최근 금융권 침해 사고에서는 인터넷·모바일뱅킹 같은 핵심 금융거래망이 직접 뚫린 정황은 확인되지 않았다. 대신 대출모집인용 서비스, 임직원용 웹페이지, 모바일 업무지원 시스템, 영업지원시스템 같은 핵심망 바깥의 접점이 공격 대상이 됐다. 신한은행, KB국민은행, 하나은행, BNK부산은행, 현대캐피탈 사례에서도 고객 거래를 직접 처리하는 영역보다 업무 편의를 위한 외부 웹페이지와 부가 시스템이 노려졌다. 이 과정에서 이름, 전화번호, 주민등록번호, 주소, 이메일 등 개인정보 유출이 확인됐다.
이번 사고가 보여준 핵심은 보안 범위를 핵심망 안으로만 좁히면 안 된다는 점이다. 중요도가 낮아 보이는 시스템이라도 개인정보를 보유하거나 내부 시스템과 연결돼 있으면 같은 수준의 통제가 필요하다. 금융당국도 외부 노출 IT 자산뿐 아니라 인증, 접근통제, 침해활동 탐지체계를 함께 점검하도록 했다. 협력사와 위탁업체가 쓰는 계정과 접속 경로를 느슨하게 두면 우회 경로가 될 수 있고, 하나의 계정이나 업무시스템이 침해된 뒤 다른 서버로 번지는 내부 수평이동도 막아야 한다.
