경보2026년 10월 8일· 데일리시큐
"내 대출정보까지 알고 접근"…금융권 정보유출 악용한 보이스피싱 주의보
핵심 요약
최근 국내 금융회사에서 개인정보 유출 사고가 잇따라 발생하면서, 유출된 이름과 연락처 등 개인정보를 악용한 보이스피싱 및 스미싱 등 2차 금융사기 피해 우려가 커지고 있으며, 금융당국이 소비자경보 '주의'를 발령했습니다. 사기범들은 유출된 정보를 활용하여 피해자의 대출 정보까지 알고 접근하는 등 맞춤형 사기를 시도하고 있으며, 이는 Initial Access(TA0001) 및 Social Engineering(T1566) 전술을 통해 피해자를 속이는 방식으로 이루어집니다. IT 감사인은 조직의 개인정보보호 체계 전반과 침해사고 대응 프로세스의 실효성을 점검하여 2차 피해를 예방하고 정보주체 보호를 강화해야 함을 시사합니다.
개선 권고안
- ✔기술적 조치개인정보처리시스템에 대한 접근통제 정책을 강화하고, 중요 개인정보(이름, 연락처 등)는 암호화하여 저장 및 전송하며, 비정상적인 접근 및 유출 시도를 탐지하기 위한 보안 시스템(예: DLP, EDR)의 모니터링 및 대응 체계를 고도화할 것을 권고함.
- ✔기술적 조치최신 보안 패치를 적용하고, 불필요한 서비스 및 포트를 비활성화하며, 웹 애플리케이션 취약점 점검 및 보완을 통해 외부 침입 경로를 최소화할 것을 권고함.
- ✔관리적 조치개인정보 유출 사고 발생 시 정보주체 및 관계 기관에 대한 통지 및 신고 절차를 재점검하고, 관련 법규(개인정보 보호법 제34조, ISMS-P 3.5.4)에 따라 72시간 이내에 적시에 이행될 수 있도록 비상 계획 및 담당자 교육을 강화할 것을 권고함.
- ✔관리적 조치보이스피싱, 스미싱 등 사회공학적 공격에 대한 임직원 및 고객의 인식 제고를 위한 정기적인 보안 교육 및 홍보 캠페인을 수립 및 시행할 것을 권고함.
- ✔관리적 조치침해사고 발생 시 신속한 대응 및 복구를 위한 비상 계획(IRP)을 주기적으로 훈련하고, 유관 부서 간 협력 체계를 강화하여 2차 피해를 최소화할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
