• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1502건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

추석 연휴 D-1…조심해야 할 사이버 위협은

추석 연휴를 앞두고 보안 전문가 및 관계 기관의 연휴 간 발생할 보안 공백을 우려하는 목소리가 나온다. 연휴 기간 동안 보안 담당자 부재 등으로 침해사고가 발생해도 대응이 늦어지거나 탐지가 지연돼 피해가 걷잡을 수 없이 커질 수 있기 때문이다. 23일 한국인터넷진흥원(KISA), 금융보안원 등 각계 보안 당국은 추석 연휴를 앞두고 비상 대응 체계를 가동하며, 각 기업의 보안 체계를 강화하라고 당부했다. 먼저 KISA는 최근 증가하는 API 취약점 악용, 클라우드 접근 키 노출 및 랜섬웨어 감염 등 보안 위협에 대비해 보안 권고 사항을 점검할 필요가 있다고 강조했다. KISA가 제시한 추석 명절 대비 5대 기업 보안 점검 모니터링 사항은 ▲API 인증·권한 검증 ▲클라우드 접근 키 관리 ▲백업 분리 보관 등 랜섬웨어 예방 ▲다중인증 적용 등 관리자 권한 보안 ▲데이터베이스, 웹 등의 보안 패치 적용 등이다. 아울러 KISA는 권고사항 외에도 주요 시스템·보안장비의 로그 수집 상태와 경보 전달 여부를 사전에 확인하고, 연휴 중 담당자·대체 담당자 및 유지보수업체의 비상 연락망을 현행화할 것을 제안했다. 이상 징후의 확인·보고·초동조치를 수행할 담당자를 지정하고 대응절차를 마련하며, 인수인계 시 미조치 경보 및 취약 시스템 현황 공유할 것도 당부했다. 이 외에도 추석 명절 기간에는 택배 배송이나 지인 사칭 등을 이용한 스미싱 피해가 증가하는 경향이 있다. 택배 혹은 공공기관을 사칭해 정보를 빼내거나 피싱 사이트 접속을 유도하는 식이다. 실제 금융감독원과 경찰청 통계에 따르면, 설과 추석 연휴가 포함된 달의 보이스피싱 범죄 건수는 평시 대비 32.5% 급증하는 것으로 나타났다. 더불어 인공지능(AI) 기술을 악용해 '딥보이스' 사기도 기승을 부리고 있다. 이에 KISA는 추석 연휴 기간 사이버 위협에 대비해 24시간 비상 대응 체계를 운영한다고 23일 밝혔다. 금융보안원도 연휴간 금융보안 비상대응 체계를 강화한다는 방침이다. AI를 악용한 공격과 보안 취약점 등 주요 사이버 위협에 대한 24시간 통합보안관제도 확대한다. 연휴 기간 사이버 위기 경보 단계도 '관심' 수준에서 '주의'에 준하는 대응 태세를 유지한다는 계획이다. 아울러 금융보안관제센터장 등 직책자 중심의 비상근무 체계를 운영하고, 침해사고 발생 시 금융위원회 등 관계기관과 상황을 공유해 대응할 방침이다. 모니터링 강화 차원에서는 전자적 침해행위와 사이버 위협 징후 파악을 위해 통합보안관제 모니터링을 집중 강화에 나선다. AI 악용 가능성을 고려해, 외부에 노출된 인증정보를 활용한 보안취약점 공격과 ClickFix 등 사용자 조작 유도형 악성코드 감염 시도를 비롯한 최신 주요 위협에 대한 탐지 기준을 고도화한다. 뿐만 아니라 금융권의 외부 공격표면을 식별하고, 잠재 위험 요소에 대한 선제 조치가 이뤄질 수 있도록'Atlas ASM을 활용한 점검을 강화해 보안 사각지대를 최소화할 계획이다. 박상원 금융보안원장은“최근 AI 기술을 악용한 사이버 공격 사례가 확인되는 등 위협 양상이 변화하고 있어, 이에 대비한 관제 대응체계 강화가 중요하다”며 “금융보안원은 추석 연휴에 앞서 관제시스템·비상연락체계·대응 절차를 점검하고, AI 악용 가능성을 포함한 최신 사이버 위협 동향을 반영하여 이상징후 탐지·분석과 초동 대응이 신속히 이뤄질 수 있도록 만전을 기하겠다”고 밝혔다. 이용준 극동대 해킹보안학과 교수도 "추석 연휴에는 스미싱, 피싱, 랜섬웨어 공격이 우려된다. 실제 '택배 배송조회', '추석 선물상품권', '교통법규 위반', '과태료 납부'처럼 추석명절 관련된 문구가 공격에 활용된 바 있다. 허위 쇼핑몰, 할인쿠폰, 정부기관 사칭까지 결합되면서 공격이 한층 정교해지고 있다"면서 "공공기관, 기업의 경우 장기 연휴에 따른 보안 공백도 주의해야 한다. 보안 담당자 휴가 등 감소된 인력운영의 경우 이상징후 탐지후 대응하는 시간이 지체될 수 있다"고 경고햇다. 이 교수는 "공격자는 탈취한 가상사설망(VPN) 계정으로 내부에 침투하거나 랜섬웨어를 확산시킬 시간을 확보하기 용이할 수 있으며, 이에 따른 관리자 계정, 원격접속, 백업, 클라우드 접근키, 보안 모니터링 체계를 사전에 점검해야 한다"며 "따라서 추석연휴 기간엔 새로운 공격기법이 등장하기 보다는 기존 사이버 공격이 추석과 결합된 사회공학적 공격과 정보보안 대응 인력의 공백을 이용한 공격이 예상된다. 개인의 경우, 문자 속 링크를 바로 누르지 말고, 기업은 연휴 중에도 모니터링 유지와 비상연락체계를 유지하는 것이 중요하다"고 당부했다.

2026.09.23 18:19김기찬 기자

KISA "보안 특화 AI 모델, 국가 차원 전략 자산"

"인공지능(AI) 기술의 발전과 함께 사이버보안 분야에서도 AI에 대한 이해를 새롭게 해야 합니다. 특히 최근 미토스(Mythos) 등 프론티어 AI 모델과 사이버보안 특화 모델이 잇따라 등장하는 상황에서 범용 AI만으로는 국가와 기업의 보안 환경에 대응하는 데에는 한계가 있습니다. 김은성 한국인터넷진흥원(KISA) 위협대응정책팀장은 22일 보안 특화 AI 파운데이션 모델의 필요성에 대해 이같이 설명했다. 그는 AI를 '어린아이 교육'에 비유했다. 그는 "AI는 인공 뇌에 불과하며, 아직 무엇을 해야 할지는 모르는 상태"라며 "어린아이가 태어나서 말을 할 줄 모르듯 AI도 처음에는 아무것도 모른다"고 AI가 데이터를 학습하고 기초 지식과 규측을 습득하는 과정을 교육에 빗대 설명했다. 김 팀장은 이어 "다른 나라의 범용 AI 모델이 미국식 초등교육, 중등교육, 고등교율을 받고 온 아이라면 우리나라에서 가져다 사용하기란 쉬운 일이 아니다"라며 "한국의 문화를 더 잘 이해하는 것은 한국에서 초중고를 나온 아이가 더 잘하는 것이 당연하다"고 비유했다. 그는 "또한 해외 상용 AI 모델에 국내 시스템 정보를 제공해야 하는 문제도 발생한다"며 "우리나라만큼은 최소한 한국형 독자 모델이 반드시 필요하다"고 강조했다. 김 팀장은 "우리나라 독자 AI 모델이 지금 당장 만들어진다고 하더라도 해외의 범용 AI 모델의 성능을 따라가기란 쉽지 않다"며 "이에 어린 아이에게 법학만 가르쳐서 법학 분야에서는 경쟁력을 갖출 수 있게끔 보안에 특화된 모델을 만드는 것"이라고 설명했다. 김 팀장은 사이버보안 특화 AI는 단순한 산업용 기술이 아니며, 하나의 서비스가 아닌 국가 차원의 전략 자산으로 바라봐야 한다고 강조했다. 그는 "보안 특화 모델이 필요하다는 것은 결국 우리나라 국가 차원에서 전략 자산으로 갖춰야 하는 무기가 필요하다는 것"이라며 "보안 분야에 한정해 리소스를 몰입한다면 해외 범용 AI 모델의 성능은 아니더라도 보안 특화 AI 모델 중에서는 성능이 뒤처지지 않을 것"이라고 역설했다.

2026.09.22 17:25김기찬 기자

네이버클라우드 "공격·방어형 AI 키운다…보안 데이터 830TB 확보"

"우리는 보안 특화 인공지능(AI) 모델 개발을 위한 준비를 모두 마쳤습니다. 그래픽처리장치(GPU) 4512장과 보안 데이터 830테라바이트(TB)를 활용해 공격·방어용 모델을 구축할 것입니다. 이를 통해 국가 핵심시설과 기업 사이버 위협 대응 역량을 높일 것입니다." 김진휘 네이버클라우드 전무는 22일 더 그랜드 롯데 서울 3층 사파이어볼룸에서 열린 '사이버보안 특화 AI 모델 개발사업 착수간담회'에서 프로젝트 전략을 이같이 밝혔다. 네이버클라우드 컨소시엄은 앞으로 10개월간 보안 특화 AI 모델 2종을 개발한다. 컨소시엄은 그래픽처리장치(GPU) 4512장과 약 830테라바이트(TB) 보안 데이터를 모델 개발에 활용한다. 참여기관 33곳과 협력기관 8곳 등 총 41개 기관은 데이터 수집과 모델 개발부터 성능 검증·현장 실증까지 역할을 나눠 수행한다. GPU 4512장은 네이버클라우드·LG AI연구원의 자체 자원 4256장, 정부 지원 물량 256장으로 구성된다. 네이버클라우드는 지난 8월부터 엔비디아 B200 4000장을 모델 개발에 투입한 바 있다. LG AI연구원은 H200 256장을 활용할 계획이다. 정부가 제공하는 B200 256장은 데이터 전처리와 모델 학습·현장 실증에 배분한다. 네이버클라우드 컨소시엄은 모델 학습에 필요한 보안 데이터 약 830TB를 우선 확보했다. 확보한 데이터에는 네이버클라우드와 LG CNS가 보유한 위협·운영 데이터와 국가 핵심 인프라·보안 산업 현장에서 수집한 실제 데이터가 포함됐다. 컨소시엄은 원천 데이터를 학습용 데이터로 가공하고 데이터셋과 라벨을 자동으로 구축하는 체계도 마련한다. 네이버클라우드와 LG AI연구원은 '하이퍼클로바X'와 '엑사원' 기반으로 보안 특화 모델을 각각 개발할 방침이다. 하이퍼클로바X 기반 모델은 여러 시스템의 위협 정보를 분석하고 대응 방안을 제시하는 방어 능력을 강화한다. 엑사원 기반 모델은 소스코드를 분석해 취약점과 실제 공격 경로를 찾아내는 능력에 집중한다. 김 전무는 "우리 컨소시엄은 두 모델의 공격과 방어 과정서 얻은 결과를 서로의 학습에 활용할 것"이라며 "공격형 모델이 발견한 취약점은 방어형 모델의 학습 데이터로, 방어형 모델이 제시한 대응 방식은 공격형 모델이 다시 검증할 과제로 활용할 것"이라고 밝혔다. 컨소시엄은 전체 개발 과정을 2단계로 나눠 진행할 계획이다. 1단계에서는 학습 방법을 최적화하고 평가·검증 체계를 확정할 방침이다. 2단계에서는 앞서 마련한 학습 방법을 적용해 각각 파라미터 약 7000억개급 보안 특화 모델의 성능을 높일 계획이다. 김 전무는 국제 벤치마크와 공인기관 검증을 통해 두 모델 취약점 발굴 능력과 침해사고 조사 성능을 측정한다고 설명했다. 그는 "금융·전력·과학기술·통신·반도체·방위산업·항공우주 분야의 국가 기반시설과 핵심 전략산업에서도 모델을 실증할 것"이라며 "검증을 마친 모델은 국내 보안 솔루션과 연동해 취약점 진단과 사이버 공격 대응·침해사고 조사 서비스에 적용할 것"이라고 말했다. 컨소시엄은 개발한 모델 2종을 오픈소스로 공개하고 중소기업에 취약점 점검 서비스를 지원할 계획이다. 네이버클라우드의 글로벌 AI 팩토리 사업과 LG그룹의 13개국 해외 거점을 활용해 현장 구축형 보안 AI 패키지의 해외 공급도 추진한다. 이날 김유원 네이버클라우드 대표는 "해외 모델로 지킬 수 없는 대한민국을 한국형 보안 특화 AI 모델로 지킬 것"이라고 밝혔다.

2026.09.22 16:57김미정 기자

사이버보안 특화 AI 개발 착수...사업자 간담회 개최

'사이버보안 특화 AI 모델 개발' 프로젝트에 선정된 네이버클라우드 컨소시엄의 개발 계획을 청취하고 협력 방안을 논의하는 사업자 간담회가 22일 오후 더 그랜드 롯데 서울 3층 사파이어 볼룸에서 열렸다. 이번 사업자 간담회는 사이버보안 관련 대내외 관심이 높은 상황을 고려, 과기정통부는 기업의 개발 계획 발표를 기자단에 공개했다. 컨소시엄 주관사인 네이버클라우드는 믿고 쓸 수 있는 우리만의 사이버보안 인공지능 모델 개발을 목표로, 국내 보안기업들의 현장 데이터와 전문가 방어 노하우를 결합, 국가 핵심시설과 산업 현장에 바로 투입할 수 있는 사이버 방패를 만들겠다는 포부를 밝혔다. 이어진 자유토론에서는 컨소시엄 참여사를 중심으로 사이버보안 특화모델의 경쟁력 확보전략, 정부지원 요청사항 등 열띤 논의가 이어졌다. 배경훈 부총리는 모두 발언에서 “AI 보안주권 확립과 안보 전략자산으로서 우리만의 AI 보안모델 확보는 필수"라며 "최근 부각한 AI 속도조절론 속에서도 프론티어 AI 역량 보유 여부가 한 국가의 미래를 좌우하는 만큼 우리는 속도 조절이 아니라 과감한 도전을 계속해야 한다”고 강조했다. 이어 "이런 맥락에서 이번 사업은 우리가 직면한 사이버위협에 즉각 대응하기 위해 실제 보안현장에서 즉시 활용 가능한 글로벌급 모델을 과감하고 신속하게 개발하는 것이 목표”라며 "정부는 사이버보안 특화모델 개발 컨소시엄과 합심해 인프라 지원, 경쟁력 확보, 활용 및 확산 등 모든 사항을 함께 고민하고 적극 지원할 예정이다. 이번 사업을 통해 안전신뢰 토대 위에 AI 혁신을 주도하는 대한민국 AI를 만들어 갈 수 있도록 민관이 함께 힘을 모아달라”고 덧붙였다.

2026.09.22 15:00방은주 기자

네이버클라우드, 개인정보 보호 부담 낮춘다…접근제어 서비스 'DSAC' 출시

네이버클라우드가 데이터베이스(DB)와 서버 접근제어를 통합한 클라우드 보안 서비스를 앞세워 기업 보안 시장 공략에 나선다. 별도 솔루션 구축이나 전문 인력 투입 없이 개인정보 관련 법적 의무에 대응할 수 있도록 해 기업 보안 운영 부담을 낮춘다는 전략이다. 네이버클라우드는 DB와 서버 접근을 통제하고 작업 이력을 자동으로 기록·관리하는 통합 보안 서비스 'DB·서버 접근제어(DSAC)'를 출시했다고 22일 밝혔다. DSAC은 개인정보를 처리하는 서버와 DB에 대한 접근권한 관리, 작업 이력 기록, 감사 기능 등을 하나의 서비스로 제공한다. 고객의 가상 네트워크 내부에 프록시 서버를 자동으로 생성하고 모든 접속 경로가 이를 거치도록 해 접근을 통제하는 구조다. 네이버클라우드는 DSAC을 별도 솔루션 구축 없이 클라우드 콘솔에서 바로 사용할 수 있는 서비스형 소프트웨어(SaaS) 형태로 구현했다. 회사 측은 국내 규제에 대응할 수 있는 클라우드 네이티브 접근제어 서비스로는 국내에서 유일하다고 설명했다. 개인정보보호법과 관련 기준에 따라 개인정보를 처리하는 사업자는 관련 시스템의 접속 기록을 1년 이상 보관하고 접근 권한 변경 이력은 3년 이상 보존해야 한다. 그동안 기업들은 관련 규제에 대응하기 위해 외부 접근제어 솔루션을 별도로 구축하는 방식을 주로 활용했다. 이 과정에서 전문 인력이 기업 환경에 직접 접근해 설정을 구성하고 별도의 관리 서버를 운영해야 해 구축과 운영에 비용과 시간이 필요했다는 게 회사 측 설명이다. DSAC은 이같은 구축 과정을 줄이는 데 중점을 뒀다. 서비스를 사용하면 프록시 서버가 자동으로 생성·삭제되며 별도 계정 관리 없이 사용자별로 접근할 수 있는 서버와 DB를 세밀하게 설정할 수 있다. 서버와 DB에서 이뤄지는 작업 내용도 자동으로 기록한다. 주민등록번호와 카드정보 등 민감한 개인정보는 저장 과정에서 마스킹 처리해 보관한다. 기존 네이버클라우드 서비스와 연계해 로그 관리도 지원한다. 기록된 이력은 별도 설정 없이 기존 서비스와 연동해 실시간으로 조회하거나 장기간 보관할 수 있다. 이를 통해 기업이 접속 기록과 접근 권한 변경 이력 등에 대한 법적 보존 의무에 대응하도록 지원한다. 내부 보안 위협을 탐지하는 기능도 제공한다. 업무 시간 외 접속이나 대량 조회 등 평소와 다른 접근 징후를 실시간으로 감지해 기업이 이상 행위에 대응할 수 있도록 지원한다. 네이버클라우드는 DSAC을 통해 보안 전문 인력이 부족한 기업도 클라우드 환경에서 접근제어 체계를 구축하고 개인정보 관련 규제에 대응할 수 있도록 지원한다는 방침이다. 김재동 네이버클라우드 정보보호최고책임자(CISO)는 "이번 서비스는 기업이 복잡한 설치와 구성 과정 없이 클라우드 콘솔에서 바로 접근제어 환경을 갖출 수 있다는 점에서 기존 방식과 근본적으로 다르다"며 "법적 의무 이행에 드는 시간과 비용 부담을 낮춰 규모와 관계없이 모든 기업이 높은 수준의 보안을 누릴 수 있도록 앞으로도 실질적인 도움이 되는 보안 서비스를 지속적으로 선보이겠다"고 말했다.

2026.09.22 14:56한정호 기자

WAS부터 인증서 관리까지…티맥스소프트, 웹 운영·보안 사업 넓힌다

티맥스소프트가 웹애플리케이션서버(WAS)와 보안 인증서 관리 솔루션을 결합해 금융·공공·기업 시장 공략을 확대한다. 인증서 발급부터 갱신·적용·운영까지 자동화하려는 수요가 늘어나는 가운데 국산 소프트웨어(SW) 간 기술 연계로 새로운 사업 기회를 발굴한다는 전략이다. 티맥스소프트는 위베어소프트와 WAS 및 SSL/TLS 인증서 관리 자동화 솔루션 시장 공략 확대를 위한 업무협약(MOU)을 체결했다고 22일 밝혔다. 양사는 최근 경기도 성남시 분당구 티맥스소프트타워에서 협약식을 열었다. 티맥스소프트의 WAS 제품 '제우스'와 웹서버 '웹투비', 위베어소프트의 SSL/TLS 인증서 자동화 관리 솔루션 '서트베어'를 기술적으로 연계할 계획이다. SSL/TLS 인증서는 웹사이트와 이용자 사이에서 주고받는 정보를 암호화하고 웹사이트와 서버의 신뢰성을 확인하는 전자 인증서다. 최근 SSL/TLS 인증서 관리 주기가 짧아지면서 기업이 인증서 발급과 갱신, 적용, 운영 등 관리 전 과정을 자동화하려는 수요가 늘고 있다는 게 회사 측 설명이다. 양사는 이같은 수요에 대응해 각사가 보유한 솔루션을 연계할 방침이다. 티맥스소프트는 대규모 시스템 환경에서 운용체제(OS)와 애플리케이션을 연결하는 WAS 제품을 제공하고 위베어소프트는 인증서 관리 업무를 자동화하는 서트베어를 결합하는 방식이다. 이를 통해 웹·애플리케이션 운영 환경의 보안성과 안정성을 높이는 동시에 인증서 관리에 필요한 운영 부담을 줄일 수 있을 것으로 보고 있다. 양사는 솔루션 간 기술 연계를 기반으로 공동 사업 모델도 발굴할 계획이다. 금융·공공·기업 시장을 대상으로 공동 영업도 추진한다. 양사는 영업 활동과 사업 제안뿐 아니라 마케팅과 세미나를 함께 진행하며 고객 접점을 확대할 방침이다. 티맥스소프트는 이번 협력을 통해 국산 SW 활용 범위를 확대하고 신규 사업 기회를 발굴한다는 전략이다. 위베어소프트 역시 티맥스소프트의 WEB/WAS 제품과 서트베어를 결합해 보안성과 운영 효율성을 강화한 사업 모델을 마련할 계획이다. 티맥스소프트는 WAS 사업과 함께 인공지능 전환(AX)을 중심으로 사업 영역을 확대하고 있다. 지난 2024년 말 기존 티맥스그룹과 분리된 독립 경영 체제로 전환한 뒤 기업의 AI 도입을 지원하는 비즈니스 플랫폼 '컨티뉴엄 AI'를 개발 중이다. 금융·공공·기업 등 산업별 AI 플랫폼을 제공하기 위한 파트너십도 확대하며 관련 솔루션 생태계 구축에 나서고 있다. 이형용 티맥스소프트 대표는 "이번 협약을 통해 WAS와 SSL/TLS 인증서 관리 솔루션 영역을 아우르는 차별화된 사업 모델을 발굴하겠다"며 "양사의 검증된 제품 성능과 신뢰성, 전문성을 토대로 시장 경쟁력을 강화하고 고객에게 더 큰 가치를 제공할 것"이라고 강조했다. 장영휘 위베어소프트 대표는 "이번 협약은 우리 SSL/TLS 인증서 자동화 관리 솔루션 서트베어와 티맥스소프트의 WEB/WAS 제품을 결합해 고객에게 강화된 보안성과 운영 효율성을 제공할 중요한 전환점이 될 것"이라고 말했다. 이어 "모든 웹 환경에서 필수적인 SSL 인증서 관리의 안정성과 신뢰성을 높이고 양사 전문성과 기술력을 기반으로 금융·공공·기업 시장에서 국산 소프트웨어의 경쟁력을 강화하며 고객이 안심할 수 있는 디지털 환경을 함께 만들어 나가겠다"고 덧붙였다.

2026.09.22 14:41한정호 기자

아카마이 "AI 도입 넘어 운영으로…보안·인프라도 바뀌어야"

"인공지능(AI)을 도입하는 것 자체는 더 이상 차별화 요소가 아닙니다. 기업들은 AI를 실제 비즈니스에 어떻게 적용하고 어떻게 안정적으로 운영하며 어떻게 보호할 것인가에 관심이 있습니다." 이경준 아카마이 코리아 대표는 22일 서울 강남구에서 열린 '2026 아카마이 미디어 간담회'에서 "AI가 스스로 판단하고 행동하는 AI 에이전트 형태로 발전하면서 기업 애플리케이션과 업무 프로세스, 정보기술(IT) 인프라가 빠르게 변화하고 있다"며 이같이 밝혔다. 그러면서 "AI를 어디에서 실행하고 늘어나는 컴퓨팅과 데이터 수요를 어떻게 감당할지, 새로운 보안 위협에 어떻게 대응할지가 과제가 됐다"며 "AI를 빠르고 안전하게 연결하고 효율적으로 운영하는 역량이 중요해질 것"이라고 부연했다. 아카마이는 전 세계 130개 이상 국가, 700개 도시의 4300개 이상 엣지 네트워크 거점(POP)과 1000테라비피에스(Tbps) 이상의 네트워크 용량을 기반으로 분산 인프라를 운영 중이다. 국내에서는 데브시스터즈가 대규모 글로벌 트래픽 처리에 아카마이 클라우드를 도입했다. 스마트빅은 게임 서버 워크로드를 이전해 저지연 환경과 비용 절감을 동시에 달성했다. AI 에이전트 확산에 공격 표면 확대…'머신 스피드' 방어 필요 AI가 기업 업무에 깊숙이 들어오면서 보안이 다뤄야 할 영역도 기존 웹 애플리케이션에서 브라우저, 명령줄 인터페이스(CLI), 통합개발환경(IDE), 응용 프로그램 인터페이스(API), 대규모언어모델(LLM), AI 에이전트 등으로 확대되고 있다. 업계에서는 AI 에이전트의 발전 양상에 따라 기존과 다른 속도와 방식의 공격에 대비해야 한다는 목소리가 나온다. 한준형 아카마이 상무(시니어 솔루션 엔지니어링 매니저)는 AI가 사람의 판단을 기다리지 않고 스스로 행동하는 환경에서는 보안 역시 기계의 실행 속도에 대응해야 한다고 강조했다. 한 상무는 "기계가 알아서 판단하고 실행하는 시대"라며 "머신 스피드에 대한 공격, 그다음에 머신 스피드에 대한 방어 체계가 모든 곳에 이뤄져야 한다"고 말했다. AI 에이전트의 자율성이 커지면서 외부 웹페이지나 문서에 숨겨진 악성 지시를 정상 명령으로 인식하게 만드는 '에이전트 하이재킹'도 새로운 위협으로 부상하고 있다. 에이전트가 브라우저를 통해 외부 서비스와 상호작용하는 만큼 기존 애플리케이션 보안을 넘어 브라우저 환경까지 방어 범위를 넓혀야 한다는 진단이다. 한 상무는 "새로운 브라우저 위협에 대한 공격이나 방어는 충분히 막을 수 있다"며 "보안기업 레이어X를 인수해 관련 솔루션을 확보했고 아카마이 워크포스 프로텍터를 통해 대응하고 있다"고 설명했다. 코어부터 엣지까지 AI 인프라 분산…'초저지연 추론'에 초점 AI 활용이 실제 서비스 단계로 넘어가면서 클라우드 인프라의 중심도 모델 학습뿐 아니라 서비스 현장에서 이뤄지는 추론으로 이동했다. 특히 챗봇, 추천 시스템, 게임 등 실시간성이 중요한 서비스에서는 사용자와 AI 인프라 사이의 네트워크 지연시간을 줄이는 것이 핵심 과제로 떠오르고 있다. 아카마이는 거대 AI 모델을 직접 학습시키는 인프라보다 완성된 모델을 실제 서비스에 적용하는 AI 추론 시장에 초점을 맞추고 있다. AI 활용이 특정 실험이나 개발 단계를 넘어 실제 서비스로 확산되면서 모델을 서비스에 연결하고 안정적으로 처리할 수 있는 추론 인프라의 중요성이 커지고 있어서다. 강상진 아카마이 상무(수석 기술 솔루션 아키텍트)는 "아카마이가 공략하는 쪽은 AI 학습용 고객이 아니라 AI 추론용 고객"이라며 "기존 네트워크와 그래픽처리장치(GPU) 연산을 결합해 빠른 실시간 사용자 경험을 제공할 수 있다"고 강조했다. 아카마이는 엣지에서 모든 AI 연산을 처리하는 대신 사용자와 가까운 엣지를 추론 서비스의 접점으로 활용하고, 실제 GPU 연산은 별도 데이터센터에서 수행하는 분산형 구조를 구축했다. 엣지와 GPU 데이터센터는 물리적으로 분리돼 있지만 글로벌 네트워크로 연결해 사용자와 연산 자원 사이의 지연을 줄이는 방식이다. 강 상무는 "GPU가 탑재된 데이터센터와 자사 콘텐츠 전송 네트워크(CDN), 방화벽을 위한 엣지 플랫폼의 데이터센터는 물리적으로 다른 영역"이라며 "엣지를 프론트엔드로 AI 추론 서비스를 제공하고, GPU가 탑재된 AI 데이터센터와 아카마이의 글로벌 백본망을 연결한다"고 밝혔다. 아카마이는 추론 중심으로 제공하고 있는 GPU 인프라를 엔비디아의 차세대 GPU 아키텍처로 확대하고 향후 AI 학습 수요까지 고객군을 넓힌다는 계획이다. 강 상무는 "올해 들어 전자상거래, 전자, 포털 등 다양한 산업에서 GPU 수요가 나타나고 있다"며 "특정 산업에 한정하기 어려울 정도로 AI 서비스용 GPU 수요가 커지고 있다"고 말했다.

2026.09.22 14:05이나연 기자

KBSI·생기원·에너지연 신임 원장에 박성균·손웅희·정학근 박사

한국기초과학지원연구원장에 박성균 부산대 물리학과 교수, 한국생산기술연구원장에 손웅희 생기원 수석고문, 한국에너지기술연구원장에 정학근 에너지연 책임연구원이 각각 선임됐다. 국가과학기술연구회는 21일 제248회 임시이사회를 열고, 3개 기관장에 이들을 각각 선임했다고 밝혔다. 박성균 기초지원연 신임 원장은 1990년 부산대학교를 졸업했다. 1994년 물리학 석사, 2001년 미국 애리조나대학교에서 물리학 박사학위를 취득했다. 한국기초과학지원연구원 선임연구원을 거쳐 2008년부터 부산대학교 물리학과 교수로 일하며, 과기정통부 다목적방사광가속기구축사업 추진위원회 위원장, 한국물리학회 부회장 등을 역임했다. 또 손웅희 생기원 신임 원장은 1988년 서울과학기술대학교를 졸업했다. 1993년 한양대학교 기계설계학 석사와 2011년 메카트로닉스공학 박사학위를 취득했다. 1990년 한국생산기술연구원에 들어가 융합기술연구소장, 부원장 등을 수행했다. 한국로봇산업진흥원장장, 한국인공지능기술산업협회 고문 등을 역임했다. 정학근 에너지연 신임 원장은 1996년 전남대학교 전기공학과를 졸업했다. 1998년 GIST 메카트로닉스공학 석사, 2013년 서울대학교 기계항공공학 박사학위를 취득했다. 1998년 한국에너지기술연구원에 들어가 에너지효율연구본부장, 에너지ICT/ESS연구실장 등을 수행했다. 신기술인증(NET) 심의위원, 과기정통부 한계도전 R&D위원회 기획위원 등을 역임했다. 이들 신임 기관장은 22일 김영식 국가과학기술연구회 이사장으로부터 임명장을 수여받고, 공식 업무에 들어갈 예정이다. 임기는 22일부터 오는 2029년 9월 21일까지 3년이다. 한편 재공모, 3배수까지 뽑은 한국원자력연구원장과 한국전기연구원장 최종 선발 이사회는 오는 28일 열릴 예정이다. 이외에 한국표준과학연구원장과 한국기계연구원장, ETRI 부설 국가보안연구소장과 KAIST부설 나노종합기술원장은 공모가 진행 중이다.

2026.09.21 19:04박희범 기자

KT, ITU 국제표준회의서 AI 보안 표준화 주도

KT가 최근 AI 확산에 따른 보안 위협에 대비해 범용 파운데이션 모델을 활용한 사이버보안 특화 AI 개발 가이드라인을 제시했다. KT는 UN 산하 기구 국제전기통신연합(ITU) 주관 국제표준회의에 참가해 차세대 정보보호 분야 국제표준화 논의를 주도했다고 21일 밝혔다. 지난 7일부터 닷새 간 중국 충칭에서 열린 회의에서 KT는 범용 파운데이션 모델 기반 사이버보안 특화 AI 모델 개발 가이드라인을 신규 국제표준 작업 항목으로 제안했다. 김창오 개인정보보호그룹장(CPO)와 염흥열 KT 개인정보보호자문위원회 위원장이 제안한 기고서엔 AI 모델 개발을 위한 데이터 세트, 기술적 고려사항, 평가 방안 등이 포함됐다. 향후 AI 보안 솔루션의 신뢰성을 높이는 데 기여할 전망이다. KT는 또 정보통신기술 환경 신뢰 프레임워크 기술보고서 발행을 완료하며 글로벌 정보보호 리더십을 입증했다고 설명했다. KT는 앞으로도 국내외 전문가와 협력해 AI 보안과 개인정보보호 분야의 국제표준화 활동을 지속 확대할 방침이다. 김창오 CPO는 “KT가 축적해 온 통신, ICT, 정보 보호, 개인정보 보호 경험과 국제표준 역량을 바탕으로 AI 안전성, 보안성, 신뢰성 분야 글로벌 표준화에 지속 기여하겠다”고 밝혔다.

2026.09.21 17:07홍지후 기자

메가존클라우드, 코웨이 멀티 클라우드 보안 강화…개발 단계부터 점검

메가존클라우드가 코웨이의 아마존웹서비스(AWS)·구글클라우드(GCP) 등 멀티 클라우드 환경에 통합 보안 체계를 구축하며 고위험 대응 역량 강화에 나섰다. 메가존클라우드는 글로벌 클라우드 보안 기업 위즈(Wiz)의 솔루션을 기반으로 코웨이의 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP) 구축 프로젝트를 완료하고 지난 18일부터 본격적인 운영에 들어갔다고 21일 밝혔다. 메가존클라우드는 코웨이의 멀티 클라우드 환경에 맞춘 보안 아키텍처 설계부터 위즈 솔루션 구축·연동, 사내 협업툴 알림 연계, 현업 교육과 기술 지원까지 전 과정을 수행했다. 이번 구축을 통해 코웨이는 AWS와 GCP 인프라, 깃허브 등 멀티 클라우드 자산과 개발 환경의 보안 상태를 하나의 체계에서 점검할 수 있게 됐다. 메가존클라우드는 '위즈 클라우드 어드밴스드'를 활용해 인터넷 노출과 권한 설정 등 여러 보안 요소를 종합적으로 분석하도록 했다. 이를 통해 잠재적인 위험 경로를 파악하고 위험도가 높은 보안 이슈부터 우선순위에 따라 대응할 수 있도록 지원한다. 보안 점검 방식도 개발 이후 사후 대응에서 개발 단계부터 보안을 적용하는 방식으로 바꿨다. 기존에는 시스템 개발을 마친 뒤 보안 조직이 점검했지만 이번 시스템 구축으로 개발·인프라 조직도 개발 초기 단계부터 직접 보안을 확인할 수 있게 됐다는 설명이다. 이를 위해 메가존클라우드는 '위즈 코드'를 개발 과정에 연동했다. 코드가 실제 서비스 환경에 배포되기 전에 보안 결함을 점검하고 조직별로 담당 자산만 확인할 수 있도록 접근 범위도 구분했다. 개발 과정에서 보안 취약점을 조기에 발견하면 서비스 배포 이후 문제를 수정하는 것보다 대응 부담을 낮출 수 있다는 설명이다. 보안 조직뿐 아니라 개발·인프라 조직이 함께 보안을 점검하는 체계를 마련하는 데 중점을 뒀다. 이번 사업에는 위즈의 CNAPP을 구성하는 위즈 클라우드 어드밴스드와 위즈 코드가 활용됐다. 위즈 클라우드 어드밴스드는 별도 에이전트를 설치하지 않고 클라우드 환경 전반의 보안 상태를 점검하며 위즈 코드는 개발 단계에서 코드를 검사한다. 메가존클라우드는 이번 구축 경험을 바탕으로 클라우드 보안 컨설팅부터 솔루션 구축까지 지원하는 사업을 확대할 계획이다. 개발과 인프라, 보안 조직이 개발 초기부터 함께 보안을 점검하는 체계를 다른 고객사에도 적용한다는 방침이다. 위수영 메가존클라우드 보안사업 조직 헤일로 유닛장은 "이번 코웨이 사업은 위즈를 기반으로 개발 단계부터 보안을 점검하는 체계를 실제로 구현한 사례"라며 "보안 컨설팅부터 솔루션 구축까지 전 과정을 지원하는 역량을 바탕으로 조직 전체가 함께 보안을 다루는 체계를 여러 고객사로 확산해 나갈 것"이라고 밝혔다. 곽성영 코웨이 최고정보보안책임자(CISO)는 "이번 구축으로 개발 단계부터 배포 전까지 통합된 보안 가시성을 확보해 실제 고위험 요소 대응에 역량을 집중할 수 있게 됐다"며 "앞으로도 개발·인프라 조직과 협력해 개발 단계부터 보안을 함께 점검하는 체계를 넓혀 나갈 것"이라고 말했다.

2026.09.21 15:20한정호 기자

"미토스 위협 선제 대응"…국가정보자원관리원, 내부 웹 750개 긴급점검

행정안전부 국가정보자원관리원이 생성형 인공지능(AI)을 악용한 사이버 위협에 대응하기 위해 내부 업무망 웹서비스 750개를 대상으로 대규모 보안 취약점 긴급점검에 나선다. 21일 나라장터에 따르면 국가정보자원관리원은 미토스 대응 긴급점검 사업을 공고했다. 사업 규모는 부가가치세를 포함해 약 20억6592만원이며 계약 체결일로부터 90일 이내에 수행해야 한다. 이번 사업은 기존 정기 점검 대상인 대국민 웹서비스와 달리, 전문인력 부족으로 취약점 진단이 충분하지 않았던 업무망 내부 웹서비스의 보안 사각지대를 해소하는 데 초점을 맞췄다. 점검 대상은 대전센터 273개, 광주센터 338개, 대구센터 139개 등 총 750개 웹서비스다. 국가정보자원관리원은 제안요청서를 통해 최근 생성형 AI를 활용한 공격기법과 신규 웹 취약점 패턴이 확산하면서 신속한 점검과 보안조치의 필요성이 커졌다고 밝혔다. 이에 따라 전문 보안인력을 단기간 집중 투입해 웹 취약점을 발굴하고, 실제 조치 완료 여부까지 확인하는 체계를 마련할 계획이다. 수행사업자는 행정안전부 웹서비스 보안취약점 점검기준에 따른 21개 필수 항목을 중심으로 진단을 진행한다. 주요 점검 항목은 운영체제 명령 실행, SQL 인젝션, 크로스사이트 스크립팅(xss), 인증·인가 및 세션관리 취약점, 파일 업로드·다운로드, 관리자 페이지 노출, 평문 전송, URL·파라미터 변조 등이다. 점검은 자동화 도구에만 의존하지 않고 전문인력의 수동 진단과 모의해킹을 병행하는 방식으로 이뤄진다. 취약점이 확인되면 원인과 공격 로그, 위험도, 조치방안 등을 제시하고, 입주기관 또는 운영·유지관리 사업자의 보안조치를 지원한다. 이후 조치 완료 요청이 들어오면 취약점이 실제로 제거됐는지도 재점검한다. 이번 입찰은 일반경쟁 방식의 협상계약으로 추진된다. 기술평가 비중은 90%, 가격평가는 10%다. 기술평가에서는 3개월 내 750개 서비스를 점검하고 조치 여부까지 확인할 수 있는 실행계획, 최신 위협 대응 역량, 운영 안정성 확보 방안, 전문인력 구성과 유사 수행실적 등을 중점 평가한다. 국가정보자원관리원 측은 "생성형 AI를 악용한 지능형 사이버 위협이 늘어나는 상황에서, 그동안 점검 사각지대에 놓였던 업무망 웹서비스까지 보안 점검 범위를 확대할 필요가 있다"며 "전문인력을 집중 투입해 취약점을 신속히 발굴·조치하고, 중앙행정기관 정보시스템의 안정성과 대국민 행정 신뢰도를 높이겠다"고 요청서를 통해 밝혔다.

2026.09.21 11:23남혁우 기자

국정원, 내년 공급망보안 통합관리 시스템 만든다

소프트웨어(SW) 공급망 보안 기반을 마련하기 위해 국정원이 내년까지 '공급망보안 통합 관리시스템'을 개발한다. 또 오는 2028년까지 국가 취약점 데이터베이스(DB)도 구축한다. 국가사이버보안기본지침을 내년에 개정, SW보안취약점관리 담당관도 지정하게할 계획이다. SW 공급망 보안은 소프트웨어가 만들어져 배포·사용하는 전 과정에서 악성코드나 취약점이 몰래 들어오지 않도록 관리·보호하는 걸 말한다. 협력사와 제 3자에 의한 해킹을 막는데 유용하다. 국가정보원(국정원·NIS)은 지난 17일 국가보안기술연구소(NSR)와 공동으로 서울 코엑스에서 개최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(CSK 2026)'에서 이 같은 사실을 공개했다. 국정원이 개발을 추진하는 '공급망 보안 통합 관리시스템'은 국가와 공공기관이 도입하는 SW 제품 을 대상으로 SW구성요소명세서(SBOM)를 등록 및 관리하는 시스템이다. 시스템을 구축하면 공급망 침해사고 및 위협 정보 공유를 자동 및 일원화 할 수 있다. 공공과 민간에 침해 여부를 신속히 전파하는 효과도 기대된다. 오는 2028년까지 구축하려는 '국가취약점 DB'는 국내외서 유통되는 상용 및 공개SW에 대한 취약점 정보를 모아놓은 것이다. 여기에는 CVE(Common Vulnerabilities and Exposures, 공통 취약점 및 노출) 등 공개정보가 들어간다. DB를 구축하면 취약점 인텔리전스 서비스가 가능하고, 신고 채널로 활용할 수 있다. 또 취약점 대상 여부 확인, 진행사항 등록, 결과 및 이력관리, 상급 및 유관기관의 조치 진행사항 확인 등 취약점 대응 현황 관리에도 이용할 수 있다. 국정원은 추진 로드맵도 공개했다. 올해는 개발환경 보안 자체 점검 목록을 7월까지 만들고 업데이트를 12월까지 진행한다. 이어 내년 1~6월 공공정보화시스템 대상 SBOM 제출 및 관리 시범사업을 하고, 내년중에 국가사이버보안기본지침을 개정해 SBOM 제출과 SW 보안취약점관리 담당관을 지정하게 한다. 또 국가안보에 위해하는 제품 검증 체계 및 자가 점검 체크리스트도 내년 12월까지 마련한다. 이어 2028년에는 공급망보안 통합 관리시스템 및 취약점 DB를 본격 운영하고, 유관기관간 공급망 정보 공유 및 시스템 구축을 추진하며, 안보위해성 자가 점검 체크리스트를 제출하게 할 계획이다. 또 국정원은 '취약점 신고 및 조치, 공개' 제도의 운영 지침(가이드라인)을 내년에 마련, 정부부처와 기반시설 운영 기관에 먼저 시행한다. 2028년에는 여타 공공기관과 지자체로 확대한다. 이 제도는 선한 목적을 가진 보안연구자에게 상시 취약점 점검을 허용, 이를 신고받아 신속 조치하는 한편 이들 취약점을 공개, 해킹사고를 사전에 예방하기 위한 것이다.

2026.09.20 15:45방은주 기자

국정원, 보안 제품 국가·공공기관 납품 문호 확대

내년 하반기부터는 CC인증 등 국제적으로 안전성을 인정받은 보안 제품도 국가 및 공공기관에 납품할 수 있게 된다. 현재는 암호모듈검증제도에 따라 국정원의 검증필 암호 모듈만 납품할 수 있는데, 납품 문호를 넓힌 것이다. AES 등 국제표준 암호 인증을 받은 제품 역시 내년 하반기부터 국가 및 공공기관에 납품할 수 있을 전망이다. 국가정보원(국정원, NIS)은 지난 17일 국가보안기술연구소(NSR)와 공동으로 서울 코엑스에서 개최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2026)'에서 이 같은 사실을 공개했다. 이날 오후에 열린 세션에서 국정원 관계자는 원이 추진하고 있는 '국가 클라우드 보안정책 개편 방향'을 소개했다. 이 안은 현재 초안으로, 각계각층의 의견을 수렴, 내년 하반기에 시행될 예정이다. 우리나라 클라우드 컴퓨팅 보안 정책은 지난 14년간 크게 세 차례 변화를 겪었다. 2012년 12월 처음으로 관련 정책이 만들어졌다. 당시 국가 및 공공기관이 클라우드 컴퓨팅을 도입할 때 지켜야 할 보안 원칙과 기술적 통제 기준을 처음으로 제시, 클라우드 핵심 보안위협을 가상화 환경, 다중 임차(Multi-tenancy), 관리자 권한, 데이터 유출, 망분리·접근통제로 봤다. 이어 2016년 5월, 민간클라우드 컴퓨팅 서비스 도입 보안기준을 정립했다. 이때 가장 큰 변화는 공공기관이 민간 클라우드 서비스를 이용할 경우 적용할 별도의 보안기준을 처음으로 추가했다. 세번째 큰 변화는 2023년 1월으로 클라우드 상중하 등급제를 마련했다. 이는 국가 및 공공기관이 클라우드에서 운영하는 시스템을 중요도에 따라 상·중·하로 분류했다. 이런 세 차례의 큰 변화에 이어 국정원은 인공지능(AI) 시대를 네번 번째 개정안을 추진중이다. 개정안 초안을 마련, 지난 8월 부처 대상 의견을 모았고, 산업계 의견도 설명회를 개최하며 수렴중이다. 이날 발표를 한 국정원 직원은 "각계 의견 수렴 및 검토를 통해 정책 완성도를 높이겠다"고 밝혔다. 개정안을 살펴보면, 2023년 1월부터 국가 및 공공기관의 시스템을 중요도에 따라 상중하로 등급을 매겨 관리해왔는데, 이를 데이터 중요도에 따라 C등급, S등급, O등급(CSO)으로 재편, 공공 시스템 등급 분류 체계를 일원화했다. C등급(비밀등급)이 가장 높은 보안을 요하는 데이터다. 비밀 데이터를 비롯해 안보, 국방, 외교, 수사 등 기밀정보와 국민생활, 생명, 안전과 직결된 데이터가 이에 해당한다. 개정안의 1호~4호에 해당한다. 개정안 1호는 법률상 비밀 및 비공개로 규정한 자료, 2호는 안보,국방, 통일, 외교 관련 자료, 3호는 공개시 국민 생명 및 신체, 재산을 침해하는 자료, 4호는 진행중인 재판 자료 등이다. 중간 단계인 S등급은 민감(Sensitive)정보를 말한다. 이 역시 비공개 정보로 개인과 국가 이익 침해가 가능한 정보가 이에 해당한다. 개정안의 5~8호와 기타가 이에 해당한다. 5호는 감사, 감독, 검사, 시험 등의 자료고 6호는 성명과 주민등록번호 등 개인정보, 7호는 법인, 단체, 개인의 경영 자료, 8호는 공개시 부동산 투기 등이 우려되는 자료다. 기타는 로그 및 임시 백업 자료를 말한다. 가장 낮은 O등급은 외부에 공개(Open)할 수 있는 자료다. 기밀, 민감 정보 이외의 모든 정보 및 별도의 조치를 적용한 비공개 정보를 말한다. 공공데이터법(제2조)에 따른 공공데이터 이외 모든 정보를 말한다. 개정안에서 가장 눈에 띄는 부분은 보안 분야다. 클라우드 기술환경과 국제표준 등을 반영해 현재의 상중하 데이터 중 중급 데이터(개편안의 S등급 데이터)의 보안기준이 크게 바뀐다. 상하 데이터는 변화가 없다. 즉, 현재의 중급 데이터가 적용받는 4가지 기준(공공과 민간 영역 분리, 데이터 현지화, 암호, 구성장비)에 변화를 줬다. 공공과 민간 영역 분리 경우, 현재의 중급 데이터는 모두 물리적 분리를 해야 한다. 앞으로는 아니다. 논리적 분리도 가능, 전용 하드웨어(데이터시스템)를 구성하거나 여타 시스템의 논리적 분리를 할 수 있다. 또 중급 데이터의 '데이터 현지화' 부분도 바뀐다. 현재는 모든 시스템과 운영 인력이 국내에 위치해야 한다. 하지만 개정안에 따르면, 앞으로는 사이버 안보활동을 보장한다는 전제하에 데이터시스템 외에 운영관리 시스템과 관리인력의 국외 위치가 가능해진다. 국내 클라우드 기업들이 외국 클라우드 기업들의 입지 확대가 점쳐진다고 우려하는 부분이다. 또 암호 부분도 바뀐다. 현재는 국가 및 공공기관에 보안제품을 납품하려면 암호모듈검증제도(KCMVP)에 따른 검증필 암호모듈을 필수로 받아야 한다. 개정안은 이를 확대, 검증필 암호모듈 외에 AES 등 국제표준암호 인증을 받은 제품도 인정했다. 구성장비 부분도 변화를 줬다. 현재는 보안적합성 검증 제도에 따른 안정성 검증필 제품만 국가 및 공공기관에 공급할 수 있는데, 이들 제품 외에 CC인증 등 국제적으로 안정성을 인정 받은 장비도 공급할 수 있게 된다. 이날 국정원은 등급별 도입 가능한 클라우드 유형도 공개했다. C등급 데이터는 기관의 통제시설내에 위치하는 것으로, 민관협력(PPP, Public Private Partnership) 클라우드에만 둬야 한다. PPP 클라우드 센터는 현재 국가정보자원관리원 대구센터에 있다. S데이터는 C등급 클라우드 외에 외부민간 클라우드(공공 전용 데이터시스템, 데이터시스템을 공공 전용 하드웨어로 구성)에, O등급 데이터는 C와 S 등급 클라우드 또는 외부민간 클라우드(민간용 모든 시스템과 논리적으로 분리)에 각각 둘 수 있게 했다. 한편 개정안은 이런 보안규정을 적용 받지 않는 예외 규정도 신설했다. 즉, AI등 신기술 서비스 및 특수 목적이 있으면 클라우드 검증을 받지 않아도 되는 것이다. 예외 규정은 ▲공개정보만을 처리하는 국내외 상용 생성형 AI(LLM) 서비스 구독 또는 이에 기반한 서비스 ▲의료용 로봇팔, 순찰용 로봇개 등 특수목적 장비에 종속된 클라우드 서비스 ▲국제회의, 연구협력 등 특수환경 또는 필요에 따라 불가피하게 도입이 요구되는 서비스 ▲교육 및 연구기관에서 교육 및 연구, 실험 등의 목적 달성을 위해 기관망과 연계가 없는 서비스 등이다.

2026.09.20 14:59방은주 기자

인텔, 보안 취약점 보상 프로그램 '버그 바운티' 중단

인텔이 보안 전문가나 연구진이 발견한 보안 취약점에 대해 최대 10만 달러(약 1억 3500만원)까지 보상하던 '버그 바운티' 프로그램을 중단했다. 새 취약점 제보 창구는 마련했지만 금전적 보상은 제공하지 않는다. 미국 리눅스 전문 매체 포로닉스가 18일(현지시간) 이같이 보도했다. 인텔은 하드웨어와 소프트웨어, 펌웨어, 인텔이 관리하는 오픈소스 프로젝트의 보안 취약점 제보를 보상하는 버그 바운티 프로그램을 2017년부터 운영했다. 인텔은 보안 취약점의 심각도와 잠재적인 영향 등을 평가해 최소 500달러(약 70만원)에서 2000달러(약 278만원), 최대 10만 달러를 지급했다. 인텔은 2020년 보완한 취약점 231건 중 45%에 달하는 105건이 버그 바운티 프로그램에서 발견됐다고 밝히기도 했다. 포로닉스는 18일 "인텔이 기존 유상 보상을 전재로 한 버그 바운티 프로그램 운영을 중단하고 새로운 취약점 제보 프로그램을 개설했지만 금전적 보상은 없다"고 전했다. 인텔이 버그 바운티 프로그램 운영 방침을 바꾼 이유는 명확하지 않다. 향후 보안 취약점 발견에 보상을 제공할 지 여부도 불투명하다. 이에 대해 포로닉스는 "최근 AI와 거대언어모델(LLM)이 리눅스 커널과 오픈소스 기반 프로젝트의 취약점 관련 보고서를 쏟아내는 현재 상황과 무관하지 않다"고 분석했다. 리눅스 창시자이자 리눅스 커널 관리 책임을 맡은 리누스 토르발스 역시 "커널 보안 메일링 리스트에 들어오는 AI 기반 중복 보고가 관리하기 어려운 수준"이라고 언급한 바 있다.

2026.09.20 09:34권봉석 기자

5G로 원격진료...아태 지역 병원 실제 도입은 24%에 머물러

아시아태평양 지역 병원들이 5G를 활용한 원격진료와 환자 모니터링에 높은 관심을 보이고 있지만 실제 구축까지 이어진 곳은 4곳 중 1곳에 그친 것으로 나타났다. 5G 기술 자체보다 투자비와 기존 병원 시스템과의 연동, 보안과 개인정보 문제가 확산의 걸림돌로 꼽혔다. 18일(현지시간) 세계이동통신사업자연합회(GSMA)에 따르면 싱가포르 국립대학의료시스템(NUHS), GSMA, HIMSS 아시아태평양은 아태지역 7개 시장의 병원 고위 의사결정권자 50명을 대상으로 5G 도입 현황을 조사한 결과 실제 구축이나 실행 단계에 진입한 비율은 24%에 불과했다. 이 조사와 연구는 에릭슨과 싱텔이 진행했다. 병원들이 5G 활용 가능성에는 공감하면서도 실증을 넘어 병원 전체 시스템으로 확산하는 데 어려움을 겪고 있다는 분석이다. 병원 10곳 중 9곳 “5G·AI 결합하면 원격진료 도움” 병원들이 가장 큰 가능성을 보는 분야는 원격의료다. 응답자의 약 90%는 5G와 AI를 결합할 경우 원격 환자 모니터링과 원격진료에 도움이 될 것으로 봤다. 환자가 병원 밖에 있더라도 웨어러블이나 의료기기로 수집한 데이터를 의료진에게 전달하고, AI가 이를 분석하는 방식이다. 실시간 의료영상 전송과 응급의료도 주요 활용처로 꼽혔다. 고용량 의료영상을 빠르게 전송하거나 여러 의료기기를 동시에 연결하고, 병원 내부 로봇과 자동화 시스템을 운영하는 데 5G를 활용할 수 있다는 것이다. 스마트병원 운영과 커넥티드 의료기기도 향후 적용 가능성이 높은 분야로 조사됐다. 실제 아태지역에서는 5G를 의료현장에 적용하려는 실증이 이어지고 있다. NUHS는 GSMA와 협력해 5G 특화망을 디지털트윈과 확장현실(XR), IoT, AI 등과 결합하는 작업을 추진하고 있다. 원격 수술 지원과 XR 의료훈련, 의료 로봇, 병원 밖에서 환자를 관리하는 '호스피털 앳 홈' 등이 주요 적용 분야다. 국내에서도 의료 분야 5G 활용 사례가 있다. GSMA는 앞서 삼성전자가 이화여대목동병원 등과 5G 특화망을 활용해 컴퓨터단층촬영(CT) 영상의 3D 구현과 의료영상 고속 처리, 원거리 수술 협업 등을 추진한 사례를 소개했다. 기술보다 돈·보안이 문제…5G 투자 병원 3곳 중 2곳은 확대 5G의 활용 가능성과 달리 병원 현장에 실제 망을 구축하는 과정에서는 넘어야 할 장벽이 적지 않은 것으로 나타났다. 병원들이 꼽은 주요 장애물은 예산 부족을 비롯해 기존 시스템과 5G의 통합, 보안과 개인정보 보호 문제, 관련 업무를 수행할 인력 부족, 투자 대비 효과에 대한 불확실성 등이었다. GSMA는 병원 5G 확산을 가로막는 문제가 네트워크 기술 자체보다는 이를 실제 의료 시스템에 적용하기 위한 비용과 운영체계에 있다고 분석했다. 특히 병원에서는 환자의 의료정보를 다루는 만큼 일반 기업보다 보안과 개인정보 보호 요구 수준이 높다. 기존 의료정보시스템과 새로운 네트워크와 AI 서비스를 안정적으로 연결해야 한다는 점도 부담이다. 그럼에도 실제 5G에 투자하기 시작한 병원에서는 추가 투자 의지가 강했다. 조사 대상 가운데 이미 5G에 투자하는 병원의 3분의 2는 향후 관련 지출을 늘릴 것으로 예상했다. 투자를 줄일 것이라고 답한 곳은 없었다. GSMA는 5G를 단순한 병원 통신망 교체로 접근해서는 안 된다고 강조했다. 5G를 기반으로 AI와 IoT, 의료기기, 데이터 분석, 자동화를 하나의 시스템으로 연결할 때 의료 분야에서 실질적인 효과를 낼 수 있다는 설명이다.

2026.09.19 08:28박수형 기자

"사이버 공격, AI시대 맞아 운영 전반 확대"

인공지능(AI)을 활용한 사이버 공격이 단순히 악성코드나 공격 코드를 생성하는 수준을 넘어 공격 계획 수립과 실행, 결과 분석 등 공격 운영 전반으로 확대되고 있다는 분석이 나왔다. 백준영 오아시스시큐리티 이사는 18일 개최한 한국정보보호학회 '2026년 정보보호 교육 및 거버넌스 워크숍'에서 이같은 내용을 골자로 한 'AI 오펜시브 동향과 대응 전략'을 주제로 발표했다. AI 기반 공격에 대한 인식과 실제 공격 현장에서의 활용 사례, 이에 따른 대응 전략을 구체적으로 설명했다. 백 이사는 "AI가 악성코드, 피싱 메일, 다양한 영상을 만드는 시대이며, 실제로 이같은 보도가 나오고 있다"며 "공격자 환경을 보면 그동안 보지 못했던 AI 공격 관련 행위를 확인할 수 있다"고 강조했다. 그동안 AI를 활용한 사이버 공격을 다룬 사례는 주로 피해자 환경에서 확보된 데이터를 중심으로 분석돼 왔다. 그러나 피해자 시스템에 남는 것은 악성코드나 침해 흔적 등 공격 결과에 가까운 정보이며, 공격자가 어떤 계획을 세우고 어떤 판단을 거쳐 공격을 실행했는지는 확인하기 어렵다는 것이 백 이사의 설명이다. 이에 오아시스시큐리티는 분석 관점을 피해자 환경에서 공격자 환경으로 옮겼다. 공격자의 셸 스크립트와 히스토리, 프롬프트, 파일, MCP 환경 등을 직접 분석해 실제 공격자가 AI를 어떻게 사용하고 있는지 추적했다. 그는 "기존에는 피해자 환경에서 데이터를 수집해 공격을 분석했다면, 우리는 관점을 공격자 환경으로 옮겼다"며 "이 과정에서 오아시스시큐리티는 사이버 스프라이트 AI(Cyber Sprite AI), 프롬프트 기반 공격 도구 등 다양한 AI 프레임워크와 공격 인프라를 확인했다. 특히 일부 도구는 단순히 코드를 생성하는 것을 넘어 AI 에이전트를 활용해 공격 과정 자체를 자동화할 수 있는 형태로 발전하고 있다"고 진단했다. 백 이사는 이어 "“단순히 코드를 생성하는 것이 아니라 공격자가 AI에게 공격 과정에 필요한 정보를 요청하고, 그 결과를 바탕으로 다시 다음 실행을 요청하는 방식"이라며 "에이전트가 결과를 확인하고 다시 판단해 실행하는 과정을 반복하면서 공격을 수행한다"고 말했다. 실제 공격 사례에서도 AI는 공격자의 보조 도구를 넘어 공격 운영을 가속하는 역할을 했다. 백 이사는 통신사와 멕시코 정부기관, 교육기관 등을 대상으로 확인된 공격 사례를 소개하며 AI 활용이 공격의 속도와 규모를 크게 변화시키고 있다고 강조했다. 한 통신사 공격에서는 공격자가 AI에 공격 대상에 대한 정보를 요청하고 이후 단계별 공격 방법을 질의하는 방식으로 공격을 진행했다. AI가 일부 요청을 거절하더라도 공격자는 다른 시나리오를 반복적으로 요청하면서 필요한 정보를 얻고 공격 과정에 활용했다. 백 이사는 방어 전략이 공격이 발생한 뒤 대응하는 방식에서 벗어나야 한다고 제안했다. 침해 이후 악성코드를 분석하는 것에만 집중하는 것이 아니라 기업의 외부 노출 자산을 정확하게 식별하고, 공격자가 활용할 수 있는 정보와 흔적을 사전에 찾아낼 필요가 있다는 것이다. 특히 공격자가 사용하는 AI 관련 아티팩트(artifact)를 선제적으로 확보하고 분석할 필요가 있다고 강조했다. 공격자의 프롬프트와 설정 파일, AI가 생성한 산출물, 에이전트 스킬, 로컬 AI 모델, AI와 주고받은 대화 세션 등을 분석하면 공격자가 어떤 도구를 사용하고 어떤 공격 과정을 자동화하고 있는지 파악할 수 있다는 것이다. 그는 "AI 시대의 보안 대응을 위해서는 피해자에게 발생한 결과만 바라보는 것이 아니라 공격자가 어떤 인프라와 도구를 사용하는지, 어떤 AI 에이전트와 프롬프트를 활용하는지, 어떤 방식으로 공격으로 자동화하는지 지속적으로 관찰하는 방식으로 관점을 전환해야 한다"며 "엄청나게 빠른 새로운 공격의 흐름에 맞춰 방어의 속도 역시 바뀌어야 한다"고 역설했다.

2026.09.18 18:17김기찬 기자

KISA "2030년까지 고급·AI 보안 인재 9000명 확보"

이정훈 한국인터넷진흥원(KISA) AI보안인재정책팀장은 18일 열린 한국정보보호학회 '2026년 정보보호 교육 및 거버넌스 워크숍'에서 "오는 2030년까지 글로벌 최고 수준의 보안 인재를 확보하기 위한 교육 체계 고도화가 필요하다"며 "향후에는 양적 인재 양성에서 질적 성장으로 무게중심을 옮긴다. 2030년까지 최정예 보안 인력 9000명을 확보한다는 목표 아래 전문·고급 인력 양성에 집중하고, AI 보안 인재를 위한 교육 환경과 실습 환경을 확대하는 방향이 주요 실행 과제"라고 밝혔다. 이날 행사에는 KISA뿐 아니라 한국정보보호산업협회(KISIA), 서울여대 등 기관도 보안 인재 양성 방향에 대해 발표했다. 이 팀장은 AI 확산에 따라 교육 내용 자체도 달라질 전망이라면서 "KISA는 AI 보안, AI 레드팀, 취약점 진단, AI 소프트웨어 개발·연구 등 새롭게 등장하는 직무에 필요한 역량을 교육 과정에 반영할 필요가 있다고 보고, 고급 전문인력 양성과 AI 보안 역량 확보, 실습 기반 확대를 통해 산업 현장에서 활용할 수 있는 인재 양성 체계를 구축할 방침"이라고 설명했다. 앞서 KISA는 2022년부터 사이버 인재 양성 정책을 기반으로 정보보호 교육·훈련을 확대해 왔다. 정보보호 특성화대학 지원 사업을 10개 대학으로 확대하는 한편 중·고등학생 대상 정보보호 진로교육, 대학 동아리, 취업박람회 등을 통해 인재 저변을 넓혔다. 실무형 정보보호 인재와 화이트해커, 개발자, 재직자 업스킬링 과정도 운영했으며, 실천형 사이버 훈련장은 판교에서 세종과 부산까지 확대했다. AI 확산에 따라 교육 내용과 방향성을 개편하고 나선 것이다. 이 팀장은 "국내 채용공고를 분석한 결과 AI 보안 분야에서 보안 기술 운영뿐 아니라 AI 모델·서비스 개발, 데이터 파이프라인, 보안 전략·컨설팅 등 다양한 분야의 수요가 나타나고 있으며, 산업 현장에서 요구하는 역량과 교육 사이의 간극을 줄이는 것이 과제"라고 말했다. KISIA, '학생부터 전문가까지' 성장 경로 구축 KISIA는 정보보호 인재가 학생 단계에서 구직자와 재직자를 거쳐 전문가로 성장할 수 있도록 교육 사업 간 연계를 강화하겠다는 청사진을 제시했다. 발표에 나선 박혜민 KISIA 팀장은 "현장에서 필요한 직무와 대상별 역량을 반영해 교육을 세분화하고, 실습과 프로젝트를 중심으로 교육 체계를 고도화하겠다"며 "AI와 정책 변화, 산업 현장의 요구를 교육 과정에 신속하게 반영할 방침이다. AI 신기술 확산과 AI 기본법, 정부의 AI 보안 안내서 등을 고려해 신기술 대응 교육을 강화하고, 공급망 보안과 제로트러스트 등 정책 변화도 교육에 반영하겠다"고 밝혔다. KISIA는 잠재적인 정보보호 인력을 조기에 발굴하기 위해 중·고등학생 대상 프로그램을 운영하고 있다. '사이버 가디언즈'를 통해고등학생에게 정보보호 동아리 활동과 자격 취득, 사이버 미션 등을 경험하게 하고, 중학생에게는 권역별 보안 캠프를 제공한다. 교사 연수를 통해 교육 현장의 의견도 반영하며 학생들이 정보보호에 대한 흥미와 경험을 쌓을 수 있도록 지원한다. 구직자 대상으로는 교육과 취업 현장을 연결하는 데 초점을 맞췄다. AI 보안 기술 개발 과정은 AI를 보안 문제 해결에 적용하는 융합형 교육으로 운영하며, 시큐리티 아카데미를 통해 채용 연계형 실무 교육을 제공한다. 보안 소프트웨어 개발 전문 인재를 양성하는 과정도 운영하고 있으며, 공통 교육부터 이론·실습, 멘토링, 프로젝트, 인턴십까지 이어지는 단계적 프로그램을 통해 실제 현장으로의 연결을 지원한다. 재직자 대상으로는 기업과 공공기관의 실제 수요를 반영하는 방식으로 교육을 강화할 계획이다. 개인정보보호 분야 인적자원개발 컨소시엄, 지역 전략기업과 정보보호최고책임자(CISO) 대상 순회 보안교육, 지자체 정보통신기반시설 정보보호 컨설팅 교육 등을 운영하고 있다. 특히 전국을 직접 찾아가는 교육을 통해 지역 기업의 교육 격차를 줄이고 공공 부문의 특수성을 반영한 맞춤형 교육을 제공할 예정이다. 박 팀장은 "학생 단계의 사이버 가디언즈에서 구직자 단계의 시큐리티 아카데미·AI 보안 기술 개발, 이후 재직자 교육까지 이어지는 성장 경로를 구축해 산업 현장에서 활용도가 높은 인재를 양성하겠다"고 다짐했다. 서울여대, AI·보안 융합한 '연구형 인재' 키운다 서울여대는 정보보호영재교육원을 중심으로 AI 시대에 맞춰 교육 과정 자체를 개편하고, 중·고등학생 단계부터 정보보호와 AI를 함께 이해하는 인재를 육성한다. 김형종 서울여대 정보보호학부 교수는 "정보보호영재교육원의 명칭을 올해 'AI 정보보호영재교육원'으로 변경하고 AI 관련 내용을 적극적으로 반영했다"며 "개인정보보호와 AI 윤리, 저작권, 대규모언어모델(LLM)의 윤리적 활용, 사이버 문제 해결 등을 교육 과정에서 강조하고, 기존 시스템·네트워크·암호수학·웹·소프트웨어 분야에 AI 융합 영역을 추가했다"고 설명했다. 학생들이 정보보호와 AI를 별개의 분야가 아니라 서로 연결된 영역으로 이해할 수 있도록 교육 체계를 재설계했다는 것이다. 특히 올해는 단순한 CTF 문제 풀이를 넘어 연구개발(R&D) 중심의 교육을 강화했다. 전문 R&D반을 별도로 구성해 학생들이 하나의 문제를 정하고 1년 동안 지도교사와 함께 연구를 수행하도록 했다. 김 교수는 "기존의 문제풀이와 경쟁 중심 활동에서 벗어나 학생들이 직접 해결할 문제를 정하고 연구 성과를 만들어내는 경험을 하는 데 의미를 뒀다"며 "연구 결과는 논문 형태로 정리해 학술대회에서 발표하는 과정까지 이어진다"고 말했다. 서울여대는 앞으로도 AI를 이해하는 동시에 AI를 보안 관점에서 바라볼 수 있는 인재를 조기에 발굴하는 데 교육 역량을 집중할 방침이다. 김 교수는 교육 과정의 목표를 'AI를 이해하고, AI로 AI를 지키고, AI 시대를 지킨다'는 방향으로 제시했다. 단순히 보안 기술을 배우는 학생을 넘어 AI와 보안을 융합해 새로운 문제를 정의하고 연구할 수 있는 인재를 육성하는 것이 교육원의 핵심 방향이다. 지역에 따른 교육 기회의 차이를 줄이는 데에도 초점을 맞춘다. 현재 4개 권역에서 교육을 운영하고 있으며, 수도권 학생에 한정하지 않고 각 지역에서 동일한 규모의 학생을 선발해 교육하는 것을 중요한 운영 방향으로 삼고 있다. 김 교수는 "지역 인재를 발굴하고 육성하는 것이 교육원의 중요한 역할"이라고 강조했다.

2026.09.18 18:13김기찬 기자

"클로드로 오픈AI 뚫었다"…직원 계정 넘어 내부 코드 저장소까지 접근

앤트로픽의 인공지능(AI) 모델 클로드를 활용한 보안 연구진이 오픈AI 커뮤니티 포럼의 취약점과 인증 체계 문제를 연계해 직원 계정과 비공개 소프트웨어 저장소까지 접근한 것으로 나타났다. 17일(현지시간) 월스트리트저널(WSJ)에 따르면 보안업체 핵트론AI 연구진은 지난 7월 오픈AI의 커뮤니티 포럼을 운영하는 외부 서비스 디스코스의 취약점을 공략했다. 연구진은 클로드를 활용해 취약점을 분석하고 공격 코드를 작성했으며 이를 통해 서버에 접근한 뒤 사용자 인증 토큰을 확보했다. 확보한 토큰 가운데 일부는 오픈AI 직원의 계정과 연결돼 있었다. 연구진은 이를 이용해 직원의 챗GPT·코덱스 계정에 접근했다. 해당 계정에 연결된 깃허브 환경을 거쳐 오픈AI의 비공개 저장소까지 접근할 수 있는 사실도 확인했다. AI 모델 성능에 따른 차이도 드러났다. 연구진이 처음 사용한 클로드 오퍼스4.8은 공격에 성공하지 못했지만 앤트로픽이 같은 날 클로드 오퍼스5를 출시한 뒤 새 모델을 활용해 취약점을 공략하는 방법을 찾아냈다. 연구진은 취약점 분석부터 공격 코드 작성, 내부 저장소 접근까지의 과정에서 클로드를 활용했다고 설명했다. 연구진이 접근한 곳은 오픈AI의 비공개 소프트웨어 저장소인 '모노레포'다. 이 저장소에는 오픈AI 모델을 빠르고 효율적으로 작동시키기 위한 알고리즘 관련 기술이 포함된 것으로 전해졌다. 다만 AI 모델 가중치는 포함되지 않은 것으로 알려졌다. 연구진은 민감한 정보에 접근할 수 있다는 사실을 확인한 뒤 추가적인 열람을 중단했다. 접근 권한을 입증하기 위한 풀 리퀘스트를 생성했지만 실제 코드 변경 사항이 저장소에 반영되지는 않았다. 오픈AI는 비공개 저장소의 메타데이터와 코드가 제한적으로 열람된 사실을 확인했으며 관련 문제는 모두 수정했다고 밝혔다. 연구진은 오픈AI 내부 인증 체계 문제를 확인한 뒤 이를 버그바운티 프로그램을 통해 신고했으며 6500달러의 포상금을 받았다. 버그 바운티는 기업 시스템의 취약점을 찾아 신고하면 포상금을 지급하는 프로그램이다. 다만 오픈AI는 커뮤니티 포럼을 운영하는 디스코스에 대한 테스트 자체는 자사 버그바운티 범위에 포함되지 않는다고 설명했다. 모한 페다파티 핵트론AI 최고기술책임자(CTO)는 "우리가 중국의 위협 행위자들만큼 강하다고 생각하지 않는다"며 "클로드와 코덱스 구독권을 가진 세 명에 불과하다"고 말했다.

2026.09.18 17:50이나연 기자

[단독] 디센트 월렛 자산유출 110건으로 늘어…전문가 "개인키 난수생성 문제"

아이오트러스트 모바일 월렛(지갑)에서 비정상적인 자산 유출이 늘고 있다. 회사는 공격자가 이용자 월렛의 개인키를 유추했을 가능성을 유력하게 들여다보고 있다. 18일 아이오트러스트에 따르면 현재까지 디센트 앱 월렛에서 비정상적인 자산 이동 관련 이용자 신고는 약 110건 접수됐다. 지난 16일 디센트 앱 월렛에서 비정상적으로 자산이 이동했다는 이용자 신고가 접수됐던 시기 알려진 국내외 피해 규모보다 5배 늘어났다. 당시만 하더라도 피해 규모는 국내외 이용자 약 20명, 1억 5000만원 상당 리플(XRP)이 이동했다고 확인됐으나, 신고가 이어지면서 피해 규모도 확대되고 있다. 아이오트러스트는 정확한 유출 규모를 파악 중이다. 유출 자산은 리플이 대부분을 차지하는 가운데 비트코인·테더·트론(TRX) 등도 포함됐다. 해당 자산은 현재 해커 소유로 추정되는 지갑 11개에 분산돼 있으며, 회사는 경찰청 사이버수사대와 국내외 가상자산 거래소 등에 해당 주소 자산 동결을 요청한 상태다. 다만 지난 16일 이후로 접수된 모든 비정상적 자산 이동이 해킹 공격과 연관된 것인지 회사 측이 조사 중에 있다. 해킹 원인, 단순한 방식의 '난수 생성' 유력 회사는 현재 가장 유력한 해킹 원인으로 과거 버전 모바일 앱 월렛의 난수 생성 문제를 들여다보고 있다. 그 중 지난해 11월 5일 이전 버전 앱 지갑에서 문제가 있는 것으로 파악했다. 앱 월렛을 만들면 복구키인 니모닉 코드가 생성되는데, 월렛 앱을 삭제하더라도 이 코드만 있다면 다른 기기에서 같은 월렛을 복구할 수 있다. 니모닉 코드는 복잡한 숫자로 이뤄진 난수를 기반으로 한다. 이때 충분히 예측하기 어려운 난수가 생성돼야 공격자가 개인키를 역산하거나 추측하기 어렵다. 이를 위해선 난수 생성에 사용되는 변수가 충분해야 하는데, 실제 생성 가능한 값의 범위가 좁아지면 공격자가 개인키를 유추할 가능성이 커진다. 즉, 아이오트러스트의 앱 월렛은 난수 생성 변수가 상대적으로 단순했을 가능성이 제기된다. 실제로 최근 인공지능(AI) 활용도가 높아지면서 해커의 난수 예측 가능성도 높아졌다는 것이 회사 측 설명이다. 전문가들도 난수 생성 방식에 문제가 있었을 가능성에 동의했다. 오현옥 한양대 공대 교수는 “가장 의심되는 것은 과거 앱에서 니모닉 코드를 만들거나 거래에 서명할 때 사용한 난수가 충분하지 않았을 가능성이 있다”며 “가상자산 지갑은 처음에 매우 예측하기 어려운 난수를 만들어 복구 문구와 개인키를 생성해야 하는데, 이 난수의 실제 복잡도가 낮았다면 공격자가 가능한 후보를 계산해 개인키를 찾아낼 수 있다”고 분석했다. 황석진 동국대 교수도 “피해 지갑이 특정 구버전에 집중됐다면 난수 생성이나 시드 생성 과정 취약 가능성을 면밀히 검증할 필요가 있다”며 ”다만 아직 원인이 확정되지 않은 만큼 피싱이나 개인키 유출 가능성도 함께 조사해야 한다”고 설명했다. 스미싱으로 인한 니모닉 코드 유출 가능성도 또 다른 해킹 원인 가능성으로 스미싱을 통한 니모닉 코드 유출이 거론된다. 앞서 지난 12일 하드웨어 월렛 펌웨어 업데이트를 사칭한 스미싱에 주의하라는 경고가 텔레그램 등 소셜네트워크서비스(SNS)를 통해 확산됐다. 회사 내부 조사 결과에 따르면, 공격자는 이용자들에게 디센트, 렛저 등 하드웨어 월렛 제조사를 사칭한 문자메시지를 보내 피싱 사이트 접속을 유도한 뒤 니모닉 입력이나 지갑 연결, 트랜잭션 서명 등을 요구해 자산을 탈취했을 가능성이 나온다. 회사가 이용자 제보를 토대로 해당 사이트 접속을 시도했을 당시에는 이미 사이트가 폐쇄된 상태였다. 아이오트러스트 관계자는 “이용자가 스미싱 문자를 통해 관련 정보를 입력했을 가능성도 배제하기 어렵다”며 “다만 현재 스캠을 이번 해킹 1차적인 원인으로 보고 있지는 않다”고 말했다. 회사 “하드웨어 월렛은 영향 없어” 아이오트러스트는 이번 해킹이 디센트 하드웨어 월렛과 무관하다는 점을 강조했다. 앱 월렛과 하드웨어 월렛은 개인키와 난수를 생성·관리하는 보안 구조가 다르기 때문이다. 모바일 앱 등 인터넷에 연결된 핫월렛은 소프트웨어가 제공하는 암호학적 난수 생성 기능 등을 이용해 난수를 만든다. 이때 주 재료로 활용하는 것이 난수 생성 시간이다. 반면 하드웨어 월렛은 전용 보안칩의 하드웨어 난수 생성기 등을 이용해, 소프트웨어 대비 칩 온도나 이물질 유무 등 훨씬 많은 변수를 활용하는 것이 특징이다. 또 개인키를 외부로 노출하지 않은 채 거래 서명을 처리하도록 설계됐다. 프랑스 하드웨어 월렛 기업 렛저의 '렛저 나노 X', '렛저 스택스' 등도 이러한 하드웨어 월렛에 해당한다. 오현옥 교수는 “디센트 하드웨어 월렛은 EAL6+ 인증 보안칩 내부에서 난수 생성과 개인키 보관, 서명 등을 처리하는 구조이기 때문에 앱 월렛과 보안 구조가 다르다”며 “현재까지 공개된 내용만으로는 하드웨어 월렛의 보안칩 자체가 공격당했다고 보기는 어렵다”고 설명했다. 오 교수는 “하드웨어 월렛에서 생성한 복구 문구를 앱 월렛에 직접 입력했다면 그 순간부터 앱 쪽 보안 문제 영향을 받을 가능성이 있다”고 또 다른 가능성을 제시했다. 전문가 “구버전 앱 난수·개인키 처리 과정 살펴봐야” 복구 문구를 생성할 때 사용된 난수뿐만 아니라 거래 서명 과정에서 사용되는 난수와 개인키 처리 과정 전반을 조사해야 한다는 제언도 나온다. 오현옥 교수는 “아이오트러스트가 구버전 월렛 앱에서 실제 송금이나 서명을 한 지갑까지 위험 대상으로 보고 있는 점을 고려하면 복구 문구 생성에 사용된 난수뿐 아니라 거래 서명에 사용된 난수나 서명 과정에서 개인키를 처리하는 방식에 문제가 있었는지도 함께 확인할 필요가 있다”고 말했다. 스미싱 역시 실제 공격 시도일 가능성이 있지만 이번 자산 유출의 직접적인 원인이라고 단정하기는 어렵다고 봤다. 오 교수는 “피해자들의 공통점이 과거 버전 앱 월렛을 사용했다는 점이라면 앱 자체 취약점 가능성을 우선적으로 조사할 필요가 있다”고 강조했다. “자산, 안전한 하드웨어 월렛으로 옮겨야” 아이오트러스트는 디센트 앱 월렛 이용자들에게 보유 자산을 안전한 하드웨어 월렛으로 이전할 것을 권고하고 있다. 아이오트러스트 관계자는 “가장 중요한 것은 이용자들에게 안전조치를 안내하는 것”이라며 “디센트 월렛 앱에 자산을 보유한 이용자들에게 자산을 하드웨어 월렛으로 옮겨달라고 당부하고 있다”고 말했다. 황석진 동국대 교수도 “비수탁형 지갑은 탈취 후 회수가 매우 어렵기 때문에 위험 버전을 신속히 특정하고 이용자에게 새 지갑으로 자산을 이전하도록 안내하는 것이 우선”이라고 강조했다.

2026.09.18 12:20홍하나 기자

공격도 방어도 AI가…"사업자 보안·복원력 의무화해야"

인공지능(AI)이 사이버 공격을 자동화하는 수단인 동시에 새로운 공격 대상으로 떠오르면서 고영향 AI 사업자에 대한 보안과 복원력 확보 의무를 강화해야 한다는 목소리가 나왔다. 현행 AI기본법에는 사이버보안이나 적대적 공격에 대한 복원력을 명시한 규정이 없어 AI 시대의 보안 위협에 대응하기에 한계가 있다는 지적이다. 국회입법조사처는 이달 초 발간한 'AI로 인한 새로운 보안 위험과 대응에 관한 국내외 입법·정책 비교 연구'에서 AI 발전에 따라 'AI에 의한 위협'과 'AI에 대한 위협'이 동시에 확대되고 있다고 분석했다. 보고서는 생성형 AI와 거대언어모델(LLM)을 활용하면 사이버 공격에 필요한 도구를 생성할 수 있으며 에이전틱 AI 사용 시 외부 도구와 시스템을 연동해 공격 과정을 자동화할 수 있다고 설명했다. AI 활용으로 공격자에게 요구되는 전문 지식이 줄어들면서 공격 준비 시간과 비용이 감소하고, 공격의 속도와 규모가 커질 가능성도 제기했다. 동시에 AI 자체도 새로운 공격 대상이 되고 있다. 머신러닝·딥러닝은 학습 데이터와 모델 자체, 생성형 AI·LLM은 입력과 생성 결과, 에이전틱 AI는 외부 도구 연동과 권한 위임 과정, 피지컬 AI는 센서 입력과 제어 명령이 주요 위협 지점으로 꼽혔다. 국내 제도는 이같은 변화에 충분히 대응하지 못하고 있다는 게 보고서의 분석이다. 현행 AI기본법은 고영향 AI 사업자의 책무와 영향평가를 규정하고 있지만 유럽연합(EU) AI법과 달리 사이버보안이나 적대적 공격 복원력에 관한 명문 규정이 없다. 보안 거버넌스가 공공·민간·금융 등 영역별로 나뉘어 있다는 점도 지적됐다. 국가정보원, 한국인터넷진흥원(KISA), 금융보안원 등이 각 소관 영역에서 위협 정보 공유와 사고 조사를 수행하지만 영역을 초월하는 사이버 침해 사고에 대한 범국가적 차원의 단일 정보 공유와 대응에는 한계가 있다는 것이다. 대안으로는 AI의 전 생애주기에 걸친 보안 설계와 복원력 강화를 비롯해 제로트러스트와 소프트웨어 자재명세서(SBOM)를 AI에 적용한 'AI-BOM'의 법제화가 제안됐다. 보고서는 AI 기반 방어와 신속한 패치 체계를 마련하고, KISA·금융보안원·국정원·경찰 등으로 분산된 침해사고 신고·대응 창구를 실무적으로 일원화하는 방안도 제시했다. 연구 책임자인 이해원 강원대 법학전문대학원 교수는 "AI발 사이버 침해사고가 기존 사고보다 신속화·대량화·다각화·전문화돼 완벽한 방어를 기대하기 어렵다"고 말했다. 이어 "사고 발생시 선 복원력 확보 후 원인조사 및 책임추궁 체계 정립이 필요하다"고 부연했다.

2026.09.18 11:57이나연 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

삼성전자, 차세대 D램 'D0a' 로드맵 수정…하이브리드 본딩 앞당긴다

기술전시 넘어 '돈 되는 AI'로…AI페스타, 역대급 사업기회 연다

[AI는 지금] 속도조절론 속 쏟아진 신모델…AI 3사 승부처는

검찰, 카카오 김범수 2심서도 징역 15년 구형..."불법·부정 지시 없었다"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.