• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1272건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"트럼프, 美 사이버안보 조직 10% 해고"

도널드 트럼프 미국 대통령이 사이버안보인프라안보국(CISA) 직원을 대거 해고했다고 미국 잡지 와이어드가 지난 13일(현지시간) 보도했다. CISA는 300~400명이 사라진 것으로 보고 있다. 전체 인원 3천200명의 10%에 해당한다. CISA의 자발적 위협 탐지 서비스를 감독했던 켈리 쇼우, 기술 책임자인 던칸 맥카스킬 등이 떠난 것으로 알려졌다. CISA 한 직원은 “매우 뛰어난 인재를 잃었다”고 말했다. 와이어드는 남은 인력이 남은 짐을 떠안았다고 지적했다. CISA 직원은 “적을 바라보는 대신 어깨 너머를 바라보는 사람들이 많다”고 고개를 저었다. 또 다른 직원은 “인력이 심각하게 부족하다”며 “대부분이 2명 이상의 몫을 하고 있다”고 전했다. 그러나 제임스 휴잇 미국 백악관 국가안전보장회의(NSC) 대변인은 “말도 안 된다”며 “CISA에서 대량 해고하지 않았다”고 펄쩍 뛰었다. CISA 측은 미국 사이버 안보 능력이 떨어지고 있다는 입장이다. 버락 오바마 행정부 시절 CISA를 이끈 수잔 스폴딩은 “적들은 우리를 끊임없이 공격한다”며 “우리는 모두 전선에서 집중해야지, 외상을 입거나 주의가 산만해져서는 안 된다”고 주장했다. 트럼프 행정부가 국가 안보와 경제 전망은 과소평가한 채 정부 효율성을 높이겠다는 정책이 CISA를 혼란스럽게 했다고 와이어드는 비판했다. CISA 직원은 “정부효율부(DOGE)가 민감한 정보를 수집해 다들 걱정하고 있다”고 우려했다. 트럼프 행정부 개국 공신 일론 머스크 테슬라 최고경영자(CEO)가 정부효율부 수장이다.

2025.03.16 08:00유혜진

[보안리더] 박영호 정보보호학회장 "보안은 브레이크···기업 보안인력 적어"

“자동차가 빠르게 달리다가도 성능 좋은 브레이크를 밟으면 사고를 막을 수 있습니다. 정보 보호도 마찬가지예요. 안전이 담보되면 효율성을 높일 수 있죠.” 박영호 한국정보보호학회장(세종사이버대 정보보호학과 교수)은 13일 서울 광진구 세종사이버대 연구실에서 지디넷코리아와 만나 보안을 차 브레이크에 빗대며 이같이 말했다. 박 회장은 학·석·박사 학위를 모두 고려대 수학과에서 받았다. 암호에 관심이 많았다. 대통령실 사이버특별보좌관인 임종인 고려대 정보보호대학원 교수로부터 배웠다. 박사까지 마치고 임 교수가 2000년 고려대에 정보보호대학원을 만들 때 연구교수로서 힘을 모았다. 2002년 세종사이버대가 정보보호학과를 만들고 싶다며 박 회장을 불렀다. 수학 좋아하는 소년이었던 그는 20년 넘게 후학을 기르는 정보보호 전문가가 됐다. 아래는 박 회장과의 일문일답. -한국정보보호학회는 무슨 활동을 하나? "과학기술정보통신부 산하 학회다. 1990년에 생겼다. 학회원은 7천명으로, 대부분 교수다. 여름과 겨울 1년에 두 차례 국내 학술대회를 연다. 석·박사들이 논문을 발표한다. 국제 학술대회도 매년 2번 치른다. 여름 제주도에서 '국제 정보보호 응용 학술대회(WISA)', 겨울 서울에서 '국제 정보보호 암호 학술대회(ICISC)'를 한다. 매년 4월에는 정보보호학회가 가장 중요하다고 생각하는 '정보통신망 정보보호 콘퍼런스(NetSec-KR, 넷섹-KR)'를 개최한다. 올해에는 다음 달 17일부터 이틀 동안 서울 삼성동 코엑스에서 산·학·연 관계자 1천300명이 모이기로 했다. 미국 구글 정보보호최고책임자(CISO)에게서 구글이 어떻게 개인정보를 지키는지 들을 참이다. 한국인이 가장 많이 쓰는 응용 프로그램이 동영상 앱 '유튜브'니까." -끊임없는 개인정보 유출 사고에 어떻게 대응해야 하나? "기업이 돈 벌 때에는 보안을 뒷전으로 미루는 경향이 있다. 그러니 개인정보 유출 사고가 줄줄이 터질 때마다 큰일이다. 모든 것이 온라인으로 이어져서다. 기업에 정보보호 인력이 적다. 하물며 대기업도 그런데, 중소기업은 더 힘든 실정이다. 전산 담당자에게 CISO를 맡기곤 한다. 작정하고 뚫으려는 해커를 막기 어렵다. 정부가 '정보보호 전문가 10만 양병설'을 들고 나왔으니 제대로 했으면 한다. 처벌이 강해도 기업이 조심할 것이다. 미국처럼 한국에도 징벌적 손해배상 제도가 있다면 어떨까. 소비자는 어느 회사 상품을 썼을 뿐인데 개인정보가 빠져나가 피해 입었다면 기업이 정당한 대가를 치러야 한다. 그럼에도 해킹을 아예 막을 수는 없다. 창이 있으면 이를 막으려는 방패가 있고, 방패가 있으면 이를 뚫으려는 창이 있기 마련이다. 결국 복원력을 발휘하는 게 중요하다. 정보 보호 기술에 투자해 피해를 최소한으로 줄이는 것이다. 소비자 개인정보가 새더라도 기업이 이를 암호로 만들어 보관했다면 훨씬 안전하다." -'웜GPT'처럼 오픈소스를 악용한 인공지능(AI)에 무슨 문제가 있나? "몇 년 전 중학생이 부산 한 언론사 전광판에 '조선일보 전광판, 중학생한테 다 털렸죠?'라는 글을 띄웠다. 해킹 도구를 인터넷에서 어둠의 경로로 내려받아 실행한 것이다. 이처럼 AI로도 해킹 도구를 만들 수 있어서 우리 학회가 연구하고 있다. 오픈소스는 잘 쓰면 약이다. 세계적인 회사가 엄청나게 많은 돈을 쏟아 '챗GPT'를 만드는 반면 가난한 나라는 그러기 어려웠다. 그런데 중국에서 '딥시크'가 오픈소스를 활용해 챗GPT보다 저렴한 비용으로 개발됐다는 소식이 알려졌다. 곧바로 정보가 탈취될 수 있다는 우려도 커졌다. 보안을 해결하지 않으면 심각해질 수 있다. AI는 정보를 먹을수록 커진다. 그만큼 개인정보가 빠져나가는 게 문제다. 내가 유튜브로 언제, 어디서, 무슨 영상을 보는지가 전부 정보다. 알고리즘으로 사용자의 취미나 정치 성향도 알 수 있다. 차가 빠르게 달리려면 브레이크가 좋아야 하듯 AI를 활발하게 쓰려면 윤리 의식과 제도가 뒷받침돼야 한다. 이미 사물인터넷(IoT)을 안 쓰는 기기가 없다. 세상이 달라졌으니 안전 수준도 높여야 한다."

2025.03.14 16:20유혜진

"中, 美 네트워크 기업 주니퍼네트웍스 사이버 공격"

구글 클라우드의 정보보호 자회사 맨디언트는 14일 중국 해커가 지난해 미국 네트워크 기업 주니퍼네트웍스를 공격했다고 밝혔다. 맨디언트에 따르면 중국 해커 'UNC3886'은 지난해 주니퍼네트웍스의 주노스운영체제(Junos OS)에서 작동하는 백도어(backdoor)를 배포했다. 백도어는 뒷문이라는 뜻으로, 하드웨어나 소프트웨어 개발·유통 과정에 몰래 담겨 정상적으로 인증하지 않고도 보안을 풀 수 있게 만든 악성 코드다. 맨디언트는 지원 종료된 주니퍼 라우터에 6가지 변종 멀웨어가 설치됐다고 설명했다. UNC3886이 멀웨어 영향을 받은 기기에 최고 관리자 권한(root access)을 획득했다고 전했다. UNC3886은 소프트웨어 취약점을 공격하는 '제로데이 익스플로잇(zero-day exploits)' 기법을 썼다고 맨디언트는 전했다. 새로운 공격 기법인 '프로세스 인젝션(process injection)'으로 합법적인 프로세스 메모리에 악성 코드를 주입한 것으로 드러났다. 맨디언트는 네트워크 기기를 업데이트하는 게 중요하다고 강조했다. 탐지 효과를 정기적으로 검토하고, 잘 알려지지 않은 운영 체제를 포함해 네트워크 기기 취약점을 점검해야 한다고 조언했다.

2025.03.14 14:27유혜진

"보안 유니콘 만들자"···제로트러스트 52억 등 100억 투입

과학기술정보통신부는 한국인터넷진흥원(원장 이상중, 이하 'KISA')과 함께 제로트러스트 도입 시범사업, 우수 인공지능 보안시제품‧사업화 지원, 한국형 통합보안 개발 시범사업 등 정보보호기업 신기술 제품 및 서비스 개발 지원에 총 100억을 투입한다고 13알 밝혔다. 제로트러스트 도입 시범사업 최근 원격근무 등 근무형태 다변화와 클라우드 환경 일반화, 다양한 방식의 사이버 위협 증가 등 각 기업이 정보보호를 위해 고려해야 할 사항이 함께 늘어나면서, 기존의 경계 기반 보안체계로는 이에 대응하는데 한계를 보임에 따라 새로운 보안 방식으로의 전환이 요구되고 있다. 경계 기반 보안체계는 전통적인 IT 보안체계를 말한다. 네트워크에 접속하는 위치를 기반으로 네트워크 경계 내부는 신뢰하는 영역, 경계 외부는 신뢰하지 않는 영역으로 간주하는 기존 보안체계를 말한다. 이런 흐름에 따라 정보시스템 등에 대한 접속 요구가 있을 때마다 끊임없이 검증해 접근을 제어하는 새로운 보안개념인 '제로트러스트(Zero Trust)가 주목받고 있다. 이에, 과기정통부와 KISA는 제로트러스트 도입 시범사업을 작년에 처음 시작해 실제 환경(공공 1개, 민간 3개)의 제로트러스트 개념을 적용한 보안모델을 개발하고 실제 환경에서 운영하는 것도 지원한 바 있다. 특히 공공기관과 금융사 등 국민 생활과 밀접한 대규모 서비스에 제로트러스트 도입 사례를 발굴했다는 점에서 의미가 매우 크다고 과기정통부는 설명했다. 올해는 본격적으로 민간 분야 제로트러스트 보안 모델 확산을 위해 실적용 가능한 수요처 매칭과 함께 제로트러스트 3대 핵심 요소(인증체계 강화, 마이크로 세그멘테이션, 소프트웨어 정의 경계) 준수와 제로트러스트 가이드라인 2.0의 향상된 성숙도에 부합하는 6개 신규 과제(총 42억 원)를 지원한다. 뿐만 아니라, '제로트러스트 도입·전환 컨설팅'을 통해 자체 투자여력이 있으나 도입계획 수립에 어려움을 겪고 있는 기업, 중장기적인 제로트러스트 도입 로드맵 수립이 필요한 기업 등을 대상으로 9억 원 규모의 제로트러스트 컨설팅도 지원한다. 인공지능(AI) 보안기업 육성 과기정통부와 KISA는 고도화·지능화되는 사이버 위협에 대응하고 인공지능 기반 차세대 보안 산업 활성화를 위해 지난 2021년부터 국내 우수 AI보안 기술 활용 제품·서비스의 개발 및 상용화, 국내·외 이용 확산을 지원하고 있다. 올해까지 총 66개 과제를 지원했다. 사업 5년 차를 맞는 올해는 ① 인공지능 기술을 활용해 국내 보안기업의 정보보호 제품 경쟁력을 강화하는 'AI For Security' 분야 ② 생성형 인공지능, 인공지능 비서, 온디바이스 인공지능 등 각종 AI 활용 서비스에 보안성을 강화하는 'Security For AI' 분야로 구분해 공모를 추진한다. '신규 AI 보안제품 개발 지원(총 5개 과제, 최대 각 2억 원 규모)'과 '기 개발된 AI 보안제품 및 서비스의 사업화 지원(총 4개 과제, 최대 각 2.5억 원 규모)' 등 기업의 성장 단계별로 지원프로그램을 별도 구성해 기술력과 잠재력이 큰 참여기업을 공모, 선정할 예정이다. 선정 기업은 신규 보안 제품‧서비스 개발 및 사업화, 실증비용 지원은 물론, 기업 수준진단을 통해 비즈니스 모델 컨설팅, 투자유치 기회 제공, 법률자문 등 맞춤형 육성 프로그램 지원을 받는다. 한편, 세계적으로 기술력을 인정받고 있는 국내 지능형 CCTV 등 물리보안 제품의 경쟁력을 강화하기 위해 AI CCTV 성능향상용 학습데이터 구축 및 성능평가 제도운영에도 10억 원을 투입한다. 한국형 통합보안 모델 개발 지원 최근 단일 보안 솔루션으로 폭증하는 사이버위협에 효과적으로 대응하기 어렵다는 인식에 따라 글로벌 보안시장은 통합보안과 플랫폼화로 급변하고 있다. 특히, 글로벌 보안 기업들은 타사 솔루션과 통합‧연계 및 기술제휴를 통해 기술력과 경쟁력을 강화하고, 막대한 자금력을 동원한 M&A를 통해 시장 점유율을 확대하는 전략을 추진하고 있다. 그러나 우리나라는 협업에 익숙지 않은 문화와 소규모, 단일제품 위주의 시장구조로 글로벌 경쟁에서 뒤처질 수 있다는 지적이 많았다. 이에 과기정통부는 우리 기업이 서로 역동적으로 협력하면서 상호연동성을 확보하기 위해 민관합동 추진체계(K-시큐리티 얼라이언스)를 작년부터 구성해 협업문화를 촉진하는 한편, 협업기반 한국형 우수 통합보안 모델을 시범개발해 중동‧동남아 등 신흥 보안시장을 공략할 방침이다. 올해는 민관협업 추진체계 명칭을 '팀 시큐리티 코리아'로 개편해 기업 간 협업 결과물이 즉시 수출 핵심 아이템이자 브랜드로 연계될 수 있게 할 예정이다. 또 기업 간 보안 솔루션, 데이터 등이 손쉽게 통합 미 연계될 수 있게 포털 형태의 'API(application Programming Interface) 연동 지원 플랫폼(기업이 자유롭게 API를 게시하고 자율적으로 상호연동 테스트‧확인이 가능한 매개체)'을 구축해 개방형 보안생태계 확 산유도를 내실 있게 추진할 계획이다. 한편, 보안기업 협업과 경쟁력 강화의 마중물이 될 한국형 통합보안 모델 개발 시범사업도 작년에 이어 올해도 추진한다. 올해는 국내 보안기업으로 구성한 컨소시엄이 각 사 협업을 통해 수요에 맞는 다수의 보안기능을 통합하고, 보안위협 탐지‧대응 및 관리‧운영이 가능한 차세대 통합보안 모델(플랫폼) 개발을 지원(총 3개 과제, 최대 각 3억 원 규모)한다. 이들 3개 분야 시범사업 공모 관련 상세정보는 한국인터넷진흥원 누리집 'www.kisa.or.kr'에서 확인할 수 있다. 신청서 접수는 다음달 3일 오후 2시까지다. 과기정통부 최우혁 정보보호네트워크정책관은 “최근 딥시크(DeepSeek) 데이터 유출 등 생성형 AI 기술에 대한 보안 위협 증가, 복잡한 업무환경의 내부자 권한 탈취를 통한 횡적 이동 공격 등 디지털 신기술 전반의 보안 위협에 대한 대비가 시급하다” 면서, “고도화되는 사이버 위협에 대응하기 위해 국내 보안기업의 협업과 경쟁력 강화가 무엇보다 중요한 시기이므로 본 지원사업을 통해 경쟁력 있는 우수한 신규 보안 모델과 서비스가 발굴될 수 있도록 지원을 아끼지 않겠다”고 말했다.

2025.03.14 01:00방은주

E1, 사이버안보 협력체 '사이버파트너스' 참여…국정원과 협력

E1은 국가정보원이 주도하는 민·관 사이버안보 협력체 '사이버파트너스'에 참여한다고 13일 밝혔다. 사이버파트너스는 지난해 국가정보원 주최 '사이버 서밋 코리아(CSK) 2024' 행사에서 출범한 범국가 사이버안보 협력체로, 방산·보안·핵심기술·금융·에너지 등 주요분야 110개 기업과 20개 국가·공공기관이 참여하고 있다. E1은 사이버파트너스를 통해 사이버 위협에 효과적으로 대응할 수 있는 민·관 협력 시스템을 구축하고, 최신 정보와 기술을 바탕으로 정보보호 관리체계를 더욱 강화할 계획이다. E1 관계자는 “국가정보원과 함께 사이버파트너스에 참여함으로써 정보보호 대응 협력체계를 강화해 앞으로도 안전하고 신뢰할 수 있는 서비스를 제공하겠다”며 “나아가 국가 에너지 안보에도 기여할 수 있도록 앞장설 것“이라고 밝혔다.

2025.03.13 10:27류은주

LGU+, ICTK와 양자보안 기술협력 확대

LG유플러스는 아이씨티케이(ICTK)와 함께 양자보안 기술협력을 강화하고 인공지능(AI) 에이전트 '익시오'를 비롯한 모바일서비스의 보안을 강화한다고 13일 밝혔다. LG유플러스는 ICTK의 특허기술인 물리적 복제 방지 기술(PUF)을 암호키 관리 시스템(KMS) 서버에 연내 적용할 예정이다. PUF는 반도체 칩의 고유한 물리적 특성을 이용해 암호키를 생성하는 기술로, 암호키를 별도로 저장하지 않고도 필요할 때마다 동일한 키를 생성해 해킹과 복제를 원천 차단한다. LG유플러스의 통신서비스를 이용하기 위해 고객이 로그인을 하면 가입자 인증 과정에서 암호키가 생성되는데, 이 암호키로 데이터를 보호하고 안전하게 전송한다. 이번에 PUF로 보안이 강화된 암호키 관리 시스템이 도입되면 LG유플러스의 AI 에이전트 서비스인 익시오의 전화 통화도 한층 더 안전해진다. 나아가 암호키 생성에 양자난수생성기(QRNG)를 활용해 암호키의 복잡도를 높여 제3자가 해독하기 어렵게 만든다. 또 암호키를 전송하는 과정에서도 양자내성암호(PQC) 알고리즘을 적용해 데이터 도청, 중간자 공격 등 위협으로부터 보호할 수 있도록 했다. 이 같은 기술로 익시오 사용 고객은 스마트폰에 퀀텀칩 등 별도의 하드웨어가 없어도 외부의 위협으로부터 자유로운 안전한 통화 환경을 누릴 수 있게 됐다. LG유플러스와 ICTK는 연내 PUF칩이 탑재된 스마트폰 가입자식별모듈(USIM)을 개발해 단말 내 보안도 강화할 계획이다. 고객의 암호키를 별도 PUF 유심에 저장함으로써 더 안전한 환경에서 유플러스의 다양한 서비스를 이용할 수 있을 것으로 기대된다. LG유플러스는 지난 2020년 기업 전용회선 상품의 상용화를 시작으로 양자컴퓨터의 공격에도 끄떡없는 양자보안 생태계를 확대해왔다. 보안 솔루션 U+PQC-가상사설망(VPN)과 기업 전용 ID관리솔루션 알파키 서비스를 상용화했으며, 광전송망 양자내성암호 전환 프레임워크를 한국정보통신기술협회(TTA) 표준으로 제안해 2024 우수 표준 인증으로 선정됐다. 한편 LG유플러스는 고객이 신뢰하고 사용할 수 있는 '안심지능(Assured Intelligence)'을 실현하기 위한 브랜드로 '익시 가디언(ixi-Guardian)'을 내세우고 AI 분야 보안 기술인 ▲안티딥보이스(Anti-DeepVoice) ▲온디바이스 sLM(small Language Model) ▲양자암호 기술 등을 강화해나갈 계획이다.

2025.03.13 09:40최지연

생각대로, 정보보호관리체계 간편인증 획득

음식배달 중계 플랫폼 '생각대로' 운영사 로지올(대표 채헌진)은 한국인터넷진흥원으로부터 정보보호관리체계(ISMS) 간편인증을 획득했다고 12일 밝혔다. 이번 인증 취득을 통해 로지올은 고객의 소중한 데이터를 보호하고, 더욱 안전한 물류 서비스를 제공할 수 있는 기반을 마련했다. ISMS(InformationSecurity Management system) 인증은 기업이 정보보호를 위한 체계적인 관리 절차를 수립하고 운영하는지를 평가하는 국내 권위의보안 인증이다. 인증을 받기 위해서는 정보보호 정책, 위험관리, 접근통제, 암호화, 운영보안, 개인정보 보호 등 40여 개의 엄격한 심사 기준을 충족해야 한다. 로지올은 배달산업의 디지털 전환을 선도하는 기업으로서, 이번 인증 취득을 계기로 고객의 신뢰를 더욱 강화하고, 보안수준을 지속적으로 개선해 나갈 계획이다. 특히, 차세대 스마트배송 시스템 등 자사의 혁신적인 기술을 더욱 안전하게 운영할 수 있도록 보안 프로세스를 철저히 관리할 예정이다. 로지올 관계자는 "이번인증 획득은 당사의 정보보호 관리 역량을 공식적으로 인정받은 것"이라며 "앞으로도 정보보호 수준을 지속적으로 강화하고, 안전하고 신뢰할수 있는 물류 서비스 제공을 통해 배달산업의 디지털 혁신을 이끌어가는 데 앞장설 것"이라고 말했다.

2025.03.12 11:13백봉삼

인크루트서 또 개인정보 유출…"규모 확인 중"

취업 플랫폼 인크루트에서 또 한번 개인정보 유출 사고가 발생했다. 다만 피해 규모와 해킹 수법 등은 조사 중이다. 11일 관련업계에 따르면 지난 8일 오후부터 인크루트는 가입자들에게 "외부 공격에 의해 일부 고객 정보가 유출된 정황이 확인됐다"는 내용의 이메일을 보냈다. 유출 시점과 경위 파악중…규모도 아직 몰라 인크루트는 개인정보의 정확한 유출 시점과 경위는 관계 기관인 개인정보보호위원회(이하 개인정보위)와 협조해 조사 중이라고 알렸다. 유출이 의심되는 개인정보 항목으로 성명, 생년월일, 성별, 휴대전화 번호 등이 포함되며, 개인별로 유출된 정보 항목에는 차이가 있을 수 있다. 회사는 관련 IP 차단, 시스템 취약점 점검 및 보완, 시스템 모니터링 강화를 완료했다고도 덧붙였다. 또 피싱, 스미싱, 악성코드 등 2차 피해 가능성이 높아진 만큼 고객들에게 출처가 불분명한 전화, 메시지, 이메일 등에 각별한 주의를 당부했다. 인크루트는 이번 사건을 계기로 정보 보호 투자를 확대하고, 최신 보안 기술을 도입하는 등 전사적인 보안 강화를 추진할 계획이라고 말했다. 또한, 보안 정책을 강화하고 보안 전문 인력을 보강하는 등 종합적인 대응 방안을 마련할 것이라고 밝혔다. 아울러 고객 및 관계 기관과의 투명한 소통을 지속해 추가 피해 방지 및 예방에 최선을 다하겠다고 강조했다. 2020년 이후 또 해킹 발생...취준생 "해킹 관련 공지 미흡" 인크루트는 2020년 9월 발생한 회원 개인정보 3만5천76건 유출사고로 2023년 7월에도 개인정보위로부터 과징금 7천60만원과 과태료 360만원을 부과받은 적 있다. 당시 인크루트 측은 "개인정보 보호조치를 제대로 이행하지 않은 것은 아니고, '크리덴셜 스터핑' 공격을 차단하기 위한 침입 탐지나 차단 정책이 없었던 것도 아니다"라고 다소 억울해했다. 크리덴셜 스터핑 공격은 개인의 크리덴셜(인증정보)를 불법으로 수집한 후 이를 기반으로 다른 웹서비스에 무작위 로그인하는 사이버 공격 수법이다. 이후 인크루트는 2023년 7월 구직자 개인정보 보호를 위해 개인정보위와 민관 협력 자율규제 규약에 서명하고, 법적 의무 사항 외에도 추가적 안전조치를 이행해 우수 사례를 창출해왔다. 당시 인크루트는 개인정보 안전조치를 위해 개인정보가 포함된 파일을 다운로드 시 파일 암호화 설정을 강제 적용하고, 또 기업회원과 개인회원에게 해외 IP 로그인 차단 설정 기능과, 2차 인증을 개인회원까지 확대 적용했다. 회사 측은 아직 정확한 피해 규모나 수법 등이 밝혀지지 않은 만큼, 추가적인 확인 사항이 있을 경우 가입자들에게 즉시 공지하겠다고 밝혔다. 다만 취업준비생들 가입자들에게 해킹 사실을 알리기 위한 노력이 부족하다고 토로했다. 인크루트 해킹 관련 안내는 홈페이지 PC버전 오른쪽 하단에 작은 글씨의 팝업으로 게재돼 있으며, 앱에서는 어떤 공지도 찾아볼 수 없다는 지적이다.

2025.03.11 09:21안희정

[현장] "중기 정보보호 인증 이렇게"···ISMS-P 교육장 가보니

“저희 회사가 개인정보 보호를 잘하고 있는지 확인하고 싶어서 왔어요. ISMS-P를 취득하려고 심사에 필요한 자료를 만들고 있거든요. 인증 기관이 어디인지, 예외 사유는 무엇인지 알려줘서 도움을 얻었습니다.” 10일 오전 서울 송파구 IT벤처타워 소재 한국인터넷진흥원(KISA) 교육장. 이 곳엔 오전부터 중소기업에서 보안 업무를 맡고 있는 20명이 참석해 강의실을 채웠다. 과기정통부와 개인정보위, KISA가 공동으로 시행하는 중소기업을 위한 '정보보호 및 개인정보보호 관리 체계(ISMS-P·Personal Information & Information Security Management system) 구축‧운영 교육'을 듣기 위해서다. 이들 기관은 개인정보 보호 관리 체계 인증을 취득할 예정이거나 관심 있는 중소기업을 대상으로 매년 교육을 하고 있다. 올해도 3월부터 9월까지 6개월간 시행한다. 이날은 오프라인으로 이뤄지는 교육 첫째 날이다. 'ISMS-P'는 기업이 보안 수준을 높이고 개인정보 유출을 막도록 보호 체계를 갖췄는지 심사하고 인증하는 제도다. 정보통신망 서비스를 제공하는 기업이나 정보통신 서비스 매출액이 100억원 이상인 업체는 의무적으로 인증을 취득해야 한다. 인증 받으려면 시스템운영팀과 정보보안팀, 개인정보보호팀 같은 조직을 꾸려야 한다. 시스템 운영 장소와 설비도 필요하다. 이날 강사로 나선 임지석 ISMS-P 인증심사원은 “우리 회사가 어떤 조직을 갖춰 무슨 자산을 관리할지, 개인정보를 수집·이용·파기할 때 어떻게 처리할지, 사고 예방·대응은 무슨 수로 할지 등을 증명해야 한다”며 “중소기업기본법과 특정금융정보법 등에 기준이 나온다”고 안내했다. “중소기업 스스로 인증 받을 요령 알고파” 인증신청서 양식을 받아 본 참가자들은 어떻게 쓰는지 골몰했다. 자세한 심사 기준이 궁금하면 서슴없이 손 들고 질문했고, 쉬는 시간 강사에게 가 따로 묻기도 했다. 한 참가자는 기자에게 “제도가 있다는 것은 알았지만 구체적 내용을 몰랐다”며 “여기서 전체적인 개요를 파악해 좋았다”고 소감을 밝혔다. 그러면서 “우리 회사는 아직 인증 계획이 없지만 '알아두면 좋겠다' 생각했다”며 “회사에 건의하니 선뜻 허락해 배우러 왔다”고 말했다. 기업에서 개인정보 보호 관련 중간관리자라는 고윤상씨는 “우리 회사는 인증 취득을 준비하고 있다”며 “중소기업이 컨설팅 업체를 안 써도 자체 인력으로 ISMS 심사를 신청하고 유지·관리하는 방법까지 알고 싶다”고 밝혔다. 그는 “13년 동안 개인정보 보호 업무를 해 관련 제도에 관심이 많다”며 “KISA가 직접 교육하는 만큼 이론보다 실제로 현업에 적용할 요령을 얻을 수 있을 것 같다”고 기대했다. 9월까지 ISMS-P 인증 제도 온·오프라인 교육 이날은 교육 첫날로, ISMS-P 인증 제도 개요를 다뤘다. 이어서 나흘 동안 ▲간편인증 보호 대책 항목 분석 ▲개인정보 처리 관련 법과 제도 ▲개인정보 보호 대책 ▲기업별 운영 사례 실습 등을 진행한다. 이처럼 올해 교육 일정은 3월부터 9월까지 총 6회, 회당 5일간 운영된다. ▲3월 10일 ~ 3월 14일 ▲3월 31일 ~ 4월 4일 ▲5월 19일 ~ 5월 23일(온라인) ▲6월 30일 7월 4일 ▲8월 18일 ~ 8월 22일(온라인) ▲9월 15일 ~ 9월 19일 가운데 가능한 일정을 골라 신청하면 된다. 단 5일 연속 참석해야 한다. 지방에 있거나 현장 출석하기 어렵다면 온라인 교육을 들을 수 있다. 참석하려는 기업은 상생누리나 개인정보배움터 홈페이지에서 교육 한 달 전부터 신청할 수 있다. 수료기업 중 희망한다면 KISA가 제공하는 보안 취약점 점검, 맞춤형 기술 지원 등을 받을 수 있다. 오명희 KISA ISMS팀 선임연구원은 “상장기업이 이 인증을 얻으면 환경·사회·지배구조(ESG) 중 사회 부문 평가를 건너뛴다”며 “정보보호 전문 서비스 기업과 보안 관제 기업으로 지정할 때에도 가점을 받는다”고 소개했다.

2025.03.10 16:50유혜진

위브릿지 한국 대표에 이강만 전 파수 부사장

한국 보안솔루션 미국 진출 컨설팅 및 판매대행 전문기업 위브릿지(WeBridge)가 한국법인 CEO로 이강만 전 파수 부사장을 선임했다. 위브릿지는 한국 보안솔루션기업의 미국시장 진출을 위해 현지 판매대행과 컨설팅을 원스톱으로 제공하는 기업이다. 이스라엘 기업인 아비람 제닉(Aviram Jenik)과 노암 라타우스(Noam Rathaus), 오치영 지란지교 회장과 이동범 지니언스 대표 등 한-이스라엘 대표 창업가들은 2020년 한국 기업의 미국시장 진출을 위해 위브릿지월드(We-Bridge Worlds)를 설립했다. 전세계에서 미국과 중국을 제외하고 사이버 보안 분야 경쟁력이 있는 곳은 이스라엘과 한국이다. 아비람 제닉과 노암 라타우스는 비욘드 시큐리티 등 여러 보안 기업을 설립하고 미국에서 엑싯을 경험한 연쇄 창업가이자 벤처투자가다. 아비람 제닉은 이스라엘 기업인으로 미국 기업과 네트워크를 구축했으며 한국 국적도 획득하는 등 대한민국 보안 기업에 대한 애정이 높다. 오치영 지란지교 회장은 대학시절 지란지교를 창업, 현재 한국과 일본에 12개의 계열사를 운영하는 1세대 벤처기업가다. 20여년의 일본 비즈니스를 통해 해외 성공 경험을 보유했다. 이동범 대표는 통합보안기업 지니언스를 설립했으며 한국정보보호산업협회(KISIA) 회장을 역임했다. 10여 간 미국 비즈니스를 하면서 한국 보안 기업 진출 루트를 고민해왔다. 한국 기업 홀로 미국 진출 쉽지 않아 한국 B2B 소프트웨어 기업들은 미국 현지 네트워크와 유통 채널이 부족해 시장에 빠르게 안착하는 데 어려움을 겪는다. 또한, 미국 기업 고객들은 신뢰성과 브랜드 인지도를 중요하게 여긴다. 한국 기업이 경쟁력 있는 제품을 보유하고 있더라도 초기 신뢰를 얻기가 쉽지 않다. 여기에 한국 SW의 UI와 UX가 미국 사용자들에게 익숙하지 않다. 가격 책정 및 판매 모델 또한 차이가 있다. 한국 기업이 미국 시장에 단독으로 법인을 설립하고 운영하는 데는 상당한 비용이 소요되며, 행정 절차가 복잡해 회계, 세금, 법률 문제를 처리하는 데 많은 리소스가 필요하다. 최적의 진입 전략과 현지 네트워크 활용 위브릿지는 이러한 어려움을 해결하기 위해 시장 조사를 바탕으로 최적의 진입 전략을 수립하고, 현지 네트워크를 활용해 빠른 시장 정착을 돕는다. 이번 한국법인 CEO 선임을 통해 위브릿지는 국내 기업과의 협력을 더욱 강화할 계획이다. 글로벌 시장 진출을 원하는 한국 기업들에게 보다 체계적인 지원을 제공하며, 특히 보안 분야에 특화된 서비스를 통해 해외 시장에서의 경쟁력 강화를 집중적으로 추진할 예정이다. 위브릿지는 △미국 현지 잠재 고객 창출 △현지 영업 인력 채용 및 교육 △시장 진입을 위한 제품 조정 및 현지화 △미국 내 마케팅 및 미디어 홍보 △현지 영업팀 운영 등을 지원한다. 한국법인 CEO로 선임된 이강만 대표는 글로벌 시장에서 다년간의 경험을 쌓아온 전문가다. 이 대표는 미국 아이오와대 경영학 석사(MBA) 출신으로, 대한무역투자진흥공사(KOTRA)에서 뉴욕과 서울을 오가며 해외 마케팅 경험을 쌓았다. 이후 2000년부터 티맥스소프트에서 12년간 전략마케팅 본부장, 해외사업본부장, 엔터프라이즈 사업본부장, 미국법인장 등을 역임했다. 2022년까지 8년 동안 파수에서 글로벌 세일즈 및 마케팅 총괄 부사장으로 재직하며 미국과 동남아 시장에서 사업 매출 확대에 기여했다. 이강만 대표는 “위브릿지는 미국에서 성공한 두 명의 이스라엘계 연쇄 창업가와 한국 대표 보안기업 설립자들의 열정과 노하우를 갖고 있다”면서 “이미 미국 시장에서 성공사례를 만든 이스라엘 기업에 뒤지지 않는 기술력을 가진 한국 기업을 지원하고 커뮤니케이션을 도울 것”이라고 말했다. 위브릿지 공동 설립자인 아비람 제닉 대표는 "한국 보안 제품들이 미국 시장 진출 초기에는 어려움을 겪지만, 빠른 대응력과 품질 경쟁력을 바탕으로 충분한 성공 가능성을 지니고 있다"며 "위브릿지의 체계적인 지원이 한국 기업의 글로벌 성장에 중요한 역할을 할 것"이라고 전망했다. 이어 “한국의 K-컬쳐가 세계인을 매료시켰다며 이제 K-보안이 글로벌 시장에서 인정받을 수 있게 노력하겠다”고 덧붙였다.

2025.03.10 15:59김인순

BYD 타면 개인정보 유출?…중국 전기차 소문 사실일까

중국 자동차를 타면 개인정보가 유출될 수 있다는 소문이 퍼졌다. 특히 중국 최대 전기차 회사 비야디(BYD)가 중국 생성형 인공지능(AI) '딥시크'를 기반으로 자율주행 기능을 신차에 적용하겠다고 발표하자 논란이 커졌다. 전문가들은 확인되지 않은 설이라고 선을 그었다. 익명을 요구한 자동차 보안 전문가는 7일 지디넷코리아와의 통화에서 “중국 자동차를 운행한다는 사실만으로 개인정보가 빠져나가는지 알 수 없다”며 “중국 자동차 회사가 차량 내·외부에서 수집한 정보를 중국 정부에 보낸다는 얘기는 확인되지 않은 소문”이라고 말했다. 한국개인정보보호책임자(CPO)협의회장인 염흥열 순천향대 정보보호학과 명예교수는 “중국 기업이 수집한 정보를 중국 사법당국에 제공할 수 있다는 가능성을 한국 소비자가 걱정하는 것 같다”고 분석했다. 다만 개인정보 보호를 객관적으로 증명할 필요가 있다는 의견이 나온다. 자동차 보안 전문가는 “중국 자동차 제조사가 한국에 판매하려면 소비자가 불안하지 않게 해야 한다”며 “한국 정부와 소비자가 받아들일 만한 제3의 공신력 있는 기관이 검증한 결과로 자동차 제조사가 소명해야 한다”고 주장했다. 국내 자동차관리법에 따르면 자동차 제조사는 자동차 사이버 보안 관리 체계를 수립해 국토교통부 장관 인증을 받아야 한다. 자동차 사이버 공격·위협 사고가 발생하면 국토부 장관에게 즉시 그 사실을 신고해야 한다. 다른 자동차 제조사도 마찬가지다. 염 교수는 “한국·미국·유럽 차량도 정보를 수집하고, 필요하다면 이를 제3자에게 공유한다”며 “어떤 정보를 수집하는지, 누구에게 왜 공유하는지 등을 개인정보 처리 방침에 고지한다”고 설명했다. 자동차 보안 전문가는 “BYD가 중국 회사라 억울하기도 할 것”이라며 “현대자동차·기아 같은 한국차와 테슬라·BMW·벤츠를 비롯한 다른 나라 수입차도 AI를 쓰고 카메라로 찍지 않느냐”고 되물었다. 자동차를 운행하면서 샐 수 있는 개인정보는 ▲탑승자 개인정보 ▲차량 주변 개인정보 2가지로 나뉜다. AI 음성 비서가 탑재된 차량을 탄 사람이 대화한 내용이 유출될 수 있고, 대화 내용을 모아 보면 특정 정보를 유추할 수도 있다. 또 다른 하나는 자율주행 기능을 갖춘 차량이 주변 차량이나 보행자를 카메라로 촬영한 영상이 유출될 수 있다. 결국 한국 정부가 나섰다. 개인정보보호위원회는 이날 BYD 스마트자동차 실태를 점검하겠다고 밝혔다. 현대·기아·테슬라·BMW·벤츠는 이미 지난해부터 조사중이다. 개인정보위는 최근 BYD 한국지사에 개인정보 보호 문제를 물었다. BYD는 개인정보 처리 방침을 개선하고 있다며 한국 개인정보보호법을 충실히 반영하겠다고 답했다. 개인정보위는 "향후 BYD를 포함한 스마트자동차 분야에 대한 실태점검을 조속히 진행해, 우리 정보주체의 개인정보가 안전하게 보호되며 관련 서비스가 활성화될 수 있도록 만전을 기할 방침"이라고 7일 밝혔다. 미국은 중국 스마트자동차뿐 아니라 화웨이 통신 장비와 로봇청소기, 인터넷 공유기 등 사물인터넷(IoT) 기기를 못 쓰게 막는다. 한국은 미국처럼 국가 차원에서 중국을 무조건 배척하기 힘들다. 중국은 한국의 제1교역국이다.

2025.03.07 16:37유혜진

넥슨 '메이플스토리' 해킹 후…범죄기록부 쓴 AI스페라

“제가 전에 다닌 직장 넥슨에서 게임 '메이플스토리' 사용자 개인정보 1천300만건이 유출됐습니다. 충격적이죠. 그래서 '인터넷프로토콜(IP) 범죄 기록부'를 만들기로 했습니다. 5년이나 개발했어요. 너무 오래 걸려서 동료와 투자자가 힘들어했습니다. 'IP 주소를 다 수집하겠다니 미친 짓'이라던 사람들이 이제 '대세'라고 평가하네요.” 강병탁 AI스페라 대표는 6일 서울 삼성동 그랜드인터컨티넨탈서울파르나스호텔에서 개최한 '공격 표면 관리(ASM·Attack Surface Management)와 위협 인텔리전스(TI·Threat Intelligence) 콘퍼런스'에서 이같이 밝혔다. AI스페라는 2017년 10월 문을 열었다. 2023년 4월에야 '크리미널(Criminal) IP'를 선보였다. 이후 국내외 50개사와 계약했다. 강 대표는 “빅데이터 양이 430페타바이트(PB)”라며 “서버는 900대, 날마다 바뀌는 정보는 40억~50억개”라고 말했다. 그는 “서버를 비롯한 정보기술(IT) 자산은 담당자가 아는 현황과 인터넷에 연결된 실제 숫자가 다르다”며 “잘 지키고 있다고 생각해도 ASM으로 살펴보면 그렇지 않다는 사실을 알게 된다”고 지적했다. 이어 “보안 담당자가 항상 모든 자산을 관리할 수는 없다”며 “위협에 미리 대응할 수 있는 ASM이 필요하다”고 주장했다. 또 “ASM은 스캔할 때 장애를 일으키지 않는다”며 “날마다 자동 수행해 결과를 알려준다”고 강조했다. AI스페라를 공동 창업한 김휘강 고려대 정보보호대학원 교수는 “한국 콘텐츠 사업의 적은 저작권 침해”라며 “불법 유포 사이트 '누누티비'가 대표적”이라고 소개했다. 그러면서 “크리미널 IP에 '드라마'를 검색하면 한국 드라마 안 볼 것 같은 나라의 불법 사이트에도 나온다”고 시범을 보였다. 이어 “요즘 우크라이나에서 이런 범죄가 많이 일어난다”며 “국제 공조하려고 해도 전쟁통이라 못하니까 취약하다”고 덧붙였다.

2025.03.06 16:51유혜진

중고거래 사기꾼 "토스 싫어, 다른 계좌로"…왜?

“사기 친 적 있는 계좌로 토스 사용자가 돈 보내려 하면 경고해 알려줍니다. 첫 피해자는 못 막더라도 두 번째부터는 막아야죠. 그래서 '당근(마켓)' 같은 중고 거래에서 사기꾼이 '토스로 보내지 말고 다른 계좌로 보내라'고 한다네요.” 지정호 비바리퍼블리카(토스) 정보보호최고책임자(CISO)는 6일 서울 삼성동 그랜드인터컨티넨탈서울파르나스호텔에서 열린 '공격 표면 관리(ASM·Attack Surface Management)와 위협 인텔리전스(TI·Threat Intelligence) 콘퍼런스'에서 이같이 밝혔다. 국내 정보보호 기업 AI스페라가 이 행사를 개최했다. 토스는 '사용은 간편하게, 보안은 강력하게'라는 지침을 시행한다. 2020년 7월 고객 피해 보상 안심 제도를 만들어 '지켜주지 못한 고객'에게 금전적 피해를 구제한다. 보안 인력은 50명이 넘는다. 지 CISO는 “지나가는 사람이 '잠깐 스마트폰 빌려달라' 하면 빌려주지 말아야 한다”며 “신분증 빌려주지 않듯 스마트폰은 더욱 안 된다”고 말했다. 그는 “매년 보이스피싱 탓에 수천억원 날아간다”며 “앱을 위·변조해 가짜 앱을 깔게 하고, 개인정보를 입력하면 정보를 빼내, 사용자가 송금하면 해커 계좌로 돈이 들어가게 한다”고 전했다. 지 CISO는 “최근 보안 사고는 내부 임직원에서부터 시작되는 일이 많다”며 “그럼에도 토스는 악성코드(랜섬웨어) 감염된 적이 전혀 없다”고 강조했다. 회사에서 개인 메일과 유해 사이트에 접속할 수 없고, 일하는 데 필요한 소프트웨어(SW)를 사주기에 불법 프로그램 쓸 일이 없다는 설명이다. 데이터센터를 2개 운영하는 토스는 보안 솔루션을 50가지 갖췄다. 지 CISO는 “정보 침해 사고가 터지면 빠르게 대응하려 준비한다”며 “'토스', '한국', '금융', '정보기술(IT)'을 떠올려 공격할 만한 북한이나 단체를 모의 상대로 삼아 훈련한다”고 언급했다. 이어 “공격 표면과 보호할 자산을 파악하는 기초에 충실해야 한다”고 덧붙였다. 임종인 대통령실 사이버특별보좌관 겸 고려대 정보보호대학원 명예교수도 이날 “살아남으려면 스스로 지켜야 한다”며 “ASM의 미래는 새로운 공격 표면을 포괄하고 다양한 보안 도구를 연계해 인공지능(AI)과 인간 역량이 결합하는 것”이라고 주장했다. 그러면서 “일론 머스크 테슬라·스페이스X 최고경영자(CEO)가 요즘 세계에서 가장 영향력 있는 인물이라 반도체 공장 같은 주요 자산이 우주로 갈 것”이라며 “공격 표면이 늘어날 텐데 가시적으로 알 수 있는 건 70%가 안 된다”고 부연했다.

2025.03.06 16:12유혜진

韓 인터넷 사용률 세계 최고 수준…보안인식은 최하위

한국은 국민의 97% 이상이 인터넷을 사용하는 등 디지털 환경에 크게 의존하고 있지만, 온라인 보안 및 개인정보 보호에 대한 인식은 낮은 것으로 나타났다. 노드시큐리티의 마리유스 브리에디스 최고기술책임자(CTO)는 5일 서울 삼성동 오크우드 프리미어 코엑스 센터에서 개최한 간담회에서 올해 한국을 주요 타깃으로 선정하고 본격적인 시장 공략에 나선다고 밝혔다. 그가 공개한 쿠키 유출 조사 결과에 따르면 한국은 244개국 중 30위에 오를 정도로 사이버 공격에 상당히 노출됐다. 국내에서 유출된 쿠키만 1억8천600만 건에 달하며 이 중 33%는 여전히 활성화된 것으로 나타났다. 더불어 그는 악성코드를 통해 유출된 후 다크웹을 통해 공개된 신용카드 정보는 60만개 이상이라고 경고했다. 이렇게 탈취된 데이터는 AI 기반 피싱 공격과 랜섬웨어에 악용되면서 개인과 기업의 보안이 더욱 중요한 이슈로 떠오르고 있다. 하지만 한국 사용자들의 보안 인식은 타 국가 대비 현저히 낮은 것으로 나타났다. 응답자 중 약 40%는 가상 사설망(VPN)의 개념조차 모른다고 답했으며 VPN이 단순히 해외 콘텐츠 접근을 위한 도구로 오해하는 경우도 많았다. 특히 공공 와이파이 사용 시 보안 위협이 증가하고 있음에도 불구하고 이를 예방하기 위한 조치도 미흡한 것으로 나타났다. 카페, 공항, 호텔 등에서 무료 와이파이를 사용하는 경우가 많지만 이에 대한 보안 경각심이 상대적으로 낮은 것으로 확인됐다. 노드VPN CTO는 "사이버 위협이 지속적으로 증가하고 있음에도 불구하고, 한국에서는 VPN과 같은 보안 솔루션을 사용하는 비율이 낮다"며 "VPN을 포함한 사이버 보안 솔루션을 적극 활용해야 한다"고 강조했다. 이에 노드VPN은 한국 시장을 올해 주요 전략 시장으로 선정하고, 위협방지 프로(Threat Prevention Pro), 다크웹 모니터, 메쉬넷(Meshnet), 데디케이티드 IP(Dedicated IP) 등 보안 솔루션 제공을 강화할 계획이다. 위협방지 프로는 웹 브라우저상의 악성코드 및 피싱 사이트 자동 차단하며 다크웹 모니터는 사용자 계정 정보가 다크웹에 유출되었는지 감지한다. 데디케이티드 IP는 공용 VPN 서버가 아닌 개인 전용 IP를 통해 보다 안전한 보안 환경을 구축할 수 있도록 지원하고 메쉬넷은 개인 및 기업 사용자가 VPN 없이도 안전하게 디바이스 간 연결할 수 있는 환경을 제공한다. 이 밖에도 암호를 안전하게 저장하고 관리할 수 있는 노드패스와 데이터를 클라우드 환경에서 암호화해 저장하는 암호화 스토리지 노드락커를 제공한다. 마리유스 브리에디스는 이번 간담회에서 노드위스퍼와 세일리 e심(eSIM) 두 가지 서비스를 추가로 공개했다. 노드위스퍼는 기존 VPN 프로토콜보다 더욱 보안성이 강화된 노드VPN의 독자적인 프로토콜로 해외 접근을 방지하는 서비스를 우회할 수 있도록 지원한다. 이를 통해 해외여행이나 출장 중에도 타국의 접근이 차단된 사이트나 서비스를 이용할 수 있다. 세일리 e심은 글로벌 모바일 인터넷 서비스를 제공하는 e심 서비스로 VPN 기능이 내장되어 어디서나 안전한 네트워크 연결을 보장한다. 이 밖에도 마리유스 브리에디스 CTO는 노-로그(No log) 정책을 기반으로 사용자의 데이터를 저장하거나 활용하지 않는다며 이를 검증하기 위해 외부 검사도 지속해서 수행 중이라고 밝혔다. 마리유스 브리에디스 CTO는 "인터넷 사용이 일상화된 한국에서 보안 인식 개선은 더 이상 선택이 아니라 필수"라며 " VPN 같은 필수 보안 도구 활용이 사이버 위협으로부터 안전한 디지털 환경을 구축하는 것이 어느 때 보다 중요할 것"이라고 강조했다.

2025.03.05 18:27남혁우

토스 "방화벽 자동 작업해 사이버 보안…포티넷 활용"

국내 핀테크(FinTech) 기업 토스가 방화벽 정책을 자동으로 작업해 보안 수준을 끌어올렸다고 밝혔다. 미국 정보보호 기업 포티넷 상품을 활용했다. 핀테크는 금융(Finance)과 기술(Technology)의 합성어로, 보안을 생명으로 여긴다. 임성균 비바리퍼블리카(토스) 매니저는 5일 경기 성남시 그래비티조선서울판교호텔에서 열린 '포티넷 판교 시큐리티 포럼'에서 이같이 밝혔다. 임 매니저는 “회사에서 개발자가 한 번 설정하면 '더 편하게 해달라'는 요청을 받았다”며 “포티넷 서비스로 사용자망 방화벽 업무를 자동 처리한다”고 말했다. 그는 “기존 시스템으로는 정보 자산을 관리하기 복잡했다”며 “하나하나 보안 정책을 정확하게 적용하기 어려운데다 수동으로 적용하자니 일관되게 처리하지 못하고 실수할 수도 있었다”고 털어놨다. 토스는 새로운 접근·권한 제어 방식을 설계했다. 임 매니저는 “IAM(Identity and Access Management) 시스템을 중심으로 요청과 처리의 공통 정보를 활용해 일관된 접근 제어 정책을 썼다”며 “토스에 입사하거나 퇴사하는 등 사용자 정보가 바뀌면 곧바로 반영해 관리하고, 승인된 사용자만 접근·권한 결재 요청을 수행하도록 했다”고 설명했다. 토스 보안은 '절대 믿지 말고 항상 검증하라'는 제로 트러스트(Zero Trust) 개념이 핵심이다. 임 매니저는 “모든 접근 요청을 의심하는 게 첫째”라며 “각 자산의 보안 상태에 따라 접근 권한을 정한다”고 강조했다. 이어 “'편하게, 편하게'가 토스 기조”라며 “계열사가 계속 늘어나서 보안 표준화를 준비하고 있다”고 덧붙였다. 포티넷 서비스를 더 쓰겠다는 얘기다.

2025.03.05 15:20유혜진

마우저, 마이크로칩 'EV42J24A' 평가 키트 공급

마우저일렉트로닉스는 마이크로칩의 CEC173x 평가 키트(EV42J24A)를 공급한다고 4일 밝혔다. EV42J24A는 플랫폼 ROT(root of trust) 컨트롤러인 CEC173x 트러스트 실드 제품군을 위한 평가 및 개발 키트다. 사용자는 이 키트를 이용해 데이터센터, 통신, 산업용 IoT(IIoT) 플랫폼 및 애플리케이션의 외부 ROT(EROT) 구현을 위해 보안 기능을 평가하고, 테스트할 수 있다. 마우저에서 구매할 수 있는 마이크로칩 테크놀로지의 CEC173x 평가 키트(EV42J24A)는 84핀 소켓을 갖추고 있어 84핀 패키지 기반의 CEC1736 및 CEC1734 디바이스를 유연하게 평가할 수 있다. EV42J24A는 CEC1736-TFLX, CEC1736-TCSM, CEC1734-TFLX 및 CEC1734-TCSM 트러스트 실드 플랫폼 ROT 컨트롤러 샘플을 각각 3개씩 포함하고 있다. 또한 이 키트를 트러스트 플랫폼 디자인 스위트(Trust Platform Design Suite, TPDS) 툴과 함께 사용하면, 보안 부팅, 보안 업데이트, 위기 복구, 인증, SPI 모니터, 소유권 이전 등 NIST 및 OCP 권장 보안 기능의 신속한 프로토타이핑 및 개발이 가능하다. 이외에도 CEC173x 평가 키트는 호스트 프로세서를 에뮬레이션할 수 있는 MEC1723 임베디드 컨트롤러, 정상 동작 및 장애 시나리오 테스트를 위한 SPI 플래시 메모리, 그리고 외부 애플리케이션 프로세서와 인터페이스할 수 있도록 설계된 커넥터 등을 제공한다. 디버깅 및 프로그래밍을 위해, EV42J24A 평가 키트는 CEC173x용 1x8 PICKIT4 헤더와 MEC1723용 1x8 PICKIT4 헤더를 각각 1개씩 포함하고 있으며, 맞춤형 개발을 위한 GPIO/I2C 헤더 옵션도 갖추고 있다. CEC173x 트러스트 실드 제품군은 완벽하게 구성 가능한 마이크로컨트롤러 기반 ROT 솔루션을 신속하게 개발하여 제품의 출시기간을 앞당길 수 있도록 지원한다.

2025.03.04 16:26장경윤

인텔 "보안은 끝없는 여정...제품 개발부터 출시 이후까지 지속 관리"

"보안 보증은 목적지가 없는 여정입니다. 인텔에서는 세계적 수준의 표준에 맞춰 프로그램과 프로세스를 지속적으로 평가하고 진화하며, 개선 및 적응을 추구합니다. 이것이 보안 우선 서약의 본질입니다." 4일 오전 원격으로 진행된 인터뷰에서 제리 브라이언트(Jerry Bryant) 인텔 보안 커뮤니케이션·사고 대응 담당 시니어 디렉터가 이렇게 설명했다. 인텔은 지난 2월 중순 보안관련 시장조사업체인 ABI리서치에 의뢰해 발간한 '2024 인텔 제품 보안 보고서'를 공개하고 지난 1년간 각종 제품과 서비스에서 발견된 보안 취약점과 대응 상황을 소개했다. 보고서에 따르면 인텔은 지난 한 해 동안 총 374개의 취약점을 해결했으며, 그중 96%가 선제적 조치로 발견됐다. 특히 하드웨어 취약점 21개는 모두 인텔 내부 인력이 발견한 것이다. 보안 관련 지속 투자로 경쟁사 대비 높은 수준 유지 ABI리서치가 평가한 보안 대비 태세 평가에서 인텔은 82.2점으로 업계 1위를 차지했다. 이는 2위 퀄컴(68.5점)과 상당한 격차를 보이는 수치다. 제리 브라이언트 시니어 디렉터는 "인텔은 보안 개발 라이프사이클(SDL) 프로그램, PSIRT, 혁신적인 버그 바운티 프로그램, 적극적인 보안 연구 역량, 장기 보존 및 지원 랩, 예측 가능한 인텔 플랫폼 업데이트 프로세스로 보안에 지속적 투자중"이라고 설명했다. 보고서에 따르면 지난 해 인텔 제품에서 발견된 하드웨어 신뢰 기반(root-of-trust) 취약점은 경쟁사인 AMD의 33% 수준으로 적었다. 이러한 격차에 대해 브라이언트 디렉터는 인텔의 체계적 접근법을 강조했다. "인텔 내 하드웨어 신뢰 보안을 담당하는 팀은 보안 우선 사고방식으로 체계적인 접근 방식을 이용해 제품을 개발하도록 돕고 있다. 보안은 인텔 문화에 깊이 뿌리 박혀 있고, 직원들은 이를 달성하기 위해 최선을 다하고 있다." 지난 해 하드웨어 취약점 전부 내부에서 발견 인텔은 지난 해 하드웨어 관련 보안 취약점 중 전체 21개를 모두 내부 연구와 검토 과정에서 해결하고 이에 대한 해결책을 내놨다. 제리 브라이언트 시니어 디렉터는 이것이 인텔의 보안 연구 역량을 잘 보여준다고 설명했다. "외부 위협과 공격 방법이 끊임없이 진화하고 있으며, 아무도 완벽한 보안을 보장할 수 없다는 것은 누구나 아는 사실이다. 그러나 인텔은 이런 문제를 해결하기 위한 인적 자원을 보유하고 있다." 그는 이어 "최종 제품이 실리콘으로 생산되기 전에 특정 분야에서 발생할 수 있는 문제를 미리 찾아내고 제거하고 있으며 '장기 보존 및 지원 연구실' 역량을 활용해 현재 발견된 문제가 이미 출시된 다른 제품에도 존재하는지 파악하고 있다"고 설명했다. 전체 취약점 중 53% 버그 바운티로 발견... 보안 업계와 협력 주요 소프트웨어·하드웨어 업체들은 보안 취약점을 발견하는 개인이나 보안 회사에 보상금 등을 지급하는 '버그 바운티' 프로그램을 진행한다. 인텔 버그 바운티 프로그램은 지난 해 전체 취약점의 53%를 발견하는 성과를 거뒀다. 제리 브라이언트 시니어 디렉터는 "버그 바운티 프로그램의 이런 성과는 단시일 안에 만들어지지 않았다"며 "2018년부터 시작해 보안 전문가/학계와 적극적으로 협력해 얻은 성과"라고 설명했다. 그는 "인텔은 단순한 버그 바운티 프로그램에서 한 단계 더 나아가 2022년부터 '서킷 브레이커 프로젝트'를 시작했다. 인텔 엔지니어가 보안 관련 연구진이 하드웨어나 펌웨어에도 집중할 수 있도록 일정 기간동안 이를 지원하고 있다"고 설명했다. 이어 "현재까지 다른 실리콘 공급업체는 인텔 '서킷 브레이커 프로젝트'와 비슷한 프로그램을 운영하지 않는 것으로 안다"고 덧붙였다. 일정한 업데이트 주기로 사전 검증 효율 향상 인텔은 현재 매 분기별로 제품이나 소프트웨어 관련 보안 취약점을 공개하고 패치와 업데이트를 적용하는 '인텔 플랫폼 업데이트'(IPU) 프로세스를 운영중이다. 제리 브라이언트 시니어 디렉터는 "하드웨어와 펌웨어 업데이트 주기를 일정하게 유지하면서 전체 생태계가 일정한 날짜에 최종 업데이트를 제공할 수 있다는 것이 가장 큰 장점"이라고 설명했다. 그는 대규모 PC 제조사를 예로 들어 "이들 업체는 수백 개의 제품에 업데이트를 적용하고 검증해야 한다. 예측 가능한 업데이트 주기는 사전 검증과 리소스 투입 효율성을 높인다"고 설명했다. 제리 브라이언트 시니어 디렉터는 "인텔은 문제를 찾아 완화하는 인력의 역량과 절차에 대해 자신감을 가지고 있다. 문제가 발생한다면 인텔 플랫폼 업데이트 등 관련 절차를 통해 생태계에 해결 방법을 신속하게 제공하는 충분한 능력을 가지고 있다"고 강조했다.

2025.03.04 16:24권봉석

"작년 한국 웹 기반 공격 1천만건"

지난해 국내에서 웹 기반 사이버 위협이 1천만건 가까이 일어난 것으로 나타났다. 러시아 정보보호 기업 카스퍼스키는 4일 세계에서 스스로 참가한 수백만명의 보안 정보를 '카스퍼스키 시큐리티 네트워크(KSN)'로 자동 분석한 결과를 이같이 발표했다. 지난해 한국에서 탐지된 인터넷 기반 사이버 위협은 총 983만7천841건, 웹 기반 위협에 공격받은 사용자 비율은 21%다. 카스퍼스키에 따르면 웹 브라우저를 통한 공격은 악성 프로그램을 유포하는 주요 수단으로 꼽힌다. 브라우저와 플러그인 취약점을 악용한다. 사용자가 감염된 사이트를 접속하기만 해도 감염된다. 사용자가 모르는 사이 악성코드가 실행된다. 파일을 실행하지도 않았는데 사용자가 악성 사이트로 연결되는 링크를 클릭하면 사용자 모르게 정보를 해커에게 보내는 기법이 가장 위험하다고 카스퍼스키는 지적했다. 디스크에 탐지 가능한 개체를 남기지 않기 때문에 알아채기도 어렵다는 설명이다. 웹 기반 공격의 또 다른 수단인 소셜 엔지니어링 방식은 인간 행동의 취약점을 악용하여 민감한 정보를 훔치거나 계정을 탈취한다. 사용자 생활에 침투해 사용자가 직접 악성 파일을 내려받도록 유도한다. 피해자가 정상적인 프로그램을 받는 것처럼 믿게 만들어 악성 파일을 실행하도록 꾀어낸다. 이를 막으려면 보안 솔루션이 다운로드 중인 위협을 바로 알아내야 한다고 카스퍼스키는 강조했다. 카스퍼스키는 기계 학습(ML) 기반으로 악성 활동을 알아내는 '행동 기반 탐지', 소프트웨어 취약점을 이용한 악성코드 공격을 실시간 차단하는 '익스플로잇 예방' 기능을 제공한다.

2025.03.04 16:00유혜진

라온시큐어, AI·보안 공채…자율출퇴근·점심2시간

정보기술(IT) 보안·인증 플랫폼 기업 라온시큐어는 4일 신입·경력직을 공개 채용한다고 밝혔다. ▲공공·금융기관·일반기업 영업 ▲서버 개발 ▲화이트 해커 ▲제품 품질 ▲표준화 개발 등 부문에서 뽑는다. 오는 16일까지 잡코리아·사람인 등 취업 포털에서 모집한다. 서류 전형을 거쳐 업무별 역량을 검증하는 1차 실무 면접과 회사 핵심 가치와 역량 적합도를 보는 2차 임원 면접을 실시한다. 라온시큐어는 양자내성암호(PQC), 생성형 인공지능(AI) 보안, 클라우드 기반 제로 트러스트 보안 관련 인재를 확보하는 게 목표다. 라온시큐어는 ▲자율 출퇴근제 ▲'가족의 날' 오전 근무 ▲'펀펀 런치' 2시간 점심시간 ▲조식·중식 식대 지원 ▲배우자 포함 임직원 무료 건강검진 ▲생일 축하 선물 ▲장기 근속 포상 ▲복지카드 연 120만원 지급 ▲휴양 시설 지원 ▲동호회비 지원 ▲수면실·북카페·사내매점 운영 ▲직원용 레저 차량 운영 ▲여의도 불꽃축제 임직원 가족 초청 행사 등을 복지로 제공한다. 라온시큐어 사옥은 서울 여의도 파크원에 있다. 라온시큐어는 정부로부터 '일·생활 균형 우수 기업', '청년 친화 강소기업'에 선정됐다. '일자리 창출 유공 국무총리 표창', '여성친화기업상'도 받았다.

2025.03.04 15:25유혜진

솔트웨어, 연성대 입시상담 챗봇 'GemAI' 구축

클라우드 관리 서비스(MSP·Managed Service Provider) 기업 솔트웨어는 3일 연성대에 생성형 인공지능(AI) 챗봇 'GemAI'를 구축했다. 솔트웨어가 개발한 챗봇 '사피봇(Sapie-Bot)'을 연성대 입학 전형 챗봇 'GemAI'에 적용했다. 사피봇은 솔트웨어가 개발한 거대언어모델(LLM) 기반 기업용 AI 챗봇이다. 솔트웨어는 검색증강생성(RAG) 기술로 정보 유출과 거짓 정보 생성 위험을 줄였다고 설명했다. 또 기업 내부 정보를 활용해 모델을 학습시킬 필요 없다고 강조했다. 연성대 GemAI는 입학 전형을 상담하는 챗봇과 교직원 업무를 지원하는 AI로 구성된다. 매달 2천500여건에 이르는 입시 문의에 24시간 자동으로 응답한다. 모든 답변은 연성대 입학전형에 기반한다.

2025.03.04 14:58유혜진

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

[ZD브리핑] 새 정부 출범 D-3…트럼프 철강 관세 50% 이번주 발효

美 관세 최대 타격 '자동차'…"중고차로 상쇄해야"

'주 4.5일 근무' 이상-현실 사이...HR 전문가 생각은?

"계정 공유 시대 끝"…OTT '공유 제한' 전면 확대

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현