금융권을 겨냥한 인공지능(AI) 기반 해킹이 현실화하면서 국내 금융회사의 핵심 보안체계인 ‘망분리’를 둘러싼 고민도 깊어지고 있다. 최근 사고에서 핵심 내부망 피해는 없는 것으로 확인되자 기존 망분리가 공격 확산을 막는 데 일정 부분 효과를 낸 것 아니냐는 주장이 나왔다. 반면 갈수록 빨라지는 AI 공격에 대응하려면 금융사 역시 최신 AI로 취약점을 선제적으로 찾아내야 하는데 망분리 규제가 이를 가로막고 있다는 비판도 커지고 있다.

5일 금융권에 따르면 최근 금융권 개인정보 유출 사고는 대출모집인 관련 서비스와 직원·영업지원 시스템 등 외부에서 접속할 수 있는 서비스에 집중됐다. 인터넷·모바일뱅킹, 은행 계정계 등 핵심 금융시스템이 직접 침해된 정황은 현재까지 확인되지 않았다.

망분리는 내부 업무망과 인터넷 등 외부망을 물리적으로 분리하는 보안체계다. 은행권에서는 이번 사고에서 기존 망분리가 핵심 시스템으로 해킹 피해가 확산하는 것을 어느 정도 막은 것으로 보고 있다. 한 시중은행 관계자는 “이번 사고는 외부에서 접근 가능한 서비스를 대상으로 비정상적인 접근이 이뤄진 것”이라며 “기존 망분리가 공격의 내부 확산을 어느 정도 막은 것으로 보인다”고 말했다.

물론 이번 사고만으로 망분리가 핵심망을 지켰다고 단정하기는 어렵다. 해커가 실제 내부망 진입을 시도했는지, 아니면 외부 시스템에서 개인정보를 확보한 뒤 공격을 끝냈는지는 추가 조사가 필요해서다. 금융권 관계자는 “구체적인 공격 경로와 영향 범위를 관계기관과 확인하고 있다”고 했다.

문제는 AI를 활용한 공격이 기존 망분리만으로는 막기 어려운 형태로 진화하고 있다는 점이다. 특히 최첨단 AI ‘미토스’가 고도의 취약점 탐색 및 공격 능력을 보여주면서 방어 수단으로 AI를 활용할 필요성도 커지고 있다. 금융당국이 금융권의 방어용 AI 활용을 확대하기 위해 망분리 규제 완화에 나선 것도 이런 이유에서다. 외부망과 내부망을 엄격하게 분리하다 보니 최신 AI 보안 도구를 내부 시스템과 연계해 취약점을 상시 탐지·분석하는 데 한계가 있다는 지적이다. 이억원 금융위원장은 지난 4일 전 금융권 긴급 점검회의에서 “AI 공격은 AI로 방어하는 보안체계를 서둘러 마련해야 한다”고 강조했다.

한편 온라인투자연계금융업권에서도 은행권보다 앞선 지난달 26~27일 해킹 시도가 있었던 것으로 파악됐다. 금융위원회는 이달 6일 온라인투자연계금융협회와 모우다, 피에프씨테크놀로지스(PFCT) 등 정보 유출이 발생한 업체 관계자를 긴급 소집한다.

조미현/장현주 기자 mwise@hankyung.com