[Expert Column] 자율 금융 시대의 보안을 다시 생각하며
금융 시장에 부는 새로운 바람
사용자들이 컴퓨터를 이용하면서 힘들었던 것 중에 하나는 금융 거래의 불편함이다. 각종 법률과 지침에 의한 컴플라이언스 이슈에 의해 금융사나 공공기관의 홈페이지만 방문해도 강제로 설치되는 각종 보안 솔루션과 이를 설치하기 위한 액티브 X(Active X)들이 사용자를 매우 피곤하게 만들었다.
그러나 윈도 운영체제(OS)서 인터넷 익스플로러만 사용해야 하는 선택지 없는 상황과는 달리 모바일뿐만 아니라 다양한 운영체제와 멀티 브라우저들이 등장했다. 이로 인해 이제는 언제 어디서 금융거래를 할지 고객이 자유롭게 선택할 수 있는 상황에 이르렀다.
지금까지 전통적인 관점의 금융 거래는 지역 거점(Location Coverage)을 중심으로 은행 및 증권의 점포를 내고, 방문 고객 중심의 금융공학(Financial Engineering)으로 시뮬레이션하여 만들어진 금융 상품을 판매하는 아날로그 비즈니스(Analog Business) 형태로 운영되었다. 모바일이 개인화된 컴퓨팅 디바이스로 자리잡으면서 본격적인 온라인 중심의 디지털 비즈니스(Digital Business)로 전환되었다. 영업 유형도 고객 한 사람을 몇 가지 기준으로 평가하여 적합한 금융 상품을 제시하는 형태에서, 클라우드에 모이는 빅데이터(Big Data)를 기반으로 패턴화하여 금융 테크놀로지를 활용한 다양한 상품을 제안할 수 있는 시대로 발전하고 있다.
[그림 1] 아날로그 비즈니스에서 디지털 비즈니스로
모바일과 SNS에서 쉬운 결제를
모바일에서도 금융 거래를 위한 앱을 별도로 설치하는 시대를 지나 카카오톡, 라인, 페이스북 등과 같은 각종 SNS에서 "직접 구매" 버튼으로 즉시 상품을 사고 송금할 수 있는 환경으로 빠르게 변화하고 있다. 소셜에서 “좋아요” 버튼을 누르는 것만큼이나 쉽게 “구매하기” 버튼을 누르게 되고, 이를 통한 e커머스(e-Commerce) 시장은 급격한 성장을 이룰 것이다.
[그림 2] 사용자가 많은 메시징 앱(Messaging App)의 페이먼트 시장 진출
<출처: Mary Meeker, “Internet Trends 2015”, KPCB.COM>
특히 [그림 3]과 같이 SNS가 구매하기 버튼을 추가하면서, 전자상거래에서 마케팅 영향력 뿐만 아니라 구매력도 끌어올리게 될 것으로 전망된다.
[그림 3] 사용자가 많은 메시징 앱의 비교
<출처: Mary Meeker, “Internet Trends 2015”, KPCB.COM>
자율 금융의 시대에 필요한 것
2015년의 금융 시장은 핀테크 열풍과 함께 인터넷 은행 설립 등 다양한 금융권의 변화들이 나타나고 있다. 바야흐로 보수적이고 안정적인 시스템을 유지했던 시장이 빅뱅을 맞이하는 분위기다. 이러한 시대의 흐름에 발맞추자는 내외부적인 논의에 힘입어 금융에 관련된 컴플라이언스도 해소되는 분위기이다.
그런데 금융사가 자체적인 기준으로 보안을 하게 되면 액티브 X로 이슈가 된 금융 거래를 힘들게 하는 보안 솔루션들이 모두 사라질까? 아니면 어떻게 해야 할지 방향을 잃고 표류하게 될까? 현재까지 나타나는 현상들을 보면 하루아침에 모든 보안 솔루션이 쓸모 없게 되고, 알아서 다 하는 형태가 될 것 같지는 않다.
금융보안원의 출범과 함께 2015년 4월에 발표된 ‘금융보안 거버넌스 가이드’를 보면, [표 1]과 같이 크게 7가지 지침이 있다. 내용을 살펴보면 “기업의 최고 경영층이 책임감을 가지고 위험 관리를 위한 체계를 갖추기 위한 투자와 문화를 확립하여 비즈니스의 연속성을 유지하라”는 것이 핵심이다. 또한 이를 어기거나 사고가 발생할 경우 책임을 묻겠다는 것으로, 규정만 잘 지키면 사고가 나도 책임을 면하던 과거와 달리 사고가 나지 않도록 책임지고 잘 해야 한다는 쪽으로 정책적인 방향을 크게 선회한 것으로 평가된다.
[표 1] 금융보안 거버넌스 가이드의 7가지 지침
또한 컨설팅 회사인 엑센츄어에서 최근에 발표한 “The Future of Fintech and Banking – Digitally disrupted or reimagined?” 리포트에서도 디지털 시대에는 혼자서 모든 것을 다 하기보다는 개방된 형태의 협업을 통해서 투자하고 관리해 나가는 것이 중요하다고 강조했다.
이제는 지침에 의존할 것이 아니라 신용 사회에 맞게 개인의 신용(credit)을 기반으로 평가하는 시스템을 갖추어야 하며, 이를 평가하기 위해서는 개인에 대한 정보뿐만 아니라 빅데이터 분석을 활용하여 정보를 예측하고 활용할 수 있어야 한다. 즉, 신용 기반의 평가를 위한 인텔리전스를 구축해야 하는 것이다. 이를 통해 오프라인 점포 중심이 아니라 데이터에 기반한 디지털 비즈니스를 수행해야 한다.
새로운 디지털 위협에 대처하기
데이터, 정보, 인텔리전스 등이 중요해지면서 복잡성은 더욱 증가하게 될 것이고, 알지 못하는 새로운 보안 위협도 등장하게 될 것이다. 2000년대 초반까지 시그니처 기반의 위협 대응이 중심이었다면, 2000년대 중반에는 개인, PC, 디바이스의 인증과 권한에 대한 대응이 중심이었다. 이제는 사용되는 콘텐츠가 중심이 되는 위협 대응을 하는 시대이다.
금융 기업과 개인의 자산을 평가하여 핵심 자산을 정의해야 하며, 핵심 자산의 흐름에 따라 콘텐츠 중심의 보안 관리를 구축해야 한다. 금융 거래를 진행하는 데 있어서 어느 단계에서 어떤 위협이 존재하는지 위협 정보를 잘 파악하는 인텔리전스를 구축하고, 자산을 보호하기 위한 단계별 보안 대책을 마련하여 정책 – 운영 – 관리 요소가 잘 구성되도록 해야 한다. 정상적인 금융 거래의 패턴을 벗어나는 이상 거래를 파악할 수 있는 자체적인 이상 거래 시스템(Fraud Detection System, 이하 FDS)을 갖추고 다양한 분석을 통하여 자사의 특성에 맞는 룰(rule)을 구성하는 것이 필요하다.
[그림 4]에서는 자산 평가 및 보안 시스템 구축에서 자율 금융 시대에 더욱 중요한 세 가지 관점을 파란색으로 표시하였는데, 리스크 중심의 정보 자산 평가, 위협에 대한 인텔리전스(Threat Intelligence) 구축, 자체 특성에 맞는 FDS의 운영 등이 있다.
[그림 4] 자율 금융 시대의 자산 재평가와 인텔리전스
자율이라는 의미에는 막중한 책임감이 뒤따르기 마련이며, 리스크 매니지먼트(Risk Management) 관점에서 자산을 재평가하고 핵심을 지키기 위한 지속적인 인텔리전스를 확보하는 것이 매우 중요하다. @
- AhnLab기술기획팀 전상수 부장