금융권 침투테스트 가이드라인 나왔다

수행 범위 및 개념 기준 마련…레드 아이리스 중심 모의해킹 지원

컴퓨팅입력 :2026/08/03 09:18

금융보안원이 인공지능(AI) 악용 공격이 고도화되고 여러 취약점을 연계한 침투가 증가하는 만큼, 금융 회사가 침투테스트를 일관된 기준에 따라 수행할 수 있도록 뒷받침하는 가이드라인을 발간했다.

금융보안원은 실제 공격자 관점의 침투 테스트를 체계적으로 수행할 수 있도록 '금융분야 침투테스트 수행 가이드라인'을 발간했다고 3일 밝혔다.

가이드라인은 개인정보 상시평가 모의해킹 항목 신설, 정보보호 및 개인정보보호 관리체계 인증(ISMS-P) 기술심사 모의 침투 도입 등 침투테스트 관련 제도적 요구가 확대됨에 따라, 침투 테스트의 개념과 범위를 명확히 하고 수행 기준을 마련한 것이 특징이다. 또한 금융회사가 일관된 기준에 따라 침투테스트를 수행할 수 있도록 지원한다.

금융에 특화된 실무 중심 내용으로 구성해 활용도도 높였다. 먼저 ▲사전준비 ▲점검 수행 ▲결과보고 ▲사후관리 등 단계별 수행 절차를 제시하고, 금융회사가 침투테스트를 체계적으로 수행할 수 있도록 3개 분야 6개 항목으로 구성된 체크리스트를 함께 제공한다. 아울러 정보 수집부터 목표 달성까지의 실제 공격 흐름을 재현하는 시나리오 기반 점검 기준을 제시했다.

단순히 취약점 목록을 도출하는 것에서 나아가 초기 침투, 내부 확산, 핵심 자산 접근 등으로 이어지는 실제 공격 흐름을 재현해 보안 체계의 실효성을 높였다는 것이 금융보안원의 설명이다.

관련기사

금융보안원은 국내 최고 수준의 화이트해커로 구성된 침투테스트 전문 부서인 '레드 아이리스(RED IRIS)'를 운영하고 있다. 다년간 축적한 금융권 침투테스트 경험을 바탕으로 금융회사의 침투테스트 수행을 적극 지원할 예정이다.

박상원 금융보안원장은 "AI를 악용한 공격이 빠르게 고도화되는 상황에서 금융회사가 실제 공격에 대한 대응 역량을 스스로 검증하는 것은 선택이 아닌 필수"라며 "이번 가이드라인을 통해 금융회사가 침투테스트를 안전하고 신뢰성 있게 수행할 수 있도록 적극 지원하고, 현장 의견을 반영해 가이드라인을 지속 보완해 나가겠다"고 밝혔다.