금융위원회는 직원 VPN 자격 증명이 탈취돼 내부 시장 데이터 서버에 대한 무단 접근 시도와 연결된 사건 보고 뒤, 10월 중순까지 주요 증권사가 제3자 모의해킹을 끝내도록 지시했다. IT 인력이 얇은 연휴 주에 내려온 명령이지만, 사이버 범죄자들은 분기 말 포지션 정리 전에 금융망을 흔드는 경향이 있다.

점검을 촉발한 사건

규제 당국은 최소 두 곳의 중형 증권사가 자격 증명 스터핑 캠페인에 흔한 해외 IP 대역에서 나온 수상한 로그인 패턴을 표시했다고 말했다. 고객 자금 이체 피해는 확인되지 않았지만, 공격자는 독점 리서치 초안과 부분 마스킹된 고객 목록이 있는 스테이징 환경에 닿았다. 금융위 검사관은 서울 딜링룸 안 트레이더 데스크뿐 아니라 모든 원격 접근 경로에 다중 인증이 덮이는 증거를 원한다.

지시는 9월 상호금융·은행 데이터 도난이 헤드라인을 탄 뒤 동아시아 전반의 감시와 맞닿아 있다. 증권사는 핵심 은행 원장보다 약한 표적이지만 주문 흐름과 마진 데이터는 여전히 값지다.

기술 요구사항

모의해킹은 모바일 트레이딩 앱이 쓰는 API 게이트웨이, KYC 이미지 클라우드 버킷, 일부 기관 고객이 유지하는 레거시 FIX 세션을 포함해야 한다. KISA 프레임워크 인증 업체가 테스트할 수 있지만, 최고정보보호책임자가 직접 시정 일정을 증명해야 한다. 중대 취약점을 30일 안에 닫지 못하면 전자금융거래 규정에 따른 과징금과 공개 질책이 따를 수 있다.

소형 증권사는 한국금융투자협회 공유 사이버 레인지로 예산을 묶을 수 있지만, 대형사는 사내 구조에 익숙한 맞춤 레드팀을 선호한다.

고객 커뮤니케이션

화요일 한국거래소 재개 전 홈페이지에 피싱 경고를 새로고침해야 하며, 합법 직원이 채팅으로 일회용 비밀번호를 요구하지 않는다고 강조한다. 이전 유출 때 콜센터가 몰렸다. 이번에는 브로커가 거래 비밀번호 재설정이 필요한지에 대한 스크립트를 준비했으며, 규제 당국은 고객 계층 노출 증거가 없으면 재설정을 선택에 맡겼다.

기관 고객은 자체 컴플라이언스 파일용 증명서를 요청했으며, 특히 한국 주식 주문을 지역 회원사에 넘기는 해외 운용사가 그렇다.

업계 맥락

팬데믹이 소매 트레이딩을 가속한 뒤 증권 IT 지출은 늘었지만, 유지보수 창은 상장 유지 규정 변경과 새 공매도 공시 시스템과 겹쳤다. CISO들은 InfoHandle에 개천절 인력 현실을 존중하는 일정이면 필수 모의해킹을 환영한다고 말했고, 금융위는 사건 격리를 문서화한 곳만 연장을 거절했다.

장기적으로 정책 당국은 증권사가 제로트러스트와 리서치·트레이딩·백오피스 분리 접근을 도입하길 원한다. 소형 브로커를 인수한 대기업은 이질 시스템 때문에 비용이 큰 개조다.

투자자가 볼 것

시장 건전성은 막은 모든 로그인을 공개할 필요는 없지만, 고객 자산에 영향을 주는 중대 유출은 지체 없이 공시해야 한다. 시정 보고가 오기 전까지 글로벌 은행 컴플라이언스 담당자는 특정 한국 리서치 포털 사용을 잠시 제한할 수 있으며, 서울이 도쿄·홍콩과 자본을 두고 경쟁할 때 피하고 싶은 마찰이다.

금융위의 연휴 주 명령은 사이버보안을 선택 IT가 아니라 시장 인프라로 본다는 신호다. 개천절 휴가에서 돌아온 증권사 직원의 첫 과제는 감사인 눈앞에서 비밀번호를 재설정하는 것이지, 다음 코스피 틱을 응원하는 것이 아니다.