메인 콘텐츠로 건너뛰기
큰 성장에는 큰 데이터 책임이 따릅니다
관점

큰 성장에는 큰 데이터 책임이 따릅니다

핀테크 기업들은 가장 소중한 자산인 고객의 금융 데이터를 철저히 보호해야 합니다. 이 분야를 노리는 사이버 범죄 조직의 손이 닿지 않도록 데이터를 보호하기 위해, 핀테크 기업들은 사이버 위생 수칙을 철저히 준수해야 한다.

웰스 파고(Wells Fargo)의 웰스 파고 디지털( ) 부문 정보 보안 담당 수석 부사장인 팀 모리스(Tim Morris)는 은행이 대규모 보안 팀을 대상으로 지역 강당에서 진행한 48시간짜리 사이버 공격 모의 훈련을 매우 즐겼습니다.

모리스는 “모든 보안 부서에서 약 100 명이 참여했습니다”라고 말하며, 자신이 감독한 마라톤 세션에서 단순한 이메일 피싱 캠페인 부터 정교한 랜섬웨어 공격에 이르기까지 다양한 레드팀 공격 시뮬레이션을 진행했다고 설명했다. “분산 서비스 거부 공격부터 대규모 데이터 유출 시도까지, 상상할 수 있는 모든 종류의 보안 사고와 공격을 다 겪어봤습니다.” 그는 웃으며 말했다. “이틀만 지나면 사람들은 꽤 지칠 거예요.”

수십 년, 심지어 수세기 동안 은행과 보험사는 고객의 민감한 금융 정보를 관리해 온 수호자 역할을 해왔습니다. 이제 ‘ ’ 금융 기술 (일명 ‘핀테크’)의 시대에 이르러, 급여 입금과 주택담보대출 상환부터 모바일 거래 플랫폼 및 비트코인 보유 내역에 이르기까지 그 데이터는 거의 전적으로 디지털화되어 있습니다. 사업적 이해관계도 훨씬 더 크다.

모리스는 “핀테크 기업들의 경우, 데이터 자체가 바로 제품이다”라고 말한다. 그것은 고객들의 생계 수단입니다. “예금이나 투자 포트폴리오가 도난당하면, 이는 평판에 막대한 타격을 입히는 일입니다.”

기술의 발전과 팬데믹으로 인한 재택근무의 확산 덕분에, 핀테크 네트워크는 이제 거의 모든 소비자, 전자상거래 및 투자자 거래에 깊이 뿌리내리고 있습니다. 핀테크를 지지하든 회의적으로 보든, 핀테크 시장은 앞으로 훨씬 더 커질 전망입니다. The sector’s global e-commerce volume will be $3,61 trillion this year, up from $348,7 billion in 2010, and is estimated to reach $6,07 trillion in just five years, according to Ascential’s Money20/20 report.

“핀테크 기업에게 있어 데이터야말로 바로 제품입니다. “포트폴리오가 도난당하면 평판에 막대한 타격을 입게 됩니다.”
팀 모리스, 웰스 파고 전 정보보안 담당 수석 부사장

사이버 보안 위협도 함께 증가할 것입니다. 모든 산업 분야를 통틀어 은행업은 꾸준히 사이버 범죄로 인한 비용의 가장 큰 타격을 입어 왔다. 2019년에는 액센츄어(Accenture)의 ‘사이버 범죄 비용: 2019년 보고서( )’ 제9차 연례 연구( )에서 1위를 기록했으나, 그 순위는 참담한 수준이었다. 그 이후로 상황은 더욱 악화되었는데, 팬데믹과 재택근무의 영향으로 2020년 동안 전 세계 사이버 범죄로 인한 총 피해액이 1조 달러에 육박할 정도로 급증했기 때문이다. Last year’s cyberattack on the digital banking app Dave, in which hackers stole the personal data of about 7,5 million dave.com users, shows the vulnerabilities the fintech sector faces.

많은 비평가들에게 온라인 결제, 보험, 대출 플랫폼을 뒷받침하는 알고리즘은 이러한 플랫폼의 안정성과 신뢰성을 좌우하는 핵심 요소로 여겨진다. 모리스는 “사실은 그렇지 않다”고 말한다. 진정으로 중요한 것은 이러한 기업들이 데이터를 어떻게 관리하는지와, 데이터를 보호하는 시스템의 견고성입니다.

왕실 보물

Moshe Katri is managing director of equity research at Wedbush Securities, a wealth management and investment firm with some 6.000 clients and $4,2 billion under management. 카트리 씨는 핀테크 기업들이 혁신적이라고 해서 반드시 더 큰 위험을 감수하는 것은 아니라고 말합니다.

사실, 암호화폐 거래소나 주식 거래 플랫폼 등 변동성이 큰 분야에서 사업을 영위하는 핀테크 기업과 같은 소비자 대상 기업들은 보안 조치를 한층 더 강화하는 경향이 있다. “그들이 가장 원치 않는 것은 보안 침해로 인해 신뢰가 흔들리는 것”이라고 카트리 씨는 말한다.

당연하게도, 현재 노스캐롤라이나에 위치한 타니움( , )에서 기술 전략가로 근무하고 있는 모리스는 네트워크 전반에 걸친 가시성이 데이터 보안의 핵심이라고 말한다. 이를 달성하기 위해 핀테크 기업들은 자사 네트워크에 얼마나 많은 엔드포인트가 있는지, 해당 엔드포인트들이 어떻게 구성되어 있는지, 어떤 소프트웨어를 실행 중인지, 그리고 해당 소프트웨어에 패치가 적용되어 최신 상태인지 여부를 파악해야 합니다. 그때서야 비로소 공격 표면을 파악하고 핵심 자산을 보호할 수 있습니다. 그는 한 걸음 물러서서, 핀테크 기업들도 공격자의 관점에서 자신들이 어떻게 보이는지 파악해야 한다고 말합니다.

자신 있게 해내자

사이버 범죄자들 은 핀테크 부문 을 다른 분야를 노리는 것과 같은 이유로, 즉 (대개 랜섬웨어를 통해) 빠른 수익을 얻기 위해 표적으로 삼고 있습니다. 이를 통해 보안 업체들은 대응 방안을 마련하고 상황을 예측할 수 있게 됩니다. 또한 모리스에 따르면, 공격은 겉보기에는 점점 더 정교해지는 것처럼 보이지만, 대개는 기회를 노린 것이며 치밀하게 계획된 것이라고 한다. 그는 랜섬웨어가 “상품화”되고 있다고 말한다.

의 모범적인 사이버 보안 수칙( )을 실천하는 것은 범죄자들이 침입하기 어렵게 만드는 핵심 요소이며, 이는 종종 범죄자들이 더 취약한 피해자를 찾아 나서게 만들기에 충분합니다. 가장 중요한 과제 중에는 네트워크에 연결된 모든 엔드포인트 및 기기를 파악하고 목록을 작성하는 것, 재택근무 시대에 급증한 앱 및 기타 소프트웨어를 관리하는 것, 승인된 소프트웨어( )에 대한 패치 적용을 자동화하는 것 (동시에 무단 앱 제거), 그리고 보안 위협에 대한 신속 대응 계획을 수립하는 것이 포함됩니다.

모리스는 핀테크 기업들이 보안 조치를 운영 기술(OT)에 초기 단계부터 내재화해야 한다고 말하며, 이러한 관행을 “shift left” 소프트웨어 테스트라고 부른다고 설명한다. 이는 개발 주기의 후반부에 뒤늦게 추가하는 것보다는, 개발 초기 단계에서 테스트를 우선시하는 방식입니다. 또한 보안 팀과 개발자 간의 협력을 의무화하진 않더라도 장려합니다.

[함께 읽어보세요: 중요한 요소를 측정하기: 위험 측정을 기업의 목표 및 목적에 부합시키기]

“저는 종종 집을 비유로 들곤 합니다.”라고 모리스는 말한다. “창문과 문을 설정해 나가면서 경계와 잠금 장치를 파악하게 됩니다.”

수많은 중소기업으로 구성된 핀테크 업계가 직면한 과제 중 하나는, 기업들이 IT 및 보안에 대한 모든 책임을 외부에 위탁하려는 유혹에 빠지기 쉽다는 점이다. 핀테크 기업들은 모든 요구 사항을 단순히 공급업체에만 의존할 수는 없다. (최근 발생한 공급망 공격 사건을 통해 그들은 분명 그 사실을 깨달았을 것이다.) 그들은 일단 설정해 놓고는 신경 쓰지 않을 수 없다. 그들은 보안 전략을 스스로 주도해야 합니다. 모리스는 이를 독립적으로 운영할 경우, 데이터 위험 외에도 회사에 제3자 관련 위험이 발생한다고 말합니다.

“기업들은 공격자의 관점에서 자신들이 어떻게 보이는지 파악해야 합니다.”

또한 규제 당국의 규정을 위반하게 된다. 핀테크 기업의 정보 시스템은 자사의 비즈니스 요구사항뿐만 아니라 금융 및 보안 규제 당국의 요구사항도 충족해야 합니다. 또한 금융 서비스 파트너나 후원사의 규정을 준수해야 합니다. 그리고 기성품이어서는 안 됩니다.

회계 및 자문 회사인 BDO( )의 규정 준수 부문을 이끌며, 사기 방지 및 자금 세탁 방지 전략을 전문으로 하는 팀을 이끄는 척 파인(Chuck Pine)은 “정형화된 규칙이나 템플릿에 의존한 규칙이 아니라, 정말 훌륭한 규칙이 필요하다”고 말합니다. “그것들은 고객이나 의뢰인을 위해 만들어져야 합니다.”

변화하는 위협

디지털 전환이 계속해서 가속화되는 환경 속에서, 디지털 위협 또한 급속히 진화하고 있습니다. 이로 인해 핀테크 기업들은 귀중한 고객 데이터를 보호하는 가장 중요한 주체 중 하나가 되었으며, 이 분야가 엄격한 사이버 보안 관행을 유지하는 것이 얼마나 중요한지 다시 한번 강조하고 있다.

파인은 핀테크 분야에 진출해 규정을 준수하기 시작한 기업들이, 자사가 영위하는 사업의 특성상 위험 프로필이 본질적으로 높다는 사실을 종종 제대로 이해하지 못한다고 말합니다.

[관련 기사: 유럽의 막대한 규제 벌금이 다시 기세를 되찾고 있다]

핀테크 분야 자체도 끊임없이 변화하고 있습니다. 에서 볼 수 있듯이 헤드라인을 독차지하는 듯한 암호화폐( )는 투자자들에게 ‘디지털 코인’이라는 상품과 ‘’ 블록체인()이라는 새로운 기술을 제공하는 혁신으로, 이론적으로는 금융 서비스 산업의 전체적인 구조를 바꿀 잠재력을 지니고 있습니다. 이 플랫폼의 지지자들은 암호화된 거래를 통해 금융 서비스의 보안 수준을 한 차원 높여준다고 주장하는 반면, 비판론자들은 결제 과정의 익명성 때문에 악용의 소지가 있다고 지적한다.

웨드부시의 카트리(Katri)는 암호화폐 벤처 업계에서 규제 도입 가능성, 혹은 적어도 감독 강화에 대비하는 데 많은 에너지가 쏟아지고 있다고 말했다.

“암호화폐는 어쨌든 규제를 받게 될 것”이라고 카트리 씨는 말한다. “이는 업계에 긍정적인 계기가 될 것이며, 어느 정도 정당성을 부여해 줄 것입니다.”

기본으로 돌아가기

데이터는 핀테크 기업들에게만 소중한 자산이 아닙니다. 이는 기술 혁신을 주도하고 새로운 시장을 개척할 수 있습니다. 올바르게만 한다면 핀테크 기업들은 크게 성장할 가능성이 높습니다. 하지만 실수나 시스템 장애, 보안 침해 사고가 발생한다면, 미국 규제 당국은 단속을 강화하고 이 분야를 오늘날의 위치까지 이끌어 온 성장을 위협할 수도 있는 규제를 부과해야 한다는 압력을 받게 될 것이다.

[관련 기사: 측면 이동: 사이버 범죄자들이 네트워크를 가로지르는 방식과 이를 막는 방법]

모리스에게 있어, 이 문제의 상당 부분은 여전히 검증된 전통적인 사이버 보안 관행에 달려 있다. “위협 평가를 수행하다가 공격자가 시스템에 침입할 수 있는 잠재적 경로를 발견하면, ‘속이 후들거린다’는 느낌이 든다”고 그는 말한다. “하지만 다른 누구보다 먼저 무언가를 발견했다는 사실 때문에 기분도 좋아지죠.”