• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'마크애니 차세대 보안 프레임워크2.0'통합검색 결과 입니다. (1757건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[글로벌 보안기업] 트렐릭스 "내달 차세대 AI 기반 SOC 선보여"

글로벌 사이버보안 기업 트렐릭스(한국 지사장 이석호)가 인공지능(AI) 기반 보안 운영 센터(SOC)를 곧 선보일 예정이다. 이를 통해 AI 기반 사이버 공격에 대응할 수 있게 지원한다. 또한 침해가 발생하더라도 빠르게 회복할 수 있도록 인텔리전스 기반의 레질리언스(회복력)를 주요 가치로 내걸었다. 이석호 트렐릭스 한국지사장과 네빌 빈센트(Neville Vincent) 트렐릭스 아시아태평양·일본 총괄 수석 부사장은 최근 지디넷코리아와 인터뷰에서 내달께 차세대 AI SOC를 선보이고, 한국 기업 및 기관들의 AI발 위협에 대응할 수 있도록 지원한다고 밝혔다. 이 지사장과 네빌 빈센트 부사장은 지난 6일 한국 고객사를 대상으로 AI SOC 관련 사전 행사 개최 후 인터뷰를 진행했다. 트렐릭스는 맥아피 엔터프라이즈(McAfee Enterprise)와 사이버 위협 인텔리전스(CTI) 전문 글로벌 기업 파이어아이(FireEye)가 결합해 탄생한 회사다. "AI로 공격자들 위협 고도화…보안 환경도 복잡해져" 이 지사장 설명에 따르면 최근 공격자들은 여전히 공격을 위한 스캐닝에 AI를 활용하고 있다. 이 지사장은 "트렐릭스 자체 위협 인텔리전스를 조사한 결과, 지능형 지속 공격(APT) 세력 등 많은 공격자들이 여전히 BPF도어 등 중요한 백도어를 공격에 활용하고 있다"며 "많은 해킹 툴들이 취약한 리눅스 머신을 찾아 공격하고 있으며, 공격 전 과정에서 AI를 활용하고 있다"고 밝혔다. 그는 이어 "랜섬웨어 역시 한국에서 위협적이고 치명적인 것으로 나타났다. 많은 국내 기업들이 고통받고 있는 현실"이라며 "피싱, 사칭, 악성 이메일 등 기존 공격 기법도 다양하게 악용되고 있다"고 강조했다. 네빌 빈센트 부사장은 "공격이 고도화된 가운데, 보안 환경은 AI 에이전트, 클라우드 등 계속해서 복잡해지고 새로워지고 있다"며 "AI 기반 공격이 가장 위협적이기 때문에 AI 기반의 SOC를 통해 대응해야 한다. 공격자들의 공격 전략, 도구, 기법 모두 발전하고 있으며, 효율적으로 대응해야만 조직의 방어 전략을 적절할 수 있을 것"이라고 밝혔다. 그는 이어 "실제로 사이버 공격 시장의 경제규모는 3대 경제로 꼽힐 정도이며, 10조 달러에 달하는 것으로 추산된다"며 "사이버 공격 시장이 더 이상 커지면 안 된다. 공격자들의 도구와 기법을 빠르게 파악하고, 보안 분석가로 하여금 빠른 대응을 가능하게 지원해야 한다"고 말했다. "AI SOC로 우선순위 대응 지원…높은 생산성과 비용 효율성이 차별점" 트렐릭스가 출시하는 AI 기반 SOC는 엔드포인트 보안, DLP(데이터 손실 방지), 네트워크, 이메일 보안 등 긴으과 더불어 AI 기반의 보안 우선순위 대응을 가능케한다. 네빌 빈센트 부사장은 "트렐릭스의 AI 기반 SOC 차별점을 꼽자면 높은 수준의 비용 효율성이다. 계속해서 발생하는 보안 알림을 효율적으로 분석할 수 있게 지원하며, 우선순위 대응을 가능케 한다"며 "이를 통해 보안 애널리스트의 업무 부담을 크게 낮추고 생산성을 높여 비용을 크게 낮추는 효과를 볼 수 있다"고 설명했다. 이 지사장은 "보안 사고는 100% 보호하는 것이 불가능하다. 이런 관점에서 보안 사고를 얼마나 빨리 회복하느냐가 관건이 된다"며 "트렐릭스는 대규모 IR(침해대응) 서비스나 제품을 보유하고 있으며, 위협 인텔리전스 제공 서비스도 갖췄다. 인텔리전스 기반의 레질리언스를 지원한다"고 부연했다. 네빌 빈센트 부사장은 "한국은 높은 수준의 보안 컴플라이언스와 지식을 갖췄다. 기술 도입에 있어서 선진적인 국가이며, 미래지향적이고, 규제를 바탕으로 미래 예측적이기 때문에 보안 수준이 매우 높다고 평가한다"며 "한국 고객사들을 실제 만나 본 결과, 맥락이 깊은 질문이 많았다. 각 고객사별로 나름대로 AI 기반의 보안 로드맵을 갖추고 있는 것으로 보였다. 트렐릭스 본사 역시 한국에 많은 관심을 갖고 있으며 투자를 확대할 계획이다. 트렐릭스의 한국 진출은 제2의 전성기의 서막이자 거대한 기회"라고 강조했다. 트렐릭스 한국 시장의 연매출은 전년 대비 35% 이상 성장한 것으로 알려졌다. 트렐릭스는 한국 시장에서 여러 세일파트너를 두고 있으며 2개의 총판사(아이티언, 에티버스)를 뒀다. 국내 고객사 비중을 보면 엔터프라이즈 대기업의 비중이 가장 높으며, 금융, 통신 등 분야에 진출했다. 이 지사장은 한국 시장에 대해 "지난해를 기점으로 한국의 보안 시장은 가장 큰 변곡점을 맞았다"며 "보안이 정보보호최고책임자(CISO)만의 아젠다가 아니라 최고경영자(CEO) 관점의 아젠다가 됐으며, 업계도 동일한 생각이다. 이에 한국의 보안 수준은 점차 향상될 것으로 전망된다"고 말했다. 그는 이어 "트렐릭스라는 합병법인은 출범한 지 5년여 시간이 흘렀다. 많은 고객사들이 AI 기반 SOC에 큰 관심을 보이고 있는 만큼 마켓 모멘텀이 확실하다"며 "정식 론칭 이후 성과가 기대된다"고 밝혔다. 네빌 빈센트 부사장은 지난 2024년 트렐릭스에 합류했다. 싱가포르에 상주하고 있으며, 약 25년간 아시아 지역에서 거주하며 경력을 쌓아왔다. 홍콩, 한국, 호주, 싱가포르에서 근무한 경험을 보유하고 있다. 히타치 밴타라(Hitachi Vantara), 오라클(Oracle), 뉴타닉스(Nutanix), 옥타(Okta) 등 유수의 글로벌 기업에서 다수의 고위 임원직을 역임했으며, 특히 히타치 밴타라에서는 아시아 지역 수석 부사장 겸 총괄 매니저를 맡았다. 이 지사장은 25년 이상 사이버보안 업계에서 경험을 쌓은 베테랑이다. 트렐릭스 한국 지사장으로는 지난해 4월 부임했으며, 올해부터는 북아시아 전체 비즈니스 책임자도 담당한다. 이 지사장은 LG CNS에서 경력을 시작했으며 2001년 국내 보안벤더였던 정보보호기술(현 코닉글로리)에서 영업본부장으로 사이버보안 경력을 쌓기 시작했다. 그 이후 맥아피와 시스코 코리아에서 보안사업 리더로 근무했으며, 이후 블루코트를 인수한 통합 시만텍 코리아의 대표를 역임했다. 고려대학교에서 경영학을 전공했고, 데일 카네기 최고경영자 과정을 수료했다.

2026.09.08 17:32김기찬 기자

김태진 라온시큐어 CTO "에이전트 생성 즉시 DID 기반 고유 식별자 발급"

"인사(HR) 업무를 담당하는 인공지능(AI) 에이전트가 있다고 가정해보겠습니다. 이 AI 에이전트는 당연하게도 HR 영역에서만 일할 수 있는 역할과 권한을 부여해야 합니다. 여기에 더해 누가 해당 에이전트에게 업무를 위임했는지도 확인해야 문제가 생겼을 때 책임 추적이 가능합니다. 또한 HR 에이전트가 있다고 해도, HR팀 팀장의 권한과 팀원의 권한은 다릅니다. 에이전트에게 역할을 부여하고, 그 역할을 가진 사람이 실제로 그 업무를 위임할 수 있는 사람인지까지 확인해야 합니다." 김태진 라온시큐어 최고기술책임자(CTO)는7일 지디넷코리아와 인터뷰에서 AI 에이전트 시대의 가장 큰 보안 과제로 에이전트에 대한 통제를 꼽았다. 그는 "AI 에이전트가 이제 많이 만들어지고 있지만 지금까지는 보안보다 기능과 편의성, 빠른 개발에 초점이 맞춰져 있었다"며 "이제 AI 에이전트에 대한 보안 위협이 본격적으로 나타날 것"이라고 우려했다. 실제 AI 에이전트는 단순히 답변을 생성하는 데 그치지 않는다. 사용자를 대신해 다른 애플리케이션을 호출하고, 데이터를 가져오고, 다른 에이전트와 통신하며 실제 업무를 수행한다. 공격자가 에이전트를 장악할 경우 단순한 정보 탈취를 넘어 기업 내부 시스템과 데이터에까지 접근할 가능성이 커지는 이유다. 이에 김 CTO는 "에이전트가 다른 에이전트에게 요청할 때도 상대방이 정말 회사에서 승인된 에이전트인지 확인해야 한다"며 "최종적으로 데이터 서버에 접근할 때도 그 사람의 위임 범위 안에서 데이터를 가져오거나 행동하는지를 통제해야 한다"고 설명했다. 그는 "에이전트 자체는 무결하더라도 올려 보내는 데이터 콘텐츠에 악성 코드가 심어질 수 있다"며 "사전에 정해진 위임 범위 안에서는 에이전트가 자율적으로 움직이고 결제나 민감한 작업처럼 별도 승인이 필요한 행위만 사람에게 승인을 받도록 하는 것이 중요하다. 생성형 AI의 실수는 잘못된 문장이나 작업 하나로 끝날 수 있지만, 에이전틱 AI의 실수는 실제 시스템에 대한 명령으로 이어지고 오류가 연쇄적으로 증폭된다"고 경고했다. "AI 에이전트 시대, '기능'보다 '통제'가 먼저" 김 CTO는 이날 AI 에이전트발 보안 위협을 최소화하고, 통제 가능한 에이전틱 AI 환경 구현을 위한 라온시큐어만의 청사진을 제시했다. 출발점은 신원 검증이다. 사람에게 신분증을 통해 신원을 검증하듯, AI에게도 신분증을 부여하겠다는 복안이다. 김 CTO는 "에이전트가 생성되는 즉시 분산 신원 검증(DID) 기반 디지털 지갑과 고유 식별자를 발급하고, AI에 신원을 부여한다. 또한 관리자에서 메인 에이전트로, 다시 하위 에이전트로 이어지는 위임 과정을 검증 가능한 자격증명으로 연결한다"며 "또 에이전트가 데이터나 시스템에 접근할 때마다 게이트웨이를 거칠 수 있도록 하면서 행위의 침해 여부나 권한 범위를 벗어났는지를 파악하는 구조다. 범위를 벗어나면 즉시 차단되고 권한이 동적으로 회수된다"고 설명했다. 그는 "또한 모든 호출과 접근이 전자서명돼 기록되고, 어떤 에이전트가 어떤 경로로 무엇에 접근했는지 가시성을 확보할 수 있게 시각화하는 구조를 제공하는 것이 라온시큐어 구상"이라며 "나아가 에이전트 자체는 무결하더라도 올려 보내는 데이터 콘텐츠에 악성 코드가 심어질 수 있기 때문에 콘텐츠 레이어의 위협까지 탐지할 수 있도록 확장할 계획이다. 에이전트가 정상적인 권한을 갖고 있더라도 최종적으로 전달하는 데이터에 악성 코드나 공격 페이로드가 포함될 수 있기 때문이다"이라고 밝혔다. 즉 AI 에이전트에게 DID 기반으로 '신분증'을 발급하고, 통제된 환경에서 '검문소'(게이트웨이)를 지나야만 활동이 가능하도록 제한한다. 또한 AI 에이전트가 어디로 이동했는지 모든 경로에 CCTV(기록)가 동작하고 있는 구조다. AI 에이전트에 하달된 명령 자체도 오염되지 않았는지 계속 확인한다. "단품 아닌 '보안 파이프라인'…AI 보안 생태계 전 영역 연결한다" 김 CTO는 향후 라온시큐어가 AI 에이전트를 식별하고 신원과 권한을 관리하는 영역부터 데이터 등급 관리, AI 모델에 대한 가드레일, AI 기반 취약점 점검까지 각각의 기술을 하나의 보안 파이프라인을 만들어 나갈 계획이라고 밝혔다. 그가 이처럼 '연결'을 강조하는 이유는 AI 환경에서 하나의 보안 장치만으로는 충분하지 않기 때문으로 보인다. 에이전트가 안전해도 모델이 공격받을 수 있고, 모델과 에이전트가 정상이어도 데이터에 악성 페이로드가 포함될 수 있다. 반대로 권한 체계가 마련돼 있어도 실제 구현 과정에서 취약점이 존재할 수 있다. 결국 AI 보안은 각각의 영역을 따로 방어하는 것이 아니라 전체 흐름을 연결해 관리해야 한다는 것이 김 CTO의 판단이다. 그는 "라온시큐어가 겉으로 보면 AI 관련 제품을 단품으로 내놓는 것처럼 보일 수 있지만 실제로는 AI 전체 환경을 하나의 파이프라인으로 보고 개발하고 있다"며 "에이전트와 에이전트(A2A), 에이전트와 데이터·리소스 서버 사이의 관계도 같은 방식으로 관리할 것"이라고 말했다. 김 CTO는 "고객사의 입장에서 총체적으로 보면 내부에서 AI 에이전트의 안전한 사용을 보장하고, 외부에서 전체 인프라의 침투 경로를 미리 찾아내 선제적으로 조치할 수 있도록 지원한다"며 "이를 통해 AI 시대 통합 보안 생태계를 완성하는 것"이라고 강조했다. 김 CTO는 이같은 라온시큐어의 AI 기반 통합 보안 생태계를 오는 30일 진행하는 '시큐업&해커톤' 행사에서 직접 피부로 느낄 수 있다고 설명했다. 라온시큐어는 이달 말 행사를 통해 체험 부스 등을 마련하고, 김 CTO가 설명한 각 기능에 대한 브랜드명을 비롯한 전체 로드맵을 공개하고 공식 런칭할 계획이다. 그는 AI 확산을 위해서라도 보안 기술과 함께 표준화도 중요하다고 강조했다. 김 CTO는 "이제는 AI가 더 확산되고 모델도 계속 나오고 있기 때문에 보안이 된 상태에서 AI 에이전트가 잘 활용될 수 있는 환경을 만들어야 한다"며 "다만 현재는 편의성을 위해 사람이 받은 인증키를 에이전트에게 넘겨 대신 사용하게 한다. 이는 새로운 위험을 만들 우려가 있고 보안 측면에서 굉장히 위험하다. 특히 AI 에이전트가 사람을 대신해 인증하고 결제하는 시대에는 기존의 사람 중심 인증 체계를 그대로 적용해서는 안 된다"고 역설했다. 이에 "공통된 규격이 있다면 개발자가 보안을 모두 알지 못하더라도 정해진 기준을 준수하는 것만으로 일정 수준의 보안을 확보할 수 있고, 보안 기업 역시 동일한 기준을 바탕으로 취약점을 점검할 수 있다. 표준이 마련되지 않아 제각각 보안이 다르게 적용돼 있다면, 더욱 취약할 수밖에 없다"며 "라온시큐어는 AI 시대 보안에 걸맞는 표준화 체계에도 이바지할 계획"이라고 말했다. 김 CTO는 지난 1996년 개발자로 시작해 소프트포럼, SK쉴더스 등을 거쳐 2014년부터 라온시큐어에 합류했다.

2026.09.08 16:44김기찬 기자

"개인정보 유출땐 큰 일"...과징금 10% 시대

중대하거나 반복적인 개인정보 유출사고 발생 시 관련 매출액의 10%까지 부과할 수 있는 개인정보보호법 개정안 시행이 3일 앞으로 다가왔다. 전문가들은 법 시행에 앞서 일부 아쉬움을 내비치면서도 기업들의 철저한 대비를 주문했다. 8일 개인정보보호위원회(개인정보위)에 따르면 징벌적 과징금 도입과 개인정보 보호책임자 역할 강화 및 개인정보보호 관리체계(ISMS-P) 인증제도 개선을 통한 개인정보 보호 책임 강화를 내용으로 하는 개인정보보호법 개정안이 오는 11일 시행될 예정이다. 기존 과징금 제도인 관련 매출액의 3% 이하의 기준과 비교하면 부과될 수 있는 최대 과징금 비율이 크게 높아진다. 과징금 부과는 ▲최근 3년간 고의 또는 중대한 과실로 위반행위를 반복한 경우 ▲고의 또는 중대한 과실로 대규모(1000만 명 이상) 피해를 초래한 경우 ▲시정명령 불이행으로 인한 개인정보 유출 등 사고가 발생한 경우 등에 해당한다. 과징금의 기준이 되는 매출액의 경우는 '직전 사업연도 매출액'과 '3년 평균 매출액' 중 높은 금액이 적용된다. 위반행위가 있었던 사업연도 직전 3개 사업연도의 연평균 매출액만을 기준으로 하던 것에서 직전 사업연도 매출액이 더 높은 경우 더 큰 금액이 반영된다. 개정안은 과징금 경감안도 담았다. 개인정보 보호를 위한 예산, 인력, 설비, 장치 등의 투자 및 운영 등이 이루어진 경우 과징금을 최대 40% 범위에서 감경해준다. 다만 고의 또는 중대한 과실, 즉 최대 10%까지 부과될 수 있을 만한 유출사고의 경우에는 투자 감경 대상에서 제외된다. 이 외에도 개정안에는 CPO 이사회 의결 및 개인정보위 신고 의무 구체화, 정보보호관리체계 및 개인정보보호관리체계(ISMS-P) 인증 의무 대상 구체화 등의 내용도 담고 있다. 정보보호 전문가들은 법 시행을 앞두고 일부 아쉬운 부분을 지목했다. 권헌영 고려대 정보보호대학원 교수는 "이번에 개정되는 개인정보보호법에 여전히 모호한 부분이 있다. 매출액이 어떻게 선정되는지 등이다"라며 "이같은 문제들은 지금 상황에서는 예측하기가 어렵고 추상적 범위가 많다"고 말했다. 권 교수는 이어 "유출사고에 대한 정부의 개입이 과도하다. 정부의 규제 방식으로 진행하는 것보다는 유출사고에 대한 법원에서의 손해배상액으로 결정하는 것이 더 바람직하다"면서 "과징금을 상향하는 식의 과징금 위주의 유출사고 대응은 현재 개인정보 이용 환경과는 걸맞지 않을 수 있다"고 진단했다. 그는 "과징금 규체 체계는 좀 더 과학적으로 운영될 필요가 있는데, 과징금이 상향됨에 따라 기업들의 고민은 깊어지고 소비자들은 만족할 만한 정보보호 서비스를 체감하지 못하고 있다"며 "심지어 유출사고가 발생해도 피해를 입은 소비자들의 손해배상금이 늘어나는 것도 아니기 때문에 과징금 위주의 정부 개입은 바람직하지 않아 보인다"고 강조했다. 최경진 가천대 법학과 교수는 "개인정보보호법 개정안의 핵심 내용인 매출액 10%의 징벌적 과징금에서 주목하고 있는 10%라는 기준보다, 유출사고가 발생한 기업에 얼마나 합리적이고 비례적인 책임을 물을 수 있느냐가 관건"이라며 "개인정보 유출 건수 규모뿐 아니라 여러 요소를 종합적이고 비례적으로 고려해 과징금을 산정해야 한다"고 말했다. 개정안에 대한 여러 아쉬움이 나오고 있는 상황이지만, 당장 기업들은 유출사고 발생 시 짊어져야 하는 부담은 크게 늘어난 상태다. 따라서 당장 대비해야 하는 만큼 전문가들은 정보보호의 기본을 충실히 지켜야 한다고 당부했다. 바른ICT연구소장을 맡고 있는 김범수 연세대 정보대학원 교수는 "과징금 부담이 크게 높아졌기 때문에 보안의 기본을 지키지 않았을 때 지는 리스크가 많아졌다"면서 "더 이상 예산이 없어서, 인력이 없어서 등의 이유는 통하지 않는다. 그간 미뤄뒀던 보안 투자나 인력을 확충해 보안의 기본을 지켜야 한다"고 제언했다.

2026.09.08 16:31김기찬 기자

"금융권, 안전한 보안위해 외부 데이터와 코드 검증 꼭 해야"

"안전한 보안 환경을 위해서는 외부 데이터 모델과 코드 검증이 대단히 중요합니다." 김성웅 금융보안원 산하 금융AI보안연구소장은 8일 마크애니가 개최한 금융권 CISO 및 CPO 대상 조찬 세미나에서 이 같이 밝혔다. 이날 행사는 AI 공격이 갈수록 거세지고 있는 가운데 '지능형AI 위협 대응 금융AX 시대에 필요한 핵심 보안 전략'을 주제로 열렸다. 김 소장은 프런티어 AI보안 위협을 소개하고 금융권 대응 전략을 들려줬다. 특히 그는 보안 운영 방식의 전환을 강조하며 프런티어 AI 보안위협에 적극 대응해야 한다면서 "우리가 사용하는 AI의 신뢰성, 안전성에 대해 끊임없이 평가하고 개선하는 활동을 이어가야 한다"고 강조했다. 또 "보안의 출발점은 자산과 공급망 전체에 대한 가시성 확보"라면서 자산과 공급망 관리를 당부했다. 금융회사 간 유기적 협력도 역설했다. AI발전으로 여러 기관이 동시다발로 금융사고가 일어날 가능성이 있기 때문이다. 지난 4월 미국 앤트로픽이 공개한 범용AI '미토스'가 등장함에 따라 AI발 보안 경계령이 극대화했다. 당시 '미토스'는 27년간 발견하지 못한 취약점을 발견하고, 파이어폭스 취약점을 217개 추가로 식별, 세계를 깜짝 놀라게 했다. 또 지난 7월에는 오픈AI의 AI모델이 사람이 지시를 하지 않았음에도 목표 달성을 위해 허깅페이스를 공격하는 보안 사고가 발생, AI가 자율성을 가졌을때 얼마나 무서운지 경각심을 일깨운 바 있다. 김 소장은 전문지식 없이도 AI를 활용하면 공격이 가능한 시대가 됐다면서 "대응 시간이 공격 시간보다 단축됐다. 패치를 하기도 전에 공격이 들어온다. 공격 공로가 되는 IT자산 및 취약점을 면밀히 파악해야 한다"고 짚었다. 허깅스페이스 사례에서 보듯, AI는 사람 개입없이 사람이 정한 규칙을 뛰어넘어 스스로 공격할 수 있게 돼 우려를 낳고 있는데, 몇 달 전 영국AI연구소 테스트 결과 미토스는 10번 중 3번이나 이런 공격에 성공했다. 기존의 보안체계를 AI위협 대응 체계로 전환하는 것이 시급한 것이다. AI발전을 보면, 2023년만 해도 AI는 각종 질문에 답하는 LLM에 그쳤다. 이후 진화해 2024년 코딩AI에 이어 2025년 AI가 스스로 보안 취약점을 분석하는 에이전틱AI가, 올해는 AI가 분석을 넘어 자동으로 취약점을 탐색하고 공격하는 프런티어AI 시대로 진화했다. 하지만 김 소장은 AI 공격이 "새로운 위협은 아니다"고 전제했다. 이어 "그러나 공격의 규모와 속도 정교함, 정밀성은 과거와 비교가 안될 정도로 확대됐다"고 밝혔다. 세계경제포럼도 "AI는 새로운 공격을 발명하기보다, 공격자의 능력과 범위를 동시에 확대한다"고 밝힌 바 있다. 금보원에서 AI공격 사례를 분석한 경험을 들려준 김 소장은 "AI가 표적형 공격으로 한군데만 공격하는 것이 아니라 동시에 여러 군데를 공격한다. 또 이전과 달리 사람 지시없이도 목표만 내리면 그 방법을 찾는 것도 가능하다. 아직 여기까지 간 사례는 없었지만, 더 발전하면 가능해질 듯하다"고 진단했다. 이처럼 갈수록 진화하는 AI공격에 대응해 금보원은 지난 7월 이에 대응하는 6대 방안을 마련, 각 금융기관에 전달한 바 있다. 6대 대응방안은 ▲경영진 책임 강화(핵심은 보고가 아니라 보고된 위험을 즉시 줄일 수 있는 권한과 실행 체계) ▲자산 및 공급망 관리 강화 ▲취약점 및 패치 관리(목표는 취약점 수 감소가 아닌, 실제 공격 성공 가능성의 우선적 감소) ▲AI 기반 방어 자동화( 핵심은 '완전자동'이아니라 '위험도별 자동화'로 오탐과 과잉대응으로 인한 서비스 중단 방지) ▲침해 확산 방지(중요시스템 분리운영하고 내부망이라는 이유만으로 무조건 신뢰 금지) ▲금융권 공동 대응 및 시스템 복원력 강화(복원력은 '백업보유'가 아니라 즉시 격리하고 실제로 복구되는 능력, 여기에 금융회사 간 유기적 협력으로 위협은 더 빠르게 대응하고 리스크는 더 안전하게 관리) 등이다. 특히 이 소장은 CEO 등 C레벨 경영진의 책임 강화를 지적하며 "패치가 정기적으로 이뤄지고 있는 지, 외부 위협에 열린 곳은 없는 지, 사고시 얼마나 빨리 복구할 수 있는 지 등을 잘 들여다봐야 한다"고 촉구했다. 취약점 및 패치관리 중요성도 언급했다. 취약점 수 감소보다 공격 성공 가능성을 줄이는 게 우선이라면서 "취약점이 하루에도 수백, 아니 수천개가 발견된다. 이 모든 것을 패치하는 건 불가능하다. 지금은 패치 정보를 한 곳에 모아 놓고 관리하는 게 가능하지만 앞으로 얼마나 더 수집할 수 있을 지 모르겠다"고 예상하며 "패치와 함께, 공격이 성공했을때 업무에 얼마나 영향을 미치는 지, 이 부분도 들여다봐야 한다. 패치 외에 웹방화벽 등 다른 보안수단을 통한 대안도 생각해봐야 한다. 무엇보다 공격 가능성 경로가 무언지 끊임없이 파악하고 이를 줄여야 한다"고 말했다. 보안사고를 100% 막는 건 불가능하다. 하지만, 방화벽이 있으면 불이 번지는 걸 막을 수 있듯이, 침해 확산 방지에 주력해야 한다. 김 소장은 공격 발생 후에 방어자가 할 수 있는 최선은 확산 방지라며 제로트러스트(공격자가 이매 내부에 있다고 보고 방어) 체계를 갖출 것을 당부했다. 또 복원력을 강조하며 "복원력은 백업 보유가 아니다. 즉시 격리하고 실제로 복구되는 능력이다. 흔히들 백업만 생각하는데 전환 훈련 등 훈련이 정말 중요하다"고 밝혔다. AI신뢰와 안전과 관련해 정부와 금보원의 노력도 소개했다. 정부는 인공지능기본법제정('26.1 시행)과 함께 과기정통부는 투명성 확보 등 5대 가이드라인도 제정했다. 금융 분야에서는 금융위가 지난 6월 금융분야 인공지능 가이드라인을 공개했고, 금보원도 같은 달 금융분야 인공지능 보안 안내서를 마련, 발표했다. 글로벌적으로는 EU의 AI Act와 미국NIST의 AI RMF 금융분야 적용 등이 있다. 특히 금융당국은 '금융AI 안전성 및 신뢰성 평가기준 프레임워크'를 제정, 발표한 바 있다. 금융AI 신뢰성은 5개 부문의 16개 항목으로 구성됐고, 금융AI 안전성은 5개 부문의 13개 항목으로 이뤄져 있다. 강연 후 이뤄진 질의응답 시간에 김 소장은 금융권이 망분리와 AI 등으로 CISO와 CPO들의 업무가 가중됐다면서 이에 걸맞은 처우 개선이 필요하다면서 "급변하는 AI시대에 보안 투자를 안하면 살아남지 못한다. 인력과 예산도 충분히 확보해야 한다"고 강조했다. 또 기업의 자산식별과 관련해 "CISO와 CPO 뿐 아니라 CIO와 CEO가 적극 협력해야한다"고 밝혔다. 한편 행사를 주관한 마크애니의 강봉원 부사장은 인사말에서 "지금 우리는 지능형 AI 위험이 현실화하고 금융AX 시대가 본격적으로 열리면서 금융 보안의 패러다임 자체가 근본적으로 변화하고 있다"면서 "금융권에 계신 CISO, CPO, 임원분들이 가장 깊이 고민하고 계신 주제로 강의를 준비했다"고 밝혔다.

2026.09.08 12:16방은주 기자

북한 해커도 AI로 무장…"연말 AI 에이전트 공격 가시화"

북한과 중국 등 국가 배후 해킹조직의 인공지능(AI) 활용이 늘어나는 가운데 올해 말에는 AI 에이전트를 활용한 사이버 공격이 본격적으로 나타날 수 있다는 전망이 나왔다. 8일 IT업계에 따르면 북한과 중국 연계 해킹조직이 AI를 정보 수집과 악성코드 개발, 공격 자동화 등에 활용하는 움직임이 잇따라 포착됐다. 특히 한국을 주요 표적으로 삼아온 북한 해킹조직까지 외부 서비스에 의존하지 않는 로컬 AI 환경을 구축하며 관련 역량을 키우고 있는 것으로 나타났다. 김명주 AI안전연구소장은 본지와의 통화에서 "북한과 중국 등 국가 배후 해킹조직의 AI 에이전트 활용 공격이 올해 말 가시화될 것"이라고 전망했다. 이어 "취약점을 탐색하는 데 막대한 토큰이 쓰이는 만큼 이를 뒷받침할 컴퓨팅 파워가 충분한지가 변수가 될 것"이라고 말했다. 이 같은 전망의 배경에는 빠르게 높아진 AI 에이전트의 사이버 공격 수행 능력이 있다. 최근 AI 에이전트는 사람의 단계별 지시 없이 공격 대상을 탐색하고 취약점을 찾아 검증한 뒤 공격 코드를 만드는 작업까지 수행하는 수준으로 발전했다. 구글 위협정보그룹은 지난 5월 AI로 개발된 것으로 판단되는 제로데이 공격 사례를 처음 확인하기도 했다. 북한 정찰총국 산하 해킹조직으로 알려진 '김수키'에서도 AI 활용 움직임이 확인됐다. 국내 사이버보안 기업 지니언스가 지난달 10일 공개한 분석에 따르면 김수키와 연관된 시스템에서 로컬 거대언어모델(LLM)을 구동·관리하는 '올라마'와 'GPT포올', '엠스티' 등이 발견됐다. 검색증강생성(RAG) 환경과 AI 에이전트 개발 프레임워크, AI 코딩 도구 '커서'를 사용한 흔적도 나왔다. 로컬 LLM은 외부 AI 서비스에 데이터를 보내지 않고 자체 시스템에서 모델을 구동할 수 있다. 지니언스는 김수키가 기존 AI 모델을 악성코드 개발과 자료 분석, 공격 자동화 등에 접목하기 위한 연구와 기술 검증을 진행하는 것으로 분석했다. 김수키와 북한의 연관성을 뒷받침하는 정황도 확인됐다. 시스템에 남은 입력 기록에서는 '싸이트', '가입리력', '로출되였는지' 등 북한식 표현이 발견됐다. 올해 초부터는 생성형 AI로 제작한 것으로 추정되는 가상자산·금융 분야 문서를 스피어피싱 미끼로 활용한 정황도 포착됐다. 다만 김수키가 자체 AI 모델을 개발하거나 파인튜닝한 증거는 확인되지 않았다. 공개된 모델과 관련 기술을 공격 과정에 활용하기 위한 역량을 축적하는 단계라는 게 지니언스의 분석이다. 김수키는 2010년대 초부터 한국을 주요 공격 대상으로 삼아온 조직이다. 정부기관과 관련 전문가 등을 사칭해 이메일을 보내 계정정보를 빼내거나 악성코드 감염을 유도하는 스피어피싱 공격을 지속해왔다. 기존에 한국을 겨냥하던 조직이 AI를 공격에 활용하기 위한 준비에 나선 셈이다. 중국계 해킹조직에서도 AI를 활용한 공격이 빠르게 늘고 있다. 대만 사이버보안 기업 팀T5에 따르면 중국 정부 연계 해킹조직들은 딥시크 등 AI를 반복 작업과 악성코드 개발 등에 활용하면서 공격 횟수를 이전보다 두 배 이상 늘렸다. 중국계 해킹조직 '그림펑시'는 딥시크로 공격 코드를 제작했다. '텔레보이'는 딥시크를 이용해 인터넷에서 IP 주소 1000개를 수집하고 공격 대상 도메인을 파악했다. 찰스 리 팀T5 수석분석가는 블룸버그에 딥시크가 강력한 성능을 갖춘 데 비해 사이버 보안 안전장치가 느슨해 중국 해커들이 선호한다고 설명했다. 미국 AI 모델은 해커들의 수요가 높지만 안전장치가 엄격해 이를 우회하려면 더 많은 노력이 필요하다고 덧붙였다. 김 소장은 "중국 AI는 세이프가드가 낮기 때문에 사이버 방어에 활용하기 좋지만 거꾸로 공격에도 유리하다"며 "오픈웨이트 모델은 별도의 도움을 받지 않더라도 북한이 가져다 활용할 수 있다"고 밝혔다. 이어 "AI를 통한 사이버 공격을 막으려면 결국 AI로 방어하는 수밖에 없다"며 "사람이 일일이 손으로 막을 수 있는 시대는 지났다"고 말했다. AI를 이용한 공격이 고도화되면서 공격 도구 자체를 차단하는 것보다 공격 징후를 빠르게 찾아 대응하는 체계가 중요하다는 지적도 나왔다. 양종헌 S2W 통합분석실장은 "공격자가 사용하는 도구를 원천적으로 차단하는 것은 AI 이전부터 어려운 문제"라며 "사이버위협인텔리전스(CTI)를 통해 사전 징후를 파악하고 관제로 공격 개시 시점을 빠르게 확인·차단하는 대응이 중요하다"고 설명했다. 양 실장은 기업 차원에서는 기존 보안체계를 활용한 피싱 공격 대응이 필요하다고 조언했다. 그는 "상용 피싱 방어 솔루션 등을 활용해 공격에 대비할 필요가 있다"고 강조했다.

2026.09.08 10:50김동원 기자

미군 AI 활용은 '양날의 검'…사용 늘수록 공격 지점도 확대

미군이 생성형 인공지능(AI)을 일상 업무에 빠르게 확산하면서 오히려 새로운 보안 취약점이 생길 수 있다는 경고가 나왔다. AI 사용이 익숙해질수록 장병들이 경계심을 낮추고 민감한 정보를 입력하는 등 기존 보안 규율이 약해질 수 있단 우려다. 7일(현지시간) 미국 외교정책 전문매체 '포린폴리시인포커스(FPIF)'에 따르면 미군의 생성형 AI 활용이 빠르게 늘면서 데이터 관리와 사용자 측면의 보안 문제가 새로운 위험 요소로 떠올랐다. FPIF는 AI가 스스로 통제를 벗어나는 상황보다 이를 사용하는 사람과 데이터 관리에서 발생하는 문제가 더 현실적인 위험이라고 분석했다. 생성형 AI는 기존 정보시스템과 사용 방식이 다르다. 이용자는 AI에 질문을 던지는 데 그치지 않고 파일을 올리거나 문서를 복사해 입력하고 작업 내용을 저장한다. 같은 시스템을 매일 사용하면서 AI와의 대화가 일상적인 업무로 자리 잡으면 보안에 대한 긴장도 낮아질 수 있다는 게 FPIF의 분석이다. 대화형 AI와 정보 공개 관계를 분석한 기존 연구에서도 비슷한 경향이 확인됐다. 2024년 국제학술지 '퍼스널 앤드 유비쿼터스 컴퓨팅'에 실린 연구에 따르면 검토 대상 가운데 9개 연구에서 사람들이 인간이나 웹 설문보다 대화형 AI에 더 많은 정보를 제공하는 경향이 나타났다. 특히 민감한 질문에서는 AI가 자신을 판단하지 않고 익명성이 보장된다고 느끼는 것이 정보 공개를 늘리는 요인으로 분석됐다. AI 이용자가 늘면서 공격자가 노릴 수 있는 지점도 함께 확대된다. 사용자가 많아지면 계정과 인증정보뿐 아니라 저장된 작업과 데이터 이동량 및 다른 소프트웨어와의 연결도 증가한다. 미국 국립표준기술연구소(NIST)도 생성형 AI가 공격 가능한 영역을 확대할 수 있다고 경고한 바 있다. 여러 정보를 AI가 모아 분석하는 과정도 위험 요소로 꼽혔다. FPIF는 미국 국방부 관계자들도 비밀로 분류되지 않은 정보라도 AI가 여러 내용을 종합하면서 기밀에 해당하는 내용을 추론해낼 가능성을 언급했다고 전했다. 공격자가 미군의 전체 시스템을 뚫지 않더라도 늘어난 접점 가운데 취약한 곳을 노릴 수 있다는 설명이다. 미국 국방부가 AI를 일상 업무로 빠르게 끌어들이면서 이 같은 우려는 커지고 있다. 국방부는 지난해 12월 군 전용 생성형 AI 플랫폼 '젠AI닷밀(GenAI.mil)'을 선보인 데 이어 지난달 말 챗GPT 밀과 그록 포 거버먼트를 추가했다. 젠AI닷밀 이용자는 170만 명을 넘어섰다. 미군은 AI를 계획과 정책 수립부터 군수·행정·조달·공급망 관리까지 폭넓게 활용하고 있다. FPIF는 동맹국과의 정보 공유에도 영향을 미칠 수 있다고 분석했다. 미국은 영국·캐나다·호주·뉴질랜드와 정보를 공유하는 '파이브 아이즈' 핵심 국가다. 미군 내부에서 AI 접근 권한과 저장 정보 및 데이터 결합이 증가하면 미국 시스템으로 넘어간 민감정보가 제대로 보호되는지 동맹국도 우려할 수 있다는 설명이다. 중국과 러시아 등 경쟁국이 이 같은 취약점을 노릴 가능성도 제기됐다. AI로 업무 속도를 높이더라도 정보 관리 규율이 함께 약화되면 미군이 얻은 효율성이 상대국에 새로운 공격 기회를 제공할 수 있다는 분석이다. FPIF는 교육과 보안 훈련만으로 문제를 해결하기 어렵다고 봤다. 수백만 건에 이르는 AI와 사용자의 상호작용에서 발생할 수 있는 모든 행동을 규정이나 교육으로 예측하기 어렵기 때문이다. AI 도입 속도만을 군사 역량 강화로 평가하지 말고 새 기능을 추가할 때 발생하는 보안 부담까지 함께 측정해야 한다고 강조했다. 마이클 애런 코디 국방정책 연구자는 "새로운 AI 기능은 방어해야 할 대상을 하나 더 만드는 것"이라며 "미국의 적들은 이를 악용하기 위해 초지능을 개발할 필요가 없고 보안 규율이 약해지기를 기다리기만 하면 된다"고 지적했다.

2026.09.08 09:28김동원 기자

"AI 보안사고 대처법..모든 행동 기록하고 분석해야"

숭실대 AI안전성연구센터 센터장을 맡고 있는 최대선 숭실대 소프트웨어학부 교수는 7일 에임인텔리전스가 개최한 '인공지능(AI) 리스크 컨퍼런스 서울 2026'에서 'AI 리스크: 권한과 통제'를 주제로 발표했다. 최 교수는 이날 '허깅페이스(Hugging Face)' 침해 사례를 바탕으로 기존의 보안 패러다임만으로는 더 이상 AI를 안전하게 활용하기 어렵다고 강조했다. 허킹페이스 침해 사례는 취약점을 분석하는 문제를 해결하기 위해 샌드박스 환경에서 동작하도록 설계했지만, 더 높은 성능을 얻기 위해 AI 에이전트가 스스로 샌드박스를 벗어나 외부 정보를 찾으려 시도한 일이다. 또한 AI 에이전트끼리 별도의 저장공간을 만들어 정보를 공유하는 등 사용자가 의도하지 않았던 행동까지 수행했다. 그는 "AI 에이전트 시대 사이버보안의 핵심 과제는 해킹 기술보다 AI에 얼마나 적절한 권한을 부여하고 통제할 수 있는지로 옮겨가고 있다"고 말했다. 최 교수는 이를 두고 AI 에이전트에 대한 권한 관리가 제대로 이뤄지지 않았다고 지적했다. 또한 향후 AI 보안 사고 상당수가 권한 관리 미흡으로 인해 발생할 가능성이 높다고 진단했다. 그는 "허깅페이스 침해 사례는 두 가지 실패를 담고 있다. 첫 번째는 권한의 실패, 둘째는 통제의 실패다"라며 "권한의 실패는 내부 저장소에 에이전트가 접근할 수 잇었다는 점, 통제의 실패는 지시하지 않은 목표를 향해 에이전트가 경계를 넘었다는 것"이라고 말했다. 이에 최 교수는 "에이전트에게 어디까지 권한을 허용할 것인지, 권한을 허용한 이후에 멈추라고 하면 멈출 수 있는지 등을 다시 생각해봐야 한다"며 "만약 이 질문에 대답할 수 없다면 이는 보이지 않는 AI 에이전트 리스크"라고 강조했다. 최 교수는 에이전트에 부여할 수 있는 권한을 좁히더라도 사고는 발생할 수 있으며, 권한을 좁혀도 해결되지 않는다면 더 많은 권한을 부여하면서도 사후에 무엇이 일어났는지 설명할 수 있어야 한다고 역설했다. 또한 통제할 수 없다면 기록이 남아야 한다는 것이 그의 주장이다. 최 교수는 "결국 앞으로의 AI 보안은 사고를 완전히 막는 것이 아니라 AI의 모든 행동을 기록하고 분석해 지속적으로 권한과 통제 체계를 개선하는 방향으로 발전할 수밖에 없다"며 "국내에서도 AI 안전 논의가 개인정보 보호나 모델 보안을 넘어 자율형 AI의 권한 관리와 통제 기술까지 확대돼야 한다"고 밝혔다.

2026.09.07 19:48김기찬 기자

새 사이버안보비서관에게 바란다…"현장형 컨트롤타워되길"

국가안보실 산하 사이버안보비서관 자리에 김휘강 고려대 정보보호대학원 교수가 발탁됐다. 김 비서관은 국내 1호 해커 출신 교수로 학계는 물론 산업계 경험도 풍부하다. AI스페라, 에이쓰리시큐리티 등 보안 기업을 창업한 경험을 갖고 있다. 개인정보보호위원회 위원으로 활동하는 등 개인정보보호에도 일가견이 있다. 지디넷코리아는 6일 산·학을 두루 거친 김 비서관에 보내는 각계각층의 목소리를 들어봤다. 2022년부터 2024년까지 사이버안보비서관을 지내고, 국가정보원 제3차장을 역임한 윤오준 법무법인 율촌 상임고문은 "김 비서관이 학계에도 오래 머물렀고 많은 활동을 해온 인물이기 때문에 전반적으로 한국의 사이버 보안 생태계를 잘 이끌어 나갈 거라 기대한다"며 "이미 한 달 전께 사이버안보비서관으로서 그려나갈 청사진을 마련해 뒀을 것"이라고 말했다. 윤 상임고문은 "우리 사이버 보안은 그간 수세적인 활동을 해왔다. 다만 점차 고도화되는 사이버 위협과 더욱 복잡해지는 사이버 환경 속에서 방어적인 정책과 인식은 한계가 있다"며 "우리나라도 미국과 같이 국제 범죄 조직에 대한 활동을 적극적으로 모니터링하고, 안보적 차원에서 국가 배후 해킹 세력의 위협 행위에 맞서 공세적인 인식을 갖고 대응할 필요가 있다. 이같은 부분을 김 비서관이 염두에 두고 정책 활동을 이어갔으면 한다"고 강조했다. 2020년부터 국가정보원 제3차장을 지낸 김선희 가천대 초빙교수는 "김 비서관이 사이버보안 기술적 측면은 뛰어난 인물"이라면서도 "안보 정책 및 전략을 구상하는 차원에서는 조금의 우려가 있다. 사이버 위협이 고도화되는 시점에서 기술이나 데이터만으로 대응하기란 한계가 있다. 국가 차원에서의 효율적인 전략과 정책이 뒷받침돼야 한다"고 말했다. 산업계 "민·관 조율 적임자…현장 노하우 정책 반영되길" 한국정보보호산업협회(KISIA) 수석부회장을 맡고 있는 최영철 SGA솔루션즈 대표는 "김 비서관은 해킹 동아리서부터 보안 기업, 고려대 정보보호대학원까지 사이버보안 분야를 꿰뚫고 있는 인물이라고 생각된다"며 "이를 기반으로 국가가 필요한 정책에 대해 좋은 방향으로 이끌어나갈 수 있을 거라 기대한다"고 말했다. 최 대표는 이어 "특히 보안 기업 창업·운영 경험이 있는 만큼 산업계와 학계, 정부와 조율과 중재에 충분한 역할을 수행할 거라고 생각한다"며 "오랜 기간 쌓아 올린 노하우가 사이버보안 정책에도 반영되기를 희망한다"고 말했다. 사이버 위협 행위자들의 실시간 공격 현황을 추적하고, 위협 인텔리전스(CTI)를 제공하는 오아시스시큐리티의 김근용 대표도 김 비서관의 현장 경험이 정책에 녹아들 수 있을 거라고 기대했다. 김 대표는 "김 비서관과 친분이 있지는 않지만, 해커 출신으로 보안 현장에 많은 노하우를 축적한 인물로 알고 있다"며 "정책적 결정이 필요할 때 기존보다 보안 산업 현장에 꼭 필요하고 확장할 수 있는 측면으로 고려할 수 있을 거라고 기대한다"고 말했다. 장일수 스패로우 대표는 "공급망 내 침해사고가 잇달아 터져 나오고 있는 가운데 공급망 보안에 대한 얘기는 진전이 더디다"면서 "2년여 전에 공급망 보안 가이드라인 1.0이 발표되고, 지난 7월 관계부처 합동으로 공급망 보안 로드맵이 발표된 것이 전부다"고 말했다. 장 대표는 "이제는 공급망 보안 로드맵을 실행해야 하는 단계다. 하지만 여러 관계부처로 책임이 나뉘어져 있고 담당자들도 수시로 변경되는 상황에서 로드맵 실행이 추진력을 얻지 못하고 있는 상황"이라며 "많은 관심이 인공지능(AI)에만 쏠려있는 현실"이라고 강조했다. 그는 이어 "김 비서관이 이같은 부분을 신경쓰고 공급망 보안의 법제화 등 정책적으로 뒷받침할 수 있었으면 한다. 사이버안보비서관만이 할 수 있는 일이다"라고 역설했다. 김재기 S2W 최고제품책임자(CPO)는 "김 비서관은 직접 창업을 하고, 보안업계에 재직하신 실무 경험과 학계에서의 고도화된 연구 역량을 두루 갖춘 인물"이라며 "산·학·연 전반의 애로사항과 필요성을 몸소 체험한 만큼 현장에 필요한 국가 안보 정책이 겉돌지 않고 실질적으로 반영될 수 있게 이끌 최적의 적임자라고 확신한다"고 평가했다. 그는 이어 "개별 기업 단위의 방어를 넘어 비즈니스 생태계 전체를 보호하는 '실전형 공급망 보안 체계' 확립이 시급하다"며 "대기업·정부 기관을 노린 협력사 우회 공격이 일상화된 만큼, 보안 투자가 어려운 중소 협력사들이 외부 노출 자산과 취약점을 상시 모니터링할 수 있도록 국가 차원의 기술적·정책적 지원을 최우선으로 추진해 주길 기대한다"고 말했다. 학계 "중소기업 보안 사각지대 해소·국제 협력 체계 구축 시급" 학계에서는 공급망 보안, 국제 협력, 예방 중심의 보안 등에 대한 주문이 쏟아졌다. 한국정보보호학회장을 맡고 있는 김호원 부산대 컴퓨터공학과 교수는 "김 비서관은 다양한 분야를 두루 잘 살필 수 있는 차분한 성품의 인물이다. 다만 사이버안보비서관이라는 중책을 맡으면서 잘 버틸 수 있을지는 걱정이 된다"면서도 "그러나 인품이나 기술적인 식견, 경험으로 보아 충분히 잘 해내리라 믿는다"고 말했다. 김 교수는 이어 "최근 사이버 보안 분야는 뜨거운 감자다. 그런데 공공기관이나 일부 대기업에 한해서만 사이버 보안에 대한 준비가 어느정도 갖춰진 정도이지, 중소기업이나 여러 지역 산업 협력체들은 보안에 신경을 쓸 여력이 없다"며 "이런 부분을 김 비서관이 집중해서 정책을 펼쳤으면 한다"고 역설했다. 그는 "국가 전체 관점에서 보면 수많은 정책기관이 있음에도 중소기업 및 지역 산업 협력체의 보안을 살필 수 있는 체계가 마련돼 있지 않다"며 "중소벤처기업부도 사이버 보안까지 신경쓸 겨를이 없고, 과학기술정보통신부는 R&D나 기술적 관점에서만 접근하고 있다. 국가정보원도 공공기관이 아니다 보니 중소기업이나 지역 산업 협력체의 보안까지 책임질 수 없는 현실이다. 한국인터넷진흥원(KISA)만이 일부 지원하고 있지만, KISA의 예산이나 입지를 고려하면 이마저도 충분치 않다"고 우려했다. 이어 김 교수는 "김 비서관이 이런 사각지대를 잘 들여다보고 정책에 반영할 수 있다면 우리 사이버보안 생태계가 한층 견고해질 수 있을 거라 생각한다"며 "현장을 가장 잘 이해하고 있는 인물이 중책을 맡게 된 만큼 기대하고 있다"고 밝혔다. 박기웅 세종대 정보보호학과 교수는 한국만이 가지는 이점을 살려 사이버 보안을 국제 협력을 통해 멀리 나아갈 수 있는 포석을 마련했으면 한다고 밝혔다. 박 교수는 "우리나라가 '해커들의 놀이터'라는 얘기가 나오고 있는데, 이는 역으로 생각하면 그만큼 기술을 빨리 받아들이고 공격자들의 행위정보나 정세 파악, 데이터를 많이 가지고 있다는 것"이라며 "최근 사이버 환경은 독불장군처럼 혼자 살아남을 수 있는 시대가 아니다. 따라서 국제 협업이 필수적이라고 할 수 있는데, 한국이 가진 지정학적 위치이자 인프라를 바탕으로 국제 협업을 이끌어내는 데에도 김 비서관의 혜안이 필요할 것으로 보인다"고 말했다. 그는 "한국만이 장점으로 내세울 수 있는 부분을 안보와 국제 협력적 차원에서 반영하고, 아이디어와 정책을 발굴해낼 수 있었으면 한다"고 강조했다. 염흥열 순천향대 정보보호학과 명예교수는 "김 비서관은 산업계에서 시작해 학계를 거쳐 개인정보보호위원회 비상임위원까지 역임하면서, 민간과 공공 영역을 두루 경험한 폭넓은 경험과 역량을 갖춘 적임자"라고 평가하며 "사이버보안 컨트롤타워로서 침해사고를 사전에 예방할 수 있는 체계를 마련하는 데 집중했으면 한다"고 말했다. 이용준 극동대 해킹보안학과 교수는 "사이버 보안 전문성과 현장 경험을 동시에 갖춘 현장형 전문가가 사이버 안보 컨트롤타워를 책임지게 됐다는 점에서 환영하지 않을 수 없다"며 "사이버보안은 정책, 기술, 연구, 인력 양성 등이 함께 발전해야 하는 시점에 놓여 있다. 이 시점에서 최적의 통합형 적임자가 선임됐다고 볼 수 있다"고 평가했다. 실무진 "화이트해커 법적 보호·기업 내 보안 인식 개선 절실" 화이트해커, 보안 실무자들 사이에서는 신임 사이버안보비서관에 대한 정책 제언이 쏟아졌다. 익명을 요구한 화이트해커 출신 IT기업 보안 담당자는 "안보적 관점에서 사이버 공격이 들어왔을 때 대응이라 함은, 방어뿐 아니라 역공격도 포함돼야 한다"며 "우리는 공격을 당했는데 맞기만 하고 있어야 한다는 것은 안보적 관점에서는 어긋나 있다고 판단된다"고 일침했다. 그는 이어 "이를 위해서는 국제 공조를 더욱 활성화하고, 한국의 참가도도 더욱 높일 필요가 있다"며 "뿐만 아니라 국내 기업 및 기관의 사이버 보안 역량 강화를 위해 화이트 해커들의 보안 취약점 제보를 위한 침투 테스트가 법적으로 보장받을 수 있는 환경이 필요하다. 또한 화이트해커가 제보한 보안 취약점을 조치한 이후에는 합당한 보상이 주어지는 체계가 더욱 확산돼야 한다"고 강조했다. 다른 IT기업 보안 담당자는 "그나마 보안 현실을 직접 겪어본 인물이 안보 중책을 맡게 된 점은 다행"이라면서도 "여전히 기업 보안팀은 한직에 불과하다. 언제든 침해사고가 터질 수 있는 상황에서 부족한 인력과 예산, 솔루션으로 막아내고 있는데, 막상 사고가 터지면 가장 많은 책임을 묻는다. 이같은 인식이 개선되지 않으면 안보는커녕 보안에 대한 인식 절대로 제고되지 않을 것"이라고 목소리를 높였다. 그는 이어 "한국에서 사이버 보안은 갈 길이 멀다"며 "이같은 인식의 변화를 이끌어낼 수 있을지 기대되면서도 걱정을 떨칠 수 없다"고 말했다. 금융권 보안 실무자는 "여러 사이버보안 정책이 혼재돼 있고, 각기 다른 정책들을 실무에 적용함에 있어 자료를 개별적으로 찾아보고 종합하는 이 과정이 실무자의 입장에서는 번거로운 경우가 있다"면서 "예를 들어 국가 망보안 체계(N2SF) 도입 검토를 위해 관련 정보를 찾아보려면 일일이 가이드라인을 살피는 것보다 관련 솔루션은 무엇인지, 업체 측에서 제공하는 정보들이 더 빠르고 명확한 경우들이 많다. 산재한 정책을 한 데 모아 보안업계 현장에 빠르게 전달될 수 있는 정책 플랫폼이 필요하다"고 말했다. 엔키화이트햇 소속 화이트해커 중 한 명은 "그 동안의 사이버안보 정책은 사고가 발생한 뒤 무엇이 부족했는지 되짚는 방식으로 축적돼 왔다. 공격자의 관점과 그 중요성을 잘 이해하고 있는 김 비서관이 임명된 것은 사후 대응에서 선제 대응과 상시 진단으로 옮겨가는 현재 기조를 강화하겠다는 의도로도 보인다"며 "김 비서관은 오래 전부터 국내 보안의 문제로 비용효율성만 따지다 보니 지속적인 보안 업데이트나 개발 단계의 취약점 제거 문화가 덜 확산된 점을 지목한 바 있다. 최근 대형 침해사고의 상당수가 오래전에 패치가 나온 취약점에서 시작된 점을 감안하면, 그 지적이 지금도 유효한 수준을 넘어 오히려 심화되고 있다는 뜻"이라고 말했다. 그는 "점검 항목을 채우는 일과 실제 공격을 막는 일이 반드시 같지는 않다는 점을 현장에서 확인한 김 비서관이기 때문에 진단과 검증의 실효성에 초점을 둔 정책 제안을 기대한다"며 "아울러 글로벌 해킹 대회에서 성과를 내는 국내 인재들이 보안 산업과 국가 안보에 기여할 수 있는 기반, 그 역량이 산업 성과로 이어지는 통로, 국가 차원의 보안 역량을 스스로 확보해 나가는 여건이 함께 마련되기를 기대한다"고 강조했다.

2026.09.07 17:31김기찬 기자

"'인다이렉트 인젝션' 해커 공격, 듀얼 LLM으로 방어 가능"

'이병영 서울대 전기정보공학부 교수는 7일 에임인텔리전스가 개최한 'AI 리스크 컨퍼런스 서울 2026'에서 "듀얼 LLM'을 활용하면 해커의 '인다이렉트 인젝션' 공격을 효과적으로 방어할 수 있다"고 밝혔다. 이날 이 교수는 '듀얼 LLM을 활용한 에이전트 보호'를 주제로 발표했다. '듀얼 LLM'은 LLM이 사용자 의도에서 벗어난 명령을 수행하도록 유도하는 공격, 즉 '프롬프트 인젝션' 공격을 방어하기 위한 기술이다. 작동 원리는 LLM을 하나로 운영하는 것이 아니라 두 LLM을 격리해 운영하는 식이다. 사용자가 명령을 입력하는 LLM은 '신뢰할 수 있는 LLM(Trusted LLM)'에서 운영하고, LLM이 명령 수행을 위해 외부 웹이나 애플리케이션에 접근할 때에는 격리된 LLM에서 작업을 수행토록 한 구조다. 이 교수는 "프롬프트 인젝션 공격은 크게 두 가지로 나뉜다. LLM의 가드레일을 우회할 수 있는 '다이렉트 인젝션'과 공격자가 외부 데이터를 조정해서 사용자가 시키지 않은 일을 하게 만드는 '인다이렉트 인젝션' 공격 등이다"라며 "'인다이렉트 인젝션' 공격에서 LLM이 취약한 이유는 유저 프롬프트와 공격자의 컨텍스트가 섞인다는 것"이라고 설명했다. 그는 이어 "듀얼 LLM 기술을 적용하면 인다이렉트 인젝션 공격을 효과적으로 방어할 수 있다"며 "예를 들어 공격자가 외부 데이터를 조정해 모든 데이터를 삭제하라는 명령어를 입력해 놓았다고 가정하면, 기존의 방식대로 LLM을 사용하면 이같은 위협에 노출될 수밖에 없다. 반면 외부와 접촉하는 LLM이 샌드박스에서 리소스 권한이 주어지지 않은 격리된 환경에서 작동하고, 사용자가 명령을 입력하고 입력값을 받는 신뢰받을 수 있는 LLM에는 결과값을 보안에 영향을 주지 않은 값으로 제공하는 식이다"라고 밝혔다. 이 교수는 이날 실제 오픈클로에 이같은 듀얼 LLM 기술을 적용한 결과 공격 성공률은 0%, LLM 효율은 81.6%로 나타났다"며 "이는 베이스라인 LLM을 사용했을 때 효율과 비슷하다"고 말했다. 그는 "LLM은 명령 수행 시 외부 데이터 없이 작동할 수 없다"며 "LLM 및 AI 에이전트의 안전한 외부 데이터 접근을 어떻게 관리할 것인지 주목해야 할 때"라고 강조했다. "금융권, AI 보안 위협 대응 위해 6대 보안 수칙 지켜라" 김성웅 금융보안원 AI보안연구소장도 세션 발표에 나서 "AI발 자동화된 대규모 공격 위협은 우리 금융 산업에도 현실화됐다"고 지적했다. 김 소장은 "앤트로픽 미토스 등 프론티어 AI 모델은 시스템의 취약점을 탐색하고 공격까지도 가능하게 만들어졌다"며 "이같은 보안 위협은 현재 일부 업무나 시스템이 마비되고 제한적인 정보가 유출되는 국지적 사고에 머물겠지만 조만간 핵심 자금결제 시스템이 마비되거나 디지털 뱅크런과 같은 금융 시스템 자체가 흔들리는 대규모 보안사고로 이어질 가능성이 매우 높다"고 우려했다. 김 소장은 실제 다수 금융기관을 대상으로 AI 기반 공격을 수행한 사례를 소개했다. 금융보안원에 따르면 공격자는 딥시크 기반 AI 에이전트를 활용해 금융권 웹로직을 스캔, RCE(원격 코드 실행) 취약점을 통해 웹셀을 설치한 정황을 포착했다. 금융보안원은 이를 포착해 추가 악승코드가 내부 시스템으로 확산되지는 않았으나, 이를 AI 에이전트를 활용한 최초 공격 사례로 지목했다. 김 소장은 "기존 공격 양상이 한 곳을 집중 공격하는 표적형이거나 넓은 범위 대상의 공격 가능성을 탐색하는 스캔형이었다면, 이번 공격은 AI 에이전트를 활용한 표정형 공격을 넓은 범위에 적용하는 사례였다"고 진단했다. 아울러 김 소장은 이날 금융보안원이 지난 7월 발표한 '프론티어 AI 보안 위협 금융분야 대응 요령'의 세부 내용을 기반으로 AI발 위협에 대응해야 한다고 강조했다. '프론티어 AI 보안 위협 금융분야 대응 요령'에서는 AI 보안 위협에 대응해 ▲경영진 책임 강화 ▲자산 및 공급망 관리 강화 ▲취약점 및 패치 관리 ▲AI 기반 방어 자동화 ▲침해 확산 방지 ▲시스템 복원력 강화 등을 주문하고 있다. AI로 인해 사이버 보안 위협이 크게 고도화됐고, 이는 정보보호최고책임자(CISO)만의 역할로 국한하기엔 한계가 있다는 것이 김 소장의 주장이다. 이에 CISO뿐 아니라 경영진, 이사회 중심의 전사적 대응에 나서고, 자산과 취약점을 주기적으로 관리할 수 있어야 한다고 제언했다. 또한 그는 업무에 미치는 위험도를 고려한 AI 기반의 자동화 방어 체계를 수립하고, 제로트러스트 기반으로 침해사고가 발생하더라도 확산을 방지할 수 있어야 한다고 주문했다. 만약 사고가 발생하더라도 사후 관리 대책을 수립해 시스템 복원력을 높이는 것도 중요하다고 역설했다.

2026.09.07 17:06김기찬 기자

[AI 고속도로] 공공 클라우드 외산 문턱 낮아지나…국내업계 "역차별 없어야"

국가정보원이 공공 클라우드 운영·관리 영역인 '컨트롤플레인'을 해외에 둘 수 있도록 보안체계 개편을 추진하면서 국내 클라우드 업계의 우려가 커지고 있다. 국내 클라우드서비스제공사(CSP)들은 글로벌 사업자의 공공시장 진입 자체를 반대하는 것은 아니지만, 기존 보안 기준에 맞춰 인프라와 운영체계에 투자해온 국내 사업자가 역차별을 받지 않도록 국내외 사업자에 동일한 기준을 적용해야 한다는 주장을 내놓고 있다. 7일 업계에 따르면 국정원은 국가망보안체계(N2SF)에 맞춰 '국가 클라우드 컴퓨팅 보안 가이드라인' 개정을 추진 중이다. 기존 클라우드보안인증(CSAP) 상·중·하 등급은 각각 N2SF의 기밀(C)·민감(S)·공개(O) 등급과 연계되며 공공 클라우드 보안·운영 요건도 이에 맞춰 개편될 예정이다. 앞서 정부는 과학기술정보통신부의 CSAP와 국정원의 보안 검증으로 이원화됐던 공공 클라우드 진입 절차를 국정원 중심의 단일 검증체계로 일원화하는 방안을 추진 중이다. 새 제도는 약 1년의 유예기간을 거쳐 내년 하반기 시행될 예정이며 기존 CSAP 인증의 남은 유효기간도 인정된다. 이번 개정 방향의 핵심 중 하나는 클라우드 인프라를 '데이터플레인'과 '컨트롤플레인'으로 구분하는 것이다. 공공기관 데이터가 실제 저장·처리되는 데이터플레인은 국내에 두고 물리적으로 분리하는 반면, 인프라 생성과 계정·권한 관리, 네트워크 설정 등을 담당하는 컨트롤플레인은 논리적 분리를 전제로 국내뿐 아니라 해외에서도 운영할 수 있도록 하는 방안이 논의되는 모습이다. 보안장비와 암호화 관련 인증 기준도 확대하는 방향이 검토되고 있다. 기존 국내 인증 중심으로 운영하던 보안 요건을 국제 인증까지 폭넓게 인정해 상대적으로 글로벌 CSP의 공공시장 진입 장벽을 낮출 수 있다는 의견이 제기된다. "외산 막자는 것 아냐…같은 시장이면 같은 규칙 적용해야" 국내 CSP들이 가장 우려하는 부분은 컨트롤플레인의 해외 운영 허용이다. 글로벌 CSP는 이미 해외에 구축한 대규모 컨트롤플레인과 운영인력을 활용할 수 있는 반면, 국내 CSP는 기존 보안정책에 따라 별도의 공공 클라우드 인프라와 관리체계를 구축해온 만큼 비용 경쟁에서 불리해질 수 있다는 주장이다. 한국인공지능클라우드산업협회 CSP 분과위원회 A사 관계자는 "똑같은 규제를 가지고 똑같은 시장에서 경쟁해야 한다"며 "해외 사업자는 컨트롤플레인을 해외에 둘 수 있다는 식의 예외가 생기면 기존 규제에 맞춰 투자한 국내 CSP가 역차별을 받을 수 있다"고 짚었다. 다만 국내 업계는 글로벌 CSP의 공공시장 진입 자체를 막겠다는 것은 아니라고 선을 그었다. 기존 공공 클라우드 시장에도 일정한 보안 기준이 있었던 만큼 신규 사업자 역시 국내 사업자와 동일한 요건을 갖춰 시장에 진입하는 것이 형평성에 맞다는 설명이다. 기존 투자에 대한 추가 부담도 문제로 꼽힌다. 국내 CSP들은 그동안 CSAP 등 정부 정책에 맞춰 데이터센터와 보안설비, 공공 전용 인프라와 운영체계 등에 투자해왔다. 새로운 보안체계에 맞춰 기존 시스템을 재편할 경우 장비를 그대로 활용하더라도 아키텍처 재설계와 시스템 이전, 재검증 등에 추가 비용이 발생할 수 있다는 우려가 나온다. B사 관계자는 "정부가 공공 클라우드 시장에 대한 기준을 만들었고 국내 기업들은 그 기준에 맞춰 준비했다"며 "글로벌 CSP도 이 시장에 들어오려면 자신들이 기준에 맞춰 바꾸면 된다"고 말했다. 이어 "글로벌 사업자가 기존 기준에 맞추지 않았다는 이유로 오히려 기준을 이들에게 유리하게 바꾸는 것은 맞지 않다"고 지적했다. 또 다른 실무자는 "국정원 개정 방향대로라면 상당 부분 인프라를 이동하고 아키텍처를 새로 설계해야 하기에 추가적인 비용과 작업이 발생할 수 있다"고 설명했다. 해외서 장애 나면 누가 책임지나…정부 '통제력'도 쟁점 컨트롤플레인이 해외에 위치할 경우 장애나 보안사고 발생 시 국내 정부가 지금과 같은 수준으로 원인을 조사하고 책임을 물을 수 있는지도 쟁점이다. 컨트롤플레인은 서버 생성·배포뿐 아니라 계정과 권한, 네트워크 등 클라우드 서비스 전반을 관리하는 영역인 만큼 장애 원인이 해외 시스템에 있을 경우 국내 기관의 접근과 조사에 제약이 생길 수 있다는 지적이다. C사 관계자는 "글로벌 CSP에서 장애가 발생하고 원인이 해외 컨트롤플레인에 있다면 국내에서 바로 소명하거나 조사하기 어려운 상황이 발생할 수 있다"며 "과기정통부나 국정원이 국내 CSP를 대상으로 해왔던 수준의 조사와 책임 확인이 해외 사업자에도 가능한지 따져봐야 한다"고 강조했다. 공공기관의 정보가 컨트롤플레인을 통해 어느 범위까지 해외에서 관리될 수 있는지도 명확히 해야 한다는 의견이 나온다. 컨트롤플레인에는 단순한 서버 제어 기능뿐 아니라 이용 기관의 인프라 구성과 계정, 운영정보 등이 포함될 수 있으며 서비스형플랫폼(PaaS)이나 서비스형소프트웨어(SaaS)까지 범위를 넓히면 관리되는 정보가 더욱 복잡해질 수 있어서다. 다만 업계는 데이터플레인과 컨트롤플레인을 구분하거나 컨트롤플레인을 논리적으로 분리하는 기술 자체를 보안상 문제로 보는 것은 아니다. 논리적 분리에도 충분한 보안조치를 적용할 수 있지만 이를 해외 운영까지 확대할 경우 정부가 필요한 관리·통제권을 확보할 수 있는지 별도로 검토해야 한다는 입장이다. GPU·AI까지 영향…"세부 기준 산업계와 함께 만들어야" 인공지능(AI) 인프라에 적용할 보안 기준도 추가 과제로 꼽힌다. 데이터플레인에는 서버와 스토리지뿐 아니라 그래픽처리장치(GPU) 기반 AI 인프라도 포함될 수 있는 만큼 공공과 민간 자원을 어느 수준까지 분리할지, 마켓플레이스와 외부 응용프로그램인터페이스(API), SaaS 등은 어느 영역에 포함할지 구체적인 기준이 필요하다는 지적이다. 국내 CSP들은 제도 개편 자체를 일률적으로 반대하기보다 세부 가이드라인을 마련하는 과정에서 산업계와 충분히 협의해야 한다고 요구하고 있다. 기존 CSAP 체계에 맞춰 구축한 인프라와 인증을 최대한 인정하고 새롭게 변경되는 부분을 중심으로 검증하는 등 단계적인 전환 방안도 필요하다는 입장이다. 업계 관계자는 "외산 사업자도 요건을 준수하면 국내 공공시장에 진입할 수 있다"며 "중요한 것은 국내 기업과 마찬가지로 정부가 필요로 하는 통제력을 확보할 수 있느냐다"라고 짚었다. 이어 "제도가 변경된다면 구체적인 세부 기준을 국내 기업들과 함께 만들고 보완점을 찾아갈 수 있도록 해야 한다"고 덧붙였다.

2026.09.07 15:11한정호 기자

에버스핀, 세계불꽃축제 '명당' 사옥 개방…5년째 고객·임직원과 '동행'

인공지능(AI) 사이버보안 기업 에버스핀이 5년째 서울세계불꽃축제 '명당'인 노량진 사옥을 고객사와 임직원에게 개방했다. 에버스핀은 지난 2022년에 시작한 이래 올해에도 회사의 성장 과정에 함께해 온 고객과 구성원에게 감사의 마음을 전하고 특별한 경험을 함께 나누기 위해 사옥 개방행사를 개최했다고 7일 밝혔다. 사옥 개방행사는 매년 불꽃축제가 열리는 날이면 고객과 임직원을 초청해 함께 축제를 즐기는 자리로, 이제는 에버스핀의 대표적인 연례행사로 자리 잡았다. 에버스핀은 피자와 치킨·음료 등 먹거리를 마련해 참석자들이 격식 없이 불꽃축제를 즐기며 자연스럽게 교류할 수 있도록 했다. 별도 제품 발표나 고객 세미나 없이 오직 고객과 임직원에게 감사의 마음을 전하는 자리다. 에버스핀 측은 행사를 이어가는 배경으로 '회사의 성장과 그 과정에서 만들어지는 좋은 경험을 함께 나눈다'는 기업문화가 있다고 설명했다. 사이버보안 산업은 고객과의 관계가 제품 공급으로 끝나는 것이 아니라 새로운 보안 위협에 지속적으로 함께 대응해야 하는 만큼 기술력뿐 아니라 장기간 축적된 신뢰가 중요하다. 에버스핀은 국내 금융시장에서 쌓아온 고객 신뢰와 사업 경험을 기반으로 일본·인도네시아 등 해외시장으로 사업영역을 확대해 150여 곳의 금융 고객사를 확보하고 있다. 하영빈 에버스핀 대표는 “에버스핀이 성장할 수 있었던 가장 큰 힘은 우리 기술을 믿고 선택해 준 고객과 그 기술을 함께 만들어 온 임직원”이라며 “회사가 성장하며 얻게 되는 좋은 공간과 순간, 경험까지 에버스핀과 함께 해 온 분들과 나누는 회사를 만들고 싶다”고 강조했다. 에버스핀은 앞으로도 기술과 사업의 성장뿐 아니라 그 과정에서 만들어지는 가치와 경험을 고객·임직원과 함께 나누는 기업문화를 이어갈 계획이다.

2026.09.07 10:58주문정 기자

[시론] 공급망 보안과 국정원 체질 개선

최근 우리나라에서도 소프트웨어 공급망 보안에 대한 관심이 크게 높아지고 있다. 특히 SBOM(Software Bill of Materials), 즉 소프트웨어에 어떤 오픈소스가 사용됐는지를 목록화하고 관리하는 기술이 공급망 보안의 핵심 수단으로 주목받고 있다. SBOM은 분명 중요하다. 어떤 소프트웨어에 어떤 구성요소가 들어 있는지 알아야 새로운 취약점이 발견됐을 때 우리 시스템이 영향을 받는지를 신속하게 판단할 수 있기 때문이다. 그러나 여기서 한 가지 질문을 던져볼 필요가 있다. 공급망 보안은 정말 소프트웨어 안에 무엇이 들어 있는지만 확인하면 되는 문제일까? 국가안보 관점에서 보면 공급망 보안은 훨씬 넓다. 소프트웨어뿐 아니라 반도체와 통신장비 같은 하드웨어, 제조시설, 유지보수 업체, 하청기업, 개발자와 관리자, 기업의 소유·지배구조까지 모두 공급망에 포함된다. 따라서 공급망 보안을 제대로 하려면 크게 세 종류의 정보를 결합해야 한다. 첫째는 기술정보다. 취약점 정보, 펌웨어, 코드서명, 빌드 환경과 같은 사이버보안 정보다. SBOM이 주로 다루는 영역이기도 하다. 둘째는 기업과 산업 생태계에 대한 정보다. 어떤 기업이 제품을 만들고 있는지, 실제 생산은 어디에서 이루어지는지, 어떤 하청업체를 이용하는지, 특정 국가나 기업에 얼마나 의존하고 있는지 등을 알아야 한다. 셋째는 인텔리전스다. 특정 기업이나 인물이 외국 정부나 정보기관과 어떤 관계를 가지고 있는지, 핵심 인력이 포섭됐을 가능성은 없는지, 제3국의 기업이나 인력을 이용해 공급망에 침투하려는 움직임은 없는지를 파악해야 한다. 두 번째와 세 번째, 특히 세 번째는 SBOM으로는 절대 알 수 없다. 어떤 업체가 완벽한 SBOM을 제출했고, 알려진 취약점도 없다고 해보자. 그렇다고 그 업체를 안전하다고 단정할 수 있을까? 핵심 개발자가 적대국 정보기관에 포섭돼 있거나, 해외 하청업체의 개발자가 중요한 개발환경에 접근하고 있거나, 정상적인 업데이트 과정에 악성 기능을 삽입하려 한다면 부품명세서만으로는 이를 찾아내기 어렵다. 최근 북한의 해외 IT 인력 문제는 이를 잘 보여준다. 북한은 자국 인력을 정상적인 해외 IT 개발자로 위장 취업시키고 제3국의 신분과 금융계좌, 중개인 등을 활용하는 수법까지 동원하고 있다. 이들이 단순히 외화를 벌어들이는 데 그치지 않고 기업의 내부 시스템과 소스코드, 개발환경에 접근할 수 있다는 점을 생각하면 이는 제재 회피의 문제인 동시에 사이버보안이자 공급망 보안의 문제다. 결국 공급망 보안은 소프트웨어와 하드웨어, 그리고 사람에 대한 정보를 결합하는 작업이다. 이런점에서 지금은 국가정보원의 체질 개선을 고민하기에 매우 중요한 시점이기도 하다. 현 국정원장은 직업 정보관 출신이 아니라 오랫동안 학자와 정책전문가로 활동해 온 민간 출신 인사다. 민간 출신 원장을 임명한 의미를 단순히 과거의 정치개입을 청산하고 조직을 안정시키는 데서만 찾을 필요는 없다. 변화한 안보환경에 맞게 정보기관의 임무와 조직문화를 다시 설계하는 기회로 삼을 필요가 있다. 과거 정보기관의 주요 관심사가 북한의 군사동향과 정치상황, 간첩과 대공 문제였다면 오늘날 국가안보의 전선은 훨씬 넓어졌다. 반도체와 배터리, 통신망과 클라우드, 인공지능, 소프트웨어와 오픈소스 생태계가 모두 국가안보와 연결되고 있다. 적대국 역시 군사기밀만 노리는 것이 아니다. 기업에 개발자로 위장 취업하고, 협력업체를 이용하고, 소프트웨어 업데이트 과정에 침투하고, 핵심기술과 데이터를 빼내는 방식으로 공격한다. 따라서 국정원의 체질 개선 역시 일반 기업이나 정부 부처처럼 단순히 AI를 도입하는 수준의 조직개편이나 인사쇄신에 머물러서는 안 된다. 대북정보, 해외정보, 방첩, 산업보안, 사이버보안을 각각의 칸막이 안에서 수행하는 정보기관에서 벗어나, 이들을 결합해 하나의 국가안보 위험을 찾아내는 정보기관으로 변해야 한다. 공급망 보안은 이러한 변화를 시작하기에 매우 좋은 분야다. 예를 들어 국가 핵심 인프라나 국방 시스템에 들어오는 주요 공급업체에 대해 기술적인 취약점과 SBOM만 평가하는 것이 아니라 기업의 소유·지배구조, 해외 하청망, 핵심 인력, 적대국과의 연계 가능성, 사이버 위협정보를 종합해 위험도를 평가할 수 있다. 국정원이 가진 대북·해외 휴민트(HUMINT)와 방첩정보, 사이버 위협정보를 결합한다면 다른 정부기관이나 민간기업이 독자적으로 만들어내기 어려운 정보가 된다. 물론 정보기관이 민간기업의 모든 거래와 사람을 들여다보자는 얘기는 아니다. 국가 핵심 인프라와 국방·공공 시스템처럼 공급망 침해가 국가안보로 직결되는 영역부터 적용하고, 민간에는 정보의 출처와 수집방법을 노출하지 않으면서 필요한 위험정보만 제공하는 체계를 만들어야 한다. 즉, 정보를 더 많이 수집하라는 것이 아니다. 이미 가지고 있는 서로 다른 종류의 정보를 연결하라는 것이다. 북한에 대해 상당한 정보역량을 축적해 온 기관이면서 동시에 국가 사이버보안의 핵심 기관이라는 것은 우리 국정원이 가진 독특한 강점이다. 그런데 두 역량이 조직 내부에서 따로 움직인다면 그 강점을 충분히 활용하고 있다고 보기 어렵다. 공급망 공격의 강점은 우리가 신뢰하는 대상을 이용한다는 데 있다. 공격자는 반드시 우리의 방화벽을 정면으로 뚫을 필요가 없다. 우리가 믿고 설치한 소프트웨어, 구매한 장비, 계약한 협력업체, 채용한 개발자를 통해 들어오면 된다. 이제 우리도 공급망 보안을 "제품 안에 무엇이 들어 있는가"의 문제에서 "그 제품과 기업, 그리고 사람 뒤에 누가 있는가"의 문제로 확장해야 한다. 그리고 이를 위해 대북·해외정보와 방첩, 산업보안과 사이버보안을 하나로 연결하는 것은 변화한 안보환경에서 국정원이 해야 할 중요한 체질 개선 가운데 하나다. AI 기술 자체를 연구·개발하고 확산시키는 일은 과학기술정보통신부와 전문 연구기관들이 해도 된다. 국정원이 해야 할 일은 따로 있다. 다른 기관이 가질 수 없는 정보와 역량을 결합해 다른 기관이 찾아낼 수 없는 국가안보의 위험을 찾아내는 것이다. 그것이 정보기관이 존재하는 이유이며, 국정원의 체질 개선도 바로 그 지점에서 시작돼야 한다.

2026.09.07 05:00김승주 컬럼니스트

[ZD브리핑] '깜짝 빛날 시간'…애플 폴더블폰 공개

지디넷코리아는 IT 업계의 이슈를 미리 체크하는 '이번 주 꼭 챙겨봐야 할 뉴스'를 제공합니다. '꼭 챙길 뉴스'는 정보통신, 소프트웨어(SW), 전자기기, 소재부품, 콘텐츠, 플랫폼, e커머스, 금융, 디지털 헬스케어, 게임, 블록체인, 과학 등의 소식을 담았습니다. 바쁜 현대인들의 월요병을 조금이나마 덜어 줄 '꼭 챙길 뉴스'를 통해 한 주 동안 발생할 IT 이슈를 미리 확인해 보시기 바랍니다. [편집자주] 애플의 '깜짝 빛날 시간'…첫 폴더블폰 등 신제품 공개 한국시간으로 9월10일 새벽 2시, 애플이 '깜짝 빛날 시간(Surprise and shine)'을 주제로 신제품 공개 행사를 진행합니다. 이번 행사에서는 애플 차세대 플래그십 스마트폰 아이폰18 프로·프로맥스와 더불어, 첫 폴더블폰이 공개될 것으로 예상됩니다. 애플 폴더블폰도 '여권 형태' 북 타입 제품입니다. 3년간 정체됐던 폴더블폰 시장의 본격 개화를 앞당길 수 있다는 기대를 받고 있습니다. 이번 행사는 15년간 애플을 이끌었던 팀 쿡 이사회 의장의 뒤를 이은 존 터너스 CEO의 첫 공식 행사입니다. 애플 이벤트에 앞서 화웨이가 7일 '2번 접는' 트라이폴드 제품 메이트 XT 2를 출시합니다. 화웨이 최신 운영체제 하모니OS 7를 처음 탑재한 모델입니다. 미국 정부 제재로 화웨이 스마트폰 출하량은 많이 줄었지만, 폴더블폰 등 새로운 폼팩터 제품 시장에선 여전히 삼성전자, 애플과 경쟁 중입니다. 여러 시장조사업체에선 메모리 가격 급등으로 2026년 하반기와 2027년 상반기 사이 애플과 삼성전자, 화웨이 3곳이 출하량을 늘릴 수 있을 것이란 전망을 내놓고 있습니다. 포스코, 부분 파업 우려…고려아연 임총서 독립위원 표대결 포스코가 창사 58년 만의 첫 파업 가능성 기로에 섰습니다. 지난 3일 제7차 본교섭에서도 합의가 불발됨에 따라 노조가 예고한 오는 9일 부분 파업 가능성이 한층 더 높아졌습니다. 9일 고려아연 임시 주주총회에서 최윤범 회장과 영풍·MBK파트너스 간 표 대결이 펼쳐질 전망입니다. 양측은 독립이사 4명과 감사위원이 되는 독립이사 1명 선임을 앞두고 대립하고 있습니다. 고려아연 측은 딜로이트안진 파트너 출신 백인규 후보를, 영풍·MBK 측은 네덜란드 연기금 APG 출신 박유경 후보를 추천했습니다. 주총을 앞두고 양측이 여러 법적 공방을 벌이는 등 분쟁 수위도 격화되고 있습니다. 블리자드 '블리즈컨 2026' 개막 블리자드 엔터테인먼트는 오는 12일부터 13일까지(현지시간) 미국 캘리포니아 애너하임 컨벤션 센터에서 '블리즈컨 2026' 행사를 개최합니다. 블리즈컨 2026은 신작 게임과 기존 서비스작의 주요 업데이트 소식 등을 공개하는 블리자드 대표 행사입니다. 올해는 스타크래프트 지식재산권(IP) 관련 새 소식 등을 전할지 주목을 받고 있습니다. 현장을 직접 찾지 못하는 국내 팬을 위한 무료 온라인 중계도 지원합니다. 주요 프로그램은 블리자드 공식 유튜브 채널과 국내 플랫폼인 숲(SOOP), 치지직(CHZZK)의 공식 블리자드 채널에서 한국어로 생중계됩니다. 또 유튜브와 트위치에서 드롭스가 활성화된 참여 스트리머 방송을 시청하면 '월드 오브 워크래프트', '디아블로 IV', '하스스톤', '오버워치', '스타크래프트' 등 게임별 보상도 제공받을 수 있습니다. 국회 경제대도약위원회 9일 발족…국가인공지능전략위원회 출범 1주년 국가인공지능전략위원회는 오는 8일 서울스퀘어에서 출범 1주년을 맞아 'AI 대전환 1년, 대체불가 대한민국' 행사를 개최합니다. 위원회는 지난 1년간 추진한 주요 AI 정책과 성과를 돌아보고 대한민국 AI의 새로운 도약을 위한 향후 정책 방향을 공유할 예정입니다. 조정식 국회의장과 최태원 SK그룹 회장이 공동위원장을 맡고 있는 국회 경제대도약위원회가 9일 발족식을 개최합니다. 경제대도약위는 국회와 경제계 관계자가 함께 참여하는 분과별 토의에서 국가 성장 전략을 모색하고, 기업 지원 방안을 논의할 예정입니다. 과실연 AI미래포럼은 오는 7일 강원대학교 춘천캠퍼스에서 'AI 미래포럼-지역속으로' 강원편을 개최합니다. 이번 포럼은 '강원의 문제를 AI로 풀다: AX로 도약하는 강원의 미래'를 주제로 강원형 AI 데이터센터 구축과 AI 기반 재난 대응, 국방드론 산업 육성 등 지역 현안에 AI를 활용하는 방안을 논의합니다. 이수용 네이버클라우드 이사가 강원형 AI 데이터센터 구축과 연계산업 육성 전략을, 김경남 강원연구원 선임연구위원이 AI를 활용한 재난 극복 방안을 발표라고, 김희환 육군과학화전투훈련단 계획지원부장은 국방드론을 중심으로 강원 미래산업 육성 방안을 소개합니다. SK이노베이션 울산CLX(이하 울산CLX)는 오는 10일부터 12일까지 사흘간 울산전시컨벤션센터(UECO)에서 열리는 'WAVE 2026'(울산세계미래산업박람회)에서 SK그룹이 그리는 'AI 밸류체인'을 담은 전시를 선보입니다. 참여업체 중 최대 규모로 조성될 SK전시관은 'SK, 리딩 AX 퓨처'라는 슬로건 아래 최태원 회장이 지속 강조해온 AI 밸류체인이 최종적으로 정유·석유화학 산업 현장에서 어떻게 작동하는지 관람객이 이해할 수 있도록 꾸며질 예정입니다. 네오사피엔스는 7일 콘래드 호텔에서 IPO 기자간담회를 개최합니다. 네오사피엔스는 2017년 설립된 AI 음성 생성 기업입니다. 텍스트만으로 감정과 억양 담긴 목소리를 구현하는 생성형 AI 음성 솔루션 '타입캐스트'와 AI 음성 캐릭터 기반으로 220여 개국 280만명 이상의 크리에이터와 대표기업과 협업해 B2B 영역으로 사업을 확장하고 있습니다. 삼성SDS는 오는 8일 서울 강남구 코엑스에서 엔터프라이즈 AX 콘퍼런스 '리얼 서밋(REAL Summit) 2026'을 개최합니다. '삼성SDS AI 풀스택으로 완성하는 성공적인 AX 혁신의 미래'를 주제로 열리는 이번 행사에선 기업이 실질적인 비즈니스 성과로 연결하기 위한 전략과 실행 방안을 공유합니다. AI 인프라부터 플랫폼, 솔루션까지 아우르는 AI 풀스택 역량을 기반으로 AI 전환(AX) 여정을 지원하는 다양한 기술과 서비스, 실제 고객 사례를 선보일 예정입니다. 한국국방연구원(KIDA) 국방인공지능정책연구실과 과실연 AI미래포럼은 오는 9일 KT선릉타워West에서 '군 특화 AX 추진 방향 Ⅲ'을 주제로 국방 인공지능 혁신 네트워크 세미나를 개최합니다. 군의 데이터 혁신과 인공지능 전환(AX), 디지털 전환(DX)을 중심으로 국방 혁신 방안을 논의하는 자리로 지디넷코리아, KT SAT, 브레인스닷컴 등이 후원합니다. 티쓰리큐와 코난테크놀로지, 미소정보기술 등 AI 기업들이 각각 데이터 기반 의사결정과 DX·AX 확산, 국방 AI 풀스택, 국방 멀티모달 데이터 플랫폼을 주제로 발표합니다. 이후 군·산업계·학계 전문가들이 참여해 군 특화 AX 추진 방향을 논의합니다. 지디넷코리아와 워카토는 오는 9일 서울 강남구 파크 하얏트 서울에서 'AI 오케스트레이션으로 만드는 새로운 기업 운영 방식'을 주제로 'C-스위트 & 리더스 포럼'을 개최합니다. 이번 행사에는 김도연 워카토 영업대표와 김현수 상무가 참석해 엔터프라이즈 모델 컨텍스트 프로토콜(MCP)를 통해 AI 에이전트가 기업의 핵심 프로세스 안에서 실행되는 전략과 인사이트를 공유할 예정입니다. 코난테크놀로지는 오는 9일 서울 양재 엘타워에서 '에이전틱 AI 플랫폼의 새로운 미래'를 주제로 '제4회 코난 AI 서밋 2026'을 열고 AI 에이전트와 함께하는 비즈니스 혁신과 가치 창출을 조망합니다. 김영섬 코난테크놀로지 최고경영자(CEO)의 개회사에 이어 양승현 최고운영책임자(COO)가 '에이전틱 엔터프라이즈: AI를 쓰는 기업에서 AI가 일하는 기업으로'를 주제로 키노트를 진행합니다. 브로드컴이 9일 서울 강남파이낸스센터에서 폴 사이모스 아시아 총괄 부사장 미디어 브리핑을 진행합니다. 이번 행사에서는 기업 AI 도입 확대 수요에 대응하기 위한 최신 프라이빗 클라우드 및 에이전틱 AI 지원 전략과 함께 미국 라스베가스에서 개최한 'VM웨어 익스플로러 2026'에서 발표한 내용을 소개합니다. 오브젠은 10일 서울 여의도 FKI타워 컨퍼런스센터에서 'AI 활용이 가능한 데이터에서 기업용 AI로'를 주제로 '오브젠 서밋 2026'을 열고 다양한 AI 기술이 실질적인 업무 혁신과 비즈니스 성과로 연결하기 위한 전략이 제시할 예정입니다. 오브젠은 이번 행사를 통해 데이터 준비 단계부터 기업용 AI, 자율형 AI 에이전트로 이어지는 기업의 AI 전환 로드맵을 소개하고 다양한 산업 현장에서 AI와 데이터 플랫폼이 업무에 어떻게 적용되고 있는지 실제 사례 중심으로 전달한다는 방침입니다. 오픈AI코리아는 오는 9일 조선 팰리스 서울 강남에서 출범 1주년 기자간담회를 개최합니다. 이번 간담회에서는 김경훈 오픈AI코리아 총괄대표가 작년 9월 한국 법인 설립 이후 1년 동안 한국 기업과 기관의 실제 업무에서 AI 활용이 확산된 변화와 이를 뒷받침해 온 오픈AI 코리아의 활동을 포함한 최근의 주요 업데이트도 소개합니다. 에임인텔리전스, 2026 AI 리스크 컨퍼런스 서울 개최 AI 보안 전문기업 에임인텔리전스가 오는 7일 삼성금융캠퍼스에서 '2026 AI 리스크 컨퍼런스 서울'을 개최합니다. 이번 컨퍼런스는 '보이지 않던 AI 리스크를 보다: 다가온 AI 시대, 기업은 어떤 리스크를 어떻게 대비해야 하는가?'를 주제로 AI 리스크를 정의하고 기업들에게 필요한 실질적인 대응책과 안전 기준을 제시하는 자리가 될 전망입니다. AI의 빠른 고도화에 따라 AI 리스크에 대한 우려도 커지고 있는 만큼 업계의 대응책을 제시할 것으로 예상됩니다. 연사로는 오픈 AI와 마이크로소프트 등의 글로벌 빅테크와 금융보안원, AI안전성연구센터 등 주요 기관 관계자들이 한자리에 모입니다. AI 도입 기업에서 AI 보안을 담당하는 업계 관계자들 약 200명이 청중으로 참석할 것으로 전망됩니다. 한국정보보호학회, 10~11일 CDS 보안·금융보안 워크숍 한국정보보호학회는 크로스도메인솔루션(CDS) 보안과 금융보안워크숍을 10일과 11일 양일간 개최할 예정입니다. 먼저 국가 망보안 체계(N2SF)의 도입 및 확산으로 CDS는 N2SF 구현에 핵심적인 역할을 수행할 것으로 전망됩니다. 이에 따라 한국정보보호학회는 CDS의 개념과 원리서부터 다양한 연구 동향을 이번 워크숍을 통해 상세히 살펴볼 계획입니다. CDS보안 워크숍은 오는 10일 오전 10시 과학기술컨벤션센터에서 진행됩니다. 11일 FKI타워에서 진행되는 금융보안워크숍에서는 금융권 제로트러스트 도입 사례와 더불어 AI 보안 등 다양한 보안 관련 이슈를 다룰 예정입니다. 비대면진료·약 배송 전면 확대 통한 의료민영화 중단 촉구 결의대회 비대면진료·약 배송 전면 확대를 통한 의료민영화 중단 및 공공의료 강화 촉구 결의대회가 오는 13일 정오부터 청와대 앞 도로에서 열립니다. 정부는 최근 국민 편의성 증진과 산업육성을 명분으로, 기존 도서·벽지, 장애인 등 일부 대상에 한정됐던 비대면진료 처방 약 배송을 모든 환자를 대상으로 전면 확대하겠다는 방침을 발표하고 관련법 개정을 추진하고 있습니다. 이에 의료민영화저지와무상의료실현을위한운동본부를 비롯한 보건의료·시민사회 단체들은 정부의 약 배송 전면 확대 추진을 강력히 규탄하며, 영리 플랫폼 육성이 아닌 공공의료 인프라 구축 및 대면진료 중심의 일차의료 강화를 촉구하는 집회를 개최합니다. 결의대회에서는 ▲정부는 의료민영화 부추기는 비대면진료·약 배송 전면 확대를 즉각 중단하라 ▲국민 건강 위협하고 동네 약국·일차의료 몰락시키는 민간 플랫폼 지배 정책 철회하라 ▲영리 플랫폼 우대 중단하고, 지역사회 공공의료 인프라 및 보건의료 인력을 즉각 확충하라 ▲비대면진료·약 배송 전면 확대로는 '응급실 뺑뺑이', '소아과 오픈런' 결코 해결할 수 없다 등을 외칠 예정입니다.

2026.09.06 12:13조민규 기자

오픈AI 에이전트끼리 독일 위키서 '비밀 대화'…사고 공개 기준 만든다

오픈AI가 자사 인공지능(AI) 에이전트들이 최근 테스트 환경을 벗어나 독일의 한 위키 사이트를 메시지 공유 공간으로 활용한 사건을 인정했다. AI 에이전트의 자율성이 높아지면서 기존 보안 사고와는 다른 형태의 위험이 현실화되자 관련 사고를 외부에 공개하기 위한 새로운 기준 마련에도 나섰다. 5일(현지시간) 테크크런치에 따르면 오픈AI는 최근 자사 AI 에이전트들이 독일 위키 사이트에서 예상치 못한 행동을 한 이른바 '위키 사건'과 관련해 새로운 정보 공개 체계를 마련하고 있다고 밝혔다. 이번 사건은 프로그래머들이 정보를 공유하는 위키피디아 형태의 독일 사이트 'DseWiki'에서 발생했다. AI 안전 연구단체 나이팅게일 콜렉티브의 보고서에 따르면 지난 5월 오픈AI 에이전트들이 해당 사이트를 서로 정보를 주고받는 메시지 공간처럼 활용하면서 약 1만 5000건의 편집을 수행한 것으로 알려졌다. 보고서는 사이트 운영진이 AI 에이전트가 만든 페이지를 삭제하기 시작하자 에이전트들이 이를 복구하기 위한 코드를 공유했다고 주장했다. AI 에이전트들이 탐지를 피하기 위한 방법을 서로 공유했다는 내용도 담겼다. 오픈AI는 해당 사건을 자사 AI 시스템이 개발자나 이용자의 의도와 다른 목표를 추구하는 '미스얼라인먼트(misalignment)' 사례로 판단했다. 그동안 오픈AI는 이같은 문제를 주로 연구 영역으로 다루고 관련 내용을 연구 논문 등을 통해 공개해왔다. 그러나 AI 에이전트의 행동이 실제 환경에 영향을 미치기 시작하면서 기존 방식만으로는 충분하지 않다는 판단을 내렸다. 오픈AI는 미스얼라인먼트가 새로운 형태의 현실적 영향을 일으키고 있는 만큼 모델 역량 변화에 맞춰 대응 방식을 확대할 필요가 있다고 설명했다. 이번 사건은 지난 7월 오픈AI 에이전트들이 글로벌 AI 개발 플랫폼 허깅페이스 시스템을 해킹한 사건보다 앞서 발생한 것으로 전해졌다. 당시에도 일부 에이전트가 별도의 메시지 공간을 만들어 서로 정보를 공유한 것으로 알려졌다. 오픈AI는 관련 연구에서 다중 에이전트 도구 없이도 일부 에이전트들이 별도 통신 경로를 통해 협력하는 사례가 드물게 나타났다고 밝힌 바 있다. 오픈AI는 독일 위키 사건과 허깅페이스 사건을 서로 다르게 분류했다. 위키 사건은 기존에 공개했던 사례들과 유사한 미스얼라인먼트 사례로 판단한 반면, 허깅페이스 사건에는 전통적인 보안 사고 대응 절차를 적용했다고 설명했다. AI 업계에선 에이전트의 자율성이 높아질수록 기존 보안 사고의 범주에 명확히 들어맞지 않는 사례가 늘어날 수 있다는 지적이 나온다. 오픈AI 역시 학습·평가·배포 과정에서 나타나는 미스얼라인먼트를 언제, 어떤 방식으로 공개할지에 대한 명확한 업계 기준이 아직 없다고 인정했다. 오픈AI는 "AI 커뮤니티에는 학습·평가·배포 과정에서 나타나는 미스얼라인먼트를 어떻게 보고할지에 대한 명확한 기준이 아직 없다"며 "관련 프레임워크를 마련해 향후 몇 주 안에 공개할 예정이며 동시에 전 세계 수십개 정부 규제기관과 이 문제를 논의하고 있다"고 밝혔다.

2026.09.06 09:49한정호 기자

에버스핀, 한기대에 웹 보안 솔루션 '에버세이프 웹' 공급

인공지능(AI) 보안 전문 기업 에버스핀(대표 하영빈)이 한국기술교육대학교에 웹 보안 솔루션을 공급한다. 대학교, 교육 시장이 사이버 공격의 타깃이 되고 있는 만큼 웹 보안 역량을 키우겠다는 복안이다. 에버스핀은 한국기술교육대학교에 동적 웹 보안 솔루션 '에버세이프 웹'을 성공적으로 공급했다고 4일 밝혔다. 대형 금융사를 사이에서 검증된 'AI-MTD(Moving Target Defense)' 기술력을 대학교 및 교육 시장으로 본격 확장하게 된 것이다. 대학교 등 교육 시장은 최근 사이버 공격의 주요 타깃이 되고 있다. 교내 주요 학사 시스템과 수강신청, 온라인 강의 플랫폼(LMS) 등을 노린 웹 스크래핑 등 자동화 공격이 기승을 부리고 있는 것이다. 이런 환경에서 한국기술교육대학교의 학사 인프라 보호를 위한 에버세이프 웹 도입이 선제적인 보안을 이끌어낼 수 있겠다는 평가가 나온다. 에버세이프웹은 고정된 보안 로직을 분석해 우회하는 기존 해킹 방식을 원천 무력화하는 솔루션으로 알려져 있다. 매번 보안 모듈을 변화시킴으로써, 공격자가 분석해야 할 대상 자체가 고정되지 않은 동적 보안 방식을 적용했기 때문이다. 에버스핀 자체 개발 AI 제너레이터가 보안 코드를 끊임없이 자가 변형하기 때문에 해커의 분석 혹은 침입 시도 자체가 차단된다. 특히 에버세이프 웹은 ▲NH농협은행 ▲삼성카드 ▲한국투자증권 ▲메리츠증권 ▲KB증권 ▲저축은행중앙회 ▲SBI저축은행 등 주요 금융권에서 실적을 쌓아 올렸다. 뿐만 아니라 국세청, 티켓링크 등 공공과 엔터 영역에서도 도입했다. 한국기술교육대학교는 에버세이프 웹을 LMS는 물론 통합 포털과 대표 홈페이지 등에 이르는 광범위한 시스템 방어막 구축에 사용할 예정이다. 학생들의 민감 데이터를 보호하고, 악의적인 매크로 및 스크래핑 등 자동화 기반 공격을 효과적으로 방어하기 위함이다. 에버스핀에 따르면 한국기술교육대학교에 이어 전북대학교도 웹 소스코드 보호 및 매크로 공격 차단을 위해 에버세이프 웹 도입을 검토 중인 것으로 알려졌다. 한국기술교육대학교 정보화운영팀 관계자는 "학사행정시스템과 LMS 등 교내 정보시스템은 학생들의 성적, 개인정보 등 민감한 데이터가 결집돼 있고, 자동화 공격으로부터 이를 안전하게 지키는 것이 무엇보다 중요했다"며 "금융권을 바탕으로 안전성이 입증된 에버세이프 웹을 도입함으로써 효과적인 공격 대응이 가능할 것으로 기대한다"고 밝혔다.

2026.09.04 17:14김기찬 기자

[시론] 보안 특화 AI, 우리가 만들려는 것은 '모델'인가 '역량'인가

정부가 '사이버보안 특화 인공지능(AI) 파운데이션 모델' 개발 프로젝트 사업자로 네이버클라우드 컨소시엄을 3일 선정했다. 네이버클라우드 컨소시엄은 9월부터 10개월 동안 그래픽처리장치(GPU) B200 총 256장을 지원받는다. 정부는 우선 5개월간 GPU를 지원하고, 중간평가 결과에 따라 나머지 5개월을 추가 지원할 예정이다. 정부가 보안에 특화한 AI 파운데이션 모델을 직접 확보하려는 시도 자체는 매우 의미 있는 일이다. 국가가 스스로를 방어하기 위한 최소한의 무기체계를 갖춰야 한다는 '자주국방'의 원칙에 비견할 만하다. 최근 강력한 성능의 AI가 속속 등장하면서 과거에는 상당한 전문지식과 시간이 필요했던 취약점 분석과 공격 방법 개발의 상당 부분이 자동화되고 있다. 미국을 중심으로 선진국들이 국가안보 차원에서 강력한 해킹 능력을 가진 AI 모델 개발에 뛰어드는 이유다. 미토스(Mythos)와 글래스윙(Glasswing) 프로젝트가 대표적이다. 문제는 국가안보와 연관한 이러한 최고 수준 AI를 언제까지 우리가 자유롭게 이용할 수 있다는 보장이 없다는 것이다. 첨단 반도체와 AI 기술이 이미 국가안보와 수출통제 대상이 되고 있는 만큼, 사이버방어를 외국 AI에 전적으로 의존했다가 정작 필요한 순간에 사용할 수 없게 된다면 큰 문제가 아닐 수 없다. 그런 의미에서 우리 스스로 통제할 수 있는 독자적인 AI 파운데이션 모델을 확보해야 한다는 정부의 문제의식에는 충분히 공감한다. 다만 여기서 한 가지 질문을 던져볼 필요가 있다. 우리가 원하는 것은 '국산 사이버보안 AI 모델'을 갖는 것인가, 아니면 'AI를 이용한 공격에 맞설 수 있는 세계 최고 수준의 사이버방어 역량'을 갖는 것인가? 전자가 목표라면 지금의 정부 정책은 자연스럽다. 우리가 개발한 범용 AI 파운데이션 모델에 사이버보안 데이터를 추가로 학습시켜 보안에 특화한 독자 모델을 만들면 된다. 다만 단순히 국산 사이버보안 AI를 보유했다는 데 의미를 둬서는 안 된다. 막대한 GPU와 예산을 투입하는 만큼 실제 사이버보안 업무에서도 세계 최고 수준의 모델들과 경쟁할 수 있는 성능을 갖춰야 한다. 그래야 독자 모델을 확보하는 전략적 의미도 생긴다. 그러나 국가 사이버안보 관점에서는 여기서 한 걸음 더 나아가야 한다. 공격자가 어떤 AI를 사용하든 이에 대응할 수 있는 세계 최고 수준의 사이버방어 역량을 확보하는 것이 목표라면, 반드시 하나의 AI 모델이 모든 보안 업무에서 최고일 필요는 없다. 국내외에서 우리가 이용할 수 있는 여러 상용 AI(오픈소스 포함)와 기존 보안 도구들을 어떻게 결합해 취약점을 찾고 분석하고 검증할 것인지, 그리고 이 전체 과정을 얼마나 효과적으로 운영할 것인지가 더 중요하다. 프로축구단에 비유하면 이해하기 쉽다. 특정 포지션에서 세계 최고 수준의 기량을 갖춘 국내 선수 한 명을 키울 것인가, 아니면 일정 수준 이상의 국내외 선수들에게 각자의 역할을 맡기고 이들을 잘 조합해 세계 최고의 팀을 만들 것인가의 차이다. 전자가 특정 선수의 능력을 극대화하는 전략이라면, 후자는 역할 분담과 조합을 통해 팀 전체의 경기력을 극대화하는 전략이다. 미국 마이크로소프트(MS)가 후자의 대표 사례다. 마이크로소프트가 개발한 MDASH는 가장 뛰어난 AI 모델 하나에 모든 보안 업무를 맡기는 방식이 아니다. 여러 AI 모델과 전문 에이전트를 조합해 취약점을 찾고 분석하고 검증하는 전체 과정을 하나의 시스템으로 구성한다. 특히 특정 AI 모델에 종속되지 않도록 설계했다는 점이 중요하다. 마이크로소프트는 이를 'Model Agnostic', 즉 '특정 모델에 구애받지 않는 구조'라고 부른다. 더 좋은 AI가 등장하면 이를 추가하거나 교체할 수 있고, 빠르고 저렴한 모델로 충분한 작업에는 굳이 크고 값비싼 모델을 사용할 필요도 없다. 자체 개발한 사이버보안 특화 AI인 MAI-Cyber-1-Flash 역시 MDASH 시스템을 구성하는 여러 모델 가운데 하나다. 이러한 접근이 중요한 이유는 AI 기술이 매우 빠르게 발전하고 있기 때문이다. 오늘 최고 수준인 모델이 6개월 뒤에도 최고라는 보장은 없다. 특정 모델 하나에 전체 방어체계를 지나치게 결합시키면 그 모델의 경쟁력이 떨어지는 순간 방어체계의 경쟁력도 함께 떨어질 수 있다. 반대로 특정 모델에 종속되지 않는 구조라면 GPT든 클로드(Claude)든 제미나이(Gemini)든 다른 국산 AI든 필요에 따라 선택하고 조합할 수 있다. 더 좋은 AI가 등장해도 전체 시스템을 다시 만들 필요 없이 추가하거나 교체하면 된다. 결국 중요한 것은 특정 모델 하나의 성능뿐 아니라 새로운 AI를 얼마나 빠르고 효과적으로 우리의 사이버방어 역량으로 전환할 수 있느냐다. 물론 우리가 직접 통제할 수 있는 독자 AI 모델도 반드시 필요하다. 해외 AI를 사용할 수 없는 상황에서도 사이버방어 능력을 유지해야 하고, 외부로 유출되어서는 안 되는 국가안보 관련 기밀을 다루는 경우에는 그 필요성이 더욱 커진다. 따라서 사이버보안 특화 AI 파운데이션 모델 개발 자체를 반대할 이유는 없다. 다만 세계 최고 수준의 사이버방어 능력을 갖추는 것이 목표라면, 한정된 GPU와 막대한 예산을 특정 AI 파운데이션 모델 개발에만 집중하는 것이 최선인지는 생각해볼 필요가 있다. 세계 최고 수준의 독자 AI를 개발하는 것과 함께, 앞으로 등장할 더 뛰어난 AI를 신속하게 받아들여 사이버방어에 활용할 수 있는 체계를 만드는 데도 투자해야 한다. 국가 사이버보안 목표는 국산AI를 보유하는 것 자체가 아니다. 가장 강력한 공격자가 가장 강력한 AI를 들고 왔을 때도 국가의 핵심 시스템을 지켜낼 수 있는 능력을 갖추는 것이다. 그래서 정부가 먼저 답해야 할 질문은 단순하다. 우리가 만들고 싶은 것은 세계 최고 수준의 '국산 사이버보안 AI 모델'인가, 아니면 어떤 AI가 등장하더라도 이를 활용해 세계 최고 수준의 성능을 낼 수 있는 '사이버방어 역량'인가? 물론 가장 좋은 것은 둘 다 갖는 것이다. 문제는 한정된 예산과 GPU를 어디에, 얼마나 배분할 것인가다. 목표가 명확해야 투자할 대상과 우선순위도 명확해진다.

2026.09.04 09:46김승주 컬럼니스트

보안 특화모델 참여 보안기업들 "개발 계획 곧 공유"

'사이버보안 특화' 인공지능(AI) 모델 개발 사업에 네이버 클라우드 컨소시엄이 최종 사업자로 선정됐다. 아직 세부적인 개발 계획은 명확하게 나오지 않은 상황이지만, 중간평가가 예정된 5개월간 역할 분배 및 개발 계획 수립을 마치고 본격적인 개발에 착수할 것으로 보인다. 과학기술정보통신부(과기정통부)는 3일 '사이버 보안 특화 AI 파운데이션 모델 개발' 사업 공모에서 최종 사업자로 네이버 클라우드 컨소시엄을 선정, 발표했다. 이번 사업 평가에서는 기술력 및 개발 경험, 개발전략·기술, 개발 목표 등의 우수성·실현 가능성, 시장성 및 파급효과 등을 종합적으로 평가했다. 네이버클라우드는 대규모 산학연 컨소시엄 구성과 복수의 에이전트·하네스 구성 등에서 긍정적인 평가를 받았다. 네이버클라우드 컨소시엄은 네이버클라우드를 주관기관으로 32개 기업 및 기관이 참여한다. 구체적으로 ▲LG CNS ▲LG경영개발원 AI연구원 ▲LG유플러스 ▲하이퍼엑셀 ▲비드래프트 ▲트릴리온랩스 등 AI 기업과 더불어 ▲로그프레소 ▲마크애니 ▲샌즈랩 ▲스패로우 ▲티오리한국 ▲에스투더블유(S2W) ▲AI스페라 ▲윈스테크넷 ▲이스트시큐리티 ▲지란지교시큐리티 ▲테이텀시큐리티 ▲피앤피시큐어 ▲휴네시온 ▲금융보안원 등 국내 주요 보안 기업 및 기관 14곳이 참여한다. 또한 ▲한국항공우주산업(KAI) ▲한국수력원자력 ▲한전KDN 등 실제 수요기관도 함께한다. 아울러 ▲한국과학기술정보연구원(KISTI) ▲고려대 산학협력단(디지털포렌식연구실, 인공지능연구실) ▲대구대, 서울대, 중앙대, 포항공과대 산학협력단 ▲한국과학기술원(KAIST) ▲한국에너지공과대 등 주요 대학 및 연구기관도 참여한다. 대규모 AI 기업과 보안 기업, 수요기관 및 연구기관까지 아우르는 협력 체계를 갖춘 것이다. 이들 컨소시엄은 이달부터 10개월간 엔비디아 B200 그래픽처리장치(GPU) 총 256장(32노드)을 지원받는다. 5개월간 먼저 지원하고, 그 이후부터는 중간평가를 거친다. 결과에 따라 잔여 5개월간의 지원 여부가 결정된다. 보안 기업들 "보안 데이터 제공 역할 예상…세부 계획은 아직" 컨소시엄에 참여하는 국내 주요 보안 기업들은 컨소시엄 주관사가 아니기 때문에 공식 입장을 표명하기 꺼려 하면서도 자사의 역할을 인지하고 있는 분위기다. 티오리는 "네이버클라우드가 주관사이기 때문에 향후 개발 계획이나 진행 계획을 세부적으로 알지는 못하고 있는 상황이지만, 내주부터는 대외적으로 공개할 수 있는 내용에 한해 개발 계획이나 공유할 수 있는 내용을 안내할 계획"이라고 말했다. 사이버보안 전문 기업 티오리는 AI로 자산의 취약점을 선제적으로 식별하는 'AI 해커' 솔루션 '진트(Xint)'를 제공하고 있는 만큼 컨소시엄 내에서 핵심적인 역할을 수행할 것으로 기대된다. 아울러 S2W, 샌즈랩, AI스페라 등 공격 표면 관리(ASM), 사이버 위협 인텔리전스(CTI) 전문 기업이 포함된 만큼 이들 기업은 보안 특화 AI 모델에 탑재될 핵심 데이터를 공급하는 역할을 수행할 것으로 예상된다. 샌즈랩 관계자는 "샌즈랩은 기본적으로 보안 데이터 제공하는 역할을 맡을 것으로 예상한다. 향후 개발 계획 수립 과정에서 데이터 제공 범위나 종류에 대한 조율을 하지 않을까 예상하고 있다. 주관사인 네이버클라우드의 청사진을 기다리고 있는 상황"이라고 밝혔다. S2W는 "S2W는 위협 인텔리전스 영역을 담당할 예정이다. 국내 사이버 위협 환경을 반영한 데이터와 보안 도메인 AI 구축 경험을 바탕으로, 모델 학습용 데이터와 검증 과정에 참여할 예정"이라며 "자체 수집·운영 중인 위협 인텔리전스 데이터가 중심이 될 것이다. 이는 공개 데이터로 확보하기 어렵기 때문에 보안 특화 AI 모델 개발에 기여할 부분이 있다고 판단한다"고 밝혔다. 이들 기업 외 보안 기업들도 데이터 제공에 초점을 맞춰 주어진 역할을 수행할 예정이다. 지란지교시큐리티 관계자는 "지란지교시큐리티는 이번 컨소시엄에서 국가 사이버 보안 특화 AI 모델 학습을 위한 데이터를 제공하는 역할을 담당할 예정"이라며 "향후 데이터를 기반으로 학습된 AI 모델을 지란지교시큐리티의 기존 제품 AX(AI 전환)에 활용하고 이를 상용화하는 방향으로 추진할 예정"이라고 밝혔다. 이어 "개발 목표는 클로드 미토스, GPT-5.6-CyberAI와 GPT-5.5-Cyber 수준의 'K-미토스'를 만드는 것"이라며 "다만 구체적인 적용 제품이나 세부 일정 등은 내부적으로 계획을 수립하고 있는 단계라 현시점에서 공개가 어렵다"고 말했다. 윈스테크넷은 "방화벽, 침입 방지 시스템(IPS) 등 네트워크 보안 장비에서 발생하는 이벤트를 수집·가공해 AI 모델 학습 데이터로 제공하는 역할을 수행한다"며 "특히 동일 공격에 대한 장비별 이벤트의 상관관계와 연관 정보를 비롯해 공격 발생 시 실시간 수집한 비식별 처리를 거친 데이터를 활용한다"고 설명했다. 이어 "Raw 패킷에서 공격의 행위적 특징을 추출·가공해 AI가 네트워크 공격의 패턴과 특성을 학습할 수 있는 고품질 데이터를 제공할 예정"이라고 말했다. 한편 구글, 앤트로픽, 오픈AI 등 빅테크 기업들이 연이어 사이버보안 특화 AI 모델을 출시하고 있는 가운데, 한국이 10개월가량 모델 개발에만 시간을 투입하고 있는 부분이 시기를 놓친 것이 아니냐는 회의적인 시선도 제기됐다. 이용준 극동대 해킹보안학과 교수는 "네이버클라우드 컨소시엄이 한국 사이버 보안 특화 AI 파운데이션 모델 개발 사업자로 선정된 것은 한국 안보 측면에서 독자적으로 AI 모델을 마련할 수 있는 계기가 될 것으로 보인다"면서도 "다만 글로벌 안보 관점에서 네이버클라우드 컨소시엄은 9월 개발에 착수하기 때문에 구글, 앤트로픽, 오픈AI 등 빅테크 기업이 제시한 사이버보안 AI 모델 대비 개발 시점이 늦은 점은 아쉽다. 또한 글로벌 빅테크 기업의 기존 모델이 학습을 가속화하며 이전 버전을 갱신, 격차를 높이고 있는 점도 우려스럽다"고 말했다. 이 교수는 "하지만 한국은 북한, 중국, 러시아 등 국가 배후 해킹 그룹 집중화에 따른 특성 반영이 가능하다. 산업적 특성으로도 반도체, 에너지, 방산 등 선도 산업에 대한 사이버 공격과 내부 기밀 유출에 대한 차별화된 AI 대응 기술 개발이 가능하다는 점은 고무적"이라며 "이처럼 한국 IT 인프라의 특성을 반영한 AI 모델이 개발된다면 차별화 기술로 발전할 가능성이 있다. 이는 한국 사이버 안보와 주권을 고려해 국가적 R&D 투자, 네이버클라우드 컨소시엄 AI 전문성 향상, 신진 AI 보안 인력 양성으로 사이버 AI 모델 생태계를 견고하게 할 계기가 될 전망이다"라고 평가했다.

2026.09.03 19:05김기찬 기자

넥써쓰 원체인 밸리데이터에 글로벌 보안 기업 '서틱' 합류

글로벌 블록체인 보안 감사 기업 서틱이 블록 생성과 네트워크 보안을 담당하는 원체인 밸리데이터로 합류했다. 넥써쓰(대표 장현국)는 원체인 밸리데이터에 서틱이 합류했다고 3일 밝혔다. 양사는 지난해 12월 보안·감사·인프라 전반의 협력을 위한 업무협약(MOU)을 맺은 데 이어, 지난 5월 밸리데이터 참여 협약을 체결하며 협력 범위를 운영 영역까지 넓혔다. 서틱은 자체 노드 인프라를 구축·운영하며 원체인 메인넷 2.0의 블록 생성과 거래 검증, 네트워크 보안 및 유지에 참여한다. 스마트컨트랙트 감사와 온체인 보안 검증을 제공해 온 서틱은 이번 참여를 통해 외부 점검 역할을 넘어 네트워크 운영 주체로 활동하게 된다. 원체인 메인넷 2.0 '브레이크포인트'는 지분증명권한(PoSA) 방식으로 운영된다. 밸리데이터는 일정 수준의 자체 스테이킹 요건을 충족하고 노드를 상시 가동해 네트워크 신뢰성을 유지하는 역할을 맡는다. 검증 주체가 다변화될수록 특정 주체에 대한 의존도를 낮추고 안정성을 높일 수 있다. 장현국 넥써쓰 대표는 "서틱의 밸리데이터 참여는 단순한 보안 감사 계약을 넘어, 원체인이 글로벌 기관들이 신뢰하고 직접 참여하는 네트워크로 성장하고 있다는 방증"이라며 "검증된 글로벌 파트너들을 밸리데이터로 지속 확대해 나가겠다"고 전했다. 현재 원체인 밸리데이터에는 서틱과 넥써쓰를 비롯해 원스토어, 에이치랩, 온체인랩스, 레이드랩스 등이 참여 중이며, 장현국 대표도 개인 자격으로 검증에 참여하고 있다.

2026.09.03 18:25진성우 기자

티빙 "침해사고에 따른 피해 시 1인당 300만원 보상"

티빙이 사이버 침해사고에 따른 고객 신뢰 회복을 위해 최대 300만원을 보상하는 안심보험을 비롯한 고객 보상 패키지를 내놨다. 정보보호 투자도 2030년까지 직전 5년 대비 약 4배로 확대하고, 보안 전문인력을 향후 5년 간 현재의 3배 수준으로 늘린다. 티빙은 3일 개인정보 유출에 따른 민관합동조사단 발표 직후 서울 광화문 코리아나호텔에서 설명회를 열어 고객 보상 계획과 중장기 정보보호 혁신 방안을 발표했다. 최주희 티빙 대표는 “민관합동조사단의 조사 결과를 겸허히 수용한다. 이번 침해사고로 고객 여러분께 심려와 불안을 끼쳐드린 점 진심으로 사과드린다”며 “고객의 신뢰를 회복할 수 있도록 재발방지 대책을 책임 있게 이행하겠다”고 약속했다. 티빙이 마련한 고객 보상 패키지는 ▲해킹 피싱 안심보험 ▲프리미엄급 시청환경 업그레이드 ▲티빙 포인트 ▲엔터테인먼트 쿠폰 등으로 구성됐다. 안심보험은 1년간 제공한다. 해킹과 피싱으로 발생한 사이버 금융사기는 물론 인터넷 쇼핑몰 사기와 개인 간 직거래 사기까지 1인당 최대 300만원을 보상한다. 시청 환경은 별도 신청 없이 프리미엄급으로 자동 업그레이드한다. 최신 영화 등을 개별 구매할 때 사용할 수 있는 티빙 포인트 5000원도 지급한다. '웨이브 AVOD 1개월 이용권'과 'CGV 콤보 3종 5000원 할인 쿠폰' 가운데 하나를 선택할 수 있는 엔터테인먼트 쿠폰도 제공한다. 보상 패키지는 7일부터 30일까지 신청을 받아 10월6일부터 적용한다. 구체적인 내용과 신청 방법은 티빙 공식 앱과 홈페이지에서 안내한다. 보상과 함께 정보보호 체계도 대대적으로 손본다. 티빙은 ▲정보보호 투자 보안 인력 확대 ▲제로 트러스트 기반 보안 체계 재구축 ▲조직 거버넌스 및 보안 문화 재정립 ▲외부 협력을 통한 전문성 강화 등 4대 전략을 추진한다. 우선 2030년까지 정보보호 투자를 직전 5년 대비 약 4배로 확대한다. 보안 조직은 프로덕트 보안과 클라우드 보안, 전사 IT 보안, 컴플라이언스 보안체계로 세분화한다. 전문인력도 향후 5년간 현재의 3배 수준으로 확충한다. 보안의 기본 원칙은 제로 트러스트로 전환한다. 인증과 접근 통제 과정에서 단계별로 검증하는 전사 보안 표준을 마련하고 직무와 목적에 따라 필요한 범위에서만 권한을 부여하는 최소 권한 원칙을 적용한다. 내부 침해를 전제로 시스템과 네트워크 영역을 분리하고 개인정보 등 중요 데이터 보호도 강화한다. AI 기반 지능형 탐지와 실시간 자동 대응 체계를 고도화해 위험이 감지되면 즉시 차단·격리할 수 있도록 할 계획이다. 보안 거버넌스도 개편한다. CEO-CISO·CPO 체계 아래 실무 보안협의체를 신설하고 보안 이슈 발굴부터 의사결정, 실행, 점검까지 이어지는 체계를 구축한다. 직무 맞춤형 보안 교육과 실전형 모의훈련도 정례화한다. 외부 전문가의 검증도 상시화한다. CEO 직속 '정보보호혁신 자문위원회'를 통해 보안 정책과 시스템 전반을 점검하고 개선 방안을 마련할 계획이다. 최 대표는 “이번 사고를 뼈아프게 반성하고 보안체계 전반을 근본부터 다시 세우겠다”며 “정보보호를 플랫폼의 가장 중요한 책임이자 경쟁력으로 삼고 고객 신뢰 회복에 최선을 다하겠다”고 강조했다.

2026.09.03 16:23박수형 기자

금융사 2차 망 분리 긴급 완화…선정 기준 다소 완화

금융위원회가 망 분리 규제 완화 심사 대상을 확대한다. 3일 금융위는 정부서울청사에서 '프런티어 인공지능(AI) 상황대응반' 회의를 열고 보안 목적을 위한 AI 이용 망 분리 규제 완화 조치 세부안을 확정했다고 밝혔다. 앞서 금융위는 지난 6월 1차 망 분리 규제 대상 금융사 10개를 선정한 가운데, 2차 망 분리 규제 선정 대상은 15개사로 5개 늘어날 예정이다. 선정 기준도 다소 완화됐다. ▲총 자산 2조원 이상 ▲상시 종업원 수 300명 이상으로 기존 1차 선정 기준은 ▲총 자산 10조원 이상 ▲상시 종업원 수 1000명 이상이었다. 이 기준에 정보보호최고책임자(CISO)가 다른 정보 기술 부문 업무를 겸직하지 않아야 한다는 단서 조항이 달렸다. 전자금융업자일 경우에는 별도 신청 기준을 적용하기로 했다. 연간 전자금융거래 금액이 2조원 이상이고, 전자금융업 관련 매출액이 총 매출액의 10%를 초과해야 한다. 이날부터 오는 14일까지 신청을 받으며, 민간기술자문단을 통해 9월 중 평가가 진행된다. 이후 1년 간 완화된 망 분리 규제 적용을 받게 될 전망이다. 선정된 회사는 망분리 대체 통제수단을 마련한 뒤 프런티어 AI와 보안 솔루션 서비스(SaaS) 등을 활용해 보안 취약점을 탐지·개선할 수 있다. 향후 금융위는 3차 테스트 시기와 선정 규모를 정하고, 망 분리 규제 완화에 대한 상시 제도화 방안 등을 검토한다는 입장이다. 진행 중인 제1차 테스트가 종료되면 발견된 취약점 유형, 보안 대응요령 등 주요 결과를 전 금융권에 전파하고 AI 가이드라인 개정 조치 등을 신속히 추진할 계획이다. 유영준 금융위 디지털금융정책관은 "금융권이 보안목적 등에 한정되지 않고 AI 기술을 보다 다각적·상시적으로 활용할 수 있도록, AI·보안 역량을 갖춘 대상부터 망 분리 규제를 전면해제 하는 방안도 관계기관과 긴밀히 논의중이며, 신속히 방안을 구체화해 나가겠다"고 말했다.

2026.09.03 15:00손희연 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"AI 직접 만들고 시장도 키운다"…세계 AI 보고서가 본 한국

디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출

화성에 출몰하는 '1600㎞ 구름'의 비밀 풀었다

공무원 AI 플랫폼 탑재 LLM, 국산 4종·외산 6종…삼성SDS·네이버 구축

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.