본문 바로가기
최종편집 : 2026-10-11 18:25 (일)
D:테일
기획[기획] AI 해킹과 금융보안의 재설계3회

[기획③] 인공지능 시대 금융보안, 탐지는 어떻게 달라져야 하나…웹 서비스부터 접속기록까지

금융당국, 외부 접점·인증·접근통제와 탐지체계 재점검 요구 보안 기술문서, 정보별 접근 권한과 행위 기록·경보 처리의 연결 강조

금융당국이 최근 금융권 침해사고에 대응해 외부에 노출된 서비스와 인증·접근통제, 침해활동 탐지체계를 함께 재점검하도록 요구했다. 이미 공유된 공격정보가 각 금융회사의 탐지·차단 체계에 반영됐는지도 확인 대상이다. 웹 서비스의 보안은 접속자를 확인하는 절차에서 정보별 접근 권한 검증으로 이어지고, 탐지는 그 과정에서 생성된 기록을 수집·분석해 대응 담당자에게 전달하는 단계로 연결된다.

금융위원회는 10월 4일 금융감독원과 함께 전 금융권 긴급 점검회의를 열고, 외부 노출 자산과 서비스의 보안취약점·인증·접근통제·탐지체계를 전면 재점검하도록 했다. 10월 6일 게시한 회의자료에는 공격 주소와 공격수법, 침해시도 내역 등 전파된 위협정보를 탐지·차단 체계에 제대로 반영했는지 확인하라는 요구가 담겼다. 새로운 공격징후를 발견하면 관련 정보를 즉시 공유하고 대응에 활용하도록 하는 내용도 포함됐다.

금융 시스템의 데이터 흐름과 접근통제, 이상행위 탐지를 표현. AI그래픽=데일리뉴스.
금융 시스템의 데이터 흐름과 접근통제, 이상행위 탐지를 표현. AI그래픽=데일리뉴스.

외부 노출 자산 파악에서 시작하는 보안 관리

금융권에서는 인터넷에 노출된 자산을 지속적으로 식별하는 관리 서비스가 운영되고 있다. 금융보안원은 6월 29일 공격표면관리 도구인 ‘Atlas ASM’의 웹서비스 제공을 발표했다. 공격표면관리는 외부에 노출된 자산과 취약점·위협정보를 식별하고 분석하는 활동이다. 금융보안원 발표에 따르면 2026년 6월 기준 이용 금융회사는 147개사이며, 식별·관리 중인 금융권 공격표면 자산은 27만 개 이상이다. 이 수치는 관리 대상의 규모를 나타낸다.

웹 서비스와 애플리케이션 프로그래밍 인터페이스(API)의 관리 범위에는 운영 환경과 이전 버전, 시험 환경, 협력사 연결도 포함된다. API는 프로그램 사이에서 요청과 데이터를 주고받는 접점이다. 국제 보안 전문기구 OWASP의 API 보안 문서는 서비스 주소와 환경, 접근 대상, 버전을 목록으로 관리하고 외부 서비스와 주고받는 데이터의 흐름도 파악하도록 권고한다. 이전 버전과 시험용 서비스가 남아 있는 경우까지 관리 범위에 포함하는 방식이다. 이렇게 파악한 서비스 목록은 접근통제와 기록 수집 대상을 정하는 기초가 된다.

로그인 이후에는 정보별 접근 권한을 확인한다

서비스의 존재를 파악한 다음 단계는 누가 어떤 정보에 접근할 수 있는지 확인하는 일이다. OWASP는 API에 접속할 수 있는 권한과 개별 정보에 접근할 권한을 구분한다. 사용자가 정상적으로 로그인했더라도 요청한 정보가 그 사용자에게 허용된 대상인지 서버가 별도로 판단해야 한다. 이 검증이 빠지면 다른 사람의 정보를 조회하는 ‘객체 수준 권한 검증 실패’가 발생할 수 있다. 접속자의 신원을 확인하는 인증과 정보에 대한 접근을 허용하는 권한 판단은 서로 연결되지만 구분되는 절차다.

이 과정의 기록에도 접속 여부보다 상세한 맥락이 필요하다. OWASP의 로그 지침은 애플리케이션이 사용자의 신원·역할·권한, 요청 대상과 처리 결과처럼 네트워크나 웹서버 기록에서 얻기 어려운 정보를 갖고 있다고 설명한다. 기록 대상으로는 인증 성공과 실패, 권한 검증 실패, 관리자 작업, 민감정보 접근, 데이터 가져오기와 내보내기 등을 제시한다. 각 기록에 언제, 어디서, 누가, 무엇을 했는지 담고 같은 요청에서 발생한 이벤트를 연결할 식별자를 남기도록 한다. 이러한 정보는 접속부터 후속 처리까지의 흐름을 재구성하는 데 사용된다.

기록의 수집 시각과 보호 상태도 탐지에 영향을 준다

로그는 시스템과 사용자의 활동을 남긴 기록이다. 이를 여러 시스템에서 모아 분석하려면 기록 형식과 시각이 일관돼야 한다. 호주 사이버보안센터와 미국 사이버보안·인프라보안국(CISA), FBI, NSA 등이 공동 발행한 이벤트 기록·위협 탐지 지침은 정확하고 신뢰할 수 있는 시각 기준과 일관된 기록 형식을 권고한다. 중앙에서 기록을 연결하면 정상 활동의 기준에서 벗어나는 행위를 분석할 수 있으며, 로그의 생성·수집·분석 시스템 유입이 지연되면 사고 식별도 늦어질 수 있다고 설명한다.

기록 자체의 보호도 이 과정에 포함된다. 공동 지침은 로그의 무단 변경과 삭제를 막고 접근 권한을 제한하며 보관 환경을 분리하거나 구획하도록 권고한다. 기록에 담는 정보의 범위 역시 관리 대상이다. OWASP는 비밀번호, 접근 토큰, 암호화 키, 민감한 개인정보와 계좌·결제정보 등을 로그에 그대로 남기지 않고 제거하거나 마스킹하는 등 보호 처리를 하도록 설명한다. 행위를 추적하는 데 필요한 정보와 민감정보 원문을 구분해 기록을 설계하는 방식이다.

경보 발생에서 사고 판단과 대응까지 연결한다

수집된 기록에서 이상 징후가 발견되면 사고 판단과 대응 절차로 이어진다. 미국 국립표준기술연구소(NIST)가 2025년 4월 확정한 사고 대응 지침은 네트워크와 시스템, 실행 환경 등을 지속적으로 모니터링하고 여러 정보원을 연결해 이벤트를 분석하도록 설명한다. 오탐과 미탐을 관리하도록 모니터링을 조정하고, 분석에 위협정보와 자산 정보를 활용하며, 사고 판단 기준에 해당하는 정보를 대응 담당자에게 전달하는 내용도 담고 있다. 경보 발생과 침해사고 확인, 차단 조치는 각각 확인해야 할 단계다.

국내에서도 웹 로그에 인공지능을 적용하는 개발사업이 공고됐다. 한국인터넷진흥원은 6월 10일 ‘딥러닝 기반의 웹 서버 로그 내 이상행위 탐지 도구 개발’ 입찰공고를 게시했다. 공고상 소요예산은 부가세를 포함해 4,950만 원이며, 사업기간은 계약체결일부터 8월 31일까지로 제시됐다. 이 자료는 로그 분석 도구의 개발 계획을 확인하는 근거다.

금융회사가 사용하는 인공지능의 실행 기록도 확인 대상

인공지능을 이용한 로그 분석과 금융회사 내부 인공지능의 행위 기록은 대상이 다르다. 전자는 수집된 활동에서 이상 징후를 찾는 기능이고, 후자는 인공지능이 어떤 도구를 호출하고 어떤 결과를 냈는지 추적하는 기능이다. OWASP의 AI 에이전트 보안 지침은 도구 호출과 실행 결과, 권한 검증 결과, 승인 식별자, 적용 정책 버전 등을 기록하도록 제시한다. 승인 절차 우회와 권한 상승, 도구 사용의 이상 패턴도 모니터링 대상으로 설명한다. 업무를 수행하는 인공지능의 실행 과정까지 감사할 수 있도록 기록 범위를 정하는 내용이다.

최근 국내 사고의 탐지 성능은 개별 조사자료로 확인해야 한다. 10월 11일까지 이번 취재에서 확보한 공식 자료에는 사고별 최초 침해 흔적과 경보 발생, 회사 인지, 차단 완료 시각을 연결한 경과표가 없다. 따라서 특정 금융회사의 탐지가 얼마나 늦었는지나 지연 원인을 확정할 수는 없다. 현재 확인되는 국내 대응 요구는 외부 접점과 접근통제, 탐지체계를 함께 점검하고 공유된 위협정보를 실제 탐지·차단에 반영하는 것이다. 웹·API의 권한 판단에서 행위 기록, 기록 분석과 경보 처리까지 이어지는 과정이 이번 기획의 확인 범위다.

출처: 금융위원회 긴급 점검회의 자료(2026.10.6 게시), 금융보안원 Atlas ASM 발표(2026.6.29), OWASP API 보안·자산 목록, OWASP 정보별 접근 권한, OWASP 로그 지침, 국제 공동 이벤트 기록·위협 탐지 지침, NIST 사고 대응 지침(2025.4), 한국인터넷진흥원 웹 로그 탐지 도구 개발 공고(2026.6.10), OWASP AI 에이전트 보안 지침(기술문서 확인일 2026.10.11).

이 기사를 추천합니다

i

댓글

0
0 / 400

아직 댓글이 없습니다 이 기사에 첫 의견을 남겨보세요.

댓글 수정