'보안 훈장' 된 인증 마크…ISMS-P 시효성 도마
2026-10-06 16:10:16 ㅣ 2026-10-06 16:41:10
[뉴스토마토 신수정·장선영·배희 기자] 최근 금융권을 겨냥한 해킹 공격이 잇따르면서 정보보호 관리체계 인증인 ISMS-P의 실효성에 의문이 제기되고 있습니다. ISMS-P 인증을 받은 금융사에서도 핵심 금융망이 아닌 외부 업무 지원 시스템 등을 통한 침투 정황이 잇따라 확인되면서, 인증 취득 자체보다 새로운 공격에 대응할 수 있는 실제 보안 역량을 지속적으로 검증해야 한다는 목소리가 커지고 있습니다.
 
외부 시스템 '취약점' 노린 AI 해킹
 
6일 금융권에 따르면 지난달 말부터 최근까지 발생한 금융권 해킹 공격은 대부분 고객 정보를 담당하는 핵심 금융거래 시스템이 아닌 상대적으로 관리의 손길이 덜 미치는 업무지원 시스템에 몰린 것으로 확인됐습니다.
 
신한은행은 대출모집인 전용 모바일 간편조회 서비스에서, KB국민은행은 직원용 모바일 업무 지원 시스템(RM·PB에이전트)에서, 하나은행은 직원 영업 지원 시스템(ODS)에서, BNK부산은행은 내부 직원용 모바일 영업지원 시스템에서 해킹 공격이 집중됐습니다.
 
2금융권에서도 외부 시스템을 겨냥한 공격 양상이 나타났습니다. 현대캐피탈은 주택대출 모집인 조회 홈페이지가 해킹 공격을 받아 전체 주택대출 모집인 146명 중 일부의 이름, 휴대폰 번호, 주민등록번호 등 개인정보가 유출됐습니다.
 
이처럼 최근 금융권 해킹이 핵심 시스템 자체를 정면으로 공격하는 방식에서 외부 웹페이지와 업무 지원 시스템을 먼저 공략한 뒤 내부로 접근하는 형태로 진화하고 있습니다. 이러한 지원 시스템이 상대적으로 보안 관리의 관심에서 벗어나 있던 허점을 파고든 것으로 관측됩니다.
 
또한 이번 공격에는 인공지능(AI)을 활용한 정황도 포착됐습니다. 동일한 공격자의 인터넷주소(IP)가 여러 곳에서 발견되면서 금융당국은 AI 도구를 활용해 다수 금융사를 대상으로 대량의 자동화된 공격을 시도했을 가능성을 추정하고 있습니다.
 
신한은행을 비롯해 주요 시중은행에서는 중국어 기반 AI 자율 침투 테스트 플랫폼인 '아르텍스(ARTEX)' AI가 사용된 정황도 확인됐습니다. 아르텍스 AI는 중국어권을 중심으로 깃허브(GitHub)에 오픈소스로 공개된 대규모언어모델(LLM) 기반 자율형 침투 테스트 시스템입니다.
 
일부 보안업계에서는 중국어 기반 AI 침투 테스트 도구가 사용된 흔적 등을 근거로 이번 공격을 중국발로 추정하는 분위기도 감지됩니다. 다만 당국은 공격자 IP 소재 국가만 공유했을 뿐 특정 국가발 해킹 여부를 구체적으로 언급하고 있지 않습니다.
 
금융당국은 이번 금융권 해킹과 관련해 공격자 IP 19개를 특정했습니다. 미국발 IP가 5개로 가장 많았고 일본·스웨덴·독일 등에서도 확인됐으며 국내 IP도 1개 포함됐습니다. 다만 IP 소재 국가가 실제 공격자의 소재지를 의미한다고 단정하기는 어렵다는 설명입니다.
 
경찰청 국가수사본부도 이번 사건을 정식 수사로 전환하고 사이버테러수사대를 중심으로 4개 팀, 총 28명의 전담수사팀을 투입했습니다. 경찰은 중대범죄수사청 통보 대상에 해당하는지도 검토하고 있습니다.
 
(그래픽=뉴스토마토)
 
해킹 진화할수록 인증과 간극
 
문제는 ISMS-P 인증을 받은 금융사에서도 해킹 사고가 잇따르고 있다는 점입니다. 인증 마크가 기업의 보안 수준을 보여주는 지표로 활용되고 있지만, 실제 공격에 대응할 수 있는 보안 역량까지 담보하는지는 별개의 문제라는 지적입니다. 인증 당시 관리체계가 기준에 부합했더라도 이후 시스템이 추가되거나 업무 환경이 바뀌면서 새로운 취약점이 발생할 수 있다는 분석입니다.
 
전문가 사이에서도 ISMS 인증의 실효성에 대한 문제 제기가 나옵니다. 강은성 서울여대 지능정보보호학부 교수는 지난 8월 국내 한 매체 기고에서 "어떠한 보안 인증도 침해사고 예방을 보증할 수 없다"고 지적했습니다. 새로운 공격자와 공격 기술이 등장하면 과거에는 취약점이 아니었던 부분에서도 새로운 취약점이 나타날 수 있는 만큼 인증 자체가 모든 침해사고를 막아주는 것은 아니라는 취지입니다.
 
최근 연구에서도 ISMS 인증과 실제 보안 운영 사이의 간극이 지적됐습니다. 이영훈 KB데이타시스템 연구원과 전삼현 숭실대 법학과 교수는 올해 한국IT정책경영학회 논문지에 게재한 'ISMS 인증 제도의 실효성 제고 방안'에서 "국내 ISMS 인증 제도의 양적 확대에도 불구하고 인증 기업에서 보안 사고가 지속적으로 발생"한다고 분석했습니다. 연구진은 규제 준수(Compliance) 위주의 운영으로 위험관리와 보호 대책 간 '연계성(Alignment)'이 부족하다고 진단하고, ISMS 운영 성숙도를 측정하는 5단계 모델과 위험 기반(Risk-based) 인증심사 고도화 방안을 제안했습니다.
 
현업에서도 인증 취득과 실제 대응 역량은 구분해야 한다는 시각이 나옵니다. 정보통신(IT) 업계 보안 실무자 A씨는 ISMS-P에 대해 "보안에 관련된 범용적인 보안 심사 기준"이라고 설명하면서도 공격 방식에 맞는 별도 대응 체계가 필요하다고 말했습니다. A씨는 "현재로서는 AI 부문에 대한 정보보호 관련 인증이 따로 없고 기존에 있는 IP 만으로 보안을 해결하기는 많이 어렵다"며 공격자가 사용하는 도구와 방식에 따른 대응이 필요하다고 강조했습니다. 그는 "인간도 몰랐던 내용으로 AI가 수행해 공격하다 보니까 새로운 공격에 대응하는 데 어려움이 생길 수 있다"며 현업에서의 한계점을 전했습니다. 
 
금융권 AI 시스템에 기존 ISMS-P를 적용하는 방식을 재검토한 연구도 나왔습니다. 명지영·이경호 고려대 연구진은 2026년 6월 '정보보호학회논문지'에 게재한 '금융회사 AI 시스템을 위한 ISMS-P 통제 개발'에서 AI 시스템의 고유한 보안 위험을 반영할 필요가 있다고 분석했습니다. 기존 17개 통제 항목에 AI 특화 기준을 보완하고 'AI 시스템 보안'과 '공급망 보안관리'를 별도 항목으로 신설하는 방안을 제언했습니다.
 
금융권에서도 인증 취득 자체보다 실제 보안 체계의 작동 여부가 중요하다는 목소리가 나옵니다. 금융권 관계자는 "인증은 기본적인 보안 체계를 확인하는 것이고, 실제 보안 수준은 이후의 대응에서 갈린다"고 설명했습니다. AI를 활용한 해킹처럼 공격 방식이 빠르게 진화하는 상황에서 인증 마크를 현재의 보안 수준을 보여주는 '훈장'으로만 받아들여서는 안 된다는 지적입니다.
 
지난해 서울 강남구 코엑스 그랜드볼룸에서 열린 제1회 인공지능 해킹방어대회(ACDC·AI Cyber Defense Contest) 본선 경기에서 화이트해커 참가자들이 문제를 풀고 있다. (사진=뉴시스)
 
신수정 기자 newcrystal@etomato.com
장선영 기자 line0@etomato.com
배희 기자 SheisHe@etomato.com
이 기사는 뉴스토마토 보도준칙 및 윤리강령에 따라 김의중 금융부장이 최종 확인·수정했습니다.

ⓒ 맛있는 뉴스토마토, 무단 전재 - 재배포 금지

관련기사
0/300

뉴스리듬

    이 시간 주요 뉴스

      함께 볼만한 뉴스