• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'국정원'통합검색 결과 입니다. (32건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

국정원, 국가·공공기관 사이버보안 평가 강화

국가정보원(NIS, 국정원)이 국가 및 공공기관을 대상으로 한 사이버보안 평가를 강화한다. 평가 대상도 크게 늘어난다. 국정원은 지난 17일 국가보안기술연구소(NSR)와 공동으로 서울 코엑스에서 개최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(CSK 2026)'에서 이 같은 사실을 알렸다. 구체적으로 보면, 국정원이 올해 재정경제부와 협의해 공공기관 경영평가에 반영하는 사이버보안 실태평가 배점이 기존 0.25점에서 0.6점으로 두 배 이상 높아졌다. 적용 대상은 공기업 및 준정부기관이다. 이들 기관의 개인정보보호수준 평가는 배점이 최대 0.4점이다. 개인정보보호수준 평가는 개인정보위가 한다. 국정원의 사이버보안 실태 평가 결과 점수가 개보위 점수보다 올해부터 높게 책정된 것이다. 국정원은 지난 2009년부터 사이버보안 실태평가와 정부업무평가를 연계했다. 사이버보안 실태 평가를 받는 국가 및 공공기관 수는 오는 2028년까지 크게 늘어난다. 사각지대 해소와 전반적인 보안 수준 향상을 위해서다. 올해는 평가 대상 기관이 공기업과 준정부기관, 광역지자체, 중앙행정기관 등 총 153곳이다. 내년에는 기타 공공기관과 지방공기업, 시도교육청도 받아야 한다. 평가 받는 기관이 늘어난만큼, 국정원은 내년에 실태평가 지표 해설서를 배포하고, 기관 자체평가 수행을 지원할 예정이다. 2028년에는 더 늘어난다. 지방출자출연기관과 기초자치제도 평가 대상에 포함된다. 기초자치단체는 220여곳에 달한다. 한편 국정원과 별개로 개인정보위는 지난 3월 '개인정보의 안전성 확보조치 기준(고시)'을 개정, 주요 공공시스템(58개 기관 387개 시스템)의 개인정보 보호 수준강화를 위해 취약점 점검과 외부 전문가를 활용한 침투테스트(모의해킹)를 내년부터 각각 연 1회 이상 시행하도록 한 바 있다. 기관별 사이버보안 현황도 공개한다. 현재는 '우수, 보통, 미흡'의 3단계로 구분, 그 등급을 공개했는데, 앞으로는 이를 5단계(우수, 양호, 보통, 미흡, 취약)로 등급을 더 세분화, 공개한다. 또 사이버 보안 전담 조직과 인력, 예산도 공개한다. 앞서 국정원은 지난 5월 '국가 사이버보안 기본지침' 제 5조 3항을 개정, 정보보호 인력과 예산 확보를 기존 권고사항에서 의무 사항으로 강화했다. 즉, 기존에는 ▲정보화업무 인력 대비 10% 이상과 ▲정보화 예산 대비 15% 이상을 운영할 수 있게 노력해야 한다로 규정돼 있었는데, 이를 ▲정보화 업무 인력 대비 10% 이상과 ▲정보화 예산 대비 15% 이상을 운영해야 한다로 규정을 수정, 강화했다. 이와함께 국정원이 발행하는 정보보호백서에 이들 평가 결과도 수록, 공식자료로 활용할 수 있게할 계획이다. 한편 플러그인 소프트웨어(SW) 설치는 최소화했다. 모바일 환경과 달리 PC에서 공동인증서 이용시 플러그인SW가 과도한 권한을 보유, 해킹 악용 사례가 빈번하다는 지적에 따른 것이다. 이에, 지난 5월 공공부문 플러그인 SW 강제 설치 최소화 규정을 신설한데 이어 오는 12월까지 금결원, 코스콤 등 주요 발급기관과 클라우드 공동인증서 등 기술 대책을 마련할 예정이다. 또 행안부 협조를 받아 '정부통합로그인(Any-ID)'의 노플러그인 공동인증서 전환 우선 추진 및 연계도 확대한다. 현재 160여개 기간이 '정부통합로그인' 서비스와 연계돼 있다.

2026.09.26 16:04방은주 기자

국정원 추진 9대 사이버보안 정책 살펴보니...AI방어팀 세계 첫 구축

국가정보원(NIS)이 AI기술 발전에 따른 민감정보 유출 등 안보위협에 선제적으로 대응하기 위해 2025년 2월 AI안보 업무 전담조직인 국가인공지능안보센터를 설립한 것으로 알려졌다. 앞으로 국정원은 AI 안전성 평가를 기존 LLM 중심에서 AI 에이전트로 확장할 계획이다. 또 내년에 공공 및 화이트해커 등이 활용할 수 있는 AI 레드티밍 테스트베드를 구축해 운영한다. 국정원은 지난 17일 국가보안기술연구소(NSR)와 공동으로 글로벌 사이버안보 행사 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2026)'를 서울 코엑스에서 개최, 이 같이 밝혔다. 올해 3회째를 맞은 이번 행사는 '글로벌 사이버안보를 위한 한발 앞선 노력:연결된 세상, 함께하는 보안'을 주제로 열렸다. 전 세계가 사이버 위협에 공동으로 대응해 안전한 사이버 공간을 만들어가기 위해 마련됐다. 이날 개회식에는 33개국 60개 해외 정보 및 보안 기관 대표단을 비롯해 정부 부처, 기업, 학계 등 국내외 사이버보안 분야 주요 관계자들이 참석했다. 특히 국정원은 16~18일간 CSK(Cyber Summit Korea) 부대행사로 열린 한국 주도의 국제 사이버 방어훈련 'APEX(Allied Power EXercise) 2026'에서 'AI 방어팀'을 전 세계 최초로 구축해 공개, 시선을 모았다. 이종석 국정원장은 개회사에서 사이버 세상 속에서 우리는 이미 연결돼 있다면서 "AI와 클라우드 데이터 센터, 이성통신, 디지털 금융, 스마트 공장 자율 시스템은 서로 맞물려있다. 연결은 혁신의 기반이자 성장의 동력이다 그러나 연결은 동시에 위협의 통로가 되기도 한다"며 급증하는 전세계 사이버 위협에 우려를 표명하며 "이런 상황에서 우리가 던져야 할 질문은 명확하다. 연결 속도를 보안이 따라가지 못한다면, 과연 미래를 지킬 수 있는가이다. 저는 그 답이 아니오라고 생각한다."보안은 혁신의 발목을 잡는 걸림돌이 아니다.혁신을 지속할 수 있는 필수 조건"이라고 강조했다. 이날 국정원은 원이 추진하는 사이버보안 분야 9대 정책인 ▲AI보안 ▲국가 클라우드 보안정책 개편 방향(안) ▲소프트웨어 공급망 보안▲국가 망 보안체계(N2SF) 정책 고도화▲주요 정보통신기반시설 보호▲양자내성암호 전환 촉진▲사이버보안 실태평가 강화 ▲사이버보안 수행 체계 내실화 ▲APEX (국제 사이버 훈련)에 대해 소개했다. 1) AI보안 정책 국정원은 AI기술 발전에 따른 민감정보 유출 등 안보위협에 선제적으로 대응하기 위해 2025년 2월 AI안보 업무 전담조직인 국가인공지능안보센터를 설립했다. 올 상반기에는 공공AI 보안정책 수립을 위해 290여 개 국가 및 공공기관을 대상으로 AI 도입 실태 및 보안관리를 분석했다. 또 AI시스템 보안점검을 요청한 기관 중 17개 기관을 선정해 보안 검증 활동(레드티밍)을 진행 중이다. 오는 12월에는 각급기관이 자체적으로 AI 시스템 레드티밍을 할 수 있게 방법과 절차 등을 수록한 'AI 레드티밍 가이드라인'과 국가 및 공공기관의 AI시스템에 대한 보안조치 의무사항 등을 담은 'AI 보안 플레이북'을 배포한다. 이어 내년에는 공공 및 화이트해커 등이 활용할 수 있는 AI 레드티밍 테스트베드를 구축해 운영하고 2028년에는 AI시스템 공급망 보안 및 검증체계를 마련한다는 계획이다. 또 AI안전연구소와 협업해 CBRN(화학·생물학·방사능·핵)과 사이버 및 국가안보 분야 위협 데이터베이스를 구축하고 해당 분야에 대한 AI 안전성 평가체계를 마련해 AI를 악용한 해킹에 대응한다. 특히 국정원은 AI 안전성 평가를 기존 LLM 중심에서 향후 AI 에이전트로 확장할 계획이며, 국가·공공기관에서 AI 오픈소스 모델의 안전성을 확인할 수 있게 '국가사이버위협정보공유시스템'(NCTI)에 위협 평가결과 및 대응방안 등의 정보를 게시한다. 2) 국가 클라우드 보안정책 개편 방향(안) 국정원은 '국가 클라우드 컴퓨팅 보안 가이드라인' 개정안을 마련, 부처와 부문별 산업계를 대상으로 의견을 수렴하고 있다. 주요 개편 방향은 △등급체계 개편 △등급별 보안기준 개선 △국정원 신규 보안검증 제도 시행 등이다. 기존의 시스템 중요도에 따라 '상·중·하' 등급으로 분류하던 등급체계를 N2SF 체계를 반영해 데이터 중요도에 따라 '기밀(Classified)·민감(Sensitive)·공개(Open)' 등급으로 분류하도록 개편해 공공 시스템 등급 분류 체계를 일원화할 계획이다. 또 클라우드 기술환경과 국제표준 등을 반영해 '민간 클라우드 서비스'의 주요 보안기준을 개선할예정이다. 공공과 민간 영역을 분리해 기존 '중' 등급 보안기준은 모든 시스템을 민간 영역과 물리적으로 분리해야 했으나, 개정안에서는 공공데이터를 생성·처리·저장하는 데이터시스템만 공공용으로 구성했다. 또 데이터 현지화의 경우 기존에는 모든 시스템 및 운영인력이 국내에 위치해야 했으나 개정안에서는 민감(S)·공개(O) 등급의 경우 데이터시스템은 국내 위치하고, 이외 운영관리 시스템 및 운영인력은 사이버 안보활동이 보장된다는 전제로 국외에 위치가 가능하게 했다. 구성 장비와 암호기술 분야도 변화를 줬다. 민감(S)·공개(O) 등급의 경우 CC인증 등과 같이 국제적으로 안전성을 인증받은 장비와 AES와 같은 국제 표준암호도 활용이 가능하게 했다. 이외에 산업계의 공공 클라우드 시장 진출 부담을 해소하기 위해 클라우드 보안성 검증을 국정원으로 일원화하는 클라우드 검증제도 시행도 차질없이 준비 중이라고 밝혔다. 현재는 과기정통부의 보안인증(CSAP)과 국정원의 보안검증을 모두 받아야 공공 클라우드 시장에 진출할 수 있는데, 향후 검증제도 시행 이후에는 국정원의 보안검증만 받아도 공공 클라우드 시장에 진출할 수 있게 된다. 이는 산업계의 준비 기간을 고려, 국정원 검증제도 시행을 1년간 유예, 20 27년 하반기부터 시행한다. 또 산업계의 불편함 해소를 위해 기존에 획득한 CSAP 유효기간은 그대로 인정하고, 제도의 투명성과 객관성 확보를 위해 산학연 전문가로 구성한 '민관 검증심의위원회'를 운영할 예정이다. 이외에도 국정원은 각급 기관에서 민간 클라우드 서비스 도입 시 참고할 수 있게 데이터 등급별 도입 가능한 클라우드 유형을 정의하고, 공개정보를 처리하는 생성형 AI·의료형 로봇팔 등과 같은 특수 목적의 클라우드 서비스는 보안검증 예외 규정을 탄력적으로 운영해 공공 AI 전환을 뒷받침할 계획이다. 3) 소프트웨어 공급망 보안 국정원은 국가 소프트웨어 공급망 보안 강화를 위해 올 6월 과기정통부·KISA와 합동으로 'SW 공급망보안 강화 로드맵'을 발표, △취약점 신고·조치·공개 제도 △공급망보안 통합 관리 시스템 개발 △국가 취약점 DB 구축 등의 세부 과제를 도출, 추진 중이다. '취약점 신고·조치·공개 제도'는 화이트해커 등과 같이 선의의 목적을 가진 보안연구자에게 기관이 제시한 점검 정책을 준수하는 조건으로 상시 취약점 점검을 허용한 뒤, 취약점을 신고받아 신속한 보완 조치 및 공개로 취약점 악용을 사전에 차단하는 제도다. '취약점 신고·조치·공개 시범사업'은 올해 국정원과 과기정통부 합동으로 공공부문 8개 기관, 민간부문 7개 기업과 함께 진행 중이다. 시범사업 결과는 오는 11월에 발표할 예정이다. 이 결과를 바탕으로 내년에는 '공공분야 취약점 신고·조치·공개 제도 운영 가이드라인'을 마련하고, 단계적 제도화 도입 기준을 세워 정부부처·기반시설 운영 기관을 대상으로 우선 시행한 뒤 지자체 등으로 점차 확대해 나갈 예정이다. 또 국정원은 체계적인 소프트웨어 공급망 위험 관리를 위해 '공급망보안 통합 관리시스템(~'27년)'과 '국가 취약점 DB(~'28년)'를 구축 중이다. 공급망보안 통합 관리시스템은 국가·공공기관이 구축 및 도입하는 정보화 시스템 및 보안적합성 검증필·보안기능시험 제품 등을 대상으로 △소프트웨어 구성요소 명세서(SBOM) 등록 및 관리 △공급망 위협 모니터링과 전파를 하는 시스템이다. 국가 취약점 DB는 국내외 유통되는 상용 소프트웨어와 공개 소프트웨어 대한 △CVE 등 공개정보 △취약점 인텔리전스 서비스 △국정원 및 유관기관 발굴 △별도 신고 채널 등을 통해 수집되는 취약점 정보를 종합, 관리하는 데이터베이스다. 또, 국정원은 지난 7월부터 보안기능 시험제도에서 시행한 '개발환경 보안 자체 점검 목록'을 업데이트하고, 12월까지 공공·민간·자동차·의료기기·금융 등 다양한 분야에서 공통으로 활용할 수 있는 SBOM 최소 요구항목을 도출할 계획이다. 이어 내년에는 공공 정보화시스템 대상 SBOM 제출 및 관리를 위한 시범사업을 진행하고, 공공조달 제품을 개발하는 기업이 안보를 위해 소프트웨어·부품 등을 사용하였는지 자가 점검할 수 있는 체크리스트를 마련할 계획이다. 4) 국가 망 보안체계(N2SF) 정책 고도화 국정원은 작년 9월 '국가 망 보안체계 보안가이드라인'을 배포한 데 이어 올 5월 '국가 사이버보안 기본지침'에서 망분리 의무 조항을 삭제하고, 국가 망 보안체계 조항을 신설, 본격적인 N2SF 정책 시행의 발판을 마련했다. 또 국정원은 N2SF 정책 확산을 위해 △대규모 정보화 사업 대상 N2SF 반영 절차 △N2SF 통제항목 지원 보안솔루션 목록 △N2SF 등급 분류 가이드를 마련하고, 시범사업 및 정보서비스 모델 확대 등을 통해 N2SF 정책 확산을 뒷받침할 계획이다. 작년 9월 N2SF 정책 시행에도 불구, 각 기관이 정보화 사업 추진 시 N2SF 보안대책 반영이 미흡한 것을 고려해 한국지능정보사회진흥원(NIA), 국가보안기술연구소 등 관계기관 및 학계 등과 함께 대규모 정보화 사업의 기획과 예산 요구 단계부터 N2SF 보안대책을 반영할 수 있게 세부절차를 수립 중이다. 또한 국정원은 기관이 N2SF 환경 구축 시 활용할 수 있게 N2SF 보안통제 항목을 지원하는 보안솔루션 목록 및 업무정보 등급 분류 참조 가이드도 마련해 배포할 예정이다. 다수 기관에 적용된 업무환경을 고려해 '무선 업무환경 운용 모델' 실증 사업을 추진하고 △원격업무 환경 모델 △통합인증(SSO) 구축 모델 △모바일 업무환경 모델을 신규 개발해 연내 공개할 방침이다. 5) 주요 정보통신기반시설 보호 국정원은 중요 시스템 대상 기반시설 신규 지정 확대 기조에 발맞춰 기반시설 지정이 필요한 대상을 적극적으로 발굴하고, 기존의 기반시설 보호와 관리체계를 강화해 내실화할 예정이다. 올 상반기에 기반시설 신규 지정 필요 대상을 파악한 데 이어 하반기엔 관계부처 합동으로 지정을 위한 현장 조사를 실시하고 있다. 내년엔 기반시설 지정과 평가 기준을 개선하고 관련 가이드라인 개정도 추진할 계획이다. 또한, 국정원은 기관별 상이한 자산관리 체계로 인한 신속한 취약 자산 식별 및 위협 대응의 어려움을 해결하기 위해 기반시설 자산관리 체계도 표준화할 예정이다. 올해는 기반시설의 논리·물리적 자산을 파악하고, 내년에는 소프트웨어·서비스 등의 영역까지 관리 범위를 확장, 취약점이 확인된 자산을 즉각 식별 및 보완 조치할 수 있게 추진한다. 한편, 국정원은 제어시스템의 운용 후 보안 패치 적용 및 설정 변경 한계점을 고려해 '제어시스템 운용 전 안전성 확인'을 단계적으로 의무화할 예정이다. '27~'29년까지 발전소 및 전력시설 등 에너지 분야를 대상으로 우선 시행할 계획이다. 이와 함께 기반시설 분야별 맞춤형 보안대책을 지원하고, 정부 국정과제를 뒷받침하기 위해 △지능형 전력망 △병원정보시스템 △원전 등에 대한 사이버보안 가이드라인 및 지침을 마련해 지원 중이다. 6) 양자내성암호 전환 촉진 국정원은 암호해독용 양자컴퓨터 등장에 선제 대응, 암호체계 고도화를 위해 기술확보 활동과 양자내성암호 전환 종합 추진계획을 수립해 시행 중이다. 지난 9월 1일 국정원은 양자내성암호 전환 종합 추진계획에 따라 양자내성암호 검증 정책을 국가사이버안보센터 홈페이지를 통해 공개한 바 있다. 산업계와 시험기관에서 사전에 양자내성 암호체계 전환을 준비할 수 있게 △검증대상 알고리즘 후보군 7종 △각 알고리즘별 검증대상 선정 △검증시행 일정 △탑재 의무화 일정 등을 고지했다. 또한, 연내 국가와 공공기관 대상 ▲암호 안전성 기준 ▲암호 키 관리 가이드라인 ▲양자내성암호 전환 가이드북을 우선 초안(드래프트) 형태로 배포, 안정적인 양자내성암호 전환 지원체계를 구축할 계획이다. '암호 안전성 기준은 현용 암호의 제한 및 금지 시점 등의 국가 암호체계 보안강도 운용 정책 방향을 담은 기준문서고, '암호 키 관리 가이드라인'은 암호기술을 활용한 정보보안의 핵심인 암호키를 안전하게 관리할 수 있도록 한 핵심 요구사항을 수록했고, '양자내성암호 전환 가이드북'은 '전환계획수립→예산반영→시행' 등 국가와 공공기관이 단계별 양자내성암호 전환에 참고하도록 절차기반을 제시한 안내서다. 국정원은 오는 2035년까지 국가 전반의 양자내성암호 전환 목표를 달성하기 위해 기밀과 주요 정보통신기반시설 등 핵심영역에서 양자내성암호로 전환하는 전환 시점을 단축하는 세부 목표를 관계부처와 함께 수립, 이행할 예정이다. 이를 위해 관계부처 중심으로 암호체계 전환 촉진을 위한 협의체를 가동 중이며 △기반시설 보호계획 및 대책 수립지침 개정 △사이버보안 실태평가 지표 반영 등을 통해 단계적으로 양자내성암호 전환을 촉진한다는 계획이다. 7) 사이버보안 실태평가 강화 국정원은 지난 2009년부터 사이버보안 실태평가와 정부업무평가를 연계, 각 기관의 사이버보안 강화에 기여하고 있다. 올해 재정경제부와 협의해 공공기관 경영평가에 반영되는 사이버보안 실태평가 배점을 0.25점에서 0.6점으로 높였다. 또 정부부처와 광역지자체, 공기업, 준정부기관 등 정부업무평가 대상 기관(153개)에만 실시하던 실태평가를 2028년까지 모든 국가와 공공기관 대상으로 점차 확대, 공공분야 사이버보안 관리 사각지대를 해소해나갈 방침이다. 평가 결과 공개 범위도 기존에는 등급(우수·보통·미흡)만 공개했으나 기관의 사이버보안 현황 정보(사이버보안 전담 조직과 인력, 예산 등)를 추가 공개하고, 각 기관의 평가결과를 매년 발간하는 '국가 정보보호 백서'에 수록해 연구 활동 및 정책 결정에 활용할 수 있게 할 예정이다. 또 현재 '우수·보통·미흡'의 3단계 등급체계에서 '우수·양호·보통·미흡·취약'의 5단계 등급체계로 세분화해 사이버보안 수준의 변별력을 확보할 계획이다. 8) 사이버보안 수행 체계 내실화 국정원은 급변하는 사이버 환경 속 사이버보안 수행체계를 내실화하고, 대응역량을 강화하기 위해 다양한 정책을 시행 중이다. 우선 각 기관의 정보보호 업무 이행력을 뒷받침하기 위해 '국가 사이버보안 기본지침' 제5조제3항을 개정('26.5)해 정보보호 인력 10% 이상 확보 및 정보보호 예산 15% 이상 확보 사항을 권고사항에서 의무사항으로 전환했다. 또한, 증가하는 사이버위협 속 취약점 관리를 위해 AI를 활용한 선제적 취약점 발굴과 제거 및 설치형 보안 SW 최소화도 추진 중이다. 최근 AI 발전으로 사이버공격이 대량 및 가속화하는 시점에서 '공공부문 프런티어 AI 활용 보안점검 안내서'를 배포('26.8), AI를 활용해여 안전하게 취약점 점검과조치를 수행할 수 있게 보안대책을 지원했다. 또 대민 웹사이트의 설치형 SW가 해커 공격 경로로 악용하는 사례도 빈번하게 발생함에 따라 '국가 사이버보안 기본지침' 제54조제6항을 신설('26.5)해 설치형 SW 강제 설치 최소화 기반을 조성했다. 국정원은 설치형 SW를 대체하기 위해 공동인증서 발급기관과 협업해 설치형 SW 없이 인증서 로그인이 가능하도록 클라우드 방식 및 개선된 브라우저 방식의 기술대책을 마련 중이다. 오는 10월부터 공공부문 대상 대민 웹사이트에서 '클라우드 공동인증서' 또는 '브라우저 공동인증서' 중 하나 이상을 지원하도록 권고, 설치형 SW 배포를 최소화한다. 9) 2024년부터 APEX(국제 사이버 훈련) 시행...'팔랑크스' 프로젝트 진행 국가정보원은 지난 16~18일간 CSK(Cyber Summit Korea) 부대행사로 열린 한국 주도의 국제 사이버 방어훈련 'APEX(Allied Power EXercise) 2026'에서 AI 스스로 사이버공격에 대응하는 'AI 방어팀'을 전 세계 최초로 구축, 공개했다. APEX(Allied Power EXercise)는 국정원 주도로 2024년부터 매년 국내에서 개최하는 인태(인도와 태평양)지역 대표 국제 사이버훈련이다. 'AI 방어팀'은 사람 개입없이 NATO와 인도-태평양 23개국 참가자들로 구성한 8개 방어팀과 동일한 조건으로 훈련에 참여, 실시간 사이버공격을 방어하고 위협정보를 공유했다. AI 방어팀을 구축한 일명 '팔랑크스 프로젝트(Project Phalanx)'는 국정원 국가사이버안보센터(NCSC) 주도로 국방부와 국가보안기술연구소, 스틸리언, 금융보안원 등 민관군 정예팀으로 구성해 4개월간 개발을 진행했으며 네이버클라우드에서 개발에 필요한 기반 환경을 지원했다. 자율형 AI 방어팀은 실시간 사이버공격 환경에서 AI 에이전트들과 협업해 '위협 탐지→공격 분석→복구→대응전략 수립'하는 전 과정을 실전처럼 수행하고, 미래 사이버전장에서 인간과 AI의 최적 협업 모델을 제시하는 것을 목표로 한다. 국정원은 이번 프로젝트 추진배경에 대해 “AI 활용 공격에 기민하게 대응하기 위한 자율형 AI 방어기술을 실전 검증하는 것은 물론, 미래 사이버 교육⋅훈련의 방향을 제시하기 위한 것”이라고 설명했다. 프로젝트에 참여한 군 관계자는 “방어자는 공격자에 비해 대규모 인프라 전반을 빈틈없이 지켜야 하는 구조적 한계가 존재한다”면서 “제로트러스트 기반의 AI 자동 대응을 통해 이러한 한계를 보완하기 위해 추진됐다"고 덧붙였다.

2026.09.26 11:31방은주 기자

대규모 국가·공공 정보화 사업에 N2SF 적용한다

국정원이 대규모 국가 및 공공기관의 정보화사업에 N2SF를 적용한다. 이들 정보화 사업이 N2SF 정책 시행(2025년 9월)에도 불구, 이를 반영하지 않아 보안대책이 미흡하다는 판단에서다. N2SF(National Network Security FRAMEwork, 국가 망 보안체계)는 국정원이 새로 만든 국가 정보보안 체계를 말한다. 우리나라의 연간 국가 및 공공기관의 정보화 사업 규모는 6조 원이 약간 넘는다. 이중 정보화 기획이 필요한 SI성 사업은 연간 1만건이 넘으며 규모는 약 1조 6000억 안팎이다. 국가정보원(국정원, NIS)은 지난 17일 국가보안기술연구소(NSR)와 공동으로 서울 코엑스에서 개최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2026)'에서 이 같은 N2SF 정책 확산 방침을 설명했다. 국정원은 대규모 정보화 사업의 기획 및 예산 단계부터 N2SF를 적용하기 위해 과기정통부 산하 기관인 한국지능정보사회진흥원(NIA)과 태스크포스(TF)를 구성, 항목과 기준, 양식 등 세부절차를 논의하고 있다. 이날 국정원 관계자는 "NIA가 대규모 정보화사업 추진 및 관리 지침을 만들고, 기획예산처와 NIA는 정보화 투자 관리 지침을, 기획예산처는 예산안 편성 세부 지침에 이를 반영하는 걸 추진하고 있다"고 밝혔다. 또 국정원은 N2SF 확산을 위해 산업계 협조를 받아 '보안통제 항목'을 지원하는 정보보호 제품 목록도 올해 중 마련할 계획이다. 이 보안통제 항목에는 정보접근시스템 접근 권한과 보안통제 권한 제한, 관리자 접근 제한, 코드실행 권한 제한 등이 들어가 있다. N2SF 이해도 확산을 위해 어떤 내용인지를 담은 만화도 올 3월 제작, 온라인에 게시했다. 국가 및 공공기관이 보유 데이터를 CSO로 분류하는데 도움을 주기 위해 '등급분류참조 가이드'도 올해 배포할 예정이다. N2SF 실증사업도 올해 60억 원 규모로 7개가 추진, 행안부 등이 참여하고 있다. 행안부는 국정원이 마련한 N2SF 모델 11개중 10번째 모델로 실증을 하고 있다. 온북 및 업무단말에서 생성형AI와 인터넷 서비스에 안전하게 접속 할 수 있게 보안 통제를 적용한다. 앞서 국정원은 N2SF 보안 지침 고도화 차원에서 보안통제 항목을 기존 276개에서 300여개로 확대 한 바 있다. 원격업무환경과 통합인증(SSO), 모바일 업무환경을 반영한 정보서비스모델(부록2)도 새로 개발했다. 한편 국정원은 올 5월 1일 '국가사이버보안 기본 지침'을 개정해 망분리 의무 조항(제 40조)을 삭제하는 대신 N2SF 조항을 신설(제 3장 제 1절)했다. 또 기밀(C), 민감(S), 공개(O) 등 등급별 도메인과 정보시스템, 업무정보를 규정한 N2SF 등급을 규정하는 한편 N2SF 정책에 따른 보안정책(내부망, 인터넷망, 비공개, 중요 자료 등 정의를 CSO 등급으로 재정의, CDS(크로스 도메인 솔루션) 등 신규 보안 기술 반영, 제어시스템과 무선랜, IoT, 원격근무 및 유지보수 등 보안대책 변경)을 개정했다.

2026.09.20 16:30방은주 기자

"사이버 위협 세계가 공동 대처"...국정원 주최 'CSK 2026' 개막

국가정보원(NIS)과 국가보안기술연구소(NSR)가 공동 주최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2026)'가 17일 서울 코엑스에서 개막했다. 올해 3회째를 맞은 이번 행사는 '글로벌 사이버안보를 위한 한발 앞선 노력:연결된 세상, 함께하는 보안'을 주제로 열렸다. 전 세계가 사이버 위협에 공동으로 대응해 안전한 사이버 공간을 만들어가기 위해 마련됐다. 이날 개회식에는 33개국 60개 해외 정보 및 보안 기관 대표단을 비롯해 정부 부처, 기업, 학계 등 국내외 사이버보안 분야 주요 관계자들이 참석했다. 이종석 국가정보원장은 개회사에서 “초국가적으로 연결된 사이버 세상은 혁신과 성장의 기반인 동시에 위협의 통로가 되고 있고, 특히 최근에는 고성능 AI출현으로 위협 수준이 높아졌다”고 진단했다. 이어 “위협에 맞선 사이버보안은 전 세계가 연결된 공통언어로서 모두가 함께 지켜야 올바르게 작동할 수 있다”면서 “사이버 세상의 연결을 어떻게 안전하게 만들 수 있을지 해답을 함께 찾아가는 자리가 되기를 바란다”고 강조했다. 개회식 후 이어진 컨퍼런스에서는 △고성능AI 위협 대응실태 및 과제 △AX 시대에 필요한 사이버안보 전략 등 사이버안보 핵심 의제가 논의됐다. 또 △소프트웨어 공급망 보안 △양자내성 암호전환 촉진 등 국가 사이버안보 정책을 설명하는 국정원의 특별 세션도 진행됐다. 이와 함께 행사 기간인 16~18일 3일간 23개국 300여 명이 참여하는 국제 사이버훈련 'APEX 2026'과 일반,공공,청소년 총 50여개팀이 참가한 '사이버공격방어대회(CCE) 2026' 본선도 함께 진행된다. 마지막날인 18일 폐회식에서는 내년도 행사 계획 소개와 함께 사이버공격방어대회 우수팀을 대상으로 한 국가정보원장상 표창 등 시상식이 열린다. 행사의 자세한 일정 등은 공식 홈페이지에서 확인할 수 있다.

2026.09.17 12:44방은주 기자

[AI 고속도로] 공공 클라우드 외산 문턱 낮아지나…국내업계 "역차별 없어야"

국가정보원이 공공 클라우드 운영·관리 영역인 '컨트롤플레인'을 해외에 둘 수 있도록 보안체계 개편을 추진하면서 국내 클라우드 업계의 우려가 커지고 있다. 국내 클라우드서비스제공사(CSP)들은 글로벌 사업자의 공공시장 진입 자체를 반대하는 것은 아니지만, 기존 보안 기준에 맞춰 인프라와 운영체계에 투자해온 국내 사업자가 역차별을 받지 않도록 국내외 사업자에 동일한 기준을 적용해야 한다는 주장을 내놓고 있다. 7일 업계에 따르면 국정원은 국가망보안체계(N2SF)에 맞춰 '국가 클라우드 컴퓨팅 보안 가이드라인' 개정을 추진 중이다. 기존 클라우드보안인증(CSAP) 상·중·하 등급은 각각 N2SF의 기밀(C)·민감(S)·공개(O) 등급과 연계되며 공공 클라우드 보안·운영 요건도 이에 맞춰 개편될 예정이다. 앞서 정부는 과학기술정보통신부의 CSAP와 국정원의 보안 검증으로 이원화됐던 공공 클라우드 진입 절차를 국정원 중심의 단일 검증체계로 일원화하는 방안을 추진 중이다. 새 제도는 약 1년의 유예기간을 거쳐 내년 하반기 시행될 예정이며 기존 CSAP 인증의 남은 유효기간도 인정된다. 이번 개정 방향의 핵심 중 하나는 클라우드 인프라를 '데이터플레인'과 '컨트롤플레인'으로 구분하는 것이다. 공공기관 데이터가 실제 저장·처리되는 데이터플레인은 국내에 두고 물리적으로 분리하는 반면, 인프라 생성과 계정·권한 관리, 네트워크 설정 등을 담당하는 컨트롤플레인은 논리적 분리를 전제로 국내뿐 아니라 해외에서도 운영할 수 있도록 하는 방안이 논의되는 모습이다. 보안장비와 암호화 관련 인증 기준도 확대하는 방향이 검토되고 있다. 기존 국내 인증 중심으로 운영하던 보안 요건을 국제 인증까지 폭넓게 인정해 상대적으로 글로벌 CSP의 공공시장 진입 장벽을 낮출 수 있다는 의견이 제기된다. "외산 막자는 것 아냐…같은 시장이면 같은 규칙 적용해야" 국내 CSP들이 가장 우려하는 부분은 컨트롤플레인의 해외 운영 허용이다. 글로벌 CSP는 이미 해외에 구축한 대규모 컨트롤플레인과 운영인력을 활용할 수 있는 반면, 국내 CSP는 기존 보안정책에 따라 별도의 공공 클라우드 인프라와 관리체계를 구축해온 만큼 비용 경쟁에서 불리해질 수 있다는 주장이다. 한국인공지능클라우드산업협회 CSP 분과위원회 A사 관계자는 "똑같은 규제를 가지고 똑같은 시장에서 경쟁해야 한다"며 "해외 사업자는 컨트롤플레인을 해외에 둘 수 있다는 식의 예외가 생기면 기존 규제에 맞춰 투자한 국내 CSP가 역차별을 받을 수 있다"고 짚었다. 다만 국내 업계는 글로벌 CSP의 공공시장 진입 자체를 막겠다는 것은 아니라고 선을 그었다. 기존 공공 클라우드 시장에도 일정한 보안 기준이 있었던 만큼 신규 사업자 역시 국내 사업자와 동일한 요건을 갖춰 시장에 진입하는 것이 형평성에 맞다는 설명이다. 기존 투자에 대한 추가 부담도 문제로 꼽힌다. 국내 CSP들은 그동안 CSAP 등 정부 정책에 맞춰 데이터센터와 보안설비, 공공 전용 인프라와 운영체계 등에 투자해왔다. 새로운 보안체계에 맞춰 기존 시스템을 재편할 경우 장비를 그대로 활용하더라도 아키텍처 재설계와 시스템 이전, 재검증 등에 추가 비용이 발생할 수 있다는 우려가 나온다. B사 관계자는 "정부가 공공 클라우드 시장에 대한 기준을 만들었고 국내 기업들은 그 기준에 맞춰 준비했다"며 "글로벌 CSP도 이 시장에 들어오려면 자신들이 기준에 맞춰 바꾸면 된다"고 말했다. 이어 "글로벌 사업자가 기존 기준에 맞추지 않았다는 이유로 오히려 기준을 이들에게 유리하게 바꾸는 것은 맞지 않다"고 지적했다. 또 다른 실무자는 "국정원 개정 방향대로라면 상당 부분 인프라를 이동하고 아키텍처를 새로 설계해야 하기에 추가적인 비용과 작업이 발생할 수 있다"고 설명했다. 해외서 장애 나면 누가 책임지나…정부 '통제력'도 쟁점 컨트롤플레인이 해외에 위치할 경우 장애나 보안사고 발생 시 국내 정부가 지금과 같은 수준으로 원인을 조사하고 책임을 물을 수 있는지도 쟁점이다. 컨트롤플레인은 서버 생성·배포뿐 아니라 계정과 권한, 네트워크 등 클라우드 서비스 전반을 관리하는 영역인 만큼 장애 원인이 해외 시스템에 있을 경우 국내 기관의 접근과 조사에 제약이 생길 수 있다는 지적이다. C사 관계자는 "글로벌 CSP에서 장애가 발생하고 원인이 해외 컨트롤플레인에 있다면 국내에서 바로 소명하거나 조사하기 어려운 상황이 발생할 수 있다"며 "과기정통부나 국정원이 국내 CSP를 대상으로 해왔던 수준의 조사와 책임 확인이 해외 사업자에도 가능한지 따져봐야 한다"고 강조했다. 공공기관의 정보가 컨트롤플레인을 통해 어느 범위까지 해외에서 관리될 수 있는지도 명확히 해야 한다는 의견이 나온다. 컨트롤플레인에는 단순한 서버 제어 기능뿐 아니라 이용 기관의 인프라 구성과 계정, 운영정보 등이 포함될 수 있으며 서비스형플랫폼(PaaS)이나 서비스형소프트웨어(SaaS)까지 범위를 넓히면 관리되는 정보가 더욱 복잡해질 수 있어서다. 다만 업계는 데이터플레인과 컨트롤플레인을 구분하거나 컨트롤플레인을 논리적으로 분리하는 기술 자체를 보안상 문제로 보는 것은 아니다. 논리적 분리에도 충분한 보안조치를 적용할 수 있지만 이를 해외 운영까지 확대할 경우 정부가 필요한 관리·통제권을 확보할 수 있는지 별도로 검토해야 한다는 입장이다. GPU·AI까지 영향…"세부 기준 산업계와 함께 만들어야" 인공지능(AI) 인프라에 적용할 보안 기준도 추가 과제로 꼽힌다. 데이터플레인에는 서버와 스토리지뿐 아니라 그래픽처리장치(GPU) 기반 AI 인프라도 포함될 수 있는 만큼 공공과 민간 자원을 어느 수준까지 분리할지, 마켓플레이스와 외부 응용프로그램인터페이스(API), SaaS 등은 어느 영역에 포함할지 구체적인 기준이 필요하다는 지적이다. 국내 CSP들은 제도 개편 자체를 일률적으로 반대하기보다 세부 가이드라인을 마련하는 과정에서 산업계와 충분히 협의해야 한다고 요구하고 있다. 기존 CSAP 체계에 맞춰 구축한 인프라와 인증을 최대한 인정하고 새롭게 변경되는 부분을 중심으로 검증하는 등 단계적인 전환 방안도 필요하다는 입장이다. 업계 관계자는 "외산 사업자도 요건을 준수하면 국내 공공시장에 진입할 수 있다"며 "중요한 것은 국내 기업과 마찬가지로 정부가 필요로 하는 통제력을 확보할 수 있느냐다"라고 짚었다. 이어 "제도가 변경된다면 구체적인 세부 기준을 국내 기업들과 함께 만들고 보완점을 찾아갈 수 있도록 해야 한다"고 덧붙였다.

2026.09.07 15:11한정호 기자

국정원 "위성정보, 더 이상 전문가 영역 아냐"

국가정보원과 우주항공청은 2일부터 3일까지 대전컨벤션센터(제1전시장)에서 '위성활용 콘퍼런스 2026'을 공동으로 개최한다. 올해가 5회째다. 위성활용 콘퍼런스는 위성정보와 우주기술 활용이 점차 확대됨에 따라, 국내 산학연 및 정부기관간 협력 생태계를 구축하고 시너지 효과를 발휘하기 위해 지난 2022년부터 매년 개최하고 있다. 올해는 'New Space, New Insight – 위성정보로 만드는 새로운 통찰'이란 주제로 국내외 위성 활용 기업과 대학, 연구소, 정부 관계자 등 1300여명이 참여한다. 한국항공우주연구원이 행사를 주관한다. 1일차는 네이버랩스, Airbus D&S, Planet Labs, ICEYE 임원의 기조연설을 시작으로 △Vantor·텔레픽스 등 기업 세션 △차세대 중형위성 활용 △ 위성기반 재난재해 모니터링 세션을 운영한다. 2일차에는 에스아이에이·메이사·AWS 등 국내외 기업 발표와 함께, 경기도·제주도 등 지자체의 위성 활용 및 국내 기업·연구소 등의 초소형 위성 활용 사례를 공유하는 세션이 진행된다. 이 외에도 행사 기간 동안 국내외 위성 활용 관련 30여개 기업이 전시 부스를 운영하면서 참석자들과 소통할 계획이다. 김창섭 국정원 3차장은 “위성정보는 더 이상 전문가만의 영역이 아니라 안보, 재난 관리, 산업 혁신을 뒷받침하는 국가적 인프라”라며 “우주안보 선도기관으로서 위성정보 활용 촉진을 위해 산학연과 긴밀히 소통하고 협력하겠다”고 밝혔다. 오태석 우주항공청장은 “위성이 보내오는 방대한 데이터 활용이 우주경제 핵심으로 떠오르고 있다”며 “위성정보와 AI를 융합하는 연구개발(R&D) 투자를 더욱 확대하고 한국형 저궤도 통신망을 구축하여 통신 주권을 넘어 위성산업 생태계 확장에도 적극 나서겠다”고 말했다. 한편 '위성활용 콘퍼런스 2026'은 온라인 사전 신청 및 현장 등록을 통해 참여할 수 있다. 구체적인 행사 내용은 공식 홈페이지에서 확인할 수 있다.

2026.09.01 21:19방은주 기자

문 열린 외산 클라우드, 발 묶인 공공시장…보안 개편 영향은

공공기관의 민간 클라우드 활용이 확대되면서 디지털서비스 이용지원시스템에 등록된 외산 인프라서비스(IaaS)도 빠르게 늘고 있다. 정부가 공공 클라우드 보안 체계를 기존 클라우드보안인증(CSAP) 중심에서 국가정보원 단일 검증 체계로 개편하기로 하면서, 외국계 클라우드 기업들의 공공시장 확대 기대와 시장 관망론이 동시에 커지는 분위기다. 14일 디지털서비스 이용지원시스템에 따르면 현재 아마존웹서비스(AWS), 마이크로소프트(MS), 구글클라우드 기반 IaaS 서비스가 다수 등록돼 있다. 디지털서비스 이용지원시스템은 국가기관과 공공기관이 민간 클라우드와 인공지능(AI), 서비스형 소프트웨어(SaaS) 등을 신속하게 도입할 수 있도록 지원하는 전문계약 제도다. 현재 AWS 기반 IaaS 서비스는 메가존클라우드와 가비아, 디딤365, 엔디에스 등을 포함해 6개가 등록돼 있다. MS 애저 기반 서비스는 클루커스와 에쓰핀테크놀로지 등 4개, 구글클라우드 기반 서비스는 LG CNS와 베스핀글로벌, 클루커스 등 4개가 등록된 상태다. 공공 클라우드 시장은 그동안 CSAP 인증 '중' 등급을 확보한 네이버클라우드와 NHN클라우드, KT클라우드 등 국내 사업자가 주도해 왔다. 지난해에는 구글클라우드와 MS에 이어 AWS까지 CSAP '하' 등급을 획득하면서 글로벌 빅3 모두 공공시장 진입 기반을 마련했지만, 제한적인 범위에서만 사업에 참여해왔다. 이 같은 흐름 속에서 정부는 지난 4월 공공 클라우드 보안 체계 개편안을 발표했다. 과학기술정보통신부와 국정원은 기존 CSAP 인증과 국정원 보안 검토로 이원화됐던 구조를 국정원 중심 단일 검증 체계로 통합하기로 했다. 정부는 기업들이 겪어온 중복 인증 부담을 줄이고 공공 클라우드 도입을 활성화하겠다는 입장이다. 올해 관련 가이드라인 개정을 거쳐 1년 유예기간을 둔 뒤 2027년 하반기부터 새 체계를 본격 적용할 계획이다. 업계에선 이번 개편이 장기적으로는 외국계 사업자의 공공시장 진입 확대에 긍정적으로 작용할 수 있다고 보고 있다. 미국 무역대표부(USTR)가 지속적으로 한국의 클라우드 규제 완화를 요구해 온 데다, 글로벌 사업자 입장에서도 이중 인증 부담이 줄어들 가능성이 있어서다. 다만 당장 시장이 확대될 것으로 단정하기는 어렵다는 분석도 적지 않다. 국정원이 적용할 세부 검증 기준이 아직 공개되지 않았고 국가망보안체계(N2SF), 행정안전부 정보시스템 등급제 등 다른 정책과의 정합성도 명확하지 않기 때문이다. 특히 공공기관들이 제도 변화에 따른 불확실성을 이유로 클라우드 전환 시점을 늦출 가능성도 제기된다. 현재 추진하는 사업이 향후 변경될 보안 기준과 충돌할 수 있다는 우려도 나온다. 클라우드 업계에선 보안 체계 개편이 오히려 단기적으로는 시장을 위축시킬 수 있다는 지적도 제기된다. 공공기관 특성상 새로운 기준이 확정되기 전까지 의사결정을 보류하는 경향이 강해질 수 있다는 이유에서다. 일각에선 장비 교체 시기가 도래한 기관들이 클라우드 전환 대신 기존 전산실 운영을 연장하는 선택을 할 가능성도 거론된다. 해외 클라우드 업계 관계자는 "보안 인증 체계 개편 방향 자체는 긍정적으로 평가하고 있지만 실제 영향은 향후 공개될 세부 기준에 달려 있다"며 "기업들이 예측 가능한 환경에서 사업을 준비할 수 있도록 검증 기준과 적용 방안이 조속히 마련될 필요가 있다"고 말했다.

2026.06.14 11:07한정호 기자

국정원, 망분리→N2SF '대체' 내달 시행…새 지침 발표

국가정보원이 오는 5월부터 새로운 '국가 사이버보안 기본 지침'을 시행한다. 현 국가정보보안 기본 지침을 개정한 것으로, 급변하는 정보기술(IT) 환경을 반영했다. 지침에는 국가 망보안 체계(N2SF) 명문화, 보안 인력 확대 의무화, 강제 설치 보안 소프트웨어 최소화 등의 내용이 담겼다. 국정원 사이버 정책 담당관은 지난 17일 서울 강남구 코엑스에서 개최한 '제32회 보통신망 정보보호 컨퍼런스(NetSec-KR 2026)'에서 이같은 내용의 지침 개정 계획을 발표했다. 국정원은 이미 초안을 각급 기관에 공문으로 보내 의견을 수렴 중이며, 이르면 5월 초부터 이를 시행할 예정이다. 먼저 국정원은 N2SF 시행에 따라 근거를 갖고 공공기관이 업무를 추진할 수 있도록 세부 조항을 신설했다. 국가 사이버 보안 기본 지침 제3장 1절 내용이다. 기존에는 공적 기관의 경우 업무망과 인터넷 망을 분리해야 한다는 망분리 조항이 있었으나 이 내용이 삭제, N2SF 내용으로 대체됐다. N2SF는 공공기관 데이터를 중요도에 따라 보안 통제를 차등적으로 적용하는 제도다. 데이터를 기밀(C), 민감(S), 공개(O) 등 3가지로 분류해 각기 다른 보안 통제 항목을 적용한다. 기존 망분리 제도를 완화하면서도 클라우드나 인공지능(AI) 등 신기술을 공공부문에서도 적용할 수 있도록 국정원 주도로 지난 9월 가이드라인이 배포됐다. 아울러 기존 정보보안 담당 인력 10% 이상 확보, 정보화 예산 대비 15% 이상 보안 예산 운영 '권고'에서 해당 사항을 '의무화'하는 방향으로 지침을 개편할 예정이다. 각급 기관에서 최대한 보안 예산을 집행할 수 있도록 제도화한 것이라는 게 국정원의 설명이다. 또한 명확한 인증 체계를 사용할 수 있도록 원격 근무자 식별 인증을 위한 생체 기반 인증 등 서로 다른 인증 방식을 다중 적용할 것을 명시했다. 다중 속성 인증(MFA) 도입 활성화를 통해 원격 근무 등 사용자 인증이 필요한 상황에서 보다 강력한 인증 체계를 활용할 것을 명시했다. 공인인증서 패스워드 입력을 위해 강제로 설치해야 하는 보안 소프트웨어도 최근 취약점으로 작용하고 있는 만큼 이 부분을 최소화하기 위한 내용도 지침에 포함됐다. 각급기관과 금융권을 시작으로 대민 서비스에서도 강제 설치 보안 소프트웨어를 점진적으로 최소화해 나갈 예정이다. 이 외에도 AI 시스템 구축과 민간 클라우드 도입에 관한 보안 대책 신설, 암호 자재 장비 운영 근거 마련, 단순 사업자 변경 및 임대 기한 종료 등의 경우 보안성 검토 생략 등의 사항을 지침에 담았다. 국정원 사이버 정책 담당관은 "AI 환경이 급변하면서 규제가 기술 대비 지체돼서 반영되면서 공공 보안 대책 마련이 지연되며 대응이 늦어지는 점을 인지하고, 심의를 거쳐 개정안을 마련했다"며 "향후 혹은 매년 필요한 사항이나 급히 반영해야 할 사항이 생기면 지속적인 개정을 통해 새로운 보안 위협에도 대응할 수 있도록 할 것"이라고 밝혔다.

2026.04.20 15:56김기찬 기자

[공공 클라우드 격변 ㊤] 보안인증 통합에도 '혼선'…시장 위축 우려 커진다

공공 클라우드 보안 체계가 대대적인 개편을 앞두면서 시장 전반에 긴장감이 높아지고 있다. 이중 인증 구조를 해소하고 진입 문턱을 낮추겠다는 정부 취지와 달리, 세부 기준 불확실성과 규제 간 충돌 가능성이 맞물리며 공공 클라우드 전환 속도에 변수로 작용할 수 있다는 분석이 나온다. 과학기술정보통신부와 국가정보원은 20일 공공 클라우드 시장 진입 시 적용되던 이중 보안 인증 절차를 국정원 단일 검증 체계로 일원화하는 내용의 정책 개편안을 발표했다. 업계에선 이번 제도 개편이 공공 클라우드 시장 진입 장벽을 낮추는 긍정적 신호인 동시에, 정책 불확실성으로 인해 오히려 시장 위축을 초래할 수 있다는 우려가 동시에 제기되고 있다. 특히 공공기관의 클라우드 전환 시점과 사업 발주 일정에도 영향을 미칠 수 있다는 관측이 나온다. 이중 규제 걷어내고 단일 검증으로…"공공 진입 문턱 낮춘다" 이번 개편의 핵심은 과기정통부 클라우드보안인증(CSAP)과 국정원 보안 검증으로 나뉘어 있던 이중 구조를 하나로 통합하는 데 있다. 그동안 공공 클라우드 시장에 진입하려는 기업은 CSAP 인증을 취득한 이후에도 별도의 국정원 보안 절차를 거쳐야 했다. 정부는 이러한 구조가 기업에 불필요한 비용과 시간을 초래하는 중복 규제로 작용해왔다고 보고 이를 단일 체계로 통합하기로 했다. 향후에는 국정원 기준을 중심으로 한 번의 검증만으로 공공 시장 진입이 가능해질 전망이다. 검증 항목 역시 클라우드 특성에 맞춰 재설계된다. 기존에는 관리적·물리적·기술적 요소를 포함한 광범위한 보안 항목이 요구됐으나, 앞으로는 공공 서비스 제공에 필요한 핵심 보안 요건 중심으로 축소될 예정이다. 민간 영역에선 CSAP가 정보보호 관리체계(ISMS)로 통합 운영된다. 공공과 민간 보안 체계를 분리해 각각 목적에 맞는 인증 체계를 구축하겠다는 전략이다. 기존 인증 기업 보호를 위한 조치도 포함됐다. 현재 CSAP 인증을 보유한 기업은 유효기간 동안 기존 인증 효력을 그대로 인정받으며 제도 전환 과정에서 발생할 수 있는 혼란을 최소화한다는 방침이다. 정부는 상반기 중 관련 보안 가이드라인 개정을 예고하고 1년 유예기간을 거쳐 2027년 하반기부터 본격 시행할 계획이다. 이 기간 동안 국정원은 세부 검증 기준과 운영 지침, 해설서를 마련하고 산업계 의견 수렴을 병행한다. 또 산학연 전문가로 구성된 '민간 검증심의위원회'를 통해 검증 결과의 공정성과 객관성을 확보하고 기존 CSAP 평가기관도 활용해 제도 연속성을 유지한다는 방침이다. 류제명 과기정통부 2차관은 "국정원과 협력해 부처 간 칸막이를 과감히 허물었으며 이를 통해 우리 기업들이 보안 문턱을 쉽고 빠르게 넘을 수 있도록 지원하겠다"며 "특히 기존 기업들의 투자가 헛되지 않도록 제도 전환 기간을 부여해 산업 생태계의 안정적 성장을 돕겠다"고 말했다. 김창섭 국정원 3차장은 "이번 정책으로 그간 이중규제로 불편을 겪어온 기업들의 애로사항을 해결하되 공공용 클라우드의 보안 수준을 높이는 데 주안점을 뒀다"며 "기업들의 부담을 완화하는 방향으로 안착할 수 있도록 업계와 지속 소통할 것"이라고 밝혔다. "규제 줄였지만 더 복잡"…부처 엇박자에 현장 혼선 지속 업계에선 이번 개편이 규제 완화보다 시장 불확실성을 키우는 요인으로 작용할 수 있다는 우려가 제기된다. 아직 세부 기준이 마련되지 않은 상황에서 제도 방향이 선제적으로 제시되면서 공공기관과 사업자 모두 사업 추진을 늦출 가능성이 높다는 분석이다. 보안인증 제도 변경 이후 재검토 부담을 피하기 위해 클라우드 전환·도입 시점을 늦추는 사례가 늘어날 수 있다는 관측이 나온다. 특히 공공기관은 시스템 교체 주기에 맞춰 차세대 및 클라우드 전환 여부를 결정하는데, 일반적으로 장비 내구연한이 5년 이상인 점을 고려하면 현재 전환을 미루는 경우 향후 수년간 공공 클라우드 시장이 정체될 가능성도 제기된다. 클라우드 업계 관계자는 "장기적인 관점에서 제도 통합 자체는 긍정적이지만 현재처럼 세부 기준이 없는 상태에선 공공기관이 의사결정을 미루는 경향이 강해질 수 있다"며 "결과적으로 단기 시장은 오히려 위축될 가능성이 크다"고 말했다. 여기에 공공 정보시스템을 관장하는 행정안전부와의 지속적인 정책 엇박자도 주요 변수로 지목된다. 행안부는 최근 전국 1만 6000여 개 공공 정보시스템을 대상으로 '국민 영향도'를 중심으로 등급을 전면 재분류하는 방안을 발표했다. 이는 지난해 국가정보자원관리원 화재로 일부 행정 시스템이 중단되면서 복구 우선순위 체계의 한계가 드러난 데 따른 후속 조치다. 새로운 등급 체계는 국가 핵심(A1)부터 일반(A4)까지 4단계로 구분되며 등급에 따라 재해복구 목표 시간도 차등 적용된다. 핵심 시스템은 실시간 수준의 복구 체계를 요구하는 등 안정성과 연속성을 강화하는 방향으로 설계됐다. 시스템 통합(SI) 및 클라우드 사업자들은 변화되는 등급제에 맞춰 공공 사업을 준비해야 하는 상황이다. 이같은 행안부 정보시스템 등급제, 이번 과기정통부·국정원 통합 인증, 다음 달 시행되는 국가망보안체계(N2SF)가 서로 다른 기준으로 설계돼 사업자 입장에선 정책 정합성을 확보하기 어렵다는 지적이 나온다. 또 공공기관들도 어떤 기준을 우선 적용해야 하는지 판단하기 어려운 상황이 반복되고 있는 실정이다. 이는 정부가 추진 중인 공공 클라우드 전환 정책과도 충돌할 가능성이 제기된다. 국가인공지능전략위원회는 지난 2차 전체회의에서 2030년까지 1만 5000여 개 공공 정보시스템을 대상으로 민간 클라우드 활용을 확대하고 데이터 등급에 따라 하이브리드 인프라로 전환하는 방안을 의결한 바 있다. 과기정통부 역시 과학기술관계장관회의를 통해 공공 정보시스템의 클라우드 네이티브 전환을 공식화하고 신규 사업 추진 시 민간 클라우드 적용 여부를 의무적으로 검토하도록 하는 등 전면 전환 로드맵을 제시한 상태다. 이 과정에서 공공 정보시스템을 총괄하는 행안부를 비롯한 관계 부처에도 민간 클라우드 전환 확대를 위한 협조가 요구되고 있지만, 보안 인증 체계가 개편되는 상황에서 구체적인 적용 기준이 정리되지 않으면서 정책 간 유기적 결합이 어려운 상황이다. 실제 전략위와 과기정통부 로드맵은 기존 CSAP 인증 체계를 기반으로 설계된 반면, 현재 인증 구조는 국정원 중심으로 재편되는 과정이기에 실제 적용 기준에 대한 혼선이 불가피할 전망이다. 특히 N2SF 기반의 데이터 등급 체계까지 결합되면 클라우드 관련 보안인증 통합이 오히려 현장에 추가적인 부담을 키울 수 있다는 우려가 나온다. 업계 관계자는 "공공 클라우드 정책이 인증 체계 개편과 AI 인프라 전략, 부처별 규제까지 맞물린 복합 이슈로 확대되고 있다"며 "정책 간 정합성을 확보하지 못하면 정부 로드맵과 실제 시장 흐름이 엇갈릴 수 있다"고 밝혔다. 이어 "산업계 의견을 충분히 반영하고 구체적인 기준을 조속히 마련하길 바란다"고 덧붙였다.

2026.04.20 14:23한정호 기자

이글루, 하이브리드 XDR 플랫폼 '스파이더 이엑스디' GS 인증 획득

인공지능(AI) 기반 보안 운영·분석 플랫폼 기업 이글루코퍼레이션(대표 이득춘)은 하이브리드 확장형 탐지·대응(Hybrid XDR) 플랫폼 '스파이더 이엑스디(SPiDER ExD)'가 GS(Good Software) 인증 1등급과 국가정보원 보안기능확인서를 동시에 획득했다고 27일 밝혔다. 최근 조달청 '우수조달물품' 공식 지정에 이은 이번 성과로, 이글루코퍼레이션은 제품의 신뢰성과 경쟁력을 국가 공인 기관으로부터 다시 한번 인정받게 됐다. SPiDER ExD는 이글루코퍼레이션의 자율형 보안운영센터(Autonomous SOC) 구현을 위한 핵심 솔루션이다. 온프레미스와 클라우드를 아우르는 하이브리드 환경에서 사용자·계정·자산에 대한 가시성을 제공하고, 통합 사용자 인터페이스(UI) 구조에 기반한 일원화된 위협 탐지와 분석, 자동화 대응을 수행한다. 이번 인증 획득은 SPiDER ExD 플랫폼의 핵심 요소인 하이브리드 환경 가시성 확보와 보안 운영·위협 대응 자동화(SOAR) 연동에 기반한 자동 대응의 안정성과 우수성을 검증받은 결과다. 이글루코퍼레이션은 이번 인증 획득을 계기로 국가 및 공공 기관의 국가 망 보안체계(N2SF) 구축 지원에도 속도를 낸다. 현재 본사 내에 공공 클라우드와 차세대 인프라 환경에 부합하는 N2SF 체계를 체험할 수 있는 '실증형 데모룸'을 구축 중이며, 개정된 사이버보안 실태 평가지표에 최적화된 N2SF 핵심 요건 점검 시스템도 선보일 계획이다. 더불어 제로 트러스트 6대 핵심 요소(Pillar)를 아우르는 주요 기업들과의 협업을 통해, 연동 범위도 지속적으로 확대할 방침이다. 이득춘 이글루코퍼레이션 대표는 "SPiDER ExD의 이번 인증 획득은 이글루코퍼레이션의 차세대 기술력이 국가 보안 기준을 완벽히 충족했음을 의미한다"며 "검증된 원천기술을 바탕으로, 공공 및 기업 고객들이 안전하고 지능적인 자율형 보안운영센터를 구축할 수 있도록 전폭적으로 지원하겠다"고 밝혔다.

2026.03.27 21:32김기찬 기자

쿠팡 "국정원이 중국서 용의자 만나 노트북 회수 요구"

이재걸 쿠팡 법무담당 부사장이 최근 쿠팡 개인정보 유출 사건 관련 국가정보원 측에서 용의자에게 연락할 시점과 방법을 알려줬다고 주장했다. 31일 노종면 더불어민주당 의원은 국회 과학기술정보방송통신위원회와 정무위원회 등 6개 상임위원회가 참여한 연석 청문회에서 “쿠팡 내부에서 국정원을 접촉한 인원이 복수라고 들었다”며 “국정원 직원은 몇 명이었느냐”고 물었다. 이에 이 부사장은 “제가 아는 범위에서는 3명”이라고 답했다. 이어 노 의원이 “공문도 받았다고 했는데 하나냐, 복수냐”고 묻자 이 부사장은 “공문은 1개였고, 12월 2일 전에 받았다”고 설명했다. 노 의원은 국정원의 요구 성격을 집중적으로 따져 물었다. 그는 “용의자를 만나달라는 지시였느냐, 제안이었느냐, 아니면 소재 파악 수준이었느냐”고 질문했고, 이 부사장은 “국정원이 용의자의 위치를 계속 물어봤고, 연락을 취하라는 요청도 세 번 이상 있었다”고 밝혔다. 연락 시점과 방법, 전달할 메시지까지 국정원이 구체적으로 설명했다는 점도 언급했다. 중국 현지에서의 접촉과 기기 수거 과정에 대한 질의도 나왔다. 이 부사장은 “국정원이 직접 용의자를 만날 수 없으니 쿠팡 직원이 반드시 중국에 동행해 용의자를 만나 기기를 받아와야 한다고 요구했다”고 말했다. 노 의원이 “노트북을 수거하라는 요구도 국정원이 먼저 한 것이냐”고 묻자, 이 부사장은 “그렇다”고 답했다. 용의자가 노트북을 강에 던졌다고 진술한 이후의 대응을 두고도 공방이 벌어졌다. 이 부사장은 “용의자가 노트북을 강에 던졌다고 설명해 이를 국정원에 즉시 공유했다”며 “국정원에서는 강에 들어가 수거를 시도해야 한다고 말했다”고 밝혔다. 다만 쿠팡 측은 중국 현지에서의 법적 문제를 우려해 망설였다고 설명했다. 포렌식과 외부 분석 기관 선정 과정에서도 국정원과 협의가 있었다는 주장도 나왔다. 이 부사장은 “포렌식 이미지 생성에 대해 국정원이 허락한 것으로 이해했고, 회수된 기기를 어느 외부 기관이 분석하는 것이 적절한지에 대해서도 논의했다”고 말했다. 노 의원은 쿠팡이 정부 조사와 별도로 단독 발표에 나선 배경도 문제 삼았다. 그는 “국정원과의 협조나 지시가 있었던 사안인데 왜 쿠팡이 먼저 발표했느냐”며 “수사기관의 결과가 나오기 전 사건 당사자가 독자적으로 발표하면 오히려 신뢰를 떨어뜨릴 수 있다”고 지적했다. 이에 대해 이 부사장은 발표는 국정원의 지시가 아닌 “자체 판단”이었다고 선을 그었다. 그는 “경찰과 민관 합동조사단, 개인정보보호위원회에 이미 동일한 내용을 설명했고, 고객들이 정보가 여전히 유출돼 있다고 오해해 2차 피싱 피해를 입을 수 있다는 우려가 컸다”며 “외부에 남아 있는 원본은 회수됐고 나머지는 삭제됐다는 점을 신속히 알릴 필요가 있다고 판단했다”고 설명했다. 그러나 노 의원은 “합동조사단과 수사기관이 조사 중인 사안에서 당사자가 '우리는 이렇게 조사했다'고 발표하는 것은 부적절하다”며 “정부 조사를 존중한다면서도 사실상 결과를 선행 공개한 것 아니냐”고 비판했다.

2025.12.31 19:35안희정 기자

국정원 개입 두고 이틀째 공방...쿠팡 "용의자 접촉하라 지시한 것으로 이해"

쿠팡 개인정보 유출 사건과 관련해 국회 청문회에서 국가정보원의 개입 범위를 둘러싼 공방이 이틀째 이어졌다. 최민희 국회 과학기술정보방송통신위원장은 국정원이 쿠팡에 용의자 접촉과 포렌식 진행을 직접 지시했는지를 집중 추궁했고, 쿠팡 측은 관련 요청을 “지시로 이해했다”는 취지로 답변했다. 최 위원장은 31일 열린 과방위와 정무위원회 등 6개 상임위원회가 참여한 연석 청문회에서 이재걸 쿠팡 법무담당 부사장에게 “국정원이 쿠팡에게 용의자를 접촉하라고 일방적으로 지시했느냐”고 여러 차례 따져 물었다. 이에 이 부사장은 “12월 2일 국정원으로부터 처음 공문을 받았고, 국가안보 사안이라 협조해야 할 법적 의무가 있다는 설명을 들었다”고 말했다. 이 부사장은 이어 “12월 초 국정원 측에서 용의자에게 연락을 해보는 게 좋을 것 같다는 요청을 받았다”며 “처음에는 중국 현지 직원 접촉 방안도 제안받았으나 현실적으로 어렵다고 설명했고, 이후 한국에 있는 직원이 연락하는 방안으로 논의가 이어졌다”고 밝혔다. 최 위원장은 이 같은 설명에 대해 “국정원이 먼저 일방적으로 용의자를 접촉하라고 지시한 것이 맞느냐”고 재차 압박했고 “국정원이 일방적으로 용의자 접촉을 지시했다는 점을 인정한 것”이라고 정리했다. 포렌식 지시 여부에 대한 공방도 이어졌다. 최 위원장은 “국정원이 회수된 기기에 대해 포렌식을 하라고 지시했느냐”고 반복해서 물었지만, 이 부사장은 “국정원에 어떻게 처리하는 것이 좋을지 문의했고, 회수한 뒤에는 알아서 해도 된다는 취지의 답변을 받았다”고 설명했다. 최 위원장은 “국정원을 끌어들여 프레임을 전환하려는 시도를 용납할 수 없다”며 “어제 로저스 대표 발언의 사실관계를 하나하나 검증하고 있다”고 강조했다. 이어 “잘못한 것은 쿠팡이며, 협조는 당연한 문제”라고도 꼬집었다.

2025.12.31 14:11안희정 기자

쿠팡 "국정원 지시로 조사" VS 국정원 "위증죄 고발 요청"

정부 지시에 따라 대규모 개인정보 유출 사건을 조사했다는 쿠팡 주장에 유관 기관으로 지목된 국가정보원이 “명백한 허위사실”이라며 회사를 위증죄로 고발해달라고 국회에 요청했다. 국정원은 30일 배포한 보도자료에서 “고발권을 가지고 있는 국회 쿠팡 청문회가 (해롤드 로저스) 쿠팡 대표를 '국회에서의 증언·감정 등에 관한 법률' 제 14조 제1항에 따른 위증제로 고발해 달라는 요청을 했다”고 말했다. 이어 “쿠팡 대표의 허위발언이 국가기관의 신뢰를 저하시키는 중대한 사안임을 엄중히 경고한다”고 덧붙였다. 이날 국정원은 국회에서 열린 '쿠팡 침해사고 및 개인정보 유출, 불공정 거래, 노동환경 실태 파악과 재발 방지 대책 마련을 위한 청문회'에 출석한 로저스 대표 발언을 반박했다. 국정원 지시·명령에 따라 사건을 조사했다는 발언에 대해서는 “전혀 사실이 아니”라고 전면 부인했다. 또 “국정원은 자료 요청 외 쿠팡에 어떠한 지시·명령·허가를 한 사실이 없으며 그럴 위치에 있지도 않다”고 부연했다. 개인정보 유출 행위자와 연락하도록 지시했다는 주장에 관해서는 “국정원은 오히려 쿠팡의 유출자 접촉 관련 문의에 대해 '최종 판단은 쿠팡이 하는 것이 맞다'고 수 차례 강조했다”고 반박했다. 아울러 '정부 기관 지시에 하드 드라이브에서 포렌식 이미지를 채취했다'는 언급을 두고는 국정원이 쿠팡과 접촉한 지난 17일 이전인 15일 이미 회사가 이미지 사본을 복제한 상태였다고 밝혔다. 뿐만 아니라 쿠팡과 접촉하기 전까지 이미지가 복제됐다는 사실을 알지 못했다고 국정원은 설명했다. 국정원은 정부 기관이 복사본을 갖고, 원본은 경찰에 전달됐으며, 쿠팡이 복사본을 보유할 수 있도록 정부 기관이 별도 복사본 제작을 허용했다는 로저스 대표의 주장도 사실이 아니라고 부인했다. 그러나 국정원은 지시·명령이 전혀 사실이 아니라면서도 유출자 접촉이나 하드 드라이브 포렌식 이미지 확보 등에 대해 쿠팡에 어떤 견해나 조언을 제시했는지는 구체적으로 언급하지 않았다. 앞서 로저스 쿠팡 대표는 쿠팡 연석 청문회 현장에서 최근 대규모 개인정보 유출 조사 결과 발표를 두고 '셀프 조사' 논란을 전면 부인하면서 정부 기관과 협력한 것이라고 주장했다. 로저스 대표는 “(저희는) 피의자와 연락하는 것을 원치 않았지만, 여러 차례에 걸쳐 (국정원에서) 피의자와 연락하기를 요청했다”고 했다. 그러면서 “(국정원은) 저희가 협력해야 한다고 말했고, 한국법에 따라 사실 협조 요청은 구속력이 있고 지시에 따라야 한다고 이해했다”며 “지시명령이었고, 중국에서 (피의자를) 만났다”고 답변했다.

2025.12.30 22:08박서린 기자

늘어나는 보이스피싱에…범죄 예방 조치도 대폭 증가

사이버 범죄가 창궐하면서 통신제한 협조를 비롯한 예방 조치도 크게 늘어난 것으로 조사됐다. 과학기술정보통신부는 107개 전기통신사업자(기간 통신 80개사, 부가 통신 27개사)가 제출한 자료를 분석한 결과 올해 상반기 ▲통신이용자정보 ▲통신사실확인자료 ▲통신제한조치 협조 건수가 지난 해 보다 크게 늘어난 것으로 집계됐다고 26일 밝혔다. '통신이용자정보'는 이용자 성명, 주민등록번호, 주소 등 서비스 이용자의 기본 인적 사항이다. 수사 기관 등이 보이스피싱이나 납치 피해자 확인 같은 신속한 범죄수사를 위해 전기통신사업법(제83조)에 따라 공문으로 요청해 전기통신사업자로부터 제공받는 정보다. 올해 상반기 검찰, 경찰, 국정원, 기타 기관 등에 제공된 통신이용자정보 건수는 전화번호 수 기준으로 14만 4천779건이다. 지난해 같은 기간 대비 10.6% 증가했다. '통신사실확인자료'는 상대방 전화번호, 통화 일시 및 통화 시간 등 통화 사실과 인터넷 로그기록, 접속지 자료(IP Address) 및 발신기지국 위치추적자료 등이다. 상반기 검찰, 경찰, 국정원, 기타 기관 등에 제공된 통신사실확인자료 건수는 전화번호 수 기준으로 1만 5천180건으로 지난해 같은 기간 보다 5.2% 상승했다. '통신제한조치'는 음성통화내용, 이메일 등이 대상이다. 수사기관 등이 통신비밀보호법이 정한 요건과 절차에 따라 법원 허가를 받아서 실시한다. 통신비밀보호법상에는 공안을 해하는 죄, 폭발물에 관한 죄 등 중범죄에 한해 통신제한조치를 실시할 수 있도록 규정하고 있다. 상반기 국정원 등에 의해 실시된 통신제한조치 건수는 전화번호 수 기준으로 지난해 같은 기간 대비 512건(9.7%) 늘어났다.

2025.12.26 09:46홍지후 기자

'민간 클라우드 전환' 못 박은 AI 행동계획…공공 현장 안착할까

정부가 발표한 '대한민국 인공지능(AI) 행동계획(안)'에 공공부문 정보화 사업의 민간 클라우드 전환을 사실상 의무화하는 방침이 담기면서 정책 실현 가능성과 시장 파급 효과를 둘러싼 논의가 본격화되고 있다. 선언적 구호를 넘어 실제 제도와 사업으로 이어질 수 있을지 클라우드 업계의 시선이 쏠린다. 22일 업계에 따르면 대통령 직속 국가AI전략위원회는 최근 공개한 행동계획안에 공공 정보화 사업을 민간 클라우드 중심으로 전환하겠다는 방향성을 담았다. 특히 공공부문에서 민간 클라우드 이용을 제한해 온 제도 전반을 점검하고 단계적인 전환 계획을 수립하도록 관계 부처에 정책 권고를 내렸다. 이번 행동계획안에는 행정안전부와 과학기술정보통신부, 국가정보원이 공공기관의 민간 클라우드 활용을 저해하는 법·제도를 모두 정리해 목록화하고 이를 개선하는 방안을 마련하라는 정책 권고가 포함됐다. 단순한 제도 개선 검토 수준을 넘어 민간 클라우드 이용을 가로막아 온 구조적 요인을 명확히 드러내겠다는 의도로 해석된다. 특히 행안부에는 기존 공공 정보화 사업을 민간 클라우드로 단계적으로 전환하는 구체적인 계획을 내년 2분기까지 수립하라는 권고가 내려졌다. 향후 신규 정보화 사업 추진 시 민간 클라우드 이용 검토를 의무화하는 방안도 함께 제시됐다. 공공 시스템의 중요도와 보안성을 고려하되, 민간 클라우드 활용을 기본값으로 설정하겠다는 방향이다. 국가AI전략위원회 산하 'AI 인프라 거버넌스·혁신 TF'가 이러한 논의를 주도할 전망이다. 최근 국가정보자원관리원 화재 이후 공공 디지털 인프라의 구조적 한계가 부각된 만큼, 공공 시스템을 민간 역량을 활용해 재설계해야 한다는 문제의식이 정책 전반에 반영된 것으로 풀이된다. 다만 업계에서는 정책 방향과 현행 제도 사이의 간극이 여전히 크다는 지적이 나온다. 공공 클라우드 시장 진입의 핵심 관문인 클라우드 보안인증(CSAP)과 국정원의 보안 절차가 병존하는 구조에서 민간 클라우드 이용을 의무화하겠다는 방침이 실제 사업 현장에서 어떻게 작동할지 불투명하다는 것이다. 특히 행안부·과기정통부·국정원이 각각 다른 기준과 정책 기조를 유지해 온 점은 오랜 문제로 지적돼왔다. 행안부는 민관협력형(PPP) 기반의 구축형 클라우드를, 과기정통부는 민간 퍼블릭 클라우드 확산을 강조해 왔고 국정원은 강력한 보안 중심의 접근을 유지해왔다. 이번 행동계획이 이러한 엇박자를 해소할 수 있을지가 관건이다. 국내 클라우드 서비스 제공업체(CSP)들은 정책 취지 자체에는 대체로 공감하는 분위기다. 공공 AI·디지털 전환이 본격화되기 위해선 온프레미스나 구축형 클라우드 중심의 구조에서 벗어나야 한다는 데 이견은 크지 않다. 서비스형 소프트웨어(SaaS) 기업들 역시 이번 계획을 예의주시하고 있다. 민간 클라우드 활용이 확대될 경우 공공 시장 진입 장벽이 일부 낮아질 수 있지만, 실제로는 보안·계약·책임 구조 등 추가적인 제도 정비 없이는 체감 효과가 제한적일 것이라는 평가도 나온다. 행동계획안은 현재 최종 확정 전 단계로, 다음 달 4일까지 국민과 산업계 의견을 수렴하고 있다. 국가AI전략위원회는 접수된 의견을 바탕으로 관계 부처 협의를 거쳐 최종안을 확정할 방침이다. 업계에서는 이번 의견 수렴 과정이 정책의 실행력을 가늠할 중요한 분기점이 될 것으로 보고 있다. 일각에서는 이번 계획이 선언에 그치지 않기 위해서는 예산과 사업 구조까지 함께 손봐야 한다는 지적도 제기된다. 민간 클라우드 이용을 의무화하더라도 공공기관의 예산 편성 구조와 발주 관행이 그대로라면 실제 전환 속도는 더딜 수밖에 없다는 이유에서다. 또 글로벌 클라우드 사업자와 국내 CSP 간 경쟁 구도에 대한 우려도 함께 나온다. 민간 클라우드 확대 과정에서 보안 기준과 인증 체계가 어떻게 정리되느냐에 따라 공공 시장의 판도가 크게 달라질 수 있어서다. 정책 목표와 산업 보호, 시장 경쟁 간 균형을 어떻게 맞출지가 향후 과제로 남는다. 정부가 이번에 제시한 행동계획안은 공공부문 민간 클라우드 전환을 AI 시대 인프라 전략의 핵심 축으로 끌어올렸다는 점에서는 의미가 있다는 평가가 나온다. 다만 제도 정비와 부처 간 역할 조정, 현장 수용성 확보라는 과제를 동시에 풀어야 하기에 본격적인 실행까지는 적잖은 진통이 예상된다. 클라우드 업계 관계자는 "공공부문 민간 클라우드 전환은 이제 방향성보다 실행이 더 중요한 단계에 와 있다"며 "의무화라는 표현이 실제 제도 개선과 사업 구조 변화로 이어질 수 있을지 지켜볼 필요가 있다"고 말했다.

2025.12.22 14:28한정호 기자

공공 클라우드 보안 주도권 흔들리나…CSAP 재편 논의에 업계 '혼란'

공공 클라우드 시장 진입 요건으로 작용해 온 보안인증 체계가 흔들리면서 업계 전반에 긴장감이 확산되고 있다. 과학기술정보통신부와 국가정보원이 클라우드 보안인증(CSAP)과 국정원 보안적합성 절차 간 관계 재정립을 논의하는 것으로 알려지며 제도 변화 방향을 둘러싼 해석과 이해관계가 엇갈리고 있다. 16일 정부와 클라우드 업계에 따르면 과기정통부와 국정원은 공공 클라우드 서비스 제공 요건에서 CSAP 의무를 조정하는 방안을 두고 협의를 이어가는 것으로 전해졌다. 국정원의 보안적합성 절차와 CSAP 간 중복 문제를 정리하자는 취지로 논의가 진행 중이지만, 구체적인 제도 설계나 적용 시점은 확정되지 않은 상태다. 현재 공공 클라우드 시장에 진입하려는 기업은 과기정통부 주관 CSAP 인증을 획득한 뒤에도 국정원의 별도 보안 절차를 거쳐야 한다. 업계에서는 동일·유사 항목에 대한 이중 검증으로 시간과 비용 부담이 과도하다는 지적이 지속돼 왔다. 다만 제도 개편 논의가 규제 완화나 시장 개방으로 단순 해석되는 것에 대해선 신중론도 적지 않다. CSAP·국정원 보안 절차 조정 논의…"확정된 건 없다" CSAP 조정 논의는 공공 클라우드 진입 과정에서 제기돼 온 이중 규제 문제를 해소하려는 문제의식에서 출발했다. 과기정통부와 국정원은 CSAP와 국정원 보안 절차 간 역할을 정리하는 방향을 놓고 의견을 교환하고 있는 것으로 전해졌다. 과기정통부 관계자는 "CSAP와 국정원 보안 절차 간 중복 문제를 어떻게 정리할지 논의는 진행 중"이라며 "다만 제도 개편 여부나 구체적인 방식이 확정된 단계는 아니다"라고 밝혔다. 관련 고시 개정 여부 역시 향후 협의 결과에 따라 결정될 사안이라는 설명이다. 업계에서는 논의의 방향이 명확히 공유되지 않으면서 혼선이 커지고 있다고 지적한다. 일각에서는 CSAP 없이 국정원 절차만으로 공공 진입이 가능해지는 것 아니냐는 해석이 나오지만, 정부 측은 공식적으로 확정된 안은 없다는 입장을 유지하고 있다. 특히 전문가들은 공공 클라우드 부문에서 국정원 보안 절차를 하나의 개념으로 단순화해 해석하는 것은 부적절하다고 지적한다. 국정원의 '보안적합성 검증'과 '보안성 검토'는 적용 대상과 목적이 다른 별개의 절차로, 이를 CSAP와 동일선상에서 혼용할 경우 제도 취지가 왜곡될 수 있다는 설명이다. 한 클라우드 보안 분야 전문가는 "보안적합성 검증과 보안성 검토는 개념적으로 다르며 이를 마치 하나의 인증처럼 해석해 CSAP를 조정해선 안된다"며 "CSAP를 대체하는 구조로 제도가 개편된다면 기존 인증을 취득한 기업들에 대한 역차별 논란이 불가피하다"고 설명했다. 국내 CSP·SaaS 업계 엇갈린 시선…글로벌 기업 문턱 논란도 양 부처의 제도 논의가 알려지자 업계 내 이해관계도 뚜렷하게 갈리고 있다. 국내 클라우드 서비스 기업(CSP)들은 수년간 막대한 비용을 투입해 CSAP 요건에 맞춘 인프라를 구축해 온 만큼, 제도 변화가 자칫 형평성 문제로 이어질 수 있다는 우려를 내놓고 있다. 한 클라우드 업계 관계자는 "CSAP가 사실상 공공시장 진입의 허들 역할을 해왔는데 제도 구조가 바뀔 경우 기존에 투자한 기업들은 억울할 수밖에 없다"며 "기업들과 충분한 논의 없이 방향이 정해지는 것은 바람직하지 않다"고 말했다. 특히 글로벌 클라우드 사업자의 공공시장 진입 문턱이 낮아질 가능성에 대한 경계도 나온다. CSAP 조정 논의가 과기정통부가 아닌 국정원 중심의 절차로 이동할 경우 기존 CSAP 취득 여부와 별개로 외국계 사업자가 국정원의 보안 인증만으로 공공부문 접근성이 높아질 수 있다는 우려에서다. 반면 서비스형 소프트웨어(SaaS) 업계 일각에서는 공공시장 진입 기회가 확대될 수 있다는 기대도 감지된다. 다수 SaaS 기업이 외산 클라우드 인프라 위에서 서비스를 운영하는 만큼, 제도 장벽이 완화되면 공공 레퍼런스 확보와 사업 확장에 도움이 될 수 있다는 판단이다. 또 CSAP 인증과 사후 평가에 대한 부담을 덜 수도 있다는 시각도 존재한다. 다만 업계 전반에서는 제도 변화 효과를 과대평가해서는 안 된다는 목소리가 우세하다. 이미 지속적으로 CSAP 중·상등급 실증이 지연돼 온 상황에서 인증 체계 조정만으로 공공 클라우드 도입이 단기간에 활성화되기는 어렵다는 지적이다. 더욱이 새로운 보안 체계가 본격화되기 전까지 사업자는 물론 클라우드 도입 수요가 있는 공공기관 역시 혼란을 빚을 수 밖에 없을 것으로 전망된다. 클라우드 업계 관계자는 "CSAP와 국정원 보안 절차를 어떻게 조정하느냐는 단순한 인증 문제가 아니라 공공 클라우드 정책 방향 전반과 맞닿아 있다"며 "최근 국가정보자원관리원 화재 이후 공공 디지털 인프라의 민간 클라우드 이용 활성화가 논의되는 시점에서 제동이 걸릴 것 같아 우려된다"고 말했다. 이어 "정부가 충분한 의견 수렴과 명확한 공공 클라우드 보안 기준을 제시해 시장 혼란을 최소화해야 한다"고 강조했다.

2025.12.16 10:26한정호 기자

KAIST 이번엔 국정원 과제 자료 반출 정황…"잇단 사고 도대체 왜"

KAIST가 이번엔 국정원 과제 자료 반출 정황이 포착돼 검찰이 수사에 나섰다. 직원이 법인카드를 이용한 1천회 상품권깡 사건이 터진지 3주 만이다. 더불어민주당 최민희 국회의원(국회 과학기술정보방송통신위원장, 남양주갑 )이 KAIST로부터 제출받은 자료에 따르면, 인공위성연구소 소속 A연구원은 국정원 과제를 수행하던 중 다량의 연구 자료를 개인 PC에 무단 다운로드하고, 이를 외부 인터넷망에 연결하거나 포맷하려 한 행위가 내부 조사에서 적발됐다. 이 사건은 지난 해 12 월, KAIST 내부에서 “A 연구원이 국정원 과제 관련 자료를 외부로 유출하려 한 정황이 있다 ”는 신고가 접수되며 수면 위로 떠올랐다. KAIST는 이 사실을 올해 1월 우주항공청 및 국가정보원에 보안사고로 공식 보고했고, 곧바로 우주청과 합동조사가 진행됐다. 조사 결과, A 연구원은 보안문서 암호를 임의 해제하고 과제 자료를 개인 PC에 대량으로 저장했다. 또 이 PC를 외부망에 연결하거나 삭제를 시도한 정황도 확인됐다. 이에 따라 KAIST 는 지난 2월 19 일 대전지방검찰청에 수사의뢰했다. 검찰은 의뢰 받은지 7일 만인 27일 공식 수사에 착수했다. 지난 3 월에는 인공위성연구소 등에 대한 압수수색도 진행했다. 최민희 의원은 "국정원 과제와 같은 안보 핵심 연구에서 자료 유출이 시도된 만큼 이유는 물론 유출경로를 철저하게 수사해야 할 것 "이라며 "개인 일탈을 넘어 또 다른 이해관계나 의도가 개입된 것은 아닌지도 철저히 밝혀야 한다"고 말했다. 최 의원은 "단순한 내부 기강 해이 수준을 넘어, 국가정보원이 직접 발주한 안보 핵심 과제의 보안 관리 체계 전반에 심각한 구멍이 뚫렸다는 지적이 나온다"며 "정부와 연구기관은 이번 사태를 계기로 연구 보안 관리체계를 전면 점검하고 재발방지 대책을 마련해야 한다"는 입장을 밝혔다. 한편 KAIST는 서울 근무 직원이 지난 3년간 법인카드로 약 9억원을 횡령한 것으로 드러나 경찰이 수사를 진행하는 등 구설에 올랐다. 지난해에는 기술가치창출원 직원이 2억원을 횡령했고, 연구처 직원은 1400만원의 연구비 카드 포인트를 전용했다.

2025.09.29 15:57박희범 기자

민감 정보도 맡는다…KT클라우드, 국정원 '상 등급' 보안 검증 통과

KT클라우드가 중요도가 높은 공공 시스템을 대상으로 클라우드 서비스를 제공할 수 있는 기반을 마련했다. KT클라우드는 국가정보원 '상 등급' 보안 검증을 통과했다고 1일 밝혔다. KT클라우드는 국내 상 등급 보안 실증 경험과 공공 클라우드 선행 사업의 경험을 바탕으로 국가정보원 보안 검증을 준비해 왔다. 이번 검증 통과로 민감한 정보 등 시스템 중요도가 높은 디지털 행정 서비스에도 클라우드 서비스를 제공할 수 있게 됐다. 국가정보원 보안 검증은 '국가 클라우드컴퓨팅 보안 가이드라인'에서 지정한 '민간 클라우드 컴퓨팅 이용 보안기준'에 따라 시스템 중요도를 상·중·하로 나눠 각 등급별로 보안 요건을 달리 요구한다. KT클라우드는 국가정보자원관리원 대구센터에서 공공부문 내 민간 클라우드 도입 확산을 위해 진행하는 '민관협력형 클라우드(PPP)'에 입점해 현재까지 행정안전부 긴급신고공동관리센터, 서울특별시 소방재난본부의 클라우드 네이티브 전환 사업을 수주했다. KT클라우드는 소방·해경·경찰 간 정보 공유와 공동 대응을 지원하는 행안부 긴급신고공동관리센터의 긴급신고통합시스템을 비롯, 서울시 소방재난본부의 재난 대응 프로세스 전반을 관리하는 소방안전지도 시스템에 대해 클라우드 네이티브 기반의 효율적인 인프라 구축에 집중한다. KT클라우드는 멀티 클라우드 전략을 중심으로 공공·민간 고객들에게 최적화된 클라우드 서비스를 제공하기 위해 오픈스택과 쿠버네티스 기술을 기반으로 한 클라우드 네이티브 플랫폼을 개발하고 있다. KT클라우드 공용준 본부장은 "다수의 공공 클라우드 수행 경험을 기반으로 국가정보원 상 등급 보안 검증을 통과함에 따라 민감한 정보와 시스템 중요도가 높은 디지털 행정 서비스에도 안전한 서비스 제공이 가능해졌다"며 "앞으로도 공공 기관 고객들의 상황을 고려한 맞춤형 서비스를 제공하기 위해 클라우드 네이티브 기술 경쟁력과 서비스를 고도화해 나가겠다"고 말했다.

2025.07.01 11:04한정호 기자

李, 총리 김민석 의원·국정원장 이종석 전 장관 지명

이재명 대통령이 국무총리 후보자에 더불어민주당 김민석 의원, 국정원장 후보자에 이종석 전 통일부 장관을 지명했다. 대통령 비서실장에는 강훈식 의원, 안보실장에는 위성락 의원, 대통령실 대변인에는 강유정 의원이 임명됐다. 또 경호처장에는 황인권 전 육군대장이 발탁됐다. 이 대통령은 4일 오후 대통령실 브리핑룸에서 새 정부 첫 인사를 이같이 직접 발표했다. 시급한 민생 회복과 함게 경제성장과 국민 통합, 한반도 평화에 대한 이재명 대통령의 국정철학을 잘 이해하고, 충실하게 국정에 반영할 수 있는 인사를 충직함과 능력을 고려해 발탁했다. 이 대통령은 “김민석 의원은 풍부한 의정활동 경험과 민생 정책역량, 국제적 감각과 통합의 정치력을 갖춘 인사로 위기 극복과 민생경제 회복을 이끌 적임자”라고 설명했다. 당 대표 재임시 수석최고위원으로 호흡을 맞췄던 김 의원의 국무총리 후보자 지명은 당과 국회를 국정 운영의 파트너로 삼겠다는 의지를 담은 것으로 풀이된다. 이종석 국정원장 후보자는 통일부 장관, 국가안전보장회의(NSC) 상임위원장을 역임한 외교안보통일 전문가다. NSC를 책임지며 국정원의 정보 수집 능력 강화하고 정보전달 체계를 혁신했던 경험을 토대로 통상 파고 속 국익을 지킬 적임자다. 특히 북한 문제를 연구하고 정책을 집행했던 전문성을 토대로 경색되어 있는 남북관계 개선의 돌파구를 열 전략을 펼칠 인사로 꼽힌다. 대통령 비서실장에 꼽힌 강훈식 의원은 충남 출신 3선 의원으로, 1970년대 생 첫 대통령 비서실장이다. 젊은 비서실장 임명을 통해 산적한 국정 현안을 역동적이고 신속하게 풀어내겠다는 구상이다. 이 대통령은 “강 의원은 대선을 총괄한 전략가이자, 경제와 예산에 전문성을 가져 향후 국정 조력자로서 역할을 담당할 것”이라고 고새했다. 강 의원은 3연속 당선된 안정적인 지역구를 포기하고, 새 정부 성공과 민생회복을 위해 합류를 결심했다. 위성락 안보실장은 주미 대사관 정무공사, 외교부 한반도평화교섭본부장, 주러시아 대사를 지낸 인사로, 이재명 대통령의 외교 안보 공약 설계자다. 이 대통령은 “외교안보 분야의 풍부한 정책경험과 전문성을 바탕으로 실용외교, 첨단국방, 평화와 번영의 한반도라는 국정 목표를 달성하는데 중요한 역할을 해주실 것”이라고 말했다. 대변인으로 발탁된 강유정 의원은 이 대통령의 경선캠프에서부터 대변인으로 합류해, 선거 기간 내내 이재명 대통령을 지근거리에서 보좌했다. 이재명 대통령의 정치 철학, 정책에 대한 이해가 높고 정제된 언어와 정무감각까지 갖춰 대통령실과 언론, 국민을 잇는 가교가 될 것으로 기대했다. 경호처장으로 임명된 황인권 전 육군 대장은 평생을 군에 헌신하며 투철한 국가관과 포용과 배려의 리더십으로 군 내부의 신망이 두터웠던 인사다. 대통령 개인을 지키는 사병으로 전락했다는 비판으로 혼란을 겪고 있는 경호처 조직을 일신하고, 국민을 위한 열린 경호를 만들 적임자란 평가다. 이 대통령은 “국민에게 충직하고, 해당 분야의 전문성과 능력, 국정철학에 대한 이해도에 우선순위를 두고 판단했다”며 “앞으로도 새 정부의 인사는 능력을 본위로 국민통합에 중점을 두고 이루어질 것”이라고 밝혔다.

2025.06.04 14:00박수형 기자

우주안보학회-항우연 MOU···위성정보 제공 협력

한국우주안보학회(KASS·Korean Academy of Space Security)는 9일 서울 중구 플라자호텔에서 춘계 학술대회를 계기로 한국항공우주연구원과 업무협약(MOU)을 체결했다. 위성 영상과 위성 상태 정보 제공 등에 협력한다. 이재우 학회장은 “우주에서 민·군과 국가·기업 경계가 허물어지고, 세계 위성 시장은 소형화·군집화·상업화되고 있다”며 “산·학·연·관이 우주 안보 정책과 법, 안보 자산 개발과 활용, 우주 감시 및 우주 사이버 발전에 협력할 것"이라고 말했다. 윤오준 국정원 3차장은 “우주와 인공지능 같은 첨단 기술을 안보 정책에 빠르게 반영해야 한다”며 “학계와 민간이 우주를 연구하도록 돕겠다”고 강조했다. 이상철 항우연 원장은 “우주 기술이 국가 안보 핵심으로 떠올랐다”고 평가했다.손재일 한국우주기술진흥협회장(한화에어로스페이스 대표)은 “상업적 우주 활동이 확대됐다”며 “우주 자산을 안전하게 관리하고 지속가능한 우주 개발을 위한 법·제도가 필요하다”고 밝혔다. 이날 학술대회는 '우주 안보 정책과 기술 동향'이라는 주제로 열렸다. '우주 안보 분야 정책·기술 연구 경향'을 시작으로 '우주 위험 감시와 정책', '우주 안보 자산 개발과 활용'에 대해 논의했다. 일반 공모로, 학계뿐 아니라 다양한 전문가가 참여했다. 우주 정책·법, 우주 위험 감시, 안보 자산 개발, 안보 자산 활용, 우주 시스템 안보 5개 부문 30편 논문이 발표됐다.

2025.05.08 18:55유혜진 기자

  Prev 1 2 Next  

지금 뜨는 기사

이시각 헤드라인

대답만 하는 AI는 끝…'AI페스타'서 일하는 AI 만난다

퀄컴, PC 프로세서 보급형까지 확대...게임·메모리 가격 관건

도쿄 통신비가 더 싸다고?…일본 정부가 만든 '제멋대로 비교'

[ZD브리핑] 마이크론 최대실적 예고...개보위원장·통신3사 CEO 첫회동

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.