금융권 자산 27만개 관리하는 ‘아틀라스 ASM’… 잇단 해킹 못 막은 이유는

이호준 기자 2026. 10. 6. 16:53
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

최근 금융권에서 해킹 사고가 잇따르면서 공격표면관리(ASM)의 역할과 한계가 다시 주목받고 있다. ASM은 인터넷에 노출된 서버와 웹 서비스, 공개된 취약점을 찾아 위험을 줄이는 데 활용되지만, 금융사가 자체 운영하는 서비스의 본인 확인·접근 권한 오류나 아직 공개되지 않은 취약점까지 모두 찾아내기는 어렵다.

ASM은 인터넷 등 외부에 노출된 서버와 가상사설망(VPN), 웹 서비스 등 기업의 IT 자산과 취약점을 지속적으로 찾아 관리하는 보안 방식이다.

아틀라스는 외부에서 접근 가능한 금융사의 서비스를 찾아내고, 식별한 자산을 공개 취약점 정보와 연계해 위험 정보를 제공한다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

ASM, 외부 자산·공개 취약점 식별에 강점
알려진 취약점도 자산·버전 식별 못하면 놓칠 수 있어
부산·신한銀 인증·접근권한 문제 공격에 이용
그래픽=정서희

최근 금융권에서 해킹 사고가 잇따르면서 공격표면관리(ASM)의 역할과 한계가 다시 주목받고 있다. ASM은 인터넷에 노출된 서버와 웹 서비스, 공개된 취약점을 찾아 위험을 줄이는 데 활용되지만, 금융사가 자체 운영하는 서비스의 본인 확인·접근 권한 오류나 아직 공개되지 않은 취약점까지 모두 찾아내기는 어렵다. 보안 업계는 ASM을 보안 관제, 취약점 진단, 모의 해킹, 위협 인텔리전스(TI) 등과 함께 운용해야 한다고 설명한다.

6일 금융·보안 업계에 따르면 금융보안원은 지난해 12월부터 금융회사를 대상으로 ASM 서비스인 ‘아틀라스(Atlas) ASM’을 운영하고 있다. 올해 6월 기준 147개 금융사가 이용하고 있으며, 금융권 외부 노출 자산 27만개 이상을 식별·관리하고 있다.

ASM은 인터넷 등 외부에 노출된 서버와 가상사설망(VPN), 웹 서비스 등 기업의 IT 자산과 취약점을 지속적으로 찾아 관리하는 보안 방식이다. 아틀라스는 외부에서 찾아낸 금융사의 자산을 공개 취약점(CVE) 정보와 연계해 취약한 소프트웨어 버전, 암호화 미적용, 서버 정보·데이터베이스 관리 시스템(DBMS) 외부 노출 등을 분석한다. 금융보안원은 실제 아틀라스를 이용해 한 금융사의 외부 노출 팔로알토네트웍스 VPN을 식별한 뒤 관련 취약점의 패치와 설정 변경을 안내하기도 했다.

◇ 알려진 취약점도 놓칠 수 있어… ASM 탐지 범위 한계

그러나 최근 금융권 공격 사례를 보면 ASM 도입 여부만으로 사고 예방 가능성을 가늠할 수는 없다. 고객 약 4만명의 개인정보가 유출된 예가람저축은행은 자체 ASM을 운영하거나 민간 ASM 서비스를 이용하지 않고 있었다. 예가람저축은행은 사용 중인 외부 솔루션의 원격 취약점을 통해 공격자가 침입한 것으로 추정하고 있다. 해당 취약점이 당시 이미 공개돼 있었고 외부에서 사용 중인 프로그램과 버전을 식별할 수 있었다면 ASM을 통해 위험을 사전에 발견할 여지는 있었던 셈이다.

다만 ASM을 사용했더라도 이번 공격을 반드시 막을 수 있었다고 단정하기는 어렵다. 양종헌 S2W 통합분석실장은 “ASM 스캔 단계에서 자산이 누락되거나 해당 서비스에서 사용 중인 프로그램과 버전을 유추할 수 없는 경우에는 알려진 취약점도 식별하기 어려울 수 있다”며 “특히 방화벽 등으로 외부 접근이 제한되면 ASM으로 자산 자체를 파악하지 못하는 경우도 있다”고 말했다.

이어 “아직 밝혀지지 않은 취약점(제로데이)이라면 ASM으로 탐지하는 데 한계가 있을 것으로 보인다. 또한 취약점 정보가 공식적으로 정리되기 전 관련 정보나 공격 정황이 먼저 확인되는 경우도 있다”고 했다.

◇ 부산·신한은행 ‘서비스 내부’ 허점 추정… 별도 점검 필요

부산은행은 외부 웹서버 공격을 받은 뒤 후속 점검 과정에서 세션 검증이 충분하지 않은 일부 웹페이지를 통해 외주 개발 직원 정보가 노출된 사실을 확인했다. 신한은행의 경우 공격자가 대출 관련 조회 서비스에 정상적인 본인 확인 절차를 거치지 않고 접근한 뒤 조회 값을 반복적으로 바꿔 고객 정보를 불러온 것으로 파악됐다.

이들 사례는 ASM이 주로 점검하는 영역과는 성격이 다르다. ASM이 건물 밖을 돌며 외부에 열린 문과 창문, 이미 알려진 결함이 있는 잠금 장치를 찾아주는 경비원이라면 두 사례는 건물 안에서 출입 권한을 제대로 확인하지 않은 경우에 가깝다. 이런 인증·접근 권한 문제는 ASM과 별도로 웹 취약점 진단이나 모의 해킹 등을 점검해야 한다.

금융보안원도 아틀라스가 금융사의 전체 보안을 대신하는 수단은 아니라는 입장이다. 아틀라스는 외부에서 접근 가능한 금융사의 서비스를 찾아내고, 식별한 자산을 공개 취약점 정보와 연계해 위험 정보를 제공한다. 다만 실제 패치를 적용하거나 서비스를 차단하는 등 후속 보안 조치는 개별 금융사가 수행해야 한다고 설명했다.

보안 업계에서는 인공지능(AI)이 공격 과정의 정보 수집과 취약점 탐색을 빠르게 자동화하면서 ASM뿐 아니라 여러 보안 수단을 함께 운용할 필요성이 커지고 있다고 본다.

보안 업계 관계자는 “외부 자산과 취약점뿐 아니라 위협 인텔리전스(TI), 실제 공격 징후, 내부 시스템의 구성과 권한 정보 등을 종합적으로 분석하고 공격 발생 시 신속하게 탐지·대응할 수 있는 체계를 갖춰야 한다”며 “AI를 활용한 공격이 고도화될수록 알려진 취약점 하나를 찾아 조치하는 것을 넘어 자산·취약점·위협 정보·공격 행위를 연결해 지속적으로 위험을 관리하는 접근이 필요하다”고 말했다.

- Copyright ⓒ 조선비즈 & Chosun.com -

Copyright © 조선비즈. 무단전재 및 재배포 금지.