• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'마크애니 차세대 보안 프레임워크2.0'통합검색 결과 입니다. (1436건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"6만5천명 정보 유출"…과징금 151억 '철퇴' 맞은 카카오, 행정소송 검토

최근 이틀 연속 '카카오톡' 먹통 사태로 곤욕을 치른 카카오가 이번엔 오픈채팅방 개인정보 유출 사태로 개인정보보호위원회로부터 철퇴를 맞았다. 이용자 정보에 대한 점검과 보호 조치 등을 소홀히 해 약 6만5천 건의 개인정보를 유출한 것으로 드러나면서 국내업체 중 역대 최대 과징금을 물게 됐다. 개인정보위는 지난 22일 '제9회 전체회의'를 열고 개인정보보호 법규를 위반한 카카오에 대해 총 151억4천196만원의 과징금과 780만원의 과태료를 부과하고 시정명령과 처분결과를 공표하기로 의결했다고 23일 밝혔다. 카카오에 부과된 과징금은 이제까지 역대 최대 과징금이었던 골프존의 75억여원보다 두 배 이상 많은 금액이다. 개인정보위는 지난해 3월 카카오톡 오픈채팅 이용자의 개인정보가 불법 거래되고 있다는 언론보도에 따라 개인정보 보호법 위반 여부를 조사했다. 그 결과 해커는 오픈채팅방의 취약점을 이용해 오픈채팅방 참여자 정보를 알아내고, 카카오톡의 친구추가 기능 등을 이용해 일반채팅 이용자 정보를 알아냈다. 이 정보들을 '회원일련번호'를 기준으로 결합해 개인정보 파일을 생성, 판매한 것으로 확인됐다. 개인정보위가 확인한 카카오의 위반 사실은 ▲안전조치의무 위반 ▲유출 신고·통지 의무 위반 등 크게 두 가지다. 먼저 카카오는 익명채팅을 표방하며 오픈채팅을 운영하면서 일반채팅에서 사용하는 회원일련번호와 오픈채팅방 정보를 단순히 연결한 임시ID를 만들어 암호화 없이 그대로 사용했다. 하지만 이에 대해 카카오는 크게 반발했다. 카카오는 "회원일련번호와 임시ID는 메신저를 포함한 모든 온라인 및 모바일 서비스 제공을 위해 반드시 필요한 정보"라며 "이는 숫자로 구성된 문자열로, 그 자체로는 어떠한 개인정보도 포함하고 있지 않고 이것으로 개인 식별이 불가능하다"고 설명했다. 이어 "사업자가 생성한 서비스 일련번호는 관련법상 암호화 대상이 아니므로 이를 암호화하지 않은 것은 법령 위반으로 볼 수 없을 것"이라고 항변했다. 개인정보위는 지난 2020년 8월부터 카카오가 오픈채팅방 임시ID를 암호화했으나, 기존에 개설됐던 일부 오픈채팅방에서 암호화가 되지 않은 임시ID가 그대로 사용됐다는 점도 파악했다. 또 이 오픈채팅방에서 암호화된 임시ID로 게시글을 작성하면 암호화를 해제한 평문 임시ID로 응답하는 취약점도 확인했다. 또 해커는 이러한 취약점 등을 이용해 암호화 여부와 상관없이 모든 오픈채팅방의 임시ID와 회원일련번호를 알아낼 수 있었고 회원일련번호로 다른 정보와 결합해서 판매한 것으로 드러났다. 개인정보위 관계자는 "개발자 커뮤니티 등에 공개된 카카오톡 API 등을 이용한 각종 악성행위 방법이 이미 공개돼 있었는데도 카카오는 이를 통한 개인정보 유출 가능성 등에 대한 점검과 조치를 제대로 하지 않았다"며 "관련 사실은 확인됐다"고 말했다. 그러나 카카오는 개인정보위의 주장은 사실과 다소 다르다고 강조했다. 카카오는 "임시 ID는 숫자로 구성된 문자열이자 난수로서 여기에는 어떠한 개인정보도 포함돼 있지 않고 그 자체로는 개인 식별이 불가능해 개인정보라고 판단할 수 없다"며 "그럼에도 불구하고 자사 오픈채팅 서비스 개시 당시부터 해당 임시 ID를 난독화해 운영 및 관리했고, 이에 더해 2020년 8월 이후 생성된 오픈채팅방에는 더욱 보안을 강화한 암호화를 적용한 바 있다"고 피력했다. 그러면서 "개인정보위가 언급한 '해커가 결합해 사용한 '다른 정보'란 자사에서 유출된 것이 아니다"며 "이는 해커가 불법적인 방법을 통해 자체 수집한 것으로, 자사의 위법성을 판단할 때 고려돼서는 안 된다고 생각한다"고 덧붙였다. 하지만 개인정보위는 카카오가 2023년 3월 언론보도 및 개인정보위 조사과정에서 카카오톡 오픈채팅방 이용자의 개인정보가 유출되고 있다는 사실을 인지했음에도 유출 신고와 이용자 대상 유출 통지를 하지 않아 개인정보 보호법을 위반했다고도 봤다. 이에 개인정보위는 이용자 개인정보가 유출된 카카오에 대해 안전조치의무 위반으로 과징금을 부과하고, 안전조치의무와 유출 신고·통지의무 위반에 대해 과태료를 부과하기로 결정했다. 또 카카오에 이용자 대상 유출 통지를 할 것을 시정명령하는 동시에 개인정보위 홈페이지에 처분 결과를 공표하기로 결정했다. 개인정보위 관계자는 "이번 처분으로 카카오톡 같이 대다수 국민이 이용하는 서비스는 잘 알려진 보안 취약점을 점검‧개선하는 것도 중요하지만, 설계·개발 과정에서 발생할 수 있는 개인정보 침해 가능성에 대한 지속적인 점검과 노력도 중요하다는 인식이 자리잡는 계기가 되기를 바란다"고 밝혔다. 하지만 카카오는 이를 납득할 수 없다는 입장이다. 이번 사건을 인지한 즉시 선제적 신고를 하고 수사에도 적극 협조했음에도 개인정보위가 이 같은 결정을 내려 향후 행정소송을 포함해 다양한 조치 및 대응을 두고 적극 검토할 것임을 강조했다. 카카오 관계자는 "개인정보보호법 위반으로 보기 어렵다고 판단했음에도 지난해 상황을 인지한 즉시 경찰에 선제적으로 고발하고 KISA와 과학기술정보통신부에도 신고를 했다"며 "경찰 조사에 적극적으로 협조하고 관계 기관에도 소명을 진행해 왔고, 지난해 3월 13일에는 전체 이용자 대상으로 주의를 환기하는 서비스 공지를 카카오톡 공지사항에 게재한 바 있다"고 반박했다. 그러면서 "행정소송을 포함한 다양한 법적 조치 및 대응을 적극 검토할 예정"이라며 "앞으로도 이용자들이 안전하게 카카오톡을 이용할 수 있도록 최선을 다할 것"이라고 덧붙였다.

2024.05.23 12:00장유미

"망분리 개선 긍정적, 정책 실효성·기업지원 부족"...보안 B학점

지디넷코리아는 창간 24주년을 맞아 윤석열 정부 정책 2년을 평가했습니다. 전년과 마찬가지로 통신·플랫폼·로봇·금융·반도체·SW·AI·자동차·배터리 디지털헬스케어·게임 등의 분야를 대상으로 했습니다. 현 정부 출범 이후 의욕을 갖고 시작한 정책들이 일관성 있게 효율적으로 추진되는지 살펴보았고, 정책의 실수요자들은 이를 어떻게 평가하고 있는지 들어보았습니다. 일부 분야를 제외하고는 전반적으로 평가 점수가 지난 해보다 하락한 것을 확인할 수 있었습니다. 아직 현 정부의 정책이 추진된 지 반환점조차 지나지 않은 시점이기 때문에 '중간평가'의 의미이지만 정책당국에서는 평가자들의 목소리를 귀담아들어야겠습니다. 이번 기획이 향후 정책이 좋은 평가로 발전하는데 보탬이 되기를 바랍니다. [편집자주] #. 최근 신한금융지주의 인공지능(AI) 자회사 '신한AI'가 문을 닫았다. 실제 시장예측·투자자문·컴플라이언스(준법감시) 등 여러 AI 서비스를 신영자산운용 등과 함께 선보이며 의욕적으로 나섰으나, '망분리 규제'에 발이 묶여 경영 효율성은 점차 떨어졌다. 물리적 망분리 규제는 내부망과 일반 인터넷망을 분리해 외부데이터를 차단해 보안을 강화하는 취지로 지난 2013년 금융권에 도입됐으나, 이는 AI 사업 확대에 걸림돌로 작용했다. 결국 오픈소스, 클라우드 소프트웨어(SaaS) 등 외부 데이터를 적극 활용하지 못한 신한AI는 설립 5년 만에 역사 속으로 사라졌다. '망 분리 규제'는 보안업계의 대표적인 대못 규제 중 하나로 꼽힌다. 최근 생성형 AI가 급속도로 확산되면서 금융권 뿐 아니라 보안 업계에서도 '망분리 규제' 문제가 대두되고 있다. 윤석열 정부는 어느 정부도 시도하지 않았던 망분리 규제 개선을 시도했다는 점에서 높은 평가를 받았다. '망분리 규제' 개선은 윤석열 정부가 지난해 내놓은 '디지털플랫폼정부 실현 계획'을 제대로 구현하기 위해서도 꼭 필요한 것으로 지적되고 있다. 망분리 규제 개선 외에도 윤 대통령은 취임 2년간 보안 분야에서 역대 정부에 비해 새로운 정책들을 다양하게 쏟아내고 있다는 점에서 일단 좋은 평가를 받고 있다. 하지만 정보보호제품 평가 인증(CC 인증) 개선, 사이버 보안 인력 양성 대책 등에선 실효성이 부족하다는 지적이 많다. 최근 드러난 공공기관의 정보 유출 문제도 나날이 늘어나고 있지만, 이를 책임질 '정보보호 최고책임자(CISO)'를 선임하려는 시도가 없다는 점도 아쉬움으로 지목됐다. 윤석열 정부 2년차 보안 정책 평가에 참여한 전문가들은 '망분리 규제 개선' 시도에 높은 점수를 부여했다. 기존 정부에서 시도하지 않았던 정책들을 내놓으며 AI 시대 흐름에 맞춰 개선하려는 의지를 보였다는 점을 높이 평가해 A학점을 준 전문가도 있었다. 하지만 전반적인 지원 정책에 대한 보안업계의 시선은 비교적 싸늘했다. 취재에 응한 익명의 보안업계 관계자들은 정책 실효성과 기업 지원책이 턱없이 부족하다는 점을 들어 C학점으로 평가했다. 이들의 평가를 종합하면 윤 정부가 꾸준히 보안 분야에 관심을 보인다는 점에 대해서는 대체로 긍정적이었다. 전문가들은 이런 부분과 함께 망분리를 비롯한 중요한 규제 개선을 향한 움직임을 응원하는 차원에서 평균 B학점을 부여했다. AI 혁신 막은 '망분리 규제' 10년…드디어 메스 든 尹 정부 국내 망분리 정책은 2006년 국가사이버안전전략회의에서 최초 보고된 이후 주요 정부 부처를 중심으로 본격적으로 확산했으며 민간기업에도 확대 적용됐다. 공공부문은 국가정보보안기본지침에, 민간은 개인정보보호법 시행령에, 금융은 전자금융감독규정에 관련 법적 근거가 마련돼 있다. 윤 대통령은 지난해 말 열린 국방혁신위원회 회의에 참석해 '망분리 제도 개선이 필요하다'는 학계 의견을 들었다. 기관·기업 내부망과 일반 인터넷망을 단절하는 망분리가 가장 확실한 보안 조치라는 평가와 달리 업무 효율성을 저해하고 신기술 활용 등 혁신을 가로막는다는 비판이 대립하며 그간 망분리 제도는 해결 방안을 찾지 못했다. 그러나 정부·민간 간 자유로운 데이터 이동과 디플정 최상위 통합플랫폼인 'DPG 허브' 구축 등 디플정 구현에 망분리는 도움이 되지 못했다. 클라우드 전환, AI 확산 분위기 속에 기존 방식으로는 효과적인 업무에 한계가 있다는 판단도 섰다. 이에 윤 대통령은 망분리 제도 개선을 지시하며 범부처 합동 태스크포스(TF)를 구성했다. 국정원이 주도하는 TF는 민감 개인정보, 공개정보, 기밀 등 데이터 보안 중요성에 따라 망분리 정도를 달리하는 방향으로 가닥을 잡은 것으로 알려졌다. TF는 오는 9월 구체적인 내용을 발표할 계획이다. 김승주 고려대 정보보호대학원 교수는 "우리나라 망분리는 근본적으로 외국과 다른 형태라는 게 문제"라며 "해외에선 회사 업무망이 중요도에 따라 등급별로 나누어져 있어 일반 직원들 업무는 인터넷에 연결된 상태로도 할 수 있다"고 설명했다. 이어 "해외는 데이터 중요도 중심의 망분리를 하고 있는 반면, 한국식 망분리는 모든 시스템을 인터넷과 단절시켜 재택근무나 4차 산업혁명에 맞지 않는다"며 "해커들이 넘기에 보안 장벽이 높을 수 있겠지만, 넘었을 경우에는 외국보다 기밀 안전 위협이 더 크다는 점에서 개선이 반드시 필요해 보인다"고 덧붙였다. 해커 막겠다더니 더 크게 터졌다…뒷짐 진 공공기관, 책임은 '모르쇠' 이 같은 우려는 결국 최근 공공기관의 잇따른 정보 유출 문제로 현실화됐다. 실제 법원 내부 전산망에서 지난 2년간 1천 기가바이트(GB)가 넘는 규모의 자료가 유출됐고, '정부24'에서도 개인정보가 유출되는 등 관련 사고가 잇따랐다. 더불어민주당 윤영덕 의원이 개인정보위로부터 제출받은 자료에 따르면, 부처에 신고된 공공기관 개인정보 유출건수는 2019년 5만2천 건에서 지난해 8월 기준 339만8천 건으로 크게 늘었다. 같은 기간 민간기업에서 신고한 유출 건수는 1천398만9천건에서 261만7천건으로 줄었다. 공공기관의 유출 건수가 민간기업을 넘어선 것은 지난해가 처음이다. 업계에선 민간기관과 달리 공공기관에서 개인정보보호책임자(CPO)가 없기 때문이란 지적이 해마다 나왔다. 개인정보보호법에 따르면 방대한 개인정보를 다루는 대형병원이나 기업, 대학 등은 전문성과 독립성 등을 갖춘 CPO를 의무적으로 지정해야 한다. 반면 공공기관에서 근무하는 CPO는 관련 경력이 없어도 급수만 충족된다면 누구나 맡을 수 있다. 김승주 고려대 정보보호대학원 교수는 "개인정보 유출 사고가 벌어질 때 공공기관은 담당자에 대한 처벌이나 사과하는 모습을 보기 힘들다"며 "개인정보를 총괄하고 책임지는 '정보보호 최고책임자(CISO)'를 둘 의무가 공공기관에 없기 때문으로, 현 정부가 민간기업과의 형평성을 맞출 필요가 있다"고 말했다. 정보보호 인증제 개선 '환영'…실질적 지원책은 '미흡' 업계에선 지난달 윤 정부가 '정보보호·SW분야 인증제도 개선 방안'을 내놓은 것에 대해 일단 환영했다. 정보보호기업은 공공시장 진출을 위해 CC인증(정보보호제품 평가·인증) 등 사전인증을 취득해야 하지만 중소·영세 기업이 대다수다 보니 5천만원이나 되는 비용을 들여야 하는 등 부담이 컸다. 특히 스타트업이나 인증취득 경험이 없는 기업은 어려움이 더 많았다. 공공기관에 클라우드 관련 제품을 공급하기 위한 클라우드 보안인증(CSAP) 역시 마찬가지다. 평균 5개월 이상 소요되고 3천만원에 달하는 수수료 비용을 들여야 했다. 이에 과기정통부는 인증 소요 기간을 평균 5개월에서 최장 2개월 이내로 단축하고, 인증 수수료를 50% 이상 낮추는 등 개선안을 발표했다. 그러나 일부 기업들은 이런 정책 실효성에 물음표를 던졌다. 인증 소요 기간을 단번에 줄이긴 힘들다고 입을 모았다. 인증 과정에 생기는 이해관계가 복잡하게 얽혀있다는 이유에서다. 한 업계 관계자는 "해당 정책은 돈 받고 인증 업무 돕는 기관들 밥줄 뺏는 꼴이 될 수 있다"며 "해당 기관들이 소요 기간 단축에 반기를 들 수 있다"고 말했다. 또 "해당 정책은 과기정통부뿐 아니라 국정원 등 여러 정부 이해관계도 복잡히 엮여 있다"며 "인증 간소화는 당장 실현되기 힘들 것"이라고 덧붙였다. "사이버 인재 10만 육성, 질 낮고 디테일 부족" 업계에선 사이버 보안 인재 육성 정책이 효과가 없을 것이라고 내다봤다. 정부가 인재를 육성하는 건 좋은 취지지만, 이에 대한 사후 관리 정책이 없다는 이유에서다. 고급 개발 인력 육성도 힘들다는 목소리도 나왔다. 한 보안 업계 관계자는 "인재 10만명이 보안 분야에 정착할 수 있는 가이드라인이 없다"며 "장기적으로 보안 산업 활성화에 도움 주긴 힘들 것"이라고 지적했다. 이에 "현재 국내 보안 기업은 다수가 중소기업"이라며 "10만 인재 모두 국내 보안업계로 오는 것도 비현실적"이라고 설명했다. 고급 인재를 육성할 수 있는 보장도 없단 지적도 나왔다. 김승주 교수는 "개발 인력 양성은 시간도 오래 걸리고 비용도 많이 든다"며 "정부가 고급 보안 개발 인재 양성에 지금보다 예산을 더 투입해야 한다"고 말했다. 그는 "현재 정부 예산안, 운영 중인 여러 교육 프로그램 모두 보안 분석 전문가 쪽"이라며 "정부가 여러 차례 보안 내재화 얘기를 하는데, 이를 위해서도 보안 개발 인력을 늘려야 한다"고 강조했다. "보안 관심 갖는 尹, 실효성 있는 정책 더 내놔야" 전문가들은 윤석열 정부가 꾸준히 보안 분야에 관심을 보인다는 점에 대해서는 긍정적으로 평가했다. 김승주 고려대 정보보호대학원 교수는 "어떤 역대 대통령도 손대지 않은 망분리를 개선하기 위해 나섰다는 점과 미국 체계를 본받아 지난달 12일 한국형 위험관리체계(K-RMS)를 도입했다는 점에선 긍정적으로 평가한다"며 "앞으로는 공공부문 CSIO 선임, 보안 분석 전문가와 보안 개발 전문가의 인력 양성 밸런스를 맞추려는 노력에 좀 더 집중해주길 바란다"고 말했다. 보안 관련 예산도 늘려야 한다는 지적이 나왔다. 업계 관계자는 "정보통신산업진흥원(NIPA)과 한국인터넷진흥원(KISA) 등에서도 보안 사업 규모와 범위를 줄이는 추세"라며 "보안 기업 다수가 중소기업인 현실에서 지원사업을 활용한 R&D 투자가 줄 수밖에 없다"고 지적했다. 그는 "이는 곧 한국 보안 기술 경쟁력 저하를 일으킬 수 있다는 의미다"라며 "실질적인 보안 정책을 위해 R&D 예산을 충분히 확보해야 한다"고 강조했다. 조영철 한국정보보호산업협회장은 "정부는 올해 사이버 보안 펀드 조성을 확정하는 등 국내 정보보호 산업의 탄탄한 기반을 조성했다"며 "앞으로 정보보호 생태계 조성을 위해 정보보호 예산 확보에 신경 쓰길 바란다"고 말했다.

2024.05.22 10:20장유미

화학연·유니테스트, 올해 말 페로브스카이트 태양전지 국내 첫 양산

차세대 태양전지로 주목받는 '페로브스카이트 태양전지'가 올해 말 양산에 들어간다. 국내에서는 처음이다. 한국화학연구원(원장 이영국)과 (주)유니테스트(대표 김종현)는 페로브스카이트 태양전지 대면적 셀(200㎠ 이상)로 세계 최고 효율 20.6%를 달성했다고 21일 밝혔다. 이는 그동안 이 분야에서 중국이 보유한 세계 최고 효율 타이틀 19.2%를 0.8% 넘어선 수치다. 연구 책임자인 화학연 화학소재본부 전남중 책임연구원은 "이 수치는 이 분야 20%라는 마의 벽을 깬 것으로 봐도 된다"며 "이 기술을 바탕으로 유니테스트를 통해 상용화를 추진한다"고 말했다. 전 책임연구원은 "독일 국제 공인 인증 기관인 '프라운호퍼'로부터 세계 최고 효율을 인증 받았다"며 "곧 미국재생에너지연구소(NREL) '태양전지 최고효율 차트'에도 등재될 예정"이라고 덧붙였다. 페로브스카이트 태양전지가 차세대 태양전지로 주목받는 이유는 기판 위에 용액을 코팅하는 방법으로 비교적 쉽고 저렴하게 대량생산이 가능하기 때문이다. 현재 이 전지 효율을 높여 상용화하기 위한 기술 개발 경쟁이 우리 나라를 포함해 중동과 중국 등에서 치열하다. 그러나 대면적 셀의 이론적 한계로 알려진 효율 27%를 넘어서기 위해서는 소재 최적화 및 코팅 균일화, 그리고 레이저 공정 최적화가 필수지만, 이 과정이 쉽지 않다. 화학연 연구팀은 현재 상용화 지원을 위해 옥외 실증 테스트를 진행 중이다. 공동개발 기관인 유니테스트는 우선 올해 말까지 실내용 페로브스카이트 태양전지 양산 제품을 출시할 계획으로, 현재 제조 설비를 구축 중이다. 유니테스트는 기존에 추진하던 유리창호형과 함께 국내 자동차 생산업체와 공동 개발한 반투명 페로브스카이트 태양전지를 파노라믹 솔라루프에 장착하는 방안도 추진한다. 유니테스트 김성환 전무는 "그동안 국내에서는 페로브스카이트 태양전지 양산이 이루어지지 않았었다"며 "연말 양산 결과를 보고 내년 생산 물량을 결정할 것"이라고 말했다.

2024.05.21 15:48박희범

솔트웨어, 엑사비스와 韓 네트워크 보안 기술 고도화 앞장

솔트웨어가 엑사비스(Xabyss)와 손잡고 국내 네트워크 보안 기술 고도화에 본격 나선다. 솔트웨어는 엑사비스와 '보안 소프트웨어와 관련 서비스 고도화'를 위한 협약을 맺었다고 21일 밝혔다. 솔트웨어는 협약을 통해 엑사비스 '넷아르고스(NetArgos)' 플랫폼을 활용해 자사 클라우드와 인프라 서비스에 보안 기능을 지원할 계획이다. 엑사비스는 솔트웨어 고객 네트워크와 클라우드 서비스 전문성을 활용해 사업 영역을 확대함과 동시에 신기술 개발과 비즈니스 고도화에도 주력한다. 또 글로벌 사이버 보안 시장에서 지속적인 영향력을 발휘하고 함께 성장해 나갈 수 있는 기반을 마련했다는 것이 회사 측 설명이다. 이정근 솔트웨어 대표는 "이번 협력은 솔트웨어가 지향하는 지속 가능한 성장과 기술 혁신을 위한 중요한 발판"이라며 "엑사비스와 파트너십을 통해 고객에게 안전하고 신뢰할 수 있는 디지털 환경을 제공하겠다"고 말했다. 이시영 엑사비스 대표는 "양사 협력을 통해 각자 역량을 극대화할 것"이라며 "한국 산업계에 진일보한 네트워크 보안 기술을 지원하겠다"고 밝혔다.

2024.05.21 09:50장유미

사이버 보안 투자 둔화에 팔로알토 '울상'…주가 10% '뚝'

세계 최대 사이버 보안 기업인 팔로알토 네트웍스가 다소 실망스러운 실적 전망치를 공개한 후 주가가 하락세를 보였다. 최근 기업들의 사이버 보안에 대한 투자가 다소 둔화된 탓이다. 21일 블룸버그 통신에 따르면 팔로알토는 회계연도 3분기 매출이 전년 동기 대비 15% 증가한 19억8천만 달러를 기록했다. 매출성장률은 2020년 초 이후 가장 낮은 것으로 파악됐으나, 매출은 시장 전망치 19억7천만 달러를 소폭 상회했다. 같은 기간 순이익은 2억7천880만 달러, 주당 79센트를 기록했다. 1년 전 기록했던 1억780만 달러, 주당 31센트보다 늘어난 수치다. 조정 주당순이익(EPS)은 1.32달러로, 시장 예상치를 웃돌았다. 하지만 4분기 실적 전망치는 다소 실망스러웠다. 팔로알토는 4분기 매출이 21억5천만~21억7천만 달러가 될 것으로 전망했다. 이연수익에 포함되는 청구액은 34억3천만~34억8천만 달러일 것으로 내다봤다. 앞서 전문가들은 매출 21억6천만 달러, 청구액 34억5천만 달러를 예상했는데, 가이던스는 전망치를 크게 웃돌지 못했다. 이 탓에 팔로알토 주가는 실적 공개 후 10% 하락한 291.55달러로 마감했다. 올해 종가 기준으로 9.8% 상승한 주가가 사라진 셈이다. 동종 기업인 크라우드스트라이크 폴딩스와 지스케일러, 포티넷의 주가도 이날 주가가 하락세를 보였다. 팔로알토는 지난 2월에도 연간 매출 전망 하향치를 내놓은 후 주가가 26% 넘게 하락한 바 있다. 당시 니케시 아로라 최고경영자(CEO)는 컨퍼런스콜에서 "회사가 수익성 있는 성장 전략을 성공적으로 실행하고 있으나, 고객들이 사이버 보안에 대한 '지출 피로'에 직면해 있다"며 사이버 공격의 증가에도 불구하고 고객들이 예산을 줄이고 있음을 언급했다. 블룸버그 인텔리전스에 따르면 팔로알토는 계약 기간 단축과 전략 변경 등의 이유로 실적 부담을 느끼고 있는 것으로 알려졌다. 하지만 경영진은 올해 하반기에 매출 성장이 회복될 것으로 예상했다. 아로라 CEO는 "사이버 공격이 줄어들지 않고 있고 고객들이 클라우드 보안에 집중하고 있는 만큼, 관련 지출은 계속될 것으로 보인다"며 "유일한 걸림돌은 (지출과 관련된) 고객들의 실행 능력"이라고 말했다.

2024.05.21 09:35장유미

新 먹거리 찾는 파수, AI 이어 OT 보안 시장 노린다

보안업체 파수가 인공지능(AI) 사업에 이어 OT(운영기술) 보안 시장에도 본격 진출하며 신성장동력 확보에 속도를 내고 있다. 사업 확장 과정에서 지난해 다소 부진한 성과를 거뒀지만 OT 보안 사업으로 올해 호실적 달성을 노리는 분위기다. 파수는 OT 보안 전문기업 파로스네트웍스를 인수하고 흡수합병을 완료했다고 20일 밝혔다. 파수는 차별화된 역량과 노하우를 갖춘 파로스를 기반으로 중요도가 높아지고 있는 OT 보안 시장을 개척해 나갈 계획이다. OT 보안은 제조, 에너지, 운송 산업 등의 장비, 시설 등 물리적 인프라를 관리하는 OT 시스템을 안전하게 보호하는 것을 목표로 한다. ICS(산업제어시스템) 등을 포함한 OT시스템이 공격 받으면 공장이나 발전소가 멈추거나 오작동할 수 있어 막대한 경제적, 인적, 환경적 피해를 초래할 수 있다. 과거 폐쇄적으로 운영되던 OT 시스템은 디지털 트랜스포메이션의 확산으로 IT 시스템과 연결되면서 사이버 공격에 노출될 위험성이 높아졌다. 실제 최근 대형 제조기업 및 국가기반시설을 대상으로 사이버 공격이 급증함에 따라 EU는 강력한 징벌적 과징금을 부여하는 '네트워크 및 정보 시스템 지침2(NIS2)'을 제정했다. 국내에도 관련 법제화의 목소리가 높아지고 있다. 이에 파수는 차별화된 OT및 ICS 보안 컨설팅 역량을 지닌 파로스를 인수해 OT 보안 사업에 진출한다. 파수가 인수한 파로스는 OT 보안 솔루션 컨설팅 전문업체로 15년 이상의 노하우를 기반으로 국내 초대형 공장 등을 포함한 다수의 대기업 고객과 구축 사례를 보유하고 있다. 특히 단순한 OT 보안 솔루션 공급을 넘어, 구축부터 운영, 안정화까지 OT보안을 도입하고 적용하기 위한 전과정을 지원하는 차별화된 역량과 레퍼런스를 갖췄다. 지난 20여년간 확고한 데이터 보안 시장의 리더로 자리매김한 파수는 최근 기업용 LLM '엘름(Ellm)'을 출시하며 기업용 생성형 AI시장에 뛰어든 바 있다. 다만 지난해에는 AI 전문기업으로 변화를 시도하는 과정에서 부진한 성과를 거두며 성장통을 겪었다. 실제 2022년에는 매출 441억원, 영업이익 52억원을 기록했으나, 지난해에는 매출과 영업이익이 각각 426억원, 38억원으로 줄었다. 이 같은 분위기 속에 파수는 이번에 파로스 인수를 통해 OT 보안까지 사업을 확장하며 체질 개선에 적극 나서는 분위기다. 특히 국내도 OT 보안 의무화의 가능성이 점차 높아짐에 따라 관련 수요도 급증할 것으로 예상돼 OT 보안이 AI 사업과 함께 파수의 새로운 성장동력이 될 수 있을 것으로 기대된다. 파수는 파로스의 역량과 노하우를 기반으로 개화하는 OT 시장을 선점할 수 있도록 다양한 서비스를 개발할 예정이다. 조규곤 파수 대표는 "IoT와 IIoT(산업용 사물 인터넷), 스마트팩토리와 산업 자동화 등 운영 시스템이 급속도로 고도화되면서 OT 보안의 필요성도 커지고 있다"며 "하지만 IT 시스템과는 전혀 다른 독립적인 프로토콜과 운영 환경 등으로 보안 적용이 늦어지고 있고, 특히 국내는 전문성과 노하우의 부족으로 OT 보안 도입에 어려움을 겪고 있다"고 설명했다. 이어 "파수의 일원이 된 파로스는 구축부터 운영, 안정화에 이르는 독보적인 OT 보안 역량과 레퍼런스를 갖췄다"며 "파수와 파로스의 시너지를 기반으로 급성장이 기대되는 OT 보안 시장을 이끌어 나갈 수 있도록 노력하겠다"고 덧붙였다.

2024.05.20 10:25장유미

"클라우드 보안 시장 뜬다"…kt클라우드, 보안 강화 전략 제시

모든 산업 분야에서 클라우드 도입·전환이 가속화됨에 따라 클라우드 보안에 대한 관심도 높아지고 있는 가운데 kt클라우드가 기관 및 기업들을 대상으로 보안 강화 방안을 공유한다. kt클라우드는 오는 22일 'kt클라우드와 마켓플레이스 상품을 활용한 클라우드 보안 강화 방안' 웨비나를 개최한다고 20일 밝혔다. 이번 웨비나는 클라우드 환경을 구축했거나 구축할 예정인 기관 및 기업의 IT ·보안 담당자들에게 보안 아키텍처와 클라우드 보안 상품을 소개하며 클라우드 보안 강화방안에 대해 알려줄 예정이다. 웨비나는 ▲kt클라우드 보안 인프라 아키텍처 소개 ▲kt클라우드 마켓플레이스 상품을 활용한 보안 강화 등 2개 세션으로 진행된다. 첫 번째 세션인 'kt클라우드 보안 인프라 아키텍처 소개'에서는 kt클라우드 보안아키텍처팀 양승재 매니저가 연사로 참여해 클라우드 서비스 구성을 설명하고, 클라우드 보안 인프라 아키텍처와 클라우드 접근 시 보안 방안에 대해 공유한다. 두 번째 세션인 'kt클라우드 마켓플레이스 상품을 활용한 보안 강화'에서는 마켓플레이스에 입점한 보안 전문기업 4개사가 서버워크로드 보안, 권한관리, 개인정보종합관리, API 게이트웨이(Gateway) 보안에 대해 소개한다. 안랩은 kt클라우드 환경에서 서버워크로드 보호를 위한 고려사항과 서버 악성코드 및 네트워크 취약점 공격 보호에 특화된 기능을 제공하는 안랩 CPP를 소개한다. 휴네시온은 접근제어를 통한 kt클라우드 시스템의 안전한 보안 접속을 직접 시연한다. 이지서티는 AI 클라우드 환경에서 개인정보보안 솔루션과 서비스 전략 등 개인정보 보호를 위한 통합 관리 방안을 소개한다. 마지막으로 아이티언은 kt클라우드의 클라우드 환경에서 엔진엑스 플러스(NGINX Plus)를 사용한 API 게이트웨이 보안 강화방안을 사례 중심으로 설명한다. kt클라우드가 이 같은 행사를 마련한 것은 최근 클라우드 보안에 대한 기업들의 관심이 높아지고 있는데다 시장도 커지고 있어서다. 시장조사기관 글로벌인포메이션이 발간한 '세계 클라우드 보안 시장 리포트'에 따르면, 클라우드 보안 시장 규모는 2023년 150억3천만 달러에서 2024년 174억8천만 달러로 약 16.3% 성장할 것으로 전망된다. 웨비나는 kt클라우드 포털에서 누구나 무료로 신청할 수 있으며 신청자들에게는 웨비나 당일 이메일과 휴대폰으로 접속 링크가 전달된다. 또 사전등록 이벤트 참여자들에게는 추첨을 통해 소정의 상품을 제공한다. kt클라우드 남충범 본부장은 "이번 웨비나는 클라우드 환경을 이미 구축했거나, 도입을 고려하고 있는 기관 및 기업의 IT·보안 담당자들에게 실무적인 도움을 줄 수 있는 내용으로 준비했다"며 "앞으로도 안전한 클라우드 서비스와 보안 아키텍처 제공으로 고객의 클라우드 환경 보안 강화를 위해 노력하겠다"고 밝혔다.

2024.05.20 10:00장유미

美 팔로알토네트웍스, IBM 큐레이더 사업 인수

미국 보안기업 팔로알토네트웍스가 IBM의 큐레이더 사업을 인수한다. 15일 월스트리트저널(WSJ)은 팔로알토가 IBM의 클라우드 보안 소프트웨어(SW)인 큐레이더를 인수해 보안정보 및 이벤트관리(SEIM) 분야 기능을 확대한다고 보도했다. 양사는 9월 말까지 해당 거래를 완료할 것이라 언론을 통해 밝혔다. 인수 금액은 공개하지 않았다. 팔로알토 고객은 보안 플랫폼 '코텍스 엑시암'으로 이동한다. IBM은 자사 컨설팅 직원에 팔로알토 제품에 대한 교육도 실시한다. 외신에 따르면 니케시 아로라 팔로알토네트웍스 최고경영자(CEO)는 아빈드 크리슈나 IBM CEO와 해당 거래를 위해 최근 몇개월간 협력해 왔다. IBM은 지난해 12월 자사 컨설팅 그룹이 팔로알토 제품인 '코텍스 엑시암'을 고객사에 공급하겠다 밝힌 바 있다. 팔로알토는 IBM 거대언어모델(LLM) '왓슨X'를 자사 SW에 통합겠다 발표했다. 최근 기업 간 보안 SW 통합이 꾸준히 이뤄지고 있다. 한 기업이 생성형 인공지능(AI) 등 신기술을 활용한 사이버 공격에 완벽히 대응하기 힘들다는 이유에서다. 시스코는 올해 3월 280억 달러(약 38조4천억원)에 SIEM 업체 스플렁크를 인수했다. 최근 엑사빔과 로그리듬이 통합을 알리기도 했다. 이같은 소식에 팔로알토 주가는 시간 외 거래에서 1% 넘게 추가 상승했다. 현재 시가 총액 1천억 달러를 넘겼다.

2024.05.17 14:15김미정

알테어, 국제표준 정보보호 인증 'ISO 27001' 획득

지능형 컴퓨팅 기업 알테어는 개인정보보호 경영시스템 국제표준인 'ISO·IEC 27001:2022' 인증을 획득했다고 16일 밝혔다. 'ISO/IEC 27001'은 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 제정한 정보보호 분야 국제 표준 인증이다. 알테어가 이번에 획득한 인증은 2022년 최신 기준으로, 디지털 보안 위협과 대응 상황에 맞게 기업의 정보 자산을 안전하게 보호할 수 있는 체계를 갖추고 있음을 의미한다. ISO/IEC 27001 인증은 정보보호에 관한 정책, 기술·물리적 보안, 정보 접근 통제 등 4개 분야에서 93개 항목에 대한 엄격한 기준을 통과한 기업에 부여된다. 알테어는 웹 필터링, 클라우드 보안, 위협 인텔리전스, 혼합 및 원격 근무 등에서 최신 보안 요구 사항을 준수하고 있다. 소프트웨어 개발, 영업, 기술지원, 인사 등 전사적으로 국제 정보보호 기준에 맞게 보안 제어를 한 것에 대한 안정성을 인정받았다. 제프 마라치니 알테어 최고정보보호책임자(CISO)는 “알테어는 고객들이 신뢰하고 사용할 수 있는 제품과 서비스를 제공하기 위해 최선을 다하고 있다”며 “앞으로도 보안 인프라를 지속 확장하며 고객의 정보 자산을 안전하게 보호하고 안정적인 서비스를 제공할 것”이라고 밝혔다.

2024.05.16 16:34김우용

안랩 "안전한 AI 활용, API 보안부터 데이터 출처까지 따져야"

"현재 생성형 인공지능(AI) 이용 과정에 많은 보약 취약점이 있다. 데이터 엔지니어를 비롯한 데이터 분석가, 도메인 전문가 모두 나서 API 과정부터 모델에 들어가는 데이터 출처까지 꼼꼼히 따져야 한다." 안랩 최광호 클라우드사업 본부장은 아마존웹서비스(AWS)가 16일부터 17일까지 서울 코엑스 컨벤션센터서 개최한 'AWS 서밋 서울'에서 생성형 AI 시대 보안 전략에 대해 이같이 설명했다. 최 본부장은 안전한 생성형 AI 활용 첫 단추로 API 보안을 꼽았다. API가 생성형 AI 모델이 데이터를 입력받고, 처리하고, 출력하는 모든 과정에 핵심 역할을 하기 때문이다. 데이터를 안전하고 효율적으로 다룰 수 있게 해주는 다리 역할을 한다. 일반적으로 기업이나 개발자는 API를 통해 거대언어모델(LLM)이나 데이터를 활용하고 최종적인 분석 결과값까지 얻을 수 있다. 최 본부장은 "이 과정서 프롬프트 인젝션 취약점을 비롯한 비정상 아웃풋, 민감 정보 유출, 서비스 거부 공격(DoS), 취약점 공격 등이 발생할 수 있다"고 설명했다. 기업이 민감 데이터를 API로 모델에 보낼 때 정보가 외부로 유출될 수 있다는 설명이다. 데이터가 이동하는 과정에서 변조·손상될 수도 있다. 이는 AI 모델이 잘못된 답변이나 비정상적 결과물을 만들 수 있다. DoS나 취약점 공격 위험도 발생할 수 있다. 악의적 사용자가 API를 과도하게 호출함으로써 서버를 과부하 상태로 만들 수 있다. 이로 인해 DoS 현상이 발생할 수 있다. API 자체 취약점을 노리는 공격자가 있을 수 있다. 모두 API 보안이 튼튼하지 않을 때 발생할 수 있는 일이다. 이에 최광호 본부장은 API에 생길 수 있는 보안 문제를 미리 해결해야 한다고 강조했다. 우선 API를 통해 모델에 들어가는 데이터 안전성이 보장돼야 한다고 했다. 그는 "모든 데이터보다 실제 결과물에 도움 되는 데이터만 LLM에 들어가야 한다"며 "내부적으로 이에 대한 명확한 기준을 설정해야 한다"고 강조했다. 최 본부장은 모델 내 탑재된 검색증강생성(RAG)이 안전한 답을 생성할 수 있는지도 확인해야 한다고 했다. 그는 "AI가 RAG를 통해 답변했을 때 개인정보나 기밀, 민감정보를 포함했는지 확인해야 한다"고 했다. 최광호 본부장은 "모델 내 민감 정보는 비식별화 처리, 개인정보는 삭제돼야 한다"며 "이 과정이 제대로 진행됐다면 답변에 관련 정보가 없을 것"이라고 설명했다. 그는 사용자가 외부 소프트웨어(SW)나 라이브러리를 모델에 가져와 활용할 때도 유의해야 한다고 했다. 해당 라이브러리나 SW 출처가 믿을 수 있는지 확인해야 한다는 이유에서다. 최광호 본부장은 "너무 당연한 말이지만 예상보다 이를 지키지 않는 경우가 많다"며 "이는 생성형 AI 안전을 지킬 수 있는 길"이라고 강조했다. 최 본부장은 이는 개발자 노력만으로 이뤄질 수 없는 해결책이라고 당부했다. 그는 "데이터 엔지니어를 비롯한 데이터 분석가, 도메인 전문가까지 모두 나서야 한다"며 "어떤 데이터가 외부로 유출 가능한지, 어떤 데이터를 학습에 활용해야 하는지 등을 논의해야 할 것"이라고 강조했다.

2024.05.16 16:04김미정

신시웨이, 1분기 영업손실 3.2억…매출액 전년比 18.2%↑

신시웨이가 인력 채용으로 인한 급여 증가와 사업 매출 쏠림 현상으로 올해 1분기 영업손실을 보였다. 매출액은 18억원으로 전년 동기 대비 18.2% 늘었다. 신시웨이는 1분기 영업손실 3억2천만원, 당기순손실 1억7천만원을 기록했다고 16일 공시를 통해 밝혔다. 회사는 영업손실 원인으로 연구개발인력 채용으로 인한 급여 증가를 꼽았다. 주력 사업인 데이터베이스(DB)보안 매출이 4분기에 집중되는 뚜렷한 계절성으로 인한 손실도 원인이라고 알렸다. 매출액 증가는 소프트웨어(SW) 사업 실적 덕분이다. SW 전체 매출은 전년 동기보다 30.1% 증가한 11억원을 매출 실적 주요 요인으로 꼽았다. DB접근제어 매출은 주요 고객의 차세대 관리시스템 개선 사업, 국내 의료기관의 차세대 인프라사업 등으로 전년 동기 대비 93.3% 증가한 3억2천만원을 기록했다. 암호화 매출은 국내 주요 공공기관의 보안 시스템 구축 사업 등을 수주하며 35.1% 증가한 3억9천만원을 보였다. SW 매출에서 36.8%를 차지하는 클라우드 매출도 늘고 있다. 신시웨이는 네이버클라우드플랫폼, KT클라우드, NHN클라우드, 등 국내 주요 클라우드 서비스 공급업체(CSP)가 운영하는 마켓플레이스에서 DB접근제어와 DB암호화 서비스를 제공하고 있다. 신시웨이는 2022년부터 중소벤처기업부에서 주관하는 '스마트 제조혁신 기술개발사업' 공동 연구에서 블록체인, 단방향 전송장치, 암호화 기술 등을 기반으로 하는 '플랫폼 데이터의 권한 및 보안관리 기술' 과제를 진행 중이다. 해당 연구과제 기간은 2025년까지로 연구 개발 중반에 접어들며 구체적인 제품 상용화 계획 및 사업 방향도 준비 중이다. 유경석 신시웨이 대표는 "국내·외 지속적으로 발생하는 개인정보보안 이슈로 보안담당자자뿐만 아니라 모든 조직 사용자가 준수해야 할 규정 및 컴플라이언스가 확대되면서 클라우드 환경에서 효과적으로 대응할 수 있는 차세대 제품 개발도 진행 중"이라며 "올해 조직 개편과 새로운 사업 전략을 통해 지속적인 매출 성장을 이어가며 경영 목표 달성을 위해 최선을 다할 것"이라고 말했다.

2024.05.16 14:30김미정

[유미's 픽] "北에 탈탈 털려도 몰랐다"…방만한 공공기관 보안 의식, 처벌은 솜방망이?

북한 해킹 조직이 우리나라 법원 전산망을 침투해 최소 1TB(테라바이트)가 넘는 자료를 빼간 것으로 드러나면서 공공부문의 보안수준에 대한 문제가 수면 위로 떠올랐다. 민간 기업에는 책임성을 강화하기 위해 제재 수위를 높이고 있는 반면, 공공부문은 솜방망이 처벌에만 그친다는 지적이 나오면서 정부 차원의 대대적인 종합대책을 마련해야 한다는 지적도 나온다. 15일 더불어민주당 윤영덕 의원이 개인정보보호위원회로부터 제출 받은 자료에 따르면 부처에 신고된 공공기관 개인정보 유출건수는 2019년 5만2천 건에서 지난해 8월 기준 339만8천 건으로 크게 늘었다. 공공기관의 유출 건수가 민간기업을 넘어선 것은 지난해가 처음이다. 그러나 공공기관당 평균 과징금 및 과태료가 부과된 것은 2022년부터 지난해 8월까지 민간기업의 7% 수준인 달랑 700만원에 불과했다. 매출액이 없거나 매출액을 산정하기 힘든 공공기관 등에 부과되는 최대 과징금은 20억원으로 제한했기 때문이다. 하지만 민간기업들에게 부과되는 과징금은 갈수록 증가하고 있다. 기업의 개인정보 보호 책임성을 강화하기 위해 지난해 9월부터 개인정보보호법 개정안을 시행한 탓이다. 이전까지는 과징금 상한액을 '위법행위와 관련된 매출액의 3%'로 했지만, 개정된 이후에는 '전체 매출액의 3%'로 조정하되 위반행위와 관련 없는 매출액은 제외하도록 했다. 관련 없는 매출액을 증명해야 하는 책임이 기업에게 주어졌다는 점에서 과징금 부담은 결국 더 무거워졌다는 평가다. 이로 인해 골프존은 지난 8일 관리 소홀로 221만여 명의 이름과 전화번호 등을 유출했다는 이유로 과징금 75억400만원과 540만원의 과태료가 부과됐다. 역대 국내기업 최대 과징금으로, 공공기관당 평균 과태료(700만원)의 약 1천73배에 달했다. 개인정보 유출 사고 후 '부실 대응'으로 논란은 있었으나, 공공기관에 비하면 과도한 제재라는 평가도 나왔다. 여기에 앞으로 골프존보다 더 많은 과징금이 부과될 가능성이 높아졌다는 점에서 기업들의 불안감은 커지고 있다. 하지만 공공기관들은 개인정보 유출 문제가 터져도 제재 수위가 높지 않은 탓에 크게 개의치 않는 분위기다. 지난 1월 '워크넷'은 23만여 명, 장학재단은 3만2천 명의 개인정보를 유출했으나 각각 과태료 840만원과 '개선 권고'만 받았다. 공공기관들의 낮은 보안 의식 수준도 문제다. 북한 해커 조직 '라자루스'가 법원 자료를 2년이 넘도록 해킹해 국민 개인정보를 빼돌렸음에도 어떤 내용의 자료들이 유출됐는지 조차 알아차리지 못했다는 것이 이를 방증한다. 특히 법원 신고가 늦어져 조사가 빨리 이뤄지지 못하면서 피해를 더 키웠다. 앞서 법원행정처는 지난해 2월 사법부 전산망 공격 사태를 인지하고도 수사당국에 신고하지 않고 자체 보안조치를 취했다. 지난해 11월 말 해킹 사실이 보도되자 12월 초 경찰청·국정원·검찰청이 합동조사에 착수했다. 그 사이 서버에 남아있던 유출자료들이 지워졌다. 정부가 유출 내용을 확인한 것은 전체 피해의 약 0.5%(5천171개)에 불과하다. 여기에 해킹 당한 법원 서버에 주민등록번호, 은행 거래 내역, 병력 기록 등 개인 정보가 상당량 포함됐다는 점에서 향후 전화금융사기(보이스피싱)나 대포통장 개설 등에 악용될 우려도 큰 상태다. 업계 관계자는 "사법부의 독립성도 중요하지만 북한의 공격에 맞서 국가 안보를 지키기 위한 관계 기관의 협력이 더욱 중요하다는 점을 간과한 듯 하다"며 "그 사이 외부 서버에 남아 있던 유출 자료 대부분이 삭제되면서 해킹 경로나 목적도 확인하지 못했다는 점은 매우 아쉽다"고 지적했다. 김승주 고려대 정보보호대학원 교수는 "해외는 데이터 중요도 중심의 망분리를 하고 있는 반면, 한국식 망분리는 모든 시스템을 인터넷과 단절시켰다는 차이가 있다"며 "해커들이 넘기에 보안 장벽이 높을 수 있겠지만, 넘었을 경우에는 외국보다 기밀 안전 위협이 더 크다는 점에서 개선이 반드시 필요해 보인다"고 밝혔다. 공공부문의 보안 및 책임의식 역시 하루 빨리 높여야 한다는 주장도 나왔다. 최소한의 기본적인 투자만으로 충분하다는 낮은 인식 수준 탓에 공공부문의 정보 유출 문제가 계속 불거지고 있다는 지적이다. 공공기관의 개인정보보호책임자(CPO)가 갖춘 전문성이 현저히 떨어진다는 의견도 있다. 공공기관에서 근무하는 CPO는 관련 경력이 없어도 급수만 충족된다면 누구나 맡을 수 있다는 점 때문이다. 반면 민간기업은 다르다. 개인정보보호법에 따르면 방대한 개인정보를 다루는 대형병원이나 기업, 대학 등은 전문성과 독립성 등을 갖춘 CPO를 의무적으로 지정해야 한다. 이 CPO들은 개인정보보호 경력 2년 이상을 포함해 개인정보보호·정보보호·정보기술 경력을 4년 이상 쌓았거나 관련 학위를 갖춰야 한다. 정보통신망법도 민간기업에 대한 규제는 명확하다. 일정 규모 이상의 정보통신서비스 업체는 사업주나 대표자 등을 개인정보를 총괄하고 책임지는 '정보보호 최고책임자(CISO)'로 지정해야 한다. 하지만 공공부문과 관련된 법은 국회에서 꿀잠을 자고 있다. 2021년 1월 민주당 이해식 의원이 공공기관에도 정보보호와 보안대책을 총괄하는 CISO를 지정하는 내용이 담긴 '전자정부법' 개정안을 발의했으나, 국회에 계류 중이다. 김승주 고려대 정보보호대학원 교수는 "공공부문에선 컨트롤타워가 없어 이런 일이 계속 벌어지고 있다고 주장하지만, 과거부터 CISO가 없는 부분에 대해 업계가 지적했음에도 시정되지 않았다"며 "관련 법 문제도 권한만 있고 책임에 대한 얘기가 없어 실효성 있게 논의되지도 않았다"고 꼬집었다. 업계에선 공공부문과 민간기업의 제재 형평성 문제가 하루 빨리 시정돼야 한다고 목소리를 높였다. 이에 개인정보보호위원회는 설명 자료를 통해 "공공부문의 개인정보 보호 강화 대책을 세우고, 공공기관 개인정보 관리 수준 평가를 강화하는 등 다양한 대책을 추진하고 있다"며 "위법행위를 한 공공기관과 공무원에 대한 처벌도 강화했다"고 피력했다. 그러면서 "향후 대규모 민감정보를 처리하는 공공부문에 더욱 강화된 안전조치 의무를 부여할 계획"이라며 "중장기적으로는 기관별 개인정보 전담 인력을 배치하도록 권고하고, 시스템 기능 개선도 단계적으로 추진하겠다"고 강조했다. 일각에선 갈수록 사이버 해킹 문제가 심각해지고 있는 만큼, 정부에서 지난 2009년 7·7 디도스 사태 이후 '국가 사이버위기 종합대책'을 수립한 것처럼 종합적인 대책을 하루 속히 마련해야 한다고 강조했다. 당시 정부는 민관 합동 범정부 대책기구를 구성해 위협분석 및 경보발령, 외국과의 공조체계 가동 등을 총괄하도록 했고 언론 창구는 방송통신위원회로 일원화하는 등 위기관리체계를 정비했다. 업계 관계자는 "이제 사이버전 대응 역량은 국가 안보의 필수 조건으로 떠올랐다"며 "허술한 대비로 해킹 공격에 허점을 보인다면 유사 시 심각한 피해가 발생하는 만큼 총체적인 점검과 대책 마련이 시급하다"고 밝혔다.

2024.05.15 09:05장유미

"MS 365 사용자 보안 걱정 끝"…시큐레터, MS 마켓플레이스에 '이것' 내놨다

최근 많은 기업이 클라우드 기반 오피스 프로그램 MS 365를 도입하면서 기업 정보를 노리는 공격이 갈수록 고도화되고 있는 가운데 시큐레터가 안전한 환경에서 비즈니스를 수행할 수 있도록 지원에 나선다. 시큐레터는 국내 보안기업 최초로 마이크로소프트(MS) 마켓플레이스에 제로 트러스트 기반 이메일 보안 서비스 'DISARM 콘텐트 시큐리티 포 이메일(Content Security for Email, DISARM)'을 출시했다고 14일 밝혔다. 시큐레터는 MS 365로 유입되는 지능형 보안 위협을 정확하게 탐지해 선제 방어하고자 'DISARM'을 출시했다. DISARM은 글로벌 기준에 특화된 통합 클라우드 이메일 보안 서비스다. MS 365 이메일 서비스로 유입되는 알려진 보안 위협뿐만 아니라 알려지지 않은 보안 위협까지 모두 선제 방어하며, MS 365 플랫폼에서 DISARM 서비스를 구독하면 5분 안에 쉽고 빠르게 연동할 수 있다. 기존 이메일 보안 서비스와 달리 MS API를 활용하기 때문에 MX 레코드 값 변경이 필요 없고 이메일 유실 위험도 없다. 특히 시큐레터가 자체적으로 개발한 콘텐츠 무해화(CDR) 엔진을 디버거 엔진과 통합 제공함으로써 유입되는 보안 위협을 지속적으로 탐지·분석하고 피싱 이메일, 랜섬웨어, 이메일 사기 공격(BEC) 등으로부터 사용자를 보호한다는 게 큰 장점이다. 콘텐츠 무해화(CDR) 엔진으로 첨부 문서 내 악성 액티브 콘텐츠를 제거하고 디버거 엔진으로 문서 프로그램 취약점을 이용한 공격까지 차단해 제로 트러스트 기반의 차별화된 CDR 기능을 제공한다. 이에 따라 MS 기본 보안 기능을 우회하는 신·변종 악성코드, 랜섬웨어가 포함된 메일이 수신되더라도 이메일 열람 전에 차단되어 사용자는 보안이 한층 더 강화된 MS 365를 사용할 수 있다. 이승원 시큐레터 CTO는 "내부 임직원이 보냈거나 보안 솔루션이 정상이라고 판단한 이메일, 문서조차도 신뢰하지 않고 검증한다는 제로 트러스트 철학을 DISARM에 적용했다"며 "이번 서비스 출시는 MS 익스체인지 온라인(Exchange Online)을 위한 보안 서비스이지만, 향후 쉐어 포인트, 팀즈, 원드라이브 등 MS 365 전 제품을 위한 보안으로 서비스를 순차 확장해 나갈 계획"이라고 밝혔다.

2024.05.14 17:32장유미

금융보안원-KISA, 금융 사이버 침해사고 대응 맞손

정부가 금융 서비스 관련 사이버 위협 대응을 본격화한다. 금융보안원은 한국인터넷진흥원(KISA)과 손잡고 금융 분야 사이버 침해사고 대응 협력을 위한 업무협약을 체결했다고 14일 밝혔다. 최근 보안인증 소프트웨어(SW) 취약점을 악용한 PC해킹 및 악성코드 유포 사고 발생 등 금융 서비스와 관련한 사이버 위협이 증가하고 있다. 특히 지난해 해커가 온라인 쇼핑몰에 무단 로그인해 포인트 등을 탈취하는 크리덴셜 스터핑 공격이 다수 발생했다. 민간 기업의 침해사고가 사용자의 금전적 피해를 유발하는 등 다양한 분야에 걸친 침해사고로 광범위한 피해 사례가 확인되고 있다. 금융 분야 해킹사고는 국민들의 금전피해를 유발하는 민감한 사안으로, 담당 기관 간의 공조 및 유기적인 협력을 통해 철저한 대응이 요구된다. 이에 금융 분야 침해사고 대응 기관인 금융보안원은 인터넷·정보보호 전문기관인 KISA와 함께 금융권의 사이버 위협에 공동으로 대응하기 위해 업무협약을 추진했다. 두 기관은 앞으로 금융분야 관련 ▲신규 보안 취약점 발굴 협력 및 상시 정보 공유 ▲침해사고 합동 조사 및 원인 분석‧대응 공조 ▲사이버 위협 정보 상호 공유 등을 위해 협력한다. 올해 2월 금융보안원이 금융분야 SW 글로벌 취약점 관리번호(CVE) 번호 발급기관(CNA, CVE)으로 신규 지정됨에 따라 18년부터 CNA로 활동해온 KISA와 취약점 분석‧평가 및 데이터베이스(DB) 운영 등 취약점 관리 체계 구축 전반에서 협력을 강화할 예정이다. 이번 협약을 계기로 두 기관은 국가 취약점을 관리하는 대표기관으로서 국제적 위상을 높일 방침이다. 최신 악성코드 및 주요 해킹조직의 활동 추적 등 위협정보도 상시 공유한다. 가상자산 등 금융 분야 해킹사고 발생 시 두 기관의 전문성을 결합한 합동조사를 통해 신속하고 정확한 원인 분석 대응 등 국민 피해 방지를 위해 최선을 다할 것이라고 밝혔다. 김철웅 금융보안원 원장은 "이번 협약을 통해 국경을 초월하는 사이버 침해위협에 선제적으로 대응할 수 있는 공조 체계가 만들어질 것"이라며 "국가 사이버 안보를 한층 더 강화하는데 기여할 수 있을 것"이라고 밝혔다. 이상중 KISA 원장은 "최근 금융 산업의 발전과 함께 진화하는 다양한 사이버 위협에 효과적으로 대응하기 위해서는 무엇보다 산업 간의 협력이 중요하다"며 "이번 업무협약을 통해 금융 분야 사이버 위협 대응 공조 등 국민의 안전한 금융서비스 이용을 위해 유관기관과 협력을 지속적으로 강화해 나가겠다"고 말했다.

2024.05.14 17:21김미정

프라이빗테크놀로지, '패킷고 ZTNA'로 美 보안 시장 공략 본격화

프라이빗테크놀로지가 세계 최대 사이버 보안 콘퍼런스에 참가해 차세대 통신 보안 솔루션 '패킷고 ZTNA(PacketGo ZTNA)'을 선보이며 미국 진출 움직임에 본격 나섰다. 프라이빗테크놀로지는 지난 6일부터 9일까지 미국 샌프란시스코에서 개최된 'RSAC 2024'에 참가했다고 14일 밝혔다. 프라이빗테크놀로지는 독자적인 제로 트러스트 기술을 바탕으로 경계 기반 보안의 사각지대를 해소하는 '패킷고 ZTNA(PacketGo ZTNA)'를 이번에 선보였다. '패킷고 ZTNA'는 통신 시 데이터가 이동하는 경로 상에서 논리적 연결과 데이터 접근을 제어하는 '데이터 플로우 제어 기술'을 기반으로 한다. 또 다양한 환경에 존재하는 워크로드와 통신, 데이터 등의 접근을 사용자가 언제 어디서나 안전하게 제어할 수 있는 제로 트러스트 통신 플랫폼 솔루션이다. '패킷소 ZTNA'는 IP 주소 기반 식별, L7 계층 인증 등 기존 인증 방식에서 발생할 수 있는 보안 취약점을 보완하는 ID 통합 체계를 통해 통신 대상을 식별하고 인증을 거쳐 통신을 인가하는 강화된 인증 기반의 제로 트러스트 아키텍처를 구현한다. 프라이빗테크놀로지는 이번 RSAC 2024를 시작으로 '패킷고 ZTNA'의 성공적인 미국 시장 진출을 위해 올해 현지 지사 설립 절차를 완료하고 본격적인 공략에 나설 계획이다. 특히 지난해 ISO 27001 등 총 4종의 국제 표준 인증을 취득한 데 이어 올해 추가 인증을 획득해 글로벌 보안 컴플라이언스와 제로 트러스트 가이드라인을 준수하는 최적의 보안 솔루션을 선보일 예정이다. 김영랑 프라이빗테크놀로지 대표는 "패킷고의 브랜드 강화와 이를 통한 통합 보안 환경 제공을 위해 신규 라인업인 '패킷고 ZTNA'로 미국 시장을 공략할 계획"이라며 "사용자가 패킷고 플랫폼을 중심으로 제로 트러스트 기반 보안 환경을 보다 효과적이고 효율적으로 구현할 수 있도록 지원하는 데 최선을 다하겠다"고 말했다.

2024.05.14 14:07장유미

내 폰 지켜주던 '알약'이 햄버거로?…이스트시큐리티, 이마트24에 침입한 이유

이스트시큐리티 대표 보안솔루션인 '알약(ALYac)'이 젊은 층을 겨냥해 편의점 음식 브랜드로 재탄생한다. 이스트시큐리티는 신세계그룹이 운영하는 편의점 브랜드 '이마트 24'와의 제휴를 통해 캐릭터를 담은 콜라보레이션 상품 19종을 단독 출시한다고 14일 밝혔다. 이마트24에서 출시되는 콜라보 상품 19종은 프리미엄 햄버거, 샐러드랩, 계란 등 MZ세대 편의점 마니아들로부터 이미 검증받은 인기 메뉴로 구성된다. 이 상품들은 전국 이마트 24 매장에서 순차적으로 만나볼 수 있다. 또 젊은 고객층의 접근성이 좋고, 유동인구가 많은 명동, 성수동 등에 위치한 이마트24 매장 4곳에선 오는 6월 30일까지 팝업 매장도 운영한다. 매장은 이마트24 성수낙낙점, 명동점, 논현101점, 자곡시티점 등이다. 이스트시큐리티가 이처럼 나선 것은 '알약'이라는 브랜드가 기존 세대들에 한정되지 않는다는 점을 젊은 층에게 인식시키기 위해서다. 점차 연령층을 낮춰 MZ세대 사이에서 '알약'의 인지도를 높여갈 뿐 아니라 PC 및 스마트폰을 사용하는 고객이라면 누구나 경험하고 싶은 서비스가 될 수 있도록 하겠다는 의도도 담았다. 이에 이스트시큐리티는 캐릭터 브랜드 '벌룬프렌즈'와도 다양한 프로젝트를 진행하고 있다. 최근 현대백화점 판교점에서 진행한 '알약x벌룬프렌즈' 팝업스토어도 성황리에 마쳤다. 이스트시큐리티 관계자는 "이러한 관심도를 반영해 벌룬프렌즈와 함께 '알약' 및 '이마트 24'와 캐릭터를 재해석한 패키지 상품들을 출시하게 됐다"고 설명했다. 앞서 이스트시큐리티는 지난해 8월 국내 1위 스마트폰 보안 앱으로서의 기술력을 고도화하기 위해 다양한 바이러스 및 스미싱 등을 선제 대응할 수 있도록 '알약'의 모바일 보안 기능을 더 강화했다. 또 간편해진 관리 기능과 새로운 폰꾸미기 쇼핑을 위한 이커머스 영역을 추가해 스마트폰과 관련한 모든 케어를 알약M에서 해결하도록 대대적 리뉴얼을 진행한 바 있다. 이스트시큐리티 손승완 알약그린실장은 "보안솔루션은 통상 어렵고 딱딱하다는 편견을 넘어 '알약'이라는 캐릭터를 통해 고객들에게 보다 친근하게 다가가고자 다양한 시도를 하고 있다"며 "최근 캐릭터를 반영한 제품군에 적극적으로 소비하는 MZ세대를 겨냥해 이마트24와 협업을 진행하게 됐다"고 말했다. 이어 "앞으로도 '알약'을 통해 기존 세대는 물론 디지털 친화적인 MZ세대들에게 보안 서비스로서의 정체성을 잘 알리면서도 늘 새로운 경험과 즐거움을 제공할 수 있도록 차별화된 마케팅을 전개할 것"이라고 덧붙였다.

2024.05.14 13:53장유미

日 평균 보안 알림 2천 개, 담당자 2명의 해결 방안은

“하루에 2천 개 이상의 보안 알림이 쏟아지는데 단 2명이서 이를 처리해야 한다. 인공지능(AI)이 위험수준을 분석해 우선순위를 정해주지 않으면 도저히 감당할 수 없는 수준이다.” 13일 최원식 스플렁크 코리아 지사장은 서울 강남구 인터컨티넨탈 서울 코엑스에서 개최한 기자간담회를 통해 '2024년 보안 현황 보고서'를 발표하며 위와 같이 현황을 소개했다. 이번 보고서는 '생성형AI가 보안에 미친 영향'을 주제로 1천650명 이상의 글로벌 보안 전문가에게 실시한 설문조사를 기반으로 작성됐다. 사이버 보안 담당자들은 생성형AI의 등장으로 과거에 비해 보안을 관리하기 더 쉬워졌다고 답했다. 하지만 많은 조직에서 명확한 AI 정책을 수립하지 못하고 있으며, 사이버 범죄자와 같은 공격자 역시 이를 악용하고 있어 생성형AI로 인한 위협도 상당한 것으로 나타났다. 스플렁크 패트릭 코프린 글로벌 기술 영업 담당 수석 부사장은 "우리는 AI 전성기에 살고 있으며, 악의적인 공격자와 보안 전문가 모두 이 기회를 잡으려 하고 있다”며 "생성형 AI는 프로세스를 간소화하고 생산성을 향상하지만 공격자에게도 전례 없는 이점을 제공하는 만큼 보안 담당자는 AI경쟁에서 공격자보다 항상 앞서 나가 있어야 한다”고 강조했다. 스플렁크는 이러한 위협에 대응하기 위해 차세대 보안관제센터(SOC)를 강화한다는 전략이다. 차세대 SOC는 SIEM/SOAR, UEBA 등 주요 보완 관제 서비스와 기계학습(ML) 등 인공지능(AI) 기술을 결합해 생성형AI 등 지능형 위협을 감지하고 복구할 수 있는 디지털 회복력을 제공한다. 또한 네트워크, 엔드포인트, 클라우드, 스캐닝 도구 등 지속적으로 바뀌는 장비의 데이터를 실시간으로 추적하는 에셋 앤 리스크 인텔리전스(ARI) 등 신규 기능도 지속해 선보인다. 더불어 스플렁크를 인수한 시스코의 인프라와 제품을 활용해 금융 분야를 중심으로 공격적인 사업 진출에 나설 계획이다. 스플렁크 코리아 최원식 지사장은 “우리는 보안에 국한되지 않고 IT운영 엔지니어링 역량을 강화할 수 있도록 지원하는 것을 목표로 한다”며 “이를 위한 실용적인 로드맵을 수립하고 잘 이행할 수 있도록 준비하고 있다”고 밝혔다. 이어서 “지난해 두 자리 숫자 이상의 성장을 했는데 올해도 그 정도 수준의 성장을 달성할 수 있을 것으로 예상한다”며 “지난해에 비해 올해 기회가 세배 정도는 더 생긴 것 같다”고 자신감을 드러냈다.

2024.05.13 17:37남혁우

ACM WISEC 2024, 한국서 처음 개최

무선 및 이동 네트워크 보안과 개인정보보호를 다루는 글로벌 학회 'ACM WISEC 2024'가 5월 27일~30일까지 나흘간 서울에서 개최된다. 이 행사는 한국정보보호학회가 주최하고 ACM(Association for Computing Machinery, 컴퓨팅 기계 협회)가 주관한다. ACM은 세계 최대의 교육 및 과학 컴퓨팅 협회이다. ACM WiSec은 무선 및 모바일 네트워크와 그 응용, 모바일 소프트웨어 플랫폼, 사물 인터넷, 사이버-물리 시스템, 사용자 보안 및 개인 정보보호, 생체 인식, 암호학 등을 다루는 ACM과 보안 분과인 SIGSAC의 최고 학회 중 하나이다. 올해는 카이스트 김용대 교수와 포항공대 김종 교수가 조직위원장을 맡았다. 기조 강연은 테슬라를 해킹해 모든 앱을 무료로 설치할 수 있는 공격을 발표한 독일 베를린공대 장 피에르 세이퍼트(Jean-Pierre Seifert) 교수가 '양자내성암호와 통신 보안'을 주제로 발표한다. 리눅스와 안드로이드에서 와이파이 보안인 WPA2를 우회하는 크랙(CRACK) 공격으로 유명한 벨기에 루벤대학교 매시 반호프(Mathy Vanhoef) 교수가 '무선 보안의 새로운 공격 모델'을 소개할 예정이다. 5월 30일에는 인공지능, 무선 통신, 보안의 접점을 다루는 WiseML 2024 워크샵이 개최된다. 김중헌 고려대 교수가 '강화 학습을 이용한 보안성 향상 연구'를, 한준 카이스트 교수가 '사이버 물리 시스템에서 센서를 이용한 보안 강화 및 보안 문제' 등 7편의 논문이 발표될 예정이다. 사전등록 마감은 5월 14일이며 정시등록 마감은 5월 24일이다. 김용대 카이스트 교수(조직위원장)는 “ACM WISEC은 무선 보안 분야 세계 최고의 학회로 국내에서 처음 열린다"면서 "5G와 6G는 물론, 위성통신, 자동차, 드론 등 첨단 무선 및 모바일 기술 분야의 심도 깊은 발표가 진행된다"고 말했다.

2024.05.13 16:30김인순

"SW 공급망 공격, 미리 막는다"…파이오링크, 국내 최초로 '이 기술' 개발

최근 소프트웨어(SW) 공급망 취약점을 겨냥한 공격이 늘어나고 있는 가운데 파이오링크가 이를 선제 대응 할 수 있는 기술을 국내 최초로 개발해 정보보호 시장 내 리더십 강화에 본격 나섰다. 파이오링크는 국내 최초로 '보안취약점(CVE) 관리 기능'을 개발해 자사 웹방화벽인 웹프론트(WEBFRONT)에 추가했다고 13일 밝혔다. 이는 수만 건의 최신 CVE에 대한 자체 분석과 DB 자동화를 통해 특정 취약점에 대한 방어 여부를 즉시 확인하도록 설계한 것이다. 회사 측은 최근 강조되고 있는 소프트웨어 공급망 보안 측면에서 웹프론트가 향후 공격에 대한 효과적인 선제 대응 방안이 될 것이라고 봤다. 파이오링크 관계자는 "현재 소프트웨어 보안취약점과 업데이트 구조를 악용한 소프트웨어 공급망 공격 문제가 계속되고 있다"며 "업무에 활용하는 소프트웨어뿐만 아니라 IT 인프라 시스템에도 오픈소스를 사용한 개발이 일상적이다 보니 보안취약점에 신속히 대응할 수 있는 보안 관리가 중요해졌다"고 말했다. CVE는 소프트웨어의 공개된 취약점을 고유하게 식별하기 위한 국제 표준 코드다. 정부의 보안 조치와 업데이트 권고 등 보안 위협에 대응하는 중요한 척도로 활용되고 있다. 여러 보안 솔루션에서 취약점에 대한 방어를 하고 있으나, 기업은 여러 가지 이유로 적시에 보안 업데이트를 하지 못해 보안 사고에 노출되는 경우가 적지 않다. 더욱이 정부에서 취약점 조치 권고가 발표되더라도 정보보호 관리자 입장에서는 어느 시스템에서 사용되는지 알 수가 없어 일일이 제조사나 공급사에 확인해야 한다. 또 패치까지 오랜 시간이 걸리기 때문에 피해를 최소화할 선제 대응 방안이 필요하다. 앞서 파이오링크는 2021년 전 세계를 공포로 몰아넣은 '로그4j' 취약점을 이용한 해킹 공격이 발생했을 때 고객사의 서버 보호를 위해 웹프론트에 보안 시그니처를 긴급 배포하고 고객의 피해를 최소화한 사례가 있다. 서버의 보안 취약점 여부를 확인하고 대응하는 것은 쉽지 않지만, 서버 앞에 위치한 웹방화벽에서 해당 공격을 탐지하고 차단하는 것이 가장 효율적인 대안이기 때문이다. 특히 웹프론트는 특정 취약점에 대해 시그니처 업데이트로 빠르게 대응할 수 있는 장점이 있다. 보안취약점 관리는 정부에서도 각별히 요청하고 있다. 지난 2월 금융보안원은 CVE 발급기관으로 지정돼 금융 소프트웨어 보안취약점 대응과 관련 공급망 보안을 강화하기로 했다. 한국인터넷진흥원(KISA)은 2024년 중점과제 추진계획 중 하나로 기업의 취약점 조치 책임을 강화하기 위한 법 제도 정비를 계획하고 있다. 이러한 정책 변화 속에서 웹프론트의 CVE 관리 기능은 기관과 기업들에게 보안 관리 부담을 줄이고, 체계적인 보안 조치를 세우는 데 도움이 될 것으로 보인다. 이번에 파이오링크가 3년간의 준비 과정을 통해 선보인 CVE 관리 기능은 웹프론트에서 특정 취약점에 대한 방어가 가능한지 가시성을 제공하는 것이다. 보안 전문가와 AI를 활용해 2020년부터 공개된 CVE를 분석, 약 2만 건에 달하는 최신 웹 취약점을 분류하고 자동화된 DB를 구축했다. 이를 통해 사용자는 특정 취약점의 공격 시나리오와 상세 정보를 확인하고, 보안 기능뿐만 아니라 해당 취약점 공격에 대한 시그니처가 업데이트 돼 있는지도 직접 확인할 수 있다. 이 기능은 시그니처와 함께 주기적으로 업데이트된다. 기업은 정부가 발표하는 취약점과 현재까지 발표된 CVE에 대해 선제적으로 대응할 수 있다. 파이오링크 관계자는 "CVE 취약점의 3분의 1에 해당하는 웹 취약점을 웹 보안 필수 솔루션인 웹방화벽이 앞서 대응함으로써 정보보호 관리자는 취약점 관리에 대한 부담이 줄어들고 보다 전략적이고 계획적인 보안 대책을 수립할 수 있을 것"이라며 "이번 기능 추가를 통해 국내 정보보호 시장에서 리더십을 강화하고, 효율적으로 관리하는 보안 환경 조성에 기여하겠다"고 말했다.

2024.05.13 15:31장유미

파이오링크, 웹방화벽 CVE 관리 기능 개발

파이오링크(대표 조영철)가 '보안취약점(CVE) 관리 기능'을 개발해 웹방화벽인 웹프론트(WEBFRONT)에 추가했다. 수만 건의 최신 CVE에 대한 자체 분석과 DB 자동화를 통해 특정 취약점에 대한 방어 여부를 즉시 확인한다. 파이오링크는 소프트웨어 공급망 보안 측면에서 웹프론트가 선제 대응 방안이 될 것이라고 강조했다. 최근 소프트웨어 보안취약점과 업데이트 구조를 악용한 공급망 공격 문제가 계속되고 있다. 업무에 활용하는 소프트웨어뿐만 아니라 IT 인프라 시스템에도 오픈소스를 사용한 개발이 일상적이다 보니 보안취약점에 신속히 대응할 수 있는 보안 관리가 중요하다. CVE는 소프트웨어의 공개된 취약점을 고유하게 식별하기 위한 국제 표준 코드다. 정부의 보안 조치와 업데이트 권고 등 보안 위협에 대응하는 중요한 척도로 활용되고 있다. 여러 보안 솔루션에서 취약점에 대한 방어를 하고 있으나, 기업은 여러 가지 이유로 적시에 보안 업데이트를 하지 못해 보안 사고에 노출되는 경우가 적지 않다. 더욱이 정부에서 취약점 조치 권고가 발표되더라도 정보보호 관리자 입장에서는 어느 시스템에서 사용되는지 알 수가 없어 일일이 제조사나 공급사에 확인해야 한다. 패치까지 오랜 시간이 걸리기 때문에 피해를 최소화할 선제 대응 방안이 필요하다. 파이오링크는 2021년 전 세계를 공포로 몰아넣은 로그4j 취약점을 이용한 해킹 공격이 발생했을 때, 고객사 서버 보호를 위해 웹프론트에 보안 시그니처를 긴급 배포해 피해를 최소화한 사례가 있다. 서버의 보안 취약점 여부를 확인하고 대응하는 것은 쉽지 않지만, 서버 앞에 위치한 웹방화벽에서 해당 공격을 탐지하고 차단하는 것이 가장 효율적인 대안이다. 특히 웹프론트는 특정 취약점에 대해 시그니처 업데이트로 빠르게 대응할 수 있다. 보안취약점 관리는 정부에서도 각별히 요청하고 있다. 지난 2월 금융보안원은 CVE 발급기관으로 지정돼 금융 소프트웨어 보안취약점 대응과 관련 공급망 보안을 강화하기로 했다. 한국인터넷진흥원(KISA)은 2024년 중점과제 추진계획 중 하나로 기업의 취약점 조치 책임을 강화하기 위한 법 제도 정비를 계획하고 있다. 이러한 정책 변화 속에서 웹프론트의 CVE 관리 기능은 기관과 기업들에게 보안 관리 부담을 줄이고, 체계적인 보안 조치를 세우는 데 도움이 될 것으로 보인다. 파이오링크가 3년간의 준비 과정을 통해 선보인 CVE 관리 기능은 웹프론트에서 특정 취약점에 대한 방어가 가능한지 가시성을 제공하는 것이다. 보안 전문가와 AI를 활용해 2020년부터 공개된 CVE를 분석, 약 2만 건에 달하는 최신 웹 취약점을 분류하고 자동화된 DB를 구축했다. 사용자는 특정 취약점의 공격 시나리오와 상세 정보를 확인하고, 보안 기능뿐만 아니라 해당 취약점 공격에 대한 시그니처가 업데이트되어 있는지도 직접 확인할 수 있다. 이 기능은 시그니처와 함께 주기적으로 업데이트되며, 기업은 정부가 발표하는 취약점과 현재까지 발표된 CVE에 대해 선제적으로 대응할 수 있다. 파이오링크 관계자는 “CVE 취약점의 3분의 1에 해당하는 웹 취약점을 웹 보안 필수 솔루션인 웹방화벽이 앞서 대응해 정보보호 관리자는 취약점 관리에 대한 부담이 줄어든다”라면서 “기능 추가를 통해 국내 정보보호 시장에서 리더십을 강화하고, 효율적으로 관리하는 보안 환경 조성에 기여하겠다”고 말했다. 웹방화벽은 서버 앞에 위치해 각종 웹 해킹 공격과 중요 정보 유출을 차단하는 보안솔루션이다. 국제 웹 보안 표준 기구인 OWASP와 KISA에서 발표하는 웹과 API 취약점, 국정원 8대 취약점 등에 대해 방어한다.

2024.05.13 11:17김인순

  Prev 51 52 53 54 55 56 57 58 59 60 Next  

지금 뜨는 기사

이시각 헤드라인

LG전자, 2분기 영업이익 반토막...美 트럼프 관세 영향

무너지는 중소웹툰플랫폼…네카오, 양강 체제 굳어진다

정부 요청에…유통업계, 라면·빵·커피 등 ‘최대 반값 할인’

LG엔솔, IRA 세액공제 없이 흑자 달성…저점 통과 기대↑

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.