• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'6.25 사이버 공격'통합검색 결과 입니다. (450건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

[현장] "KAIST AI해커 7위...수시로 순위 변경"

국내에서 최대 규모로 개최되는 국제해킹방어대회 '코드게이트(CODEGATE) CTF 2026'이 23일 막을 열었다. 이날 방문한 '코드게이트 CTF 2026' 현장은 말을 꺼내기 조심스러울 정도로 고요했다. 참가자들 모두 팀 단위로 구성된 테이블에 저마다 노트북을 놀려 놓고 문제를 푸는 데에만 집중하고 있었다. 대회장 왼편에는 12시간 동안 진행하는 19세 미만 학생들이 치르는 주니어부(개인전), 오른편에는 전 세계 화이트해커가 모인 일반부(팀전)이 문제를 푸는 중이었다. 코드게이트 CTF는 올해 18회째를 맞았다. 이번 CTF의 주제는 'AI 세계 3대 강국으로 가는 길: 시큐리티'다. 갈수록 고도화되는 공격형 AI에 맞설 보안 역량이 국가 AI 경쟁력의 핵심이라는 문제의식에서 기획됐다. 행사는 한컴그룹이 주관했다. CTF(Capture The Flag)는 다양한 보안 문제를 해결하고 숨겨진 특정 형식의 문자열(플래그)을 제출하면 정답으로 인정하는 방식의 해킹방어대회다. 가장 많은 점수를 획득한 팀이 우승하는 구조다. 주관사인 한컴그룹 관계자에 따르면 이번 대회는 다이내믹 스코어링 방식으로 진행한다. 다이내믹 스코어링은 문제 풀이 수에 따라 점수가 변동하는 방식으로 많은 팀이 문제를 풀면 풀수록 문제의 배점이 낮아진다. 이에 어려운 문제를 단독으로 풀어냈을 경우 가장 높은 점수를 획득한다. 올해 대회 문제는 사이버보안 전문 기업 엔키화이트햇이 모든 문제를 출제했다. 대회장 중앙 단상에는 엔키화이트햇 내 출제 영역을 담당하는 김승환 엔키화이트햇 콘텐츠팀 팀장이 관리자로 자리하고 있었다. 또 송출되는 화면에는 실시간으로 대회 점수가 반영된 순위표가 표시됐다. 기자가 현장에 방문한 오전 10시30분께에는 'Infobahn' 팀이 1위로 3296점을 획득하며 앞서가고 있었다. 지난해 코드게이트 CTF 2025에서 우승을 했던 '블루워터(Blue Water)'팀은 17위에 머물렀다. 블루워터 팀은 중국, 인도, 캐나다, 한국 국적 팀이 모인 다국적 연합팀으로 2024년, 2025년 대회를 연달아 우승했다. 하지만 이번 대회 일반부는 24시간 내내 진행되기 때문에 언제는 순위가 뒤바뀔 수 있다는 것이 한컴그룹 측의 설명이다. 현장에서 만난 한컴그룹 관계자는 "올해 대회는 다이내믹 스코어링 방식으로 진행되기 때문에 언제든 순위가 바뀔 수 있다. 대회 초반인 현재 시간에는 순위를 보장할 수 없다고 보는 것이 맞다"며 "현재 많은 팀들이 문제를 풀고도 검수를 위해 답안을 제출하지 않은 경우가 많다"고 설명했다. 코드게이트 CTF 스코어보드에는 눈에 띄는 한 참가팀이 있었다. 한국과학기술원(KAIST)가 개발한 'AI 해커'다. 이번 본선 일반부에는 이 AI 해커를 포함해 총 21개 팀이 순위를 겨루며, 사람의 개입 없이 스스로 문제를 분석·전략 수립·취약점 탐지를 수행한다. KAIST AI 해커는 스코어보드상 다른 참가팀과 다르게 보라색으로 강조 표시가 돼 있었으며, 오전 11시 기준 750점으로 18위를 기록하고 있었다. 오후 2시께 다시 방문한 현장 스코어보드는 순위가 뒤바뀌어 있었다. 선두를 지키던 'Infobahn' 팀은 4위로, 1위는 '더 어메이징 디지털 오렌지!(The Amazing Digital Orange!)'팀위 1위를 차지하고 있었다. 실시간으로 순위가 뒤바뀌면서 대회는 더욱 치열해진 것이다. KAIST AI 해커는 7위로 11계단 순위가 급상승했다. 한컴그룹 현장 관계자는 "잠깐 7위보다 더 높은 순위에 올랐던 적도 있었다"며 "AI 성능이 어디까지 도달할 수 있는지 기대된다"고 밝혔다. KAIST AI 해커를 포함하면 스코어보드에 총 21개 팀이 표시가 돼야 하는데 아직 한 개 팀이 한 문제도 답안을 제출하지 않아 스코어보드에는 20개 팀만 표시됐다. 일반부 참가 팀은 전년도 우승팀인 블루워터 팀을 포함해 예선 상위 19팀이 진출했다. 코드게이트 CTF 2026 일반부 대회 일정은 23일 오전 9시 시작해 24일 오전 9시에 마무리된다. 주니어부의 경우는 23일 오전 9시 시작해 오후 9시에 종료된다. 시상식은 24일 열린다. 이날 오전 10시30분부터 11시30분까지 개회식, 기조강연, 시상식이 예정돼 있다. 또 24일에는 미 국방고등연구기획국(DARPA)이 주최한 'AI 사이버 챌린지(AIxCC)' 최종 라운드에서 1위를 차지한 '팀 애틀랜타(Team Atlanta)'를 이끈 김태수 마이크로소프트 부사장이 기조 강연을 한다. 오후에는 글로벌 보안 석학들의 최신 보안 연구 관련 컨퍼런스가 마련됐다. CTF 대회는 코엑스 201호에서 개최됐다. 1층 그랜드볼룸은 내일(24일) 개최할 행사 준비로 분주했다. 또 대회장 한켠에는 참가자들이 누워 휴식할 수 있는 곳이 마련됐다. 한컴그룹 관계자는 "1층에 휴게 공간이 마련돼 있지만 치열한 대회를 밤새워 지르면서도 휴식을 위해 1층으로 내려가는 경우는 많지 않다. 그만큼 CTF에 대한 열정과 열기가 상당하다"고 말했다. 코드게이트 CTF에서 우승한 팀은 일반부는 5000만원, 주니어부는 300만원의 상금을 받는다. 2위는 각각 1000만원, 200만원이며, 3위는 500만원, 100만원이 지급될 예정이다. 한컴그룹 관계자는 "코드게이트 CTF는 '세계 3대' 해킹공격방어대회를 표방하는 대회로, CTF 문제풀이 뿐 아니라 보안 인재를 발굴하고 글로벌 화이트해커 커뮤니티를 잇는 플랫폼의 역할을 수행한다"며 "대회뿐 아니라 컨퍼런스 등을 통해 많은 보안 인사이트를 얻을 수 있는 자리"라고 밝혔다.

2026.07.23 16:40김기찬 기자

AI 커머스 확산에 봇 공격 급증…기업 간 'API 보안 격차' 커져

아시아태평양 커머스 기업이 인공지능(AI) 도입을 늘리면서 AI 봇과 API를 노린 사이버 위협도 커진 것으로 나타났다. 아카마이가 23일 공개한 보고서에 따르면 지난해 아태 지역 커머스 기업을 겨냥한 봇 활동은 전년보다 63% 증가한 것으로 집계됐다. 이는 전 세계 지역 가운데 가장 높은 증가율이다. 지난해 7월부터 12월까지 아태 지역 전체 AI 봇 트래픽 38%가 커머스 산업에 집중됐다. 아태 지역 리테일 기업은 챗봇과 자동화 기술을 활용해 고객별 상품을 추천하고 장바구니 이탈을 줄이는 '에이전틱 커머스' 도입을 확대하고 있다. 다만 AI 기반 서비스가 늘면서 정상적인 자동화 요청과 악성 봇을 비롯한 웹 스크래핑과 크리덴셜 스터핑·API 남용을 구분하기가 더 어려워진 것으로 파악됐다. 특히 여행과 숙박 업계 위협 노출도가 높게 나타났다. 여러 예약 플랫폼이 분산됐고 모바일 이용률과 로열티 프로그램 활용도가 높아서다. 명절과 연말연시에는 예약 트래픽이 한꺼번에 몰렸다. 결제와 로열티 프로그램·재고·물류·예약 시스템을 연결하는 API도 주요 공격 경로로 떠올랐다. 여행 업계는 전체 커머스 웹 공격의 22%를 차지했으며 이 가운데 25%가 API를 표적으로 삼았다. 애플리케이션 계층을 겨냥한 분산서비스거부(DDos) 공격도 늘었다. 지난해 레이어 7 디도스 공격은 2600억건에서 3610억건으로 39% 증가했다. API를 표적으로 한 레이어 7 디도스 공격은 리테일 업종이 51%로 가장 큰 비중을 차지했다. 숙박은 28%였으며 여행은 21%로 집계됐다. 아카마이는 커머스 기업이 결제와 로열티·재고·파트너 연동에 사용되는 API를 지속적으로 식별하고 민감정보가 노출될 수 있는 지점을 파악해야 한다고 제안했다. 정상 자동화를 일괄 허용하거나 차단하는 방식에서 벗어나 요청별 위험도를 판단하는 보안 체계도 필요하다고 설명했다. 루벤 코 아카마이 아태·일본 지역 보안 기술 및 전략 부문 디렉터는 "기업들은 고객 경험을 저해하지 않으면서도 대규모 자동화 트래픽 속에 숨겨진 악의적 의도를 정교하게 식별할 수 있는 리스크 기반 방어 체계를 구축해야 한다"고 강조했다.

2026.07.23 14:33김미정 기자

허깅페이스 해킹한 '외부 AI' 정체…알고 보니 오픈AI 모델

최근 허깅페이스를 해킹한 외부 인공지능(AI) 에이전트 실체가 오픈AI 모델인 것으로 드러났다. 21일(현지시간) 테크크런치 등 외신에 따르면 오픈AI는 자사 모델이 격리 환경을 벗어나 허깅페이스 시스템에 무단 접근한 사실을 인정했다. 허깅페이스는 오픈AI와 별도 관계 없는 기업으로 당초 공격 주체를 외부 AI 에이전트로 추정했다. 이번 사고에는 'GPT-5.6 솔'을 비롯한 오픈AI 미출시 버전 모델이 관여한 것으로 나타났다. 해당 모델들은 사이버 공격 능력을 평가받기 위해 안전 거부 기능이 완화된 상태로 내부 시험에 투입됐다. 시험에는 기존 보안 취약점을 이용한 공격 능력을 측정하는 공개 벤치마크 '익스플로잇짐'이 사용됐다. 모델들은 벤치마크 문제 정답을 찾는 과정에서 허깅페이스 시스템까지 침입·공격한 것으로 조사됐다. 해당 모델은 원칙적으로 외부 인터넷에 접속할 수 없도록 격리돼 있었다. 다만 시험에 필요한 소프트웨어(SW)를 설치할 수 있도록 패키지 설치 도구에는 접근할 수 있었다. 모델은 패키지 설치 프로그램에서 공개되지 않은 취약점을 찾아 인터넷 접속 제한을 우회했다. 이후 허깅페이스에 익스플로잇짐 관련 모델과 데이터셋, 문제 해결 정보가 저장돼 있을 가능성이 있다고 판단했다. 해당 모델은 허깅페이스 인프라 취약점도 추가로 찾아냈다. 이를 통해 허깅페이스 운영 데이터베이스(DB)에 접근하고 익스플로잇짐 시험 문제 정답을 직접 확보한 것으로 파악됐다. 허깅페이스는 "이번 공격은 단순한 일회성 침입이 아니었다"며 "AI 모델은 여러 임시 실행 환경을 옮겨 다니며 수천 건 공격을 수행했다"고 밝혔다. 이어 "공개 인터넷 서비스를 공격 명령을 전달하는 중간 거점으로 활용한 정황도 포착됐다"고 덧붙였다. 오픈AI는 패키지 설치 도구와 허깅페이스 인프라에서 발견된 취약점을 신고했다. 현재 허깅페이스와 추가 조사를 진행하고 있으며, 모델 시험과 관련 인프라에 새로운 통제 장치를 적용할 방침이다. 이번 사건으로 오픈AI가 법적 책임을 질지는 확인되지 않았다. 다만 외신은 모델 무단 시스템 접근이 미국 '컴퓨터 사기 및 남용 방지법'을 위반했을 가능성이 있다고 분석했다. 오픈AI는 "모델들은 익스플로잇짐의 해결책을 찾는 데 지나치게 몰두했고 매우 제한적인 시험 목표를 달성하기 위해 극단적인 수단까지 동원했다"며 "인터넷에 접근한 뒤 평가에서 부정행위를 하는 데 이용할 수 있는 비밀 정보를 찾아냈다"고 밝혔다.

2026.07.22 09:20김미정 기자

카스퍼스키 "디지털 폭력, 10명 중 3명은 현실 피해로 이어진다"

디지털 공간에서 발생한 피해가 온라인을 넘어 현실 생활에도 심각한 영향을 미치는 것으로 나타났다. 심지어 10명 중 3명 꼴로 사회적 관계 단절부터 직장 퇴사, 학업 중단 등 실제 피해를 경험한 것으로 조사됐다. 글로벌 사이버보안 기업 카스퍼스키(한국지사장 이효은)는 이같은 내용을 골자로 한 '기술 기반 디지털 폭력 실태 분석 보고서'를 15일 발표했다. 19개국 7600명을 대상으로 실시한 이번 조사 보고서에 따르면 응답자의 79%는 디지털 폭력으로 인해 우울감, 정신적 외상, 장기적인 스트레스 등 심리적 피해를 경험한 것으로 나타났다. 또한 73%는 평판 훼손과 사회적 고립 등 사회적 피해를 주요 영향으로 지목했다. 경제적 피해를 인식한 응답자고 절반을 넘은 55%로 집계됐다. 신체적 위해로까지 이어질 수 있는 위험성을 인식한 응답자도 51%로 나타났다. 기술 기반 디지털 폭력으로 인해 온라인과 오프라인 생활에서 경험한 변화로는 응답자의 42%가 온라인 활동에 더욱 신중해졌다고 답했으며, 17%는 온라인 활동 자체를 줄였다고 응답했다. 또한 11%는 가족이나 친구와의 연락을 줄였으며, 약 10%는 인간관계를 끝냈다고 답했다. 피해가 심각한 경우에는 4%가 직장을 잃거나 스스로 퇴사했고, 3%는 학업을 중단한 것으로 나타났다. 카스퍼스키는 "기술 기반 디지털 폭력은 현실에서의 폭력, 개인의 안전을 직접 위협하는 행위, 지속적인 스트레스와 불안으로 인한 장기적인 건강 악화 등으로 이어질 수 있지만, 이러한 위험은 디지털 공간에서 시작된다는 이유로 간과되기 쉽다"고 분석했다. 이처럼 다양한 피해가 발생하고 있음에도 피해자들은 공식적인 도움을 요청하는 경우가 많지 않은 것으로 나타났다. 기술 기반 디지털 폭력을 경험한 응답자의 22%는 아무런 대응도 하지 않았으며, 베이비붐 세대에서는 이 비율이 37%까지 증가했다. 이러한 소극적인 대응은 주변에서 피해를 목격한 사람들에게도 동일하게 나타났다. 자신이 아는 사람이 피해를 당하는 것을 목격한 응답자 가운데 12%는 아무런 행동도 하지 않았다고 답했다. 중요한 점은 이러한 무대응이 무관심 때문이라기보다 어떻게 도와야 하는지 알지 못했기 때문이라는 것이다. 응답자의 32%는 도움을 줄 방법을 몰랐다고 답했으며, 23%는 자신이 개입하는 것이 적절한지 확신하지 못했다고 응답했다. 이효은 카스퍼스키 한국지사장은 "한국은 초연결 디지털 환경을 갖추고 있으며, 메신저와 소셜 플랫폼, 스마트 기기가 일상화되면서 보이지 않는 디지털 폭력도 함께 증가하고 있다"면서 "특히 은밀한 감시 도구와 조작된 이미지·영상 콘텐츠가 숨겨진 피해를 더욱 심화시키고 있다. 많은 피해자가 정신적 고통을 장기간 겪고 있음에도 적절한 지원 기관을 알지 못하거나 사회적 시선을 우려해 침묵을 선택하는 경우가 적지 않다"고 지적했다. 그는 "카스퍼스키는 누구나 쉽게 활용할 수 있는 보안 기술과 실질적인 대응 가이드를 지속적으로 제공하는 한편, 관련 기관과 협력해 기술 기반 디지털 폭력에 대한 사회적 인식을 높이고, 피해자와 주변인이 위험 신호를 조기에 인지해 적절한 도움을 받을 수 있도록 지원해 나갈 것"이라고 밝혔다.

2026.07.15 16:07김기찬 기자

KT, 정보보호 자문위원회로 미래 보안 위협 대응

KT는 정책·제도, 기술·보안, 산업·서비스, AI·제로트러스트 분야를 아우르는 전문가로 구성된 정보보호 자문위원회가 출범했다고 12일 밝혔다. 위원회를 통해 고도화되는 사이버 위협에 선제적으로 대응하고, 가입자가 신뢰할 수 있는 정보보호 체계를 구축하는 게 목표다. 초대 자문위원으로 박춘식 한국제로트러스트보안협회 이사, 정은수 청주대 디지털보안학과 교수, 곽진 아주대 사이버보안학과 교수, 윤명근 국민대 인공지능학부 교수, 김홍선 김·장 법률사무소 고문, 박철준 경희대 컴퓨터공학부 교수, 최광희 법무법인 세종 고문이 참여한다. 위원회는 급변하는 보안 환경에 효과적으로 대응하고 보안 체질 개선과 선제 예방 중심의 정보보호 거버넌스를 강화하기 위한 외부 전문가 협의체다. KT의 정보보호 전략과 주요 정책을 객관적인 시각에서 점검하고, 미래 보안 위협에 대한 대응 방안을 모색함으로써 글로벌 수준의 정보보호 체계 구축을 지원한다. 위원회는 KT의 중장기 정보보호 전략 수립과 실행 강화를 위한 자문을 수행할 예정이다. AI 기반 공격, 생성형 AI 악용 등 미래 보안 위협 대응 전략, AI 보안 기술 도입, 제로트러스트 기반 보안체계 구축과 인증·접근통제·모니터링 체계 고도화 등이 주요 자문 사항이다. AI 확산과 클라우드 전환이 본격화하면서 AI 보안, 클라우드 보안, 네트워크 보안 등 핵심 영역에 대한 자문으로 KT의 미래 위협 대응 역량 확보와 제로트러스트 기반 보안체계 정착, 보안 강화를 중점적으로 추진할 계획이다. 박윤영 KT 대표이사는 "한국 최고 전문가 통찰을 실행으로 옮겨 제로 트러스트 기반 선제 예방 체계를 완성하겠다"고 말했다.

2026.07.12 09:00홍지후 기자

가짜뉴스법 대상에 네카오·구글·메타·엑스·틱톡 등 9곳 지정

허위조작정보 유통 방지를 위해 7일부터 시행된 개정 정보통신망법 대상 사업자로 국내외 8개 사업자가 이름을 올렸다. 지정 통보에 대한 별도 이의가 없다면 해당 회사가 불법정보와 허위조작정보 유통 방지 의무를 갖게 된다. 신영규 방송미디어통신위원회 방송통신이용자정책국장은 8일 정부과천청사에서 열린 브리핑에서 “국내 사업자로 네이버, 카카오, 네이트, 디시인사이드와, 해외 사업자는 구글, 메타, 엑스(X), 틱톡 등이 관련 법에 따라 해당 사업자로 판단돼 현재 규제 대상으로 지정 통보가 이뤄졌다”고 밝혔다. 이와 함께 에이엑스지도 대상 사업자로 지정 통보가 이뤄졌다. 즉, 국내 기업으로는 ▲네이버 ▲카카오 ▲네이트 ▲디시인사이드 ▲에이엑스지 등 5개사와 해외 기업은 ▲구글 ▲메타 ▲엑스(X) ▲틱톡 등 4개사가 불법정보와 허위조작정보 유통방지 의무를 갖게 되는 사업자로 정부 통보를 받았다. 관련 법에서 불법정보 등의 유통 방지 의무가 있는 사업자는 방미통위가 매년 이용자 수에 따라 지정하게 되는데, 국내외 8개 회사에 대한 통보는 이날 이뤄졌다. 소명과 같은 이의 제기가 일주일 안에 이뤄지지 않으면 이들 회사가 의무 대상 사업자가 된다. 유통방지 의무 대상 사업자는 자율 운영정책에 따라 불법정보나 허위조작정보에 대한 신고를 접수하고, 신고가 접수되면 게재자에 통지하고 조치하는 의무를 갖게 된다. 정부는 이같은 자율 운영에 대한 협조를 요청하고, 사후적으로 조사나 감독 권한은 갖지 않는다. 신영규 국장은 “구체적인 불법정보나 허위조작정보에 대한 판단은 사업자가 자율적으로 하고, 이에 대한 판단 기준도 사업자가 정하도록 돼 있다”며 “정부가 그 부분에 구체적인 가이드를 제시하면 정부가 어떤 선을 정하면서 개입이 될 수 있다”고 설명했다. 이어 “최종적으로 불법정보나 허위조작정보에 해당하는지에 대한 부분은 법 전체적으로 법원의 판단에 일임돼 있다”면서 “최종적으로 결국 법원에서 판단하게 되고, 법원의 판단 케이스가 쌓이게 되면 구체적으로 어떤 기준이 세워질 것으로 보인다”고 덧붙였다. 사이버렉카와 같은 문제로 도입된 가중손해배상 제도에 대해 “수익을 목적으로 허위조작정보를 만들어 개인 명예를 훼손하거나 사회적으로 문제를 야기하는 케이스가 많아 수익형 게재자를 타깃으로 만들어진 입법 취지가 있다”며 “구체적으로는 결국 손해배상으로 이어지기 때문에 최종적 판단은 이 역시 마찬가지로 법원에서 하게 된다”고 설명했다. 신 국장은 또 “허위조작정보로 인한 폐해를 최소화한다는 목적, 그리고 표현의 자유를 동시에 최대한 보장해야 된다는 목적의 균형점을 찾기 위해 최종적으로는 법원이 판단하게 하겠다는 제도 취지가 있다고 이해할 수 있다”고 말했다. 사실확인단체 지원을 위한 투명성센터는 법 시행 단계에 들었으나 구축되지 않은 상황이다. 올해 초 관련 법이 국회 본회의를 통과한 뒤 방미통위 예산이 반영되지 않아 올해는 예비비 방식으로 우선 진행된다. 아울러 사실확인단체 운영에 대해 현재 국제팩트체킹네트워크(IFCN) 인증을 받은 국내 단체가 JTBC 1곳이다. 신 국장은 “추가로 3개 단체가 IFCN 인증을 신청해 대기중이다”고 했다.

2026.07.08 18:13박수형 기자

"AI 해킹부터 재난 복구까지"…정부 전산망 혁신, 300개 기관과 머리 맞댄다

정부가 생성형 인공지능(AI) 확산에 따른 새로운 사이버 위협에 대응하고 디지털 행정서비스의 안정성을 강화하기 위해 중앙부처와 공공기관이 참여하는 범정부 협력 체계를 본격 가동한다. 행정안전부 국가정보자원관리원은 정부세종청사 민원동 대강당에서 중앙부처와 공공기관 정보화 담당자, 공무원 등 300여 명이 참석하는 '2026년 입주기관 협의회'를 개최한다고 29일 밝혔다. 오는 30일 열리는 이번 협의회는 AI 시대에 맞는 정부 인프라 혁신 방향을 공유하고, 지능화되는 사이버 공격과 재난 상황에 대비한 정보시스템 안정성 확보 방안을 논의하기 위해 마련됐다. 행정안전부 인공지능정부실과 국가정보자원관리원은 이날 정부 인프라의 안정성·효율성·개방성을 높이기 위한 주요 정책과 추진 과제를 소개하고, 현장의 의견을 수렴해 향후 정책에 반영할 계획이다. 특히 최근 생성형 AI를 악용한 해킹 시도가 증가하는 가운데 정부는 선제적 방어 체계 구축과 기관 간 협업형 보안관제 강화 방안을 집중 논의한다. 국가정보자원관리원은 고도화되는 AI 기반 사이버 위협에 대응하기 위한 보안 전략과 대응 체계를 공유할 예정이다. 정보시스템 운영 환경 변화에 따른 기관 부담 완화 방안도 제시된다. 소프트웨어 산업이 구매형 라이선스에서 구독형 서비스 중심으로 재편되면서 공공기관의 비용 부담이 커지고 있는 만큼, 이에 대한 영향 분석 결과와 대응 전략을 설명한다. 클라우드 운영 역량 강화를 위한 '통합 MSP(관리형 서비스 제공사)' 체계 구축 계획도 공개된다. 국가정보자원관리원은 입주기관의 다양한 정보화 사업을 보다 효율적으로 지원하기 위해 단계별 통합 운영 모델과 협력 체계를 제시할 예정이다. 아울러 재난·재해 등 예기치 못한 장애 상황에서도 행정서비스를 지속할 수 있도록 재해복구시스템(DR) 구축 방향과 운영 전략도 공유한다. 이를 통해 정부 핵심 정보시스템의 연속성과 안정성을 한층 강화한다는 방침이다. 정부의 AI 인프라 혁신 정책에 발맞춰 민간 기술 활용 확대 방안도 논의된다. 데이터 중요도에 따라 민간 클라우드 이전을 확대하고, 생성형 AI와 협업 플랫폼 등 민간의 최신 디지털 기술을 공공 업무 환경에 적용한 사례를 소개할 예정이다. 이와 함께 국가정보자원관리원의 중장기 혁신 방향을 담은 정보화전략계획(ISP) 수립 현황도 공개된다. 국가정보자원관리원은 기관별 현장 의견과 애로사항을 수렴해 향후 정부 디지털 인프라 혁신 전략에 반영할 계획이다. 하승철 국가정보자원관리원장 직무대리는 "생성형 AI를 활용한 신종 사이버 위협이 등장하면서 범정부 차원의 대응 역량 강화가 어느 때보다 중요해졌다"며 "재해복구체계 구축과 미래 인프라 설계는 국민이 이용하는 디지털 행정서비스의 안정성과 직결되는 만큼 기관 간 긴밀한 협력이 필요하다"고 말했다. 이어 "정부 서비스가 중단 없이 제공될 수 있도록 현장의 목소리를 적극 수렴하고 정책에 반영해 나가겠다"고 밝혔다.

2026.06.29 15:18남혁우 기자

시스코-과기정통부, 사이버보안 인턴십 확대…"실무 인재 200명 양성"

시스코가 정부 손잡고 국내 사이버보안 실무 인재 양성 프로그램을 확대 운영한다. 시스코코리아는 과학기술정보통신부와 협력해 내달 31일까지 '시스코 버추얼 인턴십 프로그램 2026'을 진행한다고 29일 밝혔다. 올해 프로그램은 정보보호특성화대학과 K-실드 주니어 프로그램 등 과기정통부 정보보호 전문인력 양성사업에 참여하는 학생 200명 대상으로 운영된다. 올해 프로그램은 지난해 30여 명 규모에서 200명으로 늘었다. 시스코코리아는 수도권에 집중됐던 보안 인턴십 기회를 지방 거점 대학생에게까지 넓혀 시간과 장소 제약 없이 실무 경험을 제공할 방침이다. 참가자는 시스코 사회공헌 교육 프로그램 '시스코 네트워킹 아카데미'를 통해 총 75시간 온라인 교육을 이수한다. 커리큘럼은 엔드포인트 보안, 사이버 위협 관리, 네트워크 디펜스 등 글로벌 보안 표준 과정으로 구성됐다. 실습 과정에서는 시스코 패킷 트레이서를 활용해 가상 네트워크 환경을 설계한다. 참가자는 보안 취약점 방어 관련 실습도 수행하며 실제 보안 업무에 필요한 대응 역량을 익힌다. 시스코는 프로그램 기간 참가자들의 보안 역량을 겨루는 '캡처 더 플래그' 대회도 연다. 모든 과정을 마친 참가자는 과기정통부와 시스코가 공동 인증하는 공식 수료증을 받는다. 시스코 글로벌 위협 인텔리전스 조직 탈로스와 고객 경험팀 등 국내외 보안 전문가도 프로그램에 참여한다. 이들은 최신 기술 트렌드 특강과 커리어 멘토링을 통해 참가자들의 현장 이해도를 높일 예정이다. 최지희 시스코코리아 대표는 "우리는 글로벌 시장에서 검증된 시스코 VIP 모델을 한국 환경에 맞게 발전시켜 국내 학생들이 필수적인 실무 경험을 쌓을 수 있도록 돕겠다"고 밝혔다.

2026.06.29 10:00김미정 기자

언론·인권단체가 위험하다…"시민사회 겨냥 사이버 공격 심화"

언론과 인권단체, 비영리 조직 등 시민사회 단체가 일반 인터넷 이용자보다 한층 강력한 사이버 공격에 노출됐다는 조사 결과가 나왔다. 22일 클라우드플레어가 프로젝트 갈릴레오 참여 조직을 대상으로 한 '2026 시민사회 대상 사이버공격 보고서'에 따르면 시민사회 조직이 이같은 사이버 공격 사례를 겪은 것으로 나타났다. 프로젝트 갈릴레오는 전 세계 120개국 3400개 넘는 도메인에 무료 사이버보안 서비스를 제공하는 클라우드플레어 프로그램이다. 클라우드플레어는 이 가운데 활성 트래픽이 있는 인터넷 자산 2801개와 이메일 보안 이용 조직 70곳 넘는 데이터를 분석했다. 가장 많이 확인된 공격은 분산서비스거부(디도스) 공격인 것으로 집계됐다. 보고 기간 동안 시민사회 조직에서 확인된 악성 요청 385억건 가운데 314억3000만건이 디도스 공격으로 집계돼 전체 악성 트래픽의 81.7%를 차지했다. 시민사회 대상 디도스 공격은 지속 시간이 긴 것으로 확인됐다. 클라우드플레어가 2025년 완화한 전체 애플리케이션 계층 공격의 약 4분의 3은 10분 안에 끝났지만 시민사회 조직을 겨냥한 대형 공격은 대부분 10분을 넘겼고 일부는 며칠에서 몇 주까지 이어졌다. 인도네시아 기독교 인도주의 단체 와하나 비시 인도네시아는 2025년 2월 사흘간 이어진 공격을 받았다. 이 공격은 13차례로 나뉘어 발생했으며 악성 요청 49억건과 초당 최대 36만 6666건 요청을 기록했다. 이라크 기반 디지털 권리 단체 테크포피스도 2025년 네 달 동안 다섯 차례 디도스 공격을 받았다. 5월에는 인공지능(AI) 생성 이미지 팩트체크 기사 게재 이후 8일간 공격이 이어졌고 악성 요청은 26억건을 넘었다. 웹사이트 취약점 공격 시도도 시민사회 조직에 집중됐다. 클라우드플레어는 시민사회 조직이 다른 고객보다 웹사이트 취약점 악용 시도를 7배 이상 높은 비율로 겪었다고 분석했다. 특히 언론기관이 주요 표적인 것으로 나타났다. 언론기관은 프로젝트 갈릴레오 참여 조직의 22.7%였지만 클라우드플레어가 완화한 웹 취약점 공격 시도의 40.5%를 받았다. 언론기관 한 곳당 평균 악성 요청은 449만건으로 집계됐다. 이는 클라우드플레어가 평균 7초마다 언론기관을 겨냥한 악성 요청을 차단했다는 의미다. 망명 언론을 겨냥한 공격도 두드러졌다. 망명 언론 사이트로 들어온 410억건 요청 가운데 약 5%가 악성으로 분류됐으며 이는 전체 언론 조직에서 확인된 악성 트래픽 비율의 약 4배 수준이다. 쿠바 망명 언론 엘토케는 2025년 12월 4억 2680만건에 가까운 악성 요청을 동반한 디도스 공격을 받았다. 해당 매체는 공격이 쿠바 페소와 외화 환율을 비교하는 도구와 관련됐을 가능성이 있다고 봤다. 피싱 위협도 시민사회 조직의 주요 위험으로 나타났다. 클라우드플레어가 시민사회 조직을 위해 처리한 이메일 약 2900만건 가운데 거의 10%가 잠재적 피싱 자료를 포함했다. 클라우드플레어 이메일 보안은 시민사회를 겨냥한 고위험 악성 이메일 120만건을 확인했다. 이 가운데 30.2%는 발신자와 출처, 콘텐츠 무결성에 의존하는 표준 인증 검사를 우회했지만 클라우드플레어의 피싱 탐지 도구에서 악성으로 식별됐다. 보고서는 인터넷 차단도 시민사회 활동을 제한하는 주요 위협으로 지목했다. 클라우드플레어는 전 세계 네트워크에서 인터넷 장애 183건을 확인했으며 이 가운데 85건은 공개 보고를 기준으로 정부 조치와 관련된 것으로 분석했다. 이 같은 제한은 선거와 시위, 학생 시험, 무력 충돌 시기에 발생했다. 우간다에서는 2026년 1월 총선을 앞두고 인터넷 접속 제한 명령 이후 30분 안에 트래픽이 95% 줄었다. 이란에서도 보고 기간 동안 정부 주도로 보이는 인터넷 차단 8건이 확인됐다. 2026년 1월 8일에는 30분 안에 트래픽이 거의 90% 줄었고 이후 사실상 0에 가까운 수준까지 떨어져 글로벌 인터넷과 단절된 정황이 나타났다. 보고서는 AI 확산이 시민사회 보안 환경을 더 복잡하게 만들 수 있다고 봤다. 대규모 언어모델이 초개인화된 현실적 공격 콘텐츠를 빠르게 생성하게 해 기존 위협을 가속할 수 있다는 이유에서다. 클라우드플레어는 AI가 방어 수단으로도 활용될 수 있다고 봤다. 보고서는 행동 이상 탐지와 데이터 유출 식별, 완화 자동화와 확장에 AI이 쓰이면 시민사회 사이버보안을 실질적으로 개선할 수 있다고 분석했다. 퍼트리샤 아이넴바바지 시페사 관계자는 "인터넷 차단은 시민 공간에 대한 직접적인 공격"이라며 "시민사회 조직의 소통과 기록, 감시 활동을 막고 비상 대응을 약화하며 우리가 지원하는 공동체를 고립시킨다"고 밝혔다.

2026.06.22 16:38김미정 기자

"피지컬AI도 보안 비상…상용 로봇 3종서 38개 취약점 발견"

"피지컬 인공지능(AI)는 로봇, 자율이동체 등 물리 세계와 연계된 AI 시스템으로 확장되면서 새로운 보안 위협과 안전성 문제를 야기합니다. 사이버 시큐리티 AI라는 AI 모델을 활용해서 로봇 제품명만 제공했음에도 불구하고, 상업용 로봇 3종에서 38개의 취약점이 탐지됐습니다. 인식, 계획, 판단, 실행, 제어 피지컬 AI 전 계층에서 안전과 보안이 담보돼야 합니다." 김수형 한국전자통신연구원(ETRI) 인공지능데이터보안연구실장은 '피지컬 AI 보안 기술 연구동향 및 주요 이슈'를 주제로 발표하며 이같이 강조했다. 이날 김 실장은 한국정보보호학회가 개최한 '제3회 자동차 및 무인이동체 보안 워크숍'에서 세션 발표를 했다. 피지컬 AI 환경에서의 주요 보안 위협을 살펴보고, 센서 신뢰성, 런타임 안전성 등 관련 보안 기술의 연구 동향과 이슈 등을 중점적으로 다뤘다. 김 실장은 "피지컬 AI 보안 관련 연구가 증가하는 추세다. 피지컬 AI 보안 관련 논문 개수는 2023년 대비 올해 5월 기준 3.5배 늘어난 것으로 나타났다"며 "그러나 인증없는 연결, 통신 구간에서 크리덴셜(계정정보) 노출, 인증정보 하드코딩, 프라이버시 데이터 수집 등 현재의 로봇은 보안에 대한 고려가 미흡하다"고 진단했다. 그는 "피지컬 AI 보안은 AI가 실제 물리 세계를 인식·판단·행동하는 과정에서 발생할 수 있는 사이버 보안 위협과 물리적 안전 위험을 통합적으로 예방·탐지·대응하는 기술을 말한다"며 "다양한 피지컬 AI 시스템이 실제 환경에서 안전하고 신뢰성 있게 운영되기 위해서는 피지컬 AI 전주기에 대한 사이버보안 관리 체계가 필요하다"고 강조했다. 이어 "그러나 피지컬 AI 보안 관련 논의는 산업용 로봇·전자기기 안전 표준, 미국국립표준연구소(NIST) AI 위험 관리 프레임워크(RMF) 등 부분적인 요구만 정의되는 현실"이라고 밝혔다. 김 실장은 "하지만 피지컬 AI 보안을 구현하기에 근본적이고도 현실적인 어려움이 산재해 있다. 피지컬 AI는 물리적 세계와 연결되고, 모든 필드 상황을 사전에 학습하는 것에 한계가 있기 때문에 비정형 환경과 검증의 어려움도 있다"며 "피지컬 AI 기기 역시 형태, 센터, 미들웨어, 용도 운영 환경 등이 다양하다. 또 보안 처리가 지연될 경우 제어에 지연이 발생할 수 있으며, 다중 업체와 협력 관계로 만들어진 피지컬 AI의 경우에는 권한과 신뢰 관리 체계의 복잡성도 증대한다는 현실적인 문제가 있다"고 역설했다. 그는 "근본적이고 현실적인 어려움이 산재해 있지만 결국 피지컬AI 보안은 해결해야 할 문제"라며 "계층 간 위험 정보를 기반으로 대응 전략을 자율적으로 계획·실행하는 안전·보안 제어 기술이 필요하다. 피지컬AI 시스템의 안전성과 신뢰성을 담보하는 보안기술은 선택이 아닌 생존의 필수 요소"라고 말했다.

2026.06.22 10:57김기찬 기자

KISA "자동차 사이버 공격 6년간 70% 급증...내년 인증 의무화"

한국인터넷진흥원(KISA)이 선박, 자율주행, 우주, 스마트공장, 로봇 등 융합산업의 디지털 신뢰 확보를 위한 지속가능한 보안지원 체계 확립에 나선다. 김지명 KISA 책임연구원은 19일 한국정보보호학회 자동차 및 무인이동체 보안연구회가 개최한 '자동차 및 무인이동체 보안 워크숍'에서 '커넥티드카 산업 대상 사이버보안 기반 조성 추진 현황'을 주제로 발표했다. 김 연구원은 이날 KISA가 추진해온 융합산업 보안 모델 발굴 사례 소개와 함께 커넥티드카, 미래 신융합산업 보안 정책 방향을 설명했다. 김 연구원 따르면 KISA는 ▲자율주행차 ▲디지털 헬스케어 ▲스마트시티 ▲스마트공장 ▲실감콘텐츠 등 융합산업과 더불어 ▲우주 ▲로봇 ▲선박 등 신융합산업 등 8대 융합산업을 중점으로 보안 모델 발굴에 착수한 바 있다. 그는 "우주, 로봇, 스마트선박 등 신융합산업 대상 다양한 보안 위협이 현실화되면서 주요국, 주요기구 등은 선제정 보안 강화를 위해 노력 중"이라며 "KISA는 자율주행차, 스마트시티, 디지털 헬스케어 등 기존 융합사업과 더불어 우주, 로봇 등 미래 신융합산업 보안 모델을 발굴하고 지난해 배포한 바 있다"고 설명했다. 이어 김 연구원은 "보안 모델에는 융합산업별 특성을 고려해 보안 위협을 식별하고, 보안 요구사항 및 적용이 필요한 보안 기술에 대한 내용이 담겨 있다"고 부연했다. 특히 커넥티드카 보안 모델에 대해서는 TARA라는 위험 분석 및 위험 평가 매뉴얼을 만들어 수행한 결과 등에 대해 발표했다. TARA는 차량 시스템의 사이버 위협을 식별하고 위험을 평가해 사이버보안 목표를 도출하는 절차다. 김 연구원은 "자동차 사이버공격 위협 사례는 최근 6년간 68.8% 증가했다"며 "해외는 자동차 사이버 보안 인증 제도 시행되고 있으며, 한국 역시 지난해부터 신차종 대상으로 의무화됐고, 내년 8월을 기점으로 전 차종에 대한 사이버보안 인증 제도가 의무화된다"고 말했다. 그는 "자율주행차 관련으로 KISA는 보안 위협 식별부터 CSMS(자율주행차 및 미래 모빌리티의 해킹 방지 보안 프레임워크)·SUMS(자동차 소프트웨어 업데이트 관리체계) 대응, TARA 수행 및 검증까지 자동차 사이버보안 전주기 자료를 마련했다"며 "TARA는 8단계로 진행 자산식별, 위협 시나리오 식별, 영향등급 평가, 공격 경로 분석, 공격 실현 가능성 등급, 위험값 결정, 위험처리결정, 사이버보안 목표 및 주장 도출 등으로 구성된다"고 밝혔다. 김 연구원은 "융합 산업 보안 관련 KISA의 성과를 돌아보면 8대 산업별 보안 지원을 통해 디지털 제품 산업의 초기 보안 기반을 마련했다는 것"이라며 "올해는 보안모델 개발에서 나아가 모의해킹·경제성 피해 인증과 제도화 연구를 병행하면서 국가 핵심 산업의 디지털 신뢰 확보를 위한 지속가능한 보안지원 체계 확립을 위한 통합 보안지원 체계를 구축할 것"이라고 말했다. "자율주행 기술, 실제 같은 시뮬레이션이 중요" 이날 워크숍에서는 김동찬 한양대 인공지능학과 교수도 '자율주행 AI의 최신 동향'에 대해 발표했다. 그는 무인이동체 자율주행 기술이 모듈형 구조에서 '엔드 투 엔드(End-to-End)' 기반 통합 주행지능으로 발전하는 흐름을 소개했다. 엔드 투 엔드는 기존의 복잡했던 모듈형 자율주행 구조를 혁신한 인공지능 기술을 말한다. 카메라나 레이더 등 다양한 센서의 입력 데이터를 하나의 AI 네트워크가 받아 차량 제어 값을 직접 출력해내는 방식이다. 김 교수는 "자율주행차의 최신 기술 동향을 보면 엔드 투 엔드 자율주행, 비전 언어 액션 모델(VLA), 클로즈 루프(Closed-loop) 평가 방식 등으로 요약된다"며 "센서 입력부터 차량 제어까지 하나의 AI 모델이 직접 생성하는 방향의 엔드 투 엔드나, 영상 이해, 언어 추론, 주행 행동 생성을 하나의 모델로 통합하는 흐름을 보인다"고 밝혔다. 그는 이어 "자율주행차는 실제 도로에 나가기 전에 수천, 수만개 시나리오로 테스트를 해본다"며 "시뮬레이션 과정에서 클로즈 루프와 대비되는 개념인 '단순 로그 재생(Open-loop)으로는 실제 주행 결과를 반영할 수 없기, 때문에 실제 환경과 시뮬레이션의 차이를 좁히는 것이 중요한 과제"라고 강조했다. 그는 시뮬레이션이 중요한 이유로 ▲실제와 비슷한 환경에서 안전한 실험 ▲시나리오 확장 ▲동일 조건·지표로 다양한 알고지름 객관적 비교 ▲희귀 상황 안전 테스트 ▲현실적 트래픽 재현 가능 등을 지목했다. 아울러 김 교수는 웨이모, 엔비디아 등 기업의 자율주행 기술의 동향에 대해서도 상세히 설명했다.

2026.06.19 16:27김기찬 기자

동국대 사이버보안신기술융합학회, 하계학술 대회 개최

사이버보안신기술융합학회와 인공지능산업법학회는 13일 오후 동국대 문화관에서 하계 공동 학술 대회를 개최했다. 이번 학술대회는 '인공지능과 사이버보안'을 주제로 열렸다. 학술대회는 인공지능(AI)이 로봇과 드론 등 산업 생태계 변화를 주도하고 있는 가운데 취약점을 스스로 찾아내고 공격 코드까지 작성하는 등 우리 일상에도 위협이 되고 있는 만큼 선제적으로 대안을 모색하기 위한 학술교류의 장으로 자리매김했다. 현장에는 사이버보안신기술융합학회 학회장을 맡고 있는 이재우 동국대 석좌교수를 비롯해 인공지능산업법학회 학회장 손형섭 경성대 교수, 최경석 인공지능산업법학회 부회장 등 교수진과 보안업계·법조·군·관 관계자 100여명이 참석했다. 이번 학술대회는 총 3가지 세션으로 구성됐다. 첫 번째 세션에서는 인공지능산업법학회와 한국연구재단이 주관·주최했으며, AI 거버넌스 진화와 딥페이크 대응, 디지털 입헌주의 등을 주제로 발표 및 토론을 진행했다. 두 번째 세션에서는 사이버보안신기술융합학회와 동국대 국방안전연구센터에서 동국대 국제정보보호대학원이 AI융합드론·로봇 보안전공 석사과정을 국내 최초로 개설한 만큼, 드론 및 로봇 보안 관련 주제로 발표가 이어졌다. 세 번째 세션은 사이버보안신기술융합학회 신진연구자들이 논문을 발표했다. 이재우 동국대 석좌교수는 축사를 통해 "이번 학술대회는 사이버 보안 분야 전문가 상호간 신지식의 교환의 장일뿐 아니라 사회의 새로운 기술의 전파를 촉진시키는 귀한 기회이기 때문에 그 의미가 더욱 크다"며 "네트워킹을 빌소해 충분한 지식의 교환이 이뤄지기를 바란다"고 밝혔다. 최경석 부회장은 "여러 학술대회를 개최하면서 느낀 점은 모든 화두는 AI에 쏠리고 있다. 그것이 사이버 보안이든 국토, 안보, 국방이든 모든 분야에 AI에 대해 이야기를 한다"며 "따라서 이번 학술대회를 통해 AI 분야의 미래 지도자를 양성하는 데 앞선 기회가 마련됐으면 한다"고 밝혔다.

2026.06.13 16:04김기찬 기자

통신 3사 이용자보호 잘했어도 과징금 감경 인센티브 못받아

LG유플러스가 전기통신사업자 이용자 보호 업무 평가에서 기간통신사 가운데 유일하게 '매우우수' 등급을 획득했지만 과징금 감경이나 방송미디어통신위원회 위원장 상이 시상되지 않는다. 사이버 침해조사에 대한 경찰 수사 결과에 따라 보호 업무 평가의 인센티브를 유예하는 것이다. SK텔레콤과 KT는 이동통신과 초고속인터넷 분야에서 전년 평가보다 한 단계 하향된 평가를 받게 됐다. 2024년인 조사 대상 기간에 일어난 일은 아니지만 지난해 발생한 사이버 침해사고라는 사회적 이유에 따라 10점 감점 조치가 이뤄졌기 때문이다. LG유플러스는 수사가 진행 중인 점을 고려해 감점 조치는 반영되지 않았다. 방미통위는 12일 전체회의를 열어 이와 같이 2025년도 전기통신사업자 이용자 보호 업무 평가 결과를 의결했다. 평가 결과 전반적인 이용자 보호 수준은 하락했다는 게 평가위원회의 판단이다. 총점 1000점으로 진행된 평가에서 최근 2년간 신규 평가대상으로 선정돼 평균 점수 발표 시 반영되지 않는 8개 사업자를 제외한 39개 사업자의 전체 평균은 873.3점으로 전년 대비 13.4점 하락했다. 기간통신사업자는 평가 결과 등급이 전반적으로 하락했는데, 서비스 제공 중단 등 이용자 이익 저해행위 발생 시 적절한 대응과 서비스 가입과 이용 중 이용자 피해를 최소화하기 위한 노력 등이 필요한 것으로 나타났다. 특히 방미통위는 지난해 발생한 통신사 침해사고 이슈를 고려해 평가결과 우수 등급 이상 사업자에게 부여하는 과징금 감경 혜택을 부여하지 않거나 침해사고 의혹 관련 사실관계가 확인될 때까지 유예하기로 했다. 평가위원회도 이용자 보호 업무 평가 결과의 시의성을 높이기 위해 당해연도 사고 평가를 반영해야 한다는 목소리를 냈다. 부가통신사는 전년 결과와 유사한 수준으로 평가됐다. 다만 이용자에 권리침해정보, 불법정보 등 유통금지를 위한 노력, 허위 과장 상품 정보로 인한 이용자 피해 발생 시 피해구제와 재발방지를 위한 노력 등이 더욱 필요한 것으로 분석됐다. 넷프릭스와 KT스카이라이프가 전문 상담에 적극적으로 참여하면서 평가에 대한 이해도가 높아져 전년 대비 두 단계 상승한 등급을 받은 점이 눈길을 끈다. 이용자 보호 주요 우수 사례로는 KT HCN 초고속인터넷, KT스카이라이프 알뜰폰, 네이버 쇼핑 등이 꼽혔다. 이밖에 해외 사업자의 조사 미협조에 따른 지적이 올해도 이어졌다. SNS 분야에서 인스타그램이 2년 간의 시범평가에 이어 본평가 대상에 포함됏으나 페이스북과 함께 이용자보호 미흡 등급을 받았다. 이용자 보호 업무 평가가 사업자 자율적인 이용자 보호를 꾀하기 위한 인센티브 중심 정책인데, 페널티 부여가 필요하다는 위원들의 의견이 나오기도 했다. 김종철 방미통위원장은 “AI와 같은 신기술의 급속한 확산과 서비스 이용 환경이 복잡하고 다양해지면서 이용자 피해 양상 또한 복잡하고 광범위하게 나타나고 있어 사업자가 사후적 조치를 넘어 선제적인 피해예방 체계를 구축하는 데 전력을 다해야 한다”고 강조했다. 이어, “방미통위 역시 정교화된 평가지표 개발과 맞춤형 전문 상담을 통해 사업자의 이용자 보호 역량이 실질적으로 제고될 수 있도록 최선을 다할 것”이라고 덧붙였다.

2026.06.12 12:30박수형 기자

"AI가 보안 판 흔든다"…가트너가 찍은 4대 사이버 위협은

인공지능(AI) 확산으로 사이버 위협 환경이 빠르게 재편되면서 기업 보안 조직의 대응 부담이 커지고 있다는 분석이 나왔다. 가트너는 공격자가 조직의 취약점을 악용해 우위를 점할 수 있는 4대 주요 사이버 위협으로 ▲딥페이크 ▲AI 애플리케이션 침해 ▲프롬프트 인젝션 ▲소프트웨어 공급망 리스크를 선정했다고 9일 밝혔다. 이번 선정은 각 위협에 대해 공격자가 활용할 수 있는 정보의 양과 질을 뜻하는 '위협 신호'와 조직이 해당 위협을 얼마나 효과적으로 관리할 수 있는지를 나타내는 '대응 역량'을 기준으로 이뤄졌다. 가트너는 이를 바탕으로 2026~2027년 사이버 위협 환경을 6개 영역으로 분류했다. 가장 높은 우려 대상으로는 딥페이크가 꼽혔다. 생성형 AI 기술 고도화로 음성·영상 합성이 정교해지면서 기존 생체인증과 신원 확인 체계가 무력화될 수 있다는 우려가 커지고 있어서다. 임직원 사칭, 경영진 사칭 송금 요청, 채용·고객 인증 절차 악용 등이 대표적 위험으로 거론된다. AI 애플리케이션 침해와 프롬프트 인젝션도 주요 위협으로 지목됐다. 기업들이 대규모언어모델(LLM) 기반 챗봇과 업무 자동화 도구를 빠르게 도입하면서 악성 명령 삽입, 데이터 유출, 권한 오남용 가능성이 커지고 있기 때문이다. 프롬프트 인젝션은 AI 시스템이 공격자가 설계한 지시를 정상 명령처럼 처리하도록 유도할 수 있어 기존 보안 통제 밖에서 발생하는 리스크로 부상하고 있다. 소프트웨어 공급망 리스크도 새롭게 주목해야 할 위협으로 제시됐다. 오픈소스, 외부 개발 도구, 클라우드 서비스 의존도가 높아진 가운데 AI 개발 생태계까지 복잡해지면서 특정 구성 요소의 취약점이 전체 시스템 리스크로 번질 수 있다는 지적이다. 가트너는 AI 위협을 별도 보안 과제로 떼어내기보다 기존 보안 체계 안에 녹여 대응해야 한다고 강조했다. 딥페이크와 프롬프트 인젝션 같은 새로운 공격이 랜섬웨어, 피싱, 계정 탈취 등 기존 위협과 맞물리면서 보안 조직의 대응 범위가 넓어지고 있어서다. 기업 입장에선 AI 도입 속도에 맞춰 인증 체계와 애플리케이션 보안, 공급망 관리 기준을 함께 손볼 필요가 커졌다. 존 왓츠 가트너 VP 애널리스트는 "AI 기업들이 보안 이니셔티브를 도입하면서 기존에도 복잡했던 위협 환경에 혼란이 가중되고 있다"며 "사이버보안 책임자는 이러한 혼란 속에서도 위협 신호를 식별해 위협 환경의 변화에 기민하게 대응해야 한다"고 말했다.

2026.06.09 09:17장유미 기자

케이알시큐리티, '보안 사각지대' 없앤다…ASM 무상 지원

오펜시브 보안 전문 기업 케이알시큐리티(대표 박용운)가 개인정보를 다루고 있지만 보안 예산이 부족해 방치되고 있는 사각지대 기업 및 기관에 공격 표면 관리(ASM) 솔루션을 무상으로 지원한다. 케이알시큐리티는 8일 개인정보 유출 위험에 노출되어 있으면서도 보안 투자 여력이 부족한 기업·기관을 대상으로, 자사 공격표면관리(ASM) 솔루션 '리콘레드(ReconRED)'를 무상 제공한다고 밝혔다. 이번 지원은 고객·이용자의 개인정보를 대량으로 보유하면서도 전담 인력과 예산이 없어 사이버 공격에 그대로 노출된 '보안 사각지대'를 돕기 위함이다. 그간 복지·의료기관, 비영리단체, 소상공인, 중소기업 등은 민감한 개인정보를 다루지만, 예산이 부족하기 때문에 정작 보안에 손을 쓰지 못하는 경우가 많다. 이에 케이알시큐리티는 신청처 중 10곳을 선정해 최대 1년간 ASM 솔루션 '리콘레드(ReconRED)'를 무료로 제공한다. 공격자 관점에서 취약점을 찾아내는 오펜시브 시큐리티는 실제 해커가 노릴 만한 약점을 선제적으로 짚어준다. 리콘레드는 기업·기관이 외부에 노출하고 있는 IT 자산과 취약점을 자동으로 찾아내, 해커보다 먼저 약점을 파악하고 대응할 수 있도록 돕는 공격표면관리 솔루션이다. 별도 전담 인력 없이도 자사의 보안 취약점을 한눈에 점검할 수 있다는 점에서, 예산과 인력이 부족한 곳일수록 효과가 크다. 케이알시큐리티는 이번 지원을 시작으로 무상 지원 대상과 규모를 단계적으로 확대해 나갈 계획이다. 신청은 6월 5일부터 6월 19일까지 2주간 sales@krsecu.com 이메일을 통해 접수하며, 기타 문의는 케이알시큐리티 홈페이지를 통해 가능하다. 박용운 케이알시큐리티 대표는 “보안은 더 이상 대기업만의 문제가 아니다”라며 “정작 보호가 필요한 곳일수록 예산이 없어 손을 놓고 있는 현실이 안타까웠다. 작은 도움이라도 사각지대를 줄이는 출발점이 되길 바란다”고 말했다.

2026.06.08 23:20김기찬 기자

미 행정부 vs 오픈AI, 엇갈린 AI 규제 청사진…위험 판단-평가 방식 차이

미국 정부와 오픈AI가 인공지능(AI) 규제 방식을 두고 엇갈린 구상을 내놨다. 트럼프 행정부가 국가안보국(NSA) 중심 자율 협력형 안보 평가 체계를 제시한 반면, 오픈AI는 CAISI 중심의 사전 의무 평가 체계를 촉구했다. 양측 모두 허가제에는 반대했지만 위험 판단 주체와 평가 방식에서는 뚜렷한 차이를 보였다. 5일 트럼프 행정부는 '첨단 AI 혁신 및 안보 촉진 행정명령'을 오픈AI는 '프런티어 AI의 민주적 거버넌스: 연방 프레임워크를 위한 청사진' 백서를 각각 공개했다. 두 문서는 모두 첨단 AI가 국가안보와 경제에 미치는 영향이 크다는 점에는 공감하지만 이를 누가 평가하고 어떤 방식으로 관리할지를 두고는 다른 해법을 내놨다. 백악관, NSA 중심 자율 협력…비공개 벤치마킹으로 고위험 모델 관리 트럼프 행정부 행정명령의 핵심은 미국의 AI 혁신을 해치지 않으면서 안보 위협에 대응하겠다는 것이다. 백악관은 이전 정부의 과도한 관료 규제가 미국 AI 경쟁력을 떨어뜨렸다고 보고 NSA와 사이버보안 및 인프라 보안국(CISA) 등을 중심으로 고성능 AI 모델의 사이버 역량을 평가하는 체계를 구축하도록 했다. 특히 어떤 모델을 규제 대상인 프런티어 모델로 볼지 판단하는 비공개 벤치마킹 절차에서 NSA가 핵심 역할을 맡는다. 다만 행정명령은 정부의 강제 허가제에는 선을 그었다. 새 AI 모델의 개발과 배포를 위한 의무적 라이선스나 사전 승인 제도를 만들지 않는다고 명시했다. 대신 개발사가 출시 전 최대 30일 동안 정부에 먼저 접근 권한을 제공하고 정보를 공유하는 자발적 프레임워크를 마련하는 데 초점을 맞췄다. AI 산업을 직접 통제하기보다 정부와 기업이 협력해 국가 시스템과 핵심 인프라의 사이버 방어 역량을 높이겠다는 구상이다. 오픈AI, CAISI 중심 의무 평가 제안…투명성·예측 가능성 강조 반면 오픈AI는 최상위 프런티어 AI 모델에 대해서는 평가를 의무화해야 한다고 주장했다. AI 관련 위험은 기업의 자율적 약속만으로는 충분히 관리하기 어렵다고 보고 고위험 모델에 한해 공개 전 안전성 평가와 위험 완화 절차를 의무화해야 한다는 입장이다. 다만 오픈AI 역시 정부의 허가제에는 반대한다. 평가와 위험 완화 권고는 의무화하되 출시 승인이나 차단 권한까지 정부가 가져서는 안 된다고 본다. 오픈AI는 이를 위한 평가기관으로 상무부 산하 인공지능표준혁신센터(CAISI)를 미국의 핵심 프런티어 AI 평가기관으로 육성해야 한다고 주장했다. 오픈AI가 제안한 CAISI는 단순 연구 조직을 넘어 첨단 모델의 안전성 평가와 테스트 기준 마련, 독립 평가기관 인증, 정부와 국제 파트너 간 조정 기능까지 맡는 상설 허브에 가깝다. 오픈AI가 문제 삼은 것은 규제 기준의 모호함이다. 행정명령은 고급 사이버 역량을 기준으로 규제 대상 모델의 임계값을 설정하도록 했지만, NSA 등이 기준을 비공개로 운영할 경우 기업 입장에서는 어느 시점부터 정부의 추가 검토 대상이 되는지 예측하기 어렵다는 것이다. 오픈AI는 이 같은 불확실성을 줄이기 위해 기술기관 중심의 표준화된 평가 체계가 필요하다고 보고 있다. 백서의 범위도 행정명령보다 넓다. 트럼프 행정부 문서가 국가 시스템 보호와 AI 기반 사이버 방어 강화에 초점을 맞췄다면, 오픈AI는 독립 감사, 투명성 보고, 중대한 사고 보고 의무, 모델 가중치 보안, 내부고발자 보호 등 보다 포괄적인 연방 차원의 AI 안전 프레임워크를 제시했다. 특히 AI가 AI 개발 자체를 가속하는 재귀적 자기개선(RSI)을 장기 거버넌스의 핵심 위험으로 지목하며, 정부가 이를 지속적으로 추적할 체계까지 마련해야 한다고 주장했다. 오픈AI는 이러한 평가와 감독 기능이 정보기관보다 기술·표준 기관에 있을 때 평가 기준이 더 투명하고 예측 가능해질 수 있다고 강조했다. 트럼프 행정부는 "과거의 불도저식 규제로 미국의 AI 혁신을 질식시키는 것을 거부한다"며 "낡은 규제를 철폐해 기술 성장을 해방하고 글로벌 AI 패권을 굳건히 지켜낼 것"이라고 강조했다. 반면 오픈AI는 "AI가 전 인류에게 혜택을 주려면 기업의 자발적 약속만으로는 턱없이 부족하다"며 "미국 정부는 가장 심각한 위험을 방어하고 기술 발전에 맞춰 진화할 수 있는 강력한 연방 제도와 의무적인 법적 틀을 구축해야 한다"고 주장했다.

2026.06.07 08:13남혁우 기자

"아태 금융기관, 4년 연속 애플리케이션 공격 최대 표적"

아시아태평양 지역 금융기관을 겨냥한 사이버 공격이 집중 발생하고 있다는 분석 결과가 나왔다. 4일 아카마이가 공개한 최신 인터넷 현황 보고서 'AI 기반 봇넷과 API 가시성 격차: 금융 서비스 업계 공격 트렌드'에 따르면 2025년 전 세계 금융 서비스 업계를 대상으로 한 레이어7 디도스 공격의 52%가 아태 지역에 집중된 것으로 나타났다. 아태 지역은 4년 연속 애플리케이션 레이어 공격을 가장 많이 받은 지역으로 집계됐다. 온라인 뱅킹 포털과 결제 API, 고객 접점 애플리케이션을 겨냥한 공격이 늘면서 금융기관 보안 대응 속도도 시험대에 올랐다. 레이어7 디도스 공격은 정상 트래픽처럼 보이는 요청을 대량으로 유입해 서비스를 마비시키는 방식이다. 기존 네트워크 플러딩 공격보다 탐지와 차단이 까다로운 것이 특징이다. 아태 지역에서는 은행업과 핀테크 부문이 레이어7 디도스 공격 44%와 38%를 각각 차지했다. 하위 레이어 네트워크 공격에서는 은행업이 92%를 기록해 피해가 특정 업종에 집중된 것으로 나타났다. 공격 환경이 복잡해진 점도 문제로 지목됐다. 국가 주도 실시간 결제 시스템과 모바일 뱅킹 플랫폼 핀테크 생태계가 확산되면서 금융기관이 보호해야 할 엔드포인트가 빠르게 늘고 있다. 서비스 출시 주기도 보안 부담을 키우고 있다. 치열한 경쟁과 AI 기반 코딩 도구 확산으로 신규 서비스가 더 빨리 운영 환경에 반영되면서 보안 통제가 개발 속도를 따라가지 못하는 상황이 발생하고 있다. API 가시성 부족도 핵심 위험 요인으로 꼽혔다. 아시아태평양 금융권 IT 및 보안 리더 77%는 전체 API 현황을 파악하고 있다고 답했지만 민감 데이터를 반환하는 API를 정확히 알고 있다는 응답은 27%에 그쳤다. 전 세계 금융 서비스 기업의 96%는 지난 12개월 동안 최소 1건 이상의 API 보안 사고를 경험했다고 답했다. 이는 전 산업 중 가장 높은 수치다. 아카마이는 고도화된 봇 활동도 빠르게 늘고 있다고 분석했다. 2025년 말 고도화된 봇 활동은 147% 증가했으며 AI 기반 봇넷이 브라우저 행위를 정교하게 모방해 기존 보안 체계를 우회하는 사례도 늘고 있다. 이번 보고서는 금융기관이 보안을 규제 준수 차원을 넘어 운영 회복탄력성의 핵심 요소로 재정립해야 한다고 제언했다. 이를 위해 애플리케이션 계층 디도스와 네트워크 공격 API 악용에 대한 방어력 강화가 필요하다고 봤다. 민감 데이터 노출과 비정상 행위를 식별할 수 있는 API 보안 솔루션도 주요 대응책으로 제시됐다. 머신 속도로 대응할 수 있는 AI 기반 방어 체계 도입 역시 강조됐다. 핵심 애플리케이션을 분리하고 격리하는 마이크로세그멘테이션도 대응 방안으로 언급됐다. 아카마이에 따르면 마이크로세그멘테이션을 도입한 기업은 보안 침해 사고 대응 속도가 33% 더 빨랐다. 아카마이는 "아태지역 금융기관의 사이버 보안 과제가 단순한 공격 차단을 넘어 서비스 연속성과 고객 신뢰를 지키는 운영 전략으로 확대되고 있음을 보여준다"고 밝혔다.

2026.06.04 18:45김미정 기자

카스퍼스키 "랜섬웨어, 줄었지만 더 위험해졌다"

지난해 랜섬웨어 공격 건수는 2024년 대비 소폭 감소했지만, 공격 방식 자체가 단순 시스템 암호화에서 민감 정보 탈취 및 유출에 집중되면서 위험은 더욱 고조됐다는 분석이 나왔다. 글로벌 보안 기업 카스퍼스키(한국지사장 이효은)는 4일 이같은 내용을 골자로 한 '랜섬웨어 동향 보고서'를 발표했다. 보고서는 지난해 랜섬웨어 트렌드와 올해 위협 환경 전망을 담았다. 랜섬웨어 공격은 조직 시스템에 침투해 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 사이버 범죄 중 하나다. 랜섬웨어 공격자들은 최근 산업화되고 있으며, 조직별로 협박, 해킹, 탈취, 협상 등 분업 구조도 갖춘 것으로 알려졌다. 특히 데이터 암호화뿐 아니라 공격 과정에서 데이터를 빼가고 다크웹 마켓에서 탈취한 정보를 불법적으로 사고파는 행위도 관측되고 있다. 보고서는 "랜섬웨어 공격자들이 공격을 산업화하고 침투 과정을 자동화하며, 단순한 시스템 암호화보다 민감 정보 탈취 및 유출에 집중하면서 사용자 위험은 여전히 높은 수준을 유지하고 있다"고 분석했다. 이어 "텔레그램 채널과 다크웹 포럼은 랜섬웨어 공격을 통해 확보된 데이터를 포함한 탈취 데이터와 접근 권한을 유통·판매하는 주요 플랫폼으로 지속 활용되고 있다"며 "법 집행 기관이 다크웹 플랫폼과 데이터 유출 사이트를 지속적으로 차단하고 있음에도 유사한 플랫폼은 계속해서 등장할 가능성이 있다"고 강조했다. 지난해 다크웹 데이터 유출 사이트 기준으로 가장 활발한 활동을 기록한 랜섬웨어 조직은 '킬린(Qilin, 10.98%)'으로 조사됐다. 이어 '클롭(Cl0p, 10.16%)', '아키라(Akira, 9.87%)' 등 그룹이 전체 공격 비중에서 상위권을 차지했다. 보고서에 따르면 지난해 일부 주요 랜섬웨어 그룹이 활동을 중단했지만, 새로운 공격 그룹이 빠르게 등장하고 있는 추세다. 올해에는 '젠틀맨(Gentlemen)' 그룹이 빠른 성장과 체계적인 운영, 데이터 중심 협박 전략을 바탕으로 주목되는 신규 위협 행위자로 부상했다. 카스퍼스키는 기존 주요 랜섬웨어 조직과 연관된 공격자들이 포함됐을 가능성도 있다고 분석했다. 이 외에도 보고서에 따르면 지난해 랜섬웨어 공격자들의 주요 트렌드 중 하나는 엔드포인트 탐지 및 대응(EDR) 솔루션을 무력화하는 'EDR 킬러' 도구의 확산으로 꼽혔다. 이는 악성코드 실행 이전에 EDR 솔루션을 무력화하도록 설계된 도구로, 공격 과정의 표준 구성 요소로 자리잡으며 더욱 정교하고 체계적인 침투가 가능하도록 돕는다. 한편 이효은 카스퍼스키 한국지사장은 "한국은 갈수록 고도화·산업화되는 랜섬웨어 공격에 직면하고 있으며, 공격 방식 또한 기존의 시스템 암호화 중심에서 데이터 탈취와 평판을 이용한 협박 형태로 변화하고 있다"며 "이로 인해 금융과 헬스케어 등 주요 산업 전반에 걸쳐 위험이 크게 확대되고 있다. 또한 공격자들은 정상적인 도구와 원격 접근 경로를 활용해 탐지를 회피하고 있어, 방어의 난이도 역시 점점 높아지고 있다"고 진단했다. 이 지사장은 이어 "이제 기업은 단편적인 보안 전략에서 벗어나 엔드포인트, 백업, 위협 인텔리전스를 통합한 다계층 방어 체계를 구축하고, 임직원의 보안 인식을 지속적으로 강화할 필요가 있다"고 강조했다.

2026.06.04 12:03김기찬 기자

카스퍼스키 "해킹, 외부 노출 애플리케이션 공격 43.7% 최다"

사이버 공격 추세가 다양한 공격 기법이 존재함에도 불구하고 실제로는 몇 가지 핵심 경로에 집중되고 있다는 분석이 나왔다. 협력사나 IT 통합 업체를 통해 침투하는 경우가 많은 만큼 피해 확산을 막기 위해 공급망 보안을 강화해야 한다는 진단이 나온다. 글로벌 사이버 보안 기업 카스퍼스키(한국지사장 이효은) 이같은 내용을 골자로 한 '사이버 세계 분석' 보고서를 1일 발표했다. 이 보고서는 지난해 발생한 글로벌 사이버 보안 사고 데이터를 심충 분석한 보고서다. 보고서에 따르면 지난해 주요 초기 공격 경로는 2024년과 유사한 양상을 보였다. 외부에 노출된 애플리케이션을 통한 공격이 43.7%로 가장 큰 비중을 차지했다. 이어 정상 유효 계정을 악용한 침투가 25.4%, 협력사나 파트너를 통한 신뢰 관계 기반 공격이 15.5%를 차지한 것으로 나타났다. 해당 3가지 공격 경로는 2024년에도 '톱3' 공격 경로로 꼽혔던 만큼, 카스퍼스키는 몇 가지 핵심 경로에 공격이 집중되고 있다고 분석했다. 단 이같은 공격 벡터들은 단일 경로가 아닌 연쇄적인 공격 체인 내에서 상호 연결되는 경우가 많았다. 예를 들어 신뢰 관계를 통해 침투한 공격자들은 외부 노출 애플리케이션 취약점 공격을 통해 침투하는 등의 형식이다. 최근 공격 사례를 보면 공격자가 서비스 제공 업체나 IT 통합 업체를 먼저 공격한 뒤, 이를 통해 고객사에 접근하는 방식이 증가하고 있다. 특히 다수의 중소 서비스 제공업체는 전담 사이버 보안 역량과 자원이 부족하기 때문에 적절한 대응에 어려움을 겪고 있다. 그러나 이들이 회계 소프트웨어나 웹사이트를 운영하는 과정에서 침해가 발생할 경우, 원격 접근을 악용해 고객사의 시스템까지 확산될 수 있다. 콘스탄틴 사프로노프 카스퍼스키 글로벌 긴금대응팀 책임자는 "공격자들이 점점 더 정교한 다단계 공격을 수행하는 상황에서, 단순 사후 대응 방식으로는 효과적인 방어가 어렵다"며 "실시가 ㄴ위협 모니터링과 지속적 탐지를 운영 전반에 통합한 선제적 보안 체계가 필요하다"고 강조했다. 이효은 카스퍼스키 한국지사장은 "최근 국내 사이버 위협 환경은 점점 더 복잡해지고 있으며, 협력사 취약점과 외부 연계 구조에서 발생하는 위험이 증가하고 있다"면서 "많은 기업들이 기본적인 시스템 방어에 집중하는 반면, 제3자 협력업체와 관계에서 발생하는 잠재적 리스크를 간과하는 경우가 많다. 국내 기업들은 수동적 대응에서 벗어나 전주기에서 선제적으로 대응하는 보안 체계로 전환해야 한다"고 말했다.

2026.06.01 10:07김기찬 기자

"전세계 국방AI 통제 없이 도입…인류에 위협"

"전 세계적으로 국방 분야에서 AI는 통제 없이 도입되고 있습니다. 자율 무기 체계는 통제 체계가 부재해 인류에 위협이 되고 있습니다. 한국은 이제야 RMF(위험관리프레임워크)를 도입하고 있는 만큼 통제 체계를 먼저 만들고, 기술을 마련하기에 너무 늦습니다. 기술과 통제 체계 마련이 함께 가야 합니다." 안상현 육군 수도방위사령부 중령은 지난 29일 한국정보보호학회가 개최한 '2026 KIISC 위험관리 및 보안관리 체계 실무 워크숍' 오전 세션 발표에서 이같이 강조했다. 안 중령은 이날 한국형 RMF(K-RMF)와 Ai RMF가 결합한 '신뢰성 거버넌스 파이프라인'에 대해 제시했다. 그는 "자율 무기체계는 통제체계가 부재해 인류에 위협이 되고 있다"며 "심지어 미군조차도 해답을 찾기 못하고 있다. 미군 150만 명 정도가 AX(AI 전환)을 주도하고 있다고 미군 측이 화려하게 발표했지만, 실상 이들이 사용하고 있는 AI의 비율을 보면 대부분 챗봇 혹은 행정·사무용 AI인 것으로 나타났다"고 AI 통제 체계의 전 세계적 부재에 대해 진단했다. 아울러 안 중령은 "한국 역시 N2SF(국가 망보안 체계), 국방 AI법 발의 등 국방 부문 AI 혁신을 빠르게 추진하고 있다. 이달 초에는 시행령 연구용역까지 발주했다"면서도 "그러나 검증은 아직이다. 핵심 데이터 편향, 오염 검증, 배포 승인 기준 정립 등 거쳐야 할 단계가 많다"고 지적했다. 그는 "이에 'AI 위험 관리 거버넌스 파이프라인 모델을 제시한다"며 "기존 RMF 5단계를 유지하면서도 AI 특성을 반영해 통합 관리할 수 있는 체계이며, AI 위원회의 설치로 위험 등급 설정 및 운영 가능성 판단을 강화했다"고 제시했다. K-RMF 5단계는 분류, 선정, 구현, 평가·운용승인(ATO), 모니터링 등 단계에 맞춰 도입 절차를 밟고 있다. 이 중 안 중령이 제시한 AI RMF 거버넌스는 K-RMF 모든 단계 상위에 ▲AI 위험 수용 여부 결정 ▲위험등급 설정 ▲기관별 역할 구분 ▲감사 체계 등 기능을 갖춘 채 K-RMF 단계별로 AI 리스크를 추적하고, 위험 등급별로 주기적인 관리하는 절차를 더해야 한다는 것이 안 중령 발표의 핵심이다. 안 중령은 "3만2000여개의 표적을 타격해야 한다고 AI가 판단했을 때 3초 만에 인간은 AI의 판단을 승인할 수 있는가?"라고 반문하며 "신뢰할 수 없는 AI는 무기가 아니다. 신뢰성이 곧 전투력"이라고 국방 부문 AI 활용에 있어 신뢰성 확보가 중요하다고 강조했다. "위험 닥쳤을 때 경영진이 못 알아 들으면 무용지물…소통 간극 좁혀야" 이날 워크숍 현장에서는 유재원 아주대 교수가 경영 및 관리 계층의 K-RMF 위험평가 방안도 발표했다. 유 교수는 발표에 앞서 "'대표님, 개인정보가 유출됐습니다. CVSS가 몇점이고, 몇번 포트가 열려 있어서 외부 패킷이 들어오고 있는 상황이여서 이렇게 조치했습니다.'라고 한다면 당신의 경영진은 이 말을 알아듣고 적절한 의사결정을 할 수 있는가?"라고 물으며 "C레벨 경영진이나, 지휘관들은 실무진이 보고하는 이 내용을 무엇인지 알아 들을 수 없다. 기껏해야 '그래. 정보보호팀 고생했어. 너희만 믿고 있으면 되지?'하는 답변만 돌아올 것"고 말했다. 이같은 조직 내 치명적인 소통의 단절은 조직 전체가 수용할 수 있는 비즈니스 위험의 한계치를 인지하지 못하게 만든다. 유 교수는 "위험 파급력의 정량화 실패로 보안 예산 및 자원 낭비를 초래하고, 조직 내에서 위험에 대한 사고의 차이가 발생한다"고 밝혔다. 이에 유 교수는 "실제 위험이 활동하고 있는 상황에서는 기술적인 액션이 들어가더라도 상위 관리자에게 보고할 때에는 경영진이 알아들을 수 있는 용어로 변경하는 작업이 병행돼야 한다"며 "미국 국립표준연구소(NIST)는 평가 준비, 수행, 결과 소통, 유지 및 갱신 이라는 4단계 절차를 두고 있다"고 밝혔다. 그는 우리나라 역시 ▲자산별 위협 시나리오 문서화 및 표준화 필요 ▲자연재해 등 비적대적 위협도 고려한 위협 시나리오 대비 ▲경영진 설득을 위한 리스크 평가 접근법 수용 ▲경영진과 기술자용 위험 평가 도구 구분 등 방안을 제시했다.

2026.05.31 08:07김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

대답만 하는 AI는 끝…'AI페스타'서 일하는 AI 만난다

퀄컴, PC 프로세서 보급형까지 확대...게임·메모리 가격 관건

도쿄 통신비가 더 싸다고?…일본 정부가 만든 '제멋대로 비교'

[ZD브리핑] 마이크론 최대실적 예고...개보위원장·통신3사 CEO 첫회동

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.