• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'AI 해킹'통합검색 결과 입니다. (83건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

링크드인서 만난 그 남자..."알고 보니 채용 빙자 해커"

재택근무와 원격 채용이 보편화되면서 '온라인 면접'을 빙자한 사이버 공격 사례가 증가하고 있다. 최근 프리랜서 웹 개발자 데이비드 도다(David Dodda) 씨는 자신의 블로그를 통해 실제로 겪은 '면접 사기 사건'을 공개하며 주의를 당부했다. 이 소식은 해커뉴스·기가진 등 외신을 통해 지난 18일 보도됐다. 외신에 따르면, 도다 씨는 8년째 웹 개발자로 일하며 다양한 프로젝트를 수행해 온 경험 많은 프리랜서다. 그런 그에게 어느 날 링크드인을 통해 'Symfa'라는 회사의 최고 블록체인 책임자라 자칭하는 미콜라 얀치(Mykola Yanchii)라는 사람으로부터 메시지가 도착했다. 해당 메시지에는 “부동산 워크플로우를 혁신할 플랫폼 'Best City'를 개발 중이며, 유연한 근무가 가능한 파트타임 개발자를 찾고 있다”는 내용이 담겨 있었다. 도다 씨는 보안 의식이 높은 편이었지만, 얀치 씨의 프로필이 실제처럼 보였다. Symfa는 존재하는 회사였고, 그의 링크드인 계정은 1천 명 이상의 '연결'(connections)을 보유하고 있었기 때문이다. 의심스러웠지만 믿을 만해 보였던 그는 결국 제안을 수락했다. 코드 테스트 과제 안에 숨어 있던 악성코드 며칠 뒤 온라인 면접이 확정됐고, 도다 씨는 사전 과제로 'Best City' 프로젝트의 코드 저장소(repository)를 내려받아 일부 코드를 검토·수정하는 과제를 받았다. 그는 시간이 부족해 직접 실행하지 않은 채, 소스 코드만 편집하기로 했다. 그런데 호기심이 생긴 도다 씨는 면접을 앞두고 AI 도구에 “이 코드에 의심스러운 부분이 있는지 분석해 달라”고 요청했다. 그러자 놀라운 결과가 나왔다. 정상적인 코드 사이에 '루트(root) 접근 시 서버 권한으로 동작하며, 암호화폐 지갑이나 비밀번호, 주요 파일을 탈취하는 악성코드'가 숨겨져 있었던 것이다. 그는 “코드는 정교하고 난독화돼 있었다. 프로필도 진짜처럼 보였고, 대화 중에도 전혀 이상한 점이 없었다”며 “아주 세련된 방식의 사기였다”고 회상했다. 시간 압박과 보안 허점 노린 교묘한 수법 이후 도다 씨가 얀치 씨에게 확인 메시지를 보냈지만, 답변은 돌아오지 않았다. 그는 “이 사기의 핵심은 시간 압박”이라고 설명했다. 면접 전까지 테스트를 완료하라는 요구 때문에 개발자가 코드 검증 절차를 생략하게 만들고, 그대로 실행할 경우 PC가 악성코드에 감염될 위험이 높다는 것이다. 도다 씨는 “모르는 출처의 코드는 반드시 격리된 환경(샌드박스)에서 실행하고, 메인 컴퓨터에서는 절대 실행하지 말아야 한다”고 조언했다. 또 “AI 도구를 활용하면 코드의 안전성을 사전에 점검할 수 있다”면서 “면접 과제라 하더라도 무조건 신뢰하지 말라”고 강조했다. 도다 씨의 글이 해커 뉴스에 소개되자, 일부 이용자들은 “그 링크드인 프로필은 조금만 보면 가짜임을 알 수 있었다”고 지적했다. 그러나 더 큰 문제는 해당 프로필에 '페르소나(Persona) 신원 인증 배지'가 붙어 있었다는 점이었다. 이 배지는 사용자가 실제 신분증을 이용해 본인 인증을 완료했음을 뜻한다. 즉, 인증 절차를 거친 계정이 사기에 사용됐다는 것은 페르소나 신원 검증 시스템에도 보안 취약점이 존재한다는 신호일 수 있다고 외신은 전했다. 한편 일부 이용자들은 “도다 씨의 블로그가 AI로 작성된 글처럼 보인다”며 진위 여부를 의심했지만, 도다 씨는 해커 뉴스 측에 “게시 전 구글 문서로 초안을 작성했다”며 생성형 AI로 꾸며낸 이야기가 아닌 실제 사례임을 입증했다. 외신은 이번 사례가 온라인 채용 환경에서 개발자들이 직면할 수 있는 새로운 보안 위협을 보여준다며 구직자들의 주의를 당부했다.

2025.10.19 09:29백봉삼 기자

"공격은 최선 방어...AI에 해킹 가르쳐야"

"공격은 최선의 방어라고 한다. 이를 재해석하면, 인공지능(AI)에 해킹을 가르쳐야 해커와의 불리한 싸움 구도에서 벗어날 수 있다는 뜻이 된다." 박세준 티오리 대표는 30일 과학기술정보통신부 공식 AI 주간 'AI페스타 2025'의 부대 행사로 개최된 '대한민국 사이버 보안 컨퍼런스'에서 AI 기술들을 활용해 해킹을 선제적으로 방어한 사례를 공유하면서 이같이 말했다. 해커가 AI를 활발히 악용해 공격 건수와 속도 측면에서 이전보다 압도적인 성능을 발휘하며 우위를 점한 상황에서, 방어자도 해킹 전문 지식을 학습한 AI를 활용하지 않고선 대응이 어려워졌다는 진단이다. 해킹을 방어할 인력부터 크게 부족하다. 당장 부족한 전세계 사이버보안 인력만 480만명이라는 통계를 인용했다. 박세준 대표는 "지금부터 인력을 육성해도 턱없이 모자르다는 뜻"이라며 "해킹에 대한 대응도 수동적이고 제한적이다"고 지적했다. 이런 탓에 신규 취약점이 발견되고 이를 해커가 악용하는 시점과, 이에 대한 방어가 실시되기까지 평균 50일 가량의 시차가 발생한다고도 지적했다. 해커가 방어자에 비 50일을 앞서 움직이고 있다는 뜻이다. 티오리는 이런 사이버보안 한계를 극복하기 위해 AI가 소스코드를 이해하면서 취약점을 발견하고, 해커가 택할 최적의 공격 시나리오와 경로를 증명할 수 있으면서 문제가 된 소스코드에 대한 패치를 자동 생성할 수 있도록 하는 기술 개발에 나섰다. 이같은 취지로 개발한 AI 시스템이 '로보덕'이다. 박 대표는 "저희 목표는 LLM을 활용해 인간 전문가의 전체 업무 흐름을 그대로 재현하는 것"이라며 "이를 위한 첫 단계가 취약점을 파악해 버그 리포트를 생성하는 것"이라고 소개했다. 이어 "어려운 부분은 몇십만 줄, 몇백만 줄 가량의 소스코드 속에서 취약점을 탐색해내게 하는 것이었다"며 "에이전트를 쓰기엔 비효율적인데, 이를 '원샵 프롬프팅(예시를 바탕으로 문제를 해결하도록 하는 기법)'으로 해결하고자 했다"고 설명했다. 이런 기술들로 다수 생성된 버그 리포트 중 유효한 건수를 찾아내는 'LLM 클래시파이어'를 활용했다. 박 대표는 "1만개 정도 리포트를 처리하는 데 10분 정도, 비용은 10달러가 소요됐다"고 덧붙였다. 이를 통해 미 국방부 산하 방위고등연구계획국(DARPA)에서 주최한 AI 사이버 챌린지에 도전한 결과 90여개 참여팀 중 1위를 거두는 성과를 거뒀다. 로보덕은 총 취약점 34건을 발견해 보안 패치 20건을 제공하는 데 성공했다. 박 대표는 에이전틱 AI로 보안 전문가의 업무 흐름을 재현하는 것이 가능하다는 것이 증명됐다는 데 주목했다. 박 대표는 "AI를 이용한 공격 폭증은 피할 수 없는 현실임과 동시에 AI는 수백만줄 코드에서 제로데이 찾아내는 가장 강력한 무기"라며 "공격자들이 AI를 활용해 공격하기 전에 보안 시스템이 이를 예측하고 실시간으로 진화하게 되고, 이는 인간과 AI가 협업하는 모델이 될 것"이라고 전망했다. 박 대표는 "AI 시스템을 개발하는 데 1.5년 정도 기간이 걸렸고, 20만줄에 가까운 코드 수정을 거쳤다"며 "비용도 오픈AI, 엔트로피, 제미나이 등 거대언어모델(LLM) API 사용료와 애저 클라우드 등 인프라 비용을 종합하면 약 3억원이 투입됐다. 다만 비용은 모델을 보유한 기업들의 도움을 받았다"고 밝혔다.

2025.09.30 21:12김윤희 기자

김용대 교수 "보안 투자, 동기 유발해야...강요만으로 한계"

"보안 사고는 덮으면 덮을수록 더 큰 사고로 이어지기 때문에 사고가 날 경우 이를 기회로 보안 체계를 한 단계 끌어 올려야 한다." 과학기술정보통신부 공식 AI 주간 'AI페스타 2025' 부대 행사로 개최된 '대한민국 사이버 보안 컨퍼런스'에서 발표에 나선 김용대 한국과학기술원(KAIST) 교수는 이같이 밝혔다. 김 교수는 이날 '왜 우리는 계속 해킹을 당하는가?'를 주제로 발표했다. 김 교수는 "SKT, KT를 비롯해 프랙 보고서를 통해 공개된 중국이나 북한 추정 해커의 지속적인 한국 정부 공격, 롯데카드 침해사고 등 올해는 기업하고 싶지 않은 해"라며 "과연 대한민국은 개인, 기업, 국가에게 보안을 하고 싶게 만들고 있는지, 공격자로 하여금 한국 기업이나 정부를 공격하는 것을 두렵게 만들고 있는지, 보안을 '동기유발' 없이 '강요'만 하고 있지 않은지 점검해야 한다"고 역설했다. 그는 개인의 경우 여러 비밀번호를 돌려 쓰고 있으며, 기업은 보안 장비를 최대한 저가에 구매하려 하고 체크리스트를 구축해도 체크만 할 뿐, 구체적인 보안 전략을 수립하는 경우는 많지 않다고 지적했다. 국가의 경우도 강한 규제와 사후 대응 위주로 보안 위협에 대처하고 있다고 진단했다. 이에 김 교수는 "과학기술정보통신부(과기정통부)에는 침해 대응반만 있고 침해를 예방하는 것이 무엇보다 중요한 데도 침해 예방반은 없다"면서 "보안 정책이 사용자에게는 편의성, 일관성, 기업에는 신뢰와 시장에 대한 기회, 연구자에게는 인정과 보상, 국가에는 실효성 있는 방어를 제공해야 한다. 공격자한테는 한국은 해킹하기 힘들거나, 수익이 낮다는 인식을 심어줄 수 있어야 한다"고 강조했다. 그는 이어 과기정통부에서 발간한 SKT 해킹 사태와 관련한 침해사고 보고서를 토대로 8가지 부족하거나 미비했던 부분을 지목했다. 구체적으로 ▲계정 관리 부실 ▲사고 대응 미흡 ▲중요 정보 암호화 미흡 ▲보안 점검 형식화 ▲공급망 보안 소홀 ▲보안 거버넌스 부족 ▲자산 관리 미비 ▲사고 투명성 부족 등이다. 우선 김 교수는 자산 관리가 미비됐던 점이 가장 큰 문제라고 지적했다. 그는 "SKT는 서버 및 시스템 운영·폐기 여부가 불명확했고 패치 종료(EOL) 장비도 방치돼 패치가 불가능한 취약점이 지속됐다"면서 "EOL장비 격리·교체 로드맵 수립, 적정 시점 패치, 소프트웨어 업그레이드 등 전사 자산 관리 체계를 구축해야 한다"고 설명했다. SKT는 계정정보가 평문으로 저장됐고 비밀번호 등을 장기간 미변경한 경우 만료시키는 정책도 부재했던 것으로 나타났다. 퇴사자나 외주 인력의 계정도 제때 삭제되지 않았고, 공용 관리자 계정이 사용되면서 책임 추적도 불가능한 상황에 놓였다. 이에 김 교수는 IAM(Identity&AccessManagement)도입, MFA(다중 인증) 전사 확대 등을 통해 계정 관리를 강화해야 한다고 밝혔다. 이 외에도 SKT는 CISO(최고정보보호책임자)의 역할도 한계가 있었던 점, 협력사 SW를 보안 검증 없이 도입한 점, IMSI(가입자 식별 번호) 등 핵심 가입자 정보가 암호화 없이 저장된 점, 침해 징후에도 신고나 대응하지 않은 점 등 보안 문제가 많았다고 지적했다. 특히 이번 사고를 기회로 SKT는 보안 수준을 끌어올려야 한다고 주문했다. 그는 "국가 보안 정책의 심각한 변화가 필요하다"면서 "보안 투자만 강요할 것이 아니라 구체적인 방향도 제시하고, 해킹 억제력을 높이는 방향으로 정책을 유도해야 한다"고 제언했다. 또 SKT 해킹 사태와 관련해서는 "복구 및 보안 개선에 시간이 많이 걸릴 수 있는 만큼 절대 한 번에 바로잡는 식이 아니라 중요도를 정해 차근 차근 개선해 나가야 한다"며 "꾸준한 보안 투자와 교육, 인식 개선 등이 필요하다"고 말했다.

2025.09.30 19:34김기찬 기자

상금 수백만 달러 시대…미국서 뜨거워진 AI 보안

“해킹 대회 상금 규모만 수백 달러를 돌파한 것은 미국에서 AI 활용한 보안에 대한 관심이 뜨겁다는 것을 알 수 있다." 윤인수 KAIST 교수는 30일 열린 과학기술정보통신부 주관 'AI 페스타 2025' 부대행사인 '대한민국 사이버보안 컨퍼런스'에서 실전형 AI 보안 경진대회 최신 흐름을 공유하며 이같이 말했다. 윤 교수가 속함 '팀 애틀랜타'는 최근 세계 최대 해킹 콘퍼런스 '데프콘(DEF CON) 33' 내 'AI 사이버 챌린지(AIxCC)'에서 최종 우승했다. KAIST, 삼성리서치(김태수 상무), 포항공대, 조지아공대 등 국내외 연구진 40여 명으로 구성된 이 팀은 총상금 2천950만 달러 규모 대회에서 우승 상금 400만 달러(약 55억원)를 받았다. 미국을 중심으로 실무에서 바로 쓸 수 있는 인공지능(AI) 보안 시스템에 대한 관심이 커지고 있다는 것이 그의 설명이다. 윤 교수는 "불과 1년 사이 대회 난이도와 참가 시스템 수준이 급변했다"며 “실전 코드에서 취약점을 자동으로 찾아 고치고, 빠르게 배포해 운영까지 연결하는 능력이 글로벌 보안대회의 핵심 역량으로 부상했다”고 강조했다. AIxCC 운영진도 실제 기업이 필요로 하는 과제를 의도적으로 배치해, 번들(묶음) 태스크와 델타 스캔(변경분 스캔) 등으로 코드 전역을 훑는 대규모 버그 탐색을 요구했다는 설명이다. 그는 “이번 대회는 패치 점수 비중이 버그 탐지보다 높다는 점이 특징”이라며 “팀 애틀랜타가 큰 점수 차로 우승할 수 있었던 배경”이라고 말했다. 팀은 C·자바 등 다중 언어 코드에서 취약점을 찾고 자동 패치까지 수행하는 엔드투엔드 파이프라인으로 경쟁력을 확보했다고 덧붙였다. 윤 교수는 대형언어모델(LLM) 활용을 영화 '인크레더블'의 아기 캐릭터 '잭잭'에 비유하며 “엄청난 능력이 있지만 제어가 관건”이라고 했다. 초창기에는 프롬프트 기법으로 성능을 끌어올렸다면, 최근에는 펑션 콜, 외부 도구 결합, 에이전트형 아키텍처로 복잡한 태스크를 수행하는 흐름이 자리 잡았다고 설명했다. 이어 "초창기엔 어떻게 프롬프팅을 잘 해야 되느에 대한 얘기가 많았다면, 최근엔 펑션 콜(함수추출), 외부 툴 결합, 에이전틱 아키텍처로 복잡한 태스크를 수행하는 흐름이 자리 잡았다"고 설명했다. 그는 리저닝(추론) 특화 모델의 등장이 성능 도약을 이끌었다면서도, 컨텍스트 윈도우 한계(128K를 넘어가면 후반부 문장 손실)와 표현(워딩) 변화에 따른 성능 변동은 여전히 숙제로 남아 있다고 지적했다. 따라서 추론 모델+에이전트+전통 분석 도구를 결합하고, 한 경로가 실패해도 다른 경로가 동작하도록 오케스트레이션해 패치 안정성을 높이는 설계가 필요하다고 했다.

2025.09.30 18:09류은주 기자

과방위 국감 핵심 쟁점은..."온라인 가짜뉴스·해킹·인재유출"

온라인 가짜뉴스 대응, SK텔레콤과 한국연구재단 해킹 사고, 인공지능(AI) 육성 자금, 과학기술 인재 유출이 올해 국회 과학기술정보방송통신위원회의 국정감사 핵심 이슈로 떠오를 전망이다. 12일 국회 입법조사처에 따르면 내용을 담은 국정감사 이슈 분석 보고서를 내놨다. 입법조사처는 과거와 달리 국감에서 꼭 다뤄야 할 이슈를 집중적으로 다루면서 과방위에서 중점적으로 다룰 논제로 이처럼 다섯 가지를 꼽았다. 먼저 온라인 가짜뉴스 대응에 대해 방송통신심의위원회의 심의 규정이 모호하고, 표현의 자유를 침해한다는 비판도 동시에 받고 있다고 주목했다. 방송통신위원회가 팩트체크 활성화 사업을 추진하고 있지만 지난 정부에서 원활하게 정책이 집행되지 않은 부분도 문제점으로 꼽혔다. 이에 따라 온라인 가짜뉴스에 대한 방통심의위의 시정 요구 기준과 글로벌 사업자에 대한 대응 방식, 방통위의 정책 집행에 대한 질의가 집중될 것으로 보인다. 사이버 침해사고에 대한 관심은 올해 국감에서 최고조에 달할 전망이다. 입법조사처는 과방위 이슈로 다섯 가지를 꼽으며 한국연구재단과 SK텔레콤의 해킹을 별개 이슈로 삼았다. 아울러 과방위 소관 기관 이외의 공공기관에 대한 해킹 의혹이 제기됐고, 최근 SK텔레콤에 이어 KT도 개인정보 유출 정황이 확인됐다. 실제 과방위는 국감 이전 정기국회 기간에 청문을 여는 방안까지 검토하고 있다. 연구재단의 경우 일반 사업자와 달리 느슨한 정보보호 관리체계에 질의가 집중될 전망이다. SK텔레콤과 KT의 침해사고에 대해서도 정부의 후속 조치를 두고 감사위원들의 질의가 예상된다. 새 정부가 집중하는 AI에 대한 분야도 국감에서 크게 다뤄질 것으로 보인다. 특히 입법조사처는 100조 국민성장펀드에서 차지하는 AI 육성 몫을 집중적으로 살폈다. 인수위원회 역할을 대신한 국정기획위원회의 논의 과정에서 국민성장펀드의 AI 투자가 축소 조정됐는데, 이재명 대통령의 공약이 바뀌었다는 것이다. 또한 별도의 AI 펀드 예산도 마련되는데 각종 투자금의 중복 문제를 살펴야 할 부분으로 봤다. 과학기술인재 유출 문제도 중요 사안으로 꼽혔다. 이는 이전 국감에서도 지적된 문제인데, 이같은 문제는 더욱 심각해지는 가운데 정부 대책이 크게 따라가지 못한다는 지적이 나오고 있다. 과기인재 유입, 유출에 대한 공식적인 통계가 여전히 마련되지 않은 점도 국감에서 다시 논의될 전망이다.

2025.09.12 13:49박수형 기자

BTS 정국도, 유튜버도 당한 명의도용 피해, '아이디펜더' 하나면 걱정 끝

지난해 BTS 정국이 군 복무 중 명의도용으로 피해를 본 사실이 최근 알려진 데 이어 가상화폐 투자 관련 유튜버 인범TV도 최근 겪은 피해를 영상으로 공개하면서 '명의도용 범죄'의 심각성이 다시 한 번 수면 위로 떠올랐다. 정국 명의도용 사건은 해커가 본인 명의로 증권계좌를 불법 개설하고 하이브 주식 84억 원 규모를 무단으로 이전 당했다. 소속사 빅히트 뮤직이 이상 거래를 신속히 감지해 지급정지 요청을 걸어 실질적인 손실은 최소화할 수 있었다. 인범TV 사건은 통신사 해킹으로 인한 명의도용으로, 본인도 모르는 사이 휴대폰 회선이 추가로 개통돼 은행을 거쳐 빗썸 계정을 활용해 불법 거래 피해로 이어졌다. 에버스핀 관계자는 “정국과 인범TV 사례는 모두 사전에 탐지·차단할 수 있는 범죄였다”며 “이제는 피해 발생 후 수습이 아니라, 도용 시도 단계에서 걸러내는 기술적 대응이 필요하다”고 밝혔다. 에버스핀의 아이디펜더(IDFender)는 '사전 차단'을 가능하게 하는 솔루션이다. 페이크파인더의 이상 탐지 데이터를 기반으로, 국내 최대 신용평가사의 신용정보와 매칭해 '정상적인 본인 이용인지, 명의도용 시도인지'를 실시간으로 판별한다. 금융사나 통신사, 암호화폐 거래소 가입 단계에서 의심 패턴을 빠르게 탐지해, 피해자가 모르는 사이 계좌가 뚫리거나 회선이 개통되는 상황을 원천적으로 막을 수 있다. 에버스핀 측은 아이디펜더가 적용됐다면 정국과 인범TV 사례 모두 '범죄 시도 단계'에서 차단됐을 가능성이 높다고 설명했다. 에버스핀 관계자는 “유명인까지 피해자가 된 지금은 더 이상 미룰 수 없는 사회적 과제”라며 “아이디펜더 같은 선제적 보안 체계 도입이 시급하다”고 전했다.

2025.09.04 10:35주문정 기자

"셰어포인트 해킹 여파"…MS, 中 기업에 보안 취약점 사전 공유 중단

마이크로소프트가 중국 기업에게 사이버 보안 취약점 조기 제공을 중단했다. 최근 셰어포인트 해킹 사건 후 공격 경로가 중국서 나왔다는 의혹이 커져서다. 블룸버그 등 외신에 따르면 마이크로소프트가 지난달부터 '사이버 보안 조기 경보 프로그램(MAPP)' 정책을 이같이 수정한 것으로 전해졌다. 또 보안 취약점을 정부에 반드시 보고해야 하는 국가의 기업들에게도 세부 자료를 사전 제공하지 않기로 했다. MAPP는 보안업체가 신속히 대응할 수 있게 취약점 정보를 패치 발표 전 공유하는 마이크로소프트 정책이다. 그동안 회원사는 상세 기술 문서와 '재현 코드(PoC)'까지 받아 방어책을 미리 준비할 수 있었다. 그러나 이번 조치 후 중국 보안업체들은 최소 하루 전 받던 PoC 대신 간단한 서면 설명만 전달받게 된 것이다. 다수 외신은 이번 정책 변경이 최근 발생한 셰어포인트 서버 해킹 사건과 직접적으로 연결됐다고 분석했다. 앞서 마이크로소프트는 해당 공격 배후로 중국 정부 지원 해커 조직을 지목했다. 피해 규모는 미국 국가핵안보국(NNSA)을 포함한 400개 이상의 정부·기업 네트워크로 파악됐다. 현재 공격자들이 마이크로소프트 취약점을 어떤 경로로 확보했는지 아직 확인되지 않았다. 마이크로소프트는 MAPP 회원사를 통한 정보 유출 가능성을 배제하지 않고 내부 조사를 진행 중이다. 중국은 2021년부터 보안 취약점을 발견하면 48시간 내 산업정보기술부(MIIT)에 반드시 보고하도록 규정했다. 이에 마이크로소프트가 제공한 세부 정보가 중국 정부로 직행할 수 있다는 의혹이 꾸준히 제기된 바 있다. 이와 관련해 주미 중국 대사관은 "사이버 안보는 국제사회가 공동으로 직면한 과제"라며 "중국을 겨냥한 정치적 비난에는 반대한다"고 말했다.

2025.08.22 09:32김미정 기자

[SW키트] AI 에이전트 보안 우려 현실로…'신종 해킹' 등장

밀키트는 손질된 식재료와 양념을 알맞게 담은 간편식입니다. 누구나 밀키트만 있으면 별도 과정 없이 편리하게 맛있는 식사를 할 수 있습니다. [SW키트]도 마찬가지입니다. 누구나 매일 쏟아지는 소프트웨어(SW) 기사를 [SW키트]로 한눈에 볼 수 있습니다. SW 분야에서 가장 주목받는 인공지능(AI), 보안, 클라우드 관련 이야기를 이해하기 쉽고 맛있게 보도하겠습니다. [편집자주] 인공지능(AI) 에이전트 시스템 구조를 파악한 뒤 취약점을 공략하는 신종 해킹 기법이 등장했다. AI 에이전트가 코딩 등 개발 자동화를 돕는 도구 역할을 하지만, 동시에 보안 위협에 노출됐다는 우려도 커지고 있다. 28일 IT 업계에 따르면 최근 해커가 빅테크 오픈소스 코드에 침투해 AI 에이전트를 악용한 사실이 드러났다. 해커는 아마존웹서비스(AWS)의 '아마존 Q 디벨로퍼' 확장 기능에 사용자 파일과 클라우드 리소스를 삭제하라는 악성 명령을 삽입한 것으로 확인됐다. 이 명령은 프롬프트 형태로 AI 에이전트에게 전달됐으며, 에이전트가 이를 실행할 수 있도록 설계된 것으로 확인됐다. 도구 확장 기능은 마이크로소프트 비주얼 스튜디오(VS) 코드 마켓플레이스에 이틀 동안 등록돼 있었다. 이에 다수 개발자가 보안 위협에 노출됐다. AWS는 VS 코드용 아마존 Q 디벨로퍼 확장 프로그램에서 발생한 보안 취약점 조치를 완료한 상태다. 해당 문제를 인지한 즉시 관련 자격 증명을 폐기하고 교체했다. 현재 악성 코드가 포함된 부분을 제거한 후 새 버전 1.85.0을 배포한 상태다. AWS 보안팀이 전체 코드베이스를 검토한 결과, 악성 코드가 구문 오류로 인해 직접적으로 실행되지 않은 것으로 확인됐다. 이로 인해 개발 환경이나 AWS 서비스에도 영향이 없는 것으로 전해졌다. AWS 관계자는 "확장 프로그램 생성 과정에 사용된 깃허브 액세스 토큰의 보안 설정이 잘못돼 있었다"고 공식 홈페이지에서 원인을 밝혔다. 이어 그는 "이때 해커가 깃허브에 있는 소스코드 저장소에 악성 코드를 추가할 수 있었다"며 "해당 코드가 프로그램 최신 버전에 자동 배포된 것"이라고 밝혔다. 스스로 행동하는 AI 에이전트…"기업 아이덴티티 촘촘해야" 전문가들은 이번 사건에서 AI 에이전트가 사용자 권한을 그대로 사용할 수 있다는 점을 가장 큰 문제로 지적했다. AI 에이전트가 사용자처럼 시스템을 임의로 조작할 수 있다는 이유에서다. 또 인간 명령어를 스스로 판단해 비정상적으로 행동할 수도 있다는 의견도 나왔다. 예를 들어 사용자가 관리자 권한을 갖고 있으면 AI도 그 권한으로 시스템을 임의로 수정할 수 있다. 에이전트가 서버 종료를 비롯한 데이터 삭제, 클라우드 정보 초기화를 진행할 수 있다는 의미다. 또 단순한 명령어 하나로도 시스템 전체에 영향 줄 수도 있다. 전문가들은 그동안 우려했단 AI 에이전트 보안 위협이 현실화됐다고 분석했다. 한 업계 관계자는 "최근 해커가 AI 에이전트 시스템 원리를 완벽히 파악했다"며 "기업은 AI 에이전트에게 주는 권한을 촘촘히 제한해야 할 것"이라고 당부했다. 세일포인트 데이브 슈워츠 글로벌 파트너 부문 부사장도 최근 지디넷코리아 인터뷰에서 "기업은 AI 에이전트가 어떤 데이터에 접근할 수 있는지, 어떤 명령을 실행할 수 있는지 확실히 설정해야 한다"며 "AI가 무슨 일을 했는지까지 기록으로 남겨야 한다"고 강조했다. 그러면서 "AI 에이전트 시대에 기업 아이덴티티 시스템이 중요한 이유"라고 덧붙였다. AI 에이전트 도입 기업, 보안 취약 사례 경험 실제 AI 에이전트를 도입한 기업이 관련 보안 취약 사례를 경험했다는 조사 결과가 나왔다. 최근 세일포인트가 글로벌 보안·IT 책임자 353명 대상으로 실시한 설문 조사에 따르면, 응답 기업 82%가 AI 에이전트를 사용 중이었다. 이 중 51%가 민감한 데이터 유출이나 승인되지 않은 시스템 접근 등 실제 피해를 경험했다고 답했다. 이들은 가장 큰 문제가 AI 에이전트를 다루기 위한 명확한 기준이 없다는 점을 지적했다. 응답자 72%는 AI 에이전트가 기존 시스템 신원증명보다 더 큰 보안 위협이라고 평가했다. 반면 이를 감시하거나 통제할 수 있는 체계가 제대로 갖춰져 있지 않은 것으로 전해졌다. 실제로 응답자의 92%는 AI 에이전트 거버넌스가 매우 중요하다고 답했지만, 관련 정책을 실제로 도입한 기업은 44%에 불과했다. 절반 가까운 기업은 AI가 어떤 데이터에 접근했는지조차 추적할 수 없다고 답했다. 이에 IT 업계는 AI 에이전트도 접근 권한을 비롯한 실행 범위, 데이터 사용 기록 등이 투명하게 추적돼야 한다고 입을 모았다. 세일포인트는 "해커가 시스템 내 AI 에이전트에 악성 명령을 주입해도 아무도 이를 탐지하거나 차단하지 못했다는 점이 관건"이라며 "AI 에이전트도 사람처럼 디지털 신원을 갖고 가격과 권한을 엄격하게 관리받아야 한다"고 보고서에서 당부했다.

2025.07.28 11:08김미정 기자

MS '셰어포인트' 해킹 여파…"美 정부·에너지·대학 줄줄이 뚫렸다"

마이크로소프트의 협업 소프트웨어(SW)가 사이버 공격을 받은 것으로 전해졌다. 21일 워싱턴포스트(WP) 등 외신에 따르면 해커가 마이크로소프트의 '셰어포인트' 온프레미스 서버에 존재하는 제로데이 취약점을 악용해 미국 정부와 기업, 대학을 공격한 정황이 포착됐다. 피해 범위는 북미뿐 아니라 유럽, 아시아 전역인 것으로 알려졌다. 구체적으로는 미국 연방 및 주 정부 기관, 에너지 기업, 대학, 통신사 등이다. 다만 클라우드 서비스는 제외된 것으로 전해졌다. 현재 미국 국토안보부 산하 사이버보안 인프라보호국(CISA)과 캐나다·호주 정부가 공동 조사에 나선 상태다. 마이크로소프트는 한 버전에 대해서만 긴급 패치를 배포했다. 나머지 버전은 여전히 취약한 상태인 것으로 알려졌다. 이번 해킹은 셰어포인트를 자체 서버로 운용하는 기관만을 노린 것이 특징이다. 해커들은 서버에 침투한 뒤 암호화 키를 탈취했고, 이를 통해 향후에도 재접근이 가능한 상태를 만든 것으로 분석됐다. 공격 경로는 아웃룩, 팀즈 등 핵심 서비스와 연동된 내부 셰어포인트 서버로 이어진 것으로 확인됐다. 외부 이메일 탈취와 비밀번호 수집 가능성도 제기됐다. 삭제까지 이뤄진 사례는 드물지만 보안 키 탈취는 추가 침투 가능성도 있는 상태다. 이번 사건은 마이크로소프트가 이달 초 패치를 배포한 직후 발생했다. 해커들이 유사한 취약점을 분석해 새로운 공격 방식을 개발한 것이다. 현재 구글 위협 인텔리전스 그룹은 해당 취약점을 악용해 악성 스크립트 파일인 웹셸을 설치하고, 피해 서버에서 암호화된 기밀을 유출하는 위협 행위자를 확인했다. 이를 통해 인증되지 않은 액세스가 지속돼 피해 조직에 심각한 위험을 초래할 수 있다고 경고했다. 찰스 카르마칼 구글클라우드 맨디언트 컨설팅 최고기술책임자(CTO)는 "단순히 패치 적용으로 대응을 끝내선 안 된다"며 "모든 기업과 기관은 감염 여부를 확인하고 조치를 취해야 한다"고 당부했다.

2025.07.21 15:55김미정 기자

포티넷 부사장 "한국 보안 미흡···공격 더 많아질 것"

한국 정보보호 수준은 1~2년 뒤를 생각하면 충분하지 않아요. 당장은 괜찮지만요. 미국 사이버 보안 회사로서 관찰하니 공격자가 한국에서 목표 삼을 만한 대상을 정찰하는 모습이 보여요. 1~2년 뒤 공격 경로가 정교해질 것 같습니다. 데릭 맨키 포티넷 부사장은 지난달 27일 서울 잠실동 롯데호텔월드에서 지디넷코리아와 만나 이같이 밝혔다. 맨키 부사장은 포티넷 북아시아 지역 연례 행사에 참석하기 위해 한국을 찾았다. 그는 “한국이 해야 할 일은 인공지능(AI)을 활용해 사이버 공격을 방어하는 일”이라며 “다른 조직도 보안을 탐지하고 대응하려고 AI에 투자하고 있다”고 말했다. 그러면서 “이미 많은 공격자가 한국에서 AI를 무기로 사이버 범죄를 저지른다”며 “AI라는 도구 덕에 외국인도 상당히 교묘하게 한국어로 공격하는 걸 봤다”고 전했다. 포티넷에 따르면 올해 들어 4월까지 공격자가 한국에서 사이버 공격을 시도한 건수는 8억8100만건이다. 맨키 부사장은 “세계 평균보다 많은 건수”라며 “모두 성공한 것은 아니라는 게 다행”이라고 분석했다. 그는 “한국에서 사이버 위협 판도가 여느 때보다 빠르게 변하고 있다”며 “과거에는 한글과컴퓨터가 개발한 한컴오피스 'hwp' 파일을 미끼로 내세운 공격이 많았다”고 들려줬다. 또 “hwp를 활용한 공격은 마이크로소프트(MS) 워드(word) 프로그램을 주로 쓰는 사기업보다 한컴오피스를 애용하는 정부 집단에서 활발하게 일어났다”며 “정부 관료가 업무 문서라고 생각해 hwp 파일을 내려받아 열면 공격 당했다”고 설명했다. 이어 “북한 해커 집단 라자루스가 hwp를 무기로 시스템에 접근해서 가상자산을 탈취해 수익을 얻었다”며 “시스템에 들어가기 위한 발판으로 hwp를 쓰기도 했다”고 덧붙였다. 맨키 부사장은 포티넷에서 바이러스 분석가로 출발했다. 개발자를 거쳐 위협 탐지 전문가로 일하고 있다. 공격자가 네트워크에 어떻게 침투하는지, 어떤 새로운 공격 기법을 썼는지, 무슨 기술을 개발해 보호해야 하는지 알아본다. 맨키 부사장은 2004년 9월부터 포티넷에서 일하고 있다. 입사하기 앞서 대학에서 프로그래밍을 가르쳤다. 그는 “막연히 네트워킹이나 소프트웨어(SW) 엔지니어가 되고 싶다고 생각했을 뿐 포티넷 들어오기 전에는 스스로 사이버 보안에 관심 있는지 몰랐다”며 “친구 권유로 포티넷에 지원해 흥미로운 기회를 얻었다”고 귀띔했다. 마지막으로 “많은 사람이 내가 포티넷에 합류하기 전 대학교에서 강의했다는 사실을 모른다”며 “이전 경력을 물어본 인터뷰 질문자는 유혜진 지디넷코리아 기자가 처음”이라고 웃었다.

2025.06.03 17:03유혜진 기자

[유미's 픽] "어차피 삼성이 주인공?"…국가AI컴퓨팅센터 신청 '디데이'에도 '미지근'

"정부에서 하는 대구센터나 행안부, 복지부 등 여러 안건들이 있어 (국가AI컴퓨팅센터 구축 사업에 대해) 잘 검토하겠습니다. 국가에서 하는 것인 만큼 다방면으로 보고 있습니다." 지난 3월 '제40기 정기 주주총회'에서 이 같은 각오를 밝혔던 이준희 삼성SDS 대표가 '쩐의 전쟁'으로 치달은 국가AI컴퓨팅센터 사업에서 승기를 잡을 수 있을지 주목된다. 이달 30일 공모 마감을 앞두고 삼성SDS가 삼성전자, 네이버, 엘리스그룹과 컨소시엄을 구성해 사업 참여 검토에 나선 상황인 만큼 유력 후보로 보는 것이 중론이다. 업계에 따르면 국가AI컴퓨팅센터 특수목적법인(SPC) 컨소시엄 주사업자로 삼성 측이 도전장을 던질 것으로 알려지면서 다른 기업들이 참여 의욕을 상실한 분위기다. 당초 통신 3사와 함께 LG CNS 등 대기업 IT 서비스 계열사, 아마존웹서비스(AWS), 오라클 등 글로벌 기업들이 컨소시엄을 구성해 치열한 접전을 벌일 것으로 예상됐으나, 삼성 측이 의욕적으로 나선다는 소식에 선뜻 나서지 못하는 분위기다. 국가AI컴퓨팅센터는 공공참여자와 민간참여자가 공동출자해 SPC를 설립해 구축·운영한다. 공공참여자는 기획재정부, 과학기술정보통신부 등 정부를 비롯해 산업은행·기업은행 등 국책은행이다. 민간참여자는 ▲데이터센터 기업 ▲클라우드 기업 ▲통신서비스 기업 ▲건축·건설 기업 ▲지자체·도시공사 등이 참여한다. 일단 삼성SDS는 컨소시엄을 구성해 이번에 도전장을 내밀 것으로 알려졌다. 이 컨소시엄은 정부가 연내 확보할 계획인 그래픽처리장치(GPU) 1만 장을 네이버 데이터센터 각 세종 등 기존 인프라에서 우선 구동한 후 비수도권에 국가 AI 컴퓨팅센터를 신규 구축하는 방안을 마련 중인 것으로 전해졌다. 삼성SDS, 네이버 등은 일단 참여를 신중하게 검토 중이란 입장이다. SK텔레콤도 당초 SK브로드밴드, 아마존웹서비스(AWS)와 함께 사업 참여 접수에 나설 것으로 알려져 기대감을 높였다. SK텔레콤은 울산 지역에 100㎽급 AI 데이터센터(AIDC)를 건립하기 위해 AWS와 공동투자·기술 협력 방안 등을 논의하기도 했다. 하지만 SK텔레콤이 최근 대규모 해킹 사태로 혼란을 겪으면서 SK 측의 참여는 '안갯속'으로 빠져들었다. 업계 관계자는 "SKT가 해킹 사건으로 난감해진 상황에서 국가 AI 컴퓨팅센터에 참여한다는 의사를 내비친다면 여론이 더 악화될 가능성이 있어 섣불리 나서지 못하는 듯 하다"며 "검토는 하고 있다지만, 내부 분위기도 그렇고 컨소시엄 구성 등 준비 과정을 고려하면 사실상 참여는 어려울 듯 하다"고 말했다. KT도 분위기는 크게 다르지 않다. 회사 측은 검토 중이라는 입장이지만, 업계에선 컨소시엄 구성, 세부 제안 내용 등 중비 과정을 고려하면 사실상 참여하기는 쉽지 않을 것으로 봤다. 업계 관계자는 "SKT와 KT는 각각 AWS, 마이크로소프트(MS)와의 계약 관계에 따라 그래픽처리장치(GPU)에 대한 약정 물량이 있는 상황"이라며 "원래는 약정 물량 일부를 국가AI컴퓨팅센터 SPC에 넣어 활용하려고 했는데, 갑작스럽게 정부에서 GPU 1만 장을 들여올 것이란 계획이 생기면서 GPU가 남을 수도 있는 상황이 생겨 참여하기가 다소 애매하게 됐다"고 설명했다. 이어 "정부가 연내 1만 장의 GPU를 발주한 후 이를 나중에 설립되는 SPC에 넘겨준다는 조건을 달게 되면서 당초보다 국가AI컴퓨팅센터 SPC 사업이 기업들에게 매력적으로 여겨지고는 있다"면서도 "GPU 1만 장을 수용할 수 있는 CSP 업체들이 국내에 세 곳 정도밖에 없다는 점을 감안하면 이들과 함께 손잡고 참여할 수 있는 컨소시엄은 많지 않은 상황"이라고 덧붙였다. 그러면서 "삼성 측은 막대한 현금을 보유하고 있다는 점에서 의욕적으로 이 사업에 나설 경우 상대할 수 있는 경쟁사들이 없을 것"이라며 "현재로선 삼성 측이 사업을 맡을 것이란 기대감이 크다"고 덧붙였다. 실제 삼성SDS가 지난해 말 기준 보유한 현금·현금성자산·단기금융상품은 총 6조240억4천800만원, 이익잉여금은 8조원에 달한다. 이 자금을 바탕으로 글로벌 SaaS 기업 인수합병(M&A) 등에 나설 것으로 기대감을 모으고 있지만, 아직까지 실현되진 않고 있다. 이 같은 상황에서 삼성SDS는 국가 AI 컴퓨팅센터를 비롯한 공공 AI 사업 수주와 관련해 직접 참여하겠다는 의지를 의욕적으로 드러내 주목 받았다. 안정태 삼성SDS 최고재무책임자(CFO)는 지난 3월 주총에서 "정부가 진행하는 AI 데이터센터 사업 수주에도 직접 참여하려고 노력 중"이라며 "공공 AI에 관심이 많아 관심을 갖고 살펴보는 중으로, 클라우드와 신기술 투자, 데이터센터 확장 등을 통해 기업 가치를 높일 것"이라고 밝힌 바 있다. LG CNS도 검토 중이란 입장은 보였지만, 다소 미적지근한 반응이다. 컨소시엄에 함께 참여할 것으로 보였던 LG유플러스가 불참하는 쪽으로 가닥을 잡은 것이 영향을 준 것으로 분석된다. 카카오엔터프라이즈 등 일부 IT 서비스 대기업들과 중견·중소기업들도 컨소시엄 주사업자들이 선뜻 나서지 않으면서 참여 검토가 흐지부지된 분위기다. 외국계 기업들도 마찬가지다. 글로벌 협력이 필수 참여 조건으로 붙었지만 컨소시엄 구성을 두고 관망하는 모양새다. 국내에서 공공 분야 AI·클라우드 사업 참여 사례 확보가 필요함에도 불구하고 확실한 주사업자가 나타나지 않으면서 상황이 애매해졌다. 한 외국계 기업 관계자는 "중견기업과 컨소시엄을 구성해 참여하려고 검토했지만, 분위기가 선뜻 나서려는 것 같진 않다"며 "내부에서도 사업 참여 결정을 두고 너무 조심스러워 하는 분위기"라고 밝혔다. 이 같은 상황 속에 정부는 일단 이날까지 국가AI컴퓨팅센터 참여 희망 기업·컨소시엄의 사업 참여 계획서를 접수하고 6월부터 기술·정책 평가(1단계)를 거쳐 7월 투자·대출 등 금융심사(2단계) 후 이르면 8월 말께 최종 적정 기업 또는 컨소시엄을 선정한다는 계획을 세웠다. 또 9월에는 특별위원회를 개최해 사업 시행계획을 보고한 후 10월께 특수목적법인(SPC) 설립을 위한 협약을 민간참여자와 체결할 예정이다. SPC 설립 후에는 오는 11월부터 사업에 착수할 계획이다. 센터 설립 시기는 오는 2027년으로 설정됐으며 내년에 착공을 시작할 예정이다. 업계 관계자는 "국가AI컴퓨팅센터 SPC의 공공 지분율이 51%라는 점에서 사업 자율성에 다소 제약이 있는 데다 수익성에 대한 구체적인 얘기가 없어 낮을 것으로 보는 시각이 많다"며 "공모지침서상 연대보증과 청산·손해배상 가능성에 대한 부담도 클 것으로 보이는데 참여하는 것에 비해 기업에게 돌아갈 이점은 크지 않다는 것이 참여를 망설이게 하는 이유"라고 설명했다. 이 탓에 일각에선 공모 마감일에 신청에 나서는 컨소시엄은 삼성 측이 유일할 것으로 보여 유찰될 가능성이 클 것으로 예상했다. 접수기한 내 1개 이하 컨소시엄이 사업 참여를 신청할 경우 사업은 유찰되며 연장 공고가 이뤄질 예정이다. 연장공고에도 최종적으로 1개 컨소시엄만 신청하면 공모지침상 평가기준에 의거, 적정 사업자인지 판단을 거쳐 수의계약을 체결하게 된다. 업계 관계자는 "재공고가 이뤄진다고 해도 자금 동원력이 큰 삼성 측이 참여하게 되면 다른 기업들이 사업자로 선정될 가능성은 낮을 것으로 보인다"며 "수천억원이 투입되는 장기 사업인 데다 낮은 수익성이 우려된다는 점에서 현재 공개된 조건에선 참여 결정을 내리기 쉽지 않다"고 말했다. 그러면서 "정부가 유찰 후 좀 더 구체적인 조건을 마련해 재공고를 하게 되면 참여 의지를 보이려는 기업들이 더 생길 수는 있을 듯 하다"고 덧붙였다.

2025.05.30 07:01장유미 기자

윈스테크넷 "폴란드 정부에 디지털 전환·보안 공유"

윈스테크넷은 28일 폴란드 경제개발기술부 대표단이 경기 성남시 윈스테크넷 사옥을 찾아 디지털 전환(DX) 및 보안 협력 사례를 공유했다고 밝혔다. 기획재정부와 한국개발연구원(KDI)이 추진하는 '경제 발전 경험 공유 사업(KSP)' 중 하나다. 윈스테크넷은 일본에 수출한 고성능 침입방지시스템(IPS) 기술을 소개했다. 고속 네트워크 환경에서 대규모 트래픽을 안정적으로 처리하는 고성능 보안 장비다. 인공지능(AI) 기반 위협 탐지 및 실시간 대응 기능을 갖췄다. 윈스테크넷은 보안 관제, 정책 상담, 정부-민간 협력 등 사이버 보안 체계 구축 사례도 전했다. 폴란드 정부는 AI 기반 위협 탐지 기술, 보안 인프라 상담, 디지털 전환과 보안을 동시에 고려한 솔루션을 주목한 것으로 알려졌다. 김보연 윈스테크넷 대표는 “윈스테크넷은 기술 기업을 넘어 한국 보안 모델을 전파하는 역할을 하고 있다”며 “해외 정부·기관과 한국의 디지털 혁신 경험을 공유하고 국제 보안 생태계를 확대하겠다”고 말했다.

2025.05.29 17:28유혜진 기자

"AI 발달로 나도 모르게 개인정보 불법 수집"

'인공지능(AI)이 발달해 나도 모르게 개인정보를 불법으로 수집하게 됐다'는 기업이나 기관 개인정보처리자에게 위법 기준이 제시됐다. 권헌영 고려대 정보보호대학원 교수는 28일 서울 삼성동 코엑스에서 열린 '개인정보 보호 페어(PIS FAIR) 2025'에서 '인공지능과 개인정보 처리의 주요 쟁점 대응 방안'을 발표했다. 권 교수는 “AI 시대에 개인정보 이용 방식도 바뀌고 있다”며 “정보 주체가 누군지 모르는 상황이었지만 AI로 누군지 식별돼 버리면 개인정보처리자는 불법을 저지르게 된다”고 말했다. 그러면서 AI 시대 저절로 수집되는 개인정보를 보호하는 방법을 안내했다. 우선 공개된 개인정보를 수집·이용할 수 있는 기준을 지키면 된다. 공공의 이익, 처리 필요성 등이다. 가명정보도 방안 중 하나지만 실효성은 적다고 평가된다. 권 교수는 “한국에서는 가명정보도 개인정보로 취급해 개인정보보호법으로 규제한다”며 “가명으로 처리하는 이유는 수집 목적 아닌 이유로 쓰려는 것인데, 수집 목적 아닌 이유로 쓰려면 동의 받아야 해서 이 과정이 돌고 돈다”고 짚었다. AI로 세상이 바뀌었지만 관행을 이어가는 일은 올바르지 않다고 봤다. 권 교수는 “첨단 기술을 활용해 개인정보를 쓰면서도 동의서 받는 법적 체계는 옛날식”이라며 “종이로 서명하면 사람이 부인하지 않을 거라 생각하고, 디지털로 서명하면 나중에 부정할까 봐 그러는 것 같다”고 분석했다. 그는 “정보 주체로부터 '당신의 개인정보를 이렇게 쓰겠습니다'라며 수집 동의 받는다”며 “최근 문제는 안 받아도 될 동의까지 받는 점”이라고 지적했다. 이어 “다른 목적으로 쓸 때에만 개인정보 제공 동의를 받으면 된다”며 “버스에 타 교통카드 찍을 때마다 '나는 누구고, 어디서 타서 어디에 내릴 테니 개인정보 내는 데 동의한다'고는 안 한다”고 설명했다.

2025.05.28 15:37유혜진 기자

보안 없이 AI시대 없다···"보안 투자 비율 10% 의무화 필요"

윤석열 전 대통령의 탄핵 이후 들어서는 새 정부는 정치 혼란 속에서도 산업과 기술의 방향을 다시 세울 중대한 책임을 떠안았다. 동시에 세계는 기술의 또 다른 거대한 전환점을 맞고 있다. 인공지능(AI)이 특정 산업의 기술을 넘어, 모든 산업에 스며드는 '기반 인프라'로 자리 잡고 있는 것. 자동차에서 헬스케어, 게임, 미디어, 금융에 이르기까지 AI는 이미 산업 생태계의 기초 체력으로 작동하기 시작했다. 지디넷코리아는 창간 25주년을 맞아 이 격변의 시점에서 AI 기반 산업 대전환기에 진입한 대한민국의 산업 현장을 진단하고, 각 산업 전문가들과 함께 'AI 시대, 새 정부가 해야 할 일'을 짚어본다. [편집자주] SK텔레콤(SKT) 해킹 사태로 온 나라가 떠들썩하다. 이런 사태가 다시 일어나지 않도록 하려면 새 정부는 무얼해야 할까. 산학 보안전문가들은 정보보호에 대한 투자 확대와 정부의 사전 예방 정책을 주문했다. 한국정보보호산업협회(KISIA)에 따르면 2023년 기준 한국 사이버 보안 시장 규모는 세계 10위다. 이를 떠받치는 국내 정보 보안 업체는 814개사다. 이 가운데 최근 3년 평균 매출이 800억원 넘는 중견기업은 안랩·이글루코퍼레이션·윈스 3개사 뿐이다. 사실상 중소기업이 모여 세계 10위가 됐다고 볼 수 있다. 우리나라의 보안 분야 잠재력은 크다고 평가된다. 실제 국내 사이버 보안 산업은 최근 3년 동안 연 평균 11.83% 성장했다. 세계 사이버 보안산업 성장률(11.9%)과 비슷한 수준이다. 같은 기간 국내 소프트웨어(SW) 산업 성장률(7.98%)보다 높다. 우리나라는 북한이라는 세계 최고 수준 해커 국가가 '상수'로 존재한다. 어떻게 대응하는냐에 따라 세계최고 방패국가가 될 수 있는 것이다. 와중에 한국 사이버 보안 역사에 흑역사로 남을 사건이 터졌다. 국내에서 가장 많은 사람이 이용하는 이동통신사 SK텔레콤이 해킹당한 사실이 지난달 알려졌다. 2천600만명의 가입자식별모듈(USIM·유심) 정보가 빠져나갔다. 국가 감독과 대기업 보안을 믿었던 국민 절반이 개인정보 유출로 전전긍긍하고 있다. 산업계는 '사이버 보안 없이 AI 시대는 없다'고 지적한다. 맞는 말이다. 보안이 뒷받침되지 않으면 국민은 마음놓고 AI를 쓸 수 없다. “AI 투자 100조 중 10조원은 정보보호에” 국내 정보보호 산업을 대표하는 KISIA는 인재를 키우고 수출을 늘리면 한국이 세계 3위 사이버 보안 강국이 될 수 있다고 봤다. 정부 투자가 절실하다는 입장이다. 조영철 KISIA 회장(파이오링크 대표)은 “AI에 100조원을 투자하면 10조원 이상 정보보호에 써야 한다”며 “공공·민간 분야가 정보화에 투자할 때 보안 투자 비율을 10% 이상으로 의무화해야 한다”고 주장했다. 배환국 KISIA 수석부회장(소프트캠프 대표)은 “정부가 AI를 위한 보안(Security for AI), 보안을 위한 AI(AI for Security) 둘 다 중요한 정책으로 다루길 바란다”며 “AI 발전이 중요한 만큼 이를 지킬 보안도 더불어 진흥해야 한다”고 강조했다. 그러면서 “성능 좋은 자동차는 엔진·가속페달과 아울러 브레이크 페달도 뛰어나다”며 “보안은 단순한 브레이크가 아니라 안전 장치”라고 들려줬다. 김진수 KISIA 수석부회장(트리니티소프트 대표)은 “정보 보호에 더 투자하지 않으면 AI로 인한 수준 높은 공격을 감당할 수 없다”며 “하루빨리 최악에 대비해 대규모 모의 해킹을 해 봐야 한다”고 지적했다. 그는 “KISIA가 '정보 보호 예산을 2배로 늘려야 한다'고 하니 비웃는 소리가 들린다”며 “심각한 사고가 나면 '큰돈이 아니구나' 깨달을 것”이라고 덧붙였다. “국가, AI보안 챙겨야 북한·중국 맞서” 개별 기업도 국가 차원의 AI 보안 체계를 주문했다. 윤두식 이로운앤컴퍼니 대표는 “국가 차원의 AI 보안 체계를 세워야 한다”며 “적극적으로 예산을 투입해 국가 사이버 보안 콘트롤타워를 설립해야 한다”고 밝혔다. 윤 대표는 “AI 시대가 다가오면서 미국과 중국의 엄청난 AI 기술과 자본에 한국은 밀렸다”며 “이대로는 북한·중국처럼 나라 지원을 받고 공격하는 데 당할 수밖에 없다”고 꼬집었다. 최영철 SGA솔루션즈 부회장은 “새로운 정부는 SK텔레콤 같은 해킹 사태가 다시 생기지 않도록 정보기술(IT) 보안 예산을 크게 늘려 민간·공공·국방 보안 체계를 강하게 할 필요가 있다”며 “여기에 '제로 트러스트(Zero Trust)'처럼 새로운 방법을 빠르게 적용할 기반을 다져야 한다”고 밝혔다. 제로 트러스트는 '절대 믿지 말고 항상 검증하라'는 개념이다. 외부 망은 당연하고 내부 망도, 모든 망은 해킹됐다고 전제하고 접근을 제한한다. 강병탁 AI스페라 대표는 “정부가 서비스형 소프트웨어(SaaS)를 전략적으로 투자할 자산으로 봐야 한다”며 “한국 공공기관이 여전히 구축에만 의존하는 데 반해 해외는 이미 SaaS 중심으로 AI를 도입한다”고 전했다. 이어 “한국은 SaaS를 도입하는 예산을 아예 편성하지 않는다”며 “SaaS를 비용으로 여긴다”고 분석했다. “디지털 안전은 곧 국민의 삶” 학계는 더 다양한 생각을 내놨다. 박영호 한국정보보호학회장(세종사이버대 정보보호학과 교수)은 '디지털 국민복원력 법(가칭)'을 새 정부에 제안했다. SK텔레콤 해킹 사례에서 보듯 사이버 사고는 개인정보 유출을 넘어 온국민이 불편하고 불안해지기 때문이다. 박 교수는 “디지털 안전은 곧 국민의 삶”이라며 “현행 '정보통신망 이용촉진 및 정보보호 등에 관한 법률'과 '전자정부법' 등은 기술과 공공기관 관리를 집중하지, 국민 복지는 뒷전”이라고 짚었다. 이어 그는 “통신·금융·의료 등을 '사이버 공공재'로 지정하고서 사고 피해자에게 금융을 지원하고 대체 서비스를 알리고 심리 상담을 하자”며 “재난 교육처럼 사이버 위기 대응 교육을 정규화하고, 국가 주도로 AI 통합 사이버 관제탑(SOC)을 설치할 필요가 있다”고 제시했다. 염흥열 한국개인정보보호책임자(CPO)협의회장(순천향대 정보보호학과 명예교수)은 “SK텔레콤이 해킹당해 온나라가 손실 입었으니 부문별 위험을 평가하는 게 좋다”며 “국민이 인터넷 세상을 믿을 수 있어야 한다”고 말했다. 염 협의회장은 “AI 보안과 개인정보 보호에 힘쓰는 국가 체계를 확립해야 한다”며 AI 보안 산업 육성, 인력 양성, 국제 표준화 추진을 과제로 꼽았다. 김용대 한국과학기술원(KAIST) 과학치안연구센터장(전기 및 전자공학부 교수)은 “정책으로 '보안하고 싶다'는 동기를 부여해야 한다”며 “한국 보안 정책은 개인·기업·국가가 '보안하고 싶다'고 생각하고 적은 '해킹하지 말아야겠다'는 생각을 하게 하느냐”고 되물었다. 김 교수는 “'석 달에 한 차례 비밀번호를 바꾸라'기에 어딘가 적어두거나 기억하기 쉽게 숫자만 바꿔쓰는 사람이 많고, 회사는 '보안하려면 돈 든다'면서 최소 규제만 충족하려고 몇 가지 보안 장비만 설치한다”며 “과학기술정보통신부에 '침해대응과'는 있지만 '침해예방과'는 없는 현실을 봐도 일 터지고 나야 대응하는 데 급급하다”고 말했다.

2025.05.26 08:58유혜진 기자

[현장] 나무 비집고 농약 '칙칙'…'로봇개'는 사람 졸졸

“와! 로봇개다!” 15일 서울 삼성동 코엑스에서 열린 국제인공지능대전(AI엑스포)에서 딱딱거리며 걷는 로봇개가 관람객 눈길을 끌었다. 발길도 따랐다. 사람들은 “로봇개가 신기하다”고 따라가며 사진과 영상을 찍어댔다. 이 로봇개는 국내 인공지능(AI) 기업 마음AI가 개발한 소프트웨어(SW)를 입은 피지컬 AI(Physical AI)다. 피지컬 AI는 몸통이 있는 AI로, 쉽게 말해 로봇이다. 휴머노이드(인간 형태 로봇)와 자율주행 자동차가 대표적이다. 공항에서 마주치던 안내 로봇이나 식당에서 음식을 나르는 서빙 로봇처럼 생긴 로봇 '에이든'도 있었다. 마음AI 직원이 “잔디 밟고 가”라고 명령하자 에이든은 잔디를 밟고 앞으로 나갔다. 반대로 직원이 “잔디 피해 가”라고 하니 이 로봇은 잔디를 피해 옆으로 돌아갔다. 마음AI는 해마다 AI엑스포에서 제품을 소개한다. 올해 처음 들고 나온 제품은 자율주행 농기계다. 이는 과수원에서 나무 사이를 비집고 다니며 농약을 뿌린다. 유태준 마음AI 대표는 “카메라로 찍으면서 나무를 피해 농약을 뿌리는 자율주행 농기계는 우리 제품이 세계 최초”라고 말했다. 유 대표는 “강원 영월군 복숭아 과수원에서 현장 시험 중”이라며 “검증이 끝나면 한국·일본과 동남아시아로 뻗어나갈 것”이라고 강조했다. 그는 “이미 국내 과수원에 100대를 직접 납품하기로 계약했다”며 “인도네시아와도 계약했고, 일본 농기계 회사와는 계약을 추진하고 있다”고 들려줬다. 그러면서 “바퀴는 탱크처럼 생긴 무한궤도”라며 “도랑에 빠지지 않고 질퍼덕거리는 땅에도 걸리지 않는다”고 설명했다. 이어 “마음AI 소프트웨어를 지뢰탐지기에 넣으면 국방에 활용할 수 있다”며 “건설 현장에서도 쓸 수 있다”고 덧붙였다. 마음AI는 '사회적 약자를 위한 무인 정보 단말기(배리어 프리 키오스크·Barrier Free KIOSK)'도 선보였다. 상판에 점자가 있고, 화면에는 수어로 표현하는 캐릭터가 나온다. 휠체어가 다가오면 알아서 높이를 낮춘다. 유 대표는 “공공·의료·교육 현장에서 우선 적용하고 있다”며 세브란스병원을 예로 들었다. 올해 초 장애인차별금지법이 개정돼 100인 미만 사업장도 키오스크를 쓴다면 배리어 프리 제품을 도입해야 한다. 마음AI의 AI콜센터(AICC)는 한국과 일본 최고 자동차 회사가 각각 전시장에서 상담하는 데 쓰고 있다. 손님이 콜센터에 전화해 “무슨 차 색깔 어떤 게 있느냐”고 물으면 “안녕하세요? H사 AI 상담원입니다. 문의하신 차량의 외장 색깔은 무광 검정, 유광 검정, 유광 회색, 흰색이 있습니다. 더 확인하고 싶은 점을 알려주세요.”라고 답한다.

2025.05.15 17:15유혜진 기자

엑스게이트 "AI와 양자로 차세대 방화벽 시장 주도"

"우리가 보유한 여러 보안 솔루션에 인공지능(AI)과 양자기술을 접목, 강력한 보안 플랫폼을 제공합니다. " 주갑수 엑스게이트 대표는 13일 서울 양재동 엘타워에서 열린 기자간담회에서 이같이 밝히며 "차세대 방화벽 시장을 주도하겠다"고 강조했다. 이날 엑스게이트는 인공지능(AI)과 양자기술로 기존 방화벽 한계를 넘겠다며 차세대 방화벽 '엑스게이트(AXGATE)'를 선보였다. 주 대표는 “엑스게이트 차세대 방화벽은 멀티코어에 알맞은 엔진 설계 및 자체 부하 분산 알고리즘을 이용해 최고 성능을 구현한다”고 소개했다. ▲애플리케이션(APP)에서 네트워크 접근 및 사용을 정밀하게 통제하는 'APP 제어' ▲암호로 된 통신 내용을 사람이 읽을 수 있는 형태로 되돌리는 '보안소켓계층(SSL) 복호화 원천 기술' ▲자동으로 상관관계를 분석해 복잡하고 숨겨진 공격 흐름을 알아채는 기능 등을 갖췄다. 엑스게이트는 네트워크 보안 전문업체다. 코스닥 상장사다. 작년 매출은 432억원, 영업이익은 35억원을 기록했다. 2023년에 이어 2년 연속 매출 400억대를 달성했다. 이날 기자간담회는 엑스게이트가 파트너 초청 행사를 열기에 앞서 출입기자들을 초청, 개최했다. 엑스게이트 파트너사는 총판 3개사에 약 300여곳에 달한다. 엑스게이트는 국내 1위 가상사설망(VPN) 기업이기도 하다. 윈스 등과 경쟁하고 있다. 세간을 흔들고 있는 SK텔레콤(SKT) 해킹 원인 중 하나로 VPN 취약점이 거론되는데 주 대표는 “실제 SK텔레콤 해킹 후 우리 회사 '가상사설망(VPN) 제품을 사고 싶다'는 문의를 많이 받고 있다"고 들려줬다. 그는 대규모 해킹 사고는 VPN 취약점이 원인일 가능성이 있다면서 “보안 패치가 미흡하고 수준 높은 암호화가 안 돼서”라고 진단했다. 행사에서 주 대표는 AI와 양자기술을 강조했다. 양자 기술을 적용하면 보안 단계가 올라간다는 것이다. 주 대표는 “양자컴퓨터가 암호 알고리즘을 풀기 어렵게 하는 양자내성암호(PQC·Post Quantum Cryptography)를 국내에서 엑스게이트가 처음으로 상용화하겠다”고 발표했다. 그는 “양자컴퓨터가 나와 암호 알고리즘이 힘을 잃었다”며 “양자컴퓨터가 암호를 빠르게 잘 풀어 보안을 위협한다”고 지적했다. 그러면서 “양자 위협에 대응할 수 있는 양자 통신 보안이 필수”라며 “양자컴퓨터가 암호 알고리즘을 풀기 어렵게 하는 PQC를 국내 최초로 상용화하겠다”고 말했다. 엑스게이트는 관련 기술을 서울대와 함께 연구개발하고 있다. 서울대가 연구한 기술을 올해 제품화해 내놓을 예정이다. 젠슨 황 엔비디아 최고경영자(CEO)가 올해 초 “양자컴퓨터가 상용화하려면 20년은 더 걸릴 것”이라고 발언한 데 대해 주 대표는 “시점이 중요한 게 아니다”라며 “언젠가 올 세상을 차근차근 준비하고 있다”고 답했다. 이어 “새로운 기술이 상용화됐을 때 대비한 기업이 살아남을 것”이라고 연구개발에 투자하는 이유를 내놨다. 주 대표는 “양자컴퓨터 보안 기업으로 주목받아 주가가 한 달 새 10% 넘게 오른 것 같다”며 “주가는 10년 먼저 움직이는 듯하다”고 덧붙였다. 이날 코스닥시장에서 엑스게이트는 전날보다 160원(2.06%) 오른 7천910원에 거래를 마쳤다. 한 달 전(6천980원)과 비교하면 13.32% 상승했다.

2025.05.13 17:24유혜진 기자

[유미's 픽] 'SK C&C 무기' 솔루어, '에이닷 비즈'에 묻혔나…SKT 해킹 사건도 '난감'

SK텔레콤(SKT)이 '통신 역사상 최악의 해킹 사고'를 내며 SK그룹이 새로운 먹거리로 삼았던 인공지능(AI) 사업이 위기를 맞았다. AI 사업을 주도한 SKT가 흔들리는 모습을 보이면서 함께 AI 사업 조직을 꾸렸던 그룹 IT 계열사인 SK C&C도 난감해진 분위기다. 12일 업계에 따르면 SKT와 SK C&C는 지난해 12월 양사의 AI·IT 전문인력을 한데 모아 'AIX(AI 전환) 사업부'를 공식 출범했다. 이는 같은 해 6월 두 회사가 공동으로 꾸렸던 TF(태스크포스)팀을 정식 조직화한 것으로, SKT 산하에 사업부를 두고 양사 인력이 함께 일하는 형태다. 일단 이 조직은 AI 에이전트(agent·비서) 서비스 '에이닷 비즈'와 전문 업무에 특화한 '에이닷 비즈 프로페셔널'을 올해 6월께 출시하는 것을 목표로 하고 있다. 지난 1월 말부터 '에이닷 비즈'의 사내 비공개 베타 테스트(CBT)에 돌입한 상태로, 향후 SK 그룹사에 우선 공급해 반응을 살펴본 뒤 대외 사업 확대에도 나선다는 계획이다. 하지만 이번에 SKT가 최악의 해킹 사고를 내면서 그룹 차원에서 추진했던 AI 수익화 사업은 제동이 걸릴 위기에 처했다. SKT에 대한 고객들의 신뢰가 깨지면서 가입자들의 이탈이 급속도로 늘어난 데다 피해보상 비용, 개인정보보호법에 의거해 부과되는 과징금, 유심 교체 비용 등으로 수익 하락을 피할 수 없을 것으로 보여서다. 실제 국회 과학기술정보방송통신위원회 소속 최수진 국민의힘 의원이 파악한 바에 따르면 SKT는 가입자 100만 명이 다른 통신사로 이동했을 때 최대 1조3천억∼3조원 손실이 날 것으로 추정하고 있다. 우선 SKT가 서버 해킹 사실을 공식 발표한 지난달 22일부터 이달 10일까지 경쟁사인 KT, LG유플러스로 이동한 고객은 30만1천342명이다. 유입을 뺀 가입자 순감은 25만9천672만 명으로 집계됐다. 현재 정치권을 중심으로 가입 해지 위약금을 면제해야 한다는 주장이 나오고 있는 상태로, SKT가 이를 수용할 경우 이탈자는 급증할 것으로 예상된다. 유영상 SK텔레콤 대표는 지난 8일 국회 청문회에서 "(위약금 면제가 현실화할 경우) 한 달 기준 최대 500만 명까지 이탈할 수 있다고 생각한다"며 "그럴 경우 위약금과 매출까지 고려하면 3년간 7조원 이상의 손실이 예상된다"고 밝혔다. 이 같은 상황에서 SKT가 AI 중심 리밸런싱(사업 재편) 전략을 유지한다고 하지만, 자금 유출이 심해 계획대로 사업을 진행할 수 있을지 미지수다. SKT는 오는 2030년 매출 30조원 가운데 AI 비중을 35%까지 끌어올린다는 목표 아래 지난해까지 AI 분야에 6천억원 이상 투자했다. 올해부터는 AI 데이터센터(AIDC) 등 인프라를 구축해 기업의 AI 전환(AX) 수요를 충족시킴으로써 AI로 수익을 내겠다는 야심도 드러낸 상태다. 업계 관계자는 "이번 해킹 사고로 재무적 부담이 늘어나게 되면 SKT를 중심으로 한 SK그룹의 AI 투자에 제동이 걸릴 가능성이 있다"며 "보안과 네트워크 역량을 높이기 위해 기존 전략의 구조적 재검토가 이뤄질 가능성도 크다"고 관측했다. 한국신용평가는 SKT가 해킹 사태로 인해 최대 4천억원 이상의 자금이 소요될 수 있다고 전망했다. 또 신규 가입자 모집이 중단된 상황에서 가입자 이탈이 지속될 경우 신용도 등에도 타격을 입을 것이라고 우려했다. 이 탓에 SKT와 함께 AI 사업을 벌이고 있는 SK C&C는 애매한 상황에 놓이게 됐다. 자체적으로도 기존 ICT 서비스 사업 조직과 AT 사업 조직을 재편해 'AT 서비스 부문'을 신설, AI 사업을 키우기 위해 나서고는 있지만 SKT가 그룹의 AI 사업을 주도하고 있어 존재감은 크지 않은 상태다. 지난해 3월 야심차게 선보인 엔터프라이즈 AI 솔루션 '솔루어'의 입지도 애매해졌다. '솔루어'는 SK C&C가 기업간거래(B2B) 시장을 공략하기 위해 꺼내든 새로운 무기로, 기업들이 오픈AI의 '챗GPT', 네이버 '하이퍼클로바X' 등과 같은 거대언어모델(LLM), 경량언어모델(sLLM) 기반 서비스를 구축하고 활용할 수 있도록 지원한다. '솔루어'에는 AI 프롬프트, 사내 데이터 저장소, AI 오케스트레이터 등 SK C&C가 자체 개발한 데이터 활용 최적화 기술들이 탑재됐다. 또 외부 LLM과 기업 내부의 정보 검색 시스템을 실시간 결합하는 검색증강생성(RAG) 기술로 AI 정확도를 높였다. 챗봇 '마이챗'은 재무 정보나 시장 동향 파악, 보고서 작성과 요약, 번역 등을 지원한다. SK C&C는 지난해 상반기까지만 해도 '솔루어'를 필두로 '글로벌 엔터프라이즈 AI 서비스 기업'으로 도약하겠다는 미래 비전을 발표하며 시장 주도권을 잡겠다는 의욕을 드러냈다. 또 우리은행, NH농협은행 등 고객사 확보에도 속도를 내는 듯 했다. 그러나 SK텔레콤과 지난해 6월 AI 사업 TF를 조직한 후 SK그룹이 SK텔레콤 생성형 AI 비서 서비스 '에이닷 비즈' 알리기에 집중하기 시작하며 '솔루어'의 존재감은 사라졌다. 일각에선 SK텔레콤이 '에이닷 비즈'로 B2B 사업 확대에 나설 경우 SK C&C가 '솔루어'로 사업을 제대로 전개할 수 있을지 의문을 드러내기도 했다. SK그룹의 AI 사업과 관련한 주도권도 이미 SK텔레콤에 빼앗긴 상태다. SK C&C 측은 '솔루어'와 '에이닷 비즈'의 성격이 다른 만큼 큰 문제가 없다는 입장이다. SK C&C 관계자는 "'솔루어'는 AI 시스템을 만들려고 하는 기업들이 활용하는 개발 플랫폼이고, '에이닷 비즈'는 기업이 바로 적용해서 이용할 수 있는 완성된 AI 서비스 형태"라며 "SK가 그룹 차원에서 '에이닷 비즈'에 전력을 다 하다보니 ('솔루어' 보다 AI 사업에 대한 관심과) 무게 중심이 약간은 옮겨가지 않았을까 싶다"고 말했다.

2025.05.12 17:33장유미 기자

금융보안원 "악성코드 분석해 사이버 공격 배후 찾아"

금융보안원은 지난 5일부터 9일까지 열린 국제 사이버 공격 방어 훈련 '락드쉴즈(Locked Shields)'에 4년째 참가했다고 12일 밝혔다. 락드쉴즈는 북대서양조약기구(NATO) 사이버방위센터(CCDCOE)가 주관한다. 사이버 위기에 함께 대응하고자 2010년부터 매년 개최하는 국제 사이버 공격 방어 훈련이다. 올해 한국은 국가정보원을 중심으로 국방부, 금융보안원 등 민·관·군 47개 기관, 170명이 참여했다. 금융보안원에서는 11명이 나갔다. 국내외 해킹방어대회에서 우승한 적 있는 직원이 웹·서버 취약점에 빠르게 대응하고, 공격 원인과 경로를 분석해 방어했다고 금융보안원은 전했다. 직접 개발한 인공지능(AI) 기반 악성코드 분석 모델로 국가 기반 시설을 지키는 다중 방어 시스템을 구축하는 등 훈련에 최신 기술을 접목했다고 설명했다. 특히 악성코드를 분석해 가상으로 설정된 국가 배후 세력을 찾았다고 강조했다.

2025.05.12 14:05유혜진 기자

피규어·지브리 프사 만들기?…"챗GPT 개인정보 유출 위험"

인공지능(AI) 챗봇 '챗GPT'로 유행 따라 사진을 피규어나 일본 지브리스튜디오 애니메이션처럼 만들다가는 개인정보를 털릴 수 있다고 미국 잡지 와이어드는 1일(현지시간) 보도했다. 운영사 오픈AI는 새로운 GPT-4o 기반 이미지 생성기로 챗GPT의 사진 편집, 텍스트 렌더링 기능을 키웠다고 와이어드는 평가했다. 챗GPT 무료 계정과 사진만 있으면 재미있고 쉽게 이미지를 만들 수 있다. 그러나 피규어나 지브리 같은 그림을 만들려면 오픈AI에 많은 정보를 넘겨야 한다고 와이어드는 지적했다. 오픈AI는 이 정보로 인공지능을 학습시킬 수 있다. 유럽 OPIT(Open Institute of Technology)의 톰 바즈다 사이버보안학과장는 “챗GPT에 사진을 올릴 때마다 메타데이터 덩어리를 넘겨주는 셈”이라며 “사진 촬영 시간, 촬영 장소의 (GPS) 좌표 등 그림 파일에 첨부된 정보가 포함된다”고 말했다. 메타데이터(Metadata)란 다른 정보를 나타내는 정보를 뜻한다. 오픈AI는 챗GPT에 접속하는 기기 정보도 모으는 것으로 알려졌다. 기기 유형, 운영 체제, 브라우저 버전, 고유 식별자 등이다. 바즈다 학과장은 “챗GPT는 대화하듯 작동하기에 입력한 내용, 요청한 그림 종류, 인터페이스와의 상호 작용 방식, 동작 빈도와 같은 행동 정보도 수집한다”며 “생성형 AI를 훈련하는 금광”이라고 표현했다. 얼굴만 그런 게 아니다. 위험 관리 회사 GRC인터내셔널그룹의 캠든 울븐 AI제품 마케팅 책임자는 “고해상도 사진을 올리면 피사체뿐 아니라 배경, 다른 사람, 방 안의 물건, 문서처럼 읽을 수 있는 모든 것을 오픈AI에 주는 격”이라고 설명했다. 오픈AI는 생성형 AI를 학습시키려고 개인정보를 적극적으로 수집하지 않으며 인터넷 공개 정보로 사용자 프로필을 구축하고 광고하거나 정보를 팔지 않는다고 와이어드에 밝혔다. 그러나 오픈AI의 개인정보 보호 정책에 따라 챗GPT로 올라온 이미지는 보관되고, 생성형 AI를 개선하는 데 쓰일 수 있다고 와이어드는 비판했다. 챗GPT에서 정보를 지킬 가장 효과적인 방법은 채팅 기록을 끄는 일이라고 와이어드는 소개했다. 파일에서 메타데이터를 지우고 올려도 좋다. 사진 편집 도구를 쓰면 된다. 바즈다 학과장은 “사용자는 민감한 개인정보를 챗GPT에 쓰지 말고 정보를 알 수 있는 배경이 있는 사진이나 단체 사진은 올리지 말아야 한다”며 “이렇게 하면 내 정보가 챗GPT 훈련에 쓰이지 않도록 할 수 있다”고 조언했다.

2025.05.03 07:48유혜진 기자

스패로우, SBOM도구에 AI 입혔다…코드 자동 생성

애플리케이션 보안 기업 스패로우(대표 장일수)가 소프트웨어(SW) 공급망 보안에 필요한 소프트웨어 자재 명세서(SBOM·Software Bill of Materials)에 인공지능(AI) 기능을 더했다고 밝혔다. 장일수 스패로우 대표는 22일 서울 여의도 페어몬트앰버서더호텔에서 열린 고객 초청 사업 설명회 '파수 디지털 인텔리전스 심포지움(FDI)'에서 이같이 발표했다. 스패로우는 파수 자회사다. 장 대표는 “AI 기능을 가진 제품을 곧 출시하겠다”며 “코드를 자동으로 만들고, 정탐율을 최고로 끌어올리고, 어떤 취약점부터 우선 조치할지 우선순위 매기고, 취약점을 설명하는 보고서를 자동으로 쓰는 기능을 갖췄다”고 말했다. 장 대표는 “SBOM을 '생성-보강-검증-공유-검토'하는 단계로 관리해야 한다”며 “사람이 하나하나 손보려면 비효율적이라 도구가 필요하다”고 설명했다. 그러면서 '스패로우 엔터프라이즈'를 소개했다. 장 대표는 “SBOM을 만들어 등록하고 공유하면서 관리해야 한다”며 “스패로우는 한 번 만들고 끝나는 게 아니라 지속적으로 상호 검토해 새로운 취약점이 나오면 운영자와 개발자에게 알려 빠르게 조치하도록 돕는다”고 강조했다. 그는 “침해 사고가 아예 안 일어날 수는 없다”며 “어제 취약점이 아니었던 게 오늘은 취약점이 될 수 있으니 계속 관리해야 한다”고 주장했다. 또 “스패로우는 데이터에 기반해 알맞은 수정 방안을 제시한다”며 “문제 유형을 자동으로 나누고, 사람 실수와 반복 작업을 최소화하도록 지원한다”고 했다. 장 대표는 효율적으로 투자하는 법도 귀띔했다. 그는 “생성하려면 대량언어모델(LLM)을 써야 한다”면서도 “분류하는 데에는 기존 머신러닝과 딥러닝으로 충분해 보안과 비용 문제를 해결할 수 있다”고 언급했다. 이어 “모든 이해관계자가 참여해 능동적이고 적극적으로 대응하는 게 공급망 보안”이라며 “한 개인이나 기업 문제가 아니다”라고 덧붙였다.

2025.04.23 11:55유혜진 기자

  Prev 1 2 3 4 5 Next  

지금 뜨는 기사

이시각 헤드라인

삼성, 구글·퀄컴과 협력·개방성 부각...애플 정조준

AI 콘텐츠 홍수 시대…플랫폼 새 고민은 'AI 슬롭'

생두 입고부터 로스팅·포장까지 척척…투썸 음성 자동화 공장 가보니

노태문 사장 "올해 폴더블폰 3종, 역대 최대 판매 목표"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.