대한민국 은행권 AI 해킹 사태… 보안 회사가 해내야할 역할이 중요해지는 이유 | 팔로알토 네트웍스 | Microsoft |
요약
최근 대한민국 은행권에서 직원 및 대출 모집인용 업무 시스템을 통해 고객 개인 정보가 유출되는 사태가 발생했습니다. 금전적 피해는 없으나, 노출된 민감한 개인 정보로 인해 2차 금융 사기 위험이 높아졌습니다. 이번 사건은 AI를 활용한 공격 증가에 따라 은행과 보안 기업들이 내부 시스템의 접근 통제 및 인증/인가 체계를 강화해야 할 필요성을 보여줍니다.
핵심 포인트
- 고객 직접 접속 서비스가 아닌 업무 지원 시스템에서 정보 유출 발생
- 개인정보 유출로 인한 2차 금융 사기 위험이 가장 큰 문제
- 공격 추정 서버에서 AI 도구의 흔적이 발견되어 보안 위협 증가
- 접근 통제(Authentication)와 자료 열람 권한(Authorization) 분리가 핵심
Video: 대한민국 은행권 AI 해킹 사태… 보안 회사가 해내야할 역할이 중요해지는 이유 | 팔로알토 네트웍스 | Microsoft | CrowdStrike
Channel: 안될공학 - IT 테크 신기술
Duration: 10m 57s
Source: subtitle (auto, ko)
Transcript:
네, 여러분 안녕하세요. 패츠입니다. 여러분, 큰일 났습니다. 은행 직원이랑 대출 모집인들이 쓰는 서비스에서 고객 정보가 세어나갔다고 하는데요. 신한 은행에서만 약 25,명, 그리고 KB 국민은행은 119명, 하나은행은 89명 규모로 보도가 됐는데요. 신한은행에서는 이름과 연락처 그리고 연소득, 대출, 함도 같은 중요한 정보까지 포함이 됐다고 합니다. 그럼 내 계좌의 돈도 위험한 걸까요? 10월 4일 보도에서 금융당국이 말하기로는 인터넷이나 모바일 뱅킹에는 영향이 없고요. 금전 피해는 현재까지는 그러니까 아직까지는 없는 것으로 파악이 됐습니다. 그렇지만 개인 정보가 나갔다는 피해는 고스란이 남는 거죠. 만약에 내 거래 은행이라든가 대출 상황을 아는 사람이 은행 담당자인 척 저한테 연락을 하면 소가 넘어갈 확률이 훨씬 높아지는 거죠. 공격 관련 추정 서버에서는 AI 도구의 흔적도 발견이 됐는데요. 어 실제 공격에 쓰였는지는 아직 확인이 되지 않았다고 해요. 그렇지만 이번 사건을 계기로 우리가 살펴볼 질문은 아주 분명합니다.
AI가 공격하는 해커들의 일을 더 빠르게 만든다면 은행이랑 보안회사는 AI로 과연 우리 정보를 어떻게 지킬 수 있을까요? 같은 AI 보안이라는 이름으로 팔려도 어느 정보를 읽고 또 어디까지 대응을 할 수 있는지에 따라서 기업의 기술 경쟁력은 아주 달라지겠죠. 이러한 서비스들을 실제 제품으로 만드는 보안 기업들은 뭘로 경쟁을 하는지도 뒤에서 한번 짧게 살펴보겠습니다. 어, 일단 피해가 보고된 곳을 좀 더 살펴볼게요. 신한은행은 대출 모집인용 조회고요. 국민은행은 직원용 모바일 업무지원 시스템 그리고 하나은행은 직원 영업 지원 시스템이었습니다. 고객이 돈을 보내는 화면과는 세임이 좀 다른 곳에서 고객 정보가 빠져나온 건데요. 은행 직원도 상담을 하려면 일단 고객 정보를 확인을 해야 하고요. 대출 업무 돕는 사람한테도 정해진 조회 권한이 필요하겠죠. 이런 일을 위해서 만든 서비스에 개인 정보가 이렇게 오가는 건데요. 고객이 직접 가입하거나 접속한 적이 없는 업무 시스템도 고객의 정보를 포함하고 있는 그러니까 우리가 보호해야 할 그런 범위에 들어갑니다.
일부 언론에서는 5대 은행 모두 공격이라는 그런 타이틀도 나왔었지만 일단은 우리 은행이랑 NH 농협은행은 당시에 정보 유출이 없었다고 보도가 됐고요. 부산은행은 별도로 외주 개발 직원 11명의 정보가 노출이 됐고 고객 정보 유출은 없었다고 설명을 했습니다. 10월 4일 당국의 조사 범위로는 저축은행이랑 캐피탈사를 포함한 일곱 개 금융 회사로 넓어졌는데요. 공격 대상이라는 말이랑 실제로 어떤 정보가 유출됐다 이런 말은 좀 구분을 해서 봐야 합니다. 이걸 건물로 생각을 해 본다면 손님들이 드나드는 정문 외에도 직원 출입구가 있는 셈인데요. 외부에서 연결할 수 있는 직원용 서비스라면 접속한 사람의 신분이랑 그 사람이 볼 수 있는 자료의 범위를 확인해 봐야겠죠. 이게 사원증을 찍고 회사에 들어왔다고 해서 인사팀의 급여 명세서까지 모두 볼 수 있는 건 아니잖아요. 신분을 확인하는 그런 인증이랑 그 자료를 볼 자격을 따지는 인가가 따로 필요합니다. 화면에서 로그인을 했더라도 자료를 요청을 할 때이 사람이 그런 권한을 갖고 있는지 그게 맞는지 확인을 해 봐야 되겠죠.
서비스마다 연결 범위가 다르니까 실제로 어떤 정보를 내줄 수 있었는지를 봐야지 피해 범위도 정확히 알 수 있습니다. 금융위원회가 10월 2일 요구한 점검도 이러한 방향인데요. 고객이 직접 쓰는 서비스 인지랑은 관계없이 외부에서 접근할 수 있는 시스템을 좀 빠짐없이 파악을 하고요. 인증 없이 내부 정보를 볼 수 있는 그런 경로가 있는지도 확인을 하라는 것이었습니다. 이번에 AI가 이용됐다라는 의욕이 나온 단서는 공격 관련 추정 서버의 웹페이지 제목이었는데요. 원합 뉴스는 여기에서 RT라는 AI 기반 보안 점검 도구랑 관련이 된 문자열이 확인이 됐다고 전했습니다. 이러한 단서는 조사할 방향은 알려주지만 실제 공격에서 그 프로그램이 실행이 됐는지 그리고 또 어떤 일을 맡았는지 이런 것까지 보여주는 실행 기록은 아니거든요. 보안 점검 도구가 어떤 일을 연결할 수 있는지 보면 우려의 이유를 이해를 할 수가 있어요. 낯선 서비스를 조사를 하려면 관련 문서를 읽고요. 이미 알려진 문제가 남아 있는지 살펴봐야 합니다.
도구가 경고를 내놔도 이게 실제 문제인지 확인을 해야 되고요. AI는 이런 자료를 읽고 결과를 비교하고 또 다음에 확인할 부분을 제한을 하는데 쓰일 수가 있는데요. 다른 도구랑 연결을 하면 여러 작업을이어서 수행할 수 있도록 그렇게 구성을 할 수도 있겠죠. 많은 요청을 반복화하는 그런 자동화 자체는 AI 이전에도 있었거든요. 근데 여기 AI가 더해지면 서로 다른 시스템을 이해를 하고 결과를 해석하는데 들어가던 사람의 부담이 줄어들 수 있는 거죠. 한 곳을 살펴보는 비용이 줄어들게 되면 똑같은 자원으로 더 많은 곳을 검토할 여지가 생깁니다. 평소에 눈에 잘 띄지 않던 직원 서비스도 더 자주 공격자의 검토 대상이 될 수 있겠죠. 고쳐야 할 문제를 뒤로 밀어 놓은 시간이 그만큼 더 오히려 위험해질 수도 있는 겁니다. 영국 국가 사이버 보안 센터도 AI들이 이제 이미 알려진 취약점을 고치지 않은 시스템에 대한 공격들을 늘리고요. 또 수정할 시간을 더 압박할 것으로 평가를 했는데요. 새로운 약점을 발명해내는 능력뿐만이 아니라 남아 있는 약점, 고치지 않은 약점을 찾아내는 그 빠른 속도도 방어 팀을 힘들게 하는 겁니다.
그럼 이런 서비스를 지키는 보안 팀은 여기에 어떻게 대응을 하면 좋을까요? 원리를 보기 위해서 한 직원용 서비스에서 평소보다 더 많은 조회가 발생했다는 그런 알림을 받는 상황을 한번 가정을 해 볼게요. 이런 조회를 하는 사람이 밀린 업무를 처리를 하고 있는 직원일 수도 있고요. 아니면 또 정보를 가져가려는 공격자일 수도 있겠죠. 근데 조회가 늘었다고 해서 직원들을 전부 그냥 퇴근시켜 버릴 순 없잖아요. 담당자는 이게 어느 계정에서 일어난 일인지 그리고 평소 사용하던 기기에서 접속이 됐는지 이거를 확인해 봐야 됩니다. 이때 로그인 기록은 개정 관리 시스템에 그리고 기기의 행동 기록은 기기 보완 제품에 고객 정보의 조회 내역은 업무 서비스에 따로 남아 있을 수가 있는데요. 이거를 서로 다른 화면을 오가면서 같은 계정이랑 기기의 행동을 이렇게 하나하나씩 맞춰 봐야 되는 거죠. 공항에서 추릭 기록이랑 탑승 기록, 수화물 기록을 다 따로 받아 놓고서 한 승객의 동선을 찾으려는 것이랑 비슷합니다. 이게 기록들이 좀 연결이 돼야지 어느 순간에 무슨 일이 있었는지 보이는 거니까요.
자, 그러면 이러한 작업에다가 AI를 붙인다고 해 볼게요. 평소랑 다른 접속을 골라내는 모델이 있고 계정이랑 기기 사이에 관계를 묶어 주는 그런 모델이 있는데요. 여기에다가 글이랑 기록을 읽는 생성 AI를 연결을 하면 모인 단서들을 담당자가 검토하기 쉬운 설명으로 이렇게 좀 간단하게 정리를 해 주거나 아니면 추가로 확인할 기록을 찾는 일을 도와줄 수가 있겠죠. 예를 들어서 화면에 어 낯선 기기에서 접속한 계정이 짧은 시간에 여러 고객 정보를 조회했다. 이런 흐름이랑 함께 그 판단에 사용이 된 기록들이 쭉 붙어 나오는 겁니다. 담당자가 각 화면을 오가면서 하나하나 맞춰 보던 일을 일부는 좀 덜어낼 수가 있겠죠. 반대로 그날 기기 교체가 예정이 되어 있었다. 이런 사실을 확인을 한다면 그러한 맥락도 역시 판단에 반영을 해야 합니다. 실제 방향으로 가는지는 마이크로소프트의 디펜더 설명서에서 좀 볼 수 있는데요. 계정이랑 기기, 이메일 등에서 나온 신호를 묶어 가지고 공격 사건을 판단을 하고요. 공격자가 이용하는 그런 자산을 찾아 가지고 대응하도록 설계가 되어 있는데요.
어 여러 종류의 기계 학습 모델을 함께 사용을 한다고 설명을 하고 있어요. 이러한 가운데서 생성형 AI가 담당할 일을 다른 탐지 기능이랑 연결을 하는 겁니다. 이거는 뭐 회사가 공개한 기능 설명이니까 실제 정확도랑 효과는 도입한 환경 안에서 이제 좀 검증을 해 봐야겠죠. 어쨌든 그런 정보를 넘겨 받은 담당자는이 설명의 근거를 다시 확인할 수가 있어야 되는데요. 뭐 실제로 있는 접속인지 아니면 다른 사용자의 행동을 얘가 잘못 묶지는 않았는지를 좀 검토를 해 봐야겠죠. 오래된 직원 서비스가 아예 기록을 남기질 않았거나 아니면은 그 기록이 보안 제품에 연결이 되지 않았다면 빈칸이 생길 수가 있겠죠. 더 똑똑한 모델을 가져와도 그날 누가 어떤 정보를 받는지 정확히 보관하기 어려울 수도 있어요. 자, 이렇게 해서 조사에서 이제 위험의 근거가 확인이 되면 보안 팀은 접속을 막아야 할지 말아야 할지 이걸 결정을 해야 되는데요. 뭐 의심되는 기기 하나만 분리를 할지 아니면 해당 개정의 접속을 그냥 중단해 버릴지 이거를 판단을 해야겠죠.
예를 들어서 조회가 그냥 많다는 이유로 직원 서비스 전체를 셧다운해 버리면 정상적인 고객 상담까지 멈춰 버릴 수 있으니까요. 그렇게 AI가 위험을 판단한 뒤에는 실제로 제한을 적용을 할 보안 프로그램도 연결이 되어 있어야 하는데요. 디펜더의 자동 공격 차단 기능은 연결된 제품을 통해서 공격에 이용된 계정이라든가 기기의 활동을 제한하는 방식을 설명을 합니다. 보안 팀이 자동 조치를 검토를 하고 되돌릴 수도 있고요. 뭐 자동으로 제한돼서는 안 될 그런 중요 자산들은 별도로 또 빼놓을 수가 있겠죠. 경고를 만드는 부분이랑 또 실제로 차단하는 부분 사이에 이런 연결이라든가 규칙들이 있어야지 조사 결과가 제대로 된 대응으로 이어질 텐데요. 보안회사도 이제 어느 행동을 어떤 장치로 막을 수 있는지 그리고 막았을 때 뭐가 멈추는지까지 제품 안에서 다뤄져야 하는 겁니다. 그리고 조사하는 AI 자체도 행동의 경계가 좀 필요해요. AI와 읽는 의심스러운 메일이라든가 기록에는 어쨌든 공격자가 적은 문장이 섞일 수도 있는 거거든요.
그 문장을 시스템을 바꾸라는 지시로 받아들여서는 아주 곤란해지겠죠. 그래서 어떤 정보를 접근을 하고 어떤 조치를 실행을 할 수 있는지는 AI한테 주의를 당보하는 그런 문장 외에도 별도의 권한 통제로 좀 제한을 해 둘 필요가 있습니다. 자, 여기까지 이렇게 보면 보안 기업이 맞는 일의 무게가 왜 커질 수밖에 없는지 드러나는데요. 확인할 공격 시도가 계속 늘어날수록 흩어진 정보를 읽고 실제 대응 장치까지 연결하는 능력에 우리는 더 의존을 하게 되겠죠. 기업을 볼 때에도 어떤 AI 모델을 썼는지에 더해 가지고 고객의 어느 시스템을 볼 수 있고 어디에 조치를 적용할 수 있는지를 살펴봐야 하는 이유입니다. 제가 말씀드렸던 마이크로소프트는 계정이랑 이메일 그리고 기기의 신호를 한 사건으로 묶는 구조를 제공을 하고요. 어 그러니까 고객이 사용하는 업무 환경이랑 보안 제품의 연결 범위가 중요하게 드러난 사례이죠. 그리고 크라우드 스트라이크라는 회사는 기기에서 올라온 경고를 AI가 먼저 분류를 하고요. 판단 근거랑 권장 조치를 담당자한테 넘기는 그런 기능을 제공을 하고 있는데요.이 결과를 대응 절차로 연결을 할 수가 있고 고객 보안 팀은 어떤 행동을 자동화하고 어디서 사람의 승인을 받을지를 정할 수가 있습니다.
회사의 설명에 따르면 기본 설정에서 자동 대응을 실행하는 그런 방식은 아니에요. 그리고 팔로알투 네트워스는 방화벽이랑 여러 보안 도구에서 모인 기록을 코덱스에서 분석을 하고요. AI의 조사 결과를 실제 대응 절차로 이렇게 이어주는 그런 기능을 제공을 하는데요. 민감한 조치에는 사람의 승인을 두도록 설계를 하고요. 이렇게 세 가지 회사가 다루는 영역에는 어느 정도 겹치는 부분도 있습니다. 고객이 돈을 내면서까지 이런 서비스를 사용하려는 이유는 사람이 여러 가지 도구를 왔다 갔다 하는 그런 시간을 줄이면서 위험을 안전하게 멈추기 위해서인데요. 그러니까 결국은 연결 가능한 데이터랑 통제 장치 그리고 잘못된 판단을 얼마나 줄일 수 있는지가 경쟁력이 되는 거겠죠. 우리가 AI를 많이 사용하게 되면서 이러한 공격에도 AI가 붙게 되면 확인할 대상이랑 속도의 부담은 점점 더 커질 수밖에 없습니다. 앞으로는 보안 기업의 기술을 볼 때 믿을 만한 증가를 찾았는 뒤에 정상 업무는 잘 살려두고 위험을 멈추는 과정까지 얼마나 한 번에 잘 이어 주는지 그런 거를 봐야겠습니다.
이번처럼 고객이 직접 쓰지 않는 업무 서비스도 그 보호 범위 안에 들어와 있어야 하니까요. 그럼 오늘은 여기까지 패치였습니다.
AI 자동 생성 콘텐츠
본 콘텐츠는 YouTube 안될공학 (IT/테크)의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기