• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
2026전망
스테이블코인
배터리
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'국가정보원'통합검색 결과 입니다. (40건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

에버스핀, '에버세이프 웹' 국정원 보안기능확인서 획득…공공 시장 저변 확대

인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 웹 보안 솔루션 '에버세이프 웹(EverSafe Web)'이 국가정보원이 요구하는 보안기능확인서를 획득했다고 24일 밝혔다. 에버세이프 웹은 이번 인증으로 공공기관·공공 기준을 준용하는 금융·공기업 환경에서 보안성과 안정성을 공식적으로 검증받았다. 보안기능확인서는 국가정보원이 지정한 시험기관이 보안 기능과 운영 안정성을 사전에 심사·검증해 발급하는 인증이다. 확인서를 획득한 제품은 국정원 '안정성 검증 필수 제품 목록'에 등재된다. 목록에 포함된 솔루션은 공공기관이 별도 보안적합성 검증 절차 없이 즉시 도입할 수 있어, 도입 과정에서 발생하는 행정 부담과 검증 기간을 크게 줄일 수 있다. 에버세이프 웹은 에버스핀이 자체 개발한 AI-동정표적방어(MTD·Moving Target Defense) 기술을 기반으로 한 웹 보안 솔루션이다. AI가 스스로 보안 요소를 지속적으로 변화시키는 동적 방어 방식으로, 공격자가 분석을 시도하더라도 결국 성공에 이를 수 없도록 설계됐다. 웹 해킹·비인가 스크래핑·자동화 공격·크레덴셜스터핑 등 최근 급증하는 공격 시나리오를 선제적으로 차단한다. 에버세이프 웹은 에버스핀이 자체 개발한 AI-MTD 기술을 기반으로 한 웹 보안 솔루션이다. 에버스핀 관계자는 ”최근 화두로 떠오르고 있는 AI발 보안위협으로 부터 안전하기 위해서는 해커의 공격을 탐지하는 보안 요소를 지속적으로 변화시키는 지능화된 동적 방어 방식이 필요하다“며 ”에버세이프 웹은 이러한 유형에 착안해 공격자가 분석을 시도하더라도 결국 성공에 이를 수 없도록 설계해 웹 해킹·비인가 스크래핑·자동화 공격·크레덴셜스터핑 등 최근 급증하는 공격 시나리오를 선제적으로 차단한다“고 설명했다. 에버세이프 웹은 금융권과 공공기관, 대규모 트래픽이 집중되는 서비스 환경에서 실제 운영을 통해 효과를 검증받아 왔다. 금융사를 중심으로 웹·앱 기반 서비스 위·변조 방지, 자동화 공격 차단, 사용자 단 보안 강화를 위한 핵심 보안 인프라로 활용되고 있다. 에버스핀의 보안기능확인서 획득으로 에버세이프 웹을 도입하는 기관과 기업은 실질적인 이점을 얻게 된다. 공공기관은 별도 보안적합성 검증 절차 없이 즉시 도입할 수 있고 금융기관과 공기업, 공공 기준을 준용하는 민간 기업 역시 보안 솔루션 도입에 따른 내부 감사·책임 부담을 완화할 수 있다. 동시에 AI-MTD 기반 동적 보안 구조를 통해 고도화되는 웹 공격에 실질적인 방어력을 확보할 수 있다. 에버스핀 관계자는 “보안기능확인서 획득은 에버세이프 웹이 기술적 성능뿐 아니라 공공 환경에서 요구되는 안정성과 운영 적합성까지 공식적으로 검증받았다는 의미”라며 “웹 보안에 대한 요구 수준이 높아지는 상황에서, 에버스핀은 금융권 보안을 주도하고 있는 만큼 공공과 민간 모두가 금융권 수준으로 보안을 끌어올리는데 에버세이프 웹을 통해 이바지하겠다”고 전했다. 한편, 에버스핀은 AI-MTD 기반 보안 기술로 고정된 방어가 아닌 '해커보다 먼저 움직이는 선제적 보안'으로 최근 '2025 대한민국 SW대상' 대통령상 수상에 이어 일본 SBI그룹 대규모 통합계약을 체결했다.

2025.12.24 15:48주문정

누리호 4차 발사는 국산 발사체 신뢰도 완성 시험대

오는 27일 누리호 4차 발사가 2년 만에 이루어진다. 전문가들이 발사 성공을 위한 필요/충분 조건을 분석한 결과 단 번에 발사할 성공 가능성은 90%정도 될 것이라는 분석이 제기됐다. 차제에 우리나라 차세대 발사체 개발 방향과 우주항공청 정체성에 대한 비전도 재정립해야 할 것이라는 '솔직한' 진단도 내놨다. 이에 지디넷코리아는 릴레이 방식으로 우주 분야 이슈를 분야별로 나눠 산학연관 우주 전문가 좌담회를 개최한다.[편집자주] [우주 전문가 좌담회 1차] "갈 길 먼 우주 한국호" ◆참석자(가나다순) -곽신웅 국민대학교 기계공학부 교수 -김병수 스페이스이엔에스 CSO/전략기획본부장 -은종원 지능형스마트기술정책원장/전 한국연구재단 초대 우주단장 -조황희 카이로스 감사/전 국가우주정책센터장 (사회: 박희범 지디넷코리아 과학전문기자) ◇사회(지디넷코리아 과학전문기자)=누리호 3차 발사가 연기된지 24시간만인 지난 2023년 5월 25일 전남 나로우주센터에서 쏘아 올려졌다. 오는 27일 누리호 4차 발사도 내외적 변수가 많아 연기될 가능성도 조심스럽게 점치고 있다. 발사성공을 위한 필요/충분 조건에 대해 말해달라. ◇은종원 (지능형스마트기술정책원장/전 한국연구재단 초대 우주단장)=우주 관련 프로젝트는 한 번의 실수로 수천억 원의 예산이 좌지우지 되기 때문에 절차나 공정, 부품 하나하나 신뢰도가 통상 99.99%, 때론 99.9999%를 지향한다. 카운트 다운을 하다가도 미세한 잡신호 하나 때문에 완전히 정지하는 것이 우주기술이다. 일정에 맞추기 보다 성공적으로 올리는 것이 더 중요하기 때문이다. 누리호 4차 발사는 “국산 발사체 신뢰도 완성의 시험대”이다. 이번 4차 발사는 단순한 궤도 투입 시험이 아니라, 한국형 발사체의 완전 자립 기술 검증 및 상용 발사체로의 전환을 위한 관문이다. 누리호 4차 발사 성공을 위해 다음과 같은 필요/충분 조건이 충족되어야 한다. 필요조건은 ▲발사체 기술 신뢰성 확보 ▲비행 제어, 항법 시스템의 정밀 제어 ▲탑재체 분리 타이밍 및 궤도 오차 ±5% 이내 유지 ▲발사 당일 태풍이나 낙뢰 등이 없을 것과 발사 안전 기준 충족 등을 꼽을 수 있다. 필요조건이 모두 충족된 이후, 다음과 같은 충분조건이 실현될 때 발사는 '성공'이라 말할 수 있다. 충분 조건은 ▲각 단의 연소시간 편차는 ±0.5초 이내로 유지되야 하며 점화 종료가 될 것 ▲비행 궤적이 예측 궤적 값과 ±0.5% 이내로 일치 ▲위성을 목표 궤도(약 700km)에 올렸을 때 그 오차가 ±5% 이내 즉, ±35km 이내로 진입 ▲위성과 지상국과의 초기 교신 안정적 확보 등을 지적했다. ◇사회=누리호 4차 발사 성공 가능성 어떻게 보나. ◇곽신웅(국민대학교 기계공학부 교수)=우려 되는 것은 2가지다. 민간 영역으로 발사체계가 넘어 가면서 얼마나 노하우나 지식이 전수 됐냐는 것이다. 기술 누출 이슈도 있었다. 다른 하나는 기술이전 논란이다. 이것 때문에 심리적으로 영향을 받을 것으로 본다. 정신이 사나울 것이다. 사실 이것이 가장 걱정이다. 국감에서 지적이 워낙 많아 극도의 심리적 위축 상태일 것이다. 사실 관계자들에 물어보니, 말을 못하더라. 사실 누리호 1, 2, 3차 발사에서 모두 성공했던 일이다. 별 문제없이 가면 큰 문제 없을 것이다. 그런데, 발사체 제작은 모두 수작업이다. 만들 때마다 똑같지는 않다. 그래서 시험 범위에 들어가는지 자꾸 확인해야 하는 것이다. 그 과정에서 얼마 전 탱크 누수가 좀 있었다. 이런 저런 일들로 참여 연구원들이 정신이 집중이 안되고 있어 보이며. 누리호 4차 발사가 잘못 될까 염려가 된다. 위험리스크가 10% 정도 생긴 것으로 본다. ◇은종원=발사체는 1, 2, 3단으로 구성되어 있다. 각 단의 엔진 연소시간 등의 성능은 텔레메트리(Telemetry; 원격측정 데이터)를 통해 알 수 있다. 우주발사체를 발사 전에 WDR(Wet Dress Rehearsal; 발사 전 비연소 종합 시험)을 수행할 때 완전히 연료와 산화제를 넣고, 점화만 안 할 뿐 나머지는 시뮬레이션을 통해 로켓 발사 가능성을 점검하였으므로 나리호 4차 발사는 준비된 것으로 본다. 다만, 로켓 발사 전에는 성공과 실패 확률은 50%이다. 발사 성공은 위성이 재 궤도에 진입해 지상 관제시스템과 교신이 성공적으로 이루어질 때를 의미한다. 다만, 누리호 1차 발사 때 성능에 못 미친 3단 로켓의 성능 미달로 발사 실패한 경험이 있어 다소 불안한 점도 있다. 그 외 오는 27일 발사가 연기되는 이유로는 기상 조건 등 외적 요인이 될 것이다. ◇사회=발사체 등에 대해 더 하고 싶은 말 있나. ◇조황희(카이로스 감사/전 과학기술정책연구원장)=재사용 발사체의 실효성 확보를 위해서는 연간 발사 빈도가 핵심이다. 현행 발사 수요와 높은 개발 비용을 고려할 때, 최소 연간 6~8회 이상의 안정적인 발사 수요를 확보하지 못한다면 재사용 발사체 도입은 경제적 타당성을 갖기 어렵다고 본다. 발사 횟수가 극히 적은 상황에서 재활용 기술(재사용)과 메탄 엔진 등 값비싼 첨단 기술을 논하는 것은 그 개발 투자 대비 효용성이 낮으므로, 발사 빈도 증대 정책이 명확하게 선행돼야 한다. ◇은종원=지금 개발 동향(Trend)은 재사용 발사체를 만들지 않으면 경제성이 없다는 얘기다. 우주항공청은 최근에 차세대 발사체의 추진기관으로 재사용이 가능한 '액체 메탄 기반 엔진'을 자력 개발하겠다는 목표를 세웠다. 메탄 엔진은 기존의 케로신(등유) 기반 엔진보다 연소 효율이 높고, 연소 잔여물이 적어 재사용이 가능하다는 점에서 미래 발사체 경쟁력의 핵심 기술로 꼽힌다. 미국의 스페이스 X, 블루오리진, 유럽의 아리안그룹, 중국의 최대 발사체 개발 기관인 중국 발사체 기술연구원(China Academy of Launch Vehicle Technology, CALT) 등도 모두 메탄 엔진을 차세대 표준으로 채택하고 있다. 그러나 한국의 현실은 아직 초기 단계에 머물러 있다. '무엇을 개발할 것인가'보다 중요한 것은 '어떻게 준비할 것인가'이다. 아무리 재사용 메탄 엔진 기술의 구현이 어려워도 관련 인력을 양성하고, 필요 예산을 들여 우리도 빨리 메탄 엔진을 개발해야 한다. 개발을 서두르면 미국, 중국, 유럽 다음으로 세계 톱 5안에 진입할 수 있을 것이다. ◇곽신웅=재사용에서 경제성이 나오려면, 크기에 따라 다르긴 해도, 매년 최소 발사 빈도가 5회는 돼야 한다. 10번 정도는 발사해야 안정적으로 운용된다고 볼 수 있다. 그런데 우리 나라는 발사 수요가 부족하다. ◇은종원=해외 켓팅을 해야한다. 아리랑 3호는 2012년 일본 다네가시마에서 일본 발사체 H2A 로켓을 이용해 발사했다. 한국이 아리랑 3호 발사에 일본 로켓을 사용함에 따라 일본은 해외 상용 로켓 시장에 최초로 진입하게 되었고 추가 해외시장 개척에도 발판을 놓게 됐다. 우리나라는 일본 상용 H2A 로켓 시험대(Testbed) 역할을 해주면서 그 대신 2천800억 원 정도 값싸게 아리랑 3호를 우주공간에 올릴 수 있었다. ◇곽신웅=국가 계획이 안정적이어야 한다. 계획을 함부로 바꿔서는 안된다. 다른 하나는 장기 로드맵을 만들어, 꾸준히 재정당국을 설득해야 한다는 것이다. 안정적인 계획이 없으니까, 기업들이 힘들지 않나. ◇김병수(스페이스이엔에스 CSO/전략기획본부장)=우주청의 미션이나 역할 등에 대한 전면적인 재정립이 선행돼야 한다. 근본을 손대지 않고 지류만 건드리면, 당장 뭔가는 해결할 수 있을지 몰라도 결국 비전은 없는 것이다. 사실 오늘과 같은 얘기는 10년 전에도, 20년 전에도 했었다. ◇조황희=성공적인 우주 개발을 위해선 우주청의 강력한 정책 파워와 리더십을 갖춘 거버넌스 구축이 필수적이다. 우주청은 정책 결정 및 예산 배분의 강력한 리더십을 확보해야 하며, 정책과 예산 집행이 유기적으로 연동될 때 비로소 국가 우주 사업의 안정화와 지속적인 발전이 가능하다고 본다. 이를 뒷받침할 정치적, 행정적 권한이 우주청에 부여되어야 할 것이다. ◇사회=누리호 4차는 항우연이 한화에어로스페이스에 누리호 기술을 이양한 민간 체계 개념으로 처음 쏘는 것이다. 사실 기술이전료 수익 240억 원을 놓고 논란도 많았다. 국감에서도 많이 지적받았다. ◇은종원=누리호 개발에는 5천억 원이 소모되었다. 기술 이전료는 투입된 5천억 원의 4~5%로 정한 것 같다. 이건 주먹구구식이다. 당연히 KARI 연구원들은 열심히 했는데, 헐값에 넘긴 것 아니냐. 특정 기업을 지원하기 위해 혜택을 준거 아니냐는 얘기를 한다. 기술가치 평가사도 있고, 제도도 있다. 그런데 KARI는 우주 기술에 맞는 기술 가치 평가가 아니라, 정보통신 기술에 맞춰 기술을 이전한 것이 아닐까? 우려스럽다. 사실 우주 분야에는 기술 평가 제도가 없다. 그래서 우주 기술에 대한 가치 평가 제도나 관련 법이 만들어져야 한다. 붙이면, 기술이전 후 사후관리도 중요하다. 이전받은 뒤 사업화를 제대로 못 하면 아무 의미가 없지 않나? ◇조황희=240억 원도 많이 받은 것 같다. 왜냐면 시장이 없는데, 한화에어로스페이스가 뭘 할 수 있을까. 시장이 있다면 밸류는 더 컸을 것이다. ◇곽신웅=사실 민간으로 처음 관리를 넘겼다고 하지만, 여전히 항우연이 주관해서 하고 있다. 카운트 다운을 항우연이 하는 것만 봐도 쉽게 알수 있다. 민간 이양이 제대로 이루어지지 않은 것으로 본다. 누리호는 항우연이 개발을 주도하고, 민간에 천천히 이전하는 것 좋다. 사실 예타 심의에서 차세대 발사체는 항우연과 민간이 50대 50으로 공동개발하는 것으로 결정되었다. 그런데 그걸 항우연 주도로 또 바꿔놨다. 그런데도 우주청이 전혀 관여하지 않는다. 우주청이 당연히 인터페이스 역할을 해야 하는데, 우주청에 와 있는 사람들이 주로 항우연 출신이기 때문이다. 우주청으로 이직한 공무원 중 단 한 명만 사표내고 왔다. 나머지는 돌아가는 것을 염두에 뒀다. ◇김병수=우리나라 기술가치 평가를 보면 똑같은 기술을 놓고 기술과 시장의 관점에서 객관적으로 평가하는 것이 아니라, 이 기술을 가져갈 기업에 따라 이전하고자 하는 기술의 가치가 달라진다. 계산 공식을 가만히 살펴보면, 기술의 본질적 가치를 따지는 것이 아니라 기술을 사갈 기업에 따라 가치 산정이 달라지는 구조다. 그래서 우리에겐 실리콘밸리 같은 기업이 나올 수 없다. 이것은 큰 문제라고 생각한다. ◇곽신웅=기술이전에 대해 좀더 보태면, 항우연-한화 에어로스페이스 건은 말로는 기술이전이지만, 사실 기술이전이 아니다. 2032년까지 발사체 만들 라이센스, 그러니까 생산에 대한 면허 비용을 240억 원 받은 것이다. 기술이전인데, 단 7년 동안만 이 기술을 쓰라는 것이 말이 되나. 유한이라도 최소 30년 이런 식으로 줘야 한다. 또한 기업이 가져간 기술에 대해선 상용화를 위해 업그레이드도 해야 한다. 민간서 누리호로 사업 하려면 바꿀 수 있는 것 다 바꿔야 그런데 누리호는 우리나라가 발사체가 필요해서 한 번 만들어 본 것이다. 그런 발사체를 갖고 사업을 하려면, 가격도 낮춰야 한다. 받는 입장에서는 발사체 발사 비용도 낮춰야할 것이고, 뭔가 바꿀 수 있는 것은 바꿔야 한다. 그런데 이건 그걸 못한다. 기술이전료가 아니라 복제품 생산을 위한 단순 면허 생산비 정도로 이해하면 될 것이다. 기술이전을 위한 교육도 의미없다. 개인 역량이 좀 개선되는 것 외에 무엇이 있나. 예를 들어, 과거 우리나라가 M16 소총 면허 생산했다. 생산을 위한 교육도 받았다. 그 이상도 이하도 아니다. 다른 하나는 4, 5, 6차 발사 비용이 대략 2850억 원이다. 부가세가 10%다. 항우연이 받은 240억 원을 역산하면 2850억 원의 8.4% 정도 된다. 그럼 이같이 부가가치세에 해당하는 돈을 지불하고 사업할 만큼의 기술적 가치가 있느냐 하면 없다는 것이다. 이 기술을 가져갔으면 가져 간 쪽이 돈을 벌어야 하는데, 돈을 벌 수가 있나. 없다. 왜냐면 아무 것도 바꿀 수 없기 때문에 코스트를 다운 시킬 방법이 없다. 현재 누리호 1대 만드는데 드는 비용은 대략 1050억 원이라고 치자. 1200억원 정도 될텐데, 이윤 등 모두 제외하고 1050억 원이라고 보자. 3대 만들면 총 3150억 원이다. 그런데 받은 돈은 2850억 원이다. 여기서 240억 원 또 빼야한다. 그럼 2610억 원을 한화는 누리호 4,5,6차 발사 비용으로 받은 것이다. 정리하면 비용으로 들어가는 3150억 원에서 실제 받은 2610억원을 빼면, 한화는 540억 원 적자를 보게 된다. 기업 입장에서는 기술 가치 평가가 의미가 없다는 말이다. 또한 발사체 기술은 기업이 원한 적이 없는 것으로 안다. 우리나라 발사체에 대한 위성 수요로는 기업이 수익이 안난다. 다만, 위성은 상황이 좀 다르다. 기업 기술이전 수요가 있다. 또 정부가 발사체 기술이전 한다는데, 기업이 안받을 수도 없을 것이다. ◇김병수=약간 결이 다른 얘기를 하고자 한다. 지금 우리나라의 발사체 사업은 연구개발 예산으로 지원되어 그 성과를 만들었고, 그 연구개발 관점에서 평가가 됐다. 연구개발 성과평가 관련 법에 따르면 예전에는 주관기관이나 공동기관 등으로 참여할 경우 참여 비중만큼 지적재산권(IP)을 공유했다. 예전에는 위탁연구기관이나 용역으로 참여했을 때는 지적재산권을 공유할 수 없었지만, 지금은 위탁연구기관과 용역기관도 그 참여 비중만큼 지적재산권을 갖는다. 따라서 한화 에어로스페이스 경우도 그 비중만큼 일정부분 IP를 소유하게 된다. 참여기관이 아니라, 설령 용역으로 참여했더라도 마찬가지다. 따라서 모순점이 자기가 일정부분 갖고 있는 IP를 자기가 또 돈주고 사오는 격이다. ◇곽신웅=항우연이 착각하는게 하나 있다. 이 지재권은 국가 소유다. 다만, 기관이 대신 갖고 있을 뿐이다. 개발자로서 이름이 들어간 것이다. ◇김병수= 연구개발성과법에 따르면 국가연구개발과제의 연구성과는 주관기관, 공동연구기관, 위탁연구기관 등 그 성과를 창출한 기관의 소유다. 단, 정부가 원할 때는 언제든 국가가 가져올 수 있다. 국가가 공익 등의 사유로 필요로 한 경우 국가 소유로 이전할 수 있다. 예를 들어 국토부 연구개발과제의 경우 협약서를 작성할 때, 공익 등의 사유로 국가로 이전할 수 있다는 조항을 추가하기도 한다. ◇은종원=우주발사체 기술을 항우연이 전부 개발한 것은 아니다. 항우연은 통합자(Integrator) 역할이고, 협력업체와 외국 제품 등을 우주발사체 규격에 맞게 조립 시험한 것이다. 그런데 그 기술이 한화에어로스페이스로 이전되었 때 얼마나 활용될 수 있을까? ◇김병수=거의 모든 우주사업을 R&D 예산으로 추진하다 보니, R&D 성과물은 이 법을 따라가고, 성과를 사업화할 때는 저 법을 따라가는 등 엇박자가 된다. 그래서 국가적 관점에서 우주 개발, 관리, 사업, 경영 등에 대한 전반적인 기본철학을 담은 기본법을 만들고 이를 기준으로 하위법을 제정하는 등 체계화하고 일원화해 달라는 요구가 민간영역에서 지속적으로 나온다. ◇은종원=우주 과학기술 분야는 지난 40년 동안 솔직히 말해 바뀐 것이 거의 없다. 연구개발 관련 입찰 제안서(Bid Proposal) 양식을 보면, 미국에서 처음 도입할 때 그대로다. 과거 미국 정부 주도로 우주개발을 수행할 때는 국가가 전적으로 우주개발 비용을 부담하고 대형 우주 업체에 계약을 맡기는 원가 가산(Cost-plus) 방식으로 운영되었다. 원가 가산 방식은 연구개발 제안서 작성 시에 인건비에 경비를 더한 직접비에 약간의 이익을 더하는 실비 정산 체계이다. 그런데 미국은 지금 그런 방식을 사용하지 않는다. 그 이유는 원가 가산 방식이 직접비를 증가시켰을 뿐만 아니라 간접비도 올라가 연구개발비의 상승을 초래했기 때문이다. 민간 주도 우주개발 시대인 뉴 스페이스 시대에 미국은 정부가 지원했던 실비 정산 계약보다 경제적이고 효율적인 계약 체계(higher quality, lower development cost)로 변경했다. 따라서, 우리도 뉴스페이스 대에 걸맞은 연구개발 입찰 제안서 양식을 바꿀 필요가 있다. ◇김병수=과학기술계도 과거에는 기술개발촉진법 등과 같은 여러 법이 난립했다. 그런데 어느 순간, 이를 과학기술기본법을 제정하고 이를 기준으로 하위법들을 체계적으로 정리하여, 현재의 과학기술종합조정체계가 만들어졌다. ◇조황희=국가 우주 사업의 지속 가능한 발전을 위해 우주 예산을 과학기술 연구개발예산에서 분리해 독립적인 일반 예산으로 편성해야 한다고 본다. 우주 사업은 관측, 통신, 탐사, 우주 제조 등 대형 시스템을 개발하고 장기간 운영하는 성격이 강하다. 따라서 시스템 대체, 유지, 발사 등을 위한 예산은 일반 운영 예산으로 편성하는 것이 적합하다. 다만, 부품 및 센서 등 요소 기술 개발과 초기 단계의 위성/발사체 개발을 위한 예산은 R&D 예산에 두어 기술 혁신을 유도해야 할 것이다. 이러한 예산 분리 구조를 통해 우주 사업 추진의 안정성과 조달 역량을 강화할 수 있을 것이다. 향후 안보 수요 증가에 따라 방위사업청 중심의 우주 예산 증가 및 우주 활용 주도 가능성이 높을 것으로 보인다. 따라서 우주항공청과 방위사업청은 우주 기술 개발과 우주 활용을 상호 연계 관점에서 바라보고 예산을 효과적으로 협력 및 집행해야 할 것이다. 우주항공청 중요하다면 대통령 직속 기관으로 만들면 돼…예타도 없애야 ◇은종원=한국에 우주항공청이 그만큼 중요하다면 대통령 직속 기관으로 만들고, 거기서 예산은 예비 타당성 조사 없이 사업을 진행해야 힘을 발휘한다. 사실 아리랑 위성 예산도 본래 모양은 과학기술정보통신부가 하는 것으로 되어 있지만, 실제 국정원 주머니에서 예산 나오는 것이 아닌가. ◇김병수=우리나라 법체계에서 청은 대통령 직속으로 될 수 없다. 정부 조직 체계상 대통령 직속이 되려면, 국가정보원이나 감사원처럼 원이 되어야 한다. 대통령 직속으로 하려 해도 조직 체계상 충돌이 일어난다. 처음 설계할 때 잘못 만들어서 그렇다고 본다. 청으로 안되면 처로라도 만들어 총리실 산하로 가야한다고 본다. ◇곽신웅=기술이전 관련해서 한마디 더 보태면, 기술의 가치가 정말 있으면 계약금 조금 받고 러닝 로열티로 간다. 그런데 그렇게 안하는 것이 자기들도 돈 안되는 것을 아니까 그렇다. 나이키 에어조단 신발 얘기를 잠시하면, 당시 나이키가 조단과 브랜드 계약을 제시하자, 조던 어머니가 계약금 조금 받고, 러닝 로열티 5%인가를 받기로 했다. 그것 때문에 조던은 떼부자가 됐다. 그런 측면에서 항우연이 240억 원 받은 것은 엄청 많이 받은 것이다. 결국은 정부 예산이고, 국민 세금 쓴 것이다. 중요한 것은 가져가는 측과 주는 측이 협상해서 액수를 정하는 것이지, 평가는 의미가 없어 보인다. 그리고, 사업계획서 상에 기술이전 수익도 포함돼 있어야 하는데 누리호는 포함돼 있지 않다. 다목적 위성 3A 사업 때는 기술이전료가 본 사업에 포함돼 있었다. 사업 받은 것 중에 일정 비율을 나중에 기술이전료로 주도록 돼 있었다. ◇은종원=실질적으로 기술이 성숙한 것이냐, 아니면 실험실 레벨이냐에 따라 그 가치 평가가 달라진다. 누리호는 일단 우주로 올라가 본 기술이라 충분히 가치는 있다고 본다. ◇곽신웅=여기서 또 하나의 문제는 연구소 과학자들이 떼돈 버는 기업인이나 의사들과 비교를 한다는 것이다. 자기 상실감을 보상해 달라는 것인데, 그러다보니 자신들이 개발한 성과물에 대해 경제적 가치가 없는 물건을 바싸게 사달라는 것과 같다. 결국 강매하는 것 밖에 더 되나. 연구자가 돈을 원하면, 본인이 사업을 하든지, 기업으로 가야한다. 항우연 발사체 연구본부에 있다가 한화에어로스페이스로 자리를 옮기면서 주식받은 사람들이 있다. 스톡옵션으로 주당 20만원 일 때 받았다. 어떤 분은 억 대 스톡옵션을 받았는데, 지금 주당 5배 정도 된 것으로 안다. 이렇듯 돈을 바란다면, 기업으로 가면 된다. 성과나면 인센티브도 또 받는 곳이 기업이다. 그래서 연구소에 있으면서 자꾸 돈돈하는 것은 안맞다는 것이다. 자기가 기술 개발해서 창업을 하든지 하면 된다. ◇사회=2027년 누리호 6차 발사 이후에는 3년 정도 발사가 없다. 이대로 괜찮은가. ◇곽신웅=원래는 발사 기간에 맞춰 예산을 배정한 것이다. 누리호 4,5,6차에 예산을 집행한 이유가 차세대 발사체 예타가 떨어졌다. 그러고 나니까 3년이 밀어오는 것이다. 그래서 한 번에 발사체 3대 분 조립 예산을 줬다. 이후엔 기업이 굶게 될 것이다. 대안을 찾아야 할 것이다. ◇은종원=항우연 포지션이 애매하다. 현재 KARI의 그 자체 기능도 시너지를 크게 낼 수 없어 좀 이상하지만, 우주발사체 개발 분야는 KARI로부터 독립해야 한다고 생각한다. 항공우주국 NASA도 발사체 개발, 위성 운용, 관제 등을 각각의 관련 기관에서 독자적으로 수행한다. ◇사회=마지막으로 기술 누출에 대한 논란도 좀 있었는데. ◇곽신웅=발사체는 특허가 아니고 체계 기술이다. 해본 경험이다. 그 경험을 민간에 가서 살려야 한다. 그런데 기업으로 가는 과정에 대해서 기술 누출이다 얘기하는 것은 그 자체가 산업화를 막는 것이다. 잘못된 것이다. 그렇지 않으면 항우연 발사체 사업단을 통째로 민간으로 옮기면 된다. 나아가 비영리업인인 항우연 전체를 영리법인으로 전환하는 것도 방법이다. 정부가 뉴스페이스를 얘기하면서, 우주 5대 강국을 만들겠다고 우주항공청을 만들었는데, 우주 5대 강국 만드는 일은 하나도 안한다. 실질적으로 없다. 우주청 인적구성도 문제…"과기부 시절 못한 R&D 한풀이 하나" 우주청 우주항공산업정책 파트에서 좀 하지만, 별 것 없다. 예를들어 위성 활용 산업을 어떻게 키우겠다고 하면, 그런데 발사체는 미국의 10배 비싸고, 위성은 저궤도 통신 기준으로 100배 비싸다.그럼 위성 가격 낮추는 일도 해야하는데, 안한다. R&D만 한다. 여기서 우주청 인적 구성 문제가 제기된다. 인공위성 부문에 있는 국장 및 과장이 전부 연구소 출신이다. R&D 밖에 모른다. 또 다른 문제는 이 분들이 과기부 시절 자신들이 하고 싶었던 것을 못했던 한이 있다. 그걸 와서 자기가 하겠다고 대부분 얘기하고 있다. 발사체 메탄연료도 결국 그 라인들이다. 위성쪽은 위성 활용이 위성 부문에 들어가 있는데, 위성 활용 계획이 없다. 위성 활용 산업 계획이 없다. 위성 활용이 우주 산업의 80~90%다. 그에 대해서는 아무 계획이 없다. 또 그 부분이 과기정통부 2차관 및 위성 사용 부처 쪽 업무들이다. ◇은종원=미국 NASA 인력의 신분은 국가 공무원이다. 스페이스 X 주력 인력은 록히드 마틴(Lockheed Martin) 출신이다. 그런데, 록히드 마틴에서 일하던 주요 인력은 대부분 국방 위성 개발 분야에서 일했던 인력이다. 그런데 우리는 우주발사체 기술 유출 및 보안 문제 때문에 민간 부문으로 일자리를 옮기는 데 어려움이 많다. NASA 직원이 스페이스 X로 유연하게 일자리를 옮길 수 있다. 하지만, 우리는 극도로 일자리 이동을 제한하고 있다. 실례로 KARI 우주발사체 분야 연구원이 사표를 내고 민간 부문 우주기업으로 이동하려고 해도 우주발사체 기술 유출이라 해서 민간기업에서 역량을 키울 수 없는 환경 속에 있다. ◇김병수=그러면서 산업화 얘기하고 돈벌라 하는 것은 모순이다. ◇곽신웅=누리호 4차를 포함해 우리나라 우주개발 사업이 반드시 성공하기를 바라는 마음 간절하다. 그런 의미서 쓴소리를 많이 한 것 같다. 서로 모여 진지하게 고민했으면 한다.

2025.11.23 11:02박희범

한전, 에너지 분야 정보보안 협력 강화…사이버보안 합동훈련

한국전력(대표 김동철)은 19일과 20일 이틀동안 나주혁신도시 본사에서 국가정보원 지부와 공동주관으로 '제5회 일렉콘(ELECCON·ELEctric sector Cyber CONtest) 2025'를 개최했다. 일렉콘은 에너지 분야 실전형 사이버공격 방어훈련으로 공격 1팀, 운영 1팀, 방어 32개팀으로 구성된다. 훈련은 실제 에너지시스템과 유사하게 구축된 가상 환경에서 공격팀과 방어팀으로 나눠 실시간 공방 방식으로 진행했다. 이번 훈련에는 방어팀으로 전력거래소 등 에너지 기관 8개팀과 온라인 예선을 통과한 일반부 8개팀, 대학부 8개팀, 고등부 8개팀이 참가했다. 특히, 올해는 더 많은 훈련 참여기회를 제공하기 위해 일반분야를 추가해 참가자를 모집했다. 19일부터 이틀간 치른 본훈련에서는 에너지 기관에서는 한국남동발전의 'KOEN'팀이, 일반부에서는 'HEXA'팀이, 대학부에서는 숭실대학교 '상금루팡슝슝이'팀이, 고등부에서는 한국디지털미디어고등학교 'FW'팀이 각각 1위를 차지했다. 에너지 기관과 일반부 1위 팀에는 산업통상부 장관상이, 대학과 고등부 1위 팀에는 한전 사장상 등의 포상이 수여됐다. 최근 통신 3사 해킹 피해 발생 등 사이버 위협이 지속적으로 증가함에 따라, 한전은 핵심 국가기반시설인 전력설비를 사이버 공격으로부터 안전하게 보호하기 위해 대응체계를 구축하고 실효성을 주기적으로 점검하고 있다. 더불어 개인정보관리 강화를 위한 중기 마스터플랜 수립, 각종 사이버보안 컨퍼런스 참여 등 정보보안 강화를 위한 다양한 노력을 펼치고 있다. 안중은 한전 경영관리 부사장은 “이번 훈련이 실제와 유사하게 만든 에너지시스템 안에서 여러 시나리오로 진행된 만큼 참가자들의 사이버 대응 실전 역량이 크게 높아질 것으로 기대하며, 앞으로도 국정원 등 유관기관들과 긴밀하게 협력해 에너지 산업의 사이버보안을 앞장서 지켜 나가겠다”고 밝혔다.

2025.11.21 18:07주문정

최민희 위원장 "항우연 보안 허점 투성이…연구용 PC반출 아무도 몰라"

보안등급 나급인 한국항공우주연구원에서 퇴직 예정자가 주말 연구용 컴퓨터를 외부로 반출했지만, 기관은 사건 발생 후 한 달 반이 지나서야 이를 인지한 것으로 드러났다. 16일 국회 과학기술정보방송통신위원회 최민희 위원장(더불어민주당)에 따르면, 항우연 위성우주탐사연구소 소속 A 연구원은 퇴직 2주 전인 지난 8월 16일, 남편과 함께 본관 건물에 출입해 자신이 사용하던 PC와 모니터 등 다수의 장비를 외부로 반출했다. 항우연은 외부인 출입이 제한된 보안기관임에도 당시 어떠한 제지나 확인 절차도 없었다. 이 사건은 지난 9월 30일 제보에 따라 관련 자료 제출을 요구하면서 처음 밝혀진 것도 문제라고 최 의원 측은 설명했다. 항우연은 부랴부랴 내부 확인에 착수, 퇴직자에 의한 PC 반출 정황을 파악하고 다음날인 10월 1일 감사부와 보안부서 간 협의를 진행한 뒤 기관장에 보고한 것으로 파악됐다. 이어 항우연 측은 지난 2일 우주항공청과 국가정보원에 관련 사실을 공식 보고했다. 이후 우주항공청에도 관련 법에 따라 해당 사안을 보고했으며, 현재 우주항공청과 국정원이 합동조사를 진행 중이다. 항우연은 이후 경찰 수사도 의뢰한 상태다. 항우연은 2023년 연구원 4명이 하드디스크를 분리·열람한 기술유출 의혹으로 감사를 받았고, 올해 3월에도 연구자가 경찰 압수수색을 받는 등 보안관련 유사 사건이 잇따랐다. 최민희 위원장은 “나급 보안기관인 항우연 본관에 외부인을 동행해 연구용 PC를 반출했는데도 기관이 45일 동안 이를 전혀 인지하지 못한 것은 보안 무풍지대라는 뜻”이라며, “이 같은 사고가 반복되는 것은 결코 우연이 아니라 관리 부실과 보안 불감증이 낳은 필연적 결과”라고 지적했다. 최 위원장은 또 “항우연 보안업무규정 제4조는 기관장에게 보안책임을 명시하고 있다”며 “원장이 스스로 책임 있는 자세를 보여야 한다”고 강조했다.

2025.10.16 09:35박희범

국정자원 화재에 K배터리 '예의주시'..."관리 부실 살펴봐야"

국가정보자원관리원(NIRS) 대전센터 화재로 국가 전산망 장애가 나흘째 이어지는 가운데, 배터리 업계가 숨을 죽이고 있다. 공공 서비스 기반이 흔들린 만큼 원인 규명과 재발 방지 대책이 배터리 산업 전반 신뢰와도 직결되기 때문이다. 29일 정부와 업계에 따르면 정부24 등 수백 개 공공 서비스가 중단·지연되며 현장 행정도 혼선을 빚고 있다. 사고는 무정전전원장치(UPS) 배터리 구역에서 촉발된 리튬이온 배터리 화재로 추정되며, 해당 UPS에 LG에너지솔루션(이하 LG엔솔) 배터리가 사용된 것으로 알려졌다. 현재 관계 당국과 기관의 합동조사가 진행 중이며, 구체적 원인과 책임 소재는 아직 확정되지 않았다. 이로써 데이터센터 업계의 '효율과 안전' 논쟁이 다시 수면 위로 떠오른 모습이다. 데이터센터에 UPS는 필수 설비다. 정전 발생 시 수 초 내 전원을 이어 주는 장치로, 평상시에는 만약의 사태를 대비해 상시 대기한다. 전기차·스마트폰처럼 일상적으로 충방전을 반복하는 용도가 아니라는 점이 특징이다. 다만 최근 대형이나 신축 데이터센터일수록 공간 효율, 수명, 총비용(TCO) 측면에서 유리한 리튬이온 배터리 채택이 늘고 있다. 그만큼 화재 발생 시 열폭주로 확산할 수 있는 특성에 대응해 설계·운영·소화 체계 표준 준수와 사전 관리가 중요하다는 지적이 제기돼 왔다. 국내에선 2022년 카카오 등 대규모 서비스 장애를 일으킨 판교 SK C&C 데이터센터 화재가 대표적 선례다. 당시에도 UPS 리튬이온 배터리에서 화재가 시작됐다. 이후 일부 사이트에서 리튬이온 대신 납축전지나 리튬인산철(LFP) 등으로 전환했다는 발언과 보도가 나오면서 업계 전반 설계·운영 기준 재점검으로 이어졌다. 이번 NIRS 사고로 이러한 움직임이 다시 수면 위로 떠오를지 주목된다. UPS 배터리 선택의 기준은 '효율'과 '안전 체감' 사이에서 갈린다. 납축전지는 리튬이온에 비해 에너지밀도와 수명이 떨어지지만, 열폭주 위험이 상대적으로 낮다고 평가돼 보수적 운용 환경에서 선호된다. 반면 리튬이온 배터리는 랙 밀도와 수명, 유지보수 측면 강점이 커 인공지능(AI) 수요 확대로 전력·발열이 높아지는 대형 데이터센터에서 채택이 확대되는 추세다. 결국 관건은 배터리관리시스템(BMS) 임계값과 차단 로직, 화재 구획과 전용 소화·배기 설비 적합성, 교체 주기 준수 등 '현장 관리 역량'을 통해 리스크를 통제 가능한 수준으로 낮추는 데 있다. 또 다른 문제는 대중 인식이다. 지난해 8월 지하주차장 벤츠 차량 화재 등으로 전기차 포비아(혐오)가 확산됐다가 올해 들어 잠잠해지고, 과거 잇따른 화재로 위축됐던 에너지저장장치(ESS) 시장이 우여곡절 끝에 회복세를 보이는 시점에 국가 데이터센터 화재라는 악재가 겹치며, 업계에서는 '리튬이온 배터리 혐오' 확산을 우려하는 목소리가 커지고 있다. 배터리 제조사·UPS 시스템사·운영기관 간 책임 구분을 명확히 하고, 공개 가능한 시험 데이터와 점검 결과를 투명하게 공유하는 것이 신뢰 회복의 첫걸음이라는 지적이 나온다. 이번 화재의 구체적 발화 원인, 배터리 화학계열과 설치·교체 이력, 운영·점검 체계의 적정성 등은 조사 결과로 확인될 사안이다. 다만 '설치 후 10년 이상 사용' 등 교체 시점·주기에 관한 문제가 드러난 만큼(일반 권장 범위 7~10년), 유사 설비를 가진 기관·기업에는 선제 점검과 보완 조치가 요구된다. 실제 현장에서는 노후 팩 선제 교체, BMS 로그 상시 점검, 배터리실 구획 강화와 합동훈련 등 기본 조치 체계화가 필요하다는 목소리가 힘을 얻는다. 업계 관계자는 “UPS는 다른 제품과 달리 상시 충방전을 반복하지 않아 배터리 스트레스가 상대적으로 적다”며 “오랜 기간 별다른 문제가 없다가 특정 상황에서 화재가 발생했다면 제품 외 여러 요인 관리 문제 가능성도 열어 두고 종합적으로 봐야 한다”고 말했다. 이어 “석유에 불을 붙이면 안 되는 것과 마찬가지로, 에너지 덩어리인 배터리는 평시 관리가 무엇보다 중요하다”며 “ESS는 UPS와 전혀 다른 사업임에도 불안 심리가 전이될 수 있어 업계에서도 조사 결과를 예의주시하며 걱정하는 분위기"라고 덧붙였다.

2025.09.29 16:26류은주

"N2SF, 다양한 민관 융합 정보서비스 창출"

국가보안기술연구소(국보연) 이택규 책임연구원은 19일 열린 '2025년 정보보호 교육 및 거버넌스 워크숍'에서"국가 망 보안체계(N2SF) 연구개발(R&D) 기술 개발은 대한민국 보안 거버넌스 실현의 초석"이라고 밝혔다. 이 책임연구원은 이날 'N2SF 중심의 조직 보안거버넌스 실현을 위한 보안기술 구현'을 주제로 발표했다. N2SF(National Network Security FRAMEwork)는 정부가 공공기관과 국가망의 보안을 새로 설계한 제도로, 기존의 망 분리 정책을 재편한 것이다. 클라우드, AI 같은 신기술 활용이나 데이터 공유 유연성 확보가 어렵다는 지적에 이를 수용, 새로 만든 것이다. 업무 중요도에 따라 등급을 나누고, 등급별로 보안 통제를 달리 적용한다. 최근 국정원이 정식 가이드라인 1.0을 공개했고, 조만간 공식 발표할 예정이다. 이 책임연구원은 N2SF에 대해 "기술주도 AI 산업혁명을 위한 'AI 및 클라우드 고속도로'라고 말했다. 아울러 N2SF가 실현되면 ▲보안 기술 R&D 공백 제거 ▲국가 데이터 신기술 활용 활성화 ▲국가 정보인프라 AI·클라우드 플랫폼 활용 ▲보안등급(C·S·O)별 차등화된 보안대책 적용 등의 기대효과를 불러 일으킬 수 있으며, 안전하고 편리한 국가 정보인프라 구현을 앞당길 수 있다고 강조했다. 또한 보안통제 항목에 따른 솔루션 개선 및 개발을 유발하고, 다양한 민관 융합 정보서비스도 창출될 것으로 내다봤다. 업무 효율성 제고는 물론 공공데이터의 활용성 및 보안성 강화도 기대되는 대목이다. 이 책임연구원은 "국가 공공기관에서 기존 망 분리 체제를 N2SF로 전환하려면, 기관들이 보호해야 될 자산과 공개할 자산들을 자발적으로 분류하여 자율적인 보안 체계를 구축하여야 하는데, 이는 N2SF 관련 지침 준수와 동반 정책 추진을 통해 실제로 구현될 수 있을 것"이라며 "실제 구현에 필요한 기술들을 산업계가 개발해서 국가와 공공기관도 AI와 클라우드를 자유롭게 활용하는 날이 올 것이라고 국가차원에서 기대할 수 있다"고 강조했다. 그는 이어 "현재는 'AI 러시' 시대다. 과거 골드러시 시대 때 사실 가장 많은 이득을 본 곳은 '청바지 회사'들이다"면서 "AI 시대가 도래하면서 현재 망분리 정책 하에서는 AI를 쓰기 어려운 만큼 N2SF는 가장 중요한 보안 이슈로 자리잡았다"고 평가했다.

2025.09.20 17:48김기찬

국정원 보안 통제 항목 176→260여개로...N2SF 정식 지침 공표

국내 사이버보안 산업에 큰 영향을 미칠 것으로 보이는 국가망보안체계(N2SF, National Network Security FRAMEwork) '지침(가이드라인) 1.0'이 공개됐다. 국가정보원(국정원)이 마련한 것으로, 올초 초안(드래프트) 공개에 이어 정식 버전이 마침내 공표된 것이다. 이에 따르면, 보안 통제 항목에 대한 세부 항목이 기존 170여개에서 260여개로 늘었다. 국정원은 9일 서울 강남구 삼성동 코엑스에서 개최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2025)'에서 '국가 사이버안보 정책'을 발표, 이의 일환으로 N2SF 가이드라인 정식 버전 1.0을 공개했다. 김소정 대통령실 사이버안보비서관이 사회를 보며 발표 행사를 진행했다. N2SF는 공공데이터 활용 촉진과 보안성 확보를 위한 국가망보안체계를 말한다. 기존의 획일적 망분리(물리·논리적 격리) 정책을 대체 및 보완하는 것으로, 업무와 데이터 중요도에 따라 보안 수준을 차등 적용한 정부의 새 보안 정책이다. 앞서 국정원은 지난해 하반기 첫 개최한 'CSK 2024'에서 N2SF 로드맵을 처음 공개한 바 있다. 이어 올 1월 초안을 발표, 정식 버전 공개를 위한 의견수렴과 실증을 해왔다. 국정원은 N2SF를 정책을 ▲N2SF 고도화 및 확산 ▲클라우드 보안정책 개선 ▲IT기술 활용 확대 등 3가지 큰 축으로 개선해 나갈 계획이다. N2SF 고도화 및 확산을 위해 국정원은 N2SF 가이드라인 내용을 보강하겠다는 계획이다. 먼저 N2SF 가이드라인 내 개념 설명에 대한 부분을 보강하고, 이해가 용이하도록 단계별 활동을 요약해 정책적인 기반을 강화한다. 또한 N2SF를 적용했을 때 어떤 산출물이 나올지에 대한 이전 양식들을 표준화했다. 이 뿐만 아니라 미국 NSA 등 글로벌 스탠다드를 반영해 CDS(크로스 도메인 솔루션)에 대한 개념도 새로 추가했다. 아울러 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 크게 6개 영역으로 구분되는 보안 통제 항목에 대한 세부 항목들도 기존 170여개에서 260여개로 확대했다. 보안 통제 항목에 대한 설명도 보완했다. 이 외에도 특허청, 국가과학기술연구회, 한국은행 등 실제 공공기관이 N2SF를 도입·적용한 사례에 대해서도 발표했다. 국정원 보안 정책 관련 관계자는 "드래프트 버전의 N2SF 가이드라인은 공공기관에만 제한적으로 공유했는데, 이번 1.0 버전은 대외 공개로 전환할 계획"이라며 "내년에는 과학기술정보통신부와 합동으로 N2SF 시범사업을 추진할 예정이고, 이같은 내용이 내년도 정부 예산안에도 반영돼 있다. 국회 심의 후 예산이 확정될 예정"이라고 설명했다. 클라우드 보안 정책 완화로 N2SF 고도화 클라우드 보안정책과 관련해서도 개선을 통해 N2SF 기반 AI 등 신기술 및 공공데이터의 원활한 활용을 지원한다. 우선 국정원은 공공용 민간 클라우드에 대한 보안 기준을 완화하기로 했다. 기존 공공 클라우드는 상·중·하 등급제가 적용되는데, 등급별로 보안 기준이 차등화돼 있다. 이를 개선해 중·하 등급의 경우 보안 기준을 완화해 민간 클라우드 사업자의 공공 진입 요건을 완화할 계획이다. 또 민감 정보의 민간·공공 공동활용 클라우드를 정립한다. 분야별 소관기관과 관련 민간이 민감한 공공데이터를 공유하는 영역별 클라우드를 정립해 공공 데이터 활용도를 높인다. 이 영역별 클라우드는 외부에서도 민감 정보에 대해 공공과 민간이 동시에 활용할 수 있도록 차별적인 보안 요구를 마련할 계획이다. N2SF가 AI 등 신기술 활용을 위해 획일적인 망분리에서 차등 보안 기준을 적용하는 체계로 변경하는 것이므로, AI, 클라우드 등 신기술의 이용 활성화를 위한 보안 정책 고도화에도 나선다. 국정원은 "특정 제조사의 하드웨어와 결합되는 등 특화된 클라우드의 경우 도입에 제약이 없도록 국정원이 별도의 요건을 마련해서 정책을 세분화하겠다"며 "AI가 다양해지고 있는데, AI의 다양성에 따른 유형별 보완 대책도 마련하고, 2023년에 최종 업데이트된 생성형 AI활용 보안 가이드라인에 반영해서 올해 12월까지 최종 개정안을 마련 하겠다"고 밝혔다. '플러그인 보안 SW' 더 이상 안 깔아도 된다 정부 웹사이트에서 플러그인 방식의 보안 소프트웨어를 별도를 설치해야 하는 불편한 경험을 덜어낼 수 있을 전망이다. 국정원은 정부 웹사이트 공동인증서용 보안 소프트웨어에 대한 개선도 추진한다. 보안 등의 목적으로 설치된 플러그인 소프트웨어가 오히려 취약점이 발견되면서 해킹 사고가 지속해서 발생하고 있는 만큼 보안 소프트웨어 설치 없이 공동인증서를 활용하도록 인증 방식을 개선하겠다는 것이 골자다. 국정원은 "플러그인 방식의 보안 소프트웨어 없이도 인증 방식 개선을 통해 보안성과 편의성 등 '두 마리 토끼'를 잡는 것이 목적"이라고 설명했다. 구체적으로 클라우드 인증서, 브라우저 인증서, 자바 스크립트(Java script) 모듈 등을 활용해 불필요한 플러그인 보안 소프트웨어 설치를 없앴다. 국정원은 국민 이용이 많은 대민 서비스에 이같은 체계를 시범 적용한 이후 모든 공공 부문으로 확산한다는 계획이다. 이후 점진적으로 민간 확산도 유도할 방침이다. 아울러 '국가정보보안기본지침'내에 플러그인 소프트웨어 설치 제한 규정을 신설하고, '사이버보안 관리실태평가지표' 등에도 이같은 내용을 반영할 계획이다. 이행력을 강화해 국민 편의성을 보다 빠르게 높이기 위한 조치로 해석된다. 또한 국정원은 사이버 보안 기능을 클라우드 서비스로 제공하는 SECaaS(클라우드 기반 보안서비스)의 확산을 위해서도 보안 요건을 정립해 SECaaS의 공공부문 도입 확산을 유도한다. 이에 공공부문에서 클라우드 기반 지능형 위협탐지, IAM(사용자·권한) 및 원격 브라우저 격리(RBI) 등 다양한 보안 서비스 도입이 가능해질 것으로 국정원은 전망했다. 공공기관의 경우 보안을 위해 비인가 무선 인터넷(WiFi) 도입이 엄격하게 금지되고 있는데, 이런 규제도 완화한다. 유선망 기반 업무환경을 무선망 기반 인프라로 전환하기 위함이다. 재난·안전 현장 정보 등 공개(Open) 등급의 업무 보안 요건도 완화된다. 재난·안전 현장에서 공무원들이 스마트폰을 활용해 O등급 데이터를 처리할 수 있도록 보안 요건을 완화하는 것이 골자다. 국정원이 그리는 차세대 보안 생태계 'N2SF' N2SF는 전산망을 기밀(C·Classified), 민감(S·Sensitive), 공개(O·Open) 등 세 가지 등급으로 분류해 보안 통제를 차등 적용하는 망보안 체계다. 업무별로 보안 수준이 다르기 때문에 획일적으로 망 분리를 시키는 것이 아니라 업무 중요도에 따라 서로 다른 보안 체계를 적용하는 것이 핵심이다. 국정원은 신규 보안 정책인 N2SF의 빠른 안착과 확산을 위해 N2SF 적용 관련 설계 및 보안 대책 요청 시 적극 지원한다는 방침이다. 또 가이드라인에 수록된 정보서비스 모델을 지속 발굴하고 수시로 업데이트해 나갈 계획이다. N2SF를 사이버보안 실태평가 지표에 반영하고 추가적인 정보보안 활동으로 판단해 가점을 부여하는 등 확산을 유도한다. N2SF 관련 보안 업체에 대해서는 보안 제품 및 서비스 연구·개발을 당부하기로 했다. 한편 이날 국정원은 N2SF뿐 아니라 ▲범국가 양자내성 암호체계 전환 종합 추진계획 ▲모빌리티 분야 보안체계 정립 ▲우주시스템 사이버보안 가이드라인 정립 등 부상하는 보안 위협에 대한 대책들을 내놨다. 국정원 관계자는 "AI 대전환 물결 속에서 새로운 사이버 위협에 선제적으로 대응하고 기술혁신에 기여하겠다"고 밝혔다.

2025.09.09 19:08김기찬

KT 기술 적용 양자키분배 장비, 국가정보원 보안인증 획득

KT가 개발한 양자키분배(QKD) 기술이 적용된 장비가 국내 제조 장비 중 최초로 국가정보원 보안검증을 통과했다고 25일 밝혔다. 양자키분배는 양자역학의 원리를 이용해 정보 전달 중 해킹이나 도청을 원천적으로 차단하는 기술이다. '양자 중첩' 현상을 이용해 0과 1의 정보를 동시에 갖는 상태를 만들고 이를 통해 양자키를 생성, 전달함으로써 보안성을 극대화한다. 양자암호통신망에서 난이도가 가장 높은 기술이자 가장 강력한 보안 솔루션으로 평가받는다. KT는 미래네트워크연구소가 자체 개발한 양자키분배 원천기술을 국내 전송장비 제조사인 '코위버'로 이전해 특화 장비를 개발했다. 해당 장비는 한국표준과학연구원(KRISS), 한국전자통신연구원(ETRI) 등 과학기술정보통신부 산하 기관들의 보안기능시험을 거쳐 국가정보원부터 보안 인증을 획득했다. 특히 순수 국내 기술 기반으로 양자암호 인프라 생태계를 조성했다는 의미가 있다. 이 장비는 전체 네트워크의 핵심 역할을 하는 중앙 노드 1대에 중앙 노드에 연결된 분산 네트 지역 노드 6개를 연결해 양자 암호를 구성하는 1:6 방식이다. 이를 통해 기존 1:1 방식의 장비보다 비용을 30% 이상 절감할 수 있다. 국가·공공기관은 정보보호시스템이나 네트워크 장비에 대해 국가정보통신망을 안전하게 보호하기 위해 보안적합성 검증을 필수로 받아야 하며, 양자암호통신 장비도 이에 포함된다. 이에 KT는 보안적합성을 인증받은 만큼 국가·공공기관에 보다 쉽고 안정적으로 양자암호통신 서비스를 제공할 수 있게 됐다. KT는 자체 개발·보유한 양자암호통신 관련 기술을 코위버 외에도 다양한 국내 유수 기술 기업에 이전하고 긴밀하게 협업해 순수 국내 기술력으로 양자암호통신 저변을 확대해오고 있으며, 이를 통해 양자암호통신 핵심특허 15건을 보유하고 있다. KT는 “해킹, DDos 등 사이버 공격은 계속해서 증가하고 있으며 기업의 네트워크에 미치는 영향도 커지고 있다”며 “보유 기술을 활용해 개발된 양자키분배 장비의 보안인증서 획득을 시작으로 국내 양자암호통신 시장 활성화를 위한 기술과 서비스를 지속 개발하겠다”고 말했다.

2025.08.25 10:07진성우

KT, '매니지드 프라이빗 클라우드' 국정원 보안기능확인서 획득

KT가 지난 6월 출시한 'KT 매니지드 프라이빗 클라우드'로 국가정보원의 보안기능확인서를 획득했다고 4일 밝혔다. 이를 통해 공공·금융·의료기관 등에서 민감한 데이터를 안전하게 보호하는 동시에 최신 클라우드 기술을 제공할 수 있게 됐다. KT 매니지드 프라이빗 클라우드는 월 구독형으로도 엔터프라이즈급 클라우드 환경을 구축할 수 있는 서비스다. 구축에 필요한 초기 비용을 들이지 않고도 고객사의 요구사항에 맞춰 프라이빗 클라우드 환경을 구축할 수 있는 게 장점이다. 국가정보원의 보안기능확인서는 국가·공공기관에서 정보시스템을 도입할 때 필수적으로 요구되는 인증이다. KT 매니지드 프라이빗 클라우드는 구축과 운영에 필요한 모든 요소를 하나의 패키지로 제공하며, 서비스형 인프라(IaaS)와 서비스형 플랫폼(PaaS)을 모두 지원한다. 이를 위해 KT는 '오케스트로'와 협업해 국내 환경에 최적화된 클라우드 플랫폼을 제공할 계획이다. 클라우드 전문 인력의 토탈 케어 서비스를 제공한다. 고객센터에서 365일 24시간 이용자 문의에 대응하고, 클라우드 전문가가 시스템 설계부터 구축, 유지보수까지 전담하므로 이용자은 전문 인력에 대한 부담을 덜고 안정적인 클라우드 환경을 갖출 수 있을 것으로 예상된다. 아울러 이용자의 특성에 따라 하이브리드 클라우드 환경을 구현할 수도 있다. 예컨대 보안이 중요한 업무나 개발과 테스트 등 지속적으로 수행해야 하는 업무는 프라이빗 클라우드에서, 수요에 따라 유동적으로 대응해야 하는 서비스 업무는 퍼블릭 클라우드에서 운영하는 등 이용의 요구사항에 유연하게 대응할 수 있다. 유서봉 KT 엔터프라이즈부문 AX사업본부장 상무는 "프라이빗 클라우드의 높은 초기 비용과 전문 인력 부족 문제로 많은 기업이 디지털 전환에 어려움을 겪고 있다"며 "KT 매니지드 프라이빗 클라우드는 이러한 진입 장벽을 해소한 혁신적인 서비스로 기업들이 엔터프라이즈급 클라우드 인프라를 손쉽게 도입할 수 있을 것으로 기대한다”고 말했다.

2025.08.04 10:17진성우

중부발전, 총상금 3500만원 규모 충청권 대학(원)생 사이버위협 시나리오 공모

한국중부발전은 국가정보원 지부·충남대학교 등 충청권 10개 기관과 공동으로 총상금 3천500만원 규모 '충청권 대학(원)생 사이버위협 시나리오 공모전'을 공동 개최한다고 12일 밝혔다. 공모전 접수 기간은 12일부터 7월 31일까지다. 8월 중 심사를 거쳐 9월 1일 수상작을 발표한다. 공모 분야는 발전·인공지능(AI)·SW공급망 등 8개이며 복수 응모 가능하다. 자세한 참가 안내는 행사 홈페이지에서 확인할 수 있다. 시상식은 9월 30일 대전컨벤션센터에서 개최되는 '2025 충청 사이버보안 콘퍼런스'와 연계해 진행한다. 최우수상 1팀에는 한국과학기술정보연구원장상과 상금 500만원, 우수상 10팀에는 한국중부발전 사장상 등 기관장상과 300만원의 상금을 수여한다. 이영조 중부발전 사장은 “사이버보안이라는 중대한 과제를 향한 청년들의 열정과 가능성을 펼칠 수 있는 계기가 되길 기대한다”며 “앞으로도 충청권 대학·기관과 지속적으로 협력체계를 구축해 보안 대응·지역발전 등 다양한 분야에서 상생을 실현하겠다”고 전했다.

2025.05.12 18:17주문정

우주안보학회-항우연 MOU···위성정보 제공 협력

한국우주안보학회(KASS·Korean Academy of Space Security)는 9일 서울 중구 플라자호텔에서 춘계 학술대회를 계기로 한국항공우주연구원과 업무협약(MOU)을 체결했다. 위성 영상과 위성 상태 정보 제공 등에 협력한다. 이재우 학회장은 “우주에서 민·군과 국가·기업 경계가 허물어지고, 세계 위성 시장은 소형화·군집화·상업화되고 있다”며 “산·학·연·관이 우주 안보 정책과 법, 안보 자산 개발과 활용, 우주 감시 및 우주 사이버 발전에 협력할 것"이라고 말했다. 윤오준 국정원 3차장은 “우주와 인공지능 같은 첨단 기술을 안보 정책에 빠르게 반영해야 한다”며 “학계와 민간이 우주를 연구하도록 돕겠다”고 강조했다. 이상철 항우연 원장은 “우주 기술이 국가 안보 핵심으로 떠올랐다”고 평가했다.손재일 한국우주기술진흥협회장(한화에어로스페이스 대표)은 “상업적 우주 활동이 확대됐다”며 “우주 자산을 안전하게 관리하고 지속가능한 우주 개발을 위한 법·제도가 필요하다”고 밝혔다. 이날 학술대회는 '우주 안보 정책과 기술 동향'이라는 주제로 열렸다. '우주 안보 분야 정책·기술 연구 경향'을 시작으로 '우주 위험 감시와 정책', '우주 안보 자산 개발과 활용'에 대해 논의했다. 일반 공모로, 학계뿐 아니라 다양한 전문가가 참여했다. 우주 정책·법, 우주 위험 감시, 안보 자산 개발, 안보 자산 활용, 우주 시스템 안보 5개 부문 30편 논문이 발표됐다.

2025.05.08 18:55유혜진

[보안리더] 이만희 교수 "공급망 보안 대중화 앞장···매일 200명에게 관련 소식 전해"

공급망 보안은 제 인생에서 가장 중요한 일이 됐어요. 2021년부터 한국정보보호학회 공급망보안연구회장을 맡고 있습니다. 연구회를 만들고 나서 회원들에게 뭐 해드릴게 없을까 하다 공급망 보안 관련 소식을 전해 드리면 좋겠다 싶어 시작했습니다. 지금은 공급망 보안 뉴스 외에도 세계에서 일어나는 주요 보안 뉴스도 함께 알려드리고 있습니다. 소식을 주고받는 사람이 200명이 넘어요. 연구원, 정책 입안자, 산업계 등 다양합니다. 한국에 공급망 보안 문제가 생기면 바로 뭉칠 수 있어요. 이렇게 공급망 보안만 생각하다 보니 회사까지 차리게 됐습니다. 공급망 보안 관련 연구를 하는 교수이면서 기업 대표인 사람은 고대 이희조 교수님 다음으로 한국에서 제가 두 번째인 것 같습니다. 이만희 한남대 컴퓨터공학과 교수는 최근 지디넷코리아와의 인터뷰에서 이같이 밝혔다. 이 교수가 고급망 보안에 관심을 갖게 된건 8년 전 도널드 트럼프 미국 대통령 때문이다. "당시 트럼프 대통령이 중국에서 수입한 서버 안에 스파이 칩'이 들어었다'고 주장하며 중국 제품을 밀어냈어요. '하드웨어 공급망에서 출발한 문제가 소프트웨어로 퍼지겠구나'라고 생각했죠. 이후 공급망 보안에 관심을 갖게 됐습니다." 소프트웨어를 빠르게 개발하기 위한 오픈 소스가 퍼지면서 공급망 보안 위협도 두드러졌다고 이 교수는 전했다. 악성 코드에 감염된 오픈 소스를 쓰면 치명적이다. 그는 “소프트웨어 개발자는 보통 20%를 직접 개발하고 80%는 오픈소스나 외부 라이브러리를 가져다 쓴다"며 “자동차 회사가 차에서 가장 중요한 엔진을 직접 만들지만 타이어는 타이어 회사에서, 유리는 유리 회사서 사서 조립하는 것과 마찬가지”라고 빗댔다. 이어 “그런데 자동차 회사는 어떤 부품을 가져다 썼는지 명확하게 인지하고 관리를 하지만, 소프트웨어 개발자는 어떤 오픈 소스를 가져다 썼는지 모르는 경우가 너무 많다”며 현재 소프트웨어 개발시 출처 관리의 관행 문제점을 지적했다. 그는 “보안 분야에서 처음으로 국정원과 과기정통부가 공동 지침을 지난해 5월 발표했고 지금은 국내 공급망보안 제도화를 목표로 공급망 보안 로드맵을 준비중”라고 전했다. 그는 한국이 정보기술(IT) 강국인 만큼 IT 보안이 강해야 한다는 입장이다. IT 산업 규모가 클수록 사이버 공격을 많이 당해서다. 이 교수는 “완전히 소프트웨어 세상이 됐다”며 “보안 취약점 하나로 우리 사회가 무너질 수 있다”고 지적했다. 그러면서 “안전 장치를 구비해야 한다”며 “고속도로에서 더 빠르게 갈 수 있는데도 안전을 위해서라면 돈을 들여 카메라와 과속 측정기를 설치하지 않느냐”고 되물었다. 이 교수는 공급망 보안을 연구하는 교수 중 회사까지 차린 사람은 국내에서 두 번째 일 것 같다고 자신을 소개했다. 그는 “제자가 '블록체인 기반 소프트웨어 보증 시스템'을 주제로 박사 논문을 썼다. 2021년 11월 이 제자와 함께 공급망 보안 전문 회사인 '소프트버스'를 공동 창업했다”고 들려줬다. 소프트버스는 '소프트웨어(software)'와 현실과 가상을 이어주는 '메타버스(metaverse)'를 합한 말이다. 이 기업은 소프트웨어 자산을 관리하도록 돕는 '서플라이 스캔(supply scan)'을 올해 선보이기로 했다. 우리 회사에 컴퓨터가 몇 대, 의자가 몇 개 있는지 기록해 관리하듯 우리 회사 컴퓨터 몇 대에 무슨 소프트웨어가 있는지, 보안 취약점은 있는지, 얼마나 위험한지 등을 자동으로 파악해 사고 나기 전 막아 주는 것을 목표로 하고 있다. 이 서비스를 도입하면 소프트웨어 도입으로 인해 자연적으로 발생하는 공급망 위협을 크게 줄일 수 있을 것으로 기대했다. 아래는 이만희 교수 주요 경력 경북대 컴퓨터공학과 학사 경북대 컴퓨터공학과 석사 미국 텍사스A&M대 컴퓨터공학과 박사 1996.12~2003.7 한국과학기술정보연구원 연구원 2008.9~2009.9 시스코시스템스 하드웨어엔지니어 2010.2~2012.2 국가보안기술연구소 선임연구원 2012.3~현재 한남대 컴퓨터공학과 교수 한국정보보호학회 상임부회장, 충청지부장, 공급망보안연구회 회장, 정보보호학회지 편집위원 과학기술정통부 제로트러스트&공급망보안 포럼 공급망보안 기술/표준 분과장 국가정보원 암호검증위원회 위원, 정보보안 중장기계획 민간자문단 IT 보안인증사무국 인증위원회 위원 국가보안기술연구소 미래기술보안포럼 위원, 청렴시민감사관 국가정보원, 과기정통부 합동 소프트웨어공급망보안 포럼 워킹그룹장

2025.05.04 11:18유혜진

국정원, 중앙정부·17개 광역시도에 SKT 유심 교체 공문

SK텔레콤(SKT) 유심(USIM·가입자식별모듈) 정보 유출에 대해 국가정보원과 국방부도 나섰다. 30일 정부 관계자에 따르면 국정원은 지난 28일 19개 정부부처와 17개 광역자치단체·교육청에 'SK텔레콤 망을 쓰는 업무용 단말기 유심을 바꾸거나 유심 보호 서비스에 가입하라'는 공문을 보냈다. 유심 정보 유출시 복제 핸드폰을 만들어 정보를 빼가는 '심 스와핑'이 가능하다는 점을 우려한 선제 조치로 해석됐다. 기업 보안 문제는 과학기술정보통신부, 정부 보안은 국정원이 주로 맡는다. 정부 피해 여부는 확인되지 않았으나 만일을 대비한 것으로 보인다. SK텔레콤과 과기부 등으로 꾸려진 민관합동조사단이 이번 해킹 사태를 조사하고 있다. 국방부는 30일 전군에 전파한 'SKT 유심 정보 해킹사고 관련 대응 지침'으로 육·해·공군 및 해병대와 각 기관에 장병 유심 보호 서비스 가입 및 유심 교체를 위한 여건을 마련하라고 지시했다. 업무용 휴대전화는 우선 SK텔레콤이 제공하는 유심 보호 서비스에 가입하고, 이후 단계적으로 유심을 교체할 수 있게 하라고 했다. 유심을 바꾸기 위위해 장병이 외출하는 것도 보장하는 것으로 알려졌다. SK텔레콤이 유심을 바꿔주기로 하자 전국 매장에 새벽부터 가입자들이 줄을 섰고, 온라인 예약망마저 접속하기 힘들다. SK텔레콤 가입자는 2천300만명, SK텔레콤 망을 이용하는 알뜰폰 가입자 187만명을 더하면 2천500만명이 기다리는 현실이다. 민간 기업은 이미 직원에게 SK텔레콤 유심을 바꾸라고 했다. 삼성전자에 이어 현대자동차, HD현대, 한화, 네이버, 카카오 등이 공지한 것으로 전해졌다. 한편 유영상 SK텔레콤 대표는 30일 국회 과학기술정보방송통신위원회가 연 'YTN 등 방송통신 분야 청문회'에 증인으로 출석, 한국인터넷진흥원(KISA)에 늑장 신고했다는 지적에 "신고 절차에 문제가 있었다"고 말했다. 해킹 공격을 받은 것으로 확인된 홈가입자서버(HSS) 3대 말고도 추가 유출이 있었는지에 대해서는 "민관합동조사단 결과가 나오기를 기다리고 있다"면서 "다음 달까지 공급할 유심 재고를 600만개 확보했으며, 6월 말까지 500만개를 더 확보하겠다"고 밝혔다.

2025.04.30 15:16유혜진

부처 정보보호책임관 국장급 격상됐다

주요 시설에 대한 정부의 정보보호 인식이 한층 강화됐다. 기존에 과장급이 맡던 부처내 정보보호책임관을 국장급으로 승격했다. 3일 지디넷코리아 취재에 따르면 국가정보원은 지난달 26일 기획재정부·과학기술정보통신부 등 23개 중앙행정기관 정보보호책임관을 대상으로 사이버 안보 교육을 시행했다. 앞서 정부는 지난해 12월 주요 정보통신 기반 시설 보호 담당자 직위를 기존 과장급에서 고위공무원(국장급)으로 상향했다. '정보통신기반 보호법' 시행령을 개정해 이룬 조치다. 정보통신기반 보호법 시행령 제11조는 관계중앙행정기관장이 소속 공무원 중 주요 정보통신 기반 시설 보호 업무를 담당하는 고위공무원단에 속하는 정보보호책임관을 지정하도록 했다. 여기서 관계중앙행정기관이란 기재부·외교부·국방부·과기부 같은 행정부를 뜻한다. 정보보호책임관은 주요 정보통신 기반 시설 보호 계획을 시행하고, 피해를 입으면 빠르게 대응해야 한다. 정부는 통신·금융·의료 분야 등의 민간 157개, 공공 287개 기반 시설을 사이버 침해 행위로부터 지킬 주요 정보통신 기반 시설로 정해 관리하고 있다. 민간 157곳은 과기부가, 공공 287곳은 국정원이 관리한다. 민간 157곳의 경우 관할 부처가 8곳에 달한다. 이들 8곳의 정보보호책임관이 기존 과장급에서 국장급으로 직급이 높아진 것이다. 특히 과기부는 업무 특성을 감안해 다른 부처가 1명의 정보보호책임관을 둔 것과 달리 2명(정책기획관과 정보보호네트워크정책관)이 정보보호책임관을 맡았다. 지난달 26일 국정원 교육에 참석한 신용석 대통령실 사이버안보비서관은 “높은 직급으로 새로 임명된 정보보호책임관들이 활약하길 기대한다”며 “기반 시설을 보호하기 위해 필요한 사항을 적극적으로 돕겠다”고 말했다. 2010년대 들어 정부에도 민간 정보보호최고책임자(CISO) 같은 고위직이 필요하다는 목소리가 커졌다. 정부야말로 해킹 1순위 표적이어서다. 그러다 큰 사건이 터졌다. 2023년 11월 국가행정망 전산이 마비된 일이 일어났다. '정부24' 행정 포털이 멈춰 전자증명서 발급, '보조금24' 나의 혜택 조회, 각종 원스톱 서비스, 온라인 여권 재발급 신청, 건축물대장 및 전입신고 민원 등이 중단됐다. 당시 장애 원인을 곧바로 못 찾아 국민에게 재빨리 알리지도 못했다. 국가보안기술연구소장을 지낸 박춘식 아주대 사이버보안학과 교수는 “'정보보호 고위공무원이 있어야 한다'고 요구한 지 오래됐다”며 “평소 예산 없다고 미루다가 사고 나야 뒤늦게 움직인다”고 말했다. 박 교수는 “여태 다른 부서 사람이 스쳐 지나가듯 정보보호 업무를 맡느라 전문적인 정책을 만들기 어려웠다”며 “정부 보안은 국정원만 하는 게 아니라 각 부처가 스스로 해야 한다”고 지적했다. 이어 “이제 행정부를 따라 입법부와 사법부도 나설 차례”라며 “요즘에야 선거관리위원회 사태가 언급되지만, 헌법기관은 보안이란 전혀 생각 안 하고 엉망이었다”고 비판했다. 한편 민간에는 CISO 제도가 2012년 금융권에 먼저 도입됐다. 현재는 자산총액 5조원 이상이거나 정보보호관리체계(ISMS) 인증을 받아야 하는 사업자 중 자산총액 5천억원 이상 기업으로 확대됐다. 정부는 2021년에는 CISO가 어떤 직책도 겸하지 않고 정보보호 업무만 하게끔 '정보통신망 이용촉진 및 정보보호 등에 관한 법률' 시행령을 개정했다. CISO는 ▲정보보호·정보기술(IT) 석사 이상 학위를 취득했거나 ▲학사 취득, 3년 이상 경력 ▲전문학사, 5년 이상 경력 ▲10년 이상 경력자 중 하나를 갖춰야 한다. 박 교수는 “민간에 CISO를 의무로 두라면서 정부는 지금껏 안 한 게 모순”이라며 “어떤 정책이든지 정부가 모범적으로 시범 보이고 민간이 따르는 순서가 옳다”고 주장했다.

2025.04.03 16:45유혜진

[보안리더] 이화영 사이버안보연구소 부소장 "소통하는 사이버안보 초석 되겠다"

“서울시 해커톤 대회에 나가 횡단보도 바닥 신호등을 기획했습니다. 신호등을 볼 때마다 이렇게 좋은 결과로 대한민국 곳곳에 안전의 불을 밝히니 뿌듯하고 감사해요. 이처럼 누구나 사이버 위협으로부터 안전할 수 있는 최소한의 장치가 법과 정책이라고 생각합니다. 그래서 공학도였던 제가 정책에 관심을 갖게 됐습니다. 지금까지 빠르고 수직적인 관료 문화가 한국을 키웠습니다. 그러나 사이버는 중첩과 간섭을 통해 확장하는 수평적 영역입니다. 전 사이버 안보의 수평적 소통을 위해 노력하겠습니다.” 이화영 사이버안보연구소 부소장은 지난주 지디넷코리아와 만나 이같이 밝혔다. 이 부소장은 '천하에는 2가지의 큰 저울이 있는데, 하나는 시비(是非)의 저울이고 하나는 이해(利害)의 저울이다. 그 중 옳은 것을 지켜 이로움을 얻는 것이 가장 으뜸'이라는 다산 정약용 선생의 말을 인용하며 “그렇게 사이버 안보의 길을 가는 사람이 되고자 한다”고 말했다. 숙명여대 컴퓨터과학 학사·석사·박사 과정에서 공부했다. 사이버안보연구소는 한국 사이버안보기본법을 제정하기 위한 정책과 제도를 연구한다. 2022년 4월 문을 열고, 지난해 2월 창립총회를 개최했다. 박근혜 정부 공군참모총장, 문재인 정부 합동참모본부 의장과 국방부 장관을 지낸 정경두 대표가 연구소를 이끈다. 아래는 이 부소장과의 일문일답. -사이버안보연구소는 다른 연구소와 무엇이 다른가? “국가정보원·과학기술정보통신부·외교부·국방부 4개 정부부처가 하는 사이버 안보 업무를 폐쇄회로텔레비전(CCTV)처럼 보면서 조언한다. 부처 간 수직적 칸막이가 있다. 각자 바빠서 서로 하는 일에 관심 없는 경우가 많다. 사이버안보연구소가 수평적으로 살피며 풀어보겠다. 미국 기관이나 기업에서는 해킹 당하더라도 피해자가 무엇을 해야 하는지 알고 있다. 어떻게 대응할지 평소 교육받는다. 그 보안 교육을 통과해야 자리를 지키거나 승진할 수 있다. 한국은 국정원이나 한국인터넷진흥원(KISA)에 연락하면 끝이다. 내 자리에서 보안 사고가 났을 때, 어떻게 해야 하는지 규정이 없어 연습하지 않으면 사고 확산을 막기 어렵다. 보안 산업에서 정부 역할은 부모와 같다고 생각한다. 부모는 이해당사자는 아니지만 자녀가 성장할 수 있는 토대와 울타리가 되지 않나. 기업 스스로 살아남는 게 아니라 세계적인 기업으로 클 수 있게 도와야 한다.” -사이버안보연구소의 특별한 활동 계획은? “'인공지능의 책임 있는 군사적 이용에 관한 고위급 회의(REAIM·Responsible AI in the Military domain)'에 적극적으로 참여한다. 리에임은 외교부와 국방부가 공동 주관하는 국제다자회의체다. 지난해 네덜란드·싱가포르·케냐·영국이 공동주최국으로 함께했다. 인공지능(AI)을 군사에 쓸 때 지켜야 할 규범을 만들고, 국제 평화와 안보에 어떤 영향을 미칠지 머리를 맞댄다. 지난해 브레이크아웃 세션(Breakout Session)에 선정된 사이버안보연구소는 롤플레잉 기법과 뉴게임 이론을 적용한 AI에 대한 기술적 이해를 바탕으로 사이버전에서 AI 어드바이저(adviser)를 효율적으로 쓰는 방법을 선보였다. 9월에는 한국정보보호학회 위험관리구조(RMF·Risk Management FRAMEwork)연구회와 대규모 회의(conference)를 열기로 했다. 주제는 한국형 위험 관리 구조(K-RMF) 제도다. K-RMF는 한국 공공기관과 방산 업체의 정보보호 위험을 관리하기 위한 보안 제도다. 미국 국립표준기술연구소(NIST) RMF를 기반으로 국내 환경에 맞췄다. 국가 정보보호 지침 등과 연계된다.” -미국 정부와 협업할 기회를 잡았다고? “개인적으로 미국 '국제 지도자 초청 프로그램(IVLP·International Visitor Leadership Program)'에 뽑혔다. 다음 달 7일부터 25일까지 미국에서 '사이버 보안 협력 강화: 한·미 동맹(Strengthening Cybersecurity Cooperation: U.S.-ROK Partnerships)' 프로젝트에 참가한다. IVLP는 미국 국무부가 80년 동안 세계 각국의 차세대 지도자를 불러 특정 주제로 협력하는 프로그램이다. 한국 동문으로는 고 김영삼·김대중 전 대통령 등이 있다. 미국 전문가들과 사이버 보안을 연구하고, 한·미 양국이 교류하는 데 동참하고 오겠다. 사적으로도 영광이지만, 한국 사이버 안보에 기여할 수 있어 더욱 뿌듯하다.”

2025.03.24 13:51유혜진

국정원 "딥시크, 중국 서버 저장…김치·동북공정 대답도 문제"

국가정보원(NIS)이 생성형 AI 서비스 '딥시크'의 보안 문제를 확인하고 정부 기관의 사용에 주의를 당부했다. 국정원은 딥시크에 대한 기술 검증을 실시한 결과 ▲과도한 개인정보 수집 ▲입력 데이터의 학습 데이터 활용 ▲광고주와의 무제한 정보 공유 ▲국외 서버 저장 등의 문제점을 확인했다고 9일 밝혔다. 특히 '딥시크'는 입력된 모든 데이터를 학습용으로 사용하며 민감한 정보까지 중국 내 서버에 저장되는 것으로 나타났다. 국정원 조사에 따르면 딥시크는 일반적인 생성형 AI와 달리 키보드 입력 패턴 등 개인을 식별할 수 있는 데이터를 수집하며 중국 업체 서버와 직접 통신하는 기능이 포함돼 있다. 이로 인해 사용자 채팅 기록이 외부로 유출될 가능성이 제기됐다. 또 사용자가 입력한 모든 데이터가 학습 데이터로 자동 활용되는 문제도 확인됐다. 개인정보 보호를 위한 별도의 차단 기능 없이 모든 입력을 AI 모델 훈련에 반영하는 것으로 분석됐기 때문이다. 이는 기밀 자료나 민감한 정보를 다루는 기관에서는 보안 위협이 될 수 있다. 정보 공유 문제도 지적됐다. 딥시크는 이용자의 서비스 사용 정보를 광고주와 제한 없이 공유하며 보유 기간도 명확히 명시하지 않았다. 이로 인해 사용자의 개인 정보가 광고주 등 외부 기업에 무제한으로 제공될 가능성이 높다. 특히 딥시크 약관에 따르면 수집된 데이터는 중국 내 서버에 저장되며 중국 정부의 요청이 있을 경우 제공될 수 있도록 규정돼 있다. 이는 국가 안보와 관련된 정보가 외국으로 유출될 위험을 내포하고 있어 공공기관 및 기업의 AI 활용 시 신중한 접근이 필요하다는 지적이 나온다. 아울러 국정원은 딥시크가 민감한 역사·문화 관련 질문에 대해 언어별로 다른 답변을 내놓는 점도 확인했다. 일례로 동북공정, 김치, 단오절과 같은 주제에서 한국어와 중국어로 제공되는 답변이 상이해 특정 역사적·문화적 서술이 왜곡될 가능성이 있다. 국정원 관계자는 "보안 우려를 반영해 정부 부처에 '딥시크' 등의 생성형 AI를 업무에 활용할 경우 각별한 주의를 기울일 것을 강조하는 공문을 배포했다"며 "앞으로도 관련 기관과 협력해 기술 안전성을 면밀히 점검하고 필요할 경우 추가적인 조치를 취할 방침"이라고 밝혔다.

2025.02.09 15:16조이환

"中에 정보 털릴까 겁난다"…정부도, 기업도 딥시크 접속 잇따라 차단

중국 인공지능(AI) 스타트업 딥시크의 보안 문제가 제기되면서 국방, 외교, 통상 분야 정부 부처들이 딥시크 접속을 차단했다. 이와 함께 카카오도 사내에서 딥시크 활용을 전면 금지하며 오픈AI와의 협력 영향이 작용한 것 아니냐는 해석이 나오고 있다. 5일 업계에 따르면 국방부, 외교부, 산업통상자원부는 내부 보안상의 판단에 따라 인터넷이 연결된 컴퓨터에서 딥시크 접속을 제한했다. 이는 정부 차원에서 보안 우려를 반영한 조치로 보인다. 이보다 앞서 행정안전부는 지난 3일 중앙부처와 17개 광역 지방자치단체에 딥시크와 챗GPT 같은 생성형 AI 사용에 주의하라는 공문을 발송했다. 해당 공문에서는 생성형 AI에 개인정보를 입력하지 말고 AI가 생성한 결과물을 맹신해서도 안 된다는 점을 강조했다. 업계 관계자들은 이번 조치가 국가정보원의 판단에 따른 것으로 보고 있으며 검증되지 않은 중국산 AI 모델이 국가 안보에 위협을 가할 수 있다는 우려 때문이라고 분석했다. 이와 함께 개인정보보호위원회도 딥시크 본사에 개인정보 수집 항목과 절차 처리 및 보관 방식 등에 대한 확인을 요청하는 질의서를 발송한 것으로 알려졌다. 정부 부처뿐만 아니라 공공기관에서도 딥시크 사용 금지 사례가 늘고 있다. 한국수력원자력(한수원)과 한전KPS 역시 딥시크 사용을 제한하는 조치를 취했다. 다만 이들 기관은 이미 생성형 AI 전체 사용을 금지하고 있어 이번 조치는 기존 방침을 재확인하는 수준이거나 일부 부서에서만 추가로 시행된 것으로 보인다. 한수원 관계자는 "인터넷과 인트라넷을 포함한 전체 업무 환경에서 딥시크 사용을 제한하고 있다"면서도 "다만 지난 1일 전 직원에게 보낸 공문은 이미 지난해부터 시행해온 생성형 AI 금지 조치를 딥시크 등장으로 다시 환기시킨 것"이라고 설명했다. 한전KPS 관계자 역시 "고객사들이 보안을 중요하게 여기는 경우가 많아 원자력 사업부에서 딥시크 사용을 자제하라는 공문을 발송했다"며 "행정안전부의 공문과 유사한 수준의 내용"이라고 전했다. IT 업계에서도 비슷한 흐름이 감지되고 있다. 카카오는 5일 사내 AI 활용 정책을 개정해 보안과 윤리적 측면에서 충분한 검증이 이루어지지 않은 AI에 대한 우려를 반영해 사내 업무용으로 딥시크 사용을 금지한다고 공지했다. 딥시크가 이용자의 기기 정보, IP, 키보드 입력 패턴 등을 수집해 중국 내 서버에 저장한다는 의혹이 제기된 데 따른 조치다. 다만 업계에서는 카카오의 결정이 오픈AI와의 협력 발표 직후 나왔다는 점에 주목하며 여러 해석을 내놓고 있다. 특히 정신아 카카오 대표와 샘 알트먼 오픈AI 대표가 지난 4일 서울 중구 플라자 호텔에서 5천만 카카오 플랫폼 이용자를 대상으로 '챗GPT' 애플리케이션 프로그램 인터페이스(API)를 제공하는 협력을 발표한 직후였다는 점에서 오픈AI의 영향을 고려한 조치일 가능성이 제기된다. 실제로 딥시크가 지난달 20일 공개한 'R1' 모델은 오픈AI의 최신 추론 모델인 'o1'과 유사한 성능을 보이면서도 전면 오픈소스로 무료 제공돼 오픈AI에도 부담을 줬다는 분석이 나온다. 이에 대응하듯 오픈AI는 'R1' 발표 직후 'o3 미니모델'을 공개했으며 이는 'R1'과 유사한 성능을 갖추면서도 무료로 제공됐다. 또 기존 'o1' 모델에서는 비공개였던 AI의 사고 과정도 'R1'과 같이 투명하게 공개했다. 이러한 흐름 속에서 업계 일각에서는 카카오가 오픈AI의 영향을 받아 딥시크 사용을 차단했거나 최소한 이를 염두에 둔 결정이었을 가능성을 제기하고 있다. 이 같은 상황 속에 딥시크는 보안 문제가 제기되며 우리나라뿐 아니라 해외 여러 나라에서도 사용을 자제하고 나섰다. 100만 건 이상의 보안 문제 사례에 대한 의혹과 함께 AI 모델이 이용자 정보를 과도하게 수집한다는 지적이 이어지면서 정보 유출 우려가 커진 상황이다. 이에 이탈리아와 호주 정부는 일찌감치정부 사용 시스템과 기기에서 딥시크 사용을 금지하기도 했다. 업계 관계자는 "딥시크 같은 중국산 AI는 보안과 지정학적 리스크를 안고 있는 것이 사실"이라며 "이 때문에 '챗GPT' 서비스와 API가 국내에서 상대적으로 더 선호될 가능성이 크다"고 전망했다.

2025.02.05 22:36조이환

'세계 3대 해커'라 불렸던 그들, 지금 뭐하고 있나

10여년 전, 한국에 세계 3대 해커라 불린 이들이 있었다. 모두 1980년대생으로, 해킹방어대회를 역대 가장 어린 나이에 우승하거나 연속 우승하면서 천재급으로 주목받았다. 이들은 지금 무엇을 하고 있을까. 근황을 살펴보니 여전히 정보보호 전문가로 선한 영향력을 끼치는가 하면 누군가는 기억에서 잊힌 사람도 있었다. 정보보호 전문 기업 스틸리언 설립자인 박찬암 대표도 3대 천재 해커 중 한 명이었다. 3인 중 가장 활발히 활동하고 있다. 지난 3일에는 서울 용산 본사에서 설립 10주년 기념식도 열었다. 박 대표는 화이트 해커답게 수사기관을 도와 나쁜 해커 잡는데도 열심이다. 2017년부터 경찰청 사이버위협정보전문가 모임과 서울동부지방검찰청 사이버범죄중점수사자문위원회 위원으로 일하고 있다. 이런 공로로 2020년 존경받는 기업인 중소벤처기업부 장관 표창과 지난해 정보보호 유공 대통령 표창을 받았다. 2018년에는 미국 경제지 포브스가 '아시아의 영향력 있는 30세 이하 30인'으로 뽑기도 했다. 화이트 해커는 착한 해커다. 서버 취약점을 연구해 해킹을 막을 법을 찾는다. 나쁜 의도로 해킹해 돈을 요구하는 블랙 해커와 반대된다. 박 대표는 10년 넘게 정보보호 기업 스틸리언을 경영하고 있다. 26세 학생이던 박 대표가 2015년 창업한 스틸리언은 지난 1일 설립 10주년을 맞았다. 5명이 시작해 10년 만에 직원 100명, 연 매출 100억원을 눈앞에 둔 회사로 성장했다. 박 대표는 아직 스틸리언을 상장할 계획이 없다. 외부 투자자 눈치 보느라 신사업을 만들어 덩치를 키우기보다 내실을 다지겠다는 입장이다. 그저 어릴 적부터 컴퓨터와 외계인을 좋아해 이 길로 들어선 사람답다. 박 대표는 1989년 부산에서 태어나 인하대 컴퓨터공학과를 졸업했다. 회사 이름은 '외계인 기술을 훔친다'는 뜻으로 훔치다(Steal)와 외계인(Alien)을 합해 '스틸리언'이라 지었다. 또 다른 3대 세계적 해커는 홍민표 에스이웍스 대표다. 2000년대 해킹대회에서 우승하며 '세계 3대 해커'로 불렸다. 홍 대표 역시 컴퓨터 게임이 재미있어 보여 컴퓨터 세계에 빠졌다. 그의 첫 번째 해킹은 중학교 2학년 때로, 외산 소프트웨어(SW) 정품 고유 번호(serial number)를 풀어냈다. 이를 불법으로 인식하지 않던 시절이라 돈 없던 학생의 수확으로 여겼다. 이후 산업기능요원으로 같이 대체복무하던 친구들과 한국과학기술원(KAIST) 주최 해킹대회에서 우승했다. 홍 대표 역시 화이트 해커가 돼 2010년 행정안전부 장관 표창 등을 받았다. 고려대 대학원에서 정보보호학 박사 과정을 밟았다. 홍 대표는 에스이웍스를 차리기 앞서 2008년 쉬프트웍스를 설립해 안드로이드 스마트폰 백신을 개발하기도 했다. 2009년 7월 디도스(DDoS·분산서비스거부) 공격 사태가 터져 온 나라가 난리났을 때, 국가정보원은 북한을 의심했지만 홍 대표가 공격자 서버가 미국에 있음을 밝혀 일약 유명해졌다. 그의 실력을 보여주는 대표적인 사례는 2000년 카이스트가 주최한 세계해킹대회에서 세계에서 온 수백 명의 해커를 이기고 우승을 차지한 것이다. 당시 상금이 2만 달러(약 2400만원)였다. 이후에도 후배 해커들을 위해 만든 '와우해커 그룹(WOWHACKER GROUP)' 회원들과 함께 해커월드컵인 데프콘(DEFCON)에 7번 참여해 5번 본선에 연속 진출, 단일팀으로 최고 기록을 세웠다. 에스이웍스 전에 두 번의 보안 관련 스타트업을 창업했고, 투자금 회수에 성공했다. 주산을 잘했던 홍 대표는 초등학교 4학년 때 어머니 손에 이끌려 컴퓨터 학원에 등록했고, 이것이 인생을 결정했다고 밝힌 바 있다. 2011년 쉬프트웍스를 매각하고, 이듬해인 2012년 현재의 에스이웍스를 세웠다. 에스이웍스는 모바일 앱을 외부인이 분석하지 못하게 막는 '앱솔리드'를 내놨다. 또 보수 경영을 펼치는 스틸리언과 달리 투자도 받았다. 일본 투자 회사 소프트뱅크가 15억원, 미국 반도체 기업 퀄컴이 5억원을 각각 투자했다. 이후 홍 대표는 미국에도 법인을 세우고 에스이웍스 본사를 샌프란시스코로 옮겼다. 3대 해커 가운데 나머지 1명은 1989년생 구사무엘이 꼽힌다. 그는 고등학교 3학년이던 2007년 정보통신부 해킹대회 본선에 진출했고, 같은 해 고교생 해킹 보안 챔피언십에서 2위를 차지했다. 2008년 건국대 경영학과에 입학했고, 메이킹이라는 팀으로 제5회 KISA 해킹방어대회에 참가해 1위를 차지했다. 이렇게 유명해지자 주요 언론에 소개됐고, 여러 기업과 공공기관에서 강연하기도 했다. 이후 소식은 들리지 않는다. 구씨가 해커가 된 계기는 고등학교 때 컴퓨터 프로그래밍에 재미를 느꼈고, 고등학생 최초로 해킹대회에 출전한 일이다. 오래 전 그는 어느 인터뷰에서 "해킹은 '불가능'을 '가능'으로 만드는 기쁨 자체"라며 "이미 알려진 해킹 기법을 사용하는 것에는 흥미가 없다. 기존 기술 답습이 아닌 새로운 유형의 기술을 끊임없이 발굴하는 해커가 되고 싶다"고 밝힌 바 있다. 대학 전공은 컴퓨터가 아닌 경영을 택했는데, 컴퓨터를 넘어 보다 넓은 시야를 갖고 싶어서였다.

2025.02.05 19:32유혜진

레드햇 가상화 서비스, 국가정보원·국가보안기술연구소 보안 인증

레드햇의 서버 가상화 제품이 국가정보원과 국가보안기술연구소로부터 보안 안전성과 기능성을 인증 받았다. 레드햇은 '레드햇 오픈스택 플랫폼 17.1(Red Hat OpenStack Platform)'의 '보안기능 확인서'를 획득했다고 6일 발표했다. 국가정보원과 국가보안기술연구소에서 주관하는 보안기능 확인서는 국가 및 공공기관에서 IT 제품을 도입 시 보안적합성 검증을 생략할 수 있도록 공인된 시험기관으로부터 보안기능 시험을 거쳐 인증을 받는 제도다. 레드햇 오픈스택 플랫폼 17.1은 제품의 보안 안전성과 기능성 등을 모두 검증 받았다. 최근 기업들의 클라우드 전환이 가속화됨에 따라 오픈소스의 활용은 필수적인 상황이다. 하지만 오픈소스 사용의 확대는 빠르게 진화하는 기술 환경과 짧아지는 제품 수명 주기와 맞물려 보안 취약점이라는 새로운 도전 과제를 대두시키고 있다. 특히 복잡한 클라우드 환경에서는 보안 위협에 대한 빠른 대응을 더욱 어렵게 만든다. 오픈소스는 비용 효율성과 유연성을 제공하는 반면, 보안 측면에서는 지속적인 모니터링과 대응이 요구된다. 최근 발생한 주요 보안 사례들이 이를 뒷받침한다. 운영체제(OS) 영역에서는 센트OS(CentOS)의 지원 종료로 인한 보안 취약성 증가가 대표적이며, 웹 서비스 영역에서는 로그4J(Log4J) 취약점 사태가 전 세계적으로 큰 파장을 일으켰다. IaaS와 PaaS 영역에서도 클라우드 서비스의 복잡성이 증가하면서, 구성 오류나 권한 관리 미흡으로 인한 보안 사고가 증가하고 있는 추세다. 클라우드나 오픈소스 소프트웨어의 경우 기술 발전 속도가 빠르기 때문에, 사용자의 소프트웨어 버전의 기술지원종료(EOS)에 따른 보안취약점이나 버전 현행화를 위해 서비스 공급업체의 지속적인 관리가 요구된다. 레드햇은 오픈소스 코드를 엄격한 품질 관리와 테스트 과정을 거쳐 엔터프라이즈급 제품으로 전환한다. 먼저 업스트림 커뮤니티의 코드를 검증하고, 내부 테스트를 통해 안정성을 확보한 후, 보안 취약점을 점검하고 패치한다. 이후 고객 환경에서의 통합 테스트를 거쳐 최종적으로 제품화가 이루어진다. 또한, 레드햇은 제품 보안을 위해 전담 보안 대응팀(Product Security Team)을 운영하고 있으며, 취약점 발견 시 즉각적인 분석과 패치 제공을 수행한다. 레드햇 보안 대응 팀은 24시간 상시체제로 운영되며, 보안 취약점 DB를 관리하고 고객에게 실시간 보안 권고를 제공한다. 또한 레드햇 고객 포탈(Red Hat Customer Portal)을 통해 보안 업데이트와 기술 문서를 제공하여 고객의 보안 관리를 지원함으로써 보안 이슈에 대한 신속한 대응을 지원한다. 이번 레드햇 오픈스택 플랫폼의 보안기능 확인서 획득은 국가정보원의 보안 요구사항을 충족함으로써 공공기관이 안심하고 프라이빗 클라우드를 구축할 수 있는 기반을 마련하며 공공부문 클라우드 도입 확대에 중요한 의미를 갖는다. 레드햇은 이를 통해 멀티클라우드 환경에서 보안성이 검증된 IaaS 플랫폼을 제공함으로써, 디지털 전환을 추진하는 공공기관의 신뢰할 수 있는 파트너로서의 위치를 공고히 할 수 있게 도울 예정이다.

2025.01.06 10:38남혁우

마이크로소프트, CSAP '하' 등급 인증…국내 기업 '행보 주목"

마이크로소프트가 클라우드 서비스 보안인증제(CSAP) '하' 등급 인증을 획득하며 국내 공공소프트웨어(SW) 사업 진출 기반을 확보했다. 이에 국내기업들은 아직 CSAP 등급기준이 명확하지 않은 만큼 대응은 시기상조라고 평가하면서도 추후 행보에 주목하는 모양새다. 2일 관련 업계에 따르면 국내 기업들이 마이크로소프트 등 해외 빅테크 기업의 공공SW 사업 진출에 관심을 보이는 것으로 알려졌다. 명확하지 않은 기준과 규제 혼재로 시장 분석 어려워 CSAP는 공공 부문에 민간 클라우드를 도입해 공공서비스를 혁신하고, 클라우드 산업의 경쟁력을 강화하기 위해 지난해 1월 마련됐다. 각 업무 환경과 데이터의 중요도에 따라 민간기업의 클라우드 서비스를 제공함으로써 클라우드 생태계를 활성화한다는 의도도 포함된다. 마이크로소프트도 보안인증제 획득으로 공공 사업 일부에 애저 클라우드 서비스를 도입될 수 있게 됐다. 또한 구글클라우드, 아마존웹서비스(AWS)와 알리바바 클라우드 등도 CASP 심사를 준비하며 인증 취득을 앞두고 있는 것으로 알려졌다. 관련 업계에서는 이번 마이크로소프트의 인증 획득이 공공 SW 시장에 어떤 영향을 미칠지 판단하기 아직 시기상조라는 반응이다. 심사를 통해 취득한 인증이 가장 낮은 '하'등급이며 상등급과 중등급의 서비스 기준이 공개되지 않아 해당 인증으로 참여할 수 있는 사업 규모가 얼마나 되는지 파악이 안되기 때문이다. 또한 국가정보원에서 지난 10월 새로운 국가망 보안정책 개선 방안으로 다층보안체계(MLS)를 제시하며, 두 보안 체계가 공공SW 사업에 영향을 미칠지 조율되지 않아 시장 분석이 어렵기 때문이다. MLS는 국가 전산망 업무 정보 중요도에 따라 기밀(Classified), 민감(Sensitive), 공개 (Open) 등급으로 분류하는 등급별 차등적 보안통제다. 이를 통해 보안성을 확보하면서도 AI와 클라우드 등 신기술과 원활한 데이터 공유까지 진행하는 것을 목표로 한다. 클라우드서비스산업협회 함재춘 사무국장은 "마이크로소프트 외에도 많은 해외 기업들이 CSAP인증을 받기 위해 준비하는 것으로 알고 있다"며 "워낙 정책이 많이 추가되고 명확한 기준이 마련되지 않아 내년에 어떤 변화가 있을지 예상하긴 어려운 상황"이라고 말했다. 이어서 그는 "정책 변화는 항상 맞추기 위해 노력하고 외산 기업 참여도 시대의 흐름이라고 인식하고 있다"며 "그보다 중요한 것은 클라우드 시장이 활성화되는 것으로 산업이 활성화될 수 있도록 정부에서 좀더 적극적으로 관련 사업을 마련해 주길 바란다"고 강조했다. 빅테크 공공 진출, 서비스 옵션 확대…국내기업 "차별화 강화" 마이크로소프트 등 빅테크의 공공SW 시장 진출에 대해 관련 업계에서는 의견이 갈리는 추세다. 각 부처에 맞춰 시스템을 구축하고 운영하는 IT서비스나 클라우드관리(MSP)의 경우 고객사에 제공할 수 있는 옵션이 다양해지는 만큼 긍정적이라는 반응이다. 늘어나는 클라우드 인프라나 관련 서비스의 기능이나 옵션이 늘어날수록 이를 전문적으로 다룰 수 있는 역량을 가진 기업의 도움이 필수적이기 때문이다. 특히 최근 급증한 IT서비스 장애 위협을 최소화하기 위해 여러 클라우드 서비스와 온프레미스 환경을 동시에 관리해야 할 필요성이 늘어나고 있다. 한 IT서비스 관계자는 "클라우드 기업이 늘어날수록 고객사에서 활용할 수 있는 옵션이 늘어나고 더 좋은 서비스를 구축할 수 있는 환경이 마련된다"며 "IT서비스 기업 입장에서는 이미 민간에서 적극적으로 빅테크와 파트너십을 맺고 있는 만큼 공공 시장 진출은 이런 비즈니스가 늘어나는 기회가 될 것으로 예상한다"고 말했다. 반면 해외 기업들과 공공 시장에서 직접 경쟁해야 하는 클라우드서비스사업자(CSP)의 경우 보다 더 민감하게 시장 반응을 살피고 있다. 더불어 해당 기업들이 제공하기 어려운 서비스 등으로 차별화에 나설 계획이다. 한 클라우드 기업 관계자는 "아직은 이렇다할 변화나 영향을 파악하기 힘들지만 장기적으로는 경쟁을 해야 할 관계라고 보고 있다"며 "이에 대비해 24시간 고객 지원 서비스, 현장 인력 지원, 고객 맞춤 서비스 개발 등 우리 만이 제공할 수 있는 서비스와 시스템으로 차별화에 나설 계획"이라고 강조했다.

2024.12.02 15:46남혁우

  Prev 1 2 Next  

지금 뜨는 기사

이시각 헤드라인

정부 위약금 면제 판단에...KT "해킹 보상안 조속히 발표"

배민 독주에 균열...새해 승부처는 ‘AI 효율화’

분리 매각 카드 꺼낸 홈플러스…마트는 어떻게 되나

쿠팡 사실상 '1만원' 보상...부정 여론 잠잠해질까

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.