• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
6.3 대선
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'☁캘리포니아커뮤니티 보안 샌프란시스코커뮤니티☁'통합검색 결과 입니다. (1278건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

정부-민간 함께하는 개인정보 정책 소통의 장 열린다

개인정보보호위원회가 개인정보 유출사고 대응 방향을 마련하기 위해 소통의 장을 마련한다. 개인정보위는 오는 20일 오후 3시 은행회관 국제회의실에서 한국개인정보보호책임자협의회와 공동으로 개인정보 정책방향 공유 및 현장에서의 적용·우수사례 전파를 위해 '개인정보 정책포럼'을 개최한다고 10일 밝혔다. 이번 포럼은 개인정보 관련 업계의 높은 관심을 반영해 '개인정보 신산업 혁신 지원 제도 및 활용사례'와 '개인정보 유출사고 최근 경향과 대응방향'을 주제로 진행된다. 또 개인정보위의 주제발표, 공공·민간 영역 개인정보 보호책임자와 전문가가 참여하는 패널토론, 청중 질의·응답으로 구성될 예정이다. 첫 번째 세션에서는 개인정보위가 사전적정성 검토제도, 개인정보 안심구역, 규제유예제도 등 개인정보 분야 신산업을 지원하는 제도에 대해 설명한다. 이어 실제 각 지원제도를 활용한 토스, 뉴빌리티 등 민간기업과 국립암센터, 서울대병원 등 공공기관의 사례 발표를 통해 제도의 효과를 공유한다. 두 번째 세션에서는 개인정보위의 최근 개인정보 유출사고의 경향과 주요 처분사례 소개에 이어 필립모리스, 롯데렌탈 등 민간기업과 사회보장정보원 등 공공기관 소속 전·현직 보호책임자가 자사의 개인정보 정책을 공유한다. 또 법·기술 전문가가 사업자 대응체계에 관해 제언할 예정이다. 개인정보위는 "이번 포럼에서 협의회가 공동으로 발간한 '개인정보보호책임자 핸드북'을 현장에서 배포한다"며 "현업에 종사하는 보호책임자의 업무이해도를 높이는 데 활용할 계획"이라고 말했다.

2024.11.10 17:08장유미

[인터뷰] "IoT와 생성 AI 융합 시작... 취약점 대비 시급"

"AI 선구자인 영국 수학자 앨런 튜링은 '20세기 말이 되면 어떤 질문에 대해 사람이 대답하는 지, 기계가 대답하는 지 알기 힘들어질 것'이라고 예견했죠. 70년이 지난 지금 화제를 모으는 생성 AI가 바로 앨런 튜링이 예상했던 '사람을 따라하는 기계'입니다." 6일 오전 서울 연세대학교 소재 연구실에서 기자와 만난 권태경 연세대학교 정보대학원 정보보호연구실 교수의 말이다. 권태경 교수는 이날 "가정용 기기에서 실행할 수 있을 만큼 경량화된 생성 AI 모델이 등장해 IoT(사물인터넷) 기기에 머지 않아 탑재될 것이며 이는 많은 취약점을 낳을 것"이라고 우려했다. 또 "IoT 기기는 무선으로 인터넷에 연결되는 이상 다양한 경로로 들어오는 공격이나 침해 위협을 피할 수 없으며 보안 강화를 위한 업계와 정부의 노력이 필요한 상황"이라고 지적했다. "일반 소비자, IoT 기기 노린 공격에 무방비 노출" -최근 IP 카메라나 로봇청소기 등 다양한 가정용 IoT 기기를 노린 공격이 빈번하게 일어나고 있습니다. 이런 공격이 계속 벌어지는 이유가 무엇이라고 보십니까. "일반 이용자들이 쓰는 기기를 공격하면 먼저 개인정보를 탈취할 수 있고, 개인에 불안감을 심어줄 수 있습니다. 그런데 일반 개인은 보안에 대한 의식도 낮고 방어할 수 있는 방법도 사실 마땅치 않아요. 무방비로 노출된다는 게 큰 문제입니다." -최근까지 벌어진 사례를 보면 주로 음성을 들려주거나, 영상을 가로채 유포하는 공격이 많은데요, 추가로 어떤 시나리오를 예상할 수 있을까요. "IoT 기기에 내장된 마이크나 카메라는 이용자와 편하게 소통하기 위한 장치인데 이를 악용하면 여러 정보를 훨씬 쉽게 얻을 수 있죠. 이 외에도 해킹을 통해 무선통신 관련 정보를 얻어서 추가로 악용할 수 있겠습니다." -예를 들어 유무선공유기를 공격해서 악성코드 유포에 악용할 수 있다는 말씀인가요. "맞습니다. 유무선공유기 뿐만 아니라 IoT 기기는 사실 작은 컴퓨터입니다. 와이파이나 블루투스를 통해 이들 기기를 해킹하면 저도 모르게 다른 기기나 서비스를 공격하는 봇넷(BotNet), 악성코드 유포에 악용될 수 있습니다." "제조사 속한 나라로 안전성 단정하기 어려워" -현재 일반 소비자에 널리 보급된 IoT 기기 중 상당수가 중국 제조사 제품입니다. 또 소비자들이 중국에 가지는 인식도 좋지 않습니다. 그러나 보안 강도를 따질 때 제조사 국가만 놓고 판단하기 어려워 보이는데 어떻게 생각하십니까. "중국 제조사 제품이 문제가 되는 것은 많이 팔리기 때문에 우선 공격 대상이 될 수 있을 것이고, 제품에 쓰이는 기술들이 많이 개방돼 목표물이 될 수도 있습니다. 그러나 국내 제조사가 완전무결한 기술을 도입했기 때문에 안전하다고 주장할 수는 없습니다." -구체적인 판단 방법에는 어떤 것이 있을까요. "세 가지 측면에서 봐야 할 문제입니다. 예를 들어 자국 내에서 만드는 모든 제품에 대해 어느 정도의 보안 수준을 요구하는 지가 다릅니다. 또 제조사의 판매 전략도 보안 강화 수준에 따라 달라질 것입니다." "마지막으로는 기술의 측면인데요, 예를 들어 해킹을 완전히 방어할 수 있는 강력한 기술을 국내 제조사가 도입하고 있다면 국내 제품이 안전하다 할 수 있을 것입니다. 그러나 이 세 가지 측면에서 볼 때 보안 관련 안전성은 어느 업체나 크게 다르지 않다고 봅니다." "제조사, 내장 S/W에 '시큐어 코딩' 도입해야" -IoT 기기의 보안을 강화하려면 제조사는 어떤 노력을 해야 할까요. "어느 제조사나 안전한 기술을 도입하기 위해 많이 노력을 할 것입니다. 해킹이나 공격에서 보다 안전한 '시큐어 코딩'(Secure Coding)을 해야 하고, 외부 전문가에게 소프트웨어 취약점을 찾도록 장려하는 '버그 바운티'도 고려해야 합니다." -일부 제조사는 버그 바운티 프로그램으로 취약점이 더 많이 노출되는 것을 꺼리기도 하고, 소비자들도 부정적으로 인식할 여지가 있어 보입니다. "오히려 버그 바운티 프로그램을 운영하는 회사를 신뢰하는 게 맞습니다. 적어도 취약점을 최소화하기 위해 검증 절차를 거치고 있다는 의미거든요." "이용자는 부지런한 업데이트와 비밀번호 관리 필요" -이용자나 소비자는 어떻게 대처해야 할까요. "제품이나 앱의 업데이트가 나오면 미루지 말고 바로 업데이트해야 하는 습관을 들여야 합니다. 또 제조사가 ID나 비밀번호를 안전한 것으로 자주 바꾸라는 데에도 다 이유가 있습니다. 최대한 권고사항을 따르는 것이 좋죠." -비밀번호를 외우기 힘들다는 이유로 자주 바꾸지 않는 사람들이 많은데요. "본인이 잊어버리지 않을 정말 쉬운 단어를 연결해 최대한 긴 비밀번호를 만드는 것이 더 안전하다는 연구 결과도 있었습니다. 또 IoT 기기 연결을 위한 비밀번호는 숫자로만 구성되는데 이를 자주 바꿔줘야 합니다." -이 외에 추가로 좋은 방법이 없을까요. "IoT 관련 비밀번호를 만든 뒤 잘 적어서 보관해 두는 것도 좋습니다. IoT 기기를 해킹하는 사람들이 네트워크를 이용하지 집이나 사무실에 직접 들어와 공격하지는 않거든요. 이런 방식으로 비밀번호를 관리하는 것도 팁이라 할 수 있습니다." "'패스워드 스프레이' 공격, 쉬운 비밀번호 노린다" -단순한 비밀번호를 쓸 때 벌어질 수 있는 문제에는 어떤 것이 있을까요. "예를 들어 숫자 네 자리로 구성된 비밀번호는 불과 몇 초만에 뚫립니다. 또 사람들이 흔히 쓰거나 이미 노출된 비밀번호가 정리된 '레인보우 테이블'(Rainbow Table)이 있는데, 이런 데이터로 계속 시도하면 뚫리는 건 시간 문제입니다. 최근 등장한 '패스워드 스프레이' 공격도 문제입니다." -패스워드 스프레이 공격은 어떤 방식인지 상세히 설명을 부탁드립니다. "예를 들어 한 아파트 단지에 있는 수백 개 가구 중에 도어락 비밀번호를 '1234'로 쓰는 집이 반드시 한 곳은 있을 겁니다. 모든 집 앞에서 비밀번호를 눌러보면 한 곳은 열리지 않겠습니까? 시장 점유율이 높은 제조사 기기에도 같은 방식으로 공격을 시도할 수 있는 거죠." "IoT 기기 구입 전 제조사 어떤 회사인지 면밀히 따져야" -IoT 기기를 안전하게 쓰려면 결국 제조사를 보다 면밀히 보는 것이 효과적이겠군요. "맞습니다. 제조사가 주는 소프트웨어와 하드웨어를 믿고 써야 하기 때문에 이 회사가 보안 관련 정보를 투명하게 공개하는지, 혹은 특정 국가 정부와 결탁하지는 않았는지, 제3자에게 검증받는지를 확인해야 합니다." -국가적인 차원에서도 일정 부분 검증이 필요해 보입니다. "검증되지 않은 IoT 기기가 무기로 돌변할 위험은 충분히 있습니다. 외국산 IoT 기기나 가전제품에 대해 문제가 없는지 국가 차원에서 검증을 하고 보증하는 절차가 필요한 시점인 것 같습니다." -IoT 업계 공통의 노력이 필요해 보이는데 혹시 업계나 학계에 이런 움직임이 있나요. "IoT 기기를 보다 효율적으로 안전하게 쓸 수 있는 업계 표준인 '매터'(Matter)가 있습니다. 또 생성 AI와 IoT를 결합한 AIoT 개념이 등장하면서 보안을 강화하려는 움직임은 앞으로 더 활발해 질 것입니다." 권태경 교수는 권태경 교수는 연세대학교에서 컴퓨터공학과 학사·석사·박사 학위를 취득한 후 1999년부터 2000년까지 1년간 미국 캘리포니아 대학교 버클리에서 박사후연구원 과정을 수행했다. 2001년부터 2013년까지 서울 세종대학교 컴퓨터공학과 교수로 재직 후 2013년부터 현재까지 연세대학교 정보대학원 교수로 재직 중이다. 2020년부터 연세대학교 인공지능대학원 교수도 겸임 중이다. 주 연구 분야는 인증, 암호화 프로토콜, 네트워크 보안, 소프트웨어·시스템 보안, 적대적 기계학습(AML)이며 한국정보보호학회 이사, 대검찰청 디지털수사 자문위원, 국가정보원 암호연구회 운영위원으로 활동 중이다.

2024.11.10 11:00권봉석

A10네트웍스, AI 활용해 사이버 보안 위험 낮춘다

A10네트웍스가 인공지능(AI) 기술을 활용해 사이버 보안 위험을 낮추고 사용자 경험과 성능을 개선할 수 있는 새로운 솔루션으로 고객 공략에 나선다. A10네트웍스는 AI 앱 보호 및 사이버 복원력 강화 솔루션을 선보인다고 10일 밝혔다. A10네트웍스는 AI 기반 플랫폼으로 고객의 AI 도입을 지원하며 A10 컨트롤(Control)을 통한 중앙 집중식 관리 및 분석, AI 기반 봇 보호, 엔터프라이즈급 DDoS 보호 기능을 제공한다. A10은 완전히 통합된 AI 스택을 통해 독점적인 ACOS(고급 코어 운영 체제)를 지속적으로 개선하고 있다. 이번에 개선된 ACOS는 올해 말 출시가 예정돼 있다. 또 A10은 사이버 보안 솔루션 포트폴리오를 지속적으로 확장하고 있다. A10의 웹 애플리케이션 보안(web application security), DDoS 탐지 및 완화(DDoS detection and mitigation), DDoS 위협 인텔리전스(DDoS threat intelligence) 솔루션에 더해 이번에는 A10 디펜드(Defend)에도 AI 기반 봇 보호 기능이 포함될 예정이다. 이 솔루션은 고객이 봇 위협으로부터 애플리케이션을 보호하는 데 도움이 되며 현재 초기 시험 단계에 있다. A10네트웍스 측은 "A10 디펜드 및 A10 인프라 포트폴리오는 엔터프라이즈 및 서비스 제공 업체 고객 모두의 IT 운영을 단순화하고 사이버 보안 위험을 줄인다"며 "더 나은 고객 경험을 제공할 수 있도록 지원할 것"이라고 말했다.

2024.11.10 10:52장유미

美 트럼프 귀환에 보안시장 '들썩'…韓 기업에 기회될까

밀키트는 손질된 식재료와 양념을 알맞게 담은 간편식입니다. 누구나 밀키트만 있으면 별도 과정 없이 편리하게 맛있는 식사를 할 수 있습니다. [김미정의 SW키트]도 마찬가지입니다. 누구나 매일 쏟아지는 소프트웨어(SW) 기사를 [김미정의 SW키트]로 한눈에 볼 수 있습니다. SW 분야에서 가장 주목받는 인공지능(AI), 보안, 클라우드 관련 이야기를 이해하기 쉽고 맛있게 보도하겠습니다. [편집자주] 도널드 트럼프 공화당 후보가 미국 대통령 선거에서 재선된 가운데 국내 보안업계가 촉각을 곤두세우고 있다. 8일 업계에 따르면 트럼프 정부는 미국 사이버 보안 정책 틀을 크게 바꾸지 않을 것으로 전망된다. 사이버 보안 강화는 공화당·민주당 모두 주요 전략으로 채택하고 있기 때문이다. 다만 그동안 거론됐던 국토안보부와 사이버보안 및 인프라 보안국(CISA) 해체, 사이버 부대 창설 가능성은 트럼프 후보 당선 이후에도 나오고 있다는 점에서 업계가 주목하고 있다. 또 국내에선 보안 기업이 무역 관세 영향을 받아 어려움에 처할 수 있다는 추측이 나왔다. 트럼프 당선인이 모든 수입품에 대한 관세를 대폭 올리겠다는 공약을 내세웠기 때문이다. 그러나 미국이 중국과 러시아 견제로 인해 해당 국가 보안 제품 구입을 줄일 경우 이 자리를 한국 기업이 채울 수 있다는 가능성도 제기됐다. CISA 해체할까…사이버 부대 창설 가능성 제기 외신들은 트럼프 대통령 당선인이 '프로젝트 2025 보고서' 권고안을 채택할 것으로 예상하고 있다. 보고서는 국토안보부와 사이버보안 및 인프라 보안국(CISA)을 해체하고 일부 조직을 교통부로 이전할 것을 제안하고 있다. 현재 공화당은 이에 대한 명확한 입장을 밝히지 않은 상태다. 다만 프로젝트 2025의 주요 저자들이 과거 트럼프 행정부 출신인 만큼 재집권 시 이를 시행할 가능성이 있다는 분석이다. 지난 8월 와이어드 보도에 따르면 트럼프 캠프 내에서 CISA 성과에 대해 불만이 팽배한 것으로 전해졌다. 캠프 관계자들은 CISA의 허위정보 대응 활동을 문제 삼았다. 이에 공화당이 대선에서 승리할 경우 이 기관이 해당 권한을 상실할 것이라는 전망도 나왔다. 다만 CISA 해체를 위해서는 의회 협조가 필요하다. 와이어드는 의회가 협조하지 않으면 트럼프 정부가 CISA 권한을 축소하거나 예산을 삭감하는 식으로 역할을 어떻게든 줄일 것으로 예상했다. 트럼프 정부가 사이버 부대 창설에 투자할 것이라는 예측도 나오고 있다. 군사·안보 관련 사이버 부서에 예산을 늘려 사이버 위협에 대한 방어력을 강화하기 위해서다. 그동안 트럼프 당선인 주변인들은 사이버 보안을 위해 육군과 해군, 공군, 해병대, 우주군과 독립된 사이버 부대를 창설할 계획을 지속적으로 언급한 바 있다. 지난 6일 미국 ABC뉴스는 공화당 관계자들이 사이버 군 필요성을 지속적으로 언급했다면서 트럼프가 당선되면 이 일이 빠르게 진행될 것이라고 보도했다. 반면 민주당 관계자들은 사이버 부대 창설 실현 가능성을 낮게 본 것으로 전해졌다. "SBOM 등 보안 정책 기조는 유지…참모진에 따라 달라질 수도" 국내 보안 업계는 미국 보안 정책에 귀를 기울이고 있다. 특히 SW 공급망에 SBOM 추진을 의무화하는 정책에 집중하고 있다. 트럼프 정부가 SBOM 의무화를 기존보다 더 확산한다면 국내 정부도 SBOM 의무화 계획을 더 앞당길 수 있다는 이유에서다. 순천향대 염흥열 명예교수는 트럼프가 집권했을 당시 사이버 안보 중요성을 높게 봤다고 밝혔다. 앞서 트럼프 정부는 2017년 '국가안보전략'을 발표했다. 전략 보고서에서는 ▲미국 내 네트워크, 시스템, 데이터 안보 강화 ▲디지털경제와 기술혁신 증진 ▲미국 국제 평화와 국가안보 증진 ▲국제 인터넷 환경과 기술에서 미국 리더십 확대 등을 핵심 목표로 제시했다. 조 바이든 대통령이 해당 전략을 이어 받았다. 이후 2021년 바이든 정부는 여기에 SBOM 의무화를 추진했다. SW 보안 공급망 강화를 위해 정부에 납품되는 모든 SW에 SBOM 정책을 시행하자는 내용이다. 현재 미국 행정기관이 이를 이행하기 시작한 상태다. 이어 유럽연합(EU)도 SBOM 의무화를 추진했다. 국내는 SBOM 가이드라인만 제시한 상태다. 염 교수는 "SBOM은 트럼프 국가안보전략에 추가된 보안 정책"이라며 "트럼프 정부 기조와 이어진다"고 설명했다. 이어 "사이버 안보는 초당적 목표"라며 "민주당에서 공화당으로 미국 정권이 바뀌었다고 해서 해당 정책이 획기적으로 달라지지 않을 것"이라고 말했다. 다만 염 교수는 백악관에 입성하는 참모진에 따라 보안 정책이 변할 가능성이 있다는 점도 언급했다. 그는 "트럼프가 백악관에 들이는 비서관을 비롯해 사이버 보안 정책 담당자 성향에 따라 정책 방향이 달라질 수는 있다"고 설명했다. '관세 폭탄'에 국내 물리보안 수출 영향..."중국·러시아 빈차리 채워야" 트럼트 당선자가 무역 관세를 대폭 올리겠다는 공약에 따라 국내 보안업계는 대응 마련에도 분주하다. 미국 우선주의를 내세우는 트럼프 정부가 자국 보안제품 적용 확대 전략을 채택할 수 있을 거라는 우려가 나와서다. 한 국내 보안업계 관계자는 "특히 하드웨어 장비를 수출하는 물리보안 업체나 어플라이언스 기반 정보보호 기업이 이에 영향받을 것"이라고 설명했다. 실제 올해 발간된 국내 정보보호산업 실태조사 보고서에 따르면 2023년 기준 정보보안의 경우 수출 비중 49.7%가 일본에서 발생한다. 물리보안의 경우 수출 비중 49.7%가 미국에서 나온다. 미국에 수출되는 국내 정보보안 수출액 비중은 5.5%에 그친다. 업계 관계자는 "무역 관세가 대폭 상승하면 국내에선 미국에 보안 장비를 수출하는 업체가 가장 큰 타격을 입을 수 있을 것"이라며 "이는 한국 보안 업체에겐 위기이자 기회로, 트럼프 정부가 관세 상승과 더불어 중국, 러시아산 정보보안 제품·장비 사용 비중을 줄일 수 있을 것이란 전망이 나왔기 때문"이라고 말했다. 앞서 2017년 트럼프 정부는 카스퍼스키가 러시아 정부와의 연관성에 대한 우려로 미국 정부 기관에서의 제품과 서비스 사용이 금지된 바 있다. 카스퍼스키는 미국 지사를 올해 최종 철수했다. 다른 국내 보안업계 관계자는 "보안 시장에서 러시아, 중국산 보안 제품이 설 자리를 잃을 것"이라며 "그 자리를 누군가 채워야 하는 필요성이 생길 수 있을 것"이라고 말했다. 이어 "이를 국내 보안 기업이 채울 수 있어 현재 분위기가 국내에 긍정적으로 작용할 수 있다"고 강조했다. 미국 내 지사를 설립한 한국 정보보안 기업도 시장 변화기에 대비할 필요가 있다고 말했다. 우선적으로 국내 보안 기업들은 미국 내 협력사와 파트너십을 강화해야 할 필요가 있다고 당부했다. 업체 관계자는 "자회사 설립 등으로 대응 전략을 구사해야 한다"며 "현지화 전략을 통해 새로운 기회가 열릴 수 있다고 본다"고 내다봤다.

2024.11.08 16:46김미정

'CC인증' 받은 신시웨이, DB암호화 솔루션 시장서 존재감 '업'

신시웨이가 선보인 DB암호화 솔루션이 해외에서 우수성을 인정 받아 고객 확대에 속도를 낼 수 있게 됐다. 신시웨이는 '페트라 사이퍼 v4.0'이 국제공통평가기준(CC) 인증을 획득했다고 8일 밝혔다. 신시웨이 DB암호화 솔루션인 '페트라 사이퍼 v4.0'은 사전에 정의된 요구 사항과 보안 표준 충족 여부 등을 평가하는 국가용 보호프로파일(PP) 등급의 국제 CC인증을 받았다. 신시웨이 '페트라 사이퍼 v4.0'은 RSA 키를 활용한 내보내기 및 가져오기 등 생성된 키를 관리자가 쉽게 통합 관리할 수 있어 편리하다. 또 암호화 키의 안전한 이동과 공유를 지원하는 등 보안이 강화된 공개키 기반 키 관리 서비스를 제공하며 높은 편리성과 보안성을 유지했다. 암호 데이터에 대한 접근 관리도 개선됐다. 정밀한 사용자 맞춤형 접근 정책을 통해 각 사용자 및 그룹별 최적화된 보안 정책을 설정해 민감 데이터를 다루는 기업과 조직 환경에 맞는 접근권한과 보안 설정을 통해 보다 체계적으로 암호 데이터의 접근을 관리하고 보안의 일관성을 제공한다. 사용자 친화적인 관리 환경을 제공하기 위해 관리 콘솔도 웹 기반으로 변경했다. 암호화 결과, 인코딩 방식을 콘솔을 통해 BASE64, HEX 등으로 관리자가 자유롭게 설정해 데이터 보호에 최적화된 유연한 인코딩을 제공한다. 또 다양한 환경에서 보안 조치를 사전에 검토 및 제어하고 실시간으로 암·복호화 테스트를 수행해 암·복호화 사전 테스트 및 운영 효율성을 크게 증대하는 등 기존 고객 요구 사항들을 다수 반영했다. 국제공통평가기준(CC) 인증은 IT 제품의 보안 속성을 평가하고 엄격한 보안 요구 사항을 충족하는지 확인하기 위한 국제 표준으로, PP (Protection Profile) 준수는 사전에 정의된 요구 사항과 보안 표준을 충족하는지 평가한다. 국가·공공기관이 DB암호화 제품을 도입하기 위해서는 CC인증 또는 보안기능 확인서가 필요하고 추가적으로 검증필 암호모듈을 탑재한 제품을 도입해야 한다. 도입 시 인증서(보안기능 확인서)의 효력이 만료된 제품은 인증 제품으로 인정되지 않기 때문에 도입 제품의 사전인증 필수 유형 해당 여부와 발급받은 인증서가 도입시점에서 유효한지도 필수적으로 확인해야 한다. 유경석 신시웨이 대표는 "웹 기반의 관리자 콘솔, 사용자 중심 키 관리 시스템 등 높은 보안성을 포함한 고객 중심의 기능으로 지속적으로 제품을 향상하고 있다"며 "양자 암호를 포함한 차세대 암호 기술 역량에 집중하고 사업을 다각화해 입지를 공고히 함과 동시에 미래 보안 과제를 선제적으로 대응할 수 있도록 최선을 다하겠다"고 밝혔다.

2024.11.08 15:18장유미

모니터랩, 맞춤형 보안 솔루션 'AIZTNA' 출시…온프레미스 시장 '공략'

모니터랩이 맞춤형 보안 솔루션 'AIZTNA'를 새롭게 선보여 네트워크 망분리 규제 완화에 대응하는 동시에 온프레미스형 보안 기술을 강화한다. 모니터랩은 이번에 출시한 'AIZTNA'가 기존 클라우드 기반 '아이온클라우드 SRA'에 이은 구축형 솔루션으로 개발됐다고 8일 밝혔다. 이 솔루션의 개발은 최근의 네트워크 망분리 규제 완화 추세에 따라 보안과 유연성을 동시에 충족하기 위해 추진됐다. 업계에 따르면 정부, 공공기관, 금융업계 등에서 서비스형 소프트웨어(SaaS) 기반이 아닌 온프레미스 방식의 보안 솔루션 수요가 급증하고 있다. 이에 따라 모니터랩은 'AIZTNA'를 온프레미스형으로 설계해 사용자의 신원과 콘텍스트 기반 접근 통제를 통해 강화된 보안을 제공한다. 보안 강화를 위해 'AIZTNA'는 인가된 기기만 네트워크 접속을 허용하는 '디바이스 검증 기능'을 통해 무단 접속을 차단한다. 또 최소 권한 부여 원칙을 준수해 사용자가 업무상 필요한 데이터에만 접근할 수 있도록 제한하고 불필요한 데이터 접근을 원천 차단하는 '마이크로 세그먼테이션'을 지원한다. 이 솔루션은 물리적 장비를 설치해 운영하는 구조로, 보안과 개인정보 보호 측면에서 우수한 신뢰성을 고객에게 제공한다. 이와 더불어 고객의 특수한 요구에 맞춘 커스터마이징이 가능하며 기존 인프라와의 원활한 통합을 통해 운영 효율성을 극대화할 수 있는 점도 특징이다. 'ATZINA' 개발을 통해 모니터랩은 SaaS 방식과 온프레미스 방식을 모두 지원하는 ZTNA 솔루션 라인업을 갖추게 됐다. 이에 다양한 산업군의 고객들이 각자의 네트워크 환경과 내부 정책에 맞춰 최적화된 보안 체계를 유연하게 구성할 수 있을 것으로 기대된다. 이광후 모니터랩 대표는 "망분리 규제 완화로 보안 수요가 증가하는 상황에서 구축형 ZTNA 솔루션의 필요성은 더욱 커지고 있다"며 "'AIZTNA'가 공공기관과 금융권을 비롯한 여러 산업에서 큰 반향을 일으킬 것으로 확신한다"고 강조했다.

2024.11.08 11:41조이환

"우리는 상업용 부동산 데이터 바다의 등대지기”

"회사 문 앞에서부터 데이터 보안은 시작됩니다." 서울 역삼동 본사를 둔 알스퀘어는 회사 출입부터 까다로운 절차를 거친다. 방문자의 경우 등록은 물론, 출입증 발급과 보안서약까지 받는다. 알스퀘어에서 보안은 주진수 보안팀장이 담당하고 있다. 그는 고객의 자산과 다름없는 데이터를 다루는 회사로서 보안에 특히 더 신경을 쓰고 있다. 최근 금융권을 중심으로 잇따르는 데이터 유출 사고는 전 산업계에 경종을 울렸다. 지난달에는 A증권사의 고객 데이터 200만건이 유출되면서 금융당국이 특별점검에 나섰다. 특히 부동산 시장에서 검증된 데이터는 그 자체로 '핵심 자산'이다. 한 건의 데이터 유출이 수천억 원대 투자 결정에 영향을 미칠 수 있어서다. 알스퀘어는 한국을 비롯해 베트남, 싱가포르 등에서 30만개 이상의 상업용 부동산 데이터베이스를 보유하고 있다. 이른바 '디지털 광산'이다. 주 팀장은 “데이터는 마치 바다와 같다”며 “깊이가 깊어질수록 더욱 철저한 안전장치가 필요하다”고 강조했다. 데이터 생명주기별 맞춤 보안체계 구축 알스퀘어의 보안체계는 세 단계로 나뉜다. 우선 역할(Role) 기반의 접근 통제다. 데이터 처리가 필요한 최소 인원에게만 접근 권한을 부여한다. 두 번째는 실시간 모니터링이다. 데이터 흐름을 24시간 추적하며, 이상 징후 발생 시 즉각 차단한다. 마지막으로 물리적·가상 공간 분리다. 승인된 공간에서만 데이터 접근이 가능하도록 설계했다. 최근 출시한 '알스퀘어 애널리틱스'는 이런 보안체계의 집약체다. 데이터의 생성부터 폐기까지 전 과정에서 완전성과 무결성, 가용성을 보장한다. 주진수 팀장은 "데이터 전처리 과정의 보안 위험요소를 분석하고 대응하는 데 특히 공을 들였다"고 강조했다. 금융권 보안기준 전사 확대 적용 알스퀘어의 고객은 전체의 40%가 금융권이다. 대형 자산운용사와 증권사들이 포진해 있다. 보안 기준이 가장 까다로운 업종이 금융권인 만큼, 알스퀘어는 ISMS-P 인증 기준과 전자금융감독 규정, 정보통신망법을 토대로 자체 보안 기준을 수립했다. 이 기준은 비금융권 고객사에도 동일하게 적용된다. 더불어 APEC CBPR 인증 기준에 부합하는 관리체계를 구축해 각국의 상이한 데이터 보호법과 규제에 대응한다. 주 팀장은 “국가별 규제 환경은 다르지만, 가장 엄격한 기준을 전사적으로 적용한다”고 설명했다. 매출 고속 성장에 보안투자도 확대 알스퀘어의 성장세는 가파르다. 2017년 170억원이던 매출이 2022년 1천840억원으로 10배 이상 뛰었다. 보안 조직도 이에 발맞춰 커졌다. 2020년 전문 인력으로 구성된 보안팀을 신설했고, 매년 정보보호 투자를 확대하고 있다. 주 팀장은 “제로 트러스트 개념을 도입했다”면서 “기본적으로 모든 접근을 차단하고, 인가된 사용자만 승인된 서비스와 데이터에 접근할 수 있도록 했다”고 말했다. 최근 빅데이터 컨설팅 수주가 70% 증가하는 등 데이터 수요는 계속해서 늘고 있다. ERP, 컨시어지 등 신규 서비스도 준비 중이다. 주진수 팀장은 “서비스 기획 단계부터 보안팀이 참여해 잠재적 위험요소를 파악한다. 새로운 서비스는 반드시 보안성 검토를 거치도록 체계화 했다”면서 “부동산 시장의 투명성을 높이되, 데이터의 안전한 보호라는 두 가지 과제를 모두 달성하는 것이 사명”이라고 강조했다.

2024.11.08 09:43백봉삼

법원 홈페이지 일시 중단…러시아 디도스 공격 '의심'

전국 법원 홈페이지가 디도스(DDoS) 공격으로 의심되는 사이버 공격을 받아 접속 불통 사태가 발생했다. 이는 최근 국방부와 합동참모본부 등 정부 기관에 대한 디도스 공격과 유사한 양상을 보여 러시아 배후 가능성이 제기되고 있다. 7일 업계에 따르면 서울, 대전, 광주 등 전국 법원 홈페이지가 일시적으로 마비되면서 사건 검색 등 대국민 서비스가 중단돼 불편이 이어지고 있다. 실제로 외부 이용자가 접속을 시도할 경우 서버가 다운돼 '사이트에 연결할 수 없다'는 안내 문구가 표시되고 있다. 법원행정처는 이러한 장애의 원인이 외부에서 유입된 대량의 트래픽으로 인해 발생했다고 지목했다. 이에 따라 선제적인 접속 차단 조치를 취해 대응하고 있는 것으로 알려졌다. 다만 전자소송 시스템과 법원 내부망에는 문제가 발생하지 않았다. 이에 따라 재판과 사법 기능은 직접적인 영향 없이 정상적으로 운영되고 있다. 법원행정처와 국정원은 현재 원인 파악을 진행 중으로, 기자의 확인 요청에 '확인 중'이라는 입장을 밝혔다. 이번 법원 홈페이지 접속 장애는 지난 5일 국방부와 합동참모본부를 비롯해 환경부, 국가정보자원관리원, 국민의힘 홈페이지 등 여러 국내 주요 기관이 디도스 공격을 받은 것과 유사한 양상을 보이고 있다. 당시 공격으로 인해 해당 웹사이트들은 일시적으로 마비되거나 접속 속도가 느려지는 등 장애를 겪었다. 업계 전문가들은 이러한 공격들의 배후에 러시아 해킹 그룹이 있다고 진단한다. 한국의 우크라이나 지원에 대한 반발로 러시아 측이 보복성 사이버 공격을 감행하고 있다는 분석으로, 이번 법원 홈페이지 장애 역시 같은 배후에 의한 공격일 가능성이 높다는 것이다. 최근 한국인터넷진흥원(KISA) 관계자는 "북한의 러시아 파병 등으로 인해 사이버 위협이 커지고 있다"며 "러시아 해킹 그룹 등에 의한 디도스 공격에 대비해야 한다"고 권고했다.

2024.11.07 16:57조이환

"데이터 보호 혁신"…포티넷, AI 기반 '포티DLP' 출시

포티넷이 새로운 데이터 보호 솔루션을 선보여 데이터 유출 방지와 내부자 위험 관리 강화를 위한 포괄적 전략을 제시했다. 포티넷 코리아는 인공지능(AI)을 활용한 클라우드 네이티브 데이터 보호 솔루션인 '포티DLP(FortiDLP)'를 출시했다고 7일 밝혔다. 이 솔루션은 데이터 손실 방지(DLP)와 내부자 위험 관리(IRM) 기능을 결합해 보안팀이 기업 데이터를 보다 쉽고 효율적으로 보호하도록 설계됐다. '포티DLP'는 최근 하이브리드 근무 환경 확산과 이에 따른 데이터 관리의 복잡성을 해결하도록 고안됐다. 특히 기존 DLP 솔루션들이 하이브리드 환경에 적합하지 않다는 문제를 해결하고 민감한 데이터에 접근하는 악의적 내부자 리스크까지 방어할 수 있도록 했다. 또 이 솔루션은 승인되지 않은 AI 도구인 '쉐도우 AI(Shadow AI)'의 사용을 통제할 수 있는 기능을 갖추고 있다. 이로써 '챗GPT'나 구글 '제미니' 등 공용 AI 툴을 사용하는 직원의 데이터를 보호하면서도 업무 효율성을 저해하지 않는 안전한 환경을 제공한다. 이 솔루션은 설치 초기부터 데이터 이동에 대한 가시성을 확보하고 보호할 수 있는 자동화 기능을 제공해 엔드포인트 데이터 보호를 강화한다. 또 네트워크에서 분리된 상황에서도 컨텍스트 및 콘텐츠 기반 검사를 통해 민감한 데이터 유출을 방지할 수 있다. 보안팀이 내부자의 행동을 모니터링하고 적절한 조치를 취할 수 있도록 사용자 교육 및 정책 설정 기능도 강화됐다. 이에 따라 민감한 데이터의 중요성을 직원에게 지속적으로 알리며 개별 사용자 위험도 분석을 통해 잠재적인 위협에 선제적으로 대응할 수 있게 됐다. 존 매디슨 포티넷 최고마케팅책임자는 "'포티DLP'는 AI 기반 탐지와 내부자 위험 관리 기능을 하나로 결합해 기업의 민감 정보를 보호한다"며 "보안팀이 AI 기반의 분석 기능을 활용해 더욱 빠르게 위험을 예측하고 대응할 수 있도록 지원할 것"이라고 밝혔다.

2024.11.07 15:41조이환

앤앤에스피-지니언스, 포스트 망분리 시대 금융 보안 대응책 내놔

앤앤에스피(대표 김일용)와 지니언스(대표 이동범)는 포스트 망분리 시대, 금융권의 자율보안체계 마련을 위해 안전한 클라우드 접속과 제로트러스트 솔루션을 제안했다. 두 회사는 금융보안원이 7일 여의도 콘래드서울에서 개최한 '금융정보보호컨퍼런스(FISCON)'에서 금융권 망분리 규제 개선에 대응하는 보안 솔루션을 전시했다. 앤앤에스피와 지니언스는 지난 8월 '제로트러스트 아키텍처(ZTA)와 클라우드 기술 기반 보안 사업 협력을 위한 전략적 제휴'를 체결했다. 이번 행사에 공동 부스를 내고 금융권에 제로트러스트 아키텍처와 클라우드를 안전하게 도입할 수 있는 방안을 제시했다. 앤앤에스피는 금융권이 안전하게 연구개발 분야 망분리를 개선하고 SaaS와 생성형AI를 도입하게 하는 중계 보안 솔루션 '앤넷CDS CSG(Cloud Security Gateway)'를 선보였다. 앤넷CDS CSG는 생성형AI나 클라우드(SaaS) 도입시 내부정보유출과 외부 악성코드 유입을 차단해 내부 업무망을 안전하게 보호한다. 금융사는 앤넷CDS CSG를 통해 대표 협업서비스인 마이크로소프트 오피스365와 NHN 두레이 등에 안전하게 접속할 수 있다. 앤넷CDS CSG는 내부망에서 외부 서비스로 비인가된 접속도 차단한다. 금융회사는 망분리 완화 조치에 따라 연구·개발 결과물을 보다 간편하게 이관할 수 있게 물리적 망분리 제한이 완화된다. 앤넷CDS CSG는 인터넷 접속이 허용되는 금융사 연구·개발망 내 정보유출과 사이버 위협도 차단한다. 지니언스는 '지니안 ZTNA(Zero Trust Network Access)'를 전시했다. '지니안 ZTNA'는 IT와 보안 환경에 최적화된 아키텍처로, 정보 통제 기능을 강화한 제로트러스트 솔루션이다. 사용자 네트워크 접근 시 기기나 IP 기반의 전통적인 인증방식 대신, 사용자 계정, 역할, 기기의 보안 상태 등 콘텍스트 기반으로 정상 사용자를 식별하는 강화된 인증 기술이다. 김일용 앤앤에스피 대표는 “망분리 규제 개선에 따라 금융사 보안은 '체크리스트' 기반에서 '자율보안체계'로 전환된다”면서 “두 회사는 금융사가 스스로 자율보안체계를 수립하고 이행할 수 있는 대응책을 제시하며 시장을 개척할 계획"이라고 말했다.

2024.11.07 13:57김인순

[현장] "AI 시대의 금융 보안 패러다임"…삼성SDS, 보안 대응 전략 공개

"생성형 인공지능(AI) 시대가 도래하면서 금융 시스템은 근본적인 변화를 맞이하고 있습니다. 해커들이 AI를 해킹에 활용하는 상황에서 '제로트러스트' 보안 모델은 선택이 아닌 필수입니다." 황성우 삼성SDS 대표는 7일 여의도 콘래드 서울 호텔에서 열린 'FISCON 2024' 개막 행사에서 이같이 말했다. '어드밴스 위드 빅웨이브(Advance with Big Waves)'라는 주제로 열린 이번 행사는 금융보안원이 주최하는 국내 최대 금융 정보보호 컨퍼런스로, 디지털 기술 발전과 규제 환경 변화 속에서 안전과 신뢰를 기반으로 한 지속 가능한 비즈니스 전략을 모색하는 자리였다. 이날 기조 강연에서 황 대표는 생성형 AI와 거대 언어 모델(LLM)의 발전이 금융 산업에 가져올 혁신과 이에 따른 보안 대응 방안에 대해 상세히 설명했다. 그는 "AI는 이제 더 이상 룰 기반 시스템이 아닌 딥러닝을 통해 퀀텀 점프를 이뤘다"며 "수조 개의 매개변수로 이루어진 LLM은 사람 수준의 질의응답이 가능하고 방대한 지식을 보유하고 있다"고 설명했다. 금융 분야에서도 생성형 AI와 클라우드 도입이 활발히 진행되고 있다. 이는 디지털 혁신을 통한 경쟁력 강화 시도다. 이를 위해 지난 8월 금융 망분리 완화 조치가 시행돼 금융 기관들이 AI와 클라우드를 보다 적극적으로 도입할 수 있는 환경이 조성됐다. 그럼에도 금융과 같이 민감한 데이터를 다루는 분야에서 이러한 기술을 안전하게 활용하기 위해서는 기존 체계를 넘어서는 보안 강화 노력이 필수적이다. 이러한 상황 속에서 황 대표는 생성형 AI 시대에 맞춘 보안 전략으로 제로트러스트 보안의 중요성을 강조했다. 그는 "기존의 네트워크 차단 방식이 지닌 한계가 명확하다"며 "보안 역시 수동적 방어에서 벗어나 실시간 감시와 대응을 통한 시스템 전체의 보호로 나아가야 한다"고 설명했다. 그러면서 "안시성의 사례를 되새기며 성을 틀어막기만 하는 대신 적극적으로 적의 움직임을 살피고 실시간으로 대응했던 조상들의 지혜를 되새길 필요가 있다"고 강조했다. 이날 행사의 개회사에서는 김철웅 금융보안원 원장이 디지털 금융 환경의 변화와 보안의 중요성을 강조했다. 그는 금융 소비자의 인식 변화를 언급하며 디지털 금융에서의 보안 강화 필요성을 설명했다. 금융 소비자들은 기존에는 편의성을 중시했으나 최근 보이스피싱과 개인정보 유출 사건이 늘어나면서 점점 더 안전과 신뢰를 중시하는 방향으로 변화하고 있다. 또 기술 발전이 빠르게 가속화되는 가운데 AI·클라우드·양자 컴퓨팅이 발달하고 규제 환경도 대전환을 맞이하고 있다. 김 원장은 "이러한 변화에 따라 금융 산업은 예측 가능하고 통제 가능한 보안 체계를 강화해야 할 필요가 커지고 있다"고 설명했다. 또 김 원장은 상상력의 실패를 경계하고 창의력을 발휘할 것을 금융기관들에 주문했다. 이는 예측이 힘든 사이버 위협에 대비한 여러 가능성을 파악하는 데 있어 필수적인 역량이다. 이에 그는 "이번에 우리가 마련한 'FISCON 2024'가 지속 가능한 금융 보안 전략을 모색하는 교류의 장이 되길 바란다"고 밝혔다.

2024.11.07 12:29조이환

[현장] 구글클라우드 "신뢰할 수 없는 AI? 우리는 다르다"

"AI 시대에 금융 산업이 나아갈 길은 신뢰와 책임을 기반으로 한 혁신입니다. 우리는 모두를 위한 안전하고 프라이버시를 존중하는 AI를 만들어가고 있습니다." 지기성 구글클라우드 코리아 사장은 7일 여의도 콘래드서울 호텔에서 열린 'FISCON 2024'에서 금융 산업에서의 AI 도입에 있어 신뢰성과 윤리적 책임이 무엇보다 중요하다고 강조했다. 'FISCON 2024'는 금융보안원이 주최하고 국내 금융 및 IT 업계 전문가들이 참여해 최신 금융 보안 기술과 전략을 공유하는 국내 최대의 금융 정보보호 컨퍼런스다. 이날 행사에서 지 사장은 'AI 대전환의 시대, 금융의 새로운 길: 안전과 신뢰를 위한 미래 전략'을 주제로 발표하며 구글의 '책임 있는 AI(Responsible AI)' 접근 방식을 소개했다. 현재 구글은 '모두를 위한', '책임 있고 안전한', '프라이버시를 존중하는', '과학적 우수성에 기반한' AI를 모토로 삼아 기술이 인류와 사회에 해를 끼치지 않도록 책임감 있는 개발을 진행하고 있다. 지 사장은 "특히 금융 산업에서는 고객의 신뢰가 무엇보다 중요하다"며 "AI 도입 시에도 신뢰성과 안정성을 확보해야만 진정한 혁신을 이룰 수 있다"고 강조했다. 구글 클라우드가 금융 산업에서 AI 신뢰 확보에 주력하는 이유는 명확하다. AI가 스마트폰 이상의 혁신을 가져올 것으로 기대되기 때문이다. 실제로 아시아 태평양 지역 금융 회사 중 41%는 생성형 AI에 투자하고 있으며 88%는 AI 관련 교육에 집중하고 있다. 현재 금융 지형을 변화시키는 핵심 요소로는 디지털 금융 기술의 글로벌 활용 가능성, 비대면 모바일 거래와 플랫폼 금융의 성장, 빅데이터와 생성형 AI의 결합, 한국의 망분리 규제 완화가 있다. 그중 망분리 규제 완화는 국내 시장에 있어 중대한 파급력을 지닐 것으로 예측된다. 지 사장은 "특히 망분리 규제 완화는 금융기관들이 클라우드 기반의 혁신 서비스를 도입하는 데 큰 기회가 될 것"이라며 "우리는 이에 맞춰 데이터 접근 가이드와 기술적 보안 가이드를 제공하고 있다"고 설명했다. 이러한 혁신을 성공적으로 이루기 위해서는 AI 도입을 통해 어떻게 비즈니스 프로세스를 개선하고 생산성을 향상하는 것이 중요하다. AI를 통해 무엇을 실현할지와 어떤 가치를 창출할지를 알아야만 기업의 진정한 혁신이 가능하기 때문이다. 지 사장은 "혁신 목표를 충족하기 위해 구글은 유즈케이스를 설정하고 이를 구체화한다"며 "금융업의 요구 사항에 따라 맞춤형으로 AI 기술을 적용하는 접근 방식을 취하고 있다"고 설명했다. 이러한 구글클라우드의 노력은 금융업계에도 적용된다. 업계가 규제 준수와 효율성을 모두 확보하면서 AI를 도입할 수 있게 하기 위함이다. 일례로 구글클라우드는 최근 망분리 규제가 완화됨에 따라 국내 금융 기관들이 생성형 AI와 SaaS 기반의 혁신적인 서비스를 보다 쉽게 도입할 수 있도록 지원 방안을 마련하고 있다. 특히 대형 금융기관들이 클라우드 환경에서 주요 업무를 안전하게 수행할 수 있도록 '랜딩존(landing zone)' 구축을 지원하고 있다. 랜딩존은 기업들이 필요한 보안 요건과 규정을 갖춘 상태에서 클라우드를 활용할 수 있도록 설계된 구조로, 금융기관이 클라우드 상에서 주요 업무를 안전하게 처리하고 더 높은 효율성을 달성할 수 있도록 돕는다. 지 사장은 "우리의 노력은 금융기관들이 규제 정책을 준수하면서도 효율적으로 AI를 도입할 수 있게 하기 위한 것"이라며 "금융업계가 신뢰할 수 있는 AI를 바탕으로 혁신을 이루어 나갈 수 있도록 적극 지원할 것"이라고 강조했다.

2024.11.07 12:28조이환

IP 카메라·로봇청소기 등 가정용 IoT 기기 공격 급증

코로나19 범유행 기간동안 가정 내 보급된 로봇청소기, IP 카메라, 냉장고와 에어컨 등 사물인터넷(IoT) 기기를 노린 공격이 기승이다. 최근에는 불쾌감을 유발하는 소리를 들려주거나 프라이버시를 침해하는 등 불안감을 주는 시도가 두드러진다. 한국인터넷진흥원(KISA)와 국내 보안 전문가들은 "블루투스와 와이파이로 인터넷에 연결된 기기는 제조사를 막론하고 100% 안전할 수 없다"며 제조사와 이용자의 철저한 대비를 주문했다. KISA "작년 하반기부터 국내외 시장서 IoT 기기 노린 공격 급증" 한국인터넷진흥원(KISA)은 올 초 공개한 '2023 하반기 사이버 위협 동향 보고서'에서 "2023년 9월부터 IP 카메라를 공격하는 악성코드가 급격히 전파되고 있다"고 우려했다. 실제로 올 8월에는 국내 가정에 설치된 IP 카메라에서 유출된 영상 수백개가 해외 사이트와 텔레그램 등 메신저에서 무차별 유포되는 사례가 등장했다. 지난 10월 하순에는 국내 뿐만 아니라 해외에서 높은 시장점유율을 확보한 에코백스 로봇청소기가 미국 소비자에게 욕설을 들려주고 반려동물을 쫓아다니며 겁을 주는 영상이 공개됐다. 에코백스 관계자는 지디넷코리아 질의에 "해당 사례는 외부에서 기기에 접속할 수 있는 에코백스 계정에 외부에서 유출된 ID와 비밀번호를 무차별로 대입하는 신원정보 기반 공격으로 일어난 것"이라고 답했다. 이어 "에코백스는 이용자 보호 강화를 위해 블루투스 인증 프로토콜 강화, 이메일과 문자메시지를 이용한 이중인증(2FA), 실시간 토큰 활성화 등을 적용할 예정이다. 국내 소비자에서 해당 사례를 겪은 사례는 파악되지 않았다"고 밝혔다. "IoT 기기 공격, 와이파이 타고 유무선공유기도 노린다" 권태경 연세대학교 정보대학원 정보보호연구실 교수는 "가정용 IoT 기기를 노린 공격이 늘어나는 이유는 개인정보 탈취와 사회적 불안 조장 등을 꼽을 수 있으며 특히 개인은 보안 의식이 상대적으로 낮고 방어할 수 있는 방법이 없어 무방비로 노출된다는 것이 큰 문제"라고 지적했다. 이어 "와이파이나 블루투스로 무선 통신이 가능한 것이 가장 큰 약점이며 IoT 기기 뿐만 아니라 유무선공유기 역시 작은 컴퓨터이며 이를 탈취하면 악성코드를 퍼뜨리는 '봇넷'(BotNet)으로 작동할 수 있다"고 설명했다. 권 교수는 "대부분의 IoT 기기는 가정 내 와이파이를 이용해 인터넷에 연결되는데 IoT 기기에 먼저 접근한 다음 유무선공유기를 공격해서 악성코드 감염이나 가짜 사이트 접속을 유도하는 것도 얼마든지 가능한 시나리오"라고 설명했다. "제조사 속한 나라만으로 안전성 따지면 안돼" 일각에서는 로봇청소기 등 IoT 기기 제조사의 대부분을 차지하는 중국산 제품이 국산 대비 신뢰도가 떨어진다고 주장한다. 최근 각종 침해 사례를 겪은 에코백스는 "블루투스 연결 취약성을 악용한 해킹은 모든 IoT 기기에 발생할 수 있는 잠재적 위험"이라고 반박했다. 권태경 교수 역시 "기술적인 차원에서만 판단하자면 제품 제조사가 속한 나라만 가지고 안전성을 파악하는 것은 바람직하지 않다. 예를 들어 삼성전자는 2015년 사이버보안 컨퍼런스 '데프콘23'에서 스마트 냉장고를 출품했다 공격당한 이후 보안을 크게 강화했다"고 설명했다. 이어 "연구자나 화이트 해커를 대상으로 제품의 취약점을 찾도록 장려하는 버그 바운티(Bug Bounty) 프로그램을 운영하고 취약점을 노출시키지 않는 시큐어 코딩(Secure Coding) 방법론을 적용하는 회사라면 국적에 관계 없이 신뢰할 만한 제품"이라고 설명했다. "보안 정책 불투명한 제품 '묻지마 직구' 위험" 권태경 교수는 "보안에 대한 배려 없이 원가 절감에 치중한 제조사 제품을 가격만 보고 해외 직구로 구매하는 것은 바람직하지 않다. 제조사의 보안 정책은 안전한지, 각종 업데이트는 제때 제공되는지, 보안 관련 사항을 투명하게 알리는 지 따져야 한다"고 설명했다. 이어 "이용자 역시 제조사가 제공하는 보안 업데이트를 미루지 말고 제때 적용하는 한편 서비스와 관련된 비밀번호도 안전한 것으로 선택하고 자주 바꿔야 한다"고 조언했다. KISA 역시 올 1월 공개한 '2023 하반기 사이버 위협 동향 보고서'에서 "인터넷에 노출된 모든 기기는 언제나 공격대상이 될 수 있으며 취약한 비밀번호 변경, 최신 소프트웨어 업데이트 등 IoT 기기를 안전하게 쓰기 위한 노력이 필요하다"고 설명했다.

2024.11.07 11:47권봉석

"정확도 99.9%"…안랩, 'V3 모바일 시큐리티' 68번째 인증

안랩이 스마트폰 보안 솔루션의 높은 안전성·진단율로 글로벌 시장서 인정받았다. 안랩은 'V3 모바일 시큐리티'가 글로벌 보안제품 성능 테스트인 'AV-테스트'의 9월 평가서 전 항목 만점을 기록해 68번째 인증을 획득했다고 7일 밝혔다. V3 모바일 시큐리티는 지난 9월 AV-테스트의 안드로이드용 백신 부문에 참가해 ▲진단율 ▲제품 실행 시 스마트폰 성능 영향도 ▲악성 앱 오진 여부 등 총 세 가지 평가 항목에서 모두 만점인 18점을 획득했다. 특히 안랩은 진단율 평가에서 24시간 이내 최초 확인된 최신 악성코드 탐지여부를 테스트하는 '리얼타임' 테스트에서는 진단율 99.9%를 기록했다. 또 최대 4주 동안 유포되고 있는 악성코드에 대한 탐지 능력을 측정하는 '프리밸런트' 테스트에서도 진단율 100%를 기록했다. 이 솔루션은 2013년부터 AV-TEST의 안드로이드용 백신 부문 평가에 총 68회 참여한 바 있다. 참여한 전 회차에서 인증을 획득한 바 있다. 현재 국내 스마트폰 보안제품 중 가장 많은 AV-테스트 인증을 보유하고 있다. 안랩 김창희 제품서비스기획실장은 "V3 모바일 시큐리티는 AV-테스트에 참여하는 글로벌 보안제품 사이에서도 우수성을 입증했다"며 "사용자들이 안전하게 스마트폰을 사용할 수 있는 환경을 만들기위해 연구개발을 이어나갈 것"이라고 말했다.

2024.11.07 10:50김미정

한전KDN, 'BIXPO 2024'서 '에너지 ICT' 솔루션 5종 선봬

한전KDN(대표 박상형)은 6일 개막한 '빅스포(BIXPO) 2024'에 에너지 ICT 솔루션을 대거 선보였다. 한전KDN은 빅스포에 ▲배전자동화용 단말장치(FRTU) ▲재생에너지 감시제어장치 ▲배전자동화 통신중계장치(AWB/PLC) ▲K-전기차 충전 플랫폼 CHA-ON ▲스마트그리드 기기 보안인증시스템 총 5종의 솔루션을 출품했다. 또 한전KDN 전시관 안에서 신기술 세미나를 개최해 세미나를 듣고 이벤트에 참여하는 참여자에게 다양한 상품을 제공하는 이벤트도 준비했다. 한전KDN의 '배전자동화용 단말장치'는 배전자동화 시스템 원격 운영의 핵심 구성요소로, 배전선로 데이터 취득하고 개폐기를 감시/제어하는 기능을 한다. 기존 단말장치 성능에 보안기술과 TCP/IP 통신기능을 추가해 파일전송 속도를 향상했다. 한전KDN은 배전자동화용 단말장치를 한국전력 배전자동화시스템 현장에 설치·운영하고 있다. '재생에너지 감시제어장치'는 신재생에너지를 전력계통에 안정적으로 연계하고, 분산형전원으로 인한 선로의 전력품질 저하 문제를 해결하기 위해 개발한 솔루션이다. 설치 용이성과 경제성을 고려해 제작, 전력 품질 관리와 전력 불평형으로 인한 블랙아웃 등의 사고예방을 도와준다. '배전자동화용 통신중계장치(AWB/PLC)'는 배전분야 현장감시를 위한 통신중계장치로 광통신 케이블 포설이 불가한 지역의 통신음영 문제점을 해소하기 위해 개발했다. 다양한 배전환경을 고려한 가공선로용 무선통신 중계장치와 지중선로용 PLC 통신중계장치 구분 개발과 실증을 완료하고 확대를 추진하고 있으며 배전분야 기저사업 확대를 기대하고 있다. 최근 나주 본사 주차장에 시범 설치한 'K-전기차 충전 플랫폼 CHA-ON'은 전기차 충전시스템에 클라우드를 접목해 최적의 전기차 충전 서비스를 제공하는 플랫폼이다. 전기차 충전소의 완속 충전기에 PNC(Plug & Charge)와 같은 ISO 15118 국제표준에 기반한 스마트 충전을 서비스 함으로써 충전 고객의 편의성을 제고하고 향후 충전소 운영을 희망하는 사업자에게는 SaaS(Software as a Service) 기반의 다양한 운영 서비스를 제공한다. '스마트그리드 기기 보안인증 시스템'은 지능형전력망(스마트그리드)에서 운영되는 지능형검침인프라(AMI)·배전·전기차 등 기기가 외부에 노출돼 발생할 수 있는 해킹에 대해 대응하기 위한 것으로 금융업무의 공인인증서와 같은 전력기기별 고유 인증서를 제공해 정확한 전력 사용량 청구와 전기사용량에 대한 개인정보 유출을 방지한다. 한전KDN은 2018년에 전력계통 현장의 FEP 서버와 DCU·모뎀 등에 시스템을 도입했다. 2021년 전기차 충전기용 시스템을 구축하고 2022년 고압 AMR 설비 인증시스템을 구축했다. 앞으로 스마트계량기 1천500만대 사업준비로 사업영역 확장하고 있다. 한전KDN 관계자는 “에너지 산업 전반에 대한 신기술을 선보이고 소통하는 빅스포를 통해 더욱 많은 정보를 얻고 있다”면서 “한전KDN의 관련 솔루션을 소개하고 관람객과 소통하는 한편 사업 다각화를 위한 기회의 장으로 삼아 에너지ICT 전문 공기업의 역할 수행에 더욱 노력할 계획”이라고 밝혔다.

2024.11.07 08:51주문정

"한 번 오류가 인명피해로"…자동차·의료, 어떻게 장애 방지할까?

군사, 의료 등 한 번의 장애가 인명피해까지 이어질 수 있는 산업 분야에서 사고를 방지하기 위한 방법이 제14회 소프트웨어 개발보안 컨퍼런스에서 소개됐다. 슈어소프트테크 심정민 상무이사는 6일 서울 강남구 섬유센터에서 열린 '제14회 소프트웨어 개발보안 컨퍼런스'에서 미션크리티컬 분야에서 소프트웨어(SW) 개발 보안의 중요성과 대응 방법에 대해 소개했다. 미션 크리티컬 업무는 한 번의 실수가 치명적인 피해로 이어질 수 있어 고신뢰성이 요구되는 기술 분야로 자동차, 원자력, 국방, 의료 등이 속한다. 슈어소프트테크는 미션크리티컬한 분야에서 SW의 안전성과 보안을 확보하기 위한 솔루션과 서비스를 제공하는 기업이다. 심 상무는 "미션크리티컬한 분야의 SW는 오류 발생 시 경제적 손실을 넘어 인명 피해 가능성이 있다"며 "더욱 엄격한 안전 및 보안 관리가 요구된다"고 강조했다. 이어 "안전한 SW 개발을 위해선 기능 안전과 사이버 보안이 핵심 요소로 각 특성을 이해하고 이를 통합 운영 및 관리할 수 있는 환경을 구축해야 한다"고 덧붙였다. 안전은 자연재해나 시스템장애 등 사고로 인한 예기치 못한 위험을 예방하는 것이며 보안은 사이버공격 등 의도적인 외부 위협에 대한 방어를 의미한다. 안전 사고의 예로는 방사선을 이용하는 의료기기에서 발생한 SW 장애가 있다. SW오류로 필터 작동에 문제가 생기면서 방사선이 과도하게 방출돼 일부환자가 사망하거나 장애를 입은 바 있다. 2013년 도요타의 캠리도 SW 오류로 인한 차량 급발진 사고로 1천200만 대 이상의 차량을 리콜했다. 이로 인해 2조4천억원의 리콜 비용이 발생했을 뿐 아니라 리콜 지연으로 인한 1조2천억원도 부과했다. 보안은 외부공격으로 인한 오류로 랜섬웨어 등 금전적인 이득이나 정치적인 목적을 가진 외부 조직의 공격이 주를 이룬다. 대표적으로 이란의 원자력 발전소가 해킹으로 인해 약 2년간 가동이 중단된 바 있다. 이 사건은 단순히 경제적 손실을 넘어 국가 주요 인프라를 공격해 국가 안보를 위협해 주목받았다. 심 상무는 이러한 사고를 방지하기 위해선 개발 과정에서 기능 안전과 사이버 보안을 통합적으로 다룰 수 있는 표준화된 개발 프로세스를 구축하는 것이 중요하다고 강조했다. IEC 61508 같은 안전 표준과 사이버 보안 표준을 기반으로 하여 각 단계에서 요구되는 절차를 통합적으로 적용함으로써, 소프트웨어의 신뢰성을 높일 수 있다는 설명이다. 더불어 특정 SW가 잘못 동작할 경우의 위험 수준 확인할 수 있는 위협 모델링과 장애로 인한 영향을 사전에 확인할 수 있는 리스크 분석을 동시에 진행할 것을 권했다. 이를 통해 잠재적인 보안 위협이 안전을 저해하지 않도록 예방할 수 있으며 시스템의 취약점을 조기에 파악하고 보완할 수 있다는 것이다. 그는 "자동차 등의 분야에서는 각 시스템의 안전 등급을 정해 이에 맞는 설계와 시험을 거치고 규정화하고 있다"며 "이런 표준을 제대로 준수하고 모든 기능을 면밀하게 검토해 오류를 사전에 방지해야 한다"고 강조했다. 이와 함께 심 상무는 휴먼에러를 최소화할 것을 조언했다. 코드 작성 중 현재 작성 중인 내용와 개발의도를 명확하게 표기해 추후 수정 과정에서 담당자가 혼란을 겪거나 불필요한 추가 업무가 발생하는 것을 방지하기 위함이다. 그는 "코드를 작성한 이후 다시 SW를 수정하거나 기능을 추가할 때 내가 해당 코드를 어떤 의도로 만들었는지 헷갈리지 않도록 만드는 것이 중요하다"며 "이런 코드를 방치할 경우 불필요한 리소스가 늘어나며 치명적인 안전사고로 이어지거나 보안 취약점으로 작동할 가능성이 높다"고 설명했다. 더불어 그는 AI, 클라우드 등의 기술이 전 산업에 걸쳐 도입되는 만큼 보안의 중요성이 앞으로 더욱 커질 것이라고 전망했다. 이와 함께 각 산업 분야에 맞춰 최적화된 보안 서비스를 구축하기 위해 다양한 기술적 지식도 학습할 것을 조언했다. 심정민 상무는 "앞으로 보안은 IT분야를 넘어 다양한 분야로 확대되고 있는 만큼 예상하는 것보다 더 다양한 분야에서 보안의 취업문이 넓어지고 있다"며 "다만 보안은 독립적인 서비스가 아니라 각 산업 기술과 연계되는 만큼 관련 기술까지 이해한다면 그만큼 경쟁력을 확보할 수 있을 것"이라며 발표를 마쳤다.

2024.11.06 18:21남혁우

"구글도 보안 취약점 못 피해"…안전한 SW 개발 환경 만들려면?

"소프트웨어(SW)와 보안 취약점은 뗄 수 없는 관계입니다. 공격자는 이를 늘 악용할 것입니다. 개발자는 SW 설계 단계부터 시큐어 코딩을 필수적으로 진행해야 합니다." 엔키화이트햇 조정현 부사장은 6일 서울 강남 섬유센터에서 열린 '제14회 SW 개발보안 컨퍼런스'에서 "SW 개발에 시큐어 코딩이 필수인 시대"라며 이같이 강조했다. 시큐어 코딩이란 안전한 코딩 표준과 지침을 준수해 코딩하는 작업 과정으로, 코드 수준에서부터 보안을 강화하는 접근법이다. 이를 통해 SW는 해킹을 비롯한 데이터 유출, 서비스 거부 공격 등 다양한 보안 위협에 노출될 위험을 줄일 수 있다. 조 부사장은 다수 기업이 취약점 예방·제거를 위해 노력하지만 아쉬운 부분이 있다고 지적했다. 시큐어 코딩이 아닌 보안 장비에 지나치게 의존한다는 이유에서다. 조 부사장은 "이는 근본적 해결책이 아니다"며 "보안 장비도 SW의 일종이기 때문"이라고 설명했다. 이어 "SW의 가장 기초인 코드 보안이 더 중요하다"고 주장했다. 또 조 부사장은 이 자리에서 SW 취약점을 두고 피할 수 없는 숙명이라고 봤다. 마이크로소프트와 구글, 애플도 자사 SW 취약점을 100% 해결할 수 없을 것이라고 강조했다. 조 부사장은 "개발자는 항상 자신의 코드가 취약할 수 있다는 마음가짐으로 보안에 신경 써야 한다"며 "개발자는 해커 입장에서 늘 생각해야 SW 취약점이 보일 것"이라고 당부했다. 엔키화이트햇은 모의해킹을 비롯한 침투 테스트, 취약점 진단 서비스를 제공하는 기업이다. 실제 기업 시스템을 침투해 취약점을 직접 확인하는 서비스를 제공 중으로, 해커가 사이버 공격을 우회해 진행한 사례까지 발견하고자 노력하고 있다. 조 부사장은 "앞으로 단순 취약점 발견에 그쳐선 안 된다"며 "실제 공격자가 행하는 방식으로 기업 시스템에 침투해 내부 정보 탈취 테스트까지 진행해야 할 것"이라고 말했다. 이어 "이럴수록 기업은 장비에 의존하는 것보다 기초 시스템 구축에 힘써야 한다"고 덧붙였다.

2024.11.06 18:09김미정

토스 "개발 초기부터 보안 자동화 안전성 높이는 비결 알려드려요"

"개발 단계부터 보안을 자동화하면 더 안전하고 효율적인 서비스를 제공할 수 있습니다." 표상영 토스 보안연구원은 6일 서울 강남 섬유센터에서 열린 '제14회 소프트웨어 개발보안 컨퍼런스'에서 이같이 말하며 토스의 보안 자동화 전략과 '데브섹옵스(DevSecOps)' 도입 사례를 소개했다. '데브섹옵스'란 개발(Development), 보안(Security), 운영(Operations)을 통합한 개념으로, 소프트웨어 개발 과정에서부터 보안을 고려해 효율성과 안전성을 동시에 추구하는 방법이다. 토스는 개발 초기부터 보안을 자동화하는 해당 개념을 도입해 서비스의 안전성과 개발 효율성을 동시에 높여 왔다. 표 연구원은 "개발이 완료된 후 보안을 적용하는 기존 방식은 취약점을 발견하고 수정하는 데 많은 시간과 비용이 든다"며 "개발 초기부터 보안을 자동화하면 이러한 문제를 해결할 수 있다"고 말했다. 이러한 전략의 이유는 토스가 채택한 애자일 방식에 있다. 신속한 개발을 뜻하는 '애자일' 방식을 채택함으로 인해 하루에도 수백 건의 코드 변경이 발생하기 때문이다. 이러한 빠른 개발 환경에서 보안을 강화하기 위해서는 개발 단계부터 보안을 통합하는 '데브섹옵스'의 도입이 필수적이었다. 이를 위해 토스는 여러 보안 자동화 방안을 적용했다. 먼저 코드 작성 단계에서는 소나린트(SonarLint)와 ES린트(ESLint) 등의 도구를 활용해 코드의 오류나 취약점을 미리 찾아냈다. 이를 통해 개발자들은 코드를 작성하면서 실시간으로 문제를 확인하고 수정할 수 있게 됐다. 또 소나큐브(SonarQube)를 이용해 전체 코드를 분석하고 하드코딩된 비밀번호나 민감한 정보가 포함돼 있는지를 검사했다. 표 연구원은 "내부 기준에 맞게 커스텀 룰을 적용해 우리 서비스에 최적화된 보안 검사를 진행하고 있다"며 "이로써 보안 취약점을 조기에 발견해 수정 비용을 절감하고 서비스 안정성을 강화할 수 있게 됐다"고 강조했다. 그러면서 "서비스 배포 과정에서도 보안 검사를 수행해 문제가 있는 코드는 배포되지 않도록 하고 있다"고 말했다. 또 토스는 최근 증가하고 있는 공급망 공격에 대응하기 위해 내부적으로 패키지 관리와 공급망 공격 방어를 위한 방화벽을 구축했다. 이를 통해 외부에서 유입될 수 있는 악성 라이브러리 설치를 차단하고 공급망 공격의 위험을 효과적으로 관리하고 있다. 표 연구원은 "오픈소스 라이브러리에 대한 의존도가 높아지면서 취약점이 증가하고 있다"며 "공급망 보안은 이제 선택이 아닌 필수"라고 말했다. 실제로 토스는 이같은 노력으로 보안성과 개발 효율성을 동시에 높이는 성과를 거뒀다. 자동화를 통해 반복적인 업무를 줄이고 절약된 시간과 자원을 더 중요한 보안 연구에 활용할 수 있게 됐다. 표 연구원은 "이같이 개발 초기부터 취약점을 발견하고 해결함으로써 서비스의 안정성과 신뢰성을 크게 높일 수 있었다"며 "보안 자동화는 결국 사용자에게 안전한 서비스를 제공하기 위한 중요한 기반"이라고 강조했다.

2024.11.06 18:04조이환

맨디언트 "생성형 AI 시대…방어자가 공격자보다 강력해 질 수 있다"

"지금까지 사이버 보안은 방어자가 불리한 게임이었습니다. 이제 생성형 AI를 활용하면 이 판도를 역전시킬 수 있습니다." 심영섭 맨디언트 한국 및 일본 총괄은 6일 서울 강남 섬유센터에서 열린 '제14회 소프트웨어 개발보안 컨퍼런스'에서 이같이 말하며 생성형 AI를 통한 보안 취약점 점검 및 대응 전략을 소개했다. 심 총괄은 20년 이상의 사이버 보안 경력을 바탕으로 '방어자의 딜레마'를 강조했다. '방어자의 딜레마'란 방어자가 모든 취약점을 막아야 하지만 공격자는 단 하나의 취약점만 찾아 침투하면 된다는 불평등한 상황을 뜻한다. 지난 2000년대 IT 버블 시기부터 이러한 상황이 지속되며 보안 담당자는 끊임없이 늘어나는 취약점들을 모두 방어해야 하는 어려움을 겪어 왔다. 이에 심 총괄은 AI 시대에 접어들어 이러한 딜레마를 해결하기 위해 새로운 접근법이 필요하다고 강조했다. 또 심 총괄은 맨디언트의 연례 보고서인 '엠-트렌드(M-Trends)'를 인용해 최근 사이버 공격의 경향을 설명했다. 과거에는 네트워크 및 시스템 취약점을 이용한 공격이 주를 이뤘지만 최근에는 소프트웨어 공급망을 타깃으로 한 공격이 급증하고 있다. 특히 오픈소스 라이브러리에 대한 의존도가 높아지면서 취약점이 증가하고 있는 상황이다. 여기에 생성형 AI의 등장으로 새로운 보안 취약점이 발생할 여지도 있다. 생성형 AI가 학습하는 데이터에는 기존의 버그나 취약점이 포함될 수 있기 때문이다. 심 총괄은 "실제로 생성형 AI가 생성한 코드의 약 40%가 보안 취약점을 포함하고 있다"며 "이에 따라 개발자들이 생성형 AI를 활용할 때는 신중한 검토와 분석이 필요하다"고 강조했다. 그럼에도 불구하고 방어자에게는 생성형 AI가 주는 이점도 있다. 거대언어모델(LLM)과 자동화 도구를 활용하면 정적·동적 분석을 통해 보안 취약점을 효과적으로 점검할 수 있기 때문이다. 특히 코드QL(CodeQL), 트리비(Trivy) 등 다양한 솔루션이 개발돼 취약점을 탐지하고 보안을 강화하는 데 도움을 주는 것으로 알려져 있다. 또 구글의 OSS-퍼즈(OSS-Fuzz)나 엔비디아의 백스(VACS)처럼 오픈소스 보안을 강화하기 위한 프로젝트들도 활발히 진행 중이기 때문에 보안 업계의 기대가 커지고 있다. 심 총괄은 "LLM을 활용한 자동화로 보안 전문가들이 생산성을 높이고 보안성을 강화할 수 있게 됐다"며 "방어자에게만 불리하던 구도가 역전될 수도 있는 기회의 창이 열렸다"고 말했다. 그러면서 "보안 전문가는 생성형 AI가 보안 분야에 위협이 될 수도 있지만 동시에 강력한 무기가 될 수 있다는 점을 늘 주지하고 이 기회를 잘 활용해야 한다"고 강조했다.

2024.11.06 16:58조이환

아주대-광운대-성신여대 뭉쳤다…SW 개발 보안 경진대회서 '대상'

아주대학교, 광운대학교와 성신여자대학교 4명의 학생으로 구성된 지구야미안해팀이 '소프트웨어(SW) 개발보안 경진대회'에서 대상을 수상했다. 지구야미안해팀은 5일 서울 강남구 섬유센터에서 '제14회 개발보안 컨퍼런스'와 함께 진행된 제11회 소프트웨어 개발보안 경진대회 시상식에서 대상을 받았다. 과학기술정보통신부와 한국인터넷진흥원에서 주최한 SW개발보안 경진대회는 대학(원)생을 대상으로 실시한 SW 개발보안의 중요성을 알리기 위한 대회다. 'SW개발보안으로 만드는 안전한 디지털 세상'을 주제로 열린 이번 대회는 SW보안 시스템을 적용한 안전한 앱 개발을 목표로 했다. 또 지난 7월부터 실시한 심사를 통해 창의성과 완성도, 보안 부문 등을 심사해 총 5개 팀을 수상작으로 선정했다. 대상을 수상한 지구야미안해팀은 중소기업을 위한 ESG 데이터 관리 및 보고서 자동화서비스에 개발보안 환경을 도입해 보다 안전하게 ESG 관련 업무를 자동화하고 수행할 수 있도록 지원하는 서비스를 선보여 호평을 받았다. 최우수상은 순천대학교에 재학 중인 2명으로 구성된 로제흑당마라뚱카롱버블티팀이 오픈 AI의 API를 활용한 개인 맞춤형 모의면접 웹 서비스를 선보이며 수상했다. 우수상은 P1B2, 인마상, 챠우차우 세팀에서 받았다. P1B2은 서울 여자대학교에 재학 중인 3명의 학생으로 구성된 팀으로 혼자서 실천하기 어려운 식단과 운동 등을 다양한 사람들과 함께하며 건강 관리할 수 있는 서비스를 선보였다. 아주대학교 학생 3명으로 팀을 짠 인마상팀은 치매 위험도 정도를 스스로 파악하고, 이를 바탕으로 맞춤형 인지기능 훈련을 지원하는 치매 자가진단 서비스를 개발했다. 광주과학기술원 2명으로 이뤄진 챠우차우팀은 라마3 사람과 유기된 동물의 유대감을 형성해 입양률을 증가시키는 것을 목표로 한 소셜네트워크(SNS)를 선보였다. 과학기술정보통신부 정보보호 문화 확산 유공 장관 표창은 스패로우 신동국 수석에게 수여됐다. 신 수석은 그동안 정보보호 문화 확산에 기여하고 민간 SW 보안 기능을 강화에 힘써온 기여한 공로로 해당 표창을 수상했다.

2024.11.06 16:56남혁우

  Prev 21 22 23 24 25 26 27 28 29 30 Next  

지금 뜨는 기사

이시각 헤드라인

새 정부 핵심 키 쥔 AI정책수석...누가 될까

'혹시 나도 AI 노예?'...정치·젠더·종교·세대 성향 알려준다

"K-방산, 국가대표 산업으로"…이재명 직속 컨트롤타워에 기대감↑

李 대통령, 비상경제대응TF 구성 지시...취임 첫 행정명령

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현