• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】👀해킹 카톡 해킹【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】 카톡 해킹👀카톡 해킹👀카톡 해킹👀해킹 카톡 해킹'통합검색 결과 입니다. (1290건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

파이오링크, 웹방화벽 CVE 관리 기능 개발

파이오링크(대표 조영철)가 '보안취약점(CVE) 관리 기능'을 개발해 웹방화벽인 웹프론트(WEBFRONT)에 추가했다. 수만 건의 최신 CVE에 대한 자체 분석과 DB 자동화를 통해 특정 취약점에 대한 방어 여부를 즉시 확인한다. 파이오링크는 소프트웨어 공급망 보안 측면에서 웹프론트가 선제 대응 방안이 될 것이라고 강조했다. 최근 소프트웨어 보안취약점과 업데이트 구조를 악용한 공급망 공격 문제가 계속되고 있다. 업무에 활용하는 소프트웨어뿐만 아니라 IT 인프라 시스템에도 오픈소스를 사용한 개발이 일상적이다 보니 보안취약점에 신속히 대응할 수 있는 보안 관리가 중요하다. CVE는 소프트웨어의 공개된 취약점을 고유하게 식별하기 위한 국제 표준 코드다. 정부의 보안 조치와 업데이트 권고 등 보안 위협에 대응하는 중요한 척도로 활용되고 있다. 여러 보안 솔루션에서 취약점에 대한 방어를 하고 있으나, 기업은 여러 가지 이유로 적시에 보안 업데이트를 하지 못해 보안 사고에 노출되는 경우가 적지 않다. 더욱이 정부에서 취약점 조치 권고가 발표되더라도 정보보호 관리자 입장에서는 어느 시스템에서 사용되는지 알 수가 없어 일일이 제조사나 공급사에 확인해야 한다. 패치까지 오랜 시간이 걸리기 때문에 피해를 최소화할 선제 대응 방안이 필요하다. 파이오링크는 2021년 전 세계를 공포로 몰아넣은 로그4j 취약점을 이용한 해킹 공격이 발생했을 때, 고객사 서버 보호를 위해 웹프론트에 보안 시그니처를 긴급 배포해 피해를 최소화한 사례가 있다. 서버의 보안 취약점 여부를 확인하고 대응하는 것은 쉽지 않지만, 서버 앞에 위치한 웹방화벽에서 해당 공격을 탐지하고 차단하는 것이 가장 효율적인 대안이다. 특히 웹프론트는 특정 취약점에 대해 시그니처 업데이트로 빠르게 대응할 수 있다. 보안취약점 관리는 정부에서도 각별히 요청하고 있다. 지난 2월 금융보안원은 CVE 발급기관으로 지정돼 금융 소프트웨어 보안취약점 대응과 관련 공급망 보안을 강화하기로 했다. 한국인터넷진흥원(KISA)은 2024년 중점과제 추진계획 중 하나로 기업의 취약점 조치 책임을 강화하기 위한 법 제도 정비를 계획하고 있다. 이러한 정책 변화 속에서 웹프론트의 CVE 관리 기능은 기관과 기업들에게 보안 관리 부담을 줄이고, 체계적인 보안 조치를 세우는 데 도움이 될 것으로 보인다. 파이오링크가 3년간의 준비 과정을 통해 선보인 CVE 관리 기능은 웹프론트에서 특정 취약점에 대한 방어가 가능한지 가시성을 제공하는 것이다. 보안 전문가와 AI를 활용해 2020년부터 공개된 CVE를 분석, 약 2만 건에 달하는 최신 웹 취약점을 분류하고 자동화된 DB를 구축했다. 사용자는 특정 취약점의 공격 시나리오와 상세 정보를 확인하고, 보안 기능뿐만 아니라 해당 취약점 공격에 대한 시그니처가 업데이트되어 있는지도 직접 확인할 수 있다. 이 기능은 시그니처와 함께 주기적으로 업데이트되며, 기업은 정부가 발표하는 취약점과 현재까지 발표된 CVE에 대해 선제적으로 대응할 수 있다. 파이오링크 관계자는 “CVE 취약점의 3분의 1에 해당하는 웹 취약점을 웹 보안 필수 솔루션인 웹방화벽이 앞서 대응해 정보보호 관리자는 취약점 관리에 대한 부담이 줄어든다”라면서 “기능 추가를 통해 국내 정보보호 시장에서 리더십을 강화하고, 효율적으로 관리하는 보안 환경 조성에 기여하겠다”고 말했다. 웹방화벽은 서버 앞에 위치해 각종 웹 해킹 공격과 중요 정보 유출을 차단하는 보안솔루션이다. 국제 웹 보안 표준 기구인 OWASP와 KISA에서 발표하는 웹과 API 취약점, 국정원 8대 취약점 등에 대해 방어한다.

2024.05.13 11:17김인순

고대 정보보호대학원, '세계에 헌신하는 사이버 보안 리더 공동체' 선포

고려대학교 정보보호대학원(원장 권헌영)이 '세계에 헌신하는 사이버 보안 리더 공동체'로 성장을 선언했다. 고대 정보보호대학원은 지난 5월 10일 고려대학교 SK미래관 최종현홀에서 개최된 제1회 KU시큐리티 종합학술대회(KU Security CONference, KUSCON 2024)에서 '혁신2030' 비전을 공개했다. KUSCON 2024는 고대 정보보호대학원이 정보보호연구원, 스마트보안학부, 사이버국방학과 등 고대 정보보호를 대표하는 교육 및 연구 조직들과 함께 개최한 종합학술대회로 올해 처음 개최됐다. 정보보호대학원은 이날 100대 혁신과제를 발표하고 그간의 혁신 성과를 공유하는 'KU시큐리티 혁신2030 비전을 선포했다. 이번 행사에는 정보보호대학원 교수, 학생은 물론 교내·외 사이버보안 관련 공공 및 민간 부문 관계자들이 총 7개의 세부 행사에 400여명이 참여했다. 이번 행사는 ▲KU사이버국방워크숍 ▲KU시큐리티 기술세미나 ▲정보보호대학원 기술설명회 ▲정보보호대학원 우수논문발표회 ▲KU시큐리티 학술상 시상식 ▲KU시큐리티 혁신2030 비전 선포식등으로 진행됐다. 오전에 열린 1부 행사는 사이버국방학과 재학생 및 졸업생, 국방부와 군 관련 인사들이 참여한 'KU사이버국방워크숍 2024'가 비공개로 개최됐다. 사이버국방학과 학생 및 졸업생의 우수논문 발표와 해킹 시연이 진행됐다. 오후 세션은 LG전자, LIG넥스원, 롯데이노베이트, 시옷(CIOT), 에스에스앤씨(SSNC), 토스증권, 프라이스워터하우스쿠퍼스(PwC) 컨설팅등 국내 IT 및 보안 기업 기술 소개가 이어졌다. 정보보호대학원이 보유한 우수 특허와 오픈소스 기술을 소개하는 '정보보호대학원 기술설명회'가 열렸다. 정보보호대학원의 내부 선정과정을 거친 우수 사이버보안 논문도 발표됐다. KU시큐리티 학술상 시상식에서는 기술설명회와 우수논문발표회, 전시행사에서 발표된 기술, 논문, 포스터 중에 행사 참석자들이 직접 선정한 우수 논문, 우수 기술, 우수 포스터에 시상했다. 이날 선포식에서는 KU시큐리티 파트너기업을 지정하고 KU시큐리티 외부혁신위원을 소개하는 자리를 가졌다. KU시큐리티 1호 파트너기업으로는 프라이스워터하우스쿠퍼스 컨설팅(PwC 컨설팅, 대표 문홍기)이 위촉됐다. 권헌영 정보보호대학원장은 "개원 24주년을 맞은 정보보호대학원은 사이버보안 종합교육·연구기관으로 미래 지속발전을 위한 혁신 의지를 보여줬다"면서 "매년 KUSCON 행사를 개최하고, 앞으로 2030년까지로 계획된 혁신을 완성해 세계를 선도하는 KU시큐리티로 한 단계 도약하겠다"고 말했다.

2024.05.13 11:05김인순

"2년 넘게 몰랐다"…北에 1TB 정보 털린 대법원, 내용 파악 '0.5%' 불과

북한 해커 조직 '라자루스'가 국내 법원 전산망을 2년 넘게 해킹해 빼간 개인정보 등 자료가 1TB(테라바이트)가 넘는 것으로 드러났다. 정부가 유출 내용을 확인한 것은 전체 피해의 약 0.5%(5천171개)에 불과한데 주민등록등본, 혼인 관계 증명서, 진단서 등 개인 정보가 대부분인 것으로 파악됐다. 나머지 99.5%에 반도체 등 주요 산업 기술이나 탈북민의 개인정보 등이 포함됐을 가능성이 있어 향후 피해 규모는 더 커질 것이란 분석이 나온다. 13일 경찰청 국가수사본부와 국가정보원, 검찰청 등에 따르면 라자루스가 2021년 6월부터 지난해 1월까지 법원행정처 전산망에 악성코드를 심어 외부로 빼돌린 자료는 총 1천14GB(기가바이트)로 확인됐다. 이는 A4 용지(2천자 기준) 약 26억2천100만 장에 해당하는 분량이다. 법원의 재판 기록이 북한 해킹으로 유출된 것은 이번이 처음으로, 전체 중 99.5%의 기록이 삭제돼 어떤 내용을 북한이 해킹해 갔는지 확인할 수 없는 상태로 알려졌다. 라자루스는 북한의 대남 공작을 총괄하는 정찰총국 산하에 있다. 이들이 초반에 빼돌린 자료들은 국내 서버 4대를 거쳐 전송했지만, 나중에는 미국 아마존이 운영하는 클라우드 서버 등 해외 서버 4개로 직접 전송한 것으로 밝혀졌다. 경찰이 0.5%에 해당하는 4.7GB의 내용을 파악한 결과, 이번엔 주민등록번호와 진단서, 자필 진술서, 채무 자료, 혼인관계증명서 등 개인정보가 포함된 개인회생 관련 자료 등 5천171개의 문서가 유출된 것으로 확인됐다. 지난 3월 대법원이 자료 유출을 사과하며 "개인정보가 담긴 PDF 파일도 26건 유출됐다"고 밝혔는데 그 규모가 최소 200배 넘게 늘어난 셈이다. 경찰 측은 라자루스의 최초 해킹 시점을 2021년 1월 7일이라고 봤다. 또 공격자가 이 시점 이전부터 법원 전산망에 침입해 있었을 수도 있다고 봤다. 당시 보안 장비의 상세한 기록이 이미 삭제돼 최초 침입 시점과 원인을 밝힐 수 없었기 때문이다. 즉 북한의 법원 전산망 해킹이 얼마나 오래 전부터 이뤄진 것인지 모른다는 뜻으로 해석된다. 법원 신고가 늦어져 조사가 빨리 이뤄지지 못했던 것도 이번 피해를 더 키운 원인으로 지목됐다. 특히 해킹 당한 법원 서버에는 주민등록번호, 은행 거래 내역, 병력 기록 등 개인 정보가 상당량 포함됐다는 점에서 향후 전화금융사기(보이스피싱)나 대포통장 개설 등에 악용될 우려가 큰 것으로 알려졌다. 이에 경찰은 피해를 막기 위해 유출된 파일 5천171개를 지난 8일 대법원 법원행정처에 제공하고 유출 피해자들에게 통지하도록 했다. 법원행정처는 11일 홈페이지에 개인 정보가 유출됐다는 내용의 안내문을 올리면서 "명의 도용, 보이스피싱 등 혹시 모를 2차 피해 방지를 위해 주의를 기울여 달라"고 밝혔다. 법원에서 해킹 신고를 접수한 개인정보보호위원회는 조사에 나섰다. 개보위는 관련 법에 따라 법원의 전산망 운용이 부실했는지를 파악할 예정이다. 일례로 대법원 전산망 관리자 계정 일부 비밀번호는 수 년째 'P@sswOrd', '123qwe'와 같은 단순 배열이었던 것으로 전해졌다. 또 개보위는 법원의 사후 조치에 문제가 없었는지도 조사해 과태료나 과징금 부과 등 행정처분 여부를 결정할 계획이다. 업계 관계자는 "국민들의 세밀한 개인 정보가 담긴 대법원 전산망은 국가안보 차원에서 보호되고 관리돼야 한다"며 "정부 기관의 취약한 전산망 보안 수준이 이번에 드러난 것"이라고 비판했다.

2024.05.13 10:38장유미

라인 넘기라는 日…국회서는 정부에 "신속히 대응해라" 쓴소리

일본 라인야후가 네이버에 자본 변경을 대놓고 요청하고 있는 가운데, 정치권에서도 정부를 향한 쓴소리가 계속됐다. 이해민 조국혁신당 당선인과 윤상현 국민의힘 의원은 "정부가 신속한 대응을 해야한다"며 또 한 번 강조했다. 먼저 9일 오전 이해민 조국혁신당 당선인은 기자회견을 열고 "도대체 어느 나라 대통령인가. 윤석열 대통령이 주장하는 한일관계 정상화는 대일 굴종외교의 다른 이름이었다. 우리나라에서 성장한 기업이 일본에 넘어가게 생겼다. 태국을 비롯한 동남아 지역에 대한 사업 영향력까지 넘겨주는 비참한 결과"라고 꼬집었다. 이 당선인은 "일본 기업들이나 자신에 모든 것을 바쳐 일본에 진출한 우리나라 기업들, 유니콘을 꿈꾸는 우리나라 스타트업들에게 정부가 주는 메시지는 무엇인가"라며 "'일본을 위해 열심히 일해다오', '우리 정부가 해줄 수 있는 것이 없으니 알아서 잘 버텨라'인 것인지 묻고 싶다"고 말했다. 그러면서 “외교 뿐 아니라 언론마저 너무나 우습게 보는 윤석열 정권은 국익에 관심이 없다. 국민 앞에 사죄해야 한다. 이제라도 일본 정부를 강하게 규탄하길 바란다”고 강조했다. 윤상현 국민의힘 의원 또한 이날 기자회견을 열고 "라인야후 사태에 대해 한일 양국 정부의 신속한 대응을 촉구하기 위해 이 자리에 섰다"고 운을 뗐다. 윤 의원은 "일본 총무성이 행정지도에 이어 한국 개인정보보호위원회에 네이버에 대한 추가 조사까지 요구하고 나선 이유가 무엇인지, 일본 민관이 합동으로 해외기업을 이렇게까지 동시 압박하는 이유가 무엇인지, 그 원인과 배경을 신속히 파악해 대응할 것을 정부에 촉구한 바 있다"며 "지난주 이 자리에서 민간, 정부, 국회가 참여하는 범정부 TF를 구성하는 방안도 제시했다"고 말했다. 윤 의원은 "하지만 아직까지 실질적인 조치는 취해지지 않고 있다"며 "결국 일본 정부의 압박을 받아온 라인야후가 네이버 축출에 나선 것이다"라고 말했다. 그러면서 "우리 정부가 가만히 있으면 안 된다. 네이버 입장과 판단만 기다릴 것이 아니라, 정부가 국내기업을 보호하고, 한일관계에 미칠 파장을 조기 차단하기 위해서라도 적극 나서야 한다"고 강조했다. 이어 "결국 일본 정부가 이번 사태를 심각하게 여기는 것은 국내적으로 정보보호에 초민감할 뿐만 아니라 해킹주체가 북한, 중국 등 적성국으로 보고 있는 것은 아닌지 확인해 볼 필요성이 있다"며 "우리 정부가 일본 정부, 네이버와 함께 진상을 파악하기 위한 공동 조사에 나서야 한다고 주장한다. 만에 하나 해킹 사고에 적성국 등이 관련된 정황이 나온다면 이 역시 정부가 대응 조치를 취해야 할 일"이라고 했다.

2024.05.09 19:49안희정

"카카오톡·AI가 무기"…카카오, 올해 두 자릿수 성장한다

정신아 대표 취임 이후 만족스러운 성적표를 받은 카카오가 올해 두 자릿수 이상 매출 성장을 예고했다. 플랫폼과 콘텐츠 부문의 균형 있는 성장을 통해서다. 또한 알리익스프레스와 테무 등 중국 이커머스 기업들의 공세에 끄떡없는 모습도 보였다. 오히려 광고 매출 상승으로 당분간 긍정적인 효과가 지속될 것으로 내다봤다. 아직 인공지능(AI) 분야에서 이렇다 할만한 성과를 내지 못한 카카오는 큰 비용이 들지 않는 선에서 서비스를 개발해 AI 기술의 일상화·대중화를 추진해 갈 계획도 공개했다. 정신아호 1분기 순항…매출·영업이익 각각 22%·92%↑ 1분기 카카오는 주요 사업 부문에서 고른 성장을 보였다. 중국 이커머스 기업들의 공격적인 마케팅과 광고 시장 침체 등 어려운 대내외환경 속에서도 카카오톡 성장을 기반으로 광고와 커머스 매출과 영업이익 모두 늘었다. 9일 카카오가 공개한 1분기 실적을 보면 연결 매출은 전년 동기 대비 22% 증가한 1조9천884억원, 영업이익은 전년 동기 대비 92% 늘어난 1천203억원이다. 영업이익률은 6%다. 플랫폼 부문은 9천548억원의 매출을 거뒀다. 전년 동기 대비 13% 증가한 수치다. 플랫폼 부문 중 카카오톡을 통해 광고·커머스 사업을 펼치는 톡비즈 매출은 전년 동기 대비 8% 증가한 5천221억원을 기록했다. 콘텐츠 다각화로 경쟁력을 확보하고 있는 다음 등 포털비즈 매출은 전년 동기보다 1% 늘어난 847억원으로 집계됐다. 모빌리티·페이 등이 포함된 플랫폼 기타 매출은 카카오모빌리티의 택시, 대리, 주차 등 전 사업 부문의 고른 성장과 카카오페이의 해외 및 오프라인 결제액 증가 등의 영향으로 전분기 대비 5%, 전년 동기 대비 24% 증가한 3천480억원을 기록했다. 콘텐츠 부문의 매출은 1조 336억원으로 전년 동기 대비 33% 증가했다. 콘텐츠 부문 내 뮤직 매출은 4천682억원으로, 전년 동기보다 102% 성장했다. 글로벌 시장으로의 확대를 추진하고 있는 스토리의 매출은 전분기 대비 6% 증가, 전년 동기 대비 1% 감소한 2천270억원을 기록했다. 미디어 매출은 전분기 대비 4% 감소, 전년 동기 대비 41% 증가한 952억원이다. 정신아 대표는 "1분기 카카오브레인의 AI 파운데이션 모델 투자가 확대되면서, 지난해 단행한 카카오엔터프라이즈의 재무 구조 효율화 효과가 일부 상쇄된 점은 아쉽다"라며 "그러나 주요 그룹사 중 카카오엔터테인먼트의 흑자 기조 유지 중이고, 페이는 신사업인 증권과 보험의 매출 본격화로 적자가 축소되는 등 올해 이익 기여도가 점진적으로 개선될 수 있는 긍정적 요인을 다수 확인할 수 있었던 한 분기였다"고 평가했다. 올해 두 자릿수 이상 성장…카톡·AI가 무기 정신아 대표는 이날 열린 실적발표 컨퍼런스콜에서 여전히 카카오톡 성장세는 견고하며, 이를 바탕으로 꾸준한 성장을 해나가겠다고 강조했다. 정 대표는 "팬데믹 이후 성장 속도가 조금 둔화되고 있다는 우려가 있지만, 카카오톡의 1분기 국내 MAU는 전분기 대비 24만명 늘어난 4천870만 명으로 지속 증가하면서 사업의 기반 역할을 공고히 하고 있다"고 말했다. 회사는 올해 카카오톡이 '플랫폼으로서 가진 자산요소'와 '메시지로서의 사용자경험'을 강화하는 방향에 집중한다는 계획이다. 정 대표는 "친구관계가 더 확장돼 카카오톡을 더 자주 사용할 수 있도록, 소셜그래프 개선과 멀티 프로필, 멀티 계정 등을 순차적으로 준비할 예정"이라며 "다양한 목적에 맞는 새로운 타입의 채팅방들을 신규 발굴해 사용자들이 더 편리하게 대화할 수 있도록 하고 여기서 새로운 사업의 기회를 발굴하고자 한다"고 설명했다. AI에 대해서도 구체적인 계획을 공개했다. 앞서 카카오는 AI 모델에 집중하던 카카오브레인과 AI 서비스를 준비하고 있는 카카오 사이의 장벽을 없앨 필요가 있다고 판단했고, 지난 5월 2일 이사회의 승인으로 카카오브레인의 AI 사업부문을 카카오가 영업양수했다. 정 대표는 "빠르게 변화하는 AI 시대에, 자체 파운데이션 모델의 공개와 사업성을 갖춘 서비스 출시에 있어 시장의 기대에 비해 카카오가 다소 늦었던 것이 사실"이라며 "AI 연구개발 조직과 이를 사업화할 서비스 조직 간의 속도감 있고 밀접한 협업을 통해 가급적 빠른 시일 내에 AI 관련 서비스를 가시화할 수 있도록 하겠다"고 밝혔다. 이어 정 대표는 "이번 영업양수를 통해 카카오는 sLLM에서 LLM까지 생성형 AI 모델을 모두 확보하게 됐다"며 "실제 카카오 서비스의 니즈가 있는 방향으로 언어모델의 연구개발을 강화하고자 한다"고 강조했다. 카카오는 채팅 맥락에 적합한 AI 기반 콘텐츠 구독이나 상담 형태의 서비스들이 준비 중에 있다. 정 대표는 "보다 다양한 형태의 AI 서비스를 쉽게 발견하고 마음껏 테스트할 수 있는 AI 플레이그라운드를 마련할 예정"이라며 "AI 서비스가 가진 불안정성의 특징이 있는 반면 카카오톡은 5천만 사용자에게 바로 연결되기 때문에, 일부 민감한 AI 서비스들은 AI 플레이그라운드 상에서 우선 테스트 하면서, 결과를 바탕으로 빠르게 카카오톡에 적용할 수 있도록 할 계획"이라고 말했다. 재무 측면에서도 긍정적인 신호가 보인다는 언급이 있었다. 최혜령 최고재무책임자(CFO)는 "수익성이 높은 톡비즈의 견조한 성장이 올해에도 이어지는 동시에, 그동안 이익기여도가 낮았던 그룹사들의 수익성이 개선되는 모습이 1분기부터 본격적으로 관찰되는만큼, 전년 대비 개선된 영업이익률을 달성할 수 있을 것으로 기대하고 있다"며 "카카오는 여전히 성장기업이기 때문에 AI와 같은 핵심 프로젝트를 위한 투자는 계속하되, 공격적인 투자를 통한 신규 사업의 매출 확대보다는 사업 효율성 제고를 통한 이익 확대와 자본의 효율적인 배치를 목표로 하고 있다"고 말했다. 알리·테무, 1분기엔 긍정적 영향… 계속 예의주시 이날 실적발표 컨퍼런스콜 질의응답 시간에 중국 이커머스 플랫폼의 영향을 묻는 질문도 나왔다. 정 대표는 "중국 이커머스 플랫폼의 마케팅 니즈를 파악하고 선제적으로 대응해온 결과, 신규 마케팅 예산을 성공적으로 확보하면서 1분기 광고 성장에 긍정적인 영향으로 작용했다"며 "트렌드에 맞추어 광고주들의 니즈에 맞는 유연하고 기민한 대응을 통해 마케팅 예산을 유치하려는 노력을 지속할 계획"이라고 답했다. 이어 "중국 이커머스 플랫폼들이 앞서 진출한 미국의 사례를 보면, 급격한 비즈니스 환경의 변화가 기존 광고주들의 매출이나 광고비 지출에 부정적으로 영향을 미칠 가능성도 있어 국내 이커머스 산업의 전반적인 상황을 예의 주시하고 있다"며 "다만 카카오의 커머스는 선물하기 중심으로 이용자들의 가격 민감도가 낮을뿐더러, 글로벌 하이엔드 프리미엄 상품 등 선물에 특화된 차별화된 상품라인업을 보유하고 있어 중국 이커머스 플랫폼 진출로 인한 영향은 다른 커머스 대비 제한적이라고 판단된다"고 덧붙였다.

2024.05.09 13:08안희정

KISA "해킹 사고 여부 원클릭으로 확인한다”

한국인터넷진흥원(KISA)이 기업 스스로 초기에 해킹 여부를 진단할 수 있는 해킹진단도구를 개발했다. KISA는 과학기술정보통신부와 민간기업 해킹 사고 여부를 원클릭으로 확인하는 '해킹진단도구'를 배포한다고 9일 밝혔다. 해당 도구는 ▲관리자 계정 생성 ▲원격관리 프로그램 접속 ▲이벤트로그 삭제 등 해킹 과정에서 발생하는 다양한 행위에 대해 자동으로 분석해 사용자가 해킹 여부를 직관적으로 알 수 있도록 3단계 결과(심각: 빨강, 위험: 주황, 정상: 녹색)로 제공된다. 전문가가 아니면 수집하기 어려운 다양한 침해사고 증거데이터를 자동으로 수집해 주는 기능이 탑재되어 있어 기업 스스로 상세 분석할 수 있도록 도움을 준다. 분석 결과 해킹이 의심되면 침해사고 분석 기술지원 서비스를 제공하여 원인분석부터 재발방지 대책 수립까지 지원한다. 해킹진단도구의 자세한 이용안내 및 신청방법은 KISA 보호나라 누리집을 통해 확인할 수 있다. KISA 박용규 침해사고분석단장은 “예산, 인력 등 상대적으로 보안 여력이 부족한 영세·중소기업도 해킹진단도구를 통해 스스로 원클릭 진단 및 분석이 가능하므로 기업의 보안을 강화하는데 도움이 될 것”이라고 말했다.

2024.05.09 12:05남혁우

카톡 성장 둔화?…정신아 "카카오 사업 기반 여전, AI로 더 성장할 것"

카카오가 카카오톡 성장 둔화 우려를 지운다. 서비스 본질을 바탕으로 인공지능(AI)을 접목해 계속 성장시키겠다는 계획을 분명히 하면서다. AI 플레이그라운드를 만들어 카카오톡 안에서 다양한 시도를 하고, 채팅 맥락에 적합한 AI 기반 콘텐츠 구독이나 상담 형태 서비스도 내놓을 예정이다. 정신아 카카오 대표는 9일 열린 1분기 실적발표 컨퍼런스콜에서 카카오의 방향성에 대해 설명하며 "팬데믹 이후 성장 속도가 조금 둔화되고 있다는 우려가 있지만, 카카오톡의 1분기 국내 MAU는 전분기 대비 24만명 늘어난 4천870만 명으로 지속 증가하면서 사업의 기반 역할을 공고히 하고 있다"고 강조했다. 회사는 올해 카카오톡이 '플랫폼으로서 가진 자산요소'와 '메시지로서의 사용자경험'을 강화하는 방향에 집중한다는 계획이다. 먼저 카카오는 국내 5천만 사용자들의 이용 패턴과 활동성 데이터를 기반으로 사용자 방문빈도를 증가시키고 연결된 사용자들끼리 만나게 되는 채팅방 형태와 주고 받는 요소를 확대해 사용자 고착도(stickiness)를 강화하도록 한다. 정 대표는 "친구관계가 더 확장돼 카카오톡을 더 자주 사용할 수 있도록, 소셜그래프 개선과 멀티 프로필, 멀티 계정 등을 순차적으로 준비할 예정"이라며 "다양한 목적에 맞는 새로운 타입의 채팅방들을 신규 발굴해 사용자들이 더 편리하게 대화할 수 있도록 하고 여기서 새로운 사업의 기회를 발굴하고자 한다"고 설명했다. AI에 대해서도 구체적인 계획을 공개했다. 앞서 카카오는 AI 모델에 집중하던 카카오브레인과 AI 서비스를 준비하고 있는 카카오 사이의 장벽을 없앨 필요가 있다고 판단했고, 지난 5월 2일 이사회의 승인으로 카카오브레인의 AI 사업부문을 카카오가 영업양수했다. 정 대표는 "빠르게 변화하는 AI 시대에, 자체 파운데이션 모델의 공개와 사업성을 갖춘 서비스 출시에 있어 시장의 기대에 비해 카카오가 다소 늦었던 것이 사실"이라며 "AI 연구개발 조직과 이를 사업화할 서비스 조직 간의 속도감 있고 밀접한 협업을 통해 가급적 빠른 시일 내에 AI 관련 서비스를 가시화할 수 있도록 하겠다"고 밝혔다. 정 대표는 "이번 영업양수를 통해 카카오는 sLLM에서 LLM까지 생성형 AI 모델을 모두 확보하게 됐다"며 "실제 카카오 서비스의 니즈가 있는 방향으로 언어모델의 연구개발을 강화하고자 한다"고 강조했다. 카카오는 채팅 맥락에 적합한 AI 기반 콘텐츠 구독이나 상담 형태의 서비스들이 준비 중에 있다. 정 대표는 "보다 다양한 형태의 AI 서비스를 쉽게 발견하고 마음껏 테스트할 수 있는 AI 플레이그라운드를 마련할 예정"이라며 "AI 서비스가 가진 불안정성의 특징이 있는 반면 카카오톡은 5천만 사용자에게 바로 연결되기 때문에, 일부 민감한 AI 서비스들은 AI 플레이그라운드 상에서 우선 테스트 하면서, 결과를 바탕으로 빠르게 카카오톡에 적용할 수 있도록 할 계획"이라고 말했다.

2024.05.09 11:35안희정

티오리, 해커들을 위한 컨퍼런스 '닷핵 2024' 개최

티오리가 해커와 보안 전문가를 위한 컨퍼런스를 개최한다. 티오리는 오는 27일부터 28일까지 서울 코엑스 아셈볼룸에서 '닷핵(.HACK) 2024'를 개최한다고 8일 밝혔다. 올해 처음 열리는 이번 컨퍼런스는 사이버 보안의 기술적 혁신과 전략에 대한 경험을 나누기 위해 마련됐다. 오펜시브 사이버 보안 전문기업 티오리 박세준 대표의 기조연설을 시작으로, '커널CTF로 살펴보는 리눅스 커널 취약점 연구 최신 동향' ▲'취약점 분석을 위한 프롬프트 자동 생성' ▲'이동통신 베이스밴드의 프로토콜 구현상 취약점 탐지 기법' 등 다양한 기술 발표를 통해 각 분야 별 최고 전문가들의 집약된 노하우와 트렌드가 공유된다. 이 밖에도 ▲해커 및 보안 전문가를 꿈꾸는 청소년들의 발표 세션, ▲실패와 도전 과정을 공유하는 세션도 준비되어 있다. 더불어 ▲'기업 보안 수준 향상을 위한 실질적 제로트러스트'를 주제로 관련 기업, 기관, 해커가 한데 모여 열띤 토론도 진행한다. 총 상금 1천360만 원을 걸고 드림핵 해킹방어대회(Dreamhack CTF)도 동시에 개최될 예정이다. 30명이 참가하는 개인전으로 총 12시간 동안 최고의 보안 실력자가 되기 위한 경쟁이 열릴 전망이다. 행사명인 '닷핵(.Hack)'은 도메인과 IP 주소라는 기본적인 인터넷 구조를 반영하는 '점(dot)'과 사이버 보안 전문가들이 보호하고자 하는 사이버 공간의 복잡한 세계를 대변하는 '해킹'을 의미한다. 티오리 관계자는 “이번 컨퍼런스가 안전한 사이버 세계를 추구하는 해커들이 함께 배우고, 공유하고, 전략을 수립할 수 있는 무대가 되길 희망한다”고 포부를 밝혔다. 한편, '.HACK 2024'에 대한 자세한 정보는 홈페이지(www.dothack.io)에서 확인할 수 있으며, 티켓 구매는 5월 12일까지이다.

2024.05.08 17:25남혁우

타이푼콘2024 개최 '해커의 관점을 배워라'

해커의 관점으로 보안 문제를 찾고 대응하는 방법을 논의하는 장이 열린다. 글로벌 보안 기업 SSD시큐어 디스클로저(SSD Secure Disclosure, 이하 SSD)는 27일부터 31일까지 서울 목시 명동 호텔에서 오펜시브 보안 컨퍼런스 '타이푼콘2024'를 개최한다. 6회를 맞은 타이푼콘2024는 공격자의 관점에서 보안 취약점을 찾고 이를 대응하는 방법을 논의하는 자리다. 타이푼콘은 보안 취약점 발견과 고급 공격 기술, 리버스 엔지니어링 등 주제의 강연과 실습으로 구성된다. 컨퍼런스에서는 '윈도 파일 공유 및 관리 시스템에서 버그 사냥 및 악용 방법', 'NFT공격벡터' 등을 다룬다. 트레이닝 세션에서는 임베디드 운용체계를 사용해 장치를 분석하고 퍼즈 테스트(fuzz test)하는 법을 강의한다. 지적재산권을 보호하는 코드 난독화와 리버스 엔지니어링을 위한 디버깅 방법 등의 실습이 마련됐다. 타이푼콘에서 '플레이스테이션4 커널 RCE'와 '안드로이드 생태계 디버그 모듈 공격' 등도 들을 수 있다. SSD는 트레이닝 참가자에게 컨퍼런스를 50% 할인된 가격에 제공한다. 타이푼콘의 후원사인 SSD 시큐어 디스클로저는 네트워크, 소프트웨어, 웹 애플리케이션의 보안 취약점을 테스트하고 방어하는 솔루션을 개발하는 글로벌 보안 기업이다. 관련 연구와 결과를 업계 관계자들과 공유하기 위해 타이푼콘을 시작했다.

2024.05.08 10:59김인순

LG전자, 임원 대상 'AI·SW 역량' 강화 나선다

'스마트 라이프 솔루션' 기업으로 전환을 추진하는 LG전자가 비전 실현을 위해 인공지능(AI)과 소프트웨어(SW) 역량 강화에 박차를 가한다. LG전자는 국내 주재 임원 200여 명을 대상으로 오는 9월까지 4회에 걸쳐 AI·SW 교육을 진행한다. 국내 전 사업 영역의 임원을 대상으로 우선 교육해 AI와 SW의 중요성에 대한 공감대를 형성하고, 역량을 높인다는 취지다. 이러한 AI·SW 역량 확보로 가전을 넘어 집, 상업공간, 차량을 포함한 이동 공간, 가상 공간인 메타버스까지 고객의 삶이 있는 모든 공간에서 고객경험을 연결하고 확장하는 '스마트 라이프 솔루션'을 제공한다는 계획이다. 특히 AI 기술이 적용된 제품 사례를 통해 데이터를 분석하는 AI와 새로운 콘텐츠를 만드는 생성형 AI 등 최신 기술 트랜드의 변화를 체감하고, LG전자의 AI 비전 실현 방안을 공유한다. 구체적으로 영상(Vision) 지능과 음성·언어 지능, 센서·멀티 모달 지능 등을 제품에 탑재해 제품이 고객과 교감하고 실제 삶에 도움을 주는 사례를 학습한다. 이를 통해 LG전자의 AI인 '공감지능(Affectionate Intelligence)'을 실현해 나간다는 목표다. 앞서 LG전자는 AI를 공감지능으로 재정의하고, AI가 고객과 공감하고 삶에 스며드는 미래를 만들어 간다는 비전을 발표한 바 있다. SW 교육에서는 SW 플랫폼 구조와 가상화 기술, 정보보안 등을 중심으로 SW 개발 프로세스를 교육한다. 하드웨어(HW)와 SW 사이에서 시스템 전반의 원활한 동작을 지원하는 운영체제(OS)에 대해 교육하고 선진 SW 개발 프로세스를 학습한다. LG전자는 임원 대상 교육을 앞으로 로보틱스와 메타버스, 클라우드·데이터, SoC(system on Chip), 통신·미디어 표준, 소자재료, 광학 등으로 확장해 진행할 예정이다. LG전자는 가전·TV 분야에서 AI와 SW를 활용한 혁신을 지속하고, 모빌리티와 로보틱스 등 미래 사업에도 속도를 낸다. 특히 모빌리티 분야에서 SDV(소프트웨어 중심의 자동차) 솔루션을 지속 개발하고, 로보틱스 분야에서 AI와 빅데이터, 사물인터넷(IoT) 기술 등을 결합한다. 우선 LG전자는 SW 리스킬링 프로그램을 지난해 처음 도입했으며, 올해 상반기 2기 프로그램을 마무리했다. SW 리스킬링 프로그램은 비(非) 소프트웨어 직원들 중 희망자를 대상으로 일정 기간 집중적인 교육을 통해 임베디드(Embedded) 소프트웨어, 데이터사이언스 등 소프트웨어 개발자로 직무를 전환할 수 있도록 한 제도다. 또 AI, 디지털전환(DX), 정보보안, 프로그래밍 등 각 사업본부 내 다양한 분야를 담당하는 소프트웨어 연구원들이 직접 출연하는 교육 영상 '러닝 크리에이터(Learning Creator)' 활동도 이어지고 있다. 사이버 보안 역량 강화를 위한 'LG 해킹대회'도 지난해부터 그룹 전체로 확장해 운영 중이다. 한편 LG전자는 AI가전으로 생활가전 시장을 지속 선도하는 한편, 프리미엄 TV와 독자 스마트TV 플랫폼인 webOS로 차별화된 TV 경험을 제공한다. 전장 사업에서는 차량용 인포테인먼트-전기차 파워트레인-램프 등으로 이어지는 균형 잡힌 포트폴리오를 구축 중이며, 로봇 사업에서 서비스로봇 등 상업용 로봇 분야뿐 아니라 스마트팩토리를 필두로 한 산업용 로봇 분야, '스마트홈 AI 에이전트' 등의 가정용 로봇 분야까지 사업 영역을 넓혀가고 있다.

2024.05.08 10:00이나리

KT, IBK기업은행과 중기 이메일 해킹 피해 예방

KT는 IBK기업은행과 기업 디지털 서비스의 상호 협력 증진을 위한 업무협약을 체결했다고 8일 밝혔다. 양사는 협약을 통해 KT의 지능형위협메일 차단 서비스와 IBK기업은행의 뱅킹 서비스 및 금융상품을 연계해 최근 급증하는 중소기업 대상 이메일 해킹 피해를 예방한다는 계획이다. 구체적으로 ▲KT의 지능형위협메일차단 서비스와 기업은행의 기업 인터넷 스마트뱅킹 연계 ▲기업은행 기업인터넷뱅킹을 통해 KT AI메일보안 서비스 가입 시 IBK 전용 요금제 제공과 기업은행 금융상품 금리 우대 등 차별화된 혜택 제공을 통해 상호 협력을 추진할 계획이다. KT AI메일보안 서비스는 악성메일 탐지에 AI분석기술을 접목해 통합메일보안을 제공하는 클라우드 기반 구독형 서비스로 ▲알려진 악성 메일과 광고를 차단하는 스팸 보안 ▲APT 위협을 탐지하는 동적 분석 샌드박스 ▲알려지지 않은 신변종 위협을 탐지하는 AI분석 플랫폼으로 구성된다. KT AI메일보안 서비스는 KT AI 분석 플랫폼을 통해 분석한 연간 2억 건 이상의이메일 데이터에 기반을 두고 있으며, DB를 국내 환경에 맞게 최적화해 기존 알려진 위협을 차단하는 시그니처 기반 보안 솔루션보다 탐지율이 최대 22% 높아 최근 악성 메일로 많은 위협을 받고 있는 중소기업 보안강화에 도움이 된다. 명제훈 KT 통신사업본부장은 “고객 만족도를 극대화하기 위해 양질의 보안 서비스를 IBK기업은행과 나눌 것”이라면서 “양사 협업으로 중소기업의 디지털 보안의식 제고와 업무 생산성 향상에 도움이 될 것”이라고 말했다. 임문택 기업은행 기업고객그룹장은 “이번 MOU를 통해 당행 기업고객에게 안전한 디지털 거래 환경을 제공할 수 있을 것으로 기대한다”면서 “앞으로도 중소기업 디지털 경쟁력 강화를 위해 다양한 서비스를 적극 발굴해 나갈 계획”이라고 말했다.

2024.05.08 09:18박수형

[유미's 픽] 삼성도 챗GPT로 기밀 샐까 골머리…'AI 보안' 선두 경쟁 본격화

#. 지난해 5월. 삼성전자는 회사 내부 기기에서 생성형 인공지능(AI) 사용을 금지했다. 삼성전자 반도체(DS) 부문 직원들이 같은 해 3월 소프트웨어 소스코드의 오류를 확인하고 회의 내용을 요약하는 등의 업무를 위해 챗GPT에 소스코드, 회의 내용 등을 입력했다가 문제가 발생했기 때문이다. 이에 삼성전자는 "사내 PC를 통한 생성형 AI 사용을 일시적으로 제한한다"며 "사외에서 챗GPT 등 생성형 AI를 사용하는 경우에도 회사와 관련된 정보, 본인 및 타인의 개인정보 등은 입력하지 않도록 각별히 유의해 달라"고 당부했다. 이처럼 오픈AI '챗GPT', 구글 '제미나이' 같은 생성형 AI를 통한 검색이 최근 활발히 이뤄지며 기밀 정보 유출 우려가 높아진 가운데 기업을 중심으로 '보안'의 중요성이 점차 커지고 있다. 보안이 AI 산업의 한 축이 될 것으로 전망되면서 국내외 업체들도 앞 다퉈 대응에 나선 모양새다. 7일 업계에 따르면 마이크로소프트(MS)는 지난달 1일 '코파일럿 포 시큐리티(Copilot for Security)'를 출시하며 기업 공략에 본격 나섰다. 이 서비스는 IT 및 보안 담당자를 위한 생성형 AI 보안 솔루션으로, 오픈AI GPT-4와 MS 자체 보안 특화 AI 모델을 기반으로 구동된다. MS는 지난해 3월 사이버보안 업계 첫 생성형 AI 보안 서비스라는 이름으로 이 시장에 첫 발을 내딛었다. 당시 이 서비스는 챗봇처럼 위협 요인을 알려주는 구동 방식에 그쳤다. 이번에 나온 '코파일럿 포 시큐리티'는 프롬프트 입력 시 사고 요약, 취약점 분석도 가능하다는 점에서 한 단계 더 진화됐다는 평가다. 이에 맞춰 체크포인트 소프트웨어 테크놀로지스는 보안 작업 필요 시간을 10%로 줄이는 AI 보안 솔루션 '인피니티 AI 코파일럿'을 올해 2월 선보였다. 체크포인트는 MS의 오랜 파트너인 사이버 보안 플랫폼 기업으로, 현재 프리뷰 형태로 이 서비스를 제공 중이다. 2분기에 정식 출시를 앞둔 '인피니티 AI 코파일럿'은 보안 정책을 변경하고 직원 내 담당 권한을 변경하는 작업도 가능한 것이 특징이다. 글로벌 보안 시장을 이끌고 있는 팔로알토 네트웍스는 AI 열풍 이전인 12여년 전부터 사이버 보안에 AI·머신러닝(ML)을 활용해 업계 선구자로 통한다. 최근에는 보안관제 인력난에 대한 해결책으로 '확장된 보안 인텔리전스 자동화 관리(XSIAM)'를 내세워 AI를 통한 보안운영센터(SOC)의 운영 효율을 높이기 위해 애쓰고 있다. 구글도 AI로 보안 강화에 나설 것이란 뜻을 내비쳤다. 순다르 피차이 구글 최고경영자(CEO)는 지난 2월 독일 뮌헨 안보회의에서 "사이버 해커는 시스템을 공격하기 위해 한 번만 성공하면 되지만, 방어자는 시스템을 보호하기 위해 매번 성공해야 한다는 딜레마가 있다"며 "(AI는) 이러한 딜레마를 줄여줄 것"이라고 밝혀 눈길을 끌었다. 국내 업체 역시 AI 기술을 적용해 서비스 경쟁력을 끌어 올리고 있다. 안랩은 현재 연구소 산하에 '인공지능팀'을 두고 머신러닝 기술을 통한 솔루션·서비스 탐지 기능 고도화 작업에 집중하고 있다. 또 AI를 악성코드와 피싱 이메일, 스미싱 문자 등을 탐지하는데도 활용 중이다. 여기에 생성형 AI 기술 개발을 통해 확장된 탐지 및 대응(XDR) 플랫폼 '안랩 XDR'에서 보안 담당자의 업무를 더 끌어올릴 수 있는 'AI 시큐리티 어시스턴트'도 개발 중이다. 업계 관계자는 "보안업체들은 판정형 AI업체의 서비스를 생성형 AI와 결합해 기술을 고도화 하던가, 생성형 AI가 기존에 가지고 있는 보안 문제를 최소화 하는 것에 집중하고 있다"며 "이들이 다양한 방식으로 AI 기술을 활용하는 것은 자연스러운 흐름"이라고 말했다. 일부 기업들은 AI를 활용해 보안 위협을 탐지하는 것에 그치지 않고 기업용 AI 시장에 직접 뛰어들고 있다. 내부 보안 혹은 사이버 위협·악성코드 분석 등 비정형 데이터를 포함한 데이터 분류와 필터링 기술에 강점을 갖고 있다는 점을 앞세워 보다 안전한 맞춤형 AI 서비스를 제공할 수 있다고 강조하고 나섰다. 데이터·애플리케이션 보안 사업에 집중했던 파수는 지난 3월 경량언어모델(sLLM) '엘름(ELLM)'을 출시하며 본격적으로 LLM 시장 경쟁에 나섰다. 구축형(온프레미스)으로 제공되는 엘름은 코딩, 법률, 세무, 금융 등 다양한 직군, 산업 환경에서 활용할 수 있는 것이 특징이다. 또 특정 작업이나 도메인에 맞는 작은 데이터 세트를 활용해 모델을 추가적으로 훈련시킬 수 있다. 이에 기업에선 특정 부서나 조직에서만 사용할 수도 있다. 사이버 위협 인텔리전스(CTI) 기업 S2W도 sLLM 플랫폼 'S-AIP(S2W Artificial Intelligence Platform)'를 내놨다. S-AIP는 각 기업이 가지고 있는 보안 수준에 맞춰 아키텍처를 구현하고, 데이터 보안 기술을 기반으로 기업용 프라이빗 sLLM 구축을 지원할 수 있다. 보안업계에서 떠오르고 있는 샌즈랩도 AI 기반 사이버 보안 사업 영역을 빠르게 고도화하고 있다. 이곳은 지난 2월 기업 내부 인프라에서 직접 운영, 제어가 가능한 온프레미스 sLLM '샌디(SANDY)'를 개발했다. 샌디는 기존에 사람이 직접 했던 보고서 요약·교정, 기업 내 해킹 대응 정보 검색을 대신 수행하며 최신 사이버 위협에 선제 대응할 수 있는 역량도 갖췄다. 이 외에 샌즈랩은 샌디를 기반으로 최근 포티투마루, LG유플러스와 사이버 보안을 강화할 수 있는 LLM 기술을 공동 개발키로 해 주목 받고 있다. 업계 관계자는 "국내 보안기업들이 생성형 AI 시장에 뛰어드는 이유는 데이터 보안·악성코드 분석 등의 분야에서 다년간 축적된 기술력과 노하우가 AI 데이터 학습에 유리하다는 판단 때문"이라며 "정보유출 등에 민감한 기업용 AI 분야에선 강점이 될 수 있을 것"이라고 분석했다. 이어 "보안 시장이 AI처럼 폭발적인 성장 잠재력을 갖추기 어렵다는 점에서 기존 보안 사업과 연계할 경우 AI를 새로운 성장동력으로 삼을 수 있을 것이란 점도 영향을 미친 듯 하다"며 "글로벌 단위에서 아직까지 AI 보안 시장을 이끄는 선두 업체가 마땅히 없다는 것도 매력적인 요소"라고 덧붙였다.

2024.05.07 16:19장유미

'망분리'는 갈라파고스를 야기하는 규제인가

공공 및 금융기관의 망분리에 대한 논란이 뜨겁다. 망분리를 리셋하고 원점에서 다시 보안 아키텍처를 구축해야 한다는 목소리도 적지 않다. 망분리의 효과를 인정하되, 부작용을 완화시킬 방안에 대해 차분히 논의를 진행해야 할 때이다. ■ 망 분리 효과 우리나라 공공기관과 금융기관은 인터넷 접속단말(PC)에 망분리 정책을 시행하고 있다. 금융기관은 주요 서버접근 단말(PC)에도 망분리를 적용하고 있다. 망분리는 해당 단말을 외부 인터넷과 연결되지 않도록 차단하는 역할을 하기 때문에 인터넷을 통한 해킹을 효과적으로 예방할 수 있다. 만일 해킹이 되었다 해도 자료가 인터넷으로 유출되는 것을 막아줄 수 있다. 이처럼 망분리는 단말보안(PC보안)에 효과를 보였다. 2017년, 전세계 금융기관이 '워너크라이'를 필두로 하는 랜섬웨어 공격으로 큰 피해를 입었다. 그러나 우리나라 금융기관은 피해가 전무했다. 이는 상당부분 망분리 효과로 판단된다. 실제로 망분리 사업을 총괄했던 모 금융기관 보안임원은 망분리 도입 후 PC에서 발견된 악성코드는 이전대비 80% 감소했다고 말할 정도이다. 위와 같은 이유로 금융, 공공기관 최고보안책임자(CISO)는 단말 망분리를 유지하는 것을 선호할 수밖에 없다. 망분리를 걷어낼 경우, 단말보호 및 악성코드 차단에 큰 부담을 안게 되기 때문이다. 금융, 공공분야 CISO중에서는 '지금도 위태위태하게 유지되고 있는 보안체계에서 단말 망분리마저 걷어내게 된다면 앞으로는 밤잠을 잘 수 없을 것 같다'고 하소연한다. 망분리는 기술적으로 '논리적 망분리 방식'과 '물리적 망분리 방식'으로 분류된다. 금융기관의 경우 편리성과 유연성을 중시하기 때문에 대부분 '논리적 망분리 방식'을 도입하여 활용하고 있다. ■ 망분리에 대한 비난 망분리에 대한 비판은 크게 세가지 관점으로 언급된다. 첫번째, 망분리는 업무 효율성을 저해한다고 한다. 특히 소프트웨어 연구개발 업무에 걸림돌이 된다는 평가를 받는다. 두번째, 퍼블릭 클라우드의 적극적 활용이나 서비스형 소프트웨어(SaaS: Software as a service) 활용에도 걸림돌이 되고 있다고 한다. 마지막으로 '망분리 규제'는 한국에만 있고 선진국에는 없기 때문에 '갈라파고스 규제'라는 주장이다. ■ 소프트웨어 연구개발 생산성 저해를 초래한다는 비판과 대안 태생적으로 보안부서와 연구개발부서 사이에는 시각이 다르다. 망분리 이외 다른 보안 솔루션을 적용할 때도 연구소는 불편함을 호소한다. 연구소는 개방과 공유를 선호하며 지적재산권에 대한 개념은 상대적으로 낮은 편이다. 반면 보안부서는 업무가 다소 불편해지더라도 회사의 핵심기밀정보와 개인정보는 반드시 보호해야 한다는 입장이다. 업무 특성상 소프트웨어 개발자들은 인터넷에 있는 외부 소스코드 저장소를 활용해 개발을 수행하기 때문에 인터넷 망분리 환경에서는 개발업무 효율성이 크게 저해된다고 말한다. 소프트웨어 개발에서 속도 중요성이 계속 강조되고 있다. 최근 소프트웨어 개발측면에서 '애자일 방법론'이 각광받고 있다. 이는 빠른 서비스 출시와 업데이트를 목표로 한다. '애자일 방법론'은 데브옵스(DevOps)의 유래가 된 방법론이다. 개발완료 후 최대한 빠르게 실제 서비스에 적용하여 신속한 서비스 업데이트를 꾀하고 경쟁력을 강화하는 방식이다. 애자일 방법론에 익숙해진 소프트웨어 개발회사는 데이터 교류를 보수적으로 허용하는 망분리가 어색할 수밖에 없다. 소프트웨어 개발측면에서 위와 같은 요구사항이 대두되었기에 금융당국에서는 금융기관 소프트웨어 개발망에 대해서는 망분리 예외를 허용했다. 개발자들의 직접 인터넷 접속을 허용한 것이다. 대신 유해사이트 접속차단, 악성코드통제 등 망분리를 대체할 수 있는 정보보안 체계를 강화하는 것을 주문했다. 개발망과 서비스 운영망은 별도 분리하도록 보완조치도 마련했다. 개발망에서 완성된 결과를 서비스망에 적용하고자 할 경우, 시큐어 게이트웨이(망연계 솔루션 등)를 통하도록 명시했다. 개발망 침해사고는 서비스 운영망 해킹사고로 바로 이어질 수 있기에 이를 예방하도록 하는 조치였다. ■ 퍼블릭 클라우드와 SaaS 서비스 활용제약에 대한 비판과 대안 공공기관과 금융기관은 퍼블릭 클라우드를 통해서 민감한 고객의 개인정보를 처리하는데 보수적인 입장이다. 퍼블릭 클라우드 개인정보 유출통제는 시스템이 내부에 있을 때 보다 쉽지 않기 때문이다. 해외에서도 퍼블릭 클라우드에서 유출사고가 빈번하게 발생하고 있다. 퍼블릭 클라우드에 올라 간 고객 데이터의 국외이전 통제문제도 까다롭다. 데이터가 여러 번 복제되는 클라우드 특성 상, 고객 데이터가 어디에 있는지 특정하기 어렵기 때문이다. 이처럼 공공/금융기관의 퍼블릭 클라우드 활성화는 개인정보보호 측면에서 해결해야 할 부분 또한 적지 않다. 퍼블릭 클라우드를 제공하는 곳 대부분은 해외기업이다. 해외 퍼블릭 클라우드 기업은 전산감사자료(Audit) 협조에 제한적으로 대응할 수도 있다. 해킹 침해사고가 일어나더라도 수사기관의 조사역량에 크게 제약이 생기기도 한다. 적지 않은 나라에서 공공기관과 금융기관이 퍼블릭 클라우드 활용이 민간에 비해 보수적인 이유이다. 이는 민감정보를 처리하는 기관이 독자적으로 자체 프라이빗 클라우드를 구축하거나 또는 전용 클라우드센터 구축에 힘쓰는 배경이기도 하다. 클라우드 업체에게 공공전용 클라우드 센터를 구축해달라고 요청하거나, 공공클라우드 센터를 물리적으로 구축한 후 운영을 민간 클라우드 업체에게 맡기는 방식이다. '망분리 때문에 챗지피티(ChatGPT), 슬랙(Slack)과 같은 외부 SaaS 서비스 활용이 번거롭다'는 문제는 선별적 허용을 제안해본다. 업무효율성과 생산성을 위해 적극 도입해야 할 서비스가 있다면 개인정보 유출통제와 검역소 기능을 가진 '시큐어 게이트웨이'를 경유하여 내부 단말에서 접속되도록 허용하는 방식으로 풀어나가는 것을 제안한다. 금융기관의 경우 '비조치 의견'을 통해 특정 서비스에 대해서는 점진적으로 확대해 나가는 것을 기대해본다. ■ 미국 등 선진국은 망분리 규제가 없다는 주장과 자율보안의 전제 조건 미국은 망분리 등 기술적 보호조치를 공공 및 금융기관에게 일률적으로 강제하지 않는다. 다만 미국 공공기관도 기밀보호 수준이 최상위인 곳은 망분리를 시행하고 있다. 일급 정보기관이 활용하는 '비밀 클라우드 센터(Secret Cloud Center)'는 물리적 위치도 비밀로 유지되며, 운영 역시 검증된 미국시민에 의해서만 이뤄진다. 미국은 자율보안을 강조한다. 대신 사고발생 시 징벌적 과징금을 부과한다. 정보보호에 대한 투자는 자율에 맡기되, 주요한 개인정보 유출사고가 발생했을 때는 천문학적 과징금을 부과한다. 2019년, 미국 연방거래위원회(FTC)는 고객 개인정보 관리를 소홀히 한 페이스북에 50억 달러(한화 약 6조원) 과징금을 부과하기도 했다. 아직 한국은 징벌적 과징금 문화가 정착되지 않았다. 보안사고에 대한 정부기관의 책임은 여전히 크게 존재한다. 중대 보안사고가 발생하면 '정부는 그동안 도대체 뭐하고 있었나' 라고 여전히 목소리를 높인다. '잘못된 것은 모두 정부 탓'이 되는 분위기 속에서 공공, 금융기관 망분리를 비롯한 보안규제를 전면적으로 해제하는 것은 쉽지 않은 선택일 수 있다. 보안사고의 책임을 정부기관에 묻지 않는 문화가 정착되었을 때, 비로소 자율보안체제가 안착될 수 있다. 대규모 보안사고 발생으로 매출의 몇 퍼센트에 달하는 과징금도 감내할 수 있을 때, 기업체에게 자율보안의 선택지도 제공될 것이다. 다만 이는 사회 전체 인식의 변화가 필요한 장기적 과제이며 우리가 풀어나가야 숙제이다. 보안은 기밀성과 가용성이라는 상호갈등관계의 균형추를 끊임없이 조정하는 작업이다. 데이터 활용성을 높이는 것과 보안을 강화하는 것에 대한 골디락스(Goldilocks) 균형은 업무특성과 시대변화에 따라서 달라진다. 망분리 정책 역시 시대변화와 개별 비즈니스 특성에 따라 변화해야 하는 것은 당연한 일이다. 소프트웨어 개발효율성, 외부 SaaS서비스 활용을 통한 업무경쟁력 강화, 금융/공공기관 보안사고 발생 시 정부당국의 책임, 깊어 가는 CISO의 고민을 함께 테이블에 올려 놓고 균형추를 다시한번 점검할 시기이다. 올해 추진되는 공공기관 클라우드 네이티브 선도사업 등을 통해서 기존 망분리대체 정보보호체계를 적용하여 안전성을 검증한 후, 단계별로 확대해 나가는 것이 해결책 중 하나로 제시되는 이유이다.

2024.05.07 11:22김대환

1분기 랜섬웨어 공격 23% 증가…보안 시스템 우회 늘어

대규모 랜섬웨어 그룹 '락빗(LockBit)'이 검거됐지만 여전히 랜섬웨어 공격은 활발하게 이뤄지고 있는 추세다. SK쉴더스(대표 홍원표)가 2024년 1분기 KARA 랜섬웨어 동향 보고서를 공개했다고 3일 밝혔다. 보고서에 따르면 지난 1분기에는 총 1,122건의 랜섬웨어 공격이 발견됐는데, 2023년 4분기(914건) 대비 23% 지난해 동기(933건) 대비 20.3% 증가한 것으로 나타났다. 1분기에 발생한 주요 공격 트렌드를 살펴보면 시스템 관리 도구를 악용하는 공격자들이 늘어났다. 기존 랜섬웨어 그룹들은 공격 대상 맞춤형 도구를 제작해 사용했지만 최근 랜섬웨어 공격자들은 탐지 우회를 위해 시스템 내부에 있는 운영 도구나 네트워크 장비 모니터링 소프트웨어를 사용하고 있는 것으로 조사됐다. 'BYOVD' 기법의 랜섬웨어 공격도 눈길을 끌었다. BYOVD란 Bring-Your-Own-Vulnerable-Driver의 약자로 합법적인 서명이 되어 있어 시스템이 정상 드라이버로 인식하지만 실제로는 공격에 취약한 드라이버를 악용하는 것을 말한다. 지난해부터 등장한 이 공격 기법은 관리자 권한보다 높은 시스템 권한을 실행할 수 있어 보안 솔루션을 쉽게 우회할 수 있다. 이처럼 합법적인 도구를 사용하거나 보안 솔루션을 우회하는 공격들이 늘어나고 있어 사용자들의 각별한 주의가 요구된다. 이 밖에도 보고서에서는 최대 규모의 랜섬웨어 그룹인 '락빗'에 대해 자세히 다뤘다. 락빗은 지난 3월 FBI의 검거에도 불구하고 새로운 공격 인프라를 구축하며 활동을 이어 나가고 있다. 이들은 이력서나 입사지원서 등으로 위장한 피싱메일을 유포하는 공격 방식을 주로 사용하는 것으로 알려졌다. 민간 랜섬웨어 대응 협의체 '카라(KARA)'는 랜섬웨어 예방, 사고 접수, 복구까지의 전 과정을 원스톱으로 대응하고 있으며 매 분기 랜섬웨어 동향 보고서를 발간하며 정보 공유 활동에 앞장서고 있다 KARA는 락빗 같이 피싱 메일이나 초기 침투에 취약점을 악용한 랜섬웨어 공격에 대비하기 위해 악성 메일 훈련, 모의 해킹, 보안 체계 점검 등의 사전 예방 활동이 무엇보다도 중요하다고 밝혔다. 랜섬웨어에 감염됐을 때에는 '랜섬웨어 특화 모의해킹', '악성메일 대응 훈련' 등의 서비스를 통해 추후 발생할 수 있는 피해를 줄여야 한다. 이외에도 주요/신규 랜섬웨어 공격 그룹에 대한 동향과 대응 방안이 담긴 2024년 1분기 KARA 랜섬웨어 동향 보고서는 SK쉴더스 홈페이지를 통해 무료로 다운로드 받을 수 있다. SK쉴더스 김병무 정보보안사업부장(부사장)은 “랜섬웨어 그룹들은 공격 기법을 최신화하며 보안 솔루션과 시스템을 회피하는 방식을 선호하고 있어 선제적인 대응 방안 마련이 시급하다”며 “SK쉴더스는 KARA 회원사들과 랜섬웨어 피해를 줄일 수 있는 보안 체계 구축과 서비스 개발에 매진하겠다”고 밝혔다. 한편, SK쉴더스는 24시간 365일 대응 가능한 '랜섬웨어 대응 센터'(1600-7028)를 운영하고 있다. '랜섬웨어 위협 사전 점검', '실시간 침입 탐지 및 차단 체계 구축', '랜섬웨어 사고 대응 및 복구' 서비스를 제공한다. 사고 이후 피해 복구, 법적 대응, 보험 가입 등의 서비스도 받아볼 수 있다.

2024.05.05 08:01남혁우

"구글이 보낸 메일이 아니네?"…교묘해진 北 해킹에 美 정부 사이버보안 '경고'

북한 해커들의 움직임이 갈수록 지능화되고 교묘해지고 있는 가운데 구글, 하버드대 등의 메일 주소를 사칭한 '이메일 피싱'이 최근 활발히 진행되고 있어 주의가 요구된다. 4일 업계에 따르면 미국 국무부와 연방수사국(FBI), 국가안보국(NSA)은 지난 2일 '북한 공격자들의 DMARC 정책을 악용한 스피어피싱에 주의'라는 제목의 공동 입장문을 내놨다. 이 입장문에는 북한 해커조직 '김수키(Kimsuky, APT43)'가 지난해부터 최근까지 시도해 온 공격 사례와 방식을 분석한 내용이 포함됐다. DMARC란 '도메인 기반 메시지 인증·보고·규정 준수(Domain-based Message Authentication, Reporting and Conformance)'의 줄임말로, 현재 전 세계에서 가장 보편적으로 쓰이는 이메일 도메인 보안 수단이다. 입장문에 따르면 김수키는 DMARC 인증의 취약점을 파악한 후 세계적으로 저명한 도메인들을 사칭에 활용했다. 구글, 하버드 대학이 대표적으로, 이들의 주소를 이용해 가짜 설문 조사, 행사 개최 이메일을 발송했다. 이를 통해 답변과 정보를 수집하거나 악성 코드가 포함된 첨부파일을 전송했다. 지난해 말부터 올 초까지 미국 정부, 국제기구 관계자들에겐 '미국의 대북 정책 컨퍼런스'라는 제목으로 이메일을 보내기도 했다. 직접 참석하면 교통비·숙박비를 지원하고 강연료 500달러를 제공한다는 내용이 포함됐으나, 모두 가짜였다. 첨부 파일을 여는 순간 악성 코드가 깔렸고 북한 해커들은 정보를 탈취했다. 3개 기관은 "북한은 세계 각국의 외교 전략과 경제 정책은 물론 학계의 연구 동향, 기업 간 통신과 주요 기업인의 사문서에 이르기까지 광범위하게 정보를 수집한 것으로 보인다"며 "단순히 도메인을 사칭하는 것을 넘어 언론인과 학자, 동아시아 문제 전문가 등 개인을 위장한 사례도 있어 주의를 요한다"고 밝혔다. 미국 국무부는 권고문을 통해 "미국 정부는 북한의 사이버 해킹 조직들의 지속적인 정보 수집 시도를 관찰해 왔다"며 "유엔 안보리 제재를 받은 북한의 군사정보 조직 정찰총국이 이런 활동의 주 책임 부서로 파악된다"고 말했다. 이번에 언급된 김수키는 에메랄드 슬릿(Emerald Sleet), APT43, 벨벳 천리마, 블랙 반시 등의 이름으로도 알려진 북한의 대표적인 사이버 해킹 조직이다. 지난 2023년 6월 한국 정부 대북제재 명단에도 별도로 등록된 악명 높은 조직으로, 한국수력원자력과 한국항공우주산업 등 공공기관에 해킹을 자행해왔다. 업계에선 북한의 목표가 한국이나 미국을 포함한 관련 국가의 최신 정보에 지속적으로 접근해 북한 정권 안보에 영향을 미칠 수 있는 정치적·군사적·경제적 조치를 방해하는 것이라고 봤다. 업계 관계자는 "북한은 스피어피싱(특정 목표의 정보를 캐내기 위한 피싱) 공격을 통해 표적에 접근한 뒤 외교 정책, 전략 등 북한의 이익이 걸린 다양한 정보 수집을 시도하고 있는 것으로 보인다"고 말했다. 3개 기관은 이메일 메시지가 해당 조직의 도메인에서 정상적으로 전송됐는지 여부를 인증하는 보안 프로토콜 DMARC의 정책적 강화를 권고했다. 개리 프레아스 구글 클라우드 맨디언트 수석 애널리스트는 "북한 정부와 해킹 조직의 사이버 공격 사례들을 분석해본 결과 미국과 동맹국들의 핵 무기 확산, 관련 규제 등에 대한 동향을 사전 수집하려는 의도가 있음을 파악했다"며 "DMARC 정책을 안전하게 갖춰 놓으면 피싱 등을 효과적으로 방지하는 데 큰 도움이 된다"고 밝혔다. 네일 쿠마란 지메일 그룹 제품 매니저는 "DMARC와 같은 표준은 이메일 발신자뿐만 아니라 수신자에게도 메시지의 출처와 진위 여부에 대한 신뢰를 심어주는 데 도움이 된다"며 "최근 수십억 명의 지메일 사용자를 안전하게 보호하기 위해 대량 발신자에게 DMARC 및 기타 주요 보안 및 인증 표준을 구현하도록 요구하기 시작했다"고 설명했다. 3개 기관은 '악의적인 북한 사이버 해킹 징후일 수 있는 위험 신호'로 ▲문장 구조가 어색하거나 문법이 틀린 영어 이메일 ▲이름과 이메일 주소 철자가 미묘하게 이상이 있는 이메일 ▲과거 정상적으로 주고받은 메시지 일부 내용과 텍스트가 포함돼 있는 이메일 등을 주의하라고 권고했다. 미 정보 당국은 "DMARC 정책을 안전하게 갖춰 놓으면 김수키와 같은 악의적 행위자가 공격 대상에게 스피어피싱 메시지를 보낼 때 해당 조직의 정상적 이메일 도메인 도용을 막을 수 있다"며 "DMARC 정책을 업데이트하고 사이버 보안 태세를 강화해야 한다"고 강조했다.

2024.05.04 11:00장유미

시옷, 국제 전자 모빌리티 엑스포에서 차량 보안 기술 뽐내

시옷(대표 박현주)은 제주에서 열린 제11회 국제 전자 모빌리티 엑스포에서 PnC(Plug-and-Charge) 보안, OTA(Over-the-Air) 보안, 커넥티드 카 통신 전장부품에 대한 보안성 평가 솔루션을 선보였다. 제11회 국제 전자 모빌리티 엑스포는 4월 30일부터 5월 3일까지 제주 컨벤션 센터에서 열린다. 박현주 시옷 대표는 “최근 자동차 산업은 전기화, 커넥티비티, 자율주행 기술 발달로 급격히 변화하고 있다"면서 "이러한 변화는 새로운 보안 위협을 야기해 자동차 보안 솔루션에 대한 수요가 급증하고 있다"고 말했다. 이어 "시옷은 PnC 보안, OTA 보안, 커넥티드 카 통신 전장부품에 대한 보안성 평가 솔루션을 통해 자동차 제조업체와 부품 공급업체가 안전한 차량을 개발하도록 지원한다"고 덧붙였다. 시옷의 PnC 보안 솔루션은 차량 전력망과 제어 시스템을 보호한다. OTA 보안 솔루션은 차량 소프트웨어를 원격으로 업데이트하고 보안 패치를 적용하는 데 사용된다. 커넥티드 카 통신 전장부품에 대한 보안성 평가 솔루션은 차량의 통신 시스템을 해킹으로부터 보호하는 데 중요한 역할을 한다. 제11회 국제 전자 모빌리티 엑스포는 자동차 산업의 혁신과 발전을 위한 중요한 플랫폼으로 자리매김하고 있다.

2024.05.02 18:29김인순

"1초당 패스워드 공격 4000건"…내 비밀번호 안전할까

지난 한 해 동안 패스워드 공격이 10배 이상 증가하고 전 세계적으로 초당 최대 4천 건의 패스워드 공격이 발생한 것으로 나타났다. 사용자 비밀번호의 취약성이 더 두드러지고 있음에도 기업들이 민감한 정보를 보호하는 데 여전히 비밀번호만 사용하며 위험성을 과소평가하고 있다는 지적이 나왔다. 2일 글로벌 아이덴티티 보안 솔루션 기업 세일포인트에 따르면 최근 로그인 및 액세스 비밀번호는 해커들이 기업 네트워크를 침해하는 데 이용하는 아킬레스건이 됐다. 이에 따라 비밀번호를 입력하지 않고 로그인하는 '패스워드리스' 솔루션은 생체 인식, 인증 앱, 토큰과 같은 기술을 통합해 유망한 대안으로 부상하고 있다. 이 솔루션은 사용자가 비밀번호를 직접 생성해 계정에 접속하는 기존 방식과 다른 차세대 로그인 방식으로, 사용자의 계정 보안 강화 및 편의성 향상을 위해 등장했다. 그러나 일각에선 기업들이 이 기술만으로는 보안이 완벽히 보장될 수 없음을 인식해야 한다고 지적했다. 특히 현재 다이나믹한 위협 환경에서 손상된 아이덴티티가 대부분의 데이터 유출의 주된 원인으로 작용하고 있다고 봤다. 또 악의적 행위자들은 종종 최소 권한 접근 제어가 부족한 조직 시스템의 취약점을 악용하고 있다고 분석했다. 첸 위 보이 세일포인트 아시아태평양 지역 총괄 사장은 "이 같은 관리 소홀은 조직에 막대한 비용 부담을 발생시킬 수 있다"며 "한 번 사이버 공격의 표적이 되면 연속적인 공격에 취약해질 수 있기 때문"이라고 말했다. 실제 IDC의 최근 보고서에 따르면 아시아태평양 지역의 기업 중 약 59%가 랜섬웨어 공격을 경험했다. 이 중 32%는 결국 데이터 복구를 위해 금전적 대가를 지불한 것으로 밝혀졌다. 또 AI의 등장은 초보 사이버 범죄자들도 더 복잡하고 정교한 공격을 수행할 수 있게 해 조직에 대한 위협을 더욱 증폭시키고 있다. 첸 위 보이 사장은 "패스워드리스 인증을 독립된 솔루션으로만 간주하기보다는 기업들이 이를 강력한 아이덴티티 보안 프레임워크와 원활하게 통합해야 한다"며 "향후 3년 간 기업들이 최대 10% 더 많은 아이덴티티를 관리하게 될 것으로 예상됨에 따라 전체 IT 생태계 내 모든 아이덴티티의 접근 수준을 관리할 수 있는 능력을 갖추는 것이 중요하다"고 강조했다. 그러면서 "통합된 아이덴티티 보안 접근 방식은 기업에 아이덴티티 환경에 대한 전체적인 가시성을 제공한다"며 "이를 통해 기업은 권한이 필요한 정보나 시스템에 대한 무단 접근 시도를 신속하게 탐지하고 방지할 수 있고, 이상 활동을 조기에 감지하는 신뢰할 수 있는 안전장치로 활용할 것"이라고 덧붙였다.

2024.05.02 16:46장유미

우리은행, 보이스피싱 피해자 대출 금리 인하해준다

우리은행이 보이스피싱 피해를 당한 고객을 대상으로 대출과 예금 금리를 우대하고, 고령층 고객을 대상으로 보이스피싱 전담 상담 채널을 운영한다고 2일 밝혔다. 금리 지원은 60대 이상이면서 연소득 2천만원 이하인 고객으로 보이스피싱 피해 발생시점 시 대출과 정기 예·적금을 보유하면 받을 수 있다. 보이스피싱 피해 사실이 확인된 경우 대출 금리는 1년 동안 최대 1.5%p 인하해준다. 단, 대출 잔액이 3천만원 이하여야 한다. 예금 잔액 1천만원 이하, 적금 계약액이 1천만원 이하라면 예금 금리를 최대 1.5%p 인상하는 프로그램을 가동한다. 이날부터 70대 이상 보이스피싱 피해를 당한 고령 고객이나 피해 의심 고객을 대상으로 한 전용 상담 채널도 운영된다. 전담 부서로 전화하면 우리은행 직원이 경찰 신고와 피해구제 신청 등 행정절차를 대행해준다. 우리은행은 지난 4월부터 보이스피싱 보상보험을 도입해 시행하고 있다. 우리은행 모바일 뱅킹과 보이스피싱방지 애플리케이션(앱) 또는 전자금융사기예방서비스를 설치, 영업점을 방문해 보상보험을 신청하면 된다. 보험료는 무료이며 피보험자 1인당 300만원을 보상해준다. 보이스피싱을 당했을 경우 우리은행은 ▲계좌 지급 정지 ▲2차 피해 예방 ▲피해 구제 절차 등을 기억해줄 것을 당부했다. 계좌 지급 정지는 경찰청과 금융감독원 등에 연락하면 되며, 자신의 스마트폰이 해킹당할 가능성을 염두해 다른 사람의 휴대전화를 이용할 것을 조언했다. 모든 금융사 계좌 지급 정지는 '금융결제원 계좌통합관리서비스' 첫 화면서 '본인계좌 일괄 지급 정지'를 클릭하면 된다. 명의를 도용당해 계좌 개설과 대출 실행을 막기 위해서 금융감독원 '파인'에서 '개인정보 노출자'로 등록하면 좋다. 이 경우 신규 계좌 개설이나 신용카드 발급등이 제한된다. 명의 도용 대출 실행 등을 확인하기 위해선 금융결제원 계좌통합관리서비스를 체크하면 된다. 이밖에 휴대전화 명의 도용 여부는 '명의 도용 방지서비스'를 통해 확인할 수 있다. 보이스피싱 등에 따른 피해 구제는 가까운 경찰서를 방문해 피해사실에 대한 '사건사고사실확인서'를 발급받아 3영업일 내 지급 정지를 신청한 은행에 제출하면 된다. 이날 발표자로 나선 금융소비자보호총괄책임자 정현옥 부행장은 “우리 부모님, 가족이 보이스피싱 피해자가 될 수 있다는 절실한 마음을 갖고 예방법과 피해지원 제도를 전국민에게 널리 알리고자 간담회를 기획”했다며, “우리은행은 금융당국 및 유관기관 등과 적극 협력해 관련 제도와 시스템을 지속적으로 개선하겠다”고 말했다.

2024.05.02 11:33손희연

민희진 어도어 "하이브, 헛된 주장·흑색선전 멈춰라"

민희진 어도어 대표 측이 하이브의 주장에 대해 다시 반박했다. 경영권 탈취는 사실이 아니라고 재차 강조하면서다. 또 사내고발을 통해 불합리함을 지적하자 감사권이 발동됐고 해임이 진행됐다며, 무속인 프레임도 어도어의 성공을 깎아내리기 위한 프레임이라고 맞섰다. 2일 민 대표 측은 입장문을 내고 뉴진스 신보가 발표된 중요한 시기에 또다시 아티스트가 아닌 소식으로 입장을 표명하게 돼 깊은 유감을 전한다고 밝혔다. 민 대표 측은 "하이브와 민희진 대표 간 갈등이 뉴진스 컴백과 겹쳐지면서 더 이슈를 만들지 않으려 했으나, 확인되지 않은 사실로 대중의 혼란이 가중돼 정확한 사실관계를 공개하고자 한다"는 입장이다. 그러면서 하이브 측 주장을 하나하나 반박했다. 경영권 탈취는 실체가 없는 헛된 주장이며, 그동안 하이브와의 갈등에서 나온 상상이라는 설명이다. 인센티브 관련해서는 민 대표가 금전적 욕망에 따라 움직인다는 것처럼 프레임을 씌우기 위해 하이브 측이 시도하고 있다고 반박했다. 민 대표가 내부고발을 하자 감사권이 발동되면서 사임을 요구했다는 시점도 분명히 했다. 노트북 등 자료 압수 과정에서도 하이브 측 주장과는 다르다고 강조했다. 아티스트 컴백 시점에 심각한 장애를 초래했다는 주장이다. 다음은 입장문 전문. 1. 경영권 탈취 관련 하이브가 주장하는 '경영권 찬탈'은 실체가 없는 헛된 주장입니다. 또한 근거로 제시한 자료들은 경영권 탈취를 목적으로 한 것이 아니라 하이브와의 지속적인 갈등 속에 나온 '상상'입니다. 그와 관련된 어떠한 구체적인 계획도, 실행도 없었음을 다시 한번 분명히 말씀드립니다. 감사가 시작되고 흑색 여론전이 심각해지자, 민희진 대표의 안위가 심히 걱정된 부대표는 하이브의 주요 경영진을 찾아가 일방적 여론전을 멈춰달라고 요청했습니다. 하지만 하이브 경영진은 지금 민희진 대표를 걱정할 때가 아니라며 '피소될 경우 실무자인 네가 꼬리 자르기를 당하면 물어내야 할 피해액을 어떻게 감당하려고 그러느냐', '가족을 생각하라'는 등의 발언을 하며 하이브에 협조하라고 회유했습니다. '협조하면 문제 없을 것'이라며 부대표를 심리적으로 압박해 정보제공 동의서에 서명하게 하였습니다. 다음날, 부대표의 카톡 내용이 언론에 공개됩니다. 이는 심각한 개인에 대한 사생활 침해이자 인권 침해입니다. 최근 민희진 대표의 법률대리인이 선임계 제출을 위해 용산경찰서에 확인한 결과, 해당 문건을 작성한 당사자인 부대표는 피고발인에서 제외됐음을 확인했습니다. 하이브는 대화가 오고 간 내용의 앞뒤 문맥을 고려하지 않고 마치 애초의 목적이 경영권 탈취인 것처럼 악의적으로 짜깁기했으며 이를 의도적으로 언론에 대대적으로 보도하였습니다. 민희진 대표의 '이건 사담이어야 해' 발언도 해당 내용과 전혀 연관이 없는 발언을 짜깁기한 것입니다. 2. 금전적 보상 관련 우선 민희진 대표는 기자회견에서 연봉이 아닌 '인센티브'가 20억원이라고 밝혔습니다. 어도어 설립 후 2년 만에 335억원의 영업이익을 달성한 것에 대한 보상입니다. 기자회견에서 밝힌 바와 같이, 인센티브 산정시 문제를 제기한 것은 금액 자체가 아니라 인센티브 결정의 기준과 그 결정과정의 투명성에 대한 것이었습니다. 민희진 대표는 하이브의 인센티브 결정기준이 명확하지 않고, 인센티브를 산정하는 과정에 대한 명확한 설명이 부족하다고 생각했습니다. 이와 같은 인센티브에 관한 사실관계를 왜곡하고 민희진 대표의 연봉, 인센티브, 주식보상을 언급하며 논점을 흐리는 것은 하이브에서 민희진 대표가 금전적 욕망에 따라 움직인다는 거짓 프레임을 시도하고 있는 것으로 볼 수밖에 없습니다. 3. 내부 고발 및 감사의 과정 관련 4월 22일 오전 10시 박지원 대표가 어도어의 내부고발 이메일에 회신했다고 합니다. 동시에 하이브는 부대표 노트북을 압수하는 등 감사를 시작했습니다. 뿐만 아니라 동시에 민 대표의 사임을 요구하고 주주총회 소집을 요구하는 공문을 보내 왔습니다. 그러더니 바로 몇 시간 뒤 어도어 경영진에 전격 감사권을 발동하였다는 뉴스기사가 연이어 보도됩니다. 그리고, 다음날에도 마치 실시간 중계처럼 하이브의 인신 공격성 언론활동으로 인한 기사가 이어집니다. 하이브에 되묻고 싶습니다. 민희진 대표의 내부고발 이메일에는 어떤 답변을 하신 겁니까? 또한 되묻고 싶습니다. 도대체 어떤 상장회사가 내밀하게 진행해야 할 감사 내용을 대외적으로 떠벌리고, 실체가 확인되지 않은 내용까지 편집해 가며 실시간 중계처럼 보도를 합니까? 더구나 산하 레이블 소속 아티스트는 컴백을 앞두고 있었는데 말입니다. 이러한 감사권 발동은 뉴진스의 컴백을 앞두고 불철주야 일을 하고 있던 민희진 대표와 어도어 구성원의 업무 진행에 심각한 장애를 초래하고 있습니다. 특히 하이브는 반납 받는 즉시 새로운 노트북을 지급하고 기존 자료들을 다운 받아 업무에 지장이 없도록 하고 있다고 주장하나, 이는 사실이 아니며, 부대표들의 노트북은 기존 업무 자료들을 다운로드 받을 시간도 없이 압수되었습니다. 압수 과정 또한 상식적이지 않았습니다. 4. 첫번째 걸그룹으로 데뷔시켜주겠다는 하이브의 약속과 관련 하이브는 이미 '플러스 글로벌 오디션' 때부터 대외적으로 뉴진스를 민희진 걸그룹, 하이브 첫 걸그룹으로 표명했습니다. 이는 뉴진스 부모님들, 당시 어도어의 임직원이 증인으로 모두 기억하고 있는 사실입니다. 결국 사쿠라씨, 김채원씨의 영입과 함께 르세라핌이 하이브 첫 걸그룹이 되었고, 하이브가 '하이브의 첫 걸그룹'이라는 약속을 지키지 않았던 것이 사실로 드러났음에도 하이브는 거짓주장을 서슴지 않고 있습니다. 당시 민희진 대표는 지분을 포기하며 어도어 설립 요청을 했고, 설립시 각종 분쟁을 견뎌내며 뉴진스 멤버들을 어도어로 이전시켜 데뷔시키게 되었습니다. 이러한 뉴진스 데뷔 과정에 대한 진실에도 불구하고, 하이브는 '회사를 분할하고 계약들을 이전하느라 뉴진스의 데뷔 일정은 하이브의 의도와 무관하게 지연될 수밖에 없었다'며 이미 행해진 사실에 대해 거짓말을 지속하고 있는 점이 개탄스럽습니다. 5. 데뷔시 뉴진스 홍보를 하지 말라고 한 부분 관련 하이브는 사쿠라씨가 쏘스뮤직에 합류한다는 사실과 뉴진스 멤버 구성에 대한 정보도 함께 노출될 우려가 있었다고 하지만, 이는 사실과 다를 뿐만 아니라 논리적으로도 맞지 않습니다. 어도어 데뷔팀이 '신인으로만 구성된 팀'이라고 밝히는 것이 사쿠라씨가 쏘스뮤직에 합류한다는 것과 무슨 관련이 있다는 것인지, 어도어 데뷔 멤버 구성 정보가 노출된다는 것이 어떤 문제가 된다는 것인지 전혀 설명이 되지 않습니다. 하이브는 '두 팀의 데뷔 시점이 연달아 이어져 서로 충분히 홍보할 수 있는 시간이 부족해 최소 일정기간 홍보기간을 설정하기로 한 것입니다' 라고 변명했지만, 실제로 이런 협의는 없었습니다. 당시 하이브는 시장에 르세라핌이 민희진 걸그룹일 수도 있다는 혼선을 주고 싶어했으며, 그에 따라 어도어에 뉴진스 홍보를 하지 말아달라고, 박지원 대표가 민희진 대표에게 전화와 SNS를 통해 노골적으로 부탁해 온 사실이 있습니다. 이는 박지원 대표와 민희진 대표 간의 SNS 대화 기록으로 확인할 수 있음에도 하이브는 관련없는 이유를 대며 끊임없이 말을 바꾸고 있습니다. 6. 노예 계약이 아니었다는 주장 관련 민희진 대표는 경업금지조항 자체의 필요성을 부정하는 것이 아닙니다. 엔터테인먼트 사업을 영위하는 회사의 대표로서, 재직기간 및 그 이후 일정기간 동안에는 경쟁사업에 종사하는 것이 금지될 수 있다는 점을 잘 알고 있습니다. 다만, 경업금지의 대상사업과 기간이 합리적이어야 하는데, 현재 주주간계약은 그렇지 않습니다. 4월 25일의 공식입장과 달리, 전 언론에 배포되었던 하이브의 4월 26일 발표한 반박문은 주주간계약을 알리는 것을 민희진 대표의 책임으로 몰면서, 내용의 일부를 공개하며 반박한 바 있습니다. 현재 주주간계약의 불합리성은 무엇보다도 민희진 대표가 주식을 더 이상 보유하지 않아야 하는 경업금지조항으로부터 자유로와 질 수 있다는 데 있으며, 이러한 불공정을 해결하고자 하는 것은 누구에게나 당연할 것입니다. 하이브는 반박문을 통해 작년 12월 “계약서상의 매각관련 조항에 해석의 차이가 있었고, 해석이 모호한 조항을 해소하겠다”는 답변을 보냈다고 말하고 있는데, 그 내용은 어떤 법률인이 보아도 해석이 모호하지 않으며, 민희진 대표는 하이브의 동의를 얻어 모든 주식을 처분하기 전까지는 계속하여 경업금지의무를 부담해야 합니다. 모호한 조항을 해소하겠다는 답변을 작년 12월에 보냈다고 하지만, 올해 3월 중순이 되어서야 해당 내용이 포함된 수정 제안을 받을 수 있었습니다. 7. 기타 주주간계약 관련 후속 보도 관련 하이브의 반박문 이후, 하이브가 언론을 통해 확인해 준 여러 후속보도들에서 주주간계약 관련한 억측과 왜곡이 난무하고 있습니다. 더 이상의 오해를 바로잡고자 알려 드립니다. 하이브는 풋옵션과 관련하여 민희진 대표가 30배수를 주장했다며, 마치 현재의 갈등이 금전적 동기에서 비롯된 것이라고 호도하고 있습니다. 하지만, 30배수는 차후 보이그룹 제작 가치를 반영한 내용으로, 여러가지 불합리한 요소를 가지고 있던 주주간 계약을 변경하는 과정에서의 제안 중 하나일 뿐이었으며, 협상 우선순위에 있는 항목도 아니었습니다. 또한, 하이브는 작년 3월 주식매매계약과 주주간계약 체결 당시 민희진 대표에게 추가적으로 어도어의 지분 10%를 스톡옵션으로 약속 했습니다. 그런데, 법률자문 결과, 스톡옵션은 상법상 주요주주인 민희진 대표에게는 부여가 불가능하다는 점을 알게 됐습니다. 이러한 스톡옵션은 민희진 대표가 요구한 것도 아니고, 하이브가 제안한 것이었습니다. 민희진 대표는 하이브가 기망했다는 판단을 지울 수 없었습니다. '신뢰'의 문제였습니다. 하이브는 경업금지의무를 풀어주겠다는 제안을 했고, 민희진 대표가 이를 거절했다고 하지만 이 역시 사실이 아닙니다. 하이브는 8년 동안 의무적으로 재직하고 퇴직 후 1년간 경업금지의무를 부담하며, 풋옵션은 그 기간에 맞추어 단계별로 나누어 행사할 것을 제안하였습니다. 하지만 주주간계약 협상이 진행되던 중 아일릿 관련 논란이 벌어졌고 현재까지 이르렀습니다. 하이브의 제안에 대하여 민희진 대표는 관련 입장을 전달한 바가 없습니다. 민희진 대표가 거절의사를 밝힌 것은 사실이 아닙니다. 8. 무속인이 단순 지인이라는 사실 관련 뉴진스의 성공과 어도어가 단시간 내 이룬 놀라운 실적은 합리적인 경영 의사결정에 기반한 것입니다. 이러한 주장들은 하이브가 어도어의 성공을 폄하하고 부정하기 위한 이러한 프레임을 짜고 있는 것으로 보입니다. 어도어의 매출, 영업이익의 기인은 불필요한 지출을 막고 예산을 효율적으로 관리함과 동시에 브랜드 이미지 제고에 힘써 그 가치를 올렸기 때문입니다. 그들의 주장대로 가능할 수 있는 것이라면 왜 민희진 대표와 어도어 구성원들은 밤낮없이 열심히 업무를 하고 있는 것일까요? K-POP을 선도해야 할 하이브에서 논점과 무관한 대꾸할 가치도 없는 개인 비방 목적의 프레임 씌우기를 시도한 것도 모자라, 그것을 민희진 대표의 기자회견 직전에 발표했다는 것이 한심합니다. 9. 하이브는 뉴진스를 아끼지 않는다는 사실과 관련 지난 4월 22일 갑작스러운 감사와 함께 감사 결과가 나오지도 않은 상황에서 언론에 이를 발표한 것은 하이브입니다. 구체적인 근거도 없이 불가능한 '경영권 찬탈' 등을 주장하면서, 어도어의 입장을 내부적으로 들어보려는 시도조차 하지 않고 뉴진스의 컴백을 앞두고 이 이슈를 터트렸습니다. 하이브는 '아티스트를 언급하지 말자'고 제안했다고 주장하고 있습니다. 내부적으로 조용히 해결할 수 있는 문제를 굳이 밖으로 꺼내 민희진 대표이사와 어도어를 공격하는 것이 뉴진스의 브랜드 가치에 영향이 가지 않는다고 판단했다면, 이는 레이블의 매니지먼트를 전혀 이해하지 못하는 발상으로 자신들의 경영상의 잘못된 판단을 가리기 위한 궤변입니다. 이상의 내용이 더 이상의 억측과 오해를 해소하는 데 도움이 됐으면 합니다. 민희진 대표는 지난 4월 16일, “하이브는 멀티 레이블 체제에 대한 준비도, 이해도, 자세도 부족한 상황” 이라며 여러 사안을 지적하며 내부 고발을 진행했습니다. “업의 부조리, 불합리를 마주하면 말하기 어렵더라도 이견과 의견을 말하라”는 방시혁 의장이 제안한 지침을 믿고 했던 직언이었지만, '배임' 이라는 주장과 함께 현재의 극단적인 상황으로 돌아왔습니다. 현재도, 앞으로도 어도어는 뉴진스의 활동 지원에 여력을 다할 것입니다. 하이브가 스스로 주장한 바와 같이 IP를 보호하고 싶다면, 그리고 진정 주주들의 이익을 생각한다면, 설득력이 떨어지는 흑색 선전을 멈추고, 어도어가 온전히 창작에 전념할 수 있도록 지원하는 상식적인 모습을 보여 주길 바랍니다.

2024.05.02 09:55안희정

코드게이트 "AI로 보안 문제 혁신적 해결책 찾는다”

코드게이트보안포럼(이하 코드게이트)가 인공지능(AI)으로 보안 문제를 해결하기 위한 공모전을 진행한다. 코드게이트보안포럼은 금융보안원과 함께 '코드게이트 AI 아이디어랩 공모전'을 개최한다고 30일 밝혔다. 코드게이트와 금융보안원은 AI를 활용해 사회적으로 대두된 보안 문제를 해결할 수 있는 창의적이고 혁신적인 아이디어를 발굴하기 위해 공모전을 마련했다. 이번 공모전은 보이스피싱, 딥페이크·딥보이스, 전자상거래, SNS 투자 사기, 디지털 범죄, 웜GPT와 같이 산업, 문화, 경제 등 사회 전반에 걸쳐 발생할 수 있는 보안 문제 해결에 필요한 AI 활용 기술이나 서비스 아이디어를 받는다. 참가 자격에 대한 제한은 없으며, 개인 또는 4인 이하의 팀을 구성해 참가할 수 있다. 심사는 1차(서류 및 기획서 평가), 2차(예선), 3차(본선)로 나눠지며, 정보보호 및 AI 분야 전문가들이 심사위원으로 참여해 우수 아이디어를 선별한다. 1차는 5페이지 이내의 기획서(PDF)를 공모전 응모페이지를 통해 온라인 접수하면 되며, 접수 기한은 오는 6월 7일(금) 17시까지다, 이후 2차는 5분 이내의 영상을 제출받아 심사하며, 3차 진출 10팀을 선발해 오프라인 PT 발표 및 평가를 진행한다. 3차 심사를 통해 1~3위에 선정된 3팀에는 1위 1천만 원, 2위 500만원, 3위 300만원의 상금을 각각 제공하며, 인기상 2팀에는 각 100만원씩 수여해 총상금 2천만 원을 시상한다. 시상식은 오는 8월 30일(금) 서울 코엑스에서 열리는 국제해킹방어대회 '코드게이트 2024'에서 열릴 예정이다. 김철웅 금융보안원 원장은 “금융 분야에 AI 기술 접목이 지속 확대되는 만큼 이번 공모전이 AI가 금융혁신뿐만 아니라 소비자 보호 수준도 높일 수 있음을 보여주는 계기가 되기를 바란다”라고 밝혔다. 조현숙 코드게이트 이사장은 “이번 공모전을 통해 현대 사회에서 점점 더 중요해지고 있는 보안 문제에 관해 AI를 결합한 창의적인 해결책을 모색함으로써, 우리 사회를 더욱 안전하게 만들기 위한 새로운 가능성을 확인할 수 있기를 바란다”고 말했다. 코드게이트보안포럼은 지난 15년간 세계 3대 국제해킹방어대회이자 글로벌보안콘퍼런스인 '코드게이트'를 매년 개최하고 있다, 제16회 '코드게이트 2024'는 '우주, AI와 사이버보안'을 주제로 오는 8월 29일부터 이틀간 서울 강남구 삼성동 코엑스에서 열릴 예정이다.

2024.04.30 15:21남혁우

  Prev 51 52 53 54 55 56 57 58 59 60 Next  

지금 뜨는 기사

이시각 헤드라인

[ZD브리핑] 트럼프 만난 이 대통령, 대미 투자 발표 주목…국회 결산 논의

레벨4 자율주행차 시대 막 오른다

노란봉투법, 결국 본회의 통과…다음은 '더 센' 상법 개정

게임스컴 2025, 韓 게임 경쟁력 재확인…나날이 커지는 中 비중

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.