• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (1280건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

티오리-국민대, MOU 체결…"미래車 사이버보안 인재 양성"

보안 전문 기업 티오리와 국민대학교가 미래자동차 사이버 인재양성을 위해 손을 맞잡았다. 티오리와 국민대는 이같은 내용을 골자로 한 업무협약(MOU)을 체결했다고 7일 밝혔다. 이번 협약은 첨단 IT 기술이 집약된 미래자동차의 보안 강화를 위한 인재 양성과 국내 미래자동차 사이버보안 산업 발전에 기여하기 위해 기획됐다. 국민대는 미래자동차 사이버보안 분야 노하우와 축적된 교육 역량을 제공하고, 티오리는 교육 콘텐츠 제작과 보급을 담당한다. 특히 티오리는 사이버보안 교육 플랫폼 '드림핵(Dreamhack)'을 활용해 보안의 기초부터 고급 단계의 폭넓은 강의 콘텐츠를 제공한다. '드림 비기너즈(보안 초급 강의)', 시스템 해킹, 리버스 엔지니어링, 임베디드 등의 강의를 수료할 경우 국민대 학생들은 학점 이수도 가능해진다. 박세준 티오리 대표는 "국민대학교를 비롯한 여러 대학의 학생들에게 사이버 보안의 기초부터 실무형 교육 콘텐츠를 제공할 수 있게 돼 매우 기쁘다"며 "현업에서 필요로 하는 보안 역량을 갖출 수 있도록 일조할 것"이라고 말했다.

2024.03.07 13:59이한얼

글로벌 디지털 복합기에 국산 암호 탑재한다

글로벌 디지털 복합기에 국산 암호 알고리즘이 탑재될 수 있는 길이 열렸다. 한국이 주도적으로 제안한 디지털 복합기 공동보호프로파일(cPP)이 CCRA 관리위원회 승인을 받았기 때문이다. 한국의 사이버 보안 정책을 반영한 국제표준이다. CCRA는 정보보호 기능이 들어간 제품의 안전성을 회원국가가 상호 인정하는 국제 협약이다. 국가정보원은 CCRA의 하드카피 디바이스(Hardcopy Devices) iTC가 배포한 '디지털 복합기 공동보호프로파일(cPP) v1.0e'를 국가·공공기관 도입기준으로 채택한다고 밝혔다. cPP란 CC인증을 위한 보안규격이다. 기술분야별 최신 보안기술을 담고 있다. 이번 cPP 발표로 캐논, 엡손, HP 등 글로벌 제조업체가 복합기에 한국 암호 알고리즘을 활용할 수 있는 가능성이 커졌다. CC인증을 받기 위해서는 cPP에 기재된 항목을 반영해야 하기 때문이다. CCRA는 2014년 협정을 개정한 이후 CCRA 가입국가, 평가기관, 글로벌 기업 등과 협력해 네트워크 장비, 생체인식제품, 데이터베이스, 복합기 등 여러 공동보호프로파일(cPP)을 제정했다. ■ 자국 보안 정책 국제 표준화 반영 경쟁 국정원과 CC인증기관인 국가보안기술연구소 IT보안인증사무국은 2018년부터 기존 디지털복합기 cPP를 대체하는 신규 보호프로파일(cPP) 제정 필요성을 CCRA에 제기했다. cPP 개발실무를 담당하는 국제기술개발그룹(iTC) 설립과 활동을 지원했다. 한국 보안정책을 국제 표준에 반영하는 노력이다. 미국은 인력과 예산을 투자하며 ISO, IEEE 등 기구에서 국제기술표준에 자국의 보안정책을 포함시켜왔다. 시스코, 주니퍼 등 미국업체가 글로벌을 무대로 사업을 펼칠 수 있는 이유다. 최근 중국도 자국의 보안정책을 국제표준화하는데 집중하고 있다. 화웨이는 360여개 산업표준화 분야에서 활동하면서 주요 직책을 맡아 영향력을 확대하고 있다. IT보안인증사무국은 "기존 PP에는 미국 국제표준 암호알고리즘(AES, RSA, ECDSA)만 포함돼 디지털 복합기 기업이 해당 내용만 반영했다"면서 "이번 디지털 복합기 cPP는 한국이 주도해 개발한 첫 번째 성과"라고 밝혔다. ■ 국내 암호 알고리즘 5종 포함 신규 제정된 cPP는 ▲국제표준 암호알고리즘 탑재 ▲데이터 암호화 등 한국 보안정책과 최신 디지털 복합기 보안기술이 반영됐다. 특히, 데이터 암호화를 위한 암호 알고리즘에 시드(SEED), 하이트(HIGHT), 레아(LEA), KCDSA, EC-KCDSA 등 국내 기술로 개발된 5종의 국제표준 암호알고리즘이 포함됐다. CCRA산하 '하드카피 디바이스 iTC 의장인 이광우 박사는 "디지털 복합기 cPP가 실효성을 갖기 위해서는 한국, 일본, 미국의 모든 디지털 복합기 제조업체, 평가기관, 산업 협회, 표준화 기관의 참여가 필수적이었다" 면서, "한·미·일의 CC 인증기관의 적극적인 지원과 공조 하에 거의 5년 만에 최신 디지털 복합기 보안기술을 포함한 디지털 복합기 cPP를 발표할 수 있었다"고 말했다. 이 의장은 "이번 디지털 복합기 cPP 제정으로 다른 보안 제품 평가 인증 기준에도 한국 암호 알고리즘을 탑재할 길을 열었다는데 의미가 크다"고 덧붙였다.

2024.03.07 13:52김인순

지코어, 스택패스 WAAP 솔루션 인수

퍼블릭 클라우드 및 엣지 컴퓨팅 기업 지코어는 엣지 클라우드 컴퓨팅 플랫폼 기업 스택패스의 웹 애플리케이션 및 API 보호(WAAP) 솔루션을 인수했다고 7일 밝혔다. 스택패스의 WAAP는 독립 보안 솔루션 평가 기관인 시큐어IQ랩으로부터 클라우드 WAF 리더로 인정받은 보안 제품이다. 지코어는 WAAP 솔루션 인수를 통해 고객에게 웹 애플리케이션 방화벽(WAF), API 보안, 봇 방어, 엣지에서의 레이어 7 DDoS 완화 기능을 통합한 개선된 엔터프라이즈급 보안 솔루션을 제공할 예정이다. 지코어는 “이번 인수는 전 세계 고객에게 포괄적인 엣지 보안 서비스를 제공한다는 목표에 있어 중요한 전진”이라며 “2024년 3분기까지 스택패스 WAAP를 지코어의 보안 제품 라인업에 통합하는 작업을 완료할 예정”이라고 밝혔다. 지코어는 전 세계 160개 이상의 PoP에 걸쳐 있는 엣지 네트워크의 강력한 성능을 활용해 최종 사용자와 더 가까운 곳에서 사이버 공격에 대한 보호 기능을 제공한다. 지코어의 이러한 접근 방식은 지연 시간을 줄여 성능을 향상시키고, 대규모 DDoS 공격에 대비해 원활하게 확장하며, 일반적인 취약점으로부터 보호하고, 중요한 API 엔드포인트를 보호하며, 실시간 위협 인텔리전스를 활용한다. 여기에 이번에 인수하는 스택패스 WAAP는 머신 러닝을 활용해 악의적인 공격을 감지하고 완화할 수 있다는 점이 주요 장점이다. 지코어는 스택패스 WAAP를 포트폴리오에 통합함으로써 AI 기반 WAF의 기능을 더욱 강화해, HTTP 패턴의 향상된 식별을 통해 보호를 확대하고, 제로데이 공격에 대한 방어 기능을 향상시켜 나갈 계획이다. 안드레 레이텐바흐 지코어 CEO는 "스택패스 WAAP 인수는 지코어의 전략적 로드맵에 있어 중요한 이정표로, 솔루션과 엣지 인프라의 지속적인 혁신에 대한 지코어의 노력을 의미한다”며 “최고의 솔루션으로 높은 명성을 보유한 스택패스 WAAP 인수를 통해 고객의 애플리케이션 및 API 보안을 더욱 강화하고 엣지에서의 애플리케이션 레이어 DDoS 공격에 대한 방어 능력을 강화할 수 있을 것"이라고 밝혔다. 킵 터코 스택패스 CEO는 "우리가 엣지 컴퓨팅 플랫폼에 더욱 집중하기로 결정했을 때, 지코어가 차세대 WAAP의 지속적인 혁신을 위한 완벽한 적임자라고 확신했다”며 “보안 솔루션의 지속적인 발전 과정에서 지코어와 더욱 긴밀하게 협력할 수 있기를 기대한다"고 강조했다. 지코어는 스택패스 WAAP를 쉽게 구성할 수 있도록 하는 빠른 설정과 기본 제공 기능을 유지하는 동시에 사용자 정의, 고급 위협 식별, 실시간 분석 등의 추가 기능을 강화하기 위해 노력하고 있다. 스택패스 WAAP의 지코어 제품 라인업으로 공식 통합되는 3분기 전까지 고객평가를 위해 얼리 액세스 버전을 사용할 수 있다. 모든 지코어 솔루션과 마찬가지로, SaaS 기반 WAAP 제품 역시 사용량에 따라 모든 고객의 요구를 충족하는 유연한 요금제를 제공할 예정이다.

2024.03.07 12:35김우용

델테크놀로지스, 크라우드스트라이크와 MDR 서비스 강화

델테크놀로지스는 크라우드스트라이크와 협력해 '매니지드 탐지 대응(MDR)' 서비스를 강화하고, 델의 MDR 서비스에 AI 네이티브 방식의 크라우드스트라이크 '팔콘 XDR' 플랫폼을 통합한다고 7일 밝혔다. 2024 크라우드스트라이크 글로벌 위협 보고서에 따르면 사이버 공격은 그 어느 때보다 더 빠르고 정교하며 은폐 기술이 높아지고 있다. 사이버 보안 기술 격차가 커지면서 조직은 더 적은 자원으로 더 많은 일을 해야 하는 상황이다. 최신 위협으로부터 보호하려면 복잡성을 제거하고 기존의 보안 팀 및 IT 팀의 역량을 배가할 수 있도록 총체적이고 직관적인 관리형 보안 솔루션이 필요하다. 델의 글로벌 보안 운영 전문 팀의 역량과 선제적으로 위협을 탐지하는 팔콘 플랫폼을 결합해 기업과 기관들은 멀티 클라우드 및 IT 환경 전반에서의 사이버 위협에 효과적으로 대응할 수 있다. 크라우드스트라이크의 대니얼 버나드 최고비즈니스책임자는 "사이버보안 업계에서 기록적인 성과를 보유한 팔콘 플랫폼은 델 MDR 서비스 강화를 위해 협력함으로써, 더 많은 고객에게 업계 최고의 보호 기능을 제공할 수 있게 됐다"며 "엔터프라이즈 환경은 물론 중소 규모의 조직들에 이르기까지 모든 규모의 고객들이 사이버 침해 방지, 포인트 제품 통합, 비용 절감 등의 이점을 누릴 수 있도록 델과 폭넓게 협력할 계획”이라고 밝혔다. 김경진 한국델테크놀로지스 총괄사장은 "파편화돼 있고 복잡한 보안 환경에 놓인 고객에게 다양한 선택권과 유연성을 제공하기 위해서는 업계 리더와 협력하는 것이 중요하다"며 "고객은 점점 더 정교해지는 위협에 대비하기 위해 확장 가능한 결과 기반의 보안 솔루션을 필요로 하고 있다”고 설명했다. 그는 “델은 MDR과 크라우드스트라이크 플랫폼의 결합을 통해 잠재적인 위협 노출을 줄이고, 사고를 탐지 및 대응하며, 애플리케이션과 시스템의 복구까지 지원한다"고 강조했다. 크라우드스트라이크 팔콘 XDR 플랫폼을 결합한 델 MDR 서비스는 현재 델의 글로벌 진출 시장에 걸쳐 직접 구매 또는 채널 파트너를 통해 도입 가능하다.

2024.03.07 12:27김우용

생성AI 보안 스타트업 '이로운앤컴퍼니' 시드 투자 유치

생성 AI 보안 전문기업 이로운앤컴퍼니(대표 윤두식)가 마크앤컴퍼니(대표 홍경표)와 재단법인 윤민창의투자재단으로부터 시드 투자 유치를 완료했다. 2024년 1월에 창업한 이로운앤컴퍼니는 기업이 안전하고 편리하게 인공지능을 활용해 업무 생산성과 효율을 높일 수 있는 솔루션을 제공한다. 공공기관이나 민간 기업이 생성형 AI를 활용할 때 개인정보와 민감·중요 정보를 외부로 유출되지 않도록 필터링하는 형태다. 시드 투자에 참여한 마크앤컴퍼니 관계자는 "생성AI는 직원 생산성을 높이기 위해 기관과 기업이 점차 도입할 수 밖에 없는 영역이지만 보안이 부재하다"며 "정보보호기업 상장 경험을 보유한 대표와 업계에서 팀워크를 맞춰본 베테랑 팀이 생성형 AI 보안에 대한 선도적인 솔루션을 제공할 것으로 기대한다"고 투자 이유를 밝혔다. 윤두식 이로운앤컴퍼니 대표는 "챗GPT와 같은 대규모언어모델(LLM)에 특화된 보안 위협에 적극 대비해야 할 시점"이라고 강조하며 "이로운앤컴퍼니는 "인공지능 보안의 핵심 기업으로 성장할 것"이라고 포부를 밝혔다. 이로운앤컴퍼니는 상반기중 생성형 AI 보안 솔루션인 '세이프X (SAIFE X)' MVP(최소기능제품) 출시를 앞두고 있으며 기업·기관을 대상으로 POC(기술검증)에 들어간다.

2024.03.07 10:47김인순

씨디네트웍스, 클라우드 플랫폼으로 보안 솔루션 업그레이드

씨디네트웍스는 기업 비즈니스 시나리오에 맞는 맞춤형 보안 기능을 제공하기 위해 자사 솔루션을 업그레이드했다. 씨디네트웍스는 클라우드 시큐리티 2.0 플랫폼으로 웹 애플리케이션 및 API 보안솔루션(WAAP)을 업그레이드했다고 6일 밝혔다. 이번 업그레이드는 플랫폼의 적응형 보안 기능과 유용성을 높이기 위한 목적으로 진행됐다. 회사는 WAAP 솔루션이 원스톱 관리에 대한 까다로운 비즈니스 요구 사항을 충족하는 동시에 다양한 비즈니스 시나리오에 맞춤형 보안 기능을 제공할 수 있다고 밝혔다. 이를 통해 빠르게 발전하는 웹 보안 위협을 효과적으로 처리하며 비즈니스를 보호할 수 있다는 설명이다. 씨디네트웍스는 이번 WAAP 솔루션에 선제적 인공지능(AI) 센트럴 엔진을 탑재했다는 점도 알렸다. AI 센트럴 엔진 주요 기능은 '위협 인텔리전스 라이브러리'와 '시나리오 기반 분석'이다. 씨디네트웍스 플랫폼은 빅데이터 분석과 머신러닝을 위해 매일 30억개가 넘는 공격 샘플을 수집하고 있다. 플랫폼은 이런 샘플을 통해 기업이 활용할 수 있는 가치 있고, 실행 가능한 위협 인텔리전스 데이터를 수집할 수 있다. 클라우드 시큐리티 2.0 플랫폼을 통해 AI 센트럴 엔진 규칙 기반 보안의 단점도 개선했다. 해당 엔진은 공격 전 비즈니스 분석, 공격 시 자동 방어, 지속적 대응을 통해 기업의 적응형 보안을 강화할 수 있도록 아키텍처를 세 가지 구성으로 구축했다. 우선 기업이 클라우드 시큐리티 2.0 플랫폼에 연결하면 AI가 자동으로 도메인 로그를 분석해 기업과 기본 정책이 호환되는지 확인한다. 이를 통해 비즈니스 환경에 적합한 맞춤 규칙 설정 및 예외를 제공한다. AI 센트럴 엔진은 비즈니스 운영을 학습해 비즈니스 맞춤 적응형 보안 전략을 수립한다. 예를 들어, AI 센트럴 엔진이 웹사이트 비즈니스를 위협할 수 있는 애플리케이션 계층 디도스 공격을 탐지할 경우, AI는 자동으로 공격 특성에 맞는 정확한 보안 규칙을 생성하고 해당 보안 전략을 에지에 배포해 지속적인 적응형 보안을 제공한다. 보안 기준이 트리거되지 않으면 보안 검색은 일반 사용자 액세스에 영향을 미치지 않으므로, 공격이 없는 시나리오에서도 원활한 사용자 환경을 보장한다. 마지막으로 머신러닝 기술을 활용해 AI 모델을 규모에 맞게 훈련·조정해 숨겨진 위협과 탐지하기 어려운 위협에 대한 탐지 및 대응 능력을 올린다. 씨디네트웍스의 봇 지능형 위험 탐지 기능은 IP 주소에 따라 악성 봇 공격을 신속하게 식별 및 해결하는데, 비즈니스 트래픽을 지속 분석하고 ▲복잡 ▲인간 유사 ▲인간 사기 트래픽 분석을 보완함으로써 끊임없이 변화하는 위협 모델을 바탕으로 동적 전략을 생성한다. 시나리오 기반 보안 기능을 더 강화하기 위해 업그레이드된 WAAP 솔루션에는 내장형 인텔리전스 채점 메커니즘이 포함돼 있다. 전 산업을 아우르는 씨디네트웍스의 사이버 공격 방어 경험을 활용해 시스템을 엔지니어링, 연관 분석 및 위험 분류 기능으로 지속 변환해 보안 정확도를 높이고 최신 상태의 보안을 유지한다. 이런 분석 메커니즘은 저빈도 L7 DDoS 공격, 지능형 봇 등 탐지하기 어려운 공격을 식별하는 능력을 높여준다. 씨디네트웍스 도일 뎅 글로벌 마케팅 및 제품 책임자는 "이번 업그레이드는 기업의 온라인 운영을 적극적으로 보호해 기업이 강화되는 보안 위협에 효율적으로 대처할 수 있도록 지원한다"고 밝혔다.

2024.03.06 17:50김미정

포티넷, 공공시장 진출로 외연확대..."올해 매출 20% 끌어올린다"

글로벌 사이버 보안 기업 포티넷코리아가 공공 시장 진입과 동시에 인력을 대폭으로 확대하는 등 올해 구체적 청사진을 세웠다. 특히 공공 사업으로 외연을 확대하면서 전년대비 매출을 20%까지 끌어올리겠다는 구상이다. 포티넷은 6일 서울 강남 에스타워에서 기자 간담회를 갖고 국내 네트워크 보안 시장을 적극 공략하기 위한 시장 전략을 발표했다. 포티넷은 지난해 '포티게이트 3200F(FortiGate 3200F)', '포티게이트 900G(FortiGate 900G)' 등 총 6종의 보안 패브릭 플랫폼을 발표한 바 있다. 가속화하는 생성형 AI 어시스턴트인 '포티넷 어드바이저(Fortinet Advisor)'를 발표하며 보안 업계에서 두각을 나타냈다. 올해 포티넷코리아는 ▲시큐어 네트워킹(Secure Networking) ▲SASE, ▲보안운영(SecOps)을 3대 핵심 전략으로 세우고 신규 시장 공략을 강화와 공공 시장 진입 및 MSSP 사업 모델 확대를 위한 정책을 추진한다. 조원균 포티넷코리아 대표는 "곧 조달 등록을 마치고 공공 시장 진입을 위한 첫 발을 뗄 것"이라고 전했다. 공공 소프트웨어(SW)는 조달청을 통해 수주가 진행되는데 이미 기초 작업을 시작했다는 뜻이다. 또한, 주요 파트너사들과 '서비스로서의 보안(Security as a service)' 모델을 개발해 통신사를 비롯한 국내 기업 등 잠재 고객군을 포섭한다. 이를 통해 전년대비 20% 매출 성장을 이루겠다는 목표도 전했다. 전년 대비 인력투자를 25% 확대하고, 주요 파트너사들의 기술역량 강화를 위한 교육투자와 함께, 신규파트너 개발·육성에도 나선다. 한편 이날 행사에서는 아시아태평양 지역 사이버 보안 리더의 보안운영 관점에 대한 설문조사 결과도 발표했다. 이번 조사는 한국을 비롯해 호주·홍콩·인도·필리핀 등 11개국에서 각각 50명씩 총 550명을 대상으로 진행했다. 한국 리더 절반 이상은 가장 큰 사이버 보안 위협으로 피싱과 랜섬웨어를 뽑은 것으로 나타났다. 패치되지 않은 취약성, 신원 도용, 공급망 공격 등도 사이버 위협 등도 우려사항으로 조사됐다. 조원균 포티넷 대표는 "올해 포티넷코리아는 SASE 시장 및 SOAR를 중심으로 하는 SecOps 시장을 적극 공략해 포티넷만의 차별화된 기술력을 통해 국내 기업들의 안전한 비즈니스 환경을 책임질 것이다"면서 "내부적으로는 서비스 및 기술 지원 조직을 강화하고 파트너사 확대, 지방 조직 구축 등 산업별, 지역별 고객과의 접점을 넓히기 위한 다양한 정책들을 실행해 나갈 것"이라고 강조했다.

2024.03.06 15:53이한얼

온다, ISO 27001 인증 획득..."정보보안 인정 받아”

호스피탈리티 테크 기업 온다(ONDA)의 정보 보안 수준이 국제표준화기구(ISO)로부터 공식 인정을 받았다. 온다(대표 오현석)는 운영되고 있는 플랫폼 전반에 대해 정보보안경영시스템(ISMS, Information Security Management system) 관련 국제표준 인증 'ISO 27001'을 획득했다고 6일 밝혔다. ISO 27001은 국제표준화기구0에서 제정한 정보보호 관리체계에 대한 국제 표준이자 정보보호 분야에서 가장 권위 있는 국제 인증이다. 기업의 정보보호 정책, 기술적·물리적·관리적 보안 수준 등 정보보안 관련 4개 분야, 93개 항목에 대한 국제 심판원들의 엄격한 심사와 검증을 통과해야 인증이 가능하다. 온다는 정보보호 경영시스템 내에서 정보 보호활동이 지속적으로 이행될 수 있는 보안 책임자의 전문성, 유관 부서와의 유기적 협력 등이 높은 평가를 받았다. 온다는 2016년부터 부킹엔진, 통합판매시스템, 객실관리시스템 등 자체 개발한 호스피탈리티 솔루션을 공급하며 국내외 숙박산업의 디지털 전환을 돕고 있다. 특히 UAE 시드 그룹과 파트너십 및 합작 투자를 발표한 만큼 중동 지역 대형 호텔 등 글로벌 시장 진출에도 탄력을 받을 것으로 회사는 기대하고 있다. 또 이번 인증으로 시스템 전반에서 글로벌 표준에 부합하는 신뢰성과 안전성을 인정받았다고 평가했다. 신명주 온다 부대표는 "온다가 서비스 보안성 향상을 위해 적극적으로 투자한 결과 글로벌 스탠다드인 PCI-DSS(지불 카드 보안 표준) 인증에 이어 ISO 27001 인증까지 획득하게 됐다"며 "앞으로도 수준 높은 정보보안 관리체계를 위해 지속적으로 투자해, 고객과 파트너사들이 걱정 없이 사용할 수 있는 시스템 개발에 최선을 다하겠다"고 말했다.

2024.03.06 12:50백봉삼

기업 내부 신뢰 구간 아냐…"사이버 위협 증거 모두 수집-분석하라"

디지털 전환을 넘어 AI 트랜스포메이션 시대입니다. 디지털 인프라의 근간은 사이버 보안입니다. 급변하는 환경 속에서 언제나 변화해야만 살아남는 방패를 만드는 사람들. 창의적인 아이디어와 기술로 안전한 사이버 세상을 만들고 신뢰 기반을 쌓는 사람들. 사이버 보안 전문가들과 대화에서 최신 기술과 인사이트를 전달합니다. [편집자주] 2022년 마이크로소프트와 엔비디아 글로벌 기업에서 소스코드와 중요 자료를 빼돌린 해킹 사건 발생했다. '랩서스(Lapsus$)'로 알려진 해킹 그룹은 마이크로소프트에서 37GB에 달하는 소스코드를 훔쳤다. 당시 랩서스는 다크웹에서 구매한 내부자 인증 정보로 마이크로소프트 기업 내부에 침입한 것으로 알려졌다. 해커는 직원의 ID와 비밀번호로 로그인해 기업 내 주요 데이터베이스와 시스템에 접근했다. 보안 담당자는 이런 활동을 정상적인 직원으로 분류하기 쉽다. 쿼드마이너는 기업 내부 네트워크를 모니터링하고 분석하는 기업이다. 외부에서 내부로 들어오는 트래픽은 물론이고 기업이나 조직 내부 네트워크를 모니터링 한다. 마치 자동차에 블랙박스를 달듯이 기업 내부 네트워크의 모든 패킷을 저장하는 '네트워크 블랙박스'를 만들었다. 신뢰 구간이라고 여겨져 충분한 모니터링과 분석이 이뤄지지 않던 곳을 들여다보는 솔루션이다. "그동안의 보안체계는 주로 외부에서 내부로 들어오는 네트워크 모니터링이었습니다. 하지만 최근 사이버 위협은 내부 네트워크에서 일어나는 일을 모두 모니터링 해야 합니다. 기업 내부 네트워크는 경로가 다양하고 구성이 복잡합니다. 여기서 발생하는 트래픽은 외부에서 내부로 들어오는 것보다 수십 배 더 많습니다." 국내외 보안시장은 '제로 트러스트' 개념 도입이 한창이다. 홍재완 쿼드마이너 최고개발책임자(CDO)는 "제로 트러스트를 완성하려면 사용자 인증과 식별은 물론이고 매 세션 단위로 네트워크의 모든 활동을 가시화하고 분석해야 한다"면서 "네트워크에서 트랜잭션된 모든 콘텐츠와 데이터, 파일까지 분석해야 실제적인 대응이 가능하다"고 설명했다. ■ 설립 7년만에 매출 100억원 홍재완 CDO는 2017년 박범중 대표와 함께 쿼드마이너를 설립했다. 2003년부터 사이버 보안을 공부하면서 만난 동료와 함께 사이버 보안 스타트업을 시작했다. 네트워크 보안은 이미 포화한 시장처럼 보였지만 홍 CDO는 내부 네트워크 보안 중요성을 놓치지 않았다. 내부 네트워크를 오가는 패킷을 모두 저장 분석하는 NDR(Network Detection & Response) '네트워크 블랙박스'를 개발했다. 기업 내부 패킷을 100% 저장하고 분석해 사이버 위협을 탐지대응하는 차세대 보안솔루션이다. 홍 CDO는 "기존에도 풀 패킷 캡처를 지원하는 제품이 있었지만 대부분 필요한 것만 뽑아내고 나머지는 버린다"면서 "이렇게 하면 단순히 조각 데이터만 데이터베이스에 테이블로 남아 의심스러운 네트워크 활동을 탐지해도 해당 트래픽의 콘텐츠 내용을 재구성해 확인할 수 없다"고 설명했다. 네트워크 블랙박스는 초고속 대규모 네트워크 환경에서 손실 없이 패킷을 저장한다. 분산 구조로 설계됐다. 네트워크 블랙박스는 단순히 패킷만 저장하는 것이 아니라 애플리케이션 계층까지 재조합해 기업 내부 네트워크에서 벌어지는 행위를 가시화한다. 단순 로그가 아닌 실체 패킷을 확인할 수 있다. 홍 CDO는 "단일 보안 취약점에 대한 이벤트만 분석하면 해킹 그룹의 공격 윤곽을 파악할 수 없다"면서 "네트워크에서 트랜잭션된 모든 콘텐츠와 데이터 분석이 가능해야 실제적인 대응이 된다"고 설명했다. 쿼드마이너는 이 기술로 매년 성장을 지속하며 2023년 매출 100억원을 올렸다. 회사 설립 7년만에 100억원 매출을 달성했다. ■엔터프라이즈에서 국방, 방산 등으로 영역 확장 쿼드마이너가 7년만에 고속 성장한 것은 패킷 분석과 인지에 시간과 비용이 많이 드는 기존 솔루션 한계를 해결했기 때문이다. 기업은 '실효성 있는' NDR 도입을 원했다. 쿼드마이너는 풀 패킷 분석으로 기업이 치명적인 사이버 위협 상황에 놓인 증거를 제시했다. 가장 단순하고 상식적인 접근이 통했다. 쿼드마이너는 엔터프라이즈에서 쌓은 노하우를 기반으로 국방과 방산 영역으로 사업 범위 확대하며 지속 성장을 꾀한다. 쿼드마이너는 2025년 기업공개(IPO)를 목표로 준비 작업에 들어갔다. 이 회사는 스타트업의 투자 혹한기인 2023년 150억원 규모 시리즈B 투자를 유치해 총 누적 투자금이 250억원에 달한다. 홍 CDO는 "한국을 넘어 일본 시장 개척에 주력하고 있다"면서 "한국 사이버 보안 스타트업이 글로벌로 성장하는 것을 보여주고 싶다"고 말했다.

2024.03.06 11:20김인순

다이렉트클라우드, 글로벌 스토리지 파일 관리 서비스 '레이드라이브' 연동

다이렉트클라우드(대표 안정선)는 6일 오픈박스연구소와 협업해 스토리지 파일관리 서비스인 '레이드라이브(RaiDrive)'와 연동을 시작했다. 다이렉트클라우드 고객은 레이드라이브에서 다이렉트클라우드에 저장된 파일을 손쉽게 관리할 수 있다. 다이렉트클라우드는 이번 협업으로 NAS(Network Attached Storage)와 이기종 클라우드스토리지를 연계해 효율성과 편의성을 높였다. 오픈박스연구소가 개발한 레이드라이브는 윈도우용 클라우드 스토리지 게이트웨이(cloud storage gateway)다. 개인(유료옵션 존재) 및 교육기관에게는 무료 라이선스를 제공한다. 현재 200개국 200만명 이상의 사용자를 확보했다. 레이드라이브는 구글 스토리지, 원드라이브, 드롭박스 등 클라우드 스토리지는 물론이고 표준 프로토콜을 지원하는 NAS까지 인터넷에 연결된 스토리지 서비스를 하나의 탐색기에서 볼 수 있게 한다. 기업이나 개인은 다양한 스토리지를 사용한다. 각각 스토리지에 파일을 저장한 후 별도로 관리해야 한다. 레이드라이브를 이용하면 각 스토리지에 저장된 파일은 하나의 탐색기에서 볼 수 있다. 레이드라이브는 개인, 기업, 교육용 클라우드 스토리지를 모두 지원한다. 표준 프로토콜을 지원하는 NAS, 공유기, 서버와도 연결된다. 레이드라이브는 AWS, MS, 드롭박스, 네이버 마이박스 등 30개 이상의 클라우드스토리지와 호환을 지원한다. 다이렉트클라우드는 안전한 환경에서 파일 공유, 협업, 디지털전환, 데이터 거버넌스를 지원하는 클라우드 스토리지 서비스다. 클라우드로 마이그레이션을 돕고 데이터 파일을 사내외에서 안전하게 사용하는 기능을 제공한다. 다이렉트클라우드는 현재 2000곳을 고객으로 두고 있다. 다이렉트클라우드는 '유저수 무제한' 요금제로 합리적인 가격을 제공한다.

2024.03.06 08:57김인순

KISIA, 실무 중심 융합보안인력 양성 과정 개강

한국정보보호산업협회(KISIA)가 사이버 보안 인재 양성에 나선다. KISIA는 '2024년 ICT융합산업보안 인력양성 과정'을 오는 3월부터 시작한다고 5일 밝혔다. 'ICT융합산업보안 인력양성사업'은 오는 3월부터 11월까지 진행된다. 구직자와 재직자 대상 실무 중심 교육으로 ▲스마트 자동차 ▲스마트 제조 ▲스마트 홈·가전 ▲스마트 의료 ▲블록체인 ▲메타버스 ▲클라우드 ▲SW공급망 보안 총 8개 분야에서 20회를 운영한다. KISIA는 강사 등 산업계·학계의 수요와 의견을 수렴해 과정별 커리큘럼 개발·개선 회의를 통해 최근 3년간 블록체인, 메타버스, 클라우드, 총 3개의 과정을 신규로 개설했고 해당 과정에서 총 330여 명의 교육생을 배출한 바 있다. 조영철 KISIA 회장은 "사이버 침해사고가 갈수록 고도화되는 가운데, 국가의 사이버공격 대응역량 강화 기조에 맞춰 다양한 산업군에서 활동할 수 있는 보안전문인력이 필요하다"면서 "융합보안산업에 특화된 교육을 통해 정보보호 전문인력을 양성 기여하겠다”고 밝혔다.

2024.03.05 10:31이한얼

KISIA-정부, 'LEAP 2024' 참여..."중동 보안 수출 활로 모색"

한국정보보호산업협회(KISIA)와 정부가 중동에서 보안 분야 수출 활로를 모색하기 위한 자리를 마련한다. KISIA와 과학기술정보통신부, 한국인터넷진흥원(KISA)는 4일부터 7일까지 나흘간 사우디아라비아 리야드서 개최되는 'LEAP 2024 전시회'에서 한국관을 운영한다. 이번 행사에선 '한-사우디 정보보호 비즈니스 밋업'도 동시 진행한다. 과기정통부는 보안 수출 전략 실행을 위해 지난해부터 KISIA·KISA와 함께 사우디아라비아 LEAP 2024 전시회 운영과 네트워킹 행사 개최를 준비해 왔다. 또 중동은 최근 사우디와 아랍에미리트(UAE)를 비롯한 다수의 국가들과 정상외교를 통해 긴밀한 협력 기조가 유지되고 있다. 국제정보보호지수(GCI, Global Cybersecurity Index) 전 세계 최상위권 수준(2022년 2위)으로 GCI 4위(2021년 기준)인 한국 정보보호 산업계에 대한 신뢰가 높다. 무함마드 빈 살만 알사우드 왕세자가 발표한 '사우디아라비아 비전 2030'에서도 5대 협력 국가에 한국이 포함돼 한국의 정보보호 정책 노하우, 민간 협력 등이 증가하고 있다. KISIA는 과기정통부와 사우디아라비아 최대 기술 전시회인 LEAP 2024에 국내 정보보호 기업들의 공동관 참가를 지원한다. 또 KISIA는 과기정통부, KISA와 함께 전시회 6일에 중동 기업과의 네트워킹 행사의 일환으로 '한-사우디 정보보호 비즈니스 밋업'을 개최한다. KISIA와 KISA는 이 행사에 사우디 유명 테크 투자사(VC)와 ICT·사이버보안 기업 등을 초청해 우리 기업과 만남을 주선한다. 조영철 KISIA 회장은 "과기정통부의 신흥전략시장인 중동을 공략하기 위해 사우디아라비아를 시작으로 GCC 국가 시장으로 우리 보안 기업들의 우수한 솔루션이 진출할 수 있도록 이번 행사 진행에 총력을 기울이겠다"고 밝혔다.

2024.03.04 10:59이한얼

"페이크냐, 범죄냐"...AI 본격 개화 속 규제 공백에 '혼란'

"놀랍고 끔찍합니다. (딥페이크와 싸우기 위해) 우리는 빨리 움직여야 하고 행동해야 합니다." 지난 1월 말 미국 NBC 나이트 쇼에서 사티아 나델라 마이크로소프트(MS) 최고경영자(CEO)는 팝스타 테일러 스위프트의 얼굴 사진이 합성된 음란 이미지가 온라인상에서 확산된 것에 대해 분노했다. 나델라 CEO는 "기술 주변에 가드레일(안전 장치)를 설치해 안전한 (인공지능·AI) 콘텐츠가 더 많이 생산될 수 있도록 해야 한다"며 "특히 법과 법 집행 기관, 기술 플랫폼이 함께 할 때 훨씬 더 많은 것을 규제할 수 있다"고 말하며 AI 규제의 필요성을 강조했다. 최근 AI 기술이 빠른 속도로 진화하고 있지만 전 세계적으로 관련 법규가 미흡하다는 지적이 일고 있다. 생성형 AI의 등장과 함께 시장은 커지고 있지만 '적정 규제'에 대한 기준이 모호해 사회 곳곳에서 혼란을 겪는 모양새다. 4일 업계에 따르면 우리나라를 비롯해 유럽연합(EU), 미국 등에서 AI 규제 공백에 대한 우려의 목소리가 높아지고 있다. AI가 큰 변화를 불러오는 원동력이 되고 있지만, 발전 속도에 맞춘 명확한 규제가 존재하지 않아 다양한 갈등을 해결할 수 있는 대책이 마땅치 않다는 점에서다. 최근 음악, 영화, 드라마, 웹툰 등 문화산업에서 생성형 AI가 저작권을 거리낌 없이 침해하고 있는 것이 대표적인 예다. 얼굴이나 목소리를 무단으로 사용하는 등 개인정보침해도 문제로 지적되고 있다. 업계 관계자는 "AI 산업 기반을 다지기 위해선 규제보다 지원에 우선 초점을 맞춰야 한다는 판단이 많다"면서도 "점차 가짜와 진짜가 구분되지 않고, AI 저작권 침해와 디지털 무한복제에 인간 창의성과 존엄성이 유린당하고 있는 분위기가 조성되고 있다는 점에선 규제 논의가 본격적으로 이뤄져야 할 시점"이라고 지적했다. AI 규제 불 지핀 테일러 스위프트 논란…美 정치권도 '시끌' 지난 1월 테일러 스위프트를 합성한 이미지가 소셜미디어인 '엑스(옛 트위터)'를 통해 유포된 것은 규제 논의를 촉발시키는 데 큰 역할을 했다. 이 이미지는 딥페이크(deep fake)로, 익명 메신저앱 텔레그램 내 특정 그룹 사용자들이 생성형 AI로 만든 것으로 파악됐다. 이 그룹에선 마이크로소프트(MS)의 이미지 생성 도구인 디자이너(Designer)로 만든 성착취 이미지가 그간 은밀하게 공유된 것으로 전해졌다. 이후 MS는 디자이너 필터링을 강화하는 조치를 취했다. 엑스도 문제의 이미지를 전량 삭제하고 스위프트와 관련된 검색어를 잠정 차단하며 진화에 나섰다. 이같은 미국 IT 업체들의 강경 대처에도 불구하고 일각에선 '사후 약방문'이라고 지적했다. 이들이 표현의 자유를 이유로 그간 콘텐츠 검열을 자제해 왔던 탓이다. 테일러 스위프트 딥페이크가 문제가 된 엑스 계정에서 정지되기 전까지 17시간 동안 무려 4천500만 회의 조회수를 기록한 것도 이 때문이다. 미국 정치권에서도 AI 때문에 문제가 됐다. 조 바이든 대통령의 목소리를 흉내 낸 '로보콜(robocall· 녹음된 음성이 재생되는 자동전화)'이 무더기로 유포된 것이다. 민주당 뉴햄프셔주 비공식 경선 전날인 지난 1월 22일 '투표에 참여하지 말라'는 로보콜을 받았다는 유권자들의 증언이 쏟아졌고, 결국 백악관이 나서서 "해당 로보콜은 바이든 대통령의 녹음본이 아닌 AI에 의한 딥페이크"라고 해명해야 했다. 테일러 스위프트를 상대로 한 성 착취물 소식에 카린 장 피에르 미국 백악관 대변인은 지난 1월 26일 브리핑에서 "매우 우려스러운 일"이라며 의회를 향해 AI 규제와 관련한 입법에 나설 것을 주문했다. 조 모렐 민주당 하원의원(뉴욕주)은 디지털로 조작된 포르노 이미지를 동의없이 공유하는 것을 연방범죄로 규정하고 징역형과 벌금을 부과하는 법안을 통과시킬 것을 촉구했다. 공화당 소속 톰 킨 주니어 하원의원도 "AI 기술이 필요한 보호 장치가 마련되는 속도보다 더 빠르게 발전하고 있다"며 "안전장치를 마련해야 한다"고 주장했다. 저작권 침해에 대해서도 논란이 많다. 생성형 AI가 대량의 콘텐츠를 학습하고 결과물을 내놓는 과정에서 저작권을 침해한 듯한 사례가 쏟아지고 있어서다. 실제로 미국 뉴욕타임즈를 비롯해 더 인터셉트, 로 스토리, 알터넷 등 여러 언론사들은 오픈AI와 MS를 저작권 침해로 고소했다. 이 업체들의 AI 모델 학습 과정에서 저작권 정보를 삭제했다는 이유에서다. 중국에선 최근 생성형 AI가 그려낸 이미지의 저작권 침해를 세계 최초로 인정해 눈길을 끌었다. 광저우 인터넷법원은 지난달 말 AI 회사가 생성형 AI 이미지 서비스를 제공하는 과정에서 만들어낸 캐릭터 '울트라맨' 이미지가 중국 내 울트라맨 저작권 보유 회사의 저작권과 각색권을 침해했다고 보고 민사 책임을 져야 한다고 판결했다. 다만 손해배상액은 1만 위안(약 185만원)에 그쳤다. 유재규 태평양 변호사는 "AI 학습을 위해 데이터를 수집하고 가공하는 과정에서 저작물에 대한 복제 등이 일어난다"며 "저작권자로부터 허락을 받지 않을 경우 저작권 침해 책임을 지게 되는데, AI 학습에 저작물을 이용하는 것이 공정 이용에 해당하는 지에 따라 면책이 되지만 아직 국내외 법원에서 판단된 사례가 없다"고 지적했다. 그러면서 "국내에서 2020년께 저작권법 개정안이 마련됐지만, 아직 통과는 안된 상황"이라며 "생성형 AI가 활성화 되기 전에 마련됐던 것인 만큼 이를 다시 반영해 법안을 만들어야 하지 않을까 싶다"고 덧붙였다. AI 규제 논의 나선 美…EU도 '촉각' AI의 발전과 함께 곳곳에서 폐해들이 나타나자 일부 국가에서 최근 규제안 마련에 나서는 모양새다. 바이든 행정부는 지난해 10월 AI의 잠재적인 위험으로부터 국가안보, 저작권자, 소비자, 근로자, 소수 집단을 보호하는 포괄적 행정명령에 서명했다. 행정명령에는 AI 개발 기업을 상대로 신제품 출시 전 안전검사를 실시하는 한편, AI가 생성한 자료에는 워터마크를 부착하는 것을 의무화하는 방안이 포함됐다. 바이든 행정부는 같은 해 7월 오픈AI·구글·메타 등 7개 주요 AI 기업들로부터 워터마크 부착 약속도 받아냈다. 기업 자율에만 맡기지 않고 정부가 적극 개입하겠다는 의지를 드러낸 것으로 해석된다. 다만 워터마크 부착 정도로는 각종 딥페이크물 피해를 예방하기 어렵다는 것이 전문가들의 중론이다. AI 기술이 갈수록 고도화돼 탐지 소프트웨어와 워터마크 모두 사용자들에 의해 무력화될 수 있어서다. 유럽에서도 지난 2일 AI 첫 규제 법안이 나왔다. 유럽연합(EU) 27개 회원국이 승인한 'AI 규제법(The AI Act)'은 생체정보 수집 제한, 투명성 의무 강화 등을 골자로 하고 있다. 3년 전 EU 집행위원회가 발의한 이후 작년 6월 초안을 마련해 그해 12월 초 EU 입법 절차상 가장 중요한 관문인 이사회·집행위·유럽의회 간 3자 협상을 통과했다. 이후 지난 2일(현지시간) EU 27개국 대사급 상주대표회에선 최종 타협안을 승인했고, 지난 13일 유럽의회의 담당 위원회 표결에서도 통과했다. 오는 3월 혹은 4월께 의회 본회의를 최종 통과하면 세계 최초 AI 규제법이 탄생하게 된다. 이 법은 2026년부터 시행된다. EU는 AI 기술 위험에 따라 4등급으로 분류해 차등적 규제를 적용하고, 규정을 어긴 기업엔 최대 3천500만 유로(약 500억원) 또는 세계 매출 7%에 해당하는 거액의 과징금을 부과한다. 가장 강한 등급인 '용인할 수 없는 위험' 등급에서는 공공장소에서 이용되는 실시간 원격생체인식 시스템 사용, 인터넷이나 CCTV 영상에서 스크랩을 통해 안면인식 데이터베이스를 구축하는 행위를 엄격하게 금지했다. 그러나 군사, 범죄수사, 보안 목적을 위한 수집의 경우 예외를 둔다. 또 자율 주행 자동차나 의료 장비와 같은 제품 등 '고위험' 등급에 해당하는 AI는 위험관리 시스템의 구축 및 유지, 품질 기준 충족 등에는 의무가 부과된다. 오픈AI의 챗GPT, 구글의 바드 등 대규모 언어 모델(LLM)에는 EU 저작권법 준수, 학습에 사용한 콘텐츠에 대한 요약본 배포 등 투명성 의무를 부과했다. 업계 관계자는 "규제에 대한 표준 마련과 어떤 것이 AI로 인해 폐해가 되는 지에 대한 분명한 정의가 내려져야 할 시점"이라며 "자동차도 위험을 테스트하고 나오듯 안전성과 관련해선 AI도 강력한 규제를 토대로 산업이 발달돼야 한다"고 주장했다. EU·美서 규제 논의 '한창'…국회서 제 속도 못내는 韓 유럽, 미국의 움직임과 달리 우리나라의 AI 규제법안 마련 속도는 다소 더디다. 지난해 국회에 상정한 AI 기본법은 1년 넘게 논의조차 되지 못하고 있는 상태다. 오는 5월 21대 국회 임기가 종료되는 것을 고려하면 AI 기본법은 이번에도 물 건너 갔다고 보는 것이 업계의 중론이다. 국회 의안정보시스템에 따르면 이른바 'AI 기본법(AI 산업 육성 및 신뢰 기반 조성에 관한 법률안)'은 국회 과학기술정보방송통신위원회(과방위)에 1년 넘게 계류 중이다. 이 법은 AI에 대한 개념 규정과 AI 산업 육성·안전성 확보를 위한 방향성을 담고 있다. AI 기술을 발전시켜 관련 제품·서비스를 먼저 출시하고 사후 규제하자는 것으로, AI 저작물에 워터마크를 포함하는 내용도 있다. AI 기본법은 본래 여야 이견이 적을 법안으로 예상됐으나, 시민단체가 위험성을 예방하기에 부족하다고 지적하자 논의 자체가 멈춰 상임위 문턱도 못넘었다. AI 기본법 제정에 시간이 많이 걸리다 보니 '워터마크만 먼저 표기하자'는 대안도 나왔으나, 기업들이 AI 산업 발전을 저해한다며 반발하고 있다. 이에 정부에선 아쉬움을 드러냈다. 박윤규 과기정통부 2차관은 최근 진행한 AI 규범 간담회에서 "AI 법이 국회 문턱을 못 넘고 있는 것은 아쉬운 부분"이라며 "지난해 2월 이후 생성형 AI 나오면서 여러 요구사항을 반영한 대안 만들었고, 여야 공감대가 분명한 만큼 국회에서 하루 빨리 통과되길 기대한다"고 밝혔다. 업계 관계자는 "인류의 생존을 위협하는 기술이 등장하는데 국내 규제 논의를 보면 답답한 심정"이라며 "다른 기술의 표준 논의와 달리 인공지능은 인간 사회에 미치는 영향이 커 사회 기술적인 논의가 하루 빨리 이뤄져야 한다"고 지적했다. AI 윤리 마련 더 시급…"투명성·통제성·책무성·공공성 고려돼야" 일각에서 AI 규제 마련이 시급하다는 목소리가 점차 커지고 있지만, 규제에만 치중할 경우 산업 발전을 저해할 수 있는 만큼 업계에선 신중하게 접근해야 한다는 의견이 지배적이다. 생성형 AI 산업이 아직 발전 초기에 있는 점을 고려할 때 권리 보호와 산업 발전 간 균형을 맞출 필요가 있다는 판단이다. 정부에서도 AI 규제를 두고 신중론을 펼치고 있다. 류제명 과학기술정보통신부 네트워크정책실장은 지난달 26일 스페인 바르셀로나에서 열린 MWC 2024 장관 세션에 참석해 "AI에 대한 규제는 기민(agile)하되 조급(hasty)하지 않아야 한다"며 "한국 정부가 최근 입안한 AI법은 필요 최소한의 규제만을 담는 한편, 세부적인 규제보다는 민간 자율 규제에 가까운 접근방식을 채택했다"고 밝혔다. 전문가들은 우리나라가 EU, 미국의 규제안을 따라갈 필요가 없다고 조언했다. 또 AI 규제와 함께 AI 윤리에 대한 사회적 공감대도 함께 마련돼야 한다고 지적했다. 사회에서 자율 규제를 마련하는 속도보다 유해한 AI 저작물 확산 속도가 훨씬 빠르다는 점도 고려해야 한다는 주장이다. 유재규 태평양 변호사는 "EU, 미국 등 여러 나라에서 자국 상황에 맞게 규제안을 만들고 있지만, 어떤 곳이 더 AI 규제를 잘 마련했다고 비교하기는 현재로선 힘들다"며 "AI 산업이 태동하고 있는 시기에 우리나라가 특정 나라에 맞춰 규제안을 만들 필요는 없을 듯 하다"고 말했다. 이어 "산업혁명 때도 기술 발전에 따른 부작용이 있었던 것처럼 AI 역시 신기술과 부작용이 동시에 부각되는 문제가 나타나는 분위기"라며 "전 산업별로 AI가 빠르게 도입되고 있는 만큼 각 분야별로 발전 상황에 맞춰 부작용을 최소화하기 위해 노력해야 할 듯 하다"고 덧붙였다. 김봉제 서울교대 윤리교육과 교수는 "AI 규제와 관련해선 전 세계 어느 나라나 똑같은 상황"이라며 "해외에서 제시하고 있는 규제가 더 선진화됐다라고 보기엔 애매한 부분이 있다"고 밝혔다. 그러면서 "AI 규제도 필요하지만 교육 현장에서 AI에 대한 올바른 의식을 가질 수 있도록 지도를 하는 것도 병행해야 한다"며 "앞으로는 투명성, 통제성, 책무성, 공공성 등이 바탕이 된 AI 윤리가 우선 갖춰져야 할 것"이라고 강조했다. 윤석열 대통령도 최근 초거대 AI 기업에 대한 지원을 약속하며 디지털 윤리 규범과 질서의 정립이 우선 필요하다고 강조했다. 윤 대통령은 "과도한 규제는 절대 안 되지만, 제대로 더 잘 쓰기 위한 법적 규제는 필요하다"며 "인류 전체의 후생을 극대화하는 방안에 입각해야 한다"고 말했다.

2024.03.04 07:00장유미

테무·아마존 등서 파는 '스마트 인터폰' 해킹 손쉽게 된다

스마트폰으로 내방자와 대화를 나누거나, 녹화 기능을 탑재해 보안 카메라로 이용할 수 있는 '스마트 인터폰'이 보안에 취약할 수 있어 이용자들의 각별한 주의가 요구된다. 일부 스마트 인터폰의 경우 해커가 버튼만 누르면 카메라를 탈취할 염려가 있는 것으로 확인됐다. 최근 인기 쇼핑몰로 떠오른 테무를 비롯해 아마존, 월마트 등 인터넷 쇼핑몰에서 구입한 스마트 인터폰은 특히 더 구매를 신중히 할 필요가 있어 보인다. 테크크런치·아스테크니카·기가진 등 주요 외신에 따르면 컨슈머리포트가 지적한 스마트 인터폰은 중국 선전에 본사를 둔 EKEN이 만든 제품이다. 이 제품은 아마존, 월마트, 테무 등 인터넷 쇼핑몰에서 약 30달러(약 4만원)에 구매할 수 있다. 컨슈머리포트에 따르면 해당 제품 셋업 시 'Aiwit'이라는 앱을 이용하는데, 이 앱을 설치한 뒤 제품의 버튼을 8초간 길게 눌러 '페어링 모드'에 들어가면 카메라를 점령하는 것이 가능한 것으로 나타났다. 이 같은 보안상 결함을 안고 있다는 게 컨슈머리포트 설명이다. 컨슈머리포트는 “악의를 가진 사용자가 앱에서 자신의 계정을 만들고 앱 상에 표시되는 QR코드를 인터폰 카메라에 스캔하면 그 인터폰을 자신의 계정에 추가할 수 있게 돼 장치 제어가 가능해진다”고 밝혔다. 이 밖에 '암호화 하지 않고 인터넷의 경유로 퍼블릭 IP주소와 와이파이 SSID(각 기본 장치를 식별하기 위해 무선 LAN의 기본 장치에 설정된 이름)를 송신한다', '카메라의 일련번호가 파악되면 비디오 피드나 그 외 정보로부터 정지 화상에 접근된다'는 취약성도 지적했다. 또 EKEN 스마트 인터폰의 경우 미국 연방통신위원회(FCC)의 인증을 받지 않았다는 점도 문제로 언급됐다. 저스틴 브룩먼 컨슈머리포트 기술정책 디렉터는 “EKEN의 스마트 인터폰에는 심각한 보안과 사생활 침해 문제가 있음에도 아마존, 월마트 등 주요 온라인 마켓에 떠돌고 있다”면서 “스마트 인터폰을 판매하는 제조사와 플랫폼 모두에게 이들 제품이 소비자를 위험에 빠뜨리지 않도록할 책임이 있다”고 말했다. 이 같은 지적에 테무 홍보 담당자는 “테무에서는 이런 제품이 FCC 인증이나 기타 관련 규격에 준거하고 있는지 확인하기 위해 철저한 검증을 실시했다”면서 “그 결과 우리는 모든 관련 제품을 플랫폼에서 삭제했다”고 밝혔다. 또 월마트 홍보 담당자는 “월마트에서는 EKEN의 스마트 인터폰 판매를 중단했다”고 했으나 컨슈머리포트는 “비슷한 외관의 비슷한 스마트 인터폰이 여전히 월마트에서 구매가능하다”고 꼬집었다.

2024.03.03 17:49백봉삼

AI, 우주 등 국방전략기술 조기 확보에 '올인'

과학기술정보통신부와 국방부가 북 위협과 미래 전장 등에 대응할 최첨단 기술 개발에 총 6조4천600억 원을 쏟아 붓기로 했다. 과학기술정보통신부(장관 이종호, 이하 '과기정통부')는 29일 국가과학기술자문회의 제57회 운영위원회(이하 '운영위원회')를 개최했다. 이 운영위원회에서는 ▲2024년도 국방과학기술혁신 시행계획(안) ▲2024년 범부처 통합연구지원시스템(IRIS) 추진계획(안) ▲2022년도 기술수준평가 결과(안) ▲2022년도 정부 R&D 특허성과 조사∙분석 결과(안)을 심의·의결했다. 최첨단 국방기술 개발에 총 6조4천600억 원 투입 국방과학기술혁신 시행계획 세부안에 따르면 북핵∙미사일 위협대응을 위한 3축 체계 능력 확보에 1조7천700억 원, 첨단기술 조기 확보를 위한 국방기술 개발에 2조3천700억 원, 전용기술을 포함한 무기체계 연구개발에 2조3천200억 원을 투입한다. 총 6조4천600억 원 규모다. 특히, 정부는 AI∙우주 등 국방전략기술 개발에 6천660억원을 집중 투입하기로 했다. 이 예산은 핵심기술 사업 예산(9천900억 원)의 44%인 4천360억원, 미래도전국방기술사업 예산의 100%인 2천300억 원 등이다. 이외에 이번 '국방기술혁신' 시행계획 세부안에는 △국방인공지능위원회 설치 △데이터결합전문기관 지정 추진 △미래도전국방기술사업의 하향식 기획과제 60%를 군 소요제기로 반영 △ 육군 시범사업 TF 연장운영 △ADD와 대학 간 계약학과 운영 △특화연구센터 1개소 신설 △한미 공동 시범 R&D 추진 △AI∙로봇∙에너지 등의 첨단 기술 개발 연구시설 건설 추진 등이 담겨 있다. 방위사업청 김효성 기술정책과장은 “첨단 항공엔진과 국방 반도체 등 미래성장동력 확보를 위해 국방전략기술을 중심으로 '선택과 집중'해 투자해 나갈 계획”이라고 말했다. IRIS 이용자 대상 분석∙평가 등 서비스 확대 3년 째 운영해오던 범부처 통합연구지원시스템(IRIS 1.0)이 올해 디지털 기술을 활용한 통합 연구관리체계(IRIS 2.0)로 전환한다. 2024년 범부처 통합연구지원시스템(IRIS) 추진계획(안)에 따르면 연구지원시스템 통합은 기존 29개 부처∙전문기관에서 올해 3개 기관을 추가하기 위한 준비가 이달 현재 진행 중이다. 과제 선정평가 할 때 동시 수행 과제 수 제한(3책5공)이나 의무사항 불이행(환수금·제재부가금·기술료 미납, 보고서 미제출 등)을 사전 검증할 수 있도록 시스템을 개선한다. 또 원문 중심의 연구차별성 검토를 통해 과제선정의 신뢰성과 연구수행의 책무성을 확보할 계획이다. 이외에 IRIS 제공 정보의 다각화 및 시각화를 확대한다. 또 제재 심의·등록, 참여제한 관리 등을 IRIS에 내재화할 방침이다. 운영자나 사업 참여자 실수를 원천 차단하겠다는 것이다. 최미정 과학기술정보분석과장은 “부처 및 기관 통합은 어느 정도 된 것으로 본다”며 “올해부터는 IRIS에 등록되어 있는 연구자 70만명, 평가자 3만명, 운영과제 4만 건 등에 대한 분석, 평가 서비스 제공과 시스템 안정화 작업, 2028년까지 클라우드 전환 작업 등에 매진할 것”이라고 설명했다. 12대 분야별 품목서 중국에 6개 뒤져 우리나라를 포함한 주요 5개국(미국, EU, 일본, 중국)의 국가전략기술 12대 분야별 기술 수준 비교에서 미국 기술수준을 100%로 보고 평가했을 때 중국이 우리를 앞선 품목이 6개로 나타났다. 2022년도 기술수준평가 결과(안)에 따르면 첨단 모빌리티와 우주항공∙해양, 사이버 보안, 인공지능, 첨단로봇∙제조, 양자 등에서 중국은 우리와 2.1%포인트~26.1%포인트까지 차이가 났다. 특히, 양자와 우주항공∙해양 차가 컸다. 또 11대 분야 136개 핵심기술 평가 평균 결과에서도 우리나라는 81.5%로 중국 82.6%에 1.1%포인트 뒤졌다. 미국(100.0%) 대비 EU는 94.7%, 일본은 86.4%,를 기록했다. 우리 나라만 본 수치로는 지난 2020년 대비 기술 수준이 1.4% 포인트 향상됐다. 미국과의 기술 격차(년)도 2020년 3.3년에서 2022년 3.2년으로 줄었다. 중국은 기술 수준이 미국 대비 2.6% 향상됐다. 반면 EU와 일본은 공히 기술수준이 0.9% 포인트 하락했다. 우리 나라 기술 수준이 2020년 대비 향상된 분야는 11대 품목에서 △건설‧교통, △재난안전 △국방 △기계‧제조 △소재‧나노 △농림수산‧식품 △생명‧보건의료 △에너지‧자원 △환경‧기상 등이다. 기술수준이 하락한 분야는 △우주∙항공∙해양 △ICT∙SW다. 이 기술 수준 비교는 2년에 한 번 씩 실시한다. 기술료 수입 307억 원…경상료 비율은 13.5%로 1.4%포인트 늘어 2022년도 정부 연구개발(R&D) 특허성과 조사·분석 결과(안)을 보면 국내특허 출원건수는 전년 대비 16.3% 증가한 반면 국내특허 등록건수는 16% 감소한 것으로 나타났다. 특허청은 최근 5년('18∼'22년)간 정부 연구개발(R&D) 사업을 통해 창출된 특허성과를 조사·분석했다. 이 분석결과 2022년 국내 특허 출원 건수는 3만7천639건으로 전년대비 16.3% 늘었다. 해외 출원 건수는 6천193건으로 전년 대비 24.6% 증가했다. 반면 등록 건수는 1만8천126건으로 전년대비 16% 줄었다. 해외는 1천938건 등록으로 2.6% 감소했다. 특허청 신원혜 산업재산창출전략팀 과장은 "이 같은 출원 감소는 2017년도 심사청구기간이 5년에서 3년으로 단축되면서 대기업과 외국인 심사청구가 2020년에 집중됐다"며 "특허심사에 병목현상이 발생했다"고 말했다. 또 정부 R&D 특허가 포함된 대학·공공연구기관 기술이전, 기술료 수입은 전년 대비 각각 0.9%, 11.3% 감소한 것으로 나타났다. 특히 기술료 수입은 특허 성과 부문이 2021년 1천601억 원에서 2022년 1천424억원으로 줄었다. 경상 기술료 수입도 전년대비 감소(309억원에서 307억원)했지만 경상 기술료 비율은 12.1%에서 13.5%로 늘었다. 류광준 과학기술혁신본부장은 “운영위원히는 20여개 관계부처와 분야별 최고 전문가가 함께 참여하고 있다"며 "각 안건의 주요 정책과 관련 사업들이 계획대로 추진 될 수 있도록 최선을 다해 달라”고 당부했다.

2024.03.01 12:05박희범

올해 AI 대약진..."네이버·카카오 개인정보 유출 방지 정조준"

올해 전 세계 산업의 화두는 단연 인공지능(AI)이다. 생성형 AI를 이용한 챗봇부터 통역, 이미지 생성, 영상 생성 등 산업 전반에서 AI가 활용되고 있다. 특히 글로벌 빅테크 기업인 구글과 애플은 물론 국내 네이버와 카카오에 이르기까지 AI는 전방위로 확산하는 추세다. 하지만 역설적으로 AI를 활용한 기업정보 탈취, 저작권 침해, 개인정보 유출 등 역기능도 속속 나타나고 있다. 실제 지난 6월 미국의 한 단체는 오픈AI가 챗GPT의 기반인 초거대 AI 언어모델(LLM)을 학습시키면서 인터넷에 게시된 책·기사·웹사이트 게시물과 개인정보 등 약 3천억개 단어를 동의 없이 사용해 개인정보보호법을 위반했다고 소송을 제기하기도 했다. 국내에서조차 AI 기술이 미래 인류 생태계를 바꿀 획기적인 기회라는 의견과 동시에 기업들의 보안 대책 마련도 분주하다. ■네이버·카카오, AI 이용 개인정보 유출 근본부터 막는다 국내 대표 빅테크 양대산맥인 네이버와 카카오는 AI를 이용한 개인정보 침해에 우선적으로 대응한다는 방침을 세웠다. 네이버와 카카오는 각각 클로바X, 카카오i 등 AI를 활용한 사업을 대거 운영 중이다. 카카오는 전 계열사 별로 AI 보안 정책을 수립하는 등 개인정보 유출 방지와 저작권에 대한 계획을 마련했다. 우선 카카오엔터테인먼트는 AI 보안 정책을 수립했다. 특히 최근 오픈AI의 챗 GPT를 활용한 저작권 침해 사례가 늘어나는 만큼 '인공지능 사용보안 가이드'와 'OpenAI 정책 가이드'를 수립했다. AI 서비스 활용 시 정보 재가공과 학습 정보 활용 등 데이터 유출 방지를 위한 사전 보안성 검토 진행도 병행한다. 카카오페이도 AI 체크리스트를 수립하고 'Daily IT 통제 모니터링' 등을 마련했다. 해당 모니터링은 알고리즘을 상시 점검하고 통제 범위를 강화해 인가되지 않은 알고리즘 변경에 대한 탐지를 강화하는 식이다. 네이버는 대표적으로 24시간 연중무휴인 프라이버시 센터를 운영한다. 해당 센터를 통해 ▲정책 및 법률 ▲보호활동 ▲PER 제도 ▲투명성 보고서 ▲글로벌 지원 등을 지원하고 있다. 회사는 인터넷 이용자가 게시물 작성 과정에서 직접 기재한 개인정보도 시스템에서 이를 자동으로 인식해 차폐 처리 후 게시되도록 시스템을 운영 중이다. 더불어 AI를 이용한 개인정보 유출을 방지하기 위해 '개인정보 암호화 솔루션'을 구동하고 있다. 해당 솔루션은 암호화 조치를 하지 않고 임직원의 업무용 PC에 개인정보를 저장하는 경우 자동으로 개인정보를 포함하는 파일을 찾아내어 암호화 조치가 되도록 하는 방식이다. 또 분기 별로 네이버 개인정보보호위원회를 개최하고 AI를 포함한 보안 전반에 대한 인식·정책을 점검하고 있다. ■ AI 산업 확대 속 정부도 규제 손질 '분주' 개인정보의 주무 기관인 개인정보위원회는 빠른 AI시대에 걸맞게 세세한 '규정'이 아닌 '원칙' 중심의 정책방향을 설정했다. AI를 악용한 개인정보 유출을 사전에 차단하면서도 AI 산업을 개화하겠다는 두 가지 전략이다. 지난해 개정된 개인정보 보호법을 적용해 원칙과 기준을 구체화한 AI 단계별 '6대 가이드라인'을 오는 12월까지 우선 마련한다. 세부적으로 ▲공개된 정보 ▲비정형데이터 ▲생체인식정보 ▲합성데이터 ▲이동형 영상기기 ▲투명성 확보로 구성된다. 더불어 기업이 AI 산업을 확대하는데 걸림돌이 되는 규제 불확실성을 해소하겠다는 전략도 함께다. 올해부터는 AI 기술로 인해 과거 개인정보 유출 이력이 있는 회사나 기관은 개인정보 처리방침에 대한 평가도 받게 된다. 개인정보위는 지난 19일 이같은 '개인정보 처리 방침 평가제'를 앞두고 '개인정보 처리 방침 평가에 관한 고시'를 마련했다. 지난해 7월 챗 GPT에서 한국인 687명의 개인정보가 유출됐음에도 오픈 AI는 당국에 신고하지 않아 과태료를 부과받은 바 있는데 이같은 경우 사전 평가를 받아야 한다.

2024.03.01 09:21이한얼

양자분야 산-연 대축제 6월 열려

과학기술정보통신부(장관 이종호, 이하 '과기정통부')는 29일 양자과학기술 산- 축제의 장인 '퀀텀 코리아 2024' 조직위원회 출범식을 개최했다. 이 조직위는 오는 6월 25일부터 28일까지 나흘간 일산 킨텍스 제2전시장에서 열릴 행사 준비가 미션이다. 행사는 학술 컨퍼런스, 연구-산업 전시를 비롯한 다양한 부대행사로 꾸릴 계획이다. 조직위원장은 한국양자정보학회 학회장으로 국가전략기술특별위원회 양자조정위원장을 맡고 있는 김재완 고등과학원 교수가 맡았다. 조직위원으로는 학계에서 최만수 고려대 교수 등 4명, 연구계에서 박연규 한국표준과학연구원 부원장, 강성원 한국전자통신연구원 부원장, 조민수 한국과학기술정보연구원 부원장, 임인철 한국원자력연구원 부원장, 문형돈 정보통신기획평가원 기술혁신본부장 등 총 9명이 활동한다.업계에서는 큐노바 컴퓨팅 대표 겸 KAIST 교수인 이준구 양자산업협회 부회장과 하민용 SKT 글로벌 솔루션 헤즈, 이주완 메가존 클라우드 대표 등 3명이 참여한다. 행사 참가는 3월 줄째 주부터 '퀀텀코리아 2024' 홈페이지(https://quantum-korea.kr)에서 접수한다. 조선학 과기정통부 양자과학기술산업반장은 “명실상부 글로벌 양자 연구-산업 축제로 자리 매김할 것으로 기대한다”며 “관련 기관‧단체들과 지속 소통해 성공적인 행사가 되도록 최선을 다할 것”이라고 말했다.

2024.02.29 14:35박희범

K방산, 설계부터 사이버 보안 챙긴다

7월부터 국내서 새로 개발되는 무기체계에 사이버 보안 위험을 관리하는 RMF(Risk Management FRAMEwork)가 적용된다. 무기체계가 사이버 보안 위협에서 얼마나 안전한지 평가하는 제도다. 국방부는 3월 관련 내용을 공지하고 7월부터 본격 시행에 나설 계획이다. 지난해 173억 달러로 사상 최대 수출액을 달성한 K-방산이 RMF를 시작하면 사이버 보안을 강화해 경쟁력을 높일 수 있다. RMF는 국방 분야에 도입되는 각종 무기체계 기획 단계부터 도입, 폐기까지 전 단계에 보안 위험을 관리하는 제도다. 미국 국립표준기술연구소(NIST)는 위험식별·평가·완화·모니터링 등 위험관리에 대한 표준 및 절차인 RMF를 규정했다. 미국 군은 NIST의 RMF를 모든 무기체계에 적용하고 있다. 국방부는 RMF 적용 필요성을 절감하고 '한국형 보안제도 TF'를 구성, 우리 군 환경에 부합한 한국형 RMF를 개발했다. 방산기업 및 관계 기관 의견 수렴을 마치고 3월 RMF 제도를 발표할 예정이다. 방산 기업은 앞으로 무기체계를 개발할 때 설계 단계부터 보안 위협을 고려해 프로젝트를 진행해야 한다. 전차, 자주포, 로켓, 드론 등 무기체계에 AI 등 다양한 소프트웨어가 들어간다. 국가 지원 해킹 그룹은 비행기, 드론, 잠수함 등을 노린 사이버 공격을 늘렸다. 러시아-우크라이나, 이스라엘-팔레스타인 전쟁 등 지정학적 불확실성이 높아지면서 무기체계 사이버 보안 강화 주문이 높다. 방산 기업을 노린 사이버 공격도 증가했다. 국가정보원은 독일 헌법보호청(BfV)과 함께 북한 방산 분야 사이버공격 피해를 예방하기 위해 2월 19일 합동 사이버보안 권고문을 발표했다. 북한은 전세계를 상대로 방산 첨단기술을 탈취해 무기개발에 악용하고 있다. 무기기술 획득을 넘어 한국 방산 기업이 개발한 무기체계에 사이버 위협을 가할 수 있다. 김승주 국방혁신기술보안협회 회장(고려대 정보보호대학원 교수)은 "미국 정부는 2015년부터 RMF를 도입했고 2019년부터 정책을 강화했다"면서 "연합작전을 하는 국가에 미국에 준하는 사이버 보안 수준을 요구하기 시작했다"고 설명했다. 그는 "연합작전을 하려면 양쪽 군이 무기체계를 통해 정보를 공유해야 한다"면서 "미군의 사이버 보안 수준이 높아도 연합작전을 수행하는 국가의 보안이 낮으면 미국까지 위협을 받아 RMF를 강화하는 것"고 말했다. 글로벌 시장에서 K방산 위상이 높아지며 사이버 보안 강화 요구가 높았다. 김 회장은 "무기체계는 수천억원 규모 사업인데 검수 항목에 RMF가 필수가 될 수 있다"면서 "미리 대비하지 않으면 수출에 제동이 걸릴 수 있어 제도를 마련한 것"이라고 말했다.

2024.02.29 13:15김인순

화이트햇 보안 기업 엔키, 사이버보안챌린지 킥오프 회의 개최

화이트햇 컨설팅 전문기업 엔키가 사이버보안챌린지 선도기술개발사업 후속 작업에 돌입했다. 엔키는 26일 세종에서 사이버보안챌린지 선도기술개발사업 킥오프 회의를 26일 개최했다. 사이버보안챌린지 선도기술개발사업은 지난 2023년 9월 진행된 사이버보안챌린지(과학기술정보통신부 주최, 정보통신기획평가원 주관)에서 선발된 우수 연구팀을 대상으로 기술개발 및 기술 고도화를 위한 후속연구 지원 사업이다. 킥오프 회의에는 연구개발과제 전문기관인 정보통신기획평가원과 자문 기관의 참여로 이뤄졌다. 엔키는 스마트시티 인프라 보안 분야 역량 강화로 이어지는 양질의 연구성과를 도출하기 위해 국내 최고 기술 자문단을 구성했다. 본 연구에서 엔키는 스마트교통 서비스의 보안 위협을 분석해 발생 가능성이 높거나 공격 영향도가 높은 위협에 기반한 사이버 공방 훈련 시나리오를 설계할 예정이다. 이성권 엔키 대표는 "차세대 지능형 교통시스템(C-ITS) 취약점 검증 및 사이버공방훈련 기술개발로 더욱 안전한 스마트시티 구축에 일조하겠다"고 밝혔다.

2024.02.28 14:24이한얼

백업까지 노리는 랜섬웨어 막는 방법은

백업된 데이터까지 랜섬웨어 피해가 급증하는 가운데 네트워크 결합 스토리지(NAS) 보안을 강화하는 가이드가 나왔다. 한국인터넷진흥원(KISA, 원장 이상중)과 과학기술정보통신부는 28일 개인 및 기업의 주요 데이터 백업 매체 NAS 서버 이용자의 안전한 데이터 보호를 위한 보안 가이드를 발간했다고 밝혔다. NAS는 네트워크가 결합된 스토리지 장치다. 사용자의 중요 데이터를 저장하고 어디에서나 저장된 데이터에 접근할 수 있도록 편리성을 제공한다. 단순한 저장장치의 기능을 넘어 웹 호스팅, 미디어 스트리밍, 모바일 애플리케이션 등 다양한 부가 기능을 제공한다. NAS 서버는 인터넷 환경에 노출된 경우가 많아 해커들의 주공격 대상이 되고 있다. NAS에 저장된 데이터를 겨냥하는 랜섬웨어도 등장했다. 2023년에는 주요 NAS 제조사 제품에 내장된 애플리케이션 취약점을 악용하는 랜섬웨어가 등장해 사용자의 데이터를 암호화하고 금전을 요구하는 등 피해를 입혔다. KISA에 신고된 랜섬웨어 침해사고 기업·기관의 백업 여부 현황을 살펴보면 2022년 42%에서 2023년 58%로 백업 비중은 증가했지만, 백업까지 감염된 비중은 21%에서 39%로 증가한 것으로 파악됐다. KISA에서 제공 중인 중소기업 원격 보안점검 서비스(내 서버 돌보미)에 접수된 통계에 따르면 537개 기업 중 151개 기업(28%)이 NAS 서버를 도입해 운영하는 것으로 나타났다. KISA는 이용률이 높은 NAS 제조사 3종(시놀로지, 큐냅, EFM 네트웍스의 아이피타임)을 중심으로 상세 보안 가이드를 제작했다. KISA는 보안 위협에 대응하기 위한 필수 보안 8가지 수칙으로 ▲암호화 사용 ▲접근 제어와 권한 관리 ▲네트워크 보안 ▲펌웨어 및 소프트웨어 업데이트 ▲백업 및 복원 전략 ▲감사 로깅과 모니터링 ▲업데이트된 안전한 앱 사용 ▲랜섬웨어 방지 등을 마련했다. KISA 임진수 침해예방단장은 "NAS 서버의 활용 증가와 지능화된 사이버 공격으로 안전한 데이터 보호의 필요성은 기업과 개인 모두에게 강조된다"며, "KISA는 앞으로도 체계적인 보안 정책을 제시해 사용자들이 안전하게 디지털 기술을 활용할 수 있도록 노력하겠다"고 밝혔다.

2024.02.28 11:21김인순

  Prev 51 52 53 54 55 56 57 58 59 60 Next  

지금 뜨는 기사

이시각 헤드라인

'갤S25 엣지' 배터리·망원 지적에 삼성 임원 답은?

아마존, 사람 대신 로봇이 택배 배달 한다

인간 보면서 더 강해진다...로보티즈, '세미 휴머노이드' 공개

퀄컴, 2년 뒤 애플과 완전 결별 낙관적..."AI반도체 새 기회"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현