• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'AI 보안'통합검색 결과 입니다. (353건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"생성형 AI의 보안은 '안전'과' 정확성'을 함께 원한다"

“기업은 AI를 활용할 때 관리 가능하고 안전할 뿐만 아니라, 매우 정확하고 관련성 높은 결과물을 요구한다. 이미 챗봇이 '환각' 현상으로 인해 고객에게 부정확한 답변을 제공하고, 이로 인해 기업이 어려움을 겪은 사례도 많이 존재한다. 좋은 AI 전략을 세우려면 강력한 데이터 전략이 필요하다. 기업은 사내에서 자체 AI 모델을 구축하고, 기업 내부 데이터로 해당 모델을 학습시켜 부정확한 답변을 생성하지 않도록 하며, 궁극적으로 지적재산(IP)에 대한 소유권을 갖기를 원하고 있다.” 페르민 세르나 데이터브릭스 최고보안책임자(CSO)는 본지와 서면인터뷰에서 최근 생성형 인공지능(AI) 트렌드 속에서 나타나는 데이터 보안 분야의 체크포인트를 이같이 요약했다. 그는 “AI는 자동화로 생산성을 향상시키고, 데이터에 기반한 의사 결정을 통한 효율성 증대와 성공적인 비즈니스 등 다양한 이점을 제공한다”며 “미국을 비롯한 전 세계 조직이 이러한 이점을 인지함에 따라 AI를 도입하는 사례가 늘고 있지만 동시에 보안과 개인정보 보호에 관한 우려로 인해 AI 프로젝트를 실제 업무에 적용할 때 신중을 기하는 추세”라고 설명했다. 기업의 데이터 보안 전략은 생성형 AI 환경에서 새롭게 업그레이드돼야 하는 상황이다. 데이터 통제 및 관리, 규제 준수 같은 안전을 보장하는 생성형 AI를 만들면서도, 맥락에 적합한 정확한 답변과 성능을 구현해야 한다. IT 보안이 생성형 AI를 맞아 전보다 더 넓은 범위를 고려해야 하는 것이다. 이에 대해 페르민 세르나 CSO는 중요한 조언을 몇가지 제시했다. 그는 단일한 데이터 플랫폼을 구축해 통합적인 보안과 거버넌스 체계를 갖춰야 한다고 강조했다. 데이터 및 AI에 대한 통합 가시성, 데이터 및 AI에 대한 단일 권한 모델, AI 기반 모니터링 및 통합 가시성 등의 접근 방안을 소개하기도 했다. Q. 기업용 생성형 AI에 대해 내부 데이터를 접근할 때 권한 및 보안등급 관리, 규제 준수 등 거버넌스와 컴플라이언스 이슈가 있다. 이에 대한 조언을 한다면? 지난해 JP 모건 체이스, 버라이즌, 삼성전자 등이 고객 정보 및 소스 코드에 대한 통제권을 잃을 수 있는 잠재적 위험을 줄이기 위해 챗GPT 사용을 금지한다고 발표한 바 있다. 이는 거버넌스 도구를 '데이터의 세계'에서 '데이터와 AI의 세계'로 확장해야 하는 이유를 보여주는 대표적인 예다. 서로 다른 여러 플랫폼, 시스템 및 공급업체에 걸쳐 데이터와 AI를 관리하는 일은 매우 복잡하다. 모든 조직이 직면하고 있는 가장 큰 과제 중 하나는, 데이터 사일로와 데이터 개인정보 보호 및 제어에 관한 문제다. 조직에서 사용하는 시스템이나 플랫폼마다 데이터가 중복되거나 시스템 간에 이동될 수 있으며, 또 플랫폼마다 보안 및 거버넌스에 대한 접근 방식이 다를 수 있다. 레이크하우스 아키텍처에 구축된 데이터브릭스 데이터 인텔리전스 플랫폼과 같은 단일 통합 플랫폼을 선택하면 통합 보안 및 거버넌스를 통해 하나의 데이터 사본을 AI에서 비즈니스 인텔리전스(BI)에 이르는 다양한 사용 사례에 저장하고 사용할 수 있어, 이러한 보안 위험을 완화할 수 있다. Q. 데이터브릭스는 생성 AI 시대의 데이터 거버넌스와 컴플라이언스에 어떤 해법을 제시할 수 있나? 데이터브릭스는 2020년에 데이터 웨어하우스와 데이터 레이크의 장점을 결합하고 통합하기 위해 레이크하우스를 분야를 개척했다. 레이크하우스는 (1) 조직 내 모든 데이터 소스(정형, 반정형, 비정형 데이터)를 함께 쿼리하고 (2) 데이터를 사용하는 모든 워크로드(BI, AI 등)를 통합된 방식으로 관리할 수 있는 통합 시스템을 제공한다. 레이크하우스는 독자적인 데이터 플랫폼 범주로 자리 잡았으며, 현재 기업에서 널리 채택되어 대부분의 벤더 스택에 통합되어 있다. MIT 테크놀로지 리뷰 인사이트 보고서에 따르면, 전 세계 CIO의 74%가 자사의 레이크하우스를 보유하고 있다고 답했다. 레이크하우스 도입은 이미 시장에서 대세로 자리 잡았지만, 데이터브릭스는 레이크하우스와 생성형 AI를 결합해 데이터 인텔리전스 플랫폼이라는 새로운 범주의 데이터 플랫폼을 만들었다. 데이터 인텔리전스 플랫폼을 통해 기업은 자연어를 사용하여 한 곳에서 데이터를 통합, 관리 및 활용할 수 있다. 데이터 인텔리전스 플랫폼은 생성형 AI 모델을 사용하여 기업 데이터의 의미를 파악하고 플랫폼의 모든 부분에서 이렇게 이해한 내용들을 활용한다. 데이터브릭스의 통합 거버넌스 솔루션인 유니티 카탈로그를 통해 조직은 모든 클라우드 및 플랫폼에서 정형 및 비정형 데이터, 머신러닝 모델, 노트북, 대시보드 및 파일을 원활하게 관리할 수 있다. Q. 회사 내부 보안조직의 대응법이 있으면 소개해달라. 데이터브릭스의 데이터 및 AI 거버넌스 접근 방식은 아래와 같다 1. 데이터 및 AI에 대한 통합 가시성: 조직은 생성형 AI를 통해 자연어를 사용하여 데이터와 AI를 안전하게 검색하고, 이해하고, 인사이트를 추출하여 생산성을 높일 수 있다. 2. 데이터 및 AI에 대한 단일 권한 모델: 통합 인터페이스로 액세스 관리를 간소화해 데이터 및 AI 자산에 대한 액세스 정책을 정의하고 모든 클라우드 또는 데이터 플랫폼에서 이러한 정책을 일관되게 적용 및 감사할 수 있다. 또한, 조직은 행과 열을 세밀하게 제어하여 보안을 강화하는 동시에 원활하게 확장되는 로우코드 속성 기반 액세스 정책을 통해 액세스를 효율적으로 관리할 수 있다. 3. AI 기반 모니터링 및 통합 가시성: AI를 사용하면 모니터링을 자동화하고 오류를 진단하며 데이터 및 ML 모델 품질을 유지할 수 있다. 조직은 개인 식별 정보(PII) 데이터를 자동으로 감지하고, 모델 드리프트를 추적하며, 데이터 및 AI 파이프라인 내의 문제를 효과적으로 해결하여 정확성과 무결성(integrity)을 유지하는 사전 예방적 알림의 이점을 누릴 수 있다. Q. 방어자 입장에서 AI를 어떻게 받아들여야 바람직할까? AI는 조직이 방대한 양의 데이터를 선별해 패턴을 모니터링하고 분석하는 데 도움을 준다. AI는 이렇게 학습된 패턴을 기준선으로 삼아 비정상적인 행동을 감지하고 시스템에 대한 무단 액세스를 제한할 수 있다. 또한, AI는 위험의 우선순위를 정하고 멀웨어와 침입의 가능성을 즉시 감지하여 분석가의 1차 작업을 보강하는 데 도움을 줄 수 있다. 데이터 인텔리전스 플랫폼과 생성형 AI를 사용하면 조직 내 사이버 보안 팀들은 자연어를 사용하여 사고의 영향과 보안 속성에 대해 질문을 할 수도 있다. Q. 세계 각국에서 AI 안전에 대한 규제가 나오기 시작했다. 조직에서 AI 안전을 담당하는 주체는 누가 돼야 하고, 어떻게 무수한 규제에 대응하고 정책변경에 빠르게 적응할 수 있을까? 새롭게 생겨나는 AI 규제는 다양하고 복잡한 요구 사항을 가지고 있지만, 한편으로는 반복되는 주제를 담고 있다. 일반적으로 5가지 주요 영역에서 의무가 발생한다: 1. AI 개발 및 배포 주기의 모든 단계에서 필요한 데이터 및 모델 보안과 개인 정보 보호 2. 출시 전 위험 평가, 계획 및 완화 - 데이터 학습과 가드레일 구현에 중점을 두고 편향성, 부정확성 및 기타 잠재적 피해를 해결 3. 출시 시 필요한 문서 - 개발 과정에서 수행한 단계와 AI 모델 또는 시스템의 특성(기능, 제한 사항, 학습 데이터 설명, 위험, 완화 조치 등)에 관한 내용 포함 4. 출시 후 모니터링 및 지속적인 위험 완화 - 부정확하거나 기타 유해한 결과물 생성 방지, 보호 대상 그룹에 대한 차별 방지, 사용자가 AI를 다루고 있음을 인지하도록 하는 데 중점을 둠 5. 대규모 모델을 학습하고 실행하는 데 사용되는 에너지가 환경에 미치는 영향 최소화 이러한 목표를 달성하려면 모든 조직이 데이터와 AI 모델에 대한 완전한 소유권과 통제권을 확보하고 AI 개발 및 배포의 모든 단계에서 포괄적인 모니터링, 개인정보 보호 제어, 거버넌스를 이용할 수 있어야 한다. 조직은 데이터 품질을 제공하고, 더 안전한 애플리케이션을 제공하며, 규제 표준을 준수하는 데 도움이 되는 책임 있는 AI 목표를 달성하기 위한 통합된 접근 방식을 필요로 한다.

2024.04.16 10:07김우용

망분리 문제 공론화 확산…금융권, "AI·클라우드 전환 위해선 개선 절실"

국가정보원이 오는 9월 망분리 문제 개선을 위한 로드맵을 발표키로 한 가운데 금융당국도 망분리 문제 해결을 위해 본격적으로 팔을 걷어붙였다. 그간 인공지능(AI)과 클라우드 환경을 저해하는 문제로 지적돼온 만큼 망분리 규제 개선에도 속도가 날 전망이다. 금융위는 지난 12일 '금융 부문 망분리 태스크포스(TF) 1차 회의'를 개최하고 금융사 정보시스템에서 비(非)전자금융거래업무와 전자금융거래업무를 분리 구성·운영하는 안을 검토키로 했다. T/F를 통해 논의된 과제를 모아 상반기 중 '금융부문 망분리 규제 합리화 방안'을 마련하고 이후 필요한 후속조치도추진해 나간다는 게 이번 회의의 골자다. 앞서 금융위는 지난달 '금융권 AI 협의회'를 발족하고 망분리 등 문제를 개선하고 AI시대를 준비하겠다고 공언한 바 있다. 이번 회의에서 도출된 내용들 역시 금융권이 망분리 문제를 개선하기 위한 첫 발을 뗀 것이라는 평가다. 망분리 문제에 대한 금융권의 규제 개선 목소리는 지속 존재해왔다. 망분리의 핵심은 단일망이 아닌 망과 망의 분리를 통해 보안을 도모하고자 함인데 금융 분야가 최근 클라우드, AI 시스템으로 전환되면서 망분리가 금융권의 경쟁력을 저해한다는 비판이었다. 실제 시중은행인 KB국민은행, 신한은행, 하나은행 등이 클라우드 서비스 도입에 박차를 가하는 데다 카카오뱅크는 IT 전산 인프라에 클라우드를 최초로 도입한 바 있다. 일각에서는 정부가 추진해온 망분리가 금융시스템을 보호하는 데 기여했다는 평가를 하지만 디지털 전환이 가속화된 지금 시점에선 구시대의 유물이라는 논리다. 실제 금융권의 대표적 정책 연구소인 금융연구원은 망분리와 관련해 해외 사례와 국내 사례를 비교 분석하는 용역에 착수했다. 특히 보안 분야에서 무결점을 뜻하는 제로트러스트가 화두가 되면서 망분리 문제를 개선해도 보안 문제가 발생하지 않을 거라는 낙관론을 근거로 제시하기도 했다. 이번 금융권의 망분리 규제 개선 행보는 국가정보원이 추진 중인 망분리 규제 개선과도 맥을 같이 한다. 국정원은 망분리 정책을 개선한 다중계층보안(MLS) 로드맵을 오는 9월 발표할 예정이다. 국정원이 큰 틀에서 망분리 정책을 조율한다면 금융위에서는 금융 산업에 특화된 선제적인 망분리 대책을 도모하겠다는 것이다. 금융 업계 한 관계자는 "클라우드와 AI가 이미 금융업계의 대세가 돼 있는 상황에서 해묵은 망분리 정책을 고수하는 건 글로벌 트랜드를 역행하는 꼴"이라면서 "업계에서도 망분리 대책을 위한 후속 작업을 다같이 논의하는 상황"이라고 귀띔했다.

2024.04.15 15:07이한얼

'K-보안' 중동이어 미국 보안시장 본격 '러쉬'…"북미 시장 교두보 마련"

국내 보안업계가 미래 먹거리를 찾기위해 분주히 움직이는 가운데 중동 시장에 이어 미국 시장 진출도 타진하는 모습이 감지된다. 그간 국내 시장에 머물렀던 국내 보안 업계의 해외 시장 진출 시도가 본격적으로 시작된 셈이다. 11일 국내 정보보호산업계에 따르면 12일(현지시간) 미국 보안산업협회(SIA)가 라스베이거스에서 개최하는 'ISC 웨스트(International Security Conference WEST)'에 국내 보안 기업이 대거 참여한다. ISC WEST는 올해로 57회를 맞이하는 미국 최대 규모 보안 전시회다. 올해 전시회에는 27개국에서 750여개 정보보안 기업이 참가한다. 주요 전시 품목은 ▲영상 감시 ▲정보기술·사물인터넷 보안 ▲침입 경보 ▲무선장비 ▲생체인식 ▲스마트홈 등이다. 12일 폐막하는 이번 행사에 민간 영역에서는 ▲딥노이드 ▲수퍼게이트 ▲스마트레이더시스템 ▲아이닉스 ▲아이씨티케이(ICTK) ▲애니셀 ▲유메인 ▲이화트론 ▲정화테크 ▲티아이티이엔지 ▲하이엔드테크 등 11개 기업이다. 특히 한국정보보호산업협회(KISIA)는 단독 부스로 한국관을 마련해 이들 기업의 미국 시장 진출을 돕겠다는 전략을 표했다. 공공영역에서도 대한무역투자공사와 한국공항공사, 산업통상자원부도 국내 보안 기술력을 홍보하는 등 미국 시장 수출 교두보를 마련하겠다는 전략이다. 이중 인공지능(AI) 기업 딥노이드는 한국공항공사와 AI 보안솔루션 SkyMARU DEEP:SECURITY(스카이마루 딥시큐리티)를 선보여 관람객의 흥미를 끌 전망이다. 해당 제품은 항공, 항만, 여객터미널, 국경 및 민간 기업 등 보안이 필요한 모든 곳에서 높은 정확도로 위험 물품을 식별하는 게 장점이다. 슈프리마는 올해도 단독부스를 마련해 AI를 활용한 통합 보안 솔루션을 공개한다. 해당 제품은 온디바이스 AI 출입인증 장치 데이터를 하나의 화면에서 통합 관제할 수 있다는 특징이 있다. 이번 해외전시 참가는 지난달 사우디아라비아 리야드에서 개최된 '리프(LEAP) 2024'에 이어 국내 보안 업계가 대규모로 참여하는 두 번째 해외 행사다. 이후 안랩이 사우디 국영기업 사이트(SITE,Saudi Information Technology Company)와 사이버 보안 합작법인(JV) 설립 낭보가 전해지기도 했다. 이번 미국 행사 참여 역시 해외 시장에서 본격적인 성과를 창출하겠다는 전략으로 읽히는 대목이다. 업계에 따르면 국내 보안 기업들은 오는 5월 미국 샌프란시스코에서 열린 정보보안 박람회 'RSA 콘퍼런스'가 참가를 준비 중인 것으로도 전해졌다. 미국 시장의 경우 물리보안과 사이버 보안의 대어를 낚을 수 있는 시장이다. 실제 지난 2021년 기준 자국 보안 시장 규모는 1천500억달러로(204조9천750억원)으로 6조원에서 7조원 수준인 국내 보안 시장의 약 34배 규모에 달한다. 구글, 애플, 마이크로소프트 등 이른바 빅테크 기업의 성지인 것 역시 국내 보안 기업의 구미를 당기게 하는 요소다.

2024.04.11 16:21이한얼

금보원, 1차 금융보안자문위 회의 개최

금융보안원이 금융보안 현안 사항 공유와 선진 정책 도출을 모색하는 자리를 가졌다. 금융보안원은 2024년 금융보안자문위원회를 구성해 제1차 전체회의를 개최했다고 8일 밝혔다. 회의에서는 금융권의 주요 현안 사항인 ▲금융보안 규제 선진화 ▲금융권 소프트웨어(SW) 공급망 보안 ▲AI 활용 활성화 등에 대해 다양한 시각에서 조언할 수 있는 신규 위원 6명을 위촉했다. 위촉된 신규 위원은 ▲임종인 대통령실 사이버특별보좌관 임종인 특보 ▲김한성 (前)사이버작전사령부 사령관 ▲윤성범 (前)미래에셋증권 전무 ▲이원태 (前)한국인터넷진흥원장 ▲하재철 한국정보보호학회장 ▲조영철 한국정보보호산업협회장 등이다. 이날 회의는 ▲금융보안 규제 선진화 ▲금융권 S/W 공급망 보안 대응 ▲AI 활용 활성화 정책 지원 등과 관련한 현안과 향후 전략 등이 심도 깊게 논의됐다. 김철웅 금융보안원 원장은 "안전한 금융환경 조성을 위한 미래전략 수립 시 금융보안원이 올바른 방향으로 나아갈수 있도록 금융보안자문위원들이 나침반 역할을 해줄 것으로 기대한다"고 밝혔다.

2024.04.08 15:33이한얼

삼성 '비스포크 AI' 3일 글로벌 출격...한종희 "생성형 AI 적용"

한종희 삼성전자 대표이사 부회장은 "비스포크 AI 가전제품에 생성형AI를 적용해 가족들과 이야기하듯 제품을 자연스런 대화로 실행시킬 수 있는 기능도 구현할 계획이다"고 밝혔다. 한 부회장은 오는 3일 비스포크(BESPOKE) AI 제품의 글로벌 출시 행사를 앞두고 1일 삼성전자 뉴스룸에 올린 기고문에서 이 같이 전했다. 한 부회장은 "삼성 기기의 강점인 스마트싱스를 기반으로 우리 삶을 완전히 바꿔줄 제품 간 연동 기능을 100가지 이상 다채롭게 선보일 것"이라며 "AI 기술을 집대성 하면서 보안은 물론 우리 사회와 환경까지 고려한 삼성전자의 2024년 비스포크 AI 제품을 4월 3일 만나볼 수 있다"고 전했다. 또 한 부회장은 "삼성전자가 선보이는 2024년 제품은 AI 기술의 집약체라고 해도 과언이 아닐 것"이라며 "각종 센서와 인식기술, 빅데이터 분석기술 그리고 고성능 AI칩과 타이젠 운영체제(OS)까지 이 모두를 집대성해 집안일의 부담을 크게 덜어줄 수 있도록 설계했다"고 덧붙였다. 삼성전자는 2019년 비스포크 제품을 처음 선보이며, 개개인에게 최적화한 기능과 디자인으로 사용자의 일상을 바꾸는데 기여했다. 이제 삼성전자는 최첨단 인공지능(AI)과 스마트싱스(SmartThings) 기반의 연결 기술로 무장한 '비스포크 AI'의 시대를 열겠다는 포부다. 비스포크 AI의 핵심은 '보안'이다. 한 부회장은 "아무리 뛰어난 AI 기술도 사용자를 보호하지 못하면 쓸모가 없고, 오히려 위험하다고 할 수 있다"라며 "삼성전자는 사용자들이 안심하고 제품을 사용할 수 있도록 보안을 최우선 순위에 두고 기기들을 개발해왔다"고 설명했다. 삼성전자의 AI 제품은 사용자가 안전하게 쓸 수 있도록 '삼성 녹스(Knox)'가 보호를 하고있다. 상호 연결된 삼성 기기는 블록체인 기반의 '녹스 매트릭스(Knox Matrix)'가 서로의 보안 상태를 모니터링해 제품 간 보안을 강화한다. 최신 AI 제품인 '비스포크 냉장고 패밀리허브 플러스'와 '비스포크 제트봇 콤보 AI'는 글로벌 인증기업 UL솔루션즈의 사물인터넷(IoT) 보안평가 최고인 '다이아몬드' 등급을 획득했다. 글로벌 가전업계에서 UL솔루션즈의 '다이아몬드' 등급을 얻은 것은 최초다. 또 삼성전자는 단순히 편리한 제품을 넘어 누구나 쉽게 쓸 수 있는 기기, 환경에 대한 영향을 줄여나가 사회에 기여할 수 있는 제품을 개발하고 있다. 한 부회장은 "삼성전자는 차세대 기술을 활용해 제품이 환경에 미치는 영향을 줄이기 위해 힘쓰고 있다"라며 "AI 기술을 적용해 제품의 에너지를 절감할뿐만 아니라, 반도체 소자를 활용해 냉장고의 소비전력과 탄소 배출을 줄일 수 있는 기술, 공기청정기의 필터를 주기적으로 교체하지 않고 지속적으로 쓸 수 있는 기술 등 혁신에 매진하고 있다"고 전했다.

2024.04.01 10:22이나리

"다양해진 사이버 공격…'정교한 AI'로 위협에 신속·정확 대응"

"해킹 방식이 다양해졌습니다. 기업은 이럴수록 정교한 보안 시스템을 구축해야 합니다. 보안 프로그램도 여러개가 아니라 하나로 통합해야 합니다. 그래야 각종 위협을 한눈에 볼 수 있습니다. 팔로알토네트웍스는 '정교한 인공지능(AI)' 기술로 사이버 공격을 신속하게 막고, 통합 보안 시스템으로 각종 위협을 상시 감시합니다." 팔로알토네트웍스 샤일레시 라오 글로벌마켓총괄사장은 최근 본지와 인터뷰에서 AI를 활용한 자사 솔루션 강점을 이같이 밝혔다. 팔로알토네트웍스는 미국 사이버 보안 기업이다. 한국을 비롯한 150개 국가 내 7만7천개 고객사를 보유하고 있다. 포춘 100대 기업 중 95%, 글로벌 2천대 기업 중 71% 넘는 기업들이 팔로알토네트웍스 솔루션을 이용하고 있다. 대표 제품은 ▲차세대방화벽(NGFW)용 AI옵스 ▲ADEM ▲확장형 보안 인텔리전스 및 자동화 관리(Cortex XSIAM)이다. 샤일레시 라오 총괄사장은 "팔로알토네트웍스는 AI 보안 선구자"라고 주장했다. 12년전부터 AI와 머신러닝(ML) 알고리즘을 결합해 보안 시스템 역량을 강화했다는 이유에서다. "'정교한 AI' 기술로 이상징후 신속·정확 탐지" 샤일레시 라오 사장은 자사 솔루션에 '정교한(precise) AI' 기술이 탑재돼 있다고 재차 강조했다. 최근 주목받고 있는 생성형 AI보다 보안 분야에 특화된 기술이라고 덧붙였다. 라오 사장은 "생성형 AI는 많은 산업에 유용한 기술이지만 보안 산업에 이를 활용하는 게 100% 유용한지는 생각해 볼 필요가 있다"고 했다. 그는 "보안 기업은 생성형 AI보다는 '정교한 AI' 기술 개발에 주력해야 할 것"이라고 했다. 정교한 AI 기술은 말 그대로 AI 알고리즘이 보안 시스템 내에서 정교하게 사이버 공격을 포착하는 기술이다. 라오 사장은 "자사 AI 기술은 작은 이상 징후도 신속히 포착해 사용자에 알린다"며 "이를 통해 향후 발생할 문제도 사전에 막을 줄 안다"고 말했다. 샤일레시 라오 사장은 "생성형 AI는 환각 현상이라는 한계를 갖고 있다"며 "AI가 실수했을 때 사람이 이를 바로 잡아야 한다"고 했다. 그는 "사이버 보안에서는 어떤 실수도 용납돼선 안 된다"며 "작은 실수도 기업 네트워크 전체를 다운시킬 수 있다"고 말했다. 반면 자사 AI는 생성형 AI 기능과 다르게 보안 분야에서 정교함 역할을 맡는다. 현재 팔로알토네트웍스 솔루션에는 이러한 AI 기능이 모두 탑재된 상태다. 샤일레시 라오 총괄사장은 정교한 AI 기술을 통해 사이버 공격을 신속히 막을 수 있다고 강조했다. 해커가 기업 시스템에 악의적 코드를 만들어 퍼뜨리기 전에 AI가 이를 잡아낼 수 있다는 이유에서다. 일반적으로 악성 코드를 사전에 막으려면 개발자가 시스템 내부에 들어가 해결해야 한다. 이때 추가 비용이 발생한다. 팔로알토 고객사들은 AI를 통해 중단 비용을 약 20배 절약할 수 있다. "보안 시스템 틈새 조심해야…'통합 보안'만이 살길" 샤일레시 라오 사장은 자사 솔루션 강점으로 '통합 보안'을 꼽았다. 통합 기능이 보안 시스템 간 틈새 공격을 막을 수 있어서다. 그는 "덕분에 그 어떤 기업보다 많은 보안 사례를 보유하고 있다"고 강조했다. 라오 사장은 "현재 기업들은 수십개에 달하는 보안 프로그램을 활용하고 있다"며 "다만 이러한 방식은 매우 불리하게 작용할 수 있다"고 했다. 한 기업이 여러 보안 프로그램을 활용할 경우, 보안 시스템이 칸막이화(사일로화)돼 있기 때문이다. 그는 "시스템 칸막이는 기업 데이터를 취합해서 패턴을 찾아내고 해킹을 막을 수 있는 것을 방해한다"고 지적했다. 그는 "요즘 해커들은 기업 보안 시스템에 이러한 틈새가 있다는 걸 잘 알고 있다"며 "분산된 시스템에 각각 다른 사이버 공격을 진행한다"고 설명했다. 예를 들어, 해커가 기업 시스템 A를 공격할 경우, 시스템 B나 시스템 C의 보안 프로그램은 이를 잡아내기 힘들다. 만약 시스템 AI의 보안 프로그램이 이를 감지하지 못할 경우, 기업 서버 전체는 마비될 수 있다. 라오 사장은 "현재 팔로알토 제품은 모든 보안 시스템을 통합해 모니터링을 한다"며 "기업의 애플리케이션이 잘 돌아가고 있는지, 앱 작동이 느린 원인은 무엇인지, 해커가 침범한 게 맞는지 실시간으로 보여준다"고 설명했다. 그는 "매일 기업 데이터 취합을 한다"며 "이를 통한 보고서 제출, 취약점 분석, 사이버 공격 가능성 등 여러 인사이트를 제공한다"고 했다. 샤일레시 라온 사장은 한국에 많은 로컬 보안 기업이 있다는 점을 인정했다. 다만 로컬 보안 기업이 모든 사이버 공격을 사전에 탐지·대응할 수 있기는 힘들다고 했다. 그는 "기업이 최신 보안 생태계를 유지하려면 관련 사례를 최대한 많이 보유하고, 많은 사이버 공격을 막아본 보안 프로그램을 곁에 둬야한다"며 "팔로알토네트웍스는 통합 보안 시스템으로 최신 사이버 공격을 누구보다 빨리 포착하는 데 자신 있다"고 강조했다.

2024.03.26 09:11김미정

한컴, AI 생체인식 기술력 강화…페이스피에 전략적 투자

한글과컴퓨터(대표 변성준·김연수)가 스페인 기업 페이스피에 투자해 인공지능(AI) 생체인식 기술력 강화를 본격화한다. 한컴은 스페인 바르셀로나에서 김연수 한컴 대표와 하비에르 페이스피 대표가 참석한 가운데 투자협약을 체결했다고 25일 밝혔다. 페이스피의 다중 인식 생체인식 기술에 한컴의 AI, 한컴위드의 보안 기술, 클립소프트의 리포팅툴, 한컴케어링크 헬스케어서비스가 결합할 방침이다. 이를 통해 한컴은 페이스피에 대한 지분 투자를 진행하고, 페이스피의 아시아태평양(APAC) 지역 독점사업권을 확보하게 된다. 한컴이 이처럼 나선 것은 최근 디지털 인증 서비스 시장이 커지고 있어서다. 현재 전 세계적으로 디지털 인증 솔루션 시장 연평균 12% 성장률을 보이고 있으며, 보안 수준이 강화됨에 따라 기존 지문인식 중심의 생체인증 기술에서 안면인식 중심으로 전환되고 있는 추세다. 딥페이크와 같은 기술 발전에 대응하기 위해서는 위변조 방지가 가능한 패시브 방식이 증가할 것으로 전망하고 있다. 페이스피는 현재 스페인과 프랑스 증권거래소에 동시 상장됐다. 생체인증에 필요한 안면, 지문, 동공, 음성 인식 등 AI 기반의 생체인식 기술을 보유했다. 유럽과 중남미를 중심으로 사업을 운영하고 있으며, 국내서도 다수 금융회사를 고객사로 확보한 상태다. 김연수 한컴 대표는 "이번 투자로 한컴의 AI 사업영역을 확대할 뿐 아니라 한컴 제품화, 한컴 브랜드화된 페이스피 솔루션을 전 APAC 지역에 공급함으로써 해외 매출까지도 기대한다"며 "앞으로 지속적으로 역량 있는 AI기업들과의 협력, 투자, 인수 등을 적극 추진함으로써 AI 시장을 선도해 나가겠다" 강조했다.

2024.03.25 12:16김미정

시놀로지 "올해 국내 중소기업 영상보안 공략 강화"

"한국 영상보안 시장은 한화비전(구 삼성테크윈) 등이 브랜드 인지도와 사후 유지보수 용이성, 고객지원 등을 앞세워 대규모 고객사를 확보했습니다. 올해 한국 시장에서 비용 문제로 어려움을 겪는 중·소규모 기업에 제품을 알리는 것이 목표입니다." 20일 개막한 '제 23회 세계 보안 엑스포'(SECON 2024) 행사장에서 기자와 만난 석미은 시놀로지 대만 본사 시니어 세일즈 매니저가 이와 같이 설명했다. 시놀로지는 2022년 이후 2년 연속으로 SECON 2024에 독자 부스를 마련하고 오는 22일까지 NAS(네트워크 저장장치)와 IP 카메라를 활용한 영상보안 솔루션을 시연중이다. 행사장을 찾은 관람객들은 엣지 AI를 활용한 영상 분석 기능에 많은 관심을 보였다. ■ 2009년 NAS 운영체제에 영상 보안 솔루션 통합 시놀로지는 전세계 NAS(네트워크 저장장치) 시장에서 강세를 보이는 업체다. 2009년 NAS용 자체 개발 운영체제 DSM(디스크스테이션매니저)에 IP 카메라 영상 관리 소프트웨어 '서베일런스 스테이션'을 통합했다. '서베일런스 스테이션'은 지난 해 9.0으로 업데이트를 거치며 자동차 번호판 인식, 지정 구역 혼잡도 알림, 침입 탐지 등 기능을 추가했다. 해당 기능은 인텔 셀러론(-2020)·AMD 라이젠 임베디드(2021-) 등 NAS 프로세서로 구동된다. 지난 2022년에는 엣지 AI 기능을 내장한 IP 카메라인 BC500/TC500 2종을 국내 포함 전세계 출시했다. 서베일런스 스테이션과 연동해 초기 카메라 설정이 가능하며 출입자 확인, 감시 영역 설정 등이 가능하다. ■ "시놀로지 영상 감시 솔루션, 비용 면에서 강점" 석미은 매니저는 "국내 영상보안 환경 구축시 소프트웨어와 IP 카메라는 국내/외 제품으로 구축 후 장기적으로 저장이 필요한 대용량 영상 데이터 보관에만 NAS를 이용하는 경향이 있다"고 설명했다. 이어 "NAS는 실시간 영상 데이터 저장 이외에 온디바이스 AI를 이용한 지능형 감시, 녹화 영상 백업과 공유 등을 갖춰 중/소규모 기업의 초기 투자를 줄이며 시설 보안 효율화가 가능하다"고 덧붙였다. 또 "국내 시설보안 업체는 침입자나 화재 등이 발생하면 보안요원이 출동하는 점에서 강점이 있지만 월 이용료 결제 등에서 한계가 있다. 시놀로지 영상 보안 솔루션은 유사시 직접 대처해야 하지만 추가 비용을 억제할 수 있다"고 강조했다. ■ "NAS·IP 카메라 공급으로 유지보수 일원화 가능" 서베일런스 스테이션은 지금까지 출시된 8천400여 개의 IP 카메라를 모두 지원한다. 그러나 석미은 매니저는 "타사 IP 카메라를 이용한 영상보안 시스템 구축시 유지보수 제공자가 분리되는 문제가 있었다"고 설명했다. 이어 "NAS와 IP 카메라를 모두 공급해 유지보수나 문제 발생시 통합된 지원을 제공하겠다는 것이 시놀로지 목표이며 BC500/TC500 2종을 시작으로 국내외 시장에 주기적으로 신제품을 출시할 예정"이라고 덧붙였다.

2024.03.20 17:53권봉석

시스코, 빅데이터 기업 스플렁크 인수..."생성형 AI 활용 보안 기능 출시"

네트워킹 하드웨어 기업 시스코 시스템즈(시스코)가 빅데이터 소프트웨어 기업 스플렁크(Splunk)를 인수했다. 18일(현지시간) 월스트리트저널(WSJ)에 따르면 시스코는 이날 280억달러(약37조원) 의 금액을 투자해 스플렁크를 인수했다고 발표했다. 이번 인수는 시스코 역사상 최대 규모 거래다. WSJ는 최근 기업들은 데이터와 인공 지능(AI)을 중심으로 사업을 재편하려는 노력을 보이고 있다고 인수 배경을 설명했다. 시스코는 스플렁크에서 나오는 정보 사이의 상관 관계를 파악해 보다 정확한 보안 접근 방식을 취할 수 있도록 AI를 활용할 예정이다. 또 기술적인 교육을 받지 않아도 사람들이 소프트웨어를 사용할 수 있도록 생성형 AI를 활용한 더 많은 기능을 출시할 계획이다. 양사는 이번 결합으로 고객들에게 보안, 가시성, 네트워킹, AI, 경제적 측면에서 이점을 가져올 것으로 기대했다. 스플렁크는 지난 2003년 창립된 회사로 캘리포니아주 샌프란시스코에 위치한 미국의 다국적 기업이다. 기계가 생성한 빅 데이터를 웹 스타일 인터페이스를 통해 검색, 모니터링, 분석하는 소프트웨어를 개발 중이다. 척 로빈스(Chuck Robbins) 시스코 회장 겸 최고경영자(CEO)는 "기업들이 AI를 배포하는 방법, 고려사항과 위험을 더 많이 알게 되고 있다"면서 '그러나 대부분의 기업들은 경쟁에서 뒤처지지 않기 위해 AI 채택을 늦출 수 없다"고 인수 배경을 설명했다. 그러면서 "시스코는 이제 전 세계에서 가장 큰 소프트웨어 기업 중 하나가 됐다"며 "이런 위상을 바탕으로 기업의 모든 부분을 데이터로 연결하고 보안과 고객의 AI 혁명을 지원할 것"이라고 밝혔다.

2024.03.19 10:02이한얼

"AI, 자가 복제 엄격 제한…살상무기화 금지"

영국과 미국, 캐나다, 중국 등지 인공지능(AI) 전문가들이 베이징에서 'AI 보안 국제 컨센서스'에 합의했다여 중국 언론 텅쉰커지 'AI 웨이라이즈베이'가 18일 보도했다. 이번 국제 합의는 중국 BAAI(Beijing Academy of Artificial Intelligence)가 제안했다. '인공지능 자율 복제 및 진화'에 초점을 맞춘 이번 합의는 인간의 명시적인 승인과 지원없이 인공지능 시스템이 스스로 복제하거나 개선해서는 안된다는 것이 골자다. 인공지능이 자신의 정확한 복사본을 만들고 유사하거나 더 강한 능력을 가진 새로운 시스템을 만드는 것 등이 포함된다. 또 인공지능 시스템이 자신의 힘과 영향력을 부적절하게 증가시키는 조치를 취할 수 없도록 했다. 이뿐 아니라 모든 인공지능 시스템이 사용자의 능력을 향상시켜 대량 살상 무기를 설계하거나 생화학 무기 협약을 위반해서도 안된다고 합의했다. 심각한 금전적 손실이나 그에 상응하는 피해를 초래하는 사이버 공격 분야를 지원해서는 안된다는 합의도 있었다. 여기에 모든 인공지능 시스템이 설계자나 규제 기관이 앞서 언급한 한계선을 넘을 가능성을 계속 오해하도록 유도해서도 안된다고 합의했다. 이날 합의에는 튜링상 수상자인 제프리힌튼 캐나다 토론토대학 교수와 요슈아 벤지오 캐나다 몬트리올대학교 교수, 스튜어트 러셀 영국 컴퓨터 과학자 겸 캘리포니아대학 교수, 로버트 트레이거 옥스퍼드 대학 인공지능 거버넌스에 관한 마틴 이니셔티브 공동 책임자, 토비오드 옥스퍼드대학 선임연구원, 튜링상 수상자인 야오치즈 중국 컴퓨터 과학자, 던송 중국계 미국인 컴퓨터 과학자, 제이드 렁 영국 AI 보안연구소 CTO, 장야친 중국 칭화대 지능형 산업 연구소장, 쉐란 칭화대 슈바르츠만칼리지 학장 등이 참석했다.

2024.03.19 08:27유효정

과기정통부, AI 활용 보안 기업 육성에 총 48억원 투입

정부가 올해 국내 보안기업에 인공지능(AI)을 활용한 사업을 적극 개발하도록 조력한다. 총 48억원 규모의 예산을 지원해 글로벌 경쟁력을 강화한다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 올해 총 48억원 규모(총 4단계, 최대 19개 과제)의 기업지원 프로그램 추진한다고 18일 밝혔다. 과기정통부와 KISA는 고도화·지능화되는 사이버 위협에 대응하고 인공지능 기반 차세대 보안 산업 활성화를 위해 2021년부터 'AI 보안 유망 기업 집중 육성사업'을 추진해 올해로 4년 차를 맞는다. 사업 4년 차를 맞는 올해부터는 실증환경 확보와 판로 개척에 어려움을 겪는 기업들의 애로사항을 반영해 AI 보안 제품·서비스 확산 지원(3단계)을 본격적으로 추진한다. 확산 지원사업은 인공지능 보안 상용제품의 실증을 통한 레퍼런스 확보를 목표로 한다. 공공기관·지자체·기업 등 다양한 수요기관과의 일대일 매칭을 통해 판로개척의 기회까지 제공하게 된다. 또 올해는 'AI 보안 유니콘 기업 육성을 위한 글로벌 기업 협업 프로그램' (4단계)을 최초로 추진한다. 이 프로그램은 글로벌 클라우드 기업과 협업을 통해 AI 보안 기업에 특화된 기업지원 프로그램을 운영하는 것이 골자다. 이처럼 단계별로 진행되는 인공지능 보안 기업 집중 육성을 위한 4단계 지원 사업 중 1, 2단계 지원사업인 'AI 보안 시제품 개발 지원사업'(총 10개 과제, 최대 25억원 규모)과 'AI 보안 제품 및 서비스 사업화 지원'(총 5개 과제, 최대 15억원 규모)은 공모를 통해 기술력과 잠재력이 큰 참여기업을 선정할 예정이다. 정창림 과기정통부 정보보호네트워크정책관은 "우리 생활의 모든 영역에 인공지능 기술이 깊숙이 자리 잡으면서 기술 활용에 대한 관심도가 높아지고 있다"며 "우리 정보보호기업들이 국민 안전과 밀접한 인공지능 보안기술·서비스 개발을 활발하게 추진하고, 인공지능 역기능 대응에도 앞장설 수 있도록 지원을 강화하겠다"고 말했다.

2024.03.18 12:00이한얼

기업은 생성형 AI의 데이터 유출을 어떻게 막을 수 있나

"기업이 마이크로소프트 365 코파일럿이나 다른 AI를 사용할 때 당연히 기업내 지식베이스의 데이터를 가져와 활용하게 된다. 그 데이터는 중요하고 민감한 정보를 포함할 수 있는데, 코파일럿이 이런 정보를 가져왔을 때 컨피덴셜 데이터를 판별할 수 있어야 한다. 사용자가 열람하고 복사 및 붙여넣기 할 수 없던 기밀 정보를 코파일럿이나 AI에서 제공받아도 안 되고, 생성된 콘텐츠를 외부 생성형 AI에 입력할 수도 없어야 한다. 마이크로소프트 퍼뷰는 기업 내 데이터의 보안 강도를 인식해 무분별한 AI 사용을 방지한다." 박상준 한국마이크로소프트 보안비즈니스 총괄 팀장은 최근 본지와 인터뷰에서 마이크로소프트 코파일럿 등 다양한 생성형 AI 활용 중 필요한 데이터 보안 방안을 이같이 설명했다. 박상준 팀장은 "현재 기업에서 사용하는 생성형 AI는 데이터 보호의 위험을 감지하고 완화할 수 있는 가시성이 부족하다"며 "점차 생성형 AI와 코파일럿 도입을 많이 할수록 이런 문제는 더욱 많아지며, 막 시작된 각국가별 관련 규제도 늘어나면서 규제에 대응하기도 어려워질 것"이라고 진단했다. 그는 "아직 초기 시장이어서 기업과 사용자는 AI 자체에만 관심을 두고 있다"며 "생성형 AI 활용에 대한 데이터 보안에 기업이 관심을 가져야 할 시점이지만 기존의 보안 솔루션 중 이런 위험성을 해결할 제품이 없는 상황"이라고 강조했다. 마이크로소프트 조사에 따르면, 생성형 AI의 위험을 감지하고 완화하기 위한 가시성의 부족을 우려하는 조직의 비율은 43%다. AI에서 공유되는 데이터를 보호할 수 있는 제어력이 부족하다고 우려하는 응답자는 35%라고 한다. 마이크로소프트 365 코파일럿은 오픈AI의 대규모언어모델(LLM)인 GPT를 기반 모델 삼아 워드, 엑셀, 파워포인트, 아웃룩, 팀즈 등에서 자연어 요청으로 다양한 문서와 콘텐츠를 작성해준다. 코파일럿은 사용자 프롬프트를 받아 마이크로소프트 그래프를 통해 셰어포인트 내에 저장되는 기업 내부 데이터를 열람하고, 웹 검색 데이터와 결합해 맥락에 적합한 답변을 하게 된다. 조직의 특성과 상황에 맞는 답변을 얻도록 여러 생성형 AI를 혼합, 최적화하는 증강검색생성(RAG)를 활용하면 마이크로소프트 365 코파일럿처럼 사용자에게 최적화된 AI 환경을 구축할 수 있다. 이 과정에서 AI 모델은 기업의 내부 정보에 접근하고 사용자 답변에 활용한다. 마이크로소프트 365 코파일럿이나 생성형 AI의 가장 흔한 활용 방식은 '복사'와 '붙여넣기'다. 한번에 완벽한 문서를 AI로 작성할 수도 있지만, 대부분 AI로 생성된 콘텐츠를 또다른 업무 애플리케이션이나 제3의 생성형 AI에 입력한다. 만약 이런 사용을 무분별하게 방치하면 무수한 기밀 정보가 무방비로 외부에 유출될 수 있다. 박 팀장은 "코파일럿으로 복사와 붙여넣기를 하다가 민감 정보를 복사해서 일반 또는 공개수준의 문서에 붙이기도 하는데 이는 기밀정보의 유출하는 문제가 있다"며 "또, 엑셀에서 코파일럿에게 물어서 기밀 정보를 보여달라고 프롬프트를 날리는 데이터 과잉 공유 문제도 발생한다"고 말했다. 그는 "경쟁 기업의 주가 조작을 위한 문서를 작성해달라는 식의 비윤리적인 콘텐츠를 요청하는 위험성 콘텐츠 생성을 방지하는 기능도 필요하다"고 덧붙였다. 마이크로소프트 퍼뷰는 데이터 보안, 거버넌스, 컴플라이언스 등의 기능을 제공하는 제품군이다. 퍼뷰 AI 허브는 중요한 데이터와 사용자 위험 컨텍스트를 포함한 프롬프트를 감지하는 가시성을 제공한다. 퍼뷰 데이터 로스 프리벤션은 엔드포인트 DLP 정책을 만들어 중요 정보의 복사 및 붙여넣기나 AI 앱 업로드를 차단한다. 어댑티브 프로텍션 인 마이크로소프트 퍼뷰는 합법적 비즈니스 활동을 차단하지 않도록 DLP 정책을 사용자 위험에 맞게 적용한다. 박 팀장은 "퍼뷰 AI 허브는 기업 내부에서 사용되는 코파일럿과 기타 AI 어시스턴트의 활용 내용을 보여주며, 중요한 정보가 프롬프트를 통해 얼마나 오가는지 탐지해 표시한다"며 "한 회사에서 코파일럿과 여러 AI를 쓴다고 할 때 주민등록번호나 신용카드 번호, 프로젝트 정보 등이 오가는것 자체를 탐지할 수 있으며, 위험도 집계를 통해 현황을 파악하고, 실 사용자에게 주의를 주거나 특정 조치를 취할 수 있게 한다"고 설명했다. 그는 "퍼뷰 DLP는 기밀자료에 대한 무단 복사/붙여넣기를 차단할 수 있다" 며 "다른 일반 AI에 복사 붙여넣기를 할 때 더 낮은 보안 등급의 문서나 앱에서 할 수 없도록 차단한다"고 말했다. 그는 "퍼뷰 커뮤니케이션 컴플라이언스는 이메일이나 채팅창에서 대화 중 문제있는 키워드를 탐지해 데이터 과잉 공유의 위험을 해결한다"며 "예를 들어 '프로젝트 옵시디안'이란 단어를 셰어포인트 사이트 라이브러리에 민감도 레이블을 적용하고 탐지해 '프로젝트 옵시디안' 관련 정보를 공유하지 못하게 막는다"고 덧붙였다. 마이크로소프트 퍼뷰는 중요한 데이터를 포함한 파일에 자동으로 레이블을 지정하고, 암호화, 권한관리, 워터마킹 등을 포함한 보호 제어를 적용해준다. 사용자가 민감도 레이블 관련 요청을 할 때 관련된 권한 관리 제어를 적용한다. 민감 데이터에 접근할 수 있는 사용자의 경우 코파일럿은 참조하는 파일에 가장 제한적인 레이블을 자동으로 상속하고, 무단 사용이나 유출을 방지한다. 퍼뷰 커뮤니케이션 컴플라이언스는 즉시 사용가능하고 학습 가능한 분류자(classifier)를 사용해 비규제적 콘텐츠를 포함하는 프롬프트도 감지한다. 데이터수명주기관리(DLM)를 통해 모든 마이크로소프트 365 코파일럿의 소통을 유지하고, 오딧을 통해 활동 로그를 기록한다. 코파일럿 상호작용을 포함한 모든 관련 데이터를 수집, 검토해 이디스커버리를 통해 조사나 소송에 대응할 수 있다. 박 팀장은 "DRM은 모든 파일을 암호화해 데이터 보호 조치를 취하는 솔루션으로, DRM을 쓴다면 AI의 데이터 읽기 자체가 차단된다"며 "DRM은 레이블없이 모든 외부 접근을 막기 때문에 DRM과 생성형 AI의 양립은 불가능하다고 봐야한다"고 말했다. 그는 "이런 기업들이 생성형 AI를 쓰기 위해 퍼뷰의 마이크로소프트인포메이션프로텍션(MIP)으로 전환하는 추세"라며 "문서에 레이블을 붙여서 AI가 그 레이블을 보고 보안 등급을 판단하는 게 MIP"라고 설명했다. 마이크로소프트 퍼뷰는 단독으로도 구독 가능한 상품이다. 하지만 단말기 관리와 ID 관리를 할 수 있는 마이크로소프트 인튠과 마이크로소프트 엔트라를 함께 활용할 때 그 역량이 극대화된다. 마이크로소프트는 보안 제품군을 자사 솔루션 연동으로 한정하지 않는다. 타사 환경도 포괄한다. 박 팀장은 "마이크로소프트 보안의 방향성은 포괄적 보안을 제공한다는 것이며, 개별적 부분을 강화하면서도 전반적으로 커버하는 보안을 지향한다"며 "마이크로소프트 환경뿐 아니라 멀티 클라우드와 온프레미스까지 포함한다"고 밝혔다. 그는 "마이크로소프트 퍼뷰는 우수한 가시성, 포괄적인 보호, 규정 준수 제어 등을 통합적으로 제공한다"며 "마이크로소프트의 포괄적인 접근방식을 기반으로 안전하고 규정을 준수하는 생성형 AI 환경을 만들 수 있으며, 제3자 솔루션을 포함해 종속성 없이 기업의 통합 플랫폼에 원활하게 통합된다"고 강조했다.

2024.03.14 10:53김우용

마이크로소프트, 다음달 1일 '코파일럿포시큐리티' 정식 출시

마이크로소프트는 다음달 1일 새로운 생성형 AI 솔루션인 '마이크로소프트 코파일럿 포 시큐리티'를 정식 출시한다고 14일 밝혔다. '코파일럿 포 시큐리티'는 IT 및 보안 담당자를 위한 생성형 AI 보안 솔루션으로, 조직이 외부의 위협을 신속하게 감지하고 대응할 수 있도록 지원한다. 해당 솔루션은 약 78조개 이상의 보안 신호를 포함한 대규모 데이터와 위협 인텔리전스를 활용해 정보를 처리하고, 대규모 언어 모델(LLM)과 결합해 인사이트를 제공한다. 이를 통해 조직은 대량의 데이터를 효과적으로 처리해 보안 시스템을 더욱 효율적으로 운영할 수 있다. 마이크로소프트는 '코파일럿 포 시큐리티'를 활용할 경우, 보안담당자의 보안업무효율성이 얼마나 향상되는지에 대한 연구를 진행했다. 조사 결과 보안 담당자는 코파일럿을 사용해 평소보다 22% 더 빠르게 작업을 완료했고, 코파일럿을 사용할 때 모든 보안 분석 작업의 정확도가 7% 향상됐다. 응답자 중 97%가 앞으로의 업무에도 코파일럿의 도움을 받고 싶다고 응답했다. 마이크로소프트는 파트너사와 상호작용하며 함께 발전하는 생태계를 구축했다. 생태계는 안전하고 책임 있는 AI를 모든 사용자에게 제공하기 위한 노력의 일환으로, '코파일럿 포 시큐리티'의 발전과 성능 향상에 기여하고 있다. 실제로 100개 이상의 파트너사가 비공개 프리뷰에 참여해 제품 개발에 필요한 피드백을 전달했다. 코파일럿 포 시큐리티는 마이크로소프트의 보안 포트폴리오 6개 제품군 내의 50개 이상의 제품 범주와 통합되는 엔드투엔드 솔루션을 제공한다. 이를 통해 ▲보안 ▲규정 준수 ▲ID ▲디바이스 관리 ▲개인 정보 보호에 걸친 모든 환경을 보호한다. 이로써 보안 담당자들은 기술 역량을 강화하고 팀원과 더 원활하게 협업하며, 위협에 더 빠르게 대응할 수 있게 된다. 사용자 지정 프롬프트북을 이용해 사용자는 보안 작업 및 업무를 위한 자연어 프롬프트를 직접 지정해 생성 및 저장할 수 있다. 프리뷰로 지원되는 지식베이스 통합 기능을 통해 '코파일럿 포 시큐리티'를 사용자 비즈니스 방식에 맞게 조정하고, 자체적으로 만든 단계별 가이드에 따라 활동을 수행할 수 있다. 다국어 지원을 통해 사용자가 입력한 8개 언어로 된 명령을 이해하고 처리 가능, 25개 언어로 인터페이스 지원한다. 글로벌 파트너사와 마이크로소프트는 제3자의 다양한 솔루션 및 서비스를 통합한다. 디펜더 EASM 연결을 통해 사용자는 지정한 조직의 외부 공격 대상에 연결해 위험에 대한 최신 정보를 식별하고 분석할 수 있다. 마이크로소프트 엔트라 감사 및 진단 로그 기능을 이용하면 특정 사용자 또는 이벤트와 관련된 감사 로그를 자연어로 요약해 보안 조사 및 IT 문제 분석에 대한 인사이트를 제공할 수 있다. 사용량 보고는 코파일럿 사용량에 대한 대시보드 인사이트를 제공해 최적의 사용 환경을 파악할 수 있다. '코파일럿 포 시큐리티'는 몰입형 독립 포털이나 기존 마이크로소프트 시큐리티 제품과 통합되는 두가지 형태로 출시된다. 보안 담당자는 기존 제품과의 통합을 통해 생산성 분석 연구에서 입증된 속도와 품질로 제품을 사용할 수 있다. 통합 보안 운영 플랫폼은 SIEM 및 XDR용 디펜더 포털에 내장돼 사용자가 외부의 위협을 조사하고 대응할 때 코파일럿을 사용할 수 있도록 지원한다. 코파일럿은 사용자에게 위협 관련 정보를 요약해 제공하며, 특정 상황에서 취해야 할 대응 방법에 대한 가이드된 답변도 제공한다. 이와 함께 NL(자연어)를 KQL(쿠스토 쿼리 언어)로 변환하고 스크립트 또는 파일을 분석하는 등의 작업을 수행할 수 있는 권한을 부여한다. 마이크로소프트 위협 인텔리전스를 활용해 위험을 평가할 수도 있다. 프리뷰로 제공되는 '코파일럿 인'마이크로소프트 엔트라 유저 리스크 인베스티게이션'은 마이크로소프트 엔트라에 내장된 기능으로, 사용자의 개인정보 유출을 보호하고, 보안 위협이 발생했을 때 빠르게 대처할 수 있도록 돕는다. 특히 사용자의 위험을 파악해 적절한 가이드를 제공하며, 향후 발생할 수 있는 위협도 예측해 해결 방법을 제시한다. 최근 생성형 AI가 다양한 산업에 도입되면서 데이터 유출 및 신원 도용과 같은 새로운 위험 요소가 증가하고 있다. 이에 마이크로소프트는 보안 기능을 강화해 고객이 안전하게 AI를 사용할 수 있는 환경을 조성하고 있다. 먼저 AI의 잠재적 위험을 발견하고 데이터를 보호하는 기능을 제공한다. 이 기능은 조직이 AI 사용과 관련된 위험을 사전에 파악하고, 잠재적인 위험에 대응할 수 있도록 지원한다. AI 앱과 데이터를 보호하는 기능도 제공한다. 조직이 사용하는 AI 앱에서 생성되는 데이터를 보호하고, 데이터 유출이나 신원 도용 등의 위험을 최소화한다. AI 앱 사용 관리도 수월하게 할 수 있다. 해당 기능은 AI 앱의 사용 현황을 파악해 규제 또는 조직 정책 위반을 탐지한다. 이를 통해 조직은 안전하고 책임감 있게 AI를 활용할 수 있다. 디지털 자산을 보호하기 위한 엔드투엔드 보안을 강화하는 새로운 보안 솔루션도 공개된다. 마이크로소프트의 보안 포트폴리오는 조직이 생성형 AI를 도입할 때 더욱 안전하고 효율적인 보안 솔루션을 구축할 수 있도록 돕는다. 특히 보안 위협에 대한 더 큰 가시성과 제어력을 확보할 수 있으며, 비용을 최적화하고 거버넌스를 강화할 수도 있다. 먼저 마이크로소프트 시큐리티 익스포져 매니지먼트는 조직의 보안 상태를 한눈에 파악하고, 보안 강화를 위한 우선순위를 알려준다. 또한 마이크로소프트 퍼뷰의 기능 중 하나인 어뎁티브 프로텍션은 마이크로소프트 엔트라 조건부 접근과 연동돼 내부 데이터 유출, 지적 재산 도난, 기밀 위반 등의 위험으로부터 조직을 보호한다. 조직 내에서 발생할 수 있는 부적절한 발언 또는 정보 유출과 같은 잠재적인 위험도 대응할 수 있다. 마이크로소프트 커뮤니케이션 컴플라이언스는 사내 구성원의 감정 지표와 인사이트를 제공하며, 마이크로소프트 팀즈, 익스체인지, 코파일럿과 같은 커뮤니케이션 채널 전반에 걸쳐 위험을 식별하고 모니터링한다. 바수 자칼 마이크로소프트 보안부문 기업부사장은 “사일로화된 환경으로 보안 격차가 발생하고 있는 상황에서 이를 해결할 수 있는 통합 보안 솔루션의 중요성이 그 어느때보다 높아지고 있다”며 “이번에 출시되는 '코파일럿 포 시큐리티'는 엔드투엔드 솔루션으로 구성된 전체 마이크로소프트의 보안 포트폴리오의 완성도를 높이는 제품”이라고 강조했다. 이어 “앞으로도 마이크로소프트는 AI 보안 분야를 선도하는 기업으로서 조직들이 안전하고 책임감 있게 AI를 배포하고 사용할 수 있는 보안 솔루션을 지속 선보일 것”이라고 밝혔다.

2024.03.14 09:17김우용

S2W, 내 회사 정보 제일 잘 아는 'AI 자비스' 내놨다

"생성형 인공지능(AI) 플랫폼 '에스아이피(S·AIP)'는 산업별 지식에 대한 이해도가 높습니다. 정형·비정형 데이터 인식률이 높고, 자체 지식그래프를 통해 답변하기 때문입니다. 보안성도 뛰어납니다. S2W가 그동안 축적한 보안 기술을 에스아이피 플랫폼에 접목했습니다. 기업 고객은 자신보다 더 회사에 대해 잘 아는 'AI 자비스'를 만날 수 있을 것입니다." 서상덕 S2W 대표는 13일 서울 코엑스서 열린 '에스아이피 런칭 데이'에서 기업 맞춤 생성형 AI 플랫폼 에스아이피 출시를 알리며 이같이 밝혔다. 에스아이피는 S2W의 보안성을 갖춘 생성형 AI 플랫폼이다. 기업별 특화 온톨로지 구축을 통해 도메인에 대한 이해도가 높고 지식그래프 기반으로 비정형 데이터에 대해 정확한 답변 도출까지 가능하다. 서상덕 대표는 내년 기업공개(IPO) 추진을 계획 중이라고 밝혔다. 서 대표는 "IPO를 마치면 퀀텀 점프를 할 수 있는 근간을 마련할 것"이라며 "아시아를 넘어 글로벌 시장 진출까지 넘볼 것이라는 비전을 갖고 있다"고 했다. 그는 "이번 에스아이피 출시를 통해 사이버 보안을 넘어 전체 산업 전반 효율성을 올릴 것"이라고 포부를 밝혔다. "에스아이피, 지식그래프로 답변 정확도 높여" 이날 정진우 이사는 에스아이피 작동 원리와 기술 특장점에 대해 설명했다. 그는 "에스아이피는 도메인 지식 바탕으로 맞춤형 지식그래프를 만든다"며 "지식그래프를 토대로 답변하는 원리를 갖췄다"고 설명했다. 이 플랫폼은 기업에 대한 정보를 학습한 후 형식화한다. 이를 도메인 온톨로지라 부른다. 이를 지식그래프 형태로 만든다. 기업 데이터를 배경지식 삼아 도메인 특허 지식그래프를 만드는 셈이다. 에스아이피는 기업 내 데이터베이스뿐 아니라 해당 지식그래프를 통해 질문에 대한 답변을 생성한다. 이를 통해 데이터를 통해서만 답하는 것보다 더 정확한 답변 생성이 가능하다는 설명이다. 정진우 이사는 "S2W는 AI가 지식그래프를 쉽게 인식할 수 있을 정도로 별도의 수정 과정을 진행한다"고 덧붙였다. 정 이사는 에스아이피 특장점에 대해 설명했다. 그는 "해당 플랫폼은 일반 검색증강생성(RAG)을 통한 답변 검증뿐 아니라 자체적인 팩트체크를 한번 더 한다"고 강조했다. 에스아이피가 지식그래프를 통해 답을 생성·검증한 후 필터링을 또 거친다는 의미다. 그는 "보통 RAG를 업그레이드한 버전"이라며 "RAG에 보안(Security)을 더한 'RAGS'형태다"고 강조했다. 그는 "일반적인 생성형 AI의 한계인 환각현상을 최대한 막을 수 있는 방법"이라고 덧붙였다. 그는 에스아이피 내 데이터 보안성도 높다고 했다. 그러면서 '사내 역할 기반 엑세스 제어 기능'을 설명했다. 이 기능은 사내 IT 시스템 내에서 사용자 직급별로 접근 권한을 다르게 설정해 주는 시스템이다. 예를 들어, 사원이 챗봇에서 'C 레벨 연봉 정보를 알려달라'고 요청하면, 답변을 거절당할 수 있다. 정진우 이사는 "기업 내부에서도 효율적인 데이터 보안 지원을 받을 수 있다"고 강조했다. 정 이사는 "정확도 높고 안전한 생성형 AI를 구축하려면 해당 기업의 도메인 지식을 가장 많이·정확히 알아야 한다"며 "에스아이피는 이에 최적화된 플랫폼으로써 사용자가 안심하고 생성형 AI를 다양한 산업 분야에 활용할 수 있을 것"이라고 말했다.

2024.03.13 17:43김미정

IBM "작년 해커의 신원 정보 탈취 71% 급증"

IBM은 최근 발표한 '2024 엑스포스 위협 인텔리전스 인덱스 보고서(이하 엑스포스 인덱스)'를 통해 사이버 공격자가 해킹 대신 유효한 자격 증명을 사용해 단순히 '로그인'해 공격하는 건수가 전년 대비 71% 증가했다고 11일 밝혔다. IBM 엑스포스는 IBM 컨설팅의 사이버 공격 및 방어 보안 서비스 부문으로, 엑스포스 인덱스는 130여 개국에서 매일 1천500억 건 이상의 보안 이벤트를 모니터링해 얻은 인사이트와 관찰 결과를 기반으로 한다. 올해 보고서는 IBM 엑스포스 위협 인텔리전스, 사고 대응, 엑스포스 레드팀, IBM 관리형 보안 서비스 등 IBM 내 여러 소스와 레드햇 인사이트 및 인테저에서 데이터를 수집 및 분석한 내용을 담았다. 오늘날 다크 웹에서 수십억 개의 유출된 인증정보에 접근할 수 있다. 사용자의 유효 계정을 악용하는 것은 사이버 공격자의 가장 쉬운 접근 경로다. 작년 이메일, 소셜 미디어 및 메시징 앱 인증정보, 은행 정보, 암호화폐 지갑 데이터 등과 같은 개인 식별 정보를 탈취하게 설계한 인포스틸링 멀웨어가 266% 증가했다. 공격자가 사용자의 신원을 확보하기 위한 작업에 점점 더 많은 투자를 하고 있는 것이다. 문제는 공격자들에게는 침투하기 쉬운 진입 경로가 기업들에게는 탐지하기 어려운 부분이라는 것이다. 엑스포스에 따르면 유효한 계정을 사용한 침해 사고는 일반적인 침해 사고보다 보안 팀의 대응 조치가 약 200% 더 복잡했다. IBM의 "2023 데이터 유출 비용 연구 보고서"에 따르면 탈취되거나 유출된 인증정보로 인한 침해 사고를 탐지하고 복구하는 데 약 11개월이 소요되어 침해 사고 중 대응 주기가 가장 긴 것으로 나타났다. 이는 곧 기업의 대응 비용이 더욱 높아진다는 것을 의미한다. 앞으로 공격자들이 공격을 최적화하기 위해 생성형 인공지능(AI)을 활용할 것으로 예상되기에 신원 기반 위협은 계속 증가할 것이다. 이미 작년에 다크 웹 포럼에서 AI와 GPT에 관한 80만 개 이상의 게시물이 관찰되었고 이러한 신기술이 사이버 공격자들의 관심을 끌고 있다는 점이 확인됐다. 전세계적으로 엑스포스가 대응한 공격의 약 70%가 주요 인프라 조직에 대한 공격이었다. 핵심 인프라 조직은 시스템 가동 시간이 중요하기 때문에 공격자들이 표적으로 삼고 있는 것이다. 안타깝게도 주요 인프라 부문에 대한 공격의 약 85%에서는 패치, 다중 인증 또는 최소 권한 원칙 등 보안 업계가 지금까지 '기본적인 수준의 보안'이라고 정의한 것만 지켜졌어도 피해를 완화할 수 있었던 것으로 파악됐다. 생성형 AI에 대한 공격은 아직 투자수익률이 높지 않다는 분석이다. 사이버 공격자들이 공격으로 투자 대비 효과를 보려면 공격 대상이 되는 기술이 전 세계 대부분의 조직에서 보편화돼야 한다. 엑스포스는 단일 기술이 시장 점유율 50%에 근접하거나 시장이 3개 이하 기술로 통합되는 등 특정 생성형 AI의 시장 지배력이 확립되면 새로운 툴에 대한 사이버 공격자들의 추가 투자를 유도해 AI가 공격 대상이 될 가능성이 더욱 높아질 것으로 평가한다. 다만, 기업은 생성형 AI가 현재 대중화 전 단계에 있어도 사이버 공격자들이 공격 활동을 확대하기 전에 AI 모델을 보호해야 한다. 기존에 구축되어 있는 기본 인프라에 대한 공격은 새로운 방식이 개발될 필요가 없기 때문에, 기본 인프라가 AI 모델에 대한 공격의 관문으로 작용할 수 있기 때문이다. 이에 생성형 AI 시대에는 보안에 대한 총체적인 접근 방식이 필요하다. 한국IBM 컨설팅 사이버보안 서비스 사업 총괄 및 최고운영책임자(COO) 배수진 전무는 “보안 기본 원칙은 AI란 키워드만큼 많은 관심을 받고 있지는 않지만, 아시아태평양 지역의 가장 큰 보안 과제는 패치되지 않은 알려진 취약점”이라며 “특히 신원은 계속해서 악용되고 있으며, 공격자들이 전술을 최적화하기 위해 AI와 같은 신무기를 사용하게 되면서 이 문제는 더욱 악화될 것이므로 기업들의 선제적인 대응 준비가 중요”하다고 강조했다.

2024.03.11 11:12김우용

생성AI 보안 스타트업 '이로운앤컴퍼니' 시드 투자 유치

생성 AI 보안 전문기업 이로운앤컴퍼니(대표 윤두식)가 마크앤컴퍼니(대표 홍경표)와 재단법인 윤민창의투자재단으로부터 시드 투자 유치를 완료했다. 2024년 1월에 창업한 이로운앤컴퍼니는 기업이 안전하고 편리하게 인공지능을 활용해 업무 생산성과 효율을 높일 수 있는 솔루션을 제공한다. 공공기관이나 민간 기업이 생성형 AI를 활용할 때 개인정보와 민감·중요 정보를 외부로 유출되지 않도록 필터링하는 형태다. 시드 투자에 참여한 마크앤컴퍼니 관계자는 "생성AI는 직원 생산성을 높이기 위해 기관과 기업이 점차 도입할 수 밖에 없는 영역이지만 보안이 부재하다"며 "정보보호기업 상장 경험을 보유한 대표와 업계에서 팀워크를 맞춰본 베테랑 팀이 생성형 AI 보안에 대한 선도적인 솔루션을 제공할 것으로 기대한다"고 투자 이유를 밝혔다. 윤두식 이로운앤컴퍼니 대표는 "챗GPT와 같은 대규모언어모델(LLM)에 특화된 보안 위협에 적극 대비해야 할 시점"이라고 강조하며 "이로운앤컴퍼니는 "인공지능 보안의 핵심 기업으로 성장할 것"이라고 포부를 밝혔다. 이로운앤컴퍼니는 상반기중 생성형 AI 보안 솔루션인 '세이프X (SAIFE X)' MVP(최소기능제품) 출시를 앞두고 있으며 기업·기관을 대상으로 POC(기술검증)에 들어간다.

2024.03.07 10:47김인순

"페이크냐, 범죄냐"...AI 본격 개화 속 규제 공백에 '혼란'

"놀랍고 끔찍합니다. (딥페이크와 싸우기 위해) 우리는 빨리 움직여야 하고 행동해야 합니다." 지난 1월 말 미국 NBC 나이트 쇼에서 사티아 나델라 마이크로소프트(MS) 최고경영자(CEO)는 팝스타 테일러 스위프트의 얼굴 사진이 합성된 음란 이미지가 온라인상에서 확산된 것에 대해 분노했다. 나델라 CEO는 "기술 주변에 가드레일(안전 장치)를 설치해 안전한 (인공지능·AI) 콘텐츠가 더 많이 생산될 수 있도록 해야 한다"며 "특히 법과 법 집행 기관, 기술 플랫폼이 함께 할 때 훨씬 더 많은 것을 규제할 수 있다"고 말하며 AI 규제의 필요성을 강조했다. 최근 AI 기술이 빠른 속도로 진화하고 있지만 전 세계적으로 관련 법규가 미흡하다는 지적이 일고 있다. 생성형 AI의 등장과 함께 시장은 커지고 있지만 '적정 규제'에 대한 기준이 모호해 사회 곳곳에서 혼란을 겪는 모양새다. 4일 업계에 따르면 우리나라를 비롯해 유럽연합(EU), 미국 등에서 AI 규제 공백에 대한 우려의 목소리가 높아지고 있다. AI가 큰 변화를 불러오는 원동력이 되고 있지만, 발전 속도에 맞춘 명확한 규제가 존재하지 않아 다양한 갈등을 해결할 수 있는 대책이 마땅치 않다는 점에서다. 최근 음악, 영화, 드라마, 웹툰 등 문화산업에서 생성형 AI가 저작권을 거리낌 없이 침해하고 있는 것이 대표적인 예다. 얼굴이나 목소리를 무단으로 사용하는 등 개인정보침해도 문제로 지적되고 있다. 업계 관계자는 "AI 산업 기반을 다지기 위해선 규제보다 지원에 우선 초점을 맞춰야 한다는 판단이 많다"면서도 "점차 가짜와 진짜가 구분되지 않고, AI 저작권 침해와 디지털 무한복제에 인간 창의성과 존엄성이 유린당하고 있는 분위기가 조성되고 있다는 점에선 규제 논의가 본격적으로 이뤄져야 할 시점"이라고 지적했다. AI 규제 불 지핀 테일러 스위프트 논란…美 정치권도 '시끌' 지난 1월 테일러 스위프트를 합성한 이미지가 소셜미디어인 '엑스(옛 트위터)'를 통해 유포된 것은 규제 논의를 촉발시키는 데 큰 역할을 했다. 이 이미지는 딥페이크(deep fake)로, 익명 메신저앱 텔레그램 내 특정 그룹 사용자들이 생성형 AI로 만든 것으로 파악됐다. 이 그룹에선 마이크로소프트(MS)의 이미지 생성 도구인 디자이너(Designer)로 만든 성착취 이미지가 그간 은밀하게 공유된 것으로 전해졌다. 이후 MS는 디자이너 필터링을 강화하는 조치를 취했다. 엑스도 문제의 이미지를 전량 삭제하고 스위프트와 관련된 검색어를 잠정 차단하며 진화에 나섰다. 이같은 미국 IT 업체들의 강경 대처에도 불구하고 일각에선 '사후 약방문'이라고 지적했다. 이들이 표현의 자유를 이유로 그간 콘텐츠 검열을 자제해 왔던 탓이다. 테일러 스위프트 딥페이크가 문제가 된 엑스 계정에서 정지되기 전까지 17시간 동안 무려 4천500만 회의 조회수를 기록한 것도 이 때문이다. 미국 정치권에서도 AI 때문에 문제가 됐다. 조 바이든 대통령의 목소리를 흉내 낸 '로보콜(robocall· 녹음된 음성이 재생되는 자동전화)'이 무더기로 유포된 것이다. 민주당 뉴햄프셔주 비공식 경선 전날인 지난 1월 22일 '투표에 참여하지 말라'는 로보콜을 받았다는 유권자들의 증언이 쏟아졌고, 결국 백악관이 나서서 "해당 로보콜은 바이든 대통령의 녹음본이 아닌 AI에 의한 딥페이크"라고 해명해야 했다. 테일러 스위프트를 상대로 한 성 착취물 소식에 카린 장 피에르 미국 백악관 대변인은 지난 1월 26일 브리핑에서 "매우 우려스러운 일"이라며 의회를 향해 AI 규제와 관련한 입법에 나설 것을 주문했다. 조 모렐 민주당 하원의원(뉴욕주)은 디지털로 조작된 포르노 이미지를 동의없이 공유하는 것을 연방범죄로 규정하고 징역형과 벌금을 부과하는 법안을 통과시킬 것을 촉구했다. 공화당 소속 톰 킨 주니어 하원의원도 "AI 기술이 필요한 보호 장치가 마련되는 속도보다 더 빠르게 발전하고 있다"며 "안전장치를 마련해야 한다"고 주장했다. 저작권 침해에 대해서도 논란이 많다. 생성형 AI가 대량의 콘텐츠를 학습하고 결과물을 내놓는 과정에서 저작권을 침해한 듯한 사례가 쏟아지고 있어서다. 실제로 미국 뉴욕타임즈를 비롯해 더 인터셉트, 로 스토리, 알터넷 등 여러 언론사들은 오픈AI와 MS를 저작권 침해로 고소했다. 이 업체들의 AI 모델 학습 과정에서 저작권 정보를 삭제했다는 이유에서다. 중국에선 최근 생성형 AI가 그려낸 이미지의 저작권 침해를 세계 최초로 인정해 눈길을 끌었다. 광저우 인터넷법원은 지난달 말 AI 회사가 생성형 AI 이미지 서비스를 제공하는 과정에서 만들어낸 캐릭터 '울트라맨' 이미지가 중국 내 울트라맨 저작권 보유 회사의 저작권과 각색권을 침해했다고 보고 민사 책임을 져야 한다고 판결했다. 다만 손해배상액은 1만 위안(약 185만원)에 그쳤다. 유재규 태평양 변호사는 "AI 학습을 위해 데이터를 수집하고 가공하는 과정에서 저작물에 대한 복제 등이 일어난다"며 "저작권자로부터 허락을 받지 않을 경우 저작권 침해 책임을 지게 되는데, AI 학습에 저작물을 이용하는 것이 공정 이용에 해당하는 지에 따라 면책이 되지만 아직 국내외 법원에서 판단된 사례가 없다"고 지적했다. 그러면서 "국내에서 2020년께 저작권법 개정안이 마련됐지만, 아직 통과는 안된 상황"이라며 "생성형 AI가 활성화 되기 전에 마련됐던 것인 만큼 이를 다시 반영해 법안을 만들어야 하지 않을까 싶다"고 덧붙였다. AI 규제 논의 나선 美…EU도 '촉각' AI의 발전과 함께 곳곳에서 폐해들이 나타나자 일부 국가에서 최근 규제안 마련에 나서는 모양새다. 바이든 행정부는 지난해 10월 AI의 잠재적인 위험으로부터 국가안보, 저작권자, 소비자, 근로자, 소수 집단을 보호하는 포괄적 행정명령에 서명했다. 행정명령에는 AI 개발 기업을 상대로 신제품 출시 전 안전검사를 실시하는 한편, AI가 생성한 자료에는 워터마크를 부착하는 것을 의무화하는 방안이 포함됐다. 바이든 행정부는 같은 해 7월 오픈AI·구글·메타 등 7개 주요 AI 기업들로부터 워터마크 부착 약속도 받아냈다. 기업 자율에만 맡기지 않고 정부가 적극 개입하겠다는 의지를 드러낸 것으로 해석된다. 다만 워터마크 부착 정도로는 각종 딥페이크물 피해를 예방하기 어렵다는 것이 전문가들의 중론이다. AI 기술이 갈수록 고도화돼 탐지 소프트웨어와 워터마크 모두 사용자들에 의해 무력화될 수 있어서다. 유럽에서도 지난 2일 AI 첫 규제 법안이 나왔다. 유럽연합(EU) 27개 회원국이 승인한 'AI 규제법(The AI Act)'은 생체정보 수집 제한, 투명성 의무 강화 등을 골자로 하고 있다. 3년 전 EU 집행위원회가 발의한 이후 작년 6월 초안을 마련해 그해 12월 초 EU 입법 절차상 가장 중요한 관문인 이사회·집행위·유럽의회 간 3자 협상을 통과했다. 이후 지난 2일(현지시간) EU 27개국 대사급 상주대표회에선 최종 타협안을 승인했고, 지난 13일 유럽의회의 담당 위원회 표결에서도 통과했다. 오는 3월 혹은 4월께 의회 본회의를 최종 통과하면 세계 최초 AI 규제법이 탄생하게 된다. 이 법은 2026년부터 시행된다. EU는 AI 기술 위험에 따라 4등급으로 분류해 차등적 규제를 적용하고, 규정을 어긴 기업엔 최대 3천500만 유로(약 500억원) 또는 세계 매출 7%에 해당하는 거액의 과징금을 부과한다. 가장 강한 등급인 '용인할 수 없는 위험' 등급에서는 공공장소에서 이용되는 실시간 원격생체인식 시스템 사용, 인터넷이나 CCTV 영상에서 스크랩을 통해 안면인식 데이터베이스를 구축하는 행위를 엄격하게 금지했다. 그러나 군사, 범죄수사, 보안 목적을 위한 수집의 경우 예외를 둔다. 또 자율 주행 자동차나 의료 장비와 같은 제품 등 '고위험' 등급에 해당하는 AI는 위험관리 시스템의 구축 및 유지, 품질 기준 충족 등에는 의무가 부과된다. 오픈AI의 챗GPT, 구글의 바드 등 대규모 언어 모델(LLM)에는 EU 저작권법 준수, 학습에 사용한 콘텐츠에 대한 요약본 배포 등 투명성 의무를 부과했다. 업계 관계자는 "규제에 대한 표준 마련과 어떤 것이 AI로 인해 폐해가 되는 지에 대한 분명한 정의가 내려져야 할 시점"이라며 "자동차도 위험을 테스트하고 나오듯 안전성과 관련해선 AI도 강력한 규제를 토대로 산업이 발달돼야 한다"고 주장했다. EU·美서 규제 논의 '한창'…국회서 제 속도 못내는 韓 유럽, 미국의 움직임과 달리 우리나라의 AI 규제법안 마련 속도는 다소 더디다. 지난해 국회에 상정한 AI 기본법은 1년 넘게 논의조차 되지 못하고 있는 상태다. 오는 5월 21대 국회 임기가 종료되는 것을 고려하면 AI 기본법은 이번에도 물 건너 갔다고 보는 것이 업계의 중론이다. 국회 의안정보시스템에 따르면 이른바 'AI 기본법(AI 산업 육성 및 신뢰 기반 조성에 관한 법률안)'은 국회 과학기술정보방송통신위원회(과방위)에 1년 넘게 계류 중이다. 이 법은 AI에 대한 개념 규정과 AI 산업 육성·안전성 확보를 위한 방향성을 담고 있다. AI 기술을 발전시켜 관련 제품·서비스를 먼저 출시하고 사후 규제하자는 것으로, AI 저작물에 워터마크를 포함하는 내용도 있다. AI 기본법은 본래 여야 이견이 적을 법안으로 예상됐으나, 시민단체가 위험성을 예방하기에 부족하다고 지적하자 논의 자체가 멈춰 상임위 문턱도 못넘었다. AI 기본법 제정에 시간이 많이 걸리다 보니 '워터마크만 먼저 표기하자'는 대안도 나왔으나, 기업들이 AI 산업 발전을 저해한다며 반발하고 있다. 이에 정부에선 아쉬움을 드러냈다. 박윤규 과기정통부 2차관은 최근 진행한 AI 규범 간담회에서 "AI 법이 국회 문턱을 못 넘고 있는 것은 아쉬운 부분"이라며 "지난해 2월 이후 생성형 AI 나오면서 여러 요구사항을 반영한 대안 만들었고, 여야 공감대가 분명한 만큼 국회에서 하루 빨리 통과되길 기대한다"고 밝혔다. 업계 관계자는 "인류의 생존을 위협하는 기술이 등장하는데 국내 규제 논의를 보면 답답한 심정"이라며 "다른 기술의 표준 논의와 달리 인공지능은 인간 사회에 미치는 영향이 커 사회 기술적인 논의가 하루 빨리 이뤄져야 한다"고 지적했다. AI 윤리 마련 더 시급…"투명성·통제성·책무성·공공성 고려돼야" 일각에서 AI 규제 마련이 시급하다는 목소리가 점차 커지고 있지만, 규제에만 치중할 경우 산업 발전을 저해할 수 있는 만큼 업계에선 신중하게 접근해야 한다는 의견이 지배적이다. 생성형 AI 산업이 아직 발전 초기에 있는 점을 고려할 때 권리 보호와 산업 발전 간 균형을 맞출 필요가 있다는 판단이다. 정부에서도 AI 규제를 두고 신중론을 펼치고 있다. 류제명 과학기술정보통신부 네트워크정책실장은 지난달 26일 스페인 바르셀로나에서 열린 MWC 2024 장관 세션에 참석해 "AI에 대한 규제는 기민(agile)하되 조급(hasty)하지 않아야 한다"며 "한국 정부가 최근 입안한 AI법은 필요 최소한의 규제만을 담는 한편, 세부적인 규제보다는 민간 자율 규제에 가까운 접근방식을 채택했다"고 밝혔다. 전문가들은 우리나라가 EU, 미국의 규제안을 따라갈 필요가 없다고 조언했다. 또 AI 규제와 함께 AI 윤리에 대한 사회적 공감대도 함께 마련돼야 한다고 지적했다. 사회에서 자율 규제를 마련하는 속도보다 유해한 AI 저작물 확산 속도가 훨씬 빠르다는 점도 고려해야 한다는 주장이다. 유재규 태평양 변호사는 "EU, 미국 등 여러 나라에서 자국 상황에 맞게 규제안을 만들고 있지만, 어떤 곳이 더 AI 규제를 잘 마련했다고 비교하기는 현재로선 힘들다"며 "AI 산업이 태동하고 있는 시기에 우리나라가 특정 나라에 맞춰 규제안을 만들 필요는 없을 듯 하다"고 말했다. 이어 "산업혁명 때도 기술 발전에 따른 부작용이 있었던 것처럼 AI 역시 신기술과 부작용이 동시에 부각되는 문제가 나타나는 분위기"라며 "전 산업별로 AI가 빠르게 도입되고 있는 만큼 각 분야별로 발전 상황에 맞춰 부작용을 최소화하기 위해 노력해야 할 듯 하다"고 덧붙였다. 김봉제 서울교대 윤리교육과 교수는 "AI 규제와 관련해선 전 세계 어느 나라나 똑같은 상황"이라며 "해외에서 제시하고 있는 규제가 더 선진화됐다라고 보기엔 애매한 부분이 있다"고 밝혔다. 그러면서 "AI 규제도 필요하지만 교육 현장에서 AI에 대한 올바른 의식을 가질 수 있도록 지도를 하는 것도 병행해야 한다"며 "앞으로는 투명성, 통제성, 책무성, 공공성 등이 바탕이 된 AI 윤리가 우선 갖춰져야 할 것"이라고 강조했다. 윤석열 대통령도 최근 초거대 AI 기업에 대한 지원을 약속하며 디지털 윤리 규범과 질서의 정립이 우선 필요하다고 강조했다. 윤 대통령은 "과도한 규제는 절대 안 되지만, 제대로 더 잘 쓰기 위한 법적 규제는 필요하다"며 "인류 전체의 후생을 극대화하는 방안에 입각해야 한다"고 말했다.

2024.03.04 07:00장유미

올해 AI 대약진..."네이버·카카오 개인정보 유출 방지 정조준"

올해 전 세계 산업의 화두는 단연 인공지능(AI)이다. 생성형 AI를 이용한 챗봇부터 통역, 이미지 생성, 영상 생성 등 산업 전반에서 AI가 활용되고 있다. 특히 글로벌 빅테크 기업인 구글과 애플은 물론 국내 네이버와 카카오에 이르기까지 AI는 전방위로 확산하는 추세다. 하지만 역설적으로 AI를 활용한 기업정보 탈취, 저작권 침해, 개인정보 유출 등 역기능도 속속 나타나고 있다. 실제 지난 6월 미국의 한 단체는 오픈AI가 챗GPT의 기반인 초거대 AI 언어모델(LLM)을 학습시키면서 인터넷에 게시된 책·기사·웹사이트 게시물과 개인정보 등 약 3천억개 단어를 동의 없이 사용해 개인정보보호법을 위반했다고 소송을 제기하기도 했다. 국내에서조차 AI 기술이 미래 인류 생태계를 바꿀 획기적인 기회라는 의견과 동시에 기업들의 보안 대책 마련도 분주하다. ■네이버·카카오, AI 이용 개인정보 유출 근본부터 막는다 국내 대표 빅테크 양대산맥인 네이버와 카카오는 AI를 이용한 개인정보 침해에 우선적으로 대응한다는 방침을 세웠다. 네이버와 카카오는 각각 클로바X, 카카오i 등 AI를 활용한 사업을 대거 운영 중이다. 카카오는 전 계열사 별로 AI 보안 정책을 수립하는 등 개인정보 유출 방지와 저작권에 대한 계획을 마련했다. 우선 카카오엔터테인먼트는 AI 보안 정책을 수립했다. 특히 최근 오픈AI의 챗 GPT를 활용한 저작권 침해 사례가 늘어나는 만큼 '인공지능 사용보안 가이드'와 'OpenAI 정책 가이드'를 수립했다. AI 서비스 활용 시 정보 재가공과 학습 정보 활용 등 데이터 유출 방지를 위한 사전 보안성 검토 진행도 병행한다. 카카오페이도 AI 체크리스트를 수립하고 'Daily IT 통제 모니터링' 등을 마련했다. 해당 모니터링은 알고리즘을 상시 점검하고 통제 범위를 강화해 인가되지 않은 알고리즘 변경에 대한 탐지를 강화하는 식이다. 네이버는 대표적으로 24시간 연중무휴인 프라이버시 센터를 운영한다. 해당 센터를 통해 ▲정책 및 법률 ▲보호활동 ▲PER 제도 ▲투명성 보고서 ▲글로벌 지원 등을 지원하고 있다. 회사는 인터넷 이용자가 게시물 작성 과정에서 직접 기재한 개인정보도 시스템에서 이를 자동으로 인식해 차폐 처리 후 게시되도록 시스템을 운영 중이다. 더불어 AI를 이용한 개인정보 유출을 방지하기 위해 '개인정보 암호화 솔루션'을 구동하고 있다. 해당 솔루션은 암호화 조치를 하지 않고 임직원의 업무용 PC에 개인정보를 저장하는 경우 자동으로 개인정보를 포함하는 파일을 찾아내어 암호화 조치가 되도록 하는 방식이다. 또 분기 별로 네이버 개인정보보호위원회를 개최하고 AI를 포함한 보안 전반에 대한 인식·정책을 점검하고 있다. ■ AI 산업 확대 속 정부도 규제 손질 '분주' 개인정보의 주무 기관인 개인정보위원회는 빠른 AI시대에 걸맞게 세세한 '규정'이 아닌 '원칙' 중심의 정책방향을 설정했다. AI를 악용한 개인정보 유출을 사전에 차단하면서도 AI 산업을 개화하겠다는 두 가지 전략이다. 지난해 개정된 개인정보 보호법을 적용해 원칙과 기준을 구체화한 AI 단계별 '6대 가이드라인'을 오는 12월까지 우선 마련한다. 세부적으로 ▲공개된 정보 ▲비정형데이터 ▲생체인식정보 ▲합성데이터 ▲이동형 영상기기 ▲투명성 확보로 구성된다. 더불어 기업이 AI 산업을 확대하는데 걸림돌이 되는 규제 불확실성을 해소하겠다는 전략도 함께다. 올해부터는 AI 기술로 인해 과거 개인정보 유출 이력이 있는 회사나 기관은 개인정보 처리방침에 대한 평가도 받게 된다. 개인정보위는 지난 19일 이같은 '개인정보 처리 방침 평가제'를 앞두고 '개인정보 처리 방침 평가에 관한 고시'를 마련했다. 지난해 7월 챗 GPT에서 한국인 687명의 개인정보가 유출됐음에도 오픈 AI는 당국에 신고하지 않아 과태료를 부과받은 바 있는데 이같은 경우 사전 평가를 받아야 한다.

2024.03.01 09:21이한얼

마이크로소프트, 생성형 AI 안전 식별하는 도구 공개

생성형 인공지능(AI)의 보안이나 환각 현상 등을 자동으로 식별할 수 있는 도구가 나왔다. 개발자가 일일이 진행하던 모델 안전성 검증을 자동화할 수 있다. 22일(현지시간) 마이크로소프트는 생성형 AI 모델의 보안을 비롯한 오류 발생, 환각 현상, 비윤리적 출력 등을 사전에 식별할 수 있는 키트 '파이라잇(PyRIT)'을 공식 홈페이지를 통해 공개했다. 해당 키트는 그 동안 마이크로소프트 내부에서만 사용됐다. 자사 생성형 AI 서비스 '코파일럿'을 비롯한 AI 제품의 오류나 보안, 환각 현상 등을 체크해 왔다. 지난해 사내서 60개 넘는 생성형 AI 시스템 위험을 이 도구로 식별했다고 밝혔다. 적용 원리는 간단하다. 우선 파이라잇은 악성 프롬프트를 생성형 AI 모델에 집어 넣는다. 모델이 응답을 하면, 파이라잇 내 채점 에이전트가 모델의 악성 정도를 수치화한다. 개발자는 해당 수치 기반으로 다음 프롬프트를 준비해 또 다른 검증을 진행한다. 파이라잇이 모든 검증을 마치면, 개발자는 이를 기반으로 제품 모델을 수정한다. 사람이 일일이 진행해야 했던 검증 업무가 자동화된 셈이다. 해당 키트의 장점은 생성형 AI의 보안부터 환각 현상 예방까지 한 프로세스 내에서 진행할 수 있다는 점이다. 일반적으로 생성형 AI의 보안, 유해 콘텐츠 차단, 환각 현상 예방을 위해선 각기 다른 프로세스를 거쳐야 한다. 적용되는 툴도 제각각이다. 현재 생성형 AI 모델은 아키텍처가 매우 다양할뿐 아니라 동일한 프롬프트에서 생성될 수 있는 결과도 다르다. 모든 AI 모델과 제품에 맞는 통일된 검증 프로세스가 없다. 생성형 AI 제품 기술 검증을 하는 데 오랜 시간이 걸릴 수밖에 없는 이유다. 반면 이 키트는 한번에 모든 과정을 처리할 수 있다. AI 제품 검토에 드는 시간을 줄일 수 있다. 마이크로소프트는 "파이릿을 통해 수천 개 악성 프롬프트를 실시간으로 만들 수 있다"며 "몇 주 걸리던 모델 평가를 몇 시간 만에 평가할 수 있다"고 홈페이지를 통해 밝혔다.

2024.02.23 16:21김미정

2024년 주목할 사이버 보안 분야는?

'생성AI 보안'과 '사용자인증관리(IAM)'에 주목하라. 글로벌 시장조사기관 CB인사이트와 가트너가 공통적으로 지목한 올해 주목해야 할 사이버 보안 분야다. CB인사이트는 사이버 보안 분야 초기 투자 동향을 분석해 2024년 가장 주목받을 6개 분야를 꼽았다. ▲머신러닝 시큐리티 ▲데이터베이스 보안 ▲IAM ▲침해사고 시뮬레이션 ▲사이버 위협 관리 ▲보안 인식 트레이닝이다. CB인사이트는 생성AI 발전이 가속화되고 기업 내 도입이 늘어나면서 관련 사이버 보안 이슈가 증가하고 있는데 주목했다. 생성AI는 사이버 위협 빈도는 물론 정교함을 높이는 도구로 이용되고 있다. 생성AI의 발전은 새로운 사이버 보안 요구 사항을 불러왔다. 기업은 데이터는 물론이고 대규모언어모델(LLM), 직원이 생성AI를 사용하는 방식을 보호해야 한다. 가트너는 23일 '2024년 톱 시큐리티 트렌드'를 발표하고 생성AI 진화에 따른 대비를 주문했다. 가트너는 ▲생성AI ▲사이버 보안 성과지표 ▲인적 위험을 줄이는 문화 프로그램 ▲서드파티 사이버 보안 위협 관리 ▲위협 노출 관리 프로그램 ▲IAM 역할 확대 등 6가지 분야를 강조했다. 기업 최고보안책임자(CISO)에게 챗GPT와 재미나이 등 LLM은 관리해야 할 또 다른 과제로 떠올랐다. 초기 단계이지만 LLM 관련 보안 취약점이 증가하고 있다. 인공지능, 머신러닝을 채택하는 기업은 늘어나고 있지만 이에 대한 취약성을 인지하고 사이버 보안 대책을 세우는 곳은 드물다. 대부분의 소프트웨어 에코시스템과 마찬가지로 진입 장벽이 낮을수록 보안 장벽도 낮아진다. 사이버 보안 전문가들은 머신러닝 모델의 취약점과 특수성을 악용하는 공격 활동에 촉각을 곤두 세우고 있다. ML이 새로운 사이버 공격 표면이 됐기 때문이다. 두 기관이 동시에 주목한 또 다른 분야는 IAM이다. 기업 내 클라우드 서비스 사용이 증가하면서 각 애플리케이션마다 사용자 인증이 핵심 요소로 떠올랐다. IAM은 클라우드 환경 내 모든 리소스의 인증과 권한 부여를 관리하는 복잡한 구성 요소일 뿐만 아니라 사이버 공격의 1차 방어선 역할을 하는 가장 중요한 요소다. 버라이즌 조사에 따르면 사이버 공격의 약 75%가 자격 증명 손상과 권한 남용을 포함하는 인적 요소와 관련된다. 팔로알토네트웍스는 200개 기업 1만8천개 클라우드 계정에서 68만개 ID를 분석해 내놓은 클라우드 위협 보고서를 내놨다. 놀랍게도 99%의 클라우드 사용자, 역할, 서비스, 리소스가 권한을 과도하게 부여받은 채로 방치되고 있다. 사이버 공격자는 기업 내부 직원의 로그인 ID와 비밀번호를 탈취해 내부로 침투하고 있다. 기업 클라우드 환경에 정상 활동처럼 접속해 데이터와 정보를 빼돌린다. 기업은 이런 보안 취약점을 예방하고 방어하기 위해서 적절한 권한을 가진 사용자가 필요한 데이터와 리소스에 접속할 수 있게 하는 IAM 도입을 늘리고 있다. 특히, IAM은 '제로 트러스트 사이버 보안 프레임워크'를 완성하는 기반이다. 아무것도 믿지 말고 항상 검증하라는 제로 트러스트 원칙에 따라 IAM으로 사용자를 끊임 없이 인증해야 하기 때문이다. 미국 연방 정부는 2024년 안에 모든 기관에 제로 트러스트 모델을 채택하라고 권고하면서 관련 시장이 성장하고 있다. 가트너는 "보안 시장에서 IAM의 역할이 그 어느 때보다 증가하고 있다"면서 "CISO가 사용자 ID에 대한 관리를 강화하고 관련 위협 탐지하는데 집중하고 있다"고 설명했다.

2024.02.23 11:13김인순

  Prev 11 12 13 14 15 16 17 18 Next  

지금 뜨는 기사

이시각 헤드라인

삼성전자, 브로드컴과 HBM3E 12단 공급 추진…ASIC서 기회 포착

메타의 공격적 AI 인재 사냥, 핵심은 '데이터 전쟁'

입점하면 서로 이득…유통가, ‘올다무’ 유치 경쟁 치열

새정부 독자AI 구축 의지...통신사, 자체 AI 모델 공개

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.