김형연 의원, 금감원 자체점검 기준 미비 지적…금융사별 점검기간 제각각
신한銀 해킹 IP, 지난 1월 인터넷은행 2곳에도 접근…"최소 1년치 확인해야"
최근 금융권에서 잇따른 해킹 사고에 대응하기 위해 금융당국이 실시한 긴급 보안점검의 실효성이 국정감사 도마에 올랐다. 금융회사에 배포한 자체점검표에 점검기간 등 구체적인 기준이 빠져 있어 일부 은행은 최근 3개월치 접속기록만 확인하고도 '이상 없음'으로 보고했다는 지적이다.
8일 국회 정무위원회 국정감사에서 김형연 조국혁신당 의원은 이억원 금융위원장에게 "일부 은행이 3개월치만 점검하고는 이상 없음이라고 보고하고 있다"며 "3개월 점검한 이상 없음과 1년을 점검한 이상 없음이 동일한 것이냐. 왜 금융사의 점검기간이 제각각이냐"고 따져 물었다.
김 의원은 금융감독원이 금융회사에 배포한 12개 항목의 자체점검표를 공개하며 점검 기준의 허점을 지적했다. 그는 "침해 시도 및 피해가 있었는지 점검하였는가라는 항목에는 어느 정도 기간을 점검하라는 말이 없다"며 "그러면 3개월을 점검해도, 1년을 점검해도 '예'가 된다"고 말했다.
실시간 보안관제체계 운영 여부를 묻는 항목도 문제 삼았다. 김 의원은 "여기에는 사고가 터진 신한은행도 '예'라고 답할 수 있다"며 "사고 서버가 보안관제 대상에 있었기 때문"이라고 지적했다. 보안관제체계 운영 여부만으로는 실제 침입 탐지 능력을 평가하기 어렵다는 취지다.
이번 신한은행 해킹에 사용된 공격 IP가 올해 초에도 인터넷은행에 접근한 흔적이 있었다는 사실도 공개됐다. 김 의원은 "의원실에서 당국이 공유한 공격 IP로 인터넷은행 세 곳을 확인해 보니 이미 두 개 인터넷은행에서 접속한 흔적이 있었다"며 "모두 같은 날인 올해 1월 24일이었다"고 밝혔다.
이어 "3개월만 점검했다면 몰랐을 것"이라며 "인터넷은행 세 곳이 1년치를 점검했기 때문에 확인이 가능했던 것"이라고 강조했다. 다만 동일 IP를 사용했다고 해서 동일 공격자로 단정할 수는 없다는 점도 덧붙였다.
김 의원은 금융당국이 자체점검표의 단순한 '예·아니요' 답변 외에 근거자료까지 확인하고 있는지도 질의했다. 이에 이 위원장은 "이번 사태가 나고 나서 저희들이 빨리 이 12개를 점검해 보라고 한 것"이라며 "이것 말고도 추가로 점검해야 하고, 결과를 받고 나서 전체적으로 어떻게 됐는지 보고 또다시 할 필요가 있다"고 답했다.
김 의원은 "모든 금융회사가 최소 1년치 기록을 다시 점검하게 하고, 단순한 예·아니요가 아닌 구체적인 점검기간과 발견 지점을 보고받아야 한다"고 촉구했다.






![[생중계] 누리호 5차 발사 이 시각 나로우주센터/10.07](https://i.ytimg.com/vi/yMhTA2-QQn4/hq720.jpg)