What Drives Cyber Losses at U.S. Banks? Potential Statistical Markers
새로운 개별 은행 수준의 데이터를 활용한 본 연구는 미국 은행들의 사이버 손실률이 은행 규모와 U자형 관계를 보이며 주로 개별적 요인에 의해 발생한다는 점을 밝혀냈으나, 규모를 통제했을 때 더 수익성이 높고 효율적인 은행들이 더 낮은 손실률을 보이는 경향이 있다는 사실을 드러냈다.
원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
모든 은행은 단순히 돈뿐만 아니라 현대 경제를 움직이는 방대한 데이터의 흐름을 보관하기 위해 디지털 금고를 보유하고 있습니다. 이러한 금고를 보호하는 것은 사소한 결함부터 금융 안정성을 위협하는 대규모 절도에 이르기까지 다양한 사이버 공격에 맞선 끊임없는 전쟁입니다. 수년 동안 규제 당국과 은행 지도자들은 누가 가장 취약한가에 대해 우려해 왔습니다. 복잡하고 거대한 네트워크를 가진 거대 기관일까요, 아니면 강력한 방어 체계를 구축할 자원이 부족한 소규모 지역 은행일까요? 이를 파악하기 위해 연구자들에게는 사이버 위협으로 인해 은행이 전형적인 한 해 동안 잃을 수 있는 평균 금액을 측정할 방법이 필요합니다. '평균 연간 손실'로 알려진 이 수치는 리스크를 이해하기 위한 기준점 역할을 하며, 당국이 보험을 얼마나 가입할지 또는 보안에 얼마나 지출할지를 결정하는 데 도움을 줍니다. 그러나 최근까지는 은행의 규모가 커지거나 작아짐에 따라 이러한 잠재적 손실이 어떻게 변하는지에 대한 명확한 그림이 없었으며, 이는 어디에 가장 큰 위험이 실재하는지에 대한 이해의 공백을 남겼습니다.
달라스 연방준비은행의 연구팀은 새로운 상세 사이버 리스크 추정치와 수천 개의 미국 은행으로부터 얻은 표준 재무 데이터를 결합하여 이 공백을 메우기 위해 나섰습니다. 그들은 데이터 도난, 랜섬웨어 요구, 서비스 중단 등 수만 건의 잠재적 사이버 사건을 시뮬레이션하는 정교한 모델링 플랫폼을 사용했습니다. 이 시뮬레이션된 손실 데이터를 실제 은행 성과 수치와 함께 통계 모델에 입력함으로써, 그들은 무엇이 이러한 손실을 높이거나 낮추는 동인이 되는지 구체적인 요인을 식별하고자 했습니다. 그들의 목표는 추측을 넘어 사이버 사건으로 인한 금융 손실 위험의 높고 낮음을 알리는 실제 통계적 지표를 찾는 것이었습니다.
연구진은 규모가 큰 은행이 단순히 더 많은 위험에 처해 있다는 일반적인 가정에 반하는 패턴을 발견했습니다. 리스크가 규모에 따라 꾸준히 증가하거나 감소하는 직선 형태가 아니라, 데이터는 뚜렷한 U자형을 드러냈습니다. 사이버 공격으로 돈을 잃을 위험은 가장 작은 은행과 가장 큰 은행에서 가장 높았으며, 중형 금융기관에서 가장 낮은 지점을 기록했습니다. 이 발견은 사이버 리스크가 은행이 커짐에 따라 단순히 감소한다는 생각을 뒤집습니다. 가장 작은 은행들은 견고한 보안 시스템에 투자할 수 있는 깊은 주머니(자금력)가 부족하여 공격하기 쉬운 표적이 됩니다. 반대로, 거대 은행들은 막대한 보안 예산에도 불구하고 너무나 복잡하고 가치 있는 데이터를 보유하고 있어 공격자들에게 매우 매력적이고 보상이 큰 표적이 됩니다. 중형 은행들은 자신들을 효과적으로 방어할 수 있는 충분한 자원을 보유하면서도, 거대 기관을 취약하게 만드는 압도적인 복잡성은 피할 수 있는 '스위트 스팟(sweet spot)'에 위치하는 것으로 보입니다.
곡선의 형태 외에도, 연구는 은행의 규모가 사이버 손실률을 예측하는 가장 강력한 단일 예측 변수라는 것을 발견했습니다. 은행의 규모를 고려하고 나면, 다른 표준 재무 지표들은 왜 어떤 은행이 다른 은행보다 더 많은 손실을 입는지 설명하는 데 놀라울 정도로 힘을 쓰지 못했습니다. 이는 사이버 리스크가 각 기관에 특유한, 대차대조표만 보고는 쉽게 예측할 수 없는 커다란 고유 요소를 포함하고 있음을 시사합니다. 그러나 영향을 미치는 요인들 중에서, 연구진은 더 수익성이 높고 효율적인 은행들이 더 낮은 손실률을 보이는 경着을 발견했습니다. 이는 재무 상태가 양호하고 경영이 우수한 은행들이 손실을 예방하는 보안 조치에 투자할 수 있는 더 나은 위치에 있거나, 혹은 그들의 운영 규율이 디지털 방어 체계로까지 확장되어 있음을 의미합니다.
이 연구는 2023년 데이터를 기반으로 하며, 전체 시스템을 흔들 수 있는 드문 파괴적 사건보다는 정기적으로 발생하는 빈번하고 소규모인 사건인 '점진적(attritional)' 손실에 초점을 맞췄습니다. 수치는 은행 수익의 1bp(basis point, 0.01%)를 약간 상회하는 수준으로 작지만, 그 패턴이 드러내는 바는 규제 당국에게 매우 중요합니다. 이 결과는 사이버 리스크에 대한 일률적인 접근 방식이 불충분하다는 점을 시사합니다. 즉, 감독관들은 소규모 지역 은행이 직면한 위협이 글로벌 거대 기업이 직면한 위협과는 근본적으로 다르다는 점을 인식해야 하며, 중간 지대가 놀라운 안전성을 제공한다는 점도 인지해야 합니다. 인공지능과 새로운 공격 방식이 진화함에 따라, 이러한 기초 측정값은 끊임없이 존재하는 디지털 위협에 대해 금융 시스템이 어떻게 버텨낼 수 있는지 이해하는 데 필수적인 요소로 남을 것입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.