市中銀行に続き、貯蓄銀行やキャピタルまでハッキングによる顧客情報が漏洩し、金融業界のセキュリティに緊急事態が発生している。新韓銀行、KB国民銀行、ハナ銀行、釜山銀行などで相次いで侵害事故が発覚し、金融当局は4日に全金融業界の緊急点検会議を開催した。人工知能(AI)を活用した自動化攻撃の可能性も指摘され、金融セキュリティの盲点が明らかになった。顧客の資金と情報を守ることは金融機関の基本的な責務である。当局と金融業界は侵入経路と管理の不備を徹底的に明らかにし、セキュリティ体制全般を再点検する必要がある。
今回の事故で注目すべき点は、顧客向けの金融取引システムだけでなく、貸出募集人や従業員が使用する業務システムが攻撃経路となったことである。正面の防御に集中している間に、裏口から顧客情報が流出した形である。取引システムと分離されているとの説明で責任を軽減することはできない。顧客情報にアクセスできるシステムであれば、用途や利用者を問わず、それに見合った保護装置を備える必要がある。外部接続経路や委託業者の権限まで管理しなければ、金融セキュリティは完成しない。
AIの活用の有無や具体的な攻撃手法は調査で明らかにすべきである。しかし、攻撃者が脆弱性を迅速に見つけ、繰り返し侵入する状況に備える必要があることは明らかである。セキュリティプログラムをインストールし、定期的な点検を受けるだけでは不十分である。どのシステムが外部に露出しているかを把握し、接続と情報照会の権限を必要な範囲に制限しなければならない。異常な繰り返し照会を即座に検知・遮断し、発見された脆弱性は遅滞なく補完する必要がある。セキュリティ装置が実際の攻撃の前で機能するかを常時検証する体制が必要である。
攻撃を受けても情報漏洩を防いだ金融機関がある点も考慮すべきである。攻撃対象や強度が異なった可能性があるため、企業ごとのセキュリティレベルを軽々しく断定してはならない。当局は被害を受けた企業と防御に成功した企業の接続制御、認証、検知プロセスを比較し、成否を分けた要因を明らかにすべきである。防御に効果があった措置は金融業界に迅速に共有し、同じ脆弱性が他の企業にも残っているか確認する必要がある。事故件数の集計や一律の点検指示で終わらせてはならない。
銀行は毎年巨額を情報保護に投資している。しかし、投資額が大きいからといって安全が保証されるわけではない。必要な場所に人員と予算を配置したか、業務の便宜を理由に管理を緩めて運営していないかが重要である。経営陣はセキュリティを情報システム部門に任せ、事故が起きた際に報告を受けるという慣行から脱却すべきである。事業の拡大とデジタル転換にセキュリティ能力が追いついているかを直接確認し、点検で明らかになった問題の改善結果まで責任を持たなければならない。当局も書類上の遵守状況よりも実際の防御能力を検証すべきである。
漏洩した情報による二次被害の防止も急務である。当局は現在まで不正決済に直接利用される情報が漏洩した兆候は確認されていないと明らかにした。しかし、顧客が安心できるわけではない。名前や連絡先に所得・貸出情報が結びつくと、金融機関の職員を装ったカスタマイズ詐欺に悪用される可能性がある。金融機関は漏洩項目と範囲を正確に知らせ、被害確認や補償を装ったメッセージ・電話に対する警告と報告・救済手続きを整備する必要がある。
金融は信頼を基盤に動く。個人情報漏洩が繰り返されると、個別企業の評判を超えてデジタル金融全体の信頼が揺らぐ。大手金融機関の盲点を解消するだけでなく、人材と資源が不足している中小金融機関の対応能力も引き上げなければならない。今回の事態を一過性の緊急点検で終わらせてはならない。すべての接続経路を管理し、侵害を迅速に発見し、顧客の被害を防ぐ体制に変えなければならない。
* この記事はAIによって翻訳されました。
亜洲日報の記事等を無断で複製、公衆送信 、翻案、配布することは禁じられています。
