• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'사이버 보안'통합검색 결과 입니다. (349건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"해킹 사각지대 살핀다"…이글루, 공격표면관리 서비스 출시

사이버 공격자가 노릴 수 있는 공격 표면이 넓어진 가운데 이글루코퍼레이션이 이에 대응할 수 있는 솔루션 사업에 나섰다. 이글루코퍼레이션은 공격 표면 관리 서비스 '아이스퀘어 엑시스 에이에스엠(I² AXIS asm)을 출시했다고 16일 밝혔다. 서비스 출시를 시작으로 보안관제 가시성과 통찰력 확장을 위한 보안관제 포털 서비스 '아이스퀘어 엑시스(I² AXIS)' 라인업을 확장해 사업 다각화를 추진한다. 이번 솔루션은 외부에 노출된 조직의 IT 자산 정보와 이글루코퍼레이션 고유의 긴급 대응 등급(IEAC) 기반 정보를 결합해 고위험군 이벤트를 우선 처리하는 보안관제 특화 공격 표면 관리 서비스다. 일원화된 IT 자산 식별-대응-관리 프로세스 토대로 공격 표면 취약성 정보와 공격 이벤트 내역을 실시간 확인·대응할 수 있다. 제품 사용자들은 식별된 IT 자산과 연관된 공격 처리 현황 및 취약점 정보 확인 기능을 통해 잔존 위험을 지속 관리할 수 있다. 실시간 위협 인텔리전스를 반영한 우선순위·상황 정보 확인으로 의사 결정 정확성도 높일 수 있다. 보안관제 포털 접속을 통한 서비스 구독으로 솔루션 구축과 운영 부담도 최소화할 수 있다. 공격 표면 데이터 연동에 기반한 보안 운영·위협 대응 자동화(SOAR) 기능 확장도 제공한다. 이글루코퍼레이션은 해당 서비스 출시를 시작으로 보안관제 업무 효율성을 높이는 보안관제 포털서비스 아이스퀘어 엑시스 라인업을 확장한다. 해당 서비스는 조직과 연관된 핵심 정보와 자료를 실시간으로 확인할 수 있는 보안관제 포털이다. 이득춘 이글루코퍼레이션 대표는 "공격자가 노릴 수 있는 공격 표면이 넓어지면서 IT 자산과 연관된 취약점·잔존 위험을 효과적으로 관리할 수 있는 보안 도구 중요성이 높아졌다"며 "위협 인텔리전스가 결합된 공격 표면 관리 서비스 제공을 통해 조직 보안 가시성과 업무 효율성을 높이겠다"고 밝혔다.

2025.01.16 13:57김미정

"트래픽 폭주도 문제없다"…큐잇, KB증권과 파트너십 체결

#. 지난 2023년 개인 투자자 A씨는 국내 한 증권사의 모바일 거래 시스템에 접속을 시도하던 중 트래픽 폭증으로 인해 접속 장애를 겪었다. 이로 인해 국내 주식 거래는 약 15분, 해외 주식 및 파생상품 거래는 약 1시간 동안 중단됐다. 중요한 거래를 신속히 처리해야 하는 상황에서 시스템 장애로 인해 거래를 하지 못한 A씨는 큰 손실을 입을 수 있다는 불안감을 겪어야만 했다. 이같이 온라인 트래픽이 폭증하는 상황에서 안정적인 사용자 경험을 제공하기 위해 KB증권이 큐잇과 파트너십을 체결했다. 큐잇은 기업공개(IPO) 이벤트 및 비대면 계좌 개설 등 온라인 수요가 급증하는 시기에도 안정적인 금융 서비스를 보장하기 위해 KB증권에 가상 대기실 솔루션을 도입했다고 15일 밝혔다. 두 회사 간의 협업을 통해 국내 금융권에서도 디지털 신뢰와 효율성을 높이는 새로운 장이 열릴 전망이다. 이번 협력으로 KB증권은 트래픽 폭주로 인한 웹사이트 속도 저하와 과부하를 방지할 수 있게 됐다. 큐잇 솔루션은 트래픽을 효과적으로 관리하며 시스템 충돌과 오류를 최소화해 최적의 온라인 경험을 보장한다. 큐잇은 KB증권과의 파트너십을 통해 국내 금융 시장에 본격적으로 진출했다. 이미 회사는 한국을 포함한 아시아 태평양 전역에서 주요 금융기관과 협력하며 입지를 넓히고 있다. 지난해 기준 하루 평균 8천만 명의 방문자를 관리했으며 지난 2010년 이후로는 총 1천억 명 이상의 대기실 방문자를 기록했다. 덴마크에 본사를 둔 큐잇은 전 세계 1천여 개 브랜드와 협력하며 웹사이트 충돌 방지와 봇 차단 등 디지털 안정성을 제공하고 있다. 이번 협력은 큐잇이 지난해 국내 지사를 설립한 이후 국내 금융권과 맺은 첫 계약이라는 점에서 업계의 주목을 받고 있다. 예스퍼 에센드롭 큐잇 대표는 "KB증권과의 파트너십을 통해 국내 금융권에서 디지털 신뢰와 효율성을 제공하게 돼 자부심을 느낀다"고 말했다. 아론 김 큐잇코리아 지사장도 "큐잇 솔루션을 통해 한국 기업들이 디지털 환경 변화에 효과적으로 대응할 수 있기를 기대한다"고 밝혔다.

2025.01.15 16:25조이환

"스마트 기기 보안 강화"…라온시큐리티, IoT 취약점 점검 기술 고도화

라온시큐리티가 사물인터넷(IoT) 디바이스 전용 취약점 점검 도구 개발에 나섰다. 라온시큐리티는 과학기술정보통신부와 정보통신기획평가원이 주관하는 '정보보호 핵심 원천기술 개발' 사업의 일환으로 '시즈IoT'를 개발한다고 15일 밝혔다. 이 도구는 IoT 기기의 보안 취약점을 자동으로 점검해 해킹 위험을 사전에 차단할 수 있도록 설계됐다. '시즈IoT'는 IoT 보안 인증 항목 23가지를 자동으로 점검하며 펌웨어의 정적 분석, 에뮬레이터를 활용한 취약점 점검, 실제 디바이스 대상 동적 분석 등의 기능을 제공한다. 이로써 점검 속도와 정확도를 높여 보안 사고를 예방한다. 라온시큐리티는 IoT 기기의 빠른 확산에 따라 보안 사고가 급증하는 상황에서 기술의 보편적 활용과 간편한 검증 방법 제공을 최종 목표로 하고 있다. 이 기술은 네트워크에 연결된 IoT 기기가 가진 권한 탈취, 사생활 유출 등 심각한 문제를 해결하는 데 도움을 줄 것으로 기대된다. 지난해 과학기술정보통신부와 한국인터넷진흥원은 IoT 보안 인증 제품의 확산을 위해 공동주택 건설사 5곳과 양해각서를 체결한 바 있다. 라온시큐리티의 점검 도구는 이 같은 정책적 노력과 맞물려 산업 현장에서 실질적으로 활용될 수 있는 기술로 주목받고 있다. 라온시큐리티는 시즈IoT를 활용하면 기존의 미흡했던 기술을 보완해 신뢰성을 높이고 경제적 가치를 창출할 수 있을 것으로 예상하고 있다. 회사는 이미 통신사, 이커머스, 클라우드 등 다양한 분야에서 보안 컨설팅 서비스도 제공하며 보안 산업을 선도하고 있다. 양정규 라온시큐리티 대표는 "초연결 시대에 IoT 시장이 빠르게 성장하지만 보안 대비는 여전히 부족하다"며 "국민들이 안전하게 IoT 장비를 사용할 수 있도록 취약점 점검 도구 개발에 최선을 다하겠다"고 말했다.

2025.01.15 16:07조이환

올해 '제로데이 취약점' 늘어날 듯…해결책은 'AI'

갈수록 늘어가는 제로데이 취약점에 제대로 대응하려면 인공지능(AI)으로 강화된 보안 솔루션을 필수로 갖춰야 한다는 분석이 나왔다. 14일 지코어 보고서에 따르면 진화하는 사이버 위협에 대응하기 위해 이같은 방안이 필요할 것이라는 전망이 제시됐다. 보고서는 주요 사이버보안 트렌드로 ▲제로데이 취약점 증가 ▲공격자의 무기가 된 AI ▲사이버보안의 근간이 되는 AI ▲데이터 프라이버시의 복잡성 증가 ▲사용자 인증 과제 ▲공급망 보안의 중요성 증가 ▲보안과 사용자 경험의 균형 ▲클라우드 서비스 보안과 잘못된 환경 구성 ▲내부자 공격의 위협 ▲엣지 컴퓨팅의 증가와 대비를 제시했다. 지코어는 제로데이 취약점을 노리고 AI를 통해 정교한 공격을 감행하는 지능형 사이버공격자들에 대응하기 위해서는 AI로 강화된 보안 솔루션을 갖춰 위협 탐지·대응 민첩성을 갖춰야 한다고 강조했다. 예를 들어 AI로 생성된 피싱 캠페인은 고급 자연어 처리를 사용해 사이버 공격의 성공 가능성을 높이고, 딥페이크 기술은 공격자가 금융 사기나 평판 손상을 위해 그럴듯한 오디오·비디오로 경영진이나 직원을 사칭할 수 있게 함으로써 복잡성을 더한다. 또 데이터 개인정보 보호규정이 사이버보안 전략에 통합되면서 데이터 암호화와 관련된 엄격한 가이드라인을 시행할 준비가 돼야 한다는 주장도 나왔다. 이미 일부 기업에서는 사용자가 자신의 데이터를 잘 제어할 수 있도록 블록체인과 같은 탈중앙화된 보안 모델을 고려하고 있다. 이런 보안 전략이 제로트러스트 접근 방식과 결합되면 개인정보 보호와 보안을 모두 강화하는데 도움이 될 수 있다는 설명이다. 지코어는 앞으로 사이버공격자가 타사 공급업체의 취약점을 이용해 대규모 네트워크에 침투하는 공급망 보안 침해도 증가할 것이라면서 기업이 공급망을 조사하고 모니터링할 수 있는 AI 기반의 솔루션에 투자해야 한다고 주장했다. 다수 기업이 적어도 한 곳 이상의 공급망 밴더와 연결되어 있기 때문에 이 중 어느 한 곳이 공격을 받으면 공급망 산업 전반에 걸쳐 연쇄적인 영향을 미칠 수밖에 없어서다. 이는 원격 근무환경의 확대로 보안에 취약할 수 있는 직원에게도 해당되기 때문에 내부든 외부든 제로트러스트 보안 모델을 구현해 엑세스 지점을 보호해야 한다. 기업에 있어서 엄격한 보안도 중요하지만, 사이버보안에 있어서 사용자의 원활한 이용 편리성과의 균형을 찾는 것 또한 중요하게 고려해야 한다는 지적도 나왔다. 지나치게 엄격한 보안 조치는 정상적인 사용자를 피로하게 할 수 있으며 느슨한 보안 조치는 악의적인 공격자를 불러들일 수 있다. 이에 사용자의 행동, 위치, 디바이스 유형을 고려한 상황 인식 엑세스 관리 시스템을 갖춰 나가야 한다는 설명이다. 지코어코리아 김진용 팀장은 "사물인터넷(IoT)과 자율주행, 스마트시티 등과 같이 엣지 컴퓨팅 확산으로 IT 인프라가 최종 사용자와 더 가까운 곳에서 정보를 처리해 지연시간을 줄이고 실시간 기능을 향상시키는 혁신을 가능하게 하고 있다"면서 "이런 탈중앙화는 중앙 집중식 보안의 범위를 벗어나 보안에 취약해 질 수밖에 없어 분산 네트워크의 취약점을 전문적으로 대응해 엣지 보안을 강화해야 한다"고 강조했다.

2025.01.14 16:14김미정

[현장] "윈도10 운영종료, 기업 보안 대란 오나"…선제적 패치 전략 제시

"오는 10월 14일 마이크로소프트는 윈도10의 운영지원을 완전히 종료합니다. 70% 이상의 기업 유저가 여전히 윈도10을 사용하고 있다는 점에서 기업 보안에 어마어마한 파장이 예상됩니다. 다만 우리가 선제적인 준비를 함께 한다면 충분히 극복 가능하다고 확신합니다." 강두원 태니엄 부장은 14일 서울 삼성동 ASEM타워에서 개최된 '2025 태니엄 세미나' 미디어 데이에서 이같이 말했다. 이번 행사는 올해 엔드포인트 보안 트렌드를 돌아보고 다가오는 윈도10 지원종료(EOS) 대응 전략과 보안 패치 혁신 방안을 공유하기 위해 마련됐다. 태니엄은 지난 2007년 미국 실리콘밸리에서 창립된 엔드포인트 보안 전문 기업으로, 포천 100대 기업의 절반과 CIA, FBI 같은 주요 정부 기관에서 활용하고 있다. 전 세계적으로 3천200만 대 이상의 엔드포인트에 에이전트가 설치되어 있으며 이를 통해 실시간 가시성을 제공한다. 태니엄은 이날 행사에서 향후 기업 보안 환경을 크게 뒤흔들 가장 중요한 이슈로 '윈도우 10 EOS'를 지목했다. 지원 종료로 인해 공식 보안 패치가 중단되면 해당 운영체제를 쓰는 엔드포인트가 대거 취약해질 수 있기 때문이다. 특히 현재 윈도우 10 점유율이 상당히 높은 만큼 기업들이 겪을 업무 혼란도 클 것으로 전망했다. 이러한 업무 혼란은 과거 윈도7에서 10으로 전환하던 시기보다 훨씬 더 심각할 것으로 예측된다. 당시 윈도7 EOS 시점에서 사용 비율이 약 20~30% 수준에 그쳤던 것과 달리 현재 윈도10은 약 72.6%의 점유율을 유지하고 기 때문이다. 이에 따라 이번 전환에서는 과거보다 두 배 이상 많은 PC가 업그레이드 대상이 될 것으로 분석된다. 강 부장은 "과거 윈도7 EOS 당시 대당 3만 원의 비용과 3개월, 20명 규모의 인력이 투입됐다"며 "이번에는 규모가 훨씬 커질 가능성이 높다"고 우려했다. 이러한 우려에도 불구하고 기업들의 패치 관리 환경은 점점 더 어려워지는 추세다. 강 부장은 패치 관리가 복잡해지는 이유로 분산된 근무 환경, 엔드포인트 가시성 부족, 사용자 저항 등의 요인을 지목했다. 그는 "재택근무, 공유오피스 등으로 인해 기기가 사내망 밖으로 분산되면서 보안 담당자는 누락된 PC가 없는지조차 확인하기 어려운 상황"이라며 "여기에 기업들이 다양한 보안 솔루션을 중복 도입하면서 관리 부담이 크게 증가하고 있다는 점도 한 몫 한다"고 강조했다. 윈도10 EOS에 대비해 태니엄은 기업들이 겪을 주요 어려움을 해결하기 위한 단계별 전략을 제안했다. 운영체제 업그레이드에 그치지 않고 자산 관리, 네트워크 상태 점검, 보안 취약점 제거 등 다방면의 준비가 필요하다는 점을 강조한 것이다. 이를 위해 강 부장은 단기, 중기, 장기 단계로 나뉜 접근 방식을 권장했다. EOS 대응의 첫 단계는 기업 내 자산을 정확히 식별하고 이를 기반으로 준비를 시작하는 것이다. 태니엄 플랫폼은 자산 식별 과정을 자동화해 윈도11의 요구 사양을 충족하는지 빠르게 확인할 수 있다. 강 부장은 "일례로 우리는 TPM 2.0 지원 여부나 시큐어 부트 활성화 상태 같은 정보를 단 몇 분 안에 파악하도록 지원한다"며 "하드웨어 업그레이드가 필요한 기기를 정확히 선별하고 예산과 작업 계획을 효율적으로 수립할 수 있다"고 말했다. 중기적으로는 시범 업그레이드 대상을 선정해 단계적으로 진행하고 그 과정에서 발생하는 문제를 조기에 파악해 전사적인 배포 계획을 조정하는 것이 핵심이다. 이 단계에서 태니엄은 실시간 모니터링을 통해 업그레이드 상태를 점검하고 실패한 시스템의 원인 분석과 복구를 지원한다. 장기적으로는 전사적인 윈도11 업그레이드를 완료하고 지속적으로 시스템을 유지·관리해야 한다. 태니엄의 '리니어 체인' 배포 방식은 네트워크 사용량을 최소화하고 누락된 단말기를 추적해 패치 실패율을 줄인다. 강 부장은 "업그레이드 후에도 성능 모니터링과 취약점 점검을 통해 장기적으로 안정적인 보안 환경을 유지할 수 있다"고 설명했다. 이날 또다른 발제를 맡은 김도현 태니엄 이사는 회사의 통합 관리 플랫폼이 보안 환경의 복잡성을 어떻게 해결할 수 있는지를 강조했다. 그는 다층 구조의 엔드포인트 보안 환경에서 공백과 중복 문제가 빈발하며 이를 해결하기 위해 단일 플랫폼의 중요성이 커지고 있다고 지적했다. 김 이사는 "이러한 문제를 해결하기 위해 태니엄은 '싱글 소스 오브 트루스(Single Source of Truth)' 개념을 통해 기업들이 기기, OS, 애플리케이션 레이어에 걸친 보안 문제를 통합적으로 관리하도록 돕는다"고 설명했다. 이어 "모든 데이터를 하나의 중앙화된 시스템에서 관리하고 제공하는 이 시스템 통해 여러 에이전트가 혼선을 빚는 환경에서도 공백과 중복을 줄이고 관리 효율성을 높일 수 있다"고 밝혔다. 또 그는 글로벌 보안 규제의 표준화 흐름도 빠르게 진행되고 있다며 이를 대비하기 위한 태니엄의 전략을 소개했다. 특히 태니엄은 금융권과 대기업을 중심으로 확산되는 'NIST CSF 2.0' 프레임워크에 대해 리스크 평가 서비스를 제공하며 기업들이 사전에 보안 체계를 갖추도록 지원할 계획이다. 김도현 이사는 "태니엄은 복잡한 보안 문제를 간단하고 효율적으로 해결할 수 있는 솔루션을 제공한다"며 "기업들이 다가오는 위협에 선제적으로 대응할 수 있도록 믿을 수 있는 파트너가 되겠다"고 강조했다.

2025.01.14 14:50조이환

MS, AI 악용 차단에 나선다…"2025년은 더욱 위험할 것”

마이크로소프트가 생성형 인공지능(AI) 도구 악용을 막기 위한 시스템 개발과 대책 마련에 나섰다. 12일 포브스에 따르면 마이크로소프트는 지난 10일 해커가 AI 도구를 악용해 사이버 공격에 활용되는 사례를 막을 것이라고 공식 홈페이지를 통해 밝혔다. AI를 활용한 악성 활동을 차단하기 위해 강화된 안전장치를 개발하고 대응 조치를 마련할 계획이다. 마이크로소프트는 신년에도 사이버 위협 행위자가 AI 도구를 악용해 범죄 저지를 확률이 높다고 봤다. 포브스도 신년 AI 도구 악용 사례는 위협적일 것으로 예측했다. 실제 미국 연방수사국(FBI)도 "빠르게 진화하는 AI 위협에 대비해야 한다"고 발표했다. 파이낸셜타임스도 "AI를 활용한 메일 피싱 공격이 더욱 정교해질 것"이라고 보도한 바 있다. 마이크로소프트 스티븐 마사다 디지털범죄유닛 책임은 "최근 사이버 위협 행위자가 고객 공개 정보를 스크랩해 생성형 AI 서비스에 접근, 서비스 기능을 의도적으로 변경한다"고 설명했다. 또 "해당 고객 정보를 다른 해커들에 재판매한 사실도 확인했다"고 덧붙였다. 이에 마이크로소프트는 자사 AI 서비스와 오픈AI 챗봇 '챗GPT'와 이미지 생성기 '달리' 악용 사례 방지에 힘쓸 것이라고 발표했다. 다만 구체적인 악용 사례 방지 대책과 시스템 개발 계획에 대해선 언급하지 않았다. 마이크로소프트는 "일반 사용자는 생성형 AI 도구를 활용해 창의적 표현과 생산성을 올린다"며 "이런 도구는 불행하게도 혁신을 악용하려는 행위자들을 동시에 끌어들인다"고 지적했다. 그러면서 "2025년은 이런 상황을 더 악화할 것"이라며 "안전벨트를 단단히 매야 할 때"라고 덧붙였다.

2025.01.12 17:00김미정

지란지교시큐리티-리얼시큐, 메일보안 MOU 체결…악성 메일 '차단'

지란지교시큐리티와 리얼시큐가 함께 메일 보안 강화에 나섰다. 이번 협력을 통해 국내 이메일 보안 시장에서 두 회사의 기술력과 네트워크를 결합해 시너지를 극대화할 계획이다. 지란지교시큐리티는 리얼시큐와 메일 보안 사업 확대를 위해 업무협약(MOU)을 체결했다고 10일 밝혔다. 이번 협약은 스팸 및 바이러스 차단 기술과 사칭 메일 차단 기술을 기반으로 국내 기업과 기관의 메일 보안 역량을 높이는 것을 목표로 한다. 양사는 신규 판로 개척을 위한 네트워크 연계, 공동 영업 및 마케팅 추진, 콘텐츠 무해화(CDR) 기술 적용 등 다양한 기술 및 영업 협력을 진행할 예정이다. 이를 통해 고객들에게 한층 더 안전한 이메일 보안 환경을 제공하기로 했다. 지란지교시큐리티는 스팸∙바이러스 메일 차단, 아카이빙 등 메일 보안 풀 라인업을 갖춘 국내 1위 기업으로, 주력 제품 '스팸스나이퍼'는 지난 24년간 독보적 시장 점유율을 유지하고 있다. 리얼시큐는 사칭 메일 차단 특허 기술을 통해 제로 트러스트 기반 보안을 제공하며 차세대 메일 보안 기술을 선도하고 있다. 양사의 협력은 사회공학적 해킹 및 비즈니스 이메일 침해(BEC) 등 고도화된 메일 공격으로 인한 기업 피해를 줄이는 데 기여할 것으로 기대된다. 최근 이러한 공격은 금전적 피해뿐 아니라 기업 평판에도 큰 영향을 미치고 있다. 정희수 리얼시큐 대표는 "지란지교시큐리티와의 협력은 사칭 메일 보안의 중요성을 알리고 메일 보안 관리의 어려움을 해소하는 데 기여할 것"이라며 "양사 간 시너지를 극대화하겠다"고 말했다. 조원희 지란지교시큐리티 대표는 "이번 MOU는 시장 변화에 빠르게 대응해 고객이 안심할 수 있는 보안 환경을 만드는 데 초점이 있다"며 "특화된 보안 기술을 결합해 정보보안 생태계 활성화에 앞장서겠다"고 밝혔다.

2025.01.10 11:19조이환

"AI도 안전해야 혁신 가능"…SK쉴더스, 'LLM 보안 가이드'로 새 기준 제시

SK쉴더스가 인공지능(AI) 기술의 보안 취약점을 사전에 점검하기 위해 '거대언어모델(LLM) 애플리케이션 취약점 진단 가이드'를 발간했다. SK쉴더스는 보고서를 통해 AI 기반 해킹 위협이 급증하는 추세를 분석해 데이터 보호와 안전한 AI 시스템 구축을 지원하겠다고 8일 밝혔다. LLM은 금융, 제조, 헬스케어 등 다양한 산업에서 활용되고 있지만 데이터 처리 방식의 특성상 기존 IT 시스템과는 다른 보안 위험에 취약하다. 이번 보고서에서는 '오픈 웹 애플리케이션 보안 프로젝트(OWASP) LLM 애플리케이션 2025' 기준을 바탕으로 ▲LLM 통합 ▲에이전트 ▲모델의 세 가지 영역을 중심으로 보안 취약점을 다뤘다. 특히 프롬프트 인젝션과 애플리케이션 프로그램 인터페이스(API) 변조, RAG 데이터 오염 등 신종 공격 사례를 분석해 14개의 주요 취약점을 위험도별로 분류했다. 주요 위협으로 언급된 프롬프트 인젝션은 사용자가 입력값을 조작해 시스템의 의도치 않은 응답을 유도하는 방식이다. 이는 민감 정보 유출이나 악의적 응답 생성과 같은 문제를 일으킬 수 있다. 또 API 매개 변수 변조는 시스템 간 통신을 교란시켜 권한을 초과하는 동작을 유발하는 치명적인 해킹 기법으로 지목됐다. 이 외에도 RAG 데이터 오염은 외부 데이터를 악의적으로 변형해 검색 결과를 왜곡시키는 문제가 있다. 이를 방지하기 위해 보고서는 사용자 명령어와 시스템 프롬프트를 분리하고 데이터 검증 절차를 강화해야 한다고 강조했다. SK쉴더스는 AI 특화 모의해킹 서비스와 개발, 보안, 운영(DevSecOps) 컨설팅을 통해 기업들이 AI 애플리케이션의 잠재적 취약점을 조기에 발견하고 예방 조치를 마련할 수 있도록 돕고 있다. 김병무 SK쉴더스 사이버보안부문장은 "AI 기술은 편리함을 제공하지만 보안 취약점이 악용될 경우 심각한 사고로 이어질 수 있다"며 "이번 가이드는 기업과 기관이 신뢰할 수 있는 AI 시스템을 구축하는 데 실질적인 도움을 줄 것"이라고 밝혔다.

2025.01.08 10:07조이환

팔로알토 네트웍스가 제시한 AI 시대 사이버보안 전략은?

팔로알토 네트웍스가 인공지능(AI) 시대를 맞아 새롭게 부상하는 사이버보안 트렌드와 전략 논의하는 장을 연다. 팔로알토 네트웍스는 오는 14일 서울 조선팰리스 강남에서 사이버보안 컨퍼런스 '이그나이트 온 투어 서울'을 개최한다고 7일 밝혔다. 이그나이트 온 투어는 팔로알토 네트웍스가 주최하는 플래그십 글로벌 로드쇼다. 일본과 중국, 인도 등 국가에서 시작해 한국을 거쳐 호주, 태국, 싱가포르 등에서 진행된다. 서울에서 열리는 이번 컨퍼런스에서는 업계 전문가와 파트너가 최신 사이버보안 전략을 공유할 계획이다. 특히 AI가 사이버 위협의 양상을 어떻게 바꾸고 디지털 환경에서의 보안을 혁신하는지 논의할 예정이다. 박상규 팔로알토 네트웍스 코리아 대표는 AI 시대를 위한 사이버보안의 자동화, 통합 및 간소화를 주제로 기조연설을 진행한다. 이어 팔로알토 네트웍스 사이먼 그린 일본·아시아태평양(JAPAC) 총괄사장은 사이버보안과 AI의 미래를 주제로 연설한다. 팔로알토 네트웍스는 "이번 컨퍼런스가 AI 시대 사이버보안을 어떻게 준비해야 하는가에 대한 답을 IT 리더와 보안 전문가들과 함께 논의할 중요한 기회"라며 "총 18개 세션으로 구성된 이번 컨퍼런스에서는 다양한 산업군의 파트너사가 참여해 자사 서비스 활용 사례와 노하우를 공유할 예정"이라고 말했다.

2025.01.07 14:19김미정

[ZD SW 투데이] KOSTA, 2025년 취업 연계형 SW 개발자 양성 과정 모집 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆KOSTA, 2025년 취업 연계형 SW 개발자 양성 과정 모집 한국소프트웨어기술진흥협회(KOSTA)가 내년 2월부터 ▼풀스택 개발자 ▼데브옵스 기반 자바 개발자 ▼데브옵스 기반 노드제이에스 개발자 ▼C/C++ 임베디드 개발자 과정 등 4개 과정을 진행하며 교육생을 모집한다. 이 과정은 비전공자도 참여할 수 있는 실무 프로젝트형으로 내일배움카드 없이 전액 국비 지원되며, 매월 최대 101만원의 훈련장려금을 받을 수 있다. 이번 교육과정은 11개 SW 기업이 참여하는 채용 연계 과정으로 설계돼 수료 후 신입사원으로 입사할 기회를 제공한다. 신청은 KOSTA 공식 홈페이지에서 가능하며 교육 장소는 분당, 가산, 종로에서 운영된다. ◆안랩, 창립 30주년 맞아 3개 단체에 300만원씩 기부 안랩이 창립 30주년을 앞두고 임직원 기부금을 모아 소방가족희망나눔, 하트-하트재단, 참수리사랑 등 3개 단체에 각각 300만원을 전달했다. 이번 기부는 사내 투표로 선정된 단체들에 전달됐으며 임직원 기부 키오스크를 비롯한 소액 기부금을 통해 조성됐다. 기부금은 순직 소방관 및 경찰관 자녀 장학금, 취약계층 아동·청소년 IT 교육 지원에 사용될 예정이다. ◆농심, 생성 AI 기업 아스타와 PoC 계약 체결 농심이 마케팅 생성 AI 전문 기업 아스타와 개념증명(PoC) 계약을 체결하며 디지털 혁신과 업무 효율성 향상을 위한 협력을 시작했다. 양사는 아스타의 생성 AI 엔진 '아비카' 도입을 위한 개념 검증(PoC) 프로젝트를 진행할 예정이다. 농심은 AI 도입으로 디지털 커뮤니케이션 강화와 마케팅 자동화 등 프로세스 혁신을 모색하며 새로운 성장 동력을 확보할 계획이다. ◆라바웨이브, 업계 최초 디지털 성범죄 대응 기술 체험 서비스 공개 라바웨이브가 몸캠피싱과 딥페이크 피해자들이 직접 자사 솔루션을 체험할 수 있는 '솔루션 데모' 서비스를 선보였다. 데이터인젝션, 더미데이터, 하이퍼 디텍트 등 주요 기술 체험을 통해 피해자의 불안을 줄이고 신뢰를 높이는 것이 목표다. '솔루션 데모'는 다양한 기기를 통해 인터넷 연결만으로 체험 가능하며 모든 연령대의 피해자들이 디지털 성범죄 초기 단계에서 효과적으로 대응할 수 있도록 돕는다. 라바웨이브는 AI 기술을 활용한 디지털 범죄 대응과 예방에 주력하며 지속적으로 기술 개발을 이어갈 계획이다. ◆'KPMG M&A 센터 온라인' ISO27001 인증 획득 'KPMG M&A 센터 온라인'이 정보보호 국제표준인 ISO27001 인증을 획득하며 글로벌 수준의 정보보안 관리 체계를 인정받았다. 이번 인증은 국제표준화기구와 국제전기기술위원회가 공동 제정한 정보보호 관리체계 국제 표준으로, 세계적으로 공신력을 인정받는 영국왕립표준협회에서 부여받았다. 이번 인증을 통해 'KPMG M&A 센터 온라인'은 정보보호정책, 인적 보안, 물리적 보안, 기술적 보안 등 주요 보안 제어 항목과 93개 세부 항목을 검증받았다.

2024.12.30 12:36조이환

위협 인텔리전스 강화 나선 안랩…OT/ICS 특화 콘텐츠로 보안 역량 제고

안랩이 자사의 위협 인텔리전스 플랫폼을 강화해 보안 역량을 한층 높였다. 안랩은 자사 차세대 위협 인텔리전스 플랫폼인 '안랩 TIP'에 운영기술 및 산업제어시스템(OT/ICS) 특화 콘텐츠 카테고리를 새롭게 추가했다고 27일 밝혔다. 또 침해지표 조회 시 연관 공통취약점 및 노출(CVE) 취약점 정보를 제공하고 연간 위협 보고서를 발간하며 보안 정보를 대폭 업그레이드했다. 안랩은 OT/ICS 환경에서 발생할 수 있는 주요 보안 위협을 다룬 보고서를 제공하기 위해 'OT/ICS 리포트' 카테고리를 신설했다. 해당 카테고리에서는 주간 위협 보고서를 포함해 산업제어시스템 특화 정보가 제공된다. 새롭게 추가된 기능으로 침해지표 조회 시 연관된 CVE 취약점 코드가 함께 표시된다. 이를 통해 사용자는 조직 내 시스템에 영향을 미칠 수 있는 취약점을 사전에 확인하고 보다 효과적으로 대응할 수 있다. 또 안랩은 위협 인텔리전스를 기반으로 연간 보안 보고서를 발간해 올해 주요 보안 이슈를 정리하고 내년도 위협 트렌드를 전망했다. 보고서는 주요 사이버 공격 사례와 위협 그룹 동향 등을 담아 보안 전략 수립에 활용할 수 있도록 했다. 김창희 안랩 제품서비스기획실장은 "안랩 TIP는 자사의 다양한 보안 솔루션과 연동돼 폭넓은 보안 정보를 제공하는 플랫폼"이라며 "앞으로도 실질적이고 효과적인 인텔리전스를 지속적으로 강화해 나가겠다"고 밝혔다.

2024.12.27 10:29조이환

"디지털 범죄 대응 새 지평"…라바웨이브, 피해자 위한 '솔루션 데모' 공개

라바웨이브가 피해자의 심리적 안정을 위해 디지털 성범죄 대응 솔루션 작동 원리를 체험할 수 있는 기술 서비스를 공개했다. 라바웨이브는 자사의 핵심 기술을 누구나 체험할 수 있는 '솔루션 데모' 서비스를 공식 홈페이지를 통해 오픈했다고 27일 밝혔다. 이 서비스는 몸캠피싱 및 딥페이크 등 디지털 성범죄 대응 솔루션의 신뢰성을 강화하기 위해 개발됐다. 기존 디지털 성범죄 대응 방식은 솔루션의 작동 원리를 구두로 설명하는 데 그쳤다. 이로 인해 피해자는 긴급 상황에서도 충분히 기술을 신뢰하지 못한 채 솔루션을 의뢰해야 하는 어려움이 있었다. 새롭게 공개된 '솔루션 데모'는 데이터인젝션, 더미데이터, 하이퍼 디텍트 등 라바웨이브의 3가지 핵심 기술로 구성돼 있다. 이 기술들은 데이터 보호 및 불법 콘텐츠 유포 방지를 위한 독자적인 특허를 바탕으로 개발됐다. 특히 하이퍼 디텍트는 AI 기반 모니터링 기술을 활용해 불법 콘텐츠를 신속히 탐지할 수 있다. 이는 몸캠피싱이나 딥페이크 같은 디지털 성범죄에 대한 피해자의 불안을 해소하고 초기 대응력을 강화하는 데 효과적이다. '솔루션 데모'는 다양한 연령대의 피해자를 고려해 사용자 친화적으로 설계됐다. 특히 미성년자와 중·노년층 피해자가 쉽게 이해할 수 있도록 단계별 안내와 간단한 메시지 구조를 제공한다. 이미 라바웨이브는 지방경찰청과의 공조 수사 및 카이스트와의 기술 협력으로 디지털 범죄 예방을 위한 연구를 지속하고 있다. 지난 11월에는 국회 기획재정위원장 표창을 수상하며 기술력을 인정받았다. 라바웨이브 관계자는 "피해자가 직접 솔루션을 체험할 수 있게 함으로써 심리적 안정과 신뢰를 제공할 수 있다"며 "디지털 범죄 근절이라는 목표를 이루기 위해 지속적으로 기술을 발전시키겠다"고 밝혔다.

2024.12.27 09:46조이환

삼정KPMG, 청소년 대상 사이버 보안 교육 실시

삼정KPMG가 중학생 대상으로 개인정보보호 강화를 위해 사이버 보안 교육을 진행했다. 삼정KPMG는 수도권 소재 중학교 학생들을 대상으로 개인정보보호 교육과 사이버 보안 컨설턴트에 대해 진로 멘토링하는 '2024 KPMG 글로벌 사이버 데이'를 성황리에 마쳤다고 26일 밝혔다. KPMG 글로벌 사이버 데이는 2017년부터 매년 전 세계 학생들에게 사이버 보안의 중요성을 알리기 위해 열린다. 올해는 한국을 포함해 미국, 영국, 스페인 등 총 66개국이 참여했다. 삼정KPMG는 지난 5일부터 서울 소재 봉영여중, 홍익대사범대학부속중, 가락중과 경기도 소재 성일중, 다산한강중 학생 총 600여명 대상으로 '온라인 환경 속 개인정보보호'를 주제로 사이버 정보보호 방안을 교육했다. 삼정KPMG 사이버 보안 전문가들은 사이버 범죄 및 사이버 폭력에 대응하는 법에 대해 지도했고, 온라인 환경 속 무분별한 이미지 다운로드의 위험성에 대해 전파하고자 학생들이 '스테가노그래피'를 시연하는 실습 시간도 가졌다. 안전한 인터넷 사용 및 개인정보 보호 강연에서는 실제 아이디·암호 사용 관련 보안 위협 사례를 설명하고, 지문, OTP, 메일 인증 등 2차 추가 인증을 통해 정보 유출 방지에 주의해야 한다고 강조했다. 최근 이슈로 대두됐던 오픈AI 개인정보 유출 피해 사례를 통해 인공지능(AI)의 무분별한 사용에 대한 경각심을 전파하고 스스로 보호할 수 있는 정보보호 대응 방법을 제시했다. 삼정KPMG 고영대 사이버 보안 리더는 "학생들이 소셜미디어(SNS)를 포함해 온라인 상 정보 유출 및 사이버 폭력에 노출된 상황"이라며 "안전하고 신뢰할 수 있는 디지털 세상을 만들어가는데 기여할 수 있도록 내년에는 정보보호 사각지대에 있는 소외 지역에서도 사이버 보안 교육을 실시할 계획"이라고 밝혔다.

2024.12.26 13:59김미정

금융보안원, AI 시대 보안 '강화'…글로벌 경쟁력 '입증'

금융보안원이 인공지능(AI) 기술의 금융권 안착을 위해 보안 체계를 설계하고 디지털 전환 시대에 대비한 선제적 조치에 나섰다. 금융보안원은 올해 금융회사의 AI 활용을 지원하기 위해 보안성 검증체계와 금융보안 이해도 지표(FSKU)를 개발했다고 19일 밝혔다. 또 금융당국 및 주요 금융사와 협력해 AI 안전 프레임워크를 논의하며 제도적 기반을 다지고 있다. 특히 AI 관련 가이드라인의 후속 연구로 AI 거버넌스 체계를 정립하고 주요 금융사를 대상으로 보안성 검증을 시범적으로 시행했다. 이를 통해 금융 AI 모델의 위험 요소를 사전에 식별하고 이를 해결할 수 있는 체계를 구축했다. 금융보안원은 금융회사가 AI 모델의 성능을 비교해 최적의 모델을 선정할 수 있도록 '금융보안 이해도 지표(FSKU)'도 개발했다. 이를 통해 AI 모델의 신뢰성과 적합성을 높이며 금융 보안 체계의 효율성을 강화했다. 금융당국 및 금융사 간 협력도 활발히 진행 중이다. 금융보안원은 금융당국 주관의 '금융권 AI 협의회'에 참여해 금융보안 AI 워킹그룹을 출범시켰다. 워킹그룹은 AI 활용 방안과 보안 대책을 논의하며 'AI 안전 프레임워크' 개발을 목표로 하고 있다. 글로벌 AI 분야에서도 성과를 거뒀다. 금융보안원은 국제 금융 AI 대회에서 2위를 차지하고 국제 학회에 논문을 게재해 최우수 논문상을 수상하는 등 전문성을 입증했다. 내년에는 금융 AI 보안성 검증체계를 활용해 금융회사 AI 서비스에 대한 제3자 검증을 수행할 계획이다. 이와 더불어 이상거래 탐지 시스템(FDS) 연합학습, 합성데이터 등 프라이버시 강화기술(PET) 연구와 생성형 AI 사전 기능 테스트 환경 구축 등을 통해 금융보안을 한층 강화할 예정이다. 김철웅 금융보안원 원장은 "AI 기술 발전 속도와 금융권 활용 범위가 확대되는 상황에서 신뢰성 있는 기술 활용이 중요하다"며 "우리가 금융권의 AI 플랫폼을 적극 지원하며 안전한 금융 환경을 조성해 나가겠다"고 말했다.

2024.12.19 10:32조이환

로그프레소, 'K-시큐리티 공모전' 최우수상 수상…국내 보안 협력 '선도'

로그프레소가 국산 보안 솔루션의 경쟁력을 높이며 글로벌 시장에서 새로운 협력 모델을 제시했다. 로그프레소는 지난 18일 과학기술정보통신부와 한국인터넷진흥원이 주최한 '2024 보안 협업 사례·아이디어 공모전'에서 로그프레소가 최우수상을 수상했다고 19일 밝혔다. 이 공모전은 국내 보안 기업 간 협업 활성화를 위한 'K-시큐리티 얼라이언스' 사업의 일환으로 진행됐다. 로그프레소는 자체 로그프레소 스토어를 활용해 국산 보안 솔루션을 연동하고 오픈 확장 탐지 및 대응(XDR) 체계를 활성화한 점에서 높은 평가를 받았다. 특히 해외 시장에서 국산 솔루션으로 경쟁력을 확보한 점이 주요 성공 요인으로 꼽혔다. 현재 대다수의 기업은 평균 20종 이상의 보안 솔루션을 사용하고 있으며 사이버 공격이 정교화되면서 서비스형 소프트웨어(SaaS) 로그와 보안 이벤트 데이터를 분석·활용해야 할 필요성이 증가하고 있다. 그럼에도 기존 보안 정보 및 이벤트 관리(SIEM) 체계로는 이러한 신규 요구사항에 대응하기 어려운 실정이다. 로그프레소는 이러한 한계를 극복하기 위해 국내 주요 보안 기업과 협력해 애플리케이션 프로그램 인터페이스(API) 및 로그 연동 작업을 지속적으로 진행했다. 이로써 공공·금융·통신 등 다양한 분야의 사용자들이 효율적인 보안 운영 자동화를 실현할 수 있도록 지원했다. 현재 로그프레소는 시큐아이, 엑스게이트, 수산아이앤티 등 국내 주요 기업의 보안 솔루션뿐 아니라 해외 기업을 포함해 150개 이상의 제품 및 서비스와 연동을 완료했다. 회사는 이를 바탕으로 글로벌 시장에서 SaaS형 XDR 솔루션으로 확장 가능성을 키우고 있다. 양봉열 로그프레소 대표는 "국내 보안 시장의 API 접근성을 높여 K-시큐리티 연동 체계를 구축해 글로벌 시장에서 경쟁 우위를 확보할 것"이라고 강조했다.

2024.12.19 10:32조이환

프루프포인트 "남아시아 정부 연계 'TA397' 해킹 그룹, 전 세계 겨냥했다"

남아시아 국가 정부와 연계된 것으로 추정되는 해킹 조직 'TA397(Bitter)'가 터키 국방 기관을 비롯해 유럽, 중동, 아프리카, 아시아태평양(APAC) 지역에 분포한 조직들을 공격하고 있다는 연구 결과가 나왔다. 18일 프루프포인트 '숨겨진 위협 : TA397의 신규 공격 체인으로 배포된 첩보용 원격 액세스 트로이목마(RAT)' 보고서에 따르면 'TA397'은 마다가스카르 공공 인프라 개발 관련 문서를 사칭한 스피어피싱 이메일을 통해 피해 조직에 접근해 전 세계 정부·에너지·통신·국방·엔지니어링 기관을 공격했다. 공격자들은 일반 문서(PDF)로 위장한 바로가기 파일과 대체 데이터 스트림(ADS)을 활용해 대상 기기에 악성코드를 설치하고 이를 통해 RAT인 'WmRAT' 및 'MiyaRAT'을 배포했다. 'TA397'은 이들 악성코드를 활용해 내부 시스템 정보를 수집하고 추가 침투를 위한 정찰 활동을 벌인 것으로 분석됐다. 특히 예약 작업을 주기적으로 실행하며 공격자의 명령을 수신하고 추가 페이로드를 다운로드해 장기간에 걸친 정보 탈취를 시도한 것이 특징이다. 프루프포인트에 따르면 이 공격 그룹은 남아시아 시간대(UTC+5:30)에 주로 활동하며 과거에도 정부 기관 및 주요 산업을 겨냥해온 전력이 있다. 이들은 기존 보안 솔루션의 탐지를 회피하기 위해 다양한 기술적 기법을 활용하고 민감 정보에 접근해 추가적인 침해나 정찰을 위한 발판을 마련한다. 프루프포인트 관계자는 "이들의 공격은 남아시아 국가 정부의 지원을 받는 첩보 목적 정보 수집 활동일 가능성이 높다"며 "'TA397'은 이전에도 유사한 전술과 인프라를 사용했으며 이번에도 RAR 아카이브와 예약 작업 등을 활용하는 등 정형화된 패턴을 유지하고 있다"고 설명했다.

2024.12.18 17:41조이환

"보안과 패션이 만났다"…이스트시큐리티, 해칭룸과 '알약' 컬렉션 출시

이스트시큐리티가 패션 브랜드 해칭룸과 협업해 '알약' 캐릭터 패션 컬렉션을 선보인다. MZ세대 고객층 확대를 위해 보안과 패션을 결합한 이색적인 가치를 전달할 예정이다. 이스트시큐리티는 이번 협업을 통해 모자, 셔츠, 후드 등 패션 아이템 5종을 출시해 오는 20일부터 본격 판매에 돌입한다고 18일 밝혔다. 오프라인에서는 잠실 롯데월드몰, 성수, 서촌 스토어에서, 온라인은 해칭룸 공식 홈페이지를 통해 구매할 수 있다. 해칭룸은 지난 2020년 설립된 국내 컨템포러리 패션 브랜드로, 새로운 시작과 부화의 의미를 담은 '부화실'이라는 철학을 바탕으로 다양한 협업을 진행해 왔다. 이번에는 강력하면서도 귀여운 이미지를 가진 알약 캐릭터와 결합해 브랜드 철학을 더욱 특별하게 표현했다. 이번 협업 컬렉션 출시를 기념해 다양한 프로모션도 진행된다. 해칭룸 성수 매장에서는 재해석된 알약 캐릭터가 대형 조형물로 전시되며 매장 방문객들에게는 콜라보 기념 스티커가 소진 시까지 제공된다. 또 오프라인 매장에서 '알약M'을 다운로드하고 인증하면 즉시 10% 할인 혜택을 받을 수 있다. 온라인에서는 '알약M' 다운로드 후 제공된 할인 코드를 적용하면 동일한 혜택을 제공한다. 추가로 알약 캐릭터의 이름을 짓는 이벤트도 진행된다. 참여 방법은 해칭룸 공식 인스타그램을 팔로우하고 어울리는 이름을 댓글로 남기면 된다. 김현지 해칭룸 대표는 "보안 서비스와 패션 브랜드의 협업이 신선한 경험을 제공할 것"이라며 "이번 협업을 통해 고객들이 새로운 시각으로 해칭룸과 알약을 접할 기회가 되길 기대한다"고 말했다. 손승완 이스트시큐리티 알약그린실장은 "알약 캐릭터를 통해 보안 서비스와 트렌드를 연결하고 고객층을 확대하고자 이번 협업을 기획했다"며 "앞으로도 다양한 협업을 통해 알약의 브랜드 가치를 높여 나갈 것"이라고 밝혔다.

2024.12.18 15:04조이환

포티넷, 내년 클라우드 취약점 악용·해킹 도구 확산 전망

최근 사이버 범죄가 정교해진 가운데 내년엔 클라우드 취약성 악용과 해킹 도구 확산, 국제적 범죄 조직과의 연계를 통해 이같은 추세가 더 강화할 것이란 전망이 나왔다. 18일 포티넷이 발표한 자사 보안연구소 포티가드랩의 '2025 사이버위협 전망 보고서'에 따르면 내년부터 공격 체인 전문성은 더 강화할 것으로 예측했다. 사이버 범죄자들은 최근 몇 년간 공격 전에 사이버 킬 체인의 정찰과 무기화 단계에 많은 시간을 할애했다. 이에 위협 행위자들은 더 빠르고 정확하게 표적 공격을 수행할 수 있었다. 과거에는 피싱 키트부터 페이로드까지 공격 실행에 필요한 모든 것을 구매자에게 제공하는 서비스형 사이버범죄(CaaS) 제공업체들이 있었다. 그러나 CaaS 그룹은 점점 더 전문화될 것으로 예상되며, 많은 그룹들이 공격 체인의 한 분야에만 집중하는 솔루션을 제공하는데 주력할 것으로 보인다. 포티넷은 클라우드 환경에 세심한 주의를 기울여야 한다고 주장했다. 사이버 범죄자가 앞으로도 클라우드에 관심을 끌 것이란 이유에서다. 다수 조직들이 여러 클라우드 공급업체에 의존한다는 점을 감안해 공격자들이 클라우드 취약성을 더 많이 활용할 것이란 전망이다. 자동화된 해킹 도구가 다크 웹 마켓플레이스에 등장할 전망이다. 피싱 키트나 서비스형 랜섬웨어, 서비스형 디도스 등 공격 벡터와 관련 코드가 이제 CaaS 시장을 통해 끊임없이 쏟아져 나오고 있다. 이미 일부 사이버 범죄 그룹이 인공지능(AI)를 기반으로 CaaS 서비스를 제공하고 있으며, 이러한 추세는 더욱 확산될 것으로 보인다. 공격자들은 소셜 미디어 정찰을 통해 얻은 인텔리전스를 깔끔하게 포장된 피싱 키트로 자동화하는 등 거대언어모델(LLM)의 자동화된 결과물을 사용해 CaaS 서비스를 강화하고 시장을 더욱 키울 것으로 예상된다. 실제 위협이 포함되도록 플레이북도 확장될 것으로 보인다. 사이버 범죄자들은 지속적으로 플레이북을 발전시키며 공격 수법을 더욱 공격적이고 파괴적으로 변화시키고 있다. 이에 포티넷은 공격자들이 사이버 공격과 실제 물리적 위협을 결합하는 플레이북을 더욱 확장할 것으로 봤다. 이미 일부 사이버 범죄 그룹이 조직의 임직원을 물리적으로 위협하는 사례가 발생하고 있으며, 이러한 공격이 많은 플레이북에 일반적인 부분으로 포함될 예정이다. 또 마약 밀매, 사람이나 물품 밀수 등과 같은 국제적 범죄는 사이버 범죄 그룹과 국제적 범죄 조직이 협력하면서 정교한 플레이북의 일반적인 구성 요소가 될 것으로 예상된다. 포티넷은 사이버 보안 커뮤니티가 서로 협력함으로써 공격자 행동을 보다 효과적으로 예측하고, 유의미한 방식으로 공격을 방해할 수 있을 것이라고 강조했다. 이런 협력에 참여하는 조직 수는 더욱 늘어날 전망이다. 포티넷 피라퐁 종비불 동남아시아 선임 디렉터는 "AI 기반 사이버 보안 플랫폼을 통해 고객들이 진화하는 위협에 앞서 대응하고 보안 전략을 최적화할 것"이라며 "점점 더 복잡해지는 디지털 환경에서 복원력을 구축할 수 있도록 적극 지원하고 있다"고 말했다.

2024.12.18 10:58김미정

"취약점, 더 이상 숨을 곳 없다"…금융보안원, 2024 버그바운티 성과 공개

금융보안원이 금융권 보안 사각지대 해소를 위해 버그바운티를 실시해 금융권 보안을 한층 강화했다. 화이트해커들의 활약을 바탕으로 금융회사·공통 소프트웨어 보안성을 크게 끌어올렸다는 평가다. 금융보안원은 '2024년 금융권 버그바운티 성과'를 발표하며 올해 총 222건의 취약점을 포상 대상에 선정했다고 18일 밝혔다. 집중신고와 상시신고로 투트랙 운영된 이번 제도에는 총 167명의 화이트해커가 참여해 금융권의 빈틈을 찾아냈다. 집중신고 부문은 금융위원회의 후원 아래 진행됐으며 총 150명의 화이트해커가 249건의 취약점을 발굴했다. 이는 지난해 대비 108% 증가한 수치다. 특히 올해 처음 도입된 상시신고에서는 17명의 화이트해커가 금융권 공통 소프트웨어와 솔루션에서 43건의 취약점을 찾아내 성과를 더했다. 금융보안원은 발굴된 취약점의 출현도, 영향도, 난이도 등을 종합 평가해 총 5천만원 상당의 포상금을 지급했다. 또 우수 신고자 4명에게는 금융보안원장 감사장을 수여했으며 상위 10명의 화이트해커는 새롭게 마련된 명예의 전당에 이름을 올렸다. 이와 함께 금융보안원은 금융회사와 소프트웨어 개발사들이 주체적으로 보안 강화를 추진할 수 있도록 공동운영 제도를 신설했다. 현재 지니언스, 시큐브, 지란지교소프트 등 3개 기업이 참여하고 있으며 앞으로 참여 기업을 확대할 계획이다. 김철웅 금융보안원 원장은 "버그바운티를 통해 능동적인 보안문화를 확산시키고 금융권 소프트웨어 공급망 보안 강화를 위해 지속적으로 노력하겠다"며 "국내외 협력을 통해 금융권 전반의 보안성을 높여 나가겠다"고 강조했다.

2024.12.18 10:10조이환

노드VPN "내년 보안 취약점 악용 공격 활개…기기·계정 보안 필수"

인공지능(AI) 기술 발전과 보안 취약점을 악용한 공격이 더욱 정교해질 것이란 전망이 나왔다. 노드VPN은 내년 주목해야 할 주요 사이버 보안 위협 요소 다섯 가지를 17일 발표했다. 노드VPN은 다크웹 데이터를 분석한 결과 ▲계정 탈취 공격 증가 ▲스마트 홈 기기의 보안 취약점 악용 ▲신원 도용·사기 기법 진화 ▲허위 정보 서비스 확산 ▲AI 기반 사회 공학 공격 고도화가 주요 위협으로 꼽았다. 계정 탈취 공격은 유출된 사용자 이름과 비밀번호를 활용한 '콤보 리스트' 기반으로 이뤄진다. 비밀번호 재사용이 일반화된 상황에서 공격 효과가 높아 다단계 인증과 고유한 비밀번호 설정이 필수적이다. 스마트 홈 기기 역시 큰 위협으로 지목됐다. 로봇청소기, 홈 CCTV 등 네트워크에 연결된 기기의 취약점을 악용하면 개인 데이터 유출뿐 아니라 전체 네트워크의 공격 진입점으로도 사용될 수 있다. 신원 도용 범죄는 딥페이크 기술을 활용해 더욱 정교화될 전망이다. 합성 신원 사기와 같은 새로운 수법이 등장하면서 해커들이 피해자의 신원을 악용하는 사례가 늘어날 것으로 예상된다. 허위 정보 서비스는 AI 기술로 맞춤형 정보 조작을 가능케 한다. 다크웹에서는 봇 네트워크와 소셜 미디어 알고리즘을 악용하는 방법이 공유되며, 특정 집단에 영향을 미칠 수 있는 심각한 위협으로 떠올랐다. AI 기반 사회 공학 공격은 사람의 심리를 이용한 피싱 공격 등을 더욱 정교하게 만들 것으로 예측되고 있다. 여기서 AI는 설득력 높은 메시지를 작성하고 개인의 행동 패턴을 분석해 공격 성공률을 높이는 데 사용될 전망이다. 노드VPN 아드리아누스 바르멘호벤 사이버 보안 고문은 "내년에도 사이버 위협은 더욱 정교해지고 다양해질 것"이라며 "사용자들은 스마트 기기와 온라인 계정 보안에 각별한 주의를 기울여야 한다"고 강조했다.

2024.12.17 15:15김미정

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

2나노에 묶인 삼성 '엑시노스' 로드맵…최적화가 성패 가른다

서로 닮아가는 채용 플랫폼…데이팅·사주로 차별화 꾀하기도

작고 강하게…한국형 '로봇 손' 주도권 놓고 각축전

"따로 또 같이"...글로벌 서비스 ‘라인’은 현지화+기술통합 어떻게 하나

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.