시큐리티스코어카드, 금융권 ‘제3자 IT 리스크 관리’ 공급망 보안 강화
테크월드뉴스 ·
✦ AI 요약
시큐리티스코어카드가 11월 시행 대상인 '금융회사 제3자 IT 리스크 관리 가이드라인'에 맞춰 금융권 공급망 보안 강화 내용을 제시했다.
금융감독원은 지난 7월30일 가이드라인을 마련했으며, 클라우드·SaaS 등 외부 IT 서비스 이용 과정의 리스크를 전 주기에 걸쳐 관리하도록 했다.
시큐리티스코어카드는 AI 위협 정보 기반 제3자 위험 관리 플랫폼 '타이탄 AI'를 제시하고, 공급업체·확장된 공급망의 위험 모니터링과 우선순위화, 대응 지원 기능을 설명했다.
시큐리티스코어카드가 오는 11월 시행 대상인 '금융회사 제3자 IT 리스크 관리 가이드라인'에 맞춰 금융권 공급망 보안 강화 관련 내용을 제시했다. 시큐리티스코어카드는 금융회사 제3자 IT 서비스 이용 리스크 관리 강화 지원을 목적으로 AI 위협 정보 기반 제3자 위험 관리(TPRM) 플랫폼 '타이탄 AI(TITAN AI)'를 제시 솔루션으로 내놨다.
금융감독원은 지난 7월30일 '금융회사의 제3자 IT 리스크 관리 가이드라인'을 마련했다. 가이드라인 핵심은 클라우드·서비스형 소프트웨어(SaaS) 등 외부 IT 서비스 이용 과정의 장애·해킹·정보유출 리스크를 전 주기에 걸쳐 관리하는 데 있다.
회사측 설명에 따르면 가이드라인은 이사회·경영진 책임을 명확화하고, 계약 전 사전 실사부터 정기 평가·장애 대응·계약 종료 후 정보자산 반납·접근권한 말소까지 제3자 관계 전반에 대한 지속 관리 체계를 요구한다. 또 가이드라인에는 단계별 관리 기준이 포함됐으며, 오는 11월 이후 업권별 순차 시행 예정이라고 회사측은 설명했다.
금융회사에서는 연 1회·특정 시점 평가를 넘어 상시 관리체계의 중요성이 확대되고 있다. 상시 관리 대상은 제3자·확장된 공급망 보안 상태이며, 목적은 새로운 위협을 지속 파악하는 데 있다. 위험 발생 시에는 신속 대응이 필요하다.
이 같은 변화 대응 방안으로 시큐리티스코어카드는 타이탄 AI 플랫폼을 제시했다. 시큐리티스코어카드는 발표를 통해 타이탄 AI를 통해 공급업체·확장된 공급망 사이버 위험을 지속 모니터링하고, 위협 인텔리전스·AI 기반 위험 식별과 위험 우선순위화, 대응 지원 기능을 제공한다고 밝혔다.
타이탄 AI는 AI·실시간 위협 인텔리전스(Threat Intelligence) 결합 제3자 위험 관리 플랫폼이다. 이 플랫폼은 정기적 보안 평가의 한계를 보완하고, 공급업체·확장된 공급망의 실제 위협 파악을 지원한다. 아울러 위험 우선순위 결정 및 대응도 지원한다.
타이탄AI는 타이탄 와치(Watch)·타이탄 어세스(Assess)·타이탄 시큐어(Secure)로 구성된 제품군으로, 공급망 모니터링·제3자 보안 평가 자동화·위협 기반 위험 대응·제3자 위험 관리 전반을 지원한다.
타이탄 와치 기능은 위협 데이터·AI 자동화·지속적 모니터링 결합에 있다. 이를 통해 전체 공급망 보안 위험 파악과 제3자 위협 신속 대응을 지원하며, 금융회사의 특정 시점 보안 평가 의존 축소와 공급업체의 변화하는 보안 상태 지속 확인 지원 효과를 낸다.
타이탄 어세스는 AI 기반 기술 활용을 기반으로 보안 설문 작성·컴플라이언스 문서 작성·기존 수작업 제3자 평가 업무를 자동화한다. 자체 보고된 공급업체 정보·객관적인 보안 등급을 활용해 제3자 평가 프로세스의 지속적·효율적 운영을 지원한다.
타이탄 시큐어는 위협 인텔리전스와 제3자 위험 관리를 결합해 공급업체 위험 실시간 모니터링 지원과 새로운 위협 대응 지원에 나선다.
이 과정에서 알려지지 않은 제3자 공급업체 식별 지원과 알려지지 않은 제4자 공급업체 식별 지원, 확장된 공급망 내 위험 파악 지원을 제공한다. 또 실제 위협 정보와 공급업체 비즈니스 중요도, 통제 정보를 연계해 대응 우선순위 설정 지원을 수행한다.
시큐리티스코어카드는 이를 타이탄 AI 기반 제공 방식으로 설명했다. 대상은 금융기관이며, 제3자 및 공급망 전반 지속적 가시성 확보 지원, 실제 위협 정보 기반 위험 우선순위화 지원, 대응 과정 관리 지원, 개선 과정 관리 지원을 포함하는 위협 정보 기반 제3자 위험 관리 접근법이라고 설명했다.
시큐리티스코어카드는 금융회사 관리 대상이 직접 계약한 제3자에 한정되지 않는다고 강조했다. 공급업체 이용 제4자까지 연결 가능하고 그 이상의 공급망까지 연결 가능하다며, 확장된 공급망 가시성 확보 중요성을 강조했다.
우청하 시큐리티스코어카드 지사장은 금융회사의 IT 환경 확대 대상이 클라우드, SaaS, 다양한 외부 IT 서비스로 넓어지면서 제3자 리스크가 금융회사 보안·업무 연속성에 직접적 영향을 미치는 중요한 요소가 됐다고 밝혔다. 우 지사장은 이에 따라 금융회사의 제3자 IT 리스크 관리 전환이 필요하다며 특정 시점 협력사 보안 확인 방식에서 탈피해 지속적 위험 발견, 실제 위협 정보 기반 우선순위 설정, 대응으로 이어지는 체계를 지향해야 한다고 설명했다. 이어 다가오는 가이드라인 시행을 계기로 시큐리티스코어카드의 타이탄 AI가 제3자 데이터·위협 인텔리전스·AI 기반 자동화를 결합해 금융회사의 변화하는 공급망 위험 파악·관리 효율 제고를 지원하고, 금융회사의 규제 준수를 넘어 공급망 사이버 회복력을 강화할 수 있도록 지원하겠다고 밝혔다.
출처: 테크월드뉴스 · 이광재 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=406480
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 테크월드뉴스
원문 확인이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.