• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1542건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

AI 쓰다가 정보 유출될라…사전 차단 솔루션 뜬다

업무에 생성 인공지능(AI)을 활용하는 것이 일상화되면서 AI가 명령을 수행하는 과정에서 허가받지 않은 정보까지 활용하는 등 새로운 보안 위협이 부상하고 있다. 이 같은 위험을 사전에 차단하는 보안 솔루션이 등장했다. 보안 스타트업 핀타에이아이는 6일부터 서울 삼성동 코엑스에서 3일간 열리는 'AI페스타 2026'에 참가, 자체 개발한 AI에이전트 보안 솔루션 '핀타에이아이'를 선보였다. 핀타에이아이는 AI에이전트가 데이터에 접근하는 맥락 등 정보를 가시화하고, AI가 권한이 없는 정보에 접근하는 것을 사전 차단하는 솔루션이다. 기업이나 기관에서 AI를 활용할 때 의도치 않게 허용 범위를 넘어 내부 정보에 접근하는 문제가 발생할 수 있는데, 이를 통제하고 예방한다. 회사는 데이터베이스를 토대로 접근 제어를 제공하는 기존 솔루션들의 경우 이런 AI 에이전트 활용에 따른 정보 유·노출에 대응하지 못한다는 점에 착안해 솔루션을 개발했다. 김도현 핀타에이아이 대표는 "가령 '테스트 DB에 임시 테이블만 정리해줘'라고 터미널에 프롬프트를 입력하는 경우, 임시 테이블 범위를 잘못 인식해 삭제하지 않아야 할 정보까지 삭제하는 상황도 나타날 수 있다"며 "AI에이전트가 이런 상황을 차단할 수 있다"고 언급했다. 솔루션이 유용하게 쓰일 수 있는 사례들도 소개했다. 김 대표는 "고객 상담처럼 외부에서 입력된 내용을 파악해 내부 데이터를 토대로 적절한 답변을 도출해야 하는 경우에도 적절한 데이터 권한 제어와 통제가 이뤄지지 않으면 허가되지 않은 데이터가 외부로 반출될 수도 있다"고 말했다. 이어 "해킹 의도를 갖고 발송된 메일에서 AI가 숨겨진 텍스트를 읽고 명령을 실행하는 등의 상황도 발생할 수 있는데, 이런 상황에서 발생하는 정보 유출을 차단할 수 있다는 것"이라고 덧붙였다. 김 대표는 "대기업 SI 기업들을 주 공략할 시장으로 보고 있고, 미국 등 해외 고객사 확보도 활발히 진행하고 있다"며 "특히 미국은 AI 에이전트의 권한관리 솔루션 도입에 적극적인 편"이라고 설명했다.

2026.10.07 17:42김윤희 기자

옥타코, AI 에이전트 보안 해법 제시..."신뢰체계 구축해야"

기업의 인공지능(AI) 활용이 문서 작성과 정보 검색을 넘어 실제 시스템을 조작하는 AI 에이전트 단계로 진화하면서 보안의 초점도 달라져야 한다는 제언이 나왔다. AI 사용 자체를 막기보다 AI가 누구를 대신해 어떤 권한으로 무엇을 수행하는지를 지속적으로 확인할 수 있는 검증 가능한 신뢰체계를 구축해야 한다는 것이다. 유장현 옥타코 전략사업팀 팀장은 7일 서울 코엑스에서 열린 AI페스타 대한민국 사이버보안 컨퍼런스 2026에서 'AI 에이전트 시대, 우리는 누구를 신뢰할 것인가? - 사람과 AI를 위한 제로트러스트 아이덴티티 전략'을 주제로 발표하고 이같이 밝혔다. 유 팀장은 “현재 기업에서 AI 에이전트 활용도가 굉장히 넓어졌다”며 “보고서를 작성하거나 문서를 검색하는 단계를 넘어 개발자들도 직접 코딩하기보다 검증하는 단계까지 왔고, 더 나아가 시스템과 응용프로그램 인터페이스(API, application Programming Interface)를 호출해 실제 업무를 자동화하는 단계로 나아가고 있다”고 진단했다. AI 에이전트의 등장은 기존 보안 체계에도 새로운 질문을 던지고 있다. 기존 업무 시스템에서는 사람이 직접 접속해 데이터를 조회하고 판단·처리했기 때문에 현재 접속한 사람의 신원을 확인 하는 것이 보안의 핵심이었다. 반면 AI 에이전트 환경에서는 사람이 에이전트에 업무를 위임하고, 에이전트가 사람을 대신해 데이터를 조회·판단할 뿐 아니라 시스템을 변경하거나 데이터를 외부로 전송할 수도 있다. 유 팀장은 “AI 에이전트와 생성형 AI 모델의 차이는 실제 행동 권한이 주어진다는 점”이라며 “에이전트에게 권한을 위임할 수 있지만 실제 책임은 사람과 조직에 남는다고 생각해야 한다”고 강조했다. 위험 역시 AI의 판단 단계에만 국한되지 않는다. 데이터 접근 과정에서 업무 문서나 민감정보를 필요 이상으로 조회할 수 있고, 판단 단계에서는 업무 등급이나 우선순위를 잘못 판단한 결과가 조직 전체로 확산될 가능성이 있다. 행동 단계에서는 계정을 생성하거나 접근 권한을 변경하고 데이터를 외부로 전송하는 등 보다 직접적인 보안 사고로 이어질 수 있다. 이에 따라 기업의 신원 검증 대상도 사람에서 AI로 넓어져야 한다는 게 유 팀장의 설명이다. 기존에는 사용자와 관리자의 신원을 확인했다면 앞으로는 AI 에이전트 자체의 신원은 물론 역할과 자격, 속성, 부여받은 권한까지 확인해야 한다. 그는 “에이전트가 누구인가를 넘어 누구를 대신해 무엇을 할 수 있는가까지 검증해야 하는 방향으로 가고 있다”고 설명했다. 유 팀장은 이를 위한 기반 가운데 하나로 신원·접근관리(IAM, Identity and Access Management)를 제시했다. IAM은 사용자나 시스템의 신원을 확인하고 각 대상이 어떤 정보와 시스템에 접근할 수 있는지를 관리하는 보안 체계다. 초기 IAM이 사람의 신원 관리에 집중했다면 관리 대상은 기기와 워크로드를 거쳐 AI 에이전트까지 확대되고 있다는 설명이다. AI 에이전트에 신원을 부여할 때도 단순한 식별자만으로는 부족하다. 에이전트 고유 아이디(ID)를 비롯해 에이전트에 권한을 위임한 책임 주체, 업무 목적, 접근 가능한 데이터 범위, 권한의 유효기간, 에이전트가 자신의 신원을 증명하기 위한 자격증명 등을 함께 고려해야 한다. 유 팀장은 AI 에이전트의 신원을 검증하기 위해 연구되고 있는 기술로 분산신원증명(DID, Decentralized Identifier)·검증가능자격증명(VC, Verifiable Credential) 기반 방식과 워크로드 아이덴티티(Workload Identity)를 소개했다. DID·VC 방식은 에이전트에 고유한 신원을 부여하고 신뢰할 수 있는 발행처가 제공한 자격증명을 통해 이를 검증하는 방식이다. 워크로드 아이덴티티는 서버나 컨테이너 등 실제 실행 환경에서 동작하는 에이전트나 워크로드에 신원을 부여해 시스템 간 인증이 가능하도록 하는 개념이다. 그는 두 기술이 서로 경쟁하는 개념이라기보다 서로 다른 신뢰 영역을 대상으로 논의되고 있다고 설명하면서 “신원과 위임된 권한을 구분해 관리해야 한다”고 강조했다. 특히 AI 에이전트에 한번 신원을 확인해줬다는 이유만으로 이후 모든 행동을 신뢰해서는 안 된다고 지적했다. 사람과 위임 관계, 에이전트 자체, 실행 환경, 실제 행동 등을 하나의 신뢰사슬(Chain of Trust)로 연결하고 각 단계가 유효한지를 지속해서 검증해야 한다는 것이다. 이는 제로트러스트 보안 원칙과 맞닿아 있다. 제로트러스트는 사용자나 시스템을 한 번 인증했다고 계속 신뢰하는 것이 아니라 접근 주체와 권한, 환경 등을 지속적으로 확인하고 필요한 경우 추가 인증을 요구하는 보안 접근 방식이다. 유 팀장은 “하나의 인증이 끝났다고 계속 신뢰하는 것이 아니라 지속적으로 검증하고 추가적으로 평가해야 한다”며 “이 부분이 제로트러스트 아키텍처와 연결될 수 있다”고 설명했다. AI가 요청해도 마지막 승인은 사람…FIDO 인증 활용 아울러 고위험 작업의 최종 승인자를 확인하는 수단으로는 패스트 아이덴티티 온라인(FIDO, Fast Identity Online) 인증을 활용할 수 있다고 소개했다. FIDO는 공개키 암호화 방식을 활용해 비밀번호 의존도를 낮추는 인증 표준이다. 유 팀장은 생체인증과 FIDO를 같은 개념으로 생각하기 쉽지만 둘은 구분해야 한다고 설명했다. 생체정보는 FIDO 인증에 활용할 수 있는 인증 수단 가운데 하나이며, FIDO 자체는 공개키 기반의 인증 기술이라는 것이다. 옥타코는 이날 현장 부스에서 AI 에이전트가 특정 업무 수행을 요청하면 사람이 보안키를 이용해 최종 승인하는 방식의 시연도 선보였다. 유 팀장은 기업이 AI 에이전트 도입에 대비하기 위해서는 크게 세 단계가 필요하다고 제언했다. 먼저 조직에서 어떤 AI 에이전트와 공유계정을 사용하고 있는지 파악하고 각각의 소유자와 업무 목적을 지정해야 한다. 동시에 고위험 데이터와 행동을 식별·분류해 조직의 현재 상태를 보이는 상태로 만드는 것이 첫 단계다. 두 번째는 통제하는 상태다. AI 에이전트의 아이덴티티와 권한 범위를 정의하고 상황정보를 토대로 접근 여부를 판단하는 정책을 적용해야 한다. 마지막은 검증하는 상태다. 관리자와 승인자에게 강력한 인증 수단을 적용하고 에이전트의 행동 이력과 이상 징후를 연결해 추적해야 한다. 필요할 경우 에이전트를 즉각 차단하거나 권한을 회수할 수 있도록 대응 체계도 갖춰야 한다. 유 팀장은 이날 “AI를 막는 것보다는 실제 검증 가능한 신뢰체계 안에서 안전하게 사용하는 것이 중요하다”며 “신원 확인은 출발점이고, 궁극적으로는 신뢰할 수 있는 실행이 목표”라고 강조했다.

2026.10.07 17:27이선민 기자

에브리존 "랜섬웨어 대응, 백업만으론 부족…차단·복구 함께 해야"

AI로 랜섬웨어 공격이 빨라지고 정교해지는 가운데, 피해를 줄이려면 데이터 백업과 함께 실시간 차단·복구 체계를 갖춰야 한다는 제언이 나왔다. 데이터를 복원할 수 있어도 복구 과정에서 발생하는 업무 중단과 손실까지 막기는 어렵다는 설명이다. 김준영 에브리존 팀장은 7일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스 2026'에서 'AI 시대의 랜섬웨어: 탐지에서 차단과 복구로'를 주제로 발표하며 이 같은 대응 방향을 제시했다. 김 팀장은 AI가 피싱 메일 작성과 악성코드 제작, 취약점 분석 등에 활용되면서 기존 공격 방식이 고도화되고 있다고 진단했다. 영업 담당자에게는 견적 요청, 인사 담당자에게는 입사지원서, 재무 담당자에게는 세금계산서로 위장한 메일을 보내는 등 업무에 맞춘 공격이 정교해지고 있다는 분석이다. 그는 “여러분의 말투나 거래처 정보를 확인해 피싱 메일을 정교하게 만들어 공격한다”며 AI가 공격 대상의 업무와 소통 방식에 맞춘 문구를 만드는 데 활용될 수 있다고 설명했다. 랜섬웨어 피해는 파일 암호화를 넘어 생산 설비와 서비스 중단, 정보 유출, 기업 신뢰 하락으로 이어질 수 있다고 강조했다. 백업을 갖췄더라도 정상적인 업무 재개까지 걸리는 시간을 줄이는 것이 중요하다는 지적이다. 김 팀장은 한 제조기업이 랜섬웨어 피해 이후 약 20억원을 들여 백업 솔루션을 도입했지만, 재차 공격받아 복구에 일주일이 걸리고 약 150억원의 손실을 봤다는 사례를 소개했다. 그는 “백업은 복구를 가능하게 하지만 업무 중단과 손실을 막지는 못한다”고 말했다. 에브리존은 이러한 피해를 줄이기 위한 전용 안티랜섬웨어 솔루션 '화이트디펜더'를 소개했다. 김 팀장에 따르면 이 제품은 PC와 서버에서 파일 변경 행위를 실시간으로 모니터링하고, 랜섬웨어의 암호화 행위를 탐지하면 악성 프로세스를 차단한다. 손상된 파일은 제품의 백업 기능으로 확보한 데이터를 이용해 복원한다. 중앙 관리 플랫폼을 통해 여러 PC와 서버의 보안 정책을 설정하고 탐지 기록을 확인하는 기능도 제공한다. 김 팀장은 PC와 윈도우 서버뿐 아니라 리눅스 서버용 제품도 공급하고 있다고 설명했다. 전용 솔루션의 역할에 대해서는 “랜섬웨어를 탐지하고 바로 차단해야 하고, 감염된 파일을 자동으로 복구해야 한다”며 “가장 중요한 것은 업무 연속성을 확보하는 것”이라고 강조했다. 이어 “많은 분들이 랜섬웨어에 걸리고 나서 연락하지만 미리 대비하는 것이 오히려 비용이 적다”며 예방의 중요성을 당부했다.

2026.10.07 17:11류승현 기자

서울시, AI로 보안 빈틈 찾는다…내년 시스템 구축 나서

서울시가 인공지능(AI)을 활용해 행정 정보시스템의 보안 취약점을 찾아내고 조치하는 체계 구축을 추진한다. 홈페이지와 업무용 기기 등의 보안 상태를 지속적으로 점검하고 AI를 활용한 모의 공격으로 취약점을 확인해 실제 공격에 악용되기 전에 보완한다는 구상이다. 백종현 서울시 정보보안과장은 7일 서울 코엑스에서 열린 '사이버보안 콘퍼런스 2026'에서 '서울시 정보보호 정책 및 전국정보보호정책협의회 현안'을 주제로 발표하며 이 같은 계획을 소개했다. 서울시의 AI 기반 사이버보안 취약점 분석·대응 시스템 구축 사업은 내년 5월부터 11월까지 추진하며 사업비는 약 3억원이다. 백 과장은 AI 확산으로 공격자가 취약점을 찾고 공격하는 데 필요한 시간과 비용이 줄어들면서 방어자의 부담이 커지고 있다고 설명했다. 공격자는 수많은 취약점 가운데 하나만 찾아도 침투할 수 있지만, 방어자는 취약점을 발견한 뒤 보안 패치를 마련하고 개별 시스템에 적용하는 과정까지 거쳐야 한다는 것이다. 그는 현재 가능한 대응 방향으로 “취약점을 빨리 찾고 자동화시켜 취약점을 최대한 빨리 패치하는 것”을 제시했다. 공격자처럼 AI를 활용해 보안상의 약점을 찾고 이를 신속하게 보완해야 한다는 취지다. 서울시는 AI 기술을 활용해 정보자산의 취약점을 점검하고 관리하는 체계를 마련할 계획이다. 점검 대상은 데이터센터에 입주하지 않은 정보시스템 장비와 대시민·업무용 홈페이지, 모바일앱 등이다. 장비의 관리적·기술적 취약점을 분석하고 홈페이지의 운영체제와 서비스별 보안 상태를 점검한다. 업무용 PC와 복합기·프린터 등도 보안조치와 취약점 진단 대상에 포함한다. 주요 점검 사항은 계정·비밀번호 관리와 접근 통제, 소프트웨어·운영체제 업데이트, 데이터 암호화, 시스템 접근권한 관리 등이다. 업데이트가 늦어지거나 중요 정보가 암호화되지 않은 경우, 필요 이상의 접근권한이 부여된 경우처럼 공격에 악용될 수 있는 빈틈을 찾아 보완하는 방식이다. 백 과장은 최근 공격 사례에서 관리가 소홀하거나 보안이 허술한 시스템이 침투 경로가 되는 점에 주목했다. 중요 시설이나 핵심 서버뿐 아니라 상대적으로 관리가 부족한 시스템을 우선 점검하고 보안 패치를 적용할 필요가 있다는 설명이다. 외부에 노출된 사이트가 많은 만큼 일회성 진단에 그치지 않고 점검과 조치를 지속해야 한다고 강조했다. 'AI 레드티밍'도 도입할 예정이다. AI를 활용해 시스템에 모의 공격을 수행하고 그 과정에서 드러나는 취약점을 확인하는 방식이다. 공격자가 이용할 수 있는 경로를 먼저 시험해 보안상의 약점을 찾아내겠다는 취지다. 백 과장은 “AI 기반으로 취약점을 점검하고 패치해서 이행·적용시키기까지 하는 전체 시스템 또는 플랫폼을 내년에 구축하겠다”고 밝혔다. 취약점 조치가 각 부서에서 제대로 이뤄지는지 확인하는 관리체계도 강화한다. 서울시는 내년 AI 기반 정보보안 업무처리시스템을 구축해 부서별 점검 현황과 조치 결과를 통합 관리할 계획이다. 각 부서는 시스템에서 직접 취약점을 점검하고 결과를 확인한 뒤 조치 내용을 입력한다. 정보보안과는 전체 이행 상황을 확인하고 해결이 어려운 취약점에 대한 기술 지원을 맡는다. 백 과장은 정보보안과의 노력만으로 전체 기관의 보안을 확보하기는 어렵다며, 실제 시스템을 운영하는 각 부서와 직원들의 참여가 필요하다고 설명했다. 각 기관과 부서가 보호해야 할 정보자산을 파악하고 단계별 역할과 책임을 정해야 한다는 취지다. 서울시는 올해 사이버보안 5개년(2027~2031년) 기본계획 수립도 추진한다. 신종 사이버 위협에 대응하기 위해 국가망 보안체계(N2SF) 전환과 제로트러스트 적용, 양자내성암호 도입 준비, AI 레드티밍 등 신기술 활용 방향을 담는다. 백 과장은 공격 차단과 함께 침해 이후 내부 데이터 보호와 서비스 복구도 고려해야 한다고 말했다. 그는 “서비스가 정지된 시간을 최소화하는 것을 어떻게 할 것인지가 중요하다”며 공격을 받은 상황을 가정해 자산과 데이터를 보호하고 서비스를 신속히 복구하는 방안까지 마련해야 한다고 덧붙였다.

2026.10.07 17:09김민아 기자

과기정통부 "AI가 찾는 취약점 급증…독자 보안 모델로 대응"

과학기술정보통신부가 AI로 급증하는 사이버 위협에 대응하기 위해 취약점 관리 체계를 강화하고 독자적인 사이버보안 특화 AI 모델 개발을 추진한다. 공격자가 취약점을 찾아내는 속도가 빨라진 만큼 이를 보완하는 방어 역량도 높여야 한다는 취지다. 이종혁 과기정통부 정보보호산업과장은 7일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스 2026'에서 'AI 시대를 지탱하는 정보보호 정책 방향'을 주제로 발표하며 이 같은 방향을 설명했다. 이 과장은 AI가 해킹의 진입 장벽을 낮추고 공격의 속도와 규모를 키우고 있다고 진단했다. 해킹 전용 AI 모델이 등장하고 악성코드가 빠르게 생성되는 데다, AI의 학습 과정이나 입력을 조작해 서비스의 안전성을 위협하는 공격도 나타나고 있다는 설명이다. 특히 고성능 AI가 대량의 취약점을 찾아내면서 보안 대응의 핵심 과제가 달라지고 있다고 짚었다. 과거에는 공격자가 취약점을 발견하는 데 시간이 걸렸지만, 이제는 쏟아지는 취약점을 얼마나 빠르게 보완하느냐가 중요해졌다는 것이다. 이 과장은 “공개된 취약점을 언제 우리가 패칭해서 보완할지가 문제”라며 적극적인 대응이 필요하다고 강조했다. 자료에 따르면 한국인터넷진흥원(KISA)에 접수된 침해사고 신고는 2017년 287건에서 지난해 2383건으로 약 8배 늘었다. 과기정통부는 올해 5월 발표한 AI 사이버위협 대응 민간 정보보호 추진계획에 따라 민관군 합동 대응 체계를 마련하고 취약점관리센터를 신설했다. 센터는 취약점 수집·탐지·분석과 정보 공유, 보안 패치 관리 및 기술 지원 등을 수행한다. 독자적인 사이버보안 특화 AI 모델 개발도 시작했다. 이 과장은 해외 AI 모델에 의존할 경우 활용에 제약이 생길 수 있다며 “우리만의 독자 기술로 사이버보안 모델을 만들어야겠다는 문제 인식에서 출발했다”고 말했다. 개발에는 33개 산학연이 참여하는 네이버클라우드 컨소시엄이 선정됐으며, 올해 고성능 GPU 256장을 지원한다고 밝혔다. 보안 체계는 내부망과 외부망의 경계를 지키는 방식에서 사용자 권한과 데이터 이동을 지속적으로 검증하는 제로트러스트 방식으로 전환할 필요가 있다고 설명했다. 하나의 소프트웨어 취약점이 고객사와 협력사 등으로 확산할 수 있는 만큼 공급망 차원의 관리도 강조했다. 기업의 보안 투자와 중소기업 지원도 주요 과제로 제시했다. 이 과장은 보안 인증을 받은 기업에서도 사고가 발생하고, 보안을 여전히 비용으로 인식해 자발적인 투자가 부족한 현실을 지적했다. 정부는 정보보호 공시 의무 기업 확대와 최고정보보호책임자(CISO) 권한 강화, 보안 사각지대 지원 등을 추진하고 있다고 설명했다. 이 과장은 “사이버보안은 한순간의 방심이 정말 큰 피해로 이어질 수 있다”며 기업 전략과 일상에서 보안을 함께 고려해 달라고 당부했다.

2026.10.07 15:32류승현 기자

AI·디지털 인프라 키우는 ICT기금…올해 우수기업·기관 50곳 선정

한국방송통신전파진흥원의 ICT기금사업이 지난해 2조 6000억원 수준 경제 효과, 8800명 수준의 고용창출 효과를 거뒀다. 올해 역시 인공지능(AI) 등 분야에서 50개 기업·기관을 선정해, 국내 과학기술과 디지털혁신 성장 기반을 조성할 계획이다. 한국방송통신전파진흥원은 서울 강남 코엑스에서 6일부터 8일까지 열리는 'AI 페스타 26'에서 ICT기금사업 주요 성과를 공개했다. ICT기금사업은 AI, 데이터, 네트워크, 사이버보안, 방송산업 등 핵심 ICT 기술 개발과 활용을 촉진하기 위한 사업이다. 과학기술정보통신부가 관련 정책 수립·시행 등을 담당하고, 한국방송통신전파진흥원이 사업 전주기 행정 서비스를 지원하고 있다. 올해 ICT기금사업 우수기업·기관에는 AI·디지털인프라·디지털콘텐츠·초연결네트워크·사이버보안·ESG 및 안전 등 6개 분야에서 총 50곳이 선정됐다. 대표 기업은 LG유플러스, 노타AI를 비롯해 세르딕, 스튜디오 이온, 시공간, 앤오픈, 오아시스 에이아이엑스, 인핸스, 제로웹, 콕스랩 등이다. 한국방송전파진흥원 관계자는 "현재 우수 ICT 기업과 벤처기업을 대상으로 연구개발부터 산업 활성화, 해외진출 등을 지원하고 있다"며 "앞으로도 기업의 성장 기반 확보에 힘쓰겠다"고 말했다. ICT기금사업은 경제와 인력양성 등에서 실제 성과로 이어지고 있다. 한국생산성본부에 따르면 ICT기금사업 지원사업비의 1억원당 경제 효과는 지난 2021년 2억 1800만원에서 2025년 4억 2900만원으로 2배 이상 증가했다. 지난해에는 국내 매출액과 해외 수출액, 투자유치 및 비용절감 등을 합해 2조 6169억원 경제효과가 발생했다. 인력 양성 효과는 지난해 총 4만 7816명이었다. 일자리 창출면에서는 신입과 경력을 합해 총 8817명 규모 성과를 냈다.

2026.10.07 15:11장경윤 기자

여권 들고 떠나는 'AI 여행'…메가존 "기업 AX 여정 책임진다"

기업의 인공지능 전환(AX)을 위한 특별한 공항이 서울 코엑스에 문을 열었다. 이곳에서 여행객들이 향하는 목적지는 해외가 아닌 AX다. 메가존클라우드는 기업마다 다른 인공지능(AI) 도입 여정을 여행에 빗대어 공항 콘셉트로 꾸민 전시 공간을 통해 AI 기술 선택부터 구축·운영·보안까지 아우르는 통합 지원 역량을 선보였다. 메가존클라우드는 6일부터 8일까지 서울 강남구 코엑스 C홀에서 열리는 'AI페스타 26'에 참가한다. 행사 이틀째인 7일 찾은 메가존클라우드 부스는 이번 행사에서 가장 규모가 큰 곳 중 하나인 만큼, 이른 오전부터 참관객들로 북적였다. 마이크로소프트(MS), 아마존웹서비스(AWS), 구글클라우드, 인텔 등 글로벌 기술기업이 모인 메가존클라우드 멀티클라우드관 입구에는 실제 공항을 연상시키는 '출입국 심사(Immigration)' 안내판이 설치됐다. 참관객들은 자신의 얼굴이 촬영된 여권 형태의 안내물을 들고 부스로 입장한 뒤 각 전시 공간을 오가며 스탬프 투어에 참여했다. 또 참관객들이 휴식을 취할 수 있는 공간은 비행기 비즈니스석처럼 조성했다. 메가존클라우드의 AI 서비스 브랜드 에어(AIR), 보안 브랜드 헤일로(HALO) 로고가 각각 박힌 기념품 가방을 면세점 쇼핑백 형태로 제공한 점도 눈길을 끌었다. 현장에서 만난 메가존클라우드 관계자는 "기업이 AI를 도입할 때 호흡이 긴 만큼 AI 여정을 일종의 여행으로 봤다"며 "여행을 가려면 공항을 거치듯 AI를 쓰려면 메가존클라우드를 통해 필요한 선택지를 모두 고를 수 있다는 개념으로 부스를 준비했다"고 말했다. AI 여행의 '운영체제'…에어 스튜디오 전면에 메가존클라우드가 AI 여정의 중심축으로 내세운 것은 엔터프라이즈 AI 운영체제(OS) '에어 스튜디오'다. 기업이 보유한 클라우드 환경과 프라이빗 네트워크에서 AI 서비스를 구축하고, 거대언어모델(LLM)과 AI 에이전트의 사용량·비용·보안 등을 관리하는 플랫폼이다. 개발자가 아니더라도 AI 에이전트를 만들 수 있는 빌더도 제공한다. 기존에 기업이 개발한 에이전트를 옮겨 운영하는 것도 가능하다. 메가존클라우드는 이날 최신 버전인 '에어 스튜디오 v3'도 출시했다. 기존 AI 환경을 유지하면서 데이터와 AI 에이전트, 운영, 보안 및 비용을 통합 관리하는 것이 핵심이다. 데이터·에이전트·옵스·거버넌스 등 4개 영역을 모듈화해 기업이 필요한 기능부터 선택적으로 도입한 뒤 단계적으로 확장할 수 있도록 했다. AI 에이전트와 업무 도구를 연결하는 과정도 단축했다. 구글 워크스페이스와 지라, 슬랙 등 자체 개발하거나 검증·인증한 70여 종의 비즈니스 애플리케이션 커넥터를 내장했다. 기존에는 모델 컨텍스트 프로토콜(MCP) 개발과 인증 등을 거치면서 외부 도구 연동에 수십 일이 걸리기도 했지만, 사전 인증 커넥터를 활용하면 비개발자도 원하는 항목을 골라 몇 분 안에 연결할 수 있다는 설명이다. 기업의 AI 사용량이 늘면서 커지는 보안과 비용 문제도 겨냥했다. 에어 스튜디오 v3는 AI 게이트웨이를 통해 AI 호출을 한곳에서 통제하고 원본 응용 프로그램 인터페이스(API) 인증키 대신 가상키를 발급해 키 유출이나 악용 가능성을 낮춘다. 조직과 사용자별 토큰 한도와 예산을 설정하고 실제 사용량과 예상 비용을 실시간으로 확인하는 기능도 탑재했다. AI 도입 시 필수 요소인 보안…'헤일로'가 이끈다 AI 도입의 또 다른 축인 보안은 메가존클라우드의 통합 보안 조직 헤일로가 맡는다. 현장에 전시된 헤일로 서비스 맵은 서비스를 'AI를 활용한 보안'과, 'AI를 위한 보안', '클라우드 네이티브 환경의 보안' 등 세 영역으로 구분했다. AI를 활용해 보안 운영 효율을 높이는 동시에 AI 자체를 안전하게 사용하고 클라우드 환경의 보안성을 확보하겠다는 구조다. 헤일로는 각 부서에 흩어져 있던 보안 조직을 통합해 지난해 출범했다. AI를 보안에 활용하는 것과 AI 자체를 안전하게 보호하는 것을 함께 다루면서 메가존클라우드가 축적한 클라우드 보안 경험을 결합했다. 보안 진단과 가상 최고정보보호책임자(vCISO) 컨설팅부터 AI 보안관제센터(SOC), AI 기반 탐지·분석·대응 체계, 24시간 클라우드 보안관제까지 컨설팅·구축·운영 전 단계를 지원한다. 메가존클라우드 관계자는 "AI나 서비스형 소프트웨어(SaaS)를 어떻게 안전하게 사용할 수 있는지에 대한 금융권의 컨설팅 요청이 많다"며 "보안관제에도 AI를 접목해 실시간으로 이상 징후를 탐지하고 문제가 발생하면 연결된 메신저 등을 통해 알림을 제공하고 있다"고 말했다. 이어 "파트너사들의 다양한 기술에 더해 메가존 자체 솔루션인 에어와 헤일로도 함께 선보이는 중"이라며 "AI 도입에 필요한 것을 에어가 지원하고 보안이 중요하면 헤일로까지 준비돼 있다는 것이 이번 행사 메시지"라고 덧붙였다.

2026.10.07 13:11이나연 기자

지란지교소프트, 대기업 보안시장 공략…'오피스키퍼 EP' 고객 규모 3.5배

지란지교소프트가 정보유출방지(DLP) 솔루션을 앞세워 대규모 기업 보안 시장 공략을 확대한다. 사내 시스템 연동과 조직별 보안 정책에 초점을 맞춘 데 이어 생성형 인공지능(AI)과 이메일을 통한 민감정보 유출까지 통제하며 기업 AI 활용에 따른 보안 수요에 대응한다는 목표다. 지란지교소프트는 구축형 통합 PC 보안 솔루션 '오피스키퍼 EP' 신규 계약 고객사의 평균 사용자 수가 1000명대로 집계됐다고 7일 밝혔다. 기존 오피스키퍼 신규 계약 고객의 평균 사용자 수인 300명대와 비교하면 약 3.5배 규모다. 오피스키퍼 EP는 대규모 조직을 겨냥한 엔터프라이즈 제품이다. 기존 오피스키퍼를 도입한 기업에서 사내 시스템 연동과 부서별 정책 운영 등 대규모 환경에 필요한 기능 요구가 늘어나면서 별도의 구축형 제품으로 개발했다. 고객사 내부 서버에 구축하는 방식으로 25대부터 수량 제한 없이 적용할 수 있다. 로그 보관 기간을 최대 1년으로 늘리고 정기 점검과 라이선스 갱신, 서버 상태 확인 등 운영 업무도 자동화했다. 조직별 업무 특성에 따라 보안 정책을 다르게 적용할 수 있는 기능도 제공한다. 개인정보를 많이 다루는 부서는 정보 반출을 엄격하게 제한하고 AI 전담 조직에는 생성형 AI 접속을 허용하는 방식이다. 부서별 결재권자와 대리 승인자를 지정하거나 일정 기간 예외를 허용하는 기능도 지원한다. 오픈 응용프로그램인터페이스(API)를 통해 매체 사용과 파일 반출, 민감정보 현황 등의 로그를 기존 보안관제 시스템과 연동할 수 있다. 출력물에는 눈에 보이지 않는 패턴을 삽입하는 비가시성 워터마크를 적용해 문서 일부를 잘라내거나 접더라도 유출 경로를 추적할 수 있도록 했다. 생성형 AI 확산에 대응한 정보유출 통제 기능도 강화했다. 임직원이 생성형 AI 프롬프트나 이메일 본문을 전송할 때 PC에서 주민등록번호와 계좌번호, 기업 기밀 등 민감정보를 탐지한다. 기업 정책에 따라 전송 자체를 차단하거나 민감정보에 해당하는 부분만 가린 뒤 전송하도록 설정할 수 있다. 생성형 AI 서비스 접속 자체를 차단하지 않고 민감정보가 포함된 전송만 통제해 업무에서 AI를 계속 활용할 수 있도록 한 것이 특징이다. 이메일도 수신자가 외부 개인 계정인지 협력사·고객사인지, 사내 사용자인지에 따라 서로 다른 정책을 적용할 수 있다. 지란지교소프트는 향후 대규모 기업을 대상으로 오피스키퍼 EP 공급을 확대한다. 현재는 사내 시스템 연동과 보안 통제를 고려해 구축형으로 공급하고 있으며 내년에는 별도 서버 구축 없이 이용할 수 있는 클라우드형 제품도 선보일 계획이다. 계열사나 해외 사업장이 많은 기업이 하나의 보안 정책을 중앙에서 관리할 수 있도록 지원한다는 구상이다. 박승애 지란지교소프트 대표는 "DLP 기능은 이미 상향평준화돼 대규모 조직이 제품을 고르는 기준은 사내 시스템 안에서 현업의 업무를 멈추지 않고 보안을 계속 운영할 수 있느냐로 바뀌었다"며 "도입 기업의 평균 규모가 기존의 3배를 넘어선 것도 그 결과"라고 말했다. 이어 "생성형 AI도 쓸지 막을지가 아니라 쓰면서 중요정보를 어떻게 보호할지가 관건"이라며 "내년 보안 예산을 준비하는 기업이 AI 사용까지 포함해 정보유출 대응 체계를 점검할 수 있도록 지원하겠다"고 밝혔다.

2026.10.07 10:24한정호 기자

과기정통부 "내년 민간 정보보호 예산 44% 증액…보안 공백 없다”

한국인터넷진흥원(KISA) 취약점관리센터의 내년도 운영 예산 요구액이 반영되지 않아 보안 공백이 우려된다는 보도에 대해 과학기술정보통신부가 민간 분야 정보보호 예산을 대폭 확대했다고 6일 설명했다. 과기정통부에 따르면 2027년 민간 분야 정보보호 예산안은 5231억원으로 올해 3634억원보다 44% 늘었다. 최근 커지는 AI 기반 사이버 보안 위협에 대응하고 기업의 보안 역량을 강화하기 위한 사업을 새롭게 반영했다. 우선 국내 독자 AI 기술을 활용한 보안 특화 AI 모델 개발에 700억원을 투입한다. 기업이 보안 취약점을 사전에 점검하고 대응하는 데 활용할 수 있는 모델을 개발한다는 계획이다. 보안 특화 AI 모델의 성능을 지속적으로 높이기 위한 차세대 보안 원천기술 개발에도 550억원을 편성했다. 신종 보안 위협에 신속하게 대응하기 위한 KISA 인터넷침해대응센터 운영 등에는 632억원을 반영했다. 이를 통해 기업의 사이버 취약점을 24시간 감시하는 체계를 운영할 계획이다. 보안 역량이 상대적으로 취약한 중소기업 지원도 확대한다. 중소기업 1만곳을 대상으로 AI 보안 솔루션 구독 비용을 지원하는 신규 사업에 500억원을 편성했다. 과기정통부는 “새로운 유형의 보안 위협이 지속적으로 등장하는 만큼 기업과 국민이 안심할 수 있도록 촘촘하고 안전한 보안체계를 구축해 나가겠다”고 밝혔다.

2026.10.06 18:06박수형 기자

국민건강보험공단, AI 활용 해킹위협 대비 긴급 비상대책회의

국민건강보험공단(이하 건보공단)은 최근 금융기관을 중심으로 확산 중인 AI를 활용한 사이버공격과 고객 정보 유출사고가 발생함에 따라 지난 4일과 5일 긴급 자체 점검을 진행했다. 건보공단은 전 국민의 자격·보험료·진료내역 등 건강보험 개인정보가 외부 공격으로 유출될 수 있는 위험이 존재하는 만큼 현 상황의 심각성을 엄중히 인식하고 대비하기 위해 인터넷에 노출된 모든 서버, 홈페이지 등에 대한 전산망 접근통제 및 보안 취약점을 중심으로 집중적으로 진행했다고 설명했다. 이와 함께 지난 5일 강청희 국민건강보험공단 이사장 주재로 정보보안 강화 대책 논의를 위한 부서장 긴급 비상대책회의를 열고 ▲서버・홈페이지・VPN 등 외부 공격 접점 취약점 파악 및 진단 ▲사이버 위기대응 매뉴얼 관리・운영 대응체계 ▲외부해킹 공격유형별로 접근경로・인증체계·감시체계 등을 집중 점검하고 대응방안을 논의했다. 강청희 이사장은 “AI를 활용한 사이버 공격이 빠르게 확산되고 있는 상황에서 이를 막을 수 있는 보안 시스템 구축이 무엇보다 중요하다”라며 “지능화되어 가는 해킹 공격에 대비하여 AI가 스스로 공격을 탐지·대응하는 '자율 방어체계'를 신속히 구축·운영해 국민이 신뢰할 수 있도록 해달라”고 주문했다. 또 “정보보안은 선택이 아니라 국민 신뢰를 지키기 위한 공단의 최우선 책무”라며, 앞으로 1개월 동안 관련 부서가 함께 참여하는 대응반을 구성해 정보보안체계 전반에 대해 꼼꼼히 다시 한 번 점검하도록 지시했다.

2026.10.06 15:48조민규 기자

태양광 인버터 中 무선백도어 막는데 중국산 탐지장비 쓴다?

중국산 태양광 인버터의 '무선 백도어' 우려로 발전공기업이 탐지 장비를 잇따라 도입하는 가운데, 일부 발전사가 중국산 핵심부품을 탑재한 탐지 장비를 구매한 것으로 확인됐다. 인버터에서 중국산 통신장치를 찾겠다면서 중국산 통신모듈을 탑재한 탐지장비를 도입한 셈이다. 공급망 검증이 부실했다는 지적이 보안업계에서 나온다. 6일 보안업계와 발전공기업에 따르면 한국남동발전 삼천포발전본부는 최근 국내 A 보안업체의 이동형 무선백도어 탐지장비를 구매했다. 이 장비는 국내 업체 제품이지만, 전파를 받아들이는 핵심부품인 무선주파수(RF) 모듈은 중국에서 제조된 것으로 파악됐다. 중국산으로 보는 근거는 부품에 남아 있는 표기다. 이 장비의 RF 모듈 기판에는 제품명 'HackRF One'과 리비전 'r10'이 인쇄돼 있다. HackRF One은 미국 그레이트스콧가젯이 설계한 범용 무선 송수신 기판으로, r10은 2024년 생산분이다. 이 회사는 HackRF One을 중국 위탁 제조사에서 생산한다고 공지했다. 글로벌 부품 유통사 마우저도 원산지를 중국으로 표기했다. 메인보드 뒷면 컨트롤러에도 'Made In China' 표기가 부착돼 있다. 중국산 부품을 썼다는 사실만으로 장비에 문제가 있다고 단정할 수는 없다. 중국산 설비의 숨은 통신 기능을 우려해 도입하는 장비인 만큼, 장비 자체의 부품 출처와 공급 경로부터 따져야 한다는 것이 보안업계의 지적이다. 남동발전이 구매 전에 핵심부품 제조사와 원산지, 공급 경로를 확인했는지는 따져볼 대목이다. A사 역시 핵심부품 출처를 발주기관에 제대로 알렸는지 밝혀야 한다. 보안 장비를 공급하는 업체라면 핵심부품의 제조사와 원산지부터 공개하는 것이 기본이라는 지적이다. 남동발전 관계자는 “담당부서에 확인했더니 조달청 등록은 국내 생산 인증이 돼야 가능하다고 했다”며 “(구매업체는) 누가 봐도 국내에서 생산한 제품을 판매하는 업체이지 중국산 제품을 팔거나 그러지 않는다고 판단했다”고 말했다. 발전사 무선백도어 탐지장비 도입 확산 발전사들이 무선백도어 탐지장비 도입에 나서게 된 계기는 지난해 5월 로이터통신 보도다. 미국 전문가들이 전력망에 연결된 장비를 분해해 점검한 결과 일부 중국산 태양광 인버터에서 제품 문서에 없는 통신장치가 나왔다는 내용이다. 국내에 유통되는 인버터의 90~95%가 중국산이라는 업계 추정이 나왔고, 당시 산업통상자원부는 현황 파악을 위해 인버터 제조사 간담회를 열었다. 발전사는 올해 들어 기후에너지환경부와 협의해 탐지장비 도입을 본격화했다. 한국중부발전과 한국동서발전·한국남동발전·한국남부발전이 탐지장비를 도입을 완료했거나 도입 중이고 한국서부발전도 이달 중 도입 목표로 입찰 중이다. 망분리 무력화하는 무선백도어 무선백도어는 장비 안에 몰래 심은 통신 칩이나 모듈은 전파로 외부와 직접 교신하는 해킹 통로가 될 수 있다. 내부망을 인터넷과 단절하는 망분리나 방화벽도 소용없다. 통신이 망을 거치지 않고 전파로 오가기 때문이다. 무선백도어를 통해 뚫리면 태양광 발전 설비가 멈출 수 있다. 로이터는 숨은 통신장치가 방화벽을 우회하는 통로가 돼 인버터를 원격으로 끄거나 설정을 바꿀 수 있고, 대규모 정전으로 이어질 수 있다고 전했다. 2024년 11월에는 미국 등지의 태양광 인버터가 중국에서 원격으로 꺼진 일도 있었다고 로이터는 덧붙였다. 데이터도 빠져나갈 수 있다. 미국 하원 국토안보위원회와 미중전략경쟁특별위원회는 2024년 9월 보고서에서 미국 항만의 일부 중국산 크레인에 계약에 없던 모뎀이 설치돼 있었다고 밝혔다. 보고서는 이 모뎀이 장비 사용 데이터를 수집하는 용도였고, 중대한 백도어 취약점이라고 평가했다. 국내에서도 2024년 국회 정무위원회 국정감사에서 망분리 상태에서도 해킹이 가능한 무선백도어 해킹이 늘고 있다는 지적이 나왔다. 美, 중국산 전력장비 규제…조달청은 국산화 강화 미국은 전력 공급망에서 위험 요소를 걷어내기 시작했다. 도널드 트럼프 미국 대통령은 지난 8월 26일 대규모 전력 시스템 보호를 위한 국가비상사태를 선포하는 행정명령(14421호)에 서명했다. 무기 금수·제재 대상국 등의 소유·통제·관할 아래 있는 기업이 설계·제조·공급한 전력 장비 가운데 에너지부 장관이 안보 위험이 있다고 판단한 것은 취득·수입·이전·설치를 금지하는 내용이다. 계통연계형 인버터와 에너지저장장치(BESS)는 물론 소프트웨어·펌웨어와 원격 접속 기능까지 대상이다. 사실상 중국산을 겨냥했다는 평가다. 행정명령은 '이런 장비에 외국이 원격으로 접근할 수 있는 디지털 백도어가 숨겨 있을 수 있다'고 적시했다. 미 에너지부는 12월 24일까지 시행 규정을 내놓아야 한다. 국내에서는 조달청이 국산화 기조를 분명히 했다. 조달청은 1월 물품구매 적격심사 등 5개 행정규칙을 고쳐 핵심부품을 국산화한 중소기업에 가점(1점)을 신설했다. 9월에는 군수품 조달에도 부품 국산화 가점을 넣었다. 원산지 관리도 강화했다. 조달청은 8월, 나라장터 종합쇼핑몰 다수공급자계약(MAS) 물품의 원산지를 '대한민국'으로 표시하려면 대한상공회의소가 발급한 국내 생산품 원산지증명서를 내도록 했다. 내년 1월 1일 시행된다. 이 증명서는 국내 제조·가공으로 품목분류(HS 6단위)가 바뀌고 국내 부가가치가 제조원가의 51% 이상이어야 받을 수 있다. 증명서를 내지 못한 품목은 원산지 표시가 '조립국(가공국) 대한민국'으로 바뀐다. 백승보 조달청장은 “공공조달 시장의 공정성을 강화하고 국산 물품의 신뢰도를 높이는 조치”라고 설명했다. 조달청이 원산지 허위 등록을 막고 핵심부품 국산화에 가점을 주는 가운데 공기업인 남동발전은 보안 장비를 도입하면서 핵심부품의 원산지를 살피지 않은 것 아니냐는 지적이 나온다. 무선백도어 탐지장비 인증 체계 서둘러야 제도 공백도 드러났다. 국가·공공기관이 정보보호제품을 도입할 때는 공통평가기준(CC) 인증이나 보안기능 확인서 같은 검증을 거친다. 무선침입방지시스템(WIPS)은 국가용 보안요구사항이 마련돼 있지만, 무선백도어 탐지 장비는 전용 요구사항이 없다. 전용 평가 기준이 없어서 핵심부품 출처는 발주기관이 스스로 확인해야 한다. 발주기관의 확인이 느슨하면 걸러내기 어렵다. 보안업계 관계자는 “탐지장비는 보안구역 한가운데 놓이는 장비”라며 “무선백도어 탐지 장비를 정보보호제품 인증제도에 넣어 CC인증 체계를 서둘러 마련하고, 핵심 부품 원산지와 공급망까지 검증해야 한다”고 말했다.

2026.10.06 14:19주문정 기자

"양자 R&D→상용화로 가속…韓, 산업 연계 강화해야"

글로벌 주요국 양자과학기술 투자가 연구개발(R&D) 중심에서 상용화와 산업생태계 육성으로 빠르게 확대되고 있다는 분석이 나왔다. 우리나라도 기술개발뿐 아니라 실증·사업화와 초기시장 창출, 기업 성장까지 연결하는 투자전략이 필요하다는 제언이다. 성은정 한국표준과학연구원 양자국가기술전략센터장은 6일 서울 삼성동 코엑스에서 열린 'AI페스타' 퀀텀포럼 세션 발표에서 “양자는 이제 과학기술 역량 확보를 넘어 산업 경쟁력과 공급망, 경제안보를 포괄하는 국가전략으로 확대되고 있다”고 밝혔다. 성 센터장에 따르면 2026년 기준 전세계 각국 정부가 발표한 양자 분야 누적 투자와 향후 투자계획을 합친 규모는 659억 달러다. 지난 2022년 약 300억 달러에서 두 배 이상 증가한 규모다. 시장 성장에 대한 기대도 크다. 2040년 글로벌 양자기술 시장은 1190억~2150억 달러 규모로 성장할 전망이다. 이 중 양자컴퓨팅 시장은 최대 1480억 달러에 이를 것으로 예상됐다. 2035년 양자컴퓨터가 주요 산업에서 창출할 수 있는 잠재적 경제가치는 1조 3000억~2조 7000억 달러로 추산됐다. 주요국, 양자기술 '연구' 넘어 산업화로 주요국은 양자 투자 범위를 R&D에서 제조·공급망과 실증·상용화로 넓히고 있다. 미국은 양자기술 혁신과 상용화, 양자컴퓨팅 개발·배치뿐 아니라 센서·네트워크의 실제 적용과 양자내성암호(PQC) 전환 등을 추진하고 있다. 일례로 미 국방고등연구계획국(DARPA)은 양자 벤치마킹 이니셔티브(QBI) 프로그램을 통해 10년 이내 실용적 양자컴퓨팅 구현을 목표로 기업 기술을 단계적으로 검증하고 있다. 성 센터장은 미국의 양자 생태계 구축 전략에 대해 “정책과 안보에서 R&D, 제조·공급망, 검증과 실전배치까지 투자영역을 연결하고 있다”고 설명했다. 유럽도 양자 산업 기반을 강화하고 있다. 유럽연합(EU)은 '양자유럽전략(Quantum Europe Strategy)'을 중심으로 연구·혁신뿐 아니라 인프라와 산업생태계, 인력 등으로 정책 범위를 확대했다. 영국은 지난 2024년부터 10년간 25억 파운드 투자를 추진하고 있으며 프랑스와 독일도 대규모 투자를 이어가고 있다. 일본은 2040년까지 양자 분야에 민관 합계 13조 2000억 엔을 투자하는 로드맵을 제시했다. 중국과 캐나다, 호주 역시 국가투자와 유망기업 육성, 전략 프로젝트 지원 등을 통해 양자산업 기반을 강화하고 있다. 성 센터장은 “양자 생태계가 처음에는 하드웨어 중심이었다면 이제는 부품과 소프트웨어, 서비스 등으로 넓어졌다”며 “산업 연계 또한 확대되는 공통적인 흐름을 보이고 있다”고 분석했다. 韓 양자 R&D 투자, 7년 새 25배...“전략 투자체계 만들어야” 국내에서도 양자 R&D 투자가 급격히 증가하는 추세다. 양자국가기술전략센터가 국가과학기술지식정보서비스(NTIS)를 분석한 결과 주요 양자 R&D 투자규모는 2019년 105억원에서 올해 2,669억원으로 약 25배 증가했다. 해당 기간 누적 투자규모는 약 7,832억원이다. 투자 대상도 컴퓨팅·통신·센서에서 공통기반, 인력양성, 국제협력 등으로 넓어지는 추세다. 산업 생태계에서도 초기 성장 신호가 나타나고 있다. 한국양자산업협회 정회원사 기준 국내 양자 관련 기업은 90개사를 넘어섰다. 양자 기술 공급기업 양자 관련 매출은 2023년 약 92억원에서 지난해 약 151억원으로 65 % 증가했다. 다만 산업계는 전문인력 확보와 연구 인프라 부족을 주요 애로사항으로 꼽고 있다. 공급기업은 장기적인 R&D와 실증·사업화 연계를, 수요기업은 전문인력과 기술지원, 실제 산업 수요를 반영한 R&D가 필요하다는 입장이다. 성 센터장은 향후 투자 방향으로 ▲기초·원천연구의 장기적 지원 ▲임무지향적·포트폴리오 방식 투자 ▲실증·공공수요를 통한 초기시장 형성 ▲공급망·공통기반 강화 ▲민간투자와 기업 성장 지원을 제시했다. 성 센터장은 “기초·원천 연구와 상용화 연계 투자를 상호 연계하고 보완하면서 기술과 산업 특성에 맞는 전략적 투자체계를 만들어 가는 것이 중요하다”고 강조했다.

2026.10.06 12:32홍하나 기자

지크립토, 금융·디지털자산 AI 보안 공동 연구 진행한다

영지식증명(ZKP) 전문기업 '지크립토'가 금융사와 디지털 자산 기업이 쓰는 인공지능(AI)에 대한 공동 보안 연구를 진행한다. 6일 지크립토는 미국 노터데임대학교 연구팀과 함께 금융기관과 디지털 자산 사업자의 안전한 AI 활용을 위한 '신뢰할 만한 AI 플랫폼(Trusted AI Platform)'을 개발한다고 밝혔다. 지크립토가 연구 개발기관 주관사로, 미국 노터데임학교 정태호 교수 연구팀이 공동으로 참여하며, 고객 정보와 AI 모델을 보호하면서 AI가 승인된 데이터와 절차에 따라 작동했는지 확인할 수 있도록 하는 것이 목표다. 지크립토는 AI 작동 전 데이터 사용 권한과 실행환경 보안 상태를 점검하고, AI 작동 후에는 결과와 기록 위변조 여부를 확인할 수 있도록 플랫폼을 설계할 계획이다. 이 과정에서 남긴 증빙은 금융기관의 내부감사와 보안 점검에 활용하도록 한다. 데이터와 AI 모델 보호에는 기밀 컴퓨팅(Confidential Computing) 기술을 적용한다. 기밀 컴퓨팅 GPU는 AI가 계산하는 동안 데이터와 모델을 보호하며, 고객 정보를 저장하거나 전송할 때뿐 아니라 AI가 실제로 처리하는 동안에도 정보를 보호하는 데 초점을 맞춘다. 여기에 영지식증명을 결합해 민감한 원문을 공개하지 않고도 정해진 조건을 충족했는지 확인할 수 있도록 한다. 승인된 모델과 데이터를 사용했는지, 실행 결과와 감사기록이 바뀌지 않았는지 등을 검증한다. 실증은 금융사 자체 전산시설에 설치하는 온프레미스 환경을 중심으로 진행할 예정이다. 대상 업무는 ▲이상거래 탐지 ▲지급 능력·부채 정합성 검증 ▲내부 정책에 따른 AI 판단 등 세 가지다. 향후 지크립토는 가상자산 거래소나 스테이블코인 운용사, 토큰증권 플랫폼 등 디지털 자산 사업자를 대상으로 사업화에 나설 계획이다. 고객사가 데이터를 직접 관리하면서 AI 운영과 감사 대응에 활용할 수 있도록 구축형 소프트웨어와 운영지원 체계를 마련할 방침이다. 오현옥 지크립토 대표는 "금융기관이 AI를 업무에 활용하려면 민감정보 보호와 함께 승인된 모델과 데이터로 실행됐다는 근거를 남길 수 있어야 한다"며 "이번 과제를 통해 AI 실행 통제부터 검증과 감사 대응까지 연결하는 플랫폼을 개발할 계획"이라고 말했다. 정태호 미국 노터데임대학교 교수는 "프라이버시 보호와 검증 가능성을 이론적으로 증명하는 데 그치지 않고 대규모 환경에서 실제로 활용할 수 있도록 노력할 것"이라고설명했다.

2026.10.06 12:21손희연 기자

에버스핀, 전북대에 에버세이프 웹 공급…AI 활용 매크로·스크래핑 등 공격 방어

에버스핀(대표 하영빈)은 전북대학교에 웹 보안 솔루션 '에버세이프 웹'을 공급, 대학 웹 서비스 소스 보호와 스크래핑 차단을 지원한다고 6일 밝혔다. 에버스핀은 이달 초 웹 소스 분석을 통한 서비스 악용과 매크로·스크래핑 등 비인가 자동화 접근에 대응하고, 해킹으로 이어질 수 있는 위험을 줄일 수 있는 에버세이프 웹을 전북대에 공급했다. 대학 웹 서비스는 학생과 교직원 등 다양한 이용자가 접근하는 개방성과 학사정보·개인정보를 보호해야 하는 보안 요구를 함께 충족해야 한다. 특히 자동화 도구를 이용한 비인가 데이터 수집과 반복 요청은 정보 보호뿐 아니라 정상 이용자의 서비스 이용에도 부담을 줄 수 있다. 에버스핀은 이번 공급으로 전북대 웹 소스 보호와 자동화 공격 대응을 함께 지원한다. 특정 매크로 행위를 차단하는 데 그치지 않고, 공격자가 웹 구조를 파악해 악용하는 과정을 어렵게 만들어 웹 서비스 전반의 보호 수준을 높인다. 에버세이프 웹은 에버스핀의 인공지능(AI)-동적표적방어(MTD·Moving Target Defense) 기술을 기반으로 한 웹 보안 솔루션이다. 웹 코드와 보호 구조를 지속적으로 변화해 공격자가 한 번 분석한 정보를 반복 공격에 활용하기 어렵게 하는 방식이다. 에버스핀 관계자는 “웹 해킹, 크리덴셜 스터핑, 비인가 스크래핑, 자동화 봇 공격 등 다양한 웹 기반 위협에 대응을 지원한다”며 “고정된 서비스 구조를 전제로 작동하는 자동화 도구의 접근을 어렵게 해 데이터 무단 수집과 서비스 악용 위험을 줄인다”고 설명했다. 이용자는 별도 보안 프로그램을 설치할 필요가 없어 기존 웹 이용 방식의 편의성을 유지할 수 있다. 에버스핀의 이번 전북대 공급은 한국기술교육대학교에 이은 두 번째 대학 공급 사례다. 앞서 에버스핀은 한국기술교육대 학사행정시스템과 학습관리시스템(LMS), 통합포털 등 교내 정보시스템 보호를 위해 에버세이프 웹을 공급했다. 전북대에도 웹 소스 보호와 스크래핑 차단을 위한 솔루션을 공급하면서 대학별 운영 환경과 보호 목적에 맞춘 적용 사례를 넓히고 있다. 에버스핀은 에버세이프 웹을 NH농협은행·삼성카드·한국투자증권·메리츠증권·KB증권 등 금융권을 비롯해 국세청·성남도시개발공사·헥토파이낸셜·티켓링크 등에 공급했다. 에버스핀 관계자는 “최근 금융·공공·민간 사이트에서 불법 접근에 따른 정보 유출과 해킹 사례가 잇따르고 AI를 활용한 지능형·자동화 공격이 새로운 보안 위협으로 부상하면서 금융·공공·민간 온라인 서비스의 개인정보 보호 중요성도 더욱 커지고 있다”며 “에버스핀은 웹 서비스와 연결된 API를 악용하는 비인가 접근은 물론, AI 에이전트와 봇을 활용한 스크래핑·크리덴셜스터핑 등 지능형 자동화 공격 고도화하는 위협에 대응하며, 여러 금융·공공기관과 플랫폼 기업 등 이용자 정보 보호가 중요한 분야로 적용 범위를 넓히고 있다”고 밝혔다. 에버스핀은 금융분야에서 축적한 웹 보안 기술과 운영 경험을 바탕으로 교육·공공·플랫폼 분야로 공급을 확대하고 있다. 한국기술교육대에 이어 전북대에 솔루션을 공급하며 대학 웹 서비스의 정보 보호와 안정적인 운영을 지원해 나갈 계획이다.

2026.10.06 09:58주문정 기자

야놀자넥스트, 기업용 AI 비용·보안 통합 관리 솔루션 'Amux' 선보여

야놀자그룹의 엔터프라이즈 솔루션 기술 개발 법인 야놀자넥스트가 사내 AI 활용과 비용, 보안을 통합 관리하는 솔루션 '에이먹스(Amux)'를 출시했다. 6일 회사에 따르면, Amux는 사내 AI 서비스 사용량과 과금 현황을 실시간으로 확인하고 제어할 수 있는 관리 솔루션이다. 부서 및 직원별 모니터링을 통해 불필요한 AI 인프라 비용 낭비를 줄여준다. AI 입력창 내 대외비 문서나 개인정보 유출을 자체 보안 로직으로 사전 차단하며 사후 모니터링을 지원한다. 출시를 기념해 공식 홈페이지에서 첫 달 무료 프리뷰 신청 기업을 대상으로 맞춤형 컨설팅과 기술 지원을 제공한다. 강경원 야놀자넥스트 대표는 “에이먹스는 AI를 도입하고 싶어도 '비용'과 '보안' 때문에 주저하던 기업들에게 가장 명쾌한 정답이 될 것”이라며 “앞으로도 기업들이 AI를 안전하고 효율적으로 업무에 이식할 수 있도록 돕는 실용적인 테크 솔루션을 계속 선보이겠다”고 말했다.

2026.10.06 09:55백봉삼 기자

[보안칼럼] 공급망 보안, SBOM, 기업 보안, SW 보안

1년 정도 된 것 같다. 정부기관의 소프트웨어 공급망 보안 담당자와 이야기를 나눈 적이 있는데, 요즘 정보보안 이슈가 발생하면 일단 SW 공급망 보안 부서로 넘기는 분위기가 있어 일이 너무 많다고 푸념했다. 무한대로 넓어지는 '공급망' 침해사고? 개발사 기준으로는 SW 개발에 사용한 오픈소스나 라이브러리, 외부 서비스가 주요 공급망인데, 오픈소스가 또 다른 오픈소스를 사용한다면 그것 또한 개발사의 공급망에 포함된다. 공급사의 공급망에는 개발사 공급망과 함께 SW 개발·배포와 연관된 개발사 IT 인프라가 포함되고, 공급사가 DNS나 클라우드 서비스를 사용한다면, 그것 역시 공급사의 공급망에 포함된다. 고객사(운영사)의 공급망에는 공급사 공급망과 함께 SW 제공과 연관된 공급사 IT 인프라, 그리고 고객사가 이용하는 다른 공급망이 포함된다. 특히, SW 공급망에는 SW 기반의 서비스가 포함되는 경우가 많은데, 이 서비스의 개발·운영을 위한 공급망이 존재하므로, SW 공급망은 공급망의 공급망으로 복잡하게 얽혀 있다. 이를 정리하면 다음과 같다. -개발사 공급망: SW·서비스 개발을 위해 도입한 SW·서비스 + 개발사 도입 SW·서비스가 사용하는 SW·서비스 -공급사 공급망: 개발사의 공급망 + 개발사의 SW·서비스 개발·배포·운영 IT 인프라 + 공급사의 도입 SW·서비스 + 공급사 도입 SW·서비스가 사용하는 SW·서비스 -고객사 공급망: 공급사의 공급망 + 공급사의 SW·서비스 공급 IT 인프라 + 고객사의 도입 SW·서비스 + 고객사 도입 SW·서비스가 사용하는 SW·서비스 따라서, 공급망 어디선가 발생한 침해사고가 어떤 고객사의 공급망 침해사고가 될 가능성이 있다. 심지어 두세 개 공급망을 타고 일어나는 침해사고도 있어서, 이론적으로 공급망 침해사고의 범위는 예측하기 어려운 수준으로 넓어질 수 있다. 개발사의 공급망 보안 활동 SW 개발사 기준으로 보면, 외부 도입 SW·서비스가 주로 자체 공급망에 포함되지만, 이 SW를 구매한 고객사 기준으로 보면, 개발사 자체가 고객사 공급망의 일부이다. 개발사의 공급망 보안 활동에 ▲개발사 공급망 ▲개발 대상 SW·서비스 ▲SW 개발·배포·운영 인프라 및 ▲이와 연관된 업무·보안·내부 IT 인프라에 대한 보안 활동을 포함해야 하는 이유다. 개발사에서는 무엇보다도 취약점이 최소화된 SW·서비스를 개발하는 것이 중요하다. 아무리 전체적으로 공급망 보안이 잘 이뤄진다 하더라도 개발사가 취약점이 많은 SW·서비스를 개발한다면, 전체 공급망에서는 취약점이 계속 늘어날 수밖에 없다. 따라서, 개발부터 배포, 유지보수를 포함한 SW 개발 수명주기(SDLC: Software Development Life Cycle)에서의 보안 활동(Secure SDLC)과 SW 개발을 위해 외부에서 도입한 SW·서비스에 대한 검증은 기본적인 공급망 보안 활동이다. 또한, 출시 이후 SW에 대한 취약점 관리 및 선제적 대응, 제품 보안 사고 대응(Product Security Incident Response) 활동 역시 중요한 공급망 보안 활동에 포함된다. 여기서 빠뜨리면 안 될 것이 전통적으로 기업보안팀에서 해오던 IT 인프라 보안이다. 많은 공급망 공격이 개발·배포·운영 IT 인프라와 이와 연관된 회사 내부의 업무·보안·내부 IT 인프라를 통해 이뤄지므로, 공급망 보안에서 IT 인프라 보안의 중요성이 더 강조될 필요가 있다. 공급망 보안은 제품 보안뿐 아니라 제품과 업무 관련 IT 인프라 보안으로 뒷받침될 때 성공적으로 수행된다. 공급망 보안과 SBOM 이와 함께 공급망 보안의 대명사처럼 불리는 SW 구성명세서(SBOM: Software Bill of Materials)가 전체 공급망 보안에서 어떤 범위를 포괄하는지 살펴볼 필요가 있다. SBOM은 도입 SW·서비스를 검증할 때와 취약점이 발견되어 신속한 대응이 필요할 때 활용될 수 있다. SBOM이 일정 수준 이상으로 확산하여 SBOM 인프라가 구축되면 실효성이 높아질 것이다. 올해 6월, 정부는 'SW 공급망 보안 강화 로드맵'(2026.6.)을 발표하였다. SBOM 중심이었던 과거와 달리 SW 공급망 보안 전체를 다뤘다는 점에서 정부 정책이 이제 제 궤도에 올라선 것 같다. 그동안 공급망 보안의 핵심은 '제품·서비스 보안'(Product Security)이라는 점을 누누이 강조해 왔던 필자로서는 크게 환영한다. 그중에서도 ▲공급망 전 주기의 보안 내재화 지원 ▲보안 중심 개발 문화 정착은 제품 보안(또는 SW 보안) 분야의 핵심 활동인데, 우리나라에서는 잘 이뤄지지 못했다는 점에서 이번 공급망 보안 강화 로드맵을 통해 제대로 추진되기를 기대해 본다. 또한, 발견된 취약점에 대해서는 신속한 보안 패치가 관건인데, 일반적으로 개발사의 제품 보안 사고 대응팀(PSIRT)을 통해 해결되므로, 관련 내용을 보안 강화 로드맵의 일부로 넣으면 어떨까 한다. 앞서 살펴봤듯이 공급망 보안에서 IT 인프라 보안(기업 보안)의 역할 또한 다시 강조할 필요가 있다. 공급망 보안, 기업 보안, SSDF 지난해에 이어 올해도 한국인터넷진흥원(KISA)에서 운영하는 K-Shield SW 공급망 보안 강좌에서 강의했다. IT 보안, IT 운영, SW 개발, 컨설팅, 감사, 영업 등 필자가 강의한 교육 프로그램 중 가장 다양한 직무의 수강생이 참여한 것 같다. 정원이 20여 명밖에 되지 않는데 말이다. 그만큼 공급망 보안이 다양한 기업 직무와 연관된다고 볼 수 있고, 아직 공급망 보안 업무가 각 직무에 구체적으로 정의되지 않았다는 의미로도 해석할 수 있다. 그래서 강의에서는 공급망 보안 거버넌스를 포함해 개발사·공급사·고객사 관점에서 수행할 공급망 보안 활동을 설명하면서, 특히 기업보안팀에서 해야 할 공급망 보안 활동을 강조한다. 미국 국립표준기술연구소(NIST)의 '안전한 SW 개발 프레임워크'(SSDF: Secure Software Development FRAMEwork)도 필자가 공을 들이는 부분이다. SSDF는 SDLC에서의 보안 활동을 구체적으로 기술하고, 다양한 예시를 들어 놓아서 개발 경험이 좀 있으면 그리 어렵지 않게 이해할 수 있다. SSDF를 활용하여 공급망 보안 사고를 분석해 보면, 공급망 보안 활동에 대한 이해를 높이고 개별 기업에 적합한 구체적인 공급망 보안 활동을 도출하는 데 도움이 된다. 공급망 보안을 업무로 구체화해야 이제 공급망 보안을 단지 '글로벌 컴플라이언스'로 이해하는 것을 넘어 각 기업이 정보자산을 보호하기 위해 개발사·공급사·고객사로서 어떤 보안 활동을 해야 할지 구체화할 필요가 있다. 이미 해온 보안 활동, 기존 활동을 확대할 부분, 새롭게 해야 할 활동도 있을 것이다. 적절한 공급망 보안 거버넌스를 수립하고, 관련 활동을 식별하여 관련 부서와 예산, 인력을 배정한 뒤, 계획과 실행, 점검이 이뤄져야 기업의 업무로 작동한다. 2027년 사업계획을 수립하면서, 공급망 보안에 관한 계획도 세워야 할 때가 아닌가 싶다.

2026.10.05 22:58강은성 컬럼니스트

"내 차도 도둑?"...커넥티드카 대부분, 운전자 정보 무단 판매

'바퀴 달린 스마트폰'으로 불리는 커넥티드카(스마트카)가 운전자의 위치 정보와 운전 습관, 심지어 차대번호(VIN)와 전화번호 같은 개인정보를 제3자·빅테크 기업에 무단 전송하고 있다는 대규모 조사 결과가 나왔다. 더버지 등 외신에 따르면, 미국 노스이스트턴 대학교 사이버보안·프라이버시 연구소와 미국 비영리 소비자단체 컨슈머리포트는 시중에 판매 중인 19개 브랜드, 21대의 최신 커넥티드카와 관련 모바일 앱 30개를 대상으로 실시한 공동 실태 조사 보고서를 최근 발표했다. 연구팀은 차량 주행 중 발생하는 통신 데이터를 정확히 포착하기 위해 전파를 완전 차단하는 특수 '패러데이 텐트(Faraday tent)'에 차량을 넣고, 라즈베리 파이 기기를 설치해 외부 휴대전화 기지국 대신 연구팀의 와이파이 망을 거치도록 통신 흐름을 추적했다. 실험 결과, 조사 대상 21대 중 19대(약 90%)가 와이파이를 통해 최소 1개 이상의 제3자(서드파티) 도메인으로 데이터를 전송하고 있었다. 특히 전체 차량의 절반 이상이 광고·추적·분석을 전문으로 하는 외부 기업 도메인에 연결돼 있었다. 가장 많은 제3자 도메인에 접속한 차량은 구글의 '안드로이드 오토모티브 OS' 및 구글 관련 서비스를 탑재한 모델들이었다. 차량 전용 모바일 앱의 상황은 더욱 심각했다. 혼다의 '혼다링크', 닛산의 '마이 닛산', GM 계열의 '마이 캐딜락', '마이 쉐보레' 등 7개 보조 앱은 차량식별번호(VIN), 전화번호, 정밀 위치 정보 등의 기밀 데이터를 광고 네트워크에 직접 전송했다. 분석 대상 앱의 70% 이상은 최소 5개 이상의 서로 다른 제3자 도메인과 통신했다. 차량 고유의 VIN에 운전자의 개인정보가 결합하면 데이터 브로커나 광고주는 특정 개인이 언제 어디로 이동하고 어떻게 운전하는지 정밀한 프로필을 구축할 수 있게 된다. 이렇게 수집된 데이터는 어도비 애널리틱스, 엑시옴, 콘텐츠스퀘어 같은 분석·브로커 기업은 물론 아마존·구글·메타·마이크로소프트 등 빅테크 기업으로 흘러 들어갔다. 자동차 제조사들의 이러한 깜깜이 데이터 판매는 이미 법적 제재로 이어지고 있다. 제너럴모터스(GM)는 운전자의 속도 초과, 급가속, 급제동 등 운전 습관 데이터를 수집해 보험사 위험 평가용으로 판매하다 미국 연방거래위원회(FTC)로부터 향후 5년간 제3자 데이터 제공 금지 명령을 받았다. 또 캘리포니아주에서는 주민들의 운전 데이터를 보험 분석업체에 넘긴 혐의로 1275만 달러(약 172억원)의 합의금을 지불하기도 했다. 조사 결과 발표 이후 혼다는 문제가 된 소프트웨어를 수정하고 분석 업체에 수집된 위치 정보 삭제를 요청하는 등 조치에 나섰으나, 대다수 완성차 업체들은 여전히 광범위한 동의 조항 뒤에 숨어 데이터 거래를 지속하고 있다. 프로젝트를 이끈 데이비드 초프니스(David Choffnes) 노스이스트턴대 교수는 "소비자들은 수천만원을 들여 자동차를 구매하면서 자신의 사생활이 어떻게 수집되고 팔려 나가는지 전혀 알지 못한다"며 "자동차 기업들은 불명확한 약관으로 사전 동의를 퉁치는 '옵트아웃' 방식을 버리고, 소비자가 데이터 수집 여부를 직접 선택하는 명확한 '옵트인' 체계로 전환해야 한다"고 강조했다.

2026.10.05 09:52백봉삼 기자

은행 전산망 잇단 해킹…금융 소비자 불안

국내 3대 은행이라고 부를 수 있는 KB국민은행·신한은행·하나은행서 외부 해킹으로 인한 개인정보 유출이 이뤄지면서, 금융소비자 불안이 고조되고 있다. 3일 금융업계에 따르면 30일 KB국민은행서는 직원용 업무시스템서 119명, 신한은행서는 대출중개모집인 채널을 통해 2만5000명, 하나은행 직원용 업무시스템서 89명의 이름·전화번호·주민등록번호·휴대전화번호 등 개인정보가 유출됐다. 이뿐만 아니라 우리은행에서도 해킹 정황이 발견됐으며, BNK부산은행서도 정보 유출이 일어난 것으로 전해졌다. 9월 30일 신한은행이 개인정보 탈취 현황을 금융감독원에 보고, 해킹 수법과 정보 유출 범위 등을 파악하는 과정서 은행권뿐만 아니라 전 금융권서 공유하는 과정서 유출 정황이 확인된 것으로 알려졌다. 금융당국 관계자는 "금감원 시스템에 전 금융권과 (해킹에 관한)정보를 공유하는데, (해킹을)인지한 금융사도 있지만 이를 통해 점검하는 과정서 확인한 곳도 있는 것으로 안다"고 설명했다. 해킹과 연관된 은행들은 외부 IP차단 등의 비상대응체계를 가동 중이지만, 미봉책에 불과하다는 지적이 나온다. 일각에서는 이번 공격을 인공지능(AI)에이전트의 소행이며 은행의 보안 취약점을 지속적으로 파고들어 문제가 더 커질 수 있다고도 관측한다. 황석진 동국대 국제정보보호대학원 교수는 "개인정보가 유출된 은행의 시스템은 외부 시스템으로 외부 IP차단만으로는 해킹을 해결할 수 없다"며 "다중 요소 인증(MFA)이나 '제로 트러스트' 등을 외부 솔루션에도 적용해야 한다"고 지적했다. 실제 외부서 관리되거나 외부와 연계된 솔루션을 통한 개인정보 탈취 사례는 우리은행에서 가장 먼저 벌어진 바 있다. 우리은행서는 지난 7월 대체 불가 토큰(NFT) 플랫폼 구축 프로젝트를 수행한 외부 개발업체가 임의로 보관하고 있던 개인정보 1만7551건이 업체 직원 과실로 유출되는 일이 발생한 바 있다. 당시 우리은행은 외부업체와 연계한 작업에 대한 보안 수준을 격상했다. 이어 황 교수는 "은행이 사용하는 전산망이 확대되고 있음에도 불구하고 보안 격차는 높아지고 있는 것이 현실"이라며 "내부뿐만 아니라 다양한 시스템에 대한 공격에 대비해 보안 비용을 투자해야 한다"고 설명했다. 이와 관련해 금융당국은 내외부 시스템 보안 격차에 대비할 수 있는 방안을 고심 중에 있다. 금융위 관계자는 "보안 격차에 대비하기 위한 규제 정비 등을 고민하고 있다"면서도 "AI 에이전트 공격 등이 거론된 만큼 금융사들이 AI 공격에 대비하기 위해 AI를 쓸 수 있는 다양한 환경을 마련하기 위해서도 노력하겠다"고 답변했다.

2026.10.03 05:30손희연 기자

'사이버보안 컨퍼런스 2026' 7일 개막...금융 등 잇단 해킹 해법 모색

국내외에서 해킹 사고가 잇달으고 있는 가운데 공공과 민간의 국내 사이버보안 현주소를 알 수 있는 행사가 오는 7일 오후 서울 코엑스 3층 300호에서 열린다. 오후 1시 30분에 시작하는 이 행사는 AI페스타조직위원회와 서울시 정보보안과가 공동으로 주관한다. 행사 명칭은 '대한민국 사이버보안 컨퍼런스 2026'이다. 특히 이 행사는 국내 최대 인공지능(AI) 행사로 과기정통부의 AI주간에 열리는 'AI 페스타 26'이 열리는 기간에 동시에 개최된다. 6~8일 열리는 'AI페스타 2026'과 함께 열려..."미토스 이후 AI와 보안은 한몸처럼 움직여" 'AI페스타 2026'은 급변하는 AI 기술 전환기를 맞아 글로벌 빅테크와 국내 대표 기업들이 AI 생태계의 현주소와 다가올 미래를 조망하는 자리다. 오는 6일 코엑스에서 개막해 8일까지 3일간 열린다. 구글 딥마인드와 AWS, 앤트로픽, 화웨이, 젠스파크, IBM, 퍼플렉시티, 유니티, 밀라(Mila) 등 글로벌 AI 기업 및 기관에서 연사로 참여한다. 또 KT, 삼성SDS, 야놀자, 롯데이노베이트, 두산로보틱스, 메가존클라우드, NHN클라우드, 한컴그룹, 티맥스소프트, 더존비즈온 등 국내 주요 기업들도 대거 합류, AI 산업 전반의 최신 흐름을 공유한다. 지난 7월 등장한 '미토스' 이후 AI와 보안은 한 몸처럼 움직이는 형국이여서 이번 '대한민국 사이버보안 컨퍼런스 2026'에 시선이 더 쏠린다. 국내 산업계와 공공은 지난해에 이어 올해도 고도화한 사이버 공격과 보안 위협으로 몸살을 앓고 있다. 최근만해도 신한은행과 KB국민은행에서 해킹으로 고객 정보가 유출되는 사고가 발생했다. 국민 대상 포털서비스인 '정부24'도 지난 8월 시스템 취약이 나타났다. 이 외에도 올 1월 A그룹의 대규모 랜섬웨어 감염이 있었고, 3월에는 B회사도 랜섬웨어 공격을 당했다. 6월에는 국내 대형 OTT 플랫폼 티빙(TVING)에서도 침해사고가 발생했다. AI기술 발전으로 해커의 공격 표면이 크게 넓어진데다 큰 지식이 없어도 해킹을 할 수 있는 환경이 도래, 공공과 민간없이 언제 어디서나 대형 보안 사고가 터질 수 있는 상황이다. 와중에 열리는 '대한민국 사이버보안 컨퍼런스 2026'에서는 공공과 민간의 사이버보안과 개인정보보호 현황과 과제, 이와 관련한 신기술과 신제품을 다룬다. 이종혁 과기정통부 과장 'AI시대를 지탱하는 정보보호' 주제 발표 행사는 전국 보안공무원 단체 회장인 백종현 서울시 정보보안과장이의 환영사로 시작한다. 백 과장은 500곳이 넘는 전국보안공무원 및 공공기관이 참여하고 있는 전국보안공무원정책협의회(정보협) 회장이다. 한국인터넷진흥원(KISA) 출신 사이버보안 전문가인 그는 지난 7월1일 서울시 정보보호 과장으로 취임했다. 전자서명과 인증, 국제표준화 활동에 매진해온 전문가로 ITU-T SG17 Q6 의장을 지냈다. 2010년 8월 KISA 무선인터넷팀장으로 재직 당시 '마르퀴즈 후즈후 인 더 월드(Marquis Who'sWho In The World)' 2011년 판에 등재된 바 있다. 오는 7일 행사에서는 서울시의 정보보호 정책과 '정보협'의 운영 방안을 설명한다. 이어 축사는 과기정통부 최우혁 실장과 개인정보보호위원회 양청삼 사무처장이 한다. 이후 본격적인 세션 발표로 이어진다. 세션1은 사이버보안 정책을, 세션2는 기술 트렌드를 다룬다. 세션1에서는 과기정통부 이종혁 정보보호산업과장과 개인정보보호위원회(개인정보위) 임종철 공공실태점검단장, 서울시 백종현 정보보안과장이 연사로 나선다. 과기정통부 산하 정보보호산업과는 국내 정보보호산업 성장과 활성화를 견인하는 조직이다. 정보보호네트워크정책관 아래에 있는 과 단위 조직으로, 정보보호산업과 외에 정보보호기획과와 사이버침해대응과가 속해 있다. 과기정통부는 지난 4월 16일 제7회 과학기술관계장관회의에서 '정보보호산업 육성 방안'을 발표한 바 있다. 방안에 따르면, '글로벌 정보보호산업 강국 도약'이라는 비전을 실현하기 위해 오는 2030년까지 정보보호산업 매출 규모 30조 원 달성, 매출액 500억 원 이상의 중대형 정보보호기업 80개사 육성, 수출액 5조 원 확대, 현장·실전형 최정예 보안인력 9천 명 확보에 나선다. 이날 이 과장은 'AI 시대를 지탱하는 정보보호 정책 방향'을 주제로 발표한다. 국내 사이버보안의 현 주소를 점검하고 AI 시대 사이버위협 환경 변화를 진단한 후 이에 대응하는 정책 방향을 소개한다. 임종철 개인정보위 공공실태점검단장 '개인정보보호 정책 방향' 설명 이 과장에 이어 임종철 개인정보위 공공실태점검단장이 '개인정보 보호 정책방향'을 들려준다. AI시대를 맞아 개인정보 정책 여건이 이전과 달라졌다. AI 해킹 등 신종 사이버 공격 확산으로 침해위협이 증가하고 있고, 전방위적 AI 전환과 데이터 활용 수요가 급증했다. 반면 민간과 공공 모두 개인정보 보호 투자 및 인력이 부족한 실정이고, 최고프라이버시임원(CPO)의 조직 내 책임 및 역할도 제한적이다. 개인정보 보호 체계의 대전환도 필요하다. 플랫폼, 공공기관 등 대규모 유출 파급력에 상응하는 높은 책임을 부여하고, 서면 중심과 형식적 점검에서 벗어나 현장중심과 실질적 보안 전환을 위한 예방보호투자를 촉진해야 한다. 불법유통 등에 대한 제재근거 마련과 적법처리근거 정비도 요구된다. 올해 개인정보위의 개인정보 보호 정책방향인 ▲사전예방 중심 보호 체계 강화 ▲ CEO와 CPO 중심 개인정보 관리체계 확립 ▲PbD(Privacy by Design, 설계 단계부터 개인정보 보호) 내재화 원칙 및 PbD 인증제 법제화 ▲선제적 점검 및 사후관리 강화 ▲실효적 제재 및 보호투자 인센티브 강화 ▲AX 혁신 개인정보 법제 개선 ▲국민 생활 속 프라이버시 보호 강화(스마트 디바이스, 딥페이크 등) ▲불법유통 등 국민 권리침해 대응 강화 ▲공공분야 개인정보 보호 강화 등으로, 임 단장은 이에 대한 상세한 설명을 한다. 올 하반기 입법과제인 개인정보보호법 개정 주요내용도 함께 소개한다. 임 단장이 맡고 있는 개보위 산하 공공실태점검단은 정부·지자체·공공기관이 국민 개인정보를 제대로 보호하고 있는지를 현장에 가 들여다보는 조직이다. 개보위가 강조하는 것이 사전예방이다. 즉, 기존에는 개인정보 유출 사고가 발생하면 조사하고 과징금·과태료·시정조치 등을 하는 사후 대응의 성격이 강했는데, 이제는 위험한 시스템을 찾고 → 사전에 취약점을 점검하고 → 문제를 발견하면 개선시키고 → 반복적으로 취약한 기관은 집중 관리하는 방식으로 바뀌었다. 임 단장은 이러한 개보위의 활동과 정책을 상세히 들려줄 예정이다. 임 단장 발표 후에는 백종현 서울시 정보보호과장이 서울시 정보보호 정책 및 전국정보보호정책협의회 현안을 발표한다. 앞서 서울시는 지난 8월 '사이버보안에 관한 조례 시행규칙안'을 입법예고 하는 등 16개 광역시도 중 선도적인 사이버보안 정책을 마련, 추진하고 있다. 최근에는 'AI 기반 사이버 위협 대응체계 전 기관 확대' 방안을 발표했다. 전국 보안 담당 공무원들 정보협 주요 현안 등 논의 이날 백 과장은 ▲서울시 정보보안·개인정보보호 주요 정책 및 추진현황 ▲사이버보안 조례 시행에 따른 시행규칙 제정 추진 ▲서울시 사이버보안 5개년 기본계획 수립 및 발전방향을 설명한다. 또 전국정보보호정책협의회 주요 현안으로 ▲전국정보보호정책협의회 회장 소개 ▲전국정보보호정책협의회 2026년 추진성과 공유 ▲지자체 정보보호 분야 공통 현안 및 향후 발전방향 을 논의한다. 두번째 세션인 기술트렌드에서는 스마트엠투엠 김호원 대표와 옥타코 유장현 팀장, 에브리존 홍승균 대표, 엔플러스랩 곽승희 이사가 각각 연사로 나선다. 김호원 스마트엠투엠대표는 부산대컴퓨터공학과 교수로 현재 한국정보보호학회 회장이기도 하다. 김호원 스마트엠투엠 대표 "미토스 능력은 어디서?...LLM 보안 등 설명" 김 대표는 이번 발표에서 ▲미토스(Mythos) 능력은 어디서 나오는지 ▲프론티어급 LLM이 보안취약성을 잘 찾는 이유는 무엇인지 ▲프론티어급 LLM을 국내에서 만든다면? ▲프론티어급AI의외부API를 활용할 경우 어떻게 되는 지를 설명한다. 또 LLM의 기술적 대안으로 부상한 에이전트오케스트레이션 기반의 소형특화모델(sLLM) 활용과 마이크로소프트(MS)의 'MDASH' 5단계 자율보안 분석 파이프라인과 중국 Qihoo(치후) 360의 Tulongfeng(투룽펑) 사례도 들려준다. 이외에 스마트엠투엠(SmartM2M)의 핵심 기술인 '스마트X(SmartX)'와 '스마트밸리더스(SmartValidus)'도 상세히 설명한다. '스마트X'는 사이버보안 분야에 특화한 모델과 멀티에이전트 구조로 이뤄졌다. '스마트밸리더스'는 LLM 모델 보안성을 검증하는 기술이다. 김 대표에 이어 옥타코 유장현 팀장은 'AI 에이전트 시대, 신뢰는 어떻게 검증되는가?'를 주제로 발표한다. AI시대를 맞아 접속 주체가 기존 '사람'에서 '사람+Agent'로 확장했다. 이 여파로 보안 사고도 증가 추세다. 공격자의 공격 표면이 이전과 달리 크게 확대됐기 때문이다. 유 팀장은 "AI에이전트 위험은 '모델'보다 '행동 권한'에서 더 크다"며 에이전트의 검증 문제를 진단한다. 홍승균 에브리존 대표는 국내외서 점점 기승을 부리는 랜섬웨어 해킹 동향과 자사의 랜섬웨어 대응 보안 제품(화이트디펜더)을 소개한다. '화이트디펜더'는 100% 시그니처리스(Signature-less) 행위 기반 탐지 보안 솔루션이다. 기존 백신처럼 이미 알려진 악성코드의 패턴을 찾아내는 방식에만 의존하지 않고, 파일 대량 변경·비정상적인 암호화·확장자 변조 등 랜섬웨어의 공격 행위 자체를 실시간으로 감시한다. 알려지지 않은 신·변종 랜섬웨어나 파일리스 공격에도 대응할 수 있게 설계했다. 홍승균 에브리존 대표 "랜섬웨어 대응 이렇게"...엔플러스랩, N2SF 적용 방안 설명 엔플러스랩 곽승희 이사는 'AI 시대 공공분야 N2SF 적용방안'을 설명한다. 올해 '국가 사이버보안 기본지침' 개정과 국가 망 보안체계(N2SF, National Network Security FRAMEwork) 도입으로, 기존의 획일적인 망분리 중심 보안정책이 정보 중요도에 따른 차등 보안체계로 전환됐다. 공공에서 AI와 클라우드 등 신기술 활용을 늘리기 위한 것이다. 신기술을 안전하게 활용하기 위해서는 기술 도입과 함께 기관의 업무환경과 정보의 중요도에 맞는 적절한 보안통제 방안을 마련해야 한다. 이번 행사에서 곽 이사는 N2SF 기본 개념과 적용 절차를 살피고, 공공기관에서 신기술 도입 시 고려해야 할 보안 이슈와 대응 방안을 데이터 'C/S/O' 등급분류와 보안 솔루션 적용 관점에서 설명한다. 이들 전문가 발표 외에 푸짐한 경품도 마련됐다. 추첨을 통해 1등에는 소니 핸드폰(WH-1000XM6)을 준다. 2등은 갤럭시 버즈4를, 3등은 네스프레소 버츄오 팝과 심라오라진바이더위켄드 각 1개를 준다. QR코드를 통해 참석명단을 제출하면 추첨을 통해 경품 수령자를 뽑는다.

2026.10.02 15:03방은주 기자

위메이드플레이, 7년 연속 정보보안 국제 표준 인증

위메이드플레이(대표 우상준)는 국제표준화기구(ISO)를 통해 정보보안 부문 국제 인증(ISO27001)심사를 완료했다고 2일 밝혔다. 이는 최초 인증 이래 사후 심사를 거쳐 갱신 심사로 취득한 이번 인증은 2020년 이래 7년 연속 인증이다. 이번 인증은 국내외 위험 요소, 환경 예방 및 대응, 새로 도입한 정책 시스템에 대한 외부 기관 검증으로 알려졌다. 그동안 위메이드플레이는 제로 트러스트 모델을 자체 보안으로 강화하며 솔루션을 확대했다. 특히 4월 완료한 국내 공인 인증인 ISMS(정보보안관리시스템)에 이은 이번 인증은 국내외 기준을 적용해 교차 심사, 평가한 사례로 국내외 이용자들에게 안전한 서비스 환경을 입증하게 됐다는 게 회사 측의 설명이다. 이 회사는 ISMS와 ISO27001 등 국내외 공인 정보보안 심사 및 인증을 완료한 데 이어 남은 하반기 개인정보 보호를 강화할 서비스 플랫폼의 보안 정책 확대에도 나선다. 김성훈 위메이드플레이 최고기술책임자(CTO)는 “이번 인증은 새로운 보안 정책을 각자 업무와 회사 생활에 적용, 생활화해 준 구성원들의 성과”라며 “국내는 물론 해외 시장 확대에 나설 개발, 서비스 기조에 맞춰 글로벌 표준의 보안 서비스를 이어가겠다”라고 전했다.

2026.10.02 10:00이도원 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

누리호 군집위성 6호 교신 성공…큐브 1기는 '사망'

AMD 리사 수, 韓 AI 생태계와 전방위 협력 확대...왜?

[포토] 류제명 차관·주한 외국대사 한자리에…AI 페스타 둘째 날 이모저모

"글로벌 AI 협력 강화 최선"...류제명, 주한대사단과 한국 AI 생태계 탐방

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.