해킹시도 24만 건 법원 vs AI 보안 국민연금…털린 사이버 영토와 대책

해킹시도 24만 건 법원 vs AI 보안 국민연금…털린 사이버 영토와 대책

올해 들어 법원 전산망을 노린 해킹 시도가 8개월 만에 24만 건을 넘어섰고, 국민연금공단은 하루 평균 800건의 공격을 받으며 지난해 같은 기간 대비 275%나 급증했습니다. 뉴스를 보다가 솔직히 멈칫했습니다. 이 숫자가 남의 일 같지 않았기 때문입니다. 제 연금 정보, 판결 기록, 그 모든 게 지금 이 순간에도 누군가의 표적이 되고 있다는 현실을 다시 한번 직감했습니다.

숫자로 보는 해킹 현황, 생각보다 심각합니다

이번 통계를 처음 접했을 때 저는 '설마 이 정도일까' 싶었습니다. 그런데 구체적인 수치를 보고 나서는 그 안일한 생각이 부끄러워졌습니다. 법원 전산망의 경우 올해 1월부터 8월까지 단 8개월 만에 약 24만 건의 침입 시도가 탐지됐는데, 이는 지난해 연간 건수를 이미 훌쩍 뛰어넘은 수치입니다. 월평균으로 따지면 2만 건이 넘는다는 얘기입니다.

국민연금공단 상황은 더 놀랍습니다. 같은 기간 해킹 시도가 19만 1,285건으로 집계됐고, 하루 평균 약 800건에 달합니다. 공격 발신지를 국가별로 보면 미국이 33.9%로 1위를 차지했고, 독일과 중국이 뒤를 이었습니다. 미국이 1위라는 사실이 의외로 느껴질 수 있는데, 이는 공격자들이 미국 내 서버나 VPN(가상사설망, 실제 위치를 숨기기 위해 우회 경로를 이용하는 기술)을 경유지로 활용하는 경우가 많기 때문입니다. 발신지 국가가 곧 공격의 배후라고 단정하기 어려운 이유가 여기 있습니다.

아래는 올해 1~8월 국민연금공단 해킹 시도 주요 수치를 정리한 것입니다.

  1. 총 해킹 시도: 19만 1,285건 (하루 평균 약 800건)
  2. 전년 동기 대비 증가율: 275.5%
  3. 국가별 비중: 미국 33.9%, 독일, 중국 순
  4. 실제 개인정보 유출 여부: 없음 (AI 기반 보안관제시스템으로 탐지·차단)

다행히 실제 개인정보 침해로 이어지지는 않았습니다. 공단이 도입한 AI 기반 보안관제시스템(Security Operation Center, SOC)이 공격 패턴을 실시간으로 분석하고 차단하는 역할을 한 덕분입니다. SOC란 네트워크와 시스템을 24시간 모니터링하며 침입이나 이상 징후를 감지하는 전문 보안 운영 조직 또는 시스템을 뜻합니다. 제 경험상 이런 시스템이 없었다면 탐지 자체를 못 했을 수도 있겠다 싶어, 이번만큼은 기관의 선제적 투자가 실효를 거뒀다고 봅니다.

법원 전산망의 보안 허점, 왜 더 걱정되는가

국민연금이 그나마 AI 보안 시스템으로 버티고 있는 것과 달리, 법원 전산망 문제는 다른 결로 씁쓸합니다. 단순히 공격 횟수가 많아서가 아닙니다. 제가 더 우려하는 건 법원이 과거 실제 개인정보 유출 사고를 겪고도 자체 감사를 형식적으로 끝냈다는 점입니다. '솜방망이 처분'이라는 표현이 나올 만큼 실질적인 책임 추궁이 없었다는 지적이 계속 나오고 있습니다.

법원이 보관하는 정보가 어떤 성격인지 생각해보면, 이 문제가 왜 심각한지 더 잘 이해됩니다. 판결문, 소송 당사자 정보, 증거 자료, 가족관계 내용 등 민감도가 극도로 높은 데이터들이 집중되어 있습니다. 해커 입장에서 이보다 매력적인 표적이 없을 정도입니다. 그런 곳이 침해 사고 이후에도 내부 거버넌스(Governance), 즉 조직이 스스로를 통제하고 책임지는 체계를 제대로 갖추지 못했다면 반복 피해는 시간문제 아닐까요?

사이버 보안 분야에서 흔히 언급되는 개념 중 하나가 취약점 분석(Vulnerability Assessment)입니다. 취약점 분석이란 시스템이 가진 약점을 사전에 체계적으로 찾아내고 평가하는 절차를 뜻합니다. 한 번 뚫린 곳은 더 쉽게 뚫립니다. 과거 유출 사고가 있었다는 건 이미 어떤 약점이 노출됐다는 신호이기도 합니다. 제 경험상 이건 예상 밖이었습니다. 실제로 피해가 발생했음에도 감사 결과가 솜방망이로 끝났다면, 그 조직은 같은 실수를 반복할 가능성이 높습니다.

법원 행정처는 관련 내용에 대한 투명한 공개 의무가 있다고 생각합니다. 국민의 정보를 다루는 기관이 스스로의 보안 사고를 어떻게 처리했는지, 어떤 재발 방지책을 세웠는지를 공개하지 않는 것 자체가 신뢰를 갉아먹는 행위입니다. 개인정보 보호 포털(출처: 개인정보보호위원회)에 따르면, 공공기관은 개인정보 침해 사고 발생 시 72시간 이내 신고 의무를 지며, 이를 어길 경우 과태료 처분 대상이 됩니다. 법을 집행하는 기관이 법을 지키는 일에서 가장 모범을 보여야 한다는 건 두말할 나위가 없습니다.

왜 공격은 늘고 대응은 제자리인가

뉴스를 보면서 저는 자꾸 이 질문으로 돌아오게 됩니다. 공격은 매년 수백 퍼센트씩 늘어나는데, 왜 국가의 대응은 그 속도를 따라가지 못하는 걸까요? 그리고 이게 단순히 예산 문제나 기술 문제일까요?

사이버 공격의 고도화 추세를 보면, 단순한 무차별 침입 시도를 넘어 APT(지능형 지속 위협, Advanced Persistent Threat) 형태의 표적형 공격이 늘고 있습니다. APT란 특정 기관을 오랜 기간에 걸쳐 지속적으로 침투하면서 내부 정보를 빼내거나 시스템을 교란시키는 고도화된 해킹 방식을 말합니다. 국가 배후의 해킹 조직이 연루된 경우도 적지 않습니다. 한국인터넷진흥원(KISA)은 매년 국내 사이버 위협 동향 보고서를 발간하는데, 최근 보고서에서도 공공기관을 겨냥한 정밀 표적형 공격이 증가하고 있음을 명시하고 있습니다.

문제는 공격자들은 계속 진화하는데, 방어 체계는 몇 년 전 기준에 머물러 있다는 점입니다. 특히 레거시 시스템(Legacy System), 즉 오래돼서 현재 기술 환경과 맞지 않지만 비용이나 전환 어려움 때문에 여전히 운용 중인 구형 정보시스템이 공공기관에 많습니다. 제가 직접 공공기관 전산실 담당자를 만나 얘기 나눈 적이 있는데, 예산이 부족하니 최신 보안 패치도 적기에 적용하기 어렵다는 말이 나왔습니다. 그 말이 한동안 머릿속을 떠나지 않았습니다.

이것이 단순히 기술 문제가 아닌 이유입니다. 의지, 예산 배분, 그리고 책임을 묻는 문화가 함께 바뀌지 않으면 AI 보안 시스템을 도입해도 뚫릴 수밖에 없습니다. 국민의 가장 민감한 정보를 보관하는 기관일수록 그 책임은 더 무겁게 물어야 한다고 생각합니다.

지금 우리에게 필요한 대응 방향

그럼 이 상황에서 무엇이 바뀌어야 할까요? 저는 크게 세 가지 차원에서 변화가 필요하다고 봅니다. 기술만의 문제가 아니라, 제도와 문화까지 함께 바뀌어야 한다는 생각입니다.

첫째로 제로 트러스트(Zero Trust) 보안 모델의 도입이 공공기관 전반에 확산될 필요가 있습니다. 제로 트러스트란 내부 직원이든 외부 접속자든 어느 누구도 기본적으로 신뢰하지 않고 매 접근마다 검증하는 보안 철학입니다. '한 번 로그인하면 다 믿는다'는 기존 방식에서 벗어나, 접근할 때마다 신원과 권한을 다시 확인하는 구조입니다. 이미 민간 금융기관 일부는 이 방식을 도입하고 있지만, 공공기관은 아직 걸음마 수준입니다.

둘째로 사이버 보안 사고가 발생했을 때 책임자를 명확히 하고 실질적 제재가 따라야 합니다. 지금처럼 감사 결과가 솜방망이로 끝난다면 조직 내에서 보안을 진지하게 여기는 문화가 자리 잡기 어렵습니다. 셋째로는 일반 국민도 자신의 개인정보가 어느 기관에 어떻게 저장되고 보호받는지 알 권리가 있습니다. 피해가 발생하면 즉시 통보받을 수 있는 시스템도 지금보다 훨씬 빠르고 투명하게 운용돼야 합니다. 제 경험상 사고 통보는 언제나 너무 늦습니다.

자주 묻는 질문

Q. 국민연금공단 해킹 시도가 275% 늘었다고 하는데 제 연금 정보는 안전한가요?

A. 올해 1~8월 기준으로 실제 개인정보 유출이나 침해 사고는 발생하지 않은 것으로 파악됐습니다. 공단이 AI 기반 보안관제시스템(SOC)을 운용하면서 공격을 탐지하고 차단했기 때문입니다. 다만 공격 규모 자체가 급격히 커지고 있는 만큼, 완전히 안심하기엔 이르다는 게 솔직한 생각입니다. 개인도 금융·공공 계정의 비밀번호를 정기적으로 교체하는 습관이 필요합니다.

Q. 법원 전산망 해킹 시도는 왜 특히 문제가 되나요?

A. 법원에는 판결문, 소송 당사자의 인적 사항, 가족관계 정보 등 민감도가 매우 높은 데이터가 집중되어 있습니다. 과거 실제 개인정보 유출 사고가 있었음에도 내부 감사가 형식적으로 끝났다는 점에서, 재발 방지 체계가 충분히 갖춰졌는지 의구심이 드는 것은 저만의 생각이 아닐 겁니다. 공격 횟수가 이미 지난해 연간치를 넘어선 만큼 긴장 수위를 높여야 할 시점입니다.

Q. 공공기관 해킹 피해를 입은 것 같다면 어디에 신고해야 하나요?

A. 개인정보 침해 의심 시에는 한국인터넷진흥원(KISA)이 운영하는 개인정보침해 신고센터(전화 118)에 신고하거나, 개인정보보호위원회 홈페이지를 통해 접수할 수 있습니다. 공공기관은 침해 사고 발생 시 72시간 이내 신고 의무가 있으므로, 피해자도 자신의 권리를 적극적으로 행사하는 것이 중요합니다.

Q. 국가 차원에서 해킹 가해 세력에 더 강경하게 대응할 수 없는 건가요?

A. 사이버 공격은 발신지 추적 자체가 기술적으로 어렵고, 경유 서버나 VPN을 통한 우회로 실제 공격 주체를 특정하는 데 한계가 있습니다. 외교적 마찰 우려도 강경 대응을 어렵게 하는 요인입니다. 그렇다고 손을 놓고 있어야 한다는 건 아닙니다. 국제 사이버 보안 협력 체계를 강화하고, 국내 방어 역량을 먼저 탄탄히 구축하는 것이 현실적인 출발점이라고 봅니다.

매번 사고가 터지고 나서야 대책 마련에 나서는 패턴이 언제쯤 바뀔지, 솔직히 아직은 회의적입니다. 그래도 이번에 국민연금공단이 AI 보안관제 시스템으로 실제 피해를 막아낸 것은 분명 긍정적인 신호입니다. 중요한 건 이 흐름이 일부 기관에 그치지 않고, 법원을 비롯한 모든 공공기관으로 확산되는 것입니다. 내 정보가 어디서 어떻게 지켜지고 있는지, 이제는 국민도 더 적극적으로 물어볼 때가 됐습니다.

--- 참고: https://www.instagram.com/p/DeDtXoSn4Xn/?stkn=MWw4eWh1Zm4xb3Zycw%3D%3

이 블로그의 인기 게시물

2026년 상반기 수도권 아파트 거래량 TOP 30, 실수요자가 가장 많이 선택한 곳은?

9월부터 퇴직연금으로 10·20년물 국채 직접 매수

"월세 5만 원에 신축 풀옵션?! 2026년 SH 청년매입임대주택 신청 가이드 완벽 정리"