갑 주소 형식을 포함하여 출금 결제에 사용되는 정규화된 거래 상대방 키 (normalised counterparty key)
- 서브초 (sub-second) 정밀도를 가진 UTC 기준의 공유 이벤트 타임스탬프 (event timestamp)
- 개인 식별 정보 (PII)를 이동시키지 않고 KYC 연결을 위해 사용하는 해시화된 신원 번들 (hashed identity bundle)
첫 번째 단계는 이것이 전부입니다. 5개의 키를 소스 (source)에서 작성하여, 1분 미만의 최신성 (freshness)을 가진 엔티티 저장소 (entity store)로 스트리밍합니다. 규칙과 모델은 제품 테이블 (product table)이 아닌 엔티티를 쿼리 (query)합니다.
실제 사례 (A worked example)
자금 세탁책 (mule) 네트워크를 상상해 보십시오. 월요일, 이들은 귀사의 모바일 온보딩 (onboarding) 흐름을 통해 6개의 계좌를 개설하며, 모두 개별적으로 KYC를 통과합니다. 화요일, 해당 계좌 중 4개가 귀사가 가맹점 (acquire)을 확보하고 있는 상점으로부터 소액의 카드 환불을 받습니다. 수요일, 자금은 내부 이체를 통해 6개 중 2개로 통합됩니다. 목요일 아침, 두 계좌 모두 SEPA Instant를 통해 해외 결제 기관으로 자금을 송금합니다.
제품별로 격리된 데이터 (product-siloed data)와 야간 데이터 웨어하우스 (nightly warehouse) 환경에서는 각 단계가 개별적으로는 깨끗해 보입니다. 온보딩 부서는 6건의 승인을 확인합니다. 가맹점 확보 (Acquiring) 부서는 6건의 저가치 환불을 확인합니다. 결제 (Payments) 부서는 임계값 미만의 출금 이체 2건을 확인합니다. 이 패턴은 누군가가 주간 보고서를 실행하는 금요일이 되어서야 비로소 나타납니다.
엔티티 레이어 (Entity layer)가 있으면, 온보딩 (Onboarding) 단계의 디바이스 핑거프린트 (Device fingerprint)가 월요일에 6개 당사자 모두를 연결합니다. 화요일의 환불 패턴은 해당 엔티티의 리스크 점수 (Risk score)를 높입니다. 수요일의 자금 통합 (Consolidation)은 엔티티 단위 (Entity grain)의 속도 규칙 (Velocity rule)을 트리거합니다. 목요일의 출금은 정산되기 전 검토를 위해 보류됩니다. 동일한 규칙 엔진 (Rules engine)이지만, 데이터 형태 (Data shape)가 다를 뿐입니다.
무엇이 잘못되기 쉬운가
기업용 AI 프로젝트의 약 95%가 프로덕션 (Production) 단계에 도달하지 못하거나 ROI (투자 대비 수익)를 달성하지 못하며, 사기 방지 현대화 프로젝트도 이 패턴을 따릅니다. 실패 모드 (Failure mode)는 거의 항상 동일합니다. 팀들이 그 아래에 깔린 데이터 형태 (Data shape)를 먼저 해결하기 전에 모델 (Model)이나 플랫폼 (Platform)을 구매해 버린다는 점입니다.
이 작업을 설계하고 있다면 주의 깊게 살펴봐야 할 몇 가지 사항이 있습니다:
-
자동화된 신용 및 리스크 의사결정 (Decisioning)은 2023년 12월 SCHUFA 판결에 따라 이미 GDPR (개인정보보호법) 노출 위험을 안고 있습니다. 엔티티 수준의 스코어링 (Scoring)은 그 위험을 그대로 상속받습니다. 초기 단계부터 DPO (데이터 보호 책임자)를 참여시키십시오.
-
EU AI Act (유럽 AI 법)의 고위험 (High-risk) 의무 사항은 2027년 12월 2일부터 적용됩니다. 사기 방지 및 신용도 평가 시스템은 이 범위 내에 포함됩니다. 지금 구축하는 데이터 리니지 (Data lineage)가 나중에 보여주어야 할 감사 추적 (Audit trail)이 됩니다.
-
모델로 시작하지 마십시오. 5개의 조인 키 (Join keys)와 스트리밍 경로 (Streaming path)부터 시작하십시오. 모델은 첫 단계가 아니라 마지막 단계 (Last mile)입니다.
Interpol의 소탕 작전은 유용한 거울과 같습니다. 귀하의 은행을 공격하는 이들은 이미 제품을 넘나들며 실시간으로 움직이고 있습니다. 문제는 귀하의 데이터 모델이 얼마나 오랫동안 '어제'에 머물러 있느냐 하는 것입니다.
출처
이 기사는 원래 Digital Colliers Blog에 게시되었습니다. Digital Colliers는 DACH(독일어권) 및 영국 기업의 AI 도입을 지원합니다 — 당사의 AI 컨설팅 서비스를 확인하거나 문의하기를 통해 연락해 주세요.
AI 자동 생성 콘텐츠
본 콘텐츠는 Dev.to AI tag의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기