• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'지디넷'통합검색 결과 입니다. (1891건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"한국기업 보안 민낯"...김용대 교수 쓴 SNS글 화제

"아 숨도 안 쉬고 읽었습니다. ㅎㅎㅎ 정말 너무 공감이 가네요. 모든 기업들의 인프라 조직과 보안 조직간의 평가와 내부 기싸움 공시 등등 모든것이 다 들어있는거 같습니다."(CISO 출신 어느 보안기업 대표) "저 또한 교수님 글을 숨도 쉬지 않고 읽었습니다. 너무 많은 인사이트로 많은 부분을 되돌아 보며 현업에서 할 수 있는 일이 무엇일까 더욱 고민하는 기회가 되었습니다."(대기업 CISO) 보안전문가인 KAIST 김용대 교수(전기및전자공학부와 정보보호대학원 겸직)가 산학연 보안전문가 80여명이 회원으로 있는 단톡방에 "금융권 사고를 보면서 소설을 하나 썼습니다"는 제목으로 올린 글이 화제다. 국내 대기업의 정보보호 및 보안 담당자들이 겪고 있는 애로와 고충을 현실감있게 표현했기 때문이다. 김 교수가 쓴 글에는 ▲인증 문제 ▲권한 부여 문제 ▲외부 협력사 문제 ▲관제 문제 ▲IT자산 파악 및 관리 문제 ▲보안 공시 문제 ▲CISO와 CIO, CEO들 간 성과 평가 항목이 다른 데 따라 발생하는 보안 사각 문제 ▲보안과 클라우드 이전 문제 ▲퇴사자 관리 문제 ▲정부의 공시 서식 문제 등 현재 우리나라 보안 조직이 직면하고 있는 문제들을 두루 다뤘다. 김 교수는 글을 올린 단톡방에 "사고가 난 금융사 이야기가 아니다. 아직 아무 일도 없는 어느 제조·유통 회사의 사장실 이야기다. 사장이 신문을 보고 CISO를 부른다."우리는 괜찮나?" 그 질문에서 두 시간이 흘러간다"고 설명하며 "자산 조사, 마이크로세그멘테이션, 클라우드 전환, 계정 통합, 그리고 돈 문제. CEO와 CIO, CISO 등 세 사람 중 누구도 틀린 말을 하지 않는데 아무것도 결정되지 않는다"고 꼬집었다. 이어 김 교수는 "클로드와 함께 썼다. 20분 정도 걸린다"고 덧붙였다. 김 교수 글을 본 한 대기업 CISO는 "소설이지만 리얼리티(현실감)가 80% 이상이다"고 밝혔다. 김 교수 자신은 "현장에서 들은 이야기를 바탕으로 작성했다"고 말했다. 지디넷코리아는 정책 당국자와 CEO 등 관련자들이 읽었으면 하는 바람에서, 긴 글이지만 김 교수가 쓴 글 전문을 아래에 게재한다. 우리는 괜찮나 어느 회사 사장실의 두 시간 ■ 프롤로그 이 글은 소설이다. 지금 진행 중인 사건에 대해 내가 아는 것 중에는 말할 수 없는 것이 있고, 말할 수 있는 것 중에는 단정할 수 없는 것이 있다. 그래서 가상의 회사를 하나 만들었다. 유통과 제조를 같이 하는 중견 그룹이고, 금융회사가 아니다. 금융만의 문제가 아니라는 것이 이 글의 전제이기 때문이다. 재료는 세 가지다. 지난 3년 동안 모 언론에 쓴 칼럼들, 올해 7월 코드게이트 오픈토크에서 국내 최전선의 실무자들에게 들은 이야기들, 그리고 여러 기업을 자문하면서 본 것들이다. 등장하는 회사는 어느 한 곳이 아니다. 여러 곳의 조각을 모아 붙였다. 다만 대사는 대부분 어디선가 실제로 들은 말들이다. 글은 클로드와 함께 썼다. 읽기 전에 한 가지만 말해두고 싶다. 소설 속에 나오는 회사는 사정이 나은 편이다. CISO(Chief Information Security Officer, 최고정보보호책임자)가 자기 회사의 문제를 알고 있다. CIO(Chief Information Officer, 최고정보책임자)가 2년 전 보고서를 보관하고 있다. CEO(Chief executive Officer, 최고경영자)가 아침 회의를 취소하고 두 시간을 썼다. 세 사람이 한 방에 앉았다. 이것만으로도 상위권이다. 사업부가 알아서 클라우드 계정을 열고, 알아서 솔루션을 구매하고, IT 조직은 사후에 통보만 받는 회사에서는 이런 대화가 성립하지 않는다. 앉을 사람이 없다. 그리고 공공기관은 누가 CIO 역할을 하는가. 정보화담당관이 있다. 1~2년마다 바뀐다. 2년짜리 계획을 누가 세우고 누가 이어받는가. 세운 사람은 그 계획이 끝날 때 그 자리에 없다. 그래서 이 글은 비관적인 이야기가 아니다. 그나마 잘 되고 있는 쪽의 이야기다. ■ 1부/보고 월요일 아침 여덟 시 사십 분, 사장실. CISO는 주말 사이에 정리한 종이 석 장을 들고 들어갔다. 사장은 이미 신문을 펼쳐놓고 있었다. "읽었어. 설명해 봐." "금융사 일곱 곳입니다. 은행 네 곳, 저축은행 두 곳, 캐피털 한 곳입니다. 9월 중순부터 열흘 남짓한 사이에 연달아 일어났습니다. 여러 회사에서 같은 공격 IP가 나와서 동일 공격자 가능성이 거론되고 있습니다." "얼마나 나갔어." "개인 6만 명, 법인 2천여 건으로 발표됐습니다. 다만 그 숫자는 지금까지 확인된 것입니다." 사장이 안경을 올렸다. "인터넷뱅킹이 뚫린 거야?" "아닙니다. 고객이 쓰는 뱅킹은 막혔습니다. 뚫린 건 대출모집인용 조회 서비스, 직원용 모바일 업무지원 시스템, 영업지원 시스템입니다." "직원용?" "네." "그게 왜 인터넷에 있어." "영업을 밖에서 하니까요. 대출모집인은 사무실에 앉아 있는 사람들이 아닙니다." 사장이 고개를 끄덕였다. 그건 이해가 됐다. 자기 회사에도 그런 게 있다. "어떻게 들어간 거야." "두 단계입니다. 먼저 접근 통제가 없었습니다. 휴대전화 인증 같은 절차 없이 페이지가 열렸습니다. 그다음이 더 문제입니다. 들어간 다음에 고객번호를 순서대로 바꿔 넣으면 남의 정보가 나왔습니다." 사장이 종이에서 눈을 들었다. "뭐라고?" "번호를 바꿔 넣으면 다른 사람 정보가 나왔습니다. 접속한 사람이 그 정보를 볼 권한이 있는지를 확인하지 않았습니다." "그게 은행에서 가능한 일이야?" "고객이 쓰는 쪽에서는 불가능합니다. 거기는 수십 번 점검했을 겁니다. 뚫린 건 직원과 협력사가 쓰는 쪽입니다." 사장은 잠시 말이 없었다. 그리고 물었다. "공격한 쪽이 AI를 썼다는 건 무슨 얘기야. 그것도 신문에 났어." "공격에 사용된 것으로 보이는 서버에서 중국어로 된 자율 침투 도구 흔적이 발견됐다는 보도가 있었습니다. 조사 중이라 단정할 수는 없습니다. 다만 정황은 일관됩니다. 서로 다른 일곱 회사의 비슷한 성격의 서비스가 열흘 사이에 차례로 뚫렸습니다. 사람이 하나씩 붙어서 했다고 보기는 어렵습니다." 사장이 신문을 접었다. 그리고 책상 위에 올려놓았다. 여기서 보고의 성격이 바뀌었다. "우리도 인증 세 개 받았지." "받았습니다." "작년에 그거 받았다고 보도자료도 냈어. 업계 최고 수준이라고. 내가 사인했어." "했습니다." "이번에 뚫린 데도 다 받았잖아." "받았습니다. 세 곳은 더 있습니다." "그리고 걔들 작년에 보안에 쓴 돈이 신문에 나왔어. 은행 세 곳이 천이백억이 넘어. 한 곳은 개인신용정보 관리에서 6년 연속 최고 등급 받았대." "받았습니다." 사장이 몸을 뒤로 기댔다. "그럼 그 돈은 도대체 어디에 쓰는 건데?" CISO는 대답을 준비하지 않았다. 그런데 답은 알고 있었다. "고객이 쓰는 쪽에 씁니다. 로그인 강화, 이상거래 탐지, 관제. 그리고 심사 범위에 들어가는 쪽에 씁니다. 마지막으로, 숫자로 보고할 수 있는 쪽에 씁니다. 장비는 대수가 나오고 솔루션은 금액이 나옵니다. 보고서에 쓸 수 있습니다." "인증받는 데도 돈 들지." "듭니다. 컨설팅 받고, 증적 만들고, 심사 준비합니다. 그것도 정보보호 예산입니다." "...그러면 이번에 뚫린 데는 그 돈이 하나도 안 간 거야?" "안 갔습니다. 심사 범위가 아니고, 고객이 쓰는 서비스가 아니고, 보고할 숫자가 없습니다." 사장은 이번에는 오래 말이 없었다. 그리고 CISO를 보았다. "그러면 네가 지금 나한테 더 달라고 할 돈도, 결국 거기 쓰이는 거 아냐?" CISO는 아니라고 말해야 했다. 이번엔 다르다고. 그런데 그 말을 하려는 순간 자기 입에서 나올 문장이 어떻게 들릴지가 먼저 들렸다. 작년에도 비슷한 말을 했다. 그때는 장비였다. "...이번엔 성격이 다릅니다." "다 그렇게 말하지." "압니다." 사장이 시계를 봤다. 아홉 시 회의가 있었다. 그런데 일어나지 않았다. "그래서, 우리는 어때?" CISO는 석 장의 종이 중 마지막 장을 보았다. 거기에는 아무것도 쓰여 있지 않았다. 주말 동안 쓰려고 했는데 쓸 수가 없었다. "모르겠습니다." ■ 2부/우리는 "모르겠다는 게 무슨 뜻이야. 모른다는 거야, 안 봤다는 거야." "안 본 건 아닙니다. 봤는데 다 못 봤습니다." 사장이 손으로 책상을 한 번 두드렸다. 화를 낸 것은 아니었다. 다음 질문을 고르는 동작이었다. "우리는 10년 동안 아무 일 없었어?" "10년 동안, 우리가 알고 있는 해킹 사고는 없었습니다." 사장이 멈췄다. "그게 무슨 말이야." "말씀 그대로입니다. 사고가 없었던 것과 사고를 모르는 것은 밖에서 보면 같습니다. 안에서도 같습니다. 작년에 통신사는 3년 동안 몰랐습니다. 어떤 공공 서비스는 1년 반 동안 몰랐고, 경찰이 다른 사건을 수사하다 우연히 찾아냈습니다." "우리는 관제를 하잖아." "합니다. 관제는 우리가 보고 있는 곳만 봅니다. 지금 이야기하고 있는 건 우리가 목록조차 못 만든 곳입니다." 사장이 종이를 손으로 눌렀다. "그러면 10년 동안 잘해온 게 아니라는 거야?" "잘해온 부분이 있습니다. 고객이 쓰는 쪽은 제대로 해왔습니다. 다만 10년 무사고를 근거로 말씀드릴 수는 없습니다." "그게 지금은 달라졌다는 거야?" "사람이 붙지 않아도 됩니다. AI가 사람이 하던 일을 상당 부분 대신합니다. 탐색하고, 분석하고, 시험해보는 일입니다. 과거에는 공격자도 계산을 했습니다. 이 회사를 뚫는 데 두 달이 걸리는데 나오는 게 얼마인가. 그래서 우리 같은 회사는 명단 아래쪽에 있었습니다. 지금은 한 사람이 수백 곳을 동시에 훑습니다." 사장이 잠깐 멈췄다. "우리는 뭐가 달라진 거야." "우리는 아무것도 달라지지 않았습니다. 사고가 나지 않았던 이유가 사라졌습니다." 사장은 그 문장을 한 번 속으로 되풀이하는 것처럼 보였다. "그럼 우리 것부터 봐. 뭐가 인터넷에 떠 있어." "그걸 지금 말씀드릴 수 없습니다." "도메인이 몇 개야." "목록이 세 개 있습니다." "뭐?" "하나는 구매 대장입니다. 재무에서 관리하고, 돈이 나간 기록입니다. 자산번호가 붙어 있고 감가상각이 돌아갑니다. 정확합니다. 다만 돈이 나간 것만 들어 있습니다. 하나는 구축 당시 설계 문서입니다. 시스템을 만들 때 어떤 서버에 무엇을 올리기로 했다는 목록입니다. 만들 때는 맞았습니다. 세 번째가 지금 실제로 돌고 있는 것입니다." "세 개가 다른 거야?" "다릅니다. 세 번째 목록은 완성된 적이 없습니다." "왜." "돈이 안 나가도 서버가 생기기 때문입니다." 사장이 눈썹을 올렸다. "클라우드를 씁니다. 사업부에서 필요하면 월 몇십만원으로 서버를 띄웁니다. 구매 절차를 타지 않습니다. 결재가 필요 없으니 재무 대장에 안 올라가고, 설계 문서에도 없습니다. 그리고 한번 띄우면 잘 안 내립니다. 내려도 되는지 확인하는 게 일이라서요." "몇 개야 그게." "작년에 사업부 협조를 받아 부분 조사를 했습니다. 살아 있는 도메인이 자산 대장의 세 배로 나왔습니다. 그게 전부였다고는 말씀드릴 수 없습니다. 협조해준 사업부만 센 숫자입니다." 사장은 종이를 당겨 숫자를 적었다. 세 배라는 글자 위에 동그라미를 쳤다. "좋아. 그럼 2만 대라고 치자. 세어." "대수를 세는 게 조사가 아닙니다." "또 뭐야." "서버 한 대를 세었다고 해서 그 안을 아는 게 아닙니다. 클라우드 위에 가상 서버가 떠 있고, 그 아래 호스트에도 운영체제가 있고 가상 서버 안에도 운영체제가 있습니다. 둘은 서로 다른 버전입니다. 그 위에 서비스가 몇 개 올라가 있는지는 그걸 만든 팀만 압니다. 그 팀이 조직개편으로 없어진 것도 있습니다." "....." "그리고 어떤 데이터가 어디 있는지를 모릅니다. 작년에 하나 찾았습니다. 개발하다가 테스트하려고 운영 데이터를 복사해둔 것이 관리망에 남아 있었습니다. 3년 전에 복사한 것이었습니다. 복사한 사람은 퇴사했습니다." 사장의 손이 멈췄다. "그게 거기 왜 있어." "테스트하려면 실제 데이터가 필요하고, 가짜 데이터를 만드는 건 품이 많이 듭니다. 그래서 복사합니다. 복사한 다음에 지우자고 생각합니다. 그런데 지우는 일은 아무 성과로도 기록되지 않습니다." "그게 몇 개 더 있어?" "모릅니다. 찾는 일이 조사의 일부입니다." 사장이 펜을 내려놓았다. "그래서 자산이 몇 개야." "자산이 대수가 아니라 층입니다. 몇 개냐고 물으시면 세는 단위를 먼저 정해야 합니다. 서버 대수로 세면 2만입니다. 그 위에서 돌고 있는 서비스로 세면 모릅니다. 데이터가 들어 있는 곳으로 세면 더 모릅니다. 그리고 보안에서 중요한 건 뒤쪽입니다." 긴 침묵이 있었다. 사장이 마침내 물었다. "얼마나 걸려." "제대로 하려면 정규직 200명을, 2주 정도 전담으로 주셔야 합니다." 사장이 웃었다. 그러다 웃음이 멈췄다. "200명을 2주. 말도 안 되는 소리를 하네. 그게 얼만데?" "인건비로 환산하면 금액이 나옵니다. 그런데 금액이 문제가 아닙니다. 그 200명이 2주 동안 지금 하는 일을 멈춥니다. 하반기 전사 시스템 교체도 그 인력입니다." "그럼 외주 줘." "외주를 주면 돈이 나옵니다. 그리고 외주사는 우리 시스템을 모릅니다. 서버 목록은 밖에서도 만들 수 있습니다. 그런데 이 서버를 누가 왜 쓰는지, 내려도 되는지는 우리 사람만 압니다. 조사의 어려운 부분이 거기입니다." 사장이 의자를 돌렸다. 창밖을 한 번 보고 다시 돌아왔다. "그래서 이걸 지금 나한테 왜 얘기하는 거야." CISO는 이 말을 할지 잠깐 망설였다. 하지만 하지 않으면 다음이 없었다. "자산 조사는 제 역할이 아닙니다." 사장이 그를 쳐다봤다. "저는 무엇을 점검해야 하는지 알아야 하는 사람입니다. 그런데 자산을 파악하고 유지하는 것은 IT 조직의 업무입니다. 제가 할 수 있는 건 목록을 달라고 요청하는 것까지입니다. 2년째 요청하고 있습니다." "....." "CIO와 협의하셔야 합니다." 사장은 한참 그를 보았다. 책임을 넘기는 말처럼 들렸다. 그런데 틀린 말을 한 것 같지도 않았다. 그 둘을 구분할 방법이 사장에게는 없었다. 사장이 전화기를 들었다. "CIO 들어오라고 해." ■ 3부/세는 일은 누구 일인가 CIO가 들어왔다. 노트북을 들고 있었다. 들어오면서 CISO를 한 번 봤다. 무슨 이야기가 오갔는지 대략 짐작하는 눈이었다. "앉아. 자산 조사 얘기 중이야. 2만 대라고 하던데, 맞아?" "서버 기준으로는 비슷합니다." "200명 2주 달라는데, 가능해?" CIO는 노트북을 열지 않았다. "가능합니다. 세 가지만 말씀드리겠습니다." "해." "첫째, 2주로 끝나지 않습니다. 세는 동안 새로 생깁니다. 지난달에도 사업부 두 곳이 서비스를 띄웠습니다. 저한테 보고가 오는 건 예산이 필요할 때뿐입니다. 클라우드 계정을 사업부가 직접 엽니다. 제가 막으면 사업이 느려진다고 합니다." "그걸 왜 네가 안 막아." "막으려고 했습니다. 재작년에 클라우드 계정 통합 안을 올렸습니다. 사업부 반대로 보류됐습니다. 사업 속도가 중요한 시기였습니다." 사장은 그 시기를 기억했다. 자기가 그렇게 말했다. "둘째를 말씀드리겠습니다. 한 번 세는 것과 계속 맞추는 것은 다른 일입니다. 2주 걸려 목록을 만들어도 6개월 뒤에는 다시 틀립니다. 유지하려면 상시 인력이 붙고, 생성 단계에서 자동으로 등록되는 체계가 있어야 합니다. 그건 프로젝트가 아니라 조직입니다." "조직을 만들자는 거야?" "지금은 세 명이 다른 일과 겸해서 하고 있습니다. 그 세 명이 2만 대를 봅니다." "셋째." CIO가 처음으로 노트북을 열었다. 파일 하나를 띄웠다. "작년에 부분 조사를 한 건 제 조직입니다. 도메인이 자산 대장의 세 배로 나온 그 조사입니다. 조사 보고서와 함께 자산관리 체계 구축 예산을 올렸습니다. 날짜는 작년 9월입니다." "그래서?" "반영되지 않았습니다." 방이 조용해졌다. "누가 안 줬어." CIO는 대답하지 않았다. 화면을 사장 쪽으로 돌리지도 않았다. 그냥 노트북을 반쯤 닫았다. 사장은 작년 9월을 생각했다. 그해 투자 심의에서 무엇을 깎았는지 정확히 기억나지 않았다. 다만 그 자리에 자기가 있었다는 것은 분명했다. "...계속해." "제가 드리고 싶은 말씀은 예산 이야기가 아닙니다." CIO가 CISO를 봤다. "보안팀은 목록을 달라고 합니다. 2년째 요청하고 있다는 말, 사실입니다. 그런데 목록을 만드는 비용은 제 예산에서 나갑니다. 그리고 제가 목록을 만들어 드리면, 그다음에는 고치라고 합니다. 고치는 비용도 제 예산입니다." CISO가 입을 열었다. "제 예산으로는 서버를 못 삽니다." "알고 있습니다. 비난하는 게 아닙니다. 구조를 말씀드리는 겁니다." 사장이 두 사람을 번갈아 봤다. "그러니까 보안은 네 일인데 돈은 네가 쓴다고?" "그렇습니다." 두 사람이 동시에 대답했다. 사장이 짧게 웃었다. 웃을 일이 아니라는 걸 알면서 웃었다. "지금 네 조직에 대기 중인 요청이 몇 건이야." CIO가 노트북을 다시 열었다. "사업부 요청이 사백서른 건입니다. 이 중 보안 관련은 열아홉 건입니다." "열아홉 건이 왜 뒤에 있어." "제가 우선순위를 정하지 않습니다. 매출이 정합니다. 어느 사업부가 더 급한지로 정해집니다. 보안 열아홉 건은 요청한 사업부가 없습니다. 보안팀이 요청한 것이고, 보안팀은 매출이 없습니다." 사장이 펜을 들었다가 다시 놓았다. "내가 지금 뭘 듣고 있는 거야." "작년에도 같은 말씀을 드렸습니다. 그때는 자료를 안 가져왔습니다." 사장은 한동안 아무 말도 하지 않았다. 창밖에서 공사 소리가 들렸다. 본사 리모델링 공사였다. 그건 작년 심의에서 통과했다. "알았어. 세는 건 하자. 그건 하자고." 사장이 말했다. "그래서 세고 나면 뭘 하면 되는 거야?" 두 사람이 서로를 봤다. 이번에는 둘 중 누구도 먼저 입을 열지 않았다. ■ 4부/끄지도 못하고 고치지도 못한다 "뭘 하면 되는 거야. 말을 해." CISO가 먼저 입을 열었다. "세 가지입니다. 첫째, 인터넷에 떠 있는 것 중에 쓰지 않는 것을 내립니다. 둘째, 남겨야 하는 것은 운영체제와 소프트웨어를 최신으로 올립니다. 셋째, 인증과 권한을 다시 설계합니다. 이번에 은행에서 뚫린 방식은 세 번째 문제였습니다." "그러면 되는 거지? 하자." "....." "왜." CIO가 말했다. "첫째부터 막힙니다." "뭐가." "어느 것이 쓰지 않는 것인지 아무도 모릅니다. 내려보면 알 수 있습니다. 누가 전화를 하면 쓰고 있는 겁니다." 사장이 CIO를 봤다. 농담인지 아닌지 판단이 안 됐다. "농담이 아닙니다. 실제로 그렇게 합니다. 작년에 쓰지 않는 것 같은 서버 열두 대를 내렸습니다. 아홉 대는 아무 일 없었습니다. 세 대에서 전화가 왔습니다. 그중 하나는 세무 자료를 뽑는 데 쓰고 있었습니다. 1년에 두 번 씁니다." "그럼 그런 식으로 다 내려봐." "협력사 발주 시스템을 그렇게 내릴 수는 없습니다. 반나절 멈추면 전국 물류가 섭니다. 그리고 내렸다가 사고가 나면, 그 책임은 제가 집니다." "안 내리고 뚫리면?" CIO가 CISO를 가리키지 않았다. 그래도 방 안의 모든 사람이 누구를 말하는지 알았다. "그건 보안 사고입니다." 사장이 손바닥으로 책상을 짚었다. "둘째로 가자. 올리는 건 되지." "소스코드가 없습니다." CISO가 말했다. 사장이 멈췄다. "뭐가 없다고?" "협력사 포털, 물류 조회, 발주 시스템. 전부 외주로 만들었습니다. 그중 두 곳은 폐업했습니다. 한 곳은 인수됐는데 인수한 회사가 그 사업을 안 합니다. 유지보수 계약은 3년 전에 끝났습니다. 우리한테 남아 있는 건 돌아가고 있는 프로그램뿐입니다." "그럼 그걸 어떻게 고쳐." "고치려면 다시 만들어야 합니다." 사장이 신문을 다시 집었다. 아침에 접어둔 그것이었다. "여기 AI가 취약점을 찾는다고 나와 있어. 공격하는 쪽이 AI를 쓴다면, 우리도 AI로 찾아서 고치면 되는 거 아냐?" "찾는 건 됩니다." CISO가 말했다. "소스가 없어도 프로그램 자체를 분석할 수 있습니다. 요즘은 꽤 잘 됩니다. 아마 며칠 안에 목록이 나올 겁니다. 수백 건이 나올 수도 있습니다." "그럼 좋은 거 아니야?" "목록이 나온 다음에 고칠 사람이 없습니다." 사장이 신문을 내려놓았다. "AI는 고쳐야 할 것의 목록을 더 빨리 만들어 줍니다. 고치는 일은 그대로 남습니다. 지금 우리 상태에서 그 목록을 받으면, 늘어나는 건 고치지 못한 취약점의 기록입니다." "....." "그리고 그 기록은 나중에 사고가 났을 때 불리하게 쓰입니다. 알고 있었는데 고치지 않았다는 증거가 됩니다." 사장이 천천히 말했다. "그러니까 찾으면 손해라는 얘기야?" CISO는 그 말을 부정하지 않았다. 부정할 수가 없었다. "셋째는 또 뭐가 문제야. 인증 다시 하는 거." "그건 할 수 있습니다. 다만 어느 시스템에 어떤 권한 체계를 넣을지 정하려면 목록이 있어야 합니다." "또 목록이야?" "네." "그럼 중요한 것만 먼저 해." "중요한 것을 고르려면 목록이 있어야 합니다." 사장이 눈을 감았다가 떴다. "좋아. 운영체제라도 올려. 그건 목록 필요 없지. 지금 돌고 있는 거 그냥 올리면 되잖아." CIO가 이번에는 바로 대답했다. "올리려면 서비스를 멈춰야 합니다." "몇 시간?" "시스템에 따라 다릅니다. 문제는 시간이 아닙니다. 멈췄다가 안 올라오는 경우가 있습니다. 올라와도 그 위에서 돌던 프로그램이 안 돌 수 있습니다. 10년 전 기술로 만든 것들입니다. 운영체제를 올리면 안 맞습니다." "그럼 테스트를 하고 올려." "테스트 환경이 운영과 같지 않습니다. 같게 만들려면 그것도 돈입니다. 작년에 올렸습니다. 미들웨어 하나였습니다. 발주 시스템이 반나절 멈췄습니다. 협력사 전화가 삼백 통 왔습니다." 사장도 그 일을 기억했다. 그때 CIO를 불렀다. "그 책임은 제가 졌습니다." CIO가 말했다. 그리고 CISO를 봤다. "다시 올리겠습니다. 멈췄다가 안 올라오면, 그 책임 당신이 지겠습니까?" CISO는 대답하지 않았다. "대답을 못 하시겠지요. 저도 압니다. 그래서 몇 년째 이 이야기가 끝나지 않습니다." 사장이 두 사람을 봤다. "그럼 누가 책임져." 둘 다 사장을 봤다. 사장은 자기가 왜 그 질문을 했는지 깨달았다. "...계속해." CIO가 조용해진 방에서 말을 이었다. "사장님, 저는 장애를 내지 않는 것으로 평가받습니다. 매년 가용률로 평가받습니다. 저희 핵심 라인은 12년 동안 멈춘 적이 없습니다. 작년 성과 보고에 그걸 썼습니다. 사장님이 칭찬하셨습니다." "했어." "그 12년이 제가 걱정하는 이유입니다." CISO가 말했다. CIO가 그를 봤다. 처음으로 목소리가 올라갔다. "그럼 멈추라고 하십시오. 문서로. 서명해서. 그러면 멈춥니다." "....." "안 하시겠지요. 그럼 저는 안 멈춥니다. 저는 제 평가 기준대로 움직입니다. 당신도 당신 평가 기준대로 움직이고 있습니다. 당신 평가 기준에 가용률이 있습니까?" "없습니다." "제 평가 기준에는 취약점이 없습니다." 사장은 이 대화를 처음 들었다. 두 사람은 몇 년째 하고 있었다. CISO가 마지막으로 한 가지를 더 말했다. "한 가지만 더 말씀드리겠습니다. 취약점이 공개되고 우리가 그것을 적용하는 데 평균 몇 달이 걸립니다. 작년 기준으로 넉 달입니다. 공격하는 쪽은 공개된 날부터 며칠 안에 씁니다. 지금은 AI를 쓰면 더 짧아집니다. 그 격차가 우리의 보안 수준입니다. 인증서에는 그 숫자가 없습니다." 사장이 물었다. "그 넉 달을 줄이면?" "서비스를 멈춰야 합니다." 방이 조용해졌다. 처음 질문으로 돌아와 있었다. CIO가 말했다. "그건 당신 책임입니다." ■ 5부/돈 사장이 일어나서 창가로 갔다. 아홉 시 회의는 이미 취소시켰다. "정리를 해보자. 세는 데 200명 2주. 세어도 끄지는 못하고, 고치려면 멈춰야 하고, 멈추는 책임은 아무도 안 진다. 맞아?" "지금 상태로는 그렇습니다." CISO가 말했다. "그래서 구조를 바꿔야 합니다." "어떻게." "멈추지 않고 고칠 수 있게 만들어야 합니다. 서비스를 이중으로 띄워두고, 트래픽을 한쪽으로 몰고 나머지 한쪽을 고칩니다. 다 고치면 바꿔서 또 고칩니다. 그렇게 하는 회사들이 있습니다. 그 회사들은 패치가 보안 결정이 아니라 일상 작업입니다." "우리도 그렇게 하면 되는 거 아냐?" "그 회사들은 그 구조를 만드는 데 십수 년을 썼습니다. 처음부터 그렇게 설계한 것도 있고, 중간에 다 바꾼 것도 있습니다. 비싼 장비를 사서 된 게 아닙니다." 사장이 돌아섰다. "그러니까 우리도 십수 년이 필요하다는 거야?" "다 하려면 그렇습니다. 중요한 것부터 하면 2년입니다." "그리고 그다음에 뭐가 필요해." CISO가 처음으로 전문 용어를 꺼냈다. "마이크로세그멘테이션이 필요합니다." 사장의 얼굴이 조금 밝아졌다. 드디어 살 수 있는 물건이 나왔다고 생각한 얼굴이었다. "그건 제품이야? 얼마야?" "제품도 있습니다. 사는 건 쉽습니다." "그럼 사." "사면 쓰지 못합니다." 사장이 펜을 놓았다. "설명해." "내부를 쪼개는 일입니다. 지금 우리 내부는 하나의 평지입니다. 서버 한 대에 들어온 공격자는 그 망 안의 다른 서버로 걸어갈 수 있습니다. 쪼개면 그걸 막습니다. 뚫리는 것을 막는 게 아니라, 뚫린 다음에 더 못 가게 하는 겁니다." "좋은 거잖아." "좋습니다. 그런데 쪼개려면 두 가지를 알아야 합니다. 어느 서비스가 어느 서비스를 부르는지, 그리고 어떤 데이터가 어디에 있는지." "설계도 보면 되지 않나." "설계도는 만들 때의 것입니다." CIO가 끼어들었다. "그게 제일 어렵습니다, 사장님. 발주 시스템 하나가 재고를 보고, 단가를 보고, 거래처 신용 한도를 보고, 세금계산서 시스템을 부르고, 물류에 전달합니다. 그 다섯 개가 또 각자 다른 걸 부릅니다. 10년 동안 필요할 때마다 붙였습니다. 붙일 때마다 빠른 길로 붙였습니다." "빠른 길이 뭐야." "다른 시스템의 데이터베이스를 직접 보는 겁니다. 중간에 아무것도 두지 않습니다. 그게 제일 빠르고 제일 싸게 붙이는 방법입니다. 그때는 그게 잘한 일이었습니다." CISO가 말을 이었다. "그래서 서비스 의존성 위에 데이터 의존성이 또 겹쳐 있습니다. 어디서 선을 그어도 어딘가가 끊깁니다. 깔끔하게 끊어지는 선이 없습니다." "그러면 그걸 조사해서 그려." "조사하려면 어떤 서버에서 어떤 서비스가 돌고 있는지를 먼저 알아야 합니다." "그건 세기로 했잖아. 200명 2주." "대수를 세는 것과 그 안에서 무엇이 돌고 무엇을 부르는지를 아는 것은 다른 일입니다. 그리고 그 서버 안에 어떤 데이터가 들어 있는지는 더 다른 일입니다." 사장이 그를 봤다. "어떤 서비스가 돌고 있는지를 모르는데, 그 서버에 어떤 데이터가 있는지를 어떻게 알겠습니까." 사장은 한참 그 문장을 들여다봤다. 그리고 자기가 아침에 했던 질문 자리로 돌아와 있다는 것을 알았다. "...그러면 클라우드로 가면 되는 거야? 아까 그 얘기 했잖아." "클라우드로 가면 망과 망 사이를 넘어가는 것이 보입니다. 어느 서비스가 어디로 가는지 기록이 남습니다. 기본으로 남습니다. 우리가 뭘 하지 않아도 남습니다." "지금은 안 남아?" "지금 우리 서버들은 같은 망 안에 있습니다. 같은 망 안에서 서버와 서버가 주고받는 것은 보이지 않습니다. 보려면 따로 장비를 넣어야 하고, 넣어도 다 못 봅니다. 밖에서 들어오는 것만 봅니다." "그래서 은행들도 그렇게 뚫린 거야?" "바깥 한 곳이 열려 있었고, 그 안에서 무슨 일이 있었는지는 아직 발표되지 않았습니다. 발표된 것은 무엇이 나갔는지뿐입니다. 어디까지 들어갔는지는 아무도 말하지 않았습니다. 저는 그쪽이 더 궁금합니다." 사장이 다시 물었다. "그럼 클라우드로 옮겨. 그게 답이면." "옮기려면 그 서비스가 무엇에 의존하는지를 알아야 합니다." CIO가 말했다. "옮기면서 의존 관계가 끊기면 그 자리에서 장애가 납니다." 사장이 두 사람을 번갈아 봤다. "또 그거야?" "네." 두 사람이 같이 대답했다. 사장이 종이에 뭔가를 그렸다. 동그라미를 하나 그리고 그 안에 화살표를 돌렸다. "내가 지금 세 번 같은 자리로 돌아왔어." "죄송합니다." "죄송할 일이야?" CISO는 그 질문에 답하지 않았다. "그럼 클라우드로 옮기는 데 얼마 들어?" CIO가 노트북에서 다른 파일을 찾았다. "재작년에 검토했습니다. 전수로 하면 3년에 2000억 정도로 추산했습니다." 사장이 펜을 떨어뜨렸다. "2000억? 우리 정보화 예산이 1년에 1000억인데." "그래서 그 보고서 결론이 단계적 검토였습니다. 단계적 검토는 안 한다는 뜻입니다." "반만 올려. 중요한 것만." "반만 올리면 두 환경을 다 관리해야 합니다. 사람이 더 필요하고, 두 쪽을 잇는 구간이 새로 생깁니다. 그 구간이 또 봐야 할 곳입니다." 사장이 펜을 주워 들었다. "그리고 사장님, 전환 비용은 사실 두 번째 문제입니다." "뭐가 첫 번째야." "운영비입니다. 지금 돌고 있는 서버 중에 상당수는 감가상각이 끝났습니다. 장부상 0원입니다. 전기요금과 상면비만 냅니다. 사실상 공짜로 돌고 있습니다." "....." "클라우드로 옮기면 매달 돈이 나갑니다. 끝나지 않습니다. 영구적인 비용입니다. 작년에 사업부 하나를 시범으로 올렸는데, 서버 값은 안 들었지만 월 운영비가 전보다 올라갔습니다. 재무에서 왜 비싸졌냐고 물었습니다." 사장이 천천히 말했다. "그러니까... 제일 오래된 서버가 제일 싸다는 거야?" "회계상으로는 그렇습니다. 10년 된 서버가 가장 싸고, 새것이 가장 비쌉니다. 감가상각이 끝났으니까요." "그게 제일 위험한 거잖아." "제일 위험하고 제일 쌉니다." CIO가 말했다. "그래서 안 바꿉니다. 아무도 나쁜 결정을 하지 않았습니다. 매년 가장 합리적인 결정을 했습니다. 12년 동안요." 사장은 아무 말도 하지 않았다. "한 가지 더 있습니다. 전수로 올릴 수도 없습니다." "또 뭐가 걸려." "공장입니다. 2라인 검사 장비 제어기가 아직 윈도 7입니다. 로봇 팔 제어 쪽은 더 오래된 것도 있습니다." "그건 왜 안 올려." "장비 업체가 안 해줍니다. 그 운영체제에서만 검증된 소프트웨어입니다. 올리면 성능 보증이 끝납니다. 작년에 요청했습니다. 회신은 해당 모델은 지원 종료라는 것이었습니다." "그럼 장비를 바꿔." "그 장비가 한 대에 수백억입니다. 라인에 여섯 대 있습니다. 그리고 지금 아무 문제 없이 돌아갑니다." 사장이 입을 열려다 말았다. 설비 투자 심의가 어떻게 돌아가는지는 안다. 고장도 안 난 장비를 보안 때문에 바꾸겠다고 올리면 그 안은 통과하지 못한다. 자기가 통과시키지 않을 것이다. "그럼 공장은 어떡해." "지금은 망으로 막고 있습니다. 생산망을 따로 떼고, 사무망 사이에 통제 구간을 둡니다. 운영체제가 오래됐다는 것은 인정하고, 그 안으로 들어가는 길을 좁히는 방식입니다." "그러면 된 거 아니야?" "완전히 떼어져 있지 않습니다. 생산 실적은 사무망으로 올라와야 합니다. 설비 데이터는 분석 서버로 가야 합니다. 장비 업체는 원격으로 점검을 합니다. 길이 세 개 있습니다." "그 길은 보고 있어?" "밖에서 들어오는 건 봅니다. 그 세 길에서 무엇이 오가는지는 충분히 보지 못합니다." "....." "사장님, 공장은 고치는 것이 답이 아닙니다. 못 고친다는 것을 전제로 깔고, 들어가는 길을 줄이고 그 길에서 무슨 일이 일어나는지 보는 것이 답입니다. 그게 제가 아까 말씀드린 그 일입니다." 사장이 아까 그린 동그라미를 다시 보았다. 화살표를 한 번 더 덧그었다. 네 번째였다. 사장이 종이를 한 장 넘겼다. 이제는 아직 끝이 아니라는 것을 알고 있었다. "신문에 제로트러스트라는 말도 나왔어. 그건 또 뭐야." "접근을 신원 중심으로 통제하는 방식입니다. 망 안에 있다는 이유로 믿지 않고, 매번 누가 무엇에 접근하는지를 확인합니다." "좋은 거 아니야? 그거 하면 되는 거잖아." "전제가 하나 있습니다. 신원이 하나로 정의되어 있어야 합니다." "사번 있잖아." "사람에게는 사번이 있습니다. 시스템 안에는 없습니다." CIO가 설명을 받았다. "윈도우 서버와 직원 PC는 액티브 디렉터리로 묶여 있습니다. 거기는 통합돼 있습니다. 문제는 나머지입니다. 물류 쪽 솔라리스 서버는 로컬 계정입니다. 리눅스 서버는 서버마다 계정을 따로 만듭니다. 공장 제어 단말은 윈도우인데 도메인에 안 붙어 있습니다. 붙이면 장비 소프트웨어가 안 돈다고 해서요. 디자인팀 맥은 또 따로입니다." "그러면 한 사람이 계정을 몇 개 갖고 있어?" "정확히 모릅니다. 운영 쪽 엔지니어 한 명이면 열 개는 넘을 겁니다. 그리고 그 사람이 어느 서버에 계정이 있는지는 그 사람만 압니다." 사장이 펜을 들었다가 다시 놓았다. 적을 가치가 없다고 판단한 동작이었다. "그리고 공용 계정이 있습니다." CISO가 말했다. "공용이 뭐야." "root, oracle, admin 같은 것들입니다. 시스템에 원래 있는 관리자 계정입니다. 실제 작업은 그 계정으로 합니다. 비밀번호를 여러 명이 압니다." "몇 명이 알아?" "그것도 정확히 모릅니다. 인수인계 문서에 적혀 있는 것도 있습니다." "....." "그래서 로그를 보면 누가 들어왔는지 모릅니다. root가 들어왔다고 남습니다." 사장은 한동안 아무 말도 하지 않았다. 그러다 가장 무서운 질문을 했다. "퇴사한 사람 계정은 어떻게 돼." CIO가 잠깐 멈췄다. "작년에 전수 점검을 했습니다." "결과." "윈도우 쪽은 깔끔했습니다. 인사 시스템과 연동돼 있어서 퇴사 처리되면 자동으로 막힙니다. 유닉스와 리눅스 쪽은 수동입니다. 서른몇 개가 살아 있었습니다." "서른몇 개." "그중 몇 개는 2년 전 퇴사자였습니다. 다 막았습니다." "그럼 지금은 괜찮은 거지." "작년 기준으로 괜찮습니다. 올해 퇴사자는 아직 안 돌렸습니다. 그리고 협력사 직원 계정은 그때도 못 셌습니다. 발주 시스템과 물류 조회를 쓰는 협력사 담당자들입니다." "몇 명이야 그게." "협력사가 사백 몇 곳입니다. 담당자는 바뀝니다. 바뀌었다고 우리에게 알려주는 절차는 없습니다." 사장이 의자에서 자세를 바꿨다. "그러니까, 우리 시스템에 들어올 수 있는 사람이 몇 명인지 모른다는 거야?" "모릅니다." "그거부터 세야 하는 거 아니야?" "세야 합니다. 그게 자산 조사의 일부입니다." 사장이 눈을 감았다. "좋아. 그럼 계정을 통합해. 그건 장비 안 사도 되지." "통합하려면 각 시스템이 중앙 인증을 받아들이도록 고쳐야 합니다." "고쳐." "소스코드가 없습니다." 방이 조용해졌다. 사장이 천천히 물었다. "...아까 그거야?" "같은 시스템들입니다. 협력사 포털, 물류 조회, 발주 시스템." 사장은 종이에 그려둔 동그라미를 내려다봤다. 화살표를 한 번 더 덧그었다. 다섯 번째였다. "장비를 먼저 사는 방법도 있습니다." CISO가 말했다. "많은 회사가 그렇게 합니다. 사서 넣고, 끊기면 안 되니까 전부 통과 모드로 켜둡니다. 그러면 산 기록이 남습니다. 공시에도 올라갑니다." "효과는?" "없습니다." 사장이 펜을 들었다. "돈 얘기를 하자. 얼마야." CISO가 숫자를 말하기 전에 한 가지를 먼저 말했다. "제 예산으로는 안 됩니다." "네 예산이 얼마야." "올해 60억입니다." "그럼 더 줄게. 얼마가 필요해." "그게 아닙니다. 필요한 항목이 제 예산으로 집행할 수 있는 항목이 아닙니다. 자산관리 체계, 유지보수 재계약, 이중화, 테스트 환경 구축, 클라우드 정리. 이건 전부 IT 조직 예산입니다." 사장이 CIO를 봤다. "얼마야." "항목마다 다르지만, 핵심만 하면 150억 정도 봅니다." CIO가 말했다. "2년에 걸쳐서." 사장이 숫자를 적었다. 150. 그리고 그 아래 1000을 적었다. 정보화 예산이었다. "150억이면 할 수 있는 거네. 못 할 돈도 아니야." "할 수 있습니다. 다만 한 가지를 말씀드려야 합니다." "또야?" "그 150억은 정보화 예산으로 집행됩니다. 정보보호 예산이 아닙니다." "그게 왜 문제야. 돈은 똑같이 나가는데." "공시 때문입니다." CIO가 말했다. "우리는 매년 정보보호 공시를 합니다. 거기에 정보화 예산 대비 정보보호 투자 비율을 씁니다. 올해 우리 숫자는 정보화 1000억, 정보보호 60억, 6퍼센트입니다. 작년에 업계 평균보다 높다고 홍보했습니다." "그랬지." "150억을 자산관리와 이중화에 쓰면, 정보화 예산이 1150억이 됩니다. 정보보호 예산은 그대로 60억입니다. 비율은 6퍼센트에서 5.2퍼센트로 떨어집니다." 사장의 펜이 멈췄다. "...다시 말해봐." "사고를 막기 위해 150억을 제대로 쓰면, 우리 보안 투자 비율은 6퍼센트에서 5.2퍼센트로 떨어집니다." "그럼 올리려면 어떻게 해야 해." CISO가 대답했다. "같은 150억으로 보안 솔루션과 장비를 사면 됩니다. 그건 정보보호 투자로 분류됩니다. 정보화 1150억, 정보보호 210억. 비율이 18퍼센트가 됩니다." "....." "같은 돈입니다. 5.2퍼센트와 18퍼센트." 사장은 종이를 들여다봤다. 숫자 네 개가 적혀 있었다. 틀린 데가 있는지 두 번 확인했다. 틀린 데가 없었다. "그러니까 보안을 제대로 하면 보안 투자 비율이 떨어지고, 장비를 사면 올라간다고?" "그렇습니다." "그 비율을 누가 봐?" "투자자가 봅니다. 기자가 봅니다. 평가기관이 봅니다. 그리고 사고가 나면 그 숫자가 기사에 실립니다. 작년에 보안 투자 비율이 몇 퍼센트에 불과했다고요." 사장이 종이를 밀어놓았다. "그 지표는 누가 만들었어." "정부 공시 서식입니다." "그걸 고치라고 아무도 말 안 했어?" "했습니다. 칼럼에 쓰는 교수도 있습니다." "그래서 바뀌었어?" "아직입니다." 사장이 의자 등받이에 몸을 기댔다. 한동안 말이 없었다. 그러다 실무적인 해법을 찾아냈다. 경영자는 늘 그렇게 한다. "그러면 이렇게 하자. 공시는 지금처럼 하고, 150억은 IT 예산으로 조용히 써." "그러면 제 예산이 150억 늘어납니다." CIO가 말했다. "그래서?" "제 평가 항목에 IT 예산 효율화가 있습니다. 작년에 운영비를 7퍼센트 줄여서 그걸로 성과를 받았습니다." 사장이 그를 쳐다봤다. "저는 가용률로 평가받고, 예산 절감으로 평가받습니다. 이 일은 서비스를 멈춰야 하고 예산을 늘려야 합니다. 제 평가 항목 두 개를 다 역행합니다." "그럼 네 평가 항목을 바꿔줄게." "바꿔주시면 하겠습니다." 사장이 입을 열려고 했다. 그리고 멈췄다. 성과 평가 기준은 연초에 이사회 보수위원회를 거쳐 확정된다. 지금은 10월이었다. "내년에." "네." 방 안에서 세 사람이 각자의 종이를 보고 있었다. 셋 중 누구도 거짓말을 하지 않았다. 셋 다 자기 자리에서 가장 합리적인 말을 했다. 그리고 그 합리적인 말들을 모아놓으면 아무것도 할 수 없었다. ■ 6부/그래서 뭐가 달라지나 열한 시가 넘었다. 비서가 두 번 들어왔다가 그냥 나갔다. 사장이 종이를 뒤집어 깨끗한 면을 펼쳤다. 거기에 번호를 매겼다. "정리하자. 하나, 센다. 200명 2주. 그리고 계속 유지할 조직이 필요하다. 둘, 끄거나 고친다. 못 끄는 것도 있고 못 고치는 것도 있다. 셋, 멈추지 않고 고칠 수 있게 이중화한다. 넷, 안을 쪼갠다. 다섯, 계정을 하나로 묶는다. 전부 앞의 것이 끝나야 다음 것이 된다. 2년. 150억. 그 150억은 쓰면 쓸수록 우리 보안 투자 비율이 떨어진다. 맞아?" "맞습니다." 사장이 펜을 내려놓았다. "3년 계획 가져와. 이사회에 올리자." CISO는 바로 대답하지 않았다. 사장이 처음으로 하자고 말한 순간이었다. 그런데 거기서 한 가지를 더 말해야 했다. "세울 수 있습니다. 그런데 그 계획을 어디에 제출합니까." "이사회에 올린다니까." "이사회 다음입니다. 밖에는 제출할 곳이 없습니다." "무슨 말이야." "인증은 1년 단위로 받습니다. 작년에 받은 것을 올해 또 받습니다. 공시도 1년 단위입니다. 그 서식에 3년 계획을 쓰는 칸이 없습니다. 2년 걸려 자산 체계를 만들고 있는 회사와, 아무것도 하지 않는 회사가 내년 공시에서 같습니다. 오히려 우리가 더 나빠 보입니다. 비율이 떨어지니까요." "....." "제재는 사고 단위입니다. 사고가 나면 그때 봅니다. 그때 3년 계획을 2년째 이행하고 있었다는 사실이 참작된다는 규정은 없습니다. 반대로 그 계획서에 적힌 '아직 조치하지 못한 항목'이 자료로 쓰일 수 있습니다." 사장이 그를 쳐다봤다. "계획을 세우면 불리해질 수도 있다는 거야?" "계획서에는 우리가 무엇을 모르는지, 무엇을 아직 안 고쳤는지가 적힙니다. 그걸 문서로 남기는 겁니다." "안 세우면?" "몰랐다고 하게 됩니다." 사장은 그 두 문장 사이에서 한참 머물렀다. "...그럼 왜 세워." "안 세우면 언젠가 뚫립니다. 그리고 그때는 몰랐다는 말도 통하지 않을 겁니다." 사장이 창쪽으로 몸을 돌렸다. 공사 소리가 아직 들렸다. "다른 회사들은 어떻게 하고 있어." "대부분 안 합니다." "대부분?" "하는 회사가 몇 곳 있습니다. 서비스를 이중으로 띄워두고 순차적으로 패치하는 회사들, 서버가 들어오는 단계에서 자동으로 목록에 올라가는 회사들. 그런데 그 회사들은 십수 년 전에 시작했습니다. 그리고 그 회사들은 대개 처음부터 인터넷에서 시작한 회사들입니다. 우리처럼 공장과 매장을 먼저 가진 회사가 아닙니다." "그러면 우리 업종에서는?" CISO는 대답하기 전에 잠시 생각했다. 거짓말을 하지 않으려고 생각한 것이었다. "비슷합니다. 어디가 더 낫다고 말씀드릴 만한 근거가 없습니다. 서로 모릅니다. 공시에 나오는 숫자로는 알 수 없습니다." 사장이 돌아섰다. 그리고 하루 중 가장 중요한 질문을 했다. "그래서, 이걸 다 하면 뭐가 달라져?" "아무 일도 일어나지 않습니다." "....." "사고가 나지 않습니다. 그게 전부입니다." 사장이 웃지 않고 말했다. "지금도 아무 일 안 일어나고 있는데." CISO는 대답하지 않았다. 대답할 말이 없어서가 아니라, 사장이 틀린 말을 한 게 아니기 때문이었다. "돈은 그때도 썼고. 60억." 사장이 덧붙였다. "그리고 네 말이 맞으면, 10년 동안 아무 일이 없었던 것도 우리가 잘해서가 아니야. 그러면 지금 150억을 쓰고 아무 일이 안 일어나도, 그게 돈을 써서 그런 건지 어떻게 알아?" CISO가 처음으로 즉답하지 못했다. "...알 수 없습니다." "알 수 없어?" "사고가 나지 않은 이유를 증명하는 방법이 없습니다. 쓰고도 안 나면 쓴 덕분인지 운인지 알 수 없고, 안 쓰고도 안 나면 다행인지 아직인지 알 수 없습니다." "그러면 우리가 이걸 다 했다는 걸 누가 알아주는데." "아무도 모릅니다." "공시에 쓸 수 있어?" "비율은 떨어집니다." "투자자가 알아줘?" "사고가 나지 않으면 투자자가 알 이유가 없습니다." "정부가 알아줘?" "사고가 나면 압니다." 사장이 책상으로 돌아와 앉았다. 종이를 손으로 쓸었다. "그러니까 사고를 막은 회사하고, 아직 안 걸린 회사를 밖에서 구별할 방법이 없다는 거야?" "없습니다." "안에서는?" CISO는 그 질문에 대해 주말 내내 생각했다. 그래서 바로 대답할 수 있었다. "안에서도 없습니다." 열한 시 사십 분이었다. 사장은 한참 종이를 보았다. 그리고 결정을 내렸다. 그는 평생 결정을 내리며 살아온 사람이었다. "200명은 못 준다. 하반기 시스템 교체를 멈출 수는 없어." "알겠습니다." "스무 명 줄게. 한 달. 그리고 노출된 것부터 봐. 인터넷에 떠 있는 것만. 안쪽은 내년에 보자." CISO가 처음으로 알겠습니다를 바로 말하지 않았다. "한 가지만 더 말씀드리겠습니다." "해." "이번에 은행에서 나온 것들은 AI가 대단한 취약점을 찾아낸 게 아닙니다. 제일 찾기 쉬운 것들입니다. 인증이 없는 페이지, 권한을 확인하지 않는 조회 화면. 밖에서 보면 바로 보이는 것들입니다. 그게 시작입니다." "시작이라는 건 무슨 뜻이야." "쉬운 것이 먼저 털린 겁니다. 그 단계가 지나면 다음이 옵니다. 제대로 관리된 서비스에도 아직 공개되지 않은 취약점이 있습니다. 전에는 그걸 찾는 데 사람이 몇 달 붙어야 했습니다. 지금은 그 비용이 떨어지고 있습니다." "그래서." "노출된 것만 막는다는 건, 쉬운 입구만 닫는다는 뜻입니다. 언젠가 잘 관리된 서비스 하나에 새 취약점이 쓰이는 날이 옵니다. 그날 그 서버 한 대를 잡으면, 거기서부터는 걸어 들어옵니다. 우리 안쪽은 평지입니다. 서버와 서버 사이에 문이 없고, 지나간 기록도 남지 않고, 들어간 다음에 쓰는 계정은 root입니다." "....." "바깥만 막는 것으로는 못 막습니다. 바깥은 한 번 열립니다. 중요한 건 열린 다음에 어디까지 가느냐입니다. 그래서 안쪽이 내년이 되면 안 됩니다." 사장은 그 말을 끝까지 들었다. 반박하지 않았다. 그리고 말했다. "그래도 올해는 거기까지야." "알겠습니다." "150억은 내년 심의에 올려. 올해는 집행할 항목이 없어. 대신 급한 건 올해 예산에서 돌려서 해. 재무한테 내가 말해둘게." "알겠습니다." "평가 기준은... 내년에 보자고." "알겠습니다." 세 사람이 일어섰다. 사장이 마지막으로 두 사람을 봤다. 두 시간 전에 그가 물었던 질문은 그 돈을 도대체 어디에 쓰느냐는 것이었다. 이제 그는 답을 알고 있었다. 올라가는 쪽에 쓴다. 그리고 그 사실을 알게 된 다음에도, 그가 방금 내린 결정은 같은 쪽을 향하고 있었다. 문 앞에서 사장이 혼잣말처럼 말했다. "도대체 이거 어쩌란 말이야." ■ 에필로그 그해 겨울, 회사는 정보보호 공시를 제출했다. 정보화 예산 대비 정보보호 투자 비율은 6.1퍼센트였다. 작년보다 0.1퍼센트포인트 올랐다. 급한 건을 올해 예산에서 돌려서 한 결과였고, 돌려서 한 것은 대부분 장비였다. 홍보팀이 보도자료를 냈다. 업계 평균을 상회하는 투자라고 썼다. 사장이 사인했다. 소스코드가 없는 시스템 세 개는 AI로 다시 만들기로 했다. 다른 방법이 없었다. 돌아가고 있는 프로그램을 분석해서 동작을 복원하고, 그걸 토대로 코드를 새로 짜는 방식이었다. 그 일을 할 수 있는 회사는 국내에 몇 곳뿐이었다. 전화를 걸었다. 대기가 길었다. 은행 사고 이후로 요청이 몰려서 연내에는 어렵다고 했다. 우리보다 먼저 전화한 회사들이 있었다. 사고가 나지 않은 회사가 먼저 전화할 이유는 없다. 그래서 먼저 전화한 회사들은 대부분 사고가 난 회사들이었다. 우리는 늦었다. 아직 아무 일도 일어나지 않은 회사가 줄의 뒤에 서는 것은 당연한 일이었다. 순서가 와서 일을 시작한 것은 해를 넘긴 뒤였다. 넉 달 걸렸다. 사람 손으로 했으면 2년이라고 했으니 빠른 편이었다. 코드가 나왔다. 문제는 그다음이었다. 새로 만든 것이 원래 것과 똑같이 동작하는지 확인할 방법이 없었다. 원래 명세가 없었기 때문이다. 명세가 있었다면 애초에 이 일을 할 필요가 없었다. 결국 기존 시스템과 새 시스템을 나란히 돌려보고 결과가 다른 경우를 찾는 방식으로 검증했다. 다른 경우가 나왔다. 어느 쪽이 맞는지는 아무도 몰랐다. 10년 동안 그렇게 돌았으니 기존 쪽이 맞다고 보기로 했다. AI는 2년을 넉 달로 줄였다. 그리고 아무도 책임질 수 없는 코드 세 벌을 만들었다. 바꿔 올리는 작업은 추석 연휴로 잡혔다. 이 회사가 서비스를 멈출 수 있는 창구는 1년에 두 번이다. 설과 추석. 그래서 이 회사의 패치 주기는 1년이다. 취약점이 공개되고 공격자가 그것을 쓰기까지는 며칠이다. 추석에 셋 중 둘을 올렸다. 하나는 올리다가 되돌렸다. 되돌린 하나는 다음 설로 넘어갔다. 그 시스템은 그때까지 예전 상태로 돌았다. 스무 명이 한 달 동안 센 결과는 인터넷에 노출된 자산 목록이었다. 처음 추정의 두 배가 조금 넘었다. 목록의 마지막 줄에는 담당자를 찾지 못한 서버 열한 대가 적혀 있었다. 그중 일부는 무엇을 하는지 아직 모른다고 되어 있었다. 목록은 이사회 보고 자료 부록에 첨부됐다. 그 부록을 끝까지 읽은 사람은 없었다. ■ 덧붙임 이 글은 비관적으로 읽힐 것이다. 그런데 쓰는 동안 계속 생각한 것은 다른 쪽이었다. 같은 조건에서 20년 동안 꾸준히 해온 회사들이 있다. 자산 목록을 끝까지 맞춰두고, 멈추지 않고 고칠 수 있는 구조를 먼저 만들고, 사고가 나지 않았다는 이유로 아무것도 받지 못하면서 그 일을 계속해온 조직들이다. 그 회사의 CISO들은 매년 같은 설명을 반복했을 것이다. 올라가지 않는 비율을 들고 이사회에 들어갔을 것이다. 아무 일도 일어나지 않은 하루를 성과로 보고했을 것이다.그들이 있다는 것은 이 일이 불가능하지 않다는 뜻이다. 다만 그 일을 해낸 대가가 지금도 아무 데도 기록되지 않는다. 경의를 표한다.

2026.10.11 15:32방은주 기자

크라우드스트라이크 "알려진 AI해킹 빙산 일각...6개 에이전트 추적"

"공격자(해커)가 모델(AI)을 활용하는 것도 문제 일부지만, 고객 환경 안에서 AI가 의도와 다르게 오작동하는 경우도 있다. 실제 지난 6개월간 우리 플랫폼에서는 AI 에이전트가 주어진 작업을 수행하려다 보안 통제를 우회하면서 발생한 탐지 건수가 사람에 의한 탐지 건수를 넘어섰다. AI발 탐지가 사람발 탐지의 2.5배에 이른다. 이 문제는 점점 커지고 있다. 근본적으로 이는 가시성의 문제다." 글로벌 보안기업 크라우드스트라이크(CrowdStrike)의 공격대응 작전총괄 수석부사장(Senior Vice President of Counter Adversary Operations) 애덤 마이어스(Adam Meyers)가 최근 방한, 서울 강남 소재 조선팰리스호텔에서 지디넷코리아와 단독 인터뷰를 가졌다. 인터뷰에서 마이어스 부사장은 한국을 위협하는 사이버공격 주체로 북한, 중국, 사이버범죄 조직을 지적하며 "제대로 방어하려면 공격자가 누구인지, 어떻게 움직이는지, 무엇을 노리는지 이해해야 한다"고 강조했다. 특히 크라우드스트라이크는 최근 한국 금융권을 공격한 해킹 배후로 중국 광둥성에 거주하는 26세 인물로 추정, 큰 관심을 모았다. 크라우드스트라이크에 따르면, 공격자는 홍콩 소재 서버를 주 통제 인프라로 삼고 별도 서버에서 실제 한국 공격을 수행했다. 중국 인공지능(AI) 모델 '딥시크'를 주로 활용한 정황도 보였다. 회사는 "다만 이는 정황에 따른 추정으로, 확정적 신원 특정은 아니다"면서 "이번 단서는 공격자가 생성형 인공지능(AI) 코딩 도구 '클로드 코드' 사용 과정에서 노출됐다. 공격자가 남긴 흔적(아티팩트)을 토대로 이 같은 공격 과정을 재구성했다"고 설명했다. 마이어스 수석부사장은 이번 분석보고서를 설명하는 화상 브리핑도 8일 국내 언론과 가졌다. 이 브리핑에서 공격자의 기술 수준이 높은 수준이 아니라고 진단한 그는 "AI를 활용한 공격이 완전히 다른 새로운 위협은 아니다. AI 공격이라고 해서 실제로 새로운 것은 없다. 이전에 관찰됐던 기법과 역량을 그대로 쓰고 있다"면서 "AI 에이전트 도움으로 속도와 물량만 커지고 있을 뿐이다. 공격자들이 빠르게 움직이고 많은 양의 명령을 쏟아내는 것은 사실이지만, 여전히 EDR을 통해 이들을 추적할 수 있다"고 진단했다. 크라우드스트라이크는 클라우드 기반 글로벌 사이버보안 기업이다. 엔드포인트 탐지·대응 보안 솔루션인 EDR(Endpoint Detection and Response)을 세계적으로 대중화한 회사다. EDR에서 출발, 현재는 AI와 위협 인텔리전스를 결합한 통합 사이버보안 플랫폼 기업으로 발전했다. EDR은 PC·노트북·서버 같은 단말기에서 발생하는 해킹이나 악성행위를 탐지해 대응하는 보안 제품이다. 2011년 조지 커츠(George Kurtz), 드미트리 알페로비치(Dmitri Alperovitch), 그렉 마스턴(Gregg Marston)이 공동 창업했다. 본사는 미국 텍사스주 오스틴에 있다. 조지 커츠가 현재 회장 겸 최고경영자(CEO)를 맡고 있다. 2019년 나스닥에 상장했다. 2026년 1월 31일 끝난 2026회기 매출은 48억1000만달러다. 직원 수는 2026년 기준 약 1만700명 수준이다. 한국에는 2020년 진출했다. 안랩, 지니언스 등이 한국 경쟁사다. 마이어스 수석부사장은 회사 초기 멤버로 사이버 위협 인텔리전스 얼라이언스(CTIA) 창립 멤버이기도 하다. 조지워싱턴대학교에서 정치학과 컴퓨터과학 학사 학위를 취득했다. 크라우드스트라이크의 인텔리전스 조직인 '공격 대응 작전 조직'을 이끌고 있다. 이 조직은 전 세계에서 활동하는 500명 이상의 분석가, 위협 헌터, 언어 전문가, 리버스 엔지니어, AI 연구원, 지정학 전문가로 구성돼 있다. 크라우드스트라이크 합류 전 SRA 인터내셔널(SRA International)에서 사이버 보안 인텔리전스 디렉터를 역임했고, 크라우드스트라이크에서는 인텔리전스 디렉터를 거쳐 현재 직책을 맡고 있다. 아래는 마이어스 수석부사장과의 일문일답. -방한 목적은 "한국에서 크라우드스트라이크 입지를 넓히기 위해 방한했다. 공공과 민간 부문 고객들을 만나 AI가 위협 환경을 어떻게 바꾸고 있는지 알리려 한다." -이번에 만난 고객사를 공개할 수 있나? "구체적인 고객사명은 공개하기 어렵다. 대형 기술기업, 금융 기관, 정부 기관 등을 만났다." -학부에서 정치학을 전공했다. 지금의 보안 전문가 커리어에 도움이 됐나 "아니다. 대학 시절 부업으로 모의 해킹을 했다. 학업보다는 보안에 더 관심이 많았다. '사이버 보안'이라는 말이 생기기도 전이었다. 학위는 사실 부모님을 기쁘게 해드리려고 받은 거다." -최근 한국 금융권을 공격한 AI 에이전트 'ARTEX(아르텍스)' 사건의 배후로 중국을 추정했다 "한국 금융 기관을 대상으로 한 표적 캠페인과 관련한 인프라를 확인했다. 이 과정에서 데이터가 유출된 정황을 포착했다. 이 캠페인은 지난 9월 말부터 10월 초까지 진행했다. 위협 행위자가 관리하는 공개 디렉터리를 분석한 결과, 클로드 코드(Claude Code) 세션 기록, 아르텍스 구성 파일 및 클로드 메모리 파일이 발견됐다. 이를 통해 해당 행위자의 공격 방식과 사용 도구를 직접 파악할 수 있었다. 중국어를 사용하는 사이버 범죄 세력일 가능성이 높다고 판단할 만한 아티팩트(공격 흔적)를 충분히 확인했다. 이 공격자는 ARTEX를 비롯한 여러 에이전틱 도구와 딥시크(DeepSeek) 등 이를 뒷받침하는 모델을 활용했고, 궁극적으로 탈취한 은행 정보를 수익화하려 한 것으로 보인다. 이 공격이 금전적 목적을 가진 것으로 판단하고 있는데, 이는 중간 정도(moderate confidence)의 확신이다." -중간 정도 확신도를 퍼센트로 말해줄 수 있나? "인텔리전스 분야에서는 수치가 오히려 혼선을 줄 수 있어 숫자 대신 추정 표현을 쓴다. 여러 출처와 데이터를 종합해 판단하기 때문에 '낮음, 중간, 높음'으로 표현한다. 중간 수준은 50% 이상을 의미한다. 저는 '중간 수준의 확신도'라는 표현을 선호한다." -한국에서 사고가 일어나기 이전부터 ARTEX를 위험한 에이전트로 인지하고 있었다는 건가 "그렇다. 사고 이전부터 인지하고 있었다. ARTEX는 중국에서 만들어진 모의 해킹(펜테스트) 프레임워크다. 레드팀용 에이전트는 본질적으로 공격 목적으로도 쓰일 수 있다. 자체 보안 수준을 점검하는 데 쓸 수도 있지만, 공격자가 상대의 보안을 파악해 악용하는 데 쓸 수도 있는 이중 용도(dual-use) 기술이다." -ARTEX 외에 크라우드스트라이크가 파악하고 있는 위험한 AI 에이전트 공격 세력은 몇 개나 되나? "현재 최소 6개의 '에이전틱 공격 세력(agentic adversaries)'을 추적하고 있다. 이들은 중국어, 러시아어, 인도네시아어, 스페인어 등을 사용한다. 다양한 AI 에이전트 도구로 전 세계에서 침해 활동을 벌이고 있다. 이는 빙산의 일각에 불과하다고 본다. 매주 새로운 세력을 발견하고 있다. 최근 3개월간 발견한 수는 직전 3개월의 두 배에 달한다." -오픈소스 AI 모델이 확산하면서 ARTEX 같은 AI 기반 공격이 늘고 있다. 어떻게 대응해야 하며, 크라우드스트라이크의 대응 전략은? "공격자가 모델을 활용하는 것도 문제의 일부지만, 고객 환경 안에서 AI가 의도와 다르게 오작동하는 경우도 있다. 실제 지난 6개월간 우리 플랫폼에서는 AI 에이전트가 주어진 작업을 수행하려다 보안 통제를 우회하면서 발생한 탐지 건수가 사람에 의한 탐지 건수를 넘어섰다. AI발 탐지가 사람발 탐지의 2.5배에 이른다. 이 문제는 점점 커지고 있다. 근본적으로 이는 가시성의 문제다. 무슨 일이 일어나고 있는지 볼 수 있어야 한다. 그래서 우리는 최근 AI 탐지·대응(AIDR)의 다음 단계인 '팔콘 가디언(Falcon Guardian)'을 발표했다. 또 자체 프런티어 AI 연구 조직인 '사이버 슈퍼인텔리전스 랩(Cyber Superintelligence Lab)'을 설립, 보안에 특화한 모델을 내놓기 시작했다. 공격용 모델 '레드 템페스트(Red Tempest)'와 방어용 모델 '블루 솔라노(Blue Solano)'가 그 것이다. 지난 9월 개최한 연례 컨퍼런스 '팔콘(Fal.Con)'에서 발표했다." -한국은 북한이라는 상수가 있다. 북한과 중국발 공격에 대한 한국의 대응 역량을 어떻게 평가하며, 어떻게 대응해야 하나? "한국을 위협하는 주요 공격 세력은 크게 세 가지다. 첫째 북한이다. 북한은 첩보 활동과 함께, 가능하다면 한국 경제 전반을 겨냥한 파괴적 공격을 노리고 있다. 둘째 중국이다. 중국은 기술과 기밀을 탈취하고, 장기적인 외교·군사적 우위를 확보하기 위해 정치·군사 정보를 수집하는 첩보 활동을 벌이고 있다. 셋째, 사이버 범죄 조직이다. 최근 사고에서 봤듯 금융권을 노리고 있다. 한국의 대응 역량을 평가하기는 어렵지만, 지난 수년간 꾸준히 발전해 왔다고 본다. 우리가 한국에 온 것도 이러한 대응 역량의 발전을 돕기 위해서다. 크라우드스트라이크는 탐지뿐 아니라 예방, 그리고 공격자가 치러야 하는 비용을 높이는 데도 힘쓰고 있다. 올해 여러 '봇넷'을 무력화했다. 이번 주에는 랜섬웨어와 북한 관련 위협을 무력화한 활동에 대한 소식이 미국에서 발표될 예정이다." -포티넷, 팔로알토, 카스퍼스키 등 다른 글로벌 보안 기업과 비교해 크라우드스트라이크의 탐지 역량과 조직은? "크라우드스트라이크 임직원은 약 1만 5000명이다. 올해 9월 창립 15주년을 맞았다. 나는 초창기 직원 중 한 명이다. 크라우드스트라이크는 안티바이러스에서 한 단계 혁신한 엔드포인트 탐지 및 대응(EDR)이라는 기술 분야를 사실상 처음 만든 회사다. 2013년 6월 솔루션을 출시했다. 다른 기업들은 안티바이러스에서 출발한 레거시 기업에 가깝다. 현재 EDR, AI 탐지·대응(AIDR), 클라우드 보안, ID 보안, 차세대 SIEM 등 폭넓은 제품군을 갖췄다. 나는 카운터 어드버서리 오퍼레이션을 총괄하고 있다. 위협 인텔리전스 전문가와 위협 헌터 등 약 550명이 소속돼 있다." -크라우드스트라이크 위협 헌터들이 다루는 데이터는 어느 정도 규모인가? "우리 위협 헌터들은 하루 7조 건의 이벤트(공격 건수가 아닌 포착 신호)를 다룬다. 이벤트는 윈도우나 리눅스 시스템에서 일어나는 프로세스 실행, 파일 쓰기, 셸 명령 등 하나하나의 텔레메트리 데이터를 말한다. 이 텔레메트리에서 1400만 건의 탐지 리드를 생성하고, 이를 통해 연간 약 3만 6000건의 공격 활동을 고객에게 통보한다. 이렇게 얻은 정보는 플랫폼의 탐지 및 예방 기회 100만 건으로 다시 반영된다." -일부 글로벌 보안 기업은 지역별 탐지 센터를 운영한다. 한국에 탐지 센터나 연구소를 둘 계획이 있나? "우리 팀은 전 세계에 분포해 있다. 지역 탐지 센터 방식으로 운영하지 않는다. 크라우드스트라이크는 클라우드 네이티브 플랫폼이어서 플랫폼 전체의 텔레메트리를 확인할 수 있기 때문에 지역별 거점이 필요하지 않다. 고객이 데이터를 보관할 수 있게 지역별 클라우드는 운영하고 있지만, 텔레메트리는 결국 우리 팀으로 모인다. 한국 팀은 계속 확대하고 있다. 한국 지사장을 중심으로 기술 인력과 영업 인력을 꾸준히 늘리고 있다. 또 고객이 전담 인텔리전스 분석가를 원하면 해당 고객에게 분석가를 배치할 수도 있다. 한국 고객의 경우 본사에서 파견하는 것이 아니라, 한국에서 채용한 한국어 구사 분석가가 한국에 상주하며 지원한다. 일본에서는 일본어를 구사하는 일본인 분석가가, 싱가포르에서도 마찬가지로 현지 분석가가 고객을 지원하고 있다." -글로벌 매출 중 한국 비중과 한국 투자 규모와 채용 계획 및 파트너 정책은? "나는 위협 인텔리전스 담당이라 글로벌 시장에서 한국이 차지하는 비중 같은 수치는 파악하고 있지 않다. 한국 팀을 통해 추후 상세 내용을 전달드리겠다. 설비 투자(CapEx) 역시 내 전문 분야가 아니다. 다만 고객 수요가 늘어나는 대로 한국에서 분석 인력을 추가로 채용할 계획이다." -크라우드스트라이크는 앤트로픽의 '글래스윙' 프로젝트와 오픈AI의 '데이브레이크' 등 프런티어 AI 기업의 보안 이니셔티브에 참여하고 있나? "그렇다. 프런티어 AI 랩들과 매우 긴밀하게 협력하고 있다. 이들 기업은 자사 모델의 역량을 제대로 파악하려면 크라우드스트라이크 같은 기업의 보안 전문성이 필요하다는 점을 인식하고 있다. 흥미로운 사례가 있다. 앤트로픽의 미토스(Mythos)를 처음 활용했을 때 찾아낸 취약점들은 의미가 있었지만 오탐률이 80%에 달했다. 우리 도메인 전문성을 바탕으로 맞춤형 하네스(harness)를 구축하자 오탐률을 20%로 낮출 수 있었다. 그 결과 한 달 만에 2400건의 신규 취약점을 CVE(Common Vulnerabilities and Exposures, 공통 취약점 및 노출, 소프트웨어에서 발견된 보안 취약점에 붙이는 국제적인 고유 식별번호)로 제출했다. 이는 2026년 6월 보고된 전체 취약점의 약 30%에 해당한다. 2026년 6월에 보고한 취약점 수가 2025년 6월보다 96% 많았다. AI가 취약점 분야에 상당한 영향을 미치고 있다는 뜻이다." -한국에서 현재 매출이 가장 많이 나오는 분야와 앞으로 공략하려는 분야는? "지난 9년간 공격자들이 가장 많이 노린 분야는 기술 분야다. 따라서 기술 분야가 저희가 집중할 핵심 분야 중 하나다." -한국에서는 금융, 제조, 유통, 통신 등으로 산업을 나눈다. 더 구체적으로 말해줄 수 있나 "사이버 보안은 어느 산업에나 존재하는 고질적인 문제이기 때문에 모든 산업을 대상으로 한다.모든 분야로 사업을 확대해 나갈 계획이다." -한국 시장에 전하고 싶은 메시지는? "제대로 방어하려면 공격자가 누구인지, 어떻게 움직이는지, 무엇을 노리는지 이해해야 한다는 것이다. 산업과 지역마다 위협이 다르다. 이 때문에 한국에서도 산업별로 어떤 위협이 있는지 살펴보고 그에 맞게 대응을 해야 한다." -다음에 한국에 언제 또 올 계획인가? "아직 특별한 계획은 없다. 하지만 언제든 다시 오고 싶다."

2026.10.11 13:12방은주 기자

[ZD브리핑] 칼날 선 국감 공세 속… AI·전동화 미래 향해 달리는 산업계

지디넷코리아는 IT 업계의 이슈를 미리 체크하는 '이번 주 꼭 챙겨봐야 할 뉴스'를 제공합니다. '꼭 챙길 뉴스'는 정보통신, 소프트웨어(SW), 전자기기, 소재부품, 콘텐츠, 플랫폼, e커머스, 금융, 디지털 헬스케어, 게임, 블록체인, 과학 등의 소식을 담았습니다. 바쁜 현대인들의 월요병을 조금이나마 덜어 줄 '꼭 챙길 뉴스'를 통해 한 주 동안 발생할 IT 이슈를 미리 확인해 보시기 바랍니다. [편집자주] 국정감사가 본궤도에 오르며 산업·공공 부문 전반에 날 선 검증이 이어집니다. 구글·메타 등 글로벌 빅테크와 정유 4사 대표들이 증인으로 줄소환되며, 방송·통신 기관과 식약처, 국민연금 등 주요 공공기관을 향한 강도 높은 감사가 이번 주 내내 펼쳐집니다. 국감장 밖에서는 인공지능(AI)과 첨단 기술을 앞세운 산업계의 굵직한 이벤트가 쏟아집니다. 'SEDEX 반도체대전' 개막과 정부·기업의 AI 신기술 발표가 잇따라 열리며 미래 청사진을 제시합니다. 여기에 전기차 라인업을 품은 렉서스 '올 뉴 ES' 출격과 팬들을 열광시킬 스타크래프트 리그 'ASL 시즌 22' 결승전까지 더해져 다채로운 한 주가 예고됐습니다. 반도체대전 개막부터 정유 4사 CEO 국감 출석·렉서스 8세대 ES 출격까지 14일부터 사흘간 서울 코엑스에서 한국반도체산업협회가 주최하는 국내 반도체 전문전시회 'SEDEX 반도체대전'이 개최됩니다. SEDEX는 메모리 반도체, 시스템 반도체, 장비·부분품, 재료, 설비, 센서 분야 등 반도체 산업 생태계 다양한 기업들이 참가합니다. 반도체 기술 흐름과 향후 전망을 확인할 수 있습니다. 올해 SEDEX 기조연설에서는 안현 SK하이닉스 사장이 'AI 시대, 메모리 혁신의 방향을 묻다'를 주제로 발표할 예정입니다. 오는 12일 열리는 국회 정무위원회 국정감사에서 증인으로 채택된 정유4사 최고경영자(CEO)들의 참석이 주목을 받고 있습니다. 허세홍 GS칼텍스 부회장, 김종화 SK에너지 사장, 안와르 알히즈아지 에쓰오일 대표, 송명준 HD현대오일뱅크 사장 등이 증인으로 채택됐으며, 석유제품 가격 담합 의혹과 주유소 거래 관행 등이 주요 질의 대상이 될 전망입니다. 지난 8일까지 4사 대표 모두 불출석 사유서를 제출하지 않은 것으로 알려진 가운데, 실제 전원 출석으로 이어질지 관심이 쏠립니다. 렉서스코리아가 오는 13일 8세대 완전변경 모델 '올 뉴 ES'를 국내 공식 출시합니다. 국내 수입 하이브리드 세단의 대표 모델인 ES가 하이브리드와 순수전기차를 함께 선보이는 점이 핵심입니다. 올 뉴 ES는 하이브리드 ES 350h 4개 트림과 ES 최초 순수전기차 ES 350e·ES 500e 5개 트림 등 총 9개 트림으로 구성합니다. 시작 가격은 ES 350e 프리미엄 7160만원으로, ES 350h 프리미엄(7290만원)보다 130만원 낮습니다. ES 500e 럭셔리는 8490만원입니다. 기존 ES 판매 기반도 탄탄합니다. 렉서스는 올해 1~8월 국내에서 1만212대를 등록했고, ES 300h는 이 중 4247대로 41.6%를 차지했습니다. 신형 ES 350h는 기존 고객의 교체 수요를, 전기차 모델은 신규 전동화 수요를 겨냥합니다. 9월 수입 승용차 신규 등록 가운데 전기차와 하이브리드 비중은 각각 52.1%, 39.0%로 합계 91.1%에 달했습니다. 렉서스가 하이브리드 강점을 유지하면서 전기차 시장에도 진입하는 만큼, 보조금과 출고 물량, 경쟁 차종의 가격 조건이 초기 성과를 좌우할 전망입니다. '방송·통신 격돌' 예고된 과방위 국감…방통위 시작 ICT·미디어 기관 줄감사 과학기술정보통신부와 누리호 발사 참관으로 시작된 국회 과학기술정보방송통신위원회 국정감사는 12일 방송미디어통신위원회, 방송미디어통신심의위원회, 방송미디어통신사무소 순으로 이어집니다. 올해 과방위 국감에서 가장 뜨거운 화두가 될 것으로 보이는 일정입니다. 13일에는 원자력안전위원회와 우주항공청의 감사가 진행됩니다. 상임위 소관 본부 감사 뒤로 15일부터는 산하기관 감사가 예정됐습니다. 14일에는 정보통신산업진흥원, 한국인터넷진흥원, 반국방송통신전파진흥원, 한국지능정보사회진흥원, 한국데이터산업진흥원 등 ICT 관련 공공기관 대상 감사가 열립니다. 16일에는 오전 MBC 대상 비공개 업무현황 보고에 이어 오후에는 KBS, EBS, 방송문화진흥회, 시청자미디어재단, 한국방송광고진흥공사 등 미디어 관련 기관 감사가 이뤄집니다. 구글·메타·X 정조준한 국감대… '생애 첫 우승 vs 통산 5회' 맞붙는 ASL 결승 구글·메타·X 등 글로벌 플랫폼 사업자들 또한 올해 국회 과학기술정보방송통신위원회 국정감사 증인으로 줄줄이 소환됩니다. 구글에는 앱마켓 시장지배력 남용과 국내외 유튜브 구독료 차이를, 메타에는 개인정보 침해·유출과 사칭계정 문제를 집중적으로 따져 물을 예정입니다. X에는 SNS에서 반복적으로 등장하는 마약류 판매·유통 게시물과 신고·차단 대응 실태를 질의합니다. 12일 플랫폼 분야 증인으로는 마크 리 애플코리아 대표, 오연주 텔레그램 국내담당자, 신창섭 X코리아 대표, 김종윤 스캐터랩 대표 등이 채택됐습니다. 애플에는 긴급구조 GPS 정보 제공 문제와 인앱결제 관련 논란을, 텔레그램과 X에는 불법정보 유통 및 차단 대책을 집중 질의할 것으로 예상됩니다. AI 챗봇 '제타'를 운영하는 스캐터랩에는 미성년자 보호와 AI 서비스 안전성 문제가 제기될 전망입니다. 카카오, 13~14일 개발자 콘퍼런스 개최…AI 전략·카나나 공개 카카오는 13일부터 14일까지 이틀간 경기도 용인 카카오 AI 캠퍼스에서 개발자 콘퍼런스 '이프카카오(if(kakao)26)'를 개최합니다. 올해는 '모든 연결에 지능을'을 주제로 카카오가 추진 중인 AI 전략과 기술 성과를 공유할 예정입니다. 첫날 정신아 대표가 기조연설을 통해 카카오 AI 전략과 주요 서비스를 소개하고, 자체 AI 모델 '카나나' 개발 현황과 향후 계획도 공개합니다. 이 밖에도 AI 에이전트, 책임 있는 AI 개발, AI 기반 개발 혁신 등을 주제로 50여 개 기술 세션이 진행됩니다. SOOP이 주최하는 'Google Play ASL 시즌 22' 우승자가 곧 결정됩니다. 스타크래프트로 진행되는 'Google Play ASL 시즌 22' 결승전이 오는 17일 오후 3시 잠실 롯데월드 아이스링크 특설 무대에서 개최됩니다. 이번 결승전에서는 유영진(테란)과 김민철(저그) 선수가 맞붙습니다. 유영진(테란)은 4강 1경기에서 이재호를 4:2로 제압하고 결승에 선착해 첫 ASL 우승 타이틀에 도전합니다. 김민철(저그)은 4강 2경기에서 박상현을 4:2로 꺾고 결승에 진출해 통산 5번째 ASL 우승을 시도합니다. 대회 생중계 및 다시보기, 승부 예측 이벤트 등은 SOOP ASL 공식 방송국과 e스포츠 페이지에서 확인할 수 있습니다. 망고부스트·과기정통부·넷앱 등 한자리… AI 인프라·산업 주권 모색하는 한 주 망고부스트는 12일 그랜드 인터컨티넨탈 서울 파르나스에서 신규 서비스 론칭 기자간담회를 개최합니다. 이번 행사에선 새로운 AI 추론 플랫폼 '망고 인퍼런스'를 선보일 예정입니다. 이와 함께 김장우 망고부스트 대표가 AI 인프라 시장 변화에 따른 회사의 비전에 대해 발표합니다. 아이토매틱은 오는 12일 웨스틴 조선 서울 2층 코스모스홀에서 기자간담회를 개최합니다. 이 행사는 산업 AI 주권과 글로벌 공동개발 방향을 논의하는 자리입니다. 이날 얀 르쿤 AMI랩스 창업자 겸 회장과 크리스토퍼 응우옌 IIAC 2026 총괄위원장이 참석할 예정입니다. 과학기술정보통신부는 13일부터 14일까지 서울 코엑스에서 '피지컬 AI 테크 위크'를 개최합니다. 피지컬 AI 얼라이언스와 정보통신산업진흥원이 주관하는 이번 행사는 피지컬 AI 기술과 연구개발 성과를 공유하고 실증·사업화 방안을 논의하는 자리입니다. 13일 열리는 '피지컬 AI 얼라이언스 데이'에서는 크래프톤, 엔비디아, 인텔 관계자들이 특별강연에 나서며, 정부 부처별 2027년 피지컬 AI 신규 사업과 금융위원회의 국민성장펀드 지원 방향을 소개합니다. 뉴타닉스는 13일 그랜드 인터컨티넨탈 서울 파르나스에서 '닷넥스트 온 투어 서울 2026' 미디어 라운드테이블을 개최합니다. 행사에는 변재근 뉴타닉스코리아 사장과 맨디 달리왈 뉴타닉스 최고마케팅책임자(CMO)가 참석해 연례 컨퍼런스에서 선보인 에이전틱 AI와 클라우드 네이티브, 하이브리드 멀티클라우드, 데이터 플랫폼 분야 최신 기술과 회사 전략을 공유할 예정입니다. 갤럭시코퍼레이션은 오는 13일 서울 강동구 갤럭시 로봇 파크에서 '세계 실패의 날' 기념 기자간담회를 개최합니다. 이번 간담회는 세계 실패의 날을 맞아 도전과 혁신의 의미를 되새기는 자리로 마련됐습니다. 이광형 KAIST 전 총장이 격려사를 맡으며 최용호 대표의 얼굴을 기반으로 제작된 휴머노이드 '스코필드 스타인' 로봇을 공개합니다. 현장에서는 치어리딩 퍼포먼스와 K팝 퍼포먼스 등 로봇 퍼포먼스와 미디어 콘텐츠도 선보입니다. 포티투마루는 13일 양재동 엘타워에서 '디지털 마케팅 인사이트(DMI)'를 개최합니다. 올해 8회째를 맞이한 이번 행사는 'AI, 비즈니스의 모든 것을 다시 쓰다'를 주제로 인공지능이 어떻게 시장과 고객의 접점에서 실질적인 비즈니스 성과로 완성되는지 그 전체 실행 과정을 제시합니다. 넷앱은 14일 그랜드 인터컨티넨탈 서울 파르나스에서 '2026 넷앱 인사이트' 기자간담회를 개최합니다. 이번 간담회에선 기업 AI 여정 가속화를 지원하는 넷앱의 플랫폼 전략과 최신 기술이 소개될 예정입니다. 또 유재성 한국넷앱 대표와 강연식 전무가 분산된 엔터프라이즈 데이터를 AI 레디 지식으로 전환하고 사이버 복원력과 거버넌스를 강화하는 넷앱의 전략을 발표합니다. 14일 '피지컬 AI 테크 데이'에서는 전병곤 프렌들리AI 대표, 김상배 미국 매사추세츠공과대학(MIT) 교수 등이 기조강연을 진행합니다. 이어 LG AI연구원, NC AI, AWS 등 국내외 기업과 연구진이 제조 AI, 월드모델, 데이터 표준화 등 최신 기술과 산업 적용 사례를 공유합니다. 행사 기간에는 주요 기업의 피지컬 AI 기술 전시도 진행됩니다. 한국국방연구원(KIDA) 국방인공지능정책연구실과 과실연 AI미래포럼은 14일 KT 광화문에서 '국방 인공지능 혁신 네트워크' 세미나를 개최합니다. '장병의 AI'를 주제로 열리는 이번 행사에서는 SK텔레콤과 KT, 카카오가 각각 '모두의 인공지능에서 장병의 인공지능으로'를 주제로 발표합니다. 각 기업은 자사의 AI 기술과 서비스를 국방 분야에 활용하는 방안을 제시할 예정입니다. 이어 국방부와 과학기술정보통신부 관계자 등이 참여해 장병을 위한 AI 서비스 도입과 추진 방향을 논의합니다. 한국 리미니스트리트가 오는 15일 서울 강남구 그랜드 인터컨티넨탈 서울 파르나스에서 세스 레이빈 최고경영자(CEO) 겸 사장 방한 인터뷰를 진행합니다. 세스 레이빈 CEO는 고비용 전사적자원관리(ERP) 업그레이드/전환 중심 시장 구조에서 벗어나 기존 ERP 시스템을 유지하며 비용을 절감하고 AI 혁신을 위한 전략을 발표할 예정입니다. 베슬AI는 15일 드림플러스 강남에서 2026 네오클라우드 전략 발표회를 개최합니다. 행사에선 급변하는 AI 인프라 시장 흐름을 짚고 베슬AI가 네오클라우드 사업자로 전환한 배경과 향후 성장 방향을 공유할 계획입니다. 아울러 GPU 기반 기술 경쟁력과 인퍼런스 서비스 출시 등 주요 사업 현황을 소개하고 투자 유치 및 매출 성과도 발표합니다. 임상시험 로비 등 식약처 국감...국민연금과 건강보험 등도 식품의약품안전처 및 그 산하기관 국정감사가 13일 국회에서 진행됩니다. 코로나19 임상시험 승인 로비 의혹부터 의약품 공급부족, 프로포폴 등 마약류 처방 등이 주로 이야기 될 것으로 보입니다. 이어 14일 국회에서 열리는 국민연금공단 국정감사는 주식투자 비율 등을 중심으로 질의가 진행될 것으로 보이고, 16일 원주에서 열리는 국민건강보험공단과 건강보험심사평가원 국정감사에서는 희귀질환 보장 강화, 보건의료데이터 활용, 임신중지약 및 탈모치료제 등 약제 건강보험 등이 질의될 것으로 예상됩니다.

2026.10.11 11:24최병준 기자

韓 공략 시동 건 코어위브…데이터센터 협력·추론 사업 키운다

글로벌 인공지능(AI) 인프라 기업 코어위브가 한국 시장 공략에 속도를 내고 있다. 국내 여러 데이터센터 사업자들과 협력 방안을 논의하는 가운데 고성능 그래픽처리장치(GPU) 공급뿐 아니라 AI 추론 시장으로 사업 영역을 넓히려는 움직임도 본격화하고 있다. 9일 업계에 따르면 코어위브는 한국 데이터센터 사업 진출 가능성을 열어두고 국내 여러 사업자들과 협의를 진행하고 있는 것으로 파악됐다. 구체적인 투자 규모와 데이터센터 위치, 협력 기업 등은 공개되지 않았다. 코어위브는 최근 아시아 지역으로 AI 인프라 사업을 빠르게 확대하고 있다. 지난 8월 인도네시아에 총 360메가와트(MW) 규모의 데이터센터 3곳을 확보한다고 발표한 데 이어 이달 6일에는 인도 아다니커넥스와 협력해 나비뭄바이에 240MW 규모 AI 데이터센터를 구축한다고 밝혔다. 인도 시설에는 엔비디아의 차세대 '베라 루빈' 플랫폼을 도입할 예정이다. 이런 가운데 코어위브는 지난 6일부터 8일까지 서울 강남구 코엑스 C홀에서 열린 'AI 페스타 26'에 회사 이름을 내건 부스를 마련했다. 코어위브가 국내 전시 행사에 자체 브랜드를 앞세워 참가한 것은 이번이 처음이다. 김현석 코어위브 한국·동남아시아 총괄대표는 행사장에서 지디넷코리아와 만나 한국을 비롯한 아시아 AI 인프라 시장의 현황과 코어위브의 사업 전략을 소개했다. 김 대표는 한국·동남아시아 지역 GTM(Go-To-Market)을 맡아 GPU 인프라와 추론 서비스 등의 사업을 담당하고 있다. 코어위브는 엔비디아 GPU를 기반으로 AI 학습과 추론에 필요한 컴퓨팅 자원을 제공하는 미국 네오클라우드 기업이다. 아마존웹서비스(AWS)와 마이크로소프트(MS) 애저, 구글클라우드 등 기존 하이퍼스케일러와 달리 대규모 AI 워크로드에 특화된 인프라를 제공하는 것이 특징이다. 김 대표는 "GPU를 필요로 하는 기업이나 기관의 수요는 국가 간 경계가 거의 무의미하다"며 "한국에서도 최신 GPU를 확보하려는 기업들의 문의가 상당히 많다"고 말했다. 현재 국내 기업들은 코어위브의 해외 데이터센터를 통해 GPU 서비스를 이용할 수 있다. AI 모델 학습과 추론은 일반적인 클라우드 서비스에 비해 네트워크 지연의 영향이 상대적으로 제한적이어서 데이터의 해외 이전에 제약이 없다면 국내 데이터센터가 없어도 서비스를 이용할 수 있다는 설명이다. 반대로 금융·공공·의료 등 개인정보나 민감정보를 다루는 분야에서는 국내 인프라 유무가 서비스 도입에 영향을 줄 수 있다. 데이터 국외 이전에 대한 규제와 기업 내부 정책 등을 고려해야 하기 때문이다. 김 대표는 "GPU를 빌려 쓰기로 결정한 기업 중에는 데이터센터가 한국에 있는지를 크게 신경 쓰지 않는 곳도 많다"며 "금융기관이나 공공기관처럼 개인정보와 민감정보를 활용하는 곳은 데이터의 해외 이전을 고려해야 하는 경우가 있다"고 설명했다. "韓 기업 GPU 수요 상당…수천~수만 장 문의도" 코어위브가 한국 시장에서 주목하는 분야 중 하나는 대규모 GPU 수요다. 국내 통신사와 전자·플랫폼 기업 등을 중심으로 엔비디아 최신 GPU에 대한 문의가 이어지고 있다. B300뿐 아니라 차세대 베라 루빈 시스템을 확보하려는 움직임도 나타나고 있다. 김 대표는 "국내 주요 기업들이 B300 등 최신 GPU를 수천 장에서 수만 장 규모로 요청하는 사례가 있다"며 "베라 루빈 같은 차세대 시스템에 대한 문의도 계속 들어오고 있다"고 말했다. 다만 국내 기업의 GPU 수요가 실제 대규모 공급 계약으로 연결되기까지는 넘어야 할 부분도 있다. 정부 지원 사업 등을 통해 GPU 사용 예산을 확보하는 기업이 많아 장기간 이용을 확약하기 어려운 사례가 있어서다. 김 대표는 "국내 대기업에서 B300을 수천 장에서 수만 장 규모로 요청하더라도 사용 기간을 물어보면 6개월이나 7개월이라고 답하는 경우가 있다"며 "정부 지원 사업을 통해 GPU를 확보하다 보니 프로젝트의 연속성을 몇 년 이상 보장하기 어려운 구조도 있다"고 말했다. 이는 대규모 GPU를 선제적으로 확보해 장기간 제공하는 네오클라우드의 사업 방식과 차이가 있다. 코어위브는 대규모 GPU 공급에서 사용 기간과 물량에 대한 고객의 확약을 중요하게 보고 있다. 최근에는 3~6개월 단기 계약도 체결하는 등 공급 방식을 다변화하고 있지만 대규모 물량을 안정적으로 제공하려면 장기적인 수요 예측이 필요하다. 김 대표는 한국에서 들어오는 대규모 GPU 공급 요청에서도 계약 기간과 수량, 선급금 등의 조건이 중요하다고 설명했다. 단순히 GPU가 필요하다는 요청만으로 대규모 물량을 확보해 제공하기 어려운 사업 구조라는 의미다. 특히 GPU 공급 능력이 네오클라우드 기업들의 경쟁력을 좌우한다고 봤다. 기존 클라우드 사업자와 네오클라우드는 서비스 구조와 기술 아키텍처에서 차이가 있지만 고객이 원하는 최신 GPU를 제때 확보하지 못하면 가격이나 소프트웨어 경쟁력을 앞세우기도 어렵다는 설명이다. 하이퍼스케일러와 네오클라우드의 차별점도 여기에 있다. AWS·애저·구글클라우드가 CPU와 GPU를 비롯한 다양한 컴퓨팅 자원을 범용 클라우드 아키텍처에서 제공한다면 네오클라우드는 대규모 GPU 클러스터와 네트워크, 소프트웨어를 AI 학습·추론에 맞춰 구성한다. 고객은 기존 클라우드 계약과 비용, AI 워크로드의 특성 등을 고려해 필요한 인프라를 선택할 수 있다. 김 대표는 "AI 인프라는 GPU만의 경쟁이 아니라 '자본의 전쟁(War of Capital)'"이라며 "고객이 원하는 GPU 모델이 없으면 경쟁 자체가 성립하기 어렵다"고 강조했다. W&B 고객 기반으로 韓 추론 시장 공략 코어위브가 한국에서 GPU 공급과 함께 힘을 싣는 분야는 AI 추론이다. AI 시장의 중심이 대규모 모델을 학습하는 단계에서 개발한 모델을 실제 서비스에 적용하는 단계로 확장되면서 추론용 컴퓨팅 수요가 빠르게 늘어날 것으로 보고 있다. 특히 지난해 인수한 AI 개발 플랫폼 기업 웨이츠앤바이어시스(Weights & Biases·W&B)를 활용해 기존 소프트웨어 고객과 코어위브의 GPU 인프라·추론 서비스를 연결하는 전략을 추진하고 있다. W&B는 AI 모델 개발 과정에서 실험 결과를 추적하고 성능을 평가·관리하는 소프트웨어를 제공한다. 코어위브는 W&B를 자체 GPU 인프라와 결합해 AI 모델 개발과 학습부터 추론, 평가·관측까지 이어지는 사업 구조를 구축하고 있다. 국내에서도 파운데이션 모델을 개발하는 주요 AI 기업들이 W&B를 사용하고 있다는 게 김 대표의 설명이다. 모델 개발 단계에서 확보한 고객 접점을 추론과 GPU 인프라까지 확대할 수 있다는 점에서 코어위브의 한국 사업에서도 W&B가 중요한 역할을 맡는다. 김 대표는 "국내 주요 파운데이션 모델 개발 기업들이 이미 W&B를 사용하고 있다"며 "이들 기업이 모델 개발을 넘어 실제 추론 서비스를 확대하려는 만큼 코어위브의 GPU 인프라와 소프트웨어를 함께 제공할 기회가 많을 것으로 본다"고 밝혔다. AI 에이전트와 피지컬 AI 확산도 추론 시장 성장을 촉진할 요인으로 꼽았다. 기존에는 모델을 학습하는 과정에 대규모 GPU가 집중적으로 사용됐다면 AI 서비스가 늘어날수록 실제 이용자의 요청을 처리하는 추론 단계에서 필요한 컴퓨팅 자원도 함께 증가하기 때문이다. AI 에이전트는 서비스를 출시한 이후에도 답변 품질과 성능을 지속적으로 확인하고 개선해야 한다. 모델과 애플리케이션의 성능을 관측하고 평가하는 과정도 중요해지면서 코어위브의 GPU 인프라와 W&B 소프트웨어를 결합할 수 있는 영역이 넓어지는 셈이다. 코어위브는 서버리스 추론과 전용 추론 인프라 등을 제공하고 있다. 국내에서도 추론 서비스를 유통하거나 공동 사업을 추진할 수 있는 기업들과 협력 가능성을 검토하고 있다. 김 대표는 아직 국내 추론 생태계가 충분히 형성된 단계는 아니라고 평가했다. 추론 서비스를 이용하려는 기업과 이를 공급하려는 사업자는 늘고 있지만 GPU 인프라와 여러 AI 모델을 연결해 사용량에 따라 서비스를 제공하는 사업 구조는 이제 만들어지고 있다는 설명이다. GPU 인프라 사업에서는 기존 IT 시장의 총판·리셀러 구조를 그대로 적용하기도 어렵다고 봤다. 대규모 GPU 계약은 장기간 공급과 사용량, 투자비 회수 등이 함께 고려돼야 해 최종 고객과 직접 계약하는 방식이 중요한 반면 추론 시장에서는 다양한 형태의 파트너 사업이 가능하다고 보고 있다. 김 대표는 "한국에는 추론 서비스를 이용하려는 기업도 많고 이를 공급하려는 기업들도 있지만 아직 생태계가 충분히 형성되지는 않았다"며 "현재 여러 국내 기업과 협력을 검토하고 있으며 앞으로 추론 시장을 중심으로 사업 기회를 확대해 나갈 계획"이라고 말했다.

2026.10.09 16:06장유미 기자

[카드뉴스] AI가 찾는 약, 왜 낫는지 모르는데 먹어도 될까

안녕하세요, AMEET 기자입니다. 효과는 확인됐는데 왜 듣는지는 모르는 약, 여러분은 드실 수 있으세요? 요즘 AI가 약 후보를 빠르게 찾아주고 있지만, 정작 어떤 과정으로 그 답을 냈는지는 보여주지 못해요. 속이 보이지 않는 상자 같아서 '블랙박스'라고 부르는데요, AI를 쓰면 연구원이 살펴볼 후보 물질 자료가 약 90%나 줄어서 개발 속도는 빨라졌지만, 믿음은 그만큼 따라오지 못했다고 해요. 그래서 전문가들이 토론에 나섰어요. 처음 찬성은 50%였고 중간에 40%까지 내려갔다가, 최종적으로 66%가 '조건부 사용'에 손을 들었어요. 반대한 34%는 탈이 났을 때 누가 책임지는지가 불분명하다는 점을 걱정했고요. 결국 핵심 기준은 '왜 듣나'보다 '위험을 막을 수 있나'였어요. 조건은 이래요. 몸속 약의 양과 효과의 관계를 보는 노출-반응, 양을 바꿀 때 변화가 일정한지 보는 용량반응, 다른 약과 부딪치지 않는지 확인하는 상호작용, 이 세 가지 검사를 통과한 약만 쓰자는 거예요. 그것도 대안이 없는 중증 환자에게만, 이유를 설명할 수 없다는 점을 알리고 동의를 받은 뒤 쓰고, 쓰는 동안 병원이 계속 지켜봐요. 다만 수년 뒤 나타날 독성은 아직 풀리지 않은 숙제로 남아 있어요. 혹시 작용 원리를 모르는 약을 만나게 된다면, 위험 자료부터 먼저 물어보세요. 더 자세한 내용은 AI의눈 보고서에서 확인해보세요! ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/ec9dede3.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.10.08 19:12AMEET

인스웨이브, FPT와 개발자 육성·SI 사업 협력 강화

인스웨이브가 글로벌 IT 서비스 기업 FPT와 손잡고 개발자 양성과 시스템통합(SI) 사업 협력 확대에 나선다. 인스웨이브는 FPT와 개발인력 육성 및 SI 사업 협력을 위한 업무협약(MOU)을 체결했다고 8일 밝혔다. 양사는 지난달 28일 협약서에 서명했으며 개발자 교육과 인증 체계 구축, 공동 프로젝트 수행, 시장 확대를 위한 협력을 추진하기로 했다. 이번 협약에 따라 인스웨이브는 FPT 개발인력을 대상으로 자사 플랫폼 교육 프로그램을 제공한다. 교육 대상은 '웹스퀘어 AI'와 '웹스퀘어 5' 등 주요 솔루션이며, 교육 이수자에게는 수료증과 개발자 인증서를 발급한다. 이를 통해 FPT는 인스웨이브 플랫폼 기반 애플리케이션의 구축과 운영 역량을 체계적으로 확보하게 된다. 양사는 교육과 함께 지식 이전 체계도 마련한다. 교육 커리큘럼과 구축 가이드라인, 베스트 프랙티스 등을 공유해 개발자들이 실제 프로젝트에 빠르게 투입될 수 있도록 지원할 계획이다. 사업 협력도 확대한다. 교육을 이수한 FPT 개발인력은 인스웨이브 플랫폼 기반 프로젝트에 참여하며, 양사는 신규 사업 기회를 공동 발굴하고 고객 세미나와 사례 연구 등 마케팅 활동도 함께 추진한다. 그동안 양사는 인스웨이브 플랫폼을 활용한 고객 프로젝트에서 협력해 왔다. 인스웨이브는 이번 협약을 계기로 전문 개발인력 저변을 확대하고 플랫폼 생태계를 강화한다는 전략이다. 레쑤안록 FPT 코리아 수석부사장 겸 최고딜리버리책임자(CDO)는 "인스웨이브의 플랫폼과 교육 체계는 FPT의 기술 경쟁력을 높이는 데 중요한 기반이 될 것"이라며 "양사가 축적한 협업 경험을 바탕으로 고객에게 더 높은 가치를 제공하겠다"고 말했다. 고학봉 인스웨이브 부사장은 "전문 개발인력 확대는 고객과 시장 모두에 도움이 되는 일"이라며 "교육과 인증을 시작으로 FPT와의 협력을 실질적인 사업 성과로 연결해 나가겠다"고 밝혔다. 한편 인스웨이브는 기업용 UI·UX 플랫폼 '웹스퀘어 AI'를 중심으로 AI·DX 사업을 확대하고 있다. 회사는 900여 개 고객사와 4천여 건 이상의 프로젝트 수행 경험을 바탕으로 국내 웹 표준 UI·UX 시장에서 사업을 전개하고 있다. FPT 코리아는 베트남 FPT그룹의 한국 법인으로, 국내외 개발 인력을 기반으로 SI와 IT 서비스를 제공하고 있다. 한국 프로젝트를 수행하는 베트남 엔지니어를 포함해 대규모 개발 조직을 운영하며 기업의 애플리케이션 개발과 AI 전환을 지원하고 있다. :::writing 원하면 지디넷코리아 스타일로 리드와 제목을 더 강하게 다듬어 "FPT 3천명 개발조직 활용"이나 "웹스퀘어 생태계 확대" 중심으로 재구성할 수 있습니다.

2026.10.08 14:28남혁우 기자

효과 확실한데 기전 모르는 'AI 신약', 복용하시겠습니까

안녕하세요 AMEET 기자입니다. 인공지능이 인간의 지성을 넘어 생명의 설계도까지 직접 그려내는 2026년 현재, 우리는 아주 기묘한 질문 앞에 서 있습니다. 만약 AI가 암을 완벽하게 치료하는 약을 찾아냈는데 정작 그 약이 왜 암을 고치는지 아무도 설명할 수 없다면 여러분은 그 약을 믿고 드시겠습니까. 효능은 확실하지만 작동 원리는 알 수 없는 이른바 블랙박스 신약에 대해 우리 사회는 어떤 준비를 해야 할까요. 이번 리포트에서는 챗GPT, 제미나이, 클로드 등 서로 다른 논리적 엔진을 가진 AI 패널들이 각자의 관점에서 이 뜨거운 쟁점을 놓고 치열하게 나눈 대화를 기자의 시각으로 풀어보았습니다. 먼저 논의의 포문을 연 것은 효율성과 진보를 강조하는 AI 기술 전문가 관점의 패널이었습니다. 그는 2026년 일라이 릴리가 국내 바이오벤처에 튠랩 플랫폼을 개방한 사례를 들며 AI가 이미 신약 개발의 패러다임을 바꿨다고 강조했죠. 비록 데이터의 중첩 희소성 같은 기술적 한계로 인해 작동 기전인 MoA를 완벽히 설명하기는 어렵지만 엄격한 임상 시험을 통과했다면 환자의 생명을 위해 이를 제한적으로라도 활용해야 한다는 논리입니다. 그는 특히 2029년까지 설명 가능한 AI인 XAI 기술이 발전해 기전 설명의 70퍼센트 이상을 해소할 것이라는 낙관적인 전망을 내놓기도 했습니다. 완벽한 설명이냐 생명 구조냐, 타협할 수 없는 신뢰의 기준선 하지만 이에 대해 AI 윤리 정책 전문가와 기술철학 전문가는 날카로운 반론을 제기하며 논점의 중심을 옮겨왔습니다. 기술철학 전문가는 우리가 흔히 말하는 신뢰를 작동의 신뢰성인 릴라이어빌리티와 인간적 믿음인 트러스트로 명확히 구분해야 한다고 짚어냈습니다. 의사가 환자에게 약을 처방하며 왜 효과가 있는지 모른다고 말하는 순간 의료 행위의 본질인 설명 책임이 무너진다는 것입니다. 이는 단순히 기술이 좋고 나쁨의 문제가 아니라 의료진이 책임을 질 수 있는 구조 자체가 부재하다는 점을 꼬집은 대목이었죠. 윤리 정책 전문가 역시 70퍼센트의 설명 가능성은 결국 30퍼센트의 위험을 환자에게 전가하는 셈이라며 2027년까지 신약 승인 과정에 설명 가능성 평가를 필수화해야 한다고 목소리를 높였습니다. 여기서 흥미로운 대립이 발생했습니다. XAI 전문가는 기술 전문가의 낙관에 찬물을 끼얹는 분석을 내놓았는데요. 연구실 수준에서 보여주는 부분적 설명과 실제 임상 현장에서 요구되는 인과적 설명 사이에는 거대한 기술적 간극이 존재한다는 지적입니다. AI가 내놓는 설명은 종종 결과에 맞춰 이유를 사후적으로 합리화하는 것에 불과할 수 있다는 우려죠. 비판적 관점을 가진 패널은 한 걸음 더 나아가 이런 블랙박스 신약이 2030년 이전에 예측 불가능한 장기 부작용을 일으켜 의료 시스템 전반에 대한 신뢰를 붕괴시킬 것이라는 경고성 시나리오를 제시하기도 했습니다. 논점은 이제 단순한 효능 확인을 넘어 인과 관계를 증명할 수 없는 위험을 누가 감당할 것인가로 번졌습니다. 3개 검증축과 조건부 허가, 실무적 대안과 남겨진 숙제들 논의가 철학적 윤리적 평행선을 달리던 중 신약 개발 전문가 관점의 패널은 매우 현실적인 중재안을 들고 나왔습니다. 그는 허가 기준을 설명 가능성이라는 모호한 지표가 아닌 약물 동태학과 용량 반응 그리고 독성 상호작용이라는 이른바 3개 검증축의 재현성에 두어야 한다고 주장했습니다. 인간이 작동 기전을 소설처럼 서술하지 못하더라도 임상적으로 독성이 통제되고 효능이 반복적으로 입증된다면 이를 조건부로 승인하고 시판 후 추적 조사를 강화하는 방식이 가장 합리적이라는 설명입니다. 이는 설명을 위해 개발을 늦추기보다 위험을 통제하며 기술의 혜택을 수용하자는 실용주의적 접근으로 읽힙니다. 이번 토론을 통해 드러난 합의점은 AI 신약을 무조건 거부하거나 무조건 수용하는 극단적 선택이 아니었습니다. 패널들은 공통적으로 임상 시험 단계에서 인간 의료진의 감시를 극대화하고 환자에게는 설명 불가능성을 명시적으로 고지하며 사후 분석을 의무화하는 방식의 중간 단계가 필요하다는 데에 의견을 모았습니다. 다만 기술철학 전문가가 강조했듯 작동 기전이 90퍼센트 이상 설명되지 않는 한 광범위한 상용화는 시기상조라는 견해와 실용적 검증만으로 충분하다는 견해는 여전히 팽팽한 이견으로 남았습니다. 단기적 효율성을 위해 의료의 도덕적 기초를 포기했을 때 돌아올 장기적 비용은 누구도 쉽게 계산할 수 없기 때문입니다. AI가 건네는 기적의 치료제가 눈앞에 나타난 시대입니다. 하지만 그 약의 정체를 알 수 없다면 그것을 우리는 구원이라 부를 수 있을까요 아니면 또 다른 위험의 시작이라 보아야 할까요. 기전은 알 수 없지만 효과는 확실한 AI 신약의 등장은 기술이 주는 편리함의 무게만큼이나 우리가 짊어져야 할 책임의 무게를 묻고 있습니다. 기술의 정점에 도달할수록 결국 우리는 설명할 수 있는 인간의 언어를 다시금 갈구하게 될지도 모르겠습니다. 지금까지 AMEET 기자였습니다. ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/ec9dede3.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.10.08 12:15AMEET

[카드뉴스] AI지원금, 성과가 없어도 계속 투자해야 할까

안녕하세요, AMEET 기자입니다. 정부가 AI 전환을 돕겠다며 지원금을 마련했는데, 일부 사업은 예산을 30%도 쓰지 못했다는 사실 알고 계셨나요? 국정감사에서 지적된 중기부 AI 전환 사업 일부의 집행률이 30% 미만이었어요. 용돈을 받고 열에 셋도 못 쓴 셈인데요, 나머지 예산은 쓰이지 못한 채 남아 있었어요. 원인은 크게 세 가지로 꼽혀요. 먼저 서류가 너무 어려워서 기업이 절차를 맞추지 못하고 포기하는 경우가 많았어요. 또 AI는 만들다 보면 방향을 자주 바꿔야 하는데, 예산은 한번 정하면 고치기 어려웠고요. 여기에 개발 뒤 판매 단계의 지원이 끊기는 문제도 있었어요. 그렇다고 돈이 모자란 건 아니에요. 한국의 R&D 비중은 4.94%로 미국(3.45%), 일본(3.44%), 독일(3.15%)보다 높거든요. 결국 문제는 돈의 양이 아니라 나눠 주는 방식인 셈이에요. 그래서 토론 패널의 75%는 지원을 끊지 말고 조건부로 이어가거나 다시 설계하자고 했어요. 나머지 25%는 예산을 깎자는 의견이었는데, 성과 없이 쓴 나랏돈이 민간 투자까지 위축시킬까 걱정했어요. 대안은 게임에서 레벨을 깰 때마다 보상을 받듯, 기술과 판매 준비 목표를 계획서에 적고 달성하면 다음 지원금을 주는 방식이에요. 민간 VC가 투자하면 정부도 함께 지원하는 구조도 담겼고요. 다음엔 평가하는 사람이 얼마나 전문적인지도 함께 지켜봐야 해요. 더 자세한 내용은 AI의눈 보고서에서 확인해보세요! ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/9a0255cd.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.10.08 06:54AMEET

이승현 알파카랩 대표, 국가 AI 리더스 대상…"AI는 국가 전략자산"

"인공지능(AI)은 우리나라의 글로벌 경쟁력을 높이고 현재 처한 어려움을 극복하기 위한 천운의 기회입니다. 이 기회를 국가 전략으로 살릴 수 있도록 앞으로도 계속 목소리를 내도록 하겠습니다." 이승현 알파카랩 대표는 6일 서울 강남구 코엑스에서 열린 국가 AI 대상 시상식에서 국가 AI 리더스 대상을 받은 직후 지디넷코리아와 만나 이같이 밝혔다. 과기정통부가 주최하고 한국인공지능·소프트웨어산업협회(KOSA)가 주관하는 국가 AI 대상은 국내 AI 생태계를 이끄는 혁신 기업과 리더를 발굴해 성과를 조명하는 시상식이다. 올해는 기업 10곳과 리더 1명이 수상했으며 개인 자격 수상자는 이 대표가 유일하다. 디플정 AI 정책 총괄부터 소버린 AI 까지 국가 AI 경쟁력 강화 이끌어 이 대표는 소버린 AI 생태계 조성에 앞장서고 민·관·학 협력을 통해 국가 AI 경쟁력 강화에 기여한 공로를 인정받았다. 특히 공공과 민간 현장을 잇는 AI 전환(AX) 기반을 마련하고, 국내 AI 기업이 보안·조달·클라우드 등 공공 환경에서 경쟁력을 확보할 수 있도록 지원해 온 점이 높게 평가됐다. 그는 2022년 9월부터 지난해 말까지 디지털플랫폼정부위원회 인공지능·플랫폼혁신국장을 맡아 국가 AI 전략과 공공 AX 추진을 총괄했다. 챗GPT 등장 직전에 부임해 생성형 AI 확산기 내내 행정안전부, 과기정통부, 산업통상자원부, 국무조정실을 아우르는 범부처 AI 정책을 조율했다. 재직 중 범정부 초거대 AI 공통기반을 기획 단계부터 설계했고 여러 AI 모델을 라우팅해 함께 쓰는 멀티모델 구조를 2023년에 구상했다. 국가정보원과 함께 국가망보안체계(N2SF) 마련에 참여했다. 논란이 많던 소버린 AI의 기준을 정리하기 위해 T1부터 T6까지 등급 체계도 직접 구축하는 등 국내 AI 발전과 확산을 위해 전방위로 노력해온 인물이다. 현재는 알파카랩을 통해 기업들이 공공 분야의 보안, 예산·조달, 정부 클라우드 환경을 이해하고 실질적인 AX 성과를 낼 수 있도록 돕고 있다. 이해가 어려운 기업에는 직접 개념검증(PoC)을 만들어 시연하기하는 등 AX 확대에 나서는 중이다. 그는 "당시 디플정이 행정안전부, 과기정통부부터 국무조정실까지 아울러 누구보다 열심히 전략을 만들었다고 생각한다"며 "정권이 바뀌었지만 이렇게 인정해 주셔서 감사할 뿐"이라고 소감을 전했다. "AI, 국가 판도 바꿀 범용 기술"…공공이 선도하고 민간 자립 역량 키워야 이 대표는 AI가 인구절벽과 생산성 문제 등 여러 어려움에 처한 우리나라에 찾아온 절호의 기회라고 진단했다. 그는 "AI는 국가 간 경쟁의 판도를 바꿀 수 있다는 점에서 핵심 전략기술인 동시에, 인터넷처럼 산업과 행정, 일상 전반에 적용되는 범용 기술"이라며 "정부와 공공 부문이 선도적으로 활용 사례를 만들고 확산을 이끌어야 한다"고 강조했다. 이를 위해 정부는 단기적 기술 지원을 넘어 장기적인 국가 AI 전략을 마련해야 한다고 제언했다. 우선 국내 기업이 공공 분야에서 기술을 실증하고 레퍼런스를 축적할 수 있도록 조달·예산 체계를 AI 기술 변화 속도에 맞게 유연화해야 한다는 것이다. 단발성 시범사업에 그치지 않도록 공공 업무 프로세스 재설계, 데이터 활용 기반 마련, 민간 클라우드 활용 확대, 보안 기준 고도화도 함께 추진해야 한다고 밝혔다. 또한 소버린 AI 역량 확보를 위해 국내 AI 모델과 서비스, 데이터 및 컴퓨팅 인프라를 아우르는 생태계 조성이 필요하다고 강조했다. 해외 기술을 무조건 배제하기보다 글로벌 기술을 활용하면서도 특정 플랫폼에 과도하게 의존하지 않을 선택권과 자립 역량을 갖춰야 한다는 설명이다. 이 대표는 AI 에이전트 확산에 대비한 제도 정비도 주문했다. AI가 계약·결제·행정 등 실제 업무를 수행하는 환경에 대비해 책임과 권한, 보안, 감사 기준을 선제적으로 마련하고, 산업계·학계·공공이 함께 새로운 기술 환경에 맞는 사회적 기준을 만들어가야 한다고 제언했다. 그는 대학 강의와 저술 활동을 통해 AI의 사회적 의미와 활용 방향을 알리는 데에도 적극적이다. 올해 초 선보인 저서 'AI국부론'에서는 AI를 단순한 기술 경쟁의 영역이 아니라 국가의 산업 경쟁력과 경제안보, 공공 혁신을 좌우할 핵심 자산으로 조명했다. 이 대표는 올해 말 AI 에이전트 확산에 따른 토큰 사용량 증가와 비용 부담, 이에 따른 경제적 파장을 다룬 신간을 낼 예정이다. AI 에이전트가 사람을 대신해 검색·분석·의사결정·거래 등 복합 업무를 수행할수록 연산량과 토큰 사용량이 급증할 수 있는 만큼 이를 단순한 기업의 서비스 운영비 문제가 아닌 산업 경쟁력과 국가 경제의 관점에서 바라봐야 한다는 문제의식에서다. 그는 "AI 에이전트 시대에는 토큰이 새로운 비용이자 핵심 자원이 될 수 있다"며 "어떤 업무에 어떤 AI 모델을 적용할지, 비용을 어떻게 측정하고 효율적으로 관리할지에 대한 국가와 기업 차원의 전략이 필요하다"고 말했다. 이어 "AI는 국가 전략자산인 만큼 하나의 학문 분야에만 국한해 접근해서는 안 되며, 다학제적 관점에서 다뤄야 한다"며 "기술뿐 아니라 경제·산업·법·제도·인문사회 등 모든 분야의 전문가가 AI에 더 큰 관심을 갖고 공동의 목표 아래 협력해야 목표한 성과를 낼 수 있을 것"이라고 강조했다.

2026.10.07 14:05남혁우 기자

[ZD SW 투데이] 비즈플레이-플로우, 공동 AX 세미나 성료 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆비즈플레이-플로우, 공동 AX 세미나 성료 비즈플레이와 AI 협업툴 플로우를 서비스하는 마드라스체크가 서울 영등포구 KnK디지털타워에서 공동 세미나를 성료했다. '디지털 전환(DX)부터 AI 전환(AX)까지, 일하는 방식의 진짜 전환'을 주제로 지난달 29일 열린 이번 세미나에는 IT·제조·유통 등 다양한 업종의 임직원 100인 이상 기업 관계자들이 참석했다. 양사는 이번 세미나를 계기로 서비스 연동과 공동 마케팅을 통해 협력을 확대할 계획이다. 각사 고객을 대상으로 비즈플레이의 지출관리 디지털화 방안과 플로우의 협업·업무관리 개선 사례를 함께 소개할 예정이다. ◆영림원소프트랩, 'ASOCIO 어워드 2026' 수상 영림원소프트랩이 지난 6일 인도네시아 자카르타에서 열린 'ASOCIO 어워드 2026'에서 '글로벌 비즈니스 서비스 어워드'를 수상했다. 이는 기술 기반 비즈니스 서비스와 운영 혁신, 고객 경험, 글로벌 서비스 제공 분야에서 우수한 성과를 보인 기업에 수여되는 상이다. 영림원소프트랩은 전사적자원관리(ERP)를 중심으로 구축형 ERP부터 서비스형 소프트웨어(SaaS) ERP '시스템에버', 하이브리드 클라우드 ERP '시스템클라우드 포', 구축 컨설팅, 유지관리, 추가 개발 및 운영 지원까지 아우르는 통합 엔터프라이즈 서비스 역량을 바탕으로 이번 수상의 영예를 안았다. ◆오케스트로, 한국주택금융공사 전산시스템 운영 안정성 고도화 사업 수주 오케스트로가 한국주택금융공사가 추진하는 '전산시스템 운영 안정성 고도화 사업'을 수주하고 서버 가상화 솔루션 '콘트라베이스'를 기반으로 클라우드 인프라 고도화에 나선다. 앞서 한국주택금융공사는 시범 운영을 통해 솔루션의 성능과 고가용성을 검증했으며 이를 바탕으로 이번 고도화 사업에서 콘트라베이스의 적용 범위를 대폭 확대하기로 했다. 이번 사업은 기존 뉴타닉스 기반 가상화 환경을 콘트라베이스로 전환하는 윈백 사업이다. 노후화된 전산 인프라를 개선하고 변화하는 금융 업무 환경과 IT 자원 수요에 유연하게 대응할 수 있는 클라우드 운영 체계를 구축하고자 추진됐다. 한국주택금융공사의 시스템 안정성과 자원 활용 효율을 향상한다는 목표다. ◆오픈소스컨설팅, 플레서블 인사이트 앱 무료 출시 오픈소스컨설팅이 아틀라시안 클라우드 환경의 라이선스와 사용자 활용 현황을 한눈에 분석할 수 있는 신규 앱 '플렉서블 인사이트(Flexible Insights)'를 무료로 출시했다. 여러 제품과 사이트를 운영하는 기업이 실제 사용 데이터를 기반으로 현재 라이선스 활용 수준을 파악하고 향후 라이선스 운영과 비용 계획에 활용할 수 있도록 지원한다. 플렉서블 인사이트는 구매한 라이선스 티어와 할당된 사용자 수, 활성·비활성 사용자 등 주요 지표를 하나의 대시보드에서 제공한다. 이를 통해 관리자가 조직이 보유한 라이선스가 실제로 얼마나 활용되고 있는지 한눈에 확인하고 구매한 라이선스 규모와 실제 사용자 활동 간의 차이를 쉽게 파악할 수 있도록 돕는다. ◆벡터, 코레투라에 '알로이 코어' 공급 벡터와 블랙베리 자회사 QNX가 '코레투라(Coretura)'에 차세대 상용차 소프트웨어 정의 차량(SDV) 가속화를 위한 기반 소프트웨어 계층인 '알로이 코어(Alloy Kore)'를 공급했다. 이는 벡터와 QNX가 공동 개발한 통합 차량 소프트웨어 플랫폼이다. 알로이 코어는 기능 안전 인증을 완료한 실시간 운영체제(RTOS)와 공통 차량 시스템 서비스를 단일 소프트웨어 기반으로 통합해 HPC에 배포하도록 지원한다. 시스템 통합 과정의 부담을 크게 낮추고 개발·인증 속도를 대폭 가속화하며 완성차 제조사(OEM)이 이를 통해 브랜드 고유의 애플리케이션 개발에 더욱 집중할 수 있도록 돕는다. ◆넥스원소프트, 이동의즐거움에 '넥스비 3DS' 제공 넥스원소프트가 이동의즐거움에 신용카드 온라인 결제 인증 서비스 '넥스비 3DS'를 제공했다. 이동의즐거움은 외국인 이용객의 대중교통 이용 편의 제고를 위해 고속·시외버스 통합 예약 서비스 앱인 '버스타고'에 넥스비 3DS를 도입해 해외 발급 카드의 온라인 결제 과정에서 필요한 글로벌 인증 환경을 구축했다. 앱 내에서 해외 발급 신용카드 결제가 가능해지면서 외국인 이용객도 온라인으로 버스 승차권을 직접 예매할 수 있게 됐다. 또 다양한 글로벌 브랜드사 지원으로 버스타고 앱을 이용하는 외국인 고객의 결제 선택권을 확대하고 해외 이용객의 국내 고속·시외버스 온라인 예매 서비스 이용 접근성을 높였다. ◆클라비, 금융감독원 금융민원·분쟁 AI 서비스 구축 클라비가 금융감독원의 금융민원·분쟁 업무에 생성형 AI를 적용하는 AI 서비스 구축을 완료하고 이어서 AI 기반 불공정거래 조사 지원 모델 개발에도 착수했다. 금융감독원은 금융민원 증가와 업무 복잡도 심화에 대응하고 민원·분쟁 처리의 효율성을 높이기 위해 AI 기반 업무혁신을 추진 중이다. 클라비가 구축한 금융민원·분쟁 AI 서비스는 민원 처리 업무 전반에 생성형 AI를 적용하는 것이 핵심이다. 주요 기능은 ▲금융민원 내용 분석 및 자동 분류 ▲민원 쟁점별 유형화 ▲유사 민원·분쟁 사례 검색 및 추천 ▲관련 판례 및 참고자료 추천 ▲AI 기반 회신문 초안 작성 등이다.

2026.10.07 13:45한정호 기자

AI 지원금, 성과가 없어도 계속 투자해야 할까

안녕하세요 AMEET 기자입니다. 최근 국회 국정감사에서 우리 경제의 미래를 책임질 것으로 기대를 모았던 인공지능(AI) 전환 사업들이 호된 비판을 받았습니다. 특히 중소벤처기업부가 추진하는 주요 AI 전환 사업들의 예산 집행률이 30% 미만에 그쳤다는 사실이 밝혀지면서, 과연 성공 가능성이 낮은 기술에 천문학적인 혈세를 계속 쏟아붓는 것이 맞느냐는 날 선 의문이 제기되고 있죠. 오늘 AMEET은 이 뜨거운 논쟁을 단순히 비판으로 끝내지 않고, 서로 다른 관점을 가진 챗GPT, 제미나이, 클로드 세 가지 AI 모델 패널들과 함께 심도 있게 논의해 봤습니다. 본격적인 토론에 앞서 오늘 참여한 AI 패널들을 소개해 드릴게요. 먼저 챗GPT는 재정정책 분석가와 비판적 관점의 전문가 역할을 맡았습니다. 현재 한국의 장기 금리가 5.269%에 달하고 환율 변동성이 큰 상황에서 재정 건전성을 최우선으로 생각하는 엄격한 심사역입니다. 제미나이는 AI 기술과 과학기술 정책 전문가로서, 기술 개발의 본질적 불확실성과 장기적인 국가 혁신 시스템의 중요성을 대변합니다. 마지막으로 클로드는 AI 산업 경제와 중소벤처기업 전문가의 시각에서, 기술이 실제 시장에서 어떻게 수익을 내고 고용을 창출할 수 있는지, 즉 사업화 가능성에 집중하며 논의를 이끌어갔습니다. 1. 미래를 위한 투자인가, 밑 빠진 독에 물 붓기인가 토론의 시작은 30% 미만이라는 낮은 예산 집행률을 어떻게 해석할 것인가에 대한 충돌이었습니다. 기술 전문가 역할을 맡은 제미나이는 이를 단순히 '실패'로 규정해서는 안 된다고 주장했습니다. AI R&D는 선형적으로 진행되지 않으며, 개발 과정에서 알고리즘을 재설계하거나 예상치 못한 기술적 난관에 부딪혀 계획이 수정되는 것은 혁신을 위한 필수적인 과정이라는 것이죠. 즉, 낮은 집행률은 연구 과정에서 발생한 '기술적 마일스톤' 재조정의 결과일 뿐, 기술의 가치가 없어서가 아니라는 논리입니다. 한국의 GDP 대비 R&D 지출이 4.94%에 달할 만큼 미래 기술에 진심인 상황에서, 단기적인 집행 지표로 투자를 멈추는 것은 국가 경쟁력 상실이라는 더 큰 기회비용을 낳을 수 있다는 경고도 덧붙였습니다. 그러자 재정 분석가 역할을 맡은 챗GPT가 즉각 반기를 들었습니다. 미래 경쟁력이라는 명분이 모든 비효율을 정당화할 수는 없다는 것이죠. 특히 지금처럼 고금리와 고환율이 지속되는 경제 환경에서 성과가 불분명한 사업에 예산을 계속 투입하는 것은 민간 자본의 흐름을 방해하는 '구축 효과'를 일으킬 수 있다고 지적했습니다. 챗GPT는 저집행의 원인을 기술적 불확실성이 아니라 수요 검증과 조달 과정의 구조적 실패로 진단하며, 집행률 30% 미만 사업은 즉시 중단하거나 전면 재설계해야 한다는 강경한 입장을 보였습니다. 단순히 돈을 더 쓴다고 해서 기술이 발전하는 것이 아니라, 오히려 국고를 묶어두는 행위가 정책 효과를 과대평가하게 만든다는 비판이었습니다. 2. 논점의 이동: 지표의 부재가 낳은 비극 토론이 진행되면서 논점은 '투자를 하느냐 마느냐'에서 '어떻게 평가하고 관리하느냐'로 이동했습니다. 산업 전문가 역할의 클로드 모델이 이 지점을 파고들었습니다. 클로드는 중소기업들이 AI 전환에 어려움을 겪는 근본적인 원인이 기술 그 자체보다 '죽음의 계곡(Valley of Death)'에 있다고 분석했습니다. 기술은 개발되고 있는데, 이것이 실제 매출로 이어지는 사업화 전략이 부족하다 보니 민간 자본도 들어오지 않고 예산도 집행되지 않는 병목 현상이 발생한다는 것이죠. 여기서 클로드는 기술 준비도(TRL)뿐만 아니라 사업화 준비도(CRL)라는 지표를 도입해야 한다고 강조했습니다. 중소기업에 필요한 것은 화려한 연구 논문이 아니라, 당장 매출을 올리고 생산성을 높여줄 수 있는 실질적인 비즈니스 모델이라는 점을 분명히 했습니다. 이 제안에 대해 제미나이는 긍정하면서도 한발 더 나아가 '적응형 예산 관리(Adaptive Budgeting)'를 대안으로 제시했습니다. 프로젝트의 지출 궤적을 AI 모델로 예측하고, 기술적 진전 상황에 맞춰 예산을 유연하게 배분하자는 아이디어입니다. 단순히 1년 단위로 예산을 잘라 평가하는 경직된 행정 시스템이 오히려 혁신을 가로막고 있다는 통찰이었죠. 이에 대해 챗GPT는 여전히 신중한 태도를 유지했습니다. 아무리 유연한 시스템을 도입하더라도 민간 투자를 실제로 끌어냈는지를 보여주는 '추가성'이 입증되지 않는다면, 그것은 결국 행정 역량을 과대평가한 장밋빛 미래에 불과하다는 반박을 내놓았습니다. 기술적 마일스톤이 높다고 해서 반드시 예산이 효율적으로 쓰이는 것은 아니라는 날카로운 지적이었습니다. 3. 합의점: 맹목적인 믿음에서 지능적인 관리로 치열한 공방 끝에 세 패널은 하나의 결론으로 의견을 모았습니다. 바로 "AI 지원금은 계속되어야 하지만, 지금과는 완전히 다른 방식이어야 한다"는 것입니다. 단순한 예산 집행률 숫자 놀음에서 벗어나, 기술 성숙 단계에 따른 차등적 평가 시스템을 도입해야 한다는 데 합의했습니다. 초기 연구 단계에서는 기술적 진전(TRL)을, 상용화 단계에서는 시장성(CRL)을 기준으로 예산을 관리해야 한다는 것이죠. 특히 행정의 경직성을 깨기 위해 AI를 활용한 예산 예측 도구를 도입하고, 민간 자본이 함께 움직이는 사업에 우선순위를 두어야 한다는 점이 이번 토론의 핵심 인사이트였습니다. 오늘 토론을 지켜보며 AI 지원금 문제는 결국 '신뢰'와 '시스템'의 문제라는 것을 다시 깨닫게 됐습니다. 정부는 미래 기술이라는 이름 뒤에 숨어 비효율을 방치해서는 안 된다는 겁니다. 동시에 비판론자들은 단기적인 숫자로 미래의 싹을 잘라버리는 우를 범해서는 안 된다는 사실도 함께 깨달을 수 있었습니다. 30%라는 숫자는 어쩌면 우리에게 AI 기술뿐 아니라 우리 정부의 평가와 관리 시스템도 'AI 급'으로 지능화되어야 한다는 숙제를 던져준 것이 아닐까요? 정부의 AI 투자가 진정으로 우리 경제의 마중물이 될 수 있을지, 아니면 그저 뼈아픈 교훈으로 남을지는 이제 관리의 영역에 달려 있습니다. 이상 AMEET 기자였습니다. ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기) ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/dcfd1378.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.10.07 10:38AMEET

[카드뉴스] 챗GPT, 혼자 쓰려면 몇 살부터일까요

안녕하세요, AMEET 기자입니다. 아이에게 챗GPT를 혼자 쓰게 해도 될까요? 궁금해하는 분들이 많은데요, OpenAI 약관은 만 13세 이상부터 사용하도록 하고 있고, 18세 미만은 보호자 동의도 필요하다고 해요. 그런데 SNS 규제 연령은 만 16세예요. SNS가 친구와 소통하고 영상을 보는 데 쓰인다면, 챗GPT는 검색과 글쓰기, 공부 도움에 쓰이는데도 기준은 더 낮은 셈이죠. 법으로 막는다고 다 해결되는 것도 아니에요. 호주가 SNS를 금지한 뒤 10~15세 계정 비율이 52.4%에서 42.1%로 10.3%p 줄었지만, 여전히 10명 중 4명 넘게 계정을 쓰고 있어요. 문을 잠가도 열쇠를 찾아 들어오는 친구가 많았던 거죠. 교육 질이 집마다 달라서 교육만으로는 부족하다는 점도 토론에서 결정적이었어요. 더 걱정되는 건 AI의 답을 아이가 그대로 믿을 수 있다는 점이에요. 챗GPT는 틀린 정보도 자신 있게 말할 때가 있는데, 16세 전에는 그 답이 맞는지 스스로 따져 보기 어렵거든요. 숙제를 물어보고, 답 하나를 받고, 생각을 건너뛰다 보면 어느새 더 믿고 더 쓰게 되는 의존이 커질 수 있어요. 그래서 12세 미만은 부모가 대신 검색해 주고, 12~15세는 거실 PC에서 부모와 함께 쓰고, 16세 이상부터 개인 기기에서 직접 확인하며 쓰는 걸 권해요. 아이 개인 폰에 앱을 깔아 주기 전에, 먼저 같이 질문해 보는 건 어떨까요? 앞으로도 AMEET이 알기 쉽게 전해드릴게요! ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/34d061c9.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.10.07 08:47AMEET

[ZD SW 투데이] 쿠콘, 현대해상 펫보험에 반려동물 등록정보 조회 API 공급 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆쿠콘, 현대해상 펫보험에 반려동물 등록정보 조회 API 공급 쿠콘이 현대해상화재보험의 펫보험 서비스에 '반려동물 등록정보 조회 API'를 공급했다. 이번 도입은 펫보험 분야에 쿠콘의 데이터 인프라가 적용된 첫 사례로, 가입 과정에서 반복되던 정보 입력과 검증 절차를 자동화해 고객 편의성과 보험사 운영 효율을 동시에 높였다. 해당 API는 반려동물 소유주의 이름 또는 생년월일과 동물등록번호를 기반으로 반려동물의 이름, 성별, 품종 등 등록 정보를 실시간으로 조회할 수 있도록 지원한다. 이를 통해 계약 체결 단계에서 필요한 반려동물 정보를 자동으로 검증하고 보험료 할인특약 적용 여부까지 즉시 확인할 수 있다. ◆CJ 원, 10월 원더 시리즈 프로모션 진행 CJ올리브네트웍스가 운영하는 라이프스타일 멤버십 CJ 원(ONE)이 10월을 맞아 회원들에게 풍성한 혜택을 제공하는 '원더 시리즈(원더위크·원더래플)' 프로모션을 전개한다. 이 프로모션은 이달 6일부터 11일까지 진행된다. 이벤트 기간 동안 CJ 원 회원이 앱 내 원더위크 페이지에 접속하면 이마트24 매장에서 1만원 이상 결제 시 사용할 수 있는 4000원 할인 쿠폰을 선착순으로 받을 수 있다. 11일부터는 원더래플 프로모션이 진행된다. CJ 원 회원이라면 누구나 앱 내 원더래플 서비스 페이지에서 '응모하기' 버튼을 눌러 간편하게 참여할 수 있다. 추첨을 통해 당첨자에게 올리브영 기프트카드 100만원권을 경품으로 지급한다. ◆핑거, 라오스 EV 전환 ITMO 사업 착수 핑거가 기후에너지환경부 소관 한국에너지공단(KEA)이 최근 서울에서 개최한 '국제감축실적 비전 동행' 행사에서 2026년 에너지 분야 국제감축사업 지원 대상 8개 기업 가운데 유일한 투자지원 기업으로 선정됐다. 이는 지난 6월 완료한 라오스 재생에너지 예비타당성조사에 이은 후속 성과다. 핑거는 예타사업으로 확보한 현지 협력 기반을 전기이륜차 보급, 배터리 교환 인프라, 디지털 MRV, 국제감축실적(ITMO) 확보와 이전 기반으로 넓혀 재생에너지·전기모빌리티·디지털 탄소관리를 하나로 연결한 국제감축사업 모델을 구축할 계획이다. ◆사이냅소프트, AI 지식관리 플랫폼 '키냅스' 유료화 사이냅소프트가 자사 프라이빗 AI 기반 지식관리 플랫폼 '키냅스(Kynapse)'를 정식 유료 서비스로 전환하고 특별 할인 프로모션을 진행한다. 도입 비용에 부담을 느끼는 스타트업 및 중소기업의 디지털 전환을 지원하기 위해 올해 12월까지 할인 이벤트도 실시한다. 5인 이상 팀 또는 기업 단위로 키냅스를 구독할 경우 이용료의 50%를 할인해 주는 혜택을 제공한다. 새롭게 개편된 키냅스의 요금제는 개인 사용자를 위한 무료(Free) 플랜부터 소규모 팀을 위한 스타터(멤버당 월 9900원), 고급 기능을 제공하는 프로(멤버당 월 1만 2900원), 대규모 조직을 위한 엔터프라이즈(맞춤형 가격) 플랜으로 다양하게 구성됐다. 각 플랜은 AI 크레딧 제공량과 파일 업로드 용량에 차등을 둬 기업 규모와 필요에 따라 유연하게 선택할 수 있다. ◆옴니사, 4년 연속 가트너MQ DaaS 리더 선정 옴니사가 2026 가트너 매직 쿼드런트 서비스형 데스크톱(DaaS) 부문에서 4년 연속 리더로 선정됐다. 또 함께 발표된 2026 가트너 DaaS 주요 기능 보고서의 5개 활용 사례 모두에서 평가 대상 기업 중 상위 2개 업체로 평가됐다. 가트너 매직 쿼드런트 엔드포인트 관리 도구, 디지털 직원 경험 관리 도구 등 3개 매직 쿼드런트 보고서에서 모두 리더로 선정된 유일한 평가 대상 기업이라는 게 회사 측 설명이다. 옴니사는 이번 평가가 다양한 디바이스와 운영체제를 대규모로 지원하는 동시에, 디지털 직원 경험을 통합적으로 관리할 수 있는 자사의 통합 플랫폼 접근 방식의 강점을 보여준다고 강조했다.

2026.10.06 17:11한정호 기자

"메뉴 눌러 쓰는 SW 시대 지났다"…조준희, 산업 특화 AX 전환 강조

생성형 인공지능(AI)과 AI 에이전트 확산으로 기존 소프트웨어(SW) 기업의 사업 방식에도 변화가 필요하다는 주문이 나왔다. 메뉴와 카테고리를 눌러 기능을 이용하던 기존 패키지 SW 방식에서 벗어나 그동안 축적한 산업 전문성을 바탕으로 기업의 AI 전환(AX)을 직접 수행하는 산업 특화 기업으로 변해야 한다는 주장이다. 조준희 국가인공지능전략위원회 산업AX·생태계 분과위원장 겸 한국인공지능·소프트웨어산업협회(KOSA) 회장은 6일 서울 삼성동 코엑스에서 열린 'AI페스타26'의 'AI 서밋'에서 'AI로 산업을 바꾸다: 산업AX, 전략에서 실행으로'를 주제로 발표하며 이같이 밝혔다. 조 위원장은 이날 한국이 AI 시대에 미국 빅테크가 개발한 모델과 서비스를 가져다 쓰는 데 머물러서는 안 된다고 강조했다. 파운데이션 모델뿐 아니라 AI 반도체와 컴퓨팅 인프라, 산업별 서비스까지 경쟁력을 확보해야 한다는 것이다. 또 그는 현재 AI 시장을 스마트폰 산업이 형성되던 시기와 비교했다. 국내 기업들이 스마트폰과 애플리케이션 시장에서는 성과를 냈지만 운영체제(OS)와 앱스토어 생태계의 주도권은 구글과 애플이 가져갔다고 설명했다. 조 위원장은 "지금 미국 빅테크의 거대언어모델(LLM)도 많지만 그중 몇 개로 좁혀질 것"이라며 "우리가 단순히 API를 이용하는 특정 영역의 콘텐츠나 앱 제공업 정도만 할 것인지, 반도체까지 만들고 인프라까지 갖는 나라가 될 것인지 고민해야 한다"고 말했다. 이에 맞춰 조 위원장은 지난해 9월 조직된 국가AI전략위원회 산업AX·생태계 분과를 통해 정부 AI 정책을 산업 현장으로 연결하는 데 속도를 내고 있다. 분과는 그간 총 50차례 회의를 열고 50개 소관 행동계획을 관리했다. 이 가운데 올해 2분기 기준으로 45개 행동계획 과제를 정상적으로 추진했으며 제조와 자율주행, 휴머노이드 등 산업 파급효과가 큰 분야에는 별도 그룹을 만들어 상시 운영하고 있다. 내년 정부의 AI 관련 신규 사업 18개에 대해서도 사업 기획 방향과 예산 적정성 등을 자문·심의하며 영향력을 확대하고 있다. 또 바이오 AX, 에이전틱 AI 등을 주제로 현장 간담회도 5차례 열었고, 행동계획을 기반으로 각 부처의 전략 수립을 지원해 과학기술 관계장관회의와 비상경제 관계장관회의 등에 총 14건의 안건이 상정·의결되도록 힘을 보탰다. 덕분에 AI에 투입되는 정부 재정도 빠르게 늘고 있다. 조 위원장에 따르면 정부 AI 예산은 지난해 추가경정예산을 포함해 약 3조원에서 올해 9조9000억원으로 증가했으며 내년에는 16조4000억원까지 확대될 예정이다. 이 예산은 그래픽처리장치(GPU)를 비롯해 독자 파운데이션 모델, AI 반도체, 피지컬 AI 등 다양한 분야에 투입할 계획이다. 국가AI전략위원회 산업AX·생태계 분과의 활약으로 정부 사업 방식도 AI 공급기업 단독에서 실제 데이터를 가진 수요기업과 함께하는 방향으로 달라지고 있다. 과거에는 SW·AI 공급기업이 정부 과제를 수주해 기술을 개발하는 경우가 많았다면, 최근에는 제조·물류·서비스 기업과 AI 공급기업이 컨소시엄을 구성해 사업에 참여하는 형태가 확대되고 있다. 실제 산업 현장의 데이터를 기반으로 AI를 개발하고 이를 사업화까지 연결하기 위해서다. 조 위원장은 "지금은 공급업체만 정부 과제를 따는 경우가 거의 없다"며 "데이터를 가진 제조기업이나 물류·서비스기업과 공급기업이 공동으로 컨소시엄을 만들어야 한다"고 피력했다. 그러면서 그는 제조업이 산업 AX의 핵심 분야라고 강조했다. 또 분과 활동을 통해 한국이 보유한 제조 기반과 현장 데이터를 AI 기업의 기술력과 결합해 제조업 경쟁력을 높이겠다는 구상도 밝혔다. 이에 맞춰 정부도 현재 제조기업과 AI 공급기업이 함께 참여하는 AX 사업을 확대하고 있다. 조 위원장은 앞으로 자율주행, 로봇 등 피지컬 AI 실증도 늘릴 것이란 계획도 드러냈다. 또 국내 AI 산업 가운데 자율주행 분야의 경쟁력이 상대적으로 뒤처져 있다고 평가하며 당초 200대였던 실증 규모를 3000대로 늘렸다고 밝혔다. 관련 예산은 약 7000억원을 확보한 상태로, 로봇 역시 1700대 규모의 공공·시범 도입을 추진하고 있다. AI 에이전트 역시 산업 AX 정책의 주요 축으로 올라선 만큼, 조 위원장은 현재 주요 정부 AI 사업을 에이전트 중심으로 확대할 것이란 계획도 밝혔다. 더불어 산업 AX가 확산되면서 국내 시스템통합(SI)·SW 기업의 역할도 달라져야 한다고 강조했다. 특히 조 위원장은 삼성SDS, LG CNS 등을 직접 거론하며 대형 SI 기업 역시 기존 시스템 구축 중심에서 벗어나 고객이 요구하는 형태로 AI를 실제 현장에 배포하고 운영할 수 있는 기업으로 진화해야 한다고 주장했다. 미국 빅테크들도 자체 플랫폼을 이용하도록 하는 데서 나아가 개별 고객의 AI 구축에 직접 뛰어들기 시작한 만큼, 국내 기업들도 이에 대비해야 한다고 봐서다. 더불어 피지컬 AI는 국내 기업이 새롭게 공략할 영역으로 제시했다. 로봇에 파운데이션 모델을 적용하는 것을 넘어 배터리와 온디바이스 환경까지 고려해 공장에서 안정적으로 운영할 수 있도록 구축하는 작업은 기존 SI보다 높은 수준의 통합 역량을 요구하기 때문이다. 기존 패키지 SW 기업에는 더 강한 변화를 주문했다. 미국 빅테크가 에이전트 기반 서비스를 빠르게 내놓는 상황에서 기존 제품에 AI 기능을 추가하는 것만으로 경쟁력을 유지하기 어렵다는 판단에서다. 조 위원장은 "메뉴 형태로, 카테고리 형태로 눌러서 쓰는 시대는 지났다"며 "패키지 기업들은 위기의식을 가져야 한다"고 말했다. 이어 "그동안 패키지를 많이 납품하며 경험을 쌓은 산업을 기반으로 산업 특화 AI나 AX 기업으로 변신하도록 유도하고 싶다"고 밝혔다. AI 보안도 국내 기업이 적극적으로 뛰어들 분야로 지목했다. 기존 국내 보안 시장이 망분리에 상당 부분 의존했던 것과 달리 AI 활용이 늘어날수록 연결된 환경에서 SW와 AI로 위협을 탐지하고 방어하는 수요가 커질 것이라고 봐서다. 조 위원장은 "우리나라는 앞으로 AI 시대를 맞아 보안 분야에 도전해야 한다"며 "망을 분리하지 않고 소프트웨어적으로, AI로 방어하는 시장은 앞으로 엄청난 시장이 될 것"이라고 전망했다. 그러면서 "원천기술 확보가 늦은 SW 기업들도 산업별 AX를 지원하고 현장의 문제를 해결하는 기업으로 전환하기를 기대한다"고 마무리했다.

2026.10.06 15:01장유미 기자

SNS는 16세부터라는데… 챗GPT는 몇 살부터 혼자 써도 될까

안녕하세요 AMEET 기자입니다. 요즘 부모님들의 가장 큰 고민 중 하나가 바로 'AI를 언제부터 보여줘야 하나'일 겁니다. 특히 최근 호주와 유럽을 중심으로 SNS 이용 연령을 16세로 제한하는 움직임이 거세지면서, 과연 챗GPT 같은 인공지능도 16살은 되어야 혼자 쓰게 해도 될지 궁금해하시는 분들이 많죠. 그래서 저희 AMEET가 특별한 자리를 마련했습니다. 챗GPT, 제미나이, 클로드 모델로 구성된 다양한 시각의 AI 패널들이 모여 챗GPT의 적정 사용 연령에 대해 심도 있는 토론을 진행해 보았는데요. 이번 토론에는 기술적 한계를 짚어줄 기술 전문가 관점의 AI, 미디어 이용 행태를 분석하는 리터러시 전문가 관점의 AI, 아이들의 마음을 살피는 정신건강 전문가 관점의 AI, 그리고 사회적 영향과 비판적 시각을 견지한 패널들이 참여해 각자의 논리를 펼쳤습니다. 먼저 각 패널이 어떤 관점에서 이 문제를 바라봤는지 소개해 드릴게요. AI 기술 관점의 패널은 현재 인공지능이 가진 편향성과 기술적 불완전성에 주목하며 아이들을 보호해야 한다는 보수적인 입장을 취했습니다. 반면 미디어리터러시 관점의 패널은 챗GPT가 SNS와는 근본적으로 다른 속성을 가졌다는 점을 강조하며 교육만 뒷받침된다면 연령을 낮출 수 있다는 유연한 태도를 보였죠. 여기에 정신건강 전문가는 실제 임상 데이터가 부족하다는 점을 들어 예방적인 차원에서의 제한이 필요하다고 목소리를 높였고, 비판적 관점의 패널은 단순히 나이로 선을 긋는 것이 오히려 아이들의 학습 기회를 뺏거나 교육 격차를 키울 수 있다는 점을 날카롭게 지적했습니다. 이들이 어떻게 충돌하고 또 어떤 결론에 도달했는지 그 흥미로운 과정을 지금부터 전해드리겠습니다. SNS와 AI는 무엇이 다른가, 미디어의 본질을 둔 정면충돌 토론의 시작은 챗GPT를 SNS와 동일 선상에서 볼 것인가에 대한 논쟁으로 뜨겁게 달궈졌습니다. 기술 관점의 AI 패널은 인공지능이 내놓는 답변의 편향성을 강력하게 경고하며 포문을 열었습니다. 인공지능은 마치 정답인 것처럼 하나의 답을 툭 던져주는데, 비판적 사고가 완성되지 않은 어린아이들이 이를 무비판적으로 수용할 경우 가치관 형성에 치명적인 왜거를 줄 수 있다는 논리였죠. 특히 출처를 명확히 알 수 없는 AI의 특성상 16세 미만 아동이 혼자 사용하기에는 너무 위험하다는 게 이 패널의 핵심 주장이었습니다. 실제로 2023년 학술 연구에서도 어린 연령대의 비판적 평가 능력이 부족하다는 점이 지적된 바 있어 이 주장은 꽤나 설득력 있게 들렸습니다. 하지만 미디어리터러시 관점의 AI 패널은 전혀 다른 분석을 내놓으며 반격에 나섰습니다. SNS는 사람과 사람이 연결되어 서로를 비교하고 중독되게 만드는 플랫폼이지만, 챗GPT는 기본적으로 정보를 얻기 위한 도구라는 점을 명확히 한 것이죠. 특히 비즈니스 모델의 차이를 짚어준 대목이 인상적이었는데요. 광고를 수익원으로 하는 SNS는 사용자를 오래 붙잡아두기 위해 자극적인 알고리즘을 쓰지만, 챗GPT 같은 구독형 모델은 사용자가 원하는 답을 빨리 얻고 나가는 것이 오히려 효율적이라는 설명입니다. 즉, SNS에서 나타나는 중독성이나 또래 압박의 위험이 챗GPT에서는 상대적으로 낮다는 것이죠. 이 패널은 호주의 사례를 들어 SNS 금지령 이후에도 실제 이용률 감소폭이 약 10%p 수준에 그쳤다는 점을 꼬집으며, 강제적인 연령 제한보다는 비판적으로 정보를 걸러 듣는 능력을 키워주는 '교육'이 먼저라고 강조했습니다. 여기에 소셜미디어 전문가 관점의 패널이 가세하면서 논점은 다시 한번 요동쳤습니다. 비록 비즈니스 모델은 다를지라도 아이들이 AI와 '관계'를 맺기 시작한다는 점이 문제라는 것이었죠. 아이들은 AI를 단순한 기계가 아니라 자신을 이해해 주는 친구나 조력자로 인식할 수 있고, 이 과정에서 정서적인 의존이 발생할 수 있다는 우려입니다. 2024년 연구 자료에 따르면 아동이 AI와 관계를 형성하는 과정이 실제 사회성 발달에 미묘한 영향을 줄 수 있다는 분석이 있는데, 이를 근거로 SNS와 마찬가지로 16세라는 엄격한 기준을 적용해야 한다는 목소리가 커졌습니다. 정보의 정확성 문제를 넘어 아이들의 정서적 성장이라는 더 큰 프레임으로 논의가 확장된 순간이었습니다. 교육이 만능인가 아니면 임상적 안전이 우선인가 논의가 깊어질수록 패널들은 '교육을 통한 해결'과 '안전 장치가 먼저'라는 두 갈래 길에서 치열하게 맞섰습니다. 리터러시 관점의 패널은 초등학생을 대상으로 한 AI 교육이 이해도를 유의미하게 높였다는 2023년의 연구 결과를 앞세워 점진적인 개방을 주장했습니다. 학교에서 충분히 가르친다면 16세라는 벽을 넘을 수 있다는 자신감이었죠. 하지만 정신건강 전문가 관점의 패널은 이를 '대리지표'에 불과하다고 일축하며 분위기를 반전시켰습니다. 단순히 AI를 잘 이해하게 된 것과 그 AI가 아이의 우울이나 자해 같은 위기 신호를 제대로 처리하지 못해 발생할 수 있는 정서적 위해는 차원이 다른 문제라는 지적입니다. 정신건강 패널은 임상적인 근거, 즉 실제 아이들에게 어떤 해가 되는지에 대한 확실한 데이터가 쌓이기 전까지는 16세를 '예방적 기준'으로 삼아야 한다고 버텼습니다. 아이가 AI에게 자신의 고민을 털어놓았을 때, AI가 이를 인간 상담사에게 연결하거나 적절한 위기 대응을 할 수 있는 시스템이 갖춰지지 않았다면 독립적인 사용은 시기상조라는 논리입니다. 이는 교육만으로 해결될 수 없는 시스템의 책임 영역을 짚어낸 것이죠. 기술 전문가 패널 역시 이에 동의하며 AI가 사용자의 나이와 맥락을 완벽히 이해하고 유해 정보를 능동적으로 걸러내는 기술적 진보가 이루어지기 전까지는 연령 하향에 반대한다는 입장을 고수했습니다. 이 대목에서 비판적 관점의 패널은 아주 현실적인 문제를 던졌습니다. 만약 교육을 조건으로 사용을 허락한다면, 양질의 교육을 받을 수 있는 환경에 있는 아이와 그렇지 못한 아이 사이의 '디지털 격차'는 어떻게 할 것이냐는 질문이었습니다. 모든 아이에게 균등한 교육이 보장되지 않은 상태에서 교육을 면죄부 삼아 연령 제한을 푸는 것은, 결국 취약 계층 아이들을 더 큰 위험에 노출시키는 결과를 초래할 수 있다는 경고였죠. 이 패널은 호주의 SNS 금지 사례를 다시 언급하며, 규제만으로는 이용률을 획기적으로 낮출 수 없으므로 플랫폼이 아동 친화적인 디자인과 안전장치를 먼저 도입해야 한다고 주장했습니다. 논점은 이제 개인의 역량에서 플랫폼의 책임으로 옮겨가고 있었습니다. 단순히 나이로 선을 긋는 규제는 아이들을 우회 경로로 내몰 뿐입니다. 플랫폼이 아이들의 비판적 사고를 돕는 디자인을 갖췄는지가 관건입니다. 16세라는 숫자가 남긴 숙제와 합의된 가이드라인 긴 토론 끝에 AI 패널들은 몇 가지 중요한 지점에서 합의를 이뤘습니다. 가장 먼저 낸 결론은 챗GPT를 혼자 사용하기에 가장 적절한 연령은 현재로서는 **최소 만 16세**라는 것입니다. 비록 미디어의 속성은 다르지만, AI와 맺는 정서적 관계의 불확실성과 임상적 데이터의 부족, 그리고 기술적 편향성을 고려할 때 16세라는 기준을 예방적 차원에서 유지하는 것이 안전하다는 데 의견이 모였습니다. 하지만 이는 단순히 문을 걸어 잠그자는 뜻은 아니었습니다. 16세 미만의 경우에는 보호자의 동의와 철저한 모니터링, 그리고 위기 상황 시 인간 상담원이 즉각 개입할 수 있는 안전장치가 반드시 수반되어야 한다는 조건이 붙었습니다. 패널들이 공통적으로 짚은 가장 핵심적인 지점은 '규제의 한계'였습니다. 호주에서 SNS 계정 금지 이후 10~15세 계정 보유율이 52.4%에서 42.1%로 줄어든 수치는 규제만으로는 아이들의 이용 욕구를 막기 역부족임을 보여줍니다. 약 10%p의 감소라는 결과는 나머지 아이들이 여전히 위험한 무방비 상태로 AI나 SNS를 쓰고 있을 가능성을 시사하죠. 따라서 패널들은 나이 제한이라는 법적 테두리보다 더 중요한 것은 학교와 가정에서의 체계적인 AI 리터러시 교육이라는 점에 한목소리를 냈습니다. 아이들이 AI의 답변을 의심해 보고, 다른 정보와 비교해 보는 습관을 기르는 것이야말로 가장 강력한 보호막이라는 것입니다. 결국 16세라는 숫자는 하나의 이정표일 뿐 정답은 아니었습니다. AI 패널들은 입을 모아 말합니다. 플랫폼은 아이들의 비판적 사고를 방해하지 않는 디자인을 고민해야 하고, 사회는 교육 격차를 줄일 대안을 마련해야 하며, 부모는 아이와 함께 AI를 경험하며 가이드가 되어줘야 한다고요. 챗GPT라는 거대한 파도 앞에서 아이들을 홀로 남겨두지 않으려면, 우리 사회가 그 파도를 타는 법을 먼저 치열하게 고민해야 할 것 같습니다. 오늘 논의된 16세라는 기준이 아이들의 성장을 가로막는 벽이 될지, 아니면 안전한 성장을 돕는 울타리가 될지는 이제 우리의 몫으로 남겨진 것 같네요. ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/34d061c9.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.10.06 10:54AMEET

"해킹 비상 한국, 이제 시작"...보안전문가들 CSF 구축 등 해법 제시

은행 등 금융권 7개사를 대상으로 일어난 해킹으로 전자, 항공, 건설 분야도 내부 점검에 들어가는 등 오픈소스 AI에이전트 '아르텍스(ARTEX)' 파장이 이어지고 있다. 금융당국에 따르면 신한·KB국민·하나·BNK부산은행과 예가람·웰컴저축은행, 현대캐피탈 등 7개 사의 침해 사고에서 동일한 공격자의 IP가 여러 곳에서 발견됐고, 공격자는 AI 도구를 활용해 다수 금융사를 대상으로 대량으로 자동화된 공격을 시행했다. 이에, 금감원은 전 금융권 약 500개 사에 공격 IP와 보안 유의 사항을 전파했고, 은행과 카드사는 오는 6일까지, 증권·보험·저축은행·전자금융업자 등은 오는 8일까지 긴급 점검을 마쳐야 한다. 이들은 ▲공격IP 차단 및 피해조사 여부 ▲ 외부노출 정보기술(IT) 자산·서비스 식별 및 보안 강화 여부 등 12개 항목이 포함된 체크리스트에 따라 점검해야 하며, 미흡 사항이 발견되면 즉시 보완해야 한다. 김승주 교수 "RMF 통해 위험도따라 우선순위 정해 처리해야" 이번 금융권 해킹에 대해 보안전문가들은 페이스북에 의견을 내며 대응 방안을 제시했다. 특히 김승주 고려대 교수(정보보호대학원)는 "AI가 쏟아내는 취약점은 위험관리프레임워크(RMF: Risk Management FRAMEwork)를 통해 위험도에 따라 우선순위를 정해 처리해야 한다"며 8가지 대책을 제시하며 "국가안보실 중심의 '한국형 CSF(Cybersecurity FRAMEwork)'로 묶어야 한다"며 한국형 CSF 구축을 제안했다. 김 교수는 'AI 에이전트 시대의 사이버보안, 새로운 답보다 밀린 숙제부터'라는 페이스북 글에서 "AI가 사이버공격 풍경을 빠르게 바꾸고 있다. 과거 해커가 직접 하던 정찰, 취약점 탐색, 공격코드 작성, 권한 상승, 내부 이동 등의 작업을 이제 AI가 상당 부분 대신할 수 있게 됐다"면서 "중요한 것은 AI가 지금까지 존재하지 않았던 전혀 새로운 공격기법을 만들어냈다는 데 있지 않다. 더 근본적인 변화는 공격의 속도와 규모에서 인간이라는 병목이 사라지고 있다는 데 있다"고 진단했다. 이어 "AI 보안제품 몇 개를 새로 도입하는 것으로 해결될 문제가 아니다. 국가 사이버보안 전략의 기본 구조 자체를 다시 설계해야 한다"면서 8가지 대응 방안을 소개했다. 김 교수가 제시한 8가지 방안은 ▲첫째, 우리가 무엇을 가지고 있는지부터 알아야 할 것 ▲둘째, 자산을 파악했다면 불필요한 공격표면(Attack Surface)부터 없앨 것 ▲셋째, 획일적인 물리적 망분리에서 벗어나 N2SF(국가망보안체계)를 기반으로 'AI에는 AI로 대응하는 체계'를 만들 것 ▲넷째, AI가 쏟아내는 취약점은 위험관리프레임워크(RMF: Risk Management FRAMEwork)를 통해 위험도에 따라 우선순위를 정해 처리할 것 ▲다섯째, 그래도 뚫린다는 전제에서 제로트러스트(Zero Trust)를 적용할 것 ▲여섯째, 국가핵심설비는 한 단계 더 나아가 '사이버복원력(Cyber Resilience)'을 확보할 것 ▲일곱째, 이 모든 제도를 국가안보실 중심의 '한국형 CSF(Cybersecurity FRAMEwork)'로 묶을 것 ▲여덟째, 대한민국 전체의 집단지성을 사이버방어에 동원할 것 등을 주문했다. 김 교수는 "정부와 공공기관, 주요 기업이 보유한 서버와 네트워크 장비는 물론 사용 중인 소프트웨어와 버전, 패치 상태, 인터넷과 연결되는 모든 접점까지 제대로 식별해야 한다"면서 "대문만 굳게 지키면서 정작 어디에 있는지도 모르는 쪽문들을 방치해서는 안 된다. 이번 ARTEX 사태에서 보았듯이 앞으로 공격자는 AI를 이용해 우리가 그 존재조차 잊고 있던 서버와 서비스, 미처 관리하지 못했던 인터넷 접점까지 찾아낼 것이다. 방어자가 자신의 전산 자산을 공격자보다 늦게 발견해서는 안 된다"고 강조했다. 이어 국가 차원의 사이버 자산 집중 정비기간을 설정하고, 이 기간에는 한시적인 'Safe Harbor'를 함께 운영할 필요가 있다면서 "스스로 과거 보안부채를 찾아 신고하고, 위험을 평가해 개선계획을 제출한 기관과 기업에는 일정한 조건 아래 제재를 유예하거나 감경해 주자"고 제안했다. 특히 국가안보실 중심의 '한국형 CSF(Cybersecurity FRAMEwork)'에 대해서는 사이버보안이 어느 한 부처만의 문제가 아니라며 "국방, 정보, 과학기술, 금융, 개인정보, 산업, 에너지, 의료가 모두 연결돼어 있다. AI 에이전트 시대에는 이러한 영역의 경계가 더욱 희미해질 것이다. 개별 부처 대책만으로는 부족하다. 범부처 차원에서 국가안보실이 나서야 한다"고 주장했다. 이어 정책기관 역할은 "무엇을 만들 것인가"를 지시하는 것이 아니라 "무엇이 달라져야 하는가"라는 목표를 결정하는 것이라며 실제 구현은 각 부처와 전문기관, 민간이 담당해야 한다고 덧붙였다. 또 사고가 날 때마다 새로운 컨트롤타워를 만들거나 또 하나의 인증제도를 추가하는 것이 중요한 것이 아니라며 "우리에게 부족한 것은 제도의 숫자가 아니다. 이미 존재하는 수많은 제도를 하나의 목표를 향해 움직이게 만드는 공통의 언어와 방향이다. 그것이 국가안보실이 한국형 CSF를 통해 해야 할 일"이라며 "지금 필요한 것은 또 하나의 새로운 정책이 아니다. 이미 알고 있었지만 제대로 하지 않았던 기본을 국가 차원에서 다시 제대로 실행하는 것"이라며 '기본'을 역설했다. 박세준 티오리 대표 "공격비용 사라져...역사상 처음 방어자가 공격자와 대등한 입장" 모의해킹(공격) 분야 세계적 기업인 티오리의 박세준 대표는 페북에서 '선택과 집중의 시대는 끝났다'는 제목의 글을 게재해 "공격비용이 사라졌다. 뒤집어 보면 방어자의 시대"라고 진단했다. "이번 사태는 시작"이라면서 "AI는 더 똑똑해질 거고 더 싸질 거고, 그래서 공격은 더 잦아지고 더 정교해질 거다. 방향은 이미 정해져 있다"면서 각계가 무엇을 해야하는지 짚었다. 공격 비용과 관련, 박 대표는 "공격자도 지금까지는 투자 대비 수익을 따질 수밖에 없었다. 잘하는 해커는 수가 적고 비싸고 시간도 한정돼 있다. 목표가 열 곳이면 그중 수지가 맞는 두 곳을 골라야 했고, 그래서 공격당하는 곳도 한정될 수밖에 없었다"면서 "하지만 AI 에이전트는 이 계산을 무너뜨린다. 잘하는 해커 하나를 만들어 두면 그 역량을 그대로 곱할 수 있다. 열 곳에 붙인다고 비용과 시간이 열 배가 되지 않는 것이다. 그러면 두 곳을 고를 이유가 없으니 열 곳을 다 두드려 본다. 하나만 걸리면 되고, 걸린 곳을 발판 삼아 2차, 3차 공격까지 갈 수 있으니 안 할 이유가 없다. 금융사 일곱 곳이 같은 시기에 뚫린 건 그래서 놀랍지 않다"고 설명했다. 다른 업종의 침해사고를 조사하면서 AI 에이전트가 공격에 쓰인 정황을 본 건 이미 몇 달 전부터였다면서 "업계에서는 금융권에도 드디어 차례가 왔구나 하는 정도의 반응"이라고 덧붙였다. 또 룰 기반 자동화 공격은 10년 넘게 있었는데 뭐가 다르냐는 질문도 받는다면서 "공격 기법 자체는 똑같다. 크리덴셜 스터핑도, 파라미터 변조도 새로울 게 없다. 달라진 건 그 기법을 실행하는 쪽이 앞뒤 사정을 이해하기 시작했다는 점"이라고 설명했다. 이어 "예전 도구는 사람이 정해 둔 룰 안에서만 움직였다. 하지만 AI 에이전트는 스스로 시나리오를 세운다. 애매하면 다른 방식으로 한 번 더 확인하고, 막히면 다음 수를 추론해서 또 시도한다. 사람이 중간에 지시하지 않아도 다음 단계로 넘어가고, 예전 같으면 놓쳤을 취약점을 끝까지 파고들어 실제로 악용 가능하다는 것까지 증명해 낸다"면서 "여기에 기계여서 가능한 집요함과 동시다발성이 붙는다. 같은 기법을 더 깊게, 더 넓게, 더 빨리 쓰게 된 것"이라고 진단했다. 현재 드러난 금융권 해킹의 침입 경로는 대출모집인용 간편조회 서비스, 직원용 모바일 업무지원 시스템, 영업지원시스템 등이다. 상대적으로 관리 관심이 덜했던 영역이 공격 대상이 된 것이다. 박 대표는 "고객 수천만 명이 쓰는 뱅킹 앱이 아닌 뒤편에서 몇백 명, 몇천 명이 쓰던 시스템들"이라면서 "공격자 입장에서 보면 합리적인 선택이다. 메인 서비스는 방어 수준이 높고, 뚫고 들어가도 그 뒤에 검증과 인증이 겹겹이 있어 공격 비용이 크다. 반면 임직원 관리, 구매, 영업지원 같은 시스템은 그 자체에 민감 정보가 많지 않더라도 내부망으로 한 번에 들어가는 문이 될 수 있고, 들어간 다음 권한을 넓히기가 훨씬 수월하다. 어차피 최종적으로 닿을 수 있는 내부 정보가 같다면 이쪽이 훨씬 매력적인 경로다. 공격자들은 이걸 오래전부터 알고 있었다"고 전했다. 그는 지금 드러난 게 변두리일 뿐, 조사가 진행되면 더 깊은 곳까지 들어간 흔적이 나올 가능성도 열려 있다고 전제하며 "뚫리고도 아직 모르는 곳이 있을 수 있다는 걱정도 당연하다. 그렇다 해도 결론은 달라지지 않는다. 공격자가 변두리를 먼저 두드린 건 거기가 쌌기 때문이고, 그 비용 계산 자체가 사라졌다면 다음 차례는 안쪽이다. 변두리는 이번 사태의 끝이라기보다 시작점으로 봐야 한다"고 진단했다. 특히 그는 "이 사실을 놓고 보면, 지금 쏟아지는 질문 중 상당수가 왜 과녁을 벗어났는지 보인다"면서 신한은행 공격 서버에 그 도구의 흔적이 있었다는 것까지는 확인된 듯하지만 "AI가 스스로 은행을 골라 자율적으로 해킹했다"까지 가는 건 비약이라고 밝혔다. 전체 과정에서 그 도구가 어느 단계에 얼마나 쓰였는지, 사람과 AI가 각각 뭘 했는지는 밝혀진 게 없고, 같이 묶여 거론되는 기관 중에 AI와 무관한 사례가 섞여 있을 가능성도 있다는 것이다. "설령 그 도구가 맞다 해도 같은 일을 하는 오픈소스는 수없이 많고, 요즘은 AI가 코딩을 잘해서 직접 만들어 쓰는 것도 어렵지 않다"면서 "이런 도구는 특정 LLM에 묶여 있지도 않다. 쓰는 사람이 원하는 모델을 붙여 돌리는 구조라서 중국산 AI의 문제로 끌고 가는 것도 맞지 않다. 또한, 이렇게 위험한 도구를 오픈소스로 공개해도 되느냐는 질문은 칼을 시장에서 팔아도 되느냐는 질문과 같다. 칼은 요리에도 쓰이고 사람을 해치는 데도 쓰이지만, 판매를 막는 걸로 문제가 풀리진 않는다. 중요한 건 누군가 칼을 들고 돌아다닐 때 막아낼 수단을 우리가 갖고 있느냐다"고 말했다. 또 제로 트러스트는 왜 못 막았냐?와 관련해서는 "제로 트러스트는 피해 반경을 줄이는 장치다. 취약점 자체는 막아 주지 못한다"면서 "제로 트러스트가 하는 일은 뚫렸을 때 공격자가 더 멀리 못 가게 구획을 나눠 두는 것이다. 이번에 유출이 수십 명 선에서 끝난 곳들은 공격자가 딱 그만큼만 노린 걸 수도 있지만, 더 가려다 구획에 막혀 멈춘 걸 수도 있다. 그리고 제로 트러스트는 개념이지 솔루션 이름이 아니다. 각 조직이 자기 환경에 맞게 모델링해야 하고, 그 과정에서 안 걸린 구간이 남고, 운영하다 보면 특정 관리자 권한에는 예외를 두게 된다. 망분리 때도 똑같았다. 개념은 멀쩡했고 구현과 운영에 구멍이 있었던 것"이라고 밝혔다. 이중 인증이 있었으면 막을 수 있었을까에 대해서는 "인증은 "당신이 A가 맞나"를 확인하는 것이고, 인가는 "A가 이 데이터를 봐도 되나"를 확인하는 것"이라면서 "인증을 아무리 강화해도 인가 검증이 빠져 있으면 소용이 없다"고 말했다. 이중 인증은 당연히 도움이 되고 해야 하지만, 그것만으로 이번 유형을 막지는 못한다는 것이다. 특히 그는 "여기까지는 암울하게 들리겠지만, 나는 이 상황을 희망적으로 본다"고 말했다. "역사상 처음으로 방어자가 공격자와 대등한 조건에서 겨룰 수 있게 됐기 때문"이라는 것이다. 그동안 사이버 보안은 늘 기울어진 운동장이었다. 공격자는 한 곳만 뚫으면 되지만 방어자는 백 곳을 다 막아야 하기 때문이다. 또 방어자는 공격자만큼의 정보와 기술과 인프라가 없고, 전문가는 비싸고 부족하고 시간은 오래 걸렸다. "그래서 중요한 한두 서비스에 집중하고 나머지는 운에 맡겨 온 것"이라면서 "지금은 공격자가 한 명의 역량을 열 곳에 곱할 수 있다면 방어자도 똑같이 할 수 있다. 방치돼 있던 수백 개의 변두리 시스템을 같은 수준으로 전부 점검하는 일이 이제 가능하다. 공격자가 쓰는 방식 그대로, 공격자보다 먼저 돌려 보고 먼저 고치는 것"이라면서 "공격자는 하던 일을 더 효율적으로 하게 됐지만, 방어자는 전에는 엄두조차 못 내던 일을 하게 됐다. 결국 누가 먼저 돌리느냐의 게임이 됐다"고 진단했다. 각자가 해야 할 일도 제시했다. 금융사의 경우긴급 점검 지침, 즉 외부에 노출된 IT 자산과 서비스를 전부 식별하고 인증이 빠진 서비스를 전수조사하라는 방향은 맞지만 "문제는 이걸 이번 주에 한 번 하고 끝내느냐다"면서 " 대출모집인용, 직원용, 영업지원용, 협력사용, 이름이 생소할수록 먼저 봐야 하고, 그 전체를 공격자가 쓰는 방식 그대로 기계의 속도로 계속 점검해야 한다. 중요한 곳을 깊게 보는 것만큼 넓은 영역을 계속 보는 게 중요해졌고, 사람 전문가 몇 명으로는 이 폭을 감당할 수 없다"고 설명했다. 그래서 질문을 바꿔야 한다면서 "뚫릴까"에서 "뚫리면 어디까지 가나"로 바꾸자면서 "취약점을 먼저 찾아 고치는 일, 그래도 뚫렸을 때 피해를 거기서 끊는 일, 시도 자체를 빨리 알아채는 일은 서로 다른 층의 방어라 어느 하나가 다른 걸 대신하지 못한다. 100%는 없으니 이 층들이 다 있어야 하고, 이번에 뚫린 곳들은 이 중 어디가 비어 있었는지 스스로 따져 보면 답이 나올 것"이라고 짚었다. 당국에 대해서는 "특정 도구를 차단하거나 특정 국가 모델을 금지하는 걸로 정리하면 보기엔 깔끔해도 다음 공격은 그냥 다른 도구, 다른 모델로 들어온다"면서 "필요한 건 토대 쪽이다. 이번에 당국이 공격 IP를 공유하자 다른 기관에서 추가 피해가 줄줄이 확인됐는데, 공격 기법과 지표를 이렇게 빨리 돌리는 체계가 상시로 있어야 한다"고 제안했다. 또 외부에 노출된 것부터 공격자와 같은 방식으로 먼저 두드려 보는 일은 토대와 별개로 지금 바로 시작해야 한다면서 "그렇게 해야 어디에 무엇이 노출돼 있는지 자산 목록부터 제대로 채워진다. 토대를 다지는 일과 당장 뚫릴 곳을 찾아 막는 일은 나란히 가야 한다. 금융권에 AI 활용의 문을 열어 준 샌드박스도 이번 일을 계기로 더 넓어졌으면 한다"고 말했다. 특히 그는 " 지금은 초입"이라면서 "전선은 엄청나게 넓어졌다. 저쪽은 전투기를 띄우는데 우리가 칼 들고 나갈 수는 없다. 같은 무기를 우리가 더 잘 써야 하고, 다행히 그게 가능해진 첫 번째 시대이기도 하다"면서 "혼자 막기에는 전선이 너무 넓다. 찾아낸 걸 서로 나누고 같이 막는 쪽이 결국 버틴다. 지금 가속해서라도 움직이면 더 큰 재앙은 막을 수 있다. 가만히 있어서 해결되는 건 없다"고 밝혔다. 박 대표와 티오리는 해킹 대응 연합체인 '캐노피'를 이끌고 있다. 신수정 전 KT부사장 "가시성 확보가 우선...공격자도 응징해야" 보안전문가로 SNS에서 큰 영향력을 갖고 있는 신수정 전 KT 부사장은 '사이버보안에서 가장 중요한 과제 중 하나가 '가시성의 확보"라면서 "경영자와 일반 임직원들도 자신의 회사에 어떤 위협이 있고 어디가 취약하며 위험이 커지고 있는지 줄어들고 있는지를 이해할 수 있어야 한다"고 짚었다. 과거에는 경영자들이 보안에 관심이 적었고 투자도 부족했다면서 "그 시절에는 책임과 처벌을 강화해 경영자의 관심을 끌어내는 것이 효과가 있었다. 이를 통해 보안 조직도 만들어졌고 CISO도 의무화되었으며 정보보호관리체계 인증도 확대됐다"고 지적하며 "그러나 지금은 이 차원을 넘어야 할 필요가 있다. 이제, 최소한 큰 기업의 경영자들은 보안의 중요성을 안다. 돈도 쓰려고 한다. CISO를 두고 여러 보안 솔루션도 도입한다. 그런데도 사고가 난다. AI는 방어에도 쓰이지만 공격에도 쓰인다. 이미 많은 기업에서는 AI를 방어에 쓰고 있다"고 말했다. 경영자들은 “도대체 어디에 투자해야 하는가?” "뭘 더 해야 하나?"를 묻지만 이 질문에 명확히 답해주는 경우가 의외로 많지 않다면서 "사이버보안에서 가장 중요한 과제 중 하나가 '가시성의 확보"라며 가시성을 강조했다. 실제 보안전문가들은 각 회사가 가진 IT자산과 숨어있는 IT자산을먼저 파악하는 것이 보안의 출발이라고 지적한다. 신 부사장은 "CISO의 가장 큰 역할도 여기에 있다"면서 "기술을 아는 데서 끝나서는 안 된다. 복잡한 사이버 위험을 CEO와 임직원들이 이해하고 판단할 수 있도록 보여줘야 한다. 사실 이 부분이 쉽지는 않다"고 전했다. 그러나 최근 AI로 이 부분을 상당부분 해결할 수 있다면서 "AI를 통해 위협정보, 취약점을 분석해 어디에 무엇이 이슈가 되는지 가시화 할 수 있다. 더 중요한 것은 이를 기술자의 언어가 아니라 경영자의 언어로 번역해야 한다"고 말했다. 두 번째로 바꿔야 할 것은 사용자에게 계속 부담을 주는 방식이라며 "사고가 날 때마다 비밀번호를 더 복잡하게 만들고 자주 바꾸라고 한다. 그러나 사람이 수많은 복잡한 비밀번호를 기억해야 하는 시스템이 과연 좋은 보안 시스템일까?"라고 의문을 던지며 "좋은 시스템은 사람에게 더 많은 주의를 요구하는 시스템이 아니다. 사람에게 덜 의존하는 시스템"이라며 아이디, 패스워드 시스템은 이제 사라져야 한다고 강조했다. 이외에 공격자를 찾아내 처벌하는 역량에도 집중하자고 제안했다. 방어력과 함께 도둑을 찾는 것도 중요하다면서 "잡힌 도둑에게 범죄의 기대수익을 압도할 정도의 대가를 치르게 해야 한다"면서 "보안의 목적은 사고가 날 가능성을 낮추고, 공격할 엄두가 나지 않게 만드는 것"이라고 짚었다. 이원태 국민대 교수 "중국어 코드가 중국 해커 뜻하지 않아" 이원태 국민대 교수(국가AI전략위 보안특위 위원장)는 페이스북에 "중국어 코드가 중국 해커를 뜻하지 않는다. ARTEX 흔적과 국가배후 공격을 구분해야 한다"며 그 이유를 기술했다. 이번 해킹 사태로 '중국 배후'를 지목하는 데 대해 더 신중해야 한다는 것이다. "왜냐하면, '중국에서 개발된 도구'와 '중국 국가배후 공격'은 서로 전혀 다른 명제이기 때문"이라면서"중국산 도구가 쓰였다는 것은 '무엇으로 공격했나'에 대한 단서일 뿐, '누가 공격했나'에 대한 답이 아니라는 것"이다. 또 국가배후를 판단하려면 여러 겹의 증거가 필요하다면서 "국가배후를 공식적으로 지목(귀속)하려면 기술 증거, 운영 정황, 정보기관 정보 등이 겹겹이 쌓여야 한다"면서 "지금까지 공개된 건 화면 문구 하나"라고 지적했다. 그는 2018년 평창올림픽 해킹(올림픽 디스트로이어)에서도 공격자가 북한 해커조직의 흔적을 흉내 내 수사를 혼선에 빠뜨렸고, 이후 다른 나라의 소행으로 지목된 적이 있다면서 "눈에 띄는 단서일수록 '거짓 깃발'일 가능성을 함께 따져야 한다"고 말했다. 최경진 가천대 교수 "기본으로 돌아가야...새 간판만 단 해법 바람직하지 않아" 최경진 가천대 교수(한국정보법학회장)은 최근 지디넷코리아 기고에서 일련의 금융권 해킹 사태를 언급하며 "AI가 바꾼 것은 속도지 기본이 아니다"며 기본을 강조했다. 최 교수는 문제도 AI, 해법도 AI라는 구도는 두 가지 중요한 점을 놓친다고 지적했다. 그 중 하나는 원인으로 "AI에 뚫렸다는 건 기본을 놓쳤다"는 것이라며 "법이 묻는 것도 공격자가 무엇을 썼는냐가 아니라 마땅히 해야 할 조치를 다했는냐"라고 짚었다. 또 연속성 문제를 거론하며 "우리는 이미 제로트러스트 지침과 망분리 개선 로드맵, 범부처 정보보호종합대책을 발표, 쌓아왔다"면서 "이위에 이어지지 않은 채 새 간판만 단 AI식 해법은 현장헤 단순히 과제 하나를 더 얹을 뿌"이라고 지적했다. 이어 "답은 기본으로 돌아가는 것"이라면서 "다중인증, 비정상 접속 탐지와 차단, 외부에 노출된 자산식별과 최소화, 발견한 취약점 신속한 보완 등이 필요하다"고 밝혔다. 김혁준 나루시큐리티 대표 "보안기술 중심 지역방어서 광역방어로 전환" 나루시큐리티 김혁준 대표는 페이스북에서 AI 시대의 보안 기술 중심이 지역 방어에서 비즈니스 중심의 광역 방어로 바뀌었다고 짚었다. 이번 은행권 정보 유출 사고가 남긴 진짜 질문은 '어느 서버가 해킹당했는가'가 아니라, '우리는 무엇을 지키고 있었는가'라면서 "지금까지 사이버보안은 한 지역을 지키는 방법이었다. 중요한 서버와 네트워크 구역을 정하고, 그곳에 장비와 인력을 집중해 경계를 더 단단히 했다. 공격자가 정해진 구역을 직접 노릴 때는 이 방법이 잘 통했다"고 전제하며 "하지만 신한은행 사고에서 드러난 해킹 경로는 달랐다. 대출 모집인용 조회 서비스에서 얻은 고객번호가 다른 조회 서비스의 고객정보를 여는 열쇠가 됐다"고 말했다. KB국민은행과 하나은행 정보 유출도 고객용 뱅킹이 아니라 직원이나 영업용 업무 채널에서 일어났다면서 "업계에서는 보안이 약한 '위성 사이트'가 너무 많다고 지적한다. 공격자들은 방어가 집중된 구역을 피해간다. 그리고 구역과 구역 사이의 업무 연결구간에 있는 비즈니스 맥락을 이용한다"면서 "AI는 이 연결을 새로운 공격 공간으로 바꾼다. 서비스와 식별자, 권한과 업무 절차가 맞물리는 조합은 대형 조직일수록 셀 수 없이 많다. 그러나 사람이 그 조합을 하나하나 살피려면 막대한 시간과 노력이 든다. 위험한 연결이 있어도 대부분은 공격받지 않은 채 잠재해 있었다"고 진단했다. 이어 AI는 여러 지점에서 얻은 정보를 합친다면서 "한 서비스의 출력이 다른 서비스의 입력이 되는 관계를 찾는 데 드는 비용을 크게 줄인다. 그 결과 잠재해 있던 조합들이 실제로 공격할 수 있는 '다차원 취약점 공간'으로 드러난다. 취약점은 더 이상 특정 서버에 찍힌 하나의 점이 아니다. 이제 업무의 연결이 만들어 내는 공간이 됐다"고 진단했다. 사이버공격은 이제 경계를 넘어 연결된 곳을 노린다면서 "이런 비대칭 상황에서는 지역방어의 효과가 점점 줄고 있다. 광역방어는 단순히 경계선을 넓히는 일이 아니다. 업무의 시작부터 끝까지, 부서와 채널, 서비스 전반에 걸쳐 흐르는 정보와 권한, 즉 다차원 취약점 공간 전체를 방어 범위로 삼아야 한다"면서 세 가지가 필요하다고 짚었다. 첫째, 기술 자산뿐 아니라 업무 흐름과 데이터 결합도 함께 파악할 수 있는 비즈니스 가시성 필요 둘째, 개별 요청이 허용되더라도 여러 서비스에 걸친 행동이 권한이나 목적을 벗어나는지 확인할 수 있어야 하며 셋째, 위험한 연결을 바로 차단하되 핵심 업무는 계속할 수 있는 통제 구조가 필요하다는 것이다. 이어 김 대표는 "AI 시대의 보안은 '어느 구역에 장비를 더 둘 것인가'보다 '우리 업무에서 어떤 연결이 가장 약한가'를 먼저 생각하는 것에서 시작한다"고 강조했다.

2026.10.05 20:17방은주 기자

[ZD브리핑] 'AI 페스타 26' 개막…국감·삼성전자 실적도 주목

지디넷코리아는 IT 업계의 이슈를 미리 체크하는 '이번 주 꼭 챙겨봐야 할 뉴스'를 제공합니다. '꼭 챙길 뉴스'는 정보통신, 소프트웨어(SW), 전자기기, 소재부품, 콘텐츠, 플랫폼, e커머스, 금융, 디지털 헬스케어, 게임, 블록체인, 과학 등의 소식을 담았습니다. 바쁜 현대인들의 월요병을 조금이나마 덜어 줄 '꼭 챙길 뉴스'를 통해 한 주 동안 발생할 IT 이슈를 미리 확인해 보시기 바랍니다. [편집자주] 'AI 페스타 26' 개막…글로벌 AI 기업·석학 한자리에 과학기술정보통신부가 주최하는 공식 인공지능 주간 행사 'AI 페스타 26(AI Festa 26)'이 오는 6일부터 8일까지 3일간 서울 코엑스 3층 C홀 및 일대에서 개최됩니다. 'AI, 현실이 되다. 모두의 AI'를 주제로 열리는 이번 행사는 AI가 산업과 기업 현장에서 만들어내는 변화와 성과에 초점을 맞춥니다. 기업의 AI 도입 사례와 로봇 연계 시연 등 다양한 전시도 마련됩니다. 특히 독자 AI 파운데이션 모델 프로젝트 3차에 진출한 LG AI연구원, SK텔레콤, 업스테이지 등 3개 정예팀의 기술과 함께 기업의 AI 도입 사례와 로봇 연계 시연 등이 전시됩니다. AI 서밋과 퓨처테크 컨퍼런스에는 구글 딥마인드, 오픈AI, 퍼플렉시티 등 글로벌 기업의 전문가와 세계적인 AI 석학 요슈아 벤지오 등 해외 인사들도 참여해 AI의 미래와 산업 적용 사례를 소개할 예정입니다. 이 밖에 퀀텀포럼, 사이버보안 컨퍼런스, AI 융합 인재개발 포럼 등 분야별 프로그램도 마련돼 최신 기술과 산업 동향을 살펴볼 수 있습니다. 삼성·LG전자 3분기 잠정실적 발표…리사 수 AMD CEO 방한 이번 주 국내 전자업계 잠정실적이 발표됩니다. 8일 잠정실적을 발표하는 삼성전자의 증권가 컨센서스는 매출 201조7276억원, 영업이익 108조1312억원입니다. 전년 동기 대비 매출은 134%, 영업이익은 789% 증가한 규모입니다. LG전자의 3분기 컨센서스는 매출 24조3084억원, 영업이익 1조479억원입니다. 전년 동기 대비 매출은 11%, 영업이익은 52% 증가한 수준입니다. 7~8일께 발표가 예상됩니다. 리사 수 AMD 회장 겸 CEO가 8일 서울에서 열리는 NPU 기업 간담회에 참석할 예정입니다. 리사 수 회장은 이날 국내 리벨리온과 딥엑스, 모빌린트 등 기업 CEO들과 만날 것으로 예상됩니다. 배경훈 부총리 겸 과학기술정보통신부 장관도 만날 수 있습니다. 리사 수 회장 방한은 지난 3월 이후 7개월 만입니다. 수 회장은 지난 3월 방한 당시 이재용 삼성전자 회장과 전영현 삼성전자 DS부문장을 만났습니다. AMD는 지난 7월 과기정통부와 미국에서 AI 반도체 생태계 협력 MOU를 체결했습니다. 당시 양측은 AMD의 CPU, GPU에 국내 NPU를 연계한 AI 컴퓨팅 인프라 구축과 실증, 국내 AI 연구거점 설립 등을 추진키로 한 바 있습니다. 리사 수 회장의 방한은 한국 NPU 업체와 협력해 엔비디아를 견제하려는 의도가 있는 것으로 보입니다. 산업부·국토부 국감 시작…LG엔솔 3분기 잠정실적도 발표 국회 국정감사가 6일부터 본격적으로 시작됩니다. 국회 산업통상자원중소벤처기업위원회는 6일 산업통상부를 대상으로 첫 국정감사를 열고 산업·통상 정책 전반을 점검합니다. 최근 미국과 유럽을 중심으로 통상 환경이 빠르게 변화하는 가운데 자동차·배터리·철강·석유화학 등 국내 주력 산업의 경쟁력 강화와 구조조정, 수출 지원 방안 등이 주요 쟁점으로 다뤄질 전망입니다. 국회 국토교통위원회도 7일부터 국토교통부와 산하기관을 대상으로 국정감사에 들어갑니다. 7일 국토부 국감에서는 현대건설·대우건설·포스코이앤씨 관계자 등이 증인으로 채택돼 건설 안전과 주요 인프라 사업 현안이 다뤄질 예정입니다. 8일에는 한국교통안전공사 등을 대상으로 한 국감에서 BYD코리아와 테슬라코리아 대표가 증인으로 출석 요구를 받아 자동차 소비자 보호와 사후관리, 운전보조장치 안전 문제가 주요 쟁점으로 떠오를 전망입니다. 이번 주 LG에너지솔루션은 3분기 잠정실적을 발표할 예정입니다. 증권가에선 약 3000억원대 영업이익을 거뒀을 것으로 예상하고 있습니다. 환율 하락에 따른 부정적 영향이 있지만, 전기차 배터리 물량 미달에 따른 보상금이 일회성 이익으로 반영돼 이를 상쇄했을 것이란 분석이 나옵니다. 과기정통부 국감 돌입…구글·메타·X 등 글로벌 플랫폼 줄소환 과학기술정보통신부를 대상으로 국회 국정감사가 6일 열립니다. 과학기술정보방송통신위원회는 이날 과기정통부를 시작으로 다음 날 누리호 발사 등 현장 참관으로 올해 국감 일정을 시작합니다. 과기정통부 감사일에는 최근 개인정보 유출 사고를 일으킨 기업들의 CEO와 통신 3사의 CISO 등을 감사 출석 참고인으로 채택했습니다. 구글·메타·X 등 글로벌 플랫폼 사업자들 또한 올해 국회 과학기술정보방송통신위원회 국정감사 증인으로 줄줄이 소환됩니다. 구글에는 앱마켓 시장지배력 남용과 국내외 유튜브 구독료 차이를, 메타에는 개인정보 침해·유출과 사칭계정 문제를 집중적으로 따져 물을 예정입니다. X에는 SNS에서 반복적으로 등장하는 마약류 판매·유통 게시물과 신고·차단 대응 실태를 질의합니다. 문체부·국가유산청 국감…한글날 제정 100주년 행사도 이번 주 문화체육관광부(문체부)와 국가유산청의 국정감사가 시작될 예정입니다. 문화체육관광위원회는 문체부와 문체부 소속 및 산하기관, 국가유산청, 한국콘텐츠진흥원 등 2026년 국정감사 계획서를 의결했습니다. 계획서에 따르면 문체부와 국가유산청 국정감사는 문체부(7일)를 시작으로 국가유산청(소속 기관 포함, 8일), 한국콘텐츠진흥원(12일), 사행산업통합감독위원회(14일) 등의 순으로 진행합니다. 주요 감사사항은 예산 집행과 주요 정책 및 사업 추진사항, 인사관리 등 기관 운영, 소속기관 및 산하단체 운영에 관한 사항이 모두 포함됩니다. 문체위 국감의 주요 증인·참고인으로는 JYP엔터테인먼트의 수장인 박진영 대중문화교류위원회 공동위원장이 출석할 예정입니다. 또 배기식 리디북스 대표, 이시하 한국음악저작권협회 회장, 정종민 CJ CGV 대표 등도 일반 증인·참고인 명단에 이름을 올린 상태입니다. 국가유산청 감사에서는 세운4구역 재개발 관련자가 자리할 것으로 보입니다. 조남준 전 서울시 도시공간본부장과 황상하 서울주택도시개발공사(SH) 사장, 최재헌 건국대 세계유산학과 교수 등입니다. 이와 함께 한글날 전야행사인 '2026년 한글한마당-광화문'이 오는 8일 오후 7시부터 광화문광장 일대에서 개최됩니다. 세종학당과 세대별 낭독 등 공연이 예정돼 있으며, 1926년 한글날 제정 이후 100년 역사를 담은 영상도 상영합니다. 에임인텔리전스, '2026 AI 리스크 컨퍼런스 서울' 개최 AI 보안 전문기업 에임인텔리전스가 오는 7일 삼성금융캠퍼스에서 '2026 AI 리스크 컨퍼런스 서울'을 개최합니다. 이번 컨퍼런스는 '보이지 않던 AI 리스크를 보다: 다가온 AI 시대, 기업은 어떤 리스크를 어떻게 대비해야 하는가?'를 주제로 AI 리스크를 정의하고 기업들에게 필요한 실질적인 대응책과 안전 기준을 제시하는 자리가 될 전망입니다. AI의 빠른 고도화에 따라 AI 리스크에 대한 우려도 커지고 있는 만큼 업계의 대응책을 제시할 것으로 예상됩니다. 연사로는 오픈AI와 마이크로소프트 등의 글로벌 빅테크와 금융보안원, AI안전성연구센터 등 주요 기관 관계자들이 한자리에 모입니다. AI 도입 기업에서 AI 보안을 담당하는 업계 관계자 약 200명이 청중으로 참석할 것으로 전망됩니다. 한국정보보호학회, CDS 보안·금융보안 워크숍 잇달아 개최 한국정보보호학회가 크로스도메인솔루션(CDS) 보안 워크숍과 금융보안 워크숍을 10일과 11일 양일간 개최할 예정입니다. 먼저 국가 망보안 체계(N2SF)의 도입 및 확산으로 CDS는 N2SF 구현에 핵심적인 역할을 수행할 것으로 전망됩니다. 이에 따라 한국정보보호학회는 CDS의 개념과 원리부터 다양한 연구 동향을 이번 워크숍을 통해 상세히 살펴볼 계획입니다. CDS 보안 워크숍은 오는 10일 오전 10시 과학기술컨벤션센터에서 진행됩니다. 11일 진행되는 금융보안 워크숍은 FKI타워에서 진행됩니다. 금융보안 워크숍에서는 금융권 제로트러스트 도입 사례와 더불어 AI 보안 등 다양한 보안 관련 이슈를 다룰 예정입니다. 복지부·질병청 국감 시작…국립대병원, 복지위서 첫 감사 국회 보건복지위원회 국정감사가 7일부터 본격적으로 시작됩니다. 가장 먼저 진행되는 보건복지부와 질병관리청 국정감사는 7일과 8일 오후에 진행됩니다. 또 8일 오전에는 국립대학교병원들이 교육부에서 복지부로 이관된 이후 첫 국정감사를 받게 됩니다. 폭언·부당지시 시달리는 간호사들…국회서 인권침해 대책 논의 간호사들이 병원 내 괴롭힘, 이른바 '태움'으로 인한 사망이 끊이지 않고 있습니다. 이러한 가운데 의료기관에서 근무하는 간호사들이 겪고 있는 인권침해 실태를 살펴보고 실효성 있는 예방 및 대응체계 마련을 위한 정책토론회가 국회에서 열립니다. 대한간호협회, 전국보건의료산업노동조합, 국회 보건복지위원회 소속 이수진·소병훈·서영석 의원(더불어민주당), 최보윤 의원(국민의힘), 전종덕 의원(진보당) 공동주최로 오는 10월 6일 오후 2시 국회의원회관 제5간담회의실에서 열리는 '의료기관 내 간호사 인권침해 예방과 대응체계 마련을 위한 정책토론회'는 의료기관에서 근무하는 간호사들이 비단 직장 내 관계에서 발생하는 부당한 업무지시와 업무 배제뿐만 아니라, 환자와 보호자의 폭언·폭행 등 다양한 형태의 인권침해에 노출되고 있다는 문제의식에서 마련됐습니다. 대한간호협회의 실태조사 결과를 토대로 간호사들이 의료현장에서 경험하는 인권침해 현황 및 대응체계 운영 실태와 한계를 공유하고, 이를 개선하기 위한 정책적 대응 방안을 모색할 예정입니다.

2026.10.05 13:01안희정 기자

K-GX 시대, 기후·에너지 정책 설계가 국가 경쟁력을 가른다

기술경영경제학회 산하 기후변화정책 특별위원회와 에너지산업기술정책 특별위원회가 10월 첫째 주부터 12월 둘째 주까지 11주에 걸쳐 '기후·에너지 전환의 실행 조건'을 주제로 지디넷코리아에 릴레이 기고를 연재한다. 정부의 한국형 녹색대전환(K-GX) 전략과 제12차 전력수급기본계획이 발표되는 시점에, 국가전략이 현장에서 실제로 작동하기 위한 조건을 전문가 시각으로 연속 진단한다. 학계·연구기관·산업계·시민사회 필진 11명이 전력수급계획 정합성, 탄소국경규제, 감축 기술 검증, 해상풍력 공급망, 계통 안정성, 수요관리, 데이터 인프라, 시장 설계, 산업단지 탄소중립을 차례로 다룬다. 총론(1회)과 종합(11회)이 시리즈의 문제의식을 열고 닫으며, 각 회차는 실증 데이터에 기반한 실행 가능한 제도를 제안한다. 계획과 현장 사이의 간극을 메우는 논의에 다양한 계층의 독자의 관심을 기대한다.(편집자 주) 지난 8월 26일 아침, 네팔 히말라야 빙하가 무너졌다. 비 한 방울 내리지 않은 맑은 날, 얼음과 암석이 뒤섞인 토석류가 계곡을 덮쳤다. 9월 중순까지 집계된 사망자만 1300명을 넘었고, 한국인 근로자들이 일하던 수력발전소 건설 현장까지 휩쓸렸다. 두 달 앞선 6월, 유럽은 사상 최악 폭염을 겪었다. 독일은 관측 이래 처음 41도를 넘겼고, 트램 선로가 녹아 도시 교통이 멈췄으며, 세계보건기구는 일주일 새 1300명 이상이 더위로 숨졌다고 밝혔다. 재난은 최빈국과 최선진국을 가리지 않았고, 기록은 갈수록 짧은 주기로 경신되고 있다. 이러한 이상 기후는 단순한 자연의 변덕으로 그리고 국지적 이슈로 치부할 수 없다. 기후이슈가 환경문제를 넘어 국가 기간 인프라와 거시경제에 직접적인 영향을 미치고 있기 때문이다. 빙하 붕괴는 발전소와 교량을, 폭염은 전력망과 철도를 멈춰 세우며, 그 충격은 공급망을 타고 국경을 넘는다. 지속가능한 개발이 '성장이냐 환경이냐'의 양자택일이 아니라 성장 조건 그 자체인 이유가 여기 있다. 기후 리스크에 대비하지 않은 성장은 재난 한 번에 무너지고, 전환 비용을 치르지 않은 산업은 탄소국경조정제도(CBAM) 같은 통상 규제 앞에서 시장을 잃게 된다. 더욱이 최근에는 AI가 변수를 더하고 있다. AI 시대 병목은 알고리즘이 아니라 물과 전기다. 대규모 데이터센터 한 곳이 소도시 하나의 전력을 쓰고 냉각에 막대한 물을 소비한다. 반도체와 AI를 국가 전략산업으로 키우겠다는 우리나라가 안정적이고 값싼 청정 전력과 용수를 확보하지 못하면 그 전략은 설계도에 머물고 말 것이다. 기후·에너지는 이제 AI 경쟁력의 전제조건이며, 데이터센터를 어디에 어떻게 세울지가 곧 국토·전력 정책의 문제가 되고 있다. 그렇다면 무엇이 문제인가. 기술은 상당 부분 준비돼 있다. 해상풍력과 태양광, 에너지저장장치는 이미 보급 단계에 들어섰고, 그리드포밍 인버터도 계통 진입을 앞두고 있다. 정작 걸림돌이 되고 있는 것은 제도다. 규제는 혁신의 걸림돌이 될 수도, 투자를 이끄는 신호가 될 수도 있다. 현명한 규제 체계란 기술을 통제하는 것이 아니라 기술이 시장에서 제값을 받도록 규칙을 정비하는 것이 돼야 한다. 정부가 예고한 한국형 녹색대전환(K-GX) 전략과 제12차 전력수급기본계획의 성패를 가르는 것도 기술 목록이 아니라, 그 목표를 현장에서 작동시키는 정책 설계와 규제 체계다. 신기술을 배제하는 낡은 규제, 시장 신호를 왜곡하는 보상 체계, 부처와 지역 사이에 분절된 거버넌스를 손질하지 않으면 100GW 재생에너지 목표는 숫자로만 남게 될 것이다. 제도 병목은 전환의 전 과정에 걸쳐 있다. 출발점은 계획이다. 전력수급계획은 하나의 수치를 확정해 놓고 그 수치를 맞추는 방식으로 운용돼 왔지만, 실제 수요와 공급은 매번 그 숫자를 빗나갔다. 불확실성을 반영하지 못한 계획은 현장에 잘못된 신호를 보낸다. 규제는 더 큰 문제를 야기한다. 탄소국경조정제도는 이미 수출 제조업에 실제 비용을 청구하고 있으나, 업종별 대응격차를 메우는 지원제도에는 여전히 큰 공백이 존재한다. 감축 실적을 검증할 방법론도 표준화되지 않았다. 공급 측면에서는 설비 보급 목표가 제작 야드의 리드타임과 계통 연계 기준을 앞지르고 있다. 발주가 불확실하면 제작 역량에 투자할 수 없고, 인버터 기반 전원을 계통에 어떻게 붙이고 무엇을 보상할지 규칙이 없으면 재생에너지는 생산돼도 연결되지 못한다. 수요 측면은 더 근본적이다. 우리 제도는 여전히 수요를 맞춰야 할 부하로만 볼 뿐, 피크를 깎고 부하를 옮기는 유연성 자원으로 평가하는 데까지는 이르지 못했다. 결국 규칙의 문제다. 발전량 데이터의 신뢰도를 확보하지 않으면 정산 기준이 서지 않는다. RPS(신·재생에너지 공급의무화제도, Renewable Portfolio Standard) 폐지 이후 들어설 경매와 계약시장이 정책 목표와 같은 방향을 가리킬지도 아직 알 수 없다. 산업단지 탄소중립은 설계 기준에는 담겼지만, 운영 단계로 내려오기까지 갈 길이 멀다. 결국 이들은 별개의 문제가 아니라 기술 속도를 제도가 따라가지 못하는 하나의 구조에서 비롯된다. 기술경영경제학회와 지디넷코리아는 열한 번에 걸친 릴레이 기고 시리즈를 통해 이러한 문제를 심층적으로 살핀다. 네팔 빙하와 유럽 열돔은 준비할 시간이 많지 않음을 보여준다. 전환 관건은 기술을 확보하는 일이 아니다. 확보한 기술이 현장에서 작동할 제도를 설계하는 일이다. 그 설계의 질이 향후 10년 대한민국 산업의 좌표를 결정한다. 계획과 현장 사이 간극을 메우는 것, 그것이 이 연재의 출발점이다.

2026.10.04 16:31안준모 컬럼니스트

개보위, 올해 '기술대상' 신설...오내피플 등 3사 선정

개인정보보호위원회(개인정보위)가 올해 처음 신설한 기술대상에 ▲오내피플 ▲NHN두레이(엔에이치엔두레이) ▲엘세븐시큐리티 3사가 수상자로 선정됐다. 개보위는 지난달 30일 열린 '제6회 개인정보 보호의 날 기념식'에서 시상식을 개최했다. 이번 '기술대상'은 개인정보의 예방 중심 보호체계를 뒷받침할 수 있는 우수한 개인정보 보호 기술 확산을 촉진하고, 산업계와 상생 협력을 강화하기 위해 처음으로 마련됐다. 뛰어난 기술력을 바탕으로 개인정보 보호의 성과를 보인 기업을 선정, 개인정보위가 위원장상을 수여했다. 올해 처음 신설한 '기술대상'은 개인정보위가 주최하고 한국인터넷진흥원, 한국개인정보보호책임자협의회, 지디넷코리아가 공동주관했다. 외부 전문가로 구성한 심사위원회 서류심사와 발표심사를 거쳐 총 3개 기업을 선정했다. 수상 기업과 제품은 다음과 같다. ■ 오내피플 '캐치시큐 v1.0' 주식회사 오내피플은 개인정보보호 토탈 솔루션 및 플랫폼 회사다. 이번 기술대상에 평가대상으로 출품한 '캐치시큐 v1.0'은 개인정보 수집부터 파기까지 개인정보와 관련된 전(全) 생애주기를 자동화해 관리할 수 있게 한 인공지능 기반 사스(SaaS. Software as a Service) 솔루션이다. 이 솔루션을 활용하면 개인정보 보호에 대한 전문적인 지식 없이도 필요한 개인정보를 자동으로 분류해 수집 목적에 맞는 동의서 및 양식을 생성하고, 암호화 및 접근통제·관리 등을 통해 안전하게 개인정보를 관리한다. 또 보유·이용 기간 만료 시 복구 불가능하도록 파기하는 등 개인정보 보호 측면을 집중적으로 고려, 안전하고 편리하게 개인정보를 보호하고 활용할 수 있게 지원한다는 점에서 높은 평가를 받았다. ■ 엔에이치엔두레이 'Dooray!' 엔에이치엔두레이에서 출품한 '두레이(Dooray!)'는 메일·전자결재·메신저·회의 등 일상적인 업무부터 화상회의나 인공지능 활용까지 하나의 플랫폼으로 업무 전반을 지원하는 통합 협업 플랫폼에 개인정보 기능을 포함한 제품이다. 이 플랫폼은 상시 관제와 암호화 통신 등 인프라 측면은 물론 서비스별 적용 가능한 반출 통제(DLP, Data Loss Prevention)와 고객사가 이미 사용하고 있는 디지털 저작권 관리(DRM, Digital Rights Management) 연계 콘텐츠 보안 등 업무 전반에 개인정보 보호를 내재화하고 있다. 협업 도구로 개인정보 보호만을 목적으로 설계한 제품은 아니지만, 높은 기술력을 바탕으로 업무 전(全) 영역에서 개인정보 보호를 지원한다는 점에서 의의가 있다고 심사위원들이 평가했다고 개보위는 전했다. ■ 엘세븐시큐리티 'ImageOCR & OCR Filtering V3.0' 엘세븐시큐리티는 인공지능 기반 개인정보보호 전문기업이다. 이번 기술대상에 출품한 솔루션은 자체 광학문자인식(OCR, Optical Character Recognition) 엔진을 통해 텍스트뿐 아니라 문서 내의 이미지나 스캔본 속 개인정보를 추출·판별해 차단하는 제품이다. 이 솔루션은 홈페이지 내 게시물이 업로드 될 때 일차적으로 개인정보를 탐지하고, 사용자가 파일을 다운로드 할 때 파일 속 텍스트와 이미지에서 개인정보를 탐지해 차단한다. 이를 통해 솔루션 도입 이전 업로드된 게시물의 이미지 속 개인정보까지 관리 가능해 담당자 실수 등으로 인한 개인정보 유출 위험을 최소화한다는 점에서 좋은 평가를 받았다. 이상민 개인정보위 개인정보정책국장은 “수상 기업들 성과는 기술력은 물론 도입기관의 철저한 개인정보 보호 의지가 함께 만들어낸 결과"라며 “기술대상에 관심을 갖고 참여해 주신 기업들께 감사드리고, 올해 처음 시행한 제도인 만큼 운영 경험과 성과를 바탕으로 국민과 산업계가 체감할 수 있는 제도로 발전시켜 나가겠다"고 밝혔다.

2026.10.04 15:38방은주 기자

[AI 리더스] 모리타 준 퍼플렉시티 APAC "연내 韓 법인 설립, AI 선택지 넓혀"

인공지능(AI) 검색으로 이름을 알린 퍼플렉시티가 올해 안에 한국 법인을 세운다. 여러 거대언어모델(LLM)을 연결한 AI 에이전트로 한국 이용자와 기업이 다양한 AI를 한곳에서 활용할 수 있도록 지원할 방침이다. 모리타 준 퍼플렉시티 아시아태평양(APAC) 대표는 2일 서울 강남구 청담동 카페 큐리어스에서 지디넷코리아와 만나 "올해 안에 한국 법인을 설립하는 것을 목표로 준비하고 있다"고 밝혔다. 카페 큐리어스는 퍼플렉시티가 지난해 9월 서울에 문을 연 첫 오프라인 거점이다. 온라인에서만 접하던 퍼플렉시티 서비스를 직접 체험하고 AI를 주제로 교류할 수 있도록 마련했다. 첫 오프라인 거점으로 서울을 선택했다는 점에서도 한국 시장에 대한 퍼플렉시티의 관심을 확인할 수 있다. 퍼플렉시티는 2022년 설립된 미국 AI 기업이다. 기존 검색엔진처럼 관련 링크를 나열하는 대신 웹에서 정보를 찾아 질문에 답하고 원문 출처까지 함께 제시하는 '답변 엔진'으로 성장했다. 최근에는 AI 브라우저 '코멧'과 여러 AI 모델을 연결해 실제 업무를 수행하는 '퍼플렉시티 컴퓨터'를 내놓으며 검색을 넘어 AI 에이전트로 영역을 넓히고 있다. 연내 한국 법인 설립…삼성·SKT 이어 협력 넓힌다 퍼플렉시티 한국 법인 설립 계획은 지난해 한 차례 늦춰졌다. 당시 내부 전략 조정으로 일정이 미뤄졌지만 올해는 연내 설립을 목표로 다시 준비에 들어갔다. 한국 법인은 국내 기업과 협력을 넓히는 연결고리가 될 것으로 전망된다. 모리타 대표는 법인이 설립되면 대기업뿐 아니라 중소기업과 스타트업까지 더 다양한 국내 기업과 관계를 만들 수 있을 것으로 기대했다. 그는 "한국 시장의 가능성을 높게 보고 있다"며 "한국 법인을 통해 국내 기업들과 보다 적극적으로 협력할 수 있을 것"이라고 강조했다. 조직 운영은 국가별 지사장에게 사업을 맡기는 일반적인 해외 지사와 다르게 가져갈 계획이다. 국가마다 별도 조직을 두기보다 APAC 조직이 하나의 팀으로 움직이며 각 시장을 지원하는 현재 체계를 이어간다. 국내 기업과 협력 기반은 이미 마련돼 있다. 퍼플렉시티는 SK텔레콤과 손잡고 국내 이용자에게 유료 서비스 '퍼플렉시티 프로'를 제공하고 AI 서비스 개발에서도 협력해왔다. 올해는 삼성전자 갤럭시 S26에도 퍼플렉시티 기술이 적용됐다. 퍼플렉시티 서비스를 이용할 수 있고 빅스비 실시간 웹 검색과 추론에도 관련 기술이 활용된다. 협력 대상은 더 늘어날 가능성이 있다. 모리타 대표는 현재 여러 하드웨어 기업과 추가 협력을 논의하고 있다고 밝혔다. 그는 하드웨어 기업들이 퍼플렉시티에 관심을 보이는 배경으로 정확도와 신뢰를 꼽았다. AI가 질문에 답하는 데 그치지 않고 스마트폰이나 PC에서 이용자를 대신해 행동하기 시작하면 잘못된 판단이 실제 업무 오류로 이어질 수 있어서다. 모리타 대표는 "퍼플렉시티는 처음부터 정확도를 가장 중요한 가치로 두고 발전해왔다"며 "AI가 사용자를 대신해 행동하는 시대에는 정확도와 신뢰가 더욱 중요해질 것"이라고 설명했다. 여러 LLM 한곳에…검색 넘어 '일하는 AI'로 퍼플렉시티가 검색 다음 단계로 내세운 서비스는 '컴퓨터'다. 이용자가 하나의 AI 모델에 모든 업무를 맡기는 대신 여러 LLM과 에이전트를 연결해 작업에 맞는 AI를 활용한다. 이용자가 복잡한 업무를 요청하면 이를 여러 단계로 나누고 각 작업에 적합한 모델을 골라 일을 맡긴다. 하나의 모델에서 결과를 받아 끝내는 게 아니라 다른 모델을 활용해 결과를 다시 확인할 수도 있다. 모리타 대표는 "20~30개 LLM 가운데 요청한 업무에 어떤 모델이 적합한지 판단해 활용한다"며 "결과가 나오면 다른 모델과 비교해 제대로 수행됐는지도 확인한다"고 설명했다. 퍼플렉시티는 이처럼 하나의 LLM에 의존하지 않고 작업에 따라 여러 모델을 조합한다. 검색과 추론, 코딩 등 각 모델 강점을 활용하고 새로운 모델이 나오면 빠르게 서비스에 반영한다. 이용자는 챗GPT와 클로드, 제미나이 등을 따로 오가며 업무마다 적합한 모델을 고를 필요가 줄어든다. 기업 역시 특정 모델에 업무 환경을 맞추기보다 성능과 가격 변화에 따라 다른 모델을 선택할 여지가 커진다. 기존 모델 가격이 오르거나 더 성능이 좋은 모델이 등장해도 시스템 전체를 다른 AI로 옮기기보다 업무에 따라 사용하는 모델을 바꿀 수 있기 때문이다. 모리타 대표는 "하나의 LLM만 사용하면 그 모델이 잘하는 일과 그렇지 않은 일이 나뉠 수밖에 없다"며 "퍼플렉시티는 여러 모델을 활용해 이용자가 원하는 작업을 수행하고 결과까지 다시 검증할 수 있다"고 강조했다. 기업이 AI 비용을 계산하는 방식도 달라질 것으로 봤다. 기존 서비스형 소프트웨어(SaaS)는 직원 몇 명이 사용하는지에 따라 비용을 내는 '시트' 중심이었다면 생성형 AI는 어떤 모델을 얼마나 사용하고 토큰과 컴퓨팅 자원을 얼마나 소비하는지가 중요해지고 있다는 분석이다. 특정 모델에 고정되지 않으면 가격과 성능 변화에도 더 유연하게 대응할 수 있다. 상대적으로 단순한 업무에는 저렴한 모델을 쓰고 높은 추론 성능이 필요한 업무에는 고성능 모델을 활용하는 식이다. 모리타 대표는 "더 저렴하면서 성능이 좋은 모델이 나오면 같은 비용으로도 할 수 있는 일이 늘어날 수 있다"면서 "토큰 소비와 효율성이 계속 달라지는 만큼 기업이 AI를 구매하는 방식과 AI 회사가 서비스를 제공하는 방식도 바뀌게 될 것"이라고 전망했다. 퍼플렉시티는 이런 유연성을 AI 모델뿐 아니라 작업이 실행되는 환경으로도 확장하고 있다. 클라우드에서 모든 일을 처리하는 대신 필요에 따라 이용자 기기를 함께 쓰는 '하이브리드 컴퓨트'를 도입했다. 하이브리드 컴퓨트는 웹 검색이나 복잡한 추론은 클라우드가 맡고 민감한 파일이나 로컬 프로그램을 다루는 작업은 이용자 기기에서 처리한다. 하나의 업무를 클라우드 AI와 로컬 AI가 나눠 수행하는 구조다. 로컬 환경에서 처리하는 작업에는 클라우드 크레딧도 사용되지 않는다. 모리타 대표는 "집에 있는 컴퓨터를 켜두면 외부에서도 클라우드와 로컬 환경을 함께 활용할 수 있다"며 "로컬 파일과 소프트웨어를 이용하면서 민감한 정보는 기기 안에 남겨둘 수 있다"고 소개했다. "AI가 행동해도 결정권은 사람에게" AI가 검색과 답변을 넘어 실제 행동까지 수행하기 시작하면서 이용자가 어디까지 권한을 맡길지도 새로운 과제로 떠올랐다. AI 에이전트가 이메일을 보내고 파일을 수정하거나 구매·결제까지 맡게 되면 잘못된 판단이 실제 피해로 이어질 수 있어서다. 퍼플렉시티는 AI가 업무를 수행하더라도 최종 결정권은 이용자에게 남겨야 한다는 원칙을 두고 있다. 모리타 대표는 "AI가 일을 대신해줄 수는 있지만 결정권까지 넘겨서는 안 된다"며 "행동은 AI가 수행하더라도 최종 결정은 이용자가 내려야 한다"고 강조했다. 중요한 행동을 실행하기 전에는 AI가 무엇을 하려는지 이용자에게 알리고 허가를 받도록 한다. 다만 모든 행동을 할 때마다 매번 승인을 받도록 하는 건 아니다. 반복 업무는 이용자가 처음에 작업 범위와 조건을 정해두면 해당 범위 안에서 AI가 자동으로 수행할 수 있다. 일례로 매주 월요일 특정 뉴스와 자료를 정리해 이메일로 보내도록 지시한다면 처음에 업무 내용과 전달 대상을 승인한 뒤 같은 절차를 반복한다. 모리타 대표는 "빠르게 처리해야 하는 업무도 어떤 조건에서 어떤 행동을 할지 미리 정해두고 이용자가 승인하는 형태로 발전할 수 있다"고 진단했다. 한국은 이 같은 새로운 AI 활용이 빠르게 자리 잡을 수 있는 시장으로 평가했다. 신기술을 빠르게 받아들이는 이용자가 많고 기업도 AI 활용에 적극적이라는 판단이다. 그는 오는 7일 서울 코엑스에서 열리는 'AI페스타26' 퓨처 테크 컨퍼런스 무대에도 오른다. '검색하는 시대에서 답을 얻는 시대로'를 주제로 AI 검색이 에이전트로 확장되는 과정과 퍼플렉시티가 그리는 다음 단계를 소개할 예정이다. 모리타 대표는 "한국은 얼리어답터가 많고 새로운 기술과 트렌드를 빠르게 받아들이는 시장"이라며 "퍼플렉시티가 앞으로 내놓을 기술과 서비스가 한국 이용자와 기업에서 어떻게 활용될지 기대하고 있다"고 말했다.

2026.10.04 10:10김동원 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

AI가 써준 답만 믿었다간…직원 판단력 떨어진다

[ZD브리핑] 칼날 선 국감 공세 속… AI·전동화 미래 향해 달리는 산업계

폭스바겐 전기차 또 배터리 리콜…6개월 만에 재발

엔비디아, 美 리플렉션 AI에 추가 투자·인수 협상 중

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.