• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'시큐리티'통합검색 결과 입니다. (94건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

새 보안법 만드는 유럽...중국 "5년간 633조 손실 본다" 경고

주유럽중국상공회의소(CCCEU)가 유럽연합이 추진하는 사이버보안법 개정안으로 중국 회사에 대한 규제를 강화할 경우 2030년까지 최대 3700억 유로에 달하는 경제적 손실을 떠안게 될 것이라고 경고했다. 유럽연합은 사이버보안법 개정을 추진하면서 사실상 중국의 주요 회사를 인프라 공급망에서 배제하는 방안을 추진하고 있다. 회원국의 이해관계가 엇갈리는 사안인데 기술적인 보안 평가보다 공급망의 국적에 따라 규제를 추진하고 있다는 게 중국 측의 일관된 입장이다. CCCEU는 회계법인 KPMG에 실제 사이버보안법 개정이 이뤄질 경우 유럽연합 회원국가가 입을 피해를 추산하도록 의뢰했다. KPMG에 따르면 유럽연합 회원국들이 향후 5년 동안 누적 3678억 유로(약 633조원)의 경제적 손실을 입을 것으로 추산했다. 유럽연합의 2년 예산에 해당하는 규모다. 에너지, 통신, 제조업, 금융 등 여러 분야에서 특정 공급업체를 의무적으로 교체해야 하는 상황을 가정한 결과다. 유럽연합의 친환경 디지털 전환 핵심 기반으로 꼽히는 에너지와 통신 부문에서 경제손실 약 40%가 발생할 것으로 예상됐다. 에너지 부문 손실은 799억 유로, 통신 부문은 574억 유로로 추산됐다. 또 금융 인프라 분야는 499억 유로, 보건 연구 부문은 338억 유로, 공공서비스 부문은 322억 유로의 손실이 발생할 것으로 전망했다. 국가 별로 보면 독일, 프랑스, 이탈리아, 스페인, 폴란드, 네덜란드 등은 각각 100억 유로 이상의 손실을 입게 될 것으로 예상됐다. 특히 독일은 제조업, 통신, 에너지 분야에서 중국 공급망 의존도가 높고 산업 규모도 큰 터라 총 1708억 유로의 손실로 유럽 내에서 가장 피해가 클 국가로 꼽혔다. CCCEU는 중국 회사가 유럽의 사이버 규정을 위반한 증거는 발견되지 않았다면서 기술 중립성, 증거 기반 규제, 비례성, 비차별 원칙을 지켜야 한다고 꼬집었다.

2026.05.10 12:02박수형 기자

지란지교시큐리티, 정보보호 공시 의무화 대응 전략 가이드 공개

오는 2027년 정보보호 공시 의무가 전체 상장사로 확대되는 가운데 지란지교시큐리티(대표 조원희)가 실무 대응을 위한 가이드를 마련했다. 지란지교시큐리티는 정보보호 공시 의무화 시행을 앞두고 상장사 실무 대응을 위한 정보보호 공시 전략 가이드북과 전용 마이크로사이트를 공개했다고 7일 밝혔다. 개인정보보호위원회 등에 따르면 정보보호 공시 의무 대상은 2027년부터 매출액 3000억 원 이상 상장사에서 전체 상장사로 대폭 확대된다. 매출 규모와 관계없이 코스피·코스닥 전체 상장사로 확대되며, 정보보호 관리체계(ISMS) 인증 의무 기업도 신규 대상에 포함된다. 정보보호 공시제도의 사각지대를 해소하고 기업의 정보보호 책임을 강화하며 자발적인 보안 투자 확대를 유도하기 위해 마련된 조치다. 정보보호 공시를 이행하지 않을 경우 최대 1000만 원 이하의 과태료가 부과된다. 보안 사고 발생 시 강화된 개인정보보호 규제에 따라 과징금과 행정 제재가 함께 적용될 수 있다. 특히 2026년 9월 11일 시행 예정인 개정 개인정보보호법은 일반 위반에는 전체 매출액의 3%, 고의·중과실에 따른 중대한 위반에는 최대 10%까지 과징금을 부과할 수 있도록 기준을 강화했다. 이에 기업들은 보안 운영 과정에서 수행해 온 보호 조치와 책임 이행 노력을 객관적으로 입증할 수 있도록 정보보호 공시를 사전에 체계적으로 준비해야 할 필요성이 대두된다. 지란지교시큐리티는 이번 가이드북 마련을 통해 정보보호 공시 제도에 대응해 기업이 사전에 준비해야 할 핵심 항목과 실행 전략을 담았다. 정보보호 투자·인력·인증·활동 등 공시 4대 항목을 기반으로 보안 운영 체계 구축과 증빙 방안을 중심으로 구성했다. 이는 ▲2027년 시행령 개정 핵심 내용 분석 ▲공시 4대 항목 상세 해설 ▲제출 절차와 사전점검 대응 ▲연간 준비 로드맵 △자가진단 체크리스트 등을 수록했다. 아울러 지란지교시큐리티의 핵심 솔루션을 기반으로 한 공시 4대 항목별 대응 방향도 함께 제시한다. 지란지교시큐리티 관계자는 “정보보호 공시는 기업의 보안 투자와 운영 수준을 보여주는 기준”이라며 “기업이 실질적인 보안 역량을 강화할 수 있도록 전략 수립부터 구축, 운영까지 지원해 나갈 것”이라고 밝혔다.

2026.05.07 20:46김기찬 기자

[현장] 포티넷 "가시성 없는 SaaS, 해킹 잠재 통로"

네트워크 보안 융합 솔루션 글로벌 기업 포티넷코리아(북아시아 총괄 대표 체리 펑)가 국내 보안 전문가와 파트너사를 대상으로 인공지능(AI) 시대에서 급변하는 위협 지형에 대응하는 실질적인 해법을 제시하는 컨퍼런스를 마련했다. 포티넷은 28일 그랜드 인터컨티넨탈 서울 파르나스에서 파트너 및 고객 대상 컨퍼런스인 '포티넷 액셀러레이트 2026'을 개최했다. 체리 펑(Cherry Fung) 포티넷 북아시아 총괄 대표는 환영사를 통해 "공격자들은 이미 AI를 사용하고 있고 기존의 보안 방식으로는 충분하지 않다. 방어 측면에서도 우리 역시 진화하고 발전해야 한다"며 "단순히 보안 내에서 AI를 사용하는 것 뿐아니라 모델, 인프라, 프롬프트 전반에서 AI를 보호해야한다"고 강조했다. 이날 행사는 김상현 포티넷 APAC 디렉터의 'AI 중심 시대의 보안 전략'을 주제로 한 키노트 세션을 시작으로, 데릭 맨키(Derek Manky) 포티넷 보안 전략 총괄 및 글로벌 위협 인텔리전스 부문 부사장이 최신 위협 인텔리전스 동향을 공유했다. 먼저 김 디렉터는 '가시성의 미확보'를 현 시점에서 가장 큰 보안 결함으로 지목했다. 이어 보안의 위생성, 광대하게 많은 경고 등이 침해사고와 직결되는 경고 신호라고 짚었다. 그는 "침해대응(IR) 팀의 입장에서 이런 문제점을 어떻게 해결할 수 있을지 생각해봤다"며 "IR팀은 고객들의 침해 행위를 분석한 이후 보고서를 작성하게 되면, 이 보고서를 기반으로 고객과 미팅을 하면서 어떻게 이 문제를 해결할 것인지 찾는다. 이 중에서 가장 우선순위를 두고 해결해야 할 5가지 방법에 대해 강조하고 싶다"고 말했다. 김 디렉터는 ▲최초 공격이 원격 접속 ▲많은 서비스형 소프트웨어(SaaS)가 가시성이 확보되지 않은 채 사용 ▲섀도우 AI ▲데이터 유출 방지(DLP) 솔루션의 부재 ▲침해사고가 보안 운영 센터(SOC)로 에스컬레이션 됐음에도 중간 단계 이하 레벨의 경고는 종결처리 등의 문제를 가장 먼저 해결해야 한다고 지목했다. 먼저 한국의 경우 많은 생산시설이 도시의 외곽에 위치해 있고, 이런 설비를 지원하는 파트너 엔지니어는 도심지에 있다 보니 원격 접속이 불가피한 상황이다. 그러나 공격자들은 이 원격 접속 환경을 노리고 있다. 이에 김 디렉터는 클라우드 기반 네트워크 아키텍처(SASE)가 필요하다고 진단했다. SASE를 도입해 제로트러스트 모델을 적용하고, 원격 접속 서비스를 무작정 허용하는 것이 아니라 접속 자체에 제대로 된 인증을 부여하는 것이 해결책이 될 수 있다고 강조했다. 이어 가시성이 확보되지 않은 SaaS가 데이터 유출로 이어지는 잠재적인 길이 되고 있다고 봤다. 이에 SaaS 보안 자동화(SSPM) 솔루션을 통한 효과적인 방어가 필요하다는 것이 김 디렉터의 처방이다. 아울러 섀도우 AI를 방지하기 위해서는 포티OS 8.0를 활용한 AI 전용 매니지먼트 대시보드를 통해 AI를 관리하는 것이 필요하다고 봤다. 또한 엔드 포인트 조사 과정에서 DLP 솔루션이 갖춰져 있지 않아 침해 내용을 파악하는 데 어려움이 생길 수 있는 만큼 DLP 솔루션의 도입도 무엇보다 중요하다고 강조했다. 이 외에도 김 디렉터는 "너무 과도하게 밀려오는 경고 설정으로 인해 보안 팀의 과부하도 문제로 부상했다"며 "조사에 따르면 실제로 상당 부부분의 침해 시도가 탐지가 됐음에도 불구하고 심각도가 낮다는 이유로 종결 처리돼 추가적인 조사가 이뤄지지 않는 문제가 있다"고 진단했다. "대기업 네트워크 침투할 방법 700가지 있다" 한편 데릭 맨키(Derek Manky) 포티넷 보안 전략 총괄 부사장은 최근 공격자들의 위협 동향과 대응 방안에 대해 상세히 공유했다. 특히 AI를 공격에 악용한 사례나, AI에이전트 모델에 악의적인 명령을 수행토록 하는 공격 기법 등을 설명했다. 그는 "'챗봇'과 같이 섀도우 에이전트는 공격자가 간단한 질문을 던지면, 다크웹 데이터를 학습한 이 에이전트 모델은 학습된 데이터셋을 훑어보고 어떤 크라운서비스를 사용해야 하는지, 어떻게 공격할 수 잇는지 등을 1분 내로 추천해준다"며 "바로 이런 것들이 공격의 가속화를 가능하게 하고 진입 장벽을 낮추는 요소로 작용한다"고 경고했다. 이어 "엔터프라이즈 네트워크 침투를 위한 방법은 약 700가지 정도가 있다"며 "공격자들이 혁신을 거듭하고 기업 네트워크에 침투하는 새로운 방법을 찾아내기 때문에 미래에는 공격이 24~48시간이 아니라 수분 내로 이뤄질 것이라고 보고 있다. 데이터가 어디로 가는지, 인프라는 안전한지, 시스템에 있는 에이전트들은 무엇을 하는지, 권한은 무엇인지, 신뢰할 수 있는지 등 AI 에이전트 전반에 걸친 보안 거버넌스를 강화해야 한다"고 강조했다.

2026.04.28 17:20김기찬 기자

나루씨큐리티 "AI 시대, 보안 패러다임 '침해 검증'으로 바꿔야"

나루씨큐리티는 23일 서울 서초구 엘타워에서 침해대응 전문기업 플레인비트(대표 김진국)와 공동으로 '디펜더 서밋(Defender Summit)'을 개최했다고 밝혔다. 최근 2년간 국내 주요 기업을 대상으로 수행한 침해평가(Compromise Assessment) 결과와 실전 인사이트를 공개했다. AI 시대 보안 패러다임을 '침해 검증' 중심으로 전환해야 한다는 화두도 던졌다. 공격 양상이 고도화·다변화하는 AI시대에는 기존 '방어' 중심 보안 체계를 넘어, 실제 침해 여부를 확인하고 검증하는 방향으로 보안의 출발점 자체를 바꿔야 한다는 제언이다. 이날 발표를 맡은 이재광 나루씨큐리티 위협대응센터장은 “기업은 여전히 '뚫릴 가능성'에만 집중하고 있는가, 아니면 '이미 침해되었는지'를 검증하고 있는가를 자문해야 한다”며 “많은 기업이 보안 체계를 잘 갖췄다고 자신하지만, 실제 침해평가를 진행해보면 내부에 침투한 공격자의 흔적이 발견되는 경우가 적지 않다”고 말했다. 실제 나루씨큐리티가 지난 2년간 국내 다양한 업종의 기업을 대상으로(대기업 70%, 중소기업 30%) 침해평가를 실시한 결과, 전체 평가 기업의 25%에 해당하는 4곳 중 1곳에서 침해 흔적이 확인된 것으로 나타났다. 이들 기업에서 공통적으로 보인 구조적 문제는 크게 세 가지다. ▲보안 솔루션의 고도화에도 불구하고 탐지되지 않는 사각지대 존재 ▲침해 가능성을 우려하면서도 이를 검증할 방법론 부재 ▲보안 담당자조차 실제 공격 경로와 과정에 대한 이해 부족 등 이러한 요인들이 복합적으로 작용하면서 탐지와 대응 전반에 공백이 발생하고 있다는 분석이다. 이 센터장은 특히 '보안 솔루션에 대한 과도한 신뢰'가 오히려 독이 되어 새로운 사각지대를 만들어 낸다고 진단했다. 다수의 보안 제품이 도입된 환경에서도 침해 사실이 장기간 탐지되지 않는 사례가 빈번하며, '보안이 잘 돼 있다'는 인식과 '실제 보안 수준' 사이에 괴리가 크다는 것이다. 그는 “대부분의 보안 체계가 '경계' 중심으로 설계돼 있지만, AI를 활용한 공격 환경에서 모든 경계를 완벽히 방어하는 것은 현실적으로 불가능하다”며 “이제는 단순 예방에서 벗어나, 내부에 존재하는 사각지대를 명확히 정의하고, 공격자가 이미 들어와 있다는 전제하에 그들을 찾아내는 '능동적 침해 검증' 역량을 갖춰야 한다”고 강조했다. 나루씨큐리티는 실전 대응 방안으로 '구독형 침해평가 서비스'를 제시했다. 이 서비스는 이미 내부에 침투한 위협의 흔적과 정황을 추적해 실제 침해 여부를 검증하고, 보안 담당자가 자사 IT 환경을 보다 가시적이고, 구체적으로 파악해 실효성 있는 의사 결정을 내릴 수 있도록 객관적 근거를 제공한다. 초기 이상 징후 식별부터 정밀 분석, 후속 대응까지 사이버 위협 대응 전 과정을 포괄하며, 비즈니스 연속성을 확보하는 데 초점을 맞췄다. 김혁준 나루씨큐리티 대표는 “보안 서비스의 본질은 현장 담당자가 현재의 상황을 완전히 통제할 수 있다는 '효능감'을 갖게 만드는 데 있다”며 “단순히 기술을 제공하는 데 그치지 않고, 고객이 스스로 보안 공백을 식별하고, 능동적으로 대응할 수 있도록 침해평가 서비스를 지속적으로 고도화해 나갈 것”이라고 밝혔다. 한편, 이번 서밋에서 나루씨큐리티는 침해평가 경험을 토대로 ▲보안 사고 인식 전환의 필요성 ▲기업별 사각지대 유형 ▲침해 여부 검증을 위한 구체적 방법론 등 실무 중심의 해법을 제시했다.

2026.04.28 07:43방은주 기자

펜타시큐리티 "차세대 암호기술로 보안 이정표 제시할 것"

"AI 대전환 시대 보안의 근간은 결국 견고하고 유연한 암호 체계의 확립에 있다. 펜타시큐리티는 하이브리드 암호 전략을 통해 차세대 보안 표준의 실질적인 이정표를 제시하겠다." 임명철 펜타시큐리티 IoT융합보안연구소장은 지난 16일 개최한 '제32회 정보통신망 정보보호 컨퍼런스'에서 세션 발표를 통해 이같이 밝혔다. 이날 임 소장은 '차세대 암호기술 KCMVP(국가암호모듈 검증체계) 검증 및 활용'을 주제로 발표했다. 이번 발표에서 임 소장은 인공지능(AI) 중심의 디지털 전환 가속화에 대응하는 보안 혁신 방향을 제시하며 차세대 암호화 시장에서의 기술적 대응 전략을 공유했다. 임 소장은 국내 공공, 금융, 국방 분야 필수 요건인 'KCMVP'의 현황을 분석하고, 산업 현장에서 발생하는 기술적·운영적 한계에 대한 실질적인 해법을 제시했다. 인증 획득 기간의 장기화와 유지보수 시 발생하는 재검증 부담, IoT 및 OT 환경 적용의 어려움 등 실제 사례 중심의 분석을 통해 산업계가 직면한 현실적인 과제를 짚었다. 양자 컴퓨팅 환경의 부상에 따른 암호 체계 전환의 필요성에 대해서도 다뤘다. 미국 국립표준기술연구소(NIST)의 양자내성암호(PQC) 표준화 등 글로벌 규제 환경의 변화와 기존 암호 체계의 구조적 한계를 분석하며 PQC 도입의 중요성을 설명했다. 특히 기존 암호와 PQC를 병행 적용하는 '하이브리드 크립토(Hybrid Crypto)' 전략을 제안하면서, 암호 민첩성(Crypto-Agility) 기반의 구조 설계와 모듈 분리 설계의 필요성을 강조했다. 한편 펜타시큐리티는 PQC 전환을 향후 보안 제품의 경쟁력을 좌우할 핵심 요소로 정의했다. 이에 KCMVP와 글로벌 규제 환경을 동시에 충족하기 위한 전략적 접근법을 공유하며, 차세대 보안 환경에 최적화된 기술 로드맵을 제시한 바 있다.

2026.04.20 10:07김기찬 기자

"이란 배후 해킹 세력, 전 세계 1만2000개 IP 정찰 후 침투"

이란과 연계된 것으로 추정되는 해킹 세력이 전 세계 1만2000개 IP를 정찰한 후 중동·글로벌 핵심 인프라에 침투한 것으로 파악됐다. 일부 기관에서는 실제 데이터 탈취 및 외부 유출까지 이어진 것으로 분석됐다. 사이버 위협 인텔리전스(CTI) 전문 기업 오아시스시큐리티는 이란과 연계된 것으로 추정되는 해킹 그룹이 전 세계를 대상으로 대규모 취약점 정찰을 수행한 뒤, 중동을 중심으로 다수 국가의 정부기관 및 핵심 인프라를 대상으로 선별적 침투 공격을 진행한 정황을 확인했다고 14일 밝혔다. 이번 분석은 공격자가 실제 운용 중이던 명령제어(C2) 서버 및 공격 인프라 데이터를 분석한 결과다. 침투부터 내부 확산, 계정 탈취, 데이터 유출에 이르는 전 과정이 기술적으로 검증된 점에서 의미가 크다. 오아시스시큐리티에 따르면 공격자는 파이썬 및 Go 언어로 개발된 다수의 C2 컨트롤러를 운용한 것으로 나타났다. AES 기반 암호화 통신, 클라이언트 식별, TCP/UDP 다중 통신 구조 등을 활용해 감염 시스템을 정밀하게 제어했다. 공격자는 Citrix NetScaler VPN(CVE-2025-5777)을 비롯해 Laravel Livewire, SmarterMail, n8n, N-central, Langflow 등 최신 원격 코드 실행(RCE) 및 인증 우회 취약점 등 최소 5종의 고위험 취약점(CVE)을 무기화했다. 이어 전 세계 인터넷 노출 시스템을 대상으로 약 1만2000개 이상의 IP를 스캐닝했으며, 취약 대상을 선별한 것으로 나타났다. 이런 정찰 활동 이후 글로벌 인프라 전반을 대상으로 실제 공격까지 수행했다. 공격은 군수, 항공, 에너지 등 국가 핵심 기능을 담당하는 조직을 중심으로 선별적으로 진행됐다. 특히 이집트, 아랍에미리트, 이스라엘 등 중동 주요 국가를 포함해 다수 국가의 정부 및 공공기관에서 실제 침해 정황이 확인됐다. 실제 확보된 데이터 분석 결과, 이집트 항공사 관련 시스템에서 여권, 비자, 급여 정보, 신용카드 정보 등 민감 데이터 약 200여 건이 외부로 유출된 것으로 확인됐다. 또한 이집트 군수생산부, 국영 석유·가스 기업, UAE 에너지·해양 인프라 기업 등을 대상으로 한 계정 탈취 및 접근 시도 및 일부 성공 정황이 함께 확인됐다. 이 외에도 포르투갈, 인도 대상 공격이 추가로 확인됐다. 이번 공격 활동은 2월 초 최초 식별됐다. 오아시스시큐리티는 중동 지역의 군사적 긴장이 고조되기 이전 시점과 맞물려 공격이 진행된 것으로, 해당 해킹 그룹의 전략적 공격 수행 가능성도 점쳤다. 오아시스시큐리티 관계자는 “이번 사례는 이란 연계 해킹 그룹이 수행한 것으로 추정되는 공격으로, 대규모 정찰부터 실제 데이터 탈취까지 이어지는 전형적인 사이버 첩보 활동의 특징을 보인다”며 “특히 공격 인프라 데이터를 확보함으로써 다양한 공격 흐름까지 확인할 수 있었다”고 밝혔다. 이어 “이러한 공격은 단순 침해 사고를 넘어 국가 핵심 인프라를 겨냥한 위협으로 진화하고 있다”며 “공격자 인프라와 운영 패턴을 기반으로 한 선제적 대응 체계 구축이 필수적”이라고 강조했다.

2026.04.14 18:41김기찬 기자

"내 정보는 공공재? 포기 금물"…유출 데이터에도 '수명' 있다

"대기업 개인정보 유출 사고 이후 흔히들 '내 정보는 이미 공공재'라며 더 이상 보안에 신경 쓰지 않는 경우가 많습니다. 하지만 다크웹 등에 유출된 정보도 유통 수명이 있어 일정 시간이 지나면 활용성이 떨어집니다. 따라서 정보가 유출되더라도 포기하지 않고 빠른 초기 대응에 나선다면 충분히 추가 피해를 막을 수 있습니다." 6일 제럴드 카술리스 노드 시큐리티 글로벌 대외협력 부문 부사장은 서울 중구 더 플라자 호텔에서 최근 잇따르는 개인정보 유출 사태에 대해 이같이 조언했다. 그는 "이미 뚫렸다는 식의 수동적인 태도를 버리고, 능동적이고 적극적인 개인 보안 조치로 연쇄 피해의 고리를 끊어내야 한다"고 강조했다. 기업 개인정보 유출, 고도화된 '맞춤형 피싱' 무기로 악용 카술리스 부사장은 최근 보안 위협 양상이 근본적으로 바뀌고 있다고 진단했다. 과거에는 랜섬웨어처럼 시스템을 직접 공격하는 방식이 주를 이뤘다면, 이제는 개인을 겨냥한 사회공학적 공격이 중심으로 이동했다는 설명이다. 특히 AI 기술이 접목되면서 피싱과 사칭 공격이 실제와 구분하기 어려울 정도로 정교해졌다고 봤다. 이 같은 변화의 핵심 배경 중 하나로 기업 데이터 유출 사고를 꼽았다. 유출된 개인정보, 계정 정보, 이메일 등이 다크웹 등을 통해 유통되며 공격자에게 넘어가고 이를 기반으로 특정 개인을 겨냥한 맞춤형 공격이 가능해졌다는 것이다. 그는 "기업에서 발생한 데이터 유출이 개인을 직접 겨냥하는 공격으로 이어지는 구조가 만들어졌다"며 "이제는 기업 보안 사고를 개인과 무관한 문제로 볼 수 없다"고 말했다. 특히 유출된 정보는 한 번으로 끝나지 않고 반복적으로 악용된다는 점을 강조했다. 대표적인 방식이 '크리덴셜 스터핑'이다. 유출된 아이디와 비밀번호를 다른 서비스에 반복 입력해 계정을 탈취하는 방식으로, 여러 사이트에서 비밀번호를 재사용할수록 피해 위험이 커진다. 스팸 넘어선 치명적 피해…명의 도용부터 대출 사기까지 연쇄 타격 사이버 공격으로 인한 개인 피해도 단순한 스팸 증가 수준을 넘어섰다. 가장 큰 위험은 금융 피해다. 해커가 탈취한 개인정보를 활용해 피해자 명의로 대출을 실행하거나 계좌 자금을 인출하는 사례가 발생하고 있다. 또 신원 도용 피해도 확산되고 있다. 공격자는 유출된 정보를 기반으로 피해자를 사칭해 계정을 개설하거나 각종 서비스에 접근하며, 이 과정에서 추가 범죄로 이어질 수 있다. 이메일이나 SNS 계정 탈취 이후 지인을 대상으로 한 2차 사기로 이어지는 경우도 적지 않다. 카술리스 부사장은 "한 번 유출된 정보는 여러 범죄 조직을 거치며 계속 활용된다"며 "이메일 계정에서 시작된 침해가 금융, SNS, 업무 계정까지 확산될 수 있다"고 설명했다. 유출 데이터에도 '수명' 있다…수동적 체념 버리고 '상시 보안' 나서야 이 같은 환경 변화 속에서 개인 보안의 중요성도 커지고 있다. 카술리스 부사장은 "보안은 더 이상 기업이나 전문가만의 영역이 아니다"라며 "개인이 자신의 데이터와 기기를 직접 보호해야 하는 시대"라고 말했다. 특히 한국이 글로벌 해커들의 주요 타깃으로 떠오르고 있다고 진단했다. 기술 발전 속도에 비해 개인 보안 인식이 상대적으로 낮다는 점이 이유로 지목됐다. 미국과 유럽은 반복된 피해를 겪으며 개인 보안 인식이 자리 잡은 반면, 한국은 높은 IT 인프라에도 불구하고 여전히 기업 보안이나 무료 백신에 의존하는 경향이 강하다는 분석이다. 이에 보안 관행에 빈틈이 있는 한국 시장으로 공격이 이동하고 있다는 설명이다. 카술리스 부사장은 대응 방안으로 기본적인 보안 습관을 강조했다. 그는 "다크웹 유출 확인 시 비밀번호를 즉시 변경하고, 동일하거나 유사한 암호를 사용하는 모든 계정을 점검해야 한다"며 "이중 인증 적용은 필수"라고 설명했다. 또 "로그인 상태를 유지하는 쿠키 세션이 탈취되면 비밀번호 없이도 계정 접근이 가능하다"며 "중요 서비스는 반드시 로그아웃하고 쿠키를 주기적으로 삭제해야 한다"고 덧붙였다. 특히 카술리스 부사장은 "한 번 데이터가 탈취됐다고 해서 영구적으로 악용되는 것이 아니라 일정 시간이 지나면 실효성이 떨어져 소멸한다"며 "이미 유출된 공공재라고 포기할 것이 아니라 빠른 초기 대응으로 문제가 악화되는 것을 방지하는 것이 핵심"이라고 강조했다. 이어 "노드VPN은 단순한 IP 우회 도구를 넘어 AI 시대 개인과 기기를 보호하는 종합 보안 플랫폼으로 진화했다"며 "한국 시장의 보안 인식 제고를 위한 교육과 지원을 강화하겠다"고 말했다.

2026.04.06 12:01남혁우 기자

펜타시큐리티, 글로벌 보안 어워드서 8개 부문 수상

사이버보안 전문 기업 펜타시큐리티가 글로벌 사이버보안 어워드에서 8개 부문에서 수상하는 쾌거를 거뒀다. 펜타시큐리티는 '2026년 사이버시큐리티 엑설런스 어워즈(Cybersecurity Excellence Awards)'에서 최고의 사이버보안 기업, 웹 애플리케이션 보안, 데이터 보안 플랫폼, 패스워드리스 인증 등 8개 부문을 수상했다고 2일 밝혔다. 글로벌 사이버보안 어워드인 '사이버시큐리티 엑설런스 어워즈'는 전 세계 사이버보안 기업과 제품을 심사해 각 부문별 우수 후보에게 상을 수여한다. 펜타시큐리티는 ▲지능형 웹방화벽 '와플(WAPPLES)' ▲암호 플랫폼 '디아모(D.AMO)' ▲키관리 시스템 '디아모 KMS' ▲통합 인증 플랫폼 '아이사인 패스워드리스(iSIGN Password-less)' ▲클라우드 기반 웹 보안 SaaS '클라우드브릭 WAF+(Cloudbric WAF+)' ▲AWS Marketplace 규칙 그룹 '클라우드브릭 매니지드 룰(Cloudbric Managed Rules)' ▲영상·이미지 비식별화 AI 서비스 '클라우드브릭 마스크(Cloudbric Mask)'등 7개 제품 · 서비스가 수상했다. 또 '최고의 사이버보안기업'까지 총 8개 부문에서 수상했다. 그 중에서도 웹 애플리케이션 보안(와플), 서비스형 사이버보안(클라우드브릭 WAF+), 패스워드리스 인증(아이사인 패스워드리스) 3개 부문에서는 골드를 수상했다. 특히 2025년 첫선을 보인 '클라우드브릭 마스크'와 '아이사인 패스워드리스'는 공개된 지 얼마되지 않았음에도 세계적인 기업들과의 경쟁에서 수상하며 글로벌 시장에서 두각을 나타냈다. 여기에 펜타시큐리티는 '최고의 사이버보안 회사' 부문에도 이름을 올리며 팔로알토네트웍스, 크라우드스트라이크, 프루프포인트 등 글로벌 보안 기업들과 어깨를 나란히 했다. 사이버시큐리티 엑설런스 어워즈 측은 펜타시큐리티의 8개 부문 수상에 대해 "사이버보안 전문가, 분석가, 정보보호최고책임자(CISO)로 구성된 독립 심사위원단의 선택을 받은 만큼, 전 세계의 사이버 보안을 강화하는 혁신적인 보안 솔루션의 역할을 증명했다"고 평가했다. 정태준 펜타시큐리티 기획실장은 "이번 수상은 단순한 수상 실적이 아니라, 30년 가까이 한 길을 걸어온 펜타시큐리티의 기술 철학이 글로벌 무대에서 통했다는 증거"라면서, "펜타시큐리티는 앞으로도 시장의 기대보다 한발 앞선 보안 기술로 글로벌 비즈니스를 지켜나갈 것"이라고 말했다.

2026.04.03 00:01김기찬 기자

[보안리더] 배상민 ESRC 실장 "해커들 회사와 비슷한 형태 갖춰"

"랜섬웨어 등 공격자들은 사실상 '회사'와 비슷한 형태를 갖췄다고 보는 것이 맞다. 개발, 고객지원, 협상전문가 등 분업 구조도 갖추고 있다." 배상민 이스트시큐리티 시큐리티대응센터(ESRC) 실장은 2일 지디넷코리아와 인터뷰에서 "기업이 다른 기업과 협약을 맺는 것과 비슷하게 공격자들도 다른 랜섬웨어나 지능형 지속 공격(APT) 그룹들과 협력하는 듯한 형태를 보인다"며 이 같이 밝혔다. 특히 배 실장은 공격자 간 결합하는 형태, AI를 적극 악용하는 모습 등에서 최근 위협이 더욱 고도화됐다고 진단했다. 지난해 엔터프라이즈급 기업이나 공공기관에서 대규모 침투 사례가 공개되기도 했다면서 "이런 침해 사고는 지난해에만 급격하게 늘어난 것이 아니다. 계속해 공격 시도가 있어 왔고, 알려진 것은 일부분이다. 올해에도 이런 공격들은 계속될 것"이라고 내다봤다. 올해 공격 방식의 패러다임은 변하지 않을 것으로 봤다. 하지만 취약점, 스피어피싱, 랜섬웨어 등 기존에 나왔던 공격방식의 고도화가 진행되며 방식에도 변화가 있을 것으로 예상했다. 또 공격자 입장에서 AI를 활용함으로써 공격에 대한 속도와 공격횟수가 작년과 분명한 차이가 있을 것으로 전망했다. 배 실장은 "공격자의 AI 악용이 올해 두드러질 전망이다. 실제 북한 배후 공격 그룹 등에서 AI가 등장하기 이전에는 특정 폴더의 폴더명에서 오타가 발견되는 경우도 있었다. 그러나 최근 대부분의 공격에서 이런 '인간적인' 면을 찾아보기 쉽지 않다. 공격 도구나 방식이나 코드스타일과 주석, 스피어피싱의 내용 등에서 공격자가 AI를 적극적으로 활용하고 있다는 것이 체감된다"고 밝혔다. 가장 위협적인 공격 세력은 랜섬웨어 조직 '킬린(Qilin)'을 지목했다. "현 시점에서 기업이 가장 촉각을 세워 방어해야 하는 것은 랜섬웨어다. 랜섬웨어는 사후 대처가 불가능하기 때문에 특히 더 위험하다"며 "킬린이 가장 위협적이다. 공격이 굉장히 광범위하고 정교하다"고 분석했다. "ESRC, AI로 CTI 모니터링 역량 강화…인간 50배 성능" 공격이 정교해질수록 공격자를 제대로 파악하는 것이 무엇보다 중요하다. 공격자의 기법과 동향, 실제 침해 지표 등을 수집하고 재가공한 것을 사이버 위협 인텔리전스(CTI)라고 한다. ESRC는 공격자들의 동향을 파악하고 수집·분석해 공유하고 대응과 연구하는 조직이다. 배 실장이 이끄는 ESRC는 위협 대응팀, 위협 분석팀, 위협 개발팀 등 3개 팀으로 구성돼 있다. "우리 회사 ESRC는 단순 보안 운영 조직(SOC)이라기보 보안 회사로서 우리 제품의 퀄리티와 대응력을 높이고 사이버 위협에 대한 연구와 대응을 하는 조직"이라며 "이를 위해 CTI에 초점을 맞추고 있으며, 수집·분석한 인텔리전스를 기반으로 우리 제품 역량 강화에 기여하고 있다"고 설명했다. ESRC의 3개 팀 중 위협 대응팀은 내부적으로 수집되는 CTI 정보, 외부에 공개된 소스(OSINT), 침해 지표(IoC), 보안 이슈 등을 전부 수집해서 자사 제품에서 대응할 수 있도록 하는 업무를 주로 한다. 또 위협 분석팀은 악성 코드 분석을 하는 업무를 담당한다. 위협 대응팀보다는 CTI에 대한 세밀한 분석을 담당하고, 사람이 분석하는 것이 아닌 AI를 적극 활용한 자율 분석 시스템을 구조화시켜 분석 역량을 강화하는 역할도 전담한다. 위협 개발팀은 ESRC가 더 많은 정보를 흡수하고 정제된 CTI를 확보하기 위한 CTI 모니터링 시스템'과 'TIops(위협대응 파이프라인)' 개발 업무를 담당한다. 현재 공식 버전은 아니지만 개발팀에서 지난해 말 CTI 모니터링 시스템 개발에 착수해 고도화 작업을 이어가고 있다. 배 실장은 "공격자들이 AI를 악용하고 있기 때문에, 방어자인 ESRC 역시 AI를 활용해야 한다. AI의 정교함과 더불어 빠른 대응·분석 능력에 초점을 맞췄다"며 "AI를 악용한 빠르고 방대한 양의 공격들을 대응하기 위해서는 AI 기반의 체계화된 모니터링 시스템이 없으면 살아남을 수가 없다"고 강조했다. 그는 ESRC가 'AI를 통한 업무 효율화'로 최근 큰 변화를 겪었다고 말했다. ESRC의 AI 역량에 대해서는 "일정 레벨의 분석가 수준까지 올라왔으며, 발전속도가 빠르게 가속화 되고 있다. 지난해 말 기준 한 사람이 분석하는 데 걸리는 시간과 아웃풋을 AI와 비교했을 때 50배가 넘는 차이를 보였다"면서"이제는 인간이 AI의 속도를 따라갈 수 없고 자체적으로 대응을 끝마친 뒤 보고하는 형식으로 발전할 것으로 전망한다. 이스트시큐리티의 알약처럼 백신이 악성코드를 실시간으로 탐지하고, 삭제한 후 삭제했다고 알림을 보내주는 식"이라고 설명했다. 이 외에도 배 실장은 ESRC CTI 관련, 오랜 기간 서비스한 알약과 더불어 자사 제품들을 통해 수집되고 축척된 CTI 정보와 최근 개발된 CTI 모니터링시스템이 가장 큰 특장점이라고 설명했다. 이스트시큐리티서 18년째 근속…"시대 변화에 빠르게 대응하는 리더" 배 실장은 이스트시큐리티의 '원클럽맨(one-club man)'이다. '원클럽맨'은 선수 생활(프로 커리어) 대부분 또는 전부를 한 팀에서만 보낸 선수를 말한다. 2008년 이스트시큐리티에 입사한 배 실장은 올해로 18년째 한 회사에서 근무하고 있다. 작년 2월부터 ESRC 지휘봉을 잡고 있다. ESRC는 2017년 1월 설립됐다. ESRC 구성원들은 업계 최고 수준의 역량을 보유한 인재들이 모여 근무하는 것으로 알려졌다. "18년이 지나 ESRC라는 조직을 운영하고 있는 입장에서 구성원들이나 시스템을 시대적인 배경에 맞춰 근본적인 설계를 변경해나가는 리더로 나아가고 싶다"며 "내·외부적으로 하고 있는 업무에 대한 질적 향상도 중요하겠지만 급변하는 시대를 따라가지 못하면 금방 뒤처지게 된다"고 다짐했다. 그는 "AI로 인한 자동화된 시대의 흐름에 맞춰 개발, 분석하고 나아가 구조를 변경해낼 수 있어야 한다"며 "ESRC의 CTI가 보안업계 트렌드를 재설계하겠다는 야심찬 포부보다는 CTI 생태계에서 뒤처지지 않도록 시대의 변화에 누구보다 빠르게 대응하는 리더가 되고 싶다"는 포부를 남겼다. 배상민 이스트시큐리티 ESRC 실장은... - 1981년 출생 - 2008년 이스트시큐리티 입사 - 2014년 이스트시큐리티 보안SW사업본부 보안대응팀 악성코드대응파트장 - 2019년 이스트시큐리티 ESRC 탐지조치팀장 - 2023년 이스트시큐리티 비즈니스인텔리전스센터 ESRC 보안서비스팀장 - 2024년 이스트시큐리티 개발혁신센터 ESRC 보안서비스팀장 - 2025년 이스트시큐리티 ESRC 실장

2026.04.02 18:12김기찬 기자

펜타시큐리티, AI·로봇 시대 보안 해법 제시

사이버보안 전문 기업 펜타시큐리티(대표 김태균)가 인공지능(AI)·로봇 기업의 글로벌 시장 진출을 돕는 보안 전략을 제시했다. 펜타시큐리티는 최근 한국AI·로봇산업협회가 주최한 'AI&로보틱스 루키스 데이'에서 '유럽연합(EU) 사이버복원력법(CRA) 시대, 글로벌 로봇시장 선점을 위한 사이버보안 전략'을 주제로 발표했다고 30일 밝혔다. 'AI&로보틱스 루키스 데이'는 AI와 로봇 분야의 산학연 관계자들이 모여 기술 교류와 협력 기회를 확대하기 위해 마련한 행사다. 유망 기업들의 혁신적인 비즈니스 모델을 직접 확인할 수 있는 피칭 세션을 중심으로 기획됐다. 펜타시큐리티는 이날 발표에서 글로벌 로봇 시장 진입을 준비하는 기업들의 인식 전환과 위기 대응의 시급성을 강조했다. 특히 올해 본격 시행되는 유럽의 CRA 대응을 위해 제품 설계 단계부터 보안을 내재화하는 '시큐리티 바이 디자인(Secure by Design)' 원칙의 중요성을 전파했다. 로봇의 개발 주기가 통산 1년 6개월에서 2년임을 고려할 때, 지금 즉시 보안 설계에 착수해야만 글로벌 수출 시장에서 경쟁력을 확보할 수 있다는 설명이다. 또한 단순한 기술 권고를 넘어 법규 위반 시 전 세계 매출액의 최대 2.5%가 벌금으로 부과될 수 있다는 점을 들어, 보안이 기업의 실질적인 '법적 생존 조건'임을 강조했다. 이를 위해 해외 수출 패스트트랙 확보를 위한 글로벌 인증 기준 준수, SBOM(소트프웨어 자재명세서) 제출 및 사후 보안 지원 의무화 등 구체적인 대응 방향을 제시했다. 나아가 민·관·학·연이 함께하는 보안 생태계 조성을 제안하며 ▲국내외 규제 정합성 확보를 통한 기업의 중복 개발 부담 경감 ▲산업 전반의 보안 수준 향상을 위한 전문 인력 양성 및 실전 테스트베드 운영 ▲CRA 대응 컨소시엄 구성 및 국책과제 수행 등을 통한 데이터·기술 공유형 협력 모델 구축 등을 독려했다. 펜타시큐리티는 이번 세션을 통해 단순한 기술 제공을 넘어 컨설팅부터 솔루션, 인증 연계까지 아우르는 '올인원(All-in-One)' 지원 역량을 선보이며, 국내 기업들이 글로벌 AI·로봇 시장에 안정적으로 진입할 수 있도록 돕는 핵심 파트너임을 강조했다. 정태준 펜타시큐리티 기획실장은 "AI와 로봇이 일상의 필수가 되는 글로벌 시장에서 무엇보다 우선돼야 하는 것은 보안"이라며, "펜타시큐리티가 AI·로봇 기업의 글로벌 시장 파트너로서 복잡한 보안 규제를 해결하고 수출 경쟁력을 강화하는 든든한 조력자가 되겠다"고 밝혔다.

2026.03.30 11:17김기찬 기자

[현장] MS "AI 에이전트 보안은 달라야…예측·자율형으로"

"인공지능(AI) 시대에 보안은 솔루션에 별도 덧붙이는 기능이 아닙니다. 제품 설계부터 개발, 배포, 운영까지 전 과정에 기본 적용되는 시스템입니다. 우리는 보안 위협을 예측·대응하는 기능을 솔루션에 결합했습니다. 앞으로 자율형 보안 체계를 강화하는 것이 목표입니다." 믹 듄 마이크로소프트 아시아태평양(APAC) 수석 보안 자문 책임자는 26일 서울 코엑스에서 열린 '마이크로소프트 AI 투어 서울 2026'에서 AI 시대 보안 전략을 이같이 제시했다. 그는 AI 시대에 보안을 제품 설계부터 운영까지 전 과정에 내재화하는 '시큐어 퓨처 이니셔티브'를 중심 전략으로 내세웠다. 마이크로소프트는 이 전략 실현을 위해 엔지니어 약 35000명을 투입했다. 듄 책임자는 보안 시스템 운영 방식이 바뀌어야 한다고 주장했다. 위협을 확인하고 대응하는 사후적 구조에서 벗어나 스스로 상황을 판단하고 미리 대응하는 자율형 보안이 기업 필수 시스템이라는 설명이다. 그는 해결책으로 마이크로소프트 통합 보안 플랫폼 'AI 퍼스트 엔드투엔드 시큐리티 플랫폼(AI-first end-to-end security platform)'을 제시했다. 이는 마이크로소프트 '디펜더'와 '퍼뷰' '엔트라' '센티널' '시큐리티 코파일럿' 기능을 한데 합친 보안 플랫폼이다. 여기서 디펜더는 엔드포인트, 정체성, 클라우드 워크플로, 이메일 전반의 위협 방어를 맡는다. 퍼뷰는 클라우드 앱과 디바이스, AI 시스템 전반 데이터를 보호한다. 엔트라는 사용자와 에이전트에 최소권한 원칙 기반 접근 통제를 적용한다. 센티널은 각종 보안 신호와 맥락을 연결해 점차 자율적인 보안 조치 작업을 맡는다. 시큐리티 코파일럿은 이 플랫폼에서 더 빠르고 지능적으로 위협에 대응할 수 있게 인간 작업자를 지원한다. 듄 책임자는 AI 에이전트 보안 강화를 위한 체계를 별도 마련했다고 밝혔다. 마이크로소프트는 '에이전트 365'로 에이전트 생성·사용·권한을 통합 관리하는 환경을 구축했다. 이를 통해 거버넌스와 보안을 동시에 확보하는 것이 핵심이다. 듄 책임자는 개발 단계에서도 보안을 기본값으로 적용했다고 강조했다. 개발자가 AI 개발 플랫폼 '마이크로소프트 파운드리' 내 관리·보안 제어 영역인 '컨트롤 플레인'을 통해 모델과 에이전트를 설계하는 초기 단계부터 보안 기능을 적용할 수 있다는 이유에서다. 또 '시큐리티 데시보드 포 AI'로 전반적인 위험 신호를 통합적으로 파악하고 우선순위로 대응할 수도 있다. 듄 책임자는 애저를 비롯한 마이크로포스트 365, 깃허브, 윈도 등 플랫폼 환경을 단일 보안 체계로 연결했다고 밝혔다. 보안팀은 개발 단계에서 발견된 취약점 정보를 운영 환경까지 이어서 관리할 수 있다. AI가 자동으로 수정 방안을 제시해 대응 속도까지 높일 수 있다. 그는 "앞으로 보안 방식은 사후 대응에서 사전 대응 중심으로 바뀌고 있다"며 "기존처럼 문제가 발생한 뒤 대응하는 것은 너무 늦다"며 "사전 대응으로 위험 자체를 미리 줄여야 한다"고 당부했다.

2026.03.26 16:13김미정 기자

지란지교시큐리티, 자사주 40만주 소각 주주가치 제고

지란지교시큐리티(대표 조원희)는 자회사 에스에스알과 함께 기업가치 제고 및 주주가치 극대화를 위한 고강도 주주환원 정책을 본격 추진한다고 24일 밝혔다. 23일 공시에 따르면, 지란지교시큐리티는 보유 중인 자사주 40만 주를 전량 소각하기로 결정했으며, 자사주 매입 신탁 계약을 신규 체결해 향후 취득하는 주식도 전량 소각할 계획이다. 또한, 자회사 에스에스알 주가가 내재 가치 대비 저평가됐다고 판단, 책임경영 강화 일환으로 에스에스알 지분을 지속적으로 매입할 방침이다. 에스에스알 역시 주주가치 제고를 위해 보유 자사주 38만2090주를 전량 소각하고 자사주 매입 신탁 계약을 체결했다. 향후 취득하는 자사주도 전량 소각용으로 공시했다. 이번 조치로 양사 합산 약 78만 주 이상의 발행주식 수 감소 효과가 기대된다. 이에 따라 유통주식 수 축소로 주당가치 및 주당순이익(EPS) 개선이 예상되며, 기존 주주의 실질적인 지분가치 제고에도 긍정적인 영향을 미칠 전망이다. 지란지교시큐리티는 “이번 결정은 저평가된 주가 안정화와 중장기 성장 기반 마련을 위한 것”이라며 “앞으로도 실질적인 사업 성과 창출과 적극적인 주주환원 정책을 통해 시장 신뢰를 지속적으로 강화해 나가겠다”고 밝혔다.

2026.03.24 17:07방은주 기자

정보협, 4차 정총...김창훈 교수 "난립한 보안 평가 줄여야"

전국정보보호정책협의회(정보협)는 19일 킨텍스에서 개최된 세계 보안 엑스포 2026(SECON 2026) 현장에서 '제 4회 정기총회'를 열었다. 이날 현장에는 전국 지자체 및 공공기관 정보보호 책임자 약 150명이 참석했다. 정기총회에서는 정보보호 및 개인정보보호 관련 강의, 중앙정부 및 정보협 추진 정책 소개 등 2가지 세션을 중심으로 발표가 이어졌다. 행사에 앞서 김완집 정보협 회장은 인사말을 통해 "정보협이 조직된 지 오래되지 않았는데 많은 관심을 보내주시고 계신다"며 "최근 기술이 많이 변하고 공공기관 보안 책임자들의 어려움도 많아졌는데, 이 자리를 통해 해결 방안에 대해 함께 고민하고 인사이트를 얻어가는 자리가 됐으면 한다"고 말했다. "지켜내는 시대 '끝'…공공보안, 제로트러스트 '시작'" 첫 번째 세션에서는 박춘식 아주대 사이버보안학과 교수가 '지자체 보안을 위한 제로트러스트'를 주제로 발표했다. 박 교수는 원격 근무, 클라우드, 디지털 전환으로 네트워크 중심 경계 방어가 한계에 봉착했다고 진단했다. 심지어 인공지능(AI) 시대에 접어들면서 이런 경향은 더욱 짙어졌다. 기존 경계 기반의 보안이 한 번 뚫리면 내부 전체가 무너지는 구조적인 취약성도 문제다. 그는 AI 보안 시대에서는 공격자가 방어자보다 압도적으로 유리하다고 강조했다. 박 교수는 "공격자는 방어자보다 '얼리어답터'"라며 "AI 기술을 만든다고 해봐야 공격자들은 그것도 우회하는 방법부터 찾는다. AI 시대가 돼도 항상 '기울어진 운동장'"이라고 진단했다. 박 교수는 "국가정보원 실태평가와 지난 1월 실시한 감사원의 대민서비스 제공 7개 공공시스템 대상 모의해킹 결과를 인용하며 공공 보안은 '낙제점' 수준"이라며 "망분리만 믿고 내부 접근 통제 및 관리를 방치한 결과"라고 비판했다. 이에 공공 보안도 제로트러스트 기반으로 보안 패러다임을 전환해야 한다는 것이 박 교수의 생각이다. 그는 "완벽하게 막아낼 수 있다는 생각을 버리고 기존의 망분리에서 마이크로세그멘테이션(Micro-segmentation)으로 전환하고, 침해를 입더라도 피해를 최소화할 수 있는 회복력을 갖춰야 한다"고 강조했다. 마이크로세그멘테이션은 데이터센터나 클라우드 환경을 워크로드, 애플리케이션 등 단위의 아주 작은 세그먼트로 분리해 개별 보안 정책을 적용하는 제로트러스트 방법의 일부다. 박 교수는 "AI 시대에 '지켜낼 수 있는 시대'는 끝났다"며 "제로트러스트 아키텍처 구축 전략을 통한 제로트러스트 기반의 보안이 해결책"이라고 역설했다. "AI는 예측 불가능해 위험…국제 AI 규제 논의 계속된다" 박 교수에 이어 권헌영 고려대 정보보호대학원 교수는 "AI는 '예측 불가능성' 때문에 문제가 된다"며 "값을 입력하면 정해진 값을 출력하는 컴퓨터 기술과 달리 AI는 예측이 어렵기 때문에 윤리 문제가 대두된다. AI 위험 수준과 위험 판단 주체를 정하는 것이 AI 윤리의 현재 가장 큰 쟁점"이라고 설명했다. 이날 권 교수는 '인공지능 윤리와 안전 규제의 동향과 전망'에 대해 발표했다. 그는 AI가 컴퓨터 기술과 달리 예측이 불가능하기 때문에 투명성과 검증 가능성을 확보하는 작업이 필요하다고 역설했다. 그는 "주요 국가든을 AI 기술 경쟁뿐 아니라 AI 규제 프레임워크 구축에도 속도를 내고 있다. 본격적으로 AI 규제 경쟁이 본격화되는 것이다. 중국, 유럽연합, 미국 등 주요국이 세계 AI의 표준이 되기 위한 경쟁이 본격적으로 시작했다"며 "다만 국제 사회에서 AI 규제 논의지는 지속되지만, 실제 정책의 중심은 AI 기술 경쟁으로 이동하고 있다"고 진단했다. "최상의 실력 갖춘 공격자에 대응한 최상의 대응 능력 갖춰야" "복잡한 IT 인프라와 공격 표면의 확대와 국가 기반 시설을 노리는 국가 배후 세력의 조직적인 공격도 의심되고 있는 상황이다. AI 기술을 악용에 공격에 활용하는 사례도 늘어났다. 반면, 기업에서는 기본적인 보안 관리가 미흡하고 보안 투자와 조직의 거버넌스 체계도 제대로 수립돼 있지 않다. 이에 지난해 잇단 침해사고가 터져 나온 것이다." 염흥열 순천향대 정보보호학과 명예교수는 세션 발표로 '최신 정보보호 침해사고로 본 관리체계 고도화 방안'을 발제했다. 염 교수는 쿠팡, SK텔레콤, KT 등 최근 대형 침해사고가 발생한 기업의 원인과 미흡한 점에 대해 지적했다. 이어 침해사고 대응 방안으로 네트워크 분리 및 세분화, 공격 표면 관리 등이 중요하다고 강조했다. 그는 "정확한 관리를 바탕으로 공격 면적에 대한 관리가 필요하다"며 "해커의 실력을 최상의 실력으로 반영해 대응할 수 있어야 한다. 최상의 해커에 맞서 우리 중요 기반 보호 시설을 운영한다는 생각을 갖고 공격 능력에 걸맞는 대응 능력을 갖춰야 한다"고 말했다. 염 교수는 구체적으로 ▲정보보호최고책임자(CISO)의 권한 강화 등 기업 정보보호 거버넌스 개선 ▲제로트러스트 보안 원칙 적용 등 기업의 상시적 관리체계 구축 필요 ▲국가 차원의 사이버보안 거버넌스 재정립 ▲민간과 공공 간 협력을 통한 사이버보안 조정 및 정보보호 정보 공유 체계 재정립 등의 대응 방안을 제시했다. "국내 보안 규제 과다…'보안 9단계' 갖춰야" 김창훈 대구대 IT융합학과 교수는 국내 보안 컴플라이언스에 대해 짚었다. "ISMS 등 우리나라 보안 규제는 평가가 너무 많다. 보안 담당자가 수행하기에 평가가 너무 많아 업무 의욕이 떨어진다"면서 "심지어 이 많은 평가들이 관점만 다를 뿐 기술을 쭉 나열해보면 대부분 똑같다. '보안 담당자에게 인센티브를 제공한다'와 같은 현실성 없는 대책 말고 보안 담당자의 업무를 과중시키는 난립하는 평가들부터 줄여야 한다"고 일침했다. 보안 규제가 해킹을 막는 데 도움이 되지 않으며, 보안 규제 강화가 오히려 보안 담당자들의 피로도 문제를 증가시킨다고 지적한 것이다. 김 교수는 "보안의 근간은 '분리'다. 등급에 따라 얼만큼 연계할지 정하는 것이 기본이다"라며 3단계 사이버 보안 프레임워크를 제시했다. 각 단계별로 3가지 항목을 준수해야 한다고 강의를 요약했다. 구체적으로 보안 준비·이행·점검별 각 3단계다. 각 단계별로 ▲자산식별 ▲위험평가 ▲분류 등 준비 단계를 거쳐 ▲접근제어 ▲인프라 보호 ▲데이터 보호 등 이행 단계, ▲탐지 ▲대응 ▲복구 등 점검 단계를 수행해 프레임워크를 구축해야 한다는 것이다. 그는 "이같은 보안 9단계를 갖추고 아주 안전한 AI 도입, AI를 이용한 보안 체계 구축 등을 종합해서 방어할 수 있는 체계를 만드는 것이 중요하다"고 강조했다. KISIA, 올해 공공 맞춤형 교육 추진…정보협, 협력 기관 늘린다 두 번째 세션에서는 한국정보보호산업협회(KISIA), 과학기술정보통신부(과기정통부), 정보협 등에서 올해 추진 계획 및 정책에 대해 소개했다. 먼저 KISIA는 강주영 KISIA 한국정보보호교육원 부원장이 올해 정보보호·개인정보보호 교육 제공 방안에 대해 소개했다. KISIA는 학생부터 CISO까지 정보보호 교육을 진행하고 있다. 올해는 지자체 정보보호 컨설팅 교육을 신설해 추진할 계획이다. 공공부문 맞춤형 실습 교육을 통해 대응 역량을 키우는 것이 골자다. 올해 교육의 주요 사항을 보면 ▲집합교육 24회 ▲방문교육 16회 ▲온라인교육 10회 등 총50회의 교육이 예정돼 있다. 공공 특화 실무 중심으로 교육을 구성했으며, AI, 클라우드 등 신기술 보안 대응 내용도 포함됐다. 과기정통부는 지난 1월 발표한 '제2차 정보보호 종합대책'의 주요 내용에 대해 다시 한 번 강조하는 시간을 가졌다. 발표를 진행한 박세진 과기정통부 정보보호네트워크정책관 사무관은 "1차 정보보호종합대책과 달리 2차에서는 소비자 피해에 대한 손해배상, AI로 인한 보안 환경 변화, 정보보호 내재화 등을 반영해 새롭게 방향성을 잡았다"며 "미국식 집단소송제도 도입을 추진하는 것이 가장 주목되는 부분"이라고 밝혔다. 과기정통부는 올해 상반기 중 정보통신방법 개정을 추진해 침해사고로 인한 개인정보 유출 이외 피해에도 분쟁조정 제도를 도입할 방침이다. 또한 AI로 자동화된 해킹 공격에 대응, AI 기반 사이버 위협 탐지 및 대응 시스템으로 전환을 추진한다. 아울러 화이트해커를 통한 취약점 정보 수집 기반을 조성하는 등 취약점 및 사이버 위협 정보 수집 및 공유 체계 강화에 나선다. 정보보호 내재화를 위해서는 IP카메라, 로봇청소기 등 국민 생활과 밀접한 제품에 대해서는 보안 실태 점검을 강화하고, 디지털 요소를 포함한 모든 제품에 대한 보안 정책을 마련한다. 한편 정보협은 올해부터 운영 조직을 확대하기로 했다. 기존 운영 방식을 회장 기관인 서울특별시가 총괄하는 체계에서 공공, 산학, 교육 등 분과를 신설해 운영조직의 업무를 분담한다. 아울러 산업계, 학계와 협력을 확대하기 위해 기존 협력 기관인 바른 ICT연구소, KISIA 등과 더불어 ▲개인정보전문가협회 ▲병원정보보안협회 ▲한국제로트러스트협회 등과 신규 협약이 예정돼 있다.

2026.03.19 21:23김기찬 기자

급증하는 공급망 공격 대응…굿모닝아이텍, 보안 가시성·리스크 관리 체계 강화

굿모닝아이텍이 급증하는 제3자 공급망 공격에 대응하기 위해 시큐리티스코어카드와 협력한다. 굿모닝아이텍은 시큐리티스코어카드와 전략적 파트너십을 체결했다고 19일 밝혔다. 이번 협력을 통해 양사는 기업이 보안 수준을 객관적으로 진단하고 공급망 전반의 보안 리스크를 체계적으로 관리할 수 있도록 지원한다. 외부 협력사와 파트너까지 포함한 사이버 위험 가시성을 높이는 데 초점을 맞췄다. 양사는 체결식에서 공동 마케팅과 기술 협력 계획도 구체화했다. 세미나, 웨비나 등 다양한 활동을 통해 고객 접점을 확대하고 시장 인지도를 높이기로 했다. 단순 솔루션 공급을 넘어 국내 기업이 글로벌 보안 기준에 부합하는 역량을 갖출 수 있도록 기술 지원 체계도 강화할 방침이다. 업계에서는 이번 협력이 국내 기업의 공급망 보안 관리 수준을 한 단계 끌어올리는 계기가 될 것으로 보고 있다. 특히 글로벌 규제 강화와 함께 공급망 보안의 중요성이 커지는 가운데 선제적 대응 체계 구축이 기업 경쟁력의 핵심 요소로 자리 잡고 있다는 분석이다. 이주찬 굿모닝아이텍 대표는 "이번 파트너십은 공급망 리스크를 사전에 식별하고 대응 역량을 높이는 계기"라며 "기술과 인력 교류를 확대해 고객의 안정적인 비즈니스 환경 구축을 지원하겠다"고 말했다. 우청하 시큐리티스코어카드 한국지사장은 "굿모닝아이텍의 시장 경험과 네트워크는 솔루션 확산에 중요한 기반"이라며 "지속적인 위협 인텔리전스를 바탕으로 사이버 위험 가시성을 높이고 신속한 대응 체계를 지원하겠다"고 밝혔다.

2026.03.19 16:59남혁우 기자

나루씨큐리티, 사이버사고 대응 및 AI 전문가 2인 영입

사이버위협 관리 전문기업 나루씨큐리티(대표 김혁준)는 위협대응 및 인공지능(AI) 센터를 설립, 각 분야 최고 수준의 실전형 전문가를 잇따라 영입해 '차세대 위협 관리 서비스' 고도화에 박차를 가한다고 18일 밝혔다. 최근 정보통신망법 개정 등 정부의 침해사고 대응체계 강화 기조에 따라 기업의 보안 책임과 침해사고 식별·대응·관리 중요성이 한층 커졌다. 나루씨큐리티는 이러한 시장 변화에 민첩하게 대응하기 위해 침해사고 현장 분석 역량을 갖춘 이재광 위협대응센터장과 첨단 AI 기술을 주도할 조수곤 AI센터장을 영입, '사이버 위협 관리 분야 1위'를 목표로 시장 선점에 나섰다고 밝혔다. 이재광 위협대응센터장은 한국인터넷진흥원(KISA)에서 14년간 침해사고 조사를 진두지휘한 사이버 사고대응 전문가다. 서울대학교 수리과학 석사 출신으로 디지털포렌식협회 이사, 서강대학교 겸임교수, 정보보안 인력양성 전문강사 등을 역임하며 실무와 이론을 겸비했다. 김혁준 대표와 오랜 기간 현장에서 호흡을 맞춰온 이 센터장은 기존 보안 체계가 놓치기 쉬운 숨은 위협을 찾아내는 정밀 분석 체계와 침해평가 표준 수립을 주도한다. 조수곤 AI센터장은 고려대학교 AI 산업공학 박사로, AIA생명, 하나손해보험, 라이나생명 등 금융권에서 24년간 데이터 분석 전략을 이끌어온 AI 전문가다. 대용량언어모델(LLM), 생성형 AI, 머신러닝, 텍스트 마이닝 등 AI 기술을 실제 비즈니스 가치로 연결하는 데 탁월한 실무형 인재로 평가된다. 조 센터장은 고객 보안 환경에 즉시 적용 가능한 '지능형 위협 분석 체계' 구축을 총괄한다. 나루씨큐리티 AI센터는 '마스터 트윈 프로젝트(MTP, Master Twin Project)'를 통해 숙련된 전문가의 판단 기준과 분석 노하우를 데이터로 자산화하고, 이를 AI에 학습시켜 보다 정교한 위협 분석 기술로 고도화한다. 동시에 거대언어모델(LLM)과 AI에이전트 기반의 머신러닝 기술을 결합해 AI를 분석가 대체 수단이 아닌, 전문가 역량을 극대화하는 증폭 도구로 활용할 전략이다. 이를 통해 분석 공정 자동화는 물론 전문가 수준의 통찰력을 실시간 도출해 속도와 정확도를 향상시키고, 유사 패턴의 확장 탐지와 모호한 경계 영역까지 식별하는 지능형 위협 분석을 실현할 방침이다. AI센터는 올해 상반기 침해평가 서비스 고도화와 LLM 환경 구축에 집중하고, 하반기에는 분석 및 다국어 리포트 자동화를 추진해 서비스형 보안 사업의 확장성과 글로벌 경쟁력을 강화할 계획이다. 회사에 따르면, 나루씨큐리티 핵심 경쟁력은 네트워크 데이터 기반 위협 분석 기술이다. 최근 제로 트러스트 기반 구독형 침해평가 서비스인 '제로티카(ZeroTiCA)'를 중심으로 사업 구조를 서비스형 보안 모델로 빠르게 전환하고 있다. 국내에 호스트 기반 분석 기업은 많지만, 네트워크 통신 데이터 흐름을 직접 해석해 숨은 위협을 식별하고 이를 구독형 서비스로 제공하는 기업은 나루씨큐리티가 유일하다고 강조했다. 김혁준 나루씨큐리티 대표는 "이러한 차별화된 기술력은 이미 공공·국방·민간 전 분야에서 입증됐으며, 특히 보안 인력과 인프라가 부족한 중소·중견기업의 보안 사각지대를 해소하는 현실적 대안으로 주목받고 있다. 최근에는 유럽 룩셈부르크를 거점으로 해외 진출도 본격화하고 있다"면서 "독보적인 네트워크 위협 분석 기술에 최고 수준의 인적 자원을 더해 차세대 보안 플랫폼의 경쟁력을 높이는 퍼즐을 완성했다. 기술 그 자체를 넘어 비즈니스 가치를 창출하는 AI 위협 관리 서비스로 글로벌 보안 기업으로 도약하겠다”고 밝혔다. 한편 나루씨큐리티는 2010년 설립 이후 15년간 국내에서 네트워크 데이터 기반의 위협 분석 서비스를 선도해 온 사이버 위협 관리 전문기업이다. 주요 사업은 ▲구독형 침해평가 서비스 ▲NDR(네트워크 탐지 및 대응) 솔루션 ▲NTIS(표적형 위협 인텔리전스 서비스) ▲사이버 훈련체계 플랫폼 등이 있다. 최근 제로 트러스트 기반 구독형 침해평가 서비스 제로티카(ZeroTiCA)를 중심으로 서비스형 보안 사업을 확대하고 있다. 유럽 룩셈부르크에 자회사를 설립하고 해외 시장 진출에도 속도를 내고 있다.

2026.03.18 11:19방은주 기자

[보안리더] 정현석 아톤 시큐리티센터장 "한국 보안, 영역별 분리...통합 필요"

"대부분의 비즈니스 모델이 디지털화되면서 공격 표면이 너무나도 넓어졌다. 해커들이 데이터를 빼가기에 정보의 가치도 높아졌고, 기술의 변화도 너무 빠르다. 과거 보안은 한 번 구축해 놓으면 크게 변하지 않았으나, 이제는 지속적인 변화를 요구한다. 새로운 보안 기술이 나오면 새로운 컴플라이언스도 나오게 된다. 결국 공격 표면이 넓어지면서 보안 기술도 계속해서 변화하고 있으며, 이에 따른 규제도 새롭게 생겨나고 있기 때문에 보안 담당자가 일일이 대응하기 어려운 현실이다." 정현석 아톤 시큐리티센터장은 15일 지디넷코리아와 인터뷰에서 이같이 진단했다. 그는 "이런 상황인데도 우리나라 보안은 영역별로 분리돼 있다. 공격자들은 네트워크면 네트워크에만, 계정이면 계정만 공격하지 않는다. 전체를 공격하고 있는 상황인데 우리 보안은 통합적으로 방어하고 있지 않다"고 경고했다. 정 센터장은 "기술과 규제는 계속해서 변화하는데, 여러 보안 구멍을 한 번에 막는 것이 아니라 하나하나 다른 장비로 막는 데 급급한 것이다"라며 "그런데 또 보안 인식 자체가 너무 낮다. 최근 해킹 사고들을 보면 수십년 간 지켜오던 브랜드 이미지가 공격 한 번에 기업을 뿌리째 흔들어 놓을 정도로 무너뜨린다. 보안 사고 때문에 망하는 기업들이 적지 않은 이유다"라고 진단했다. "통합 보안도 없는데 수많은 보안 솔루션 담당할 인력도 부족" 그는 "보안 인력 부족 문제도 심각한 상황이다. IDP(ID 공급자)를 구축해 인증 체계를 확립하고, 엔드포인트 단에서 EDR(엔드포인트 탐지 및 대응)을 구축하더라도 각각 엔지니어가 한 명씩 있어야 한다. 국내 대기업의 경우 사용하고 있는 보안 솔루션은 대강 어림잡아도 100개가 넘는다"며 "통합 보안이 공급되지도 않는 상황인데 사일로한 보안 기술들을 일일이 대응할 담당자까지 필요한 것이다"라고 현 상황의 심각성을 알렸다. 정 센터장은 국내에서 통합적인 보안 환경을 제공하지 못하고 있는 데다, 수많은 보안 솔루션을 운용할 인력조차 부족한 상황을 날카롭게 지적했다. 그는 중소기업의 경우는 상황이 더욱 열악하다고 강조했다. 정 센터장은 "우리나라 기업 구조에서 중소기업이 차지하는 비중은 90%가 넘는다. 과장을 조금 보태면 99%라고 얘기가 나온다. 자금적인 여력이 있는 대기업의 경우는 많은 보안 솔루션을 도입하고 이를 운용할 담당자도 채용할 수 있지만, 중소기업의 경우 상황이 여의치 않다"며 "'기업이 보안을 제대로 하고 있다'고 보려면 최소 보안 솔루션은 20개 이상 도입해야 한다. 이 모든 솔루션들을 운용할 보안 담당자를 중소기업에서 확보하기란 어불성설"이라고 밝혔다. 그는 "해커들은 치밀하게 조직화돼 있다. 적게는 대여섯명, 많게는 수십명이 인증, 네트워크 등 각 보안 영역을 체계적으로 공격하고 있는 상황인데 중소기업이 이런 공격을 막아낼 리 만무하다"며 "우리가 안전해서 해킹을 안 당한 것이 아니라 아직 우리의 공격 차례가 오지 않은 것이다"라고 경고했다. "'구독형 CISO' 제공…통합 보안·규제 준수 한 번에" 정 센터장은 "사람이 아프면 병원에 모든 치료를 맡긴다. 우리는 아플 때 병원에 '내가 어디가 아프니 이 약을 주십시오'라고 하지 않는다. '몸이 안 좋은데 치료해주십시오'라고 한다"며 "보안도 이처럼 '우리한테 EDR이 필요합니다', '클라우드 컨테이너 보안 솔루션이 필요합니다'라고 얘기하는 것이 아니라 전적으로 보안을 맡겨버리는 쪽으로 발전할 수밖에 없다. 그렇지 않고서는 해결할 수 없는 상황이다"라고 강조했다. 그는 "아톤은 하나의 플랫폼에서 복잡한 보안 환경을 해결하고, 가상 정보보호최고책임자(vCISO)를 통해 보안 담당자의 손길을 거치지 않아도 CISO를 영입한 것의 효과를 낼 수 있도록 지원한다"며 "vCISO는 아톤의 '구독형 보안책임자'로 이해하면 쉽다. 전담 보안팀을 두기 어려운 중소기업을 위해 보안 진단부터 구축, 운영, 관제, 교육 심지어 사이버 보험까지 전 과정을 월 구독 형태로 제공한다"고 설명했다. 정 센터장은 이날 아톤에서 제공하고 있는 통합 클라우드 보안 플랫폼 '올빗시큐리티(Orbit Security)'와 vCISO 솔루션을 직접 보여주며 기자에게 소개했다. 먼저 올빗시큐리티는 쿠버네티스(K8s) 환경의 복잡한 보안을 해결하는 플랫폼으로, 설정오류, 컨테이너 취약점, 런타임 위협을 통합 관리하고, 지능형 우선순위로 빠르게 대응한다. ISMS-P(정보보호 및 개인정보보호 관리체계 인증), ISO27001 등 규제를 준수하고 있는지 등 위협과 규제를 직관적으로 파악할 수 있게 지수화해 제공하고 있다. 예컨대 ISMS-P 기준으로 현재 준수율이 몇 퍼센트인지, 어떤 항목이 미달인지 바로 확인할 수 있다. 정책 편집 기능도 탑재돼 개별 기업만의 특수한 보안 요구사항도 별도로 설정할 수 있다. vCISO는 올빗시큐리티 위에서 작동하는 기업 전체 보안을 책임지는 서비스다. 클라우드 네이티브 애플리케이션 보안 플랫폼(올빗시큐리티)을 다루는 가상의 보안 담당자(vCISO)다. 예를 들어 중소기업이 쿠버네티스 기반으로 서비스를 운영한다면, 올빗시큐리티를 통해 컨테이너 보안을 관리받게 된다. 거기에 EDR, 네트워크 보안, IDP 같은 다른 영역까지 vCISO 플랫폼에서 통합 관리하는 것이 가능해진다. 정 센터장은 "vCISO를 도입하면 우리 회사에서 운영되고 있는 모든 도메인과 애플리케이션을 한 눈에 확인할 수 있고, 모두 보안 수준이 점수화돼 있다. 어떤 부분이 부족한지 곧바로 파악이 가능하기 때문에 빠른 조치를 도울뿐 아니라, 최신 CVE 취약점도 실시간으로 반영되기 때문에 신종 위협도 대응할 수 있다는 장점이 있다"며 "예를 들어 최근 큰 파장을 불러온 리액트투쉘(React2shell, 리액트 환경에서 발견된 치명적인 취약점)과 같은 새로운 CVSS(공통 취약성 평가 시스템) 10점짜리 취약점이 새로 발견됐다고 했을 때, 실시간으로 반영되고, 플랫폼에서 점수로 표시되기 때문에 위협받는 자산을 전수조사할 수고로움도 줄어든다"고 설명했다. 그는 "까다로운 국내 컴플라이언스 준수 여부도 점수로 표시된다. 특히 각 산업별로 준수해야 할 컴플라이언스가 다른데, 이런 부분도 커스터마이징하는 것이 가능하다"며 "기업마다 국가정보원 규제를 따라야 하는 경우, ISMS-P를 충족해야 하는 경우, 항공사라면 항공사만의 별도 규제가 적용되는 부분 등 특수한 규제 환경도 준수 여부를 파악할 수 있다"고 말했다. 그는 이어 "이 외에도 침해사고를 당했을 때 사이버 보험의 역할도 vCISO가 수행하기 때문에 '엔드 투 엔드(End-to-End)' 보안 환경을 완성해 제공한다"며 "이로써 보안 담당자를 둘 수 없는 중소기업도 통합 보안, 규제 준수, 침해 대응까지 풀스택 보안을 부담 없이 구축할 수 있도록 돕는다"고 역설했다. "20년 금융 보안 역량 기반으로 세계 무대서 성공해낼 것" 아톤에 따르면 올빗시큐리티는 지난해 말 정식 출시한 후 금융권, 공공, IT 서비스 기업들이 러브콜을 보내고 있는 것으로 알려졌다. 특히 클라우드 전환에 속도를 내는 기업일수록 더 많은 관심을 보내고 있다. vCISO 서비스도 중소 IT 기업을 중심으로 문의가 늘어나는 추세다. 보안이 중요한 것은 알고 있지만 어떻게 보안 환경을 구축해야 할지 모르는 중소 기업들에 큰 인기를 끌고 있는 것이다. 정 센터장은 "아톤은 20년간 금융 보안에 특화됐으나, vCISO와 올빗시큐리티를 통해 엔터프라이즈 보안 기업으로 도약하고자 한다. 지난해부터 많은 준비를 해왔고, 클라우드 전환에 속도를 내는 대기업부터 보안을 처음 대하는 중소기업까지 지원하는 첫 발을 뗐다"고 강조했다. 그는 "아톤은 올빗시큐리티와 vCISO를 통해 보안을 통합해서 제공하고 중소기업도 보안을 강화하는 보안 패러다임을 바꿔 나가는 데 선도적인 역할을 수행할 것이다"라며 "클라우드 보안은 세계 무대에서도 절대 강자가 없다. 국내 환경에서 나아가 세계 무대에서도 입지를 공고히할 것"이라고 밝혔다. 정현석 아톤 시큐리티센터장은 정보통신산업진흥원(NIPA) 클라우드혁신센터 총괄을 지내고, 베스핀글로벌에서 보안사업 본부장을 맡았다. 현재는 지난해 출범한 아톤 시큐리티센터의 지휘봉을 잡아 활약 중이다.

2026.03.16 09:49김기찬 기자

시큐리티스코어카드 "한국 100대 기업 보안, 46% 낙제"

글로벌 사이버 보안 등급평가 기업인 미국 시큐리티스코어카드가 국내 100대 기업의 보안 수준을 평가한 결과 100점 만점에 71점인 것으로 나타났다. 특히 낙제등급(D와 F)이 46%나 됐다. 이 회사는 포천 100대 기업의 약 70%를 고객사로 두고 있다. 시큐리티스코어카드는 11일 서울 강남구 파크하얏트 호텔에서 한국지사 설립 기자 간담회를 열고 이 내용을 공개했다. 매튜 맥케나 글로벌 세일즈 총괄 담당 사장은 "한국은 반도체·자동차·조선·방산·IT 산업이 집약된 글로벌 공급망 중심 국가이자 전략 시장"이라며 국내 시장 진출 배경을 밝혔다. 지난 2013년 미국 뉴욕(맨해턴)에서 설립한 시큐리티스코어카드는 전 세계 57개국에 진출했고 3500곳을 고객으로 확보하고 있다. 세계 1100만 개 이상의 조직을 지속적으로 평가하는 글로벌 보안 등급(Security Ratings) 플랫폼 기업이다. 경쟁사는 비츠사이트(BitSight), 파노레이스(Panorays) 등이다. 시큐리티스코어카드는 기업의 외부 디지털 자산(IP, 도메인, SSL 인증서, 애플리케이션, 네트워크 구성 등)을 분석해 보안 수준을 A부터 F까지 등급으로 평가한다. A와 B 등급은 양호한 보안 수준을 의미하고 D나 F 등급은 상대적으로 취약한 상태를 의미한다. 평가 대상은 ▲네트워크 보안(Network Security) ▲DNS 건강성(DNS Health) 등 8가지다. 이 등급은 단순한 기술 지표를 넘어 경영진과 이사회, 투자자, 사이버 보험사 등이 기업의 사이버 리스크 수준을 이해하고 평가하는 데 활용되는 '보안의 공통 언어'로 활용되고 있다고 회사는 설명했다. 2013년 미국 뉴욕에 설립된 시큐리티스코어카드는 기업의 보안 상태를 성적표처럼 등급으로 평가해주는 기업이다. 전 세계 57개국 3500개 가량의 기업이 고객사다. 대기업이 협력사를 선정할 때 해당 기업의 보안수준을 객관적으로 검증하거나 사이버 보험료를 산정하는 기준으로 이 회사 보안 등급 평가 서비스를 활용한다. 이날 이 회사가 자사 플랫폼을 활용해 조사한 한국 100대 기업 보안 수준 평가 결과, 최상위인 A등급은 12곳(12%)으로 조사됐다. B등급은 15곳(15%), C등급 25곳(25%), D등급 22곳(22%), F등급 24곳(24%)으로 나타났다. 우량 수준은 A등급과 B등급은 27%다. 낙제등급(D와 F)은 46%나 됐다. 시큐리티스코어카드는 100곳 중 14곳(14%)이 공개적으로 데이터 탈취(해킹)를 당했다고 전했다. 특히 94%가 협력사 등 제 3자와 제 4자에 의한 데이터 유출을 경험했다고 공개했다. 이 회사는 제 3자에 의한 데이터 유출을 막아주는 전문 기업이다. 맥케나 사장은 "현재 글로벌 공급망의 연결구조를 보면 한 공급업체의 보안 문제가 다른 기업으로 빠르게 확산됐다"며 "기업이 공급망 전반의 사이버 위험을 지속적으로 관리하고 협력사와 보안 정보를 공유하는 것이 중요하다"고 설명했다. 이어 국내 반도체 기업의 보안 등급이 수년전보다 크게 상승했다면서 "시큐리티스코어카드는 이번 한국 지사 설립을 통해 한국을 아시아 공급망 보안 전략의 핵심 허브로 육성하고, 장기적인 투자와 기술 지원을 지속적으로 확대할 것"이라고 강조했다. 한편 이 회사가 선정한 100대 기업 기준은 매출 등을 고려한 것으로, 산업군은 에너지&화학(16곳), 기술(14곳), 중공업(13곳), 소비자&소매(13곳), 금융서비스(9곳), 엔터테인먼트&미디어,(9곳) 조선&물류(6곳), 자동차(5곳), 항공&국방(4곳), 약품&바이오(3곳), 대그룹(3곳), 기타(3곳) 등이다.

2026.03.12 06:20방은주 기자

상장 보안기업 20여곳 이번달 잇달아 주총...새 이사들 '시선'

상장한 주요 보안 기업 20여곳이 이달 중순부터 잇달아 주주총회를 개최한다. 여러 곳에서 새로운 이사와 감사를 선임한다. 11일 본지 취재를 종합하면 이달 중순 이후부터 주요 보안 상장사들이 잇달아 정기주주총회를 개최할 예정이다. 윈스테크넷, 모니터랩 등 기업을 시작으로 이달 말까지 보안 상장사 대부분이 올해 경영 사항을 결의할 방침이다. 다만 10일여 시간이 남은 만큼 아직 주주총회 소집 날짜 및 안건이 확정되지 않은 기업도 적지 않다. 주총 안건이 확정된 보안 기업들은 공통적으로 재무제표 승인 외에도 최근 개정된 상법을 반영, 이사회 정관 일부를 변경하는 내용 및 사외이사 선임을 안건에 포함했다. 윈스테크넷·모니터랩 가장 이른 20일 개최 주요 보안 상장사 중 윈스테크넷(20일)과 모니터랩(20일)이 가장 먼저 주총을 연다. 윈스테크넷은 사내이사 4인, 독립이사(감사위원) 2인을 신규 선임하는 의안을 이번에결의할 예정이다. 구체적으로, 김보연 윈스테크넷 대표를 비롯해 김을재 금양통신 대표, 이수현 윈스테크넷 기획실장 등을 재선임할 예정이다. 김보연 윈스테크넷 대표는 지난 2022년 선임, 경영을 총괄하고 있다. 3년간 임기를 마쳤지만 오너가 임을 감안하면 무난히 재선임될 전망이다. 이글루코퍼레이션 부사장을 지낸 이민섭 현 윈스테크넷 보안서비스사업부문장을 신규 사내이사로 선임하는 것도 안건에 올랐다. 사외이사(독립이사)로는 이수민 SM&J 파트너스 대표, 조윤식 중앙대 인공지능연구소장을 신규 선임하는 안건도 있다. 이로써 윈스테크넷은 기존 사외이사인 이해영 대경삼경회계법인 이사를 포함해 올해 7월 시행되는 상법 개정안 중 3명 이상의 독립이사를 선임해야 하는 조건을 충족했다. 역시 20일 주총을 하는 모니터랩은 이광후 모니터랩 현 대표를 사내이사로 재선임하는 안건과 함께 송승일 모니터랩연구소 상무, 노용환 모니터랩 엔드포인트보안연구소장을 사내이사로 신규 선임하는 안건을 올렸다. 지난해 7월 위협 헌팅 기반 엔드포인트 탐지 및 대응(EDR) 전문 기업 '쏘마'를 인수하면서 쏘마 대표를 지낸 노용환 연구소장이 새 사내이사로 이름을 올릴 전망이다. 앞서 모니터랩은 쏘마를 인수하면서 실전 기반의 데이터로 축적된 위협 인텔리전스(TI)와 연계한 공격 시뮬레이션(BAS) 중심의 EDR 역량 강화에 올해 사업 방점을 두고 있다. 기존 네트워크 보안 중심의 사업 영역에서 나아가 엔드포인트까지 아우르는 통합 보안 포트폴리오를 구축하겠다는 청사진이다 윈스테크넷, 모니터랩을 필두로 ▲샌즈랩(3월 23일) ▲파라택시스이더리움(전 신시웨이, 3월 24일) ▲지니언스(3월 24일) ▲엑스게이트(3월 26일) ▲플랜티넷(3월 27일) ▲휴네시온(3월 27일) ▲이글루코퍼레이션(3월 30일) ▲파이오링크(3월 30일) ▲에스에스알(3월 30일) ▲라온시큐어(3월 30일) ▲안랩(3월 31일) ▲한싹(3월 31일) ▲소프트캠프(3월31일) ▲싸이버원(3월 31일) ▲수산아이앤티(3월31일) ▲지란지교시큐리티(3월 31일) ▲SGA솔루션즈(3월 31일) 등이 순차적으로 주총을 개최한다. 11일 현재, 주총 날짜가 확정되지 않은 곳도 있다. ▲아톤 ▲파수 ▲이스트시큐리티 ▲드림시큐리티 ▲시큐브 ▲이니텍 등이다. 이 중 시큐브, 이니텍, 아톤의 경우 회사 측 설명에 따르면 3월 말께 정기주주총회가 개최될 예정이지만, 안건 및 날짜가 확정되지 않았다. 파수, 드림시큐리티도 마찬가지로 날짜와 안건이 확정되지 않았다. 안건이 확정된 보안 기업들은 공통적으로 재무제표 승인 외에도 이번 상법 개정 사항을 반영한 이사회 정관 일부를 변경하는 내용 및 사외이사 선임이 안건에 포함돼 있다. '중동 성과' 이뤄낸 강석균 안랩 대표 재선임 '주목' 정보보안 상장 기업 중 가장 규모가 큰 안랩의 경우 오는 31일 정기주주총회를 개최할 예정이다. 강 대표는 2013년 전략사업본부장(전무)으로 안랩에 합류해 2018년 부사장을 지냈고, 2020년에 대표 자리에 올랐다. 지난 2023년 3월 주주총회를 거쳐 대표로 재선임됐으며, 3년 임기가 올해 만료돼 재선임을 받는다. 금융감독원 전자공시시스템에 따르면 안랩은 오는 31일 정기주주총회를 개최하는데, 조만간 임기가 만료되는 강 대표를 사내이사로 재선임하는 안건을 상정했다. 안랩 사정에 정통한 한 관계자는 "최근 안랩의 중동 합작법인 성과가 가시화되면서 사내에서도 인정받는 분위기"라고 강 대표의 연임을 점쳤다. 안랩은 지난해 연결 기준 매출액 2677억 원, 영업이익 333억 원을 기록했다. 이는 전년 동기 대비 각각 2.7%, 20.2% 증가한 수치다. 이번 호실적 배경에는 사우디아라비아 합작 법인 '라킨(Rakeen)'에서 하반기 주요 제품 출시가 성공적으로 이뤄진 영향이 크다. 앞서 안랩은 지난 2024년 10월 라킨을 설립해 중동 시장을 본격적으로 공략하고 있다. 지난해에는 합작법인의 성과가 본격적으로 반영되기 시작하면서 강 대표의 리더십이 대내외로 인정받는 분위기다. 안랩은 강 대표 사내이사 선임 안건 외에도 감사위원회 위원이 되는 사외이사 4인을 선임하는 안건을 올렸다. 고성천 한길회계법인 부회장을 사외이사 및 감사위원으로 3년간 재선임하는 안건과, 안랩 최고기술책임자(CTO)를 지낸 이호웅 호서대 컴퓨터공학부 교수를 사외이사 및 감사위원으로 3년간 신규 선임하는 안건을 상정했다. 케이사인·샌즈랩, 대표 재선임 안건 올라 케이사인 자회사 샌즈랩은 김기홍 샌즈랩 대표를 재선임하는 안건과, 박영석 법무법인 강남 변호사를 사외이사로 재선임하는 안건을 올렸다. 김 대표는 2015년부터 샌즈랩을 이끌고 있다. 케이사인은 최승락, 구자동 케이사인 각자 대표를 재선임하는 안건을 올렸다. 감사로 서원석 위즈베이스 IT경영전략 이사 재선임하는 안건도 상정했다. 아울러 사외이사로 이상익 커넥소 대표를 신규 선임하는 안을 주주총회에서 결정할 예정이다. 올해 신시웨이에서 파라택시스이더리움으로 사명을 변경하고 정보보안 사업과 더불어 암호화폐 분야로 사업 영역을 확장한 파라택시스이더리움은 지난 1월 임시주주총회를 거쳐 사내이사 3인, 사외이사 1인, 감사 1인을 선임하는 안을 가결했다. 이에 올해 정기주주총회에서는 이사 선임안 없이 재무제표 승인, 상법 개정을 반영한 정관 일부 변경 등 일반적인 내용으로 개최할 예정이다. 지니언스는 이동범 지니언스 대표이사와 지니언스 미국 법인장을 맡고 있는 김계연 지니언스 부사장을 사내이사로 재선임하는 안건을 올렸다. 더불어 정성환 한국IT여성기업인협회 상근부회장을 감사 후보자로 신규 선임하는 안을 상정했다. 기존에는 홍준호 성신여대 융합보안공학과 교수를 감사로 선임하는 안건을 올렸으나, 일신상의 이유로 정 부회장으로 후보자가 변경됐다. 인공지능(AI) 기반 유해 콘텐츠 차단 전문 기업 플랜티넷은 이번 정기 주주총회에서 사외이사 2명을 선임하는 안건을 올렸다. 임기 만료를 앞둔 김정욱 세종대 경영학부 교수를 사외이사로 재선임하는 안과 김일 홈앤서비스 대표이사를 사외이사로 신규 선임하는 안을 상정했다. 이글루, 감사위원 3인 신규 선임 안건 상정 가비아의 자회사 엑스게이트는 원종홍 가비아 대표이사와 한덕한 가비 임원을 사내이사로 재선임하는 안건이 상정됐다. 신규 사외이사로는 특허법인 연우의 대표이사를 맡고 있는 장희문, 임채성 대표를 사외이사로 선임하는 안건을 올렸다. 휴네시온은 주주총회 소집 공시 이전이지만, 회사 측이 공유한 내용에 따르면 등기이사 재선임, 이사 보수한도 승인, 정관 업데이트 등 일반적인 내용 위주로 열릴 예정이다. 정동섭 휴네시온 대표는 지난 2025년 정기주주총회에서 3년간의 임기로 재선임된 바 있다. 이글루코퍼레이션(이글루)은 이득춘 이글루 대표와 이현서 이글루 최고재무책임자(CFO)를 사내이사로 재선임하는 안건이 올라왔다. 아울러 유성원 전 개신경제연구소 기업분석실 연구위원과 김현중 유한대 전기공학과 교수를 사외이사 및 감사위원으로 신규 선임하는 안건을 올렸다. 이글루는 상법 개정을 반영해 현재 이글루 사외이사를 담당하고 있는 배성렬 법무법인 센트럴 변호사와 함께 유 전 연구위원과 김 교수를 3인의 감사위원으로 구성하는하는 안건을 상정했다. 이글루의 자회사 파이오링크는 조영철 파이오링크 대표가 2024년 이사회를 통해 3년간 임기를 지내고 있기 때문에 올해 특별한 이사 선임 없이 정기주주총회를 개최한다. 파이오링크는 올해 주주총회 안건으로 재무제표 승인, 이사 보수한도 승인, 자기주식 보유·처분계획 승인 등을 상정했다. 수산아이앤티, 정석현 그룹회장 사내이사 재선임...지란지교시큐리티 대표 재선임 3월 마지막날 정기주주총회를 개최하는 회사를 보면, 한싹은 문호원 한싹 사업지원본부장을 사내이사로 신규 선임하는 안을 올렸다. 이 외에도 상법 개정을 반영해 정관 변경, 이사 보수 관련 조항 변경 등 일반적인 내용으로 안건이 구성됐다. 수산아이앤티는 사내이사 2인, 사외이사·감사위원 1인을 재선임하는 안건이 상정됐다. 구체적으로 2년 임기를 마친 정석현 수산그룹 회장을 사내이사로 재선임하는 안건과, 최고운영책임자(COO)를 맡고 있는 김종우 수산아이앤티 부사장을 재선임하는 안건이다. 또 마창환 감사위원의 재선임도 안건으로 상정했다. 지란지교시큐리티는 임기가 만료된 조원희 지란지교시큐리티 대표를 재선임하는 안건을 상정했다. 앞서 조 대표는 20년 이상 지란지교패밀리에서 활동한 인물로, 2021년부터 3년간 지란지교데이터 대표를 역임한 후 2023년 9월부터 지란지교시큐리티 대표로 3년간 회사를 이끌었다. 올해 임기가 만료되면서 재선임 여부가 주주총회를 통해 결정된다. 이 외에 노수홍 한국과학기술원(KAIST) 경영대학 기술경영학부 초빙교수를 사외(감사) 이사로 재선임하는 안건이 올라왔다. SGA솔루션즈는 지난해 은유진 SGA그룹 회장과 최영철 SGA솔루션즈 대표를 3년간 재선임하는 안을 가결하면서 올해 특별한 이사 재선임 없이 정기주주총회를 개최한다. 대신, 상상법 개정 및 주식병합에 따른 액면가액 변경으로 정관을 변경하는 내용이 핵심 안건으로 올라와 있다. 앞서 SGA솔루션즈는 주주가치 제고, 주가 안정화 등을 위해 지난달 말 기존 액면가 100원에서 500원으로 변경하는 주식 병합을 추진한 바 있다. 소프트캠프는 황석호 동성회계법인 내부통제·회계부정조사 센터장을 감사로 3년간 신규 선임하는 안건을 상정했다.

2026.03.11 20:27김기찬 기자

에티버스, 스카이하이시큐리티와 총판 계약…"AI·클라우드 보안 시장 공략 가속"

에티버스(대표 정인성)가 스카이하이 시큐리티와 국내 총판 계약을 체결하며 차세대 보안 시장 선도에 나선다. 에티버스는 스카이하이 시큐리티와의 파트너십을 공식 발표하고 양사의 협력을 통해 클라우드 및 온프레미스 환경을 아우르는 데이터 보호 및 접근 통제 강화 전략을 국내 시장에 확산하겠다고 24일 밝혔다. 이번 계약은 기업의 업무 환경이 서비스형 소프트웨어(SaaS)와 멀티클라우드 중심으로 급변하고, 생성형 AI 도입이 가속화됨에 따라 데이터 중심 보안 중요성이 높아진 시점에 이루어졌다. 에티버스는 이번 총판 계약을 통해 스카이하이 시큐리티 핵심 경쟁력인 '보안 서비스 엣지(SSE)' 플랫폼 기반 보안 솔루션을 국내에 공급하게 된다. 주요 공급 솔루션은 ▲클라우드 접근 보안 중개(CASB) ▲보안 웹 게이트웨이(SWG) ▲제로 트러스트 네트워크 액세스(ZTNA) ▲데이터 보안 태세 관리(DSPM) 등이다. 특히 최근 AI 기반 업무 환경과 원격 근무의 보편화로 인해 사용자, 디바이스, 애플리케이션, 데이터 등을 통합적으로 보호해야 할 필요성이 커지고 있다. 이에 에티버스는 스카이하이 시큐리티의 솔루션을 통해 엔터프라이즈, 공공, 금융, 교육 등 다양한 산업군 고객들이 클라우드 환경에서도 일관된 보안 정책을 유지하며 안전한 디지털 전환을 이룰 수 있도록 지원할 방침이다. 양사는 단순한 제품 공급을 넘어 데이터 중심 보안 생태계 조성을 위한 파트너 에코시스템 구축에도 힘을 모은다. 이를 통해 제로 트러스트 기반의 데이터 보호 전략을 제시하며 국내 차세대 보안 시장을 선도해 나갈 계획이다. 스카이하이 시큐리티 한국지사 황민주 지사장은 "한국은 클라우드 전환 속도가 매우 빠르고 AI 활용률이 글로벌 최상위권에 속해 보안 성숙도가 요구되는 핵심 전략 시장"이라며 "에티버스가 보유한 폭넓은 유통망과 기술 지원 역량을 통해 스카이하이 시큐리티의 독보적인 클라우드 데이터 보호 기술을 국내 고객들에게 효과적으로 전달할 수 있을 것으로 기대한다"고 말했다. 정인성 에티버스 대표이사는 "클라우드와 AI 환경의 확대로 인해 이제 데이터 중심 보안은 선택이 아닌 기업 생존을 위한 필수 전략이 되었다"며 "이번 협력을 통해 에티버스의 보안 포트폴리오를 한층 강화하고, 공공 및 엔터프라이즈 시장에서 축적한 노하우를 바탕으로 고객에게 최적의 SSE 플랫폼을 제공하여 안전한 디지털 혁신을 적극 지원하겠다"고 포부를 밝혔다.

2026.02.24 09:56남혁우 기자

[2026 주목! 보안기업] 펜타시큐리티 "유럽시장 확대 원년"

"올해는 보안이 IT 부서 과제가 아니라 경영 리스크 관리의 핵심 요소로 완전히 자리 잡는 해가 될 것입니다." 김태균 펜타시큐리티 대표는 지디넷코리아와 신년인터뷰에서 "보안 투자 관점이 변하고 있다"면서 이 같이 전망했다. 펜타시큐리티는 1997년 7월 설립된 암호기술 기반 보안전문 회사다. 서울 여의도 본사를 비롯해 일본(도쿄), 베트남(하노이), UAE(아부다비)에 해외 지사가 있다. 김 대표는 해군 장교로 있으며 보안과 처음 인연을 맺었다. 대우정보시스템과 한국통신인터넷기술을 거쳐 펜타시큐리티에 합류했다. 2022년 8월 최고경영자(CEO)가 됐다. 아래는 김 대표와 일문일답 -올해 보안 시장을 어떻게 전망하나 "작년에 일어난 대형 보안 사고들은 단순히 기술 문제가 아니라 기업의 신뢰와 지속 가능성에 직접적인 영향을 미치는 경영 리스크임을 분명히 보여줬다. 이에, 올해는 사고 대응을 넘어, 사고 발생 후 빠르게 정상화할 수 있는 사이버 회복탄력성 확보에 투자가 집중될 것이다. 둘째, 기본 보안 체계 재정비와 구조적 안정성 강화가 본격화할 거다. 그동안 보안 고도화에 집중해 왔던 조직들조차도, 실제 사고를 통해 기본적인 보안 구성과 운영 체계에 허점이 있음을 인식하게 됐다. 올해는 기본을 놓친 부분을 다시 기본부터 강화하고, 단일 구성으로 운영하던 핵심 보안 인프라는 단순히 이중화를 넘어 구조적 설계 및 안정성 확보까지 확대하는 흐름이 나타날 것이다. 셋째, 공급망 전반의 보안 책임이 더욱 중요해질 거다. 최근 보안 위협은 기업 내부를 넘어 외부 소프트웨어와 서비스 취약점을 통해 확산하는 경우가 많아지고 있다. 이에, 2026년에는 공급망 전체를 가시화하고 위험을 상시 관리하는 체계가 보안의 기본 요건으로 자리 잡을 것으로 본다. 종합하면, 올해 보안 시장은 사후 대응에서 사전 설계로, 단일 방어에서 다중·중첩 방어로 전환하며, 기업 보안 체질을 근본적으로 바꾸는 시기가 될 것으로 본다." -펜타시큐리티가 올해 주력할 보안 시장은 "우리가 주력하고 있는 암호화와 웹 보안, 인증 보안은 특정 산업에 국한하지 않고 모든 디지털 환경의 공통 기반 기술이다. 펜타시큐리티는 국내 전 산업군에서 축적한 탄탄한 레퍼런스를 바탕으로, 2026년에는 글로벌 시장 확대에 역량을 집중할 계획이다. 특히 규제가 엄격하고 기술적 기준이 높은 시장일수록 펜타시큐리티의 검증된 기술 경쟁력이 더욱 분명히 드러날 것이다." -AI를 악용한 공격이 거세지고 있다. 대응 솔루션이나 올해 나올 신제품이 궁금하다 "AI는 이제 공격과 방어 양쪽 모두에서 핵심 요소가 됐다. 펜타시큐리티는 개별 제품 중심의 대응을 넘어, 전반적인 보안 아키텍처에 지능형 방어 역량을 내재화하는 데 집중하고 있다. AI 기반 위협 시나리오를 선제적으로 분석하고, 고객 환경에 맞춰 보다 정밀하고 유연하게 대응할 수 있는 방향으로 보안 역량을 지속적으로 고도화해 나갈 계획이다." -제로트러스트도 올해 작년보다 더 강조될 전망이다. 어떻게 대응하나 "제로트러스트는 단일 솔루션이 아니라 보안 체계 전반의 전환을 의미한다. 펜타시큐리티는 암호화, 웹 보안, 인증 보안 전 영역에 제로트러스트 개념을 내재화한 '제로트러스트 레디' 전략을 기반으로, 고객의 보안 성숙도에 맞춘 단계적 전환을 지원하고 있다. 특히 단일 벤더 솔루션이기 때문에 개별 제품을 조합할 때 발생하는 복잡성과 운영 리스크를 최소화할 수 있는 강점이 있다." -공급망 분야도 올해 이슈가 더 뜨겁다... "펜타시큐리티는 웹·데이터·인증 보안 핵심 기술을 기반으로 공급망 전반의 '신뢰 체인(Security Trust Chain)'을 확보하는 전략으로 시장을 공략한다. 구체적으로 첫째, 공급망 시스템과 연계된 웹 서비스 보호 강화다. 협력사·외주·물류·제조 파트너 등 공급망 환경은 다수의 외부 시스템과 연동하기 때문에, 웹 애플리케이션과 API를 보호하는 웹방화벽(WAF) 역할이 더욱 중요해진다. 펜타시큐리티는 공급망 포털, 발주·물류 시스템, 협력사 연계에 대한 보안 강화를 중심으로 공급망 공격(Supply Chain Attack)을 사전에 차단하는 전략을 추진하고 있다. 둘째, 데이터 암호화를 통한 공급망 핵심 정보 보호다. 공급망 과정에서는 설계 도면, 생산 정보, 거래 데이터, 개인정보 등 민감 정보가 여러 주체 간 공유된다. 펜타시큐리티의 데이터 암호화 솔루션을 통해 데이터 저장·전송·활용 전 구간에 암호화를 적용하고, 협력사 환경에서도 데이터 유출 시 실질적인 피해를 최소화할 수 있다. 셋째, 협력사·외부 파트너 대상 강력한 인증 및 접근통제다. 공급망 공격의 상당 부분은 취약한 계정 관리나 인증 절차에서 시작한다. 이에 펜타시큐리티는 다중 인증(MFA), 인증서 기반 인증, 접근 권한 통제를 공급망 환경에 적용해 제로 트러스트 기반의 '누가, 어떤 시스템에, 어떤 권한으로 접근하는지'를 명확히 통제하는 전략을 강화하고 있다." -해외 시장 진출 현황과 올해 계획은? "펜타시큐리티는 그동안 일본과 베트남 등 주요 전략 지역에 지사를 설립해 안정적으로 시장에 안착했다. 또 클라우드 보안 서비스를 중심으로 글로벌 사업을 확대해 왔다. 이제는 일본과 동남아시아에서 축적한 운영 경험을 바탕으로, 유럽을 포함한 고(高)규제 시장을 중심으로 한 단계 더 높은 글로벌 확장에 나설 계획이다. 특히 데이터 보호와 보안 기준이 엄격한 시장 경험은 펜타시큐리티의 기술 경쟁력을 입증하는 중요한 기회가 될 것이다. 서비스 제공 국가 역시 지속적으로 확대해 나갈 예정이다." -작년 한 해를 회고한다면... "2025년은 그동안 축적해 온 기술력과 시장 신뢰를 다시 한 번 확인한 해였다. 웹 보안과 암호화, 클라우드 보안 전반에서 펜타시큐리티의 핵심 제품들이 산업 전반의 보안 기본 인프라로 활용되는 단계에 이르렀고, AI 기반 보안 서비스로까지 사업 영역을 확장했다. 특히 기술 경쟁력은 국내외 수상과 글로벌 고객 확대라는 가시적인 결과로 이어졌고, 이를 통해 펜타시큐리티가 '검증된 보안 기업'이라는 점을 다시 한 번 입증했다고 생각한다." -올해 주요 경영 목표는? "2026년은 펜타시큐리티가 유럽 시장 확대에 본격적으로 나서는 원년이 될 거다. 우선 현지 파트너십을 강화하고, 그동안 축적한 기술력과 구축 경험을 바탕으로 유럽 시장에 안정적으로 안착하는 것이 1차 목표다. 궁극적으로, 유럽 시장 성공을 발판으로 글로벌 보안 기업으로 도약하는 기반을 확고히 다질 계획이다." -보안 및 사이버강국 코리아를 위한 제안이나 제언을 한다면 "보안의 가장 중요한 원칙은 '분리'라고 생각한다. CIO와 CISO 역할이 분리돼야 하듯, 정책 수립과 운영, 서비스와 보안 인프라 역시 명확히 분리해야 한다. 특히 AI 시대에는 이 원칙이 더욱 중요해진다. 보안이 서비스나 외산 인프라에 종속될 경우, 데이터가 특정 플랫폼에 묶이면서 통제권을 상실할 위험이 커진다. 보안을 독립적으로 설계하고 운영할 때, 데이터에 대한 주권을 확보할 수 있고 핵심 보안 기술 역시 외부 환경에 휘둘리지 않고 지속적으로 발전시켜 나갈 수 있다. 정부와 기업 담당자들이 이러한 분리 원칙을 일관되게 지켜준다면, 특정 벤더에 종속되지 않는 독립적인 보안 서드파티 시장이 건강하게 성장할 수 있을 거다. 이는 보안 산업 내 건전한 경쟁을 촉진하고, 결과적으로는 국가 전체의 사이버 보안 역량을 한 단계 끌어올리는 기반이 된다. 보안이 부가 기능이 아닌 독립된 전문 영역으로 존중받을 때, 한국은 AI 시대에도 데이터 주권과 기술 경쟁력을 동시에 갖춘 사이버강국으로 도약할 수 있다고 생각한다."

2026.02.15 14:59방은주 기자

  Prev 1 2 3 4 5 Next  

지금 뜨는 기사

이시각 헤드라인

더 크게보다 더 가볍게…AI 인프라 경량화 시대 부상

[현장] 지드래곤·태민 춤 완벽 재현한 로봇들…'피지컬 AI 엔터테크' 시대 성큼

전기차 대신 ESS 키우는 포드…배터리 전략 선회

"드론 비행거리 2배로"…中, 차세대 리튬-황 배터리 화제

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.