• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'↗ㅋㅏ툑 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵↖ 위치추적 해킹의뢰📞해킹 카카오톡↗ㅋㅏ툑 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵↖ 위치추적 해킹의뢰📞위치추적 해킹의뢰📞위치추적 해킹의뢰📞해킹 카카오톡'통합검색 결과 입니다. (1562건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

전용기 의원실, '불법핵 뿌리뽑을 게임산업법' 대표 발의

더불어민주당 전용기 국회의원(경기 화성정)은 '게임산업진흥에 관한 법률' 개정안을 대표발의했다고 밝혔다. 동 개정안은 소위 '핵'이라는 불법 해킹 프로그램을 발본색원하기 위하여 강력한 처벌을 포함하고 있다. 우선 이런 불법 프로그램을 제작, 유포, 유통하는 자들에게 현재 적용되는 1년 이하의 징역 또는 1천만원 이하의 벌금을 5년 이하의 징역 또는 5천만원 이하의 벌금으로 상향했다. 2022년에 해외 웹사이트에서 구매한 핵을 국내에서 판매했던 20대는 7억원이 넘는 범죄수익을 얻었다고 밝혀진 바, 이에 상응하는 강한 처벌이 필요하다. 특히 개정안에 따르면, 형량을 상향함으로써 적용 규정이 동법의 제46조에서 제44조로 변경되고, 제44조 제2항에 따라 범죄수익에서 유래한 재산은 몰수하며, 이를 몰수할 수 없을 때에는 그 가액을 추징하는 것으로 자동 적용되기 때문에 범죄수익을 제대로 환수 가능하다. 한편, 기존에는 처벌하지 않았던 핵 이용자에게도 처벌 규정을 적용한다. 21대와 22대에 제출된 일부 법안들은 20만원의 과태료를 부과하는 수준이지만, 핵 이용자에 대한 강력한 처벌 없는 핵 근절은 요원하기 때문이다. 기존 개정안들은 핵 이용자에게 낮은 처벌을 부과하고자 없던 조항을 만들었지만, 이러한 솜방망이 방식보다 기존 과태료 부과대상에 핵 이용자를 포함하는 방식을 택했다. 과태료 부과의 정도는 핵 이용자의 고의, 이용 횟수 등을 따져서 개별적으로 감안할 수 있기 때문에 반드시 1천만원 과태료를 부과하는 것은 아니다. 전 의원은 “저 또한 게임을 즐기고 앞으로 게임산업이 발전하기를 바라는 한 명의 국민으로서 건전하고 공정한 게임 환경이 정착되는 것이 무척 중요하다고 생각한다”면서“이후 해외의 불법 프로그램 제작 및 배포자도 국내에서 적발시 강력처벌하고, 핵 이용자를 발견한 게임운영사는 의무적으로 신고를 하도록 하는 개정안도 연구 및 추가 검토 예정이며, 앞으로도 게임 환경과 게임산업의 발전을 위한 법안들을 지속적으로 발의할 것”이라고 밝혔다.

2024.08.28 16:45강한결

[현장] "3년 내 亞 보안기업 1위"…꿈 키운 엔키화이트햇, AI·화이트 해커 시너지 낸다

"사이버 보안 위협은 늘고있지만 화이트 해커의 수는 턱없이 적습니다. 특수 환경 시스템 취약점은 여전히 사람이 탐지해야 하는 상황입니다. 인간과 자동화 시스템을 결합해 보안 문제에 효과적으로 대응해야 합니다." 이성권 엔키화이트햇 대표는 28일 서울 문정동에서 열린 '오펜 구독형 침투테스트 서비스(OFFen PTaaS) 출시 기자 간담회'에서 화이트 해커 인력 부족 문제를 극복하기 위한 사이버 보안 솔루션이 필요하다고 강조했다. 이 대표에 따르면 이달 말 출시되는 '오펜 PTaaS'는 이러한 문제를 해결할 수 있는 열쇠가 될 것으로 보인다. '오펜 PTaaS'은 소프트웨어와 사람을 통합한 서비스형 모의해킹 플랫폼으로, 자동화된 침투 테스트 기능을 제공하고 복잡한 대규모 시스템을 지속적으로 점검할 수 있는 것이 특징이다. 이에 따라 화이트 해커들은 고도의 난이도가 요구되는 분야에 집중할 수 있게 됐다. 이 대표는 "인공지능(AI)만으로는 해결할 수 없는 고도화된 보안 문제가 산재했지만 사람의 수는 제한됐다"며 "이번 솔루션은 인간과 자동화 시스템을 효과적으로 결합해 보안 문제에 효과적으로 대응할 것"이라고 강조했다. 'PTaaS'의 또 다른 장점은 실력이 보장된 인하우스 화이트 해커다. 회사 직원의 절반 이상을 차지하는 이들은 애플·네이버·삼성 등 대기업 보안 취약점에 대한 컨설팅을 제공하거나 '데프콘', '코드게이트' 등의 세계적인 해킹 대회서 우승한 경력이 있다. 이 대표는 "평균 연령 26세의 젊고 실력 좋은 해커들이 서로 끌어당기는 경향이 있어 우수 인재들이 많이 입사했다"며 "이들은 일반적으로 100여 개 안팍인 타사의 공격 기술보다 훨씬 많은 250개 이상의 공격 기술을 사용해 고객사 취약점을 파악하고 있다"고 설명했다. 'PTaaS'의 기술은 고객사 임직원들에게도 인사이트를 제공할 것으로 예상된다. 잠재적인 피해액을 정량·정성적으로 산출하고 타사 대비 침투 난이도 등의 정보에 대한 인사이트를 제공하기 때문이다. 실제로 모 대기업 임원은 "레드팀 서비스를 통해 도출된 결과가 상세한 데이터로 표현됐다"며 "이를 통해 임직원의 보안 인식이 변화되고 업무 방향성을 명확히 할 수 있었다"고 밝혔다. 'PTaaS'는 엔키화이트햇이 출시하는 '오펜' 제품군 중 하나다. 다음 달에는 '공격 표면 관리 솔루션(ASM)'도 함께 출시할 계획이다. 이 제품은 외부에 노출된 자산과 취약점을 식별하고 관리함으로써 완전한 보안 환경을 구축하는데 기여할 예정이다. 이에 따라 회사도 성장세다. 지난해 40여 명이던 임직원 수는 이번 달 60명을 넘었으며 연말에는 70명을 넘길 것으로 예상된다. 또 지난해 대비 50% 이상의 매출 성장을 보여 3년 후에는 아시아 1위의 보안 기업으로 도약하는 것을 목표로 삼고 있다. 이 대표는 "화이트 해커와 솔루션이 결합된 모델이 보안 관리의 효과성을 극대화할 것"이라며 "이를 통해 아시아 시장에서 확고한 입지를 다질 계획"이라고 말했다.

2024.08.27 16:17조이환

NIPA, 춘천서 '제 11회 대한민국 SW융합 해커톤' 개최

정보통신산업진흥원(NIPA, 원장 허성욱)은 지난 23~25일 춘천 봄내체육관에서 '제11회 대한민국 SW융합 해커톤 대회'를 개최했다고 밝혔다. 행사에는 각 지역 예선을 통과한 54개팀 197명이 본대회에 참가해 하이코팀, 로컬라이프팀, 이음팀 등 주제별로 총 18개 팀이 대상과 우수상, 특별상을 수상, 총5100만원의 상금을 수여했다. '외국인을 위한 한국어 발음 연습 서비스”를 개발한 하이코팀은 AI 음성인식 기술을 활용한 한국어 발음 연습 애플리케이션을 개발해 심사위원들에게서 호평을 받았고 과기정통부 장관상을 수상했다. 또 '지자체 한 달 살아보기 체험 플랫폼'을 개발한 로컬라이프팀은 인구 유출을 통한 지방 소멸 문제를 디지털 기술을 통해 극복하려 한 점이 돋보였고, SW융합을 통한 디지털 혁신에 가장 가까운 서비스라는 평을 받았다. 이번 '대한민국 SW융합 해커톤' 대회는 SW개발 역량도 키우고 사회 여러 문제를 SW 융합을 통해 해결해 보자는 취지로 지난 2014년부터 시작한 대회다. '해킹'과 '마라톤'의 합성어로 마라톤을 하듯 42.195 시간(무박3일) 동안 쉬지 않고 지속하는 것이 특징이다. 참가자들은 대회 기간동안 아이디어 기획부터 프로그래밍, 프로토타입 제작까지 SW 융합 전 과정을 팀원들과 열띤 토론과 협력을 하며 진행했다. 본 행사 외에 참가자들의 SW 융합 역량 향상과 미래 청사진 고취를 위해 '생성형 AI와 Z의 만남, 역동적 미래를 설계하라'는 주제로 카이스트 문술미래전략대학원 이경상 교수의 주제 강연과 팀별로 배치한 전문가 멘토링을 통해 개발과 관련한 애로사항 해결과 개발 방향 자문 등이 진행됐다. 정수진 정보통신산업진흥원 지역디지털본부장은 대회 폐회사에서 “수상 여부와 관계없이 동료들과 토론하면서 아이디어를 결과물로 개발해 보는 과정은 참가자 모두에게 매우 소중한 자산이 됐을 것”이라면서 “개발 역량을 높일 수 있는 이런 기회를 지속적으로 늘려 디지털 혁신의 밑거름이 되도록 하겠다"고 밝혔다.

2024.08.27 13:18방은주

"새싹 개발자 키운다"...카카오, '카카오테크 캠퍼스' 아이디어톤 진행

"한정된 시간 안에 작업물을 완성하는 경험을 통해 실제 개발자의 생활을 엿본 것 같아요. 아이디어를 구체화하면서 생기는 문제점들을 해결하는 과정 자체만으로도 제 커리어에 큰 도움이 될 것 같습니다." (경북대학교 이도훈 학생) AI 시대에 맞춰 카카오의 미션인 '필요한 미래를 더 가까이 만드는 서비스'를 직접 기획해보기 위해 전국 5개 대학 190여명의 대학생들이 모였다. 카카오(대표 정신아)의 대표 산학협력 ESG 사업인 '카카오테크 캠퍼스' 아이디어톤이 지난 22일부터 23일까지 양일간 카카오 AI 캠퍼스에서 개최됐다. 아이디어톤은 카카오테크 캠퍼스를 참여 중인 학생들이 직접 만들 서비스의 아이디어를 구상하는 무박 2일 미니 해커톤이다. 카카오테크 캠퍼스는 비수도권 지역의 기술 교육 불균형을 해소하기 위해 카카오가 지난해부터 진행 중인 ESG 사업이다. 지역거점대학과 협력해 실제 기업에서 필요로 하는 기술을 학습하고 응용해볼 수 있는 기회를 제공하며, 이를 통해 현장에 즉시 투입 가능한 주니어 개발자를 양성하는 것을 목표로 한다. 올해는 교육대상과 과정을 대폭 확장해 강원대학교, 경북대학교, 부산대학교, 전남대학교, 충남대학교 등 총 5개 대학의 190명의 대학생이 해당 과정을 이수 중이다. 1년 동안 진행되는 이 프로그램은 총 3단계로 대학교 학사 일정에 맞춰 4월에 시작해 11월에 종료된다. 기초 교육부터 카카오 서비스 클론, 실제 서비스 구현까지 이어지는 과정이다. 1단계에서는 10주간 개발 기초 교육이 이뤄졌으며, 이 기간 동안 학생들은 프론트엔드, 백엔드, 안드로이드 개발 기술스택(프로그래밍 언어와 프레임워크)을 학습했다. 이후 여름방학 동안 6주간 진행된 2단계 클론 코딩 과정에서는 실제 카카오톡 선물하기와 카카오맵 서비스를 클론하며 1단계에서 배운 기술스택을 적용하고, 현업멘토의 1:1 코드 리뷰를 통해 실질적인 개발자 역량을 향상했다. 이번에 진행한 아이디어톤은 3단계의 시작으로 학생들이 개발하고자 하는 웹/앱 서비스에 대한 아이디어와 전략을 팀원들과 함께 수립하고 구체적인 서비스 화면을 설계하는 과정이 진행됐다. 각 조는 5~8명씩 이뤄져 다양한 주제로 구현하고자 하는 서비스를 설계했다. 아이디어톤 마지막에는 우수 5개 조가 설계한 서비스를 발표하는 자리가 마련됐다. 실제 카카오 개발자가 아이디어톤에 방문해 각 서비스의 방향성과 실효성 등을 평가하고 더 나은 서비스를 구현할 수 있도록 조언했다. 아이디어톤에서 1등을 차지한 11조의 부산대학교 한성익 학생은 "올해 초 당한 전세 사기 경험에서 새로운 프로젝트를 고안하게 됐다"며 "유사한 피해를 겪은 사람들에게 실질적인 도움이 되는 서비스로 발전시키겠다"고 설명했다. 이어 그는 "정작 사후의 문제를 분석하고 해결방법을 제시해주는 플랫폼이 없다는 사실을 알게 돼 이를 위한 서비스를 고민하게 됐다"고 덧붙였다. 아이디어톤 이후인 9월부터 학생들이 기획부터 배포까지 실제 서비스를 구현해 11월 말 최종 발표회를 진행할 예정이다. 카카오 이영훈 그룹인사팀장은 "카카오테크 캠퍼스는 상대적으로 교육의 기회가 소외된 미래 개발자들에게 실제 서비스를 직접 개발해보는 경험을 제공하는 카카오만의 차별화된 ESG 프로그램"이라며 "이번 아이디어톤의 경험이 학생들이 실제 서비스를 개발하는 과정에 좋은 밑거름이 됐길 바란다"고 말했다.

2024.08.27 08:57백봉삼

SK쉴더스 "韓 랜섬웨어 절반, 제조업서 나와"

국내서 발생한 랜섬웨어 절반이 제조업에서 일어난 것으로 드러났다. 공격자들이 제조업 핵심인 생산 시스템을 중단·악용해 몸값을 탈취하고 있는 것으로 분석됐다. SK쉴더스는 2024년 2분기 카라(KARA) 랜섬웨어 동향 보고서에서 이같은 분석 결과를 26일 발표했다. KARA는 SK쉴더스와 트렌드마이크로, 지니언스, 맨디언트, 베리타스, 캐롯손해보험, 법무법인 화우 등 총 7개 기업으로 구성된 민간 랜섬웨어 대응 협의체다. 랜섬웨어 예방부터 사고 접수, 복구 전 과정을 원스톱으로 대응하고 있다. 보고서에 따르면 2분기에는 총 1천321건 랜섬웨어 공격 피해가 발생한 것으로 전해졌다. 지난 1분기 1천122건 대비 18% 증가했다. 국내에선 10건으로 1분기 대비 10배 늘었다. 이 중 50%가 제조업에서 발생했다. 제조업은 랜섬웨어 공격의 주요 타깃이 되는 산업군이다. 생산 시스템 중단 시 막대한 피해를 입기 때문에 이런 점을 공격자들이 악용해 몸값을 탈취하고 있는 것으로 분석됐다. 공격자는 제조업체 본사뿐 아니라 자회사나 중요정보를 동일하게 다루는 1차, 2차 협력업체를 통해 랜섬웨어를 배포하는 경우도 많았다. 이에 위·수탁사에 대한 관리 중요성도 떠오르고 있다. 이번 보고서는 '랜섬허브' 랜섬웨어 그룹도 다뤘다. 이들은 초기 침투 시 발견된 지 오래된 취약점을 주로 사용해 공격을 수행했다. 비주류 언어인 GO 언어를 사용해 랜섬웨어를 제작한 것으로 알려졌다. 비주류 언어로 개발된 랜섬웨어는 분석 데이터가 부족해 보안 솔루션 탐지 확률이 낮고, 암호화가 빠르게 가능하다는 특징이 있다. 공격자는 분석을 방해하고 보안 솔루션 탐지를 우회하기 위해 실행에 필요한 설정 값을 암호화했다. SK쉴더스는 24시간 365일 즉각 대응 가능한 '랜섬웨어 대응 센터'를 운영하고 있다. 랜섬웨어 위협 사전 점검부터 실시간 침입 탐지 및 차단 체계 구축, 랜섬웨어 사고 대응 및 복구 서비스를 제공한다. 사고 이후 피해 복구, 법적 대응, 보험 가입 등의 서비스도 받아볼 수 있다. 더불어 랜섬웨어 최신 트렌드, 피해 실태 등을 담은 랜섬웨어 동향 보고서를 분기마다 발간하며, 랜섬웨어에 대비할 수 있는 예방 활동도 펼치고 있다. 이 외에도 주요·신규 랜섬웨어 공격 그룹에 대한 동향과 대응 방안이 담긴 2024년 2분기 KARA 랜섬웨어 동향 보고서는 SK쉴더스 홈페이지 내 정보보안 라이브러리 인사이트 리포트 메뉴를 통해 무료로 다운로드 받을 수 있다. SK쉴더스 김병무 정보보안사업부장은 "제조업 대상으로 한 랜섬웨어 공격이 끊이질 않고 발생하고 있는 만큼 적극적인 예방 조치와 공격 발생 시 신속하게 대응할 수 있는 보안 체계가 필요하다"며 "제조업에 특화된 보안 관제, 컨설팅, 모의해킹 등 정보보안 영역의 전 서비스를 제공하고 있는 만큼 제조업에서의 랜섬웨어 피해가 발생하지 않도록 서비스를 고도화시켜 나갈 것"이라고 강조했다.

2024.08.26 13:40김미정

"국가 R&D사업, 이거 모르면 낭패"···디엘지, 법률 지침서 발간

법무법인 디엘지(구 법무법인 디라이트∙대표변호사 조원희)가 국가 연구개발(R&D) 사업 수행에 필요한 법률 지식을 집대성한 '대학·연구소 R&D 법률 가이드라인'을 출간했다고 26일 밝혔다. 이 가이드북은 2021년 시행한 국가연구개발혁신법을 중심으로 국가 R&D사업 수행 시 반드시 알아야 할 법률 지식과 실무 적용 방법을 상세히 다뤘다. 특히 연구개발과제 선정부터 평가, 성과 관리에 이르는 전 과정에 대한 법적 가이드라인을 제시, 연구자들의 효율적인 과제 수행을 돕는다. 대학·연구소 R&D 법률 가이드라인 다운로드-> https://m.site.naver.com/1sfjU 가이드북은 ▲국가연구개발사업 제반 법률 이슈 ▲국가연구개발사업 성과 귀속, 이전 및 창업 ▲국가계약법 제반 법률 이슈 ▲이해충돌방지법과 청탁금지법 등의 제반 법률 이슈 등 크게 네 부분으로 구성했다. 저자로는 기술이전, 대학 또는 출연연 등의 기술사업화에 풍부한 업무 경험을 가진 디엘지의 조원희, 민승현, 양재석, 최영재, 신재훈 변호사 등이 참여했다. 또한, 가이드북은 실제 연구 현장에서 발생할 수 있는 다양한 상황을 고려해 만들었다. 예를 들어 연구개발과제 선정 과정에서의 주의사항, 연구비 사용 적정성 확보 방안, 연구 성과 귀속 및 활용에 관한 세부 지침 등을 포함하고 있어 연구자들이 실무에 바로 적용할 수 있게 했다. 조원희 법무법인 디엘지 대표변호사는 "그동안 여러 출연연, 대학 등을 자문하면서 국가 R&D 사업의 법적 쟁점에 대한 체계적인 정리가 필요하다는 생각을 해왔다"며 "이번 가이드북이 연구현장의 실무자들이 복잡한 법률 이슈를 이해하고 처리하는 데 실질적인 도움이 될 수 있기를 바란다"고 밝혔다. 법무법인 디엘지는 가이드북 활용도를 높이기 위해 디엘지 홈페이지와 블로그, 카카오톡 채널, 리디북스 등을 통해 무료로 배포 중이다.

2024.08.26 09:21방은주

"美 대통령 노렸다"…이란, 바이든·트럼프 측근 왓츠앱 해킹

이란 해킹 조직이 미국 정부 관리들의 메시징 플랫폼 '왓츠앱'을 해킹하려는 정황이 포착됐다. 25일 메타는 조 바이든 미국 대통령 행정부와 전 도널드 트럼프 행정부 관리들에 대한 왓츠앱 해킹 시도를 발견해 이를 즉각 차단했다고 발표했다. 해커 조직은 미국과 영국, 이스라엘, 팔레스타인, 이란에 거주 중인 미국 정치인과 외교관 등 대통령 최측근을 집중 해킹한 것으로 전해졌다. 다만 해커가 공격에 성공한 정황은 아직 포착되지 않았다. 메타 보안팀은 해킹 조직이 피해자 왓츠앱 계정에 감시 애플리케이션을 설치했다고 설명했다. 이를 통해 통화를 녹음하고, 문자 메시지를 빼낼 수 있었다. 해커들은 왓츠앱 계정으로 마이크로소프트를 비롯한 구글, 야후, AOL 개발자를 사칭해 관리들에 접근한 사실도 드러났다. 해당 계정들은 모두 차단된 상태다. 메타는 "해커 그룹은 이란 정예군인 혁명수비대(IRGC)와 관련된 'APT42'라는 해킹 그룹일 것"으로 분석했다. 외신들은 "이란이 미국 대통령 선거 전 여론을 분열시키고 선거 과정 신뢰를 떨어뜨리기 위해 이같은 공격을 시작했다"며 "선전을 확대하고 정치 정보까지 수집하려는 시도일 것"이라고 지적했다.

2024.08.25 12:42김미정

BBQ 전산망 해킹 의혹…박현종 전 bhc 회장 항소심도 실형

경쟁사 전산망에 불법으로 접속해 자료를 열람한 의혹을 받고 있는 박현종 전 bhc 회장이 항소심에서도 실형이 선고됐다. 서울동부지방법원은 정보통신망 이용 촉진 및 정보보호에 관한 법률 위반 혐의로 기소된 박 전 회장에게 1심과 동일한 징역 6개월에 집행유예 2년을 선고했다. 개인정보보호법 위반 혐의는 무죄로 판단했다. 박 전 회장은 2015년 7월 3일 서울시 송파구에 있는 bhc 사무실에서 BBQ 내부 전산망에 두 차례 걸쳐 접속해 자사와 진행 중이던 소송 관련 자료를 열람한 혐의로 기소됐다. BBQ 직원의 아이디와 비밀번호는 bhc 직원으로부터 받은 것으로 알려졌다. 2016년 8월 BBQ는 박 전 회장이 내부 전산망에 침입한 정황을 확보했다며 검찰에 수사를 요청했고, 2022년 6월 1심에서 징역 6개월에 집행유예 2년을 선고받았다. bhc그룹 지주사 글로벌고메이서비시스(GGS)는 작년 11월 이사회를 통해 박 전 회장과 관련 인사를 해임했다. 재판부는 “아이디와 비밀번호를 전달받았을 때 불법 취득된 것일 수 있다는 사실을 미필적으로나마 인식했을 것”이라며 “양사 간의 국제 소송 과정에서 자료를 취득하기 위해 부정한 방법으로 전산망에 침입해 죄질이 가볍지 않다”고 설명했다.

2024.08.23 17:25류승현

시스코, 中 해커에 당할 뻔…"스위치 취약점 악용"

중국 해커그룹이 시스코 네트워크 장비 취약점을 악용해 데이터 탈취와 시스템 장악을 시도한 사실이 드러났다. 현재 시스코는 시스템에 보안 패치를 적용해 결함을 보완했다. 23일 보안 기업 시그니아 보고서에 따르면 중국 해커 그룹 '벨벳 앤트(Velvet Ant)'는 이런 방식으로 사이버 공격을 올해 초 시도했다. 시스코 네트워크 장비 일종인 스위치 취약점 'CVE-2024-20399'로 맞춤형 악성코드를 생성·전달한 것으로 나타났다. 스위치는 컴퓨터를 비롯한 서버, 프린터 등을 네트워크에 연결해 원활한 데이터 전달을 돕는 장비다. 스위치가 데이터를 받아 목적지 주소를 분석한 뒤 이를 적절한 장치에 전달하는 식이다. 이 과정에서 네트워크 성능을 최적화하고 트래픽 병목 현상 예방을 돕는다. 당시 CVE-2024-20399는 관리자만 접근 가능한 스위치 관리 콘솔에서 악용될 수 있는다는 취약점을 갖고 있었다. 해커가 관리자 권한만 획득하면 해당 취약점으로 운영 체제를 임의로 실행할 수 있어서다. 이를 통해 데이터 탈취와 원격 접속 등이 가능하다. 보고서는 벨벳 앤트 수법이 예상보다 정교했다고 평가했다. 해커 그룹이 공격 초기 단계에서 새 윈도 시스템을 침투한 후, 탐지를 피하고자 레거시 윈도 서버와 네트워크 장치로 이동하는 다단계 전략을 사용해서다. 이는 해킹 성공 가능성을 높이고, 탐지율까지 낮출 수 있다. 벨벳 앤트가 외부 시스템이 아닌 내부 네트워크 장치로 공격 초점을 옮긴 점도 주목할 만하다고 주장했다. 보통 내부 네트워크 장치는 탐지 우선순위에서 제외되는 경우가 많다. 이에 해커 그룹은 내부 네트워크에 집중 침투해 탐지를 지속적으로 피할 수 있었다. 이 그룹은 악성 코드 '벨벳쉘(VELVETshell)'를 활용해 시스코 스위치 보안 결함을 악용한 점도 드러났다. 해당 코드는 오픈소스 도구 유닉스 백도어(Tiny shell)와 프록시 유틸리티(3proxy)가 융합돼 이뤄졌다. 해커는 이 악성 코드로 감영된 시스템에 명령을 실행하거나 파일을 전송하고 네트워크 트래픽을 우회하는 터널을 만들 수 있다. 외신은 "최근 해커가 외부 공급업체 장비나 소프트웨어 취약점을 이용해 공격을 진행할 수 있다"며 "조직 내 보안 취약점을 공격 수단으로 삼을 수 있다"고 지적했다. 이어 "기업은 외부 공급업체 기술 도입 시 신중하게 보안 검토를 해야 한다"고 덧붙였다.

2024.08.23 11:09김미정

"김수키와 수법 비슷"...시스코, 북한 해커그룹 추가 정황 포착

북한 해커그룹이 새로운 해킹 프로그램으로 사이버 공격을 진행한 정황이 포착됐다. 해당 수법은 코드네임 '김수키'라는 기존 북한 해커그룹과 비슷한 것으로 전해졌다. 22일 미국 시스코 탈로스는 북한 해커그룹 'UAT-5394'가 '문피크(MoonPeak)'라는 새 해킹 프로그램 사용한 것을 포착했다고 밝혔다. 현재 사이버 공격 대상은 알려지지 않았다. 문피크는 원격 접근 트로이목마(RAT)로 이뤄진 해킹 프로그램이다. 해커는 이 프로그램으로 컴퓨터나 시스템에 들어가 정보를 탈취하거나 원격 제어를 할 수 있다. 문피크는 기존 악성 프로그램 제노RAT 변종판인 것으로 확인됐다. 시스코 탈로스는 해커 그룹이 강력한 해킹 프로그램 개발을 위해 문피크에 새 인프라를 적용했다고 분석했다. 해커들은 합법적인 클라우드 서버 사용을 멈추고 자체 서버 C2를 구축했다. 그동안 다수 해커는 제노RAT 등을 이용할 때 드롭박스나 구글드라이브 같은 일반적인 클라우드 서비스를 사용했다. C2 서버는 해킹에 필요한 악성 파일을 제공한다. 해커들은 이 서버를 통해 새 해킹 도구와 응용프로그램을 만들 수 있다. 이에 탈로스는 문피크에서 나온 새 악성 프로그램들이 더 복잡해지고 분석하기 어려워졌다고 밝혔다. 해킹에 대응할 수 있는 새 방안이 필요하다고 봤다. 시스코 탈로스 관계자는 "UAT-5394는 기존 해커그룹 김수키처럼 피싱을 통한 악성 소프트웨어 배포, RAT 활용, C2 서버를 통한 명령 전달 및 데이터 탈취 수법을 활용한다"며 "UAT-5394가 실제 김수키 또는 그 하위 그룹이거나 북한 사이버 기구 내에서 김수키 해킹 도구를 차용한 새 해킹 그룹일 수 있다"고 유추했다. 이어 "해킹그룹은 새로운 인프라를 통해 문피크 공격성을 꾸준히 높이고 있다"며 "해킹 분석을 방해하기 위한 추가적인 난독화 기술과 비인가 연결 방지를 위한 통신 메커니즘을 업그레이드했다"고 평가했다.

2024.08.22 09:46김미정

우리은행, '손태승 친인척 부정대출' 금감원 지적 받고 알았나

우리은행이 손태승 전 우리금융지주 회장 친인척의 부정 대출을 알게 된 것은 해당 인물과 사업을 구상 중이던 A씨의 민원 때문인 것으로 추정된다. A씨의 민원을 접수한 금융감독원이 관련 자료를 요청한 뒤에야 부정대출 사실을 인지하게 됐다는 것이다. 21일 취재를 종합해보면 민원인 A씨는 우리은행이 위조된 사문서로 손 전 회장 친인척인 B씨에게 대출을 해 준 사실을 확인하고 지난 2023년 12월 20일 금감원에 민원을 제기했다. A씨는 "등기부등본에 나온(부동산)매매가와 (다른) 은행에서는 매매가가 위조된 서류가 있었다"고 주장했다. A씨는 하루 뒤인 12월 21일 금감원으로부터 '사실관계 확인을 위해 금융사에 자료 요청했다. 금융사로부터 자료를 회신받은 후 금감원에서 검토해 그 결과를 회신할 예정'이라는 카카오톡을 받았다고 밝혔다. 그 동안 우리은행은 보도자료를 통해 "2023년 12월 22일 임 모 본부장(신도림금융센터) 계약이 만료됐으며 재임했을 때 취급한 대출 전반에 대한 분석을 통해 검사대상을 선정했다"고 공언해 왔다. 시점상으로 보면 A씨의 민원이 있기 전까지는 우리은행이 부정대출 사실을 인지하지 못했을 가능성이 많은 것으로 추정된다. 즉, 우리은행은 2023년 12월 21일에 금감원의 자료 제출 요청을 받고 나서 사실관계 확인을 통해 이번 부정대출을 파악했을 가능성이 많다는 의미다. 사실로 확인될 경우 내부통제가 작동하지 않았을 여지를 남긴다. 민원을 접수받은 금감원은 우리은행을 현장 검사한 결과 A씨 주장대로 B씨와 연관된 한 법인이 부동산 매입 자금을 대출했는데, 매매계약서상 매매 가격은 30억원으로 등기부등본상 실거래가 20억원보다 높았던 사례를 확인했다. 하지만 금감원은 A씨의 민원 접수에 대해 "개인 정보로 확인해줄 수 없다"고 답변했다. 우리은행도 "작년 12월 22일 임 모 본부장 여신 검토 중 알게 된 사안이며 금감원의 지적이나 자료 요청에 관한 내용은 모른다"고 설명했다. 우리은행은 2020년 4월부터 2024년 1월까지 손태승 전 회장의 처남댁과 처조카 등 친인척이 운영하는 20개 업체에 616억원 규모(42건)의 대출을 내줬으며, 이중 350억(28건)은 대출 기준과 절차를 따르지 않았던 부정 대출로 드러났다.

2024.08.21 17:20손희연

"모든 IoT 로봇청소기 해킹 위험"…보안 강화 필요성 대두

최근 사용자 편의성 강화를 위해 IoT(사물인터넷) 기기의 보급이 날로 확산되고 있는 가운데 해킹에 따른 사생활 침해와 범죄 악용에 대한 우려가 커지고 있다. 특히 시장 수요가 확대되고 있는 로봇 청소기의 연결성이 강화되면서 카메라와 마이크 등 기기 장치가 해킹에 취약할 수 있다는 지적이 제기된다. 아울러 스마트 홈 산업에서 소중한 개인 정보를 어떻게 지킬 수 있을지에 관한 연구도 함께 활발하게 이어지고 있는 상황이다. 보안 연구원이자 해커인 데니스 기스와 브레일린은 지난 9일(현지시간) 미국 라스베이거스에서 열린 '데프콘 해킹 컨퍼런스'에서 에코백스 로봇이 해킹에 취약하다고 밝혔다. 이들은 여러 에코백스 로봇을 분석한 결과 블루투스로 로봇을 해킹하거나 원격으로 마이크와 카메라를 몰래 켜는 데 악용할 수 있는 문제점을 소개했다. 약 130m 떨어진 곳에서 블루투스로 악성 페이로드를 보내 로봇을 해킹하고 원격으로 기기를 제어할 수 있다는 것이다. 하지만 로봇청소기 보안성 문제는 단순히 에코백스만이 아닌 거의 모든 사물인터넷(IoT) 가전 제조사가 겪을 수 있는 문제인 것으로 알려졌다. 이번 위험성을 지적한 해커 데니스 또한 지난 수년간 데프콘 행사에서 다양한 로봇청소기 제품의 보안 취약성에 대해 꾸준히 경고해왔다. 특히 악의적인 제조업체나 해커에 의해 악용될 수 있는 우려를 미리 점검하자는 취지로 데프콘 등 여러 해커 컨퍼런스에서 연구 결과를 발표했다. 그의 연구는 주로 샤오미와 로보락, 드리미, 나르왈 등 로봇청소기에 중점을 뒀다. 지난해 데프콘 컨퍼런스에서도 로봇청소기 보안성과 프라이버시에 관한 연구 결과를 발표한 바 있다. 그는 로봇청소기 권한 해킹과 암호화 정보 해독 방법 등 연구를 선보였다. 로보락과 드리미 등 주요 제품이 대상이었다. 올해 컨퍼런스에서 에코백스를 대상 제품으로 선정된 배경도 글로벌 점유율이 높다는 상징성 때문이었다. 에코백스는 1998년 중국에서 처음 설립된 이후 주력 모델 '디봇'을 앞세워 세계적으로 대표적인 로봇청소기 기업으로 손꼽힌다. 에코백스 보안위원회는 이번 연구와 관련한 내부 평가 결과를 공개했다. 에코백스 측은 "전문적인 해킹 도구와 물리적인 근접 접촉이 있어야 가능한 상황"이라며 "일상적인 사용 환경에서 이러한 보안 문제가 발생할 확률은 매우 낮다"고 설명했다. 그러면서 "사용자는 장치 설정을 재설정하고 정기적으로 장치 상태를 점검함으로써 이런 위험을 피할 수 있다"며 "연구와 평가 결과를 바탕으로 제품을 보안 문제를 적극적으로 강화해나갈 것"이라고 덧붙였다. 에코백스는 정기적인 소프트웨어(SW) 업데이트를 통해 실시간 토큰 무효화 매커니즘을 적용하고 토큰 획득 난이도를 높일 계획이다. 또 장치 재설정 후 로그 정보를 삭제해 데이터 보안을 강화한다는 방침이다. 에코백스 측은 "보안 전문가들이 공격·방어 연습을 발표하며 기업과 상호 소통 작용하는 것이 제품 보안성을 높이는 데 도움이 된다"며 "제품의 잠재적 위험을 식별하고 소통하는 보안 전문가들을 존중한다"고 밝혔다. 한편 업계 전문가는 "IoT 보안 문제는 단순히 특정 브랜드에 있는 것이 아니라 모든 전자기기 제품에 대한 총체적인 문제로 대두되고 있다"며 "최근 사용성이 날로 확대되고 있는 로봇청소기에도 해킹의 우려가 해당되고 있다"고 지적했다.

2024.08.21 16:47신영빈

[현장] "기업 DX, 도깨비 방망이 아니다"…후지쯔가 내세운 4단계 구축 전략은

"디지털전환(DX)이 모든 것을 해결하는 도깨비 방망이가 아닙니다. DX가 기업에 꼭 필요한지 세부적인 계획과 내재화 가능성 등 면밀한 검토를 해야 합니다. 후지쯔는 DX 전략을 총 4단계로 나눠 고객사가 효율적으로 시스템 변화를 경험할 수 있도록 돕습니다." 박경주 한국후지쯔 대표는 21일 오전 서울 광화문 포시즌스에서 개최한 좌담회에서 후지쯔만의 DX 구축 지원 단계 과정과 이에 대한 예시로 손바닥 정맥 솔루션을 소개했다. 후지쯔는 고객사 대상으로 DX를 추진할 때 ▲리소스 효율화 ▲융복합 내재화 ▲예측 못 한 서비스 모델 발굴 ▲사회적 책임 연계 등 총 네 가지 단계를 밟는다. 박 대표는 "기업이 사내 프로세스 개선을 비롯한 신속한 의사결정 등을 위해 클라우드, 사물인터넷(IoT), 데이터, 인공지능(AI), 로봇 프로세스 자동화(RPA) 등 많은 솔루션과 제도를 도입한다"며 "이때 자체적으로 평가와 피드백을 공유함으로써 리소스 효율화를 이뤄야 한다"고 강조했다. 2단계에서 기업은 기존에 도입한 솔루션과 타 솔루션 간 비교를 통해 융복합 과정을 거친다. 기존 솔루션과 새로운 솔루션 간 결합을 통한 시너지 효과를 모색하는 과정이라고 할 수 있다. 박 대표는 "기업은 DX 2단계를 거치면서 다양한 서비스 모델을 생각해 낼 수 있다"며 "3단계에서 사내 담당자들은 상호보완과 교류를 통해 내부 프로세스의 효과적 개선을 이루고 각 비즈니스 섹터별로 활발한 교류를 구축한다"고 설명했다. 3단계까지 진행되면 각 기업들은 예측하지 못한 서비스 모델이나 비즈니스 모델을 새롭게 만들 수 있게 된다. 4단계는 DX를 통한 기술이 기업 매출과 사회적 영향에 미치는 부분을 고려하는 순서다. 박 대표는 "기업 매출구조와 사회 이슈에 어떤 영향을 주는지 고려하는 과정"이라며 "이슈 해결책을 만드는 단계가 될 수 있다"고 말했다. "손바닥 인증 솔루션은 3단계…안전·보안 책임 다할 것" 박 대표는 DX를 성공적으로 구축한 사례로 손바닥 정맥 솔루션을 소개했다. 사람이 은행이나 기관 등에서 각종 인증·결제 방식으로 활용할 수 있는 수단이다. 손바닥 정맥을 한 번 등록하면 별도 과정 없이 인증·결제에 이용할 수 있다. 손바닥을 기기에 직접 부착하지 않아 데이터 유출 위험이 낮다는 평가를 받고 있다. 박 대표는 손바닥 정맥이 현재 DX 3~4단계를 거치는 중이라고 주장했다. 박 대표는 "1단계에서는 손바닥 정맥이 결제 기능을 탑재할 것이라 예측하지 못했다"며 "당시 본인인증 기능 개발만 목표로 두고 개발을 시작했다"고 설명했다. 이어 "내부적으로 고민하고 테스트를 진행하다 보니 본인인증 모델뿐 아니라 결제 자판기에 탑재하는 등 다양한 아이디어가 생겼다"고 강조했다. 박 대표는 후지쯔의 손바닥 정맥 솔루션 특장점을 안전성과 보안성으로 꼽았다. 사이버 공격을 통한 생체 정보 탈취나 유출에 대한 염려를 고려했기 때문이다. 박 대표는 "손바닥 정맥 시스템 특성상 해커가 데이터 탈취할 가능성이 매우 낮다"며 "공공기관과 금융기관이 사용자 데이터를 분산해 관리하기 때문"이라고 설명했다. 이어 "해킹을 막아주는 보안 기술 특허로 솔루션 안전성을 구축했다"고 덧붙였다. 현재 해당 솔루션은 인천공항을 제외한 모든 국내 공항, 은행 키오스크 등에 설치된 상태다. 서울 잠실 시그니엘에서는 온프레미스 형태로 탑재됐다. 박 대표는 "국내 면세점을 비롯한 대형 유통사에도 정맥 인증을 통한 결제 시스템 구축 논의를 진행 중"이라며 "앞으로 체계적인 DX 과정을 통해 고객사 매출 증대할 수 있도록 적극 돕겠다"고 강조했다.

2024.08.21 14:44김미정

한-미 연합팀, DARPA 해킹대회 결승 진출…200만달러도 챙겨

미국 라스베이거스에서 열린 AI 사이버챌린지 예선에서 한-미 연합으로 꾸린 '팀 애틀랜타'가 결승에 진출했다. 이 대회는 지난 8월 8일부터 11일(현지 시각)까지 사이버 보안 분야 국제 학회인 '데프콘(DEF CON)'에서 AI 사이버챌린지(AI Cyber Challenge, AIxCC) 예선을 진행했다. 이 챌린지는 미국 고등연구계획국(이하 DARPA)이 주도했다. AI를 활용한 차세대 해킹 시스템 경연 대회다. KAIST는 이 팀이 윤인수 전기및전자공학부 교수 연구실과 삼성 리서치, POSTECH, 조지아 공대가 함께 참여했다고 21일 밝혔다. 이 팀의 주도는 현재 삼성 리서치 상무로 재직 중인 조지아 공대 김태수 교수 연구실 출신 연구원들이 맡았다. 이들 팀은 국내 대학이 포함된 팀으로는 유일하게 이 대회 톱(TOP) 7에 포함돼 내년 8월 결승을 치르게 됐다. KAIST 윤인수 교수는 세계적인 화이트 해커 출신 교수다. 글로벌 해킹 대회인 'DEF CON CTF(Capture the Flag)'에서 두 차례 우승하고 미국 해킹 대회인 'Pwn2Own 2020'에서 수상했다. 이번 챌린지는 참여 팀이 개발한 AI 기반의 사이버 추론 시스템(Cyber Reasoning system, 이하 CRS)을 겨뤘다. DARPA는 리눅스와 같은 실제 소프트웨어에 과거의 취약점이나 인위적인 취약점을 포함해 문제를 출제했다. 각 팀의 CRS는 이 소프트웨어를 자동으로 분석해 취약점을 식별하고 패치하는 작업을 수행했다. 이후 DARPA는 취약점 발견 개수 및 다양성, 패치의 정확성 등을 종합적으로 고려해 각 CRS를 평가했다. 전 세계 총 91개 팀이 등록하고 39개 팀이 참여했다. 윤인수 교수는 "'팀 애틀랜타'는 예선 문제로 출제된 소프트웨어인 'SQLite3'에서 출제자가 의도하지 않은 새로운 취약점을 발견했다"고 말했다. '팀 애틀랜타'는 이번 성과로 200만 달러의 연구비(한화 약 27억 원)를 지원받게 됐다.

2024.08.21 09:21박희범

日 웹엑스 "규제는 리스크 아닌 산업발전 토대"

"웹3 업계의 건전한 발전을 위해선 무엇을 할 수 있고, 무엇을 하면 안 되는지 명확하게 규정돼야 한다. 명확한 규제가 있고서야 모두가 안심하고 사업을 할 수 있다." 아오키 마코토 웹엑스 대표는 규제가 웹3 사업의 리스크로 작용하는지 묻는 질문에 이렇게 답했다. 웹엑스는 일본과 해외의 주요 가상자산 업체·투자자·각국 정부 관계자들이 한 자리에 모여 사업성과를 공유하고 산업의 방향을 의논하는 일본 최대 웹3 컨퍼런스다. 웹3란 기존처럼 웹 사용자의 개인정보 등 데이터가 플랫폼에 종속되는 것이 아니라 개인이 소유하며, 사용자가 데이터 소유권을 갖는 온라인 네트워크를 말한다. 블록체인 기술로 사용자들의 데이터가 여러 컴퓨터에 나뉘어 저장되고 암호화 돼 데이터를 관리할 회사가 없어도 되는 원리다. 웹3 산업 침체기에도 글로벌 정보 교류 행사 마련 일본은 블록체인, 가상자산, 대체불가토큰(NFT) 등 웹3 분야의 법률과 체계를 일찍부터 정비한 나라로 꼽히지만 한국의 '블록체인위크', 싱가포르의 '토큰2049싱가포르'와 달리 일본에는 지난 2022년까지 글로벌 규모의 웹3 컨퍼런스가 없었다. 아오키 대표는 "일찍부터 웹3 컨퍼런스 개최를 위해 준비했지만, 2020년과 2021년에는 코로나로 국제적 행사 자체가 어려웠다"면서 "2022년에는 에프티엑스(FTX)가 파산하고 일본의 가상자산 거래소 '코인체크'가 해킹당하기도 하면서 블록체인이 위험하다는 인식이 퍼졌다"며 웹3 산업 침체기를 술회했다. 2022년 11월 전세계 3위의 가상자산 거래소였던 미국 기업 FTX의 파산은 웹3 산업계의 오랜 침체기를 야기했다. 당시 FTX는 자금 유동성 문제가 밝혀지며 뱅크런이 일어났고, 모든 고객들은 자산 인출이 중단됐으며, FTX의 창업자이자 최고경영책임자(CEO)였던 샘 뱅크먼 프리드는 자금 수혈이 막히자 미 법원에 파산을 신청하고 대표직에서 물러났다. 당시 FTX의 부채는 최대 500억달러(약 66조2천억원), 채권자는 10만명에 달했다. 세계 3위의 가상자산거래소가 무너지자 전세계 가상자산업계에 부실채권이 발생했고, 이는 가상자산, 나아가 블록체인 산업의 침체기로 이어졌다. FTX의 일본 자회사 'FTX 재팬'도 FTX 파산의 여파로 지난달 26일 일본 가상자산거래소 '비트플라이어'에 인수됐다. 아오키 대표는 "당시 미국을 비롯해 전세계적으로 웹3 산업에 부정적인 영향이 컸지만, 규제 측면에서 한 발 앞서있던 일본의 존재감은 높아졌다"며 "웹3 산업 침체기를 벗어나기 위해서라도 일본과 해외의 정보 격차를 줄이고 글로벌 사업자들이 교류하는 행사가 반드시 필요하다고 생각했다"고 웹엑스 추진 동기를 밝혔다. 웹엑스는 지난해 7월 첫 컨퍼런스를 열어 참여기업 372개사, 방문자 1만6천500명을 기록했으며, 오는 28~29일에 도쿄에서 두번째 컨퍼런스를 개최할 예정이다. "블록체인 활용한 서비스 많아져…단기적 수익보다 사회발전에 보탬이 돼야" 아오키 대표는 FTX 사태 이후 일본에서 가상자산 투자와는 다른 각도로 웹3 사업을 접근하는 기업이 많아지면서, 웹3가 무엇인지, 웹3로 무엇을 할 수 있는지 체험하는 상품과 서비스가 늘어나고 있다고 설명했다. 그는 "NFT로 자산에 대한 권리를 보장받거나, 블록체인 기술을 활용해 자신의 정보를 지키는 등의 서비스도 많아 지금 일본에서는 '웹3는 곧 코인 투자'라는 인식은 옅어지고 있다"고 말했다. 블록체인을 활용해 어떻게 돈을 벌 수 있을지보다는 블록체인을 활용해 어떻게 사회에 보탬이 되는 방향에 주목하는 것이다. 아오키 대표는 일본 정부의 규제와 웹3 산업 지원도 산업 발전에 필수적이라고 강조했다. 그는 "규제가 사업의 리스크라는 생각도 있지만, 업계가 발전하기 위해선 규제를 확실히 지키면서 사업을 운영해야 하기에 규제는 오히려 리스크를 피하는 수단"이라며 "해외의 웹3 사업자가 일본에 들어올 때도 규제가 명확해야 안정적으로 사업을 운영할 수 있다"고 말했다. 일본 정부는 웹3 산업 육성을 국가의 전략적 성장전략으로 삼고 있다. 여당인 일본 자민당은 2022년 NFT 백서, 2023년 웹3 백서를 연이어 공개하며 규제체계 구축에 들어갔고, 일본 경제산업성은 지난 2월 산업경쟁력 강화법 개정안을 통해 현지 스타트업과 중소기업 지원을 위한 전략적 투자를 확대하겠다고 밝혔다. 해당 개정안에는 투자사업유한책임조합(LPS)이 취득·보유할 수 있는 자산에 가상자산이 추가돼, 벤처캐피탈이 가상자산 프로젝트에 직접 투자할 수 있게 될 예정이다. 또 자민당 디지털사회추진본부 웹3 프로젝트팀은 지난 2월 오아시스·아스타 등 웹3 기업들을 초청해 블록체인 시장의 현황을 공유하고 성장 가능성과 문제점 등을 논의했다. 당시 히라이 다쿠야 자민당 상원의원은 "규제와 세제 개혁은 일본 기업가들이 국내에서 강점을 발휘하기 위한 필수적인 요소"라며 "정책의 역할은 이러한 기업들이 일본에서 성공할 환경을 조성하는 것"이라고 말했다. 아오키 대표는 한국의 웹3 산업 발전을 위해 가상자산거래소에 대한 규제 확립이 중요하다고 역설했다. 그는 "FTX 파산에서도 알 수 있듯 웹3 산업 침체기는 대개 거래소의 해킹이나 파산에서 비롯된다"며 "거래소에 대한 규제는 명확하고 자세하게 규정해 투자자를 보호하는 데 진력해야 한다"고 강조했다. 아오키 대표는 "일본에서도 가상자산을 거래하려면 관련 면허와 함께 자금 상황, 보안 상황 등을 금융청에 정기적으로 보고해야 한다. 가상자산 상장 심사도 대단히 엄격히 진행돼 스캠코인이 빈발하지 않도록 노력하고 있다"고 설명했다. 아오키 대표는 한국 웹3 산업에 대한 조언도 건넸다. 그는 "한국과 일본의 웹3 산업은 서로 교류하며 성장하고 있다"면서 "단기적인 투기성 투자를 목적으로 하지 않더라도 여러 산업과 웹3 산업이 교류를 촉진한다면 산업 발전과 더불어 국가적 측면에도 도움되는 결과가 있을 것"이라고 말했다.

2024.08.20 10:19정석규

삼성전자 AI가전, UL 최고 보안등급 '다이아몬드' 업계 최다 획득

삼성전자가 글로벌 인증기관인 'UL 솔루션즈(UL Solutions)'가 실시하는 사물인터넷(IoT) 보안 평가에서 최고 등급인 '다이아몬드'를 총 5개 획득하며 가전 업계 최다를 기록했다. 삼성전자는 최근 올인원 세탁건조기 '비스포크 AI 콤보' 외에도 주거용 고효율 히트펌프 'EHS', '비스포크 슬라이드인(Slide-In) 인덕션 레인지'로 총 3개 제품에서 다이아몬드 등급을 받았다. 지난 3월 프리미엄 냉장고 '비스포크 AI 패밀리허브'가 글로벌 가전 업계 최초로 다이아몬드 등급을 받은 데 이어 올인원 로봇청소기 '비스포크 AI 스팀'도 동일 등급을 획득한 바 있다. 이로써, 삼성전자는 총 5개 다이아몬드 등급을 보유해 가전업계에서 최고 등급을 가장 많이 받은 기업이 됐다. UL 솔루션즈의 IoT 보안 평가는 스마트 가전의 해킹 위험성과 보안 수준에 대한 엄격한 테스트를 통해 총 5단계의 등급을 부여한다. 특히, 최고 등급인 다이아몬드 등급은 ▲악성 소프트웨어 변조 탐지 ▲불법 접근 시도 방지 ▲사용자 데이터 익명화 등의 항목에서 까다로운 시험을 통과해야 한다. 이번에 다이아몬드 등급을 새롭게 취득한 3개 제품은 모두 7형 LCD 터치스크린 'AI 홈'이 적용된 것이 특징이다. 직관적인 UI가 적용된 대형 화면으로 기기 코스와 상태 등 다양한 정보를 한눈에 파악할 수 있고, 스마트싱스(SmartThings)에 연결된 집 안의 타 기기까지 확인할 수 있어 사용성과 연결성이 크게 향상됐다. 또한, 다양한 인공지능(AI) 기능을 안심하고 사용할 수 있도록 삼성전자만의 보안 솔루션인 '녹스(Knox)'를 적용해 개인정보를 포함한 모든 데이터를 안전하게 관리한다. 삼성전자는 보안뿐만 아니라 AI 관련 인증도 국내 업계에서 가장 많이 보유하고 있다. 한국표준협회가 주관하는 'AI+ 인증'을 지난 2021년 국내 최초로 6개 제품에 대해 취득한 뒤 지금까지 국내 가전업계 최다인 총 12개 인증을 받았다. AI+ 인증은 한국표준협회가 AI 제품의 품질을 증명하기 위해 국제표준화기구(ISO, International Organization for Standardization)와 국제전기기술위원회(IEC, International Electrotechnical Commission)의 국제 표준을 근거로 부여한다. 삼성전자는 24년형 비스포크 신제품에 고성능 AI 칩이나 카메라, 센서를 탑재해 'AI 비전 인사이드(Vision Inside)', 'AI 맞춤세탁∙건조', 'AI 절약 모드' 등 다양한 AI 기능을 제공하고 있다. 삼성전자 DA사업부 유미영 부사장은 "삼성전자는 보안 안정성을 최우선으로 제품을 개발하고 있다"며 "앞으로도 더 많은 소비자들이 AI와 스마트싱스를 안심하고 사용할 수 있도록 노력할 것"이라고 말했다. 한편, 다이아몬드 등급을 획득한 삼성전자 'AI 가전'은 내달 독일 베를린에서 열리는 'IFA 2024'에 전시될 예정이다.

2024.08.20 08:46이나리

NHN클라우드 "공공 보안·지역 발전 두마리 토끼 잡는다"

국정원에서 지난해 발표한 국내 사이버 위협 실태에 따르면 하루 평균 137만여 건의 국제 및 국가배후 해킹조직의 공격이 발생했다. 이는 전년 대비 15% 증가한 수치로 22대 국회의원 선거 등이 있었던 올해는 규모가 더욱 늘었을 전망이다. 특히 최근 널리 쓰이는 IT시스템에서 발생한 업데이트 오류 하나로 항공편이 결항하고 방송사와 이동통신사의 운영에 차질이 발생하는 등 막대한 혼란이 발생했다. 이로 인해 사전에 오류를 감지하거나 발생한 장애에서 빠르게 복구하는 방법을 확보하는 것이 필수로 자리잡고 있다. 이에 NHN클라우드가 공공 서비스의 디지털 재난을 사전에 방지하기 위해 기업의 역량을 총동원한다. 최근 보안관제 전문기업으로 선정된 NHN클라우드는 게임, 금융, 플랫폼 등 다양한 산업 분야를 서비스하고 보안환경을 제공해 온 노하우를 바탕으로 공공 기관의 보안 환경을 지원하다는 포부다. 19일 NHN클라우드 보안분석실의 김형기 이사는 "우리는 페이코, 한게임 등 다양한 자체 서비스를 통한 관제에 대한 노하우와 서비스 이해도 축적하고 있다"며 "이를 바탕으로 고객사의 입장에서 가장 필요한 보안 서비스를 제공할 수 있을 것으로 자신한다"고 강조했다. ■ NHN클라우드, 자체 서비스 기반 차별화된 보안관제 노하우 보안관제 전문기업은 국가 및 공공기관의 보안관제 센터 운영을 지원·수행할 수 있는 전문기업이다. 과기정통부에서 인력, 자본, 수행능력 등을 심사해 선정한다. NHN클라우드는 요건을 충족하기 위해 김해에 보안관제센터를 마련하고, 다양한 공공 인증 확보 및 자체 보안관제 서비스를 개발하는 등 다양한 준비와 전략을 수립하는 과정을 거쳤다. 김 이사는 "공공 시스템의 보안은 중요한 사안인 만큼 요구조건도 높고 심사 기준도 까다롭다"며 "다행히 우리는 사전에 철저한 준비를 통해 한 번에 통과할 수 있었다"고 설명했다. 이어 "한게임, 페이코 등 계열사의 다양한 서비스를 관리하며 차별화된 경험과 전문성을 확보할 수 있었다"며 "이러한 역량은 공공 시스템 관제에도 효과적으로 활용될 것으로 예상한다"고 말했다. 또한 NHN클라우드는 기존 고객사의 환경에 맞춰 클라우드를 비롯해 온프레미스 환경까지 통합 서비스를 제공해왔다. 이를 바탕으로 보안 요구수준이나 서비스 환경이 서로 다른 부처마다 적합한 보안 관제 서비스를 제공할 계획이다. 경남 김해에 위치한 보안관제센터는 공공과 민간 부문에서 IT 인프라와 클라우드 서비스의 보안을 담당한다. 24시간 동안 항시 고객사의 시스템을 모니터링하며 이상을 감지하고 침해 사고를 실시간으로 탐지하고 대응한다. 김 이사는 "최근 급격하게 늘어난 사이버위협과 복잡하게 엮인 클라우드 구조로 인해 방화벽이나 백신만으로 대응하는 것을 불가능하다"며 "보안관제 시스템은 만약 랜섬웨어 등 악성코드가 침투하더라도 시스템을 장악하거나 데이터를 유출하는 등 실제 사고가 발생하기 전에 감지하고 대응할 수 있는 환경을 제공한다"고 설명했다. 보안관제센터의 위치상 수도권에 위치한 정부기관 등에서 문제가 발생할 경우 현장에 방문에 실제 문제를 확인하는 데 어려움이 있을 수 있다. 이에 NHN클라우드는 판교에 침해 사고 발생 시 심층 분석과 대응 담당하는 보안 분석실을 마련하며 대응 체계를 이원화했다. 특히 안정적인 인력 구성 및 운영을 통해 높은 수준의 보안 관제 서비스를 지속적으로 제공할 수 있는 기반을 마련하는데 중점을 두고 있다. 직원의 업무 피로를 낮추기 위해 AI를 적용한 보안 관제 시스템을 자체 개발해 적극적으로 도입 중이다. 자동화된 시스템으로 복잡하고 다양한 보안 위협을 효율적으로 감지하고 오탐을 방지해 업무 피로도를 최소화하기 위함이다. NHN클라우드에서 자체 개발한 '보안 오케스트레이션, 자동화 및 대응(SOAR)' 플랫폼을 통해 탐지 결과를 분석 후 상황에 맞는 자동 방어 체계를 지원한다. 보안위협 분석 보고서도 자동으로 발행한다. ■ 하반기 공공기관 보안 관제 역량 확보 내재화 주력 NHN 클라우드는 하반기 공공기관에 최적화된 보안 관제 서비스를 제공하는 것을 목표로 삼고 있다. 공공기관의 특수한 요구에 맞춰 보안 관제 모델을 설계하고 있으며, 정부의 보안 규제와 프레임워크를 철저히 준수하면서도 유연성을 발휘할 수 있는 방안을 모색에 나선다. 김 이사는 "공공기관은 엄격한 보안 규제와 절차 등이 요구되는 등 민간기업과 다른 특수성을 가지고 있다"며 "이를 이해하고 최적화된 보안 솔루션을 제공하려 한다"고 하반기 계획을 밝혔다. 이와 함께 NHN클라우드는 보안 사고 발생 시 신속하게 대응할 수 있는 프로토콜을 마련하고 있으며, 정부기관의 지침에 따라 사고를 처리하고 보고하는 체계를 갖췄다. ■ 보안관제센터 기반 지역 IT인재 양성과 인프라 확충 지원 더불어 NHN클라우드는 보안관제센터를 기반으로 지역 일자리 창출에 기여하고 지방권에 IT 인프라를 확충하여, 수도권에 집중된 IT 산업의 균형을 맞춘다는 방침이다. 김형기 이사는 "부산 경남권의 IT기업 부족으로 관련 일자리도 많지 않은 상황에서 보안관제센터를 운영하며 지역 인재 고용확충에 나서고 있다"며 "지역 내 IT 인재들이 지역 내에서 전문적인 경력을 쌓을 수 있도록 신입 인력을 확보하고 안정적으로 경력을 쌓을 수 있는 환경을 마련하려 한다"고 말했다. 이어서 "NHN 클라우드는 공공 사업의 보안 강화를 비롯해 지역 사회와의 협력을 통해 지역 경제와 산업 발전에 기여하는 것을 목표로 하고 있다"며 "앞으로 지역 사회에 실질적인 도움이 될 수 있는 방안을 모색할 것"이라고 강조했다.

2024.08.19 15:48남혁우

래브라도랩스, SW공급망 자동관리플랫폼 '래브라도 SCM' 출시

소프트웨어자재명세서(SBOM) 생성은 물론이고 검증, 교환까지 소프트웨어(SW) 공급망 보안을 손쉽게 관리하는 플랫폼이 나왔다. 래브라도랩스(대표 김진석 이희조)는 19일 SW 공급망 자동관리플랫폼 '래브라도 SCM'을 내놨다. 래브라도랩스는 SW 공급망에 관여하는 모든 기업의 SBOM 생성, 보내기, 받기, 상호 확인, 수정 보완 등 일련의 과정을 '래브라도 SCM'으로 자동화했다. 래브라도랩스는 제품 출시와 함께 글로벌 제조 대기업과 의료기기 기업이 '래브라도 SCM'을 도입해 글로벌 SW공급망 규제에 대응하기 시작했다고 밝혔다. ■ 각국 SW 공급망 보안 규제 강화 해커는 최근 SW 공급망의 취약점을 악용한 사이버 공격에 열을 올리고 있다. 미국은 2020년 공공기관에 설치된 네트워크 관리 솔루션 솔라윈즈(SolarWinds) 제품 SW취약점으로 사이버 공격을 받았다. 이 사고 후 미국은 2021년 SW 공급망 안전 강화를 위해 행정명령 14028을 발표했다. 모든 공공기관에 들어가는 SW에 SBOM 제출을 의무화했다. 미 식품의약품안전청(FDA)은 2024년 의료기기에 SBOM 제출을 권고했다. SW 공급망 취약성에 따른 사이버 위협을 최소화하겠다는 의지다. 이러한 움직임은 미국뿐만 아니라 유럽과 일본 등 다른 국가에서도 진행 중이다. 주요 산업 장비 제조사들은 SBOM 관리를 필수로 요구하고 있다. 한국 정부도 2024년 5월에 'SW 공급망 보안 가이드라인'을 발표했다. 한국 정부는 국내 기업이 SBOM을 원활하게 유통·공유할 수 있는 관리체계를 마련했다. 사이버 안보 강화는 물론이고 국내 기업이 글로벌 규제에 신속히 대응할 수 있는 체계 확보에 주력하고 있다. SW 공급망은 복잡한 구조로 기업이 SBOM을 만들고 대응하는게 쉽지 않다. 예를 들어, 완성차 기업은 A사에서 인포테인먼트 SW를 공급받고 B사에서는 차량 간 데이터 전송 SW를 구입한다. 자동차에는 약 1억 줄의 SW가 들어가는데 수많은 공급사가 납품한 코드의 조합으로 만들어진다. 완성차 기업은 1차부터 n차에 이르는 협력 기업에게 SBOM을 받고 지속 관리해야 한다. 협력사 역시 변화하는 SBOM을 추적하고 협력사에 공유해야 한다. 기존에 기업은 SBOM을 생성한 후 이메일 등으로 전송했다. 이 과정에서 기업 핵심 정보인 SBOM 정보가 노출되거나 버전 관리에 혼선을 빚었다. ■ SBOM 생성과 관리 어려움 한번에 해결 래브라도 SCM은 SW협력사 사이에 SBOM 생성과 관리 어려움을 해결한다. 최종 제조사와 협력사는 래브라도 SCM을 통해 각각의 표준화된 SBOM을 교환한다. 기업은 래브라도 SCM에 제품별 SBOM을 올린 후 공유하기만 누르면 자동으로 협력사에 최신 SBOM이 전달된다. 기밀 노출 위협이 줄어들고 버전 관리가 간편해진다. 래브라도 SCM은 제조사(허브 기업)와 SW 협력 기업을 연결한다. 허브 기업은 래브라도 SCM에서 협력 기업 SBOM을 원스톱으로 관리해 SW 보안성을 높이며 각국의 SBOM 규제 문제에 대응할 수 있다. 래브라도 SCM은 소스코드 프라이버시(Source Code Privacy)를 위해 해시 암호화 데이터를 사용해 SBOM을 생성한다. SBOM 무결성 점검한 후 안전하게 교환하게 한다. Cyclone-DX, SPDX, NIS-SBOM, 엑셀 등 사용자가 쉽게 이해할 수 있는 SBOM포맷을 지원한다. SW 라이선스와 취약점 이슈를 쉽게 파악하고 결과 점검이 쉽다. 래브라도 SCM은 SW 공급망 단계에서 기업 특성에 따라 사용 라이선스 범위를 구분해서 제공 받을 수 있다. 영세한 SW 협력사(공급사)는 SBOM을 생성하거나 관리할 인력과 리소스가 부족하다. 래브라도랩스는 협력사를 위한 오픈소스 취약점 및 라이선스 컴플라이언스 위험 제거 도구 '소프트웨어 구성 분석(SCA)' 솔루션도 제공한다. 상용 SW의 80%는 오픈소스로 구성되며 라이선스 위반뿐 아니라 보안 취약점 패치가 되지 않아 제품에 해킹공격이 발생한다. 치명적인 CVE취약점이 패치되지 않으면 규제 인증시 승인거절 된다. SCA를 사용하면 SW 투명성 뿐만 아니라 보안 관리도 강화된다. 협력사는 SCA로 SW를 점검한 후 SBOM을 만들고 래브라도 SCM에서 제조사와 공유하면 된다. 김진석 래브라도랩스 대표는 “래브라도 SCM은 SW 유통 과정에서 취약점을 사전에 점검해 안전한 SW로 보완하는 것은 물론이고 SBOM 수작업 생성 및 교환에 따른 업무 비효율성 개선하는 획기적인 서비스"라고 말했다.

2024.08.19 15:24김인순

픽셀폰 '해킹 취약' 결함…구글 "SW 업데이트 통해 수정"

구글이 픽셀9 시리즈와 픽셀워치3 등 신제품을 최근 공개한 가운데 구글 픽셀폰에 해킹에 사용될 수 있는 소프트웨어가 포함되어 있다는 소식이 나왔다. 미국 사이버 보안 업체 아이베리파이(iVerify)는 2017년 9월 이후 출시된 대부분의 구글 픽셀폰에 스마트폰을 감시하거나 원격 제어할 수 있는 소프트웨어가 포함돼 있다고 밝혔다고 더버지 등 외신들이 보도했다. 아이베리파이는 회사의 엔드포인트 탐지 및 대응(EDR) 기술을 사용해 올해 초 팔란티어 테크놀로지스(Palantir Technologies)의 안전하지 않은 안드로이드 기기를 발견했는데 이 과정에서 구글 픽셀폰의 결함이 드러났다. 아이베리파이는 스미스 마이크로(Smith Micoro)가 개발한 '쇼케이스.apk'라는 이름의 안드로이드 패키지를 펌웨어에서 발견했다. 해당 패키지 코드는 휴대폰을 데모 기기로 전환하기 위한 것으로, 오프라인 매장에서 휴대폰을 디스플레이로 사용하기 위해 만들어진 것이다. 문제는 이 패키지에 원격 코드 실행이나 원격 패키지 설치 기능 등 불필요한 시스템 권한 기능이 포함되어 있다는 점이다. 아이베리파이 측은 "앱 취약성으로 인해 수백만 대의 안드로이드 기기가 중간자 공격에 취약해져 사이버 범죄자들이 악성 코드와 위험한 스파이웨어를 주입할 수 있게 됐다"며, “사이버 범죄자들은 앱 인프라의 취약성을 이용해 안드로이드 기기에서 시스템 권한으로 코드나 셸 명령을 실행하여 기기를 장악하고 사이버 범죄와 침해를 저지를 수 있다"고 밝혔다. 에드 페르난데스(Ed Fernandez) 구글 대변인은 워싱턴포스트에 “다가오는 픽셀 소프트웨어 업데이트를 통해 지원되는 모든 픽셀 기기에서 해당 문제를 수정할 것”이라고 밝혔다.

2024.08.17 07:34이정현

[ZD SW 투데이] kt클라우드, 국정자원 대구센터에 민관협력형 클라우드 존 구축 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆kt클라우드, 국정자원 대구센터에 민관협력형 클라우드 존 구축 kt클라우드가 국가정보자원관리원 대구센터에 '민관 협력형 클라우드 존' 인프라를 구축하고 10월 서비스 개시를 위해 기술 검증에 나섰다. 국정자원 대구센터는 정부 IT 시스템의 클라우드 전용 데이터센터다. 중앙부처와 공공기관의 주요 정보 시스템 등의 운영 효율화와 민간 클라우드 이용 활성화를 위해 세워졌다. kt클라우드는 지난해 용산 데이터센터에 공공 클라우드존을 구축하는 등 안정적 클라우드 서비스를 제공 중이다. ◆포자랩스, 작곡 프로젝트 관리 툴 '이피' 선보여 포자랩스가 작곡 프로젝트 관리 도구 '이피'의 베타서비스를 시작했다. 이피는 음악 프로듀서의 작업 생산성을 높이는 웹 기반의 작곡 프로젝트 관리 툴로 인공지능(AI) 생성 음원 샘플을 제공하는 기능을 갖추고 있다. 이피가 제공하는 AI 음원 샘플은 포자랩스의 자체 구축 음원을 사용해 데이터 저작권 문제에서 자유롭다. ◆NSHC, ICS CTF 대회 7연속 운영 NSHC가 전 세계 해킹 대회 데프콘에서 7회 연속으로 산업제어시스템 해킹대회(ICS CTF)를 개최했다. ICS CTF는 스마트시티·선박·전철 등을 제어해 해킹에 성공해야 하는 대회다. 이번 대회에서는 충북대·순천향대 대학생들이 각각 2명씩 스탭으로 참가해 제기차기·딱지치기·투호 등 이벤트로 참가자의 호응을 얻었다. ◆오케스트로, 투이컨설팅과 클라우드 네이티브 전환 사업 협력 오케스트로가 투이컨설팅과 클라우드 네이티브 전환 사업 협력을 위한 업무협약(MOU) 체결했다. 이번 협약으로 두 기업은 공공·금융권·대기업 등 디지털 경영 혁신을 지원하고 클라우드 네이티브 전환 확대를 위해 협력할 계획이다. ◆스파크랩, AI 모델 제작 스튜디오 '드래프타입'에 투자 스파크랩이 AI 기반 브랜드 모델 제작 솔루션을 운영하는 드래프타입에 프리시리즈A 투자를 완료했다. 드래프타입은 AI 기술로 자체 제작한 가상 모델을 활용해 기업 운영에 필요한 콘텐츠를 온라인으로 제작할 수 있는 프로그램을 제공한다. 드래프타입은 이번 투자를 계기로 내년까지 커스텀 모델 완전 자동화와 영상 콘텐츠 편집 및 제작 등 고도화 기능을 선보일 계획이다.

2024.08.16 16:49양정민

  Prev 41 42 43 44 45 46 47 48 49 50 Next  

지금 뜨는 기사

이시각 헤드라인

또 유찰된 국가 AI컴퓨팅센터…업계 "불확실·비현실적 사업 구조 개선해야"

여름 무더위 시작…유통가는 ‘수박 전쟁’ 돌입

‘제2의 창업’이라는데...더본코리아 조직 개편 통할까

케이뱅크, KT와 손잡고 ‘AI 금융 혁신’ 속도

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현