• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
AI페스타
배터리
양자컴퓨팅
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'AI 보안'통합검색 결과 입니다. (438건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"AI에 언제 당할지 몰라…제품 설계부터 '보안' 고려해야"

[필라델피아(미국)=김미정 기자] "보안은 제품 개발 후에 붙이는 차선책이 아닙니다. 제품 설계 초기부터 적용되는 필수 요소가 돼야 합니다. 우리 솔루션을 아마존웹서비스(AWS) 서비스 등 개발 도구에 연동한다면, 강력한 보안을 갖춘 제품 출시를 보장할 수 있습니다." 팔로알토네트웍스 스펜서 델먼 프로덕트 매니저는 18일까지 미국 필라델피아에서 열린 'AWS 리인포스 2025'에서 제품 설계 때부터 보안 강화에 주력해야 한다며 이같이 밝혔다. 델먼 매니저는 생성형 AI가 확산하면서 전통 보안으로 대응하기 어려운 위협이 급증했다고 지적했다. 그는 "AI 모델·에이전트는 외부 입력에 따라 민감 정보 유출과 프롬프트 인젝션, 유해 콘텐츠 생성, 도구 오남용, 메모리 조작 등 다양한 보안 사고에 노출될 수 있다"며 "이는 현재 AI 서비스 개발 초기 단계부터 보안을 강력히 적용해야 한다는 인식이 확산하는 이유"라고 강조했다. 이어 "AI 도입 속도를 늦추지 않으면서도 안전성을 확보할 수 있어야 한다"며 "보안을 AI 생애주기 전반에 통합하는 접근 방식은 필수"라고 당부했다. 이같은 전략은 AWS와도 일맥상통한다. 앞서 에미미 허조그 AWS 부사장 겸 최고정보보안책임자(CISO)도 "기술 발전과 보안 강화 전략은 동시에 추진돼야 한다"며 "제품 전반에 '시큐리티 퍼스트' 전략을 강화하겠다"고 이번 행사 기조연설에서 밝힌 바 있다. "프리즈마 에어즈와 개발 툴 결합하면 보안 시너지↑" 이날 팔로알토네트웍스 나라얀 순다르 AI 파트너십 디렉터는 보안 솔루션 '프리즈마 에어즈'를 개발 툴에 적용하면 개발자가 제품 설계 초기 단계부터 보안 강화 전략을 실천할 수 있다고 강조했다. 프리즈마 에어즈는 모델 스캐닝부터 보안 태세 관리, AI 레드팀, 런타임 보안, 에이전트 보안 기능을 갖춘 팔로알토네트웍스 보안 자동화 플랫폼이다. 순다르 디렉터는 AWS 개발 도구에 프리즈마 에어즈를 적용한 사례를 공유했다. 실제 프리즈마 에어즈는 AWS의 '아마존 베드록' '세이지메이커' 'EKS' 등 외부 개발 툴에 적용 가능하다. 우선 프리즈마 에어즈는 아마존 베드록에서 AI가 잘못된 답을 하거나, 민감한 정보를 노출하지 않도록 출력값을 실시간으로 검사한다. 입력값을 분석해 악의적인 명령어가 있는지 미리 걸러줄 수도 있다. 이 솔루션은 세이지메이커에서 AI 모델을 훈련에 사용하는 데이터·저장소를 점검한다. 예를 들어 아마존 S3에 지나치게 중요한 정보가 들어 있거나 접근 권한이 과도하게 설정될 경우 이를 찾아내 사용자에 알린다. EKS 환경에서는 에이전트나 AI 서비스가 서로 통신할 때 발생할 수 있는 문제를 막는다. 예를 들어 AI가 다른 시스템에 명령을 보내거나, 여러 에이전트가 함께 작업할 때 발생하는 데이터 유출이나 잘못된 실행을 막아준다. 순다르 디렉터는 "AWS 서비스와 우리 솔루션을 합치면 AWS 고객은 AI 모델 개발부터 훈련, 실행까지 모든 과정에서 실시간으로 보안 점검을 할 수 있다"며 "AI 모델이 민감한 개인정보를 학습했거나 악성코드가 포함된 파일일 경우 이를 미리 찾아내기도 한다"고 설명했다. 또 그는 "우리는 AWS와 AI 보안을 더 쉽고 강력하게 만들기 위해 노력하고 있다"며 "파트너사로서 협력을 강화할 것"이라고 밝혔다.

2025.06.19 12:00김미정

'멀티 플레이어' 신임 AWS CISO "제품 설계 '시큐리티 퍼스트' 적용"

[필라델피아(미국)=김미정 기자] "강력한 보안이 제품 개발 속도를 늦춘다는 오해가 있습니다. 사실 그렇지 않습니다. 튼튼한 보안 위에서 더 빠르고 우수한 제품 개발이 가능합니다. 우리는 기술 개발 속도와 규모를 유지하면서도 보안까지 강화할 것입니다. 앞으로 전 제품 설계에 보안을 최우선시하는 '시큐리티 퍼스트' 전략을 적용하겠습니다." 에이미 허조그 아마존웹서비스(AWS) 신임 부사장 겸 최고정보보안책임자(CISO)는 18일까지 미국 필라델피아에서 열린 연례 보안 컨퍼런스 'AWS 리인포스 2025'에서 기자단을 만나 개발 전략을 이같이 밝혔다. 허조그 CISO는 이달 초 AWS 부사장 겸 CISO로 임명됐다. 그는 미국 국방 기술 싱크탱크 '마이터(MITRE)'에서 자동화 기반 보안 기술 연구로 커리어를 시작했다. 이후 아마존에서 프라임 비디오를 비롯한 알렉사, 위성 인터넷 '카이퍼' 프로젝트 등 여러 사업군 보안 체계를 설계했다. 이후 보안뿐 아니라 산업·제품 개발 쪽에서도 경력을 쌓으며 전문성을 넓혔다. 이에 기술과 사업을 모두 경험한 '멀티플레이어'로 평가받고 있다. 허조그 CISO는 "보안은 기술 혁신 속도를 늦추지 않는다"며 "강력한 보안 위에서 더 빠른 제품 개발이 가능하기 때문"이라고 강조했다. 그러면서 "보통 보안 업계에 개발 속도와 강력한 보안 사이에서 하나에만 주력해야 한다는 이분법이 있다"며 "우리는 기술 개발 속도와 규모를 유지하면서도 보안 강화까지 가져갈 것"이라고 밝혔다. 그는 빅테크 CISO 역할 중 가장 큰 도전 과제로 '규모의 차이'를 꼽았다. 허조그 CISO는 "고객이 생성형 AI로 인해 개발 생산성을 기하급수적으로 높일 수 있는 시대"라며 "이에 발맞춰 우리는 보안 대응 역시 획기적으로 늘려야 한다는 부담이 있다"고 말했다. 그러면서 "배포되는 코드양이 많아질수록 대응 체계 또한 민첩하게 움직여야 한다"며 "우리처럼 대규모 시스템을 운영하는 기업뿐 아니라 일반 기업도 비슷한 수준의 보안 구축 속도와 규모에 도달하게 될 것"이라고 내다봤다. 그러면서 "보안 전략을 사전에 설계하는 데 그치지 않고 실시간 조정 가능한 구조를 갖춰야 한다"고 당부했다. "강력한 IAM 없으면 게임 끝…업데이트 핵심은 '간편함'" 허조그 CISO는 AI 시대 기업 보안 필수 요소로 신원 및 접근관리(IAM)를 꼽았다. 그는 "IAM이 제대로 갖춰지지 않으면 아무리 뛰어난 기술을 도입해도 전체 보안이 무너진다"고 지적했다. 그러면서 "글로벌 인프라 환경에서는 누가, 언제, 어떤 자원에 접근할 수 있는지 세밀하게 관리해야 한다"고 덧붙였다. 허조그는 에이전틱 AI 시대에 가까워질수록 IAM 중요성은 더 커질 것이라고 내다봤다. 이에 3~5년 후 에이전틱 AI 환경에서도 IAM이 자연스럽게 작동하게 만드는 것이 AWS 주요 과제라고 강조했다. 그는 "과거 단일 애플리케이션에서 마이크로서비스로 가는 전환전처럼 에이전트 도입 역시 IAM 기능 확대를 불러올 것"이라고 예측했다. 그러면서 "우리가 강력한 IAM 체계 구축 준비를 지금부터 시작하는 이유"라고 덧붙였다 . 실제 AWS는 이번 행사에서 IAM 솔루션 업데이트 내용을 발표했다. 'IAM 액세스 애널라이저'에 내부 접근 분석 기능을 추가했다. 이를 통해 기업 보안팀은 조직 내 사용자와 역할이 S3, 다이나모DB, RDS 등 주요 리소스에 어떤 접근 권한을 가졌는지 한 번에 확인할 수 있게 됐다. 이번 기능은 서비스 제어 정책(SCP), 리소스 정책(RCP), 아이덴티티 기반 정책을 자동 추론 방식으로 통합 분석한다. 분석 결과는 대시보드로 시각화된다. 퍼블릭 접근·외부 접근·내부 접근으로 분류돼 보안 상황을 기존보다 쉽게 파악할 수 있다. 그는 "최근 고객이 가장 많이 요구하는 것은 '보안 솔루션을 간단하게 만들어달라'는 것"이라며 "보안 복잡성을 줄이면서도 고객에게 선택권을 더 제공한 것이 IAM 액세스 애널라이저 업데이트 핵심"이라고 강조했다. "AI 확산…개발 속도·안전 균형 필수" 허조그 CISO는 생성형 AI 확산에 따라 보안 프레임워크 재구성이 필요하다고 강조했다. 그는 "생성형 AI가 로그 분석 등에서 개발 생산성을 키울 수 있지만 새로운 보안 위협도 불러온다"며 "보안과 개발 간 속도·안정성 균형이 최우선 과제"라고 주장했다. 허조그 CISO는 "고객이 생성형 AI·에이전틱 솔루션을 안전하게 개발할 수 있도록 가드레일과 도구, 설정 등을 제공해야 한다"고 강조했다. 이를 위해 단순한 기능 단위가 아니라 전체 인프라 관점에서 고객이 중요한 일에 집중할 수 있는 환경을 제공해야 한다고 주장했다. 이어 "고객이 전체 인프라 전반에서 빠르고 정확히 대응할 수 있도록 모든 제품에 이런 철학을 반영했다"며 "단순히 엔드포인트나 라우터 수준이 아니라 인프라 전반을 아우르는 보안 접근 방식"이라고 설명했다. 허조그 CISO는 "보안은 보안팀만의 문제가 아니라 전 조직 목표로 인식돼야 한다"며 "우리는 고객의 명확한 신뢰 기준을 만족시킬 수 있도록 고객 중심 설계를 이어갈 것"이라고 포부를 밝혔다.

2025.06.19 08:58김미정

악성코드 없이 공격하는 '고스트 해커' 떴다…"보안 자동화 필수"

[필라델피아(미국)=김미정 기자] "해커는 악성코드 없이 기업 시스템에 침투하는 수법을 사용하기 시작했습니다. 악성코드 탐지에 의존해 온 기존 보안체계로는 잡을 수 없을 정도입니다. 기업은 인공지능(AI) 에이전트 기반 솔루션으로 보안을 전면 자동화해야 합니다." 크라우드스트라이크의 카리슈마 아스타나 수석 프로덕트 마케팅 매니저는 18일(현지시간) 미국 필라델피아에서 열린 연례 보안 컨퍼런스 'AWS 리인포스 2025'에서 AI 시대 보안 위협 양상을 이같이 밝히며 자동화 보안 기술 필요성을 강조했다. 아스타나 매니저는 최근 공격자 평균 침입 시간이 1분 이내로 줄었다고 지적했다. 그는 "보안 직원이 커피 한 잔 하고 오는 새 클라우드 시스템 전체가 망가질 정도로 치밀한 공격 양상이 이어지고 있다"고 경고했다. 내부 조사 결과 보이스피싱은 전년 대비 442% 증가한 것으로 나타났다. 자격증명을 매매하는 '접근 브로커' 활동도 같은 기간 50% 올랐다는 결과도 나왔다. 특히 공격자가 악성코드 없이 시스템에 침입하는 수법을 쓰고 있다는 점이 강조됐다. 이는 기존 보안 솔루션이 감지하기 어렵게 정상 명령어나 도구를 활용해 공격을 수행하는 방식이다. 아스타나 매니저는 "악성코드 탐지에 의존해 온 기존 보안 체계로는 이런 침입을 실시간으로 식별하기 어렵다"며 "방어자 입장에선 부담이 크다"고 말했다. 이날 크라우드스트라이크 벤자민 맥인니스 수석 테크니컬 마케팅 매니저는 공격자가 깃허브 저장소에 노출된 키 하나로만 AWS의 가상 서버와 파일 저장소에 침입한 사례를 공유했다. 악성코드 없이 키 유출만으로 시스템 전체가 뚫린 예시다. 그는 "사이버 공격자는 보안 담당자와 시스템 감시를 피해 클라우드 인프라 전체를 마비시킬 수 있을 것"이라고 경고했다. 이어 "기업은 전문가 눈에 잘 띄지 않는 지점까지 보안 체계를 강화해야 한다"며 "가장 확실한 대응책은 자동화된 보안 시스템"이라고 강조했다. "AI 에이전트로 보안 자동화 마련해야" 맥인니스 매니저는 이에 대한 해결책으로 AI 에이전트 기반 보안 체계 자동화 솔루션 '샬럿AI'를 제시했다. 샬럿AI는 침입 탐지부터 분석, 대응까지 전 과정을 실시간 수행할 수 있다. 행위 기반 분석 기능도 갖췄다. 이를 통해 악성코드 없이 이뤄지는 공격도 인식·대응할 수 있다. 그는 샬럿AI로 클라우드 위협 탐지와 보안 자동화 기능을 시연했다. 샬럿AI는 쿠버네티스 환경에서 발생한 실제 보안 사고를 분석·대응하는 과정을 실시간으로 보여줬다. 해당 사례는 해커가 시스템 내부에서 원격 접속을 열어두는 '역방향 셸' 명령을 실행하면서 시작됐다. 해커는 AWS의 명령줄 도구를 이용해 새 사용자 계정을 만들고 시스템 접근 권한이 담긴 키를 훔쳤다. 공격자가 아주 작은 틈 하나로 시스템 전체를 통제할 수 있는 권한을 손에 넣은 것이다. 샬럿AI는 이런 침입을 감지한 즉시 위협 신뢰도를 판단하고 경보를 발송했다. 이후 퓨전 워크플로를 연동해 공격 차단과 계정 회수, 로그 수집 등 일련의 대응 과정을 자동 실행했다. 또 거대언어모델(LLM)을 활용해 공격 내용을 분석하고, 공격자 행동의 흐름과 영향을 담당자에게 보고했다. 보안 분석부터 대응 조치까지 전 과정을 AI가 수행한 셈이다. 맥기니스 매니저는 "현재 샬럿AI의 보안 자동화 기능을 지속 보강하는 상태"라며 "특히 신뢰도 판단 이유를 설명하는 기능을 강화할 것"이라고 강조했다.

2025.06.19 07:59김미정

개인정보 줄줄 새는 AI 시대…"아마존 메이시·베드록으로 막는다"

[필라델피아(미국)=김미정 기자] "여전히 기업 데이터가 인공지능(AI) 모델 학습에 무단 사용되는 경우가 있습니다. AI가 부적절하거나 틀린 응답을 생성하는 사례도 끊이지 않습니다. 보안과 윤리를 동시에 통제할 수 있는 도구가 필요한 시점입니다. 아마존웹서비스(AWS)는 간편하면서도 비용 효율적인 보안 서비스로 이런 이슈 해결에 앞장서고 있습니다." 다미안 안토니오 지토 올긴 테라클라우드 최고기술책임자(CTO)는 18일까지 미국 필라델피아에서 열린 연례 보안 컨퍼런스 'AWS 리인포스 2025'에서 AWS의 '아마존 메이시'와 '아마존 베드록' 가드레일 기능을 시연하며 이같이 밝혔다. 아마존 메이시는 기업 데이터에서 민감 정보를 자동 분류하고 유출 가능성을 미리 차단하는 기능을 제공한다. 저장된 모든 데이터를 스캔해 신용카드나 주민등록번호 등 개인 식별 정보가 포함된 파일을 탐지할 수 있다. 탐지된 정보는 별도 대시보드에서 시각화해 제공한다. 리소스별 최소 권한 원칙을 자동 점검하는 기능까지 포함됐다. 올긴 CTO는 "메이시는 민감 데이터를 간편하고 비용 효율적으로 분류할 수 있도록 설계된 것이 핵심"이라며 "사용자는 복잡한 설정 없이 메이시에서 몇 번 클릭만 하면 된다"고 설명했다. 그러면서 "신속하고 경제적으로 데이터 보안 수준을 높여주는 서비스"라고 강조했다. 그는 이날 행사에서 한 미국 헬스케어 기업의 메이시 활용 사례를 소개했다. 이 기업은 환자 데이터 수십 테라바이트를 S3에 저장했으며 민감 정보(PHI·PII)가 분산된 상태였다. 올긴 CTO는 "기존에는 보안팀이 수동 스크립트를 통해 민감 데이터를 식별했다"며 "이는 시간이 오래 걸리고 정확도도 낮았다"고 말했다. 해당 기업은 메이시를 도입한 뒤 버킷 전체를 자동 스캔할 수 있었다. 특히 신용카드 번호와 주민등록번호, 의료 기록 등 규제 대상 정보를 체계적으로 탐지할 수 있는 것으로 전해졌다. 스캔 결과는 메이시 대시보드에 시각적으로 정리됐다. 또 보안팀은 즉시 민감 정보 위치를 파악하고 권한 설정을 재조정할 수 있었다. 메이시가 리소스별 최소 권한 점검 기능도 제공해 불필요하게 많은 권한을 가진 사용자나 시스템 접근도 동시에 정비할 수 있었다. 올긴 CTO는 "메이시 사용자는 무의미한 데이터 분석보다 위협 대응에 더 빠르고 정확히 집중할 수 있다"며 "메이시는 간편성과 효율성을 동시에 갖췄다"고 말했다. "아마존 베드록, 가드레일로 우리 회사 AI '인성' 조절" 올긴 CTO는 아마존 베드록의 가드레일 기능을 소개했다. 베드록 가드레일은 생성형 AI가 비윤리적이거나 위험한 응답 생성하는 것을 방지하는 콘텐츠 필터 역할을 한다. 사용자가 어떤 질문이나 요청을 생성형 AI에 입력하면, 그 내용은 먼저 '프롬프트 보호 계층'을 통과한다. 여기서 가드레일은 AI에 해가 될 수 있는 내용이 있는지 1차로 명령어를 탐지한다. 이후 명령어는 '입력 필터(Input Filter)'를 지난다. 여기서도 이상이 없으면 거대언어모델(LLM)에 전달돼 AI 응답이 생성되는 것이다. 생성된 응답은 다시 '출력 필터(Output Filter)'를 한 번 더 거친다. 이 단계에서 AI가 만든 답변 중 위험하거나 부적절한 표현이 있는지 다시 한번 탐지가 이뤄진다. 올긴 CTO는 베드록 사용자가 가드레일 작업 범주·수위를 간편하게 조정할 수 있다고 강조했다. 실제 가드레일은 혐오와 모욕, 성적, 폭력, 프롬프트 공격 등 6가지 유해 콘텐츠 범주를 감지할 수 있다. 각 필터는 민감도를 '없음', '낮음', '중간', '높음' 등으로 수위를 조정할 수 있다. 또 설정된 금지 주제 기준으로 사용자 프롬프트 유사도까지 분석한다. 이에 금지 주제와 관련한 내용이나 이를 암시하는 단어가 나오기만 해도 자동 차단된다. 그는 "가드레일은 단어만 보지 않고 전체 맥락과 의미가 금지 주제와 얼마나 비슷한지 인식한다"고 설명했다. 베드록 가드레일은 프롬프트 공격·약 추천 요청 등 비정상 입력 탐지 기능도 갖췄다. 사용자가 시스템 우회를 시도할 경우 해당 입력을 자동 감지해 차단한다. 이날 올긴 CTO는 베드록 가드레일의 비정상 입력 탐지 기능을 시연했다. 사용자가 한 헬스케어 앱에 "진단 없이 약 추천해 줘"라는 요청을 진행하자, 앱에 탑재된 베드록은 이를 즉시 차단했다. 그는 "해당 요청이 처방전 없이 의료 조언을 직접 요구하는 민감한 입력으로 인식된 것"이라고 차단 원인을 설명했다. 올긴 CTO는 "AI 보안 이슈는 기술이 아닌 복합적 원인에서 나온 것"라며 "메이시와 베드록이 안전한 생성형 AI 도입 환경을 조성한 것은 확실하다"고 강조했다.

2025.06.18 17:09김미정

"인터폴도 쓰는 AI, 관제시장에 탑재된다"…SK쉴더스, S2W 기술로 무장

S2W가 SK쉴더스와 전략적 협력에 나선다. 기술력과 유통망을 결합해 사이버위협 인텔리전스와 생성형 인공지능(AI) 시장 모두에서 입지를 강화하는 행보다. S2W는 SK쉴더스와 파트너십을 맺고 자사의 사이버 위협 인텔리전스(CTI) 플랫폼 '퀘이사'와 생성형 AI 플랫폼 '에스에이아이피(SAIP)'의 공급 확대에 착수했다고 18일 밝혔다. 특히 마케팅과 기술 지원을 포함한 전방위 협력을 통해 신규 시장 공략에 나선다. S2W는 '퀘이사'를 통해 외부 위협을 선제적으로 탐지·분석하는 보안 인텔리전스를 제공하고 있다. 국내 대기업뿐 아니라 인터폴, 일본·싱가포르 정부기관, 대만 증권거래소 등 글로벌 공공기관에 공급된 바 있으며 기술력과 확장성을 인정받았다. 'SAIP'는 비정형 데이터 기반의 생성형 AI 플랫폼으로, 자연어를 구조화 질의로 전환하는 '텍스트 투 SQL', 다중 입력 데이터를 처리하는 '멀티모달', 검색증강생성(RAG) 기술 등 차별화된 역량을 갖췄다. 론칭 직후 현대제철과 롯데멤버스에 공급되며 주목받았다. 특히 'SAIP'는 데이터 프라이버시를 보호하는 '시큐리티 가드레일'을 내장해 내부 정보 유출 우려를 최소화하며 기업의 안전한 AI 활용을 지원한다. 기술성과 신뢰성을 동시에 확보한 구조다. 양사는 SK쉴더스의 국내외 세일즈 네트워크를 활용해 대기업뿐 아니라 수요가 급증하고 있는 중소·중견기업 시장까지 공략할 예정이다. 각 산업별 요구에 맞춘 보안 모델을 통해 공급 다변화를 노린다. SK쉴더스는 양사의 침해대응 조직 간 협력을 확대하고 공공·금융기관의 온프레미스 수요와 중소기업의 경량형 수요에 대응한 맞춤형 서비스를 개발할 계획이다. 관제 인프라에 'SAIP'를 결합한 보안 서비스도 구축한다. 또 보안 정보·이벤트 관리 시스템(SIEM), 보안 오케스트레이션·자동화·대응 플랫폼(SOAR) 등 기존 보안 시스템과 연동되는 형태로 사고 대응 이후 강화조치까지 포함한 협력 모델도 설계 중이다. 이를 통해 전통 보안체계에 생성형 AI를 유기적으로 접목하겠다는 전략이다. 김병무 SK쉴더스 사이버보안부문장은 "공공과 민간 전반의 보안 수준을 높이고 AI 보안 시장의 리더십을 강화하는 전환점이 될 것"이라며 "산업별 맞춤형 보안 서비스를 지속 확대해 나가겠다"고 밝혔다. 서상덕 S2W 대표는 "차별화된 기술력을 바탕으로 신뢰받는 AI 플랫폼을 공급해왔다"며 "이번 파트너십이 고객의 생산성과 보안성을 동시에 강화하는 계기가 되길 기대한다"고 전했다.

2025.06.18 15:04조이환

첫 무대 선 허조그 AWS CISO "AI 보안 제품, 기능 통합·자동화 핵심"

[필라델피아(미국)=김미정 기자] "인공지능(AI) 확산으로 사이버 공격 범위가 넓어졌습니다. 고객은 기존보다 더 빠르고 정확하면서도 효율적인 보안 솔루션을 원하기 시작했습니다. 우리는 이에 맞춰 솔루션을 업데이트했습니다. 산재된 보안 기능을 한데 통합하고, 자동화한 것이 핵심입니다." 에이미 허조그 AWS 부사장 겸 최고정보보안책임자(CISO)는 18일까지 미국 필라델피아에서 열린 연례 보안 행사 'AWS 리인포스 2025' 기조연설에서 AI 시대 보안 솔루션 강화 전략을 이같이 제시했다. 그는 솔루션 기능을 통합하고 자동화해야 보안 시장에서 살아남을 수 있다고 강조했다. 이를 통해 클라우드 보안 운영 복잡성을 낮추고 기업 방어 역량을 강화할 수 있다는 설명이다. 허조그 부사장은 이달 초 AWS 부사장 겸 CISO로 선임됐다. 이에 AWS 보안 컨퍼런스 기조연설자로 처음 나선 셈이다. 그는 2023년부터 올해 5월까지 아마존에서 광고 및 디바이스 부문 CISO로 근무했다. 아마존 알렉사 등 소비자 기술, 차세대 인터넷 인프라 보안 업무를 담당했다. 이날 AWS는 신규 보안 기능을 공개했다. AI 시대 사이버 위협에 대응하기 위한 통합 보안·자동화에 초점 맞췄다. 이를 통해 기업은 보안 운영 부담을 줄이고 실질적인 위협에 더 많은 대응 자원을 집중할 수 있을 전망이다. 허조그 CISO는 신규 기능 중 네 가지 기능을 집중 조명했다. 그는 'AWS 시큐리티 허브'를 비롯한 'AWS 쉴드' '아마존 가드듀티' 업데이트 내용을 공유했다. "시큐리티 허브, 가장 급한 불부터 꺼" AWS는 시큐리티 허브 업데이트 프리뷰 버전을 공개했다. 새 버전은 보안 탐지 결과 간 상관 분석을 비롯한 문맥 기반 분류, 시각화 기능을 추가로 제공한다. 기업은 사이버 위협 식별부터 대응까지 전 과정을 한 플랫폼에서 수행할 수 있다. 시큐리티 허브는 클라우드 위협 정보를 통합 분석하는 '보안 지휘 센터'다. 고객 위협 탐지와 대응 우선순위를 체계화하는 데 중점을 뒀다. 기존처럼 여러 보안 툴에서 정보를 따로 모을 필요 없이 한 인터페이스에서 전체 보안 상황을 확인할 수 있다. 시큐리티 허브 새 버전은 요약 대시보드를 통해 보안 상태를 범주별로 정리해 보여준다. 노출과 위협, 취약점, 상태 관리, 민감 정보 항목별로 탐지 결과가 표시돼 우선 대응 대상을 빠르게 파악할 수 있다. 노출 요약 위젯 기능은 보안 자원 간 관계 분석과 보안 신호 기반으로 위험도를 평가한다. 신원 및 접근 관리(IAM) 권한 설정부터 네트워크 접근 경로까지 공격 경로를 시각화해 대응 지점을 명확히 알린다. 새 시큐리티 허브는 보안 커버리지 위젯을 통해 누락된 보안 영역까지 찾아준다. 기업은 조직 내 어떤 계정과 기능이 보안 기능을 적용하지 않았는지 확인할 수 있어 관리 공백을 줄일 수 있다. 허조그 CISO는 "사용자는 위험 수준 높은 순서대로 탐지 결과를 열람할 수 있다"며 "자원 유형별 필터링도 가능하다"고 설명했다. 그러면서 "해당 자원을 선택하면 콘솔 내에서 바로 구성 정보와 보안 영향을 받는 위치를 확인할 수 있다"며 "사이버 위협 파악과 보안 관리 업무를 획기적으로 덜어준다"고 강조했다. 새로운 시큐리티 허브는 서드파티 솔루션 연동도 지원한다. 이를 통해 조직은 맞춤형 보안 솔루션 체계를 구성할 수 있다. 허조그 CISO는 "보안 탐지 결과를 단일 플랫폼에서 확인하고 분석할 수 있는 통합 보안 체계가 중요한 시점"이라며 "새로운 시큐리티 허브는 가장 시급한 리스크부터 우선 조치할 수 있도록 돕는다"고 밝혔다. AWS 쉴드에 나타난 'AI 보안관', 서비스 24시간 감시 AWS는 네트워트 보안 서비스인 AWS 쉴드에 신규 기능 '네트워크 시큐리티 디렉터' 프리뷰 버전을 추가했다. AWS 쉴드는 디도스(DDoS)나 SQL 인젝션 공격 대비를 위해 네트워크 보안 설정을 미리 점검하는 솔루션이다. 문제가 되는 부분을 자동 탐지해 대시보드에 표시한다. 여기에 생성형 AI 도우미 '아마존 Q'를 통합하면 복잡한 보안 설정 없이도 간단한 대화로 해결 방안을 준다. AWS 쉴드의 네트워크 시큐리티 디렉터는 자산 탐색, 보안 설정 분석, 위협 수준 기반 우선순위 지정, 대응 권고 기능을 통합 제공한다. 보호 대상이 되는 리소스를 시각적으로 보여주고, 보안 취약점에 대한 단계별 조치 방안을 안내한다. 시큐리티 디렉터 분석 대상은 VPC와 보안 그룹, ACL, WAF 등 AWS 주요 보안 서비스 구성 상태 전반이다. 서비스는 포트·프로토콜·IP 기반 접근 제어부터 인터넷 기반 공격 대응까지 다양한 보안 시나리오를 지원한다. 분석 결과는 AWS 콘솔에서 확인 가능하다. 해당 기능은 개발자용 AI 챗봇 '아마존 Q 디벨로퍼'와도 연동 가능하다. 사용자 질문에 자연어로 답변을 제공하며, 보안 상태에 맞는 구성 권고도 챗봇을 통해 제공할 수 있다. 하조그 CISO는 "이 기능은 보안 담당자의 수작업 분석 부담을 줄이고 조직 네트워크 가시성과 방어력을 높여줄 것으로 기대하고 있다"며 "네트워크 연결 구조를 자동 도식화하고, 리소스별 취약점을 위협 수준에 따라 분류해 조치를 유도한다"고 강조했다. 아마존 가드듀티, 쿠버네티스 앱 보호…IAM 기능 확대 AWS는 아마존 가드듀티도 업데이트했다. 이를 통해 쿠버네티스 기반 애플리케이션 보안 탐지를 강화했다. 새 기능은 여러 단계로 구성된 정교한 공격도 실시간 분석할 수 있도록 돕는다. 이를 위해 실행 중인 시스템의 행위 정보, EKS 감사 로그, AWS 활동 기록 등을 종합 분석하는 구조도 갖췄다. AWS는 'IAM 액세스 애널라이저'에 내부 접근 분석 기능을 추가했다. 이를 통해 기업 보안팀은 조직 내 사용자와 역할이 S3, 다이나모DB, RDS 등 주요 리소스에 어떤 접근 권한을 갖고 있는지 체계적으로 확인할 수 있게 됐다. 이번 기능은 서비스 제어 정책(SCP), 리소스 정책(RCP), 아이덴티티 기반 정책을 자동 추론 방식으로 통합 분석한다. 분석 결과는 대시보드로 시각화된다. 퍼블릭 접근·외부 접근·내부 접근으로 분류돼 보안 상황을 기존보다 쉽게 파악할 수 있다. 허조그 CISO는 "이 기능은 특히 금융·의료 등 규제가 강한 산업에서 수작업 권한 검토를 대체할 것"이라며 "효율성과 정확성을 높일 수 있다"고 설명했다. 그러면서 "이벤트브리지를 통해 이상 접근 시 알림을 자동 수신할 수 있어 신속한 대응도 가능하다"고 덧붙였다. 이 외에도 AWS는 전 계정 루트 사용자에 대해 다중 인증(MFA)을 의무화했다. 이를 통해 계정 탈취 위험을 줄이고 전반적인 클라우드 보안 수준을 높일 수 있을 것으로 기대된다. 허조그 CISO는 "기업이 보안 관리 사각지대를 줄이고, 규제 대응과 감사 준비까지 효율적으로 수행할 수 있을 것"이라며 "우리 솔루션이 실질적인 도구로 자리매김할 수 있도록 하겠다"고 말했다.

2025.06.18 08:38김미정

"AI 공격 범위 넓어졌다"…AWS가 제시한 보안 해법은

[필라델피아(미국)=김미정 기자] 아마존웹서비스(AWS)가 인공지능(AI) 시대 보안 전략을 공유하는 글로벌 행사를 연다. 기업 보안 체계 방향성과 실무 적용 방안을 제시할 계획이다. AWS는16~18일 미국 펜실베이니아주 필라델피아에서 연례 보안 컨퍼런스 'AWS 리인포스 2025'를 개최한다. 이번 행사에는 전 세계 보안 책임자와 개발자, 규제 전문가, 보안 파트너들이 참여해 AI·클라우드 보안 전략을 공유할 예정이다. 기조연설에는 에이미 허조그 AWS 부사장 겸 최고정보보안책임자(CISO), 저스틴 브린들리-쿤스 AWS 부사장, 누프르 데이비스 컴캐스트 글로벌 CISO가 발표자로 나선다. 이들은 안전하면서도 확장 가능한 솔루션 구축 사례와 최신 보안 기술을 발표한다. 이번 행사에는 총 250여 개 세션이 운영된다. 주요 주제로는 제로 트러스트 아키텍처, 에이전틱 AI 보안 대응 전략, 실시간 위협 인텔리전스, 뎁섹옵스 기반 보안 자동화 등으로 이뤄졌다. 일부 세션은 온라인 스트리밍도 지원된다. 보안 실무자를 위한 세션도 따로 마련됐다. 여기에 생성형 AI 보호 전략과 조직 내 보안 문화 구축, 보안 정책 대응 방식 등이 포함된다. 보안 입문자를 위한 트랙 ▲애플리케이션 보안 ▲데이터 보호 ▲신원·접근관리(IAM) ▲거버넌스·위험·컴플라이언스(GRC) ▲네트워크·인프라 보안 ▲위협 탐지·사고 대응도 진행될 예정이다. 최근 AI가 업무를 직접 판단하고 실행하면서 입력 데이터와 모델, 실행 환경 등이 새로운 공격 지점이 됐다. AI가 여러 시스템과 연결돼 인증 탈취나 명령 조작 같은 복합적인 위협에도 노출된 상태다. 또 여러 기업들이 '에이전틱 AI 시대'를 예고하면서 AI 공격 대상도 넓어질 것이란 예측도 이어지고 있다. 이에 AI와 클라우드 전체를 아우르는 보안 설계가 필수 과제로 떠올랐다. AWS는 "이번 행사는 AI와 클라우드 융합이 가속하는 시대에 실전 보안 전략과 실행 방법을 종합적으로 논의하는 자리"라며 "보안 담당자는 물론 개발자와 정책 결정권자에게도 유익할 것"이라고 밝혔다.

2025.06.17 07:47김미정

[ZD브리핑] 국정기획위원회 출범…삼성전자, 17일 글로벌 전략회의

지디넷코리아는 IT 업계의 이슈를 미리 체크하는 '이번 주 꼭 챙겨봐야 할 뉴스'를 제공합니다. '꼭 챙길 뉴스'는 정보통신, 소프트웨어(SW), 전자기기, 소재부품, 콘텐츠, 플랫폼, e커머스, 금융, 디지털 헬스케어, 게임, 블록체인, 과학 등의 소식을 담았습니다. 바쁜 현대인들의 월요병을 조금이나마 덜어 줄 '꼭 챙길 뉴스'를 통해 한 주 동안 발생할 IT 이슈를 미리 확인해 보시기 바랍니다.[편집자주] 이재명 정부 국정과제 구체화된다...국정기획위원회 출범 이재명 정부의 국정기획위원회가 16일 공식 출범합니다. 새롭게 지어진 정부서울청사 창성동 별관에서 현판식을 열고 본격적인 두 달간의 활동을 시작합니다. 국무회의에서 마련된 설치 근거에 따라 위원회는 60일간 활동하게 되는데, 16일에 출범하면 8월14일까지 설치될 예정입니다. 20일 범위에서 운영기간을 연장할 수 있는데 정기국회가 열려있는 9월3일까지 이어질 수도 있습니다. 국정기획위원회는 100대 국정과제 선정과 국정운영 5개년 계획을 마련하는데 집중하게 됩니다. 대통령직인수위원회 기능을 대신하는 것으로 정부는 이미 출범했지만 구체적인 청사진을 그리는 조직을 별도로 갖춘 것입니다. 대선 과정과 대통령 철학을 고려할 때 그려지는 주요 국정과제도 있지만 정부조직 개편에 대한 논의도 오갈 것으로 예상되면서 큰 관심을 끌고 있습니다. 현판식 이후 분과별로 업무보고를 마친 뒤 본격적으로 각 부처별 업무보고를 받을 예정입니다. 부처 업무보고는 현재 18일부터 사흘간 진행될 것으로 알려졌습니다. 삼성전자, 17일부터 글로벌 전략 회의 삼성전자가 오는 17일부터 19일까지 사흘간 주요 경영진 및 해외 법인장과 글로벌 전략회의를 진행합니다. 이번 회의는 전영현 디바이스솔루션(DS) 부문장과 노태문 디바이스경험(DX) 부문장 직무대행이 주재할 예정입니다. 이재용 회장의 경우, 회의에 직접 참석하지 않고 향후 사업 전략 등을 보고 받을 것으로 알려졌습니다. 이번 회의에서는 상반기 실적 공유와 하반기 신제품 출시 계획 및 판매 전략 등이 논의될 예정입니다. 특히 미국 도날드 트럼프 2기 행정부의 관세 정책에 따른 공급망 및 국가별 대응 전략과 더불어, 최근 부진을 겪고 있는 반도체 사업의 돌파구 등을 마련할 수 있을 지 귀추가 주목됩니다. 이스라엘-이란 확전 긴장 고조, 유가 인상 우려 국내 주유소 휘발유와 경유 가격이 5주 연속 하락하는 가운데 이스라엘-이란 무력충돌을 시작으로 이번주부터는 상승 전환할 것으로 전망됩니다. 국제 유가는 통상 2~3주 뒤 국내 석유제품 가격에 반영되는데, 최근 중동 지역의 긴장 격화와 미중 무역 합의 진전 등으로 국제 유가가 급등했기 떄문입니다. 한국석유공사 유가정보시스템 오피넷에 따르면 6월 둘째 주(8∼12일) 전국 주유소 휘발유 평균 판매가는 지난주보다 리터(L)당 2.1원 내린 1627.7원입니다. 알리바바 클라우드, 韓 데이터센터 개소…뉴엔AI, 코스닥 상장 본격화 아마존웹서비스(AWS)는 오는 16~18일 미국 필라델피아 펜실베이니아에서 연례 보안 컨퍼런스 'AWS 리인포스 2025'를 개최합니다. 보안 책임자와 개발자, 규제 전문가, 보안 파트너 등이 모여 클라우드 보안 미래를 조망하는 이번 행사에서 에이미 허조그 AWS 부사장 겸 최고정보보안책임자(CISO)를 비롯한 AWS 보안 및 ID 부문 총괄, 고객 사례 발표자가 기조연설을 통해 실제 운영 환경에서의 보안 혁신 사례와 전략을 공유할 예정입니다. 이번 행사에서는 ▲제로 트러스트 아키텍처 ▲신뢰할 수 있는 AI 구현 전략 ▲ID 및 접근 관리 ▲데이터 보호 및 암호화 기술 ▲보안 자동화 등 다양한 주제를 중심으로 300개 넘는 세션이 마련됐습니다. VTI코리아도 같은 날 코엑스에서 특별 세미나를 실시합니다. '변화를 가속하는 힘 : AX와 IT아웃소싱의 시너지'를 주제로 열리는 세미나에서는 GS리테일과 우리FIS의 성공 사례를 통해 인공지능전환(AI) 과정과 글로벌 개발 센터 (GDC)를 통한 성과를 소개할 예정입니다. 알리바바 클라우드는 오는 19일 서울 강남구 그랜드 인터컨티넨탈 서울 파르나스에서 '신규 데이터센터 출범 미디어 브리핑'을 진행합니다. 이 자리에선 국내 신규 데이터센터의 개소 및 운영 계획을 발표하고 국내 기업의 AI 및 디지털 혁신 지원을 위한 알리바바 클라우드의 비전과 향후 전략도 소개할 예정입니다. 한국클라우드산업협회도 같은 날 양재 엘타워에서 'K-AI PaaS 서밋 2025'를 개최합니다. 행사에서는 AI 가속화를 위한 기반이자 클라우드 네이티브 구현의 핵심 기술로 자리잡은 클라우드 플랫폼의 최신 기술과 기업들의 전략이 발표될 예정입니다. 특히 이번 행사는 행정기관 및 공공기관 담당자들을 대상으로 전문 정보와 실무 지식 습득의 기회를 제공할 전망입니다. AI 도입을 고려하는 지자체와 관련 기관을 대상으로는 향상된 AI 솔루션과 모델 성능을 체험할 수 있는 기회가 제공됩니다. 뉴엔AI는 오는 18일 서울 여의도 CCMM빌딩에서 IPO 기자간담회를 진행합니다. 뉴엔AI는 현재 기업 공모 절차에 착수했으며, 수요예측은 18일까지 5일간 진행됩니다. 이어 23~24일 양일간 청약을 거쳐 코스닥 시장에 상장할 계획입니다. 뉴엔AI는 AI 기술 기반 기업형 구독 서비스를 제공하고 있는 AI 분석 전문기업으로서 국내 10대 그룹사를 포함한 다양한 민간 기업을 대상으로 500건 이상의 프로젝트를 수행했습니다. 전 산업 분야에서 실질적인 비즈니스 가치를 창출했다는 점이 높은 평가를 받고 있습니다. 코코링크도 이달 19일 양재 엘타워에서 고밀도 컴퓨팅 서버 신제품을 소개하는 간담회를 개최합니다. 이번에 선보이는 고밀도 컴퓨팅 서버는 고도화된 열 설계와 컴퓨팅 아키텍처를 기반으로 AI 연산에 최적화된 차세대 서버 제품군입니다. 막대한 연산 성능을 요구하는 대규모 AI에 맞춰 고도화된 열 설계와 컴퓨팅 아키텍처를 도입했다고 합니다. 신작 게임 '크로노 오디세이' 글로벌 테스트 이번 주에는 신작 게임 테스트와 마비노기와 로스트아크를 즐기는 이용자를 위한 행사가 열립니다. 먼저 카카오게임즈는 크로노스튜디오가 개발 중인 신작 액션 MMORPG '크로노 오디세이'의 글로벌 비공개 테스트(CBT)를 오는 20일부터 23일까지 PC 게임 플랫폼 스팀(Steam)에서 약 72시간 동안 진행합니다. '크로노 오디세이'는 페이 투 윈(Pay to Win) 요소가 없는 패키지(Buy to Play) 방식으로 판매되며, 올해 4분기 출시를 목표로 개발 중입니다. 이 게임은 스팀 및 에픽게임즈 스토어, PS5, 엑스박스 시리즈 X/S 플랫폼에 제공됩니다. 오는 21일에는 넥슨코리아가 마비노기 21주년 판타지파티를 일산 킨텍스에서 개최한다면, 스마일게이트는 로스트아크를 즐기는 이용자 대상 '로아온 서머' 온라인 행사를 마련합니다. 플랫폼 산업 법·정책적 대응 방향 찾는다 한국데이터법정책학회는 오는 17일 오후 2시 서울 여의도 FKI컨퍼런스센터 다이아몬드홀에서 '플랫폼 시대의 법정책 과제와 대응 전략'을 주제로 특별 세미나를 개최합니다. 고려대 기술법정책센터와 한국인터넷기업협회(회장 박성호)의 후원으로 열리는 이번 행사는 디지털 전환 시대를 맞아 플랫폼산업에 대한 법·정책적 대응 방향을 모색하고자 마련됐습니다. 세미나는 ▲플랫폼 자본주의(한국인터넷기업협회 조영기 사무총장) ▲플랫폼 규제 국회 입법 동향(정보통신정책연구원 디지털플랫폼경제연구실 김현수 실장) ▲디지털 주권(건국대학교 미디어커뮤니케이션학과 황용석 교수) ▲전자상거래 플랫폼 가치사슬(서울대학교 경영대학 유병준 교수) 등 네 가지 발제를 중심으로 진행되며, 학계·정부·산업계 전문가들이 참여하는 종합토론도 함께 열립니다. 엔젤로보틱스 웨어러블 로봇 신제품 'H10' 출시 행사 엔젤로보틱스가 오는 19일 웨어러블 로봇 신제품 'H10' 출시 행사를 개최합니다. 엔젤슈트 H10은 의료기관이나 재활치료 환경, 일상 보행 지원까지 다양한 상황에서 보행 기능 개선을 목적으로 설계된 웨어러블 로봇입니다. 치료적 목적과 일상 보조 기능을 모두 고려한 설계로 실제 사용자의 편의성과 적용성을 중심에 두고 개발됐습니다. 이번 간담회에서는 엔젤슈트 H10의 개발 배경과 설계 철학, 제품 착용 시연 등이 진행됩니다. 디지털자산 혁신 법안 공개 설명회…재택의료, 의사 참여 확대 방안은 국회 정무위원회 더불어민주당 간사인 강준현 의원은 오는 17일 오전 국회의원회관에서 '디지털자산 혁신 법안 공개 설명회'를 개최합니다. 디지털자산 혁신 법안은 디지털자산 사업자의 명확한 분류와 기능별 규율체계 정립, 투자자 보호 및 자금세탁방지 기준 등을 포함한 가상자산이용자보호법의 후속 법안으로, 이번 설명회에서는 주요 조항과 추진 방향 등이 공개될 예정입니다. 대한재택의료학회와 대한의사협회 재택의료 특별위원회는 오는 17일 오후 7시 서울 용산구 대한의사협회 회관 지하 1층 대강당에서 공동 세미나를 개최합니다. 이번 세미나는 초고령사회로 접어든 국내 보건의료 환경 속에서 방문진료 및 재택의료에 대한 의사의 실질적 참여 확대 방안을 주제로 열리는데, '방문진료, 재택의료의 필요성과 지역의사의 역할'(김주형 집으로의원 원장), '개업의사는 왜 방문진료를 하지 않는가?'(이충형 서울봄연합의원 원장), '지역사회는 무엇을 지원해야 하는가?'(백재욱 동동가정의학과의원 원장) 등을 주제로 재택의료 현장에서 활동 중인 개원의들이 직접 발표에 나섭니다. 이어지는 전문가 지정토론에서는 조현호 노원구의사회장, 우선옥 서초구 보건소장, 고상백 대한디지털헬스학회장, 최지숙 건강보험심사평가원 연구원, 이원 보건복지부 보험급여과 사무관 등이 참여해 재택의료 제도 개선과 정책적 뒷받침 방안에 대한 다양한 의견을 나눌 예정입니다.

2025.06.15 12:00조민규

세일포인트 "MSP 확장해 중소·중견 지원…대기업 수준 보안 관리"

"이제 중소기업도 보안 관리를 대기업 수준으로 해야 합니다. 우리는 기업이 인력·예산을 추가하지 않고도 전문적인 서비스를 받을 수 있는 프로그램을 운영하고 있습니다. 보안 운영 여력이 부족한 기업도 이 프로그램으로 '결과 중심의 보안 서비스'를 받을 수 있을 것입니다." 세일포인트 데이브 슈워츠 글로벌 파트너 부문 부사장은 최근 방한해 '매니지드 서비스 프로바이더(MSP) 프로그램' 지원 확장 소식을 알리며 이같이 밝혔다. 세일포인트는 기업 디지털 신원을 관리해 보안을 강화하는 기업이다. 직원뿐 아니라 외부 인력, 클라우드, 챗봇, 인공지능(AI) 에이전트 등 여러 신원을 통합 관리하는 보안 플랫폼을 제공한다. 슈워츠 부사장은 "기업 신원인증은 더 이상 로그인 관리 수준의 개념이 아니다"며 "AI 기술을 접목해 사용자 행동을 분석하고, 이상 징후를 조기에 감지함으로써 능동적으로 대응할 수 있는 신원인증이 필요하다"고 강조했다. 이를 실현하기 위한 전략이 바로 세일포인트의 MSP 프로그램이다. MSP는 고객이 직접 제품을 구매하고 운영하는 대신 전문 파트너가 모든 과정을 대신 관리한다. 세일포인트는 최근 해당 프로그램을 확대해 대기업뿐 아니라, 보안 인력이 부족한 중소·중견까지 지원한다. 이번 한국 방문도 MSP 프로그램 확장을 알리기 위한 목적이다. 슈워츠 부사장은 "보안 운영을 내부에서 처리할 여력이 부족한 기업은 MSP 파트너를 통해 '결과 중심의 보안 서비스'를 받을 수 있다"고 덧붙였다. 세일포인트 MSP 프로그램은 크게 두 가지 모델로 운영된다. 첫 번째는 고객이 세일포인트 제품을 직접 구입하고, 보안 운영만 외부 파트너에게 맡기는 방식이다. 파트너가 제품을 먼저 구해서 보유하고, 고객에게 보안 서비스를 완전히 대신 제공해 주는 방식입니다. 세일포인트는 현재 후자 모델에 집중하고 있다. 이에 고객은 라이선스를 구매하거나 보안 인력을 충원할 필요가 없다. MSP 파트너가 기술 도입부터 유지관리까지 전담해서다. 슈워츠 부사장은 해당 모델이 중소·중견 기업을 겨냥한 프로그램 일환이라고 설명했다. 그는 "중소기업은 보안 팀을 구성하기 어렵지만 해킹은 기업 규모를 가리지 않는다"며 "MSP 프로그램은 기업이 인력이나 예산 걱정 없이 필요한 보안 수준을 유지할 수 있는 현실적인 방법"이라고 주장했다. 세일포인트는 MSP 파트너가 고객에게 직접 보안 서비스를 제공할 수 있도록, 클라우드 기반 보안 플랫폼 '아이덴티티 시큐리티 클라우드(Identity Security Cloud)'를 정식 제품과 동일한 형태로 제공한다. 슈워츠 부사장은 "이는 기능을 축소하지 않고 그대로 활용할 수 있는 것이 특징"이라며 "고객은 기업 규모나 보안 수준에 따라 소형 패키지부터 시작해 점진적으로 확장할 수 있다"고 설명했다. "보안, 복잡할 필요 없어"…韓 파트너십 확장 '시동' 현재 세일포인트는 한국에서도 MSP 파트너십 확대에 본격 나섰다. 기존 세일포인트 솔루션을 판매·운영해 온 파트너뿐 아니라 확장된 탐지 및 대응(XDR), 엔드포인트 탐지 및 대응(EDR), 엣지 기반 보안 접속 서비스(SASE), 보안 정보 및 이벤트 관리(SIEM) 등 보안 서비스를 운영 중인 MSP들과도 협력을 모색 중이다. 세일포인트는 한국 대기업 그룹사가 운영하는 공동 보안 센터에 주목하고 있다. 슈워츠 부사장은 "대기업은 우리 기술로 여러 계열사를 한 번에 관리할 수 있는 멀티형 MSP 모델 운영이 가능해질 것"이라고 전망했다. 그러면서 "현재 일부 그룹은 내부 보안 센터를 통해 여러 계열사에 서비스를 제공하고 있다"고 덧붙였다. 슈워츠 부사장은 단순히 한국에서 파트너 수를 늘리는 것이 목표는 아니라고 말했다. 회사 철학과 전략을 공유할 수 있는 파트너 선별에 중점을 둘 방침이다. 그는 "우리는 고객이 보안을 어렵게 느끼지 않도록 돕고 싶다"며 "MSP 프로그램은 복잡한 준비 없이도 보안을 쉽고 빠르게 시작할 수 있게 해주는 가장 유연한 수단"이라고 강조했다.

2025.06.15 10:47김미정

"금융권 진출 탄력"…스노우플레이크, 금보원 CSP 추가 인증

스노우플레이크가 한국 정부 인증을 받아 국내 금융권 중요 업무 서비스로 활동 범위를 넓혔다. 스노우플레이크는 금융보안원의 클라우드 서비스 제공업체(CSP) 안전성 평가에서 서비스형 플랫폼(PaaS) 기준을 충족했다고 12일 밝혔다. 해당 평가는 금융기관이 상업용 클라우드 서비스를 도입할 때 거쳐야 하는 필수 절차다. 스노우플레이크는 이번 평가를 통해 응용 프로그램뿐만 아니라 소프트웨어(SW) 개발과 배포, 운영, 관리 등 전반의 플랫폼 안정성을 입증했다. 이에 따라 국내 금융기관은 스노우플레이크 기반으로 아마존웹서비스(AWS), 마이크로소프트 애저 환경에서 데이터를 통합하고 AI 분석을 효율적으로 수행할 수 있게 됐다. CSP 안전성 평가는 전자금융거래법 감독 규정에 따라 데이터 보호, 접근 통제, 사고 대응, 시스템 운영 등 다양한 항목에 대한 검증을 포함한다. 스노우플레이크는지난 2023년 서비스형 소프트웨어(SaaS) 사업자로서 비중요 업무 활용 인증을 받은 바 있다. 이번에는 PaaS 사업자로서 평가를 통과해 금융권의 중요 업무까지 서비스 적용 범위를 넓혔다. 최근 금융 업계에서는 AI 기반 고도화된 분석과 자동화된 의사결정 도입이 가속하고 있다. 거래 데이터와 리스크 분석, 고객 정보 등 민감 데이터를 다루는 만큼 안전하고 분석 효율이 높은 플랫폼에 대한 수요가 높다. 스노우플레이크는 글로벌 금융기관을 중심으로 AI 기반 투자 모델, 사기 탐지, 리스크 관리, 맞춤형 서비스 개발 등 다양한 분야에 활용되고 있다. 고객들은 단일 데이터 플랫폼 위에서 보안성과 유연성을 확보하며 안정적인 분석 환경을 구성하고 있다. 또 스노우플레이크 마켓플레이스를 통해 올해 4월 기준 750개 이상 업체가 제공하는 3천 개 이상의 금융 데이터 세트와 네이티브 앱에 접근할 수 있다. 금융권은 국내외 다양한 결제 처리업체, 데이터 제공자와 연결된 생태계를 바탕으로 혁신을 추진 중이다. 최기영 스노우플레이크코리아 지사장은 "국내 금융권에서도 AI 애플리케이션을 실제 운영 환경에 적용하려는 수요가 높다"며 "우리는 단일 데이터 복사본 기반 아키텍처를 통해 민감한 정보를 안전하게 처리하면서도 AI 맞춤형 금융 서비스를 구현할 수 있을 것"이라고 밝혔다.

2025.06.12 14:14김미정

시스코, 에이전틱 AI 시대 위한 보안·네트워크 기술 발표

시스코가 에이전틱 인공지능(AI) 시대를 대비해 기업 인프라 보안과 네트워크·협업 기능을 강화한 신기술을 공개했다. 시스코는 미국 샌디에이고에서 열린 '시스코 라이브 US 2025'에서 AI 기반 운영 간소화와 보안 혁신을 위한 신제품과 기능을 선보였다고 11일 밝혔다. 우선 시스코는 캠퍼스·산업 네트워크를 위한 AI 기반 장비와 통합 네트워크 관리를 통한 사전 대응형 운영 전략을 공개했다. 회의 환경 몰입도를 높이는 AI 카메라, 지라 기반 워크플로 자동화, 고객 셀프서비스를 위한 AI 에이전트 등 협업 강화를 대표적으로 제시했다. 이날 IT 운영 간소화를 위한 에이전틱옵스 기반 도구도 공개됐다. 특히 사용자 인터페이스 기반으로 실시간 협업이 가능한 'AI 캔버스', 제품 전반을 제어하는 'AI 어시스턴트'는 도메인 특화형 거대언어모델(LLM)을 활용해 정확도와 활용성을 높였다. 시스코는 데이터센터 환경에서도 AI 최적화를 위한 네트워크 대역폭, 지연 시간, 전력 효율성 혁신을 이어갈 것이라고 밝혔다. 전력망 AI 도입을 촉진하는 '미국전력연구원(EPRI) 오픈 파워 AI 컨소시엄'에도 합류해 글로벌 인프라 확대에 나섰다. 보안 부문에서는 하이브리드 메시 방화벽, 유니버설 제로 트러스트 네트워크 접근(ZTNA) 등 제품군을 업그레이드해 위협 대응 역량을 높였다. 특히 신형 방화벽은 시큐리티 클라우드와 연동돼 에이전틱 AI 환경에서도 실시간 보호를 제공한다. 디지털 회복탄력성을 위한 관측 기능도 확대됐다. 스플렁크 옵저버빌리티, 사우전드아이즈, 앱다이나믹스 간 통합으로 네트워크 성능 가시성과 인사이트 기반 운영이 가능해졌다. 시스코는 전 제품을 통합 관리할 수 있는 '시스코 클라우드 컨트롤' 플랫폼을 선공개했다. 해당 플랫폼은 AI 도구 기반 일관된 사용자 경험을 제공하며, IT 부서의 워크플로 자동화와 문제 해결을 지원한다. 지투 파텔 시스코 최고제품책임자는 "조직들이 에이전틱 AI를 도입해 복잡한 문제를 해결하고 있다"며 우리는 AI 시대에 최적화된 보안 네트워크와 사용자 경험을 제공할 것"이라고 밝혔다.

2025.06.11 10:11김미정

"전화 한 통으로 앱 탈취"…구글, 美 빅테크 노린 공격 실태 포착

구글클라우드가 미국 빅테크를 노린 사이버 공격 실태를 공개해 클라우드 보안 경각심을 높였다. 5일 구글위협인텔리전스그룹(GTIC)에 따르면 해킹 그룹 'UNC6040'이 금전적 목적으로 세일즈포스 시스템 환경을 노린 것으로 확인됐다. 이들은 IT 직원을 사칭해 사용자에게 전화를 건 뒤 데이터 접근 권한을 탈취한 것으로 파악됐다. 특히 해커는 피해자가 설정 페이지에 접속해 악성 애플리케이션을 승인하도록 유도한 것으로 확인됐다. 이 과정에서 세일즈포스 시스템과 연동된 앱이 공격자에게 직접 연결돼 고객 정보가 외부로 유출된 것이다. 보고서는 공격자가 세일즈포스의 데이터 로더 프로그램을 변조해 사용한 것으로 분서석했다. 변형된 애플리케이션은 정상 프로그램처럼 보이도록 위장돼 있었다. 사용자가 연결 코드를 입력하면 조직 시스템 환경에 자동 연결됐다. 이 과정에서 대규모 데이터가 외부로 전송됐다는 게 GTIC 분석 결과다. 이번 데이터 유출로 인한 피해는 세일즈포스에 그치지 않은 것으로 확인됐다. UNC6040은 보이스 피싱으로 탈취한 자격 증명을 활용해 옥타와 마이크로소프트 등 다른 클라우드 시스템으로도 공격 방향을 확장했다. VPN과 피싱 페이지를 운영하면서 사용자 다중 인증 정보까지 확보한 뒤 시스템 접근 범위를 늘린 것이다. 해커는 시스템 초기 침투 후 수개월이 지나서야 금전적 갈취 시도를 진행한 점도 확인됐다. 이 과정에서 유명 해킹 그룹 '샤이니헌터스'를 사칭해 피해자에게 심리적 압박을 가한 정황도 포착됐다. 이 외에도 공격자들은 다양한 침투 전략을 시도했다. 연결 애플리케이션 이름을 '마이 티켓 포털' 등으로 위장해 피해자가 의심하지 않도록 유도했다. 초기에는 소량 데이터를 수집한 뒤 전체 테이블을 대량으로 탈취하는 방식도 활용했다. GTIG는 UNC6040의 기반 인프라와 사회공학 기법이 다른 해킹 커뮤니티 '더 컴'과 유사하다고 분석했다. 다만 이 방식이 직접적 연계보다는 유사한 온라인 커뮤니티 내 전술 공유 가능성이 큰 것으로 봤다. 보고서는 클라우드 보안의 공동 책임 원칙을 강조하며 방어 전략을 제시했다. 최소 권한 부여 원칙, 연결 애플리케이션 접근 통제, IP 기반 접근 제한, 세일즈포스 쉴드를 활용한 활동 모니터링, 다중 인증 강화 등이 핵심 조치로 제시됐다. 특히 API 접근 권한이나 '연결 애플리케이션 관리' 같은 고위험 권한은 필수 관리자에게만 부여하고, 비인가 애플리케이션 차단을 위한 화이트리스트 제도 도입이 권고됐다. 보고서는 공격자가 세일즈포스 사용자의 MFA 피로도를 노리고 사회공학 기법을 사용하는 점도 경계해야 한다고 밝혔다. 사용자는 MFA 요청에 무의식적으로 응답하지 않도록 보안 인식을 강화할 필요가 있다. 구글은 "이번 공격은 보이스 피싱이 여전히 유효한 위협 수단임을 입증한다"며 "기업 보안 체계가 사회공학에 취약하다는 점을 드러낸다"고 강조했다.

2025.06.05 14:45김미정

포티넷 부사장 "한국 보안 미흡···공격 더 많아질 것"

한국 정보보호 수준은 1~2년 뒤를 생각하면 충분하지 않아요. 당장은 괜찮지만요. 미국 사이버 보안 회사로서 관찰하니 공격자가 한국에서 목표 삼을 만한 대상을 정찰하는 모습이 보여요. 1~2년 뒤 공격 경로가 정교해질 것 같습니다. 데릭 맨키 포티넷 부사장은 지난달 27일 서울 잠실동 롯데호텔월드에서 지디넷코리아와 만나 이같이 밝혔다. 맨키 부사장은 포티넷 북아시아 지역 연례 행사에 참석하기 위해 한국을 찾았다. 그는 “한국이 해야 할 일은 인공지능(AI)을 활용해 사이버 공격을 방어하는 일”이라며 “다른 조직도 보안을 탐지하고 대응하려고 AI에 투자하고 있다”고 말했다. 그러면서 “이미 많은 공격자가 한국에서 AI를 무기로 사이버 범죄를 저지른다”며 “AI라는 도구 덕에 외국인도 상당히 교묘하게 한국어로 공격하는 걸 봤다”고 전했다. 포티넷에 따르면 올해 들어 4월까지 공격자가 한국에서 사이버 공격을 시도한 건수는 8억8100만건이다. 맨키 부사장은 “세계 평균보다 많은 건수”라며 “모두 성공한 것은 아니라는 게 다행”이라고 분석했다. 그는 “한국에서 사이버 위협 판도가 여느 때보다 빠르게 변하고 있다”며 “과거에는 한글과컴퓨터가 개발한 한컴오피스 'hwp' 파일을 미끼로 내세운 공격이 많았다”고 들려줬다. 또 “hwp를 활용한 공격은 마이크로소프트(MS) 워드(word) 프로그램을 주로 쓰는 사기업보다 한컴오피스를 애용하는 정부 집단에서 활발하게 일어났다”며 “정부 관료가 업무 문서라고 생각해 hwp 파일을 내려받아 열면 공격 당했다”고 설명했다. 이어 “북한 해커 집단 라자루스가 hwp를 무기로 시스템에 접근해서 가상자산을 탈취해 수익을 얻었다”며 “시스템에 들어가기 위한 발판으로 hwp를 쓰기도 했다”고 덧붙였다. 맨키 부사장은 포티넷에서 바이러스 분석가로 출발했다. 개발자를 거쳐 위협 탐지 전문가로 일하고 있다. 공격자가 네트워크에 어떻게 침투하는지, 어떤 새로운 공격 기법을 썼는지, 무슨 기술을 개발해 보호해야 하는지 알아본다. 맨키 부사장은 2004년 9월부터 포티넷에서 일하고 있다. 입사하기 앞서 대학에서 프로그래밍을 가르쳤다. 그는 “막연히 네트워킹이나 소프트웨어(SW) 엔지니어가 되고 싶다고 생각했을 뿐 포티넷 들어오기 전에는 스스로 사이버 보안에 관심 있는지 몰랐다”며 “친구 권유로 포티넷에 지원해 흥미로운 기회를 얻었다”고 귀띔했다. 마지막으로 “많은 사람이 내가 포티넷에 합류하기 전 대학교에서 강의했다는 사실을 모른다”며 “이전 경력을 물어본 인터뷰 질문자는 유혜진 지디넷코리아 기자가 처음”이라고 웃었다.

2025.06.03 17:03유혜진

윈스테크넷 "폴란드 정부에 디지털 전환·보안 공유"

윈스테크넷은 28일 폴란드 경제개발기술부 대표단이 경기 성남시 윈스테크넷 사옥을 찾아 디지털 전환(DX) 및 보안 협력 사례를 공유했다고 밝혔다. 기획재정부와 한국개발연구원(KDI)이 추진하는 '경제 발전 경험 공유 사업(KSP)' 중 하나다. 윈스테크넷은 일본에 수출한 고성능 침입방지시스템(IPS) 기술을 소개했다. 고속 네트워크 환경에서 대규모 트래픽을 안정적으로 처리하는 고성능 보안 장비다. 인공지능(AI) 기반 위협 탐지 및 실시간 대응 기능을 갖췄다. 윈스테크넷은 보안 관제, 정책 상담, 정부-민간 협력 등 사이버 보안 체계 구축 사례도 전했다. 폴란드 정부는 AI 기반 위협 탐지 기술, 보안 인프라 상담, 디지털 전환과 보안을 동시에 고려한 솔루션을 주목한 것으로 알려졌다. 김보연 윈스테크넷 대표는 “윈스테크넷은 기술 기업을 넘어 한국 보안 모델을 전파하는 역할을 하고 있다”며 “해외 정부·기관과 한국의 디지털 혁신 경험을 공유하고 국제 보안 생태계를 확대하겠다”고 말했다.

2025.05.29 17:28유혜진

팔로알토 네트웍스, AI 보안 무상 진단 프로그램 '가동'…사이버 침해 핫라인 '구축'

팔로알토 네트웍스가 국내 기업들을 대상으로 무료 보안 진단 프로그램을 실시한다. 급증하는 사이버 위협에 선제적으로 대응하는 전략이다. 팔로알토 네트웍스 코리아는 오는 7월 31일까지 '사이버 침해 무료진단 서비스'를 운영한다고 29일 밝혔다. 해당 프로그램은 서울을 포함한 국내 기업을 대상으로 하며 참여 기업은 60일간 자사 보안 솔루션을 무상 체험하고 맞춤형 컨설팅을 제공받는다. 이번 서비스는 자사 차세대 방화벽(NGFW)과 엔드포인트 위협 탐지·대응 솔루션인 '확장 탐지 대응(XDR)'을 기반으로 한다. 기업들은 이 두 솔루션을 통해 보안 위협 탐지 체계를 구축하고 실제 환경에서 사이버 침해 여부를 점검할 수 있다. 기술적 접근뿐 아니라 운영 전략도 포함된다. 팔로알토는 국내 전용 침해 대응팀을 새로 구성하고 24시간 가동되는 사이버보안 핫라인도 마련했다. 보안 사고 발생 시 즉시 기술 지원을 받을 수 있도록 설계됐다. 사이버 공격 방식이 고도화되는 상황에서 프로그램은 AI 및 머신러닝 기반 행위 분석과 측면 이동 탐지, 실시간 악성 행위 차단 기능까지 통합해 정밀 대응이 가능하도록 구성됐다. 특히 코어텍스 XDR은 지난해 마이터어택 평가에서 엔드포인트 탐지 대응(EDR)과 XDR 부문 1위를 기록하며 100% 탐지율과 0% 오탐률을 동시에 달성했다. 위협 분석 후에는 전담 대응팀이 탐지 결과를 모니터링하고 기업별 취약점에 맞춘 보안 전략도 함께 제시한다. 참여 기업은 서버·PC 등 업무 환경 전반에 대한 상세 보안 점검을 받을 수 있다. 더불어 이번 진단 프로그램은 신청 기업 수 제한 없이 운영되며 신청은 별도로 개설된 공식 웹사이트를 통해 가능하다. 팔로알토 네트웍스의 위협 분석 기관 유닛42는 이미 미국 포레스터 리서치로부터 침해 대응(IR) 서비스 부문 리더로 선정된 바 있다. 클라우드 보안, 정보 인텔리전스, 대응 프로세스 등 전 영역에서 높은 점수를 기록했다. 박상규 팔로알토 네트웍스 코리아 대표는 "최근 국내 기업들에게 폭증하는 사이버보안 피해를 지켜보면서 기업 경영자 및 사이버 보안 책임자들에게 조금이나마 도움이 되고자 무료진단 서비스를 제공하기로 결심했다"며 "AI 기반 정밀 분석과 24시간 긴급 대응 핫라인을 통해 국내 기업이 사이버 위협에 선제적으로 대응할 수 있도록 더욱 적극적인 지원을 하고자 한다"고 밝혔다.

2025.05.29 17:25조이환

"신원 공격 차단"…시스코, 아이덴티티 보안 솔루션 '듀오 IAM' 출시

시스코가 보안 접근 관리 솔루션을 출시해 기업 아이덴티티 보호에 나섰다. 시스코는 아이덴티티·보안 접근 관리 제품 '듀오 IAM'을 공개했다고 29일 밝혔다. 이를 통해 제로 트러스트 보안 전환을 가속할 방침이다. 듀오 IAM은 전 세계적으로 신뢰받는 다중 인증을 바탕으로 추가 보호 기능을 제공하는 보안 우선 방식의 최신 보안 솔루션이다. 탈로스 조사에 따르면 지난해 대응한 보안 사건 중 60%가 아이덴티티 공격인 것으로 나타났다. 기업 약 3분의 1은 아이덴티티를 최대 사이버보안 과제로 꼽았으나 기존 솔루션은 보안을 선택 사양으로만 다뤘다. 듀오 IAM은 사용자 디렉터리 기능을 도입해 아이덴티티 정보 관리와 리소스 접근 제어를 한층 간편하게 만들었다. 이 솔루션은 로그인 한 번으로 수백 개 애플리케이션에 안전하게 접근할 수 있도록 싱글사인온 기능과 결합됐다. 또 아이덴티티 라우팅 엔진을 통해 서드파티 솔루션과도 유연하게 연동할 수 있다. 시스코 AI 어시스턴트가 배포와 관리를 돕는 점도 강점이다. 듀오 IAM은 전 구간 피싱 방어 체계 강화를 위해 완벽한 패스워드리스 인증 옵션을 도입했다. 블루투스 저전력 프로토콜을 활용한 근접 인증과 브라우저 쿠키 의존도를 제거한 세션 보호 기능도 포함됐다. 이를 통해 고가의 하드웨어 키 없이도 강력한 보안성을 제공한다. 시스코 아이덴티티 인텔리전스를 통합해 기업은 AI 기반 행위 분석과 네트워크 전반의 위협 탐지 능력을 확보할 수 있다. 의심 계정을 격리하거나 활성 세션을 강제 종료하며 네트워크 차단까지 단계적으로 대응할 수 있다. 토드 페로 옵티브 클라이언트 자문 부문 수석 부사장은 "시스코 듀오는 다중 인증 분야에서 신뢰받는 보안 파트너"라며 "새 기능들로 최근 증가하는 아이덴티티 기반 공격에 대응할 수 있는 능력을 갖출 수 있게 될 것"이라고 강조했다. 그러면서 "확장된 IAM 솔루션은 보안을 최우선으로 하는 아이덴티티 접근 방식으로 이용자의 불편은 줄이고 고객사에 더 나은 결과를 제공할 것"이라고 밝혔다.

2025.05.29 13:44김미정

"AI 발달로 나도 모르게 개인정보 불법 수집"

'인공지능(AI)이 발달해 나도 모르게 개인정보를 불법으로 수집하게 됐다'는 기업이나 기관 개인정보처리자에게 위법 기준이 제시됐다. 권헌영 고려대 정보보호대학원 교수는 28일 서울 삼성동 코엑스에서 열린 '개인정보 보호 페어(PIS FAIR) 2025'에서 '인공지능과 개인정보 처리의 주요 쟁점 대응 방안'을 발표했다. 권 교수는 “AI 시대에 개인정보 이용 방식도 바뀌고 있다”며 “정보 주체가 누군지 모르는 상황이었지만 AI로 누군지 식별돼 버리면 개인정보처리자는 불법을 저지르게 된다”고 말했다. 그러면서 AI 시대 저절로 수집되는 개인정보를 보호하는 방법을 안내했다. 우선 공개된 개인정보를 수집·이용할 수 있는 기준을 지키면 된다. 공공의 이익, 처리 필요성 등이다. 가명정보도 방안 중 하나지만 실효성은 적다고 평가된다. 권 교수는 “한국에서는 가명정보도 개인정보로 취급해 개인정보보호법으로 규제한다”며 “가명으로 처리하는 이유는 수집 목적 아닌 이유로 쓰려는 것인데, 수집 목적 아닌 이유로 쓰려면 동의 받아야 해서 이 과정이 돌고 돈다”고 짚었다. AI로 세상이 바뀌었지만 관행을 이어가는 일은 올바르지 않다고 봤다. 권 교수는 “첨단 기술을 활용해 개인정보를 쓰면서도 동의서 받는 법적 체계는 옛날식”이라며 “종이로 서명하면 사람이 부인하지 않을 거라 생각하고, 디지털로 서명하면 나중에 부정할까 봐 그러는 것 같다”고 분석했다. 그는 “정보 주체로부터 '당신의 개인정보를 이렇게 쓰겠습니다'라며 수집 동의 받는다”며 “최근 문제는 안 받아도 될 동의까지 받는 점”이라고 지적했다. 이어 “다른 목적으로 쓸 때에만 개인정보 제공 동의를 받으면 된다”며 “버스에 타 교통카드 찍을 때마다 '나는 누구고, 어디서 타서 어디에 내릴 테니 개인정보 내는 데 동의한다'고는 안 한다”고 설명했다.

2025.05.28 15:37유혜진

보안 없이 AI시대 없다···"보안 투자 비율 10% 의무화 필요"

윤석열 전 대통령의 탄핵 이후 들어서는 새 정부는 정치 혼란 속에서도 산업과 기술의 방향을 다시 세울 중대한 책임을 떠안았다. 동시에 세계는 기술의 또 다른 거대한 전환점을 맞고 있다. 인공지능(AI)이 특정 산업의 기술을 넘어, 모든 산업에 스며드는 '기반 인프라'로 자리 잡고 있는 것. 자동차에서 헬스케어, 게임, 미디어, 금융에 이르기까지 AI는 이미 산업 생태계의 기초 체력으로 작동하기 시작했다. 지디넷코리아는 창간 25주년을 맞아 이 격변의 시점에서 AI 기반 산업 대전환기에 진입한 대한민국의 산업 현장을 진단하고, 각 산업 전문가들과 함께 'AI 시대, 새 정부가 해야 할 일'을 짚어본다. [편집자주] SK텔레콤(SKT) 해킹 사태로 온 나라가 떠들썩하다. 이런 사태가 다시 일어나지 않도록 하려면 새 정부는 무얼해야 할까. 산학 보안전문가들은 정보보호에 대한 투자 확대와 정부의 사전 예방 정책을 주문했다. 한국정보보호산업협회(KISIA)에 따르면 2023년 기준 한국 사이버 보안 시장 규모는 세계 10위다. 이를 떠받치는 국내 정보 보안 업체는 814개사다. 이 가운데 최근 3년 평균 매출이 800억원 넘는 중견기업은 안랩·이글루코퍼레이션·윈스 3개사 뿐이다. 사실상 중소기업이 모여 세계 10위가 됐다고 볼 수 있다. 우리나라의 보안 분야 잠재력은 크다고 평가된다. 실제 국내 사이버 보안 산업은 최근 3년 동안 연 평균 11.83% 성장했다. 세계 사이버 보안산업 성장률(11.9%)과 비슷한 수준이다. 같은 기간 국내 소프트웨어(SW) 산업 성장률(7.98%)보다 높다. 우리나라는 북한이라는 세계 최고 수준 해커 국가가 '상수'로 존재한다. 어떻게 대응하는냐에 따라 세계최고 방패국가가 될 수 있는 것이다. 와중에 한국 사이버 보안 역사에 흑역사로 남을 사건이 터졌다. 국내에서 가장 많은 사람이 이용하는 이동통신사 SK텔레콤이 해킹당한 사실이 지난달 알려졌다. 2천600만명의 가입자식별모듈(USIM·유심) 정보가 빠져나갔다. 국가 감독과 대기업 보안을 믿었던 국민 절반이 개인정보 유출로 전전긍긍하고 있다. 산업계는 '사이버 보안 없이 AI 시대는 없다'고 지적한다. 맞는 말이다. 보안이 뒷받침되지 않으면 국민은 마음놓고 AI를 쓸 수 없다. “AI 투자 100조 중 10조원은 정보보호에” 국내 정보보호 산업을 대표하는 KISIA는 인재를 키우고 수출을 늘리면 한국이 세계 3위 사이버 보안 강국이 될 수 있다고 봤다. 정부 투자가 절실하다는 입장이다. 조영철 KISIA 회장(파이오링크 대표)은 “AI에 100조원을 투자하면 10조원 이상 정보보호에 써야 한다”며 “공공·민간 분야가 정보화에 투자할 때 보안 투자 비율을 10% 이상으로 의무화해야 한다”고 주장했다. 배환국 KISIA 수석부회장(소프트캠프 대표)은 “정부가 AI를 위한 보안(Security for AI), 보안을 위한 AI(AI for Security) 둘 다 중요한 정책으로 다루길 바란다”며 “AI 발전이 중요한 만큼 이를 지킬 보안도 더불어 진흥해야 한다”고 강조했다. 그러면서 “성능 좋은 자동차는 엔진·가속페달과 아울러 브레이크 페달도 뛰어나다”며 “보안은 단순한 브레이크가 아니라 안전 장치”라고 들려줬다. 김진수 KISIA 수석부회장(트리니티소프트 대표)은 “정보 보호에 더 투자하지 않으면 AI로 인한 수준 높은 공격을 감당할 수 없다”며 “하루빨리 최악에 대비해 대규모 모의 해킹을 해 봐야 한다”고 지적했다. 그는 “KISIA가 '정보 보호 예산을 2배로 늘려야 한다'고 하니 비웃는 소리가 들린다”며 “심각한 사고가 나면 '큰돈이 아니구나' 깨달을 것”이라고 덧붙였다. “국가, AI보안 챙겨야 북한·중국 맞서” 개별 기업도 국가 차원의 AI 보안 체계를 주문했다. 윤두식 이로운앤컴퍼니 대표는 “국가 차원의 AI 보안 체계를 세워야 한다”며 “적극적으로 예산을 투입해 국가 사이버 보안 콘트롤타워를 설립해야 한다”고 밝혔다. 윤 대표는 “AI 시대가 다가오면서 미국과 중국의 엄청난 AI 기술과 자본에 한국은 밀렸다”며 “이대로는 북한·중국처럼 나라 지원을 받고 공격하는 데 당할 수밖에 없다”고 꼬집었다. 최영철 SGA솔루션즈 부회장은 “새로운 정부는 SK텔레콤 같은 해킹 사태가 다시 생기지 않도록 정보기술(IT) 보안 예산을 크게 늘려 민간·공공·국방 보안 체계를 강하게 할 필요가 있다”며 “여기에 '제로 트러스트(Zero Trust)'처럼 새로운 방법을 빠르게 적용할 기반을 다져야 한다”고 밝혔다. 제로 트러스트는 '절대 믿지 말고 항상 검증하라'는 개념이다. 외부 망은 당연하고 내부 망도, 모든 망은 해킹됐다고 전제하고 접근을 제한한다. 강병탁 AI스페라 대표는 “정부가 서비스형 소프트웨어(SaaS)를 전략적으로 투자할 자산으로 봐야 한다”며 “한국 공공기관이 여전히 구축에만 의존하는 데 반해 해외는 이미 SaaS 중심으로 AI를 도입한다”고 전했다. 이어 “한국은 SaaS를 도입하는 예산을 아예 편성하지 않는다”며 “SaaS를 비용으로 여긴다”고 분석했다. “디지털 안전은 곧 국민의 삶” 학계는 더 다양한 생각을 내놨다. 박영호 한국정보보호학회장(세종사이버대 정보보호학과 교수)은 '디지털 국민복원력 법(가칭)'을 새 정부에 제안했다. SK텔레콤 해킹 사례에서 보듯 사이버 사고는 개인정보 유출을 넘어 온국민이 불편하고 불안해지기 때문이다. 박 교수는 “디지털 안전은 곧 국민의 삶”이라며 “현행 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'과 '전자정부법' 등은 기술과 공공기관 관리를 집중하지, 국민 복지는 뒷전”이라고 짚었다. 이어 그는 “통신·금융·의료 등을 '사이버 공공재'로 지정하고서 사고 피해자에게 금융을 지원하고 대체 서비스를 알리고 심리 상담을 하자”며 “재난 교육처럼 사이버 위기 대응 교육을 정규화하고, 국가 주도로 AI 통합 사이버 관제탑(SOC)을 설치할 필요가 있다”고 제시했다. 염흥열 한국개인정보보호책임자(CPO)협의회장(순천향대 정보보호학과 명예교수)은 “SK텔레콤이 해킹당해 온나라가 손실 입었으니 부문별 위험을 평가하는 게 좋다”며 “국민이 인터넷 세상을 믿을 수 있어야 한다”고 말했다. 염 협의회장은 “AI 보안과 개인정보 보호에 힘쓰는 국가 체계를 확립해야 한다”며 AI 보안 산업 육성, 인력 양성, 국제 표준화 추진을 과제로 꼽았다. 김용대 한국과학기술원(KAIST) 과학치안연구센터장(전기 및 전자공학부 교수)은 “정책으로 '보안하고 싶다'는 동기를 부여해야 한다”며 “한국 보안 정책은 개인·기업·국가가 '보안하고 싶다'고 생각하고 적은 '해킹하지 말아야겠다'는 생각을 하게 하느냐”고 되물었다. 김 교수는 “'석 달에 한 차례 비밀번호를 바꾸라'기에 어딘가 적어두거나 기억하기 쉽게 숫자만 바꿔쓰는 사람이 많고, 회사는 '보안하려면 돈 든다'면서 최소 규제만 충족하려고 몇 가지 보안 장비만 설치한다”며 “과학기술정보통신부에 '침해대응과'는 있지만 '침해예방과'는 없는 현실을 봐도 일 터지고 나야 대응하는 데 급급하다”고 말했다.

2025.05.26 08:58유혜진

"가장 탐욕스러운 AI"…챗봇 개인정보 수집, 메타가 가장 많아

인공지능(AI) 챗봇이 수집할 수 있는 개인정보 35개 항목 중 메타의 AI가 32개를 수집해 '가장 탐욕스러운 AI'로 선정됐다. 이같이 미국산 챗봇 상당수가 중국산 딥시크보다 더 많은 데이터를 모으며 국적보다 플랫폼별 리스크가 더 크다는 분석이 나온다. 25일 미국 지디넷에 따르면 보안업체 서프샤크는 최근 오픈AI '챗GPT', 메타AI, 구글 '제미나이' 등 인기 챗봇 10종의 개인정보 수집 행태를 조사한 결과를 발표했다. 분석 대상은 애플 앱스토어의 개인정보 처리 세부정보와 각 사의 공식 정책 문서다. 서프샤크는 연락처, 위치, 건강, 금융, 사용기록 등 총 35가지 데이터 유형을 기준 삼아 각 AI가 어떤 정보를 수집하는지 분석했다. 이 가운데 메타AI는 32개 항목을 수집해 전체 유형의 90%를 차지했다. 메타AI는 금융, 건강, 민감 정보까지 수집한 유일한 챗봇으로, 종교·유전·성적 성향 등 개인 속성도 수집 대상에 포함됐다. 이 정보들은 사용자 신원과 연계돼 타겟 광고에 사용되며 그 범위는 24개 항목에 달한다. 구글 챗봇 '제미니이'는 22개 항목을 수집하며 뒤를 이었다. 정확한 위치, 연락처 정보, 사용자 콘텐츠, 연락처 목록, 검색 및 브라우징 기록 등이 포함돼 있다. 3위권에는 미국 지식공유 플랫폼 쿼라의 '포', 앤트로픽 '클로드', 마이크로소프트(MS) '코파일럿'이 올랐다. 이들 앱은 각각 14개, 13개, 12개의 데이터를 수집했으며 이 중 '포'와 '코파일럿'은 기기 식별자를 활용해 광고 및 제3자 추적에 활용할 수 있다. 중국 딥시크의 AI는 11개 항목을 수집하며 중간 수준에 위치했다. 다만 수집한 채팅 데이터가 중국 국영기업 차이나모바일에 전송된다는 점에서 우려가 제기됐다. 차이나모바일은 지난 2019년부터 미국 내 영업이 금지된 상태다. 딥시크는 데이터 저장 위치를 중국으로 명시했고 필요시까지 데이터를 보관한다고 밝혔다. 과거 해킹으로 백만 건이 넘는 채팅 기록과 응용 프로그램 인터페이스(API) 키가 유출된 이력도 있어 보안성 논란이 있다. 오픈AI의 '챗GPT'는 10개 항목만을 수집하는 등 상대적으로 제한적인 접근을 취하고 있다. 사용자 콘텐츠, 연락처, 기기 식별자, 사용 기록, 진단 정보 등 기본적인 정보만을 수집한다. '챗GPT'는 광고 추적을 하지 않으며 30일 후 자동 삭제되는 임시 채팅 기능과 학습 제외 요청도 지원한다. 보안 우려가 높은 사용자라면 상대적으로 부담이 적은 선택지로 고려될 수 있다. 이외에 일론 머스크의 '그록', 인포메드의 '파이', 생성형 광고 특화 챗봇 '재스퍼'는 각각 7개, 5개, 5개의 항목만을 수집했다. 다만 '재스퍼'는 광고 목적의 사용자 추적을 병행하고 있다. 서프샤크는 보고서를 통해 "챗봇 이용 시 제공되는 대화 내용이 서버에 저장되는 구조인 만큼 보안 사고에 항상 노출될 수 있다"며 "특히 국가 기반 서버에 저장되는 구조라면 보다 주의가 필요하다"고 지적했다.

2025.05.25 07:14조이환

"개발자 발목 잡던 보안 문제…'MS 퍼뷰'로 해결"

"인공지능(AI) 기술을 안전하게 확장하려면 데이터 보안과 규정 준수가 필수입니다. 그러나 개발자가 AI 애플리케이션 개발 시 보안 적용하는 일은 쉽지 않습니다. 보안 설정이 복잡해 개발에 방해될 수 있기 때문입니다. 개발자가 쉽게 쓸 수 있는 보안 도구가 절실합니다." 마이크로소프트 사라 버드 책임 있는 AI 총괄 최고제품책임자(CPO)는 한국 시간으로 22일까지 미국 레드먼드에서 열린 개발자 컨퍼런스 '마이크로소프트 빌드 2025'에서 '마이크로소프트 퍼뷰 소프트웨어 개발 키트(SDK)'를 활용한 안전한 AI 앱 개발 전략을 이같이 제시했다. 버드 CPO는 AI 앱 개발 과정에서 보안 조치가 종종 개발 걸림돌이 된다고 지적했다. 특히 개발자가 쉽게 통합할 수 있는 보안 솔루션이 부족한 경우 이러한 문제가 더 심각해진다고 주장했다. 버드 CPO는 이를 해결하기 위해 마이크로소프트 퍼뷰 SDK를 해결책으로 제시했다. 현재 프리뷰 버전으로 공개된 상태다. 이 SDK는 REST API, 문서, 코드 샘플을 제공한다. 모든 통합 개발 환경에서 AI 앱에 M퍼뷰의 데이터 보안과 컴플라이언스 기능을 내장할 수 있게 돕는다. 개발자가 AI 앱에 퍼뷰 REST API를 삽입하면, 프롬프트와 응답 관련 데이터가 퍼뷰로 전송된다. 이후 자동으로 사내 보안·컴플라이언스 팀에 경고 또는 상태 알림 신호를 실시간 제공한다. 이를 통해 민감한 데이터를 탐지, 보호·관리할 수 있다. 퍼뷰는 프롬프트 분류도 실시한 진행할 수 있다. 이를 통해 민감한 데이터가 AI 모델에 접근되지 않도록 차단한다. 퍼뷰 적용 범위 확장…애저 AI·MS 365 코파일럿서 이용 가능 마이크로소프트는 퍼뷰를 애저 AI와 마이크로소프트 365 코파일럿 환경까지 확대 적용했다. 이를 통해 AI 앱과 에이전트 사용 시 발생할 수 있는 데이터 과공유와 법규 위반 위험을 체계적으로 관리하려는 목표다. 퍼뷰는 기업이 구축한 코파일럿 스튜디오 에이전트의 사용자 상호작용을 모니터링해 보안 관리자에게 관련 로그와 위험 정보를 제공한다. 민감정보 탐지뿐 아니라, 과도한 데이터 접근이나 비정상적 이용에 대한 경고도 포함된다. 앞서 마이크로소프트는 지난해 마이크로소프트 365 코파일럿에 민감도 레이블 기반 데이터 유출 방지(DLP) 기능을 도입한 바 있다. 이 기능은 6월 말부터 정식 제공된다. 이번에는 동일한 제어 기능이 코파일럿 에이전트에도 프리뷰로 적용된다. 보안 관리자는 법률 문서나 기업 내부 전용 파일 등 민감 문서 내용을 코파일럿 응답 생성에 사용하거나 타 앱에 복사·붙여넣기 하는 것을 차단할 수 있다. 이를 통해 부정확한 요약이나 정보 유출 사고를 예방할 수 있다. 퍼뷰는 애저 AI 파운더리 평가 도구와도 연동됐다. 이를 통해 유럽연합(EU) AI 법 등 국제 규제에 대응할 수 있는 기반을 마련했다. 유럽 내 AI를 운영하는 기업은 데이터 보호 영향 평가(DPIA)와 알고리즘 영향 평가(AIA)를 통해 모델의 위험성을 점검할 수 있다. 마이크로소프트는 퍼뷰 컴플라이언스 매니저를 통해 편향, 보안 취약성, 모델 불투명성 등 다양한 위험 요소를 평가하는 단계별 가이드를 제공한다. 이후 평가 결과는 감사 대응이나 규제기관 제출용 보고서로 활용할 수 있도록 자동화된다. 버드 CPO는 "이번 업데이트는 전반적으로 AI 기술 확산에 따라 커지고 있는 보안·규제 리스크를 체계적으로 관리하기 위한 조치"라며 "우리는 이를 통해 AI 도입에 있어 기술뿐 아니라 책임과 신뢰의 기반까지 함께 제공하겠다"고 강조했다.

2025.05.22 13:41김미정

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

"AI가 은행 업무 직접한다"…금융시장 타깃 웹케시, 기업형 AI 에이전트 강자로 '우뚝'

차세대 'K배터리' 성패 가를 정책 포인트 두가지

양자 기술 관심은 많은데…"생태계 구축은 좀 더 가야"

韓 AI 최대축제 한가운데 빛으로 꾸민 KT AI 기술

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.