금융권 모의해킹, 실제 공격 전 과정 재현한다
핵심 요약
금융보안원이 실제 공격 흐름을 재현하는 금융권 침투테스트 가이드라인을 마련했다. 사이버 킬체인과 MITRE ATT&CK을 반영하고 4단계 절차와 6개 점검 항목을 제시했다. 전문 조직 RED IRIS가 현장 적용을 지원하며 금융회사 의견을 토대로 기준을 보완한다.

금융보안원이 생성형 인공지능을 악용한 해킹과 복수의 취약점을 연계하는 침투 공격에 대응하기 위해 금융권 모의해킹 기준을 새로 마련했다. 금융회사가 실제 공격자의 시각에서 방어 역량을 점검할 수 있도록 3일 ‘금융분야 침투테스트 수행 가이드라인’을 발간하고 현장 적용을 지원하기로 했다.
가이드라인은 침투테스트 업무를 사전 준비, 점검 수행, 결과 보고, 사후관리의 4단계로 구분해 단계별 절차를 제시했다. 실무 점검에는 3개 분야, 6개 항목으로 구성된 체크리스트를 활용하도록 했다. 단순 취약점 탐색을 넘어 정보수집과 초기 침투, 내부 확산, 핵심 자산 접근으로 이어지는 공격 흐름을 시나리오로 재현하는 데 초점을 맞췄다.
공격 시나리오에는 미국 방산기업 록히드마틴이 개발해 국제적으로 활용되는 ‘사이버 킬체인’과 MITRE ATT&CK 프레임워크가 반영됐다. 개인정보 상시평가에 모의해킹 항목이 신설되고 정보보호 및 개인정보보호 관리체계인 ISMS-P의 기술심사에도 모의침투가 도입되는 등 확대된 제도적 요구도 기준 마련의 배경이 됐다.
금융보안원은 국내 화이트해커로 구성된 침투테스트 전문 조직 ‘RED IRIS’를 운영하며 금융회사의 모의해킹을 지원하고 있다. 박상원 금융보안원장은 AI 악용 공격이 빠르게 고도화되는 만큼 실제 공격에 대한 자체 대응 역량 검증이 필수라고 강조했다. 금융보안원은 안전하고 신뢰할 수 있는 테스트 수행을 지원하고 현장 적용 결과와 금융회사 의견을 반영해 가이드라인을 계속 보완할 계획이다.