• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
지스타2025
인공지능
스테이블코인
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'사이버 보안'통합검색 결과 입니다. (413건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

법원 홈페이지 일시 중단…러시아 디도스 공격 '의심'

전국 법원 홈페이지가 디도스(DDoS) 공격으로 의심되는 사이버 공격을 받아 접속 불통 사태가 발생했다. 이는 최근 국방부와 합동참모본부 등 정부 기관에 대한 디도스 공격과 유사한 양상을 보여 러시아 배후 가능성이 제기되고 있다. 7일 업계에 따르면 서울, 대전, 광주 등 전국 법원 홈페이지가 일시적으로 마비되면서 사건 검색 등 대국민 서비스가 중단돼 불편이 이어지고 있다. 실제로 외부 이용자가 접속을 시도할 경우 서버가 다운돼 '사이트에 연결할 수 없다'는 안내 문구가 표시되고 있다. 법원행정처는 이러한 장애의 원인이 외부에서 유입된 대량의 트래픽으로 인해 발생했다고 지목했다. 이에 따라 선제적인 접속 차단 조치를 취해 대응하고 있는 것으로 알려졌다. 다만 전자소송 시스템과 법원 내부망에는 문제가 발생하지 않았다. 이에 따라 재판과 사법 기능은 직접적인 영향 없이 정상적으로 운영되고 있다. 법원행정처와 국정원은 현재 원인 파악을 진행 중으로, 기자의 확인 요청에 '확인 중'이라는 입장을 밝혔다. 이번 법원 홈페이지 접속 장애는 지난 5일 국방부와 합동참모본부를 비롯해 환경부, 국가정보자원관리원, 국민의힘 홈페이지 등 여러 국내 주요 기관이 디도스 공격을 받은 것과 유사한 양상을 보이고 있다. 당시 공격으로 인해 해당 웹사이트들은 일시적으로 마비되거나 접속 속도가 느려지는 등 장애를 겪었다. 업계 전문가들은 이러한 공격들의 배후에 러시아 해킹 그룹이 있다고 진단한다. 한국의 우크라이나 지원에 대한 반발로 러시아 측이 보복성 사이버 공격을 감행하고 있다는 분석으로, 이번 법원 홈페이지 장애 역시 같은 배후에 의한 공격일 가능성이 높다는 것이다. 최근 한국인터넷진흥원(KISA) 관계자는 "북한의 러시아 파병 등으로 인해 사이버 위협이 커지고 있다"며 "러시아 해킹 그룹 등에 의한 디도스 공격에 대비해야 한다"고 권고했다.

2024.11.07 16:57조이환

"데이터 보호 혁신"…포티넷, AI 기반 '포티DLP' 출시

포티넷이 새로운 데이터 보호 솔루션을 선보여 데이터 유출 방지와 내부자 위험 관리 강화를 위한 포괄적 전략을 제시했다. 포티넷 코리아는 인공지능(AI)을 활용한 클라우드 네이티브 데이터 보호 솔루션인 '포티DLP(FortiDLP)'를 출시했다고 7일 밝혔다. 이 솔루션은 데이터 손실 방지(DLP)와 내부자 위험 관리(IRM) 기능을 결합해 보안팀이 기업 데이터를 보다 쉽고 효율적으로 보호하도록 설계됐다. '포티DLP'는 최근 하이브리드 근무 환경 확산과 이에 따른 데이터 관리의 복잡성을 해결하도록 고안됐다. 특히 기존 DLP 솔루션들이 하이브리드 환경에 적합하지 않다는 문제를 해결하고 민감한 데이터에 접근하는 악의적 내부자 리스크까지 방어할 수 있도록 했다. 또 이 솔루션은 승인되지 않은 AI 도구인 '쉐도우 AI(Shadow AI)'의 사용을 통제할 수 있는 기능을 갖추고 있다. 이로써 '챗GPT'나 구글 '제미니' 등 공용 AI 툴을 사용하는 직원의 데이터를 보호하면서도 업무 효율성을 저해하지 않는 안전한 환경을 제공한다. 이 솔루션은 설치 초기부터 데이터 이동에 대한 가시성을 확보하고 보호할 수 있는 자동화 기능을 제공해 엔드포인트 데이터 보호를 강화한다. 또 네트워크에서 분리된 상황에서도 컨텍스트 및 콘텐츠 기반 검사를 통해 민감한 데이터 유출을 방지할 수 있다. 보안팀이 내부자의 행동을 모니터링하고 적절한 조치를 취할 수 있도록 사용자 교육 및 정책 설정 기능도 강화됐다. 이에 따라 민감한 데이터의 중요성을 직원에게 지속적으로 알리며 개별 사용자 위험도 분석을 통해 잠재적인 위협에 선제적으로 대응할 수 있게 됐다. 존 매디슨 포티넷 최고마케팅책임자는 "'포티DLP'는 AI 기반 탐지와 내부자 위험 관리 기능을 하나로 결합해 기업의 민감 정보를 보호한다"며 "보안팀이 AI 기반의 분석 기능을 활용해 더욱 빠르게 위험을 예측하고 대응할 수 있도록 지원할 것"이라고 밝혔다.

2024.11.07 15:41조이환

[현장] "AI 시대의 금융 보안 패러다임"…삼성SDS, 보안 대응 전략 공개

"생성형 인공지능(AI) 시대가 도래하면서 금융 시스템은 근본적인 변화를 맞이하고 있습니다. 해커들이 AI를 해킹에 활용하는 상황에서 '제로트러스트' 보안 모델은 선택이 아닌 필수입니다." 황성우 삼성SDS 대표는 7일 여의도 콘래드 서울 호텔에서 열린 'FISCON 2024' 개막 행사에서 이같이 말했다. '어드밴스 위드 빅웨이브(Advance with Big Waves)'라는 주제로 열린 이번 행사는 금융보안원이 주최하는 국내 최대 금융 정보보호 컨퍼런스로, 디지털 기술 발전과 규제 환경 변화 속에서 안전과 신뢰를 기반으로 한 지속 가능한 비즈니스 전략을 모색하는 자리였다. 이날 기조 강연에서 황 대표는 생성형 AI와 거대 언어 모델(LLM)의 발전이 금융 산업에 가져올 혁신과 이에 따른 보안 대응 방안에 대해 상세히 설명했다. 그는 "AI는 이제 더 이상 룰 기반 시스템이 아닌 딥러닝을 통해 퀀텀 점프를 이뤘다"며 "수조 개의 매개변수로 이루어진 LLM은 사람 수준의 질의응답이 가능하고 방대한 지식을 보유하고 있다"고 설명했다. 금융 분야에서도 생성형 AI와 클라우드 도입이 활발히 진행되고 있다. 이는 디지털 혁신을 통한 경쟁력 강화 시도다. 이를 위해 지난 8월 금융 망분리 완화 조치가 시행돼 금융 기관들이 AI와 클라우드를 보다 적극적으로 도입할 수 있는 환경이 조성됐다. 그럼에도 금융과 같이 민감한 데이터를 다루는 분야에서 이러한 기술을 안전하게 활용하기 위해서는 기존 체계를 넘어서는 보안 강화 노력이 필수적이다. 이러한 상황 속에서 황 대표는 생성형 AI 시대에 맞춘 보안 전략으로 제로트러스트 보안의 중요성을 강조했다. 그는 "기존의 네트워크 차단 방식이 지닌 한계가 명확하다"며 "보안 역시 수동적 방어에서 벗어나 실시간 감시와 대응을 통한 시스템 전체의 보호로 나아가야 한다"고 설명했다. 그러면서 "안시성의 사례를 되새기며 성을 틀어막기만 하는 대신 적극적으로 적의 움직임을 살피고 실시간으로 대응했던 조상들의 지혜를 되새길 필요가 있다"고 강조했다. 이날 행사의 개회사에서는 김철웅 금융보안원 원장이 디지털 금융 환경의 변화와 보안의 중요성을 강조했다. 그는 금융 소비자의 인식 변화를 언급하며 디지털 금융에서의 보안 강화 필요성을 설명했다. 금융 소비자들은 기존에는 편의성을 중시했으나 최근 보이스피싱과 개인정보 유출 사건이 늘어나면서 점점 더 안전과 신뢰를 중시하는 방향으로 변화하고 있다. 또 기술 발전이 빠르게 가속화되는 가운데 AI·클라우드·양자 컴퓨팅이 발달하고 규제 환경도 대전환을 맞이하고 있다. 김 원장은 "이러한 변화에 따라 금융 산업은 예측 가능하고 통제 가능한 보안 체계를 강화해야 할 필요가 커지고 있다"고 설명했다. 또 김 원장은 상상력의 실패를 경계하고 창의력을 발휘할 것을 금융기관들에 주문했다. 이는 예측이 힘든 사이버 위협에 대비한 여러 가능성을 파악하는 데 있어 필수적인 역량이다. 이에 그는 "이번에 우리가 마련한 'FISCON 2024'가 지속 가능한 금융 보안 전략을 모색하는 교류의 장이 되길 바란다"고 밝혔다.

2024.11.07 12:29조이환

[현장] 구글클라우드 "신뢰할 수 없는 AI? 우리는 다르다"

"AI 시대에 금융 산업이 나아갈 길은 신뢰와 책임을 기반으로 한 혁신입니다. 우리는 모두를 위한 안전하고 프라이버시를 존중하는 AI를 만들어가고 있습니다." 지기성 구글클라우드 코리아 사장은 7일 여의도 콘래드서울 호텔에서 열린 'FISCON 2024'에서 금융 산업에서의 AI 도입에 있어 신뢰성과 윤리적 책임이 무엇보다 중요하다고 강조했다. 'FISCON 2024'는 금융보안원이 주최하고 국내 금융 및 IT 업계 전문가들이 참여해 최신 금융 보안 기술과 전략을 공유하는 국내 최대의 금융 정보보호 컨퍼런스다. 이날 행사에서 지 사장은 'AI 대전환의 시대, 금융의 새로운 길: 안전과 신뢰를 위한 미래 전략'을 주제로 발표하며 구글의 '책임 있는 AI(Responsible AI)' 접근 방식을 소개했다. 현재 구글은 '모두를 위한', '책임 있고 안전한', '프라이버시를 존중하는', '과학적 우수성에 기반한' AI를 모토로 삼아 기술이 인류와 사회에 해를 끼치지 않도록 책임감 있는 개발을 진행하고 있다. 지 사장은 "특히 금융 산업에서는 고객의 신뢰가 무엇보다 중요하다"며 "AI 도입 시에도 신뢰성과 안정성을 확보해야만 진정한 혁신을 이룰 수 있다"고 강조했다. 구글 클라우드가 금융 산업에서 AI 신뢰 확보에 주력하는 이유는 명확하다. AI가 스마트폰 이상의 혁신을 가져올 것으로 기대되기 때문이다. 실제로 아시아 태평양 지역 금융 회사 중 41%는 생성형 AI에 투자하고 있으며 88%는 AI 관련 교육에 집중하고 있다. 현재 금융 지형을 변화시키는 핵심 요소로는 디지털 금융 기술의 글로벌 활용 가능성, 비대면 모바일 거래와 플랫폼 금융의 성장, 빅데이터와 생성형 AI의 결합, 한국의 망분리 규제 완화가 있다. 그중 망분리 규제 완화는 국내 시장에 있어 중대한 파급력을 지닐 것으로 예측된다. 지 사장은 "특히 망분리 규제 완화는 금융기관들이 클라우드 기반의 혁신 서비스를 도입하는 데 큰 기회가 될 것"이라며 "우리는 이에 맞춰 데이터 접근 가이드와 기술적 보안 가이드를 제공하고 있다"고 설명했다. 이러한 혁신을 성공적으로 이루기 위해서는 AI 도입을 통해 어떻게 비즈니스 프로세스를 개선하고 생산성을 향상하는 것이 중요하다. AI를 통해 무엇을 실현할지와 어떤 가치를 창출할지를 알아야만 기업의 진정한 혁신이 가능하기 때문이다. 지 사장은 "혁신 목표를 충족하기 위해 구글은 유즈케이스를 설정하고 이를 구체화한다"며 "금융업의 요구 사항에 따라 맞춤형으로 AI 기술을 적용하는 접근 방식을 취하고 있다"고 설명했다. 이러한 구글클라우드의 노력은 금융업계에도 적용된다. 업계가 규제 준수와 효율성을 모두 확보하면서 AI를 도입할 수 있게 하기 위함이다. 일례로 구글클라우드는 최근 망분리 규제가 완화됨에 따라 국내 금융 기관들이 생성형 AI와 SaaS 기반의 혁신적인 서비스를 보다 쉽게 도입할 수 있도록 지원 방안을 마련하고 있다. 특히 대형 금융기관들이 클라우드 환경에서 주요 업무를 안전하게 수행할 수 있도록 '랜딩존(landing zone)' 구축을 지원하고 있다. 랜딩존은 기업들이 필요한 보안 요건과 규정을 갖춘 상태에서 클라우드를 활용할 수 있도록 설계된 구조로, 금융기관이 클라우드 상에서 주요 업무를 안전하게 처리하고 더 높은 효율성을 달성할 수 있도록 돕는다. 지 사장은 "우리의 노력은 금융기관들이 규제 정책을 준수하면서도 효율적으로 AI를 도입할 수 있게 하기 위한 것"이라며 "금융업계가 신뢰할 수 있는 AI를 바탕으로 혁신을 이루어 나갈 수 있도록 적극 지원할 것"이라고 강조했다.

2024.11.07 12:28조이환

토스 "개발 초기부터 보안 자동화 안전성 높이는 비결 알려드려요"

"개발 단계부터 보안을 자동화하면 더 안전하고 효율적인 서비스를 제공할 수 있습니다." 표상영 토스 보안연구원은 6일 서울 강남 섬유센터에서 열린 '제14회 소프트웨어 개발보안 컨퍼런스'에서 이같이 말하며 토스의 보안 자동화 전략과 '데브섹옵스(DevSecOps)' 도입 사례를 소개했다. '데브섹옵스'란 개발(Development), 보안(Security), 운영(Operations)을 통합한 개념으로, 소프트웨어 개발 과정에서부터 보안을 고려해 효율성과 안전성을 동시에 추구하는 방법이다. 토스는 개발 초기부터 보안을 자동화하는 해당 개념을 도입해 서비스의 안전성과 개발 효율성을 동시에 높여 왔다. 표 연구원은 "개발이 완료된 후 보안을 적용하는 기존 방식은 취약점을 발견하고 수정하는 데 많은 시간과 비용이 든다"며 "개발 초기부터 보안을 자동화하면 이러한 문제를 해결할 수 있다"고 말했다. 이러한 전략의 이유는 토스가 채택한 애자일 방식에 있다. 신속한 개발을 뜻하는 '애자일' 방식을 채택함으로 인해 하루에도 수백 건의 코드 변경이 발생하기 때문이다. 이러한 빠른 개발 환경에서 보안을 강화하기 위해서는 개발 단계부터 보안을 통합하는 '데브섹옵스'의 도입이 필수적이었다. 이를 위해 토스는 여러 보안 자동화 방안을 적용했다. 먼저 코드 작성 단계에서는 소나린트(SonarLint)와 ES린트(ESLint) 등의 도구를 활용해 코드의 오류나 취약점을 미리 찾아냈다. 이를 통해 개발자들은 코드를 작성하면서 실시간으로 문제를 확인하고 수정할 수 있게 됐다. 또 소나큐브(SonarQube)를 이용해 전체 코드를 분석하고 하드코딩된 비밀번호나 민감한 정보가 포함돼 있는지를 검사했다. 표 연구원은 "내부 기준에 맞게 커스텀 룰을 적용해 우리 서비스에 최적화된 보안 검사를 진행하고 있다"며 "이로써 보안 취약점을 조기에 발견해 수정 비용을 절감하고 서비스 안정성을 강화할 수 있게 됐다"고 강조했다. 그러면서 "서비스 배포 과정에서도 보안 검사를 수행해 문제가 있는 코드는 배포되지 않도록 하고 있다"고 말했다. 또 토스는 최근 증가하고 있는 공급망 공격에 대응하기 위해 내부적으로 패키지 관리와 공급망 공격 방어를 위한 방화벽을 구축했다. 이를 통해 외부에서 유입될 수 있는 악성 라이브러리 설치를 차단하고 공급망 공격의 위험을 효과적으로 관리하고 있다. 표 연구원은 "오픈소스 라이브러리에 대한 의존도가 높아지면서 취약점이 증가하고 있다"며 "공급망 보안은 이제 선택이 아닌 필수"라고 말했다. 실제로 토스는 이같은 노력으로 보안성과 개발 효율성을 동시에 높이는 성과를 거뒀다. 자동화를 통해 반복적인 업무를 줄이고 절약된 시간과 자원을 더 중요한 보안 연구에 활용할 수 있게 됐다. 표 연구원은 "이같이 개발 초기부터 취약점을 발견하고 해결함으로써 서비스의 안정성과 신뢰성을 크게 높일 수 있었다"며 "보안 자동화는 결국 사용자에게 안전한 서비스를 제공하기 위한 중요한 기반"이라고 강조했다.

2024.11.06 18:04조이환

맨디언트 "생성형 AI 시대…방어자가 공격자보다 강력해 질 수 있다"

"지금까지 사이버 보안은 방어자가 불리한 게임이었습니다. 이제 생성형 AI를 활용하면 이 판도를 역전시킬 수 있습니다." 심영섭 맨디언트 한국 및 일본 총괄은 6일 서울 강남 섬유센터에서 열린 '제14회 소프트웨어 개발보안 컨퍼런스'에서 이같이 말하며 생성형 AI를 통한 보안 취약점 점검 및 대응 전략을 소개했다. 심 총괄은 20년 이상의 사이버 보안 경력을 바탕으로 '방어자의 딜레마'를 강조했다. '방어자의 딜레마'란 방어자가 모든 취약점을 막아야 하지만 공격자는 단 하나의 취약점만 찾아 침투하면 된다는 불평등한 상황을 뜻한다. 지난 2000년대 IT 버블 시기부터 이러한 상황이 지속되며 보안 담당자는 끊임없이 늘어나는 취약점들을 모두 방어해야 하는 어려움을 겪어 왔다. 이에 심 총괄은 AI 시대에 접어들어 이러한 딜레마를 해결하기 위해 새로운 접근법이 필요하다고 강조했다. 또 심 총괄은 맨디언트의 연례 보고서인 '엠-트렌드(M-Trends)'를 인용해 최근 사이버 공격의 경향을 설명했다. 과거에는 네트워크 및 시스템 취약점을 이용한 공격이 주를 이뤘지만 최근에는 소프트웨어 공급망을 타깃으로 한 공격이 급증하고 있다. 특히 오픈소스 라이브러리에 대한 의존도가 높아지면서 취약점이 증가하고 있는 상황이다. 여기에 생성형 AI의 등장으로 새로운 보안 취약점이 발생할 여지도 있다. 생성형 AI가 학습하는 데이터에는 기존의 버그나 취약점이 포함될 수 있기 때문이다. 심 총괄은 "실제로 생성형 AI가 생성한 코드의 약 40%가 보안 취약점을 포함하고 있다"며 "이에 따라 개발자들이 생성형 AI를 활용할 때는 신중한 검토와 분석이 필요하다"고 강조했다. 그럼에도 불구하고 방어자에게는 생성형 AI가 주는 이점도 있다. 거대언어모델(LLM)과 자동화 도구를 활용하면 정적·동적 분석을 통해 보안 취약점을 효과적으로 점검할 수 있기 때문이다. 특히 코드QL(CodeQL), 트리비(Trivy) 등 다양한 솔루션이 개발돼 취약점을 탐지하고 보안을 강화하는 데 도움을 주는 것으로 알려져 있다. 또 구글의 OSS-퍼즈(OSS-Fuzz)나 엔비디아의 백스(VACS)처럼 오픈소스 보안을 강화하기 위한 프로젝트들도 활발히 진행 중이기 때문에 보안 업계의 기대가 커지고 있다. 심 총괄은 "LLM을 활용한 자동화로 보안 전문가들이 생산성을 높이고 보안성을 강화할 수 있게 됐다"며 "방어자에게만 불리하던 구도가 역전될 수도 있는 기회의 창이 열렸다"고 말했다. 그러면서 "보안 전문가는 생성형 AI가 보안 분야에 위협이 될 수도 있지만 동시에 강력한 무기가 될 수 있다는 점을 늘 주지하고 이 기회를 잘 활용해야 한다"고 강조했다.

2024.11.06 16:58조이환

[ZD SW 투데이] 동훈아이텍, '사이버아크 파트너 데이' 성료 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆동훈아이텍, '사이버아크 파트너 데이' 성료 동훈아이텍이 지난달 30일 양재 엘타워에서 '사이버아크 파트너 데이' 세미나를 개최해 50여 명의 파트너사 주요 인사가 참석했다. 행사에는 사이버아크 관계자가 참가해 회사 비전과 제품 강점을 소개했다. 사이버아크는 최근 쿠키 탈취 방지 기능을 강화한 '시큐어 브라우저(Secure Browser)'와 함께 'AI 기반 코라 AI(CORA AI)' 도구를 출시해 아이덴티티 보안 솔루션을 확장하고 있다. ◆바이트사이즈-카이스트, AI 기반 맞춤형 신발 디자인·제작 시스템 개발 바이트사이즈가 카이스트와 함께 생성형 AI 기반 맞춤형 신발 디자인 패키지 및 제작 시스템을 개발하기 위한 업무 협약을 체결했다. 이번 협력으로 양측은 소비자 요구와 시장 트렌드를 반영한 신발을 설계하고 디자인부터 제조까지 효율적인 제작 공정을 지원하는 AI 모델을 개발할 것으로 기대된다. ◆케이투스, AI 애플리케이션 최적화한 차세대 V3 서버 출시 케이투스가 AI 애플리케이션을 지원하는 차세대 V3 서버 제품군을 출시했다. 이 서버는 6세대 인텔 제온 및 AMD '이피와이씨(EPYC) 9005' 프로세서를 탑재하며 17가지 모델로 구성돼 다양한 컴퓨팅 플랫폼과 친환경 냉각 기술을 갖췄다. V3 서버는 고성능 AI 처리와 대규모 데이터 활용에 최적화된 스토리지 용량을 제공하며 메모리와 CPU 대역폭을 향상시켜 성능을 이전 세대 대비 최대 3배까지 높였다. ◆지오소프트, 선박 에너지 관제 시스템 개발 본격화 지오소프트가 울산태화호 선박을 활용해 통합 에너지 관제 시스템 개발에 나선다. 이를 위해 울산정보산업진흥원, 휴맥스모빌리티와 협약을 체결하고 에너지 운용 기술 및 통합 플랫폼을 구축할 예정이다. 지오소프트는 울산태화호의 선박 기자재와 다양한 추진 에너지 데이터를 AI 기반 시뮬레이션으로 분석해 최적의 운항 알고리즘을 개발하고 이를 통해 연료 소비 절감, 온실가스 감축 등 친환경 및 경제적 효과를 강화할 계획이다. ◆KISIA, 사이버보안 모태펀드 운용사와 MOU 체결 한국정보보호산업협회(KISIA)가 지난 5일 LF인베스트먼트·액시스인베스트먼트 컨소시엄과 업무협약(MOU)을 체결하고 정보보호 산업 투자 생태계 구축을 위한 협력 체계를 마련했다. 이번 협약을 통해 양측은 정보보호 스타트업 발굴 및 투자 기회 확대를 목표로, 클로즈드 IR(Closed IR) 피칭 행사 등 다양한 협력 사업을 추진할 예정이다.

2024.11.06 15:25조이환

"국방부 홈페이지도 버벅"…北 손잡은 러시아, 韓 사이버 공격 강도 높이나

북한군의 우크라이나 전쟁 참전을 기점으로 우리나라 안보도 불안한 모습을 보이는 가운데 러시아가 국내 기관 및 기업을 대상으로 사이버 위협 강도를 높이고 있어 우려가 커지고 있다. 6일 업계에 따르면 러시아 해커집단은 최근 김용현 국방부 장관과 로이드 오스틴 미국 국방부 장관이 북한과 러시아의 군사협력 심화를 규탄하는 공동 성명을 채택한 것을 빌미로 한국을 겨냥해 분산서비스거부(DDoS·디도스) 공격에 적극 나서고 있다. 실제 국방부는 전날(5일) 오후 5시 30분쯤부터 인터넷 홈페이지에 대한 디도스 공격이 이어지면서 접속이 제대로 이뤄지지 않았다. 국방부 홈페이지와 비슷한 기반을 사용하는 합동참모본부 홈페이지도 같은 현상이 일어났다. 이 현상은 이날 오전에도 이어지면서 국방부 홈페이지 접속 속도가 느려지거나 일부 내용이 열리지 않는 등 큰 불편을 야기했다. 합동참모본부 홈페이지 역시 일부 접속이 불안정한 모습을 보였다. 다만 내부망인 국방망은 문제가 없는 것으로 알려졌다. 디도스는 특정 서버를 대상으로 지속적이고 많은 양의 트래픽을 일으켜 정상적인 서비스 제공이 불가능해지도록 만드는 해킹 수법이다. 이번 일을 두고 군 안팎에서는 이번 디도스 공격의 배후가 북한이나 러시아일 가능성을 높게 두고 있다. 북·러 양국이 북한군의 러시아 파병과 북측 신형 대륙간탄도미사일(ICBM) '화성-19형' 시험발사에 대한 한국군의 반발에 대응해 사이버 공격을 감행했을 것으로 봤다. 일각에선 우리 정부가 우크라이나에 살상무기를 지원할 수도 있다고 발표한 데다 우크라이나에 참관단이나 모니터링단을 보내는 방안을 추진하고 있다는 점 때문에 러시아가 디도스 공격을 한 것으로 분석했다. 국방부는 누가 디도스 공격을 시도했는지 아직 파악하지 못한 상태다. 다만 한국인터넷진흥원(KISA)이 지난 1일 국제 해킹 그룹 등의 디도스 공격에 대비해 국내 기관과 기업의 보안 강화를 요청한 바 있어 러시아 쪽 소행일 가능성이 제기된다. 지난달 29일에는 러시아 해커들이 한국의 우크라이나 지원을 빌미로 9~10월 한국 정부기관과 금융회사에 디도스 공격 등 해킹을 시도했다는 사실이 알려지기도 했다. 이처럼 러시아, 북한을 중심으로 사이버 공격이 빈번해지면서 각 기관·기업들도 긴장하는 분위기다. KISA는 홈페이지와 주요 IT 시스템을 모니터링하고 보안 대응을 강화하는 한편, 중요 파일과 문서를 정기적으로 오프라인 백업할 필요가 있다고 조언했다. KISA는 "북한국의 러시아 파병 등으로 인해 사이버 위협이 커지고 있다"며 "러시아 해킹 그룹 등에 의한 디도스 공격에 대비해야 한다"고 권고했다.

2024.11.06 15:25장유미

"글로벌 시장 공략할 것"…지니언스, 해외사업 본부장 임명

지니언스가 글로벌 시장 확대를 위해 새로운 인재를 영입하며 해외 사업 강화에 나섰다. 지니언스는 시스코 출신 나세일 본부장을 해외사업 본부장으로 임명했다고 6일 발표했다. 나 본부장은 지난 25년간 IT 및 통신업계를 거치며 다양한 시장에서 성공적인 사업 기획과 세일즈를 이끈 경험을 갖춘 전문가다. 지니언스는 이번 인사를 통해 글로벌 트렌드에 맞춘 지역별 사업 전략을 수립하고 미국 법인과의 협업을 강화해 글로벌 시장에서 경쟁력을 높일 계획이다. 특히 아시아, 중동, 유럽 등 다양한 국가에서 신규 고객을 확보하며 사업 범위를 확장하고자 한다. 지니언스는 해외사업팀을 해외사업본부로 확대 개편하며 미국 법인과의 역할을 분명히 구분해 각 시장에 맞는 전문적 전략을 전개할 예정이다. 이에 따라 해외사업본부는 아태지역과 중동, 유럽, 아프리카 시장을 담당하고 미국 법인은 북중미와 남미 시장 공략에 집중한다. 또 지니언스는 아랍에미리트(UAE)에 신규 사무소를 개설하는 등 글로벌 네트워크를 확장하며 현지 기반을 강화하고 있다. 나 본부장은 "오랜 업계 경험이 지니언스의 글로벌 확장에 큰 기여를 할 것으로 기대한다"며 "미국 법인과의 협력을 통해 지니언스의 글로벌 입지를 더욱 넓혀나갈 것"이라고 밝혔다.

2024.11.06 11:44조이환

금융보안원 '10대 이슈' 발표…디지털 금융 변화 속 보안 전략 '재편'

금융보안원이 디지털 금융의 급변에 대응하고 보안 가치를 재정립하기 위해 금융사와 소비자가 대비해야 할 이슈를 정리했다. 금융보안원은 오는 2025년을 대비해 금융사가 주목해야 할 '디지털 금융 및 사이버 보안 10대 이슈'를 선정했다고 6일 밝혔다. 이번 발표에는 금융사와 소비자 각각의 관점에서 중점적으로 대비해야 할 항목이 포함됐으며 현업 종사자와 전문가의 의견이 반영됐다. 금융사 측면에서 가장 주목할 사안으로는 '금융보안 가치의 재정립'이 강조됐다. 지난 10년간 해외에 비해 보안 투자가 부족했던 한국 금융사들이 망분리 규제 완화 등과 함께 자율 보안 체계를 강화하며 글로벌 수준으로의 도약을 목표로 하고 있기 때문이다. 또 인공지능(AI) 기술 도입과 클라우드 서비스 제공자(CSP)와의 협력도 중요 이슈로 떠올랐다. 금융사들은 AI 기반 금융서비스의 실효성을 검증하고 CSP와의 협력 관계를 강화해 보안 리스크를 줄이는 동시에 혁신을 꾀해야 할 필요성이 커졌다. 양자컴퓨팅의 발달로 인한 기존 암호 인프라의 무력화 가능성도 중요한 이슈로 제기됐다. 이에 금융사에게는 양자내성 암호 도입 등 미래 보안 위협에 대비한 전략을 마련해야 할 필요성이 생겼다. 금융소비자들에게는 QR코드 피싱, 디지털 페르소나 악용, 생체정보 탈취 등 신종 보안 위협이 커지고 있다. 특히 QR코드 기반 큐싱(Qshing) 공격과 모바일 집중화로 인한 보안 위협이 증가할 것으로 예상돼 소비자 주의가 요구된다. 김철웅 금융보안원 원장은 "망분리, 자율보안 등 디지털금융을 둘러싸고 있는 정책이나 기술이 빠르게 변화하면서 금융회사의 고민이 커졌다"며 "이번에 우리가 선정한 디지털금융 및 사이버보안 이슈가 금융회사와 금융소비자 모두에게 미래 금융 보안 위험에 선제적으로 대응할 수 있는 인사이트를 제공하기를 기대한다"고 밝혔다.

2024.11.06 11:09조이환

S2W, '파트너스 데이' 성료…AI 보안 솔루션 협력 강화

S2W가 파트너사들과의 협력을 강화하며 시장 내 입지를 공고히 다졌다. S2W는 서울 삼성동 인터컨티넨탈 호텔에서 '2024 하반기 파트너스 데이' 행사를 개최했다고 6일 밝혔다. 이번 행사에는 S2W의 30여 개 파트너사 임직원이 참석해 인공지능(AI) 및 보안 솔루션의 최신 사례와 향후 사업 비전을 공유했다. S2W는 올해 사업 성과와 다음해 운영 방안을 비롯해 주요 솔루션별 세일즈 포인트를 발표하며 파트너사와의 협력 강화를 위한 방향성을 제시했다. 특히 AI 기반 빅데이터 분석 플랫폼 '자비스(XARVIS)'와 맞춤형 AI 플랫폼 '에스에이아이피(SAIP)' 등 다양한 AI 솔루션을 소개해 실질적인 비즈니스 성과를 강조했다. 이날 행사의 중심은 AI 기반 통합 사이버 위협 인텔리전스 플랫폼 '퀘이사(QUAXAR)'의 신기능이었다. 업데이트된 퀘이사는 사용자가 직접 조회하지 않아도 필요한 정보와 분석 리포트를 자동으로 알려주는 AI 비서 기능과 맞춤형 AI 자동화 리포트를 제공해 파트너사의 높은 관심을 끌었다. S2W는 현장 영업 지원 체계 강화와 전담 영업 교육을 통해 파트너사들의 영업 활동을 적극 지원할 계획이다. 이로써 국내외 데이터 인텔리전스 시장에서 선도적인 입지를 구축하는 데 집중할 방침이다. 서상덕 S2W 대표는 "기존 파트너사와의 견고한 협력 관계를 바탕으로 인도네시아, 대만 등 신규 해외 시장에서 성과를 창출하고 있다"며 "앞으로도 AI 및 빅데이터 시장에서의 영향력을 더욱 확대할 것"이라고 강조했다.

2024.11.06 11:06조이환

체크포인트 "AI, 사이버 범죄 새로운 원동력 될 것"

인공지능(AI) 기술의 발전이 사이버 범죄를 새로운 차원으로 끌어올려 소규모 해커조차 대규모 공격을 수행할 수 있게 된다는 연구결과가 나왔다. 6일 체크포인트가 발간한 '체크포인트 소프트웨어 2025 사이버 보안 예측(Check Point Software's 2025 Cyber Security Predictions)'에 따르면 AI 기반 공격, 양자 위협, 클라우드 취약성이 디지털 위협 환경을 근본적으로 재정의할 전망이다. 특히 AI를 활용한 적응형 멀웨어와 고도화된 피싱 공격이 보안 업계에 심각한 도전 과제가 될 것으로 보인다. 보고서는 AI가 사이버 범죄의 새로운 원동력으로 자리 잡고 있다고 밝히며 해커들이 AI로 실시간 데이터에서 학습해 탐지를 피할 수 있는 멀웨어를 생성할 수 있는 수준에 이르렀다고 분석했다. 고급 지식이 없는 해커들도 AI 도구를 사용해 대규모 작전 수행이 가능해졌기 때문이다. 특히 랜섬웨어 공격은 주요 공급망을 타겟으로 AI 기반의 자동화 공격을 수행하는 방식으로 진화할 것으로 예측된다. 또 AI로 강화된 피싱 이메일과 딥페이크 기술이 공격자들이 보안 체계를 우회해 대규모 피해를 유발할 수 있는 능력을 갖추게 될 것으로 전망된다. 이와 함께 양자 컴퓨팅이 기존 암호화 체계에 큰 위협이 될 가능성도 제기됐다. 금융 및 의료 산업에서는 양자 컴퓨팅에 대비한 양자 안전 암호화를 선제적으로 도입하지 않을 경우 치명적인 보안 위험에 직면할 수 있다는 경고가 나왔다. 다만 AI는 보안 운영의 혁신에도 기여하고 있다. 체크포인트는 AI가 보안 운영 센터에서 대량의 데이터를 처리하고 위협을 우선 순위화 하는데 큰 도움을 주며 기업들은 이를 활용해 더 빠른 대응과 오탐지 감소를 실현할 수 있을 것이라고 설명했다. 도릿 도어 체크포인트의 최고기술책임자(CTO)는 "조만간 AI가 공격 측과 방어 측 양쪽에서 중요한 역할을 하게 될 것"이라며 "AI 기반 피싱과 딥페이크 캠페인이 더욱 정교해짐에 따라 조직들은 예방 중심의 보안 접근법을 강화해야 할 것"이라고 강조했다.

2024.11.06 08:24조이환

[ZD SW 투데이] 포스코DX, 장애 유튜버 지원 '꿈을 그린다' 공모전 개최 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆포스코DX, 장애 유튜버 지원 '꿈을 그린다' 공모전 개최 포스코DX가 5일 장애인이 유튜브 콘텐츠를 통해 사회와 소통하고 성장할 수 있도록 '꿈을 그린(GREEN)다' 공모전을 개최했다. 올해로 6년째를 맞는 이 공모전을 통해 참가자들은 유튜브 콘텐츠 제작 교육을 받아 왔다. 이 중 우수 크리에이터에게는 포스코 그룹사 취업 기회가 주어졌다. 올해 공모전에서는 장애 인식 개선과 환경이라는 두 가지 주제로 344개 팀이 참여했으며 보건복지부장관상, 환경부장관상 등 다양한 부문별 상이 수여됐다. ◆티젠소프트, 과학기술연합대학원대학교 설문조사 솔루션 구축 티젠소프트가 과학기술연합대학원대학교(UST)에 설문조사 솔루션인 'TG 퍼스트 서베이(TG 1st Survey)'를 성공적으로 구축했다. 이 솔루션은 만족도 조사, 프로그램 보안 강화, 다양한 설문 유형 제공, 대상자 선정 및 의견 수렴 기능을 지원한다. 'TG 퍼스트 서베이'는 다채로운 설문 문항 유형과 반응형 설문지를 제공하며 실시간 응답 분석 및 데이터 연계를 지원한다. 또 티젠소프트의 통합 메시지 발송 솔루션과 연계돼 설문 요청 메시지의 도달률을 높이고 효율적인 설문 관리가 가능하다. ◆나무소프트, '글로벌 ICT 표준 컨퍼런스 2024'서 특허청장 표창 수상 나무소프트가 '글로벌 ICT 표준 컨퍼런스 2024(GISC 2024)'에서 표준특허 창출 부문 특허청장 표창을 받았다. 이번 수상은 애플리케이션 레벨 스토리지 프로텍션 기술의 국제표준(X.1220) 제정 성과를 인정받은 결과다. 애플리케이션 레벨 스토리지 프로텍션 기술은 스토리지 단에서 데이터를 보호하며 랜섬웨어와 멀웨어 공격을 효과적으로 차단하는 기능을 제공한다. ◆테크에이스, 'SK AI 서밋 2024'서 'AI 슈퍼비전' 공개 테크에이스가 SK텔레콤의 K-AI 얼라이언스에 합류해 'SK AI 서밋 2024'에서 AI 관리감독 솔루션 'AI 슈퍼비전(AI Supervision)'을 공개했다. 이 솔루션은 AI 애플리케이션 및 데이터를 효율적으로 관리하고 성능을 모니터링할 수 있도록 설계됐다. 'AI 슈퍼비전'은 자동화된 비교실험인 A, B 테스트와 규제 준수 기능을 통해 서비스의 안정성과 신뢰성을 높인다. 이로써 기업이 AI 품질 관리 비용을 절감하면서도 일관된 성능을 유지하도록 지원한다. ◆샌즈랩, AI 기반 NDR 솔루션 'MNX'로 공공시장 진출 확대 샌즈랩의 네트워크 탐지 및 대응(NDR) 솔루션 '엠엔엑스(MNX)'가 조달청 디지털서비스몰에 공식 등록돼 공공기관이 사용할 수 있게 됐다. 'MNX'는 네트워크 트래픽에 대한 가시성을 제공하며 다양한 보안 기능을 통해 위협을 탐지하고 대응할 수 있다. 'MNX'는 고급 검색 및 AI 기반 자동 대응 기능을 통해 관리자의 업무 효율성을 높이고 사이버 위협 인텔리전스 '씨티엑스(CTX)'와의 연동으로 더욱 정교한 위협 대응이 가능하다. 샌즈랩은 조달 등록 기념으로 연말까지 도입 지원 프로모션을 진행한다.

2024.11.05 16:51조이환

메가존클라우드-파이오링크, 클라우드 보안 강화 위해 '맞손'

메가존클라우드가 파이오링크와 손잡고 클라우드 보안 강화에 나선다. 메가존클라우드는 지난 4일 서울 역삼동 본사에서 파이오링크와 '클라우드 보안관제 사업화를 위한 협력' 계약을 체결했다고 5일 밝혔다. 이번 협약을 통해 양사는 클라우드 기반 보안 서비스(SECaaS) 개발과 사업화에 집중할 계획이다. 또 공공시장을 대상으로 클라우드 보안 서비스를 확산시키기 위해 공동 영업과 마케팅 기회를 적극 발굴할 예정이다. 메가존클라우드는 국내 클라우드 관리 서비스 제공자(MSP) 업계 최초의 유니콘 기업으로, 2천 명 이상의 클라우드 전문 인력을 바탕으로 지난 2023년 1조5천106억원의 매출을 달성한 바 있다. 또 미국, 일본, 캐나다 등 해외 8개국에 현지 법인을 운영하고 있다. 이번 계약을 계기로 메가존클라우드는 파이오링크의 보안 관제 서비스를 클라우드를 통해 제공하고 이후 침해 사고 분석과 취약점 진단 등 다양한 보안 분야로 SECaaS 서비스 영역을 확장할 방침이다. 이주완 메가존클라우드 대표는 "다양한 산업 분야에서 클라우드 보안에 대한 수요가 증가하고 있다"며 "양사의 전문 역량을 결합해 SECaaS 시장에서 클라우드 보안의 새로운 표준을 제시할 것"이라고 강조했다.

2024.11.05 14:42조이환

[유미's 픽] "본업 덕에 웃었다"…안랩, 3Q 매출·영업익 증가

경기 침체 장기화로 기업들의 정보기술(IT) 투자가 점차 줄어들어 보안업계의 어려움도 가중되고 있는 가운데 안랩이 3분기에 호실적을 달성해 주목 받고 있다. 다양한 솔루션을 앞세워 국내외 시장에서 입지를 넓힌 덕분이다. 안랩은 올해 3분기 연결기준 매출이 전년 동기 대비 13.9% 증가한 685억원, 영업이익이 2.5% 늘어난 85억원을 기록했다고 5일 공시했다. 당기순이익은 1년 새 48.9%나 늘어 90억5천700만원으로 집계됐다. 별도 재무제표 기준으로는 같은 기간 매출이 전년 동기 대비 11.5% 증가한 631억원, 영업이익은 1.0% 늘어난 99억원을 기록했다. 안랩은 지난 3분기 동안 차세대 엔드포인트 위협 탐지·대응 솔루션 '안랩 EDR'과 지능형 위협 대응 솔루션 '안랩 MDS', SOAR 플랫폼 '안랩 SOAR' 등의 성장세에 힘입어 전년 동기 대비 매출과 영업이익이 모두 증가세를 보였다. 그러나 신사업에서 다소 부진한 모습을 보이며 연결기준 영업이익은 줄어들었다. 이곳은 현재 클라우드, 블록체인 등 다양한 신사업을 전개 중이다. 이 탓에 올해 누계 실적은 다소 불안정한 모습이다. 안랩의 올해 1~3분기 연결기준 누적 매출은 전년 동기 대비 4.3% 증가한 1천779억원, 영업이익은 18.3% 줄어든 121억원에 그쳤다. 당기순이익도 14.4% 감소한 147억4천400만원으로 집계됐다. 이는 안랩블록체인컴퍼니, 클라우드메이트 등 자회사 실적이 영향을 미쳤다. 안랩 반기보고서에 따르면 안랩블록체인컴퍼니는 올해 상반기 매출 1억950만원, 순손실 21억6천386만원을 거뒀다. 사실상 제대로 된 수익 활동이 없는 셈이다. 안랩클라우드메이트도 아직 실적에 큰 도움이 되지 못하고 있는 것으로 알려졌다. 안랩클라우드메이트는 올해 상반기 매출 19억원, 순손실 2억5천306만원을 거뒀다. 앞서 안랩은 올해 4월 클라우드 전문 기업 클라우드메이트를 150억원에 인수한 바 있다. 지난 2020년 인수한 인공지능(AI) 기반 보안 스타트업 제이슨도 큰 성과를 내지 못하고 있다. 제이슨 역시 올해 상반기 매출 16억원, 순손실 6억4천876만원을 거뒀다. 이곳 역시 연구개발에 집중하는 단계여서 당장의 실적은 내지 못하는 것으로 알려졌다. 하지만 안랩의 투자비용은 점차 증가 추세다. 안랩은 연구개발 비용으로 지난해 653억원을 지출했고, 올해 상반기에도 332억원을 썼다. 안랩의 매출 대비 연구개발 비용은 지난해 27.29%에서 올해 상반기 30.34%로 증가했다. 업계 관계자는 "안랩은 이제 보안 사업에만 의존할 수는 없고 실적 상승을 위해서라도 향후 신사업의 성과가 필요한 상황"이라고 밝혔다. 다만 안랩이 최근 기존 제품 가격을 인상키로 했다는 점에서 향후 실적 개선에 도움이 될 것으로 예상된다. 안랩은 내년 1월부터 주력 상품 V3의 기업용 제품군 구독료를 25% 인상할 예정으로, 제품 구독료를 올리는 것은 12년 만이다. 권명준 유안타증권 연구원은 "국내 사이버보안 기업은 대형화와 수출 비중 확대가 주가 상승의 관건이 될 것"이라며 "소프트웨어 기반 정보보안 서비스는 트렌드에 맞는 제품과 기술력만 확보하면 해외 진출이 용이한 만큼 수출 확대를 이루는 기업이 주목받을 것으로 보인다"고 말했다. 이에 업계에선 강석균 안랩 대표가 최근 외형 확대를 위해 해외 시장 개척에 적극 나서고 있다는 점에서 기대감을 키우고 있다. 안랩은 지난 21일 사우디아라비아 보안기업 '사이트(SITE, Saudi Information Technology Company)'와 사이버보안 합작법인 '라킨' 설립을 완료하며 중동 보안 시장 공략에 본격 나섰다. 사우디아라비아 리야드(Riyadh)에 위치한 '라킨'은 앞으로 사우디아라비아 내 공공기관 및 기업에 ▲PC·모바일·서버 등을 보호하기 위한 엔드포인트 보안제품군 ▲네트워크 보안 제품군 ▲클라우드 및 AI 기반 SaaS형 보안 위협 분석 플랫폼인 XDR 등 다양한 솔루션과 서비스를 제공한다. 향후 생성형 AI 보안, IoT·OT 보안 등 솔루션 및 서비스 범위를 늘리는 한편, 중동 및 북아프리카 지역까지 비즈니스도 확대해 나갈 예정이다. 안랩은 '라킨'을 앞세워 사우디를 기반으로 글로벌 사업 확대에 더욱 속도를 낼 예정이다. 2002년 일본 법인, 2003년 중국 법인을 세우는 등 사업 초창기부터 해외 진출에 적극적이었으나, 그간 눈에 띄는 성과를 거두지는 못했다. 지난해 중국 법인은 3억원의 순이익을 거뒀지만 일본은 1억원의 순손실을 기록했다. 미국 법인은 2016년 문을 닫았다. 이 탓에 안랩의 해외 사업 비중은 높지 않다. 올 상반기 연결 기준 1천94억원의 매출에서 해외 비중은 3.2%(35억원)에 불과하다. 이에 안랩은 글로벌 사업 강화를 위해 지난 5월 이를 전담하는 임원으로 삼성SDS 출신 최정의 상무를 영입했다. 글로벌사업본부를 맡아왔던 안정보 상무는 사우디와의 현지 합작법인 설립과 중동·북아프리카 지역 사업 확대를 총괄하고 있다. 업계에선 중동의 사이버 보안 시장 전망이 긍정적이란 점에서 안랩의 해외 사업 확대에 대한 기대감을 키웠다. 시장조사업체 마켓앤마켓에 따르면 중동 사이버 보안 시장 규모는 2028년까지 연평균 9.6%씩 성장해 총 234억 달러(31조1천360억 달러)까지 커질 것으로 전망된다. 강석균 안랩 대표는 "사우디아라비아를 비롯한 중동지역은 디지털 혁신이 광범위하게 진행 중이기 때문에 사이버 보안에 대한 수요도 급증할 것으로 예상한다"며 "축적된 사이버보안 기술력과 노하우를 기반으로 라킨이 사우디 및 중동·아프리카(MENA) 지역에 최적화된 제품 및 서비스를 제공할 수 있도록 적극 협력할 예정"이라고 밝혔다. 이어 "이로써 사우디를 비롯한 글로벌 사업에서 신속하게 가시적 성과를 이뤄낼 수 있을 것으로 기대한다"고 덧붙였다.

2024.11.05 12:02장유미

"C·C++ 프로그램 보안 취약"…美 CISA, 기업 내 SW 보안 악습 3가지 제시

미국 사이버 보안 및 인프라 보안국(CISA)이 사이버위협에 대한 방지를 위해 기업에서 반드시 피해야 할 보안의 악습(Bad Practices)에 대한 지침을 발표했다. 이 가이드라인은 중요한 인프라를 지원하는 시스템과 서비스의 보안 취약성을 줄이고 안전한 디지털 환경을 조성하는 데 중점을 두고 있다. 특히 C와 C++ 기반으로 작성된 중요 소프트웨어(SW)의 경우 2026년까지 메모리안전언어로 전환할 것을 강하게 권고했다. 5일 더뉴스택 등 외신에 따르면 CISA는 '제품 보안의 나쁜 관행(Product Security Bad Practices)'이라는 보안 지침을 발표했다. CISA는 사이버 공격이 점차 정교해지고 빈번해지면서 금융, 의료, 공공 안전 등 주요 산업 분야에 대한 공격으로 인한 피해를 사전에 방지하기 위해 이번 지침을 마련했다. 해당 지침은 시스템 보호를 비롯해 기업 평판과 고객 데이터 보호를 위한 기준 제시를 목표로 한다. CISA는 보안 취약점을 초래하는 대표적인 악습으로 제품 속성 정보 노출, 지원 종료된 제품 사용, 부족한 보안 절차 등 세 가지를 강조했다: 지침에 따르면 많은 기업에서 SW의 버전과 디버깅 정보, 개발 환경 세부사항 등 민감한 속성 정보를 노출하는 경우가 있다. 이러한 정보는 공격자에게 제품의 내부 구조나 잠재적 취약점을 노출시키며 이를 악용해 시스템을 침해할 수 있는 근거가 된다. 특히 CISA는 C와 C++로 작성된 프로그램의 경우 지속적으로 발생하는 메모리 버그 등으로 인해 보안 취약점이 발생하기 쉬운 점을 지적하며 메모리 안전성이 높은 언어로 전환하거나 메모리 안전 로드맵을 구성할 것을 권했다. 메모리 안전 로드맵은 메모리 오류로 인한 보안 취약점을 줄이고 코드의 안정성과 신뢰성을 높이기 위한 전략과 계획을 말한다. 기술 지원이 종료된 SW는 더 이상 보안 업데이트가 제공되지 않으므로 외부에 노출된 보안 취약점에 대한 대비가 이뤄지지 못한다. 해커 등 외부 공격자들이 이런 부분을 노려 시스템에 침투할 가능성이 높은 만큼 항상 SW 제품은 최신 버전을 유지하거나 보안 패치를 최대한 빠르게 적용해야 한다. 많은 기업에서 설치 시 제공되는 사용자명과 비밀번호를 변경하지 않고 그대로 사용할 수 있는 것으로 알려졌다. 이는 사이버공격에 쉽게 노출될 수 있는 위험 요소로 시스템 설치와 함께 변경해 보안을 강화해야 한다. CISA는 중요한 정보가 포함된 시스템의 경우 최신 암호화 표준을 적용해 데이터를 보호해야 하며 구식 암호화 알고리즘은 지양할 것을 권했다. 이와 함께 중요 인프라나 서비스의 경우 생체인증 등 다중 요소 인증(MFA)을 적용해 안전하게 시스템을 보호할 수 있는 환경을 마련해야 한다고 조언했다. CISA 측은 "주요 기업들이 2026년 초까지 사이버위협에 대한 대비 계획을 마련해야 한다"며 "일찍 준비할수록 중요한 SW 자산을 보장하기 위해 더울 나은 수단을 찾을 수 있는 시간을 더 많이 확보할 수 있다"고 강조했다.

2024.11.05 09:44남혁우

[ZD SW 투데이] 베스핀글로벌, 'AI 전환 위한 옵저버빌리티 성공 사례 세미나' 개최 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆베스핀글로벌, 'AI 전환 위한 옵저버빌리티 성공 사례 세미나' 개최 베스핀글로벌이 오는 21일 서울 양재 엘타워에서 데이터독과 함께 AI 전환에 필수적인 옵저버빌리티(Observability) 전략과 성공 사례를 공유한다. 이 세미나에는 AWS, 트리노드, 에스티유니타스 등 업계 선도 기업들이 발표자로 참여해 IT 운영 효율화와 AI 전환 전략을 다룬다. 참가 희망자는 베스핀글로벌 웹사이트에서 사전 등록할 수 있다. ◆에버스핀, 새마을금고중앙회에 솔루션 공급 에버스핀이 새마을금고중앙회에 AI 기반 피싱방지 솔루션인 '페이크파인더'를 공급해 앱 사용자들의 안전한 금융활동을 지원한다. '페이크파인더'는 전 세계 앱 정보를 수집한 화이트리스트 데이터베이스(DB)를 기반으로 악성앱을 탐지한다. 또 새마을금고중앙회는 에버스핀과 나이스평가정보의 합작 솔루션인 명의도용방지 기술 '아이디펜더'를 연내 도입할 예정으로, 이는 이미 유출된 명의의 범죄 활용을 예방하는 데 특화된 기술이다. ◆파일링클라우드, 의료기관에 '필링박스 메가' 제공 파일링클라우드가 의료기관을 대상으로 국제표준(X.1220)과 국제 공통평가기준(CC) 인증을 받은 데이터 보호 소프트웨어 '필링박스 메가(FilingBox MEGA)'를 무상 배포하는 이벤트를 진행한다. 이 소프트웨어는 랜섬웨어와 데이터 탈취 공격을 방지하며 등록되지 않은 프로그램에는 읽기 전용 가짜 파일만을 제공하는 기술을 갖췄다. 이번 무상 공급 행사는 매년 국내외 의료기관을 대상으로 진행되며 신청은 파일링클라우드 공식 웹사이트에서 가능하다. ◆솔트웨어, 'AWS 인더스트리 위크 2024' 참가 솔트웨어가 오는 7일 코엑스에서 열리는 'AWS 인더스트리 위크 2024'에서 마이그레이션 평가 서비스 '퀵 마이그레이션 어세스먼트(QMA)'를 발표한다. 'QMA'는 클라우드 마이그레이션 사전 평가 서비스로, 빠른 이관과 비용 최적화에 중점을 뒀다. ◆헥사곤, AI 기반 금형 제조업 협업 강화 방안 제시 헥사곤 매뉴팩처링 인텔리전스가 '2024 부천 국제금형컨퍼런스'에서 AI 기능을 활용한 제조업 협업 전략을 발표했다. 이로써 자사 넥서스 플랫폼을 통해 제조 프로세스를 최적화하고 비용 절감을 실현하는 방안을 제시했다. 헥사곤은 넥서스 플랫폼을 통해 금형 설계, 시뮬레이션, 성형 해석 등 전 과정을 지원하는 AI 기반 솔루션을 제공한다. 이를 통해 품질 개선, 출시 시간 단축 등의 효과를 극대화하며 금형 산업의 디지털 전환을 촉진하고 있다.

2024.11.04 16:12조이환

글로벌 기업 70% "직원 보안 인식 우려 수준"…보안 교육 강화 절실

전 세계 기업 10개 중 7개가 직원들의 보안 인식에 대해 우려하고 있다는 연구 결과가 나왔다. 인공지능(AI)을 악용한 사이버 위협이 급증하는 상황에서 직원들이 적극적인 보안 인식을 갖추는 것이 중요하다는 지적이다. 4일 포티넷이 발표한 '2024 보안 인식 및 교육 글로벌 보고서'에 따르면 29개국 1천850명 이상의 기업 임원 및 관리자 중 약 70%가 직원들의 보안 인식이 여전히 부족하다고 지적했다. 이는 지난 2023년의 56%보다 크게 상승한 수치다. 또 인공지능(AI)을 악용한 사이버 공격이 급증하면서 직원들이 위협을 탐지하고 대응하기가 더욱 어려워지고 있는 것으로 나타났다. 이번 조사에서 60% 이상의 응답자는 AI 기반 사이버 공격으로 인한 피해가 확대될 것으로 내다봤다. 특히 80%에 달하는 응답자는 AI에 의한 새로운 사이버 위협에 대한 인식을 공유하고 있으며 조직 전체에서 보안 인식 교육의 중요성을 깊이 인지하고 있는 것으로 나타났다. 이에 기업 리더들은 매월 또는 분기별로 보안 교육을 정기적으로 실시하고 있다. 직원들이 주로 직면하는 위협 중 하나로는 정교하게 진화된 피싱 공격이 꼽혔다. 피싱 공격은 개별 사용자를 표적으로 삼아 탐지를 어렵게 만들고 있어 이를 예방하기 위한 교육이 필수라는 분석이 이어진다. 조사 결과 기업의 80% 이상이 지난해 피싱, 멀웨어, 비밀번호 공격 등 개별 사용자를 겨냥한 공격을 경험한 것으로 나타났다. 이는 보안 인식 교육이 중요한 이유로 꼽힌다. 응답자의 98%는 '피싱 예방'을 최우선 교육 과제로 꼽았다. 보안 교육의 효과성을 높이기 위해 참여형 콘텐츠의 필요성도 강조됐다. 응답자 86%가 현재 보안 인식 프로그램에 만족한다고 답했으나 일부는 콘텐츠의 상호작용 부족을 문제로 지적했다. 존 매디슨 포티넷 부사장은 "위협 행위자들이 AI 등 신기술을 활용해 정교한 공격을 시도하면서 기업 일선 직원들이 1차 방어선 역할을 하는 것이 더욱 중요해지고 있다"며 "우리가 자체 진행한 이번 조사는 사이버보안 문화 조성의 필요성을 보여준다"고 말했다.

2024.11.04 11:49조이환

[ZD SW 투데이] 플랜아이, AI 아동 미술 교육 서비스 '아누타캔버스'로 교육 혁신 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆플랜아이, AI 아동 미술 교육 서비스 '아누타캔버스'로 교육 혁신 플랜아이가 개발한 AI 아동 미술 교육 서비스 '아누타캔버스'가 대전시교육청의 2024 예술융합 프로그램에 선정됐다. 아누타캔버스는 구조화된 프롬프트, 직관적 인터페이스, 체계적인 커리큘럼으로 학생과 교사들의 만족도를 높이며 교육 현장에서 주목받고 있다. 이 서비스는 AI와 미술 교육을 결합해 학생들이 미술 사조와 표현 기법을 배우며 창의성을 확장할 수 있게 돕는다. 플랜아이는 앞으로도 다양한 교육 현장에 아누타캔버스를 확대 적용할 계획이다. ◆산타-임팩시스, 디지털 교육 플랫폼 협력 산타와 임팩시스가 디지털 교과 및 교육 플랫폼 구축을 위한 업무협약(MOU)을 체결했다. 양사는 교육 콘텐츠의 품질 향상과 교육 접근성 강화를 목표로 공동 개발에 나설 예정이다. 산타는 AI 교육 솔루션 경험을, 임팩시스는 소프트웨어 개발 역량을 바탕으로 학습자들이 디지털 교육에 쉽게 접근할 수 있도록 지원할 계획이다. ◆센스톤, 글로벌 OT 보안 시장서 '탑 인포섹 이노베이터 어워즈' 수상 센스톤의 글로벌 본부 스위치가 미국의 '탑 인포섹 이노베이터 어워즈 2024'에서 운영 기술(OT) 보안 분야 유망 기업으로 선정됐다. 센스톤은 독일의 피닉스 컨택트 및 국내 LS일렉트릭 등 주요 기업과 협력해 인증 보안 솔루션을 상용화했으며 글로벌 OT 인증 보안 시장을 선도하기 위해 다양한 OT 시스템에 대한 인증 보안 기술을 확장 중이다. ◆텍스트넷, 한국어 AI 챗봇 도입 전략 웨비나 개최 텍스트넷이 오는 12일 기업의 한국어 기반 AI 챗봇 도입을 지원하는 웨비나를 무료로 개최한다. 이번 웨비나에서는 비용 효율적인 한국어 생성형 AI 도입 전략을 다룰 예정이다. 웨비나는 한국어 특화 데이터셋 구축, 성능과 비용을 조절할 수 있는 시스템, 모듈형 검색증강생성(RAG)의 활용 등에 대한 실제 기업 사례를 중심으로 AI 챗봇 구축 전략을 제시한다. ◆브릿지웍스, AI 기반 오프라인 매장 캐시백 서비스 '캐시모어' 출시 브릿지웍스가 AI 캐시백 서비스 '캐시모어'를 출시했다. 캐시모어는 고객의 방문 이력과 소비 패턴을 AI로 분석해 매장 맞춤형 혜택을 제공하며 신규 고객 유입을 위해 특정 매장에서 최대 20% 캐시백을 제공한다. 브릿지웍스는 현재 서울 전역의 카페들과 제휴를 맺고 빠르게 서비스를 확대 중이며 올해 내 음식점으로 확장 후 다음해까지 마트와 편의점 등으로 서비스 영역을 넓힐 계획이다.

2024.11.03 08:32조이환

안랩, 'TIP'에 텔레그램·랜섬웨어 모니터링 기능 추가…보안 대응 '강화'

안랩이 위협 인텔리전스 플랫폼의 보안 수준을 한층 강화했다. 안랩은 텔레그램 내 민감 정보 유출과 랜섬웨어 동향을 모니터링하는 신규 기능을 자사의 인텔리전스 플랫폼인 '안랩 TIP'에 추가했다고 1일 밝혔다. 이를 통해 사용자는 정보유출, 계정 탈취 등 기업 보안에 중대한 영향을 미칠 수 있는 다양한 보안 위협에 신속히 대응할 수 있게 됐다. 이번 업데이트의 핵심 기능 중 하나는 텔레그램 채널을 통해 민감 정보를 유출하는 사례를 모니터링하는 '스틸러 로그(Stealer Logs)'다. '인포스틸러' 악성코드로 유출된 데이터를 실시간 수집해 유출된 컴퓨터 정보와 위치, 운영체제 등 주요 정보를 확인할 수 있게 했다. 또 안랩은 랜섬웨어 공격 그룹의 활동을 추적하는 '랜섬웨어 와치(Ransomware Watch)' 메뉴를 새롭게 추가했다. 이 기능은 각종 랜섬웨어 그룹의 데이터 유출 사이트를 모니터링하며 공격 그룹의 기본 정보, 통계, 공격 동향까지 파악할 수 있도록 지원한다. 이 외에 안랩은 취약점 관련 정보를 확대해 보안 담당자들이 취약점 공격을 예방하고 관련 정보를 미리 확인할 수 있도록 했다. 이같이 추가된 해시 리스트와 관련 보고서를 통해서 조직 내 시스템에 대한 영향도를 미리 검토하고 선제 대응이 가능해졌다. 안랩 관계자는 "'TIP'는 최신 위협 정보를 집약한 보안 위협 콘텐츠 허브"라며 "고객들이 점점 고도화되는 보안 위협에 선제 대응할 수 있도록 지속해서 기능을 강화해 나갈 계획"이라고 밝혔다.

2024.11.01 14:15조이환

  Prev 11 12 13 14 15 16 17 18 19 20 Next  

지금 뜨는 기사

이시각 헤드라인

한미 관세 팩트시트 확정…기업들 "불확실성 걷혔다"

웹툰엔터vs픽코마, 3분기 성적·확장 전략 비교해보니

벤츠, 韓에 직판제·亞구매 허브 구축…"세계 최고 고객 경험 선사"

해킹 인질된 핀테크社 "몸값 줄 돈, 보안 연구 기부하겠다"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.