이즈보험
보험을 이해하는 뉴스와 정보
한국보험신문

금융보안원, 178개 금융사 참여 'SW공급망보안 플랫폼'으로 취약점 공동대응

금융보안원 본원 ⓒ금융보안원
금융보안원 본원 ⓒ금융보안원

금융보안원이 화이트해커와 소프트웨어(SW) 개발사, 금융회사를 연결해 SW 취약점을 찾아내고 조치까지 이어가는 공동 대응체계를 운영하고 있다. 지난 2월 6일부터 가동된 '금융권 SW공급망보안 플랫폼'에는 21일 기준 178개 금융회사가 참여하고 있다고 금융보안원이 밝혔다.

■ 핵심 내용
이 플랫폼은 화이트해커가 취약점을 발굴하면 금융보안원이 이를 검증하고, 개발사가 패치를 개발한 뒤 금융회사가 실제 조치에 나서는 전 과정을 하나로 연결하는 구조다. 최근 인공지능(AI) 활용이 확산하면서 취약점 발굴의 속도와 양이 늘어나는 가운데, 사이버 공격도 금융회사를 직접 노리기보다 여러 금융회사가 공통으로 쓰는 상용 SW나 오픈소스 등 공급망의 약한 지점을 파고드는 방식으로 바뀌고 있다. 하나의 SW 취약점이라도 같은 프로그램을 쓰는 여러 금융회사에 동시에 영향을 줄 수 있는데, 문제를 근본적으로 해결하려면 결국 개발사의 패치가 있어야 하는 만큼 취약점을 체계적으로 관리하고 신속히 대응하는 체계의 중요성이 커지고 있다.

■ 주요 수치
현재 이 플랫폼에는 화이트해커 601명과 개발사 31곳이 참여해 취약점 발굴부터 패치, 금융회사 조치까지 단계별로 협력하고 있다. 화이트해커의 취약점 제보 건수는 전년 대비 약 2배 늘었고, 개발사에 대한 패치 개발 요청은 5.7배 증가했다. 금융보안원은 플랫폼 운영을 시작한 이후 참여 금융회사를 대상으로 총 1316건의 취약점 조치요청을 발송했다.

금융보안원은 이와 함께 SW를 구성하는 요소와 취약 여부를 사전에 확인할 수 있는 소프트웨어 구성명세서(SBOM) 관리 기능도 제공하고 있다. 현재 55개 프로젝트가 이 기능을 활용 중이며, 국내외 약 35만건의 공통취약점식별자(CVE) 정보를 SBOM과 연계해 SW를 개발·도입·배포하기 전 보안성을 점검하고, 운영 중 새로 발견되는 취약점의 영향 범위까지 파악할 수 있도록 지원한다.

박상원 금융보안원장은 “최근에는 SW 취약점이 공개된 이후 실제 악용되기까지 대응할 수 있는 시간이 짧아지고 있어, 취약점을 얼마나 빨리 찾느냐뿐만 아니라 조치까지 얼마나 신속하게 연계되느냐가 더욱 중요해지고 있다”고 말했다. 이어 “공동 대응체계를 통해 이를 빠짐없이 관리하고 신속히 조치하겠다”고 밝혔다.

0

기사 출처

한국보험신문 콘텐츠 협력 AI 문장 편집 원문 확인

이 기사는 한국보험신문 원문의 사실·수치·인용 범위 안에서 이즈보험이 제목과 문장, 정보 흐름을 AI로 편집했습니다. 정확한 인용과 세부 맥락은 원문을 함께 확인해 주세요.