미 연방준비제도(Fed·연준) 감사관실은 여러 부서가 정보보안 사고를 식별하고 보고·처리하는 과정에서 충분히 조율하지 못해, 전직 직원이 민감·기밀 문서를 반출한 것으로 의심되는 사건이 1년 넘게 완전히 해결되지 않았다고 밝혔다. 연준은 2027년 1분기까지 부서별 책임을 명확히 하고 보안 경보의 상향 보고 절차를 강화할 계획이다. 이 사건에는 연준 이사회와 연방공개시장위원회(FOMC) 관련 정보가 포함됐으며, 퇴직 과정에서의 자료 관리와 내부자 위험 통제에도 관심이 쏠렸다.
2024년 사건에서 데이터 유출 경보 279건 발생
연준 감사관실은 9월 28일 발표한 보고서에서 이번 사건이 국제금융국(Division of International Finance·IF)의 전직 직원과 관련됐다고 밝혔다. 해당 직원은 퇴직을 3개월 앞둔 시점에 데이터 유출 방지(Data Loss Prevention·DLP) 경보를 279차례 발생시켰고, 이 가운데 111건은 FOMC 기밀 정보와 관련됐을 가능성이 있는 것으로 분류됐다. 경보가 발생한 전후로 이 직원은 출입이 제한된 국가로 개인 여행을 계획하거나 다녀온 것으로 나타났다.
감사관실은 조사 결과 이 직원이 암호화되지 않은 USB 장치를 이용해 연준 이사회와 FOMC의 민감·기밀 정보가 담긴 수백 건의 문서를 반출했을 가능성이 있다고 설명했다. 보고서는 2024년에 발생한 사건이 완전히 해결되지 않았고 관련 자료도 전부 회수되지 않았다고 지적했다. 감사관실은 당초 예정된 감사를 마치기 전부터 연준의 사건 처리 방식에 우려를 제기했으며, 이에 따라 관리상 주의를 먼저 통보했다.
부서마다 경보 상향 보고 책임을 다르게 이해
경보 처리에 관여한 부서는 정보보안 운영팀, 기록관리 프로그램, 국제금융국, FOMC 사무국이었다. 감사관실은 이들 부서가 관련 상황을 적절히 기록하거나 상급 단계로 보고하지 못했을 가능성이 있다고 봤다. 정보보안팀은 자신의 역할이 기록관리 프로그램에 통보하는 데 그친다고 이해했고, FOMC 사무국 직원들은 법무 부서가 이미 사건을 알고 있다고 생각했지만 실제로는 그렇지 않았다.
보고서는 경보를 누가 상향 보고할지, 사건 해결을 누가 주도할지를 두고 부서 간 공통된 이해가 없었다고 밝혔다. 그 결과 처리 과정이 해당 직원이 속한 부서에 지나치게 의존하게 됐다는 설명이다. 감사관실은 이 같은 책임 범위의 불명확성이 사건을 장기간 미해결 상태로 남긴 요인 중 하나라고 지적하며, 연준이 내부자 위험을 관리하는 통합 체계를 마련해야 한다고 밝혔다.
2021년과 2023년에도 문서 관리 문제
이 전직 직원은 이전에도 문서 보안과 관련된 다른 사건에 연루된 바 있다. 2021년 국제금융국은 해당 직원이 FOMC의 민감·기밀 문서를 암호화되지 않은 USB 장치에 복사한 사실을 파악했다. 당시 직원은 이를 실수였다고 설명했다. 2023년에는 FOMC의 민감·기밀 정보를 개인 이메일 주소로 보내려 했지만 전송에는 성공하지 못했다.
감사관실은 과거에 의심되거나 확인된 규정 위반, 임박한 퇴직, 반복된 국제여행 등이 내부자 위험을 종합적으로 평가할 때 고려해야 할 신호라고 밝혔다. 보고서는 모든 문서가 승인 없이 실제로 반출되거나 공개됐다고 판단하지는 않았다. 다만 관련 부서가 상황을 제때 명확히 규명하지 못하면서 사건 처리가 더 어려워졌다고 설명했다.
감사 대상 자료와 후속 개선 일정
감사관실의 2025년 감사는 2024년 1월 1일부터 12월 31일까지 연준 이사회를 떠난 모든 직원을 대상으로 진행됐다. 인턴도 감사 범위에 포함됐다. 감사 기간 동안 퇴직 직원들은 정보 삭제 신청 18건을 제출했으며, 정보보안 운영팀은 퇴직 직원의 정보 삭제와 관련됐을 가능성이 있는 사례 5건을 기록관리 프로그램에 별도로 통보했다.
감사관실은 직원이 퇴직하는 과정에서 민감 자료를 승인 없이 제거하지 못하도록 사건 처리 통제를 강화하라고 권고했다. 연준은 2027년 1분기까지 관련 절차와 규정을 마련하고, 부서별 역할을 명확히 하는 동시에 보안 경보의 상향 보고 체계를 강화할 계획이다.
이번 보고서는 연준의 정보 관리와 내부 위험 통제를 대상으로 감사관실이 최근 발표한 일련의 검토 결과 중 하나다. 감사관실은 올해 6월 국제여행 위험 관리 체계를 점검했고, 7월에는 직원과 당국자가 독점 정보 및 분석 내용을 공개하지 않도록 하는 방안에 관한 보고서를 발표했다.