• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'마크애니 차세대 보안 프레임워크2.0'통합검색 결과 입니다. (1757건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

KISIA "K-보안 기업, 일본서 성장 가능성 확인"

한국정보보호산업협회(KISIA)는 지난달 28일부터 29일까지 일본 도쿄에서 일본 정보보호 유관기관 및 현지 진출 국내 정보보호 기업을 방문했다고 4일 밝혔다. 이번 방문은 국내 정보보호 기업들의 최대 해외 시장인 일본의 산업 동향을 파악하고, 현지 진출 기업들의 사업 현황을 점검하고 현지 유관기관과의 협력 기반을 강화하기 위함이다. KISIA에 따르면 일본에 진출한 국내 정보보호 기업들은 ▲펜타시큐리티 ▲체크멀 ▲라온시큐어 ▲쿼드마이너 ▲소프트캠프 등이다. KISIA는 일본에 진출한 국내 정보보호 기업들을 방문해 사업 현황을 점검하고 현지 시장 동향과 수요를 파악했다. 방문에는 KISIA 김진수 회장과 박윤현 정책연구소장을 비롯해 정보보호 해외진출 협의체 김태균 의장(펜타시큐리티 대표이사) 등이 참석했다. KISIA는 이번 방문을 통해 일본네트워크보안협회(JNSA) 및 대한무역투자진흥공사(KOTRA) 도쿄 IT지원센터와 면담을 갖고 일본 정보보호 산업 및 시장 동향을 공유했다. 또한 최근 급변하는 글로벌 보안시장 환경에 대응하기 위한 민간 협력 확대 방안과 국내 정보보호 기업들의 일본 시장 진출 지원 방안에 대해 논의했다. 현지 진출 국내 정보보호 기업들은 일본 시장에서 의미 있는 사업 성과를 창출하고 있는 것으로 전해졌다. 현지 시장에서 입지를 확대하기 위해 성과 발굴에 주력하고 있는 것이다. 펜타시큐리티는 현지에서 800여 개의 클라우드 고객을 확보하며 안정적인 사업 기반을 구축하고 있으며, 체크멀은 일본 시장에서 100억 원 이상의 연 매출을 기록하며 사업 확대에 주력하고 있다. 라온시큐어는 일본에서 생체인증 플랫폼 월간활성이용자(MAU) 1,000만 명 이상을 기록하고, 금융·공공·교육 등의 분야를 중심으로 고객 기반을 넓혀가고 있으며, 쿼드마이너는 현지 파트너십과 고객 레퍼런스를 확보하며 성장세를 이어가고 있다. 소프트캠프 역시 일본 법인을 중심으로 현지 영업·기술 지원 체계를 강화하며 시장 공략을 본격화하고 있다. KISIA는 국내 정보보호 기업들의 일본 시장 진출 확대를 지원하기 위해 올 하반기 정보보호 해외진출 협의체 운영, KOTRA 도쿄 IT지원센터와 공동 네트워킹 행사 개최, Japan IT Week-Autumn 한국관 운영 등을 추진할 계획이다. 김진수 KISIA 회장은 "이번 방문을 통해 국내 정보보호 기업들이 일본 시장에서 실질적인 성과를 창출하며 경쟁력을 입증하고 있음을 확인할 수 있었다"며 "KISIA는 일본 유관기관과의 협력을 강화하고 국내 기업들이 일본 시장을 글로벌 진출의 교두보로 활용할 수 있도록 지원하겠다"고 밝혔다.

2026.06.04 18:57김기찬 기자

"아태 금융기관, 4년 연속 애플리케이션 공격 최대 표적"

아시아태평양 지역 금융기관을 겨냥한 사이버 공격이 집중 발생하고 있다는 분석 결과가 나왔다. 4일 아카마이가 공개한 최신 인터넷 현황 보고서 'AI 기반 봇넷과 API 가시성 격차: 금융 서비스 업계 공격 트렌드'에 따르면 2025년 전 세계 금융 서비스 업계를 대상으로 한 레이어7 디도스 공격의 52%가 아태 지역에 집중된 것으로 나타났다. 아태 지역은 4년 연속 애플리케이션 레이어 공격을 가장 많이 받은 지역으로 집계됐다. 온라인 뱅킹 포털과 결제 API, 고객 접점 애플리케이션을 겨냥한 공격이 늘면서 금융기관 보안 대응 속도도 시험대에 올랐다. 레이어7 디도스 공격은 정상 트래픽처럼 보이는 요청을 대량으로 유입해 서비스를 마비시키는 방식이다. 기존 네트워크 플러딩 공격보다 탐지와 차단이 까다로운 것이 특징이다. 아태 지역에서는 은행업과 핀테크 부문이 레이어7 디도스 공격 44%와 38%를 각각 차지했다. 하위 레이어 네트워크 공격에서는 은행업이 92%를 기록해 피해가 특정 업종에 집중된 것으로 나타났다. 공격 환경이 복잡해진 점도 문제로 지목됐다. 국가 주도 실시간 결제 시스템과 모바일 뱅킹 플랫폼 핀테크 생태계가 확산되면서 금융기관이 보호해야 할 엔드포인트가 빠르게 늘고 있다. 서비스 출시 주기도 보안 부담을 키우고 있다. 치열한 경쟁과 AI 기반 코딩 도구 확산으로 신규 서비스가 더 빨리 운영 환경에 반영되면서 보안 통제가 개발 속도를 따라가지 못하는 상황이 발생하고 있다. API 가시성 부족도 핵심 위험 요인으로 꼽혔다. 아시아태평양 금융권 IT 및 보안 리더 77%는 전체 API 현황을 파악하고 있다고 답했지만 민감 데이터를 반환하는 API를 정확히 알고 있다는 응답은 27%에 그쳤다. 전 세계 금융 서비스 기업의 96%는 지난 12개월 동안 최소 1건 이상의 API 보안 사고를 경험했다고 답했다. 이는 전 산업 중 가장 높은 수치다. 아카마이는 고도화된 봇 활동도 빠르게 늘고 있다고 분석했다. 2025년 말 고도화된 봇 활동은 147% 증가했으며 AI 기반 봇넷이 브라우저 행위를 정교하게 모방해 기존 보안 체계를 우회하는 사례도 늘고 있다. 이번 보고서는 금융기관이 보안을 규제 준수 차원을 넘어 운영 회복탄력성의 핵심 요소로 재정립해야 한다고 제언했다. 이를 위해 애플리케이션 계층 디도스와 네트워크 공격 API 악용에 대한 방어력 강화가 필요하다고 봤다. 민감 데이터 노출과 비정상 행위를 식별할 수 있는 API 보안 솔루션도 주요 대응책으로 제시됐다. 머신 속도로 대응할 수 있는 AI 기반 방어 체계 도입 역시 강조됐다. 핵심 애플리케이션을 분리하고 격리하는 마이크로세그멘테이션도 대응 방안으로 언급됐다. 아카마이에 따르면 마이크로세그멘테이션을 도입한 기업은 보안 침해 사고 대응 속도가 33% 더 빨랐다. 아카마이는 "아태지역 금융기관의 사이버 보안 과제가 단순한 공격 차단을 넘어 서비스 연속성과 고객 신뢰를 지키는 운영 전략으로 확대되고 있음을 보여준다"고 밝혔다.

2026.06.04 18:45김미정 기자

플랜티넷, 자사주 32.8억원 소각…주주환원 강화

플랜티넷이 32억원 규모 자기주식을 소각하며 주주가치 제고에 나선다. 이번 결정은 주식 희소성을 높여 주주 권익을 실질적으로 보호하려는 조치다. 플랜티넷은 4일 이사회를 열고 연내 자기주식 50만주를 소각하기로 결의했다고 공시했다. 소각 규모는 장부금액 기준 32억 8000만원이며 발행 주식 총수의 약 3% 수준이다. 소각예정일은 오는 19일이다. 배당 확대를 통한 주주환원 정책도 함께 진행했다. 플랜티넷은 제26기 결산배당으로 주당 100원의 현금배당을 실시했다. 배당금 총액은 15억 5866만원이며 시가배당률은 약 4.0%다. 지난해 12월 31일을 배당기준일로 설정해 지난달 8일 지급을 완료했다. 정부의 주주환원 강화 기조에도 부합한다. 플랜티넷은 지난해 기준 연결배당성향 68.2%를 기록해 정부의 고배당 배당소득 분리과세 특례 요건을 충족했다. 지난 2007년부터 20년 연속 배당을 실시했으며 최근 10년간 평균 배당성향은 40%를 유지하고 있다. 플랜티넷 관계자는 "자사주 소각과 배당은 투자자와의 소통을 확대하고 실적 성장과 주주환원을 연결하는 선순환 구조를 구축하기 위한 결정이다"라며 "앞으로도 주주가치를 높이기 위한 다양한 정책을 지속적으로 검토하고 진행하겠다"고 말했다.

2026.06.04 16:31남혁우 기자

금보원, 미토스·STO 법제화 등 금융권 이슈 심층 분석

금융보안원이 '금융보안 수준진단'을 추진 중인 금융회사가 고려해야 할 사항 등 관련 인사이트를 제공하는 정기간행물을 발간했다. 금융보안원은 4일 인공지능(AI), 토큰증권(STO), 금융보안 수준진단에 관한 이슈 및 시사점을 담은 '디지털 파이낸스 인사이트'를 발간했다고 밝혔다. 이번 상반기 호에는 국내뿐 아니라 전 세계 금융권에서 이슈로 부상한 앤트로픽의 AI 모델 '미토스(Mythos)'발 보안 위협과 AI가 가져올 새로운 기회를 조망했다. 또 STO 법제화 추진 상황 등 국내 금융권의 주요 관심 사항에 대한 해당 분야의 전문가의 통찰을 제공한다. 아울러 기존 보안 체계의 한계가 커지는 가운데 금융회사가 자사 비즈니스 환경에 맞게 위험을진단 및 대처하는 능동적 보안 체계로 전환할 필요성도 조명했다. 특히 금융보안원이 올해 본격 시행하는 금융보안 수준진단의 프레임워크 등 금융회사 주도의 보안 성숙도 제고 방향을 제시한다. 또 AI를 선도적으로 활용하는 국내외 금융회사의 사례와 주요국들의 AI 법·제도 추진 현황을 살펴봄으로써 금융회사가 AI 기반 가치 창출을 실현하기 위한 시사점을 도출했다. 미토스 관련으로는 보안 패러다임 변화와 금융권 영향을 진단하고, AI 공급망 보안 플랫폼 기반의 공세적 방어·취약점 실시간 검증 체계 전환 필요성을 제시했다. 박상원 금융보안원장은 "미토스 등 고성능 AI 모델의 등장과 디지털 금융 혁신은 금융권에 새로운 성장 기회를 제공하는 동시에, 금융보안원의 구조적 전환의 필요성을 요구한다"며 "금융보안원은 앞으로도 '디지털 파이낸스 인사이트'를 통해 금융권이 주요 디지털·보안 이슈를 깊이 이해하고, 안전성과 신뢰를 기반으로 한 발 앞서 대비할 수 있도록 지원해 나갈 것"이라고 밝혔다.

2026.06.04 12:29김기찬 기자

토마토시스템, 흥국화재 차세대 구축 지원…금융권 AI 품질관리 시동

토마토시스템이 금융권 차세대 시스템 구축 사업에 인공지능(AI) 기반 테스트 자동화 솔루션을 공급하며 AI 품질 자동화 시장 공략에 박차를 가한다. 금융권 디지털 전환이 본격화되면서 개발 생산성과 품질 안정성을 동시에 확보할 수 있는 AI 기반 검증 기술 수요가 확대되는 모습이다. 토마토시스템은 흥국화재의 차세대 시스템 '넥스트 코어' 구축 사업에 AI 기반 테스트 자동화 솔루션 '아이큐봇(AIQBot)'을 공급했다고 4일 밝혔다. 흥국화재 넥스트 코어 프로젝트는 급변하는 금융 환경에 대응하기 위해 추진되는 대규모 디지털 전환 사업이다. 비즈니스 유연성과 디지털 경쟁력을 높이는 것이 목표로, 토마토시스템은 개발과 품질 검증 부문에서 해당 사업을 지원하게 됐다. 이번 사업에는 토마토시스템의 UI·UX 개발 플랫폼 '엑스빌더6'에 이어 아이큐봇까지 적용되면서 개발부터 품질 검증까지 전 주기를 자사 솔루션으로 지원하는 체계를 구축하게 됐다. 아이큐봇은 코드 작성 단계에서 표준 준수 여부와 소스 구현 상태를 점검하는 정적 테스트와 AI가 테스트 케이스를 자동 생성하는 동적 테스트 기능을 함께 제공한다. 이를 통해 대규모 금융 프로젝트에서 품질 검증 범위를 확대하고 테스트 효율성을 높일 수 있다는 설명이다. 특히 수만 개 화면과 복잡한 금융 업무 로직을 수작업으로 검증하던 기존 방식에서 벗어나 반복적인 테스트 업무를 자동화함으로써 개발 기간 단축과 휴먼 에러 감소를 실현한다는 목표다. 엑스빌더6와 아이큐봇 간 연동도 강점으로 꼽힌다. 엑스빌더6로 구축된 화면을 아이큐봇이 즉시 식별·점검할 수 있으며 유지보수 과정에서도 소스 변경을 자동 감지해 오류 발생 가능성을 줄이도록 지원한다. 최근 금융권에선 차세대 시스템 구축과 디지털 전환 사업이 확대되면서 개발 생산성과 품질 안정성을 동시에 확보하기 위한 AI 기반 테스트 자동화 기술 도입이 늘어나는 추세다. 특히 생성형 AI 확산 이후 AI를 활용한 품질관리와 운영 자동화 영역이 새로운 시장으로 부상하고 있다는 평가가 나온다. 토마토시스템은 이번 흥국화재 사례를 계기로 금융권뿐 아니라 공공·기업 시장까지 AI 기반 품질 자동화 사업을 확대한다는 계획이다. 아이큐봇은 현재 KIDB와 공무원연금공단, 국방전산정보원, 교육부, 한국사회보장정보원 등 금융·공공기관에 공급되며 기술력을 검증받고 있다. 조길주 토마토시스템 대표는 "이번 사업은 우리 UI·UX 플랫폼 역량과 AI 기반 테스트 자동화 기술 시너지를 동시에 입증한 사례"라며 "금융권 디지털 전환이 가속화되는 흐름 속에서 이번 레퍼런스를 발판으로 금융·공공·기업 시장 전반으로 AI 품질 자동화 사업을 확장해 나갈 것"이라고 밝혔다.

2026.06.04 11:00한정호 기자

미리디, 국내외 정보보호 표준 충족

미리디(대표 강창석)가 국내외 정보보호 표준을 모두 충족했다. 미리디는 4일 정보보호·개인정보보호 통합 인증인 'ISMS-P'를 획득했다고 4일 밝혔다. 아울러 정보보안 국제표준 'ISO 27001'과 개인정보보호 국제표준 'ISO 27701' 인증을 동시에 확보했다고 알렸다. ISMS-P는 과학기술정보통신부와 개인정보보호위원회가 고시한 기준에 따라 한국인터넷진흥원이 운영하는 제도다. 101개 세부 항목에 기반해 심사하는 국내 보안 인증이다. 이번 인증은 미리디 대표 홈페이지와 서비스인 미리캔버스와 비즈하우스, 그리고 디자인·프린트 허브를 대상으로 진행됐다. 아울러 미리디는 ISO 27001·27701 인증도 추가 획득, 글로벌 규제 대응에 필요한 보안 통제, 위험 관리 등의 체계를 갖췄다. 미리디는 이번 인증을 계기로 서비스 이용자의 디자인 자산과 개인정보 보호 체계를 한층 강화한다. 보안 이슈나 서비스 장애 발생 시 외부 공격 대응, 개인정보 보호 조치, 신속한 복구 절차를 통합 운영함으로써 사용자가 제작한 디자인 결과물의 데이터 보호까지 아우른다는 계획이다. 이를 기반으로 올 하반기에는 강화된 AI 프레젠테이션 베타 서비스를 글로벌에 출시하고, 미국·일본 등 해외 사용자 기반을 본격 확대해 나갈 방침이다. 김희규 미리디 최고기술책임자는 “이번 인증은 글로벌 규제 환경에 대응하는 보안 체계를 갖췄다는 공식 확인이자, 미리캔버스와 비즈하우스를 국제 표준에 맞는 플랫폼으로 고도화하는 출발점”이라고 말했다.

2026.06.04 09:54백봉삼 기자

'미토스'가 바꾼 트럼프 AI 정책…美정부, 사전검증 도입

도널드 트럼프 미국 대통령이 인공지능(AI) 기업이 개발한 첨단 AI 모델에 대해 출시 전 정부가 보안 검증을 실시하는 제도를 도입한다. 중국과의 AI 패권 경쟁을 이유로 규제 최소화를 강조해온 기존 기조에서 일부 선회한 것으로, AI가 국가안보와 사이버보안에 미칠 잠재적 위험에 대응하기 위한 조치로 해석된다. 2일(현지시간) 월스트리트저널(WSJ)에 따르면 트럼프 대통령은 기업들이 AI 모델을 일반에 공개하기 최소 30일 전에 정부에 제출해 검토받도록 하는 행정명령에 서명했다. 백악관은 이번 조치가 자국 AI 경쟁력을 유지하면서도 국가 핵심 인프라와 보안 체계를 보호하기 위한 것이라고 설명했다. 이번 행정명령의 핵심은 정부와 민간 기업 간 자발적 협력 체계를 기반으로 한 사전 검증 프레임워크 구축이다. 재무부와 국방부, 국토안보부 등 관계 기관은 기밀 벤치마킹 절차를 마련하고 AI 기업들은 자사 모델이 검증 대상인지 정부와 협의하게 된다. 정부는 출시 전 최대 30일 동안 모델에 접근해 보안 취약점과 잠재적 위험을 점검할 수 있다. 당초 트럼프 행정부는 최대 90일 동안 정부가 AI 모델을 검토하는 방안을 추진했으나 업계 반발로 철회한 바 있다. 이후 백악관 내부 논의를 거쳐 검증 기간을 30일로 단축하는 절충안이 마련됐다. WSJ는 트럼프 대통령이 지난 1일 스콧 베선트 재무장관과 피트 헤그세스 국방장관 등이 참석한 회의에서 검토 기간 단축을 지시했다고 전했다. 백악관 내부에선 AI 규제를 둘러싼 의견 충돌도 있었던 것으로 알려졌다. 스티브 배넌 전 백악관 수석전략가 등 일부 인사는 첨단 AI 모델에 대한 강력한 통제를 주장한 반면, 전 백악관 AI·가상자산 책임자였던 데이비드 색스는 과도한 규제가 미국 기술 경쟁력을 약화시킬 수 있다며 반대했다. 최종안은 기업들의 자발적 참여를 전제로 하되 정부 감독 기능을 강화하는 방향으로 정리됐다. 행정명령에는 'AI 사이버보안 클리어링하우스' 설립 계획도 담겼다. 해당 조직은 AI 모델이 발견한 소프트웨어 취약점과 보안 위협 정보를 수집·분석하고 정부와 민간 기업 간 공유를 지원하는 역할을 맡는다. 미국 정부는 금융권과 주요 산업 분야 전문가들을 활용해 AI가 발견한 보안 결함에 대한 대응 체계도 구축할 계획이다. 이번 정책 변화 배경에는 차세대 AI 모델의 급격한 성능 향상이 있다. 특히 앤트로픽이 개발한 차세대 모델 '미토스(Mythos)'가 대규모 보안 취약점을 찾아내거나 악용할 수 있는 수준의 능력을 갖춘 것으로 알려지면서 미국 정부와 금융권의 우려가 커졌다. 베선트 재무장관은 새로운 AI 모델이 금융 시스템에 심각한 영향을 줄 수 있다고 경고하며 은행권의 보안 대응 강화를 주문해온 바 있다. 테크 업계는 대체로 환영하는 분위기다. 샘 알트먼 오픈AI 최고경영자(CEO)는 행정명령 발표 이후 백악관 관계자들과 후속 대책을 논의할 예정이며 구글과 마이크로소프트도 이번 조치를 지지한다는 입장을 밝혔다. 데이비드 색스 전 백악관 AI 책임자는 "이번 명령은 AI 기업들이 신규 모델 출시를 지연하지 않으면서도 정부의 자발적 검증 체계에 참여할 수 있도록 하는 게임 체인저"라고 평가했다. 다만 비판의 목소리도 나온다. 일부 의원과 시민단체들은 자발적 협력만으로는 위험한 AI 모델을 충분히 통제할 수 없다며 법적 의무 규제가 필요하다고 주장했다. 딘 볼 전 백악관 고문은 "이번 행정명령은 향후 AI 모델 인허가 체계로 이어질 수 있는 기반을 구축하는 성격이 분명히 있다"며 "AI 산업에 대한 정부 감독이 점차 강화되는 출발점이 될 수 있다"고 말했다.

2026.06.03 09:07한정호 기자

"K-보안, 인증도 우물안...CSMS로 고도화해야"

"한국 사이버보안의 글로벌화를 위해서는 평가 수준 역시 글로벌 스탠다드에 맞춰야 합니다. 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증에 산재한 문제들을 최소화하고 국제 흐름에 맞춘 사이버 보안 관리체계(CSMS,Cyber Security Management system) 인증으로 고도화해야 합니다." 공병철 국제사이버보안인증협회 회장은 2일 지디넷코리아와 인터뷰에서 ISMS-P, 정보보호 공시 등 현 정보보호 체계의 의무화와 그 외 산재한 문제들에 대해 쓴소리를 쏟아냈다. 그는 이날 ▲정보보호 공시 제도 ▲정보보호최고책임자(CISO) 지정 제도 ▲ISMS-P 인증 제도 ▲ISMS-P 인증 심사 구조 ▲ISO/IEC 27001 ▲인증 심사기관의 투명성 ▲과징금 활용 방안 ▲국제 표준 무관심 등 사이버 보안 인증·공시 의무 관련 산재한 문제점을 현장의 관점에서 비판했다. 이같은 문제를 해결해야 한국 사이버 보안이 세계 표준을 선도할 수 있다는 지적이다. "정보보호 공시 의무화 대상 확대, '기준선' 없으면 무용지물" 공 회장은 정보보호 공시 의무화 대상이 전체 상장사로 확대될 예정인 가운데, 민간 기업의 적정 정보보호 투자액이 얼마인지 기준선이 부재한 상태에서 무조건 공시만 확대한다고 능사가 아니라고 지적했다. 그는 "과거에는 금융권 정보보호 557 투자라고 총 직원 중 IT 인력 5% 이상 확보, IT 인력 중 정보보호 전담 인력 5% 이상 구성, 전체 IT 예산 중 7% 이상을 정보보호에 사용하는 권고 기준이 있었다"면서 "그런데 금융권에서 557 이상 정보보호에 투자하기 시작하면서 이같은 권고 기준이 2020년을 기점으로 사라졌다. 하지만 금융권이 투자 수준을 맞춘 것일 뿐 민간에서는 여전히 정보보호 투자가 부족한 상황"이라고 진단했다. 공 회장은 "그럼에도 금융권이 정보보호 557 투자 권고 기준을 없앴다고 해서 민간에서도 이같은 기준을 따르지 않게 됐다"며 "얼만큼 투자해야 할지를 마련해 놓지 않은 채 공시만 확대한다고 해서 투자 확대가 일어날 거라는 생각은 오산"이라고 지적했다. 아울러 공 회장은 정보보호 분야에 전문 지식이 없을 것으로 우려되는 회계법인들이 정보보호 공시 사전점검반으로 활동하고 있는 상황에 대해서도 지적했다. 그는 "정보보호 공시는 정보보호 인력 및 투자액만 공시하는 것이 아니라 ISMS-P, ISO27001 등 공시대상 연도에 유효한 정보보호 관련 인증 및 평가 점검 등에 관한 사항들을 공시하도록 명시하고 있다"면서 "정보보호 공시 사전점검 기관은 총 31곳이 있는데, 이들은 대부분 회계법인이거나, 민간 기업이 수행하고 있다. ISMS-P, ISO27001 등 정보보호 전문 지식을 요하는 인증에 대한 사항을 이들이 제대로 점검할 수 있는지는 의문"이라고 밝혔다. 정보보호 공시 사전점검 기관은 기업이 정보보호 공시를 수행할 수 있도록 지원하고, 공개할 정보보호 현황이 공시 가이드라인 등을 중수해 작성됐는지 점검하는 역할을 수행한다. 지난달 기준 정보보호 공시 사전점검반은 31곳이다. 이 외에도 공 회장은 "정보보호 공시를 했을 때 기업에 되돌아가는 인센티브가 없어 공시 의무화에 대한 명분이 부족하다"며 "현재 자율적으로 정보보호 공시를 했을 경우에만 ISMS(정보보호 관리체계) 인증 수수료 30%를 할인해주고 있는데, 이같은 혜택은 의무 기업에는 제공되지 않는다"고 강조했다. 그는 "의무 대상이 되는 기업들은 공시를 위해 정보보호 예산을 투자하고, 인력을 늘리고, 인증을 획득하는 등 많은 비용을 써야 하는 반면 지원은 없다"며 "제도를 강제적으로 의무화 했을 때 메리트가 없기 때문에 세제 혜택 등 인센티브도 제공할 수 있어야 한다"고 제언했다. "과기정통부, CISO 지정 제도 관리·감독 뒷전" CISO 지정 제도와 관련해서는 정부가 관리·감독을 소홀히 하고 있다고 일침했다. 올해 3월 기준 개정된 정보통신망법에 따르면 CSIO는 임원을 CISO로 지정하고 과학기술정보통신부장관에게 신고하라고 규정하고 있다. 공 회장은 "과거 CISO 지정 제도는 임원급, 임직원 급에서 지정하도록 규정돼왔고, 지난해 잇달아 해킹 사고가 터져 나오면서 올해가 돼서야 이사회에 참가하는 임원을 CISO로 지정하라고 명시했다"면서 "그러나 과기정통부는 CISO 지정 제도가 의무화된 2018년부터 단 한 번도 CISO를 지정·신고한 기업에 대한 감독에 나선 적이 없다"고 말했다. 공 회장이 제시한 자료에 따르면 CISO 지정 제도가 의무화된 2018년을 기점으로 신고·지정한 기업이 크게 늘었다. 2018년 1442건에 불과했던 신고 건수가 2019년 5260건, 2020년 9018건으로 급증했다. 공 회장은 "제도가 의무화되자 많은 기업들이 CISO 지정·신고에 나섰으나 2020년부터 코로나19가 터져 나오면서 다시 신고 현황이 급감했다"며 "2024년에 신고 건수가 전년 884건에서 5617건으로 급증했는데, 당시 과기정통부가 CISO 지정을 법령에 맞춰 제대로 준수하고 있는지 여부를 검증하겠다는 보도가 나오자 또 다시 신고 건수가 늘었다. 그러나 과기정통부는 실제 검증에 나서지 않았다. 이에 CISO 지정 제도가 의무화된 이래 단 한 번도 제대로 이뤄지고 있는지 정부가 검증한 적이 단 한번도 없는 제도가 됐다"고 역설했다. "ISMS-P 심사에 영리 기업 투입?…감사는 없었다" ISMS-P 인증 심사의 구조와 관련해서는 우선 투명성에 대한 우려로 말을 꺼냈다. 국내 ISMS-P 인증 체계를 보면 과기정통부와 개인정보보호위원회(개인정보위)가 정책기관을 담당하고, 인증기관은 한국인터넷진흥원(KISA)이 담당한다. 실질적인 심사는 ▲한국정보통신진흥협회(KAIT) ▲한국정보통신기술협회(TTA) ▲개인정보보호협회(OPA) ▲차세대정보보안인증원(NISC) ▲한국경영인증원(KMR) 등 5개 기관 및 기업이 맡는다. 이와 관련 공 회장은 "KAIT, TTA, OPA는 '비영리' 협회로서 심사 과정에서 투명성을 담보할 수 있지만, NISC와 KMR은 주식회사로 엄연히 영리를 목적으로 하고 있으며, 언제든지 피심사 기업이 고객사가 될 수도 있는 곳"이라며 "그렇다면 인증기관인 KISA가 이들 기업의 투명성을 담보할 수 있도록 지속적으로 심사가 제대로 이뤄지는지 감사할 필요가 있는데, 이들에 대한 감사는 이뤄지지 않는 현실"이라고 진단했다. 그는 이어 "반면 ISO27001 등 국제 표준은 이미 공정한 체계를 갖춰 놨다. 미국 역시 민간 영역과 공공 부문을 나눠 진행하고 있다"고 강조했다. "KISA, ISMS-P 인증 심사원 시험 '바늘구멍' 만들어" 공 회장은 ISMS-P 인증 심사원 시험에 대한 구조적인 문제에 대해서도 지적했다. ISMS-P 인증 심사원 평가는 필기시험과 실기시험으로 구성돼 있다. 그는 "ISMS-P 인증 심사원 필기시험 합격자 수는 100명으로 한정시켜 놓았다. 2022년과 2023년에 한시적으로 이전 필기시험 합격 이후 실기시험에서 떨어진 인원에 대해 다음 필기시험에 한해 합격 처리해주고 있는데, 이 기간만 100명 이상으로 필기시험 합격자가 늘어났을 뿐, KISA에서는 100명이라고 명시해두고 있다"며 "그런데 시험 응시생이 점점 늘어나면서 심사원 합격률은 기하급수적으로 떨어져 사실상 '바늘구멍' 뚫기가 됐다"고 밝혔다. 이와 관련해 공 회장은 "ISMS-P 인증 심사원 평가를 통해 PM급 평가자를 양성하는 것이 시험의 목적인데, 바늘구멍 시험으로 만들어 KISA에 심사원들이 기댈 수밖에 없는 구조를 양산하고 있다"며 "정작 심사원들은 어렵게 시험에 합격해도 열악한 처우에 컨설턴트나 기업 보안 담당자로 떠나고 있는 실정"이라고 말했다. 공 회장은 "그런데 정작 정보보호 전문 서비스, 즉 컨설턴트 업체 지정도 KISA가 하고 있으며, 인정 자체도KISA가 주고 있다"며 "결국 전문가들이 어렵게 시험에 합격해 모두 KISA 밑으로 들어가게 될 수밖에 없는 구조"라고 강조했다. "사이버 보안은 全 산업 영역에 필수…선박 등 국제 표준 수용 'CSMS'로 나가야" 이제는 정보보호 관련 인증 체계가 국제 추세에 맞춰 CSMS로 나아가야 한다는 것이 그의 주장이다. 그는 "정보보호 관리체계 국제 표준인 ISO27001은 사실 ISMS 인증을 본따 만들었다. 90% 유사하며, 2013년 ISMS가 의무화됐을 당시 ISO27001도 개정됐으며, 한국이 국제 표준을 선도하고 있었다고 봐도 무방하다"면서 "기업들이 ISMS에만 매몰될 것이 아니라 전 세계적으로 통용되는 국제 표준으로 눈을 돌리면 되는데 현실이 녹록지 않다"고 밝혔다. 이어 공 회장은 "국제표준화기구(ISO)에 따르면 2013년 기준 ISO27001을 획득한 한국 기업은 731곳이었다. 같은 해 중국은 5318곳이 인증을 획득한 것으로 확인됐다"면서도 "2022년을 기준으로 보면 한국은 1531곳으로 약 두 배 늘어난 데 그친 반면 중국은 6만2245곳으로 약 11배 이상 늘어났다. 얼마나 국제 표준에 무관심한지 알 수 있는 대목"이라고 강조했다. 그는 "한국의 사이버보안 인증 체계가 다시 세계를 선도하기 위해서는 글로벌 스탠다드에 걸맞는 인증 체계로 고도화할 필요가 있다"고 말했다. 현재 ISMS-P는 정보통신망 서비스를 제공하는 ISP사업자, 집적정보통신시설 사업자, 매출액 100억 또는 일평균 이용자 수 100만 명 이상인 사업자 등 정보통신 서비스 사업을 영위하는 곳으로만 한정돼 있다. 그러나 국제 표준에 맞춰 정보통신 서비스 사업자뿐 아니라 자동차, 조선 등 일반 제조업도 대상에 포함하는 식으로 인증을 고도화해야 한다는 것이 공 회장의 생각이다. 공 회장은 "사이버 보안은 전 산업에 아우르는 중요한 영역이다. 이에 글로벌 스탠더드는 ISO23806(선박 사이버 안전 인증) 등 다른 산업군에서도 사이버 보안 관련 인증 체계를 내놓고 있다"며 "국내 정보보호 인증 체계에 산재한 문제를 현실화하고, 국제 표준으로 고도화할 수 있도록 ISMS-P에서 다른 산업군 영역까지 아우르는 'CSMS' 인증 체계가 필요한 때"라고 강조했다. 공 회장 "군대서 보안 처음 접해 ISMS 심사원으로 시작" 한편 공 회장이 이끄는 국제사이버보안인증협회는 ISMS-P 인증 심사원이 모여 2022년 9월 결성된 약 200명 규모의 협회다. 공 회장은 군 복무 시절 무선통신 중계병으로 근무하며 처음으로 보안을 접했고, 2013년 ISMS가 의무화되던 시점부터 KISA의 요청을 받아 심사원 활동을 하기 시작했다. 당시 ISMS는 처음으로 의무화되다 보니 많은 심사원들이 필요했는데, 급하게 심사원을 모집하다 보니 심사원 품질의 문제가 불거졌고, 이를 해소하기 위해 한국정보보호심사원협의회를 공 회장 주도로 만들어졌다. 과거 ISMS 인증이 의무화됐던 2013년 심사원들이 모여 2014년부터 한국정보보호심사원협의회를 결성한 것이 시작이었다. 2015년에는 한국정보보호심사원협회로 승격됐으며, 2022년 국제사이버보안인증협회로 거듭났다. 공 회장은 국제사이버보안인증협회를 이끌면서 한국인터넷정보학회 부회장과 한국사이버감시단 이사장을 역임하고 있다. 올해 2월에는 한국인터넷정보학회 산하에 인공지능 사이버보안 연구회를 만들어 위원장을 맡고 있다.

2026.06.03 08:51김기찬 기자

"'자율 AI 시대' 드론·로봇 보안 설계도 그린다"

사이버보안신기술융합학회와 한국인공지능산업법학회가 인공지능(AI) 보안의 미래 설계를 위한 폭넓은 논의를 펼칠 예정이다. AI가 로봇과 드론 등 산업 생태계 변화를 주도하고 있는 가운데 취약점을 스스로 찾아내고 공격 코드까지 작성하는 등 우리 일상에도 위협이 되고 있는 만큼 선제적으로 대안을 모색하기 위함이다. 양 학회는 오는 13일 동국대 문화관 초허당 세미나실에서 '인공지능과 사이버보안'을 주제로 2026년 하계 공동 학술대회를 개최한다고 2일 밝혔다. 이번 학술대회에서는 총 3개의 세션으로 나뉘어 AI 거버넌스, 치안 체계, 법적 프레임워크, 로봇과 드론 생태계 변화, 그리고 신기술 융합 보안 등 폭넓은 주제를 다룬다. 먼저 첫 번째 세션에서는 'AI 거버넌스의 진화와 디지털 입헌주의의 국가 사이버 보안까지'를 주제로, ▲AI 인공지능 거버넌스와 설명가능한 인공지능 이해 ▲미래 인공지능 치안 거버넌스 설계 ▲디지털 입헌주의와 국가 사이버보안의 대전환 등을 중심으로 발표 및 토론이 예정돼 있다. 두 번째 세션에서는 AI 융합드론, 로봇 보안 산업의 생태계를 전반적으로 다룰 예정이다. 해당 세션은 동국대 국제정보보호대학원이 AI융합드론·로봇 보안전공 석사과정을 국내 최초로 개설한 만큼, 동국대 국제정보보호대학원 교수들의 발표가 핵심으로 구성됐다. 세부 세션을 보면 ▲내재형 윤리 사이버 보안 프레임워크(Embedded EthiCS Cyber Security FRAMEwork) ▲AI 자율성의 결합 지점에서 본 드론 보안 ▲소부대 방호용 대드론 시나리오 ▲적 드론 무력화 '사이버로직밤' 기술과 군 적용 등을 주제로 마련됐다. 내재형 윤리 사이버 보안 프레임워크는 국내 보안 분야에서는 최초로 시도된 프레임워크 연구다. AI와 드론 로봇과 같은 최신 기술의 자율적 판단 과정에서 발생할 수 있는 문제에 대응하기 위해 '인간의 안전과 생명'을 최우선으로 지킬 수 있도록 윤리적·철학적 토대와 공학적 실천 방안을 내재화해 결합한 것이 특징이다. 마지막 세션에서는 사이버보안신기술융합학회 신진연구자의 논문 발표가 예정돼 있다. 동국대 국제정보보호대학원 연구자들이 국가 망보안 체계(N2SF), AI 학습 데이터 등을 중심으로 발표한다. 한편 사이버보안신기술융합학회는 이재우 동국대 국제정보보호대학원 석좌교수가 회장을 맡고 있다. 한국인공지능산업법학회는 손형섭 경성대 법학과 교수가 회장 직을 역임 중이다. 동국대 국제정보보호대학원은 "이번 학술대회는 AI가 자율적으로 판단하는 시대에 맞춰 드론 및 로봇 보안, 거버넌스, 컴플라이언스 등을 융합한 '대한민국 AI 보안의 미래 설계도'를 제시하는 것이 목표"라며 "시대적 흐름에 맞춰 국내 정보보호 및 법학계 최고 전문가들이 모여 대한민국 AI 보안의 미래를 설계하겠다"고 밝혔다.

2026.06.02 18:20김기찬 기자

그렙, 보안 안정성 글로벌 인증

그렙의 우수한 보안성이 글로벌 인증을 통해 확인됐다. 그렙(대표 임성수)은 디엔브이로부터 정보보호 관리체계 국제표준 'ISO/IEC 27001:2022'와, 개인정보보호 관리체계 국제표준 'ISO/IEC 27701:2019'를 동시 취득했다고 2일 밝혔다. 디엔브이 비즈니스 어슈어런스는 100개국 이상에서 인증 서비스를 제공하는 글로벌 리스크 관리 전문 기관이다. ISO/IEC 27001은 정보 자산의 기밀성·무결성·가용성을 위험 기반으로 관리하는 정보보호 관리체계(ISMS) 국제표준이다. ISO/IEC 27701은 개인정보보호 관리체계(PIMS) 국제표준이다. GDPR 등 글로벌 규제 대응과 연계해 조직의 개인정보보호 책임성과 관리 수준을 입증하는 데 활용된다. 이번 국제 인증 취득은 지난 2월 한국인터넷진흥원(KISA)으로부터 국내 국가 공인 'ISMS' 인증을 획득한 데 이어, 그렙의 보안 컴플라이언스 체계를 글로벌 무대로 확장한 결과다. 인증 범위는 그렙의 온라인 평가·원격 감독 서비스 제공 전 영역을 비롯해 관련 IT 시스템 및 인프라의 개발·운영·유지보수까지 아우른다. 특히 ISO/IEC 27701 인증을 통해 그렙이 개인정보 관리 주체(PII 컨트롤러)이자 처리 수탁자(PII 프로세서) 양쪽 역할 모두를 충족하고 있음을 증명했다. 플랫폼 자체 운영은 물론, 고객사가 위탁한 개인정보 처리 과정까지 글로벌 표준에 맞춰 안전하게 관리되고 있음을 공식 확인받은 셈이다. 이번에 확보한 국제 인증은 개인정보보호 규제가 엄격한 유럽·북미 시장에서 글로벌 파트너사 및 고객사와의 계약 요건을 충족하는 실질적인 컴플라이언스 근거가 될 전망이다. 임성수 그렙 대표는 "온라인 평가 시장에서 보안과 신뢰성은 서비스 경쟁력의 본질"이라며 "글로벌 비즈니스 협업에서 컴플라이언스는 계약의 필수 전제 조건인 만큼, 이번 인증이 해외 시장 진출을 한층 가속화하는 실질적인 발판이 될 것"이라고 말했다.

2026.06.02 15:39백봉삼 기자

체크포인트 "AI 기반 신제품 'AEV로 한국 시장 공략"

글로벌 보안기업 체크포인트가 인공지능(AI) 모델로 고객사의 취약점을 찾아내고, 취약점 패치 대응까지 인공지능 기반으로 자동화한 'AI 기반 선제 예방' 전략을 선보인다. 임현호 체크포인트 한국지사장은 1일 지디넷코리아와 인터뷰에서 체크포인트가 최근 새롭게 선보인 AI 기반 선제 예방 솔루션 '에이전틱 노출 검증(AEV, Agentic Exposure Validation)'에 대해 소개했다. AEV는 자율적으로 목표를 수행하는 AI 에이전트가 고객사 시스템, 데이터, 외부 도구 등에서 발생할 수 있는 취약점과 위험을 실제 공격자 관점에서 시뮬레이션하고 검증·대응하는 보안 프로세스다. 임 지사장은 "AI가 취약점을 찾아내는 모델 자체의 성능도 중요하지만, 취약점 발견 이후 패치가 짧은 시간 내로 나왔다고 하더라도 이를 시스템에 반영하는 것은 또 다른 문제"라며 "패치를 위해 시스템을 리부트(재시작)해야 하거나 시스템 및 설비가 멈추는 문제 등 회사 전체 레벨에 문제를 일으킨다. 이에 새로운 취약점이 나왔다고 해서 패치까지 오랜 시간이 소요되고 있다"고 밝혔다. 이어 그는 "AI 모델이 취약점을 찾아내는 속도는 앤트로픽의 미토스(Mythos)가 발견된 이후부터는 상당히 빨라졌다"며 "취약점 발견 이후 익스플로잇(취약점 공격)까지 걸리는 시간(TTE, Time To Exploit)이 과거 수개월에서 수주의 시간이 필요했으나, 지금은 기본 하루 미만, 오히려 TTE가 '마이너스(-)'가 되기도 한다"고 강조했다. 공격자들이 AI를 활용하기 시작하면서 CVE(Common Vulnerabilities and Exposures, 전 세계적으로 공개된 정보보안 취약점에 부여하는 표준 식별번호 체계) 공지 이전에 취약점을 확보하고 이를 즉시 공격에 악용하면서 TTE가 0보다 아래로 내려가고 있다는 것이 그의 설명이다. 그만큼 공격 속도가 빨라졌다는 얘기다. 공격속도는 빨라졌는데, AI가 찾아낸 취약점을 패치하는 것은 오랜 시간이 필요해지는 역설적인 상황이 펼쳐지고 있다. 임 지사장은 "체크포인트가 제시하는 AEV는 AI 에이전트가 실제 악용 가능한 취약점을 공격자의 관점에서 식별·추론하는 것이 특징이다. 이후 가상 패치(소프트웨어 원본 코드 없이 취약점을 패치하는 기술)로 취약점을 대응하고, 이 뿐 아니라 CTEM(지속 위협 노출 관리) 기반으로 전체 외부 자산에 대한 위험을 지속 검증한다"고 설명했다. 취약점을 찾아내는 AI 에이전트의 성능과 관련해서는 "AI 모델, AI 에이전트 성능의 당락을 결정짓는 핵심 요소는 데이터다. 체크포인트는 '최초의 보안 기업'으로서 30년이 넘는 백엔드단의 데이터가 축적돼 있다"며 "주목할 대목은 취약점 탐지뿐 아니라 대응까지 전주기 대응 체계를 마련한 것은 최초라는 점"이라고 강조했다. 임 지사장에 따르면 체크포인트 AEV는 전 세계 수백개 기업과 이미 PoC를 마친 상태다. 국내에서도 일부 고객사를 대상으로 2주 전부터 공급을 시작한 것으로 알려졌다. 그는 "현재 PoC 중인 기업에서 AEV 도입 전후 차이가 명백히 드러났다"며 "해당 고객사도 내외부로 ASM을 통해 위협을 어느 정도 탐지할 수 있는 수준이었는데, AEV를 통해 취약점을 탐지한 결과 6개 정도 취약점을 찾아냈고, 이 중 1개 취약점은 즉시 개인정보를 빼올 수 있을 정도로 치명적인 취약점이었다. 심지어 탐지 과정서 상시적으로 탐지한 것도 아니고, 단 1시간 만에 위협적인 취약점을 찾아내는 데 성공했다"고 말했다. 한편 체크포인트는 최근 분야가 다른 4개 회사와 기업결합(M&A)을 성공적으로 마치며 AI 보안 역량을 강화했다. 올해 1분기에는 ▲AI 에이전트 아이덴티티 관리 플랫폼 전문 기업 '시아타' ▲ASM 플랫폼 전문 기업 '사이클롭스' ▲서비스형 소프트웨어 전반에 걸친 중앙 집중식 보호 전문 기업 '로테이트' 등 기업이 체크포인트 품에 안겼다. 지난해 9월에도 엔드 투 엔드 AI 보안을 위해 AI 네이티브 보안 플랫폼 중 하나인 라케라와 인수 계약을 체결한 바 있다. 그는 한국 시장 공략 전략과 관련해 "AEV 출시를 기점으로 체크포인트는 국내 시장에서 마케팅을 본격화할 계획이다. 2주 전 전체 파트너 데이이를 개최해 긍정적인 평가를 받기도 했다"며 "본사 차원에서도 한국 시장에 대한 관심이 높다. 10명 정도인 한국 지사를 100명 정도까지 키우라고 하는 등 조직 확대에 대한 오더도 떨어졌다. 이에 한국 시장에서 적극적인 포지셔닝을 통해 한국 기업들이 AI 등 다양한 위협을 안전하게 대응할 수 있도록 지원할 것"이라고 밝혔다. 임 지사장은 "AI 위협으로부터 고객사 플랫폼 자체를 안정화하고 고도화하는 방향으로 지원을 강화할 것"이라고 강조했다. 임 지사장은 지난해 9월 체크포인트 한국지사장으로 체크포인트에 합류했다. IT 및 사이버 보안 분야에서 26년 이상 경력을 가진 베테랑으로, 실무진부터 C레벨 경영진까지 아우르는 멀티 레벨 영업 경험도 갖췄다. 다음은 임 지사장 약력. 2025년~현재, 체크포인트 소프트웨어 테크놀로지 코리아(Check Point Software Technologies Korea) 지사장 (Country Manager) 2022년~2025년 3월, 트릴렉스 코리아(Trellix Korea) 지사장(Country Manager) 2019년~2021년, 파이어아이 코리아(FireEye Korea) 지역 세일즈 매니저(FireEye Regional Sales Manager) 2013년~2018년, 파이어아이 코리아(FireEye Korea) 시니어 테리토리 어카운트 매니저(Senior Territory Account Manager) 2008년~2013년, 블루코트 시스템즈 코리아(Blue Coat systems Korea) 시니어 라지 어카운트 매니저(Senior Large Account Manager) 및 액팅 컨트리 매니저(Acting Country Manager) 1999년~2008년, 시스템 엔지니어(systems Engineer)로 활동

2026.06.02 15:12김기찬 기자

AI 믿고 쓰려면 보안부터…한컴, 웹 격리 기술 품는다

인공지능(AI) 활용이 기업 업무 전반으로 확산되면서 데이터 유출과 위협 우려가 커지는 가운데, 한컴이 웹 격리 보안 전문기업과 손잡고 AI 환경 보안 강화에 나선다. 한컴은 에어코드와 원격 웹 격리 보안 솔루션 '에어알비아이(AirRBI)' 총판을 위한 업무협약(MOU)을 체결했다고 2일 밝혔다. 양사는 공공·교육·기업 시장을 중심으로 AI 환경에 최적화된 보안 사업 확대에 협력할 계획이다. 이번 협력은 한컴이 추진 중인 '소버린 에이전틱 운영체제(OS)' 전략과 맞닿아 있다. 한컴은 조직 내부 데이터와 외부 AI 모델, 업무 시스템을 단일 환경에서 안전하게 연결·통제하는 AI 업무 플랫폼 구축을 추진 중이다. 이를 위한 핵심 요소로 보안 신뢰성을 강화하고 있다. 최근 기업과 공공기관은 생성형 AI 도입을 확대하면서 데이터 보안 문제를 주요 과제로 꼽고 있다. 임직원이 외부 AI 서비스와 웹 환경을 활용하는 과정에서 민감 정보가 통제 범위를 벗어나거나 악성코드가 유입될 가능성이 높아졌기 때문이다. 이에 AI 활용성과 보안성을 동시에 확보할 수 있는 '트러스티드 AI' 환경 구축 중요성이 커지는 추세다. 에어코드가 개발한 에어알비아이는 웹 브라우징 환경을 사용자 PC가 아닌 원격 서버에서 실행하는 웹 격리 방식 보안 솔루션이다. 이를 통해 악성코드 감염과 랜섬웨어 유입을 원천 차단할 수 있으며 상용 브라우저와의 호환성과 저지연 응답 성능도 지원한다. 특히 에어알비아이는 정적 화면과 실시간 화면 방식을 결합한 하이브리드 스트리밍 기술을 적용해 서버 자원과 네트워크 트래픽 사용량을 줄였다. 여기에 콘텐츠 무해화(CDR)와 데이터 유출 방지(DLP) 기능을 결합해 웹 기반 첨부파일 위협 제거와 AI 활용 과정에서의 개인정보·중요 정보 유출 방지 기능도 제공한다. 에어알비아이는 GS인증 1등급과 한국인터넷진흥원(KISA) 신속확인제 인증을 획득했으며 현재 조달청 다수공급자계약(MAS) 등록을 완료한 상태다. 한컴은 자사가 보유한 전국 공인 파트너 네트워크와 에어코드 기술력을 결합해 공공·민간 보안 시장 공략을 강화한다는 방침이다. 이번 협력은 국가망보안체계(N2SF)와 제로트러스트 보안 정책 확산 흐름과도 맞물린다. 웹 격리 기술은 제로트러스트 구현을 위한 핵심 기술 중 하나로 평가되며 최근 공공부문을 중심으로 도입 수요가 확대되고 있다. 한컴은 AI 업무환경과 보안 기술을 결합해 향후 공공·교육·기업 시장에서 관련 사업 기회를 확대한다는 전략이다. 한컴 관계자는 "AI가 신뢰받으려면 데이터가 안전하게 통제된다는 전제가 먼저 충족돼야 한다"며 "검증된 보안 기술을 한컴 AI 환경에 결합해 신뢰할 수 있는 AI 업무환경을 구현하고 소버린 에이전틱 OS 전략을 현실화해 나가겠다"고 밝혔다.

2026.06.02 15:06한정호 기자

포티넷 "한국 기업, 82% 1년내 침해사고"

사이버 공격을 당한 기업의 비용 부담이 커졌다. 지난 1년간 침해 사고를 당한 기업의 평균 피해액과 복구에 소요되는 기간이 동반 상승했다. 반면 공격자들의 공격 속도는 크게 빨라진 것으로 조사돼 기업에 대한 침해 위협은 대폭 고도화되는 모양새다. 글로벌 네트워크 보안 기업 포티넷(최고경영자 켄 지)은 1일 '2026 사이버보안 기술 격차 보고서'를 통해 한국 시장 조사 결과를 요약해 발표했다. '2026 사이버보안 기술 격차 보고서'는 전 세계 사이버보안 인재 현황을 파악하기 위해 포티넷이 매년 실시하는 연간 조사다. 한국의 경우 지난해 12월 영국 시장조사 컨설팅 기관 사파오리서치가 국내 IT 및 사이버보안 의사결정권자 60명을 대상으로 진행됐다. 응답자는 오너·C레벨 임원을 포함해 제조업(25%), 교육(17%), 기술·전문서비스(8%) 등 다양한 업종에 걸쳐 있다. 보고서에 따르면 응답 기업 82%가 지난 12개월간 1건 이상의 침해 사고를 경험한 것으로 나타났다. 80%가 넘는 기업들이 사이버 공격을 당한 셈이다. 5건 이상 침해를 경험한 기업도 22%에 달했다. 한 번 침해를 당하면 복구에 드는 비용과 시간이 모두 늘어난 것으로 조사됐다. 침해를 경험한 기업이 입은 피해액은 평균 260만 달러(한화 약 39억 원)으로 집계됐다. 이는 전년 대비 37% 늘어난 수치다. 침해를 복구하는 데 소요된 기간도 평균 1.7개월에서 2.2개월로 늘어났다. 가장 많이 발생한 공격 유형은 도스·디도스(DoS·DDoS) 공격(39%), 피싱(37%), 랜섬웨어(35%) 순이었다. 반면 포티넷의 '2026 글로벌 위협 환경 보고서'에 따르면 전 세계적으로도 랜섬웨어 피해 건수는 전년 대비 389% 급증했으며, 취약점 공개 후 최초 공격 시도까지 걸리는 시간도 평균 4.76일에서 24~48시간으로 단축됐다. 사이버 위협 행위자들의 공격 속도가 대폭 빨라진 것이다. 응답 기업 65%는 사이버 보안 기술 및 훈련된 인력의 부족으로 이같은 침해사고가 일어났다고 답했다. 또한 '조직에 필요한 보안 제품 부족'을 침해의 원인으로 분석한 기업이 55%로 나타났다. 절반 이상의 기업들이 인력과 기술, 보안 제품 등의 부족으로 침해사고가 발생했다고 보고 있는 것이다. 이 외에도 '보안 인식 부족'(47%), '리더들의 투자 이해 부족'(45%) 등의 응답이 높게 나타났다. 침해 사고 여파가 경영진에게도 직접적인 악영향을 주고 있다. 보고서에 따르면 침해사고를 당한 기업의 43%가 이사회 구성원 또는 C레벨 임원이 침해사고 이후 직위 상실, 벌금, 징역 등 실질적인 제재를 받았다고 응답했다. 그럼에도 사이버 보안에 실제 예산 배정을 포함한 재무적 우선순위로 반영한 기업은 35%에 그쳤다. 이사회가 사이버 복원력 계획을 수립했다는 곳도 35%에 불과했으며, 39%는 현재 사이버 복원력 계획을 개발 중인 상태로 집계됐다. 보안에 인공지능(AI)를 적용하는 것 역시 기업들이 난항을 겪는 것으로 나타났다. 조사에 따르면 국내 응답 기업의 73%가 AI 기반 사이버보안 솔루션을 실제 사용 중이거나 실험 중이라고 응답했으나, AI 기반 보안 도구가 팀의 업무 효율 향상에 도움된다는 응답은 68%로 전년 대비 20%포인트 하락했다. 사이버보안에 AI 도입 시 예상되는 과제로는 'AI 전문 인력 부족'과 'AI 관련 위험 이해·관리의 어려움'이 각각 50%로 공동 1위를 차지했다. 이에 밴 컨 포티넷 한국지사장 대행은 "이번 조사는 국내 기업들이 사이버보안에 AI를 도입하면서도 정작 이를 운용할 인력과 거버넌스 체계를 갖추지 못한 채 위협에 노출되고 있음을 보여준다"며 "보안을 위한 AI 활용이 실질적인 효과로 이어지려면 도구의 도입과 더불어 이를 관리한 전문 인력 양성과 경영진 차원의 전략적 대응이 병행돼야 한다"고 당부했다.

2026.06.01 09:26김기찬 기자

해킹 공포 딛고 진화…'하드웨어 방패' 입는 가전

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 인공지능(AI) 기반 스마트 가전이 단순한 가사 도우미를 넘어 집안 구석구석을 살피는 '눈과 귀'로 진화하고 있다. 카메라와 음성 인식 기능을 탑재하고 실내 맵 데이터까지 실시간으로 다루는 연결형 디바이스로 발전하면서 편의성은 극대화됐지만, 이면에는 사생활 유출이라는 그림자가 함께 드리워졌다. 이에 따라 소비자 관심 역시 제품의 기본 성능을 넘어, 개인정보를 얼마나 안전하게 보호할 수 있는지에 집중되는 추세다. 실제 불과 얼마 전까지 가전 업계는 로봇청소기를 중심으로 불거진 해킹 우려로 거센 홍역을 치러야 했다. 집안 내부를 훤히 들여다보는 기기 특성상 소비자 불안감은 극에 달했다. 하지만 역설적이게도 이 위기는 업계 전반에 강력한 예방주사로 작용했다. 기존처럼 소프트웨어 업데이트에만 의존하던 사후 대응에서 벗어나, 이제는 설계 단계부터 칩셋 내부에 데이터를 물리적으로 격리하는 '하드웨어 보안' 체계를 전격 도입하고 나섰다. 위기를 기회 삼아 안방 사생활을 수호하는 철벽 방패를 세우기 시작한 것이다. 글로벌 인증·온디바이스 정면돌파…'디지털 신뢰' 앞장서는 로청 3사 보안 논란 중심에 섰던 글로벌 로봇청소기 3사(로보락·에코백스·드리미)는 회피 대신 정면 돌파를 택했다. 하드웨어 칩셋 레벨의 암호화 기술과 까다로운 글로벌 인증을 무기로 소비자 신뢰 회복에 사활을 걸고 있다. 로보락은 올해 상반기 2026년형 플래그십 'S10 MaxV 시리즈' 출시에 발맞춰 공식 홈페이지에 '트러스트 센터'를 열었다. 스마트 가전에 대한 보안 우려가 커지는 상황에서 제품의 데이터 보호 체계를 소비자에게 투명하게 공개하기 위한 선제 조치다. 로보락은 주행 판단이나 사물 인식에 필요한 주요 AI 연산을 외부 클라우드가 아닌 기기 내부에서만 처리하는 온디바이스 방식을 유지하고 있다. 민감한 데이터가 외부로 전송되거나 제3자와 공유되는 것을 원천 차단하기 위함이다. 철저한 관리 덕에 해당 시리즈는 글로벌 인증기관 UL 솔루션즈로부터 사물인터넷(IoT) 보안 최고 등급인 '다이아몬드'를 획득하며 악성 소프트웨어 변조 탐지 및 불법 접근 방지 능력을 입증했다. 에코백스는 제품 설계 단계부터 보안 리스크를 면밀히 통제하는 '프로덕트 시큐리티 프로세스'를 가동하며 이를 기업의 핵심 경쟁력으로 삼고 있다. 단순한 사후 대응에 그치지 않고 개발 과정부터 깐깐한 보안 검증 절차를 거친다. 전담 보안 조직을 신설해 별도의 취약점 제보 채널을 상시 운영하며, 외부 보안 연구자와 적극적 협업 기반 구조도 구축했다. 공식 '시큐리티 어드바이저리' 페이지를 통해서는 서버 보안 업데이트, 앱 인증 검증, 통신 보안 개선 사항 등을 투명하게 공개하고 있다. 제품 출시 이후에도 OTA 방식의 무선 업데이트를 통해 촘촘한 보안 패치를 지속 제공한다. 2025년형 플래그십 라인업인 디봇 X11, X8 및 T80 시리즈는 UL 솔루션즈의 다이아몬드 인증을 따냈다. 악성 소프트웨어 변조 탐지부터 불법 접근 방지, 사용자 데이터 보호까지 엄격한 글로벌 기준을 모두 통과한 것이다. 나아가 애플 홈, 구글 홈 등 주요 플랫폼과 연동되는 스마트홈 표준 프로토콜 매터 지원을 넓혀, 로컬 네트워크 기반의 한층 직관적이고 튼튼한 인증 체계까지 확립했다. 드리미 또한 독일 TUV 라인란드의 개인정보 보호 인증을 거치며 국제 보안 표준을 충족하는 데이터 암호화 시스템을 구축했다. AI 칩셋 내부에서 이미지와 영상을 처리한 뒤 외부 서버로 넘기지 않고 즉각 파기하는 구조를 적용해 정보 유출 경로를 차단했다. 더욱이 한국 사용자의 데이터는 전량 국내 서버에 분리 보관함으로써, 국내 소비자들이 느끼는 심리적 불안감까지 씻어냈다. 자체 칩셋 기반 독자 보안 솔루션…스마트홈 장벽 높이는 삼성·LG 국내 가전 업계를 이끄는 삼성전자와 LG전자는 자체 개발한 칩셋을 바탕으로 독자 보안 솔루션 고도화에 힘을 주며 스마트홈 생태계 방어막을 굳건히 다지고 있다. 삼성전자는 보안 솔루션인 '녹스 볼트(Knox Vault)'를 전면에 내세운다. 녹스 볼트는 비밀번호, 생체 인식 데이터, 기기 간 인증 키 등 민감한 개인정보를 별도의 전용 하드웨어 보안 칩셋에 안전하게 격리 저장한다. 운영체제(OS)를 겨냥한 소프트웨어 해킹은 물론, 기기를 물리적으로 분해해 데이터를 빼내려는 하드웨어 공격까지 차단한다. 삼성전자는 이 자체 보안 칩셋 기술을 바탕으로 '비스포크 AI 콤보', '비스포크 AI 스팀' 등 주요 라인업에서 UL 솔루션즈 최고 등급인 다이아몬드 인증을 연이어 획득하며 초격차 보안을 구현하고 있다. LG전자는 보안 체계인 'LG실드(LG Shield)'로 안방 사생활을 수호한다. LG실드는 데이터 암호화부터 이상 탐지까지 제품 기획 단계부터 출시 이후까지 보안을 책임지는 통합 솔루션이다. LG전자는 자체 설계한 온디바이스 칩셋과 결합해 LG실드 완성도를 높이고 있다. 외부 클라우드 서버를 거치지 않고 가전 기기 내부 독자 칩셋에서 직접 방대한 AI 연산과 데이터 암호화를 수행한다. 이를 통해 거실을 비추는 카메라 영상이나 사용자의 민감한 생활 패턴 데이터가 외부로 새어나갈 틈새를 구조적으로 틀어막았다. 업계에서는 보안 안정성이 담보되지 않은 가전은 생존 가능성이 낮다고 보고 있다. 기기 성능과 함께 보안 정도가 소비자들이 지갑을 여는 새로운 기준이 됐다는 의견이다. 가전 업계 관계자는 "고도화된 기술을 바탕으로 제품 성능 혁신을 이루는 것도 중요하지만, 이제는 지속적 보안체계 강화를 통해 소비자가 진정으로 안심하고 사용할 수 있는 스마트홈 환경을 만드는 것이 최우선과제"라며 "자체 칩셋 등 설계 단계부터 하드웨어 보안을 대폭 강화하고 투명한 관리 프로세스를 운영해 소비자 신뢰를 다져야 한다"고 말했다.

2026.05.31 09:35전화평 기자

"AI 무기화로 방어 속도 못 따라가…RMF 중요성 커져"

급변하는 사이버위협 환경 속에서 안전 확보를 위한 위험관리(RMF) 중요성이 커지고 있는 만큼, 투명하고 신뢰 가능한 위험평가 제도를 마련해야 한다는 산·학·연·군 보안 전문가들의 제언이 나왔다. 한국정보보호학회(KIISC) 위험관리(RMF)연구회와 국군방첩사령부는 29일 아주대 성호관에서 '2026 KIISC 위험관리 및 보안관리체계 실무 워크숍'을 개최했다. 이날 행사에는 여러 관점에서 RMF를 해석한 제언과 더불어 한국형 RMF인 'K-RMF'를 실무 관점에서 어떻게 반영해야 하는지 등을 중점적으로 논의했다. 행사에 앞서 KIISC RMF연구회 위원장을 맡고 있는 곽진 아주대 사이버보안학과 교수는 개회사에서 "AI 시대로의 변화는 AI가 곧 무기화되는 시대가 오는 것으로 받아 들이는 수밖에 없다"며 "AI의 무기화는 방어자로 하여금 그 속도를 따라가기 어려워질 수밖에 없다. 이에 따라 위험을 수용하는 절차를 거치게 될 것"이라고 밝혔다. 이어 "처리·관리해야 하는 항목과 적절하게 패치하고 제거할 수 있는 항목 등을 통틀어 위험관리라고 이야기한다"면서 "AI 시대는 위험 관리 중요성이 강조될 수밖에 없다. 이번 워크숍에 여러 실무진이 실무적 관점에서 위험 관리를 어떻게 해야 하는지 발표를 준비했는데, 현장에서 많은 도움이 됐으면 한다"고 덧붙였다. 발표자로 나선 김무용 국군방첩사령부 사이버보안 실장은 "한국정보보호학회는 2023년 첫 번째 위험관리 워크숍 개최 이후 현재까지 공공과 민간을 아우르는 모든 영역에서 K-RMF에 대한 인식을 높이는 데 중요한 역할을 해오고 있다"며 "이미 국방에서는 국방 사이버보안 지원 체계를 전력화하고, K-RMF로 보안을 통제하는 등 많은 영역에서 제도화되며 완전한 정착이 이뤄졌다"고 진단했다. 그는 "이런 가운데 개최한 이번 워크숍은 산·학·연 각계 전문가들의 다양한 환경과 발전 방안을 논의하고 RMF를 더욱 공고히하는 뜻깊은 자리가 될 것으로 전망한다"며 "나아가 K-RMF가 AI 보안, 제로트러스트, 공급망 보안 등 새로운 보안 영역에서도 중요한 역할을 수행할 수 있게 많은 관심과 협력을 기대한다"고 말했다.

2026.05.29 15:52김기찬 기자

포티넷 "해킹 시도, 평균 5.4일서 즉시나 24시간내로 단축"

"지난해 '단발성' 캠페인 위주로 공격이 이뤄졌다면, 올해는 공격이 산업화됐다고 볼 수 있습니다. 공격 효율, 시도, 피해 규모 모두 커졌습니다. 취약점 공격(익스플로잇)에 소요되는 시간도 하루 안쪽으로 들어왔습니다." 김영표 포티넷코리아 정보보호최고책임자(CISO, 이사)는 28일 오전 9시30분 서울 삼성동 소재 포티넷코리아 본사에서 보안 담당 기자들을 상대로 '2026 포티넷 보안 스터디'를 진행하며 이같이 밝혔다. 그는 이날 '2026 포티넷 글로벌 위협 동향 보고서'를 기반으로 최근 공격자들의 동향과 공격 기법의 변화에 대해 설명했다. 발표에 따르면 올해 공격자들의 평균 익스플로잇 시도는 1219억9000만 건으로 전년 대비 25% 증가한 것으로 나타났다. 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 '랜섬웨어(Ransomware)' 공격으로 피해를 입은 기업도 같은 기간 전 세계 약 1600개 기업에서 7831개 기업으로 389%나 폭증했다. 평균 5.4일 소요되던 익스플로인 소요 시간도 24시간 이내~즉시 이뤄지는 수준으로 빨라졌다. 김 이사가 올해 공격 동향이 산업화됐다고 강조하는 이유다. 공격자들의 인공지능(AI) 악용한 공격 자동화, 공격 세력의 분업·전문화로 올해 공격은 급격히 고도화됐다는 것이 그의 설명이다. 김 이사는 "사이버 공격은 점점 산업화되고 분업화된 생태계로 진화되고 있다"면서 "게다가 기존 공격 행태와 달리 자동화된 에이전트가 지속적이고 체계적으로 공격 작업을 수행하고 있다"고 강조했다. 그는 이어 "블록체인 기술 발달로 암호화폐를 통해 자산을 현금화하려는 시도가 이어진다. 불법 해킹 포럼 등 다크넷 마켓에서는 비트코인, 이더리움 등 가상자산 주소를 이용해 탈취한 데이터나 인포스틸러, 익스플로잇 도구, 취약점, 관리자 권한 등을 거래한다"며 "랜섬웨어 감염 시에도 특정 가상자산 주소로 금액을 입금하면 복호화 키를 제공하는 방식이 사용되고 있다. 암호화폐의 활성화가 사이버 범죄의 산업화와 연관돼 있다는 뜻"이라고 설명했다. 아울러 "공격자들은 전문 분야별로 오랜 시간 데이터 수집과 정제를 담당하는 조직, 실제 공격을 수행하는 조직, 협상하는 조직 등 '점조직' 형태로 분업화됐다"며 "랜섬웨어, 멀웨어(악성코드) 등 서비스가 다른 공격 요소와 결합돼 단순 서비스 주기 이상의 산업화된 생태계가 현성됐다"고 말했다. 김 이사는 "RDP(원격 데스크톱 프로토콜) 등 원격 액세스 권한 탈취, LotL(정상 행위로 위장한 공격) 등 기업들의 불안을 키우는 공격도 여전히 계속되고 있다"면서 "사이버 보안 대응을 위해 다른 국가와 협력하는 것은 물론 포티넷과 같은 글로벌 벤더사와 공조가 필수적"이라고 강조했다. 이 외에도 김 이사는 한국인터넷진흥원(KISA), 국가정보원 등 국내 정보기관에서 발표한 보고서 등을 인용하며, 지속적 위협 노출 관리(CTEM), 제로트러스트 보안 체계 구축 등의 필요성과 더불어 ▲크리덴셜 스터핑(탈취한 계정정보를 무차별적으로 대입해 시스템에 접근하는 공격) 대응 ▲LotL 대응 ▲취약점 체이닝 ▲프롬프트 인젝션(명령어 가로채기) 등 공격에 대한 주의가 필요하다고 부연했다. 다음은 보안 스터디 현장에서 진행된 질의응답. Q1. AI 에이전트가 다른 AI 에이전트를 공격해 프롬프트 인젝션 공격을 수행하도록 하는 등의 사례가 발견된 적 있는지? - 실제 이같은 공격 사례가 발견된 적 있다. 하지만 아직 유의미한 성공 사례라고 보기는 어렵다. Q2. 포티넷도 앤트로픽의 범용 AI 모델 '미토스(Mythos)'가 부분적으로 공개된 '글래스윙 프로젝트'에 참가하고 있는데, 이와 관련한 보고서를 발간할 계획이 있는지? - 미토스에 이어 여러 AI 모델이 출시될 것이기 때문에 관련 대응은 전 지구적인 문제로 포티넷 역시 내부적으로 고민하고 있다. 다만 보고서를 발간할 계획은 없다. 하지만 향후 발견되는 취약점들을 포티가드 랩스의 AI 인텔리전스를 활용해서 통제 가능한 영역으로 유지하는 게 중요하지 않을까 생각한다. 타사에서 발표된 보고서에서도 미토스가 발견한 취약점들이 원론적이고, 현업에서 위기감을 갖고 대응할 만한 것들이 있는지는 아직 의문이다. Q3. AI 에이전트 권한 범위 수준의 적합성은 어느 정도로 보고 있는지? - 엔터프라이즈급 회사들은 AI 에이전트의 권한 범위를 적극적으로 제한한다기 보다는 최대한 가시성을 확보해 두고, 권한 밖 행위가 감지됐을 경우에 대응하는 데 초점이 맞춰져 있다. AI 에이전트에 대한 보안의 방향성은 아직까지는 가시성 확보에 중점을 두고 있는 것으로 보인다. 개인 계정으로 AI 모델에 접속하는 행위는 기존 보안 솔루션에서도 차단이 가능한 수준이기 때문에 모니터링에 초점을 맞추고 있는 것으로 판단된다. Q4. 다크넷 마켓에서 크리덴셜, 탈취 데이터, 익스플로잇 툴 등을 판매하는 브로커들 역시 구매자가 믿을 만한 위협 행위자인지 검증을 한다. 그렇다면 신흥 랜섬웨어 조직이나 위협 행위자들은 사이버 범죄 시장에서 검증되지 않았을 텐데, 어떻게 공격 도구들을 손에 얻는지? - 신흥 랜섬웨어 조직이나 위협 행위자들은 기존에 사용하던 오리지널 소스를 응용한 것이거나 재배포 버전인 경우들이 많다. 신흥 위협 행위자들을 검증하는 방법들은 여러 가지가 있겠지만, 일반적으로 샘플 데이터시트를 공개하면서 이해 관계자간 신뢰를 어느 정도 보여준다. 공격자들 역시 전문가들이기 때문에 데이터 시트를 보면 알려지지 않은 툴인지를 단번에 파악한다.

2026.05.28 21:54김기찬 기자

'스미싱 문자 원천차단'…에버스핀, SMTNT와 손잡고 스미싱 예방 서비스 진출

에버스핀이 메시징 서비스 기업 에스엠티엔티(SMTNT)와 손잡고 악성문자 사전차단 서비스 시장 공략에 나선다. 인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 화이트리스트 기반 악성 문자 탐지기술 '문자백신'을 SMTNT의 발송 인프라에 통합한 서비스를 선보인다고 28일 밝혔다. 문자백신은 문자 발송 시점에 URL과 콘텐츠를 실시간으로 분석해 악성 여부를 판별하고 수신자 기기에 도달하기 전에 원천 차단한다. 알려진 악성 URL은 기본적으로 차단한다. 문자백신이 최근 빠르게 변형되는 스미싱 공격에 구조적으로 강한 이유다. 처리 속도는 기존 서비스보다 수십 배 빠르며, 대량 문자 발송이 일상인 유통 시장에서 이는 서비스 품질과 직결된다. 에버스핀 관계자는 “지난 4월 전기통신사업법 시행령 개정안 공포를 기점으로, 통신사-문자중계사-재판매사로 이어지는 유통 구조 전반에 보안 의무가 부과되는 등 스미싱 사전 차단을 골자로 한 정부 정책이 본격화했다”며 스미싱 예방 서비스에 나선 배경을 설명했다. 이 관계자는 “문자백신은 전 세계 2300만개 이상의 정상 앱 정보를 AI로 데이터베이스화한 화이트리스트 방식을 기반으로 한 파생 기술”이라며 “이미 사고를 일으킨 블랙리스트에 등록되지 않은 신종 URL도 실제 악성앱 설치 유도와 악성 행위가 발생하는지 판단한다”고 전했다. 재판매사는 기존 서비스 그대로, 요금 변동 없이 보안 기능이 자동으로 적용된다. 시스템을 바꾸지 않아도 정부가 요구하는 보안 의무를 충족할 수 있다. 문자백신을 적용한 SMTNT는 현재 이 기술을 공공기관과 금융기관에 무상으로 제공하고 있다. 화이트리스트 기술은 금융권 점유율 1위를 기록 중인 에버스핀의 피싱방지 솔루션 페이크파인더로 입증됐다. 페이크파인더는 KB국민은행·카카오뱅크·한국투자증권·신한투자증권·KB국민카드·우리카드·DB손해보험·SBI저축은행·저축은행중앙회 등 국내 60곳 이상의 금융사에서 이용 중이다.

2026.05.28 12:55주문정 기자

"보안산업 역사 30년…분야별 레거시 솔루션 30종"

"보안 산업은 새로운 기술이 나온다고 해서 급격하게 달라지고 있는 것이 아닙니다. 보안 기술과 제품들이 단일 기능으로 사용되거나 복합적으로 사용되면서 점차 진화하고 있는 것입니다. 제로트러스트, 인공지능(AI) 보안 등 신기술 보안에서도 레거시 보안 기술이 사용되고 있습니다." 최영철 한국정보보호산업협회(KISIA) 수석부회장(SGA솔루션즈 대표)은 27일 오전 11시 개최한 KISIA 기자간담회에서 이같이 설명했다. 이날 KISIA는 기자간담회를 개최하고, 비전공자에게 어려울 수 있는 보안 솔루션에 대한 전반적인 이해를 돕기 위해 최 부회장의 강연을 마련했다. 최 부회장은 정보보안 체계를 구성하는 ▲엔드포인트 보안 ▲시스템 보안 ▲네트워크 보안 ▲애플리케이션 보안 ▲보안 관제 ▲보안 컨설팅·모의해킹·사이버 위협 인텔리전스(CTI) 솔루션의 원리에 대해 상세히 설명했다. 이어 제로트러스트, AI 보안, 클라우드 보안 등 차세대 보안 체계도 강의했다. 최 부회장은 "정보보안 분야가 산업화되기 시작한 시점은 지금으로부터 30년 전, 1990년대 중후반 사이다. 체크포인트에서 방화벽을 처음으로 출시를 했고, 이 시점부터 보안 산업이 발전했다"면서 "각 분야별 레거시 보안 솔루션을 모두 합치면 30개 정도가 된다. 국내 보안 상장사도 28곳 정도가 되는 것으로 알고 있는데 각 솔루션별로 마켓플레이스를 형성하고, 그 시장에서 1위를 하면 상장하는 형태로 보안 시장이 갖춰졌다"고 설명했다. 그는 "보안을 위한 AI 역시 레거시 보안과 연계된다. 네트워크, 엔드포인트, 애플리케이션 등 각각의 영역에 거대 언어 모델(LLM)을 이용해 보안 수준을 강화시킨다는 개념이다"라며 "예를 들어 IPS(침입 방지 시스템) 기능인 시그니처 패턴을 LLM을 붙여 학습시키고 고도화하면 알려지지 않은 공격도 잡을 가능성이 높아지는 식"이라고 레거시 보안 체계의 중요성에 대해 강조했다. 아울러 최 부회장은 "제로트러스트 역시 정책 결정을 할 때 sLLM, LLM과 결합하면 그 판단을 더 빠르게 할 수 있다"며 "차세대 보안이라고 하는 클라우드, 제로트러스트, AI 등 신기술 보안이 결국은 레거시 보안 기술에서 연결되는 구조임을 기억해야 한다"고 밝혔다. 다만 최 부회장은 회사 DB와 네트워크를 넘나들며 자율적으로 의사결정을 하는 에이전틱 AI는 새로운 프레임워크를 정착시킬 필요가 있다고 부연했다. 그는 "에이전틱 AI 등장으로 기업 내부 시스템에 직접 접근하는 시대가 현실화된 만큼 에이전틱 AI를 인증·통제할 새로운 보안 프레임워크를 구축해야 하는데 아직 부재한 상태"라며 "제로트러스트 보안이 기본적으로 적용이 된 보안 체계 아래 에이전틱 AI를 통제하는 방법론이 필요해 보인다"고 말했다.

2026.05.27 19:09김기찬 기자

[현장] 보안 취업박람회 가보니...안랩관 가장 인기

정보보호 분야 인력 양성·취업 활성화를 위한 '만남의 장'이 마련됐다. 과학기술정보통신부(과기정통부)는 한국정보보호산업협회(KISIA)와 함께 27일 오전 10시부터 서울 강남구 한국과학기술컨벤션센터에서 '2026 정보보호 취업박람회'를 개최했다. 올해 박람회에는 현대자동차·한전KDN 등 국내 대표 대기업·공기업과 시큐아이, 안랩, SK쉴더스, 한국인터넷진흥원 등 총 21개의 정보보호 전문서비스 기업 및 보안관제 전문 기업과 유관기관이 참여했다. 이들 기업 및 기관은 저마다 부스를 마련하고 보안 현장면접 및 채용 상담을 진행했다. 가장 큰 인기를 끈 곳은 안랩이었다. 사이버보안 분야 최대 기업인 만큼 10여명의 구직자들이 채용 상담을 위해 대기하고 있었다. 현대자동차, 한전KDN 등 대기업·공기업의 부스 앞에도 상담을 기다리는 줄이 늘어섰다. 올해 박람회에서는 이같은 현장 면접 및 채용 상담이 이뤄지는 '기업채용관'을 비롯해 ▲희망 멘토링관 ▲구직정보관 ▲구직지원관 등 다양한 프로그램이 운영됐다. 희망 멘토링관은 컨설팅, 보안관제 등 정보보호 분야별 현직 종사자 선배와 멘토링을 진행할 수 있는 공간이다. 현직 선배와 1:1로 심도 깊은 상담을 받을 수 있다. 현장에는 각 분야별로 상담을 진행했고, 약 30명이 다음 상담을 위해 대기 공간에서 대기하고 있었다. 구직지원관에서는 ▲이력서 사진 촬영 ▲면접 이미지 메이킹 상담 ▲지문 적성검사 ▲AI 자기소개서 컨설팅 등 프로그램이 마련됐다. 구직지원관 옆에는 이력서 작성 등 문서 작업을 할 수 있는 공간과 이를 출력할 수 있는 인쇄 공간이 별도로 마련됐다. 구직정보관은 참여 기업의 인재상, 근로조건 등을 소개하는 기업 설명회가 열렸다. 면접·커리어 전문가 및 현업 선배들의 취업 전략 특강도 열렸다. 박람회 현장에서 만난 보안 컨설팅 분야 취업을 희망하는 한 구직자는 "멘토링 프로그램을 진행하기 위해 기다리고 있다"며 "기업별로, 직무별로 상담을 받을 수 있고 실제 취업과 연계될 수 있게 이력서 인쇄서부터 사진 촬영, 면접 이미지메이킹, 자기소개서 컨설팅 등 다채로운 취업 지원 프로그램이 인상깊었다"고 밝혔다. 한편 올해 정보보호 취업박람회는 과기정통부의 정보보호 전문인력 양성사업의 일환으로 추진됐다. 신규 인력의 산업계 진출을 조력하기 위해 매년 박람회가 열린다. 정보보호 분야 구직을 희망하는 전공자와 구직자에게 실질적인 채용 기회와 취업 정보를 제공하고, 기업에는 수요 맞춤형 인재들을 직접 발굴할 수 있는 '일자리 매칭의 장'을 지원하는 것이다. 임정규 과기정통부 정보보호네트워크정책관은 "인공지능(AI) 대전환 시대를 맞아 사이버 보안이 국가 안보와 경쟁력을 책임지는 핵심 자산이 되면서 보안 인력의 역할이 그 어느 때보다 중요해졌다"며 "과기정통부는 인재·기업·교육을 연력하는 취업박람회에 대한 지원을 아끼지 않겠다"고 말했다.

2026.05.27 15:30김기찬 기자

'복구 불가능' 의료정보…보안 투자 이제는 필수

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 헬스케어와 AI 기술의 접목으로 의료정보(의료데이터) 활용 논쟁도 새로운 국면을 맞이하고 있다. 의학 발전과 미래 성장 동력 확보를 위해 규제를 완화해야 한다는 목소리가 높지만, 현장의 보안 실태는 기술의 속도를 따라가지 못하고 있기 때문이다. 전문가들은 의료정보가 유출될 경우 사후 수습이 불가능한 '치명적 민감 정보'인 만큼, 공격을 버텨낼 수 있는 강력한 보안 인프라 구축이 선행돼야 한다고 입을 모은다. 침해 시도는 대형병원, 피해는 중소병원에 집중 의료데이터의 가치가 높아지면서 이를 노리는 사이버 공격은 급증하고 있다. 한국사회보장정보원이 지난달 발간한 이슈&트렌드 '의료기관 진료정보 보호를 위한 제언'(박홍석 고려대의료원 의학지능정보본부장)에 따르면 국내 의료기관 침해사고 인지 건수는 2020년 18건에서 2024년 71건으로 약 4배 증가했다. 대표적으로 ▲서울상급종합병원 웹셸 공격으로 약 83만명 개인정보 탈취(2021년, 북한 소행 추정) ▲지방상급종합병원 권역심뇌혈관질환센터 관리자 페이지 해킹 및 텔레그램 공개(2024년 11월) ▲대한결핵협회 백업 개발 서버 해킹 15만여명 정보 해외 유출(2024년 9월) 등이 있으며, 특히 2026년 2월 국내 상급종합병원의 전산망이 잇따라 랜섬웨어에 감염된 사건은 국내 의료기관 사이버 위협이 현실화되고 있는 사례로 지적되고 있다. 특히 최근에는 단순히 데이터를 탈취해 다크웹에 판매하는 수준을 넘어, 병원 전산망 전체를 마비시켜 인명 인질극을 벌이는 랜섬웨어 공격이 현실화되고 있다. 문제는 의료기관 간의 극심한 '보안 양극화'다. 보안 인력과 예산이 비교적 풍부한 상급종합병원의 경우 제로 트러스트(Zero Trust) 접근 통제나 실시간 이중화 백업 시스템을 도입하며 방어벽을 높이고 있다. 반면 보안 예산이 연간 2천만~5천만원 선에 불과한 중소병원과 의원급 의료기관은 해킹 공격에 더욱 취약하다. 2024년 의료기관 보안관제(ISAC) 탐지 기준 상급종합병원에 대한 침해 시도가 5만7623건(76%)으로 집중되어 있으나, 실제 침해사고 발생은 의원급(49.5%)에서 가장 높았다. 또 2024년 진행된 한 실태조사(표본 135개 기관)에서는 예산 부족(53.5%)과 전문인력 부족이 보안체계 도입・운영의 주된 장애요인으로 나타나기도 했다. '인적 오류'와 '원격 접속'…뚫리는 경로도 다변화 의료 보안의 위협은 단순한 외부 해킹에만 그치지 않는다. 내부 직원의 관리 부실이나 오작동으로 인한 '인적 오류'가 대규모 유출로 이어지는 사례가 적지 않다. 지난 3월 소위 빅5 병원 중 하나인 서울대학교병원에서는 병원 직원 간 메일을 발송하던 중 오입력으로 1명의 수신자에게 잘못 발송돼 논란이 된 바 있다. 당시 메일에는 산모와 신생아의 식별정보(이름·환자번호·산모 생년월일 등), 임신 관련 정보, 출산이력, 태아 이상 및 선천성 질환 정보, 신생아 질환 및 합병증 정보, 산모(보호자) 배경 및 생활정보(직업·소득수준 등) 등 민감정보가 대거 담긴 것으로 알려졌다. 병원 측은 메일 수신자 및 메일 운영자에게 삭제를 요청했고, 개인정보보호위원회와 교육부에도 신고했다고 밝혔지만, 정보가 유출된 당사자의 불안감을 해소할 방안은 사실상 없는 것이 현실이다. 또 코로나19 이후 의료진의 원격 진료나 재택근무, 유지보수 업체의 원격 접속이 늘어나며 다크웹 등에서 유출된 관리자 계정 정보를 통해 침투하는 방식도 늘고 있으며, 진료실 내 IP카메라, 환자 모니터링 장비 등을 해킹하는 시도도 늘고 있다. 일례로 서울의 한 성형외과는 진료실 및 탈의실에 설치된 IP카메라가 해킹당해 환자들이 시술을 받는 모습이 담긴 영상 파일이 해외 성인 사이트 등에 유출되기도 했다. 뿐만 아니라 클라우드를 도입하는 병원이 증가하며 데이터 저장소의 접근 권한을 잘못 설정해 노출되거나, 퇴사한 의료진 또는 계약이 종료된 외주 업체의 삭제되지 않은 계정을 이용해 유출되기도 한다. 개인 의료정보의 활용 논쟁은 '진행형' 현재 데이터 3법(개인정보 보호법, 정보통신망법, 신용정보법, 2020년 8월5일 시행)의 개정으로 주민등록번호나 이름 등 개인식별 가능 정보를 삭제한 의료데이터는 개인의 동의 없이도 연구나 상업적 목적으로 활용할 수 있다. 의료정보는 활용 범위와 주체를 놓고 오랫동안 논쟁이 이어지고 있다. 개인 건강관리나 공적 연구분야에서의 활용은 어느 정도 공감대가 형성되는 분위기지만, 산업분야에서 활용에 대한 거부감은 큰 상황이다. 특히 의료정보 활용에는 유출과 오남용의 위험성이 큰 벽으로 작용하고 있는데, 식별정보를 넘어서는 질병이력, 유전체 정보 등의 민감정보이기 때문이다. 개인 의료정보 활용에 반대하는 측은 병력 등이 담긴 의료정보는 타인이 알 경우 회복 불가능한 정신적·사회적 피해를 볼 수 있으며, 특히 특정 질환의 경우 소비자의 보험 가입을 거부하거나 직장에서 불이익을 받을 수 있다는 우려를 제기하고 있다. 반면 의학계에서는 개인 맞춤치료나 희귀난치성 질환의 원인 규명 등 의학 발전을 위해서는 현재보다 더 많은 정보가 담긴 의료데이터의 활용을 요구하고 있으며, 산업계에서는 헬스케어산업을 국가 미래성장동력으로 성장시키기 위해서는 인공지능과 의료정보를 결합한 의료 솔루션 개발에 적극 나서야 하는데 현재의 과도한 규제로 인해 글로벌 시장 경쟁에서 뒤처질 수 있다고 주장하고 있다. 하지만 논쟁의 핵심은 데이터를 안전하게 다룰 수 있다는 '디지털 신뢰'(Digital Trust)의 확보에 있다. 기업들은 가상 공간에서 조회만 가능하고 저장은 불가능한 폐쇄형 데이터센터를 운영하는 등 기술적 대안을 모색하고 있으며, 정부는 한국사회보장정보원 등을 통해 의료분야 사이버 위협 대응 체계를 민간 부문까지 확대 지원하고 있다. 개인의 의료정보는 한번 유출되면 최근의 통신사 사태처럼 '유심 교체'나 '비밀번호 변경'으로 해결할 수 없다. 우선은 보안 강화를 위한 적극적인 투자와 시스템 구축을 서둘어야 한다는 목소리에 귀 기울여야 한다. 그 뒤에 혁신과 공익을 위한 데이터 활용, 개인정보 보호와 윤리적 기준을 철저히 지키는 균형을 찾아가는 사회적 논의를 진행하는 것이 필요해 보인다.

2026.05.27 15:08조민규 기자

  Prev 21 22 23 24 25 26 27 28 29 30 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 직접 만들고 시장도 키운다"…세계 AI 보고서가 본 한국

디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출

화성에 출몰하는 '1600㎞ 구름'의 비밀 풀었다

공무원 AI 플랫폼 탑재 LLM, 국산 4종·외산 6종…삼성SDS·네이버 구축

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.