• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
AI페스타
배터리
양자컴퓨팅
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'AI 보안'통합검색 결과 입니다. (438건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"공격은 최선 방어...AI에 해킹 가르쳐야"

"공격은 최선의 방어라고 한다. 이를 재해석하면, 인공지능(AI)에 해킹을 가르쳐야 해커와의 불리한 싸움 구도에서 벗어날 수 있다는 뜻이 된다." 박세준 티오리 대표는 30일 과학기술정보통신부 공식 AI 주간 'AI페스타 2025'의 부대 행사로 개최된 '대한민국 사이버 보안 컨퍼런스'에서 AI 기술들을 활용해 해킹을 선제적으로 방어한 사례를 공유하면서 이같이 말했다. 해커가 AI를 활발히 악용해 공격 건수와 속도 측면에서 이전보다 압도적인 성능을 발휘하며 우위를 점한 상황에서, 방어자도 해킹 전문 지식을 학습한 AI를 활용하지 않고선 대응이 어려워졌다는 진단이다. 해킹을 방어할 인력부터 크게 부족하다. 당장 부족한 전세계 사이버보안 인력만 480만명이라는 통계를 인용했다. 박세준 대표는 "지금부터 인력을 육성해도 턱없이 모자르다는 뜻"이라며 "해킹에 대한 대응도 수동적이고 제한적이다"고 지적했다. 이런 탓에 신규 취약점이 발견되고 이를 해커가 악용하는 시점과, 이에 대한 방어가 실시되기까지 평균 50일 가량의 시차가 발생한다고도 지적했다. 해커가 방어자에 비 50일을 앞서 움직이고 있다는 뜻이다. 티오리는 이런 사이버보안 한계를 극복하기 위해 AI가 소스코드를 이해하면서 취약점을 발견하고, 해커가 택할 최적의 공격 시나리오와 경로를 증명할 수 있으면서 문제가 된 소스코드에 대한 패치를 자동 생성할 수 있도록 하는 기술 개발에 나섰다. 이같은 취지로 개발한 AI 시스템이 '로보덕'이다. 박 대표는 "저희 목표는 LLM을 활용해 인간 전문가의 전체 업무 흐름을 그대로 재현하는 것"이라며 "이를 위한 첫 단계가 취약점을 파악해 버그 리포트를 생성하는 것"이라고 소개했다. 이어 "어려운 부분은 몇십만 줄, 몇백만 줄 가량의 소스코드 속에서 취약점을 탐색해내게 하는 것이었다"며 "에이전트를 쓰기엔 비효율적인데, 이를 '원샵 프롬프팅(예시를 바탕으로 문제를 해결하도록 하는 기법)'으로 해결하고자 했다"고 설명했다. 이런 기술들로 다수 생성된 버그 리포트 중 유효한 건수를 찾아내는 'LLM 클래시파이어'를 활용했다. 박 대표는 "1만개 정도 리포트를 처리하는 데 10분 정도, 비용은 10달러가 소요됐다"고 덧붙였다. 이를 통해 미 국방부 산하 방위고등연구계획국(DARPA)에서 주최한 AI 사이버 챌린지에 도전한 결과 90여개 참여팀 중 1위를 거두는 성과를 거뒀다. 로보덕은 총 취약점 34건을 발견해 보안 패치 20건을 제공하는 데 성공했다. 박 대표는 에이전틱 AI로 보안 전문가의 업무 흐름을 재현하는 것이 가능하다는 것이 증명됐다는 데 주목했다. 박 대표는 "AI를 이용한 공격 폭증은 피할 수 없는 현실임과 동시에 AI는 수백만줄 코드에서 제로데이 찾아내는 가장 강력한 무기"라며 "공격자들이 AI를 활용해 공격하기 전에 보안 시스템이 이를 예측하고 실시간으로 진화하게 되고, 이는 인간과 AI가 협업하는 모델이 될 것"이라고 전망했다. 박 대표는 "AI 시스템을 개발하는 데 1.5년 정도 기간이 걸렸고, 20만줄에 가까운 코드 수정을 거쳤다"며 "비용도 오픈AI, 엔트로피, 제미나이 등 거대언어모델(LLM) API 사용료와 애저 클라우드 등 인프라 비용을 종합하면 약 3억원이 투입됐다. 다만 비용은 모델을 보유한 기업들의 도움을 받았다"고 밝혔다.

2025.09.30 21:12김윤희

김용대 교수 "보안 투자, 동기 유발해야...강요만으로 한계"

"보안 사고는 덮으면 덮을수록 더 큰 사고로 이어지기 때문에 사고가 날 경우 이를 기회로 보안 체계를 한 단계 끌어 올려야 한다." 과학기술정보통신부 공식 AI 주간 'AI페스타 2025' 부대 행사로 개최된 '대한민국 사이버 보안 컨퍼런스'에서 발표에 나선 김용대 한국과학기술원(KAIST) 교수는 이같이 밝혔다. 김 교수는 이날 '왜 우리는 계속 해킹을 당하는가?'를 주제로 발표했다. 김 교수는 "SKT, KT를 비롯해 프랙 보고서를 통해 공개된 중국이나 북한 추정 해커의 지속적인 한국 정부 공격, 롯데카드 침해사고 등 올해는 기업하고 싶지 않은 해"라며 "과연 대한민국은 개인, 기업, 국가에게 보안을 하고 싶게 만들고 있는지, 공격자로 하여금 한국 기업이나 정부를 공격하는 것을 두렵게 만들고 있는지, 보안을 '동기유발' 없이 '강요'만 하고 있지 않은지 점검해야 한다"고 역설했다. 그는 개인의 경우 여러 비밀번호를 돌려 쓰고 있으며, 기업은 보안 장비를 최대한 저가에 구매하려 하고 체크리스트를 구축해도 체크만 할 뿐, 구체적인 보안 전략을 수립하는 경우는 많지 않다고 지적했다. 국가의 경우도 강한 규제와 사후 대응 위주로 보안 위협에 대처하고 있다고 진단했다. 이에 김 교수는 "과학기술정보통신부(과기정통부)에는 침해 대응반만 있고 침해를 예방하는 것이 무엇보다 중요한 데도 침해 예방반은 없다"면서 "보안 정책이 사용자에게는 편의성, 일관성, 기업에는 신뢰와 시장에 대한 기회, 연구자에게는 인정과 보상, 국가에는 실효성 있는 방어를 제공해야 한다. 공격자한테는 한국은 해킹하기 힘들거나, 수익이 낮다는 인식을 심어줄 수 있어야 한다"고 강조했다. 그는 이어 과기정통부에서 발간한 SKT 해킹 사태와 관련한 침해사고 보고서를 토대로 8가지 부족하거나 미비했던 부분을 지목했다. 구체적으로 ▲계정 관리 부실 ▲사고 대응 미흡 ▲중요 정보 암호화 미흡 ▲보안 점검 형식화 ▲공급망 보안 소홀 ▲보안 거버넌스 부족 ▲자산 관리 미비 ▲사고 투명성 부족 등이다. 우선 김 교수는 자산 관리가 미비됐던 점이 가장 큰 문제라고 지적했다. 그는 "SKT는 서버 및 시스템 운영·폐기 여부가 불명확했고 패치 종료(EOL) 장비도 방치돼 패치가 불가능한 취약점이 지속됐다"면서 "EOL장비 격리·교체 로드맵 수립, 적정 시점 패치, 소프트웨어 업그레이드 등 전사 자산 관리 체계를 구축해야 한다"고 설명했다. SKT는 계정정보가 평문으로 저장됐고 비밀번호 등을 장기간 미변경한 경우 만료시키는 정책도 부재했던 것으로 나타났다. 퇴사자나 외주 인력의 계정도 제때 삭제되지 않았고, 공용 관리자 계정이 사용되면서 책임 추적도 불가능한 상황에 놓였다. 이에 김 교수는 IAM(Identity&AccessManagement)도입, MFA(다중 인증) 전사 확대 등을 통해 계정 관리를 강화해야 한다고 밝혔다. 이 외에도 SKT는 CISO(최고정보보호책임자)의 역할도 한계가 있었던 점, 협력사 SW를 보안 검증 없이 도입한 점, IMSI(가입자 식별 번호) 등 핵심 가입자 정보가 암호화 없이 저장된 점, 침해 징후에도 신고나 대응하지 않은 점 등 보안 문제가 많았다고 지적했다. 특히 이번 사고를 기회로 SKT는 보안 수준을 끌어올려야 한다고 주문했다. 그는 "국가 보안 정책의 심각한 변화가 필요하다"면서 "보안 투자만 강요할 것이 아니라 구체적인 방향도 제시하고, 해킹 억제력을 높이는 방향으로 정책을 유도해야 한다"고 제언했다. 또 SKT 해킹 사태와 관련해서는 "복구 및 보안 개선에 시간이 많이 걸릴 수 있는 만큼 절대 한 번에 바로잡는 식이 아니라 중요도를 정해 차근 차근 개선해 나가야 한다"며 "꾸준한 보안 투자와 교육, 인식 개선 등이 필요하다"고 말했다.

2025.09.30 19:34김기찬

"기술만 치고나가면 더 빨리 세번째 AI겨울 올 것"

“AI 통해 세상을 전환하는 AX에서 '안전'은 중요한 요소이다. 인공지능안전연구소가 세르파처럼 안전 가이드 역할을 하겠다” 김명주 인공지능안전연구소 소장은 9월30일 AI페스타 2025와 연계해 열린 사이버 보안 컨퍼런스-기술 트렌드 세션에서 'AI 안전 생태계'를 주제로 한 발표를 통해 '안전'과 '신뢰'을 강조했다. 김명주 소장은 “안전은 안보와 같이 움직이는 주제인 것 같다. 특히 사회적 혁신 중 하나인 AI에서 더 그렇다고 생각한다”라며 “지금 어떤 일을 하고 있는데 거기에 AI가 도입되면 내 일에도 안전문제가 더 늘어나지 않을까 불안하게 된다. (AI) 영향을 받는 사람 입장에서 이러한 신뢰성이 해결되지 않으면 열심히 개발해도 사업자나 이용자가 거부할 수 있다”고 지적했다. '인류는 AI를 활용해 역사상 가장 큰 예택을 누릴 것이지만, AI로 인한 부작용과 역기능을 처리하기 위해 받은 혜택의 2배를 쏟아 부어야 할 것이다' 'AI로 인한 일자리 대재안에 대한 걱정보다 더 심각한 것은 강력한 AI 시스템에 대한 악의적 사용자의 접근(악용)을 제한하는 것이다' '사람들이 가까운 미래에 AI에게 실제 업무를 맡길 가능성은 크지 않다. 지금의 AI는 신뢰성에 문제가 있기 때문이다' 김 소장은 노벨상 수상자의 발언을 예를 들며 “이러한 예측을 하는 가장 큰 이유는 AI 신뢰성에 문제가 있다는 것이다. 정부도 그렇고 전세계적으로 AI 붐업을 일으키려 열심히 노력하고 있는데 모든 애플리케이션이 AI를 열심히 수용해서 기존보다 훨씬 높은 효과를 나타내야 하는 상화에 경고를 하는 것”이라고 말했다. 그는 “소프트웨어 개발에서 보안, 안전, 소프트웨어가 일상에 퍼졌을 때 예상치 못한 (사회적)부작용 등의 3S(Security, Safety, Soundness)를 이야기한다. AI도 똑같은 소프트웨어인데 만들라는 발주했던 사람이 아닌 사업자든 이용자든 AI에 관심 있는 사람들이 묵시적 합의로 발전시켜 왔다”며 “이 상태에서 Soundness 대신 믿을 수 있을까(Trustworthiness)가 들어왔고, 신뢰성이라는 표현을 쓰기 시작했고 국가가 나서기 시작했다”고 말했다. 이어 “나라마다 신뢰성 문제를 해결해야 하고, 앞서 말했던 보안 문제, 그다음에 안전성, 역기능 문제 등도 해결하기 위해 노력하고 있다. AI 역사에서 두 번의 겨울을 맞이했고, 세 번째 여름을 지나고 있는데 거버넌스 논의를 안하고 기술로만 치고 나가면 결국 우리가 예상하지도 않은 더 빨리 세 번째 겨울이 올 것”이라고 지적했다. 김 소장은 “우리나라법에도 인공지능안전에 대해 정리를 해놨고, 연구소가 해야할 일도 나열돼 있다. 이 법이 내년 1월 시행되는데 인공지능안전연구소도 합법적인 연구소가 된다”라며 “AI를 통해서 세상을 전환시킬 때 AX를 이야기하는데 '안전'은 굉장히 중요한 요소이다. 그래서 안전연구소는 세르파, 안전을 책임지는 현지인과 같은 역할을 해야겠다고 생각하고 있다”고 말했다.

2025.09.30 19:25조민규

"랜섬웨어 등 공격 진료와 환자 생명 위협"

인공지능(AI)과 빅데이터 등 신기술 활용에 따른 의료기관 보안 위협이 증대되고 있는 것으로 나타나 의료기관의 선제 대응이 필요하다는 전문가 조언이 나왔다. 황연수 대한병원정보보안협회 학술분과장(분당서울대병원 정보보호팀장)은 30일 서울 코엑스에서 개최된 인공지능페스타 2025(AI FESTA 2025)의 '대한민국 사이버보안 컨퍼런스'에서 '2025년 의료환경에서의 정보보안 키워드 10'이란 주제로 강연에 나서섰다. 그는 “디지털 기술이 의료를 변화시키고 있지만 랜섬웨어 등의 공격은 진료와 환자 생명을 위협할 수 있다”라고 설명했다. 대한병원정보보안협회가 회원을 대상으로 조사한 올해 의료환경 정보보안 키워드는 ▲AI 보안 위협 대응 ▲마이데이터 전송요구권 ▲클라우드 네이티브 보안 ▲사이버 레질리언스 ▲무경계 보안 전략 ▲모바일 보안 혁신 ▲의료 사물인터넷(IoMT) 보안 강화 ▲예방 중심 보안관제 시스템 ▲보건의료 데이터 통합보호 ▲윈도우 10 지원 종료 등 10개가 선정됐다. 국내 의료기관에 대한 해킹 위협은 우려가 아닌 현실이다. 전진숙 더불어민주당 의원이 한국사회보장정보원으로부터 제출받은 자료에 따르면, 2020년 이후 국내 의료기관에서 발생한 진료정보 침해사고는 총 100건에 달했다. 랜섬웨어 감염이 91건으로 대부분을 차지했으며, 의료시스템 DB 파일 삭제·악성코드 감염 등 기타 유형도 9건이 보고됐다. 특히 랜섬웨어는 모두 금전 요구로 이어져 병원 운영 마비와 환자 진료 차질로 직결될 수 있는 위협으로 지적된다. 기관 규모별 현황을 보면, 의원급이 45건으로 가장 많아, 보안이 취약함이 드러났다. 이어 ▲병원급 34건 ▲종합병원급 16건 ▲상급종합병원 5건 순으로 발생했다. “의료 보안 위협 요인, 선제 대응해야” 2025년 의료환경에서의 정보보안 키워드 10 가운데 핵심을 살펴보면, AI와 관련해 황 팀장은 “의료 AI에 대한 공격은 신뢰성과 정확성을 무너뜨릴 수 있어 잘못된 진단이나 치료로 이어질 수 있다”라며 “민감한 의료정보를 다루는 AI 시스템은 사이버 공격자들의 목표가 되기 때문에 이제 AI 보안을 환자 안전과 직결되는 문제로 받아들여야 한다”라고 말했다. 또 여러 병원과 기관이 마이데이터 플랫폼에 연계돼 환자의 흩어진 진료 정보를 하나의 통합된 채널에서 확인하고 원하면 환자 스스로 필요한 기관에 전송하여 활용할 수 있도록 하는 환경이 만들어지고 있다. 이에대해 황 팀장은 기술적 연결보다 전송 과정에서의 보안과 개인 정보 보호가 핵심이라고 강조했다. 그는 “고도의 민감 정보가 오가기 때문에 안전한 전송 프로토콜과 명확한 동의 확보 등 포괄적이고 정교한 보안 체계가 필요하다”라며 “의료기관은 단순 데이터를 내어주는 주체가 아닌 환자의 권리를 지켜주는 파트너로의 역할을 수행해야 한다”라고 당부했다. 최근 국내 의료기관의 디지털 전환이 가속화되면서 대다수 병‧의원들은 전자의무기록(EMR)과 개인건강기록(PHR) 등 주요 시스템을 클라우드 기반으로 운영하고 있다. 클라우드 보안을 위해 황 팀장은 “의료기관은 클라우드 환경에서 환자 데이터의 기밀성과 무결성, 가용성을 유지하면서도 안정적이고 신뢰할 수 있는 의료 서비스를 지속적으로 제공하기 위해 노력해야 한다”라고 설명했다. 이와함께 병원의 IT 시스템은 편의성을 주지만, 그 기반이 흔들릴 때 진료 및 환자 생명을 위협할 수 있다. 실제 국내외 의료기관을 겨냥한 랜섬웨어 공격이 증가하는 추세다. 지난 서울시 보라매병원에서 발생한 시스템 장애가 대표적이다. 이를 대응하려면 황 팀장은 단순한 보안 방어를 넘어서야 한다고 조언한다. 그는 “EMR 등 의료기관 핵심 시스템이 멈출 시 환자 생명과 직결되는 진료 서비스가 중단될 수 있어 의료기관은 단순한 보안 방어가 아니라 복구와 회복의 능력을 전략적으로 갖춰야 한다”라며 “앞으로의 보안은 얼마나 잘 막았는지보다 사고 이후 얼마나 빠르게 복구했는가가 병원 신뢰도를 좌우하게 될 것”이라고 설명했다. 최근 의료 현장에서 스마트폰이나 태블릿을 이용해서 환자 정보를 실시간으로 조회하고 원격 의료를 수행하면서 협업 도구를 통한 의사결정이 이뤄진다. 하지만 모바일 기기는 분실 및 도난, 악성코드 감염에 취약하고 의료정보처럼 민감한 데이터를 다룰 때 데이터 유출 사고로 이어질 가능성이 높다. 여기에 의료진의 개인 모바일 기기가 병원 네트워크에 직접 연결되는 일이 많아지면서 보안 사각지대가 발생할 가능성은 더욱 커졌다. 황 팀장은 “모바일 보안 혁신은 의료기관이 디지털 의료 서비스를 안전하게 확장하고 환자 중심의 진료 경험을 제공하는 데 있어서 핵심 기반 요소”라며 의료기관의 관련 대책 수립을 강조했다. 윈도우 10 기술 지원 종료도 의료기관 보안 이슈로 대두되고 있다. 마이크로소프트는 오는 다음 달 14일부로 기술 지원을 공식 종료할 예정이다. 이후 보안 업데이트와 패치가 더 이상 제공되지 않는다. 여전히 상당수 의료기관의 EMR 및 각종 검사 장비 연동 시스템 등이 위도우를 기반으로 운영된다는 점은 새로운 보안 위협이 될 수 있다. 황 팀장은 “기술 지원 종료 이후 랜섬웨어나 악성코드 공격의 주요 대상이 될 수 있다”라며 “환자 정보 유출과 진료 차질 등 보안 및 운영 리스크로 이어질 수 있다”라고 경고했다. 이어 “의료기관은 더 이상 대응을 미뤄선 안 되며 OS 전환을 위해 현재 운영 중인 시스템의 호환성 점검과 사전 테스트를 시급히 시행해야 한다”라고 당부했다. 다만, 황연수 팀장은 “보안을 강화한다는 명목으로 병원의 업무에 악용향을 끼치는 주객이 전도되는 상황을 만들어서는 안 된다”라며 “사용자의 편의성을 해치지 않으면서 병원의 정보 자산을 보호할 방안을 찾아야 한다”라고 강조했다. 아울러 “의료 환경 정보 보안은 사용자의 공감을 바탕으로 본래의 비즈니스를 지원할 수 있는 정보 보완이 되어야 할 것”이라며 '공감'과 '보안' 인식을 덧붙였다.

2025.09.30 19:24김양균

상금 수백만 달러 시대…미국서 뜨거워진 AI 보안

“해킹 대회 상금 규모만 수백 달러를 돌파한 것은 미국에서 AI 활용한 보안에 대한 관심이 뜨겁다는 것을 알 수 있다." 윤인수 KAIST 교수는 30일 열린 과학기술정보통신부 주관 'AI 페스타 2025' 부대행사인 '대한민국 사이버보안 컨퍼런스'에서 실전형 AI 보안 경진대회 최신 흐름을 공유하며 이같이 말했다. 윤 교수가 속함 '팀 애틀랜타'는 최근 세계 최대 해킹 콘퍼런스 '데프콘(DEF CON) 33' 내 'AI 사이버 챌린지(AIxCC)'에서 최종 우승했다. KAIST, 삼성리서치(김태수 상무), 포항공대, 조지아공대 등 국내외 연구진 40여 명으로 구성된 이 팀은 총상금 2천950만 달러 규모 대회에서 우승 상금 400만 달러(약 55억원)를 받았다. 미국을 중심으로 실무에서 바로 쓸 수 있는 인공지능(AI) 보안 시스템에 대한 관심이 커지고 있다는 것이 그의 설명이다. 윤 교수는 "불과 1년 사이 대회 난이도와 참가 시스템 수준이 급변했다"며 “실전 코드에서 취약점을 자동으로 찾아 고치고, 빠르게 배포해 운영까지 연결하는 능력이 글로벌 보안대회의 핵심 역량으로 부상했다”고 강조했다. AIxCC 운영진도 실제 기업이 필요로 하는 과제를 의도적으로 배치해, 번들(묶음) 태스크와 델타 스캔(변경분 스캔) 등으로 코드 전역을 훑는 대규모 버그 탐색을 요구했다는 설명이다. 그는 “이번 대회는 패치 점수 비중이 버그 탐지보다 높다는 점이 특징”이라며 “팀 애틀랜타가 큰 점수 차로 우승할 수 있었던 배경”이라고 말했다. 팀은 C·자바 등 다중 언어 코드에서 취약점을 찾고 자동 패치까지 수행하는 엔드투엔드 파이프라인으로 경쟁력을 확보했다고 덧붙였다. 윤 교수는 대형언어모델(LLM) 활용을 영화 '인크레더블'의 아기 캐릭터 '잭잭'에 비유하며 “엄청난 능력이 있지만 제어가 관건”이라고 했다. 초창기에는 프롬프트 기법으로 성능을 끌어올렸다면, 최근에는 펑션 콜, 외부 도구 결합, 에이전트형 아키텍처로 복잡한 태스크를 수행하는 흐름이 자리 잡았다고 설명했다. 이어 "초창기엔 어떻게 프롬프팅을 잘 해야 되느에 대한 얘기가 많았다면, 최근엔 펑션 콜(함수추출), 외부 툴 결합, 에이전틱 아키텍처로 복잡한 태스크를 수행하는 흐름이 자리 잡았다"고 설명했다. 그는 리저닝(추론) 특화 모델의 등장이 성능 도약을 이끌었다면서도, 컨텍스트 윈도우 한계(128K를 넘어가면 후반부 문장 손실)와 표현(워딩) 변화에 따른 성능 변동은 여전히 숙제로 남아 있다고 지적했다. 따라서 추론 모델+에이전트+전통 분석 도구를 결합하고, 한 경로가 실패해도 다른 경로가 동작하도록 오케스트레이션해 패치 안정성을 높이는 설계가 필요하다고 했다.

2025.09.30 18:09류은주

지니언스 "랜섬웨어 재발 위협…근본적 침투 경로 차단해야"

"랜섬웨어는 단순 파일 암호화를 넘어 정보 유출과 협박을 병행하는 이중 협박 방식으로 진화했습니다." 백은광 지니언스 수석연구원이 30일 서울 강남구 코엑스에서 열린 과학기술정보통신부 주관 'AI 페스타 2025' 부대행사 '대한민국 사이버보안 컨퍼런스'에서 "올해 들어 많은 보안 사고가 발생했으며, 그 중심에는 랜섬웨어가 있었다"고 말했다. 백 연구원은 랜섬웨어의 진화를 1.0, 2.0, 3.0 세 단계로 설명했다. 1.0은 단순한 암호화 기능에 그쳤고, 2.0에서는 다크웹을 통해 도구를 임대·유포하는 서비스형 모델(RaaS)이 확산됐다. 최근에는 인공지능을 활용하는 3.0 단계가 등장했다. 그는 "랜섬웨어 3.0은 매번 다른 형태와 패턴을 가진 악성코드를 생성하고, 피해자 특성에 맞는 협박 문구를 자동으로 만들어낸다"고 말했다. 국내 상황에 대해서는 "신고 통계만 보면 감소한 것처럼 보이지만 실제로는 신고되지 않은 사례가 많고 공격은 더욱 정교해지고 있다"며 "B2C 기업이 피해를 입어 일상에 영향을 준 사례도 있었다"고 덧붙였다. 공격 방식도 구체적으로 설명했다. 피싱 메일, 패치되지 않은 취약점, VPN·RDP 설정 미비가 주요 침투 경로이며, 일부 조직은 관계 기관과 협력하지만 조사 협조를 꺼리고 내부적으로만 처리하는 경우도 있다는 것이다. 그는 지난 4월 발견된 '건라(Genra)' 랜섬웨어 사례를 들어 "차차20(ChaCha20) 알고리즘을 사용했지만 키와 넌스 값 생성 과정의 결함을 통해 복구가 가능했다"고 말했다. 다만 "침투 경로를 명확히 밝히지 못하면 동일한 재감염이 반복된다"고 경고했다. 백 연구원은 공격자들도 AI를 적극 활용하고 있다고 밝혔다. GPT와 같은 도구로 SNS 게시물에서 개인정보를 추출해 맞춤형 피싱을 만들고, 보안 프로그램 취약점을 공격 통로로 삼은 사례도 있다고 설명했다. 그는 "공격에 대응하려면 탐지, 저항, 복구의 세 단계 전략이 필요하다"고 제시했다. 탐지는 EDR·XDR을 통한 이상 행위 차단, 저항은 제로트러스트 아키텍처와 마이크로 세그멘테이션, 복구는 정기 백업과 실제 공격 모의 훈련으로 가능하다고 강조했다. 끝으로 백 연구원은 "레질리언스란 공격에 대한 끊임없는 저항과 신속한 복구 능력"이라며 조직의 대비와 훈련 강화를 당부했다.

2025.09.30 17:52신영빈

SGA솔루션즈 "제로트러스트 기반 N2SF 시범 실증 본격화"

"국가망 보안체계(N2SF)는 경쟁형 보안 모델이 아니라 제로트러스트 방식으로 구현해야 합니다." 최영철 SGA솔루션즈 대표가 30일 서울 강남구 코엑스에서 열린 과학기술정보통신부 주관 'AI 페스타 2025' 부대행사 '대한민국 사이버보안 컨퍼런스'에서 이같이 밝혔다. 최 대표는 "한국인터넷진흥원을 통해 3개의 N2SF 국가망 보안체계 실증 사업이 나왔다"며 "SGA솔루션즈는 국가·공공기관 대상 시범 실증 사업 주관사로 선정돼 사업을 진행하고 있다"고 말했다. 그는 또 "21년 제로트러스트 연구 과제를 시작으로 가이드라인 1.0, 2.0 제작에도 참여해왔다"며 "이 경험을 토대로 N2SF 시범 실증 사업에서도 제로트러스트 아키텍처 역량을 기반으로 국가망 보안체계를 구현하겠다"고 설명했다. 최 대표는 기존 망분리 정책의 한계를 언급했다. 그는 "기존에는 개인 업무망과 인터넷망을 완전히 분리했지만, 클라우드와 AI 환경에서는 외부 인터넷 연결이 불가피하다"며 "이에 따라 기밀(C), 민감(S), 오픈(O) 등급으로 구분해 보안 통제를 적용하는 방식으로 개선해야 한다"고 강조했다. 이어 "178개 보안 통제 항목이 정의돼 있으며 오늘 발표된 가이드라인 1.0에서는 수십 개가 추가돼 200개 이상으로 늘어났다"며 "공공기관이 생성형 AI 활용이나 인터넷 접속을 하는 경우에도 필요한 통제 항목을 선택해 적용할 수 있다"고 설명했다. 최 대표는 제로트러스트 개념을 구체적으로 소개했다. 그는 "내부 사용자라고 해도 신뢰하지 않고, 접근할 때마다 기기 보안 상태를 점검하고 다중 인증을 거쳐 최소 권한으로만 접근해야 한다"며 "이것이 제로트러스트의 원칙"이라고 말했다. 또한 "정책시행시점(PEP)는 기존처럼 각각 판단하는 게 아니라 정책결정시점(PDP)에서 통합적으로 계정·인증·권한을 관리해야 한다"며 "보안 점수에 따라 시스템을 등급화하고 마이크로 세그멘테이션을 적용하는 것이 기본 원칙'이라고 밝혔다. SGA솔루션즈는 현재 ▲특허청 ▲국가과학기술연구회(NST) ▲정보통신기획평가원(IITP) ▲국가보안기술연구소(NSR) 등 4개 기관을 대상으로 N2SF 시범 실증을 진행 중이다. 최 대표는 "기관 사용자 중 일부를 대상으로 외부 인터넷이나 생성형 AI 활용 환경을 시험 적용해 통제 항목의 효과를 검증하고 있다"며 "컨설팅은 엔큐라이트, RBI 솔루션은 소프트캠프, EDR은 지니언스가 담당하고 있다"고 밝혔다. 그는 "중앙 PDP를 통해 PC 등록, 사용자 등록, 시스템 등록을 관리하고, 다른 보안업체와 연동해 실증 사업을 수행 중"이라며 "시범사업을 통해 보안 통제 항목을 고도화하고, 공공기관에 실제 적용 가능한 체계를 마련하겠다”고 말했다.

2025.09.30 17:51신영빈

김완집 정보협 회장 "지자체·공공기관 협력의 장 만들 것"

서울시가 AI 기반의 다양한 사이버 보안 정책을 펼칠 계획이다. 전국 최초로 사이버 보안에 관한 조례를 제정한 데 이어, 4대 발전 전략을 토대로 외부는 물론 내부의 보안 위협까지 대응하는 것을 핵심 목표로 세웠다. 김완집 전국정보보호정책협의회(정보협) 회장은 30일 서울 코엑스에서 열린 '대한민국 사이버보안 컨퍼런스'에서 이같이 밝혔다. 이번 컨퍼런스는 'AI 페스타 2025' 내 부대 행사로 마련됐다. AI 페스타 2025는 'AI 세계 3대 강국 도약'을 위해 과학기술정보통신부에서 지정한 국가 공식 전략 주간인 'AI 주간'의 대표 행사다. 내달 2일까지 코엑스에서 개최된다. 이날 김 회장은 서울시의 AI 기반 사이버 보안정책에 대해 소개했다. 앞서 서울시는 전국 최초로 'AI 기반 사이버 보안에 관한 조례'를 제정하고, 지난 29일 공포한 바 있다. 김 회장은 "기존에는 서울시 본청과 자치구 산하기관, 투자 출연기관 등의 보안 업무 기준이 각각 다양하게 산재돼 있었는데, 이를 일원화해 사이버 조례로 다 담았다"며 "조례를 기반으로 내부 및 외부 보안에 대한 세부적인 관제, 규칙 등을 마련해 추진할 예정"이라고 밝혔다. 또한 서울시는 사이버 보안 정책의 발전을 위한 '4대 발전 전략'을 수립했다. ▲제로트러스트 확산 ▲유관기관 지속 협력 ▲AI 보안 관제 시스템 ▲전문성 기반 교육체계 등이 포함됐다. 제로트러스트란 내·외부 사용자의 모든 정보 접근을 기본적으로 신뢰하지 않고, 철저한 신원 확인과 검증을 통해 보안을 강화하는 개념이다. 이를 위해 서울시는 오는 2026년까지 전 기관에 EDR(엔드포인트 탐지 및 대응: 사용자의 장치에서 발생하는 사이버 위협을 실시간 탐지 및 대응하는 기술) 시스템을 도입할 계획이다. 또한 서울시는 제로트러스트 기반의 원격근무 시스템을 활성화하기로 했다. 계정 및 단말기 인증 등 2단계의 인증체계로 보안성을 높이는 것이 핵심으로, 오는 2026년까지 전 기관으로 확대하는 것이 목표다. 김 회장은 "AI 보안 과제도 지속적으로 노력하고 있고, 서울시가 보유한 알고리즘을 타 지자체나 공공기관에 전이 학습할 수 있도록 하는 방안도 고려 중"이라며 "서울시의 경우 사이버위협 탐지 및 차단속도가 기존 최소 20분에서 최대 10초 이내로 개선됐다"고 강조했다. 한편 지난해 10월 설립된 전국정보보호정책협의회는 최초 전국단위의 협력체계로서, AI 보안 및 개인정보보호 경험 솔루션, 노하우, 대책 등을 공유하기 위해 결성됐다. 현재 행정기관 및 에너지·교통 등 기반시설, 금융기관 등 474개 기관을 회원으로 보유하고 있다. 김 회장은 "내년에는 지자체와 공공기관 모두 자유롭게 협력하는 정보보호·개인정보보호 교류의 장을 조성하는 것이 목표"라며 "협의회 간 정보 공유를 강화하고 유관기관과의 협력, 교육체계 구축을 강화할 것"이라고 밝혔다.

2025.09.30 17:16장경윤

안랩 "정상 프로그램 위장 악성코드, AI로 선제 대응해야"

"보안 소프트웨어에 유효한 인증서로 서명된 악성코드가 실제 유포된 사례가 있었습니다. 이 프로그램은 정상 소프트웨어로 분류되기 때문에 백신에서 탐지 대상이 아니지만, EDR을 통해서는 사용자 정의룰을 통해 유사 공격을 모니터링할 수 있습니다." 양하영 안랩 ASEC 실장은 30일 서울 강남구 코엑스에서 열린 과학기술정보통신부 주관 'AI 페스타 2025' 부대행사 '대한민국 사이버보안 컨퍼런스'에서 이같이 밝혔다. 그는 이날 '보이는 위협에서 숨겨진 전략적 위협까지, AI가 여는 선제적 방어'라는 주제로 발표했다. 양 실장은 최근 악성코드가 전통적 보안 제품으로 탐지하기 어려운 형태로 진화하고 있다며, 보이는 위협과 보이지 않는 위협으로 구분해 은밀한 유포 방식 사례와 대응 방안을 소개했다. 안랩에 따르면 2023년부터 2025년까지 제로데이(패치가 없는 상태의 취약점을 노린 공격)가 급증했다. 특히 국내 보안 소프트웨어의 취약점이 큰 비중을 차지했다. 양 실장은 “2024년에는 마이크로소프트 취약점을 제외하면 대부분이 국내 보안 소프트웨어 취약점이었다”며 “특히 금융 보안 소프트웨어를 노린 공격이 활발했다”고 설명했다. 대표적 사례들은 모두 정상 보안 프로세스를 조정해 악성코드를 심는 것이 특징이다. 이중 언론사 홈페이지가 공격을 당해 독자가 기사를 열람하자 제로데이 취약점을 통해 암호화폐 탈취가 이뤄졌던 침해사고를 소개했다. 양 실장은 "언론사 홈페이지에 최초로 들어가게 되면 취약점 공격이 1차로 실행이 되고 사용자 시스템에 이미 설치된 보안 소프트웨어가 가지고 있는 취약점을 통해 PC에 암호화폐가 존재할 경우 2차로 공격하는 방식"이라며 "MS 프로세스에 의해서 추가적인 정보 유출이 발생하는 구조"라고 했다. 특히 마이크로소프트 소프트웨어에 악성코드를 입히는 방식이기 때문에 보안 프로그램이 정상 소프트웨어로 인식하기 때문에 방어가 쉽지 않다는 것이다. 양 실장은 "수많은 정상 이벤트들 중에서 이런 것들을 사람이 선별하기는 어렵다"고 토로하며 "향후 보안 프로그램이 사이버위협 인텔리전스(CTI), 엔드포인트 탐지 및 대응(EDR), AI 기반 탐지를 결합해야 한다"고 제언했다. CTI는 사이버 공격에 사용되는 위협 정보(악성코드 샘플, 해시값, 공격자 IP, 도메인, 행위 패턴 등)를 수집·분석·공유하는 체계다. 수집된 CTI를 바탕으로 PC, 서버 같은 엔드포인트 단말에서 일어나는 행위(프로세스 실행, 파일 생성, 네트워크 연결 등)를 지속적으로 모니터링하고, 이상 행위가 발견되면 탐지·대응하는 EDR 솔루션을 실행하고 AI로 이상 징후를 선별하는 것이다. 양하영 실장은 "유효한 인증서로 서명된 파일이 만약에 기존에 하던 행동과 다른 행동들을 한다면, 예를 들어 기존과 다른 경로에 파일이 생성된다든가, 평상시에 생성 주체와 다른 형태로 설치가 됐을 때 AI를 기반으로 선제적으로 유사한 위협을 탐지하고 대응하는 전략이 요구되는 상황"이라고 말했다.

2025.09.30 16:38김재성

파수, N2SF 시범 실증 사업 참여…AI 기반 행정 보안성 확보

파수(대표 조규곤)가 국가 망 보안체계(N2SF)의 필수 단계인 데이터 식별과 분류, 통제 부분을 맡아 우리 공공기관의 디지털 혁신의 기반이 될 N2SF 구현을 지원할 예정이다. 파수는 '범정부 초거대 AI 공통기반 대상 국가 망 보안체계 시범 실증'에 참여한다고 29일 밝혔다. 파수는 이번 실증 사업의 투이컨설팅 컨소시엄으로 참여하고 있다. N2SF는 정부 및 공공기관은 전산망을 중요도 및 민감도에 따라 구분하고 각 등급별 차등화된 보안대책을 적용하는 프레임워크로, 초거대 AI 기반 행정서비스에 적용해 공공업무의 효율성과 보안성을 확보한다. 투이컨설팅을 주축으로 파수 외에도 모니터랩, 엔키화이트햇, 이니텍이 참여하며, 파수는 데이터 관리 및 보안에 대한 인사이트를 기반으로 N2SF의 가장 기본이 되는 데이터 분류 및 통제 부문의 구체적인 세부 실행방안을 제시하고 검증한다. 이번 사업 참여로 파수는 실증 및 검증해 공공부문에 최적화된 AI 보안 적용 모델과 확산 방안을 마련할 계획이다. 고동현 파수 상무는 “N2SF는 우리 정부 및 공공기관이 AI, 클라우드 등의 최신 기술을 도입해 디지털 혁신을 이루기 위한 필수적인 과제”라며, “파수는 데이터 관리 및 보안 분야에서 축적한 인사이트를 기반으로 N2SF 구현을 지원해 안전한 AI 활용에 이바지하겠다”고 말했다.

2025.09.29 18:51김기찬

F5 "API 보안 없이는 '성공적인 AI' 없다"

"API(응용 프로그램 프로그래밍 인터페이스)는 인공지능(AI) 모델의 대표적인 공격 통로이며, 이를 보호하지 않으면 결국 AI 자체도 안전할 수 없다" 이진원 F5코리아 상무는 29일 개최한 기자간담회에서 이같이 밝혔다. F5는 API 전송 및 보안 관련 글로벌 기업이다. 좌담회는 서울 삼성동에 위치한 F5 코리아오피스에서 '에이전틱 AI 시대의 API 보안'을 주제로 열렸다. 형욱 F5코리아 지사장과 이 상무가 발표를 하는 식으로 진행됐다. 에이전틱 AI는 기존 생성형 AI 등 타 AI 모델과 다르게 사용자의 요청에 직접 '행동'하거나 '판단'하는 등 의사결정을 내리는 AI 모델이다. 예컨대 "내일 오후 2시 일본 출장 관련 항공편 예약해줘"라고 사용자가 요청하면 생성형 AI는 예약에 필요한 항공 정보 조회 플랫폼으로 연결되는 인터넷 주소를 알려주는 식이지만, 에이전틱 AI는 MCP(모델 컨텍스트 프로토콜)을 통해 직접 스카이스캐너 등 항공기 예약 플랫폼에 연동돼 직접 예약을 진행하는 식이다. 이에 에이전틱 AI는 다양한 애플리케이션(APP)과 연동되고, 연동 정보를 처리하는 데에는 '통로'는 API가 된다. 따라서 F5는 에이전틱 AI 시대에서 API의 보안이 가장 중요하다고 강조하고 있다. 한때 단순한 데이터 연결 역할에 그쳤던 API는 이제 에이전틱 AI 시스템이 환경을 인식하고 의사결정을 내리며, 빠르고 자율적으로 작업을 수행할 수 있게 하는 핵심 실행 기반이 됐다는 것이다. 이에 강력한 보호 장치가 없다면 잘못된 권한 설정이하 허술한 거버넌스로 인해 대규모의 보안 사고가 발생할 수 있다고 F5는 지적했다. MCP는 AI 모델이 외부 도구, 데이터 및 서비스와 표준화된 방식으로 통신하고 상호 작용할 수 있도록 하는 개방형 프로토콜을 말한다. AI 모델이 필요한 도구나 리소스에 액세스(접근)하고 해당 도구를 사용하는 방법을 이해해 AI가 직접 결과를 처리할 수 있는 구조화된 방법을 제공한다. 이 상무는 한국의 API 보안과 관련해 ▲전략적 자산으로서의 API 보안 ▲중앙집중형 교차 기능 체계 ▲실시간 아키텍처로 전환 ▲에이전트 대응 보안 통제 ▲보안 성숙도를 통한 경쟁 우위 확보 등 5가지 과제를 제시했다. 이 상무는 "2028년이면 전 세계 기업 애플리케이션의 80%가 전부 AI로 서비스될 만큼 AI에 대한 중요성은 향후 더 늘어날 것"이라며 "F5는 에이전틱 AI가 회사의 내부 중요 데이터를 활용하는 데 있어 프론트엔드, 백엔드 모두를 아우르는 통합 보안 솔루션을 제공하고 있다. 뿐만 아니라 API 보안, LLM(거대 언어 모델) 보안, 쉐도우 AI 보안, 에이전틱 AI 보안 등 다양한 AI 모델에 맞춘 통합 보안 플랫폼 'ADSP(응용 프로그램 전달 및 보안 플랫폼)'를 운용 중"이라고 설명했다. 그는 "에이전틱 AI 보안과 관련해서 구체적으로 살펴보면 백엔드에서는 API 가시성 확보, 중요 데이터 접근을 위한 API 접근 제어 등 보안 솔루션을 제공하고 에이전틱 AI와 MCP 서버 간 데이터 송·수신 과정에서 WAF를 통한 악성 트래픽 탐지 및 차단, OAuth 기반 인증 및 권한 부여 등의 서비스를 하고 있다"고 강조했다. 이 지사장도 인사말을 통해 "F5는 칼립소 AI 인수 등을 통해 ADSP 기능 등 더 많은 AI와 관련된 보안 기술을 확보하고 있다"면서 "AI 기술이 확산돼 나감에 있어 지속적으로 보안 문제를 해결할 수 있다"고 밝혔다.

2025.09.29 14:48김기찬

ICTK, 'AI 페스타 2025' 참가…양자보안 기술력 선봬

차세대 보안 팹리스(반도체 설계전문) 기업 아이씨티케이(ICTK)는 30일부터 3일간 코엑스에서 열리는 'AI 페스타 2025'에 참가한다고 29일 밝혔다. AI 페스타는 인공지능(AI)과 양자기술을 비롯해 차세대 ICT 산업 전반을 조망하는 국내 최대 규모 행사 중 하나다. 최신 기술 전시와 함께 학술 세션, 기업 설명회, 협력 네트워킹 프로그램 등이 동시에 운영되며, 올해는 특히 AI·양자 융합 기술 존이 별도로 마련된다. 아이씨티케이(ICTK)는 '양자기술 Zone D-12'에 마련된 미래양자융합센터 단체관을 통해 참가할 예정이다. 미래양자융합센터는 국내 산·학·연·관을 아우르는 양자 기술 협력 플랫폼으로, 양자산업 생태계 조성과 글로벌 경쟁력 강화를 목표로 활동하고 있다. ICTK가 해당 센터 단체관을 통해 전시회에 참가한다는 것은 PUF(물리적 복제 불가능 기능) 기반 보안칩과 PQC(양자내성암호) 등 독자적 기술 역량이 업계에서 인정받고 있음을 보여준다. ICTK는 행사 기간 동안 차세대 보안 표준을 선도할 PQC-PUF 보안칩과 PQC 기반 보안 솔루션을 소개한다. 관람객들은 전시 현장에서 ICTK가 제시하는 차별화된 기술력과 양자보안 비전을 직접 확인할 수 있다. ICTK 관계자는 “지난 QWC 2025 참가를 통해 글로벌 네트워크를 확장한 데 이어, 이번 AI 페스타에서는 국내에서도 양자보안 전문 기업으로서의 입지를 더욱 강화하게 됐다”며 “앞으로도 미래양자융합센터와 같은 유관 기관과 협력해 양자보안 기술을 산업 현장에 확산시키며, 글로벌 시장에서 주도권을 확보해 나갈 것”이라고 말했다.

2025.09.29 10:19전화평

코헤시티, 사이버 탄력성 리더십 확대…5단계 프레임워크 적용

코헤시티가 사이버 레질리언스 리더십 강화에 나섰다. 코헤시티는 '카탈리스트 1 데이터 시큐리티 서밋'에서 사이버 레질리언스를 위한 5단계 프레임워크를 전 세계 조직으로 확대 적용한다고 23일 밝혔다. 이 프레임워크는 모든 데이터 보호부터 위험 태세 최적화까지 전 주기를 아우르는 구조다. 이번 행사에서 코헤시티는 세 개의 주요 하이퍼스케일 클라우드 전반에 걸친 워크로드 보호 기능과 새로운 아이덴티티 레질리언스 솔루션을 발표했다. 이는 마이크로소프트 액티브 디렉터리 복구와 보호를 지원하며 고객이 핵심 서비스를 안전하게 운영할 수 있게 돕는다. 코헤시티는 온프레미스 격리형 데이터 볼트 '포트녹스 셀프 매니지드'를 출시하며 데이터 주권 요건 충족을 위한 옵션을 제시했다. 이 솔루션은 고급 난독화 기술을 적용해 관리자 자격 증명이 탈취되더라도 저장 위치가 노출되지 않도록 설계됐다. 위협 탐지를 위한 기능도 확대됐다. 구글 위협 인텔리전스가 코헤시티 데이터 클라우드에 기본 포함돼 고객은 추가 비용 없이 최신 위협 스캐닝을 이용할 수 있다. 또 사이버 복구 오케스트레이션 툴 '리커버리에이전트'는 복구 연습과 실행을 자동화해 악성코드 탐지와 복구 일정 예측을 지원한다. 회사 파트너십 전략도 확대됐다. 코헤시티는 인공지능(AI) 네이티브 데이터 보안 기업 사이에라와 통합을 강화해 민감 데이터 식별과 컴플라이언스 적용을 단순화했다. 또 11:11 시스템즈와 협력해 고객에게 AI 기반 통합 데이터 관리와 레질리언스 솔루션을 제공한다. 이날 보호된 데이터 활용 가치 제고를 위한 신기술도 소개됐다. 코헤시티는 지식 탐색 어시스턴트 '가이아'에 다국어 지원과 실시간 협업 기능을 추가해 데이터 인사이트 확보를 통한 효율성 향상과 성장 기회를 제시했다. 바수 머시 코헤시티 수석 부사장 겸 최고제품책임자(CPO)는 "사이버 공격은 피할 수 없는 현실이며 기업과 조직들은 대비를 소홀히 할 수 없다"며 "우리는 조직이 포괄적인 레질리언스 전략을 수립해 공격에 대응하고 신속히 복구하며 비즈니스 연속성과 브랜드 평판을 지킬 수 있도록 지원한다"고 말했다.

2025.09.23 15:55김미정

KISA, 관제시스템 클라우드로 전면 개편…중소 SW 수주전 '시동'

최근 대형 통신사와 카드사의 보안 사고가 잇따르자 정부가 대응 역량 강화에 나섰다. 컨트롤타워 역할을 맡은 한국인터넷진흥원(KISA)이 종합상황관제시스템을 데이터·클라우드 중심으로 전면 개편하는 사업을 발주하면서 어떤 기업이 수주에 나설지 이목이 집중된다. 22일 조달청 나라장터에 따르면 KISA는 30억3천만원 규모의 '종합상황관제시스템 보안 강화 및 인프라 개선' 사업을 발주했다. 이번 사업은 40억원 미만 규모로 책정돼 대기업은 참여할 수 없다. 입찰 조건에 따라 중소·중견 소프트웨어(SW) 기업만 참여 가능하며 공동 수급도 허용돼 복수 기업이 컨소시엄을 꾸려 도전할 수 있다. KISA는 이를 통해 기술력 있는 중소기업의 공공시장 진출을 촉진하는 동시에 안정성과 신뢰성을 높인다는 방침이다. KISA는 단순한 장비 교체나 기능 업그레이드에 그치지 않고 전체 관제 시스템을 클라우드 기반으로 재구성하는 데 중점을 뒀다. 가격 경쟁보다는 기술력과 수행 계획에 더 높은 비중을 두는 평가 방식을 택해 안정성과 신뢰성을 확보한다는 방침이다. 이번 사업은 최근 증가하는 보안 위협 환경과 맞닿아 있다. 랜섬웨어·디도스 공격·내부자 유출 등 보안 사고가 연이어 발생하면서 국가 차원에서의 대응 체계 강화를 요구하는 목소리가 커졌다. 이에 KISA는 공공·민간을 아우르는 사이버 안전망의 핵심 기관으로서 실시간 탐지와 분석, 즉각적인 대응이 가능한 관제 인프라를 마련한다는 목표다. 새롭게 구축될 시스템은 클라우드 아키텍처를 기반으로 한다. 기존 온프레미스 환경의 한계를 극복하고 데이터 처리 효율성과 확장성을 동시에 확보하기 위함이다. 클라우드 환경에서는 방대한 보안 로그와 이벤트 데이터를 빠르게 수집·분석할 수 있어 공격 징후를 조기에 포착하고 대응 속도를 높일 수 있다. 또 인공지능(AI) 기반 분석과 자동화 기능이 도입돼 고도화된 위협을 식별하는 데도 기여할 전망이다. 사업 공고문에 따르면 이번 사업은 ▲보안관제 데이터 처리 효율성 ▲클라우드 전환 안정성 ▲재해복구 및 백업 체계 강화 ▲위기 대응 자동화 등 구체적인 과제를 포함한다. 특히 대규모 장애나 보안 사고 발생 시 빠르게 복구할 수 있는 다중 백업 체계를 마련해 국가 주요 인프라의 연속성을 보장한다는 구상이다. 평가 방식에서도 가격보다는 기술과 계획에 초점을 맞췄다. 조달청 기준에 따라 기술 능력 평가가 90%, 가격 평가가 10% 비중을 차지하며 기술력 순위 간 점수 차등제를 적용해 우수 기술력을 갖춘 기업이 보다 유리한 구조다. 이에 단순히 저가 입찰을 내는 업체보다는 안정성과 보안 역량을 입증할 수 있는 기업이 선정될 가능성이 높다. 업계에서는 이번 발주가 시스템 업그레이드를 넘어 국가 보안 관제 패러다임의 전환점이라는 평가를 내놓고 있다. 특히 최근 공공 부문에서 클라우드 전환이 진행되는 가운데 KISA가 앞장서 보안·관제 영역까지 클라우드 기반으로 옮겨가는 것은 민간에도 중요한 신호라는 분석이다. 업계 관계자는 "AI·클라우드 기반 관제 전환은 민간 보안 업계에도 파급 효과가 클 것"이라며 "관련 기술을 보유한 기업 간 경쟁이 치열해질 것"이라고 전망했다. KISA는 제안요청서를 통해 "보안 위협이 다변화하는 환경에서 기존 시스템을 보완하고 클라우드 기반의 신뢰성 있는 관제 인프라를 구축해 국가 차원의 사이버 안전망을 강화하겠다"고 밝혔다.

2025.09.22 11:08한정호

"N2SF, 다양한 민관 융합 정보서비스 창출"

국가보안기술연구소(국보연) 이택규 책임연구원은 19일 열린 '2025년 정보보호 교육 및 거버넌스 워크숍'에서"국가 망 보안체계(N2SF) 연구개발(R&D) 기술 개발은 대한민국 보안 거버넌스 실현의 초석"이라고 밝혔다. 이 책임연구원은 이날 'N2SF 중심의 조직 보안거버넌스 실현을 위한 보안기술 구현'을 주제로 발표했다. N2SF(National Network Security FRAMEwork)는 정부가 공공기관과 국가망의 보안을 새로 설계한 제도로, 기존의 망 분리 정책을 재편한 것이다. 클라우드, AI 같은 신기술 활용이나 데이터 공유 유연성 확보가 어렵다는 지적에 이를 수용, 새로 만든 것이다. 업무 중요도에 따라 등급을 나누고, 등급별로 보안 통제를 달리 적용한다. 최근 국정원이 정식 가이드라인 1.0을 공개했고, 조만간 공식 발표할 예정이다. 이 책임연구원은 N2SF에 대해 "기술주도 AI 산업혁명을 위한 'AI 및 클라우드 고속도로'라고 말했다. 아울러 N2SF가 실현되면 ▲보안 기술 R&D 공백 제거 ▲국가 데이터 신기술 활용 활성화 ▲국가 정보인프라 AI·클라우드 플랫폼 활용 ▲보안등급(C·S·O)별 차등화된 보안대책 적용 등의 기대효과를 불러 일으킬 수 있으며, 안전하고 편리한 국가 정보인프라 구현을 앞당길 수 있다고 강조했다. 또한 보안통제 항목에 따른 솔루션 개선 및 개발을 유발하고, 다양한 민관 융합 정보서비스도 창출될 것으로 내다봤다. 업무 효율성 제고는 물론 공공데이터의 활용성 및 보안성 강화도 기대되는 대목이다. 이 책임연구원은 "국가 공공기관에서 기존 망 분리 체제를 N2SF로 전환하려면, 기관들이 보호해야 될 자산과 공개할 자산들을 자발적으로 분류하여 자율적인 보안 체계를 구축하여야 하는데, 이는 N2SF 관련 지침 준수와 동반 정책 추진을 통해 실제로 구현될 수 있을 것"이라며 "실제 구현에 필요한 기술들을 산업계가 개발해서 국가와 공공기관도 AI와 클라우드를 자유롭게 활용하는 날이 올 것이라고 국가차원에서 기대할 수 있다"고 강조했다. 그는 이어 "현재는 'AI 러시' 시대다. 과거 골드러시 시대 때 사실 가장 많은 이득을 본 곳은 '청바지 회사'들이다"면서 "AI 시대가 도래하면서 현재 망분리 정책 하에서는 AI를 쓰기 어려운 만큼 N2SF는 가장 중요한 보안 이슈로 자리잡았다"고 평가했다.

2025.09.20 17:48김기찬

"AI시대 효과적 보안 거버넌스 탐구"...'2025 정보보호교육 워크숍' 성료

SK텔레콤, 예스24 등 국내 기업 및 기관을 노린 침해사고가 잇달아 발생하면서 정보보호의 중요성이 높아지고 있다. 이런 가운데 인공지능(AI) 시대가 도래하면서 보안 거버넌스 강화도 핵심 과제로 자리잡았다. AI 시대가 가져올 기회와 수반될 보안 위협에 대한 본격적인 논의도 필요한 상황이다. 한국정보보호학회 정보보호교육연구회와 보안거버넌스연구회(회장 김태성 충북대 교수)는 19일 대한상공회의소 지하 1층 의원회의실에서 'AI 시대의 보안 거버넌스 및 스킬업 전략'을 주제로 '2025년 정보보호 교육 및 거버넌스 워크숍'을 개최했다. 온·오프라인으로 동시 개최한 이번 워크숍은 한국방송통신전파진흥원(KCA), 한국인터넷진흥원(KISA), 한국정보보호산업협회(KISIA) 등 국내 정보보호 관련 기관 및 학계 전문가, 기업 관계자 등이 참석했다. 워크숍 주요 프로그램은 ▲보안거버넌스 법제도 및 대응 전략 ▲정보보호 교육·훈련 사이버공격·방어 시나리오 경진대회 시상 ▲정보보호 전문인력 역량 측정 및 평가 ▲전사적 차원의 보안 거버넌스 현황 분석 및 전략 ▲정보보호 인력의 스킬업 현황 및 계획 등으로 구성됐다. 개회식에 앞서 기조강연을 한 법무법인 태평양 이상직 변호사는 'AI 시대 사이버보안 기본사회와 보안 강국을 위한 법제 방향'에 대해 발표했다. 이 변호사는 "AI시대가 되면서 범죄목적 AI 활용 증가로 공격의 정교화, 대량화가 진행되고 있다. 중소기업뿐 아니라 대기업도 해킹 공격에 뚫리는 상황"이라고 진단하며 "피해 기업의 자체 보안력 만으로는 방어에 한계가 있다. 사이버 보안 없이 AI는 있을 수 없으며, 사이버 공격과 침해사고가 일상화되는 상황에서 사이버 보안도 '기본사회'로 인식될 수 있도록 제도적 개선이 필요하다"고 짚었다. 워크숍 조직위원장을 맡은 김태성 충북대 정보보호경영학과 교수는 개회사를 통해 "대규모 보안사고의 근본 원인을 되짚어보고, 효과적인 보안 거버넌스 추진 전략에 대한 깊이 있는 논의를 시작하려 한다"며 "또한 정보보호 업무에 상용 AI 서비스를 효과적으로 활용하는 방법 등을 구체적인 사례를 통해 제시하며, 업무 효율성과 전문성 향상에 기여할 방안을 모색할 것"이라고 밝혔다. 한국인터넷진흥원장을 대신해 자리한 한국인터넷진흥원(KISA) 이용필 지역정보보호단장은 "이번 워크숍이 AI 시대의 보안 거버넌스 특화 전략이라는 시의 적절한 주제를 제시하고, 관련 전문가들의 의견을 같이 공유할 수 있어 기쁘게 생각한다"며 "최근 들어 통신사 해킹 사고, 금융권 해킹 사고 등 대형 침해사고가 발생하며 우리가 매일 사용하는 인터넷 상의 서비스들에 대한 신뢰가 근본적으로 흔들리고 있다. 사이버 보안의 핵심은 결국 리스크 관리이기 때문에 리스크 관리는 곧 의사결정 과정이며, 조직 내 거버넌스가 구성되고 관리체계가 변화돼야 한다"고 강조했다. 한국정보보호산업협회 김진수 수석부회장은 "최근 AI를 악용한 지능형 사이버 위험이 확산되며, 이에 대응하기 위한 보안과 거버넌스 체계 강화와 전문 인력은 필수적 과제가 됐다"며 "정보보호는 기술적 대안만으로 완성될 수 없으며, 법 제도적 기반과 조직의 관리체계가 무엇보다 중요하고, 이를 실행할 인재의 역량이 뒷받침될 때 비로소 실질적인 효과를 거둘 수 있다"고 진단했다. 한편 이날 워크샵 개회식에서는 올해 2회차를 맞은 '정보보호 교육·훈련 사이버공격·방어 시나리오 경진대회(ATHENA 2025)'의 시상식이 진행됐다. 정보보호 중요성을 알리고 우수 인재 발굴을 목표로 개최된 대회다. 이번 대회에서는 사이버 보안 전문 기업 SAS 김성현 대표가 단체부문 과학기술정보통신부 장관상을 수상했고, 개인 부문 과기정통부 장관상은 라운드버드 김문선 대표가 수상했다.

2025.09.19 22:40김기찬

아카마이, 글로벌 파트너 프로그램 통합…등급 체계·인센티브 강화

아카마이가 전 세계 파트너 생태계를 하나로 묶는 통합 프로그램으로 맞춤형 지원을 강화한다. 아카마이는 기존 파트너 구조를 대체하는 '아카마이 파트너 커넥트'를 19일 밝표했다. 이 프로그램은 재판매와 유통, 기술 솔루션 지원, 서비스, 추천 등 모든 파트너 유형을 단일 프레임워크에 포함한다. 파트너 커넥트 구조는 전략적 솔루션과 연계된 보상 체계와 현지화된 등급제로 이뤄졌다. 이를 통해 파트너가 교육 자료 기술 지원 도입 툴에 간소하게 접근할 수 있도록 설계됐다. 아카마이는 이번 개편으로 각 지역 팀이 파트너 비즈니스 모델에 맞게 유연하게 대응할 수 있다고 강조했다. 자격 기준 역시 분권화해 시장 성숙도와 지역 특성을 반영한다. 주요 혜택에는 거래량 기반 할인 유지 클라우드 파트너 전용 계약 지원 독립 소프트웨어 벤더 참여 기회 제공 등이 포함됐다. 이를 통해 파트너가 참여와 확장을 보다 쉽게 할 수 있도록 도울 방침이다. 저스틴 그리피스 인피니게이트 영국 지사장은 "새로운 아카마이 파트너 프로그램은 다양한 혜택과 예측 가능한 재무 보상 체계 그리고 성장과 성공을 위한 명확한 로드맵을 제공한다"며 "이 프로그램 도입은 유통과 파트너를 통한 성장을 위한 아카마이의 의지를 다시 한번 확인시켜 준다"고 밝혔다.

2025.09.19 14:43김미정

구글, 크롬에 '제미나이' 전면 적용…AI 브라우징 시대 연다

구글이 웹 브라우저 크롬에 인공지능(AI) 모델 '제미나이'를 본격 적용하며 사용자 경험 혁신에 나섰다. 미국 내 모든 맥과 윈도우 데스크톱 사용자가 무료로 제미나이를 쓸 수 있게 되면서 단순 검색을 넘어 에이전틱 브라우징 기능을 통한 지능형 인터넷 활용이 본격화될 전망이다. 19일 테크크런치에 따르면 구글은 기존 유료 구독 서비스에서만 제공되던 제미나이를 일반 사용자에게까지 확대 적용한다고 발표했다. 이번 업데이트로 이용자는 크롬 창 상단의 제미나이 아이콘을 통해 웹 페이지 내 복잡한 정보를 쉽게 풀어 설명받을 수 있다. 또 제미나이는 크롬의 여러 탭을 동시에 다루며 비교·정리를 지원한다. 항공권과 호텔 예약, 쇼핑 제품 모델 등 다양한 정보를 동시에 확인할 수 있고 사용자가 과거에 방문했던 웹페이지를 기억해 복잡한 질문에도 응답을 제공한다. 특히 구글은 캘린더·유튜브·맵스 등 자사 서비스와의 연동을 강화해 지도에서 위치 정보를 확인하고 일정을 잡는 등의 작업을 크롬 페이지 내에서 수행하도록 지원한다. 나아가 에이전틱 기능을 통해 미용실 예약이나 장보기 같은 반복 업무도 제미나이가 대신 수행하고 사용자는 결제만 확인하는 방식의 자동화도 제공할 계획이다. 아울러 크롬 주소창에 'AI 모드'를 도입해 복잡한 질의와 후속 질문이 가능한 검색도 지원한다. 단순 검색어 입력 대신 "옆으로 자주 눕는 사람에게 적합한 매트리스를 비교해 표로 보여 달라"와 같은 구체적인 요청을 할 수 있게 된다. 보안 기능도 강화된다. 구글은 제미나이 나노 모델을 활용해 가짜 보안 경고창이나 사기성 이벤트 페이지 등 AI 기반 피싱 사기를 탐지·차단할 수 있도록 하고 데이터 유출로 노출된 비밀번호를 한 번의 클릭으로 자동 변경해 주는 기능도 제공한다. 현재 이 기능은 스포티파이·듀오링고 등 다수 사이트에서 이미 지원되고 있다. 구글 측은 "크롬의 AI 에이전트 기능을 더 많은 사용자와 추가 언어로 곧 확대할 계획"이라며 "현지 규제와 AI 원칙에 부합하는 방식으로 더 많은 국가와 지역으로 서비스를 확장해 나가겠다"고 밝혔다.

2025.09.19 14:20한정호

AI 시대에도 물리적 망분리?…산업계 "시대착오적"

클라우드와 인공지능(AI)이 행정·산업 전반으로 확산되고 있지만 국내 공공기관은 여전히 '물리적 망분리'라는 낡은 제도에 묶여 있다는 비판이 제기된다. 보안을 이유로 한 분리된 업무 환경 강제가 오히려 혁신을 가로막고 공무원들의 AI 활용 역량 성장도 저해한다는 지적이다. 19일 소프트웨어(SW) 업계에 따르면 행정안전부가 발표한 '2025년 행정·공공기관 클라우드컴퓨팅 수요예보'에서도 공공 부문의 클라우드 전환율은 45%에 그쳐 세계 평균 85%에 크게 뒤처진 것으로 나타났다. 전문가들은 이러한 부진의 배경에 물리적 망분리 정책이 자리하고 있다고 꼬집는다. 현재 대부분의 행정기관은 인터넷망과 업무망을 별도로 운영하는 물리적 망분리 환경을 유지한다. 하지만 이 같은 구조에서는 클라우드와 AI를 원활히 도입하기 어렵다는 지적이 나온다. 단순히 AI 결괏값만 외부 서버에서 받아보는 방식으로는 활용 효과를 극대화할 수 없다는 설명이다. 업계 일각에서는 이같은 환경이 결국 공무원들의 AI 역량을 제약하고 나아가 산업 전반의 혁신 속도를 늦추고 있다고 비판한다. 실제 민감한 행정 데이터를 다루는 기관의 경우 국가정보자원관리원 인프라를 기반으로 외부와 차단된 상태에서 내부 전용 AI를 구축해야 하는 현실이다. 국제 비교에서도 한국의 뒤처짐은 뚜렷하다. 미국은 2010년 '클라우드 퍼스트' 정책에 이어 최근에는 중앙조달청(GSA)을 중심으로 아마존웹서비스(AWS)·구글·오라클 등과 수조원대 계약을 체결하며 전환을 가속화하고 있다. '페드램프 20x' 제도를 도입해 보안 인증 기간을 평균 5주 이내로 단축했고 공무원들이 주요 AI 모델을 시험적으로 활용할 수 있는 'USAi' 플랫폼도 운영 중이다. 유럽연합(EU) 역시 '유로 클라우드 프로젝트'를 추진해 회원국 전반에 통합적인 클라우드 확산 정책을 전개하고 있다. 문제는 공공부문이 변화하지 않으면 민간의 혁신도 제약받는다는 점이다. 글로벌 클라우드 기업들이 논리적 망분리 모델을 앞세워 국내 공공시장에 진입하는 상황에서 국내 기업들은 여전히 물리적 망분리 규제에 막혀 역차별을 겪고 있다는 우려가 나온다. 실제로 국내 SW 기업은 공공시장에 진입하려면 국정원 보안 기능 확인서와 국제 공통 평가 기준(CC) 인증을 모두 받아야 한다. 반면 해외 기업은 자국이나 국제 인증만으로 충분해 이중 규제가 국내 기업의 역차별로 이어진다는 지적이 나온다. 전문가들은 해법으로 행정망에서도 일정 수준의 보안 체계를 전제로 클라우드와 AI 활용을 허용하는 제도 혁신을 꼽는다. 아울러 해외 클라우드 사업자가 논리적 망분리 모델을 앞세워 공공시장에 들어오는 상황에서 국내 기업도 역차별 없이 공정하게 경쟁할 수 있는 제도적 환경이 필요하다는 목소리가 나온다. 무엇보다 단순히 '망을 유지하면서 AI를 얹는' 식이 아니라 세계적 흐름에 맞게 과감히 혁신해야 한다는 목소리가 커지고 있다. 업계 관계자는 "AI와 클라우드가 확산되는 시대에 여전히 물리적 망분리에만 의존하는 것은 시대착오적"이라며 "다만 해외 기업이 논리적 망분리를 앞세워 공공시장에 진입하는 만큼 국내 기업도 역차별 없는 공정한 경쟁 환경 속에서 클라우드와 AI를 활용할 수 있도록 제도 개선이 필요하다"고 말했다.

2025.09.19 13:44한정호

넷앱, 오브젝트 스토리지 '스토리지그리드 12.0' 발표

넷앱(NetApp)이 정형 데이터 처리 성능과 보안을 강화하고 인공지능(AI) 워크로드와 데이터 인프라 현대화를 더욱 쉽게 추진할 수 있도록 지원에 나섰다. 넷앱은 오브젝트 스토리지 솔루션 '스토리지그리드(StorageGRID) 12.0'을 공개했다고 18일 밝혔다. 스토리지그리드 12.0은 소프트웨어 정의 방식으로 설계돼 기업들이 폭증하는 비정형 데이터를 효율적으로 관리할 수 있도록 개발됐다. 텍스트, 영상, 기계 장치 및 센서 데이터, 서버 로그 등 다양한 데이터 볼륨을 저장하고 처리할 수 있으며, 데이터 레이크 현대화와 AI 애플리케이션 개발을 추진하는 기업을 위한 기반을 제공한다. 넷앱 산딥 싱 엔터프라이즈 스토리지 부문 수석 부사장 겸 총괄은 "온프레미스 오브젝트 스토리지 분야 리더로서 넷앱 스토리지그리드 12.0은 AI와 같은 최신 워크로드를 지원하는 데 필요한 확장성, 비용 효율성과 성능을 제공한다"며 "이번 업데이트로 고객이 데이터를 더 안전하게 확장하고 업무 활용에 집중할 수 있도록 지원하겠다"고 말했다. 스토리지그리드 12.0의 핵심 업데이트에는 AI 워크로드 성능 최적화, 관리 간소화, 보안 강화가 포함됐다. 고급 캐싱 기능을 탑재해 AI 학습 및 고성능 컴퓨팅(HPC) 워크로드에서 이전 버전 대비 최대 20배 높은 처리량을 제공한다. 버킷 브랜치 기능을 통한 AI 데이터셋 버전 관리도 지원해 대규모 프로젝트의 반복 실행과 테스트 효율성을 높였다. 관리 기능도 개선됐다. 드라이브 펌웨어 자동 업그레이드, 로그 아카이빙 등 유지보수 자동화를 지원해 관리자의 부담을 줄였다. 보안 측면에서는 AES GCM 암호화, 무결성 검사, 디스크 암호화 강화, SSH 포트 기본 차단 기능을 추가했다. 또한 오브젝트 락(Object Lock) 기능을 통해 변경 불가능한 AI 데이터셋 운영이 가능해졌다. 넷앱은 이번 업데이트로 기업 데이터 인프라 현대화를 가속화하고 AI 중심의 데이터 활용 환경을 구축할 수 있도록 지원한다는 계획이다. 제품에 대한 추가 정보는 넷앱 공식 웹사이트에서 확인할 수 있다.

2025.09.18 17:55남혁우

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"AI가 은행 업무 직접한다"…금융시장 타깃 웹케시, 기업형 AI 에이전트 강자로 '우뚝'

"최대 월 120만장인데"...오픈AI, 삼성·SK에 HBM용 D램 90만장 요청

야놀자 "글로벌 트래블 테크기업 관람객에 인식"

韓 AI 최대축제 한가운데 빛으로 꾸민 KT AI 기술

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.