• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
지스타2025
인공지능
스테이블코인
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'정보 보호'통합검색 결과 입니다. (459건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

한-EU, 개인정보 상호 이전 가능해졌다…KISA 설명회 개최

한국인터넷진흥원(KISA)은 개인정보보호위원회(개보위)와 함께 12일 '한·유럽연합(EU) 동등성 인정 제도 안내·활용 설명회'를 주제로 2025 글로벌 개인정보 보호 웨비나를 개최했다. 동등성 인정 제도는 개인정보가 이전되는 국가나 국제기구의 개인정보 보호 수준이 한국의 개인정보보호법과 실질적으로 동등한 수준인지를 평가해 인정하는 제도로 2023년에 도입됐다. 앞서 개보위는 EU의 개인정보 보호 수준이 한국 법과 실질적으로 동등함을 인정해 지난 9월16일자로 EU에 대한 동등성 인정 효력이 발효됐다. EU도 지난 2021년 한국을 EU의 개인정보보호법(GDPR)에 근거해 적정성 결정국으로 인정해 추가적인 절차 없이 EU에서 한국으로의 개인정보 이전을 허용했다. 이에 따라 한국과 EU의 상호 개인정보 이전 체계가 구축된 것이다. 이날 설명회는 3가지 주제를 중심으로 국내·외 개인정보 법제 관심 기업을 대상으로 개최됐다. 주제는 구체적으로 ▲정부의 개인정보 국외 이전 정책 방향 및 제도 안내 ▲EU 개인정보보호 협력센터 소개 ▲EU의 데이터보호 원칙과 개인정보 국외이전 정책 방향 등으로 구성됐다. 먼저 정영수 개보위 국제협력담당관은 개인정보 국외이전 제도에 대한 소개와 의의, 정책의 방향성에 대해 중점적으로 설명했다. 정 담당관은 "개인정보 국외이전 제도는 개인정보 보호 수준이 다른 외국에 개인정보를 이전하는 경우에 국내 수준 이상으로 안전하게 보호하도록 하는 제도적 장치"라며 "개인정보 자기결정권 보장, 국가별 균등한 보호수준 유지, 국가간 협력 및 상호 신뢰기반 구축 등의 의의가 있다"고 설명했다. 이어 이성현 KISA EU개인정보보호협력센터장은 KISA의 EU 개인정보보호협력센터에 대해 소개하고 개인정보 이전 시 기업의 지원사항을 자세히 설명했다. 그는 전 세계적으로 개인정보 보호 규제가 강화되고 있는 만큼 규제 준수가 필요하다고 강조했다. 또한 ▲기업의 규제 대응, 법률 준수 지원 ▲EU 법제 해석 및 정책 동향 조사 ▲한-EU 협력 네트워크 강화 등 EU 개인정보보호협력센터의 기업 대상 지원책에 대해 소개했다. 이 외에도 안토니오 EU집행위원회(EC) 정책담당관은 EU의 데이터 보호 원칙, GDPR 등에 대해 한국 기업 및 EU 현지 기업에 구체적으로 설명했다. 또 GDPR과 한국의 개인정보보호법의 주요 요소 및 유사점등에 대해서도 소개했다.

2025.11.13 14:26김기찬

KISIA, SMTP 3기 수료식 개최…"동남아 진출 K-보안인"

한국정보보호산업협회(KISIA)는 과학기술정보통신부(과기정통부)와 함께 지난 7일 해외 정보보호 인력양성사업(SMTP)의 3기 수료식을 개최했다고 10일 밝혔다. SMTP는 지난 2023년부터 동남아시아 진출과 현지 인력에 대한 수요가 있는 국내 정보보호 기업이 현지에서 활용할 수 있는 인력을 확보하고자 마련한 인재 양성 프로그램이다. 이를 통해 현재 180명의 인도네시아 우수 인력풀을 확보해 기업이 채용 희망 시 자유롭게 활용할 수 있도록 커뮤니티 채널 운영을 통해 관리하고 있다. 이번 수료식에는 동남아시아 인력 양성 및 활용에 적극적 관심을 보인 국내 정보보호 기업이 참석했다. 지난 5월 SMTP 참여를 희망하는 973여명의 신청자를 확보하고 서류와 면접을 통해 100명을 선발해 7월과 8월에 걸쳐 1차 온라인 교육을 진행했으며, 온라인 교육 중에는 엘에스웨어, 엔피코어, 엔에스에이치씨가 특강으로 참여해 한국 정보보안 기술을 교육했다. 또 KISIA는 온라인 교육 수료생 중 우수 수료생 12명을 선발해 한국에 초청해 11월 2차 국내 초청 교육을 진행했다. 초청 학생들 다수가 반둥공과대학교(Institut Teknologi Bandung), 국립 인도네시아 대학교(Universitas Indonesia) 등 인도네시아 최고 학부 학생들로 구성됐다. 한편 KISIA는 현지 우수 인력의 프로그램 참여 협력을 위해 항공특화대학인 UNSURYA 대학과 7월 업무협약도 체결했다. 박윤현 KISIA 정책연구소장은 "이번 SMTP 3기 과정을 통해 현지 교육기관과 협력 기반이 더욱 공고해지고, 국내 기업과 인도네시아 인재 간의 실질적인 교류가 한층 활성화되기를 기대한다"며 "국내 정보보호 기업의 해외 진출에 현지 인력이 적극적으로 활용될 수 있도록 지속적 지원을 해나가겠다"고 밝혔다.

2025.11.10 13:50김기찬

펜타시큐리티, 금융권 최대 컨퍼런스 참가한다

사이버보안 전문 기업 펜타시큐리티가 금융정보보호 컨퍼런스 'FISCON 2025'에 참가한다. 펜타시큐리티는 오는 20일 여의도 콘래드서울 호텔에서 개최되는 'FISCON 2025'에서 금융권 정보 보호를 위한 보안 솔루션을 선보일 계획이라고 10일 밝혔다. FISCON은 금융보안원, 금융정보보호협의회, 금융보안포럼이 공동 주최하는 국내 최대 금융권 정보보호 컨퍼런스다. 올해는 인공지능(AI) 시대 디지털 금융 환경 변화에 대한 세션 및 전시가 이뤄진다. 이번 행사에서 펜타시큐리티는 ▲암호 플랫폼 '디아모(D.AMO)' ▲지능형 WAAP 솔루션 '와플(WAPPLES)' ▲인증보안 플랫폼 '아이사인(iSIGN)' ▲클라우드 보안 SaaS 플랫폼 '클라우드브릭(Cloudbric)' 등 기업 정보 보안의 핵심 제품 및 서비스를 선보인다. 특히 국내 제1금융권 레퍼런스를 다수 보유한 아이사인은 최근 PC 로그인부터 업무시스템 접속까지 단 한 번에 지원하는 차세대 통합 인증 플랫폼 '아이사인 패스워드리스(iSIGN Password-less)'으로 출시돼 한층 강화된 인증보안을 제공하게 됐다. 펜타시큐리티는 이처럼 더욱 고도화된 제품으로 내부통제 등 금융권 정보보안에 필수적인 보안 해법을 제시할 예정이다. 펜타시큐리티 부스에서는 금융업계 IT 담당자, 금융당국 관계자, 산업 및 학계 전문가 등을 대상으로 한 현장 상담이 진행된다. 펜타시큐리티는 현재까지 증권사, 보험사 등 범 금융권 포함 국내외 1만여 고객사에 최적화된 보안 솔루션을 제공하고 있다. 정태준 펜타시큐리티 기획실장은 "디지털 금융 시대가 펼쳐지면서 점점 더 높은 수준의 보안이 요구되는 분야가 바로 금융권"이라며 “빠르게 변화하는 금융 환경에서 고객들이 안전한 금융 시스템을 구축할 수 있도록 보다 고도화 된 보안 솔루션을 선보일 예정"이라고 밝혔다.

2025.11.10 09:51김기찬

KISIA, '시큐리티 아카데미' 6기 교육 마쳐…'실무형' 보안 전문가 육성

한국정보보호산업협회(KISIA)는 정보보호 실무형 인재 양성 과정인 '시큐리티 아카데미'교육의 집체과정을 성공적으로 마무리했다고 5일 밝혔다. '시큐리티 아카데미'는 과학기술정보통신부가 주최하고 KISIA가 주관하는 기업주도형 전문 교육과정으로, 2023년 첫 개설 이후 현재까지 누적 수료생 432명, 평균 취업률 80%를 달성하며 국내 정보보호 인력양성의 대표 프로그램이다. 이번 6기 교육은 시큐아이, 안랩, SK쉴더스 3개 정보보호 대표기업이 참여한 '기업형 트랙'으로 운영됐다. 교육생들은 6개월간 진행되는 전체 교육과정 중 기업 맞춤형 직무 교육, 현직자 멘토링 기반 실무 프로젝트를 이수했으며, 지난달 28일 수료식 이후 2~3개월간의 현장 인턴십 과정을 통해 실무 경험을 확장할 예정이다. KISIA는 '기업 탐방 DAY'와 현직자 직무 특강 등 산업계 연계형 프로그램을 강화해 교육생들이 참여기업의 조직문화와 실무 환경을 직접 경험하고, 기업이 요구하는 인재상을 구체적으로 이해할 수 있도록 지원했다. 한편 KISIA는 내년에도 산업 수요에 기반한 '직무형' 및 '기업형' 트랙 병행 운영을 통해 정보보호 산업 전반의 인재양성 체계를 한층 고도화한다는 방침이다. 또한 기업 참여 확대와 교육성과 분석을 기반으로 청년층이 정보보호 산업 내에서 안정적으로 성장할 수 있는 채용연계형 실무 인재양성 플랫폼으로 발전시켜 나갈 예정이다. KISIA 조영철 회장은 “보안 위협이 고도화되고 기술 환경이 빠르게 변화하는 시대에, 산업계가 직접 참여하는 실무 중심 교육은 현장 경쟁력 확보의 핵심”이라며 “시큐리티아카데미를 통해 산업계가 필요로 하는 실무형 인재를 지속적으로 배출하고, 정보보호 분야의 인력 수급 불균형 해소에 기여하겠다”고 밝혔다.

2025.11.05 18:26김기찬

"제로트러스트 보안 진행중 한국기업 8% 불과"

모든 접근을 신뢰하지 않고 지속적으로 검증하는 '제로트러스트(Zero Trust) 보안 모델'의 고도화를 위해 학계, 산업계, 공공기관이 한 데 모여 워크숍을 개최했다. 한국정보보호학회는 30일 서울 서초구 aT센터에서 '제1회 제로트러스트 워크숍'을 개최했다. 이번 워크숍은 한국정보보호학회가 주최했으며, 한국정보보호학회 제로트러스트연구회, 한국제로트러스트위원회(KOZETA)가 주관했다. SK쉴더스, SGA솔루션즈, 엔키화이트햇 등 민간 보안 기업부터 과학기술정보통신부, 한국인터넷진흥원 등 공공부문, 군, 학계의 보안 전문가들이 제로트러스트와 관련해 열띤 논의를 펼쳤다. 각 세션별로 진행한 발표는 크게 ▲제로트러스트 수준 및 정책 ▲제로트러스트 도입 방안 ▲제로트러스트 도입 사례 ▲제로트러스트 기술 및 연구 등 4가지로 구성됐다. 이봉준 SK쉴더스 수석은 제로트러스트 성숙도 모델을 기반으로 각 필러별 기술 해법에 대해 제시했다. 필러는 조직의 보안 정책과 실행을 체계적으로 관리하기 위한 5~8개의 핵심 영역을 말한다. 또 이철호 엔키화이트햇 연구소장은 제로트러스트를 이용한 위험관리(RM) 고도화 방안에 대해 제시했다. 이 연구소장은 N2SF(국가 망보안 체계)와 제로트러스는 궁합이 잘 맞는 '파트너'라고 강조하며, 정확하고 빈틈없는 위협식별과 위협에 대응하는 보안 대책 수립이 중요하다고 역설했다. 제로트러스트 도입 방관과 관련한 세션 발표에서는 제로트러스트의 성공적인 도입을 위한 여러 논의가 펼쳐졌다. 아울러 투이컨설팅 김도형 이사는 "미국 보안 기업 옥타에 따르면 제로트러스트 보안을 진행 중인 한국 기업은 8%에 불과한 것으로 나타났다"며 "민간, 금융권 자체에서 제로트러스트를 도입하기 위한 노력은 이전보다 늘어나고 있지만 아직까지 어떻게 적용해야할지 막막한 상황"이라고 진단했다. 이에 KOZETA는 제로트러스트 모델 활성화와 협업 환경 조성을 위한 업계의 노력에 대해 소개했다. 발표에 나선 배환국 KOZETA 위원장은 "제로트러스트는 단일 기업이 이뤄낼 수 없는 것"이라며 "학계와 산업계, 정부와 공공기관 모두가 유기적인 연계가 필요하다"고 당부했다. 이어 제로트러스트 도입 사례와 관련해서는 김완집 서울시 정보보안과장이 서울시의 제로트러스트 시스템 운영 및 정책에 대해 소개했고, 선희갑 한미연합작전사령부 상호운용성처장이 미군 제로트러스트 시행 현황과 우리군의 적용 방안에 대해 설명했다. 제로트러스트 기술 및 연구 세션에서는 제로트러스트 구현의 핵심 기술을 소개하는 세션별 발표가 이어졌다. 한국정보보호학회 제로트러스트연구회 위원장을 맡고 있는 이석준 가천대 스마트보안학과 교수는 "제로트러스트는 전통적인 IT 보안을 넘어 운영기술(OT) 환경과 사물인터넷(IoT), 인공지능(AI) 영역으로 확장되고 있다"며 "이는 국가 기반시설의 안전, 산업혁신, 그리고 인공지능 시대의 신뢰성 확보와도 직결되는 중요한 과제"라고 밝혔다.

2025.10.30 16:20김기찬

김양섭 SKT CFO "3분기 해킹피해 극복·무선사업 재정비·AI 역량 점검"

SK텔레콤이 해킹 여파로 올해 3분기 실적이 부진했지만, 고객 신뢰 회복과 정보보호 혁신을 최우선 과제로 정하고 이 어려운 시기를 전화위복의 기회로 삼겠다고 밝혔다. 김양섭 SK텔레콤 최고재무책임자(CFO)는 30일 열린 2025년 3분기 실적발표 컨퍼런스콜에서 “이번 분기는 사이버 침해 사고 극복을 위한 '책임과 약속 프로그램'을 시행하며 무선사업을 재정비하고, 전사 AI 역량을 다시 점검한 시기였다”고 말했다. “정보보호 투자로 재도약”…신뢰 회복 의지 강조 SK텔레콤은 올해 4월 발생한 유심(USIM) 정보 유출로 인해 가입자가 이탈하고 대규모 일회성 비용이 발생하는 등 어려운 시기를 겪었다. 이 회사는 올 3분기 매출 3조9천781억원, 영업이익 484억원을 달성했다. 이는 전년 동기 대비 각각 12.2%, 90.9% 감소한 결과다. 당기순손실은 1천667억원으로, 적자 전환됐다. 이에 김 CFO는 “지난 6개월간 SK텔레콤은 창사 이래 가장 힘든 시기를 보냈지만, 이번 위기를 정보보호 혁신의 전환점으로 삼겠다”며 실적 반등 의지를 드러냈다. 그러면서 “정보보호 투자, 차세대 기술 도입, 외부 검증 체계 강화 등을 중심으로 실행력을 높이고, 통신 본업의 경쟁력과 고객 신뢰를 회복하겠다”며 “AI 사업에서는 본격적인 성과 창출에 나서겠다”고 덧붙였다. 실적 급락…3분기 배당 미시행 해킹 여파로 3분기 영업이익이 급감함에 따라 김 CFO는 컨콜에서 악화된 재무 상황을 고려, 3분기 배당을 중지한다고 했다. 김 CFO는 "사이버 침해 사고에 대한 '책임과 약속' 프로그램으로 인해 재무적으로 큰 영향을 받았다"며 "전례 없는 재무 실적 악화에 따라 불가피하게 3분기 배당을 시행하지 않기로 했다"고 말했다. 이어 그는 "사고의 재무적 영향이 연간 지속되고 있지만 향후에는 배당을 재개할 수 있도록 최선을 다하겠다"고 약속했다. 무선·AI 사업 모두 재편…'에어'·'AIDC' 중심 확대 SK텔레콤은 무선사업에서 '에어' 브랜드를 중심으로 시장 회복을 꾀한다는 전략이다. 김 CFO는 “자급제 전용 디지털 통신 서비스 에어를 통해 2030 고객층을 공략하고 있다”며 “단순함과 실용성에 중점을 둔 서비스로 무선 고객 저변 확대에 기여할 것”이라고 말했다. 아울러 AI 사업을 'AI CIC' 체제로 재편했다. 그는 “기업용 AI 서비스 '에이다 비즈'와 개인용 AI 비서 '에이닷'을 통합 관리하며 보다 유기적이고 효율적인 사업 구조를 갖춰가고 있다”고 설명했다. 회사에 따르면 SK텔레콤 AI 데이터센터(AIDC) 매출은 53.8% 성장해 1천498억원을 기록했다. 이와 관련해 김 CFO는 울산 AI 데이터센터 착공과 함께, 최근 오픈AI와 한국 서남권 전용 데이터센터를 구축하기 위해 체결한 업무협약 소식을 언급하며 향후 AI 인프라 사업 성장에 대한 기대감을 높이기도 했다.

2025.10.30 12:18진성우

우리금융 "연말까지 보안 점검…내년부터 AI에이전트 실적용"

`우리금융그룹 옥일진 최고디지털책임자(CDO)가 29일 진행된 2025년 3분기 실적 발표 컨퍼런스 콜에서 연말까지 보안 점검을 이어나가고 있으며, 인공지능(AI)과 관련해 내년 초부터 기업여신에 AI 에이전트 1단계를 적용하겠다고 말했다. 이날 옥일진 CDO는 "중요 정보 등에 대해 모두 보안체계를 철저히 준수하고 있으며 개인신용정보 처리에 관한 IT·보안 사고를 예방하기 위해 지난 8월부터 연말까지 그룹 내 인력과 외부 업체와 점검 중"이라며 "미흡한게 있다면 즉각 조치할 예정이고 지난 3년 간 정보보호투자액이 IT투자액 대비 11%를 차지하고 있다"고 설명했다. 이밖에 AI서비스와 관련해서 옥 CDO는 "주택청약까지 생성형 AI 기반으로 상담할 수 있도록 확대할 예정이며 직원 업무의 경우 우리GPT를 이용해 업무 정합도가 90%까지 나오는 안정화 단계"라고 진단했다. 이어 그는 "하반기부터는 AI 에이전트를 적용해 업무 생산성을 높이는데 중점을 두고 내년 초부터는 1단계 적용하고 하반기에는 시스템을 고도화해 에이전틱 기반으로 서비스를 내놓을 예정"이라며 "생산적 금융을 위해 기업 여신을 위한 자동 심사·전결권 및 한도 사전 판정 등에 대한 지원을 기대하고, 이를 위해 업무를 재설계할 것"이라고 덧붙였다.

2025.10.29 17:25손희연

"게임 산업 보안 인식 높인다"…KISIA·K-GAMES '맞손'

한국정보보호산업협회(KISIA)는 한국게임산업협회(K-GAMES)와 게임산업 전반의 보안 역량을 강화하고 양 사업 간 협력 체계를 구축하기 위한 업무협약(MOU)을 체결했다고 밝혔다. 이번 협약은 양 협회의 긴밀한 협력을 통해 게임산업의 보안 인식을 높이고, 정보보호 산업과의 연계를 통한 시너지 창출, 나아가 보안 관련 기술 및 인력 교류를 활성화하겠다는 취지다. 양 기관은 이번 협약을 통해 ▲산업계 간 시장 진입 장벽 해소를 위한 협력 채널의 구축 ▲협력 사업 기획을 위한 상호 시장 수요·공급 정보 공유 ▲상호 이해 증진을 위한 정보 교류 행사 및 세미나 개최 ▲게임 산업계에 특화된 인력 양성 사업 추진 등을 함께 추진할 계획이다. 업무협약식에 이어 진행된 '사이버 보안 기술 세미나'에서는 게임산업과 정보보호산업 관계자가 참석해 산업별 보안 현황과 기술 트렌드를 공유했다. 한국정보보호산업협회 조영철 회장은 “이번 협약은 게임산업과 정보보호 산업 간 연대의 첫걸음”이라며 “게임산업과 보안산업의 성장을 위한 양 기관의 지속적인 상호 협력을 기대한다“고 말했다.

2025.10.29 09:32김기찬

한국게임산업협회-한국정보보호산업협회, 게임 산업 보안 인식 제고 업무협약

한국게임산업협회(협회장 조영기, K-GAMES)와 한국정보보호산업협회(협회장 조영철, KISIA)는 게임산업 전반의 보안 역량을 강화하고 양 사업 간 협력 체계를 구축하기 위한 업무협약(MOU)을 체결했다고 28일 밝혔다. 이번 협약은 양 협회의 긴밀한 협력을 통해 게임산업의 보안 인식을 높이고, 정보보호 산업과의 연계를 통한 시너지 창출, 나아가 보안 관련 기술 및 인력 교류를 활성화하기 위한 취지에서 마련됐다. 양 기관은 이번 협약을 통해 ▲산업계 간 시장 진입 장벽 해소를 위한 협력 채널의 구축 ▲협력 사업 기획을 위한 상호 시장 수요·공급 정보 공유 ▲상호 이해 증진을 위한 정보 교류 행사 및 세미나 개최 ▲게임 산업계에 특화된 인력 양성 사업 추진 등을 함께 추진할 계획이다. 업무협약식에 이어 진행된 '사이버 보안 기술 세미나'에서는 게임산업과 정보보호산업 관계자가 참석해 산업별 보안 현황과 기술 트렌드를 공유했다. 조영기 한국게임산업협회 협회장은 “게임산업은 온라인 서비스 특성상 보안 리스크에 민감한 사업인 만큼, 이번 협약을 통해 산업 전반의 보안 대응 역량을 한층 높이는 계기가 되길 바란다”고 밝혔다.

2025.10.28 11:59이도원

[보안리더] 이용준 극동대 교수 "한국 위협 해킹 세력 록빗·김수키·어나니머스 3곳"

"돈벌이를 목적으로 하는 해킹 그룹한테는 한국이 중요한 타깃이다. 다양한 IT 산업이 기적적으로 발전했고, 핵심 정보들도 한국에 집적돼 있다. 특히 최근에는 방산, 바이오, 에너지, 반도체도 한국이 선두에 달리고 있는 산업이다. 또 인터넷이나 스마트폰을 이용해 쇼핑에서 금융까지 단 몇 초 만에 다양한 서비스를 이용하고 실시간으로 배송이 이뤄지는 이런 국가가 드물다. 이에 한국의 정보들은 해커의 입장에서 중요해졌고, 중요해진 만큼 공격에 노출되고 있다" 이용준 극동대 해킹보안학과 교수는 24일 지디넷코리아와의 인터뷰에서 이같이 진단했다. 이 교수는 세계 해커들이 한국을 겨냥한 공격을 이어오고 있고, 실제 피해가 가시화되고 있다고 밝혔다. 그는 3가지 세력을 현재 한국 입장에서 가장 위협적인 집단으로 지목했다. 이 교수는 "우선 랜섬웨어 그룹 '록빗(LockBit)'이 한국에 가장 위협적인 세력이다. 록빗은 얼마나 많이, 얼마나 빠르게 배포를 하느냐가 목적인 집단이기 때문에 많은 돈을 목적으로 전방위로 공격을 시도하는 집단이다. 특히 특정한 대상을 가리는 게 아니라 전방위적인 공격을 시도하는 집단인 만큼 한국 기업에 대한 피해가 우려된다"고 말했다. 실제 록빗은 수십 곳의 랜섬웨어 조직들 중 가장 규모가 큰 것으로 알려져 있다. 2023년까지만 해도 가장 많은 공격을 시도한 랜섬웨어 그룹이다. 주요 특징으로는 국가나 기업을 가리지 않고 무차별적으로 공격한다는 것이다. 돈만 된다면 어느 곳이든 공격을 시도하고 최대한 빠르게, 많이 공격을 시도해 록빗 랜섬웨어를 서비스하는 것이 주 목적이다. 록빗은 지난해 미국 연방수사국(FBI) 중심의 국제 공조 작전인 '크로녹스 작전'을 통해 인프라를 압수당하는 등 무력화된 바 있다. 대대적인 검거에도 불구하고 록빗은 지난달 초 새로운 버전인 '록빗 5.0'을 공개하며 랜섬웨어 시장에 복귀를 알렸다. 특히 킬린(Qilin), 드래곤포스 등 다른 랜섬웨어 그룹과 연합하는 움직임도 포착돼 더욱 위협적인 랜섬웨어 그룹으로 자리잡고 있다. 이 교수는 록빗 외에도 김수키를 한국에 가장 위협적인 해킹 세력 중 하나로 꼽았다. 그는 "록빗이 무차별적으로 전방위적인 공격을 시도한다면, 북한의 지원을 받는 것으로 알려진 해킹 세력 '김수키'는 아예 한국만을 타깃으로 삼고 공격을 시도하고 있기 때문에 위협적"이라며 "한국의 입장에서는 없앨 수 있는 세력도 아닌 데다, 김수키가 지속적이고 끊임없이 공격을 시도하고 있어 위협적인 세력"이라고 짚었다. 실제 미국 해킹 잡지 '프랙(Phrack)'에 따르면 김수키로 추정되는 해킹 세력이 한국 정부에 대한 지속적인 공격을 시도했던 정황이 포착됐다. 김수키 공격으로 우리나라 공무원 업무 시스템인 '온나라시스템'이 해킹 공격을 받은 사실이 당국에 의해 공식 확인되기도 했다. 이 교수는 "북한 해킹 그룹의 역량이 전 세계 다섯 손가락 안에는 든다"며 "이에 따라 한국 입장에서는 위협적인 존재가 될 수밖에 없다"고 말했다. 그는 세 번째 한국에 위협이 되는 해킹 세력으로 '어나니머스'를 꼽았다. 이 교수는 "어나니머스는 정치적인 목적을 갖고 공격을 시도하는 핵티비즘 해킹 조직"이라며 "최근 전쟁 양상은 하이브리드전, 즉 물리적인 공격뿐 아니라 해킹 공격도 동시에 하고 있는 양상인데, 북한과 한국에 위기 상황이 닥쳤을 때 어나니머스가 북한을 지지할 수도 있기 때문에 이런 부분에서 주목할 만한 해킹 그룹"이라고 강조했다. 이 교수는 "공격은 단순하게 외부에서만 들어오는 것이 아니라 내부에서 시작되는 경우도 많다"고 진단하며 외부에서 공격을 시도하는 해킹 세력도 위험하지만 최근 가장 주의해야 할 공격 기법으로는 '내부자 위협', 즉 사회공학적 방법에 대한 주의를 당부했다. 그는 "특정 목적을 갖고 협력사나 외국인 인력으로서 공격 대상에 침입을 시도하고, 안쪽에서부터 정보를 빼돌리는 내부자 위협이 새로운 위협으로 부상하고 있다"며 "내부자 위협은 탐지하기도 어렵고 사건이 터졌을 때 잡아내기도 어렵기 때문에 각별한 주의를 요한다"고 역설했다. 또 인공지능(AI) 기술이 크게 발전하고 있는 만큼 AI발 사이버 위협도 견제해야 할 부분이라고 지목했다. 이 교수는 "AI가 스스로 의사결정을 하는 에이전트 AI가 등장하고 있는데, 이 에이전트 AI가 다른 AI에게 사이버 공격을 하라고 지시해 자율적으로 공격을 다량으로 시도하는 새로운 위협이 떠오르고 있다"고 설명했다. "해외선 보안을 품질로 인식...최근 발표 범부처 종합 대책 아쉬워" 이 교수는 국내 정보보호의 고질적인 문제가 '형식적인 보안'이라고 지목했다. 보안 정책이 대부분 규제 형식으로 마련돼 있어, 기업들이 최소한의 보안 규제만 충족할 수 있을 정도로 대비하는 등 '형식'만 갖췄다는 것이다. 이에 윤 교수는 기업들이 보안을 '투자나 비용'으로 바라보는 것에서 나아가 '품질'이라고 인식해야 한다고 강조했다. 그는 "보안이 제품 품질을 결정하는 데 있어 중요한 속성이라고 생각하고 있지 않은 것 같다"면서 "민간 기업은 최근까지도 형식적인 보안에만 머물러 있는 것으로 보인다. 예를 들면 정부에서 7% 이상 보안 투자를 하라고 규제를 하면 그 숫자를 맞추는 데에만 급급하거나, 정보보안 담당자를 선임하라고 하면 딱 한 명만 선임하고 방치하는 등 형식적으로 보안을 대했다"고 말했다. 이 교수는 "해외는 보안을 품질의 문제로 인식한다. 기능을 아무리 잘 갖췄어도 보안이라는 품질이 따라가지 않으면 판매조차 할 수 없는 식으로 인식한다"며 "반면 한국은 우선 서비스를 확산하는 거에만 혈안이 돼있기 때문에 보안은 뒷전이었다. 하나의 소프트웨어를 만들었다고 가정하면 보안은 해당 소프트웨어를 구성하는 하나의 품질로 인식하고 충분히 강화시켜놔야 한다는 것"이라고 밝혔다. 기업 뿐 아니라 정부도 보안 정책의 방향성을 바꿔야 한다는 것이 이 교수의 주장이다. 이 교수는 "연구 활동을 많이 하면 세제 혜택을 제공하는 것처럼 보안 정책을 규제로 접근하는 것이 아니라 보안을 강화하면 혜택을 부여하는 방식으로 전환해야 한다"며 "또한 금융, 통신, 의료 등 각 산업별로 특징이 있는 만큼 획일적인 보안 정책이 아니라 분야별 특징을 반영한 보안 정책이 필요하다. 지역별로도 수도권과 비수도권이 다르고, 중앙 정부와 지자체의 보안 수준도 차이가 된다. 미약한 부분에 대한 보완도 놓쳐선 안 될 항목"이라고 강조했다. 기업이 형식적으로 보안 기준을 충족시키는 데에만 급급한 이유가 정부의 정책 방향성에도 문제가 있다는 지적인 셈이다. 이 교수는 과학기술정보통신부와 기획재정부, 금융위원회, 행정안전부, 국가정보원 등 관계부처가 발표한 '범부처 정보보호 종합 대책'에 대해서도 아쉬움을 드러냈다. 이 교수는 "범부처가 모여 정보보호에 대해 1시간 이상 머리를 맞댄 점은 상당히 잘한 부분이지만, 정부 종합 대책에서 제시된 대안들이 아직 '칸막이식' 대처로 보인다"며 "각 부처에서 제시한 대안들을 하나로 종합했다는 아쉬움을 지울 수 없다. 정보보호 전체를 거대 담론에서 대책을 제시했어야 했는데, 부처가 원래 하고 있던 정책 중에서 일부를 강화했을 뿐이라는 생각이 든다"고 평가했다. "학과명에 해킹 포함 극동대가 국내 유일...이론보다 실무에 중점" 이 교수는 '민·관·군' 다양한 분야에서 20년 이상의 정보보호 경력을 보유한 베테랑이다. 대학에서도 기술적 영역에 집중해 실무 인재를 양성하는 데 이바지하고 있다. 이 교수는 "LG CNS에서 책임연구원으로 암호 및 생체인식 기술개발을 연구하는 업무를 담당했고, 한국인터넷진흥원에서 사이버침해대응본부 수석연구원으로 활동했다. 이후 방첩사령부 국방보안연구소에서 연구관으로 근무한 이력이 있다. 민, 관, 군을 모두 경험한 점을 인상깊게 생각하고 있다"며 "20년 이상 연구원으로 계속 근무했고, 블록체인, 클라우드 등 신기술이 나올 때마다 연구를 진행했던 경험도 있다"고 자신을 소개했다. 그는 민, 관, 군을 모두 거치며 침해사고는 물론 내부자 위협 차단기술 연구, 융합보안 기술연구 등 다양한 연구 실적을 쌓고 있다. 이 교수는 극동대 해킹보안학과와 관련해 "국내 4년제 대학 정보보호 관련 학과 중 '해킹'이라는 단어가 학과명에 포함된 경우는 극동대가 유일하다"며 "보안을 크게 3가지로 구분하면 정책, 기술, 관리자 등으로 나눌 수 있는데 극동대 해킹보안학과는 이론보다 실무의 핵심 기술을 습득하는 데 초점이 맞춰져 있다. 군인으로 비유하면 '특전사'와 같다"고 설명했다. 특히 "인구 구조적인 문제로 전체적인 정보보안 인력이 줄어들고 있는 상황이지만, 실무에서 활용되는 해킹 기술을 습득하기 위한 학생들의 수요가 꾸준히 이어지고 있다"고 말했다. 이 교수는 민, 관, 군을 거쳐 현재 교육기관에 몸담고 있는 만큼 교육기관 자체의 보안에 대해서도 고민을 이어나간다는 계획이다. 그는 "대학이나 연구기관에는 CISO(최고정보보호책임자)와 같은 보안 담당자가 없다"며 "대학에는 다양한 연구자료들, 기업들과 연계된 중요 정보들이 포함돼 있는데 대학의 보안도 굉장히 중요한 문제"라고 짚었다. 그는 "지방 대학은 보안에 취약한 곳이 많다. 이런 대학을 어떻게 지원해야 할지 고민해야될 때"라며 "현재 교육부는 교육 보안을 위해서 특화 정책을 내놓고 있지 않다. 이에 교육 연구에 맞는 보안 컨트롤 타워 역할을 하고 싶은 것이 향후 목표이자 포부"라고 밝혔다.

2025.10.24 19:53김기찬

'사이버 보안 기술 세미나' 27일 열린다…게임 보안 강화

한국정보보호산업협회(KISIA)는 한국게임산업협회(K-GAMES)와 27일 '사이버 보안 기술 세미나'를 공동 개최할 예정이라고 24일 밝혔다. 이번 세미나는 최근 증가하고 있는 게임산업 대상 사이버 위협에 효과적으로 대응하기 위해 마련됐다. 양 협회는 이번 행사를 통해 산업 간 협력체계를 강화하고, 게임산업의 보안 역량을 높이는 동시에 정보보호 산업과의 시너지를 창출할 계획이다. 행사는 한국정보보호산업협회와 한국게임산업협회 간 업무협약(MOU) 체결식을 시작으로 게임산업과 정보보호 산업의 협력 필요성과 발전 방향을 논의하는 발표 세션이 이어진다. 기조발표 세션에서는 지니언스 백은광 선임이 '최신 공격동향과 행위기반탐지 대응 기술'을, 네오위즈 김영태 CISO가 '공급망 공격에 따른 보안 사고 대응 사례'를 주제로 발표한다. 이어지는 주제발표 세션에서는 트리니티소프트 김병모 팀장이 '시큐어코딩 기술과 비즈니스 적용 방안'을, 중앙대학교 이기혁 교수가 '디지털 보안 인증의 미래'를, 파이오링크 이영학 팀장이 'IT 서비스 기업을 위한 보안 컨설팅 사례'를 발표한다. KISIA 조영철 회장은 “게임산업은 우리 국민이 가장 활발하게 참여하는 디지털 산업이기에 사이버 위협에 적극적으로 대응해야 하는 분야 중 하나”라며 “양 협회가 이번 세미나를 계기로 실질적인 협력 모델을 만들어 간다면, 이는 국내 디지털 생태계 전반의 신뢰와 경쟁력을 높이는 중요한 출발점이 될 것”이라고 말했다.

2025.10.24 17:43김기찬

개보위, '취준생 730만명 정보 유출' 인크루트에 과징금 4.6억원

인크루트가 올해 초 해킹으로 전체 회원 약 730만명의 개인정보가 유출된 사건과 관련 4억6천만원이 넘는 과징금 제재를 받았다. 개인정보보호위원회는 23일 전체회의에서 개인정보보호 법규를 위반한 인크루트에 대해 4억6천300만원의 과징금을 부과했다고 밝혔다. 이와 함께 전문 개인정보보호책임자(CPO) 신규 지정, 정보주체에 대한 피해회복 지원 등 재발방지를 위한 시정조치도 의결했다. 앞서 인크루트는 지난 2월 해킹으로 인해 회원 약 730만명의 개인정보가 유출되는 사고가 일어났다. 조사 결과 인크루트는 '개인정보 보호법'에 따른 안전조치 의무를 소홀히 한 것으로 확인됐다. 인크루트는 3만5천건이 넘는 개인정보가 유출돼 2023년 7월에도 개보위의 제재처분을 받은 바 있다. 개보위에 따르면 신원미상의 해커는 올해 1월 인터넷망에 접속한 인크루트 직원의 업무용 PC를에 악성코드를 감염시켰다. 이후 해커는 개인정보취급자의 데이터베이스(DB) 접속계정을 탈취해 내부시스템에 침투했으며 전체회원 727만5천843명의 개인정보와 이력서·자기소개서·자격증사본 등 회원 개인저장파일 5만4천475건 등 총 438GB에 달하는 취업 관련 정보를 1달여에 걸쳐 유출시켰다. 조사 결과 업무 시간 외 비정상적인 DB 접속기록이 존재했고, 내부자료를 외부로 유출하면서 비정상적인 대용량 트래픽이 발생했다. 그럼에도 인크루트는 이상행위에 대한 대응을 소홀히 해 약 2달이 지난 후 해커의 협박메일을 수신하고 나서야 유출 사실을 인지한 것으로 드러났다. 게다가 민감정보를 포함한 다량의 개인정보를 다운로드 또는 파기할 수 있는 개인정보취급자의 컴퓨터에 대한 인터넷망 차단조치를 하지 않은 것으로 파악됐다. 이에 개보위는 개인정보 유출이 반복되는 상황을 심각하게 인식해 반복적 위반에 대해 법을 엄격히 적용했다. 과징금 4억6천300만원을 부과하고 이를 홈페이지에 공표할 것을 명령했다. 또한 구체적인 재발방지 계획을 마련해 60일 이내에 개보위에 보고할 것을 시정명령했다. 개보위는 “유출사고가 반복되는 기업 등 개인정보 보호에 현저히 소홀한 기업에 대해서는 징벌적 효과를 갖는 과징금 제도 개선안을 마련하고 있으며 이를 통해 제재의 실효성을 더욱 강화할 계획”이라고 말했다. 이번 사안에 대해 인크루트는 “이번 사태를 엄중히 받아들이고 앞으로 고객의 개인정보 보호를 위해 최선을 다할 것”이라고 밝혔다.

2025.10.23 14:44박서린

정부가 통신사 불시 해킹...뚫린 회사는 공표된다

정부가 불시에 통신 3사 대상으로 해킹을 시도한다. 취약점 점검을 위한 모의 해킹이 아니라 실전 침투 테스트를 진행한다. 정부가 동원한 전문가들이 통신사의 시스템에 파고들어 사이버 침투 방어에 실패한 통신사 이름은 국민에 공개된다. 이동통신 서비스 품질을 측정해 비교해 알리는 것처럼 정부가 직접 통신사들이 안전한 보안 체계를 갖추고 있는지 국민이 알 수 있게 하겠다는 취지다. 22일 발표된 범부처 정보보호 종합대책에 따르면, 국민 생활에 밀접한 핵심 IT 시스템을 대상으로 대대적인 보안 점검을 추진하면서 통신 3사를 대상으로는 강도 높은 모의 해킹이 이뤄질 예정이다. 류제명 과학기술정보통신부 차관은 “통신 3사에는 모의 해킹 수준을 넘어 실전 침투 테스트를 하려고 한다”며 “통신 3사에 이에 대한 동의를 받았고, 외부 전문가를 통해 통신 3사의 불시 점검 조사로 전면적인 취약점 분석에 나설 것”이라고 밝혔다. 공공기관 기반시설 288개, 중앙 지방 행정기관 152개, 금융업 261개 등 1천600여개 IT 시스템에 보안 취약점을 점검키로 한 가운데 최근 잇따라 침해사고가 발생한 통신사에는 강도 높은 점검을 진행하겠다는 뜻이다. 통신 네트워크 인프라 외에도 국내서 가장 많은 시스템을 다루는 업종이며 통신 외에도 결제, 본인확인 등 국민 생활에 밀접한 서비스를 제공하는 만큼 사이버 보안 안전성을 강화하겠다는 취지로 풀이된다. 이같은 불시 점검이 예고되면서 통신사들은 기존 수준보다 확대된 보안 투자에 나설 것으로 예상된다. 정부가 주도하는 점검 차원 해킹에 뚫리게 되면 고객 신뢰도가 급격히 낮아질 수 있기 때문이다. 통신서비스 품질평가도 비슷한 정책적 목표를 갖고 있는데 5G 데이터 전송속도나 커버리지 등을 정부가 측정해 모든 국민에 알리면서 통신사가 스스로 서비스 품질을 높이기 위한 네트워크 투자를 유도하는 방식이다.

2025.10.22 16:39박수형

민관 해킹에 놀란 정부...'범부처 정보보호 종합 대책' 발표

정부가 민관에서 잇달고 있는 해킹 사고에 대응해 용산 국가안보실을 중심으로 과기정통부, 국정원, 행안부 등 관련부처가 참여한 가운데 단기 성격의 1차 종합 대책을 '범부처 정보보호 종합대책'이라는 이름으로 마련, 22일 발표했다. 연내 중장기 성격의 과제를 망라한 또 다른 '국가 사이버안보 전략'을 공개한다. 이번 종합대책에 따라 정부는 공공과 금융, 통신 등 국민 대다수가 이용하는 1600여개 IT 시스템에 대해 대대적인 보안 취약점 점검에 즉시 착수한다. 1600여 곳은 공공기관 기반시설 288개, 중앙·지방 행정기관 152개, 금융업 261개, 통신·플랫폼 등 ISMS 인증기업 949개 등이다. 또 공공부터 정보보호 역량 강화에 솔선수범하기 위해 공공의 정보보호 예산을 내년 1분기부터 정보화 대비 일정 수준 이상으로 확보한다. 현재는 정보화 예산 대비 15% 이상의 정보보호 투자를 권고하는 선언적 규정 수준에 머물러 있다. 정부 정보보호책임관 직급도 현재 국장급에서 실장급으로 상향하고, 위기 상황 대응 역량 강화 훈련 고도화, 공공기관 경영평가 시 사이버보안 배점도 상향(0.25→0.5점)한다. AI 3대 강국을 뒷받침할 보안산업 육성을 위해 AI 에이전트 보안 플랫폼 등 차세대 보안 기업을 집중 육성(연 30개사)하고, 보안 산업 저변 확대를 위해 정보보호 서비스 범위를 확대, 현재 보안컨설팅‧관제 전문기업제를 운영하고 있는데 이를 확대, AI보안‧SW공급망보안 분야로 넓힌다. 특히 클라우드, AI 확산 등 글로벌 변화에 부합하지 않은 획일적인 물리적 망분리를 데이터 보안 중심으로 본격 전환('26년~)하고, 클라우드 보안 요건 개선 등 민간 사업자의 공공 진출 요건 완화를 추진한다. 보안을 비용이 아닌 투자로 전환하기 위한 정보보호 등급제, CEO 책임과 CISO 역할을 강화한다. 22일 정부는 과학기술정보통신부(부총리 겸 과기정통부장관 배경훈, 이하 '과기정통부')와 관계부처는 전방위적인 해킹 사고로 국민 불안이 가속화하는 현 상황을 신속히 극복하고 국가 전반의 정보보호 역량을 강화하기 위해 이 같은 내용을 골자로 한 '범부처 정보보호 종합대책'을 수립, 대국민 브리핑 형식으로 발표했다. 이날 대책은 국가안보실을 중심으로 과기정통부, 금융위원회. 개인정보보호위원회, 국가정보원, 행정안전부 등 관계부처가 합동으로 민간과 공공을 아우르는 방안으로 수립했다. 이 대책은 현 사안의 시급성을 고려해 즉시 실행할 수 있는 단기과제 위주이며, 이후 정부는 중장기 과제를 망라하는 '국가 사이버안보 전략'을 연내 수립, 발표할 계획이다. 이날 행사에서 대한민국 사이버보안 컨트롤타워를 묻는 기자 질문에 김창섭 국가정보원 제3차장은 "용산 국가안보실"이라고 확실히 답했는데, 국가안보실 인사는 행사에 참석하지 않았다. 이번 '범부처 정보보호 종합대책'의 네가지 추진 방향은 ❶국민 생활에 밀접한 핵심 IT 시스템의 대대적인 보안 점검 추진 ❷소비자 중심의 사고 대응 체계 구축과 재발 방지 대책 실효성 강화 ❸민·관 전반의 정보보호 역량 강화와 글로벌 기준에 부합하는 정보보호 환경 조성과 정보보호 산업·인력·기술 육성 ❹범국가적 사이버안보 협력 체계 강화 등이다. ■ 공공기관 기반시설 288곳, 중앙지방행정기관 152곳, 금융 261곳, 통신 등 ISMS 인증기업 949곳 대대적 조사 우선 해킹에 대한 국민의 만연한 불안감 해소를 위해 공공·금융·통신 등 국민 대다수가 이용하는 1600여개 IT 시스템(공공기관 기반시설 288개, 중앙·지방 행정기관 152개, 금융업 261개, 통신·플랫폼 등 ISMS 인증기업 949개 등)에 대해 대대적인 보안 취약점 점검을 즉시 추진한다. 특히 통신사는 실제 해킹 방식의 강도 높은 불시 점검을 추진하고, 주요 IT 자산에 대한 식별·관리체계를 구축하게 한다. 아울러 소형기지국(펨토셀)은 안정성이 확보되지 않을 경우 즉시 폐기하는 등 보다 엄격히 조치할 계획이다. 아울러 보안 인증 제도(ISMS, ISMS-P)를 현장 심사 중심으로 전환하고 중대한 결함이 발생할 경우 인증을 취소하는 등 실효성을 제고하고 사후관리를 강화하는 한편, 모의해킹 훈련과 화이트해커를 활용한 상시 취약점 점검 체계도 구축한다. ■ 국정원 조사 및 분석 도구 민간과 공동 활용...정부 조사 권한 확대도 기업의 보안 해태로 인한 해킹 발생 시 소비자의 입증책임 부담을 완화하고 통신·금융 등 주요 분야는 이용자 보호 매뉴얼을 마련하는 등 소비자 중심의 피해구제 체계를 구축하는 한편, 개인정보 유출 사고로 인한 과징금 수입을 피해자 지원 등 개인정보 보호에 활용할 수 있게 기금 신설을 검토한다. 이와 함께 해킹 정황을 확보한 경우에는 기업의 신고 없이도 정부가 신속히 현장을 조사할 수 있게 정부 조사 권한을 확대하고, 아울러 해킹 지연 신고, 재발 방지 대책 미이행, 개인·신용 정보 반복 유출 등 보안 의무 위반에 대해서는 과태료·과징금 상향, 이행강제금 및 징벌적 과징금 도입 등 제재를 강화한다. 그리고 국가정보원의 조사·분석 도구를 민간과 공동 활용하는 한편, AI 기반 지능형 포렌식실을 구축해 분석 시간을 대폭 단축(건당 14일 → 5일)하는 등 침해사고 탐지·대응 역량을 고도화하고 영역별 사고조사 전문인력을 확보·충원하는데 박차를 가한다. ■ 공공 정보보호 예산 상향...정보보호 공시 의무 상장사 전체(2700여곳)로 확대 공공부터 정보보호 역량 강화에 솔선수범하기 위해, 공공의 정보보호 예산)과 인력을 정보화 대비 일정 수준 이상으로 확보('26년 1분기)한다. 현재는 정보화 예산 대비 15% 이상의 정보보호 투자를 권고하는 선언적 규정 수준이다. 또 정부 정보보호책임관 직급을 기존 국장급에서 실장급으로 상향하는 한편, 위기 상황 대응 역량 강화 훈련 고도화, 공공기관 경영평가 시 사이버보안 배점 상향(0.25→0.5점) 등을 추진한다. 민간의 경우 보안에 대한 인식을 더 이상 비용이 아닌 기업의 성패를 가르는 필수 투자로 전환할 수 있게, 정보보호 공시 의무 기업을 상장사 전체로 확대(현 666개사 → 약 2700여개사로 확대)하고, 동시에 공시 결과를 토대로 보안 역량 수준을 등급화해 공개하는 제도를 도입한다. 아울러 CEO의 보안 책임 원칙을 법령상 명문화하고 보안최고책임자(CISO·CPO)의 권한을 대폭 강화(예를들어 모든 IT 자산에 대한 통제권 부여, 이사회 정기 보고 의무화, 정보보호 인력·예산 편성·집행 등)하는 한편 자체적인 보안 역량이 부족한 중소·영세기업 대상으로는 정보보호 지원센터 확대(현 10개소→16개) 등을 통해 밀착 보안 지원을 강화한다. ■ 클라우드 보안 요건 개선...2027년까지 IT시스템과 제품 S봄 제출 제도화 기존 레거시적인 보안 갈라파고스 환경에서 과감히 탈피해 글로벌 변화에 부합하는 보안 환경을 조성하기 위해 금융·공공기관 등이 소비자에게 설치를 강요하는 보안 SW를 단계적으로 제한('26년~)하는 대신 다중 인증(예를들어 비밀번호, OTP, 생체인식 등 조합, 모바일 신분증 등), AI기반 이상 탐지 시스템 등의 활용을 통해 보안을 강화한다. 그리고 클라우드, AI 확산 등 글로벌 변화에 부합하지 않은 획일적인 물리적 망분리를 데이터 보안 중심으로 본격 전환('26년~)하고, 클라우드 보안 요건 개선 등 민간 사업자의 공공 진출 요건 완화를 추진한다. 공공 분야 클라우드 시장 문호 확대와 관련해 질의 응답 시간에 김창섭 국정원 3차장은 "자칫 외산 클라우드가 국내 시장에 진출하는 물꼬를 터주는 계기가 될 수도 있다"면서 "관련 기업들과 긴밀히 협력해 지혜를 모을 것"이라고 답변했다. 이와 관련해 고려대 김승주 교수는 "정부의 이번 정보보호 종합 대책 중 가장 주목할 부분이 클라우드"라면서 "우리나라의 클라우드 보안 인증제 CSAP는 미국 정부의 클라우드 서비스 보안 인증제인 페드램프(FedRAMP)를 벤치마킹했는데, 이 페드램프는 연방정부를 대상으로 한 것으로 국방 분야 등이 빠져있다"고 지적했다. 아울러 공공분야에 사용되는 IT 시스템·제품에 대해 SW 구성요소(SBOM, S봄)의 제출을 오는 2027년까지 제도화하고 보안 문제가 발견된 IT 제품은 공공 조달 도입 제한을 추진하며, 산업용·생활용 IT 제품군(IoT 가전 등)에 대한 보안 평가 공개 등을 추진한다. ■ AI에이전트 보안 플랫폼 등 차세대 보안 기업 연 30곳 육성 AI 3대 강국을 뒷받침할 보안산업 육성을 위해 AI 에이전트 보안 플랫폼 등 차세대 보안 기업을 집중 육성(연 30개사)하고, 보안 산업의 저변 확대를 위해 정보보호 서비스 범위(정보보호산업법에 따라 안전하고 신뢰할 수 있는 정보보호서비스 기업을 지정하는 제도, (현재) 보안컨설팅·관제 전문기업 → (확대) AI보안·SW공급망보안 등 관련 전문기업)를 확대한다. 아울러 보안 최고 전문가인 화이트해커(연 500여명) 양성 체계를 기업 수요로 재설계하고, 정보보호특성화대학(학부, 7개교), 융합보안대학원(석박사, 9개교)을 5극3특(동남권(스마트조선 등), 대경권(미래차부품 등), 호남권(AI 등), 중부권(바이오 등) 권역별 성장엔진 산업에 특화된 보안 인재 양성 허브로 기능을 강화('26년~)하는 등 전주기 보안 인력 양성을 체계화 및 고도화한다. ■ 주요 통신기반 시설 지정 확대하고 침해사고시 사단 조사 활성화 국가 핵심 인프라인 주요정보통신기반시설을 범부처 위원회인 정보통신기반시설보호위원회(위원장 : 국조실장)를 통해 지정을 확대해 나가고, 기반시설의 사고 원인 조사 단계에서는 침해사고대책본부(국가사이버위기관리단(국사단)으로 지정)를 활성화한다. 아울러 부처별로 파편화된 해킹 사고조사 과정을 체계화해(One-Stop 신고체계 도입, 조사단별 투입시기 최적화, 상호 정보공유 강화 등) 현장의 혼선을 최소화하고, 민관군 합동 조직인 국가정보원 산하 국가사이버위기관리단과 정부 부처 간의 사이버 위협 예방·대응 협력을 강화한다. 배경훈 부총리는 대국민 브리핑에서 “과기정통부 등 관계부처는 이번 종합대책이 현장에서 제대로 작동될 때까지 실행 과정을 면밀히 살펴볼 것이며 부족한 부분을 지속적으로 보완해 나가겠다”면서 “앞으로도 정부는 AI 강국을 뒷받침하는 견고한 정보보호 체계 구축을 취해 총력을 기울이겠다”고 밝혔다.

2025.10.22 16:11방은주

"중기 보안투자 지원 감소...국가 공급망 리스크 커져"

중소기업의 보안 투자 여력이 부족한 가운데 대기업과 중소기업 간 보안 양극화로 국가 공급망 전체의 리스크를 키우는 결과가 초래될 것이란 우려가 나왔다. 국회 과학기술정보방송통신위원회 소속 최형두 의원(국민의힘)은 “정부의 중소기업 정보보호 직접 지원 예산이 2023년 105억원에서 2026년 13억원으로 대폭 축소됐다”며 “최근 랜섬웨어 감염, 기술 유출 등 사이버 공격이 국가 안보를 위협하는 가운데 정부가 중소기업 정보보호 직접 지원 예산을 3년 만에 87%나 삭감한 것”이라고 말했다. 이어, “보안 투자 여력이 부족한 중소기업 현실을 외면한 결정”이라며 “결국 대기업과 중소기업 간 '보안 양극화'를 심화시켜 국가 공급망 전체의 리스크를 키우는 결과를 초래할 것”이라고 지적했다. 최근 사이버 공격은 개별 기업을 넘어 보안이 취약한 협력사를 먼저 침투해 대기업과 산업 전체를 마비시키는 '공급망 공격'으로 진화하고 있다. 국내 침해사고의 93% 가 중소 중견기업에 집중된다는 점에서 이들의 보안 취약은 곧 국가 안보의 취약점이 된다. 특히 제조업 현장에서는 스마트팩토리 확산으로 과거 폐쇄망(OT/ICS)이 외부 네트워크에 연결되며 해킹 위험이 급증했다. 전문인력이 부족한 지방 중소 제조기업은 한 차례의 해킹만으로도 공장 가동 중단, 생산 차질 등 막대한 피해를 입을 수 있다. 정부 예산 삭감으로 직접 지원 기업 수는 2023년 1천555개에서 2025년 430개(예정) 수준으로 급감했다. 수많은 중소기업이 '보안 사각지대'에 방치될 우려가 커지고 있는 가운데 정부는 2026년까지 2천개 기업 지원을 목표로 내세우면서도 이에 필요한 133억원 중 10%에 불과한 13억원만 편성했다. 아울러 정부는 전문인력 양성과 지역 정보보호지원센터 예산을 늘리고 있으나 정작 핵심인 보안 솔루션 도입 지원 예산은 대폭 삭감됐다. 그런 반면에 미국과 EU 등 주요국이 중소기업 보안을 국가 안보 전략의 핵심 축으로 보고 재정 지원을 강화하고 있다. 이들 국가의 공통점은 ▲직접적 재정 지원 ▲국가 표준 제시 ▲수요자 중심 정책으로 요약된다. 최 의원은 “사이버 공격이 금전 탈취를 넘어 국가 공급망 전체를 마비시키는 안보 위협으로 진화하고 있다”며 “미국, EU 등 주요국이 중소기업 보안 투자를 확대하는 가운데 우리 정부만 글로벌 추세에 역행하는 예산 삭감을 단행했다”고 비판했다. 이어, “지원 기업 수가 1천500여개에서 400여개로 줄면 공급망의 가장 약한 고리인 영세 협력사들이 무방비 상태에 놓이게 된다”며 “비현실적인 예산을 즉시 바로잡고 현장에서 체감할 수 있는 실효적 지원 대책을 마련해야 한다”고 촉구했다.

2025.10.21 10:59박수형

정보보호 공시 의무 158개 기업, 정보보호 인력도 없다

정보보호 공시 의무 대상 사업자가 정보보호부문 인력을 갖추지 않은 곳이 다수에 이르는 것으로 나타났다. 국회 과학기술정보방송통신위원회 소속 이상휘 의원(국민의힘)이 한국인터넷진흥원으로부터 받은 최근 5년간 정보보호 공시 의무대상 자료에 따르면, 2025년 기준 정보보호 공시 의무대상은 총 666개 기업이며 이 중 23.7%인 158개의 기업은 정보보호부문 인력이 0명이다. 특히 26곳은 정보보호최고책임자(CISO)를 지정조차 하지 않았다. 정보보호 공시제도는 정부가 국민의 안전한 인터넷 이용과 기업 정보보호 투자 활성화를 위해 일정 규모 이상 기업을 대상으로 시행하며 정보보호 투자와 전담 인력, 관련 활동 등 기업의 정보보호 현황을 의무 공개하는 제도다. 국민에게 기업의 보안 수준을 투명하게 공개해 자율적 경쟁을 유도하기 위한 제도지만 지금은 기업들이 '형식적 보고서'만 내고 끝나 공시 이후 관리가 허술하다는 지적이 제기됐다. 해외에 본사를 두고 있는 글로벌 기업인 구글, 메타, 오라클 등은 정보보호 국내 전담인력과 투자액을 아예 표기를 하지 않았다. 글로벌 시장에서 사업을 운영하는 만큼, 국내 정보·보호 투자 자료를 따로 산출하는 것이 어렵다는 입장이다. 이상휘 의원은 “일부 기업들은 CISO의 연봉이 높아 채용 대신 연 1천만원의 과태료를 납부하는 도덕적 해이가 벌어지고 있다”면서 “해킹과 개인정보 유출 사태에도 많은 기업이 보안 투자에 인색하다”고 비판했다. 이어, “지금의 정보보호 공시제도는 공시만 있고 보안 대책과 후속 조치는 없다”면서 “해킹의 불안을 잠재우기 위해서 정부는 실효성 있는 제도 개선에 즉각 나서야 한다”고 강조했다.

2025.10.21 10:11박수형

리멤버 매각에 개인정보 보호 공백 우려…"사전심사·영향평가 도입 검토"

최근 명함 관리 앱 리멤버 운영사 드라마앤컴퍼니가 스웨덴 사모펀드에 매각되자, 국내 이용자 개인정보가 해외로 넘어가거나 제3자 마케팅에 활용될 수 있다는 우려가 제기됐다. 14일 열린 국회 정무위원회 국정감사에서 민병덕 더불어민주당 의원은 리멤버의 해외 매각을 두고 “스웨덴 사모펀드에 인수된 이후 회사가 보유한 개인정보가 해외로 이전될 우려가 있다”며 “해외 계열사가 해당 정보를 마케팅에 활용할 가능성이 높다”고 지적했다. 리멤버를 운영하는 리멤버앤컴퍼니는 지난 8월 스웨덴의 사모펀드 EQT파트너스에 약 5천억원 규모로 매각된 바 있다. 민 의원은 “개인정보 활용을 주장하는 목소리는 커지고 있지만, 활용의 전제는 '안전'이어야 한다”며 “리멤버처럼 방대한 개인정보를 다루는 플랫폼이 해외로 넘어갔을 때 그 정보의 관리·감독은 사실상 공백 상태가 된다”고 경고했다. 이어 “이런 문제를 막기 위해서는 명확한 가이드라인과 입법 보완이 필요하다”고 강조했다. 이에 대해 송경희 개인정보보호위원장은 “지적하신 대로 개인정보의 경제적 가치가 높아지면서 양도·양수·합병 과정에서의 이전 문제를 면밀히 살펴야 한다”고 답했다. 송 위원장은 “현재 사전심사제나 개인정보 영향평가 제도 도입을 적극 검토 중”이라며 “개인정보가 기업 거래의 일부로 이전될 때도 보호 원칙이 유지되도록 제도 개선 방안을 논의하겠다”고 밝혔다. 민 의원은 “오는 28일 종합감사 전까지 논의 결과를 공유해 달라”며 “개인정보 해외 이전 관련 입법 필요성에 대해 위원회와 지속 협의하겠다”고 말했다.

2025.10.14 17:19류승현

기업 57.2% 정보보호 인력 이탈...주된 사유는 임금

1년 동안 정보보호 인력의 이탈을 경험한 기업이 전체 기업 중 절반이 훌쩍 넘는 것으로 나타났다. 국회 과학기술정보방송통신위원회 이훈기 의원(더불어민주당)이 과학기술정보통신부로부터 제출받은 자료에 따르면, 2023년 기준 “지난 1년간 정보보호 인력이 이탈했다”고 응답한 기업이 57.2% 에 달했다. 정보보호인적자원개발위원회(ISC)는 지난해 12월 '2024 정보보호 인력이탈 방지 방안 연구 보고서를 발간했는데 정보보호 인력의 이탈 사유로는 '임금 수준'이 48.4% 로 가장 높았다. 근무환경과 처우, 회사규모(성장성) 등이 그 뒤를 이었다. 이탈 인력의 경력 분포는 4년 미만이 48.8%, 4년 이상 7년 미만이 37.2%, 7년 이상 10년 미만이 11.6% 등 해당 분야의 경력이 적을수록 이직률이 높은 것으로 조사됐다. 이 의원은 “최근 일련의 대규모 해킹 사태로 정보보안에 대한 중요성이 어느 때보다 커지고 있다”며 “정보보안 인력에 대한 처우개선과 전문인력 관리시스템의 조속한 구축으로 기업들의 사이버 보안 역량을 시급히 강화해야 한다”고 말했다.

2025.10.10 15:49박수형

李대통령, 개인정보위원장에 송경희 성균관대 교수 발탁

이재명 대통령은 2일 장관급인 개인정보보호위원회 위원장에 송경희 성균관대 AI융합원 AI신뢰성센터장을 임명했다. 강유정 대통령실 대변인은 이날 오후 장차관급 인선 관련 브리핑을 열어 이 대통령이 이같은 인선을 단행했다고 밝혔다. 강 대변인은 송경희 교수에 대해 “과학기술정보통신부 인공지능기반정책관, 소프트웨어정책관, 지식재산전략기획단장을 역임한 관료 출신으로 인공지능 정책 및 이용자 보호에 정통한 전문가”라고 소개했다. 이어, “기술발달과 함께 개인정보 위협이 커지는 시점에서 국민이 안심할 수 있는 개인정보 보호 체계 확립과 AI 육성을 조화롭게 이끌 적임자로 기대된다”고 말했다. 개인정보위원장은 3년 임기직으로 현 고학수 위원장은 오는 6일 임기 만료를 앞두고 있다. 이 대통령은 또 차관급 고준위방사성폐기물관리위원회 위원장에 김현권 전 의원을 임명했다. 강 대변인은 “김 위원장은 환경, 에너지 분야 기관 및 위원회 등에서 다년간 활동하며 전문성과 경험을 두루 갖췄고 정무적인 역량과 소통 갈등관리 역할 입증한 점이 높게 평가됐다”며 “사회적 갈등이 생길 수 있는 국가적 과제를 충분한 소통과 숙의를 통해 이끌어야 하는 만큼 초대 위원장으로서 사회적 대화와 공감대 형성을 성공적으로 해주길 기대한다”고 설명했다.

2025.10.02 17:18박수형

"잇단 침해사고…상시적 정보보호 관리체계 구축해야"

SK텔레콤, KT, 롯데카드 등 굵직한 침해사고가 연이어 터져 나오는 가운데 기업의 상시적 정보보호 관리체계를 구축해야 한다는 제언이 나왔다. 한국개인정보보호책임자협의회(한국CPO협의회) 회장을 맡고 있는 염흥열 순천향대 정보보호학과 명예교수는 30일 서울 코엑스에서 개최된 과학기술정보통신부 공식 AI 주간 'AI페스타 2025' 부대 행사로 개최된 '대한민국 사이버 보안 컨퍼런스'에서 '기업의 정보보호관리체계 개선 방안'에 대해 발표했다. 염 교수는 SKT, KT, 롯데카드, SGI서울보증 등 침해사고에 대해 상세히 분석하며 개선해야 할 사항에 대해 분석했다. 우선 SKT는 ▲계정 정보 관리 부실 ▲과거 침해사고 대응 미흡 ▲주요 정보 암호화 조치 미흡 ▲침해사고 신고 지연 및 미신고 ▲자료보전 명령 위반 ▲보안 관리 미흡 ▲공급망 보안 소홀 ▲정보보호 관리(거버넌스) 체계 미흡 ▲로그기록 단기 보관 ▲자산 식별의 어려움 ▲타사 대비 정보보호 인력 및 투자 규모 부족 ▲안전조치 의무 위반 ▲개인정보 보호책임자 지정 및 업무 수행 소홀 ▲개인정보 유출통지 지연 등 미흡 사항이 꼽혔다. 롯데카드의 경우는 보안 패치 미적용, KT는 불법 초소형 기지국의 코어망 접속 등이 부족한 사항으로 지목됐다. 염 교수는 기업의 정보보호관리체계의 미흡한 점을 개선하기 위해 정보보호 거버넌스 개선과 상시적 정보보호관리체계를 구축해야 한다고 제시했다. 그는 "제일 먼저 기업이 보호해야 할 정보 자산을 식별·파악하고, 두 번째로 자산에 대한 위험을 식별·파악하고, 그 위험에 대해서 적절한 수준의 보호 대책을 수립해야 하는 것이 기본"이라며 "그 이후에는 지속적인 점검을 통해 정보보호 관리체계의 실효성을 제고해야 한다"고 강조했다. 염 교수는 이어 "구체적으로 기업에 의한 기술적, 관리적, 조직적 보호조치를 효과적으로 운영하기 위한 최고정보보호책임자(CISO), CPO의 권한을 강화해야 한다"며 "CISO와 CPO의 의무를 임명해 기업의 정보보호 및 개인정보보호 거버넌스를 재정립할 수 있어야 한다"고 역설했다. 또한 "모의 침투테스트, 독립적 보안 감사를 의무화하고 제로트러스트 보안 원칙을 적용하는 등 적극적인 보안 전략도 세워야 한다"면서 "폐쇄망에서도 강화된 인증을 적용해 수평 이동을 차단하고 기업의 보안 상태에 대한 가시성을 높여야 한다. 서버 수준에서 웹방화별 설치와 악성코드 침임입 방지를 위한 솔루션도 운영해야 한다"고 주문했다.

2025.09.30 21:07김기찬

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

적자기업 라포랩스는 SK스토아 인수 왜·어떻게 한다는 걸까

'서울 자가 대기업 김부장' 인사쟁이들은 이렇게 봤다

[써보고서] "하나로 들고, 둘로 녹음"…젠하이저 '프로파일 와이어리스'

구글, 신규 모델 '제미나이3' 출시…"추론력 최고치"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.