• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
AI의 눈
HR컨퍼런스
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'【카톡@𝘀𝗽𝘆𝟳𝟵𝟳𝟵】‎👀카카오톡 해킹【카톡@𝘀𝗽𝘆𝟳𝟵𝟳𝟵】 카카오톡 해킹👀카카오톡 해킹👀카카오톡 해킹‎👀카카오톡 해킹'통합검색 결과 입니다. (1783건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

그룹아이비, 국제 공조 수사에 지원…'사이버 범죄자 94명 체포' 기여

디지털 범죄 조사·예방·대응 전문 기업 그룹아이비(Group-IB, 한국지사장 김기태)가 인터폴 사이버범죄 대응 작전에 사이버 위협 인텔리전스(CTI) 제공하는 형식으로 지원했다. 그룹아이비는 인터폴이 주도한 글로벌 사이버범죄 대응 작전 '시너지아 Ⅲ'에 참여해 위협 인텔리전스를 제공했다고 19일 발표했다. 시너지아 Ⅲ는 피싱·멀웨어·랜섬웨어 등 범죄 인프라를 타격하고 회원국 수사를 지원하는 데 목적을 둔 국제 사이버범죄 근절 작전이다. 국제 공조 작전은 2025년 7월부터 2026년 1월까지 진행됐으며, 72개 국가 및 지역의 법 집행 기관이 참여했다. 결과적으로 사이버 범죄자 94명이 체포됐고, 110명이 현재 추가 수사를 받고 있는 상태다. 이어 4만5000개 이상의 악성 IP 주소 및 서버가 차단됐다. 사이버 범죄 활동과 연계된 212개의 전자기기 및 서버도 압수됐다. 시너지아 Ⅲ 분석 결과, 범죄자들이 금융기관, 정부 플랫폼, 합법적 서비스를 사칭하기 위해 수천 개의 악성 도메인 및 서버를 운영하며 개인정보 및 금융 데이터를 탈취하고 있는 것으로 확인됐다. 구체적으로 중국 마카오에서는 카지노, 은행, 정부 서비스를 사칭한 33,000개 이상의 피싱 및 사기 웹사이트가 확인되었으며, 이를 통해 개인 데이터 및 결제 정보를 탈취한 것으로 나타났다. 토고(Togo)에서는 소셜미디어 계정 해킹, 로맨스 스캠에 관여한 사기 조직이 해체되었으며, 범죄자들은 피해자를 사칭해 지인들에게 금전 송금을 유도하는 방식으로 범행을 수행했다. 방글라데시에서는 대출 사기, 취업 사기, 신원 도용, 신용카드 사기 등 다양한 범죄에 연루된 40명이 체포됐고, 범행에 사용된 130개 이상의 전자기기가 압수됐다. 이 작전에서 그룹아이비는 피싱 인프라 및 악성 서버에 대한 위협 인텔리전스를 제공했다. 자사의 공격자 중심 인텔리전스(TI)를 기반으로 피싱 도메인, 해당 캠페인을 지원하는 호스팅 인프라, 인포스틸러 등 악성코드를 유포하는 서버에 대한 정보를 공유했으며, 이를 통해 전세계 수사 기관이 사이버범죄 인프라를 식별하고 교란할 수 있도록 지원했다. 그룹아이비(Group-IB)의 드미트리 볼코프(Dmitry Volkov) CEO는 “사이버범죄 조직은 전 세계적으로 피싱 및 악성코드 공격을 확장하기 위해 복잡한 인프라에 의존하고 있다. 시너지아 Ⅲ는 법 집행 기관과 민간 기업 간 긴밀한 협력이 이러한 범죄 네트워크를 효과적으로 교란할 수 있음을 보여주는 사례”라며 “그룹아이비는 악성 인프라 및 공격자 전술에 대한 인텔리전스를 공유함으로써, 글로벌 사이버범죄 조직 해체와 전 세계 조직 및 개인 보호에 지속적으로 기여할 것”이라고 밝혔다.

2026.03.19 11:19김기찬 기자

한국주택금융공사도 택했다…포시에스, 공공 페이퍼리스 시장서 존재감 '업'

포시에스가 한국주택금융공사까지 품으며 전자계약, 전자문서, 전자서명 전 분야의 검증된 기술력이 필요한 공공 페이퍼리스 시장 확대에서 존재감을 드러내고 있다. 포시에스는 약 5억원 규모로 한국주택금융공사에 클라우드 전자계약 서비스 '이폼사인(eformsign)' 구축을 완료했다고 18일 밝혔다. 한국주택금융공사는 주택연금, 주택담보대출, 주택신용보증 등 국민 주거안정을 위한 핵심 금융서비스를 제공하는 공공기관이다. 연간 수십만 건의 계약 및 신청 업무를 처리하면서 인쇄, 스캔, 원본 보관 등 종이 기반 프로세스에 상당한 시간과 비용을 소비해왔다. 이번 디지털 전환을 통해 업무 효율성이 대폭 개선될 것으로 기대된다. 새롭게 구축된 시스템에서는 고객이 지사 방문 시 태블릿PC를 통해 각종 계약서와 신청서에 전자 서명할 수 있다. 내부 직원 대상 문서는 카카오톡, SMS, 이메일 등으로 발송하면 모바일 기기에서 즉시 처리된다. 문서 처리 속도가 획기적으로 빨라지면서 서류 보관 공간 축소와 탄소배출 감소라는 친환경 경영 효과도 함께 얻을 수 있게 됐다. 이번 프로젝트를 수행한 포시에스는 30년 이상 국내 전자문서 시장을 선도해온 전자문서 1세대 기업이다. 금융권과 공공기관, 다양한 민간기업에서 축적한 풍부한 기술 경험을 보유하고 있으며 지난 연말에는 대한민국 인터넷대상 대통령상과 벤처창업진흥 유공 대통령상을 연이어 수상하며 기술력을 공인받았다. 대통령상 연속 수상은 전자서명, 전자계약, 전자서식부터 리포팅 도구 및 뷰어까지 전자문서의 전 영역에서 국내 1위 지위를 입증받은 결과다. 특히 클라우드 기반 전자계약 서비스 이폼사인은 업계 최초로 AI 기반 서식 작성 항목을 자동으로 만드는 기능을 탑재해 문서 작성 시간을 기존 대비 10분의 1 수준까지 단축하며 시장에서 차별화된 경쟁력을 확보했다. 이폼사인의 AI 기능은 문서 파일을 분석해 작성이 필요하거나 및 서명이 필요한 항목의 위치와 유형을 자동으로 인식하고 만들어준다. 이를 통해 복잡한 설정 없이도 일반 문서를 전자문서로 손쉽게 제작할 수 있어 사용자 편의성이 뛰어나다는 평가로, 포시에스는 이러한 원천 기술을 통해 국내외 전자문서 업계에서 기술 경쟁력을 인정받고 있다. 기술력과 보안성 측면에서도 포시에스는 ISO 27001, ISO 27017, ISO 27018 등의 국제 정보보안 표준 3종 인증을 보유하고 있다. 뿐만아니라 CSAP 표준등급 인증과 업계에서 유일하게 2종의 정부지정 혁신제품 선정 등을 통해 공공기관과 금융권이 요구하는 엄격한 기준을 충족했다. 포시에스는 올해 한국주택금융공사 프로젝트를 발판으로 유사 공공기관 및 금융기관 확대 공급을 추진한다. 업계 유일의 AI 기술 기반 페이퍼리스 솔루션으로 전자계약 시장 점유율을 더욱 넓히고 시장을 선도해 나갈 계획이다. 포시에스 관계자는 "한국주택금융공사 이폼사인 전자계약 서비스 구축 완료는 공공기관 디지털 전환 가속화에 기여하는 중요한 성과"라며 "축적된 전자문서 기술력과 최신 AI 기술을 결합한 이폼사인으로 민간뿐 아니라 공공기관의 업무 혁신을 지속 지원하고, 전자계약 시장에서의 입지를 더욱 강화해 나갈 것"이라고 밝혔다.

2026.03.18 10:42장유미 기자

사방넷, 이커머스 마케팅 노하우 공유한다

치열해지는 이커머스 경쟁과 치솟는 마케팅 비용 속에서 셀러들을 위한 새로운 매출 돌파구가 제시된다. 다우기술(대표 김윤덕)이 운영하는 쇼핑몰 통합관리 서비스 '사방넷'은 이달 27일 강남구 삼성동 섬유센터 2층 A룸에서 멀티채널 운영 브랜드 대상 오프라인 세미나 '하나로 연결하는 이커머스 혁신, 사방넷 2.0'을 개최한다. 이번 세미나는 단순한 쇼핑몰 연동 및 관리 기능을 넘어, 커머스 데이터를 기반으로 매출 성장을 이끄는 데이터&브랜딩 전략을 공유하기 위해 마련됐다. 사방넷 2.0에 축적된 커머스 데이터를 분석해 매출 전략을 도출하고, 고객관계관리(CRM) 마케팅을 통해 충성 고객을 확보하는 실전 방법을 소개한다. 첫 번째 세션은 '잘 나가는 셀러의 판매 전략: 사방넷 2.0을 활용한 커머스 데이터 통합관리'를 주제로 열린다. 사방넷과 AI 데이터 분석 플랫폼 '라플라스'가 연사로 참여해 커머스 데이터를 AI가 분석 가능한 구조로 전환하는 방법과 수익성 분석 전략, 실제 활용 사례를 공유할 예정이다. 두 번째 세션은 '발견형 쇼핑 시대, 비싼 광고비 대신 메시지로 매출 전환하는 CRM 마케팅'을 주제로 진행된다. 고객 데이터 분석 및 마케팅 플랫폼 '와이즈트래커'와 카카오톡 챗봇 기반 CRM 마케팅 솔루션 '챗봇나우'가 연사로 참여해 자사몰 유입 고객의 행동 데이터 기반 알림톡 마케팅과 오픈마켓 고객을 자사 브랜드 고객으로 전환하는 카카오톡 채널 CRM 전략을 소개할 예정이다. 강연 종료 후에는 연사들과의 질의응답이 진행되며, 참여 브랜드 간의 네트워킹과 파트너사 개별 상담 시간도 별도로 마련된다. 다우기술 커머스부문 김정우 부문장은 “이번 세미나는 사방넷 2.0의 진화된 기능과 업계 최고 파트너사들의 인사이트가 만나는 자리인 만큼, 셀러들이 치열한 시장에서 한 단계 더 도약할 수 있는 강력한 판매 전략을 얻어 가길 바란다”고 말했다.

2026.03.18 10:12백봉삼 기자

"해킹당하면 은폐가 상책?"...이해민 의원, 구조 개선 토론회

국회 과학기술정보방송통신위원회 소속 이해민 국회의원(조국혁신당, 비례대표)은 오는 19일 오전 10시 국회의원회관 제7간담회의실에서 대규모 통신·플랫폼 기업의 잇따른 해킹사고 증거인멸 문제의 제도적 해법을 모색하기 위한 '해킹 은폐 제로: 고의적 해킹 은폐 구조 개선 토론회'를 개최한다. 이해민 의원실은 "최근 국내 주요 통신사와 플랫폼 기업에서 대규모 개인정보 유출 및 침해사고가 잇따르고 있다. 하지만 피해 복구와 조사 협조보다 축소와 은폐 시도가 반복되며 사회적 공분을 사고 있다"면서 "특히 최근 LG유플러스가 1100만 가입자의 식별번호(IMSI)를 난수화하지 않고 전화번호를 그대로 반영해 개인이 쉽게 특정될 수 있는 위험을 장기간 방치한 사실까지 드러나며, 기업의 안일한 보안 의식에 대한 비판이 더욱 거세지고 있다"며 토론회 개최 배경을 설명했다. 이어 "KT는 해킹 감염 서버를 임의 폐기하고 그 시점을 정부에 다르게 보고한 의혹을 받았고, LG유플러스는 서버 운영체제(OS)를 재설치해 포렌식 조사를 불가능하게 만들었다. 최근 3천만 명 이상 개인정보 유출 사고로 국회 청문회 대상이 되었던 쿠팡 역시 정부의 자료보전 명령을 어기고 핵심 접속기록을 삭제해 논란이 됐다. 이들 사안은 모두 관계기관 수사로 이어졌다"고 덧붙였다. 이해민 의원은 이처럼 대기업들이 고의적으로 '조사 불능 상태'를 만들어 주무 부처의 조사를 무력화하는 배경으로, '은폐가 투명한 공개보다 더 유리하게 작동하는' 현행 제도 구조를 지적했다. 사고를 축소하거나 은폐할 경우 사실관계 확인과 제재가 어려워지고, 그에 따른 법적 부담 역시 상대적으로 제한적인 수준에 그칠 수 있다는 것이다. 이 의원은 “이제는 해킹 사고 이후 증거를 지우고 버티는 것이 더 유리하다는 잘못된 신호를 제도가 줘서는 안 된다”며 “해킹 사고 대응 공식이 '삭제와 은폐'로 굳어지기 전에, 은폐 유인을 뒤집는 실효성 있는 제도 개선이 시급하다”고 설명했다. 이번 토론회는 가천대학교 법학과 최경진 교수(인공지능법학회장)가 좌장을 맡고, 최 교수와 독일 보안기업 GSMK의 박신조 박사가 발제를 한다. 이어지는 토론에는 최현우 성신여대 융합보안공학과 교수, 임정규 과학기술정보통신부 정보보호네트워크정책실 국장, 김광연 한국인터넷진흥원 위협분석단장, 한석현 서울YMCA 실장이 참여한다.

2026.03.18 07:47방은주 기자

"AI 기반 해킹 공격 89% 급증...평균 침입 시간 29분"

글로벌 클라우드 기반 사이버보안 기업 크라우드스트라이크(CrowdStrike)가 280개 이상의 공격 세력을 추적 및 분석한 '2026 글로벌 위협 보고서'를 16일 발표했다. AI가 공격을 가속하고 기업의 공격 표면을 확대하고 있다고 밝혔다. 보고서에 따르면 2025년 사이버 범죄 평균 침입 시간은 29분으로 단축됐다. 가장 빠른 공격 시간은 27초에 불과했다. 공격자들은 AI 시스템 자체를 새로운 공격 표적으로 삼아 90개 이상의 조직에서 생성형 AI 도구에 악성 프롬프트를 삽입했고, AI 개발 플랫폼까지 침투 경로로 활용했다. 혁신이 가속할수록 공격자의 악용 또한 뒤따른다고 보고서는 진단했다. AI 기반 공격 활동은 전년 대비 89% 증가했다. 공격자들은 정찰, 자격 증명 탈취, 탐지 회피 전반에 걸쳐 AI를 무기화했다. 회사는 "침입은 이제 신뢰된 계정, SaaS 애플리케이션, 클라우드 인프라를 통해 이뤄지며 겉으로는 정상 활동처럼 보인다. 그만큼 보안팀이 대응할 수 있는 시간은 빠르게 줄어들고 있다. AI는 공격을 가속하는 요인이자 동시에 새로운 공격 대상이 되고 있다"고 밝혔다. AI는 새로운 공격 표면, 프롬프트는 새로운 악성코드 보고서에 따르면, 공격자들은 90개 이상 조직에서 합법적인 생성형 AI 도구에 악성 프롬프트를 주입해 자격 증명과 가상자산 탈취 명령을 생성했다. 또 AI 개발 플랫폼 취약점을 이용해 시스템 내 지속성을 확보하고 랜섬웨어를 배포했으며, 신뢰된 서비스를 가장한 악성 AI 서버를 운영해 기밀 데이터를 가로챘다. 역대 최단 침입 기록...2024년 보다 65% 빨라져 AI가 공격을 가속하면서 사이버 범죄 평균 침입 시간은 2024년 대비 65% 더 빨라져 29분으로 단축됐다. 가장 빠른 공격은 단 27초 만에 발생했으며, 한 침입 사례에서는 최초 접근 후 4분 만에 데이터 유출이 시작됐다. AI 기반 공격 확대로 국가 배후 위협과 사이버 범죄 가속 AI 기반 공격은 89% 증가했다. 러시아 연계 공격 세력인 팬시 베어(FANCY BEAR)는 LLM 기반 악성코드(Lamehug)를 배포해 정찰 및 문서 수집을 자동화했다. 사이버 범죄 그룹 펑크 스파이더(PUNK SPIDER)는 AI 생성 스크립트를 활용해 자격 증명 유출을 가속하고 포렌식 증거를 삭제했으며, 북한 연계 공격 세력인 페이머스 천리마(FAMOUS CHOLLIMA)는 AI로 생성한 가상 인물을 활용해 내부자 공격을 확대했다. 중국 및 북한 연계 공격 급증 2025년 중국 연계 공격은 38% 증가했다. 특히 물류 산업을 겨냥한 공격이 85%나 증가하며 가장 큰 증가폭을 보였다. 중국 연계 공격자들이 악용한 전체 취약점 중 67%는 즉각적인 시스템 접근으로 이어졌고, 40%는 인터넷에 노출된 엣지 장비를 표적으로 삼았다. 북한 연계 공격은 페이머스 천리마의 활동이 두 배 이상 증가하며 130% 이상 급증했다. 프레셔 천리마(PRESSURE CHOLLIMA)의 14억 6천만 달러(약 2조 1천억 원) 규모 가상자산 탈취는 사상 최대 규모의 단일 금융 범죄 사건으로 기록됐다. 제로데이 및 클라우드 악용 증가 공격자들이 초기 접근, 원격 코드 실행, 권한 상승을 위해 제로데이를 무기화하면서 취약점의 42%가 공개 전 악용됐다. 클라우드 환경을 노린 침입은 전체적으로 37% 증가했으며, 정보 수집을 목적으로 클라우드 환경을 겨냥한 국가 연계 위협 행위자의 활동은 266% 증가했다. 애덤 마이어스(Adam Meyers) 크라우드스트라이크 공격 대응 작전 총괄은 “현 상황은 AI 군비 경쟁을 방불케 한다”며 “침입 시간 단축은 공격 양상이 어떻게 달라지고 있는지를 보여주는 가장 명확한 지표다. 공격자들은 초기 접근 이후 내부 확산까지 단 몇 분 만에 진행하고 있다. AI는 공격 의도부터 실행까지 걸리는 시간을 단축시키는 동시에, 기업의 AI 시스템을 공격 대상으로 만들고 있다. 보안팀이 우위를 확보하려면 공격자보다 더 빠르게 움직여야 한다”고 말했다. 크라우드스트라이크 이번 '2026 글로벌 위협 보고서'의 자세한 내용은 크라우드스트라이크 홈페이지를 통해 확인할 수 있다. 한편 크라우드스트라이크는 글로벌 사이버 보안 전문기업이다. 클라우드 네이티브 플랫폼으로 기업의 엔드포인트, 클라우드 워크로드, 신원, 데이터를 보호하기 위해 현대 보안을 재정의했다. 크라우드스트라이크 시큐리티 클라우드(CrowdStrike Security Cloud)와 AI를 기반으로 한 크라우드스트라이크 팔콘(CrowdStrike Falcon) 플랫폼은 실시간 공격 지표, 위협 인텔리전스, 진화하는 적의 전술 및 기업 전체에서 얻은 풍부한 원격 측정으로 매우 정확한 탐지, 자동화된 보호 및 복구, 위협 헌팅, 취약점 우선 관찰 서비스를 제공한다고 회사는 밝혔다. 또 클라우드 내에서 단일 경량 에이전트 아키텍처로 구축한 팔콘 플랫폼은 신속하고 확장 가능한 배포, 우수한 보호 및 성능, 복잡성 감소 등 즉각적인 가치 실현을 제공한다.

2026.03.16 22:19방은주 기자

KISA, N2SF 6개 모델 확산에 올 45억 지원

한국인터넷진흥원(KISA)이 작년에 이어 올해도 국가 망 보안 체계(N2SF) 실증 사업을 추진한다. 올해는 작년에 한 실증 사업의 정보서비스 모델(6개)을 확산하는데 주력한다. N2SF 정보서비스 모델은 국정원이 만든 것으로 현재 총 11개가 있다. 11개 중 6개모델을 대상으로 작년에 KISA가 실증사업을 했다. 올해는 작년에 한 실증사업 6개 모델을 확대하는 개념으로, 총 45억 원을 투입한다. 1개 과제당 9억 원 꼴이다. 6개 모델확산과 별개로 KISA는 작년에 실증 하지 않은 모델 하나 혹은 두 개를 대상으로 올해 처음으로 실증하는 사업도 추진한다. 즉, 작년에 실증한 모델은 올해 확산을, 작년에 실증하지 않은 모델은 올해 처음으로 실증하는, 투 트랙으로 사업을 진행한다. 권혁 한국인터넷진흥원(KISA) AI정부보호팀장은 이 같은 내용의 N2SF 실증 사업을 15일 밝혔다. 권 팀장은 "지난해 N2SF 실증 사업은 과학기술정보통신부, 행정안전부 등의 신규 서비스 2개, 국가·공공기관의 기존 업무환경 4개를 대상으로 N2SF 실증 기획·설계 및 보안성 점검을 하는 것으로 이뤄졌다"며 "이를 통해 산출물을 창출하는 것이 이번 사업의 첫 번째 목표였다. 이 산출물을 바탕으로 다른 기관에도 적용할 수 있는 방안을 제시하는 것이 최종 목표"라고 설명했다. 업무망과 인터넷망을 분리해 놓는 기존의 '망 분리' 정책은 국가·공공기관의 신기술 활용에 장벽으로 작용해왔다. 이런 한계를 극복하고자 국가정보원은 지난 2024년 망분리 개선 로드맵을 발표한 이후 N2SF라는 프레임워크를 만들어 지난해 9월부터 정식 가이드라인을 공개하며 확산에 나섰다. KISA는 N2SF의 실제 도입 성공 사례를 발굴하기 위해 실증 사업에 착수했다. 실증 과정은 ▲N2SF 적용을 위한 현황 파악 ▲C·S·O(기밀·민감·공개) 등급 분류 ▲모의해킹 등 위협 식별 ▲보안 대책 수립 ▲적절성 평가 ▲산출물의 국가정보원 보안성 검토 등 순으로 진행됐다. N2SF 적용을 위해 정보시스템식별해 C·S·O 등급별로 분류하고, RBI(원격 브라우저 격리), 제로트러스트 기반 기술 등을 적용해 보안대책을 수립한 후 모의해킹 등 적절성 평가를 거쳐 최종 산출 결과를 받아내는 과정인 것이다. 올해 N2SF 사업은 지난해 실증한 정보서비스 모델을 기반으로 국가·공공기관 도입을 지원한다. 공모사업과 용역사업으로 나눠 진행한다. 공모사업은 지난해 검증 모델의 확산 관련, 용역사업은 추가적인 실증 과정이다. 용역사업의 경우 이달 중 추가적인 계획이 확정되면 보완해 발표할 예정이다. 공모 사업은 N2SF 정보서비스 모델의 도입을 지원하고기 위해 올해 5월부터 12월까지 총 45억 원 규모(총 6개 과제, 과제별 7억5000만 원)으로 지원한다. 반드시 컨소시엄 형태로 사업에 착수해야 한다. 컨소시엄은 수요 기관이 도입을 희망하는 N2SF 정보서비스 모델을 구현·적용 및 운영 지원할 수 있는 역량을 보유한 국내 기업 3~5곳이다. 컨소시엄은 반드시 수요 기관을 확보해야 한다. 시범사업 전 과정(개발·적용·실증·운영 등)에 대해 수요기업과 구체적 협력 계획을 제시해야 한다. 공기업·비영리기관은 주관기업으로 참여할 수 없다. 수요기관은 N2SF를 실제 업무에 적용할 정보서비스를 선정한 후 운영 계획을 수립한다. 이어 C·S·O 등급별로 분류하고 컨소시엄과 협력해 국가정보원 보안성 검토 계획 및 지속적 운영을 위한 계획 수립 등의 역할을 맡는다. 권 팀장은 "지난해 실증에는 예산의 한계가 있어 아직 실증해 보지 못한 다른 보안 모델도 있다. 이런 모델에도 실증 작업을 거치고, 지난해 실증 결과는 사례집으로 만들어 배포할 예정이다"라며 "이를 통해 다른 공공기관에서도 참고하고 확산할 수 있도록 할 것"이라고 강조했다.

2026.03.16 18:28김기찬 기자

카카오 쇼핑, 2주간 할인 행사 연다

카카오가 카카오톡 쇼핑탭·카카오톡 선물하기(이하 선물하기)·카카오 톡딜(이하 톡딜)·카카오쇼핑라이브(이하 카쇼라) 등 카카오쇼핑에서 진행하는 할인 행사 '카카오쇼핑페스타(이하 카쇼페)'를 16일부터 29일까지 진행한다. 카쇼페에서는 선물하기와 톡딜의 주요 브랜드 인기 상품을 특가로 선보이며, 카쇼라와 교환권 등 카카오쇼핑이 보유한 다양한 서비스를 통해 폭넓은 쇼핑 경험을 제공한다. 뷰티에서는 ▲입생로랑 ▲헤라 ▲달바 ▲논픽션 등 브랜드위크 참여 브랜드가 특가 혜택을 선보이며, 패션에서는 선물하기 신규 입점 브랜드인 ▲마리떼 프랑소와 저버와 ▲레이벤 등 인기 브랜드 상품을 만나볼 수 있다. 또 ▲메종마르지엘라 ▲톰 포드 ▲헬렌카민스키 등 글로벌 명품 브랜드를 포함해 총 14개 명품 브랜드가 참여한다. 이 밖에도 ▲스텐리 ▲르크루제 ▲코토나 등 리빙 브랜드와 ▲소베맘 ▲포몽드 ▲하기스 ▲브라이텍스 ▲레고 ▲마리떼키즈 등 유아동 브랜드까지 다양한 상품을 특가로 선보인다. 팝마트의 신상 지식재산(IP) 상품도 카쇼페에서 단독으로 선보인다. 23일부터 공개되는 팝마트 신상품 라인업에는 '트윙클 트윙클'과 '스컬판다' 등 신규 IP가 포함되며 카쇼페 단독 물량을 소개한다. 이번 행사에서는 쇼핑 재미를 더하는 다양한 기획전과 행사도 함께 진행한다. '24시간 카쇼페딜'에서는 매일 새로운 특가 상품을 선보이며, '실시간 랭킹'을 통해 카쇼페에서 지금 인기 있는 상품을 한눈에 볼 수 있다. 또 첫 구매 이용자를 위한 '첫 구매딜 900딜'과 주요 브랜드 상품을 특별 혜택으로 선보이는 '브랜드픽'도 함께 마련했다. 행사기간 동안 쿠폰 할인과 카카오페이 결제 할인을 함께 적용할 수 있는 '더블 할인' 혜택을 제공한다. 선물하기와 톡딜에서는 매일 오전 11시와 오후 6시에 선착순 쿠폰을 지급하며, 2만원 이상 구매 시 5000원 할인 받을 수 있다. 선물하기는 '나에게 선물' 배송 상품에, 톡딜은 카쇼페 대상 전 상품에 쿠폰을 사용할 수 있다. 매일 오전 8시에는 데일리 쿠폰팩도 제공한다. 이용자는 구매 금액에 따라 ▲2만원 이상 2000원 ▲5만원 이상 5000원 ▲10만원 이상 1만원 할인 받을 수 있다. 톡딜에서는 일부 가전 및 고가 상품에 대해 30만원 이상 구매 시 7% 할인(최대 7만원) 혜택을 마련했다. 카카오페이로 결제하면 추가 할인도 받을 수 있다. 선물하기에서는 2만원 이상 배송상품을 카카오페이 머니로 결제할 경우 10% 할인(최대 1만원)을 받을 수 있으며, 교환권 구매 시 2000원 할인된다. 배송상품을 20만원 이상 구매하면 5% 할인(최대 5만원) 혜택도 받을 수 있다. 톡딜에서도 2만원 이상 전 상품을 카카오페이 머니로 결제하면 10% 할인(최대 1만원)하며, ▲일부 가전 ▲교환권 ▲리빙유아동 ▲라이브 상품은 머니 또는 카드로 50만원 이상 결제 시 5% 할인(최대 5만원)을 추가로 제공한다. 이와 함께 카카오톡 쇼핑탭에서는 '소문내기 행사'도 진행한다. 카쇼페 기획전 페이지를 친구에게 공유하면 방문 횟수에 따라 쇼핑 포인트가 자동 적립되며, 가장 많이 공유한 이용자는 최대 100만원 상당의 경품의 주인공이 될 수 있다. 카카오 관계자는 "이번 카쇼페는 선물하기, 톡딜, 카카오쇼핑라이브 등 카카오쇼핑 서비스에서 진행하는 상반기 최대 할인 행사"라며 "많은 이용자가 카쇼페에서 준비한 다양한 할인과 행사를 통해 즐거운 쇼핑 경험하길 바란다"고 말했다.

2026.03.16 11:12박서린 기자

미국, 중국 반도체 '국가 안보 위협' 규정…"국내도 대비해야"

미국 정부가 중국산 하드웨어 백도어 등에 탑재되는 반도체를 국가 안보 위협을 이유로 연방정부 조달을 제한하는 규정안을 내놨다. 이에 국내에서도 소프트웨어는 물론 하드웨어 공급망 기반의 은닉형 침투 위협·무선백도어 위협에 대해서도 경각심을 높여야 한다는 지적이 나온다. 15일 외신 등에 따르면 지난달 17일 미국연방관보에 게재된 이번 연방조달규정(FAR)에서는 반도체를 미국의 경제 안보와 국가 안보에 필수적인 요소로 규정하고, 생산 과정에서 적대 세력이 하드웨어 백도어, 악성 펌웨어, 악성 소프트웨어를 삽입할 가능성을 직접 언급했다. 구체적으로 "반도체 생산에는 적대자 및 기타 위협 행위자가 하드웨어, 백도어, 악성 펌웨어 및 악성 소프트웨어를 침투시킬 가능성이 있다. 이는 정부가 조달한 특정 전자 제품이나 서비스에 위험을 초래할 뿐만 아니라 정부 시스템에도 사이버 공격 위험을 초래한다"고 경고했다. 또 "반도체가 정보통신 인프라와 군사 시스템 전반에 광범위하게 활용되는 만큼, 일단 최종 제품에 통합된 뒤에는 사후 위험 식별이 한층 어려워진다"고 밝혔다. 이번 조치는 단순한 통상 규제가 아니라, 부품 생산 단계에서부터 은닉된 위협이 내장될 수 있다는 점을 미국 정부가 공식적으로 경고했다는 데 의의가 있다. 미국의 이번 규정 조치는 그간 우리나라가 국회 국정감사를 통해 다양하게 제기한 무선백도어 해킹 위협과 맞닿아 있다. 이는 미국의 문제만이 아니다. 국내 상황을 보면 외형상 정상적인 장비로 보이더라도 내부에 식별되지 않은 무선 통신 경로나 이른바 '무선 스파이칩'이 숨겨져 유입될 경우, 운영 단계에서 위협으로 이어질 수 있다. 특히 망분리로 보호되는 데이터센터, 전산실, 관제실 등 핵심 시설에 무선 스파이칩이 침투할 경우, 기존의 유선 네트워크 보안 체계가 무력화되는 심각한 상황이 발생할 수 있다. 더 이상 보안 위협 소프트웨어 업데이트나 네트워크 접속 통제만으로 해결될 수 있는 문제가 아니다. 전문가들은 장비가 현장에 반입되기 전 단계에서부터 부품의 출처, 내장 기능, 통신 인터페이스, 공급망 추적 가능성 등을 사전에 검증하거나 행위 기반 탐지로 상시 대응하지 않는다면 사후 대응만으로는 위협을 통제하기 어렵다고 강조했다. 보안업계 전문가는 "미국이 공식적으로 반도체 생산 단계의 하드웨어 백도어 삽입 가능성을 국가안보 위협으로 직접 언급한 것은 공급망 보안이 더 이상 추상적 우려가 아니라는 점을 보여준다"며 "우리나라도 망분리에만 의존할 것이 아니라 무선백도어와 같은 하드웨어 공급망 기반의 은닉형 신종 위협에 대한 상시적인 점검과 대비를 서둘러야 한다"고 강조했다.

2026.03.16 10:27김기찬 기자

[보안리더] 정현석 아톤 시큐리티센터장 "한국 보안, 영역별 분리...통합 필요"

"대부분의 비즈니스 모델이 디지털화되면서 공격 표면이 너무나도 넓어졌다. 해커들이 데이터를 빼가기에 정보의 가치도 높아졌고, 기술의 변화도 너무 빠르다. 과거 보안은 한 번 구축해 놓으면 크게 변하지 않았으나, 이제는 지속적인 변화를 요구한다. 새로운 보안 기술이 나오면 새로운 컴플라이언스도 나오게 된다. 결국 공격 표면이 넓어지면서 보안 기술도 계속해서 변화하고 있으며, 이에 따른 규제도 새롭게 생겨나고 있기 때문에 보안 담당자가 일일이 대응하기 어려운 현실이다." 정현석 아톤 시큐리티센터장은 15일 지디넷코리아와 인터뷰에서 이같이 진단했다. 그는 "이런 상황인데도 우리나라 보안은 영역별로 분리돼 있다. 공격자들은 네트워크면 네트워크에만, 계정이면 계정만 공격하지 않는다. 전체를 공격하고 있는 상황인데 우리 보안은 통합적으로 방어하고 있지 않다"고 경고했다. 정 센터장은 "기술과 규제는 계속해서 변화하는데, 여러 보안 구멍을 한 번에 막는 것이 아니라 하나하나 다른 장비로 막는 데 급급한 것이다"라며 "그런데 또 보안 인식 자체가 너무 낮다. 최근 해킹 사고들을 보면 수십년 간 지켜오던 브랜드 이미지가 공격 한 번에 기업을 뿌리째 흔들어 놓을 정도로 무너뜨린다. 보안 사고 때문에 망하는 기업들이 적지 않은 이유다"라고 진단했다. "통합 보안도 없는데 수많은 보안 솔루션 담당할 인력도 부족" 그는 "보안 인력 부족 문제도 심각한 상황이다. IDP(ID 공급자)를 구축해 인증 체계를 확립하고, 엔드포인트 단에서 EDR(엔드포인트 탐지 및 대응)을 구축하더라도 각각 엔지니어가 한 명씩 있어야 한다. 국내 대기업의 경우 사용하고 있는 보안 솔루션은 대강 어림잡아도 100개가 넘는다"며 "통합 보안이 공급되지도 않는 상황인데 사일로한 보안 기술들을 일일이 대응할 담당자까지 필요한 것이다"라고 현 상황의 심각성을 알렸다. 정 센터장은 국내에서 통합적인 보안 환경을 제공하지 못하고 있는 데다, 수많은 보안 솔루션을 운용할 인력조차 부족한 상황을 날카롭게 지적했다. 그는 중소기업의 경우는 상황이 더욱 열악하다고 강조했다. 정 센터장은 "우리나라 기업 구조에서 중소기업이 차지하는 비중은 90%가 넘는다. 과장을 조금 보태면 99%라고 얘기가 나온다. 자금적인 여력이 있는 대기업의 경우는 많은 보안 솔루션을 도입하고 이를 운용할 담당자도 채용할 수 있지만, 중소기업의 경우 상황이 여의치 않다"며 "'기업이 보안을 제대로 하고 있다'고 보려면 최소 보안 솔루션은 20개 이상 도입해야 한다. 이 모든 솔루션들을 운용할 보안 담당자를 중소기업에서 확보하기란 어불성설"이라고 밝혔다. 그는 "해커들은 치밀하게 조직화돼 있다. 적게는 대여섯명, 많게는 수십명이 인증, 네트워크 등 각 보안 영역을 체계적으로 공격하고 있는 상황인데 중소기업이 이런 공격을 막아낼 리 만무하다"며 "우리가 안전해서 해킹을 안 당한 것이 아니라 아직 우리의 공격 차례가 오지 않은 것이다"라고 경고했다. "'구독형 CISO' 제공…통합 보안·규제 준수 한 번에" 정 센터장은 "사람이 아프면 병원에 모든 치료를 맡긴다. 우리는 아플 때 병원에 '내가 어디가 아프니 이 약을 주십시오'라고 하지 않는다. '몸이 안 좋은데 치료해주십시오'라고 한다"며 "보안도 이처럼 '우리한테 EDR이 필요합니다', '클라우드 컨테이너 보안 솔루션이 필요합니다'라고 얘기하는 것이 아니라 전적으로 보안을 맡겨버리는 쪽으로 발전할 수밖에 없다. 그렇지 않고서는 해결할 수 없는 상황이다"라고 강조했다. 그는 "아톤은 하나의 플랫폼에서 복잡한 보안 환경을 해결하고, 가상 정보보호최고책임자(vCISO)를 통해 보안 담당자의 손길을 거치지 않아도 CISO를 영입한 것의 효과를 낼 수 있도록 지원한다"며 "vCISO는 아톤의 '구독형 보안책임자'로 이해하면 쉽다. 전담 보안팀을 두기 어려운 중소기업을 위해 보안 진단부터 구축, 운영, 관제, 교육 심지어 사이버 보험까지 전 과정을 월 구독 형태로 제공한다"고 설명했다. 정 센터장은 이날 아톤에서 제공하고 있는 통합 클라우드 보안 플랫폼 '올빗시큐리티(Orbit Security)'와 vCISO 솔루션을 직접 보여주며 기자에게 소개했다. 먼저 올빗시큐리티는 쿠버네티스(K8s) 환경의 복잡한 보안을 해결하는 플랫폼으로, 설정오류, 컨테이너 취약점, 런타임 위협을 통합 관리하고, 지능형 우선순위로 빠르게 대응한다. ISMS-P(정보보호 및 개인정보보호 관리체계 인증), ISO27001 등 규제를 준수하고 있는지 등 위협과 규제를 직관적으로 파악할 수 있게 지수화해 제공하고 있다. 예컨대 ISMS-P 기준으로 현재 준수율이 몇 퍼센트인지, 어떤 항목이 미달인지 바로 확인할 수 있다. 정책 편집 기능도 탑재돼 개별 기업만의 특수한 보안 요구사항도 별도로 설정할 수 있다. vCISO는 올빗시큐리티 위에서 작동하는 기업 전체 보안을 책임지는 서비스다. 클라우드 네이티브 애플리케이션 보안 플랫폼(올빗시큐리티)을 다루는 가상의 보안 담당자(vCISO)다. 예를 들어 중소기업이 쿠버네티스 기반으로 서비스를 운영한다면, 올빗시큐리티를 통해 컨테이너 보안을 관리받게 된다. 거기에 EDR, 네트워크 보안, IDP 같은 다른 영역까지 vCISO 플랫폼에서 통합 관리하는 것이 가능해진다. 정 센터장은 "vCISO를 도입하면 우리 회사에서 운영되고 있는 모든 도메인과 애플리케이션을 한 눈에 확인할 수 있고, 모두 보안 수준이 점수화돼 있다. 어떤 부분이 부족한지 곧바로 파악이 가능하기 때문에 빠른 조치를 도울뿐 아니라, 최신 CVE 취약점도 실시간으로 반영되기 때문에 신종 위협도 대응할 수 있다는 장점이 있다"며 "예를 들어 최근 큰 파장을 불러온 리액트투쉘(React2shell, 리액트 환경에서 발견된 치명적인 취약점)과 같은 새로운 CVSS(공통 취약성 평가 시스템) 10점짜리 취약점이 새로 발견됐다고 했을 때, 실시간으로 반영되고, 플랫폼에서 점수로 표시되기 때문에 위협받는 자산을 전수조사할 수고로움도 줄어든다"고 설명했다. 그는 "까다로운 국내 컴플라이언스 준수 여부도 점수로 표시된다. 특히 각 산업별로 준수해야 할 컴플라이언스가 다른데, 이런 부분도 커스터마이징하는 것이 가능하다"며 "기업마다 국가정보원 규제를 따라야 하는 경우, ISMS-P를 충족해야 하는 경우, 항공사라면 항공사만의 별도 규제가 적용되는 부분 등 특수한 규제 환경도 준수 여부를 파악할 수 있다"고 말했다. 그는 이어 "이 외에도 침해사고를 당했을 때 사이버 보험의 역할도 vCISO가 수행하기 때문에 '엔드 투 엔드(End-to-End)' 보안 환경을 완성해 제공한다"며 "이로써 보안 담당자를 둘 수 없는 중소기업도 통합 보안, 규제 준수, 침해 대응까지 풀스택 보안을 부담 없이 구축할 수 있도록 돕는다"고 역설했다. "20년 금융 보안 역량 기반으로 세계 무대서 성공해낼 것" 아톤에 따르면 올빗시큐리티는 지난해 말 정식 출시한 후 금융권, 공공, IT 서비스 기업들이 러브콜을 보내고 있는 것으로 알려졌다. 특히 클라우드 전환에 속도를 내는 기업일수록 더 많은 관심을 보내고 있다. vCISO 서비스도 중소 IT 기업을 중심으로 문의가 늘어나는 추세다. 보안이 중요한 것은 알고 있지만 어떻게 보안 환경을 구축해야 할지 모르는 중소 기업들에 큰 인기를 끌고 있는 것이다. 정 센터장은 "아톤은 20년간 금융 보안에 특화됐으나, vCISO와 올빗시큐리티를 통해 엔터프라이즈 보안 기업으로 도약하고자 한다. 지난해부터 많은 준비를 해왔고, 클라우드 전환에 속도를 내는 대기업부터 보안을 처음 대하는 중소기업까지 지원하는 첫 발을 뗐다"고 강조했다. 그는 "아톤은 올빗시큐리티와 vCISO를 통해 보안을 통합해서 제공하고 중소기업도 보안을 강화하는 보안 패러다임을 바꿔 나가는 데 선도적인 역할을 수행할 것이다"라며 "클라우드 보안은 세계 무대에서도 절대 강자가 없다. 국내 환경에서 나아가 세계 무대에서도 입지를 공고히할 것"이라고 밝혔다. 정현석 아톤 시큐리티센터장은 정보통신산업진흥원(NIPA) 클라우드혁신센터 총괄을 지내고, 베스핀글로벌에서 보안사업 본부장을 맡았다. 현재는 지난해 출범한 아톤 시큐리티센터의 지휘봉을 잡아 활약 중이다.

2026.03.16 09:49김기찬 기자

에버스핀, 'Rule of 40' 91 달성…하반기 코스닥 간다

인공지능(AI) 기반 글로벌 보안기업 에버스핀이 지난해 글로벌 SaaS 기업의 핵심 성장 지표인 'Rule of 40'에서 90을 넘어서는 성과를 기록하며 하반기 코스닥 시장에 도전한다. 에버스핀은 지난해 매출액 132억원, 영업이익 49억1000만원을 기록했다. 성장률은 각각 전년대비 54%와 841%로 역대 최대 실적을 달성했다. 당기순이익은 73억8000만원으로 전년 보다 473% 성장했다. 특히 매출 성장률과 영업이익률을 합산한 SaaS 핵심 지표 'Rule of 40'에서 약 91 수준을 기록했다. 에버스핀 관계자는 “Rule of 40은 '40' 이상이면 글로벌 시장에서 우수한 SaaS 기업으로 평가된다”며 “아직 국내 보안 업계에서는 40을 넘은 사례조차 거의 없는 상황에서 에버스핀이 이를 크게 상회했다”고 전했다. 에버스핀은 국내 금융업권 디지털 채널 보안 시장 점유율 1위를 기반으로 일본과 동남아시아 금융기관으로 사업을 확장하며 글로벌 보안 플랫폼 기업으로 성장하고 있다. 에버스핀은 동적표적방어(MTD·Moving Target Defense) 기반 해킹 방지 기술과 화이트리스트 기반 피싱 방지 기술을 중심으로 보안 솔루션을 공급하고 있다. 매출 대부분은 연간 구독 기반 라이선스 방식인 ARR(Annual Recurring Revenue) 모델로 발생한다. 최근 해외 매출이 급속하게 확대되면서 고정비 중심 구조에 따른 운영 레버리지 효과가 나타나 수익성이 크게 개선되고 있다는 평가다. 일본 디지털 채널 보호를 위해 설립한 합작법인(JV) 역시 에버스핀의 성장에 크게 기여하고 있다. 합작법인은 2025년 매출 165억9000만원, 영업이익 105억원, 당기순이익 66억6000만원을 기록했했다. 에버스핀은 해당 JV 지분 30%를 보유해 당기순이익 항목에 약 19억9000만원의 지분법 이익을 추가로 반영하고 있다. 한편, 에버스핀은 지난해 대한민국 소프트웨어 대상에서 대통령상을 수상하며 1위 기술력을 인정받았다. 2017년에 수상한 대통령상에 이어 두 번째 수상한 대통령상이다. 에버스핀은 이러한 성장세에 힘입어 올해 7~8월을 목표로 코스닥 상장 예비심사 청구를 준비 중이다.

2026.03.16 09:18주문정 기자

송경희 개보위위원장 "스냅샷 방식 ISMS-P 심사 한계"

정부가 관할하는 정보보안과 정보보호 분야 통합 인증이 ISMS-P다. 2018년 만들어졌다. 이 통합인증은 과기정통부의 정보보호 관리체계(ISMS, 2001년 제도 도입)와 개보위의 개인정보보호 관리체계(PIMS, 2011년 제도 도입) 인증을 합친 것(2018년)으로, 한국인터넷진흥원(KISA)이 인증을 주관하고 있다. ISMS-P 체크리스트는 102개(ISMS 88개+PIMS 22개)다. 이 통합인증은 기업 및 기관이 구축·운영 중인 정보보호 및 개인정보보호 체계가 적합한지 당국이 검증하는 것으로, 개인정보위와 과기정통부는 지난해 12월 6일 인증제 개선 관계부처 대책회의를 개최하는 등 인증제도의 합리적 운영을 위한 협력을 지속해 왔다. 통합인증과 관련, 개보위와 과기정통부는 12일 송경희 개보위 위원장과 류제명 과기정통부 2차관이 참석한 가운데 서울 중구 소재 HJ 비즈니스센터에서 인증기관(한국인터넷진흥원장과 금융보안원장)과 심사기관, 인증심사원 등이 참여한 '정보보호 및 개인정보보호 관리체계 인증제 실효성 강화를 위한 현장 간담회'를 개최했다. KISA 등 인증기관은 인증에 관한 업무를 수행할 수 있게 관련 법에 따라 지정한 기관으로, 인증서 발급과 인증 품질관리, 인증위원회 운영 등의 일을 수행한다. 또 심사기관은 인증심사 업무를 수행할 수 있게 관련 법에 따라 지정한 곳으로, 신청 기업 및 기관에 대한 심사업무를 수행한다. 정보통신기술협회, 정보통신진흥협회, 개인정보보호협회, 차세대정보보안인증원, 한국경영인증원 등 5곳이 심사기관이다. 기업 및 기관은 ISMS-P 통합인증을 통해 보유한 정보자산을 식별하고 개인정보 처리 흐름을 체계화하며 잠재적인 보안위험을 관리하는 등 관리체계를 고도화한다. 하지만최근 ISMS-P 통합 인증을 받은 통신사, 대형 플랫폼 사업자 등에서 보안 및 개인정보 유출사고가 발생함에 따라, 인증제도 실효성을 강화하기 위한 종합 대책 마련이 필요한 상황이다. 이에 개인정보위와 과기정통부는 ISMS·ISMS-P 인증제도가 실질적으로 작동할 수 있도록 '정보보호 및 개인정보보호 인증제 실효성 강화방안'을 수립, 발표할 계획이다. 이에 앞서 현장의 의견을 청취하기 위해 이번에 논의 장을 마련했다. 이날 간담회에서는 정부가 마련 중인 인증제도의 실효성 강화를 위한 정책 방향을 소개했다. 주요 내용으로 ▲인증 의무대상 확대 및 인증기준 강화 ▲예비심사 신설과 기술심사·현장실증형 심사 적용 등 심사방식 개편 ▲유출사고 방지를 위한 인증 사후관리 강화 ▲심사기관 감독 강화 및 심사원 전문성 제고를 통한 심사 품질 향상 등이 제시됐다. 개보위는 "참석자들이 이 같은 실효성 강화 방향에 대해 인공지능 발전과 해킹 기술 고도화 등 급변하는 기술 환경에 대응하기 위한 시의적절한 접근이라고 평가했다"면서 "나아가 기술심사 강화 등의 개선책이 현장에서 실질적으로 작동하기 위한 세부 고려사항에 대해 다양한 의견을 제시했다. 특히 심사의 일관성을 확보하기 위해 기술심사 가이드 마련 등 제도적 보완이 필요하며, 전반적인 심사 품질 강화를 위해 심사기관에 대한 적극적인 모니터링과 심사원의 심사 참여 요건 개선 등의 정책이 필요하다고 제언했다"고 밝혔다. 개인정보위와 과기정통부는 이번 간담회에서 논의된 현장 의견을 적극 반영해 '정보보호 및 개인정보보호 인증제 실효성 강화방안'을 발표할 예정이다. 송경희 개인정보위 위원장은 “ISMS-P 인증제도는 기업이 운영 중인 개인정보 보호 관리체계를 선제적으로 점검함으로써 개인정보 침해를 예방할 수 있는 중요한 사전 예방 정책 중 하나”라며 “현장의 목소리를 적극 반영해 인증제도가 우리 사회 전반의 데이터 보호 수준을 실질적으로 높이는 인프라로 기능할 수 있도록 지속적으로 개선해 나가겠다”고 말했다. 이어 송 위원장은 행사후 본인 페이스북에 "인증기관, 심사기관, 인증심사원 등 실제 제도를 운영하고 심사를 수행하는 분들이 한자리에 모여 현장에서 느끼는 어려움과 정부가 검토중인 제도 개선 방향에 대한 의견을 직접 들을 수 있는 매우 의미있는 자리였다"면서 "특히 인증심사원 역량과 전문성 강화, 심사방식과 절차 개편, 심사원 배정 방식 개선 등 현장에서 실제 심사를 수행하며 느낀 점과 제도 개선에 대해 다양한 의견을 활발히 제시, 경험에서 나온 이야기들이라 더욱 인상 깊었다"고 말했다. 이어 인증을 받은 기업들이 잇달아 개인정보 유출 사고를 일으켜 인증제 실효성에 대한 우려가 제기, 마음이 무겁다면서 "그럼에도 ISMS-P 인증제는 기업이 운영중인 개인정보보호 관리체계를 선제적으로 점검할 수 있는 사전 예방수단"이라면서 "다만 특정 시점의 상태를 한번의 심사로 판단하는 '스냅샷' 방식 심사의 한계가 있는 만큼, 제도가 현장장에서 실질적으로 작동할 수 있게 지속적으로 개선해나가겠다"고 덧붙였다. 류제명 과기정통부 제2차관은 “최근 사이버 공격이 나날이 고도화되면서 침해사고 가능성과 이로 인한 파급효과가 더욱 높아지고 있다”면서 “ISMS-P 인증제도 개선을 통해 기업의 경각심과 보안 수준을 한 단계 높여, 침해사고로 인한 국민들의 피해를 방지하고 그로 인한 피해를 최소화할 수 있는 기반을 만들겠다"고 강조했다.

2026.03.15 14:49방은주 기자

네카오, 일부 서비스 종료…'AI 에이전트'에 집중

네이버와 카카오가 일부 서비스를 종료하며 사업 구조 재편에 나섰다. 표면적으로는 비핵심 서비스 정리로 보이지만, 실제로는 그동안 축적한 기술과 데이터를 AI 에이전트 개발에 집중하기 위한 전략적 정리라는 해석이 나온다. 13일 업계에 따르면 카카오는 카카오TV 서비스를 약 9년 만에 마무리한다. 이는 업스테이지에 다음을 매각함에 따라 다음 플랫폼에 기반을 둔 서비스를 종료하려는 조치의 일환이다. 다음TV팟에서 시작한 카카오TV는 2014년 카카오와 다음커뮤니케이션 합병 이후 카카오 플랫폼과 연동돼 지금의 형태로 개편됐다. 이와 관련해 카카오는 “급변하는 콘텐츠 시장 환경과 운영 전략을 고려해 서비스 종료를 결정했다”고 설명했다. 카카오TV의 서비스 종료일은 6월 30일이며, 이용자들에게 기존 업로드된 영상을 다운로드할 수 있도록 백업 기능을 제공 중이다. 네이버도 내달 9일 2년 반가량 운영해온 클로바X와 큐:의 서비스를 종료한다. 이미 지난 2일 이용 신청 접수를 마감했으며, 서비스가 종료되면 기존 대화 기록에 대한 접근이 전면 제한되고, 데이터 복구가 불가능하다는 것이 회사 측 설명이다. 네카오, 비주류 사업 정리?…AI 에이전트에 기술·인력 결집 일각에서는 네이버와 카카오의 이번 결정을 두고 비주류 사업을 정리하고, AI 수익화 기조에 맞춰 사업 체질을 전환하려는 것이 아니냐는 분석이 제기됐다. 그러나 이들의 성격을 감안하면 오히려 회사의 방향성인 'AI 에이전트' 개발에 해당 서비스의 데이터를 녹이고, 발판으로 사용하려는 측면이 강하다. 이번에 서비스 종료가 결정된 네이버의 클로바X와 큐:는 2023년 공개된 자체 초거대 언어모델(LLM) 하이퍼클로바X를 기반으로 만들어졌으며, 실제로 검색형 AI 서비스 큐:에서 축적한 기술과 경험을 기반으로 지난해 AI 브리핑을 출시했기 때문이다. 최근에는 대화형 AI 서비스 클로바X의 기술이 일부 반영된 '쇼핑 AI 에이전트' 베타 서비스를 선보이기도 했다. 카카오도 다음 매각을 통해 AI 스타트업 업스테이지의 지분을 확보하게 되는 만큼, 업계 내에서는 업스테이지가 만든 LLM에 다음의 데이터가 활용되고, 이 LLM이 다시 카나나에 이식될 수 있다는 관측도 나오고 있다. 카카오 관계자는 “AI 측면에서 업스테이지와의 추가적인 협력 사항은 아직 구체화된 것이 없다”는 입장이다. 네이버 'AI 탭'·카카오 '카인카'로 AI 에이전트 본격 구현 현재 네이버와 카카오는 모두 회사의 정체성을 AI 에이전트 기업으로 정의하고 관련 기술 개발에 열을 올리고 있다. 네이버는 올해 상반기 안에 통합 검색에 AI 에이전트 기능을 접목한 'AI 탭'을 공개한다. AI 탭은 대화를 통해 AI 검색을 지원하는 서비스로, 올해 4~6월 출시가 유력하다. 베타 서비스 중인 쇼핑 AI 에이전트는 AI 탭에 통합될 예정이다. 카카오는 빅테크와 손잡고 자사 메신저 앱 카톡에서 AI 에이전트를 구현한다. 올해 2월 열린 지난해 4분기 실적 발표 컨퍼런스콜에서 구글과의 협력을 밝힌 카카오는 온디바이스AI 영역에서 협업을 강화한다. 올해 1분기 출시 예정인 '카나나 인 카톡'이 그 출발점이 될 전망이다. 정신아 카카오 대표는 “카나나 인 카카오톡에서 실행되는 에이전트 중 가장 비중이 높았던 시나리오가 바로 커머스였다”며 “커머스 도메일에서 명확한 서비스 기회가 포착돼 상반기에는 거래가 일어날 수 있는 맥락을 적극적으로 탐색하는 것을 하나의 목표로 삼고 있다”고 말했다.

2026.03.13 19:07박서린 기자

법무법인 세종, 강신욱 등 대표변호사 6인 추가 선임

법무법인 세종이 구성원총회를 통해 핵심 분야에서 탁월한 전문성과 리더십을 인정받아 온 6인의 파트너 변호사를 대표변호사로 추가 선임했다고 밝혔다. 이번에 새로 선임된 대표변호사는 강신욱, 최창영, 장영수, 이동건, 장재영, 장윤석 변호사다. 이에 따라 세종은 13인의 대표변호사 체제를 갖추게 됐다. 세종은 대표변호사 추가 선임이 급변하는 대내외 환경과 날로 고도화되는 고객 수요에 보다 결집된 역량으로 신속하게 대응하기 위한 전략적 거버넌스 강화라고 설명했다. 세종은 각 핵심 분야에서 탁월한 전문성을 갖춘 대표변호사들이 유기적으로 협업하는 체제를 통해 갈수록 복잡해지는 규제 환경과 신산업 분야의 법률 리스크에 보다 입체적이고 정교한 전략을 제시해 나갈 계획이다. 자문 분야에서는 세종의 핵심 분야를 대표하는 M&A, 기업금융, ICT 등에서 오랜 기간 활약해 온 이동건, 장재영, 장윤석, 강신욱 변호사가 대표변호사로 추가 선임됐다. 강신욱 변호사(연수원 33기)는 AI, 데이터, 플랫폼 등 디지털 산업 규제 자문을 총괄해 온 ICT 규제 분야 전문가로, 현재 세종 ICT그룹장을 맡고 있다. TMT팀을 중심으로 개인정보 데이터팀과 신사업플랫폼팀을 잇따라 출범시키며 세종의 ICT 규제 대응 조직을 체계적으로 구축하고 법률 자문과 정책 컨설팅을 결합한 ICT 규제 대응 모델을 국내에 정착시켰다. 정부 부처에서 정책 설계 경험과 산업 현장에 대한 이해를 바탕으로 국내외 플랫폼 기업과 통신사, 콘텐츠 미디어 기업 등을 대상으로 디지털 규제 대응, 데이터 보호, 플랫폼 정책 관련 자문을 수행하고 있다. 특히 유료방송 M&A와 플랫폼 규제 대응, 망 이용대가 등 플랫폼-통신 간 분쟁을 비롯해 대형 개인정보 유출 및 해킹 사건 등 디지털 산업의 주요 사건을 수행해 왔다. 이동건 변호사(연수원 29기)는 인바운드 및 아웃바운드 M&A, Private Equity 거래, 적대적 M&A 방어, Pre-IPO 투자 등 다양한 기업거래 자문을 수행해 온 M&A 전문가다. 탁월한 협상력을 바탕으로 다수의 랜드마크 거래를 성공적으로 이끌었으며, 저술 활동과 세미나·강의를 통해 관련 지식을 공유하는 등 이론과 실무를 겸비한 변호사로 평가받고 있다. 수년간 세종의 기업자문·M&A 그룹을 이끌며 성장을 주도해 왔고, 현재는 세종 기업지배구조 전략센터 센터장으로서 기업지배구조 및 주주 간 분쟁 분야에서도 활발히 활동하고 있다. 장재영 변호사(연수원 29기)는 현재 세종 기업자문·M&A그룹장을 맡고 있으며, 약 20년 이상 국내외 기업과 펀드를 대리해 다양한 산업 분야의 M&A와 합작투자 거래를 자문해 왔다. 특히 대기업 사업부 분리 매각(carve-out) 거래 등 복잡한 구조의 고난이도 M&A를 성공적으로 수행해 왔으며, 국내외 주요 매체에서 M&A 분야 '베스트 변호사'로 매년 선정되고 있다. 최근 SK그룹 계열회사들의 리밸런싱 거래, HD현대중공업과 HD현대미포 합병 등 대형 거래 자문을 통해 세종의 M&A 자문 역량을 한층 강화하고, 국내 주요 M&A 리그테이블에서 상위권에 오르는 데 핵심적인 역할을 해 왔다. 장윤석 변호사(연수원 30기)는 현재 세종 기업금융그룹을 이끌고 있는 금융 전문가로, 복합적 자금조달 구조가 요구되는 국내외 대형 금융 자문 분야에서 다수의 굵직한 거래를 성공적으로 이끌어왔다. 특히 EQT의 SK쉴더스 인수 금융자문, SKC 필름사업부 인수 금융자문 등 대형 인수금융 거래를 비롯해 테일러메이드, 잡코리아, 홈플러스, 롯데카드, 두산공작기계, CJ올리브영 등 다양한 산업 분야의 기업금융 및 대체투자 거래를 자문하며 풍부한 실무 경험과 전문성을 쌓아왔다. 송무 분야에서는 기업송무 및 형사재판 전문가인 최창영 변호사와 대구고등검찰청 검사장을 역임한 장영수 변호사가 신규 대표변호사로 선임됐다. 최창영 변호사(사법연수원 24기)는 서울중앙지방법원 형사합의부장과 법원행정처 형사정책심의관 등을 거쳐 대전고등법원 부장판사를 역임한 기업송무 및 형사재판 분야 스타변호사이다. 이후 법무법인 해광을 설립하고 국내 주요 대기업 총수 측을 대리하여 자본시장법 위반 사건에서 무죄 판결을 이끌어내는 등 다수의 대형 형사 사건과 기업 송무사건들을 성공적으로 수행했으며, 작년 4월에 세종에 입사하여 현재 세종 기업송무그룹을 이끌고 있다. 장영수 변호사(연수원 24기)는 대구고등검찰청 검사장을 역임하였으며, 서울중앙지방검찰청과 대검찰청 등 주요 부서에서 근무하며 금융증권범죄, 조세, 기업경영 관련 사건 등 다양한 분야에서 수사 경험과 전문성을 쌓았다. 이후 법무법인 일우를 설립해 국내 대기업과 상장사 관련 자본시장법 위반 사건, 횡령·배임 사건, 가상자산 관련 사건 등 주요 기업 형사사건을 다수 수행해 왔으며, 작년 6월에 세종에 입사하여 현재 세종 형사그룹을 이끌고 있다. 오종한 경영대표변호사(연수원 18기)는 “이번 대표변호사단의 확대는 각 전문 분야에서 지속 성장을 이끌어 갈 핵심 파트너들이 고객의 목소리에 더욱 귀 기울여 통합적인 솔루션을 제공하기 위한 것”이라며 “13인의 대표변호사가 합심하여 고객들에게 한층 더 수준 높은 서비스를 제공하며 세종의 탄탄한 성장세를 이어 나가겠다”고 밝혔다.

2026.03.13 17:38박수형 기자

그룹아이비 "공급망 공격, 사이버위협 1위 부상"

디지털 범죄 조사, 예방 및 대응을 위한 사이버 보안 분야 글로벌 선도 기업 그룹아이비(Group-IB, 한국지사장 김기태)는 13일 잠실 롯데 시그니엘 76층 스튜디오에서 기자간담회를 열고 '2026년 하이테크 범죄 동향 보고서(High-Tech Crime Trends Report 2026)'를 발표했다. 보고서에 따르면 공급망 공격이 글로벌 사이버 위협 환경을 재편하는 주요 요인으로 부상한 것으로 나타났다. 올해의 첨단 범죄 동향 보고서는 사이버 범죄가 더 이상 한 기업만을 노리는 단순한 침입이 아니라, 여러 조직이 연결된 전체 생태계를 겨냥하는 방식으로 크게 변화했음을 보여준다. 공격자들은 신뢰받는 공급업체, 오픈소스 소프트웨어, SaaS 플랫폼, 브라우저 확장 프로그램, 관리형 서비스 제공업체(MSP) 등을 악용해 한 곳을 침해한 뒤, 그와 연결된 수백 개 조직으로 접근 권한을 확장하고 있다. 전세계 텔레메트리 데이터와 실제 조사 결과를 기반으로 한 이번 보고서는 그룹아이비(Group-IB)의 공격자 중심 글로벌 분석과 지역별 실제 사례를 결합, 공급망 침해가 산업과 지역을 넘어 어떻게 확산되는지 설명했다. 그룹아이비는 전세계 직원이 550명 이상이다. 전세계 기업 고객수는 600곳 이상, 서비스 제공 국가 수는 60곳 이상이다. 또 전세계에 11곳의 디지털 범죄 대응 센터를 갖고 있고, 2003년 이후 성공적으로 해결한 첨단기술 범죄 수사 건수는 1600곳 이상이다. 특허 및 출원 건수는 147개 이상이다. 그룹아이비 기술을 통해 고객이 절감한 금액이 1조달러 이상이라고 회사는 강조했다. 또 작년 기준 그룹아이비가 지원한 법집행 기관은 52곳, 그룹아이비 기여로 체포된 사이버 범죄자는 1809명이고, 법집행 기관이 확인한 사이버 범죄 활동 피해자 총 수는 31만643명, 해체된 악성 인프라 및 자원은 3만4838개라고 회사는 설명했다. 이번 보고서에는 오픈소스 패키지에 악성코드를 심는 공격, 정상 브라우저 확장 프로그램을 악성화하는 방식, OAuth 토큰 탈취, 하나의 SaaS 침해가 연쇄적으로 다른 기업으로 이어지는 사례, 상류 접근 권한을 판매하는 브로커를 통한 랜섬웨어 공격 등이 포함됐다. 이는 단일 지역에서 시작된 침해가 짧은 시간 안에 국경을 넘어 대규모 피해로 확대될 수 있음을 보여준다. 그룹아이비(Group-IB)의 독자적인 예측 인텔리전스를 바탕으로 한 이번 보고서는 공급망 공격이 더 이상 각각 따로 발생하는 사건이 아니라는 점을 강조했다. 피싱, 신원 도용, 악성 확장 프로그램 설치, 데이터 유출, 랜섬웨어, 협박 등이 하나의 연결된 공격 단계처럼 이어지며 작동하고 있으며, 각 단계가 다음 공격을 더 쉽게 만들고 피해를 키우는 구조로 발전했다. ■ 보고서 주요 내용은? -오픈소스 생태계 공격 확대: npm npm, PyPI 같은 오픈소스 패키지 저장소가 주요 공격 대상이 되고 있다. 공격자들은 관리자 계정을 탈취하거나 자동으로 퍼지는 악성코드를 심어, 많은 개발자가 사용하는 라이브러리를 감염시킨다. 그 결과, 정상적인 개발 과정(개발 파이프라인)이 대규모 악성코드 유포 경로로 악용되고 있다. -악성 브라우저 확장 프로그램 증가: 공격자들은 신뢰받는 브라우저 확장 프로그램(애드온)을 악용하고 있다. 공식 마켓이나 개발자 계정을 탈취해 악성 코드를 심고, 이를 통해 사용자의 로그인 정보와 세션을 가로채거나 금융 정보를 직접 탈취한다. -AI 기반 피싱을 통한 신원 탈취 고도화: AI를 활용한 정교한 피싱 공격이 늘어나고 있다. 특히, OAuth 인증 절차나 기업용 통합 로그인 시스템을 노려 다중 인증(MFA)을 우회하고, SaaS 플랫폼·CI/CD 파이프라인·클라우드 환경에 지속적으로 침투한다. 겉으로는 정상 사용자처럼 보이기 때문에 탐지가 더욱 어려워지고 있다. -데이터 유출 '연쇄 확산' 전략 구사: 과거처럼 한 기업만 노리는 것이 아니라, 상위 서비스 제공업체나 통합 플랫폼을 먼저 공격한다. 이를 통해 여러 고객사(멀티 테넌트 환경)에 동시에 영향을 미치는 '연쇄적 피해'를 유발한다. -산업화한 랜섬웨어 공급망: 랜섬웨어 공격은 이제 분업화된 산업 구조처럼 운영되고 있다. 초기 침투를 담당하는 브로커(IAB), 데이터 판매자, 랜섬웨어 실행 조직이 서로 협력하며 공격을 수행한다. 특히 여러 기업으로 이어질 수 있는 '상류 접근 지점'을 집중적으로 노려 피해 규모를 극대화한다. 그룹아이비(Group-IB)의 CEO 드미트리 볼코프(Dmitry Volkov)는 “사이버 범죄는 이제 한 번의 해킹 사건으로 끝나는 문제가 아니다. 하나의 침해가 또 다른 침해로 이어지며 '신뢰가 무너지는 연쇄 반응'을 일으키는 것이 특징이다”라고 말하며, “공격자들은 많은 기업이 함께 사용하는 공급망을 공격하면 더 빠르고, 더 넓게, 더 은밀하게 피해를 확산시킬 수 있다는 점을 알고 있다. 이제 한 곳의 상위 시스템이 뚫리면, 그와 연결된 산업 전체로 피해가 번질 수 있다. 기업들은 더 이상 개별 시스템만 지키는 방식으로는 충분하지 않다. 서로 연결된 관계, 사용자 계정(신원), 외부 서비스 의존성까지 포함해 '신뢰 구조 전체'를 보호해야 한다”라고 말했다. '2026 하이테크 범죄 동향 보고서'는 구체적인 사례 연구와 위협 행위자 분석을 통해, 2025년이 공급망 공격이 본격적으로 격화된 전환점이었음을 강조한다. 오픈소스 생태계의 무기화, 악성 브라우저 확장 프로그램의 등장부터 AI 기반 피싱, OAuth 악용, 산업화된 랜섬웨어 공급망의 출현까지 최근 위협 흐름을 폭넓게 다루고 있다. 이 보고서는 라자루스(Lazarus), 스캐터드 스파이더(Scattered Spider), 하프늄(HAFNIUM), 드래곤포스(DragonForce), 888과 같은 공급망 중심으로 활동하는 주요 위협 행위자들과, 샤이-훌루드(Shai-Hulud)와 연계된 캠페인의 지속적인 활동을 분석했다. 특히, 이 보고서는 범죄 조직과 국가 연계 공격자들이 공통적으로 '신뢰받는 플랫폼'과 '통합 계층(Integration Layer)'을 악용해, 단일 침해로도 광범위한 파급 효과를 만들어내는 비대칭적 공격 전략을 활용하고 있다고 지적했다. '하이테크 범죄 동향 보고서 2026'은 전세계 11개국에 위치한 그룹아이비(Group-IB) 디지털 범죄 저항 센터(Digital Crime Resistance Center, DCRC)의 전문 인텔리전스를 기반으로 작성되었다. 보고서에는 ▲공격자 중심 텔레메트리 데이터 ▲실제 사이버 범죄 수사 사례 ▲지하 범죄 생태계에 대한 24시간 글로벌 모니터링 결과가 반영되어 있다. 이를 통해 기업, 정부, 법 집행 기관이 새로운 위험을 사전에 예측하고, 실제 피해로 이어지기 전에 공격 체인을 차단할 수 있도록 실질적이고 실행 가능한 대응 인사이트를 제공한다. 그룹아이비가 공급망 공격을 심층 분석한 이번 '2026년 하이테크 범죄 동향 보고서'는 바로 다운로드해 확인할 수 있다. 한편 그룹아이비의 김기태 한국지사장은 비즈니스 개발, 파트너십 및 기관 간 관계 업무를 총괄한다. 30년 이상 네트워크, 보안 및 IT 분야에서 일했고, 다수의 글로벌 보안 및 네트워킹 벤더의 한국 대표 및 지사장을 역임했다. 그룹아이비에 합류하기 이전에 다크트레이스, 비욘드트러스트(한국과 일본), 블루코트시스템즈코리아(현 시만텍 코리아), 블레이드 네트워크 테크놀로지스, 워치가드 테크놀로지스 코리아에서 근무했다. 각 직책에서 시장 진출 및 확장 전략 수립, 매출 성장, 파트너 생태계 구축, 기업 고객 관계 관리 등을 총괄했다. 경력 초기에는 한국HP, 한국 디멘션데이터, 한국IBM에서 엔지니어링, 마케팅, 영업으로 활동했다. 또 동국시스템즈(동국제철그룹의 IT 전문 기업)에서 IT 사업부 이사 겸 총괄 책임자로 재직하며 그룹 차원의 IT 전략 기획 및 사업 감독을 이끌기도 했다. 전북대학교 겸임교수로도 재직한 바 있다.

2026.03.13 09:41방은주 기자

정보유출 롯데카드 주민번호도 암호화없이 저장…개보위 과징금 철퇴

약 300만명에 가까운 개인신용정보를 유출한 롯데카드에 대한 개인정보위원회(개인정보위) 과징금 수준이 예상보다 낮게 나와 이유에 대한 관심이 쏠린다. 12일 정부서울청사에서 열린 개인정보위 브리핑에서 개인정보위는 전체회의를 거쳐 롯데카드에 과징금 96억 2000만원, 과태료 480만원을 부과 처분한다고 밝혔다. 롯데카드서 유출된 개인정보(이름·주민등록번호·주소·전화번호 등)는 물론이고 결제에 필요한 카드·CVC 등이 해킹돼 부정적 파급력이 높다는 점, 전체 매출액의 3% 이하로 과징금을 부과할 수 있다는 점을 감안하면 과징금은 그리 높지 않은 수준이다. 2024년 연결 기준 롯데카드의 전체 매출액은 3조 348억원이다. 개인정보위는 '솜방망이' 처벌에 대해 강력히 부인했다. 윤여진 개인정보위 조사1과장은 "롯데카드 과징금은 주민등록번호를 과도하게 수집하고 처리한 부분에 대한 과징금"이라며 "결제 정보나 개인정보에 대한 유출 피해 등과 관련한 것은 금융당국이 관여한다"고 설명했다. 즉, 개인정보위는 약 297만명의 개인정보유출에 대해 법적 판단을 한 것이 아닌 롯데카드가 개인정보법 24조 2항을 위배해 과도하게 주민등록번호를 수집해 로그에 저장하고, 이 주민등록번호를 암호화하지 않았다는 처리 위반 사실에 대해서만 과징금 처리했다는 것이다. 개인정보위는 롯데카드 정보 유출에 대한 금융감독원의 신고를 받고 조사에 나섰으며, 로그에 주민등록번호 13자리가 어떠한 암호화조치도 되지 않은 채 저장된 건 49만건을 확인했다. 더불어 온라인 결제 약관에 주민등록번호를 수집해 로그에 기록했으며 이 역시도 제대로 처리되지 않았다. 윤 과장은 "개인정보위는 롯데카드의 정보 유출 위법성을 매우 엄중하게 바라보고 있다"며 "과징금 처분 시 최대 50%까지 감경이 가능한데 감경 사유에 해당하는 것도 포함시키지 않고 20%수준만 감경하는데 그쳤다"고 언급했다. 이어 그는 "다만 과징금은 전체 매출액 기준인데 롯데카드가 관련 매출액이 아닌 부분 을 입증해 온라인 결제 매출액만으로 (과징금을) 산정했다"며 "2년 여 동안 개인정보법 위반에 따른 과징금 가중 사유 50% 등이 있었으며 최종적으로 20% 과징금을 가중 처분하는 것으로 결정내렸다"고 말했다.

2026.03.12 10:48손희연 기자

개보위, 대규모 개인정보유출 롯데카드에 과징금 96억2천만원 부과

수백 만 건의 개인·신용정보를 유출한 롯데카드가 개인정보보호위원회(개인정보위)로부터 과징금 96억 2000만원, 과태료 480만원을 부과받았다. 개인정보위는 11일 4회 전체회의를 열고 롯데카드 온라인 간편시스템 해킹으로 로그 파일에 기록된 이용자 약 297만명의 개인신용정보가 유출, 45만명의 주민등록번호도 함께 유출된 사실을 확인하고 이 같은 처분 결과를 의결했다고 12일 밝혔다. 개인정보위는 2025년 9월 22일 금융감독원으로부터 신고 사실을 전달받아 조사에 들어갔으며, 개인정보 처리에 관한 개인정보보호법에 위반되는 사안을 중심으로 처분을 내렸다. 조사에 따르면 롯데카드는 온라인 결제와 관련한 로그에 주민등록번호를 포함한 다수의 개인정보를 평문으로 기록했다. 로그 파일에는 최소한의 개인정보만 기록해야 하지만 롯데카드가 로그에 주민등록번호를 포함한 다수 개인정보를 별도 검토없이 저장해온 것이다. 로그는 컴퓨터 시스템이나 네트워크 등에서 발생하는 일련의 작업이나 사건에 대한 기록을 의미한다. 이는 정보 주체 또는 제3자의 급박한 생명·신체·재산 이익을 위해 명백히 필요하다고 인정되는 경우 등 개인정보보호법 제24조 2항을 벗어나는 수준이었다고 개인정보위는 부연했다. 로그 파일에 대한 암호화 조치도 충분히 하지 않았다. 개인정보위는 이 같은 롯데카드에 과징금과 과태료를 부과하고 처분 사실을 사업자 홈페이지에 공표하도록 명령했다. 또 개인정보보호책임자(CPI) 책임·독립성 강화를 포함해 개인정보보호 체계 전반을 정비하도록 시정 조치를 내렸다. 개인정보위 측은 "롯데카드가 로그에 주민등록번호를 포함한 다수의 개인정보를 별도의 검토 없이 저장해온 것이 대규모 개인정보 유출로 이어진 원인 중 하나"라며 "법적 근거가 없거나 불필요함에도 주민등록번호를 관행적으로 처리하는지 여부와 관련해 금융분야 사업자들에 대한 사전 실태 점검을 3월 중 추진할 계획"이라고 설명했다.

2026.03.12 10:00손희연 기자

시큐리티스코어카드 "한국 100대 기업 보안, 46% 낙제"

글로벌 사이버 보안 등급평가 기업인 미국 시큐리티스코어카드가 국내 100대 기업의 보안 수준을 평가한 결과 100점 만점에 71점인 것으로 나타났다. 특히 낙제등급(D와 F)이 46%나 됐다. 이 회사는 포천 100대 기업의 약 70%를 고객사로 두고 있다. 시큐리티스코어카드는 11일 서울 강남구 파크하얏트 호텔에서 한국지사 설립 기자 간담회를 열고 이 내용을 공개했다. 매튜 맥케나 글로벌 세일즈 총괄 담당 사장은 "한국은 반도체·자동차·조선·방산·IT 산업이 집약된 글로벌 공급망 중심 국가이자 전략 시장"이라며 국내 시장 진출 배경을 밝혔다. 지난 2013년 미국 뉴욕(맨해턴)에서 설립한 시큐리티스코어카드는 전 세계 57개국에 진출했고 3500곳을 고객으로 확보하고 있다. 세계 1100만 개 이상의 조직을 지속적으로 평가하는 글로벌 보안 등급(Security Ratings) 플랫폼 기업이다. 경쟁사는 비츠사이트(BitSight), 파노레이스(Panorays) 등이다. 시큐리티스코어카드는 기업의 외부 디지털 자산(IP, 도메인, SSL 인증서, 애플리케이션, 네트워크 구성 등)을 분석해 보안 수준을 A부터 F까지 등급으로 평가한다. A와 B 등급은 양호한 보안 수준을 의미하고 D나 F 등급은 상대적으로 취약한 상태를 의미한다. 평가 대상은 ▲네트워크 보안(Network Security) ▲DNS 건강성(DNS Health) 등 8가지다. 이 등급은 단순한 기술 지표를 넘어 경영진과 이사회, 투자자, 사이버 보험사 등이 기업의 사이버 리스크 수준을 이해하고 평가하는 데 활용되는 '보안의 공통 언어'로 활용되고 있다고 회사는 설명했다. 2013년 미국 뉴욕에 설립된 시큐리티스코어카드는 기업의 보안 상태를 성적표처럼 등급으로 평가해주는 기업이다. 전 세계 57개국 3500개 가량의 기업이 고객사다. 대기업이 협력사를 선정할 때 해당 기업의 보안수준을 객관적으로 검증하거나 사이버 보험료를 산정하는 기준으로 이 회사 보안 등급 평가 서비스를 활용한다. 이날 이 회사가 자사 플랫폼을 활용해 조사한 한국 100대 기업 보안 수준 평가 결과, 최상위인 A등급은 12곳(12%)으로 조사됐다. B등급은 15곳(15%), C등급 25곳(25%), D등급 22곳(22%), F등급 24곳(24%)으로 나타났다. 우량 수준은 A등급과 B등급은 27%다. 낙제등급(D와 F)은 46%나 됐다. 시큐리티스코어카드는 100곳 중 14곳(14%)이 공개적으로 데이터 탈취(해킹)를 당했다고 전했다. 특히 94%가 협력사 등 제 3자와 제 4자에 의한 데이터 유출을 경험했다고 공개했다. 이 회사는 제 3자에 의한 데이터 유출을 막아주는 전문 기업이다. 맥케나 사장은 "현재 글로벌 공급망의 연결구조를 보면 한 공급업체의 보안 문제가 다른 기업으로 빠르게 확산됐다"며 "기업이 공급망 전반의 사이버 위험을 지속적으로 관리하고 협력사와 보안 정보를 공유하는 것이 중요하다"고 설명했다. 이어 국내 반도체 기업의 보안 등급이 수년전보다 크게 상승했다면서 "시큐리티스코어카드는 이번 한국 지사 설립을 통해 한국을 아시아 공급망 보안 전략의 핵심 허브로 육성하고, 장기적인 투자와 기술 지원을 지속적으로 확대할 것"이라고 강조했다. 한편 이 회사가 선정한 100대 기업 기준은 매출 등을 고려한 것으로, 산업군은 에너지&화학(16곳), 기술(14곳), 중공업(13곳), 소비자&소매(13곳), 금융서비스(9곳), 엔터테인먼트&미디어,(9곳) 조선&물류(6곳), 자동차(5곳), 항공&국방(4곳), 약품&바이오(3곳), 대그룹(3곳), 기타(3곳) 등이다.

2026.03.12 06:20방은주 기자

중기부, 소상공인 정책 맞춤형 알림 제공

중소벤처기업부(중기부)가 소상공인 정책을 수요자 맞춤형으로 알림을 제공한다. 중기부는 9일 중기부가 보유한 약 134만 명의 소상공인 데이터베이스(DB)를 기반으로 '맞춤형 정책 알림 서비스'를 시범 운영한다고 밝혔다. 중기부는 소상공인 정책자금과 각종 지원 사업을 수행하며 사업 신청·집행 과정에서 소상공인 DB를 축적해 왔다. 이번 서비스는 이러한 정책 수행 과정에서 형성된 데이터를 활용해 대상자의 업종·규모·이력 등 특성을 반영해 정보를 선별 제공한다. 그간 소상공인 정책 정보는 공고 중심으로 운영돼 한계가 명확했다. 생업에 바쁜 소상공인이 일일이 확인하지 않으면 정책을 깊게 들여다보기 현실적으로 어려웠기 때문이다. 이에 중기부는 단순 사업관리 용도에 머물렀던 소상공인 DB를 활용해 정책 대상자에게 선제적으로 안내하는 서비스를 마련하게 됐다. 이번 서비스는 '소상공인24' DB에 등록된 정보 중 정책정보 홍보 수신에 동의한 가입자 약 81만명이 대상이다. 정책 대상 요건과 사업 특성을 고려한 지원사업 정보를 문자 또는 카카오톡으로 안내한다. 첫 번째 맞춤형 정책 알림은 여성 1인 자영업자가 출산 후 지원받을 수 있는 고용노동부의 '고용보험 미적용자 출산급여 지원' 사업이다. 해당 사업은 소득 활동은 하지만 고용보험 미적용으로 출산 전후 휴가 급여를 지원받지 못하는 출산 여성에게 총 150만 원의 출산급여를 지원하는 제도다. 중기부는 소상공인24 DB를 기반으로 여성 1인 자영업자 중 정책정보 홍보에 동의한 약 10만 명을 대상으로 맞춤형 알림을 제공할 예정이다. 아울러 중기부는 이번 시범 운영을 시작으로 여성, 청년, 소공인 등 정책 대상별 지원사업 정보를 단계적으로 확대해 안내하고, 중기부 사업뿐만 아니라 전 중앙부처 및 지방정부의 소상공인 지원사업까지 연계·안내하는 등 범정부 차원의 소상공인 정책 정보 접근성을 높여 나갈 계획이다. 한성숙 중기부 장관은 "정보 부족으로 지원 기회를 놓치는 일이 없도록 정책 전달체계를 근본적으로 전환하겠다"며 "소상공인들이 가장 많이 사용하는 카카오톡을 기반으로 알림톡 서비스를 도입해 정책 정보 접근성을 높이고, 소상공인 DB를 바탕으로 대상별·상황별 특성을 정교하게 반영한 맞춤형 정보를 선제적으로 제공하겠다"고 밝혔다.

2026.03.11 13:56김기찬 기자

그립컴퍼니, 새 최고운영책임자에 '강석종' 전 디케이테크인 부사장 선임

그립컴퍼니(대표 김한나·김태수)는 신임 최고운영책임자(COO)로 카카오 출신의 강석종 전 디케이테크인 부사장을 선임했다고 10일 밝혔다. 그립컴퍼니는 이번 영입을 통해 그립과 카카오 그룹의 협력 체계를 강화하고, 라이브 커머스 사업 구조를 고도화할 계획이다. 강석종 COO는 약 20년간 카카오·커넥트웨이브·하나증권 등 국내 다양한 기업들을 거치며 커머스 플랫폼 기획, 서비스 전략, 투자 및 인수합병(M&A), 제품 총괄 등을 경험한 이커머스 전문가다. 2025년에는 카카오 IT 개발 자회사 '디케이테크인'에서 카카오워크 사업 부사장으로 재직하며 B2B 협업툴 '카카오워크'의 사업 전략과 조직 운영을 총괄했다. 특히 2021년부터 약 3년간 카카오에서 커머스·IT 기업 투자 및 인수 검토를 주도하며 지그재그와 그립컴퍼니 인수 딜 클로징에 참여했다. 기업 분석을 기반으로 인수 이후 조직·사업 통합과 시너지 창출 전략 수립도 담당했다. 또 2011년부터 약 8년 간 카카오톡 스토어, 카카오톡 채널, 선물하기 등 주요 커머스 및 비즈니스 플랫폼의 기획·전략·PM을 담당하며 카카오 커머스 사업 성장에 기여했다는 평가를 받았다. 그립컴퍼니에서 강석종 COO는 카카오와의 협업을 위한 내부 TF를 구성해 카카오톡 채널·숏폼 등 주요 사업 영역 전반에서 시너지를 발굴한다. 재무·총무 등 경영 인프라 영역에서도 협업을 확대하는 등 카카오 그룹과의 전략적 연결 축 역할을 수행할 예정이다. 아울러 다양한 파트너사 협업을 총괄하며 라이브 커머스 생태계 활성화를 이끈다. 다년 간 쌓은 플랫폼 기획·커머스 전략·투자 경험을 바탕으로 라이브 커머스 섹터 내 전략적 투자 및 제휴, M&A 등을 통해 회사의 성장 기회를 모색한다. 이와 함께 경영진 의사결정 지원 및 전략 자문 역할을 수행하며 글로벌 사업 확장 전략도 추진할 계획이다. 강석종 COO는 “그립은 라이브 커머스를 단순한 판매 수단을 넘어 단골 고객과의 신뢰를 중심으로 커머스의 본질을 구현해 온 플랫폼”이라며 “20년간 축적한 이커머스 전반의 경험과 카카오를 통해 확인한 연결의 에너지를 그립에 담아 글로벌 시장에서도 통하는 플랫폼으로 도약시키겠다”고 말했다.

2026.03.10 10:39백봉삼 기자

"한국 정부, 작년 세계 두번째로 해커 공격 많이 받아"

우리나라 정부가 작년에 미국에 이어 세계 정부 중 두번째로 사이버공격을 많이 받은 국가로 나타났다. 작년 한해 전 세계 정부 기관을 겨냥한 사이버 공격은 342건 발생했고, 이에는 최소 93개 해킹 그룹이 관여한 것으로 분석됐다. 국내 보안 기업 엔에스에이치씨(NSHC)의 위협분석연구소(TR랩)는 9일 이 같은 내용을 골자로 한 '2025년 정부 기관 대상 글로벌 사이버 위협 동향' 보고서를 발표했다. 이에 따르면, 2025 년 한 해 동안 전 세계 정부 기관을 대상으로 한 사이버 공격은 지속적으로 증가했고, 공격 목적과 방식 또한 이전보다 더욱 조직적이고 정교한 형태로 발전했다. 사이버 공격은 단순한 정보 탈취나 시스템 교란을 목적으로 하는 범죄 활동을 넘어 국가 간 정치적·군사적 경쟁과 전략적 정보 수집의 수단으로 활용되고 있으며, 이러한 변화 속에서 정부 기관은 국가 정책 수립과 외교·군사 전략과 관련된 핵심 정보를 보유하고 있다는 점에서 주요 공격 대상이 됐다. 특히 정부 지원 해킹 그룹(State-Sponsored Threat Actor)을 중심으로 한 사이버 첩보 활동이 활발히 전개되면서 정부 기관을 대상으로 한 장기적인 정보 수집형 공격이 지속적으로 증가하는 추세를 보였다. NSHC의 위협분석연구소가 2025년 일년간 수집한 공격 이벤트 데이터를 분석한 결과, 정부 기관을 대상으로 한 사이버 공격은 총 342건으로 확인됐으며, 최소 93개 이상의 해킹 그룹이 이러한 공격 활동에 관여한 것으로 나타났다. 이 가운데 중국, 러시아, 북한, 인도, 이란 등 국가 지원 해킹 조직이 주요 공격 주체로 확인됐고, 일부 공격은 사이버 범죄 조직에 의해 수행된 것으로 분석됐다. 또 전체 공격 이벤트 중 약 158건은 공격 주체가 명확히 식별되지 않은 미식별 위협 행위자에 의해 수행된 것으로 나타나 사이버 공격의 공격 주체 식별(Attribution) 어려움이 여전히 어려운 과제로 남아 있음을 보여줬다. 공격 대상 국가 분석에서는 총 1498건의 공격 대상 국가 정보가 확인됐고 미국(103건), 대한민국(73건), 우크라이나(62건), 인도(59건), 독일(53건) 순으로 집계됐다. 이러한 공격 대상 분포는 국제 정치 환경과 지정학적 갈등 구조가 사이버 공격 활동에 직접적인 영향을 미치고 있음을 보여준다. 특히 군사적 긴장이나 정치적 갈등이 존재하는 지역에서는 정부 기관을 대상으로 한 정보 수집형 공격이 지속적으로 발생하고 있는 것으로 확인됐다. 취약점 악용 측면에서는 총 206건의 취약점 공격이 확인됐고, 고유 CVE(Common Vulnerabilities and Exposures, 세계에서 발견된 소프트웨어 보안 취약점에 부여하는 표준 식별번호 체계) 번호는 134개에 달하는 것으로 분석됐다. 공격에 사용한 취약점 가운데 일부는 2025년에 새롭게 공개된 취약점이었으며 동시에 'CVE-2017-11882', 'CVE-2017-0199' 등 오래전에 공개된 취약점 역시 지속적으로 악용되고 있는 것으로 확인됐다. 이는 많은 조직에서 취약점 관리와 보안 패치 적용이 충분히 이뤄지지 않고 있음을 보여주는 중요한 지표로 읽힌다. 또 공격자들은 코발트 스트라이크(Cobalt Strike), 실버(Sliver), 미미카츠(Mimikatz) 등 오픈소스 기반 공격 도구와 함께 텔레그램(Telegram), 드롭박스(Dropbox), 구글 드라이브(Google Drive) 와 같은 정상적인 클라우드 서비스를 명령제어(Command & Control) 인프라로 활용하는 공격 전략을 적극적으로 사용했다. 이러한 공격 방식은 정상 서비스 트래픽과 구분하기 어렵기 때문에 기존 보안 시스템 탐지를 우회할 수 있다는 특징을 가지고 있으며 최근 사이버 공격에서 중요한 전술적 변화로 평가됐다. NSHC는 "이번 보고서는 2025년 정부 기관을 대상으로 발생한 사이버 공격 데이터를 종합적으로 분석해 해킹 그룹 활동, 공격 대상 국가 분포, 취약점 악용 동향을 정리하고 주요 공격 특징과 보안 대응 시사점을 도출함으로써 정부 기관 및 공공기관의 정보보안 담당자가 변화하는 사이버 위협 환경에 효과적으로 대응할 수 있도록 지원하는 것을 목적으로 한다"고 밝혔다.

2026.03.09 22:21방은주 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

이창용 "중동 전쟁으로 韓경제 공급 충격…전개따라 스태그 우려도"

배달앱 사회적 대화 첫날부터 신경전…수수료 인하 공감에도 갈등 표출

"비전공자도 손쉽게"…노코드 3D 에디터 '유니티 스튜디오' 직접 써보니

닻 올린 방미통위, 방송 3법 시행령 개정 착수..."현장 안착 추진"

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.