• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1152건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

KTR, 정보보호제품 성능평가 기관 지정…네트워크 보안 제품 성능검증

KTR(한국화학융합시험연구원·원장 김현철)은 과학기술정보통신부로부터 정보보호제품 성능평가기관으로 지정됐다고 20일 밝혔다. 정보보호제품 성능평가는 '정보보호산업의 진흥에 관한 법률'과 시행령에 따라 정보보호제품의 보안 및 일반기능 처리성능, 시간 및 자원 효율성 등을 평가하는 제도다. KTR은 성능평가기관 지정으로 방화벽·침입방지시스템 등 주요 네트워크 보안 제품 정밀 성능 검증 서비스를 제공할 수 있게 됐다. 특히 실제 운영환경에서의 해킹 피해나 제품 성능저하로 인한 보안 공백 예방을 위한 시험평가 서비스를 수행한다. KTR은 정보보호제품 보안기능시험과 CC인증 평가, 사물인터넷(IoT) 보안인증 시험, 신용카드 단말기 보안시험, 의료기기 사이버보안 시험 등 다양한 보안성 평가서비스를 제공하고 있다. KTR은 국내 시험기관 최초 국제표준에 따른 AI 시스템 품질평가(ISO/IEC 25059, ISO/IEC 25058)는 물론 신뢰성(ISO/IEC TR 24028) 검증, AI 데이터 품질(ISO/IEC 5259-2) 검증 KOLAS 공인시험기관으로 지정받아 관련 서비스를 제공하고 있으며, 국내 최초로 국제표준을 적용한 AI 인증제도를 도입, 시행 중이다. 김현철 KTR 원장은 “KTR은 AI 소프트웨어 시험인증 퍼스트무버로서 품질평가에서 신뢰성까지 AI·소프트웨어·네트워크 시스템 공인 시험평가 서비스를 하고 있다”며 “이번 정보보호제품 성능평가 기관 지정에 따라 KTR은 네트워크 제품의 보안과 성능에 대한 고품질 평가 서비스를 더욱 확대할 것”이라고 밝혔다.

2026.04.20 18:12주문정 기자

국정원, 망분리→N2SF '대체' 내달 시행…새 지침 발표

국가정보원이 오는 5월부터 새로운 '국가 사이버보안 기본 지침'을 시행한다. 현 국가정보보안 기본 지침을 개정한 것으로, 급변하는 정보기술(IT) 환경을 반영했다. 지침에는 국가 망보안 체계(N2SF) 명문화, 보안 인력 확대 의무화, 강제 설치 보안 소프트웨어 최소화 등의 내용이 담겼다. 국정원 사이버 정책 담당관은 지난 17일 서울 강남구 코엑스에서 개최한 '제32회 보통신망 정보보호 컨퍼런스(NetSec-KR 2026)'에서 이같은 내용의 지침 개정 계획을 발표했다. 국정원은 이미 초안을 각급 기관에 공문으로 보내 의견을 수렴 중이며, 이르면 5월 초부터 이를 시행할 예정이다. 먼저 국정원은 N2SF 시행에 따라 근거를 갖고 공공기관이 업무를 추진할 수 있도록 세부 조항을 신설했다. 국가 사이버 보안 기본 지침 제3장 1절 내용이다. 기존에는 공적 기관의 경우 업무망과 인터넷 망을 분리해야 한다는 망분리 조항이 있었으나 이 내용이 삭제, N2SF 내용으로 대체됐다. N2SF는 공공기관 데이터를 중요도에 따라 보안 통제를 차등적으로 적용하는 제도다. 데이터를 기밀(C), 민감(S), 공개(O) 등 3가지로 분류해 각기 다른 보안 통제 항목을 적용한다. 기존 망분리 제도를 완화하면서도 클라우드나 인공지능(AI) 등 신기술을 공공부문에서도 적용할 수 있도록 국정원 주도로 지난 9월 가이드라인이 배포됐다. 아울러 기존 정보보안 담당 인력 10% 이상 확보, 정보화 예산 대비 15% 이상 보안 예산 운영 '권고'에서 해당 사항을 '의무화'하는 방향으로 지침을 개편할 예정이다. 각급 기관에서 최대한 보안 예산을 집행할 수 있도록 제도화한 것이라는 게 국정원의 설명이다. 또한 명확한 인증 체계를 사용할 수 있도록 원격 근무자 식별 인증을 위한 생체 기반 인증 등 서로 다른 인증 방식을 다중 적용할 것을 명시했다. 다중 속성 인증(MFA) 도입 활성화를 통해 원격 근무 등 사용자 인증이 필요한 상황에서 보다 강력한 인증 체계를 활용할 것을 명시했다. 공인인증서 패스워드 입력을 위해 강제로 설치해야 하는 보안 소프트웨어도 최근 취약점으로 작용하고 있는 만큼 이 부분을 최소화하기 위한 내용도 지침에 포함됐다. 각급기관과 금융권을 시작으로 대민 서비스에서도 강제 설치 보안 소프트웨어를 점진적으로 최소화해 나갈 예정이다. 이 외에도 AI 시스템 구축과 민간 클라우드 도입에 관한 보안 대책 신설, 암호 자재 장비 운영 근거 마련, 단순 사업자 변경 및 임대 기한 종료 등의 경우 보안성 검토 생략 등의 사항을 지침에 담았다. 국정원 사이버 정책 담당관은 "AI 환경이 급변하면서 규제가 기술 대비 지체돼서 반영되면서 공공 보안 대책 마련이 지연되며 대응이 늦어지는 점을 인지하고, 심의를 거쳐 개정안을 마련했다"며 "향후 혹은 매년 필요한 사항이나 급히 반영해야 할 사항이 생기면 지속적인 개정을 통해 새로운 보안 위협에도 대응할 수 있도록 할 것"이라고 밝혔다.

2026.04.20 15:56김기찬 기자

아이티센그룹, AI 전환 '풀패키지' 공개…엔터프라이즈 공략 강화

아이티센그룹이 인공지능(AI) 기반 업무 혁신을 위한 엔터프라이즈 솔루션을 대거 공개하며 기업 AI 전환(AX) 시장 공략에 박차를 가한다. 보안과 데이터, 에이전트 관리까지 아우르는 통합 플랫폼을 통해 기업 실무 생산성을 높인다는 목표다. 아이티센그룹은 과학기술정보통신부가 주최하는 '2026 월드IT쇼(WIS 2026)'에 참가해 엔터프라이즈 AI 토털 솔루션을 선보인다고 20일 밝혔다. 이번 행사는 오는 22일부터 24일까지 서울 코엑스에서 열린다. 아이티센그룹은 계열사 공동 전시 부스를 통해 AI 기술이 실제 산업 현장에서 어떻게 생산성을 혁신할 수 있는지에 대한 방향성을 제시할 계획이다. 전시 핵심은 아이티센클로잇이 출시한 엔터프라이즈 플랫폼 '에이전트고 2026'이다. 해당 솔루션은 기업 내 분산된 AI 에이전트를 통합 관리하는 멀티 에이전트 관리 플랫폼으로, 다양한 업무 프로세스를 자동화하고 데이터 주권 보호와 거버넌스를 동시에 확보할 수 있도록 설계됐다. 온프레미스부터 클라우드까지 다양한 인프라 환경을 지원하는 점도 특징이다. 보안 분야에서는 'AI 시큐리티 이노베이션 센터'가 주요 볼거리로 꼽힌다. 아이티센피엔에스가 글로벌 보안 기업 팔로알토 네트웍스와 협력해 구축한 이 센터에선 초당 100만 건 이상의 이벤트를 분석하는 에이전틱 AI 기술을 통해 실제 보안 위협을 탐지·대응하는 과정을 체험할 수 있다. 수만 개의 경보 중 실제 위협을 선별하는 자율형 보안 체계를 구현했다. 이와 함께 SSL/TLS 인증서 자동화 관리 솔루션도 공개된다. 회사 측에 따르면 최근 인증서 유효기간 단축으로 기업들의 수동 관리 부담이 커지는 상황이다. 이에 아이티센피엔에스는 사이버아크의 인증서 자동화 관리 솔루션을 공급 중이다. 이 솔루션은 인증서 탐지부터 갱신까지 전 과정을 자동화해 서비스 중단 리스크를 최소화하고 하이브리드 클라우드 환경에서도 일관된 보안 정책을 유지할 수 있도록 지원한다. 데이터 영역에선 씨플랫폼이 공급하는 'EDB 포스트그레스 AI'가 소개된다. 이는 실시간 트랜잭션 처리(OLTP)와 분석(OLAP)을 단일 엔진으로 통합해 데이터 이동 없이 즉시 분석과 의사결정을 가능케 한다. 온프레미스 기반 소버린 AI 환경 구축을 지원하는 핵심 플랫폼으로도 주목받고 있다. 이 외에도 아이티센그룹은 클라우드 인프라 최적화, 리스크 관리, 내부회계, 컴플라이언스 대응 등 다양한 엔터프라이즈 솔루션을 함께 선보이며 기업의 전방위 AX를 지원할 계획이다. 아이티센그룹 관계자는 "이번 행사는 AI 기반 업무 혁신을 비롯해 그룹 계열사들이 보유한 전문 솔루션들을 한 자리에서 직접 확인하고 새로운 비즈니스 기회를 발견할 수 있는 자리가 될 것"이라며 "앞으로도 고객 비즈니스 가치를 극대화하는 솔루션 전문 기업으로 거듭나겠다"고 강조했다.

2026.04.20 15:07한정호 기자

[공공 클라우드 격변 ㊤] 보안인증 통합에도 '혼선'…시장 위축 우려 커진다

공공 클라우드 보안 체계가 대대적인 개편을 앞두면서 시장 전반에 긴장감이 높아지고 있다. 이중 인증 구조를 해소하고 진입 문턱을 낮추겠다는 정부 취지와 달리, 세부 기준 불확실성과 규제 간 충돌 가능성이 맞물리며 공공 클라우드 전환 속도에 변수로 작용할 수 있다는 분석이 나온다. 과학기술정보통신부와 국가정보원은 20일 공공 클라우드 시장 진입 시 적용되던 이중 보안 인증 절차를 국정원 단일 검증 체계로 일원화하는 내용의 정책 개편안을 발표했다. 업계에선 이번 제도 개편이 공공 클라우드 시장 진입 장벽을 낮추는 긍정적 신호인 동시에, 정책 불확실성으로 인해 오히려 시장 위축을 초래할 수 있다는 우려가 동시에 제기되고 있다. 특히 공공기관의 클라우드 전환 시점과 사업 발주 일정에도 영향을 미칠 수 있다는 관측이 나온다. 이중 규제 걷어내고 단일 검증으로…"공공 진입 문턱 낮춘다" 이번 개편의 핵심은 과기정통부 클라우드보안인증(CSAP)과 국정원 보안 검증으로 나뉘어 있던 이중 구조를 하나로 통합하는 데 있다. 그동안 공공 클라우드 시장에 진입하려는 기업은 CSAP 인증을 취득한 이후에도 별도의 국정원 보안 절차를 거쳐야 했다. 정부는 이러한 구조가 기업에 불필요한 비용과 시간을 초래하는 중복 규제로 작용해왔다고 보고 이를 단일 체계로 통합하기로 했다. 향후에는 국정원 기준을 중심으로 한 번의 검증만으로 공공 시장 진입이 가능해질 전망이다. 검증 항목 역시 클라우드 특성에 맞춰 재설계된다. 기존에는 관리적·물리적·기술적 요소를 포함한 광범위한 보안 항목이 요구됐으나, 앞으로는 공공 서비스 제공에 필요한 핵심 보안 요건 중심으로 축소될 예정이다. 민간 영역에선 CSAP가 정보보호 관리체계(ISMS)로 통합 운영된다. 공공과 민간 보안 체계를 분리해 각각 목적에 맞는 인증 체계를 구축하겠다는 전략이다. 기존 인증 기업 보호를 위한 조치도 포함됐다. 현재 CSAP 인증을 보유한 기업은 유효기간 동안 기존 인증 효력을 그대로 인정받으며 제도 전환 과정에서 발생할 수 있는 혼란을 최소화한다는 방침이다. 정부는 상반기 중 관련 보안 가이드라인 개정을 예고하고 1년 유예기간을 거쳐 2027년 하반기부터 본격 시행할 계획이다. 이 기간 동안 국정원은 세부 검증 기준과 운영 지침, 해설서를 마련하고 산업계 의견 수렴을 병행한다. 또 산학연 전문가로 구성된 '민간 검증심의위원회'를 통해 검증 결과의 공정성과 객관성을 확보하고 기존 CSAP 평가기관도 활용해 제도 연속성을 유지한다는 방침이다. 류제명 과기정통부 2차관은 "국정원과 협력해 부처 간 칸막이를 과감히 허물었으며 이를 통해 우리 기업들이 보안 문턱을 쉽고 빠르게 넘을 수 있도록 지원하겠다"며 "특히 기존 기업들의 투자가 헛되지 않도록 제도 전환 기간을 부여해 산업 생태계의 안정적 성장을 돕겠다"고 말했다. 김창섭 국정원 3차장은 "이번 정책으로 그간 이중규제로 불편을 겪어온 기업들의 애로사항을 해결하되 공공용 클라우드의 보안 수준을 높이는 데 주안점을 뒀다"며 "기업들의 부담을 완화하는 방향으로 안착할 수 있도록 업계와 지속 소통할 것"이라고 밝혔다. "규제 줄였지만 더 복잡"…부처 엇박자에 현장 혼선 지속 업계에선 이번 개편이 규제 완화보다 시장 불확실성을 키우는 요인으로 작용할 수 있다는 우려가 제기된다. 아직 세부 기준이 마련되지 않은 상황에서 제도 방향이 선제적으로 제시되면서 공공기관과 사업자 모두 사업 추진을 늦출 가능성이 높다는 분석이다. 보안인증 제도 변경 이후 재검토 부담을 피하기 위해 클라우드 전환·도입 시점을 늦추는 사례가 늘어날 수 있다는 관측이 나온다. 특히 공공기관은 시스템 교체 주기에 맞춰 차세대 및 클라우드 전환 여부를 결정하는데, 일반적으로 장비 내구연한이 5년 이상인 점을 고려하면 현재 전환을 미루는 경우 향후 수년간 공공 클라우드 시장이 정체될 가능성도 제기된다. 클라우드 업계 관계자는 "장기적인 관점에서 제도 통합 자체는 긍정적이지만 현재처럼 세부 기준이 없는 상태에선 공공기관이 의사결정을 미루는 경향이 강해질 수 있다"며 "결과적으로 단기 시장은 오히려 위축될 가능성이 크다"고 말했다. 여기에 공공 정보시스템을 관장하는 행정안전부와의 지속적인 정책 엇박자도 주요 변수로 지목된다. 행안부는 최근 전국 1만 6000여 개 공공 정보시스템을 대상으로 '국민 영향도'를 중심으로 등급을 전면 재분류하는 방안을 발표했다. 이는 지난해 국가정보자원관리원 화재로 일부 행정 시스템이 중단되면서 복구 우선순위 체계의 한계가 드러난 데 따른 후속 조치다. 새로운 등급 체계는 국가 핵심(A1)부터 일반(A4)까지 4단계로 구분되며 등급에 따라 재해복구 목표 시간도 차등 적용된다. 핵심 시스템은 실시간 수준의 복구 체계를 요구하는 등 안정성과 연속성을 강화하는 방향으로 설계됐다. 시스템 통합(SI) 및 클라우드 사업자들은 변화되는 등급제에 맞춰 공공 사업을 준비해야 하는 상황이다. 이같은 행안부 정보시스템 등급제, 이번 과기정통부·국정원 통합 인증, 다음 달 시행되는 국가망보안체계(N2SF)가 서로 다른 기준으로 설계돼 사업자 입장에선 정책 정합성을 확보하기 어렵다는 지적이 나온다. 또 공공기관들도 어떤 기준을 우선 적용해야 하는지 판단하기 어려운 상황이 반복되고 있는 실정이다. 이는 정부가 추진 중인 공공 클라우드 전환 정책과도 충돌할 가능성이 제기된다. 국가인공지능전략위원회는 지난 2차 전체회의에서 2030년까지 1만 5000여 개 공공 정보시스템을 대상으로 민간 클라우드 활용을 확대하고 데이터 등급에 따라 하이브리드 인프라로 전환하는 방안을 의결한 바 있다. 과기정통부 역시 과학기술관계장관회의를 통해 공공 정보시스템의 클라우드 네이티브 전환을 공식화하고 신규 사업 추진 시 민간 클라우드 적용 여부를 의무적으로 검토하도록 하는 등 전면 전환 로드맵을 제시한 상태다. 이 과정에서 공공 정보시스템을 총괄하는 행안부를 비롯한 관계 부처에도 민간 클라우드 전환 확대를 위한 협조가 요구되고 있지만, 보안 인증 체계가 개편되는 상황에서 구체적인 적용 기준이 정리되지 않으면서 정책 간 유기적 결합이 어려운 상황이다. 실제 전략위와 과기정통부 로드맵은 기존 CSAP 인증 체계를 기반으로 설계된 반면, 현재 인증 구조는 국정원 중심으로 재편되는 과정이기에 실제 적용 기준에 대한 혼선이 불가피할 전망이다. 특히 N2SF 기반의 데이터 등급 체계까지 결합되면 클라우드 관련 보안인증 통합이 오히려 현장에 추가적인 부담을 키울 수 있다는 우려가 나온다. 업계 관계자는 "공공 클라우드 정책이 인증 체계 개편과 AI 인프라 전략, 부처별 규제까지 맞물린 복합 이슈로 확대되고 있다"며 "정책 간 정합성을 확보하지 못하면 정부 로드맵과 실제 시장 흐름이 엇갈릴 수 있다"고 밝혔다. 이어 "산업계 의견을 충분히 반영하고 구체적인 기준을 조속히 마련하길 바란다"고 덧붙였다.

2026.04.20 14:23한정호 기자

틱톡 미국 자회사 USDS, 보안 인프라 인증 획득

틱톡 미국 자회사인 틱톡 USDS 합작 투자 회사가 공인된 보안 인프라 인증을 획득했다. 19일(현지시간) 소셜미디어투데이 등에 따르면, 틱톡 미국 자회사인 틱톡 USDS 합작 투자 회사는 미국 틱톡 사용자에게 앱 안전성을 확신시켜 주기 위한 노력의 일환으로 ISO IEC 27001 2022 인증을 획득했다. 인증은 정보 보안 관리와 서비스 보호, 운영, 생산을 지원하는 시스템과 관련이 있다. 미국 사용자들이 앱에서 공유되는 모든 정보가 틱톡 외부에 의해 오용되거나 접근되지 않는다는 사실을 안심하고 확인할 수 있도록 보장한다. 국제표준화기구 ISO에 따르면, ISO IEC 27001은 정보 보안 관리 시스템 ISMS에 대한 표준이다. 표준은 기업이 정보 보안 관리 시스템을 구축, 구현, 유지, 개선하는 데 필요한 지침을 제공한다. 인증은 기업이 자사 소유, 처리하는 데이터 보안과 관련된 위험을 관리하는 시스템을 구축했음을 의미한다. ISO에 따르면 이 시스템은 국제 표준에 명시된 원칙을 준수한다. USDS는 인증을 통해 자사의 데이터 관리 프로세스가 요건을 충족하도록 적절한 조직적, 인적 통제를 시행했음을 입증했다고 설명했다.

2026.04.20 12:02홍지후 기자

"병원들 정보보호 투자 미흡...평균 8억까지 하락"

"단 1건의 환자 건강정보가 유출된다고 하더라도 민감정보에 해당하기 때문에 의료기관의 침해사고는 더욱 치명적이다. 의료기관의 데이터는 이처럼 공격 가치가 높으나, 의료기관의 방어 수준은 평균 대비 낮다." 박종환 삼성서울병원 상무는 17일 이같은 내용을 골자로 한 '사이버 리스크 시대 의료 보안 현황과 최근 이슈'를 주제로 '제32회 정보통신망 정보보호 컨퍼런스'에서 발표했다. 이 행사는 한국정보보호학회가 주관했다. 박 상무는 "삼성서울병원만 하더라도 410만명의 개인정보를 취급하고 있으며, 서버만 510대, 의교기기 600종, 1만 대의 의료장비, 야간에 도는 물류 로봇, 의료진이 사용하는 PC 등 수많은 정보처리 기기가 있다는 특징이 있다"면서 "아울러 환자 방문부터 진료, 검사, 수술, 귀가 후 재방문까지 데이터가 지속 생성·관리된다"고 밝혔다. 그는 "이에 병원은 365일 24시간 시스템 가용성을 유지해야 하며, 보안 패치로 인한 서버 중단은 최소화하고 있다. 보안 업데이트는 사전 계획과 연습을 통해 신중히 진행한다"며 "그러나 의료기관 정보보호 현실을 보면 정보보호 인력은 평균 2.5명으로 정보기술 인력 평균 45.5명 대비 현저히 낮은 수준이며, 정보보호 투자액은 8억 원으로 정보기술 투자액 106억6000만 원 대비 평균에 한참 미치지 못하는 수준이다"라고 진단했다. 그는 "특히 정보보호 투자액의 경우 서울아산병원과 삼성서울병원의 정보보안 투자액이 35억 원을 웃돌았지만 수많은 병원 투자액이 10억 원 미만으로, 평균이 8억 원까지 내려왔다"며 "얼마나 많은 병원이 정보보호에 투자하고 있지 않은지 보여주는 대목"이라고 역설했다. 이 외에도 박 상무는 "병원은 여러 핵심 운영 리스크를 떠안고 있다"고 강조했다. 박 상무는 ▲권한 관리 리스크 ▲설정 오류 리스크 ▲위탁·공급망 리스크 ▲랜섬웨어 리스크 ▲가용성 리스크 등의 리크스가 산재해 있다고 우려했다. 그는 의료기관 보안 역량 제고를 위해 9가지 분야의 18가지 대응안을 제시했다. ▲PIA, ISMS-P 등 추가적인 보안 통제 노력 ▲개인식별 정보 추가 암호화 적용 ▲EoS 서버, 핵심 시스템은 생체 인증 추가 ▲홈페이지 등 고객 시스템도 MFA(다중 속성 인증) ▲병원별 DRB 운영 강화, 연구 데이터 유출 탐지, 정보 주체 요구에 따른 마이데이터 전송 준비 ▲비인가 IT자산 탐지 솔루션 구축 ▲병원의 노출 공격 표면 자동 진단 및 모의 해킹 ▲AI를 통한 행위기반 실시간 이상행위 탐지 ▲특정 키워드, 고위험군 집중 모니터링 ▲AI를 활용해 법령 준수 사항 자동 점검 ▲수탁사 관리 포털 구축을 통해 업무 효율화 등이다. 박 상무는 "사이버 보안 위협이 고도화됨에 따라 개별 기업이나 기술만으로는 방어가 불가능하다"면서 "국가, 산업, 개인, 학계 등과 연계 대응할 수 있어야 실질적인 대응이 될 것"이라고 밝혔다.

2026.04.18 22:04김기찬 기자

윤두식 보안TF 위원 "한국, 제로데이 방어 환경 미흡"

"AI 3대 강국 목표를 세웠지만, 실행이 되려면 AI 기본 사회 기본을 갖춰 놔야만 하는데 AI 기본 사회 밑에는 보안이 깔려 있습니다." 국가인공지능전략위원회 보안TF 위원인 윤두식 이로운앤컴퍼니 대표는 지난 17일 한국정보보호학회가 주관해 코엑스에서 열린 '제32회 정보통신망 정보보호 컨퍼런스'에서 'AI 시대의 국가 AI 보안 전략과 기본 방향'을 주제로 발표했다. 윤 대표는 "국내에는 매년 15% 이상씩 한국인터넷진흥원(KISA)에 침해사고 신고 접수가 늘어나고 있다. 올해가 지나면 이 비율이 더욱 늘어날 것이다"라며 "제로데이(취약점 공개 후 보안 업데이트 전 0일 만에 이뤄지는 공격) 방어를 할 수 있어야 하는데 우리나라는 제로데이를 제대로 패치할 수 있는 환경이 갖춰져 있지 않다"고 진단했다. 이날 그는 국가AI전략위의 AI 3대 강국 도약을 위한 3대 축, 12대 전략 분야 중 보안 관련 핵심 과제에 대해 세부적으로 소개하는 시간을 가졌다. 윤 대표는 "지난 2월 국가AI전략위가 전체회의를 거쳐 확정한 AI 행동계획을 보면 핵심은 ▲AI 혁신 생태계 조성 ▲범국가 AI 기반 대전환 ▲글로벌 AI기본사회 기여 등 3가지 축이다"라며 "3대 정책축과 12대 전략을 통해 AI를 새로운 도약의 발판으로 삼아 AI 기본사회를 이루는 것이 목표"라고 소개했다. 윤 대표가 핵심으로 짚은 보안 관련 과제는 ▲민간·공공 AI 보안 생태계 활성화(ISMS-P 개편, CVD/VDP, 화이트해서 및 보안산업 육성) ▲AI 기반 사이버보안 체계 구축(K-사이버보안 LLM, AI-ISAC, 보안 내재화) ▲AI 안보 위협 대응 및 협력 강화(사이버 안보 플랫폼, CBRN 대비, 기술유출 방지 등이다. 우선 윤 대표는 "체크리스트 기반의 ISMS-P(정보보호 및 개인정보보호 관리체계 인증)에 '공격 표면 관리 점검' 방법을 반영하는 등 기업이 IT 자산에 대한 취약점 파악 및 관리가 가능하도록 개선할 예정이고, 올해 2분기 시행할 목표"라며 "서류에서 실전 기반의 인증 체계로 개편하는 것"이라고 강조했다. 국가AI전략위가 내세운 AI 시대 보안의 '게임 체인저'는 'CVD(Coordinated Vulnerability Disclosure)/VDP(Vulnerability Disclosure Policy)'다. 이는 보안 취약점을 발견한 자가 이를 체계적으로 신고하고, 해당 기업·기관이 조치한 뒤 공개하는 협력적 프로세스를 말한다. 윤 대표는 미국과 유럽연합 등 국가는 이런 프로세스를 제도적으로 마련해놨으나, 아직 한국은 제도화가 미비돼 있으며 로드맵을 마련해 추진할 계획이라고 설명했다. 국가AI전략위에 따르면 CVD/VDP 운영 체계는 먼저, 화이트해커 또는 보안연구자가 정보통신망·디지털 제품의 취약점을 사전에 발굴한다. 이어 CVD/VDP 전문 기관에 체계적으로 신고하는데, 이 때 합법적인 활동이 보장될 수 있도록 법령을 손질할 예정이다. 아울러 해당 기업 및 기관이 취약점을 조치하면, 패치 이후 협력적 가이드라인에 따라 취약점 정보를 공개하는 과정이다. 이 외에도 ▲글로벌 빅테크 거대 언어 모델(LLM) 종속 탈피를 위한 국내 위협 특화 분석 LLM 운영 ▲사고 사전 예측·예방 ▲민간 주도 AI 정보 공유 분석 센터(ISAC) 설립 ▲AI 보안 전문 인재 양성 ▲국산 AI 보안 솔루션 육성 및 해외 의존도 탈피 등 과제를 소개했다. 전종홍 ETRI 책임연구원 "AI 수명주기 전반에 걸친 지속적인 레드티밍 필요" 이날 윤 대표 외에도 전종홍 한국전자통신연구원(ETRI) 책임연구원, 권현 육군사관학교 교수 등이 각각 'AI 레드팀 테스팅 동향과 전망', '적대적 공격 연구 동향 및 최신 트렌드 분석' 등을 주제로 발표했다. 먼저 전 연구원은 AI 레드팀 테스팅 국제표준인 ISO/IEC 42119-7에 대해 소개하며, AI 수명주기 전반에 걸친 지속적인 레드티밍의 중요성에 대해 강조했다. AI레드티밍은 모델을 배포하기 전 단 한 번 수행하는 감사의 개념이 아니라는 지적이다. 전 연구원은 "지속가능한 AI 신뢰성의 완성, 회복탄력성을 갖춰야 한다"며 "자율형 에이전트가 통제를 벗어났을 때 어떻게 중단시킬 것인지 등 다학제적 검증 통제 센터로서의 AI 레드팀이 필요하다"고 강조했다. 이날 권 교수는 적대적 공격의 트렌드에 대해 소개했다. 적대적 공격은 머신러닝 모델의 입력에 인간이 감지하기 어려운 미세한 변형을 가해 모델이 잘못된 출력을 생성하도록 의도적으로 유도하는 공격을 말한다. 권 교수는 "공격이 항상 방어보다 앞서가고 있으며 완벽한 방어는 아직 존재하지 않는다"며 "새로운 AI 모델이 나올 때마다 적대적 공격은 계속해서 나올 것"이라고 강조했다.

2026.04.18 21:55김기찬 기자

"금보원, AI 레드티밍때 전통 보안 영역 더 많이 봐"

"인공지능(AI) 보안은 전통적인 보안과 AI 영역의 커뮤니케이션입니다. 사견이지만, 오히려 전통적인 보안이 더 많은 부분을 차지하고 있습니다." 이주현 금융보안원 AI혁신부 수석은 17일 한국정보보호학회가 개최한 '제32회 정보통신망 정보보호 컨퍼런스(NetSec-KR 2026)'에서 'AI 에이전트 설계 방식에 따른 보안 위협 및 대책'을 주제로 발표하며 이같이 밝혔다. 이 수석은 "전통적인 보안 아키텍처가 있고, 가드레일 등 AI에 특화된 보안이 있다"면서 "금융보안원에서도 AI 레드티밍을 할 때 과거에는 적대적 부분을 위주로 봤다면 현재는 화이트해커들과 같이 전통적인 보안 영역을 많이 보고 있다"고 밝혔다. 그는 이날 오픈클로, 네모클로(NemoClaw) 등을 중심으로 취약점 사례를 소개하며, AI 에이전트의 보안 위협과 대응 방안 및 시사점에 대해 발표하는 시간을 가졌다. 특히 오픈클로에서 지난달 18일부터 21일까지 4일간 CVSS 7.1~8.8점 수준의 CVE 취약점이 9건이나 공개됐다. 이 수석은 AI 에이전트의 보안 위협으로 ▲원격 코드 실행(RCE) ▲프롬프트인젝션 ▲샌드박스 탈출 ▲자격증명 탈취 ▲데이터 유출 ▲공급망 공격(플러그인) ▲승인 우회 등을 제시했다. 각각 대응방안으로는 ▲커널 수준 샌드박스 ▲명시적으로 허용된 것만 통과하고, 그 외는 기본적으로 차단한다는 접근 방식인 'Deny-by-Default' 네트워크와 컨텍스트 격리의 결합 ▲에이전트 외부 정책 적용 ▲호스트에만 저장, 게이트웨이 프록시 주입 ▲시스템, 사용자, 도구 메시지 구조적 분리 ▲무결성 검증, 스키마 검증, 발견 기반 로딩 ▲실시간 TUI 모니터, 감사로그, 바인딩 무결성 등을 제시했다. 아울러 시사점으로는 인풋, 게이트웨이, 런타임, 툴, 응답 등 각 단계별 관심사 분리 원칙 적용하는 구조화된 워크플로우를 중요시했다. 또 보안은 아키텍처나 프롬프트가 아닌 만큼 소프트 가이드가 아닌 하드 컨트롤이 중요하다고 강조했다. 이 외에도 심층 방어, 금융권 AI 에이전트 도입 시 신뢰 수준별 격리 설계, 감사로그 등이 필수라고 덧붙였다.

2026.04.17 22:22김기찬 기자

손병희 마음AI 연구소장 "AI가 몸 얻었다…자율 커질수록 보안 내장해야"

"'AI가 몸을 얻은 시대'입니다. 자율이 커질수록 보안도 내장돼야 합니다." 손병희 마음AI 연구소장은 17일 한국정보보호학회가 주관해 열린 '제32회 정보통신망 정보보호 컨퍼런스'에서 이같이 밝혔다. 손 소장은 마음AI가개발한 피지컬 AI 보안 역량과 보안 가드레일의 내재화 중요성을 강조했다. 손 소장은 "로봇, 즉 피지컬AI가 판단하고 움직이는 것을 믿을 것인지 고민해봐야 한다"며 "이를 위해선 반드시 지켜야 하는 지능이 두 가지가 있다. 일반화 지능과 스스로 예측해서 최적의 행동을 수행할 수 있는 지다"고 짚었다. "이런 능력을 갖추고 있어야만 비로소 디바이스에서 네트워크 없이도 스스로 행동을 하고 리얼 타임으로 원하는 시간에 사용자가 원하는 행동을 한다"고 설명했다. 그는 피지컬 AI 본질은 ▲클라우드 의존 없이 엣지 디바이스 자체에서 독립적으로 연산 수행 ▲동적인 물리적 환경 변화에 지연 시간 없이 대응 ▲사전 정의된 규칙을 넘어 스슬도 상황을 이해하고 자율적으로 행동하는 것이라면서 "마음AI는 클라우드가 아닌 온디바이스에서 실시간으로 작동하며, 각 현장에 맞는 로컬 보안 정책을 즉각 반영하는 것이 가능하다"고 말했다. 가상 설계를 통해 이같은 사항의 위험 요소를 해결했다는 게 손 소장의 설명이다. 그는 "마음AI의 피지컬 AI 중에는 아예 잠수가 되는 로봇이 있다. 특수전에 사용되는 로봇인데, 물속에 들어가면 통신이 아예 불가능하다"면서 "그러면 로봇이 스스로 카메라와 초음파를 이용해서 판단하게 되는데 이런 정보를 바탕으로 피지컬AI가 판단할 수 있도록 가이드하는 부분을 고려한다"고 밝혔다. 손 소장은 "자율이 커질수록 보안도 함께 성장해야 한다"며 "마음AI는 자율과 신뢰의 새로운 표준이 만들어질 것으로보고 있다"고 예상했다.

2026.04.17 22:15김기찬 기자

[인터뷰] 랜섬웨어 기승에 떠오른 '사이버 복원력'…델 "통합 복구 체계로 시장 선도"

랜섬웨어와 대형 장애에 대응하기 위한 '사이버 복원력'이 기업의 핵심 인프라 경쟁력으로 떠오른 가운데, 델 테크놀로지스가 국내 데이터 보호 시장 공략에 박차를 가한다. 단순한 보안과 백업을 넘어, 침해 이후 핵심 업무를 빠르게 정상화하는 전략을 금융·공공을 중심으로 제조·통신 등 전분야에 확산한다는 목표다. 박준태 한국 델 테크놀로지스 SRP 사업부 상무는 17일 서울 강남구 본사에서 지디넷코리아와 만나 "기존 사이버 보안이 공격을 막는 데 초점을 둔다면, 사이버 복원력은 시스템이 결국엔 뚫릴 수 있다는 전제하에 비즈니스를 다시 회복하는 전략"이라며 "이제 기업들은 방어만이 아니라 복구와 정상화까지 포함한 체계를 갖춰야 한다"고 강조했다. 최근 국내 시장에선 단순 데이터 백업과 재해복구(DR)만으로는 부족하다는 문제의식이 빠르게 확산되고 있다. 랜섬웨어 공격이 운영 데이터만이 아니라 백업 데이터까지 동시에 노리는 방향으로 진화했고 실제 복구 체계가 작동하지 않으면 서비스 중단이 곧 사업 중단으로 이어질 수 있다는 판단이 커졌기 때문이다. 델은 이런 흐름 속에서 데이터 격리, 위변조 방지, 이상 탐지, 정밀 분석, 자동 복구를 묶은 사이버 복원력 전략을 제시하고 있다. 내부 조직과 전략도 재편했다. '데이터 보호 솔루션(DPS)' 사업부를 '사이버 보안 및 복원 플랫폼(SRP)' 사업부로 개편하고 백업 중심에서 사이버 복원력 중심으로 사업 영역을 확대했다. 박 상무는 "단순히 데이터를 저장·보관하는 역할을 넘어, 침해 이후 복구까지 포함한 엔드투엔드 복원력 플랫폼을 지원할 것"이라고 밝혔다. 랜섬웨어 확산과 국정자원 화재…사이버 복원력 중요성 커졌다 지난해 대형 전산 장애와 랜섬웨어 사고가 잇따르면서, 최근 단순한 해킹 대응을 넘어 침해 이후에도 서비스를 유지·복구할 수 있는 사이버 복원력의 중요성이 본격적으로 부각되고 있다. 앞서 지난해 9월 대전 국가정보자원관리원 대전본원 전산실 화재로 센터 내 전체 709개 시스템이 마비됐고 행정 서비스 복구에도 상당한 시간이 소요됐다. 정부는 이후 공공 데이터센터 안전 기준과 실제 작동하는 DR 체계 개선에 나서고 있다. 민간과 금융권에서도 경고음은 이어졌다. 한 금융사는 지난해 랜섬웨어 사고로 업무에 차질을 빚었고 업계 안팎에선 백업 체계 자체가 공격받을 수 있다는 점이 크게 부각됐다. 금융당국과 금융보안원은 사고 이후 실효성 있는 백업·복구 정책 수립 필요성을 강조했다. 온라인 플랫폼 기업의 랜섬웨어 사고도 시장의 경각심을 키운 사례로 거론된다. 공격자가 요구한 대가를 지급하고 사태를 수습한 것으로 알려지면서, 침해 자체를 완전히 막는 것보다 사고 이후 복원력과 업무 지속성을 어떻게 확보할지가 더 현실적인 과제로 떠올랐다. 이에 대해 박 상무는 "주요 선진국에선 단순히 데이터 보호를 위한 백업 솔루션 도입을 넘어서 사이버 복원력 확보를 위한 포괄적인 역량 구축이 주류로 전환됐다"며 "국내 역시 최근 대형 보안 사고들을 계기로 논의와 투자가 활발해지고 있다"고 진단했다. 델이 보는 변화는 데이터 보호에 대한 초점이 달라졌다는 점이다. 과거에는 정전이나 화재, 센터 장애, 사용자 실수 등으로 손실된 데이터를 복구하는 데 초점이 맞춰졌다면, 이제는 랜섬웨어와 데이터 유출, 백업 데이터에 대한 공격 등 다양한 시나리오를 전제로 '침해 이후에도 업무를 지속할 수 있는가'가 핵심 기준으로 떠오르고 있다. 이에 복구 속도는 물론 애플리케이션 간 의존성 파악, 인프라 스택의 실효성, 정기적인 복구 테스트 여부 등이 기업의 대응 역량을 가르는 요소로 중요해지고 있다는 설명이다. 박 상무는 "이제는 백업이 있다는 사실만으로 안심할 수 없고 실제 공격을 당했을 때 어느 데이터를 먼저 살리고 어떤 업무를 얼마나 빨리 정상화할 수 있는지가 더 중요하다"며 "복원력은 솔루션 한두 개가 아니라 운영 원칙과 테스트 체계까지 같이 설계해야 한다"고 말했다. 델이 제시한 해법은 '격리·불변·분석' 델이 제시하는 사이버 복원력 전략의 출발점은 '격리'다. 랜섬웨어와 각종 악성코드는 결국 네트워크를 통해 침투하는 만큼, 복구의 마지막 보루가 되는 백업 데이터는 운영 환경과 물리적·논리적으로 분리돼 있어야 한다는 것이다. 델은 이를 위해 네트워크 연결을 최소화한 에어갭 구조와 별도 격리 영역인 '볼트(Vault)' 개념을 강조한다. 이 구조의 핵심 솔루션으로는 '델 파워프로텍트 사이버 리커버리(Dell PowerProtect Cyber Recovery)'가 꼽힌다. 이 솔루션은 운영망과 분리된 데이터 볼트 환경에서 중요 백업 데이터를 따로 보관하고 에어갭 기반 복제 라인을 통해 필요한 시점에만 데이터를 이동시키는 방식으로 설계됐다. 박 상무는 "볼트와 클린룸을 결합한 테이프리스 환경을 기반으로 네트워크 에어갭을 구현하고 데이터 위변조 및 삭제 방지, 접근 제어 강화, 랜섬웨어 감염 분석, 자동 복구까지 단계적으로 구축할 수 있는 아키텍처를 지원한다"고 설명했다. 스토리지 축에서는 '파워프로텍트 데이터 도메인(PowerProtect DataDomain)'이 중심 역할을 맡는다. 델은 데이터 도메인에 저장된 백업 데이터에 대해 리텐션 락 기반 위변조 방지 기능을 제공하며 거버넌스 모드와 컴플라이언스 모드로 운영 수준을 나눈다. 거버넌스 모드는 다중 승인 절차를 거쳐 보호 기간을 조정할 수 있고 컴플라이언스 모드는 사실상 삭제 자체를 원천 차단하는 구조다. 여기에 접근 제어도 강화한다. 데이터 도메인 관리 화면에 접속할 때 단순 ID·패스워드만이 아니라 다중인증(MFA)을 추가 적용해 관리자 계정 탈취에 따른 2차 피해를 줄이는 방식이다. 이는 단순 로그인 보안뿐만 아니라 백업 데이터 자체를 지키는 복원력 전략의 일부로 평가된다. 이상 징후를 조기에 감지하는 소프트웨어(SW)로는 '파워프로텍트 데이터 매니저'를 지원한다. 평소와 다른 백업 패턴, 암호화된 파일 확장자 변화, 이례적인 사용자 행위 등을 메타데이터 수준에서 탐지하는 기능을 제공한다. 백업 과정 전체에 과도한 부하를 주지 않으면서 사전 이상 징후를 식별하는 역할이다. 박 상무는 "사이버 복원 포트폴리오는 단순 백업 솔루션 제품이 아니라 접근제어, 이상 탐지, 불변성, 격리, 분석을 결합해 백업 데이터를 최후의 복구 수단으로 만드는 통합 전략"이라며 "기업이 공격을 막지 못하더라도 깨끗한 데이터를 판별·복구해 다시 업무를 수행할 수 있도록 한다"고 밝혔다. 금융권이 먼저 움직였다…델, 한국형 구축 전략 확산 델이 한국 시장에서 주목하는 분야는 금융권이다. 특히 지난해 연쇄적인 보안 사고 이후 금융감독원이 데이터 보호 기준을 강화하면서, 다수 금융사가 사이버 복원 체계 구축에 빠르게 나서고 있다. 박 상무는 "금감원은 주센터와 DR센터가 모두 네트워크로 공격에 노출될 수 있다는 점을 문제로 보고, 두 센터가 동시에 침해되는 상황까지 대비하라는 메시지를 내놓고 있다"며 "이런 흐름 속에서 시장은 테이프 중심의 물리적인 소산에서 디스크 기반, 에어갭 기반의 자동화된 격리·복구 체계로 빠르게 전환되고 있다"고 설명했다. 델에 따르면 국내 금융권은 오랜 기간 테이프 기반 데이터 보관 체계를 유지해 왔지만, 복구 속도와 운영 효율 측면에선 한계가 컸다. 실제 장애나 랜섬웨어 상황이 발생했을 때 테이프를 원격지 창고에서 찾아와 라벨을 확인하고 수작업으로 복원하는 구조로는 빠른 업무 정상화가 어렵기 때문이다. 델은 이런 점에서 디스크 기반 백업, 가상 테이프 라이브러리(VTL), 중복제거 스토리지, 자동화된 복제 체계를 묶은 테이프리스 전환이 복원력 강화와 직결된다고 강조한다. 델은 사이버 복원 포트폴리오 공급과 함께 국내 맞춤형 제안으로 단계적 구축을 내세우고 있다. 박 상무는 "모든 기업·기관이 처음부터 볼트와 클린룸, 정밀 분석, 자동 복구까지 한 번에 도입하기는 어렵다"며 "일차적으로 백업 서버와 저장소를 분리하고 접근 제어와 이상 탐지부터 적용한 뒤 데이터 도메인 기반 불변성과 격리 영역, 정밀 분석 환경으로 단계적 확장하는 전략을 제안하고 있다"고 말했다. 정밀 분석 영역에는 인공지능(AI) 기반 기술인 '사이버센스(CyberSense)'를 제공한다. 사이버센스는 격리된 환경에서 데이터를 정밀 분석해 랜섬웨어 감염 여부를 판별하고 복구 가능한 정상 데이터를 선별하는 역할을 수행한다. 이는 단순 이상 탐지를 넘어 실제 복구 단계에서 데이터 무결성을 확인하는 기능으로 활용된다. 이 역량들을 바탕으로 델은 국내 금융권과 대형 기업 시장에서 중요 데이터 이중 보호, 볼트 중심 구조, 테이프리스 기반 볼트·클린룸 환경 등 다양한 구축 사례들을 확보해왔다. 지난해 연쇄적인 보안 사고 이후 이 수요가 더 늘어나고 있고, 델 본사 차원에서도 인공지능(AI) 서버 공급 사업 못지 않게 사이버 복원력 지원에 힘을 쏟는 상황이다. 여기에 국내 금융권의 특수성도 반영하고 있다. 박 상무는 "국내는 데이터센터가 200km 이내에 밀집된 구조라 EMP 공격 등 극단적 재난 상황까지 고려해야 한다"며 "원격지 격리와 차폐 환경, 네트워크 단절, 중요 데이터 선별 보관 등을 통해 단순 보안을 넘어 업무 연속성 관점에서 접근 중"이라고 말했다. 끝으로 그는 "한국 시장에서 금융권을 중심으로 사이버 복원력 투자가 빠르게 늘고 있고 최근에는 공공과 제조까지 수요가 커지고 있다"며 "파워프로텍트 데이터 매니저, 데이터 도메인, 사이버 리커버리, 사이버센스까지 이어지는 포트폴리오로 고객이 원활하게 데이터를 복구하고 비즈니스를 이어갈 수 있는 환경을 조성하겠다"고 강조했다.

2026.04.17 09:52한정호 기자

금융권 '미토스'에 보안 모니터링 수위↑

금융권이 앤트로픽 인공지능(AI) 모델 '미토스' 기술보고서에 대한 타격을 우려하며 보안 모니터링 수위를 높이고 있다. 16일 금융권에 따르면 15일 금융위원회가 긴급 회의를 소집, 해당 사안에 대해 철저히 관리해달라는 당부를 들은 만큼 미토스의 여파에 대해 경계심을 갖고 모니터링 중이다. 하지만 아직까지 앤트로픽 미토스를 실제로 이용한 것이 아닌 기술보고서 상에서 추정만 가능한 상태다. 기술보고서에 따르면 미토스가 최근 개발사가 인지하지 못하거나 개선하지 못한 수천 건의 취약점을 발견했다. 업계 관계자는 "기술보고서가 사실이라면 설치형 소프트웨어는 물론이고 운영체계 등도 모두가 문제가 될 수 있다"며 "망 환경이 다르더라도 외국 소프트웨어를 쓰는 우리나라도 영향을 받을 수 있다"고 설명했다. 다만, 상세한 내용은 앤트로픽이 추후 공개하는 운영보고서에 담길 예정이다. 앤트로픽은 지난 7일(현지시간) 소프트웨어 보안 강화를 목표로 하는 이니셔티브 '프로젝트 글래스윙'을 출범했다. 90일 내 학습 내용과 공개 가능한 취약점을 공개하겠다고 밝혔다. 프로젝트 글래스윙에는 아마존·마이크로소프트(MS) 등 일부 파트너사만 참여했다.

2026.04.16 17:07손희연 기자

아찔했던 보안 사고 경험담 나누고 맥북 네오·에어팟 득템 행운 얻자

"혹시 이거 피싱 아니야?" 교묘하게 지인을 사칭한 메시지부터 결제를 유도하는 낚시성 광고까지, 고도화된 기술로 편리해진 일상 만큼이나 다양한 디지털 위험이 대중들을 위협하고 있다. 지디넷코리아(대표 김경묵)는 이런 일상 속 불안을 해소하고 모두가 안심하고 기술을 누릴 수 있는 환경을 만들고자 독자들이 직접 참여하는 '2026 디지털 트러스트 캠페인'을 진행 중이다. 이번 캠페인은 전문가들만의 어려운 보안 이야기가 아니라, 우리 주변에서 실제로 일어나는 생생한 사례들을 바탕으로 독자들과 함께 소통하기 위해 마련됐다. 캠페인 이벤트에 참여한 독자들 중 추첨을 통해 최신형 맥북 네오와 압도적인 사운드를 자랑하는 에어팟 맥스 2를 증정하며, 에어팟 프로 3와 에어팟 4, 스타벅스 쿠폰 등도 마련됐다. 참여 방법은 간단하다. 캠페인 페이지에 접속해 일상에서 지켜야 할 '7대 안전수칙'을 확인한 뒤, 이와 관련된 본인의 경험이나 생각을 자유롭게 남기면 된다. 모르는 번호로 온 링크를 무심코 눌렀다가 가슴을 쓸어내렸던 일이나 보이스피싱 전화를 재치 있게 넘겼던 일화, 혹은 나만 알고 있는 보안 꿀팁 등 사소한 이야기라도 모두 소중한 참여 자산이 된다. 또 대한민국 디지털 안전을 염원하는 개성 있는 표어를 직접 만들어보는 공모전도 함께 진행돼 독자들의 재기발랄한 아이디어를 기다린다. 지디넷코리아는 "디지털 트러스트 캠페인은 단순히 경품을 노리는 이벤트를 넘어, 여러분이 공유한 소중한 경험담은 다른 독자들에게는 강력한 예방 백신이 되고 기업들에게는 더 안전한 서비스를 만드는 이정표가 될 것"이라고 말했다. 6월12일까지 약 두 달간 진행되는 이번 대국민 참여 이벤트는 지디넷코리아 홈페이지 상단의 '디지털 트러스트' 탭을 클릭하거나 기사 내 제공되는 QR코드를 통해 누구나 간편하게 접속할 수 있다.

2026.04.16 11:25백봉삼 기자

금보원, '핀테크 보안점검 서비스' 개설

핀테크 기업이 진화하는 사이버 위협에 효과적으로 대응하고 안전하게 성장할 수 있게 지원하는 서비스가 마련됐다. 금융보안원은 '2026년 핀테크 보안점검 서비스'를 본격 실시한다고 15일 밝혔다. 오픈뱅킹, 마이데이터 등 핀테크 서비스를 제공하기 위해 정기적으로 보안점검을 수행해야 하는 핀테크 기업에게 전문적인 보안점검 서비스를 제공할 예정이다. 앞서 이달 초 금융보안원은 한국핀테크지원센터에서 발주한 '2026년 핀테크 보안 지원사업'의 수행기관으로 선정된 바 있다. 이에 중소 핀테크 기업 약 30개사에 점검 비용의 70%를 지원한다. 지원 대상은 ▲오픈뱅킹 이용기관 ▲마이데이터 사업자 ▲금융규제 테스트베드 참여기관 ▲온라인투자연계금융업(P2) 등록 기업 중 하나에 해당하며, '중소기업기본법' 상 중소기업인 핀테크 기업이다. 지원 대상이 아닌 빅테크 및 대형 핀테크 기업(약 70개사)에도 동일한 핀테크 보안점검 서비스(유료)를 제공할 예정이다. 핀테크 서비스는 간편결제·송금, 마이데이터, 금융상품중개, 자산관리·펀딩 등 다양한 형태로 금융소비자의 일상생활에 자리 잡아 감에 따라 보안의 중요성은 더욱 중요해지고 있다. 특히 인공지능(AI) 자산관리서비스의 경우 서비스 상용화 이전 단계에서 RA(로보어드바이저)에 대한 보안성 및 안전성 심사를 수행해 선제적으로 핀테크 서비스의 보안성을 강화하고 있다. 박상원 금융보안원장은 "핀테크 산업의 지속 가능한 성장과 금융혁신서비스의 성공적인 시장 안착을 위해서는 핀테크 기업에 대한 보안 점검을 통한 신뢰할 수 있는 금융 인프라 구축이 중요하다"며 "현장 중심의 실효성 있는 보안 점검 및 컨설팅을 통해 국내 핀테크 서비스의 신뢰도를 제고하고, 핀테크 기업의 보안 경쟁력이 한층 강화될 수 있도록 적극 지원할 계획"이라고 밝혔다.

2026.04.15 23:32김기찬 기자

언제 어디서나 보안 강의 듣는다…KISIA 온라인 강의 개설

한국정보보호산업협회(KISIA)가 언제 어디서나 제약 없이 수강할 수 있는 온라인 보안 과정을 신설했다. 보안에 관심이 있다면 누구나 강의를 들을 수 있도록 할 방침이다. KISIA는 '2026년 온택트 융합보안' 교육과정 교육생을 모집한다고 15일 밝혔다. 올해 교육은 정보보호 기초 역량 강화를 위한 공통 과정 9개와 전문 역량을 키울 수 있는 실습 중심의 심화과정 8개로 운영된다. 특히 산·학·연 수요에 따라 'AI보안개론' 과정을 새롭게 신설하여 인공지능과 보안에 대한 이해를 높일 수 있도록 구성됐다. 또한 최신 트렌드를 반영해 기존 교육과정을 고도화하고 심화과정을 실습 난이도에 따라 단계별로 세분화하여 학습 체계성을 높였다. 이를 통해 수강자는 기초부터 심화까지 이어지는 로드맵을 기반으로 수준별 분야별 맞춤 학습이 가능하다. KISIA는 이와 함께 실무 수요가 높은 ▲디지털포렌식 ▲접근통제 및 인증 과정도 운영하여 전문성을 한층 강화할 계획이다. 김진수 KISIA 회장은 "AX(인공지능 전환) 시대에 시대에 정보보호는 모든 산업의 기반이자 국가 경쟁력을 좌우하는 핵심 요소로 자리매김하고 있으며, 이에 따라 시공간의 제약을 넘어선 융합보안 교육 수요도 확대되고 있다"며 "협회는 교육생의 학습 여건을 최우선으로 반영한 수요 맞춤형 교육을 지속 확대함으로써 산업 전반의 보안 경쟁력과 온라인 인재 양성 기반을 더욱 공고히 구축해 나가겠다"고 밝혔다.

2026.04.15 23:08김기찬 기자

지란지교소프트, 보안·생산성 모두 잡은 AI '오피스에이전트' 출시

지란지교소프트가 보안과 생산성을 동시에 강화한 기업용 인공지능(AI) 솔루션을 앞세워 업무 자동화 시장 공략에 나섰다. 생성형 AI 도입 과정에서 제기돼 온 보안 우려와 비용 부담, 답변 신뢰성 문제를 한 번에 해결한다는 전략이다. 지란지교소프트는 기업 전용 AI 솔루션 '오피스에이전트'를 정식 출시했다고 15일 밝혔다. 오피스에이전트는 사내 데이터를 기반으로 업무를 수행하는 AI 에이전트로, 기업 환경에서 요구되는 보안성과 실무 활용성을 동시에 고려해 설계됐다. 특히 생성형 AI 도입 시 문제로 지적돼 온 '섀도우 AI(Shadow AI)'에 따른 정보 유출 위험과 환각, 높은 도입 비용 문제를 해결하는 것이 강점이다. 핵심은 보안 체계다. 이 솔루션은 권한 기반 접근 제어(RBAC)를 적용해 인가된 사용자만 데이터에 접근할 수 있도록 했다. 또 입력 데이터가 AI 모델 학습에 활용되지 않는 '학습 배제 원칙'을 적용했다. 이에 더해 주민등록번호나 휴대전화 번호 등 민감 정보 입력 시 이를 자동으로 감지하고 마스킹 처리하는 기능도 제공할 예정이다. 기술적으로는 에이전틱 검색증강생성(RAG) 방식을 적용해 답변 신뢰도를 높였다. 단순 검색이 아닌 질문 의도를 분석해 사내 문서에서 근거 데이터를 찾아 응답함으로써 생성형 AI의 환각 문제를 최소화했다는 설명이다. 업무 적용성도 강화했다. 사용자는 노코드 환경에서 부서별 업무 흐름에 맞춘 맞춤형 AI 에이전트를 생성할 수 있으며 마케팅·재무·법무 등 다양한 직무에 특화된 활용이 가능하다. 웹·메일·메신저·문서관리 시스템 등 기존 업무 환경과 연동해 분산된 사내 데이터를 통합 활용할 수 있도록 지원한다. 회사 측에 따르면 오피스에이전트는 사용자당 월 9000원 수준의 구독형 요금제를 적용해 글로벌 AI 솔루션 대비 약 75% 낮은 비용으로 도입할 수 있다. 중견·중소기업도 부담 없이 생성형 AI를 도입할 수 있는 환경을 제공한다는 방침이다. 지란지교소프트는 향후 클라우드형 서비스(SaaS)뿐 아니라 공공 클라우드와 온프레미스 환경까지 지원 범위를 확대해 보안 규제가 높은 산업에서도 활용성을 높일 계획이다. 박승애 지란지교소프트 대표는 "기업들이 보안과 생산성 사이에서 겪는 갈등을 해결하는 것이 오피스에이전트의 개발 목적"이라며 "앞으로도 기업 데이터 주권을 지키면서 실질적인 업무 자동화를 실현할 수 있는 기술 혁신을 이어갈 것"이라고 밝혔다.

2026.04.15 17:43한정호 기자

파수AI "AX를 제일 잘 지원하는 AI보안기업 될 것"

파수AI는 15일 오전 서울 영등포구에 위치한 페어몬트 앰배서더 아잘레아스 홀에서 기자간담회를 개최하고 사명 변경 및 미국 법인 신규 출범, 'FDI 심포지엄 2026' 주요 발표 내용을 소개하는 시간을 가졌다. 앞서 파수AI는 지난달 30일 개최한 정기 주주총회에서 사명을 기존 파수에서 파수AI로 변경한 바 있다. 이날 조규곤 파수AI 대표는 "26년전 파수 닷컴으로 시작한 파수AI는 데이터 관리 영역으로 사업을 넓혀 왔고, 현재 인공지능(AI)으로 3년 전부터 사업 영역을 확장해 왔다"며 "파수AI는 기존의 보안 사업을 지속하면서도 AI 시대에 걸맞는 보안 사업을 할 것이다. AI 트랜스포메이션이 가속화되고 있는데, 파수AI는 AX(AI 전환) 과정이 익숙지 않은 일이기 때문에 컨설팅 수요가 늘어날 것으로 보고 여기에 집중할 계획"이라고 밝혔다. 지난 2000년 설립한 파수AI는 2022년 생성형 AI를 활용한 개인정보보호 솔루션 출시를 시작으로 기업용(구축형) 거대 언어 모델(LLM)인 '엘름(ellm)'을 2024년 3월 처음 출시, 작년말 2.0으로 고도화, 선보인 바 있다. 구글의 오픈소스 AI를 기반으로 한 '엘름'은 다양한 LLM을 지원하며 기업 내부 데이터를 활용할 수 있는 검색증강생성(RAG) 기술과 에이전트 오케스트레이션 기능을 지원한다. 또 파수AI 자사 미국 법인(파수inc)과 미국 AI 플랫폼 및 컨설팅 기업 컨실릭스(Konsilix)를 합병, '심볼로직'을 출범시키고 글로벌 사업을 확장중이다. '심볼 오전 서울 영등포구에 위치한 페어몬트 앰배서더 아잘레아스 홀에서 기자간담회를 개최하고 사명 변경 및 미국 법인 신규 출범, 'FDI 심포지엄 2026' 주요 발표 내용을 소개하는 시간을 가졌다. 앞서 파수AI는 지난달 30일 개최한 정기 주주총회에서 사명을 기존 파수에서 파수AI로 변경한 바 있다. 이날 조규곤 파수AI 대표는 "26년전 파수 닷컴으로 시작한 파수AI는 데이터 관리 영역으로 사업을 넓혀 왔고, 현재 인공지능(AI)으로 3년 전부터 사업 영역을 확장해 왔다"며 "파수AI는 기존의 보안 사업을 지속하면서도 AI 시대에 걸맞는 보안 사업을 할 것이다. AI 트랜스포메이션이 가속화되고 있는데, 파수AI는 AX(AI 전환) 과정이 익숙지 않은 일이기 때문에 컨설팅 수요가 늘어날 것으로 보고 여기에 집중할 계획"이라고 밝혔다. 지난 2000년 설립한 파수AI는 2022년 생성형 AI를 활용한 개인정보보호 솔루션 출시를 시작으로 기업용(구축형) 거대 언어 모델(LLM)인 '엘름(ellm)'을 2024년 3월 처음 출시, 작년말 2.0으로 고도화, 선보인 바 있다. 구글의 오픈소스 AI를 기반으로 한 '엘름'은 다양한 LLM을 지원하며 기업 내부 데이터를 활용할 수 있는 검색증강생성(RAG) 기술과 에이전트 오케스트레이션 기능을 지원한다. 또 파수AI 자사 미국 법인(파수inc)과 미국 AI 플랫폼 및 컨설팅 기업 컨실릭스(Konsilix)를 합병, '심볼로직'을 출범시키고 글로벌 사업을 확장중이다. 컨실릭스는 PwC, AWS, 구글 클라우드 등을 거친 기업용 AI 전문가 롭 마라노(Rob Marano)를 중심으로, Trellus Health CTO, 액센츄어 산업X 출신 등이 공동 설립한 기업용 AI 플랫폼 및 컨설팅 전문기업이다. 설립자 뿐 아니라 임직원 모두 구글, 아마존, AT&T, EY, 비아콤(Viacom) 등에서 기업용 AI, 머신러닝, 소프트웨어 개발 등의 경력을 쌓은 최정예 전문인력으로 구성됐다고 파수는 설명했다. 새 합병회사 CEO는 롭 마라노가 맡는다. 이날 행사에 롭 마라노를 비롯한 심볼로직 주요 임원들이 참석했다. 심볼로직의 지분 과반 이상을 파수AI가 갖고 있다. 조 대표는 "심볼로직 의사 결정에 파수AI는여전히 중요한 역할을 하고 있다. 기존 보안 사업도 유지되는 만큼 해외 사업에도 중요한 모멘텀이 될 것"이라며 "미국 시장 이후에는 유럽으로도 글로벌 전략을 확장할 계획"이라고 밝혔다. 조 대표는 "하루가 다르게 AI가 발전하고 있으며, 모든 산업에 걸쳐 빠른 변화의 대응책을 마련해야 하는 상황이다"라며 "'롱 텀 ROI(투자수익률)를 확보해야 한다. 또 AI의 변화는 새로운 리스크를 내포하고 있는데 위협 요인을 관리하지 못하면 위험을 맞닥뜨릴 것"이라고 강조했다. 조 대표는 빠른 AX 시대 리스크로 4가지를 지목했다. 구체적으로 ▲공격 표면 확대 ▲조직 내부자가 되는 AI 에이전트에 대한 신뢰성 확보 ▲AI 에이전트 악용한 스케일업 된 공격 ▲피지컬 AI로 인한 보안을 넘어선 안전의 문제 등이다. 조 대표는 AI가 소프트웨어 취약점을 찾아 스스로 공격하는 클로드의 미토스 AI를 언급하며 "데이터 시큐리티와 보안 조직, 회사 간 협력이 필요하다고 역설했다. 또 데이터 접근 권한을 제어하듯 기술에 대한 부분도 제어할 수 있어야 한다고 부연했다. 조 대표는 "AI 때문에 해커들이 쓸 수 있는 툴이 많아졌다. 더 많은 리스크를 새롭게 만들기도 한다"며 "이런 환경에서 살아남고 성공하기 위해서는 AX를 잘해야 하는데, 가치 실현과 리스크 관리에 집중할 것이다. 이를 어떻게 파수AI가 실현하는지 관련한 이야기를 계속 전달할 것"이라고 밝혔다. 다음은 파수AI 기자간담회에서 진행된 질의응답. -사명 변경을 통해 사업 전략의 전환을 모색하고 계신데 그 배경 또한 궁금하다. AI 변화 속도에 비해 사업 전환 속도가 느리다는 생각이 들었다. 이를 바꾸기 위해서는 일종의 '선언'이 필요했다. 사명 변경 과정에서 파수를 아예 떼버리고 조금 더 참신하게 사명을 바꾸자는 의견이 있었으나 마땅치 않았고, 결국 파수AI로 결정됐다. -미국 법인 심벌로직의 주요 고객군은? 심벌로직 타깃 고객은 미국의 중견기업이다. 하지만 실제 엔터프라이즈급 대기업도 고객이다. 중견기업이라고 얘기한 배경에는 미국의 경우 미드마켓을 보면 관심이 크질 않다. 미드마켓에서도 AI 트렌스포메이션 수요가 많은데, 공략이 필요할 것으로 예상했다. -엘름의 판매 방식은? 구독 방식이다. 대부분 레퍼런스가 공공기관이다. -미토스로 인한 기존 보안 사업의 위축 등 영향은? 문서나 데이터 보안 사업에는 큰 영향은 없으나, 어플리케이션 시큐리티와는 관련이 있는 것으로 알고 있다. -미국 최대 사이버보안컨퍼런스 RSAC 2026에서 다수의 AI 플랫폼이 화제였다. 파수AI의 AI 플랫폼은 어떤 차별점을 갖고 있나? AI의 플랫폼의 가장 중요한 요소는 데이터와 거버넌스다. 파수AI는 이 모든 것을 갖추고 있다는 것이 가장 큰 차별점이다. 또한 기업 간 연합을 통해 AX를 대응하는지 고민하고 있으며, 나아가 보안을 넘어 안전까지 고민하고 해법을 제시하는 것은 글로벌 기업보다도 앞서 있다. -심볼로직을 통해 해외사업 변화되는 부분은 어떤 것이 있는지? 심볼로직 론칭을 통해 제 개인적인 숙원사업인 해외사업을 제대로 하는 중요한 모멘텀을 만들었다고 생각한다. 해외사업을 하면서 가장 큰 어려움은 보안이라는 것이 IT 전체 흐름에서 보면 큰 영역이 아니었다는 점이다. IT에 투자하는 모든 기업들의 투자 물결을 같이 타고 가기 쉽지 않았다. 현재는 모든 기업들이 AI 투자를 하고 있고, 심볼로직에 합류한 구글, 아마존 등 빅테크 기업과 팀워크를 맞춰 오던 팀이 있다. 이들과의 훌륭한 팀워크를 바탕으로 본격적인 회사의 해외 사업 성장이 기대된다. 더 여력이 생긴다면 유럽 시장까지도 목표로 삼고 있다. 미국 사업은 내년에는 흑자 전환이 될 것으로 생각하고 있다.

2026.04.15 16:13김기찬 기자

셀렉트스타, 글로벌 보안 기준 충족…AI 신뢰성 평가 사업 시동

셀렉트스타가 보안·개인정보보호 역량을 입증하며 글로벌 인공지능(AI) 시장 진출에 속도를 낸다. 셀렉트스타는 'SOC2(Service Organization Control 2) 타입 2' 보고서를 취득했다고 13일 밝혔다. SOC2는 미국공인회계사협회(AICPA) 기준에 따라 서비스 조직의 보안성, 가용성, 처리 무결성, 기밀성, 개인정보 보호 등 5가지 항목을 심사하는 국제 인증이다. 셀렉트스타가 약 1년간의 준비·실사 과정을 거쳐 취득한 타입 2는 특정 시점 보안 통제 설계뿐만 아니라, 일정 기간 실제 시스템이 얼마나 안정적으로 운영됐는지를 평가하는 신뢰 지표로 통한다. 이번 인증은 셀렉트스타의 글로벌 사업 확장에 직접적인 발판이 된다. 금융권·대규모 파운데이션 모델을 개발하는 글로벌 빅테크는 데이터 유출과 보안 사고에 민감한 만큼, SOC2 인증은 미주 지역을 포함한 글로벌 고객사를 상대로 AI 데이터·신뢰성 평가 솔루션을 판매하기 위한 핵심 요건으로 알려졌다. 셀렉트스타는 AI 서비스 신뢰성과 품질을 평가하는 '다투모 플랫폼' 보안 기능을 강화하는 한편, ISO 등 글로벌 보안 인증 체계도 확장할 계획이다. 데이터 설계·구축, 검증 컨설팅·솔루션, 레드티밍 등 AI 전 주기 서비스를 제공 중인 이 회사는 최근 시리즈B 누적 투자 434억원을 돌파했다. 김세엽 셀렉트스타 대표는 “이번 SOC2 타입 2 취득은 우리가 지향해 온 '신뢰할 수 있는 AI'를 기술뿐 아니라 운영과 보안 체계 측면에서 입증한 성과"라며 "국제 표준에 부합하는 엄격한 보안 체계를 바탕으로 국내를 넘어 글로벌 시장에서 가장 신뢰받는 AI 데이터 및 신뢰성 평가 파트너로 도약할 것"이라고 말했다.

2026.04.13 17:24이나연 기자

진화하는 독버섯...피싱·스미싱과의 전쟁

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] “이렇게 하면 으찌하니?” 보이스피싱을 소재로 다룬 개그콘서트 코너에서 자주 나오는 대사다. '황해'라는 코너가 등장한 시기는 13년 전인 2013년이다. 그 당시부터 공영방송에서 웃음 소재로 다룰 만큼 국민 누구나 공감할 소재였다는 뜻이다. 보이스피싱이 문제가 된 게 어제 오늘 일이 아니었다는 뜻으로 풀이된다. 폐지됐던 이 프로그램은 지난해 '황해 2025'라는 이름으로 리메이크 됐다. 리메이크 방송에선 "요즘은 스마트폰 세상이다. 채팅으로 사기 치는 기다"며 스미싱 소재를 꺼냈다. 음성통화를 통한 사기에서 메신저 앱을 이용한 피싱 범죄로 전환됐다는 것을 보여주는 단적인 사례다. 그 사이 보이스피싱 사기 행위는 줄지 않았고 사기 수단은 늘어났다는 의미다. 방송에선 한국 상황을 다뤘지만, 보이스피싱은 우리만의 문제는 아니다. 미국 연방통신위원회(FCC)가 가장 많이 접수하게 되는 이용자 불만 사항이자 이용자 보호 정책의 최우선 과제로 꼽는 게 자동녹음전화인 '로보콜(Robocall)' 문제다. 지난해 미국에선 한 달 평균 25억여 건의 로보콜 전화가 성행했다. 건수 만큼이나 범죄 수법도 다양했다. 단순히 반복되는 스팸 수준의 텔레마케팅을 넘어 스캠 사기 전화가 극성을 부리고 로보콜 차단 소프트웨어 보급에 문자폭탄을 통한 금전 피해가 속출했다. 캄보디아를 거점으로 피싱을 시작으로 스캠 범죄가 치솟자 정부는 '초국가범죄 특별대응 TF'를 꾸려 대응했다. 이때 이재명 대통령이 올해 초 “한국인들을 건드리면 패가망신한다”는 강력한 메시지를 내놓기도 했다. 사기 수법은 간단하지만 피해는 금전적인 부분을 넘어 사회를 병들게 할 수도 있는 수준이란 인식에 따른 것이다. 빈틈을 파고드는 피싱 범죄 기록에 남아 있는 국내 최초 보이스피싱은 2006년 발생했다. 신종 범죄가 발생하고 20년이 지난 셈이다. 언뜻 돌이켜보면 사건 발생 초기에 뿌리 뽑지 못한 게 아쉬움으로 남을 수 있지만, 1인 1 스마트폰 시대로 일컫는 정보통신기술 발전과 모바일 금융의 확산이 새로운 유형의 범죄가 커질 수 있는 발판이 됐다. 아울러 더욱 고도화되고 지능화된 사기 수법이 더해지면서 더 이상 간과할 수 없는 사회적 문제로 부상했다. 민간에서 스팸 번호 차단 앱을 개발해 보급하고 통신사와 정부가 수시로 대책을 마련하며 디지털 플랫폼 회사를 비롯해 휴대폰 제조사까지 힘을 보태도 빈틈을 찾아 나서는 공격 패턴은 날로 교묘해졌다. 방송 프로그램의 개그 코너 소재에서 보듯이 음성통화와 문자메시지가 막히면 새로운 메신저 앱으로 범죄의 범위는 넓어졌고 이마저 막히면 이용자 몰래 악성 앱을 설치하는 첨단 사기의 영역으로 번졌다. 디지털 기술에 익숙하지 않은 중장년층이 입는 피해로 볼 문제도 아니다. 연령별 보이스피싱 피해 현황을 살펴보면 물론 60대 이상의 피해 비중이 높은 게 사실이다. 그런 가운데 금융감독원이 1차 계좌 기준으로 피해구제신청접수를 분석한 결과 2021년부터 2023년까지 20대 이하의 젊은 층의 보이스피싱 피해가 가장 큰 폭으로 증가한 것으로 나타났다. 즉, 디지털 기술에 익숙한 세대가 알고도 당하는 수준으로 사기 수법이 교묘해졌다는 뜻이다. 아울러 이들 세대가 피해자인 동시에 가해자가 되고 있다는 점도 문제다. 국회 입법조사처는 이를 두고 "20대 이하의 경우 보이스피싱 피해를 당하는 비율이 높아지고 있을 뿐만 아니라 보이스피싱 범죄 가담률도 높은 상황"이라며 “사회 경험이 부족한 20대 이하의 보이스피싱 피해 및 범죄 가담률이 높은 상황인 만큼 학생 시기부터 보이스피싱 예방 교육 등 금융교육을 강화해야 한다”고 했다. 진화하는 독버섯...더욱 촘촘해진 방어망 다행스러운 점은 피싱 범죄 피해가 감소세로 접어든 게 수치로 확인되고 있다는 부분이다. 사회 혼란기에 신종 사기 범죄가 극성을 부리는데 지난해 마련한 범정부 종합대책이 정책 효과를 얻어냈다는 것이다. 범정부 사기전화 대응 전담반에 따르면 지난해 9월까지 보이스피싱 피해가 증가를 기록했는데 그 이후부터 올해 1월까지 4개월 연속 발생 건수와 피해액이 모두 감소했다. 통합 대응단이 운영되면서 불법 전화번호를 긴급 차단하고, 특별 단속과 함께 해외 피싱 거점 타격 등의 효과가 종합적으로 작용했다는 게 정부의 설명이다. 동남아 일대의 범죄 증가에 정부가 칼을 빼든 결과로 풀이된다. 다각적인 정책 효과가 확인된 만큼 원천 차단에 이를 수 있는 정부 노력이 더해지는 게 중요하다는 평가가 나온다. 이를테면 전화 사기에 주로 쓰인 대포폰에 대한 감독을 강화하고 국민에는 범죄 경각심을 높이는 식이다. 여러 입법 과제를 통한 해결 방안에도 고삐를 늦출 수 없다. 국회가 사기죄 법정형을 상향한 형법이나 부패재산몰수법, 통신사기피해환급법 등을 개정했는데 그 외의 다른 법안도 빠르게 논의하고 신종 유형에 대한 분석을 병행해 법과 제도가 뒤늦게 따라가는 부분을 줄여야 한다. 보이스피싱과 함께 스팸이 줄어든 것도 눈여겨 볼 부분이다. 스팸 자체가 사기를 뜻하는 것은 아니지만 다량의 스팸 속에 피싱으로 이어지는 사례가 많다. 이에 따라 정부가 추진해온 불법스팸 부당이익 환수, 대량문자 유통시장 정상화 등의 정책에 힘을 실어야 할 필요가 있다. 방송미디어통신위원회 출범 후 첫 회의서 지난해 개정된 전기통신사업법에 따른 전송자격인증지 시행을 위한 하위 법규를 마련한 점이 대표적이다. 이처럼 제도적으로 촘촘한 방어망을 짜는 점도 중요하지만, 국민의 피싱 범죄에 대한 이해도를 높이는 게 더욱 중요하다는 의견이 제시되고 있다. 미디어 환경이 급변하면서 가짜뉴스에 대응해 정보에 대한 분별력을 높이기 위해 미디어 리터러시가 중요해지고, AI 대중화 시대에 들어 디지털 포용의 일환으로 AI 리터러시라는 용어가 등장했는데 '피싱 리터러시'에 대한 고민도 필요하다는 것이다. 권오상 디지털미래연구소 대표는 “피싱이라는 판 위에서 수요와 공급을 따져볼 때 공급(범죄자)이 줄어든 양상인데, 이에 수요(속는 사람)를 더욱 줄이는 데 무게를 둬야 한다”며 “횡단보도와 신호등처럼 국민 누구나 피싱 범죄에 대해 어떻게 대해야 하는지 알게 하는 '피싱 리터러시'의 확대를 적극적으로 고민할 때가 됐다”고 말했다. 이어, “피싱 범죄가 줄어드는 것처럼 보이는 중에도 새로운 사기 유형은 계속해서 등장하기 마련이다”며 “정부가 새로운 유형을 발견하면 적시에 이런 사례가 있다는 것도 꾸준히 알려야 한다”고 덧붙였다.

2026.04.13 16:21박수형 기자

美 정부, 금융권에 앤트로픽 '미토스' 사용 권고…"취약점 점검하라"

미국 정부가 은행사에 앤트로픽 새 인공지능(AI) 모델을 시범 적용하라고 권장한 것으로 전해졌다. 12일(현지시간) 블룸버그통신 등 외신에 따르면 스콧 베센트 미국 재무장관과 제롬 파월 연방준비제도 의장은 최근 주요 은행 경영진을 소집해 앤트로픽 '미토스' 모델을 활용한 금용 보안 취약점 점검을 지시한 것으로 확인됐다. 지난 주 앤트로픽은 새 프런티어 모델 '미토스'를 프리뷰 버전으로 공개했다. 해당 모델은 소프트웨어(SW) 취약점 탐지와 보안 점검에 활용될 방침이다. 앤트로픽은 미토스를 주요 파트너사에 제한적으로 공급한다고 밝힌 바 있다. 미토스가 취약점 탐지 능력이 매우 뛰어나 악용될 가능성이 높다는 이유에서다. 미국 금융권 중 파트너로 공식 명시된 곳은 JP모건체이스다. 다만 골드막산스를 비롯한 시티그룹, 뱅크오브아메리카, 모건스탠리 등 타 금융사도 해당 모델에 접근 가능한 것으로 알려졌다. 블룸버그는 "미토스가 사이버보안을 위해 설계된 것은 아니지만 취약점을 찾는 능력이 지나치게 뛰어나다"며 "미토스를 둘러싼 기술 경쟁과 정책 갈등이 커질 것"이라고 분석했다.

2026.04.13 11:17김미정 기자

한국, 랜섬웨어 해커 공격 1분기 2배 이상 증가

올해 1분기 기준 주요 랜섬웨어 그룹의 전 세계 기업을 대상으로 한 공격 활동 건수는 2330건으로 전년 동기(2386건) 대비 56건 줄어든 것으로 집계됐다. 한국 기업을 대상으로 한 공격이 2배 늘면서 가장 피해가 많은 국가 20위 안에 한국 이름이 처음으로 올랐다. 10일 랜섬웨어 추적 사이트 '랜섬웨어닷라이브'에 따르면 주요 랜섬웨어 조직의 올해 1분기 글로벌 기업 대상 공격 활동은 역대 최대치를 기록한 전년보다 56건 줄었다. 이 수치는 킬린(Qilin), 아키라(akira) 등 주요 랜섬웨어 조직들이 자신들의 다크웹 유출 전용 사이트(DLS)에 등록한 피해 기업 리스트를 기준으로 집계한 것으로, 랜섬웨어 조직이 공개하지 않은 경우 등을 감안하면 실제 공격은 이보다 더 많을 것으로 관측된다. 랜섬웨어는 기업 내부망에 침투한 후 데이터를 암호화하고, 이를 풀어주는 대가로 금전을 요구하는 '사이버 협박' 범죄의 일종이다. 주요 랜섬웨어 공격 세력들이 역대 최대 공격 건수를 기록한 지난해(8158건)와 유사한 수준으로 공격을 이어오면서 전 세계는 물론 한국을 대상으로 한 공격도 급증하는 추세다. 올해 1분기 한국 기업을 대상으로 한 랜섬웨어 공격 건수는 12건으로, 지난해 1분기 5건에 그쳤던 것과 비교하면 두 배 이상 피해 기업이 늘었다. 월별로 보면 1월에 1건, 2월에 4건, 3월에 7건 등 매달 공격 건수가 증가했다. 2023년 집계를 시작한 이후부터 현재까지 누적된 수치를 기준으로 보면 한국 피해 기업은 총 82곳이다. 10일 현재시점을 기준으로 올해 총 누적된 한국 피해 기업은 총 17건으로 피해가 많은 국가 중 19위를 기록했다. 이는 스위스(20건, 18위)에 이어 아랍에미리트(17건, 19위)와 같은 수치다. 한국이 피해 최다 국가 20위 내에 이름을 올린 것은 이번이 처음이다. 공격 조직별로 보면 올해 전 세계 가장 많은 기업을 공격한 랜섬웨어 조직은 지난해에 이어 '킬린'으로, 총 369곳의 기업을 공격한 것으로 집계됐다. 이어 '더젠틀맨(thegentlemen)' 205건, '아키라' 204건 등으로 공격이 많았다. 한국을 기준으로 보면 올해 가장 많은 국내 기업을 공격한 랜섬웨어 조직 역시 킬린이다. 올해에만 킬린은 3곳의 한국 기업을 공격했다. 이 외에 ▲건라 ▲크립토24 ▲인크랜섬 ▲아누비스 ▲비스트 ▲더젠틀맨 등 랜섬웨어 조직들이 1건씩 국내 기업을 공격했다. 이용준 극동대 해킹보안학과 교수는 "랜섬웨어 해킹 조직의 특징은 피해 기업 내 데이터베이스(DB)를 암호화해 서비스 중단 후 전 요구가 주된 목적"이라며 "한국 경우 산업에 AX(AI 전환) 가속화가 제조, 물류, 배송 등 전 산업계에서 증가하고 있다. 따라서 한국에 집중된 랜섬웨어 배포로 금전적 획득이 증가하는 것으로 추정된다"고 설명했다. 이 교수는 이어 "피해 기업 경우 서비스 중단으로 발생될 피해비용, 법적책임 등으로 랜섬웨어 비트코인 지불 등 공식적으로 조사되지 않은 피해가 증가하고 있다"며 "이에 정보보안 구비된 환경 에서 AX 전환으로 예방이 필요하며 중소벤처기업에는 처벌보다는 랜섬웨어 복구, 사이버보안 보험 지원, 법률지원 등 실질적인 복구 지원이 병행돼야 한다"고 강조했다. 김기문 한국인터넷진흥원(KISA) 랜섬웨어대응팀장은 "최근 랜섬웨어는 백업 서버를 우선 암호화 공격하고 데이터를 외부로 유출시키는 등 지능형 공격으로 진화하고 있기 때문에 다중 속성 인증(MFA), 생체인증 등 인증 체계를 점검해 기업 내부 시스템으로의 초기 침투 경로를 차단하고 백업 체계의 운영 상황을 점검해 해커의 직접적인 백업체계 공격 피해를 예방해야 한다"고 밝혔다. 이어 "랜섬웨어 사고가 발생한 경우에는 해커와 협상을 하기보단 KISA에 신고해 감염원인을 파악하고 재발되지 않도록 보안조치 후 암호화된 감영 데이터에 대한 복구 등 기술지원을 받는 것이 중요하다"고 강조했다.

2026.04.10 17:14김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

K-반도체, 메모리 넘어 AI칩 생태계 강화해야....B학점

한국 시장 직진 막힌 우버, 카모·배민 품는 우회로 선택?

델, 오픈AI·구글·팔란티어 품는다…엔비디아와 'AI 팩토리' 총공세

삼상전자 노사, 협상 막판까지 '줄다리기'…오늘 오전 10시 재개

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.