S등급 보안이라는데 왜 뚫렸나?...정문 피해 쪽문 두드린 AI [앵커리포트]
이번 AI 금융권 해킹 사태를 보면서 의아한 게 있습니다.
금융권은 최고 수준의 보안 체계를 갖췄다던데, 어떻게 한두 군데도 아니고 지금까지 최소 7곳이 뚫렸는지,
또 왜 제때 탐지조차 하지 못했는지 답답하면서도 궁금해지는데요.
그 이유를 핵심만 정리해봤습니다.
우선 금융권 보안체계가 사실은 허술했던 게 아닌가 살펴봤더니 그렇게 보이지는 않았습니다.
이번에 피해를 본 신한·KB국민·하나은행은 보안 최고 등급 평가와 국내외 인증을 받은 데다 24시간 보안관제 등 각종 보호 장치도 마련돼 있던 것으로 확인됐는데요.
특히 처음 피해가 확인된 신한은행은 금융위 주관 점검에서 6년 연속 S등급, 100점을 받았고, 국내 금융권 최초로 북대서양조약기구(NATO) 사이버방위센터의‘록드실즈'훈련에도 참가했습니다.
여기에 수상한 금융거래를 찾아내는 AI 감시 시스템까지 운영하고 있었죠.
그런데 대체 왜 뚫렸을까요?
이번 해킹은 공성전에 비유하자면 수비를 확실히 해둔 정문이 아니라 직원들만 이용하는 쪽문을 노린 겁니다.
금융권의 보안 역량은 고객 계좌와 직결되는 핵심 서비스 등 보안 우선순위가 높은 곳에 집중돼 있는데요.
금융당국의 점검도 이 영역을 중심으로 이뤄집니다.
그런데 직원용 영업 지원 시스템 같은 변두리는 상대적으로 보안이 느슨했고, 인공지능이 이 쪽문을 열어버린 거죠.
그럼 이렇게 쪽문을 노린 공격이 이번이 처음이었을까요?
물론 예전에도 시도된 방법입니다.
그런데 그때는 무수히 많은 쪽문을 사람이 일일이 두드려볼 수 없어 성공 확률이 낮았지만, 이번에는 AI가 열리는 문이 나타날 때까지 성벽 전체를 샅샅이 훑어봤다는 차이가 있죠.
공격 목표를 설정하면 사람이 발견하지 못한 보안 취약점을 AI가 스스로 찾아 파고드는 자율해킹의 시대가 열린 겁니다.
그럼 적어도 그 비싼 보안 시스템이 쪽문이 열리자마자 알아차리기라도 했어야 하는 게 아닌가 궁금해지는데요.
알고 보니 AI가 교묘하게 탐지가 안 되도록 움직인 것으로 알려졌습니다.
우리가 비밀번호가 기억이 안 나서 로그인을 여러 번 시도하면 접근이 차단되죠?
보안시스템이 수상한 접근이라 판단하고 경계를 강화한 건데,
이번에 공격한 AI는 '5번 틀리면 계정이 잠기는구나' 하고 알아챈 뒤 딱 4번까지만 시도했습니다.
그러고 나서 안 되면 다른 계정으로 넘어갔기 때문에 감시를 피할 수 있었던 거죠.
전문가들은 더는 기존 보안 시스템으로는 AI의 공격을 막을 수 없다고 말합니다.
사람이 아무리 대비해도 모든 공격을 사전에 차단하기 어렵고, 모의훈련을 해도 결국 알려진 공격법을 기준으로 점검하는 데 그치기 때문인데요.
안 되면 될 때까지, 또 안 되면 되게 하는 AI의 공격은 막을 수가 없는 겁니다.
AI의 등장으로 보안 패러다임이 바뀌어버린 상황.
정부 기관과 기업들이 발등에 불이 떨어졌습니다.
※ '당신의 제보가 뉴스가 됩니다'
[카카오톡] YTN 검색해 채널 추가
[전화] 02-398-8585
[메일] social@ytn.co.kr