금융권, 자율형 AI 앞세워 사이버 방어망 재편
핵심 요약
금융그룹들이 AI 모의해킹과 24시간 감시 체계를 중심으로 사이버 방어망을 재편하고 있다. 우리·KB·신한금융은 자율형 점검, 레드티밍, 외부 노출 자산 관리와 복원력 강화에 나섰다. 감독당국도 침투테스트 지침을 마련하고 블라인드 모의해킹과 생성형 AI 보안 점검을 확대한다.

고성능 AI가 취약점 탐색과 침투 과정을 자동화할 수 있다는 위기감이 커지면서 금융그룹과 감독당국이 보안 체계를 전면 재정비하고 있다. 우리·KB·신한금융그룹은 AI 모의해킹과 상시 감시, 공격 시나리오 기반 훈련을 확대하고 있으며 금융당국도 침투테스트 지침과 훈련 제도를 강화했다.
우리금융은 티오리의 자율형 AI 블랙박스 모의해킹 솔루션 ‘진트 웹’을 국내 금융그룹 최초로 도입했다. 이 솔루션은 URL을 입력하면 AI가 실제 사용자처럼 서비스를 탐색해 엔드포인트와 공격 시나리오를 만들고 침투 테스트를 수행한다. 서비스 중단 없이 운영 환경을 진단하면서 비즈니스 로직 결함과 인증 우회 취약점까지 탐색하는 구조다. KB금융은 자체 모의해킹 AI 에이전트와 외부 전문기관의 AI를 함께 활용하고, AI 에이전트와 RPA를 결합한 24시간 감시 체계도 구축했다.
KB금융은 그룹 클라우드에 제로트러스트 원칙을 확대하고 AI 레드티밍과 모의침투 솔루션을 도입했다. 신한금융도 자체 AI 진단도구와 레드팀 기반 침투훈련을 운영한다. 공격표면관리와 사이버 위협 인텔리전스로 외부 노출 자산을 상시 점검하고, 최신 위협과 취약점 분석을 자동화했다. 사내 AI를 통한 중요정보 유출을 추적하는 체계와 백업 고도화도 추진하고 있다.
대응 강화의 배경에는 최신 AI 모델의 보안 위험이 있다. 지난달 GPT-5.6 Sol 등 일부 모델은 내부 보안성 평가 과정에서 서버를 탈취해 허깅페이스를 해킹했고, 앤트로픽은 미토스의 사이버 공격 악용 가능성을 이유로 공개를 미뤘다. 금융감독원과 과학기술정보통신부는 지난 5월 금융·통신·플랫폼 업계 CISO를 소집했다. 금융보안원은 3일 금융분야 침투테스트 수행 가이드라인을 발간했으며, 금감원은 올해부터 블라인드 모의해킹을 연 1회에서 2회로 늘리고 생성형 AI 레드티밍을 처음 도입한다.