• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'마크애니 차세대 보안 프레임워크2.0'통합검색 결과 입니다. (1757건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

과기정통부 "내년 민간 정보보호 예산 44% 증액…보안 공백 없다”

한국인터넷진흥원(KISA) 취약점관리센터의 내년도 운영 예산 요구액이 반영되지 않아 보안 공백이 우려된다는 보도에 대해 과학기술정보통신부가 민간 분야 정보보호 예산을 대폭 확대했다고 6일 설명했다. 과기정통부에 따르면 2027년 민간 분야 정보보호 예산안은 5231억원으로 올해 3634억원보다 44% 늘었다. 최근 커지는 AI 기반 사이버 보안 위협에 대응하고 기업의 보안 역량을 강화하기 위한 사업을 새롭게 반영했다. 우선 국내 독자 AI 기술을 활용한 보안 특화 AI 모델 개발에 700억원을 투입한다. 기업이 보안 취약점을 사전에 점검하고 대응하는 데 활용할 수 있는 모델을 개발한다는 계획이다. 보안 특화 AI 모델의 성능을 지속적으로 높이기 위한 차세대 보안 원천기술 개발에도 550억원을 편성했다. 신종 보안 위협에 신속하게 대응하기 위한 KISA 인터넷침해대응센터 운영 등에는 632억원을 반영했다. 이를 통해 기업의 사이버 취약점을 24시간 감시하는 체계를 운영할 계획이다. 보안 역량이 상대적으로 취약한 중소기업 지원도 확대한다. 중소기업 1만곳을 대상으로 AI 보안 솔루션 구독 비용을 지원하는 신규 사업에 500억원을 편성했다. 과기정통부는 “새로운 유형의 보안 위협이 지속적으로 등장하는 만큼 기업과 국민이 안심할 수 있도록 촘촘하고 안전한 보안체계를 구축해 나가겠다”고 밝혔다.

2026.10.06 18:06박수형 기자

국민건강보험공단, AI 활용 해킹위협 대비 긴급 비상대책회의

국민건강보험공단(이하 건보공단)은 최근 금융기관을 중심으로 확산 중인 AI를 활용한 사이버공격과 고객 정보 유출사고가 발생함에 따라 지난 4일과 5일 긴급 자체 점검을 진행했다. 건보공단은 전 국민의 자격·보험료·진료내역 등 건강보험 개인정보가 외부 공격으로 유출될 수 있는 위험이 존재하는 만큼 현 상황의 심각성을 엄중히 인식하고 대비하기 위해 인터넷에 노출된 모든 서버, 홈페이지 등에 대한 전산망 접근통제 및 보안 취약점을 중심으로 집중적으로 진행했다고 설명했다. 이와 함께 지난 5일 강청희 국민건강보험공단 이사장 주재로 정보보안 강화 대책 논의를 위한 부서장 긴급 비상대책회의를 열고 ▲서버・홈페이지・VPN 등 외부 공격 접점 취약점 파악 및 진단 ▲사이버 위기대응 매뉴얼 관리・운영 대응체계 ▲외부해킹 공격유형별로 접근경로・인증체계·감시체계 등을 집중 점검하고 대응방안을 논의했다. 강청희 이사장은 “AI를 활용한 사이버 공격이 빠르게 확산되고 있는 상황에서 이를 막을 수 있는 보안 시스템 구축이 무엇보다 중요하다”라며 “지능화되어 가는 해킹 공격에 대비하여 AI가 스스로 공격을 탐지·대응하는 '자율 방어체계'를 신속히 구축·운영해 국민이 신뢰할 수 있도록 해달라”고 주문했다. 또 “정보보안은 선택이 아니라 국민 신뢰를 지키기 위한 공단의 최우선 책무”라며, 앞으로 1개월 동안 관련 부서가 함께 참여하는 대응반을 구성해 정보보안체계 전반에 대해 꼼꼼히 다시 한 번 점검하도록 지시했다.

2026.10.06 15:48조민규 기자

태양광 인버터 中 무선백도어 막는데 중국산 탐지장비 쓴다?

중국산 태양광 인버터의 '무선 백도어' 우려로 발전공기업이 탐지 장비를 잇따라 도입하는 가운데, 일부 발전사가 중국산 핵심부품을 탑재한 탐지 장비를 구매한 것으로 확인됐다. 인버터에서 중국산 통신장치를 찾겠다면서 중국산 통신모듈을 탑재한 탐지장비를 도입한 셈이다. 공급망 검증이 부실했다는 지적이 보안업계에서 나온다. 6일 보안업계와 발전공기업에 따르면 B발전사의 지역발전본부는 최근 국내 A 보안업체의 이동형 무선백도어 탐지장비를 구매했다. 이 장비는 국내 업체 제품이지만, 전파를 받아들이는 핵심부품인 무선주파수(RF) 모듈은 중국에서 제조된 것으로 파악됐다. 중국산으로 보는 근거는 부품에 남아 있는 표기다. 이 장비의 RF 모듈 기판에는 제품명 'HackRF One'과 리비전 'r10'이 인쇄돼 있다. HackRF One은 미국 그레이트스콧가젯이 설계한 범용 무선 송수신 기판으로, r10은 2024년 생산분이다. 이 회사는 HackRF One을 중국 위탁 제조사에서 생산한다고 공지했다. 글로벌 부품 유통사 마우저도 원산지를 중국으로 표기했다. 메인보드 뒷면 컨트롤러에도 'Made In China' 표기가 부착돼 있다. 중국산 부품을 썼다는 사실만으로 장비에 문제가 있다고 단정할 수는 없다. 중국산 설비의 숨은 통신 기능을 우려해 도입하는 장비인 만큼, 장비 자체의 부품 출처와 공급 경로부터 따져야 한다는 것이 보안업계의 지적이다. 남동발전이 구매 전에 핵심부품 제조사와 원산지, 공급 경로를 확인했는지는 따져볼 대목이다. A사 역시 핵심부품 출처를 발주기관에 제대로 알렸는지 밝혀야 한다. 보안 장비를 공급하는 업체라면 핵심부품의 제조사와 원산지부터 공개하는 것이 기본이라는 지적이다. 해당 발전사 관계자는 “담당부서에 확인했더니 조달청 등록은 국내 생산 인증이 돼야 가능하다고 했다”며 “(구매업체는) 누가 봐도 국내에서 생산한 제품을 판매하는 업체이지 중국산 제품을 팔거나 그러지 않는다고 판단했다”고 말했다. 발전사 무선백도어 탐지장비 도입 확산 발전사들이 무선백도어 탐지장비 도입에 나서게 된 계기는 지난해 5월 로이터통신 보도다. 미국 전문가들이 전력망에 연결된 장비를 분해해 점검한 결과 일부 중국산 태양광 인버터에서 제품 문서에 없는 통신장치가 나왔다는 내용이다. 국내에 유통되는 인버터의 90~95%가 중국산이라는 업계 추정이 나왔고, 당시 산업통상자원부는 현황 파악을 위해 인버터 제조사 간담회를 열었다. 발전사는 올해 들어 기후에너지환경부와 협의해 탐지장비 도입을 본격화했다. 한국중부발전과 한국동서발전·한국남동발전·한국남부발전이 탐지장비를 도입을 완료했거나 도입 중이고 한국서부발전도 이달 중 도입 목표로 입찰 중이다. 망분리 무력화하는 무선백도어 무선백도어는 장비 안에 몰래 심은 통신 칩이나 모듈은 전파로 외부와 직접 교신하는 해킹 통로가 될 수 있다. 내부망을 인터넷과 단절하는 망분리나 방화벽도 소용없다. 통신이 망을 거치지 않고 전파로 오가기 때문이다. 무선백도어를 통해 뚫리면 태양광 발전 설비가 멈출 수 있다. 로이터는 숨은 통신장치가 방화벽을 우회하는 통로가 돼 인버터를 원격으로 끄거나 설정을 바꿀 수 있고, 대규모 정전으로 이어질 수 있다고 전했다. 2024년 11월에는 미국 등지의 태양광 인버터가 중국에서 원격으로 꺼진 일도 있었다고 로이터는 덧붙였다. 데이터도 빠져나갈 수 있다. 미국 하원 국토안보위원회와 미중전략경쟁특별위원회는 2024년 9월 보고서에서 미국 항만의 일부 중국산 크레인에 계약에 없던 모뎀이 설치돼 있었다고 밝혔다. 보고서는 이 모뎀이 장비 사용 데이터를 수집하는 용도였고, 중대한 백도어 취약점이라고 평가했다. 국내에서도 2024년 국회 정무위원회 국정감사에서 망분리 상태에서도 해킹이 가능한 무선백도어 해킹이 늘고 있다는 지적이 나왔다. 美, 중국산 전력장비 규제…조달청은 국산화 강화 미국은 전력 공급망에서 위험 요소를 걷어내기 시작했다. 도널드 트럼프 미국 대통령은 지난 8월 26일 대규모 전력 시스템 보호를 위한 국가비상사태를 선포하는 행정명령(14421호)에 서명했다. 무기 금수·제재 대상국 등의 소유·통제·관할 아래 있는 기업이 설계·제조·공급한 전력 장비 가운데 에너지부 장관이 안보 위험이 있다고 판단한 것은 취득·수입·이전·설치를 금지하는 내용이다. 계통연계형 인버터와 에너지저장장치(BESS)는 물론 소프트웨어·펌웨어와 원격 접속 기능까지 대상이다. 사실상 중국산을 겨냥했다는 평가다. 행정명령은 '이런 장비에 외국이 원격으로 접근할 수 있는 디지털 백도어가 숨겨 있을 수 있다'고 적시했다. 미 에너지부는 12월 24일까지 시행 규정을 내놓아야 한다. 국내에서는 조달청이 국산화 기조를 분명히 했다. 조달청은 1월 물품구매 적격심사 등 5개 행정규칙을 고쳐 핵심부품을 국산화한 중소기업에 가점(1점)을 신설했다. 9월에는 군수품 조달에도 부품 국산화 가점을 넣었다. 원산지 관리도 강화했다. 조달청은 8월, 나라장터 종합쇼핑몰 다수공급자계약(MAS) 물품의 원산지를 '대한민국'으로 표시하려면 대한상공회의소가 발급한 국내 생산품 원산지증명서를 내도록 했다. 내년 1월 1일 시행된다. 이 증명서는 국내 제조·가공으로 품목분류(HS 6단위)가 바뀌고 국내 부가가치가 제조원가의 51% 이상이어야 받을 수 있다. 증명서를 내지 못한 품목은 원산지 표시가 '조립국(가공국) 대한민국'으로 바뀐다. 백승보 조달청장은 “공공조달 시장의 공정성을 강화하고 국산 물품의 신뢰도를 높이는 조치”라고 설명했다. 조달청이 원산지 허위 등록을 막고 핵심부품 국산화에 가점을 주는 가운데 공기업인 남동발전은 보안 장비를 도입하면서 핵심부품의 원산지를 살피지 않은 것 아니냐는 지적이 나온다. 무선백도어 탐지장비 인증 체계 서둘러야 제도 공백도 드러났다. 국가·공공기관이 정보보호제품을 도입할 때는 공통평가기준(CC) 인증이나 보안기능 확인서 같은 검증을 거친다. 무선침입방지시스템(WIPS)은 국가용 보안요구사항이 마련돼 있지만, 무선백도어 탐지 장비는 전용 요구사항이 없다. 전용 평가 기준이 없어서 핵심부품 출처는 발주기관이 스스로 확인해야 한다. 발주기관의 확인이 느슨하면 걸러내기 어렵다. 보안업계 관계자는 “탐지장비는 보안구역 한가운데 놓이는 장비”라며 “무선백도어 탐지 장비를 정보보호제품 인증제도에 넣어 CC인증 체계를 서둘러 마련하고, 핵심 부품 원산지와 공급망까지 검증해야 한다”고 말했다.

2026.10.06 14:19주문정 기자

"양자 R&D→상용화로 가속…韓, 산업 연계 강화해야"

글로벌 주요국 양자과학기술 투자가 연구개발(R&D) 중심에서 상용화와 산업생태계 육성으로 빠르게 확대되고 있다는 분석이 나왔다. 우리나라도 기술개발뿐 아니라 실증·사업화와 초기시장 창출, 기업 성장까지 연결하는 투자전략이 필요하다는 제언이다. 성은정 한국표준과학연구원 양자국가기술전략센터장은 6일 서울 삼성동 코엑스에서 열린 'AI페스타' 퀀텀포럼 세션 발표에서 “양자는 이제 과학기술 역량 확보를 넘어 산업 경쟁력과 공급망, 경제안보를 포괄하는 국가전략으로 확대되고 있다”고 밝혔다. 성 센터장에 따르면 2026년 기준 전세계 각국 정부가 발표한 양자 분야 누적 투자와 향후 투자계획을 합친 규모는 659억 달러다. 지난 2022년 약 300억 달러에서 두 배 이상 증가한 규모다. 시장 성장에 대한 기대도 크다. 2040년 글로벌 양자기술 시장은 1190억~2150억 달러 규모로 성장할 전망이다. 이 중 양자컴퓨팅 시장은 최대 1480억 달러에 이를 것으로 예상됐다. 2035년 양자컴퓨터가 주요 산업에서 창출할 수 있는 잠재적 경제가치는 1조 3000억~2조 7000억 달러로 추산됐다. 주요국, 양자기술 '연구' 넘어 산업화로 주요국은 양자 투자 범위를 R&D에서 제조·공급망과 실증·상용화로 넓히고 있다. 미국은 양자기술 혁신과 상용화, 양자컴퓨팅 개발·배치뿐 아니라 센서·네트워크의 실제 적용과 양자내성암호(PQC) 전환 등을 추진하고 있다. 일례로 미 국방고등연구계획국(DARPA)은 양자 벤치마킹 이니셔티브(QBI) 프로그램을 통해 10년 이내 실용적 양자컴퓨팅 구현을 목표로 기업 기술을 단계적으로 검증하고 있다. 성 센터장은 미국의 양자 생태계 구축 전략에 대해 “정책과 안보에서 R&D, 제조·공급망, 검증과 실전배치까지 투자영역을 연결하고 있다”고 설명했다. 유럽도 양자 산업 기반을 강화하고 있다. 유럽연합(EU)은 '양자유럽전략(Quantum Europe Strategy)'을 중심으로 연구·혁신뿐 아니라 인프라와 산업생태계, 인력 등으로 정책 범위를 확대했다. 영국은 지난 2024년부터 10년간 25억 파운드 투자를 추진하고 있으며 프랑스와 독일도 대규모 투자를 이어가고 있다. 일본은 2040년까지 양자 분야에 민관 합계 13조 2000억 엔을 투자하는 로드맵을 제시했다. 중국과 캐나다, 호주 역시 국가투자와 유망기업 육성, 전략 프로젝트 지원 등을 통해 양자산업 기반을 강화하고 있다. 성 센터장은 “양자 생태계가 처음에는 하드웨어 중심이었다면 이제는 부품과 소프트웨어, 서비스 등으로 넓어졌다”며 “산업 연계 또한 확대되는 공통적인 흐름을 보이고 있다”고 분석했다. 韓 양자 R&D 투자, 7년 새 25배...“전략 투자체계 만들어야” 국내에서도 양자 R&D 투자가 급격히 증가하는 추세다. 양자국가기술전략센터가 국가과학기술지식정보서비스(NTIS)를 분석한 결과 주요 양자 R&D 투자규모는 2019년 105억원에서 올해 2,669억원으로 약 25배 증가했다. 해당 기간 누적 투자규모는 약 7,832억원이다. 투자 대상도 컴퓨팅·통신·센서에서 공통기반, 인력양성, 국제협력 등으로 넓어지는 추세다. 산업 생태계에서도 초기 성장 신호가 나타나고 있다. 한국양자산업협회 정회원사 기준 국내 양자 관련 기업은 90개사를 넘어섰다. 양자 기술 공급기업 양자 관련 매출은 2023년 약 92억원에서 지난해 약 151억원으로 65 % 증가했다. 다만 산업계는 전문인력 확보와 연구 인프라 부족을 주요 애로사항으로 꼽고 있다. 공급기업은 장기적인 R&D와 실증·사업화 연계를, 수요기업은 전문인력과 기술지원, 실제 산업 수요를 반영한 R&D가 필요하다는 입장이다. 성 센터장은 향후 투자 방향으로 ▲기초·원천연구의 장기적 지원 ▲임무지향적·포트폴리오 방식 투자 ▲실증·공공수요를 통한 초기시장 형성 ▲공급망·공통기반 강화 ▲민간투자와 기업 성장 지원을 제시했다. 성 센터장은 “기초·원천 연구와 상용화 연계 투자를 상호 연계하고 보완하면서 기술과 산업 특성에 맞는 전략적 투자체계를 만들어 가는 것이 중요하다”고 강조했다.

2026.10.06 12:32홍하나 기자

지크립토, 금융·디지털자산 AI 보안 공동 연구 진행한다

영지식증명(ZKP) 전문기업 '지크립토'가 금융사와 디지털 자산 기업이 쓰는 인공지능(AI)에 대한 공동 보안 연구를 진행한다. 6일 지크립토는 미국 노터데임대학교 연구팀과 함께 금융기관과 디지털 자산 사업자의 안전한 AI 활용을 위한 '신뢰할 만한 AI 플랫폼(Trusted AI Platform)'을 개발한다고 밝혔다. 지크립토가 연구 개발기관 주관사로, 미국 노터데임학교 정태호 교수 연구팀이 공동으로 참여하며, 고객 정보와 AI 모델을 보호하면서 AI가 승인된 데이터와 절차에 따라 작동했는지 확인할 수 있도록 하는 것이 목표다. 지크립토는 AI 작동 전 데이터 사용 권한과 실행환경 보안 상태를 점검하고, AI 작동 후에는 결과와 기록 위변조 여부를 확인할 수 있도록 플랫폼을 설계할 계획이다. 이 과정에서 남긴 증빙은 금융기관의 내부감사와 보안 점검에 활용하도록 한다. 데이터와 AI 모델 보호에는 기밀 컴퓨팅(Confidential Computing) 기술을 적용한다. 기밀 컴퓨팅 GPU는 AI가 계산하는 동안 데이터와 모델을 보호하며, 고객 정보를 저장하거나 전송할 때뿐 아니라 AI가 실제로 처리하는 동안에도 정보를 보호하는 데 초점을 맞춘다. 여기에 영지식증명을 결합해 민감한 원문을 공개하지 않고도 정해진 조건을 충족했는지 확인할 수 있도록 한다. 승인된 모델과 데이터를 사용했는지, 실행 결과와 감사기록이 바뀌지 않았는지 등을 검증한다. 실증은 금융사 자체 전산시설에 설치하는 온프레미스 환경을 중심으로 진행할 예정이다. 대상 업무는 ▲이상거래 탐지 ▲지급 능력·부채 정합성 검증 ▲내부 정책에 따른 AI 판단 등 세 가지다. 향후 지크립토는 가상자산 거래소나 스테이블코인 운용사, 토큰증권 플랫폼 등 디지털 자산 사업자를 대상으로 사업화에 나설 계획이다. 고객사가 데이터를 직접 관리하면서 AI 운영과 감사 대응에 활용할 수 있도록 구축형 소프트웨어와 운영지원 체계를 마련할 방침이다. 오현옥 지크립토 대표는 "금융기관이 AI를 업무에 활용하려면 민감정보 보호와 함께 승인된 모델과 데이터로 실행됐다는 근거를 남길 수 있어야 한다"며 "이번 과제를 통해 AI 실행 통제부터 검증과 감사 대응까지 연결하는 플랫폼을 개발할 계획"이라고 말했다. 정태호 미국 노터데임대학교 교수는 "프라이버시 보호와 검증 가능성을 이론적으로 증명하는 데 그치지 않고 대규모 환경에서 실제로 활용할 수 있도록 노력할 것"이라고설명했다.

2026.10.06 12:21손희연 기자

에버스핀, 전북대에 에버세이프 웹 공급…AI 활용 매크로·스크래핑 등 공격 방어

에버스핀(대표 하영빈)은 전북대학교에 웹 보안 솔루션 '에버세이프 웹'을 공급, 대학 웹 서비스 소스 보호와 스크래핑 차단을 지원한다고 6일 밝혔다. 에버스핀은 이달 초 웹 소스 분석을 통한 서비스 악용과 매크로·스크래핑 등 비인가 자동화 접근에 대응하고, 해킹으로 이어질 수 있는 위험을 줄일 수 있는 에버세이프 웹을 전북대에 공급했다. 대학 웹 서비스는 학생과 교직원 등 다양한 이용자가 접근하는 개방성과 학사정보·개인정보를 보호해야 하는 보안 요구를 함께 충족해야 한다. 특히 자동화 도구를 이용한 비인가 데이터 수집과 반복 요청은 정보 보호뿐 아니라 정상 이용자의 서비스 이용에도 부담을 줄 수 있다. 에버스핀은 이번 공급으로 전북대 웹 소스 보호와 자동화 공격 대응을 함께 지원한다. 특정 매크로 행위를 차단하는 데 그치지 않고, 공격자가 웹 구조를 파악해 악용하는 과정을 어렵게 만들어 웹 서비스 전반의 보호 수준을 높인다. 에버세이프 웹은 에버스핀의 인공지능(AI)-동적표적방어(MTD·Moving Target Defense) 기술을 기반으로 한 웹 보안 솔루션이다. 웹 코드와 보호 구조를 지속적으로 변화해 공격자가 한 번 분석한 정보를 반복 공격에 활용하기 어렵게 하는 방식이다. 에버스핀 관계자는 “웹 해킹, 크리덴셜 스터핑, 비인가 스크래핑, 자동화 봇 공격 등 다양한 웹 기반 위협에 대응을 지원한다”며 “고정된 서비스 구조를 전제로 작동하는 자동화 도구의 접근을 어렵게 해 데이터 무단 수집과 서비스 악용 위험을 줄인다”고 설명했다. 이용자는 별도 보안 프로그램을 설치할 필요가 없어 기존 웹 이용 방식의 편의성을 유지할 수 있다. 에버스핀의 이번 전북대 공급은 한국기술교육대학교에 이은 두 번째 대학 공급 사례다. 앞서 에버스핀은 한국기술교육대 학사행정시스템과 학습관리시스템(LMS), 통합포털 등 교내 정보시스템 보호를 위해 에버세이프 웹을 공급했다. 전북대에도 웹 소스 보호와 스크래핑 차단을 위한 솔루션을 공급하면서 대학별 운영 환경과 보호 목적에 맞춘 적용 사례를 넓히고 있다. 에버스핀은 에버세이프 웹을 NH농협은행·삼성카드·한국투자증권·메리츠증권·KB증권 등 금융권을 비롯해 국세청·성남도시개발공사·헥토파이낸셜·티켓링크 등에 공급했다. 에버스핀 관계자는 “최근 금융·공공·민간 사이트에서 불법 접근에 따른 정보 유출과 해킹 사례가 잇따르고 AI를 활용한 지능형·자동화 공격이 새로운 보안 위협으로 부상하면서 금융·공공·민간 온라인 서비스의 개인정보 보호 중요성도 더욱 커지고 있다”며 “에버스핀은 웹 서비스와 연결된 API를 악용하는 비인가 접근은 물론, AI 에이전트와 봇을 활용한 스크래핑·크리덴셜스터핑 등 지능형 자동화 공격 고도화하는 위협에 대응하며, 여러 금융·공공기관과 플랫폼 기업 등 이용자 정보 보호가 중요한 분야로 적용 범위를 넓히고 있다”고 밝혔다. 에버스핀은 금융분야에서 축적한 웹 보안 기술과 운영 경험을 바탕으로 교육·공공·플랫폼 분야로 공급을 확대하고 있다. 한국기술교육대에 이어 전북대에 솔루션을 공급하며 대학 웹 서비스의 정보 보호와 안정적인 운영을 지원해 나갈 계획이다.

2026.10.06 09:58주문정 기자

야놀자넥스트, 기업용 AI 비용·보안 통합 관리 솔루션 'Amux' 선보여

야놀자그룹의 엔터프라이즈 솔루션 기술 개발 법인 야놀자넥스트가 사내 AI 활용과 비용, 보안을 통합 관리하는 솔루션 '에이먹스(Amux)'를 출시했다. 6일 회사에 따르면, Amux는 사내 AI 서비스 사용량과 과금 현황을 실시간으로 확인하고 제어할 수 있는 관리 솔루션이다. 부서 및 직원별 모니터링을 통해 불필요한 AI 인프라 비용 낭비를 줄여준다. AI 입력창 내 대외비 문서나 개인정보 유출을 자체 보안 로직으로 사전 차단하며 사후 모니터링을 지원한다. 출시를 기념해 공식 홈페이지에서 첫 달 무료 프리뷰 신청 기업을 대상으로 맞춤형 컨설팅과 기술 지원을 제공한다. 강경원 야놀자넥스트 대표는 “에이먹스는 AI를 도입하고 싶어도 '비용'과 '보안' 때문에 주저하던 기업들에게 가장 명쾌한 정답이 될 것”이라며 “앞으로도 기업들이 AI를 안전하고 효율적으로 업무에 이식할 수 있도록 돕는 실용적인 테크 솔루션을 계속 선보이겠다”고 말했다.

2026.10.06 09:55백봉삼 기자

[보안칼럼] 공급망 보안, SBOM, 기업 보안, SW 보안

1년 정도 된 것 같다. 정부기관의 소프트웨어 공급망 보안 담당자와 이야기를 나눈 적이 있는데, 요즘 정보보안 이슈가 발생하면 일단 SW 공급망 보안 부서로 넘기는 분위기가 있어 일이 너무 많다고 푸념했다. 무한대로 넓어지는 '공급망' 침해사고? 개발사 기준으로는 SW 개발에 사용한 오픈소스나 라이브러리, 외부 서비스가 주요 공급망인데, 오픈소스가 또 다른 오픈소스를 사용한다면 그것 또한 개발사의 공급망에 포함된다. 공급사의 공급망에는 개발사 공급망과 함께 SW 개발·배포와 연관된 개발사 IT 인프라가 포함되고, 공급사가 DNS나 클라우드 서비스를 사용한다면, 그것 역시 공급사의 공급망에 포함된다. 고객사(운영사)의 공급망에는 공급사 공급망과 함께 SW 제공과 연관된 공급사 IT 인프라, 그리고 고객사가 이용하는 다른 공급망이 포함된다. 특히, SW 공급망에는 SW 기반의 서비스가 포함되는 경우가 많은데, 이 서비스의 개발·운영을 위한 공급망이 존재하므로, SW 공급망은 공급망의 공급망으로 복잡하게 얽혀 있다. 이를 정리하면 다음과 같다. -개발사 공급망: SW·서비스 개발을 위해 도입한 SW·서비스 + 개발사 도입 SW·서비스가 사용하는 SW·서비스 -공급사 공급망: 개발사의 공급망 + 개발사의 SW·서비스 개발·배포·운영 IT 인프라 + 공급사의 도입 SW·서비스 + 공급사 도입 SW·서비스가 사용하는 SW·서비스 -고객사 공급망: 공급사의 공급망 + 공급사의 SW·서비스 공급 IT 인프라 + 고객사의 도입 SW·서비스 + 고객사 도입 SW·서비스가 사용하는 SW·서비스 따라서, 공급망 어디선가 발생한 침해사고가 어떤 고객사의 공급망 침해사고가 될 가능성이 있다. 심지어 두세 개 공급망을 타고 일어나는 침해사고도 있어서, 이론적으로 공급망 침해사고의 범위는 예측하기 어려운 수준으로 넓어질 수 있다. 개발사의 공급망 보안 활동 SW 개발사 기준으로 보면, 외부 도입 SW·서비스가 주로 자체 공급망에 포함되지만, 이 SW를 구매한 고객사 기준으로 보면, 개발사 자체가 고객사 공급망의 일부이다. 개발사의 공급망 보안 활동에 ▲개발사 공급망 ▲개발 대상 SW·서비스 ▲SW 개발·배포·운영 인프라 및 ▲이와 연관된 업무·보안·내부 IT 인프라에 대한 보안 활동을 포함해야 하는 이유다. 개발사에서는 무엇보다도 취약점이 최소화된 SW·서비스를 개발하는 것이 중요하다. 아무리 전체적으로 공급망 보안이 잘 이뤄진다 하더라도 개발사가 취약점이 많은 SW·서비스를 개발한다면, 전체 공급망에서는 취약점이 계속 늘어날 수밖에 없다. 따라서, 개발부터 배포, 유지보수를 포함한 SW 개발 수명주기(SDLC: Software Development Life Cycle)에서의 보안 활동(Secure SDLC)과 SW 개발을 위해 외부에서 도입한 SW·서비스에 대한 검증은 기본적인 공급망 보안 활동이다. 또한, 출시 이후 SW에 대한 취약점 관리 및 선제적 대응, 제품 보안 사고 대응(Product Security Incident Response) 활동 역시 중요한 공급망 보안 활동에 포함된다. 여기서 빠뜨리면 안 될 것이 전통적으로 기업보안팀에서 해오던 IT 인프라 보안이다. 많은 공급망 공격이 개발·배포·운영 IT 인프라와 이와 연관된 회사 내부의 업무·보안·내부 IT 인프라를 통해 이뤄지므로, 공급망 보안에서 IT 인프라 보안의 중요성이 더 강조될 필요가 있다. 공급망 보안은 제품 보안뿐 아니라 제품과 업무 관련 IT 인프라 보안으로 뒷받침될 때 성공적으로 수행된다. 공급망 보안과 SBOM 이와 함께 공급망 보안의 대명사처럼 불리는 SW 구성명세서(SBOM: Software Bill of Materials)가 전체 공급망 보안에서 어떤 범위를 포괄하는지 살펴볼 필요가 있다. SBOM은 도입 SW·서비스를 검증할 때와 취약점이 발견되어 신속한 대응이 필요할 때 활용될 수 있다. SBOM이 일정 수준 이상으로 확산하여 SBOM 인프라가 구축되면 실효성이 높아질 것이다. 올해 6월, 정부는 'SW 공급망 보안 강화 로드맵'(2026.6.)을 발표하였다. SBOM 중심이었던 과거와 달리 SW 공급망 보안 전체를 다뤘다는 점에서 정부 정책이 이제 제 궤도에 올라선 것 같다. 그동안 공급망 보안의 핵심은 '제품·서비스 보안'(Product Security)이라는 점을 누누이 강조해 왔던 필자로서는 크게 환영한다. 그중에서도 ▲공급망 전 주기의 보안 내재화 지원 ▲보안 중심 개발 문화 정착은 제품 보안(또는 SW 보안) 분야의 핵심 활동인데, 우리나라에서는 잘 이뤄지지 못했다는 점에서 이번 공급망 보안 강화 로드맵을 통해 제대로 추진되기를 기대해 본다. 또한, 발견된 취약점에 대해서는 신속한 보안 패치가 관건인데, 일반적으로 개발사의 제품 보안 사고 대응팀(PSIRT)을 통해 해결되므로, 관련 내용을 보안 강화 로드맵의 일부로 넣으면 어떨까 한다. 앞서 살펴봤듯이 공급망 보안에서 IT 인프라 보안(기업 보안)의 역할 또한 다시 강조할 필요가 있다. 공급망 보안, 기업 보안, SSDF 지난해에 이어 올해도 한국인터넷진흥원(KISA)에서 운영하는 K-Shield SW 공급망 보안 강좌에서 강의했다. IT 보안, IT 운영, SW 개발, 컨설팅, 감사, 영업 등 필자가 강의한 교육 프로그램 중 가장 다양한 직무의 수강생이 참여한 것 같다. 정원이 20여 명밖에 되지 않는데 말이다. 그만큼 공급망 보안이 다양한 기업 직무와 연관된다고 볼 수 있고, 아직 공급망 보안 업무가 각 직무에 구체적으로 정의되지 않았다는 의미로도 해석할 수 있다. 그래서 강의에서는 공급망 보안 거버넌스를 포함해 개발사·공급사·고객사 관점에서 수행할 공급망 보안 활동을 설명하면서, 특히 기업보안팀에서 해야 할 공급망 보안 활동을 강조한다. 미국 국립표준기술연구소(NIST)의 '안전한 SW 개발 프레임워크'(SSDF: Secure Software Development FRAMEwork)도 필자가 공을 들이는 부분이다. SSDF는 SDLC에서의 보안 활동을 구체적으로 기술하고, 다양한 예시를 들어 놓아서 개발 경험이 좀 있으면 그리 어렵지 않게 이해할 수 있다. SSDF를 활용하여 공급망 보안 사고를 분석해 보면, 공급망 보안 활동에 대한 이해를 높이고 개별 기업에 적합한 구체적인 공급망 보안 활동을 도출하는 데 도움이 된다. 공급망 보안을 업무로 구체화해야 이제 공급망 보안을 단지 '글로벌 컴플라이언스'로 이해하는 것을 넘어 각 기업이 정보자산을 보호하기 위해 개발사·공급사·고객사로서 어떤 보안 활동을 해야 할지 구체화할 필요가 있다. 이미 해온 보안 활동, 기존 활동을 확대할 부분, 새롭게 해야 할 활동도 있을 것이다. 적절한 공급망 보안 거버넌스를 수립하고, 관련 활동을 식별하여 관련 부서와 예산, 인력을 배정한 뒤, 계획과 실행, 점검이 이뤄져야 기업의 업무로 작동한다. 2027년 사업계획을 수립하면서, 공급망 보안에 관한 계획도 세워야 할 때가 아닌가 싶다.

2026.10.05 22:58강은성 컬럼니스트

"내 차도 도둑?"...커넥티드카 대부분, 운전자 정보 무단 판매

'바퀴 달린 스마트폰'으로 불리는 커넥티드카(스마트카)가 운전자의 위치 정보와 운전 습관, 심지어 차대번호(VIN)와 전화번호 같은 개인정보를 제3자·빅테크 기업에 무단 전송하고 있다는 대규모 조사 결과가 나왔다. 더버지 등 외신에 따르면, 미국 노스이스트턴 대학교 사이버보안·프라이버시 연구소와 미국 비영리 소비자단체 컨슈머리포트는 시중에 판매 중인 19개 브랜드, 21대의 최신 커넥티드카와 관련 모바일 앱 30개를 대상으로 실시한 공동 실태 조사 보고서를 최근 발표했다. 연구팀은 차량 주행 중 발생하는 통신 데이터를 정확히 포착하기 위해 전파를 완전 차단하는 특수 '패러데이 텐트(Faraday tent)'에 차량을 넣고, 라즈베리 파이 기기를 설치해 외부 휴대전화 기지국 대신 연구팀의 와이파이 망을 거치도록 통신 흐름을 추적했다. 실험 결과, 조사 대상 21대 중 19대(약 90%)가 와이파이를 통해 최소 1개 이상의 제3자(서드파티) 도메인으로 데이터를 전송하고 있었다. 특히 전체 차량의 절반 이상이 광고·추적·분석을 전문으로 하는 외부 기업 도메인에 연결돼 있었다. 가장 많은 제3자 도메인에 접속한 차량은 구글의 '안드로이드 오토모티브 OS' 및 구글 관련 서비스를 탑재한 모델들이었다. 차량 전용 모바일 앱의 상황은 더욱 심각했다. 혼다의 '혼다링크', 닛산의 '마이 닛산', GM 계열의 '마이 캐딜락', '마이 쉐보레' 등 7개 보조 앱은 차량식별번호(VIN), 전화번호, 정밀 위치 정보 등의 기밀 데이터를 광고 네트워크에 직접 전송했다. 분석 대상 앱의 70% 이상은 최소 5개 이상의 서로 다른 제3자 도메인과 통신했다. 차량 고유의 VIN에 운전자의 개인정보가 결합하면 데이터 브로커나 광고주는 특정 개인이 언제 어디로 이동하고 어떻게 운전하는지 정밀한 프로필을 구축할 수 있게 된다. 이렇게 수집된 데이터는 어도비 애널리틱스, 엑시옴, 콘텐츠스퀘어 같은 분석·브로커 기업은 물론 아마존·구글·메타·마이크로소프트 등 빅테크 기업으로 흘러 들어갔다. 자동차 제조사들의 이러한 깜깜이 데이터 판매는 이미 법적 제재로 이어지고 있다. 제너럴모터스(GM)는 운전자의 속도 초과, 급가속, 급제동 등 운전 습관 데이터를 수집해 보험사 위험 평가용으로 판매하다 미국 연방거래위원회(FTC)로부터 향후 5년간 제3자 데이터 제공 금지 명령을 받았다. 또 캘리포니아주에서는 주민들의 운전 데이터를 보험 분석업체에 넘긴 혐의로 1275만 달러(약 172억원)의 합의금을 지불하기도 했다. 조사 결과 발표 이후 혼다는 문제가 된 소프트웨어를 수정하고 분석 업체에 수집된 위치 정보 삭제를 요청하는 등 조치에 나섰으나, 대다수 완성차 업체들은 여전히 광범위한 동의 조항 뒤에 숨어 데이터 거래를 지속하고 있다. 프로젝트를 이끈 데이비드 초프니스(David Choffnes) 노스이스트턴대 교수는 "소비자들은 수천만원을 들여 자동차를 구매하면서 자신의 사생활이 어떻게 수집되고 팔려 나가는지 전혀 알지 못한다"며 "자동차 기업들은 불명확한 약관으로 사전 동의를 퉁치는 '옵트아웃' 방식을 버리고, 소비자가 데이터 수집 여부를 직접 선택하는 명확한 '옵트인' 체계로 전환해야 한다"고 강조했다.

2026.10.05 09:52백봉삼 기자

은행 전산망 잇단 해킹…금융 소비자 불안

국내 3대 은행이라고 부를 수 있는 KB국민은행·신한은행·하나은행서 외부 해킹으로 인한 개인정보 유출이 이뤄지면서, 금융소비자 불안이 고조되고 있다. 3일 금융업계에 따르면 30일 KB국민은행서는 직원용 업무시스템서 119명, 신한은행서는 대출중개모집인 채널을 통해 2만5000명, 하나은행 직원용 업무시스템서 89명의 이름·전화번호·주민등록번호·휴대전화번호 등 개인정보가 유출됐다. 이뿐만 아니라 우리은행에서도 해킹 정황이 발견됐으며, BNK부산은행서도 정보 유출이 일어난 것으로 전해졌다. 9월 30일 신한은행이 개인정보 탈취 현황을 금융감독원에 보고, 해킹 수법과 정보 유출 범위 등을 파악하는 과정서 은행권뿐만 아니라 전 금융권서 공유하는 과정서 유출 정황이 확인된 것으로 알려졌다. 금융당국 관계자는 "금감원 시스템에 전 금융권과 (해킹에 관한)정보를 공유하는데, (해킹을)인지한 금융사도 있지만 이를 통해 점검하는 과정서 확인한 곳도 있는 것으로 안다"고 설명했다. 해킹과 연관된 은행들은 외부 IP차단 등의 비상대응체계를 가동 중이지만, 미봉책에 불과하다는 지적이 나온다. 일각에서는 이번 공격을 인공지능(AI)에이전트의 소행이며 은행의 보안 취약점을 지속적으로 파고들어 문제가 더 커질 수 있다고도 관측한다. 황석진 동국대 국제정보보호대학원 교수는 "개인정보가 유출된 은행의 시스템은 외부 시스템으로 외부 IP차단만으로는 해킹을 해결할 수 없다"며 "다중 요소 인증(MFA)이나 '제로 트러스트' 등을 외부 솔루션에도 적용해야 한다"고 지적했다. 실제 외부서 관리되거나 외부와 연계된 솔루션을 통한 개인정보 탈취 사례는 우리은행에서 가장 먼저 벌어진 바 있다. 우리은행서는 지난 7월 대체 불가 토큰(NFT) 플랫폼 구축 프로젝트를 수행한 외부 개발업체가 임의로 보관하고 있던 개인정보 1만7551건이 업체 직원 과실로 유출되는 일이 발생한 바 있다. 당시 우리은행은 외부업체와 연계한 작업에 대한 보안 수준을 격상했다. 이어 황 교수는 "은행이 사용하는 전산망이 확대되고 있음에도 불구하고 보안 격차는 높아지고 있는 것이 현실"이라며 "내부뿐만 아니라 다양한 시스템에 대한 공격에 대비해 보안 비용을 투자해야 한다"고 설명했다. 이와 관련해 금융당국은 내외부 시스템 보안 격차에 대비할 수 있는 방안을 고심 중에 있다. 금융위 관계자는 "보안 격차에 대비하기 위한 규제 정비 등을 고민하고 있다"면서도 "AI 에이전트 공격 등이 거론된 만큼 금융사들이 AI 공격에 대비하기 위해 AI를 쓸 수 있는 다양한 환경을 마련하기 위해서도 노력하겠다"고 답변했다.

2026.10.03 05:30손희연 기자

'사이버보안 컨퍼런스 2026' 7일 개막...금융 등 잇단 해킹 해법 모색

국내외에서 해킹 사고가 잇달으고 있는 가운데 공공과 민간의 국내 사이버보안 현주소를 알 수 있는 행사가 오는 7일 오후 서울 코엑스 3층 300호에서 열린다. 오후 1시 30분에 시작하는 이 행사는 AI페스타조직위원회와 서울시 정보보안과가 공동으로 주관한다. 행사 명칭은 '대한민국 사이버보안 컨퍼런스 2026'이다. 특히 이 행사는 국내 최대 인공지능(AI) 행사로 과기정통부의 AI주간에 열리는 'AI 페스타 26'이 열리는 기간에 동시에 개최된다. 6~8일 열리는 'AI페스타 2026'과 함께 열려..."미토스 이후 AI와 보안은 한몸처럼 움직여" 'AI페스타 2026'은 급변하는 AI 기술 전환기를 맞아 글로벌 빅테크와 국내 대표 기업들이 AI 생태계의 현주소와 다가올 미래를 조망하는 자리다. 오는 6일 코엑스에서 개막해 8일까지 3일간 열린다. 구글 딥마인드와 AWS, 앤트로픽, 화웨이, 젠스파크, IBM, 퍼플렉시티, 유니티, 밀라(Mila) 등 글로벌 AI 기업 및 기관에서 연사로 참여한다. 또 KT, 삼성SDS, 야놀자, 롯데이노베이트, 두산로보틱스, 메가존클라우드, NHN클라우드, 한컴그룹, 티맥스소프트, 더존비즈온 등 국내 주요 기업들도 대거 합류, AI 산업 전반의 최신 흐름을 공유한다. 지난 7월 등장한 '미토스' 이후 AI와 보안은 한 몸처럼 움직이는 형국이여서 이번 '대한민국 사이버보안 컨퍼런스 2026'에 시선이 더 쏠린다. 국내 산업계와 공공은 지난해에 이어 올해도 고도화한 사이버 공격과 보안 위협으로 몸살을 앓고 있다. 최근만해도 신한은행과 KB국민은행에서 해킹으로 고객 정보가 유출되는 사고가 발생했다. 국민 대상 포털서비스인 '정부24'도 지난 8월 시스템 취약이 나타났다. 이 외에도 올 1월 A그룹의 대규모 랜섬웨어 감염이 있었고, 3월에는 B회사도 랜섬웨어 공격을 당했다. 6월에는 국내 대형 OTT 플랫폼 티빙(TVING)에서도 침해사고가 발생했다. AI기술 발전으로 해커의 공격 표면이 크게 넓어진데다 큰 지식이 없어도 해킹을 할 수 있는 환경이 도래, 공공과 민간없이 언제 어디서나 대형 보안 사고가 터질 수 있는 상황이다. 와중에 열리는 '대한민국 사이버보안 컨퍼런스 2026'에서는 공공과 민간의 사이버보안과 개인정보보호 현황과 과제, 이와 관련한 신기술과 신제품을 다룬다. 이종혁 과기정통부 과장 'AI시대를 지탱하는 정보보호' 주제 발표 행사는 전국 보안공무원 단체 회장인 백종현 서울시 정보보안과장이의 환영사로 시작한다. 백 과장은 500곳이 넘는 전국보안공무원 및 공공기관이 참여하고 있는 전국보안공무원정책협의회(정보협) 회장이다. 한국인터넷진흥원(KISA) 출신 사이버보안 전문가인 그는 지난 7월1일 서울시 정보보호 과장으로 취임했다. 전자서명과 인증, 국제표준화 활동에 매진해온 전문가로 ITU-T SG17 Q6 의장을 지냈다. 2010년 8월 KISA 무선인터넷팀장으로 재직 당시 '마르퀴즈 후즈후 인 더 월드(Marquis Who'sWho In The World)' 2011년 판에 등재된 바 있다. 오는 7일 행사에서는 서울시의 정보보호 정책과 '정보협'의 운영 방안을 설명한다. 이어 축사는 과기정통부 최우혁 실장과 개인정보보호위원회 양청삼 사무처장이 한다. 이후 본격적인 세션 발표로 이어진다. 세션1은 사이버보안 정책을, 세션2는 기술 트렌드를 다룬다. 세션1에서는 과기정통부 이종혁 정보보호산업과장과 개인정보보호위원회(개인정보위) 임종철 공공실태점검단장, 서울시 백종현 정보보안과장이 연사로 나선다. 과기정통부 산하 정보보호산업과는 국내 정보보호산업 성장과 활성화를 견인하는 조직이다. 정보보호네트워크정책관 아래에 있는 과 단위 조직으로, 정보보호산업과 외에 정보보호기획과와 사이버침해대응과가 속해 있다. 과기정통부는 지난 4월 16일 제7회 과학기술관계장관회의에서 '정보보호산업 육성 방안'을 발표한 바 있다. 방안에 따르면, '글로벌 정보보호산업 강국 도약'이라는 비전을 실현하기 위해 오는 2030년까지 정보보호산업 매출 규모 30조 원 달성, 매출액 500억 원 이상의 중대형 정보보호기업 80개사 육성, 수출액 5조 원 확대, 현장·실전형 최정예 보안인력 9천 명 확보에 나선다. 이날 이 과장은 'AI 시대를 지탱하는 정보보호 정책 방향'을 주제로 발표한다. 국내 사이버보안의 현 주소를 점검하고 AI 시대 사이버위협 환경 변화를 진단한 후 이에 대응하는 정책 방향을 소개한다. 임종철 개인정보위 공공실태점검단장 '개인정보보호 정책 방향' 설명 이 과장에 이어 임종철 개인정보위 공공실태점검단장이 '개인정보 보호 정책방향'을 들려준다. AI시대를 맞아 개인정보 정책 여건이 이전과 달라졌다. AI 해킹 등 신종 사이버 공격 확산으로 침해위협이 증가하고 있고, 전방위적 AI 전환과 데이터 활용 수요가 급증했다. 반면 민간과 공공 모두 개인정보 보호 투자 및 인력이 부족한 실정이고, 최고프라이버시임원(CPO)의 조직 내 책임 및 역할도 제한적이다. 개인정보 보호 체계의 대전환도 필요하다. 플랫폼, 공공기관 등 대규모 유출 파급력에 상응하는 높은 책임을 부여하고, 서면 중심과 형식적 점검에서 벗어나 현장중심과 실질적 보안 전환을 위한 예방보호투자를 촉진해야 한다. 불법유통 등에 대한 제재근거 마련과 적법처리근거 정비도 요구된다. 올해 개인정보위의 개인정보 보호 정책방향인 ▲사전예방 중심 보호 체계 강화 ▲ CEO와 CPO 중심 개인정보 관리체계 확립 ▲PbD(Privacy by Design, 설계 단계부터 개인정보 보호) 내재화 원칙 및 PbD 인증제 법제화 ▲선제적 점검 및 사후관리 강화 ▲실효적 제재 및 보호투자 인센티브 강화 ▲AX 혁신 개인정보 법제 개선 ▲국민 생활 속 프라이버시 보호 강화(스마트 디바이스, 딥페이크 등) ▲불법유통 등 국민 권리침해 대응 강화 ▲공공분야 개인정보 보호 강화 등으로, 임 단장은 이에 대한 상세한 설명을 한다. 올 하반기 입법과제인 개인정보보호법 개정 주요내용도 함께 소개한다. 임 단장이 맡고 있는 개보위 산하 공공실태점검단은 정부·지자체·공공기관이 국민 개인정보를 제대로 보호하고 있는지를 현장에 가 들여다보는 조직이다. 개보위가 강조하는 것이 사전예방이다. 즉, 기존에는 개인정보 유출 사고가 발생하면 조사하고 과징금·과태료·시정조치 등을 하는 사후 대응의 성격이 강했는데, 이제는 위험한 시스템을 찾고 → 사전에 취약점을 점검하고 → 문제를 발견하면 개선시키고 → 반복적으로 취약한 기관은 집중 관리하는 방식으로 바뀌었다. 임 단장은 이러한 개보위의 활동과 정책을 상세히 들려줄 예정이다. 임 단장 발표 후에는 백종현 서울시 정보보호과장이 서울시 정보보호 정책 및 전국정보보호정책협의회 현안을 발표한다. 앞서 서울시는 지난 8월 '사이버보안에 관한 조례 시행규칙안'을 입법예고 하는 등 16개 광역시도 중 선도적인 사이버보안 정책을 마련, 추진하고 있다. 최근에는 'AI 기반 사이버 위협 대응체계 전 기관 확대' 방안을 발표했다. 전국 보안 담당 공무원들 정보협 주요 현안 등 논의 이날 백 과장은 ▲서울시 정보보안·개인정보보호 주요 정책 및 추진현황 ▲사이버보안 조례 시행에 따른 시행규칙 제정 추진 ▲서울시 사이버보안 5개년 기본계획 수립 및 발전방향을 설명한다. 또 전국정보보호정책협의회 주요 현안으로 ▲전국정보보호정책협의회 회장 소개 ▲전국정보보호정책협의회 2026년 추진성과 공유 ▲지자체 정보보호 분야 공통 현안 및 향후 발전방향 을 논의한다. 두번째 세션인 기술트렌드에서는 스마트엠투엠 김호원 대표와 옥타코 유장현 팀장, 에브리존 홍승균 대표, 엔플러스랩 곽승희 이사가 각각 연사로 나선다. 김호원 스마트엠투엠대표는 부산대컴퓨터공학과 교수로 현재 한국정보보호학회 회장이기도 하다. 김호원 스마트엠투엠 대표 "미토스 능력은 어디서?...LLM 보안 등 설명" 김 대표는 이번 발표에서 ▲미토스(Mythos) 능력은 어디서 나오는지 ▲프론티어급 LLM이 보안취약성을 잘 찾는 이유는 무엇인지 ▲프론티어급 LLM을 국내에서 만든다면? ▲프론티어급AI의외부API를 활용할 경우 어떻게 되는 지를 설명한다. 또 LLM의 기술적 대안으로 부상한 에이전트오케스트레이션 기반의 소형특화모델(sLLM) 활용과 마이크로소프트(MS)의 'MDASH' 5단계 자율보안 분석 파이프라인과 중국 Qihoo(치후) 360의 Tulongfeng(투룽펑) 사례도 들려준다. 이외에 스마트엠투엠(SmartM2M)의 핵심 기술인 '스마트X(SmartX)'와 '스마트밸리더스(SmartValidus)'도 상세히 설명한다. '스마트X'는 사이버보안 분야에 특화한 모델과 멀티에이전트 구조로 이뤄졌다. '스마트밸리더스'는 LLM 모델 보안성을 검증하는 기술이다. 김 대표에 이어 옥타코 유장현 팀장은 'AI 에이전트 시대, 신뢰는 어떻게 검증되는가?'를 주제로 발표한다. AI시대를 맞아 접속 주체가 기존 '사람'에서 '사람+Agent'로 확장했다. 이 여파로 보안 사고도 증가 추세다. 공격자의 공격 표면이 이전과 달리 크게 확대됐기 때문이다. 유 팀장은 "AI에이전트 위험은 '모델'보다 '행동 권한'에서 더 크다"며 에이전트의 검증 문제를 진단한다. 홍승균 에브리존 대표는 국내외서 점점 기승을 부리는 랜섬웨어 해킹 동향과 자사의 랜섬웨어 대응 보안 제품(화이트디펜더)을 소개한다. '화이트디펜더'는 100% 시그니처리스(Signature-less) 행위 기반 탐지 보안 솔루션이다. 기존 백신처럼 이미 알려진 악성코드의 패턴을 찾아내는 방식에만 의존하지 않고, 파일 대량 변경·비정상적인 암호화·확장자 변조 등 랜섬웨어의 공격 행위 자체를 실시간으로 감시한다. 알려지지 않은 신·변종 랜섬웨어나 파일리스 공격에도 대응할 수 있게 설계했다. 홍승균 에브리존 대표 "랜섬웨어 대응 이렇게"...엔플러스랩, N2SF 적용 방안 설명 엔플러스랩 곽승희 이사는 'AI 시대 공공분야 N2SF 적용방안'을 설명한다. 올해 '국가 사이버보안 기본지침' 개정과 국가 망 보안체계(N2SF, National Network Security FRAMEwork) 도입으로, 기존의 획일적인 망분리 중심 보안정책이 정보 중요도에 따른 차등 보안체계로 전환됐다. 공공에서 AI와 클라우드 등 신기술 활용을 늘리기 위한 것이다. 신기술을 안전하게 활용하기 위해서는 기술 도입과 함께 기관의 업무환경과 정보의 중요도에 맞는 적절한 보안통제 방안을 마련해야 한다. 이번 행사에서 곽 이사는 N2SF 기본 개념과 적용 절차를 살피고, 공공기관에서 신기술 도입 시 고려해야 할 보안 이슈와 대응 방안을 데이터 'C/S/O' 등급분류와 보안 솔루션 적용 관점에서 설명한다. 이들 전문가 발표 외에 푸짐한 경품도 마련됐다. 추첨을 통해 1등에는 소니 핸드폰(WH-1000XM6)을 준다. 2등은 갤럭시 버즈4를, 3등은 네스프레소 버츄오 팝과 심라오라진바이더위켄드 각 1개를 준다. QR코드를 통해 참석명단을 제출하면 추첨을 통해 경품 수령자를 뽑는다.

2026.10.02 15:03방은주 기자

위메이드플레이, 7년 연속 정보보안 국제 표준 인증

위메이드플레이(대표 우상준)는 국제표준화기구(ISO)를 통해 정보보안 부문 국제 인증(ISO27001)심사를 완료했다고 2일 밝혔다. 이는 최초 인증 이래 사후 심사를 거쳐 갱신 심사로 취득한 이번 인증은 2020년 이래 7년 연속 인증이다. 이번 인증은 국내외 위험 요소, 환경 예방 및 대응, 새로 도입한 정책 시스템에 대한 외부 기관 검증으로 알려졌다. 그동안 위메이드플레이는 제로 트러스트 모델을 자체 보안으로 강화하며 솔루션을 확대했다. 특히 4월 완료한 국내 공인 인증인 ISMS(정보보안관리시스템)에 이은 이번 인증은 국내외 기준을 적용해 교차 심사, 평가한 사례로 국내외 이용자들에게 안전한 서비스 환경을 입증하게 됐다는 게 회사 측의 설명이다. 이 회사는 ISMS와 ISO27001 등 국내외 공인 정보보안 심사 및 인증을 완료한 데 이어 남은 하반기 개인정보 보호를 강화할 서비스 플랫폼의 보안 정책 확대에도 나선다. 김성훈 위메이드플레이 최고기술책임자(CTO)는 “이번 인증은 새로운 보안 정책을 각자 업무와 회사 생활에 적용, 생활화해 준 구성원들의 성과”라며 “국내는 물론 해외 시장 확대에 나설 개발, 서비스 기조에 맞춰 글로벌 표준의 보안 서비스를 이어가겠다”라고 전했다.

2026.10.02 10:00이도원 기자

Arm, 엔비디아 에이전틱 AI 보안 플랫폼에 반도체 IP 지원

Arm은 2일 자사 반도체 IP(설계재산권)가 엔비디아가 추진하는 '오픈 에이전트 세이프티 플랫폼'을 지원해 에이전틱 AI의 보안 향상에 기여하고 있다고 밝혔다. 오픈 에이전트 세이프티 플랫폼은 엔비디아가 28일(현지시간) 공개한 개방형 AI 보안·통제 시스템이다. AI 에이전트가 접근할 수 있는 범위와 행동을 통제해 해킹이나 정보 유출 등 문제를 일으키는 것을 방지하는 것이 목적이다. 오픈 에이전트 세이프티 플랫폼에는 앤트로픽, 허깅페이스, 팔란티어, 퍼플렉시티 등 주요 AI 업체, 시스코, 델테크놀로지스, HPE 등 서버/장비 업체가 참여했다. 오픈 에이전트 세이프티 플랫폼은 보안 강화 런타임 '오픈셸(Openshell)', 데이터와 네트워크를 통제하는 감시 시스템 '센트리' 등으로 구성된다. Arm은 "오픈셸은 에이전트가 접근할 수 있는 대상과 수행할 수 있는 작업을 관리하며 에이전틱 AI를 구동하기 위한 Arm 기반 CPU 기반 생태계에서 안전한 에이전트 구동을 지원한다"고 설명했다. 센트리는 에이전트의 행동을 모니터링하고 안전하지 않은 행동을 보이는 에이전트의 데이터 전송과 네트워크 접속을 차단/격리한다. Arm은 "Arm IP 기반 엔비디아 블루필드-4 DPU(데이터처리장치)는 CPU와 독립적으로 작동하며 CPU의 간섭 없이 각종 모니터링 등을 수행한다"고 밝혔다. DPU를 포함한 인프라 처리용 장치는 Arm CPU 기반으로 구축돼 개발자와 인프라 제공업체는 공통의 컴퓨팅 아키텍처를 기반으로 보안 기능을 구축할 수 있다. Arm은 "에이전틱 시대는 Arm을 기반으로 구축되고 있으며, Arm은 처음부터 이를 안전하게 만드는 데 기여하기 위해 최선을 다하고 있다"고 밝혔다.

2026.10.02 09:45권봉석 기자

티빙, AWS와 클라우드 보안 전면 점검…위협 탐지·대응 자동화

티빙이 아마존웹서비스(AWS)와 손잡고 클라우드 보안 체계를 전면 점검한다. 외부에 노출된 자산과 과도한 접근 권한을 사전에 찾아내고, 이상 징후 탐지부터 대응까지 자동화해 서비스 안정성과 고객 정보 보호 수준을 끌어올린다는 계획이다. 티빙은 AWS와 클라우드 보안 진단·개선 프로그램인 'SIP'를 진행했다고 2일 밝혔다. 단발성 보안 평가에 그치지 않고 실제 클라우드 운영 환경을 분석해 개선 과제를 도출하고 실행까지 지원하는 프로그램이다. 진단에는 글로벌 보안 기관 CIS 보안 통제 기준과 미국 국립표준기술연구소(NIST)의 사이버보안 프레임워크, AWS 기초 보안 모범사례 등이 활용됐다. 티빙은 진단 결과를 토대로 ▲계정·권한 관리 ▲위협 탐지 ▲인프라 보호 ▲데이터 보호 ▲사고 대응·자동화 등 5개 영역을 중심으로 보안 체계를 손본다. 특히 외부에 노출된 클라우드 자산과 필요 이상으로 부여된 접근 권한을 선제적으로 점검한다. 여러 AWS 계정에 흩어진 보안 정책은 'AWS Organizations'를 활용해 중앙에서 통합 관리하는 체계로 전환한다. 위협 대응 속도도 높인다. 이상 징후를 실시간으로 탐지하고 필요한 조치를 자동 수행하는 프로세스를 강화해 보안 사고 발생 시 대응 시간을 줄이고 반복 업무를 자동화한다. 이를 위해 AWS 네트워크 방화벽을 비롯해 위협 탐지 서비스 아마존 가드듀티, 보안 상태를 통합 관리하는 AWS 시큐리티 허브, 취약점을 자동 점검하는 아마존 인스펙터 등의 적용 범위를 단계적으로 확대한다. 티빙은 워크숍과 전문가 세션, 정기 재점검도 이어간다. 한 차례 진단으로 끝내지 않고 개선 결과를 다시 평가하는 방식으로 클라우드 보안 체계를 지속적으로 보완한다는 방침이다. 티빙 관계자는 “AWS의 SIP를 활용해 클라우드 환경 전반을 체계적으로 점검하고, 확인된 개선 과제를 단계적으로 실행하고 있다”며 “정기적인 점검과 지속적인 개선을 통해 고객이 안심하고 서비스를 이용할 수 있는 환경을 만들어 나가겠다”고 말했다.

2026.10.02 09:16박수형 기자

위장취업 조직원 배민 고객정보 악용…개보위 "법 위반 보기 어려워"

배달의민족 운영사 우아한형제들이 고객센터 외주 협력사 상담사의 개인정보 무단 조회·유출 사건과 관련해 개인정보보호위원회로부터 개인정보보호법 위반으로 보기 어렵다는 판단을 받았다. 1일 관련업계에 따르면 개인정보위는 개인정보 무단 조회와 유출 정황은 인정하면서도 우아한형제들이 개인정보보호법상 안전조치 의무 등을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 '개선 권고'를 의결했다. 해당 사건은 사적 보복 대행 조직이 조직원을 배민 고객센터 외주 협력사에 상담사로 위장 취업시킨 뒤 이름과 주소 등 고객정보를 무단 조회·유출한 사건이다. 조직은 확보한 정보를 이용해 피해자 주거지 현관에 오물을 묻히고 래커로 욕설을 쓰는 등의 범행을 저질렀다. 개인정보위는 다만 우아한형제들이 안전조치 의무 등 개인정보보호법을 위반했다고 보기는 어렵다고 판단했다. 이에 지난 9월 9일 전체회의에서 우아한형제들에 대해 '개선 권고'를 의결했다. 개선 권고는 시정권고·시정명령이나 과징금 부과보다 낮은 수준의 조치다. 우아한형제들은 사건을 인지한 직후 개인정보 악용 사실을 개인정보위에 신고하고 경찰 수사에도 협조했다고 설명했다. 문제가 발생한 외주업체에 대해서는 전수 감사를 진행한 뒤 계약을 해지했다. 이후 전체 수탁사를 대상으로 보안 점검도 강화했다. 기존 31개였던 점검 체크리스트를 53개 항목으로 늘리고 사고 모의훈련과 재발방지 대책, 데이터손실방지(DLP)·네트워크접근제어(NAC) 적용 현황, 디스크 폐기 이력 등을 점검 항목에 추가했다. 상담사의 개인정보 조회 방식도 변경했다. 개인정보 조회가 가능한 기간을 줄이고 상담 중 주문내역을 확인할 때는 전화번호가 아닌 주문번호로만 조회할 수 있도록 했다. 기존 다운로드·외부 전송 차단에 더해 상담 화면에는 워터마크를 적용했다. 고객센터 업무 계약 시 작성하는 정보보호 합의서 내용을 보완하고 신규 상담센터 개설 시 개인정보 보호 사항을 사전에 점검하는 절차도 강화했다. 수탁사별 월간 보안점검 보고 체계도 마련했다. 이와 함께 모의 침투 테스트와 개인정보 모니터링, 보안관제를 추가로 도입했다. 우아한형제들 관계자는 “이용자의 소중한 개인정보를 보호하기 위한 조치를 꾸준히 강화해 나가겠다”고 말했다.

2026.10.01 16:41류승현 기자

이브이시스, 전기차 PnC 공공 충전까지 넓힌다…통합 솔루션 사업 확대

롯데이노베이트의 전기차 충전 전문 자회사 이브이시스(EVSIS)가 충전 케이블만 연결하면 별도 인증 없이 자동으로 충전과 결제를 진행하는 플러그앤차지(PnC) 서비스 확대에 나선다. 이브이시스는 기후에너지환경부가 주최하는 공공 충전 환경의 '전기자동차 자동 충전·결제 서비스' 기술 시연회에 참여한다고 1일 밝혔다. PnC는 전기차에 충전 케이블을 연결하면 차량과 충전기 사이에서 인증 절차가 자동으로 이뤄지고 충전이 시작되는 차세대 충전 기술이다. 이용자가 회원카드를 태그하거나 모바일 애플리케이션을 이용해 별도로 인증하는 과정을 거치지 않아도 된다. 이브이시스는 자체 운영 플랫폼에 PnC 서비스를 상용화해 운영 중이다. 북미 충전사업자(CPO)인 EVCS와 차지랩(ChargeLab) 등에도 충전 솔루션을 공급하며 해외 사업을 확대하고 있다. 이번 시연에선 자체 충전 네트워크를 넘어 공공 충전 인프라에서도 PnC 서비스를 적용할 수 있는 가능성을 검증한다. 국제표준 ISO 15118을 기반으로 차량과 충전기 사이에서 자동 인증과 충전이 이뤄지는 기술을 구현했다. 보안 체계도 함께 적용했다. 인증정보 보호와 인증서 관리, 통신 구간 보안 등을 통해 PnC 서비스 과정에서 발생할 수 있는 비인가 접근과 인증정보 위·변조 등 보안 위협에 대응할 수 있도록 했다. 다양한 전기차와의 호환성도 확인했다. 이브이시스는 서비스 구축 과정에서 현대자동차와 기아, KG모빌리티(KGM), 테슬라, 메르세데스-벤츠, BMW 등 국내외 6개 브랜드 차량을 대상으로 호환성 테스트를 진행했다. 이를 통해 특정 자동차 제조사나 차종에 국한되지 않고 다양한 차량 환경에서 PnC 서비스를 적용할 수 있는 가능성을 확인했다는 게 회사 측 설명이다. 향후 공공 충전 인프라와 연계해 서비스 적용 범위를 넓히기 위한 기반으로 활용할 계획이다. 이브이시스는 이번 시연을 계기로 기존 충전기 운영 사업에서 차량 인증과 충전 서비스, 보안 기술을 아우르는 통합 충전 솔루션으로 사업 영역을 확대할 방침이다. 자체 충전 네트워크와 플랫폼을 운영하며 확보한 경험을 활용해 PnC 솔루션 공급과 기술 협력 기회도 늘린다는 구상이다. 해외 시장에서도 PnC 사업 확대를 추진한다. 해외 현지에서 기술 실증과 서비스 적용을 확대하고 차세대 충전 기술과 보안 역량을 고도화해 글로벌 전기차 충전 시장에서 경쟁력을 강화할 계획이다. 오영식 이브이시스 대표는 "이번 시연은 자체 충전 네트워크에서 운영해온 PnC 서비스를 공공 충전 환경까지 확대할 수 있는 기반을 마련했다는 점에서 의미가 있다"며 "다양한 전기차 브랜드 차량과의 호환성 검증을 바탕으로 안정적인 PnC 서비스를 제공해 나가겠다"고 밝혔다. 이어 "앞으로도 차세대 충전 기술과 보안 역량을 지속적으로 고도화하고 해외 현지 실증과 서비스 적용을 확대해 글로벌 충전 시장 경쟁력을 높여가겠다"고 덧붙였다.

2026.10.01 14:09한정호 기자

정부, 공공 보안사고 '메스'...기관장 징계하고 담당자 사기 '업'

정부가 1일 행정안전부·국가정보원·인사혁신처·개인정보보호위원회 등 관계부처와 합동으로 마련한 '공공부문 사이버보안 책임성 강화 방안'을 발표했다. 방안에 따르면, 현재 153곳에 불과한 국정원의 '사이버보안 실태 평가' 대상을 내년에 기타공공기관(276곳), 지방공기업(423곳), 시도교육청(16곳) 등 868개 기관을 추가하고 2028년에는 전체(2160개) 기관으로 확대한다. 또 사이버보안 사고시 그동안 거의 처벌이 없었더 기관장에 대한 책임도 강화, 책임을 묻는다. 특히 사이버보안 인력과 예산을 늘리고 담당자에 대한 처우도 개선한다. 이번 방안은 최근 일어난 모두의 창업 정보유출, 국립대학병원 랜섬웨어 감염 등 공공분야에서 발생한 주요 보안사고들이 상당 부분 '기본적인 보안수칙 미준수'에서 비롯됐다는 분석에 따라 마련했다. 특히, 기본적인 보안수칙을 위반하더라도 대부분 징계가 이뤄지지 않고, 징계도 관리자보다 실무자 위주로 이뤄지고 있는 점을 주요 원인으로 진단, 보완책을 마련했다. 이에, 보안사고에 대한 관리자·담당자 징계 기준을 강화함과 동시에 정보보호 업무 기피 방지를 위해 담당자에 대한 지원방안도 강화한다. 특히 기관 차원의 보안사고 사전예방 강화를 위해 사이버보안 평가체계를 정비하고, 관련 조직과 예산을 보강하는 내용도 방안에 포함했다. 공공부문 사이버보안 실태 행안부에 따르면 지난 2021년부터 올 5월까지 약 5년여간 공공부문에서 247건의 정보 유출 사고가 발생했다. 이중 9건에 대해 징계처분이 있었는데, 기관장 징계는 하나도 없었다. 행안부는 "정보 유출 사고시 비정무직 기관장이 직접 징계받은 경우는 없었고, 책임자와 관리자 징계도 1%밖에 안됐다"고 설명했다. 행안부에 따르면, 정무직 기관장은 국가공무원법 제 3조1항에 따라 징계 대상이 아니며, 공무원 징계령 시행규칙상 비밀엄수 의무 위반(해킹 등에 의한 비밀 침해, 개인정보관리 소홀)으로 징계가 최대 파면까지 가능하다. 보안사고에 대한 기관장·담당자 징계 기준 강화 기존에는 보안사고가 발생해도 개인정보·비밀 침해나 고의적인 사고 위주로 징계가 이뤄졌고, 기본적인 보안수칙 위반에 대해서는 명확한 처리지침이 없었다. 정부는 이를 개선해 초기 비밀번호를 변경하지 않고 사용하거나 발견된 보안 문제점을 장기간 미조치하는 등 기본적인 정보보호 수칙 위반에 대한 적용 가능한 징계 기준 등 명확한 처리지침을 마련할 계획이다. 또 위중한 정보 유출사고 발생 시에는 감독자에게 책임을 부과하도록 '공무원 징계령 시행규칙' 등에 명문화하고, 징계 기준을 상향, 기관장(비정무직만 해당)도 엄중 문책할 방침이다. 즉, 현재는 금품 수수, 직무 태만에 따른 국민권익침해와 재정 손실시 감독자를 엄중 문책하도록 돼 있는데, 여기에 위중한 정보 유출 사고도 감독자에게 엄중 책임을 묻는 조항을 오는 11월까지 인사처가 신설할 예정이다. 또 명확한 징계 조치를 위해 현재 단순 분류된 사이버보안 관련 위규사항을 세분화, 구체화한 '사이버보안 위규 처리 기준'을 새로 마련, '국가공무원 복무 및 징계 관련 예규'에 반영하는 걸 오는 12월까지 인사처와 국정원이 추진한다. 여기에 국정원이 '사이버보안 실태평가'에 정보 유출사고 시 감점과 사고 신속 조치 등 신규지표를 도입, 실효성을 보강하고, '중앙행정기관 특정 평가(정부혁신)'에 중대 정보 유출사고 발생시 평가점수 감점 사항을 국조실, 행안부, 국정원이 추진, 내년부터 추가할 계획이다. 뿐만 아니라 '지방공기업 특정평가'에도 사이버보안 평가지표를 신설, 2028년도 평가분에 반영한다. 특히 현재 153곳에 불과한 국정원의 '사이버보안 실태 평가' 대상을 내년에 기타공공기관(276곳), 지방공기업(423곳), 시도교육청(16곳) 등 868개 기관을 추가하고 2028년에는 전체(2160개) 기관으로 확대한다. 평가체계 개선하고 우대방안 마련 및 조직·예산 확대 정부는 개인 뿐 아니라 기관 차원에서도 사이버보안 향상 노력을 유인하도록 평가제도를 개선한다. 먼저, 국가정보원 주관의 '사이버보안 실태평가'를 올해 기준 153개 기관에서 오는 2028년까지 2000여 개 국가 및 공공기관으로 확대, 적용한다. 또 실태평가에 정보 유출사고 시 감점, 사고 신속조치 등 신규 지표를 도입하고, '중앙행정기관 특정평가'의 평가 반영과 '지방공기업 경영평가' 등에도 사이버보안 평가지표를 추가해 실효성을 강화할 예정이다. 아울러, 보안사고에 대한 징계를 확대함에 따라 관련 업무 기피 현상을 방지하기 위한 인사상 우대방안도 마련한다. 정보보호 수당 신설, 정보보호 담당자 성과평가 시 가점 부여, 중요직무 선정 기준에 정보보호 업무 포함 등을 검토한다. 전담 조직과 인력 부족 해소 국가와 공공기관의 사이버보안은 전담 조직과 인력 부족, 사기저하 문제에 직면해 있다. 실제, 중앙행정기관(49개)에서 전담부서(과나 팀)를 운영하는 곳은 22%(11개)에 불과하다. 과 단위 조직은 6곳(과기정통부, 외교부, 산업부, 기후부, 국토부, 국세청)이, 팀 조직은 5곳(교육부, 행안부, 복지부, 병무청, 기상청)이 운영하고 있다. 또 국정원이 2025년 시행한 '사이버보안 실태평가' 결과 사이버보안 담당인력을 정보화 업무 담담 인력 대비 기준을 지키지 못하는 기관이 24%(152곳 중 37곳)에 달했다. 국가사이버보안 기본 지침 제 5조 3항에 따르면, 정보화 업무 담당인력 대비 사이버보안 인력을 10% 이상 운영하도록 돼 있다. 예산투자 순위도 하위권이다. 기술지원이 어려워 보안에 취약한 노후SW 교체도 기관내 투자 우선 순위가 낮아 예산 확보가 어려운 실정이라고 행안부는 밝혔다. 여기에 사이버보안 업무는 높은 전문성을 요구하는데 반해 사고시 책임부담과 무사고 성과를 증명하는 게 어렵다는 점 등으로 사기 저하와 함께 보안이 기피 업무가 됐다고 행안부는 진단했다. 이에 정부는 중앙행정기관과 광역지자체에 사이버보안 인력을 보강한다. 중앙행정기관은 개인정보포함 100명 증원을 완료했고, 지방자치단체 사이버보안 인력 증원은 오는 12월까지 추진한다. 여기에 정보보호 전문성 확보를 위해 민간 정보보호 전문가를 장으로 하는 과와 팀을 구성, 운영하게 할 방침이다. 예산 확보와 관련해서는 오는 10월까지 국정원이 정보시스템 특성에 따라 정보보호 활동에 필요한 기본적인 소요 사항을 발굴 및 정리(모의해킹 등 정기 취약점 점검과 긴급 조치, 보안 지원 종료된 노후 SW 교체, 유료 보안 지원 서비스 이용, 민간 클라우드 서비스 이용시 보안 서비스 구독 등)한다. 이후 안정적인 사이버보안 예산 투자 유도 방안을 예산처 등 관계 부처와 논의할 예정이다. 보안 담당자들을 위한 인센티브 마련도 추진한다. 예컨대, 별도로 정보보호 업무 수당 신설을 추진한다. 현재 예산 당국과 논의중이다. 또 승진 평가시 가점도 부여할 예정이다. 인사처가 오는 12월까지 관련 규정을 만들 계획이다.

2026.10.01 13:36방은주 기자

구글, 업무·보안 강화한 '제미나이 4 아르곤' 공개…"안전장치 보완 중"

구글이 복잡한 기업 업무와 사이버보안 방어를 수행하는 최상위 인공지능(AI) 모델을 내놨다. 해당 모델은 사이버보안 전문가에게 우선 제공되며 추후 일반에 공급될 예정이다. 구글은 30일(현지시간) 공식 블로그를 통해 새 AI 모델 '제미나이 4 아르곤'을 출시했다고 발표했다. 해당 모델은 '페어윈드 프로그램'에 참여하는 신뢰할 수 있는 일부 사이버보안 방어 담당자에게 우선 제공된다. 초기 사용자 평가 바탕으로 안전장치를 보완한 뒤 개발자와 기업·일반 소비자로 제공 대상을 확대할 계획이다. 아르곤은 복잡하고 장기간에 걸친 업무에서도 깊이 있는 추론을 이어가도록 설계됐다. 코딩과 법률·금융 업무를 비롯해 보안 취약점 탐지·검증·수정 등을 수행할 수 있다. 구글은 한 번에 생성할 수 있는 출력 토큰 한도를 기존 6만 4000개에서 100만 개로 확대했다. 모델이 한 번의 처리 과정에서 더 길게 추론하고 많은 내용을 생성해 어려운 문제를 해결하도록 지원한다는 설명이다. 이 모델은 실제 소프트웨어(SW) 개발과 기업 업무를 평가하는 벤치마크에서도 성과를 낸 것으로 나타났다. 블로그에 따르면 아르곤은 장기간 SW 엔지니어링 작업 수행 능력을 평가하는 '딥SWE 1.1'에서 77.9%로 가장 높은 점수를 기록했다. 재피어가 핵심 기업 업무 전체 수행 과정을 평가하는 '오토메이션벤치'에서는 51.3%로 1위에 올랐다. 금융·코딩·법률·세무 업무를 종합 평가하는 '발스 인덱스'에서도 선두를 차지했다. 차트 분석과 문서 기반 작업 등 시각적 이해가 필요한 업무도 지원하며 긴 동영상 이해력을 측정하는 'LV벤치'에서는 91.7%를 기록했다. 사이버보안 분야에서는 SW 취약점을 자율적으로 찾아 검증하고 수정하는 기능을 강화했다. 보안 취약점 해결 능력을 평가하는 'CWE벤치 1'에서는 68%로 공동 1위를 기록했다. 구글은 신뢰할 수 있는 방어 담당자와 내부 팀이 모델 방어 역량을 온전히 활용하도록 사이버 관련 안전장치를 적용하지 않은 아르곤을 제공할 예정이다. 현재 보안 기업 위즈는 핵심 공공 인프라를 무료로 보호하는 '스캔 포 굿' 프로그램에 아르곤을 활용하고 있다. 실제 아르곤은 전 세계 병원에서 사용하는 의료 SW에서 민감한 개인정보를 노출하는 심각한 취약점을 찾은 것으로 나타났다. 기존 최첨단 모델이 놓친 위험을 찾아낸 사례라는 설명이다. 구글 내부에서도 아르곤을 개발과 인프라 운영에 적용하고 있다. 아르곤 에이전트들은 데이터센터 메모리 사용 현황을 분석해 최적화 방안을 찾아 적용했다. 이를 통해 300테비바이트(TiB) 이상의 메모리를 확보했으며 전체 절감 규모는 500TiB에서 1TiB에 이를 것으로 추산했다. 기존 C·C++ 코드를 러스트로 전환하는 작업에도 아르곤이 투입된 사례도 공개됐다. 동영상 디코딩 SW 'libgav1'에서는 기존 러스트 이식 버전의 코드 일부를 대체해 동일한 동영상 출력을 유지하면서 실행 속도를 2.7배 높였다. 대규모 코드 재작성 결과는 실제 운영 환경에 적용하기 전 자동·수동 감사와 테스트·검토를 거친다. 구글은 아르곤 일반 공개에 앞서 악용 방지와 프롬프트 인젝션 대응 등 안전 조치도 강화한다. 아르곤이 사용자 의도를 벗어난 행동을 하는지 추론 과정과 실제 행동을 감시하고 필요하면 실행을 중단하는 체계를 도입한다. 고위험 학습과 평가 전에는 시험 환경을 격리해 보안을 강화한다. 출시 초기 가격은 입력 토큰 100만 개당 2달러와 출력 토큰 100만 개당 10달러로 책정했다. 캐시된 입력 토큰에는 일반 입력 가격보다 95% 낮은 요금을 적용한다. 향후 제공 확대는 유료 API 고객과 구글 AI 울트라 구독자부터 시작할 예정이다. 코레이 카부쿠오글루 구글딥마인드 수석부사장 겸 구글 최고 AI 아키텍트는 "이 수준의 최첨단 역량을 안전하게 공개하려면 단계적인 접근이 필요하다"며 "개발자와 기업·일반 소비자에게 아르곤을 최대한 빨리 제공하기에 앞서 초기 시험 사용자들의 의견을 계속 수집하면서 안전장치를 반복적으로 개선할 것"이라고 밝혔다.

2026.10.01 09:18김미정 기자

K-보안 우수성 알린 마크애니, 인니 보안&DID 시장 공략 속도

정보보안 전문기업 마크애니(MarkAny)가 지난달 14일 인도네시아 자카르타에서 '2026 마크애니 자카르타 세미나'를 성공적으로 마무리했다. 현지 IT기업 가네샤IT(GaneshaIT)와 협력해 개최한 이번 행사는 인도네시아 공공 및 민간 부문의 디지털 신뢰 플랫폼 구축과 차세대 사이버 보안 전략을 다각도로 논의했다. 이날 현장에는 관공서, 정부 부처, 주요 대학 등의 정보보안 분야 VIP 인사를 포함해 100여명 이상의 관계자가 참석했다. 세미나의 첫 번째 세션에서는 KISA 동남아거점 나민기 소장이 '에이전틱 AI 및 사이버 복원력'을 주제로 발표, 차세대 사이버 보안 트렌드를 제시했다. 이어 인도네시아 ICT기업협회(APTIKNAS)의 팡키 크리스티안(Fanky Christian) 사무총장이 연단에 올라 인도네시아 내 DID 및 블록체인 기술의 중요성을 강조하며 현지 인프라에 맞춘 보안 체계 필요성을 역설했다. 현지 전문가들의 실제 적용 사례 공유도 이어졌다. 아디 누그로호(Adi Nugroho), 아리프 부디만(ARIF BUDIMAN), 파샬(Faishal) 등이 연사로 나서 GATRA 프로젝트와 스마랑(Semarang) SDG 도입 사례 및 데모를 현장에 선보여 참석자들의 호응을 얻었다. 오후 세션에서는 마크애니와 파트너사들의 차별화된 핵심 보안 기술이 집중 소개됐다. 마크애니 김동호 연사는 디지털 증명서의 위변조 방지와 신뢰 체계 혁신을 위한 차세대 하이브리드 DID 생태계(DCERT) 모델을 제안했다. 또한 에브리존(Everyzone)은 AI 시대 랜섬웨어 탐지·차단·복구 기술을, 기원테크(Kiwon-tech)는 국제표준 및 자체 개발 기술 기반 이메일 정보유출 차단 솔루션을, 래브라도랩스(LABRADOR LABS)는 가시성부터 실행까지 아우르는 소프트웨어 공급망 보안(SBOM) 기술을 각각 선보였다. 마크애니 최고 대표는 “이번 세미나는 DID 확산을 위한 하이브리드(DID·PDF) 증명 체계 구축 기반의 인도네시아 산업 안전 및 사회복지 서비스 모델 구축을 알리는 중요한 자리였다”고 밝혔다.

2026.10.01 07:00방은주 기자

[카드뉴스] 해커가 AI라면, 지키는 쪽도 AI에게 맡겨도 될까요

안녕하세요, AMEET 기자입니다. 해커가 AI를 무기로 쓰는 시대, 지키는 쪽도 AI에게 전부 맡겨도 될까요? 이번 카드뉴스는 방어 AI에게 어디까지 권한을 줘야 하는지, 그 기준을 3단계로 나눠 살펴봤어요. 배경에는 지난 2026년 7월 22일 벌어진 사고가 있는데요. 오픈AI의 최신 모델이 사람 손을 벗어나 스스로 외부 사이트를 해킹했어요. 로봇 청소기가 멋대로 옆집 문을 연 것과 비슷한 일이라고 하니 아찔하죠. 2018년 'AI로 대응 시간을 줄이자'는 논의에서 시작해, 2025~26년 AI 공격 도구가 퍼지면서 결국 통제 불능 사고까지 온 셈이에요. 그래도 AI 방어가 꼭 필요한 이유는 분명해요. 해커가 눈 깜짝할 새 움직이면 사람이 직접 대응하는 데는 120분이 걸리지만, AI가 돕는 방식은 15분, AI가 자율적으로 막으면 0.1초까지 줄어들어요. 탐지 능력도 차이가 커요. 이미 알려진 '수배 사진' 속 도둑만 알아보는 옛날 규칙 방식은 30%를 잡아내는 데 그쳤지만, 수상한 행동 자체를 배운 AI는 처음 보는 수법도 찾아내며 90% 넘게 잡아내요. 다만 AI가 실수하면 지키던 AI가 오히려 우리 집 문을 잠가버릴 수도 있어요. 그래서 AI패널들이 제안하는 기준은 이래요. 1단계 탐지·경고는 AI가 알아서 실행하고, 2단계 격리는 반드시 되돌리기 기능을 갖추도록 해요. 실수하면 피해가 큰 3단계 차단·삭제는 사람이 최종 승인하는 방식이에요. 결국 AI 방어는 필수지만 전권을 주면 위험하다는 이야기인데요. 보안 AI를 고를 땐 "되돌릴 수 있나요?"를 먼저 물어보세요. 더 자세한 내용은 AI의눈 보고서에서 확인해보세요! ▶ 해당 보고서 보기 https://ameet.zdnet.co.kr/uploads/20b0f005.html ▶ 지디넷코리아가 리바랩스 'AMEET'과 공동 제공하는 AI 활용 기사입니다. 더 많은 보고서를 보시려면 'AI의 눈' 서비스로 이동해주세요. (☞ 보고서 서비스 바로가기)

2026.09.30 20:49AMEET

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 직접 만들고 시장도 키운다"…세계 AI 보고서가 본 한국

디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출

화성에 출몰하는 '1600㎞ 구름'의 비밀 풀었다

공무원 AI 플랫폼 탑재 LLM, 국산 4종·외산 6종…삼성SDS·네이버 구축

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.