• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'취약'통합검색 결과 입니다. (69건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

KTis '택시 대신 불러주기' 서비스, 이용 10만건 돌파

KTis는 자사가 운영하는 '02-114' 택시 대신 불러주기 서비스가 출시 1년 만에 누적 이용 10만건, 이용자 4만 5000명을 기록했다고 8일 밝혔다. 택시 대신 불러주기는 이용자가 02-114에 전화해 택시 호출을 요청하면 상담원이 대신 출발지와 목적지를 입력하고 배차 결과를 안내하는 서비스다. 별도의 앱 설치나 사전 등록 없이 전화 한 통으로 이용할 수 있으며, 평일, 주말 오전 8시부터 오후 7시까지 전국 어디에서나 제공된다. 회사 측은 지난해 4월 서비스 출시 이후 1년 만에 약 9만 8000건의 이용이 발생했으며, 지난달 한 달 동안 1만 3000건 이상 이용이 이어지는 등 택시 대신 불러주기가 디지털 취약계층을 위한 생활 편의 서비스로 확산되고 있다고 설명했다. 이에 KTis는 114를 단순한 전화번호 안내서비스에서 디지털 취약계층을 위한 생활 정보 안내 플랫폼으로 확대 중이다. 국가검진 예약 서비스도 운영 중이며, 축제 티켓 전화 예매 서비스도 선보이고 있다. 김성근 KTis 114사업단 단장은 “디지털이 발전할수록 그 혜택에서 소외되는 분들이 발생할 수 있다”며 “114의 접근성과 편의성을 바탕으로 일상 속 불편을 해소할 수 있도록 서비스 범위를 지속 확대해 나가겠다”고 말했다.

2026.05.08 15:55홍지후 기자

쿠팡, 패션상품 18만개 기부해 취약계층 돕는다

쿠팡은 이달 말까지 사회 취약계층 지원을 위한 기부 캠페인 '기부로 이어지는 내 옷 한 장'을 진행, 패션 상품을 최대 18만 개 기부한다고 5일 밝혔다. 지난 3월 도서 접근성이 낮은 아동을 위해 진행한 도서 기부 캠페인에 이어 올해 두 번째 기부 캠페인이다. 쿠팡은 신발과 가방, 유아동 의류, 일반 의류(티셔츠·바지·원피스 등) 18만 개 상품을 글로벌 아동권리 전문 NGO '굿네이버스'에 전달할 계획이다. 쿠팡이 캠페인 종료 후 기부 물품을 전달하면, 굿네이버스를 통해 국내외 소외 아동과 취약계층 지역 주민들에게 전달될 예정이다. 캠페인에 참여하는 고객이 패션 상품을 구매하면 그 수만큼 기부 물품도 늘어난다. 쿠팡 내 패션 카테고리에서 ▲여성의류(원피스·블라우스 등) ▲남성의류(티셔츠·바지 등)를 비롯해 속옷, 신발, 가방, 유아동 의류 등을 구매하기만 하면 자동으로 기부에 동참하게 된다. 기부 물품은 쿠팡에서 현재 판매 중인 새 상품으로만 구성된다. 특히 유아동 의류도 5만 개 이상 포함돼 있어 성장이 빨라 의류 교체 주기가 짧은 자녀를 둔 가정에 실질적인 도움을 줄 전망이다. 기부 목표치 달성 현황은 프로모션 페이지를 통해 투명하게 공개된다. 쿠팡 관계자는 “고객들이 일상적인 쇼핑을 통해 자연스럽게 나눔에 참여할 수 있도록 이번 캠페인을 기획했다”며 “앞으로도 우리 사회의 소외된 이웃들에게 실질적인 도움을 줄 수 있는 다양한 사회공헌 활동을 지속적으로 확대해 나갈 것”이라고 밝혔다. 쿠팡은 취약계층을 위한 나눔 활동을 꾸준히 전개하고 있다. 지난 3월에는 도서 접근성이 낮은 아동들을 위해 '아름다운가게'와 도서 25만 권 기부 캠페인을 진행했다. 지난달부터는 '대한중앙의료봉사회'와 손잡고 의료 인프라가 부족한 인구 소멸 지역을 방문하는 '건강검진 프로젝트'를 매월 진행하고 있다.

2026.05.05 10:29백봉삼 기자

산업부, 민·관 합동 광산 집중안전점검 실시

산업통상부는 21일 오후 세종특별자치시 소재 세종언더그라운드 광산을 방문해 광산 재해 예방을 위한 안전관리체계 현황을 파악하고, 민·관 합동점검단과 함께 광산 내 취약시설 등에 대한 집중안전점검을 실시한다. 광업분야 민간 전문가와 산업부·한국광해광업공단 등으로 구성된 민·관 합동 점검단은 이번 집중안전점검에서 갱내 취약작업장과 노후 광업시설에 대한 위험요소를 확인하고, 여름철 집중호우를 대비한 배수체계 등을 점검한다. 김종철 산업부 자원산업정책관은 “중동 전쟁 장기화 등에 따른 글로벌 공급망 위기 속에서 국내 광산의 광물 자원은 국가 기간산업의 연속성을 보장하는 핵심 마중물로서 그 역할이 여느 때보다 중요해진 만큼, 광산 현장이 재해로 인해 멈추지 않도록 안전관리에 최선을 다하여야 한다”며 “현장관리자는 취약시설의 점검을 강화하고 비상시 광산안전사무소·광해광업공단 등 유관기관에 신속하게 연락해 대응해줄 것”을 당부했다. 집중안전점검은 매년 재난 또는 사고 발생 우려 시설 등에 대상으로 사전에 위험요인을 발굴하고 제거하기 위해 시행되며, 산업부는 이번 집중안전점검에서 사회적 파급효과가 큰 국가핵심기반시설 등 광산·석유·가스 등 자원 3개 분야 시설을 대상으로 20일부터 6월 19일까지 2개월간 소관과와 민간전문가·유관기관 등이 참여하는 민·관합동 집중점검을 실시하고 있다.

2026.04.21 11:00주문정 기자

"금보원, AI 레드티밍때 전통 보안 영역 더 많이 봐"

"인공지능(AI) 보안은 전통적인 보안과 AI 영역의 커뮤니케이션입니다. 사견이지만, 오히려 전통적인 보안이 더 많은 부분을 차지하고 있습니다." 이주현 금융보안원 AI혁신부 수석은 17일 한국정보보호학회가 개최한 '제32회 정보통신망 정보보호 컨퍼런스(NetSec-KR 2026)'에서 'AI 에이전트 설계 방식에 따른 보안 위협 및 대책'을 주제로 발표하며 이같이 밝혔다. 이 수석은 "전통적인 보안 아키텍처가 있고, 가드레일 등 AI에 특화된 보안이 있다"면서 "금융보안원에서도 AI 레드티밍을 할 때 과거에는 적대적 부분을 위주로 봤다면 현재는 화이트해커들과 같이 전통적인 보안 영역을 많이 보고 있다"고 밝혔다. 그는 이날 오픈클로, 네모클로(NemoClaw) 등을 중심으로 취약점 사례를 소개하며, AI 에이전트의 보안 위협과 대응 방안 및 시사점에 대해 발표하는 시간을 가졌다. 특히 오픈클로에서 지난달 18일부터 21일까지 4일간 CVSS 7.1~8.8점 수준의 CVE 취약점이 9건이나 공개됐다. 이 수석은 AI 에이전트의 보안 위협으로 ▲원격 코드 실행(RCE) ▲프롬프트인젝션 ▲샌드박스 탈출 ▲자격증명 탈취 ▲데이터 유출 ▲공급망 공격(플러그인) ▲승인 우회 등을 제시했다. 각각 대응방안으로는 ▲커널 수준 샌드박스 ▲명시적으로 허용된 것만 통과하고, 그 외는 기본적으로 차단한다는 접근 방식인 'Deny-by-Default' 네트워크와 컨텍스트 격리의 결합 ▲에이전트 외부 정책 적용 ▲호스트에만 저장, 게이트웨이 프록시 주입 ▲시스템, 사용자, 도구 메시지 구조적 분리 ▲무결성 검증, 스키마 검증, 발견 기반 로딩 ▲실시간 TUI 모니터, 감사로그, 바인딩 무결성 등을 제시했다. 아울러 시사점으로는 인풋, 게이트웨이, 런타임, 툴, 응답 등 각 단계별 관심사 분리 원칙 적용하는 구조화된 워크플로우를 중요시했다. 또 보안은 아키텍처나 프롬프트가 아닌 만큼 소프트 가이드가 아닌 하드 컨트롤이 중요하다고 강조했다. 이 외에도 심층 방어, 금융권 AI 에이전트 도입 시 신뢰 수준별 격리 설계, 감사로그 등이 필수라고 덧붙였다.

2026.04.17 22:22김기찬 기자

"LLM, 보안 취약점 탐지 아직 사람한테 안돼"

"AI로 가짜 뉴스를 생성하는데 평균 4초, 13원밖에 들지 않습니다. AI 에이전트가 우리 삶 가까이에 다가오면서 생성형 AI 기능 및 역량을 악용하는 전술이 활개를 치고 있습니다. 이같은 AI 악용은 여론 및 의견 조작에 가장 많은 것으로 나타났습니다." 고우영 국가보안기술연구소(국보연) 선임연구원은 지난 16일 정보보호학회 주관으로 서울 코엑스에서 열린 '제32회 정보통신망 정보보호 컨퍼런스(NetSec-KR 2026)'에서 국가·공공사이버안보를 위한 AI 보안 기술 세션에서 'AI시대, 보안의 명암과 우리의 대응: AI 허위 정보 중심으로'를 주제로 발표했다. 이날 고 연구원은 생성형 AI를 악용한 허위 정보들이 우리 사회에 범람하고 있으며, 가짜 여론을 형성하기 위한 악성 댓글 생성 등의 공격이 늘어나고 있다고 강조했다. 그는 "12개의 가짜 뉴스를 만드는 데 평균 155원, 46초가 소요됐다"며 "가짜 뉴즈나 가짜 댓글을 생성하는 비용이 너무나 낮고, 그 양이 점차 많아지다 보니 참과 거짓을 구분하기 힘든 수준까지 치달았다"고 진단했다. 고 연구원은 이처럼 가짜 정보가 넘쳐나기 시작하면 우리 사회 구성원들은 가짜 정보에 지쳐 현실에 무관심해지기 시작하고, 진짜 정보까지도 하나하나 의심하기 시작한다고 강조했다. 그는 "가짜뉴스에 대한 처벌은 금전적인 이익으로 이어진 경우가 아니라면 법적으로 처벌하기 어렵다"면서 "생성형 AI 기술이 너무나 빠르게 진화하고 있는데 제도 개선이 필요하다"고 강조했다. 이날 국가·공공사이버안보를 위한 AI 보안 기술 세션에서는 고 연구원에 이어 최석우 국보연 실장, 지현석 국보연 책임연구원 등 연구진이 각각 한 가지씩 발제했다. 최 실장은 'AI 기반 악성코드 분석기술'에 대해 발표했다. 최 실장 발표에 따르면 AI가 악성코드를 생성하는 데 쓰이기 시작하면서 매일 약 45만 건 이상의 신규 악성코드가 생겨나는 것으로 조사됐다. 이로써 누적된 악성코드는 10억 건을 돌파했다. 이에 최 실장은 ▲AI 기반 분석 보조 시스템 ▲거대 언어 모델(LLM) 기반 자율 분석 에이전트 ▲난동화 자동 해제 등 AI를 활용한 대안 마련이 필요하다고 역설했다. 이어 지 연구원은 'LLM 기반 소프트웨어 보안 취약점 탐지의 시대'를 주제로 발표했다. 그는 LLM이 어떻게 취약점을 탐지하는지에 대해 집중적으로 탐구한 결과를 소개했다. 지 연구원은 "최근 사례를 보면 AI가 수많은 취약점을 찾아냈지만, 분석 결과를 보면 실상은 그렇지 않다"면서 "AI 모델이나 LLM에 취약점 탐지 도구를 쥐어 줬을 때에만 효과적인 취약점 탐지가 가능했다"고 진단했다. 이에 지 연구원은 보안 취약점을 직접 찾을 수 있는 실력 있는 분석가가 LLM을 활용할 수 있을 때 시너지가 극대화될 것으로 전망했다. 아직은 LLM이 대규모 코드베이스 처리 한계, 데이터 의존, 불성실한 추론 등 한계를 갖고 있다고 봤다. 그는 "LLM의 취약점 탐지는 현재까지는 아직 완벽하지 않다. 더 취약점을 잘 찾을 수 있는 방법을 탐색해야 한다"고 강조했다.

2026.04.17 06:52김기찬 기자

금보원 "구버전 엑셀 대용량 처리 프로그램, 해킹 통로 될 수도"

구버전 기업뱅킹 전자금융서비스의 '엑셀 대용량 처리 프로그램'이 해킹 통로가 될 수 있다는 분석이 나왔다. 최신 업데이트를 하지 않은 경우 해커가 취약점을 악용해 PC를 원격으로 제어해 악성코드 확산이나 데이터를 탈취할 수 있다는 것이다. 금융보안원은 업뱅킹 전자금융서비스 이용 시 PC에 설치되는 엑셀 대용량 처리 프로그램 중 일부에서 업데이트되지 않은 구버전을 대상으로 한 보안 위협이 증가함에 따라 소비자를 대상으로 이를 경고하고 조치를 권고했다고 8일 밝혔다. 이는 해커가 원격에서 사용자 PC에 임의의 악성 명령을 실행할 수 있는 '원격 명령 실행(RCE)' 취약점으로, 해커는 취약한 프로그램이 설치된 PC를 원격으로 제어하여 조직의 다른 PC로 악성 코드를 확산시키거나 중요 정보를 유출할 수 있다. 금융보안원은 이런 보안 위협에 대응하기 위해 금융회사, 백신회사, 한국인터넷진흥원(KISA) 등과 밀접한 공조 체계를 구축하고 프로그램 취약점 해소 등 대응 조치를 취했다고 밝혔다. 그러나 기업뱅킹 전자금융서비스를 미이용 중인 금융 소비자가 해당 서비스의 프로그램 관련 안내를 인지하지 못할 수 있기 때문에 KISA 등 유관기관과의 보안 취약점 클리닝 공조체계를 통한 대응 조치를 추진 중이다. 이에 금융소비자들에게 PC에 이미 설치돼 있는 백신 SW의 취약 프로그램 조치 기능을 통해 조치 알림이 발생하는 경우 안내에 따라 대응 조치를 진행할 것을 당부했다. 또한 당장 안전해 보이는 프로그램이라 하더라도 시간이 지남에 따라 새로운 취약점이 추가로 발견될 수 있다는 점을 고려해 모든 금융소비자들에게 미사용 또는 오래 전에 설치한 프로그램을 주기적으로 찾아 삭제하여 잠재적인 위험을 사전에 해소하도록 권고했다. 박상원 금융보안원장은 “금융보안원은 금융 환경의 SW공급망 보안 강화를 위해 금융권 및 유관기관에 위협 정보를 실시간으로 공유하며 보안 위협에 대응하고 있다”면서 “가장 확실한 보안의 시작은 사용자의 실천인 만큼, 국민 여러분께서도 미사용 프로그램은 즉시 삭제하는 등 PC 보안 관리에 각별히 신경 써 주시길 당부드린다”고 강조했다.

2026.04.08 16:57김기찬 기자

앤트로픽, 아마존 등과 이니셔티브 결성…AI 보안 문제점 탐색

앤트로픽이 빅테크에 미공개 인공지능(AI) 모델을 사용할 수 있게 한다. 이를 통해 해당 모델이 배포될 때 발생할 수 있는 사이버 공격을 대비하도록 돕는다. 7일(현지시간) 블룸버그 등 외신에 따르면 앤트로픽은 아마존, 애플, 마이크로소프트, 시스코 등과 함께 '프로젝트 글래스윙'이라는 협력 이니셔티브를 출범한다고 밝혔다. 참여 기업들은 '마이토스'라는 새로운 앤트로픽 모델에 접근해 자사 제품의 취약점을 탐색하고 그 결과를 업계와 공유하게 된다. 앤트로픽은 아직 마이토스를 일반 대중에게 공개할 계획이 없으며 프로젝트 글래스윙을 통해 수집된 결과를 바탕으로 기술의 안정장치를 마련할 방침이다. 경쟁사인 오픈AI도 자사 모델의 사이버 역량이 강화되고 있다는 점을 강조해왔으며 해당 모델을 보안 전문가(방어자)들에게 먼저 제공하기 위한 파일럿 프로그램을 도입하기도 했다. 앤트로픽의 프론티어 레드팀 내 사이버 대응을 이끄는 뉴턴 청은 “이 문제는 앤트로픽만의 문제가 아니라 산업 전반의 문제”라며 “민간 기업뿐만 아니라 정부도 함께 대응해야 한다. 글래스윙 프로젝트를 통해 방어자들에게 선제적인 대응 기회를 제공하려는 것”이라고 말했다. 앤트로픽은 마이토스의 보안 관련 역량에 대해 미국 정부 관계자들과 논의해왔지만, 구체적인 기관을 밝히지는 않았다. 다만, 사이버 보안 및 인프라 보안국(CISA), 국립표준기술연구소(NIST)와의 기존 협력 사례를 언급했다. 앤트로픽에 따르면 마이토스는 특정 사이버보안 목적이 아닌 범용 AI 모델이지만, 이미 여러 보안 문제를 발견해냈다. 여기에는 핵심 인터넷 소프트웨어에서 27년간 존재해온 버그와 자동화 테스트 도구가 500만번 이상 검사했음에도 발견하지 못했던 인기 게임 소프트웨어 코드 내 16년 된 취약점도 포함된다. 다이앤 펜 앤트로픽 연구 제품 관리 책임자는 프로젝트 글래스윙 참여 기업들이 마이토스 접근 권한을 엄격히 통제하도록 하는 보호 장치가 마련돼 있다고 설명했지만 보안상의 이유로 구체적인 내용을 공개하지는 않았다.

2026.04.08 09:23박서린 기자

KISA, 전자고지 음성으로 제공…디지털 취약계층 접근성 제고

한국인터넷진흥원(KISA)이 어르신, 시각장애인 등 디지털 취약 계층을 위해 전자고지 내용을 음성으로 제공하는 서비스를 시행한다. KISA는 수원특례시와 함께 '모바일 음성 전자고지' 서비스 확산에 나선다고 26일 밝혔다. '모바일 음성 전자고지'는 전자고지 내용을 음성으로 제공해 어르신, 시각장애인 등 디지털 취약계층의 정보 접근성을 높이는 서비스다. 기존 모바일 전자고지는 비용 절감과 행정 효율화, 환경 보호 등 이점을 바탕으로 종이 우편을 빠르게 대체해 왔지만, 복잡한 표와 고유 문서 구조로 인해 디지털 취약계층이 스마트폰 기본 화면 읽기 기능(TTS)만으로 전자고지 내용을 정확히 파악하기 어렵다는 한계가 있었다. 이에 한국인터넷진흥원은 디지털 취약계층의 전자고지 이용 환경을 개선하기 위해, 지난해 12월부터 수원시와 모바일 음성 전자고지 서비스 적용을 위한 실무 협의를 이어왔다. 특히 양 기관은 ▲부과 내역 ▲납부 금액 ▲납부 기한 등 수신자가 반드시 확인해야 할 핵심 정보를 선별해 전달하는 '핵심 정보 요약'서비스를 개발했다. 지난 2월에는 경기도시각장애인연합회와 함께 시연회를 개최하고, 실제 이용자의 현장 의견을 반영해 서비스의 실효성과 완성도를 높였다. 수원시는 이달 중 체납 안내문을 대상으로 모바일 음성 전자고지를 시범 발송하고, 향후 정기분 지방세 납부 안내문 등으로 적용 범위를 단계적으로 확대해 나갈 예정이다. 한국인터넷진흥원은 이번 수원시와의 협력을 시작으로 디지털 약자를 포용하는 표준화된 음성 전자고지 모델을 확립해 나갈 계획이다. 이를 바탕으로 모바일 음성 전자고지 서비스를 전국 지자체 및 공공·민간 분야로 확대해 나갈 방침이다. 한국인터넷진흥원 이상중 원장은 “이번 협력은 디지털 전환의 혜택을 모든 국민이 고르게 누릴 수 있는 환경을 조성하기 위해 추진됐다”며 “앞으로도 국민 누구나 동등하고 편리하게 행정 정보를 안내받을 수 있도록 모바일 전자고지 제도를 고도화하고 전자문서 산업의 외연을 넓혀 나가겠다”고 말했다.

2026.03.27 01:04김기찬 기자

과기정통부, 사이버범죄와 침해사고서 디지털취약계층 보호 강화

과학기술정보통신부는 사이버범죄 및 침해사고로부터 고령층·장애인 등 디지털취약계층을 보호할 수 있도록 하는 '디지털포용법 일부개정법률안'(이하 '개정안')이 24일 국무회의에서 의결됐다고 밝혔다. 관련 국정과제는 '모두의 AI'를 위한 AI 활용 환경 조성'이다. 올해 1월 시행된 '디지털포용법'은 우리사회의 디지털 포용성 증진과 관련산업 육성 등에 대한 내용을 담고 있으며, 특히 모든 국민이 차별과 배제 없이 디지털기술의 혜택을 누릴 수 있는 환경을 조성하는 것을 핵심으로 하고 있다. 이번 법 개정은 디지털 사회에서 언제든 발생할 수 있는 위험으로부터 디지털취약계층을 실질적으로 보호‧지원하고자 하는 취지에서 추진됐다. 구체적으로 ①보이스피싱과 같은 사이버범죄에 대한 피해 예방 교육 및 지원 근거 ②해킹 등 침해사고 발생 시 전담기관 지정 등을 통한 디지털취약계층 지원에 관한 사항(침해사고 발생 사실 및 대응 방법 안내, 피해 신고·접수, 예방 교육 제공 등)을 규정했다. 또 정책을 중·장기적인 관점에서 검토할 수 있게 ③이러한 내용을 '디지털포용 기본계획'에 반영하도록 했다. 이번 개정안은 대통령 재가를 거쳐 공포되며, 공포일로부터 1년이 경과한 날부터 시행될 예정이다. 과기정통부 홍성완 정보통신정책관은 “이번 법 개정을 통해 사고 예방을 위한 교육 지원은 물론, 실제 문제가 발생했을 때 디지털취약계층에게 구체적인 도움이 제공될 것으로 기대한다"면서 “안전한 디지털포용사회를 위해 촘촘한 지원 방안을 만들어가겠다"고 밝혔다.

2026.03.24 15:19방은주 기자

박용규 KISA 본부장 "해커, 다크웹서 계정 구매 공격 활용"

"예스24가 랜섬웨어 공격을 두 차례 당한 이후 공격이 추가적으로 없었을 거라 생각하면 오산입니다. 3차, 4차 공격은 당한 티가 나지 않을 정도로 빠르게 복구했기 때문입니다. 이처럼 최근에는 공격을 당한 이후 빠르게 회복하는 것이 더욱 중요해지고 있습니다" 박용규 한국인터넷진흥원(KISA) 디지털위협대응본부장은 한국침해사고대응팀협의회(CONCERT)가 20일 개최한 '2026 기업 정보보호 이슈 전망' 세미나에서 이같이 밝혔다. 그는 지난해 발생한 침해사고를 타임라인별로 요약하며 최근 공격자들이 기업을 어떤 방식으로 공격하는지 동향을 면밀히 분석해 발표했다. 이어 공격자의 공격에 대응, 빠르게 회복하기 위해 '드웰타임(Dwell Time, 공격자가 침투해 머무는 시간)'을 최소화하는 노력이 중요하다고 강조했다. 박 본부장은 최근 공격자들이 노리는 기업의 취약점으로 10가지를 제시했다. 구체적으로 ▲경계망 관리 취약점 ▲단말 관리 취약점 ▲공급망 관리 취약점 ▲계정관리 취약점 ▲데이터 관리 취약점 ▲백업데이터 관리 미흡 ▲로그 관리 취약점 ▲공격 전(全) 단계에 걸친 악성코드 활용 고도화 ▲인공지능(AI) 악용 ▲포털사이트 검색을 활용한 악성코드 유포 등이다. 박 본부장은 "최근 해커 등 공격자들은 다크웹 등에서 구매한 계정을 공격에 활용한다"고 전했다. 탈취한 계정으로 끊임없는 크리덴셜스터핑 공격을 하고 있다는 것이다. 크리덴셜스터핑 공격은 탈취한 계정정보를 여러 웹사이트에 무차별적으로 대입, 내부망이나 데이터에 접근을 시도하는 유형이다. 또 보안 인증 소프트웨어 취약점도 활발히 활용하는 것으로 나타났다. 취약한 소프트웨어가 설치된 단말의 사용자가 워터링홀 사이트 접속 시 감염되는 방식이다. 그는 여전히 이런 공격이 두드러지고 있다고 밝혔다. 중앙관리솔루션이나 비교적 보안이 취약한 협력사를 타깃으로 한 공격도 성행하는 것으로 조사됐다. 박 본부장은 중앙관리솔루션의 가장 핵심 구성요소 중 하나는 업데이트인데, 업데이트 과정에서 악성코드를 삽입하거나 피싱사이트로 리디렉션(웹 브라우저가 요청한 인터넷주소를 서버가 다른 URL로 변경해 요청을 재지정하는 것) 시킨다고 강조했다. 또 임직원의 허술한 보안 인식도 약점으로 작용한다. 바탕화면 등에 주요 시스템의 접속 계정 정보를 저장해두면 해커가 침투 시 이를 적극 악용한다는 것이다. 이에 인수인계 등을 위해 계정정보가 포함된 파일을 저장해두면 피해가 더욱 커질 수 있다고 우려했다. 박 본부장은 암호화 저장관리가 미흡한 점도 공격자가 노리는 기업의 약점이라고 진단했다. 그는 비밀번호만 암호화했다고 보안에 대한 책임을 다하고 있다고 생각하면 큰 오산이며, 보안 원칙은 전체 데이터베이스(DB)를 전부 암호화하는 것이 중요하다고 강조했다. 랜섬웨어(Ransomware) 공격자들이 시스템을 마비시키거나 데이터를 탈취하면 이를 복구하기 위한 백업 데이터 관리도 미흡한 것으로 나타났다. 백업에 소홀한 기업들이 랜섬웨어 공격을 당하면 서비스 중단, 유출된 데이터 공개로 이미지 실추, 신뢰도 하락 등 기업 가치에 큰 훼손을 입히기 때문에 백업의 필요성도 중요하다고 역설했다. 랜섬웨어 공격자들이 백업 데이터도 함께 공격하는 경향을 보이는 만큼 이중·삼중으로 데이터를 백업하는 것이 필요하다. 주요 시스템의 로그 삭제로 침해사고 분석을 어렵게 하는 점도 주요 공격 포인트로 지목됐다. 파일 시간 조작, 안티포렉신 실행 이력 흔적 등 로그나 프로세스 관련 정보를 유심히 살펴야 한다. AI를 활용한 공격 자동화 역시 주목할 공격 포인트라고 짚었다. 박 본부장은 "최근 공격자들이 클로드 기반의 자율공격 프레임워크 구축, 공격 모든 단계에서 스스로 판단·수행하는 AI 활용 등 실제 공격을 수행하는 AI의 자동화 엔진을 적극 활용하고 있다"고 경고했다. 정상 사이트인 것처럼 위장해 포털 사이트에 피싱 사이트가 노출되도록 유도하고, 개발자 등 회사 내부 직원이 피싱사이트에 접근하도록 덫을 놓는 공격도 부상했다. 그는 많은 개발자들이 '깃허브(Github)' 등 오픈소스 플랫폼에서 코드, 정보 등을 다운로드해서 사용하고 있는데, 사용자가 육한으로 식별하지 못할 정도로 유사하게 웹페이지를 위장하고, 포털을 통해 피싱 사이트에 접근하면 공격을 실행하는 대목도 주의해야 한다고 강조했다. 끝으로 그는 "공격자의 목적 달성 전에 어떻게 공격 행위를 찾아서 위협을 제거할 것인지 끊임없는 고민이 필요하다"며 "드웰타임을 최소화하고 최초 침투부터 정보 유출까지 모든 구간에 걸쳐 방어 체계를 확립해야 한다"고 밝혔다. 이어 "KISA는 침해사고 조사 및 원인분석 지원, '내서버 돌보미' 원격 점검 서비스 등 서비스를 열어두고 피해 기업을 적극 지원하고 있다"며 "이 외에도 KISA 해킹진단도구, 피싱 의심 서비스를 확인할 수 있는 '보호나라' 등의 도구도 언제든지 이용이 가능하다"고 강조했다.

2026.03.21 19:51김기찬 기자

카스퍼스키 "공격자들, 웹사이트 최적화 도중 불법 링크 삽입한다"

글로벌 사이버보안 기업 카스퍼스키(한국지사장 이효은)는 17일 정상적인 웹사이트에 도박, 음란물 등 불법 콘텐츠로 연결되는 숨겨진 링크의 위험성에 대해 경고했다. 웹사이트 운영자들에게 키워드 최적화, 고품질 콘텐츠 제작 등에 활용되는 검색 엔진 최적화(SEO) 활동에 악의적 행위자들이 숨겨진 링크를 삽입하는 위협이 부상하고 있다. 평판이 좋은 웹사이트에 숨겨진 링크를 삽입함으로써 불법 링크와 연결되고, 기업의 평판을 심각하게 훼손시킨다. 피해를 입은 웹사이트는 검색 순위 급락, 방문자 신뢰 하락, 불법 콘텐츠와 연결될 경우 발생할 수 있는 법적 책임 등 심각한 결과에 직면할 수 있다고 카스퍼스키는 경고했다. 구체적으로 공격자들은 업데이트되지 않은 웹사이트 콘텐츠 관리 시스템 확장 프로그램 또는 서버 취약점을 악용해 웹사이트에 숨겨진 링크를 삽입한다. 이를 통해 사이트의 HTML 코드를 직접 수정하거나 악성 스크립트를 삽입할 수 있다. 특히 트래픽이 높은 인기 블로그와 포럼은 공격자가 통제하는 사이트의 검색 순위를 높이는 데 가치가 높이 때문에 주요 표적이 된다. 트래픽이 적다고 하더라도 부안 수준이 상대적으로 취약점 경우가 많아 공격자들이 불법적인 콘텐츠가 포함된 링크를 삽입하기 비교적 수월하다. 심지어 트래픽 감소나 검색 엔진의 제재가 발생하기 전까지 피해 웹사이트들은 침해 사실 자체를 인지하지 못하는 경우도 많다. 이효은 카스퍼스키 한국지사장은 "많은 기업이 온라인을 통해 사업을 확장하고 있는 한국에서는 SEO 스팸과 숨겨진 링크의 위협을 결코 과소평가해서는 안 된다"며 "공격자들은 웹사이트의 취약점을 악용해 악성 링크를 삽입하며, 이는 기업 평판을 훼손할 뿐 아니라 법적인 위험으로도 이어질 수 있다"고 진단했다. 그는 이어 "웹사이트 관리자는 정기적인 코드 검토, 시스템 업데이트, 전문 보안 도구 등을 활용해 방어 체계를 강화해야 한다"며 "이를 통해 공격을 효과적으로 차단하고 기업의 사이버 보안을 강화해야 한다"고 강조했다.

2026.03.17 14:42김기찬 기자

금보원, 금융권 SW 취약점 선제 발굴한다

금융보안원이 금융권 공통 소프트웨어에 대한 제로데이(0-day) 취약점을 선제적으로 발굴하고 대응하고자 버그바운티(취약점 신고 포상제)를 실시한다. 금융보안원은 27일 '금융권 소프트웨어 보안 취약점 신고 포상제'를 실시한다고 밝혔다. 대한민국 국민 누구나 화이트해커로 참가할 수 있으며, 취약점 수준에 따라 최대 1000만 원의 포상금을 지급한다. 위험도가 높고 파급력이 클수록 CVE(국제 취약점 식별 번호) 크레딧도 부여할 예정이다. 이 밖에도 우수 취약점 신고자는 금융보안원 입사 지원 시 우대하고, '취약점 발굴 명예의 전당'에 등재하는 등 다양한 인센티브도 제공된다. 금융보안원은 리액트투쉘(React2shell) 사태와 같이 소프트웨어 공급망 보안 위협이 금융권에 동시다발적인 영향을 줄 수 있는 만큼 선제적인 취약점을 탐색하는 것이 중요하다고 판단했다. 이에 금융회사 또는 가상자산사업자가 공통으로 사용하는 소프트웨어에 대한 보안 취약점은 연중 상시 접수하겠다는 방침이다. 특히 발굴된 취약점에 대한 지속·체계적인 대응을 지원하기 위해서는 금융권에 소프트웨어를 공급하는 제조사와 '공동운영' 협약을 체결하고 있으며, 올해 신규 협약 기업을 확대할 예정이다. 앞서 지난해에는 협약기업으로 4개 기업이 참가했으며, 올해에는 1개 기업이 추가 참여해 휴네시온, 지니언스, 시큐브, 지란지교소프트, 테르텐 등 5개 기업이 함께한다. 박상원 금융보안원장은 "보안 위협이 증가하고 공격 속도가 가속화됨에 따라 화이트해커를 활용한 선제적인 취약점 발굴의 중요성이 커지고 있다"며 "금융권 소프트웨어 공급망 보안 플랫폼과 취약점 신고 체계를 연계해 취약점 발굴부터 조정·완화 및 정보 공유까지 취약점 관리 전반을 체계적으로 지원하겠다"고 밝혔다.

2026.02.27 11:57김기찬 기자

한컴이노스트림, 이노시큐리티와 정보보호 사업 확대 '맞손'

한컴이노스트림이 정보보호 분야 사업 확장과 서비스 경쟁력 고도화에 박차를 가한다. 한컴이노스트림은 이노시큐리티와 정보보호 서비스 역량 강화를 위한 전략적 업무협약(MOU)을 체결했다고 30일 밝혔다. 이번 협약을 통해 양사는 기술 전문성과 영업 역량을 연계해 협력 체계를 강화하고 공공기관과 민간 기업을 대상으로 보안 취약점 진단을 포함한 정보보호 서비스 전반에서 실질적인 사업 성과를 창출해 나갈 계획이다. 양사는 상호 이해 증진을 위한 정보 공유를 비롯해 기반시설 및 웹·앱 대상 보안 취약점 진단 용역 수행, 정보보호 서비스 관련 공동 영업과 기술 지원 등 다양한 협력 과제를 추진하며 지속 가능한 협력 모델을 구축해 나갈 방침이다. 한컴이노스트림은 공공·기업 고객을 대상으로 IT 서비스와 디지털 전환 사업을 수행하며 다양한 프로젝트 경험과 사업 수행 역량을 축적해 왔다. 이번 협약을 계기로 정보보호 분야로 사업 영역을 확장하고 관련 서비스 경쟁력을 한층 강화할 계획이다. 이노시큐리티는 과학기술정보통신부 지정 정보보호 전문서비스 기업으로, 정보보안 취약점 진단과 보안 컨설팅 분야에서 전문성을 갖추고 있다. 축적된 기술력과 실무 경험을 바탕으로 신뢰성 높은 정보보호 서비스를 제공하고 있다. 최성 한컴이노스트림 대표는 "이번 협약을 통해 정보보호 서비스 분야에서 가시적인 협력 성과를 창출하고 이를 기반으로 정보보호 시장 전반에서 경쟁력을 강화해 나가겠다"며 "향후 협력 범위를 단계적으로 확대해 장기적인 파트너십을 구축하고 변화하는 보안 환경에 대응할 수 있는 협력 모델을 고도화해 나가겠다"고 밝혔다.

2026.01.30 16:37한정호 기자

대통령 생리대 가격 지적에...유한킴벌리·깨끗한나라 '중저가 라인' 확대

이재명 대통령이 최근 국내 생리대 가격이 유독 비싸다고 공개 지적한 가운데, 공정거래위원회가 주요 생리대 업체들을 대상으로 가격 담합 조사에 착수하면서 관련 업계가 중저가 제품 확대에 속도를 내고 있다. 26일 업계에 따르면 유한킴벌리는 중저가 제품군과 유통 채널 확대를 통해 대응에 나섰다. 회사는 '좋은느낌 순수'와 '좋은느낌 코텍스 오버나이트'를 통해 3종의 중저가 생리대를 판매 중이며, 해당 제품들은 2016년 이후 11년째 가격을 동결해왔다. 최근에는 이들 제품의 오프라인 유통 확대에도 나섰다. 온라인 중심으로 판매되던 '좋은느낌 순수'는 쿠팡에 이어 지마켓, 네이버 스토어, 자사몰 맘큐 등으로 공급 채널을 넓혔고, 타 유통사와 오프라인 채널 확대도 논의 중이다. '좋은느낌 코텍스 오버나이트'는 다이소와 대리점을 통한 판매를 지속한다. 유한킴벌리는 올해 2분기 중 '수퍼롱 오버나이트 타입' 중저가 신제품도 출시할 계획이다. 기존 패드와 오버나이트 제품을 포함해 중저가 라인업을 4종까지 확대해 가격 접근성을 높인다는 전략이다. 유한킴벌리 여성용품사업부 담당자는 “대한민국 리딩 기업으로서 한국산 생리대의 세계적 경쟁력을 유지하는 한편, 보편적 월경권을 확장해 여성의 삶의 질을 높일 수 있도록 지속적으로 노력하겠다”고 말했다. 깨끗한나라도 중저가 생리대 공급 확대를 공식화했다. 깨끗한나라는 26일 소비자 선택권 확대와 시장 수요 변화에 대응하기 위해 중저가 제품군 확대를 검토 중이라고 밝혔다. 그동안 '순수한면', '디어스킨' 등을 중심으로 온·오프라인 유통망을 운영해온 깨끗한나라는, 일상 사용 부담을 낮춘 가격대와 기본 기능을 충실히 갖춘 제품을 상반기 내 선보이는 것을 목표로 개발을 진행하고 있다. 제품 설계와 구성 방향을 구체화하는 동시에 고객 접근성을 높일 수 있는 유통 방안도 함께 검토하고 있다. 깨끗한나라는 상업적 대응과 함께 취약계층 지원 활동도 병행하고 있다. 굿네이버스, 지파운데이션 등 복지기관과 협력해 생리대와 위생용품 기부를 지속하고 있으며, 여성 청소년과 취약계층의 위생·건강권 보호를 위한 지원 활동을 이어가고 있다. 깨끗한나라 관계자는 “소비자의 다양한 니즈와 사용 환경을 고려해 합리적인 가격대의 선택지를 지속적으로 검토하고 있다”며 “국내 토종 기업으로서 책임감을 바탕으로 품질 기준을 충실히 반영한 제품 개발과 취약계층 지원을 이어가겠다”고 말했다.

2026.01.26 19:20안희정 기자

메가존클라우드 "클라우드 보안 핵심은 가시성…통합 관리해야"

"클라우드 환경은 보호해야 하는 대상을 명확히 파악할 수 있어 방어자 관점에서 유리한 만큼 인프라·애플리케이션·데이터베이스·개발·운영환경의 통합 보안 관리를 통해 가시성을 확보하는 것이 핵심입니다." 메가존클라우드 위수영 헤일로 유닛장은 지난 19일 서울 조선팰리스에서 위즈와 공동 개최한 보안 세미나에서 이같이 강조했다. 그는 "인공지능(AI)이 확산되고 멀티 클라우드 환경이 가속화되면서 공격 표면이 크게 늘고 있고 새로운 경로를 통한 공격도 빠른 속도로 증가하고 있다"며 클라우드 보안 전략으로 'ANR'을 제시했다. 메가존클라우드는 이날 글로벌 클라우드 보안 전문기업 기업 위즈와 공동으로 주요 기업 보안 책임자들을 초청해 세미나를 개최했다. 위 유닛장은 이 자리에서 클라우드 보안 가시성의 중요성과 체계 마련 방안에 대해 발표했다. 그는 "보안 진단 결과를 단순히 쌓아두는 방식에서 벗어나 여러 정보를 함께 묶어 실제 공격 가능성이 큰 리스크를 평가하고 그 결과에 따라 무엇을 먼저 고칠지를 정해 조치까지 이어가는 체계가 필요하다"며 "우리가 제시하는 ANR은 바로 이 판단과 실행을 한 흐름으로 연결해 제한된 인력과 시간 안에서도 가장 위험한 지점부터 줄일 수 있게 한다"고 설명했다. 함께 발표자로 나선 달리 라직 위즈 대표 겸 최고운영책임자(COO)는 "클라우드 환경에서는 취약점·설정 오류·권한·네트워크 노출 같은 정보들이 개별적으로 제공되다 보니 무엇이 더 위험한지 연결해 판단하기 어렵고 대응 우선순위를 정하기도 쉽지 않다"며 "이 때문에 단편적 취약점 목록만으로는 실제 위험도를 판단하기 어렵고 이런 요소들이 어떻게 연결돼 실제 공격으로 이어질 수 있는지를 이해하는 것이 중요하다"고 말했다. 마지막 발표를 맡은 위즈 지하오 탄 솔루션 엔지니어는 실제 클라우드 환경에서 보안 담당자가 수많은 경고와 진단 결과 속에서 무엇을 먼저 봐야 하는지를 데모를 통해 시연했다. 데모에서는 수백개의 보안 경고 가운데 실제 침해로 이어질 수 있는 경로가 자동으로 식별되고 우선순위에 따라 배열되는 과정과 해당 위협 요소에 대해 즉시 조치할 수 있는 방법이 제시됐다. 특히 복잡한 설정이나 추가 분석 없이도 추가 분석 작업 없이도 한국어 환경에서 공격 가능 경로와 대응 지점을 직관적으로 확인할 수 있는 화면이 소개돼 참석자들의 주목을 받았다. 메가존클라우드와 위즈는 이날 세미나에 앞서 클라우드 보안 강화를 위한 파트너십을 체결했다. 양사는 공동 세미나를 개최하는 등 보안 리더들을 대상으로 인사이트를 공유하고 기술 협업을 펼치는 노력을 지속 확대해 나갈 계획이다. 염동훈 메가존클라우드 대표는 "클라우드 보안 환경에서 보안책임자가 판단 기준을 어디에 둬야 할지 함께 고민하기 위해 세미나를 마련했다"며 "위즈와의 협업을 통해 고객 보안 운영과 의사결정에 실질적인 도움을 제공할 수 있는 논의를 이어가겠다"고 밝혔다.

2026.01.20 17:56한정호 기자

수술대 오른 ISMS-P…S2W, 실전형 모의해킹 '주목'

지난해 정보보호 및 개인정보보호 관리체계 인증(ISMS-P), 정보보호 관리체계 인증(ISMS)을 받은 기업마저도 해커의 공격에 무너졌다. 이에 정부가 강화를 골자로 인증 체계를 손보고 있다. '체크리스트' 형식의 서류 중심 인증 심사에서 벗어나 모의해킹, 취약점 진단 등을 의무화하는 식의 '현장 검증'을 강화하는 방안이 꼽힌다. 이에 에스투더블우(S2W) 등 공격자 관점에서 조직의 취약점을 선제적으로 파악하고 대응하는 오펜시브 보안 기업에 관심이 모아지고 있다. 19일 한국인터넷진흥원(KISA)에 따르면 국내 사이버 침해사고 신고 건수는 2022년 1천142건, 2023년 1천277건, 2024년 1천887건 등으로 매년 증가세를 기록했다. 지난해 수치는 집계되지 않았지만, 상반기에만 1천건 이상이 접수돼 전년 동기 대비 침해사고 신고 건수는 약 15% 늘었다. 특히 지난해 SK텔레콤, KT, 롯데카드 등 굵직한 해킹 사고가 터져 나온 데다, 이들 기업이 ISMS 및 ISMS-P 인증을 받았음에도 외부 공격을 당했다는 사실이 알려져 현행 인증 제도가 충분히 대응하지 못한다는 지적도 제기되고 있다. 반기 또는 연 단위로 시행하는 주기적인 점검과 정부 차원에서 시행하는 인증 제도만으로는 실질적인 위험을 막는데 도움이 되지 않는다는 지적도 나온다. 이에 정부는 ISMS 및 ISMS-P 제도 전반에 대한 손질에 나섰다. 개인정보보호위원회와 과학기술정보통신부는 대책회의를 마련하고, 주요 공공 시스템과 대규모 플랫폼 등 중요 개인정보처리자를 대상으로 ISMS-P 인증 의무화를 2027년 7월부터 시행할 예정이다. 또 보안 사고와 직결되는 항목인 패치 관리, 취약점 점검 등 부문에서 기준에 미달할 경우 인증심사를 중단, 인증 부여 자체가 멈춘다. 인증의 실효성 강화를 위해 정부가 본격적으로 칼을 빼든 양상이다. 정부가 취약점 점검 등 부문에서 강력한 기준점을 제시한 만큼 사전에 취약점을 찾아내고 조치하기 위한 모의해킹, 취약점 진단 등 오펜시브 시큐리티 분야가 탄력을 받을 전망이다. 실제 정부가 제시한 개선안에는 사고 이력이 있거나 고위험군으로 분류된 기업에 대해 예비심사 단계부터 취약점 진단과 더불어 실제 공격 상황을 가정한 모의해킹(Penetration Testing)을 의무화하는 내용이 포함됐다. 이런 변화에 S2W는 실전형 검증 수요에 대응하기 위해 사이버위협 인텔리전스(CTI) 기반 분석 역량을 모의해킹 절차에 결합한 보안 모델을 고객사에 제시할 청사진을 갖고 있다. 디지털 리스크 프로텍션(DRP)과 공격표면관리(ASM), 위협 인텔리전스(TI)를 연계해 조직의 공격 노출 구간을 입체적으로 파악할 수 있도록 지원하는 형태다. 특히 자체 공격 표면 관리(ASM) 솔루션을 통해 외부 공격표면을 식별하고, 위험도 판별 알고리즘으로 내부 자산의 대응 우선순위를 도출하는 것이 특징이다. 공개된 취약점을 자동 검증하는 CART(Continuous Automated Red Teaming) 시스템을 활용해 실제 위협 행위자의 공격 시나리오 기반 테스트도 수행하는 것도 가능하다. 아울러 공격자의 전술·기술·절차(TTP)를 분석해 대비해야 할 취약점과 선제적 대응 방안을 제안하며, 다크웹에 유출된 계정 정보로부터 파생될 수 있는 공격 시나리오까지 검토하도록 지원하고 있다. 양종형 S2W 오펜시브연구팀장은 "S2W의 모의해킹 서비스는 노출 지표를 통합적으로 관리하고 취약점의 우선순위를 실시간으로 조정하는 등 지속적 위협 노출 관리(CTEM) 체계를 구축하는 데 필요한 기반을 제공한다"고 설명했다.

2026.01.19 23:07김기찬 기자

환경산업기술원, 국정원 사이버보안 실태평가 '우수' 등급

한국환경산업기술원은 국가정보원이 주관한 2025년 사이버보안 실태평가에서 우수 등급을 획득했다고 6일 밝혔다. 국가정보원 사이버보안 실태평가는 중앙부처·공공기관·광역지자체의 정보보안 관리체계, 사이버 위협 대응 역량, 보안 정책 이행 수준 등 전반적인 사이버보안 수준을 종합적으로 점검·평가하는 제도다. 올해는 총 152개 기관이 평가를 받았다. 이 가운데 환경산업기술원을 포함한 32개 기관이 '우수' 등급을 획득했다. 환경산업기술원은 정보보호 관리체계 개선, 보안 취약점 점검·조치, 사이버 침해사고 대응체계 강화 등을 통해 사이버보안 역량을 지속적으로 고도화해 왔으며, 사전 예방 중심 보안관리체계와 상시 점검·대응 체계를 운영한 것 등이 이번 평가에서 인정받았다고 분석했다. 김영기 한국환경산업기술원 원장 직무대행은 “이번 우수 등급 획득은 전 임직원이 함께 노력한 결과”라며 “앞으로도 공공기관으로서 사이버보안 역량을 지속적으로 강화해 안전하고 신뢰받는 디지털 행정 환경 조성에 최선을 다하겠다”고 말했다.

2026.01.06 21:21주문정 기자

한난, 2026년 동절기 취약계층 지원 추가 시행

한국지역난방공사(대표 정용기)는 취약계층 난방비 부담 경감을 위해 특별 난방비 지원을 2026년 한해 더 연장해서 시행한다고 6일 밝혔다. 한난의 동절기 특별 난방비 지원제도는 지난 2023년 에너지 요금의 급격한 상승으로 어려움을 겪는 취약계층을 위해 처음 시행된 제도로, 물가 상승·고환율 등 어려운 경제 여건과 정부의 취약계층 지원 강화 정책을 고려하여 매년 연장해 오고 있다. 지원 대상은 한난의 공급구역 내 아파트·오피스텔에 거주하는 기초생활수급자나 차상위계층이며, 지난해 12월부터 오는 3월까지 동절기 4개월 간의 난방비를 지원받는다. 난방비는 동절기가 종료되는 3월부터 신청을 받기 시작해, 상반기 중 검증·지원을 완료하게 되는데, 한난은 더욱 효과적인 지원을 위해 매년 여러 개선 방안을 마련하고 있다. 지난해에는 현장간담회에서 얻은 아이디어로 영구임대주택은 별도 신청 없이도 매월 사용요금이 자동 감면되도록 했다. 올해는 사용량과 증빙 확인 등 복잡한 정산 과정을 없애고, 정액지원제도를 도입해 처리기간 장기화로 인해 발생하는 고객 불편을 해소했다. 정용기 한난 사장은 “2026년 동절기 취약계층 특별 난방비 지원은 공공기관으로의 공적 역할과 사회적 가치 실현을 위해 시행되는 것”이라며 “에너지 취약계층에 실질적인 도움이 되기를 희망하며, 현장에서 체감할 수 있는 신속한 지원이 이루어지도록 운영에 최선을 다할 것”이라고 밝혔다.

2026.01.06 15:05주문정 기자

4년간 숨었던 PC 보안 취약점, 게임사가 발견

최근 4년동안 출시된 거의 모든 데스크톱 PC용 메인보드 펌웨어에 심각한 보안 취약점이 숨어 있었다는 사실이 최근 드러났다. PC가 보안 위협에 무방비로 노출된 부팅 초기 단계는 윈도 등 PC 운영체제 자체 보안 기능은 물론 보안 소프트웨어도 전혀 작동하지 않기 때문에 공격을 미리 탐지하거나 차단할 수 없다. 이번에 발견된 보안 취약점은 PC 부팅 초기 단계에서 메모리 접근을 통제하는 방어 장치가 제대로 켜지지 않는다는 것이다. 이 경우 메모리를 공격하도록 설계된 USB 기기 등이 아무런 제한 없이 PC 메모리의 거의 모든 영역에 접근할 수 있다. 특이한 점은 이 문제를 발견한 곳이 보안업체가 아니라는 것이다. '리그오브레전드', '발로란트' 등 게임 개발사로 잘 알려진 라이엇게임즈는 메모리 조작을 악용하는 핵·치트 프로그램을 방어하는 과정에서 이 문제를 찾아냈다. 현대 메인보드, IOMMU로 메모리 접근 통제 모든 PC용 메인보드는 그래픽카드나 PCI 익스프레스 확장 카드가 바로 메모리에 접근해 필요한 내용을 읽고 쓸 수 있는 직접메모리접근(DMA) 기능을 내장했다. 프로세서를 거칠 때보다 지연 시간을 줄이고 처리 속도는 높일 수 있기 때문이다. 그러나 DMA 기능에는 한 가지 문제도 숨어있다. 필요한 기능과 관계 없는 다른 메모리 영역을 엿보거나 고쳐 쓸 수 있기 때문이다. 해킹이나 키로깅 등 악성코드도 메모리 영역을 넘보는 문제에서 발생한다. 메인보드는 이를 막기 위해 주요 기기와 메모리 사이에 입출력메모리관리장치(IOMMU)를 둔다. DMA 기능의 장점인 지연 시간 감소는 얻으면서 접근할 수 있는 메모리 영역을 통제해 악용 여지를 막는다. PC의 전원이 켜지면 메인보드 내 플래시메모리에 저장된 UEFI 펌웨어가 작동되며 IOMMU를 먼저 활성화한다. IOMMU가 제대로 활성화되지 않으면 메모리 공격을 막을 수 있는 방법이 없다. 꼭 필요한 보안 절차 거치지 않는 구현상의 문제 발견 DMA 기능은 메모리에 직접 접근할 수 있다는 특성 때문에 게임 능력치를 조작하고 밸런스를 깨뜨리는 핵이나 치트 프로그램에도 종종 악용된다. 닉 피터슨과 모하메드 알샤리피 등 라이엇게임즈의 두 보안 전문가는 DMA 관련 보안조치를 조사하던 중 일부 메인보드의 펌웨어 구현에 문제가 있다는 사실을 발견했다. 원래대로라면 IOMMU가 작동한 뒤에야 DMA 기능이 활성화돼야 한다. 그러나 IOMMU가 제대로 작동하지 않아도 DMA가 작동하는 문제가 있었다. PC가 맨 처음 켜진 상태에서는 연결된 모든 기기가 아무런 제약 없이 메모리에 접근할 수 있는 가장 취약한 상황에 놓인다. 전원이 켜지면 자동으로 작동하도록 설계된 USB 저장장치에 악성코드를 심어 운영체제나 보안 소프트웨어의 감시가 미치지 못하는 사각지대에서 키보드 입력 내용이나 접속한 웹사이트를 빼돌리는 것도 충분히 가능하다. 최근 4년간 출시된 PC용 메인보드에 영향 이번에 발견된 취약점은 최근 4년간 출시된 거의 모든 인텔·AMD 프로세서용 메인보드에 영향을 미친다. 인텔 플랫폼은 2021년 하반기 12세대 코어 프로세서(엘더레이크)와 함께 등장한 인텔 600 시리즈를 시작으로 지난 해 하반기 코어 울트라 시리즈2(애로우레이크)를 지원하는 인텔 800 시리즈 칩셋 메인보드까지 대상이다. AMD 플랫폼은 2022년 하반기 등장한 600 시리즈, 지난 해 하반기 출시된 800 시리즈, 2023년 하반기 출시된 라이젠 스레드리퍼용 TRX50 시리즈 메인보드 등이 해당된다. 주요 메인보드 제조사, 취약점 패치 펌웨어 공개 이 문제를 발견한 라이엇게임즈 관계자들은 주요 메인보드 제조사가 위치한 대만의 보안 조직인 컴퓨터 긴급비상 대응팀(CERT)에 이를 알리고 대응책을 마련하도록 요청했다. 라이엇게임즈는 5대5 전술 슈팅 게임인 '발로란트'를 대상으로 한 치트 프로그램이 이번 취약점을 악용할 수 있다고 보고, 향후 게임 실행 시 적절한 조치를 취하지 않은 PC에서는 게임 실행을 막을 예정이다. 일반 PC 이용자는 운영체제 재설치 없이 메인보드 펌웨어 업데이트만 적용하면 이 문제에서 벗어날 수 있다. 에이수스, 기가바이트, MSI, 애즈락 등 주요 PC용 메인보드 제조사도 해당 문제점을 해결한 펌웨어 업데이트를 배포하고 있다. 단 라이젠 스레드리퍼용 TRX50 메인보드 펌웨어 업데이트는 해를 넘길 전망이다.

2025.12.24 14:43권봉석 기자

[기고] 쿠버네티스 '인그레스 엔진엑스' 지원 종료…보안 리스크 현실화

쿠버네티스 커뮤니티가 쿠버네티스 '인그레스 엔진엑스(Ingress NGINX)' 프로젝트를 내년 3월을 기점으로 모든 릴리스와 보안 패치를 중단한다. 오랫동안 쿠버네티스 환경의 기본 옵션으로 활용돼 온 솔루션이 종료됨에 따라, 수많은 기업 IT 인프라에는 보안 취약성과 운영 불확실성이라는 직접적인 리스크가 현실화되고 있다. 이는 단순한 제품 종료를 넘어 클라우드 네이티브 인프라의 지속 가능성에 대한 중요한 경고 신호로 해석해야 한다. 인그레스 엔진엑스는 쿠버네티스 초기 단계에서 인그레스 API의 기준 구현을 제공하기 위해 시작된 샘플 프로젝트다. 하지만 생태계가 확장되며 엔터프라이즈 환경에서의 활용도는 높아진 반면, 프로젝트 자체는 극히 제한된 소수 유지관리자에게 의존하는 구조적 한계를 벗어나지 못했다. 실제로 커뮤니티는 공식 발표를 통해 단 1~2명의 개발자가 퇴근 후와 주말을 할애해 프로젝트를 유지해 왔음을 밝히기도 했다. 이러한 불균형은 결국 장기적인 보안 대응 능력에 대한 우려를 키웠다. 최근 발생한 심각한 보안 취약점(CVE-2025-1974) 등은 향후 보안 지원이 불가한 상황에서 기업의 서비스 운영 리스크를 더욱 높일 전망이다. 이 취약점은 CVSS 9.8점으로, 만점에 가까운 점수를 받았다. CVSS(Common Vulnerability Scoring system)는 소프트웨어 및 시스템의 보안 취약점 심각도를 평가하는 국제 표준 프레임워크로, 0.0점부터 10.0점까지 취약점의 심각도를 평가한다. 점수가 높을수록 취약점이 치명적임을 의미한다. 이번 종료 소식과 관련해 업계 일각에서는 F5와의 연관성에 대한 오해가 발생하기도 했다. 하지만 인그레스 엔진엑스는 커뮤니티 주도의 프로젝트이며 F5의 '엔진엑스 인그레스 컨트롤러(NGINX Ingress Controller)'와는 전혀 다른 프로젝트다. F5의 엔터프라이즈급 엔진엑스 인그레스 컨트롤러(OSS 및 Plus)는 지속적인 보안 업데이트와 SLA 기반의 지원을 제공하고 있기 때문에 서비스 운영에 영향을 받지 않는다. 지금 즉각적인 대응이 필요한 이유는 명확하다. 보안 패치 중단은 공격 표면의 확대와 준법 감시(compliance) 리스크 증가로 이어지며, 보안 공백이 장기화될수록 대응이 어려워진다. 또한 구현 방식의 차이로 인해 마이그레이션 난이도가 높고 DNS, IP, 설정 호환성 등 복합적인 전환 부담이 발생하는 만큼 선제적인 준비가 필수적이다. 인그레스 엔진엑스의 지원 종료가 예고되면서 인프라 아키텍처 전반의 전략적 재편은 이제 피할 수 없는 과제가 됐다. 현재 인그레스 규격을 사용 중인 조직이라면 동일 데이터플레인 기반의 안정적 이전을 우선 수행하고, 운영 환경이 안정된 시점에 게이트웨이 API로 단계적 전환을 검토하는 것이 현실적이다. 신규 구축 환경의 경우에는 기존 제약에서 벗어나 전사 트래픽 아키텍처 관점에서 진입 구조를 재설계하는 접근이 필요하다. 인그레스 엔진엑스 종료 이후 대안을 선택할 때 가장 중요한 요소는 보안과 성능이다. F5 엔진엑스 인그레스 컨트롤러는 오픈소스 엔진엑스의 고성능 엔진을 바탕으로 기업 환경에 필수적인 기능을 강화했다. 보안 측면에서는 엔터프라이즈급 보안 패치와 SLA 지원은 물론, 엔진엑스 앱 프로텍트(NGINX App Protect) WAF 및 봇 방어(bot defense) 연동이 가능하다. 이를 통해 API 및 L7 보안 정책 기반의 접근 제어가 가능하며 최신 CVE 대응 속도를 높여 장기적인 리스크를 방어할 수 있다. 성능 면에서도 멀티스레드 최적화와 고속 이벤트 모델 처리를 지원하며, 고급 로드밸런싱과 세션 유지, 실시간 텔레메트리 제공을 통해 대규모 트래픽 환경에서도 안정적인 운영이 가능하다. 즉, 이는 단순한 교체를 넘어 비즈니스 연속성을 확보하기 위한 전략적 선택이라 할 수 있다. 필자는 기업들이 이번 변화를 단순한 기능 대체가 아닌 아키텍처 관점의 전략적 재구축 기회로 삼아야 한다고 제언한다. 구체적인 마이그레이션 경로는 목적에 따라 달라질 수 있다. 기존 인그레스 기반 서비스를 유지하고자 한다면 F5 엔진엑스 인그레스 컨트롤러가 적합하며, 미래 표준으로의 확장을 고려한다면 게이트웨이 API 기반의 F5 게이트웨이 패브릭(F5 Gateway Fabric) 도입을 검토할 수 있다. 또한 네트워크와 보안 연계를 확대하기 위해 F5 BIG-IP Next for Kubernetes와 같은 통합 솔루션을 고려해볼 수 있다. 이 과정에서 기업은 엔터프라이즈 등급의 보안 업데이트와 WAF 연계, 하이브리드 통합 관리, 그리고 AI 추론 트래픽 등 최신 워크로드 아키텍처에 대응할 수 있는 차별화된 기능을 충분히 활용해야 한다. 결론적으로 이번 변화는 단순한 기술적 위기가 아니라, 그간 미뤄왔던 인프라의 취약점을 보완하고 현대화할 수 있는 기회다. 보안의 불확실성을 제거하고 미래 확장성까지 확보할 수 있는 골든타임을 놓치지 말아야 할 것이다.

2025.12.23 15:46정소희 컬럼니스트

  Prev 1 2 3 4 Next  

지금 뜨는 기사

이시각 헤드라인

KT, 1분기 영업익 4827억원...전년비 29.9%↓

GS25·CU, 차별화 전략에 1분기 '맑음'...2분기도?

유류할증료 폭등에 해외 대신 국내로…여행업계, ‘내수 바캉스’ 잡기 총력

삼성전자, 갤럭시S27에 BOE OLED 적용 검토...RFI 발송

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.