• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'☁캘리포니아커뮤니티 보안 샌프란시스코커뮤니티☁'통합검색 결과 입니다. (1369건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"보안 유니콘 만들자"···제로트러스트 52억 등 100억 투입

과학기술정보통신부는 한국인터넷진흥원(원장 이상중, 이하 'KISA')과 함께 제로트러스트 도입 시범사업, 우수 인공지능 보안시제품‧사업화 지원, 한국형 통합보안 개발 시범사업 등 정보보호기업 신기술 제품 및 서비스 개발 지원에 총 100억을 투입한다고 13알 밝혔다. 제로트러스트 도입 시범사업 최근 원격근무 등 근무형태 다변화와 클라우드 환경 일반화, 다양한 방식의 사이버 위협 증가 등 각 기업이 정보보호를 위해 고려해야 할 사항이 함께 늘어나면서, 기존의 경계 기반 보안체계로는 이에 대응하는데 한계를 보임에 따라 새로운 보안 방식으로의 전환이 요구되고 있다. 경계 기반 보안체계는 전통적인 IT 보안체계를 말한다. 네트워크에 접속하는 위치를 기반으로 네트워크 경계 내부는 신뢰하는 영역, 경계 외부는 신뢰하지 않는 영역으로 간주하는 기존 보안체계를 말한다. 이런 흐름에 따라 정보시스템 등에 대한 접속 요구가 있을 때마다 끊임없이 검증해 접근을 제어하는 새로운 보안개념인 '제로트러스트(Zero Trust)가 주목받고 있다. 이에, 과기정통부와 KISA는 제로트러스트 도입 시범사업을 작년에 처음 시작해 실제 환경(공공 1개, 민간 3개)의 제로트러스트 개념을 적용한 보안모델을 개발하고 실제 환경에서 운영하는 것도 지원한 바 있다. 특히 공공기관과 금융사 등 국민 생활과 밀접한 대규모 서비스에 제로트러스트 도입 사례를 발굴했다는 점에서 의미가 매우 크다고 과기정통부는 설명했다. 올해는 본격적으로 민간 분야 제로트러스트 보안 모델 확산을 위해 실적용 가능한 수요처 매칭과 함께 제로트러스트 3대 핵심 요소(인증체계 강화, 마이크로 세그멘테이션, 소프트웨어 정의 경계) 준수와 제로트러스트 가이드라인 2.0의 향상된 성숙도에 부합하는 6개 신규 과제(총 42억 원)를 지원한다. 뿐만 아니라, '제로트러스트 도입·전환 컨설팅'을 통해 자체 투자여력이 있으나 도입계획 수립에 어려움을 겪고 있는 기업, 중장기적인 제로트러스트 도입 로드맵 수립이 필요한 기업 등을 대상으로 9억 원 규모의 제로트러스트 컨설팅도 지원한다. 인공지능(AI) 보안기업 육성 과기정통부와 KISA는 고도화·지능화되는 사이버 위협에 대응하고 인공지능 기반 차세대 보안 산업 활성화를 위해 지난 2021년부터 국내 우수 AI보안 기술 활용 제품·서비스의 개발 및 상용화, 국내·외 이용 확산을 지원하고 있다. 올해까지 총 66개 과제를 지원했다. 사업 5년 차를 맞는 올해는 ① 인공지능 기술을 활용해 국내 보안기업의 정보보호 제품 경쟁력을 강화하는 'AI For Security' 분야 ② 생성형 인공지능, 인공지능 비서, 온디바이스 인공지능 등 각종 AI 활용 서비스에 보안성을 강화하는 'Security For AI' 분야로 구분해 공모를 추진한다. '신규 AI 보안제품 개발 지원(총 5개 과제, 최대 각 2억 원 규모)'과 '기 개발된 AI 보안제품 및 서비스의 사업화 지원(총 4개 과제, 최대 각 2.5억 원 규모)' 등 기업의 성장 단계별로 지원프로그램을 별도 구성해 기술력과 잠재력이 큰 참여기업을 공모, 선정할 예정이다. 선정 기업은 신규 보안 제품‧서비스 개발 및 사업화, 실증비용 지원은 물론, 기업 수준진단을 통해 비즈니스 모델 컨설팅, 투자유치 기회 제공, 법률자문 등 맞춤형 육성 프로그램 지원을 받는다. 한편, 세계적으로 기술력을 인정받고 있는 국내 지능형 CCTV 등 물리보안 제품의 경쟁력을 강화하기 위해 AI CCTV 성능향상용 학습데이터 구축 및 성능평가 제도운영에도 10억 원을 투입한다. 한국형 통합보안 모델 개발 지원 최근 단일 보안 솔루션으로 폭증하는 사이버위협에 효과적으로 대응하기 어렵다는 인식에 따라 글로벌 보안시장은 통합보안과 플랫폼화로 급변하고 있다. 특히, 글로벌 보안 기업들은 타사 솔루션과 통합‧연계 및 기술제휴를 통해 기술력과 경쟁력을 강화하고, 막대한 자금력을 동원한 M&A를 통해 시장 점유율을 확대하는 전략을 추진하고 있다. 그러나 우리나라는 협업에 익숙지 않은 문화와 소규모, 단일제품 위주의 시장구조로 글로벌 경쟁에서 뒤처질 수 있다는 지적이 많았다. 이에 과기정통부는 우리 기업이 서로 역동적으로 협력하면서 상호연동성을 확보하기 위해 민관합동 추진체계(K-시큐리티 얼라이언스)를 작년부터 구성해 협업문화를 촉진하는 한편, 협업기반 한국형 우수 통합보안 모델을 시범개발해 중동‧동남아 등 신흥 보안시장을 공략할 방침이다. 올해는 민관협업 추진체계 명칭을 '팀 시큐리티 코리아'로 개편해 기업 간 협업 결과물이 즉시 수출 핵심 아이템이자 브랜드로 연계될 수 있게 할 예정이다. 또 기업 간 보안 솔루션, 데이터 등이 손쉽게 통합 미 연계될 수 있게 포털 형태의 'API(application Programming Interface) 연동 지원 플랫폼(기업이 자유롭게 API를 게시하고 자율적으로 상호연동 테스트‧확인이 가능한 매개체)'을 구축해 개방형 보안생태계 확 산유도를 내실 있게 추진할 계획이다. 한편, 보안기업 협업과 경쟁력 강화의 마중물이 될 한국형 통합보안 모델 개발 시범사업도 작년에 이어 올해도 추진한다. 올해는 국내 보안기업으로 구성한 컨소시엄이 각 사 협업을 통해 수요에 맞는 다수의 보안기능을 통합하고, 보안위협 탐지‧대응 및 관리‧운영이 가능한 차세대 통합보안 모델(플랫폼) 개발을 지원(총 3개 과제, 최대 각 3억 원 규모)한다. 이들 3개 분야 시범사업 공모 관련 상세정보는 한국인터넷진흥원 누리집 'www.kisa.or.kr'에서 확인할 수 있다. 신청서 접수는 다음달 3일 오후 2시까지다. 과기정통부 최우혁 정보보호네트워크정책관은 “최근 딥시크(DeepSeek) 데이터 유출 등 생성형 AI 기술에 대한 보안 위협 증가, 복잡한 업무환경의 내부자 권한 탈취를 통한 횡적 이동 공격 등 디지털 신기술 전반의 보안 위협에 대한 대비가 시급하다” 면서, “고도화되는 사이버 위협에 대응하기 위해 국내 보안기업의 협업과 경쟁력 강화가 무엇보다 중요한 시기이므로 본 지원사업을 통해 경쟁력 있는 우수한 신규 보안 모델과 서비스가 발굴될 수 있도록 지원을 아끼지 않겠다”고 말했다.

2025.03.14 01:00방은주

E1, 사이버안보 협력체 '사이버파트너스' 참여…국정원과 협력

E1은 국가정보원이 주도하는 민·관 사이버안보 협력체 '사이버파트너스'에 참여한다고 13일 밝혔다. 사이버파트너스는 지난해 국가정보원 주최 '사이버 서밋 코리아(CSK) 2024' 행사에서 출범한 범국가 사이버안보 협력체로, 방산·보안·핵심기술·금융·에너지 등 주요분야 110개 기업과 20개 국가·공공기관이 참여하고 있다. E1은 사이버파트너스를 통해 사이버 위협에 효과적으로 대응할 수 있는 민·관 협력 시스템을 구축하고, 최신 정보와 기술을 바탕으로 정보보호 관리체계를 더욱 강화할 계획이다. E1 관계자는 “국가정보원과 함께 사이버파트너스에 참여함으로써 정보보호 대응 협력체계를 강화해 앞으로도 안전하고 신뢰할 수 있는 서비스를 제공하겠다”며 “나아가 국가 에너지 안보에도 기여할 수 있도록 앞장설 것“이라고 밝혔다.

2025.03.13 10:27류은주

LGU+, ICTK와 양자보안 기술협력 확대

LG유플러스는 아이씨티케이(ICTK)와 함께 양자보안 기술협력을 강화하고 인공지능(AI) 에이전트 '익시오'를 비롯한 모바일서비스의 보안을 강화한다고 13일 밝혔다. LG유플러스는 ICTK의 특허기술인 물리적 복제 방지 기술(PUF)을 암호키 관리 시스템(KMS) 서버에 연내 적용할 예정이다. PUF는 반도체 칩의 고유한 물리적 특성을 이용해 암호키를 생성하는 기술로, 암호키를 별도로 저장하지 않고도 필요할 때마다 동일한 키를 생성해 해킹과 복제를 원천 차단한다. LG유플러스의 통신서비스를 이용하기 위해 고객이 로그인을 하면 가입자 인증 과정에서 암호키가 생성되는데, 이 암호키로 데이터를 보호하고 안전하게 전송한다. 이번에 PUF로 보안이 강화된 암호키 관리 시스템이 도입되면 LG유플러스의 AI 에이전트 서비스인 익시오의 전화 통화도 한층 더 안전해진다. 나아가 암호키 생성에 양자난수생성기(QRNG)를 활용해 암호키의 복잡도를 높여 제3자가 해독하기 어렵게 만든다. 또 암호키를 전송하는 과정에서도 양자내성암호(PQC) 알고리즘을 적용해 데이터 도청, 중간자 공격 등 위협으로부터 보호할 수 있도록 했다. 이 같은 기술로 익시오 사용 고객은 스마트폰에 퀀텀칩 등 별도의 하드웨어가 없어도 외부의 위협으로부터 자유로운 안전한 통화 환경을 누릴 수 있게 됐다. LG유플러스와 ICTK는 연내 PUF칩이 탑재된 스마트폰 가입자식별모듈(USIM)을 개발해 단말 내 보안도 강화할 계획이다. 고객의 암호키를 별도 PUF 유심에 저장함으로써 더 안전한 환경에서 유플러스의 다양한 서비스를 이용할 수 있을 것으로 기대된다. LG유플러스는 지난 2020년 기업 전용회선 상품의 상용화를 시작으로 양자컴퓨터의 공격에도 끄떡없는 양자보안 생태계를 확대해왔다. 보안 솔루션 U+PQC-가상사설망(VPN)과 기업 전용 ID관리솔루션 알파키 서비스를 상용화했으며, 광전송망 양자내성암호 전환 프레임워크를 한국정보통신기술협회(TTA) 표준으로 제안해 2024 우수 표준 인증으로 선정됐다. 한편 LG유플러스는 고객이 신뢰하고 사용할 수 있는 '안심지능(Assured Intelligence)'을 실현하기 위한 브랜드로 '익시 가디언(ixi-Guardian)'을 내세우고 AI 분야 보안 기술인 ▲안티딥보이스(Anti-DeepVoice) ▲온디바이스 sLM(small Language Model) ▲양자암호 기술 등을 강화해나갈 계획이다.

2025.03.13 09:40최지연

생각대로, 정보보호관리체계 간편인증 획득

음식배달 중계 플랫폼 '생각대로' 운영사 로지올(대표 채헌진)은 한국인터넷진흥원으로부터 정보보호관리체계(ISMS) 간편인증을 획득했다고 12일 밝혔다. 이번 인증 취득을 통해 로지올은 고객의 소중한 데이터를 보호하고, 더욱 안전한 물류 서비스를 제공할 수 있는 기반을 마련했다. ISMS(InformationSecurity Management system) 인증은 기업이 정보보호를 위한 체계적인 관리 절차를 수립하고 운영하는지를 평가하는 국내 권위의보안 인증이다. 인증을 받기 위해서는 정보보호 정책, 위험관리, 접근통제, 암호화, 운영보안, 개인정보 보호 등 40여 개의 엄격한 심사 기준을 충족해야 한다. 로지올은 배달산업의 디지털 전환을 선도하는 기업으로서, 이번 인증 취득을 계기로 고객의 신뢰를 더욱 강화하고, 보안수준을 지속적으로 개선해 나갈 계획이다. 특히, 차세대 스마트배송 시스템 등 자사의 혁신적인 기술을 더욱 안전하게 운영할 수 있도록 보안 프로세스를 철저히 관리할 예정이다. 로지올 관계자는 "이번인증 획득은 당사의 정보보호 관리 역량을 공식적으로 인정받은 것"이라며 "앞으로도 정보보호 수준을 지속적으로 강화하고, 안전하고 신뢰할수 있는 물류 서비스 제공을 통해 배달산업의 디지털 혁신을 이끌어가는 데 앞장설 것"이라고 말했다.

2025.03.12 11:13백봉삼

인크루트서 또 개인정보 유출…"규모 확인 중"

취업 플랫폼 인크루트에서 또 한번 개인정보 유출 사고가 발생했다. 다만 피해 규모와 해킹 수법 등은 조사 중이다. 11일 관련업계에 따르면 지난 8일 오후부터 인크루트는 가입자들에게 "외부 공격에 의해 일부 고객 정보가 유출된 정황이 확인됐다"는 내용의 이메일을 보냈다. 유출 시점과 경위 파악중…규모도 아직 몰라 인크루트는 개인정보의 정확한 유출 시점과 경위는 관계 기관인 개인정보보호위원회(이하 개인정보위)와 협조해 조사 중이라고 알렸다. 유출이 의심되는 개인정보 항목으로 성명, 생년월일, 성별, 휴대전화 번호 등이 포함되며, 개인별로 유출된 정보 항목에는 차이가 있을 수 있다. 회사는 관련 IP 차단, 시스템 취약점 점검 및 보완, 시스템 모니터링 강화를 완료했다고도 덧붙였다. 또 피싱, 스미싱, 악성코드 등 2차 피해 가능성이 높아진 만큼 고객들에게 출처가 불분명한 전화, 메시지, 이메일 등에 각별한 주의를 당부했다. 인크루트는 이번 사건을 계기로 정보 보호 투자를 확대하고, 최신 보안 기술을 도입하는 등 전사적인 보안 강화를 추진할 계획이라고 말했다. 또한, 보안 정책을 강화하고 보안 전문 인력을 보강하는 등 종합적인 대응 방안을 마련할 것이라고 밝혔다. 아울러 고객 및 관계 기관과의 투명한 소통을 지속해 추가 피해 방지 및 예방에 최선을 다하겠다고 강조했다. 2020년 이후 또 해킹 발생...취준생 "해킹 관련 공지 미흡" 인크루트는 2020년 9월 발생한 회원 개인정보 3만5천76건 유출사고로 2023년 7월에도 개인정보위로부터 과징금 7천60만원과 과태료 360만원을 부과받은 적 있다. 당시 인크루트 측은 "개인정보 보호조치를 제대로 이행하지 않은 것은 아니고, '크리덴셜 스터핑' 공격을 차단하기 위한 침입 탐지나 차단 정책이 없었던 것도 아니다"라고 다소 억울해했다. 크리덴셜 스터핑 공격은 개인의 크리덴셜(인증정보)를 불법으로 수집한 후 이를 기반으로 다른 웹서비스에 무작위 로그인하는 사이버 공격 수법이다. 이후 인크루트는 2023년 7월 구직자 개인정보 보호를 위해 개인정보위와 민관 협력 자율규제 규약에 서명하고, 법적 의무 사항 외에도 추가적 안전조치를 이행해 우수 사례를 창출해왔다. 당시 인크루트는 개인정보 안전조치를 위해 개인정보가 포함된 파일을 다운로드 시 파일 암호화 설정을 강제 적용하고, 또 기업회원과 개인회원에게 해외 IP 로그인 차단 설정 기능과, 2차 인증을 개인회원까지 확대 적용했다. 회사 측은 아직 정확한 피해 규모나 수법 등이 밝혀지지 않은 만큼, 추가적인 확인 사항이 있을 경우 가입자들에게 즉시 공지하겠다고 밝혔다. 다만 취업준비생들 가입자들에게 해킹 사실을 알리기 위한 노력이 부족하다고 토로했다. 인크루트 해킹 관련 안내는 홈페이지 PC버전 오른쪽 하단에 작은 글씨의 팝업으로 게재돼 있으며, 앱에서는 어떤 공지도 찾아볼 수 없다는 지적이다.

2025.03.11 09:21안희정

[현장] "중기 정보보호 인증 이렇게"···ISMS-P 교육장 가보니

“저희 회사가 개인정보 보호를 잘하고 있는지 확인하고 싶어서 왔어요. ISMS-P를 취득하려고 심사에 필요한 자료를 만들고 있거든요. 인증 기관이 어디인지, 예외 사유는 무엇인지 알려줘서 도움을 얻었습니다.” 10일 오전 서울 송파구 IT벤처타워 소재 한국인터넷진흥원(KISA) 교육장. 이 곳엔 오전부터 중소기업에서 보안 업무를 맡고 있는 20명이 참석해 강의실을 채웠다. 과기정통부와 개인정보위, KISA가 공동으로 시행하는 중소기업을 위한 '정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 구축‧운영 교육'을 듣기 위해서다. 이들 기관은 개인정보 보호 관리 체계 인증을 취득할 예정이거나 관심 있는 중소기업을 대상으로 매년 교육을 하고 있다. 올해도 3월부터 9월까지 6개월간 시행한다. 이날은 오프라인으로 이뤄지는 교육 첫째 날이다. 'ISMS-P'는 기업이 보안 수준을 높이고 개인정보 유출을 막도록 보호 체계를 갖췄는지 심사하고 인증하는 제도다. 정보통신망 서비스를 제공하는 기업이나 정보통신 서비스 매출액이 100억원 이상인 업체는 의무적으로 인증을 취득해야 한다. 인증 받으려면 시스템운영팀과 정보보안팀, 개인정보보호팀 같은 조직을 꾸려야 한다. 시스템 운영 장소와 설비도 필요하다. 이날 강사로 나선 임지석 ISMS-P 인증심사원은 “우리 회사가 어떤 조직을 갖춰 무슨 자산을 관리할지, 개인정보를 수집·이용·파기할 때 어떻게 처리할지, 사고 예방·대응은 무슨 수로 할지 등을 증명해야 한다”며 “중소기업기본법과 특정금융정보법 등에 기준이 나온다”고 안내했다. “중소기업 스스로 인증 받을 요령 알고파” 인증신청서 양식을 받아 본 참가자들은 어떻게 쓰는지 골몰했다. 자세한 심사 기준이 궁금하면 서슴없이 손 들고 질문했고, 쉬는 시간 강사에게 가 따로 묻기도 했다. 한 참가자는 기자에게 “제도가 있다는 것은 알았지만 구체적 내용을 몰랐다”며 “여기서 전체적인 개요를 파악해 좋았다”고 소감을 밝혔다. 그러면서 “우리 회사는 아직 인증 계획이 없지만 '알아두면 좋겠다' 생각했다”며 “회사에 건의하니 선뜻 허락해 배우러 왔다”고 말했다. 기업에서 개인정보 보호 관련 중간관리자라는 고윤상씨는 “우리 회사는 인증 취득을 준비하고 있다”며 “중소기업이 컨설팅 업체를 안 써도 자체 인력으로 ISMS 심사를 신청하고 유지·관리하는 방법까지 알고 싶다”고 밝혔다. 그는 “13년 동안 개인정보 보호 업무를 해 관련 제도에 관심이 많다”며 “KISA가 직접 교육하는 만큼 이론보다 실제로 현업에 적용할 요령을 얻을 수 있을 것 같다”고 기대했다. 9월까지 ISMS-P 인증 제도 온·오프라인 교육 이날은 교육 첫날로, ISMS-P 인증 제도 개요를 다뤘다. 이어서 나흘 동안 ▲간편인증 보호 대책 항목 분석 ▲개인정보 처리 관련 법과 제도 ▲개인정보 보호 대책 ▲기업별 운영 사례 실습 등을 진행한다. 이처럼 올해 교육 일정은 3월부터 9월까지 총 6회, 회당 5일간 운영된다. ▲3월 10일 ~ 3월 14일 ▲3월 31일 ~ 4월 4일 ▲5월 19일 ~ 5월 23일(온라인) ▲6월 30일 7월 4일 ▲8월 18일 ~ 8월 22일(온라인) ▲9월 15일 ~ 9월 19일 가운데 가능한 일정을 골라 신청하면 된다. 단 5일 연속 참석해야 한다. 지방에 있거나 현장 출석하기 어렵다면 온라인 교육을 들을 수 있다. 참석하려는 기업은 상생누리나 개인정보배움터 홈페이지에서 교육 한 달 전부터 신청할 수 있다. 수료기업 중 희망한다면 KISA가 제공하는 보안 취약점 점검, 맞춤형 기술 지원 등을 받을 수 있다. 오명희 KISA ISMS팀 선임연구원은 “상장기업이 이 인증을 얻으면 환경·사회·지배구조(ESG) 중 사회 부문 평가를 건너뛴다”며 “정보보호 전문 서비스 기업과 보안 관제 기업으로 지정할 때에도 가점을 받는다”고 소개했다.

2025.03.10 16:50유혜진

위브릿지 한국 대표에 이강만 전 파수 부사장

한국 보안솔루션 미국 진출 컨설팅 및 판매대행 전문기업 위브릿지(WeBridge)가 한국법인 CEO로 이강만 전 파수 부사장을 선임했다. 위브릿지는 한국 보안솔루션기업의 미국시장 진출을 위해 현지 판매대행과 컨설팅을 원스톱으로 제공하는 기업이다. 이스라엘 기업인 아비람 제닉(Aviram Jenik)과 노암 라타우스(Noam Rathaus), 오치영 지란지교 회장과 이동범 지니언스 대표 등 한-이스라엘 대표 창업가들은 2020년 한국 기업의 미국시장 진출을 위해 위브릿지월드(We-Bridge Worlds)를 설립했다. 전세계에서 미국과 중국을 제외하고 사이버 보안 분야 경쟁력이 있는 곳은 이스라엘과 한국이다. 아비람 제닉과 노암 라타우스는 비욘드 시큐리티 등 여러 보안 기업을 설립하고 미국에서 엑싯을 경험한 연쇄 창업가이자 벤처투자가다. 아비람 제닉은 이스라엘 기업인으로 미국 기업과 네트워크를 구축했으며 한국 국적도 획득하는 등 대한민국 보안 기업에 대한 애정이 높다. 오치영 지란지교 회장은 대학시절 지란지교를 창업, 현재 한국과 일본에 12개의 계열사를 운영하는 1세대 벤처기업가다. 20여년의 일본 비즈니스를 통해 해외 성공 경험을 보유했다. 이동범 대표는 통합보안기업 지니언스를 설립했으며 한국정보보호산업협회(KISIA) 회장을 역임했다. 10여 간 미국 비즈니스를 하면서 한국 보안 기업 진출 루트를 고민해왔다. 한국 기업 홀로 미국 진출 쉽지 않아 한국 B2B 소프트웨어 기업들은 미국 현지 네트워크와 유통 채널이 부족해 시장에 빠르게 안착하는 데 어려움을 겪는다. 또한, 미국 기업 고객들은 신뢰성과 브랜드 인지도를 중요하게 여긴다. 한국 기업이 경쟁력 있는 제품을 보유하고 있더라도 초기 신뢰를 얻기가 쉽지 않다. 여기에 한국 SW의 UI와 UX가 미국 사용자들에게 익숙하지 않다. 가격 책정 및 판매 모델 또한 차이가 있다. 한국 기업이 미국 시장에 단독으로 법인을 설립하고 운영하는 데는 상당한 비용이 소요되며, 행정 절차가 복잡해 회계, 세금, 법률 문제를 처리하는 데 많은 리소스가 필요하다. 최적의 진입 전략과 현지 네트워크 활용 위브릿지는 이러한 어려움을 해결하기 위해 시장 조사를 바탕으로 최적의 진입 전략을 수립하고, 현지 네트워크를 활용해 빠른 시장 정착을 돕는다. 이번 한국법인 CEO 선임을 통해 위브릿지는 국내 기업과의 협력을 더욱 강화할 계획이다. 글로벌 시장 진출을 원하는 한국 기업들에게 보다 체계적인 지원을 제공하며, 특히 보안 분야에 특화된 서비스를 통해 해외 시장에서의 경쟁력 강화를 집중적으로 추진할 예정이다. 위브릿지는 △미국 현지 잠재 고객 창출 △현지 영업 인력 채용 및 교육 △시장 진입을 위한 제품 조정 및 현지화 △미국 내 마케팅 및 미디어 홍보 △현지 영업팀 운영 등을 지원한다. 한국법인 CEO로 선임된 이강만 대표는 글로벌 시장에서 다년간의 경험을 쌓아온 전문가다. 이 대표는 미국 아이오와대 경영학 석사(MBA) 출신으로, 대한무역투자진흥공사(KOTRA)에서 뉴욕과 서울을 오가며 해외 마케팅 경험을 쌓았다. 이후 2000년부터 티맥스소프트에서 12년간 전략마케팅 본부장, 해외사업본부장, 엔터프라이즈 사업본부장, 미국법인장 등을 역임했다. 2022년까지 8년 동안 파수에서 글로벌 세일즈 및 마케팅 총괄 부사장으로 재직하며 미국과 동남아 시장에서 사업 매출 확대에 기여했다. 이강만 대표는 “위브릿지는 미국에서 성공한 두 명의 이스라엘계 연쇄 창업가와 한국 대표 보안기업 설립자들의 열정과 노하우를 갖고 있다”면서 “이미 미국 시장에서 성공사례를 만든 이스라엘 기업에 뒤지지 않는 기술력을 가진 한국 기업을 지원하고 커뮤니케이션을 도울 것”이라고 말했다. 위브릿지 공동 설립자인 아비람 제닉 대표는 "한국 보안 제품들이 미국 시장 진출 초기에는 어려움을 겪지만, 빠른 대응력과 품질 경쟁력을 바탕으로 충분한 성공 가능성을 지니고 있다"며 "위브릿지의 체계적인 지원이 한국 기업의 글로벌 성장에 중요한 역할을 할 것"이라고 전망했다. 이어 “한국의 K-컬쳐가 세계인을 매료시켰다며 이제 K-보안이 글로벌 시장에서 인정받을 수 있게 노력하겠다”고 덧붙였다.

2025.03.10 15:59김인순

BYD 타면 개인정보 유출?…중국 전기차 소문 사실일까

중국 자동차를 타면 개인정보가 유출될 수 있다는 소문이 퍼졌다. 특히 중국 최대 전기차 회사 비야디(BYD)가 중국 생성형 인공지능(AI) '딥시크'를 기반으로 자율주행 기능을 신차에 적용하겠다고 발표하자 논란이 커졌다. 전문가들은 확인되지 않은 설이라고 선을 그었다. 익명을 요구한 자동차 보안 전문가는 7일 지디넷코리아와의 통화에서 “중국 자동차를 운행한다는 사실만으로 개인정보가 빠져나가는지 알 수 없다”며 “중국 자동차 회사가 차량 내·외부에서 수집한 정보를 중국 정부에 보낸다는 얘기는 확인되지 않은 소문”이라고 말했다. 한국개인정보보호책임자(CPO)협의회장인 염흥열 순천향대 정보보호학과 명예교수는 “중국 기업이 수집한 정보를 중국 사법당국에 제공할 수 있다는 가능성을 한국 소비자가 걱정하는 것 같다”고 분석했다. 다만 개인정보 보호를 객관적으로 증명할 필요가 있다는 의견이 나온다. 자동차 보안 전문가는 “중국 자동차 제조사가 한국에 판매하려면 소비자가 불안하지 않게 해야 한다”며 “한국 정부와 소비자가 받아들일 만한 제3의 공신력 있는 기관이 검증한 결과로 자동차 제조사가 소명해야 한다”고 주장했다. 국내 자동차관리법에 따르면 자동차 제조사는 자동차 사이버 보안 관리 체계를 수립해 국토교통부 장관 인증을 받아야 한다. 자동차 사이버 공격·위협 사고가 발생하면 국토부 장관에게 즉시 그 사실을 신고해야 한다. 다른 자동차 제조사도 마찬가지다. 염 교수는 “한국·미국·유럽 차량도 정보를 수집하고, 필요하다면 이를 제3자에게 공유한다”며 “어떤 정보를 수집하는지, 누구에게 왜 공유하는지 등을 개인정보 처리 방침에 고지한다”고 설명했다. 자동차 보안 전문가는 “BYD가 중국 회사라 억울하기도 할 것”이라며 “현대자동차·기아 같은 한국차와 테슬라·BMW·벤츠를 비롯한 다른 나라 수입차도 AI를 쓰고 카메라로 찍지 않느냐”고 되물었다. 자동차를 운행하면서 샐 수 있는 개인정보는 ▲탑승자 개인정보 ▲차량 주변 개인정보 2가지로 나뉜다. AI 음성 비서가 탑재된 차량을 탄 사람이 대화한 내용이 유출될 수 있고, 대화 내용을 모아 보면 특정 정보를 유추할 수도 있다. 또 다른 하나는 자율주행 기능을 갖춘 차량이 주변 차량이나 보행자를 카메라로 촬영한 영상이 유출될 수 있다. 결국 한국 정부가 나섰다. 개인정보보호위원회는 이날 BYD 스마트자동차 실태를 점검하겠다고 밝혔다. 현대·기아·테슬라·BMW·벤츠는 이미 지난해부터 조사중이다. 개인정보위는 최근 BYD 한국지사에 개인정보 보호 문제를 물었다. BYD는 개인정보 처리 방침을 개선하고 있다며 한국 개인정보보호법을 충실히 반영하겠다고 답했다. 개인정보위는 "향후 BYD를 포함한 스마트자동차 분야에 대한 실태점검을 조속히 진행해, 우리 정보주체의 개인정보가 안전하게 보호되며 관련 서비스가 활성화될 수 있도록 만전을 기할 방침"이라고 7일 밝혔다. 미국은 중국 스마트자동차뿐 아니라 화웨이 통신 장비와 로봇청소기, 인터넷 공유기 등 사물인터넷(IoT) 기기를 못 쓰게 막는다. 한국은 미국처럼 국가 차원에서 중국을 무조건 배척하기 힘들다. 중국은 한국의 제1교역국이다.

2025.03.07 16:37유혜진

넥슨 '메이플스토리' 해킹 후…범죄기록부 쓴 AI스페라

“제가 전에 다닌 직장 넥슨에서 게임 '메이플스토리' 사용자 개인정보 1천300만건이 유출됐습니다. 충격적이죠. 그래서 '인터넷프로토콜(IP) 범죄 기록부'를 만들기로 했습니다. 5년이나 개발했어요. 너무 오래 걸려서 동료와 투자자가 힘들어했습니다. 'IP 주소를 다 수집하겠다니 미친 짓'이라던 사람들이 이제 '대세'라고 평가하네요.” 강병탁 AI스페라 대표는 6일 서울 삼성동 그랜드인터컨티넨탈서울파르나스호텔에서 개최한 '공격 표면 관리(ASM·Attack Surface Management)와 위협 인텔리전스(TI·Threat Intelligence) 콘퍼런스'에서 이같이 밝혔다. AI스페라는 2017년 10월 문을 열었다. 2023년 4월에야 '크리미널(Criminal) IP'를 선보였다. 이후 국내외 50개사와 계약했다. 강 대표는 “빅데이터 양이 430페타바이트(PB)”라며 “서버는 900대, 날마다 바뀌는 정보는 40억~50억개”라고 말했다. 그는 “서버를 비롯한 정보기술(IT) 자산은 담당자가 아는 현황과 인터넷에 연결된 실제 숫자가 다르다”며 “잘 지키고 있다고 생각해도 ASM으로 살펴보면 그렇지 않다는 사실을 알게 된다”고 지적했다. 이어 “보안 담당자가 항상 모든 자산을 관리할 수는 없다”며 “위협에 미리 대응할 수 있는 ASM이 필요하다”고 주장했다. 또 “ASM은 스캔할 때 장애를 일으키지 않는다”며 “날마다 자동 수행해 결과를 알려준다”고 강조했다. AI스페라를 공동 창업한 김휘강 고려대 정보보호대학원 교수는 “한국 콘텐츠 사업의 적은 저작권 침해”라며 “불법 유포 사이트 '누누티비'가 대표적”이라고 소개했다. 그러면서 “크리미널 IP에 '드라마'를 검색하면 한국 드라마 안 볼 것 같은 나라의 불법 사이트에도 나온다”고 시범을 보였다. 이어 “요즘 우크라이나에서 이런 범죄가 많이 일어난다”며 “국제 공조하려고 해도 전쟁통이라 못하니까 취약하다”고 덧붙였다.

2025.03.06 16:51유혜진

중고거래 사기꾼 "토스 싫어, 다른 계좌로"…왜?

“사기 친 적 있는 계좌로 토스 사용자가 돈 보내려 하면 경고해 알려줍니다. 첫 피해자는 못 막더라도 두 번째부터는 막아야죠. 그래서 '당근(마켓)' 같은 중고 거래에서 사기꾼이 '토스로 보내지 말고 다른 계좌로 보내라'고 한다네요.” 지정호 비바리퍼블리카(토스) 정보보호최고책임자(CISO)는 6일 서울 삼성동 그랜드인터컨티넨탈서울파르나스호텔에서 열린 '공격 표면 관리(ASM·Attack Surface Management)와 위협 인텔리전스(TI·Threat Intelligence) 콘퍼런스'에서 이같이 밝혔다. 국내 정보보호 기업 AI스페라가 이 행사를 개최했다. 토스는 '사용은 간편하게, 보안은 강력하게'라는 지침을 시행한다. 2020년 7월 고객 피해 보상 안심 제도를 만들어 '지켜주지 못한 고객'에게 금전적 피해를 구제한다. 보안 인력은 50명이 넘는다. 지 CISO는 “지나가는 사람이 '잠깐 스마트폰 빌려달라' 하면 빌려주지 말아야 한다”며 “신분증 빌려주지 않듯 스마트폰은 더욱 안 된다”고 말했다. 그는 “매년 보이스피싱 탓에 수천억원 날아간다”며 “앱을 위·변조해 가짜 앱을 깔게 하고, 개인정보를 입력하면 정보를 빼내, 사용자가 송금하면 해커 계좌로 돈이 들어가게 한다”고 전했다. 지 CISO는 “최근 보안 사고는 내부 임직원에서부터 시작되는 일이 많다”며 “그럼에도 토스는 악성코드(랜섬웨어) 감염된 적이 전혀 없다”고 강조했다. 회사에서 개인 메일과 유해 사이트에 접속할 수 없고, 일하는 데 필요한 소프트웨어(SW)를 사주기에 불법 프로그램 쓸 일이 없다는 설명이다. 데이터센터를 2개 운영하는 토스는 보안 솔루션을 50가지 갖췄다. 지 CISO는 “정보 침해 사고가 터지면 빠르게 대응하려 준비한다”며 “'토스', '한국', '금융', '정보기술(IT)'을 떠올려 공격할 만한 북한이나 단체를 모의 상대로 삼아 훈련한다”고 언급했다. 이어 “공격 표면과 보호할 자산을 파악하는 기초에 충실해야 한다”고 덧붙였다. 임종인 대통령실 사이버특별보좌관 겸 고려대 정보보호대학원 명예교수도 이날 “살아남으려면 스스로 지켜야 한다”며 “ASM의 미래는 새로운 공격 표면을 포괄하고 다양한 보안 도구를 연계해 인공지능(AI)과 인간 역량이 결합하는 것”이라고 주장했다. 그러면서 “일론 머스크 테슬라·스페이스X 최고경영자(CEO)가 요즘 세계에서 가장 영향력 있는 인물이라 반도체 공장 같은 주요 자산이 우주로 갈 것”이라며 “공격 표면이 늘어날 텐데 가시적으로 알 수 있는 건 70%가 안 된다”고 부연했다.

2025.03.06 16:12유혜진

韓 인터넷 사용률 세계 최고 수준…보안인식은 최하위

한국은 국민의 97% 이상이 인터넷을 사용하는 등 디지털 환경에 크게 의존하고 있지만, 온라인 보안 및 개인정보 보호에 대한 인식은 낮은 것으로 나타났다. 노드시큐리티의 마리유스 브리에디스 최고기술책임자(CTO)는 5일 서울 삼성동 오크우드 프리미어 코엑스 센터에서 개최한 간담회에서 올해 한국을 주요 타깃으로 선정하고 본격적인 시장 공략에 나선다고 밝혔다. 그가 공개한 쿠키 유출 조사 결과에 따르면 한국은 244개국 중 30위에 오를 정도로 사이버 공격에 상당히 노출됐다. 국내에서 유출된 쿠키만 1억8천600만 건에 달하며 이 중 33%는 여전히 활성화된 것으로 나타났다. 더불어 그는 악성코드를 통해 유출된 후 다크웹을 통해 공개된 신용카드 정보는 60만개 이상이라고 경고했다. 이렇게 탈취된 데이터는 AI 기반 피싱 공격과 랜섬웨어에 악용되면서 개인과 기업의 보안이 더욱 중요한 이슈로 떠오르고 있다. 하지만 한국 사용자들의 보안 인식은 타 국가 대비 현저히 낮은 것으로 나타났다. 응답자 중 약 40%는 가상 사설망(VPN)의 개념조차 모른다고 답했으며 VPN이 단순히 해외 콘텐츠 접근을 위한 도구로 오해하는 경우도 많았다. 특히 공공 와이파이 사용 시 보안 위협이 증가하고 있음에도 불구하고 이를 예방하기 위한 조치도 미흡한 것으로 나타났다. 카페, 공항, 호텔 등에서 무료 와이파이를 사용하는 경우가 많지만 이에 대한 보안 경각심이 상대적으로 낮은 것으로 확인됐다. 노드VPN CTO는 "사이버 위협이 지속적으로 증가하고 있음에도 불구하고, 한국에서는 VPN과 같은 보안 솔루션을 사용하는 비율이 낮다"며 "VPN을 포함한 사이버 보안 솔루션을 적극 활용해야 한다"고 강조했다. 이에 노드VPN은 한국 시장을 올해 주요 전략 시장으로 선정하고, 위협방지 프로(Threat Prevention Pro), 다크웹 모니터, 메쉬넷(Meshnet), 데디케이티드 IP(Dedicated IP) 등 보안 솔루션 제공을 강화할 계획이다. 위협방지 프로는 웹 브라우저상의 악성코드 및 피싱 사이트 자동 차단하며 다크웹 모니터는 사용자 계정 정보가 다크웹에 유출되었는지 감지한다. 데디케이티드 IP는 공용 VPN 서버가 아닌 개인 전용 IP를 통해 보다 안전한 보안 환경을 구축할 수 있도록 지원하고 메쉬넷은 개인 및 기업 사용자가 VPN 없이도 안전하게 디바이스 간 연결할 수 있는 환경을 제공한다. 이 밖에도 암호를 안전하게 저장하고 관리할 수 있는 노드패스와 데이터를 클라우드 환경에서 암호화해 저장하는 암호화 스토리지 노드락커를 제공한다. 마리유스 브리에디스는 이번 간담회에서 노드위스퍼와 세일리 e심(eSIM) 두 가지 서비스를 추가로 공개했다. 노드위스퍼는 기존 VPN 프로토콜보다 더욱 보안성이 강화된 노드VPN의 독자적인 프로토콜로 해외 접근을 방지하는 서비스를 우회할 수 있도록 지원한다. 이를 통해 해외여행이나 출장 중에도 타국의 접근이 차단된 사이트나 서비스를 이용할 수 있다. 세일리 e심은 글로벌 모바일 인터넷 서비스를 제공하는 e심 서비스로 VPN 기능이 내장되어 어디서나 안전한 네트워크 연결을 보장한다. 이 밖에도 마리유스 브리에디스 CTO는 노-로그(No log) 정책을 기반으로 사용자의 데이터를 저장하거나 활용하지 않는다며 이를 검증하기 위해 외부 검사도 지속해서 수행 중이라고 밝혔다. 마리유스 브리에디스 CTO는 "인터넷 사용이 일상화된 한국에서 보안 인식 개선은 더 이상 선택이 아니라 필수"라며 " VPN 같은 필수 보안 도구 활용이 사이버 위협으로부터 안전한 디지털 환경을 구축하는 것이 어느 때 보다 중요할 것"이라고 강조했다.

2025.03.05 18:27남혁우

토스 "방화벽 자동 작업해 사이버 보안…포티넷 활용"

국내 핀테크(FinTech) 기업 토스가 방화벽 정책을 자동으로 작업해 보안 수준을 끌어올렸다고 밝혔다. 미국 정보보호 기업 포티넷 상품을 활용했다. 핀테크는 금융(Finance)과 기술(Technology)의 합성어로, 보안을 생명으로 여긴다. 임성균 비바리퍼블리카(토스) 매니저는 5일 경기 성남시 그래비티조선서울판교호텔에서 열린 '포티넷 판교 시큐리티 포럼'에서 이같이 밝혔다. 임 매니저는 “회사에서 개발자가 한 번 설정하면 '더 편하게 해달라'는 요청을 받았다”며 “포티넷 서비스로 사용자망 방화벽 업무를 자동 처리한다”고 말했다. 그는 “기존 시스템으로는 정보 자산을 관리하기 복잡했다”며 “하나하나 보안 정책을 정확하게 적용하기 어려운데다 수동으로 적용하자니 일관되게 처리하지 못하고 실수할 수도 있었다”고 털어놨다. 토스는 새로운 접근·권한 제어 방식을 설계했다. 임 매니저는 “IAM(Identity and Access Management) 시스템을 중심으로 요청과 처리의 공통 정보를 활용해 일관된 접근 제어 정책을 썼다”며 “토스에 입사하거나 퇴사하는 등 사용자 정보가 바뀌면 곧바로 반영해 관리하고, 승인된 사용자만 접근·권한 결재 요청을 수행하도록 했다”고 설명했다. 토스 보안은 '절대 믿지 말고 항상 검증하라'는 제로 트러스트(Zero Trust) 개념이 핵심이다. 임 매니저는 “모든 접근 요청을 의심하는 게 첫째”라며 “각 자산의 보안 상태에 따라 접근 권한을 정한다”고 강조했다. 이어 “'편하게, 편하게'가 토스 기조”라며 “계열사가 계속 늘어나서 보안 표준화를 준비하고 있다”고 덧붙였다. 포티넷 서비스를 더 쓰겠다는 얘기다.

2025.03.05 15:20유혜진

마우저, 마이크로칩 'EV42J24A' 평가 키트 공급

마우저일렉트로닉스는 마이크로칩의 CEC173x 평가 키트(EV42J24A)를 공급한다고 4일 밝혔다. EV42J24A는 플랫폼 ROT(root of trust) 컨트롤러인 CEC173x 트러스트 실드 제품군을 위한 평가 및 개발 키트다. 사용자는 이 키트를 이용해 데이터센터, 통신, 산업용 IoT(IIoT) 플랫폼 및 애플리케이션의 외부 ROT(EROT) 구현을 위해 보안 기능을 평가하고, 테스트할 수 있다. 마우저에서 구매할 수 있는 마이크로칩 테크놀로지의 CEC173x 평가 키트(EV42J24A)는 84핀 소켓을 갖추고 있어 84핀 패키지 기반의 CEC1736 및 CEC1734 디바이스를 유연하게 평가할 수 있다. EV42J24A는 CEC1736-TFLX, CEC1736-TCSM, CEC1734-TFLX 및 CEC1734-TCSM 트러스트 실드 플랫폼 ROT 컨트롤러 샘플을 각각 3개씩 포함하고 있다. 또한 이 키트를 트러스트 플랫폼 디자인 스위트(Trust Platform Design Suite, TPDS) 툴과 함께 사용하면, 보안 부팅, 보안 업데이트, 위기 복구, 인증, SPI 모니터, 소유권 이전 등 NIST 및 OCP 권장 보안 기능의 신속한 프로토타이핑 및 개발이 가능하다. 이외에도 CEC173x 평가 키트는 호스트 프로세서를 에뮬레이션할 수 있는 MEC1723 임베디드 컨트롤러, 정상 동작 및 장애 시나리오 테스트를 위한 SPI 플래시 메모리, 그리고 외부 애플리케이션 프로세서와 인터페이스할 수 있도록 설계된 커넥터 등을 제공한다. 디버깅 및 프로그래밍을 위해, EV42J24A 평가 키트는 CEC173x용 1x8 PICKIT4 헤더와 MEC1723용 1x8 PICKIT4 헤더를 각각 1개씩 포함하고 있으며, 맞춤형 개발을 위한 GPIO/I2C 헤더 옵션도 갖추고 있다. CEC173x 트러스트 실드 제품군은 완벽하게 구성 가능한 마이크로컨트롤러 기반 ROT 솔루션을 신속하게 개발하여 제품의 출시기간을 앞당길 수 있도록 지원한다.

2025.03.04 16:26장경윤

인텔 "보안은 끝없는 여정...제품 개발부터 출시 이후까지 지속 관리"

"보안 보증은 목적지가 없는 여정입니다. 인텔에서는 세계적 수준의 표준에 맞춰 프로그램과 프로세스를 지속적으로 평가하고 진화하며, 개선 및 적응을 추구합니다. 이것이 보안 우선 서약의 본질입니다." 4일 오전 원격으로 진행된 인터뷰에서 제리 브라이언트(Jerry Bryant) 인텔 보안 커뮤니케이션·사고 대응 담당 시니어 디렉터가 이렇게 설명했다. 인텔은 지난 2월 중순 보안관련 시장조사업체인 ABI리서치에 의뢰해 발간한 '2024 인텔 제품 보안 보고서'를 공개하고 지난 1년간 각종 제품과 서비스에서 발견된 보안 취약점과 대응 상황을 소개했다. 보고서에 따르면 인텔은 지난 한 해 동안 총 374개의 취약점을 해결했으며, 그중 96%가 선제적 조치로 발견됐다. 특히 하드웨어 취약점 21개는 모두 인텔 내부 인력이 발견한 것이다. 보안 관련 지속 투자로 경쟁사 대비 높은 수준 유지 ABI리서치가 평가한 보안 대비 태세 평가에서 인텔은 82.2점으로 업계 1위를 차지했다. 이는 2위 퀄컴(68.5점)과 상당한 격차를 보이는 수치다. 제리 브라이언트 시니어 디렉터는 "인텔은 보안 개발 라이프사이클(SDL) 프로그램, PSIRT, 혁신적인 버그 바운티 프로그램, 적극적인 보안 연구 역량, 장기 보존 및 지원 랩, 예측 가능한 인텔 플랫폼 업데이트 프로세스로 보안에 지속적 투자중"이라고 설명했다. 보고서에 따르면 지난 해 인텔 제품에서 발견된 하드웨어 신뢰 기반(root-of-trust) 취약점은 경쟁사인 AMD의 33% 수준으로 적었다. 이러한 격차에 대해 브라이언트 디렉터는 인텔의 체계적 접근법을 강조했다. "인텔 내 하드웨어 신뢰 보안을 담당하는 팀은 보안 우선 사고방식으로 체계적인 접근 방식을 이용해 제품을 개발하도록 돕고 있다. 보안은 인텔 문화에 깊이 뿌리 박혀 있고, 직원들은 이를 달성하기 위해 최선을 다하고 있다." 지난 해 하드웨어 취약점 전부 내부에서 발견 인텔은 지난 해 하드웨어 관련 보안 취약점 중 전체 21개를 모두 내부 연구와 검토 과정에서 해결하고 이에 대한 해결책을 내놨다. 제리 브라이언트 시니어 디렉터는 이것이 인텔의 보안 연구 역량을 잘 보여준다고 설명했다. "외부 위협과 공격 방법이 끊임없이 진화하고 있으며, 아무도 완벽한 보안을 보장할 수 없다는 것은 누구나 아는 사실이다. 그러나 인텔은 이런 문제를 해결하기 위한 인적 자원을 보유하고 있다." 그는 이어 "최종 제품이 실리콘으로 생산되기 전에 특정 분야에서 발생할 수 있는 문제를 미리 찾아내고 제거하고 있으며 '장기 보존 및 지원 연구실' 역량을 활용해 현재 발견된 문제가 이미 출시된 다른 제품에도 존재하는지 파악하고 있다"고 설명했다. 전체 취약점 중 53% 버그 바운티로 발견... 보안 업계와 협력 주요 소프트웨어·하드웨어 업체들은 보안 취약점을 발견하는 개인이나 보안 회사에 보상금 등을 지급하는 '버그 바운티' 프로그램을 진행한다. 인텔 버그 바운티 프로그램은 지난 해 전체 취약점의 53%를 발견하는 성과를 거뒀다. 제리 브라이언트 시니어 디렉터는 "버그 바운티 프로그램의 이런 성과는 단시일 안에 만들어지지 않았다"며 "2018년부터 시작해 보안 전문가/학계와 적극적으로 협력해 얻은 성과"라고 설명했다. 그는 "인텔은 단순한 버그 바운티 프로그램에서 한 단계 더 나아가 2022년부터 '서킷 브레이커 프로젝트'를 시작했다. 인텔 엔지니어가 보안 관련 연구진이 하드웨어나 펌웨어에도 집중할 수 있도록 일정 기간동안 이를 지원하고 있다"고 설명했다. 이어 "현재까지 다른 실리콘 공급업체는 인텔 '서킷 브레이커 프로젝트'와 비슷한 프로그램을 운영하지 않는 것으로 안다"고 덧붙였다. 일정한 업데이트 주기로 사전 검증 효율 향상 인텔은 현재 매 분기별로 제품이나 소프트웨어 관련 보안 취약점을 공개하고 패치와 업데이트를 적용하는 '인텔 플랫폼 업데이트'(IPU) 프로세스를 운영중이다. 제리 브라이언트 시니어 디렉터는 "하드웨어와 펌웨어 업데이트 주기를 일정하게 유지하면서 전체 생태계가 일정한 날짜에 최종 업데이트를 제공할 수 있다는 것이 가장 큰 장점"이라고 설명했다. 그는 대규모 PC 제조사를 예로 들어 "이들 업체는 수백 개의 제품에 업데이트를 적용하고 검증해야 한다. 예측 가능한 업데이트 주기는 사전 검증과 리소스 투입 효율성을 높인다"고 설명했다. 제리 브라이언트 시니어 디렉터는 "인텔은 문제를 찾아 완화하는 인력의 역량과 절차에 대해 자신감을 가지고 있다. 문제가 발생한다면 인텔 플랫폼 업데이트 등 관련 절차를 통해 생태계에 해결 방법을 신속하게 제공하는 충분한 능력을 가지고 있다"고 강조했다.

2025.03.04 16:24권봉석

"작년 한국 웹 기반 공격 1천만건"

지난해 국내에서 웹 기반 사이버 위협이 1천만건 가까이 일어난 것으로 나타났다. 러시아 정보보호 기업 카스퍼스키는 4일 세계에서 스스로 참가한 수백만명의 보안 정보를 '카스퍼스키 시큐리티 네트워크(KSN)'로 자동 분석한 결과를 이같이 발표했다. 지난해 한국에서 탐지된 인터넷 기반 사이버 위협은 총 983만7천841건, 웹 기반 위협에 공격받은 사용자 비율은 21%다. 카스퍼스키에 따르면 웹 브라우저를 통한 공격은 악성 프로그램을 유포하는 주요 수단으로 꼽힌다. 브라우저와 플러그인 취약점을 악용한다. 사용자가 감염된 사이트를 접속하기만 해도 감염된다. 사용자가 모르는 사이 악성코드가 실행된다. 파일을 실행하지도 않았는데 사용자가 악성 사이트로 연결되는 링크를 클릭하면 사용자 모르게 정보를 해커에게 보내는 기법이 가장 위험하다고 카스퍼스키는 지적했다. 디스크에 탐지 가능한 개체를 남기지 않기 때문에 알아채기도 어렵다는 설명이다. 웹 기반 공격의 또 다른 수단인 소셜 엔지니어링 방식은 인간 행동의 취약점을 악용하여 민감한 정보를 훔치거나 계정을 탈취한다. 사용자 생활에 침투해 사용자가 직접 악성 파일을 내려받도록 유도한다. 피해자가 정상적인 프로그램을 받는 것처럼 믿게 만들어 악성 파일을 실행하도록 꾀어낸다. 이를 막으려면 보안 솔루션이 다운로드 중인 위협을 바로 알아내야 한다고 카스퍼스키는 강조했다. 카스퍼스키는 기계 학습(ML) 기반으로 악성 활동을 알아내는 '행동 기반 탐지', 소프트웨어 취약점을 이용한 악성코드 공격을 실시간 차단하는 '익스플로잇 예방' 기능을 제공한다.

2025.03.04 16:00유혜진

라온시큐어, AI·보안 공채…자율출퇴근·점심2시간

정보기술(IT) 보안·인증 플랫폼 기업 라온시큐어는 4일 신입·경력직을 공개 채용한다고 밝혔다. ▲공공·금융기관·일반기업 영업 ▲서버 개발 ▲화이트 해커 ▲제품 품질 ▲표준화 개발 등 부문에서 뽑는다. 오는 16일까지 잡코리아·사람인 등 취업 포털에서 모집한다. 서류 전형을 거쳐 업무별 역량을 검증하는 1차 실무 면접과 회사 핵심 가치와 역량 적합도를 보는 2차 임원 면접을 실시한다. 라온시큐어는 양자내성암호(PQC), 생성형 인공지능(AI) 보안, 클라우드 기반 제로 트러스트 보안 관련 인재를 확보하는 게 목표다. 라온시큐어는 ▲자율 출퇴근제 ▲'가족의 날' 오전 근무 ▲'펀펀 런치' 2시간 점심시간 ▲조식·중식 식대 지원 ▲배우자 포함 임직원 무료 건강검진 ▲생일 축하 선물 ▲장기 근속 포상 ▲복지카드 연 120만원 지급 ▲휴양 시설 지원 ▲동호회비 지원 ▲수면실·북카페·사내매점 운영 ▲직원용 레저 차량 운영 ▲여의도 불꽃축제 임직원 가족 초청 행사 등을 복지로 제공한다. 라온시큐어 사옥은 서울 여의도 파크원에 있다. 라온시큐어는 정부로부터 '일·생활 균형 우수 기업', '청년 친화 강소기업'에 선정됐다. '일자리 창출 유공 국무총리 표창', '여성친화기업상'도 받았다.

2025.03.04 15:25유혜진

솔트웨어, 연성대 입시상담 챗봇 'GemAI' 구축

클라우드 관리 서비스(MSP·Managed Service Provider) 기업 솔트웨어는 3일 연성대에 생성형 인공지능(AI) 챗봇 'GemAI'를 구축했다. 솔트웨어가 개발한 챗봇 '사피봇(Sapie-Bot)'을 연성대 입학 전형 챗봇 'GemAI'에 적용했다. 사피봇은 솔트웨어가 개발한 거대언어모델(LLM) 기반 기업용 AI 챗봇이다. 솔트웨어는 검색증강생성(RAG) 기술로 정보 유출과 거짓 정보 생성 위험을 줄였다고 설명했다. 또 기업 내부 정보를 활용해 모델을 학습시킬 필요 없다고 강조했다. 연성대 GemAI는 입학 전형을 상담하는 챗봇과 교직원 업무를 지원하는 AI로 구성된다. 매달 2천500여건에 이르는 입시 문의에 24시간 자동으로 응답한다. 모든 답변은 연성대 입학전형에 기반한다.

2025.03.04 14:58유혜진

[ZD브리핑] AI로 MWC 집결한 통신 3사…연세대 '퀀텀위크' 개최

지디넷코리아는 IT 업계의 이슈를 미리 체크하는 '이번 주 꼭 챙겨봐야 할 뉴스'를 제공합니다. '꼭 챙길 뉴스'는 정보통신, 소프트웨어(SW), 전자기기, 소재부품, 콘텐츠, 플랫폼, e커머스, 금융, 디지털 헬스케어, 게임, 블록체인, 과학 등의 소식을 담았습니다. 바쁜 현대인들의 월요병을 조금이나마 덜어 줄 '꼭 챙길 뉴스'를 통해 한 주 동안 발생할 IT 이슈를 미리 확인해 보시기 바랍니다.[편집자주] 인공지능(AI)으로 물든 MWC, 통신 3사 집결 MWC25가 스페인 바르셀로나에서 3일(현지시각) 개막합니다. 나흘동안 모바일 산업 최대 전시 및 컨퍼런스가 열리는데 국내 통신 3사가 모두 이 무대에 오른 점이 눈길을 끄는 부분입니다. 통신 3사 CEO도 이에 따라 모두 바르셀로나에 집결합니다. 통신 3사는 모두 AI 사업 전략을 고도화해 발표할 예정입니다. '인터배터리 2025' 개막…반도체산업협회 정기총회도 오는 5일부터 7일까지 서울 코엑스에서 국내 최대 배터리 전시회 '인터배터리 2025'가 개최됩니다. 올해 행사는 총 688개 기업이 참가하며, 전시 면적도 전년 대비 20% 이상 확대돼 역대 최대 규모로 열립니다. 특히 해외 참가 기업이 지난해 115개에서 172개로 늘어난 점이 눈에 띕니다. 그 중에서도 BYD, EVE 등 중국 배터리 기업들 참여가 급증해 총 79개 중국 기업이 부스를 마련했습니다. 참가 기업들은 원가 절감 공정, 차세대 배터리 R&D 등 다양한 기술 혁신 사례를 소개할 예정입니다. 한국반도체산업협회가 5일 정기 총회를 개최할 예정입니다. 이번 총회에서는 송재혁 삼성전자 디바이스솔루션(DS)부문 최고기술책임자(CTO) 사장이 차기 협회장으로 선임되는 안건이 다뤄집니다. 반도체산업협회는 삼성전자와 K하이닉스의 최고 경영진이 번갈아 회장을 맡아 왔습니다. 곽노정 SK하이닉스 사장의 임기는 지난 달 말까지였습니다. 현대자동차그룹의 첫 외국인 최고경영자(CEO) 호세 무뇨스 현대차 사장이 일론 머스크 테슬라 CEO, 도널드 트럼프 미국 대통령 등을 제치고 올해 미국 자동차 업계에서 가장 영향력 있는 인물로 뽑혔습니다. 지난달 27일(현지시간) 미국 자동차 전문지 모터트렌드는 무뇨스 사장을 올해의 인물로 선정했습니다. 1949년 창간한 모터트렌드는 매년 글로벌 자동차 업계에서 영향력 있는 50인의 파워리스트를 공개하고, 그중 가장 영향력이 높은 1인을 '올해의 인물'로 명명하고 있는데요, 지난해 15위에 머물렀던 무뇨스 사장이 올해 1위로 도약한 것입니다. 도약 배경에는 수년간 현대차 북미사업부를 이끌며 최대 실적을 달성하는 데 기여한 점이 꼽혔습니다. 한편 현대차그룹에서 올해의 인물을 배출한 건 이번이 3번째입니다. 2020년에는 피터 슈라이어 현대자동차그룹 디자인경영담당 사장이, 2023년에는 정의선 현대차그룹 회장이 모터트렌드 올해의 인물로 선정됐습니다. 바디프랜드가 오는 5일 안마의자 신제품 '에덴로보'를 론칭합니다. 에덴로보는 작년 출시된 에덴에 로보워킹 기술을 적용한 제품입니다. 사용자 신체 구조에 맞춰 180도 가까이 펴지도록 설계해 자유로운 자세로 마사지를 받을 수 있고, 다리 관절 운동을 비롯한 상·하체의 유기적인 동작을 유도하며 코어 근육의 자극을 돕는 기능을 강화했습니다. 연세대 '퀀텀 위크'…IBM 지원 사격 노드VPN은 오는 5일 미디어 라운드테이블을 개최합니다. 이번 행사는 노드VPN에 대한 소개와 함께 사이버 보안 연구 및 업계 동향과 함께 향후 계획을 발표할 예정입니다. 또 노드VPN의 최고기술책임자(CTO)인 마리유스 브리에디스가 방한해 글로벌 보안위협 실태와 함께 이에 대응하기 위한 최신 보안 트렌드를 소개합니다. 아마존웹서비스(AWS)는 이달 5일 AWS코리아 사무실에서 'AWS 신년 기자간담회'를 개최합니다. 이번 간담회에수는 함기호 AWS코리아 대표와 김기완 AWS코리아 솔루션즈 아키텍트 총괄이 참석해 올해 국내 비즈니스 및 기술 전략을 발표할 예정입니다. 비즈니스 발표 세션에서는 AWS코리아 올해 비전과 기업 사례, 사회 기여 등을 다룰 계획입니다. 테크 발표 세션에서는 AWS의 생성형 AI 등 최신 기술 동향을 공유할 계획입니다. 구글 클라우드는 오는 6일 구글코리아 사무실에서 '렛츠 토크 AI : 노트북 LM 플러스 교육 세션'을 진행합니다. 이번 세션은 업계가 주목하는 다양한 AI 주제에 대해 구글 클라우드의 혁신 기술과 대표 제품을 소개하는 자리로 마련됐습니다. 구글 클라우드는 AI 및 클라우드 기술을 활용한 생산성 향상을 지원해 왔습니다. 이번 세션에서는 조혜민 구글 워크스페이스 커스터머 엔지니어링 코리아 리드가 참석해 '제미나이' 2.0 모델이 탑재된 맞춤형 AI 리서치 어시스턴트 '노트북LM 플러스'의 주요 기능과 활용 시나리오를 시연할 예정입니다. 세일즈포스도 같은 날 세일즈포스코리아 오피스에서 '에이전트포스' 시연회를 개최합니다. 이번 행사에서 세일즈포스의 AI 에이전트 플랫폼인 에이전트포스와 데이터 클라우드, 슬랙, 태블로의 새로운 기능이 소개될 예정입니다. 세일즈포스가 새롭게 출시한 에이전트포스 2.0 기반으로 AI 에이전트가 어떻게 실무에 활용되는지 구체적으로 논의될 예정입니다. 또 슬랙 에이전트와 태블로 아인슈타인 등 다양한 세일즈포스 생태계 내 플랫폼에 대한 데모도 진행됩니다. 상포테크놀로지도 이달 6일 고객사를 대상으로 한 클라우드 세미나를 개최합니다. 이 행사는 최근 바뀌고 있는 클라우드 벤더사의 전략 변경에 대응하기 위한 방안을 제시하시 위한 세미나입니다. 가상 데스크탑 인프라(VDI), 차세대 방화벽 등 보안을 비롯한 마이그레이션 등 다양한 클라우드 서비스를 비교해 고각사들이 최선의 클라우드 환경을 구축하기 위한 인사이트를 제공할 예정입니다. 연세대학교는 오는 8일 '연세퀀텀위크 2025' 행사를 실시합니다. IBM의 양자컴퓨터를 국내 처음으로 구축한 연세대학교는 이번 행사를 통해 양자컴퓨터 실물을 공개하고 관련 내용을 소개할 예정입니다. 특히 IBM에서 양자 기술 개발과 비즈니스를 총괄하고 있는 제이 감베타 부사장이 방한해 양자컴퓨팅 기술에 대한 소개와 비전을 제시합니다. 넥슨, 던전앤파이터 모바일 3주년 온라인 쇼케이스 넥슨코리아가 네오플이 개발한 '던전앤파이터 모바일'의 국내 출시 3주년을 맞아 오는 8일 오후 6시 온라인 쇼케이스를 개최합니다. 이날 온라인 쇼케이스는 신규 콘텐츠 업데이트 내용을 공개하고, 지난 1월 진행한 이용자 설문조사를 바탕으로 개발진과 소통하는 시간으로 꾸며질 예정입니다. '던전앤파이터 모바일'은 인기 게임 '던전앤파이터' 지식재산권(IP)을 계승한 작품으로, 국내 뿐 아닌 중국에 진출한 화제작입니다. 넥슨 측은 이 게임의 중국 진출로 지난해 연매출 첫 4조원을 넘어서기도 했습니다. 이와 함께 블리자드엔터테인먼트는 6일 MMORPG '월드 오브 워크래프트'의 내부전쟁 시즌2 업데이트, 넷이즈게임즈는 7일 신작 슈팅 게임 '프래그펑크'를 출시합니다. '세계 수면의 날' 맞이해 발표 진행 2025년 세계 수면의날을 기념해 대한수면연구학회가 4일 심포지엄을 열고 대한민국 수면 장애 의료 정책의 현주소를 조명합니다. '건강한 수면, 건강한 삶의 시작'을 주제로 열리는 이번 심포지엄에서는 '현대인의 수면 부족, 경제적 손실'(주은연 삼성서울병원 신경과 교수), '2024년 한국인의 수면실태' (김혜윤 국제성모병원 신경과 교수), '대한민국 수면장애 치료의 현주소-보험과 제도의 사각지대'(전진선 한림대강남성심병원 신경과 교수)에 대한 발표가 진행됩니다. 오가노이드사이언스, 코스닥 시장 상장 추진 오가노이드사이언스가 코스닥 시장 상장을 추진합니다. 회사는 오가노이드 기반 재생치료제 개발 및 신소재 효능 평가 솔루션 공급을 주요사업으로 진행하고 있으며, 이번 상장의 희망 공모밴드는 1만7000원에서 2만1000원입니다. 공모 주식수 120만주로 약 204억원에서 252억원 규모이며, 수요 예측일은 3월7일부터 13일까지, 공모 청약일은 3월19일부터 20일까지입니다. AI스페라, 위협인텔리전스 등 콘퍼런스 개최 국내 정보보호 스타트업 AI스페라가 6일 서울 삼성동 그랜드인터컨티넨탈파르나스호텔에서 '위협인텔리전스(TI)·공격표면관리(ASM) 콘퍼런스'를 개최합니다. AI스페라는 구독형 TI·ASM 솔루션을 시스코 등 국내외 40개사에 공급하고 있습니다. 이를 업무에 활용하는 방안 등을 설명할 예정입니다. 임종인 대통령실 사이버특별보좌관은 'AI 대전환 시대에 진화하는 보안 패러다임', 지정호 비바리퍼블리카(토스) 정보보호최고책임자(CISO)는 '핀테크 서비스 보안 위협에 대한 대응 전략'을 발표합니다. 한국정보보호산업협회(KISIA)도 6일 서울 강남구 세텍(SETEC)에서 CISO 대상 정보보호 설명회를 엽니다. 과학기술정보통신부가 정보보호 지원 강화 방안, 한국인터넷진흥원(KISA)이 최신 사이버 보안 위협 동향을 소개합니다. 침해 사고 사례와 기업 대응 방법 등도 다뤄질 계획입니다. 수도권 기업 CISO와 보안 실무자 300명이 참석하기로 했습니다. 정보 제공한 CISO는 안랩과 지란지교소프트 같은 공급기업과의 매칭을 지원받을 수 있습니다. KISA 국가정보원·국가보안기술연구소와 함께 '2025년도 암호모듈 시험자 자격 필기시험'을 오는 28일까지 접수합니다. KISA 2022~2024년도 암호모듈 전문 교육 1회 이상 수료자 중 최종 학력이 고등학교 졸업이나 이에 준하는 자, 국제보안공통평가기준(CC) 인증 평가자가 응시할 수 있습니다. 시험은 다음 달 16일 치러지며, 장소는 접수를 확정한 인원에게 메일로 안내합니다. 배달라이더 처우와 안전 배달 문화 토론회 열려 배달라이더 직군의 처우개선과 안전배달문화 조성을 위한 토론회가 6일 오후 2시 국회의원회관 제9간담회의실에서 열립니다. 이강일, 김남근, 염태영, 이연희, 안태준, 박홍배, 이용우 의원실과 더불어민주당 을지키는 민생실천위원회, 라이언유니온 등이 주최하는 이번 토론회에는 박수민 한국노동연구원 부연구위원의 '배달시장의 변화가 라이더 노동환경에 미치는 영향'을 주제로 발제할 예정입니다. 이후 김은경 경기연구원 선임연구위원이 '배달라이더 안전운임제 도입에 대한 검토'와 이주한 변호사가 '유상운송보험 가입 및 안전교육 의무화에 대한 검토'를, 손진우 한국노동안전보건연구소 소장이 '라이더 위험성 평가 및 안전점검 노사공동기구 구성의 필요성'에 대해 발표합니다. 이후 토론 자리에는 구교현 라이더유니온 위원장, 홍창의 배달플랫폼노동조합 위원장, 고지지훈 쿠팡이츠 지역 배달협력사 대표, 동정한 배달서비스공제조합 전무이사, 하승우 교통안전공단 교수, 유홍 배달산업연구원 사무국장, 하명진 한국온라인쇼핑협회 사무국장, 최정원 국토교통부 생활물류팀 팀장이 참여합니다.

2025.03.03 13:30손희연

지능적인 사이버 공격..."강력한 보안 무기는 단순화·자동화"

"보안 환경이 복잡해질수록 자동화와 단순화가 중요해집니다. 인공지능(AI)이 공격 수단이 되는 시대에는 공격자보다 한발 앞서 AI를 활용해 효과적으로 방어해야 합니다." 나탈리 크레머 체크포인트 최고제품책임자(CPO) 겸 연구개발(R&D) 총괄은 최근 기자와 만나 AI·클라우드 기반으로 빠르게 진화하는 사이버 보안 환경에 대해 이같이 말했다. 1일 업계에 따르면 사이버 공격의 자동화·고도화가 가속화되면서 기업 보안팀이 직면한 부담도 커지고 있다. 특히 AI 기반 해킹이 증가하면서 기존 보안 체계로는 실시간 대응이 어려워지고 있으며 복잡한 멀티 클라우드·하이브리드 환경에서 보안 정책을 일관되게 유지하는 것도 중요한 과제로 떠오르고 있다. 실제로 기업 보안 담당자들은 평균 20~50개의 솔루션을 관리해야 하는 상황이다. 도구가 많아질수록 '운영 복잡성'이 커져 자칫 중요한 보안 공백을 놓칠 위험도 생긴다. 통합 보안이 답…'인피니티·퀀텀 폴리시' 통해 정책 복잡성 줄인다 이같은 상황에서 그는 보안이 고도화되고 해킹 기법이 정교해질수록 결국 운영 단순화가 관건이라고 강조했다. 복잡한 보안 도구들을 아무리 많이 갖춰도 이를 효율적으로 관리하지 못하면 오히려 취약점이 늘어난다는 설명이다. 크레머 CPO는 "단일 솔루션만으로 모든 걸 해결하기는 불가능하지만 그렇다고 너무 많은 솔루션을 쓰면 오히려 혼란이 가중된다"며 "2~3개 주요 플랫폼을 긴밀히 연동해 보안의 모든 요소가 유기적으로 협업하도록 만드는 전략이 최선"이라고 강조했다. 실제로 체크포인트는 자사의 '인피니티' 플랫폼을 통해 네트워크·클라우드·엔드포인트 전 영역을 아우르는 통합 보안을 지향한다. 자체 플랫폼을 단단히 구축하면서도 서드파티 솔루션과도 유연하게 연동해 보안팀이 단일 콘솔에서 효율적으로 운용할 수 있도록 지원하는 데 초점을 맞추고 있다. 이러한 접근법의 일환으로, 크레머 CPO는 이날 '퀀텀 폴리시 인사이트'와 '퀀텀 폴리시 오디터' 기술을 소개하며 AI 기반 정책 분석의 중요성을 강조했다. 이들 솔루션은 인피니티 플랫폼 내에서 정책 최적화를 지원하는 핵심 기능으로, 네트워크 보안 정책을 자동으로 분석하고 보안 허점을 사전에 차단하는 역할을 한다. 그는 "일부 기업은 특정 구간을 차단했다고 생각했지만 실제로는 전혀 차단되지 않은 경우가 많았다"며 "반대로 지나치게 제한된 규칙이 설정돼 정상적인 네트워크 흐름까지 방해하는 사례도 있었다"고 지적했다. '인사이트'와 '오디터'는 AI 기반 분석을 통해 네트워크 정책의 충돌, 중복, 과도한 허용 규칙 등을 자동으로 감지하고 최적화 방안을 제시한다. 크레머 CPO는 "이 솔루션을 활용하면 보안팀이 보안 정책의 허점을 사전에 식별하고 제로 트러스트(Zero Trust) 원칙을 보다 효과적으로 적용할 수 있다"고 설명했다. 엔비디아·위즈와 협력…자동화 통해 통합 보안 전략 구사 체크포인트가 강조하는 또 다른 축은 '자동화'다. 이는 공격이 AI 기반으로 점점 빨라지는데 대응 역시 자동화되지 않으면 따라가기 어렵기 때문이다. 크레머 CPO는 이러한 문제를 해결할 솔루션으로 '인피니티 플레이블록스'를 언급했다. 그는 '플레이블록스'가 체크포인트 솔루션뿐만 아니라 서드파티 도구와도 긴밀히 연동할 수 있도록 설계됐다는 점을 강조했다. 이를 통해 위협이 감지되면 즉시 차단하고 알람을 전송하는 자동화된 대응이 가능하다는 설명이다. 또 100개 이상의 '플레이블록스' 템플릿을 기본 제공해 보안팀이 별도의 복잡한 코딩 없이 즉시 적용할 수 있도록 지원한다. 크레머 CPO는 "생성형 AI를 활용해 자동화 플레이북을 새로 만들거나 커스터마이징할 수도 있다"며 "기업 내부 환경에 맞게 손쉽게 적용 가능하다"고 설명했다. 최근 공격자들도 생성형 AI를 적극적으로 활용해 피싱·딥페이크·악성코드 개발을 자동화하고 있다. 이에 체크포인트는 '위협클라우드AI(ThreatcloudAI)와 같은 자체 위협 인텔리전스 엔진을 고도화해 악성행위를 실시간 탐지·차단한다. 크레머 CPO는 "결국 AI가 AI 공격을 막는 시대"라며 "'위협클라우드AI'와 55개 이상의 탐지 엔진을 통해 지능화된 공격도 식별할 수 있다"고 말했다. 이어 "기업 내부 개발자가 민감한 코드를 외부 AI 툴에 입력하는 순간 실시간으로 경고·차단해 섀도우 AI로 인한 정보 유출을 예방하는 '생성형 AI 프로텍트' 기능도 포함된다"고 말했다. 그는 엔비디아와의 협업도 소개했다. 현재 체크포인트는 AI 기반 보안 성능 강화를 위해 엔비디아와 협력을 진행하고 있다. AI 팩토리급 데이터센터에서는 그래픽 처리 장치(GPU) 성능 유지가 핵심이기 때문에 보안 점검을 수행하면서도 시스템 지연을 최소화하는 것이 중요하다. 크레머 CPO는 "GPU가 아닌 네트워크 카드(NIC)에서 보안 처리를 담당하도록 설계해 AI 연산 속도를 떨어뜨리지 않으면서도 보안을 유지할 수 있다"며 "데이터센터 서버마다 방화벽·XDR 기능을 추가적인 부하 없이 구현할 수 있도록 지원이 가능하다"고 설명했다. 또 클라우드 네이티브 보안 분야에서 독보적인 기업인 위즈와도 협업해 클라우드·온프레미스·하이브리드 환경 전반의 취약점을 빠르게 찾아내고 보완할 수 있도록 돕는다. 위즈이 공격 표면 분석 기능과 체크포인트의 보안 정책 자동화 기술이 결합해 개발운영(DevOps) 팀과 네트워크 보안팀이 실시간으로 협력 가능해진다는 설명이다. 이같이 체크포인트는 제로 트러스트 보안 모델을 실무에서 효과적으로 적용하기 위해 '인피니티' 플랫폼을 활용하고 있다. 크레머 CPO는 아이덴티티 정보와 접근 제어 정책이 긴밀히 연동돼야 한다고 강조했다. 그는 "인피니티 플랫폼을 통해 아이덴티티 데이터를 공유하고 필요한 순간에만 최소 권한을 부여함으로써 완전한 제로 트러스트 환경을 구축할 수 있다"며 "이를 통해 기업들은 보안 정책을 보다 정교하게 설계하고 불필요한 접근 권한을 최소화할 수 있다"고 말했다. AI·클라우드 시대, 보안의 본질은 '단순화와 자동화' 나탈리 크레머 CPO는 텔아비브 대학교에서 컴퓨터과학·경영학 학사와 MBA를 취득하고 AT&T에서 12년간 R&D 조직과 이스라엘 지사를 이끌었던 네트워크·클라우드·엔터프라이즈 기술 전문가다. 이날 인터뷰에서 그는 "혁신은 복잡함을 단순하게 풀어내는 것"이라는 철학을 강조했다. AI와 자동화 기술이 발전하더라도 결국 보안을 운영하는 것은 사람이며 사용자가 쉽게 활용할 수 있도록 보안 솔루션이 설계돼야 한다는 것이다. 체크포인트는 이 같은 기조 아래 AI·클라우드 기반 보안 역량을 강화하면서도 '인피니티' 플랫폼을 통해 전반적인 보안 운영을 단순화하는 전략을 펴고 있다. AI 공격이 고도화될수록 AI를 활용한 보안 자동화가 필수적이며 플랫폼 단위에서 모든 기능이 유기적으로 작동해야 한다는 점을 인지한 결과다. 나탈리 크레머 체크포인트 CPO는 "기업들이 AI와 클라우드를 더 폭넓게 도입할수록 보안은 더욱 전략적 영역이 될 것"이라며 "다만 그 핵심은 언제나 단순화와 자동화에 있으며 이것이야말로 보안의 가장 강력한 무기"라고 강조했다.

2025.03.01 17:34조이환

"이렇게 하면 털린다"···GS리테일·듀오 해킹 사건 보니

최근 편의점·홈쇼핑 등을 거느린 대형 유통회사 GS리테일의 홈쇼핑 업체 GS샵에서 고객 개인정보 약 158만건이 유출되는 사고가 발생했다. 이보다 며칠 앞서 회원 수 3만명이 넘는 결혼정보업체 듀오에서도 해킹으로 회원 개인정보가 유출됐다. 유출 규모는 파악되지 않았지만, 업계 특성상 다양한 개인정보를 지니고 있을 것으로 추정된다. 잇달은 개인정보 유출과 해킹에 대해 1일 정보보호(보안) 전문가들은 "계정 비밀번호를 자주 바꾸는 한편 아이디·비밀번호 말고도 문자메시지(SMS)나 이중 인증 앱으로 한 번 더 까다롭게 해야 피해를 막을 수 있다"고 조언한다. GS샵의 경우, 지난해 6월 21일부터 이달 13일까지 웹사이트 해킹 공격으로 고객 개인정보가 유출된 정황을 확인했다고 회사는 밝혔다. 홈쇼핑 웹사이트를 통해 유출됐다고 추정되는 개인정보는 ▲이름 ▲성별 ▲생년월일 ▲연락처 ▲주소 ▲아이디 ▲이메일 ▲기혼 여부 ▲결혼기념일 ▲개인통관고유부호 총 10개 항목이다. 각자 입력한 정보에 따라 일부는 포함되지 않았을 수도 있고, 멤버십 포인트와 결제 수단 등 금융 정보는 유출되지 않았다. 특히 GS샵 해킹은 앞서 지난달 편의점 GS25를 통해 GS리테일 회원 9만여명의 개인정보 유출이 드러난 지 한 달여 만에 추가로 확인, 사태 심각성을 더 했다. GS리테일의 경우 지난해 12월 27일부터 지난달 4일까지 웹사이트 해킹 공격으로 이름, 성별, 생년월일, 주소, 연락처, 아이디, 이메일 등 7개 항목이 유출됐다. GS리테일의 경우 개인정보위원회 조사를 거쳐 추후 과징금 규모 등이 결정될 예정인데, 개인정보보호법에 따르면 같은 위반 행위 재발 시 가중 조항이 있다. 이정은 개인정보위 조사2과장은 "GS리테일의 경우가 가중에 해당하는 지는 조사해봐야 한다"고 말했다. GS리테일은 고객 정보 유출과 관련, 사실 인지 후 해킹을 시도한 인터넷프로토콜(IP)과 공격 패턴을 차단하고, GS홈쇼핑 사이트 계정에 로그인할 수 없게 잠금 처리했다. 또 최고 경영진이 참여하는 정보보호대책위원회를 꾸리겠다고 약속하는 한편 최신 정보보호 기술을 도입하고 보안 인력을 늘리겠다고 밝혔다. 듀오의 경우, 지난달 설 연휴 해킹 사고로 일부 고객의 개인정보가 유출됐음을 알아챘고, 유출 경위와 규모를 파악하고 있다. 듀오 회원은 3만5천340명이다. 결혼정보회사인 만큼 회원 ▲이름 ▲연락처 ▲주소 말고도 ▲소득 ▲자산 ▲가족 사항 등을 저장하고 있었을 가능성이 크다. 듀오는 홈페이지에 사과문을 올리고 전문 기관 도움을 받아 기술 조치를 취했다고 밝혔다. 또 주요 개인정보를 암호화해 보관하고 있었다며, 고객에게 안심하라고 일렀다. 이어 비슷한 사고가 다시 일어나지 않게 보안 상태와 시스템 취약점을 점검해 개선하겠다고 밝혔다. GS리테일은 해킹 기법 중 하나인 '크리덴셜 스터핑(Credential Stuffing)' 공격을 받았고, 듀오의 경우 해킹 기법이 알려지지 않았다. 보안 분야에서 25년 이상 일하고 있는 윤두식 이로운앤컴퍼니 대표는 두 회사 해킹에 대해 “아직 직접적인 원인이 밝혀지지 않은 상황이라 함부로 판단하기 어렵다”면서도 “듀오는 시스템이 해킹돼 개인정보가 유출됐을 가능성이 있다”고 말했다. 이로운앤컴퍼니는 인공지능(AI) 보안 수준을 높이는 서비스를 제공하는 회사다. 한국개인정보보호책임자(CPO)협의회장인 염흥열 순천향대 정보보호학과 명예교수는 “GS리테일이 다른 사이트에서 유출된 아이디와 비밀번호를 이용하는 크리덴셜 스터핑 공격을 받은 것 같다”며 “해커는 보안이 취약한 사이트의 아이디와 비밀번호로 다른 사이트를 로그인하는 데 쓴다”고 설명했다. 크리덴셜 스터핑은 이용자가 여러 사이트에서 같은 아이디와 비밀번호를 사용하는 것을 노린 해킹 기법이다. 보안 전문가들은 "매우 단순한 공격 방식이지만 해킹 효과가 커 해커들이 자주 사용하는 방법"이라고 전한다. 공격자는 다크웹에서 계정 정보를 많이 확보한 뒤 반복해 대입을 시도한다. 다른 사이트에서 이미 흘러 나간 아이디와 비밀번호가 악용된 만큼 비밀번호에만 의존해서는 위험하다고 전문가들은 지적했다. 염 교수는 “피싱·파밍 공격을 막을 수 있는 패스워드리스(Passwordless) 방식과 2개 이상 인증 요소를 동시에 사용하는 게 필요하다”며 “예를 들어 아이디·비밀번호와 문자메시지 인증을 동시에 적용하는 것”이라고 설명했다. 윤 대표도 “이중 인증을 지원하는 사이트에서는 반드시 이중 인증을 활성화해야 한다. 이 경우 해커가 내 아이디와 비밀번호로 로그인을 시도하더라도 이중 인증을 못해 정보를 빼낼 수 없다”고 밝혔다. 이어 “기업은 이중 인증을 도입하는 한편 이상 로그인 시도나 비정상적인 접근을 실시간으로 감지하고 대응하는 시스템을 구축해야 한다”며 “정기적으로 교육해 직원의 보안 의식을 높이고 사회공학적인 해킹 기법에 대비하는 능력을 키워야 한다”고 덧붙였다. 전문가들은 "원론적이지만 사용자는 번거롭더라도 사이트마다 비밀번호를 다르게 정하고, 주기적으로 비밀번호를 바꾸는 게 좋다"고 이구동성으로 지적하며 "IP 보안이나 2차 비밀번호 등의 보안 정책을 도입할 것을 기업에 권고하고 있지만, 사용자의 편리성 등 때문에 잘 안 이뤄지고 있다"고 짚었다. 실제 크리덴셜 스터핑을 예방하려면 비밀번호는 최소 8자리 이상으로, 또 영어와 특수문자, 숫자 등 3종류 이상 조합으로 만드는 게 좋다. 여기에 나만의 비밀번호 작성 규칙을 만들고 오랫동안 방문하지 않은 사이트는 탈퇴해야 한다. 듀오는 피해를 방지하기 위해 발신자를 알 수 없는 이메일이나 메시지 링크를 열지 말고 지우는 한편 로그인 비밀번호를 바꾸라고 고객에게 권했다. GS리테일도 비밀번호를 변경하라고 당부했다. 개인통관고유부호 유출이 의심되면 관세청 개인통관고유부호 발급 사이트에서 개인통관고유부호 사용 정지를 요청하거나 재발급 받을 수 있다고 안내했다. 관세청 홈페이지에 도용 신고할 수도 있다. 개인정보가 유출돼 손해 입었다면 개인정보분쟁조정위원회에 분쟁 조정을 신청할 수 있다.

2025.03.01 13:24유혜진

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

통신사 갈아탈까...번호이동에 보조금 쏠렸다

"이상기후로 '김'이 사라진다"...식품기업들 어쩌나

하늘 나는 오토바이, 비밀 풀렸다…"진짜 맞죠?"

[유미's 픽] 'K-AI' 타이틀 거머쥘 주인공 누가될까…PT 평가 등락 가를 기준은?

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.