속보
●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망●개보위, 개인정보 보호 우수기업 신청 접수 시작●NVD, CVSS 4.0 전환 완료 — 기존 CVSS 3.x 병행 표기 종료●EU AI Act 고위험 AI 분류기준 변경 예고 — 국내 영향 분석●BCP·DR 인증 의무화 논의 가속 — 금융·의료 분야 선적용 전망
침해사고AI 초안

하나은행 AI 해킹으로 고객정보 89명 유출…ODS 시스템 비정상 접근 확인

하나은행이 외부 해킹으로 영업지원시스템(ODS)이 침해당해 고객 89명의 개인정보가 유출됐다고 2일 밝혔다. 금융권 AI 해킹 비상 상황 발생.

백남정 기자
입력 2026년 10월 2일·원문 보기 ↗
단축URLhttps://privacynews.kr/s/ff83cad2

핵심 요약

- 하나은행, 외부 해킹으로 영업지원시스템(ODS) 침해당해 고객 89명 개인정보 유출 확인 (2026.10.2) - AI 기술을 활용한 것으로 추정되는 해킹 공격으로 금융권 전반 보안 경계 강화 - 비정상적 시스템 접근 탐지 및 사고 대응 체계의 실효성 재점검 필요성 대두

주요 내용

하나은행은 2026년 10월 2일 외부 해킹 세력의 비정상적인 접근으로 영업지원시스템(ODS, Operational Data Store)이 침해당해 고객 89명의 개인정보가 유출되었다고 공식 발표했다. 이번 사고는 최근 금융권에서 발생하고 있는 AI 기반 해킹 공격의 일환으로 추정되며, 금융기관의 핵심 시스템에 대한 보안 취약점이 다시 한번 드러난 사례로 평가된다.

영업지원시스템(ODS)은 고객 정보, 거래 내역, 상품 정보 등 영업 활동에 필요한 데이터를 통합 관리하는 핵심 시스템이다. 일반적으로 실시간 거래 시스템과 데이터웨어하우스 사이의 중간 계층으로 운영되며, 다량의 민감정보를 포함하고 있어 해커들의 주요 공격 타깃이 되고 있다. 이번 사고에서 해킹 세력이 어떤 경로로 ODS에 접근했는지, 어떤 보안 통제가 우회되었는지에 대한 정밀한 포렌식 분석이 요구된다.

특히 이번 사고가 'AI 해킹'으로 명명되고 있는 점은 주목할 필요가 있다. 최근 해킹 그룹들은 생성형 AI를 활용한 자동화된 취약점 스캐닝, 머신러닝 기반 패턴 분석을 통한 보안 우회, 딥페이크를 이용한 사회공학적 공격 등 고도화된 기법을 사용하고 있다. 금융권은 이러한 AI 기반 위협에 대응하기 위해 AI 기반 침입탐지시스템(AI-IDS), 행위 기반 이상 징후 탐지(UEBA) 등 차세대 보안 기술 도입을 서두르고 있다.

하나은행은 즉시 금융감독원과 한국인터넷진흥원(KISA)에 사고를 신고했으며, 피해 고객 89명에게 개별 통지 및 보상 절차를 진행 중이다. 또한 유사 침해 재발 방지를 위한 시스템 보안 강화 조치와 전수 점검을 실시하고 있다고 밝혔다.

전문가 시각

ISMS-P 인증을 받은 금융기관에서 발생한 이번 사고는 인증 획득 자체가 보안을 보장하지 않는다는 점을 다시 한번 상기시킨다. 인증심사 시점의 보안 수준과 실제 운영 과정에서의 지속적인 보안 관리 수준 간에는 격차가 발생할 수 있다. 특히 ODS와 같은 핵심 정보자산에 대한 접근통제가 '비정상적 접근'을 허용했다는 것은 접근권한 관리, 특권계정 통제, 이상 징후 탐지 등 여러 보안 통제가 동시에 실패했음을 의미한다.

금융기관은 이번 사고를 계기로 △AI 기반 위협 인텔리전스 시스템 도입 △실시간 이상행위 탐지 및 자동 차단 체계 고도화 △제로트러스트(Zero Trust) 아키텍처 전환 △핵심 시스템에 대한 다층 방어(Defense in Depth) 강화 등을 우선적으로 검토해야 한다. 특히 AI 해킹에 대응하기 위해서는 AI로 AI를 방어하는 'AI vs AI' 보안 전략이 필수적이며, 보안 운영센터(SOC)의 자동화·지능화 수준을 대폭 향상시켜야 한다.

ISMS-P 심사원 체크포인트

1. 2.8.2 인증 및 권한관리 / 2.8.4 정보시스템 접근 (개인정보보호법 제29조)
- ODS 시스템에 대한 접근권한 정책 적정성: 직무분리, 최소권한 원칙 적용 여부
- 특권계정(관리자 계정) 통제 현황: 발급·변경·삭제 이력, 주기적 검토, 다중인증(MFA) 적용 여부
- 비정상 접근을 허용한 인증 메커니즘 취약점 분석: 세션 관리, 계정 잠금 정책, 접근시도 로그 모니터링 실효성
- 심사 시 확인사항: 접근권한 신청·승인·회수 프로세스, 권한 재검토 주기(최소 연 1회), 접근통제 솔루션 정상 작동 여부

2. 2.9.3 침해사고 탐지 및 대응 (개인정보보호법 제29조, 제34조)
- 침입탐지·차단 시스템(IDS/IPS) 정상 가동 및 실시간 모니터링 체계 적정성
- '비정상 접근' 탐지 시점과 대응 시점 간 시간차 분석: 평균 탐지 시간(MTTD), 평균 대응 시간(MTTR)
- 보안관제(SOC/CSIRT) 운영 현황: 24시간 모니터링 여부, 이상징후 탐지 규칙, 에스컬레이션 절차
- 심사 시 확인사항: 최근 6개월 보안 이벤트 로그, 침해사고 대응 훈련 실시 기록, 대응 매뉴얼 실효성

3. 2.6.1 암호정책 적용 / 2.7.3 개인정보 보호 (개인정보보호법 제24조, 제29조)
- 유출된 개인정보의 암호화 적용 여부: 전송 구간 암호화(TLS), 저장 구간 암호화(DB암호화, 컬럼암호화)
- 주민등록번호 등 고유식별정보 포함 시 안전성 확보조치 이행 여부 (개인정보의 안전성 확보조치 기준 제7조)
- 심사 시 확인사항: 암호화 적용 대상 개인정보 목록, 암호키 관리 체계, 암호 알고리즘 적정성

CPPG·ISMS-P 연계 포인트

1. 개인정보 안전성 확보조치 기준 제6조(접근통제) 및 제7조(접근권한 관리)
영업지원시스템(ODS)과 같이 개인정보가 저장된 정보통신망에 대해서는 ① 개인정보취급자 계정별 접근권한 차등 부여 ② 고유식별정보 처리 시스템에 대한 안전조치(전용선 등 물리적 망분리 또는 접근통제시스템 운영) ③ 개인정보취급자 인증수단 안전성 확보(비밀번호 복잡도, 다중인증) ④ 접속기록 생성 및 6개월 이상 보관이 법적으로 의무화되어 있다. 이번 사고는 특히 '비정상적 접근'을 사전 차단하지 못한 접근통제 실패 사례로, 시험에서는 접근통제 3요소(식별-인증-인가)와 기술적 통제 수단을 정확히 구분하여 이해해야 한다.

2. 침해사고 신고 및 통지 의무 (개인정보보호법 제34조, 정보통신망법 제27조의4)
개인정보 유출 시 정보주체(고객)에게는 ① 유출된 개인정보 항목 ② 유출 시점과 경위 ③ 피해 최소화 방안 ④ 대응조치 ⑤ 담당부서 연락처를 '지체 없이' 통지해야 하며, 1천명 이상 유출 시 개인정보보호위원회 또는 한국인터넷진흥원에 신고해야 한다. 금융회사는 추가로 금융감독원 신고 의무가 있다. 이번 사고는 89명으로 천명 미만이나, 금융권 특성상 금감원 신고 및 재발방지대책 제출이 요구된다. 시험에서는 유출 통지 시한, 신고 대상 기준, 과징금·과태료 부과 기준을 정확히 숙지해야 한다.

#하나은행#AI해킹#개인정보유출#ODS시스템#금융보안
백
백남정 기자

공학박사 ·ISMS-P 선임심사원(30회) · CBPR 심사원· 숭실대 기업재난관리학과 석사 · 재해경감 인증심사원 · 개인정보보호 및 재해복구 전문 컨설턴트. LH공사 재해경감우수기업 인증심사 수행. 마이데이터 심사원(개인정보 지정기관 심사원)

개인정보보호뉴스 구독하기구글에서 팔로우

관련 기사

📌 함께 읽으면 좋은 기사