|
문제는 금융회사를 공격했더라도 실제 침해로 이어지지 않은 IP는 요주의 IP로 분류되지 않는다는 점이다. 개별 금융회사가 자체 보안시스템을 통해 공격을 탐지하고 차단하는 데 성공했다면 해당 IP가 다른 금융회사에 공동 위험정보로 전달되지 않을 수 있는 셈이다.
금보원은 특정 IP를 ‘요주의 IP’로 분류하는 데 엄격한 기준을 적용하고 있다. 침해사고에 사용된 IP 외에도 일정 기준을 동시에 충족한 공격 IP를 요주의 IP로 지정하는데, 대표적으로 하루에 4개 이상 기관을 공격한 경우 등이 해당한다. 인공지능(AI)을 활용한 이번 해킹 사고도 7개사의 침해 사고에서 동일한 공격자의 IP가 여러 곳에서 발견됐지만 ‘하루에 4개 기관을 공격해야 한다’는 기준은 충족하지 못할 수 있다. 침해 사고에서 나타난 공격자 IP는 신한은행 침해사고 발생 이후 회원사들에 전파됐다.
결국 보안관제를 ‘사전 예방’ 중심으로 전환하겠다는 목표에도 한계가 생긴다. 금보원은 지난해부터 공격표면관리(Atlas ASM) 서비스를 고도화해 인터넷에 노출된 금융회사 자산의 취약점을 분석하고 있다. 기존 침입 이벤트 수집·분석 중심의 보안관제가 사후 대응에 치우친다며 보완책으로 내놓은 조치다. 하지만 금보원이 사전에 할 수 있는 조치는 외부에 노출된 자산을 찾아 취약한 소프트웨어(SW) 버전이나 암호화 미적용, 서버정보 노출 등 위험요소를 점검하고 금융회사에 보완을 안내하는 수준에 그친다. 실제 침해 성공 사례가 발생하기 전 공격 주체나 공격 가능성까지 미리 파악해 차단하는 데는 어려움이 있다는 의미다.
금보원은 공격을 시도한 IP를 일률적으로 위험 IP로 규정해 차단하기는 어렵다는 입장이다. 금융권을 겨냥한 침해 시도가 일상적으로 발생하는 데다 공격에 이용됐다는 사실만으로 해당 IP 자체를 악성으로 단정하기 어렵기 때문이다.
가령 클라우드 IP는 공유 자전거를 이용하는 것과 같은 개념으로 이전 이용자가 반납하면 새로운 이용자가 사용할 수 있다. 해커가 클라우드 업체에서 IP를 할당받아 공격한 뒤 이를 반납하면 이후 같은 IP가 정상 이용자에게 할당될 수 있는 원리다. 가상사설망(VPN)을 이용할 경우에도 공격자와 정상 이용자가 같은 IP를 사용할 수 있다. 최근 금융기관 해킹에 이용된 IP 28개 가운데 상당수가 VPN을 거친 것으로 경찰 수사에서 확인됐다. 공격 이력이 있다는 이유만으로 해당 IP의 접속을 금융권 전체에서 막으면 정상적인 금융서비스 이용까지 제한하는 ‘오차단’이 발생할 수 있다는 게 금보원 측 설명이다.
다만 실제 접속을 차단하는 것과 별개로 반복적인 공격 시도를 금융권 전체가 사전에 경계할 수 있도록 위험정보로 공유할 필요가 있다는 지적도 나온다. 특정 IP가 한 금융회사에 수차례 침해를 시도했더라도 해당 금융회사가 공격을 막아내면 다른 금융회사는 같은 IP의 공격 가능성을 미리 파악하기 어려운 구조이기 때문이다.
금보원 관계자는 “정상적인 접근을 막을 수 있기 때문에 IP 공유는 진중하게 접근해야 하는 문제다. 때문에 요주의 IP 등록 기준도 깐깐하게 두고 있는 것”이라고 했다. 실제 침해로 이어지지 않은 공격 시도 IP까지 금융권에 공유하도록 기준을 넓힐 수 있는지에 대해서는 “금보원 차원에서 판단할 수는 없는 내용”이라고 답했다.





!["숨 막혀" 돈가스 먹다 의식 흐려진 5살…엄마가 도움 요청하자 [따전소]](https://image.edaily.co.kr/images/vision/files/NP/S/2026/10/PS26100701344t.jpg)