• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】👀해킹 카톡 해킹【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】 카톡 해킹👀카톡 해킹👀카톡 해킹👀해킹 카톡 해킹'통합검색 결과 입니다. (1081건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

한전KDN, 'BIXPO 2024'서 '에너지 ICT' 솔루션 5종 선봬

한전KDN(대표 박상형)은 6일 개막한 '빅스포(BIXPO) 2024'에 에너지 ICT 솔루션을 대거 선보였다. 한전KDN은 빅스포에 ▲배전자동화용 단말장치(FRTU) ▲재생에너지 감시제어장치 ▲배전자동화 통신중계장치(AWB/PLC) ▲K-전기차 충전 플랫폼 CHA-ON ▲스마트그리드 기기 보안인증시스템 총 5종의 솔루션을 출품했다. 또 한전KDN 전시관 안에서 신기술 세미나를 개최해 세미나를 듣고 이벤트에 참여하는 참여자에게 다양한 상품을 제공하는 이벤트도 준비했다. 한전KDN의 '배전자동화용 단말장치'는 배전자동화 시스템 원격 운영의 핵심 구성요소로, 배전선로 데이터 취득하고 개폐기를 감시/제어하는 기능을 한다. 기존 단말장치 성능에 보안기술과 TCP/IP 통신기능을 추가해 파일전송 속도를 향상했다. 한전KDN은 배전자동화용 단말장치를 한국전력 배전자동화시스템 현장에 설치·운영하고 있다. '재생에너지 감시제어장치'는 신재생에너지를 전력계통에 안정적으로 연계하고, 분산형전원으로 인한 선로의 전력품질 저하 문제를 해결하기 위해 개발한 솔루션이다. 설치 용이성과 경제성을 고려해 제작, 전력 품질 관리와 전력 불평형으로 인한 블랙아웃 등의 사고예방을 도와준다. '배전자동화용 통신중계장치(AWB/PLC)'는 배전분야 현장감시를 위한 통신중계장치로 광통신 케이블 포설이 불가한 지역의 통신음영 문제점을 해소하기 위해 개발했다. 다양한 배전환경을 고려한 가공선로용 무선통신 중계장치와 지중선로용 PLC 통신중계장치 구분 개발과 실증을 완료하고 확대를 추진하고 있으며 배전분야 기저사업 확대를 기대하고 있다. 최근 나주 본사 주차장에 시범 설치한 'K-전기차 충전 플랫폼 CHA-ON'은 전기차 충전시스템에 클라우드를 접목해 최적의 전기차 충전 서비스를 제공하는 플랫폼이다. 전기차 충전소의 완속 충전기에 PNC(Plug & Charge)와 같은 ISO 15118 국제표준에 기반한 스마트 충전을 서비스 함으로써 충전 고객의 편의성을 제고하고 향후 충전소 운영을 희망하는 사업자에게는 SaaS(Software as a Service) 기반의 다양한 운영 서비스를 제공한다. '스마트그리드 기기 보안인증 시스템'은 지능형전력망(스마트그리드)에서 운영되는 지능형검침인프라(AMI)·배전·전기차 등 기기가 외부에 노출돼 발생할 수 있는 해킹에 대해 대응하기 위한 것으로 금융업무의 공인인증서와 같은 전력기기별 고유 인증서를 제공해 정확한 전력 사용량 청구와 전기사용량에 대한 개인정보 유출을 방지한다. 한전KDN은 2018년에 전력계통 현장의 FEP 서버와 DCU·모뎀 등에 시스템을 도입했다. 2021년 전기차 충전기용 시스템을 구축하고 2022년 고압 AMR 설비 인증시스템을 구축했다. 앞으로 스마트계량기 1천500만대 사업준비로 사업영역 확장하고 있다. 한전KDN 관계자는 “에너지 산업 전반에 대한 신기술을 선보이고 소통하는 빅스포를 통해 더욱 많은 정보를 얻고 있다”면서 “한전KDN의 관련 솔루션을 소개하고 관람객과 소통하는 한편 사업 다각화를 위한 기회의 장으로 삼아 에너지ICT 전문 공기업의 역할 수행에 더욱 노력할 계획”이라고 밝혔다.

2024.11.07 08:51주문정

"한 번 오류가 인명피해로"…자동차·의료, 어떻게 장애 방지할까?

군사, 의료 등 한 번의 장애가 인명피해까지 이어질 수 있는 산업 분야에서 사고를 방지하기 위한 방법이 제14회 소프트웨어 개발보안 컨퍼런스에서 소개됐다. 슈어소프트테크 심정민 상무이사는 6일 서울 강남구 섬유센터에서 열린 '제14회 소프트웨어 개발보안 컨퍼런스'에서 미션크리티컬 분야에서 소프트웨어(SW) 개발 보안의 중요성과 대응 방법에 대해 소개했다. 미션 크리티컬 업무는 한 번의 실수가 치명적인 피해로 이어질 수 있어 고신뢰성이 요구되는 기술 분야로 자동차, 원자력, 국방, 의료 등이 속한다. 슈어소프트테크는 미션크리티컬한 분야에서 SW의 안전성과 보안을 확보하기 위한 솔루션과 서비스를 제공하는 기업이다. 심 상무는 "미션크리티컬한 분야의 SW는 오류 발생 시 경제적 손실을 넘어 인명 피해 가능성이 있다"며 "더욱 엄격한 안전 및 보안 관리가 요구된다"고 강조했다. 이어 "안전한 SW 개발을 위해선 기능 안전과 사이버 보안이 핵심 요소로 각 특성을 이해하고 이를 통합 운영 및 관리할 수 있는 환경을 구축해야 한다"고 덧붙였다. 안전은 자연재해나 시스템장애 등 사고로 인한 예기치 못한 위험을 예방하는 것이며 보안은 사이버공격 등 의도적인 외부 위협에 대한 방어를 의미한다. 안전 사고의 예로는 방사선을 이용하는 의료기기에서 발생한 SW 장애가 있다. SW오류로 필터 작동에 문제가 생기면서 방사선이 과도하게 방출돼 일부환자가 사망하거나 장애를 입은 바 있다. 2013년 도요타의 캠리도 SW 오류로 인한 차량 급발진 사고로 1천200만 대 이상의 차량을 리콜했다. 이로 인해 2조4천억원의 리콜 비용이 발생했을 뿐 아니라 리콜 지연으로 인한 1조2천억원도 부과했다. 보안은 외부공격으로 인한 오류로 랜섬웨어 등 금전적인 이득이나 정치적인 목적을 가진 외부 조직의 공격이 주를 이룬다. 대표적으로 이란의 원자력 발전소가 해킹으로 인해 약 2년간 가동이 중단된 바 있다. 이 사건은 단순히 경제적 손실을 넘어 국가 주요 인프라를 공격해 국가 안보를 위협해 주목받았다. 심 상무는 이러한 사고를 방지하기 위해선 개발 과정에서 기능 안전과 사이버 보안을 통합적으로 다룰 수 있는 표준화된 개발 프로세스를 구축하는 것이 중요하다고 강조했다. IEC 61508 같은 안전 표준과 사이버 보안 표준을 기반으로 하여 각 단계에서 요구되는 절차를 통합적으로 적용함으로써, 소프트웨어의 신뢰성을 높일 수 있다는 설명이다. 더불어 특정 SW가 잘못 동작할 경우의 위험 수준 확인할 수 있는 위협 모델링과 장애로 인한 영향을 사전에 확인할 수 있는 리스크 분석을 동시에 진행할 것을 권했다. 이를 통해 잠재적인 보안 위협이 안전을 저해하지 않도록 예방할 수 있으며 시스템의 취약점을 조기에 파악하고 보완할 수 있다는 것이다. 그는 "자동차 등의 분야에서는 각 시스템의 안전 등급을 정해 이에 맞는 설계와 시험을 거치고 규정화하고 있다"며 "이런 표준을 제대로 준수하고 모든 기능을 면밀하게 검토해 오류를 사전에 방지해야 한다"고 강조했다. 이와 함께 심 상무는 휴먼에러를 최소화할 것을 조언했다. 코드 작성 중 현재 작성 중인 내용와 개발의도를 명확하게 표기해 추후 수정 과정에서 담당자가 혼란을 겪거나 불필요한 추가 업무가 발생하는 것을 방지하기 위함이다. 그는 "코드를 작성한 이후 다시 SW를 수정하거나 기능을 추가할 때 내가 해당 코드를 어떤 의도로 만들었는지 헷갈리지 않도록 만드는 것이 중요하다"며 "이런 코드를 방치할 경우 불필요한 리소스가 늘어나며 치명적인 안전사고로 이어지거나 보안 취약점으로 작동할 가능성이 높다"고 설명했다. 더불어 그는 AI, 클라우드 등의 기술이 전 산업에 걸쳐 도입되는 만큼 보안의 중요성이 앞으로 더욱 커질 것이라고 전망했다. 이와 함께 각 산업 분야에 맞춰 최적화된 보안 서비스를 구축하기 위해 다양한 기술적 지식도 학습할 것을 조언했다. 심정민 상무는 "앞으로 보안은 IT분야를 넘어 다양한 분야로 확대되고 있는 만큼 예상하는 것보다 더 다양한 분야에서 보안의 취업문이 넓어지고 있다"며 "다만 보안은 독립적인 서비스가 아니라 각 산업 기술과 연계되는 만큼 관련 기술까지 이해한다면 그만큼 경쟁력을 확보할 수 있을 것"이라며 발표를 마쳤다.

2024.11.06 18:21남혁우

"구글도 보안 취약점 못 피해"…안전한 SW 개발 환경 만들려면?

"소프트웨어(SW)와 보안 취약점은 뗄 수 없는 관계입니다. 공격자는 이를 늘 악용할 것입니다. 개발자는 SW 설계 단계부터 시큐어 코딩을 필수적으로 진행해야 합니다." 엔키화이트햇 조정현 부사장은 6일 서울 강남 섬유센터에서 열린 '제14회 SW 개발보안 컨퍼런스'에서 "SW 개발에 시큐어 코딩이 필수인 시대"라며 이같이 강조했다. 시큐어 코딩이란 안전한 코딩 표준과 지침을 준수해 코딩하는 작업 과정으로, 코드 수준에서부터 보안을 강화하는 접근법이다. 이를 통해 SW는 해킹을 비롯한 데이터 유출, 서비스 거부 공격 등 다양한 보안 위협에 노출될 위험을 줄일 수 있다. 조 부사장은 다수 기업이 취약점 예방·제거를 위해 노력하지만 아쉬운 부분이 있다고 지적했다. 시큐어 코딩이 아닌 보안 장비에 지나치게 의존한다는 이유에서다. 조 부사장은 "이는 근본적 해결책이 아니다"며 "보안 장비도 SW의 일종이기 때문"이라고 설명했다. 이어 "SW의 가장 기초인 코드 보안이 더 중요하다"고 주장했다. 또 조 부사장은 이 자리에서 SW 취약점을 두고 피할 수 없는 숙명이라고 봤다. 마이크로소프트와 구글, 애플도 자사 SW 취약점을 100% 해결할 수 없을 것이라고 강조했다. 조 부사장은 "개발자는 항상 자신의 코드가 취약할 수 있다는 마음가짐으로 보안에 신경 써야 한다"며 "개발자는 해커 입장에서 늘 생각해야 SW 취약점이 보일 것"이라고 당부했다. 엔키화이트햇은 모의해킹을 비롯한 침투 테스트, 취약점 진단 서비스를 제공하는 기업이다. 실제 기업 시스템을 침투해 취약점을 직접 확인하는 서비스를 제공 중으로, 해커가 사이버 공격을 우회해 진행한 사례까지 발견하고자 노력하고 있다. 조 부사장은 "앞으로 단순 취약점 발견에 그쳐선 안 된다"며 "실제 공격자가 행하는 방식으로 기업 시스템에 침투해 내부 정보 탈취 테스트까지 진행해야 할 것"이라고 말했다. 이어 "이럴수록 기업은 장비에 의존하는 것보다 기초 시스템 구축에 힘써야 한다"고 덧붙였다.

2024.11.06 18:09김미정

"국방부 홈페이지도 버벅"…北 손잡은 러시아, 韓 사이버 공격 강도 높이나

북한군의 우크라이나 전쟁 참전을 기점으로 우리나라 안보도 불안한 모습을 보이는 가운데 러시아가 국내 기관 및 기업을 대상으로 사이버 위협 강도를 높이고 있어 우려가 커지고 있다. 6일 업계에 따르면 러시아 해커집단은 최근 김용현 국방부 장관과 로이드 오스틴 미국 국방부 장관이 북한과 러시아의 군사협력 심화를 규탄하는 공동 성명을 채택한 것을 빌미로 한국을 겨냥해 분산서비스거부(DDoS·디도스) 공격에 적극 나서고 있다. 실제 국방부는 전날(5일) 오후 5시 30분쯤부터 인터넷 홈페이지에 대한 디도스 공격이 이어지면서 접속이 제대로 이뤄지지 않았다. 국방부 홈페이지와 비슷한 기반을 사용하는 합동참모본부 홈페이지도 같은 현상이 일어났다. 이 현상은 이날 오전에도 이어지면서 국방부 홈페이지 접속 속도가 느려지거나 일부 내용이 열리지 않는 등 큰 불편을 야기했다. 합동참모본부 홈페이지 역시 일부 접속이 불안정한 모습을 보였다. 다만 내부망인 국방망은 문제가 없는 것으로 알려졌다. 디도스는 특정 서버를 대상으로 지속적이고 많은 양의 트래픽을 일으켜 정상적인 서비스 제공이 불가능해지도록 만드는 해킹 수법이다. 이번 일을 두고 군 안팎에서는 이번 디도스 공격의 배후가 북한이나 러시아일 가능성을 높게 두고 있다. 북·러 양국이 북한군의 러시아 파병과 북측 신형 대륙간탄도미사일(ICBM) '화성-19형' 시험발사에 대한 한국군의 반발에 대응해 사이버 공격을 감행했을 것으로 봤다. 일각에선 우리 정부가 우크라이나에 살상무기를 지원할 수도 있다고 발표한 데다 우크라이나에 참관단이나 모니터링단을 보내는 방안을 추진하고 있다는 점 때문에 러시아가 디도스 공격을 한 것으로 분석했다. 국방부는 누가 디도스 공격을 시도했는지 아직 파악하지 못한 상태다. 다만 한국인터넷진흥원(KISA)이 지난 1일 국제 해킹 그룹 등의 디도스 공격에 대비해 국내 기관과 기업의 보안 강화를 요청한 바 있어 러시아 쪽 소행일 가능성이 제기된다. 지난달 29일에는 러시아 해커들이 한국의 우크라이나 지원을 빌미로 9~10월 한국 정부기관과 금융회사에 디도스 공격 등 해킹을 시도했다는 사실이 알려지기도 했다. 이처럼 러시아, 북한을 중심으로 사이버 공격이 빈번해지면서 각 기관·기업들도 긴장하는 분위기다. KISA는 홈페이지와 주요 IT 시스템을 모니터링하고 보안 대응을 강화하는 한편, 중요 파일과 문서를 정기적으로 오프라인 백업할 필요가 있다고 조언했다. KISA는 "북한국의 러시아 파병 등으로 인해 사이버 위협이 커지고 있다"며 "러시아 해킹 그룹 등에 의한 디도스 공격에 대비해야 한다"고 권고했다.

2024.11.06 15:25장유미

오윤제 IITP PM "내년은 양자 투자 원년..예산 적정성 검토 중"

"지난 8월 예비타당성조사 면제를 받은 양자 관련 사업(플래그십)이 내년 2월 예산 적정성 평가를 마무리합니다. 내년이 양자 분야 투자 원년이 될 것으로 기대하는 이유입니다." 5일 엘타워에서 열린 글로벌ICT표준컨퍼런스 세션5(양자정보통신: 양자혁명시대, 표준으로 열어가는 미래)에서 정보통신기획평가원(IITP) 오윤제 PM은 '양자R&D동향 및 추진 방향' 주제발표에서 "내년 양자통신 분야 기술 개발이 본격화할 것"이라며 이같이 말했다. 이날 세션5 좌장은 한국정보통신기술협회(TTA) 강부미 단장이 맡아 진행했다. 오 PM이 언급한 예타면제 사업은 과기정통부 '양자 과학기술 플래그십 프로젝트 사업'으로 3천억 원 가량을 투입해 1천 큐비트(양자 정보처리 단위) 양자컴퓨터와 양자통신, 양자센서 등에서 핵심기술을 개발하는 사업이다. 오 PM은 "양자는 각국 글로벌 패권 경쟁이 치열한 분야"라며 "양자통신이나 센서, 컴퓨팅이 모두 기술 초기 단계"라고 덧붙였다. "양자통신은 궁극적으로 정보해킹을 방지 할 수 있고, 양자센서는 현 센서 한계를 극복한 초정밀 센싱(1나노미터 이하)에 기술 개발 목표가 맞춰져 있습니다. 이들 모두 국가 안보나 산업 측면에서 매우 중요합니다." 이들 기술의 적용 분야에 대해 오 PM은 ▲장거리 통신 ▲양자 인터넷 등에서 활용하거나 ▲스텔스 탐지 ▲배터리/반도체 제조 ▲1나노미터 이하 초정밀 탐지 등에 유용한 장점이 있다고 설명했다. 인력에 대해서도 언급했다. 오 PM에 따르면 현재 우리나라 양자 관련 박사급 인력은 2023년 기준 578명을 보유중이다. 석, 박사 인력까지 모두 포함하면 대학 826명, 출연연 273명, 기업 226명 등 국내에는 1천 325명이 양자와 관련한 업무를 진행 중이다. 두 번째 연사로 나선 ETRI 부설 보안기술연구소 권대성 책임연구원(연구위원)은 주제 '글로벌 양자 표준 경쟁에서 우위를 점하라: 표준화 전략 2025'.에서 양자 분야의 기회를 강조했다. 일부는 격차가 있지만(양자컴퓨터 등), 대부분 기술 개발이 이제 시작돼 경쟁해볼 만 하다는 목소리를 냈다. 권 책임연구원은 해외 기술 개발 현황 소개에서 △양자암호통신은 글로벌 기업 중심 △양자컴퓨팅은 거대 IT기업과 스타트업 중심 △양자센서는 미국과 유럽에서 주로 기존 기술 측정 민감도 극복 연구가 진행 중이라고 설명했다. 또 양자 네트워크는 차세대 국가 사회경제 플랫폼으로 주목받으며 국가 차원에서 나서고 있다고 덧붙였다. 국내에서는 양자암호통신 중 QKD는 SKT와 KT를 중심으로 국내 시장을 선도 중이라고 분석했다. "양자정보통신 기술은 과학기술에서 산업화로 전환하는 단계입니다. 양자키 분배 기술은 네트워크 활용 분야에서는 표준화 후기 단계에 도달했으나, 그외 기술은 표준화 초기 단계입니다." 권 책임연구원은 국내 표준화의 경우 ▲국가 차원에서는 국립전파연구원이 양자키 분배망 등에서 국가 표준 제정을 추진 중이고, ▲단체로는 TTA가 광전송망에서 양자내성암호 작용 방안 등을, ▲민간에서는 미래양자융랍포럼이 양자키 분배망 연동 관련 표준을 TTA PG225와 공동으로 추진 중이라고 언급했다. 권 책임연구원은 강연 말미에 "QKD 기술이 정말 안전한 기술이냐"고 묻고 "이걸 인정하는 규격이 나와야하고, 평가도 남들이 인정하는 방법이 나와야한다. 그런 상태가 되어야 보급이 이루어질 것"으로 내다봤다. 권 책임연구원은 또 "저가격화도 좋지만, 보안에서 문제가 없는지에 대한 증명 요구도 있다"며 "NSA(미국가안보국)도 아직 아니라는 얘기를 한다"고 말했다. 이슈 얘기도 꺼내놨다. 권 책임연구원은 "양자 컴퓨팅이나 센서 표준화는 뭘 할 것인가. 컴퓨팅 기술을 다양한 플랫폼에서 개발 중인데, 성능은 어떻게 측정할 것이냐 하는 문젝 이슈"라고 지적했다. '불가능을 현실로: 양자네트워크가 가져올 미래'를 주제로 세 번째 강연에 나선 한국전자통신연구원(ETRI) 문기원 양자센서연구실 책임연구원은 "현재 양자인터넷을 위한 양자 중계기를 연구 중이고, 양자컴퓨팅 연구도 시작했다"며 올해 진행 중인 업무부터 소개했다. 문 연구원은 "양자 인터넷 구현을 위한 유선 양자 중계기를 지난 2022년부터 4년 과제로 개발 중"이라며 "실험실내 큐비트 인코딩 및 장거리 얽힘 분배는 113km까지 구현했다"고 말했다. 문 연구원은 ETRI-KT 대전지사, ETRI-SK텔레콤 둔산사옥간 양자인터넷 테스트 전용망을 구축했다"며 " ETRI-KT 간 실환경 포함 117km 양자얽힘 분배를 75% 양자충실도로 달성했다"고 설명했다. ETRI는 또 퀀텀 텔레포테이션 실험은 81%의 양자충실도를 달성했고, 엊그제 86%까지 나왔다는 얘기를 들었다고 부연설명했다. 문 연구원은 1945년 만들어진 전자컴퓨터 에니악을 예로 들며, "당시에는 바퀴벌레를 막는 설계가 관건이었을 것"이라며 "지금은 기술 진보가 개별로 이루어지다 합쳐지며 IBM은 2033년, 일본은 2055년께 손안에 들어가는 양자컴퓨터를 예상하지만, 양자 인터넷은 7~8년 안에 이루어질 것으로 보지 않는다"고 언급했다. 마지막 연사로 나선 한국과학기술정보연구원(KISTI) 심규석 선임기술원은 '양자암호통신 서비스를 위한 해외연구동향 및 키관리 기술연구'를 발표했다. 심 기술원은 "KISTI의 과학기술연구망인 'KREONET(크레오넷) 양자암호 통신 운영 관리 및 서비스화를 위한 핵심기술 구축, 개발했다"며 "세부적으로 QKMS(양자키관리시스템) 구축 개발을 완료하고, 국가정보원과는 현재 '국가용 보안적함성 검증'을 진행 중"이라고 덧붙였다. 또 양자 암호 통신 구축 및 지원 사례로 ▲국가생명연구자원정보센터(대전-오창) 간 IDQ QKMS와 KISTI QKMS 연동 테스트 ▲KIST(광교)-경희대(국제캠) 간 10㎞ 다크파이버 기반 양자개체인증 실환경 구축 ▲부산대의 서로 독립적인 약한 결맞음 광의 장거리 양자 간설 실험 실환경 구현 등 3건을 꼽았다.

2024.11.05 23:32박희범

"한국인 98만명 민감정보 광고에 써"…메타, 과징금 216억원

메타가 한국 개인정보 보호법 위반으로 개인정보보호위원회로부터 철퇴를 맞았다. 개인정보위는 지난 4일 제18회 전체회의를 열고 해당 보호법을 위반한 메타에 대해 과징금 216억원, 과태료 2천320만원을 부과했다고 5일 밝혔다. 민감정보 처리 시 합법 근거를 마련하고 안전성 확보 조처를 하는 동시에 이용자의 개인정보 열람 요구에 응할 것도 시정명령했다. 개인정보위 이은정 조사1과장은 이날 진행한 브리핑에서 과징금 산정 기준을 설명했다. 이 과장은 국가법 기준에 맞춰 금액을 결정했다고 했다. 그는 "전체 매출액에 위반 사항 중요도·민감도 등 부과 기준율을 곱해 산정했다"고 말했다. 앞서 개인정보위는 메타가 동의 없이 민감정보를 수집·활용하는 행위를 인지하고 관련 조사에 착수한 바 있다. 이 과정에서 메타가 정당한 사유 없이 개인정보 열람을 거절했다는 민원과 해킹으로 개인정보가 유출됐다는 신고를 확인하고 관련 조사를 함께 진행해 왔다. "근거 없는 민감정보 수집·활용…정보 유출 사례도" 메타는 페이스북 프로필을 통해 국내 이용자 약 98만명의 종교관·정치관, 동성과 결혼 여부 등 민감정보를 수집한 것으로 드러났다. 이런 정보들을 광고주에게 제공해 약 4천 개 광고주가 이를 이용한 것도 확인됐다. 특히 이용자가 페이스북에서 '좋아요'를 누른 페이지, 클릭한 광고 등 행태 정보를 분석해 민감정보 관련 광고 주제를 만들어 운영한 사실도 있었다. 보호법은 사상·신념, 정치적 견해, 성생활 등에 관한 정보를 엄격히 보호해야 할 민감정보로 규정했다. 원칙적으로 처리를 제한하고 있다. 예외적으로 정보 주체에게 별도 동의를 받은 경우 등 적법 근거가 있는 경우만 이를 처리할 수 있다. 그러나 메타는 민감정보를 수집하고 맞춤 서비스 등에 활용하면서도 데이터 정책에 불분명하게 기재만 한 것으로 드러났다. 사용자들로부터 별도 동의를 받지 않고 추가적인 보호조치를 취한 사실도 없었다. 메타는 이용자의 개인정보 열람 요구에 대해 보호법상 열람 요구 대상이 아니라는 등의 이유로 거절한 사실도 드러났다. 보호법 시행령에 따르면 제3호 개인정보의 보유 및 이용 기간, 제4호 제3자 제공 현황, 제5호 개인정보 처리에 동의한 사실 및 내용을 열람 대상으로 정하고 있다. 이에 개인정보위는 메타가 해당 열람 요구를 거절한 것에 정당한 사유가 없다고 판단했다. 메타는 서비스 중단 또는 관리되지 않는 홈페이지를 삭제·차단 조치를 하는 등 안전조치를 하지 않은 사실도 드러났다. 사용하지 않는 계정 복구 페이지도 제거하지 않았다. 이에 해커는 현재 사용되지 않는 계정 복구 페이지에서 위조된 신분증을 제출해 타인 계정의 비밀번호 재설정을 요청한 사실도 알려졌다. 메타는 위조 신분증에 대한 충분한 검증 절차 없이 이를 승인해 한국 이용자 10만명 개인정보가 유출된 사실이 있었다. "메타, 2022년 처분 건 시정명령 미이행" 개인정보위는 메타의 지난 처분 건에 대한 시정조치 진행 상황을 공유했다. 현재 메타는 과징금을 납부했지만 시정명령을 이행하지 않은 상태다. 앞서 메타는 2022년 9월 이용자 동의 없이 행태정보를 수집해 온라인 맞춤형 광고에 활용해 개인정보 보호법을 위반한 바 있다. 이에 개인정보위는 시정명령과 함께 메타에 과징금 308억원을 부과했다. 당시 메타는 법원에 집행정지를 신청했다. 법원이 이를 받아들여 현재 1심 소송이 진행 중이다. 이어 지난해 2월 메타는 서비스 이용자에 강제 정보수집 동의에 대한 시정명령도 이행하지 않았다. 이에 해당 건도 1심 소송 중이다. 같은 해 7월 메타 아일랜드와 인스타그램은 과징금 처분만 받은 것으로 전해졌다. 이들은 한국에 서비스를 2018년 이전에 제공한 것으로 판단돼 시정명령 처분은 제외됐다. 개인정보위는 "이번 조사‧처분은 글로벌 서비스를 운영하는 해외사업자도 국내 보호법에서 정하고 있는 민감정보 처리 시 의무를 준수해야 한다는 점을 알린 것"이라며 "개인정보의 열람 제공 등 정보 주체의 권리를 충분히 보장하도록 명령한 것에 의의가 있다"고 설명했다.

2024.11.05 12:02김미정

월급쟁이부자들·박차컴퍼니, 안전조치 위반에 과징금

월급쟁이부자들과 박차컴퍼니가 개인정보보호 법규 위반으로 개인정보보호위원회의 제재를 받았다. 개인정보위는 지난 4일 제18회 전체회의를 열고 해당 법을 위반한 두 기업에 총 6천69만원 과징금과 1천80만원의 과태료를 부과한다고 5일 밝혔다. 월급쟁이부자들은 재테크·부동산 관련 온라인 동영상 서비스업 운영 사업자다. 박차컴퍼니는 중고 렌터카 매매 중개플랫폼 기업이다. 월급쟁이부자들은 과징금 5천110만원과 과태료 270만원을 부과, 공표 명령을 받았다. 처분 내용에 따르면 운영 중인 재테크 관련 동영상 서비스 사이트에 해킹 공격을 당해 데이터베이스(DB) 내 10만7천518명의 개인정보가 유출됐다. 해당 기업은 중간서버를 통해서만 DB에 접속할 수 있게 시스템을 운영했음에도 방화벽을 설치하지 않았다. 이에 중간서버에 접속할 수 있는 IP 주소를 제한하지 않았다. 또 외부에서 DB에 접속할 때 추가 인증수단 없이 아이디·비밀번호로 접속이 가능했는데, 이때 DB 관리자 계정 비밀번호조차 설정하지 않은 사실도 확인됐다. 박차컴퍼니는 과징금 959만원과 과태료 810만원 부과, 결과 공표 명령을 받았다. 박차컴퍼니는 해커의 SQL 삽입 공격을 받았다. 이에 회원 4천4명의 개인정보가 유출됐다. 유출된 정보에는 회원 장애등급 등 민감정보도 포함됐다. 조사 결과 박차컴퍼니는 중고 렌터카 매매 중개플랫폼을 운영하면서, 외부로부터 불법적인 접근을 방지하기 위한 방화벽 등 보안장비를 설치·운영하지 않았다. SQL 삽입 공격 예방을 위한 입력값 검증 절차를 구현하지 않아 개인정보가 유출됐다. 또 보유기간이 경과한 개인정보를 파기하지 않았으며 개인 소유 계좌번호를 암호화하지 않고 저장한 것으로 밝혀졌다. 개인정보 유출 통지를 지연한 사실도 확인됐다. 개인정보위 관계자는 "개인정보를 처리하는 사업자는 유출 사고가 발생하지 않도록 안전조치와 관련된 의무 사항을 상시 점검해야 한다"며 "불필요한 개인정보는 즉시 파기하고, 민감정보 등은 처리 과정에서 각별한 주의가 필요하다"고 당부했다.

2024.11.05 12:00김미정

요수아 벤지오 등 석학 '삼성 AI 포럼'서 AI 미래 제시

"삼성전자는 보다 효율적이고 지속 가능한 AI생태계를 구축하는데 책임을 다하겠다" 한종희 삼성전자 대표이사 부회장은 지난 4일 '삼성 AI 포럼 2024' 개회식에서 이 같이 말하며 "AI는 놀라운 속도로 우리의 삶을 변화시키고 있고 더욱 강력해짐에 따라 '어떻게 AI를 더 책임감 있게 사용할 수 있을지'가 갈수록 중요해진다"고 강조했다. 올해로 8회째를 맞는 '삼성 AI 포럼'은 4~5일 이틀간 수원컨벤션센터 개최됐다. 이 행사는 세계적으로 저명한 인공지능(Artificial Intelligence)과 컴퓨터 공학(Computer Engineering) 분야 석학과 전문가들을 초청해 최신 연구 성과를 공유하고 향후 연구 방향을 모색하는 기술 교류의 장이다. 이번 포럼에는 ▲딥러닝 분야의 세계적 권위자인 요슈아 벤지오(Yoshua Bengio) 캐나다 몬트리올대 교수 ▲얀 르쿤(Yann LeCun) 메타 수석 AI 과학자 겸 미국 뉴욕대 교수 ▲지식 그래프(Knowledge graph) 분야 세계적 권위자인 이안 호록스(Ian Horrocks) 영국 옥스퍼드대 교수 등 글로벌 AI 석학들이 기조 강연에 나섰다. 삼성전자 SAIT(Samsung Advanced Institute of Technology)가 주관한 1일차 포럼은 '인공지능과 반도체 기술을 활용한 지속 가능한 혁신 방안 모색(Sustainable Innovation with AI and Semiconductors)'을 주제로 4일 수원컨벤션센터에서 진행됐다. 포럼에서 벤지오 교수는 ' AI 안전을 위한 베이지안 오라클(Bayesian Oracles for AI Safety)'이라는 주제의 기조 강연에서 보다 안전하고 신뢰성 높은 AI 시스템 구축을 강조했다. 또 대규모 노동 시장 영향, AI를 이용한 해킹, 슈퍼 인텔리전스의 출현 등 AI의 미래 위험성과 함께 AI의 성능이 다양한 분야에서 인간 수준을 넘어섰다는 연구 결과를 소개했다. 벤지오 교수는 AI의 안전성을 확보하기 위해 ▲AI가 위험한 행동을 하지 않도록 사전에 안전한 AI 설계가 이뤄지고 ▲AI의 행동과 목표를 인간과 일치시킬 필요가 있으며 ▲국가/기업간 AI 경쟁에 더 많은 조정과 협력이 필요하다고 역설했다. 2018년 튜링상 수상자로 세계적인 AI 석학으로 손꼽히는 벤지오 교수는 2017년 제1회부터 삼성 AI 포럼에 꾸준히 참석했으며 2020년부터는 '삼성 AI Professor'로 활동하며 삼성전자와 산학협력 등을 진행하고 있다. 벤지오 교수와 함께 2018년 튜링상을 수상한 얀 르쿤 교수는 기조 강연을 통해 현 거대언어모델(LLM)의 수준과 한계를 설명하고, 기계가 인간의 지능 수준에 도달하기 위해서는 추가적인 기술 혁신이 필요함을 강조했다. 기술 세션에서는 AMD CTO인 조세프 마크리(Joseph Macri) 부사장이 '어디에나 존재하는 AI'를 주제로 AMD의 AI 솔루션을 소개하고 AI 플랫폼과 협업의 중요성, AMD의 강점 등을 피력했다. 이와 함께 삼성전자 SAIT 최영상 마스터가 강연자들과 함께 AI 기술 트렌드 및 반도체 AI 방향성을 토의하는 시간을 가졌다. 이날 발표된 '삼성 AI 연구자상(Samsung AI Researcher of the Year)'에는 수란 송(Shuran Song) 미국 스탠퍼드대 교수 등 5명이 선정되었고, 수상자들의 현장 강연도 진행됐다. 수란 송 교수는 로보틱스 전반에 AI를 활용한 연구에 집중하고 있으며, 3D 모델링의 인식 및 추론 알고리즘 개발에 기여한 점이 높은 평가를 받았다. 삼성리서치가 주관한 2일차 포럼은 '모두의 일상생활을 위한 디바이스 AI(Device AI for Our Daily Lives)'를 주제로 삼성전자 서울R&D캠퍼스에서 진행됐다. 삼성전자 삼성리서치 김대현 글로벌 AI센터장(부사장)은 환영사를 통해 "생성형 AI 기술 발전에 따른 디바이스 AI의 일상 변화가 더욱 가속화되고 있다"며, "이번 포럼이 다가오는 AI 시대의 새로운 가능성을 논의하고 공유하는 장이 되기를 바란다"고 말했다. 옥스퍼드 시멘틱 테크놀로지스(OST, Oxford Semantic Technologies)의 공동 설립자인 영국 옥스퍼드대 이안 호록스(Ian Horrocks) 교수는 '지식 그래프를 적용한 개인화 AI 서비스 기술' 이라는 주제로 키노트 발표를 맡았다. 삼성전자는 지난 7월 세계 최고 수준의 '지식 그래프' 원천 기술을 보유하고 있는 OST사를 인수했다. 호록스 교수는 지식 그래프의 중요성과 지식 그래프가 사람의 지식 기억 및 회상 방식과 유사하게 데이터를 저장, 처리하는 방식을 설명했다. 또한, 지식 그래프 시스템의 특징을 잘 반영하는 검색, 추천 등의 주요 활용 사례를 소개하고, 유연한 데이터 모델과 논리적 추론을 바탕으로 한 사용자 맞춤형 서비스 구현 방안을 제시해 참석자들의 이목을 끌었다. 삼성전자 SAIT 최창규 AI리서치센터장(부사장)은 '과학을 위한 AI' 주제 발표에서 "AI와 반도체 기술은 우리의 삶을 개선할 뿐만 아니라 개발 시간과 비용을 줄이는 등 과학 분야에서도 매우 중요하다"면서 "특히 실험 데이터가 부족하거나 물질 합성이 어려운 경우에 AI가 큰 도움이 된다"고 밝혔다. 삼성리서치 이해준 마스터는 거대언어모델의 효율적인 학습을 위해서는 고품질의 데이터, 효율적인 아키텍처, 안정된 훈련 기법 등이 필요하다며, 이를 통해 비용과 성능을 동시에 개선할 수 있음을 설명했다. 또한, 이전 모델 재사용을 통해 새로운 모델 학습의 효율과 성능을 개선할 수 있고, 이런 방법들이 언어 모델 개발에 있어 중요하게 고려해야 할 요소라고 강조했다.

2024.11.05 10:41이나리

"C·C++ 프로그램 보안 취약"…美 CISA, 기업 내 SW 보안 악습 3가지 제시

미국 사이버 보안 및 인프라 보안국(CISA)이 사이버위협에 대한 방지를 위해 기업에서 반드시 피해야 할 보안의 악습(Bad Practices)에 대한 지침을 발표했다. 이 가이드라인은 중요한 인프라를 지원하는 시스템과 서비스의 보안 취약성을 줄이고 안전한 디지털 환경을 조성하는 데 중점을 두고 있다. 특히 C와 C++ 기반으로 작성된 중요 소프트웨어(SW)의 경우 2026년까지 메모리안전언어로 전환할 것을 강하게 권고했다. 5일 더뉴스택 등 외신에 따르면 CISA는 '제품 보안의 나쁜 관행(Product Security Bad Practices)'이라는 보안 지침을 발표했다. CISA는 사이버 공격이 점차 정교해지고 빈번해지면서 금융, 의료, 공공 안전 등 주요 산업 분야에 대한 공격으로 인한 피해를 사전에 방지하기 위해 이번 지침을 마련했다. 해당 지침은 시스템 보호를 비롯해 기업 평판과 고객 데이터 보호를 위한 기준 제시를 목표로 한다. CISA는 보안 취약점을 초래하는 대표적인 악습으로 제품 속성 정보 노출, 지원 종료된 제품 사용, 부족한 보안 절차 등 세 가지를 강조했다: 지침에 따르면 많은 기업에서 SW의 버전과 디버깅 정보, 개발 환경 세부사항 등 민감한 속성 정보를 노출하는 경우가 있다. 이러한 정보는 공격자에게 제품의 내부 구조나 잠재적 취약점을 노출시키며 이를 악용해 시스템을 침해할 수 있는 근거가 된다. 특히 CISA는 C와 C++로 작성된 프로그램의 경우 지속적으로 발생하는 메모리 버그 등으로 인해 보안 취약점이 발생하기 쉬운 점을 지적하며 메모리 안전성이 높은 언어로 전환하거나 메모리 안전 로드맵을 구성할 것을 권했다. 메모리 안전 로드맵은 메모리 오류로 인한 보안 취약점을 줄이고 코드의 안정성과 신뢰성을 높이기 위한 전략과 계획을 말한다. 기술 지원이 종료된 SW는 더 이상 보안 업데이트가 제공되지 않으므로 외부에 노출된 보안 취약점에 대한 대비가 이뤄지지 못한다. 해커 등 외부 공격자들이 이런 부분을 노려 시스템에 침투할 가능성이 높은 만큼 항상 SW 제품은 최신 버전을 유지하거나 보안 패치를 최대한 빠르게 적용해야 한다. 많은 기업에서 설치 시 제공되는 사용자명과 비밀번호를 변경하지 않고 그대로 사용할 수 있는 것으로 알려졌다. 이는 사이버공격에 쉽게 노출될 수 있는 위험 요소로 시스템 설치와 함께 변경해 보안을 강화해야 한다. CISA는 중요한 정보가 포함된 시스템의 경우 최신 암호화 표준을 적용해 데이터를 보호해야 하며 구식 암호화 알고리즘은 지양할 것을 권했다. 이와 함께 중요 인프라나 서비스의 경우 생체인증 등 다중 요소 인증(MFA)을 적용해 안전하게 시스템을 보호할 수 있는 환경을 마련해야 한다고 조언했다. CISA 측은 "주요 기업들이 2026년 초까지 사이버위협에 대한 대비 계획을 마련해야 한다"며 "일찍 준비할수록 중요한 SW 자산을 보장하기 위해 더울 나은 수단을 찾을 수 있는 시간을 더 많이 확보할 수 있다"고 강조했다.

2024.11.05 09:44남혁우

한미사이언스 주가 폭락에 소액주주연대, 하루만에 3자연합 지지철회

한미사이언스 소액주주연대가 2일 신동국·송영숙·임주현 등 이른바 3자 연합에 대한 지지 철회를 선언했다. 전날 지지 선언을 한 지 하루만의 번복이다. 이준용 소액주주연대 이준용 대표는 2일 화상회의 결과라며 “소액주주연대의 3자연합 지지를 철회한다”라며 “주주연대 운영진·카톡방·양측 답변서 의견수렴 등을 통해 나름대로 의견수렴 노력을 했다고 생각했으나, 주주분들이 충분하다고 느끼지 못해 소통이 부족했던 점을 인정한다”라고 밝혔다. 하루만의 입장 변화는 지지 선언 이후 한미사이언스 주가가 25% 폭락한 것에 부담을 느낀 것으로 판단된다. 이준용 대표는 “액트 지지 선언이 언론을 뒤덮어 경영권 분쟁 재료소멸로 해석되어 주가가 크게 하락할 것이라 생각하지 못했다”라며 “(소액)주주들이 보기에 부족함이 분명히 느껴졌을 거라 생각된다”라고 사과했다. 3자 연합 지지 선언 배경에 대해 부정적 견해를 피력한 소액주주연대 내 '반대' 측의 설명은 이렇다. 이준용 대표는 지난달 31일 오후 9시38분경 자신이 운영하는 카카오톡 오픈채팅방에서 앞서 신동국 회장을 비롯해 경영진과 간담회를 가졌고, 입장문이 정리될 것이라고 밝혔다. 별도 투표 등 없이 그동안 입장을 들어왔다는 이야기와 운영진과 간담회 참석한 분과 상의했다고 밝힌 것으로 알려졌다. 이준용 대표는 “소액주주에게 이득 되는 방향으로 고민한다는 것이 주가 하락이라는 결과로 이어져 죄송하다”라며 “소액주주연대가 하나로 뭉쳐야만 주가에 보다 긍정적일 것이라는 신념에는 변화가 없다”라고 전했다. 또한 한미사이언스 소액주주연대는 카카오 오픈채팅방을 통해 “특정 집단에 대해 지지하지 않고 한미사이언스를 건강히 운영하고 주가 부양이 가능할 수 있는 건전한 경영권 경쟁을 원한다”라는 입장을 분명히 했다.

2024.11.03 09:37김양균

툴스포휴머니티, 박상욱 한국 지사장 선임

월드 네트워크를 위한 툴을 개발하는 기술 기업 '툴스 포 휴머니티(TFH)가 박상욱 한국 지사장을 선임했다고 30일 발표했다. 박상욱 지사장은 미디어와 기술 분야에서 20년 이상의 경력을 바탕으로 CJ 엔터테인먼트, 유튜브, 우버, 스포티파이에서 다양한 지역의 콘텐츠와 B2C 플랫폼의 출시와 확장을 이끌어왔다. 앞으로 그는 TFH 한국 지사장으로서 시장 진입 전략, 그로스 해킹, 파트너 관리에 대한 전문성을 발휘해 월드 네트워크의 국내 성장을 이끌어갈 예정이다. 이미 검증된 그의 팀 구성 능력과 혁신적인 시장 전략 수립 역량은 월드의 미션을 강화하고 한국 시장 내 입지를 공고히 하는 데 중요한 역할을 할 것으로 기대된다. 박상욱 신임 지사장은 “최근 월드 네트워크의 신규 제품 및 서비스 리브랜딩 발표와 함께, 700만 명 이상의 사용자에게 인증 서비스를 제공한 성과를 기념하고 싶다”며, “기술 친화적인 한국 시장에서 월드의 활동 범위를 넓힐 수 있게 되어 기쁘다. 앞으로 혁신적인 전략과 현지 인사이트를 바탕으로 큰 성장을 이루고, 한국 내 입지를 강화하는 것이 목표다”라고 덧붙였다. 이어 그는 “팀 및 파트너들과 긴밀히 협력해 이러한 목표를 달성하고, 월드의 긍정적인 영향력을 커뮤니티에 확산하는 데 노력할 것이다”며, “현재 운영자 커뮤니티의 기반을 확대하고 있으며, 연말까지 수원, 대구를 비롯한 전국 주요 도시로 확장할 계획이다. 월드 ID 보유자는 월드 앱의 최신 업데이트를 통해 국내외 애플리케이션 생태계를 경험할 수 있을 것”이라고 향후 계획을 밝혔다.

2024.10.31 10:57김한준

'핵 더 드론 2024' 성료···8개팀 본선 경연 'ierae'팀 1위

한국드론보안협회(KDSA, 회장 유영일)가 30일 삼성동 COEX에서 개최한 '핵더드론(Hack the DRONE) 2024' 본선 행사가 성황리에 마무리됐다고 밝혔다. 'Hack the DRONE'은 한국드론보안협회가 주최하고, 테르텐과 경희대학교 융합보안대학원/SW중심대학사업단이 주관한 국제드론해킹방어대회다. 드론 보안 시장을 선도할 우수한 인재 발굴과 차세대 드론 기술의 안전성 및 보안성을 강화하기 위해 마련됐다. 이번 대회는 전 세계 35개국에서 총 164개 팀이 참가, 어느 때보다 높은 관심을 모았다. 본선 대회는 예선에 참가한 164개팀 중 높은 점수를 획득한 상위 8개팀이 참가해 치열한 경쟁을 펼쳤다. 본선 대회에서는 드론 시스템에서 주로 이용하는 OS 자체 취약점이나 드론 컨트롤러의 취약점 등 시스템을 직접적으로 공격하는 문제들과, 드론의 통신 감청이나 강제 제어 등 통신 과정에서의 취약점을 공격하는 문제와 같은 다양한 구성의 공격 시나리오를 포함한 문제들로 구성, 참가자들은 고도의 해킹 및 방어 기술을 선보였다. 기조강연은 대통령실 임종인 사이버특별보좌관이 '드론과 에어로스페이스 시큐리티'를 주제로 했다. 드론작전사령부 변성은 참모장도 김용대 사령관을 대신해 '미래 전장에서의 드론 전력 및 전술의 중요성'을 주제로 발표했다. 수상자들을 보면, 치열한 경쟁 끝에 1위 과학기술정보통신부장관상은 ierae팀(Yuki Koike, Satoru Takekoshi, Kazuki Furukawa, Shinsuke Hamada)이, 2위 한국인터넷진흥원장상은 KAIST GoN팀(조정훈, 이주창, 김동욱, 허승환), 3위 드론작전사령관상은 GYG팀(최정수, 송상준, 이준오, 최규범), 4위 사이버안보연구소 대표상은 하입보잉원팀(유재욱, 김동현, 심기용, 윤준원)이 각각 수상했다. 또 특별상으로 한국정보보호산업협회장상과 한국정보보호학회장상은 각각 PwnersLab팀(김재기, 이인형, 최민엽, 곽기용)과 SuperSonic팀(박성준, 임원빈, 배원욱, 진국현)이 수상했다. 기술상 부문에서는 CompSec팀(김치헌, 이민기, 박기현, 김태연)이 한국드론혁신협회장상을, Physical LAB팀(김현식, 이예준, 황승재, 신윤제)이 한국드론보안협회장상을 받았다. 이날 개회식에는 과학기술정보통신부, 국가정보원, 한국인터넷진흥원, 한국정보보호산업협회, 드론작전사령부, 국회 등 다양한 기관에서 다수의 관계자들이 참석했다. 후원 기업은 대한항공, 한화시스템, 안랩, 지니언스, 수산이앤에스, 센스톤, 블루문소프트, 유넷시스템즈, 아쎄따, 옥타코, 시큐어링크, 한시큐리티, 엠엘소프트, 퍼시몬랩, 씨아이피시스템즈, 아울시스템즈 등이 참여했다. 류제명 과학기술정보통신부 네트워크정책실장은 이날 개회식에서 “드론 보안을 위해선 이 자리에 있는 여러분들이 중요하다. 데프콘에서 3년 연속 한국인이 우승하는 등 세계적으로 인정받고 있다"면서 "드론 보안에서도 세계적인 인재가 나올 수 있게 정부는 지원을 아끼지 않겠다“고 밝혔다. 국회 과방위 이준석 국회의원은 “핵더드론 개최를 진심으로 축하드리고, 재미있는 기획을 해준 사람들에게 감사드린다. 국정감사에서 사이버 보안에 대한 내용을 다뤘다."면서 "우리가 가진 드론이 상대에게 이용당하지 않도록 보안을 강화하는것이 중요하다"고 말했다. 조영철 한국정보보호산업협회장은 “사이버 안보 분야는 매우 중요하다"면서 "드론 해킹을 방어할 수 있는 첨단 국가로 우리가 발전할 수 있는 좋은 계기가 될 것으로 생각한다"고 전했다. 1회 대회와 함께 2회 대회까지 성공적으로 마무리하며 드론 보안 산업을 선도하게 된 한국드론보안협회 유영일 회장은 “이번 드론 해킹 방어 대회를 통해 드론 보안의 중요성과 그 취약점을 다시 한번 체감할 수 있었다"면서 "앞으로도 드론 보안 분야에서 활약할 여러분의 미래를 응원하며, 협회 역시 더욱 안전한 드론 환경을 위해 최선을 다하겠다”고 말했다.

2024.10.30 22:46방은주

"구형 갤럭시폰 해킹 위험…보안 업데이트 꼭 받아야"

삼성전자가 일부 엑시노스 칩 기반 갤럭시 스마트폰과 갤럭시 스마트워치의 보안 취약성을 언급하며 보안 업데이트를 발표했다고 IT매체 폰아레나가 29일(현지시간) 보도했다. 해당 취약점은 'CVE-2024-44068'으로, 삼성 엑시노스의 m2m scaler 드라이버에서 권한 상승이 발생하는 Use-After-Free 취약점이다. 보도에 따르면, 영향을 받는 엑시노스 칩은 ▲9820 ▲9825 ▲980 ▲990 ▲850 ▲W920 등이다. 관련 제품은 ▲갤럭시S20 ▲갤럭시노트20 ▲갤럭시S10 ▲갤럭시노트10 ▲갤럭시 A21 ▲갤럭시 A51 ▲갤럭시 A71 ▲갤럭시워치 5 ▲갤럭시워치 FE ▲갤럭시 워치 4다. 구글 보안 전문가에 따르면, 이번에 알려진 보안 결함은 외부 공격자가 시스템 권한을 얻어 사용자의 기기에서 코드를 실행할 수 있다. 또, 삼성 프로세스로 위장돼 시스템 검사 중 쉽게 발견되지 않는 것으로 알려졌다. 폰아레나는 구형 갤럭시 스마트폰을 사용하고 있다면, 위 제품에 포함될 가능성이 크다며 빨리 최신 버전의 보안 업데이트를 다운받을 것을 권했다.

2024.10.30 10:44이정현

이스트시큐리티 "랜섬웨어, 가상화 환경·리눅스 타깃"

최근 랜섬웨어 공격이 가상화 환경과 리눅스 시스템까지 파고들었다는 분석 결과가 나왔다. 이스트시큐리티는 최근 발생한 주요 랜섬웨어 동향 보고서를 29일 발표했다. 올 3분기 주요 랜섬웨어 트렌드로 ▲ESXi, 랜섬웨어 주요 타깃으로 부상 ▲리눅스 시스템을 타깃으로 하는 랜섬웨어 증가 ▲랜섬웨어 조직의 공격 전술 변화 ▲3분기 새로 등장한 서비스형 랜섬웨어(RaaS)가 꼽혔다. ESXi는 VM웨어 하이퍼바이저다. 랜섬웨어 공격자가 ESXi 서버를 장악하면 해당 서버에서 동작하는 다양한 가상 머신에 영향을 준다. 올 6월 ESXi 에서 인증 우회 취약점(CVE-2024-37085)이 발견된 후 아키라(Akira)와 블랙바스타(BlackBasta), 블랙바이트(Black Byte) 등 다수 해킹 그룹이 공격에 해당 취약점을 적극 악용한 것으로 드러났다. 이스트시큐리티는 리눅스 서버를 공격하는 랜섬웨어도 증가하고 있다고 밝혔다. 최근 맬록스 랜섬웨어 변종이 발견됐는데, 윈도 시스템만을 공격 대상으로 한 기존과 달리 리눅스 시스템도 공격할 수 있도록 업데이트 된 것으로 전해졌다. 또 크립티나 코드 기반으로 작동하는 새로운 맬록스 랜섬웨어 변종도 추가로 발견됐다. 이 변종은 크립티나라는 랜섬웨어의 유출된 코드를 기반으로 하고 있다. 리눅스 시스템 공격을 위해 설계됐다. 이스트시큐리티는 랜섬웨어 조직이 전술을 바꾸고 있다고 분석했다. 이에 최근 발견된 퀼린 랜섬웨어 변종이 주목받고 있는 것으로 알려졌다. 이 변종은 특정 엔드 포인트에서 크롬 브라우저에 저장된 자격증명을 탈취한다. 탈취한 자격증명으로 다단계 인증(MFA)이 설정되지 않은 VPN을 통해 네트워크 접근을 시도한다. 3분기에도 새로운 RaaS 그룹들이 등장했다. 'Cicada3301'은 3분기에 새롭게 등장한 RaaS 그룹이다. 과거 암호학 퍼즐의 이름을 차용했다. 러스트로 작성돼 크로스플랫폼을 지원한다. 주로 VMware ESXi 같은 가상화 환경을 공격 대상으로 삼는다. 다른 랜섬웨어와 마찬가지로 이중 갈취 방식을 사용한다. 이스트시큐리티 관계자는 "랜섬웨어 공격자들이 피해를 극대화하기 위해 ESXi 같은 가상화 솔루션을 주요 공격 타깃으로 삼고 있다"며 "보안 담당자들이 최신 보안 패치를 신속히 적용하고, 사용자 접근 권한을 철저히 관리함으로써 사이버 공격에 대한 예방 및 대응 체계를 강화해야 한다"고 밝혔다.

2024.10.30 08:47김미정

삼성전자, 자체 개발한 '암호 모듈'로 美 보안 인증 획득

삼성전자는 회사가 자체 개발한 암호 모듈 '크립토코어(CryptoCore)'가 미국 국립표준기술연구소(NIST)로부터 'FIPS 140-3' 인증을 획득했다고 30일 밝혔다. 크립토코어는 데이터가 전송되거나 저장될 때 암호화 및 복호화를 위해 사용되며, 소프트웨어 라이브러리 형태로 구현된다. FIPS 140-3 인증은 미국 NIST가 발행하고 전 세계 10개국에서 상호인정되는 대표적인 암호 모듈 국제 인증이다. 암호 모듈의 안전성과 무결성, 신뢰성에 대한 모든 검증 단계를 통과해야만 발급 되는 까다로운 인증으로 개인정보에 대한 강력한 보안을 제공한다. 이번에 인증을 받은 크립토코어는 2025년부터 삼성전자 운영체제인 타이젠 OS에 적용되어 TV·모니터·사이니지 등 주요 제품들의 보안을 더욱 강화할 예정이다. 크립토코어가 탑재된 타이젠 OS는 ▲기기에 로그인된 삼성 계정 개인정보를 안전하게 암복호화하고 ▲스마트싱스(SmartThings)의 인증 정보를 안전하게 암복호화해 외부 해킹 위협으로부터 보호하며 ▲TV에서 시청 중인 콘텐츠의 저작권을 안전하게 보호해준다. 삼성전자는 2015년 제품부터 스마트 TV에 보안 솔루션인 '삼성 녹스'를 적용한 이후 10년 연속 CC 인증을 획득했다. 이번 FIPS 140-3 인증까지 획득하며 암호 모듈에 대한 해킹, 개인정보 유출 가능성을 사전에 차단하여 더 강력한 보안을 제공할 수 있게 됐다. 김용재 삼성전자 영상디스플레이사업부 부사장은 “타이젠 OS 기반 제품들에 세계 최고 수준의 보안 신뢰성을 지속 확보하여 고객들의 개인정보 보호를 최우선시 해 나가겠다”고 말했다.

2024.10.30 08:40장경윤

방심위 "IP캠 해킹 중점 모니터링...디지털성범죄 영상물 강력 대응"

방송통신심의위원회는 가정・사무실・노래방 등 일상 공간에서 촬영된 성행위 영상과 탈의 영상 등 'IP캠 해킹' 디지털성범죄 영상물이 해외 불법·음란사이트를 통해 대거 유포되고 있다는 점을 확인해 '접속차단'을 의결했다고 29일 밝혔다. 방심위는 최근 보안에 취약한 중국산 'IP캠 제품'들이 해킹되는 사례가 많아 사회적인 문제로 대두됨에 따라 중점 모니터링을실시하고, 28일 디지털성범죄심의소위원회를 개최해 'IP캠 해킹' 디지털성범죄 영상물 260건에 대해 시정요구를 결정했다. 방심위 측은 “피해자가 'IP캠 해킹' 여부를 알기 어려운 상황으로, 피해 확산을 방지하기 위해 해외 불법·음란사이트를 앞으로도 지속적으로 모니터링할 것”이라며 "'IP캠 해킹' 피해를 예방하기 위해 개별 사용자들도 아이디와 비밀번호를 주기적으로 변경하고, 보안 인증 제품을 사용하는 등 예방 조치를 강화해야 한다”고 강조했다. 방심위는 사용자들의 개별 보안설정만으로는 한계가 있다는 점을 고려해 이번에 적발한 해외 불법・음란사이트에 대해 경찰에 수사의뢰 조치하는 등 유관 기관과의 협력을 통해 근본적인 대책 마련에 힘쓸 계획이라고 설명했다.

2024.10.29 16:38안희정

최대 100만 달러...애플, AI·클라우드 보안 취약점 현상금 제시

애플이 애플 인텔리전스 기반 보안 강화를 위해 소스코드를 공개하고 최대 100만 달러의 현상금을 내걸었다. 29일 해커뉴스 등 외신에 따르면 애플은 프라이빗 클라우드 컴퓨팅(PCC) 보안 검증을 위해 현상금 프로그램을 확대한다고 발표했다. 이번 현상금 확대로 PCC의 보안 취약점 특성에 따라 최대 100만 달러에서 최소 5만 달러를 제공한다. 가장 높은 현상금인 100만 달러는 외부에서 원격으로 임의의 권한을 가진 코드를 실행시키는 등 가장 심각하고 중대한 보안 취약점 발견될 경우 제공되며, 민감한 정보에 접근할 수 있을 경우 25만 달러의 현상금이 걸려있다. 외부가 아닌 특정 네트워크에서 데이터에 접근할 수 있을 경우 15만 달러, 검증되지 않은 코드를 실행할 수 있으면 10만 달러, 그리고 배포 또는 구성 문제로 인한 우발적 또는 예상치 못한 데이터가 공개될 경우 5만 달러의 현상금이 제공된다. 취약점 검증은 애플이 사전에 준비한 가상 연구 환경(VRE)을 통해 진행된다. VRE는 가상환경에서 PCC 보안 분석을 수행할 수 있는 도구 세트로 맥OS 세쿼이아 15.1 개발자 미리보기 버전에서 사용할 수 있으며 애플 실리콘과 16GB 이상의 통합 메모리가 있는 맥 환경에서 구동할 수 있다. 애플에서 현상금을 건 PCC는 개인정보 보호를 강조하면서 클라우드에서 인공지능(AI) 계산을 처리하는 기술이다. 사용자의 민감한 데이터를 안전하게 보호는 동시에 높은 수준의 컴퓨팅 작업을 클라우드로 오프로드 환경에서 수행할 수 있도록 지원한다. 애플은 PCC 도입을 확대하며 사용자의 개인정보를 보호함과 동시에 AI 등 고성능 컴퓨팅 서비스 지원을 확대한다는 방침이다. 애플 보안 엔지니어링 &아키텍처 팀은 "애플 인텔리전스의 PCC를 설계해 지원함으로써 AI 활용 중 개인 정보 보호에 많은 진전을 이뤘다"며 "우리는 PCC가 대규모 클라우드 AI 컴퓨팅에 배포된 가장 진보된 보안 아키텍처라고 믿으며 연구 커뮤니티와 협력하여 시스템에 대한 신뢰를 구축하고 시간이 지남에 따라 더욱 안전하고 개인 정보를 보호할 수 있기를 기대한다"고 말했다.

2024.10.29 09:43남혁우

"트럼프 캠프 통화 내용까지 유출"…中 해커, 美 통신망 침투

중국과 연계된 해커들이 미국 대선 캠프 인사들의 통화 내용을 감청하면서 미국 안보 당국에 비상이 걸렸다. 29일 로이터 통신에 따르면 중국 정부와 관련된 해커들이 트럼프 캠프 고문을 비롯한 미국 정치권 주요 인사들의 통신을 감청했다는 의혹이 제기돼 미국 연방수사국(FBI)과 사이버보안 및 인프라 보안국(CISA)이 즉각적인 조사에 착수했다. 수사당국은 해커들이 암호화되지 않은 통화와 문자 메시지에 접근했으며 도널드 트럼프 대선 후보와 그의 러닝메이트 JD 밴스가 표적에 포함됐다고 밝혔다. 또 이번 해킹은 민주당 인사들 역시 표적으로 삼은 것으로 확인됐다. 특히 카멀라 해리스 민주당 대선 후보의 캠프 인사들도 이번 공격 대상에 포함된 것으로 알려져 미국 정치권은 대선을 앞두고 사이버 보안 강화를 촉구하고 있다. 해커들은 미국 주요 통신사인 버라이즌 네트워크에 침투해 트럼프 캠프 인사들의 통화를 감청한 것으로 알려졌다. 이에 버라이즌은 자사 네트워크가 공격을 받았음을 인지하고 현재 법 집행기관과 긴밀히 협력 중이다. 미국 의회는 이번 사건과 관련해 AT&T, 버라이즌, 루멘 테크놀로지스 등 주요 통신사에 대한 조사에 나섰다. 이는 중국 해커들이 미국 주요 통신망을 활용해 대선 정보를 수집하려 했을 가능성을 파악하기 위해서다. 트럼프 캠프는 올해 초에도 이란 혁명수비대와 연관된 해커들의 공격을 받은 바 있다. 이번 사건은 중국 해커가 연관된 것으로 추정되면서 미국 대선에 대한 사이버 위협의 범위가 확대되는 양상이다. 주미 중국 대사관 관계자는 "이번 사건의 구체적인 내용을 알지 못한다"며 "중국 정부는 모든 형태의 사이버 공격을 반대한다"고 강조했다.

2024.10.29 08:44조이환

[ZD SW 투데이] 슈프리마, '클루 간편 출입인증 서비스' 출시 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆슈프리마, '클루 간편 출입인증 서비스' 출시 슈프리마가 카카오톡 지갑 QR 인증을 대체하는 새로운 출입인증 서비스인 '클루(CLUe) 간편 출입인증 서비스'를 출시했다. 이 서비스는 동적 QR 기술과 SNS 공개 인증을 결합해 사용자가 스마트폰 촬영만으로 출입 인증을 완료하도록 지원한다. 또 '클루 간편 출입인증 서비스'는 QR 코드 이미지가 주기적으로 갱신돼 보안성이 높으며 통신비용이 없어 경제적이다. 슈프리마는 이번 출시를 통해 안전하고 간편한 인증 솔루션을 제공해 고객사의 매장 보안을 강화할 예정이다. ◆케이뱅크, 에버스핀 명의도용방지 '아이디펜더' 도입 케이뱅크가 에버스핀의 명의도용방지 솔루션 '아이디펜더(iDEFENDER)'를 도입했다. 이 서비스는 나이스평가정보와의 협업으로 개발됐으며 위험군 사용자 탐지를 통해 명의도용 범죄를 효과적으로 예방하는 것이 특징이다. 에버스핀에 따르면 '아이디펜더'는 출시 후 3천만 건 이상의 기기에서 명의도용 여부를 검사하고 340만 건의 의심 사례 중 94건의 고위험군을 탐지해 고객사에 신속히 전달했다. ◆라온메타, '2024 디지털미디어테크쇼' 참가 라온메타가 '2024 디지털미디어테크쇼'에 12개 실습 콘텐츠 파트너사와 함께 참가해 협력 체계를 강화했다. 이번 행사를 통해 라온메타는 메타버스 기반 실습 플랫폼 '메타데미'의 다양한 교육 콘텐츠를 선보이며 높은 관심을 받았다. 특히 윤원석 메타데미사업본부장은 '요즘 메타버스 뭐해? 메타데미해!' 세미나를 통해 메타데미의 차별성과 메타버스 실습 콘텐츠의 미래 비전을 공유했다. ◆스틸리언, 세계 최대 해킹대회 '폰투온'서 상금 획득 스틸리언이 세계 최대 제로데이 해킹대회 '폰투온(Pwn2Own)'에서 영상감시시스템의 보안 취약점을 공략해 총 4천600만원 상당의 상금을 획득했다. 이 대회에서 스틸리언은 '유비쿼티 AI 불렛 카메라'와 '로렉스 2K 와이파이 보안 카메라'를 해킹해 루트 셸을 획득하며 장치의 제어 권한을 얻었다. 스틸리언 팀은 김도현 선제대응팀장을 포함한 7명의 팀원으로 구성됐으며 대회에서 우수한 성적을 거둠으로써 글로벌 해킹 실력을 입증했다. ◆인포뱅크, K-팝 아이돌 이름으로 도서 기부 인포뱅크의 글로벌 팬덤 플랫폼 '아이도키'가 BTS 진, 트와이스 다현 등 K-팝 아이돌 12명의 이름으로 한국방정환재단 '작은물결문고' 프로젝트에 도서를 기부했다. 인포뱅크는 기업 메시징과 AI 솔루션 등 다양한 B2B 소프트웨어 서비스를 제공하는 코스닥 상장사로, 팬덤 앱과 모빌리티 관리 시스템 등 여러 사업 부문을 통해 차세대 성장동력을 선도하고 있다.

2024.10.28 17:17조이환

맨디언트 "미확인 해킹 그룹이 전 세계 50개 기업 노렸다"

구글 클라우드의 보안 기업 맨디언트가 전 세계 50개 이상 기업들이 정체불명의 해킹 그룹 'UNC5820'의 공격을 받았다고 발표했다. 지난 24일 맨디언트가 발간한 '포티매니저(FortiManager) 제로데이 공격 (CVE-2024-47575) 조사'에 따르면 해커들이 포티넷 네트워크 관리 솔루션인 '포티매니저'의 제로데이 취약점을 악용한 공격을 글로벌 기업들을 대상으로 수행하고 있다. 보고서는 최근 발생한 일련의 사이버 공격들은 미확인 해킹 그룹 'UNC5820'에 의해 주도된 것이라고 발표했다. 이 그룹은 포티매니저의 취약점을 활용해 포티게이트(FortiGate) 장치로 수평 이동해 50개 이상의 전 세계 기업 네트워크에 침투했다. 해커들은 포티매니저를 장악한 후 관리 장치의 구성 데이터, 사용자 정보, 암호 해시 값 등을 유출했다. 이러한 정보는 기업의 핵심 시스템에 대한 접근을 가능하게 해 추가적인 피해를 유발할 수 있다. 첫 번째 악용 시도는 지난 6월에 관찰됐다. 당시 공격자들은 특정 IP 주소를 통해 포티매니저에 접근 한 후 중요한 구성 파일들을 임시저장파일 경로에서 압축파일 아카이브로 저장했다. 두 번째 공격은 지난 9월에 발생했다. 이 공격도 유사한 방식으로 데이터를 수집해 또다른 IP 주소로 전송하는 등 첫 해킹과 유사한 패턴이 나타나 동일한 그룹의 소행으로 추정된다. 특히 공격자들은 가짜 장치 ID와 임시 이메일 주소를 사용해 흔적을 감추려 했다. 이러한 기술적 지표는 보안 담당자들이 위협을 식별하는 데 중요한 단서가 된다. 맨디언트는 "현재까지 공격자의 정확한 동기나 위치는 파악되지 않았다"며 "그럼에도 이들이 유출한 정보의 민감성을 고려할 때 추가적인 공격 가능성을 배제할 수 없다"고 경고했다. 또 맨디언트는 공격자들이 유출한 데이터를 활용해 추가적인 측면 이동(lateral movement)이나 기업 환경의 추가 손상을 시도할 수 있음을 지적했다. 이번 공격에서 사용된 취약점은 인증되지 않은 공격자가 포티매니저 장치에서 임의의 코드나 명령을 실행할 수 있게 해주는 심각한 보안 허점이다. 이를 통해 공격자는 포티매니저를 통제한 후 관리되는 포티게이트 장치로 이동해 더 광범위한 네트워크 침투를 시도할 수 있다. 구글 클라우드는 자사 고객 중 영향을 받을 수 있는 조직을 파악해 사전 경고를 전달하고 보안 탐지 규칙을 업데이트하는 등 추가 피해를 최소화하고 있다. 또 포티넷은 맨디언트와의 협력을 통해 취약점에 대한 패치를 진행 중이며 고객들에게 최신 버전으로의 업데이트를 촉구하고 있다. 구글 클라우드와 맨디언트에 따르면 기업들은 포티매니저가 인터넷에 노출되지 않도록 네트워크 설정을 재검토하고 승인된 내부 IP 주소만 접근할 수 있도록 제한해야 한다. 또 알 수 없는 포티게이트 장치의 연결을 거부하는 등의 보안 설정을 강화해야 한다. 기업 뿐만 아니라 모든 포티매니저 사용자들은 즉각 시스템 점검과 함께 불필요한 외부 노출을 제한하는 등 보안 강화에 나서야 할 것으로 보인다. 특히 맨디언트는 취약점을 패치할 때까지 '장치 추가' 및 '장치 수정'과 같은 로그 활동을 주의 깊게 모니터링할 것을 권고했다. 맨디언트는 "추가적인 조사 결과가 나오는 대로 관련 정보를 공개할 예정"이라며 "기업들은 공식 채널을 통해 최신 보안 동향을 확인하고 필요한 조치를 취해야 한다"고 강조했다.

2024.10.27 09:39조이환

  Prev 21 22 23 24 25 26 27 28 29 30 Next  

지금 뜨는 기사

이시각 헤드라인

네이버, 미국에 AI 투자 본진 세운다...사령탑은 ‘김남선’ 대표

로봇이 분업해 27초만에 햄버거 만든다

'갤S25 엣지' 배터리·망원 지적에 삼성 임원 답은?

MBTI처럼 내 '정치·젠더·종교·세대' 성향은 어떨까?

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현