• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'취약'통합검색 결과 입니다. (96건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

금보원 소속 화이트해커, '해킹 올림픽' 2~4위 달성

금융보안원 소속 화이트해커들이 '해킹 올림픽'으로 불리는 '데프콘(DEF CON) CTF 34'에서 2~4위를 차지하며 세계 정상급 실력을 입증했다. 금융보안원은 지난 7일부터 9일(현지시간)까지 미국 라스베이거스에서 개최된 세계 최고 권위 해킹 방어대회 데프콘 CTF 34에서 2위 등 상위권에 올랐다고 10일 밝혔다. 금융보안원 최정예 화이트해커 조직 '레드아이리스(RED IRIS)' 소속 직원 등 화이트해커 6명(민승기 책임, 유재욱 수석, 원요한 책임, 김지섭 책임, 김지찬 수석, 이권용 수석)이 참가했다. 먼저 2위(준우승)을 기록한 민승기 책임은 0x4b52팀에서 활약했다. 유재욱 수석, 원요한 책임, 김지섭 책임은 3위를 기록한 '슈퍼다이스코드러버스' 팀으로 참가했다. 김지찬 수석과 이권용 수석은 콜드퓨전 팀에서 4위를 기록했다. 금융보안원 소속 직원들은 2024년과 2025년 데프콘 CTF 본선에서 2년 연속 3위를 기록한 데 이어 이번 대회에서도 2, 3, 4위를 달성, 세계 최정상급 사이버 보안 기술력을 선보였다. 데프콘 CTF는 세계 최고 권위 화이트해킹 대회로 세계 최정상급 12개 팀이 본선에 진출해 3일간 겨뤘다. 상대 팀의 시스템을 공격해 점수를 획득하는 동시에 자체 시스템의 취약점을 분석·보완하는 공격·방어(Attack-Defense) 방식으로 진행됐다. 참가자들은 취약점 분석, 리버스 엔지니어링, 익스플로잇(취약점 공격 도구) 개발 및 실시간 방어 등 공격과 방어 전반에 걸친 종합적인 보안 기술 역량을 겨뤘다. 금융보안원은 이번 데프콘 CTF에서 거둔 성과를 바탕으로 AI 확산에 따라 지능화·고도화되는 사이버 위협에 대한 금융권의 대응 역량을 강화할 계획이다. 또한 레드아이리스를 중심으로 모의해킹 및 보안 점검 역량을 강화하고 금융권 전반의 사이버 보안 수준 향상을 지원할 예정이다. 박상원 금융보안원장은 "세계 최고 권위의 해킹대회에서 거둔 이번 성적은 금융보안원이 세계 최고 수준의 보안 전문 인력을 지속적으로 확보·양성해 온 결과"라며 "앞으로도 글로벌 해킹대회와 보안 컨퍼런스 참가 등 국제적인 기술 교류를 적극 지원하고, 축적한 경험과 기술을 금융권에 확산시켜 AI 시대의 새로운 보안 위협에 선제적으로 대응해 나가겠다"고 밝혔다.

2026.08.10 16:06김기찬 기자

[글로벌 vs 국내 보안맞수] 멘로시큐리티-소프트캠프 RBI 시장서 격돌

인터넷 접속을 편리하게 도와주는 프로그램 중 대표적인 것이 브라우저다. 구글 크롬, 네이버 웨일, 파이어폭스, 인터넷 엣지 등이 브라우저에 해당한다. 우리는 브라우저를 통해 인터넷 환경에 접속하며, 여러 사이트에 접근하고 응용 프로그램을 설치하며, 수많은 정보를 얻는다. 공격자들도 많은 사람들이 이용하는 웹 환경을 노려 공격한다. 피싱 사이트를 만들어 놓고 정보를 탈취하려는 시도를 하거나, 인터넷 주소(URL)에 악성 스크립트를 삽입해 실행토록 해 기업, 기관 등의 중요 자산 및 데이터를 노리고 있는 현실이다. 실제 웹 애플리케이션의 입력창이나 URL 변수 등에 악의적인 SQL 문을 삽입해 백엔드 데이터베이스(DB)를 비정상적으로 조작하는 'SQL인젝션' 공격이나, 온라인 서비스를 완전히 마비시키는 '분산서비스 거부 공격(DDoS)' 등이 대표적인 웹 공격에 해당한다. 한국인터넷진흥원(KISA)이 지난 3일 발표한 내용에 따르면 올해 상반기 침해사고는 전년 동기보다 19.5% 증가한 1236건을 기록했으며, 이 중 DDoS 공격 신고는 373건으로 전체 침해사고의 30% 이상을 차지하는 것으로 나타났다. 1년 전보다 DDoS 공격 유형은 56.7%나 늘었다. 또 모니터랩의 위협 인텔리전스 보고서에 따르면 한 달 동안 하루 평균 수십만건의 웹 공격이 탐지되고 있다. 이처럼 해커들은 개인 혹은 기업·기관의 데이터를 탈취하기 위해 수많은 웹 공격을 시도한다. 이는 곧 안전한 웹 이용이 웹 보안의 시작점이라고도 할 수 있다. 이에 소프트캠프, 멘로시큐리티 등 국내·외 기업들은 '원격 브라우저 격리(Remote Browser Isolation, RBI)' 솔루션을 내놓고 있다. RBI는 사용자의 기기가 아닌 클라우드나 원격 서버에서 웹페이지를 실행해 악성코드와 바이러스로부터 PC를 보호하는 보안 기술을 말한다. 즉 격리된 환경에서 브라우저를 실행하고, 실제와 동일한 환경에서 기존과 똑같이 안전한 인터넷 업무를 이용할 수 있도록 돕는다. 격리된 환경에서 인터넷에 접속하기 때문에 웹 공격이 들어올 경로 자체를 끊어 놓는다. 가트너(Gartner)도 RBI 기술을 제로트러스트 및 보안 전략의 핵심 요소로 평가하고 있다. 내부망과 격리를 위해 인터넷용 PC를 별도로 준비하거나, 가상 데스크톱 인프라(VDI), 서비스형 데스크톱(DaaS)에 로그인할 필요 없이 기존 PC의 웹 브라우저를 그대로 사용할 수 있다는 점도 RBI의 장점으로 꼽힌다. 리서치앤마켓츠(Research And Markets) 분석에 따르면 RBI 시장은 제로트러스트 및 사이버보안 핵심 요소로 부상하며, 지난해 10억4000만달러에 불과한 시장규모가 2029년 32억5000만달러로 3배 이상 성장할 것으로 전망됐다. 지디넷코리아가 7일 국내 RBI 전문 보안 기업 소프트캠프와 글로벌 RBI 전문 보안 기업 멘로시큐리티를 비교, 분석했다. ■ 멘로: html 변환 방식 구현...본사 "침해사고 당하면 100만달러 배상" 정책 멘로시큐리티는 2012년 미국 캘리포니아에 설립한 회사로 아미르 벤 에프라임(Amir Ben-Efraim) 멘로시큐리티 집행이사회 의장 겸 공동 설립자가 설립했다. 현재는 빌 로빈스(Bill Robbins) 멘로시큐리티 최고경영자(CEO)가 경영을 총괄하고 있다. 멘로시큐리티는 한국을 비롯해 일본, 유럽 등 국가 단위 기준으로 10개 이상의 지사를 두고 있다. 한국 법인은 2019년 설립했다. 김동유 한국지사장이 이끌고 있다. 한국지사 규모는 6명이다. 인성디지탈, 위덱스정보기술 등 두 곳이 멘로시큐리티 총판을 맡고 있다. 멘로시큐리티는 RBI 제품을 주력으로 한 비상장 기업이다. 정확한 매출액을 공개하고 있지는 않지만, 한국 시장이 본사 전체 매출에서 차지하는 비중은 약 2% 정도다. 멘로시큐리티는 html(하이퍼텍스트 마크업 언어) 변환 방식으로 RBI를 구현했다. html은 웹 페이지를 구성하는 요소로 이해하면 된다. 예컨대 브라우저를 통해 구글 웹사이트에 접근했다고 가정했을 때, 구글 웹 페이지를 구성하는 모든 요소는 이 html로 이뤄져 있다. 웹 페이지의 뼈대와 구조를 잡아주는 기본 언어다. 멘로시큐리티 RBI는 사용자가 어떤 웹페이지를 방문했을 때, 이 웹페이지를 구성하는 html 코드를 멘로시큐리티 만의 방식으로 재구성해 화면을 다시 띄워 격리하는 방식을 채택했다. 이에 사용자가 보는 화면은 진짜 웹 페이지가 아니라 멘로시큐리티 RBI가 재구성한 화면을 통해 웹 페이지에 접근하는 식으로 보안성을 높였다. 멘로시큐리티가 내세우는 RBI 솔루션의 차별점은 '사용성'이다. 웹 페이지를 스트리밍하는 방식으로 격리 환경을 제공하는 RBI 제품과 달리 html 코드를 즉시 재구성함으로써 지연이 적고, 많은 사용자가 동시에 사용하더라도 트래픽이나 메모리에 부담을 주지 않는 방식이다. 김동유 지사장은 6일 지디넷코리아와의 인터뷰에서 "html 코드를 변환하는 방식의 RBI는 멘로시큐리티가 유일하다"며 "멘로시큐리티 RBI 솔루션을 사용하고 있는데도 침해사고를 당하면 멘로시큐리티가 100만달러를 배상하는 정책을 도입했다. 그만큼 보안성이 뛰어나다는 것"이라고 설명했다. 김 지사장은 "멘로시큐리티 RBI 제품은 미국 국방부 350만명이 사용하고 있다. 20개 벤더사가 수년째 애용하고 있다"며 "국내에서도 금융위원회 규제 샌드박스를 지난해 9월 통과하면서 '혁신금융지정제품'으로 선정됐다. 금융권을 중심으로 고객 레퍼런스를 확보하고 있다. 뿐만 아니라 첨단 기술을 필요로 하는 반도체 회사나 완성차 회사, 게임사, 병원, 플랫폼사 등 대형 고객들의 선택을 받았다"고 밝혔다. 이어 그는 "국내 RBI 시장의 과반 이상을 우리가 차지하고 있다. 올해는 공공 분야 조달 목표를 갖고 GS인증을 획득했다. 또 글로벌 인증으로는 가장 획득이 어렵다는 FED RAMP도 받았다"며 "싱가포르의 행정안전부 역할을 하는 정부기관도 30만 유저가 사용하고 있으며, 미국 10대 은행 중 8대 은행이 전부 멘로시큐리티를 선택했다. 본사에서도 한국 시장에 관심이 큰 만큼 사업을 확대할 계획"이라고 말했다. ■ 소프트캠프: "웹 페이지 완전 분리로 악성코드 통로 원천 배제...3세대 '쉴드게이트' 선보여" 소프트캠프는 1999년 배환국 소프트캠프 대표가 설립한 회사다. 문서보안, 정보보안 제품을 비롯해 RBI 전문 업체로 알려져 있다. 소프트캠프는 웹·SaaS 접근 시 발생하는 보안 위협을 원천 차단하는 통합 게이트웨이 솔루션 '쉴드게이트'에 RBI를 탐재해공급하고 있다. 최근에는 생성형 AI 확산과 제로트러스트 보안 정책 확대에 맞춰 RBI를 차세대 핵심 보안 기술로 육성하고 있다. '쉴드게이트' RBI의 최대 장점은 '완벽한 격리'다. AI가 사이버 공격에 악용되기 시작하면서 웹 공격을 비롯해 그간 알려지지 않았던 취약점을 이용한 '제로데이(0-day)' 공격 등 위협이 고도화됐다. 이로 인해 악성코드 작성은 물론 취약점 탐색이 쉬워지면서 공격 대상도 크게 늘어난 현실이다. 이에 따라 알려진 공격을 탐지하거나 차단하는 방식보다 외부와의 접점을 최소화하는 '공격 표면 관리'가 핵심 보안 전략으로 떠오르고 있다. 소프트캠프 '쉴드게이트'는 이같은 '공격 표면' 자체를 없앤다는 특징이 있다. 외부 웹사이트와 직접 연결하지 않고 화면만 전달하는 방식으로 공격이 들어올 수 있는 통로 자체를 없앴다. 멘로시큐리티처럼 html 코드를 재구성하는 구조나 쿠키를 단말로 전달하는 구조가 아니라, 아예 또 다른 화면을 한 가지 화면에서 송출하는 식이다. 배환국 대표는 "코로타19 때 마스크를 착용해 호흡기를 보호했던 것처럼 보안도 공격 표면을 줄이는 것이 중요하다"면서 "쉴드게이트는 외부 웹사이트와 직접 연결하지 않고 화면만 전달하는 방식으로 공격 표면 자체를 최소화한 기술"이라고 설명했다. 1세대는 원격 브라우저 화면을 비트맵(Bitmap) 형태로 전송하는 방식을 택했다. 사용자 단말과 웹 브라우저를 완전히 분리할 수 있다는 장점이 있지만 성능이 떨어지고 동영상이나 복잡한 웹 서비스 처리에 한계가 있다. 이에 진화한 2세대를 선보였다. 2세대는 html과 자바스크립트 등을 서버에서 재구성(DOM 재구성·DOM 미러링)한 뒤 안전하다고 판단한 콘텐츠만 사용자에게 내려보내는 방식이다. 반응성과 사용자 경험은 개선됐지만 html과 쿠키, 세션 정보 등이 단말에 전달되기 때문에 알려지지 않은 제로데이 공격에는 한계가 있을 수 있어 3세대도 제시했다. 소프트캠프가 구현한 3세대 RBI는 비디오 스트리밍 방식을 적용했다. 웹페이지 실행은 서버에서 모두 처리하고 사용자 단말에는 영상만 전달하는 구조다. HTML과 자바스크립트, 쿠키, 세션 정보가 단말에 내려오지 않아 공격 표면을 원천적으로 차단할 수 있다는 것이 회사 측 설명이다. 배 대표는 지디넷코리아와의 인터뷰에서 직접 웹 페이지에서 F12를 누르면 표시되는 개발자도구를 시연, 일반 브라우저와 달리 html 코드가 사용자 PC에서 변경되지 않는 모습을 공개했다. 완벽히 웹 페이지와 격리돼 있기 때문에 html 코드는 일체 변하지 않았다. 또 네이버 등 웹사이트에 접속해도 서비스 쿠키가 아닌 '실드게이트' 관련 쿠키만 생성되는 구조라고 설명했다. 배 대표는 "사용자는 실제 웹페이지가 아니라 화면만 보는 것이기 때문에 악성 코드가 내려올 수 있는 통로 자체가 없다"며 "사용자 단말이 침해돼도 서버로 확산되지 않고, 서버가 침해돼도 단말로 전파되지 않는 구조"라고 강조했다. 성능도 기존 방식 대비 개선했다. 비디오 스트리밍이라고 해서 모든 화면을 계속 전송하는 것이 아니라 변경되는 화면만 전송하기 때문에 일반적인 웹 사용 환경에서는 네트워크 사용량이 크지 않기 때문이다. 또 데스크톱 전체를 가상화하는 VDI보다 CPU와 메모리 사용량이 훨씬 적고 복잡한 웹 애플리케이션도 자연스럽게 사용할 수 있는 장점이 있다. 배 대표는 최근 N2SF(국가 망보안체계) 가이드라인과 가트너의 SSE(Security Service Edge) 아키텍처도 RBI 수요를 확대하는 요인으로 꼽았다. "N2SF에서는 화면 정보 스트리밍 기반 접근 방식을 제시하고 있고, 가트너 역시 SSE 핵심 요소 중 하나로 RBI를 포함하고 있다"며 "제로트러스트와 AI 시대가 맞물리면서 RBI는 선택이 아니라 필수 보안 기술이 될 것"이라고 강조했다. 이어 "외산은 편리성에 초점을 맞춘 반면 우리 제품은 그야말로 보안에 중점을 두고 있다"면서 "국정원이 요구하는 N2SF를 충족시키는 면에서도 외산은 우리 제품을 따라오지 못한다"고 밝혔다. 소프트캠프는 현재 공공과 금융권을 비롯해 국가 핵심기술을 보유한 민간 기업을 중심으로 RBI 공급을 확대하고 있다. 일본 시장에서는 이미 사업을 진행 중이며, 향후 미국과 유럽 시장을 타깃으로 서비스형 소프트웨어(SaaS) 형태로 진출하는 방안을 추진 중이다. 배 대표는 "현재는 일본 시장을 중심으로 사업을 확대하고 있다. 앞으로 미국과 유럽을 대상으로 온라인 SaaS 서비스를 제공할 계획"이라며 "사용자가 이질감을 느끼지 않는 자연스러운 경험을 제공하는 것이 RBI 경쟁력 핵심이며 이 분야에서는 소프트캠프가 가장 앞서 있다고 자신한다"고 밝혔다.

2026.08.07 14:29김기찬 기자

KTis, '114 택시 대신 불러주기' 서비스 인기

고령층 등 스마트폰 사용이 익숙하지 않은 디지털 취약계층을 위해 전화 한 통으로 택시를 호출해 주는 '114 택시 대신 불러주기' 서비스 수요가 높은 것으로 나타났다. KTis는 최근 스마트폰 택시 호출이 일상화되면서 고령층 등 디지털 취약계층을 위해 '114 택시 대신 불러주기' 서비스를 운영하고 있다고 7일 밝혔다. 서비스는 이용자가 02-114로 전화해 출발지와 목적지를 말하면 상담원이 대신 카카오T택시를 호출하고 배차 결과를 안내하는 서비스다. 별도 앱 설치나 회원가입 없이 전화 한 통으로 이용할 수 있으며, 평일과 주말 오전 8시부터 오후 7시까지 전국 어디서나 이용 가능하다. 최근 택시 호출이 모바일앱 중심으로 변화하면서 스마트폰 사용이 익숙하지 않은 고령층 이동 불편이 사회적 과제로 떠오르고 있다. 서비스는 이용자 불편을 해소하기 위해 운영되고 있으며, 지난해 4월 출시 이후 누적 이용 약 15만건, 이용자 약 6만명을 돌파하는 등 이용자가 꾸준히 증가하고 있다. 김성근 KTis 114사업단 상무는 "여름철엔 이동과 건강 관리 모두 고령층에 부담이 되는 시기인데 02-114에선 택시 호출뿐 아니라 전국 무더위 쉼터, 병·의원, 약국 정보도 안내하고 있다"며 "디지털 소외가 발생하지 않도록 114에서 생활 밀착형 안내 범위를 지속 확장하겠다"고 말했다.

2026.08.07 11:46홍지후 기자

문체부, '2차 공연 관람료 지원사업' 모집…비수도권 문예회관 대상

비수도권 지역 주민과 디지털 취약계층을 위한 공연 관람료 현장할인 지원 사업이 2차 모집을 시작한다. 문화체육관광부(이하 문체부)는 예술경영지원센터, 한국문화예술위원회와 '2026년 2차 공연예술 관람료 지원 사업'의 현장할인에 참여할 비수도권 문예회관을 모집한다고 6일 밝혔다. 이번 모집은 온라인 예매가 익숙지 않은 계층의 문화 향유 기회를 확대하고 지역 공연 시장을 활성화하기 위해 마련됐다. 참가 신청은 오는 10일부터 받는다. 지원 대상은 관람료 1만원을 초과하는 유료 공연을 개최하는 비수도권(서울·인천·경기 제외) 문예회관이다. 선정된 문예회관은 다음달 1일부터 오는 11월30일까지 고령층(55세 이상), 장애인, 저소득층, 농어민, 초·중·고등학생 단체관람객에게 1인당 1만원의 현장할인을 제공하게 된다. 지원금은 문예회관당 최대 1000만원, 총 2억원 규모 내에서 선착순 지급된다. 이와 함께 문체부는 다음달 1일부터 약 16만장 규모의 2차 공연 관람료 1만원 할인권을 배포할 예정이다. 한편, 1차 지원 사업을 통해 발급된 비수도권 전용 온라인 할인권은 오는 20일까지 지정 예매처에서 발급받아 사용할 수 있다.

2026.08.06 18:40진성우 기자

이상근 교수 "명령 한 줄로 누구나 해킹하는 시대 올 것"

취약점 공개 후 취약점 공개 후 실제 악용까지 걸리는 시간(TTE)이 평균 2.3년이었으나 현재는 마이너스 8시간 수준으로 단축돼 취약점이 공식적으로 공개되기도 이전에 이미 제로데이 공격이 들어오는 상황이다. 제로데이 공격은 취약점에 대한 패치가 발표되기 이전에 취약점을 악용한 공격을 말한다. 이상근 고려대 정보보호대학원 교수는 24일 개최한 '코드게이트 2026' 강연자로 나서 이같은 내용을 골자로 한 '복잡한 AI 세계를 위한 새로운 보안 질서'를 주제로 발표했다. 그는 AI가 코딩을 대신하는 바이브 코딩의 증가와 분석해야 할 코드량이 급증했고, 이 때문에 공개된 취약점(CVE)도 폭증하고 있다고 진단했다. 실제로 미국 국가 취약점 데이터베이스(NVD) 역시 분석 후 공개할 취약점이 3만건에 육박하면서 분석을 사실상 포기하고, 미국 정부 관심 소프트웨어 위주로만 관리하겠다고 선언했다. 이에 이 교수는 "보안 인력 공급은 비선형적인 반면 공격 기법과 코드 폭증은 기하급수적"이라며 "2028년경에는 누구나 토큰 비용만 내면 명령 한 줄로 해킹을 시도할 수도 있는 시대가 올 수 있다"고 우려했다. 이어 "국내 기업·기관은 자체적인 취약점 분석 및 자동 패치 역량 확보가 필수적"이라고 강조했다. 이 교수는 AI 모델 자체가 새로운 공격 표면이 되고 있다고 지적했다. 그는 그 배경으로 ▲프롬프트 인젝션 ▲탈옥(가드레일 우회) ▲학습 데이터 및 개인정보 오출 ▲양자화 백도어 ▲AI 권한 관리 미흡 ▲섀도우 AI ▲피지컬 AI 위협 등의 공격 기법을 예로 들었다. 이같은 공격에 대응한 전략으로는 ▲AI 기반 자동화 패치 전략 ▲자동 패치 적용 기술 ▲양자 컴퓨터 및 'HMDL' ▲AI와 사이버 보안 체계의 통합 등을 제시했다. "현대 사이버전, 심리적 우위 점하는 '증폭력' 도구" "AI는 시간을 아껴주는 '세탁기'이자, 시간을 낭비하게 만드는 'TV'의 특성을 동시에 가지고 있습니다. 토큰을 많이 쓴다고 해서 생산성이 높아지는 것이 아니라, 단지 엔터테인먼트로 소모했을 수 있습니다. 핵심은 인풋이 아닌 아웃풋을 측정하는 것입니다." 마이클 그로내거(Michael Gronager) Gry AI 창립자 겸 CEO도 이날 강연자로 나서 'AI와 보안의 현주소 그리고 미래'를 주제로 발표했다. 그는 "현재 LLM은 인터넷에 공개된 위키피디아 수준의 '간접 정보'를 압축 및 추출하는 데 특화돼 있다"며 "데이터를 수집해 그간 놓쳤던 영역을 연결하는 데에는 유욕하지만, 새로운 정보 주입이 없으면 성장세는 곧 정체될 것"이라고 말했다. 이에 그는 "경영진들이 AI 도입률을 '직원당 사용한 토큰 비용'으로 측정하는 것은 80년대 컴퓨터 수나 블록체인 트랜잭션 수만 세는 '인풋(Input) 측정의 오류'"라며 "토큰 사용량이나 인풋 지표를 AI 성공의 척도로 삼지 말고 아웃풋을 측정할 수 있어야 한다"고 밝혔다. 아울러 "AI로 인해 PPT, 소설, 기본 코드 생성 등 손쉽게 만들어지는 콘텐츠의 가치는 폭락했다. 진정한 혁신이나 직접적인 경험만이 희소성을 가진다"며 "기업 내부의 독자적인 데이터, 현장 경험 데이터야말로 가장 강력한 자산이며, 이 데이터를 자체 AI에 학습시키고 활용하는 것이 핵심 경쟁력이 될 것"이라고 강조했다. "현대 사이버전, 심리적 우위 점하는 '증폭력' 도구" 글로벌 사이버 위협 환경이 급변하면서 러시아·우크라이나 전쟁 등에서도 사이버 공격이 실전 사례로도 나타났다. 이에 제도와 인식 개선을 통해 사이버 위협에 대응할 수 있는 적극적 방어 태세를 확립할 수 있어야 한다는 전문가 제언이 나왔다. 손기욱 서울과학기술대학교 컴퓨터공학과 교수도 이날 강연자로 나서 '최근 전쟁에서 일어난 사이버전 양상'을 주제로 발표했다. 손 교수는 "현 시점 사이버전은 독자적으로 물리전은 완벽히 대체하기보다, 물리전의 파괴력을 높이고 심리적 우위를 점하는 '증폭력' 도구로 작용하고 있다"며 "이런 가운데 AI, 클라우드, 위성 통신망 등이 새로운 전장 및 주요 공격 표면으로 부상했다"고 진단했다. 그는 "사이버전의 승패 기준을 전환해야 한다. 단순히 공격을 차단해낸 것에서 승리했다는 개념, 공격을 당하면 패배했다는 개념이 아니라, 100% 탐지 및 방어는 불가능하다는 의식 아래 얼마나 공격을 잘 버텨내고 빠른 시간 내에 복구해야 서비스를 지속할 수 있는지가 핵심 승패 기준이 돼야 한다"고 사이버 레질리언스(복원력)의 중요성에 대해 강조했다. 손 교수는 질문의 패러다임을 전환해야 한다고 역설했다. 그는 "단순히 보안 점검을 통과했는가 하는 질문은 공격을 받아도 견디고 서비스를 유지할 준비가 되었는가로, 보안 솔루션을 몇개 도입했는가를 장애 발생 시 대체 경로와 복구 절차가 있는가로 전환해야 한다"며 "학생들은 단순히 도구를 사용하는 사람이 아니라 문제를 정의하고 평가할 줄 아는 전문가가 돼야 한다. 또한 언론은 정보 전달을 넘어, 허위 정보와 인지전에 맞서 국민의 '인지 공간'을 지키는 핵심 주체로서의 역할이 요구된다"고 말했다. "화웨이, R&D 전 과정에 보안 내재화했다" 루이스 로우(Louis Low) 화웨이 사이버보안 및 개인정보보호 부문 글로벌 커뮤니케이션 총괄도 이날 발표자로 나서 AI 시대 사이버 보안을 위한 화웨이의 글로벌 거버넌스 및 대응 전략을 소개했다. 그는 "데이터 유출, 공급망 공격 등 전통적인 보안 위협과 더불어 AI 특화 공격 표면, 악의적 AI 활용 등 AI발 보안 위협이 새롭게 부상하고 있다"며 "실제로 대형 AI 모델 2개를 악용해 5개월간 200~300달러의 비용으로 멕시코 정부 기관을 해킹한 사례도 포착된다"고 설명했다. 루이스 총괄은 "전 세계 주요 국가들도 이같은 AI발 보안 위협을 의식해 규제를 강화하는 추세다. 유럽은 AI Act를 제정해 고위험 애플리케이션에 대한 법적 처벌을 명시했고, 미국은 AI 산업 발전을 저해하는 강력한 규제를 자제한다"고 말했다. 그는 이같은 위협에 대응하는 화웨이의 AI 거버넌스 및 보안 프레임워크를 소개했다. 크게 3가지로 구분되는데, ▲책임있는 AI 6대 원칙 및 거버넌스 ▲5대 가드레일 및 현지화 ▲3대 보안 대응 원칙 등이다. 루이스 총괄 발표에 따르면 화웨이는 기존의 보안, 개인정보보호, 데이터 거버넌스 관리 체계와 통합해 R&D 전 과정에 보안 검증 단계를 내재화했다. 또한 AI가 해당 국가의 문화, 종교, 법률을 위반하지 않도록 국가별·산업별 독자적인 커스텀 데이터셋을 구축했다. 3대 보안 대응 원칙으로는 내재적 보안, 사이버 회복력, 생태계 협업 등을 제시했다. 아울러 본사 엔지니어가 신규 취약점을 발견하면 클릭 한 번으로 고객사(Vodafone, Deutsche Telekom 등) 운영자에게 실시간 자동 전송되는 자동화 시스템도 구축했다. 이는 취약점 발견 및 검증 시간을 절반으로 줄이고 발굴율을 3배 이상 향상시킨 것으로 알려졌다. 루이스 총괄은 "AI는 특히 우리 보안 담당자들에게 새로운 도전 과제를 가져다주겠지만, 동시에 개발·제조·테스트의 전 과정을 개선하는 데 AI를 적극 활용할 수도 있다"며 "시스템 자체가 충분히 견고하다면, 아무리 강력한 대형 AI 모델이라 하더라도 뚫고 들어올 수 없다. 지금이야말로 시스템의 품질과 보안 역량을 강화하고, 조직 내에서 우리 보안 담당자들의 목소리와 위상을 더욱 높일 수 있는 적기"라고 강조했다.

2026.07.24 17:38김기찬 기자

[글로벌 보안기업] 태니엄 "미관리 자산 실시간 식별...'자율패치'로 명성"

"보안의 가장 앞단인 엔드포인트 관리부터 관리되고 있지 않는 IT 자산, 취약점 대응, 자율 패치 적용까지 통합 엔드포인트 관리(XEM) 시장을 선도하고 있습니다." 박영선 태니엄 한국지사장은 9일 지디넷코리아와 인터뷰에서 태니엄의 미래 비전에 대해 이 같이 밝혔다. 글로벌 사이버보안 기업 태니엄은 2007년 7월16일 설립된 엔드포인트 보안 전문 기업이다. 미국 워싱턴주 커클랜드(Kirkland, Washington)에 본사가 있다. 데이비드 힌다위(David Hindawi)와 오리온 힌다위(Orion Hindawi) 부자(父子)가 공동 창립했다. 힌다위는 태니엄 창립 이전에도 인프라 통합 및 엔드포인트 관리 기업 '빅픽스(BigFix)'를 창립해 IBM에 매각한 바 있다. 현재 태니엄은 엔드포인트 관리 뿐 아니라 자산 식별, 취약점 대응 등 '통합 엔드포인트 관리(XEM)' 시장의 글로벌 리더로 자리매김했다. 포춘 100대 기업의 절반 이상을 고객사로 두고 있다. 미국 10대 은행은 물론 전 세계 글로벌 기업 및 공공기관을 지원한다. 태니엄 사명은 티타늄(titanium)에서 유래한 것으로 알려졌다. 지난해 12월 기준 임직원 수는 2415명이다. 매년 2월 새 회기를 시작한다. 비상장사로 매출을 공개하지 않는데, 업계는 태니엄 연간 매출을 약 6억~6억3000만 달러(약 9000억 원) 규모로 추정한다. 각국에 지사를 두고 국가별 마케팅을 활발히 벌이고 있다. 북미, 유럽, 아시아 등 19개 국가에 지사가 있다. 지역별로 보면 북미 지역에 ▲캘리포니아 ▲노스 캘리포니아 ▲텍사스 ▲캐나다 ▲워싱턴 ▲버지니아 등 6곳, 유럽 지역에 ▲네덜란드 ▲프랑스 ▲영국 ▲스위스 ▲독일(뮌헨, 프랑크푸르트) ▲스페인 ▲스웨덴 ▲폴란드 9곳, 아시아에는 한국과 일본, 싱가포르에 현지 지사가 있다. 주요 솔루션은 ▲태니엄 자율형 IT 플랫폼(Tanium Autonomous IT Platform) ▲태니엄 아틀라스(Tanium Atlas) ▲엔드포인트 매니지먼트(Endpoint Management) ▲익스포저 매니지먼트(Exposure Management) ▲시큐리티 오퍼레이션(Security Operations) ▲인테그레이션(Integrations) 등이 있다. 기업 내부의 복잡한 IT 환경에서 미관리 자산을 실시간으로 식별하고, 전 세계적으로 발생하는 최신 취약점에 대해 즉각적인 패치와 완화 조치를 단일 플랫폼에서 수행할 수 있게 지원한다. 수십만 대에 달하는 대기업 고객의 엔드포인트 현황을 파악하고 보안 패치를 적용하거나 취약점을 통제하는 환경 구현이 핵심 역량이다. 태니엄은 '가트너 매직 쿼드런트 2026' 엔드포인트 관리 도구 부문에서 리더 기업으로 선정됐다. 또 IDC 마켓스케이프 2025–2026 윈도 디바이스 매니지먼트를 위한 월드와이드 클라이언트 엔드포인트 매니지먼트 소프트웨어 벤더 평가에서도 리더 기업으로 인정받았다. 글로벌 시장조사 기관 에베레스트 그룹이 발표한 '사이버 보안 탑 50'에도 선정된 바 있다. "인간 개입 최소화 한 '자율 패치' 구현" 박영선 지사장은 인공지능(AI)이 스스로 취약점을 찾고 익스플로잇(취약점 공격)까지 자율적으로 제작하는 환경이 된 만큼, 자율 AI를 통한 취약점 대응 체계를 마련하는 것이 태니엄의 비전이라고 설명했다. 박 지사장은 "태니엄은 최근 6개월 동안 AI 관련 새로운 솔루션을 연이어 선보이며, AI발 위협에 적극적으로 대응하고 있다"면서 "포스트 미토스 시대 대응 방안으로 자율형 패치 매니지먼트(Autonomous Patch Management), 즉 사람이 정책을 설계하고 시스템이 자율적으로 실행하는 새로운 패치 운영 패러다임을 제안한다"고 밝혔다. 박 지사장이 설명하는 '자율형 패치' 관리는 '자동 패치'와 다르다. 자동 패치는 모든 패치를 일괄적으로 적용하는 것인 반면, 자율형 패치 관리는 취약점의 우선순위별, 패치 파일의 신뢰도별로 조직에서 정책별로 각기 다르게 적용할 수 있다는 차이가 있다. 그는 "포스트 미토스 시대에는 취약점에 빠르게 대응해 패치를 배포하는 것이 핵심이다"라며 "그러나 기업 입장에서 패치를 빠르게 배포해야 하는 것은 큰 도전이 아닐 수 없다. 패치를 적용하다가 사고가 발생하는 경우가 있고 이 부분에 대한 고민이 깊은 것으로 안다"고 말했다. 그는 "태니엄은 식별되지 않는 자산에 대한 가시성을 부여하고, 취약점이 존재하는 자산과 취약점 자체의 위험 정도를 분류한다"며 "이같은 자산 관리에 이어 패치 파일이 안전한지 확인하고, 패치 적용 시 발생할 수 있는 비신뢰 패치 파일에 대한 의사결정은 사람이 내릴 수 있도록 했다. 패치 배포 과정에 있어서는 사람이 최대한 관여하지 않는 식으로 '자율(Autonomous) 패치'를 지원한다"고 설명했다. 또한 "이같은 AI 기반의 자율 패치 매니지먼트 프레임워크가 태니엄의 핵심 먹거리"라고 부연했다. "한국 공공 시장 진출 목표…보안 시장 메인스트림 목표" 태니엄은 한국의 대기업, 금융사를 주요 고객사로 두고 있다. 2019년 10월 한국지사를 출범시켜 영업을 본격화하고 있다. 박 지사장은 "태니엄의 주력 타깃 고객들의 산업군은 인터넷, 플랫폼, 핀테크 기업이었다. 뿐만 아니라 대기업과 금융권에도 플래그십 제품을 제공한다"며 "태니엄 한국지사가 확대하고자 하는 시장은 공공 부문이다. 하지만 외산 제품이 공공 시장에 진입하기란 여전히 장벽으로 작용하는 부분이 적지 않다. 이런 것들을 해소해 나가며 사업 영역을 확대하고자 한다"고 밝혔다. 이어 그는 "본사에서도 한국 시장 확대에 큰 관심을 갖고 있다"며 "한국 고객 상황에 맞춘 하이퍼 스케일러 형태로 제공하는 방안과 더불어 향후 클라우드 데이터센터가 생겼을 때에 맞춘 전략을 수립하고 있다"고 강조했다. 박 지사장은 "태니엄의 비즈니스가 한국 IT 보안의 메인스트림이 됐으면 한다"며 "향후 더 좋은 레퍼런스와 피드백을 창출하고, 산재된 여러 문제를 역량을 결집해 해소해 나갈 수 있는 회사가 되는 것이 목표"라고 다짐했다. 박 지사장은 1969년 출생해 1991년부터 IT 업계에 몸담은 30년 이상의 경력을 지닌 베테랑이다. 레드햇코리아, CA코리아 등 기업에서 영업 업무를 수행하다 오픈텍스트코리아, 마이크로포커스 한국지사장을 지냈다. 이후 태니엄의 차별화된 가치와 잠재력을 보고 지난해 2월 태니엄 한국지사장으로 부임했다.

2026.07.10 12:04김기찬 기자

랜섬웨어부터 개인정보 유출까지…올해도 계속된 침해사고

지난해에 이어 올 상반기에도 국내 산업계와 공공 부문은 고도화된 사이버 공격과 보안 위협으로 몸살을 앓았다. 1월 교원그룹의 대규모 랜섬웨어 감염을 시작으로, 3월에는 현대엘리베이터가 랜섬웨어 공격을 당했고, 티빙 등 정보 유출 사고까지 빚어졌다. 특히 이번 상반기 연쇄 침해사고들은 단순히 외부 해커의 기술적 고도화에만 기인한 것이 아니라, 개발 인프라 내 자격증명 노출, API 권한 검증 미흡, 등 이른바 '내부 관리 부실'과 클라우드 환경의 취약점이 결합해 피해를 키웠다는 점에서 산업계 전반에 경종을 울리고 있다. 교원그룹 600대 서버 멈춰세운 랜섬웨어…현대엘리 내부 자료도 빼갔나 먼저 2026년 새해 초부터 교육·생활문화 기업 교원그룹이 대규모 랜섬웨어 공격을 받았다. 지난 1월 10일 사내 시스템에서 이상 징후가 포착된 후, 전체 서버 중 가상 서버 약 600대가 일제히 암호화됐다. 이 사고로 홈페이지와 영업 관리 시스템이 전면 마비됐으며, 약 554만명(중복 포함 시 960만명)에 달하는 이용자 정보가 영향권에 들었다. 교원그룹은 침해사고 인지 즉시 한국인터넷진흥원(KISA)에 침해사고 신고를 마친 후 차단 조치를 완료했다. 아직 데이터가 유출됐는지 여부는 파악되지 않았으나, 개인정보보호위원회에 유출 신고를 했고, 현재 조사가 진행 중이다. 아직 최종 유출 규모는 확정되지 않은 상태다. 3월에는 랜섬웨어 조직 에베레스트(Everest)가 1116GB 규모의 현대엘리베이터 내부 데이터를 탈취했다고 자신들의 다크웹 유출 전용 사이트(DLS)에 주장하면서, 해킹 성공을 증명하기 위해 현대엘리베이터 내부 데이터로 보이는 일부 데이터 샘플도 공개했다. 현대엘리베이터 설계 도면, 승강기 안전 인증서 등을 캡처한 6장의 샘플 파일이 다크웹에 공개됐다. 에베레스트는 2020년 12월부터 활동해온 랜섬웨어 그룹이다. 에베레스트는 당시 "2010년부터 2026년까지 3175개 3D 모델, 4402개의 AutoCAD 도면, 679개의 조립 도면, 285개의 전기 개략도 등 16년간의 엔지니어링 데이터는 물론 부품 번호, 공급업체 이름, 모든 엘리베이터 모델의 사양이 포함된 목록 등을 확보하고 있다"며 "해외 시장 진출 전략 데이터와 임직원 개인정보와 세금계산서 등 내부 인사·재무 자료도 탈취했다"고 주장한 바 있다. 다만 에베레스트는 지난 5월29일을 기점으로 현재 공격 활동을 멈춘 상태로 DLS에 접근이 불가능하다. 교원그룹, 현대엘리베이터 등의 사례를 보면 최근 랜섬웨어는 서비스 중단을 일으켜 금전을 요구하는 방식에서 나아가 기술 자산을 유출하고, 이를 공개해버리겠다는 이중 협박까지도 일삼는 현실이다. 키 관리 소홀, 2000만명 유출사고로 번졌다 6월에는 국내 대형 OTT 플랫폼 티빙(TVING)이 침해사고를 당했다. 앞서 티빙은 내부 DB 서버에 비인가 접근을 확인했고, 유출 사고를 공식 인정한 바 있다. 유출 항목에는 일반 개인정보뿐만 아니라 주민등록번호를 대체하는 핵심 식별값인 연계정보(CI)와 DI가 포함됐다. 유출 규모는 이정헌 더불어민주당 의원실이 과학기술정보통신부로부터 제출받은 자료에 따르면 티빙 해킹 사건의 최종 피해자 수는 1953만명으로 추정된다. 특히 CI와 DI가 한꺼번에 유출된 점이 치명적이다. CI는 주민등록번호를 대체해 각 개인에게 고유하게 부여되는 사실상 '디지털 주민등록번호'다. 변경이나 폐기가 불가능하기 때문에 유출이 한 번 되고 나면 피해는 2차, 3차로 확산할 수 있다. 주요 침해 경로는 오픈소스 공유 플랫폼 '깃허브(GitHub)'에 코드를 업로드하는 과정에서 클라우드 환경의 전권을 쥘 수 있는 관리자 'AWS 액세스 키(Access Key)'를 하드코딩한 것으로 추측된다. 해커가 사용한 계정 및 인증정보 차단, 아마존웹서비스(AWS) 액세스 키 폐기와 함께 깃허브(GitHub) 자격증명 교체 등의 조치를 했다고 한국인터넷진흥원(KISA)에 신고했기 때문이다. AWS 액세스 키는 클라우드 서버나 저장소, DB에 들어갈 때 쓰는 인증 정보다. 이 키를 공격자가 확보하게 되면 공격자는 정상 권한을 갖고 DB에 접근하는 것이 가능해진다. 현재 개인정보보호위원회는 티빙에 대한 유출조사에 착수한 상태다. 만약 조사 결과, AWS 키 관리 소홀로 결론 지어진다면 개발 단계에서부터 기본적인 보안에 미흡했고, 이로 인해 2000만명의 개인정보 유출 참사를 빚었다는 평가로부터 자유롭지 않아 보인다. 같은 달에는 정부 부처가 직접 주관한 대형 공공 프로그램에서도 보안 구멍이 발견됐다. 중소벤처기업부(중기부)와 창업진흥원이 진행한 대국민 창업 오디션 프로그램 '모두의 창업' 웹 플랫폼에서 1차 합격자 5000명의 상세 프로필과 핵심 자산인 사업 아이디어 요약본, 심사위원들의 심사평 등이 유출된 것이다. 다만 실제 5000명 전원의 정보가 외부로 나간 사실이 확인된 것이 아니라, 피해 가능성이 있는 최대 인원 수라는 것이 중기부의 설명이다. API 권한 검증 미흡이 화근이었다. 중기부 조사에 따르면 모두의창업 1차 합격자 프로필 페이지가 공개된 뒤 해당 페이지와 연결된 백엔드 API를 통해 일부 정보가 노출된 것으로 확인됐다. 노출 범위는 국가정보원 조사에 따르면 9개 IP가 모두의창업 API를 비정상적으로 호출한 것으로 확인됐다. 창업진흥원은 해킹 사고가 외부 해커의 공격이 아닌, 사업 지원 업체의 소행이라고 보고 있다. 솔루션 공급 기업 목록에 포함된 업체 중 한 곳이 참가자들의 정보를 해킹한 정황을 파악한 것으로 알려졌다. 익명을 요구한 침해대응(IR) 전문가는 "공격에 인공지능(AI) 활용이 본격화되면서 올해에도 당연히 침해사고가 작년보다 더 많으면 많지 줄어들지는 않을 것"이라며 "랜섬웨어 조직들도 늘어나고 있으며, 기법 역시 교묘해졌다. 또한 공격에 활용되는 취약점은 기하급수적으로 늘어났고, 직원 계정 하나, 오픈소스 개발 플랫폼의 설정 오류 하나가 기업 전체의 근간을 흔드는 대형 사고로 이어지고 있다"고 진단했다. 그는 "'제로 트러스트(Zero Trust)' 보안 모델의 도입과 철저한 접근 권한 제어가 필요하다"고 강조했다.

2026.07.08 13:08김기찬 기자

카카오-기상청, 폭염 등 위험기상 대응 힘 모은다

카카오(대표 정신아)가 기상청과 손잡고 폭염 등 위험기상 상황에 힘을 모은다. 카카오는 지난 3일 기상청과 '위험기상 등 정보 확산 및 취약계층 지원을 위한 업무협약(MOU)'을 체결했다. 이 자리에는 이미선 기상청장과 권대열 카카오 지속가능경영 총괄리더가 참석했다. 이번 협약에 따라 카카오는 카카오톡 채널과 비즈보드, 카카오같이가치 등 이용자 접점이 높은 플랫폼을 활용해 정보 확산부터 사회적 지원까지 아우르는 공익협력 체계를 가동한다. 우선 카카오는 18년 만에 개편된 기상청 폭염특보 체계에 맞춰, 달라진 특보 기준과 상황별 대응 행동요령을 카카오톡 채널과 카카오 비즈보드로 안내한다. 이를 통해 이용자들이 변화된 체계를 빠르게 이해하고, 실제 폭염 상황이 발생했을 때 즉각 대응할 수 있도록 돕는다. 이와 함께 취약계층을 위한 실질적인 지원도 진행된다. 카카오의 사회공헌 플랫폼인 '카카오같이가치'에서는 밥상공동체복지재단과 공동으로 폭염 취약계층을 돕기 위한 모금 캠페인을 진행한다. 이용자들의 자발적인 참여로 조성된 기부금은 취약계층 이웃들 건강과 안전을 지키기 위한 물품 지원 등에 사용된다. 이미선 기상청장은 “카카오와의 협업을 통해, 위험기상 정보, 지진 등 중요한 정보가 국민의 일상에 더욱 빠르고 정확하게 전달될 것으로 기대한다”며 “특히 '같이가치' 모금함을 통한 실질적인 지원은 기후위기 사각지대에 놓인 취약계층을 지원하는 민관 협력의 모범 사례가 될 것”이라고 기대했다. 권대열 카카오 지속가능경영 총괄리더는 "기후변화로 폭염 등 위험기상의 영향이 커지는 상황에서 기상청과 카카오가 함께 대응 방안을 모색하게 돼 의미가 있다"면서 "앞으로도 카카오는 공익적 역할과 사회적 책임을 바탕으로 다양한 사회문제 해결에 기여할 수 있도록 노력하겠다"고 약속했다.

2026.07.05 11:54백봉삼 기자

차세대 보안리더 BoB 15기 110명 발대식...KISA 운영 첫 기수

차세대 보안리더로 성장할 화이트해커 110명이 교육에 들어갔다. 한국인터넷진흥원(KISA)은 1일 오후 3시10분 섬유센터 스카이볼룸에서 '차세대 보안리더 양성 프로그램(Best of the Best, BoB)'의 15기 발대식을 개최했다. 이번 BoB 15기는 BoB 프로그램의 운영 주체가 KISA로 이관된 이후 KISA가 온전히 교육을 진행하는 첫 기수다. BoB는 차세대 보안 리더를 양성한다는 목표 아래 보안 현장 일선에서 활동하는 화이트해커를 육성하는 프로그램으로 '화이트해커 산실'이라는 평가를 받는다. 앞서 한국정보기술연구원(KITRI)이 재정난을 겪자 운영 주체가 KITRI에서 KISA로 이관된 바 있다. BoB 15기는 총 110명의 교육생이 선발됐다. 5개 전문트랙별로 20~30명의 교육생이 배치될 예정이다. 5개 전문 트랙은 ▲취약점 분석(30명) ▲AI기업보안(20명) ▲디지털포렌식(20명) ▲보안컨설팅(20명) ▲보안제품개발(20명) 등이다. AI기업보안 트랙은 올해 신설됐다. 본격적인 교육은 2일부터 시작돼 내년 2월경까지 진행된다. 월별로 보면 7~8월은 집체 교육, 9월~12월 실제 환경 기반 팀프로젝트가 예정돼 있다. 1~2월 중에는 베스트 10 그랑프리 선정 등이 예정돼 있다. 교육생들에게는 출석률 80% 이상을 충족했다는 전제 하에 월 50만원씩 교육지원금을 지급한다. 뿐만 아니라 교육에 필요한 IT 기기, 교통비(5만원) 등을 준다. 지방 거주 교육생은 경기대 수원캠퍼스에 기숙사도 마련했다. 오진영 KISA AI보안산업본부장은 발대식 행사에 앞서 취재진과 만나 "보안 환경은 하루가 다르게 달라지고 있다"면서 "BoB를 통해 화이트해커 육성은 물론 화이트해커의 세이프 하버 마련을 위한 보안 취약점 신고·조치·공개(CVD/VDP) 제도 추진, 버그바운티(취약점 신고 포상제) 등으로 확장·연계할 계획"이라고 밝혔다. 본격적인 발대식에서는 박찬암 스틸리언 대표의 특강이 열렸다. 박 대표는 이날 화이트해커 선배로서 어떻게 해킹 공부를 시작하게 됐는지, 창업하게 된 계기 등을 공유했다. 박 대표는 "무엇을 하고싶더라도 가장 기본적인 법적, 도덕적 청렴성 유지를 위해 노력해야 한다"면서 "기술적으로는 단순히 결과를 뽑아내는 단기 레이스에 집중하기보다 시간이 더 걸리더라도 깊은 원리까지 파고 들고 이해하려는 노력이 결국 AI 활용 능력의 바탕이 된다. BoB에서 기술만큼 가치 있는 다양한 것들을 얻어 가길 바란다"고 격려했다. 이어 이상중 KISA 원장은 개회사를 통해 "고도화되는 사이버 위협 환경에서 기술을 이해하고 새로운 위협을 예측할 수 있는 인재가 필요하다. 뿐만 아니라 기술을 올바르게 사용하는 책임감, 윤리의식, 사명감을 두루 갖춘 인재가 돼야 한다"면서 "KISA는 BoB 15기 교육생들이 마음껏 도전하고 성장할 수 있도록 지원하겠다"고 밝혔다. 최우혁 과학기술정보통신부 정보보호네트워크정책실장은 "SK텔레콤, 쿠팡 등 지난해 침해사고를 처리하는 현장에서 느낀 점은 앞으로 침해사고가 계속해서 늘어날 수밖에 없다는 점"이라며 "현장에서 많은 기업들이 보안 인재가 없다는 공통된 목소리를 내고 있는 상황에서 BoB 출신들은 그 실력을 인정받는 분위기다. 다만 윤리 의식은 꼭 놓치 많아야 할 부분"이라고 강조했다.

2026.07.01 17:09김기찬 기자

고성능 AI시대 보안은?...AWS, 다층 체계로 대응

아마존웹서비스(AWS)코리아가 고성능 AI 시대를 맞아 이에 대응하는 자사의 다층적 보안 전략을 밝혔다. AWS는 1일 AWS코리아 사무실에서 'AWS 시큐리티 101 기자간담회'를 개최했다. 이날 신은수 AWS코리아 수석(보안전문 솔루션즈 아키텍트)이 다층적 보안 전략을 소개했다. 이어 이진욱 LG CNS RED팀장은 AWS의 다측적 보안 전략을 도입한 효과를 설명했다. 신 수석은 "다수의 프론티어 AI 모델이 취약점을 탐지하는 시대가 도래하면서 평균 익스플로잇(취약점 공격) 소요 시간이 수년 단위에서 수시간 내로 단축됐다"며 "고성능 AI가 불러올 리스크는 다양하다. 다수의 취약점을 동시에 발견하며, 빠른 공격 속도는 물론 정교한 공격의 기술 진입장벽이 급격히 하락하는 결과를 낳았다"고 진단했다. 실제 AWS에 따르면 평균 익스플로잇 소요 시간은 2018년 기준 2.3년에서 2024년 5일, 올해 20시간으로 빨라졌다. 그러나 취약점에 대한 패치는 여전히 30일이 넘는 시간이 소요되는 것으로 나타났다. 이에 보안업계 현장이나 담당자들은 쏟아지는 취약점에 대응하느라 과부하가 일어날 수 있고, 보안 정책 또한 실제 위험을 반영하지 못하고 있을 수 있다는 것이 신 수석의 주장이다. 신 수석은 AWS가 수학적으로 증명 가능한 보안 기술인 '자동 추론'을 AWS 대부분의 보안 서비스에 내재했다고 설명했다. 또한 AWS 시큐리티(AWS Security)는 하루 400조 건의 네트워크 플로우를 분석하며, 아마존 가드듀티(Amazon GuardDuty)는 2025년 하반기 평균 시간당 8조8000억건의 이벤트를 모니터링하고 10억개 이상의 EC2 인스턴스를 보호한다고 설명했다. 이어 신 수석은 발견부터 검증된 수정까지 보안을 머신 스피드로 처리하는 AWS 컨티뉴엄(AWS Continuum)도 소개했다. AWS 컨티뉴엄은 우선순위 결정, 검증, 교정 에이전트가 결합해 펜테스트(Penetration Test), 코드 스캐닝, 위협 모델링까지 발견-조치 전 주기를 자동화한 AWS의 보안 프레임워크다. AWS상의 시스템이 아니더라도 적용이 가능한 것도 특징이다. AWS 컨티뉴엄에는 AWS 시큐리티 에이전트가 내장된다. AWS 시큐리티 에이전트는 비즈니스 영향도를 고려해 위협을 감지하고, 해당 위협이 실제 익스플로잇이 가능한지 검증한다. 이어 공격 가능성이 있는 경우 패치 등 교정 역할도 수행한다. 위협 모델링, 설계 리뷰, 코드 리뷰, 침투 테스팅 등 취약점 발견부터 조치까지 전주기를 자동화한 것이 핵심이다. AWS 발표에 이어 LG CNS 이진욱 팀장이 자사 레드팀에서 AWS 시큐리티 에이전트를 적용한 결과, 창출한 성과를 공유했다. LG CNS 레드팀은 LG CNS의 서비스나 시스템, 솔루션 등에 대한 취약점 점검, 침투 테스트 등 업무를 수행한다. 이 팀장은 "대형 보안사고가 잇달아 발생하는 가운데 AX(AI 전환) 프로젝트가 늘어나면서 침투 테스트 수요는 크게 늘어났다"면서 "이에 LG CNS는 지난해 말부터 AI를 활용한 침투테스팅을 검토하기 시작했다"고 밝혔다. 그는 "이 과정에서 AWS 시큐리티 에이전트를 도입한 결과, 낮은 오탐률, 추론 과정 및 근거 제시, 손쉬운 검증, 24시간 내 점검 등 효과를 확인했다"면서 "침투테스트 실행 결과를 요약한 대시보드, 보고서 생성, 위협 스코어링 등 침투테스트 수행 전주기 과정을 자동화해 업무 효율을 크게 높였다"고 평가했다. AWS 시큐리티 에이전트가 능동적으로 취약점을 찾아내는 과정에서 아티팩트를 기반으로 그간 발견되지 않은 다른 취약점을 도출해내는 것도 확인됐다. 이 팀장은 도입 효과로, 계정 권한 정보 등 맥락을 추가로 제공할 경우 점검 신뢰도가 60%에서 90%로 높아졌다고 설명했다. 전문가 검증을 포함한 방식에서는 평균 점검 비용이 30%, 점검 시간은 평균 5일에서 3일로 약 40% 줄었으며, 시큐리티 에이전트 단독 수행 시에는 비용 70%, 점검 시간은 5일에서 1일로 80% 단축되는 효과를 확인했다고 전했다. LG CNS는 속도, 전문성, 비용, 파이프라인 통합 측면에서 효과를 확인한 만큼 올해 2분기까지 일부 서비스에 PoV(Proof of Value,가치 증명)를 수행한 뒤 3분기 이후 적용 대상을 확대할 계획이다.

2026.07.01 13:33김기찬 기자

시큐아이, 블루맥스 IPS 구입 프로모션 개최

네트워크 보안 전문 기업 시큐아이(대표 정삼용)가 신규 고객 행사를 개최한다. 시큐아이는 블루맥스 IPS(침입 방지 시스템) 신규 고객을 대상으로 'IPS 트리오 패키지 프로모션'을 진행한다고 30일 밝혔다. 이를 통해 블루맥스 IPS 구매 시 취약점 진단 솔루션 '블루맥스 CLIENT for SCAN'과 엔드포인트 보안 플랫폼 '블루맥스 ESP'를 1년간 함께 제공한다. 고객의 네트워크와 엔드포인트, IT 자산 전반의 보안을 통합적으로 관리해 보다 강력한 보안 체계를 구현할 수 있도록 지원한다는 복안이다. '블루맥스 ESP'는 사용자 PC의 보안 취약점을 점검하고 개선을 지원하는 엔드포인트 보안 플랫폼으로, 스코어 기반으로 PC의 보안 수준을 한 눈에 확인할 수 있도록 지원한다. 취약 항목 역시 원클릭으로 손쉽게 조치하는 것이 가능하다. '블루맥스 CLIENT for SCAN'은 서버와 PC, 네트워크 장비 등 IT 자산의 보안 취약점을 진단하고 관리하는 취약점 관리 솔루션이다. 단일 솔루션에서 주요 보안 컴플라이언스(CCE)와 애플리케이션 취약점(CVE)을 통합 진단하며, 뛰어난 스캔 기능으로 숨겨진 자산까지 식별해 보안 사각지대를 최소화한다. 아울러 취약점 진단 결과를 IPS의 정책에 연계·반영해 위협 대응 체계를 더욱 강화하는 것도 가능하다. 이번 프로모션은 7월부터 올해 말까지 진행될 예정이다. 두덕진 시큐아이 마케팅기획팀 이사는 "이번 프로모션은 고객이 IPS를 중심으로 한 통합 보안 체계를 구축할 수 있도록 기획했다"며 "IPS와 ESP, SCAN이 만들어내는 시너지를 통해 고객의 보안 수준을 한층 높이겠다"고 말했다.

2026.06.30 17:01김기찬 기자

개인정보위 "상조업계 개인정보 보호 체계 미흡"

상조업계 개인정보보호 체계가 미흡하다는 정부의 지적이 나왔다. 개인정보처리시스템의 취약점이 방치돼 있거나, 보관기관이 경과한 개인정보를 보관하고 있던 사례도 포착됐다. 개인정보보호위원회(개인정보위)는 지난 24일 '제12회 전체회의'를 거쳐 상조 서비스 주요 사업자를 대상으로 개인정보 처리 사전 실태점검을 실시한 결과, 보안취약점 조치 미흡, 장기 미사용 계정 관리 소홀 등 미흡사항을 발견하고 시정을 권고하기로 했다고 25일 밝혔다. 지난 2024년 6월 보람상조그룹, 올해 1월 교원라이프 등 상조업계에서 개인정보 유출 사고가 최근 잇달아 발생했다. 이에 개인정보위는 선수금 규모 등을 고려해 상조 분야 주요 사업자 3개사를 선정해 올해 1월 사전 실태점검에 착수했다. 상조서비스 업계는 최근 웨딩, 여행 등 생애주기 전반으로 서비스 범위를 확대하고 있다. 서비스 제공 과정에서는 성명, 전화번호, 종교 등 다양한 개인정보가 처리되고 있는 현실이다. 장기간 회원정보를 보유해야 한다는 특성도 있어 체계적인 개인정보 보호조치가 요구된다. 그럼에도 개인정보위 점검 결과에 따르면 미흡한 사항이 대거 포착됐다. 우선 개인정보처리시스템에 대한 안전 조치가 미흡했다. 보안 취약점 점검 후 발견된 취약점을 적시에 조치하지 않거나 장기간 미사용 계정의 접근 권한을 회수하지 않는 등 접근권한 관리가 미흡한 사례가 발견됐다. 심지어 접속기록 보관 시 필수 항목인 정보주체 정보를 포함하지 않은 사례도 확인됐다. 뿐만 아니라 보관기간이 경과한 개인정보를 파기하지 않거나 분리보관 의무를 준수하지 않은 사례가 확인됐다. 상조 서비스 해지 후 보유 기간이 지난 개인정보가 남아 있는 등의 사례다. 또 개인정보 처리업무를 위탁받은 수탁자 중 일부에 대해 점검 및 교육을 실시하지 않는 등 수탁자 관리·감독도 소홀한 것으로 확인됐다. 개인정보위는 위 사항이 '개인정보보호법' 위반에 해당한다고 판단해 시정권고를 의결했다. 아울러 점검 과정에서 ▲내부 데이터베이스 서버 접근통제 미흡 ▲개인정보 전송구간 암호화 미적용 ▲개인정보 보호책임자 지정요건 미준수 등의 문제가 확인됐다. 개인정보위는 실태점검 기간 중에 관련 사항을 모두 개선·조치했다고 밝혔다. 개인정보위는 국민 생활과 밀접한 분야를 중심으로 사전 실태점검을 지속 확대해 개인정보 침해 위험요인을 선제적으로 발굴·개선한다는 방침이다. 또한 향후에는 개인정보 처리 전 과정에서 위험 요인을 미리 확인하고 개선하는 예방 중심의 개인정보 보호체계를 확산해 국민의 개인정보가 보다 안전하게 보호될 수 있도록 노력해 나간다는 계획이다.

2026.06.25 11:28김기찬 기자

"AI로 전세계 오픈소스 지킨다"…오픈AI, 패치 더 플래닛 출범

오픈AI가 전 세계 핵심 오픈소스 소프트웨어(SW) 보안을 강화하고 버그를 방지하기 위한 지원에 나섰다. 오픈AI는 24일 신규 보안 프로젝트 '패치 더 플래닛(Patch the Planet)'을 출범했다고 공식 홈페이지를 통해 밝혔다. 패치 더 플래닛은 오픈AI 보안 연구 이니셔티브인 데이브레이크(Daybreak)의 일환으로 보안 전문 기업인 트레일오브비츠와 협력해 추진된다. 오픈AI의 최신 AI 모델을 활용한 취약점 탐지와 보안 전문가의 검증을 결합해 단순한 취약점 발견을 넘어 실제 패치 개발과 배포까지 지원하는 것이 핵심이다. 최근 AI 기술 발전으로 소프트웨어 취약점 탐지 속도가 크게 빨라졌지만, 오픈소스 유지보수자들은 늘어나는 보안 보고서를 처리할 인력과 시간이 부족한 상황이다. 오픈AI는 이러한 문제를 해결하기 위해 보안 엔지니어가 취약점을 사전 검증하고 패치와 테스트 개발까지 지원하는 체계를 구축했다. 초기 프로젝트에는 시그스토어, 고, 파이썬 등 주요 오픈소스 프로젝트가 참여했다. 오픈AI는 참여 프로젝트에 챗GPT 프로와 보안 특화 코딩 도구인 코덱스 시큐리티 접근 권한, API 크레딧 등을 제공한다. 트레일 오브 비츠는 AI를 활용한 취약점 분류, 중복 제거, 패치 생성 워크플로를 개발해 프로젝트들이 지속적으로 활용할 수 있도록 지원하고 있다. 초기 성과도 나타나고 있다. 트레일 오브 비츠 연구진은 GPT-5.5-사이버와 코덱스를 활용해 19개 오픈소스 프로젝트를 분석한 결과 수백 건의 보안 이슈를 발견하고 수십 건의 패치를 적용했다. 또한 퍼징 환경 구축, 과거 CVE 분석 자동화, 차등 테스트, 위협 모델링 등 재사용 가능한 보안 인프라도 구축했다. 오픈AI는 이번 프로그램을 통해 운영체제, 네트워크, 브라우저 등 다양한 분야에서 실제 취약점을 발견했다고 밝혔다. 운영체제 분야에서는 리눅스 커널 3천만 줄 이상의 코드에서 보안 관련 이슈를 분석해 8개의 커널 포인터 정보 유출 개념증명(PoC)과 24개의 로컬 권한 상승(LPE) 공격 코드를 생성했다. 또한 오픈BSD 커널에서는 23년간 존재했던 취약점을 발견해 일반 사용자가 루트 권한을 획득할 수 있는 가능성을 확인했다. 브라우저 분야에서도 성과가 이어졌다. 오픈AI 연구진은 크롬 V8 자바스크립트 엔진에서 악용 가능한 취약점 5건을 발견해 보고했으며 이 중 3건은 도입 직후 수일 내에 탐지됐다. 사파리 브라우저의 웹킷 엔진에서도 약 일주일간의 분석을 통해 10건 이상의 취약점을 찾아냈다. 또한 파이어폭스에서는 GPT-5.5를 활용한 안전성 평가 과정에서 웹어셈블리 취약점(CVE-2026-8390)을 발견했으며 해당 취약점은 국제 해킹대회인 폰투온 베를린 개최 이틀 전에 패치됐다. 오픈AI 측은 "오픈소스 SW는 모두가 공유하는 사회적 인프라"라며 "AI가 취약점 발견 속도를 바꾸고 있는 만큼 유지보수자들이 더 나은 도구와 역량을 확보할 수 있도록 지원하는 것이 목표"라고 밝혔다. 이어 "취약점 발견, 검증, 심각도 평가, 공개, 패치 개발, 테스트, 배포까지 전체 방어 과정을 지원하는 것이 패치 더 플래닛의 핵심"이라며 "앞으로 더 많은 프로젝트와 협력해 오픈소스 생태계 보안 강화에 기여할 계획"이라고 덧붙였다.

2026.06.24 08:40남혁우 기자

조인철 의원, '우리아이 AI 안심 패키지법' 발의...유해정보 노출 방지

생성형 AI가 아이들의 친구이자 상담자가 되는 시대에 아동과 청소년을 위험한 대화와 유해정보로부터 보호하기 위한 법적 안전망 구축이 추진된다. 더불어민주당 조인철 의원은 아동 청소년이 안전한 환경에서 인공지능을 이용할 수 있도록 국가의 책임과 AI 서비스 제공자의 안전설계와 보호의무를 강화하는 내용의 '우리아이 AI 안심 패키지법'을 대표발의 했다고 23일 밝혔다. 인공지능 환경에서 아동 청소년 보호를 국가 AI 정책에 반영하는 인공지능기본법 개정안과 생성형 AI 챗봇 등 대화형 AI 서비스 이용 과정에서 아동 청소년 보호조치를 강화하는 정보통신망법 개정안으로 구성됐다. 최근 생성형AI 챗봇은 단순한 검색과 학습 도구를 넘어 아동 청소년의 대화 상대, 고민 상담 창구, 정서적 교류 대상으로 활용되고 있다. 아동복지 전문기관인 초록우산 실태조사에 따르면 아동 청소년의 94.4% 가 생성형 AI 챗봇을 이용하고 있으며 응답자의 49.5% 는 “AI 로부터 자신을 이해받는다고 느낀다”고 답했다. AI 이용이 빠르게 일상화되는 속도에 비해 아동 청소년을 위험한 대화와 유해정보로부터 보호할 제도적 장치가 충분하지 않다는 점은 문제로 꼽힌다. 실제로 자살 자해 등 유해한 질문을 한 아동 청소년 상당수가 AI로부터 어떠한 차단이나 제어 없이 위험한 답변을 제공받은 것으로 조사됐다. 약물 오남용, 성적 착취와 학대 위험, 과의존 등 AI 부작용으로부터 아이들을 지킬 공적 보호장치 마련이 시급하다는 지적이 나오는 이유다. 인공지능기본법 개정안은 아동 청소년을 '인공지능취약계층'에 포함하도록 했고 국가 인공지능 기본계획에 '인공지능취약계층'의 피해 예방과 보호 사항을 반영하도록 했다. 또 정보통신망법 개정안은 대화형 생성형 AI 서비스 제공자에게 아동 청소년 보호의무를 부과한다. 구체적으로 ▲이용자 연령 및 본인 확인 ▲아동 청소년 이용 시 법정대리인 동의 ▲법정대리인 요청시 이용 방법과 시간 제한 ▲이용자가 참여한 대화의 일시와 내용 등 정보 제공 ▲자살, 자해, 마약류 오남용, 성적 착취 등 위험 노출에 대한 신고 시스템 구축 및 위험 제거 조치 등을 의무화했다. 조 의원은 “이제 아이들은 사람뿐 아니라 AI 와도 관계를 맺고 고민을 털어놓고 정보를 얻는 시대를 살고 있다”며 “AI 가 아이들의 일상 속에 깊이 들어온 만큼 서비스 설계 단계부터 아이들의 발달 단계와 안전을 최우선으로 고려해야 한다”고 말했다. 이어, “법안의 핵심은 AI 기술의 발전을 저해하는 것이 아니라 아이들이 더 안전하고 건강하게 AI 혜택을 누릴 수 있는 튼튼한 생태계를 조성하는 것”이라며 “디지털 환경에서 아이들의 권리와 안전을 지키는 일은 한 시도 미룰 수 없는 시대적 과제인 만큼 입법 통과에 총력을 다하겠다”고 강조했다.

2026.06.23 09:58박수형 기자

"피지컬AI도 보안 비상…상용 로봇 3종서 38개 취약점 발견"

"피지컬 인공지능(AI)는 로봇, 자율이동체 등 물리 세계와 연계된 AI 시스템으로 확장되면서 새로운 보안 위협과 안전성 문제를 야기합니다. 사이버 시큐리티 AI라는 AI 모델을 활용해서 로봇 제품명만 제공했음에도 불구하고, 상업용 로봇 3종에서 38개의 취약점이 탐지됐습니다. 인식, 계획, 판단, 실행, 제어 피지컬 AI 전 계층에서 안전과 보안이 담보돼야 합니다." 김수형 한국전자통신연구원(ETRI) 인공지능데이터보안연구실장은 '피지컬 AI 보안 기술 연구동향 및 주요 이슈'를 주제로 발표하며 이같이 강조했다. 이날 김 실장은 한국정보보호학회가 개최한 '제3회 자동차 및 무인이동체 보안 워크숍'에서 세션 발표를 했다. 피지컬 AI 환경에서의 주요 보안 위협을 살펴보고, 센서 신뢰성, 런타임 안전성 등 관련 보안 기술의 연구 동향과 이슈 등을 중점적으로 다뤘다. 김 실장은 "피지컬 AI 보안 관련 연구가 증가하는 추세다. 피지컬 AI 보안 관련 논문 개수는 2023년 대비 올해 5월 기준 3.5배 늘어난 것으로 나타났다"며 "그러나 인증없는 연결, 통신 구간에서 크리덴셜(계정정보) 노출, 인증정보 하드코딩, 프라이버시 데이터 수집 등 현재의 로봇은 보안에 대한 고려가 미흡하다"고 진단했다. 그는 "피지컬 AI 보안은 AI가 실제 물리 세계를 인식·판단·행동하는 과정에서 발생할 수 있는 사이버 보안 위협과 물리적 안전 위험을 통합적으로 예방·탐지·대응하는 기술을 말한다"며 "다양한 피지컬 AI 시스템이 실제 환경에서 안전하고 신뢰성 있게 운영되기 위해서는 피지컬 AI 전주기에 대한 사이버보안 관리 체계가 필요하다"고 강조했다. 이어 "그러나 피지컬 AI 보안 관련 논의는 산업용 로봇·전자기기 안전 표준, 미국국립표준연구소(NIST) AI 위험 관리 프레임워크(RMF) 등 부분적인 요구만 정의되는 현실"이라고 밝혔다. 김 실장은 "하지만 피지컬 AI 보안을 구현하기에 근본적이고도 현실적인 어려움이 산재해 있다. 피지컬 AI는 물리적 세계와 연결되고, 모든 필드 상황을 사전에 학습하는 것에 한계가 있기 때문에 비정형 환경과 검증의 어려움도 있다"며 "피지컬 AI 기기 역시 형태, 센터, 미들웨어, 용도 운영 환경 등이 다양하다. 또 보안 처리가 지연될 경우 제어에 지연이 발생할 수 있으며, 다중 업체와 협력 관계로 만들어진 피지컬 AI의 경우에는 권한과 신뢰 관리 체계의 복잡성도 증대한다는 현실적인 문제가 있다"고 역설했다. 그는 "근본적이고 현실적인 어려움이 산재해 있지만 결국 피지컬AI 보안은 해결해야 할 문제"라며 "계층 간 위험 정보를 기반으로 대응 전략을 자율적으로 계획·실행하는 안전·보안 제어 기술이 필요하다. 피지컬AI 시스템의 안전성과 신뢰성을 담보하는 보안기술은 선택이 아닌 생존의 필수 요소"라고 말했다.

2026.06.22 10:57김기찬 기자

한국 보안 대연합 캐노피 "곧 글로벌기업도 합류"

스스로 취약점을 찾아내고, 이를 토대로 공격 시나리오를 작성하는 등 인공지능(AI)발 보안 위협이 급부상한 시점에 공익 AI 보안 이니셔티브인 '프로젝트 캐노피(Project Canopy)'가 지난 17일 출범했다. 사단법인 프로젝트 플라즈마가 이니셔티브의 주축을 맡으며, 엔트로픽의 '글래스윙' 같은 글로벌 노력과 발맞춰 보안 여력이 부족한 공익 인프라의 방어력 강화에 나선다. AI 기반 취약점 탐지 기술 혜택을 오픈소스 생태계와 병원, 학교, 공공 유틸리티 등 민생 인프라 전반으로 확산하는 것이 목표다. 이날 기자를 만난 박 대표는 "전자정부표준프레임워크, 학교 내부 시스템, 리눅스 및 주요 데이터베이스 소프트웨어 등 공공성이 높지만 보안 투자가 상대적으로 어려운 소프트웨어를 대상으로 AI 기반 취약점 탐지 도구를 활용한 점검을 수행했다. 8000개 이상의 많은 취약점이 발견됐다"면서 "일부는 패치가 완료 됐으나 제보가 남아 있는 것들이 대부분이다. 패치하는데 상당한 시간이 소요된다. 패치가 완료되면 관련 내용을 공유할 수 있을 것"이라고 밝혔다. '캐노피'는 국내뿐 아니라 전 세계 다자 협력을 결합해 전 세계 글로벌 공익 표준 모델로 성장하겠다는 구상도 갖고 있다. 이니셔티브에는 초기 운영에 핵심 역할을 하는 주체인 스튜어드(Stewards) 그룹을 구성했다. 스튜어드 그룹에는 ▲두나무 ▲LG유플러스 ▲포스코DX ▲티오리한국 ▲한화손해보험 등이 포함됐다. 스튜어드 그룹 외 파트너 및 연구기관으로는 ▲광운대 ▲금융결제원 ▲롯데카드 ▲롯데이노베이트 ▲모두싸인 ▲무신사 ▲사람인 ▲삼성화재보험 ▲SK AX ▲LG전자 ▲NHN ▲우아한형제들 ▲정보통신기획평가원(IITP) ▲지엔터프라이즈 ▲코웨이 ▲하나카드 ▲한국투자증권 ▲현대자동차그룹 ▲현대카드 ▲이 외 비공개 3곳 등이다. 사단법인 프로젝트 플라즈마 이사이자 이번 프로젝트 캐노피의 위원장을 맡은 박세준 위원장은 17일 취재진과 만나 빠른 시일 내로 이니셔티브가 성과를 내고 보다 많은 기업들과 기관이 합류했으면 한다는 소망을 밝혔다. 다음은 박세준 위원장과의 인터뷰 내용. 박 의장은 "캐노피 세부 사항들을 살펴보면 아직 정해지지 않은 부분들이 많다. 그러나 미토스급 AI 모델이 추가로 공개되기 까지 수개월밖에 남지 않았다는 분석이 있다. 지금도 캐노피와 같은 이니셔티브가 작동하기에 늦었다는 생각이다. 사안의 시급성이 크기 때문에 생태계를 안전하게 만드는 것이 중요하다"고 강조했다. 이어 "캐노피가 성과를 더 많이 발굴하고 실효성이 증명 가능한 수준으로 발전하면서 더 많은 보안 기업, 파트너 기업들과 기관들이 참여하지 않을까 생각한다"고 덧붙였다. Q. 프로젝트명을 캐노피로 짓게 된 계기는? 제가 이니셔티브에 제안했던 이름이다. 앤트로픽의 프로젝트 글래스윙도 글래스윙이라는 투명한 날개를 가진 나비를 본따 지은 이름이다. 취약점을 발견하고 투명하게 운영하겠다는 의도로 보인다. 처음에는 글래스윙과 대비되는 이름을 짓고자 했으나, 앤트로픽 글래스윙의 목표는 상호 보완 모델을 만드는 것이다. 미토스(Mythos)가 모든 것을 처리할 수 없기 때문에 이니셔티브를 통해 더 많은 기업이 합류해야 한다고 강조했다. 이에 글래스윙에 응답하는 관점에서 포용적이고 포괄적인 이미지를 떠올리게 됐다. 글래스윙이라는 나비조차 포함할 수 있는 것이 숲이라는 것에서 착안했으며, 숲 내 생태계를 지키는 숲의 가장 위층을 이루는 나뭇가지와 잎이 우거져 하늘을 덮은 윗부분, 즉 캐노피를 떠올리게 됐다. Q. 프로젝트 플라즈마는 어떤 곳인지? 지난해 5월 만들어진 화이트해커 활성화를 지원하는 조직이다. 닷핵 컨퍼런스 등을 운영하고 있다. 공익적 목적을 가진 캐노피가 투명하게 운영되려면 비영리 법인이 필요했고, 주축이 민간 기업이 되지 않게끔 하기 위해 캐노피 운영을 맡기게 됐다. Q. 스튜어드 그룹 및 파트너의 역할은? 어떤 프로젝트를 우선적으로 검증하고 취약점을 발굴해야 할지를 의사결정할 필요가 있었다. 스튜어드 그룹이 이같은 의사결정을 담당하는 기구다. 예를 들어 아직 패치가 발표되지 않은 취약점을 캐노피에서 찾았을 경우 민감한 정보이기 때문에 의사결정이 필요하다. 또 취약점을 발견했는데 영향을 받는 기업에서 패치가 필요 없다고 했을 때 이를 공개할 것인지 말 것인지를 결정해야 하는데 이같은 의사결정을 하는 역할이다. 또한 이니셔티브의 실질적인 운영을 위해 기금 출연이 필수적인데, 인력이나 인프라, 현금 등을 실질적으로 지원하는 티어로 보면 된다. 디펜딩 파트너(Defending partner)로 명명한 캐노피 참여사들은 캐노피가 제공하는 플랫폼을 통해 캐노피가 찾은 취약점을 보다 빠르게 공유받을 수 있다. 또한 CVE(공개된 취약점)나 많은 기업 및 기관이 영향을 받을 수 있는 취약점에 대해서도 통합 제공받을 수 있다. 이 외에도 다른 기업에 캐노피의 성과를 확산하는 역할을 맡게 될 것이다. Q. 플랫폼은 무엇인지? 캐노피 플랫폼을 만들려고 한다. CVE나 중요한 취약점을 포털 형태로 제공하는 플랫폼을 준비하는 중이다. 사이트를 통해 볼 수도 있으며, API 연동을 통해 각 조직별로 시스템과 연동해 사용할 수도 있는 구조를 구상하고 있다. Q. 스튜어드 그룹을 보면 통신, 가상자산, 팩토리, 보안, 보험(금융) 등 분야별로 나뉘어 있다. 이렇게 분류한 특별한 이유가 있는지? 의도적으로 스튜어드 그룹을 분야별로 나눠 놓지는 않았다. 파트너 회사들에 스튜어드에 대한 제안했는데, 처음 출범할 때부터 선뜻 스튜어드로 나선 기업들이다. 공교롭게도 각 산업별 섹터에서 런칭 파트너로 합류하게 된 것이다. Q. 캐노피에는 기업에서 어떤 직무의 사람들이 참여하는지? 정보보호최고책임자(CISO)를 비롯해 보안 실무자, 담당자들이 참여한다. 이 외에도 캐노피 전담 팀을 구성하려고 한다. 운영사무국 사무장 1명이 조만간 합류할 예정이다. 또한 외부 화이트해커나 전문가들과도 협업 체계를 구성할 생각이다. 이를 통해 얼라이언스도 구축하고 더욱 공익적 성과가 확대되기를 기대한다. Q. 출범 시점에 합류한 기업 외에도 추가로 합류 논의가 오가는 기업이 있는지? 추가로 5~6개 조직이 합류 관련 논의가 진행 중이다. 출범식 이후 디펜딩 파트너들의 소개를 받은 많은 조직이 계속해서 합류할 것이라 예상한다. Q. 미토스 5, 페이블5에 대한 수출 통제 조치로 글래스윙에 합류하지 못하게 되는 시점에 캐노피가 출범하게 됐다. 나름의 반사효과를 기대하고 출범 시점을 조정했는지? 반사효과를 기대하고 특정 시점에 출범식을 가진 것은 아니다. 이전부터 준비를 해왔던 것이고 여러 보도가 나왔던 바와 같이 6월 중순으로 출범 시점이 정해져 있었다. 다만 반사효과가 나타나고 있는 것은 사실이다. 미토스를 원래 사용할 수 있었던 조직도 쓰지 못하게 된 상황에서는 캐노피의 출범 의미가 더 부각되는 점이다. 여러 협력체와 유기적으로 활동한다면 글래스윙과 달리 어느 한 조직이 사용할 수 없는 환경이 되더라도 이니셔티브는 지속될 수 있을 것이라 생각한다. Q. 출범식에서는 어떤 논의가 나왔나? 11월께 분과를 나눌 필요가 있다는 내용이 제기됐다. 금융이면 금융, 팩토리, 피지컬AI 등 각 산업군별로 더 치명적일 수 있는 취약점을 발굴하는 분과를 두면 더욱 효율성을 높일 수 있을 거라는 기대가 반영된 것으로 보인다. 다만 아직 구체적인 내용이 정해지지는 않았다. 향후 산업군이나 역량별로 특화된 분과가 생겨난다면 분과별 리더십을 발휘할 수 있을 거라는 기대감은 있다. Q. 취약점은 발굴뿐 아니라 발굴 이후 조치도 무엇보다 중요하다. 취약점을 패치하는 과정에서 캐노피가 지원하는 방안은? 기업에서의 패치 적용 전략 등을 공유할 예정이다. 캐노피는 취약점을 선별·분류한 이후 제보한다. 이후 패치를 직접 작성할 수도 있고 발표된 패치에 대한 검증을 할 수도 있으며, 패치를 적용하는 데 안내나 가이드라인을 제시할 수도 있다. AI로 취약점을 찾아내는 것은 쉬워진 것이 사실이다. 그러나 돈과 기술이 부족해 시대는 앞서가는 반면 취약점에 대응할 역량을 갖추지 못한 곳이 많다. 이 격차를 캐노피가 메워주려는 것이다. 질문처럼 취약점은 발굴 이후 조치가 무엇보다 중요한 것이 사실이다. 이에 더 많은 보안 기업들이 참여했으면 한다. 캐노피가 취약점을 발굴하는 기술을 갖고 있어도 취약점에 영향을 받는 자산을 식별하는 것이 필요한데, 이런 솔루션을 가진 기업이 있을 것이다. 또 공격이 있을 때 보안 정보 및 이벤트 관리(SIEM)으로 로그 정보를 모아 빠르게 판별하기 위해서는 로그 관리 솔루션이 필요할 수 있다. 캐노피의 가치를 증폭시키는 파트너가 절실하다. 캐노피가 모든 영역을 다룰 수 없고, 또 다 하는 것이 목적도 아니다. 따라서 많은 보안 기업들이 이니셔티브에 참가해줬으면 한다. Q. 캐노피 성과 확산을 위해서는 기관, 주무부처와의 협업도 중요할 것 같다. 정부와 캐노피 관련 얘기를 나눈 적은 없는지? 현재 정보통신기획평가원(IITP)은 연구사업 논의를 위해 이니셔티브에 합류했다. 정부 부처와 협업하면 성과 확산에 크게 도움이 되는 것은 사실이다. 실제로 정부 부처와 논의하 있는 내용이 있지만, 출범 초기인 현 시점에서 공개할 수는 없다. 향후 정부부처 및 기관과 시너지를 낼 수 있는 방향으로 발전하고자 한다. Q. 글로벌 공익 표준 모델로 발전하겠다고 했다. 글로벌 확산 전략은? 현 시점에 캐노피에 합류한 기업들 중 글로벌 기업은 없다. 이번에는 고의적으로 합류시키지 않았다. 아시아태평양, 글로벌로 나아가는 중심 축을 한국으로 잡고 싶은 마음에서다. 글로벌 파트너사와 실제 연락이 닿아 있는 상태다. 일본, 싱가폴, 대만 등 지역이다. 이미 이야기가 진행 중이며 향후 글로벌 기업의 합류 소식을 전할 수 있을 것이다. Q. 이니셔티브의 운영 주기가 있을 것 같은데, 임기 등 운영 주기는 어떻게 돌아가는지? 1년 주기를 생각하고 있다. 스튜어드 대표도 1년 임기로 설정했다. AI 시대에 긴 호흡을 가져가면 결코 기술의 발전을 따라갈 수 없다. 레퍼런스 발굴 사이클은 3개월로 설정하고 있다. 큰 변화를 주는 것은 1년, 성과 발굴은 3개월 주기라고 이해하면 될 것 같다. Q. 독립 파운데이션 모델(독파모)와 연계할 가능성은? 미토스 사태 이후 소버린 AI에 대한 관심과 필요성이 부각됐다. 기술 격차는 인정해야 하기 때문에 문제를 해결할 수 없을 때에는 프론티어 모델로 해결하되, R&D로 역랑을 키우는 방향을 구상 중이다. 미토스 사태가 던지는 메시지도 하나의 모델, 하나의 회사에 의존하기 어렵다는 것이다. 이에 독파모 기업들의 역량도 반드시 필요하다. 향후 정부나 공공 분야와 협업하게 된다면 캐노피 주도 하에 독파모 AI 기술을 활용하거나 사이버 보안에 특화된 무언가를 캐노피가 파생할 수 있지 않을까 생각한다. Q. 학교, 병원 등 민생 인프라 방어 프로그램의 대상이 되는 곳의 우선순위가 정해져 있는지? 우선순위 결정은 스튜어드 그룹에서 의결한다. 민생 인프라 방어 프로그램의 대상은 취약점이 치명도보다 대상이 얼마나 공격에 쉽게 당할수 있는지에 중점을 둔다. 단 캐노피의 철칙 중 하나는 파트너사가 최우선순위다. Q. 학계와 협업 계획은? 학교는 캐노피의 수혜를 받는 기관이자, 함께 연구개발을 진행할 수 있는 파트너이기도 하다. 실제 디펜딩 파트너로 광운대가 합류했는데, 교내 시스템의 취약점 점검과 더불어 연구를 함께 수행한다. 수혜를 받을지 연구를 함께할지 논의 중인 여러 학교가 있다. 캐노피의 세부 사항들을 살펴보면 아직 정해지지 않은 부분들이 많다"면서도 "그러나 미토스급 AI 모델이 추가로 공개되기 까지 수개월밖에 남지 않았다는 분석이 있다. 지금도 캐노피와 같은 이니셔티브가 작동하기에 늦었다는 생각이다. 사안의 시급성이 크기 때문에 생태계를 안전하게 만드는 것이 중요하다"고 말했다. 그는 "캐노피가 성과를 더 많이 발굴하고 실효성이 증명 가능한 수준으로 발전하면서 더 많은 보안 기업, 파트너 기업들과 기관들이 참여하지 않을까 생각한다"고 강조했다.

2026.06.18 11:00김기찬 기자

한국판 글래스윙 '캐노피' 출범..."글로벌로 확장"

인공지능(AI)발 보안 위협에 대응하기 위한 산·학·연 공익 조직이 공식 출범했다. 사단법인 프로젝트 플라즈마(Project Plasma, 이사장 이태희)는 AI 기반 취약점 방어를 사회 전반으로 확산하기 위한 공익 이니셔티브 '프로젝트 캐노피(Project Canopy)'를 17일 공식 출범했다고 밝혔다. 앤트로픽(Anthropic)의 '미토스(Mythos)' 등 고성능 AI 모델이 취약점을 찾아내고 공격 코드를 스스로 작성하는 것으로 알려지면서 AI 보안 위협이 급부상했다. 이에 캐노피는 AI 보안 위협은 어느 한 조직이 혼자서 해결할 수 없다는 문제 의식 아래 보안 여력이 부족한 공익 인프라의 방어력 강화에 나선다는 방침이다. 앤트로픽이 제한적으로 일부 기업 및 기관에만 공개하는 '프로젝트 글래스윙'처럼 캐노피도 'K-글래스윙'의 역할을 자처한 것이다. 캐노피는 AI 기반 취약점 탐지 기술의 혜택을 오픈소스 생태계와 병원, 학교, 공공 유틸리티 등 민생 인프라 전반으로 확산하는 것을 목표로 한다. 출범 전 시범 활동으로 전자정부표준프레임워크, 학교 내부 시스템, 리눅스 및 주요 데이터베이스 소프트웨어 등 공공성이 높지만 보안 투자가 상대적으로 어려운 소프트웨어를 대상으로 AI 기반 취약점 탐지 도구를 활용한 점검을 수행했다. 그 결과 심각도 높은 취약점 수백 건 이상을 발견해 해당 기관 및 개발 주체에 제보했으며, 현재 패치가 진행 중인 것으로 알려졌다. 아울러 기술과 자원이 부족한 조직도 제한 없이 캐노피에 참여할 수 있도록 개방형 생태계를 구축한다. 먼저 초기 이니셔티브의 안정적인 거버넌스 정립을 위해 출범 시점 기준 핵심 운영 주체인 스튜어드(Stewards) 그룹을 구성했다. 스튜어드 그룹에는 ▲두나무 ▲LG유플러스 ▲포스코DX ▲티오리한국 ▲한화손해보험 등이 합류했다. 스튜어드 그룹 외 파트너 및 연구기관으로는 ▲광운대 ▲금융결제원 ▲롯데카드 ▲롯데이노베이트 ▲모두싸인 ▲무신사 ▲사람인 ▲삼성화재보험 ▲SK AX ▲LG전자 ▲NHN ▲우아한형제들 ▲정보통신기획평가원(IITP) ▲지엔터프라이즈 ▲코웨이 ▲하나카드 ▲한국투자증권 ▲현대자동차그룹 ▲현대카드 ▲이 외 비공개 3곳 등으로 구성됐다. 캐노피는 기술의 공익적 안착과 마중물 역할을 위해 약 30억원 상당의 AI 보안 분석 크레딧 재원을 선제적으로 확보해 전액 기부금 형태로 운용한다. 공익 기금의 집행 내역은 투명하게 공개 보고할 방침이며, 해당 재원은 비용 부담으로 고성능 AI 보안 기술을 쓰지 못했던 오픈소스 메인테이너와 민생 인프라 운영 주체에게 직접 귀속돼 프로그램을 지원하는 데 쓰일 예정이다. 지원되는 프로그램으로는 ▲오픈소스 프로그램 ▲민생 인프라 방어 프로그램 ▲협력 공개 및 패치 보상 프로그램 등이다. 이 외에도 캐노피는 이번 출범식을 기점으로 6월 중순부터 취약점 점검 대상을 구체적으로 선별하고 제보 및 패치를 공유하는 '1차 거버넌스 프로세스'에 돌입한다. 이어 7월 초에는 글로벌 생태계 확장을 위해 전 세계 기업 및 기관을 대상으로 한 공개 가입 페이지를 오픈할 계획이다. 한국, 아시아 지역에만 한정하지 않고 이니셔티브를 글로벌 규모로 확장하는 것이 장기적 목표다. 사단법인 프로젝트 플라즈마 이사이자 이번 프로젝트 캐노피의 박세준 위원장은 "AI가 취약점을 찾는 속도는 공격자와 방어자 모두에게 똑같이 주어지지만, 이를 방어하고 패치할 수 있는 여력은 조직마다 불평등하다"라며 "캐노피는 그 치명적인 격차를 메우기 위해 기술과 자본, 사람이 공익적 관점에서 결합한 방파제"라고 강조했다. 이어 "초기에 확보된 재원은 생태계 조성을 위한 마중물이며, 앞으로 정부와 산업계, 보안 솔루션 기업들과의 다자 협력을 결합해 전 세계적인 글로벌 공익 표준 모델로 키워가겠다"고 포부를 밝혔다.

2026.06.17 14:00김기찬 기자

KISA 보안 업데이트 공지 갈수록 늘어...AI 때문?

글로벌 보안, 클라우드 인프라 기업들의 인공지능(AI) 활용이 늘어나면서 AI를 통한 취약점 발견도 눈에 띄게 늘어났다. AI로 취약점을 찾아내는 시대가 현실로 다가온 것이다. 이에 따라 전문가들은 효율적이고 신속한 대응이 필요하다고 주문했다. 16일 한국인터넷진흥원(KISA) 보호나라에 따르면 올해 글로벌 보안·클라우드 인프라 제품의 보안 업데이트 공지가 전년 대비 크게 늘었다. 지난해 4분기(10월~12월) 보안 업데이트 공지는 총 26건에 그쳤으나, 올해 1분기 50건으로 2배 가까이 늘었다. 6월이 끝나지 않은 시점임에도 2분기에는 57건으로 매분기 증가 추세다. 특히 지난 4월 앤트로픽의 AI 모델 '미토스(Mythos)'의 등장 이후 이같은 경향이 짙어졌다. 지난달 KISA 보안 공지는 26건으로 최근 1년 새 가장 많았고, 이달에만 16일 기준 15건으로 집계됐다. 보호나라 보안 업데이트 공지는 오라클, 팔로알토네트웍스, 삼성전자, 마이크로소프트 등 글로벌 보안·클라우드 인프라 제품에서 취약점이 발견된 경우 해당 업체가 취약점을 해결한 패치 버전을 공개했을 때 신속한 업데이트 확산을 위한 KISA 공지사항이다. 기업 내 영향을 받는 버전의 제품을 사용하고 있는 경우 빠르게 패치할 수 있도록 권고하는 것이다. KISA는 "AI를 활용해 취약점을 찾는 기술들이 글로벌 기업이나 민간에서도 많이 활성화됨에 따라 취약점을 보다 신속하고 정말하게 찾아내는 숫자가 늘어나고 있다"며 "이에 따라 보안 업데이트가 크게 늘었고, 보안 공지 역시 각 기업별로 쏟아지고 있다"고 설명했다. 실제 전 세계적으로 취약점은 최근 급증하는 추세다. 취약점 데이터베이스 사이트 'CVE 디테일'에 따르면 공개된 취약점(CVE) 개수는 2023년 2만9066개 수준에서 2024년 4만313개로 늘었고, 2025년에는 4만8448건으로 최대치를 기록했다. 16일 기준으로 올해만 하더라도 3만1825건을 기록했다. 이에 쏟아지는 취약점을 대응하는 일선 보안업계 현장에서는 신속한 취약점 공지, 패치 업데이트 공지가 필요하다는 입장이다. 국내 대형 통신사의 한 보안 담당자는 "KISA 보안 공지는 물론 자사 위협인텔리전스(TI)를 통해 발견되는 취약점 및 패치를 실시간으로 적용하고 있는데, 오히려 KISA의 보안 공지는 너무 느린 감이 있다"며 "RSS 서비스나 TI로 정보를 이미 다 받아 왔는데 향후에 KISA에서 공지가 올라오는 경우가 빈번하다. 취약점이 많아지고 보안 업데이트가 늘어날수록 빠른 전파와 대응 체계 구축이 필요하다"고 말했다. 이용준 극동대 해킹보안학과 교수는 "최근 KISA 취약점 보안공지와 벤더 업데이트가 급증한 것은 소프트웨어 개발 환경에 AI 기능이 필수가 되면서 AI 모델, 연동에 대한 소스코드 취약점과 소프트웨어 공급망 취약점이 증가할뿐 아니라 취약점 탐지 시간도 신속화되고 있다"면서 "따라서 보안 대응 방식도 AI를 활용한 취약점 점검으로 커버리지 확대 및 신속화가 필요하다. 우선순위를 정하고 파급도에 따라 대응하는 것이 필요하다"고 강조했다. 이 교수는 이어 "추가로 버그바운팅(취약점 포상제) 상시화, TI 확대로 외부에서 검증된 취약점을 신속히 패치해야 한다"며 "AI 취약점 분석 에이전트가 휴먼 보안 담당자 개입이 최소화된 AI 취약점 점검 대응 체계에 대한 연구와 실증이 필요하다"고 말했다.

2026.06.16 22:20김기찬 기자

미국 정부, 앤트로픽 AI 차단 조치…아마존 보안 우려가 촉발

앤트로픽이 미국 정부 지침으로 최신 인공지능(AI) 모델 '페이블5(Fable 5)'와 '미토스5(Mythos 5)' 서비스를 전면 중단했다. 이번 지침은 아마존이 제기한 보안 우려가 이번 조치의 발단이 된 것으로 전해졌다. 14일 월스트리트저널 등 외신에 따르면 앤디 재시 아마존 최고경영자(CEO)는 스콧 베센트 미 재무장관 등 정부 고위 관계자에게 내부 연구진이 확인한 앤트로픽 모델의 보안 취약 가능성을 전달했다. 아마존 연구진이 확인한 취약점은 특정 프롬프트를 통해 페이블5의 안전장치를 우회(탈옥)해 사이버 공격에 악용될 수 있다는 내용이다. 해당 보고를 받은 백악관과 보안 당국은 곧바로 대응 논의에 착수했다. 이후 정부 측 보안 연구진이 아마존의 문제 제기를 자체적으로 점검하고 앤트로픽 측에는 취약점 보완 또는 모델 서비스 중단이 필요하다는 입장을 전달한 것으로 알려졌다. 이후 미국 정부는 가장 직접적인 대응 방안으로 앤트로픽 직원을 포함한 모든 외국 국적자 접근을 차단하는 방향을 택했다. 이 지침은 도널드 트럼프 대통령이 최종 승인한 것으로 전해졌다. 아마존 측 주장을 확인한 정부는 이후 정부는 미국 내외를 막론하고 앤트로픽 직원까지 포함한 모든 외국 국적자의 페이블5 및 미토스5 접근을 전면 차단하라는 수출통제 지침을 앤트로픽에 내렸다. 이번 지침은 도널드 트럼프 대통령이 최종적으로 서명한 것으로 전해졌다. 정부지침을 확인한 앤트로픽은 일부 이용자만 제한하는 수준이 아니라 전체 고객을 대상으로 관련 모델 사용을 비활성화했다고 밝혔다. 규정 준수를 위한 불가피한 결정이었다는 설명이다. 다만 아마존 측이 지적한 문제가 과장됐다는 입장이다. 회사 측은 해당 취약성이 비교적 기초적인 수준이며, 공개된 다른 AI 모델들도 유사한 정보에 접근할 수 있다고 반박했다. 또 이번 사례가 완전한 의미 탈옥으로 보기는 어렵고, 자사는 이미 충분한 안전장치를 마련해 두고 있다고 주장했다. 보안 전문가 사이에서도 해석은 엇갈린다. 아마존 연구진이 특정 소프트웨어의 보안 버그를 찾아낸 것은 사실이지만, 그것이 곧바로 고도화된 공격 코드나 실질적 침투 수단으로 이어졌다고 보기는 어렵다는 시각도 있다. 그럼에도 정부가 선제적으로 강경 조치에 나선 것은, 첨단 AI 모델이 사이버 안보에 미칠 수 있는 파급력이 그만큼 크다고 판단했기 때문으로 풀이된다. 이번 사태는 미국 정부와 빅테크, AI 기업 간 관계가 단순한 협력을 넘어 직접적인 규제와 통제 국면으로 접어들고 있음을 보여준다는 분석도 나온다. 특히 앤트로픽의 주요 투자자이자 인프라 협력사인 아마존이 직접 보안 우려를 제기했고, 이것이 정부 규제로 이어졌다는 점은 AI 생태계 내부의 긴장 관계를 보여준다는 평가다. 이에 대해 아마존 대변인은 "대규모 클라우드 제공업체로서 잠재적 보안 위험에 대해 정부의 자문에 응하는 것은 이례적인 일이 아니다"라며 선을 그었다. 업계에서는 이번 핵심 모델 서비스 중단 사태가 올가을로 예정된 앤트로픽의 기업공개(IPO)에 치명적인 타격을 줄 것으로 전망하고 있다. 반면 자체적인 사이버 모델을 보유하고 트럼프 행정부와 우호적인 관계를 유지하고 있는 경쟁사 오픈AI 등은 반사이익을 얻을 것으로 예상된다. 일각에서는 이번 조치가 앤트로픽과 트럼프 행정부 간의 누적된 갈등이 폭발한 결과라는 분석도 내놓고 있다. 앤트로픽은 앞서 군의 AI 도구 사용 문제를 두고 정부와 마찰을 빚었으며, 미 국방부로부터 이례적으로 '보안 위험 기업'으로 지정돼 현재 두 건의 소송을 진행 중이다. 백악관 측은 이번 개입이 AI 모델 안전성을 위한 것으로 현재 진행 중인 분쟁과는 별개라고 강조했다. 데이비드 색스 백악관 AI 고문은 소셜 미디어를 통해 "정부는 이번 제한 조치를 마지못해(reluctantly) 내린 것"이라며 "정부의 현재 바람은 앤트로픽이 안전성 문제를 조속히 해결하여 수출 통제가 해제되고 페이블이 다시 일반에 공개되는 것"이라고 강조했다.

2026.06.14 10:23남혁우 기자

"코드생성-유통 안전성 확보해야 진정한 공급망 보안"

"이제는 개발자라는 직책을 잘 사용하지 않습니다. '인공지능(AI) 네이티브 엔지니어'라고 부릅니다. 그만큼 AI 모델이나 에이전트를 잘 종합해서 운영해야 하며, AI를 얼마나 잘 활용하고 검증하는지에 대한 개념으로 변화하고 있습니다." 장일수 스패로우 대표는 11일 개최한 고객 초청 행사 '스패로우 애플리케이션 인사이트(SAI) 2026' 현장에서 세션 발표자로 나서 이같이 밝혔다. 이날 애플리케이션 보안 전문 기업 스패로우는 서울 용산구 나인트리 프리미어 로카우스 호텔에서 SAI 2026을 개최하고 스패로우가 그리는 AI 비전 및 보안 솔루션에 대해 소개했다. 행사는 'AI 혁신으로 완성하는 소프트웨어 공급망 보안'을 주제로 열렸다. 이날 장일수 스패로우 대표는 "AI를 사용하면서 기업 내 조직 구성원들은 개발 과정에 있어 직접 개발한 코드나 라이브라러리가 아니기 때문에 세부적인 내용을 파악하지 못한다. 이에 공급망 보안에 대한 위협은 점점 높아진다"며 "어떤 취약점이 존재하는지 라이선스 문제는 없는지 등이 가시화돼 있지 않다. 그렇다 보니 대응이 지연되고 문제가 발생했을 때 조직이 어떻게 대응해야 하는지, 문제점은 무엇인지 파악되지 않는다"고 지적했다. 이어 그는 "결국은 어떤 도구를 활용해 이같은 위협을 사전에 예방해야 하는지에 주목해야 한다"면서 "개발 전주기 과정에 있어 안전성이 자동화돼야 함은 분명하다"고 강조했다. 장 대표는 이날 스패로우가 그리는 공급망 보안을 위한 통합보안 비전에 대해 소개했다. 그는 "많은 사람들이 SBOM(소프트웨어 자재명세서) 리스트만 생성해서 제출하면 공급망 보안이 완료되는 것으로 알고 있지만, 공급망 보안이나 SBOM은 그렇게 간단하지 않다"며 "모든 내용이 실제 맞는지 사람이 검토해야 하고, 공유된 내용들이 왜곡이나 훼손이 없어야 하며, 모든 과정이 시각화돼 있어야 진정한 공급망 보안이라고 할 수 있다"고 말했다. 그는 "외부 오픈소스에서 가져올 때에도 반입 관리 및 분석을 철저히 해야 한다"면서 "또한 코드를 생성할 때 AI를 활용하더라도 AI가 생성한 코드가 보안 취약점은 없는지 확인이 필요하다"고 덧붙였다. 이에 장 대표는 스패로우의 MCP 프로토콜을 활용해 구성된 코드나 공급망 보안 구현 과정에서 안전성을 확보해야 한다고 밝혔다. 그는 "개발자가 직접 짜는 코드는 스패로우 SAST 정적 분석 도구를 활용해 안전성을 검증하고, 이에 대한 SBOM을 생성할 때에도 스패로우 SCA를 활용해야 한다"며 "유통 과정도 자동화할 수 있어야 진정한 공급망 보안"이라고 강조했다. 스패로우 SCA는 소스코드나 바이너리에 포함된 오픈소스를 진단해 라이선스 관련 정보 및 발견된 취약점 정보를 제공하는 오픈소스 관리 솔루션이다. 스패로우 SAST는 소스코드 취약점을 분석해 해결 방안을 제공하는 정적 분석 도구다. 장 대표 발표 이후에는 스페셜 Q&A가 이어졌다. 스페셜 Q&A에는 한국정보보호학회 공급망보안연구회 위원장을 맡고 있는 이만희 한남대 컴퓨터공학과 교수와 장 대표 및 현장에서 제기된 질문에 답변하는 식으로 진행됐다. 장 대표는 이 교수에게 공급망보안 수요자와 공급자가 향후 반영될 공급망 보안 관련 정책에 대응해 어떤 것을 준비해야 하는지 질문했다. 이 교수는 "정부 주도로 공급망 보안 위기관리 체계가 마련될 것으로 보인다. 취약점은 각각 개별 기업이 대응하기에는 한계가 있다. 국가 차원에서 대응하기 위한 체계가 마련될 것"이라며 "올해를 기점으로 공급망 보안 취약점 대응에 원년이 되면서 2027년~2028년부터 본격 시행될 것이다. 오는 24~25일 한국정보보호학회 공급망보안연구회가 개최하는 워크숍에서 대응 방안에 대한 인사이트를 얻을 수 있을 것"이라고 밝혔다. 현장에서는 취약점에 대한 패치가 발표되기 전 해당 취약점을 악용한 공격, 즉 제로데이 공격에 대응하기 위한 방안에 대해 질문이 제기됐다. 질문자는 오리지널 오픈소스를 사용하는 업체들은 AI 시대를 맞아 쏟아지는 취약점에 대응해 제로데이 공격을 어떻게 줄여야 하는지 질문했다. 이와 관련 이 교수는 "개별 기업으로는 취약점을 대응할 수 없다"며 "정부에서 AI 기반 종합 대책을 만들었는데, 주요한 취약점이 발표되면 전 국가적으로 AI 모델 역량을 발취해서 패치하는 것을 추진할 필요가 있다. 우선순위에 따라 패치를 빠르게 만들어 내고 배포하는 체계를 만드는 것이 중요해 보인다"고 말했다.

2026.06.11 21:12김기찬 기자

  Prev 1 2 3 4 5 Next  

지금 뜨는 기사

이시각 헤드라인

삼성전자, 1나노부터 고개구율 EUV 기술 적용

[현장] 리눅스재단 "韓 AI 프로젝트 긍정적…모델 평가 범위 넓혀야"

저커버그 "초지능 독점 안 돼"…메타, 개방형 AI 복귀

산업부장관 "호남 반도체 클러스터 2029년 1차 완공 목표"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.