
금융회사와 화이트해커, 소프트웨어(SW) 개발사가 함께 취약점을 찾아 대응하는 금융권 공동 대응체계가 본격 가동되고 있다. 인공지능(AI) 활용 확산으로 취약점 발굴이 빠르게 늘면서 개발사에 대한 패치 요청도 전년 대비 5배 이상 증가했다.
금융보안원에 따르면 지난 2월 6일부터 운영 중인 '금융권 SW공급망보안 플랫폼'에는 현재 178개 금융회사와 화이트해커 601명, SW 개발사 31개사가 참여하고 있다.
플랫폼은 화이트해커의 취약점 발굴부터 보안원의 검증, 개발사의 패치 개발, 금융회사의 조치까지 전 과정을 하나로 연결했다. 보안원은 운영 이후 참여 금융회사를 대상으로 총 1316건의 취약점 조치를 요청했다.
AI 활용이 확산되면서 취약점 발굴 규모도 빠르게 늘고 있다. 플랫폼을 통한 취약점 제보 건수는 전년 대비 약 2배 증가했고, 개발사에 대한 패치 개발 요청은 5.7배 늘었다.
공동 대응 필요성은 갈수록 커지고 있다. 최근 사이버 공격이 여러 금융회사가 공통으로 사용하는 상용 SW나 오픈소스의 취약점을 공략하는 방식으로 확대되면서다. 하나의 SW 취약점이 다수 금융회사에 동시에 영향을 줄 수 있지만, 근본적인 조치는 개발사의 패치가 필요해 개별 금융회사만으로 대응하기에는 한계가 있다.
실제 플랫폼을 통해 국내 그룹웨어의 미공개 취약점을 발견해 공동 대응한 사례도 있다. 화이트해커가 제보한 취약점을 금융보안원이 검증한 뒤 개발사와 협의해 패치를 개발·배포하고, 해당 SW를 사용하는 금융회사의 조치 완료 여부까지 연계해 관리했다.
아울러 보안원은 플랫폼을 통해 소프트웨어 구성명세서(SBOM) 관리 기능도 제공하고 있다. SBOM은 SW를 구성하는 오픈소스와 라이브러리 등의 목록과 버전 정보를 담은 명세서로, 신규 취약점의 영향을 파악하는 데 도움이 된다.
박상원 금융보안원장은 "최근에는 SW 취약점이 공개된 이후 실제 악용되기까지 대응할 수 있는 시간이 짧아지고 있어 취약점을 얼마나 빨리 찾느냐뿐만 아니라 조치까지 얼마나 신속하게 연계되느냐가 더욱 중요해지고 있다"며 "AI 확산으로 제보 취약점도 크게 늘고 있는 만큼 금융회사와 화이트해커, 개발사가 함께하는 공동 대응체계를 통해 안전한 전자금융거래 환경 조성에 기여하겠다"고 말했다.