TIMBR.AI ONTOLOGY-BASED SQL
정형·비정형 데이터 통합 온톨로지 기반
이상탐지·예측 활용 제언서
사이버보안 관제 · 자금세탁 방지 · 내부통제 · 피싱방지 · 부정수급 · 결제사기 · 허위청구 — 7대 대응 업무 실전 적용안
KOSENA · Timbr.ai Korea Distributor
2026
목차
CONTENTS
I
Timbr.ai 온톨로지 SQL 시맨틱 레이어 개요
01
사이버 보안 관제
02
자금세탁 방지 (AML)
03
내부 통제 (횡령·정보유출)
04
피싱 방지 (보이스피싱·스미싱)
05
부정 수급 (정부지원금·실업급여)
06
결제 사기 (카드 부정사용)
07
허위 청구 (보험사기)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
02
Timbr.ai 온톨로지 기반 SQL 시맨틱 레이어란
Timbr.ai는 여러 데이터베이스와 비정형 데이터를 하나의 의미(온톨로지) 모델로 통합하고, 사용자는 복잡한 JOIN·물리 스키마를 몰라도 SQL만으로 관계 기반 분석·예측을 수행할 수 있게 하는 온톨로지 기반 SQL 시맨틱 레이어입니다.
01
물리 데이터 계층
정형 RDB(Oracle/MSSQL 등), 로그, CSV, 문서 등 이기종 소스
02
온톨로지 시맨틱 계층
고객·계좌·거래·기기·조직 등 개념과 관계를 그래프로 정의
03
SQL / NL2SQL 인터페이스
표준 SQL 또는 자연어 질의로 온톨로지를 즉시 조회·분석
04
Graph + Smart Capabilities
그래프 분석·예측·GraphRAG로 설명가능한 탐지결과 도출
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
03
7대 대응 업무 공통 적용 프레임워크
본 제언서의 7개 업무(사이버보안관제 / 자금세탁방지 / 내부통제 / 피싱방지 / 부정수급 / 결제사기 / 허위청구)는 아래와 같이 동일한 4단계 방법론을 각 업무의 실제 데이터·사례에 맞춰 적용합니다.
1
① 실제 데이터/사례 조사
공개 통계·감독기관 발표·언론 보도 기반 실제 문제규모 확인
2
② 온톨로지 데이터 모델링
업무 특화 엔티티·관계(그래프)로 이기종 데이터 통합
3
③ SQL 기반 탐지·예측 로직
관계형 SQL/재귀쿼리로 설명 가능한 이상탐지 로직 구현
4
④ 실행 절차 도식화
데이터 수집→탐지→조사→대응까지 실제 운영 프로세스 정의
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
04
01
사이버 보안 관제
CYBER SECURITY OPERATIONS
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
05
01 사이버 보안 관제
실제 데이터로 보는 문제 규모
14개
MITRE ATT&CK 전술(Tactics)
정찰~영향까지 공격 전 단계 표준 분류체계
200+
공개된 공격 기법(Techniques)
SOC 규칙 기반 탐지의 기준 프레임워크
수백만 건/일
SIEM 로그 · 이벤트
방화벽·EDR·IDS 등 이기종 로그 폭증
실제 사례
실제 참조 프레임워크: MITRE ATT&CK 기반 SOC 룰셋
국내 다수 SOC/MSSP는 MITRE ATT&CK 매트릭스를 규칙 기반 탐지(시그니처·상관분석 규칙)의 표준 참조모델로 사용한다. 문제는 공격자가 여러 전술 단계(초기침투→권한상승→내부이동→유출)를 저속·분산으로 실행할 때, 개별 SIEM 규칙은 각 단계를 탐지해도 '하나의 캠페인'으로 연결하지 못한다는 점이다. Timbr.ai는 로그·자산·계정·위협 인텔리전스를 온톨로지로 통합해 이 연결 고리를 SQL로 복원한다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
06
01 사이버 보안 관제
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
공격자(Threat Actor)
IP/도메인(IOC)
자산(Host/Server)
계정(Account)
이벤트(Log Event)
MITRE 기법(Technique)
핵심 관계(Relations)
공격자 --[사용]--> IOC(IP/도메인)
IOC --[접속시도]--> 자산(Host)
계정 --[인증]--> 자산(Host)
이벤트 --[매핑]--> MITRE 기법
자산 --[소속]--> 조직/부서
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
07
01 사이버 보안 관제
SQL 온톨로지 기반 탐지 로직
동일 공격자가 서로 다른 자산에서 '권한상승 → 내부이동 → 데이터유출' 3단계 기법을 72시간 내 순차 실행한 캠페인을 SQL 한 문장으로 탐지
-- Timbr.ai Ontology SQL
SELECT a.threat_actor, a.src_ip,
COUNT(DISTINCT t.mitre_tactic) AS 전술_커버리지,
STRING_AGG(DISTINCT t.mitre_technique, ',') AS 기법목록,
MIN(e.event_time) AS 최초탐지, MAX(e.event_time) AS 최종탐지
FROM ioc a
JOIN log_event e ON e.src_ip = a.src_ip
JOIN mitre_technique t ON t.technique_id = e.technique_id
WHERE t.mitre_tactic IN ('PrivilegeEscalation','LateralMovement','Exfiltration')
GROUP BY a.threat_actor, a.src_ip
HAVING COUNT(DISTINCT t.mitre_tactic) >= 3
AND MAX(e.event_time) - MIN(e.event_time) <= INTERVAL '72 hours';
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
08
01 사이버 보안 관제
분석·예측 실행 절차 (Process Flow)
① 로그 온톨로지 매핑
SIEM/EDR/방화벽 로그를 자산·계정·IOC·MITRE 기법 개념에 실시간 매핑
② 이상 이벤트 스코어링
자산 중요도 × 기법 위험도 기반 SQL 스코어링 뷰 생성
③ 공격 체인 연결(Graph)
동일 공격자·자산·시간창 기준 다단계 전술을 그래프로 연결
④ 캠페인 판정
3개 이상 전술 커버리지 + 72시간 내 연쇄 발생 시 캠페인으로 자동 승격
⑤ 설명가능 리포트
탐지 근거(연결된 이벤트·기법·자산)를 SQL 결과 그대로 조사관에게 제공
⑥ NL2SQL 조사질의
'이 IP가 접근한 다른 자산은?' 같은 자연어 질의를 즉시 SQL로 변환 조사
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
09
01 사이버 보안 관제
기대 효과 및 도입 제언
AS-IS
SIEM 개별 알람 폭주(피로도↑), 연관 공격 수동 상관분석에 수 시간 소요
TO-BE
다단계 캠페인 자동 연결로 탐지~조사 시간 단축, 오탐 감소
→
도입 제언
1
기존 SIEM/SOAR 룰셋 유지한 채 온톨로지 레이어로 '보완' 배치
2
네트워크 분리(망분리) 환경 On-Prem 구축 가능
3
조사관 SQL/NL2SQL로 MITRE 기법별 즉시 드릴다운
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
10
02
자금세탁 방지 (AML)
ANTI-MONEY LAUNDERING
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
11
02 자금세탁 방지 (AML)
실제 데이터로 보는 문제 규모
FATF
40+9 국제권고사항
국내 AML 규제·KoFIU STR/CTR 보고체계 기준
3단계
자금세탁 전형 프로세스
예치(Placement)→은폐(Layering)→통합(Integration)
실시간
해외송금·가상자산 거래 모니터링 요구
전통적 룰 기반 임계값 탐지의 구조적 한계
실제 사례
실제 유형: 스머핑(Smurfing) + 다단계 은폐 송금
금융정보분석원(KoFIU) 및 금융권 AML 실무에서 대표적으로 다루는 유형은 고액 거래를 임계값 이하로 쪼개 다수 계좌로 분산 입금한 뒤(스머핑), 여러 개인/법인 계좌를 거쳐 최종적으로 해외로 송금하는 다단계 은폐다. 룰 기반 FDS는 개별 거래의 금액 임계값은 잡아내지만, '누가 누구와 몇 단계를 거쳐 연결되는지'의 관계 구조는 놓친다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
12
02 자금세탁 방지 (AML)
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
고객(Customer)
계좌(Account)
거래(Transaction)
기업/법인(Organization)
국가/관할권(Jurisdiction)
핵심 관계(Relations)
고객 --[소유]--> 계좌
계좌 --[송금]--> 계좌 (다단계)
계좌 --[소속]--> 조직/법인
거래 --[발생국가]--> 국가/관할권
고객 --[관계]--> 고객 (가족·공동명의 등)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
13
02 자금세탁 방지 (AML)
SQL 온톨로지 기반 탐지 로직
동일 자금원이 3단계 이상 계좌를 거쳐 고위험국으로 송금된 자금경로(Fund Flow)를 재귀 SQL(WITH RECURSIVE)로 추적
-- Timbr.ai Ontology SQL
WITH RECURSIVE fund_flow AS (
SELECT tx_id, from_acct, to_acct, amount, 1 AS hop
FROM transaction WHERE from_acct = :origin_account
UNION ALL
SELECT t.tx_id, t.from_acct, t.to_acct, t.amount, f.hop+1
FROM transaction t JOIN fund_flow f ON t.from_acct = f.to_acct
WHERE f.hop < 5
)
SELECT f.hop, f.to_acct, j.risk_level, SUM(f.amount) AS 누적금액
FROM fund_flow f
JOIN account a ON a.account_id = f.to_acct
JOIN jurisdiction j ON j.country_code = a.country_code
WHERE j.risk_level = 'HIGH'
GROUP BY f.hop, f.to_acct, j.risk_level
HAVING SUM(f.amount) > 10000000;
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
14
02 자금세탁 방지 (AML)
분석·예측 실행 절차 (Process Flow)
① CDD/EDD 데이터 온톨로지화
고객확인(KYC) 정보, 계좌, 거래원장을 하나의 의미모델로 통합
② 임계값 1차 스크리닝
STR/CTR 보고기준(1일 1천만원 등)에 대한 SQL 룰 유지
③ 자금경로 재귀 추적
다단계 송금 경로를 재귀 SQL/Graph로 원천자금까지 역추적
④ 고위험 관할권 매칭
FATF 고위험국가·제재대상 리스트와 온톨로지 실시간 대조
⑤ 스머핑 패턴 탐지
임계값 직하 소액 분산 입금의 시간·계좌 군집 패턴 SQL 탐지
⑥ SAR 초안 자동생성
탐지 근거(경로·관련자·금액)를 구조화해 의심거래보고 초안 지원
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
15
02 자금세탁 방지 (AML)
기대 효과 및 도입 제언
AS-IS
임계값 룰 기반 FDS는 개별 거래만 탐지, 다단계 경로는 조사관이 수작업 추적
TO-BE
자금경로 전체를 SQL로 자동 복원, 오탐 감소 및 조사 리드타임 단축
→
도입 제언
1
기존 AML 솔루션(룰 엔진) 대체가 아닌 관계분석 보완 계층으로 도입
2
온프레미스 구축으로 금융권 망분리·개인정보 규제 대응
3
감독당국 대응 시 설명가능한 근거 자료 확보
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
16
03
내부 통제 (횡령·정보유출)
INTERNAL CONTROL & INSIDER THREAT
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
17
03 내부 통제 (횡령·정보유출)
실제 데이터로 보는 문제 규모
19만명
카드사 내부 정보유출 규모
5개 영업소·12명 직원, 3년간 유출(2025년 적발 사례)
3년
장기 미탐지 기간
권한 오남용이 정기 감사에서 누락된 실제 사례
다수
관련 유관기관·부서 수
권한체계·조직도가 파편화되어 있어 통합 모니터링 곤란
실제 사례
실제 사례: 카드사 내부 직원의 조직적 가맹점주 정보 유출
2025년 알려진 사례에서, 한 카드사 5개 영업소 소속 직원 12명이 약 19만 명의 가맹점주 개인정보를 3년여에 걸쳐 조직적으로 유출한 정황이 확인됐다. 개별 직원의 조회 건수는 정상 범위처럼 보였으나, '동일 시기 다수 영업소 직원이 유사 패턴으로 접근'한 관계 구조는 전통적 DLP·로그 감사로 포착되지 못했다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
18
03 내부 통제 (횡령·정보유출)
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
임직원(Employee)
권한(Role/Permission)
고객정보(PII Record)
접근이력(Access Log)
조직/영업소(Org Unit)
승인전표(Approval)
핵심 관계(Relations)
임직원 --[소속]--> 조직/영업소
임직원 --[보유]--> 권한(Role)
임직원 --[조회/다운로드]--> 고객정보
임직원 --[승인]--> 전표/거래
권한 --[허용범위]--> 고객정보(업무 필요범위)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
19
03 내부 통제 (횡령·정보유출)
SQL 온톨로지 기반 탐지 로직
서로 다른 영업소 소속 직원들이 동일 기간 동일 패턴(업무시간 외, 대량 조회)으로 정상 업무범위를 초과 접근한 집단행위를 SQL 윈도우 함수로 탐지
-- Timbr.ai Ontology SQL
SELECT e.employee_id, e.org_unit,
COUNT(*) AS 조회건수,
COUNT(*) FILTER (WHERE l.access_time::time NOT BETWEEN '09:00' AND '18:00') AS 업무외_조회
FROM access_log l
JOIN employee e ON e.employee_id = l.employee_id
JOIN role_scope s ON s.role_id = e.role_id
WHERE l.record_type = 'PII'
AND l.customer_id NOT IN (SELECT customer_id FROM assigned_case WHERE employee_id = e.employee_id)
GROUP BY e.employee_id, e.org_unit
HAVING COUNT(*) > 100
AND COUNT(*) FILTER (WHERE l.access_time::time NOT BETWEEN '09:00' AND '18:00') > 20;
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
20
03 내부 통제 (횡령·정보유출)
분석·예측 실행 절차 (Process Flow)
① 권한체계 온톨로지화
직원-역할-업무범위(Role Scope)-정보자산 관계를 의미모델로 정의
② 업무범위 초과 접근 탐지
배정 고객/사건 범위를 벗어난 조회·다운로드를 SQL로 실시간 대조
③ 동시다발 패턴 클러스터링
타 영업소 직원 간 유사 접근 패턴을 시간창 기준 군집화
④ 승인·전표 교차검증
고액 승인전표와 결재라인·직급 권한을 SQL로 정합성 검증
⑤ 그래프 기반 공모관계 분석
직원-직원, 직원-외부계좌 연결성을 그래프로 시각화
⑥ 감사보고 자동화
이상행위 근거 데이터를 감사·컴플라이언스 부서에 구조화 제공
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
21
03 내부 통제 (횡령·정보유출)
기대 효과 및 도입 제언
AS-IS
정기 감사·표본 점검 방식으로 3년간 장기 유출이 미탐지된 실제 사례 존재
TO-BE
상시 모니터링 SQL 뷰로 이상 접근 패턴을 근접 실시간 포착
→
도입 제언
1
망분리 On-Prem 환경에서 인사·권한·로그 통합 (외부 데이터 유출 없이 구축)
2
기존 DLP/감사시스템과 병행 운영 가능
3
감사 대상 선정의 '설명 가능한' 근거 확보로 조사 효율화
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
22
04
피싱 방지 (보이스피싱·스미싱)
PHISHING & VOICE PHISHING PREVENTION
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
23
04 피싱 방지 (보이스피싱·스미싱)
실제 데이터로 보는 문제 규모
1조원+
2025년 보이스피싱 피해액
국내 최초로 연간 피해액 1조원 돌파
77%
기관사칭형 비중(8,186억원)
검찰·금감원 등 공공기관 사칭이 압도적 1위
255억/238억/57억
스미싱/메신저피싱/몸캠피싱 피해액
채널별 복합(하이브리드)형 범죄로 진화
실제 사례
실제 유형: '카드배송 사칭 → 원격제어 앱 → 자금이체' 3단계 하이브리드
카드 발급을 사칭한 문자·전화로 피해자를 가짜 콜센터로 유도한 뒤, 검찰·금감원을 사칭해 원격제어 앱 설치를 요구하고, 결국 피해자가 직접 계좌이체를 하도록 심리적으로 조종하는 수법이 대표적이다. 고액 피해자의 상당수가 60대 여성으로, 단일 채널이 아니라 문자→전화→앱설치→계좌이체까지 여러 단계·여러 시스템(통신사, 카드사, 은행)에 걸쳐 발생해 개별 시스템의 룰 기반 탐지만으로는 전체 흐름을 재구성하기 어렵다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
24
04 피싱 방지 (보이스피싱·스미싱)
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
피해자(Customer)
단말기(Device)
통신이력(Call/SMS)
설치앱(App)
계좌(Account)
수취계좌/대포통장(Mule Account)
핵심 관계(Relations)
피해자 --[소유]--> 단말기(Device)
단말기 --[수신]--> 통신이력(문자/전화)
단말기 --[설치]--> 원격제어앱
피해자 --[송금]--> 수취계좌(대포통장)
수취계좌 --[연결]--> 수취계좌 (자금 세탁 경로)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
25
04 피싱 방지 (보이스피싱·스미싱)
SQL 온톨로지 기반 탐지 로직
동일 고객이 '의심전화 수신 → 미확인 앱 설치 → 단시간 내 고액 이체'라는 3단계 이벤트를 순차적으로 겪은 위험거래를 SQL로 실시간 포착
-- Timbr.ai Ontology SQL
SELECT c.customer_id, c.name,
d.suspicious_call_time, d.app_install_time, t.transfer_time, t.amount
FROM call_log d
JOIN device dv ON dv.device_id = d.device_id
JOIN customer c ON c.customer_id = dv.customer_id
JOIN app_install ai ON ai.device_id = d.device_id
AND ai.install_time BETWEEN d.suspicious_call_time AND d.suspicious_call_time + INTERVAL '30 minutes'
JOIN transaction t ON t.customer_id = c.customer_id
AND t.transfer_time BETWEEN ai.install_time AND ai.install_time + INTERVAL '2 hours'
WHERE d.risk_flag = 'INSTITUTION_IMPERSONATION'
AND ai.app_category = 'REMOTE_CONTROL'
AND t.amount > 5000000;
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
26
04 피싱 방지 (보이스피싱·스미싱)
분석·예측 실행 절차 (Process Flow)
① 통신·단말·계좌 온톨로지 결합
통신사 CDR, 악성앱 시그니처, 은행 계좌 이체 이력을 하나의 모델로 연결
② 의심 통신 패턴 스코어링
기관사칭 키워드·발신번호 위험도를 SQL 룰로 1차 스코어링
③ 원격제어앱 설치 연계 탐지
의심통화 직후 원격제어앱 설치 이벤트를 시간창 조인으로 연결
④ 이상 이체 실시간 차단질의
설치 후 일정시간 내 고액이체 발생 시 지급정지 트리거 SQL 실행
⑤ 대포통장 네트워크 분석
수취계좌의 다단계 연결(스머핑)을 그래프로 추적, 자금 인출 전 차단
⑥ 유관기관 공유용 리포트
통신사·은행·경찰 공동대응(ASAP 플랫폼 등) 연계 근거자료 생성
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
27
04 피싱 방지 (보이스피싱·스미싱)
기대 효과 및 도입 제언
AS-IS
통신사·카드사·은행이 각자 시스템으로 개별 이벤트만 탐지, 전체 공격 흐름 미연결
TO-BE
통신-단말-계좌 전 구간을 하나의 온톨로지로 연결해 이체 전 실시간 경고·차단
→
도입 제언
1
금융회사 온프레미스 환경에서 통신사 API 연계 데이터까지 통합 모델링
2
지급정지·환급 프로세스와 연동 가능한 설명가능 근거 제공
3
고령층 등 취약계층 대상 패턴 사전 스코어링으로 예방효과 확대
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
28
05
부정 수급 (정부지원금·실업급여)
GOVERNMENT BENEFIT FRAUD DETECTION
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
29
05 부정 수급 (정부지원금·실업급여)
실제 데이터로 보는 문제 규모
332억원
2025년 실업급여 부정수급액
최근 5년 중 최대치, 전년 대비 지속 증가
25,109건
2025년 부정수급 적발 건수
취업사실 미신고·허위 이직사유 신고 등이 주요 유형
2,162건
동일인 반복 적발(2021~2025)
반복 부정수급 누적액 61.7억원, 조직적 위장취업 사례 존재
실제 사례
실제 유형: 위장 취업·허위 이직사유 신고를 통한 반복 수급
실제 근무하지 않았음에도 피보험자격을 허위로 취득·상실 신고하거나, 자진퇴사를 계약만료로 처리해 수급자격을 얻는 사례, 가족·지인 명의를 빌린 위장취업 후 조직적으로 실업급여를 수급하는 사례가 다수 적발되었다. 개별 신고 건은 정상 서류처럼 보이지만, '동일 사업장에서 반복적으로 발생하는 이직 패턴'이나 '수급기간 중 타 사업장 소득 발생'은 기관 간 데이터가 연계되지 않으면 놓치기 쉽다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
30
05 부정 수급 (정부지원금·실업급여)
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
수급자(Claimant)
사업장(Employer)
고용이력(Employment History)
소득신고(Income Record)
수급이력(Benefit Claim)
가족관계(Family Relation)
핵심 관계(Relations)
수급자 --[근무]--> 사업장
수급자 --[신청]--> 수급이력(Benefit Claim)
수급자 --[소득발생]--> 소득신고 (국세청/건보공단 연계)
사업장 --[반복연루]--> 수급이력 (동일 사업장 다수 이직)
수급자 --[가족관계]--> 수급자 (명의 대여 의심)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
31
05 부정 수급 (정부지원금·실업급여)
SQL 온톨로지 기반 탐지 로직
실업급여 수급 기간 중 타 사업장에서 소득이 발생했음에도 미신고한 건, 그리고 동일 사업장에서 반복적으로 '비자발적 퇴사'가 발생하는 이상 패턴을 SQL로 교차 탐지
-- Timbr.ai Ontology SQL
SELECT b.claimant_id, b.employer_id,
b.claim_start, b.claim_end, i.income_month, i.income_source
FROM benefit_claim b
JOIN income_record i
ON i.claimant_id = b.claimant_id
AND i.income_month BETWEEN b.claim_start AND b.claim_end
AND i.income_source <> b.employer_id
WHERE NOT EXISTS (
SELECT 1 FROM claim_disclosure d
WHERE d.claim_id = b.claim_id AND d.income_month = i.income_month
)
UNION ALL
SELECT NULL, e.employer_id, NULL, NULL, NULL, NULL
FROM benefit_claim b2 JOIN employer e ON e.employer_id = b2.employer_id
GROUP BY e.employer_id
HAVING COUNT(DISTINCT b2.claimant_id) > 5
AND COUNT(*) FILTER (WHERE b2.leave_reason = 'INVOLUNTARY') > 4;
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
32
05 부정 수급 (정부지원금·실업급여)
분석·예측 실행 절차 (Process Flow)
① 기관 간 데이터 온톨로지 통합
고용보험·국세청·건보공단·국민연금 데이터를 개념 단위로 연계
② 수급기간 중 소득 교차검증
수급기간과 타 소득신고 기간의 중첩을 SQL 조인으로 자동 탐지
③ 사업장 단위 이상패턴 분석
동일 사업장의 반복적 비자발적 퇴사·재고용 패턴 집계
④ 명의대여 관계망 분석
가족관계·주소 일치 등 그래프 연결로 위장취업 의심군 도출
⑤ 위험도 스코어링
반복 적발 이력·사업장 위험도·소득중첩 여부를 종합 스코어
⑥ 조사 우선순위 리포트
고위험 케이스부터 조사관에게 근거와 함께 자동 배정
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
33
05 부정 수급 (정부지원금·실업급여)
기대 효과 및 도입 제언
AS-IS
부정수급 자동분석 시스템이 있으나 기관 간 데이터 연계·관계분석은 제한적
TO-BE
온톨로지 기반으로 소득·고용·가족관계를 통합해 조직적 부정수급까지 포착
→
도입 제언
1
공공기관 특성상 망분리·온프레미스 요건 충족한 국산 배포 가능
2
기존 부정수급 자동분석 시스템과 병행하여 관계분석 계층 추가
3
환수율 제고 및 반복 적발자 사전 차단 효과 기대
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
34
06
결제 사기 (카드 부정사용)
PAYMENT FRAUD DETECTION
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
35
06 결제 사기 (카드 부정사용)
실제 데이터로 보는 문제 규모
1,198건 · 16.6억원
2024년 상반기 해외 카드 부정사용
도난·분실 유형이 1,074건(90%)으로 대다수
IC칩 복제
가맹점 결제 중 탈취 사례
동남아 현지 매장서 IC칩 탈취 후 타 카드에 이식
실시간
해외 오프라인 결제 차단 요구
출입국정보 미연계 시 사후 인지만 가능
실제 사례
실제 유형: 카드 분실 → 즉시 신고에도 발생하는 '신고 전 공백시간' 부정결제
해외 여행 중 소매치기로 카드를 분실한 피해자가 즉시 분실신고를 했음에도, 신고 접수와 실제 정지 사이의 짧은 공백 시간 동안 절도범이 고액 결제를 완료한 사례, 그리고 가맹점 직원이 결제 과정에서 IC칩 정보를 탈취해 타 카드에 이식한 후 부정사용한 사례가 실제 소비자경보 사례로 발표되었다. 이 유형들은 '카드 소유자의 정상적 위치·행동 패턴'과 결제 시점의 괴리를 관계 데이터로 봐야 포착 가능하다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
36
06 결제 사기 (카드 부정사용)
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
카드(Card)
회원(Cardholder)
가맹점(Merchant)
결제단말(Terminal)
출입국기록(Travel Record)
결제내역(Transaction)
핵심 관계(Relations)
회원 --[소유]--> 카드
카드 --[결제]--> 가맹점 (결제단말 경유)
회원 --[출입국]--> 국가 (출입국정보 연계)
가맹점 --[위치]--> 국가/지역
카드 --[분실신고]--> 신고이력(Report)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
37
06 결제 사기 (카드 부정사용)
SQL 온톨로지 기반 탐지 로직
회원의 출입국기록상 국내 체류 중임에도 해외 가맹점에서 결제가 발생하거나, 분실신고 접수 이후 결제가 발생한 '위치-행동 불일치' 건을 SQL로 즉시 탐지
-- Timbr.ai Ontology SQL
SELECT c.cardholder_id, tx.tx_id, tx.merchant_country, tx.tx_time
FROM transaction tx
JOIN card c ON c.card_id = tx.card_id
LEFT JOIN travel_record tr
ON tr.cardholder_id = c.cardholder_id
AND tx.tx_time BETWEEN tr.depart_time AND tr.return_time
AND tr.country_code = tx.merchant_country
WHERE (tr.cardholder_id IS NULL AND tx.merchant_country <> 'KR') -- 출국기록 없이 해외결제
OR EXISTS (
SELECT 1 FROM loss_report lr
WHERE lr.card_id = tx.card_id AND tx.tx_time > lr.report_time -- 분실신고 이후 결제
);
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
38
06 결제 사기 (카드 부정사용)
분석·예측 실행 절차 (Process Flow)
① 카드·회원·출입국 온톨로지 연계
카드사 결제원장과 출입국정보, 분실신고 이력을 통합 모델링
② 위치-행동 불일치 실시간 조회
결제 시점 국가와 출입국 상태의 불일치를 SQL 뷰로 상시 조회
③ 신고 공백시간 결제 차단
분실신고 접수시각 이후 결제건 자동 플래그 및 승인거절 연동
④ 가맹점 이상 패턴 분석
동일 가맹점에서 다수 카드의 IC칩 이상거래가 집중되는지 집계
⑤ 위험 스코어링
거리·시간·금액·가맹점 위험도를 결합한 종합 이상점수 산출
⑥ 승인 단계 개입
고위험 스코어 건은 승인 전 추가인증(ARS·앱 확인) 트리거
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
39
06 결제 사기 (카드 부정사용)
기대 효과 및 도입 제언
AS-IS
해외사용안심설정 등 사전 옵션 미가입 시 사후에야 부정사용 인지
TO-BE
출입국-결제-신고 데이터를 실시간 연계해 결제 승인 단계에서 선제 차단
→
도입 제언
1
카드사 온프레미스 환경에서 출입국청 연계데이터까지 안전하게 통합
2
기존 FDS 룰 엔진과 병행, 관계형 이상탐지 계층으로 보완
3
소비자경보성 사고 유형에 대한 선제적 차단율 향상
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
40
07
허위 청구 (보험사기)
FRAUDULENT CLAIMS DETECTION
실제 데이터·사례 → 온톨로지 모델 → SQL 탐지로직 → 실행 프로세스 → 기대효과
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
41
07 허위 청구 (보험사기)
실제 데이터로 보는 문제 규모
1조 1,571억원
2025년 보험사기 적발금액
역대 최고치, 적발인원은 감소했으나 건당 금액 대형화
54.9%
사고내용 조작 비중(6,350억원)
진단서 위변조·치료비 과장청구가 최다 유형
582.5%↑
병원 주도 車보험 치료비 과장청구 증가율
병원·브로커·환자가 결탁하는 조직형 사기로 진화
실제 사례
실제 사례: 미용시술을 도수치료로 둔갑시킨 조직적 허위청구
미용·성형 시술을 받고도 진료기록을 조작해 도수치료 등 실손보험 대상으로 허위 청구하도록 유도한 병원이 환자 1,000여 명과 함께 약 40억원대를 편취하다 적발된 사례가 대표적이다. 개별 환자의 청구 건은 정상 서류처럼 보이지만, '동일 병원-동일 브로커-다수 환자'가 유사한 시기·유사한 진단명으로 반복 연결되는 관계 패턴은 단건 심사로는 포착되지 않는다.
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
42
07 허위 청구 (보험사기)
온톨로지 데이터 모델 — 개체·관계 정의
Ontology
Graph
피보험자(Insured)
병원/의료기관(Hospital)
브로커/모집인(Broker)
청구건(Claim)
진단명(Diagnosis)
보험계약(Policy)
핵심 관계(Relations)
피보험자 --[가입]--> 보험계약(Policy)
피보험자 --[청구]--> 청구건(Claim)
청구건 --[진료]--> 병원/의료기관
청구건 --[소개]--> 브로커/모집인
병원 --[연루]--> 청구건 (다수 환자 반복)
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
43
07 허위 청구 (보험사기)
SQL 온톨로지 기반 탐지 로직
동일 병원에서 동일 진단명으로 짧은 기간 내 다수 환자의 청구가 급증하고, 동일 브로커가 다수 청구건에 반복 연루된 조직적 패턴을 SQL 집계·조인으로 탐지
-- Timbr.ai Ontology SQL
SELECT h.hospital_id, cl.diagnosis_code,
COUNT(DISTINCT cl.insured_id) AS 연루_환자수,
COUNT(DISTINCT cl.broker_id) AS 연루_브로커수,
SUM(cl.claim_amount) AS 청구총액,
MIN(cl.claim_date) AS 시작일, MAX(cl.claim_date) AS 종료일
FROM claim cl
JOIN hospital h ON h.hospital_id = cl.hospital_id
WHERE cl.claim_date >= CURRENT_DATE - INTERVAL '90 days'
GROUP BY h.hospital_id, cl.diagnosis_code
HAVING COUNT(DISTINCT cl.insured_id) > 30
AND COUNT(DISTINCT cl.broker_id) <= 3 -- 소수 브로커에 집중
AND SUM(cl.claim_amount) > 300000000;
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
44
07 허위 청구 (보험사기)
분석·예측 실행 절차 (Process Flow)
① 계약·청구·의료기관 온톨로지 통합
보험계약, 청구, 병원, 브로커, 진단명을 하나의 관계 모델로 연결
② 병원 단위 이상 청구 급증 탐지
동일 진단명·짧은 기간 내 환자 수 급증 패턴 SQL 집계
③ 브로커 연루도 분석
소수 브로커가 다수 청구건에 반복 연루되는 구조를 그래프로 시각화
④ 환자 네트워크(공범) 분석
동일 시기·동일 병원 환자 간 SNS/거주지/직장 연결성 교차분석
⑤ 위험 스코어링 및 SIU 배정
병원·브로커·환자 위험도를 결합해 조사전담반(SIU)에 우선 배정
⑥ 설명가능 조사보고서
연루 환자·청구 근거를 구조화해 수사기관 의뢰 자료로 활용
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
45
07 허위 청구 (보험사기)
기대 효과 및 도입 제언
AS-IS
적발액 1조원대에도 5년 환수율 9.8%에 불과, 개별 청구 심사로는 조직형 사기 포착 지연
TO-BE
병원-브로커-환자 관계망을 SQL/Graph로 조기 포착해 조직적 사기 적시 적발
→
도입 제언
1
보험사 온프레미스 환경에서 건보공단·심평원 연계데이터까지 교차검증 기반 마련
2
기존 SIU·FDS 조사프로세스에 관계분석 계층 추가
3
AI 위변조(진단서·사진) 대응을 위한 원본 데이터 대조 기반 확장 가능
Timbr.ai × KOSENA — Fraud Detection & Security Operations 제언서
46
결론 및 제언
7대 업무 공통점 —
“관계”를 봐야 잡히는 이상행위
사이버보안·AML·내부통제·피싱·부정수급·결제사기·허위청구 모두 '단건 임계값'이 아닌 '다단계 관계 패턴'에서 실제 사고가 발생
Timbr.ai 온톨로지 SQL 레이어는 기존 SIEM/SOAR/AML/FDS를 대체하지 않고, 관계분석·설명가능성을 더하는 보완 계층으로 도입
온프레미스 구축으로 망분리·개인정보보호 규제를 준수하며 국내 금융·공공·의료 규제산업에 적용 가능
KOSENA — Timbr.ai Korea Distributor
온프레미스 구축으로 망분리·개인정보보호 규제를 준수하며 국내 금융·공공·의료 규제산업에 적용 가능
문의 : (주)코세나 이승훈 실장, admin@kosena.kr, 010-9338-6400