• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'마크애니 차세대 보안 프레임워크2.0'통합검색 결과 입니다. (1436건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

시큐아이 "PC 보안 약점 한눈에 확인해 클릭하세요"

시큐아이는 10일 블루맥스(BLUEMAX) 엔드포인트 보안 플랫폼(ESP) '내PC지키미'를 조달청 디지털서비스몰에 등록했다. 사용자는 내PC지키미로 컴퓨터 보안 취약점을 확인하고 바로 이어지는 '개선 버튼'을 눌러 조치하면 된다. 윈도우와 리눅스, 맥OS 등 운영체계에서 작동된다. 각 기업 환경에 알맞은 항목을 관리자가 설정할 수도 있다. 특정 파일과 프로그램 버전, 존재 여부 등을 점검할 수 있다. 정삼용 시큐아이 대표는 “블루맥스 ESP는 보안 점수를 기반으로 보안 상태가 취약한 PC 통신을 막고 보안소켓계층 가상사설망(SSL VPN) 사용을 제한한다”며 “외부 공격자가 기업 PC로 중요한 정보에 접근하지 못하게 한다”고 말했다.

2025.02.10 17:01유혜진

메신저·AI·배달앱서 암호화폐 빼낸다…악성코드 발견

러시아 정보보호 기업 카스퍼스키는 10일 애플 앱스토어와 구글 플레이에서 새로운 악성코드(트로이 목마) '스파크캣'을 발견했다고 밝혔다. 카스퍼스키에 따르면 스파크캣은 스마트폰 사용자에게 사진첩 접근 권한을 요청해 광학 문자 인식(OCR) 기능으로 암호화폐 지갑의 복구 문구가 포함된 스크린샷을 탈취한다. 해커는 암호화폐 지갑의 복구 문구를 악용해 돈을 빼돌릴 수 있다. 이미지에서 비밀번호 같은 민감한 정보도 뽑아낸다. 암호화폐 관련 앱은 물론이고 메신저, 인공지능(AI) 비서, 음식 배달 앱도 감염된 것으로 나타났다. 메신저 '애니GPT'와 음식 배달 앱 '컴컴' 등이 감염됐다. 이들 앱은 구글 플레이에서만 24만회 넘게 다운로드됐다. 카스퍼스키는 이들 악성 앱을 애플과 구글에 보고했다. 카스퍼스키는 앱이 감염됐다는 사실을 알았다면 즉시 지우고 악성 기능이 없는 업데이트 앱이 나올 때까지 쓰지 말아야 한다고 당부했다. 암호화폐 지갑 복구 문구처럼 민감한 정보가 포함된 스크린샷을 사진첩에 저장해도 안 된다.

2025.02.10 16:35유혜진

[보안 초짜기자 해킹 체험기] 누구나 해킹?···"아무나 못해"

"유튜브 보고 따라하면 일반인도 범죄용 인공지능(AI)으로 얼마든지 해킹할 수 있다." 미국 정보보호 기업 팔로알토네트웍스의 박상규 한국지사장은 얼마 전 한 언론 매체와의 인터뷰에서 이같이 밝혔다. 해킹은 컴퓨터 프로그래밍에 능숙한 전문가들이 할 수 있는 것 같지만, AI 기술이 발전하면서 일반인도 손쉽게 악성코드나 랜섬웨어를 만들 수 있다는 것이다. 실제 그럴까. 사실이면 정말 큰일이다. 정보보호(보안) 전문가가 아니어도 별다른 장비 없이 유튜브만 보고 해커가 된다면 세상은 해커 지옥이 되는 것 아닐까. 기자는 서울의 한 대학에서 문과를 다녔고, 보안 기술을 하나도 모른다. 여기에 최근 회사 인사 발령으로 보안을 맡았고, 그야말로 완전 보안 초보 기자다. 이런 기자도 해킹할 수 있을까? '보안'의 '보'자도 모르는 기자가 7일 한나절 동안 직접 해킹을 시도해봤다. 참고로 기자는 영어와 숫자의 조합을 아주 싫어한다. 해킹 시도에 앞서 먼저 해킹이 무엇인지부터 알아야 했다. 이 정도로 기자는 해킹에 '무개념'이다. 찾아보니, 프로그램을 제작자 의도와 다르게 바꾸는 모든 행위를 해킹이라고 한다. 해킹 자체가 범죄는 아니지만, 나쁜 의도로 보안을 뚫어 바꾸거나 정보를 탈취하면 범죄가 된다. 해킹 도구를 검색하니 '웜GPT'라는 게 있었다. '이게 맞나?' 싶어 국내 정보보호 기업 스틸리언에 기사 기획 의도를 설명하고 물어보니 스틸리언은 기자 체험용으로 '웜GPT'와 '핵스GPT(Hacx GPT)'를 알려줬다. 스틸리언은 '화이트 해커'로 유명한 박찬암 대표가 세운 회사다. 일반적으로 해커는 나쁜 이미지로 알려졌지만, 화이트 해커는 서버 취약점을 연구해 해킹을 막는 착한 해커다. 기자는 해킹이 차라리 안 되길 바라면서 핵스GPT로 보이는 홈페이지에 처음 접속했다. 속으로 '이걸 하다 내 컴퓨터가 망가지면 어쩌지'하는 걱정도 들었다. '회사 일하다 회사 컴퓨터 망가진 거니 회사가 책임지겠지'라는 생각도 했다. 혹시 몰라 '카카오톡' 같은 메신저와 회사 이메일 등 프로그램은 모두 끄고 인터넷 창만 켰다. 먼저 영어로 된 사이트가 나왔다. 홈페이지를 한국어로 자동 번역해주는 기능을 이용해 한국말로 바꿔 읽었다. '핵스GPT는 웜GPT의 강력하고 사악한 형제입니다.'라는 말이 떴다. 기사 의도에 맞게 잘 찾아온 듯했다. 참고로, 핵스GPT'는 웜GPT에서 영감을 받아 개발한 프로그램이다. 이어 '망가진 AI: 당신이 원하는 것은 무엇이든 할 수 있다!'는 문구가 따라왔다. 해킹을 부추기는 건가? 지금 내가 있는 밝은 사무실이 순간적으로 어두운 방이 된 듯한 느낌을 받았다. 이어 '핵스GPT의 오픈 소스 버전이지 실제 핵스GPT가 아닙니다'라고 쓰인 글의 옆 링크를 누르자 먹통 화면이 나왔다. '어, 안 되는 건가? 내가 못 찾은 건가?' 걱정이 되면서 반면 안도했다. 해킹 시도가 처음이다보니 드는 생각이다. 세계에서 가장 큰 검색 사이트 '구글'에 다시 웜GPT를 검색했다. 여러 페이지를 눌러보다 '웜GPT.exe'라는 파일을 찾아 손쉽게 설치했다. '와, 이번엔 진짜 되나?' 떨리는 마음으로 실행했다. 검은 화면에 빨간 글씨가 주르륵 쏟아졌다. 정말 악마 같다. 놀이공원에 있는 귀신의집에 들어가는 기분이다. 웜GPT가 나한테 물었다. '무엇을 선택하시겠습니까: 1. 웹사이트를 공격합니다. 2. Osint 사람들과 전화, 이메일... 3. 주입 SQL. 4. 암호화하고 파일을 해독합니다. 5. 악성 파일을 만듭니다. 6. 닫기. 고르세요:' '웜GPT가 내 말을 알아들으려나?' 의심하며 '1'에 이어 자판에서 '입력(Enter)'을 눌렀다. 화면에 '웹사이트 URL 입력:'이 나오면서 웜GPT가 공격할 웹사이트 주소를 쓰라고 했다. '아, 진짜 해킹이 되는 건가? 이러다 잡혀가는 건 아니겠지?' 하는 불안한 마음이 들어 해킹 취재 기사를 지시한 선배 기자에게 물었다. "선배, 제가 해킹 도구 써보고 있는데요. 제가 '웹사이트 공격하자'니까 이게 '웹사이트 주소 쓰라'고 하네요. 지디넷코리아 홈페이지 주소 쓸까요? 여기서 그만둘까요? 저는 워낙 초보라서 뭔가 진짜 되는 게 아닌지 떨립니다."고 묻자, "계속 해보라"는 답이 돌아왔다. 물 한 모금을 꿀꺽 마시고 자세를 가다듬었다. 이어 해킹할 웹사이트 주소로 'zdnet.co.kr'을 썼다. 그런데, 갑자기 웜GPT가 꺼졌다. 흰 글씨 영어로 뭐라고 몇 줄 쓰였는데 순식간에 사라져 읽지를 못했다. 얼른 지디넷코리아 홈페이지를 확인했다. 멀쩡하다. '새로고침'해도 멀쩡하다. 스마트폰으로 봐도 멀쩡하다. 괜한 걱정을 했나? 웜GPT를 다시 켰다. 또 선택하라기에 이번엔 '웹사이트를 공격합니다(Attack The Website.)'라고 썼다. '잘못 입력되었습니다. 다시 시도하십시오.'라는 글이 떴다. 이어 아래와 같은 문구가 나왔다. '무엇을 선택하시겠습니까: 1. 웹사이트를 공격합니다. 2. Osint 사람들과 전화, 이메일... 3. 주입 SQL. 4. 암호화하고 파일을 해독합니다. 5. 악성 파일을 만듭니다. 6. 닫기. 고르세요:' 속으로 '잘못된 입력은 해킹하기 쉽게 만든 너다, 이놈아'라고 코웃음치며 다시 '1'을 썼다. 또 웹사이트 주소를 쓰라기에 'zdnet.co.kr' 입력하길 되풀이했다. 영어로 흰 글씨가 또 뭐라고 몇 줄 쓰였으나 역시 순식간에 웜GPT가 꺼져 못 읽었다. 다행인지 불행인지 지디넷코리아 홈페이지는 여전히 멀쩡했다. 웜GPT를 또 다시 켰다. 다른 홈페이지 주소를 써보고 싶었지만 진짜 잘못될 수도 있다는 생각에 그러질 못했다. 그럼 이번엔 악성 파일을 만들어볼까? 설마 만들자마자 이 컴퓨터를 망가뜨리지는 않겠지. 선택지에서 악성 파일을 만든다는 '5'를 골랐다. 잘못 입력했다고 다시 하라는 응답이 나왔다. 다시 '5'를 입력했다. 또 잘못 입력했다고 한다. 이상하다, 내가 뭘 잘못한 거지? 웹사이트를 공격하려고 '1'을 썼을 땐 바로 웹사이트 주소를 물었는데, 악성 파일을 만들려고 '5'를 입력하니 자꾸 잘못했다는 응답만 나왔다. '글로 써주면 알아들을까?' 해서 '악성 파일을 만듭니다(create a malicious file)'라고 입력했다. 하지만 허사였다. 또 잘못 입력했다는 말이 떴다. 방향을 바꿨다. 다시 선택하라고 해서 이번에는 파일을 암호화하고 해독한다는 '4'를 입력했다. 소용없었다. '4'라고 여러 번 눌렀지만 컴퓨터가 못 알아듣었다. 자꾸 선택하라고만 했다. 그래서 다시 '파일을 암호화하고 해독하자(encrypt, decript files)'고 입력했다. 역시, 또 내가 잘못 입력했다며 다시 시도하라고 한다. 2번과 3번 선택지도 있었지만, 이건 내가 전혀 모르는 말이라 명령(입력)하지 못하고 포기했다. '결국 실패한 건가? 내가 사용한 게 순수한 업무용 컴퓨터라 안 되나? 운용체계(OS)를 어둠의 경로로 바꿔놓으면 되려나?' 여러 생각이 들었다. 마지막으로 '6번(닫기)'을 입력했다. '프로그램 종료(Exiting the program)'라는 말과 함께 꺼졌고, 기자는 웜GPT에 답장하지 못했다. 해킹 프로그램 설치까지는 쉬웠지만 계속 진행은 어려웠다. 기자가 한나절 체험해보니 박상규 팔로알토네트웍스 한국지사장 말과 달리 누구나 해킹할 수 있는 건 아닌 것 같다. '아무나 할 수 있지만 누구나 할 수 없다'는 말이 있는데, 해킹도 그런 것 같다. 기자의 해킹 실패가 한편으로는 다행이라고 생각한다. 혹시 기자처럼 '해킹'의 '해'자도 모르는 독자가 해킹에 성공했다면 제보해 주시라. 기자가 기사로 고발해 경각심을 일으키겠다. 참, 이미 설치한 웜GPT가 나중에라도 잘못될 지 모르니 기자는 컴퓨터에서 웜GPT.exe를 삭제하고 컴퓨터를 다시 시작했다.

2025.02.08 22:14유혜진

노드VPN, 접근성·보안 강화한 '노드위스퍼' 출시

노드VPN이 브라우징 접근성과 보안을 강화하는 솔루션을 공개했다. 노드VPN은 새로운 VPN 프로토콜 '노드위스퍼(NordWhisper)'를 출시했다고 7일 밝혔다. 사용자는 노드VPN 앱의 VPN 연결 설정을 통해 이를 이용할 수 있다. 노드위스퍼는 VPN 트래픽을 제한하는 네트워크에서도 사용자에게 안전하고 안정적인 인터넷 접근을 돕는 제품이다. 전 세계적으로 증가하는 네트워크 규제에 대응하기 위해 개발됐다. 이 제품은 웹 터널 기술로 작동한다. 이를 통해 식별 가능한 트래픽 패턴으로 인해 차단될 가능성이 있는 오픈VPN이나 와이어가드 같은 기존 VPN 프로토콜과 다르게 작동한다. 일반 웹 트래픽을 모방해 네트워크 필터의 탐지를 피할 수 있어서다. 이에 강력한 암호화와 보안 표준을 유지하면서 제한된 네트워크에서 안정적인 액세스를 보장한다. 노드VPN 마리우스 브리디스 최고기술책임자(CTO)는 "단순히 네트워크 제한을 우회하는 것에 그치는 것이 아니라, 사용자가 가장 제한적인 환경에서도 안전하고 자유롭게 일하고, 소통하고, 필수 서비스에 액세스할 수 있도록 지원하는 것이 목표"라고 강조했다.

2025.02.07 16:29김미정

사이버아크-센티넬원, AI 보안 통합…"접근 보호 강화"

사이버아크가 센티넬원과 손잡고 인공지능(AI) 기반 보안 분석 기능을 확대했다. 사이버아크는 센티넬원의 보안 플랫폼 '센티넬원 싱규래리티'를 자사 솔루션에 통합했다고 6일 밝혔다. 이번 협력을 통해 사이버아크는 '엔드포인트 프리빌리지 매니저'와 센티넬원의 엔드포인트 탐지·대응(EDR) 기술을 결합했다. 이번 통합으로 센티넬원의 보안 시스템 내에서 사이버아크의 아이덴티티 데이터를 활용할 수 있게 됐다. 이를 통해 기업 고객들은 AI 보안 정보·이벤트 관리(SIEM), 확장 탐지 및 대응(XDR) 기능을 기반으로 위협 탐지와 자동화된 보안 대응을 수행할 수 있다. 사이버아크와 센티넬원은 랜섬웨어, 자격 증명 도용·기타 엔드포인트 공격을 예방하는 계층적 보안 시스템을 구축했다. 기업들은 권한·리소스 접근 제어, 지속적인 모니터링을 통해 보안 취약점을 최소화할 수 있다. 애플리케이션 제어, 자격 증명 회전 기능을 통해 보안성을 유지하면서도 업무 생산성을 저해하지 않는 방식을 제공한다. 사이버아크 클라렌스 힌튼 최고보안책임자(CSO)는 "기업은 멀티 클라우드 환경에서 아이덴티티 보호를 위한 새로운 전략이 필요하다"며 "센티넬원과의 협력을 통해 특권 자격 증명 도용·랜섬웨어 공격을 보다 효과적으로 감지하고 차단할 수 있을 것"이라고 밝혔다.

2025.02.06 10:46김미정

'세계 3대 해커'라 불렸던 그들, 지금 뭐하고 있나

10여년 전, 한국에 세계 3대 해커라 불린 이들이 있었다. 모두 1980년대생으로, 해킹방어대회를 역대 가장 어린 나이에 우승하거나 연속 우승하면서 천재급으로 주목받았다. 이들은 지금 무엇을 하고 있을까. 근황을 살펴보니 여전히 정보보호 전문가로 선한 영향력을 끼치는가 하면 누군가는 기억에서 잊힌 사람도 있었다. 정보보호 전문 기업 스틸리언 설립자인 박찬암 대표도 3대 천재 해커 중 한 명이었다. 3인 중 가장 활발히 활동하고 있다. 지난 3일에는 서울 용산 본사에서 설립 10주년 기념식도 열었다. 박 대표는 화이트 해커답게 수사기관을 도와 나쁜 해커 잡는데도 열심이다. 2017년부터 경찰청 사이버위협정보전문가 모임과 서울동부지방검찰청 사이버범죄중점수사자문위원회 위원으로 일하고 있다. 이런 공로로 2020년 존경받는 기업인 중소벤처기업부 장관 표창과 지난해 정보보호 유공 대통령 표창을 받았다. 2018년에는 미국 경제지 포브스가 '아시아의 영향력 있는 30세 이하 30인'으로 뽑기도 했다. 화이트 해커는 착한 해커다. 서버 취약점을 연구해 해킹을 막을 법을 찾는다. 나쁜 의도로 해킹해 돈을 요구하는 블랙 해커와 반대된다. 박 대표는 10년 넘게 정보보호 기업 스틸리언을 경영하고 있다. 26세 학생이던 박 대표가 2015년 창업한 스틸리언은 지난 1일 설립 10주년을 맞았다. 5명이 시작해 10년 만에 직원 100명, 연 매출 100억원을 눈앞에 둔 회사로 성장했다. 박 대표는 아직 스틸리언을 상장할 계획이 없다. 외부 투자자 눈치 보느라 신사업을 만들어 덩치를 키우기보다 내실을 다지겠다는 입장이다. 그저 어릴 적부터 컴퓨터와 외계인을 좋아해 이 길로 들어선 사람답다. 박 대표는 1989년 부산에서 태어나 인하대 컴퓨터공학과를 졸업했다. 회사 이름은 '외계인 기술을 훔친다'는 뜻으로 훔치다(Steal)와 외계인(Alien)을 합해 '스틸리언'이라 지었다. 또 다른 3대 세계적 해커는 홍민표 에스이웍스 대표다. 2000년대 해킹대회에서 우승하며 '세계 3대 해커'로 불렸다. 홍 대표 역시 컴퓨터 게임이 재미있어 보여 컴퓨터 세계에 빠졌다. 그의 첫 번째 해킹은 중학교 2학년 때로, 외산 소프트웨어(SW) 정품 고유 번호(serial number)를 풀어냈다. 이를 불법으로 인식하지 않던 시절이라 돈 없던 학생의 수확으로 여겼다. 이후 산업기능요원으로 같이 대체복무하던 친구들과 한국과학기술원(KAIST) 주최 해킹대회에서 우승했다. 홍 대표 역시 화이트 해커가 돼 2010년 행정안전부 장관 표창 등을 받았다. 고려대 대학원에서 정보보호학 박사 과정을 밟았다. 홍 대표는 에스이웍스를 차리기 앞서 2008년 쉬프트웍스를 설립해 안드로이드 스마트폰 백신을 개발하기도 했다. 2009년 7월 디도스(DDoS·분산서비스거부) 공격 사태가 터져 온 나라가 난리났을 때, 국가정보원은 북한을 의심했지만 홍 대표가 공격자 서버가 미국에 있음을 밝혀 일약 유명해졌다. 그의 실력을 보여주는 대표적인 사례는 2000년 카이스트가 주최한 세계해킹대회에서 세계에서 온 수백 명의 해커를 이기고 우승을 차지한 것이다. 당시 상금이 2만 달러(약 2400만원)였다. 이후에도 후배 해커들을 위해 만든 '와우해커 그룹(WOWHACKER GROUP)' 회원들과 함께 해커월드컵인 데프콘(DEFCON)에 7번 참여해 5번 본선에 연속 진출, 단일팀으로 최고 기록을 세웠다. 에스이웍스 전에 두 번의 보안 관련 스타트업을 창업했고, 투자금 회수에 성공했다. 주산을 잘했던 홍 대표는 초등학교 4학년 때 어머니 손에 이끌려 컴퓨터 학원에 등록했고, 이것이 인생을 결정했다고 밝힌 바 있다. 2011년 쉬프트웍스를 매각하고, 이듬해인 2012년 현재의 에스이웍스를 세웠다. 에스이웍스는 모바일 앱을 외부인이 분석하지 못하게 막는 '앱솔리드'를 내놨다. 또 보수 경영을 펼치는 스틸리언과 달리 투자도 받았다. 일본 투자 회사 소프트뱅크가 15억원, 미국 반도체 기업 퀄컴이 5억원을 각각 투자했다. 이후 홍 대표는 미국에도 법인을 세우고 에스이웍스 본사를 샌프란시스코로 옮겼다. 3대 해커 가운데 나머지 1명은 1989년생 구사무엘이 꼽힌다. 그는 고등학교 3학년이던 2007년 정보통신부 해킹대회 본선에 진출했고, 같은 해 고교생 해킹 보안 챔피언십에서 2위를 차지했다. 2008년 건국대 경영학과에 입학했고, 메이킹이라는 팀으로 제5회 KISA 해킹방어대회에 참가해 1위를 차지했다. 이렇게 유명해지자 주요 언론에 소개됐고, 여러 기업과 공공기관에서 강연하기도 했다. 이후 소식은 들리지 않는다. 구씨가 해커가 된 계기는 고등학교 때 컴퓨터 프로그래밍에 재미를 느꼈고, 고등학생 최초로 해킹대회에 출전한 일이다. 오래 전 그는 어느 인터뷰에서 "해킹은 '불가능'을 '가능'으로 만드는 기쁨 자체"라며 "이미 알려진 해킹 기법을 사용하는 것에는 흥미가 없다. 기존 기술 답습이 아닌 새로운 유형의 기술을 끊임없이 발굴하는 해커가 되고 싶다"고 밝힌 바 있다. 대학 전공은 컴퓨터가 아닌 경영을 택했는데, 컴퓨터를 넘어 보다 넓은 시야를 갖고 싶어서였다.

2025.02.05 19:32유혜진

산업부, 탄소중립·에너지 안정성 향상에 올해 1300억원 지원

산업통상자원부는 탄소중립 가속화와 에너지 안정성 향상을 위해 올해 1천293억원 규모 에너지 분야 신규 연구개발과제를 지원하기로 하고 5일 41개 과제를 선별해 787억원을 지원하는 '2025년도 제1차 에너지기술개발 신규 연구개발과제'를 공고했다. 올해 에너지기술개발 사업은 ▲재생에너지·원자력·수소 등 무탄소에너지 분야 초격차 기술 선점 ▲인공지능(AI) 기반 수요·효율관리 및 핵심광물 공급망 안정화 ▲인력양성·기후테크 사업화 지원 등 에너지 연구개발(R&D) 사업화 혁신에 중점을 뒀다. 무탄소에너지 분야 초격차 기술 확보를 통한 기후위기 대응을 목표로 차세대 태양광·원전 탄력운전·대용량 수전해 등 기술 확보에 569억원을 지원한다. 이를 통해 무탄소에너지 전환을 촉진해 탄소중립을 가속한다는 계획이다. AI 등 첨단산업과 기후변화에 따른 전력수요 급증에 대응해 에너지 사용 효율성과 안정성 향상도 지원한다. 에너지 효율향상·전력시스템 등에 462억원을 투자해 AI 기반 실시간 수요관리·전력계통 안정성 향상 기술 확보 등을 추진할 계획이다. R&D 사업화 혁신에는 262억원을 투자해 에너지 혁신기업과 인재를 양성한다. 향후 에너지 전문인력 수급에 대응해 에너지 초격차 인재를 양성하는 한편, 국내 기후테크 기업 대상으로 사업화를 지원해 에너지 혁신기업을 육성할 예정이다. 공고 내용은 산업통상자원부 누리집이나 한국에너지기술평가원 누리집에서 확인할 수 있다. 또 11일과 13일 각각 대전과 서울에서 기업인·연구자 등을 대상으로 사업설명회를 개최한다.

2025.02.05 12:16주문정

스틸리언 "창립 10년만에 연 매출 100억 회사로 성장"

“사이버 등 정보보호는 국가 근간을 이루는 핵심 분야입니다. 다른 나라에 의존하기엔 너무 중요합니다. 중국이나 러시아에 맡기면 불안합니다. 스틸리언이 튼튼한 뿌리 같은 한국 기업이 되겠습니다.” 박찬암 스틸리언 대표는 3일 서울 용산구 본사에서 열린 창립 10주년 기념 기자간담회에서 해외 사업을 키우는 이유를 이같이 밝혔다. 스틸리언은 천재 해커로 이름을 날렸던 박찬암 창업자가 설립한 정보보호 전문기업이다. 26세 학생이던 박 대표가 2015년 창업해 지난 1일 설립 10주년을 맞았다. 5명이 시작해 10년 만에 직원 100명, 연 매출 100억원을 눈앞에 둔 회사로 성장했다. 박 대표는 “올해를 11년차가 아닌 새로운 첫해로 삼고 앞으로 또 다른 10년을 향해 가겠다”며 “아시아를 선도하는 한국 정보보호기업이 되겠다”고 말했다. 그러면서 “정보보호는 국가 근간을 이루는 핵심 분야”라며 “스틸리언이 한국 정보보호 산업의 튼튼한 뿌리가 돼 해외 시장까지 뻗어가겠다”고 강조했다. 다만 “상장할 계획은 없다”고 선을 그었다. 외부 투자자 눈치 보느라 신사업을 만들어 덩치를 키우기보다 내실을 다지겠다는 입장이다. 스틸리언의 주요 사업은 ▲모바일 앱 보안 솔루션 '앱수트(AppSuit)' ▲모의 해킹 ▲레드팀 서비스 중심 보안 컨설팅 ▲비공개 기술 연구·개발(R&D) 등이다. 신한은행 국내외 법인, 삼성그룹 통합 금융 서비스 '모니모', 카카오모빌리티 등에 앱수트를 공급했다. 삼성전자·LG에너지솔루션·SK브로드밴드 등에는 보안 컨설팅 서비스도 제공했다. 특히 보안이 생명인 금융회사로부터 국내에서 좋은 평가를 받은 게 해외에서도 발판이 됐다고 평했다. 신한·국민·하나·우리금융그룹 국내외 법인이 앱수트를 쓰고 있다. 박 대표는 “앱수트로 신한은행 국내외 전체 법인의 모바일 앱 보안을 책임진다”며 “일본처럼 결재 절차가 까다롭고 성숙된 시장에서는 국내에서의 경험과 평판이 큰 도움 됐다”고 전했다. 스틸리언은 지난해 일본에 지사를 세워 본사 엔지니어를 파견했다. 일본 금융 보안 지침이 최근 개정돼 모바일 앱 보안 수요가 늘 것으로 내다봤다. 이관훈 스틸리언 일본사업팀 차장은 “지난해 일본에 지사를 설립해 모바일 앱 보안 시장을 두드리고 있다”며 “일본에서 가장 큰 정보기술(IT) 전시회에 참가해 이름을 알리고 신뢰를 구축하고 있다”고 자부했다. 인도네시아에서는 맨땅에 헤딩해 매출을 5배로 늘렸다. 인도네시아법인 직원도 2명에서 10명으로 증가했다. 현지에 기술지원팀을 꾸려 솔루션 자체 개념증명(PoC)과 기술 지원 역량을 강화했다. 기술자와 더불어 영업 전문가도 충원했다. 인도네시아 사이버암호원(BSSN)에 화이트리스트로 등록하고 산업부로부터 사이버보안업 인증도 획득해 공신력을 높였다. 한국국제협력단(KOICA) 인도네시아 공적개발원조(ODA) 사업, 한-동남아시아국가연합(ASEAN) 국제 협력 사업 '아세안 사이버 쉴드(ACS)' 등도 인도네시아법인이 지원하고 있다. 박 대표는 “인도네시아에서는 갑자기 우리 상품을 사겠다는 한편 오래 고민하는 경우가 있어 때마다 다르게 대응한다”며 “인도네시아 금융회사 아디라파이낸스에 앱수트를 제공하는 데에는 1년 넘게 걸렸다”고 설명했다. 홍혁재 스틸리언 인도네시아법인장은 이날 현장에 없었지만 “본사와 협력해 현지에서 대규모 정보보호 사업을 하고 있다”며 “인도네시아 시장에서 입지를 확대하겠다”고 밝혔다.

2025.02.04 12:00유혜진

'클라우드-통합보안서비스-글로벌'로 수산아이앤티 2.0 시대 연다

“기존 경계 기반 보안 모델에서 나아가 클라우드 보안과 통합 서비스로 사업을 확장합니다.” 수산아이앤티가 네트워크를 넘어 제로트러스트 보안 모델로 확장한다. 이를 위해 클라우드와 통합 보안 서비스까지 영역을 확대한다. 또, 올해를 글로벌 보안 시장 진출 원년으로 삼았다. 2024년 1월 취임한 정은아 대표는 지난 한해 수산아이앤티의 차세대 성장동력 확보에 집중하면서 '클라우드-통합보안서비스-글로벌'을 3대 키워드로 잡았다. 정 대표는 서울대 법학과, 미국 밴더빌트대학교 로스쿨 석사, 서울대 MBA를 마친 후 2008년 9월부터 수산중공업 경영기획실장으로 근무했다. 이후 2010년 5월 수산아이앤티에 합류해 경영기획실 전무이사 및 최고재무책임자(CFO)를 역임하며 전문경영인으로 성장했다. “국내 시장은 디지털 전환이 가속화되면서 클라우드 환경이 확대되고 있습니다. 다양하고 복잡한 인프라 환경을 노린 사이버 위협은 정교해지고 있습니다. 사이버 보안은 단일 시스템 방어에서 통합적인 보안 체계로 전환되고 있습니다.” 정 대표는 많은 기업과 기관이 클라우드 환경으로 전환 과정에서 기존보다 더 많은 데이터 유출과 접근 관리 이슈, 네트워크 보안 위협을 받고 있다고 진단했다. ■ 독보적인 트래픽 분석 기술력을 클라우드까지 확장 수산아이앤티는 트래픽 분석 기술을 기반으로 성장한 네트워크 전문 보안기업이다. 유해 정보 사이트를 차단하고 안전한 접속을 제공하는 분야에서 독보적인 기술력을 자랑한다. 수산아이앤티는 인터넷의 암호화된 SSL 트래픽을 복호화해 가시성을 확보하는 분야에서 국내 1위 기업이다. 대표 제품인 SSL 가시성 솔루션 'ePrism SSL VA'는 누적 고객사가 1600여곳에 달한다. 2024년에만 300여건을 수주했다. 대표적으로 국가정보자원관리원(대전, 광주, 공주, 대구)에 모두 수산아이앤티의 SSL 가시성 솔루션 'ePrism SSL VA'이 들어갔다. 정 대표는 공공 네트워크의 중심이자 국가 보안의 상징적인 곳에 수산아이앤티의 제품이 선택된 만큼 그 기술력과 안전성을 입증했다고 강조했다. 수산아이앤티는 트래픽 분석 기술을 클라우드까지 확장한다. 정 대표는 “변화하는 인프라 환경에 맞춰 지난 3년간 클라우드 보안제품을 개발하는데 집중했다”면서 “SSL암복호화 기능을 클라우드 네이티브화해 플랫폼화하고 그 위에 보안 기능을 쌓는 형식으로 구현했다”고 설명했다. 이미 국내 주요 클라우드서비스사업자(CSP)와 아마존에 수산아이앤티 제품이 등록됐다. 그는 “기존 솔루션을 클라우드 서비스형태로 전환(SaaS)한 것은 물론이고 제로트러스트 네트워크 아키텍쳐(ZTNA)를 적용했다”면서 “SaaS를 통제하는 보안 게이트웨이 'eWalker SSG' 개발도 완료해 새롭게 출시했다”고 밝혔다. eWalker SSG는 SSL 가시성 기능과 유해사이트 차단, NDLP의 필수 기능을 합친 통합형 보안 솔루션이다. SaaS에 접근 시 사용자 인증 기능과 사이트 허용 및 차단 등 사용자에 따른 권한 부여로 서비스 로깅 및 차단을 한다. 생성형 AI 등 신기술의 안전한 활용도 가능하여 공공기관 업무 환경 개선이 가능하다. ■ 클라우드와 글로벌 확장에 '포커스' 정 대표는 “국가 망 보안체계(N2SF) 발표로 공공과 기업의 인터넷, AI, 클라우드 등 허용범위가 넓어졌다”면서 “클라우드에서 데이터 암호화와 접근제어, 데이터 유출 방지 솔루션 등의 수요가 증가할 전망”이라고 내다봤다. 수산아이앤티는 올해를 해외 진출 원년이 될 것으로 기대한다. 정 대표는 “1월 독일 네옥스 네트워크(NEOX NETWORKS)와 주문자개발제품(ODM)을 계약하는 등 유럽과 중동 시장 진출을 시작했다”면서 “유럽에서 요청한 기술을 개발했고 안전성을 인정받아 계약을 성사시켰다”고 말했다. 그는 “해외 공공기관 중 보안운영센터(SOC)를 설립하는 곳이 많아 SSL 암복호화 장비 수출 전망이 밝다”고 덧붙였다. 수산아이앤티는 올해 새로운 통합 보안서비스 영역도 진출 예정이다. 고객의 보안 관리 부담을 줄이고 위협 탐지와 분석 기능을 결합한 서비스다.

2025.02.03 17:07김인순

"더 세고 오래간다"...바이폴라 배터리가 뭐길래

더 높은 에너지 효율성과 가격 경쟁력을 갖춘 배터리를 개발하려는 경쟁이 치열한 가운데, '바이폴라' 공정 기술을 활용한 차세대 배터리 상용화에 대한 기대감이 커지고 있다. 바이폴라 구조는 기존 리튬이온배터리에 널리 사용되는 '모노폴라' 전극 구조와는 다르게, 하나의 전극 집전체 위에 양극과 음극을 동시에 배치하는 방식을 활용한다. 에너지 밀도를 높이고, 배터리 설계를 단순화해 제조 효율성을 극대화할 수 있는 기술로 주목받고 있다. 31일 배터리 업계에 따르면 주요 배터리 제조업체들은 바이폴라 구조를 활용한 반고체 또는 전고체 배터리 개발을 통해 기존 기술 한계를 극복하려는 노력을 이어가고 있다. 특히 LG에너지솔루션은 바이폴라 공정을 적용한 배터리의 상용화를 목표로 연구개발(R&D)을 진행 중이다. 바이폴라 전극 구조는 복잡한 병렬 연결을 생략하고, 단순히 적층하는 방식만으로 셀을 직렬로 연결할 수 있기 때문에 공간 활용을 극대화하고 부품 수를 기존 대비 5분의1수준으로 줄일 수 있다. 제조 공정의 간소화로 비용 절감은 물론, 고전압 배터리 구현도 가능하다. 전류가 수직 방향으로만 흐르는 특성 덕분에 저항을 최소화하고 발열 관리가 용이하다는 장점도 있다. 하지만 바이폴라 배터리 기술에는 해결해야 할 과제들도 있다. 단일 케이스 내에서 전해액 누액을 방지하고, 양극과 음극 사이 전기적 단락을 방지하기 위한 정밀한 공정 기술이 필요하다. 이러한 기술적 난제를 극복하면, 바이폴라 배터리는 에너지 밀도 향상과 비용 절감을 동시에 실현할 수 있는 차세대 솔루션으로 자리 잡을 가능성이 크다. LG에너지솔루션 관계자는 "연내 시제품이 나올 정도로 진전된 상황은 아니지만 R&D를 적극 진행 중인 것은 맞다"며 "반고체 배터리에 적용하기 위해 개발 중"이라고 설명했다.

2025.01.31 10:24류은주

세계 첫 상온 양자역학 현상 발견…"성능 10배 우수한 소자개발 가능"

국내 연구진이 상온에서 구현되는 양자 역학 현상을 세계 처음 발견했다. 10배 정도 뛰어난 고효율의 차세대 양자 소자 개발이 기대된다. 과학기술정보통신부는 KAIST 이경진·김갑진 교수와 서강대학교 정명화 교수 공동연구팀이 세계 최초로 상온에서 양자역학적 스핀 펌핑 현상을 발견했다고 30일 밝혔다. 국제학술지 '네이처'(현지시간 1월29일)에 게재된 이 연구 결과는 세 가지 점에서 눈길을 끌었다. 기존 스핀트로닉스 연구가 고전역학적인 관점으로 자화운동을 해석해왔다면, 이 연구는 스핀트로닉스에서 양자역학적인 접근이 필수적임을 증명했다. 이는 스핀트로닉스 기술이 단순한 전자소자 응용을 넘어 양자 기술의 핵심적인 기반이 될 수 있음을 보여준다는 점에서 의미가 크다. 스핀 연구의 패러다임을 바꿀만한 연구 성과라는 것이다. 특히, 대부분의 양자역학적 현상은 극저온에서만 관측되는 것과 달리, 이번 연구는 상온에서 양자역학적 스핀 펌핑 현상을 관측했다는 점에서 연구팀들은 큰 의미를 부여했다. 또 다른 의미는 재료-측정-이론 각 분야의 전문성이 결합된 공동연구의 성공사례라는 점이다. 정명화 교수 연구팀은 먼저 철로듐합금(FeRh) 박막을 고품질로 제작하는데 성공했다. 김갑진 교수 연구팀은 FeRh의 독특한 자기 상전이를 활용해 스핀을 만들어낼 수 있을 것이라는 아이디어를 제시했다. 실험을 통해 예상보다 훨씬 큰 스핀전류가 관측되었지만 그 의미를 해석하지 못하던 중, 이경진 교수 연구팀이 양자역학적인 스핀 펌핑 개념을 제안하고 이를 추가적인 실험과 이론으로 증명했다. 정명화 교수는 "상전이 순간에 발생하는 스핀을 측정하기 위해서는 나노초(10의 9승초) 수준의 짧은 시간 동안 매우 작은 신호를 정밀하게 포착할 수 있는 기술이 필요하다"며 "오랜 시간 반복적인 측정을 통해 데이터를 축적해야 하기 때문에 끈기와 노력이 요구된다"고 말했다. 정 교수는 "공동 제1저자인 이택현 박사가 실시간 스핀 측정법을 스스로 제안하고 이를 구현했다"며 "박민태 박사는 끈기 있는 측정을 통해 양자역학적인 스핀 펌핑 현상을 실증했다"고 칭찬했다. 정 교수는 또 "기존 고전역학적 방식에 비해 10배 이상의 스핀 전류를 생성하는 방법을 제시한 것도 차세대 전자 소자 개발에 기여할 것"으로 기대했다. 스핀펌핑 방법으로 양자소자 제작 가능성 제시 전자는 전기적인 성질인 전하와 자기적인 성질인 스핀을 동시에 갖고 있다. 물질 내에서 전자가 이동하는 현상인 전류는 전하가 이동해 발생하는 전하 전류와 스핀의 이동으로 발생하는 스핀 전류로 나뉜다. 대부분의 전자기기는 전하 전류로 작동한다. 하지만 전류가 흐를 때 전자가 물질 내부 원자와 충돌하기 때문에 필연적으로 열이 발생하고, 이는 에너지 소모량 증가와 효율 저하로 이어진다. 이를 극복하기 위해 스핀 전류를 이용해 전자 소자를 만드는 연구를 진행 중이다. 이를 '스핀트로닉스(spintronics)'라고 한다. 스핀트로닉스 기술 구현의 핵심은 스핀 전류를 생성하는 것으로, 스핀 전류 생성의 여러 방법 중 하나는 스핀 펌핑(spin pumping)이다. 스핀 펌핑은 자성체와 비자성체를 접합했을 때, 스핀이 세차운동에 의해 자성체에서 비자성체로 이동하는 현상이다. 고전역학으로 생성되는 스핀 전류는 크기가 작아 실제 전자 소자에는 활용이 제한적이었다. 이를 국내 연구진이 세계 처음으로 극복한 것이다. 정명화 교수는 “기존 스핀트로닉스 연구는 고전적인 스핀 운동을 이용해 온 반면, 이번 연구는 스핀의 양자적인 특성을 활용해 응용 측면에서도 더 효과적이라는 점을 증명한 것에 의의가 있다”고 밝혔다.

2025.01.30 21:04박희범

"스마트폰 보안 강화한다"...구글, 유해 앱 권한 자동 해제

구글이 안드로이드 스마트폰의 보안 강화를 위해 유해 앱의 권한을 자동으로 취소하는 기능을 도입한다. 30일(현지시간) 더버지에 따르면, 구글은 맬웨어 스캐닝 서비스인 '플레이 프로텍트'를 통해 잠재적으로 유해한 앱을 감지하면 해당 앱의 저장소, 카메라, 사진 등에 대한 접근 권한을 자동으로 해제한다고 밝혔다. 사용자가 해당 앱의 권한을 다시 복원할 수 있지만, 이 경우 구글은 추가 보안을 위해 사용자의 결정을 재확인하는 절차를 거치도록 했다. 플레이 프로텍트는 구글 플레이 스토어뿐 아니라 외부에서 설치된 모든 앱을 검사하며 유해 앱 발견 시 스토어에서 삭제하고 해당 앱 설치 사용자에게 경고를 보낸다. 구글은 최근 증가하는 보안 위협에 대응하기 위해 플레이 프로텍트 기능을 강화하고 있다. 특히 통화 중 사용자를 속여 플레이 프로텍트를 끄도록 유도하는 사기 수법을 막기 위해, 일반 통화나 영상통화 중에는 플레이 프로텍트를 비활성화할 수 없도록 했다. 이와 함께 구글은 픽셀 기기에 실시간 위협 감지 기능을 추가했으며, VPN 앱에 대해서는 보안 표준 충족 여부를 나타내는 인증 배지를 새롭게 도입했다.

2025.01.30 15:34최지연

세뱃돈·과태료 사칭 피싱 공격 다양화…"주의 요구"

#. 인천에 사는 회사원 A씨는 설 명절을 맞아 수원에 사는 친척에게 선물을 전달하기 위해 친척 집 인근에 잠시 주차했다. 선물을 전달한 후 5분 만에 차로 돌아온 A씨는 차 유리에 과태료 통지서가 부착돼 있어 잠시 난감했다. 주차 구역을 착각한 줄 알았던 것이다. 이후 A씨는 통지서에 있는 QR코드를 찍어 자세한 내용을 확인하려 했지만 더 당황했다. 알고 보니 악성 애플리케이션(앱) 설치를 유도하는 '큐싱(QR코드+피싱)'이었기 때문이다. 이처럼 설 연휴와 연말 정산 시기를 틈타 택배 송장, 카드 오발급, 상품권 지급, 과태료·범칙금 조회 등을 통한 공공기관 사칭과 명절과 관련된 특정 키워드를 활용한 문자사기(스미싱), 큐싱 등이 극성을 부리고 있어 주의가 요구된다. 26일 업계에 따르면 스미싱과 큐싱 공격은 주로 명절과 같은 특정 시점에 집중적으로 발생한다. '세뱃돈', '복주머니' 같은 명절 관련 단어를 포함한 메시지가 사용자들의 경계심을 낮추기 쉬운 점이 악용되는 것이다. 메시지 속 링크를 클릭하면 악성 앱 설치가 진행돼 개인정보와 금융 정보를 탈취당하는 피해로 이어질 수 있다. 이에 이스트시큐리티는 별도 보고서를 통해 명절 기간의 피싱 공격을 포함한 다양한 악성 위협을 지적했다. 보고서에 따르면 명절 기간 동안 불법 소프트웨어나 불법 스트리밍 사이트를 이용할 경우 악성코드에 감염될 위험이 크다. 이러한 파일에는 악성코드가 포함될 가능성이 높으며 명절 특성상 대응이 지연될 수 있어 특히 주의가 필요하다. 또 자극적인 제목으로 유포되는 게시물은 악성코드가 포함된 링크로 연결될 수 있어 방심하지 않고 클릭을 하지 말아야 한다. 또 회사는 설 명절에 중고거래가 증가하는 점을 노리고 가짜 안전거래 페이지가 기승을 부리고 있다고 지적했다. 이러한 페이지는 실제 안전거래 사이트와 매우 유사하게 제작돼 피해자가 속기 쉬운 구조다. 거래를 유도한 뒤 결제를 요구하고 추가 수수료 등을 명목으로 더 많은 금전을 요구하는 방식으로 피해가 확대되고 있다는 설명이다. 이외에도 설문조사를 가장한 개인정보 탈취 공격도 자주 사용된다. 고가의 경품이나 현금 이벤트를 미끼로 개인정보 입력을 유도해 사용자를 속이는 방식으로, 별도 앱 설치 없이도 피해가 발생할 수 있다는 설명이다. 라온시큐어 역시 지난 1일부터 15일까지의 데이터를 분석한 결과 지난해 설 연휴가 시기 대비 악성앱 예방 건수가 2.5배 이상 늘었다고 밝혔다. 명절 시즌 문자나 메신저를 통한 링크 클릭으로 악성앱이 설치되는 경우가 급증했다는 분석이다. 이는 이용자가 가족 모임이나 선물 안내 메시지 등을 자주 주고받아 경계심이 낮아지기 때문이라는 분석이 뒤따랐다. 택배 송장, 청첩장, 카드 발급 안내를 위장한 큐싱도 확산 추세라고 전했다. QR코드를 스캔하면 자동으로 앱 다운로드 페이지로 연결돼 사용자가 설치 버튼을 누르면 바로 악성앱이 깔리는 형태다. 잠시만 주의해 설치를 거부하면 피할 수 있지만 대부분 방심 상태에서 진행해 피해로 이어진다는 설명이다. 보안업체들은 피해를 방지하기 위해 구체적인 수칙을 제안했다. 우선 명절 관련 메시지나 링크를 클릭하기 전에는 발신자를 반드시 확인하고 출처가 분명치 않으면 의심해야 한다. 특히 고가의 경품 설문조사나 중고거래 안전거래 링크는 사칭 위험이 높아 더욱 신중한 접근이 필요하다. 모바일 보안 솔루션 사용도 핵심 대응책으로 꼽힌다. 이스트시큐리티의 '알약M' 같은 모바일 백신 앱을 설치하면 스미싱·큐싱 메시지를 필터링하고 악성 앱 설치를 사전에 방지할 수 있다. 공격이 집중되는 명절 시즌에는 이러한 사전 예방이 특히 중요하다는 설명이다. 인공지능(AI) 기반 탐지 기술도 점차 확대되고 있다. 라온시큐어의 '스마트안티피싱'은 이상 거래 탐지 시스템(FDS)과 연동돼 악성 앱을 사전에 차단하며 QR코드 스캔을 통한 공격을 2~3초 안에 분석해 막을 수 있다. 이동통신사 부가서비스로 쉽게 가입할 수 있다는 점도 장점으로 거론된다. 이같은 AI 솔루션들에 힘 입어 금융권과의 협력을 통해 명절철 피싱 공격을 더 효과적으로 예방하자는 제안도 나오고 있다. 송금이나 선물 결제가 늘어나는 시기에 FDS가 의심스러운 거래를 탐지하면 추가 인증을 요구하거나 자동으로 거래를 중단하는 식으로 피해를 줄일 수 있기 때문이다. 한 보안업체 관계자는 "QR코드를 활용한 큐싱 공격이나 스미싱 메시지는 설 연휴 기간에 집중되는 특징이 있다"며 "보안 수칙을 지키고 검증된 보안 서비스를 활용하면 피해를 크게 줄일 수 있다"고 조언했다. 박종문 라온시큐어 서비스사업본부장은 "지인이나 택배를 사칭한 문자나 QR코드 링크 클릭은 특히 조심해야 한다"며 "우리도 스마트안티피싱 기술 고도화를 통해 앞으로도 피싱 범죄 예방에 힘쓰겠다"고 밝혔다.

2025.01.26 08:25조이환

18년 만에 바뀐 국가망보안체계…기대감 속 과기부 'CSAP'와 혼란 여전

정부가 추진하는 국가망보안체계(N²SF) 가이드라인 초안이 공개되면서 IT 업계의 기대감이 커지고 있다. 기존 클라우드보안인증(CSAP) 제도와의 중첩 우려와 함께 정보시스템 등급 분류 기준, 통제 부문의 해석 등에 대해 모호하다는 지적이 나오고 있지만 공공 데이터 활용이 더 확산돼 사업 기회가 많아질 것이란 분석도 나온다. 24일 업계에 따르면 국정원이 지난 23일 공개한 국가망보안체계(N²SF) 가이드라인에 따르면 정부 전산망은 업무 중요도에 따라 ▲기밀(Classfied) ▲민감(Sensitive) ▲공개(Open) 등급으로 분류된다. 이에 맞춰 각급기관은 정보공개법 등 관련 법령에서 규정한 '비공개 정보'를 중요도에 따라 소관 업무정보를 대상으로 기밀(C) 혹은 민감(S)으로 분류해야 한다. 이 외 모든 정보는 공개(O)로 나눠야 한다. 다만 즉시 전 국가 기관이 이를 전환해야 하는 것은 아니다. 국가 망 보안체계 적용은 ▲준비 ▲C·S·O 등급분류 ▲위협식별 ▲보안대책 수립 ▲적절성 평가·조정 등 5단계로 추진된다. 이 중 C·S·O 등급 분류는 각급기관의 장이 맡는다. 이를 시행한다고 해도 망 분리를 즉시 없앨 필요는 없다. 'N²SF'는 기존 망분리를 폐지하는 것이 아닌 현실에 맞게 일부 개선하는 것으로, 각급기관에서 등급별 보안대책을 고려해 망분리를 유지하거나 개선할 수 있다. 국정원 관계자는 "각급기관에서 C·S·O 등급을 분류하면 각 등급에 맞게 망 분리를 포함한 보안대책을 N2SF에서 요구하는 등급별 보안통제 항목에 따라 차등 적용 가능하다"며 "새로운 체계가 시행된다고 해도 기존 검증 제품은 해당 유효기간까지 효력도 인정된다"고 설명했다. 각급 기관은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 영역으로 구성된 '보안통제 항목'에서 등급별 보안수준에 필요한 항목을 선택·적용해야 한다. 통제 항목은 보안기술 변화를 반영해 지속 업데이트될 예정이다. 'N²SF' 체계는 ▲인터넷 단말에서 문서편집기 등 업무에 활용 ▲업무환경에서 생성형 AI 및 외부 클라우드(SaaS) 활용 ▲연구목적 단말의 신기술 활용 등 정보서비스 모델을 마련하는 데 주로 적용된다. 국정원은 이에 대한 8개의 정보 서비스 활용 모델을 예시로 든 상태로, 향후 다양한 정보 서비스를 반영한 추가 모델도 지속해 개발·업데이트할 예정이다. 또 이를 통해 국가·공공기관 업무환경 혁신 및 편리성을 제고한다는 방침이다. 국정원은 "이번에 배포한 보안 가이드라인은 드래프트(Draft) 버전으로, 각급기관이 새로운 체계에 적용하는데 필요한 준비시간을 고려하면서 선도사업을 통해 확인된 미비점·보완사항 등을 반영하기 위해 이처럼 나섰다"며 "올해 7월에는 N2SF 보안가이드가 정식 배포·시행될 계획"이라고 설명했다. 정부는 지난해 공공부문에 적용된 획일적인 망분리 정책이 인공지능(AI)·클라우드 등 신기술 활용을 가로막는다고 보고 18년 만에 변화를 줬다. 이에 맞춰 공공 매출 비중이 큰 보안, 서비스형소프트웨어(SaaS), 클라우드 등 관련 IT 기업들은 올해 사업 전략에 이를 반영해 새로운 기회를 마련하고자 분주히 움직이는 분위기다. 업계 관계자는 "이번 초안에 따라 획일적인 망분리 정책 변화로 산업 발전과 공공데이터 활용이 더욱 확산되길 기대하고 있다"며 "이번에 공개된 망 보안체계 가이드라인에 이어 이를 활용할 클라우드 보안 가이드라인도 신속하게 개정해 실제 공공시장에서 지연되고 있는 많은 사업과 기회들이 하루 빨리 진행돼 산업 생태계가 원활히 운영되길 바란다"고 밝혔다. 또 다른 관계자는 "이번 일로 각 기업의 투자, 보안조치 강화 등의 노력이 필요할 것으로 예상된다"면서도 "신규 적용하는 국가 보안체계인 만큼 보안성, 효율성 측면 모두 적극 협조 및 대응할 것"이라고 말했다. 하지만 일각에선 이번 일로 혼선을 빚고 있는 과기정통부의 CSAP가 무용지물이 될 수 있다는 지적도 나오고 있다. CSAP 제도가 분류기준 등을 국정원의 '국가 정보보안 기본지침'과 '국가 클라우드 컴퓨팅 보안 가이드라인'에서 준용하는 만큼, N2SF 전환에 따른 영향을 받을 수밖에 없다는 입장이다. 지난 2023년부터 시행된 CSAP는 국가·공공기관에 공급할 민간 클라우드 서비스의 보안성을 검토해 부여하는 인증으로, 공급 대상 '시스템' 중요도에 따라 상·중·하 3개 등급으로 나누는 등급제다. 국정원과 과기정통부는 평가 대상과 목적부터 다르고 근거법령도 상이한 별개의 제도인 만큼 'N2SF' 도입 후에도 CSAP가 폐지·흡수되는 일은 없다고 보고 있다. 국정원은 "과기부 CSAP는 민간 클라우드 서비스의 보안수준 인증 제도로, 국정원은 국가·공공기관의 클라우드 등 정보화 서비스 도입 시 보안요건 적합 여부를 검증하고 있어 그 대상과 목적이 다르다"며 "과기부는 각급기관 및 업계 혼선 최소화 등을 위해 향후 국정원 보안기준 등을 참고해 CSAP 인증항목을 개정할 예정"이라고 설명했다. 또 일각에서 N2SF, CSAP 등 각각의 제도·인증 등이 이중 심사라고 보는 점에 대해선 "국정원은 관련 법령에 근거해 국가·공공기관의 정보화사업 보안성 검토 및 검증을 실시하고 있다"며 "정보화사업 보안성 검토 과정에서 CSAP 인증항목을 인정해 CSAP 인증을 받은 클라우드 서비스에 대해서는 중복 심사·검토 없이 공공분야 보안기준 위주로 검증하고 있으므로 이중 심사는 아니다"고 강조했다. N2SF 보안가이드를 올해 7월 정식 배포·시행하기 전 C·S·O 등급분류 기준 등을 좀 더 명확하게 하는 한편, 미비점을 보완해야 한다는 지적도 나왔다. 업계 관계자는 "정보시스템 C·S·O 등급분류 기준과 이를 정하는 기관장의 역할, 권한 및 국정원과의 연계 부분이 보다 구체적이고 현실적인 형태로 가이드되길 바란다"며 "통제 부문의 해석에서도 '원격접속위치통제'와 같이 해석의 여지가 있는 부분 등은 보다 세밀한 해설서를 통해 혼선이 없길 기대한다"고 말했다. 국정원은 이번 일로 기존 획일적 망 분리에서 벗어나 업무 중요도별 보안통제를 차등 적용함으로써 보안성 확보와 함께 AI·클라우드 등 새로운 IT 기술을 원활히 활용할 수 있을 것으로 기대했다. 국정원은 "각급기관이 공공데이터 개방·공유 환경 구축 시 편의성이 증대되고 국민과 기업의 공공데이터 기반 서비스 활용도 증가할 것으로 전망한다"며 "이를 통해 공공데이터의 개방·활용 확대로 국가 데이터 산업 발전 및 대규모 사업 추진에 따른 국내 IT·정보보호 시장이 더욱 활성화될 것으로 기대된다"고 밝혔다.

2025.01.24 16:50장유미

[유미's 픽] 올해 '20살' 된 신시웨이-지니언스…찬바람 부는 韓 보안주 이끌까

올해 보안업계에서 나란히 '20살' 청년이 된 지니언스, 신시웨이가 글로벌 기업으로 본격적으로 도약하기 위해 날갯짓을 펼친다. 미국 증시에서 팔로알토네트웍스, 크라우드스트라이크 등 사이버 보안주가 강세를 보이고 있는 것과 달리 찬바람이 불고 있는 국내 보안 주식 시장에 두 기업의 활약이 분위기 반전을 끌어 올 수 있을 지 주목된다. 24일 업계에 따르면 신시웨이는 올해 20주년을 맞아 유럽 등 글로벌 진출에 적극 드라이브를 건다는 방침이다. 또 국내 공공기관 및 금융권의 공급망 확대를 위해 전략적 파트너십 구축을 보다 견고히 하고, 여러 방면에서 사업 다각화를 검토해 시장 경쟁력도 높인다는 각오다. 지난 2005년 1월 21일 창업자인 정재훈 대표가 설립한 이곳은 데이터베이스 보안 기업으로, 현재 DB 접근제어 솔루션을 주요 사업으로 앞세우고 있다. 창립 첫 해 출시한 '디그리핀'의 제품명을 2009년 '페트라(Petra)'로 변경한 후에는 여러 시리즈를 선보이며 보안 시장에 빠르게 안착했다. 특히 지난 2012년에는 데이터베이스 암호화 솔루션 '페트라 사이퍼'를 출시하며 데이터 암호화 시장에 진출, 국내 최초로 'EAL3' 등급의 CC 인증을 획득하며 주목을 끌었다. 이를 눈여겨 보던 엑셈은 지난 2015년 신시웨이를 자회사로 편입시켰다. 신시웨이는 데이터베이스 보안 기업으로 시작됐지만 블록체인 기반 인증 기술, 클라우드 통합 DB 보안을 지속 연구, 개발하며 데이터 보안 기업으로 한층 더 발전된 모습을 보이고 있다. 특히 블록체인 기반 인증 기술은 올해 종료되는 중소벤처기업부 '스마트 제조혁신 기술개발사업'의 첨단제조 분야 '플랫폼 데이터의 권한 및 보안관리 기술' 연구 과제로 진행, 현재 상용화를 추진 중에 있다. 이 같은 노력을 바탕으로 신시웨이는 지난 2019년부터 2023년까지 연평균 11% 성장하는 모습을 보였다. 2022년도에는 전년 대비 23% 성장했고, 2023년도에는 처음으로 매출 100억원을 돌파했다. 지난해에는 영업 전문가인 유경석 대표가 정재훈 대표와 함께 각자 대표로 올라서면서 신시웨이의 시장 내 존재감이 더 커지는 분위기다. 기술 개발에 집중하는 정 대표와 영업력 강화에 나선 유 대표의 역할이 나눠지면서 업무 효율성이 높아져 주목할 만한 성과들이 속속 나오고 있어서다. 지난해 LG CNS와 함께 아테네교통공사에 DB 보안 솔루션을 납품하며 유럽 진출에 성공한 것이 대표적 사례다. 유 대표는 "아직은 국제화부터 지원 체계까지 준비하고 넘어야 할 산이 많아 글로벌 진출을 신중하게 준비하고 있다"면서도 "제품 기술력과 안정성은 이미 해외 고객을 통해 인정받은 만큼 철저한 준비를 통해 본격적인 글로벌 진출 확장에 나설 것"이라고 의지를 밝혔다. 이어 "올해 창립 20주년을 맞이해 해외 잠재고객에게 국내 보안 소프트웨어의 우수성을 알릴 것"이라며 "국내외 보안 시장에서의 경쟁력을 높이기 위해 기술력 향상, 영업망 확장 등에도 많은 노력을 기울일 것"이라고 덧붙였다. 신시웨이는 올해 양자 내성 암호 기술에도 적극 투자해 새로운 먹거리 창출에도 적극 나설 방침이다. 또 많은 기업들의 클라우드 전환 움직임에 맞춰 올해는 이 시장을 겨냥한 통합 데이터 보안 솔루션도 출시할 계획이다. 유 대표는 "양자 컴퓨터 상용화와 도입 시점은 아직 불명확하지만 금융, 의료, 공공 부문과 같이 개인정보와 민감정보를 보유하고 있는 산업에 미치는 영향은 매우 클 것"이라며 "단순 사회적 이슈가 아니라 상용화 시 암호체계에 대한 위협을 부정할 수 없는 만큼 새로운 보안 패러다임의 필요성을 인식하고 있기 때문에 차세대 위협을 선제적으로 대응하고 데이터를 보호하기 위한 기술 개발을 위해 고객과 기업, 기관들과도 적극 협력할 것"이라고 강조했다. NAC(네트워크접근제어) 사업의 안정적인 성장에 힘입어 보안 시장에서 탄탄한 입지를 구축하고 있는 지니언스도 올해 20주년을 맞아 새로운 변화를 시도하고 있다. 단순 제품 판매 중심이 아닌 고객 맞춤형 서비스를 제공하는 '통합 보안 플랫폼' 기업을 목표로 해외 시장 개척에 적극 나선다는 전략이다. 이를 위해 지니언스는 올해 해외사업본부와 미국법인의 역할을 세분화해 전략적으로 해외시장 공략에 나설 방침이다. 이곳은 그간 미국 법인을 통해 글로벌 시장 전체를 총괄 관리하며 상황에 따라 각 지역의 특성과 요구에 맞춰 접근 방식을 조정해 왔다. 지니언스는 NAC·EDR(엔드포인트 탐지 및 대응) 시스템 등 네트워크 보안 시스템으로 해외 시장에서 두각을 나타내며 상당한 성과를 거뒀다. 지난해 초 글로벌 고객 수는 100곳을 넘어선 데 이어 현재는 전 세계 27개국, 130개 이상의 고객사가 제품을 사용 하고 있다. 주요 고객은 주정부 기관, 금융, 의료, 방산, 항공, 유통 등 다양한 분야에 걸쳐 있다. 또 글로벌 전시회인 'RSAC 2024'와 '자이텍스'에 참가하며 고객 기반을 꾸준히 확장했다. 특히 자이텍스에서는 EDR 제품을 선보이며 주력 제품 3가지를 모두 글로벌 무대에 올리는 데 성공했다. 중동 시장에서도 두드러진 성과를 거뒀다. 지난해 두바이에 신규 사무소를 개설하고, 중동 시장에 적합한 관리형 사이버보안 시스템 개발을 위한 국책 과제에 참여하는 등 맞춤형 전략을 통해 클라우드 제한이 많은 중동 시장에서 긍정적 평가를 받았다. 이에 자신감을 얻은 지니언스는 최근 해외사업팀을 해외사업본부로 확대 개편하고, 전 시스코 사업본부 임원을 영입하는 등 글로벌 시장 점유율 확대를 위한 채비를 마쳤다. 지니언스 관계자는 "해외사업본부는 중동, 유럽, 아프리카, 아태지역을 중심으로 사업을 추진하고, 미국 법인은 북중미와 남미 시장 공략을 중점적으로 담당한다"며 "최근에는 케냐, 튀르키예 등 신규 고객을 확보하기도 했다"고 설명했다. 그러면서 "국내외 시장에서의 경쟁력을 한층 강화하며 글로벌 보안 기업으로 자리 잡아가고 있다"며 "경쟁력을 강화하기 위해 M&A와 같은 다양한 성장 기회도 모색 중"이라고 밝혔다. 이어 "올해 출시 예정인 신제품 역시 '통합 보안 플랫폼'으로의 도약을 위한 중요한 발판이 될 것으로 예상된다"며 "올해는 글로벌 보안 기업으로 자리 잡는 중요한 도약의 해가 될 것으로 보인다"고 덧붙였다. 업계에선 두 기업의 활약으로 올해 국내 보안주의 경쟁력이 재평가 될 수 있을지 주목하고 있다. 인공지능(AI) 기술 고도화로 새로운 유형의 사이버 공격이 증가하며 미국 사이버 보안주들은 나날이 고공행진을 펼치고 있는 반면, 국내 보안주들은 크게 주목 받지 못하며 최근 저평가 받고 있다는 지적이 많다. 실제 주요 기업들의 한 달간 주가는 하락세를 보였는데 파수가 5.61% 내렸고, 이글루(-5.05%), 윈스(-9.40%) 등도 내리막길을 걸었다. 업계 관계자는 "국내 보안업체는 대부분 중소·중견기업"이라며 "AI 등 신시장에 거액을 투자하기 쉽지 않아 차세대 서비스 매출이 급증하기는 어려운 구조여서 시장의 기대감이 다소 낮은 상태"라고 분석했다. 하지만 지니언스, 신시웨이에 대한 시장의 기대감은 다소 높은 편이다. 지니언스의 이날 주가는 1만250원으로, 전일 대비 하락세를 보였으나 한 달간 무려 10.22%나 오른 모습을 보였다. 신시웨이의 주가도 한 달 새 2.33% 상승한 6천140원으로 마감됐다. 권명준 유안타증권 연구원은 "국내 사이버보안 기업은 대형화와 수출 비중 확대가 주가 상승의 관건이 될 것"이라며 "소프트웨어 기반 정보보안 서비스는 트렌드에 맞는 제품과 기술력만 확보하면 해외 진출이 용이한 만큼 수출 확대를 이루는 기업이 주목받을 것으로 보인다"고 밝혔다.

2025.01.24 16:03장유미

"사이버 위협 심화…국내 침해사고 전년 대비 48% 급증했다"

지난해 국내 사이버 침해사고가 전년 대비 약 48% 증가한 것으로 나타났다. 특히 서버 해킹과 정보 유출 사고가 두드러졌으며 중소기업과 취약 업종의 피해가 심각한 수준인 것으로 조사됐다. 24일 한국인터넷진흥원(KISA)이 발표한 '2024년 하반기 사이버 위협 동향 보고서'에 따르면 국내 사이버 침해사고는 지난 2023년 1천277건에서 그 다음해에는 1천887건으로 급증했다. 특히 서버 해킹이 553건, 기타 유형이 180건으로 주요 증가 요인으로 지목됐다. 랜섬웨어 감염 사례는 지난해 195건으로 전년 대비 24% 감소했으나 피해 사례의 94%가 중소기업에 집중됐다. 보안 투자가 상대적으로 어려운 중소기업이 여전히 주요 타깃이 되고 있는 셈이다. 업종별로는 정보통신 분야가 601건으로 가장 많은 침해사고를 기록했다. 이어 협회 및 단체, 개인 서비스업에서도 전년 대비 약 66% 증가한 121건의 사고가 발생해 보안 관리의 취약성이 드러났다. 이번 보고서에는 변화하는 국내외 보안정책과 최신 보안기술도 포함됐다. 미국 트럼프 행정부의 인공지능 규제 완화에 따른 대응 방안, 공격 표면 관리 솔루션 활용, 최신 악성코드 특성 분석 등이 주요 내용으로 다뤄졌다. KISA는 이번 보고서를 통해 기업들이 사전 대응체계를 마련하고 내부 보안 인식을 제고하는 데 활용하길 당부했다. 보고서는 KISA 보호나라 누리집에서 확인할 수 있다. 이동근 KISA 디지털위협대응본부장은 "기업들이 이번 보고서를 참고해 보안 강화에 나서길 바란다"며 "침해사고 예방 및 피해 확산 방지뿐 아니라 영세 중소기업 피해 복구 지원에도 최선을 다하겠다"고 밝혔다.

2025.01.24 14:34조이환

양자컴 시대 온다…"기존 암호 알고리즘 체계 붕괴"

2025년에는 생성형 인공지능(AI)과 양자컴퓨터 등 첨단 기술 발전과 국가 간 지정학적 긴장이 맞물리면서 사이버보안 환경이 변화할 것이란 전망이 나왔다. 앤앤에스피는 올해 사이버 핵심 트렌드로 ▲양자컴퓨터 ▲국가 지원 해킹 고도화 ▲사이버물리시스템(CPS)과 사물인터넷(IoT)을 노린 공격 ▲클라우드 보안 ▲제로트러스트를 선정했다고 24일 밝혔다. 앤앤에스피는 양자컴퓨터 시대 대비를 중요 이슈로 봤다. 양자컴퓨터 발전으로 기존 암호 알고리즘이 해독될 가능성이 커지면서 새로운 보안 체계 준비 필요성이 높아지고 있다는 설명이다. 젠슨 황 엔비디아 최고경영자(CEO)는 양자컴퓨터가 실용화되기까지 20년이 걸릴 것이라고 예측했지만, 글로벌 기업과 국가들은 기존 암호 붕괴에 대비한 투자에 나서고 있다. 국가 지원 해킹은 전력망, 통신, 위성 등 중요 인프라를 겨냥하면서 디지털 전쟁의 양상을 보이고 있다. 세계경제포럼은 통신 인프라와 해저 케이블 등 주요 시설이 국가 간 사이버 간첩 활동의 주요 목표로 부상했다고 분석했다. 앤앤에스피는 CPS와 IoT를 겨냥한 공격도 증가할 것이라고 내다봤다. 지난해 미국 아칸소의 정수 시설이 공격을 받아 수동 운영으로 전환된 사례가 CPS 보안 위협 심각성의 대표적 예다. 특히 전력망, 항구 등 중요 인프라의 보안 취약점은 유럽과 북미 조직의 15%만이 대응할 수 있는 상황이다. 클라우드 보안도 주요 과제로 떠오르고 있다. 국내 공공기관과 금융권의 클라우드 서비스 도입이 증가하면서 하이브리드·멀티 클라우드 환경의 보안 관리 복잡성이 기업 부담을 가중시켜서다. 이에 다양한 클라우드 제공업체와의 계약과 규제 준수는 IT 팀에 큰 도전으로 작용할 것이란 반응이 이어지고 있다. 제로트러스트 아키텍처는 현대 디지털 환경에 필수적인 보안 프레임워크로 자리 잡고 있다. 국내 공공기관과 금융권은 망분리 보안 정책 변화를 통해 제로트러스트 기반 보안 체계 도입을 서두르고 있다. 마틴 로버츠 세계경제포럼 사이버보안 전문가는 "지정학적 긴장과 기술 혁신이 복합적으로 작용하며 사이버보안 위협이 빠르게 진화하고 있다"며 "국가와 기업 모두 선제적인 보안 전략 마련이 필요하다"고 밝혔다.

2025.01.24 14:28김미정

지니언스, '지니안 EDR'로 고객사 200개 확보

지니언스가 엔드포인트 탐지·대응(EDR) 솔루션 고객사 200곳을 확보해 보안 시장 입지를 다졌다. 지니언스는 '지니안 EDR'이 중앙부처와 지자체, 대기업 등 200곳 이상 고객사를 확보했다고 24일 밝혔다. EDR 솔루션은 지능형 지속 위협(APT)과 랜섬웨어 같은 사이버 공격이 증가함에 따라 수요가 전반적으로 느는 추세다. 글로벌 시장조사 전문기관 AMR은 전 세계 EDR 시장이 연평균 25.3% 성장해 2031년에는 약 26조원 규모에 이를 것으로 전망했다. 지니안 EDR은 국내외 제품 중 처음으로 국가정보원의 보안적합성 검증을 통과한 솔루션이다. 이 제품은 단말 모니터링과 정보 수집을 통해 위협 탐지와 분석·대응을 제공하며 신·변종 랜섬웨어에 대한 자동 탐지와 차단·복원 기능을 갖췄다. 최근 지니언스는 지니안 EDE로 중동과 유럽 헬스케어 그룹 대상으로 기술 검증을 진행한 바 있다. 이동범 지니언스 대표는 "이번 200곳 돌파를 계기로 더욱 고도화되는 사이버 위협에 대응하는 진화된 솔루션을 제공할 것"이라며 "글로벌 시장에서도 기술력을 인정받을 수 있도록 노력할 것”이라고 말했다.

2025.01.24 08:17김미정

"18년 만에 손질"…망분리 정책 개선할 '新 국가 망 보안체계' 공개, 하반기 본격 시행

정부가 추진하는 국가망보안체계(N²SF) 가이드라인이 드디어 베일을 벗었다. 당초 내달 발표할 예정이었지만 보안업계의 불확실성 해소 등을 위해 공개 시일을 다소 앞당겼다. 정부는 지난해 공공부문에 적용된 획일적인 망분리 정책이 인공지능(AI)·클라우드 등 신기술 활용을 가로막는다고 보고 18년 만에 변화를 줬다. 이번 대책은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 통제항목으로 분류한 것이 특징으로, 기업과 기관에서 정보 중요도에 따라 보안 통제를 적용해야 할 것으로 보인다. 국가정보원은 이 같은 내용을 담은 'N²SF 가이드라인'을 23일 발표했다. 올해 1월부터 기존 획일적인 망 분리 정책에서 벗어나 데이터 활용성과 보안성을 동시에 충족하는 이 가이드라인에 맞춰 공공데이터의 공유 및 AI·클라우드 등 신기술의 공공분야 적용 활성화를 적극 추진하겠다는 방침이다. 당초 국정원은 망분리 개선 정책의 명칭을 '다층보안체계(MLS·Multi Level Security)'로 명명했으나, 정부의 망분리 개선 정책 방향성을 다 담지 못한다고 판단해 'N²SF'로 바꿨다. 특히 MLS는 1960년대 후반 문서 보안등급과 문서에 접근하려는 사람의 보안 등급을 견줘 허가 여부를 정하는 미국 국방부의 보안 정책에서 시작된 개념으로, 우리나라에서 그대로 적용하기엔 적합하지 않다는 지적도 제기돼왔다. 이 가이드라인의 핵심은 정부 전산망을 업무 중요도에 따라 ▲기밀(Classfied) ▲민감(Sensitive) ▲공개(Open) 등급으로 분류하고, 보안통제 항목을 차등적으로 적용해 보안성과 데이터 공유 활성화를 동시에 충족하는 것이다. 이에 맞춰 각급기관은 정보공개법 등 관련 법령에서 규정한 '비공개 정보'를 중요도에 따라 소관 업무정보를 대상으로 기밀(C) 혹은 민감(S)으로 분류해야 한다. 이 외 모든 정보는 공개(O)로 나눠야 한다. 다만 즉시 전 국가 기관이 이를 전환해야 하는 것은 아니다. 국정원 관계자는 "각급기관은 시스템 규모·예산 등 기관별 상황을 고려, 신규 구축 예정 또는 내구연한 도래 시스템 등을 우선 신 체계에 맞춰 전환할 수 있다"며 "특히 대규모 시스템의 경우 단기간 내 등급분류 및 망 전환이 어려울 수 있어 우선 ISP 실시 등 면밀한 계획 수립 후 점진적으로 추진할 수 있다"고 설명했다. 국가 망 보안체계 적용은 ▲준비 ▲C·S·O 등급분류 ▲위협식별 ▲보안대책 수립 ▲적절성 평가·조정 등 5단계로 추진된다. 이 중 C·S·O 등급 분류는 각급기관의 장이 맡는다. 현재도 민원인의 정보공개 청구 시 해당 정보의 공개 여부를 각급기관의 장이 판단해 결정하고 있다. 이를 시행한다고 해도 망 분리를 즉시 없앨 필요는 없다. 'N²SF'는 기존 망분리를 폐지하는 것이 아닌 현실에 맞게 일부 개선하는 것으로, 각급기관에서 등급별 보안대책을 고려해 망분리를 유지하거나 개선할 수 있다. 국정원 관계자는 "각급기관에서 C·S·O 등급을 분류하면 각 등급에 맞게 망 분리를 포함한 보안대책을 N2SF에서 요구하는 등급별 보안통제 항목에 따라 차등 적용 가능하다"며 "새로운 체계가 시행된다고 해도 기존 검증 제품은 해당 유효기간까지 효력도 인정된다"고 설명했다. 각급 기관은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 영역으로 구성된 '보안통제 항목'에서 등급별 보안수준에 필요한 항목을 선택·적용해야 한다. 통제 항목은 보안기술 변화를 반영해 지속 업데이트될 예정이다. 구체적으로 '권한 영역'은 정보시스템 등 접속에 대한 최소 권한 부여 및 신원 검증 등을 통해 적절한 권한을 부여하도록 한다. '인증 영역'은 다중요소 인증(Multi-Factor Authentication) 및 외부 인증수단과의 연계 등을 통해 보안성과 편리성을 고려한 다양한 인증방법을 구현하도록 설정한다. '분리 및 격리 영역'은 하드웨어·운영체제(OS)·소프트웨어 등을 활용한 '분리'와 프로세서 및 어플리케이션 접근통제 등을 통한 '격리'와 같이 보안수준에 따른 다양한 기술적 보안대책 수단을 제시한다. '통제 영역'은 인가된 데이터 전송방식 및 데이터 유형 등을 통해 정보흐름을 통제하고 기관 전산망 경계 구간에서의 접근통제와 원격접속시 보안통제를 통해 중요정보 유출 차단 및 기관 전산망 보호에 방점을 둔다. '데이터 영역'은 암호기술 적용 및 암호화 키 관리 등을 통해 안전하게 데이터를 저장·관리하도록 한다. '정보자산 영역'은 모바일 단말·하드웨어 장치·정보시스템 구성요소 등에 대한 보호방안이 주된 내용이다. 국정원은 "국가 망 보안체계의 핵심개념인 '데이터 공유 활성화'와 '보안성'을 동시 확보하기 위해 보안통제 항목의 정확한 적용이 필요하다"며 "이러한 보안통제 항목은 기술구현에 관한 각계의 의견을 수렴해가면서 최신 보안기술을 지속 반영해 나갈 예정"이라고 설명했다. 'N²SF' 체계는 ▲인터넷 단말에서 문서편집기 등 업무에 활용 ▲업무환경에서 생성형 AI 및 외부 클라우드(SaaS) 활용 ▲연구목적 단말의 신기술 활용 등 정보서비스 모델을 마련하는 데 주로 적용된다. 국정원은 이에 대한 8개의 정보 서비스 활용 모델을 예시로 든 상태로, 향후 다양한 정보 서비스를 반영한 추가 모델도 지속해 개발·업데이트할 예정이다. 또 이를 통해 국가·공공기관 업무환경 혁신 및 편리성을 제고한다는 방침이다. 국정원은 "올해 1월 이 가이드라인을 각급기관에 배포해 공공분야 담당자 이해도를 제고했다"며 "유관 협회·기관 등 산업계의 제품 개발·수출 등에 참고·지원토록 국가사이버안보센터 홈페이지에도 공개했다"고 말했다. 그러면서 "이번에 배포한 보안 가이드라인은 드래프트(Draft) 버전으로, 각급기관이 새로운 체계에 적용하는데 필요한 준비시간을 고려하면서 선도사업을 통해 확인된 미비점·보완사항 등을 반영하기 위해 이처럼 나섰다"며 "올해 7월에는 N2SF 보안가이드가 정식 배포·시행될 계획"이라고 덧붙였다. 또 국정원은 올해 상반기 중 새로운 국가 망 보안체계를 각급 기관에서 조기 적용할 수 있도록 디지털플랫폼정부위원회·과기정통부 등 관계부처와 협조해 '정보서비스 모델'을 반영한 선도사업을 추진, 안정적인 정책 확산을 유도할 계획이다. 이와 함께 단기적으로 ▲소규모 네트워크 ▲N2SF 적용이 용이한 사업 ▲올해 계획된 망분리 사업 등 즉시 추진 가능한 정보화 사업은 새로운 보안체계를 우선 적용키로 했다. 또 중장기적으로 정보화전략계획(ISP) 수행 및 기재부 등 관계부처 검토가 필요한 대규모 시스템은 예산, 재구축 소요기간 등 고려해 단계적으로 전환키로 했다. 또 국정원은 상반기 중 선도사업 등을 통한 안전성 검증 및 N2SF 조기 도입 희망기관 대상 컨설팅 등 각급기관이 새로운 정책 적용에 차질이 없도록 밀착 지원한다는 방침이다. 올해 하반기에는 보안가이드 미비점을 보완한 후 정식 배포 등 정책도 본격 시행할 계획이다. 다만 일각에선 N2SF 정책 시행으로 국내 업계에 불리할 것으로 보는 시각도 있다. 이에 국정원은 글로벌 스탠다드 및 해외 사례 등을 참조해 보안정책을 수립해 문제 없다는 입장이다. 또 다수가 공감할 수 있는 정책 시행을 위해 각계 전문가·협의체 등을 통해 의견 수렴 및 공감대 형성 등에 나서고 있다는 점도 피력했다. 또 과기정통부의 클라우드 보안인증제(CSAP)와 혼선이 빚어지고 있는 부분에 대해서도 명확하게 선을 그었다. 지난 2023년부터 시행된 CSAP는 국가·공공기관에 공급할 민간 클라우드 서비스의 보안성을 검토해 부여하는 인증으로, 공급 대상 '시스템' 중요도에 따라 상·중·하 3개 등급으로 나누는 등급제다. 일단 국정원과 과기정통부는 평가 대상과 목적부터 다르고 근거법령도 상이한 별개의 제도인 만큼 'N2SF' 도입 후에도 CSAP가 폐지·흡수되는 일은 없다고 보고 있다. 그러나 업계에선 CSAP 제도가 분류기준 등을 국정원의 '국가 정보보안 기본지침'과 '국가 클라우드 컴퓨팅 보안 가이드라인'에서 준용하는 만큼, N2SF 전환에 따른 영향을 받을 수밖에 없다는 입장이다. 이에 N2SF 발표에 맞춰 CSAP 개편도 이뤄져야 한다고 판단하고 있다. 이에 대해 국정원은 "과기부 CSAP는 민간 클라우드 서비스의 보안수준 인증 제도로, 국정원은 국가·공공기관의 클라우드 등 정보화 서비스 도입 시 보안요건 적합 여부를 검증하고 있어 그 대상과 목적이 다르다"며 "과기부는 각급기관 및 업계 혼선 최소화 등을 위해 향후 국정원 보안기준 등을 참고해 CSAP 인증항목을 개정할 예정"이라고 설명했다. 또 일각에서 N2SF, CSAP 등 각각의 제도·인증 등이 이중 심사라고 보는 점에 대해선 "국정원은 관련 법령에 근거해 국가·공공기관의 정보화사업 보안성 검토 및 검증을 실시하고 있다"며 "정보화사업 보안성 검토 과정에서 CSAP 인증항목을 인정해 CSAP 인증을 받은 클라우드 서비스에 대해서는 중복 심사·검토 없이 공공분야 보안기준 위주로 검증하고 있으므로 이중 심사는 아니다"고 강조했다. 국정원은 이번 일로 기존 획일적 망 분리에서 벗어나 업무 중요도별 보안통제를 차등 적용함으로써 보안성 확보와 함께 AI·클라우드 등 새로운 IT 기술을 원활히 활용할 수 있을 것으로 기대했다. 국정원은 "각급기관이 공공데이터 개방·공유 환경 구축 시 편의성이 증대되고 국민과 기업의 공공데이터 기반 서비스 활용도 증가할 것으로 전망한다"며 "이를 통해 공공데이터의 개방·활용 확대로 국가 데이터 산업 발전 및 대규모 사업 추진에 따른 국내 IT·정보보호 시장이 더욱 활성화될 것으로 기대된다"고 말했다.

2025.01.23 17:09장유미

윈스, 경북지역 클라우드 생태계 키운다

윈스가 경상북도 지역 클라우드 시스템 전환에 나섰다. 윈스는 경북ICT클라우드협회와 업무협약을 체결했다고 22일 밝혔다. 협력 주요 내용은 ▲클라우드 보안 기술의 상호 교류·비즈니스 확대 증진 ▲클라우드 서비스 인프라·기술 데이터·최신 정보 공유 ▲경북지역 클라우드 네이티브 전환사업 공동발굴이다. 이를 통해 윈스는 경북지역의 클라우드 보안체계를 구축할 예정이다. 경북ICT클라우드협회는 ICT분야와 클라우드 분야의 기업들이 모인 연합체다. 경북지역의 IT산업 성장과 디지털 전환을 추진하고 있다. 윈스 유지용 실장은 "경북지역의 안전한 클라우드 시스템 전환·구축과정에 참여할 수 있어 영광"이라며 "경북지역 클라우드 시스템의 안정성과 가용성이라는 두 마리 토끼를 모두 잡을 수 있는 시스템을 구축할 수 있도록 최선을 다하겠다"고 밝했다.

2025.01.22 17:43김미정

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

[ZD브리핑] 삼성·LG전자 2분기 실적 잠정치 발표…9일 美 상호관세 유예 종료

EU "AI법 유예 없다"…내년까지 전면 시행 방침 유지

美, AI 반도체 우회 수출 차단…말레이시아·태국에도 규제 추진

전 국민 최대 45만원 '소비쿠폰' 지급…21일부터 신청

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.