• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
6.3 대선
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1275건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

'세계 3대 해커'라 불렸던 그들, 지금 뭐하고 있나

10여년 전, 한국에 세계 3대 해커라 불린 이들이 있었다. 모두 1980년대생으로, 해킹방어대회를 역대 가장 어린 나이에 우승하거나 연속 우승하면서 천재급으로 주목받았다. 이들은 지금 무엇을 하고 있을까. 근황을 살펴보니 여전히 정보보호 전문가로 선한 영향력을 끼치는가 하면 누군가는 기억에서 잊힌 사람도 있었다. 정보보호 전문 기업 스틸리언 설립자인 박찬암 대표도 3대 천재 해커 중 한 명이었다. 3인 중 가장 활발히 활동하고 있다. 지난 3일에는 서울 용산 본사에서 설립 10주년 기념식도 열었다. 박 대표는 화이트 해커답게 수사기관을 도와 나쁜 해커 잡는데도 열심이다. 2017년부터 경찰청 사이버위협정보전문가 모임과 서울동부지방검찰청 사이버범죄중점수사자문위원회 위원으로 일하고 있다. 이런 공로로 2020년 존경받는 기업인 중소벤처기업부 장관 표창과 지난해 정보보호 유공 대통령 표창을 받았다. 2018년에는 미국 경제지 포브스가 '아시아의 영향력 있는 30세 이하 30인'으로 뽑기도 했다. 화이트 해커는 착한 해커다. 서버 취약점을 연구해 해킹을 막을 법을 찾는다. 나쁜 의도로 해킹해 돈을 요구하는 블랙 해커와 반대된다. 박 대표는 10년 넘게 정보보호 기업 스틸리언을 경영하고 있다. 26세 학생이던 박 대표가 2015년 창업한 스틸리언은 지난 1일 설립 10주년을 맞았다. 5명이 시작해 10년 만에 직원 100명, 연 매출 100억원을 눈앞에 둔 회사로 성장했다. 박 대표는 아직 스틸리언을 상장할 계획이 없다. 외부 투자자 눈치 보느라 신사업을 만들어 덩치를 키우기보다 내실을 다지겠다는 입장이다. 그저 어릴 적부터 컴퓨터와 외계인을 좋아해 이 길로 들어선 사람답다. 박 대표는 1989년 부산에서 태어나 인하대 컴퓨터공학과를 졸업했다. 회사 이름은 '외계인 기술을 훔친다'는 뜻으로 훔치다(Steal)와 외계인(Alien)을 합해 '스틸리언'이라 지었다. 또 다른 3대 세계적 해커는 홍민표 에스이웍스 대표다. 2000년대 해킹대회에서 우승하며 '세계 3대 해커'로 불렸다. 홍 대표 역시 컴퓨터 게임이 재미있어 보여 컴퓨터 세계에 빠졌다. 그의 첫 번째 해킹은 중학교 2학년 때로, 외산 소프트웨어(SW) 정품 고유 번호(serial number)를 풀어냈다. 이를 불법으로 인식하지 않던 시절이라 돈 없던 학생의 수확으로 여겼다. 이후 산업기능요원으로 같이 대체복무하던 친구들과 한국과학기술원(KAIST) 주최 해킹대회에서 우승했다. 홍 대표 역시 화이트 해커가 돼 2010년 행정안전부 장관 표창 등을 받았다. 고려대 대학원에서 정보보호학 박사 과정을 밟았다. 홍 대표는 에스이웍스를 차리기 앞서 2008년 쉬프트웍스를 설립해 안드로이드 스마트폰 백신을 개발하기도 했다. 2009년 7월 디도스(DDoS·분산서비스거부) 공격 사태가 터져 온 나라가 난리났을 때, 국가정보원은 북한을 의심했지만 홍 대표가 공격자 서버가 미국에 있음을 밝혀 일약 유명해졌다. 그의 실력을 보여주는 대표적인 사례는 2000년 카이스트가 주최한 세계해킹대회에서 세계에서 온 수백 명의 해커를 이기고 우승을 차지한 것이다. 당시 상금이 2만 달러(약 2400만원)였다. 이후에도 후배 해커들을 위해 만든 '와우해커 그룹(WOWHACKER GROUP)' 회원들과 함께 해커월드컵인 데프콘(DEFCON)에 7번 참여해 5번 본선에 연속 진출, 단일팀으로 최고 기록을 세웠다. 에스이웍스 전에 두 번의 보안 관련 스타트업을 창업했고, 투자금 회수에 성공했다. 주산을 잘했던 홍 대표는 초등학교 4학년 때 어머니 손에 이끌려 컴퓨터 학원에 등록했고, 이것이 인생을 결정했다고 밝힌 바 있다. 2011년 쉬프트웍스를 매각하고, 이듬해인 2012년 현재의 에스이웍스를 세웠다. 에스이웍스는 모바일 앱을 외부인이 분석하지 못하게 막는 '앱솔리드'를 내놨다. 또 보수 경영을 펼치는 스틸리언과 달리 투자도 받았다. 일본 투자 회사 소프트뱅크가 15억원, 미국 반도체 기업 퀄컴이 5억원을 각각 투자했다. 이후 홍 대표는 미국에도 법인을 세우고 에스이웍스 본사를 샌프란시스코로 옮겼다. 3대 해커 가운데 나머지 1명은 1989년생 구사무엘이 꼽힌다. 그는 고등학교 3학년이던 2007년 정보통신부 해킹대회 본선에 진출했고, 같은 해 고교생 해킹 보안 챔피언십에서 2위를 차지했다. 2008년 건국대 경영학과에 입학했고, 메이킹이라는 팀으로 제5회 KISA 해킹방어대회에 참가해 1위를 차지했다. 이렇게 유명해지자 주요 언론에 소개됐고, 여러 기업과 공공기관에서 강연하기도 했다. 이후 소식은 들리지 않는다. 구씨가 해커가 된 계기는 고등학교 때 컴퓨터 프로그래밍에 재미를 느꼈고, 고등학생 최초로 해킹대회에 출전한 일이다. 오래 전 그는 어느 인터뷰에서 "해킹은 '불가능'을 '가능'으로 만드는 기쁨 자체"라며 "이미 알려진 해킹 기법을 사용하는 것에는 흥미가 없다. 기존 기술 답습이 아닌 새로운 유형의 기술을 끊임없이 발굴하는 해커가 되고 싶다"고 밝힌 바 있다. 대학 전공은 컴퓨터가 아닌 경영을 택했는데, 컴퓨터를 넘어 보다 넓은 시야를 갖고 싶어서였다.

2025.02.05 19:32유혜진

스틸리언 "창립 10년만에 연 매출 100억 회사로 성장"

“사이버 등 정보보호는 국가 근간을 이루는 핵심 분야입니다. 다른 나라에 의존하기엔 너무 중요합니다. 중국이나 러시아에 맡기면 불안합니다. 스틸리언이 튼튼한 뿌리 같은 한국 기업이 되겠습니다.” 박찬암 스틸리언 대표는 3일 서울 용산구 본사에서 열린 창립 10주년 기념 기자간담회에서 해외 사업을 키우는 이유를 이같이 밝혔다. 스틸리언은 천재 해커로 이름을 날렸던 박찬암 창업자가 설립한 정보보호 전문기업이다. 26세 학생이던 박 대표가 2015년 창업해 지난 1일 설립 10주년을 맞았다. 5명이 시작해 10년 만에 직원 100명, 연 매출 100억원을 눈앞에 둔 회사로 성장했다. 박 대표는 “올해를 11년차가 아닌 새로운 첫해로 삼고 앞으로 또 다른 10년을 향해 가겠다”며 “아시아를 선도하는 한국 정보보호기업이 되겠다”고 말했다. 그러면서 “정보보호는 국가 근간을 이루는 핵심 분야”라며 “스틸리언이 한국 정보보호 산업의 튼튼한 뿌리가 돼 해외 시장까지 뻗어가겠다”고 강조했다. 다만 “상장할 계획은 없다”고 선을 그었다. 외부 투자자 눈치 보느라 신사업을 만들어 덩치를 키우기보다 내실을 다지겠다는 입장이다. 스틸리언의 주요 사업은 ▲모바일 앱 보안 솔루션 '앱수트(AppSuit)' ▲모의 해킹 ▲레드팀 서비스 중심 보안 컨설팅 ▲비공개 기술 연구·개발(R&D) 등이다. 신한은행 국내외 법인, 삼성그룹 통합 금융 서비스 '모니모', 카카오모빌리티 등에 앱수트를 공급했다. 삼성전자·LG에너지솔루션·SK브로드밴드 등에는 보안 컨설팅 서비스도 제공했다. 특히 보안이 생명인 금융회사로부터 국내에서 좋은 평가를 받은 게 해외에서도 발판이 됐다고 평했다. 신한·국민·하나·우리금융그룹 국내외 법인이 앱수트를 쓰고 있다. 박 대표는 “앱수트로 신한은행 국내외 전체 법인의 모바일 앱 보안을 책임진다”며 “일본처럼 결재 절차가 까다롭고 성숙된 시장에서는 국내에서의 경험과 평판이 큰 도움 됐다”고 전했다. 스틸리언은 지난해 일본에 지사를 세워 본사 엔지니어를 파견했다. 일본 금융 보안 지침이 최근 개정돼 모바일 앱 보안 수요가 늘 것으로 내다봤다. 이관훈 스틸리언 일본사업팀 차장은 “지난해 일본에 지사를 설립해 모바일 앱 보안 시장을 두드리고 있다”며 “일본에서 가장 큰 정보기술(IT) 전시회에 참가해 이름을 알리고 신뢰를 구축하고 있다”고 자부했다. 인도네시아에서는 맨땅에 헤딩해 매출을 5배로 늘렸다. 인도네시아법인 직원도 2명에서 10명으로 증가했다. 현지에 기술지원팀을 꾸려 솔루션 자체 개념증명(PoC)과 기술 지원 역량을 강화했다. 기술자와 더불어 영업 전문가도 충원했다. 인도네시아 사이버암호원(BSSN)에 화이트리스트로 등록하고 산업부로부터 사이버보안업 인증도 획득해 공신력을 높였다. 한국국제협력단(KOICA) 인도네시아 공적개발원조(ODA) 사업, 한-동남아시아국가연합(ASEAN) 국제 협력 사업 '아세안 사이버 쉴드(ACS)' 등도 인도네시아법인이 지원하고 있다. 박 대표는 “인도네시아에서는 갑자기 우리 상품을 사겠다는 한편 오래 고민하는 경우가 있어 때마다 다르게 대응한다”며 “인도네시아 금융회사 아디라파이낸스에 앱수트를 제공하는 데에는 1년 넘게 걸렸다”고 설명했다. 홍혁재 스틸리언 인도네시아법인장은 이날 현장에 없었지만 “본사와 협력해 현지에서 대규모 정보보호 사업을 하고 있다”며 “인도네시아 시장에서 입지를 확대하겠다”고 밝혔다.

2025.02.04 12:00유혜진

'클라우드-통합보안서비스-글로벌'로 수산아이앤티 2.0 시대 연다

“기존 경계 기반 보안 모델에서 나아가 클라우드 보안과 통합 서비스로 사업을 확장합니다.” 수산아이앤티가 네트워크를 넘어 제로트러스트 보안 모델로 확장한다. 이를 위해 클라우드와 통합 보안 서비스까지 영역을 확대한다. 또, 올해를 글로벌 보안 시장 진출 원년으로 삼았다. 2024년 1월 취임한 정은아 대표는 지난 한해 수산아이앤티의 차세대 성장동력 확보에 집중하면서 '클라우드-통합보안서비스-글로벌'을 3대 키워드로 잡았다. 정 대표는 서울대 법학과, 미국 밴더빌트대학교 로스쿨 석사, 서울대 MBA를 마친 후 2008년 9월부터 수산중공업 경영기획실장으로 근무했다. 이후 2010년 5월 수산아이앤티에 합류해 경영기획실 전무이사 및 최고재무책임자(CFO)를 역임하며 전문경영인으로 성장했다. “국내 시장은 디지털 전환이 가속화되면서 클라우드 환경이 확대되고 있습니다. 다양하고 복잡한 인프라 환경을 노린 사이버 위협은 정교해지고 있습니다. 사이버 보안은 단일 시스템 방어에서 통합적인 보안 체계로 전환되고 있습니다.” 정 대표는 많은 기업과 기관이 클라우드 환경으로 전환 과정에서 기존보다 더 많은 데이터 유출과 접근 관리 이슈, 네트워크 보안 위협을 받고 있다고 진단했다. ■ 독보적인 트래픽 분석 기술력을 클라우드까지 확장 수산아이앤티는 트래픽 분석 기술을 기반으로 성장한 네트워크 전문 보안기업이다. 유해 정보 사이트를 차단하고 안전한 접속을 제공하는 분야에서 독보적인 기술력을 자랑한다. 수산아이앤티는 인터넷의 암호화된 SSL 트래픽을 복호화해 가시성을 확보하는 분야에서 국내 1위 기업이다. 대표 제품인 SSL 가시성 솔루션 'ePrism SSL VA'는 누적 고객사가 1600여곳에 달한다. 2024년에만 300여건을 수주했다. 대표적으로 국가정보자원관리원(대전, 광주, 공주, 대구)에 모두 수산아이앤티의 SSL 가시성 솔루션 'ePrism SSL VA'이 들어갔다. 정 대표는 공공 네트워크의 중심이자 국가 보안의 상징적인 곳에 수산아이앤티의 제품이 선택된 만큼 그 기술력과 안전성을 입증했다고 강조했다. 수산아이앤티는 트래픽 분석 기술을 클라우드까지 확장한다. 정 대표는 “변화하는 인프라 환경에 맞춰 지난 3년간 클라우드 보안제품을 개발하는데 집중했다”면서 “SSL암복호화 기능을 클라우드 네이티브화해 플랫폼화하고 그 위에 보안 기능을 쌓는 형식으로 구현했다”고 설명했다. 이미 국내 주요 클라우드서비스사업자(CSP)와 아마존에 수산아이앤티 제품이 등록됐다. 그는 “기존 솔루션을 클라우드 서비스형태로 전환(SaaS)한 것은 물론이고 제로트러스트 네트워크 아키텍쳐(ZTNA)를 적용했다”면서 “SaaS를 통제하는 보안 게이트웨이 'eWalker SSG' 개발도 완료해 새롭게 출시했다”고 밝혔다. eWalker SSG는 SSL 가시성 기능과 유해사이트 차단, NDLP의 필수 기능을 합친 통합형 보안 솔루션이다. SaaS에 접근 시 사용자 인증 기능과 사이트 허용 및 차단 등 사용자에 따른 권한 부여로 서비스 로깅 및 차단을 한다. 생성형 AI 등 신기술의 안전한 활용도 가능하여 공공기관 업무 환경 개선이 가능하다. ■ 클라우드와 글로벌 확장에 '포커스' 정 대표는 “국가 망 보안체계(N2SF) 발표로 공공과 기업의 인터넷, AI, 클라우드 등 허용범위가 넓어졌다”면서 “클라우드에서 데이터 암호화와 접근제어, 데이터 유출 방지 솔루션 등의 수요가 증가할 전망”이라고 내다봤다. 수산아이앤티는 올해를 해외 진출 원년이 될 것으로 기대한다. 정 대표는 “1월 독일 네옥스 네트워크(NEOX NETWORKS)와 주문자개발제품(ODM)을 계약하는 등 유럽과 중동 시장 진출을 시작했다”면서 “유럽에서 요청한 기술을 개발했고 안전성을 인정받아 계약을 성사시켰다”고 말했다. 그는 “해외 공공기관 중 보안운영센터(SOC)를 설립하는 곳이 많아 SSL 암복호화 장비 수출 전망이 밝다”고 덧붙였다. 수산아이앤티는 올해 새로운 통합 보안서비스 영역도 진출 예정이다. 고객의 보안 관리 부담을 줄이고 위협 탐지와 분석 기능을 결합한 서비스다.

2025.02.03 17:07김인순

"스마트폰 보안 강화한다"...구글, 유해 앱 권한 자동 해제

구글이 안드로이드 스마트폰의 보안 강화를 위해 유해 앱의 권한을 자동으로 취소하는 기능을 도입한다. 30일(현지시간) 더버지에 따르면, 구글은 맬웨어 스캐닝 서비스인 '플레이 프로텍트'를 통해 잠재적으로 유해한 앱을 감지하면 해당 앱의 저장소, 카메라, 사진 등에 대한 접근 권한을 자동으로 해제한다고 밝혔다. 사용자가 해당 앱의 권한을 다시 복원할 수 있지만, 이 경우 구글은 추가 보안을 위해 사용자의 결정을 재확인하는 절차를 거치도록 했다. 플레이 프로텍트는 구글 플레이 스토어뿐 아니라 외부에서 설치된 모든 앱을 검사하며 유해 앱 발견 시 스토어에서 삭제하고 해당 앱 설치 사용자에게 경고를 보낸다. 구글은 최근 증가하는 보안 위협에 대응하기 위해 플레이 프로텍트 기능을 강화하고 있다. 특히 통화 중 사용자를 속여 플레이 프로텍트를 끄도록 유도하는 사기 수법을 막기 위해, 일반 통화나 영상통화 중에는 플레이 프로텍트를 비활성화할 수 없도록 했다. 이와 함께 구글은 픽셀 기기에 실시간 위협 감지 기능을 추가했으며, VPN 앱에 대해서는 보안 표준 충족 여부를 나타내는 인증 배지를 새롭게 도입했다.

2025.01.30 15:34최지연

세뱃돈·과태료 사칭 피싱 공격 다양화…"주의 요구"

#. 인천에 사는 회사원 A씨는 설 명절을 맞아 수원에 사는 친척에게 선물을 전달하기 위해 친척 집 인근에 잠시 주차했다. 선물을 전달한 후 5분 만에 차로 돌아온 A씨는 차 유리에 과태료 통지서가 부착돼 있어 잠시 난감했다. 주차 구역을 착각한 줄 알았던 것이다. 이후 A씨는 통지서에 있는 QR코드를 찍어 자세한 내용을 확인하려 했지만 더 당황했다. 알고 보니 악성 애플리케이션(앱) 설치를 유도하는 '큐싱(QR코드+피싱)'이었기 때문이다. 이처럼 설 연휴와 연말 정산 시기를 틈타 택배 송장, 카드 오발급, 상품권 지급, 과태료·범칙금 조회 등을 통한 공공기관 사칭과 명절과 관련된 특정 키워드를 활용한 문자사기(스미싱), 큐싱 등이 극성을 부리고 있어 주의가 요구된다. 26일 업계에 따르면 스미싱과 큐싱 공격은 주로 명절과 같은 특정 시점에 집중적으로 발생한다. '세뱃돈', '복주머니' 같은 명절 관련 단어를 포함한 메시지가 사용자들의 경계심을 낮추기 쉬운 점이 악용되는 것이다. 메시지 속 링크를 클릭하면 악성 앱 설치가 진행돼 개인정보와 금융 정보를 탈취당하는 피해로 이어질 수 있다. 이에 이스트시큐리티는 별도 보고서를 통해 명절 기간의 피싱 공격을 포함한 다양한 악성 위협을 지적했다. 보고서에 따르면 명절 기간 동안 불법 소프트웨어나 불법 스트리밍 사이트를 이용할 경우 악성코드에 감염될 위험이 크다. 이러한 파일에는 악성코드가 포함될 가능성이 높으며 명절 특성상 대응이 지연될 수 있어 특히 주의가 필요하다. 또 자극적인 제목으로 유포되는 게시물은 악성코드가 포함된 링크로 연결될 수 있어 방심하지 않고 클릭을 하지 말아야 한다. 또 회사는 설 명절에 중고거래가 증가하는 점을 노리고 가짜 안전거래 페이지가 기승을 부리고 있다고 지적했다. 이러한 페이지는 실제 안전거래 사이트와 매우 유사하게 제작돼 피해자가 속기 쉬운 구조다. 거래를 유도한 뒤 결제를 요구하고 추가 수수료 등을 명목으로 더 많은 금전을 요구하는 방식으로 피해가 확대되고 있다는 설명이다. 이외에도 설문조사를 가장한 개인정보 탈취 공격도 자주 사용된다. 고가의 경품이나 현금 이벤트를 미끼로 개인정보 입력을 유도해 사용자를 속이는 방식으로, 별도 앱 설치 없이도 피해가 발생할 수 있다는 설명이다. 라온시큐어 역시 지난 1일부터 15일까지의 데이터를 분석한 결과 지난해 설 연휴가 시기 대비 악성앱 예방 건수가 2.5배 이상 늘었다고 밝혔다. 명절 시즌 문자나 메신저를 통한 링크 클릭으로 악성앱이 설치되는 경우가 급증했다는 분석이다. 이는 이용자가 가족 모임이나 선물 안내 메시지 등을 자주 주고받아 경계심이 낮아지기 때문이라는 분석이 뒤따랐다. 택배 송장, 청첩장, 카드 발급 안내를 위장한 큐싱도 확산 추세라고 전했다. QR코드를 스캔하면 자동으로 앱 다운로드 페이지로 연결돼 사용자가 설치 버튼을 누르면 바로 악성앱이 깔리는 형태다. 잠시만 주의해 설치를 거부하면 피할 수 있지만 대부분 방심 상태에서 진행해 피해로 이어진다는 설명이다. 보안업체들은 피해를 방지하기 위해 구체적인 수칙을 제안했다. 우선 명절 관련 메시지나 링크를 클릭하기 전에는 발신자를 반드시 확인하고 출처가 분명치 않으면 의심해야 한다. 특히 고가의 경품 설문조사나 중고거래 안전거래 링크는 사칭 위험이 높아 더욱 신중한 접근이 필요하다. 모바일 보안 솔루션 사용도 핵심 대응책으로 꼽힌다. 이스트시큐리티의 '알약M' 같은 모바일 백신 앱을 설치하면 스미싱·큐싱 메시지를 필터링하고 악성 앱 설치를 사전에 방지할 수 있다. 공격이 집중되는 명절 시즌에는 이러한 사전 예방이 특히 중요하다는 설명이다. 인공지능(AI) 기반 탐지 기술도 점차 확대되고 있다. 라온시큐어의 '스마트안티피싱'은 이상 거래 탐지 시스템(FDS)과 연동돼 악성 앱을 사전에 차단하며 QR코드 스캔을 통한 공격을 2~3초 안에 분석해 막을 수 있다. 이동통신사 부가서비스로 쉽게 가입할 수 있다는 점도 장점으로 거론된다. 이같은 AI 솔루션들에 힘 입어 금융권과의 협력을 통해 명절철 피싱 공격을 더 효과적으로 예방하자는 제안도 나오고 있다. 송금이나 선물 결제가 늘어나는 시기에 FDS가 의심스러운 거래를 탐지하면 추가 인증을 요구하거나 자동으로 거래를 중단하는 식으로 피해를 줄일 수 있기 때문이다. 한 보안업체 관계자는 "QR코드를 활용한 큐싱 공격이나 스미싱 메시지는 설 연휴 기간에 집중되는 특징이 있다"며 "보안 수칙을 지키고 검증된 보안 서비스를 활용하면 피해를 크게 줄일 수 있다"고 조언했다. 박종문 라온시큐어 서비스사업본부장은 "지인이나 택배를 사칭한 문자나 QR코드 링크 클릭은 특히 조심해야 한다"며 "우리도 스마트안티피싱 기술 고도화를 통해 앞으로도 피싱 범죄 예방에 힘쓰겠다"고 밝혔다.

2025.01.26 08:25조이환

18년 만에 바뀐 국가망보안체계…기대감 속 과기부 'CSAP'와 혼란 여전

정부가 추진하는 국가망보안체계(N²SF) 가이드라인 초안이 공개되면서 IT 업계의 기대감이 커지고 있다. 기존 클라우드보안인증(CSAP) 제도와의 중첩 우려와 함께 정보시스템 등급 분류 기준, 통제 부문의 해석 등에 대해 모호하다는 지적이 나오고 있지만 공공 데이터 활용이 더 확산돼 사업 기회가 많아질 것이란 분석도 나온다. 24일 업계에 따르면 국정원이 지난 23일 공개한 국가망보안체계(N²SF) 가이드라인에 따르면 정부 전산망은 업무 중요도에 따라 ▲기밀(Classfied) ▲민감(Sensitive) ▲공개(Open) 등급으로 분류된다. 이에 맞춰 각급기관은 정보공개법 등 관련 법령에서 규정한 '비공개 정보'를 중요도에 따라 소관 업무정보를 대상으로 기밀(C) 혹은 민감(S)으로 분류해야 한다. 이 외 모든 정보는 공개(O)로 나눠야 한다. 다만 즉시 전 국가 기관이 이를 전환해야 하는 것은 아니다. 국가 망 보안체계 적용은 ▲준비 ▲C·S·O 등급분류 ▲위협식별 ▲보안대책 수립 ▲적절성 평가·조정 등 5단계로 추진된다. 이 중 C·S·O 등급 분류는 각급기관의 장이 맡는다. 이를 시행한다고 해도 망 분리를 즉시 없앨 필요는 없다. 'N²SF'는 기존 망분리를 폐지하는 것이 아닌 현실에 맞게 일부 개선하는 것으로, 각급기관에서 등급별 보안대책을 고려해 망분리를 유지하거나 개선할 수 있다. 국정원 관계자는 "각급기관에서 C·S·O 등급을 분류하면 각 등급에 맞게 망 분리를 포함한 보안대책을 N2SF에서 요구하는 등급별 보안통제 항목에 따라 차등 적용 가능하다"며 "새로운 체계가 시행된다고 해도 기존 검증 제품은 해당 유효기간까지 효력도 인정된다"고 설명했다. 각급 기관은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 영역으로 구성된 '보안통제 항목'에서 등급별 보안수준에 필요한 항목을 선택·적용해야 한다. 통제 항목은 보안기술 변화를 반영해 지속 업데이트될 예정이다. 'N²SF' 체계는 ▲인터넷 단말에서 문서편집기 등 업무에 활용 ▲업무환경에서 생성형 AI 및 외부 클라우드(SaaS) 활용 ▲연구목적 단말의 신기술 활용 등 정보서비스 모델을 마련하는 데 주로 적용된다. 국정원은 이에 대한 8개의 정보 서비스 활용 모델을 예시로 든 상태로, 향후 다양한 정보 서비스를 반영한 추가 모델도 지속해 개발·업데이트할 예정이다. 또 이를 통해 국가·공공기관 업무환경 혁신 및 편리성을 제고한다는 방침이다. 국정원은 "이번에 배포한 보안 가이드라인은 드래프트(Draft) 버전으로, 각급기관이 새로운 체계에 적용하는데 필요한 준비시간을 고려하면서 선도사업을 통해 확인된 미비점·보완사항 등을 반영하기 위해 이처럼 나섰다"며 "올해 7월에는 N2SF 보안가이드가 정식 배포·시행될 계획"이라고 설명했다. 정부는 지난해 공공부문에 적용된 획일적인 망분리 정책이 인공지능(AI)·클라우드 등 신기술 활용을 가로막는다고 보고 18년 만에 변화를 줬다. 이에 맞춰 공공 매출 비중이 큰 보안, 서비스형소프트웨어(SaaS), 클라우드 등 관련 IT 기업들은 올해 사업 전략에 이를 반영해 새로운 기회를 마련하고자 분주히 움직이는 분위기다. 업계 관계자는 "이번 초안에 따라 획일적인 망분리 정책 변화로 산업 발전과 공공데이터 활용이 더욱 확산되길 기대하고 있다"며 "이번에 공개된 망 보안체계 가이드라인에 이어 이를 활용할 클라우드 보안 가이드라인도 신속하게 개정해 실제 공공시장에서 지연되고 있는 많은 사업과 기회들이 하루 빨리 진행돼 산업 생태계가 원활히 운영되길 바란다"고 밝혔다. 또 다른 관계자는 "이번 일로 각 기업의 투자, 보안조치 강화 등의 노력이 필요할 것으로 예상된다"면서도 "신규 적용하는 국가 보안체계인 만큼 보안성, 효율성 측면 모두 적극 협조 및 대응할 것"이라고 말했다. 하지만 일각에선 이번 일로 혼선을 빚고 있는 과기정통부의 CSAP가 무용지물이 될 수 있다는 지적도 나오고 있다. CSAP 제도가 분류기준 등을 국정원의 '국가 정보보안 기본지침'과 '국가 클라우드 컴퓨팅 보안 가이드라인'에서 준용하는 만큼, N2SF 전환에 따른 영향을 받을 수밖에 없다는 입장이다. 지난 2023년부터 시행된 CSAP는 국가·공공기관에 공급할 민간 클라우드 서비스의 보안성을 검토해 부여하는 인증으로, 공급 대상 '시스템' 중요도에 따라 상·중·하 3개 등급으로 나누는 등급제다. 국정원과 과기정통부는 평가 대상과 목적부터 다르고 근거법령도 상이한 별개의 제도인 만큼 'N2SF' 도입 후에도 CSAP가 폐지·흡수되는 일은 없다고 보고 있다. 국정원은 "과기부 CSAP는 민간 클라우드 서비스의 보안수준 인증 제도로, 국정원은 국가·공공기관의 클라우드 등 정보화 서비스 도입 시 보안요건 적합 여부를 검증하고 있어 그 대상과 목적이 다르다"며 "과기부는 각급기관 및 업계 혼선 최소화 등을 위해 향후 국정원 보안기준 등을 참고해 CSAP 인증항목을 개정할 예정"이라고 설명했다. 또 일각에서 N2SF, CSAP 등 각각의 제도·인증 등이 이중 심사라고 보는 점에 대해선 "국정원은 관련 법령에 근거해 국가·공공기관의 정보화사업 보안성 검토 및 검증을 실시하고 있다"며 "정보화사업 보안성 검토 과정에서 CSAP 인증항목을 인정해 CSAP 인증을 받은 클라우드 서비스에 대해서는 중복 심사·검토 없이 공공분야 보안기준 위주로 검증하고 있으므로 이중 심사는 아니다"고 강조했다. N2SF 보안가이드를 올해 7월 정식 배포·시행하기 전 C·S·O 등급분류 기준 등을 좀 더 명확하게 하는 한편, 미비점을 보완해야 한다는 지적도 나왔다. 업계 관계자는 "정보시스템 C·S·O 등급분류 기준과 이를 정하는 기관장의 역할, 권한 및 국정원과의 연계 부분이 보다 구체적이고 현실적인 형태로 가이드되길 바란다"며 "통제 부문의 해석에서도 '원격접속위치통제'와 같이 해석의 여지가 있는 부분 등은 보다 세밀한 해설서를 통해 혼선이 없길 기대한다"고 말했다. 국정원은 이번 일로 기존 획일적 망 분리에서 벗어나 업무 중요도별 보안통제를 차등 적용함으로써 보안성 확보와 함께 AI·클라우드 등 새로운 IT 기술을 원활히 활용할 수 있을 것으로 기대했다. 국정원은 "각급기관이 공공데이터 개방·공유 환경 구축 시 편의성이 증대되고 국민과 기업의 공공데이터 기반 서비스 활용도 증가할 것으로 전망한다"며 "이를 통해 공공데이터의 개방·활용 확대로 국가 데이터 산업 발전 및 대규모 사업 추진에 따른 국내 IT·정보보호 시장이 더욱 활성화될 것으로 기대된다"고 밝혔다.

2025.01.24 16:50장유미

[유미's 픽] 올해 '20살' 된 신시웨이-지니언스…찬바람 부는 韓 보안주 이끌까

올해 보안업계에서 나란히 '20살' 청년이 된 지니언스, 신시웨이가 글로벌 기업으로 본격적으로 도약하기 위해 날갯짓을 펼친다. 미국 증시에서 팔로알토네트웍스, 크라우드스트라이크 등 사이버 보안주가 강세를 보이고 있는 것과 달리 찬바람이 불고 있는 국내 보안 주식 시장에 두 기업의 활약이 분위기 반전을 끌어 올 수 있을 지 주목된다. 24일 업계에 따르면 신시웨이는 올해 20주년을 맞아 유럽 등 글로벌 진출에 적극 드라이브를 건다는 방침이다. 또 국내 공공기관 및 금융권의 공급망 확대를 위해 전략적 파트너십 구축을 보다 견고히 하고, 여러 방면에서 사업 다각화를 검토해 시장 경쟁력도 높인다는 각오다. 지난 2005년 1월 21일 창업자인 정재훈 대표가 설립한 이곳은 데이터베이스 보안 기업으로, 현재 DB 접근제어 솔루션을 주요 사업으로 앞세우고 있다. 창립 첫 해 출시한 '디그리핀'의 제품명을 2009년 '페트라(Petra)'로 변경한 후에는 여러 시리즈를 선보이며 보안 시장에 빠르게 안착했다. 특히 지난 2012년에는 데이터베이스 암호화 솔루션 '페트라 사이퍼'를 출시하며 데이터 암호화 시장에 진출, 국내 최초로 'EAL3' 등급의 CC 인증을 획득하며 주목을 끌었다. 이를 눈여겨 보던 엑셈은 지난 2015년 신시웨이를 자회사로 편입시켰다. 신시웨이는 데이터베이스 보안 기업으로 시작됐지만 블록체인 기반 인증 기술, 클라우드 통합 DB 보안을 지속 연구, 개발하며 데이터 보안 기업으로 한층 더 발전된 모습을 보이고 있다. 특히 블록체인 기반 인증 기술은 올해 종료되는 중소벤처기업부 '스마트 제조혁신 기술개발사업'의 첨단제조 분야 '플랫폼 데이터의 권한 및 보안관리 기술' 연구 과제로 진행, 현재 상용화를 추진 중에 있다. 이 같은 노력을 바탕으로 신시웨이는 지난 2019년부터 2023년까지 연평균 11% 성장하는 모습을 보였다. 2022년도에는 전년 대비 23% 성장했고, 2023년도에는 처음으로 매출 100억원을 돌파했다. 지난해에는 영업 전문가인 유경석 대표가 정재훈 대표와 함께 각자 대표로 올라서면서 신시웨이의 시장 내 존재감이 더 커지는 분위기다. 기술 개발에 집중하는 정 대표와 영업력 강화에 나선 유 대표의 역할이 나눠지면서 업무 효율성이 높아져 주목할 만한 성과들이 속속 나오고 있어서다. 지난해 LG CNS와 함께 아테네교통공사에 DB 보안 솔루션을 납품하며 유럽 진출에 성공한 것이 대표적 사례다. 유 대표는 "아직은 국제화부터 지원 체계까지 준비하고 넘어야 할 산이 많아 글로벌 진출을 신중하게 준비하고 있다"면서도 "제품 기술력과 안정성은 이미 해외 고객을 통해 인정받은 만큼 철저한 준비를 통해 본격적인 글로벌 진출 확장에 나설 것"이라고 의지를 밝혔다. 이어 "올해 창립 20주년을 맞이해 해외 잠재고객에게 국내 보안 소프트웨어의 우수성을 알릴 것"이라며 "국내외 보안 시장에서의 경쟁력을 높이기 위해 기술력 향상, 영업망 확장 등에도 많은 노력을 기울일 것"이라고 덧붙였다. 신시웨이는 올해 양자 내성 암호 기술에도 적극 투자해 새로운 먹거리 창출에도 적극 나설 방침이다. 또 많은 기업들의 클라우드 전환 움직임에 맞춰 올해는 이 시장을 겨냥한 통합 데이터 보안 솔루션도 출시할 계획이다. 유 대표는 "양자 컴퓨터 상용화와 도입 시점은 아직 불명확하지만 금융, 의료, 공공 부문과 같이 개인정보와 민감정보를 보유하고 있는 산업에 미치는 영향은 매우 클 것"이라며 "단순 사회적 이슈가 아니라 상용화 시 암호체계에 대한 위협을 부정할 수 없는 만큼 새로운 보안 패러다임의 필요성을 인식하고 있기 때문에 차세대 위협을 선제적으로 대응하고 데이터를 보호하기 위한 기술 개발을 위해 고객과 기업, 기관들과도 적극 협력할 것"이라고 강조했다. NAC(네트워크접근제어) 사업의 안정적인 성장에 힘입어 보안 시장에서 탄탄한 입지를 구축하고 있는 지니언스도 올해 20주년을 맞아 새로운 변화를 시도하고 있다. 단순 제품 판매 중심이 아닌 고객 맞춤형 서비스를 제공하는 '통합 보안 플랫폼' 기업을 목표로 해외 시장 개척에 적극 나선다는 전략이다. 이를 위해 지니언스는 올해 해외사업본부와 미국법인의 역할을 세분화해 전략적으로 해외시장 공략에 나설 방침이다. 이곳은 그간 미국 법인을 통해 글로벌 시장 전체를 총괄 관리하며 상황에 따라 각 지역의 특성과 요구에 맞춰 접근 방식을 조정해 왔다. 지니언스는 NAC·EDR(엔드포인트 탐지 및 대응) 시스템 등 네트워크 보안 시스템으로 해외 시장에서 두각을 나타내며 상당한 성과를 거뒀다. 지난해 초 글로벌 고객 수는 100곳을 넘어선 데 이어 현재는 전 세계 27개국, 130개 이상의 고객사가 제품을 사용 하고 있다. 주요 고객은 주정부 기관, 금융, 의료, 방산, 항공, 유통 등 다양한 분야에 걸쳐 있다. 또 글로벌 전시회인 'RSAC 2024'와 '자이텍스'에 참가하며 고객 기반을 꾸준히 확장했다. 특히 자이텍스에서는 EDR 제품을 선보이며 주력 제품 3가지를 모두 글로벌 무대에 올리는 데 성공했다. 중동 시장에서도 두드러진 성과를 거뒀다. 지난해 두바이에 신규 사무소를 개설하고, 중동 시장에 적합한 관리형 사이버보안 시스템 개발을 위한 국책 과제에 참여하는 등 맞춤형 전략을 통해 클라우드 제한이 많은 중동 시장에서 긍정적 평가를 받았다. 이에 자신감을 얻은 지니언스는 최근 해외사업팀을 해외사업본부로 확대 개편하고, 전 시스코 사업본부 임원을 영입하는 등 글로벌 시장 점유율 확대를 위한 채비를 마쳤다. 지니언스 관계자는 "해외사업본부는 중동, 유럽, 아프리카, 아태지역을 중심으로 사업을 추진하고, 미국 법인은 북중미와 남미 시장 공략을 중점적으로 담당한다"며 "최근에는 케냐, 튀르키예 등 신규 고객을 확보하기도 했다"고 설명했다. 그러면서 "국내외 시장에서의 경쟁력을 한층 강화하며 글로벌 보안 기업으로 자리 잡아가고 있다"며 "경쟁력을 강화하기 위해 M&A와 같은 다양한 성장 기회도 모색 중"이라고 밝혔다. 이어 "올해 출시 예정인 신제품 역시 '통합 보안 플랫폼'으로의 도약을 위한 중요한 발판이 될 것으로 예상된다"며 "올해는 글로벌 보안 기업으로 자리 잡는 중요한 도약의 해가 될 것으로 보인다"고 덧붙였다. 업계에선 두 기업의 활약으로 올해 국내 보안주의 경쟁력이 재평가 될 수 있을지 주목하고 있다. 인공지능(AI) 기술 고도화로 새로운 유형의 사이버 공격이 증가하며 미국 사이버 보안주들은 나날이 고공행진을 펼치고 있는 반면, 국내 보안주들은 크게 주목 받지 못하며 최근 저평가 받고 있다는 지적이 많다. 실제 주요 기업들의 한 달간 주가는 하락세를 보였는데 파수가 5.61% 내렸고, 이글루(-5.05%), 윈스(-9.40%) 등도 내리막길을 걸었다. 업계 관계자는 "국내 보안업체는 대부분 중소·중견기업"이라며 "AI 등 신시장에 거액을 투자하기 쉽지 않아 차세대 서비스 매출이 급증하기는 어려운 구조여서 시장의 기대감이 다소 낮은 상태"라고 분석했다. 하지만 지니언스, 신시웨이에 대한 시장의 기대감은 다소 높은 편이다. 지니언스의 이날 주가는 1만250원으로, 전일 대비 하락세를 보였으나 한 달간 무려 10.22%나 오른 모습을 보였다. 신시웨이의 주가도 한 달 새 2.33% 상승한 6천140원으로 마감됐다. 권명준 유안타증권 연구원은 "국내 사이버보안 기업은 대형화와 수출 비중 확대가 주가 상승의 관건이 될 것"이라며 "소프트웨어 기반 정보보안 서비스는 트렌드에 맞는 제품과 기술력만 확보하면 해외 진출이 용이한 만큼 수출 확대를 이루는 기업이 주목받을 것으로 보인다"고 밝혔다.

2025.01.24 16:03장유미

"사이버 위협 심화…국내 침해사고 전년 대비 48% 급증했다"

지난해 국내 사이버 침해사고가 전년 대비 약 48% 증가한 것으로 나타났다. 특히 서버 해킹과 정보 유출 사고가 두드러졌으며 중소기업과 취약 업종의 피해가 심각한 수준인 것으로 조사됐다. 24일 한국인터넷진흥원(KISA)이 발표한 '2024년 하반기 사이버 위협 동향 보고서'에 따르면 국내 사이버 침해사고는 지난 2023년 1천277건에서 그 다음해에는 1천887건으로 급증했다. 특히 서버 해킹이 553건, 기타 유형이 180건으로 주요 증가 요인으로 지목됐다. 랜섬웨어 감염 사례는 지난해 195건으로 전년 대비 24% 감소했으나 피해 사례의 94%가 중소기업에 집중됐다. 보안 투자가 상대적으로 어려운 중소기업이 여전히 주요 타깃이 되고 있는 셈이다. 업종별로는 정보통신 분야가 601건으로 가장 많은 침해사고를 기록했다. 이어 협회 및 단체, 개인 서비스업에서도 전년 대비 약 66% 증가한 121건의 사고가 발생해 보안 관리의 취약성이 드러났다. 이번 보고서에는 변화하는 국내외 보안정책과 최신 보안기술도 포함됐다. 미국 트럼프 행정부의 인공지능 규제 완화에 따른 대응 방안, 공격 표면 관리 솔루션 활용, 최신 악성코드 특성 분석 등이 주요 내용으로 다뤄졌다. KISA는 이번 보고서를 통해 기업들이 사전 대응체계를 마련하고 내부 보안 인식을 제고하는 데 활용하길 당부했다. 보고서는 KISA 보호나라 누리집에서 확인할 수 있다. 이동근 KISA 디지털위협대응본부장은 "기업들이 이번 보고서를 참고해 보안 강화에 나서길 바란다"며 "침해사고 예방 및 피해 확산 방지뿐 아니라 영세 중소기업 피해 복구 지원에도 최선을 다하겠다"고 밝혔다.

2025.01.24 14:34조이환

양자컴 시대 온다…"기존 암호 알고리즘 체계 붕괴"

2025년에는 생성형 인공지능(AI)과 양자컴퓨터 등 첨단 기술 발전과 국가 간 지정학적 긴장이 맞물리면서 사이버보안 환경이 변화할 것이란 전망이 나왔다. 앤앤에스피는 올해 사이버 핵심 트렌드로 ▲양자컴퓨터 ▲국가 지원 해킹 고도화 ▲사이버물리시스템(CPS)과 사물인터넷(IoT)을 노린 공격 ▲클라우드 보안 ▲제로트러스트를 선정했다고 24일 밝혔다. 앤앤에스피는 양자컴퓨터 시대 대비를 중요 이슈로 봤다. 양자컴퓨터 발전으로 기존 암호 알고리즘이 해독될 가능성이 커지면서 새로운 보안 체계 준비 필요성이 높아지고 있다는 설명이다. 젠슨 황 엔비디아 최고경영자(CEO)는 양자컴퓨터가 실용화되기까지 20년이 걸릴 것이라고 예측했지만, 글로벌 기업과 국가들은 기존 암호 붕괴에 대비한 투자에 나서고 있다. 국가 지원 해킹은 전력망, 통신, 위성 등 중요 인프라를 겨냥하면서 디지털 전쟁의 양상을 보이고 있다. 세계경제포럼은 통신 인프라와 해저 케이블 등 주요 시설이 국가 간 사이버 간첩 활동의 주요 목표로 부상했다고 분석했다. 앤앤에스피는 CPS와 IoT를 겨냥한 공격도 증가할 것이라고 내다봤다. 지난해 미국 아칸소의 정수 시설이 공격을 받아 수동 운영으로 전환된 사례가 CPS 보안 위협 심각성의 대표적 예다. 특히 전력망, 항구 등 중요 인프라의 보안 취약점은 유럽과 북미 조직의 15%만이 대응할 수 있는 상황이다. 클라우드 보안도 주요 과제로 떠오르고 있다. 국내 공공기관과 금융권의 클라우드 서비스 도입이 증가하면서 하이브리드·멀티 클라우드 환경의 보안 관리 복잡성이 기업 부담을 가중시켜서다. 이에 다양한 클라우드 제공업체와의 계약과 규제 준수는 IT 팀에 큰 도전으로 작용할 것이란 반응이 이어지고 있다. 제로트러스트 아키텍처는 현대 디지털 환경에 필수적인 보안 프레임워크로 자리 잡고 있다. 국내 공공기관과 금융권은 망분리 보안 정책 변화를 통해 제로트러스트 기반 보안 체계 도입을 서두르고 있다. 마틴 로버츠 세계경제포럼 사이버보안 전문가는 "지정학적 긴장과 기술 혁신이 복합적으로 작용하며 사이버보안 위협이 빠르게 진화하고 있다"며 "국가와 기업 모두 선제적인 보안 전략 마련이 필요하다"고 밝혔다.

2025.01.24 14:28김미정

지니언스, '지니안 EDR'로 고객사 200개 확보

지니언스가 엔드포인트 탐지·대응(EDR) 솔루션 고객사 200곳을 확보해 보안 시장 입지를 다졌다. 지니언스는 '지니안 EDR'이 중앙부처와 지자체, 대기업 등 200곳 이상 고객사를 확보했다고 24일 밝혔다. EDR 솔루션은 지능형 지속 위협(APT)과 랜섬웨어 같은 사이버 공격이 증가함에 따라 수요가 전반적으로 느는 추세다. 글로벌 시장조사 전문기관 AMR은 전 세계 EDR 시장이 연평균 25.3% 성장해 2031년에는 약 26조원 규모에 이를 것으로 전망했다. 지니안 EDR은 국내외 제품 중 처음으로 국가정보원의 보안적합성 검증을 통과한 솔루션이다. 이 제품은 단말 모니터링과 정보 수집을 통해 위협 탐지와 분석·대응을 제공하며 신·변종 랜섬웨어에 대한 자동 탐지와 차단·복원 기능을 갖췄다. 최근 지니언스는 지니안 EDE로 중동과 유럽 헬스케어 그룹 대상으로 기술 검증을 진행한 바 있다. 이동범 지니언스 대표는 "이번 200곳 돌파를 계기로 더욱 고도화되는 사이버 위협에 대응하는 진화된 솔루션을 제공할 것"이라며 "글로벌 시장에서도 기술력을 인정받을 수 있도록 노력할 것”이라고 말했다.

2025.01.24 08:17김미정

"18년 만에 손질"…망분리 정책 개선할 '新 국가 망 보안체계' 공개, 하반기 본격 시행

정부가 추진하는 국가망보안체계(N²SF) 가이드라인이 드디어 베일을 벗었다. 당초 내달 발표할 예정이었지만 보안업계의 불확실성 해소 등을 위해 공개 시일을 다소 앞당겼다. 정부는 지난해 공공부문에 적용된 획일적인 망분리 정책이 인공지능(AI)·클라우드 등 신기술 활용을 가로막는다고 보고 18년 만에 변화를 줬다. 이번 대책은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 통제항목으로 분류한 것이 특징으로, 기업과 기관에서 정보 중요도에 따라 보안 통제를 적용해야 할 것으로 보인다. 국가정보원은 이 같은 내용을 담은 'N²SF 가이드라인'을 23일 발표했다. 올해 1월부터 기존 획일적인 망 분리 정책에서 벗어나 데이터 활용성과 보안성을 동시에 충족하는 이 가이드라인에 맞춰 공공데이터의 공유 및 AI·클라우드 등 신기술의 공공분야 적용 활성화를 적극 추진하겠다는 방침이다. 당초 국정원은 망분리 개선 정책의 명칭을 '다층보안체계(MLS·Multi Level Security)'로 명명했으나, 정부의 망분리 개선 정책 방향성을 다 담지 못한다고 판단해 'N²SF'로 바꿨다. 특히 MLS는 1960년대 후반 문서 보안등급과 문서에 접근하려는 사람의 보안 등급을 견줘 허가 여부를 정하는 미국 국방부의 보안 정책에서 시작된 개념으로, 우리나라에서 그대로 적용하기엔 적합하지 않다는 지적도 제기돼왔다. 이 가이드라인의 핵심은 정부 전산망을 업무 중요도에 따라 ▲기밀(Classfied) ▲민감(Sensitive) ▲공개(Open) 등급으로 분류하고, 보안통제 항목을 차등적으로 적용해 보안성과 데이터 공유 활성화를 동시에 충족하는 것이다. 이에 맞춰 각급기관은 정보공개법 등 관련 법령에서 규정한 '비공개 정보'를 중요도에 따라 소관 업무정보를 대상으로 기밀(C) 혹은 민감(S)으로 분류해야 한다. 이 외 모든 정보는 공개(O)로 나눠야 한다. 다만 즉시 전 국가 기관이 이를 전환해야 하는 것은 아니다. 국정원 관계자는 "각급기관은 시스템 규모·예산 등 기관별 상황을 고려, 신규 구축 예정 또는 내구연한 도래 시스템 등을 우선 신 체계에 맞춰 전환할 수 있다"며 "특히 대규모 시스템의 경우 단기간 내 등급분류 및 망 전환이 어려울 수 있어 우선 ISP 실시 등 면밀한 계획 수립 후 점진적으로 추진할 수 있다"고 설명했다. 국가 망 보안체계 적용은 ▲준비 ▲C·S·O 등급분류 ▲위협식별 ▲보안대책 수립 ▲적절성 평가·조정 등 5단계로 추진된다. 이 중 C·S·O 등급 분류는 각급기관의 장이 맡는다. 현재도 민원인의 정보공개 청구 시 해당 정보의 공개 여부를 각급기관의 장이 판단해 결정하고 있다. 이를 시행한다고 해도 망 분리를 즉시 없앨 필요는 없다. 'N²SF'는 기존 망분리를 폐지하는 것이 아닌 현실에 맞게 일부 개선하는 것으로, 각급기관에서 등급별 보안대책을 고려해 망분리를 유지하거나 개선할 수 있다. 국정원 관계자는 "각급기관에서 C·S·O 등급을 분류하면 각 등급에 맞게 망 분리를 포함한 보안대책을 N2SF에서 요구하는 등급별 보안통제 항목에 따라 차등 적용 가능하다"며 "새로운 체계가 시행된다고 해도 기존 검증 제품은 해당 유효기간까지 효력도 인정된다"고 설명했다. 각급 기관은 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 6개 영역으로 구성된 '보안통제 항목'에서 등급별 보안수준에 필요한 항목을 선택·적용해야 한다. 통제 항목은 보안기술 변화를 반영해 지속 업데이트될 예정이다. 구체적으로 '권한 영역'은 정보시스템 등 접속에 대한 최소 권한 부여 및 신원 검증 등을 통해 적절한 권한을 부여하도록 한다. '인증 영역'은 다중요소 인증(Multi-Factor Authentication) 및 외부 인증수단과의 연계 등을 통해 보안성과 편리성을 고려한 다양한 인증방법을 구현하도록 설정한다. '분리 및 격리 영역'은 하드웨어·운영체제(OS)·소프트웨어 등을 활용한 '분리'와 프로세서 및 어플리케이션 접근통제 등을 통한 '격리'와 같이 보안수준에 따른 다양한 기술적 보안대책 수단을 제시한다. '통제 영역'은 인가된 데이터 전송방식 및 데이터 유형 등을 통해 정보흐름을 통제하고 기관 전산망 경계 구간에서의 접근통제와 원격접속시 보안통제를 통해 중요정보 유출 차단 및 기관 전산망 보호에 방점을 둔다. '데이터 영역'은 암호기술 적용 및 암호화 키 관리 등을 통해 안전하게 데이터를 저장·관리하도록 한다. '정보자산 영역'은 모바일 단말·하드웨어 장치·정보시스템 구성요소 등에 대한 보호방안이 주된 내용이다. 국정원은 "국가 망 보안체계의 핵심개념인 '데이터 공유 활성화'와 '보안성'을 동시 확보하기 위해 보안통제 항목의 정확한 적용이 필요하다"며 "이러한 보안통제 항목은 기술구현에 관한 각계의 의견을 수렴해가면서 최신 보안기술을 지속 반영해 나갈 예정"이라고 설명했다. 'N²SF' 체계는 ▲인터넷 단말에서 문서편집기 등 업무에 활용 ▲업무환경에서 생성형 AI 및 외부 클라우드(SaaS) 활용 ▲연구목적 단말의 신기술 활용 등 정보서비스 모델을 마련하는 데 주로 적용된다. 국정원은 이에 대한 8개의 정보 서비스 활용 모델을 예시로 든 상태로, 향후 다양한 정보 서비스를 반영한 추가 모델도 지속해 개발·업데이트할 예정이다. 또 이를 통해 국가·공공기관 업무환경 혁신 및 편리성을 제고한다는 방침이다. 국정원은 "올해 1월 이 가이드라인을 각급기관에 배포해 공공분야 담당자 이해도를 제고했다"며 "유관 협회·기관 등 산업계의 제품 개발·수출 등에 참고·지원토록 국가사이버안보센터 홈페이지에도 공개했다"고 말했다. 그러면서 "이번에 배포한 보안 가이드라인은 드래프트(Draft) 버전으로, 각급기관이 새로운 체계에 적용하는데 필요한 준비시간을 고려하면서 선도사업을 통해 확인된 미비점·보완사항 등을 반영하기 위해 이처럼 나섰다"며 "올해 7월에는 N2SF 보안가이드가 정식 배포·시행될 계획"이라고 덧붙였다. 또 국정원은 올해 상반기 중 새로운 국가 망 보안체계를 각급 기관에서 조기 적용할 수 있도록 디지털플랫폼정부위원회·과기정통부 등 관계부처와 협조해 '정보서비스 모델'을 반영한 선도사업을 추진, 안정적인 정책 확산을 유도할 계획이다. 이와 함께 단기적으로 ▲소규모 네트워크 ▲N2SF 적용이 용이한 사업 ▲올해 계획된 망분리 사업 등 즉시 추진 가능한 정보화 사업은 새로운 보안체계를 우선 적용키로 했다. 또 중장기적으로 정보화전략계획(ISP) 수행 및 기재부 등 관계부처 검토가 필요한 대규모 시스템은 예산, 재구축 소요기간 등 고려해 단계적으로 전환키로 했다. 또 국정원은 상반기 중 선도사업 등을 통한 안전성 검증 및 N2SF 조기 도입 희망기관 대상 컨설팅 등 각급기관이 새로운 정책 적용에 차질이 없도록 밀착 지원한다는 방침이다. 올해 하반기에는 보안가이드 미비점을 보완한 후 정식 배포 등 정책도 본격 시행할 계획이다. 다만 일각에선 N2SF 정책 시행으로 국내 업계에 불리할 것으로 보는 시각도 있다. 이에 국정원은 글로벌 스탠다드 및 해외 사례 등을 참조해 보안정책을 수립해 문제 없다는 입장이다. 또 다수가 공감할 수 있는 정책 시행을 위해 각계 전문가·협의체 등을 통해 의견 수렴 및 공감대 형성 등에 나서고 있다는 점도 피력했다. 또 과기정통부의 클라우드 보안인증제(CSAP)와 혼선이 빚어지고 있는 부분에 대해서도 명확하게 선을 그었다. 지난 2023년부터 시행된 CSAP는 국가·공공기관에 공급할 민간 클라우드 서비스의 보안성을 검토해 부여하는 인증으로, 공급 대상 '시스템' 중요도에 따라 상·중·하 3개 등급으로 나누는 등급제다. 일단 국정원과 과기정통부는 평가 대상과 목적부터 다르고 근거법령도 상이한 별개의 제도인 만큼 'N2SF' 도입 후에도 CSAP가 폐지·흡수되는 일은 없다고 보고 있다. 그러나 업계에선 CSAP 제도가 분류기준 등을 국정원의 '국가 정보보안 기본지침'과 '국가 클라우드 컴퓨팅 보안 가이드라인'에서 준용하는 만큼, N2SF 전환에 따른 영향을 받을 수밖에 없다는 입장이다. 이에 N2SF 발표에 맞춰 CSAP 개편도 이뤄져야 한다고 판단하고 있다. 이에 대해 국정원은 "과기부 CSAP는 민간 클라우드 서비스의 보안수준 인증 제도로, 국정원은 국가·공공기관의 클라우드 등 정보화 서비스 도입 시 보안요건 적합 여부를 검증하고 있어 그 대상과 목적이 다르다"며 "과기부는 각급기관 및 업계 혼선 최소화 등을 위해 향후 국정원 보안기준 등을 참고해 CSAP 인증항목을 개정할 예정"이라고 설명했다. 또 일각에서 N2SF, CSAP 등 각각의 제도·인증 등이 이중 심사라고 보는 점에 대해선 "국정원은 관련 법령에 근거해 국가·공공기관의 정보화사업 보안성 검토 및 검증을 실시하고 있다"며 "정보화사업 보안성 검토 과정에서 CSAP 인증항목을 인정해 CSAP 인증을 받은 클라우드 서비스에 대해서는 중복 심사·검토 없이 공공분야 보안기준 위주로 검증하고 있으므로 이중 심사는 아니다"고 강조했다. 국정원은 이번 일로 기존 획일적 망 분리에서 벗어나 업무 중요도별 보안통제를 차등 적용함으로써 보안성 확보와 함께 AI·클라우드 등 새로운 IT 기술을 원활히 활용할 수 있을 것으로 기대했다. 국정원은 "각급기관이 공공데이터 개방·공유 환경 구축 시 편의성이 증대되고 국민과 기업의 공공데이터 기반 서비스 활용도 증가할 것으로 전망한다"며 "이를 통해 공공데이터의 개방·활용 확대로 국가 데이터 산업 발전 및 대규모 사업 추진에 따른 국내 IT·정보보호 시장이 더욱 활성화될 것으로 기대된다"고 말했다.

2025.01.23 17:09장유미

윈스, 경북지역 클라우드 생태계 키운다

윈스가 경상북도 지역 클라우드 시스템 전환에 나섰다. 윈스는 경북ICT클라우드협회와 업무협약을 체결했다고 22일 밝혔다. 협력 주요 내용은 ▲클라우드 보안 기술의 상호 교류·비즈니스 확대 증진 ▲클라우드 서비스 인프라·기술 데이터·최신 정보 공유 ▲경북지역 클라우드 네이티브 전환사업 공동발굴이다. 이를 통해 윈스는 경북지역의 클라우드 보안체계를 구축할 예정이다. 경북ICT클라우드협회는 ICT분야와 클라우드 분야의 기업들이 모인 연합체다. 경북지역의 IT산업 성장과 디지털 전환을 추진하고 있다. 윈스 유지용 실장은 "경북지역의 안전한 클라우드 시스템 전환·구축과정에 참여할 수 있어 영광"이라며 "경북지역 클라우드 시스템의 안정성과 가용성이라는 두 마리 토끼를 모두 잡을 수 있는 시스템을 구축할 수 있도록 최선을 다하겠다"고 밝했다.

2025.01.22 17:43김미정

"3년간 수출 증가율 1100%"…문턱 높은 日 보안 시장 뚫은 韓 기업, 어디길래?

체크멀이 안티랜섬웨어 솔루션 '앱체크'를 앞세워 일본 보안 시장에서 입지를 탄탄히 구축해 주목 받고 있다. 체크멀은 일본 시장에서 최근 3년간 1천100%의 수출 증가율을 기록하며 글로벌 보안 시장에서 괄목할 만한 성과를 거뒀다고 22일 밝혔다. 체크멀은 설립 이듬해인 2017년 '앱체크'로 일본 시장에 첫 진출하며 해외시장의 문을 두드렸다. 독자적인 기술력과 현지화 전략으로 일본 내 4천 개 이상의 고객사를 확보하며 지속 성장 중이다. 이 같은 일본 내 성장을 바탕으로 체크멀은 지난해 총 매출 91억원을 기록하며 전년도 대비 78% 성장했다. 이 중 글로벌 매출이 59억3천만원으로 전체 매출의 65%를 차지해 본격적인 글로벌 기업으로 자리매김하고 있다. 일본 소프트웨어 시장은 한국의 6배에 달하는 규모로 크지만, 외국 기업에는 엄격한 품질 기준과 높은 신뢰 구축 요건으로 진입이 매우 까다로운 시장으로 알려져 있다. 체크멀은 일본 현지 총판인 제이시큐리티(JSecurity)를 통해 대형 유통사인 오오츠카 상회(Otsuka Corporation)에 이어 지난해부터 추가로 캐논그룹의 IT전문 기업인 캐논 ITS(Canon IT Solution Inc.), IT컨설팅 및 솔루션을 제공하는 포발(Forval Coporation) 등 탄탄한 네트워크와 높은 시장 점유율을 보유한 기업들에 제품을 공급하며 일본 내 입지를 더욱 공고히 하고 있다. 김정훈 체크멀 대표는 "일본 시장에서의 성과는 현지 파트너사간 신뢰에 기반해 철저한 준비와 현지화 전략이 빚어낸 결과"라며 "일본 대규모 기업들과의 협력으로 자사 기술 경쟁력을 입증했을 뿐만 아니라 앞으로 북미와 동남아시아 등 글로벌 시장으로 확장할 수 있는 중요한 발판이 될 것"이라고 밝혔다.

2025.01.22 14:18장유미

씨큐비스타, '수출 도약의 해' 선포…글로벌 보안시장 공략

씨큐비스타가 올해를 '수출 도약의 해'로 삼고 글로벌 보안 시장 공략에 본격 나선다. 씨큐비스타는 '2025년 비전 포럼'에서 자사 솔루션 '패킷사이버'를 통해 국내외 시장 공략에 총력을 기울일 계획이라고 22일 밝혔다. 이번 비전 포럼은 씨큐비스타가 지난해 보안시장 동향과 업계의 명암을 분석하고 국제전쟁, 미국 대통령 취임 등 세계 정세 변화에 따른 세계 보안시장 최신 판도와 대응전략을 공유하기 위해 마련됐다. 이번 행사에 전덕조 씨큐비스타 대표와 임원, 코스닥 상장사, 정보보안 전문업체 등 기존 총판 관계자들과, 코스피 상장사 등 신규 총판 관계자, 보안업계 전문가들이 참석했다. 씨큐비스타는 이번 행사에서 차세대 네트워크 탐지·대응(NDR)·파일 탐지·대응(FDR) 보안솔루션 패킷사이버 업그레이드 계획과 지원·협력 방안, 장기 사업 비전을 발표했다. 패킷사이버는 위협 탐지 기술과 고도화된 네트워크 분석 기능으로 실시간 사이버 위협 탐지·대응하는 솔루션이다. 이어 출시를 앞둔 사물인터넷(IoT) 보안 제품 'IoT사이버' 안정화 작업, 2026년 상반기 출시 예정인 '패킷사이버 에바와 클라우드 보안제품 '클라우드사이버'도 소개됐다. 전덕조 대표는 "보안 업계에서 공격적인 영업과 시장선점은 더없이 중요한 과제"라며 "파트너사들과의 견고한 신뢰와 협력을 바탕으로 시대적 변화와 흐름에 발 빠르게 대응해 글로벌 보안시장을 선도하겠다"고 강조했다.

2025.01.22 14:09김미정

AWS 고객 노린 랜섬웨어 '코드핑거'…"데이터 보호 도구 악용"

아마존웹서비스(AWS) 고객을 겨냥한 랜섬웨어가 발생한 가운데 국내 피해 사례는 없는 것으로 전해졌다. 22일 업계에 따르면 최근 AWS S3 버킷 사용자 대상으로 랜섬웨어 '코드핑거(Codefinger)' 위협 정황이 포착됐다. 코드핑거 공격은 AWS의 S3 버킷 사용 기업·개인을 노리는 새로운 랜섬웨어 기법이다. 공격 핵심은 사용자의 암호화 키 'SSE-C'를 악용하는 것이다. 데이터 보호에 활용되는 암호화 키가 공격 도구 역할을 했다는 점이다. 우선 공격자는 AWS S3 사용자 계정의 자격 증명을 탈취하거나 전에 유출된 키로 공격 대상을 찾는다. 이후 공격 대상의 S3 버킷 내 파일을 암호화한다. 이 과정에서 공격자가 생성한 고유 암호화 키가 사용된다. AWS의 SSE-C 기능을 이용해 데이터도 암호화한다. SSE-C 특성상 암호화된 데이터를 복호화하려면 동일한 암호화 키가 필요한데, 이 키는 공격자만 소유하고 있다. 이에 피해자는 데이터를 복구할 수 없다. 이후 공격자는 S3 버킷의 객체 수명 주기 관리 API로 파일 삭제 일정을 7일로 설정한다. 피해자에게 데이터 복구를 서둘러야 한다는 압박감을 주기 위한 전략이다. 각 파일 디렉토리에 랜섬 요구 메시지도 삽입한다. 피해자가 데이터를 복구하려면 돈을 지불해야 한다는 메시지다. 만약 피해자가 파일 권한을 변경하거나 삭제를 시도하면 협상이 종료될 것이라는 경고도 포함됐다. 보안 업계에선 코드핑거가 큰 위험 요소로 작용할 것이라는 분위기다. 한 보안업계 관계자는 "피해자가 공격자 암호화 키를 획득하지 못하면 데이터를 복구할 수 없는 방식"이라며 "데이터를 보호하려고 사용하는 SSE-C가 공격에 사용된다는 것도 위협적"이라고 평가했다. 현재 국내에선 AWS S3 사용자를 겨냥한 코드핑거 사례가 없는 것으로 전해졌다. AWS코리아는 "별도 보고받은 사항은 없다"며 "고객 암호화 키가 노출됐을 경우 해당 고객에게 이를 즉시 알리고 모든 노출 사례를 철저히 조사할 것"이라고 밝혔다.

2025.01.22 11:38김미정

'바이든 지우기' 나선 트럼프, 中·러 움직임에 보안 대책은 '노 터치'

백악관으로 재입성한 도널드 트럼프 대통령이 취임과 동시에 바이든 행정부 지우기에 적극 나선 가운데 '사이버 보안' 관련 행정명령은 그대로 유지해 관심이 집중된다. 최근 미국 정부와 주요 시설에 대한 중국, 러시아의 해킹 공격이 빈번해진 것이 주요 원인으로 분석된다. 22일 업계에 따르면 트럼프 대통령은 지난 20일 취임 직후 바이든 행정부 시절 행정조치 및 행정명령 78개를 무효화하는 행정명령에 서명했다. 이에 따라 인공지능(AI)을 국가 안보 위험 차원에서 규제했던 조 바이든 전 대통령의 결정이 철회됐다. 또 파리기후변화 협정 탈퇴, 전 부처에 대한 인플레이션 총력 대응 지시, 불법이민 대책 등의 내용도 이번에 포함됐다. 하지만 바이든 전 대통령이 사이버 보안 강화를 지시하는 행정명령은 이번에 그대로 뒀다. 바이든 행정부는 지난 16일 정부와 주요 시설에 대한 해킹 공격을 막기 위해 사이버 보안을 강화하는 일련의 조치를 내놓은 바 있다. 이 행정명령은 ▲연방정부 소프트웨어 공급업체에 더 안전한 제품 개발을 요구하고 ▲연방통신망을 외국 정보수집자로부터 보호하며 ▲랜섬웨어 조직에 강력한 제재를 내리고 ▲AI와 양자내성암호로 사이버 보안 역량을 강화하는 등의 포괄적인 내용을 담았다. 이는 지난 2021년 5월 12일 행정명령 14028(국가 사이버 보안 개선)에서 지시한 기본 단계와 국가 사이버 보안 전략에서 설명된 것을 바탕으로 했다. 이 행정명령의 핵심은 소프트웨어 공급망 보안을 강화하는 부분이다. 이에 따라 소프트웨어를 판매하는 기업들은 미국 정부에 제품 안전성을 서류로 증명해야 한다. 사이버 보안 및 인프라 보안국(CISA)은 이를 90일 내 검증해야 하며 해당 정보는 미국 정부 웹사이트에 게시된다. 정보는 SW 기업에 제품 정보 공개를 추가로 요구할 수도 있다. 또 인터넷 연결 기기 평가를 돕는 '미국 사이버 신뢰 표시(U.S. Cyber Trust Mark)' 라벨 정책도 추가했다. 미국 정부는 2027년부터 해당 라벨을 부착한 제품만 구매한다고 명시했다. 바이든 행정부의 이 같은 조치는 최근 미국 재무부를 비롯해 주요 기관들이 연이어 해킹으로 피해를 입은 것이 주효했다. 앞서 미국 재무부는 중국 해커들이 400대 이상의 노트북, 데스크톱 컴퓨터와 함께 재무부 고위 관리들의 컴퓨터에 침입해 직원들이 사용하는 유저명과 비밀번호는 물론 기밀이 아닌 3천 개 이상의 파일에 접근했다고 발표했다. 또 해커들은 외국인투자위원회(CFI)의 조사 관련 자료와 법 집행과 관련된 민감한 자료에도 접근한 것으로 알려졌다. 업계 관계자는 "트럼프 대통령이 취소한 바이든 행정명령 중 사이버 보안 관련 핵심 행정명령인 EO 14028과 최근 마련한 행정명령 EO 14144는 철회되지 않고 계속 유지됐다"며 "이는 사이버 보안에 대한 중요성이 정파와 관계없이 매우 중요하게 인식되고 있다는 뜻"이라고 분석했다. 트럼프 2기 행정부의 이 같은 지침으로 미국 정보보호 관련주들은 일제히 3% 내외의 높은 상승을 기록하며 호조세를 보였다. 실제 팔로알토네트웍스의 주가는 전일 대비 3.65% 상승한 183.58달러, 크라우드스트라이크는 3.03% 올라간 367.83달러를 기록했다. 포티넷 주가도 97.02달러로 2.96% 늘었고, 체크포인트와 클라우드플레어는 각각 3.61%, 2.24% 상승했다. 업계 관계자는 "트럼프 행정부가 바이든 행정 명령보다 개방적인 접근 방식을 추진할 것으로 보이지만, 중국과 이란, 러시아발 사이버 공격에 대해선 초당적 입장을 취하는 듯 하다"며 "앞으로 보안과 관련해 미국 정부의 지속적인 투자와 시장 확대가 이뤄질 것으로 예상돼 관련 기업들에 대한 기대감도 점차 커지는 분위기"라고 말했다.

2025.01.22 10:13장유미

센스톤·앤앤에스피, PLC 통합인증 및 접근통제 보안 제품 공동 개발

센스톤(대표 유창훈)과 앤앤에스피(대표 김일용)가 프로그래밍 제어장치(PLC) 통합인증 및 접근통제 보안 솔루션 공동 개발에 나선다. 두 회사는 공장 등 산업 현장에서 쓰이는 PLC에 안전한 접근 통제를 제공하는 인증 게이트웨이를 개발하고 사업화하는 업무 협약을 맺었다. PLC는 공장, 발전소, 정유공장, 송유관, 원전 등 주요 사회기반 시설과 항공·우주·인공위성 등에 쓰이는 제어장치다. 이번 제휴로 두 회사는 다양한 PLC에 별도의 변경 없이 접근을 제어할 수 있는 솔루션을 만든다. 각종 공장 운영에 쓰이는 PLC는 고정된 비밀번호를 사용해 사이버 위협에 노출됐다는 지적이 높다. 특히, 폐쇄망에서 운영되던 PLC가 인터넷과 연결되면서 사이버 공격 표면이 증가했다. 오래된 PLC는 사이버 공격에 대한 고려 없이 설계된 경우가 많다. 최근 해커는 PLC 취약점을 악용해 공장 가동을 멈추는 등의 공격을 감행한다. 보안 담당자들은 PLC 취약점이 발견돼도 보안 업데이트를 위해 공장 가동을 중지하기 힘든 상황이다. PLC의 안전한 운영을 위해 강력한 접근제어 필요성이 제기됐다. 센스톤과 앤앤에스피는 산업현장에서 쓰이는 PLC의 특성을 고려해 기기에 별도의 소프트웨어를 설치하지 않도 엄격한 접근제어를 할 수 있는 인증 게이트웨이를 개발할 계획이다. 센스톤은 OTAC(One-Time Authentication Code) 기술을 기반으로 인증 보안 수준 강화 및 인증 절차 간소화에 주력할 예정이다. 앤앤에스피는 국내 최초로 물리적 일방향 망연계 솔루션 및 지능형OT 보안관제솔션을 개발한 노하우로 PLC 기기 수정 없이 OTAC만으로 인증이 가능한 게이트웨이 개발에 나선다. 김일용 앤앤에스피 대표는 "앤앤에스피는 국내 최초로 ICS/OT 보안 연구소를 설립해 10여년이 넘게 다양한 산업용 프로토콜을 연구하며 CPS보안 기술력을 축적했다”면서 “센스톤의 OTAC기술과 앤앤에스피 CPS 보안 기술을 융합해 PLC에 비인가된 접속을 차단하며 강력한 접근제어를 제공하게 될 것”이라고 말했다. 유창훈 센스톤 대표는 "OT 보안의 중요성이 갈수록 부각되는 상황에서 앤앤에스피와 협력은 PLC 제조사 지원 없이 기존의 비밀번호 방식의 한계를 극복하고, 보다 안전하고 진보된 PLC 보안 환경을 제공하는 데 크게 기여할 것"이라며 "양사의 기술적 역량을 결합하여 글로벌 PLC 인증 보안 시장을 선도해 나가겠다"고 밝혔다.

2025.01.21 15:45김인순

AI스페라, '크리미널 IP'로 안전한 디지털 교육 환경 조성

AI스페라가 자사 솔루션으로 안전한 디지털 교육 환경을 조성한다. AI스페라는 글로벌 교육 플랫폼 온더허브와 손잡고 학생과 교육 기관에 자사 통합 보안 솔루션 '크리미널 IP'를 제공한다고 21일 밝혔다. 이번 협약은 학생·교육기관에 국제 기준을 충족하는 보안 솔루션을 간편하고 합리적인 금액에 제공하며, 사이버 보안 중요성을 인식시키기 위해 체결됐다. AI스페라는 크리미널 IP 출시 후 약 150개국 회원과 시스코, 스노우플레이크, 테너블, 바이러스토탈 등 40여 개 글로벌 사이버보안 기업들과의 전략적 제휴를 맺은 바 있다. 온더허브는 전 세계 교육 기관을 대상으로 소프트웨어, 하드웨어, 교재 등을 제공하는 글로벌 플랫폼이다. 국내에선 다수 고등교육기관과 제휴를 맺고 윈도부터 마이크로소프트 오피스, 어도비, IBM SPSS 등을 공급하는 기업으로 알려져 있다. 양사는 학습관리시스템(LMS)를 포함한 교육계의 디지털 전환(DT) 추세에 맞춰 온더허브와 연계된 교육 기업과 단체, 기관의 보안 강화를 지원할 예정이다. 특히 온더허브를 통해 구매한 쿠폰을 크리미널 IP 홈페이지의 '코드 사용' 메뉴에서 활성화하면 학생과 연구원들이 글로벌 시장에서 인정받는 수준의 플랫폼을 사용할 수 있다. 크리미널 IP는 전 세계 IP 주소와 도메인에 대한 실시간 위험 분석 및 취약점 정보를 제공하는 솔루션이다. 인공지능(AI)와 머신러닝 기술을 활용해 메일 포트와 장치의 보안 위협을 스캔할 수 있다. 또 악성 IP와 도메인을 신속히 탐지하고 위험도를 5단계로 분류해 보안 판단을 돕는다. 기업과 기관은 IT 자산을 모니터링 및 관리하는 크리미널 IP ASM과 악성 네트워크로 접근해 로그인 및 결제 시도를 탐지하는 크리미널 IP FDS를 서비스형 소프트웨어(SaaS) 형태로 도입할 수 있다. 또 호환성 측면에서 직관적인 사용자 인터페이스(UI)와 통합 API를 제공해 타사 소프트웨어·솔루션과 손쉽게 연결할 수 있다. 사용자는 이를 통해 IT 자산의 위협 점수, 피싱 도메인, 사물인터넷(IoT) 장치 노출 상태 등 종합적인 보안 현황을 파악할 수 있다. 결과적으로 온더허브와 연계된 교육기관, 연구기관의 학생·연구원들은 위협 헌팅, 개발, 연구 등 학술적인 용도로 높은 품질의 위협 인텔리전스 데이터와 플랫폼을 사용할 수 있다. 강병탁 AI스페라 대표는 "이번 협력으로 더 많은 학생과 교육 기관에 국제 기준을 충족하는 보안 솔루션을 제공해 기쁘다"며 "크리미널 IP를 통해 교육 현장에서 발생 가능한 보안 위협을 사전에 예방하고, 안전한 디지털 환경에서 학습할 수 있도록 돕겠다"고 밝혔다.

2025.01.21 15:23김미정

코헤시티, 보안위원회에 美 국가안보보좌관 영입

코헤시티가 사이버 공격을 막기 위해 자사 보안자문위원회 멤버 확장에 나섰다. 코헤시티는 데이브 드월트와 H.R. 맥매스터 중장을 코헤시티 보안자문위원회에 영입했다고 21일 밝혔다. 코헤시티 보안자문위원회는 넷플릭스, 페이스북, 미국 국가안보국(NSA), 마이크로소프트, 액센츄어, 딜로이트를 비롯한 다양한 기업과 정부 기관의 보안, 기술, IT 분야 관계자로 구성됐다. 이번 영입으로 인텔리전스 기반 보안업체 파이어아이와 정보보호업체 맥아피 출신 및 미국 대통령실 출신 전문가가 새롭게 합류했다. 데이브 드윌트는 신임 보안자문위원회 의장으로 활동할 예정이다. 그는 사이버와 안전, 보안, 프라이버시 시장에 중점을 둔 투자·자문 회사인 나이트드래곤의 창립자 겸 CEO다. 파이어아이와 맥아피의 전 CEO로 정보 기술·보안 산업에서 경력을 쌓았다. H.R. 맥매스터 중장은 34년간 복무를 마치고 미 육군에서 예비역으로 전역했다. 미국의 제25대 국가안보보좌관으로 근무했다. 현재 그는 후버 연구소의 푸아드·미셸 아자미 선임 연구원, 프리먼 스포글리 국제연구소의 버나드·수잔 리아토 객원연구원, 스탠퍼드 경영대학원 경영학 강사로 활동하고 있다. 보안자문위원회는 새로 영입된 자문위원회 멤버들을 통해 보안 동향과 새로운 사이버 위협·취약점에 대해 코헤시티 팀, 고객, 파트너들에게 지속적으로 조언을 제공할 예정이다. 업계 전문가 그룹과 광범위한 기술 생태계와 협력해 사이버 공격의 영향을 예방하는데 일조할 방침이다. 사이버 보안 투자자이자 나이트드래곤의 CEO·설립자인 데이브 드월트는 "유례없는 위협에 맞서 국가 안보의 레질리언시를 위해 보안자문위원회에 합류하게 됐다"고 밝혔다. 미 육군 예비역 중장 H.R. 맥매스터는 "데이터 보안은 국가 안보의 기반"이라며 "기업과 주요 데이터를 끊임없이 진화하는 위협으로부터 보호하기 위해 노력할 것"이라고 말했다. 산제이 푸넨 코헤시티 CEO는 "위원회 최우선 과제는 전 세계 고객들이 사이버 레질리언스를 구축하고 데이터를 안전하게 보호할 수 있도록 돕는 것"이라며 "AI 기반 데이터 보안을 위한 사업 비전을 가속화하고, 앞으로의 위협에 대응하는 데 도움을 주는 뛰어난 자문가들과 협력할 수 있어 매우 기쁘다"고 강조했다.

2025.01.21 15:23김미정

트럼프 2기 정부 출범...바이든 사이버 보안 전략 뒤집나

밀키트는 손질된 식재료와 양념을 알맞게 담은 간편식입니다. 누구나 밀키트만 있으면 별도 과정 없이 편리하게 맛있는 식사를 할 수 있습니다. [김미정의 SW키트]도 마찬가지입니다. 누구나 매일 쏟아지는 소프트웨어(SW) 기사를 [김미정의 SW키트]로 한눈에 볼 수 있습니다. SW 분야에서 가장 주목받는 인공지능(AI)과 보안 이야기를 이해하기 쉽고 맛있게 보도하겠습니다. [편집자주] 제47대 미국 대통령으로 도널트 트럼프 당선인이 취임한 가운데 미국 사이버 보안 정책·산업 변화 주목도가 높아지고 있다. 21일 업계에 따르면 트럼프 2기 정부는 바이든 행정부보다 사이버 보안 정책을 개방적으로 이어갈 것으로 예측되고 있다. 다만 중국과 이란, 러시아발 사이버 공격 대응에 있어선 초당적 행보를 이어갈 것이란 의견이 나왔다. 트럼프 대통령과 대립각을 유지했던 사이버보안 및 인프라 보안국(CISA) 권한은 축소될 것으로 예상되면서 미국 인프라 보안 안전성 우려는 커졌다. 국내에선 보안 기업이 무역 관세 영향을 받아 어려움에 처할 수 있다는 추측이 나왔다. 트럼프 대통령이 모든 수입품에 대한 관세를 대폭 올리겠다는 공약을 내세워서다. 그러나 미국이 중국과 러시아 견제로 인해 해당 국가 보안 제품 구입을 줄일 경우 이 자리를 한국 기업이 채울 수 있다는 가능성도 제기됐다. 바이든 정부가 던지고 간 보안 과제…"핵심은 유지될 수도" 조 바이든 전 대통령은 임기 종료 4일 전 사이버 보안에 대한 행정명령을 발표했다. 미국 정부와 거래하는 소프트웨어(SW) 기업들에게 새로운 보안 기준을 부과하는 정책이다. 가장 대표 명령은 미국 정부에 SW를 판매하는 기업들이 제품 안전성을 서류로 증명해야 한다는 것이다. 사이버 보안 및 인프라 보안국(CISA)이 이를 90일 내 검증해야 한다. 해당 정보는 미국 정부 웹사이트에 게시된다. 정부는 SW 기업에 제품 정보 공개를 추가 요구할 수도 있다. 또 인터넷 연결 기기 평가를 돕는 '미국 사이버 신뢰 표시(U.S. Cyber Trust Mark)' 라벨 정책도 추가했다. 미국 정부는 2027년부터 해당 라벨을 부착한 제품만 구매한다고 명시했다. 업계에선 트럼프 대통령이 바이든 행정부 기조를 이어받을지는 미지수라는 분위기다. 보안 관계자들은 트럼프 행정부가 바이든 행정 명령보다 개방적인 접근 방식을 추진할 것으로 봤다. 다만 중국과 이란, 러시아발 사이버 공격에 대해선 초당적 입장을 취할 것으로 전망했다. 버그크라우드 케이시 엘리스 최고경영자(CEO)는 "트럼프 행정부는 개방적인 사이버 정책을 내놓을 것"이라며 "사이버 공격으로 인한 냉전 2기가 진행 중이라는 인식이 더 명확히 드러날 것"이라고 평가했다. 미국 일리노이대 어바나-샴페인 캠서스 존 밤버넥 컴퓨터과학과·정보과학대학 교수는 "기업에 대한 규제 집행도 줄어들 것"이라며 "정보보호 최고책임자(CISO)의 책임론도 줄어들 것"이라고 예상했다. 다만 중국과 이란, 러시아발 사이버 공격에 대해선 초당적 협력을 추진할 것이라는 전망이 이어졌다. 엘리스 CEO는 "러시아, 이란, 특히 중국에 대항하기 위한 사이버 공격·억제력과 관련해 더 직접적인 논의가 있을 것으로 예상된다"며 "이는 국가안보국(NSA)과 사이버사령부의 구조 변경뿐 아니라 민간 부문을 포함한 선제적 방어·방해 작업이 포함될 수 있다"고 말했다. 이에 파이낸셜타임스(FT)는 "사이버 보안은 전통적으로 초당적 이슈"라며 "양당 모두 국가를 적대적 위협으로부터 보호해야 할 중요성을 인식하고 있다"고 분석했다. 미국 백악관 앤 뉴버거 국가안보부 사이버 보안·신기술 부보좌관은 "차기 사이버 보안팀이 구성되는 대로 트럼프 행정부와 논의를 기꺼이 할 것"이라고 밝혔다. CISA 역할 축소 가능성…"보수 비판 이어진 탓" CISA 역할이 트럼프 행정부에서 축소될 가능성이 제기되고 있다. 2020년 대선 당시 트럼프 행정부의 부정선거 주장을 반박하면서 보수 진영 비판을 받아서다. CISA는 2018년 트럼프 대통령의 첫 행정부 때 설립됐다. 이 기관은 미국 주요 인프라를 사이버 공격으로부터 방어하고 연방 정부와 민간 부문 간 협력을 통해 국가 보안 태세 강화를 목표를 갖고 있다. CISA는 설립 후 공동 사이버 방어 협력체(JCDC)와 알려진 취약점 목록(KEV) 프로그램을 도입해 미국 사이버 보안 능력을 향상시켰다는 평을 받고 있다. 또 연방 정부의 취약점 공개 프로그램을 통해 연구자들이 정부 시스템의 결함을 신속히 보고하고 문제를 해결할 수 있는 체계를 구축했다. 그러나 이 기관은 2020년 대선을 기점으로 정치적 논란에 휘말렸다. 당시 크리스 크렙스 국장이 트럼프 행정부의 대선 부정선거 주장을 반박해서다. 크렙스 국장은 트럼프 대통령과의 갈등 끝에 됐지만 언론에 지속 출연해 트럼프 캠페인 주장에 반박하는 등 정치적 목소리를 높였다. 후임으로 임명된 젠 이스터리 국장은 정치적 논란을 피하고 CISA의 본래 임무에 집중하며 기관 안정화를 시도했다. 하지만 보수 진영의 비판에서 자유롭지 못한 것으로 전해졌다. 이스터리 국장도 지난해 초 사임했다. 최근 상원 국토안보·정부업무위원회를 이끌게 될 랜드 폴 상원의원은 CISA의 허위정보 조사 권한을 박탈하겠다는 의사를 표했다. 또 외국발 정부 관련된 업무를 제한하겠다고 발표했다. 이에 CISA 활동 범위가 크게 축소될 가능성이 제기되고 있다. 다수 외신은 CISA의 역할 축소는 미국 사이버 보안 정책과 인프라 안전성 전반에 중대한 영향을 미칠 수 있을 것이라고 진단했다. 파이낸셜타임스는 "국가 인프라와 주요 시스템의 보안 태세가 약화할 가능성이 있다"며 "공공·민간 협력을 통해 구축된 보안 체계와 신뢰도가 훼손될 위험도 있다"고 분석했다. '관세 폭탄'에 국내 물리보안 수출 영향..."중국·러시아 빈차리 채워야" 트럼프 대통령이 무역 관세를 대폭 올리겠다는 공약에 따라 국내 보안업계는 대응 마련이 시급하다는 목소리가 나왔다. 미국 우선주의를 내세우는 트럼프 정부가 자국 보안제품 적용 확대 전략을 채택할 수 있을 거라는 우려 때문이다. 한 국내 보안업계 관계자는 "하드웨어 장비를 수출하는 물리보안 업체나 어플라이언스 기반 정보보호 기업이 이에 영향받을 것"이라고 설명했다. 실제 지난해 발간된 국내 정보보호산업 실태조사 보고서에 따르면 2023년 기준 정보보안의 경우 수출 비중 49.7%가 일본에서 발생한다. 물리보안 수출 비중 49.7%가 미국에서 나온다. 미국에 수출되는 국내 정보보안 수출액 비중은 5.5%에 그친다. 업계 관계자는 "무역 관세가 대폭 상승하면 국내에선 미국에 보안 장비를 수출하는 업체가 가장 큰 타격을 입을 수 있을 것"이라며 "이는 한국 보안 업체에겐 위기이자 기회로, 트럼프 정부가 관세 상승과 더불어 중국, 러시아산 정보보안 제품·장비 사용 비중을 줄일 수 있을 것이란 전망이 나왔기 때문"이라고 말했다. 앞서 2017년 트럼프 정부는 카스퍼스키가 러시아 정부와의 연관성에 대한 우려로 미국 정부 기관에서의 제품과 서비스 사용이 금지된 바 있다. 카스퍼스키는 미국 지사를 지난해 최종 철수했다. 다른 국내 보안업계 관계자는 "보안 시장에서 러시아, 중국산 보안 제품이 설 자리를 잃을 것"이라며 "그 자리를 누군가 채워야 하는 필요성이 생길 수 있을 것"이라고 말했다. 이어 "이를 국내 보안 기업이 채울 수 있어 현재 분위기가 국내에 긍정적으로 작용할 수 있다"고 강조했다. 미국 내 지사를 설립한 한국 정보보안 기업도 시장 변화에 대비할 필요가 있다고 말했다. 우선적으로 국내 보안 기업들은 미국 내 협력사와 파트너십을 강화해야 할 필요가 있다고 당부했다. 업체 관계자는 "자회사 설립 등으로 대응 전략을 구사해야 한다"며 "현지화 전략을 통해 새로운 기회가 열릴 수 있다고 본다"고 내다봤다.

2025.01.21 13:26김미정

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

삼성전자, 1c D램 상용화에 '올인'…성과와 과제는

bhc, 가격 결정권 가맹점에 넘긴다…이중가격제 도미노 되나

美·韓 통신망, 中 해커에 발칵 뒤집혔다…태양광도 '백도어' 위협에 불안

李·金의 AI 공약…100조 투자 한 목소리, 방식은 딴 판

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현