연쇄 해킹 잇따르는데, 정부 보안 대책은 작동하고 있나
정부가 범정부 정보보호 대책을 내놓은 지 1년이 지났지만, 해킹 사고는 여전히 반복되고 있다. 6일 열린 국회 과학기술정보방송통신위원회 국정감사에서 의원들은 부처 간 협력이 제대로 이뤄지지 않고, 이미 발견한 취약점도 제때 고치지 않고 있다고 목소리를 높였다. 제로트러스트 예산이 줄고 AI 취약점 점검을 확대할 신규 예산이 정부안에서 빠진 점도 문제 삼았다. 정부가 내놓은 대책이 실제로 사고를 막는 데 도움이 되고 있는지 따져 물은 것이다.
이에 배경훈 부총리 겸 과학기술정보통신부 장관은 민간 침해사고 대응을 주도하고 부처 간 대응 절차를 정비하겠다는 입장을 밝혔다. 제로트러스트 지원은 컨설팅 중심에서 실행 단계로 전환하고 있다고 설명했다. 이어 정부안에 반영되지 않은 취약점 점검 예산도 확보하기 위해 노력하겠다고 답했다.
“금융권 해킹도 과기정통부 책임”…부처 간 칸막이 지적
이날 의원들은 해킹 대응을 기관별 소관으로 나누는 방식이 효과가 없는 게 아니냐고 잇달아 지적했다. 서천호 국민의힘 의원은 “대응 시스템이 기관별로 나뉘어 있다”며, 과기정통부의 책임을 물었다. 최형두 국민의힘 의원도 “금융권 사고를 금융위원회와 금융감독원 소관으로만 봐서는 안 된다”며 “지난해 범부처 정보보호 종합대책에서 없애겠다고 한 부처 간 칸막이가 남아 있다”고 지적했다.
최 의원은 “금융기관의 사이버 공격 역시 과기정통부가 대응해야 할 사안”이라고 강조했다. 그는 “금융권 사고 자료를 요청했는데도 전달받지 못했다”며 “부처 간 정보 공유가 제대로 이뤄지고 있냐”고 물었다. 이에 배 부총리는 “금융위에 자료를 요청했으며 받는대로 전달하겠다”고 답했다.
대책 발표 이후의 이행 관리도 문제로 제기됐다. 최 의원은 정부24와 금융권, 한국전력 등의 사고를 거론하며 “범정부 대책의 과제별 이행 현황을 점검하고 국회에 정기적으로 보고해야 한다”고 요구했다. 그는 “사고를 겪은 통신사의 일부 개선 조치가 내년이나 내후년에야 완료될 예정”이라며, 취약점 개선에 시간이 걸리는 이유도 물었다.
배 부총리는 “국가안보실이 전체 조정을 맡고 민간은 과기정통부, 공공은 국정원이 역할을 나눠 대응한다”고 설명했다. 이어 “민간 침해사고 대응에서는 과기정통부가 총괄한다는 인식을 갖고 있다”며 “관련 기업과 부처에 대응 절차를 전파하는 데 주도적으로 나서겠다”고 밝혔다.
제로트러스트, 권고에서 실행으로…도입 일정·예산 추궁
최 의원은 새로운 공격 기술에 대응하는 것만큼 기존 취약점과 기본적인 보안 관리의 허점을 없애는 일이 중요하다고 강조했다. 그는 이날 출석한 기업 증인들의 답변을 거론하며, 2024년에 발견한 취약점이 방치되고 접속 키·접근권한 관리와 로그 모니터링, 보고 체계가 제대로 작동하지 않은 것이 문제라고 지적했다.
정부와 기관이 서비스 제공자 측 시스템의 보안을 책임져야 한다는 요구도 나왔다. 최 의원은 “이용자 PC에 보안 프로그램을 설치하도록 하는 데 그치지 말고, 서버와 서비스의 공격 경로를 상시 점검해야 한다”고 주문했다.

최 의원은 방안으로 제로트러스트의 적극적인 도입을 제시했다. 제로트러스트는 내부망에 있거나 이미 인증을 받았다는 이유만으로 사용자와 기기를 신뢰하지 않고, 접근 요청마다 신원과 권한을 검증하는 보안 원칙이다.
최 의원은 “금융기관이 외부에 노출된 자산을 사고 전에 파악하고, 접속마다 사용자와 기기를 검증하는 체계를 갖춰야 한다”며 “국내 도입이 권고와 시범 단계에 머물러 있다며 주요국처럼 도입 기한과 구체적인 목표를 정해야 한다”고 지적했다.
예산이 줄어든 점도 따졌다. 최 의원은 제로트러스트 관련 예산이 2024년 62억원, 2025년 56억원에서 올해 45억원으로 줄었다는 수치를 제시했다. 그러면서 정부가 필요한 예산의 증액을 국회에 적극적으로 요구해야 한다고 주문했다.
배 부총리는 “제로트러스트 적용 사업이 기존 컨설팅 중심에서 실행 단계로 전환하는 과정에 있다”며 “구축에 필요한 사전 작업을 진행하고 있다”고 설명했다. 아울러 보안 특화 AI 모델 개발과 정보통신망법 개정에 따른 조사·제재 강화 등도 언급했다. 이어 그는 “실제 문제가 해결되고 국민이 안심할 수 있을 때까지 문제점을 찾아 대응책을 마련하겠다”고 답했다.
AI 취약점 점검 예산 미반영…정부 “확보 노력”
고도화된 공격에 대비한 선제 점검 예산도 질의 대상이 됐다. 이주희 더불어민주당 의원은 과기정통부가 한국인터넷진흥원(KISA) 취약점관리센터의 내년도 운영 예산을 신규 요청했지만, 정부안에 반영되지 않은 이유를 물었다.
이 의원은 “정부가 지난 5월 발표한 AI 기반 사이버 위협 대응 계획에서 금융·의료·에너지 등 약 1200개사를 피해 파급력이 큰 기업으로 분류했다”고 짚었다. 이 가운데 금융권에서 실제 사고가 발생한 만큼, 기업의 자체 점검에만 맡기지 말고 정부가 고성능 AI를 활용해 취약점을 상시 점검하는 범위를 넓혀야 한다고 강조했다.
예산 배분 기준도 문제 삼았다. 이 의원이 “보안 역량이 취약한 중소기업 지원을 우선한다는 이유로 센터 운영 예산이 반영되지 않은 것이 맞느냐”고 묻자, 배 부총리는 “그렇다”고 답했다. 이에 이 의원은 “한 번의 공격으로 발생할 피해를 고려하면 기업 규모보다 사고의 파급력을 기준으로 지원해야 한다”고 지적했다.
배 부총리는 “정부 재정 여건과 우선순위 조정으로 기반시설 취약점 점검 예산이 정부안에 반영되지 못했다”며 “예산 확보를 위해 노력하겠다”고 밝혔다. AI를 활용한 공격 가능성에 대한 우려에도 “대응 방안을 찾고 있다”고 설명했다.
배 부총리는 보안 특화 AI 모델 개발 일정도 제시했다. 그는 “올해 GPU 지원을 통해 개발을 지원하고 있으며 내년도 예산에도 관련 사업을 반영했다”며 “내년 초부터 모델을 단계적으로 공개하고, 당초 내년 7월을 목표로 한 일정도 앞당기기 위해 노력하겠다”고 설명했다.
한편, 과기정통부는 내년 민간 분야 정보보호 예산안을 올해 3634억원보다 44% 늘어난 5231억원으로 편성했다고 밝혔다. 보안 특화 AI 모델 개발에 700억원, KISA 인터넷침해대응센터 운영 등에 632억원을 반영했다고 설명했다. 취약점관리센터 신규 운영 예산은 반영되지 않았지만, 기존 침해 대응과 AI 개발에는 별도 예산을 확보했다는 입장이다.
조사 권한 커진 정부, 기업 보안자료 관리 문제도 도마 위
기업의 보안 수준을 조사하는 정부가 확보한 자료를 안전하게 관리하는지도 쟁점으로 떠올랐다. 김남국 더불어민주당 의원은 “서버 구성과 시스템 취약점, 공격 경로 등이 기업의 핵심 보안자료”라며 “강화된 조사 권한에 걸맞은 관리 체계가 필요하다”고 강조했다.
김 의원은 “KISA에서 과기정통부로 자료를 전달할 때 일반 이메일에 첨부하고, 생성된 사본과 출력물에도 관리번호를 부여하지 않는 것으로 확인했다”고 짚었다. 자료가 들어오는 순간부터 누가 접근하고 복제했는지, 언제 폐기했는지까지 추적할 수 있어야 한다는 지적이다.
이에 류제명 과기정통부 제2차관은 “평소 소통에는 이메일을 사용할 수 있지만 조사자료를 이메일로 받지는 않는 것으로 알고 있다”며 “사실관계를 다시 확인하겠다”고 답했다.
자료 파기를 입증하는 방식도 지적됐다. 김 의원은 “담당자가 날인한 파기 확인서만으로 민감한 자료가 실제로 삭제됐는지, 유출이 발생하면 어느 사본에서 누가 유출했는지 확인할 수 있느냐”고 물었다.
배 부총리는 처음에는 “로그 등을 통해 유출 경로를 확인할 수 있다”고 답했다. 그러나 김 의원이 사본과 출력물에 대한 추적 기록이 없다면 어떻게 확인할 수 있는지, 완전한 파기를 기술적으로 증명할 수 있는지 재차 묻자, “답변이 어렵다”고 했다.
김 의원은 “자료를 폐쇄된 보안망에서 관리하고 접속자의 신원과 접근 기록, 출력물과 사본의 생성·폐기 내역까지 추적해야 한다”고 강조했다. 이어 “삭제를 입증할 전자적·기술적 증거를 남기고, 자료 담당자와 감독자가 교차 검증하는 체계가 필요하다”고 덧붙였다. 기업에서 민감한 자료를 제출받으려면 정부가 이를 투명하고 안전하게 관리한다는 신뢰를 먼저 보여줘야 한다는 지적이다.
이에 배 부총리는 “자료 관리와 파기 후 조치 등을 점검해 보고하겠다”고 답했다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


