• 구독신청
  • My스크랩
  • 지면신문
FNTIMES 대한민국 최고 금융 경제지
ad

[백명훈 스트리미 CISO 이사] 코로나19 위기상황의 정보보호 위험관리

편집국

기사입력 : 2020-03-09 00:00

위기상황 내부통제 정책수립 운영 필요
재택근무 정보보호 위험단계 상승 강구

▲사진: 백명훈 스트리미 CISO 이사

▲사진: 백명훈 스트리미 CISO 이사

코로나19(COVID-19) 사태가 심각하다. 자가격리 지침에도 불구하고 전국 곳곳에 방역망 구멍이 뚫렸다. 세계보건기구(WHO)는 감염병 위험 수준을 ‘매우 높음’ 단계로 상향하였다. WHO는 세계적 유행병 상황(pandemic)이 아니라고 하지만, 전세계적인 바이러스 확산 움직임은 자명해 보인다.

최근 정부가 “코로나19 예방 및 확산방지를 위한 사업장 대응 지침”을 발표했다.

이에 발맞춰 금융당국은 망분리 규제로 재택근무가 엄격히 제한됐던 금융업종에 대하여 ‘망분리’ 규제의 예외를 허용하며 금융권 종사자의 재택근무를 가능하도록 했다.

망분리는 정보처리시스템 및 정보통신망을 해킹 등의 전자적 침해행위로부터 방지하기 위하여 내부통신망과 연결된 내부 업무용시스템을 인터넷 등 외부통신망과 분리·차단 및 접속 차단해야 하는 조치를 말한다.

이와 같은 망분리 제한도 코로나19의 확산 앞에서 잠시 풀리게 된 것이다.

금융감독원은 지난 10일 금융투자협회와 씨티은행의 재택근무를 위한 원격 접속 허용 관련 문의에 감염병 등 질병으로 인해 업무 연속성을 확보하기 곤란한 수준의 인력 손실이 발생하거나 발생 가능성이 현저히 높은 경우 원격 접속을 통한 재택근무를 실시할 수 있다는 비조치의견을 회신했다.

비조치의견은 해당 행위에 대해서는 사후에 회신내용의 취지에 부합하지 않는 법적 조치를 취하지 않겠다는 뜻이다.

다만 재택근무는 대체자원 확보의 곤란 등 업무상 불가피한 경우에 한해 실시할 수 있다.

다시 말해 감염병 등 질병으로 인해 업무연속성을 확보하기 곤란한 수준의 인력 손실이 발생하거나 발생 가능성이 현저히 높은 경우, 자가격리를 위해 원격 접속을 통한 자택 근무를 실시해야 한다는 의미이다.

하지만 오해하지 말아야 할 것이 있다. 업무 연속성을 확보하기 위한 대체자원 확보 곤란 등 업무상 불가피한 상황에서 필수인력에 대해서만 허용해야 하며, 업무가 중단되지 않도록 비상대책 등의 수립·준수 및 자체 위험성 평가를 실시한 후 망분리 대체 정보보호통제 정책을 적용하고 정보보호위원회 승인을 받아야 하며, 비상상황 종료시 해당 직원의 재택근무를 즉시 중단해서 불필요한 재택근무가 이루어지지 않도록 유의해야 한다.

뿐만 아니라 재택근무시에도 관련 법규를 모두 준수하고 정보유출 사고 등이 발생하지 않도록 강화된 내부통제 정책을 수립·운영해야 한다는 조건을 달았다.

또한 산업통상자원부에서는 코로나19 위기경보 단계 격상에 따른 기업별 업무지속계획(BCP) 가동을 요청했다. BCP는 대규모 감염병 등 위기상황이 발생해도 기업의 업무가 지속되어 연속성을 확보할 수 있도록 대응체계, 직원관리 방법 등을 규정해 놓는 것을 말한다.

위기상황에 업무 연속성 확보와 전자금융거래의 안전성 확보 및 이용자 보호를 위해 이러한 정부의 조치는 타당하다고 여겨진다.

그런데 정보보호 위험관리의 측면에서 예방적인 수단으로 보호하고 있는 회사 내부 환경에서도 보안사고의 잠재위험이 존재하는데, 원격으로 재택근무를 하게 되면 위험수준은 더욱 높아진다.

위험은 조직의 전략적, 업무적 또는 재무적 목표를 달성하는데 영향을 줄 수 있는 불확실한 미래의 사건들을 말하며, 대응책은 잠재위험을 완화시키기 위한 예방적인 수단이라 할 수 있다.

공격방법은 다양하고, 위협은 계속 진화하고 있기 때문에 정보자산의 위협과 취약성은 완전히 제거하기 어렵다. 어떠한 보안대책이나 대응수단을 강구하더라도 위험수준을 제로로 만드는 것은 불가능하기 때문에 잔여위험이 존재한다.

잔여위험을 수용 시 조직의 보안정책과 자산의 민감도, 비용대비 효과, 법 규제 등을 고려해야 한다. 성공적인 보안 프로그램의 핵심요소인 위험관리는 위험을 평가하고 조직에서 수용할 수 있는 수준까지 위험 부담을 줄이기 위한 조치를 강구하며, 그러한 위험을 용인할 수 있는 수준으로 유지하는 것을 말한다.

블록체인 산업분야 국내외 정보보호관리체계(ISMS) 인증을 최초로 취득한 가상자산(암호화폐) 거래소 GOPAX는 코로나19 관련 비상상황에도 고객들의 가상자산을 보호하고 업무연속성을 위한 위험관리 체계를 유지하고 있다. GOPAX에서 보호하고 있는 블록체인 기반 가상자산(암호화폐)은 개인키 하나만 잃어버려도, 해당 개인키의 가상자산을 잃어버릴 수 있는 위험이 존재한다.

블록체인 기반 가상자산의 모든 거래는 사용자의 개인키와 공개키에 의존하여 이루어진다. 사실 가상자산 지갑 안에는 암호화폐가 없다. 지갑은 블록체인 상에 기록되는 거래 트랜잭션 데이터를 생성하고 서명하는 경우에 사용되는 개인키를 보관하고 관리하기 위한 도구일 뿐이기 때문이다.

GOPAX에서 위기상황 시에도 위험관리를 위해 운영중인 정보보호 메커니즘을 대략 소개하면 다음과 같다.

먼저 계층화(Layering)이다. 가상자산을 훔치려면 경비원, 출입통제시스템, 침입차단시스템, 암호화 등을 모두 다 뚫어야 한다. 즉, Work factor(시간, 돈, 노력)의 증가를 유발할 수 있도록 보안통제를 계층화한 것이다.

두번째로 제한(Limiting)이다. 승인된 사람만 접근, 알 필요성의 원칙, 최소권한의 원칙을 적용하고 있다.

세번째로 다양성(Diversity)이다. 각 계층별 통제가 틀려야 한다. 네번째로 모호함(Obscurity)이다. 외부에서는 내부에서 보호해야 하는 모든 정보가 노출되더라도 애매모호하고 혼란스러워야 한다. 마지막으로 단순성(Simplicity)이다.

대응체계가 복잡할수록 오히려 우회할 기회가 많아질 수가 있기 때문이다.

아울러 특정금융정보법의 국회 통과를 코앞에 앞두고 가상자산과 이를 활용한 거래가 금융업에 포섭되어 공신력 있는 안전한 가상자산 거래환경의 선두업체가 되고자 GOPAX의 사무실은 24시간 불이 꺼지지 않고 있다.

백명훈 스트리미 CISO 이사

데일리 금융경제뉴스 FNTIMES - 저작권법에 의거 상업적 목적의 무단 전재, 복사, 배포 금지
Copyright ⓒ 한국금융신문 & FNTIMES.com

가장 핫한 경제 소식! 한국금융신문의 ‘추천뉴스’를 받아보세요~

오피니언 다른 기사

1 30代의 고민, 육아 휴직 [홍석환의 커리어 멘토링] 육아 휴직에 대한 유혹중소기업 영업팀에 근무하는 A대리는 매일이 전쟁이다. 사무실 중앙에는 팀과 개인의 실적판이 있다. 지역별 팀별 목표 및 실적의 막대그래프가 눈에 들어온다. 전 달은 7개 팀 중 3위였지만, 이번 달은 현재 7위이다. 다들 열심히 하고 있지만, 실적이 오르지 않는다. 팀장은 연일 실적을 점검하고, 실적이 없는 팀원은 현장 퇴근이 아닌 사무실에서 팀장 면담 후 질책을 듣고 퇴근해야 한다. 매일 고객사를 방문하여 담당자를 만나고, 신규 고객을 창출하기 위해 뛰어다니지만 다들 어렵다고 한다.맞벌이 부부인 A대리는 50개월과 5개월된 아들 2명이 있다. 집 근처에 처가집이 있어 두 아들을 돌봐 주기 때문에 아내는 출 2 한국 은행들, d-MRV System, Registry & Exchange 삼각 구조를 선점하라 [리챠드윤의 탄소크레딧 이야기⑥] 많은 사람들이 국제 탄소크레딧 시장을 이야기할 때 가장 먼저 가격을 떠올린다. 탄소배출권 가격이 얼마인지, 탄소크레딧 가격이 오를지 내릴지, 지금 사야 하는지 기다려야 하는지와 같은 질문이 시장의 중심에 있는 것처럼 보인다. 그러나 글로벌 은행들이 들어오고 있는 곳은 탄소크레딧이라는 상품 시장이 아니라, 크레딧 유통·거래가 이루어지는 시장 인프라, 더 정확히 말하면 플랫폼 인프라이다.최근 글로벌 은행들은 단순히 탄소크레딧을 사고파는 트레이더로 들어오는 것이 아니라, 감축사업 투자, d-MRV 시스템, Registry, Exchange, 그리고 파생상품 시장까지 국제 탄소크레딧 시장의 전 가치사슬(Value Chain)를 수직적으로 통합하 3 이 도시의 시민들은 누구나 매달 50만원씩 받는다고? [전명산의 AI블록체인도시 이야기⑦] 이 도시의 시민들은 매달 1인당 50만원씩 받는다. 4인 가족이면 200만원이다. 주거가 안정되어 있다면 최소한의 생활을 유지할 수 있는 수준이다. 50만원은 결코 큰 돈이 아니다. 그러나 누구에게는 한 달 식비가 되고, 누구에게는 아이의 분유와 기저귀 값이 되며, 누구에게는 오랫동안 미뤄왔던 배움의 여유가 되고, 어떤 사람에게는 삶을 포기하지 않을 생존이 된다. 기본소득을 지급하는 도시. 이런 도시가 있다면 어떨까?이번 위기는 회복되지 않는다6회 칼럼에서 필자는 "전략적이고 창의적이며 전례 없는 혁신적인 방법들이 필요한 때"라고 썼다. 지금이 바로 그러한 방법을 고민해야 할 시점이다.단언컨대 3~4년 사이 심각한 고용 쇼크가
ad
ad

한국금융 포럼 사이버관

더보기

FT카드뉴스

더보기
[그래픽 뉴스] 퇴근 후 주차했는데 수익 발생? V2G의 정체
[그래픽 뉴스] “전쟁 신호를 읽는 가장 이상한 방법, 피자 주문량”
[그래픽 뉴스] 트럼프의 ‘타코 한 입’에 흔들린 시장의 비밀
[그래픽 뉴스] 청년정책 5년 계획, 무엇이 달라지나?
[카드뉴스] KT&G, ‘CDP’ 기후변화·수자원 관리 부문 우수기업 선정

FT도서

더보기