1. 왜 금융 사이버보안이 가장 강한가 — 다국적·다규제 압박
금융은 가장 규제 많고 사고 비용 가장 비싼 산업. IBM 2024 Cost of a Data Breach: 금융 평균 $6.08M(헬스 다음 2위). 한국 — 금융 사고 평균 50억~500억·신뢰 손실 비계량. 금융은 다른 산업과 4가지에서 다르다:
- 다국적·다규제: SWIFT·BIS·Basel·FATF·OFAC·국가별 규제 동시
- 거래·결제 즉시성: 1분 다운타임 = 수억 손실
- 금전 표적: APT·국가 후원·랜섬·BEC 모두 표적
- 신뢰 본질: 한 번의 사고가 평판·고객 이탈
대표 사건:
- Bangladesh Bank Heist(2016.2): SWIFT 침해 $81M·악명 높은 시작
- TSB Bank(2018.4): IT 마이그레이션 실패·고객 신뢰 마비
- First American(2019.5): 8억 부동산 PII 노출
- Capital One(2019.7): AWS 잘못 설정·1억 PII
- ICBC NY(2023.11): LockBit 랜섬·美 국채 거래 일부 마비
- EquiLend(2024.1): 증권 대출 플랫폼 랜섬
- MoneyGram(2024.9): 송금 마비
- MOVEit·CDK·Snowflake 등 공급망: 금융 다수 영향
한국 사고:
- 농협 전산 마비(2011): 다중 시스템 마비
- 케이뱅크·카카오뱅크·토스 다중 시스템 다운
- 카드사 정보 유출(2014·KCB·NH·롯데)
- 금융권 ARS·앱·서비스 일시 다운 매년
오해 1 — “ISMS-P만 받으면 충분.” 금융은 ISMS-P + 전자금융감독규정 + 금감원 보안성 심의 + (해외 진출 시) SWIFT CSCF·NYDFS·EBA. 오해 2 — “PCI DSS는 카드만.” 가맹점·결제·송금 시스템 모두 적용. 오해 3 — “SWIFT는 은행만.” 기업 송금 SWIFT 사용 시 일부 적용.
압박:
- SWIFT CSCF: 모든 SWIFT 사용자 의무 자가증명 또는 외부 평가
- FFIEC(미): IT Examination·CRG
- NYDFS Part 500: 뉴욕 금융업
- EU DORA: 2025.1 시행(블로그 별도)
- EBA Guidelines on ICT Risk: 유럽 은행
- HKMA Cyber Resilience Framework·MAS TRM Guidelines·JFSA Cybersecurity
- BIS·Basel III·IV Operational Risk
- FATF Travel Rule·OFAC
- 한국 전자금융감독규정·전자금융거래법·신용정보법
- 한국 금감원 보안성 심의
- PCI DSS v4.0.1·PCI 3DS·PCI PIN·PCI HSM(블로그 별도)
2. SWIFT CSCF v2024·v2025
SWIFT CSCF(Customer Security Controls Framework) — 모든 SWIFT 사용자 의무.
구조(v2024·v2025 매년 갱신):
- 8 Security Principles·24 Mandatory Controls + 8 Advisory (= 32 통제)
- 매년 7월·자가증명(KYC-SA 포털)
- 외부 평가 인증·CSP Assessor 권장(2023~)
8 Security Principles:
| ID | 원칙 |
|---|---|
| 1 | Restrict Internet Access·Protect Critical Systems |
| 2 | Reduce Attack Surface·Vulnerabilities |
| 3 | Physically Secure Environment |
| 4 | Prevent Compromise of Credentials |
| 5 | Manage Identities·Segregate Privileges |
| 6 | Detect Anomalous Activity to Systems·Transactions |
| 7 | Plan for Incident Response·Information Sharing |
| 8 | Protect SWIFT Operator Environment·Tier-1 Asset(Alliance) |
핵심 Mandatory 통제:
- 1.1·1.2: SWIFT 시스템 격리·Internet 경계
- 2.1~2.10: 패치·Hardening·취약점 관리
- 3.1: 물리 보안
- 4.1·4.2: MFA(Multi-factor)·강력 인증
- 5.1·5.2·5.3·5.4: 식별·역할 분리·SoD
- 6.1·6.2·6.3·6.4·6.5: 안티 멀웨어·SIEM·이상 탐지·인텔
- 7.1·7.2·7.3·7.4·7.5: IR Plan·SWIFT Assurance Framework·Threat Intel 공유
- 8.x: SWIFT Alliance·Tier-1 보호
Architecture Type:
- A1: 자체 시스템·SWIFT Alliance Connect 보유
- A2: 부분 외주(SIA·BCSS)
- A3·A4: 외주
- B: SaaS·Alliance Lite2
각 Architecture별 적용 통제 다름.
v2025(2024.7 발표·2025.7 자가증명):
- 통제 일부 갱신
- Cloud·Connectivity 통제 강화
- 외부 평가 권장 확대
자가증명·평가:
- KYC-SA 포털 매년 7월
- CSP Assessor(SWIFT 인증 회사) 외부 평가
- 미준수 — 거래 차단·BIC Suspension
3. FFIEC·NYDFS·EBA·국가별 표준
FFIEC(Federal Financial Institutions Examination Council·미):
- FFIEC IT Examination Handbook: 11권 — 정보보호·운영·BCP·외주·감독·자산 등
- FFIEC Cybersecurity Assessment Tool(CAT): 2024.8 폐기 → CRI Profile·NIST CSF 권장
- FFIEC Cybersecurity Resource Guide(CRG): 도구·정보·교육
- FFIEC Information Security Booklet(2016 갱신)
NYDFS Part 500(23 NYCRR 500·2017.3 발효·2023.11 Amendment·2024.4 시행):
- 뉴욕에서 사업 또는 라이선스 받은 모든 금융기관
- Cybersecurity Program·Cybersecurity Policy
- CISO 의무(2023.11~ Senior Officer)
- MFA·Encryption·BCP·VRM·IR·통보 72h
- Class A Company(매출 $20M+·종업원 2,000+·자회사 포함): 강화 — Annual Independent Audit·CRO·24h·CISO 이사회 직보
- 위반 — 매일 $1,000~$250,000
- 2024.11~ 강화(NYDFS Industry Letter 2023.10)
EBA ICT Risk Guidelines(EBA/GL/2019/04·2019.12·DORA 통합):
- 유럽 은행·금융 ICT 위험
- 거버넌스·자산·위험·운영·정보보호·BCP·외주·테스트
- DORA(2025.1·블로그 별도)와 통합
Open Banking 보안:
- PSD2 SCA(Strong Customer Authentication·EU): 2단계 인증·동적 연결
- FAPI(Financial-grade API·OpenID Foundation): OAuth 2.1 + 추가 보안
- mTLS·DPoP·PAR(Pushed Authorization Request)
- 한국 — 마이데이터·오픈뱅킹
HKMA(홍콩): Cyber Resilience Assessment Framework·CRAF 2.0. MAS(싱가포르): TRM Guidelines·Notice 644. JFSA(일본): Cybersecurity Strategy·Penetration Testing 가이드. FCA·BoE PRA(영국): Operational Resilience. APRA CPS 234(호주): Information Security. OSFI B-13(캐나다): Technology & Cyber Risk.
4. 한국 전자금융감독규정·금감원
전자금융감독규정(금융감독원·매년 개정):
- 정보기술 부문·정보보호·이용자 인증·전자금융사고 보고
- IT 부문 책임자(CIO·CISO·CPO) 의무
- 매출·자산 규모별 차등
전자금융거래법(2003·매년 개정):
- 전자금융사고 발생 시 통보 의무
- 이용자 보호·약관·표준
- 본인확인·OTP·인증서
금융보안원(FSI·2015 설립):
- 금융 사이버 위협 분석·대응
- K-FSI ISAC·금융 침해사고 공동 대응
- 금융권 보안 점검
금감원 보안성 심의:
- 금융사 신규 시스템·서비스 사전 보안 평가
- 자산 1조 이상 — 사전 신고
- 새 인증 수단·결제·앱
한국 표준 인증:
- 공동인증서(2020 폐지·국가공인 → 민간 인증서)
- 금융인증서(KFTC 2020.12)
- 간편인증(카카오·네이버·통신사·삼성패스·PASS)
- 마이데이터 인증
한국은행 사이버보안 가이드라인: 한은-Net·결제망 보안.
한국 신용정보보호법(개인정보보호법 별도):
- 신용정보·금융 거래 데이터 보호
- 가명·익명 결합
5. Stage 1 — 자산·범위·규제 매핑 (1~3개월)
금융 자산 인벤토리:
- Core Banking: ERP·코어·계정·여수신
- Payment: SWIFT·SEPA·RTGS·CHIPS·ACH·국내 KFTC·BIS
- Channel: ATM·인터넷·모바일·POS·콜센터
- Card: VISA·Master·Amex·UnionPay·BC·신한·KB·삼성·현대·국내
- Trading: 증권·파생·외환·암호자산(블로그 별도)
- Open Banking·API(블로그 API 참조)
- Compliance: AML·KYC·트래블룰
규제 범위 매핑:
- 미국 영업 — FFIEC·NYDFS·SEC·OFAC
- EU — DORA·EBA·PSD2·MiCA(암호)
- 한국 — 전자금융감독규정·금감원·신용정보법
- 글로벌 SWIFT — CSCF 의무
- 카드 — PCI DSS·3DS·PIN·HSM
- 보험·연금 별도 — NAIC Model Cybersecurity Law
위험 평가:
- CRI Profile(Cyber Risk Institute·NIST CSF 금융 변형): 신권장
- FAIR for Finance(블로그 GRC)
- IRAP(호주)
- Basel Operational Risk
핵심 자산 Tier:
- Critical: SWIFT·Payment Switch·Core Banking·트레이딩
- High: Channel·Card Processing
- Medium: 백오피스
- Low: 일반 사무
6. Stage 2 — SWIFT CSCF·통제 구현 (3~12개월)
SWIFT CSCF Mandatory 24+ 통제 구현:
Architecture 결정:
- A1(자체) — 가장 책임 큼·통제 모두
- B(SaaS·Alliance Lite2) — 적은 통제·SaaS 제공자 분담
핵심 통제 구현:
- 1.1 SWIFT 격리: 별도 Zone·Jump Server·IDMZ
- 2.x Patch·Hardening: KEV·Critical 7일
- 4.1·4.2 MFA: Phishing-resistant 권장
- 5.x SoD: Operator·Verifier·Approver 분리
- 6.x SIEM·이상 탐지: 모든 SWIFT 거래 모니터링·BAI(Anomaly)
- 7.x IR·정보 공유: SWIFT ISAC·FS-ISAC
- 8.x Alliance 보호: Tier-1 시스템 격리
Bangladesh Bank 교훈 통제:
- SWIFT 메시지 — 별도 로그·디지털 서명·Maker-Checker
- 비정상 시간·금액·수신자 자동 알람
- 사람의 마지막 검증·이중 통제
- 금액·시간 임계값·Cooling Period
Card Industry(블로그 PCI 참조):
- PCI DSS v4.0.1 12 Requirements
- PCI 3DS·PCI PIN·PCI HSM
- PCI SSF Secure SLC·Secure Software Standard
- PA-DSS(폐지 2022)·SSC SCRP
Open Banking 보안:
- FAPI 2.0(OpenID Foundation 2024): 강한 보안
- mTLS·DPoP·PAR
- PSD2 SCA·SuPI
7. Stage 3 — FFIEC·NYDFS·DORA 적용 (3~6개월)
미국 영업 — NYDFS Part 500:
- §500.4 CISO: Senior Officer·이사회·연 1회+ 보고
- §500.5 Penetration Testing·Vulnerability Assessment: 연 1회+ Pentest·연 4회+ VA
- §500.7 Access Privileges: 최소권한·PAM·MFA
- §500.8 Application Security: 보안 SDLC
- §500.9 Risk Assessment: 매년 갱신
- §500.10 Cybersecurity Personnel: 자격증·교육
- §500.11 TPRM: 외주 위험(블로그 TPRM)
- §500.12 MFA: Phishing-resistant 권장·외부 의무
- §500.13 Limitations on Data Retention: 데이터 폐기
- §500.14 Training & Monitoring: 직원 교육·시뮬레이션
- §500.16 Incident Response: IR Plan·테스트
- §500.17 Notification: 사고 72h·랜섬 24h·랜섬 지급 24h
- §500.19 Class A: 강화·이사회 직보
FFIEC CRG 활용:
- CRI Profile·NIST CSF·CMMC·ISACA 매핑
- 정기 자가 평가
EU DORA(블로그 별도):
- Article 5·5a 거버넌스
- Article 6·14 ICT 위험 관리
- Article 17·22 ICT 사고
- Article 24·27 디지털 운영 회복력 테스트(TLPT)
- Article 28·30 ICT 3rd Party
한국 — 전자금융감독규정·금감원:
- IT 부문 책임자·CISO 신고
- 정기 점검·취약점 진단·모의해킹
- 침해사고 24h 통보(개인정보보호위·KISA·금감원)
- 보안성 심의 신규 서비스
8. Stage 4 — 운영·SOC·자동화 (지속)
Financial SOC(블로그 SOC):
- 24/7·금융 특화 위협 인텔
- 트랜잭션 모니터링·UEBA
- FATF·OFAC 자동 차단
- 트래블룰 자동(블로그 Web3)
위협 인텔:
- FS-ISAC(Financial Services ISAC)·K-FSI ISAC(한국 금융보안원)
- SWIFT ISAC·FS-CIRC
- 글로벌 — Mandiant·Recorded Future·CrowdStrike·Group-IB
Fraud Detection:
- NICE Actimize·SAS Fraud Management·FICO Falcon·SecuLore·Featurespace
- AI 이상 행동·이상 거래
- 사람 검증·자동 차단·일시 보류
AML·KYC:
- Sumsub·Onfido·Jumio·iProov·FaceTec·Trulioo
- 라이브니스·신분증 검증
- 트래블룰(블로그 Web3)
- OFAC·UN·EU 제재 자동
Transaction Monitoring:
- ML·UEBA·임계값 + 행동
- ChainalysisR·Elliptic·TRM Labs(암호)
- 도구: NICE·SAS·Feedzai·ComplyAdvantage
Open Banking·Cloud:
- API 보안(블로그 API): OAuth·FAPI·DPoP·mTLS
- Cloud Security CNAPP(블로그 별도)
- Confidential Computing
- BYOK/HYOK(블로그 HSM)
9. Stage 5 — 거버넌스·인증·고도화 (지속)
거버넌스 체계:
- CISO·CRO·CCO: 임원급 분기 운영
- 이사회 사이버 위험 위원회
- 분기 KPI 보고
- SWIFT·SOX·DORA 통합 거버넌스
KPI:
- SWIFT CSCF Compliance Rate
- NIST CSF Tier·CRI Profile
- IR·통보 SLA
- Pentest·VA·BAS 결과
- 외부 점수(SecurityScorecard·BitSight·BlackKite)
- TLPT Result
TLPT(Threat-Led Penetration Testing·DORA·TIBER-EU):
- 3년 1회+·금융 의무
- 위협 인텔 → Red Team → 보고
- 한국 — 금감원 검토 중
Sheltered Harbor(블로그 Ransomware):
- 미 은행 표준 백업
- 한국 검토 권장
고도화 트렌드:
- AI for Finance Security: Fraud·CRQ·LLM 기반
- Quantum-resistant Finance: PQC 전환(블로그 PQC)
- Confidential Computing: 거래 격리
- Federated Learning: 다중 은행 사기 탐지·원본 미공유(블로그 PETs)
- CBDC(Central Bank Digital Currency): 한국·EU·중국 검토·보안 모델
- Open Finance: PSD2 → 마이데이터 → Finance·Insurance·Pension 확장
컴플라이언스 매핑:
- SWIFT CSCF v2025
- FFIEC IT Handbook·CRG·CRI Profile
- NYDFS Part 500·NAIC Model Law
- EU DORA·EBA ICT·PSD2 SCA·FAPI·MiCA
- HKMA·MAS·JFSA·FCA·BoE·APRA·OSFI
- BIS·Basel III·IV
- 한국 전자금융감독규정·전자금융거래법·신용정보보호법·개인정보보호법·ISMS-P
- PCI DSS·3DS·PIN·HSM
- FATF Travel Rule·OFAC·UN·EU 제재
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| SWIFT CSCF 평가(자가·외부) | 5천만~5억 |
| NYDFS Compliance(미국 영업) | 1~10억 |
| EU DORA·EBA(EU 영업) | 1~30억 |
| SOC·Fraud·AML(SAS·NICE·Feedzai·ComplyAdvantage) | 5~50억 |
| Pentest·TLPT·Red Team | 3~30억 |
| HSM·MPC·BYOK(블로그 HSM) | 5~50억 |
| 인력(Financial Security 5~30명) | 10~150억 |
| 합계 (중견 금융 또는 글로벌 진출) | 30~330억 |
ROI:
- 평균 금융 침해 $6.08M·한국 50억+ 회피
- Bangladesh Bank 형 $81M 회피
- NYDFS·DORA 위반 — 매일 $1,000~$250,000·매출 2%
- 사이버보험 — 강한 통제 시 30~50% 할인
- 글로벌 영업·SWIFT·라이선스 유지
- 신뢰·평판·고객 이탈 방지
11. 자가 점검
SWIFT CSCF:
- Architecture Type(A1·A2·A3·A4·B) 확인
- 24 Mandatory·8 Advisory 적용
- 매년 7월 KYC-SA 자가증명
- CSP Assessor 외부 평가(2년 1회+)
- Bangladesh Bank 교훈(Maker-Checker·이중 통제·임계값)
미국·EU·아시아:
- NYDFS Part 500 §500.4~§500.19 적용(미국)
- EU DORA·EBA·PSD2·FAPI·MiCA(EU)
- HKMA·MAS·JFSA·APRA·OSFI(아시아·기타)
- BIS·Basel III·IV
한국:
- 전자금융감독규정·전자금융거래법
- CISO·CPO 신고
- 금감원 보안성 심의
- K-FSI ISAC 가입
- 신용정보보호법·개인정보보호법
Card·Open Banking:
- PCI DSS v4.0.1·3DS·PIN·HSM·SSF
- PSD2 SCA·FAPI 2.0
- OAuth·DPoP·mTLS
운영·고도화:
- 24/7 SOC·Fraud·AML
- Transaction Monitoring·OFAC 자동
- TLPT 3년 1회+·Pentest 연 1+
- Sheltered Harbor·Immutable Backup
- AI for Fraud·CRQ·LLM
- PQC·Confidential·Federated Learning
- CBDC·Open Finance 검토
12. 마무리 — 다국적·다규제의 통합 거버넌스
Financial Cybersecurity는 ① 자산·범위·규제 매핑, ② SWIFT CSCF·통제 구현, ③ FFIEC·NYDFS·DORA 적용, ④ 운영·SOC·자동화, ⑤ 거버넌스·인증·고도화 — 5단계로 정착시킨다. 금융은 가장 강한 규제 표준의 집결지다, Bangladesh Bank·ICBC·EquiLend가 가르치는 진실은 단일 통제 결함이 글로벌 신뢰 위기라는 것이다. SWIFT CSCF + NYDFS + DORA + EBA + 한국 전자금융감독규정의 통합 운영체가 2025년 표준이고, AI·PQC·CBDC가 2030년 도전이다.
통합 사이클
- OT·ICS·SCADA Pentest
- Healthcare 사이버보안
- Enterprise Browser·Browser Isolation
- SSPM·CASB·Shadow IT
- Web3·블록체인·Smart Contract
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- SOC SIEM·SOAR·UEBA·XDR·MDR
- API Security OWASP API Top 10
- FIDO2·WebAuthn·Passkey
- Penetration Testing·Red Team
- BCP·DRP·ISO 22301
- 침해사고 대응 NIST SP 800-61
- NIST PQC·FIPS 140-3
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- EU MiCA
- PCI DSS v4.0
- HITRUST CSF
- MITRE ATT&CK
