• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'☁캘리포니아커뮤니티 보안 샌프란시스코커뮤니티☁'통합검색 결과 입니다. (1372건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

기업 내부 신뢰 구간 아냐…"사이버 위협 증거 모두 수집-분석하라"

디지털 전환을 넘어 AI 트랜스포메이션 시대입니다. 디지털 인프라의 근간은 사이버 보안입니다. 급변하는 환경 속에서 언제나 변화해야만 살아남는 방패를 만드는 사람들. 창의적인 아이디어와 기술로 안전한 사이버 세상을 만들고 신뢰 기반을 쌓는 사람들. 사이버 보안 전문가들과 대화에서 최신 기술과 인사이트를 전달합니다. [편집자주] 2022년 마이크로소프트와 엔비디아 글로벌 기업에서 소스코드와 중요 자료를 빼돌린 해킹 사건 발생했다. '랩서스(Lapsus$)'로 알려진 해킹 그룹은 마이크로소프트에서 37GB에 달하는 소스코드를 훔쳤다. 당시 랩서스는 다크웹에서 구매한 내부자 인증 정보로 마이크로소프트 기업 내부에 침입한 것으로 알려졌다. 해커는 직원의 ID와 비밀번호로 로그인해 기업 내 주요 데이터베이스와 시스템에 접근했다. 보안 담당자는 이런 활동을 정상적인 직원으로 분류하기 쉽다. 쿼드마이너는 기업 내부 네트워크를 모니터링하고 분석하는 기업이다. 외부에서 내부로 들어오는 트래픽은 물론이고 기업이나 조직 내부 네트워크를 모니터링 한다. 마치 자동차에 블랙박스를 달듯이 기업 내부 네트워크의 모든 패킷을 저장하는 '네트워크 블랙박스'를 만들었다. 신뢰 구간이라고 여겨져 충분한 모니터링과 분석이 이뤄지지 않던 곳을 들여다보는 솔루션이다. "그동안의 보안체계는 주로 외부에서 내부로 들어오는 네트워크 모니터링이었습니다. 하지만 최근 사이버 위협은 내부 네트워크에서 일어나는 일을 모두 모니터링 해야 합니다. 기업 내부 네트워크는 경로가 다양하고 구성이 복잡합니다. 여기서 발생하는 트래픽은 외부에서 내부로 들어오는 것보다 수십 배 더 많습니다." 국내외 보안시장은 '제로 트러스트' 개념 도입이 한창이다. 홍재완 쿼드마이너 최고개발책임자(CDO)는 "제로 트러스트를 완성하려면 사용자 인증과 식별은 물론이고 매 세션 단위로 네트워크의 모든 활동을 가시화하고 분석해야 한다"면서 "네트워크에서 트랜잭션된 모든 콘텐츠와 데이터, 파일까지 분석해야 실제적인 대응이 가능하다"고 설명했다. ■ 설립 7년만에 매출 100억원 홍재완 CDO는 2017년 박범중 대표와 함께 쿼드마이너를 설립했다. 2003년부터 사이버 보안을 공부하면서 만난 동료와 함께 사이버 보안 스타트업을 시작했다. 네트워크 보안은 이미 포화한 시장처럼 보였지만 홍 CDO는 내부 네트워크 보안 중요성을 놓치지 않았다. 내부 네트워크를 오가는 패킷을 모두 저장 분석하는 NDR(Network Detection & Response) '네트워크 블랙박스'를 개발했다. 기업 내부 패킷을 100% 저장하고 분석해 사이버 위협을 탐지대응하는 차세대 보안솔루션이다. 홍 CDO는 "기존에도 풀 패킷 캡처를 지원하는 제품이 있었지만 대부분 필요한 것만 뽑아내고 나머지는 버린다"면서 "이렇게 하면 단순히 조각 데이터만 데이터베이스에 테이블로 남아 의심스러운 네트워크 활동을 탐지해도 해당 트래픽의 콘텐츠 내용을 재구성해 확인할 수 없다"고 설명했다. 네트워크 블랙박스는 초고속 대규모 네트워크 환경에서 손실 없이 패킷을 저장한다. 분산 구조로 설계됐다. 네트워크 블랙박스는 단순히 패킷만 저장하는 것이 아니라 애플리케이션 계층까지 재조합해 기업 내부 네트워크에서 벌어지는 행위를 가시화한다. 단순 로그가 아닌 실체 패킷을 확인할 수 있다. 홍 CDO는 "단일 보안 취약점에 대한 이벤트만 분석하면 해킹 그룹의 공격 윤곽을 파악할 수 없다"면서 "네트워크에서 트랜잭션된 모든 콘텐츠와 데이터 분석이 가능해야 실제적인 대응이 된다"고 설명했다. 쿼드마이너는 이 기술로 매년 성장을 지속하며 2023년 매출 100억원을 올렸다. 회사 설립 7년만에 100억원 매출을 달성했다. ■엔터프라이즈에서 국방, 방산 등으로 영역 확장 쿼드마이너가 7년만에 고속 성장한 것은 패킷 분석과 인지에 시간과 비용이 많이 드는 기존 솔루션 한계를 해결했기 때문이다. 기업은 '실효성 있는' NDR 도입을 원했다. 쿼드마이너는 풀 패킷 분석으로 기업이 치명적인 사이버 위협 상황에 놓인 증거를 제시했다. 가장 단순하고 상식적인 접근이 통했다. 쿼드마이너는 엔터프라이즈에서 쌓은 노하우를 기반으로 국방과 방산 영역으로 사업 범위 확대하며 지속 성장을 꾀한다. 쿼드마이너는 2025년 기업공개(IPO)를 목표로 준비 작업에 들어갔다. 이 회사는 스타트업의 투자 혹한기인 2023년 150억원 규모 시리즈B 투자를 유치해 총 누적 투자금이 250억원에 달한다. 홍 CDO는 "한국을 넘어 일본 시장 개척에 주력하고 있다"면서 "한국 사이버 보안 스타트업이 글로벌로 성장하는 것을 보여주고 싶다"고 말했다.

2024.03.06 11:20김인순

다이렉트클라우드, 글로벌 스토리지 파일 관리 서비스 '레이드라이브' 연동

다이렉트클라우드(대표 안정선)는 6일 오픈박스연구소와 협업해 스토리지 파일관리 서비스인 '레이드라이브(RaiDrive)'와 연동을 시작했다. 다이렉트클라우드 고객은 레이드라이브에서 다이렉트클라우드에 저장된 파일을 손쉽게 관리할 수 있다. 다이렉트클라우드는 이번 협업으로 NAS(Network Attached Storage)와 이기종 클라우드스토리지를 연계해 효율성과 편의성을 높였다. 오픈박스연구소가 개발한 레이드라이브는 윈도우용 클라우드 스토리지 게이트웨이(cloud storage gateway)다. 개인(유료옵션 존재) 및 교육기관에게는 무료 라이선스를 제공한다. 현재 200개국 200만명 이상의 사용자를 확보했다. 레이드라이브는 구글 스토리지, 원드라이브, 드롭박스 등 클라우드 스토리지는 물론이고 표준 프로토콜을 지원하는 NAS까지 인터넷에 연결된 스토리지 서비스를 하나의 탐색기에서 볼 수 있게 한다. 기업이나 개인은 다양한 스토리지를 사용한다. 각각 스토리지에 파일을 저장한 후 별도로 관리해야 한다. 레이드라이브를 이용하면 각 스토리지에 저장된 파일은 하나의 탐색기에서 볼 수 있다. 레이드라이브는 개인, 기업, 교육용 클라우드 스토리지를 모두 지원한다. 표준 프로토콜을 지원하는 NAS, 공유기, 서버와도 연결된다. 레이드라이브는 AWS, MS, 드롭박스, 네이버 마이박스 등 30개 이상의 클라우드스토리지와 호환을 지원한다. 다이렉트클라우드는 안전한 환경에서 파일 공유, 협업, 디지털전환, 데이터 거버넌스를 지원하는 클라우드 스토리지 서비스다. 클라우드로 마이그레이션을 돕고 데이터 파일을 사내외에서 안전하게 사용하는 기능을 제공한다. 다이렉트클라우드는 현재 2000곳을 고객으로 두고 있다. 다이렉트클라우드는 '유저수 무제한' 요금제로 합리적인 가격을 제공한다.

2024.03.06 08:57김인순

KISIA, 실무 중심 융합보안인력 양성 과정 개강

한국정보보호산업협회(KISIA)가 사이버 보안 인재 양성에 나선다. KISIA는 '2024년 ICT융합산업보안 인력양성 과정'을 오는 3월부터 시작한다고 5일 밝혔다. 'ICT융합산업보안 인력양성사업'은 오는 3월부터 11월까지 진행된다. 구직자와 재직자 대상 실무 중심 교육으로 ▲스마트 자동차 ▲스마트 제조 ▲스마트 홈·가전 ▲스마트 의료 ▲블록체인 ▲메타버스 ▲클라우드 ▲SW공급망 보안 총 8개 분야에서 20회를 운영한다. KISIA는 강사 등 산업계·학계의 수요와 의견을 수렴해 과정별 커리큘럼 개발·개선 회의를 통해 최근 3년간 블록체인, 메타버스, 클라우드, 총 3개의 과정을 신규로 개설했고 해당 과정에서 총 330여 명의 교육생을 배출한 바 있다. 조영철 KISIA 회장은 "사이버 침해사고가 갈수록 고도화되는 가운데, 국가의 사이버공격 대응역량 강화 기조에 맞춰 다양한 산업군에서 활동할 수 있는 보안전문인력이 필요하다"면서 "융합보안산업에 특화된 교육을 통해 정보보호 전문인력을 양성 기여하겠다”고 밝혔다.

2024.03.05 10:31이한얼

KISIA-정부, 'LEAP 2024' 참여..."중동 보안 수출 활로 모색"

한국정보보호산업협회(KISIA)와 정부가 중동에서 보안 분야 수출 활로를 모색하기 위한 자리를 마련한다. KISIA와 과학기술정보통신부, 한국인터넷진흥원(KISA)는 4일부터 7일까지 나흘간 사우디아라비아 리야드서 개최되는 'LEAP 2024 전시회'에서 한국관을 운영한다. 이번 행사에선 '한-사우디 정보보호 비즈니스 밋업'도 동시 진행한다. 과기정통부는 보안 수출 전략 실행을 위해 지난해부터 KISIA·KISA와 함께 사우디아라비아 LEAP 2024 전시회 운영과 네트워킹 행사 개최를 준비해 왔다. 또 중동은 최근 사우디와 아랍에미리트(UAE)를 비롯한 다수의 국가들과 정상외교를 통해 긴밀한 협력 기조가 유지되고 있다. 국제정보보호지수(GCI, Global Cybersecurity Index) 전 세계 최상위권 수준(2022년 2위)으로 GCI 4위(2021년 기준)인 한국 정보보호 산업계에 대한 신뢰가 높다. 무함마드 빈 살만 알사우드 왕세자가 발표한 '사우디아라비아 비전 2030'에서도 5대 협력 국가에 한국이 포함돼 한국의 정보보호 정책 노하우, 민간 협력 등이 증가하고 있다. KISIA는 과기정통부와 사우디아라비아 최대 기술 전시회인 LEAP 2024에 국내 정보보호 기업들의 공동관 참가를 지원한다. 또 KISIA는 과기정통부, KISA와 함께 전시회 6일에 중동 기업과의 네트워킹 행사의 일환으로 '한-사우디 정보보호 비즈니스 밋업'을 개최한다. KISIA와 KISA는 이 행사에 사우디 유명 테크 투자사(VC)와 ICT·사이버보안 기업 등을 초청해 우리 기업과 만남을 주선한다. 조영철 KISIA 회장은 "과기정통부의 신흥전략시장인 중동을 공략하기 위해 사우디아라비아를 시작으로 GCC 국가 시장으로 우리 보안 기업들의 우수한 솔루션이 진출할 수 있도록 이번 행사 진행에 총력을 기울이겠다"고 밝혔다.

2024.03.04 10:59이한얼

"페이크냐, 범죄냐"...AI 본격 개화 속 규제 공백에 '혼란'

"놀랍고 끔찍합니다. (딥페이크와 싸우기 위해) 우리는 빨리 움직여야 하고 행동해야 합니다." 지난 1월 말 미국 NBC 나이트 쇼에서 사티아 나델라 마이크로소프트(MS) 최고경영자(CEO)는 팝스타 테일러 스위프트의 얼굴 사진이 합성된 음란 이미지가 온라인상에서 확산된 것에 대해 분노했다. 나델라 CEO는 "기술 주변에 가드레일(안전 장치)를 설치해 안전한 (인공지능·AI) 콘텐츠가 더 많이 생산될 수 있도록 해야 한다"며 "특히 법과 법 집행 기관, 기술 플랫폼이 함께 할 때 훨씬 더 많은 것을 규제할 수 있다"고 말하며 AI 규제의 필요성을 강조했다. 최근 AI 기술이 빠른 속도로 진화하고 있지만 전 세계적으로 관련 법규가 미흡하다는 지적이 일고 있다. 생성형 AI의 등장과 함께 시장은 커지고 있지만 '적정 규제'에 대한 기준이 모호해 사회 곳곳에서 혼란을 겪는 모양새다. 4일 업계에 따르면 우리나라를 비롯해 유럽연합(EU), 미국 등에서 AI 규제 공백에 대한 우려의 목소리가 높아지고 있다. AI가 큰 변화를 불러오는 원동력이 되고 있지만, 발전 속도에 맞춘 명확한 규제가 존재하지 않아 다양한 갈등을 해결할 수 있는 대책이 마땅치 않다는 점에서다. 최근 음악, 영화, 드라마, 웹툰 등 문화산업에서 생성형 AI가 저작권을 거리낌 없이 침해하고 있는 것이 대표적인 예다. 얼굴이나 목소리를 무단으로 사용하는 등 개인정보침해도 문제로 지적되고 있다. 업계 관계자는 "AI 산업 기반을 다지기 위해선 규제보다 지원에 우선 초점을 맞춰야 한다는 판단이 많다"면서도 "점차 가짜와 진짜가 구분되지 않고, AI 저작권 침해와 디지털 무한복제에 인간 창의성과 존엄성이 유린당하고 있는 분위기가 조성되고 있다는 점에선 규제 논의가 본격적으로 이뤄져야 할 시점"이라고 지적했다. AI 규제 불 지핀 테일러 스위프트 논란…美 정치권도 '시끌' 지난 1월 테일러 스위프트를 합성한 이미지가 소셜미디어인 '엑스(옛 트위터)'를 통해 유포된 것은 규제 논의를 촉발시키는 데 큰 역할을 했다. 이 이미지는 딥페이크(deep fake)로, 익명 메신저앱 텔레그램 내 특정 그룹 사용자들이 생성형 AI로 만든 것으로 파악됐다. 이 그룹에선 마이크로소프트(MS)의 이미지 생성 도구인 디자이너(Designer)로 만든 성착취 이미지가 그간 은밀하게 공유된 것으로 전해졌다. 이후 MS는 디자이너 필터링을 강화하는 조치를 취했다. 엑스도 문제의 이미지를 전량 삭제하고 스위프트와 관련된 검색어를 잠정 차단하며 진화에 나섰다. 이같은 미국 IT 업체들의 강경 대처에도 불구하고 일각에선 '사후 약방문'이라고 지적했다. 이들이 표현의 자유를 이유로 그간 콘텐츠 검열을 자제해 왔던 탓이다. 테일러 스위프트 딥페이크가 문제가 된 엑스 계정에서 정지되기 전까지 17시간 동안 무려 4천500만 회의 조회수를 기록한 것도 이 때문이다. 미국 정치권에서도 AI 때문에 문제가 됐다. 조 바이든 대통령의 목소리를 흉내 낸 '로보콜(robocall· 녹음된 음성이 재생되는 자동전화)'이 무더기로 유포된 것이다. 민주당 뉴햄프셔주 비공식 경선 전날인 지난 1월 22일 '투표에 참여하지 말라'는 로보콜을 받았다는 유권자들의 증언이 쏟아졌고, 결국 백악관이 나서서 "해당 로보콜은 바이든 대통령의 녹음본이 아닌 AI에 의한 딥페이크"라고 해명해야 했다. 테일러 스위프트를 상대로 한 성 착취물 소식에 카린 장 피에르 미국 백악관 대변인은 지난 1월 26일 브리핑에서 "매우 우려스러운 일"이라며 의회를 향해 AI 규제와 관련한 입법에 나설 것을 주문했다. 조 모렐 민주당 하원의원(뉴욕주)은 디지털로 조작된 포르노 이미지를 동의없이 공유하는 것을 연방범죄로 규정하고 징역형과 벌금을 부과하는 법안을 통과시킬 것을 촉구했다. 공화당 소속 톰 킨 주니어 하원의원도 "AI 기술이 필요한 보호 장치가 마련되는 속도보다 더 빠르게 발전하고 있다"며 "안전장치를 마련해야 한다"고 주장했다. 저작권 침해에 대해서도 논란이 많다. 생성형 AI가 대량의 콘텐츠를 학습하고 결과물을 내놓는 과정에서 저작권을 침해한 듯한 사례가 쏟아지고 있어서다. 실제로 미국 뉴욕타임즈를 비롯해 더 인터셉트, 로 스토리, 알터넷 등 여러 언론사들은 오픈AI와 MS를 저작권 침해로 고소했다. 이 업체들의 AI 모델 학습 과정에서 저작권 정보를 삭제했다는 이유에서다. 중국에선 최근 생성형 AI가 그려낸 이미지의 저작권 침해를 세계 최초로 인정해 눈길을 끌었다. 광저우 인터넷법원은 지난달 말 AI 회사가 생성형 AI 이미지 서비스를 제공하는 과정에서 만들어낸 캐릭터 '울트라맨' 이미지가 중국 내 울트라맨 저작권 보유 회사의 저작권과 각색권을 침해했다고 보고 민사 책임을 져야 한다고 판결했다. 다만 손해배상액은 1만 위안(약 185만원)에 그쳤다. 유재규 태평양 변호사는 "AI 학습을 위해 데이터를 수집하고 가공하는 과정에서 저작물에 대한 복제 등이 일어난다"며 "저작권자로부터 허락을 받지 않을 경우 저작권 침해 책임을 지게 되는데, AI 학습에 저작물을 이용하는 것이 공정 이용에 해당하는 지에 따라 면책이 되지만 아직 국내외 법원에서 판단된 사례가 없다"고 지적했다. 그러면서 "국내에서 2020년께 저작권법 개정안이 마련됐지만, 아직 통과는 안된 상황"이라며 "생성형 AI가 활성화 되기 전에 마련됐던 것인 만큼 이를 다시 반영해 법안을 만들어야 하지 않을까 싶다"고 덧붙였다. AI 규제 논의 나선 美…EU도 '촉각' AI의 발전과 함께 곳곳에서 폐해들이 나타나자 일부 국가에서 최근 규제안 마련에 나서는 모양새다. 바이든 행정부는 지난해 10월 AI의 잠재적인 위험으로부터 국가안보, 저작권자, 소비자, 근로자, 소수 집단을 보호하는 포괄적 행정명령에 서명했다. 행정명령에는 AI 개발 기업을 상대로 신제품 출시 전 안전검사를 실시하는 한편, AI가 생성한 자료에는 워터마크를 부착하는 것을 의무화하는 방안이 포함됐다. 바이든 행정부는 같은 해 7월 오픈AI·구글·메타 등 7개 주요 AI 기업들로부터 워터마크 부착 약속도 받아냈다. 기업 자율에만 맡기지 않고 정부가 적극 개입하겠다는 의지를 드러낸 것으로 해석된다. 다만 워터마크 부착 정도로는 각종 딥페이크물 피해를 예방하기 어렵다는 것이 전문가들의 중론이다. AI 기술이 갈수록 고도화돼 탐지 소프트웨어와 워터마크 모두 사용자들에 의해 무력화될 수 있어서다. 유럽에서도 지난 2일 AI 첫 규제 법안이 나왔다. 유럽연합(EU) 27개 회원국이 승인한 'AI 규제법(The AI Act)'은 생체정보 수집 제한, 투명성 의무 강화 등을 골자로 하고 있다. 3년 전 EU 집행위원회가 발의한 이후 작년 6월 초안을 마련해 그해 12월 초 EU 입법 절차상 가장 중요한 관문인 이사회·집행위·유럽의회 간 3자 협상을 통과했다. 이후 지난 2일(현지시간) EU 27개국 대사급 상주대표회에선 최종 타협안을 승인했고, 지난 13일 유럽의회의 담당 위원회 표결에서도 통과했다. 오는 3월 혹은 4월께 의회 본회의를 최종 통과하면 세계 최초 AI 규제법이 탄생하게 된다. 이 법은 2026년부터 시행된다. EU는 AI 기술 위험에 따라 4등급으로 분류해 차등적 규제를 적용하고, 규정을 어긴 기업엔 최대 3천500만 유로(약 500억원) 또는 세계 매출 7%에 해당하는 거액의 과징금을 부과한다. 가장 강한 등급인 '용인할 수 없는 위험' 등급에서는 공공장소에서 이용되는 실시간 원격생체인식 시스템 사용, 인터넷이나 CCTV 영상에서 스크랩을 통해 안면인식 데이터베이스를 구축하는 행위를 엄격하게 금지했다. 그러나 군사, 범죄수사, 보안 목적을 위한 수집의 경우 예외를 둔다. 또 자율 주행 자동차나 의료 장비와 같은 제품 등 '고위험' 등급에 해당하는 AI는 위험관리 시스템의 구축 및 유지, 품질 기준 충족 등에는 의무가 부과된다. 오픈AI의 챗GPT, 구글의 바드 등 대규모 언어 모델(LLM)에는 EU 저작권법 준수, 학습에 사용한 콘텐츠에 대한 요약본 배포 등 투명성 의무를 부과했다. 업계 관계자는 "규제에 대한 표준 마련과 어떤 것이 AI로 인해 폐해가 되는 지에 대한 분명한 정의가 내려져야 할 시점"이라며 "자동차도 위험을 테스트하고 나오듯 안전성과 관련해선 AI도 강력한 규제를 토대로 산업이 발달돼야 한다"고 주장했다. EU·美서 규제 논의 '한창'…국회서 제 속도 못내는 韓 유럽, 미국의 움직임과 달리 우리나라의 AI 규제법안 마련 속도는 다소 더디다. 지난해 국회에 상정한 AI 기본법은 1년 넘게 논의조차 되지 못하고 있는 상태다. 오는 5월 21대 국회 임기가 종료되는 것을 고려하면 AI 기본법은 이번에도 물 건너 갔다고 보는 것이 업계의 중론이다. 국회 의안정보시스템에 따르면 이른바 'AI 기본법(AI 산업 육성 및 신뢰 기반 조성에 관한 법률안)'은 국회 과학기술정보방송통신위원회(과방위)에 1년 넘게 계류 중이다. 이 법은 AI에 대한 개념 규정과 AI 산업 육성·안전성 확보를 위한 방향성을 담고 있다. AI 기술을 발전시켜 관련 제품·서비스를 먼저 출시하고 사후 규제하자는 것으로, AI 저작물에 워터마크를 포함하는 내용도 있다. AI 기본법은 본래 여야 이견이 적을 법안으로 예상됐으나, 시민단체가 위험성을 예방하기에 부족하다고 지적하자 논의 자체가 멈춰 상임위 문턱도 못넘었다. AI 기본법 제정에 시간이 많이 걸리다 보니 '워터마크만 먼저 표기하자'는 대안도 나왔으나, 기업들이 AI 산업 발전을 저해한다며 반발하고 있다. 이에 정부에선 아쉬움을 드러냈다. 박윤규 과기정통부 2차관은 최근 진행한 AI 규범 간담회에서 "AI 법이 국회 문턱을 못 넘고 있는 것은 아쉬운 부분"이라며 "지난해 2월 이후 생성형 AI 나오면서 여러 요구사항을 반영한 대안 만들었고, 여야 공감대가 분명한 만큼 국회에서 하루 빨리 통과되길 기대한다"고 밝혔다. 업계 관계자는 "인류의 생존을 위협하는 기술이 등장하는데 국내 규제 논의를 보면 답답한 심정"이라며 "다른 기술의 표준 논의와 달리 인공지능은 인간 사회에 미치는 영향이 커 사회 기술적인 논의가 하루 빨리 이뤄져야 한다"고 지적했다. AI 윤리 마련 더 시급…"투명성·통제성·책무성·공공성 고려돼야" 일각에서 AI 규제 마련이 시급하다는 목소리가 점차 커지고 있지만, 규제에만 치중할 경우 산업 발전을 저해할 수 있는 만큼 업계에선 신중하게 접근해야 한다는 의견이 지배적이다. 생성형 AI 산업이 아직 발전 초기에 있는 점을 고려할 때 권리 보호와 산업 발전 간 균형을 맞출 필요가 있다는 판단이다. 정부에서도 AI 규제를 두고 신중론을 펼치고 있다. 류제명 과학기술정보통신부 네트워크정책실장은 지난달 26일 스페인 바르셀로나에서 열린 MWC 2024 장관 세션에 참석해 "AI에 대한 규제는 기민(agile)하되 조급(hasty)하지 않아야 한다"며 "한국 정부가 최근 입안한 AI법은 필요 최소한의 규제만을 담는 한편, 세부적인 규제보다는 민간 자율 규제에 가까운 접근방식을 채택했다"고 밝혔다. 전문가들은 우리나라가 EU, 미국의 규제안을 따라갈 필요가 없다고 조언했다. 또 AI 규제와 함께 AI 윤리에 대한 사회적 공감대도 함께 마련돼야 한다고 지적했다. 사회에서 자율 규제를 마련하는 속도보다 유해한 AI 저작물 확산 속도가 훨씬 빠르다는 점도 고려해야 한다는 주장이다. 유재규 태평양 변호사는 "EU, 미국 등 여러 나라에서 자국 상황에 맞게 규제안을 만들고 있지만, 어떤 곳이 더 AI 규제를 잘 마련했다고 비교하기는 현재로선 힘들다"며 "AI 산업이 태동하고 있는 시기에 우리나라가 특정 나라에 맞춰 규제안을 만들 필요는 없을 듯 하다"고 말했다. 이어 "산업혁명 때도 기술 발전에 따른 부작용이 있었던 것처럼 AI 역시 신기술과 부작용이 동시에 부각되는 문제가 나타나는 분위기"라며 "전 산업별로 AI가 빠르게 도입되고 있는 만큼 각 분야별로 발전 상황에 맞춰 부작용을 최소화하기 위해 노력해야 할 듯 하다"고 덧붙였다. 김봉제 서울교대 윤리교육과 교수는 "AI 규제와 관련해선 전 세계 어느 나라나 똑같은 상황"이라며 "해외에서 제시하고 있는 규제가 더 선진화됐다라고 보기엔 애매한 부분이 있다"고 밝혔다. 그러면서 "AI 규제도 필요하지만 교육 현장에서 AI에 대한 올바른 의식을 가질 수 있도록 지도를 하는 것도 병행해야 한다"며 "앞으로는 투명성, 통제성, 책무성, 공공성 등이 바탕이 된 AI 윤리가 우선 갖춰져야 할 것"이라고 강조했다. 윤석열 대통령도 최근 초거대 AI 기업에 대한 지원을 약속하며 디지털 윤리 규범과 질서의 정립이 우선 필요하다고 강조했다. 윤 대통령은 "과도한 규제는 절대 안 되지만, 제대로 더 잘 쓰기 위한 법적 규제는 필요하다"며 "인류 전체의 후생을 극대화하는 방안에 입각해야 한다"고 말했다.

2024.03.04 07:00장유미

테무·아마존 등서 파는 '스마트 인터폰' 해킹 손쉽게 된다

스마트폰으로 내방자와 대화를 나누거나, 녹화 기능을 탑재해 보안 카메라로 이용할 수 있는 '스마트 인터폰'이 보안에 취약할 수 있어 이용자들의 각별한 주의가 요구된다. 일부 스마트 인터폰의 경우 해커가 버튼만 누르면 카메라를 탈취할 염려가 있는 것으로 확인됐다. 최근 인기 쇼핑몰로 떠오른 테무를 비롯해 아마존, 월마트 등 인터넷 쇼핑몰에서 구입한 스마트 인터폰은 특히 더 구매를 신중히 할 필요가 있어 보인다. 테크크런치·아스테크니카·기가진 등 주요 외신에 따르면 컨슈머리포트가 지적한 스마트 인터폰은 중국 선전에 본사를 둔 EKEN이 만든 제품이다. 이 제품은 아마존, 월마트, 테무 등 인터넷 쇼핑몰에서 약 30달러(약 4만원)에 구매할 수 있다. 컨슈머리포트에 따르면 해당 제품 셋업 시 'Aiwit'이라는 앱을 이용하는데, 이 앱을 설치한 뒤 제품의 버튼을 8초간 길게 눌러 '페어링 모드'에 들어가면 카메라를 점령하는 것이 가능한 것으로 나타났다. 이 같은 보안상 결함을 안고 있다는 게 컨슈머리포트 설명이다. 컨슈머리포트는 “악의를 가진 사용자가 앱에서 자신의 계정을 만들고 앱 상에 표시되는 QR코드를 인터폰 카메라에 스캔하면 그 인터폰을 자신의 계정에 추가할 수 있게 돼 장치 제어가 가능해진다”고 밝혔다. 이 밖에 '암호화 하지 않고 인터넷의 경유로 퍼블릭 IP주소와 와이파이 SSID(각 기본 장치를 식별하기 위해 무선 LAN의 기본 장치에 설정된 이름)를 송신한다', '카메라의 일련번호가 파악되면 비디오 피드나 그 외 정보로부터 정지 화상에 접근된다'는 취약성도 지적했다. 또 EKEN 스마트 인터폰의 경우 미국 연방통신위원회(FCC)의 인증을 받지 않았다는 점도 문제로 언급됐다. 저스틴 브룩먼 컨슈머리포트 기술정책 디렉터는 “EKEN의 스마트 인터폰에는 심각한 보안과 사생활 침해 문제가 있음에도 아마존, 월마트 등 주요 온라인 마켓에 떠돌고 있다”면서 “스마트 인터폰을 판매하는 제조사와 플랫폼 모두에게 이들 제품이 소비자를 위험에 빠뜨리지 않도록할 책임이 있다”고 말했다. 이 같은 지적에 테무 홍보 담당자는 “테무에서는 이런 제품이 FCC 인증이나 기타 관련 규격에 준거하고 있는지 확인하기 위해 철저한 검증을 실시했다”면서 “그 결과 우리는 모든 관련 제품을 플랫폼에서 삭제했다”고 밝혔다. 또 월마트 홍보 담당자는 “월마트에서는 EKEN의 스마트 인터폰 판매를 중단했다”고 했으나 컨슈머리포트는 “비슷한 외관의 비슷한 스마트 인터폰이 여전히 월마트에서 구매가능하다”고 꼬집었다.

2024.03.03 17:49백봉삼

AI, 우주 등 국방전략기술 조기 확보에 '올인'

과학기술정보통신부와 국방부가 북 위협과 미래 전장 등에 대응할 최첨단 기술 개발에 총 6조4천600억 원을 쏟아 붓기로 했다. 과학기술정보통신부(장관 이종호, 이하 '과기정통부')는 29일 국가과학기술자문회의 제57회 운영위원회(이하 '운영위원회')를 개최했다. 이 운영위원회에서는 ▲2024년도 국방과학기술혁신 시행계획(안) ▲2024년 범부처 통합연구지원시스템(IRIS) 추진계획(안) ▲2022년도 기술수준평가 결과(안) ▲2022년도 정부 R&D 특허성과 조사∙분석 결과(안)을 심의·의결했다. 최첨단 국방기술 개발에 총 6조4천600억 원 투입 국방과학기술혁신 시행계획 세부안에 따르면 북핵∙미사일 위협대응을 위한 3축 체계 능력 확보에 1조7천700억 원, 첨단기술 조기 확보를 위한 국방기술 개발에 2조3천700억 원, 전용기술을 포함한 무기체계 연구개발에 2조3천200억 원을 투입한다. 총 6조4천600억 원 규모다. 특히, 정부는 AI∙우주 등 국방전략기술 개발에 6천660억원을 집중 투입하기로 했다. 이 예산은 핵심기술 사업 예산(9천900억 원)의 44%인 4천360억원, 미래도전국방기술사업 예산의 100%인 2천300억 원 등이다. 이외에 이번 '국방기술혁신' 시행계획 세부안에는 △국방인공지능위원회 설치 △데이터결합전문기관 지정 추진 △미래도전국방기술사업의 하향식 기획과제 60%를 군 소요제기로 반영 △ 육군 시범사업 TF 연장운영 △ADD와 대학 간 계약학과 운영 △특화연구센터 1개소 신설 △한미 공동 시범 R&D 추진 △AI∙로봇∙에너지 등의 첨단 기술 개발 연구시설 건설 추진 등이 담겨 있다. 방위사업청 김효성 기술정책과장은 “첨단 항공엔진과 국방 반도체 등 미래성장동력 확보를 위해 국방전략기술을 중심으로 '선택과 집중'해 투자해 나갈 계획”이라고 말했다. IRIS 이용자 대상 분석∙평가 등 서비스 확대 3년 째 운영해오던 범부처 통합연구지원시스템(IRIS 1.0)이 올해 디지털 기술을 활용한 통합 연구관리체계(IRIS 2.0)로 전환한다. 2024년 범부처 통합연구지원시스템(IRIS) 추진계획(안)에 따르면 연구지원시스템 통합은 기존 29개 부처∙전문기관에서 올해 3개 기관을 추가하기 위한 준비가 이달 현재 진행 중이다. 과제 선정평가 할 때 동시 수행 과제 수 제한(3책5공)이나 의무사항 불이행(환수금·제재부가금·기술료 미납, 보고서 미제출 등)을 사전 검증할 수 있도록 시스템을 개선한다. 또 원문 중심의 연구차별성 검토를 통해 과제선정의 신뢰성과 연구수행의 책무성을 확보할 계획이다. 이외에 IRIS 제공 정보의 다각화 및 시각화를 확대한다. 또 제재 심의·등록, 참여제한 관리 등을 IRIS에 내재화할 방침이다. 운영자나 사업 참여자 실수를 원천 차단하겠다는 것이다. 최미정 과학기술정보분석과장은 “부처 및 기관 통합은 어느 정도 된 것으로 본다”며 “올해부터는 IRIS에 등록되어 있는 연구자 70만명, 평가자 3만명, 운영과제 4만 건 등에 대한 분석, 평가 서비스 제공과 시스템 안정화 작업, 2028년까지 클라우드 전환 작업 등에 매진할 것”이라고 설명했다. 12대 분야별 품목서 중국에 6개 뒤져 우리나라를 포함한 주요 5개국(미국, EU, 일본, 중국)의 국가전략기술 12대 분야별 기술 수준 비교에서 미국 기술수준을 100%로 보고 평가했을 때 중국이 우리를 앞선 품목이 6개로 나타났다. 2022년도 기술수준평가 결과(안)에 따르면 첨단 모빌리티와 우주항공∙해양, 사이버 보안, 인공지능, 첨단로봇∙제조, 양자 등에서 중국은 우리와 2.1%포인트~26.1%포인트까지 차이가 났다. 특히, 양자와 우주항공∙해양 차가 컸다. 또 11대 분야 136개 핵심기술 평가 평균 결과에서도 우리나라는 81.5%로 중국 82.6%에 1.1%포인트 뒤졌다. 미국(100.0%) 대비 EU는 94.7%, 일본은 86.4%,를 기록했다. 우리 나라만 본 수치로는 지난 2020년 대비 기술 수준이 1.4% 포인트 향상됐다. 미국과의 기술 격차(년)도 2020년 3.3년에서 2022년 3.2년으로 줄었다. 중국은 기술 수준이 미국 대비 2.6% 향상됐다. 반면 EU와 일본은 공히 기술수준이 0.9% 포인트 하락했다. 우리 나라 기술 수준이 2020년 대비 향상된 분야는 11대 품목에서 △건설‧교통, △재난안전 △국방 △기계‧제조 △소재‧나노 △농림수산‧식품 △생명‧보건의료 △에너지‧자원 △환경‧기상 등이다. 기술수준이 하락한 분야는 △우주∙항공∙해양 △ICT∙SW다. 이 기술 수준 비교는 2년에 한 번 씩 실시한다. 기술료 수입 307억 원…경상료 비율은 13.5%로 1.4%포인트 늘어 2022년도 정부 연구개발(R&D) 특허성과 조사·분석 결과(안)을 보면 국내특허 출원건수는 전년 대비 16.3% 증가한 반면 국내특허 등록건수는 16% 감소한 것으로 나타났다. 특허청은 최근 5년('18∼'22년)간 정부 연구개발(R&D) 사업을 통해 창출된 특허성과를 조사·분석했다. 이 분석결과 2022년 국내 특허 출원 건수는 3만7천639건으로 전년대비 16.3% 늘었다. 해외 출원 건수는 6천193건으로 전년 대비 24.6% 증가했다. 반면 등록 건수는 1만8천126건으로 전년대비 16% 줄었다. 해외는 1천938건 등록으로 2.6% 감소했다. 특허청 신원혜 산업재산창출전략팀 과장은 "이 같은 출원 감소는 2017년도 심사청구기간이 5년에서 3년으로 단축되면서 대기업과 외국인 심사청구가 2020년에 집중됐다"며 "특허심사에 병목현상이 발생했다"고 말했다. 또 정부 R&D 특허가 포함된 대학·공공연구기관 기술이전, 기술료 수입은 전년 대비 각각 0.9%, 11.3% 감소한 것으로 나타났다. 특히 기술료 수입은 특허 성과 부문이 2021년 1천601억 원에서 2022년 1천424억원으로 줄었다. 경상 기술료 수입도 전년대비 감소(309억원에서 307억원)했지만 경상 기술료 비율은 12.1%에서 13.5%로 늘었다. 류광준 과학기술혁신본부장은 “운영위원히는 20여개 관계부처와 분야별 최고 전문가가 함께 참여하고 있다"며 "각 안건의 주요 정책과 관련 사업들이 계획대로 추진 될 수 있도록 최선을 다해 달라”고 당부했다.

2024.03.01 12:05박희범

올해 AI 대약진..."네이버·카카오 개인정보 유출 방지 정조준"

올해 전 세계 산업의 화두는 단연 인공지능(AI)이다. 생성형 AI를 이용한 챗봇부터 통역, 이미지 생성, 영상 생성 등 산업 전반에서 AI가 활용되고 있다. 특히 글로벌 빅테크 기업인 구글과 애플은 물론 국내 네이버와 카카오에 이르기까지 AI는 전방위로 확산하는 추세다. 하지만 역설적으로 AI를 활용한 기업정보 탈취, 저작권 침해, 개인정보 유출 등 역기능도 속속 나타나고 있다. 실제 지난 6월 미국의 한 단체는 오픈AI가 챗GPT의 기반인 초거대 AI 언어모델(LLM)을 학습시키면서 인터넷에 게시된 책·기사·웹사이트 게시물과 개인정보 등 약 3천억개 단어를 동의 없이 사용해 개인정보보호법을 위반했다고 소송을 제기하기도 했다. 국내에서조차 AI 기술이 미래 인류 생태계를 바꿀 획기적인 기회라는 의견과 동시에 기업들의 보안 대책 마련도 분주하다. ■네이버·카카오, AI 이용 개인정보 유출 근본부터 막는다 국내 대표 빅테크 양대산맥인 네이버와 카카오는 AI를 이용한 개인정보 침해에 우선적으로 대응한다는 방침을 세웠다. 네이버와 카카오는 각각 클로바X, 카카오i 등 AI를 활용한 사업을 대거 운영 중이다. 카카오는 전 계열사 별로 AI 보안 정책을 수립하는 등 개인정보 유출 방지와 저작권에 대한 계획을 마련했다. 우선 카카오엔터테인먼트는 AI 보안 정책을 수립했다. 특히 최근 오픈AI의 챗 GPT를 활용한 저작권 침해 사례가 늘어나는 만큼 '인공지능 사용보안 가이드'와 'OpenAI 정책 가이드'를 수립했다. AI 서비스 활용 시 정보 재가공과 학습 정보 활용 등 데이터 유출 방지를 위한 사전 보안성 검토 진행도 병행한다. 카카오페이도 AI 체크리스트를 수립하고 'Daily IT 통제 모니터링' 등을 마련했다. 해당 모니터링은 알고리즘을 상시 점검하고 통제 범위를 강화해 인가되지 않은 알고리즘 변경에 대한 탐지를 강화하는 식이다. 네이버는 대표적으로 24시간 연중무휴인 프라이버시 센터를 운영한다. 해당 센터를 통해 ▲정책 및 법률 ▲보호활동 ▲PER 제도 ▲투명성 보고서 ▲글로벌 지원 등을 지원하고 있다. 회사는 인터넷 이용자가 게시물 작성 과정에서 직접 기재한 개인정보도 시스템에서 이를 자동으로 인식해 차폐 처리 후 게시되도록 시스템을 운영 중이다. 더불어 AI를 이용한 개인정보 유출을 방지하기 위해 '개인정보 암호화 솔루션'을 구동하고 있다. 해당 솔루션은 암호화 조치를 하지 않고 임직원의 업무용 PC에 개인정보를 저장하는 경우 자동으로 개인정보를 포함하는 파일을 찾아내어 암호화 조치가 되도록 하는 방식이다. 또 분기 별로 네이버 개인정보보호위원회를 개최하고 AI를 포함한 보안 전반에 대한 인식·정책을 점검하고 있다. ■ AI 산업 확대 속 정부도 규제 손질 '분주' 개인정보의 주무 기관인 개인정보위원회는 빠른 AI시대에 걸맞게 세세한 '규정'이 아닌 '원칙' 중심의 정책방향을 설정했다. AI를 악용한 개인정보 유출을 사전에 차단하면서도 AI 산업을 개화하겠다는 두 가지 전략이다. 지난해 개정된 개인정보 보호법을 적용해 원칙과 기준을 구체화한 AI 단계별 '6대 가이드라인'을 오는 12월까지 우선 마련한다. 세부적으로 ▲공개된 정보 ▲비정형데이터 ▲생체인식정보 ▲합성데이터 ▲이동형 영상기기 ▲투명성 확보로 구성된다. 더불어 기업이 AI 산업을 확대하는데 걸림돌이 되는 규제 불확실성을 해소하겠다는 전략도 함께다. 올해부터는 AI 기술로 인해 과거 개인정보 유출 이력이 있는 회사나 기관은 개인정보 처리방침에 대한 평가도 받게 된다. 개인정보위는 지난 19일 이같은 '개인정보 처리 방침 평가제'를 앞두고 '개인정보 처리 방침 평가에 관한 고시'를 마련했다. 지난해 7월 챗 GPT에서 한국인 687명의 개인정보가 유출됐음에도 오픈 AI는 당국에 신고하지 않아 과태료를 부과받은 바 있는데 이같은 경우 사전 평가를 받아야 한다.

2024.03.01 09:21이한얼

양자분야 산-연 대축제 6월 열려

과학기술정보통신부(장관 이종호, 이하 '과기정통부')는 29일 양자과학기술 산- 축제의 장인 '퀀텀 코리아 2024' 조직위원회 출범식을 개최했다. 이 조직위는 오는 6월 25일부터 28일까지 나흘간 일산 킨텍스 제2전시장에서 열릴 행사 준비가 미션이다. 행사는 학술 컨퍼런스, 연구-산업 전시를 비롯한 다양한 부대행사로 꾸릴 계획이다. 조직위원장은 한국양자정보학회 학회장으로 국가전략기술특별위원회 양자조정위원장을 맡고 있는 김재완 고등과학원 교수가 맡았다. 조직위원으로는 학계에서 최만수 고려대 교수 등 4명, 연구계에서 박연규 한국표준과학연구원 부원장, 강성원 한국전자통신연구원 부원장, 조민수 한국과학기술정보연구원 부원장, 임인철 한국원자력연구원 부원장, 문형돈 정보통신기획평가원 기술혁신본부장 등 총 9명이 활동한다.업계에서는 큐노바 컴퓨팅 대표 겸 KAIST 교수인 이준구 양자산업협회 부회장과 하민용 SKT 글로벌 솔루션 헤즈, 이주완 메가존 클라우드 대표 등 3명이 참여한다. 행사 참가는 3월 줄째 주부터 '퀀텀코리아 2024' 홈페이지(https://quantum-korea.kr)에서 접수한다. 조선학 과기정통부 양자과학기술산업반장은 “명실상부 글로벌 양자 연구-산업 축제로 자리 매김할 것으로 기대한다”며 “관련 기관‧단체들과 지속 소통해 성공적인 행사가 되도록 최선을 다할 것”이라고 말했다.

2024.02.29 14:35박희범

K방산, 설계부터 사이버 보안 챙긴다

7월부터 국내서 새로 개발되는 무기체계에 사이버 보안 위험을 관리하는 RMF(Risk Management FRAMEwork)가 적용된다. 무기체계가 사이버 보안 위협에서 얼마나 안전한지 평가하는 제도다. 국방부는 3월 관련 내용을 공지하고 7월부터 본격 시행에 나설 계획이다. 지난해 173억 달러로 사상 최대 수출액을 달성한 K-방산이 RMF를 시작하면 사이버 보안을 강화해 경쟁력을 높일 수 있다. RMF는 국방 분야에 도입되는 각종 무기체계 기획 단계부터 도입, 폐기까지 전 단계에 보안 위험을 관리하는 제도다. 미국 국립표준기술연구소(NIST)는 위험식별·평가·완화·모니터링 등 위험관리에 대한 표준 및 절차인 RMF를 규정했다. 미국 군은 NIST의 RMF를 모든 무기체계에 적용하고 있다. 국방부는 RMF 적용 필요성을 절감하고 '한국형 보안제도 TF'를 구성, 우리 군 환경에 부합한 한국형 RMF를 개발했다. 방산기업 및 관계 기관 의견 수렴을 마치고 3월 RMF 제도를 발표할 예정이다. 방산 기업은 앞으로 무기체계를 개발할 때 설계 단계부터 보안 위협을 고려해 프로젝트를 진행해야 한다. 전차, 자주포, 로켓, 드론 등 무기체계에 AI 등 다양한 소프트웨어가 들어간다. 국가 지원 해킹 그룹은 비행기, 드론, 잠수함 등을 노린 사이버 공격을 늘렸다. 러시아-우크라이나, 이스라엘-팔레스타인 전쟁 등 지정학적 불확실성이 높아지면서 무기체계 사이버 보안 강화 주문이 높다. 방산 기업을 노린 사이버 공격도 증가했다. 국가정보원은 독일 헌법보호청(BfV)과 함께 북한 방산 분야 사이버공격 피해를 예방하기 위해 2월 19일 합동 사이버보안 권고문을 발표했다. 북한은 전세계를 상대로 방산 첨단기술을 탈취해 무기개발에 악용하고 있다. 무기기술 획득을 넘어 한국 방산 기업이 개발한 무기체계에 사이버 위협을 가할 수 있다. 김승주 국방혁신기술보안협회 회장(고려대 정보보호대학원 교수)은 "미국 정부는 2015년부터 RMF를 도입했고 2019년부터 정책을 강화했다"면서 "연합작전을 하는 국가에 미국에 준하는 사이버 보안 수준을 요구하기 시작했다"고 설명했다. 그는 "연합작전을 하려면 양쪽 군이 무기체계를 통해 정보를 공유해야 한다"면서 "미군의 사이버 보안 수준이 높아도 연합작전을 수행하는 국가의 보안이 낮으면 미국까지 위협을 받아 RMF를 강화하는 것"고 말했다. 글로벌 시장에서 K방산 위상이 높아지며 사이버 보안 강화 요구가 높았다. 김 회장은 "무기체계는 수천억원 규모 사업인데 검수 항목에 RMF가 필수가 될 수 있다"면서 "미리 대비하지 않으면 수출에 제동이 걸릴 수 있어 제도를 마련한 것"이라고 말했다.

2024.02.29 13:15김인순

화이트햇 보안 기업 엔키, 사이버보안챌린지 킥오프 회의 개최

화이트햇 컨설팅 전문기업 엔키가 사이버보안챌린지 선도기술개발사업 후속 작업에 돌입했다. 엔키는 26일 세종에서 사이버보안챌린지 선도기술개발사업 킥오프 회의를 26일 개최했다. 사이버보안챌린지 선도기술개발사업은 지난 2023년 9월 진행된 사이버보안챌린지(과학기술정보통신부 주최, 정보통신기획평가원 주관)에서 선발된 우수 연구팀을 대상으로 기술개발 및 기술 고도화를 위한 후속연구 지원 사업이다. 킥오프 회의에는 연구개발과제 전문기관인 정보통신기획평가원과 자문 기관의 참여로 이뤄졌다. 엔키는 스마트시티 인프라 보안 분야 역량 강화로 이어지는 양질의 연구성과를 도출하기 위해 국내 최고 기술 자문단을 구성했다. 본 연구에서 엔키는 스마트교통 서비스의 보안 위협을 분석해 발생 가능성이 높거나 공격 영향도가 높은 위협에 기반한 사이버 공방 훈련 시나리오를 설계할 예정이다. 이성권 엔키 대표는 "차세대 지능형 교통시스템(C-ITS) 취약점 검증 및 사이버공방훈련 기술개발로 더욱 안전한 스마트시티 구축에 일조하겠다"고 밝혔다.

2024.02.28 14:24이한얼

백업까지 노리는 랜섬웨어 막는 방법은

백업된 데이터까지 랜섬웨어 피해가 급증하는 가운데 네트워크 결합 스토리지(NAS) 보안을 강화하는 가이드가 나왔다. 한국인터넷진흥원(KISA, 원장 이상중)과 과학기술정보통신부는 28일 개인 및 기업의 주요 데이터 백업 매체 NAS 서버 이용자의 안전한 데이터 보호를 위한 보안 가이드를 발간했다고 밝혔다. NAS는 네트워크가 결합된 스토리지 장치다. 사용자의 중요 데이터를 저장하고 어디에서나 저장된 데이터에 접근할 수 있도록 편리성을 제공한다. 단순한 저장장치의 기능을 넘어 웹 호스팅, 미디어 스트리밍, 모바일 애플리케이션 등 다양한 부가 기능을 제공한다. NAS 서버는 인터넷 환경에 노출된 경우가 많아 해커들의 주공격 대상이 되고 있다. NAS에 저장된 데이터를 겨냥하는 랜섬웨어도 등장했다. 2023년에는 주요 NAS 제조사 제품에 내장된 애플리케이션 취약점을 악용하는 랜섬웨어가 등장해 사용자의 데이터를 암호화하고 금전을 요구하는 등 피해를 입혔다. KISA에 신고된 랜섬웨어 침해사고 기업·기관의 백업 여부 현황을 살펴보면 2022년 42%에서 2023년 58%로 백업 비중은 증가했지만, 백업까지 감염된 비중은 21%에서 39%로 증가한 것으로 파악됐다. KISA에서 제공 중인 중소기업 원격 보안점검 서비스(내 서버 돌보미)에 접수된 통계에 따르면 537개 기업 중 151개 기업(28%)이 NAS 서버를 도입해 운영하는 것으로 나타났다. KISA는 이용률이 높은 NAS 제조사 3종(시놀로지, 큐냅, EFM 네트웍스의 아이피타임)을 중심으로 상세 보안 가이드를 제작했다. KISA는 보안 위협에 대응하기 위한 필수 보안 8가지 수칙으로 ▲암호화 사용 ▲접근 제어와 권한 관리 ▲네트워크 보안 ▲펌웨어 및 소프트웨어 업데이트 ▲백업 및 복원 전략 ▲감사 로깅과 모니터링 ▲업데이트된 안전한 앱 사용 ▲랜섬웨어 방지 등을 마련했다. KISA 임진수 침해예방단장은 "NAS 서버의 활용 증가와 지능화된 사이버 공격으로 안전한 데이터 보호의 필요성은 기업과 개인 모두에게 강조된다"며, "KISA는 앞으로도 체계적인 보안 정책을 제시해 사용자들이 안전하게 디지털 기술을 활용할 수 있도록 노력하겠다"고 밝혔다.

2024.02.28 11:21김인순

2024년형 삼성 TV 'CC 인증' 획득…보안 신뢰성 강화

삼성전자는 2024년형 TV에 적용된 보안 솔루션인 '삼성 녹스(Knox)'가 '국제 공통 평가 기준(Common Criteria, 이하 CC)' 인증을 획득했다고 28일 밝혔다. 삼성전자는 2015년형 TV제품부터 업계 최고 수준의 보안 솔루션인 삼성 녹스를 적용한 후, 10년 연속 CC 인증을 받아오고 있다. 2024년형 삼성 TV는 삼성 녹스의 더욱 강력해진 보안 기능을 검증 받으며 글로벌 보안 신뢰성을 한 번 더 입증했다. CC 인증은 IT 제품의 보안성을 평가하기 위한 국제표준으로 전 세계 31개국이 상호 인정하는 평가 인증이다. 이번 CC 인증으로 검증된 삼성 녹스의 보안 기능은 세 가지다. 우선, 삼성 TV 운영체제인 타이젠 OS의 해킹 여부를 실시간으로 모니터링해준다. 또, 삼성 TV로 웹 브라우저를 이용해 접속하려는 웹 사이트가 피싱 사이트인지를 삼성 녹스가 사전에 검사해 차단해준다. 마지막으로 삼성 Neo QLED 8K TV에 탑재된 '녹스 볼트'와 함께 사용자의 민감한 개인정보를 더욱 안전하게 보호해준다. 삼성 TV는 이번 CC 인증 획득을 통해 삼성 녹스 볼트와의 안전한 연결성까지 인정받으며 소프트웨어와 하드웨어 측면에서 TV 보안의 기준을 한층 더 강화했다. 김용재 삼성전자 영상디스플레이사업부 부사장은 "삼성 녹스의 보안 기능이 더욱 강력해지고 안전해졌다"며 "앞으로도 고객의 개인정보 보호를 최우선으로 생각하며 최고의 보안 기술을 제품에 적용해나갈 것"이라고 말했다.

2024.02.28 11:00이나리

아시아의 팔란티어를 꿈꾼다

■디지털 전환을 넘어 AI 트랜스포메이션 시대입니다. 디지털 인프라의 근간은 사이버 보안입니다. 급변하는 환경 속에서 언제나 변화해야만 살아남는 방패를 만드는 사람들. 창의적인 아이디어와 기술로 안전한 사이버 세상을 만들고 신뢰 기반을 쌓는 사람들. 사이버 보안 전문가들과 대화에서 최신 기술과 인사이트를 전달합니다. [편집자주] 다크웹(Dark Web). 말 그대로 어둠의 웹이다. 일반 사람들은 한번도 접속해보지 못한 공간이 바로 다크웹이다. 크롬이나 엣지 등 웹브라우저가 아닌 별도의 전용 프로그램으로만 접속할 수 있는 웹이다. 이곳에서 무슨 일이 일어날까? 개인정보와 회사 기밀 등 불법 데이터 거래부터 마약과 무기 거래 등 온갖 범죄와 테러정보가 오간다. 철저한 익명성과 은밀함에 기반해 그 영향력은 계속 커진다. 다크웹 유통정보에 대한 분석은 범죄 대응은 물론이고 국가 안보까지 영향을 미친다. S2W(대표 서상덕)는 다크웹에서 정보를 수집하고 분석하는 데이터 인텔리전스 기업이다. S2W는 세이프(Safe)와 시큐어(Secure) 월드(World)란 뜻이다. 사이버 공간이 보다 안전한 세상이 되는 기술을 제공한다. 이 회사는 2018년 서상덕 대표와 카이스트 네트워크 보안 연구진이 함께 설립했다. 약 200억원을 투자받은 3세대 사이버 보안 기업이다. 데이터 인텔리전스는 기업은 물론 국가 유지에 중요한 축으로 자리 잡고 있다. 기업은 데이터 인텔리전스를 기반으로 위험관리를 할 수 있다. 러시아-우크라이나 전쟁이나 이스라엘-팔레스타인 전쟁 등 지정학적 위협이 높아지며 국가 데이터 인텔리전스 중요성은 그 어느 때보다 높다. "초기 회사를 설립했을 때는 다크웹 정보를 수집해 사이버 범죄와 관련된 인텔리전스를 제공하는데 집중했습니다. 다크웹에서 오가는 정보의 의미를 해석하고 위협에 대비할 수 있는 인사이트를 뽑아냈습니다." 서상덕 대표는 사이버 우범지대에서 가시성을 확보하는데 집중했다. ■ 데이터에 AI를 접목 S2W는 다크웹 범죄자의 언어를 익히고 그들이 유통하는 데이터에서 인사이트를 뽑아냈다. 일반 사람은 접속도 하기 힘든 어둠의 웹에서 범죄자들만이 사용하는 은어의 뜻을 찾아내고 위협의 흐름을 쫒는 일이다. 국가 정보기관이나 수사기관이 할 일을 민간 기업이 수행하고 있다. 서 대표는 "S2W는 AI를 접목한 데이터 인텔리전스 기업으로 진화하고 있다"면서 "안보, 치안, 보안과 관련된 데이터 분석은 가장 난이도가 높고 미션크리티컬한 영역"이라고 설명했다. 마케팅이나 서비스 기획 등 많은 분야에 데이터 인텔리전스가 적용된다. 이런 분야는 테러리스트를 잡거나 군대가 출동하는 분야보다 난이도가 낮다. 서 대표는 "S2W는 치안과 보안 분야를 지원하는 데이터 인텔리전스에 집중해왔다"면서 "가장 중요한 영역에서 데이터 수집과 분석을 통해 인텔리전스를 제공하는 기반을 만들었다"고 말했다. S2W는 AI언어모델인 '다크버트(DarkBERT)'를 내놨다. 빅데이터를 AI로 처리하고 정제해 모델링까지 완성했다. 다크버트는 다크웹에서 각종 범죄 데이터를 효과적으로 추출하는 전문언어모델이다. 2023년 5월 자연어 처리 학술대회 ACL에 연구 성과가 채택됐다. 다크버트는 다크웹의 ▲범죄·위협 활동에 대한 분류 ▲랜섬웨어 및 정보유출 사이트 탐지 ▲사이버 안보나 범죄에 대한 중요한 위협 활동 모니터링 및 탐지 ▲범죄자와 해커가 사용하는 은어와 신조어에 대한 높은 이해력과 추론을 통해 문제점을 해결한다. S2W는 3월 13일 기업용 AI 플랫폼, S-AIP(S2W Artificial Intelligence Platform)를 공개한다. 데이터 유출에 대한 걱정을 줄이고 기업에 최적화한 맞춤형 소형 언어모델(sLLM)이다. ■ 아시아의 '팔란티어'가 되겠다 미국 빅데이터 분석 기업 '팔란티어'는 오사마 빈 라덴 은신처를 발견하고 대규모 금융사기를 잡아낸 기업으로 유명하다. 2020년 뉴욕증시에 상장하며 세상에 그 모습을 드러냈다. 세상에서 가장 비밀스러운 빅데이터 분석 기업으로 유명하다. S2W는 아시아의 팔란티어를 꿈꾼다. 팔란티어는 초기 정부 사업을 기반으로 기술력을 쌓았고 엔터프라이즈 영역으로 사업을 확대했다. S2W는 증권사, 카드사, 통신, 자동차, 이커머스 등 기업을 고객사로 확보했다. 정부기관과 스마트치안 빅데이터 플랫폼 구축 사업에도 데이터를 제공하고 기술 협력을 진행하고 있다. 서 대표는 "S2W는 기업 내 빅데이터를 통합 관리하고 인사이트를 얻는 비즈니스를 확대하고 있다"면서 "사이버 보안 분야를 뛰어넘어 제조와 유통, 금융 분야 데이터를 분석하는 영역으로 진출 중"이라고 밝혔다. 그는 "S2W는 보안과 데이터, AI를 융합한 자체 기술력을 가졌다"면서 "기업이 쌓아뒀던 온갖 종류의 문서와 데이터를 학습해 다크버트처럼 특정 영역에 특화한 모델을 만들고 있다"고 덧붙였다. S2W는 아시아와 중동 시장을 중심으로 빅데이터 분석 인텔리전스 서비스를 확대할 계획이다. 서 대표는 "인도네시아와 대만에서 비즈니스를 시작했으며 싱가포르, 태국, 일본, 사우디아라비아 등으로 진출해 성과를 낼 것"이라고 강조했다.

2024.02.27 13:36김인순

휴네시온, '아이원넷'으로 보안기능 확인서 획득

휴네시온(대표 정동섭)의 망연계 솔루션 '아이원넷' 제품군이 보안기능 확인서 획득으로 보안성과 기술력을 검증받았다. 휴네시온은 이번에 보안기능 확인서를 받은 '아이원넷 V5.0 R2'이 망간 자료전송제품 보안요구사항인 V3.0 규격을 만족함으로써 보안성을 한층 강화했다고 26일 밝혔다. 보안기능 확인서는 공인된 시험기관으로부터 보안기능 시험을 거쳐 받급될 수 있다. 국가 공공기관에 망간 자료전송 제품을 도입할 때 보안적합성 검증을 생략할 수 있다. 기업 주력제품인 망연계 솔루션 아이원넷은 망분리 환경에서 악성코드, 해킹과 같은 외부 위협과 중요 정보의 악의적 반출 등 내부 위협으로부터 업무망을 보호하는 보안 솔루션이다. 인터넷망과 업무망으로 분리된 기본적인 망분리 환경부터 VDI, 모바일망, 메일연계, 재택근무, 비대면 시스템, 클라우드, 스마트시티 등에서 활용되고 있다. 조달정보개방포털 특정품목 조달내역 기준 9년 연속 망연계 시장 점유율 1위를 차지한 바 있다. 공공, 지자체, 금융, 기업 등 약 1천개 레퍼런스를 보유하고 있다. 휴네시온 관계자는 "국가용 보안요구사항 3.0을 만족하는 보안기능 확인서 획득을 통해 망연계 솔루션 아이원넷의 보안성과 기술력을 검증받았다"며 "앞으로도 망연계 1위 기업으로서 책임감을 갖고 클라우드, 제로트러스트 등 신기술을 반영해 망연계 시장 선도에 노력하겠다"고 말했다.

2024.02.26 11:20김미정

안랩, 임직원·파트너 동반 성장 나선다

안랩이 임직원 및 파트너의 실무역량 강화에 본격적으로 나선다. 안랩은 ▲사내 컨설팅 전문인력 역량 강화를 위한 '2024 컨설팅 스쿨' ▲공인 파트너사 교육 및 네트워킹을 위한 '안랩 베이스업 데이 2024' 등 역량 강화 프로그램을 성료했다고 26일 밝혔다. 지난 21일부터 22일까지 이틀간 판교 안랩 사옥에서 열린 '2024 컨설팅 스쿨'에서는 안랩 내부 전문가가 클라우드·보안 전문지식과 함께 안랩과 관계사의 주요 솔루션 특장점 등 컨설팅 실무에 도움이 되는 노하우를 공유했다. 또 외부 전문가 세션으로 비즈니스 매너와 보고서 작성법, 스토리 프레젠테이션 등 커뮤니케이션 역량 강화 프로그램을 진행했다. 안랩은 22일부터 23일까지 경기도 광주시에서 공인파트너사 실무진 240명을 초청해 '안랩 베이스업 데이 2024(AhnLab Base Up Day 2024)'도 개최했다. 이번 행사에서 안랩은 먼저 안랩과 파트너의 동반성장을 위한 올해 파트너 사업 전략 및 프로그램을 소개했다. 이후 보안 동향 및 안랩 보안 프레임워크 등 안랩 제품에 대한 실무진의 이해도를 높일 수 있는 다양한 정보를 공유했다. 안랩 관계자는 "점점 고도화되는 보안위협에 효과적으로 대응할 수 있는 보안 솔루션과 서비스를 제공하기 위해서는 꾸준한 자기개발이 필수"라며 "앞으로도 구성원과 파트너사의 전문성을 강화하기 위해 다양한 교육 프로그램을 꾸준히 진행해 나갈 것"이라고 말했다.

2024.02.26 10:19이한얼

카카오VX 위탁 운영 골프장 세라지오 GC... "개인정보 털렸다"

국내 한 골프장에서 개인정보가 유출된 정황이 포착됐다. 회원 대상의 문자발송 시스템에 해킹 공격이 들어온 것으로 추정되는데 보안 당국은 현재 피해규모 파악에 나섰다. 경기도 여주 소재 골프클럽인 세라지오 GC는 지난 18일 협력업체 문자발송 시스템에 사이버 공격이 발생해 개인정보가 유출됐다고 23일 밝혔다. 세라지오 GC 위탁 운영사인 카카오VX는 이날 11시께 개인정보보호위원회와 한국인터넷진흥원(KISA) 등 보안 당국에 신고했다. 다만 개인정보 유출 피해 규모나 사이버 공격 정황, 배후 등 정확한 사고 원인에 대해서는 조사가 진행 중이다. 개인정보위 관계자는 "오전에 신고를 받고 현재 부서 배정을 논의 중이다"면서 "피해규모와 사고원인, 배후 등은 조사를 통해 파악될 것"이라고 밝혔다. 개인정보위는 조사를 거쳐 위법여부를 파악하고 위법한 사안이 발견될 시 과징금 혹은 과태료를 부과할 수 있다. 또 해킹 공격을 감행한 범행 일당에 대해서는 경찰에 형사 고발을 검토할 수 있다. 카카오VX 관계자는 "카카오VX에서 운영 중인 골프장의 협력업체에서 개인정보 유출 정황이 확인된 것이 맞다"면서 "이를 인지한 즉시 한국인터넷진흥원(KISA)과 개인정보보호위원회 등의 관계기관에 신고를 마쳤다"고 설명했다. 앞서 지난해 11월 전문해커 A씨는 자체 제작 해킹 프로그램을 통해 지난 2017년부터 골프장 웹사이트 425개를 해킹해 고객 정보 850만 건을 빼돌렸다가 경찰에 검거된 바 있다.

2024.02.23 16:54이한얼

마이크로소프트, 생성형 AI 안전 식별하는 도구 공개

생성형 인공지능(AI)의 보안이나 환각 현상 등을 자동으로 식별할 수 있는 도구가 나왔다. 개발자가 일일이 진행하던 모델 안전성 검증을 자동화할 수 있다. 22일(현지시간) 마이크로소프트는 생성형 AI 모델의 보안을 비롯한 오류 발생, 환각 현상, 비윤리적 출력 등을 사전에 식별할 수 있는 키트 '파이라잇(PyRIT)'을 공식 홈페이지를 통해 공개했다. 해당 키트는 그 동안 마이크로소프트 내부에서만 사용됐다. 자사 생성형 AI 서비스 '코파일럿'을 비롯한 AI 제품의 오류나 보안, 환각 현상 등을 체크해 왔다. 지난해 사내서 60개 넘는 생성형 AI 시스템 위험을 이 도구로 식별했다고 밝혔다. 적용 원리는 간단하다. 우선 파이라잇은 악성 프롬프트를 생성형 AI 모델에 집어 넣는다. 모델이 응답을 하면, 파이라잇 내 채점 에이전트가 모델의 악성 정도를 수치화한다. 개발자는 해당 수치 기반으로 다음 프롬프트를 준비해 또 다른 검증을 진행한다. 파이라잇이 모든 검증을 마치면, 개발자는 이를 기반으로 제품 모델을 수정한다. 사람이 일일이 진행해야 했던 검증 업무가 자동화된 셈이다. 해당 키트의 장점은 생성형 AI의 보안부터 환각 현상 예방까지 한 프로세스 내에서 진행할 수 있다는 점이다. 일반적으로 생성형 AI의 보안, 유해 콘텐츠 차단, 환각 현상 예방을 위해선 각기 다른 프로세스를 거쳐야 한다. 적용되는 툴도 제각각이다. 현재 생성형 AI 모델은 아키텍처가 매우 다양할뿐 아니라 동일한 프롬프트에서 생성될 수 있는 결과도 다르다. 모든 AI 모델과 제품에 맞는 통일된 검증 프로세스가 없다. 생성형 AI 제품 기술 검증을 하는 데 오랜 시간이 걸릴 수밖에 없는 이유다. 반면 이 키트는 한번에 모든 과정을 처리할 수 있다. AI 제품 검토에 드는 시간을 줄일 수 있다. 마이크로소프트는 "파이릿을 통해 수천 개 악성 프롬프트를 실시간으로 만들 수 있다"며 "몇 주 걸리던 모델 평가를 몇 시간 만에 평가할 수 있다"고 홈페이지를 통해 밝혔다.

2024.02.23 16:21김미정

핀테크 보안기업 아톤 'SW기업 경쟁력 대상' 최우수상

핀테크 보안기업 아톤(대표 김종서, 우길수)이 '제23회 대한민국 소프트웨어 기업 경쟁력 대상'에서 최우수상을 수상했다. 아톤은 '시스템 SW(보안)' 부문에서 '한국 소프트웨어 산업 협회장상' 중 최우수상에 선정됐다. 아톤의 소프트웨어형 보안매체 솔루션 엠세이프박스(ATON-mSafeBOX), 사설인증 솔루션(ATON-mPKI), 모바일OTP(ATON-mOTP) 등의 기술력과 시장성, 글로벌 경쟁력을 인정받았다. 엠세이프박스는 화이트박스 암호화 기술을 통해 모바일 기기 내 특수 보안 공간에서 인증 서비스를 안전하게 실행한다. 인증과 관련된 서비스를 일반 애플리케이션과 소프트웨어적으로 분리한다. 앱 구동 시 외부의 악의적 접근 및 중요 정보 탈취를 원천 차단한다. 은행과 증권사 등 28곳에 달하는 국내 주요 금융사에서 채택 중이며 모바일 신분증 등 중요 정보를 안전하게 저장관리하는 용도로도 활용된다. mPKI는 엠세이프박스를 적용해 보안성을 확보한 인증 솔루션이다. 금융앱, 모바일트레이딩시스템(MTS) 등에 적용, 주요 금융 프로세스에서 요구하는 각종 인증을 안전하고 간편하게 수행할 수 있다. mOTP는 스마트폰 내에서 일회용 비밀번호를 생성, 기존 실물 OTP와 보안카드를 대체한 솔루션이다. 지난해 11월 과학기술정보통신부에서 혁신적인 정보보호제품을 평가하는 '정보보호제품 신속확인제'를 보안관리 제품군 중 처음으로 통과하며 신뢰성을 인정받았다. 베트남, 일본, 인도, 캄보디아 등 현지 은행 및 증권사에 공급하며 글로벌 경쟁력을 입증했다. 우길수 아톤 대표는 “주력 제품의 기술력과 시장성, 나아가 글로벌 경쟁력을 인정받은 이번 수상은 의미가 매우 크다”라며 “수상을 계기로 보다 혁신적인 신규 제품을 선보임으로써 국내 SW산업 발전에 기여하겠다”고 말했다. 대한민국 소프트웨어 기업 경쟁력 대상은 한국소프트웨어산업협회, 소프트웨어공제조합 등이 주최하고 과학기술정보통신부에서 후원한다. 우수한 국내 SW기업들을 발굴 및 시상하고 국내 SW산업 경쟁력을 제고하기 위한 목적으로 지난 2001년부터 매해 개최한다.

2024.02.23 11:21김인순

2024년 주목할 사이버 보안 분야는?

'생성AI 보안'과 '사용자인증관리(IAM)'에 주목하라. 글로벌 시장조사기관 CB인사이트와 가트너가 공통적으로 지목한 올해 주목해야 할 사이버 보안 분야다. CB인사이트는 사이버 보안 분야 초기 투자 동향을 분석해 2024년 가장 주목받을 6개 분야를 꼽았다. ▲머신러닝 시큐리티 ▲데이터베이스 보안 ▲IAM ▲침해사고 시뮬레이션 ▲사이버 위협 관리 ▲보안 인식 트레이닝이다. CB인사이트는 생성AI 발전이 가속화되고 기업 내 도입이 늘어나면서 관련 사이버 보안 이슈가 증가하고 있는데 주목했다. 생성AI는 사이버 위협 빈도는 물론 정교함을 높이는 도구로 이용되고 있다. 생성AI의 발전은 새로운 사이버 보안 요구 사항을 불러왔다. 기업은 데이터는 물론이고 대규모언어모델(LLM), 직원이 생성AI를 사용하는 방식을 보호해야 한다. 가트너는 23일 '2024년 톱 시큐리티 트렌드'를 발표하고 생성AI 진화에 따른 대비를 주문했다. 가트너는 ▲생성AI ▲사이버 보안 성과지표 ▲인적 위험을 줄이는 문화 프로그램 ▲서드파티 사이버 보안 위협 관리 ▲위협 노출 관리 프로그램 ▲IAM 역할 확대 등 6가지 분야를 강조했다. 기업 최고보안책임자(CISO)에게 챗GPT와 재미나이 등 LLM은 관리해야 할 또 다른 과제로 떠올랐다. 초기 단계이지만 LLM 관련 보안 취약점이 증가하고 있다. 인공지능, 머신러닝을 채택하는 기업은 늘어나고 있지만 이에 대한 취약성을 인지하고 사이버 보안 대책을 세우는 곳은 드물다. 대부분의 소프트웨어 에코시스템과 마찬가지로 진입 장벽이 낮을수록 보안 장벽도 낮아진다. 사이버 보안 전문가들은 머신러닝 모델의 취약점과 특수성을 악용하는 공격 활동에 촉각을 곤두 세우고 있다. ML이 새로운 사이버 공격 표면이 됐기 때문이다. 두 기관이 동시에 주목한 또 다른 분야는 IAM이다. 기업 내 클라우드 서비스 사용이 증가하면서 각 애플리케이션마다 사용자 인증이 핵심 요소로 떠올랐다. IAM은 클라우드 환경 내 모든 리소스의 인증과 권한 부여를 관리하는 복잡한 구성 요소일 뿐만 아니라 사이버 공격의 1차 방어선 역할을 하는 가장 중요한 요소다. 버라이즌 조사에 따르면 사이버 공격의 약 75%가 자격 증명 손상과 권한 남용을 포함하는 인적 요소와 관련된다. 팔로알토네트웍스는 200개 기업 1만8천개 클라우드 계정에서 68만개 ID를 분석해 내놓은 클라우드 위협 보고서를 내놨다. 놀랍게도 99%의 클라우드 사용자, 역할, 서비스, 리소스가 권한을 과도하게 부여받은 채로 방치되고 있다. 사이버 공격자는 기업 내부 직원의 로그인 ID와 비밀번호를 탈취해 내부로 침투하고 있다. 기업 클라우드 환경에 정상 활동처럼 접속해 데이터와 정보를 빼돌린다. 기업은 이런 보안 취약점을 예방하고 방어하기 위해서 적절한 권한을 가진 사용자가 필요한 데이터와 리소스에 접속할 수 있게 하는 IAM 도입을 늘리고 있다. 특히, IAM은 '제로 트러스트 사이버 보안 프레임워크'를 완성하는 기반이다. 아무것도 믿지 말고 항상 검증하라는 제로 트러스트 원칙에 따라 IAM으로 사용자를 끊임 없이 인증해야 하기 때문이다. 미국 연방 정부는 2024년 안에 모든 기관에 제로 트러스트 모델을 채택하라고 권고하면서 관련 시장이 성장하고 있다. 가트너는 "보안 시장에서 IAM의 역할이 그 어느 때보다 증가하고 있다"면서 "CISO가 사용자 ID에 대한 관리를 강화하고 관련 위협 탐지하는데 집중하고 있다"고 설명했다.

2024.02.23 11:13김인순

  Prev 61 62 63 64 65 66 67 68 69 Next  

지금 뜨는 기사

이시각 헤드라인

[ZD브리핑]美 관세협상 막판 총력...최휘영 문체부 장관 후보자 청문회

[타보고서] 키 180㎝ 앉아도 무릎 공간 넉넉... '르노 세닉'

"팔 부러져도 다시 도전"…부산대 로보컵 우승記

고급차 시장 겨냥한 중국차 속사정

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.