• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】 까똑 해킹👀해킹 까똑【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】👀까똑 해킹👀까똑 해킹👀해킹 까똑'통합검색 결과 입니다. (1392건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"디도스 등 해킹 훈련 받으세요"...KISA, 참여기업 모집

한국인터넷진흥원(원장 이상중, 이하 KISA)은 과학기술정보통신부(장관 배경훈)와 함께 '2025년 하반기 사이버 위기 대응 모의훈련' 참여기업을 다음달 10일까지 공개 모집한다고 15일 밝혔다. KISA는 고도화되는 사이버 위협에 대한 민간 기업의 대응 역량을 강화하기 위해 매년 상·하반기 모의훈련을 실시하고 있다. 최근 잇따른 사이버 공격과 사회적 이슈로 사이버 위기대응 모의훈련에 대한 기업 관심과 참여가 증가하고 있다. 지난 5월 진행한 2025년 상반기 훈련에는 688개 기업, 임직원 25만 5천여 명이 참여해 2024년 평균(499개 기업, 21만여 명) 대비 참여기업은 37.9%, 참여 인원은 21% 이상 증가했다. 이번 하반기 모의훈련도 기존과 동일하게 기업 규모·업종과 관계없이 참여할 수 있다. 훈련 기간은 10월 20일부터 10월 31일까지다. 주요 훈련 분야는 ▲임직원 대상 해킹 메일 전송 후 대응 절차 점검 ▲디도스(DDoS) 공격 상황에 대한 탐지·대응 능력 점검 ▲기업 홈페이지 대상 모의 침투 ▲훈련기업 서버 취약점 탐지·대응 점검 등이다. 특히, 이번 하반기 해킹 메일 모의훈련은 생성형 AI로 업종별 특화된 해킹 메일 시나리오를 설계해 훈련 난이도와 효과성을 한층 높일 예정이다. KISA는 모의훈련에 참여한 기업에게 훈련 종료 후 침해사고 대응체계 개선에 활용할 수 있도록 훈련 분야별 대응 가이드, 최근 침해사고 동향자료 등을 제공할 예정이다. 또 참여기업은 정보보호 공시제도의 정보보호 활동 현황에 훈련 참여 사실을 기재할 수 있다. 하반기 사이버 위기대응 모의훈련 참가 신청은 이달 15일부터 다음달 10일까지다. 신청 방법 등 자세한 내용은 KISA 보호나라 누리집에서 확인할 수 있다. KISA 오진영 정보보호산업본부장은 “최근 기업 규모나 업종을 불문하고 침해사고가 빈번하게 발생하고 있다”며 “이번 모의훈련은 생성형 AI를 활용해 업종별 특화된 시나리오를 적용하는 등 실무 중심 맞춤형으로 진행되는 만큼, 더욱 많은 기업이 침해사고 대응체계를 점검하고 개선하는 계기가 되길 기대한다”고 말했다.

2025.09.15 21:15방은주 기자

최민희 의원, 침해사고 조사심의위 설치법 대표발의

최민희 국회 과학기술정보방송통신위원장은 기업의 자진신고 회피를 원천 차단하고 해킹사고에 신속하게 대응하기 위해 정보통신망법을 개정하는 '침해사고 조사심의위원회 설치법'을 대표발의 했다고 15일 밝혔다. 최근 기업들이 침해사고 의심 정황에도 신고를 하지 않아 현행 정보통신망법에 따른 민관합동조사단이 구성되지 못한 점을 개선하기 위한 법안이다. 개정안의 주요 내용은 민관합동조사단이 구성되기 전에 침해사고 발생을 의심할만한 정황이 있어 조사가 필요한 경우와 중대한 침해사고에 해당하는 경우에 이를 판단할 수 있는 '침해사고 조사심의위원회'를 설치하는 것이다. 침해사고 조사심의위원회는 침해사고 관련 전문지식과 경험이 풍부한 전문가로 구성돼 침해사고 정황에 대해 조사가 필요하다고 판단되면 우선적으로 소속 공무원을 해당 기업에 출입하도록 하여 침해사고 발생 여부와 원인을 신속하게 파악하게끔 조치할 수 있다. 이를 통해 기업이 의도적으로 신고를 회피하고 증거물들을 삭제하는 행위 등을 사전에 차단하고, 민관합동조사단이 한층 더 빠르게 구성될 수 있는 연결고리가 될 수 있다는 설명이다. 최 위원장은 “침해사고 조사심의위원회 설치법은 기업의 악의적인 침해사고 은폐 행위를 원천 차단할 뿐만 아니라 기업이 침해사고를 예방하기 위해서 보안 시스템을 강화하는 데 필요한 비용 투자로 이어질 것으로 예상된다”고 말했다.

2025.09.15 17:31박수형 기자

"해킹 자진신고 전 정부가 직권조사"...법개정 목소리 커졌다

사이버 침해사고를 입은 기업이나 기관이 자진 신고 이전에 정부가 의심 정황이 발견되면 즉시 조사할 수 있도록 제도를 정비해야 한다는 목소리가 커지고 있다. 참여연대 등 시민단체들은 15일 기자회견을 열어 연이어 발생하는 침해사고에 대해 정부와 국회에 재발방지 대책 마련을 촉구하면서 피해신고 전에도 과학기술정보통신부의 직권조사가 가능하도록 제도를 개선해야 한다고 주장했다. 최근 이동통신사에서 벌어진 사고를 두고 이상징후가 없다는 사업자 주장에 의존하다가 정부가 뒤늦게 조사에 나섰다는 이유에서다. 같은 날 국민의힘 박충권 의원 역시 보도자료를 내고 현행 정보통신망법에서는 침해사고를 당한 주체가 직접 자진신고를 해야만 정부가 조사에 나설 수 있다는 점을 지적했다. 개인정보보호법에 따른 인지 조사와 비교해 조사 권한의 차이가 크다는 것이다. 박 의원은 통신사의 협력사만 자진신고를 한 점을 두고 “기업이 자진 신고를 회피할 경우 정부와 전문기관이 신속히 대응할 수 없는 제도적 허점을 드러낸 것”이라며 “사이버 침해사고는 국민의 재산 피해와 직결된 만큼 철저한 진상 규명으로 책임을 묻고 재발 방지를 위해 법과 제도를 반드시 정비해야 한다”고 강조했다. 앞서 최근 출입기자단과 취임 후 첫 간담회를 가진 배경훈 과학기술정보통신부 장관 역시 비슷한 생각을 밝혔다. 배 장관은 “근본적인 대책에 대한 고민이 필요한 시점”이라며 “과기정통부가 한국인터넷진흥원을 통해 기업에서 (침해사고 신고를) 접수해야 대응할 수 있는 구조를 가지고 있는데, 우리가 의심되면 즉시 대응할 수 있는 법적인 체계를 마련하는 게 필요해졌다”고 말했다.

2025.09.15 13:38박수형 기자

세계적 해킹그룹 국내 금융사 2곳 해킹..."고객 명단에 유명 정치인 포함"

올해 가장 활발한 공격 활동을 보이고 있는 랜섬웨어 공격 그룹 '킬린(Qilin)'이 국내 자산운용사 2곳을 대상으로 랜섬웨어 공격을 시도한 것으로 보인다. 킬린은 회사 내부 자료는 물론 직원 및 고객들의 정보까지 탈취했다고 주장하는 것은 물론 재무관리 및 주식 시장에서 활동하는 한국 기업의 추가 유출을 경고하고 나섰다. 15일 본지 취재를 종합하면 랜섬웨어 공격 그룹 킬린은 한국의 자산운용사 '멜론자산운용' 및 '토러스자산운용'의 데이터를 탈취했다고 주장했다. 킬린은 자신들의 다크웹 사이트에 양사의 내부 데이터를 샘플 자료로 공개하며 위협했다. 킬린은 토러스자산운용에 대한 데이터 탈취를 주장하며 "토러스자산운용의 고객사로 국내 주요 증권사 등 한국의 주요 기업이 포함돼 있다"며 "이 회사는 꾸준히 투자 포트폴리오를 확장하고 있지만 동시에 투자자 데이터의 보안과 개인정보 보호에 대한 우려가 매우 심각하다. 예산, 투자 포트폴리오, 파트너와의 계약 및 개발 계획을 포함한 회사의 고객, 파트너, 직원의 데이터 등 모든 재무 정보가 공개됐다"고 밝혔다. 멜론자산운용과 관련해서는 "예산, 실물 투자 포트폴리오 및 향후 업무 계획을 포함한 모든 재무 문서가 공개됐다"며 "또한 국내 유명 정치인과 사업가의 이름을 포함한 모든 고객의 데이터도 있다. 이 정보가 공개되면 대형 스캔들과 일부 관계자의 사임으로 이어질 수 있다"고 위협했다. 킬린은 양사의 데이터 탈취 주장 게시글에서 모두 "우리는 재무 관리 및 주식 시장에서 활동하는 한국 기업의 방대한 데이터에 접근할 수 있게 됐다"며 "글로벌 유출은 수십개의 기업에 영향을 미쳤으며, 이 데이터는 여기(킬린 다크웹 사이트)에 게시할 예정"이라고 밝혀 국내 자산운용사에 대한 추가 공격을 예고해 우려를 더했다. 킬린은 러시아계 랜섬웨어 공격 그룹으로 알려져 있다. 올해 4월께 SK그룹 뉴욕오피스에 대한 공격은 물론 국내 금융업계에 대한 활발한 공격을 이어가고 있다. 지난달에는 웰컴금융그룹에서 내부 데이터 탈취를 주장했다. 보안업계에 따르면 킬린은 올해 전 세계 기업 및 기관을 대상으로 가장 활발히 공격하고 있는 그룹으로 알려졌다. 올해에만 509곳의 기업 및 기관을 공격해 랜섬웨어 기업 중 가장 빠르게 공격 건수가 500건을 넘긴 곳으로 조사됐다. 최근 통신사 해킹 및 해킹 의혹이 불거지면서 국내 기업에 대한 보안 우려가 커지고 있는 가운데 롯데카드, 웰컴금융그룹에 이은 자산운용사에 대한 공격이 더해지면서 금융권에 대한 보안 우려도 확산하고 있다. 금융감독원도 금감원은 SGI서울보증과 웰컴금융그룹 등 금융사를 노린 해킹 공격이 빈번해지면서 피해 기관들을 대상으로 현장검사에 나선 상태다. 다만 증권사 관계자는 "토러스자산운용의 경우 직접 공격을 당한 것이 아니라 토러스자산운용의 데이터를 관리하는 클라우딩 업체가 랜섬웨어 공격을 당한 것으로 전해졌다"고 밝혔다.

2025.09.15 10:33김기찬 기자

"국내 보안체계 재정비...AI G3 목표 수준으로 중요”

과학기술정보통신부가 연이은 사이버 침해사고와 피싱과 스미싱을 아우를 수 있는 종합적인 보안체계 전반을 살피고 있다. 근본적인 대책을 세우지 않으면 피해가 계속될 것이란 우려에서다. 배경훈 과기정통부 장관은 지난 12일 출입기자단 대상 간담회에서 “개인정보가 많은 통신사로 공격이 향하는데 해킹 기술 자체를 국가적으로 해커를 키운다거나 제조사 관점에서 지원하는 등 종합적 대책이 필요하다”고 밝혔다. 이어, “근본적인 대책에 대한 고민이 필요한 시점이고 사고에 대한 대응으로 문제를 풀려고 하지 않는다”고 강조했다. 예컨대 최근 KT의 무단 소액결제에 외부 미상 기지국이 활용된 점을 파악한 뒤 KT가 아니라 SK텔레콤 LG유플러스를 찾아가 펨토셀 조사를 요청했는데, 잇달아 벌어지는 사고가 한 기업이나 기관에만 해당하는 문제가 아니라는 것이다. AI를 통해 해킹을 막는 방법도 논의되고 있지만, 근본적인 원인으로 현재의 방어 전략이 충분하냐는 의문에 도달한 게 정부의 고민이다. 배 장관은 “최근 통신사 CEO와 면담하고 관련 담당자와 이야기를 해보면 기업에서도 많은 해커를 고용하는데 2년 정도가 지나면 (스페셜리스트였던 해커 직원이) 제너럴리스트 수준으로 역량이 떨어진다고 한다”며 “그만큼 외부에서 기술이 발전하고 (범죄) 조직이 지능화되고 있는데 원천 대책을 어떻게 세워야 할지 고민이 많아지는 부분”이라고 토로했다. 이어, “(KT를 비롯해) 여러 이슈가 전방위적으로 나오는데 예전부터 문제된 것들이 터지는 것은 아닌가 생각한다”며 “스미싱 이슈는 개개인 대상으로 연간 몇 천건이 나오고 있다”고 진단했다. 그러면서 “과기정통부가 한국인터넷진흥원을 통해 기업에서 (신고를) 접수해야 대응할 수 있는 구조를 가지고 있는데, 우리가 의심되면 즉시 대응할 수 있는 법적인 체계를 마련하는 게 필요해졌다”고 강조했다. 정보보호 대전환 체계 구축이 필요한 이유로 공격 루트의 다양성도 꼽혔다. 해킹이 국내 서버만 아니라 중국과 북한 문제도 있고, 어느 한 쪽을 막는다고 되는 일이 아니라 유럽의 서버에서 넘어오기도 하고 사건의 케이스가 매우 다양해졌다는 것이다. 과기정통부의 역점 사업인 AI 3대 강국 목표에 버금가는 수준으로 강력하게 정책 발굴을 추진하겠다는 의지도 확실히 했다. 류제명 차관은 “(SK텔레콤 사고 이후) 7월4일 합동조사단 결과를 발표했고 대략적인 제도개선 방안을 제시했다”며 “당시 시정요구를 리뷰하는 상황에서 KT 사건이 터진 것이고 ISMS 인증체계나 주요 정보통신시설 시정 범위를 재점검하는 단계에서 연이어 사고가 생겨 보호체계 재정비가 필요한 상황”이라고 설명했다. 이어, “장관께서도 AI 3강 목표에 버금가는 정도로 중요하게 근본적인 방안을 제시해야 한다고 해서 전반적인 제도개선 문제를 특별 TF 단장을 맡아 재검토하고 있다”고 밝혔다.

2025.09.14 14:30박수형 기자

[기고] AI시티 시대...안전을 어떻게 지켜낼까

AI 시대의 새로운 주인공이 있다. 바로 AI와 IoT를 결합한 'AI-IoT 서비스 사업자'다. 이들은 단순한 기술 제공을 넘어, 24시간 365일 우리 삶에 완벽히 통합되는 지능형 보안서비스를 제공하며 도시를 한 편의 오케스트라처럼 조율한다. 기술 발전이 나날이 눈부시다. 이젠, 밤잠을 설치는 당신을 위해 수면 패턴을 분석하고, 새벽에 일어나는 기척에 맞춰 조명과 온도를 조절해주는 시대로 진입하고 있다. 이 모든 과정은 삼성전자 등이 제공하는 AI홈서비스를 Matter 표준을 통해 기기들이 서로 연결돼 있기 때문에 가능하다. Matter는 스마트홈 기기 간 호환성을 높이기 위해 만들어진 국제 표준이다. 2019년 개발에 착수해 2021년 현재의 Matter로 명명됐고, 2022년 10월 버전 1.0이 정식 공표됐다. 앞으로는 이런 시대가 올 것이다. 사용자가 화장실로 이동하면, 조명과 거울 디스플레이가 자동으로 켜지고, 개인화된 아침 뉴스를 보여준다. 이는 음성/얼굴/제스츄어 생체인증(Biometrics OID)을 통해 사용자를 인식한 결과다. 또 아침 출근길 로보택시를 호출하고, 퇴근 후에는 당신의 건강 상태를 분석해 맞춤형 저녁 식단을 추천하는 도시, 이 모든 서비스가 유기적으로 연결되는 AI 시티는 더 이상 상상 속 이야기가 아니다. AI-IoT 사업자가 지휘하는 24x365 서비스의 오케스트라! 1)아침: AI와 함께하는 스마트한 시작 당신이 잠에서 깨어나기도 전에, 스마트워치는 당신의 수면 패턴을 분석한다. AI 스피커는 당신의 음성(Voice ID)을 인식하고, "좋은 아침입니다. 오늘 날씨는 맑습니다"라고 말하며 커튼을 열어준다. 커피 머신과 공기청정기는 당신의 기상 시간에 맞춰 작동하며, 스마트홈의 모든 기기들은 중앙통제장치(Central Controller) 역할을 하는 집사로봇과 스마트안경 등이 Matter 표준을 통해 모든 기기가 서로 완벽히 소통한다. 집을 나서는 당신은 스마트폰으로 음성 결제(Voice Pay)를 이용해 간편하게 커피를 드라이브 픽업 주문하고, AI 비서는 당신의 일정에 맞춰 로보택시를 미리 호출한다. 2) 낮: AI 도시에서 펼쳐지는 끊김 없는 연결 로보택시는 C-V2X 기술로 주변 교통 상황을 실시간으로 파악, 당신을 최단 경로로 안내한다. 차량 안에서 당신은 원격으로 회사 업무를 보거나, 회사의 긴급호출로 미국, 프랑스 등 6개국 지사장과 아바타 영상미팅을 시작한다. 아바타로 참석하는 이유는 딥페이크로 참석자 얼굴과 음성을 더 이상 신뢰할 수가 없기 때문이다. 작년에 홍콩에서 영상회의 후 3백만달러를 이체한 딥페이크 사고의 영향이다. 이때, 정부에서 호출이 오자 영상미팅은 국정원이 최근 마련한 N2SF 260여개 보안 항목을 준수해 보안 등급을 점검한후, 아바타별로 보안등급을 아바타 머리위의 '천사링'으로 표기한다. 천사 링 1개는 대외비, 천사 링 2개는 영업비밀, 특허권 그리고 천사링 4개는 톱 수준의 보안을 보장한다. 영상회의에 경제스파이나 해커 침투시, 이상행동에 대해 투표로 '추방 혹은 경찰에 신고' 기능도 가능하다. 영상 회의 후 음성으로 점심 식사를 주문하고, 주문은 FIDO 기반의 보안 시스템을 통해 안전하게 결제된다. 배달 로봇은 당신의 위치를 인지해 사무실 문 앞까지 정확하게 찾아온다.모든 로봇기기에는 고유한 기기 제조자, 운영자의 식별자(Device PID/VID) 코드가 있어, 해킹과 오배송 걱정 없이 안심할 수 있다. 신기술은 건강 생태계도 바꾸고 있다. 회사에서 일하는 사용자는 스마트워치에서 평소와 다른 심박수 패턴을 감지했다는 알림을 받는다. 즉시 원격 의료 서비스 앱을 실행해 의사에게 상담을 요청한다. 스마트폰을 통해 담당 의사와 영상 통화가 연결되고, 사용자의 건강 데이터는 HL7 FHIR 표준에 따라 안전하게 병원 시스템으로 전송된다. 의사는 의료분야 국제표준인 DICOM(Digital Imaging and Communications in Medicine)으로 전송된 의료 영상 자료를 AI와 함께 분석해 정확한 진단을 한다. 상담을 마친 후, 사용자는 AI 비서에게 "오늘 저녁에 먹을 저탄고지 식단 추천해 줘"라고 말한다. AI는 사용자의 건강 데이터와 선호도를 기반으로 맞춤형 식단을 제안하고, 필요한 식재료를 AI 냉장고(Device PID, VID)에 자동으로 주문한다. 이 데이터의 신뢰성은 C2PA 표준으로 보장된다. 3) 저녁: AI가 돌보는 휴식과 건강 일과를 마친 당신이 로보택시나 무인 드론을 타고 집으로 향하면, 당신의 스마트폰 위치를 감지한 AI 홈은 에어컨과 조명을 미리 켜둔다. 집에 도착한 당신은 AI TV에 "오늘의 뉴스 요약해줘"라고 말한다. AI는 당신의 음성(Voice ID)을 인식하고, 하이브리드 AI를 통해 클라우드와 온디바이스 AI가 협력해 당신의 취향에 맞는 뉴스와 콘텐츠 브리핑을 제공한다. 당신의 스마트워치가 수집한 건강 데이터는 AI 헬스 코치에게 전달, 당신의 상태에 맞는 운동법과 식단을 추천한다. 긴급상황...AI 킬 스위치가 보호하는 안전한 미래 하지만 이러한 완벽한 AI 시티에도 예기치 못한 위험은 항상 존재한다. 오후 3시, 갑작스럽게 도심 한복판에서 로보택시가 해킹당하는 사건이 발생했다. AI-IoT 서비스 사업자의 중앙 보안 시스템은 즉시 이상 패턴을 감지하고, PKI 인증서 기반의 계층적 검증을 통해 해당 차량의 신원을 확인한다. 이어, 보안 위협을 감지, 킬 스위치 활성화 프로토콜 실행한다. AI 보안 시스템은 다중 요소 인증을 거쳐 해킹된 로보택시에 즉시 킬 퍼블릭 키를 전송한다. 로보택시 차량은 안전한 장소로 자동 이동한 후 모든 외부 통신을 차단하고, 승객의 안전을 최우선으로 비상 정차한다. 동시에 인증 체인을 통해 연결된 다른 차량들에게도 보안 경고가 전파, 2차 피해를 예방한다. 가정에서도 이런 비상 상황이 발생할 수 있다. 한 가정의 스마트홈에서 이상한 일이 벌어져, 평소와 다른 시간에 집 안의 AI 스피커가 갑자기 작동하기 시작했고, 생체 인증 없이 도어락이 열리려는 시도가 감지됐다. AI-IoT 서비스 사업자의 보안 시스템은 즉시 무단 접근과 변조 시도를 인식하고, 해당 기기들의 터미널장치 OID(고유 식별 코드)를 확인해 비정상 패턴을 감지, 킬 스위치를 가동한다. . 시스템은 다중 당사자 승인 절차를 거쳐, 해킹 시도가 확인된 스마트 기기들의 통신 모듈과 센서를 선택적으로 비활성화한다. 동시에 집주인의 스마트폰과 경찰서, 보안업체에 긴급 알림이 전송되고, 집 안의 보안 카메라만 활성화돼 실시간 모니터링이 시작된다. 더 심각한 상황이 일어날 수도 있다. 의료진이 수술 중 사용하던 AI 로봇에서 갑작스럽게 오작동이 발생했다. 환자의 생명이 위험한 순간, 병원의 AI 시스템은 AI 알고리즘을 통해 로봇의 비정상적인 동작 패턴을 즉시 감지해 의료용 킬 스위치를 실행한다. 다중 인증 기관의 교차 서명과 의료진의 생체 서명을 통한 긴급 승인 후, 오작동하는 로봇의 물리적 동작은 즉시 중단되고, 백업 시스템이 자동으로 활성화된다. 이 모든 과정은 3초 내에 완료되어 환자의 안전을 지켜낸다. 이러한 킬 스위치 시스템은 단순한 기기 차단을 넘어, 상황에 따른 맞춤형 대응을 제공한다. 배달 로봇이 분실되거나 도난당했을 경우, GPS 추적과 함께 '귀환 모드'가 활성화돼 자동으로 기지국으로 돌아간다. 개인 정보가 담긴 스마트 기기가 분실된 경우에는 원격으로 데이터를 완전히 삭제하여 개인정보를 보호한다. 무엇보다 중요한 것은 킬 스위치의 오작동을 방지하는 안전장치다. 시스템에는 페일세이프(fail-safe) 해제 코드가 내장되어 있어, 잘못된 활성화나 악의적인 공격에 의한 오작동 시 즉시 정상 상태로 복구할 수 있다. 또한 모든 킬 스위치 활성화 기록은 블록체인 기반의 변조 불가능한 분산 원장에 타임스탬프와 함께 영구 보관되어, 투명하고 신뢰할 수 있는 보안 거버넌스를 구축한다. AI 시티와 AI-IoT 사업자: 24시간 365일, 신뢰로 구축하는 미래 AI-IoT 서비스 사업자는 이러한 지휘자 역할을 수행하며, 기술의 편리함 뒤에 숨겨진 보안과 신뢰를 책임진다. 킬 스위치 시스템은 AI 시티의 마지막 보루로서, 기술이 인간을 배신하지 않도록 하는 궁극적인 안전장치 역할을 한다. AI-IoT 사업자가 제공하는 서비스는 단순히 우리 삶을 편리하게 만드는 것을 넘어, 안전하고 신뢰할 수 있는 미래 도시의 핵심 인프라를 구축하고 있다. AI 시티는 이제 우리와 함께 24시간 365일, 살아 숨 쉬는 지능형 유기체로 진화하고 있다. 이 모든 과정은 AI 신뢰 체인(Chain of Authentication)이라는 견고한 보안 아키텍처 위에서 작동한다. 우리 생체 정보(Biometrics OID)부터 기기(Device PID/VID)의 고유한 신원, 그리고 FIDO, Matter와 같은 국제 표준이 결합, 해킹과 데이터 위변조를 막아준다. 그리고 그 정점에는 킬 스위치라는 궁극적인 보안 메커니즘이 자리잡고 있어, AI 시대의 모든 위험으로부터 우리의 일상을 보호해 줄 것이다. 마치며: 기술과 인간이 공존하는 안전한 미래 AI 시티의 킬 스위치는 기술에 대한 맹목적인 의존이 아닌, 기술과 인간이 조화롭게 공존할 수 있는 균형점을 제시한다. 언제나 인간의 안전과 생명을 최우선으로 하는 이 시스템은, 우리가 AI와 함께 걸어갈 미래가 얼마나 안전하고 신뢰할 만한지를 보여준다. 24시간 365일, AI-IoT 서비스 사업자와 킬 스위치가 함께 만들어가는 AI 시티, 이곳에서 기술은 더 이상 두려움의 대상이 아닌, 인간의 삶을 풍요롭게 하는 동반자가 돼 줄 것이다.

2025.09.14 10:19최운호 컬럼니스트

억대 연봉 해외行 택하는 보안 인재…국내는 '헐값 대우'

SK텔레콤 해킹 사태를 비롯해 KT, 예스24, 웰컴금융그룹, SGI서울보증, 화천기계, 삼화콘덴서 등 국내 기업 및 기관을 대상으로 한 침해사고가 빈번해지고 있는 반면 국내 기업의 사이버보안 전문 인력은 평균 1명이 채 되지 않는 것으로 나타났다. 기업들의 사이버보안 투자의 현주소를 확인해볼 수 있는 대목인데, 이런 배경에 국내 사이버보안 인재들은 해외로 발길을 돌리고 있다. 해외에서는 국내 기업보다 훨씬 대우가 좋고, 그만큼 보안에 대한 인식이 고도화돼 있는 만큼 국내 취업보단 해외 취업에 눈길이 쏠릴 수밖에 없는 상황이다. 14일 사이버보안 분야의 한 교수는 "작년부터 사이버보안 관련 예산도 삭감됐고, 보안 사고가 잇달아 발생하고 있는데도 보안 투자는 세계 대비 턱없이 모자란 상황"이라며 "이에 젊은 학생들도 해외로 눈을 돌리는 경향이 크다"고 지적했다. 보안업계에 종사하고 있는 한 담당자도 "해외에서 억단위 연봉을 받고 모셔가는 자격증이나 경력이 있어도 국내에서는 그만큼 인정받지 못하는 현실"이라며 "그럼에도 보안 사고가 발생하면 보안부서가 책임을 뒤집어 쓰는데, 이런 환경에서 어느 인력이 한국에서 일하고 싶어 하겠는가"라고 반문했다. 과학기술정보통신부 및 한국정보보호산업협회가 올해 4월 발표한 '2024년 사이버보안 인력수급 실태조사'에 따르면 2023년 말일 기준 보안 업무만 전업으로 담당하고 있는 사이버보안 인력의 경우 전체 0.8명에 불과한 것으로 집계됐다. 보안업무를 겸업하고 있는 인력의 경우에도 불과 1.8명에 그쳤다. 그럼에도 사이버보안 인력을 보유하고 있지 않은 기업의 대부분(97.2%)은 사이버보안 인력을 필요로 하고 있지도 않다고 응답했다. 이런 인식이 기저에 깔려 있다 보니 2023년 기준 사이버보안 인력을 채용한 기업도 10곳 중 1곳(7.6%)에 불과했다. 나머지 92.4%의 기업들은 사이버보안 인력을 채용하지 않은 것으로 나타났다. 사이버보안 분야에 취업하길 희망하지 않는 이유는 '급여'였다. 해당 조사 보고서에 따르면 전문대학, 대학교, 대학원 학생 1276명 중 사이버보안 분야 취업 비희망 이유로 가장 많이 꼽은 항목에 대해 조사한 결과 '낮은 연봉 수준' 때문이라는 응답이 38.2%로 가장 높았다. 작은 채용 규모와 열악한 근무 환경 및 처우(워라밸) 등에 대한 응답도 각각 14.2%, 11.7%로 집계됐다. 연봉 수준은 업무 대비 낮은데, 채용 규모도 작고 근무 환경 또한 열악하다는 인식으로 비춰지고 있는 것이다. 반면 미국 경제지 포브스에 따르면 해외의 경우는 대조적이다. 포브스는 미국 노동통계국 수치를 통해 미국 사이버 보안 일자리 수요가 크게 늘어날 것으로 전망하고 있다. 미국 노동통계국 조사에 따르면 미국에서 2032년까지 사이버 보안 일자리가 약 32% 증가할 것으로 내다봤다. 또한 2023년 기준 미국 정보보안 분석가들의 평균 연봉은 약 12만360달러(약 1억6천700만원)으로 조사됐다. 국내의 경우는 한국인공지능·소프트웨어산업협회가 공표한 '2023년 소프트웨어 기술자 임금실태조사'에 따르면 2023년 기준 정보보안전문가의 경우 평균 연봉이 약 1억1천380억원에 불과한 것으로 나타났다. 이는 정보보호관리자, 침해사고대응전문가 등 기업 내 최고정보보호책임자 수준 전문가의 급여로, 국내 보안기업의 보안 인력의 경우 이보다 훨씬 낮은 6천만~7천만원 수준에 머무는 것으로 나타났다. 김승주 고려대 정보보호대학원 교수는 "막연하게 보안 인력들에 대한 급여나 처우를 개선하기보다 외국 보안 전문가들도 한국에서 근무할 정도의 글로벌 기업 수준 업무 환경을 조성해야 한다"며 "해외에서 능력이 특출난 인력을 우리나라가 스카우트하고, 우리나라 인력도 해외에서 활약하는 등 인적 교류가 오갈 만큼의 환경이 조성되면 자연스럽게 국내 보안 인력들도 선택지가 넓어지게 된다"고 역설했다. 염흥열 순천향대 정보보호학과 명예교수는 "사이버보안 인력은 우리 사이버 공간을 지키는 파수꾼"이라며 "기술 인력의 유출을 최소화하는 다각적인 조치가 필요하다"고 강조했다.

2025.09.14 09:48김기찬 기자

고려아연 경영권 분쟁 1년…MBK-영풍도 이미지 타격

MBK파트너스와 영풍이 고려아연 경영권 확보를 목적으로 주식 공개매수에 나선지 1년이 지난 가운데, 양측 모두 비방전에 몰두하면서 경영 역량을 둘러싼 비판의 목소리만 커졌다는 평가가 나온다. MBK와 영풍이 최윤범 고려아연 회장이 독단적 경영을 하고 있다며 적대적 M&A 배경을 밝혔지만, 이들도 홈플러스 기업회생 사태와 롯데카드 해킹 사고, 석포제련소 환경오염 논란 등에 대한 책임을 지적받고 있어서다. 14일 관련 업계에 따르면 지난 1년간 고려아연과 MBK-영풍은 법정 다툼과 공방, 여론전과 두 차례의 주주총회를 거친 끝에 일단 최윤범 회장이 경영권 방어에 성공, 양측 경영권 분쟁이 소강 상태에 접어들었다. 최근에는 MBK·영풍 측이 다시 공세 수위를 높이면서 분쟁 2라운드에 접어드는 모양새다. 최윤범 회장을 비롯한 고려아연 현 경영진의 법적 리스크와 당국의 조사 등을 끌어내려 안간힘을 쓰고 있다. 고려아연 유상증자 과정에서의 부정거래, 풍문 유포 등 의혹을 제기하는 모습이다. 최 회장 측은 한미 협력과 공급망 등 국익 차원의 역할론을 강조하며 우호적 여론 만들기에 집중하고 있다. 적대적 M&A 방어 과정에서 취득한 자사주를 선제적으로 전체 소각하기로 하는 등 선제적인 밸류업 노력도 보이며 대응 중이다. 홈플러스 기업회생 사태와 롯데카드 해킹 사고 등 MBK와 영풍 측의 경영 리스크가 또 다른 변수로 등장했다. 고려아연 경영권 인수 명분이 약화될 수 있어서다. 검찰과 금융감독원 등 당국은 홈플러스 관련 조사에 나서며 MBK를 압박하고 있다. MBK가 대주주로 있는 롯데카드도 지난달 해킹 사고가 발생하면서 경영 능력 대신 이익회수능력만 극대화하고 있다는 비판도 제기됐다. 실제로 MBK는 2019년 롯데카드를 인수한 이후 약 5년간 IT보안 자체 감사를 딱 한 차례만 한 것으로 알려졌다. 영풍은 석포제련소 관련 환경오염 문제가 발목을 잡고 있다. 환경부로부터 조업정지 10일 행정처분 등 제재를 받았다. 올해 상반기 연결기준 영업손실도 1천504억원으로 전년 동기 대비 적자 규모가 3배 이상 커졌다.

2025.09.14 06:20김윤희 기자

과방위 국감 핵심 쟁점은..."온라인 가짜뉴스·해킹·인재유출"

온라인 가짜뉴스 대응, SK텔레콤과 한국연구재단 해킹 사고, 인공지능(AI) 육성 자금, 과학기술 인재 유출이 올해 국회 과학기술정보방송통신위원회의 국정감사 핵심 이슈로 떠오를 전망이다. 12일 국회 입법조사처에 따르면 내용을 담은 국정감사 이슈 분석 보고서를 내놨다. 입법조사처는 과거와 달리 국감에서 꼭 다뤄야 할 이슈를 집중적으로 다루면서 과방위에서 중점적으로 다룰 논제로 이처럼 다섯 가지를 꼽았다. 먼저 온라인 가짜뉴스 대응에 대해 방송통신심의위원회의 심의 규정이 모호하고, 표현의 자유를 침해한다는 비판도 동시에 받고 있다고 주목했다. 방송통신위원회가 팩트체크 활성화 사업을 추진하고 있지만 지난 정부에서 원활하게 정책이 집행되지 않은 부분도 문제점으로 꼽혔다. 이에 따라 온라인 가짜뉴스에 대한 방통심의위의 시정 요구 기준과 글로벌 사업자에 대한 대응 방식, 방통위의 정책 집행에 대한 질의가 집중될 것으로 보인다. 사이버 침해사고에 대한 관심은 올해 국감에서 최고조에 달할 전망이다. 입법조사처는 과방위 이슈로 다섯 가지를 꼽으며 한국연구재단과 SK텔레콤의 해킹을 별개 이슈로 삼았다. 아울러 과방위 소관 기관 이외의 공공기관에 대한 해킹 의혹이 제기됐고, 최근 SK텔레콤에 이어 KT도 개인정보 유출 정황이 확인됐다. 실제 과방위는 국감 이전 정기국회 기간에 청문을 여는 방안까지 검토하고 있다. 연구재단의 경우 일반 사업자와 달리 느슨한 정보보호 관리체계에 질의가 집중될 전망이다. SK텔레콤과 KT의 침해사고에 대해서도 정부의 후속 조치를 두고 감사위원들의 질의가 예상된다. 새 정부가 집중하는 AI에 대한 분야도 국감에서 크게 다뤄질 것으로 보인다. 특히 입법조사처는 100조 국민성장펀드에서 차지하는 AI 육성 몫을 집중적으로 살폈다. 인수위원회 역할을 대신한 국정기획위원회의 논의 과정에서 국민성장펀드의 AI 투자가 축소 조정됐는데, 이재명 대통령의 공약이 바뀌었다는 것이다. 또한 별도의 AI 펀드 예산도 마련되는데 각종 투자금의 중복 문제를 살펴야 할 부분으로 봤다. 과학기술인재 유출 문제도 중요 사안으로 꼽혔다. 이는 이전 국감에서도 지적된 문제인데, 이같은 문제는 더욱 심각해지는 가운데 정부 대책이 크게 따라가지 못한다는 지적이 나오고 있다. 과기인재 유입, 유출에 대한 공식적인 통계가 여전히 마련되지 않은 점도 국감에서 다시 논의될 전망이다.

2025.09.12 13:49박수형 기자

스패로우, SK쉴더스와 SW공급망 사업 협력

애플리케이션 보안 전문기업 스패로우(대표 장일수)가 SK쉴더스(대표 민기식)와 취약점 진단 사업 협업을 통해 국내 기업과 기관의 SW 공급망 보안 역량 강화를 가속화한다. 스패로우는 SK쉴더스는 성남 판교 SK쉴더스 본사에서 'SW 공급망 보안 및 사이버보안 취약점 진단 사업 협력을 위한 전략적 파트너십(MOU)'을 체결했다고 12일 밝혔다. 이번 협약은 급증하고 있는 SW 공급망 위협에 대응, 기업과 기관의 공급망 보안 역량 강화를 지원하기 위해 성사됐다. 특히 고객이 SW 개발 전 과정에서 필수적인 소스코드·오픈소스·웹 취약점 분석을 체계적으로 수행하고, 보안 취약점을 사전에 진단 및 조치함으로써 보안 사고를 예방할 수 있게 두 회사가 적극 협력한다. 구체적으로, 스패로우는 자사의 애플리케이션 보안 테스팅 통합 솔루션 'Sparrow Enterprise'를 SK쉴더스에 공급하고, 국내 사이버보안 1위 SK쉴더스는 해당 솔루션을 활용해 사이버보안 컨설팅과 제품 판매에 나선다. 두 회사는 공동 영업과 마케팅 활동을 추진하는 동시에, 국내 최대 화이트 해커 그룹인 이큐스트(EQST)의 역량을 활용해 진단 사업에서도 협력을 강화할 예정이다. EQST는 랜섬웨어, LLM 기반 공격, 웹·모바일 보안 등 최신 위협 연구를 활발히 수행하며 글로벌 보안 기술 발전을 이끌고 있다. 특히, 국내 최다 침투 테스트 경험을 토대로 산업군별 특화된 해킹 시나리오와 점검 체계를 운영해 기업이 위협을 조기에 식별하고 대응할 수 있게 지원한다. 이재우 SK쉴더스 혁신사업본부장(전무)은 “최근 공급망 공격은 한 기업만의 문제가 아니라 산업 전반으로 확산될 수 있는 중대한 리스크로 여겨진다”며 “이번 스패로우와의 협력을 통해 고객이 소프트웨어 개발 단계부터 보안을 내재화, 안전한 디지털 생태계를 구축할 수 있도록 적극 지원하겠다”고 밝혔다. 장일수 스패로우 대표는 “이번 파트너십은 SK쉴더스의 독보적인 컨설팅 역량과 스패로우의 검증된 솔루션이 만나 더 많은 고객들이 SW 공급망 공격에 선제적으로 대응할 수 있는 취약점 점검 체계를 구축할 수 있을 것”이라며 “앞으로도 고객에게 실질적인 보안 가치를 제공하고 시장 성장을 견인하는 데 힘쓰겠다”고 말했다. 한편 스패로우는 국내 애플리케이션 보안 테스팅 부문 공공시장 점유율 1위 기업으로, 소프트웨어 개발 주기의 모든 단계에서 보안 취약점과 품질 이슈를 검출하고 보안 테스트 자동화를 통해 데브섹옵스(DevSecOps)를 구현할 수 있게 지원한다. 데브섹옵스(DevSecOps)는 개발(Development)·보안(Security)·운영(Operations)을 통합한 소프트웨어 개발 방법론이다. 소스코드 보안약점 분석, 웹 취약점 분석, 소프트웨어 구성요소 분석 등 개발, 테스트, 운영 단계에 걸쳐 다양한 AST(application Security Testing) 도구를 제공하며, 독자적인 기술력을 바탕으로 국내는 물론 글로벌 시장에서의 경쟁력을 지속적으로 높여가고 있다. 현재까지 한국인터넷진흥원, 한국전력공사를 비롯한 정부 및 공공기관과 다수의 금융기관, 일반 기업에서 스패로우 제품을 사용하고 있으며, 조직의 규모나 비즈니스 환경에 따라 구축형, 클라우드형, API형 중 선택해 사용할 수 있다.

2025.09.12 10:30방은주 기자

국정원 주최 '사이버공격방어대회' 가보니…'The Mallard Duck' 종합 우승

11일 서울 강남구 삼성동 코엑스에서 '2025 사이버공격방어대회(CCE 2025)'가 열렸다. 올해로 9회째를 맞는 사이버공격방어대회는 국가정보원이 주최했고, 국가보안기술연구소가 주관했다. 지난 8~11일 개최된 글로벌 사이버 안보 행사 '사이버 서밋 코리아(Cyber Summit Korea 2025)의 부대 행사로 개최됐다. 대회는 '캡처더플래그(Capture the Flag·CTF)' 형식으로 진행됐다. 다양한 보안 문제를 해결하고 숨겨진 특정 형식의 문자열(플래그)을 제출하면 정답으로 인정되는 방식이다. 가장 많은 점수를 획득한 팀이 우승한다. 대회 관계자의 설명에 따르면, 사이버공격방어대회는 국제 해킹 방어대회인 '코드게이트' 수준의 대회다. 이번 사이버공격방어대회는 지난달 16일 온라인 예선전을 거쳐 ▲일반(민간·대학생) 15개팀 ▲공공(국가·공공기관 종사자) 20개 팀 ▲청소년(만 9~18세) 15개 팀 등 각 부문별 상위권에 진출한 팀이 본선에 진출했다. 다만 올해부터는 공공 분야의 경우 협력업체 실무자와 함께 팀을 구성할 수 없도록 조정됐다. 대회 분야는 사이버위기대응 역량 평가가 중점이다. 취약점 점검·예방과 탐지·분석·대응 등 사고조사 역량을 평가한다. 대회 총 상금은 1억원이다. 올해 대회에서 종합우승한 팀은 국가정보원장상을 포함해 메달 및 상금 4000만원을 받는다. 각 분야별 우승 팀도 국가정보원장상을 받으며, 메달 및 상금으로 1200만원을 받는다. 단 청소년 분야 우승 팀은 상금이 500만원이다. 이 외에도 공공과 일반 분야 준우승과 장려상을 획득한 팀은 각각 국가보안기술연구소장상이 수여되며, 상금은 각각 600만·300만원을 받는다. 청소년 분야의 경우 준우승 시 국가보안기술연구소장상과 상금 200만원, 장려상은 상금 100만원이 수여된다. 이와 별개로 본선진출자 전원은 5만원 상당의 상품권이 수여됐다. 공공분야의 경우 입상 시 국가정보원 사이버보안 실태평가에서 가산점도 받을 수 있다. 고요하지만 치열한 대회 현장…'해킹 체험'도 볼거리 대회 현장은 고요했다. 오전 9시부터 오후 6시까지 긴 시간 동안 각 팀별로 작게 상의하는 소리 외에는 마우스 클릭 소리와 노트북 키보드를 두들기는 소리밖에 들리지 않았다. 대회장 한 켠에는 각종 과일과 음료가 준비돼 있었지만, 대회에 몰두했기 때문인지 거의 손대지 않은 모습이었다. 대회장 중앙 공간에는 대회 진행 시간과 막아야하는 다음 공격 시간이 초단위로 표시돼 있었다. 뿐만 아니라 문제를 푼 팀들의 점수가 실시간으로 표기되고 있었다. 대회장 입구에는 사이버공격방어대회를 처음 방문하거나, 참관하러 온 관람객들을 위한 '해킹체험존'이 마련돼 있었다. 진행되고 있는 사이버공격방어대회를 쉽게 체험해볼 수 있는 곳으로, CSK 2025 행사 내내 발길이 끊이지 않았다고 한다. 기자도 해커가 돼 간접적으로나마 대회 참가자들의 입장이 되어봤다. 3대의 노트북이 놓여 있는 곳에 앉으면, 화면에 대회에 참가하는 사람들과 동일한 문제 제공 플랫폼 화면이 표시된다. 실제로 2020년 사이버공격방어대회에 출제됐던 문제를 재구성한 것이다. 문제 유형은 웹 해킹, 포너블, 리버싱, 포렌식, 암호 등 분야로 나뉘어져 있다. 대회 관계자의 설명에 따라 실제 문제풀이에 들어갔다. 기자가 푼 문제는 2020년 대회에서 출제됐던 'EatCookie' 문제로 웹 해킹 영역이었다. 당시 대회에서 가장 쉬운 문제였다고 한다. 문제를 클릭하니 한 인터넷 주소(URL)과 '플래그(Flag)'를 입력하는 공간이 표시됐다. URL을 클릭하자 흰 바탕에 'login as admin'이라는 관리자로 로그인하라는 문구만 표시됐다. 문제는 이게 끝이었다. 대회 관계자는 잠시 아무런 설명도 없이 의미심장한 미소를 지으며 황당해하는 기자를 쳐다봤다. 마우스를 가지고 이곳저곳 클릭해보아도 'login as admin'이라는 문구만 드래그될 뿐, 할 수 있는 것이 아무 것도 없었다. 문제는 표시되는 사이트를 관리자 권한으로 로그인하면 되는 구조였다. '쿠키를 먹어라'라는 'EatCookie'는 문제를 풀기 위한 힌트였다. 대회 관계자의 설명에 따라 차근차근 문제를 풀어나갔다. F12를 눌러 개발자도구를 연 뒤, 쿠키 탭에 우선 접근해야 한다. 이후 쿠키 탭에 'guest'라고 표시돼 있는 부분을 관리자를 뜻하는 'admin'을 입력했다. 그러자 화면이 변하며 숨겨진 문자열이 화면에 표시됐다. 해당 문자열을 복사해 플래그를 입력하는 공간에 붙여넣고 제출하자 문제가 해결됐다. 이처럼 출제된 문제를 풀어내고 특정 문자열(플래그)을 찾아 입력하면 되는 형식의 대회가 CTF 대회라는 것이 대회 관계자의 설명이다. 대회 관계자는 "열자마자 당황했던 이 문제가 해킹 대회에서는 가장 쉬운 문제였다"며 "이보다 훨씬 어려운 문제들로 구성된 대회를 국내 보안인들이 풀어내고 있으며, 더 복잡한 해결책을 요구하기 때문에 하루종일 풀어도 풀리지 않는 문제도 있다"고 설명했다. 10초간의 카운트다운 이후 오후 6시 대회가 종료되자마자 박수 소리가 터져 나왔다. 최고점을 기록하고 있던 팀은 일반 부문의 'The Mallard Duck' 팀으로 5640점의 점수를 획득해 일찌감치 종합 우승을 확정지었다. 청소년 분야는 'Hide on /bin/sh' 팀이 종료 시간 10분전까지 2983점으로 선두를 달렸다. 공공부문에서는 '이건 첫번째 레슨, 플래그 나만 갖기' 팀이 2557점으로 가장 높았다. 대회 시상식은 이달 24일 개최된다. 수상자에게 별도로 안내된다. 이번 대회에서 공공부문에 참가한 한 현역 장병은 "이번 대회에 처음 참가했는데, 생각보다 어려웠다"며 "실제 서버에서 발견되는 취약점을 찾아내야 하는데, 시간 제한이 있어 시간 내 풀지 못해 감점된 문제가 많을 것 같다. 그래도 열심히 노력해 뿌듯하다"고 말했다.

2025.09.11 21:21김기찬 기자

개인정보 유출 책임 CEO가 진다...개보위, 종합 대책 발표

민간의 잇달은 해킹 사고와 관련해 개인정보위원회가 11일 종합 대책을 내놨다. 12대 과제로 이뤄졌다. 앞으로 기업에서 해킹이 발생해 개인정보 유출 사고가 나면 이의 책임을 최고경영자(CEO)가 지는 법이 만들어진다. 또 개인정보보호 관리체계(ISMS-P) 인증 의무화도 추진된다. 개인정보보호위원회(위원장 고학수, 이하 개인정보위)는 지난 4월 18일 발생한 에스케이텔레콤(이하 'SKT') 고객정보 유출 사고와 같은 국민 생활에 큰 영향을 미치는 대규모 개인정보 유출 사고를 예방하기 위한 '개인정보 안전관리 체계 강화 방안'을 마련, 추진한다고 11일 밝혔다. 이번 '개인정보 안전관리 체계 강화 방안'은 지난 SKT 고객정보 유출 사고에서 드러난 제도적,기술적 미비점을 보완하는 한편, 그간의 사후 땜질식 처방과 제재만으로는 급속히 발전하는 해킹 기술에 적절하게 대응하기 어렵다는 문제 인식을 기반으로 기업이 보다 적극적, 선제적인 안전조치를 할 수 있도록 하는 인센티브 중심 체계 마련을 핵심 방향으로 마련됐다. 개인정보위는 이번 방안을 마련하기 위해 지난 5월부터 위원회의 여러 부서가 참여하는 전담반을 구성하고, 관련 전문가 및 사업자 간담회, 국내외 자료 조사 등을 통해 현행 규제시스템의 문제점과 기업의 인식과 관행, 인력 및 예산 투자 규모, 피해자에 대한 권리구제 실효성 등을 종합적으로 분석해 아래와 같은 개선방향을 도출했다. ■ 어떤 개선방안 마련했나? 개인정보위는 이번 SKT 고객정보 유출 사고에서 드러난 바와 같이 국민 생활에 밀접한 대규모 정보시스템 중에서 이미 해킹이 이뤄졌거나 악성 프로그램이 설치돼 있을 가능성을 고려해 유사 사고 예방을 위한 기술적 조치를 우선 추진할 방침이다. 아울러, 최고경영자(CEO)의 책임 명확화와 인력과 예산 투입 기준 등의 상시적, 전사적 내부통제 강화를 위한 방안과 엄정한 조사 및 처분 체계와 피해자의 권리구제 실질화 등을 위해 필요한 다양한 과제를 발굴해 시행할 예정이다. 자세한 내용은 아래와 같다. 1) 유사사고 예방을 위한 선제적 제도개선 ① 주요 개인정보처리시스템을 대상으로 외부에 노출된 취약점을 제거하고 이상징후를 탐지하는 등 공격표면관리를 강화하고, 주요 정보에 대한 암호화 적용 확대 등 선제적 조치를 정례화한다. ② 평소 개인정보 보호를 위한 선제적, 적극적 보호조치를 한 기업에 대한 인센티브 제공(과징금 감경 등) 체계 정비를 추진한다. ③이미 유출된 개인정보가 웹, 딥웹, 다크웹 등에서 불법 유통되는지 여부를 탐지하고, 관련 정보 발견시 해당 사업자 및 유관기관에 신속히 공유해 유출경로 확인 및 차단조치 등 2차 피해 예방을 적극 지원한다. ④ 개인정보 보호 수준을 객관적으로 평가 및 인증하는 '개인정보보호 관리체계(ISMS-P)' 인증 제도는 신종 해킹기법을 고려한 현장심사(취약점 점검, 모의해킹 등) 중심으로 인증체계를 고도화하고 사고기업 대상 사후관리를 강화한다. 장기적으로는 핵심 공공시스템, 이동통신서비스 등 대상 단계적 의무화 및 전반적인 인증 품질 향상을 위한 제도 개선도 추진한다. 2)상시적 내부통제 강화 ① 개인정보 보호 분야의 투자(인력/예산) 확대를 위한 구체적 기준을 제시하고, 관련 기업이나 공공기관에서 이러한 기준을 충족하기 위해 어느 정도 노력했는 여부에 따라 다양한 인센티브 제공을 검토, 추진한다. 예컨대, 유출사고 발생시 책임 경감과 공공기관 개인정보 보호 수준 평가시 가점 등이 인센티브의 한 사례다. '개인정보 보호법 시행령'제32조제4항에 따른 전문 CPO 지정 의무기관은 매출액 1500억원 이상인 자로 100만명 이상의 개인정보를 처리하는 기업 등을 말하는데, 현재 이 숫자가 700여 곳에 달한다. ② 기업 최고경영자(CEO)에게 개인정보 보호 관련 위험관리 및 내부통제에 관한 최종적인 책임이 있음을 명확히 하고, 실질적인 관리주체인 개인정보보호책임자(CPO)가 자율성과 책임성을 가지고 여러 부서의 개인정보 처리에 관한 사항을 총괄해 내부통제 할 수 있도록 지정 신고제 도입, 연 1회 이사회 보고, 직무 여건 보장 등 법적 권한과 역할을 강화한다. ③ 그동안 공공분야에서 대규모 개인정보처리스템을 신규 구축 또는 변경하는 경우 의무적으로 적용하고 있는 '개인정보 영향평가'를 민간에서도 활성화 될 수 있도록 대상, 방법, 기준 구체화, 평가기관 및 인력 전문성 제고 등을 통해 자율적 수행 기반을 마련한다. ④ 대규모 수탁사(클라우드 서비스 사업자 등) 또는 솔루션 공급자 등과 같은 법적 사각지대 관리를 강화하는 한편, '개인정보 안심설계 인증제' 도입을 통해 중소 사업자 등에게 개인정보 보호 수준이 검증된 제품을 사용토록 권장함으로서 보안역량 제고를 추진한다. 3) 엄정한 처분 및 권리구제 실질화 ① 같은 방식으로 반복적인 해킹을 당하는 등 개인정보 유출 사고가 반복되는 기업은 과징금 가중 등 엄정한 제재를 통해 경각심을 가질 수 있도록 하고, 중장기적으로는 징벌적 과징금 등 제재 처분의 실효성 제고를 위한 검토를 추진한다. 또 개인정보 유출로 인해 중대한 피해가 예상되는 경우에는 실제 개인정보가 유출된 사람 뿐 아니라 유출 가능성이 있는 모든 사람에 대한 유출 통지를 확대하는 등 추가적 피해 확산을 방지하기 위한 조치를 강화한다. ② '개인정보 보호법' 위반에 따른 과징금을 실제 유출사고 피해자 구제에 활용하는 방안 등 피해구제 강화 방안을 검토 및 추진한다. 역대 과징금 부과액을 보면 2021년 82억원 → '22년1018억원 → '23년 232억원 → '24년 611억원에 달했다. ③이 밖에도 개인정보위는 시장감시 및 권리구제 지원을 위한 '개인정보 옴부즈만'을 설치한다. '개인정보 옴부즈만'은 학계, 시민단체, 일반국민 등 15인 이내로 구성해 운영한다. 또 전문인력 양성과 신기술, 신제품의 개인정보 침해 위협 선제대응 등을 통해 정보주체의 권리구제 기반을 강화하는데, 이를 위해 ISMS-P 인증심사원, 개인정보 영향평가사 등 교육과정 운영과 대학교 석박사 과정을 신설한다. 석박사 과정 신설에 따른 예산 30억을 확보, 내년에 개설할 예정이다. ④ 한편, 일정 규모 이상의 기업에서 개인정보 유출과 같은 예상치 못한 사고에 대비하기 위한 다양한 보험상품 개발 및 개선 유도를 통해 손해배상 보장제도 내실화와 유연화 및 자율적 피해구제 확산을 지원한다. ■ 향후 계획 개인정보위는 이번에 발표한 '개인정보 안전관리 체계 강화 방안'이 산업 현장에서 실질적으로 적용될 수 있도록 사업자 설명회 및 의견수렴을 통해 이행 가능한 합리적 기준(인력, 예산, 인센티브 등)을 명확히 설정하고, 이를 법령과 고시에 반영하거나 관련 예산을 확보하는 등의 후속조치를 차질없이 추진할 예정이다. 대부분의 법률 개정사항은 연내 개정안을 마련해 내년 상반기 국회에 제출하고, 중장기 검토가 필요한 사항은 이해관계자 의견수렴 후 내년까지 개정안을 마련해 추진한다. 아울러, 민간의 자율적 참여를 통해 합리적 기준을 설정했음에도 그런 기준을 준수하지 못하고 유출 사고가 발생한 경우에는 그 원인과 책임에 따라 엄정하게 제재할 계획이다. ■ 현황 ① 현행 규제시스템(개인정보 보호법」 제29조, 시행령 제30조, 고시(개인정보의 안전성 확보조치 기준 등)은 개인정보처리자가 반드시 준수해야 하는 최소한의 법적 의무 사항을 중심으로 규율하고 있고, 기업이 이보다 더 추가적이고 적극적인 보호조치를 해야 할 제도적 유인이 부족한 상황이다. 또 급속히 발전하고 있는 해킹 기술을 고려할 때, 유출사고 발생시마다 각종 규제를 추가하는 기존 방식으로는 신종 해킹기법에 유연하게 대응할 수 있는 예방적 보호 체계 마련이 곤란하고, 기업이 분야별 위험도에 상응하는 최적의 안전조치를 선제적으로 채택 시행하는 것에 일정한 한계가 있어 왔다. 이에, 사고 발생시 엄정한 제재 기조는 유지하면서도 사후적 조치(제재, 의무화) 보다는 사전적 예방(선제적 조치, 인센티브)를 중심으로 하는 개인정보 안전관리 체계로의 패러다임 전환이 필요하다고 개인정보위는 밝혔다. ② 개인정보 보호와 관련한 국민 감수성이 상당히 높은 편임에도 불구하고 세계적 수준에 비해 관련 인적, 물적 투자 규모는 아직 낮은 수준이며, 이는 많은 기업에서 개인정보 보호를 위한 자원 투입을 소극적 준법감시(compliance) 측면의 '비용'으로 보는 인식·관행이 그 배경으로 지적된다. 2024년 통계청 사회조사보고에 따르면 개인정보 유출에 관해 국민 과반수 이상(57.6%) 안전하지 않다고 응답(범죄ㆍ질병 등 11개 분야 중 가장 안전하지 않은 분야로 인식)했고, 정보기술 투자액 대비 정보보호 부분 투자 비율('23.12월 기준)은 한국 6.1%인데 반해 미국은 11.6%다. 이에, 기업 최고경영자(CEO)의 책임성 강화, 자원 투입 확대 등을 통해 고객정보 보호는 '불필요한 비용'이 아닌 '전략적 투자, 기본적 책무'라는 인식을 사회 전반에 확립하고, 국민의 신뢰를 받을 수 있도록 노력할 필요가 있다. ③ 동일한 원인으로 유출사고가 반복되는 기업 등 개인정보 보호에 현저히 소홀한 기업에 대해서는 보다 엄정한 제재를 부과할 수 있는 체계가 부족하고, 과징금은 전액 국고에 귀속되어 실제 피해자의 권리구제를 위해서는 활용할 수 없는 모순적 상황이다. 또한, 현행법상 개인정보 유출 통지의 대상은 개인정보 유출이 확인된 피해자를 대상으로 하고 있으나, 금번 SKT 고객정보 유출 사고와 같은 경우에는 유출 정보를 활용한 불법거래 차단 등의 선제적 조치 필요성을 고려할 때, 유출 가능성이 있는 모든 사람에게 해당 내용을 신속히 통지하는 등 추가적인 피해 확산을 방지하기 위한 조치가 필요하다. 이에, 대규모 개인정보 유출사고 근절을 위한 엄정한 조사 및 처분 체계를 강화하고 개인정보 분쟁조정, 손해배상 보장제도 내실화 등 정보주체의 권리구제를 실질화하는 한편, 과징금을 실제 피해자의 피해구제에 활용할 수 있는 방안을 검토할 필요가 있다고 개인정보위는 설명했다. 고학수 개인정보위 위원장은 “이번 사고를 계기로 대규모 개인정보를 처리하는 사업자들이 개인정보 보호를 위한 투자를 '불필요한 비용'이 아닌 고객의 신뢰 확보를 위한 '기본적 책무'이자 '전략적 투자'로 인식하길 바라며, 이를 통해 개인정보 보호에 대한 국민적 신뢰가 확산되기 바란다”라고 말했다.

2025.09.11 17:38방은주 기자

[단독] SGI서울보증 공격했던 해커, 화천기계 데이터 탈취

SGI서울보증을 공격했다고 주장한 랜섬웨어 공격 그룹 '건라(Gunra)'가 국내 공작기계 전문업체 '화천기계'를 공격 타깃으로 삼았다. '건라'는 265GB(기가바이트)의 화천기계 내부 데이터를 탈취했다고 주장하며, 이 자료를 다크웹 사이트에 게시했다. 10일 본지 취재를 종합하면 '건라' 자신들의 다크웹 사이트에 265GB 규모 화천기계 내부 자료를 공개했다. 앞서 건라는 SGI서울보증의 13.2TB(테라바이트) 규모의 오라클 데이터베이스를 탈취했다고 주장한 바 있다. 이달 초에는 삼화 콘덴서 그룹을 해킹해 114GB 규모의 내부 자료를 탈취해 업로드하기도 했다. 보안 전문가가 건라 다크웹 사이트를 확인한 결과, 화천기계 재무지원팀 정보로 보이는 데이터가 업로드됐다. 구체적으로 ▲재무 ▲세무▲자금 ▲공시 ▲보고서 ▲기안 ▲개인 백업 등 내부 자료로 추정되는 데이터들이 폴더별로 정리돼 있다. 구체적으로 2015년부터 저장된 현금 출납장, 퇴직연금, 법인카드 사용 내역, 운영비, 자금수지 등 재무자료부터 자금 관련 정보까지 민감한 회사 정보들이 모두 해커의 손에 넘어갔다. 화천기계는 코스피 상장사로 기계, 조선, 자동차 업종의 중견기업이다. 이번 랜섬웨어 공격과 관련해 화천기계에 연락했으나, 화천기계 정보팀 측은 일방적으로 전화를 끊었다.

2025.09.10 16:08김기찬 기자

[현장] "핵티비즘, 공격 양상 달라져...수익화 나서"

정치적, 사회적 메시지를 전달하기 위해 컴퓨터 시스템을 해킹하는 '핵티비즘(Hacktivism)'을 주장하는 공격자들이 '핵티비즘'은 명분일 뿐, 이면에 악의적 해킹 공격을 통한 수익성 확보에 열을 올리고 있다는 분석이 나왔다. 김재기 S2W 위협인텔리전스센터장은 10일 코엑스에서 열린 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2025)'에서 이같은 내용을 골자로 한 '시위에서 수익으로: 이념을 가장한 사이버 범죄, 핵티비즘'에 대해 발표했다. 핵티비즘은 '해킹(Hacking)'과 '액티비즘(Activism: 행동주의)'를 합친 말이다. 정치적 또는 사회적 메시지를 전달하기 위해 사이버 공격을 가하는 행위를 말한다. 핵티비즘 공격자들은 정부 기관이나 기업을 대상으로 한 공격을 통해 자신들의 정치적 메시지를 전달하는 것으로 알려졌다. 잘 알려진 핵티비즘 공격 그룹으로는 '어나니머스(Anonymous)' 등이 있다. 기존 핵티비즘 그룹들은 정부나 기업의 시스템에 디도스(서비스 거부 공격·DDoS) 공격을 가하거나 디페이스(웹페이지 위·변조) 공격을 통해 자신들의 정치적 메시지를 전달하는 데 그쳤다. 그러나 김 센터장 발표에 따르면 최근 핵티비즘 공격 그룹의 공격 양상이 달라지는 것으로 확인됐다. 예컨대 한 기관을 핵티비즘 공격 그룹이 디도스 공격을 시행했을 때, 공격에 성공했다는 증빙을 텔레그램 채널에서 소개하며, 자신들의 특정 서비스를 홍보하는 등의 형식으로 변질된 것이다. 김 센터장은 "핵티비즘 공격자들이 자신들이 주장하는 바를 정보기관이나 정부가 들어주기를 원하며 디도스 등 공격을 가하는 것 같지만, 그 이면을 보면 수익화 활동이라고 할 수 있는 자신들의 서비스형 디도스를 홍보하는 사례가 확인됐다"면서 "디지털 환경에서의 정치적 저항이라고 한다면 굳이 이런 서비스를 홍보할 필요가 없는데, 자신들의 공격 사례를 홍보하고 실질적인 수익화에 나섰다고 볼 수 있다"고 설명했다. 김 센터장은 이날 'DaaS(DDoS as a Service)'라는 서비스형 디도스에 대한 개념도 제시했다. 디도스 공격을 수행한 서비스를 판매하고 있기 때문에 결국 과거에 행동주의적 해킹과는 거리가 멀다는 것이다. 김 센터장은 "서비스형 랜섬웨어(RaaS), 탈취한 데이터나 시스템 접근 권한 등을 판매하고 있는 불법적인 해킹 포럼처럼 핵티비즘 공격자들이 서비스를 판매하는 형식으로 점점 사이버 범죄화 되고 있다"며 "이런 데이터를 구매하려는 이들 역시 제2의 범죄자가 되고 있다"고 강조했다. 그는 이어 "핵티비즘의 형식을 빌려 사회적 혼란을 야기시킨 다음, 언론 등을 통해 자신들의 공격 사실이 알려지고 나면 이같은 내용도 텔레그램 등 채널을 통해 공유하고 홍보에 열을 올리고 있다"고 부연했다. 이같은 핵티비즘을 표방한 사이버 공격자로부터 대응하기 위해서는 공격 표면 및 공격 행위자의 전략을 파악하는 것이 중요하다고 김 센터장은 강조했다. 구체적으로 ▲L(애플리케이션 계층)7 디도스를 보호할 수 있는 웹 애플리케이션 방화벽(WAF) 구축 ▲물리보안 장비에 대한 접근제어 강화 ▲상시 로그·트래픽 모니터링 체계 구축 등의 기술적인 대응 방안이 필요하다고 짚었다. 아울러 정책적·조직적 차원에서 대응할 수 있는 방안으로는 ▲유효한 공격 여부에 대한 판단 및 권고 ▲서비스형 공격 도구에 대한 차단 및 법 집행기관에 협력 ▲국제 공조를 통한 공격 서비스 인프라 단속 및 정보 공유 등이 필요하다고 강조했다.

2025.09.10 15:47김기찬 기자

국정원 보안 통제 항목 176→260여개로...N2SF 정식 지침 공표

국내 사이버보안 산업에 큰 영향을 미칠 것으로 보이는 국가망보안체계(N2SF, National Network Security FRAMEwork) '지침(가이드라인) 1.0'이 공개됐다. 국가정보원(국정원)이 마련한 것으로, 올초 초안(드래프트) 공개에 이어 정식 버전이 마침내 공표된 것이다. 이에 따르면, 보안 통제 항목에 대한 세부 항목이 기존 170여개에서 260여개로 늘었다. 국정원은 9일 서울 강남구 삼성동 코엑스에서 개최한 글로벌 사이버안보 행사 '사이버 서밋 코리아(Cyber Summit Korea, CSK 2025)'에서 '국가 사이버안보 정책'을 발표, 이의 일환으로 N2SF 가이드라인 정식 버전 1.0을 공개했다. 김소정 대통령실 사이버안보비서관이 사회를 보며 발표 행사를 진행했다. N2SF는 공공데이터 활용 촉진과 보안성 확보를 위한 국가망보안체계를 말한다. 기존의 획일적 망분리(물리·논리적 격리) 정책을 대체 및 보완하는 것으로, 업무와 데이터 중요도에 따라 보안 수준을 차등 적용한 정부의 새 보안 정책이다. 앞서 국정원은 지난해 하반기 첫 개최한 'CSK 2024'에서 N2SF 로드맵을 처음 공개한 바 있다. 이어 올 1월 초안을 발표, 정식 버전 공개를 위한 의견수렴과 실증을 해왔다. 국정원은 N2SF를 정책을 ▲N2SF 고도화 및 확산 ▲클라우드 보안정책 개선 ▲IT기술 활용 확대 등 3가지 큰 축으로 개선해 나갈 계획이다. N2SF 고도화 및 확산을 위해 국정원은 N2SF 가이드라인 내용을 보강하겠다는 계획이다. 먼저 N2SF 가이드라인 내 개념 설명에 대한 부분을 보강하고, 이해가 용이하도록 단계별 활동을 요약해 정책적인 기반을 강화한다. 또한 N2SF를 적용했을 때 어떤 산출물이 나올지에 대한 이전 양식들을 표준화했다. 이 뿐만 아니라 미국 NSA 등 글로벌 스탠다드를 반영해 CDS(크로스 도메인 솔루션)에 대한 개념도 새로 추가했다. 아울러 ▲권한 ▲인증 ▲분리 및 격리 ▲통제 ▲데이터 ▲정보자산 등 크게 6개 영역으로 구분되는 보안 통제 항목에 대한 세부 항목들도 기존 170여개에서 260여개로 확대했다. 보안 통제 항목에 대한 설명도 보완했다. 이 외에도 특허청, 국가과학기술연구회, 한국은행 등 실제 공공기관이 N2SF를 도입·적용한 사례에 대해서도 발표했다. 국정원 보안 정책 관련 관계자는 "드래프트 버전의 N2SF 가이드라인은 공공기관에만 제한적으로 공유했는데, 이번 1.0 버전은 대외 공개로 전환할 계획"이라며 "내년에는 과학기술정보통신부와 합동으로 N2SF 시범사업을 추진할 예정이고, 이같은 내용이 내년도 정부 예산안에도 반영돼 있다. 국회 심의 후 예산이 확정될 예정"이라고 설명했다. 클라우드 보안 정책 완화로 N2SF 고도화 클라우드 보안정책과 관련해서도 개선을 통해 N2SF 기반 AI 등 신기술 및 공공데이터의 원활한 활용을 지원한다. 우선 국정원은 공공용 민간 클라우드에 대한 보안 기준을 완화하기로 했다. 기존 공공 클라우드는 상·중·하 등급제가 적용되는데, 등급별로 보안 기준이 차등화돼 있다. 이를 개선해 중·하 등급의 경우 보안 기준을 완화해 민간 클라우드 사업자의 공공 진입 요건을 완화할 계획이다. 또 민감 정보의 민간·공공 공동활용 클라우드를 정립한다. 분야별 소관기관과 관련 민간이 민감한 공공데이터를 공유하는 영역별 클라우드를 정립해 공공 데이터 활용도를 높인다. 이 영역별 클라우드는 외부에서도 민감 정보에 대해 공공과 민간이 동시에 활용할 수 있도록 차별적인 보안 요구를 마련할 계획이다. N2SF가 AI 등 신기술 활용을 위해 획일적인 망분리에서 차등 보안 기준을 적용하는 체계로 변경하는 것이므로, AI, 클라우드 등 신기술의 이용 활성화를 위한 보안 정책 고도화에도 나선다. 국정원은 "특정 제조사의 하드웨어와 결합되는 등 특화된 클라우드의 경우 도입에 제약이 없도록 국정원이 별도의 요건을 마련해서 정책을 세분화하겠다"며 "AI가 다양해지고 있는데, AI의 다양성에 따른 유형별 보완 대책도 마련하고, 2023년에 최종 업데이트된 생성형 AI활용 보안 가이드라인에 반영해서 올해 12월까지 최종 개정안을 마련 하겠다"고 밝혔다. '플러그인 보안 SW' 더 이상 안 깔아도 된다 정부 웹사이트에서 플러그인 방식의 보안 소프트웨어를 별도를 설치해야 하는 불편한 경험을 덜어낼 수 있을 전망이다. 국정원은 정부 웹사이트 공동인증서용 보안 소프트웨어에 대한 개선도 추진한다. 보안 등의 목적으로 설치된 플러그인 소프트웨어가 오히려 취약점이 발견되면서 해킹 사고가 지속해서 발생하고 있는 만큼 보안 소프트웨어 설치 없이 공동인증서를 활용하도록 인증 방식을 개선하겠다는 것이 골자다. 국정원은 "플러그인 방식의 보안 소프트웨어 없이도 인증 방식 개선을 통해 보안성과 편의성 등 '두 마리 토끼'를 잡는 것이 목적"이라고 설명했다. 구체적으로 클라우드 인증서, 브라우저 인증서, 자바 스크립트(Java script) 모듈 등을 활용해 불필요한 플러그인 보안 소프트웨어 설치를 없앴다. 국정원은 국민 이용이 많은 대민 서비스에 이같은 체계를 시범 적용한 이후 모든 공공 부문으로 확산한다는 계획이다. 이후 점진적으로 민간 확산도 유도할 방침이다. 아울러 '국가정보보안기본지침'내에 플러그인 소프트웨어 설치 제한 규정을 신설하고, '사이버보안 관리실태평가지표' 등에도 이같은 내용을 반영할 계획이다. 이행력을 강화해 국민 편의성을 보다 빠르게 높이기 위한 조치로 해석된다. 또한 국정원은 사이버 보안 기능을 클라우드 서비스로 제공하는 SECaaS(클라우드 기반 보안서비스)의 확산을 위해서도 보안 요건을 정립해 SECaaS의 공공부문 도입 확산을 유도한다. 이에 공공부문에서 클라우드 기반 지능형 위협탐지, IAM(사용자·권한) 및 원격 브라우저 격리(RBI) 등 다양한 보안 서비스 도입이 가능해질 것으로 국정원은 전망했다. 공공기관의 경우 보안을 위해 비인가 무선 인터넷(WiFi) 도입이 엄격하게 금지되고 있는데, 이런 규제도 완화한다. 유선망 기반 업무환경을 무선망 기반 인프라로 전환하기 위함이다. 재난·안전 현장 정보 등 공개(Open) 등급의 업무 보안 요건도 완화된다. 재난·안전 현장에서 공무원들이 스마트폰을 활용해 O등급 데이터를 처리할 수 있도록 보안 요건을 완화하는 것이 골자다. 국정원이 그리는 차세대 보안 생태계 'N2SF' N2SF는 전산망을 기밀(C·Classified), 민감(S·Sensitive), 공개(O·Open) 등 세 가지 등급으로 분류해 보안 통제를 차등 적용하는 망보안 체계다. 업무별로 보안 수준이 다르기 때문에 획일적으로 망 분리를 시키는 것이 아니라 업무 중요도에 따라 서로 다른 보안 체계를 적용하는 것이 핵심이다. 국정원은 신규 보안 정책인 N2SF의 빠른 안착과 확산을 위해 N2SF 적용 관련 설계 및 보안 대책 요청 시 적극 지원한다는 방침이다. 또 가이드라인에 수록된 정보서비스 모델을 지속 발굴하고 수시로 업데이트해 나갈 계획이다. N2SF를 사이버보안 실태평가 지표에 반영하고 추가적인 정보보안 활동으로 판단해 가점을 부여하는 등 확산을 유도한다. N2SF 관련 보안 업체에 대해서는 보안 제품 및 서비스 연구·개발을 당부하기로 했다. 한편 이날 국정원은 N2SF뿐 아니라 ▲범국가 양자내성 암호체계 전환 종합 추진계획 ▲모빌리티 분야 보안체계 정립 ▲우주시스템 사이버보안 가이드라인 정립 등 부상하는 보안 위협에 대한 대책들을 내놨다. 국정원 관계자는 "AI 대전환 물결 속에서 새로운 사이버 위협에 선제적으로 대응하고 기술혁신에 기여하겠다"고 밝혔다.

2025.09.09 19:08김기찬 기자

[UDC 2025] "블록체인, 산업의 중심으로”…웹3와 스테이블코인, 글로벌 비전 제시

블록체인과 디지털 자산 산업의 미래를 가늠할 수 있는 자리인 '업비트 개발자 컨퍼런스(UDC) 2025'가 9일 1천400여 명의 인파가 모인 가운데 그랜드 인터컨티넨탈 서울 파르나스에서 막을 내렸다. 올해 행사는 “Blockchain, to the Mainstream(블록체인, 산업의 중심으로)”라는 주제 아래 글로벌 금융사, 규제 전문가, 학계, 기술 기업이 한데 모여 웹3와 스테이블코인, 보안, 글로벌 확장 전략을 놓고 치열한 논의를 이어갔다. 개막 기조연설에서 오경석 두나무 대표는 닷컴 버블과 비트코인의 역사적 변동성을 예로 들며 “새로운 기술은 언제나 버블 논란을 겪지만 결국 사회 인프라로 자리 잡는다”고 강조했다. 그는 미국의 스테이블코인 규제 정비와 ETF 승인 흐름을 언급하며 “디지털 자산은 이미 코스피·코스닥을 합친 규모를 넘어섰다. 버블이 아니라 진화를 보는 시각이 필요하다”고 말했다. 또한 오 대표는 또한 “스테이블코인이 금융의 신뢰 구조를 바꾸고 있다”며, 업비트가 준비 중인 기와 체인·월렛, 커스터디·검증 솔루션 등을 통해 글로벌 무대에 나설 전략을 소개했다. 윤선주 두나무 CBO와 패트릭 맥헨리 전 미국 하원 금융서비스위원장은 대담을 통해 스테이블코인 규제의 국제적 파급력을 짚었다. 이어 열린 '제도권 금융과 블록체인의 만남, 그 시작 - 스테이블코인' 세션에서 이종섭 서울대 교수, 폴 밴시스 팍소스 총괄, 로스 에드워드 리플 디렉터는 미국의 지니어스 법이 제시한 규제 명확성이 전 세계 금융기관의 참여를 이끌고 있다고 입을 모았다. 이들은 CBDC와 스테이블코인의 차이를 설명하며 “CBDC는 국내 정책 목적에 초점이 있지만, 스테이블코인은 개방성과 국제 연결성을 지향한다”며 양자의 공존 가능성에 무게를 두었다. 한국 원화 스테이블코인에 대해서는 “목적과 차별성을 명확히 해야 한다”는 조언도 나왔다. 송원준 두나무 크립토 프로덕트 리드는 기와 프로젝트를 좀 더 상세히 설명하는 시간을 가졌다. 그는 확장성, 신뢰성, 유동성, 편의성을 기와의 네 기둥으로 제시하며 “누구나 쉽게 웹3에 진입할 수 있는 글로벌 인프라를 만들겠다”고 밝혔다. 기와 체인은 옵티미스틱 롤업 기반 레이어2 구조를 택해 빠른 처리 속도와 저렴한 수수료를 제공하며, 기와 월렛은 이메일 기반 로그인과 간편한 키 관리, 아이디 기반 송금 등 직관적 사용성을 내세웠다. 송원준 리드는 “한국에서 시작해 글로벌 표준으로 확장하겠다”는 포부와 함께 테스트넷 오픈도 발표해 눈길을 끌었다. 정재용 두나무 CISO는 AI 보안 위협을 주제로 강연을 진행했다. 그는 음성 합성 보이스피싱, 딥페이크, 악성코드 없는 공격, AI 기반 랜섬웨어, 위장 취업 등 최신 사례를 소개하며 “AI 덕분에 해킹은 더 싸고 정교해졌다”고 경고했다. 대응책으로는 전사 보안 인식 교육, 섀도우 IT 관리, 런타임 모니터링, 제로 트러스트 원칙 준수를 강조하며 “궁극적으로는 AI를 AI로 막아내는 보안 체계가 필요하다”고 밝혔다. 마르코 달 라고 테더 부사장은 테더의 성장과 역할을 설명하며 “테더는 물과 같다. 어디서나 존재하며 각국이 필요에 맞게 활용한다”고 비유했다. 그는 하루 평균 900억 달러의 거래 규모, 730억 달러 규모의 미 재무부 채권 보유를 공개하며 “만약 국가였다면 세계 8위 규모에 달한다”라고 소개했다. 이어 “라틴아메리카, 아프리카, 아시아 일부 지역에서 스테이블코인은 불안정한 통화를 대신해 저축과 결제 수단이 되고 있다”며 “특히 소액 일상 결제에서 USDT는 이미 필수적”이라고 말했다. 이날 행사에서는 스테이블코인은 제도권 금융으로 편입되고 있으며, 웹3는 단순한 기술 실험이 아닌 글로벌 인프라로 확장 중이라는 내용이 주를 이뤘다. UDC 2025는 블록체인과 금융 시장에 뚜렷한 메시지를 남기고 마무리됐다.

2025.09.09 18:06김한준 기자

[UDC 2025] 테더 마르코 달 라고 부사장 "스테이블코인은 신흥국 금융 생명선”

테더가 스테이블코인의 역사와 현황, 글로벌 금융 인프라로서 가능성을 강조했다. 마르코 달 라고 테더 글로벌 확장 및 전략적 파트너십 부사장은 9일 그랜드 인터컨티넨탈 서울 파르나스에서 열린 '업비트 개발자 컨퍼런스(UDC) 2025'에서 “테더는 마치 물과 같다. 어느 나라에서나 존재하며 각국의 필요에 따라 다양한 방식으로 사용된다”고 비유했다. 그는 2013년 비트코인 가격이 20달러 선에서 출발해 연말 1천 달러를 돌파하며 첫 번째 붐을 일으킨 역사와 2014년 약 85만 개의 비트코인이 해킹으로 사라졌던 사건을 짚으며 테더가 탄생한 배경을 설명했다. 당시 거래소 간 송금이 느리고 불편했던 문제를 해결하기 위해 미 달러와 연동된 디지털 자산의 필요성이 커졌고 테더가 그 해답으로 등장했다는 것이다. 마르코 달 라고 부사장은 2022년 3월 발생한 대규모 환매 사례를 언급하며 “24시간 동안 76억 달러 규모, 전체 준비금의 10% 이상이 빠져나갔지만 테더는 이를 모두 대응했다”고 강조했다. 그는 “은행이 단기간에 10% 이상 자금을 인출당하고도 파산하지 않은 사례는 없다”며 스테이블코인의 회복력과 신뢰성을 강조했다. 테더의 법집행 협력 성과도 공개돼 눈길을 끌었다. 마르코 달 라고 부사장은 “59개국 1천105개 이상의 법집행기관과 협력해 1천300건 이상의 사건을 지원했다. 이 중 700건이 미국에서 발생했다”라고 말했다. 이어서 “총 13억 달러 이상을 동결했으며 범죄 자금으로 스테이블코인을 사용하는 것은 최악의 선택이라는 점이 입증됐다”고 강조했다. 테더의 현재 운용 규모도 공개됐다. 마르코 달 라고 부사장은 “현재 약 730억 달러의 미 재무부 채권을 보유하고 있으며, 만약 테더를 국가로 본다면 2025년 기준 세계 8위 수준의 보유량을 기록한다”며 “거래량은 하루 평균 900억 달러에 이른다”고 밝혔다. 그는 특히 신흥국에서의 스테이블코인 수요가 많다는 점을 강조했다. 미국이나 유럽처럼 금융 인프라가 잘 갖춰진 지역과 달리 라틴아메리카·아프리카·아시아 일부 지역에서는 여전히 해외 송금 수수료가 10%에 달하고 금융 접근성이 떨어진다. 마르코 달 라고 부사장은 “스테이블코인은 몇 센트 수준의 수수료로 국경을 넘어 돈을 보낼 수 있는 유일한 대안이다”라며 “이들 지역에서 USDT는 생명선과 같은 역할을 하고 있다”고 말했다. 또한 그는 “USDT 거래의 80%는 1천 달러 이하 소액 거래에서 발생한다”며 “많은 국가에서 일상 결제 수단으로 활용되고 있으며 불안정한 통화 가치 하락을 피하기 위한 저축 수단으로도 사용된다”고 소개했다. 실제로 터키 등 인플레이션이 심한 국가에서는 교육비나 생활비를 달러 기반 스테이블코인으로 보관해 자산을 지키는 사례가 늘고 있다고 덧붙였다.

2025.09.09 16:48김한준 기자

[UDC 2025] 두나무 정재용 CISO "AI는 공격자의 무기…AI로 맞서야 한다”

두나무가 웹3 보안과 더불어 인공지능(AI) 보안 위협 대응 전략을 공개했다. 정재용 두나무 정보보호최고책임자(CISO)는 9일 서울 그랜드 인터컨티넨탈에서 열린 업비트 개발자 컨퍼런스(UDC) 2025에 강연자로 나서 “AI는 이미 해킹의 가장 가성비 높은 무기가 됐다”며 “궁극적으로는 AI를 AI로 막아내는 보안 체계가 필요하다”고 강조했다. 정 CISO는 최근 사이버 공격이 AI 기술을 활용해 한층 정교해지고 있으며, 비용도 낮아졌다고 지적했다. 음성을 합성하거나 변조하는 기술은 실제로 기업 CFO를 사칭해 수백억 원을 송금하게 만든 사건에 이용됐고, 이메일 피싱 역시 AI를 활용해 성공률이 크게 높아졌다. 랜섬웨어 역시 AI를 활용해 협상 챗봇, 데이터 분류, 악성코드 제작 등 다양한 방식으로 고도화되고 있다. 정 CISO는 가짜 이력서를 AI로 꾸며 글로벌 IT 기업에 침투하는 위장 취업 사례까지 등장했다고 설명하며, 초보자도 손쉽게 악성코드를 제작할 수 있는 시대가 됐다고 경고했다. 아울러 이에 대한 대응책으로 기본 보안 원칙 준수와 AI 방어 체계 도입을 제시했다. 아무리 보안팀이 노력해도 직원이 한 번 클릭하면 뚫릴 수 있다며 전사적 보안 인식 교육이 필수적이라고 강조했다. 또한 서비스 외부 노출 지점을 점검하는 표면 관리와 개인 계정을 통한 클라우드·깃허브 사용을 막는 섀도우 IT 대응, 런타임 모니터링을 통한 이상 행위 탐지 등이 필요하다고 말해 눈길을 끌었다. 정재용 CISO는 “누구도 믿을 수 없다는 전제를 두는 제로 트러스트 원칙은 개발자 매수나 스크립트 키디 수준의 단순 공격까지 방어하기 위한 기본이다”라고 말했다. 정 CISO는 AI 방어 기술 개발 상황도 공유했다. 그는 “AI는 공격에 활발히 활용되고 있지만 방어에 적용된 사례는 드물다”며 두나무는 블루팀 차원에서 AI 보안 체계를 개발 중이라고 밝혔다. 특히 거래 이상 탐지(FDS) 시스템에 AI를 적용해, 여러 지갑이 특정 지갑으로 몰리는 피싱 패턴을 조기에 포착하고 대규모 피해를 막은 사례를 소개했다. 정재용 CISO는 “AI는 이미 해킹의 무기가 됐다. 결국 AI를 AI로 맞서는 시대가 올 것”이라며 “그 전까지는 기본 보안 원칙을 지키는 것이 가장 강력한 방어다”라고 강조하며 강연을 마쳤다.

2025.09.09 15:37김한준 기자

정부, KT 무단 소액결제 관련 민관합동조사단 구성

과학기술정보통신부는 KT 가입자 무단 소액결제 사건과 관련 조사를 위해 정보보호네트워크정책관을 단장으로 하는 민관합동조사단을 9일 구성했다고 밝혔다. 과기정통부와 한국인터넷진흥원은 KT로부터 8일 오후 7시 16분에 침해사고 신고 접수를 받고 KT에 관련 자료 보전을 요구한 뒤 KT를 찾아 상황을 파악했다. 과기정통부는 추가 피해 우려 등 침해사고의 중대성, 공격방식에 대한 면밀한 분석 필요성을 고려해 이동통신, 네트워크 전문가를 포함한 민관합동조사단을 구성해 신속하게 조사에 착수하고, 정보보호 분야 민간 전문가가 참여하는 '자문단'을 구성해 사고 관련 기술적 정책적 자문을 받는 등 철저한 조사를 추진할 계획이다. 류제명 차관은 “국민 피해 최소화를 위해 국내 최고 전문가 참여하는 조사단을 구성해 신속한 원인 파악과 피해확산 방지를 위해 노력하는 한편, 수사를 진행하는 경찰과도 긴밀히 협력하겠다”고 말했다. KT 측은 소액결제 피해자에 금전적 피해가 가지 않도록 사전조치 등 만전을 기하고 있으며, 결제 한도 하향 조정 등의 노력을 기울이고 있다고 설명했다. 아울러 지난 5일 새벽부터 비정상적인 소액결제 시도를 차단했으며, 이후 현재까지 추가적인 발생이 확인되고 있지 않다고 밝혔다. 특히 개인정보 해킹 정황은 없는 것으로 확인했다고 덧붙였다.

2025.09.09 13:45박수형 기자

이종석 국정원장 "사이버위협 국경 넘어 우리 모두 겨냥"

"사이버 위협은 이미 국경을 넘어 우리 모두를 겨냥하고 있습니다." 이종석 국가정보원장은 9일 서울 코엑스에서 열린 '사이버 서밋 코리아 2025'에서 이 같이 밝히며 날로 급증하는 국제 사이버위협에 효과적으로 대응하기 위해 민관과 글로벌 협력이 중요하다고 강조했다. 행사는 국가정보원(NIS, National Intelligence Service)과 국가보안기술연구소(NSR,National Security Research Institute)가 공동으로 주최 및 주관했다. 작년에 처음 열렸고 올해가 두 번째다. 오는 11일까지 3일간 진행된다. 작년보다 하루가 늘었다. 첫날 개막 행사에는 사이버보안 관련 민관 관계자 400여명이 참석했다. 이종석 원장은 지난 6월말 제 38대 국가정보원장에 임명됐다. 북한과 남북 관계에 대한 오랜 연구 경험을 갖춘 대북 전문가로, 노무현 정부 시절 국가안전보장회의(NSC) 사무차장, 통일부 장관, NSC 상임위원장 등을 역임했다. 이날 개회사에서 이 원장은 "공식석상에 1년에 한번 딱 서는데 그 날이 바로 이날이다. '사이버서밋코리아 2025'에 참석해 주신 국내외 귀빈 여러분께 환영과 감사의 말씀을 드린다"며 환영사를 시작했다. 이 원장은 작년에 처음 시작한 '사이버서밋코리아(CSK)' 행사가 안전한 사이버 세상을 위해 국제사회와 민간의 협력을 이끌며 명실상부한 국제 사이버 안보 행사로 발전하고 있다고 짚으며 "우리는 지금 AI 대전환 시대, 디지털 혁명 시대를 살아가고 있다. AI는 우리 사회와 산업 지형을 재편하고 있으며 디지털 데이터는 국가 경제의 핵심 자산으로 자리 잡고 있다"고 해석했다. 이어 우리 정부가 AI 3대 강국 도약을 목표로 설정하고 모든 정책 역량을 집중하고 있다면서 "하지만 사이버 위협은 AI강국과 경제 번영을 향한 우리의 노력에 걸림돌이 되고 있다. 국가배후 해킹 조직 등은 핵심 인프라가 된 사이버 공간을 더욱 다양하고 정교한 방식으로 공격하고 있다. 핵심 기반 시설 등에 대한 공격은 국가안보와 국민 안전까지도 크게 위협할 수 있다"고 우려했다. 이에, 사이버 공간의 안전과 신뢰가 보장될 때 AI 발전 등 미래의 성장 동력을 지켜낼 수 있다고 역설했다. 특히 이 원장은 지금과 같은 초연결 사회에서 사이버 위협은 더 이상 한 국가만의 힘만으로 막을 수 없고, 공동 안보에 위협이 된 만큼 더 강력하고 실질적인 글로벌 파트너십으로 대응해야 한다며 민관 협력과 글로벌 파트너십을 강조했다. 올해 행사 주제를 '글로벌 사이버 안보를 위한 협력과 신뢰 구축'이라고 정한 이유다. 이 원장은 민관이 적극 협력하고 여러 나라가 긴밀히 공조한다면, 진화하는 사이버 위협에 보다 효율적이고 정밀하게 대응할 수 있을 것이라고 확신한다면서 "올해는 작년보다 일정을 하루 늘렸고 그만큼 내실 있는 프로그램도 많이 준비했다"고 소개했다. 이 원장은 진화한 사이버 위협과 신기술 보안 문제, 사이버 안보 전략 등에 관한 컨퍼런스뿐 아니라 국제 사이버 훈련, 사이버 공격 방어 대회에도 많은 관심을 부탁드린다면서 "국정원은 앞으로도 유관기업 및 기업, 해외 정보 보안기관들과 유기적으로 소통하고 협력하며 사이버 안보 수호에 최선을 다하겠다. 이번 행사가 서로의 역량과 경험을 공유하고 안전한 사이버 세상을 지키는 국제협력의 장이 되기를 바란다"고 밝혔다.

2025.09.09 11:42방은주 기자

  Prev 31 32 33 34 35 36 37 38 39 40 Next  

지금 뜨는 기사

이시각 헤드라인

정부, 삼성전자에 긴급조정권 발동 시사..."내일이 마지막 기회"

'오픈소스 리더' 레드햇은 오픈클로 시대를 어떻게 보나

中 전기차 가격 줄인상…원재료·반도체 폭등 속 출혈경쟁 한계

[ZD브리핑] 삼성전자 노사 18일 대화 재개...상생 지혜 모을까

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.