• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'마크애니 차세대 보안 프레임워크2.0'통합검색 결과 입니다. (1757건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

이상근 교수 "명령 한 줄로 누구나 해킹하는 시대 올 것"

취약점 공개 후 취약점 공개 후 실제 악용까지 걸리는 시간(TTE)이 평균 2.3년이었으나 현재는 마이너스 8시간 수준으로 단축돼 취약점이 공식적으로 공개되기도 이전에 이미 제로데이 공격이 들어오는 상황이다. 제로데이 공격은 취약점에 대한 패치가 발표되기 이전에 취약점을 악용한 공격을 말한다. 이상근 고려대 정보보호대학원 교수는 24일 개최한 '코드게이트 2026' 강연자로 나서 이같은 내용을 골자로 한 '복잡한 AI 세계를 위한 새로운 보안 질서'를 주제로 발표했다. 그는 AI가 코딩을 대신하는 바이브 코딩의 증가와 분석해야 할 코드량이 급증했고, 이 때문에 공개된 취약점(CVE)도 폭증하고 있다고 진단했다. 실제로 미국 국가 취약점 데이터베이스(NVD) 역시 분석 후 공개할 취약점이 3만건에 육박하면서 분석을 사실상 포기하고, 미국 정부 관심 소프트웨어 위주로만 관리하겠다고 선언했다. 이에 이 교수는 "보안 인력 공급은 비선형적인 반면 공격 기법과 코드 폭증은 기하급수적"이라며 "2028년경에는 누구나 토큰 비용만 내면 명령 한 줄로 해킹을 시도할 수도 있는 시대가 올 수 있다"고 우려했다. 이어 "국내 기업·기관은 자체적인 취약점 분석 및 자동 패치 역량 확보가 필수적"이라고 강조했다. 이 교수는 AI 모델 자체가 새로운 공격 표면이 되고 있다고 지적했다. 그는 그 배경으로 ▲프롬프트 인젝션 ▲탈옥(가드레일 우회) ▲학습 데이터 및 개인정보 오출 ▲양자화 백도어 ▲AI 권한 관리 미흡 ▲섀도우 AI ▲피지컬 AI 위협 등의 공격 기법을 예로 들었다. 이같은 공격에 대응한 전략으로는 ▲AI 기반 자동화 패치 전략 ▲자동 패치 적용 기술 ▲양자 컴퓨터 및 'HMDL' ▲AI와 사이버 보안 체계의 통합 등을 제시했다. "현대 사이버전, 심리적 우위 점하는 '증폭력' 도구" "AI는 시간을 아껴주는 '세탁기'이자, 시간을 낭비하게 만드는 'TV'의 특성을 동시에 가지고 있습니다. 토큰을 많이 쓴다고 해서 생산성이 높아지는 것이 아니라, 단지 엔터테인먼트로 소모했을 수 있습니다. 핵심은 인풋이 아닌 아웃풋을 측정하는 것입니다." 마이클 그로내거(Michael Gronager) Gry AI 창립자 겸 CEO도 이날 강연자로 나서 'AI와 보안의 현주소 그리고 미래'를 주제로 발표했다. 그는 "현재 LLM은 인터넷에 공개된 위키피디아 수준의 '간접 정보'를 압축 및 추출하는 데 특화돼 있다"며 "데이터를 수집해 그간 놓쳤던 영역을 연결하는 데에는 유욕하지만, 새로운 정보 주입이 없으면 성장세는 곧 정체될 것"이라고 말했다. 이에 그는 "경영진들이 AI 도입률을 '직원당 사용한 토큰 비용'으로 측정하는 것은 80년대 컴퓨터 수나 블록체인 트랜잭션 수만 세는 '인풋(Input) 측정의 오류'"라며 "토큰 사용량이나 인풋 지표를 AI 성공의 척도로 삼지 말고 아웃풋을 측정할 수 있어야 한다"고 밝혔다. 아울러 "AI로 인해 PPT, 소설, 기본 코드 생성 등 손쉽게 만들어지는 콘텐츠의 가치는 폭락했다. 진정한 혁신이나 직접적인 경험만이 희소성을 가진다"며 "기업 내부의 독자적인 데이터, 현장 경험 데이터야말로 가장 강력한 자산이며, 이 데이터를 자체 AI에 학습시키고 활용하는 것이 핵심 경쟁력이 될 것"이라고 강조했다. "현대 사이버전, 심리적 우위 점하는 '증폭력' 도구" 글로벌 사이버 위협 환경이 급변하면서 러시아·우크라이나 전쟁 등에서도 사이버 공격이 실전 사례로도 나타났다. 이에 제도와 인식 개선을 통해 사이버 위협에 대응할 수 있는 적극적 방어 태세를 확립할 수 있어야 한다는 전문가 제언이 나왔다. 손기욱 서울과학기술대학교 컴퓨터공학과 교수도 이날 강연자로 나서 '최근 전쟁에서 일어난 사이버전 양상'을 주제로 발표했다. 손 교수는 "현 시점 사이버전은 독자적으로 물리전은 완벽히 대체하기보다, 물리전의 파괴력을 높이고 심리적 우위를 점하는 '증폭력' 도구로 작용하고 있다"며 "이런 가운데 AI, 클라우드, 위성 통신망 등이 새로운 전장 및 주요 공격 표면으로 부상했다"고 진단했다. 그는 "사이버전의 승패 기준을 전환해야 한다. 단순히 공격을 차단해낸 것에서 승리했다는 개념, 공격을 당하면 패배했다는 개념이 아니라, 100% 탐지 및 방어는 불가능하다는 의식 아래 얼마나 공격을 잘 버텨내고 빠른 시간 내에 복구해야 서비스를 지속할 수 있는지가 핵심 승패 기준이 돼야 한다"고 사이버 레질리언스(복원력)의 중요성에 대해 강조했다. 손 교수는 질문의 패러다임을 전환해야 한다고 역설했다. 그는 "단순히 보안 점검을 통과했는가 하는 질문은 공격을 받아도 견디고 서비스를 유지할 준비가 되었는가로, 보안 솔루션을 몇개 도입했는가를 장애 발생 시 대체 경로와 복구 절차가 있는가로 전환해야 한다"며 "학생들은 단순히 도구를 사용하는 사람이 아니라 문제를 정의하고 평가할 줄 아는 전문가가 돼야 한다. 또한 언론은 정보 전달을 넘어, 허위 정보와 인지전에 맞서 국민의 '인지 공간'을 지키는 핵심 주체로서의 역할이 요구된다"고 말했다. "화웨이, R&D 전 과정에 보안 내재화했다" 루이스 로우(Louis Low) 화웨이 사이버보안 및 개인정보보호 부문 글로벌 커뮤니케이션 총괄도 이날 발표자로 나서 AI 시대 사이버 보안을 위한 화웨이의 글로벌 거버넌스 및 대응 전략을 소개했다. 그는 "데이터 유출, 공급망 공격 등 전통적인 보안 위협과 더불어 AI 특화 공격 표면, 악의적 AI 활용 등 AI발 보안 위협이 새롭게 부상하고 있다"며 "실제로 대형 AI 모델 2개를 악용해 5개월간 200~300달러의 비용으로 멕시코 정부 기관을 해킹한 사례도 포착된다"고 설명했다. 루이스 총괄은 "전 세계 주요 국가들도 이같은 AI발 보안 위협을 의식해 규제를 강화하는 추세다. 유럽은 AI Act를 제정해 고위험 애플리케이션에 대한 법적 처벌을 명시했고, 미국은 AI 산업 발전을 저해하는 강력한 규제를 자제한다"고 말했다. 그는 이같은 위협에 대응하는 화웨이의 AI 거버넌스 및 보안 프레임워크를 소개했다. 크게 3가지로 구분되는데, ▲책임있는 AI 6대 원칙 및 거버넌스 ▲5대 가드레일 및 현지화 ▲3대 보안 대응 원칙 등이다. 루이스 총괄 발표에 따르면 화웨이는 기존의 보안, 개인정보보호, 데이터 거버넌스 관리 체계와 통합해 R&D 전 과정에 보안 검증 단계를 내재화했다. 또한 AI가 해당 국가의 문화, 종교, 법률을 위반하지 않도록 국가별·산업별 독자적인 커스텀 데이터셋을 구축했다. 3대 보안 대응 원칙으로는 내재적 보안, 사이버 회복력, 생태계 협업 등을 제시했다. 아울러 본사 엔지니어가 신규 취약점을 발견하면 클릭 한 번으로 고객사(Vodafone, Deutsche Telekom 등) 운영자에게 실시간 자동 전송되는 자동화 시스템도 구축했다. 이는 취약점 발견 및 검증 시간을 절반으로 줄이고 발굴율을 3배 이상 향상시킨 것으로 알려졌다. 루이스 총괄은 "AI는 특히 우리 보안 담당자들에게 새로운 도전 과제를 가져다주겠지만, 동시에 개발·제조·테스트의 전 과정을 개선하는 데 AI를 적극 활용할 수도 있다"며 "시스템 자체가 충분히 견고하다면, 아무리 강력한 대형 AI 모델이라 하더라도 뚫고 들어올 수 없다. 지금이야말로 시스템의 품질과 보안 역량을 강화하고, 조직 내에서 우리 보안 담당자들의 목소리와 위상을 더욱 높일 수 있는 적기"라고 강조했다.

2026.07.24 17:38김기찬 기자

'코드게이트 2026' 성료...일본팀 일반부 우승

세계 최정상 해커들이 집결해 실력을 겨루는 국제해킹방어대회 '코드게이트 2026'이 열렸다. 이번 대회에서는 KAIST와 코드게이트보안포럼이 공동 개발한 '인공지능(AI) 해커'도 초청선수로 참가해 '인간 vs AI'의 대결 구도도 성립됐다. 과학기술정보통신부(과기정통부)는 세계적인 실력의 화이트해커를 발굴하고 최신 보안기술 동향을 전파하는 국제해킹방어대회이자 보안 컨퍼런스인 '코드게이트 2026'이 지난 23일부터 24일까지 개최했다고 밝혔다. '코드게이트 2026'은 2008년 시작돼 올해로 18회째를 맞았다. 올해 대회에는 88개국 3333명이 온라인 예선에 참가해 이 중 일반부 8개국 20개팀, 주니어부(전 세계 만 19세 미만 청소년) 3개국 20명이 본선에 올랐다. 본선은 주니어부의 경우 12시간, 일반부는 24시간 내내 열렸다. 일반부 대회는 'BunkyoWesterns' 팀(일본)이 우승해 과기정통부 장관상과 상금 5000만원을 받았다. 2위와 3위는 각각 따따, 더 어메이징 디지털 오렌지!(The Amazing Digital Orange!) 팀이 우승했다. 주니어부는 김준원 학생이 우승해 과기정통부 장관상과 상금 300만원을 받았다. 2위와 3위는 원예준 학생과 김필립 학생이 차지했다. 올해는 KAIST와 코드게이트보안포럼이 공동 개발한 'AI 해커'가 해킹방어대회 본선에 초청선수로 참가해 인간 화이트해커와 같은 문제를 두고 취약점을 찾아내며 경쟁을 벌여 관심을 끌었다. 코드게이트보안포럼 측에 따르면 이 AI 해커는 주니어부에서 2등, 일반부에서 18등을 기록했다. 다만 초청선수인 만큼 시상에 영향을 주지는 않는다. 또한 지난해에 이어 올해에도 미국 블랙햇(Black Hat)의 트레이닝 코치팀을 초청해 해외에서만 접할 수 있었던 높은 수준의 보안 기술 트레이닝 세션도 열렸다. 아울러 김용대 KAIST 교수가 좌장을 맡는 오픈토크 세션에서는 국내외 전문가들이 모여 'AI 시대의 사이버보안'을 주제로 토론을 벌였다. 이 외에 선린인터넷고, 디지털미디어고, 우석대학교 동아리 APS가 공동기획한 해킹 체험 프로그램, 세계 각국 화이트해커들을 위해 마련한 'Networking Lunch', 코드게이트 해킹방어대회 문제풀이세션인 'CTF write-up', 포토존, 굿즈샵, VR 게임존 등 참관객들을 위한 현장 콘텐츠들도 마련됐다. 최우혁 과기정통부 보보호네트워크정책실장은 환영사를 통해 코드게이트 수상자들을 축하하면서“AI 3대 강국이 되기 위해서는 굳건한 사이버보안이 기반이 되어야 한다”며 “더욱 정교해지는 사이버위협에 대응하기 위해 AI 시대를 이끌어갈 핵심 보안 인재를 양성하겠다”고 밝혔다.

2026.07.24 17:37김기찬 기자

[체험] "새벽 3시 2개팀 포기...18개팀 무박 25시간 완주"

국내 대표적인 보안 행사 '코드게이트 2026' 일환으로 열린 'AI 스타트업 해커톤'이 무박 2일간의 열띤 대장정을 마쳤다. 더 이로운 세상을 만들기 위한 인공지능(AI) 서비스 구현을 위해 모인 이들의 열정은 하룻밤을 다 지새워도 꺼지지 않았다. 지디넷코리아 김기찬 기자가 이번 해커톤 현장에 직접 참가, 그 활기찬 현장을 직접 취재했다. 지난 7월 21일부터 22일까지 서울 강남구 스페이스쉐어 삼성역센터에서 열린 '코드게이트 2026 AI 스타트업 해커톤' 본선 현장은 눈 붙일 겨를도 없는 열기 속에서 진행됐다. 세상의 모든 문제가 인공지능(AI)으로 풀리고 있는 시대가 도래한 만큼, 이번 해커톤은 AI 대중화 시대에 맞춰 'AI 기반 일상 문제 해결 서비스 구현'을 메인 주제로 내걸었다. 이번 해커톤은 코드게이트보안포럼과 기술보증기금이 공동 주최하고 한컴그룹이 후원하는 행사로, 올해 처음 개최됐다. 총 상금은 2500만원이다. 1등 2000만원, 2등 300만원, 3등 200만원이다. 해커톤에는 3~5명 팀 혹은 개인참가가 모두 가능했지만, 이날 본선에 진출한 팀 중 개인 출전자는 한 명도 없었다. 서류 및 아이디어 기획안 심사를 뚫고 선발된 20개 정예 팀, 80여명이 한 데 모였다. 21일 오전 10시부터 22일 오전 11시까지 25시간 눈 붙일 새도 없이 AI 기반 아이디어 구현을 위한 개발에 사투를 벌였다. 코드게이트포럼 측에 따르면 193개 팀이 참가해 서류 심사를 거쳐 20개 팀이 선정됐다. 9.65 대 1 수준의 경쟁률이다. 이날 대회 시작에 앞서 ▲김두현 재단법인 이노베이션 아카데미 학장 ▲정영범 퓨리오사AI 상무 ▲이태희 오핌디지털 최고기술책임자(CTO) 등 3명의 연사가 참가하는 토크콘서트도 1시간 가량 열렸다. 김 학장은 'AX(AI 대전환) 시대 실전형 인재양성 혁신과정 코디세이'를 주제로 발표했다. 그는 AI를 활용해 문제를 정의하고 설계 및 검증하는 소수 정예형 인재가 중요하다고 강조했다. 정 상무는 '데이터센터용 세계 최고의 추론 칩 개발'을 주제로 발표했다. 퓨리오사 AI의 추론 칩 개발 과정과 더불어 향후 투자 계획 등을 소개했다. 그는 "AI 경쟁력은 소프트웨어뿐 아니라 반도체, 인프라 기술에서 나온다"고 강조했다. 이태희 CTO는 '마법같은 바이브 코딩'을 주제로 발표했다. 그는 'AI가 코딩을 다 해주는 환경에서 프로그래밍을 굳이 배워야 하는가?'라고 질문을 던지며 "AI 시대에는 프롬프트 설계 능력이 핵심"이라며 "개발보다 마케팅 전략, 비즈니스 모델을 잘 짜는 것이 중요한 능력이 됐다"고 강조했다. 예상치 못한 '교육·학습' 주제에 한때 중도포기 위기 문과를 졸업한 기자도 이번 해커톤에 참가자로 직접 참여했다. 화이트해커 출신 김희준 티시스 통합보안실 어시스턴트가 참여를 제안, 수락했다. 기자가 속한 팀의 명칭은 'IR-One'으로 20개 팀 중 6번 팀이었다. IR-One이라는 팀명은 침해대응(Incident Response) 초동조치의 의미가 담겨 있다. 팀원은 기자와 김 어시스턴트, 김두형 SK쉴더스 ICT관제사업팀 선임 등 총 3명이다. 기자는 단순 체험이 아니라 우승을 목표로 참가했다. 21일 오전 8시30분 해커톤 현장에는 20개 팀 단위 테이블에 하나둘 참가자들이 모이기 시작했다. 먼저 대회 참가 등록을 완료하면, 키링과 스티커 등 기념품을 수령하고, '{codegate}'라는 심볼이 새겨진 티셔츠를 수령하고 환복해야 한다. 티셔츠를 갈아입고 팀 테이블에 앉자 기자의 팀원들도 현장에 도착했다. 우리 팀은 중소기업 등 해킹 공격을 당했을 때 침해 대응에 어려움을 겪는 조직을 위한 AI 모델을 개발하고, 침해사고 신고부터 침해 원인 분석, 로그 수집 등 필요한 과정을 자동화하고 챗봇 형태로 보안 담당자의 대응을 지원하는 체계를 기획했다. 침해사고 발생 시 전공자가 아니면 침해 사실에 대해 모를 수 있는 로그 수집, 침해 증거 확보, 서류 작성 등 절차를 지원함으로써 보다 빠른 침해 대응과 침해 초동조치로 '보안 골든타임'을 지킬 수 있게하겠다는 목표였다. 그러나 해커톤의 난이도는 간단하지 않았다. 기획안을 기반으로 서류 심사를 거쳐 본선에 진출하게 되면, 본선 주제는 랜덤으로 정해진다. 주제는 ▲핀테크·금융 ▲헬스케어·웰니스 ▲커머스·물류 ▲교육·학습 ▲미디어·콘텐츠 ▲업무·생산성 ▲보안·위협대응 등 7개 주제 중에서 팀별 추첨으로 정해지는 식이다. 팀별로 코드를 부여받고 주최 측에서 띄워준 링크에 접속하면 코드를 입력할 수 있는 페이지가 표시된다. 입력란에 부여받은 코드를 입력하면 8장의 카드를 선택하는 화면이 나온다. 이 중 카드를 한 장 고르면 랜덤하게 주제가 부여된다. 기자의 팀은 '교육·학습' 주제를 뽑았고 무척 당황스러웠다. 팀 기획 당시 본선 주제가 당일 공개된다는 것은 알았지만, 방향성을 알려주는 것이고 서류 심사 당시 기획한 아이템을 그대로 구현하는 과정일 줄 알았기 때문이다. 그러나 위협·침해 대응과 전혀 관련이 없는 교육·학습 분야가 선정됐다. 심지어 우리 팀은 ▲보안 담당 기자 ▲기업 보안 담당자 ▲보안기업 보안 관제팀 등 모두 보안과 관련된 사람들이 모인 팀이었다. 모든 팀이 주제를 뽑으면 대회장 중앙에는 대회 종료를 알리는 타이머가 작동한다. 우리는 4시간이 지나도록 주제에 대해 갈피조차 잡지 못했다. 기획 아이템을 완전히 버리고 새로운 주제로 기획부터 마케팅, 개발, 구현, 시연까지 모두 완료해야 되는 상황에 놓였다. 애꿎은 생성형 AI에게 주제를 토해내라고 괴롭히다 지쳐 결국 팀원 중 한명은 포기하자는 말도 꺼냈다. CVE 입력하면 AI가 실무 훈련 문제 만드는 '제로톱' 완성 그러다 결국 우리가 잘하는 보안과 교육을 결합하자는 데 뜻을 모았다. 보안 실무자의 실전 역량 강화를 위한 교육 플랫폼을 만드는 것으로 목표를 변경했다. 최근 인공지능(AI) 발전으로 고성능 AI 모델이 취약점을 스스로 찾아내고 공격 시나리오를 단시간 내 생성할 수 있는 수준에 도달하게 되면서 보안 관리자는 쏟아지는 취약점에 대응할 수 있는 역량이 필수가 됐다. 하지만 핵더박스(Hack The Box), 트라이핵미(Try Hack Me) 등 기존 사이버보안 교육 플랫폼은 최신 취약점이 반영되지 않은 오래된 문제가 많다는 점, 또 문제 분석 과정에서 정답이 오픈된 공간에 공개돼 실질적인 학습 효과가 저하되고 있다는 한계도 있다. 이외에 출제자가 만든 고정된 문제만 반복적으로 학습하기 때문에 공격 방식 변화나 최신 취약점에 대응하지 못하는 정적 교육 구조를 갖고 있다. 이에 우리 팀은 'AI 기반 최신 위협 대응 훈련 플랫폼'을 개발하기로 했다. CVE(공개된 취약점) ID만 입력하더라도 AI가 취약점 정보를 분석하고, 문제를 출제하는 교육 플랫폼을 만들기로 한 것이다. 기존 교육 플랫폼처럼 사람이 문제를 제작하는 방식이 아니라 AI가 최신 공격 흐름을 실시간으로 반영해 ▲공격 시나리오 생성 ▲실습 환경 생성 ▲변종 공격 생성 ▲결과 분석 리포트 등을 자동 수행하는 플랫폼으로 고도화하겠다는 복안이다. 매번 달라지는 동적 시나리오와 최신 위협까지 반영할 수 있는 플랫폼을 통해 CVE의 PoC(검증)가 공개되는 즉시 실전 감각을 익힐 수 있도록 한 것이 특징이다. 즉시 우리는 역할을 분담했다. 김두형 선임은 플랫폼의 핵심 기능들을 개발하고 구현하는 영역을, 김희준 어시스턴트는 구현이 어려운 격리된 웹 기반 가상 환경 구현을 담당했다. 기자는 플랫폼의 성격을 정의하고 마케팅 요소, 제안서 제작, 페인포인트 분석, 발표 PPT 제작 등의 영역을 맡았다. 즉시 개발에 착수했고, 기자도 플랫폼의 이름과 로고를 제작하는 것부터 작업에 들어갔다. 처음에는 플랫폼명으로 취약점을 '0(제로)'로 만들자는 의미와 훈련장을 뜻하는 'Range'를 결합해 '오렌지(0range)'가 어떻냐고 제안했지만, 팀원들에게 거절당했다. 이후 고민을 거듭하다 취약점을 제로로 만들자는 의미와 '훈련 통합 플랫폼(Training Orchestration Platform)'을 결합해 '제로톱(ZeroTOP)'으로 이름을 정했다. 서비스형 소프트웨어(SaaS) 형태의 플랫폼을 통해 실전 위주로 동적 보안 훈련이 가능하도록 지원하는 것이 제로톱의 핵심이다. 제로톱은 CVE 입력 만으로 공격 시나리오를 생성하는 것뿐 아니라 격리 환경에서 직접 문제를 풀어보고 개인이라면 개인 역량을 확인할 수 있는 리포트를, 조직이라면 관리자가 구성원 전체의 역량을 한눈에 파악할 수 있도록 지원한다. 또한 오늘 공개된 CVE라도, PoC가 완료돼 있으면 언제든지 AI가 문제를 출제하고, 실전 감각을 익힐 수 있도록 설계했다. 학업 유도를 위해 랭킹 시스템을 도입했고, 조직 대 조직, 개인 대 개인으로 순위를 매겨 학업 성취도를 높일 수 있도록 구성했다. 국내 대표 보안 행사인 코드게이트에서 진행하는 해커톤인 만큼 보안성에 대한 부분도 평가의 큰 요소로 작용하기 때문에, 권한관리, 개인정보보호 조치 등을 완료했다. 제로톱은 정보보호 역량 강화가 필요한 보안 실무 조직을 둔 모든 기업과 더불어 보안 분야 취업준비생, 정보보호 교육 프로그램을 운영하는 공공기관 등을 타깃하는 B2C, B2B 시장을 동시 타격하는 사업성, 연구원이 직접 문제를 출제하지 않아도 되는 비용 절감 요소가 강점으로 이를 앞세워 심사위원을 설득해야겠다고 마음 먹었다. 20개 정예 팀 중 18개 팀 완주…23일 코엑스 데모데이서 최종 평가 개발을 완료하고 발표를 위한 PPT와 로고 제작, 시연 영상까지 편집하고 나니 어느덧 결과물 제출 마감 시간이 10여분밖에 남지 않았다. 시계를 보니 23일 오전 10시로, 24시간 넘게 개발과 아이디어 회의, 결과물 제작에만 몰두한 것이다. 다른 참가팀들도 마찬가지였다. 새벽 2시가 넘어가는 시간에도 잠시 눈을 붙이고 있는 2~3명을 제외하고는 한 명도 자리를 벗어나지 않았다. 여전히 많은 팀들이 개발에 몰두하고 아이디어를 주고받으며 결과물 제작에 한창이었다. 새벽 3시가 넘어가는 시점에는 2개 팀이 중도포기했다. 어느 팀이든 마찬가지겠지만, 24시간 내내 개발에만 몰두해야 하는 환경과, 아이디어를 빠르게 발굴하고 이를 구현해야 하는 압박감을 견디기가 쉽지 않았던 탓이다. 이에 20개 팀중 18개 팀만 결과물을 제출했다. 마감 시간 2분 전, 우리 팀은 최종 검수를 마치고 결과물을 제출했다. 격리 가상 환경 구현 때 반복해서 오류가 발생하는 등 난관에 부딪혔지만 해커톤 마무리 직전 제출하는데 까지는 성공한 것이다. 결과물 마감 시간 40초 전 모든 팀이 결과물을 제출했다. 박수소리와 함께 25시간이 넘는 해커톤 대회는 마무리됐다. 이번 결과물 발표는 23일 오후 2시부터 열렸다. 시상식은 내일(24일) 개최된다.

2026.07.23 17:11김기찬 기자

셀렉트스타, 금융권 AI 신뢰성 검증 역할 강화

셀렉트스타가 금융업계 인공지능(AI) 안전성 교육과 범용·금융 특화 취약점 확인 역량을 앞세워 금융권 AI 신뢰성 검증 분야 입지를 넓힌다. 셀렉트스타는 금융보안원이 주최하고 카카오뱅크가 후원하는 '2026 금융보안 AI 아카데미 캠프'에서 AI 신뢰성 검증 '다투모 플랫폼' 제공 등 행사 운영을 담당했다고 23일 밝혔다. 금융보안 AI 아카데미 캠프는 AI 정보보안에 관심 있는 대학(원)생을 대상으로 금융권 AI·보안 분야의 실무 역량을 높이기 위해 마련된 단기 집중 교육 프로그램이다. 지난 20일부터 22일까지 경기도 용인 카카오 AI 캠퍼스에서 열린 올해 행사에는 50명이 참가했다. 첫날은 김민우 셀렉트스타 AI 세이프티 팀 리더가 강연자로 나서 AI 안전성과 보안에 관한 이론 및 실습 교육을 진행했다. 교육은 OWASP 거대언어모델(LLM) 톱 10을 비롯해 AI 레드티밍 기법, 자동 AI 레드티밍, AI 가드레일, 금융 특화 AI 세이프티 평가 등 최신 AI 보안 기술과 연구 동향을 중심으로 구성됐다. 이튿날 진행된 레드팀 챌린지는 범용 안전성과 금융 특화 안전성 영역으로 구분해 1부 개인전, 2부 팀전으로 운영됐다. 참가자들은 각 미션에 따라 다양한 공격 기법을 설계·적용하면서 AI 모델의 취약점을 발굴하고 금융 서비스 환경에서 발생할 수 있는 위험 요소를 분석했다. 셀렉트스타는 레드티밍 결과를 신속하고 일관된 기준으로 판별할 수 있도록 챌린지 운영에 AI 자동 평가 시스템을 도입했다. 다수의 참가자가 제출하는 공격 결과를 자동으로 분석·채점해 평가 속도와 정확성을 높였다. 2부 팀전에서는 국내 최초로 '인간 대 AI' 방식의 레드티밍 대결이 진행됐다. 참가자들은 5명씩 조를 이뤄 AI 에이전트와 동일한 미션을 수행했는데, 멀티 AI 에이전트 레드티머가 인간을 근소한 차이로 앞섰다. 김 리더는 "생성형 AI가 금융 서비스에 빠르게 적용되면서 범용적인 안전성뿐만 아니라 금융 도메인의 특성과 규제를 반영한 정교한 검증 역량이 중요해지고 있다"며 "이번 캠프가 금융 서비스의 특성과 규제를 반영한 AI 안전성 평가를 직접 경험하고, 잠재적 위험에 어떻게 대응해야 할지 고민하는 계기가 됐길 바란다"고 말했다.

2026.07.23 15:41이나연 기자

AI 커머스 확산에 봇 공격 급증…기업 간 'API 보안 격차' 커져

아시아태평양 커머스 기업이 인공지능(AI) 도입을 늘리면서 AI 봇과 API를 노린 사이버 위협도 커진 것으로 나타났다. 아카마이가 23일 공개한 보고서에 따르면 지난해 아태 지역 커머스 기업을 겨냥한 봇 활동은 전년보다 63% 증가한 것으로 집계됐다. 이는 전 세계 지역 가운데 가장 높은 증가율이다. 지난해 7월부터 12월까지 아태 지역 전체 AI 봇 트래픽 38%가 커머스 산업에 집중됐다. 아태 지역 리테일 기업은 챗봇과 자동화 기술을 활용해 고객별 상품을 추천하고 장바구니 이탈을 줄이는 '에이전틱 커머스' 도입을 확대하고 있다. 다만 AI 기반 서비스가 늘면서 정상적인 자동화 요청과 악성 봇을 비롯한 웹 스크래핑과 크리덴셜 스터핑·API 남용을 구분하기가 더 어려워진 것으로 파악됐다. 특히 여행과 숙박 업계 위협 노출도가 높게 나타났다. 여러 예약 플랫폼이 분산됐고 모바일 이용률과 로열티 프로그램 활용도가 높아서다. 명절과 연말연시에는 예약 트래픽이 한꺼번에 몰렸다. 결제와 로열티 프로그램·재고·물류·예약 시스템을 연결하는 API도 주요 공격 경로로 떠올랐다. 여행 업계는 전체 커머스 웹 공격의 22%를 차지했으며 이 가운데 25%가 API를 표적으로 삼았다. 애플리케이션 계층을 겨냥한 분산서비스거부(DDos) 공격도 늘었다. 지난해 레이어 7 디도스 공격은 2600억건에서 3610억건으로 39% 증가했다. API를 표적으로 한 레이어 7 디도스 공격은 리테일 업종이 51%로 가장 큰 비중을 차지했다. 숙박은 28%였으며 여행은 21%로 집계됐다. 아카마이는 커머스 기업이 결제와 로열티·재고·파트너 연동에 사용되는 API를 지속적으로 식별하고 민감정보가 노출될 수 있는 지점을 파악해야 한다고 제안했다. 정상 자동화를 일괄 허용하거나 차단하는 방식에서 벗어나 요청별 위험도를 판단하는 보안 체계도 필요하다고 설명했다. 루벤 코 아카마이 아태·일본 지역 보안 기술 및 전략 부문 디렉터는 "기업들은 고객 경험을 저해하지 않으면서도 대규모 자동화 트래픽 속에 숨겨진 악의적 의도를 정교하게 식별할 수 있는 리스크 기반 방어 체계를 구축해야 한다"고 강조했다.

2026.07.23 14:33김미정 기자

[AI는 지금] "AI가 짠 코드, AI가 잡는다"…시스코, 개발보안 시장 정조준

시스코가 소프트웨어 취약점 탐지에 특화된 소형 인공지능(AI) 모델을 내놓으며 개발보안 시장 공략에 나섰다. 대형 범용 모델 대신 비용 부담을 낮추고 내부 환경에서도 운영할 수 있는 특화 모델을 앞세워 코드 변경 때마다 취약점을 점검하는 체계를 확산하려는 전략이다. 23일 업계에 따르면 시스코는 최근 코드 저장소에서 알려진 취약점이 포함됐을 가능성이 높은 파일을 찾아주는 소형언어모델(SLM) 제품군 '안타레스'를 공개했다. 3억5000만개 매개변수의 '안타레스-350M'과 10억개 규모의 '안타레스-1B'를 허깅페이스에 오픈웨이트로 배포했으며 30억 개 규모 모델도 추가할 예정이다. 안타레스는 취약점 설명을 입력받아 관련 코드 패턴과 후보 파일을 탐색한다. 또 새로운 단서를 반영해 검색 경로를 수정하고 가능성이 높은 파일 순위와 탐색 과정을 함께 제시한다. 여기에 취약점을 직접 수정하거나 최종 판정하기보다 보안 담당자가 우선 검토할 파일을 좁혀 초기 조사 시간을 줄이는 데 초점을 맞췄다. 시스코가 소형 모델을 택한 것은 AI 코딩 도구 확산으로 검사해야 할 코드가 빠르게 늘고 있어서다. 대형 모델을 이용해 코드 저장소를 반복 분석하면 토큰과 추론 비용이 커지고, 기업의 소스코드를 외부 클라우드에 전송해야 한다는 부담도 따른다. 안타레스는 로컬이나 온프레미스 환경에서 실행할 수 있어 민감한 소스코드를 기업 내부에 유지할 수 있다. 덕분에 금융·공공·국방·제조 분야에선 외부 AI 서비스에 소스코드를 전송하지 않고 취약점을 분석할 수 있다. 또 대형 모델 도입이 부담스러운 중소 보안팀의 AI 활용 문턱도 낮출 것으로 보인다. 주요 외신도 안타레스의 비용과 데이터 통제에 주목했다. 특히 악시오스는 기업이 민감한 소스코드를 외부 AI 사업자와 공유하지 않고 대규모 코드베이스를 더 자주 검사할 수 있는 저비용 수단이라고 평가했다. 또 안타레스가 코딩 도우미보다 코드 저장소를 추적하는 보안 조사관에 가깝다는 점도 강조했다. 시스코는 자체 개발한 500개 과제의 취약점 위치 탐색 벤치마크에서 안타레스가 다수의 대형 공개·비공개 모델보다 낮은 비용으로 높은 성능을 냈다고 주장했다. 회사 측 측정에 따르면 전체 평가 비용은 안타레스가 1달러 미만으로, GLM-5.2(약 12.5달러)와 GPT-5.5(약 141달러)보다 낮았다. 다만 안타레스가 기존 애플리케이션 보안 제품을 곧바로 대체할 가능성은 크지 않을 것으로 보인다. 규칙 기반 정적 분석이 다수의 경고를 생성하면 소형 AI가 코드 저장소를 추가로 탐색해 검토 대상을 압축하는 결합 방식이 먼저 확산될 것으로 예상된다. 성능 경쟁도 취약점 탐지 건수에서 오탐 감소와 검사 비용, 탐색 근거의 추적 가능성, CI·CD 연동 능력으로 넓어질 수 있다. 시스코는 안타레스를 단일 모델보다 AI 개발보안 생태계의 구성 요소로 배치하고 있다. 안전한 코딩 규칙을 제공하는 '코드가드', AI 보안 에이전트의 역할과 검증 절차를 정의한 '파운드리 시큐리티 스펙'에 취약점 위치 탐색 모델을 추가했다. 이는 코드 생성 단계의 예방부터 취약점 탐색과 평가까지 이어지는 체계를 오픈 기술로 확산한 뒤 자사 보안 플랫폼과 연결할 기반을 확보하려는 구상으로 풀이된다. 업계에선 AI 코딩 에이전트가 생산하는 코드가 늘면서 사람이 모든 변경 사항을 검사하기 어려워질 것으로 보고 있다. 개발 과정에 소형 모델을 배치해 커밋마다 취약점 후보를 추리는 방식이 확산되면 보안 AI 시장의 경쟁 기준도 대형 모델의 성능보다 비용과 검사 빈도, 운영 효율로 옮겨갈 가능성이 크다. 아민 사베리 스탠퍼드대 교수는 "첨단 AI 탐지는 대규모 예산을 가진 조직의 영역에 머물러 있었다"며 "비용을 낮추고 모든 코드 변경 때 실행할 수 있는 효율성이 모든 팀의 상시 보안 검사를 가능하게 한다"고 말했다.

2026.07.23 12:28장유미 기자

배경훈 "AI·차세대 네트워크 속도" 당부...통신3사 "AIDC·6G 투자 확대" 약속

배경훈 부총리 겸 과학기술정보통신부 장관이 이동통신 3사 CEO에 차세대 네트워크 투자와 AI 전환에 속도를 내달라고 당부했다. 이에 통신 3사 CEO는 AI 데이터센터(AIDC) 투자를 비롯해 6G 통신, AI 인프라 개발에 집중하겠다고 답했다. 배경훈 부총리는 23일 서울 을지로 SK텔레콤 본사에서 열린 통신 3사 CEO 간담회에서 “민관 협의체를 구성해 지원 체계를 마련하고 AIDC와 피지컬AI, 나아가 자율주행 등이 가능하도록 국가 경쟁력의 핵심 요소인 차세대 네트워크 구축을 본격적으로 추진해달라”며 “정부는 전폭적으로 지원하겠다”고 밝혔다. 이어 “통신사는 더 이상 단순한 통신사가 아니라 AI 기업으로 나아가야 한다”면서 “기술 경쟁이 빠르고 치열하게 이뤄지고 있는 만큼 그 속도를 따라잡기 위해 과감한 투자와 빠른 젼화가 필요하다. AI 기반 인프라와 플랫폼 통신체계 전반의 AI 전환도 적극 지원하겠다”고 약속했다. 이날 간담회는 지난 4월 통신 3사와 정부가 모든 요금제에 데이터 안심옵션(QoS)을 제공키로 한 논의 이후 두 번째로 열린 자리다. 당시 QoS 외에도 정보보호최고책임자(CISO) 협의체 운영, 소방청 내난 트래픽 우선 전송, 지하철 와이파이 백본망 고도화 등이 논의됐는데 2차 간담회에서는 차세대 네트워크 투자와 함께 AI 전환, 민생안정 지원 등이 주요 의제로 제시됐다. 배 부총리의 이같은 주문에 통신 3사 CEO는 차세내 네트워크 투자 필요성에 공감을 표했다. 박윤영 KT 대표는 “AIDC와 피지컬 AI, 차세대 네트워크 인프라 확보가 필수라는 데 깊이 공감한다”며 “가장 먼저 상용화한 5G SA를 기반으로 다양한 서비스를 확대하고 6G와 AI 네트워크를 선제적으로 준비하고 있다”고 운을 뗐다. 그러면서 “급증하는 글로벌 트래픽에 대응하기 위해 해저케이블에 1조원을 투자하고, 실수요 기반으로 총 1GW 규모의 AIDC와 전국 3500개 국사를 활용한 AI 엣지 인프라를 구축하겠다”며 “피지컬 AI 얼라이언스를 통해 대한민국이 피지컬 AI 강국이 되는 데 기여하겠다”고 밝혔다. 정재헌 SK텔레콤 대표는 “정부가 추진하는 3대 메가프로젝트의 한 축을 담당하는 기업으로 역할과 책임을 다하겠다”면서 “오늘 간담회를 계기로 차세대 네트워크와 AI 분야에서 좋은 성과를 만들 수 있을 것으로 기대한다”고 말했다. 홍범식 LG유플러스 대표는 “대한민국은 AI 인프라와 모델, 서비스라는 세 축을 어떻게 균형 있게 발전시켜 나갈 것인가를 함께 고민하는 중요한 시점에 서 있고, LG유플러스도 같은 문제의식을 갖고 있다”며 “파주 AIDC를 한국 AI 산업의 레퍼런스 팩토리로 육성하고, 원LG 역량을 결집해 국내 AI 기업이 글로벌 경쟁력을 확보할 수 있는 기반을 만들겠다”고 했다. 그러면서 “모두가 쉽게 활용할 수 있는 AI 서비스를 확대해 대한민국이 AI를 가장 잘 활용하는 나라가 되는 데 힘을 보태겠다”고 덧붙였다.

2026.07.23 11:42박수형 기자

정부, 보안특화 AI 내년 7월까지 개발...공모 착수

정부가 공언한 사이버보안 특화 인공지능(AI) 파운데이션 모델이 내년 7월 모습을 드러낸다. 과학기술정보통신부(과기정통부)는 정보통신산업진흥원(NIPA, 원장 박윤규)과 함께 '사이버 보안 특화 인공지능(AI) 파운데이션 모델 개발' 사업 공모를 시작한다고 22일 밝혔다. 공모는 이달 22일부터 다음달 21일까지 약 30일간 진행한다. 선정 팀에는 사이버 보안 특화 AI 파운데이션 모델 개발에 필요한 GPU(B200) 256장(32노드)을 10개월간 지원한다. 규모로 보면 약 200~300억 원 수준이다. 세계적으로 고성능 인공지능 모델 발달에 따른 사이버보안 위협이 날로 고도화하고 있다. 이에, 국내서도 보안 특화 인공지능 모델 개발 필요성이 제기됐다. 정부는 "사이버 보안 패러다임 변화에 대한 중장기적 대응을 검토하는 한편, AI 기술의 빠른 환경 변화 여건 등을 고려, 가용 GPU 자원을 신속히 투입해 국내 AI 기반'사이버 보안 특화 파운데이션 모델'을 확보하기 위해 이번 사업을 추진하게 됐다"고 설명했다. 이번 사업은 국내 인공지능 및 사이버 보안 분야 역량을 한데 모아 국내 보안 생태계에서 활용 가능한 국내 독자 AI기술·모델 기반의 '사이버 보안 특화 AI 파운데이션 모델' 확보를 목표로 했다. 참여팀은 모델 개발을 위한 최적 방안을 자유롭게 제안할 수 있다. 참여 대상은 국내의 인공지능 및 사이버보안 관련 기업, 대학, 연구기관 등이다. 최종 1개 팀만 선정한다. 공모 참여팀은 '사이버 보안 특화 AI 파운데이션 모델 개발' 방법론, AI 모델 기반의 서비스 실증 분야 및 서비스 수 등을 주도적으로 제시해야 한다. ■ 평가 및 선정 선정은 국내 인공지능 및 사이버 보안 관련 전문가로 구성한 평가위원회가 ①기술력 및 개발경험 ②개발 목표 ③시장성 및 파급효과를 중점 평가, 선정한다. 아울러, 참여팀의 개발 성과에 대해서는 별도의 평가위원회 구성을 통해 목표 달성여부, 성과 혁신성 등 평가지표를 마련하고 5개월 단위로 단계평가, 최종 평가(내년 7월)도 순차 추진할 계획이다. ■ 후속 확산 이번 사업의 최종 성과물인 사이버 보안 분야 특화 AI 모델 개발 및 확산을 기반으로 향후 국내 사이버 보안 특화 AI 파운데이션 모델 고도화를 이어나갈 수 있게 내년부터 이어달리기 형태의 후속 지원도 검토할 계획이다, 기존 특화 AI 파운데이션 모델 사업과 같이 오픈소스를 지향하며, 이번 사업을 통해 개발한 사이버 보안 특화 AI 파운데이션 모델은 국내 보안산업 혁신을 위해 사이버 보안 생태계 전반에 확산할 예정이다. 류제명 과기정통부 제2차관은 “이번 사업은 최근 급변하는 AI 개발 환경과 사이버 보안 패러다임에 선제적으로 대응하기 위한 것”이라며 “국내 환경에 최적화한 보안 특화 AI 파운데이션 모델을 확보하고, 이를 확산함으로써 대한민국 인공지능 기반 사이버 보안 생태계의 핵심 기반이 마련되기를 기대한다”고 밝혔다. 한편, 사이버 보안 특화 인공지능 파운데이션 모델 개발 사업 참여팀 공모에 대한 상세 내용은 과기정통부, 정보통신산업진흥원 누리집을 통해 확인할 수 있다.

2026.07.22 20:27방은주 기자

휴네시온, '정부 보안 정책 핵심' N2SF·공급망보안 사업 이끈다

정보보안 전문기업 휴네시온(대표 정동섭)이 정부가 추진하는 국가 망 보안체계(N2SF)와 소프트웨어자재명세서(SBOM) 기반 소프트웨어 공급망 보안 사업을 연이어 수행하며 차세대 보안시장에서 경쟁력을 한층 강화했다. 휴네시온은 올해 과학기술정보통신부와 한국인터넷진흥원(KISA)에서 추진하는 '2026년 국가 망 보안체계(N2SF) 도입 지원사업'의 컨소시엄 주관기업으로 선정된 데 이어, 한국전력공사 컨소시엄에 참여해 '2026년 공급망 보안 모델 구축 지원사업'도 수행하며 차세대 정보보안 시장을 선도할 기술 경쟁력을 확보하게 됐다고 22일 밝혔다. N2SF는 데이터를 중요도에 따라 기밀(C)·민감(S)·공개(O) 등급으로 구분하고 보안정책을 차등 적용하는 새로운 국가 보안체계다. 생성형 AI와 클라우드 활용 확산에 대응해 보안성과 업무 생산성을 동시에 확보하기 위한 정부의 핵심 정책으로 추진되고 있다. 휴네시온은 이번 N2SF 도입 지원사업에서 컨소시엄을 총괄하며 수요기관인 한국부동산원을 대상으로 정보서비스 모델을 실제 업무 환경에 적용한다. 휴네시온은 i-oneNet CDS(Transfer CDS) 기반 정보연계 체계를 구현해 보안성과 업무 효율성을 동시에 확보하는 보안체계를 구축할 계획이다. 한국부동산원에 구축하는 정보서비스 모델은 공공기관에서 가장 활용도가 높은 업무 환경을 대상으로 한다. 향후 N2SF가 공공 전반으로 확산될 경우 유사한 구축 수요가 증가할 것으로 예상되는 만큼, 이번 사업은 휴네시온의 대표 레퍼런스 확보 측면에서 의미가 크다. 아울러 휴네시온은 공급망 보안 분야에서도 경쟁력을 확대하고 있다. 지난해 공급망 보안 모델 구축 지원사업에 선정되며 SBOM 기반 공급망 보안 통합 위험관리 체계를 구축한 데 이어, 올해에는 한국전력공사 컨소시엄에 참여해 전력 인프라 공급망 위협 모니터링 및 대응체계 구축까지 대응 역량을 확대하며 관련 기술 경쟁력을 한층 강화하게 됐다. 최근 미국과 유럽을 중심으로 SBOM 제출 의무화와 공급망 보안 규제가 확대되는 추세다. 공급망 내 조직에서 침해사고가 일어나면 연쇄적으로 피해가 확산할 수 있는 만큼 공급망 보안의 중요성이 높아진 데 따른 것이다. 국내에서도 관련 시장이 빠르게 성장하고 있으며, AI 확산과 함께 공급망 보안은 기업 경쟁력을 좌우하는 핵심 요소로 부상하고 있다. 이번 두 사업은 국가 망 보안체계(N2SF)와 SBOM 기반 소프트웨어 공급망 보안이라는 정부가 추진하는 핵심 보안정책에 해당한다. 휴네시온은 두 가지 사업 수행을 담당함으로써 정부 정책 변화와 시장 수요 확대에 선제적으로 대응한다는 복안이다. 또한 두 사업에서 축적되는 구축 경험과 레퍼런스를 기반으로 향후 공공은 물론 금융, 에너지, 방산, 제조 등 민간시장으로 사업을 확대해 중장기 성장동력을 확보할 것으로 기대된다. 정동섭 휴네시온 대표는 "N2SF와 SBOM 공급망 보안은 AI 시대 정보보호 패러다임을 이끌 핵심 분야"라며 "휴네시온은 검증된 망연계 기술과 공급망 보안 역량을 기반으로 국가 보안정책을 선도하는 것은 물론, 공공에서 확보한 기술과 레퍼런스를 민간시장까지 확산해 지속적인 성장 기반을 마련하겠다"고 말했다.

2026.07.22 16:56김기찬 기자

국립외교원 해킹 파문..."TPRM 플랫폼 도입 등 필요"

해킹으로 국립외교원 정보가 유출되는 사고가 발생한 가운데, 해킹 정황들이 공격 진원지로 북한과 중국을 가리키고 있다. 정보보호 전문가들 역시 북한이나 중국 소행일 가능성이 크다고 보고 있다. 다만 본지가 22일 전문가들을 전화 인터뷰한 결과, 조사가 진행 중인 사건인 만큼 결과를 지켜봐야 하다는 입장을 견지했다. 보안 전문가들은 이번 국립외교원 사태에 대해 "내부 방어에만 집중하던 시각에서 벗어나야 한다"면서 "소프트웨어 자재명세서(SBOM) 등을 통한 소프트웨어 투명성 확보와 실시간 제3자 리스크 관리(TPRM) 플랫폼 도입 등이 필요하다"고 지적했다. 22일 외교부에 따르면 외교관 교육 및 외교 부문 연구기관인 국립외교원의 온라인교육시스템 해킹으로 해외 공관 주재관 등 최대 1만여명의 정보가 유출된 것으로 나타났다. 외교부 직원 수가 2500명임을 감안할 때, 전 직원 대부분의 데이터가 유출됐을 가능성을 배제할 수 없는 상황이다. 국립외교원 온라인교육시스템은 외교부 본부 직원뿐 아니라 해외 공관에 파견되는 대사 및 외교관, 각 정부 부처 주재관, 재외공관 행정직원 등이 교육을 위해 사용하는 시스템이다. 코로나19 시기를 거치면서 비대면 교육의 필요성이 커진 데 따라 지난 2022년 운영을 시작했다. 미상의 공격자는 국립외교원 온라인교육시스템 서버를 지난해 4~5월에 장악하고 올해 2월까지 약 10개월 동안 수시로 접속했다. 공격을 당한 서버에는 약 1만건의 아이디(ID)와 해당 아이디를 사용하는 직원 이름, 직책과 소속 부서, 이메일, 암호화된 비밀번호 등이 저장돼 있던 것으로 전해졌다. 지난 21일 외교부 관계자는 해킹 사태와 관련해 "여타 국가 등 배후의 해킹 조직을 포함해서 모든 가능성을 배제하지 않고 있다"며 "국가 안보와 무관하지 않은 상황으로 인식하고 있다"고 밝혔다. 우리나라 외교부, 국방부 등을 타깃으로 지속적인 해킹 공격 시도를 이어온 북한, 중국 등 국가 배후 해킹 세력의 공격 가능성을 염두에 두고 있는 것이다. 정부가 북한, 중국 등 국가 배후 해킹 세력의 공격이라는 데에 무게중심을 두고 있는 가운데, 정보보호 전문가들 사이에서도 공격 세력이 이들이 아니냐고 추정하고 있다. 10여개월간 서버를 장악하면서 지속적으로 시스템 내부에 숨어있던 점, 지난해 미국 '프랙(Phrack)'을 통해 밝혀졌듯 북한 또는 중국 세력의 외교부 대상 공격이 이어졌던 점, 외교·국방 관련 데이터를 탈취했을 때 가장 큰 이점을 갖는 세력이 북한과 중국인 점 등을 고려했을 때 나온 판단이다. 염흥열 순천향대 정보보호학과 명예교수는 "조사가 진행 중인 사건이기 때문에 추정의 영역이지만, 과거 북한이 우리나라 정부, 외교, 국방 주요 인사에 대해 계속해서 공격을 이어오고 있었고 이들의 정보가 가장 필요한 세력은 다른 국가의 해킹 그룹이 아닌 북한일 가능성이 크다"면서 "공격 대상을 특정하는 과정이 쉽지만은 않을 것이다. 국가 배후 APT(지능형 지속 공격) 세력들은 시스템 내에서 여러 거점을 설치하고, 추적을 어렵게 하기 위한 많은 장치를 둔다. 이에 국제 공조가 활성화되지 않는 한 추적이 현실적으로 어렵다"고 설명했다. 염 교수는 이어 "많은 어려움이 있는 현실이지만 사건 경위를 낱낱이 파악할 수 있어야 한다"며 "특히 최근에는 사이버보안 특화 인공지능(AI) 모델이 등장하고 수많은 취약점이 '제로데이(0-day)'로 공격이 이뤄지고 있는 현실인데, 민간보다 민감한 데이터를 보유하고 있는 공공 부문은 특히 보안에 신경써야 한다. 제로데이 공격에 대응해 '제로데이 패치 시스템'을 자체적으로 구축할 필요가 있겠다"고 강조했다. 이용준 극동대 해킹보안학과 교수는 "국립외교원 온라인 교육시스템 해킹 공격은 10개월간 장기간 은닉한 지능적 해킹으로 APT 공격 특성을 보였다"면서 "해킹 그룹을 실증적으로 특정하기 위해서 공격 IP, 경유지(국가), 해킹도구, 소스코드 증적 등으로 확정하기에 수사과정 중에 있어 현시점에 특정은 어렵지만, 해킹 목적으로 추정할 경우 해킹 목적이 외교관, 해외 주재관 1만여명 개인정보 해킹으로 금전적 목적이 아니며 안보상 측면에서 북한에 의한 사이버상 정보수집 활동 가능성이 있다"고 진단했다. 이 교수는 "김수키, 안다리엘, 라자루스 북한 해킹 그룹이 외교, 방산 분야 공격을 지속해 왔던 만큼 수사결과에서 공격 세력이 가려질 것으로 판단된다"면서 "국가 및 공공기관을 대상으로 한 해킹사고 방지를 위해 국가 차원에 정보보안 거버넌스 체계를 권고히 하고, 공공기관의 보안수준을 일관되게 높이는 정책, 제도 운영이 필요하다"고 강조했다. 보안업계에서도 이번 국립외교원 해킹 사태를 두고 북한 소행일 가능성을 내려놓지 않고 있다. 사이버 위협 인텔리전스(CTI) 전문 기업 에스투더블유(S2W) 김재기 최고제품책임자(CPO)는 "(국립외교원 해킹 사건이)현재까지 기관에서 확인 및 조사 중이기 때문에 외교부 건에 대한 구체적인 인텔리전스는 직접 확인하기는 어렵다"면서도 "다만 범정부 'SW 공급망 보안 강화 로드맵'에 따르면, 북한 정찰총국 등으로 추정되는 해커가 2023년 전자서명 등에 사용되는 보안 모듈의 취약점을 악용해 50여 개 공공기관 및 방산 기업을 해킹한 사례나, 2024년 국내 ERP 솔루션 업체의 업데이트 서버를 해킹해 악성 루틴을 삽입한 사례 등 국가 배후 해킹 그룹이 소프트웨어 공급망을 교묘하게 타겟팅하는 위협은 지속적으로 보고되고 있는 상태"라고 밝혔다. 이어 그는 "사이버 위협에 효과적으로 대응하기 위해 공공기관과 정부, 기업은 대응 체계를 시급히 구축해야 한다"며 "공공기관과 기업은 자체 내부 방어에만 집중하던 시각에서 벗어나, 소프트웨어 자재명세서(SBOM) 등을 통한 소프트웨어 투명성 확보와 실시간 제3자 리스크 관리(TPRM) 플랫폼 도입을 통해 비즈니스 생태계 전체의 가시성과 대응력(사이버 복원력)을 확보하는 것이 가장 시급하다"고 역설했다. 지니언스시큐리티센터장을 맡고 있는 문종현 지니언스 이사는 "지니언스 역시 국립외교원 해킹 사건을 주의깊게 지켜보고는 있는 상황이지만 외부에 공유되는 내용은 아직 없다"면서 "해당 사건이 아직 조사 중이기 때문에 'APT 공격이다'하고 단정지을 수는 없다. 전후 상황, 침해 경위 등을 파악해 봐야 하는 상황"이라고 밝혔다.

2026.07.22 15:20김기찬 기자

5대 병원 정보보호 투자액...삼성서울 50억, 서울대병원 15억

국내 5대 병원(서울아산병원, 삼성서울병원, 세브란스병원, 서울대학교병원, 서울성모병원) 중 작년에 정보보호 투자를 가장 많이 한 곳은 삼성서울병원으로 50억 2000만원이었다. 반면 서울대병원은 15억4000만원으로 가장 투자액이 낮았다. 서울아산병원 31억원, 서울성모병원 23억6000만원에 달했다. 21일 한국인터넷진흥원(KISA) 정보보호 공시 종합 포털에 따르면 서울아산병원은 지난해 정보보호 부문에 31억1432만원을 투자했다. 이는 전년 대비 20.74% 줄어든 수치다. 보안업계에 따르면 병원은 정보보호 투자가 매우 중요하게 다뤄지는 분야다. 의료 현장의 특수성과 데이터의 가치가 다른 산업군과 달리 민감한 정보가 다수 포함돼 있으며, 의료시스템이 사이버 공격으로 인해 중단될 경우 환자의 생명과 직결되는 상황까지 치달을 수 있기 때문이다. 실제로 다크웹 마켓에서 의료기관 데이터는 일반적인 개인정보보다 훨씬 높은 가격에 거래된다. 서울아산병원의 지난해 정보기술(IT) 분야 투자액 대비 정보보호 분야 투자액이 차지하는 비중도 7.3%로 5대 병원 중 4위에 머물렀다. 정보보호 전담 인력은 6.9명, IT 인력 대비 정보보호 전담 인력 비중은 4.8%로 조사됐다. 반면 서울성모병원 등 지난해 전년 대비 정보보호 투자액을 40% 이상 늘렸다. 서울성모병원은 지난해 정보보호 부문에 23억6117만원을 투자해 전년 대비 투자액을 45.8% 늘렸다. 5대 병원 중 가장 큰 폭의 증가율을 기록했다. IT 예산 투입 대비 정보보호 부문이 차지하는 비중도 15.4%로 가장 높았다. 정보보호 전담 인력은 5.9명을 두고 있는 것으로 집계됐으며, IT 인력 대비 보안인력 비중은 14.5%를 기록했다. 연세대 의료원의 경우 지난해 20억8360만원을 정보보호 분야에 투자했는데, 이는 1년 전과 비교하면 11.15% 줄어든 액수다. 연세대 의료원의 IT 분야 투자액 대비 정보보호 분야 투자액이 차지하는 비중은 9.2%로 서울성모병원의 뒤를 이었다. 정보보호 전담 인력은 총 7.4명으로, IT 인력 대비 정보보호 부문 전담 인력이 차지하는 비중은 5.3%로 집계됐다. 삼성서울병원은 5대 병원 중 가장 많은 금액을 정보보호 부문에 투자했다. 지난해 정보보호 부문 투자액은 50억1856만원으로 전년 대비 31.63% 투자액을 늘렸다. IT 투자액 대비 보안 투자 비중은 8.7%를 기록했으며, 보안 전담 인력은 8.7명, IT 대비 보안인력 비중은 4.1%를 각각 기록했다.

2026.07.21 22:35김기찬 기자

공공 클라우드 보안체계 전환까지 1년…SaaS 기업 대응 '골든타임'

정부가 클라우드 보안인증제(CSAP)를 국가망보안체계(N2SF) 중심으로 개편하는 작업을 추진하면서, 공공시장 진출을 준비하는 서비스형 소프트웨어(SaaS) 기업들이 대응 전략을 재정비해야 한다는 제언이 나왔다. 기존 인증을 보유한 기업은 전환 절차를, 신규 진입 기업은 N2SF 기준에 맞춘 준비를 서둘러야 한다는 분석이다. 서정훈 디딤 클라우드컨설팅그룹장은 21일 'CSAP 폐지, N2SF 전환'을 주제로 열린 온라인 웨비나에서 "정부가 국가 클라우드 보안 체계를 CSAP에서 N2SF 중심 단일 검증 체계로 전환하면서 이미 인증을 보유했거나 공공시장 진출을 준비하는 기업 모두 사업 일정에 직접적인 영향을 받게 됐다"며 "지금이 대응 전략을 재정비해야 할 시점"이라고 밝혔다. 정부는 지난 4월 국가 클라우드 보안 체계를 개편해 기존 CSAP 이원 심사 체계를 국가정보원 중심의 단일 검증 체계로 전환하는 방안을 발표했다. 이에 맞춰 CSAP는 민간 대상 자율 보안 인증으로 정보보호 관리체계(ISMS)와 연계 운영되고 공공 보안 요건은 N2SF 기반 국가정보원 검증 체계로 통합되는 방향으로 재편될 예정이다. 정부는 지난 5월 물리적 망분리 의무도 폐지했으며 현재 국가 클라우드컴퓨팅 보안 가이드라인 개정을 추진 중이다. 내년 7월에는 국정원 중심의 단일 검증 체계가 본격 시행된다. 서 그룹장은 "이제 기업들이 실제 준비할 수 있는 기간은 약 1년에 불과하다"며 "기존 인증 보유 기업은 전환 유예와 승계 절차를 확인하고 신규 진입 기업은 신청 일정과 전환 리스크를 고려한 전략을 세워야 한다"고 말했다. N2SF는 기존의 획일적인 망분리 대신 정보 중요도에 따라 보안 수준을 차등 적용하는 체계다. 기밀(C)·민감(S)·공개(O) 등급으로 데이터를 분류하고 이에 맞는 보안 통제를 적용하는 것이 특징이다. 공공 클라우드 서비스의 검증 주체는 기존 CSAP를 관리해온 과학기술정보통신부와 한국인터넷진흥원(KISA) 중심에서 국정원 중심으로 변경된다. 제도 개편에 따라 공공시장 진출을 준비하는 SaaS 기업은 서비스 구조와 데이터 관리 체계를 미리 점검해야 하는 상황이다. 공공기관이 이용하는 서비스는 국가 클라우드컴퓨팅 도입 가능 목록에 등재돼야 하는데, 이를 위해선 데이터 국내 저장과 관리 체계, 국내 운영 인력 확보 등 관련 요건을 충족해야 한다. 아마존웹서비스(AWS)·마이크로소프트·구글 등 글로벌 클라우드 서비스를 활용하더라도 공공 서비스는 별도 국내 리전과 인증 서버, 로그·백업 서버 등을 국내에 두고 운영하는 것이 핵심 요건이다. 서 그룹장은 생성형 AI 기능을 제공하는 SaaS 역시 추가적인 보안 준비가 필요하다고 짚었다. 특히 이용자 입력 데이터가 외부 AI 모델 학습에 활용되지 않도록 설정을 확인할 필요가 있다고 설명했다. 아울러 내년 N2SF 시행만 기다리기보다 현행 CSAP 인증을 먼저 확보하는 것이 유리하다고 진단했다. 전환 유예와 승계 조건을 확보하고 공공사업 참여 공백을 줄일 수 있을 뿐 아니라 N2SF 대응 역량도 사전에 축적할 수 있다는 이유에서다. 또 공공 SaaS 시장 확대도 기업들이 서둘러야 하는 배경으로 제시했다. 서 그룹장은 올해 상반기 공공 디지털서비스 계약 건수가 656건으로 지난해 같은 기간보다 약 2.6배 증가한 점을 언급하며 발빠른 인증 확보의 필요성을 강조했다. 디딤은 클라우드 보안 전문 매니지드 서비스 기업(MSP)로서 N2SF 전환 과정에서 SaaS 기업과 공공기관 지원을 강화한다는 목표다. SaaS 사업자에겐 CSAP 인증 취득과 N2SF 대응 컨설팅을, 공공기관에는 N2SF 적용과 보안 체계 구축을 지원하는 전문 파트너로 참여해 제도 전환 과정에서 필요한 기술·운영 지원을 제공할 계획이다. 서 그룹장은 "먼저 준비한 사업자에게 CSAP에서 N2SF로의 전환은 새로운 시장 기회가 될 것"이라며 "준비 시점에 따라 공공시장 경쟁력 격차가 몇 개월이 아니라 몇 년까지 벌어질 수 있는 만큼 지금부터 대응을 시작해야 한다"고 밝혔다.

2026.07.21 16:01한정호 기자

국제해킹방어대회 '코드게이트 2026' 23일 개막

국제해킹방어대회이자 글로벌 보안 컨퍼런스인 '코드게이트 2026'이 열린다. 코드게이트보안포럼은 세계적인 국제 해킹방어대회 겸 글로벌 컨퍼런스인 '코드게이트 2026'을 오는 23일부터 24일까지 이틀간 서울 코엑스 그랜드볼룸에서 개최한다고 21일 밝혔다. '코드게이트 2026'은 한컴그룹이 주관했다. 올해로 18회를 맞이한 이번 행사는 'AI 세계 3대 강국으로 가는 길: 시큐리티'를 주제로, 갈수록 고도화되는 공격형 AI에 대응하기 위한 국가 차원의 보안 역량 강화 방안을 모색한다. 이번 대회의 가장 큰 관전 포인트는 인간과 AI의 대결이다. KAIST와 공동 개발한 'AI 해커'가 해킹방어대회 본선 무대에 정식 선수로 출전한다. 인간 화이트해커와 AI가 동일한 환경에서 보안 취약점을 찾아 깃발(플래그)을 획득하는 문제풀이형(Jeopardy) 방식으로 대결을 펼칠 예정이다. 스스로 취약점을 탐지하는 AI 기술의 현주소와 인간과의 실력 격차를 현장에서 직접 확인할 수 있는 국내 최초의 시도다. 대회에는 총 88개국 3333명이 참여한다. 24시간 동안 진행되는 일반부와 12시간 동안 진행되는 주니어부로 나뉘어 개최되며, 총 상금은 7100만원 규모다. 일반부 우승팀에 5000만원의 상금과 이듬해 본선 자동 진출권이 주어질 예정이다. 24일에는 세계적인 AI 보안 석학들의 강연이 이어진다. 먼저 미 국방고등연구기획국(DARPA) 주최 'AI 사이버 챌린지(AIxCC)'에서 우승을 차지한 팀 애틀랜타의 리더, 김태수 마이크로소프트(MS) 보안 연구 부사장이 나선다. 김태수 부사장은 거대언어모델(LLM)과 정통 프로그램 분석 기법을 결합한 취약점 자동 탐지 및 패치 전략을 공개할 예정이다. 이 외에 마이클 그로내거 체이널리시스(Chainalysis) 공동 창업자(현 그라이AI 대표), 루이스 로우 화웨이 글로벌 커뮤니케이션 총괄 등도 연단에 설 예정이다. 오픈토크 세션에서는 김용대 KAIST 교수가 좌장을 맡아 국내외 전문가들과 함께 'AI 시대의 사이버보안'을 주제로 심도 있는 토론이 열릴 계획이다. 올해를 기점으로 코드게이트는 미래 보안 인재 육성을 위한 교육 생태계 조성에 본격적으로 나선다는 방침이다. 차세대 AI 화이트해커 발굴을 위해 선발된 인재에게는 장학금, 실무 교육, 해외 네트워킹 기회가 제공되며, 1기는 오는 9월 모집한다. 뿐만 아니라 미국 데프콘·블랙햇 수준의 최상위 실전 보안 트레이닝도 개최되며, 선린인터넷고·디지털미디어고 학생들이 직접 기획하고 운영하는 관람객 맞춤형 해킹 체험 프로그램도 마련된다. 조현숙 코드게이트보안포럼 이사장은 "취약점을 찾고 방어벽을 세우는 경계에 AI가 가세하며 보안의 패러다임이 완전히 뒤바뀌고 있다"며, "고도화된 공격형 AI를 막아낼 국가적 방어체계 없이는 AI 강국 도약도 불가능한 만큼, 이번 대회가 대한민국이 나아갈 명확한 이정표를 제시하는 자리가 될 것"이라고 강조했다.

2026.07.21 11:51김기찬 기자

클루커스, AI 에이전트 보안 시장 정조준…스트레이커와 파트너십

클루커스가 글로벌 에이전틱 인공지능(AI) 보안 기업 스트레이커(Straiker)와 손잡고 국내 AI 에이전트 보안 시장 공략에 박차를 가한다. AI 자산 식별부터 보안 검증, 운영 중 위협 대응까지 전 과정을 지원하는 통합 보안 서비스를 앞세워 기업의 안전한 AI 전환(AX)을 지원한다는 전략이다. 클루커스는 스트레이커와 전략적 파트너십을 체결하고 국내 유일 공식 파트너로서 AI 에이전트 도입 과정에서 발생하는 새로운 보안 과제에 대응하기 위한 전문 서비스를 제공한다고 21일 밝혔다. 회사 측에 따르면 최근 생성형 AI를 넘어 스스로 판단하고 업무를 수행하는 AI 에이전트 도입이 확대되면서 새로운 보안 위협도 커지고 있다. AI 에이전트가 기업 데이터와 업무 시스템, 외부 애플리케이션에 직접 연결되는 환경이 확산되면서 프롬프트 인젝션, 메모리·컨텍스트 포이즈닝, 에이전트 하이재킹, 원격 코드 실행, 데이터 유출 등 기존 보안 체계만으로 대응하기 어려운 위험이 증가하고 있다는 설명이다. 스트레이커는 기업 내 AI 에이전트와 관련 자산을 식별하고 보안 취약점을 사전에 검증하는 것은 물론, 운영 과정에서 발생하는 위협을 탐지·차단하는 AI 보안 플랫폼을 제공한다. '디스커버 AI'를 통해 AI 자산과 권한, 데이터 접근 현황을 가시화하고 '어센드 AI'로 공격 시나리오 기반 보안 검증을 수행한다. 또 '디펜드 AI'를 통해 운영 환경의 위협을 실시간으로 탐지·차단하는 서비스를 지원하고 있다. 이를 통해 기업이 AI 에이전트와 AI 모델, 모델 컨텍스트 프로토콜(MCP) 서버 등 관련 자산을 식별하고 권한과 데이터 접근 현황을 분석해 잠재적 위험을 사전에 파악하도록 돕는다. AI 에이전트를 실제 업무에 적용하기 전 보안 위험을 검증하고 운영 단계에서도 위협을 지속적으로 모니터링하며 보호할 수 있다는 것이 회사 측 설명이다. 클루커스는 그동안 축적한 마이크로소프트, 데이터브릭스 기반 프로젝트 경험과 앤트로픽 클로드, 오픈AI 등 생성형 AI 환경 운영 노하우를 스트레이커의 AI 보안 기술과 결합할 계획이다. 이를 바탕으로 국내 엔터프라이즈 고객에게 AI 에이전트 도입과 운영에 필요한 전문 보안 서비스를 제공한다는 방침이다. 고객사 요구사항에 맞춰 ▲AI 에이전트 및 관련 자산 식별 ▲권한·데이터 접근 분석 ▲공격 시나리오 기반 보안 검증 ▲운영 중 위협 탐지·대응 ▲AI 거버넌스와 컴플라이언스 컨설팅 등을 단계적으로 지원할 예정이다. 스리나트 쿠루파티 스트레이커 공동창업자 겸 최고기술책임자(CTO)는 "에이전틱 시스템은 기존 소프트웨어와는 다른 새로운 보안 위험을 수반하는데, 단순히 잘못된 결과를 생성하는 것을 넘어 실제 도구와 시스템에 접근 권한을 가진 에이전트가 잘못된 판단을 내리고 실행할 수 있기 때문"이라며 "클루커스와의 협력을 통해 한국 기업들이 사고 발생 이후 보안을 보완하는 것이 아니라, AI 에이전트 도입 단계부터 런타임 보호 체계를 구축할 수 있도록 지원하겠다"고 말했다. 홍성완 클루커스 대표는 "AI 경쟁력의 핵심은 AI를 얼마나 많이 도입하느냐가 아니라, 얼마나 안전하고 신뢰성 있게 운영하느냐에 달려있다"며 "국내 유일 스트레이커 공식 파트너로서 글로벌 최고 수준 에이전틱 AI 보안 기술을 국내 기업에 제공하고 고객들이 안심하고 AI 혁신을 추진할 수 있도록 지원하겠다"고 밝혔다. 이어 "앞으로도 마이크로소프트, 위즈, 스트레이커, 펜서 등 글로벌 AI 및 보안 기술 기업과 협력을 지속 확대할 것"이라며 "인프라와 플랫폼 구축부터 엔드포인트 및 멀티 클라우드 보안에 이르는 '사이버 보안 풀스택'을 완벽 커버하고 국내 AX 시장을 선도해 나갈 계획"이라고 강조했다.

2026.07.21 09:22한정호 기자

에스넷그룹, 시스코와 AI 시대 '보안 주도권' 노린다…계열사 역량 결집

인공지능(AI) 확산으로 기업 보안 위협이 고도화되는 가운데, 에스넷그룹이 시스코와 함께 그룹 차원 역량을 결집해 시장 공략에 박차를 가한다. 계열사별 전문성을 단일 통합 보안 체계로 연결해 AI 시대 보안 시장을 선도한다는 목표다. 에스넷그룹은 지난 15일 서울 강남구 세텍(SETEC)에서 시스코코리아와 함께 그룹 보안 컨퍼런스 '시스코 시큐리티 시너지 서밋'을 개최했다고 20일 밝혔다. 지난해 시스코 주관으로 개별 파트너사와 진행했던 행사를 올해는 에스넷그룹이 직접 주도했으며 에스넷시스템과 인성정보, 아이넷뱅크, 인성디지탈 등 그룹 4개 계열사 임직원이 참석해 보안 사업 성과와 AI 시대 대응 전략을 공유했다. 행사에선 AI 시대 보안의 핵심 과제로 공격과 방어 간 격차를 줄이는 방안이 제시됐다. 에스넷그룹은 접근 단계에서 위협을 차단하고 데이터센터 내부 확산을 막는 동시에, AI 애플리케이션 운영 과정의 이상 행위를 탐지·차단하는 체계를 그룹 차원 통합 보안 전략으로 발전시키겠다는 비전을 공개했다. 발표 세션에선 계열사별 시스코 보안 구축 사례도 소개됐다. 에스넷시스템은 '시스코 시큐어 워크로드' 기반 마이크로세그멘테이션을 활용해 데이터센터 내부 공격 경로를 차단하는 방안을 발표했다. 인성정보는 '시스코 시큐어 액세스' 기반 글로벌 SASE 구축 사례를 공유했다. 아이넷뱅크는 '시스코 AI 디펜스'를 활용해 사내 미승인 AI(섀도 AI) 사용을 통제하고 AI 애플리케이션의 데이터 유출을 방지하는 방안을 제시했다. 에스넷그룹은 이번 행사를 계기로 계열사별로 분산됐던 보안 역량을 그룹 차원에서 통합하고 국내 대표 시스코 보안 파트너로서 입지를 강화한다는 계획이다. 앞으로도 AI와 클라우드 환경에 대응하는 보안 사업 역량을 지속 확대할 방침이다. 에스넷시스템에서 보안사업을 이끄는 김기철 사장은 "이번 서밋을 그룹이 직접 주도한 것은 시스코 보안 비즈니스에서 수동적 파트너가 아니라 주도적 플레이어로 서겠다는 선언"이라며 "계열사별 역량을 하나의 그룹 솔루션으로 묶어 AI 시대 보안 시장을 선점하겠다"고 강조했다.

2026.07.20 16:49한정호 기자

배경훈 부총리 "한국도 세계 최고 프론티어AI 도전 투트랙 전략 필요"

배경훈 부총리 겸 과학기술정보통신부 장관이 독자 AI 모델 개발을 넘어 세계 최고 수준의 프론티어 AI에 도전하는 투트랙 전략이 필요하다고 밝혔다. 프론티어 모델 개발에는 기존 독자 모델 개발 규모를 넘어서는 학습용 컴퓨팅 인프라를 갖춰야 하는 만큼, 정부는 투자형 연구개발(R&D) 방식을 도입하는 방안도 검토하고 있다. 배경훈 부총리는 20일 정부세종청사에서 취임 1주년 기자간담회를 열어 “기존 독자 AI 파운데이션 모델 사업은 전 부처 공공서비스와 산업의 AI 전환(AX)에 실제 활용할 수 있는 수준의 기술을 자체 확보하는 것이 목표였다”며 “여기에 더해 글로벌 최고 수준을 지향하는 프론티어 모델에 동시에 도전하는 투트랙 전략이 필요하다고 판단했다”고 밝혔다. 자체적인 AI 모델을 개발해야 한다는 그간의 정책적인 기조에서 최첨단 AI 모델도 확보해야 한다는 뜻이다. 이같은 판단에는 미토스에 따른 보안 위협에 더해 우방국에도 첨단 AI 모델을 공개하지 않는 폐쇄적인 방향을 취할 수 있다는 점이 고려됐다. “정부 내 자체 프론티어 모델 확보 필요성 설득” 배 부총리는 “프론티어 모델은 올해와 내년의 기준이 다를 만큼 빠르게 발전하고 있다”면서 “최근 중국에서도 적은 비용으로 최첨단 모델에 도전하는 성과가 나오고 있어 한국 산업 경쟁력 강화 차원을 넘어 세계 최고 수준에 도전하는 별도의 전략을 마련해야 한다”고 설명했다. 이어 “현재 관련 계획을 수립해 정부 내부를 설득하고 있는 과정”이라며 “아직 정책적으로 확정된 것은 아니지만 기존 독자 AI 모델 사업보다 훨씬 큰 규모의 투자가 필요하다는 방향성을 놓고 논의하고 있다”고 덧붙였다. 배 부총리는 프론티어 AI 개발에 필요한 컴퓨팅 인프라 규모로 엔비디아 베라루빈 약 1만 장으로 점쳤다. 현재 독자 AI 파운데이션 모델을 개발하는 기업에 이전 세대의 블랙웰 계열 B200 GPU 500~750장을 지원하는 규모와 비교가 어려운 수준이다. 그는 “(베라루빈 1만장) GPU 구매 비용만 현재 가격으로 약 3조 5000억원에 달하고 이를 클러스터로 구축하면 추가 비용이 들어간다”면서 “이 정도 규모의 도전을 국가적으로 나서기 위해 재정당국과 이해관계자를 설득하고 공감대를 형성하는 과정이 필요하다”고 했다. 그러면서 “3조 5000억원이 필요한 투자를 특정 기업에 단순 지원하는 방식은 적절하지 않을 수 있다”며 “정부가 지분을 투자하거나 SPC를 만드는 방식으로 책임을 함께 지는 투자형 R&D를 확대하는 방안을 고민하고 있다”고 밝혔다. 자체 풀스택 역량 필요, 모델 개발 넘어 서비스 역량 갖춰야 중국이 최근 화두를 던진 개방형 AI 전략도 장기적으로는 폐쇄형으로 전환될 가능성이 있다고 전망했다. 그는 “미국이 폐쇄형 전략을 강화하는 반면 중국은 모델을 공개해 생태계와 진영을 확장하고 있다”면서도 “프론티어 AI가 핵무기처럼 국가가 통제하려는 전략자산이 되면 중국 역시 목표를 달성한 뒤 폐쇄형으로 바뀔 수 있다”고 점쳤다. 그러면서 “자체 역량이 없으면 다른 국가나 기업의 AI에 종속되거나 통제받을 수 있다”며 “한국이 독자적인 모델과 서비스, AI 반도체와 플랫폼을 포함한 풀스택 경쟁력을 확보해야 하는 이유”라고 강조했다. 모델 개발 측면에서는 프론티어 모델과 공공 및 산업 AX에 필요한 독자 모델의 투트랙 전략을 밝힌 가운데, 앞으로는 모델 개발 능력과 함께 서비스 능력을 갖춰야 한다는 점도 역설했다. 배 부총리는 “독자 파운데이션 모델만 만드는 것이 중요한 게 아니라 에이전틱 AI 시대에 필요한 플랫폼과 토큰 최적화, 서비스 구현 능력을 빠르게 갖춰야 한다”면서 “모델 경쟁력을 넘어 근본적인 서비스 경쟁력을 어떻게 만들 것인지 보완해야 한다”고 말했다. 이어 “외산 AI 서비스를 사용하더라도 자체적인 AI 경쟁력이 필요하다는 공감대는 지난 1년 동안 상당 부분 형성됐다”며 “이제는 모델을 만드는 단계에서 실제 국민과 기업이 선택할 수 있는 서비스를 내놓는 단계로 넘어가야 한다”고 덧붙였다. 이밖에 미토스 영향이 보안 특화 AI 모델 개발 추진으로 이어진 점이 주목된다. 관련 사업 공고도 곧 이뤄질 것으로 전해졌다. 그는 “미토스가 보안 특화 모델은 아니지만 성능이 뛰어나 보안 취약점을 찾은 것”이라며 “우리가 보안 특화 모델을 갖기 위해 나서려면 예산이 필요한데 이는 내년의 일이 되고, 당장 올해에는 보안 취약점을 점검하는 보안 특화 모델을 만들고 공공에서 먼저 사용한 뒤 내년에는 민간에 적용하는 방안을 찾고 있다”고 밝혔다.

2026.07.20 16:00박수형 기자

KT, 개인정보보호자문위원회 첫 회의...보안 강화 방안 논의

KT는 개인정보보호자문위원회가 첫 정기회의를 열고 가입자 중심 개인정보 보호 강화 방안과 개인정보보호법 개정 사항 이행 등 개인정보 유출 대응 체계 강화 방안을 논의했다고 20일 밝혔다. 지난 5월 발족한 자문위원회는 정책·법률, 기술·보안, 산업·서비스, 윤리·이용자 보호 등 개인정보보호 전문가로 구성됐다. 위원회는 KT의 개인정보 처리 적정성, 안전성 확보 조치, 데이터 활용 방안을 객관적으로 검토한다. 회의는 지난 16일 KT판교빌딩에서 열렸다. 회의에는 KT 정보보안실장(CISO) 이상운 전무와 개인정보보호그룹장(CPO) 김창오 상무 등이 참석했다. 자문위원회는 ▲개인정보 처리자로서 의무 이행과 책임 강화 방안 ▲개인정보 안전성 보호조치 및 데이터 활용 적정성 ▲개인정보 유출 사고 예방 및 재발 방지 체계 고도화 방안 등 KT의 개인정보보호 역량 강화를 위한 주요 사항에 대해 자문 역할을 수행한다. KT는 자문 결과를 개인정보보호 정책과 시스템 개선에 반영하며 실행 중심 거버넌스 체계를 운영할 계획이다. KT는 개인정보보호 분야에 특화된 개인정보보호자문위원회에 이어 지난 10일 정보보호자문위원회가 출범하면서 '정보보호'와 '개인정보보호' 분야를 각각 전문적으로 운영하는 거버넌스를 갖추게 됐다. 두 위원회는 각 분야 전문성을 바탕으로 KT의 정보보호 수준을 지속적으로 고도화하는 역할을 수행한다. KT는 정보보안실 중심의 통합 거버넌스를 구축하며 실질적인 보안 수준 향상을 지속 추진한다. IT와 네트워크 등 분산된 보안 기능을 정보보안실로 통합하고 상시 예방 및 선제 대응이 가능한 실행형 보안 체계를 구축했다. 김창오 KT 개인정보보호그룹장은 “개인정보보호는 기업의 지속가능한 성장과 고객 신뢰를 뒷받침하는 핵심 경쟁력”이라며 “개인정보보호 자문위원회를 중심으로 가입자 중심 개인정보보호 거버넌스를 강화하고 AI 시대에 부합하는 선제적 개인정보보호 체계를 구축해 나가겠다”고 밝혔다.

2026.07.20 13:24홍지후 기자

로봇청소기 몰카 위협 증가...IoT 보안 제도 재정비 필요성 커져

로봇청소기에 탑재된 IoT 카메라에 대한 보안 위협이 날로 커지고 있다. 이에 따라 IoT 보안 수준을 높이기 위해 모든 제품에 적용할 수 있는 최소 보안기준을 마련하고, 위험도에 따라 보안인증을 차등 의무화해야 한다는 문제 제기가 이목을 끈다. 국회 입법조사처는 최근 보고서를 통해 현재 IoT 보안인증이 자율인증 중심으로 운영되고 있어 보안 수준을 지속적으로 높이는 데 한계가 있다고 지적했다. 정부는 IoT 기기 종류와 기능, 네트워크 접속 방식 등이 다양해 공통 보안기준을 마련하기 어렵다는 입장이나, 보고서는 이는 획일적인 고도화 기준 적용이 어렵다는 의미일 뿐 기본적인 보안 조치까지 제외해야 하는 근거는 아니라고 꼬집었다. 즉, 모든 IoT 기기에 공통 적용할 수 있는 최소 보안기준을 정보보호지침에 포함할 필요가 있다 주장이다. 예컨대 범용 디폴트 비밀번호 사용 금지, 제조사의 보안 취약점 신고 연락처 공개, 보안 업데이트 지원기간 공개 등을 대표적인 최소 보안요건으로 꼽았다. 보고서는 IoT 보안인증 체계도 위험도에 따라 차등 적용해야 한다고 강조했다. 의료·교통 등 해킹 사고 발생 시 국민 생명과 안전에 미치는 영향이 큰 고위험 IoT 기기는 정보통신망법 개정을 통해 보안인증을 의무화하고, 위험도가 낮은 기기는 제조사가 자체 점검한 결과를 인증기관이 확인하는 간편인증 제도를 도입하는 식이다. 이와 같은 단계적 의무화가 중소 제조업체의 부담을 줄이면서도 실질적인 보안 수준 향상에 도움이 될 것으로 전망이다. 아울러 주요 국가와의 인증 상호인정을 확대하고, IoT 보안인증 제품을 공공조달 우선구매 대상에 포함하는 등 인증 취득에 따른 인센티브를 강화할 필요성도 제기됐다. 이밖에 제품 출시 이후 사후관리 체계도 보완하는 방안도 검토 사안에 포함됐다. 입법조사처는 “새로운 보안 취약점이 지속적으로 발견되는 만큼 정보통신망법에 IoT 기기 보안 실태점검 권한을 명확히 규정할 필요가 있다”면서 “특히 국민 안전과 개인정보에 미치는 영향이 큰 기기를 중심으로 실태점검을 실시하고, 보안 취약점이 확인될 경우 개선명령과 리콜, 이행 결과 제출 요구, 결과 공표 등 후속조치를 할 수 있는 법적 근거를 마련해야 한다”고 강조했다.

2026.07.19 11:53박수형 기자

6대 플랫폼사 보안 투자 확대…쿠팡 '유출 오점' 속 빛바랜 1위

6대 플랫폼(네이버, 쿠팡, 카카오, 비바리퍼블리카, 당근마켓, 우아한형제들) 기업 모두 2024년 대비 지난해 정보보호 투자액을 늘렸다. 그 중 쿠팡이 플랫폼업계 사이에서 가장 우수한 수준의 정보보호 투자를 이어온 것으로 나타났다. 그럼에도 쿠팡에서 지난해 말 초대형 개인정보 유출사고가 발생했던 만큼 플랫폼 업계의 정보보호 투자 활성화 의지가 필요한 상황이다. 18일 한국인터넷진흥원(KISA) 정보보호 공시 포털에 따르면 6대 플랫폼사의 정보보호 공시 현황을 분석한 결과, 조사 항목별로 쿠팡의 결과가 가장 우수한 수준으로 조사됐다. 다만 IT 투입 예산 대비 정보보호 분야에 투자하고 있는 액수는 토스를 운영하는 비바리퍼블리카에서 가장 높게 나타났다. 구체적으로 지난해 쿠팡은 정보보호 부문에 1349억3673만원을 투자한 것으로 집계됐다. 이는 전년(889억7977만원) 대비 투자액이 51.65%나 늘어난 수치다. 다른 플랫폼사보다 압도적으로 많은 금액을 투자한 것으로 조사됐다. 정보보호 인력 역시 가장 많았다. 쿠팡의 지난해 정보보호 전담 인력은 370.1명으로, 전체 IT 인력 대비 보안 전담 인력이 차지하는 비중은 8.9%로 조사 대상 기업 중 가장 높았다. 쿠팡 다음으로 보안 전담 인력이 많은 네이버(154명)보다 2배나 많은 인력을 확보하고 있는 셈이다. 다만 전체 IT 투자액 대비 정보보호 부문이 차지하는 비중은 비바리퍼블리카가 9.9%로 가장 높았다. 투입 예산 대비 보안에 가장 많은 비용을 투자하고 있는 것이다. 비바리퍼블리카의 지난해 정보보호 투자액은 192억5153만원을 기록했으며, 전년(159억8048만원) 대비 20.47%나 늘었다. 비바리퍼블리카의 보안 전담 인력은 49.5명으로 IT 인력 대비 차지하는 비중은 7.4%로 집계됐다. 쿠팡 다음으로 가장 많은 정보보호 투자액을 기록한 네이버는 지난해 660억3415만원을 투자한 것으로 나타났다. 전년 대비 19.49% 투자액을 늘렸다. IT 예산 대비 정보보호 부문이 차지하는 비중은 4.5%로 조사 대상 기업 6곳 중 4위에 머물렀다. 네이버의 보안 점담 인력은 154명, IT 인력 대비 차지하는 비중은 4.8%였다. 카카오의 경우는 지난해 정보보호 부문에 340억4339만원을 투자했다. 전년 대비 8.67% 늘어난 수치다. IT 예산 대비 정보보호 부문이 차지하는 비중은 4.1%였다. 카카오의 정보보호 전담 인력은 92.2명으로 IT 인력 대비 3.1%를 차지하는 것으로 파악됐다. '배달의 민족'을 운영하는 우아한형제들의 경우는 지난해 87억6662만원을 정보보호 부문에 투자했다. 전년(82억162만원) 대비 6.89% 투자액을 늘린 것이다. 다만 투자액 증가율만 보면 전체 플랫폼사중 증가 규모가 가장 낮았다. IT 투자액 대비 정보보호 부문이 차지하는 비중도 3.4%로 조사 대상 기업 중 가장 낮았다. 보안 전담 인력은 27.3명으로 IT 인력 대비 보안 인력이 차지하는 비중은 2.7%였다. 이 역시 가장 낮은 비중을 기록했다. 당근마켓의 경우 지난해 61억7266만원을 투자했다. 2024년(46억3146만원)과 비교하면 정보보호 부문 투자액은 33.28%나 늘렸다. 이는 쿠팡 다음으로 증가율이 높다. IT 투자액 대비 정보보호 부문이 차지하는 비중도 5.3%로 쿠팡을 앞질렀다. 다만 정보보호 인력 규모는 조사 대상 기업 중 가장 작았다. 당근마켓의 정보보호 전담 인력은 9.4명으로 IT 인력 대비 3.3% 차지하는 데 그쳤다.

2026.07.19 07:33김기찬 기자

"생성형 AI 보안 정교화"…모니터랩, AI 보안 솔루션 고도화

B2B 보안 서비스형 소프트웨어(SECaaS) 전문 기업 모니터랩(대표 이광후)가 생성형 AI 보안 솔루션 'GenAI 시큐리티' 제품 고도화에 나선다. 모니터랩은 'GenAI 시큐리티' 기능 고도화를 통해 부서·업무 특성에 맞는 세분화된 보안 정책을 지원하고, 통제 범위를 개발자 환경까지 확대해 솔루션 활용도를 높였다고 18일 밝혔다. GenAI 시큐리티는 기업 내 생성형 AI 활용 과정에서 발생할 수 있는 프롬프트 인젝션, AI 오용, 민감정보 유출 등을 방지하는 솔루션이다. 이번 기능 고도화의 핵심은 이처럼 AI를 활용함에 있어 발생할 수 있는 위협의 종류를 보다 정밀하게 분류하고, 이를 기반으로 부서·업무 특성에 맞는 맞춤형 보안 정책을 지원하는 것이다. 특히 사용자가 입력하는 프롬프트가 업무상 적절한지 여부를 판단하는 민감 주체 카테고리를 사전에 정희하고, 이를 맥락 기반으로 탐지하는 체계를 구현해 탐지 정확도를 높였다. 또한 이번 업그레이드에서는 카테고리를 기존 9개에서 26개로 세분화해, 토픽 간 경계를 쪼개면서도 중첩을 최소화했다. 예를 들어 '소스코드 유출'과 '시스템 정보 유출'은 비슷해 보이지만 유출되는 대상, 의도, 목적에 큰 차이를 보인다. 이같은 미묘한 차이도 세밀하게 구별해냄으로써 부서 및 업무 성격에 해당하는 토픽을 선별 적용해 불필요한 차단을 줄이고 실제 위협에 더 정밀하게 대응할 수 있게 됐다. 지원 범위 역시 확대했다. ▲웹 브라우저 기반 접속 환경 ▲네이티브 앱 환경 ▲개발자가 터미널 창에서 다이렉트로 AI를 호출하는 CLI 환경 등 다양한 사용자 환경을 지원한다. 모니터랩은 AI 서비스에 대한 접근제어 기능도 확대했다고 밝혔다. 현재 챗지피티, 제미나이, 클로드 등 주요 생성형 AI 서비스에 대한 접근제어 기능을 제공하고 있는데, 추후 이를 전 세계에서 활용되는 다양한 생성형 AI까지 지원할 수 있도록 기능을 확대한다는 것이다. 기업이 승인한 AI 서비스만 사용할 수 있도록 해 통제되지 않는 AI 사용으로 인한 보안 리스크를 최소화할 수 있게 지원한다. 이광후 모니터랩 대표는 "생성형 AI가 고도화될수록, 무조건 막는 것이 아니라 질문, 경로, 대상을 촘촘하게 가려내고 통제하는 방향으로 보안도 정교해져야 한다"며 "AI 에이전트가 도구를 호출하를 MCP 트래픽까지 통제범위를 넓혀, 프롬프트부터 실행 단계까지 끊김없는 생성형 AI 보안 체계를 완성하겠다"고 말했다.

2026.07.18 20:26김기찬 기자

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 직접 만들고 시장도 키운다"…세계 AI 보고서가 본 한국

디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출

화성에 출몰하는 '1600㎞ 구름'의 비밀 풀었다

공무원 AI 플랫폼 탑재 LLM, 국산 4종·외산 6종…삼성SDS·네이버 구축

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.