
금융보안원이 화이트해커와 소프트웨어(SW) 개발사, 금융회사를 연결해 SW 취약점을 찾아내고 조치까지 이어가는 공동 대응체계를 운영하고 있다. 지난 2월 6일부터 가동된 '금융권 SW공급망보안 플랫폼'에는 21일 기준 178개 금융회사가 참여하고 있다고 금융보안원이 밝혔다.
■ 핵심 내용
이 플랫폼은 화이트해커가 취약점을 발굴하면 금융보안원이 이를 검증하고, 개발사가 패치를 개발한 뒤 금융회사가 실제 조치에 나서는 전 과정을 하나로 연결하는 구조다. 최근 인공지능(AI) 활용이 확산하면서 취약점 발굴의 속도와 양이 늘어나는 가운데, 사이버 공격도 금융회사를 직접 노리기보다 여러 금융회사가 공통으로 쓰는 상용 SW나 오픈소스 등 공급망의 약한 지점을 파고드는 방식으로 바뀌고 있다. 하나의 SW 취약점이라도 같은 프로그램을 쓰는 여러 금융회사에 동시에 영향을 줄 수 있는데, 문제를 근본적으로 해결하려면 결국 개발사의 패치가 있어야 하는 만큼 취약점을 체계적으로 관리하고 신속히 대응하는 체계의 중요성이 커지고 있다.
■ 주요 수치
현재 이 플랫폼에는 화이트해커 601명과 개발사 31곳이 참여해 취약점 발굴부터 패치, 금융회사 조치까지 단계별로 협력하고 있다. 화이트해커의 취약점 제보 건수는 전년 대비 약 2배 늘었고, 개발사에 대한 패치 개발 요청은 5.7배 증가했다. 금융보안원은 플랫폼 운영을 시작한 이후 참여 금융회사를 대상으로 총 1316건의 취약점 조치요청을 발송했다.
금융보안원은 이와 함께 SW를 구성하는 요소와 취약 여부를 사전에 확인할 수 있는 소프트웨어 구성명세서(SBOM) 관리 기능도 제공하고 있다. 현재 55개 프로젝트가 이 기능을 활용 중이며, 국내외 약 35만건의 공통취약점식별자(CVE) 정보를 SBOM과 연계해 SW를 개발·도입·배포하기 전 보안성을 점검하고, 운영 중 새로 발견되는 취약점의 영향 범위까지 파악할 수 있도록 지원한다.
박상원 금융보안원장은 “최근에는 SW 취약점이 공개된 이후 실제 악용되기까지 대응할 수 있는 시간이 짧아지고 있어, 취약점을 얼마나 빨리 찾느냐뿐만 아니라 조치까지 얼마나 신속하게 연계되느냐가 더욱 중요해지고 있다”고 말했다. 이어 “공동 대응체계를 통해 이를 빠짐없이 관리하고 신속히 조치하겠다”고 밝혔다.