2013년 '3·20 사이버테러'와 2014년 카드사 정보유출 이후 금융권은 망분리와 내부통제를 강화해왔다. 이제 AI·클라우드 활용을 위해 망분리 규제가 완화되면서 외부 접점과 공격 표면이 넓어질 가능성이 커졌다.
당국 내부에서는 속도조절론도 나오지만, 전문가들은 규제 완화 자체보다 기존 '보안 부채'를 걷어내고 방어체계를 보강하는 게 우선이라고 본다.

5일 비즈워치가 정보보호·법학 전문가 7명을 취재한 결과, 이번 사고의 원인을 망분리 자체보다 주변 시스템 관리 공백에서 찾아야 한다는 진단이 많았다.
망분리 완화 계속…당국 안팎 '속도조절'
최근 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개사에서 침해 사고가 확인됐다. 문종현 지니언스 시큐리티센터장은 공격 추정 서버에서 중국어 기반 AI 자율 침투 테스트 플랫폼 '아르텍스(ARTEX)' 흔적을 확인했다. AI가 취약점을 찾고 다음 침입 방법을 스스로 선택하는 방식이다. 사이버 공격이 더 빠르고 광범위해질 수 있다는 우려가 나오는 이유다.
금융권은 AI·클라우드 활용을 위해 망분리 규제 완화를 추진 중이다. 망분리가 내부 업무망과 외부 인터넷망을 분리해 공격 경로를 줄이는 방식이라면, 규제 완화는 이 원칙을 일부 풀어주는 것이다. 이억원 금융위원장도 지난 4일 긴급회의에서 망분리 규제 긴급 완화와 전면해제 검토를 계속 추진하겠다고 밝혔다.
하지만 이번 사고를 계기로 당국 내부에서는 규제 완화 속도를 조절해야 한다는 신중론도 나온다. 신한·국민·하나·부산은행과 현대캐피탈 등 생성형 AI·보안 서비스형 소프트웨어(SaaS) 내부망 활용을 위한 망분리 규제 특례 이력이 있는 금융사에서도 침해사고가 발생한 만큼 전사 보안체계가 규제 완화를 감당할 준비가 됐는지부터 따져야 한다는 지적이다.
금융 보안에 정통한 한 관계자는 "보안에 AI를 활용한다는 취지지만 현실은 녹록지 않다"면서 "결국 고객 금융정보를 담보로 시험하는 성격이 있어 당국이나 금융사 모두 책임 부담이 클 것"이라고 말했다.

'본진' 막았더니 외곽 공격…쌓인 '보안 부채'
전문가들은 최근 사고를 망분리 완화와 직접 연결하는 데는 선을 그었다. 오히려 관리 사각지대에 있던 주변 시스템의 취약점이 드러났다는 진단이다.
김승주 고려대 정보보호대학원 교수는 "과거부터 제대로 조치하지 않고 방치해놨던 것들이 지금 문제가 생기는 것"이라며 이를 '보안 부채'라고 표현했다. AI 공격이 빨라지면서 방치된 취약점이 더 쉽게 드러난다는 설명이다. 곽진 아주대 사이버보안학과 교수도 "보호해야 할 대상을 정확히 파악하는 게 우선"이라며 금융권이 "정문만 열심히 지켰던 상황"이라고 했다.
강형우 금융보안연구회 위원장(고려대 교수)은 "이번 사고는 망분리 규제 완화와는 전혀 상관이 없다"며 완화 방향은 유지해야 한다고 봤다. 다만 "지금까지 AI를 활용한 공격보다는 일반 공격에 더 대응해왔던 게 사실"이라며 "AI를 활용한 공격에 적극적 대응이 필요한 시점"이라고 말했다. 규모가 작은 금융사일수록 위험에 더 노출돼 있는 만큼 인력과 예산 보강도 필요하다고 덧붙였다.
망분리 풀려면 보안체계도 바꿔야
금융사는 통상 취약점 분석·평가를 연 1회 하지만 외부 노출 시스템은 연 2회 점검하고 모니터링도 강화한다. 하지만 디지털화로 외부 연결 시스템이 빠르게 늘어난 데다 금융권 보안체계가 오랫동안 망분리를 전제로 짜여 있어 접근권한과 인증·네트워크 구간을 다시 설계하려면 상당한 비용과 인력이 필요하다는 지적이 나온다.
권헌영 고려대 정보보호대학원 교수는 "제로 트러스트(Zero Trust) 환경을 만들어 놓고 망분리를 나가야 한다"고 했다. 제로트러스트는 모든 접속을 신뢰하지 않고 매번 인증과 접근권한을 확인하는 방식이다. 금융보안원도 지난 4월 '금융분야 제로트러스트 보안 안내서'를 내고 SaaS·업무단말 등 5개 구간의 구축 예시와 보안 진단기준을 제시했다. 권 교수는 "최근 금융권의 보안 투자가 다소 주춤하고 있어 경영 관점에서 다시 점검할 때"라고 덧붙였다.
'AI 해킹' 면죄부 안 돼

금융당국의 제재 일변도 대응에는 부작용이 있다는 지적도 있다. 개인정보보호법학회장인 김도승 전북대 법학전문대학원 교수는 과징금과 신뢰도 하락에 대한 우려가 오히려 해커의 협박 수단이 될 수 있다고 꼬집었다. 그는 "해커들이 기업 약점을 쥐고 불법적인 딜을 시도한다"며 "기업이 돈을 지불하고 사고를 덮는 암수범죄가 급증할 수 있다"고 내다봤다. 이어 "그간 정부가 요구한 보안에 관한 규정들이 해킹공격에 있어 빈틈이 없었는지도 되돌아봐야 한다"고 말했다.
일부에서는 해킹 수법이 고도화됐다는 이유로 금융사의 보안 책임까지 희석돼선 안 된다는 의견도 제기된다. 김명주 서울여대 정보보호학과 교수는 신한은행과 우리은행이 유사한 해킹 시도를 겪었지만 피해 여부는 달랐다는 점을 짚었다. 그는 "AI 문제로 덮어버리면 책임져야 할 은행의 책임 소재까지 흐려질 수 있다"고 지적했다.
한국인공지능법학회 회장을 맡고 있는 최경진 가천대 교수는 "금융 분야는 절대로 무너지면 안 되는 분야"라며 "일반 국민 경제생활 근간으로 1원 한 푼이라도 빠져나가선 안 된다"고 강조했다. "금융에 대한 신뢰가 깨지면 대한민국 경제가 흔들린다"는 설명이다.












