망분리 빗장 푸는 금융권…보안 초점, ‘망’넘어 ‘사람’으로

[지디넷코리아]

금융위원회는 지난 3일 보안 목적의 고성능 AI 활용을 위한 망분리 규제 완화 대상을 기존 49개사에서 75개사로 확대했다. 적용 대상도 대형 금융사 중심에서 제2금융권과 전자금융업자까지 넓혔다.

금융기관이 외부 AI와 클라우드 서비스를 활용할 수 있는 범위가 넓어지면서 보안의 기준도 달라지고 있다. 과거에는 외부와 내부의 연결을 차단하는 것이 중요했다면, 이제는 연결된 환경에서 누가 실제로 접속했는지, 필요한 권한을 가진 사용자인지 확인하는 것이 중요해졌다.

■ 연결이 늘수록 중요해지는 ‘누가 접속했는가’

30일 보안산업계에 따르면, 그동안 금융권은 내부 업무망과 외부 인터넷망을 분리해 외부 공격자가 내부 시스템에 접근할 수 있는 경로를 줄여왔다. 하지만 외부와 연결하는 업무가 늘면서 망을 분리하는 것만으로 해결하기 어려운 보안 문제도 커졌다. 임직원 계정을 탈취하거나 다른 사람이 계정을 공유해 사용하는 경우, 외부 개발인력이나 협력업체 계정을 다른 용도로 사용하거나, 필요한 범위를 넘어 권한을 사용하는 경우가 대표적이다.

최근 금융권에서도 외부 개발업체가 보관하던 고객정보가 외부 플랫폼에 공유되는 사고가 발생했다. 이 사고는 망분리 완화와는 별개 사례지만, 외부 개발인력과 협력업체까지 포함해 누가 정보와 시스템에 접근할 수 있는지를 관리하는 것이 중요하다는 점을 보여준다.

금융기관 내부 직원뿐 아니라 외부 개발자와 협력업체, 클라우드 서비스 운영자 등 다양한 인력이 업무에 참여하는 만큼, 실제 접속자가 누구인지 확인하고 필요한 권한만 부여하는 내부통제의 중요성도 커졌다.

공공 분야에서도 비슷한 변화가 나타나고 있다. 국가 망 보안체계(N2SF)는 모든 업무망을 일률적으로 차단하기보다 정보 중요도에 따라 데이터 등급을 상, 중, 하로 구분, 연결 범위와 보안 수준을 달리했다.

■ 비밀번호가 맞아도 ‘본인’이라는 보장은 없어

금융권 내부통제 핵심은 누가 접속했는지, 어떤 권한으로 어떤 시스템을 이용했는지 확인하는 것이다. 업무용 PC 로그인부터 계정관리 시스템, 주요 업무 시스템, 관리자 계정까지 실제 허가받은 사용자가 접속한 것이 맞는지 확인해야 한다.

ID와 비밀번호가 정상적으로 입력됐다고 해서 실제 사용자 본인이라는 의미는 아니다. 계정이 탈취되거나 공유된 경우 정상적인 로그인과 다른 사람의 접속을 구분하기 어렵기 때문이다.

이에 따라 비밀번호 외에 추가 인증을 요구하는 다중인증(MFA), 여러 업무 시스템의 인증을 연계하는 통합 로그인, 얼굴이나 지문 등을 활용해 실제 본인 여부를 확인하는 생체인증 등이 주목받고 있다.

■ ‘누가 접속했나’ 중요해진 금융권…유니온바이오메트릭스 등 주목

생체인증 전문기업인 유니온바이오메트릭스는 국내 주요 금융기관의 업무용 PC 로그인에 생체인증을 연동, 직원의 실제 본인 여부를 확인할 수 있는 시스템을 구축해왔다. 최근에는 관리자와 책임자 로그인이 필요한 주요 내부 시스템으로도 적용 범위를 확대하고 있다.

얼굴·지문 등 생체인식 기술을 기반으로 업무용 PC와 계정관리, 방문자 관리 등 정보시스템뿐 아니라 출입통제 등 물리적 보안 영역까지 동일한 사용자 신원을 기준으로 인증 체계를 연계할 수 있다는 점이 강점으로 꼽힌다.

금융권의 외부 연결과 내부 시스템 활용 범위가 넓어질수록 실제 접속자가 누구인지 확인해야 하는 지점도 늘어날 수 있다. 금융권 업무 시스템에 생체인증을 적용한 구축 실적을 보유한 이 회사의 역할이 주목받는 이유다.

■ 비대면 신원확인 등 인접 시장도 함께 주목

사용자를 정확히 확인해야 하는 수요는 금융기관 내부 시스템에만 국한하지 않는다. 모바일 금융과 비대면 업무가 확대되면서 비대면 본인확인, 모바일 신분증, 안면인식, 사진·영상 위변조 탐지 등 관련 기술의 중요성도 커졌다.

비전AI 기업들도 금융권 비대면 서비스 영역에서 안면인식 기반 신원확인과 위변조 탐지 기술을 공급하고 있어 관련 시장 확대 가능성이 함께 거론된다.

■ 연결이 늘수록 ‘사람’을 더 정확히 확인해야

망분리 완화로 AI와 클라우드 등 외부 서비스 활용 범위가 넓어질수록 금융기관의 사용자 인증과 권한 관리도 더욱 중요해질 전망이다. 업계 관계자는 “AI와 클라우드 활용이 확대될수록 사용자와 관리자에 대한 확인이 중요해질 것”이라며 “앞으로는 실제 사용자를 확인하고 권한을 관리하는 내부통제 역량이 금융기관의 중요한 보안 기준이 될 것”이라고 밝혔다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다