• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
CES2026
스테이블코인
배터리
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'기업 보안 전략'통합검색 결과 입니다. (4건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[보안리더] 이석준 가천대 교수 "한국 특성 반영 K-제로트러스트 필요"

"글로벌 스탠더드에 부합하는 제로트러스트 전략을 따라가야하는 것도 맞다. 그러나 국가마다 정책, 주력 산업군, 환경이 다른 상황에서 우리 산업 도메인의 특성을 고려하지 않을 수 없다. 즉 전체적인 구조를 선직국의 글로벌 스탠더드를 따르되, 제로트러스트를 어떻게 도입할건지에 대한 부분은 특수성이 반영돼야 한다" 한국정보보호학회 제로트러스트연구회 위원장을 맡은 이석준 가천대 스마트보안학과 교수는 26일 지디넷코리아와 인터뷰에서 이같이 밝혔다. 그는 동적 정책 기반의 접근제어, 지속적인 모니터링, 가시성 확보, 인공지능(AI) 기반의 자동화나 통합 기법 도입, 중앙집중적 정책 결정 등 '보안 선진국'인 미국에서 설정한 제로트러스트 기본 구조를 따라야 한다고 제언했다. 다만 어떻게 제로트러스트를 도입할 건지, 즉 제로트러스트의 실제 적용 단계에서는 특수성을 고려해 'K-제로트러스트'가 마련돼야 한다는 것이다. "제로트러스트, '당연한' 보안 개념이지만 최근 접근법 논의 확산" '아무 것도 신뢰하지 않는다'는 것을 전제로 한 사이버 보안 모델이자 전략, 철학인 '제로트러스트(Zero Trust)'는 최근 사이버보안의 화두로 떠올랐다. 사용자 또는 기기에 접근할 때 모든 네트워크를 의심하고 검증하는 방식이다. 이 교수는 제로트러스트가 과거서부터 제기돼 왔던 보안의 기본이 되는 개념이라면서도, 최근에는 제로트러스트가 실제 도입되면서 그 의미가 확장됐고 새롭게 정립되어 가는 보안 철학이라고 정의했다. 그는 "쉽게 생각하면 신분증을 확인했어도 그 사람이 본인이 맞다고 100% 확신하지 않는다. 이 점을 보완하기 위해 CCTV도 설치한다. 또 건물에 진입했다고 가정했을 때 각 호실마다 잠금장치를 달아 놓는다"며 "이처럼 제로트러스트도 모든 것을 의심하고 끝까지 인증하고 확인할 수 있도록 한 '당연한' 보안 개념"이라고 설명했다. 이어 "그렇다면 왜 제로트러스트가 제대로 이행되고 있지 않았나를 생각해 보면, '완벽한 보안'은 한정된 예산 때문에 너무 많은 비용이 들 수 있다. 혹은 업무의 효율성을 현저히 떨어트리게 된다"며 "이런 이유 때문에 그 동안 우리는 경계 기반의 보안을 채택해서 사용을 했던 것"이라고 밝혔다. 이 교수는 "과거에는 네트워크나 인증 중심의 수준에 불과했던 제로트러스트라는 철학이 최근에 와서는 다시 정리하는 수준이 아니라 구체화하는 과정에서 부족한 부분을 판단하고 발전 방향, 아키텍처 구축을 위한 접근법 등 다양한 논의가 이뤄지고 있다"며 "모든 연결, 행위, 자산, 데이터 등을 지속적으로 검증하고 동적으로 신뢰를 부여하는 것, 내부 공격에 대해 시스템 운영을 지속할 수 있는 보안 아키텍처가 제로트러스트다. 단순히 네트워크와 같은 일부 요소에 적용하는 데 그치는 것이 아니라 최근에는 기업망 전반에 걸쳐서 정착하고 있는 보안 아키텍처이자 정책, 운영, 전략"이라고 강조했다. "한국, 제로트러스트 '도입 단계'…맞춤형 전략 필요" 법, 제도, 솔루션, 전략 등 보안과 관련된 모든 요소들이 제로트러스트 방법론으로 구현돼야 하는 얘기로 요약된다. 이 교수에게 한국의 제로트러스트가 얼마나 도입되고 있으며, 어느 수준까지 발전했는지를 물었다. 이 교수는 "제가 2022년에 제로트러스트에 대한 연구를 시작했을 때만 해도 관심을 보이는 정도에 그쳤다. 이에 일부 얼리어답터 수준의 기업들만 제로트러스트라는 키워드를 인지하고 유사한 전략을 수립하고 있는 정도였다"면서 "하지만 최근 2023년 제로트러스트 가이드라인 1.0이 나오고 지난해 두 번째 가이드라인이 발표됐다. 또 한국인터넷진흥원(KISA) 등 기관에서 실증사업이나 시범사업을 지속적으로 하고 있다"고 평가했다. 그는 한국의 제로트러스트가 논의되는 수준을 넘어 현재는 '도입하는 단계'라고 진단했다. 그는 "아직은 제로트러스트 도입을 망설이는 일부 기업이나 기관이 있는 것으로 보인다. 이에 제로트러스트에 선제적으로 구축하고 있는 기업이 선례를 남기고 있는 단계"라고 밝혔다. 준비 단계에서 제로트러스트 전환을 위한 로드맵 수립, 초기 실증에 들어간 단계라는 분석이다. 이 교수는 한국 제로트러스트 도입의 방향성으로 글로벌 스탠더드를 따라가되, 특수성을 고려해야 한다고 주문했다. 그 이유로 그는 "우리나라는 제조업 비중이 높아 산업 분야에서 공장, 자동차, 로봇 등 물리적 환경을 제어하는 시스템에 대한 중요성이 커지고 있다. 또 우리나라는 규제가 강한 국가로, 보안 체계가 강력하게 구축돼 있어 제도 변화의 유연성이 떨어지는 특징이 있다"며 "이에 국내의 제로트러스트 도입 전략은 우리나라의 특수성을 반영한 접근법이다. 미국 등 선진국과 차별화를 두는 것이 아니라 맞춤형 접근이 필요한 것"이라고 역설했다. "규제 중심 한국 문화 아쉬워…제로트러스트 전환 걸림돌" 이런 우리나라의 특징이 빠른 제로트러스트 도입에 방해가 되는 부분도 적지 않아 보인다. 이 교수는 "우리나라가 규제 중심으로 보안 체계를 구축해 온 큰 틀을 바꿔야 제로트러스트 도입에 속도가 붙을 수 있을 텐데, 규제 중심의 문화를 탈피하는 데 시간이 걸릴 것으로 예상 되는 만큼 아쉬운 부분이 있다"며 "또한 조직 차원에서 제로트러스트에 대한 드라이브를 걸 수 있는 환경이 마련돼야 하는데 아직까지 보안은 실무자의 영역에 갇혀 있다. 예를 들어 회사라면 CEO(최고경영자), 공공이라면 대통령서부터 제로트러스트 도입에 어떤 정책적 지원과 의사결정이 필요한지 고민해 적재적소에 투입을 해줘야 하는데 실무자에게 맡기는 문화가 여전하기 때문에 걱정스럽다"고 토로했다. 또한 "제로트러스트를 도입하는 수요처 입장에서 빨리 도입하기 위해 국제적으로 신뢰도가 높은 마이크로소프트나 팔로알토네트웍스 등 글로벌 기업에 손을 뻗게 된다. 이런 글로벌 기업들은 다양한 보안 솔루션이 통합돼 있고 중앙 집중적으로 정책을 결정화하고, 자동화할 수 있는 역량까지 갖추고 있다"며 "우리 보안 기업들은 기업 하나당 하나의 솔루션을 갖고 있는 구조이기 때문에 통합적인 정책 결정이 어렵고, 글로벌 대비 역량도 부족한 것이 사실이다. 빠르게 우리 보안 기업도 제로트러스트 역량을 끌어 올려야 한다"고 제언했다. 반면 한국이 가진 제로트러스트에 대한 강점도 분명이 있다. 이 교수는 "미국과 비교하면 미흡할 수밖에 없지만, 다른 국가와 비교하면 국가 주도의 제로트러스트 정책 전환 속도는 빠른 편이다"라며 "또 제로트러스트가 결국 OT, 즉 물리적인 환경에서도 구축이 돼야 할 텐데 우리나라는 제조업이 많고 OT 환경에 대한 다양한 자체 기술이나 경험을 갖추고 있는 점이 제로트러스트가 OT로까지 확장됐을 때 빛을 발할 것"이라고 강조했다. "제로트러스트 확산 위한 정부 의지 제고 필요하다" 끝으로 이 교수는 제로트러스트의 확산을 앞다기기 위해 필요한 사항으로 정부 차원의 정착 의지를 꼽았다. 이 교수는 "불과 10년 전과 현재를 비교해도 IT 환경이 완전히 달라졌다. 조그마한 기계에도 컴퓨팅 장치들이 들어가고, 클라우드, AI 등 새로운 환경이 생겨났는데 이 모든 것이 공격 포인트"라며 "이처럼 사이버 공간의 영역이 엄청나게 넓어지고 보완해야 할 사항이 많은데, 다른 분야처럼 예산이 올해 10% 인상했다고 보안 예산도 10%만 늘리는 식의 대처가 타당한지 의문이 남는다"고 말했다. 그는 "우리가 보호해야 할 대상을 이전보다 훨씬 많아졌는데, 정보보호 예산도 그만큼 늘어야 한다. 정보보호 분야만 더 대접해달라는 것이 아니라 정보보호 영영이 넓어지는 걸 충분히 고려해야 한다"며 "통상적인 예산 반영으로는 충분하지 않다는 인식을 전 부처와 대통령도 인식하는 것이 중요하다"고 강조했다. 또한 "민간에서는 민간 기업들이 협력할 수 있어야 한다. 정부의 의지가 반영돼서 민간 기업에도 제로트러스트에 대한 인식이 확산하는 것이 가장 적합하지만, 만약 정부의 움직임이 느리다면 민간 기업 간 협력이 중요해진다"며 "보안 사고 하나가 기업의 존망까지도 결정할 수 있다는 인식 아래 협력할 수 있는 체계를 구축해야 한다"고 밝혔다. "공식 회원 30~40명...넥스트 제로트러스트도 구상" 이 교수가 위원장을 맡고 있는 한국정보보호학회 제로트러스트연구회는 지난해 11월 이사회 통과를 거쳐 만들어졌다. 이번 달이 제로트러스트연구회의 '첫 돌'인 셈이다. 이 교수는 연구회의 지향점으로 '산·학·연·관이 모두 참여하는 플랫폼'을 꼽았다. 이 교수는 "연구회가 제로트러스트 플랫폼으로 기능하기 시작한다면 기술적인 연구를 통해 한국형 제로트러스트 모델의 국제 경쟁력 확보 방안을 만들어낼 수 있을 거라 생각한다"며 "또 AI 자동화 기반의 제로트러스트 운영 모델을 제시하는 '넥스트 제로트러스트'까지도 구상하고 있다"고 말했다. 현재 연구회는 30~40명의 공식 회원을 확보하고 있다. 이 교수는 연구회가 우리나라의 경쟁력을 끌어올리는 플랫폼으로 동작하기 위해 회원 수 확대 방안 등에 대해서도 고민하고 있다. 한편 이 교수는 서울대에서 컴퓨터공학 학사(94학번)와 석사를, KAIST에서 전산학 박사 학위를 받았다. 2000년부터 22년간 한국전자통신연구원(ETRI) 에서 책임연구원으로 근무하다 2022년부터 가천대학교에서 후학양성에 몰두하고 있다.

2025.11.26 22:51김기찬

금보원, 최대 금융보안 컨퍼런스 'FISCON 2025' 개막

금융보안원은 20일 서울 여의도 콘래드 호텔에서 'Leading the Change'를 주제로 국내 최대 금융정보보호 컨퍼런스인 'FISCON 2025'를 성공적으로 개최했다고 밝혔다. 이날 행사에는 금융회사를 비롯해 금융보안 전문가 등 1600여명이 참석했다. 이날 행사는 기조강연 및 특별 강연과 더불어 각 세션별로 세션 발표가 준비됐다. 주제 강연은 ▲디지털 금융 전략 ▲기술 혁신 트렌드 ▲위협 대응 3개 분야 총 18개 주제로 금융보안 최신 동향 및 이슈를 공유했다. 또한 SGA솔루션즈, 엔키화이트햇 등 유수 보안 기업들의 전시 부스도 마련됐다. 금융회사 보안담당자를 대상으로 진행된 비공개세션에서는 최근 이슈가 되고 있는 랜섬웨어의 공격 전략 및 전술 등을 분석하고, 2025년에 발생한 주요 IT 사고에 대한 대응방안도 깊이 있게 논의했다. 기조 강연은 임우형 LG AI연구원장이 진행했다. 임 원장은 국가대표 AI 5대 기업 선정 과정과 디지털금융에서의 AI 혁신 전략에 대해 발표했다. 이어진 특별강연에서는 최재붕 성균관대 교수와 서병윤 DSRV 이사가 금융 AI, 스테이블코인 등을 주제로 발표를 진행했다. 박상원 금융보안원장은 "AI는 인간의 개입 없이 스스로 판단하는 AI 에이전트로 진화하고 있으며, 디지털자산은 기존 금융 질서를 재편하고 있다"며 "이러한 변화만큼 보안 위협도 함께 커지고 있습니다. AI 악용, 피싱, 신원도용, 디지털자산 보안 문제 등 새로운 위험이 현실화 되고 있다"고 진단했다. 박 원장은 이어 "보안은 더 이상 비용이 아닌 미래를 위한 전략적 투자"라며 "보안은 금융회사의 운영, 평판, 재무 전반에 직결되는 핵심 리스크이자 경쟁력의 근간"이라고 강조했다.

2025.11.20 13:18김기찬

파수, 제조업 데이터 지킨다…보안 전략 전파

파수(대표 조규곤)가 미국이 주력 육성하고 있는 반도체를 포함한 제조산업을 위한 데이터 보안 전략 전파에 나섰다. 파수는 10월 초 미국 아리조나주 피닉스에서 개최된 'SEMICON WEST 2025(이하 SEMICON)'에 이어, 10월 14일과 15일 양일간 일리노이주 시카고에서 개최된 'ManuSec USA 2025(ManuSec)'에 참가했다고 16일 밝혔다. 파수는 해당 행사에서 반도체 및 자동차 산업을 포함한 미국 제조기업과의 접점을 적극 확대하고 해당 산업군 및 생태계에 특화된 데이터 보안∙AI 전략을 제시했다. 파수가 참가한 ManuSec은 자동차를 중심으로 한 제조산업 대상의 보안 콘퍼런스며, 이에 앞서 이달 7일부터 9일까지 개최된 SEMICON은 반도체 산업에 특화된 글로벌 콘퍼런스다. 파수는 이들 행사에서 반도체 및 자동차를 포함한 제조기업들의 핵심 보안 문제로 떠오른 설계도면 등의 IP(지적재산권) 유출 사고를 방지하고 AI 도입을 가속화하기 위한 데이터 보안 및 AI 전략과 실제 사례를 공유했다. 또한 또다른 주요 관심사인 공급망 내 보안 강화를 위해 공급망 내에서 협업 생산성을 높이면서 보안성을 유지하는 세부 실행 방안을 소개했다. 파수가 글로벌 제조기업들의 핵심 자산인 중요 데이터를 지키기 위한 방안으로 소개한 '파수 엔터프라이즈 디알엠(Fasoo Enterprise DRM, 이하 FED)'은 로컬과 클라우드 환경에서 일원화된 정책 관리가 가능한 Hyper DRM이다. 일반 텍스트, 설계도면(CAD 파일), PDF, 이미지 등의 다양한 문서를 생성부터 폐기까지 전 과정에서 걸쳐 보호한다. 함께 소개한 공급망 데이터 보안 협업 플랫폼 '랩소디 에코(Wrapsody eCo)'는 외부 협업 과정에서 데이터 보안을 강화하면서 협업 편의성을 높인다. 파일 보안 뿐 아니라, 사용자별로 권한을 제어하고 외부에 문서 공유한 후에도 언제든지 권한을 회수하거나 제한할 수 있다. 글로벌사업을 총괄하는 손종곤 파수 상무는 “최근 미국은 반도체와 자동차를 중심으로 제조업 육성에 사활을 걸고 투자를 활성화하면서 관련 기업들의 보안 수요도 함께 증가하고 있다”며, “파수는 해당 산업에서 최우선 과제로 떠오르고 있는 핵심 IP 보호에 있어 글로벌 경쟁력을 보유한 만큼, AI 시대에 대비한 산업별 맞춤 전략을 통해 고객 확대에 박차를 가하고 있다”고 말했다

2025.10.16 14:49김기찬

"AI시대 효과적 보안 거버넌스 탐구"...'2025 정보보호교육 워크숍' 성료

SK텔레콤, 예스24 등 국내 기업 및 기관을 노린 침해사고가 잇달아 발생하면서 정보보호의 중요성이 높아지고 있다. 이런 가운데 인공지능(AI) 시대가 도래하면서 보안 거버넌스 강화도 핵심 과제로 자리잡았다. AI 시대가 가져올 기회와 수반될 보안 위협에 대한 본격적인 논의도 필요한 상황이다. 한국정보보호학회 정보보호교육연구회와 보안거버넌스연구회(회장 김태성 충북대 교수)는 19일 대한상공회의소 지하 1층 의원회의실에서 'AI 시대의 보안 거버넌스 및 스킬업 전략'을 주제로 '2025년 정보보호 교육 및 거버넌스 워크숍'을 개최했다. 온·오프라인으로 동시 개최한 이번 워크숍은 한국방송통신전파진흥원(KCA), 한국인터넷진흥원(KISA), 한국정보보호산업협회(KISIA) 등 국내 정보보호 관련 기관 및 학계 전문가, 기업 관계자 등이 참석했다. 워크숍 주요 프로그램은 ▲보안거버넌스 법제도 및 대응 전략 ▲정보보호 교육·훈련 사이버공격·방어 시나리오 경진대회 시상 ▲정보보호 전문인력 역량 측정 및 평가 ▲전사적 차원의 보안 거버넌스 현황 분석 및 전략 ▲정보보호 인력의 스킬업 현황 및 계획 등으로 구성됐다. 개회식에 앞서 기조강연을 한 법무법인 태평양 이상직 변호사는 'AI 시대 사이버보안 기본사회와 보안 강국을 위한 법제 방향'에 대해 발표했다. 이 변호사는 "AI시대가 되면서 범죄목적 AI 활용 증가로 공격의 정교화, 대량화가 진행되고 있다. 중소기업뿐 아니라 대기업도 해킹 공격에 뚫리는 상황"이라고 진단하며 "피해 기업의 자체 보안력 만으로는 방어에 한계가 있다. 사이버 보안 없이 AI는 있을 수 없으며, 사이버 공격과 침해사고가 일상화되는 상황에서 사이버 보안도 '기본사회'로 인식될 수 있도록 제도적 개선이 필요하다"고 짚었다. 워크숍 조직위원장을 맡은 김태성 충북대 정보보호경영학과 교수는 개회사를 통해 "대규모 보안사고의 근본 원인을 되짚어보고, 효과적인 보안 거버넌스 추진 전략에 대한 깊이 있는 논의를 시작하려 한다"며 "또한 정보보호 업무에 상용 AI 서비스를 효과적으로 활용하는 방법 등을 구체적인 사례를 통해 제시하며, 업무 효율성과 전문성 향상에 기여할 방안을 모색할 것"이라고 밝혔다. 한국인터넷진흥원장을 대신해 자리한 한국인터넷진흥원(KISA) 이용필 지역정보보호단장은 "이번 워크숍이 AI 시대의 보안 거버넌스 특화 전략이라는 시의 적절한 주제를 제시하고, 관련 전문가들의 의견을 같이 공유할 수 있어 기쁘게 생각한다"며 "최근 들어 통신사 해킹 사고, 금융권 해킹 사고 등 대형 침해사고가 발생하며 우리가 매일 사용하는 인터넷 상의 서비스들에 대한 신뢰가 근본적으로 흔들리고 있다. 사이버 보안의 핵심은 결국 리스크 관리이기 때문에 리스크 관리는 곧 의사결정 과정이며, 조직 내 거버넌스가 구성되고 관리체계가 변화돼야 한다"고 강조했다. 한국정보보호산업협회 김진수 수석부회장은 "최근 AI를 악용한 지능형 사이버 위험이 확산되며, 이에 대응하기 위한 보안과 거버넌스 체계 강화와 전문 인력은 필수적 과제가 됐다"며 "정보보호는 기술적 대안만으로 완성될 수 없으며, 법 제도적 기반과 조직의 관리체계가 무엇보다 중요하고, 이를 실행할 인재의 역량이 뒷받침될 때 비로소 실질적인 효과를 거둘 수 있다"고 진단했다. 한편 이날 워크샵 개회식에서는 올해 2회차를 맞은 '정보보호 교육·훈련 사이버공격·방어 시나리오 경진대회(ATHENA 2025)'의 시상식이 진행됐다. 정보보호 중요성을 알리고 우수 인재 발굴을 목표로 개최된 대회다. 이번 대회에서는 사이버 보안 전문 기업 SAS 김성현 대표가 단체부문 과학기술정보통신부 장관상을 수상했고, 개인 부문 과기정통부 장관상은 라운드버드 김문선 대표가 수상했다.

2025.09.19 22:40김기찬

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

LG전자, 역대 최대 매출에도 일회성 비용에 실적 '뒷걸음'

페이커 소속 '팀 리드', 2026 LCK 시즌 오프닝 2년 연속 우승

거리로 나온 '무진장 신발 많은 곳'…무신사 킥스 가보니

엔비디아 '베라 루빈' 시대 임박…고전력에 서버·클라우드 판 바뀐다

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.