• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'✔호주커뮤니티 보안 일본커뮤니티✔'통합검색 결과 입니다. (1368건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"글로벌 전문가 580명이 인정했다"…펜타시큐리티, 보안 역량 '굿'

사이버보안 전문기업 펜타시큐리티가 자사의 보안 역량을 업계에서 입증 받았다. 펜타시큐리티가 '2024년 글로비 사이버시큐리티 어워드'에서 ▲보안 장비 ▲데이터 보안 ▲웹 애플리케이션 보안 등 3개 부문을 수상했다고 8일 밝혔다. 올해 20회를 맞이한 '글로비 사이버시큐리티 어워드(Globee Awards for Cybersecurity)'는 매년 각 업계를 대표하는 580여 명의 전문가들이 모여 전 세계 기업 대상 우수 기업 및 브랜드를 선정하는 상이다. 펜타시큐리티는 올해 글로비 어워드에서 ▲보안 하드웨어(와플) ▲데이터 보안(디아모) ▲웹 애플리케이션 보안(클라우드브릭 WAF+) 부문의 각각 골드, 브론즈, 실버 상을 수상했다. 정태준 펜타시큐리티 기획실장은 "자사는 기업 및 기관 활동에 요구되는 모든 종류의 보안을 제공하고 있다"며 "앞으로도 비즈니스 사이버시큐리티 최전선을 전면 사수하겠다"고 말했다.

2024.04.08 10:40이한얼

SK쉴더스, 코레일유통 역사 내 국민안심편의점 구축

SK쉴더스가 CCTV, 비상벨, 무인경비 서비스 등을 설치해 전국 주요 역사 편의점의 보안 역량을 강화한다. SK쉴더스는 코레일유통과 국민안심편의점 구축을 위한 업무협약(MOU)을 체결했다고 8일 밝혔다. 양사는 이번 협약을 통해 전국 주요 역사의 안전 역량 강화에 힘을 모은다. 특히 국내 대표 물리보안 브랜드인 ADT캡스의 보안 시스템을 코레일유통이 관리하는 스토리웨이 편의점 등에 구축해 철도 이용객들이 안심하고 이용할 수 있는 역사 환경을 조성한다는 계획이다. SK쉴더스는 우선 스토리웨이 10개소에 ADT캡스의 CCTV와 비상벨, 무인경비 서비스를 도입한다. 무인경비의 핵심 요소인 24시간 체계적인 관제, 신속한 출동을 통해 역사 내 편의점에서 발생하는 이상상황을 빠르게 감지하고 대응해 나갈 예정이다. 양사는 이번 협력이 개별 편의점 매장을 넘어 역사 전반의 안전 역량 강화에도 기여할 것으로 보고 있다. 역사 내 위험상황 발생 시, ADT캡스 보안 시스템을 구축한 스토리웨이 편의점이 역사 이용객 및 근무자들이 대피할 수 있는 안전지대 역할을 담당하게 될 것이라는 전망이다. 장웅준 SK쉴더스 물리보안사업부 부사장은 "이번 업무협약을 계기로 전국 주요 역사 내 스토리웨이 편의점에 특화된 보안 시스템을 구축해 보다 안전한 역사 환경을 조성할 계획"이라며 "앞으로도 역내 사업자와 이용객들을 포함한 국민들이 걱정 없이 이용할 수 있도록 코레일유통과 긴밀한 민관협력체계를 지속 강화할 것"이라고 말했다.

2024.04.08 10:32이한얼

씨디네트웍스, 클라우드시큐리티 2.0 출시…"적응형 보안 기능·유용성↑"

씨디네트웍스가 자사의 보안 기술을 집대성한 클라우드 시큐리티 2.0 플랫폼을 선보인다. 적응형 보안 기능과 유용성을 높인 것이 특징이다. 씨디네트웍스는 오는 17일 서울 코엑스 인터컨티넨탈에서 진행되는 제21회 ACC+ 2024에 참여한다고 5일 밝혔다. 씨디네트웍스는 최근 '클라우드 시큐리티 2.0' 플랫폼으로 WAAP 솔루션을 업그레이드했다. 씨디네트웍스 WAAP은 봇 완화, WAF, API 보안 및 디도스(DDoS) 공격 방어를 지원하는 통합 원스톱 솔루션이다. 기업이 서로 다른 디지털 인프라에 걸쳐 클라우드 환경을 배포할 수 있도록 지원한다. 원스톱 관리에 대한 까다로운 비즈니스 요구 사항을 충족하기 위해 이번 업그레이드에서는 플랫폼의 적응형 보안 기능과 유용성을 높였다. 동시에 다양한 비즈니스 시나리오에 맞춤형 보안 기능을 제공한다. 강화된 클라우드 시큐리티 2.0 플랫폼은 ▲선제적 AI 센트럴 엔진 ▲인텔리전트 분석 모델 ▲통합 보안 엔진 및 직관적인 콘솔 포털을 통해 기업의 온라인 비즈니스 운영을 적극적으로 보호한다. 씨디네트웍스는 2021년부터 클라우드 보안 기술개발 및 리소스에 대한 투자를 대폭 늘리고 있다. 현재는 전 세계 20개 이상의 스크러빙 센터를 보유하고 15Tbps(테라비트, 1Tbps=1천Gbps(기가비트)) 이상의 용량으로 1초 미만의 스크러빙 서비스를 제공하고 있다. 또 BFSI, 게임, 교육 산업 등 다양한 글로벌 비즈니스 보안를 성공적으로 지원 중이다. 이재춘 씨디네트웍스 한국 지사장은 "안전한 비즈니스 보안과 고객 신뢰도 구축을 위해 보안은 이제 선택이 아닌 필수가 됐다"며 "사이버 공격은 끊임없이 발전하기 때문에 이에 대해 기업은 내부 교육과 경각심 제고에 더 힘써야 한다"고 밝혔다.

2024.04.05 16:51이한얼

보안 사각지대 '제로데이' 취약점 97개…전년比 50%↑

2023년 보안 사각지대에서 악용된 제로데이 취약점이 97개로 전년 대비 50% 증가한 것으로 조사됐다. 보안 패치가 나오기 전 취약점을 이용한 공격이 일년 새 눈에 띄게 증가했다는 의미다. 맨디언트는 구글 위협 분석 그룹(TAG)와 협력해 '2023 구글 제로데이 리포트'를 발표했다고 5일 밝혔다. 제로데이란 신규 소프트웨어(SW)의 보안 패치가 나오기 전까지의 취약점을 뜻한다. 지난 2022년 제로데이 취약점은 62개로 조사됐다. 지난 2021년은 106개로 집계됐다. TAG와 맨디언트는 2023년 발견된 제로데이 취약점 중 29개를 최초로 탐지했다. 구글은 2023년 발견한 제로데이 취약점을 크게 ▲엔드유저 플랫폼과 제품 취약점 ▲보안 소프트웨어 및 어플라이언스 기업 중심 기술 겨냥 취약점 등 두 가지 카테고리로 분류했다. 보고서에 따르면 공격자의 목적을 확인할 수 있는 58건의 제로데이 취약점 공격 중 48건은 스파이 공격자의 소행으로 확인됐다. 10건은 금전적 목적의 공격이다. '정부 지원을 받는 탈취 공격' 배후로 중국 공격 그룹이 가장 큰 비율을 차지했다. 중국 사이버 스파이 활동 그룹이 공격한 제로데이 취약점은 총 12건이다. 2022년 7건에서 5건이 증가했다. 전체 제로데이 취약점 공격의 약 3분의 2를 차지하는 61건은 모바일 디바이스, 운영 시스템, 브라우저와 기타 애플리케이션 등을 포함한 엔드유저 플랫폼과 제품에 영향을 미친 것으로 분석됐다. 나머지 36건은 보안 소프트웨어나 디바이스와 같은 기업 중심의 기술을 겨냥했다. 또 애플, 구글 및 마이크로소프트와 같은 기업은 제로데이 취약점의 유형과 수를 확실히 감소시키고 있는 것으로 나타났다. 맨디언트는 "2021년 이전 수치와 비교할 때 공격자의 제로데이 취약점 발견과 악용 속도는 계속해서 높은 수준을 유지할 것"이라고 예측했다.

2024.04.05 16:49이한얼

"망분리 규제 개선되나?"…이해 셈법 복잡해진 망연계 업계

해묵은 망분리 문제가 이르면 연내 규제 개선을 위한 첫 발을 뗄 전망이다. 다만 망 분리 상황에 따라 수익성을 창출해온 망연계 기업들에게 불확실성은 커진 상황이다. 5일 정보보호업계에 따르면 국가정보원은 망분리 개선 정책을 마련하기 위한 작업에 본격 착수했다. 국정원은 이달 다중계층보안(MLS) 태스크포스(TF)를 출범하고 오는 9월 MLS 로드맵을 발표할 예정이다. 획일적 망분리 체계를 차등 적용해 상·중·하로 개선시키는 게 골자다. 망분리 문제는 그간 지속 지적돼 왔다. 지난 2007년 국내 망 분리 제도는 시작됐다. 공공망끼리 연계돼 있다면 망 하나에 보안 문제가 발생할 경우 피해가 연쇄적으로 발생한다는 논리였다. 이후 민간까지 망분리가 전파되며 제도는 사회 전반에 안착했다. 이미 개인정보보호법 시행령과 전자금융감독규정에 법적 근거도 존재한다. 하지만 최근 들어 망분리 정책은 IT 경쟁력을 저해한다는 의견이 속출했다. 생성형 인공지능(AI)을 비롯해 클라우드등으로 연계하지 못 하는 탓에 업무 생산성을 제한한다는 이유에서다. 이 때문에 금융권에서도 망분리 규제를 개선하자는 움직이 번지는 상황이다. 망분리 규제 지속, 규제 완화 어느 한 쪽이 정답인 상황은 아니지만 망연계 보안 기업입장에서는 달가운 상황이 아니다. 망연계 기업들은 조직의 내부망과 외부망이 연결될 수 있도록 중계자 역할을 하는데 망분리 규제가 완화될 시 이같은 시장이 축소될 수 있기 때문이다. 현재 국내 망연계 업계 1위 기업은 휴네시온이다. 휴네시온은 지난해 역대 최다 영업이익인 45억9천만원을 기록했다. 아이원넷의 이같은 호실적 배경엔 망연계 솔루션 '아이원넷 디디(i-oneNet DD)'가 있다. '아이원넷'은 망과 망을 일방향으로 연계시켜주는 제품인데 지난해 두 배 이상 증가하면서 호실적을 견인했다. 공공시장에서도 두각을 나타내는 중이다. 실제 아이원넷은 공공조달 매출 기준(조달정보개방포털 특정품목 조달내역) 9년 연속 시장 1위를 고수 하고 있다. 이 때문에 망연계 사업으로 지속적인 수익성을 확보하고 있는 휴네시온 입장에서는 망분리 규제 개선이 호재일 수는 없는 상황이다. 망분리 개선책에 따라 망연계 기업의 사업 전략도 전향적으로 변경될 수 있다는 게 업계의 중론이다. 국내 망연계 2위 기업인 한싹은 공공 클라우드 전환에 발맞춰 클라우드 구독형 서비스를 내놓고 있고 휴네시온은 망연계 기업 최초로 표준등급 클라우드 보안인증(CSAP)을 획득했다. 이 모두 망분리 규제 개선에 따른 불확실성을 해소하기 위한 행보로 해석된다. 망연계 업계 한 관계자는 "망분리 개선안이 아직 확실하게 도출되지 않은 상황이기 때문에 모두 주의 깊게 상황을 바라보고 있다"면서도 "다만 기업들이 망연계 중심 사업만 하고 있지는 않기 때문에 다양한 전략을 확보 중인 분위기"라고 밝혔다.

2024.04.05 15:20이한얼

두나무, 사이버보안 기업 티오리와 웹3 인재양성 '업사이드 아카데미' 출범

두나무(대표 이석우)가 사이버보안 전문기업 티오리와 함께 웹3 보안 인재 양성을 위한 업사이드 아카데미를 출범한다고 4일 밝혔다. 두나무와 티오리는 지난 2월 업무협약을 체결하고 웹3 생태계에 특화된 전문 보안 인재를 육성하기로 협의했다. 이에 따라 양사는 업사이드 아카데미를 출범해 글로벌 경쟁력을 갖춘 최정예 보안 전문가를 육성하는 동시에 나날이 고도화되는 사이버 위협에 대한 대응 역량 개발에 본격 착수한다. 업사이드 아카데미 1기는 7월 1일부터 4개월 간 진행되며 ▲사이버 보안 교육 ▲웹3 및 블록체인 보안 교육 ▲실무 연계 교육 등 입체적 커리큘럼을 통해 최신 웹3 보안 트렌드부터 실무까지 습득할 수 있는 기회를 제공받게 된다. 두나무와 티오리의 전문가들이 교육 콘텐츠 개발은 물론 강사와 멘토로 나서 차세대 보안 인재 육성에 참여한다. 또한 아카데미 수료 이후 수료생들의 진로 설계를 위한 다방면의 지원도 아끼지 않을 계획이다. 희망 참가자들은 업사이드 아카데미 홈페이지에서 4월 4일부터 지원할 수 있으며 실기 평가 및 인터뷰를 통해 최대 20명까지 선발할 예정이다. 정재용 두나무 최고 정보보호 책임자이자 업사이드 아카데미 원장은 “다양한 인재들이 보안 분야의 인재로 성장하는데 지원을 아끼지 않을 것”이라며 “새롭게 떠오르는 분야에서 선제적으로 능력을 기르고 탑티어 인재가 되고 싶은 분들의 많은 관심과 참여를 바란다”고 말했다. 박세준 티오리 대표는 "웹3 시대를 맞아 급변하는 사이버 위협 환경에 대비하기 위해서는 전문 인재 양성이 무엇보다 중요하다"며 "이번 업사이드 아카데미가 웹3 보안 분야의 전문성과 실무 역량을 겸비한 인재들을 배출하는 데 기여할 수 있기를 바란다"고 전했다.

2024.04.04 13:48김한준

[유미's 픽] 삼성도, 정부도 '보안' 강화 혈안…인력 확보 '사활'

"아무리 뛰어난 인공지능(AI) 기술도 사용자를 보호하지 못하면 쓸모가 없습니다. 오히려 위험합니다." 한종희 삼성전자 부회장은 지난 1일 사내 기고문을 통해 자사 가전 브랜드인 '비스포크(BESPOKE) AI'의 핵심을 '보안'으로 꼽았다. 최근 냉장고, 에어컨, 전자레인지, 세탁기, TV 등 각종 가전에 AI 기술이 폭넓게 적용되는 이른바 'AI 가전 시대'가 열리면서 개인 정보 보안 문제도 불거지고 있다는 점을 고려한 것이다. 이에 맞춰 삼성전자는 최근 보안 인력을 충원하는 데 집중하고 있다. 삼성전자의 모바일 기기와 가전제품, 네트워크 시스템 등을 담당하는 DX 부문은 지난 2월 경력직을 채용했다. 이 중 MX(무선사업부)에서는 ▲보안전략 수립 및 관련 솔루션 개발 ▲위협정보 모니터링, 보안 및 개인정보 관련 이슈 대응 등을 담당할 인원을, 네트워크 사업부는 ▲제품 보안 점검 ▲제품 보안기술 구현 및 운영 등을 맡을 직원을 선발했다. 삼성전자는 지난해 공시기관 701곳 중 정보보호 투자액과 전담 인력이 가장 많은 기업이었지만 이번에 추가로 보안 인력을 강화했다. 4일 업계에 따르면 올해 들어 삼성전자뿐 아니라 병원, 금융사, 정부 등 각 분야의 기관·기업들이 정보보안 전문가 채용을 늘리고 있다. 최근 AI 시장 확대와 함께 중국, 러시아 등을 중심으로 한 해킹 집단이 보안 취약성을 이용해 대규모 피해를 입히는 사례가 늘어나고 있어서다. 대기업 겨냥 '우회 해킹' 빈번…중소기업·정부도 골머리 특히 시스템이나 파일을 마비시켜 몸값을 요구하는 공격 방식인 랜섬웨어의 피해를 받은 중소기업들이 잇따르고 있다. 실제로 한국인터넷진흥원(KISA)에 따르면 사이버 침해 사고 신고 중 중소기업이 피해 기업의 78%를 차지했다. 신고 건수는 2020년 630건, 2021년 640건, 2022년 1천142건, 2023년 1천227건으로 2년 새 큰 폭으로 증가했다. 이 중 디도스(DDoS·분산서비스거부) 공격은 2020년 213건, 2021년 123건, 2022년 122건으로 감소 흐름을 보이다 지난해 다시 213건으로 늘었다. 통신사와 웹호스팅 사를 대상으로 한 디도스 공격이 과반인 51.5%로, 전년(9.8%)보다 급증했다. 중소기업은 랜섬웨어를 포함한 전체 사이버 침해사고 건수에서도 81%를 차지한 것으로도 조사됐다. 임진수 KISA 침해예방단장은 "공격 대상은 (해커들이) 뚫기 쉬운 중소기업부터 공격하고 거기에서 금전적 이득을 챙기고 있다"고 말했다. 대기업들도 안심할 수 없는 상태다. 오아시스 시큐리티에 따르면 북한 해킹그룹이 최근 국내 대기업을 대상으로 공격에 성공한 후 자료를 탈취해 경유지 서버에 전송한 것으로 파악됐다. 공격 대상 기업은 보안 소프트웨어를 개발하는 계열사를 포함해 에너지, 중공업, 전자, 정보기술 등 다수의 계열사를 보유하고 있는 것으로 알려졌다. 업계 관계자는 "해커는 보안 체계와 시스템이 비교적 잘 자리잡은 대기업 등 원청기업을 노리는 대신 상대적으로 보안 투자가 적은 중소 규모 협력회사를 공격의 시작점으로 삼고 있다"며 "특히 제조업 기반 대기업은 협력회사와 수시로 소통해야 하는데 이를 고리로 정보 탈취 해킹을 일삼고 있다"고 설명했다. 정부도 해킹 피해로 몸살을 앓고 있다. 최근에는 국가위성운영센터가 해킹 공격에 보안이 뚫렸고, 중앙선거관리위원회도 지난해 10월 직원 업무용 PC가 악성코드에 감염돼 정보가 유출됐다. 사법부 전산망도 지난해 2월께 해커들의 공격을 받은 것으로 확인됐다. 이처럼 최근 3년간 해커의 공격을 받은 공공기관 PC는 3천 대가 넘는 것으로 알려졌다. 유출된 기관은 교육기관이 가장 많았는데 서울시 교육청 390여 대, 경상남도 교육청 260여 대, 인천시 교육청 180여 대 순이었다. 서울시청과 경찰청, 법원, 검찰 PC도 안전하지 않은 것으로 파악됐다. 업계 관계자는 "피해를 방지하기 위해서는 이메일 계정과 비밀번호를 주기적으로 바꿔야 한다"며 "출처가 불분명한 파일 등을 PC에 설치할 때 특별히 주의해야 한다"고 말했다. 사이버 보안 인력 확보 '비상'…인재 부족 속 중소기업 부담 커 이 탓에 정부는 최근 사이버 보안 신규 사업 추진에 나섰다. 올해 사이버보안 R&D(연구개발) 예산도 전년 대비 늘어난 1천141억원으로 책정했다. 또 세계적 수준의 보안 기술 및 전문인력을 확보하기 위해 글로벌 선도국과의 공동기술 개발 협력 및 인력교류 등을 새롭게 추진하고, 근래 수요가 급증한 AI·네트워크 보안 및 공급망 보안 등에 집중 투자한다는 계획도 세웠다. 북한의 해커 조직 '라자루스(Lazarus)'로부터 장기간 전산망 해킹 피해를 입은 사법부는 최근 임기제 6급 보안 전문가 1명을 공개 채용했다. 지방법원 전산 인력 1명도 행정처 정보보호담당관실에 이동시켰다. 사법부 전산망 보안 역량 강화를 위해 대응 전력을 보강한 것이다. 기업들도 사이버 보안 전문 인력 채용에 적극 나서고 있다. 지난해 초 고객 개인정보 유출 사고를 낸 LG유플러스는 최고정보보호책임자(CPO)를 신설한 데 이어 지난달 산하 신설 조직의 팀장급 경력 직원을 채용했다. 개인정보보호정책팀과 사이버위협대응팀, 개인정보점검팀을 이끌 외부 인력을 충원해 보안 역량을 강화하겠단 의도로 풀이된다. KT는 지난 2월 보안컨설팅, 모의해킹 진단, 정보보호·보안관제 기획 및 침해사고 분석 대응 등 3개 파트에서 경력 4~7년차를 뽑았다. KT와 별도로 KT클라우드도 같은 기간 경력직 채용에 나섰는데, IT분야 채용은 정보보호 기획 파트만 뽑았다. 이 외에도 서울아산병원, 생명보험협회, 은행연합회 등도 올해 정보보안 인력 채용을 진행했다. 외국계 생명보험사인 메트라이프는 재능 있는 보안 및 개발 분야 인력 확보를 위해 지난달 채용 연계형 해커톤 대회(제한된 시간 내에 보안관련 과제를 해결하는 대회)를 개최했다. LG전자는 사이버 보안 전문 인력 양성에 나섰다. 최근 고려대와 업무협약(MOU)을 맺고 정보보호대학원 석사 과정에 'LG 사이버 시큐리티 트랙'을 신설한 것이다. 취업 보장과 장학금 등 혜택을 제공하는 계약학과로, 이달 1일부터 신입생 모집을 시작했다. 또 LG전자는 지난해 하반기 가전 데이터 보안 전담 부서도 별도 신설했다. 이처럼 기업들이 사이버 보안 인력 확충에 나서고 있는 것은 개인정보보호법 개정안의 영향도 컸다. 관련 법 시행으로 과징금 부과 대상이 대폭 확대된 데다 과징금 상한액도 종전 '관련 매출의 3%'에서 '전체 매출의 3%'로 대폭 상향됐기 때문이다. 3년째 접어든 정보보호 공시제도도 영향을 줬다. 민간·공공의 기업·기관 중 인원·매출액이 일정 규모 이상인 곳, 상급 종합병원, ISP(인터넷 서비스 공급자) 등에 대해 의무적(일부는 자발적)으로 정보보호 투자액과 전담인력 현황을 공시하도록 한 이 제도는 기업·기관이 스스로 정보보호 역량을 개선하는 데 기여하고 있다는 평가를 받는다. 하지만 인력은 턱없이 부족하다. 구글 클라우드에 따르면 한국이 포함된 아시아·태평양 지역의 사이버 보안 분야 부족 인력은 216만 명에 이른다. 미국(50만 명), 유럽(30만 명)에 비해 심각한 수준이다. 업계 관계자는 "보안이 점점 중요해지고 있지만 능력 있는 인재를 찾는 것은 쉽지 않다"며 "대기업이나 공공기관 등이 전부 경력자들만 채용해 중견·중소기업에서 애써 육성한 중급 이상 인력들이 빠져나가고 있다는 점도 문제"라고 꼬집었다.

2024.04.04 11:40장유미

SK쉴더스, '2024 클라우드 보안 가이드북' 발간

SK쉴더스가 공공 클라우드 서비스 안전을 위해 클라우드 구성 요소들의 보안 정책 점검 방법을 소개한다. SK쉴더스는 '2024 클라우드 보안 가이드북'을 발간하고 무료로 배포한다고 3일 밝혔다. 이번 가이드북에는 아마존웹서비스(AWS), 마이크로소프트 애저, 구글 클라우드 플랫폼(GCP)에 대한 각각의 보안 점검 체크리스트와 대응방안을 담았다. 전 산업영역에서 클라우드로의 전환이 가속화되는 가운데 보안 위협도 고도화되고 있으며, 실제 클라우드를 타깃한 랜섬웨어 공격도 지속적으로 발생하고 있다. 이에 SK쉴더스는 공공·금융·IT 등 주요 산업 분야에서 클라우드 보안 사업을 수행하며 얻은 전문 노하우를 반영한 가이드북을 발간한다. 이번 가이드북은 퍼블릭 클라우드 서비스의 안전한 사용을 위해 클라우드 구성 요소들의 보안 정책 점검 방법을 상세하게 기술했다. 특히 각각의 퍼블릭 클라우드의 쿠버네티스(Kubernetes) 서비스에 대한 계정 관리, 가상 리소스 관리, 운영 관리 등 3가지 영역을 새롭게 추가해 사용자가 자체적인 보안 진단을 할 수 있도록 보안 기준과 모범 구축 사례를 제시했다. 이와 함께 불필요한 익명 접근, 안전한 웹 서비스 사용, 로깅·암호화 설정 등의 항목에서는 직접 개념검증(PoC)을 진행해 클라우드 보안 체계에 대한 종합적인 점검 방법과 조치 방안을 마련했다. 또 국내 정보보호·개인정보보호 관리 인증 체계(ISMS-P)의 준수 여부를 확인할 수 있는 취약점 점검 항목도 포함됐다. 가이드북을 통해 보안 전문가가 아니더라도 사용자가 직접 자가 점검하며 인증 제도에 대비 가능하다. 김진중 SK쉴더스 융합보안사업부장은 "전 산업의 클라우드 대전환 시기에 클라우드 도입 효과를 제대로 누리기 위해서는 무엇보다 보안 역량이 뒷받침되어야 한다"며 "클라우드 보안 전문성과 인력이 부족한 중견·중소기업에서도 가이드북을 통해 자체적인 진단과 대응 방안 마련이 가능할 수 있도록 지원을 계속해 나갈 것"이라고 밝혔다.

2024.04.03 17:11이한얼

가비아, 50세 이상 중장년층 경력사원 정규직 채용

가비아(대표 김홍국)는 만 50세 이상 구직자를 대상으로 정규직 경력사원을 채용한다고 2일 밝혔다. 채용 규모는 두 자릿수이며, 서류 마감 기한은 오는 30일까지다. 가비아측은 조직 외부로 중장년층의 경제적 자립과 활력을 지원하고, 내부로는 전문 인력 채용으로 보안 관제 서비스를 안정화하고자 이번 채용을 진행하게 됐다고 밝혔다. 채용 직무는 보안 및 시스템 관제다. 지원 자격은 ▲만 50세 이상 ▲IT 유관 경력 10년 이상 보유자 ▲해외여행에 결격 사유가 없는 자 등이다. 유관 경험이 있는 중장년층이라면 누구나 지원할 수 있다. 가비아는 최종 합격자에게 직무 교육과 훈련을 제공해 시니어 사원이 현업에 배치되어 일할 수 있도록 적극 지원할 계획이다. 채용 절차는 서류전형, 온라인 역량검사, 직무평가 및 실무면접, 임원면접 순으로 진행된다. 자세한 내용은 가비아 채용 홈페이지에서 확인할 수 있다. 한덕한 가비아 경영지원팀 이사는 “가비아는 중장년층 인력 채용으로 조직의 다양성과 전문성을 향상하고자 한다”며 “여러 시니어 채용 기관과 협력해 적합한 지원자를 찾아 나설 예정”이라고 밝혔다. 가비아는 그룹웨어, 클라우드, DaaS, 보안 등 비즈니스에 필요한 통합 IT 서비스를 제공하는 기업이다. 복지포인트 제공, 사내 콘도 및 건강검진 지원 등 다양한 복지 제도를 운영하고 있다.

2024.04.02 15:21김우용

파이오링크, 중소기업 클라우드 보안 확산 돕는다…과기부 사업 참여

파이오링크가 자체 원천 기술인 클라우드 보안 시스템을 국내 중소 수요기업에게 전파한다. 파이오링크는 과학기술정보통신부 주관 '2024년 중소기업 클라우드 서비스 보급·확산 사업' 공급기업으로 선정돼 클라우드 보안 강화 수요기업을 모집한다고 2일 밝혔다. 이 사업은 국내 중소기업의 디지털 전환 촉진을 위해 클라우드 서비스 도입 비용 및 컨설팅을 지원하는 사업으로, 오는 5일까지 수요기업을 모집한다. 수요기업으로 선정된 기업은 파이오링크 웹방화벽(WEBFRONT-KS)과 보안관제 서비스를 최대 80% 할인된 금액으로 지원 받을 수 있으며 영구 라이선스도 80%까지 할인 받을 수 있다. 파이오링크 웹방화벽은 본연의 웹 보안 기능에 API 보호, 봇 관리, 디도스 방어 기능을 통합한 WAAP(웹 애플리케이션 및 AP 보호)로 OWASP API 10대 취약점에 완벽 대응한다.

2024.04.02 10:03이한얼

스노우플레이크, '데이터 클린룸' 정식 출시

스노우플레이크는 데이터 클라우드 상에서 개인정보를 보호하면서 기업 간 데이터 공유와 협업을 제공하는 '스노우플레이크 데이터 클린룸'을 정식 출시한다고 2일 밝혔다. 이 서비스는 아마존웹서비스와 일부 마이크로소프트 애저 사용 고객을 대상으로 먼저 제공된다. 고객은 기업 규모에 관계없이 데이터 클라우드 상에서 개인 정보를 보호하면서 데이터를 안전하게 공유하여 긴밀하게 협업할 수 있다. 데이터 클린룸 기술은 관련 기술 기업인 '사무하'를 인수하고 발표된 것으로, '사무하'는 패스트컴퍼니에서 선정한 '2024년 가장 혁신적인 데이터 사이언스 기업'에 이름을 올렸다. 현재 스노우플레이크의 데이터 클라우드 시스템에 완전히 통합돼 내장형 거버넌스 모델인 스노우플레이크 호라이즌의 규정, 보안, 개인 정보 보호, 상호 운용성과 액세스 기능 등으로 그 성능이 한층 강화됐다. 데이터 클린룸은 민감한 데이터를 외부업체 및 기관과 안전하게 공유하면서 개인 정보 등 민감한 데이터는 비공개 처리할 수 있어 획기적인 솔루션이다. 지금까지 데이터 클린룸 기술은 대규모 집단, 기관 내에서도 소수의 데이터 보안 전문가들에 의해서만 활용되어 왔다. 이번에 서비스를 일반에 공개하면서 더 많은 사용자가 철저한 보안 환경에서 산업군에 제한 없이 데이터를 분석하거나 공동으로 운용할 수 있게 됐다. 모든 협업 과정에서 개인 식별 정보와 같이 민감한 데이터는 비공개로 유지된다. 스노우플레이크는 데이터 클린룸을 스노우플레이크 네이티브 앱 형태로 제공한다. 기업 고객은 스노우플레이크의 거버넌스·보안·개인정보 보호 규정을 준수하며 클라우드 환경과 비즈니스 생태계 전반의 데이터로부터 새로운 비즈니스 가치를 창출할 수 있다. 고객은 데이터 클린룸을 통해 안전한 환경에서 민감한 데이터를 활용하는 협업이 수월해진다. 조직은 추가 라이선스 비용 없이 쉽고 빠르게 새로운 데이터 클린룸을 생성할 수 있다. 이곳에서 비즈니스 또는 기술 분야의 사용자 누구나 공통 타깃, 도달과 빈도, 타깃 속성 등 업계별 워크플로우와 템플릿을 통해 데이터로부터 필요한 정보만 빠르게 추출해 낼 수 있다. 스노우플레이크의 개방적이고 상호 운용 가능한 생태계에 접근할 수 있다. 데이터 클린룸 생태계에 연결하면 써드파티를 통합하고 공용 클라우드 제공업체를 통한 다양한 솔루션을 제공받을 수 있다. 고객은 스노우플레이크 계정 보유 여부와 상관없이 모든 비즈니스 파트너와 원활하게 협업할 수 있다. 스노우플레이크의 내장된 개인정보 보호 및 거버넌스 기능을 활용할 수 있다. 데이터 클린룸은 스노우플레이크 네이티브 앱 프레임워크를 기반으로 구축되어, 스노우플레이크의 철저한 거버넌스·보안·개인정보 보호 규정에 의거한 데이터 액세스만을 지원한다. 고객과 비즈니스 파트너는 개인정보를 유지하면서 보다 심층적인 분석을 진행할 수 있다. 카마크쉬 시바라마크리쉬난 스노우플레이크 데이터 클린룸 제품 관리 이사 겸 '사무하' 공동 창립자는 “브라우저에서 써드파티 쿠키를 사용할 수 없게 되면서 데이터 클린룸은 산업 전반에 걸쳐 필수 요소가 됐다”며 “이러한 상황에서 스노우플레이크 데이터 클린룸은 마케터뿐만 아니라 다양한 직군에서 안전하고 클라우드 중립적인 데이터 협업을 실현할 수 있도록 돕는다”고 설명했다. 데이터 클린룸은 변화하는 기술과 개인정보 보호 규정에 발맞춰 고객 맞춤형 서비스를 제공하기 위해 미디어·엔터테인먼트 업계에 먼저 도입됐다. 개인정보를 취급하는 취업·채용정보 제공 업계에서도 활용되고 있으며, 금융, 의료와 같이 규제가 까다로운 분야에서도 민감한 데이터에 대한 안전한 협업을 위한 기술로 주목받고 있다.

2024.04.02 09:46김우용

"국제 정세타고 해킹 공격 증가"...시급해진 SW 공급망 보안 강화

중국, 러시아 등 반서방진영을 중심으로 한 변종 해킹 공격이 기하급수적으로 늘어나는 가운데 국내 소프트웨어(SW) 공급망 보안을 강화해야 한다는 지적이 높다. 하지만 정책과 기술 등 해결해야할 문제가 산적한 상황이다. 1일 국가정보원에 따르면 지난해 국내 공공분야에서 탐지된 국제 해킹조직의 공격 시도는 전년 대비 36% 증가해 하루 평균 약 162만 건에 달하는 것으로 집계됐다. 반서방진영의 대표 격인 중국의 해킹 공격도 중요성을 감안하면 21%로 증가하는 추세인 것으로 조사됐다. 중국, 러시아가 속한 브릭스(BRICS)가 주요 7개국(G7)의 대항마로 떠오르면서 서방 진영을 겨냥한 해킹 공격은 수단과 방법을 가리지 않고 국가 핵심 인프라에 침투 중인 실정이다. 당장 이들 국가가 한국을 정조준하고 있지는 않지만 국가 이해관계에 따라 언제든지 국내를 표적으로 삼을 가능성도 배제하기 어렵다. 이 때문에 국내 SW 공급망 보안을 하루라도 빨리 강화해야 한다는 목소리가 높다. 당장 시급한 건 '소프트웨어 구성명세서'(S-BOM) 제도 안착이다. S-BOM은 SW의 구성요소를 설명해놓은 안내서다. 오픈소스를 비롯해 보안 작동 방식을 포괄한 내용이 담겨 있어 취약점이 발생했을 때 원인 및 복구 방안 수립에 용이하다. 이미 미국과 유럽연합(EU)은 각각 2021년과 2022년에 S-BOM 제출을 의무화하며 보안 강화벽을 세웠다. 반면 국내의 경우 아직 걸음마 상태에 불과하다. 과학기술정보통신부는 지난해 S-BOM 제출 의무화 등을 천명했지만 현재 정책 가이드라인도 수립되지 못 한 상황이다. 당초 가이드라인은 지난 3월 중 발표 예정이었지만 현재 기약 없이 순연된 상황이다. 특히 보안 취약점이 발견된 후 바로 해킹이 일어나는 일명 제로데이 공격이 늘어나면서 S-BOM은 더욱 중요해졌다. ITRC(Identity Theft Resource Center)에 따르면 지난해 보고된 제로데이에 의한 데이터 유출 건수는 3천205건으로 전년 대비 78% 증가했다. 염흥열 순천향대학교 정보보안학과 교수는 "S-BOM이 100% 대안이 될 수는 없지만 요즘은 오픈소스 SW를 많이 활용하기 때문에 어떤 부분이 취약점인 신속하고 편리하게 찾아낼 수 있다"면서 "국내 SW가 해외 시장으로 진출하려면 S-BOM 제도 안착이 필수적으로 선결돼야 할 것"이라고 진단했다.

2024.04.01 16:54이한얼

"금융보안 분야 증진"...제8회 금융보안원 논문공모전 개최

금융보안원이 디지털 금융과 금융 보안 분야를 증진하기 위해 우수 논문 발굴에 나선다. 금융보안원은 금융위원회, 금융감독원 등 정보보호 유관기관과 함께 '제8회 금융보안원 논문공모전'을 개최한다고 1일 밝혔다. 공모전은 지난 2017년 이래 매년 논문공모전을 개최(총 7회)해 총 45편의 우수 논문을 선정·시상했다. 수상 논문은 금융회사 및 유관기관이 관련 업무 추진 시 연구자료로 활용할 수 있도록 관리 및 공유되고 있다. '제8회 금융보안원 논문공모전'은 4월부터 8월까지 전 국민을 대상으로 다양한 시각과 인사이트를 담은 논문을 공모한다. 창의적, 학술적 가치, 금융정책 기여 및 금융산업 적용 가능성이 높은 논문 8편을 선정해 총 2천200만원 규모의 상금과 금융위원장상, 금융감독원장상, 금융보안원장상 등의 특전을 수여할 계획이다. 김철웅 금융보안원 원장은 "논문공모전을 통해 금융보안 현장에 접목될 수 있는 다양한 연구주제가 발굴되기를 기대한다"며 "이번 공모전이 디지털금융에 대한 이해를 높이고 금융보안 연구를 촉진하는 계기가 될 수 있도록 많은 이들의 적극적인 관심과 참여를 바란다"고 밝혔다.

2024.04.01 14:39이한얼

KISA, 정보보호 역량 강화…케이쉴드 교육 실시

한국인터넷진흥원(KISA)이 정보보안 산업계 재직자들을 대상으로 정보보호 역량 강화에 나선다. KISA가 고용노동부, 한국산업인력공단과 함께 정보보안 산업계 재직자를 대상으로 2024년 최정예 정보보호 전문인력 양성(K-Shield, 케이쉴드) 교육을 실시한다고 1일 밝혔다. 케이쉴드는 취약점 및 악성코드 분석, 모의 침투 등 침해사고 대응 기술력 강화를 위한 실무 중심의 교육으로 실시되고 있다. 이를 통해 디지털경제 가속화로 지능화되는 사이버 공격에 대응할 수 있는 고급 수준의 보안 인력을 양성하고 산업계의 인적 경쟁력을 강화하고 있다. 올해 교육은 ▲운영 보안 ▲보안 컨설팅 ▲침해사고 대응 ▲모의해킹 ▲악성코드 분석 ▲디지털 포렌식 ▲클라우드 보안 ▲WEB·SW 개발 보안 과정으로 구분해 총 8개 분야 59개 과정으로 실시한다. 초급(K-Shield Start)부터 최고급(K-Shield Pro+) 과정까지 총 5단계의 수준별 맞춤형 교육으로 전면 개편했다. 특히 K-쉴드 인증서 취득을 위한 특화(K-Shield Special) 과정을 신설했다. 최종 인증서 평가를 통과하면 한국인터넷진흥원장이 인정하는 최정예 사이버보안 전문가(K-Shield) 인증서를 발급한다. 박정환 KISA 보안인재단장은 "안전한 디지털 전환과 정보보호 산업 활성화를 위해서는 정보보호 전문 인력 양성이 매우 중요하다"며 "이번 교육을 통해 산업 현장의 요구에 맞는 최정예 사이버보안 전문가를 양성해 기업의 정보보안을 강화하는데 기여하겠다"고 말했다.

2024.04.01 12:00이한얼

인도 사이버 보안 시장 발굴단 모집

인도 사이버 보안 시장을 잡아라. 벤처기업협회는 한·인도 크로스보더 엑셀러레이터 유니콘인큐베이터와 함께 인도 사이버 보안 시장을 개척하는 방갈루루 로드쇼를 진행한다. 인도 의회는 2023년 디지털 개인 데이터 보호법(DPDP)을 통과시켰다. 이후 사이버 보안 수요가 증가해 약 7조원 규모로 성장 중이다. 벤처기업협회는 국내 사이버 보안 기업 5곳을 선정해 인도 시장 진출을 지원한다. 인도 사이버 보안 발굴단에 선정되면 현지 시장 전문가를 매칭한 일대일 세션을 진행한다. 유니콘인큐베이터는 선정 기업에게 현지 맞춤형 영업 교육과 자료 준비를 지원하는 사전 프로그램을 시행한다. 5월 27일부터 29일까지 인도 뱅갈루루 현지에서 잠재 고객 대상으로 기업 소개와 네트워킹 행사를 진행한다. 행사 후에는 사이버 보안 전문가 자문과 사업 거점을 제공할 예정이다. 이 사업은 벤처기업협회 세계한인벤처네트워크(INKE) 사업 일환이다. INKE는 국내 벤처기업의 글로벌 진출을 위한 네트워크다. 참가를 원하는 기업은 벤처기업협회로 신청하면 된다.

2024.04.01 11:06김인순

안랩, 중동 보안 시장 개척 '청신호'…사우디 '사이트'와 JV 설립

안랩이 중동 시장에서 보안 수출 청신호를 켰다. 사우디아라비아를 시작으로 점차 주변 중동 국가까지 외연을 넓히겠다는 전략이다. 안랩이 사우디아라비아 국영기업 '사이트(SITE,Saudi Information Technology Company)'와 합작법인(JV)을 설립한다고 1일 밝혔다. 안랩은 사우디아라비아 공공투자기금(PIF)이 전액 출자한 사이버 보안과 클라우드 공급 국영기업인 '사이트'와 전략적 파트너십을 구축한다. 이번 계약은 공동 출자 형태로 안랩 25%, 사이트 75% 비율의 지분을 가진다. 올해 상반기 내 설립을 완료할 계획이다. 사이트는 이번 JV 설립과 함께 공동 사업 협력 강화를 위해 사이트의 100% 자회사인 사이트 벤처스가 안랩 지분 10%를 인수(제3자배정 유상증자)하는 투자를 단행한다. 투자 금액은 약 744억원, 납입 예정일은 6월 27일이다. JV는 사우디아라비아 내 공공기관 및 기업에 ▲클라우드 및 인공지능(AI) 기반 SaaS형 보안 위협 분석 플랫폼 '안랩 XDR' ▲네트워크 보안 제품군 등 안랩의 솔루션·서비스를 제공한다. 향후 생성형 AI 보안, IoT·OT 보안 등 솔루션 및 서비스의 범위도 확대할 예정이다. 양사는 이번 합작법인(JV) 추진으로 사이트가 보유한 사우디아라비아 공공시장 고객을 포함해 중동 및 북아프리카 지역까지 사이버 보안 비즈니스를 확대해 나갈 계획이다. 강석균 안랩 대표는 "이번 합작법인 설립은 양사가 보유한 경쟁력에 기반한 장기적 협력으로 중동지역에서 함께 성장해 나가자는 의미"라며 "이번 사업으로 안랩의 사이버 보안, 클라우드, AI 기술력을 사우디아라비아를 포함한 중동지역에 알리는 동시에 글로벌 매출 성장에 박차를 가할 수 있을 것으로 기대한다"고 말했다.

2024.04.01 10:35이한얼

삼성 '비스포크 AI' 3일 글로벌 출격...한종희 "생성형 AI 적용"

한종희 삼성전자 대표이사 부회장은 "비스포크 AI 가전제품에 생성형AI를 적용해 가족들과 이야기하듯 제품을 자연스런 대화로 실행시킬 수 있는 기능도 구현할 계획이다"고 밝혔다. 한 부회장은 오는 3일 비스포크(BESPOKE) AI 제품의 글로벌 출시 행사를 앞두고 1일 삼성전자 뉴스룸에 올린 기고문에서 이 같이 전했다. 한 부회장은 "삼성 기기의 강점인 스마트싱스를 기반으로 우리 삶을 완전히 바꿔줄 제품 간 연동 기능을 100가지 이상 다채롭게 선보일 것"이라며 "AI 기술을 집대성 하면서 보안은 물론 우리 사회와 환경까지 고려한 삼성전자의 2024년 비스포크 AI 제품을 4월 3일 만나볼 수 있다"고 전했다. 또 한 부회장은 "삼성전자가 선보이는 2024년 제품은 AI 기술의 집약체라고 해도 과언이 아닐 것"이라며 "각종 센서와 인식기술, 빅데이터 분석기술 그리고 고성능 AI칩과 타이젠 운영체제(OS)까지 이 모두를 집대성해 집안일의 부담을 크게 덜어줄 수 있도록 설계했다"고 덧붙였다. 삼성전자는 2019년 비스포크 제품을 처음 선보이며, 개개인에게 최적화한 기능과 디자인으로 사용자의 일상을 바꾸는데 기여했다. 이제 삼성전자는 최첨단 인공지능(AI)과 스마트싱스(SmartThings) 기반의 연결 기술로 무장한 '비스포크 AI'의 시대를 열겠다는 포부다. 비스포크 AI의 핵심은 '보안'이다. 한 부회장은 "아무리 뛰어난 AI 기술도 사용자를 보호하지 못하면 쓸모가 없고, 오히려 위험하다고 할 수 있다"라며 "삼성전자는 사용자들이 안심하고 제품을 사용할 수 있도록 보안을 최우선 순위에 두고 기기들을 개발해왔다"고 설명했다. 삼성전자의 AI 제품은 사용자가 안전하게 쓸 수 있도록 '삼성 녹스(Knox)'가 보호를 하고있다. 상호 연결된 삼성 기기는 블록체인 기반의 '녹스 매트릭스(Knox Matrix)'가 서로의 보안 상태를 모니터링해 제품 간 보안을 강화한다. 최신 AI 제품인 '비스포크 냉장고 패밀리허브 플러스'와 '비스포크 제트봇 콤보 AI'는 글로벌 인증기업 UL솔루션즈의 사물인터넷(IoT) 보안평가 최고인 '다이아몬드' 등급을 획득했다. 글로벌 가전업계에서 UL솔루션즈의 '다이아몬드' 등급을 얻은 것은 최초다. 또 삼성전자는 단순히 편리한 제품을 넘어 누구나 쉽게 쓸 수 있는 기기, 환경에 대한 영향을 줄여나가 사회에 기여할 수 있는 제품을 개발하고 있다. 한 부회장은 "삼성전자는 차세대 기술을 활용해 제품이 환경에 미치는 영향을 줄이기 위해 힘쓰고 있다"라며 "AI 기술을 적용해 제품의 에너지를 절감할뿐만 아니라, 반도체 소자를 활용해 냉장고의 소비전력과 탄소 배출을 줄일 수 있는 기술, 공기청정기의 필터를 주기적으로 교체하지 않고 지속적으로 쓸 수 있는 기술 등 혁신에 매진하고 있다"고 전했다.

2024.04.01 10:22이나리

기업 내부서 쓰는 API 가시성을 확보한다

호주 2위 이동통신사 '옵터스'가 2022년 해킹 공격을 받아 고객 980만명의 개인정보가 유출됐다. 당시 사고의 원인은 애플리케이션 프로그래밍 인터페이스(API) 인증 부재다. API 사용이 급증하며 이를 노린 사이버 위협이 증가하고 이를 방어하는 시장이 커지고 있다. 미국 API 보안 기업 노네임 시큐리티 마이클 베이커 CEO는 28일 한국을 찾아 API 보안 대응의 중요성을 강조했다. 노네임 시큐리티는 2022년 엔시큐어와 총판 계약을 맺고 국내 API 보안 시장에 첫발을 디뎠다. 노네임 API 보안 플랫폼은 클라이언트 또는 서버 중심의 애플리케이션 아키텍처가 API 중심의 데브옵스 및 클라우드 환경으로 변화하면서 발생하는 API 보안의 맹점을 보완하고 해결한다. 보안 취약점이나 잘못된 구성, 설계 결함으로부터 API 환경을 사전에 보호한다. 자동화된 위협 탐지와 대응을 통해 실시간으로 API 공격에 대응한다. API 게이트웨이와 웹 방화벽으로 방어할 수 없는 표적 공격과 알려진 보안 취약점 이외에도 수백 가지 위험을 탐지한다. 데이터 유출과 권한 부여 문제, 데이터 오남용 및 손상으로부터 API를 자동으로 보호한다. 노네임 API 보안 플랫폼은 ▲검색 및 인벤토리 생성 ▲보안 태세 관리 ▲런타임 보안 ▲동적 테스트 ▲정찰 및 문제 해결 등을 제공하는 통합 API 보안 솔루션이다. 검색, 분석, 보호, 테스트, 정찰 총 다섯 단계를 통해 API 보안 문제에 접근한다. 실시간으로 API 트래픽을 분석해 API의 변경 사항을 식별하고 데이터 분류를 통해 레거시 및 섀도 API를 포함한 모든 API 인벤토리를 생성한다. API 게이트웨이에서 관리하지 못하는 좀비 및 불량 API를 발견하고 API 속성과 메타데이터를 분류한다. 자동화된 AI 머신러닝 기반 알고리즘을 통해 변칙적인 동작과 취약점, 데이터 유출 및 변조, 잘못된 구성, 정책 위반 등을 탐지 및 분석한다. 이를 통해 자동으로 API 위험을 차단하고 의심스러운 TCP 세션을 중단하거나 방화벽 규칙을 자동으로 업데이트하는 등 스스로 교정 활동을 수행한다. 운영 전 API 보안을 검증하는 테스트를 통해 위협이 발견되기 전에 미리 식별해 조치를 취한다. 운영 중 API 키나 자격증명 유출, 소스코드 노출, 알려진 취약점을 상시 탐지하여 단시간 내에 문제를 해결한다. 마이클 배커 CEO는 "노네임 시큐리티는 온프레미스와 클라우드, SaaS, 하이브리드 등 모든 환경을 지원하며 기존에 운영하는 CI/CD 파이프라인과 원활하게 통합한다"면서 "취약점, 인증, 권한 부여, 금지된 헤더 등을 탐지하고 보다 심층적인 가시성과 포괄적인 API 보안 기능을 제공한다"고 말했다.

2024.03.28 14:28김인순

시스코 "사이버 위협에 회복탄력성 갖춘 국내 기업은 4%”

시스코는 초연결성과 빠르게 진화하는 위협 환경으로 정의되는 시대에 기업이 사이버보안 준비를 제대로 갖추고 있는지 그 수준을 분석한 보고서를 28일 발표했다. '2024 시스코 사이버보안 준비 지수' 보고서에 따르면, 국내 기업 가운데 단 4%만이 사이버보안 위험에 대해 충분한 회복탄력성을 갖춘 것으로 조사됐다. 오늘날 기업은 피싱과 랜섬웨어부터 공급망과 소셜 엔지니어링 공격까지 다양한 기술을 활용한 사이버 공격의 표적이 되고 있다. 기업은 이러한 사이버 공격으로부터 나름의 방어 체계를 구축하고 있지만 여러 포인트 솔루션에 의존하고 있어 보안복잡성이 가중되고 대응에 어려움을 겪고 있다. 데이터가 수많은 서비스, 기기, 애플리케이션 및 사용자에 걸쳐 분산된 오늘날의 근무 환경은 이런 문제를 더욱 복잡하게 만든다. 그럼에도 불구하고 이번 조사 대상 국내 기업의 61%는 현재 구축한 인프라로 사이버 공격에 대응할 수 있다고 자신했다. 이번 조사에서 나타난 실제 준비도와 기업이 가진 자신감 간의 괴리는 많은 기업들이 위협 환경에서의 대처 능력을 과신하고 있으며 현재 직면한 문제의 실제 규모를 제대로 평가하지 못하고 있음을 의미한다. 시스코는 기업의 사이버보안 준비 지수를 사용자 신원 신뢰도, 네트워크 회복탄력성, 머신 신뢰도, 클라우드 및 인공지능(AI) 강화 등 5가지 핵심 요소와 각 요소에서 활용되는 31개의 솔루션 및 기술을 바탕으로 기업의 보안 준비 현황을 평가했다. 보고서는 독립적인 제3기관이 한국을 포함한 전 세계 30여 개국 민간 보안 전문가 및 비즈니스 리더 8,천명 이상을 대상으로 실시한 이중맹검 설문(객관성을 높이기 위해 조사자와 응답자 모두에게 독립변인을 알리지 않고 조사하는 방식)을 기반으로 작성됐다. 회사에 도입된 솔루션 및 기술의 종류와 도입 수준에 관한 응답을 통해 기업의 사이버보안 준비 현황을 ▲초기 ▲형성 ▲발달 ▲성숙 등 총 4단계로 분류했다. 조사에 따르면, 국내 기업 중 오직 4%만이 사이버보안 위협에 대응할 준비를 충분히 갖춘 '성숙' 단계에 속한 것으로 나타났다. 국내 기업의 85%는 사이버보안 준비 수준이 하위 단계인 '초기(25%)' 또는 '형성(60%)' 단계에 속했다. 전 세계적으로는 3%의 기업만이 성숙 단계에 속한 것으로 나타났다. 국내 응답자의 63%는 향후 1~2년 내 사이버보안 사고로 인해 비즈니스에 차질이 생길 우려가 있다고 답했다. 또한 44%는 지난 1년 내 사이버보안 사고를 경험한 적이 있다고 답했으며, 그중 69%가 최소 30만 달러(약 4억 원)이상의 비용 피해를 보았다고 답해 보안 사고에 대비하지 못하는 경우 막대한 손실이 발생하는 것으로 나타났다. 사이버보안에 여러 개의 포인트 솔루션을 활용하는 기존의 접근 방식은 효율성이 떨어지는 것으로 조사됐다. 국내 응답자의 89%가 여러 포인트 솔루션의 활용이 보안 사고에 대한 감지, 대응 및 복구 능력을 떨어뜨린다고 답했다. 그러나 실제로는 응답자 58%가 보안 스택에 10개 이상의 포인트 솔루션을 사용하고 있다고 밝혔으며, 30개 이상을 적용 중이라는 응답도 12%에 달해 지나친 포인트 솔루션 활용에 대한 우려가 커지고 있다. 국내 기업의 86%는 직원들이 보안 관리가 되지 않는 디바이스로 회사 플랫폼에 접근하고 있다고 답했으며, 이 중 직원들이 관리되지 않는 디바이스로 회사 네트워크에 로그인한 상태에서 보내는 시간이 업무 시간의 20% 이상에 달한다는 응답도 39%나 됐다. 또한, 29%는 직원들이 일주일에 6개 이상의 네트워크를 오가며 사용하고 있다고 답했다. 사이버보안 인력의 부족으로 사이버보안 발전이 더욱 저해되고 있으며, 국내 기업의 89%는 이를 큰 문제로 인식하고 있는 것으로 나타났다. 실제로 46%의 국내 기업이 조직 내 사이버보안과 관련된 직무 10개 이상이 미충원 상태라고 답했다. 기업들도 이러한 문제를 인식하고 있으며, 응답한 국내 기업의 36%는 향후 1~2년 내 IT 인프라를 대폭 업그레이드할 계획을 세운 것으로 조사됐다. 이는 지난해 같은 질문에 대한 27%의 응답률 대비 9%포인트나 증가한 수치다. 구체적인 개선 계획으로는 기존 솔루션의 개선(53%), 새로운 솔루션 구축(62%), AI 기반 기술에 투자(53%) 등이 주를 이뤘다. 더 나아가, 국내 기업의 96%는 향후 1년 내 사이버보안 예산 증액을 계획하고 있으며, 79%는 관련 예산이 10% 이상 증가할 것이라고 답했다. 보고서는 오늘날의 첨예한 위협 환경에서 발생하는 문제들을 극복하기 위해서는 기업들이 혁신적인 보안 조치 및 보안 플랫폼 접근 방식을 도입하고, 네트워크 보안탄력성을 강화하며, 동시에 생성형 AI를 활용하는 등 사이버보안 기술 격차를 해소하기 위해 관련 투자를 가속해야 한다고 강조했다. 시스코코리아 보안사업총괄 황성규 상무는 “초연결 사회에서 기업 보안의 중요성은 나날이 높아져 가고 있다”며 “이제는 보안이 선택이 아닌 필수로 자리매김했으며, 진화하는 사이버 공격에 맞춰 국내 기업들도 자사의 보안에 미비한 점은 없는 지 주기적으로 확인하고 기존의 저효율 보안 시스템을 고도화된 보안 체계로 변경하는 등 보안 회복탄력성을 높이기 위해 노력해야 한다”고 설명했다. 지투 파텔 시스코 보안 및 협업 부문 부회장 겸 총괄 매니저는 “보안 준비도에 대한 과도한 자신감이 오히려 위협을 초래할 수 있음을 결코 과소평가해서는 안 된다”며 "기업들은 통합 플랫폼 구축에 투자를 우선시하고 AI를 활용해 사이버보안 운영 규모를 대폭 확장해야 한다”고 밝혔다.

2024.03.28 12:52김우용

국정원, 4월 1일부터 공공・국방분야 CCTV 보안적합성 검증 시행

정부와 공공기관에 설치되는 IP카메라(일명 CCTV)는 앞으로 보안적합성 검증을 받아야 한다. 국가정보원은 4월 1일부터 사이버안보 업무규정 제9조에 규정된 '보안기능이 있는 정보통신기기'에 해당하는 영상정보처리기기 제품군(IP카메라, NVR 등)에 대해 보안적합성 검증을 시행한다고 밝혔다. 국정원이 영상정보처리기기 제품군에 대한 보안 기준과 검증 절차를 정비한 건 CCTV제품군에 대 사이버 위협이 높아진 탓이다. IP카메라는 국가 주요 기관 곳곳에 설치되고 네트워크로 연결된다. 이런 영상정보처리기기에 숨겨진 백도어를 통해 해킹 가능성 등이 거론됐다. 알려진 취약점 등이 조치되지 않아 사이버 위협에 노출된 사례가 늘었다. 실제로 중국 해커가 우리 국민의 거실과 안방에 설치된 카메라를 해킹한 사례도 있다. 해외에서는 인터넷에 연결된 IP카메라가 분산서비스거부(DDoS) 공격을 위한 봇에 감염되는 사례도 발견됐다. 국정원은 2018년부터 각 부처에 "공공기관에 IP 카메라와 NVR 등 영상보안 장비를 도입할 경우, 한국정보통신기술협회(TTA)의 '공공기관용 보안인증(이하 TTA 인증)'을 획득한 제품을 사용하라"고 권고했다. 2023년 3월 20일부터는 TTA보안인증제품 도입을 의무화하는 등 CCTV제품군에 대한 보안정책을 지속 강화해왔다. 국정원은 국가 공공기관에 도입되는 IT보안제품에 대해 보안적합성 검증을 해왔는데 이번에 IP카메라 등 CCTV제품군까지 범위를 확대한 것이다. 국정원은 공공・국방분야 공통 국가용 보안요구사항(최종안)도 함께 공개하며 의견수렴에 나섰다. 국정원에 따르면 최종 공개에 이르기 까지 수 차례에 걸쳐 관련업계로부터 의견을 받아 수정했다. 국군방첩사령부도 참여, 공공・국방분야 CCTV제품군에 대한 공통 보안기준을 작성했다. 보안적합성 검증의 대상이 되는 제품유형은 IP카메라와 NVR(Network Video Recorder), 영상관리시스템(VMS) 등이다. 사전인증요건은 보안기능 확인서 또는 공공기관용 CCTV 보안 성능품질 TTA 인증(Verified)이다. IP카메라는 사람 또는 사물의 영상 등을 촬영하고 일부는 오디오까지 IP 네트워크를 통해 전송할 수 있는 하드웨어 일체형 장비다. 연결된 미디어 서버와 제어·관리를 위한 웹 서버를 포함한다. 예를 들어, 실화상 카메라, 영화상 카메라, 머신비전 카메라 등 유형에 관계없이 TCP/IP 네트워크에 연결돼 IP를 할당받고 영상 데이터를 전송하면 보안적합성 검증 대상이다. 국정원은 IP카메라의 펌웨어를 검증대상으로 지목했다. 한국에서 개발 제조된 제품은 물론이고 해외에서 수입돼 판매되는 IP카메라에 대해서도 반드시 업체간의 펌웨어 탑재계약을 요구했다. 해외에서 들여온 보안이 취약한 IP카메라의 무분별한 공공기관 설치를 막는 조치다. 4월1일부터는 보안기능 확인서 또는 TTA보안인증을 받은 CCTV 제품만 공공기관에 설치가 가능하다. IP카메라 제조 및 유통사는 제품설명서 보안기능 구현명세서, 보안기능 운용 설명서, 시험결과서, 취약점 개선 내역서 등 5종 문서를 제출해야 한다.

2024.03.28 11:05김인순

  Prev 61 62 63 64 65 66 67 68 69 Next  

지금 뜨는 기사

이시각 헤드라인

韓 총기청정국 옛말…"유튜브는 사제총 조립 무법지대"

‘역프’ 줄어드는 韓 가상자산 시장…투자 심리 회복 기대감 커져

하늘 나는 오토바이, 비밀 풀렸다…"진짜 맞죠?"

[유미's 픽] 'K-AI' 타이틀 거머쥘 주인공 누가될까…PT 평가 등락 가를 기준은?

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.