• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1369건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

국방혁신기술보안협회, AI·사이버 융합 최고위과정 3기 입학식

국방혁신기술보안협회(회장 김승주)와 법무법인 대륙아주(대표변호사 이규철)가 공동으로 주최한 'AI·사이버융합 최고위과정(ACE) 제3기' 입학식이 11일 오후 서울 공군호텔에서 열렸다. 이번 제3기 과정은 주요 기업 C레벨 임원, 정부 부처 고위 공무원, 국회 및 공공기관 기관장, 국방·IT 분야 핵심 책임자 등 40여 명의 원우가 참석했다. 오는 11월 28일까지 총 16주간 진행한다. AI 패러다임과 비즈니스 혁신, 초연결 시대의 사이버 보안, 현장 견학 및 글로벌 테크 탐방 등 밀도 높은 커리큘럼을 제공한다. 협회 교육원장(지영관 예소장)은 개회사에서 “인공지능(AI)은 비즈니스 판도를 바꾸는 핵심 동력이 됐지만 동시에 전에 없던 고도화된 사이버 위험과 복잡한 규제 이슈를 낳고 있다. 이제 기업의 생존과 성장은 'AI 혁신'과 '사이버 보안'을 어떻게 융합하고 관리하느냐에 달려 있다"면서 "이번 최고위과정을 통해 기술적 인사이트는 물론 경영자가 반드시 알아야 할 컴플라이언스와 법률적 대응 전략까지 총망라, 대한민국 산업과 국방을 선도할 확고한 비전을 제시하겠다"고 밝혔다. 이날 입학식 특강에는 국민의힘 유용원 국회의원이 강연자로 나서 'AI 주도 미래전장 전략:·기술 혁신과 입법의 역할'을 주제로 발표했다. 유 의원은 "러-우 전쟁 현장을 볼 때 국방인공지능법과 SW중심 무기체계법의 결합으로 첨단 선진강군으로 도약할 수 있다"면서 "AI와 드론의 유기적 융합으로 인명피해 최소화 및 전투효율을 극대화해야 한다. 미래 국방전략의 지향점은 독자적인 소버린AI를 구축하고 피지컬 AI를 확보해 미래 전장의 주도권을 선점하는 것이며, 사이버안보가 미래전력의 보호막"이라고 강조했다. 이번 3기 과정에는 김승주 고려대 교수(협회장), 정경두 제46대 국방부장관, 박윤영 KT 대표이사, 양용모 제37대 해군참모총장, 이규철 법무법인 대륙아주 대표변호사 등 국내 최고 수준의 AI·사이버 보안·국방 전문가 및 법률가들이 강사진으로 참여한다. 또 KISA, 한화시스템, 국방통합데이터센터(DIDC), NCSC, 육군정보통신학교 등 주요 기관 현장 방문 및 2박 3일간의 해외 연수를 통해 이론과 실무를 아우르는 실질적인 협력 네트워크를 구축할 예정이다. 박춘석 국방혁신기술보안협회 상근부회장은 "과정을 수료한 원우들에게 강력한 알룸나이(Alumni) 네트워크를 제공하고, 수료 후에도 협회 포럼, 워킹그룹, 세미나 등을 통해 지속적인 교류와 기술 매칭을 지원한다"고 밝혔다.

2026.08.12 14:44방은주 기자

[현장] "SBOM 공유 및 관리 플랫폼 '스패로우 시큐어허브' 시선"

공급망 보안 전문 기업 스패로우(대표 장일수)가 11일 서울 코엑스에서 이틀 일정으로 개막한 국재 보안 컨퍼런스 'ISEC 2026'에서 소프트웨어 개발 전주기에 걸친 통합 보안 솔루션을 선보였다. 또 올해 새로 출시한 솔루션도 함께 출품, 시선을 모았다. 특히 스패로우는 공급망 보안 핵심으로 꼽히는 소프트웨어 자재명세서(SBOM)의 무결성을 검증하고 수요사와 공급사 간 안전한 유통을 지원하는 SBOM 공유 및 관리 플랫폼 '스패로우 시큐어허브'도 전시했다. 스패로우 시큐어허브는 스패로우가 올해 새롭게 출시한 솔루션으로, SBOM이 위·변조되지 않았다는 무경설을 보장함과 동시에 새로운 취약점이 발견될 때마다 SBOM을 일일이 검토해야 하는 한계를 극복하기 위한 '유통 플랫폼'이다. 분산된 SBOM을 중앙에서 통합 관리해 최신 상태로 운영하며, 권한 기반 접근 제어와 무결성 검증으로 SBOM을 안전하게 공유할 수 있도록 지원한다. 컴포넌트 및 새롭게 발견되는 취약점 변화를 지속 모니터링해 공급망 위험에 대응한다. 장일수 스패로우 대표는 이날 현장에서 "스패로우 시큐어허브는 SBOM을 둘러싼 수많은 이해관계자들의 유통을 지원하는 플랫폼으로 이해하면 된다"며 "위·변조된 SBOM이 공유되면 실제와 다른 정보로 공급망 관리에 혼란을 야기하기 때문에 무결성 검증과, 취약점에 신속하게 대응하는 것이 무엇보다 중요하다. 이같은 기능을 지원하는 플랫폼을 선보임으로써 공급망 참여자들 모두가 신뢰할 수 있는 SBOM 공유 환경을 실현했다"고 설명했다. '스패로우 시큐어허브' 뿐 아니라 인공지능(AI) 생성 코드 보안 어시스턴트인 '스패로우 MCP'도 이번 전시에서 선보였다. 스패로우 MCP 역시 올해 6월 처음 스패로우가 선보인 솔루션이다. AI가 코드를 생성하고, 이를 활용한 소프트웨어가 급증하고 있다. 그러나 AI는 사용자의 프롬프트에 따라 코드를 생성할 뿐, 해당 코드가 안전한지 아닌지 여부는 판별하지 않는다. 또한 AI 기반 개발 환경에서는 코드 생성과 수정이 빠르게 반복되기 때문에 특정 시점의 점검만으로는 생성되는 코드 전체를 검증하기가 더욱 어려워진 환경이다. 이에 스패로우는 '스패로우 MCP'를 통해 AI 기반 개발 환경 전반에 통합 보안을 적용해 지원한다. 장 대표는 "코덱스, 클로드 코드 등 AI 코딩 에이전트가 생성한 코드가 자동으로 스패로우 MCP 서버로 이동하고 보안 분석을 수행하는 원리다. 이후 스패로우 시큐어코딩(SAST) 등 분석 엔진이 안전한 코드만 다시 MCP 서버로 보내고, 사용자가 수정된 코드 및 조치 방향을 적용할 수 있도록 지원한다"며 "MCP 서버에는 3가지 분석 모델이 작동하며, 화면 전환이나 AI 개발 워크플로우에 지장을 주지 않는 환경에서 개발 흐름이 계속되면서도 시큐어 코딩이 가능하도록 지원하는 것이 핵심이다"라고 설명했다. 이 외에도 스패로우는 SBOM 생성 및 오픈소스 분석·관리 솔루션 스패로우 SCA, 소프트웨어 취약점 통합 분석 플랫폼 스패로우 엔터프라이즈 등 제품도 선보였다.

2026.08.11 18:16김기찬 기자

SK쉴더스 EQST, 데프콘 AI CTF서 5위 성과

SK쉴더스(대표 민기식)는 자사 화이트해커 그룹 EQST가 미국 라스베이거스에서 개최된 세계 최대 해킹 컨퍼런스 '데프콘(DEF CON) 34'의 AI Village에서 열린 CTF(Capture The Flag)에서 글로벌 200여 개 팀 가운데 최종 5위를 기록했다고 11일 밝혔다. EQST(이큐스트)가 참가한 AI CTF는 주어진 AI 모델을 기반으로 침투테스트를 수행하는 AI 에이전트를 구성하고, 이를 활용해 보안 문제를 해결하는 방식으로 진행됐다. 사람이 공격 과정을 일일이 수행하는 기존 CTF와 달리, AI 에이전트가 문제를 분석하고 공격 방법을 선택해 플래그(Flag) 획득을 시도하도록 만드는 것이 특징이다. EQST는 에이전틱 AI(Agentic AI)를 활용한 새로운 공격 방식과 향후 발생할 수 있는 보안 위협을 실전 환경에서 경험했다. 대회에서 확인한 AI 에이전트의 공격 전략과 문제 해결 사례는 향후 AI 서비스와 모델의 취약점 연구, AI 레드팀 및 보안 대응 기술 고도화에 활용할 계획이다. EQST는 AI CTF와 함께 데프콘의 대표 프로그램인 데프콘 34 CTF 본선에도 참가했다. 데프콘 CTF는 전 세계 최정상급 보안 전문가들이 참가해 실력을 겨루는 국제 해킹대회로, 올해 예선에는 686개 팀이 참가했으며 이 가운데 12개 팀만이 본선에 진출했다. SK쉴더스 EQST(이큐스트)와 네이버클라우드, 루비야랩, 핀란드 H-T8로 구성된 국제 연합팀 '더서울사우나쇼군네이트'에 합류해 본선 무대에 올라 9위를 기록했다. 대회에 직접 참가한 이호석 SK쉴더스 EQST랩 팀장은 “이번 데프콘에서는 기존 공격·방어 기술뿐 아니라 AI 에이전트가 스스로 문제를 분석하고 공격을 수행하는 새로운 방식을 직접 경험할 수 있었다”며 “글로벌 보안 전문가들과 경쟁하며 얻은 경험과 기술을 향후 AI 취약점 및 레드팀 연구, 보안 기술 고도화에 적극 활용할 계획”이라고 말했다. 김태형 SK쉴더스 EQST사업그룹장은 “전 세계 200여 개 팀이 참가한 AI CTF에서 국내 참가팀 중 유일하게 톱5를 기록한 것은 EQST가 축적해 온 AI 보안 기술과 실전 문제 해결 역량을 보여주는 성과”라며 “앞으로도 AI 기술을 활용한 새로운 공격과 보안 위협에 선제적으로 대응할 수 있도록 AI 취약점과 레드팀 연구를 확대하고, 글로벌 수준의 AI 보안 경쟁력을 지속적으로 강화해 나가겠다”고 말했다.

2026.08.11 16:29김기찬 기자

정부출연연구기관 20일부터 보안대책 수립 의무화

20일부터는 정부출연연구기관 전체가 보안대책 수립 대상으로 전환된다. 과학기술정보통신부는 중간 보안등급인 민감과제 분류 기준과 보안대책 수립 대상기관 확대 등의 내용을 담은 '국가연구개발혁신법 시행령' 일부개정안이 11일 국무회의를 통과했다고 밝혔다. 시행령 적용은 오는 20일부터다. 개정안에 따르면 보안대책 수립 의무 기관이 대폭 확대된다. 보안과제 수행 기관만 적용하던 보안대책 수립 대상이 ▲보안·민감과제 수행기관 ▲정부출연연구기관 및 특정연구기관, 국공립연구소 ▲연간 300억 원 이상의 정부연구비를 지원받는 대학까지 확대한다. 또 일반과제와 보안과제 간 중간 보안 단계인 민감과제를 지정한다. 민감과제는 국가안보·외교적 전략성과 기술·경제적 가치 등을 종합 고려해 지정하되, 국제협력 등은 제한하지 않는다. 그러나 핵심기술 정보가 해외로 유출되지 않도록 추가 보안 절차를 갖추어야 한다. 과기정통부는 대학, 출연연, 전문기관 등을 대상으로 8~9월 중 설명회를 개최할 계획이다. 10월까지 범부처 공통 기준인 '국가연구개발사업 보안지침'을 고시하고 '등급분류 가이드라인' 등 관련 매뉴얼도 발간할 계획이다. 홍순정 성과평가정책국장은 "보안·민감과제 수행 연구자가 긍지를 갖고 핵심기술 연구에 집중할 수 있도록 인센티브 지원 방안도 검토 중"이라며 "연구보안 관리 기준을 명확히 하고, 잠재적 중요기술까지 포괄하는 보안 관리체계를 구축한 것"이라고 말했다.

2026.08.11 14:01박희범 기자

LGU+,'ISEC 2026'서 통합 보안 포트폴리오 공개

LG유플러스가 정보보안 컨퍼런스 'ISEC 2026'에 참가해 알파키·U+SASE·클라우드보안팩 등 통합 보안 포트폴리오를 공개했다. LG유플러스는 'ISEC 2026'에 참가해 기업을 위한 통합 보안 포트폴리오를 선보인다고 11일 밝혔다. ISEC 2026은 올해 20회를 맞은 보안 컨퍼런스로, 매년 보안 전문가와 기업 최고정보보호책임자(CISO), IT 관리자, 공공기관 관계자 등 1만여 명이 참여해 최신 보안 기술과 산업 트렌드를 공유하는 행사다. 올해 행사는 이날부터 오는 12일까지 서울 코엑스에서 'AI로 구현하는 자율 보안의 미래'를 주제로 열린다. LG유플러스는 행사에서 통합 계정관리 서비스(IDaaS) 알파키, 클라우드 기반 네트워크·보안 통합 플랫폼 U+SASE, 중소·중견기업 대상 클라우드보안팩을 선보인다. LG유플러스는 계정·인증, 네트워크 보안, 클라우드 보안 영역을 아우르는 통합 보안 포트폴리오를 구축하고 있다. 전시에선 기업이 단일 통로를 통해 주요 보안 서비스를 통합 제공받을 수 있는 환경과 운영 역량을 소개하는 데 초점을 맞췄다. 알파키는 LG유플러스가 지난해 출시한 클라우드 기반 통합 계정관리 서비스다. 기업 임직원이 하나의 계정으로 다양한 업무 시스템과 클라우드 서비스에 안전하게 접속할 수 있도록 지원하며, 단일 로그인(SSO)과 다중인증(MFA), 동형암호 기술 등을 적용해 보안성과 편의성을 높였다. LG유플러스는 특히 한국 IDaaS 서비스 최초로 CSAP 인증을 획득한 알파키를 바탕으로 공공시장 진출도 확대할 계획이다. 클라우드 기반 네트워크·보안 통합 플랫폼 U+SASE도 함께 전시한다. 기업의 본사와 지사, 재택·원격근무 환경 등 업무 공간의 네트워크와 보안을 하나의 플랫폼에서 통합 관리할 수 있는 서비스다. 중소·중견기업을 위한 클라우드보안팩도 선보인다. AI 기반 랜섬웨어 탐지·차단, 이메일 보안, 데이터 백업, 정보유출 방지 등 기업 운영 핵심 보안 기능을 통합 제공하는 서비스다. 최종보 LG유플러스 보안사업담당은 “기업은 단순한 연결이 아닌 신뢰할 수 있는 디지털 업무 환경을 원한다”며 “LG유플러스는 알파키와 U+SASE, 클라우드보안팩을 기반으로 통신과 보안을 결합한 서비스를 확대하고 기업이 안심하고 비즈니스를 운영할 수 있도록 지원하겠다”고 말했다.

2026.08.11 10:14홍지후 기자

LG전자, 유럽 보안인증시험 수행자격 확보

LG전자가 유럽 무선기기지침(Radio Equipment Directive)의 사이버보안 규제에 대한 지정시험기관 자격을 획득했다고 11일 밝혔다. LG전자 최고기술책임자(CTO) 산하 소프트웨어(SW)공인시험소는 최근 글로벌 인증기관 TÜV 라인란드로부터 사이버보안 지정시험기관으로 인증받았다. 무선기기지침은 유럽에서 유통되는 무선 통신 기술이 적용된 제품에 대해 보안·안전 기술을 적용해야 한다는 규제다. LG전자 SW공인시험소는 이번 인증으로 해당 규제에 대응하는 시험을 자체 수행할 수 있다. TÜV 라인란드는 별도 시험 없이 LG전자의 자체 시험 수행 결과를 받은 뒤 데이터 검토를 거쳐 인증서를 발급한다. LG전자는 "제품 개발부터 인증, 출시까지 소요되는 시간과 비용이 절감되며, 기업 간 거래(B2B) 사업 고객사 요구사항도 신속하게 대응할 수 있다"고 설명했다. LG전자는 2027년 시행 예정인 유럽연합(EU) 사이버복원력법(CRA)에 대한 공인시험기관 자격 확보도 추진할 계획이다. CRA는 무선통신 지원 여부와 상관없이 디지털 요소를 포함하는 모든 제품을 대상으로 한 사이버보안 규제다. 아울러 LG전자는 제품 전 생애주기를 관리하는 통합 보안체계 'LG쉴드'와 양자내성암호 기술을 활용해 제품 보안성을 강화한다는 방침이다. 김동욱 SW센터장 전무는 "세계적으로 입증된 소프트웨어 경쟁력으로 고객에게 보다 안전하고 신뢰할 수 있는 제품을 제공하겠다"고 말했다.

2026.08.11 10:00진운용 기자

ICTK, LIG D&A와 국방 무기체계 보안협력 MOU

양자보안 팹리스 기업 아이씨티케이(ICTK)가 LIG D&A와 손잡고 국방 무기체계 보안 역량을 강화한다. ICTK는 LIG D&A와 국방 무기체계 및 수출 무기 보안 강화를 위한 업무협약(MOU)을 체결했다고 10일 밝혔다. 이번 협약은 무기체계 내 핵심 기술 유출과 역공학(리버스 엔지니어링), 무단 복제 등을 방지하는 안티 탬퍼 기술 연구 및 공급망 보안 확립을 위해 추진됐다. 최근 무기체계 첨단 디지털화와 K-방산 수출 확대가 맞물리며 핵심 기술 보호와 공급망 신뢰 확보 중요성이 커지고 있다. 이에 따라 설계 단계부터 하드웨어 기반 강력한 보안을 적용할 필요성이 대두되고 있다. 양사는 ▲국방 안티 탬퍼 원천기술(AT SoC) ▲무기체계 안티 탬퍼 응용기술(AT Solution) ▲안티 탬퍼 기술 적용을 위한 검증·확인 기술(AT V&V) ▲국방 무기체계 공급망 보안 기술 등을 공동 연구개발한다. 아울러 하드웨어 기반 보안 원천기술 역량 강화를 위한 세미나 및 기술 교류를 정기적으로 추진할 계획이다. 이번 협력에는 LIG D&A 무기체계 개발·검증 역량에 ICTK의 'VIA PUF' 기반 보안칩 및 하드웨어 신뢰점(HRoT) 기술을 접목한다. 반도체 제조 공정의 미세한 물리적 편차를 활용해 디바이스별 고유 ID와 암호키를 생성하는 VIA PUF에 양자내성암호(PQC)를 결합해 구성품 정품 인증, 펌웨어 무결성 검증, 암호키 보호 등을 체계적으로 구현한다는 방침이다. ICTK 관계자는 "VIA PUF는 무기체계 구성품 고유 식별과 무결성을 보장하는 기술"이라며 "LIG D&A와 연구 협력해 당사 PUF 및 PQC 보안 역량을 국방 안티 탬퍼 요구사항에 최적화하고 가시적 성과로 증명하겠다"고 말했다.

2026.08.11 09:00전화평 기자

인젠트·엔플러스랩·아홉랩, 공공·금융 보안 시장 공동 진출

인젠트가 엔플러스랩, 아홉랩과 국가망보안체계(N2SF) 대응 보안 시장 공략에 나선다. 인젠트는 엔플러스랩, 아홉랩과 전략적 업무협약(MOU)을 체결하고 N2SF 기반 차세대 보안 솔루션의 공동 개발 및 사업화를 추진한다고 10일 밝혔다. 협약식은 지난 7일 서울 영등포구 인젠트 본사에서 진행됐으며 이형배 인젠트 대표와 이철호 엔플러스랩 대표, 김연우 아홉랩 대표가 참석했다. 이번 협약에 따라 3사는 각 사가 보유한 플랫폼과 보안 기술을 연계해 N2SF 가이드라인을 충족하는 통합 솔루션을 개발하고 공공·금융 시장을 중심으로 사업 기회를 확대할 계획이다. N2SF는 정보와 시스템의 중요도에 따라 기밀(C), 민감(S), 공개(O) 등급으로 구분하고 등급별 보안 통제를 적용하는 국가 보안체계다. 최근 공공기관과 금융권을 중심으로 관련 규제가 강화되면서 이를 지원하는 보안 솔루션 수요도 증가하는 추세다. 3사는 우선 N2SF 표준 아키텍처 기반의 공통 모듈을 개발해 기술 표준화와 상호운용성을 확보할 예정이다. 또한 주요 고객사를 대상으로 공동 개념검증(PoC)을 진행하고 성공 사례를 발굴해 시장 신뢰도를 높인다는 전략이다. 아울러 정부 지원 사업과 민관 협력 프로젝트에도 공동 대응한다. 컨소시엄을 구성해 공공 부문 디지털 전환 사업과 국책 연구개발 과제 참여를 확대하고 관련 시장 선점에 나설 방침이다. 협력 체계 강화를 위해 전문 인력 교류와 공동 태스크포스(TF) 운영도 추진한다. 공동 세미나와 마케팅 활동을 통해 파트너십을 알리고 신규 고객 확보에도 협력할 예정이다. 3사는 첫 공동 행보로 오는 11일부터 12일까지 열리는 국제 정보보안 콘퍼런스 'ISEC 2026'에 함께 참가해 협력 성과와 기술 역량을 소개한다. 이형배 인젠트 대표는 "공공·금융 시장에서 보안 요구 수준이 높아지는 상황에서 세 기업의 강점을 결합해 실질적인 고객 가치를 제공할 것"이라며 "이번 협력을 계기로 N2SF 기반 사업을 본격 확대하고 가시적인 성과를 만들어가겠다"고 말했다.

2026.08.10 19:50남혁우 기자

세계 해킹 올림픽서 순수 한국팀 첫 세계 2위...'데프콘 34'서 시선

'세계 해킹 올림픽'이라 불리는 '데프콘(DEF CON) CTF 34'에서 처음으로 순수 한국인으로 구성된 팀이 세계 2위를 차지했다. 아쉽게도 우승은 놓쳤지만, 국내 해커들이 참여한 팀들이 2위~5위, 7위, 9위, 12위에 올랐다. 우리나라 해커들이 세계최고 해킹 대회에서 상위권을 휩쓸었다. 세계 최고 권위 글로벌 해킹 방어 대회인 '데프콘(DEF CON) CTF 34'가 7일(현지시간)부터 사흘간 미국 라스베이거스 컨벤션센터(LVCC)에서 열렸다. 올해는 지난해 예선 195개 팀보다 3배 이상 늘어난 686개 팀이 도전했고, 이중 12개 팀이 본선에 진출, 이번에 경연을 펼쳤다. 우리나라 화이트해커들은 본선 12개 팀 중 7개 팀에 참여했다. ▲'0x4b52' ▲'슈퍼다이스코드러버스(SuperDiceCodeLovers)' ▲'콜드퓨전(ColdFusion)' ▲'ABCD' ▲'진따비스(Jinddabi's)' ▲'더서울사우나쇼군네이트(TheSeoulSaunaShogunats)' ▲'독도(D0kdo)' 등이다. 이번 대회에서 우승은 다국적 연합팀 '블루워터(BlueWater)' 팀이 차지했다. 블루워터 팀은 지난해 개최된 국내 최대 해킹 방어 대회 '코드게이트 CTF 2025'에서도 우승했다. 2위(준우승)는 '0x4b52' 팀이 차지했다. '0x4b52' 팀은 엔키화이트햇 주축의 '하입보이(Hypeboy)' 해킹팀과 'KAIST 해킹랩'이 연합한 팀이다. 차현수 엔키화이트햇 시스템보안연구실장, 민승기 금융보안원 책임, 윤인수 KAIST 교수, 이종호 토스 보안기술팀 헤드 등 인물이 참여했다. 주목할 대목은 '0x4b52' 팀이 30여명의 순수 한국인으로만 구성된 팀이라는 점이다. 순수 한국인 팀이 데프콘 CTF에서 준우승을 차지한 건 이번이 처음이고, 역대 최고 성적이다. '0x4b52' 팀에서 활약한 윤인수 교수는 자신의 SNS를 통해 "여러 팀이 연합하며 점점 거대해지는 데프콘 CTF에서 소수의 한국인들끼리 팀을 꾸려 자신들만의 방식으로 도전하는 모습이 인상적이었다"며 "우승의 턱끝까지 갔기에 아쉬웁도 남지만, 처음 기대했던 것보다 훨씬 좋은 성적을 거둬 기쁘다. 오랜만에 CTF의 낭만을 느꼈다"고 소감을 남겼다. 한국인이 주축이 된 '슈퍼다이스코드러버스(SuperDiceCodeLovers)' 팀은 3위를 거뒀다. 슈퍼게서, 다이스갱, 코드레드 등 3개 해킹 팀이 모인 다국적 연합팀이다. 슈퍼게서의 '슈퍼', 다이스갱의 '다이스', 코드레드의 '코드'를 합쳐 '슈퍼다이스코드'로 3년 전부터 데프콘 CTF에 참가해왔다. '스퀴드 프록시 러버스'라는 미국 해킹 팀이 다이스갱 측의 제안으로 합류하면서 '슈퍼다이스코드러버스'가 됐다. 올해 대회 예선을 1위로 돌파하면서 이목을 끌기도 했다. 한국인이 주축을 맡고 있으며, 엔키화이트햇, 금융보안원 소속 화이트해커들이 포진해 있다. 콜드퓨전(Coldfusion)팀도 4위를 기록했다. 라온시큐어 등 국내 보안 기업과 고려대, 포스텍, 경희대 등 학계 보안 전문 인력 및 금융보안원 소속 화이트해커들이 참여했다. 티오리 소속 화이트해커들을 중심으로 구성된 ABCD 팀도 5위를 차지했다. 티오리는 데프콘 CTF에서 2022년부터 지난해까지 4회 연속 우승, 총 9회 연속 우승하는 등 CTF 대회의 절대 강자였다. 박세준 티오리 대표가 데프콘 CTF에서 은퇴하고, 일부 실력자들이 데프콘 CTF 운영진으로 합류한 가운데 티오리 소속 일부 연구진으로 구성된 ABCD 팀이 만들어졌다. 국내 보안 기업 케이알시큐리티, 라온시큐어와 숭실대 등 연구원들이 소속된 '진따비스(Jinddabi's)' 팀은 7위를 차지했다. 진따비스 팀은 신흥 연합팀으로 처음 팀을 꾸렸음에도 데프콘 CTF 본선 진출에 성공, 중위권 성적까지 거두는 쾌거를 이뤘다. 네이버클라우드가 주도한 다국적 연합팀 '더서울사우나쇼군네이트(TheSeoulSaunaShogunats)'는 9위를 기록했다. 네이버클라우드 보안 인력 8명을 중심으로 일본 프로그래밍 동아리 TPC, 핀란드 해커 그룹 H-T8, 국내 해커 그룹 RubiyaLab Expeditions, SK쉴더스 모의해킹팀 EQST가 힘을 합쳤다. 티시스 등 IT 기업 소속 직원과 더불어 국내 보안 기업 소속 화이트해커들이 모여 처음 출전한 '독도(D0kdo)' 팀은 12위를 차지했다. 이 팀은 김주원 엔키화이트햇 RedOps 2팀장을 중심으로 30여명의 팀원들이 모였다. 첫 출전임에도 세계 최고 화이트해킹 무대에서 실력을 증명했다. 한편 격려차 데프콘 CTF 현장에 방문한 이상중 한국인터넷진흥원(KISA) 원장은 "본선 12개 팀 가운데 한국인으로만 구성된 팀과 한국인이 포함된 글로벌 연합팀 등 모두 7개 팀에 우리 선수들이 참여하면서 대회 시작 전부터 대한민국 화이트해커들의 저력을 보여줬다"며 "아쉽게 우승은 놓쳤지만 순수하게 한국인으로만 구성된 '0x4b52'가 세계 2위에 올랐다. 다국적 연합팀이 아닌 순수 한국팀으로 거둔 역대 최고 성적이라는 점에서 더욱 값지다"고 밝혔다. 이 원장은 이어 "세계 최고 수준의 해커들이 모인 무대에서 우리 선수들만의 실력과 팀워크로 당당히 2위에 오른 것은 대한민국 사이버보안 역량이 어느 수준까지 성장했는지를 보여주는 상징적인 성과"라며 "특히 차세대 보안리더 양성 프로그램(BoB)와 화이트햇스쿨의 멘토 및 리더들도 대거 참여해 좋은 성적을 거뒀다"고 평가했다.

2026.08.10 18:07김기찬 기자

기업 데이터 건들기 시작한 AI…아카마이가 제시한 대응책은

인공지능(AI) 서비스와 에이전트가 기업 핵심 데이터에 직접 접근하면서 기존 데이터 유출 방지 체계만으로는 대응하기 어려워졌다는 분석이 나왔다. 10일 아카마이가 발표한 '2026년 기업 AI 사용 리스크 보고서'에 따르면 분산된 섀도 AI와 AI 고급 사용자, 브라우저 확장 프로그램 등이 기업 핵심 자산을 새로운 사이버 위협에 노출시키는 요인으로 지목됐다. 보고서는 지난해 초 실험 단계였던 기업 AI 활용이 빠르게 확산하면서 기존 보안 통제 역량을 넘어서는 수준에 이르렀다고 분석했다. 보고서는 기존 경계 보안을 우회할 수 있는 새로운 AI 기반 공격 기법으로 '바이브 해킹'과 '커서재킹' '코멧재킹'을 제시했다. 개발 환경과 브라우저, AI 에이전트처럼 사용자 업무 흐름 내부에 침투해 정보를 빼내거나 AI 동작을 조작하는 방식이다. 바이브 해킹은 개발 환경에 있는 로컬 마크다운 지시 파일을 변조해 AI 코딩 도구가 취약한 결과물을 만들거나 무단 작업을 수행하도록 유도하는 공격이다. 커서재킹은 악성 브라우저 확장 프로그램의 권한을 이용해 API 키와 독점 코드베이스, 대화 기록 등을 수집하는 방식이다. 코멧재킹은 웹 페이지에 악성 지시문을 삽입해 간접 프롬프트 인젝션을 일으킨다. 이를 통해 사용자의 로컬 AI 에이전트를 조작하고 파일과 이메일, 세션 자격 증명 등을 유출할 수 있다. 아카마이는 기업 최고정보보호책임자(CISO)가 AI 사용을 차단하는 대신 AI와 사용자가 상호작용하는 과정 자체를 관리해야 한다고 제안했다. 전체 AI 프롬프트 사용량이 집중된 고위험 직원군을 관리하고 모든 AI 서비스에 통합인증을 적용해 섀도 AI 사용을 통제하는 식이다. 실시간 프롬프트와 복사·붙여넣기 데이터, 문서 업로드를 맥락에 따라 검사하는 체계도 필요하다고 봤다. 브라우저와 통합개발환경(IDE) 확장 프로그램은 높은 수준의 접근 권한을 가질 수 있는 만큼 별도로 검증해야 한다고 지적했다. 자율적으로 업무를 수행하는 AI 에이전트에는 최소 권한 원칙과 행동 모니터링을 적용해야 한다고 강조했다. 보고서에 따르면 AI 확장 프로그램의 약 75%는 높은 수준의 권한이나 필수 권한을 요구했다. 이 가운데 16.3%에는 알려진 공통 취약점·노출(CVE)이 포함된 것으로 나타났다. 오르 에셰드 아카마이 엔터프라이즈 보안 제품 및 엔지니어링 부문 부사장은 "AI는 더 이상 단순한 생산성 향상 도구가 아니라 기업 핵심 자산에 직접 접근하는 협업 파트너로 자리 잡았다"며 "보안 리더들은 AI를 단순히 차단하려는 접근에서 벗어나 상호작용 레이어 수준에서 AI의 작동 방식을 지속적으로 통제하고 관리하는 방향으로 전환해야 한다"고 강조했다.

2026.08.10 15:46김미정 기자

[AI 리더스] 클라우드플레어 "AI가 바꾼 인터넷…엣지로 보안·비용 잡아야"

"인공지능(AI)이 인터넷 트래픽 비중을 빠르게 차지하고 있습니다. 기업은 AI 에이전트가 어떤 행동을 하고, 어떤 데이터를 주고받는지 신속히 파악해 보안과 비용을 동시에 관리해야 합니다. 사용자와 가까운 엣지에서 AI 트래픽을 실시간 파악하고 대응하는 역량이 더욱 중요해질 것입니다." 조원균 클라우드플레어 한국 지사장은 최근 지디넷코리아를 만나 AI 에이전트 확산이 인터넷 트래픽과 기업 보안 환경을 근본적으로 바꾸고 있다며 이같이 밝혔다. 사람이 직접 서비스를 이용해 트래픽을 만드는 기존 환경과 달리 AI 에이전트·자동화 시스템이 정보를 수집하고 외부 서비스를 호출하면서 '논휴먼 트래픽'이 빠르게 늘고 있다는 진단이다. 조 지사장은 "AI 에이전트가 사람의 개입 없이 스스로 외부 서비스에 접근하고 작업을 수행하면서 인터넷 트래픽을 만드는 주체 자체가 달라지고 있다"며 "이에 따라 AI 에이전트가 어디에 접근하고 어떤 데이터를 주고받는지 파악하는 것이 기술 과제"라고 밝혔다. 그는 AI가 단순히 사람 질문에 답하는 수준을 넘어 외부 시스템에서 직접 행동하기 시작하면서 보안 방식도 달라져야 한다고 봤다. 네트워크와 엔드포인트 등 정해진 영역을 지키는 기존 경계 중심 보안에서 데이터와 아이덴티티, 에이전트 행동을 실시간으로 확인하는 방식으로 무게중심이 이동하고 있다는 설명이다. 조 지사장은 "그동안 기업은 네트워크 보안이나 엔드포인트 보안처럼 영역별로 정적인 보안을 구축했다"며 "최근 데이터 보안이나 아이덴티티 보안처럼 상황에 따라 대응하는 동적인 보안이 중요해지고 있다"고 말했다. 최근 오픈AI의 AI 에이전트가 내부 사이버 역량 평가 과정에서 통제 환경을 벗어나 허깅페이스 인프라까지 침투한 사건도 동적 보안 필요성을 보여주는 사례다. AI 에이전트가 목표 달성을 위해 외부 시스템을 탐색하고 취약점을 활용하면서 어떤 에이전트가 어디에 접근해 무엇을 수행하는지 파악하는 문제가 새로운 보안 과제로 떠오른 것이다. 논휴먼 트래픽 증가는 기업 보안 아키텍처에도 영향을 미치고 있다. 기업이 서비스형소프트웨어(SaaS)와 클라우드, 엔드포인트 등을 서로 다른 솔루션으로 보호하는 상황에서 AI 에이전트와 봇 트래픽까지 급증하면 개별 제품만으로 전체 환경을 파악하고 통제하기 어려운 실정이다. 이에 조 지사장은 "기업은 일부 솔루션을 단순히 통합하는 수준이 아니라 전체 환경을 한눈에 보고 관리·통제할 수 있어야 한다"며 "그렇지 않으면 환경 전체를 관리하는 일 자체가 인간 통제 범위를 넘어설 수 있다"고 내다봤다. 현재 국내 대기업은 모든 보안 체계를 한번에 교체하기보다 일부 영역부터 통합하는 움직임을 보이고 있다. 조 지사장은 대표 사례로 보안 액세스 서비스 엣지(SASE)와 제로트러스트 네트워크 액세스(ZTNA) 활용 사례를 꼽았다. 이는 기존 VPN과 데이터유출방지(DLP), 보안 웹 게이트웨이 등 분산된 기능을 한 통합 플랫폼으로 관리하는 방식이다. 그는 "대기업은 이미 구축한 레거시 아키텍처와 조직 구조가 있어 전체 환경을 빠르게 바꾸기 어렵다"며 "그럼에도 비교적 빠르게 움직이는 분야가 SASE이며 AI 시대에 대응하기 위한 첫 단계로 볼 수 있다"고 설명했다. 조 지사장은 AI 에이전트 시대에 보안뿐 아니라 비용도 관리 대상이 된다고 봤다. 사람이 일일이 요청하지 않아도 에이전트가 AI 모델이나 외부 API를 지속해서 호출할 수 있어 기업이 예상하지 못한 사용량과 비용이 발생할 수 있기 때문이다. 그는 "AI 에이전트 하나를 운영하는 데 들어가는 비용이 상당하기 때문에 일부 기업에는 보안보다 비용 문제가 더 큰 과제가 되기도 한다"며 "결국 AI를 어떻게 기술·비용적으로 통제할지가 중요하다"고 봤다. 클라우드플레어는 AI 트래픽을 엣지에서 파악·관리할 수 있다는 점을 경쟁력으로 내세우고 있다. 사용자 요청이 중앙 데이터센터까지 이동하기 전에 엣지에서 트래픽을 확인할 수 있다는 이유에서다. 이를 통해 기업은 에이전트 행동과 데이터 흐름을 빠르게 식별하고, 보안 정책을 적용할 수 있다. 클라우드플레어는 기존 봇 관리와 분산서비스거부(DDoS) 공격 대응 과정에서 축적한 자동화 트래픽 분석 역량을 AI 에이전트 관리로 확장할 방침이다. 외부에서 들어오는 공격뿐 아니라 내부 AI가 외부 서비스로 보내는 데이터와 트래픽까지 함께 통제하는 데 초점을 맞춘다. 조 지사장은 "우리가 오랫동안 엣지에서 해온 일도 결국 봇 트래픽과의 싸움"이라며 "AI 트래픽 역시 크게 보면 그 연장선"이라고 말했다. 이어 "특정 데이터센터나 엔드포인트에서만 처리하는 것이 아니라 AI 트래픽이 활발하게 발생하는 엣지에서 보안과 비용을 함께 제어할 수 있다는 점이 우리 강점"이라고 강조했다. AI 추론 확대…한국서 '워커스' 사업 키운다 조 지사장은 AI 확산이 개발자 플랫폼 '워커스' 사업에 긍정적 영향을 미칠 것으로 봤다. AI 산업 무게중심이 대규모 모델 훈련에서 실제 서비스·추론으로 확대되면서 빠른 응답이 필요한 AI 애플리케이션을 사용자 가까이서 실행하는 엣지 중요성이 커지고 있다고 이유를 밝혔다. 조 지사장은 "AI가 실제 서비스에 적용될수록 빠른 응답과 실시간 처리가 중요해진다"며 "모든 트래픽을 중앙 클라우드까지 보내 처리하기보다 사용자와 가까운 엣지에서 처리해야 하는 영역이 계속 늘어날 것"이라고 내다봤다. 클라우드플레어는 전 세계 사용자와 가까운 곳에 구축한 PoP(Point of Presence)를 이런 AI 서비스 경쟁력으로 보고 있다. 지연시간에 민감한 AI 추론이나 이용자 위치와 상황에 따라 즉각 대응해야 하는 서비스에서 엣지 네트워크 장점이 커질 수 있다는 설명이다. 클라우드플레어는 이에 맞춰 엣지 기반 개발자 플랫폼 워커스와 '워커스 AI'를 한국 시장 성장 사업으로 확대할 계획이다. 워커스는 클라우드플레어 글로벌 엣지에서 애플리케이션을 개발·실행할 수 있도록 지원하는 플랫폼이다. 워커스 AI는 AI 모델을 이용한 추론 서비스 구축을 지원한다. 조 지사장은 "현재 한국에 워커스와 워커스 AI를 사용하는 고객이 상당수 있다"며 "일정 사용량까지 제공되는 무료 구간을 활용하는 경우가 다수"라고 밝혔다. 이어 "향후 사용량이 늘고 이를 핵심 서비스에 적용하기 시작하면 엔터프라이즈 계약과 유료 사용 확대로 이어질 수 있을 것"이라고 전망했다. 그는 "워커스가 아마존웹서비스(AWS)나 구글클라우드의 범용 개발 환경을 대체하기보다 빠른 배포와 민첩성, 낮은 지연시간이 필요한 서비스에 적합하다"고 플랫폼 특장점을 밝혔다. 이어 "무거운 애플리케이션 개발은 여전히 AWS나 구글 플랫폼에서 많이 이뤄진다"며 "워커스는 애자일하고 빠르면서 안전해야 하는 영역에서 높은 선호도를 보이고 있다"고 덧붙였다. 조 지사장은 여러 국가 이용자를 대상으로 서비스를 제공하는 디지털 네이티브 기업에서 워커스 효용이 크다고 짚었다. AI 기반 디자인과 문서 제작, 건축·의상 디자인 등에서도 작업 시간을 단축하는 서비스가 등장하면서 워커스 AI 활용 사례도 나타나고 있다는 설명이다. 조 지사장은 한국 스타트업·디지털 네이티브 기업 기술력과 서비스 경쟁력은 충분하다고 평가했다. 향후 초기 설계 단계부터 글로벌 이용자를 염두에 두는 기업이 늘어나면 워커스 같은 글로벌 엣지 플랫폼 활용 가치도 더욱 커질 수 있다고 봤다. 그는 "한국서도 혁신적인 앱과 서비스가 많이 나오고 있다"며 "앞으로 처음부터 한국을 넘어 글로벌 시장까지 고려해 서비스를 설계하는 기업이 더 많아졌으면 한다"고 말했다.

2026.08.10 10:50김미정 기자

中 키미 K3, 인터넷 무단접속→정답 확인…보안 강화해야

중국 인공지능(AI) 기업 문샷AI의 최신 모델 '키미 K3'가 사이버보안 평가 과정에서 격리된 시험 환경을 벗어나 외부 인터넷에 접속한 것으로 나타났다. 최근 첨단 AI 모델들의 사이버 역량이 높아지면서 평가 환경 자체의 보안 통제를 강화해야 한다는 지적이 나온다. 7일(현지시간) 미국 사이버보안 전문업체 프런티어 시큐리티에 따르면 문샷AI의 키미 K3는 영국 AI안전연구소(AISI)가 개발한 샌드박스 환경에서 보안 평가를 받던 중 외부 인터넷망에 접속했다. 샌드박스는 AI 모델이 외부 시스템에 영향을 미치지 못하도록 격리된 환경에서 성능과 안전성을 시험하는 장치다. 이번 평가는 취약점을 찾아 해결하는 '캡처더플래그(CTF)' 방식으로 진행됐다. 평가 환경은 외부에서 샌드박스 내부로 들어오는 통신을 차단했지만, 내부에서 깃허브로 향하는 일부 DNS·HTTPS 통신은 허용하고 있었다. 키미 K3는 명령줄 도구를 이용해 네트워크 환경을 점검하는 과정에서 이 경로를 찾아냈다. 이후 키미 K3는 외부 인터넷을 통해 개발자 코드 공유 플랫폼 깃허브에 접속했다. 깃허브 자체를 해킹한 것은 아니지만, 평가 문제의 정답이 담긴 벤치마크 저장소를 내려받아 내용을 확인한 뒤 이를 활용해 과제를 해결했다. 프런티어 시큐리티는 이번 사례가 샌드박스 자체를 해킹해 탈출한 것과는 다르다고 설명했다. 평가 환경을 설정하는 과정에서 외부로 향하는 일부 통신 경로를 열어둔 것이 원인이 됐다는 것이다. AISI 역시 샌드박스에 본질적인 취약점이 있었던 것은 아니라는 입장을 밝혔다. 업계가 주목하는 부분은 AI 모델이 주어진 과제를 해결하기 위해 허용된 통신 경로를 스스로 찾아 외부 정보를 활용했다는 점이다. 평가 환경에 작은 허점이 남아 있을 경우 고성능 AI 에이전트가 이를 찾아내 실제 능력과 다른 평가 결과를 만들어낼 가능성이 있다는 지적이다. 최근 고성능 AI 모델이 사이버보안 평가 환경의 허점을 찾아내는 사례가 잇따르고 있다. 프런티어 시큐리티에 따르면 오픈AI와 앤트로픽, 메타의 AI 모델에서도 각기 다른 방식으로 테스트 환경을 벗어나 외부 시스템에 접근한 사례가 확인됐다. 특히 키미 K3는 누구나 내려받아 사용하거나 개조할 수 있는 오픈소스 모델이라는 점에서 보안 우려가 제기된다. 앞서 통제 환경 이탈 사례가 보고된 오픈AI·앤트로픽·메타 등의 모델과 달리 공개된 모델은 외부에서 별도 안전장치 없이 활용될 가능성이 있기 때문이다. 연구진은 "충분한 능력을 갖춘 에이전트라면 인터넷으로 향하는 경로를 반드시 찾아낸다"며 "AI 모델의 역량이 높아질수록 평가 환경 역시 이에 맞춰 더욱 엄격하게 설계할 필요가 있다"고 밝혔다.

2026.08.08 08:52한정호 기자

오픈AI, 차세대 AI '아스트라' 개발 늦춘다…사이버보안 우려

오픈AI가 차세대 인공지능(AI) 모델 '아스트라(Astra)' 개발·시험 작업을 일부 중단하고 안전성 검증을 강화한다. 아스트라가 사람 개입 없이 보안 취약점을 찾아 공격에 활용할 수 있는 사이버 역량을 갖췄을 가능성이 확인되면서, 출시를 서두르기보다 보안 통제를 강화하기로 한 조치다. 7일(현지시간) 블룸버그통신에 따르면 오픈AI는 아스트라가 자체 안전 프레임워크에서 규정한 '중대(Critical)' 수준의 사이버 보안 역량에 도달했을 가능성을 배제할 수 없다고 판단하고 일부 개발·시험 작업을 일시 중단했다. 오픈AI는 최근 진행한 내부 평가에서 아스트라의 에이전틱 코딩과 사이버 보안 능력이 크게 향상된 것으로 나타났다고 설명했다. 전문가 평가까지 종합한 결과 현 단계에선 아스트라가 중대 수준의 사이버 역량을 갖췄을 가능성을 배제하기 어렵다는 판단을 내렸다. 오픈AI가 정한 중대 사이버 보안 역량은 사람 개입 없이 실제 주요 시스템에서 다양한 심각도의 '제로데이' 취약점을 찾아 실제 작동하는 공격 수단을 개발하거나, 구체적인 방법 없이 목표만 제시해도 새로운 사이버 공격 전략을 스스로 수립·실행할 수 있는 수준이다. GPT-5.6-솔은 아스트라보다 한 단계 낮은 '높음(High)' 수준으로 평가됐다. 이에 오픈AI는 아스트라 개발·평가 과정의 보안 조치를 대폭 강화 중이다. 격리된 테스트 환경을 구축하고 네트워크와 도구 접근을 제한하는 한편 모델 가중치 보호·암호화, 추가 모니터링·탐지 기능, 샌드박스 실행 등을 적용할 예정이다. 주요 외신에 따르면 오픈AI는 충분한 안전장치가 마련될 때까지 아스트라 개발 속도를 늦출 계획으로, 향후 출시 시점도 미뤄질 전망이다. 오픈AI는 미국 정부에도 출시 지연 계획을 자발적으로 알린 것으로 전해졌다. 아스트라는 오픈AI가 개발 중인 차세대 AI 모델로, 최근 고난도 수학 문제 해결 능력으로도 주목받았다. 오픈AI는 아스트라를 활용해 최소 10년 이상 풀리지 않았던 고차원 기하학과 군론, 양자 복잡도 등의 수학 난제 10가지를 해결했다고 밝힌 바 있다. 여러 AI 에이전트가 장기간 협력해 복잡한 문제를 해결하는 능력을 갖춘 것으로 알려졌다. 최근 AI 모델의 사이버 역량이 빠르게 높아지면서 안전성 우려도 커지고 있다. 최근 오픈AI와 앤트로픽이 모델 테스트 과정에서 허깅페이스를 비롯한 여러 기관의 시스템에 의도치 않게 침투한 사실이 공개됐다. 메타 역시 AI 모델이 제3자의 컴퓨터 시스템에 침투한 것으로 전해졌다. 오픈AI는 정부 기관과 일부 AI 안전 관련 기관을 대상으로 아스트라의 역량을 추가 검증할 예정이다. 외부 기관이 고위험 모델을 안전하게 평가할 수 있도록 제3자 테스트 파트너에 보안 통제 방안도 제공할 계획이다. 오픈AI는 "첨단 사이버 역량을 갖춘 모델은 공격자보다 먼저 취약점을 찾아 해결할 수 있도록 방어자를 지원해야 한다"며 "정부와 안전 연구기관, 시민사회와 협력해 아스트라와 그 이후 모델의 최첨단 역량이 책임감 있게 배포되고 인류 전체에 폭넓게 도움이 되도록 노력하겠다"고 밝혔다.

2026.08.08 08:24한정호 기자

[글로벌 vs 국내 보안맞수] 멘로시큐리티-소프트캠프 RBI 시장서 격돌

인터넷 접속을 편리하게 도와주는 프로그램 중 대표적인 것이 브라우저다. 구글 크롬, 네이버 웨일, 파이어폭스, 인터넷 엣지 등이 브라우저에 해당한다. 우리는 브라우저를 통해 인터넷 환경에 접속하며, 여러 사이트에 접근하고 응용 프로그램을 설치하며, 수많은 정보를 얻는다. 공격자들도 많은 사람들이 이용하는 웹 환경을 노려 공격한다. 피싱 사이트를 만들어 놓고 정보를 탈취하려는 시도를 하거나, 인터넷 주소(URL)에 악성 스크립트를 삽입해 실행토록 해 기업, 기관 등의 중요 자산 및 데이터를 노리고 있는 현실이다. 실제 웹 애플리케이션의 입력창이나 URL 변수 등에 악의적인 SQL 문을 삽입해 백엔드 데이터베이스(DB)를 비정상적으로 조작하는 'SQL인젝션' 공격이나, 온라인 서비스를 완전히 마비시키는 '분산서비스 거부 공격(DDoS)' 등이 대표적인 웹 공격에 해당한다. 한국인터넷진흥원(KISA)이 지난 3일 발표한 내용에 따르면 올해 상반기 침해사고는 전년 동기보다 19.5% 증가한 1236건을 기록했으며, 이 중 DDoS 공격 신고는 373건으로 전체 침해사고의 30% 이상을 차지하는 것으로 나타났다. 1년 전보다 DDoS 공격 유형은 56.7%나 늘었다. 또 모니터랩의 위협 인텔리전스 보고서에 따르면 한 달 동안 하루 평균 수십만건의 웹 공격이 탐지되고 있다. 이처럼 해커들은 개인 혹은 기업·기관의 데이터를 탈취하기 위해 수많은 웹 공격을 시도한다. 이는 곧 안전한 웹 이용이 웹 보안의 시작점이라고도 할 수 있다. 이에 소프트캠프, 멘로시큐리티 등 국내·외 기업들은 '원격 브라우저 격리(Remote Browser Isolation, RBI)' 솔루션을 내놓고 있다. RBI는 사용자의 기기가 아닌 클라우드나 원격 서버에서 웹페이지를 실행해 악성코드와 바이러스로부터 PC를 보호하는 보안 기술을 말한다. 즉 격리된 환경에서 브라우저를 실행하고, 실제와 동일한 환경에서 기존과 똑같이 안전한 인터넷 업무를 이용할 수 있도록 돕는다. 격리된 환경에서 인터넷에 접속하기 때문에 웹 공격이 들어올 경로 자체를 끊어 놓는다. 가트너(Gartner)도 RBI 기술을 제로트러스트 및 보안 전략의 핵심 요소로 평가하고 있다. 내부망과 격리를 위해 인터넷용 PC를 별도로 준비하거나, 가상 데스크톱 인프라(VDI), 서비스형 데스크톱(DaaS)에 로그인할 필요 없이 기존 PC의 웹 브라우저를 그대로 사용할 수 있다는 점도 RBI의 장점으로 꼽힌다. 리서치앤마켓츠(Research And Markets) 분석에 따르면 RBI 시장은 제로트러스트 및 사이버보안 핵심 요소로 부상하며, 지난해 10억4000만달러에 불과한 시장규모가 2029년 32억5000만달러로 3배 이상 성장할 것으로 전망됐다. 지디넷코리아가 7일 국내 RBI 전문 보안 기업 소프트캠프와 글로벌 RBI 전문 보안 기업 멘로시큐리티를 비교, 분석했다. ■ 멘로: html 변환 방식 구현...본사 "침해사고 당하면 100만달러 배상" 정책 멘로시큐리티는 2012년 미국 캘리포니아에 설립한 회사로 아미르 벤 에프라임(Amir Ben-Efraim) 멘로시큐리티 집행이사회 의장 겸 공동 설립자가 설립했다. 현재는 빌 로빈스(Bill Robbins) 멘로시큐리티 최고경영자(CEO)가 경영을 총괄하고 있다. 멘로시큐리티는 한국을 비롯해 일본, 유럽 등 국가 단위 기준으로 10개 이상의 지사를 두고 있다. 한국 법인은 2019년 설립했다. 김동유 한국지사장이 이끌고 있다. 한국지사 규모는 6명이다. 인성디지탈, 위덱스정보기술 등 두 곳이 멘로시큐리티 총판을 맡고 있다. 멘로시큐리티는 RBI 제품을 주력으로 한 비상장 기업이다. 정확한 매출액을 공개하고 있지는 않지만, 한국 시장이 본사 전체 매출에서 차지하는 비중은 약 2% 정도다. 멘로시큐리티는 html(하이퍼텍스트 마크업 언어) 변환 방식으로 RBI를 구현했다. html은 웹 페이지를 구성하는 요소로 이해하면 된다. 예컨대 브라우저를 통해 구글 웹사이트에 접근했다고 가정했을 때, 구글 웹 페이지를 구성하는 모든 요소는 이 html로 이뤄져 있다. 웹 페이지의 뼈대와 구조를 잡아주는 기본 언어다. 멘로시큐리티 RBI는 사용자가 어떤 웹페이지를 방문했을 때, 이 웹페이지를 구성하는 html 코드를 멘로시큐리티 만의 방식으로 재구성해 화면을 다시 띄워 격리하는 방식을 채택했다. 이에 사용자가 보는 화면은 진짜 웹 페이지가 아니라 멘로시큐리티 RBI가 재구성한 화면을 통해 웹 페이지에 접근하는 식으로 보안성을 높였다. 멘로시큐리티가 내세우는 RBI 솔루션의 차별점은 '사용성'이다. 웹 페이지를 스트리밍하는 방식으로 격리 환경을 제공하는 RBI 제품과 달리 html 코드를 즉시 재구성함으로써 지연이 적고, 많은 사용자가 동시에 사용하더라도 트래픽이나 메모리에 부담을 주지 않는 방식이다. 김동유 지사장은 6일 지디넷코리아와의 인터뷰에서 "html 코드를 변환하는 방식의 RBI는 멘로시큐리티가 유일하다"며 "멘로시큐리티 RBI 솔루션을 사용하고 있는데도 침해사고를 당하면 멘로시큐리티가 100만달러를 배상하는 정책을 도입했다. 그만큼 보안성이 뛰어나다는 것"이라고 설명했다. 김 지사장은 "멘로시큐리티 RBI 제품은 미국 국방부 350만명이 사용하고 있다. 20개 벤더사가 수년째 애용하고 있다"며 "국내에서도 금융위원회 규제 샌드박스를 지난해 9월 통과하면서 '혁신금융지정제품'으로 선정됐다. 금융권을 중심으로 고객 레퍼런스를 확보하고 있다. 뿐만 아니라 첨단 기술을 필요로 하는 반도체 회사나 완성차 회사, 게임사, 병원, 플랫폼사 등 대형 고객들의 선택을 받았다"고 밝혔다. 이어 그는 "국내 RBI 시장의 과반 이상을 우리가 차지하고 있다. 올해는 공공 분야 조달 목표를 갖고 GS인증을 획득했다. 또 글로벌 인증으로는 가장 획득이 어렵다는 FED RAMP도 받았다"며 "싱가포르의 행정안전부 역할을 하는 정부기관도 30만 유저가 사용하고 있으며, 미국 10대 은행 중 8대 은행이 전부 멘로시큐리티를 선택했다. 본사에서도 한국 시장에 관심이 큰 만큼 사업을 확대할 계획"이라고 말했다. ■ 소프트캠프: "웹 페이지 완전 분리로 악성코드 통로 원천 배제...3세대 '쉴드게이트' 선보여" 소프트캠프는 1999년 배환국 소프트캠프 대표가 설립한 회사다. 문서보안, 정보보안 제품을 비롯해 RBI 전문 업체로 알려져 있다. 소프트캠프는 웹·SaaS 접근 시 발생하는 보안 위협을 원천 차단하는 통합 게이트웨이 솔루션 '쉴드게이트'에 RBI를 탐재해공급하고 있다. 최근에는 생성형 AI 확산과 제로트러스트 보안 정책 확대에 맞춰 RBI를 차세대 핵심 보안 기술로 육성하고 있다. '쉴드게이트' RBI의 최대 장점은 '완벽한 격리'다. AI가 사이버 공격에 악용되기 시작하면서 웹 공격을 비롯해 그간 알려지지 않았던 취약점을 이용한 '제로데이(0-day)' 공격 등 위협이 고도화됐다. 이로 인해 악성코드 작성은 물론 취약점 탐색이 쉬워지면서 공격 대상도 크게 늘어난 현실이다. 이에 따라 알려진 공격을 탐지하거나 차단하는 방식보다 외부와의 접점을 최소화하는 '공격 표면 관리'가 핵심 보안 전략으로 떠오르고 있다. 소프트캠프 '쉴드게이트'는 이같은 '공격 표면' 자체를 없앤다는 특징이 있다. 외부 웹사이트와 직접 연결하지 않고 화면만 전달하는 방식으로 공격이 들어올 수 있는 통로 자체를 없앴다. 멘로시큐리티처럼 html 코드를 재구성하는 구조나 쿠키를 단말로 전달하는 구조가 아니라, 아예 또 다른 화면을 한 가지 화면에서 송출하는 식이다. 배환국 대표는 "코로타19 때 마스크를 착용해 호흡기를 보호했던 것처럼 보안도 공격 표면을 줄이는 것이 중요하다"면서 "쉴드게이트는 외부 웹사이트와 직접 연결하지 않고 화면만 전달하는 방식으로 공격 표면 자체를 최소화한 기술"이라고 설명했다. 1세대는 원격 브라우저 화면을 비트맵(Bitmap) 형태로 전송하는 방식을 택했다. 사용자 단말과 웹 브라우저를 완전히 분리할 수 있다는 장점이 있지만 성능이 떨어지고 동영상이나 복잡한 웹 서비스 처리에 한계가 있다. 이에 진화한 2세대를 선보였다. 2세대는 html과 자바스크립트 등을 서버에서 재구성(DOM 재구성·DOM 미러링)한 뒤 안전하다고 판단한 콘텐츠만 사용자에게 내려보내는 방식이다. 반응성과 사용자 경험은 개선됐지만 html과 쿠키, 세션 정보 등이 단말에 전달되기 때문에 알려지지 않은 제로데이 공격에는 한계가 있을 수 있어 3세대도 제시했다. 소프트캠프가 구현한 3세대 RBI는 비디오 스트리밍 방식을 적용했다. 웹페이지 실행은 서버에서 모두 처리하고 사용자 단말에는 영상만 전달하는 구조다. HTML과 자바스크립트, 쿠키, 세션 정보가 단말에 내려오지 않아 공격 표면을 원천적으로 차단할 수 있다는 것이 회사 측 설명이다. 배 대표는 지디넷코리아와의 인터뷰에서 직접 웹 페이지에서 F12를 누르면 표시되는 개발자도구를 시연, 일반 브라우저와 달리 html 코드가 사용자 PC에서 변경되지 않는 모습을 공개했다. 완벽히 웹 페이지와 격리돼 있기 때문에 html 코드는 일체 변하지 않았다. 또 네이버 등 웹사이트에 접속해도 서비스 쿠키가 아닌 '실드게이트' 관련 쿠키만 생성되는 구조라고 설명했다. 배 대표는 "사용자는 실제 웹페이지가 아니라 화면만 보는 것이기 때문에 악성 코드가 내려올 수 있는 통로 자체가 없다"며 "사용자 단말이 침해돼도 서버로 확산되지 않고, 서버가 침해돼도 단말로 전파되지 않는 구조"라고 강조했다. 성능도 기존 방식 대비 개선했다. 비디오 스트리밍이라고 해서 모든 화면을 계속 전송하는 것이 아니라 변경되는 화면만 전송하기 때문에 일반적인 웹 사용 환경에서는 네트워크 사용량이 크지 않기 때문이다. 또 데스크톱 전체를 가상화하는 VDI보다 CPU와 메모리 사용량이 훨씬 적고 복잡한 웹 애플리케이션도 자연스럽게 사용할 수 있는 장점이 있다. 배 대표는 최근 N2SF(국가 망보안체계) 가이드라인과 가트너의 SSE(Security Service Edge) 아키텍처도 RBI 수요를 확대하는 요인으로 꼽았다. "N2SF에서는 화면 정보 스트리밍 기반 접근 방식을 제시하고 있고, 가트너 역시 SSE 핵심 요소 중 하나로 RBI를 포함하고 있다"며 "제로트러스트와 AI 시대가 맞물리면서 RBI는 선택이 아니라 필수 보안 기술이 될 것"이라고 강조했다. 이어 "외산은 편리성에 초점을 맞춘 반면 우리 제품은 그야말로 보안에 중점을 두고 있다"면서 "국정원이 요구하는 N2SF를 충족시키는 면에서도 외산은 우리 제품을 따라오지 못한다"고 밝혔다. 소프트캠프는 현재 공공과 금융권을 비롯해 국가 핵심기술을 보유한 민간 기업을 중심으로 RBI 공급을 확대하고 있다. 일본 시장에서는 이미 사업을 진행 중이며, 향후 미국과 유럽 시장을 타깃으로 서비스형 소프트웨어(SaaS) 형태로 진출하는 방안을 추진 중이다. 배 대표는 "현재는 일본 시장을 중심으로 사업을 확대하고 있다. 앞으로 미국과 유럽을 대상으로 온라인 SaaS 서비스를 제공할 계획"이라며 "사용자가 이질감을 느끼지 않는 자연스러운 경험을 제공하는 것이 RBI 경쟁력 핵심이며 이 분야에서는 소프트캠프가 가장 앞서 있다고 자신한다"고 밝혔다.

2026.08.07 14:29김기찬 기자

LGU+ 통합계정관리 알파키, CSAP 인증 획득

LG유플러스 통합 계정관리 서비스(IDaaS) '알파키'는 클라우드서비스 보안인증(CSAP) SaaS 표준 등급을 획득해 정부와 공공기관, 공기업 대상으로 서비스를 확장할 수 있는 기반을 갖추게 됐다고 6일 밝혔다. 클라우드서비스 보안인증제는 클라우드컴퓨팅 발전과 이용자 보호에 관한 법률에 따라 클라우드 기업 서비스가 정보보호 기준을 준수하고 있는지 여부를 한국인터넷진흥원(KISA)이 인증하는 제도다. 공공 부문에 클라우드 서비스를 공급하기 위해 CSAP 인증이 필수 요건으로 꼽힌다. 지난해 출시한 알파키는 LG유플러스가 기업 계정·접근권한 관리 강화를 위해 선보인 클라우드 기반 통합 계정관리 서비스다. 임직원 계정 정보와 업무 시스템, SaaS별 접근 권한을 통합 관리하고 하나의 계정으로 다양한 업무 서비스를 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지해 보안 위협에 선제 대응할 수 있도록 돕는다. 알파키는 단일 로그인(SSO)을 제공해 임직원이 업무 도구별 아이디와 비밀번호를 개별적으로 관리할 필요 없이 보다 편리하게 업무를 수행할 수 있도록 한다. '동형 암호(암호화된 상태에서 연산해 데이터를 처리하는 기술)'를 적용해 계정 정보 유출 위험을 막을 수 있도록 보안성을 높였다. 또한 양자내성암호(PQC) 기반 인증 기술을 활용해 양자컴퓨터 환경에서도 민감정보와 주요 업무 자산을 보다 안전하게 보호할 수 있다. 최근 공공 부문에서도 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확대되면서 사용자 계정과 접근 권한을 통합 관리할 수 있는 보안 서비스 수요가 증가하고 있다. 특히, 지난 5월 개정된 국가 사이버보안 기본지침에 계정 및 비밀번호 관리, 2차 인증 의무화 관련 내용이 강화되고, 통합인증체계의 구축·운영 관련 조항이 신설되는 등 계정 탈취 우려에 대응하기 위한 통합 계정관리 체계의 중요성이 커지는 추세다. LG유플러스는 이번 CSAP 인증을 계기로 공공시장 공략을 본격화할 계획이다. 이를 위해 공공 클라우드 환경에 최적화한 알파키 개발을 추진 중이며, 현재 일부 공공기관과 무상 실증(PoC)을 진행 중이다. 실증 결과를 바탕으로 서비스 완성도를 높인 뒤 이르면 내년 1분기 공공기관용 알파키를 정식 출시할 예정이다. 알파키의 통합 계정관리 서비스 외에 국내 통신사로 축적해온 인프라 운영 역량과 보안 기술력을 바탕으로 네트워크 보안과 보안운영 관제 등을 아우르는 보안 풀스택 서비스를 제공할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장은 “알파키는 한국 통신사가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체”라며 “CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다”고 말했다.

2026.08.06 09:58홍지후 기자

안랩, 아태지역 엔드포인트 보안 '경쟁전략 리더십' 첫 선정

글로벌 통합보안 기업 안랩(대표 강석균)이 글로벌 시장조사 기관으로부터 엔드포인트 보안 아태지역 대표 회사로 인정받는 쾌거를 거뒀다. 안랩은 5일 글로벌 시장조사 기관 프로스트 앤드 설리번의 '2026 베스트 프랙티스'에서 처음으로 아시아·태평양 엔드포인트 보안 부문 '경쟁전략 리더십' 자격을 얻었다고 밝혔다. 지난 2019년부터 2025년까지 7년 연속 '올해의 한국 엔드포인트 보안 기업'에 선정된 데 이어, 이번에는 아태 시장 전체를 대상으로 경쟁력을 인정받으며 글로벌 시장에서의 위상이 한층 높아졌다. 프로스트 앤드 설리번은 매년 기업의 사업 전략 혁신성과 고객가치 창출 역량을 종합 평가해 산업별 '경쟁전략 리더십'을 선정한다. 올해 평가에서 안랩은 ▲통합 보안 운영을 구현하는 플랫폼 전략 ▲제품·서비스 전반의 AI 내재화 ▲위협 인텔리전스 중심 보안 생태계 등을 바탕으로 아태 지역 엔드포인트 보안 시장에서 차별화된 경쟁전략을 인정받았다. 특히 엔드포인트 보안을 비롯한 다양한 보안 역량을 개별 제품이 아닌 '보안 운영(Security Operations)' 관점에서 하나의 통합 플랫폼 체계로 연결한다는 점이 차별점으로 작용했다. 또한 'AI 기반 보안 운영' 전략 아래 AI를 단순 기능으로 활용하는 데 그치지 않고, 제품·서비스 전반에 내재화해 보안 운영의 자동화와 지능화를 추진한다는 점이 높은 평가를 받았다. 강석균 안랩 대표는 “국내를 넘어 아시아태평양 엔드포인트 보안 시장 전체를 대상으로 한 평가에서 경쟁력을 인정받았다는 점에서 의미가 크다”며 “글로벌 통합보안 회사로서 에이전틱 AI 기반 플랫폼 전략을 중심으로 전세계 고객이 신뢰할 수 있는 파트너로 자리매김할 것”이라고 말했다.

2026.08.05 18:22김기찬 기자

[AI는 지금] 구글·메타에 도전장…미스트랄, 기업용 AI 안전시장 본격 공략

프랑스 인공지능(AI) 기업 미스트랄AI가 기업별 정책에 맞춰 유해 콘텐츠 판정 기준을 바꿀 수 있는 소형 안전 모델을 공개하며 기업용 AI 시장 공략에 나섰다. 생성형 AI 활용이 업무 에이전트로 확대되면서 모델 성능뿐 아니라 보안과 규제 준수 역량이 주요 경쟁 요소로 떠오르자 안전 모델까지 오픈 웨이트 전략을 넓힌 모습이다. 미스트랄AI는 4일(현지시간) 공식 홈페이지를 통해 30억 개 파라미터 규모의 멀티모달 안전 분류 모델 '실드스트랄(Shieldstral)'을 아파치 2.0 라이선스로 공개했다. 실드스트랄은 텍스트와 이미지, 이용자 프롬프트와 AI 답변을 검사해 특정 안전 정책을 위반하는지를 확률 형태로 제시한다. 실드스트랄은 안전 기준을 모델에 고정하지 않고 추론 시점에 자연어로 입력하도록 설계된 것이 특징이다. 기업이 "이 콘텐츠가 개인정보를 노출하는가", "미성년자에게 보여줘도 안전한 이미지인가"와 같은 질문을 제시하면 해당 기준에 따라 콘텐츠를 판정한다. 기존 안전 모델은 폭력과 혐오, 성적 표현 등 개발사가 미리 정한 분류 체계를 주로 활용한다. 기업이 산업이나 이용자 특성에 맞춰 새로운 기준을 적용하려면 모델을 다시 학습하거나 별도의 규칙 엔진을 붙여야 한다. 반면 실드스트랄은 정책 문구만 바꿔 새로운 기준을 적용할 수 있어 금융과 의료, 공공, 교육 등 산업별 요구사항을 반영하기 쉽다. 같은 사이버 공격 관련 콘텐츠라도 일반 소비자 서비스에서는 차단하고 보안 연구 도구에서는 허용하는 식으로 서비스 목적에 따라 안전 수준을 조정할 수 있다. 텍스트와 이미지 안전 평가를 하나의 모델로 처리하는 점도 특징이다. 프롬프트와 답변을 각각 검사하거나 두 내용을 함께 평가할 수 있으며, AI가 이용자의 요청을 적절히 거부했는지와 유해한 답변을 내놨는지도 동일한 방식으로 판별한다. 모델은 '예'와 '아니요'에 해당하는 확률을 한 번의 추론으로 산출한다. 기업은 이 점수를 바탕으로 콘텐츠를 즉시 차단하거나 사람의 검토 대상으로 넘기는 등 자체 운영 기준을 설정할 수 있다. 실드스트랄은 16GB 엔비디아 그래픽처리장치(GPU) 1대에서도 구동할 수 있다. 대규모 클라우드 인프라 없이 기업 내부 서버나 프라이빗 클라우드에 배치할 수 있어 고객 대화와 내부 문서를 외부 콘텐츠 검수 서비스로 보내지 않고 처리할 수 있다. 이는 데이터 통제권을 중시하는 기업 고객을 겨냥한 구성으로 해석된다. 금융과 공공, 의료 기업은 생성형 AI를 도입하더라도 개인정보와 내부 데이터가 외부로 전송되는 것을 꺼리는 경우가 많다. 소형 오픈 웨이트 안전 모델을 내부에 구축하면 외부 안전 API 이용료와 민감한 데이터의 외부 전송 부담을 함께 줄일 수 있다. 실드스트랄 공개는 미스트랄AI의 기업용 AI 생태계 확대에도 힘을 보탤 것으로 예상된다. 기업과 개발자가 오픈 웨이트 안전 모델을 도입한 뒤 미스트랄의 생성 모델과 맞춤형 학습·평가 플랫폼 '포지(Forge)'까지 함께 검토할 가능성이 있어서다. 실드스트랄의 데이터 처리와 학습, 정렬, 평가 전 과정도 포지에서 이뤄졌다. 이는 안전 모델을 앞세워 자체 플랫폼의 기업 활용 가능성을 알리려는 전략으로 읽힌다. 이번 일로 미스트랄AI와 구글, 메타 등 기존 오픈 웨이트 안전 모델 사업자들의 경쟁도 확대될 전망이다. 구글은 텍스트용 '실드젬마'와 이미지용 '실드젬마2'를 제공하고 있으며, 메타는 라마 기반 안전 분류 모델 '라마 가드'를 공개했다. 미스트랄AI는 하나의 모델로 텍스트와 이미지, 프롬프트와 답변을 함께 처리한다는 점을 실드스트랄의 차별점으로 내세웠다. 기업이 새로운 정책을 자연어 질문으로 입력해 재학습 없이 판정 기준을 변경할 수 있다는 점도 기존 모델과의 경쟁 요소로 보고 있다. 이번 일은 AWS와 마이크로소프트 등 클라우드 사업자가 제공하는 가드레일 서비스에도 영향을 줄 수 있다. AWS는 아마존 베드록 가드레일을 통해 유해 콘텐츠와 민감정보, 금지 주제를 탐지하고 있으며 마이크로소프트도 애저 기반 콘텐츠 안전 서비스를 제공한다. 기업이 실드스트랄을 자체 인프라에 배치하면 클라우드 기반 안전 API에 대한 의존도를 낮출 수 있다. 오픈 웨이트 안전 모델이 확산할수록 클라우드 사업자도 가격과 처리 속도, 데이터 통제권, 산업별 정책 설정 기능을 강화해야 할 가능성이 커진다. 미스트랄AI는 자체 평가에서 실드스트랄이 텍스트 안전성과 거부 응답 탐지, 정책 적응성, 멀티모달 안전성 부문에서 최대 7배 큰 오픈 가드 모델과 대등하거나 높은 성능을 기록했다고 주장했다. 평가용 표본은 학습 데이터에서 제외했다고 설명했다. 미스트랄AI는 "실드스트랄은 모든 제품에 하나의 고정된 분류 체계를 적용하는 대신 서비스 맥락에 맞춰 적응하는 콘텐츠 조정을 향한 단계"라고 밝혔다.

2026.08.05 11:38장유미 기자

콜드월렛도 뚫렸다…전문가 "100% 안전없어, 추가 비번 설정해야"

개인키를 인터넷과 분리해 보관하는 콜드월렛에서 대규모 비트코인 탈취 사건이 발생하면서 보안 우려가 커지고 있다. 전문가들은 이번 사고 원인이 특정 제품의 난수 생성 방식에 있었던 만큼, 사용 중인 콜드월렛 보안 인증 여부를 확인하고 추가 비밀번호(패스프레이즈)를 설정해야 한다고 조언했다. 5일 갤럭시리서치 등 가상자산 업계에 따르면, 지난달 30일부터 이달 2일까지 콜드카드 지갑 주소 4585개에서 비트코인 1367개가 탈취됐다. 현재 4차 공격도 진행 중인 것으로 파악됐다. 콜드카드는 캐나다 보안기업 코인카이트가 개발한 비트코인 전용 하드웨어 콜드월렛이다. 코인카이트는 긴급 펌웨어를 배포하고, 문제가 된 펌웨어에서 생성한 시드를 사용한 이용자에게 새로운 시드로 만든 지갑으로 자산을 옮길 것을 권고했다. 난수 생성 방식이 화근 전문가들은 이번 사고의 핵심 원인으로 난수 생성 방식을 꼽았다. 난수는 지갑 복구 문구(니모닉 코드)를 생성하는 기반이 되는 값이다. 문제가 된 것은 2021년 3월 배포된 콜드카드 펌웨어다. 당시 지갑 시드를 생성하는 과정에서 보안칩의 하드웨어 난수 생성기 대신 소프트웨어 난수 생성기를 사용하도록 변경됐다. 유민호 아이오트러스트 최고보안책임자(CSO)는 “난수는 얼마나 예측이 불가능하게 생성되느냐가 가장 중요하다”며 “일반적으로는 보안 인증을 받은 보안칩에서 난수를 생성하며, 이런 하드웨어는 국가 기관 등의 인증을 거친다”고 설명했다. 이어 “소프트웨어 방식은 계산 알고리즘과 생성 시점을 알면 난수를 추정할 가능성이 있다”며 “난수는 예측이 불가능해야 하기 때문에 대부분의 콜드월렛은 하드웨어 기반 난수 생성 방식을 사용한다”고 말했다. 공격자는 코인카이트의 취약한 난수 생성 방식을 이용해 생성 가능한 난수 범위를 계산한 뒤 시드와 개인키를 오프라인에서 재현해 자산을 탈취한 것으로 분석된다. 다만 국내에서 판매되는 상당수 콜드월렛은 하드웨어 기반 난수 생성 방식을 채택하고 있다. 아이오트러스트의 디센트 역시 보안 인증을 받은 보안칩을 사용하고 있다. 또 국내에서 많이 쓰이는 렛저 콜드월렛 또한 같은 하드웨어 기반 난수 생성 방식이다. “콜드월렛, 100% 안전 없어…추가 비밀번호 설정해야” 전문가들은 문제가 된 콜드카드를 사용하는 이용자라면 즉시 새로운 지갑으로 자산을 옮겨야 한다고 강조했다. 유민호 CSO는 “콜드월렛 탈취는 마스터 비밀번호가 노출되는 경우와 금고 자체를 물리적으로 훼손하는 경우로 나눌 수 있다”며 “이번 사고는 마스터 비밀번호가 노출된 것과 같은 상황인 만큼 해당 지갑은 더 이상 사용하지 않는 것이 맞다”고 말했다. 아울러 추가 비밀번호(패스프레이즈) 설정도 권고했다. 그는 “사용자가 별도의 패스프레이즈를 설정하면 시드가 노출되더라도 동일한 지갑을 복원할 수 없어 자산 탈취 위험을 크게 줄일 수 있다”며 “콜드월렛을 무조건 안전하다고 믿기보다 추가 보안 설정까지 적용해야 한다"”고 당부했다.

2026.08.05 11:25홍하나 기자

25년 보안기자와 보안기업 대표가 공저한 '보안 진실'

세계 최대 물류회사인 A사는 2017년 악성코드 공격을 받아 세계 IT 시스템이 먹통됐다. 약 4만5천 대의 PC와 4천여 대의 서버를 다시 설치해야 했고, 항만 운영이 중단됐다. 피해 규모는 수억 달러에 달했다. 이 사고는 단순히 서버가 멈춘 사건이 아니었다. 선박 운항이 지연됐고, 화물이 이동하지 못했으며, 고객 계약에도 큰 악영향을 미쳤다. 보안 사고가 기업 운영 전체를 멈춘 것이다. 과거 기업은 시장 변화에 적응하지 못하거나 제품 경쟁력을 잃어 망하는 경우가 많았다. 그러나 상황이 달라졌다. AI 및 디지털 시대에는 단 한 번의 보안 사고가 기업의 존폐를 흔든다. 랜섬웨어 공격으로 공장이 멈추면 하루 수백억 원의 생산 손실이 발생한다. 개인정보가 유출되면 고객은 회사를 떠난다. 주가는 급락하고 집단소송이 이어진다. 협력사와의 계약도 끊어진다. 이 모든 것은 IT 부서 혼자 해결할 수 있는 문제가 아니다. 사고는 기술에서 발생하지만 피해는 경영에서 나타나기 때문이다. 25년 경력의 보안·소프트웨어 전문기자 김인순과 보안 솔루션 기업 수산아이앤티 정은아 대표가 신간 '대표님, 보안은 IT가 아니라 경영입니다'를 출간했다. 저자들은 "대부분의 경영자가 보안을 해야 한다는 건 알지만, 정작 어디서부터 어디까지 무엇을 얼마나 해야 하는지는 전혀 모른다"며, "사이버 위협의 속도가 과거와 비교할 수 없을 정도로 빨라진 상황에서, '우리가 당하겠어'라는 착각이야말로 가장 비싼 대가를 치르게 하는 원인"이라고 경고한다. 기업부터 공공기관까지 속수무책, 해킹은 어떻게 이루어지는가? 책은 해킹이 정교한 첨단 기술보다 지극히 단순하고 치명적인 '기본의 부재'에서 출발한다고 지적한다. 해커들은 특정 타깃을 수개월간 공들여 노리기보다, 자동화된 프로그램을 돌려 인터넷에 연결된 전 세계 서버 중 가장 허술한 곳을 침투한다. 실제 그동안 발생한 다수의 침해 사고를 보면, 그 경로에는 늘 관리되지 않은 허점이 존재한다. 예컨대, 퇴사자 및 외주 직원 계정 방치, 암호키 및 인증 체계 소홀, 기초 웹 취약점 악용같은 '기본'을 무시해 보안 사고가 일어난다. 즉, 해킹은 해커가 특별한 천재여서가 아니라, 기업들이 '편하게 들어갈 수 있는 문'을 열어뒀기 때문에 발생한다. 중소·중견기업과 자영업자가 타깃이 되는 이유 많은 경영자는 "뉴스에 나오는 건 대기업 이야기"라고 치부하지만, 통계에 따르면 해킹 피해 민간기업 중 중소기업의 비중은 60%에 달한다. 특히 'AI 해커'는 대기업인지 중소기업인지 따지지 않는다. '무방비하게 열려 있는 곳'을 탐지해 들어갈 뿐이다. 이로 인한 피해는 대기업보다 우리나라 산업의 다수를 차지하는 중소기업, 중견기업, 자영업자들에게 더 치명적이다. 특히 많은 경우, 보안이 허술한 중소기업을 해킹해 얻은 내부 정보와 접속 계정이 더 큰 대기업이나 핵심 공급망을 뚫기 위한 '2차 공격 재료'로 악용되기도 한다. 대기업은 법무·홍보팀 및 자체 자금으로 수습할 체력이 있지만, 중소기업은 과징금 부과 시 단 한 번의 사고로 연간 영업이익이 날아가거나 곧바로 파산 위기에 직면할 수 있다. 랜섬웨어로 인한 영업 중단, 거래처 신뢰 실추, 법적 책임이 한꺼번에 터지며 기업의 영속성을 완전히 흔들어 놓는다. 해킹에 취약한 회사일수록 보안에 안일하다는 사실이 바로 AI 해커들이 노리는 지점이다. 해킹 방어, 이것만 알면 된다 저자들은 경영자가 복잡한 보안 기술을 다 알 필요는 없으며, 어느 수준까지 보안을 강화할지는 각 기업의 상황에 따라 선택할 몫이라고 말한다. 하지만 AI 해커가 현실화한 요즘에는 기업 대표가 보안을 단순히 기술 문제가 아닌 경영 의사결정의 문제로 바라봐야 한다. 고객 정보부터 서비스 연속성, 공급망, 내부 권한, 클라우드, 생성형 AI 사용에 이르기까지 기업의 모든 활동이 보안과 직결되기 때문이다. 저자들은 이에 따라 경영진이 다음과 같은 질문을 던져야 한다고 지적한다. ▲우리 회사는 어떤 자산을 지켜야 하는가? ▲보안 사고가 나면 누가 책임지는가? ▲AI가 취약점을 찾는 시대에 기존 점검 방식만으로 충분한가? ▲보안을 비용이 아니라 경영 전략으로 보려면 무엇부터 바꿔야 하는가? 이들 질문의 답을 찾아가는 과정이야말로 이 책이 전달하는 핵심 메시지다. 모든 책임은 CEO로 향한다 두 저자의 시선은 서로 다른 각을 겨눈다. 김인순 전문기자는 “AI는 기업의 생산성을 높이는 도구이지만, 동시에 공격자의 능력도 키우고 있다”며 “이제 대표가 보안을 모르면 회사의 가장 중요한 리스크를 보지 못하는 것과 같다”고 말했다. 이어 “이 책은 보안 담당자를 위한 기술서가 아니라, 회사를 책임지는 사람이 보안을 어떻게 이해하고 판단해야 하는지 알려주는 경영서”라고 설명했다. 공동저자인 정은아 대표는 “보안 사고는 어느 날 갑자기 터지는 것처럼 보이지만, 실제로는 오랫동안 방치된 의사결정의 결과인 경우가 많다”며 “대표와 임원이 보안을 어렵고 먼 이야기로 느끼지 않도록, 실제 기업 현장에서 마주하는 문제를 쉽게 풀어내는 데 집중했다”고 말했다. 이 책은 보안 사고가 발생했을 때 기술 부서만 대응해서는 안 되는 이유와 또 CEO가 평소 점검해야 할 보안 질문, 그리고 AI와 클라우드 시대에 새롭게 생기는 위험과 보안 투자를 설득하는 방법 등을 경영자의 언어로 정리했다. 중소·중견기업 대표와 스타트업 창업자, 대기업 임원, 이사회 구성원, CISO, CIO, 보안 담당자, 홍보·법무·컴플라이언스 담당자에게 실질적인 지침(가이드)을 제공한다. AI 해커 시대를 준비하는 경영진에게 가장 현실적인 출발점인 셈이다. 신간에 대해 임종인 전 대통령 사이버특보·안보특보(고려대 정보보호대학원 명예교수)는 "복잡한 기술서가 아니라 예산이 없어도 오늘 당장 실행할 수 있는 실천 수칙과 정부지원 활용법을 경영자의 언어로 명쾌하게 풀어낸 생존 매뉴얼이다. 회사의 소중한 기술과 신뢰를 지켜야 하는 모든 중소기업 경영자의 필독서"라고 짚었다. 이준호 한국CIO포럼 회장이자 한국화웨이 CSO(부사장)는 "30여 년간 CIO와 CISO, 그리고 CSO로 현장에서 깨달은 것은 보안은 특정 부서나 전문가의 일이 아니라 CEO의 경영 책임이라는 사실이다"면서 "보안은 비용이 아니라 기업의 신뢰를 지키는 투자다. 기술이 아니라 사람과 조직, 그리고 리더십의 문제다. 이 책이 많은 경영자들에게 '보안은 IT팀 일이 아니다'라는 중요한 깨달음을 전하고, 더 안전하고 지속 가능한 기업을 만드는 길잡이가 되기를 기대한다"고 말했다. 김진수 한국정보보호산업협회(KISIA) 회장은 해킹이 일상이 된 시대에 이 책은 중소·중견기업 대표들이 반드시 읽어야 할 최고의 경영 지침서라면서 "다소 복잡하고 난해할 수 있는 최신 해킹 사례들을 비전문가의 눈높이에 맞춰 명쾌하게 풀어냈다. 경영 현장에 바로 적용할 수 있는 현실적이고 구체적인 대응 방안을 제시하는 이 책에서 위기를 기회로 바꾸는 리더의 지혜를 발견하길 바란다"고 전했다. 김동식 케이웨더 대표는 "실제 중소기업 대표로 이 책을 읽으며 보안을 그저 IT 부서의 기술적인 업무나 단순한 지출 비용으로 생각해온 자신을 반성했다"면서 "생성형 AI와 고도화된 사이버 위협이 일상화되면서, 보안은 기업 영속성을 좌우하는 가장 치명적인 '경영 리스크'이자 대표가 직접 결단해야 하는 '최종 책임'의 영역임을 절감한다. '어제의 보안'에서 벗어나 '오늘의 생존 체력'을 기르고 싶은 경영자라면 꼭 한 번 읽어보시기 바란다"는 소감을 전했다. 아래는 책에 나오는 시선을 끄는 문장들이다. "해커들은 이런 구멍을 찾는 데 혈안이다. 부잣집에 들어갈 수 있는 구멍은 다크웹에서 억대 가격에 거래되기 때문이다. 취약점 자체가 돈이며 무기다. 그런데, 이제 AI는 하룻밤에 수만 건의 구멍을 찾는다. 보안 교육을 받은 적 없는 사람이 AI에게 '이 프로그램 약점 찾아줘'라고 입력하면, 다음날 아침 침투 방법까지 완성된 결과물이 기다리고 있다. 구멍만 찾아주는 게 아니라 어떻게 하면 잘 이용해 그 틈으로 진입할 수 있는지 방법까지 알려준다. (15쪽)" "사이버 공격을 당하면 대기업과 다른 결말이 기다린다. 대기업은 법무팀이 대응하고, 홍보팀이 수습하며, 다음 분기 실적으로 만회한다. 중소기업은 다르다. 핵심 기술이 유출 되면 시장에서 경쟁력을 상실한다. 고객 정보가 유출되면 과징금이 나온다. 매출의 몇 배가 되기도 한다. 서버가 랜섬웨어로 잠기면 며칠간 영업이 멈춘다. 납기를 못 맞추고, 계약이 깨지고, 신용이 무너진다. 거래처가 떠난다. 이 모든 일이 동시에 벌어진다. (17쪽)" "성형외과가 해킹을 당하면 무엇이 유출되는가. 이름과 전화번호만이 아니다. 수술 전후 사진이다. 환자가 어떤 부위를 어떻게 수술했는지, 얼굴과 신체의 변화가 고스란히 담긴 사진이다. 실제로 국내 성형외과 해킹 사건에서 환자들의 비포 앤 애프터 사진이 유출돼 온라인에 유포된 사례가 있었다. 피해자들이 입은 피해는 통장 잔액이 아니라 일상이었다. (30쪽)" "보안은 사람의 문제이기 이전에 구조의 문제다. 그리고 구조를 만드는 것은 경영의 몫이다. 경영지원실 막내에게 회사의 운명을 맡기고 있다는 사실을 알면서도 바꾸지 않는다면, 그 선택의 결과는 결국 회사 전체가 치르게 된다. (45쪽)" "해킹을 100% 막는 것은 불가능하다. 사이버 보안 전문가들도 완벽한 보안은 없다고 말한다. 그렇다면 현실적인 목적은 무엇인가. 자전거 자물쇠를 생각해보자. 작정하고 공구를 가져온 도둑이라면 자물쇠도 끊을 수 있다. 하지만 대부분의 도둑은 그렇게 하지 않는다. 자물쇠 없는 자전거가 옆에 있으면 그쪽으로 간다. 자물쇠의 목적은 완벽한 방어가 아니다. '이 자전거는 귀찮다'는 신호를 보내는 것이다. (53쪽)" "법은 서버를 처벌하지 않는다. 장비를 문책하지도 않는다. 결국 책임은 의사결정을 한 사람, 또는 해야 했던 사람에게 향한다. 법은 시스템이 아니라 도장 찍은 사람의 책임을 묻는다. 대표는 사고를 직접 일으키지 않았더라도, 충분한 통제를 갖추도록 했는지, 필요한 예산을 반영했는지, 관리 체계를 운영했는지, 반복적으로 점검했는지에 대해 설명해야 한다. '나는 IT를 몰라서 몰랐다'는 말은 책임을 줄여주지 못한다. 오히려 경영자로서 위험을 관리하지 않았다는 고백처럼 들릴 수 있다. (63쪽)" "완벽한 보안은 없다. 하지만 기본을 지키는 것과 아무것도 안하는 것 사이에는 엄청난 차이가 있다. 사고는 준비된 회사와 그렇지 않은 회사를 구분하지 않는다. 단지 취약한 곳을 먼저 찾아갈 뿐이다. (107쪽)" "예전에는 품질, 가격, 납기만 맞으면 거래가 되는 경우가 많았다. 지금은 다르다. 고객사와 원청은 먼저 본다. 이 회사가 우리 자료를 안전하게 다룰 수 있는가를. 즉, 보안은 더 이상 IT팀 내부 운영의 문제가 아니라, 거래 상대방이 회사를 평가하는 기준이 되고 있다. (141쪽)" (어포인트 발간, 김인순·정은아 지음)

2026.08.04 21:53방은주 기자

카스퍼스키, 컨테이너 시큐리티 솔루션 신규 기능 업데이트

글로벌 사이버보안 기업 카스퍼스키(한국지사장 이효은)는 4일 컨테이너화된 애플리케이션의 전체 수명주기를 보호하는 보안 솔루션 '카스퍼스키 컨테이너 시큐리티(KCS)'의 신규 기능을 공개했다. 카스퍼스키 컨테이너 시큐리티의 이번 업데이트는 맞춤형 보안 정책, 전체 시스템 구성의 가져오기·내보내기, 컨트롤 플레인(시스템에서 데이터가 이동하는 경로를 결정하고, 전체 상태와 정책을 관리하는 '두뇌' 영역) 클러스터에 대한 심층 감사, 깃허브 액션(저장소에서 워크플로를 자동화해 빌드·테스트·배포 같은 개발 프로세스를 코드로 관리) 설정 오류 탐지 등의 기능을 추가하는 것을 골자로 한다. 또 데브섹옵스(DevSecOps)와 규정 준수 업무를 최적화하고, 정교한 사이버 위협으로부터 컨테이너 인프라를 보호한다. 컨테이너화로 개발자 생산성을 높이고 인프라 비용을 감축하며 많은 기업들이 도입하고 있지만, 사이버 공격의 규모와 복잡성이 증가하고 엄격한 규정 준수 요구사항이 더해지면서 컨테이너화를 통해 확보한 운영 속도와 효율성이 크게 저해될 수 있다. 카스퍼스키 컨테이너 시큐리티의 최신 업데이트는 컨테이너 개발의 핵심 이점을 유지하면서 기업이 새롭게 부상하는 과제에 대응할 수 있도록 설계된 것도 특징이다. 카스퍼스키 컨테이너 시큐리티는 컨테이너화된 애플리케이션의 전체 수명주기를 보호하는 올인원 솔루션으로, 온프레미스 설치 환경과 격리된 네트워크 환경 모두에서 사용할 수 있다. 이번 최신 버전은 개발자의 요구에 맞춰 더욱 편리하고 유연하게 사용할 수 있도록 개선했다. 세부적인 카스퍼스키 컨테이너 시큐리티 새 버전 추가 개선 사항은 ▲노드 에이전트 성능 2.5배 최적화 ▲DAC 속도 10배 최적화 ▲CI 스캔 결과에 대한 접근제어 ▲이미지 분석 세부 정보에서 소프트웨어 자재명세서(SBOM) 확인 ▲재배포 없이 동적 에이전트 업데이트 등이다. 이효은 카스퍼스키 한국지사장은 "컨테이너 워크로드는 한국의 제조, 핀테크, IT 분야 전반에서 주류로 자리 잡았지만, 많은 국내 기업들이 민첩한 데브옵스(DevOps) 도입과 엄격한 국내 데이터 및 인프라 규정 준수 사이에서 균형을 맞추는 데 어려움을 겪고 있다"며 "업그레이드된 카스퍼스키 컨테이너 시큐리티는 적응성이 뛰어난 맞춤형 보안 규칙과 원활한 크로스사이트 구성 마이그레이션을 제공함으로써 이러한 문제점을 해결한다. 또한, 강력한 공급망 및 제어 플레인 모니터링 기능은 컨테이너의 전체 수명 주기에 걸친 위험 관리를 원하는 국내 기업들의 요구에 완벽하게 부응하며, 보안 팀이 비즈니스 주기를 늦추지 않고도 개발 파이프라인에 보안 조치를 통합할 수 있도록 지원한다"고 밝혔다.

2026.08.04 11:09김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

현대차그룹, 세계 톱 AX 기업으로 변신...신차 개발 기간 단축

엔씨, 매출 5조원 달성 앞당긴다…박병무 대표 "내년 더 큰 성장 확신"

"中, 피지컬 AI 지원만 200조원...韓 민간자금 활용해야"

박윤영 체제 첫 KT 실적, '수익성 개선' 증명했다

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.