• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'금융 보안'통합검색 결과 입니다. (88건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"금융 ISMS-P 인증 받으면 정보보호 평가 유리"

“금융 정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 인증을 받으면 정보보호 상시 평가 75개 항목이 면제됩니다. 환경·사회·지배구조(ESG) 친화 경영 항목에도 ISMS-P가 포함돼 공공기관 사업에 입찰하면 가산점을 받습니다. 무엇보다 개인정보를 지킨다는 사실이 가장 중요하지만요.” 최지훈 금융보안원 선임심사원은 27일 서울 여의도 금융투자협회에서 열린 'ISMS-P 인증 설명회'에서 이같이 밝혔다. 금융보안원은 금융권에 알맞은 ISMS-P를 인증한다. 나머지 산업이나 전반적인 인증 품질은 한국인터넷진흥원(KISA)이 관리한다. 최 심사원은 “지난해 128건 심사하면서 결함을 평균 9건 발견했다”며 “기업은 결함 개수에 연연하지 말고, 이 결함이 나온 원인과 재발 방지 대책을 신경써야 한다”고 말했다. 개발자와 운영자, 개인정보 취급자 직무별로 시스템에 접속하는 방식이 다르면서도 시스템 흐름도를 보면 이런 사실을 알 수 없는 경우가 지적받았다. 정보보호 운영 인력이 정보보호 예외 정책을 스스로 승인해도 잘못이다. 개인정보 열람 요구서와 위임장 등에 주민등록번호를 요구해서도 안 된다. 최 심사원은 달라지는 제도를 안내했다. 그는 “과학기술정보통신부가 인증서 유효 기간을 3년에서 5년으로 늘릴지 검토하고 있다”며 “법령이 개정돼 금융회사는 자율적인 보안 활동을 하되 결과에 대한 책임은 무거워졌다”고 전했다. 인증 심사 기간은 대체로 6개월 걸린다. 오중효 금융보안원 상무는 “2015년 ISMS-P 인증을 27건으로 시작해 지난해 5배로 성장했다”며 “인공지능이나 가상자산 환경이 바뀌면서 인증 수요가 더 늘 것”이라고 기대했다. 최 심사원은 “금융권은 ISMS-P 인증이 의무가 아니다”라면서도 “디지털 금융과 자율 보안이 확산돼 인식 수준이 높아졌다”고 평가했다.

2025.03.28 10:50유혜진

금융보안원, 전 직원 10% 이상 AI전문가로 만든다

금융보안원(원장 박상원)이 올해를 'AI 보안 역량 고도화 원년'으로 정했다. 내부 직원을 AI 전문인력으로 집중 육성, 오는 2027년까지 전 직원의 10% 이상을 AI 전문가로 육성한다. 또 현재 2개 팀 8명 규모의 AI 전담 조직을 20여 명 수준으로 확대한다. 19일 금융보안원은 생성형 AI 활용을 위한 혁신금융서비스 지정이 가속화하고 AI 모델 보안성 검증이 중요해질 것으로 예상됨에 따라, 안전하고 신뢰할 수 있는 금융권 AI 활용 환경 조성이 시급하다고 지적했다. 이에, 금융보안원은 AI보안 전문성을 갖춘 내부 전문인력을 적극 양성, 금융 AI 시스템 안전성 검증 등의 업무를 선도하고 AI보안 전문기관으로서 금융권 지원을 강화해 나갈 예정이다. 단기적으로 연내 집중교육을 통해 10여 명의 AI 전문 인력을 양성하고, 2027년까지 전 직원의 10% 이상을 AI 전문가로 육성한다. 교육과정은 학습 데이터 분석, 딥러닝 프레임워크 활용, AI 모델 구축 등 실습 중심의 심화 커리큘럼(AX 부스트업 프로그램)으로 구성, 실제 금융 환경에서 발생할 수 있는 AI 보안 사례를 분석하고 해결하는 과정을 통해 현장 적용 능력을 높일 예정이다. 금융보안원은 금융보안전담기관으로서 다년간 축적한 정보보호 전문성과 AI 기술을 접목해 보안 역량을 고도화하고, 이를 AI 시스템의 보안성 검증에 십분 활용할 예정이다. 이와 함께 현재 2개 팀 8명 규모의 AI 전담 조직을 20여 명 수준으로 확대하고, 금융회사 AI 모델 보안성 검증 및 혁신금융서비스 보안대책 평가 등을 차질 없이 수행, 금융권 AI 기술의 성공적인 안착을 지원할 예정이다. 박상원 금융보안원 원장은 “AI 기술이 금융권에 빠르게 도입되고 있는 만큼 AI 보안에 대한 수요도 급격히 증가하고 있다”며 “전사적 역량을 집중해 AI 보안 전문인력을 육성함으로써 금융권의 AX(AI Transformation)를 빈틈없이 지원하겠다"고 밝혔다.

2025.03.19 16:26방은주

금융보안원, '금융 ISMS-P 인증' 세미나 27일 개최

금융권 특성에 맞는 맞춤형 ISMS-P 인증을 소개하는 세미나가 오는 27일 열린다. 18일 금융보안원(원장 박상원)은 금융권의 자율보안체계를 효과적으로 지원하고 정보보호 및 개인정보보호 관리체계(이하 ISMS-P) 인증제도에 대한 이해를 높이기 위한 '금융 ISMS-P 인증 세미나'를 오는 27일 여의도 불스홀에서 개최한다고 밝혔다. 금융보안원의 ISMS와 ISMS-P 인증 심사 건수는 매년 가파르게 증가하고 있다. ISMS의 경우 2015년 27건에서 2024년 128건으로 늘었고, ISMS-P는 시행 첫 해인 2019년 4건에서 2024년 59건으로 증가했다. 이번 세미나에서는 김·장 법률사무소 이정민 변호사, 금융감독원 이지연 선임조사역 등 법·제도 전문가들이 금융권 (개인)정보보호 관련 법·제도 주요 현황과 이해, 신용정보법 위반 및 제재 사례를 발표한다. 또 최근 클라우드 활용도가 높아지며 정보보호 관리가 중요해짐에 따라 AWS 신은수 아키텍트가 금융권 클라우드 정책 및 보안 관리 방향을 소개한다. 세미나 상세 내용은 금융보안원 홈페이지 'www.fsec.or.kr'를 참조하면 된다. 금융당국의 자율보안체계 확립 기조에 따라 금융권의 디지털 신기술 도입 및 활용이 유연해진 반면, 사고에 대한 책임은 강화돼 자율보안을 기반으로 하는 ISMS-P 인증제도의 중요성은 지속적으로 증가할 전망이다. 박상원 금융보안원장은 "금융서비스 디지털 혁신에 정보보호와 개인신용정보보호는 반드시 충족돼야 할 할 핵심 요건”이라면서 “금융보안원은 금융권에 적합한 보안인증 제도를 발전시키기 위해 꾸준히 노력해 왔고, 앞으로도 기존의 금융 서비스뿐만 아니라 중요성이 높아진 디지털 자산 서비스에 대해서도 효과적인 자율보안체계를 구축·운영할 수 있게 적극 지원해 나갈 것”이라고 밝혔다.

2025.03.18 09:56방은주

"이렇게 하면 털린다"···GS리테일·듀오 해킹 사건 보니

최근 편의점·홈쇼핑 등을 거느린 대형 유통회사 GS리테일의 홈쇼핑 업체 GS샵에서 고객 개인정보 약 158만건이 유출되는 사고가 발생했다. 이보다 며칠 앞서 회원 수 3만명이 넘는 결혼정보업체 듀오에서도 해킹으로 회원 개인정보가 유출됐다. 유출 규모는 파악되지 않았지만, 업계 특성상 다양한 개인정보를 지니고 있을 것으로 추정된다. 잇달은 개인정보 유출과 해킹에 대해 1일 정보보호(보안) 전문가들은 "계정 비밀번호를 자주 바꾸는 한편 아이디·비밀번호 말고도 문자메시지(SMS)나 이중 인증 앱으로 한 번 더 까다롭게 해야 피해를 막을 수 있다"고 조언한다. GS샵의 경우, 지난해 6월 21일부터 이달 13일까지 웹사이트 해킹 공격으로 고객 개인정보가 유출된 정황을 확인했다고 회사는 밝혔다. 홈쇼핑 웹사이트를 통해 유출됐다고 추정되는 개인정보는 ▲이름 ▲성별 ▲생년월일 ▲연락처 ▲주소 ▲아이디 ▲이메일 ▲기혼 여부 ▲결혼기념일 ▲개인통관고유부호 총 10개 항목이다. 각자 입력한 정보에 따라 일부는 포함되지 않았을 수도 있고, 멤버십 포인트와 결제 수단 등 금융 정보는 유출되지 않았다. 특히 GS샵 해킹은 앞서 지난달 편의점 GS25를 통해 GS리테일 회원 9만여명의 개인정보 유출이 드러난 지 한 달여 만에 추가로 확인, 사태 심각성을 더 했다. GS리테일의 경우 지난해 12월 27일부터 지난달 4일까지 웹사이트 해킹 공격으로 이름, 성별, 생년월일, 주소, 연락처, 아이디, 이메일 등 7개 항목이 유출됐다. GS리테일의 경우 개인정보위원회 조사를 거쳐 추후 과징금 규모 등이 결정될 예정인데, 개인정보보호법에 따르면 같은 위반 행위 재발 시 가중 조항이 있다. 이정은 개인정보위 조사2과장은 "GS리테일의 경우가 가중에 해당하는 지는 조사해봐야 한다"고 말했다. GS리테일은 고객 정보 유출과 관련, 사실 인지 후 해킹을 시도한 인터넷프로토콜(IP)과 공격 패턴을 차단하고, GS홈쇼핑 사이트 계정에 로그인할 수 없게 잠금 처리했다. 또 최고 경영진이 참여하는 정보보호대책위원회를 꾸리겠다고 약속하는 한편 최신 정보보호 기술을 도입하고 보안 인력을 늘리겠다고 밝혔다. 듀오의 경우, 지난달 설 연휴 해킹 사고로 일부 고객의 개인정보가 유출됐음을 알아챘고, 유출 경위와 규모를 파악하고 있다. 듀오 회원은 3만5천340명이다. 결혼정보회사인 만큼 회원 ▲이름 ▲연락처 ▲주소 말고도 ▲소득 ▲자산 ▲가족 사항 등을 저장하고 있었을 가능성이 크다. 듀오는 홈페이지에 사과문을 올리고 전문 기관 도움을 받아 기술 조치를 취했다고 밝혔다. 또 주요 개인정보를 암호화해 보관하고 있었다며, 고객에게 안심하라고 일렀다. 이어 비슷한 사고가 다시 일어나지 않게 보안 상태와 시스템 취약점을 점검해 개선하겠다고 밝혔다. GS리테일은 해킹 기법 중 하나인 '크리덴셜 스터핑(Credential Stuffing)' 공격을 받았고, 듀오의 경우 해킹 기법이 알려지지 않았다. 보안 분야에서 25년 이상 일하고 있는 윤두식 이로운앤컴퍼니 대표는 두 회사 해킹에 대해 “아직 직접적인 원인이 밝혀지지 않은 상황이라 함부로 판단하기 어렵다”면서도 “듀오는 시스템이 해킹돼 개인정보가 유출됐을 가능성이 있다”고 말했다. 이로운앤컴퍼니는 인공지능(AI) 보안 수준을 높이는 서비스를 제공하는 회사다. 한국개인정보보호책임자(CPO)협의회장인 염흥열 순천향대 정보보호학과 명예교수는 “GS리테일이 다른 사이트에서 유출된 아이디와 비밀번호를 이용하는 크리덴셜 스터핑 공격을 받은 것 같다”며 “해커는 보안이 취약한 사이트의 아이디와 비밀번호로 다른 사이트를 로그인하는 데 쓴다”고 설명했다. 크리덴셜 스터핑은 이용자가 여러 사이트에서 같은 아이디와 비밀번호를 사용하는 것을 노린 해킹 기법이다. 보안 전문가들은 "매우 단순한 공격 방식이지만 해킹 효과가 커 해커들이 자주 사용하는 방법"이라고 전한다. 공격자는 다크웹에서 계정 정보를 많이 확보한 뒤 반복해 대입을 시도한다. 다른 사이트에서 이미 흘러 나간 아이디와 비밀번호가 악용된 만큼 비밀번호에만 의존해서는 위험하다고 전문가들은 지적했다. 염 교수는 “피싱·파밍 공격을 막을 수 있는 패스워드리스(Passwordless) 방식과 2개 이상 인증 요소를 동시에 사용하는 게 필요하다”며 “예를 들어 아이디·비밀번호와 문자메시지 인증을 동시에 적용하는 것”이라고 설명했다. 윤 대표도 “이중 인증을 지원하는 사이트에서는 반드시 이중 인증을 활성화해야 한다. 이 경우 해커가 내 아이디와 비밀번호로 로그인을 시도하더라도 이중 인증을 못해 정보를 빼낼 수 없다”고 밝혔다. 이어 “기업은 이중 인증을 도입하는 한편 이상 로그인 시도나 비정상적인 접근을 실시간으로 감지하고 대응하는 시스템을 구축해야 한다”며 “정기적으로 교육해 직원의 보안 의식을 높이고 사회공학적인 해킹 기법에 대비하는 능력을 키워야 한다”고 덧붙였다. 전문가들은 "원론적이지만 사용자는 번거롭더라도 사이트마다 비밀번호를 다르게 정하고, 주기적으로 비밀번호를 바꾸는 게 좋다"고 이구동성으로 지적하며 "IP 보안이나 2차 비밀번호 등의 보안 정책을 도입할 것을 기업에 권고하고 있지만, 사용자의 편리성 등 때문에 잘 안 이뤄지고 있다"고 짚었다. 실제 크리덴셜 스터핑을 예방하려면 비밀번호는 최소 8자리 이상으로, 또 영어와 특수문자, 숫자 등 3종류 이상 조합으로 만드는 게 좋다. 여기에 나만의 비밀번호 작성 규칙을 만들고 오랫동안 방문하지 않은 사이트는 탈퇴해야 한다. 듀오는 피해를 방지하기 위해 발신자를 알 수 없는 이메일이나 메시지 링크를 열지 말고 지우는 한편 로그인 비밀번호를 바꾸라고 고객에게 권했다. GS리테일도 비밀번호를 변경하라고 당부했다. 개인통관고유부호 유출이 의심되면 관세청 개인통관고유부호 발급 사이트에서 개인통관고유부호 사용 정지를 요청하거나 재발급 받을 수 있다고 안내했다. 관세청 홈페이지에 도용 신고할 수도 있다. 개인정보가 유출돼 손해 입었다면 개인정보분쟁조정위원회에 분쟁 조정을 신청할 수 있다.

2025.03.01 13:24유혜진

[보안 리딩기업] 이로운앤컴퍼니 "AI보안 우리가 책임···한국서 유일"

“'나쁜 일 해서 많은 돈 벌지 말자'는 게 좌우명이에요. '덜 벌더라도 착한 일 하자'고 생각하죠. 그래서 '기술로 고객을 이롭게 하자'는 뜻으로 회사 이름을 '이로운앤컴퍼니'라 지었어요. '인공지능(AI) 보안'이라면 세계 누구든 이로운앤컴퍼니를 찾게 하고 싶어요. 기업이 업무를 안전하게 자동화하는 서비스를 통틀어 제공하는 게 목표입니다.” 윤두식 이로운앤컴퍼니 대표는 26일 서울 삼성동 사무실에서 지디넷코리아와 만나 사명을 소개하며 이같이 밝혔다. 윤 대표는 1973년생으로 만 50세에 창업했다. 비교적 늦게 도전했다고 여기는 나이다. 그는 대전 한밭고를 졸업하고, 충남대에서 컴퓨터과학 학·석사를 받았다. 그리고 국내 정보보호 기업 지란지교소프트에 입사했다. 여기서 25년 동안 일하며 10년은 지란지교소프트에서 분사한 지란지교시큐리티 대표이사로 보냈다. 윤 대표는 “오래 전부터 창업하고 싶었지만 지란지교시큐리티를 키우는 게 우선이었다”며 “코스닥시장에 상장하고 모비젠과 SSR을 인수하면서 회사를 안정적인 궤도로 올렸다”고 말했다. 그 목표를 이루고서야 '내 회사'를 차릴 때라고 확신했다. 윤 대표는 “고객이 안전하게 AI를 활용하도록 돕겠다”며 2024년 1월 이로운앤컴퍼니를 설립했다. 이로운앤컴퍼니는 AI챗봇에서 민감 정보를 판별하고, 거대언어모델(LLM)을 연동한 응용프로그램(앱)에 대한 공격을 방어하는 AI 보안 기업이다. 윤 대표를 포함해 9명의 구성원이 이로운앤컴퍼니에서 일한다. 3명이 출발, 외형으로는 1년새 3배가 커졌다. 임직원 9명 가운데 8명이 개발자다. 유일한 비개발자 1명은 최고고객책임자(CCO)로 윤 대표에게 특별한 사람이다. 전 직장인 지란지교소프트에서 만나 사내 커플이 됐고, 이제 창업자 부부로 회사에서나 가정에서나 언제나 그를 응원하는 든든한 지원자다. 회사 이름 '이로운'도 아내가 제안했다. 그 1년간의 이야기를 들어봤다. 아래는 윤 대표와의 일문일답. -AI 보안이란 무엇인가? “AI 보안은 크게 두 가지가 있다. 하나는 AI의 보안을 높이는 AI를 위한 보안(Security for AI)과 또 하나는 AI를 이용해 보안(AI for Security)을 높이는 것이다. 이 중 이로운앤컴퍼니는 AI의 보안을 높이는 서비스를 제공한다. 한국에는 우리 같은 회사가 아직 없다. 우리가 유일하다. 외국에서도 빨라야 2020년 시작, 몇 개 회사가 있다. 이제 시장이 막 열리는 단계다.” -이로운앤컴퍼니 주력 제품은? “지난해 7월 '세이프엑스(SAIFE X)'를 선보였다. 이어 12월에 첫 고객으로 한국정보보호교육원에 공급했다. 기업은 AI 서비스를 쓰고 싶어도 회사 정보가 밖으로 나갈까 봐 불안해한다. 사용자가 AI챗봇 대화창에 내용을 쓰면 세이프엑스가 민감한 정보를 가려낸다. '입력한 내용에 민감한 정보가 있어요.' 그러면서 이름과 연락처 등을 표시한다. 곧이어 '민감한 정보가 아니면 표시를 해제하고 전송하세요. 민감한 정보를 보내면 유출 피해를 입을 수 있으니 조심하세요.'라고 알려준다. 기업은 사정에 맞게 개인정보와 금융 정보 등이 기밀이라고 미리 설정할 수 있다. 세이프엑스에는 '제일브레이크 필터(Jailbreak Filter)' 기능도 있다. AI에 일부러 나쁜 내용을 써서 공격자가 의도하는 동작으로 유도하는 제일브레이크를 알아채 막아준다. 지금껏 알려진 제일브레이크는 대부분 영어로 쓰였다. 한국어 챗봇에서 악용될 가능성이 크다. 이로운앤컴퍼니는 한국 회사답게 한국어 공격을 방어하는 능력을 지녔다. LLM 보안 상태를 진단하고 해결책을 제시하는 레드팀(Red Team) 서비스도 제공한다. AI를 쓰고 싶은데 해킹이 걱정된다면 '세이프 X'를 쓰면 된다." -수출은 언제쯤? “설립한 지 1년여 밖에 안됐지만 수출도 고려하고 있다. 우선 연내 일본어 서비스를 내놓으려고 한다. 며칠 전에도 일본 회사를 만났다. 관심이 많더라. 이로운앤컴퍼니의 해외 시장은 처음도 끝도 일본이다. 일본 정보보호 시장 규모는 한국의 10배다. 일본에서만 성공하더라도 큰 성과를 이루는 셈이다. 일본에서 10% 이상 시장 점유율을 차지하고 싶다.” -매출 목표와 상장 계획은? “일단 올해는 10억원 달성이 목표다. 착실히 성장해 2027년에는 100억원을 돌파하고 싶다. 양분으로 삼을 투자도 차근차근 받고 있다. 지난해 5억원을 시드 투자(Seed Investment)로 받았다. 시드 투자는 창업초기기업이 서비스를 출시할 준비하는 단계에서 이뤄진다. 창업초기기업 투자 전문사 마크앤컴퍼니가 이끌었다. 올해에는 프리시리즈A 단계 투자 유치를 생각하고 있다. 기업공개(IPO)는 2029~2030년쯤으로 잡고 있다.” 고객에게 한마디? “AI는 기업 경쟁력에 반드시 필요한 수단이다. 보안이 두려워서, 효과를 못 믿어 도입하기를 미룬다면 회사 경쟁력 높일 때를 놓친다.겪어봐야 한다. 보안이 두려우면 이로운앤컴퍼니를 찾아라. 같이 해결하자. 우리 회사 팀멤버들이 좋다. 특히 최고기술책임자(CTO)의 경우 20년 이상 보안 개발자로 일했고, 한국보다 큰 시장으로 평가받는 일본에서도 경험을 갖고 있다." 스타트업 대표로서 자랑할 기업 문화는? “재택근무다. 월·화·수요일 3일은 집에서 일하고, 목·금요일에는 오전 10시부터 오후 4시까지 집중 근무하면 된다. 이로운앤컴퍼니 직원은 강원 춘천시, 경기 남양주시 등에서 살기에 재택근무를 매우 좋아한다. 회사가 안착하면 완전 재택근무로 바꿀 것도 생각하고 있다.” 50대에 창업했는데 힘들지 않았나? "왜 안힘들었겠나. 여러 어려움이 많았다. 역시 밖은 '비바람'이 세더라(웃음). 특히 가장 힘든 건 투자 유치였다. 생각한 것보다 쉽지 않더라. 법인사업자 등록부터 세무·회계·법무까지 직접 챙겨야 하는 것도 힘들고 생소했다. 힘들때마다 아내가 큰 힘을 줬다.(웃음)" 창업하려는 후배에게 조언한다면? “정부가 지원하는 창업 교육을 꼭 받고 시작하길 바란다. 임직원 구성, 지분 구조, 아이템 선정, 고객 요구 수렴 방법, 투자 유치 방법 등 대부분을 알려준다. 기본을 알면 잘못된 길을 갈 확률이 줄어든다. '그냥 해 볼까? 안되면 취직하지, 뭐'라는 생각으로는 절대 성공하지 못한다. 온 힘을 다해도 될까 말까다. 그리고 내가 50세에 창업해서 하는 말인데, 마음이 있으면 한 살이라도 어릴 때 하라. 체력도 중요하다(웃음).” 올해 한국정보보호산업협회 AI보안협의회 회장을 맡았는데 활동 계획은? "회원사는 구상 단계다. 정부와 산업계 모두가 AI 보안에 관심이 많으므로 많은 기업과 학계가 참여할 거라 생각한다. 산업에서 AI를 어떻게 적용하는 것이 보안 측면에서 베스트 프랙티스(Best Practice)인지 모르기 때문에 이를 도와줄 수 있는 큰 아웃라인을 만드는 작업을 우선 할 계획이다."

2025.02.28 08:20유혜진

금융보안원, SW 취약점 신고자에 최대 1천만 원 포상

금융보안원이 2025년 금융권 소프트웨어 취약점 신고자에게 최대 1천만 원 포상금과 우대 혜택을 제공한다. 금융보안원이 전자금융 보안 강화를 위해 금융권 소프트웨어 취약점 신고 포상제(버그바운티)를 확대 운영한다고 18일 밝혔다. 디지털금융 전환이 확대되면서 전자금융 소프트웨어의 설계 오류 등을 악용한 해킹 공격으로 인한 금융소비자 피해가 증가하고 있다. 이에 금융보안원은 금융권 소프트웨어에 내재된 취약점을 선제적으로 찾아내어 제거하기 위해 버그바운티 제도를 운영할 계획이다. 2025년 버그바운티는 클라우드(SaaS) 기반 금융환경 등으로 신고 대상을 확대하고, 상시신고와 집중신고 체계로 운영된다. 상시신고는 클라우드, 빅데이터 등 다양한 금융 환경의 소프트웨어와 보안솔루션을 대상으로 연중 접수하며, 시큐브, 지니언스, 지란지교소프트, 휴네시온 등 참여사 제품의 취약점은 해당 참여사가 직접 평가하고 포상한다. 집중신고는 4월부터 참여 금융회사를 모집하고 6월부터 8월까지 3개월간 모바일 앱, HTS 등 전자금융 서비스 취약점을 집중 발굴한다. 참가 방법 등 세부 사항은 금융보안원 홈페이지에서 안내할 예정이다. 금융보안원은 올해 포상금 지급 규모를 확대해 최대 1천만 원 상당의 포상금을 지급하며, 우수 신고자에게는 금융보안원 입사 지원 시 우대 혜택과 명예의 전당 등록 기회를 제공한다. 금융보안원 박상원 원장은 "금융권 버그바운티를 통해 주요 보안 사고의 시작점인 소프트웨어 취약점을 선제적으로 발굴하고 발견된 취약점을 금융회사와 개발사 등이 신속히 조치하도록 일관되고 전반적인 지원을 하고 있다"며 "SW 취약점 관리, 패치 개발, 배포 등의 통합 관리를 위한 플랫폼을 구축하는 등 금융권 소프트웨어 공급망 보안 강화를 위한 노력을 아끼지 않을 것"이라고 밝혔다.

2025.02.18 17:09남혁우

스틸리언, 인도네시아 법인 5배로 키운 비결은···"될 때까지 부딪혀"

2015년 만들어진 정보보호 전문 기업 스틸리언은 설립 5년차(2020년)에 인도네시아에 법인을 세웠다. 이후 5년 만인 현재는 직원을 설립 당시보다 5배, 한 해 매출도 5배 늘었다. 어떻게 이런 성과를 거뒀을까. 홍혁재 스틸리언 인도네시아법인장은 13일 지디넷코리아와 서면 인터뷰에서 “과거 나에게 조언을 할 수 있다면 '조금 더 현지 문화와 시장 상황을 익히도록 노력하라'고 조언하고 싶다”고 말했다. 그러면서 “인도네시아에서 14년을 보냈기에 이 나라를 충분히 안다고 생각했다”며 “안 되면 될 때까지 직접 부딪히니 시간이 많이 걸렸다”고 돌아봤다. 박 대표도 지난주 서울 용산구 본사에서 열린 창립 10주년 기념 기자간담회에서 “인도네시아에서는 갑자기 우리 상품을 사겠다는 한편 오래 고민하는 경우가 있어 때마다 다르게 대응한다”며 “인도네시아 금융사 아디라파이낸스와 계약하기까지 1년 넘게 걸렸다”고 설명했다. 스틸리언은 인도네시아 반둥시 모바일 앱을 모의 해킹해 약점을 분석하고 해법을 제시한다. 반둥시 비대면 행정 앱에 스틸리언의 모바일 앱 보안 솔루션 '앱수트(AppSuit)'를 적용하고 있다. 인도네시아에서 가장 큰 금융사로 꼽히는 아디라파이낸스에도 앱수트를 공급한다. 스틸리언은 반둥시·아디라파이낸스와의 거래를 교훈 삼아 공신력을 갖췄다. 인도네시아 사이버암호원(BSSN)에 화이트리스트로 등록했다. 인도네시아 산업부로부터 사이버보안업 인증도 획득했다. '인도네시아 보안 규정과 요구 사항을 충족하는 정보보호 기업'이라고 인정받았다는 뜻이다. 인증을 획득하는 데에도 1년 넘게 걸렸다. 홍 법인장은 “인도네시아에서 종종 불가능한 조건을 내밀 때가 있다”며 “왜 이런 규정이 생겼는지 이해하니 기관에 이를 대체할 방법을 제안할 수 있었다”고 전했다. 이어 “경쟁사보다 믿음을 주기 위해 인증을 신경 썼다”며 “조금씩 발전해 사기업뿐만 아니라 기관·부처와의 사업도 준비 중”이라고 덧붙였다. 스틸리언은 올해 인도네시아 국가정보원·정보통신부·과학기술부·금융분석원·마약청 등을 새로운 고객으로 추진하고 있다.

2025.02.13 23:17유혜진

[인사] 금융보안원

◇승진 △상무 ▲권기남 사이버대응본부장 ▲오중효 자율보안본부/디지털전략본부장 △부서장 ▲유재필 총무부장 ▲박종철 금융보안교육센터장 ▲서호진 보안연구부장 ▲홍시환 개인정보부장 ▲황준호 감사실장 △팀장 ▲고성민 커뮤니케이션팀장 ▲이도건 사옥전략TF장 ▲김호복 정보보호팀장 ▲조강유 침해위협대응팀장 ▲이준호 미래보안기술팀장 ▲이승봉 DT보안팀장 ▲최찬영 개인정보점검팀장 ◇전보 △부서장 ▲이찬웅 기획부장 ▲이병훈 보안평가부장 ▲이수미 금융인증부장 ▲김제광 클라우드대응부장 ▲정재철 데이터혁신센터장

2025.01.17 15:56조이환

"트래픽 폭주도 문제없다"…큐잇, KB증권과 파트너십 체결

#. 지난 2023년 개인 투자자 A씨는 국내 한 증권사의 모바일 거래 시스템에 접속을 시도하던 중 트래픽 폭증으로 인해 접속 장애를 겪었다. 이로 인해 국내 주식 거래는 약 15분, 해외 주식 및 파생상품 거래는 약 1시간 동안 중단됐다. 중요한 거래를 신속히 처리해야 하는 상황에서 시스템 장애로 인해 거래를 하지 못한 A씨는 큰 손실을 입을 수 있다는 불안감을 겪어야만 했다. 이같이 온라인 트래픽이 폭증하는 상황에서 안정적인 사용자 경험을 제공하기 위해 KB증권이 큐잇과 파트너십을 체결했다. 큐잇은 기업공개(IPO) 이벤트 및 비대면 계좌 개설 등 온라인 수요가 급증하는 시기에도 안정적인 금융 서비스를 보장하기 위해 KB증권에 가상 대기실 솔루션을 도입했다고 15일 밝혔다. 두 회사 간의 협업을 통해 국내 금융권에서도 디지털 신뢰와 효율성을 높이는 새로운 장이 열릴 전망이다. 이번 협력으로 KB증권은 트래픽 폭주로 인한 웹사이트 속도 저하와 과부하를 방지할 수 있게 됐다. 큐잇 솔루션은 트래픽을 효과적으로 관리하며 시스템 충돌과 오류를 최소화해 최적의 온라인 경험을 보장한다. 큐잇은 KB증권과의 파트너십을 통해 국내 금융 시장에 본격적으로 진출했다. 이미 회사는 한국을 포함한 아시아 태평양 전역에서 주요 금융기관과 협력하며 입지를 넓히고 있다. 지난해 기준 하루 평균 8천만 명의 방문자를 관리했으며 지난 2010년 이후로는 총 1천억 명 이상의 대기실 방문자를 기록했다. 덴마크에 본사를 둔 큐잇은 전 세계 1천여 개 브랜드와 협력하며 웹사이트 충돌 방지와 봇 차단 등 디지털 안정성을 제공하고 있다. 이번 협력은 큐잇이 지난해 국내 지사를 설립한 이후 국내 금융권과 맺은 첫 계약이라는 점에서 업계의 주목을 받고 있다. 예스퍼 에센드롭 큐잇 대표는 "KB증권과의 파트너십을 통해 국내 금융권에서 디지털 신뢰와 효율성을 제공하게 돼 자부심을 느낀다"고 말했다. 아론 김 큐잇코리아 지사장도 "큐잇 솔루션을 통해 한국 기업들이 디지털 환경 변화에 효과적으로 대응할 수 있기를 기대한다"고 밝혔다.

2025.01.15 16:25조이환

에버스핀, 'K-보안'으로 '印尼 공공 인프라' 지킨다

인공지능(AI) 보안기업 에버스핀이 인도네시아 금융기관에 이어 최대 교통공기업에 보안솔루션을 공급, 시장 저변을 확장하고 있다. 에버스핀(대표 하영빈)은 인도네시아 철도공사(KAI·PT. KERETA API INDONESIA)와 모바일 보안 솔루션 '에버세이프 모바일' 공급계약을 체결했다고 13일 밝혔다. 이번 계약으로 에버스핀은 모바일 해킹방지 솔루션 '에버세이프 모바일'을 KAI의 공식 모바일 앱에 공급한다. KAI는 열차 예매·실시간 운행정보·모바일 결제·식사 주문·여행 패키지 구매 등을 위한 통합 모빌리티 플랫폼 앱을 자국 철도 이용객에게 제공하고 있다. 에버세이프 모바일은 해킹방지 보안모듈을 무한대로 생성해 매일 새로운 보안코드가 동작하는 동적표적방어(MTD·Moving Target Defense) 기술을 적용한 솔루션이다. 에버스핀의 MTD 기술은 미국·유럽·일본 등 세계 주요 11개국에서 특허를 취득한 검증된 기술로, 기존 보안 솔루션이 고정된 보안코드를 사용하는 것과 달리, 실시간으로 보안코드를 변경해 해커의 분석을 원천적으로 방지한다. 에버스핀은 피싱방지솔루션 페이크파인더도 연내 KAI에 공급한다. 페이크파인더는 국내 점유율 1위 솔루션으로 KB국민은행·카카오뱅크·NH농협은행·삼성카드·삼성화재·한국투자증권·신한투자증권·SBI저축은행·한화손해보험 등에 도입돼 피싱으로부터 고객을 보호하고 있다. 에버스핀은 인도네시아 금융 시장에서 기술력을 입증받은 바 있다. 동남아 최대 인터넷은행인 자고(Jago)은행을 비롯해 국영은행 만디리(Mandiri)은행, 자카르타 주정부 DKI은행 등 주요 금융사가 에버스핀의 보안 솔루션을 도입했다. 에버스핀 관계자는 “이번에 KAI와 체결한 계약은 에버스핀이 검증된 기술력을 바탕으로 금융권에서 공공 인프라로 사업영역을 확장했다는 점에서 의미가 크다”며 “특히 2억 7천만 인구의 핵심 교통수단을 책임지는 KAI와의 협력은 앞으로 동남아시아 공공 인프라 시장 진출을 위한 전략적 교두보가 될 것”으로 기대했다. 에버스핀은 인도네시아 시장 진출에 이어 지난해 남아공 기업 아프리코(Afriko)와 맺은 파트너십으로 금융·에너지·공공기관 등 아프리카 대륙 시장 공략에도 본격 나섰다. 에버스핀은 글로벌 레퍼런스를 바탕으로 해외 사업 확대에 박차를 가할 계획이다. 한편, 인도네시아는 'Making Indonesia 4.0' 정책의 일환으로 공공 인프라의 디지털 전환을 적극 추진하고 있다. 특히 자카르타-반둥 고속철도 개통을 앞둔 KAI는 디지털 서비스 고도화에 박차를 가하고 있어 모바일 앱 보안 중요성이 더욱 부각되고 있다.

2025.01.13 09:55주문정

금융보안원, 박상원 신임 원장 취임

금융보안원은 2일 박상원 전 금융감독원 부원장보가 5대 원장으로 취임했다. 박 원장은 지난 12월31일 대의원회를 통해 제5대 금융보안원장으로 선임됐다. 임기는 이날부터 3년이다. 박상원 원장은 1970년생으로 연세대 경제학과를 졸업하고 미국 아이오와대 MBA를 거쳤다. 1991년 한국은행 시작으로 금융권에서 경력을 쌓았다. 박 원장은 2000년부터 금융감독원 조사연구국·은행감독국·신용감독국·기업금융개선국·국제협력국·은행감독국·금융그룹감독실·기획조정국을 거쳐 2020년 금융그룹 감독실장으로 근무했다. 이후 2022년 부원장보로 승진, 기획경영·중소서민금융 부원장보를 역임했다.

2025.01.02 15:02김미정

"안전 이상 무"...카카오페이, 기술 안정성 강화에 총력

카카오페이가 수십억 건의 트래픽이 오가는 생활 금융 플랫폼의 기술 안정성을 높이기 위해 올 한 해 다양한 노력을 기울인 것으로 나타났다. 26일 이 회사에 따르면 카카오페이는 최근 인프라 재해복구 모의훈련을 실시했다. 카카오페이의 혜택 서비스를 대상으로 재해가 발생했다는 가정 하에 내부 비상연락망을 통한 재해 상황을 전파하고 각 유관부서별 역할에 따라 서비스 중단 없이 최단 시간 내에 재해복구를 위한 업무를 수행하는 훈련을 진행했다. 올해 3월에는 모의훈련이 아닌 실전으로 서비스 중단 없이 방화벽 교체를 안정적으로 진행하며 서비스 안정성을 입증했다. 이원화된 데이터센터 중 한 곳의 방화벽 교체를 위해 통신을 완전히 차단한 상태에서 다른 데이터센터만으로 서비스를 단독 운영하고, 방화벽 교체 후 다시 원래의 상태로 복구하는 것까지 서비스 장애 없이 완료했다. 월간사용자수가 2천400만에 달하고, 작년 한 해 연간거래액만 141조원에 달하는 등 막대한 트래픽이 일어나는 플랫폼이 데이터센터 한 곳을 완전 차단한 상황에서 서비스 중단이나 장애 없이 이원화된 데이터센터 한 곳만으로 서비스를 운영한 것이다. 이에 회사는 “카카오페이의 이원화 시스템이 매우 안정적으로 구축, 운영되고 있다는 점을 보여준다”고 설명했다. 카카오페이는 서비스 성능을 한층 더 높이기 위한 프로젝트도 가동했다. 서비스 아키텍처를 개선하고 내부 요청 처리 플로우를 최적화해 서비스 성능 및 응답 속도를 향상했고, 이를 통해 성능 관련 문제 발생률을 작년 대비 50% 이상 감소시켰다. 모니터링 도구도 강화했다. 실시간 사용자 모니터링(RUM) 도입 및 탐지 범위 확대를 통해 서비스 장애 탐지 및 복구 시간을 지난해 대비 40% 이상 단축했다. 또 다양한 서비스 배포 전략을 도입하여 서비스 변경 시 발생할 수 있는 위험을 최소화하고 서비스 운영의 안정성을 높였으며, 이에 따라 서비스 가용성도 한층 더 개선됐다. 회사는 부정거래 방지를 위해 사용자 행동을 기반으로 비정상 거래를 탐지하는 FDS(이상거래탐지시스템)도 강화하고 있다. 카카오페이는 다양해지는 사기거래에 능동적으로 대응하기 위해 룰 기반의 FDS에 AI를 통해 예측, 방어할 수 있는 '어댑티브 ML(Adaptive ML)' 기반의 머신러닝 기술을 적용했다. 변화하는 데이터에 맞춰 모델을 실시간으로 학습시키고 학습된 모델을 다시 자동으로 업데이트하면서 탐지율을 높인다. 룰 기반의 FDS보다 정밀도가 20배 높다. 현재 카카오페이는 결제, 송금, 멤버십 적립, 청구서 요금 납부 등 일상적인 서비스부터 대출, 보험, 투자 등 다양한 금융상품을 비교하고 자산을 관리할 수 있는 전문 금융의 영역까지 확장한 만큼 매달 이용건수와 이용금액도 계속해서 증가하고 있다. 편리하고 안전한 전 국민의 생활 금융 플랫폼이 되기 위해 급증하는 트래픽을 안정적으로 운영하며 끊임없이 기술 안정성을 높이기 위한 노력을 지속적으로 강화한다는 방침이다. 카카오페이 김동용 최고기술책임자는 "금융 플랫폼이 최우선으로 생각해야 하는 가치는 '신뢰'라고 생각한다"며 "편의성을 높이기 위한 기술투자뿐 아니라, 사용자들이 안심하고 이용할 수 있는 플랫폼이 되기 위해 기술 안정성을 높이기 위한 노력은 계속해서 강화할 것"이라고 밝혔다.

2024.12.26 16:35백봉삼

금융보안원, AI 시대 보안 '강화'…글로벌 경쟁력 '입증'

금융보안원이 인공지능(AI) 기술의 금융권 안착을 위해 보안 체계를 설계하고 디지털 전환 시대에 대비한 선제적 조치에 나섰다. 금융보안원은 올해 금융회사의 AI 활용을 지원하기 위해 보안성 검증체계와 금융보안 이해도 지표(FSKU)를 개발했다고 19일 밝혔다. 또 금융당국 및 주요 금융사와 협력해 AI 안전 프레임워크를 논의하며 제도적 기반을 다지고 있다. 특히 AI 관련 가이드라인의 후속 연구로 AI 거버넌스 체계를 정립하고 주요 금융사를 대상으로 보안성 검증을 시범적으로 시행했다. 이를 통해 금융 AI 모델의 위험 요소를 사전에 식별하고 이를 해결할 수 있는 체계를 구축했다. 금융보안원은 금융회사가 AI 모델의 성능을 비교해 최적의 모델을 선정할 수 있도록 '금융보안 이해도 지표(FSKU)'도 개발했다. 이를 통해 AI 모델의 신뢰성과 적합성을 높이며 금융 보안 체계의 효율성을 강화했다. 금융당국 및 금융사 간 협력도 활발히 진행 중이다. 금융보안원은 금융당국 주관의 '금융권 AI 협의회'에 참여해 금융보안 AI 워킹그룹을 출범시켰다. 워킹그룹은 AI 활용 방안과 보안 대책을 논의하며 'AI 안전 프레임워크' 개발을 목표로 하고 있다. 글로벌 AI 분야에서도 성과를 거뒀다. 금융보안원은 국제 금융 AI 대회에서 2위를 차지하고 국제 학회에 논문을 게재해 최우수 논문상을 수상하는 등 전문성을 입증했다. 내년에는 금융 AI 보안성 검증체계를 활용해 금융회사 AI 서비스에 대한 제3자 검증을 수행할 계획이다. 이와 더불어 이상거래 탐지 시스템(FDS) 연합학습, 합성데이터 등 프라이버시 강화기술(PET) 연구와 생성형 AI 사전 기능 테스트 환경 구축 등을 통해 금융보안을 한층 강화할 예정이다. 김철웅 금융보안원 원장은 "AI 기술 발전 속도와 금융권 활용 범위가 확대되는 상황에서 신뢰성 있는 기술 활용이 중요하다"며 "우리가 금융권의 AI 플랫폼을 적극 지원하며 안전한 금융 환경을 조성해 나가겠다"고 말했다.

2024.12.19 10:32조이환

"취약점, 더 이상 숨을 곳 없다"…금융보안원, 2024 버그바운티 성과 공개

금융보안원이 금융권 보안 사각지대 해소를 위해 버그바운티를 실시해 금융권 보안을 한층 강화했다. 화이트해커들의 활약을 바탕으로 금융회사·공통 소프트웨어 보안성을 크게 끌어올렸다는 평가다. 금융보안원은 '2024년 금융권 버그바운티 성과'를 발표하며 올해 총 222건의 취약점을 포상 대상에 선정했다고 18일 밝혔다. 집중신고와 상시신고로 투트랙 운영된 이번 제도에는 총 167명의 화이트해커가 참여해 금융권의 빈틈을 찾아냈다. 집중신고 부문은 금융위원회의 후원 아래 진행됐으며 총 150명의 화이트해커가 249건의 취약점을 발굴했다. 이는 지난해 대비 108% 증가한 수치다. 특히 올해 처음 도입된 상시신고에서는 17명의 화이트해커가 금융권 공통 소프트웨어와 솔루션에서 43건의 취약점을 찾아내 성과를 더했다. 금융보안원은 발굴된 취약점의 출현도, 영향도, 난이도 등을 종합 평가해 총 5천만원 상당의 포상금을 지급했다. 또 우수 신고자 4명에게는 금융보안원장 감사장을 수여했으며 상위 10명의 화이트해커는 새롭게 마련된 명예의 전당에 이름을 올렸다. 이와 함께 금융보안원은 금융회사와 소프트웨어 개발사들이 주체적으로 보안 강화를 추진할 수 있도록 공동운영 제도를 신설했다. 현재 지니언스, 시큐브, 지란지교소프트 등 3개 기업이 참여하고 있으며 앞으로 참여 기업을 확대할 계획이다. 김철웅 금융보안원 원장은 "버그바운티를 통해 능동적인 보안문화를 확산시키고 금융권 소프트웨어 공급망 보안 강화를 위해 지속적으로 노력하겠다"며 "국내외 협력을 통해 금융권 전반의 보안성을 높여 나가겠다"고 강조했다.

2024.12.18 10:10조이환

금융보안원, 글로벌 무대서 '사이버 보안 전문성' 공인

금융보안원이 최신 사이버 금융사기 수법에 대한 대응책을 제시함으로써 보안 역량을 국제적으로 인정 받았다. 금융보안원은 지난 11일 영국 런던에서 열린 '블랙햇 유럽 2024' 컨퍼런스에서 불법 해킹 범죄조직의 사기 수법을 심층 분석한 결과를 발표했다고 12일 밝혔다. 같은 해 4월에도 '블랙햇 아시아'에서 카드정보 탈취 및 부정결제 사기 수법에 대한 사례를 공개해 주목받은 바 있다. 이번 유럽 발표에서 금융보안원은 지난 1년간 불법 홈 트레이딩 시스템(HTS) 범죄조직을 추적한 과정을 공유하며 이를 통해 올해 초 검거에 성공한 사례를 소개했다. 이 사례는 금융사기 피해 예방의 대표적인 성과로 꼽힌다. 금융보안원은 유사한 활동을 통해 금융권 전반의 사이버 위협을 분석하고 대응하는 역할을 해왔다. 최근에는 통신사 및 백신업체 등과 협력해 보이스피싱 범죄를 지속적으로 추적하며 소비자 보호를 강화하고 있다. 또 금융보안원은 이번 달 내로 '2024 사이버 위협 인텔리전스 보고서'를 공개할 예정이다. 이 보고서는 금융 및 백신 앱으로 위장한 악성 앱의 정교화·다변화를 다룬 간행물로, 독립적으로 작동하는 앱들이 피해자를 지속적으로 노리는 방식을 분석해 정보를 제공할 예정이다. 김철웅 금융보안원 원장은 "금융권 사이버 위협에 대한 분석 결과를 국제 무대에서 발표한 것은 우리 전문성을 전 세계적으로 인정받은 사례"라며 "앞으로 인공지능(AI) 시대의 위협을 선제적으로 분석하고 대응책을 공유해 침해 사고를 예방하겠다"고 밝혔다.

2024.12.12 15:52조이환

아카마이, 금융보안원 안전성 평가 승인…국내 금융권 진출 '청신호'

아카마이가 클라우드 안전성 평가에 통과해 국내 금융 시장 공략에 박차를 가한다. 아카마이코리아는 최근 금융보안원이 실시하는 클라우드 서비스 제공업체(CSP) 안전성 평가를 완료했다고 12일 밝혔다. 이로 인해 아카마이가 제공하는 클라우드 서비스가 국내 금융기관의 엄격한 보안 기준을 충족하게 됐다. 금융보안원 CSP 안전성 평가는 금융기관에 클라우드 서비스를 제공하기 위한 필수적인 절차로, 금융기관이 클라우드 서비스를 도입할 때 고려해야 하는 보안 및 운영 안정성 등을 검증한다. 아카마이는 이번 평가를 통해 국내 금융기관에 안전하고 신뢰할 수 있는 서비스를 제공할 수 있음을 입증했다. 아카마이는 '다이내믹 사이트 액셀러레이터', '아이온', '봇 매니저', '에지 DNS' 등 주요 솔루션에 대한 평가를 마쳤다. 이들 솔루션은 웹사이트·애플리케이션 성능 향상, 보안 강화, 디도스 공격 방어 등 다양한 기능을 제공한다. 아카마이는 이러한 솔루션을 통해 금융기관의 디지털 전환을 지원하고 안전하고 효율적인 운영 환경을 구축할 수 있도록 지원하게 된다. 이번 평가를 계기로 아카마이는 클라우드 네이티브 솔루션과 디지털 혁신 이니셔티브를 통해 금융 서비스 업계의 변화를 적극적으로 지원할 계획이다. 또 국내 금융기관과 협력하며 신뢰할 수 있는 서비스를 제공하는 데 집중할 방침이다. 이경준 아카마이코리아 대표는 "이번 평가 완료는 한국 금융 산업의 높은 기준을 충족할 수 있는 아카마이의 역량을 보여준다"며 "국내 금융기관의 고유한 요구사항에 맞춘 업계 최고 수준의 솔루션을 지원할 수 있기를 기대한다"고 덧붙였다.

2024.12.12 11:23조이환

금융보안원-금융감독원 '맞손'…사이버 모의훈련으로 은행 보안 체계 점검

금융보안원과 금융감독원이 국내 금융권 사이버 보안 강화를 위해 블라인드 방식의 모의훈련을 실시했다. 금융보안원은 올해 상반기와 하반기에 걸쳐 국내 금융사를 대상으로 총 두 차례의 블라인드 모의훈련을 실시했다고 3일 밝혔다. 이 훈련은 훈련 대상과 일정을 비공개로 진행해 금융사의 탐지 및 방어 체계를 실시간으로 점검하는 방식으로 이뤄졌다. 상반기에는 은행 19개사를 대상으로 실제 훈련 대상 6개사를 선정해 서버 해킹과 디도스 공격 등의 훈련을 실시했고 하반기에는 제2금융권과 거대언어모델 안정성을 중심으로 총 12개사를 점검했다. 특히 생성형 인공지능(AI)이 비정상적인 환경에서도 정상적으로 작동하는지 확인하며 금융소비자의 신뢰를 높이는 데 주력했다. 훈련 결과 대부분 금융사는 충분한 대응 역량을 갖췄으나 일부 웹서버 파일 업로드 취약점이나 디도스 공격 대응에서 취약점을 보였다. 이에 대해 금융사는 보안 통제를 강화하고 모바일 서비스 점검 절차를 추가하는 등 즉각적인 보완 조치를 취했다. 금융보안원은 이번 훈련을 통해 금융사의 기존 훈련 방식으로는 확인할 수 없었던 부족한 점을 보완할 수 있었다고 평가했다. 또 경영진과 임직원의 사이버보안 인식을 제고하는 계기가 됐다고 덧붙였다. 금융보안원 관계자는 "이번 훈련 성과를 정부 부처와 공유하며 타 산업으로의 확대 적용 방안을 논의했다"며 "진화하는 사이버 위협에 대응하기 위해 블라인드 방식의 훈련을 지속적으로 확대하고 고도화할 계획"이라고 밝혔다.

2024.12.03 15:47조이환

韓 금융권 노리는 北·中·러 해커, AI 기술로 '암호화폐' 노린다

최근 북한 배후 위협그룹의 암호화폐 탈취 사건이 밝혀진 가운데 우리나라 금융권을 타깃으로 한 공격이 점차 늘어나고 있어 기업들의 보안 강화를 요구하는 목소리가 높아지고 있다. 26일 S2W가 발표한 '4차 금융 보안 보고서'에 따르면 북한, 중국, 러시아 등 국가를 배후로 둔 APT(Advanced Persistent Threat) 그룹이 금융기관과 조직을 상대로 사이버 공격을 강화하고 있는 것으로 나타났다. 특히 북한 배후 APT 그룹의 암호화폐 탈취 시도를 포착해 분석한 결과, 북한 배후 APT 그룹 라자루스(Lazarus)와 안다리엘(Andariel)의 프로파일링이 포함돼 주목된다. 이들은 경찰청 국가수사본부가 지난 2019년 국내의 한 암호화폐 거래소에서 발생한 580억원 규모의 암호화폐 해킹 사건의 배후로 지목한 바 있다. 또 이미 잘 알려진 라자루스, 안다리엘 외에도 S2W가 최초 명명한 puNK-003 그룹이 탈세 제보 자료로 위장한 악성 코드를 만든 것으로 나타났다. S2W는 해당 악성코드 분석을 통해 또 다른 북한 배후의 공격 그룹인 코니(KONNI) 그룹과의 연관성을 제시했다. S2W는 "이처럼 다양해지는 공격 패턴에 대응하기 위해 AI와 지식그래프 기술을 결합했다"며 "방대한 다크웹 및 히든채널의 빅데이터를 체계적으로 분석하고 금융권이 직면한 사이버 위협에 맞는 명확한 정보를 적시에 제공하고 있다"고 설명했다. S2W는 보고서를 통해 APT 그룹의 해킹 시도를 대비하고 금융권 보안을 강화하기 위한 세 가지 주요 대응 방안을 제시했다. 먼저 북한과 러시아 등 APT 그룹의 글로벌 위협 활동을 지속적으로 모니터링하고 이들의 공격 패턴을 분석해 사전에 대비해야 한다. 또 다크웹과 숨겨진 채널에서 민감한 데이터가 유출되거나 거래되는 사례가 증가하고 있는 만큼, 이를 탐지할 수 있는 모니터링 체계를 구축해야 한다. 더불어 최근 부각되는 AI 및 거대언어모델(LLM) 기술 악용 사례에 대비해 데이터 중독 공격과 허위 정보 생성 등의 위협을 차단할 수 있는 보안 통제 체계도 마련해야 한다. S2W 금융보안 TF 김재기 센터장은 "이번 4차 보고서 분석 결과 국가 배후 해킹조직이 금융권을 타깃으로 한 사례도 확인했으며 다크웹, LLM 등을 적극 활용해 공격 방식이 더욱 빠르고 다양하게 변화하고 있는 것을 알 수 있었다"며 "이번 보고서를 통해 금융권 기업이 다각적인 접근을 통해 점차 고도화되는 사이버 위협에 효과적으로 대응할 수 있도록 인사이트를 얻을 수 있을 것"이라고 밝혔다.

2024.11.26 16:55장유미

이상운 금결원 CISO "망분리 개선에 맞춘 新정보보호체계 만든다"

"금융보안 규제 선진화와 망분리 개선 등 정보보호 컨플라이언스가 변화하는 시점입니다. 금융보안 규제가 기존 열거형 방식에서 목표와 원칙 중심으로 바뀌면서 스스로 보안을 강화하는 노력에 집중합니다. 금융결제원은 '新정보보호체계'를 만들고 있습니다." 금융당국이 금융산업 디지털 혁신을 촉진하기 위해 10년 된 금융권 망분리 규제를 개선하고 나섰다. 망분리 개선이 시작되면서 가장 분주해진 업무가 사이버보안 영역이다. 금융과 핀테크 등의 핵심 인프라의 보안을 총괄하고 있는 금융결제원 이상운 최고정보보호책임자(CISO)는 자율보안체계 수립에 집중한다. CISO의 역할이 그 어느 때보다 강조되는 시점이다. 체크리스트에 기반한 수동적인 보안에서 능동적인 보안 시대로 넘어간다. 이상운 CISO는 "금융공동망을 운영하는 금융결제원은 디지털 금융 시대 중요한 인프라를 책임지고 있다"면서 "망분리 규제 개선으로 외부와 연결 접점이 생기면 진화한 사이버 보안 위협에 노출되는 공격 표면이 늘어난다"고 말했다. 그는 "시스템 구축과 운영에서 망분리 규제 개선에 따른 장점을 취하면서도 보안성은 확보하는 정보보호체계가 핵심 경쟁력이 될 것"이라고 말했다. 금결원은 대내외 환경변화에 대응하고 중장기 정보보호 업무 방향 설정을 위해 미래 환경 변화에 적합한 新정보보호체계를 마련한다. 이 CISO는 "핵심과제인 다층적 보호 체계를 만들기 위해 제로 트러스트 기반 보안 플랫폼 구축과 안정화에 자원을 투입한다"고 설명했다. '절대 믿지 말고(Never Trust), 항상 검증하라(Always Vertify)'란 제로 트러스트 원칙에 기반한다. 이 CISO는 “제로 트러스트는 전통적인 경계 기반 보안을 무력화하는 최신 사이버 위협에 대응할 수 있다”면서 “망분리 규제 개선의 핵심 보안 요소인 다층적 보호 체계 구현의 근간이 된다”고 말했다. 금결원은 지난 10월 과기정통부와 KISA가 주관하는 '제로트러스트 도입전환 컨설팅' 사업에서 민간분야 지원 대상기업으로 선정됐다. 이 CISO는 “금결원 내 제로 트러스트 관련 현황 분석과 성숙도 평가, 보안모델, 로드맵 수립 등을 수행할 예정”이라며 “생성형AI와 클라우드 등을 활용할 수 있는 개방형 개발 및 테스트 환경에 적합한 제로 트러스트 보안 모델 설계가 목표”라고 밝혔다. 금결원은 규제 준수를 위한 모의해킹에 머무르지 않고 선제적으로 보안 취약점을 찾는데도 집중하고 있다. 그는 “디지털 전환 가속화와 신기술 의존이 높아지면서 외부 개방과 연결이 증가할 수 밖에 없다”면서 “사이버 공격 표면 확장은 피할 수 없다”고 말했다. 이 CISO는 “오펜시브 보안 전문기업과 함께 공격자 관점에서 대외 서비스에 대한 취약점 점검을 확대하고 있다”면서 “올해는 전년 보다 2배 가량 모의해킹 기간을 늘려 점검했다”고 강조했다. 금결원 보안팀은 이를 통해 공격과 침투 시나리오 이해하고 사고 인지와 초기 대응절차를 보강하는 성과를 달성했다. 이 CISO는 “규제에 맞춰 주어진 보안을 하던 시대는 끝났다”면서 “각 기업이 자체 시스템과 데이터에 가장 적합한 보안 체계를 만들고 운영해야 한다”고 말했다. 이어 “특정 기간을 넘어 지속적인 침투 테스트를 통해 변화하는 IT환경에서 사이버 복원력을 유지할 것”이라고 덧붙였다.

2024.11.25 11:08김인순

"해킹 위험 막자"…금융권, 내년부터 자체 침해대응 훈련 가능해진다

금융권의 침해사고 대응 역량을 강화하기 위한 새로운 플랫폼이 내년부터 운영된다. 금융보안원은 내년부터 '침해대응 훈련 플랫폼'을 정식 운영할 계획이라고 20일 밝혔다. 이 플랫폼에서 금융회사는 자체적으로 훈련 대상, 규모, 날짜를 선택할 수 있다. 또 훈련 상황을 실시간 모니터링하고 자동 결과보고서도 받아 볼 수 있다. 금융보안원이 이처럼 나선 것은 최근 금융권을 겨냥한 외부 침입사고와 침해 사고 위험이 높아졌기 때문이다. 최근 인공지능(AI) 기술과 서비스형 소프트웨어(SaaS)에 대한 수요가 높아지면서 자체적인 방어 전략을 세우는 것도 중요해졌다. 금융보안원은 현재 약 100여 개의 침해대응 훈련 콘텐츠를 고도화해 플랫폼에 적용한 상태로, 금융회사의 내부 환경에 맞춘 다양한 시나리오를 제공하고 있다. 특히 서버 해킹과 악성메일 대응 훈련 등 실제 침해 사례에 기반한 실전형 훈련이 가능하도록 설계됐다. 서버 해킹 대응 훈련은 서버 취약점을 활용한 고위험 공격에 신속히 대응하는 방식을 익히도록 구성됐다. 이와 함께 악성메일 대응 훈련은 금융회사 임직원이 피싱 메일 등 실제 공격 사례를 처리하는 능력을 강화하는 데 중점을 둔다. 금융보안원은 내년부터 플랫폼을 통해 연간 최대 1천800회 이상의 정규 훈련을 지원할 계획이다. 올해 실시된 632회의 훈련보다 3배 늘어나 금융권 사이버 위협에 대한 선제적 대응을 전폭적으로 지원할 수 있을 것으로 보인다. 오는 28일에는 여의도 금융투자협회에서 열리는 '소프트웨어 공급망 보안 강화 전략 세미나'에서 훈련 플랫폼의 구체적 내용을 공개할 예정이다. 세미나 참석 신청은 금융보안원 공식 홈페이지를 통해 가능하다. 김철웅 금융보안원장은 "금융권에 특화된 침해대응 훈련 플랫폼을 지속적으로 발전시킬 계획"이라며 "국내외 신규 침해사고 사례를 분석해 콘텐츠를 강화하고 금융회사 수요를 반영해 고도화된 사이버 위협에 선제적으로 대응하겠다"고 밝혔다.

2024.11.20 10:47조이환

  Prev 1 2 3 4 5 Next  

지금 뜨는 기사

이시각 헤드라인

美 정부, 인텔에 12.3조 투자 최대 주주로...사실상 '국영기업' 전환

노란봉투법, 결국 본회의 통과…다음은 '더 센' 상법 개정

글로벌 IT 업계 휩쓰는 'SaaS 종말론'…韓 산업의 해법은?

한일 정상 "한미일 협력 강화...사회문제 해결 협의체 구성"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.