해킹 긴급점검에 기준 없어…금융사 3개월치 점검 후 '이상 없음' 체크

해킹 긴급점검에 기준 없어…금융사 3개월치 점검 후 '이상 없음' 체크

김미루 기자
2026.10.08 15:26
구글 선호 매체 등록 구글에서 머니투데이 추가하기

[2026 국정감사]

이억원 금융위원장이 8일 서울 여의도 국회에서 열린 정무위원회 국정감사에 출석해 의원 질의에 답하고 있다. /사진=뉴스1
이억원 금융위원장이 8일 서울 여의도 국회에서 열린 정무위원회 국정감사에 출석해 의원 질의에 답하고 있다. /사진=뉴스1

최근 금융권을 대상으로 한 해킹 침해 사고 이후 금융회사들이 자체 보안점검에 나섰지만 점검기간은 제각각인 것으로 나타났다. 일부 은행은 최근 3개월간의 접속기록만 확인하고 이상이 없다고 보고한 반면 1년 치를 점검한 인터넷전문은행에서는 해킹 의심 IP(인터넷 프로토콜)의 접속 흔적이 발견됐다. 이에 금융당국이 지난 2일 배포한 긴급점검 체크리스트에 점검기간과 확인 기준이 빠져 있다는 지적이 나왔다.

8일 서울 여의도 국회에서 열린 국회 정무위원회의 금융위원회 국정감사에서 김형연 의원은 "3개월 점검한 이상 없음과 1년을 점검한 이상 없음이 동일한 것이냐"며 금융회사별 보안점검 기준이 다르다는 문제를 제기했다.

김 의원에 따르면 최근 신한은행 해킹에 사용된 IP 주소는 지난 1월24일 인터넷전문은행 2곳에도 접속한 이력이 있는 것으로 확인됐다. 김 의원은 "동일한 IP를 사용했다고 해서 동일인으로 단정할 수는 없다"면서도 "지난 1월의 움직임이 사전 정찰이었을 가능성도 배제할 수 없다"고 했다.

금융감독원이 금융회사에 배포한 12개 항목의 긴급점검 체크리스트에 허점이 있다는 지적이 다. '침해 시도 및 피해가 있었는지 점검하였는가'라는 항목에 구체적인 점검기간이 명시돼 있지 않아 3개월을 확인하든 1년을 확인하든 모두 점검을 완료한 것으로 답할 수 있다는 이야기다.

'실시간 보안관제체계를 운영하고 있는가'라는 항목도 실제 침해 사고 탐지 능력을 확인하기 어렵다는 지적이다. 최근 해킹사고가 발생한 신한은행의 경우 사고가 발생한 서비스 'M신한'은 보안관제 대상에 포함돼 있었지만 이상징후를 최초 발견한 곳은 보안부서가 아닌 개발부서였다.

이억원 금융위원장은 "이번 사태가 발생하고 나서 (체크리스트) 12개를 빨리 한번 점검해 보라고 한 것"이라며 "이것 말고도 금융사가 추가로 점검을 해야 하고 (점검 결과를) 받고 나서 전체적으로 어떻게 됐는지 보고 또다시 대응할 필요가 있다"고 답했다.

금융회사들이 전산사고와 침해사고를 장기간 인지하지 못하는 실태도 공개됐다. 김 의원이 금융감독원에서 제출받은 자료에 따르면 2022년부터 올해 8월까지 금융회사가 사고를 인지하는 데 한 달 이상 걸린 사례는 91건이었다. 이 가운데 17건은 사고 발생 후 1년이 넘어서야 확인됐고 902일이 지나 사고를 발견한 사례도 있었다. 해킹 사고도 한 결제대행업체는 사고 발생 309일 뒤, 한 인터넷전문은행은 178일 뒤에야 사고를 파악한 것으로 나타났다.

김 의원은 "넓고 깊게 봐야 빈틈이 보인다"며 "모든 금융회사가 최소 1년 치 접속기록을 다시 점검하게 하고 구체적인 점검 기관과 발견 지점을 보고받아야 한다"고 말했다. 김 의원은 금융회사의 사고 인지가 늦어지는 원인을 분석하고 대책을 마련해 국회 종합감사 전까지 제출해달라고 했다.

<저작권자 © ‘돈이 보이는 리얼타임 뉴스’ 머니투데이. 무단전재 및 재배포, AI학습 이용 금지>

김미루 기자

안녕하세요. 머니투데이 금융부 김미루입니다.

공유