금융권을 겨냥한 AI 에이전트 해킹 공격이 현실로 다가온 가운데 대형은행의 AI 보안 관련 투자는 전체 정보기술(IT) 예산의 1%를 밑도는 것으로 나타났다. 이마저도 대부분 내부자 이상행위 탐지에만 절반의 예산이 쏠려있어 외부 IP의 이상 거래를 탐지하는 관제시스템에는 소홀하다는 지적이 잇따른다.
11일 금융권에 따르면 KB국민·신한·하나·우리·NH농협 등 5대은행의 작년 말 IT 관련 예산은 2조3580억원으로 집계된다.
이중 정보보호 예산은 2281억원으로 IT관련 예산의 9.7% 수준이다. 그중에서도 AI 보안과 관련된 투자는 221억원으로 정보보호 예산 중 9.7%를 차지했다. 전체 IT 관련 예산에서 AI 보안에 쓴 돈은 0.9%남짓이다.
은행별로 보면 정보보호 집행액 중 AI 보안관련 집행액의 비중은 하나은행이 23.3%로 가장 높았다. 국민은행이 11.5%, 농협은행이 4.5%, 우리은행 3.9%, 신한은행이 3.2%순이다.
금융권은 고객 자산, 신용정보 등 민감한 개인정보를 다루는 만큼 타 업종 대비 정보보호 투자를 많이 하는 편이다. 그러나 정보보호 투자 규모와 달리 AI를 활용한 보안 체계 구축은 아직 초기단계라고 볼 수 있다. 지난달 말부터 신한, KB국민, 하나, BNK부산은행 등을 비롯해 금융회사들을 겨냥한 해킹이 잇달아 발생하는 가운데 AI 에이전트가 배후로 지목되고 있다. 대출모집인 전용 서비스와 직원들이 사용하는 업무지원시스템에 연달아 외부 공격자가 침입하면서 고객과 직원들의 개인정보가 유출됐고, 금융당국은 긴급 점검에 나섰다.
더 큰 문제는 AI 보안투자의 구성이다. 5대은행의 AI 보안 투자 가운데 가장 큰 돈이 집행된 영역은 내부자 이상행위탐지(UEBA)다. 이곳에 집행한 규모는 115억원으로 전체 AI 보안투자 예산의 52%로 절반 넘게 차지한다. 생성형 AI 보안이 21%로 뒤를 이었다.
반면 외부 침입의 이상징후를 탐지하는 시스템에는 상대적으로 투자가 많이 이뤄지지 않았다. 내부서버나 네트워크에 사이버공격을 탐지하는 AI 기반 보안관제(SOC)의 투자 비중은 19%였다. 고객 계정에서 부정송금 등을 잡아내는 이상거래탐지(FDS)는 5%에 불과하다. 두 분야를 합쳐도 전체 AI 보안투자의 4분의 1밖에 되지 않는다.
이번 금융권을 겨냥한 해킹에서 활용된 방식은 다크웹 등에 올라가 있는 개인정보를 무차별적으로 대입해 접속하는 일명 '크리덴셜 스터핑'으로 추정되는 만큼 외부 침입에 대한 모니터링의 중요성이 높아지고 있다. AI 에이전트로 취약점 탐색부터 분석, 공격경로 확보, 실제공격까지 자동화하면서 공격 속도와 범위가 날로 확대되는 추세다.
전문가들은 AI 에이전트가 공격 속도를 높였더라도 공격 방식 자체는 기존부터 존재했던 만큼 비정상적인 접근을 조기에 탐지하고 차단하는 외부 관제 역량이 중요하다고 지적한다. 반복적인 로그인 시도나 단시간 내 대량 정보 조회, 비정상 IP 접속 등을 실시간으로 포착했다면 피해 확산을 보다 빠르게 차단할 수 있었다는 설명이다. 보안 전문가는 "뒷문이든 앞문이든 침입시도가 10시간 넘게 이어지고 정보조회가 여러번 이어졌는데 IP 차단 등 조치가 작동하지 않았다는 점에서 이상거래탐지 시스템이 미흡했다고 볼 수 있다"고 지적했다.
해외에서도 AI 보안 투자를 확대하는 추세다. 미국 사이버보안 컨설팅기관인 IANS에 따르면 정보보호 예산 가운데 AI 관련 투자를 포함한 소프트웨어 관련 보안이 차지하는 비중은 35%에 달한다. 설문조사에 임한 CISO 500명 가운데 69%가 내년 AI 보안 지출을 늘릴 계획이라고 답했다.
이번 사고를 계기로 국내 은행들 역시 AI 보안투자를 적극 늘릴 것으로 예상된다. 특히 정부가 망분리 완화를 계속 추진하는 대신 AI 기반 보안체계 구축을 강화하는 기조를 보이고 있기 때문이다. 한 은행 관계자는 "상용 미토스 등 외부 보안체계를 연결하기 위해선 망분리 규제를 낮추는게 필요했고 망분리 완화 1차 선정회사들이 이를 추진해 앞으로는 망분리 완화에서 이를 중점적으로 보게될 것"이라며 "이번 사고를 계기로 보안 인력이나 예산에 대한 가이드라인이 높아지면 내년부터 예산에 본격 반영될 것"이라고 말했다.