범정부 전수조사했다더니... 금융권 연쇄해킹, "사각지대 관리부실로 당했다"

범정부 전수조사했다더니... 금융권 연쇄해킹, "사각지대 관리부실로 당했다"

2026.10.07. 오전 07:24.
댓글
글자크기설정
인쇄하기
AD
[YTN 라디오 장성철의 뉴스명당]

■ 방송 : FM 94.5 (07:15~09:00)
■ 방송일 : 2026년 10월 07일 (수)
■ 진행 : 장성철 공론센터 소장
■ 출연 : 김승주 고려대 정보보호대학원 교수

- 뚫린 건 핵심망보다 주변 시스템, 쌓여온 관리 공백 노출
- 당장 금융기관별 보안수준 전수조사 해 사각지대 없애야
- ‘정보 털렸는지 여기서 확인 하세요’? 이런 메시지 조심
- AI가 무차별 해킹? 배후는 중국? 단정 지을 수 없어
- AI 공격 고도화됐지만 금융사 보안 책임까지 줄일 순 없어
- 해킹 막으려면 PC와 스마트폰은 항상 최신버전으로 업데이트
- 시중은행 뚫렸다? 내 은행 계좌는 걱정 안하셔도 됩니다

* 아래 텍스트는 실제 방송 내용과 차이가 있을 수 있으니 보다 정확한 내용은 방송으로 확인하시기를 바랍니다.

[내용 인용 시 YTN 라디오 <장성철의 뉴스명당> 인터뷰 내용임을 밝혀주시기 바랍니다.]


◇ 장성철 : 지난달 28일 신한은행을 시작으로 국민, 하나, 부산은행 그리고 저축은행, 캐피털 등 제2금융권까지 일주일 만에 7개 금융사 등에서 개인 정보 6만 8천여 건이 빠져나갔고 금융 당국은 AI가 활용됐을 가능성을 공식 언급했습니다. 전문적인 주제라서 대한민국 최고의 전문가를 모셨습니다. 김승주 고려대학교 정보보호대학원 교수님 나오셨습니다. 어서 오세요.

◆ 김승주 : 네, 안녕하십니까.

◇ 장성철 : 이른 아침에 인터뷰에 응해 주셔서 너무 감사드립니다.

◆ 김승주 : 아이고, 아닙니다.

◇ 장성철 : 많은 국민분들이 궁금하기도 하고 걱정하는 부분이잖아요, 이 해킹 사태 때문에. 그냥 단도직입적으로 여쭤볼게요. 제 계좌 괜찮은 거예요?

◆ 김승주 : 그거는 걱정 안 하셔도 돼요. 이번 해킹 사고는 어떤 대문에서 일어난 게 아니라 평상시에 관리가 부실했던 쪽문들에서 문제가 생긴 것입니다.

◇ 장성철 : 구체적으로 쪽문이 어떤 부분인가요?

◆ 김승주 : 예를 들어서 은행이다 그러면 은행은 관리하고 있는 사이트들이 되게 많습니다. 그런데 일반 국민들께서 보시는 건 인터넷 뱅킹하고 이런 메인 사이트죠. 그런데 그거 말고 대출 모집인 사이트, 무슨 사이트 해서 조그마한 사이트가 되게 많거든요. 사실은 은행이라고 함은 이런 모든 사이트를 다 동일하게 안전하게 관리할 의무가 있습니다. 그런데 보통 시간이 지나다 보면 많이 안 쓰는 사이트들은 관심이 소홀해지거든요. 그러면서 방치되게 됩니다. 그걸 보통 사각지대 이렇게 얘기하는데 그런 방치됐던 사이트에서 문제가 생겼다, 이렇게 보시면 돼요.

◇ 장성철 : 그거라면 정부가 이런 사각지대 없이 ‘모든 분야 보안 철저히 해라’라고 안 한 제도의 문제점인지, 아니면 정부는 그렇게 얘기했지만 금융회사들이 '아, 여기야 뚫려도, 해킹당해도 별로 소용없어, 괜찮아. 우리는 계좌이체, 뱅킹 이쪽만 신경 쓰면 돼' 어떤 부분 때문에 문제가 생긴 건가요?

◆ 김승주 : 저는 두 가지가 다 있다고 봅니다.

◇ 장성철 : 그래요?

◆ 김승주 : 작년에 통신사 해킹 사고가 나고 이어서 롯데카드 해킹 사고도 났었습니다. 그런데 그때 롯데카드 해킹 사고는 특정 전산 시스템의 어떤 업데이트를 최신 버전으로 안 했기 때문에 생긴 문제였거든요. 우리가 윈도우 운영 체제 최신 버전으로 업데이트하듯이요. 그래서 당시에 '왜 그걸 도대체 업데이트를 안 했습니까?' 그랬더니 뭐라고 그랬냐면 "그게 존재하는지도 몰랐습니다." 이렇게 얘기를 했단 말이죠.

◇ 장성철 : 담당 실무자들이요?

◆ 김승주 : 그렇죠. 워낙 안 쓰던 데이터베이스라서 그게 존재하는지 몰랐습니다고 해서 그때 정부가 '아, 이 사각지대가 생각보다 많구나. 실제 시스템이 운영되는데 그게 존재하는지도 모르고 그냥 방치되고 있는 게 너무 많구나'라고 생각을 합니다. 그래서 작년 10월에 범정부 대책을 냅니다.

◇ 장성철 : 내요?

◆ 김승주 : 네. 그래서 모든 부처 산하에 있는 시스템들을 다 전수조사해서 사각지대를 없애겠다고 얘기했고, 지금 문제가 되는 금융 파트 같은 경우에는 261개 기업에 대해서 사이트를 전수조사하겠다 이렇게 얘기도 했었습니다.

◇ 장성철 : 어디서 조사하는 거예요, 그럼?

◆ 김승주 : 각각 맡은 영역이 있어서 과기정통부는 과기정통부 관리 영역, 금융위는 금융위 관리 영역 이런 식으로 했었는데, 보면 그때 사각지대가 안 없어진 거죠. 그래서 제도는 있었으나 제도의 집행이 좀 부실했다.

◇ 장성철 : 정부는 그러면 그걸 조사만 하고 '여기 사각지대가 있었네' 그냥 가만히 묵혀둔 거예요, 아니면 기업체에다가 통보해서 '이거 보완해야 돼'라고 한 거예요?

◆ 김승주 : 보통은 이런 것들을 조사할 때는 기업에 통보가 갑니다. "전산 시스템 뭐가 있는지, 소프트웨어는 뭐가 깔려 있는지, 소프트웨어 버전은 뭔지, 업데이트는 잘 되고 있는지 다 조사해서 문서를 올려주세요." 이렇게 얘기를 하죠.

◇ 장성철 : 네.

◆ 김승주 : 그럼 그걸 취합한다는 얘기거든요. 그런데 사실은 그게 문서가 잘 정리가 안 돼 있을 수도 있잖아요. 그래서 정부 입장에서는 그걸 가서 꼼꼼히 확인해야 되는데 그 부분이 잘 안 된 것도 있고, 두 번째는 보통 실무자들한테 "사각지대가 있을 수 있으니까 모든 자원들을 꼼꼼하게 다시 한번 확인해서 보고해 주십시오." 이러면 실무자는 싫어합니다.

◇ 장성철 : 왜 싫어해요?

◆ 김승주 : 왜냐하면 전임자가 만든 사각지대인데 내가 그걸 조사하다가 컴퓨터 같은 게 나왔어요. 그런데 봤더니 관리가 안 돼 있어서 해킹된 흔적도 있고 개인정보 유출 흔적도 있어요. 그걸 보고하는 순간 담당자는 불려 다니고 신문에 오르내리고….

◇ 장성철 : 그러네.

◆ 김승주 : 고초를 겪거든요. 적극적으로 그걸 안 하려고 들죠.

◇ 장성철 : 감추려고 하겠네요.

◆ 김승주 : 그렇죠. 그래서 사실은 이런 것들을 하려고 그러면 어느 정도 유예기간을 좀 주는 게 필요합니다. "자, 우리가 한 5개월, 3개월 정도 유예기간을 줄 테니까 사각지대, 즉 관리 안 되는 자원이 없게끔 다 조사해. 그리고 이 조사 기간에 나온 건 면책해줄게. 단, 이 기간이 끝난 후에 사고가 발생하면, 사각지대가 발견되면 그때는 굉장히 엄중하게 책임을 물을 거야." 이런 어떤 세이프 하버 제도 같은 게 필요한데, 사실은 그런 당근책이 잘 운영되고 있지 않죠.

◇ 장성철 : 교수님, 이 전수조사가 작년 10월달에 한다고 이렇게 정부에서 밝혔고, 보니까 민주당의 김남근 의원도 보도자료를 통해 가지고 "전수조사한다, 사각지대가 없는지 점검하겠다" 이렇게 얘기를 했거든요. 그러면 예를 들어 금융권에 한정을 하면 금융당국이 각 금융업체에다가 "전수조사해, 너희들. 그래서 보고해" 이런 거예요, 아니면 "자, 우리가 가서 전수조사할 테니까 다 여러 가지 오픈해 봐" 어떻게 조사가 진행돼요?

◆ 김승주 : 지금 하는 방식은 "전수조사해서 보고하세요, 서면으로." 이런 겁니다. "나중에 이게 틀렸다는 게 발견되면 혼납니다." 이런 식이고요.

◇ 장성철 : 틀렸다는 걸 어떻게 우리가 알아요?

◆ 김승주 : 나중에 사고가 났을 때 조사단이 들어가니까 그때 대조해 보면 틀리다는 걸 알죠. 그런데 사실은 미국이나 이런 선진국하고는 조금 차이가 나죠.

◇ 장성철 : 어떤 차이예요?

◆ 김승주 : 사실은 이런 사각지대를 없애는 건 보안의 기본입니다. 특히나 요새 AI 시대에는 이 AI가 24시간 365일 막 돌아다니면서 찾기 때문에 사각지대를 굉장히 잘 찾아요. 이번 건 같은 경우도 그런 케이스거든요.

◇ 장성철 : 네.

◆ 김승주 : 그런데 외국도 이게 중요하다는 걸 아니까 "자, 전수조사하시고 사각지대 없어야 됩니다." 여기서 끝나는 게 아니고.

◇ 장성철 : 네.

◆ 김승주 : 그걸 실제로 할 수 있는 도구 같은 것들을 만들어서 공급을 해 줍니다. "이런 도구를 이용하시고요. 양식은 이런 걸 쓰시고요." 그래서 미국 같은 경우는 일주일 단위로 우리가 어떤 소프트웨어를 갖고 있고 어떤 하드웨어를 갖고 있고 버전은 뭐고 이걸 일주일 단위로 업데이트하도록 돼 있습니다.

◇ 장성철 : 우리나라는 안 그래요?

◆ 김승주 : 우리나라는 아직 그 정도까지는 안 돼 있습니다.

◇ 장성철 : 제도적인 미비가 있는 거네요. 이번 국감 때 이러한 상황들이 뭐가 제도적으로 문제고 어떻게 보완해야 하는지 이건 분명히 좀 밝혀져야 할 부분이다 그런 생각이 드네요.

◆ 김승주 : 자꾸 "AI 해킹은 AI로 막아야 된다" 이런 얘기가 나오는데, 내가 뭘 갖고 있는지 자체를 모르면 AI 방어 도구를 쓸 수가 없습니다.

◇ 장성철 : 좋아요. 그럼 자꾸 AI가 해킹한 거 아니냐 이렇게 계속 말씀하시는데, 이번에 AI 해킹한 게 맞아요? AI를 이용해서?

◆ 김승주 : 이것도 조금 답답하긴 한데….

◇ 장성철 : 잠깐만요, 질문을 이렇게 여쭤볼게요. AI를 기반으로 해킹한다는 것은 어떤 의미예요? 어떤 방식으로 하는 거예요?

◆ 김승주 : 우리가 보통 해킹을 하는 일련의 절차가 있습니다. 예를 들어서 우리가 스캐닝이라고 그러는데 저 회사가 어떤 하드웨어, 어떤 소프트웨어를 갖고 있는가 그런 걸 먼저 쫙 찾습니다. 그래서 전체 갖고 있는 자원을 찾은 다음에, 그럼 그중에 좀 업데이트가 제대로 안 돼 있는 것들, 방치된 게 뭔가, 취약한 게 뭔가 그걸 찾습니다. 그걸 찾은 다음에는 그것을 공격할 수 있는 프로그램을 만듭니다. 그다음에 공격을 하는 거거든요. 사실은 지금 얘기하는 AI 기반의 해킹 도구라는 게 이런 걸 해주는 겁니다. 그런데 지금 우리가 생각하듯이 이 모든 일련의 과정을 AI가 다 하는 건 아니고요. 일부 부분은 AI가 하고 일부 영역은 사람이 하고, 그래서 같이 한다고 보시면 됩니다.

◇ 장성철 : 그럼 AI보고 "야, 해킹 프로그램 좀 이렇게 만들어 봐" 이렇게 해서 AI 도움을 받는 건가요?

◆ 김승주 : 그럴 수도 있고요. 또는 "어디가 좀 버전이 취약한지 네가 한번 탐색해 봐" 이렇게 임무를 좀 나눠서 줄 수도 있고요.

◇ 장성철 : 그럼 금융당국이 이번에 "AI 해킹 가능성이 있어요"라고 얘기한 부분은 어떤 부분을 지적한 거예요?

◆ 김승주 : 조사를 해봤더니 공격이 들어온 곳의 서버에 AI 해킹 도구의 이름이 있었습니다. 그래서 사용된 것 아닌가라는 정황이 있는 거지, 지금 금융당국도 확인된 바는 없다, 이렇게 얘기하고 있습니다.

◇ 장성철 : 그럼 이거는 주체가 누구예요? 북한, 중국….

◆ 김승주 : 지금 나온 도구, AI를 이용한 해킹 도구가 중국어로 작성돼 있습니다. 그런데 중국어로 작성돼 있으니까 중국인이 사용할 확률은 많지만, 사실은 AI 기반 해킹 도구들이 오픈 소스로 많이 공개돼 있거든요. 그리고 이 공개되는 개수가 자꾸자꾸 늘어가고 있습니다. 거기다가 요새 번역기 같은 거 돌리면 중국어 해석하는 건 일도 아니거든요. 그러다 보니까 중국어로 돼 있다고 해서 그게 반드시 배후가 중국이다, 이렇게 단정 짓는 것은 조금 무리가 있습니다.

◇ 장성철 : 범인은 못 잡아요?

◆ 김승주 : 보통 이런 사고가 났을 때 범인을 잡을 수도 있고 못 잡을 수도 있지만 일단 잡기가 쉬운 건 아닙니다.

◇ 장성철 : 왜요?

◆ 김승주 : 잡으려면 국제 공조가 일어나야 됩니다. 지금 여러 가지 얘기가 나오면서 IP 주소 얘기가 나오잖아요. IP 주소라고 얘기하는 것은 우리나라에 공격이 들어오는 바로 직전 컴퓨터의 주소입니다. 예를 들어 해커가 여러 나라를 경유해서 들어오면 흔적이 남는 IP 주소는 바로 직전 국가의 주소만 뜹니다.

◇ 장성철 : 예를 들면 미국, 터키, 프랑스, 이탈리아 갔다가 중국에 마지막으로 딱 해서 거기서 들어오면 중국, 이렇게 되는 거네요.

◆ 김승주 : 그렇죠. 그런데 근원지를 찾아가려면 해당 경유한 나라들의 협조가 있어야 되거든요. 그래서 쉽지도 않고 시간도 상당히 오래 걸립니다.

◇ 장성철 : 이것도 제도적인 미비점인가요?

◆ 김승주 : 외교력의 문제죠. 국제 공조 파트. 국제 공조를 일으키기 위한 외교력이 동반돼야 되는데 우리나라에 들어오는 공격은 특히 중국을 경유하는 경우가 굉장히 많습니다. 그러면 중국 수사 당국이 협조를 해줘야 되는데 협조를 구하기가 쉽지가 않거든요.

◇ 장성철 : AI 개발 속도가 상당히 지금 가파르다, 빠르다, 이런 평가가 있잖아요. 그래서 전문가들이 "올 게 왔다, 앞으로 더 이 AI를 활용한 해킹이 더 활발해질 거다, 고도화될 거다" 이런 전망을 내세우고 있는데 교수님 생각은 어떠신가요?

◆ 김승주 : 당연히 그렇게 될 거예요. 일단 AI를 이용하면 사람은 먹고 자고 해야 되잖아요. 실제로 해커들 해킹하는 걸 분석해 보면 사람하고 비슷합니다. 9시 출근하고 6시에 퇴근하고 작업하는 시간대가 거의 비슷하거든요. 그런데 AI를 이용해서 하기 시작하면 24시간 365일 돌릴 수 있고, 또 AI 에이전트라고 해서 그런 걸 여러 개를 복제해서 만들어낼 수 있거든요. 그러다 보니까 굉장히 광범위하게 그것도 굉장히 빠르게 공격이 들어온다는 문제가 있습니다. 그러니까 그 빠른 속도에 맞추려고 우리도 AI를 써서 방어해야 된다, 이렇게 얘기를 하는 겁니다.

◇ 장성철 : 가능해요?

◆ 김승주 : 가능합니다. 지금 자꾸 독자 파운데이션 모델 얘기를 하는데, 독자 파운데이션 모델까지 가지 않고 이미 우리가 돈 내고 쓰는 유료 서비스들 있지 않습니까? 또는 오픈 소스 같은 거, 그런 것들 여러 개를 잘 조합해서 미토스 이상의 성능을 내는 그런 AI 해킹 방어 도구, 탐지 도구들은 이미 시중에 팔리고 있습니다.

◇ 장성철 : 아, 그래요? 그럼 그거는 국가가 좀 제도적으로 해야 되는 거예요, 아니면 금융회사 개별적으로 해야 되는 건가요?

◆ 김승주 : 저는 대기업이나 금융회사들은 본인들이 돈을 내고 그런 솔루션을 사다가 점검을 해야 된다고 봅니다. 그런데 영세한 중소기업들이 있을 수 있거든요. 여기에는 조금 선별을 해서 국가가 어떤 금전적인 지원이라든가 이런 것들을 해줄 필요는 있습니다.

◇ 장성철 : 해외 사례에서 이렇게 금융권이 전반적으로 이렇게 뚫리거나 해킹당한 사례가 좀 있습니까?

◆ 김승주 : 있습니다. 아무래도 금융권이 돈이 되니까. 가장 유명한 게 2012년에서 13년 사이에 미국에서 일어났던 공격이고요. 그때 뱅크오브아메리카라든가 JP모건 이렇게 해서 웬만한 은행들이 대규모 디도스 공격을 당했던 적이 있습니다. 디도스 공격이라고 하는 건 해킹 공격을 해서 사이트를 그냥 마비시키는 그런 공격을 얘기고요. 그래서 가장 대표적인 게 미국의 대규모 은행권을 대상으로 한 해킹 공격이 있었고, 가장 최근에 러시아가 우크라이나 공격한 게 있습니다. 그때 정부 사이트하고 금융 사이트를 같이 공격해서 사회 인프라 자체를 마비시켰던 적이 있거든요.

◇ 장성철 : 그럼 거기서도 어떻게 대비하는지 사례를 좀 우리가 연구도 하고 도움도 받아야 될 것 같다, 그런 생각이 좀 드는데, 금융당국이 500개 금융회사의 최근 해킹에 활용된 IP 25개 전부를 공유했다고 하더라고요. 더 큰 피해를 막기 위해서 정부 당국에 정책적으로 좀 조언이거나 부탁하실 그런 부분이 있나요?

◆ 김승주 : 그러니까 IP 주소를 해서 막았다, 이것은 지금 어떤 공격들이 기사화되니까 임시방편으로 "이런 주소에서 들어오는 접속은 다 막으세요" 이런 겁니다.

◇ 장성철 : 그런데 IP 주소야 다른 쪽으로 해서 들어오면 아무 소용 없는 거죠?

◆ 김승주 : 다른 쪽으로 오면 아무 소용이 없죠.

◇ 장성철 : 별로 그러면 대책이라고 볼 수는 없겠네요.

◆ 김승주 : 그래서 임시방편이라고 말씀드린 거고, 아텍스 말고 다른 AI 기반의 해킹 도구를 쓰면 이 임시방편은 무력화됩니다. 그래서 지금 해야 되는 건 앞서 말씀드렸듯이 사각지대 없애는 거, 그래서 전수조사해서 사각지대 없애는 게 첫 번째고요. 두 번째가 아까 제가 말씀드렸듯이 AI 기반 해킹 도구는 오픈 소스로 많이 공개되고 있다고 말씀을 드렸잖아요. 이런 것들을 좀 정부 산하 기관이 나서서 선제적으로 조사할 필요가 있습니다. 왜냐하면 그건 누구든지 다운로드 받아서 쓸 수 있기 때문에, ‘이러이러한 AI 기반의 해킹 도구가 오픈 소스로 풀렸으니까 주의하라’ 이런 정보들을 회사들 또는 정부 당국하고 공유하는 그런 게 좀 필요해 보입니다.

◇ 장성철 : 솔직히 저 불안하더라고요. 저 돈 별로 없고 예금도 별로 없지만 '야, 저렇게 뚫리면 내 거 보이스피싱 해서 빼가는 거 아니야?' 막 이런 생각도 좀 들어가지고 어제 AI에게 "야, 이런 금융권 사고 났는데 나 뭘 어떻게 해야 돼?" 그랬더니 "비밀번호 자주 바꾸고 해라" 막 이러더라고요. 우리 전문가로서 청취자 여러분들께 무엇을 어떻게 해야 된다고 좀 노하우를 알려주신다면요?

◆ 김승주 : 이번 해킹으로 인해서 계좌에서 돈이 인출되거나 그러지는 않을 겁니다. 나간 정보의 유형이 다르거든요. 다만 보이스피싱은 좀 조심하실 필요가 있습니다. 대표적인 게 이런 겁니다. "본인의 정보가 털리지 않았는지 이 사이트로 들어와서 확인하세요." 이런 거는 좀 조심하실 필요가 있습니다. 그리고 두 번째로 스마트폰 같은 것들을 항상 최신 버전으로 업데이트해 놓으실 필요는 있습니다. 왜냐하면 업데이트가 안 된 것들을 AI가 빠르게 찾아서 공격을 하거든요. 그래서 PC나 스마트폰은 항상 최신 버전으로 업데이트하는 습관을 좀 들이셔라.

◇ 장성철 : 교수님하고 오늘 인터뷰하려고 그러는지 몰라도 어제 텔레그램으로 갑자기 당신의 주소, 아이디, 이런 게 다른 어떤 PC에 접속이 됐다, 이거 확인하기 위해서는 이 부분을 눌러가지고 확인해라, 이렇게 하거든요? 그래서 제가 눌렀다가 바로 삭제해 버렸어요.

◆ 김승주 : 잘하셨습니다.

◇ 장성철 : 이거 어떻게 해야 돼요? 이런 거 오면 어떻게 해야 돼요? 솔직히 '야, 이거 나 바꿔야 되는 거 아니야? 아이디, 비밀번호 바꿔야지' 이렇게 생각할 수도 있잖아요. 그런데 무조건 삭제해 버리는 게 나아요?

◆ 김승주 : 문제가 생길 때 그런 식으로 안내하지는 않습니다. 그리고 특히나 그런 어떤 문자 메시지나 이런 데 인터넷 주소를 첨부해서 보내지 않는 게 기본 원칙입니다. 악용될 수 있기 때문에.

◇ 장성철 : 그러면은 그런 것들은 그냥 무조건 다 삭제하고 보는 게 맞겠군요. 열람도 안 하고 클릭도 안 하고요.

◆ 김승주 : 요새 특히나 텔레그램 가입자가 굉장히 많이 늘었어요, 우리나라 같은 경우에. 그러다 보니까 텔레그램으로 그런 어떤 ‘개인 정보가 유출됐습니다, 확인하세요’ 이런 문자 메시지들이 많이 들어오고 있는 건 사실입니다.

◇ 장성철 : 비밀번호나 이런 것들은 좀 자주 바꾸는 게 좋습니까, 어쨌든?

◆ 김승주 : 사실은 그걸 권고하지는 않습니다.

◇ 장성철 : 안 해요? 왜요?

◆ 김승주 : 예를 들어 ‘3개월마다 비밀번호를 자주 바꿔라, 비밀번호에 특수문자 이런 걸 넣어라’ 이게 미국에서 빌 버라고 하는 사람이 만든 원칙입니다. 그 사람이 퇴임할 때 "내가 만든 것 중에 가장 후회하는 게 그거다"라고 얘기했어요.

◇ 장성철 : 왜요?

◆ 김승주 : 왜냐하면 사람들에게 너무 불편함을 강요하면 사람은 그걸 비껴나가려고 생각을 합니다. 예를 들어 비밀번호를 자주 바꿔라 그러면 한 3개 정도 정해서 수첩에 써놓고 교대로 쓰죠. 특수문자를 넣으라고 그랬더니 맨 뒤에 느낌표 찍거나 이런 걸 합니다. 패턴이, 유형이 생기는 거거든요.

◇ 장성철 : 비슷해지겠군요.

◆ 김승주 : 예. 그래서 그런 것이 오히려 어떤 보안을 더 악화시키죠. 그런 걸 전문적인 용어로 '보안 극장 효과' 이렇게 얘기합니다. 뭘 굉장히 열심히 해서 내가 안전하다고 하는 착시 현상을 불러일으키지만 쓸데없는 일이라는 거죠.

◇ 장성철 : 그럼 어떻게 해야 해요?

◆ 김승주 : 그래서 미국에서는 '자주 바꿔라, 특수문자 넣어라' 이 규정 다 없어졌습니다. 그리고 우리나라 한국인터넷진흥원에서도 패스워드 가이드라인에서 그거 다 없앴습니다.

◇ 장성철 : 없앴어요?

◆ 김승주 : 그런데 관행적으로 회사들이 그렇게 씁니다.

◇ 장성철 : "90일마다 바꾸세요" 막 이러잖아요.

◆ 김승주 : 네. 오히려 좀 긴 길이의 비밀번호를 쓰시는 게 훨씬 안전하다고 얘기됩니다.

◇ 장성철 : 알겠습니다. 끝으로 어제 온라인 교육 사이트 운영 기업 맑은소프트 해킹 피해가 국민권익위원회 등 공공기관으로까지 확산된 것으로 확인됐는데, 이것이 해킹 피해가 전방위로 퍼진다고 저희가 봐도 되는 건가요?

◆ 김승주 : 아니요. 지금 이런 기사가 너무 많이 올라오고 있는데, 해킹 피해는 사실은 굉장히 많이 발생하고 있습니다. 제가 지금 침해사고조사 심의위원회 위원장을 맡고 있어서 모든 사고가 일단 보고가 됩니다. 그런데 굉장히 많이 발생하고 있는 건 사실이지만 이 모든 게 AI 때문은 아니다, 어떤 건 사람이 한 것도 있고 어떤 건 AI가 한 것도 있다.

◇ 장성철 : 본인의 소중한 정보를 보호하기 위해서 국민 여러분들께 "당신 이것만은 꼭 하세요"라고 한 가지만 좀 알려주고 가세요.

◆ 김승주 : 저는 어떤 방송을 나가든 업데이트를 항상 강조합니다. 최신 버전으로 PC와 스마트폰 앱들을 업데이트하셔라. 그러면 보이스피싱 문자 같은 게 왔을 때 혹시나 링크를 클릭하셔도 스마트폰이 건강하기 때문에 견뎌낼 수가 있습니다.

◇ 장성철 : 업데이트가 중요하군요.

◆ 김승주 : 굉장히 중요합니다.

◇ 장성철 : 알겠습니다. 많은 국민 여러분들께서 오늘 이 방송 보시고 업데이트 빨리하실 것으로 생각이 듭니다. 오늘 너무 좋은 얘기 많이 해주셔서 일상생활에 큰 도움이 됐습니다. 감사합니다. 김승주 고려대학교 정보보호대학원 교수였습니다.


YTN 박지혜 (parkjihye@ytnradio.co.kr)



[저작권자(c) YTN 무단전재, 재배포 및 AI 데이터 활용 금지]
AD