• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'AI 보안'통합검색 결과 입니다. (558건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

에버스핀, KISA 손잡고 '악성문자 사전 차단 체계' 구축…'문자백신'으로 스미싱 원천 봉쇄

민간기업과 공공기관이 손잡고 악성문자를 사전 차단해 스미싱 범죄 원천 봉쇄에 나선다. 인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 한국인터넷진흥원(KISA)과 '악성문자 사전차단체계 제공을 위한 업무협약(MOU)'을 체결했다고 30일 밝혔다. 에버스핀과 KISA는 협약에 따라 악성문자 등 위협 정보 공유체계를 마련하고 공동 대응 프로세스를 수립, 날로 고도화하는 스미싱 등으로 인한 국민적 피해를 예방하고 대응 역량을 강화하기로 했다. 에버스핀 관계자는 “지난 4월 시행된 개정 전기통신사업법에 따라 특수유형 부가통신사업자 등록 요건이 대폭 강화돼 문자 중계사나 재판매사는 악성 URL과 개인정보 탈취 유도 문구를 자동으로 탐지해 전송을 막는 '사전차단체계'를 의무적으로 도입해야 한다”며 “에버스핀은 '문자백신' 솔루션으로 시장 요구에 선제적으로 대응하고 있다”고 설명했다. 에버스핀의 '문자백신'은 문자가 발송되기 전 첫 단계에서 에버스핀의 AI 분석 엔진을 통해 0.5초 안에 실시간 검증을 수행한다. URL 구조와 생성 패턴, 경유지 추적, 글로벌 정상 앱 DB 등을 다각도로 분석해 신·변종 스미싱을 99.9% 원천 차단한다. 에버스핀 측은 문자백신은 문자중계사나 대형 재판매사가 자체 시스템에 직접 도입할 수 있는 '게이트웨이형(Type B)'과 상위 사업자의 시스템을 활용하는 '위탁연계형(Type C)' 등 다양한 도입 방식을 지원해 사업자들의 까다로운 규제 준수 부담을 대폭 덜어줄 것으로 기대했다. 에버스핀 관계자는 “문자백신의 강력한 성능 기저에는 에버스핀의 대표 피싱방지 솔루션인 '페이크파인더'와 핵심 깃술인 '화이트리스트' 기술이 자리하고 있다”고 설명했다. 화이트리스트 기술은 전 세계에 배포된 모든 정상 앱을 수집한 데이터베이스(DB)를 기반으로 피싱 목적으로 위·변조된 악성앱의 접근을 원천 차단하는 기술이다. 이 관계자는 “이번 KISA와의 업무협약은 에버스핀 기술력이 국가 차원의 디지털 인프라 안정성 확보에 기여할 수 있음을 인정받은 결과”라며 “사후 대응이 아닌 '발신 전 원천 차단'이라는 패러다임 전환을 통해 가장 안전한 문자 메시지 생태계를 조성하는 데 에버스핀이 앞장서겠다”고 밝혔다.

2026.07.30 09:55주문정 기자

[법과 상식 사이] 왜 요즘 보안사고가 끊이지 않을까

요즘은 한 기업의 보안사고가 채 잊히기도 전에 또 다른 사고가 이어진다. 개인정보가 유출되고, 서비스가 멈추며, 내부 자료가 외부로 빠져나간다. 기업들도 보안 조직을 만들고 시스템을 점검하며 적지 않은 비용을 쓴다. 그런데도 사고는 좀처럼 줄지 않는다. 왜일까. 공격은 더 빠르고 정교해졌다 먼저 공격자의 의도와 방법이 달라졌다. 과거의 해킹이 일부 개인의 호기심이나 실력 과시에서 시작됐다면 지금은 금전을 목적으로 움직이는 범죄조직과 국가의 지원을 받는 공격집단까지 기업을 노린다. 해킹이 수익성 높은 범죄가 되면서 공격은 개인의 일회적 행위에서 벗어나 역할과 기술을 나눈 조직적 산업으로 변했다. 생성형 AI는 공격의 속도와 정교함을 더욱 높이고 있다. 자연스러운 피싱 메일을 만들거나 특정인의 말투를 흉내 내는 데 그치지 않고, 소프트웨어의 취약점을 찾아 공격 가능성을 검증하는 데까지 활용될 수 있다. 앤트로픽이 발표한 '클로드 미토스 프리뷰'는 과거 숙련된 전문가가 많은 시간과 노력을 들여야 했던 취약점 발견과 검증 작업을 AI가 빠르게 수행할 수 있음을 보여주었다. 공격에 필요한 시간과 전문성의 문턱이 낮아지고 있는 것이다. 공격할 곳이 더 많아졌다 기업의 업무 구조도 달라졌다. 과거에는 회사 내부의 전산망과 업무용 컴퓨터를 주로 보호하면 됐지만, 지금은 클라우드와 외부 프로그램을 이용하고 여러 협력업체와 업무를 나눈다. 임직원이 회사 밖에서 시스템에 접속하고, 판매자와 물류업체, 결제업체가 하나의 서비스 안에서 정보를 주고받는 일도 일상화됐다. 2021년 국내 한 연구기관에서는 외부 접속에 사용하던 가상사설망(VPN)의 취약점을 통해 신원불명의 외부인이 내부 서버에 접속한 사실이 확인됐다. 업무 편의를 위해 만든 외부 접속 통로가 공격자의 침입 경로가 된 것이다. 이처럼 기업 밖으로 연결되는 시스템과 계정이 늘어나면서 공격자가 노릴 수 있는 지점도 많아졌다. 기업 내부의 보안이 비교적 철저하더라도 협력업체의 계정이 탈취되거나 외부 프로그램에 취약점이 생기면 사고로 이어질 수 있다. 공격자는 기업의 모든 보안을 뚫을 필요가 없다. 수많은 연결 지점 가운데 가장 약한 한 곳만 찾으면 된다. 보안 관리는 변화의 속도를 따라가지 못했다 공격은 빠르게 발전하고 공격할 지점은 늘어났지만 기업의 보안 관리는 그 변화를 충분히 따라가지 못했다. 사용하지 않는 계정이나 퇴직자의 접근 권한이 남아 있고 오래된 시스템의 교체나 협력업체 점검이 미뤄지기도 한다. 새로운 공격 기술이 주목받지만, 실제 사고는 오래 방치된 기본적인 빈틈에서 시작되는 경우가 많다. 지난해 국내 한 통신사에서는 수년 전 내부망에 침투한 악성 프로그램이 뒤늦게 발견되면서 대규모 개인정보 유출로 이어졌다. 침투 사실이 장기간 발견되지 않은 관리 공백이 피해를 키운 것이다. 이러한 문제를 보안 담당자의 역량 부족으로만 돌릴 수는 없다. 시스템을 교체하고 보안 인력을 늘리려면 비용과 시간이 필요한데 이를 결정하는 것은 결국 경영진이기 때문이다. 사업 확장의 성과는 곧바로 나타나지만, 보안 투자의 성과는 '아무 일도 일어나지 않은 것'이니 눈에 잘 띄지 않는다. 당장 문제가 없다는 이유로 보안이 뒤로 밀리기 쉬운 이유다. 법은 처벌뿐 아니라 예방도 묻기 시작했다 이러한 현실을 반영해 법도 보안을 기술 부서만의 업무가 아니라 경영진이 책임져야 할 기업 관리의 문제로 보기 시작했다. 오는 9월 시행을 앞둔 개정 개인정보보호법은 일정한 반복적·대규모 개인정보 침해에 대해 전체 매출액의 최대 10%까지 과징금을 부과할 수 있도록 했다. 동시에 개인정보 보호를 위한 예산과 인력, 설비 등에 미리 투자한 경우에는 이를 과징금 감경 사유로 인정하도록 했다. 처벌을 강화하는 데 그치지 않고 기업이 사고 전에 투자하도록 유도하려는 것이다. 개정법은 사업주나 대표자를 개인정보 처리와 보호에 관한 최종 책임자로 명확히 하고 개인정보 보호책임자의 역할과 권한도 강화했다. 법이 묻는 것은 사고가 발생한 직접적인 원인만이 아니다. 필요한 인력과 예산을 배정했는지, 낡은 시스템을 방치하지 않았는지, 외부 업체의 위험을 평소에 제대로 관리했는지도 기업의 책임을 판단하는 기준이 된다. 왜 보안사고는 줄지 않을까. 공격은 더 정교해졌고 공격할 곳은 더 많아졌지만 보안 관리는 그 속도를 따라가지 못했기 때문이다. 보안사고는 IT 시스템에서 발생하지만, 그 위험을 사전에 줄일 것인지는 경영이 선택하고 책임져야 할 때다.

2026.07.29 16:20안정민 컬럼니스트

오픈AI 에이전트, 허깅페이스 이어 외부 서비스까지 침해

오픈AI의 인공지능(AI) 에이전트가 허깅페이스뿐 아니라 타사 외부 서비스 환경까지 침해한 사실이 추가로 확인됐다. 28일(현지시간) 로이터통신에 따르면 오픈AI의 AI 에이전트는 미국 개발자용 클라우드 플랫폼 기업 모달랩스의 고객이 운영하던 샌드박스에 접근한 것으로 전해졌다. 샌드박스는 프로그램과 코드를 실제 시스템과 분리해 실행하고 시험하는 격리 환경이다. 이번 침해는 모달 플랫폼 자체 취약점 때문은 아닌 것으로 파악됐다. 고객이 인증 없이 인터넷에 공개한 인터페이스를 통해 누구나 샌드박스에서 코드를 실행할 수 있었다. 오픈AI 에이전트가 이를 이용해 해당 환경에 접근한 것이다. 이번 모달 고객 환경 침해는 이후 허깅페이스 공격으로 이어지는 과정에서 발생한 것으로 전해졌다. 허깅페이스가 공개한 사고 타임라인에 따르면 오픈AI 에이전트는 제3자 인프라에서 운영되던 샌드박스에 침입한 뒤 이를 발판으로 추가 공격을 시도했다. 이번 후속 보도로 오픈AI 에이전트 활동 범위가 당초 알려진 것보다 넓었다는 사실도 확인됐다. 오픈AI는 최근 업데이트를 통해 문제의 에이전트가 서로 다른 4개 서비스에서 총 4개 계정에 침입했다고 밝혔다. 서비스 명단은 공개하지 않았지만 사안에 정통한 관계자는 모달이 이 가운데 하나라고 로이터통신에 밝혔다. 오픈AI는 허깅페이스에서 발생한 플랫폼 수준의 침해와 같은 추가 활동은 확인하지 못했다고 설명했다. 모달 사례는 개별 고객 환경에 대한 접근으로, 허깅페이스 사고와는 피해 규모가 달랐다는 설명이다. 미국 매체 악시오스는 같은 AI 에이전트가 UC버클리 연구진이 운영하는 '사이버짐' 관련 인프라에도 접근할 방법을 찾아냈다고 보도했다. 해당 연구진은 AI 에이전트의 사이버 능력을 평가하는 '익스플로잇짐'도 운영하고 있다. 이번 사고는 오픈AI가 'GPT-5.6 솔'과 더 강력한 비공개 모델을 활용해 사이버 공격과 방어 능력을 평가하는 과정에서 발생했다. 블룸버그에 따르면 오픈AI는 모델의 사이버 역량을 시험하기 위해 평소보다 안전장치를 낮춘 상태에서 평가를 진행했다. 그러나 AI 에이전트가 격리 환경을 벗어나 인터넷에 연결된 외부 시스템에 접근하면서 실제 침해 사고로 이어졌다. 이후 허깅페이스 시스템까지 공격하면서 사건이 외부에 알려졌다. 로이터는 오픈AI가 에이전트의 외부 활동이 시작된 이달 9일부터 허깅페이스가 침해 사실을 공개한 16일까지 자사 AI가 해킹의 배후라는 사실을 파악하지 못했다고 보도했다. 이에 오픈AI는 "이후 문제가 된 AI 모델을 비활성화하고 암호화했으며 연구진의 접근도 제한했다"고 밝혔다.

2026.07.29 15:04김미정 기자

뤼튼, '데프콘' 본선 간 한국팀에 AI 지원…"취약점 분석 돕는다"

뤼튼테크놀로지스가 글로벌 해킹대회 본선에 진출한 한국 보안팀에 인공지능(AI) 기술을 지원한다. 뤼튼은 내달 6일 미국 라스베이거스에서 열리는 국제 해킹대회 '데프콘 34 CTF' 본선에 진출한 '콜드퓨전'팀을 공식 후원한다고 29일 밝혔다. 데프콘 CTF는 '해킹 올림픽'으로 불리는 글로벌 해킹대회다. 이번 대회에는 전 세계 686개팀이 참가했으며 이 가운데 상위 12개팀만 본선에 올랐다. 콜드퓨전은 예선에서 3위를 기록했다. 이는 한국인으로만 구성된 참가팀 가운데 가장 높은 성적이다. 뤼튼을 비롯한 국내 AI·보안 기업과 고려대, 포항공대, 경희대, 단국대 등에서 활동하는 보안 전문가들이 팀원으로 참여한다. 뤼튼은 콜드퓨전팀에 AI 서비스 '뤼튼AX 거대언어모델(LLM) 라우터' 사용 크레딧과 유니폼을 제공한다. 뤼튼 소속 보안 연구원들도 팀원으로 본선에 참가한다. 뤼튼AX LLM 라우터는 사용 목적과 비용, 성능 등을 고려해 적합한 LLM을 자동 선택하는 응용프로그램 인터페이스(API) 제품이다. 프론티어 모델뿐 아니라 키미-K3와 지엘엠-5.2 등 오픈소스 모델도 지원한다. 데프콘 CTF 본선은 참가팀이 상대 시스템을 공격하면서 자신의 시스템을 방어하는 방식으로 진행된다. 제한된 시간 안에 취약점을 찾아 대응해야 해 AI를 활용한 분석 속도와 문제 해결 능력이 주요 경쟁 요소로 꼽힌다. 한승우 뤼튼 최고정보책임자(CIO) 겸 최고기술책임자(CTO)는 "AI 대중화 기업으로서 보안의 중요성을 누구보다 절감하고 관련 역량을 지속적으로 강화해왔다"며 "이번 대회를 비롯해 앞으로도 보안 기술 경쟁력을 높이기 위한 투자를 이어가겠다"고 말했다.

2026.07.29 14:03김미정 기자

보이지 않는 데이터 잡는다…폴라리스오피스, 네트릭스와 AI 보안 시장 공략

폴라리스오피스가 글로벌 데이터 보안 기업 네트릭스와 협력해 인공지능(AI) 데이터 보안 시장 공략에 박차를 가한다. 공식 관리형서비스사업자(MSP) 파트너십을 기반으로 생성형 AI 확산에 따른 데이터 가시성 확보와 데이터 보안 거버넌스 구축을 지원한다는 전략이다. 폴라리스오피스는 데이터시큐어와 함께 서울 양재동 엘타워에서 'DSPM으로 완성하는 AI 시대의 데이터 보안'을 주제로 세미나를 공동 개최했다고 28일 밝혔다. 이번 세미나는 폴라리스오피스가 네트릭스의 핵심 MSP 파트너로서 생성형 AI 도입 과정에서 발생하는 데이터 관리 사각지대를 해소하고 국내 기업 환경에 맞는 데이터 거버넌스 방안을 제시하기 위해 마련됐다. 회사는 AI 활용이 확대되면서 데이터의 과도한 공유와 관리 체계를 벗어난 '쉐도우 데이터' 위험이 커지는 만큼, 이를 실시간으로 관리할 데이터 보안 태세 관리(DSPM) 인프라 구축이 중요해지고 있다고 설명했다. 이번 행사에는 마틴 캐너드 네트릭스 최고기술책임자(CTO)가 연사로 참여해 차세대 플랫폼 '네트릭스 1시큐어 DSPM'과 데이터 거버넌스 방안을 소개했다. 이 플랫폼은 온프레미스와 클라우드 환경 전반에 분산된 데이터 자산을 단일 플랫폼에서 가시화하고 제어할 수 있도록 지원한다. 폴라리스오피스는 네트릭스와의 기술·영업 파트너십을 계기로 단순 보안 솔루션 공급을 넘어 기업이 보안 우려 없이 AI 인프라를 전사적으로 확장할 수 있도록 돕는 엔드투엔드 서비스 제공 역량을 강화한다는 방침이다. 폴라리스오피스 관계자는 "보이지 않는 데이터는 결코 지킬 수 없으며 기업이 추진하는 AI 비즈니스 혁신은 완벽한 데이터 가시성 위에서 완성된다"며 "네트릭스와의 MSP 파트너십을 바탕으로 국내 기업들의 보안 과제를 해결하고 안전한 AI 데이터 보안 시장의 거버넌스 표준을 정립해 나가겠다"고 밝혔다.

2026.07.28 15:21한정호 기자

MS, 보안 특화 AI 모델·시스템 공개…"취약점 탐지·코드 수정"

마이크로소프트가 사이버 위협 탐지·대응에 특화한 인공지능(AI) 기술을 내놨다. 27일(현지시간) 테크크런치 등 외신에 따르면 마이크로소프트는 이날 미국 샌프란시스코에서 첫 사이버보안 특화 모델 'MAI-사이버-1-플래시'와 에이전틱 보안 플랫폼 '퍼셉션'을 공개했다. 새 보안 도구는 오는 11월 3일 프리뷰로 제공될 예정이다. MAI-사이버-1-플래시는 복잡한 코드베이스에서 발견하기 어려운 취약점을 찾아내도록 설계됐다. 소프트웨어(SW) 취약점을 식별하고 해결하는 마이크로소프트 전용 하네스 '엠대시(MDASH)'를 구동하는 데 활용된다. 퍼셉션은 여러 AI 에이전트를 팀 단위로 배치해 기업 보안 업무를 지원하고 자동화하는 플랫폼이다. 버그를 식별하고 우선순위를 정하는 작업부터 보안 태세 개선과 코드 수정까지 수행한다. 엠대시 연동도 가능하다. 퍼셉션 플랫폼에는 에이전틱 레드팀과 블루팀·그린팀이 투입된다. 레드팀은 잠재적 공격을 모의실험하고 위협 행위자와 악용 가능한 취약점 정보를 제공한다. 블루팀은 기존 버그를 탐지·분류하며 그린팀은 발견된 문제에 대한 시정 조치를 맡는다. 마이크로소프트는 퍼셉션을 도입하면 기존에 여러 보안 전문가가 수시간에 걸쳐 처리하던 업무를 수분 만에 수행할 수 있다고 설명했다. 애플리케이션 보안 담당자와 취약점 해결 엔지니어가 각각 맡았던 탐지·분류·수정 업무를 하나의 플랫폼에서 처리하는 식이다. 마이크로소프는 MAI-사이버-1-플래시가 AI 사이버보안 벤치마크에서 경쟁사 모델보다 높은 성능과 비용 효율성을 보였다고 주장했다. 엠대시에서 이 모델을 GPT-5.4와 결합한 결과 '사이버 짐' 벤치마크에서 제미나이와 GPT-5.5 사이버·GPT-5.6 솔·미토스 5를 앞섰다는 설명이다. 앞서 글로벌 AI 업계에선 AI 사이버보안 시장을 둘러싼 경쟁이 치열해지고 있다. 앤트로픽은 올해 초 보안 플랫폼 '미토스'를 공개하고 '글래스윙' 프로그램을 통해 일부 협력 기관에 제공했다. 오픈AI도 지난 5월 '데이브레이크' 프로그램을 통해 자체 보안 솔루션을 출시했다. 하예테 갈로트 마이크로소프트 보안 부문 부사장은 "퍼셉션은 기업 보안 담당자가 공격자와 같은 규모와 속도로 AI를 이용해 AI에 맞서 방어할 수 있도록 하는 수단"이라고 밝혔다.

2026.07.28 09:53김미정 기자

모빌린트, 'ISEC 2026' 참가… NPU 기반 엣지 AI 보안 솔루션 공개

인공지능(AI) 반도체 팹리스(설계전문) 모빌린트가 국내 최대 보안 전시회에서 신경망처리장치(NPU) 기반 엣지 AI 컴퓨팅 및 지능형 보안 솔루션을 공개한다. 모빌린트는 8월 11~12일 서울 강남 코엑스에서 열리는 정보보호·사이버보안 전시회 'ISEC 2026'에 참가해 자체 개발한 NPU 기반 보안 솔루션을 선보인다고 28일 밝혔다. 모빌린트는 행사에서 ▲MLA100 ▲MLA400 ▲MLX-A1 ▲REGULUS 등 AI 반도체 라인업을 모두 전시해 실제 보안 관제 환경을 구현한 라이브 데모를 진행한다. 주요 시연 항목은 실시간 영상 분석, 대규모 멀티채널 영상 처리, 생성형 AI 기반 운영 자동화 등이다. 회사는 AI 카메라, 영상관제시스템(VMS), AI 보안관제센터(SOC), 산업시설 안전관리 등 현장 중심 환경에서 클라우드 연동 없이 데이터를 처리하는 온디바이스·온프레미스 AI 기술력을 집중적으로 알릴 예정이다. 이를 통해 실시간 처리 성능과 전력 효율, 데이터 보안성을 동시에 입증하고 공공·국방·산업·금융 등 B2B 및 B2G 시장 내 파트너십 확대를 도모한다. 윤상현 모빌린트 최고전략책임자(CSO)는 "보안 시장은 고성능 추론 및 지연 없는 실시간 처리와 함께 엄격한 데이터 보안이 요구되는 분야"라며 "모빌린트 NPU 솔루션은 엣지 환경에 최적화된 성능과 전력 효율을 갖춰 안전하고 효율적인 AI 보안 인프라 구축을 지원할 것"이라고 말했다.

2026.07.28 09:34전화평 기자

에버스핀 해킹·피싱방지 솔루션, 인니 BRI그룹 핵심 증권사 '통'했다

에버스핀의 해킹·피싱방지 솔루션인 에버세이프와 페이크파인더가 인도네시아 최대 국영은행 핵심 증권사의 인정을 받았다. 인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 뱅크 라크야트 인도네시아(BRI) 그룹의 증권사 BRI 다나렉사 증권에 에버세이프(Eversafe)와 페이크파인더(FakeFinder)를 공급했다고 27일 밝혔다. BRI 다나렉사 증권은 기업공개(IPO), 주식·채권 인수, 증권 브로커리지, 투자은행(IB), 금융자문 등을 제공하는 인도네시아 대표 금융회사다. BRI 다나렉사 증권은 에버세이프와 페이크파인더 도입으로 위·변조와 리버스 엔지니어링 등의 각종 해킹 공격은 물론, 악성 앱과 원격제어 기술을 활용한 다양한 피싱 공격까지 대응할 수 있는 이중 금융보안 체계를 구축했다. 에버세이프는 에버스핀의 독자적인 AI-동적표적방어(MTD) 기술을 기반으로 보안 코드를 수시로 바꿔 공격자가 분석 대상을 특정하거나 지속적으로 공격하기 어렵게 만드는 해킹 방어 솔루션이다. 페이크파인더는 화이트리스트 기반 탐지 기술로 모바일 단말기에 설치된 악성 애플리케이션과 원격제어를 통한 비정상 피싱 위험 행위를 사전에 탐지·차단하는 솔루션이다. 자고 은행·자카르타 은행·수무트 은행·BNI 증권 등 인도네시아 주요 은행과 증권사를 고객사로 확보하고 있는 에버스핀은 BRI 다나렉사 증권를 고객사로 확보함으로써 현지 금융시장 내 입지를 굳혔다. 일본 시장에서도 시장 저변을 확대하고 있다. 에버스핀은 일본에 SBI그룹과 설립한 합작법인 SBI에버스핀(SBI EVERSPIN)을 통해 SBI증권과 신세이 파이낸셜을 비롯한 약 70곳의 고객사를 확보했다. 은행·증권·보험·캐피탈·가상자산 거래소 등 다양한 금융업권에 솔루션을 적용했다. 하영빈 에버스핀 대표는 “이번 BRI 다나렉사 증권 도입은 인도네시아 최대 국책은행 그룹 핵심 계열사가 에버스핀의 기술력과 안정성을 선택했다는 점에서 의미가 크다”며 “대통령상으로 인정받은 국내 1위 기술력과 한국·일본·인도네시아 금융권에서 확보한 최다 레퍼런스를 기반으로 글로벌 보안 시장을 선도하는 대한민국 대표 보안기업으로 성장해 나가겠다”고 말했다. 한편, 에버스핀은 국내에서 KB국민은행·NH농협은행·우리은행·하나은행·카카오뱅크·SBI저축은행·한국투자증권·키움증권·교보생명 등 약 70곳의 고객사를 확보해 관련분야 시장점유율 1위를 기록하고 있다. 지난해에는 '2025년 대한민국 소프트웨어대상'에서 AI 시대에 걸맞은 차세대 보안 기술력을 인정받아 2017년에 이어 두 번째 대통령상을 수상했다.

2026.07.27 09:50주문정 기자

이상근 교수 "명령 한 줄로 누구나 해킹하는 시대 올 것"

취약점 공개 후 취약점 공개 후 실제 악용까지 걸리는 시간(TTE)이 평균 2.3년이었으나 현재는 마이너스 8시간 수준으로 단축돼 취약점이 공식적으로 공개되기도 이전에 이미 제로데이 공격이 들어오는 상황이다. 제로데이 공격은 취약점에 대한 패치가 발표되기 이전에 취약점을 악용한 공격을 말한다. 이상근 고려대 정보보호대학원 교수는 24일 개최한 '코드게이트 2026' 강연자로 나서 이같은 내용을 골자로 한 '복잡한 AI 세계를 위한 새로운 보안 질서'를 주제로 발표했다. 그는 AI가 코딩을 대신하는 바이브 코딩의 증가와 분석해야 할 코드량이 급증했고, 이 때문에 공개된 취약점(CVE)도 폭증하고 있다고 진단했다. 실제로 미국 국가 취약점 데이터베이스(NVD) 역시 분석 후 공개할 취약점이 3만건에 육박하면서 분석을 사실상 포기하고, 미국 정부 관심 소프트웨어 위주로만 관리하겠다고 선언했다. 이에 이 교수는 "보안 인력 공급은 비선형적인 반면 공격 기법과 코드 폭증은 기하급수적"이라며 "2028년경에는 누구나 토큰 비용만 내면 명령 한 줄로 해킹을 시도할 수도 있는 시대가 올 수 있다"고 우려했다. 이어 "국내 기업·기관은 자체적인 취약점 분석 및 자동 패치 역량 확보가 필수적"이라고 강조했다. 이 교수는 AI 모델 자체가 새로운 공격 표면이 되고 있다고 지적했다. 그는 그 배경으로 ▲프롬프트 인젝션 ▲탈옥(가드레일 우회) ▲학습 데이터 및 개인정보 오출 ▲양자화 백도어 ▲AI 권한 관리 미흡 ▲섀도우 AI ▲피지컬 AI 위협 등의 공격 기법을 예로 들었다. 이같은 공격에 대응한 전략으로는 ▲AI 기반 자동화 패치 전략 ▲자동 패치 적용 기술 ▲양자 컴퓨터 및 'HMDL' ▲AI와 사이버 보안 체계의 통합 등을 제시했다. "현대 사이버전, 심리적 우위 점하는 '증폭력' 도구" "AI는 시간을 아껴주는 '세탁기'이자, 시간을 낭비하게 만드는 'TV'의 특성을 동시에 가지고 있습니다. 토큰을 많이 쓴다고 해서 생산성이 높아지는 것이 아니라, 단지 엔터테인먼트로 소모했을 수 있습니다. 핵심은 인풋이 아닌 아웃풋을 측정하는 것입니다." 마이클 그로내거(Michael Gronager) Gry AI 창립자 겸 CEO도 이날 강연자로 나서 'AI와 보안의 현주소 그리고 미래'를 주제로 발표했다. 그는 "현재 LLM은 인터넷에 공개된 위키피디아 수준의 '간접 정보'를 압축 및 추출하는 데 특화돼 있다"며 "데이터를 수집해 그간 놓쳤던 영역을 연결하는 데에는 유욕하지만, 새로운 정보 주입이 없으면 성장세는 곧 정체될 것"이라고 말했다. 이에 그는 "경영진들이 AI 도입률을 '직원당 사용한 토큰 비용'으로 측정하는 것은 80년대 컴퓨터 수나 블록체인 트랜잭션 수만 세는 '인풋(Input) 측정의 오류'"라며 "토큰 사용량이나 인풋 지표를 AI 성공의 척도로 삼지 말고 아웃풋을 측정할 수 있어야 한다"고 밝혔다. 아울러 "AI로 인해 PPT, 소설, 기본 코드 생성 등 손쉽게 만들어지는 콘텐츠의 가치는 폭락했다. 진정한 혁신이나 직접적인 경험만이 희소성을 가진다"며 "기업 내부의 독자적인 데이터, 현장 경험 데이터야말로 가장 강력한 자산이며, 이 데이터를 자체 AI에 학습시키고 활용하는 것이 핵심 경쟁력이 될 것"이라고 강조했다. "현대 사이버전, 심리적 우위 점하는 '증폭력' 도구" 글로벌 사이버 위협 환경이 급변하면서 러시아·우크라이나 전쟁 등에서도 사이버 공격이 실전 사례로도 나타났다. 이에 제도와 인식 개선을 통해 사이버 위협에 대응할 수 있는 적극적 방어 태세를 확립할 수 있어야 한다는 전문가 제언이 나왔다. 손기욱 서울과학기술대학교 컴퓨터공학과 교수도 이날 강연자로 나서 '최근 전쟁에서 일어난 사이버전 양상'을 주제로 발표했다. 손 교수는 "현 시점 사이버전은 독자적으로 물리전은 완벽히 대체하기보다, 물리전의 파괴력을 높이고 심리적 우위를 점하는 '증폭력' 도구로 작용하고 있다"며 "이런 가운데 AI, 클라우드, 위성 통신망 등이 새로운 전장 및 주요 공격 표면으로 부상했다"고 진단했다. 그는 "사이버전의 승패 기준을 전환해야 한다. 단순히 공격을 차단해낸 것에서 승리했다는 개념, 공격을 당하면 패배했다는 개념이 아니라, 100% 탐지 및 방어는 불가능하다는 의식 아래 얼마나 공격을 잘 버텨내고 빠른 시간 내에 복구해야 서비스를 지속할 수 있는지가 핵심 승패 기준이 돼야 한다"고 사이버 레질리언스(복원력)의 중요성에 대해 강조했다. 손 교수는 질문의 패러다임을 전환해야 한다고 역설했다. 그는 "단순히 보안 점검을 통과했는가 하는 질문은 공격을 받아도 견디고 서비스를 유지할 준비가 되었는가로, 보안 솔루션을 몇개 도입했는가를 장애 발생 시 대체 경로와 복구 절차가 있는가로 전환해야 한다"며 "학생들은 단순히 도구를 사용하는 사람이 아니라 문제를 정의하고 평가할 줄 아는 전문가가 돼야 한다. 또한 언론은 정보 전달을 넘어, 허위 정보와 인지전에 맞서 국민의 '인지 공간'을 지키는 핵심 주체로서의 역할이 요구된다"고 말했다. "화웨이, R&D 전 과정에 보안 내재화했다" 루이스 로우(Louis Low) 화웨이 사이버보안 및 개인정보보호 부문 글로벌 커뮤니케이션 총괄도 이날 발표자로 나서 AI 시대 사이버 보안을 위한 화웨이의 글로벌 거버넌스 및 대응 전략을 소개했다. 그는 "데이터 유출, 공급망 공격 등 전통적인 보안 위협과 더불어 AI 특화 공격 표면, 악의적 AI 활용 등 AI발 보안 위협이 새롭게 부상하고 있다"며 "실제로 대형 AI 모델 2개를 악용해 5개월간 200~300달러의 비용으로 멕시코 정부 기관을 해킹한 사례도 포착된다"고 설명했다. 루이스 총괄은 "전 세계 주요 국가들도 이같은 AI발 보안 위협을 의식해 규제를 강화하는 추세다. 유럽은 AI Act를 제정해 고위험 애플리케이션에 대한 법적 처벌을 명시했고, 미국은 AI 산업 발전을 저해하는 강력한 규제를 자제한다"고 말했다. 그는 이같은 위협에 대응하는 화웨이의 AI 거버넌스 및 보안 프레임워크를 소개했다. 크게 3가지로 구분되는데, ▲책임있는 AI 6대 원칙 및 거버넌스 ▲5대 가드레일 및 현지화 ▲3대 보안 대응 원칙 등이다. 루이스 총괄 발표에 따르면 화웨이는 기존의 보안, 개인정보보호, 데이터 거버넌스 관리 체계와 통합해 R&D 전 과정에 보안 검증 단계를 내재화했다. 또한 AI가 해당 국가의 문화, 종교, 법률을 위반하지 않도록 국가별·산업별 독자적인 커스텀 데이터셋을 구축했다. 3대 보안 대응 원칙으로는 내재적 보안, 사이버 회복력, 생태계 협업 등을 제시했다. 아울러 본사 엔지니어가 신규 취약점을 발견하면 클릭 한 번으로 고객사(Vodafone, Deutsche Telekom 등) 운영자에게 실시간 자동 전송되는 자동화 시스템도 구축했다. 이는 취약점 발견 및 검증 시간을 절반으로 줄이고 발굴율을 3배 이상 향상시킨 것으로 알려졌다. 루이스 총괄은 "AI는 특히 우리 보안 담당자들에게 새로운 도전 과제를 가져다주겠지만, 동시에 개발·제조·테스트의 전 과정을 개선하는 데 AI를 적극 활용할 수도 있다"며 "시스템 자체가 충분히 견고하다면, 아무리 강력한 대형 AI 모델이라 하더라도 뚫고 들어올 수 없다. 지금이야말로 시스템의 품질과 보안 역량을 강화하고, 조직 내에서 우리 보안 담당자들의 목소리와 위상을 더욱 높일 수 있는 적기"라고 강조했다.

2026.07.24 17:38김기찬 기자

[체험] "새벽 3시 2개팀 포기...18개팀 무박 25시간 완주"

국내 대표적인 보안 행사 '코드게이트 2026' 일환으로 열린 'AI 스타트업 해커톤'이 무박 2일간의 열띤 대장정을 마쳤다. 더 이로운 세상을 만들기 위한 인공지능(AI) 서비스 구현을 위해 모인 이들의 열정은 하룻밤을 다 지새워도 꺼지지 않았다. 지디넷코리아 김기찬 기자가 이번 해커톤 현장에 직접 참가, 그 활기찬 현장을 직접 취재했다. 지난 7월 21일부터 22일까지 서울 강남구 스페이스쉐어 삼성역센터에서 열린 '코드게이트 2026 AI 스타트업 해커톤' 본선 현장은 눈 붙일 겨를도 없는 열기 속에서 진행됐다. 세상의 모든 문제가 인공지능(AI)으로 풀리고 있는 시대가 도래한 만큼, 이번 해커톤은 AI 대중화 시대에 맞춰 'AI 기반 일상 문제 해결 서비스 구현'을 메인 주제로 내걸었다. 이번 해커톤은 코드게이트보안포럼과 기술보증기금이 공동 주최하고 한컴그룹이 후원하는 행사로, 올해 처음 개최됐다. 총 상금은 2500만원이다. 1등 2000만원, 2등 300만원, 3등 200만원이다. 해커톤에는 3~5명 팀 혹은 개인참가가 모두 가능했지만, 이날 본선에 진출한 팀 중 개인 출전자는 한 명도 없었다. 서류 및 아이디어 기획안 심사를 뚫고 선발된 20개 정예 팀, 80여명이 한 데 모였다. 21일 오전 10시부터 22일 오전 11시까지 25시간 눈 붙일 새도 없이 AI 기반 아이디어 구현을 위한 개발에 사투를 벌였다. 코드게이트포럼 측에 따르면 193개 팀이 참가해 서류 심사를 거쳐 20개 팀이 선정됐다. 9.65 대 1 수준의 경쟁률이다. 이날 대회 시작에 앞서 ▲김두현 재단법인 이노베이션 아카데미 학장 ▲정영범 퓨리오사AI 상무 ▲이태희 오핌디지털 최고기술책임자(CTO) 등 3명의 연사가 참가하는 토크콘서트도 1시간 가량 열렸다. 김 학장은 'AX(AI 대전환) 시대 실전형 인재양성 혁신과정 코디세이'를 주제로 발표했다. 그는 AI를 활용해 문제를 정의하고 설계 및 검증하는 소수 정예형 인재가 중요하다고 강조했다. 정 상무는 '데이터센터용 세계 최고의 추론 칩 개발'을 주제로 발표했다. 퓨리오사 AI의 추론 칩 개발 과정과 더불어 향후 투자 계획 등을 소개했다. 그는 "AI 경쟁력은 소프트웨어뿐 아니라 반도체, 인프라 기술에서 나온다"고 강조했다. 이태희 CTO는 '마법같은 바이브 코딩'을 주제로 발표했다. 그는 'AI가 코딩을 다 해주는 환경에서 프로그래밍을 굳이 배워야 하는가?'라고 질문을 던지며 "AI 시대에는 프롬프트 설계 능력이 핵심"이라며 "개발보다 마케팅 전략, 비즈니스 모델을 잘 짜는 것이 중요한 능력이 됐다"고 강조했다. 예상치 못한 '교육·학습' 주제에 한때 중도포기 위기 문과를 졸업한 기자도 이번 해커톤에 참가자로 직접 참여했다. 화이트해커 출신 김희준 티시스 통합보안실 어시스턴트가 참여를 제안, 수락했다. 기자가 속한 팀의 명칭은 'IR-One'으로 20개 팀 중 6번 팀이었다. IR-One이라는 팀명은 침해대응(Incident Response) 초동조치의 의미가 담겨 있다. 팀원은 기자와 김 어시스턴트, 김두형 SK쉴더스 ICT관제사업팀 선임 등 총 3명이다. 기자는 단순 체험이 아니라 우승을 목표로 참가했다. 21일 오전 8시30분 해커톤 현장에는 20개 팀 단위 테이블에 하나둘 참가자들이 모이기 시작했다. 먼저 대회 참가 등록을 완료하면, 키링과 스티커 등 기념품을 수령하고, '{codegate}'라는 심볼이 새겨진 티셔츠를 수령하고 환복해야 한다. 티셔츠를 갈아입고 팀 테이블에 앉자 기자의 팀원들도 현장에 도착했다. 우리 팀은 중소기업 등 해킹 공격을 당했을 때 침해 대응에 어려움을 겪는 조직을 위한 AI 모델을 개발하고, 침해사고 신고부터 침해 원인 분석, 로그 수집 등 필요한 과정을 자동화하고 챗봇 형태로 보안 담당자의 대응을 지원하는 체계를 기획했다. 침해사고 발생 시 전공자가 아니면 침해 사실에 대해 모를 수 있는 로그 수집, 침해 증거 확보, 서류 작성 등 절차를 지원함으로써 보다 빠른 침해 대응과 침해 초동조치로 '보안 골든타임'을 지킬 수 있게하겠다는 목표였다. 그러나 해커톤의 난이도는 간단하지 않았다. 기획안을 기반으로 서류 심사를 거쳐 본선에 진출하게 되면, 본선 주제는 랜덤으로 정해진다. 주제는 ▲핀테크·금융 ▲헬스케어·웰니스 ▲커머스·물류 ▲교육·학습 ▲미디어·콘텐츠 ▲업무·생산성 ▲보안·위협대응 등 7개 주제 중에서 팀별 추첨으로 정해지는 식이다. 팀별로 코드를 부여받고 주최 측에서 띄워준 링크에 접속하면 코드를 입력할 수 있는 페이지가 표시된다. 입력란에 부여받은 코드를 입력하면 8장의 카드를 선택하는 화면이 나온다. 이 중 카드를 한 장 고르면 랜덤하게 주제가 부여된다. 기자의 팀은 '교육·학습' 주제를 뽑았고 무척 당황스러웠다. 팀 기획 당시 본선 주제가 당일 공개된다는 것은 알았지만, 방향성을 알려주는 것이고 서류 심사 당시 기획한 아이템을 그대로 구현하는 과정일 줄 알았기 때문이다. 그러나 위협·침해 대응과 전혀 관련이 없는 교육·학습 분야가 선정됐다. 심지어 우리 팀은 ▲보안 담당 기자 ▲기업 보안 담당자 ▲보안기업 보안 관제팀 등 모두 보안과 관련된 사람들이 모인 팀이었다. 모든 팀이 주제를 뽑으면 대회장 중앙에는 대회 종료를 알리는 타이머가 작동한다. 우리는 4시간이 지나도록 주제에 대해 갈피조차 잡지 못했다. 기획 아이템을 완전히 버리고 새로운 주제로 기획부터 마케팅, 개발, 구현, 시연까지 모두 완료해야 되는 상황에 놓였다. 애꿎은 생성형 AI에게 주제를 토해내라고 괴롭히다 지쳐 결국 팀원 중 한명은 포기하자는 말도 꺼냈다. CVE 입력하면 AI가 실무 훈련 문제 만드는 '제로톱' 완성 그러다 결국 우리가 잘하는 보안과 교육을 결합하자는 데 뜻을 모았다. 보안 실무자의 실전 역량 강화를 위한 교육 플랫폼을 만드는 것으로 목표를 변경했다. 최근 인공지능(AI) 발전으로 고성능 AI 모델이 취약점을 스스로 찾아내고 공격 시나리오를 단시간 내 생성할 수 있는 수준에 도달하게 되면서 보안 관리자는 쏟아지는 취약점에 대응할 수 있는 역량이 필수가 됐다. 하지만 핵더박스(Hack The Box), 트라이핵미(Try Hack Me) 등 기존 사이버보안 교육 플랫폼은 최신 취약점이 반영되지 않은 오래된 문제가 많다는 점, 또 문제 분석 과정에서 정답이 오픈된 공간에 공개돼 실질적인 학습 효과가 저하되고 있다는 한계도 있다. 이외에 출제자가 만든 고정된 문제만 반복적으로 학습하기 때문에 공격 방식 변화나 최신 취약점에 대응하지 못하는 정적 교육 구조를 갖고 있다. 이에 우리 팀은 'AI 기반 최신 위협 대응 훈련 플랫폼'을 개발하기로 했다. CVE(공개된 취약점) ID만 입력하더라도 AI가 취약점 정보를 분석하고, 문제를 출제하는 교육 플랫폼을 만들기로 한 것이다. 기존 교육 플랫폼처럼 사람이 문제를 제작하는 방식이 아니라 AI가 최신 공격 흐름을 실시간으로 반영해 ▲공격 시나리오 생성 ▲실습 환경 생성 ▲변종 공격 생성 ▲결과 분석 리포트 등을 자동 수행하는 플랫폼으로 고도화하겠다는 복안이다. 매번 달라지는 동적 시나리오와 최신 위협까지 반영할 수 있는 플랫폼을 통해 CVE의 PoC(검증)가 공개되는 즉시 실전 감각을 익힐 수 있도록 한 것이 특징이다. 즉시 우리는 역할을 분담했다. 김두형 선임은 플랫폼의 핵심 기능들을 개발하고 구현하는 영역을, 김희준 어시스턴트는 구현이 어려운 격리된 웹 기반 가상 환경 구현을 담당했다. 기자는 플랫폼의 성격을 정의하고 마케팅 요소, 제안서 제작, 페인포인트 분석, 발표 PPT 제작 등의 영역을 맡았다. 즉시 개발에 착수했고, 기자도 플랫폼의 이름과 로고를 제작하는 것부터 작업에 들어갔다. 처음에는 플랫폼명으로 취약점을 '0(제로)'로 만들자는 의미와 훈련장을 뜻하는 'Range'를 결합해 '오렌지(0range)'가 어떻냐고 제안했지만, 팀원들에게 거절당했다. 이후 고민을 거듭하다 취약점을 제로로 만들자는 의미와 '훈련 통합 플랫폼(Training Orchestration Platform)'을 결합해 '제로톱(ZeroTOP)'으로 이름을 정했다. 서비스형 소프트웨어(SaaS) 형태의 플랫폼을 통해 실전 위주로 동적 보안 훈련이 가능하도록 지원하는 것이 제로톱의 핵심이다. 제로톱은 CVE 입력 만으로 공격 시나리오를 생성하는 것뿐 아니라 격리 환경에서 직접 문제를 풀어보고 개인이라면 개인 역량을 확인할 수 있는 리포트를, 조직이라면 관리자가 구성원 전체의 역량을 한눈에 파악할 수 있도록 지원한다. 또한 오늘 공개된 CVE라도, PoC가 완료돼 있으면 언제든지 AI가 문제를 출제하고, 실전 감각을 익힐 수 있도록 설계했다. 학업 유도를 위해 랭킹 시스템을 도입했고, 조직 대 조직, 개인 대 개인으로 순위를 매겨 학업 성취도를 높일 수 있도록 구성했다. 국내 대표 보안 행사인 코드게이트에서 진행하는 해커톤인 만큼 보안성에 대한 부분도 평가의 큰 요소로 작용하기 때문에, 권한관리, 개인정보보호 조치 등을 완료했다. 제로톱은 정보보호 역량 강화가 필요한 보안 실무 조직을 둔 모든 기업과 더불어 보안 분야 취업준비생, 정보보호 교육 프로그램을 운영하는 공공기관 등을 타깃하는 B2C, B2B 시장을 동시 타격하는 사업성, 연구원이 직접 문제를 출제하지 않아도 되는 비용 절감 요소가 강점으로 이를 앞세워 심사위원을 설득해야겠다고 마음 먹었다. 20개 정예 팀 중 18개 팀 완주…23일 코엑스 데모데이서 최종 평가 개발을 완료하고 발표를 위한 PPT와 로고 제작, 시연 영상까지 편집하고 나니 어느덧 결과물 제출 마감 시간이 10여분밖에 남지 않았다. 시계를 보니 23일 오전 10시로, 24시간 넘게 개발과 아이디어 회의, 결과물 제작에만 몰두한 것이다. 다른 참가팀들도 마찬가지였다. 새벽 2시가 넘어가는 시간에도 잠시 눈을 붙이고 있는 2~3명을 제외하고는 한 명도 자리를 벗어나지 않았다. 여전히 많은 팀들이 개발에 몰두하고 아이디어를 주고받으며 결과물 제작에 한창이었다. 새벽 3시가 넘어가는 시점에는 2개 팀이 중도포기했다. 어느 팀이든 마찬가지겠지만, 24시간 내내 개발에만 몰두해야 하는 환경과, 아이디어를 빠르게 발굴하고 이를 구현해야 하는 압박감을 견디기가 쉽지 않았던 탓이다. 이에 20개 팀중 18개 팀만 결과물을 제출했다. 마감 시간 2분 전, 우리 팀은 최종 검수를 마치고 결과물을 제출했다. 격리 가상 환경 구현 때 반복해서 오류가 발생하는 등 난관에 부딪혔지만 해커톤 마무리 직전 제출하는데 까지는 성공한 것이다. 결과물 마감 시간 40초 전 모든 팀이 결과물을 제출했다. 박수소리와 함께 25시간이 넘는 해커톤 대회는 마무리됐다. 이번 결과물 발표는 23일 오후 2시부터 열렸다. 시상식은 내일(24일) 개최된다.

2026.07.23 17:11김기찬 기자

셀렉트스타, 금융권 AI 신뢰성 검증 역할 강화

셀렉트스타가 금융업계 인공지능(AI) 안전성 교육과 범용·금융 특화 취약점 확인 역량을 앞세워 금융권 AI 신뢰성 검증 분야 입지를 넓힌다. 셀렉트스타는 금융보안원이 주최하고 카카오뱅크가 후원하는 '2026 금융보안 AI 아카데미 캠프'에서 AI 신뢰성 검증 '다투모 플랫폼' 제공 등 행사 운영을 담당했다고 23일 밝혔다. 금융보안 AI 아카데미 캠프는 AI 정보보안에 관심 있는 대학(원)생을 대상으로 금융권 AI·보안 분야의 실무 역량을 높이기 위해 마련된 단기 집중 교육 프로그램이다. 지난 20일부터 22일까지 경기도 용인 카카오 AI 캠퍼스에서 열린 올해 행사에는 50명이 참가했다. 첫날은 김민우 셀렉트스타 AI 세이프티 팀 리더가 강연자로 나서 AI 안전성과 보안에 관한 이론 및 실습 교육을 진행했다. 교육은 OWASP 거대언어모델(LLM) 톱 10을 비롯해 AI 레드티밍 기법, 자동 AI 레드티밍, AI 가드레일, 금융 특화 AI 세이프티 평가 등 최신 AI 보안 기술과 연구 동향을 중심으로 구성됐다. 이튿날 진행된 레드팀 챌린지는 범용 안전성과 금융 특화 안전성 영역으로 구분해 1부 개인전, 2부 팀전으로 운영됐다. 참가자들은 각 미션에 따라 다양한 공격 기법을 설계·적용하면서 AI 모델의 취약점을 발굴하고 금융 서비스 환경에서 발생할 수 있는 위험 요소를 분석했다. 셀렉트스타는 레드티밍 결과를 신속하고 일관된 기준으로 판별할 수 있도록 챌린지 운영에 AI 자동 평가 시스템을 도입했다. 다수의 참가자가 제출하는 공격 결과를 자동으로 분석·채점해 평가 속도와 정확성을 높였다. 2부 팀전에서는 국내 최초로 '인간 대 AI' 방식의 레드티밍 대결이 진행됐다. 참가자들은 5명씩 조를 이뤄 AI 에이전트와 동일한 미션을 수행했는데, 멀티 AI 에이전트 레드티머가 인간을 근소한 차이로 앞섰다. 김 리더는 "생성형 AI가 금융 서비스에 빠르게 적용되면서 범용적인 안전성뿐만 아니라 금융 도메인의 특성과 규제를 반영한 정교한 검증 역량이 중요해지고 있다"며 "이번 캠프가 금융 서비스의 특성과 규제를 반영한 AI 안전성 평가를 직접 경험하고, 잠재적 위험에 어떻게 대응해야 할지 고민하는 계기가 됐길 바란다"고 말했다.

2026.07.23 15:41이나연 기자

AI 커머스 확산에 봇 공격 급증…기업 간 'API 보안 격차' 커져

아시아태평양 커머스 기업이 인공지능(AI) 도입을 늘리면서 AI 봇과 API를 노린 사이버 위협도 커진 것으로 나타났다. 아카마이가 23일 공개한 보고서에 따르면 지난해 아태 지역 커머스 기업을 겨냥한 봇 활동은 전년보다 63% 증가한 것으로 집계됐다. 이는 전 세계 지역 가운데 가장 높은 증가율이다. 지난해 7월부터 12월까지 아태 지역 전체 AI 봇 트래픽 38%가 커머스 산업에 집중됐다. 아태 지역 리테일 기업은 챗봇과 자동화 기술을 활용해 고객별 상품을 추천하고 장바구니 이탈을 줄이는 '에이전틱 커머스' 도입을 확대하고 있다. 다만 AI 기반 서비스가 늘면서 정상적인 자동화 요청과 악성 봇을 비롯한 웹 스크래핑과 크리덴셜 스터핑·API 남용을 구분하기가 더 어려워진 것으로 파악됐다. 특히 여행과 숙박 업계 위협 노출도가 높게 나타났다. 여러 예약 플랫폼이 분산됐고 모바일 이용률과 로열티 프로그램 활용도가 높아서다. 명절과 연말연시에는 예약 트래픽이 한꺼번에 몰렸다. 결제와 로열티 프로그램·재고·물류·예약 시스템을 연결하는 API도 주요 공격 경로로 떠올랐다. 여행 업계는 전체 커머스 웹 공격의 22%를 차지했으며 이 가운데 25%가 API를 표적으로 삼았다. 애플리케이션 계층을 겨냥한 분산서비스거부(DDos) 공격도 늘었다. 지난해 레이어 7 디도스 공격은 2600억건에서 3610억건으로 39% 증가했다. API를 표적으로 한 레이어 7 디도스 공격은 리테일 업종이 51%로 가장 큰 비중을 차지했다. 숙박은 28%였으며 여행은 21%로 집계됐다. 아카마이는 커머스 기업이 결제와 로열티·재고·파트너 연동에 사용되는 API를 지속적으로 식별하고 민감정보가 노출될 수 있는 지점을 파악해야 한다고 제안했다. 정상 자동화를 일괄 허용하거나 차단하는 방식에서 벗어나 요청별 위험도를 판단하는 보안 체계도 필요하다고 설명했다. 루벤 코 아카마이 아태·일본 지역 보안 기술 및 전략 부문 디렉터는 "기업들은 고객 경험을 저해하지 않으면서도 대규모 자동화 트래픽 속에 숨겨진 악의적 의도를 정교하게 식별할 수 있는 리스크 기반 방어 체계를 구축해야 한다"고 강조했다.

2026.07.23 14:33김미정 기자

[AI는 지금] "AI가 짠 코드, AI가 잡는다"…시스코, 개발보안 시장 정조준

시스코가 소프트웨어 취약점 탐지에 특화된 소형 인공지능(AI) 모델을 내놓으며 개발보안 시장 공략에 나섰다. 대형 범용 모델 대신 비용 부담을 낮추고 내부 환경에서도 운영할 수 있는 특화 모델을 앞세워 코드 변경 때마다 취약점을 점검하는 체계를 확산하려는 전략이다. 23일 업계에 따르면 시스코는 최근 코드 저장소에서 알려진 취약점이 포함됐을 가능성이 높은 파일을 찾아주는 소형언어모델(SLM) 제품군 '안타레스'를 공개했다. 3억5000만개 매개변수의 '안타레스-350M'과 10억개 규모의 '안타레스-1B'를 허깅페이스에 오픈웨이트로 배포했으며 30억 개 규모 모델도 추가할 예정이다. 안타레스는 취약점 설명을 입력받아 관련 코드 패턴과 후보 파일을 탐색한다. 또 새로운 단서를 반영해 검색 경로를 수정하고 가능성이 높은 파일 순위와 탐색 과정을 함께 제시한다. 여기에 취약점을 직접 수정하거나 최종 판정하기보다 보안 담당자가 우선 검토할 파일을 좁혀 초기 조사 시간을 줄이는 데 초점을 맞췄다. 시스코가 소형 모델을 택한 것은 AI 코딩 도구 확산으로 검사해야 할 코드가 빠르게 늘고 있어서다. 대형 모델을 이용해 코드 저장소를 반복 분석하면 토큰과 추론 비용이 커지고, 기업의 소스코드를 외부 클라우드에 전송해야 한다는 부담도 따른다. 안타레스는 로컬이나 온프레미스 환경에서 실행할 수 있어 민감한 소스코드를 기업 내부에 유지할 수 있다. 덕분에 금융·공공·국방·제조 분야에선 외부 AI 서비스에 소스코드를 전송하지 않고 취약점을 분석할 수 있다. 또 대형 모델 도입이 부담스러운 중소 보안팀의 AI 활용 문턱도 낮출 것으로 보인다. 주요 외신도 안타레스의 비용과 데이터 통제에 주목했다. 특히 악시오스는 기업이 민감한 소스코드를 외부 AI 사업자와 공유하지 않고 대규모 코드베이스를 더 자주 검사할 수 있는 저비용 수단이라고 평가했다. 또 안타레스가 코딩 도우미보다 코드 저장소를 추적하는 보안 조사관에 가깝다는 점도 강조했다. 시스코는 자체 개발한 500개 과제의 취약점 위치 탐색 벤치마크에서 안타레스가 다수의 대형 공개·비공개 모델보다 낮은 비용으로 높은 성능을 냈다고 주장했다. 회사 측 측정에 따르면 전체 평가 비용은 안타레스가 1달러 미만으로, GLM-5.2(약 12.5달러)와 GPT-5.5(약 141달러)보다 낮았다. 다만 안타레스가 기존 애플리케이션 보안 제품을 곧바로 대체할 가능성은 크지 않을 것으로 보인다. 규칙 기반 정적 분석이 다수의 경고를 생성하면 소형 AI가 코드 저장소를 추가로 탐색해 검토 대상을 압축하는 결합 방식이 먼저 확산될 것으로 예상된다. 성능 경쟁도 취약점 탐지 건수에서 오탐 감소와 검사 비용, 탐색 근거의 추적 가능성, CI·CD 연동 능력으로 넓어질 수 있다. 시스코는 안타레스를 단일 모델보다 AI 개발보안 생태계의 구성 요소로 배치하고 있다. 안전한 코딩 규칙을 제공하는 '코드가드', AI 보안 에이전트의 역할과 검증 절차를 정의한 '파운드리 시큐리티 스펙'에 취약점 위치 탐색 모델을 추가했다. 이는 코드 생성 단계의 예방부터 취약점 탐색과 평가까지 이어지는 체계를 오픈 기술로 확산한 뒤 자사 보안 플랫폼과 연결할 기반을 확보하려는 구상으로 풀이된다. 업계에선 AI 코딩 에이전트가 생산하는 코드가 늘면서 사람이 모든 변경 사항을 검사하기 어려워질 것으로 보고 있다. 개발 과정에 소형 모델을 배치해 커밋마다 취약점 후보를 추리는 방식이 확산되면 보안 AI 시장의 경쟁 기준도 대형 모델의 성능보다 비용과 검사 빈도, 운영 효율로 옮겨갈 가능성이 크다. 아민 사베리 스탠퍼드대 교수는 "첨단 AI 탐지는 대규모 예산을 가진 조직의 영역에 머물러 있었다"며 "비용을 낮추고 모든 코드 변경 때 실행할 수 있는 효율성이 모든 팀의 상시 보안 검사를 가능하게 한다"고 말했다.

2026.07.23 12:28장유미 기자

국제해킹방어대회 '코드게이트 2026' 23일 개막

국제해킹방어대회이자 글로벌 보안 컨퍼런스인 '코드게이트 2026'이 열린다. 코드게이트보안포럼은 세계적인 국제 해킹방어대회 겸 글로벌 컨퍼런스인 '코드게이트 2026'을 오는 23일부터 24일까지 이틀간 서울 코엑스 그랜드볼룸에서 개최한다고 21일 밝혔다. '코드게이트 2026'은 한컴그룹이 주관했다. 올해로 18회를 맞이한 이번 행사는 'AI 세계 3대 강국으로 가는 길: 시큐리티'를 주제로, 갈수록 고도화되는 공격형 AI에 대응하기 위한 국가 차원의 보안 역량 강화 방안을 모색한다. 이번 대회의 가장 큰 관전 포인트는 인간과 AI의 대결이다. KAIST와 공동 개발한 'AI 해커'가 해킹방어대회 본선 무대에 정식 선수로 출전한다. 인간 화이트해커와 AI가 동일한 환경에서 보안 취약점을 찾아 깃발(플래그)을 획득하는 문제풀이형(Jeopardy) 방식으로 대결을 펼칠 예정이다. 스스로 취약점을 탐지하는 AI 기술의 현주소와 인간과의 실력 격차를 현장에서 직접 확인할 수 있는 국내 최초의 시도다. 대회에는 총 88개국 3333명이 참여한다. 24시간 동안 진행되는 일반부와 12시간 동안 진행되는 주니어부로 나뉘어 개최되며, 총 상금은 7100만원 규모다. 일반부 우승팀에 5000만원의 상금과 이듬해 본선 자동 진출권이 주어질 예정이다. 24일에는 세계적인 AI 보안 석학들의 강연이 이어진다. 먼저 미 국방고등연구기획국(DARPA) 주최 'AI 사이버 챌린지(AIxCC)'에서 우승을 차지한 팀 애틀랜타의 리더, 김태수 마이크로소프트(MS) 보안 연구 부사장이 나선다. 김태수 부사장은 거대언어모델(LLM)과 정통 프로그램 분석 기법을 결합한 취약점 자동 탐지 및 패치 전략을 공개할 예정이다. 이 외에 마이클 그로내거 체이널리시스(Chainalysis) 공동 창업자(현 그라이AI 대표), 루이스 로우 화웨이 글로벌 커뮤니케이션 총괄 등도 연단에 설 예정이다. 오픈토크 세션에서는 김용대 KAIST 교수가 좌장을 맡아 국내외 전문가들과 함께 'AI 시대의 사이버보안'을 주제로 심도 있는 토론이 열릴 계획이다. 올해를 기점으로 코드게이트는 미래 보안 인재 육성을 위한 교육 생태계 조성에 본격적으로 나선다는 방침이다. 차세대 AI 화이트해커 발굴을 위해 선발된 인재에게는 장학금, 실무 교육, 해외 네트워킹 기회가 제공되며, 1기는 오는 9월 모집한다. 뿐만 아니라 미국 데프콘·블랙햇 수준의 최상위 실전 보안 트레이닝도 개최되며, 선린인터넷고·디지털미디어고 학생들이 직접 기획하고 운영하는 관람객 맞춤형 해킹 체험 프로그램도 마련된다. 조현숙 코드게이트보안포럼 이사장은 "취약점을 찾고 방어벽을 세우는 경계에 AI가 가세하며 보안의 패러다임이 완전히 뒤바뀌고 있다"며, "고도화된 공격형 AI를 막아낼 국가적 방어체계 없이는 AI 강국 도약도 불가능한 만큼, 이번 대회가 대한민국이 나아갈 명확한 이정표를 제시하는 자리가 될 것"이라고 강조했다.

2026.07.21 11:51김기찬 기자

클루커스, AI 에이전트 보안 시장 정조준…스트레이커와 파트너십

클루커스가 글로벌 에이전틱 인공지능(AI) 보안 기업 스트레이커(Straiker)와 손잡고 국내 AI 에이전트 보안 시장 공략에 박차를 가한다. AI 자산 식별부터 보안 검증, 운영 중 위협 대응까지 전 과정을 지원하는 통합 보안 서비스를 앞세워 기업의 안전한 AI 전환(AX)을 지원한다는 전략이다. 클루커스는 스트레이커와 전략적 파트너십을 체결하고 국내 유일 공식 파트너로서 AI 에이전트 도입 과정에서 발생하는 새로운 보안 과제에 대응하기 위한 전문 서비스를 제공한다고 21일 밝혔다. 회사 측에 따르면 최근 생성형 AI를 넘어 스스로 판단하고 업무를 수행하는 AI 에이전트 도입이 확대되면서 새로운 보안 위협도 커지고 있다. AI 에이전트가 기업 데이터와 업무 시스템, 외부 애플리케이션에 직접 연결되는 환경이 확산되면서 프롬프트 인젝션, 메모리·컨텍스트 포이즈닝, 에이전트 하이재킹, 원격 코드 실행, 데이터 유출 등 기존 보안 체계만으로 대응하기 어려운 위험이 증가하고 있다는 설명이다. 스트레이커는 기업 내 AI 에이전트와 관련 자산을 식별하고 보안 취약점을 사전에 검증하는 것은 물론, 운영 과정에서 발생하는 위협을 탐지·차단하는 AI 보안 플랫폼을 제공한다. '디스커버 AI'를 통해 AI 자산과 권한, 데이터 접근 현황을 가시화하고 '어센드 AI'로 공격 시나리오 기반 보안 검증을 수행한다. 또 '디펜드 AI'를 통해 운영 환경의 위협을 실시간으로 탐지·차단하는 서비스를 지원하고 있다. 이를 통해 기업이 AI 에이전트와 AI 모델, 모델 컨텍스트 프로토콜(MCP) 서버 등 관련 자산을 식별하고 권한과 데이터 접근 현황을 분석해 잠재적 위험을 사전에 파악하도록 돕는다. AI 에이전트를 실제 업무에 적용하기 전 보안 위험을 검증하고 운영 단계에서도 위협을 지속적으로 모니터링하며 보호할 수 있다는 것이 회사 측 설명이다. 클루커스는 그동안 축적한 마이크로소프트, 데이터브릭스 기반 프로젝트 경험과 앤트로픽 클로드, 오픈AI 등 생성형 AI 환경 운영 노하우를 스트레이커의 AI 보안 기술과 결합할 계획이다. 이를 바탕으로 국내 엔터프라이즈 고객에게 AI 에이전트 도입과 운영에 필요한 전문 보안 서비스를 제공한다는 방침이다. 고객사 요구사항에 맞춰 ▲AI 에이전트 및 관련 자산 식별 ▲권한·데이터 접근 분석 ▲공격 시나리오 기반 보안 검증 ▲운영 중 위협 탐지·대응 ▲AI 거버넌스와 컴플라이언스 컨설팅 등을 단계적으로 지원할 예정이다. 스리나트 쿠루파티 스트레이커 공동창업자 겸 최고기술책임자(CTO)는 "에이전틱 시스템은 기존 소프트웨어와는 다른 새로운 보안 위험을 수반하는데, 단순히 잘못된 결과를 생성하는 것을 넘어 실제 도구와 시스템에 접근 권한을 가진 에이전트가 잘못된 판단을 내리고 실행할 수 있기 때문"이라며 "클루커스와의 협력을 통해 한국 기업들이 사고 발생 이후 보안을 보완하는 것이 아니라, AI 에이전트 도입 단계부터 런타임 보호 체계를 구축할 수 있도록 지원하겠다"고 말했다. 홍성완 클루커스 대표는 "AI 경쟁력의 핵심은 AI를 얼마나 많이 도입하느냐가 아니라, 얼마나 안전하고 신뢰성 있게 운영하느냐에 달려있다"며 "국내 유일 스트레이커 공식 파트너로서 글로벌 최고 수준 에이전틱 AI 보안 기술을 국내 기업에 제공하고 고객들이 안심하고 AI 혁신을 추진할 수 있도록 지원하겠다"고 밝혔다. 이어 "앞으로도 마이크로소프트, 위즈, 스트레이커, 펜서 등 글로벌 AI 및 보안 기술 기업과 협력을 지속 확대할 것"이라며 "인프라와 플랫폼 구축부터 엔드포인트 및 멀티 클라우드 보안에 이르는 '사이버 보안 풀스택'을 완벽 커버하고 국내 AX 시장을 선도해 나갈 계획"이라고 강조했다.

2026.07.21 09:22한정호 기자

에스넷그룹, 시스코와 AI 시대 '보안 주도권' 노린다…계열사 역량 결집

인공지능(AI) 확산으로 기업 보안 위협이 고도화되는 가운데, 에스넷그룹이 시스코와 함께 그룹 차원 역량을 결집해 시장 공략에 박차를 가한다. 계열사별 전문성을 단일 통합 보안 체계로 연결해 AI 시대 보안 시장을 선도한다는 목표다. 에스넷그룹은 지난 15일 서울 강남구 세텍(SETEC)에서 시스코코리아와 함께 그룹 보안 컨퍼런스 '시스코 시큐리티 시너지 서밋'을 개최했다고 20일 밝혔다. 지난해 시스코 주관으로 개별 파트너사와 진행했던 행사를 올해는 에스넷그룹이 직접 주도했으며 에스넷시스템과 인성정보, 아이넷뱅크, 인성디지탈 등 그룹 4개 계열사 임직원이 참석해 보안 사업 성과와 AI 시대 대응 전략을 공유했다. 행사에선 AI 시대 보안의 핵심 과제로 공격과 방어 간 격차를 줄이는 방안이 제시됐다. 에스넷그룹은 접근 단계에서 위협을 차단하고 데이터센터 내부 확산을 막는 동시에, AI 애플리케이션 운영 과정의 이상 행위를 탐지·차단하는 체계를 그룹 차원 통합 보안 전략으로 발전시키겠다는 비전을 공개했다. 발표 세션에선 계열사별 시스코 보안 구축 사례도 소개됐다. 에스넷시스템은 '시스코 시큐어 워크로드' 기반 마이크로세그멘테이션을 활용해 데이터센터 내부 공격 경로를 차단하는 방안을 발표했다. 인성정보는 '시스코 시큐어 액세스' 기반 글로벌 SASE 구축 사례를 공유했다. 아이넷뱅크는 '시스코 AI 디펜스'를 활용해 사내 미승인 AI(섀도 AI) 사용을 통제하고 AI 애플리케이션의 데이터 유출을 방지하는 방안을 제시했다. 에스넷그룹은 이번 행사를 계기로 계열사별로 분산됐던 보안 역량을 그룹 차원에서 통합하고 국내 대표 시스코 보안 파트너로서 입지를 강화한다는 계획이다. 앞으로도 AI와 클라우드 환경에 대응하는 보안 사업 역량을 지속 확대할 방침이다. 에스넷시스템에서 보안사업을 이끄는 김기철 사장은 "이번 서밋을 그룹이 직접 주도한 것은 시스코 보안 비즈니스에서 수동적 파트너가 아니라 주도적 플레이어로 서겠다는 선언"이라며 "계열사별 역량을 하나의 그룹 솔루션으로 묶어 AI 시대 보안 시장을 선점하겠다"고 강조했다.

2026.07.20 16:49한정호 기자

배경훈 부총리 "한국도 세계 최고 프론티어AI 도전 투트랙 전략 필요"

배경훈 부총리 겸 과학기술정보통신부 장관이 독자 AI 모델 개발을 넘어 세계 최고 수준의 프론티어 AI에 도전하는 투트랙 전략이 필요하다고 밝혔다. 프론티어 모델 개발에는 기존 독자 모델 개발 규모를 넘어서는 학습용 컴퓨팅 인프라를 갖춰야 하는 만큼, 정부는 투자형 연구개발(R&D) 방식을 도입하는 방안도 검토하고 있다. 배경훈 부총리는 20일 정부세종청사에서 취임 1주년 기자간담회를 열어 “기존 독자 AI 파운데이션 모델 사업은 전 부처 공공서비스와 산업의 AI 전환(AX)에 실제 활용할 수 있는 수준의 기술을 자체 확보하는 것이 목표였다”며 “여기에 더해 글로벌 최고 수준을 지향하는 프론티어 모델에 동시에 도전하는 투트랙 전략이 필요하다고 판단했다”고 밝혔다. 자체적인 AI 모델을 개발해야 한다는 그간의 정책적인 기조에서 최첨단 AI 모델도 확보해야 한다는 뜻이다. 이같은 판단에는 미토스에 따른 보안 위협에 더해 우방국에도 첨단 AI 모델을 공개하지 않는 폐쇄적인 방향을 취할 수 있다는 점이 고려됐다. “정부 내 자체 프론티어 모델 확보 필요성 설득” 배 부총리는 “프론티어 모델은 올해와 내년의 기준이 다를 만큼 빠르게 발전하고 있다”면서 “최근 중국에서도 적은 비용으로 최첨단 모델에 도전하는 성과가 나오고 있어 한국 산업 경쟁력 강화 차원을 넘어 세계 최고 수준에 도전하는 별도의 전략을 마련해야 한다”고 설명했다. 이어 “현재 관련 계획을 수립해 정부 내부를 설득하고 있는 과정”이라며 “아직 정책적으로 확정된 것은 아니지만 기존 독자 AI 모델 사업보다 훨씬 큰 규모의 투자가 필요하다는 방향성을 놓고 논의하고 있다”고 덧붙였다. 배 부총리는 프론티어 AI 개발에 필요한 컴퓨팅 인프라 규모로 엔비디아 베라루빈 약 1만 장으로 점쳤다. 현재 독자 AI 파운데이션 모델을 개발하는 기업에 이전 세대의 블랙웰 계열 B200 GPU 500~750장을 지원하는 규모와 비교가 어려운 수준이다. 그는 “(베라루빈 1만장) GPU 구매 비용만 현재 가격으로 약 3조 5000억원에 달하고 이를 클러스터로 구축하면 추가 비용이 들어간다”면서 “이 정도 규모의 도전을 국가적으로 나서기 위해 재정당국과 이해관계자를 설득하고 공감대를 형성하는 과정이 필요하다”고 했다. 그러면서 “3조 5000억원이 필요한 투자를 특정 기업에 단순 지원하는 방식은 적절하지 않을 수 있다”며 “정부가 지분을 투자하거나 SPC를 만드는 방식으로 책임을 함께 지는 투자형 R&D를 확대하는 방안을 고민하고 있다”고 밝혔다. 자체 풀스택 역량 필요, 모델 개발 넘어 서비스 역량 갖춰야 중국이 최근 화두를 던진 개방형 AI 전략도 장기적으로는 폐쇄형으로 전환될 가능성이 있다고 전망했다. 그는 “미국이 폐쇄형 전략을 강화하는 반면 중국은 모델을 공개해 생태계와 진영을 확장하고 있다”면서도 “프론티어 AI가 핵무기처럼 국가가 통제하려는 전략자산이 되면 중국 역시 목표를 달성한 뒤 폐쇄형으로 바뀔 수 있다”고 점쳤다. 그러면서 “자체 역량이 없으면 다른 국가나 기업의 AI에 종속되거나 통제받을 수 있다”며 “한국이 독자적인 모델과 서비스, AI 반도체와 플랫폼을 포함한 풀스택 경쟁력을 확보해야 하는 이유”라고 강조했다. 모델 개발 측면에서는 프론티어 모델과 공공 및 산업 AX에 필요한 독자 모델의 투트랙 전략을 밝힌 가운데, 앞으로는 모델 개발 능력과 함께 서비스 능력을 갖춰야 한다는 점도 역설했다. 배 부총리는 “독자 파운데이션 모델만 만드는 것이 중요한 게 아니라 에이전틱 AI 시대에 필요한 플랫폼과 토큰 최적화, 서비스 구현 능력을 빠르게 갖춰야 한다”면서 “모델 경쟁력을 넘어 근본적인 서비스 경쟁력을 어떻게 만들 것인지 보완해야 한다”고 말했다. 이어 “외산 AI 서비스를 사용하더라도 자체적인 AI 경쟁력이 필요하다는 공감대는 지난 1년 동안 상당 부분 형성됐다”며 “이제는 모델을 만드는 단계에서 실제 국민과 기업이 선택할 수 있는 서비스를 내놓는 단계로 넘어가야 한다”고 덧붙였다. 이밖에 미토스 영향이 보안 특화 AI 모델 개발 추진으로 이어진 점이 주목된다. 관련 사업 공고도 곧 이뤄질 것으로 전해졌다. 그는 “미토스가 보안 특화 모델은 아니지만 성능이 뛰어나 보안 취약점을 찾은 것”이라며 “우리가 보안 특화 모델을 갖기 위해 나서려면 예산이 필요한데 이는 내년의 일이 되고, 당장 올해에는 보안 취약점을 점검하는 보안 특화 모델을 만들고 공공에서 먼저 사용한 뒤 내년에는 민간에 적용하는 방안을 찾고 있다”고 밝혔다.

2026.07.20 16:00박수형 기자

KT, 개인정보보호자문위원회 첫 회의...보안 강화 방안 논의

KT는 개인정보보호자문위원회가 첫 정기회의를 열고 가입자 중심 개인정보 보호 강화 방안과 개인정보보호법 개정 사항 이행 등 개인정보 유출 대응 체계 강화 방안을 논의했다고 20일 밝혔다. 지난 5월 발족한 자문위원회는 정책·법률, 기술·보안, 산업·서비스, 윤리·이용자 보호 등 개인정보보호 전문가로 구성됐다. 위원회는 KT의 개인정보 처리 적정성, 안전성 확보 조치, 데이터 활용 방안을 객관적으로 검토한다. 회의는 지난 16일 KT판교빌딩에서 열렸다. 회의에는 KT 정보보안실장(CISO) 이상운 전무와 개인정보보호그룹장(CPO) 김창오 상무 등이 참석했다. 자문위원회는 ▲개인정보 처리자로서 의무 이행과 책임 강화 방안 ▲개인정보 안전성 보호조치 및 데이터 활용 적정성 ▲개인정보 유출 사고 예방 및 재발 방지 체계 고도화 방안 등 KT의 개인정보보호 역량 강화를 위한 주요 사항에 대해 자문 역할을 수행한다. KT는 자문 결과를 개인정보보호 정책과 시스템 개선에 반영하며 실행 중심 거버넌스 체계를 운영할 계획이다. KT는 개인정보보호 분야에 특화된 개인정보보호자문위원회에 이어 지난 10일 정보보호자문위원회가 출범하면서 '정보보호'와 '개인정보보호' 분야를 각각 전문적으로 운영하는 거버넌스를 갖추게 됐다. 두 위원회는 각 분야 전문성을 바탕으로 KT의 정보보호 수준을 지속적으로 고도화하는 역할을 수행한다. KT는 정보보안실 중심의 통합 거버넌스를 구축하며 실질적인 보안 수준 향상을 지속 추진한다. IT와 네트워크 등 분산된 보안 기능을 정보보안실로 통합하고 상시 예방 및 선제 대응이 가능한 실행형 보안 체계를 구축했다. 김창오 KT 개인정보보호그룹장은 “개인정보보호는 기업의 지속가능한 성장과 고객 신뢰를 뒷받침하는 핵심 경쟁력”이라며 “개인정보보호 자문위원회를 중심으로 가입자 중심 개인정보보호 거버넌스를 강화하고 AI 시대에 부합하는 선제적 개인정보보호 체계를 구축해 나가겠다”고 밝혔다.

2026.07.20 13:24홍지후 기자

"생성형 AI 보안 정교화"…모니터랩, AI 보안 솔루션 고도화

B2B 보안 서비스형 소프트웨어(SECaaS) 전문 기업 모니터랩(대표 이광후)가 생성형 AI 보안 솔루션 'GenAI 시큐리티' 제품 고도화에 나선다. 모니터랩은 'GenAI 시큐리티' 기능 고도화를 통해 부서·업무 특성에 맞는 세분화된 보안 정책을 지원하고, 통제 범위를 개발자 환경까지 확대해 솔루션 활용도를 높였다고 18일 밝혔다. GenAI 시큐리티는 기업 내 생성형 AI 활용 과정에서 발생할 수 있는 프롬프트 인젝션, AI 오용, 민감정보 유출 등을 방지하는 솔루션이다. 이번 기능 고도화의 핵심은 이처럼 AI를 활용함에 있어 발생할 수 있는 위협의 종류를 보다 정밀하게 분류하고, 이를 기반으로 부서·업무 특성에 맞는 맞춤형 보안 정책을 지원하는 것이다. 특히 사용자가 입력하는 프롬프트가 업무상 적절한지 여부를 판단하는 민감 주체 카테고리를 사전에 정희하고, 이를 맥락 기반으로 탐지하는 체계를 구현해 탐지 정확도를 높였다. 또한 이번 업그레이드에서는 카테고리를 기존 9개에서 26개로 세분화해, 토픽 간 경계를 쪼개면서도 중첩을 최소화했다. 예를 들어 '소스코드 유출'과 '시스템 정보 유출'은 비슷해 보이지만 유출되는 대상, 의도, 목적에 큰 차이를 보인다. 이같은 미묘한 차이도 세밀하게 구별해냄으로써 부서 및 업무 성격에 해당하는 토픽을 선별 적용해 불필요한 차단을 줄이고 실제 위협에 더 정밀하게 대응할 수 있게 됐다. 지원 범위 역시 확대했다. ▲웹 브라우저 기반 접속 환경 ▲네이티브 앱 환경 ▲개발자가 터미널 창에서 다이렉트로 AI를 호출하는 CLI 환경 등 다양한 사용자 환경을 지원한다. 모니터랩은 AI 서비스에 대한 접근제어 기능도 확대했다고 밝혔다. 현재 챗지피티, 제미나이, 클로드 등 주요 생성형 AI 서비스에 대한 접근제어 기능을 제공하고 있는데, 추후 이를 전 세계에서 활용되는 다양한 생성형 AI까지 지원할 수 있도록 기능을 확대한다는 것이다. 기업이 승인한 AI 서비스만 사용할 수 있도록 해 통제되지 않는 AI 사용으로 인한 보안 리스크를 최소화할 수 있게 지원한다. 이광후 모니터랩 대표는 "생성형 AI가 고도화될수록, 무조건 막는 것이 아니라 질문, 경로, 대상을 촘촘하게 가려내고 통제하는 방향으로 보안도 정교해져야 한다"며 "AI 에이전트가 도구를 호출하를 MCP 트래픽까지 통제범위를 넓혀, 프롬프트부터 실행 단계까지 끊김없는 생성형 AI 보안 체계를 완성하겠다"고 말했다.

2026.07.18 20:26김기찬 기자

지란지교소프트, 'AI·이메일 통합 보안' 앞세워 중소기업 공략 박차

지란지교소프트가 생성형 인공지능(AI)과 이메일을 통한 민감정보 유출을 차단하는 보안 기술을 앞세워 중소기업 AI 업무 환경 보안 수요 공략을 강화한다. 지란지교소프트는 자사 '생성형 AI·이메일 구간 민감정보 탐지·차단·비식별화 및 감사 통합 보안 기술'이 과학기술정보통신부와 한국인터넷진흥원(KISA)이 주관하는 2026년 우수 정보보호 기술로 지정됐다고 16일 밝혔다. 우수 정보보호 기술 지정은 정부가 정보보호 분야 혁신 기술을 발굴하고 국내 기업 기술 경쟁력을 높이기 위해 기술의 신규성·독창성·사업성 등을 종합 평가해 선정하는 제도다. 지란지교소프트는 지난 2024년 정보보호 발전 공로로 과기정통부 장관상을 받은 데 이어 이번 지정으로 정보보안 기술력을 다시 한번 인정받았다 해당 기술은 임직원이 생성형 AI 서비스나 이메일을 이용할 때 엔드포인트에서 입력 데이터와 본문을 실시간으로 검사해 주민등록번호와 계좌번호 등 개인정보와 기업 기밀정보가 외부로 전송되거나 AI 학습 데이터로 활용되는 것을 차단하는 것이 핵심이다. 기존 네트워크 데이터유출방지(DLP) 솔루션과 달리, 사용자 PC 에이전트 내부에 네트워크 트래픽 감시 엔진을 탑재한 구조를 적용했다. HTTPS 기반 암호화 트래픽을 분석하기 위해 별도 프록시 서버나 네트워크 변경이 필요하지 않아 에이전트 업데이트만으로 기능을 활성화할 수 있도록 지원한다. 이를 토대로 중소·중견기업의 도입 부담을 크게 낮췄다는 것이 회사 측 설명이다. 자체 시뮬레이션 결과 기존 구축 방식 대비 5년 총소유비용(TCO)을 약 60% 절감할 수 있는 것으로 분석됐다. 지원 범위도 확대했다. 챗GPT·클로드·제미나이·퍼플렉시티·딥시크·라이너·그록 등 7종의 생성형 AI 서비스를 웹 브라우저와 전용 애플리케이션 환경에서 모두 제어할 수 있다. 지메일·네이버메일·다음메일·아웃룩·핫메일 등 주요 이메일 서비스도 함께 지원한다. 보안 정책은 허용과 차단뿐 아니라 민감정보를 자동으로 마스킹하는 '비식별화' 기능까지 제공한다. AI 서비스와 이메일별로 정책을 자동 적용해 필요한 데이터는 민감정보만 가린 채 전송할 수 있도록 했다. 또 전체 프롬프트 입력 이력과 이메일 발송 기록을 단일 감사 체계에서 관리할 수 있도록 구현했다. 관리자 콘솔에선 탐지된 민감정보 종류와 위치를 대시보드 및 로그 형태로 확인해 감사와 컴플라이언스 대응도 돕는다. 회사는 이번 기술을 오는 10월 대표 통합 PC 보안 솔루션 '오피스키퍼 EP'에 적용할 계획이다. 이를 통해 약 7680억원 규모 엔드포인트 보안 시장을 넘어 AI·이메일 DLP를 포함한 최대 1조원 규모 확장 시장 공략에 나선다는 방침이다. 박승애 지란지교소프트 대표는 "이번 우수 정보보호 기술 지정은 AI 전환(AX) 흐름 속에서 기업들이 직면한 신규 유출 위협을 선제적으로 해결하기 위해 축적해온 연구개발 역량의 결실"이라며 "오는 10월 오피스키퍼 EP 버전에 해당 기술을 신속히 적용해 예산과 인력이 부족한 중소기업들도 인프라 추가 구축 비용 없이 안전하고 생산성 높은 AI 업무 환경을 구축할 수 있도록 밀착 지원하겠다"고 밝혔다.

2026.07.16 17:50한정호 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

카카오, 2개 회사로 나뉜다…카카오AI-카카오X로 성장 재설계

국내 반도체 장비업계 '방긋'...삼성·SK 증설에 수주잔고 2배 급증

[현장] AI 데이터센터도 '개방형 혁신'으로…글로벌 인프라 업계 한자리에

GPU 천하 AI 시장에 ‘추론 강점’ 국산 NPU 파고든다

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.