• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 문화
  • 인사•부음
  • 글로벌뉴스
인공지능
배터리
양자컴퓨팅
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'딥 보이스 탐지'통합검색 결과 입니다. (23건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

"U+보안전문매장 운영 이후 소액결체 차단 가입자 급증"

LG유플러스가 전국 1천800여개 매장에서 스미싱 피싱 피해 상담을 통해 피해방지 서비스에 가입한 이용자가 2주 만에 약 20만명 이상을 기록했다고 6일 밝혔다. LG유플러스는 지난달 16일부터 운영 중인 'U+보안전문매장'에서는 스미싱 피싱 피해가 우려되는 방문객에게 맞춤형 상담과 악성 앱 탐지, 휴대폰 결제 차단 등 조치를 제공하고 있다. 각 매장에는 1명 이상의 직원을 'U+보안 전문 상담사'로 지정해, 보안 상담을 위해 매장을 맞춤형 상담과 조치를 제공한다. LG유플러스가 자체적으로 U+보안전문매장의 운영 성과를 분석한 결과, 무료로 제공되는 소액결제 차단 서비스에 가입한 이용자가 2주 만에 20만명을 넘긴 것으로 나타났다. 이는 U+보안전문매장 개편 이전에 비해 약 26% 증가한 수치다. LG유플러스는 고객 안심을 강화하기 위해 U+보안전문상담사로 지정된 직원의 역량을 높이는 교육도 지속적으로 진행할 방침이다. 경찰청 등과 협의해 신규 스미싱 피싱 범죄에 대한 징후 및 대응방안 등을 지속적으로 교육함으로써 보안 상담에 특화된 역량을 강화할 계획이다. 이밖에도 LG유플러스는 고객들이 스미싱 피싱 등 범죄에 대해 이해하고 사전에 피해를 예방할 수 있도록 'U+안심통신생활 안내' 리플릿도 배포하고 있다. U+안심통신생활 안내는 나날이 발전하는 통신 기반의 디지털 범죄에 대한 구체적인 사례와 예방법, 피해 발생 시 구제 방법 등 내용으로 구성됐다. LG유플러스는 전문성을 높이기 위해 경찰청의 자문을 받아 리플릿을 제작했다. 앞서 LG유플러스는 고객 안심을 확보하기 위해 AI 에이전트 '익시오(ixi-O)'에 온디바이스 AI 기반의 '안티딥보이스'를 탑재하고, 악성 앱이 감지될 경우 고객에게 알림톡을 전달하는 등 기술적인 노력을 기울이고 있다. 김성길 LG유플러스 영업운영담당은 “앞으로도 더 많은 고객이 U+보안전문매장을 통해 피싱 피해를 예방할 수 있도록 보안 전문 상담 직원의 역량을 지속적으로 강화해 나갈 것”이라며 “고객들의 안심을 확보하기 위해 AI 기반의 다양한 보안 기능과 서비스를 통해 LG유플러스가 보안에 가장 진심인 통신사가 될 수 있도록 노력할 것”이라고 말했다.

2025.07.06 09:00박수형

"고객 보호 최우선"...LGU+, 안티딥보이스로 보안 강화

LG유플러스가 AI 보안 강화를 통해 보이스피싱 범죄를 예방하고, '보안에 가장 진심인 통신사'가 되겠다고 선언했다. AI를 활용한 범죄에 대응하기 위해서는 그에 준하거나, 보다 뛰어난 기술력이 필요한 만큼 지속적이며 많은 투자가 필요하다. 이러한 상황에도 LG유플러스는 통신사로서의 보안은 기본적인 의무라며 유료화할 계획이 없다고 일축했다. 당장의 수익보다 고객 가치를 우선시하는 장기적인 방향성으로 풀이된다. 경찰청에 따르면 2024년 한 해 동안 발생한 보이스피싱 피해 금액은 8천545억원에 달한다. 이는 지난해(4천472억원)보다 약 2배 증가한 셈이다. 인당 평균 피해 금액의 경우에는 4억1천만원으로 전년 대비 1억원 이상 증가했다. AI 보안 지속 개발할 것…돈보다 고객 가치 LG유플러스는 현재도 AI 통화 에이전트 서비스 '익시오'를 통해 수많은 보이스피싱을 탐지하며 범죄를 예방하고 있다고 밝혔다. 이석영 LG유플러스 모바일에이전트트라이브 담당은 “익시오는 통화 중 보이스피싱 탐지 서비스를 통해 월 약 2천건의 보이스피싱 의심 통화를 차단하고 있다”며 “이러한 통화들이 실제 피해로 이어졌다면 월간 약 800억원 수준의 피해가 발생했을 수도 있다”고 말했다. 이어 “앱스토어 리뷰나 고객 후기를 보면 익시오를 통해 실제로 보이스피싱 범죄를 예방했다는 후기도 확인할 수 있다”며 이러한 범죄를 예방하는 것이 통신 사업자로서의 기본적인 의무라고 덧붙였다. LG유플러스는 익시오 유료화 계획은 없다고 선을 그었다. 최윤호 AI 에이전트 추진그룹장은 “LG유플러스를 선택하는 데 익시오가 핵심적인 요소가 될 수 있도록 하는 것이 우선”이라며 “향후 더 좋은 기능들이 추가되고, 이 기능이 고객에게 지불 가치가 있다고 판단된다면 검토할 것“이라고 밝혔다. AI 보안 서비스 고도화…딥보이스부터 딥페이크까지 LG유플러스는 갈수록 발전하는 보이스피싱 범죄에 대응하기 위해 익시오 보안 서비스를 고도화한다. 익시오는 오는 30일 온디바이스 기반의 '안티딥보이스' 기능을 세계 최초로 도입할 계획이다. 이 기술은 AI가 만들어낸 기계음에서 나타나는 비정상적인 고주파 노이즈, 음성, 발음, 패턴 등을 파악해 실제 음성과 위조 음성을 판별한다. 목소리에 이어 얼굴을 위변조하는 범죄를 예방하고자 '안티딥페이크'도 개발하고 있다. 사진이나 영상을 픽셀 단위로 비정상 패턴을 분석해서 진위를 구별하는 기술이다. 사람이 놓칠 수 있는 미세한 왜곡이나 노이즈를 AI 기술로 판별하는 원리다. '안티딥페이크' 기술은 실시간 변조와 탐지가 가능한 수준이지만, 온디바이스에 탑재할 수 있도록 경량화·최적화 중이다. 서버를 통해 실시간으로 데이터를 분석하는 것은 감청 또는 감시와 같기 때문이다. LG유플러스는 익시오 가입자가 올해 안에 100만명, 3년 이내에 600만명을 목표로 하고 있다. 전병기 LG유플러스 AX기술그룹장은 “LG유플러스는 AI 기술과 익시오의 지속적인 고도화 전략을 통해 가장 안전한 AI를 보유하고 있으며 보안에 가장 진심인 통신사로 자리매김할 것”이라고 말했다.

2025.06.26 15:02진성우

LGU+ "위변조 목소리, AI로 잡아낸다"

LG유플러스가 보이스피싱 피해로부터 안전한 서비스를 제공하기 위해 AI 보안 강화에 앞장선다. 보안에 특화된 AI 개발을 지속해 '일상의 디지털 안전망'을 제공한다는 전략이다. LG유플러스는 26일 LG서울역빌딩에서 '안티딥보이스' 설명회를 열어 위변조 목소리 탐지 기능을 30일부터 상용화한다고 밝혔다. 지난 3월 MWC에서 공개한 안티딥보이스는 AI가 위변조한 목소리를 판별하는 기술이다. 오는 30일 AI 통화 에이전트 서비스 '익시오'에 탑재해 상용화할 계획이며, 온디바이스 형태로 상용화하는 것은 LG유플러스가 세계 최초다. 안티딥보이스가 탑재되는 '익시오'는 LG AI 연구원의 LLM인 '엑사원'을 기반으로 통신 데이터를 확보해 자체 개발한 sLLM '익시젠' 기반의 서비스다. LG유플러스와 LG AI 연구원은 익시오 개발 당시부터 AI 생태계 고도화를 위해 긴밀히 협력하고 있으며, 특히 온디바이스 AI 영역에서 협업을 확대하고 있다. LG유플러스는 안티딥보이스 기술을 개발하기 위해 AI 엔진에 약 3천시간, 통화 건수로 약 200만건에 달하는 분량의 통화 데이터를 학습시켰다. 이 기술은 위조된 목소리의 부자연스러운 발음을 찾아내거나 음성 주파수의 비정상적인 패턴을 탐지하는 등 과정을 통해 진위를 판별한다. 안티딥보이스는 LG유플러스가 자체 개발한 VAD(Voice Activity Detection), STT, 안티스푸핑(Anti-spoofing) 등 기술로 구현됐다. 이 기술들은 통화 중 실제 음성 구간을 탐지하고, 탐지된 음성을 텍스트로 변환한 후, 해당 음성의 위변조 여부를 분석하는 역할을 한다. 상용화를 위해 경량화 작업도 진행했다. 익시오가 고객의 정보를 통신사 서버에 저장하지 않고 자신의 스마트폰에만 저장하는 '온디바이스 AI' 방식으로 구현되기 때문에 경량화는 안티딥보이스 상용화에 핵심적인 역할을 한다. 익시오에 탑재된 안티딥보이스를 통해 고객은 개인정보 유출 우려 없이 AI 서비스를 이용할 수 있다. 안티딥보이스 기술은 익시오를 통해 통화 중인 상대방의 목소리가 위변조됐다는 사실을 즉각적으로 판별한다. 목소리 위변조 여부를 판단하는 데 필요한 통화 데이터는 약 5초 정도다. 통화 상대방의 목소리가 위변조된 경우, 익시오는 팝업 알림을 통해 고객에게 위험을 전달한다. 이를 통해 익시오 고객은 보이스피싱 위험으로부터 한층 보호받을 수 있을 것으로 기대된다. LG유플러스는 AI가 합성한 얼굴까지 분석하는 '안티딥페이크' 기술도 확보했다. 이 기술은 영상이나 이미지를 분석해, 합성된 영상에 남아있는 비자연적인 흔적을 탐지해 합성 여부를 판별한다. 픽셀 단위의 질감이나 사람의 눈에는 보이지 않지만 흔적으로는 남는 패턴의 불균형, 프레임 간 일관성이 떨어지는 현상 등을 분석해 합성 여부를 탐지하는 것이 핵심이다. 현재 온디바이스 환경에서도 원활히 작동할 수 있도록 AI 모델을 최적화하고 있다. 향후 LG유플러스는 안티딥페이크 기술을 활용해 영상을 이용한 피싱 범죄를 차단하고, 위변조된 유해 콘텐츠를 신속히 식별하는 등 고객의 안전 보호에 집중할 계획이다. 이와 함께, AI 전략 4A의 첫 단계인 '안심 지능'을 구현하기 위한 보안 기술을 지속적으로 확보하고 있다. 보안 기술 브랜드인 '익시 가디언'을 중심으로 기술 경쟁력을 강화해 고객의 안전과 안심을 최우선하는 사업자로 자리매김하겠다는 계획이다. LG유플러스는 익시오를 통해 통화 전·중·후 모든 과정에서 발생할 수 있는 보이스피싱 위험을 차단하기 위해 다양한 기술을 추가로 확보할 방침이다. 익시오 고도화를 위해 LG유플러스는 '통화 전 AI 보이스피싱 탐지 시스템' 도입을 준비하고 있다. 이 기술은 보이스피싱으로 신고된 전화번호의 통화 패턴 등을 AI가 학습한 뒤, 통화 시작 전에 보이스피싱 가능성이 높은 번호를 자동으로 탐지한다. 고객은 전화를 받기 전에 위험 여부를 실시간으로 확인할 수 있어 피해를 사전에 예방할 수 있다. 통화 중 보이스피싱 범죄자의 목소리를 탐지하는 '범죄자 목소리 탐지 시스템'도 개발하고 있다. 국립과학수사연구원과 협력해 개발 중인 이 기술은 보이스피싱범의 목소리(성문)를 AI로 실시간 비교·분석해 일치 가능성이 높을 경우 경고 알림을 제공하는 기술이다. LG유플러스는 본격적인 기술 개발을 위해 과학기술정보통신부의 규제 샌드박스 실증 특례를 진행 중이다. 이 외에도 LG유플러스는 금융권과 협업해 AI 기반의 보이스피싱 위험 징후 탐지 및 실시간 경고 기술 개발도 추진하고 있다. 향후 LG유플러스는 익시오를 통해 보이스피싱 예방은 물론, 개인의 일상과 감정까지 보호해 나갈 방침이다. 통화 중 위험 알림을 넘어 디지털 스토킹, 언어 폭력, 허위 정보 유포 등 현대 사회의 다양한 통신 기반 위협 요소를 탐지·차단하는 기능을 탑재한다는 계획이다. 이를 통해 LG유플러스는 익시오를 'AI 안심 에이전트'로 발전시켜 나갈 예정이다. 전병기 LG유플러스 AX기술그룹장은 “차별화된 보안 기술을 통해 '가장 안전한 AI를 보유한, 보안에 가장 진심인 통신사'로 자리매김할 것”이라며 ”AI가 고객의 삶을 더 안전하게 만들 수 있도록 실질적인 가치를 제공해 LG유플러스가 달성하고자 하는 '밝은 세상'을 구현하겠다”고 말했다.

2025.06.26 10:22진성우

LGU+, 유튜브 팬페스트에서 AI 서비스 체험장 마련

LG유플러스가 구글이 주최하는 크리에이터와 팬을 위한 온오프라인 행사에 참여해 자체 개발한 익시(ixi) 기반 AI 서비스를 선보인다고 13일 밝혔다. 오는 15일까지 열리는 '유튜브 팬페스트 코리아 2025'는 인기 유튜브 크리에이터와 팬들이 한자리에 모이는 행사로 크리에이터와 팬들이 직접 소통하는 '팝업 스토어', 크리에이터들과 K-POP 아티스트가 꾸미는 '라이브 쇼' 로 구성된다. LG유플러스는 유튜브 팬페스트 2025 성수 팝업스토어 내 LG유플러스 부스를 운영한다. 이곳에서는 ▲AI 기반 음성 보안 기술 '안티딥보이스' ▲퍼스널컬러 기반 생성형 포토 부스 '익시 컬러 스타일리스트' ▲나만의 AI 통화 앱 '익시오' 등을 체험할 수 있다. 안티딥보이스 체험존에서는 AI 기술을 통해 자신의 목소리를 본뜬 딥페이크 음성을 생성하고, 이를 익시오가 탐지하는 과정을 직접 체험할 수 있다. 안티딥보이스는 지난 3월 스페인 바르셀로나에서 열린 MWC에서 공개된 기술로 향후 익시오에 탑재해 딥페이크를 활용한 보이스피싱 피해 예방에 활용할 예정이다. 유튜브 팬페스트를 위해 개발한 '익시 컬러 스타일리스트'도 체험 가능하다. 현장에서 간단한 컬러테스트를 통해 자가진단을 진행하면 관람객의 얼굴과 퍼스널컬러에 어울리는 상반신 맞춤 스타일링 이미지를 AI가 제작해준다. 온디바이스 AI 에이전트 서비스 익시오는 통화 내용을 외부 서버로 전달하지 않고 스마트폰 앱에서만 처리해 개인정보 유출 위험이 없는 게 특징이다. 주요 기능은 ▲세계 최초 통화 중 실시간 보이스피싱 탐지 ▲보이는 전화 ▲통화 녹음 및 요약 ▲AI 스팸전화 알림 ▲스팸 확률이 높은 전화는 AI로 대신 받기 ▲500만개 이상의 은행·병원·공공기관 등 생활 밀착형 상호 정보 제공 등이 있다. 행사 마지막 날인 15일 오후에는 서울 화곡동 KBS아레나에서 라이브 쇼가 열린다. 라이브 쇼에서는 크리에이터와 K-POP 아티스트의 공연과 'U+스테이지'를 진행한다. U+스테이지에서는 크리에이터와 3천명의 관객이 함께 쇼츠 만들기에 도전할 예정이다.

2025.06.13 09:28박수형

"사이버보안, 대통령 국정과제 돼야···현 구조에선 유니콘 못나와"

세계가 사이버안보 패권(Cybersecurity Hegemony)에 열을 올리고 있는 가운데 이재명 대통령이 이끄는 새 정부가 4일 탄생했다. 새 정부는 안전한 대한민국을 위한 사이버공약으로 5개 분야 17개 과제를 제시했다. 사이버 공격은 정부와 군사 뿐 아니라 에너지, 금융 등 국가 주요 기반시설을 마비시킬 수 있다. 인공지능(AI), 클라우드 등 신기술 발달로 초연결시대가 되면서 사이버공격은 더 빈발하고 공격 기법이 더 지능화됐다. 와중에 SK텔레콤(SKT) 해킹 사태가 터져 해킹에 대한 경종을 울렸다. AI가 세상을 삼키고 있는 지금, 새 정부의 사이버정책은 어때야 할까? 사이버 강국과 오랜 숙원인 글로벌 보안 기업을 탄생시킬 수 있을까? 이런 물음을 갖고 지디넷코리아는 새 정부의 사이버 및 보안 정책을 진단하는 산학연 전문가 좌담회를 4일 개최했다. ▲김창오(IITP 정보보안 PM)▲박현주(시옷 대표/국가데이터정책위원회 보호·활용 분과위원장)▲신용석(전 대통령실 사이버안보비서관)▲이원태(국민대 특임교수/전 한국인터넷진흥원(KISA) 원장)▲염흥열(CPO협의회장/순천향대 명예교수)▲윤원석(라온시큐어 부사장/라온화이트햇센터장)▲조영철(한국정보보호산업협회장/파이오링크 대표)*사회 및 정리/방은주(지디넷코리아 부장) =사회/먼저 자기 소개를 간단히 해달라 ▲염흥열 CPO협의회장: 민관 CPO들 단체인 CPO협희회장을 맡고 있다. 오늘 좌담회에 최근 뽑힌 IITP 정보보호 PM(프로그램매니저)도 왔는데, 내가 1대 PM이었다. 개인정보위원회의 위원으로도 활동했다. 최근 순천향대학교를 정년 퇴임, 명예교수로 있다. 보안관련 세계표준활동도 오랫동안 해왔다. ▲이원태 교수: KISA 그만두고 아주대학교 사이버보안과 교수로 있다 올 6월부터 국민대 책임교수로 일하고 있다. KISA 원장으로 있으면서 각계각층의 보안 전문가들과 만났다. ▲김창오 PM: 민간기업에서 정보보안 업무를 한지 25년이 조금 넘었다. 현재 과학기술정보통신부 연구개발 민간전문가(PM)로 IITP(정보통신기획평가원)에서 정보보안 분야의 연구개발(R&D) 사업 기획 및 전략을 수립 등의 직무를 하고 있다. PM이 되기 전에는 야놀자, 카카오모빌리티 등 IT 플랫폼기업에서 CISO와 CPO로서의 역할을 수행했으며, 정보보호 국제표준기구(ITU-T SG17)에서 Working Party 의장으로도 활동하고 있다. ▲윤원석 부사장: 1990년대 후반 모 전자그룹에서 보안을 담당했다. 라온시큐어는 보안전문 기업이다. 우리나라에서 처음으로 화이트해커를 양성하기도 했다. 현재 해커센터도 맡고 있다. ▲조영철 KISIA회장: 30살에 창업을 했다. 원래 대학 전공이 네트워크다. 어쩌다 보안에 꽂혀 창업을 했고, 지금까지 왔다. 현재는 300여 보안기업들 모임인 KISIA 회장도 맡고 있다. ▲박현주 대표: 대학에서 컴퓨터를 전공했다. 보안을 한 지 26년정도 했다. 모 보안회사 연구소장으로 일했고, 2005년 자동차용 보안 스타트업인 시옷을 창업했다. ▲신용석 전 비서관: 작년 2월부터 용산에서 사이버안보 비서관으로 일했다. 그전에는 토스의 CPO였다. 토스 전에는 넥슨코리아와 한국MS에서도 일했다. =사회: 새 정부가 마침내 지난 4일 출범했다. 새 정부가 여러 보안 및 사이버 공약을 제시했다. 이들 공약을 어떻게 평가하나? 또 새 정부가 시행했으면 하는 사이버 및 보안 정책을 말해달라 ▲염흥열 CPO협의회장: 사이버 보안 분야가 굉장히 넓어졌다. 옛날에는 주로 정보통신 분야에 집중했다. 요즘은 아니다. 에너지, 금융, 전력, 의료 등 굉장히 폭이 커졌다. 그러다 보니 여러 영역에서 똑같은 사이버공격이 일어나고 있다. 이를 잘 막으려면 이스라엘의 미사일돔처럼 사이버돔을 구축할 필요가 있다고 본다. 사이버 정보 공유도 중요하다. SKT 해킹 사고도 마찬가지다. 정보 공유가 잘 됐더라면 하는 아쉬움이 있다. 사이버 분야 조정과 총체적인 거버넌스도 매우 중요하다. 특히 (사이버보안이) 국정 최고책임자인 대통령의 국정 과제가 돼야 한다. ▲이원태 교수: 이번 대통령 선거가 독특한 게 뭐냐면, 대통령 선거 기간 중 SKT 해킹 사건이라는 유례없는 큰 통신 인프라 사고가 있었다는 거다. 이재명 대통령의 사이버와 보안 공약을 보면 망(網)중심에서 데이터중심으로 보안체계를 전환하겠다는 게 있다. 이는 제로트러스트 시대의 필수 요소다. 기존 '성벽 쌓기' 방식에서 '모든 것을 의심하고 검증하는' 방식으로 패러다임 전환을 명시한 것은 매우 앞선 인식 이라고 본다. 또 디지털 민생 안전, 특히 AI 보이스피싱 대응과 스마트 안심번호 제도는 국민이 체감할 수 있는 실질적 정책으로 안전한 디지털 환경을 만들겠다는 정책 의지를 보여준다. 이재명 정부는 지역균형 발전도 중시할 것으로 보인다. 보안기업의 71%가 서울에 집중돼 있데, 지역 보안산업 육성을 제시한 것은 '보안 격차 해소'라는 중요한 관점을 반영한 것이라 평가한다. 그리고 SKT 해킹 이슈로 주목받는 정보보호 공시제도 강화를 표명한 것은 '시장 메커니즘을 통한 자발적 보안 투자 확대'를 유도하는 선진적 접근이라는 점에서 높게 평가 하고 싶다. 새 정부가 시행했으면 하는 사이버보안 정책은 무엇보다 우리나라 정보보호산업의 글로벌 경쟁력 확보라고 생각한다. 현재 16.8조원 규모의 정보보호산업을 30조원 정도로 두 배 확대하고, 매출 1조원 이상의 보안 유니콘 기업을 차기 정부 내에 꼭 탄생시켜 미국, 이스라엘에 이어 명실상부한 세계 3위 사이버보안 강국, 정보보호분야 글로벌 탑레이어 진입을 목표로 했으면 한다. 두 번째는 중소기업 사이버보안 생태계를 혁신하는 것이다. 최근 SKT 등 대형통신사 해킹사고에 관심이 쏠려있지만 오늘날 침해사고의 대부분은 보안 수준이 낮은 중소기업에서 발생한다. 달리 말하면 대기업-중소기업 간 보안 격차 해소를 통해 전체 산업 생태계 보안 수준을 향상시켜야 한다는 뜻이다. 그래서 이번 공약에도 중소기업 전용 구독형 보안서비스(SeCaaS) 국가 지원 프로그램 확대가 언급된 것이라고 생각한다. 세 번째로 한가지 더 언급한다면, AI 시대 국민생활 밀착형 보안체계를 강화하는 것이다. 앞으로 AI 악용 딥페이크, 보이스피싱 등이 급속히 고도화돼 일반 국민 피해가 급증할 것이기 때문이다. AI 투자 100조원 공약과 연계해 AI 보안기술 개발 및 AI보안 산업의 전략적 육성도 함께 추진해야 한다. 즉 AI강국 실현을 위한 국정과제 추진이 예상되는데, AI산업 활성화 만큼이나 AI보안산업의 전략적 육성을 통한 차세대 성장동력 확보가 중요하다. AI 강국 실현을 위해서는 AI 시스템의 신뢰성과 안전성이 필수 전제조건이기 때문이다. AI를 활용한 보안기술과 AI 시스템을 보호하는 보안 분야를 모두 아우르는 AI보안산업을 국가 핵심 전략산업으로 육성했으면 한다. 공공행정, 에너지, 의료, 운송, 금융 등 주요 분야별 AI 보안 시범사업을 추진하고, 월드베스트 LLM 프로젝트와 연계해 인공지능 보안 국가대표 정예팀을 발굴해야 한다. ▲김창오 PM: 사이버 보안은 기술 부문에 국한된 이슈가 아니라, 국가 경쟁력과 직결되는 핵심 요소이다. 새 정부가 출범한 지금, 대한민국은 디지털 대전환과 인공지능(AI) 기술 발전이라는 시대적 흐름 속에서 사이버 안보와 사이버 환경에서의 정보보호 경쟁력 확보를 위한 전략적 전환이 요구된다. 초연결 사회로의 진입은 새로운 기회인 동시에, 복합적이고 지능화된 위협에 대해 더욱 정교하고 선제적인 능동형 보안 패러다임으로의 전환을 선도하는 것이 필요하다. 새 정부가 들어서면서 실용 정책을 많이 기대하는 것 같다. 보안도 마찬가지로 지금까지의 형식적인 보안 정책과 보안 활동들에 대해 실행과 실용 중심으로 전환하는 것이 필요하다. SKT 사건도 사실 현장에서의 보안 활동이 제대로 이행되었다면 피해를 최소화 할 수 있었을 것이다. 보안은 단순히 기술 측면에서만 바라볼 것이 아니라 관리적 요소를 고려한 경영 활동으로 이행해야 한다. 공공과 민간의 하모니가 필요하다. 사이버 보안은 국가 경쟁력의 핵심 요소가 될 것이기에 실용성 있는 보안 활동이 필요하다. 지금까지는 공공과 민간의 조화와 공생 성장이 부족했다. 보안산업이 성장하고 글로벌 경쟁력을 가지기 위해서는 연구개발(R&D)에서도 공공과 민간이 협력해 같이 만들어가는 생태계 환경을 조성해야 한다. 특히, 수요 측면에서 정보보안 기술 공급자(정보보안 산업체)와 정보보안 기술의 소비자(기업과 국민) 요구를 조화롭게 반영해여 정보보호 산업 생태계를 완성하는 것이 필요하다. 지금은 AI를 빼고 논할 수 없는 시대가 됐다. AI 보안에 대해 정말 적극적으로 투자하고 강화해야 한다. 모든 것에는 적절한 때가 있다. AI의 발전은 사이버 보안 위협 뿐만 아니라 기회이기도 하다. 최근 AI를 활용한 자동화된 해킹, 소셜엔지니어링 고도화, 지능형 피싱 등 새로운 유형의 공격이 등장하고 있으며, 이에 대한 방어 전략 또한 AI 중심으로 재편해야 한다. AI가 창이 된다면 방패 역시 AI여야 한다. 따라서 “AI 기반 협력적 다층 방어 체계”를 구축해야 한다. AI 보안은 security for AI 뿐만 아니라 AI for security가 조화롭게 성장할 수 있도록 관심을 가져야 한다. AI 보안을 글로벌 패권의 경쟁력으로 키워갈 수 있도록 적극적으로 대처해야 한다. AI 보안 주도권을 누가 먼저 확보하느냐에 따라 사이버 공간 주도권이 결정될 것이다. 따라서, 단순한 연구 과제로, 연구 활동에서 끝나지 않고 글로벌 정보보호 산업에서 우리의 경쟁력으로 승화될 수 있게 집중해야 한다. 그리고 뒤에서 다시 이야기할 기회가 있을지 모르겠지만, 지금까지 우리는 보안인력 10만 양성을 많이 이야기해 왔다. 그러나 우리는 공격자(Red Team) 중심의 인력 양성에 편중돼 왔다. 비유를 하면, 스트라이크(공격수)만으로 축구 경기를 하자는 형국이다. 강한 팀이 되기 위해서는 훌륭한 미드필더와 골키퍼와 같은 수비수도 필요하다. 따라서, 방어자(Blue Team) 역할을 수행할 수 있는 보안 인재 양성을 포함하는 균형 있는 인재 육성이 필요하며, 이를 통해 우리는 더 조직적이고 체계적으로 성장할 수 있는 정보보안 활동의 잠재력을 확대할 수 있을 것이다. ▲윤원석 부사장: 높은 투표율과 민주적 헌법절차에 따라 새 정부가 출범했다. 새 정부는 국민주권 정부를 표방하고 있다. 사이버 분야에서도 국민의 사이버주권 강화에 많은 노력을 해주실 것을 부탁드린다. 새 정부 공약 중 정보보호공시 제도 강화는 바람직하다고 본다. 다만, 이런 정책이 각 부처의 시행과정에서 과거 정부의 보안전문가 10만명 양성처럼 표면적 실적에 급급해서는 안된다. 인력의 공급 측면 뿐 아니라 전문가 수요 측면을 확대 강화하고, 이러한 수요를 뒷받침할 예산을 확보해야 한다. 새 정부는 AI 세계3대 강국 진입을 목표로 100조원을 투자할 계획으로 국가 핵심인프라 및 개인정보보호를 위한 사이버보안 강화 공약을 제시했다. AI 보안을 포함한 역기능 방지에도 적극 힘써 줬으면 한다. 현행법상 AI 기본법과 정보통신망법에 어느 정도 역기능 방지 관련 법제도가 있지만, 딥페이크와 같은 AI 서비스의 오남용 뿐 아니라 AI 서비스 제공자에 대한 적절한 보안 대책과 AI 자체, 즉 위해AI에 대한 탐지 및 통제를 위한 기술 개발과 규제도 적극적으로 추진해야 한다. ▲조영철 KISIA 회장: 앞으로 5년 후에는 인터넷에 만들어진 콘텐츠 중 90%가 AI가 만든 거라고 한다. 그만큼 보안 중요성이 더 커질 것이다. '보안 없는 AI 강국은 없다'는 인식 아래, AI 투자 예산의 최소 10%를 정보보호 분야에 배정하도록 정책과 재정적 지원을 강화해야 한다. 또 안전하고 편리한 AI 서비스를 제공할 수 있게 예산편성 단계부터 보안 투자를 반영하는 제도적 장치도 마련해야 한다. 지금까지는 보안이 비용이라는 관점이 굉장히 강했는데, 이제 투자라는 관점으로 바뀌어야 한다. 예전 금융권에서 시행한 '557'제도 같은, IT투자의 몇 %는 보안에 투자하는, 기업과 기관의 보안 투자 가이드라인을 꼭 만들었으면 한다. *557제도: 2011년 농협 전산망 마비 사고 이후 정부가 도입한 제도로 금융기관은 전체 인력의 5%를 IT 인력으로, 또 IT 인력의 5%를 보안 인력으로 확보하고, 전체 IT 예산의 7%를 보안 예산으로 사용하도록 한 것. ▲박현주 대표: 여섯번 째 말하다 보니 비슷한 부분이 있어 짧게 말하겠다. 대통령의 대선 공약을 보면 온오프라인으로 안전한 국가를 만들겠다고 했는데, 매우 의미가 있는 공약이다. 그런데 자세히 보면, 약간 부족한게 뭐냐면, 산업과 보안기업 육성 및 활성화 부분이다. 국내 보안기업이 800여곳 되는데, 이중 혁신기업을 통크게 지원해줬으면 좋겠다. 혁신기업이 기술을 개발해 시장에 진입하고 투자를 받아 글로벌로 가는 여정에서 갖가지 어려움을 겪는다. 이 과정을 지원하는 게 여러 부처에 흩어져 있다. 아쉬운 부분이다. ▲신용석 전 비서관: 새 정부의 사이버보안 공약에 전적으로 동의한다. 두가지만 짚고 싶다. 먼저, 망중심에서 데이터 중심의 정보보호체계로 전환을 추진하는 것은 작년에 국정원, 금융위원회, 개인정보보호위원회가 추진한 망분리 규제 완화와 방향성을 같이 한다. 이는 10년 넘게 유지해 온 것을 전환하는 것으로, 매우 어렵고 힘든 과제다. 올해가 전환 작업이 성공한 원년이 되기를 바란다. 또 지역과 중소기업 등 사이버보안 사각지대 해소에 강조점을 두고 있는 점도 바람직하다고 보고, 성과가 기대된다. 한가지 더 말하면, 그동안 여야가 한 목소리로 촉구한 부다페스트협약 가입도 조속히 실현되면 좋겠다. 현재 법사위에서 형사소송법 개정안이 계류돼 있다. 법안이 통과되면 6개월 이내 가입이 가능할 것으로 보고 있다. 우리나라가 사이버강국으로 나아가는데 꼭 필요한 일이다. 마지막으로, 사이버안보 및 사이버보안 분야와 다른 분야와의 복합 넥서스(nexus)의 관점도 정책에 반영할 필요가 있다. 사이버안보와 경제안보의 연결이 매우 중요하며, AI와 퀀텀(양자), 우주 분야 등도 사이버보안 측면에서 함께 챙겨야 한다. ▲염흥열 CPO협의회장: 부다페스트 협약은 사이버 범죄에 대응하기 위한 국제 조약이다. 사이버 범죄 처벌 대상 정의, 사이버 범죄 정보 공유, 수사 공조 등 국제 협력 절차를 규정한 것으로, 2001년 유럽평의회에서 채택, 2004년 발효됐다. 60여국이 회원국이다. 미국하고 일본도 가입했다. 사이버 범죄에 대응하는 국제공조에 꼭 필요한 협약으로 우리나라도 속히 가입해야 한다. =사회: 여러 좋은 제안들 감사하다. 우리나라의 사이버 및 보안 수준도 궁금하다. 어떻게 보고 있나. 인력, 기술력, 정책, 생태계 등에서 말해달라 ▲조영철 KISIA 회장: 한마디로 표현하기 어렵다. 미국과 비교해 우리나라 제품이나 기술 수준이 어느 정도냐를 말하곤 하는데, 사실 의미가 없다. 어떤 건 10년 뒤진 것도 있고, 어떤 건 우리가 앞선 것도 있다. 그러기에 한마디로 표현하기는 힘들다. 운영이나 관제, SKT의 사고 대응력을 보면 이 부분은 우리가 수준이 꽤 높다고 본다. 일본이 최근 사이버 보안산업 전략 5개년 계획을 발표했다. 이걸 보고 놀랐다. 선진 사례로 미국과 이스라엘, 영국과 함께 우리나라를 들었다. 일본은 한국을 잘 따라하지 않는 나라다. 그런데 사이버와 보안 전략에서 한국을 벤치마킹하고 레퍼런스로 생각하고 있다는 것에 놀랐다. 매년 미국에서 열리는 세계적 보안 행사인 RSA도 마찬가지다. 아시아에서는 우리나라가 거의 유일하게 10년 연속 참여했다. 한국 전시 부스에 외국기업도 많이 방문한다. 아시아권 국가들은 한국이 사이버 보안에서 기술적으로 높고 정부의 육성 의지가 높은 것으로 알고 있다. 그런데 앞으로가 문제다. 5년후에도 동남아 국가들이 한국 부스를 찾을 지 모르겠다. 지금부터라도 위기의식을 가져야 한다. ▲윤원석 부사장: 보안컨설팅 대상 기업과 공공기관을 다녀보면 아쉬운 게 있다. 사이버보안이 여전히 정책적으로 우선순위에서 밀리고 있다. 인력적으로는 전문가 구하기가 어려우며, 예산은 늘 부족한게 현실인 듯하다. 그러다 보니 국가 차원의 사이버 보안 수준은 아직 법적 준거성 확보 수준에 머무르고 있지 않나 하는 생각이다. 관련해 두가지 정도 짚고 싶다. 첫째, SK텔레콤의 통신서비스와 같은 주요정보통신기반시설은 양적 질적으로 꾸준히 중가 및 확대돼 왔다. 국민 생활에 중대한 영향을 주는 정보서비스들을 주요정보통신기반보호법에 따라 지정하고 관리하는 것은 중요하다. 최근 기업들은 경쟁력 확보 차원에서 클라우드, AI, 웹3 등 신기술을 적극 도입하고 있다. 하지만 새로운 기술에는 항상 새로운 취약점이 존재하기에 '제로데이'라고 부르는 우리가 알지 못하는 새로운 취약점들이 따라온다. 이에 대한 대응은 여전히 부족한 것같다. 따라서, 신기술 적용 서비스들에 대한 기반시설 지정 범위 확대 등 점검과 관리 범위를 확대하고 보안 적용을 위한 예산을 확보해야 한다. 둘째, 보안 수준 강화를 위해서는 진단과 점검 등 예방이 중요한데, 중요 서비스에 대해 실제 해킹 가능성이 있는지 충분히 검증하지 못하고 있다는 우려가 있다. 정보통신 기반시설 뿐 아니라 국민 생활에 영향을 주는 중요한 정보서비스에 대해서는 일상적인 해킹 가능성 점검을 통해 보안 수준을 유지해 줘야 한다. 그런데 이를 실행할 모의침투 전문가도 부족하고, 예산도 부족해 충분히 진행되지 못하는 상황이다. 이에 대한 개선이 필요하다. ▲김창오 PM: 우리나라의 사이버 및 보안 수준은 일부 분야에서는 세계적 수준에 근접했지만 정책 실행력, 인재 기반, 민간 생태계 다양성 등 측면에서는 여전히 도약이 필요한 과도기적인 위치에 있다고 평가할 수 있다. 사이버 보안 분야는 우리나라가 리더 그룹에 속해 있다고 볼 수 있으나, 정보보안 활동의 실행 부분이나 코어 기술, 그리고 민간 생태계의 다양성 측면에서는 여전히 우리가 노력이 많이 필요하다. 민간 부문 지원 정책은 상대적으로 부족하다는 목소리가 많으며, AI·양자·클라우드 기반 보안 전략은 아직 성장의 단계인 만큼, 지금이라도 적극적인 연구개발(R&D)에 대한 투자를 통해 미래 보안에 대한 대응력을 갖출 수 있는 기회를 놓치지 않아야 한다. 또 우리가 잘하고 있는 것에 대해서는 더 잘할 수 있게 적극적으로 투자하는 게 필요하다. AI 기반 위협 탐지, 자동화 대응 시스템(EDR/XDR)등 최신 보안 기술은 상용화와고도화에 더 박차가 필요하다. 우리는 스스로 더 잘할 수 있는 목표를 가지고 접근해야 한다. 현장에서 보면 공격자들은 지속적으로 발전하며 공격의 수위를 높이고 있다. SKT 사건을 보면 3년 동안 공격이 이루어졌음에도 인지를 하지 못했다. 이는 정보보안 활동의 현주소를 보여주고 있으며, 우리가 어떤 부분을 놓치고 있는지를 보여주는 중요한 사례다. 사람이 할 수 있는 일과 사람이 하기 어려운 일이 있다. 단순 반복적인 일은 AI 기술로 대체를 해 나가고 있다. 보안 영역도 마찬가지다. 사람이 잘할 수 있는 부분과 기계 힘(AI)을 빌어 더 잘할 수 있는 일을 적절히 분배함으로써 AI 보안을 통한 글로벌 리더십을 확보해야 한다. 우리나라 정보보안 산업의 한 가지 문제점이라고 하면, 수요자에 대한 생태계가 완성돼 있지 않다는 점이다. 학계와 연구소의 연구 활동은 활발히 이뤄지고 있지만 수요처까지 잘 이어지지 않고 있다. 학계, 연구소, 공급자, 그리고 실질적인 소비자까지의 생태계 환경이 완성되어질 때, 우리는 정보보안 산업에서도 글로벌 리더십을 가져갈 수 있을 것이다. 사이버 보안 기술의 표준화·글로벌 수출 연결성 부족을 개선하기 위해 미래 보안을 선도할 핵심 기술에 대한 투자와 개방형 협력이 더 필요하다. ▲염흥열 CPO협의회장: 예전 당국이 조사한 바에 따르면 미국이 100점이였을때 우리나라는 차세대 보안에서 89점이였다. 미국과 기술격차는 0.9년 정도였다. 그런데, 이 평가는 주관적이다. 미국과 우리나라간 격차가 어느 정도인지 말하기 어려운 면이 있다. ▲신용석 전 비서관: 최근 ITU가 시행한 국제 사이버보안 지수에서 우리나라는 100점 만점에 100점을 받았다. 다른 몇 나라와 함께 톱레벨 국가에 속했다. ITU는 5개 분아(필러)로 평가를 한다. 사이버 보안은 지속적인 개선이 중요하다. 그런 점에서 부족한 부분을 지속적으로 세심하게 살피고 해결해야 한다. 다른 한편으로는 외국은 우리의 사이버 보안에 대해 높이 평가하고 있다. 지난 해 사이버 안보 분야 국제협력을 하면서 이를 많이 느꼈다. 한-미, 한-미-일, 한-영, 한-NATO를 비롯해 많은 나라와의 협력 관계가 발전했다. 한가지 더 말하고 싶은 게 있다. 사이버보안 '10만 인재' 양성이다. 이제 '10만 인재 양성'이라는 명칭을 그만 썼으면 한다. 사이버보안 인력이 이미 10만명을 넘었다. 우리나라에도 우수한 보안 인력들이 많다. 데프콘 CTF에서 3년 연속 우승했고, 전세계 군인들이 참여하는 사이버넷에서도 3년 연속 우리가 우승했다. 우리나라의 화이트 해커 실력은 세계 최고 수준이라고 본다. 인력 등 생태계 구축에 도움이 되려면 보안 투자부터 대폭 늘려야 한다 ▲이원태 교수: 우리나라 정보보호 기술 수준은 주요 선진국(미국 100%) 대비 85% 수준으로 세계 3~5위권이다. 특히 지난 2024년 ITU 글로벌 사이버보안 지수 평가에서 '최상위' 등급을 받았는데 이는 우리나라의 사이버보안 역량을 세계가 인정하고 있음을 보여준 중요한 지표다. 하지만 정책 측면에서는 부처간 역할과 책임의 경계가 명확하지 않은 등 협조체계 한계점이나 문제점이 늘 상존하고 있다. 보안을 강화하되 산업성장을 저해하지 않는 규제와 혁신의 균형을 위한 정책설계가 여전히 과제다. 이에, 현재의 '규제 중심'에서 '지원과 육성 중심'으로 패러다임을 전환하고, 부처 간 칸막이를 없애는 실질적인 통합 거버넌스 구축이 시급하다. 또 글로벌 표준과 호환되는 정책 체계를 만들어 국내 기업들이 해외 진출에도 경쟁력을 갖출 수 있게 해야 한다. 인력의 경우, 과기정통부와 KISA(한국인터넷진흥원), KISIA(한국정보보호산업협회), KITRI(한국정보기술연구원) 등이 2023년~2026년 5년간 4만 예비인력 양성과 6만 재직자 역량 강화를 목표로 하는 사이버보안 10만 인재양성 추진계획을 시행하고 있다. 하지만 현실적에서는 여전히 인력 부족이 심각한 상황이다. 특히 사고대응, 포렌식 등 실전대응 전문가와 AI 보안 등 신기술 보안 전문가, 사이버보안 정책 설계 및 거버넌스 전문가들이 부족하다. 수도권 집중으로 지방 중소기업들이 정보보호 전문가를 구하기 매우 어려운 상황이기도 하다. 종합적으로, 현재 우리나라는 사이버보안 분야에서 '선진국 진입 단계'에 있다고 평가한다. ITU 최상위 등급이라는 성과를 기반으로, 이제는 실질적인 보안 역량 강화와 지속가능한 생태계 구축에 집중해야 할 시점이다. ▲김창오 PM: 학계, 연구소들이 기업 등 수요처와 잘 연계되지 못하고 있다. 이게 우리가 풀어야 할 숙제다. AI 기술은 불행하게도 자본이 많은 곳에서는 더 유리하게 활용할 수 있지만, 중소기업과 같이 예산과 자원이 부족한 곳에서는 사용이 어렵다. 부익부빈익빈 현상의 불균형이 일어난다. 우리는 이를 해결하기 위한 고민을 많이 해야 하며, 기술 사각지대에 놓일 수 있는 중소기업을 지원할 수 있는 방안이 필요하다. 이의 일환으로, 중소기업들이 성장의 경쟁을 위한 기초 체력을 갖출 수 있도록 국가 연구개발(R&D) 예산 증대와 지원이 필요하다. ▲조영철 KISIA 회장: 우리나라의 경쟁력을 따져보면, 기업만의 문제가 아니다. 흔히 산학연이라고 하는, 학계와 연구소의 경쟁력도 따져봐야 한다. 글로벌한 해커도 나와야 하고 글로벌한 교수와 연구원도 나와야 한다. ▲염흥열 CPO협의회장: 동의한다. 학교서 연구하는 건 원천 기술이고, 이들 원천 기술이 기업에 잘 흘러들어가야 한다. 우리나라를 보면 학계에서 열심히 연구하는 교수들이 많다. 구글 스칼러를 쳐보면 한국 연구권들도 꽤 나온다. ▲박현주 시옷 대표: 결국 기술이 산업으로 잘 연결되게 하는게 중요한 것 같다. 사실 앞으로도 걱정이다. 우리 사례만 봐도 그렇다. 내가 모빌리티 사업을 하고 있는데, 혁신기술인데, 실증을 할 곳이 없다. 이런 인프라가 없으니 톱레벨 국가와 비교해 기술 격차가 발생한다. 기술을 갖고 사업화를 하고, 또 인증과 시험테스트를 거쳐 고객사를 확보한 후 해외로 나가는 선순환 구조가 만들어져야 한다. 아직 이 부분이 아쉽다. 새 정부가 이 부분을 잘 챙겼으면 한다. ▲염흥열 CPO협의회장: 한가지 말하고 싶은 게 있다. 글로벌 표준화다. 표준화가 굉장히 중요하다. 중요한 표준은 두 가지 목적이 있다. 하나는 제품이나 서비스의 상호 운영성을 보장해 주는 거다. 서로 연동할 수 있는 장점이 있다. 두 번째는 핵심 기술이 있으면 표준 특허를 획득, 지재권을 확보해야 한다. 글로벌 기술 경쟁에서 우위를 확보하는 방법이다. 세계표준기구인 ITU에도 우리나라를 포함해 중소기업들이 참여하고 있다. 중동 등 해외 시장 바이어들이 묻는게 있다. 글로벌 표준과 잘 부합되는 지다. 이 세 가지 측면에 보면 다른 나라 기업들도 글로벌적으로 시작한 지 얼마 안됐다. 우리나라에도 충분히 기회가 있다고 본다. ▲김창오 PM: ITU-T SG17에도 국내 중소기업들이 참여하고 있다. 중소기업들의 기술을 국제 표준으로 만들고 표준을 기반으로 사업을 확장해 나가고 있다. 그라나, 옆에서 보면서 안타까운 건, 참여하고 있는 중소기업들이 리소스가 표준을 개발하고 사업을 확장하기에 충분하지 않다는 거다. 그러다 보니 기업들이 가지고 있는 역량을 충분히 발휘하기 힘들다. 이 부분을 메워주기 위한 재원이 뒷 받침 되면 좋겠지만 아쉽게도 그렇지 못하다. ICT 보안 분야 우리나라 국가 R&D 예산이 작년에 처음으로 1천억을 넘었다. 이를 기반으로 약 100여개의 과제를 지원하고 있다. 그러나, 이는 미래 ICT 환경과 AI 시대의 글로벌 경쟁을 확보하기 위해 준비하고 있는 현장에는 매우 부족한 재원으로, 기업의 성장에 현실적인 밑거름이 될 수 있는 수준의 재원 마련이 될 수 있도록 국가 R&D 예산 확대가 절실하다. ▲신용석 전 비서관: SKT 사태도 발생했는데 액수가 낮아지는 건 문제가 있다고 본다. 산학연언 모두가 잘 지켜봐야 한다. =사회: 이번엔 거버넌스와 법제도 문제를 점검해보자. 사이버와 보안 분야 거버 넌스를 어떻게 가져가야 할까? 또 사이버 환경이 급변하면서 이에 대응하는 법제도 마련도 시급하다. 국가사이버안보기본법 제정이 화두이기도 하다 ▲이원태 교수: 늘 지적되는 얘기지만 사이버보안 거버넌스의 가장 큰 문제는 '컨트롤타워 부재'다. 마치 '여러 명의 지휘관이 있는 군대'와 같다고 할까, 국정원과 과기정통부, KISA, 각 부처가 따로따로 움직이고 있다는 지적인데, 만약 대형 사이버 공격이 발생했을 때, 어느 기관이 주도적으로 대응해야 하는 지, 혼란이 있을 경우 골든타임을 놓칠 수 있다. 그러면 사이버보안 거버넌스는 어떻게 설계하고 운영해야 할까? 기존 윤석열 정부는 한계가 분명했다. 형식상으론 국가안보실이 컨트롤타워였지만, 실질적으론 국정원이 사이버보안 정책 전반을 주도했다. 이러한 정부주도, 정보기관 주도의 대응체계는 민간의 창의성과 혁신 동력을 억제한다. 과도한 규제로 인한 산업 위축 우려도 있고, 정치적 중립성 결여 문제, 신속한 기술변화 대응 한계 등의 문제를 드러냈다. 특히 사이버보안(안보) 기본법 제정이 계속 어려웠던 것도 국정원 권한 집중 우려 때문이었다. 이제는 접근 방식을 바꿔야 한다. 사이버보안 거버넌스는 민간 주도로 패러다임을 바꿔야 한다. 정치적으로 독립적인 사이버보안청을 만들되, 민간이 실질적으로 주도하는 구조로 운영해야 한다고 생각한다. 그래서 사이버보안 기본법 제정 방향에는 국정원이 아닌 사이버보안청 중심 체계가 돼야 하고, 민간 주도 운영 원칙을 법에 명시했야 한다. 미국, 일본 등 선진국들도 민간 전문성을 적극 활용하고 있다. 우리만 정보기관 중심으로 가면 뒤처질 수밖에 없다. 사이버보안 관련 의사결정기구에서 민간 전문가가 과반수를 차지하고, 개방형 직위제 확대를 통해 보안기업, 학계 출신이 주요 부서 이끌도록 해야 한다. 정부기관이지만 민간이 운영하는 혁신적 모델, 즉 정부는 지원하고, 민간은 혁신한다는 원칙이 관철되는 새로운 사이버보안 거버넌스 모델이라고 할 수 있다. 그래야 정권 교체와 무관한 지속가능한 거버넌스를 담보할 수 있다. 이왕이면 사이버보안 기본법에 민간 보안기업 역량 강화 지원의 근거까지 마련하면 더욱 좋을 것이다. 지금까지의 '규제와 통제'에서 '지원과 협력'으로 패러다임을 전환하는 것이 이재명 정부 사이버보안 거버넌스의 가장 중요한 과제가 되길 바란다. 사이버보안을 단순한 보안 문제가 아닌 미래 국가 경쟁력의 핵심으로 보고, 민간 주도의 혁신 생태계를 만드는 것, 그것이 바로 AI 시대 대한민국이 사이버 강국으로 도약하는 길이라고 믿는다. ▲신용석 전 비서관: 민간의 참여가 중요하다는 것에 동의한다. 민간 전문가로 구성한 초당적 자문기구를 만들어 중장기적인 국가 사이버 안보 전략을 수립해야 한다. 다만, 정부 부처들과의 협업 관계에 있어서, 민간이 다수를 점하는 그런 협의제 구조가 과연 어떻게 역할을 할 것인가에 대해서는 고민이 필요하다. 한가지 이야기 하고 싶은 것은, 이원태 교수님이 말씀하신 국정원 부분은 약간 뉘앙스 차이가 있다. 국정원이 실질적으로 컨트롤타워 역할을 한다고 했는데, 사실 실질적인 컨트롤타워는 국가안보실이 맞다. 단지 국정원은 가장 많은 인력을 보유하고 있고, 또 오랜 경험치가 쌓여 있어 그 역할이 크다. 하지만 국가안보실의 통제를 받는 관계로, 이런 관계 설정이 작년에 완성됐다. 이 거버넌스를 계속 유지할 지, 아니면 방향을 전환할 지는 두고봐야 한다. 또 사이버 보안이라는 말이 있는데, 사이버 안보라는 말보다 훨씬 큰 의미를 갖는 것 같다. 둘 다 시큐리티인데, 사이버 안보로 번역하는 바람에 우리나라의 국가 사이버 안보 전략에 다른 나라의 사이버 보안 전략이 다루는 게 많이 빠져 있다. 사이버안보와 사이버보안의 유기적 연결을 어떻게 가져갈 지 고민이 필요하다. 그리고, 국가사이버안보기본법에 무엇을 담을 것인지 따져보는 것도 중요하다. 사이버안보 가버넌스 측면에서 같은 방향으로 갈지, 다른 방향으로 갈지를 먼저 생각해야 한다. 대통령 중심제에서 국가안보실이 컨트롤 타워 역할을 하는 것이 자연스럽다고 생각한다. 국정원의 역할도 중요하다. 우려를 불식시키기 위해 독립적인 감시기능을 두는 것을 국회가 고려할 필요가 있다. 사이버보안이 다루고 있는 보다 넓은 범위의 주요 사안에 대해서도 개선이 필요하다. '범정부 차원 사이버 보안 대응체계 구축' 공약을 구체적으로 검토하면서 해결할 필요가 있다. ▲윤원석 부사장: 사이버보안 전문가로 약 30년간 업계에 몸담아 오는 동안 사이버보안, 사이버안보, 그리고, 인텔리전스 등의 개념을 혼재해 사용하는 경우가 많아 거버넌스에 대한 깊이 있는 논의에 다소 혼선을 야기하는 면이 있었다고 생각한다. 물론 보안과 안보는 서로 뗄레야 뗄수 없다. 911테러 이후 사이버안보를 최우선 순위에 두고 적극 추진해 온 미국의 경우에도 이 두가지는 Cyber Security와 Cyber defence(National Cyber security)로 구분했다. Cyber security 분야는 보안과 개인정보보호 중심으로 민간 자율로 하되 책임성을 부과하는 방식으로 하고, Cyber defence 분야는 국가 핵심인프라, 군사와 첩보, 외국의 공격 등의 분야 중심으로 연방정부(NSA, 국방부, FBI 등)가 주도하고 있다. 따라서, 우리나라도 미국 사례처럼 거버넌스 차원에서 책임성 있는 실행을 위해 민간과 공공, 보안과 안보, 각각의 영역과 실행의 주체를 명확히 구분하고 상호 협력하도록 해야 한다. 민간의 사이버보안은 국가안보에 중요한 영향을 주는 분야가 아니라면 민간 자율에 따라 책임성 있게 실행하는 게 좋을 것 같다. 우리나라 안보와 직결되는 사이버안보 분야는 국정원, 국방부 및 관련기관이 주도적으로 하되, 민간의 협조와 지원이 필요한 부분은 투명성을 확보할 수 있게 제도적 장치를 반영, 국가사이버안보 기본법과 같은 법제도에 따라 시행하면 좋을 듯 하다. =사회: 산업발전도 짚어보자. 일반 소프트웨어도 그렇지만, 보안 분야도 글로벌 기업과 글로벌 보안SW 탄생이 대한민국의 오랜 숙제다. 평면 비교가 그렇지만, 우리나라와 많이 비견되는 이스라엘은 글로벌 보안기업을 많이 배출했다. 어떻게 하면 우리나라에서도 글로벌 보안기업이 나올 수 있을까? ▲윤원석 부사장: 우리나라가 가진 장점과 강점에 집중하면 충분히 가능성이 있다고 본다. 글로벌 초연결시대에 우리나라는 세계 최초로 모바일 운전면허증과 모바일 주민증과 같은 모바일 신분증을 성공적으로 국가 인프라화했다. 이러한 우리나라의 강점이 있는 분야를 적극 육성하고 해외에 보급하면 자연스레 글로벌 보안기업, 유니콘 기업이 탄생할 거라고 생각한다. 모바일신분증의 경우만 해도 실물 신분증과 동등한 법적 효력을 가진 신분증이므로 제도 개선을 통해 온라인 본인확인수단으로 적극 활용될 수 있도록 하고, 또 민간 서비스 전반에 활용할 수 있게 해 편리하고 안전한 새로운 신분증 기술이 전세계에 보급된다면, 이를 공급하는 국내 기업들이 미국의 옥타와 같은 글로벌 보안기업으로 성장할 수 있을 것으로 생각한다. ▲신용석 전 비서관: 매우 어려운 과제다. 정부가 어떻게 지원해야 할 지에 대해서는 정보보호산업협회 목소리에 계속 귀기울이고 의견을 수렴하는 것이 중요하다. ▲조영철 KISIA 회장: 내수가 작다는 국내 시장 한계 때문에 우리 보안기업들이 다 목숨 걸고 고민을 하고 있다. 국내 보안기업이 글로벌로 나가려면 일단 내수 시장이 현재보다 두 배 정도는 커져야 한다고 본다. 우리나라는 시장 크기가 좀 애매하다. 일본이나 중국은 내수 시장이 규모가 된다. 이스라엘은 우리처럼 내수 시장이 작지만 특수한 관계인 미국이 있다. 내수 시장 확대를 위해 공시제도와 투자활성화를 지적했는데, 국내 보안 기업의 덩치도 더 커져야 한다. 이를 위해서는 M&A 펀드 규모 확대와 M&A를 촉진하는 사회 문화 조성 등이 요청된다. ▲이원태 교수: 우숫개 소리로 국내 사이버 보안산업과 업계에 3가지가 없다고 한다. 유니콘 기업(1조원 이상 비상장사)과 글로벌 수출기업, 혁신적 스타트업이다. 이 세 가지가 없는, 이른바 3무(3無)론이 한때 유행했다. 우리나라 사이버보안 기업의 현실을 정확히 보여준 말이라고 생각한다. 지난 수년간 정부가 "사이버보안 유니콘 기업 육성"을 외쳐왔고, 지난 2023년 9월 과기정통부가 '정보보호산업의 글로벌 경쟁력 확보 전략'을 발표, 오는 2027년까지 정보보호산업 세계 5위 진입을 목표로 1300억원 규모의 사이버보안 펀드 조성 계획도 발표했다. 하지만 늘 이스라일의 성공사례와 비교되면서 아직까지도 우리는 보안 유니콘 기업이 하나도 없다는 현실이 지속되고 있다. 왜 이렇게 됐을까? 사이버보안은 '깊은 기술(Deep Tech)' 분야다. 정부는 '빠른 성과(Quick Win)'를 추구한 한다. 이계 첫 번째 실패 원인이다. 기술기반 유니콘 보다 플랫폼 육성에만 집중했던 탓이고, 스타트업 배출에만 초점을 뒀지 '스케일업'에는 별로 신경쓰지 않았던 탓이다. 우리나라 보안기업의 가장 치명적 한계는 국내용 솔루션의 함정, 즉 국내규제에 맞춘 제품만 만든다는 것이다. 정부 조달→대기업 납품→안정 매출→현상 유지 등의 국내성공 공식만 있다. 혁신 기술 → 글로벌 표준→ 해외 고객 확보 → 스케일업의 해외성공 공식은 전혀 작동하지 않는다. 솔직히 국내 보안기업들이 만드는 'ActiveX 기반 보안 솔루션'이나 '한국형 망분리 솔루션'은 해외에서는 전혀 통하지 않는다. 우리나라 사이버보안산업은 '안전한 혁신'이라는 함정이나 모순에 빠져있다. 즉 혁신적이어야 하지만, 국내적으로 검증된 기술이어야 하고, 글로벌 진출을 해야 하지만, 국내 실적이 우선돼야 한다. 또 스타트업이지만, 대기업과 경쟁해야 하고, 빠르게 성장해야 하지만, 안전해야 한다는 구조적 모순에 빠져 있다. 즉, 정부가 '사이버보안 유니콘'을 만들지 못한 이유는 첫째, 잘못된 성과지표에 입각해 숫자에만 집착, 질은 무시했다 둘째, 안전한 혁신이라는 불가능한 조합, 구조적 모순에 빠져 있다 셋째, 글로벌 시장 특성을 무시했다 넷째, 부처 이기주의로 인해 통합적 지원체계가 부재했다 다섯째, 엑시트(Exit) 전략 부재로 성공 모델의 선순환 구조가 없다. 이제라도 정부가 '진짜 유니콘'을 만들고 싶다면, 기존 방식을 완전히 뒤집어야 한다. 숫자보다는 질, 안전보다는 도전, 국내보다는 글로벌에 집중해야 한다. 그렇지 않으면 앞으로도 계속 '유니콘 만들겠다'는 빈 약속만 반복할 것이다. 그러면 어떻게 해야 할까? 무엇보다 대규모 M&A 펀드 조성이 핵심이다. 향후 5년간 매년 1조원 규모를 목표로 하되, 새정부 초기에는 1000억원 이상의 사이버보안 전용 펀드를 조성해 기술력은 있으나 자본력이 부족한 중소 보안기업들의 통합·합병을 지원해야 한다. 또 원천기술 R&D 투자 확대를 통해 현재 1천억원 수준인 정보보호 R&D 예산을 단계적으로 3천억원 이상으로 확대해야 한다. 그리고 차세대 암호기술, 양자 보안, AI 보안 등 민·군·경 공동 R&D 프로젝트를 기획해 대규모 투자가 필요한 핵심 과제를 추진해야 한다. 또한 K-사이버보안 국가전략 브랜딩을 통해 정부 차원의 대규모 수출사절단 파견과 KOTRA 연계 현지 비즈니스 매칭으로 현재 3% 수준의 수출 비중을 크게 끌어올려야 한다. 지금까지 우리나라 보안기업들이 '국내 1등'에 안주하거나, 시야가 지나치게 국내시장 중심적 이었는데, 결국 글로벌 무대에서는 '그 외 다수'로 남을 뿐이었다. 하지만 지금부터라도 '글로벌 퍼스트(Global First)' 마인드셋으로 전환, 향후 5년 새정부 임기내에, 다소 늦더라도 10년 내에 체크포인트, 사이버아크 등과 어깨를 나란히 하는 글로벌 유니콘 보안기업을 한 개라도 볼 수 있으면 좋겠다. ▲염흥열 CPO협의회장: 보안 인증제와 관련, 글로벌 추세는 의무화를 지향하고 있다. EU도 사이버 협업 레질리언스법을 통해 모든 IoT 제품에 대해 보안 인증을 받으라고 한다. 미국도 IoT 보안 인증에 대한 표준을 NIST에서 개발해 현재 적용하고 있다. 우리나라 보안 인증제를 보면, 국제공통평가기준(CC)이 있고, IoT 보안 인증제가 있다. 또 신기술을 대상으로 하는 신속확인제도 있다. 2017년 미국 시만텍을 방무했을때 놀란 것이 그들은 인증 마크 획득에 진심이였다. 인증은 사용자들에게 신뢰를 주기 때문에 기업의 경쟁력과도 큰 연관이 있다. 새 정부가 보안 분야 인증제도 잘 살폈으면 한다. =사회: SKT 해킹 사태가 현재진행형이다. 차제에 정보보호 공시를 강화해야 한다는 목소리가 높다 ▲이원태 교수: SK텔레콤(SKT)은 정보보호 투자액 600억원으로 상위 기업이자 3년 연속 '정보보호 투자우수기업'이었음에도 해킹을 당했다. 이는 현행 공시제도의 근본적 한계를 보여준다. SKT가 대규모 해킹 피해를 당한 것은 단순히 투자 규모나 인력 수만으로는 실제 보안 수준을 담보할 수 없다는 것을 보여준다. 정보보호공시를 통해 안전한 이용과 함께 정보보호 투자를 확대하기 위한 정보보호공시제도는 금번 SKT 사고 이후 현 제도에 대한 보안 강화가 요구되고 있다. 먼저 인센티브와 제재의 균형을 추구해야 한다. 우선, 공시를 받는 기업들이 자발적으로 공시제도를 신뢰하고 꼭 필요한 제도임을 인식시키는 것이 중요하다. 당연히 기업에서 추진해야 할 요소이기도 하지만, 인센티브를 통해 동기를 더 부여할 수 있다. 예를 들어 최근 이해민 국회의원이 언론사와의 인터뷰에서 언급한 것처럼, 우수 공시제도 업체나 자발적 공시제도 운영 기업에 대한 세재 해택도 고려해 볼 수 있다. 또 개인정보보호법처럼, 성실한 공시 의무 수행시 일종의 패널티에 대한 감경 등의 인센티브도 고려해 볼 수 있다. 예컨대 정보보호 투자·인력을 일정 비율 이상 편성한 우수 공시 기업에 대해 법인세액 공제를 제공할 수 있다. 현재 자율공시 기업의 ISMS 인증 수수료 30% 할인을 넘어서는 실질적 인센티브를 고려할 필요가 있다. 그다음 허위 공시 제재 강화다. 허위로 공시하거나 공시 미이행시 현재 보다 더 강한 패널티도 고민해 봐야 한다. 현재는 1천만원 미만의 과태료 수준인데, 이는 강화될 필요가 있다. 예컨대 현재 최대 1천만원 과태료 제도에서 '과징금 제도'를 신설해 경제적 이익 환수 및 위반 횟수별 차등 금액을 부과할 수 있다. 미국 전자공시제도처럼 허위 공시 시 중지 명령, 거래중지 명령 등 강력한 행정조치도 검토해야 한다. 이와 관련해 현행 KISA의 정보보호 공시 종합포털을 개선해 국민들이 실시간으로 각 기업의 보안 현황을 확인할 수 있는 대시보드 형태의 시스템도 구축해야 한다. 이는 단순히 정보 공개에 그치는 것이 아니라, 기업들로 하여금 상시적으로 보안 수준을 점검하고 개선하도록 하는 압력으로 작용할 것이다. 또 현 공시제도는 과기정통부와 KISA를 통해 이뤄지고 있는데, 한정 예산과 리소스로는 의무기업에 대한 정확한 조사나 제도 운영이 어렵다. 전문적인 공시 검증과 제도 운영을 위한 제도 수행기관에 대한 지원도 함께 고려해야 한다. 현재 공시제도는 투자액과 인력 수 중심의 양적 지표에 치중하고 있다. 따라서 앞으로는 실질적 보안 수준과 대응 역량을 측정할 수 있는 질적 지표로 전환해야 한다. 그런 점에서 AI 기술이 급속히 확산되면서 기존의 사이버 위협과는 차원이 다른 새로운 위험들이 등장하고 있어, AI 시대에 맞는 공시 기준이 절실히 필요한 상황이다. 이를 위해 AI 사이버보안 프레임워크, 즉 AI-CSF 도입이 필요하다. 이는 AI 개발과 활용 전 주기에 걸친 사이버 위험을 체계적으로 관리하는 표준화된 접근법이다. 위험 식별 및 평가, 보안정책 수립 및 실행, 모니터링과 탐지, 사고 대응과 복구 등 핵심 활동을 포괄한다. 기업들은 이 프레임워크를 통해 자신들의 AI 시스템이 얼마나 안전하게 구축되고 운영되고 있는지를 객관적으로 평가하고 공개해야 할 것이다. 이와함께 현 공시제도의 또 다른 문제점은 '연 1회 사후 보고 방식'이라는 점이다. 중대한 침해사고가 발생했을 때 국민들이 이를 즉시 알 수 있는 체계가 없다. 피해 확산 방지나 대응 조치가 늦어질 수밖에 없다. 따라서 이용자 수 100만명 이상 또는 개인정보 10만건 이상이 유출되는 중대 침해사고 발생 시에는 24시간 내에 즉시 공개하도록 의무화해야 한다. 또 모든 기업에게 획일적인 공시 기준을 적용하는 것보다는 산업별 특성과 위험도를 고려한 차등화된 접근이 필요하다. 금융, 통신, 에너지, 의료 등 국가 핵심 인프라와 직결된 고위험 분야에서는 보다 강화된 공시 기준을 적용하고, 전자상거래나 게임, 포털 등 중위험 분야에서는 표준적인 공시를, 일반 서비스업 등 저위험 분야에서는 간소화된 공시를 적용하는 것이 합리적이다. 특히 금융권에서는 디지털 금융 보안과 핀테크 보안, 가상자산 보안 관련 투자 현황을 별도로 공시하도록 하고, 통신 및 ICT 분야에서는 5G/6G 네트워크 보안이나 IoT 디바이스 보안, 클라우드 보안 투자 현황을 세분화해 공개해야 한다. 의료 분야 역시 의료정보 보안이나 원격의료 보안, 의료기기 사이버보안 등 분야별 특성을 반영한 공시 항목이 필요하다. 현행 정보보호공시제도의 가장 치명적인 약점은 바로 '서류 중심의 형식적 평가'라는 점이다. SK텔레콤 사례가 이를 잘 보여줬다. 서류상으로는 완벽했지만(투자액 600억원, 3년 연속 우수기업, 각종 인증과 계획서도 완비), 실제 해킹 상황에서는 속수무책이었다. 이는 현재 공시제도가 '얼마나 투자했나, 몇 명을 고용했나, 어떤 인증을 받았나' 같은 투입(Input) 지표에만 의존하고 있기 때문이다. 정작 중요한 것은 '실제 공격 상황에서 얼마나 잘 막아내고, 신속하게 대응하고, 빠르게 복구할 수 있는가'라는 성과(Outcome) 지표다. 따라서 앞으로는 모의해킹 결과, 또는 레드팀(Red Team) 훈련결과, 사이버위기 대응 시뮬레이션 평가결과, 그리고 실시간 보안 모니터링 역량평가 결과의 구체적 공시 의무화 등 실전 기반의 평가 및 관리체계로의 전환을 모색해야 한다. 즉, SKT같은 사태가 재발하지 않으려면, 실전에서 검증된 보안 역량'을 공시하는 체계로 가야 한다. 즉 국민들 입장에서는 '과연 이 회사는 실제 해킹 상황에서 우리 정보를 얼마나 잘 지켜낼 수 있는가'를 명확히 알 수 있게 해야 한다는 뜻이다. 그런 점에서 정보보호공시제도는 단순한 현황 공개를 넘어서 기업들의 실질적인 보안 역량 향상을 이끌어내는 정책 도구로 발전해야 한다. SK텔레콤과 같은 우수기업마저 해킹 피해를 당하는 상황을 예방하려면, 투자 규모보다는 투자의 효과성과 보안 성숙도를 중시하는 평가 체계로 전환 해야 한다. 민간에게만 요구하기 전에 정부와 공공기관이 먼저 모범을 보여야 하는 것도 중요하다. 어쩌면 공공기관과 정부야말로 정보보호공시와 실전평가의 우선 적용 대상이어야 한다. 오히려 민간보다 더 엄격하게 적용되어야 할 분야다. 중앙부처, 지방자치단체, 주요 공공기관의 정보보호 현황을 투명하게 공개하고, 실전 훈련 결과까지 포함한 종합 평가를 실시해야 한다. 미국이 연방정부 기관들의 사이버보안 수준을 매년 성과표(Report Card) 형태로 공개하는 것처럼, 또 영국 정부가 Government Cyber Security Annual Report를 통해 공공기관의 정보보호 수준을 공개하는 것처럼, 우리도 정부가 먼저 투명성을 보여줘야 할 때가 됐다. 결국 '정부부터 투명하게'라는 말이 새 정부 정보보호공시제도 성공의 핵심이 돼야 한다. 민간에게만 요구하고 정부는 예외라면, 그 제도는 진정한 효과를 거두기 어렵다. 오히려 공공부문이 더 엄격한 기준으로 먼저 시행하여 민간이 따라간다. 이상의 개선사항을 법적으로 뒷받침 하기 위해서는 새정부 출범과 함께 관련 부처가 정보보호산업법, 시행령, 공시 고시, 조세특례제한법 등 관련 법령의 전면 개정을 추진해야 한다. ▲신용석 전 비서관: 이 교수님 의견에 전적으로 동의한다. 공시 제도 인센티브가 강화돼야 한다. 개인적으로 5년 동안 토스에 있을 때 자발적인 공시 참여한 덕택에 표창도 받고 그랬다. 당시 자발적 공시가 드물었다. 우리가 하면 은행이 따라할 것으로 봤는데 착각이었다. 아무도 안 따라왔다. 의무화될 때까지는 안 따라왔다. 자발적 공시 참여가 확대돼야 한다. 정보보호공시를 강화하고 개선하는 건 당연히 필요하고, 의무 대상을 확대하는 것도 중요하지만, 자발적 공시가 못지 않게 중요하다. 정보보호공시는 보안인력과 보안투자 규모를 위주로 발표하고 있지만, 기업의 정보보호관리체계에 대한 홍보의 기회이기도 하다. CISO와 CPO 역할과 책임을 높이고, 대표이사와 이사회가 보고를 직접 받는 지가 관리체계에서 매우 중요하다. CISO의 권한이 약했거나 이사회가 보고를 받지 않았다고 해도 법률 위반에는 해당하지 않지만, 법률만 지키는 것에 그쳐서는 해킹사고를 예방할 수 없다. 이번 SKT 해킹 사태에서 안타까웠던 게 있다. 국회에서 청문회가 열렸는데 CISO를 안 부른 거다. 회장 부르는데만 주목하고 CISO를 안불렀다. CISO가 어떤 역할을 했는 지, 어디에 한계가 있었는지, 어떻게 개선해 하는 지를 들었어야 했다. ▲염흥열 CPO회장: 그 부분은 나도 동의한다. CISO가 아마 IT부서 밑에 있었던 것 같다. 낮게 설정이 돼 있다보니 운영 부서에 있는 본부장이 나와 모든 걸 대응하는 것 같았다. 상식적으로 보면 운영부서와 CISO는 대립된다. 운영하는 곳은 편리성을 강조하지만 CISO는 뭔가 불편하더라도 보호를 해야 한다. 기업의 CISO 권한 강화가 필요하다. 지난번 EU의 GDPR 워크숍을 가보니 그들은 CISO나 CPO라고 안 쓰고 DPO라고 하더라. 왜 DPO로 쓰냐고 물으니, 자기네들은 C레벨이 아니라고 하더라. C레벨하고 독립적으로 일해야 하니 DPO로 쓴다고 하더라. ▲김창오 PM: 저도 기업에 있으면서 자율 공시에 참여했다. 정보보호 공시는 기업의 약점을 드러내는 것이 아니라 ”기업의 신뢰를 높이는 방법”이라고 생각한다. 당시 회사의 IT 투자 대비 보안 투자 금액이 네이버와 카카오보다도 높았다. 그러나, 공시의 결과만으로 회사의 보안 수준을 타사들과 비교해 보안 수준을 측정하고 판단하기에는 한계가 있었다. 공시제도가 시행한지 3년이 지났다. 그러나 보니 기업들로 점차 공시제도에 대처하는 요령이 늘고 있는 듯 하다. 일부 기업도 의무 대상자를 지정해 공시를 이행하고 있다. 하지만 기업이 스스로 정보보호 강화를 위해 노력할 수 있는 동기를 부여하는 것에 가장 의미를 두고 있다. 공시 제도를 시행한지 몇 해가 지났지만, 여전히 기업은 이를 하나의 숙제로 생각하고 있으며, 자율적인 개선 노력의 도구로 제대로 활용하지는 못하고 있다. 처음 제도를 만든 취지와 다르게 정보보호 공시 제도의 무용론에 대한 목소리까지 시장에서는 나오고 있는 만큼, 본 제도의 취지를 고려한 면밀한 제도 점검이 필요하다. 지금이 매우 중요한 시기다. 기업에게는 세제 혜택 등 다양한 인센티브를 통해 동기를 부여하고, 정보보호 공시 내역에 대한 섬세한 가이드를 통해 형식적이거나 편향되지 않고 효과적인 정보보호 활동이 이루어 질 수 있는 투자가 이루어 질 수 있도록 유도하는 것이 필요하다. 그리고, CISO와 CPO가 제 역할을 못하는 건 그 만큼의 권한을 부여받지 못하고 지위가 보장받지 못하기 때문이다. 법에 따르면 정보보호와 개인정보보호의 책임은 CISO와 CPO가 진다고 되어있다. 기업의 최고책임자는 CEO다. 정보보호 활동은 CEO 스폰십이 정말 중요한데, CEO 스폰십을 받지 못하는 경우가 많다. 따라서, 정보보호 공시 제도의 실효성을 보장하기 위해서는 정보보호와 개인정보보호 활동에 대한 스폰십을 충분히 받을 수 있도록 제도적 개선이 필요하다. ▲윤원석 부사장: 정보보호 공시제도는 정보서비스 주체의 정보보호 현황을 공개함으로써 자율적 정보보호 노력을 확대강화하는 측면이 있다. 새 정부의 사이버보안 정책 방향에 잘 부합한다고 생각한다. 제도의 목적에 부합하게 공시 제도를 강화하되, 의무 대상을 좀더 확대하고, 자율적 공시 기업에 대해서는 그 노력에 대해 세제 혜택 등 다양한 보상을 제공하는 방식으로 자율규제를 확대, 강화하면 좋겠다. ▲조영철 KISIA 회장: 과기정통부의 주요 제도 중 하나가 공시 제도다. 이를 어떻게 자 운용하는냐에 따라 투자 활성화와 보안 인식 개선이 달라질 수 있다. 새 정부가 정책을 디테일하게 잘 추진했으면 좋겠다. ▲염흥열 CPO협의회장: AI와 관련한 항목을 넣는 것도 고려해봐야 한다. 정보보호 전문업체에 의한 레드팀 운영 등도 검토해야 한다. =사회: 민주당 공약에도 있지만, 지역과 중소기업의 사이버보안 사각지대 해소도 중요한데... ▲신용석 전 비서관: 국정원과 KISA도 지역을 지원하기 위해 많은 노력을 하고 있다. 작년 동남권 정보보호클러스터가 시작됐고, 제2의 정보보호클러스터도 추진 중이다. 중소기업 전반에 대한 지원도 중요하지만, 공격이 상대적으로 많은 곳을 우선적으로 지원하는 정책도 고려해야 한다. 방위산업의 경우가 대표적이다. 정부의 내년도 예산안 편성에서 사이버보안의 중요성이 얼마나 반영될 것인지도 관심있게 지켜봐야 한다. ▲윤원석 부사장: 저는 기업 차원에서 말해볼까 한다. 기업에서의 사이버보안 사각지대 발생 원인은 크게 두가지인 듯하다. 첫째는 투자 여력이 부족하지만 성장 잠재력이 큰 중소기업들이다. 이들은 투자 여력과 보안에 대한 이해 부족으로 적극적인 보안점검 및 대응을 못하고 있는게 현실이다. 따라서, 이런 기업들에 대해서는 최소한 해킹, 개인정보 유노출 등과 같은 실제 사고 가능성이라도 점검, 적극 대응하도록 하는게 필요하다. 현재 한국인터넷진흥원이 매년 100개 정도의 중소기업들 대상으로 모의침투 점검과 보안 취약점 점검을 지원하는 것으로 알고 있다. 하지만 성장 가능성이 있는 중소기업 전반을 지원하기엔 그 숫자가 턱없이 부족하다. 확대해야 한다 . 둘째, 신기술 서비스 제공 기업들의 경우, 신기술 도입 적용시에는 해당 신기술이 갖는 취약점도 같이 따라오게 된다. 개별 기업들 만의 능력과 노력으로는 이러한 제로데이 취약점을 충분히 찾고 대응하기 어려운 면이 있다. 따라서, 신기술 제로데이 취약점으로 인한 사이버보안 사각지대는 해당 기업의 버그바운티와 같은 적극적인 제로데이 발굴 노력과 함께 과기정통부, 한국인터넷진흥원 등 유관기관과 정부의 제로데이 공격 대응을 위한 연구개발 지원과 노력이 필요하다. ▲이원태 교수: 지역과 중소기업의 정보보호를 위해서는 두 가지 전략이 동시에 진행돼야 한다. 첫째, 우선 지역 및 중소기업의 정보보호를 위해 지원하고 있는 '정보보호지원센터' (10개지역) 확대가 필요하다. 전체 17개 광역지자체에 우선적으로 지역정보보호센터를 구축하고, 현재 지원중인 컨설팅, 장비나 솔루션 지원, 그리고 정보보호전문인력이 부족한 영세기업이 활용가능한 Secass 지원의 지속 확대가 필요하다. 최근 3년간 계속 예산이 줄며, 수혜기업이 줄어들고 있는데, 1년간 지원이 아닌 다년간 지원을 통해 지속적으로 정보보호 혜택을 지역과 중소기업이 받아야 한다. 1년 지원 후 지원이 끊기면 정보보호에 대해서 포기하는 기업이 다시 발생하는 악순환도 벌어진다. 또 지역사고 발생시 초기대응 뿐 아니라, 수도권 기업들과 중대기업들이 많이 참여하는 모의해킹이나 각종 지원서비스도 지역과 중소기업 들이 많이 활용해야 한다. 둘째, 지역의 정보보호 클러스터 확대다. 지역정보보호를 위해선 지역에서 활동하는 지역정보보호기업이 역량을 갖추고 빠른 대응능력을 갖춰야 한다. 지역 클러스터가 판교, 동남(부산), 이번에 충청권에도 만들어 지고 있는 상황이다. 광역도시를 중심으로 클러스터를 구축해 새로운 정보보호기업을 발굴 육성하고, 지역의 대학들과 인재양성에도 기여하며, 지역기업에도 정보보호 전문서비스와 전문가들이 활동하는 생태계를 함께 구축해야 한다.

2025.06.10 23:20방은주

LGU+ "갤럭시S21부터 AI 익시오 쓰세요"

LG유플러스의 AI 통화 에이전트 서비스인 '익시오(ixi-O)'를 이용할 수 있는 단말기가 갤럭시 S21 시리즈 이상으로 확대됐다고 9일 밝혔다. 기존에는 LG유플러스에서 갤럭시 S25 시리즈 구매히고 개통한 고객만 익시오를 이용할 수 있었지만 이번 업데이트를 통해 갤럭시 S21 이후 출시된 플래그십 단말기와 실속형 갤럭시 시리즈 고객도 익시오를 사용할 수 있게 됐다. 익시오는 ▲실시간 보이스피싱 탐지 ▲보이는 전화 ▲전화 대신 받기 ▲통화 녹음 및 요약 등 기능을 온디바이스(On-device) 환경에서 제공하는 AI 서비스다. LG유플러스가 지난해 11월 아이폰 이용 고객을 대상으로 익시오를 출시한 데 이어, 지난 3월 안드로이드 버전 익시오를 개발해 갤럭시 S25 시리즈에 선탑재했다. 이번 업데이트를 통해 익시오를 이용할 수 있게 된 단말기는 갤럭시 S 시리즈(S24/ S23/ S22/ S21)와 갤럭시 Z 시리즈(폴드·플립6/ 폴드·플립 5/ 폴드4/ 폴드3), 실속형 스마트폰인 ▲갤럭시 A36 ▲갤럭시 A35 ▲갤럭시A25 5G ▲갤럭시 A23 ▲갤럭시 버디4 ▲갤럭시 버디2 등이다. 이로써 익시오를 쓸 수 있는 단말기는 아이폰12 이후 출시된 애플의 스마트폰과 갤럭시 S21 이후 출시된 안드로이드 기반 스마트폰으로 확대됐다. LG유플러스 고객 중 익시오 업데이트 적용 단말기를 보유한 고객은 앱스토어에서 익시오를 검색한 뒤 내려받은 후 사용할 수 있다. 자급제 단말기를 구매하고 LG유플러스 요금제에 가입해 통신 서비스를 이용 중인 고객이나, LG유플러스로 번호이동을 한 고객도 익시오를 이용할 수 있다. LG유플러스는 이번 업데이트를 통해 익시오 이용 고객이 늘어남에 따라, 최근 사회적 문제로 대두되고 있는 '보이스 피싱' 피해도 줄어들 것으로 기대하고 있다. 익시오의 핵심 기능인 '실시간 보이스 피싱 탐지'는 익시오에 탑재된 온디바이스 AI가 통화 중 실시간으로 통화 맥락을 이해해 보이스피싱이 의심되는 대화를 탐지할 경우 팝업 메시지 및 알림을 보내주는 기능으로 LG유플러스가 전 세계 최초로 개발했다. 또한 이르면 이달 중 AI가 만든 가짜 목소리까지 탐지하는 '안티 딥 보이스' 기능도 익시오에 탑재할 예정이다. 올해 초 MWC를 통해 공개한 '안티 딥 보이스'는 딥페이크로 제작된 목소리의 특성을 AI가 탐지해 고객에게 알림을 제공하는 기능으로, 지인의 목소리를 딥페이크로 변조해 보이스피싱에 악용하는 사례를 차단할 수 있다. 이밖에도 LG유플러스는 익시오가 통화 에이전트를 넘어 다양한 AI 서비스를 제공하는 '액셔너블 AI(Actionable AI)'로 도약할 수 있도록 구글 등 글로벌 사업자와 협업을 확대할 방침이다. 최윤호 LG유플러스 AI 에이전트추진그룹장은 “더 많은 고객들이 익시오의 편의 기능과 보이스피싱 탐지 기능을 사용할 수 있도록 안드로이드 기반 스마트폰으로 적용 단말을 확대했다”며 “익시오를 통해 통화 편의는 물론 안심하고 통신 서비스를 이용할 수 있도록 기능을 꾸준히 개선해 고객 경험을 혁신할 것”이라고 말했다.

2025.06.09 09:21최이담

LGU+ '유쓰 페스티벌', AI요약·안티딥보이스 주목

LG유플러스가 5월 대학교 축제 기간을 맞아 진행한 '유쓰 페스티벌'이 고려대학교를 마지막으로 성료했다고 26일 밝혔다. 유쓰 페스티벌은 LG유플러스가 20대 고객과의 접점을 확대하기 위해 매년 진행하는 Z세대 맞춤형 캠퍼스 프로그램이다. 올해는 홍익대(15~16일)와 중앙대(19~20일), 고려대(21~22일) 등 총 3개 대학 축제 현장에 AI 기술과 서비스를 직접 체험할 수 있는 부스를 설치했다. LG유플러스가 마련한 부스에는 6일간 약 2천600명이 방문해 '안티딥보이스'와 '익시오(ixi-O)'의 주요 기능을 체험했다. 이 중 가장 인기 있었던 체험은 익시오의 'AI 요약' 기능으로 과제나 시험이 많은 대학생 특성상 유용하게 사용할 수 있어 이목을 끌었다고 LG유플러스는 분석했다. 특히 익시오의 기능은 한국어가 익숙치 않은 외국인 유학생의 높은 관심을 받았다. '보이는 전화' 기능을 활용해 음성과 텍스트 이중으로 소통할 수 있고, 이후 내용 요약을 통해 잘못 해석한 부분이 없는지 검증할 수 있다는 점에서 호평을 받았다. 또한 지난 3월 MWC 2025에서 처음 선보인 안티딥보이스 기능도 사람의 목소리와 유사해 구분하기 어려운 AI 음성을 실시간으로 탐지해낸다는 점에서 이목을 끌었다. 유쓰 페스티벌 관련 SNS 콘텐츠는 누적 조회수 18만회를 기록하기도 했다. 향후 LG유플러스는 이번 유쓰 페스티벌을 통해 확인한 외국인 유학생의 피드백을 바탕으로 한국에 거주하고 있는 외국인을 대상으로 하는 프로모션에 익시오를 적극 활용할 예정이다. 정혜윤 LG유플러스 마케팅그룹장은 “이번 유쓰 페스티벌은 LG유플러스 AI 기술의 가능성과 고객의 니즈를 동시에 확인할 수 있는 좋은 기회였다”며 “이번 페스티벌에서 얻은 인사이트를 바탕으로 고객 세그먼트별 맞춤형 활동을 확대하고 차별적 고객 경험을 제공할 수 있도록 지속 노력할 것”이라고 말했다. 한편 온라인에서 진행하는 유쓰 페스티벌 'AI로 그리는 나의 인생 페스티벌'은 오는 28일까지 참여 가능하다. 참가자들은 자신이 생각하는 페스티벌 이미지를 AI로 만든 뒤 유쓰 공식 인스타그램에 유쓰 계정을 태그하고 올리면 된다.

2025.05.26 10:25최이담

LGU+, 3개 대학 캠퍼스에서 '유쓰 페스티벌' 진행

LG유플러스가 5월 대학교 축제 기간을 맞아 20대 대학생들이 '익시(ixi)' 기반 AI 기술을 체험할 수 있는 '유쓰 페스티벌'을 개최한다. 유쓰 페스티벌은 LG유플러스가 20대 고객과의 접점을 확대하기 위해 매년 진행하는 Z세대 맞춤형 캠퍼스 프로그램이다. 2023년에는 전국 8개 대학 학생 800명을 초청해 페스티벌을 진행했고, 2024년에는 전국 5개 대학 캠퍼스에서 AI 기술과 네트워크 체험존을 마련해 큰 호응을 얻었다. 올해 유쓰 페스티벌은 홍익대(15~16일)를 시작으로 중앙대(19~20일), 고려대(21~22일) 등 총 3개 대학에서 순차적으로 진행된다. 대학생들은 축제 현장에 마련된 LG유플러스 체험 부스에서 AI 기술과 서비스를 직접 체험할 수 있다. LG유플러스는 대표 체험 콘텐츠로 '안티딥보이스' 체험 부스를 마련했다. 안티딥보이스는 AI가 음성 주파수 패턴과 발음의 미세한 차이를 분석해 가짜 음성을 실시간으로 탐지하는 기술이다. 경찰청이 발표한 전화금융사기 통계에 따르면 2023년(1~9월) 보이스피싱 피해자의 76%,지난해 같은 기간 보이스피싱 피해자의 54%가 20대 이하인 것으로 나타나는 등 젊은 층을 겨냥한 보이스피싱 범죄가 빠르게 증가하고 있다. 이 같은 상황에서 LG유플러스는 대학생들이 부스에 방문해 사람 음성과 AI가 만든 음성을 구분하는 체험을 할 수 있도록 부스를 구성했다. 이와 함께 LG유플러스는 AI 통화 비서 '익시오(ixi-O)' 통화요약 기능 체험 부스도 운영한다. 대학생들은 부스에서 익시오의 4가지 주요 기능인 ▲실시간 보이스피싱 탐지 ▲AI 검색 ▲AI 전화 대신 받기 ▲보이는 전화 ▲빠른 AI 요약 및 제안 기능 등을 체험할 수 있다. 특히 이번 페스티벌은 LG유플러스 대학생 앰배서더 '유쓰피릿(Uth Spirit)' 50명이 직접 기획·운영에 참여해 눈길을 끈다. 콘텐츠 기획부터 현장 부스 디자인, 운영 동선까지 전 과정을 대학생이 주도해 20대 고객의 눈높이에 맞춘 공감형 체험 콘텐츠를 완성했다. LG유플러스는 향후 유쓰 브랜드를 앞세워 Z세대와의 소통을 강화하고, AI를 중심으로 차별화된 고객경험을 제공하기 위해 다양한 프로그램을 선보일 방침이다. 정혜윤 LG유플러스 마케팅그룹장은 “Z세대 고객이 AI 기술을 직접 체험할 수 있도록 캠퍼스를 찾아가는 이벤트를 꾸준히 진행하고 있다”며 “앞으로도 고객경험 혁신을 통해 안심할 수 있는 일상을 선물하겠다”고 말했다.

2025.05.19 10:14최이담

"가짜 AI 챗봇부터 딥페이크까지"…AI 피싱 공격 더 교묘해진다

생성형 AI 이용한 피싱, '양적 감소·질적 강화'…美 피싱 31.8% 감소에도 위협 심화 2025년 Zscaler ThreatLabz 피싱 보고서에 따르면 2024년 글로벌 피싱 공격량은 20% 감소했지만, 공격의 정밀도는 크게 향상됐다. 미국에서는 Gmail의 강화된 인증 정책과 DMARC 도입으로 피싱 공격이 31.8% 감소했지만 여전히 전 세계 1위 타깃 국가다. 특히 HR, 재무, 급여팀을 겨냥한 맞춤형 공격이 증가했으며, 위협 행위자들은 생성형 AI(GenAI)를 활용해 더욱 정교하고 현실감 있는 피싱 미끼를 제작하고 있다. 심지어 AI 보안 시스템을 우회하기 위해 "이 파일은 안전합니다" 같은 허위 주석을 코드에 삽입하는 새로운 기법까지 등장했다. DeepSeek·Sora 사칭, 가짜 AI 서비스 사이트 급증…피해자 계정·결제정보 탈취 AI 플랫폼을 사칭하는 피싱 공격이 급증하고 있다. DeepSeek, ChatGPT, Sora 등 인기 생성형 AI를 모방한 가짜 웹사이트들이 등장해 사용자 계정과 결제 정보를 탈취하고 있다. 예를 들어, 가짜 Sora 다운로드 사이트를 통해 악성 파일이 배포됐고, 해당 악성코드는 텔레그램(Telegram) API를 통해 피해자의 시스템 정보와 로그인 데이터를 공격자에게 전송했다. 이들은 가짜 소셜 미디어 계정을 이용해 피싱 사이트를 적극 홍보하기도 했다. 교육기관 피싱 224% 급증…캡차(CAPTCHA) 기법으로 AI 필터 우회 특히 교육기관을 겨냥한 피싱 공격이 224% 급증했다. 이는 신규 학생 등록 시즌과 학자금 지원 마감일 등 주요 시기에 집중됐다. 공격자들은 공식 대학 포털을 복제하거나, 구글폼(Google Forms)을 사칭한 설문조사 링크를 통해 로그인 정보를 수집했다. 또한 CAPTCHA를 이용해 사이트의 합법성을 위장하고, AI 기반 자동 탐지를 방해하는 수법도 등장했다. 딥페이크·보이스피싱·가짜 IT 지원 사칭...159M건 이상 발생 피싱의 수법도 AI 기술과 함께 고도화되고 있다. 기술 지원(IT 헬프데스크) 사칭형 보이스피싱(Vishing) 공격이 확산되고 있으며, 2024년 동안 1억 5914만 8766건의 기술 지원 사칭 피싱이 발생했다. 이들은 전화 통화로 피해자에게 인증 코드를 요구하거나, 문자 메시지로 추가 행동을 유도한다. 또한, 딥페이크 기반으로 생성된 음성과 영상을 활용해 CEO, 재무 책임자(CFO) 등을 사칭하는 공격도 등장하고 있다. 공격자는 개인화된 배경 데이터(위치, IP주소 등)를 실시간으로 표시해 피해자의 심리적 압박을 극대화했다. 디지털 성장의 그림자: 브라질·홍콩·네덜란드, 신흥 피싱 핫스팟으로 전통적인 피싱 타깃 국가였던 미국과 유럽 일부 지역 외에도, 브라질, 홍콩, 네덜란드가 새로운 피싱 공격의 중심지로 급부상하고 있다. 브라질은 2024년 한 해 동안 반도체, 로봇공학, 인공지능, 사물인터넷(IoT) 등에 1,866억 달러를 투자하면서 대규모 디지털 전환을 추진했지만, 사이버 보안 인프라 투자가 이에 못 미치면서 공격자의 표적이 되었다. 특히, 디지털 정부 포털과 시골 지역의 인터넷 확대 정책으로 수많은 초보 사용자가 등장하면서 피싱 사기에 취약해졌다. 홍콩은 피싱 기원지가 2,000% 이상 급증했으며, 주로 금융 사칭 사이트, 도박 사기 사이트가 대거 등장했다. 네덜란드는 피싱 발원지 증가율이 무려 4,000%에 달하며, 국민의 25% 이상이 피싱 피해를 경험했다고 답했다. 디지털 인프라 확산과 보안 격차가 피싱 범죄의 새로운 먹잇감이 되고 있는 셈이다. 텔레그램·스팀·페이스북, 커뮤니티 플랫폼 악용 급증 텔레그램(Telegram), 스팀(Steam), 페이스북(Facebook) 같은 커뮤니티 기반 플랫폼이 피싱 공격 수단으로 적극 활용되고 있다. 텔레그램은 가장 많이 악용된 플랫폼으로 기록되었으며, 공격자는 이 채널을 통해 악성 파일을 배포하거나 명령·제어(C2) 통신을 은폐했다. 스팀과 페이스북도 각각 게임 커뮤니티, 소셜 네트워크를 이용해 악성 링크를 유포하거나 사용자 계정을 탈취하는 데 사용되었다. 이는 전통적인 엔터프라이즈 시스템보다 커뮤니티 앱들이 사용자 검증이나 보안 관리를 덜 엄격하게 한다는 점을 노린 공격 전략이다. 커뮤니티 기반 플랫폼은 개인과 업무가 혼재되어 있는 특성상 방어가 더 어려워, 더욱 정교한 대응이 요구된다. FAQ Q. 생성형 AI는 피싱 공격에 어떤 식으로 활용되나요? A. 생성형 AI는 자연스러운 언어와 콘텐츠를 생성할 수 있어 피싱 이메일, 가짜 웹사이트, 딥페이크 음성 등을 만드는 데 사용된다. 공격자들은 이 기술로 더욱 현실적인 사기 메시지를 제작해 피해자의 신뢰를 얻는다. 특히 이메일 문법 오류나 어색한 표현 없이 설득력 있는 내용을 대량 생성할 수 있다. 가짜 AI 플랫폼 사칭도 증가하고 있다. 피해자는 진짜 서비스를 믿고 정보를 입력하게 된다. Q. 가짜 AI 웹사이트에 속지 않으려면 어떻게 해야 하나요? A. 공식 홈페이지나 신뢰할 수 있는 경로를 통해 직접 접속해야 한다. URL을 꼼꼼히 확인하고, 무료 AI 툴을 요구하는 사이트는 의심해야 한다. 브라우저 주소창의 자물쇠 아이콘만 믿지 말고, 인증서를 상세히 점검하는 것도 필요하다. 또한 설치 파일 다운로드를 요구하는 경우 특히 주의해야 한다. 최신 백신과 안티피싱 솔루션 사용도 필수다. Q. 딥페이크 기반 피싱 공격은 어떻게 구분할 수 있나요? A. 딥페이크 음성이나 영상은 미세한 딜레이, 부자연스러운 억양, 어색한 표정 변화 같은 이상징후를 보일 수 있다. 긴박한 요청이나 돈 송금을 요구하는 경우 무조건 추가 검증 절차를 거쳐야 한다. 음성이나 영상으로만 의사결정을 하지 말고, 별도 연락을 통해 사실 여부를 확인해야 한다. 회사 내부 프로세스에 따른 검증도 중요하다. 훈련된 직원의 의심 습관이 가장 큰 방어 수단이 된다. ■ 이 기사는 AI 전문 매체 'AI 매터스'와 제휴를 통해 제공됩니다. 기사는 클로드 3.5 소네트와 챗GPT를 활용해 작성되었습니다. (☞ 기사 원문 바로가기)

2025.04.30 16:54AI 에디터

"딥페이크 잡는 AI"…코난테크놀로지, 보이스피싱과 전면전

과학기술정보통신부(과기정통부)가 추진하는 신종 보이스피싱 탐지 인공지능(AI) 개발 사업에 코난테크놀로지가 참여한다. 탐지 정확도와 속도를 높이는 기술을 통해 신종 범죄에 대한 선제 대응 체계를 구축하겠다는 전략이다. 코난테크놀로지는 최근 과기정통부 및 정보통신기획평가원(IITP)이 주관한 '신종 보이스피싱 탐지·예측 기술 개발' 국책과제의 연구기관으로 선정됐다고 24일 밝혔다. 이번 과제는 오는 2028년 12월까지 4년간 총 78억원의 사업비로 진행되며 이 가운데 코난테크놀로지가 담당하는 연구개발 예산은 20억원 규모다. 이번 사업은 딥페이크 음성, 악성 앱 등 AI를 악용한 지능형 범죄 수법의 확산에 따라 기존 대응 방식의 한계를 보완하기 위해 기획됐다. 코난테크놀로지는 경량언어모델(sLLM)과 머신러닝 기술을 활용해 실시간 탐지가 가능한 보이스피싱 방지 모델을 개발하게 된다. 주요 연구 내용에는 키워드와 대화 문맥 기반의 정밀 탐지 고도화, 대화 흐름 속 이상 징후 조기 감지, 온디바이스 환경에서도 작동 가능한 경량 탐지 알고리즘 개발 등이 포함된다. 또 예측 정확도와 처리 속도를 동시에 높이기 위한 정량적 연구개발도 병행된다. 이번 과제에서 코난테크놀로지가 소속된 컨소시엄은 데이터 처리 로드맵, 프레임워크 기반 모듈 설계, 검색증강생성(RAG) 기반 시나리오 생성 전략 등 다양한 항목에서 높은 평가를 받은 것으로 알려졌다. 특히 하이브리드 탐지 기술을 적용한 점과 실증 연계를 고려한 실행력 있는 계획이 강점으로 작용했다. 서영주 코난테크놀로지 음성그룹 상무는 "국민을 위협하는 신종 보이스피싱에 대응할 수 있는 기술 개발에 참여하게 돼 뜻깊다"며 "이번 과제를 계기로 금융사기 예방과 인공지능 기술의 실용화를 가속화할 것"이라고 밝혔다.

2025.04.24 15:02조이환

마이크로소프트, AI 사기 확산 '전면 대응'…"40억 달러 피해 막아"

마이크로소프트가 인공지능(AI)을 악용한 사기 수법 확산에 대응하기 위해 글로벌 보안 체계를 강화했다. 전 제품·서비스에 보안 기능을 업그레이드해 기업과 소비자 보호에 나섰다. 마이크로소프트는 지난해 4월부터 올해 4월까지 약 40억 달러(약 59천960억원) 규모 사이버 사기 시도를 막았다고 22일 밝혔다. 해당 기간 4만9천건의 허위 파트너 등록 요청을 거부하고, 시간당 약 160만건의 자동화 봇 계정 생성 시도까지 차단한 것으로 전해졌다. 이런 조치는 AI를 악용한 사이버 사기가 더욱 정교해지고 있는 데 따른 것이다. 현재 공격자는 AI로 기업 정보를 자동 수집하고, 허위 리뷰나 가짜 쇼핑몰, 딥페이크 영상·음성을 활용해 현실과 유사한 사기 시나리오를 만들어내는 추세다. 마이크로소프트 사기 방지팀도 "디지털 시장이 클수록 사기 시도도 그만큼 많아지는 경향이 있다"고 밝혔다. 이커머스부터 취업시장까지 AI 공격에 '얼룩' 마이크로소프트는 AI 기반 사기 고도화에 따른 피해 확산을 경고했다. 최근 마이크로소프트가 발표한 '사이버 시그널' 리포트에 따르면 사이버 공격자는 생성형 AI 기술을 활용해 단시간 내 가짜 전자상거래 사이트를 구축하고 신뢰를 위장하는 콘텐츠를 삽입해 피해자를 유도하고 있는 것으로 전해졌다. 과거보다 제작 속도는 빨라지고 정교함은 높아졌다는 설명이다. 사이트 내 시스템은 허위 제품 설명과 후기, 이미지뿐 아니라 AI 봇까지 갖췄다. 챗봇을 통해 피해자 의심을 줄이고 환불을 미루기 위한 목적이다. 웹사이트 내 제품이 실제 브랜드처럼 보이도록 구성돼 피해자가 속기 쉬운 것으로 알려졌다. 보고서는 생성형 AI가 채용 사기에 사용된다고 설명했다. 공격자가 가짜 기업 계정으로 채용 공고를 게시하는 식이다. 여기에 자동화된 이메일 캠페인과 면접 시뮬레이션까지 연동해 구직자를 속인다. 피해자는 인사담당자를 사칭한 메시지에 넘어가 개인정보를 전달한다. 실제 북한 IT 인력이 AI로 위장 취업해 원격 근무 방식으로 기업 시스템에 침투한 바 있다. 민감한 기업 데이터를 탈취하거나 보안 체계를 약화하는 작전을 수행한 것으로 전해졌다. 기술 지원 사기도 확산 중이다. 공격자가 사용자 디바이스에 오류가 발생한 것처럼 속여 가짜 기술 지원을 제공하는 방식이다. 실제 사이버 범죄 그룹 스톰-1811은 마이크로소프트 퀵 어시스트와 팀즈를 악용해 IT 직원을 사칭하고 보이스 피싱 공격을 시도한 것으로 드러났다. 마이크로소프트는 "해당 공격 시나리오에 AI가 직접 사용되진 않았다"며 "공격자가 소셜 엔지니어링 기법을 고도화하고 있다는 점에서 위험성 높다"고 경고했다. 그러면서 "디바이스 접근 권한을 요구하거나 비공식 경로에서 연락이 올 경우 즉각 주의가 필요하다"고 덧붙였다. AI 사기 대응 기술 고도화…"제품 전반 실시간 차단 강화" 마이크로소프트는 이같은 AI 기반 사기 대응 기술을 고도화해 사용자 보호 체계를 업그레이드했다. 머신러닝(ML) 탐지 모델과 사기 방지 기술을 제품·서비스 전반에 적용했다. 우선 마이크로소프트는 디펜더 포 클라우드와 엣지 브라우저에 위협 탐지 기능을 적용해 사기 웹사이트 차단과 악성 코드 탐지를 강화했다. 도메인 생성 초기 단계부터 위협을 차단하는 식이다. 이를 통해 엣지 브라우저는 전체 화면 팝업이나 가짜 경고 메시지를 자동 식별·차단할 수 있다. 사용자가 신고한 악성 사이트는 AI 기반 전문가 검토를 통해 빠르게 조치된다. 디펜더 스마트스크린은 웹사이트 평판, 행위 기반 정보 토대로 피싱과 악성 콘텐츠 유입을 사전에 막는다. 마이크로소프트는 퀵 어시스트의 보안 기능도 강화했다고 밝혔다. 사용자가 IT 지원 사기 시도를 인지할 수 있도록 경고 메시지를 표시하고, 의심스러운 원격 접근 요청은 차단된다. 이를 통해 하루 평균 4천건 넘는 연결 시도를 막을 수 있다. 디지털 지문 인식 기술도 업그레이드됐다. 해당 기술로 사용자 행동 데이터를 분석해 무단 접근 여부를 탐지할 수 있고, 고위험 세션은 자동 종료된다. 마이크로소프트는 "이는 조직형 사이버 범죄에 대응하기 위한 핵심 기술"이라며 "최근 공격 흐름에 맞춰 지속 고도화되고 있다"고 설명했다. 기업 환경에선 원격 지원 기능이 강화됐다. 이 기능은 기업 내부 보안 기준에 맞춰 설계돼, 기술 지원 사기를 예방하는 데 실질적으로 활용되고 있다. 마이크로소프트는 "모든 제품과 서비스에 사고 방지 기능을 적용·업그레이드했다"며 "실시간으로 위험을 찾아내고 막는 기술을 발전시키고 있다"고 강조했다.

2025.04.22 13:28김미정

AI 보이스피싱 막는다…한컴위드, 음성 인증 기술 공동 연구

한컴위드가 숭실대학교 AI보안연구센터와 손잡고 딥보이스 탐지 및 음성 인증 기술 공동 연구에 나선다. AI 음성 합성 기술의 발전으로 급증하는 보이스피싱 등 음성 기반 범죄에 대응하고, 차세대 인증 시장 선점을 위한 기술 경쟁력 확보에 박차를 가한다. 한컴그룹 계열사 한컴위드는 숭실대학교 AI보안연구센터(AISRC)와 '딥보이스(Deep Voice) 탐지 및 음성 인증 기술' 공동 연구개발을 위한 산학 협력을 체결했다고 8일 밝혔다. 음성 인증 기술은 사용자의 자유 발화를 기반으로 성문 정보를 추출·저장하고, 이후 통화 시 등록된 정보와 비교해 본인 여부를 확인하는 방식이다. 이는 기존의 질문-답변 방식보다 더 빠르고 편리한 인증을 제공한다. AI 기술의 발전으로 음성이 주요 인터페이스로 자리 잡으며, 금융·공공 등 다양한 분야에서 음성 기반 인증 및 식별 기술의 활용이 확대될 것으로 기대된다. 숭실대 AI보안연구센터가 개발한 딥보이스 탐지 시스템은 음성 파일을 입력받아 고급 딥러닝 기술을 활용해 인간 음성과 합성 음성을 구별한다. 또한 웹, 모바일, PC 등 다양한 환경에서 지원되며, 가짜 음성 데이터 세트(ASVspoof 2021 DF)에서 97% 이상의 탐지 성능, 실제 환경에서 수집된 데이터 세트(In-The-Wild)에서 94%의 탐지 성능을 기록했다. 이는 현재 공개된 최고 수준(SOTA) 모델보다도 뛰어난 성능이다. 딥보이스는 AI 기반 음성 합성 기술로, 적은 양의 목소리 샘플만으로 특정인의 목소리를 정교하게 복제할 수 있다. 최근 기업 CEO, 연예인, 가족 등의 음성을 도용한 보이스피싱 범죄가 증가하며 피해 규모가 확대되고 있다. 이에 따라 딥보이스 탐지 및 음성 인증 기술은 보이스피싱과 같은 범죄에 대한 효과적인 대응책으로 작용하며, 사회·경제적 피해를 줄이는 데 기여할 것으로 예상된다. 송상엽 한컴위드 대표는 "딥보이스 기술이 AI 발전과 함께 더욱 정교해지면서, 진짜와 가짜를 구별할 수 있는 기술의 중요성이 커지고 있다"라며 "높은 보안성과 신뢰성을 갖춘 딥보이스 탐지 및 음성 인증 기술을 통해 보안 시장에서 경쟁력을 확대해 나갈 것"이라고 밝혔다.

2025.04.08 09:45남혁우

[보안 리딩기업] SGA솔루션즈 "20여년 축적 기술 바탕 차세대 보안시장 주도"

"20년 이상 축적한 기술력을 바탕으로 차세대 보안 시장과 기술을 선도하겠습니다." 최영철 SGA솔루션즈 대표(SGA그룹 부회장)은 지디넷코리아와의 인터뷰에서 "신뢰할 수 있는 국내 최고의 통합 IT보안 솔루션 기업으로 도약하겠다"며 이 같이 밝혔다. 코스닥 상장사인 SGA솔루션즈는 통합보안 솔루션 전문기업이다. SGA솔루션즈의 SGA는 'Security Global Alliance'의 약어다. 각기 다른 보안 기업 5곳이 하나가 돼 세계적 보안기업이 되자며 이런 이름을 붙였다. 회사 출발은 2002년으로 거슬러 올라간다. 당시 서버보안을 전문으로 하는 레드게이트가 설립됐고, 암호인증 기술 전문기업 비씨큐어를 흡수합병했다. 최 대표는 비씨큐어 출신이다. 이후 회사는 여러 변화를 거쳐 2015년 현재의 SGA솔루션즈로 사명을 변경했고, 같은 해 코스닥에도 진입했다. 국내 보안시장의 제품 종류는 크게 두 가지다. 정보보안과 정보보안 서비스다. 정보보안 제품은 ▲ 네트워크 보안 제품(침입차단(Firewall), 침입방지(IPS), 가상사설망(VPN) 등 ▲보안관리 제품(제품통합보안(UTM), 위협관리(TMS), 기업보안관리 (ESM) 등) ▲디지털저작권관리(DRM)과 같은 컨텐츠 보안 제품 ▲PC 통합보안 제품(백신, PC방화벽, 키보드보안 등) ▲접근관리 제품(통합접근관리(EAM), 싱글사인온(SSO) 등 ▲암호인증제품(PKI, 데이터 및 채널, DB 암호화 등) ▲바이오인식 제품(지문, 정맥, 홍채 등) 등이 있다. 이중 SGA솔루션즈는 서버 보안, 응용 보안, 엔드포인트 보안이 주력 비즈니스다. 매출 비중이 가장 높은 건 서버보안이다. 전체의 60% 정도를 차지한다. 특히 신시장으로 떠오른 클라우드 보안과 제로트러스트 보안에 많은 투자를 하며 프런티어 역할을 하고 있다. 대주주인 SGA를 포함해 총 8곳(에스지엔, 보이스아이, 에스지에이퓨처스, 에스지에이시스템즈, 에스지홀딩스, 에스지씨, 엑시스인베스트먼트)의 관계사가 있다. 역시 상장사인 SGA는 2003년 설립됐고 소프트웨어(SW) 개발과 시스템통합(SI)을 주력으로 하고 있다. 최 대표는 SGA 그룹 부회장이기도 하다. 그룹 회장인 은유진 의장과는 한국인터넷진흥원(KISA) 동기다. 두 사람 모두 대학원에서 보안을 전공했다. 최 대표는 성대, 은 회장은 아주대 출신이다. SGA솔루션즈는 작년 7월말 경기도 의왕(스마트시티 퀀텀 B동 5층)에 새 사옥을 마련해 이전하며 그룹과 함께 새로운 도약에 나섰다. 최 대표는 의왕에서의 사업을 "SGA솔루션즈 3.0"이라고 소개했다. 'SGA솔루션즈 1.0'은 창업부터 상장전까지고, 상장 이후 의왕 사옥 전까지가 '2.0' 시기다. 특히 SGA솔루션즈는 클라우드와 제로트러스트 등 신 시장 진출에 매진하고 있다. 2011년 클라우드 보안(CWPP) 솔루션 '브이이지스(vAegis)'를 출시했고, 이어 2023년에는 제로트러스트아키텍처(ZTA) 'SGA ZTA'와 클라우드 네이티브 컨테이너 플랫폼(CNNAA) '씨이지스(cAegis)'를 각각 선보였다. 또 2024년에는 제로트러스트 시범 사업자에 선정돼 사업을 수행했고, 일본 IT인프라 기업 투모로우넷과 총판 계약도 맺었다. 신규 사업 투자와 새 사옥 이전 등으로 작년 실적은 만족스럽지 않았다. 매출이 429억원으로 전년(547억)보다 21.6% 감소했다. 영업이익도 적자(40억)로 돌아섰다. 최 대표는 "기존 제품들로 계속 시장을 수성해 오고 있는데, 성장을 하려면 새로운 모델이 필요하다. 그게 클라우드 보안과 제로 트러스트 보안"이라면서 "오래전부터 이들 분야에 투자해 우리가 확실한 리더십을 갖고 있다. 앞으로 수년안에 연결재무제표상 영업이익 100억 원을 달성하고 싶다"는 포부를 밝혔다. KISA 초기 멤버인 최 대표는 국내 보안산업 태동에 산파 역할을 하기도 했다. 그가 KISA에 있으며 제정을 지원한 전자서명법을 기반으로 국내에 보안 1호, 2호 기업이 나왔고 산업이 만들어지기 시작했다. 아래는 최 대표와 일문일답. 그는 "인생의 절반인 25년을 보안 분야에서 보냈다"면서 "SGA솔루션즈 3.0 시대를 맞아 정말 우리의 꿈을 실현하는 길을 가보자는 마음"이라고 들려줬다. -중소기업 여러 곳이 뭉친 SGA얼라이언스는 어떻게 만들어졌나 "2000년 초반 매출 30억하는 회사 5개가 모여 150억 회사를 만들자며 의기투합해 탄생했다. 각자가 10년 걸려도 달성하기 어려운 것을 여럿이 모이면 3~4년 안에 이루지 않을까, 이런 마음으로 뭉쳤다. 5개 회사 중 나를 포함해 4개 회사가 KISA 출신이 만들었다. 현재 그룹 회장인 은유진 의장도 KISA 출신이고 나와 동기다. 은 회장이 KISA 입사는 나보다 1년 빠르지만 동갑이라 동기처럼 지내왔다." -KISA에는 언제 들어갔나 "석사 마치고 27살때인 1998년에 입사했다. 현재의 KISA는 3개 기관이 합쳐 2009년 7월 탄생했다. 이 중 한 곳인 내가 들어간 한국정보보호진흥원이고 1996년 4월에 개소했다. 한국정보보호진흥원을 비롯해 한국인터넷진흥원, 정보통신국제협력진흥원 등 세 기관이 합쳐져 KISA가 됐다." -KISA서 산업계의 보안 태동을 지켜봤다는데...국내 보안 역사는 어떻게 되나? "국내 보안 역사를 보면 먼저 학회(한국정보보호학회)가 만들어졌다. 현재의 한국정보보호학회는 1991년 2월 설립(법인등기 기준)한 한국통신정보보호학회가 전신이다. 2001년 6월 이름을 현재의 한국정보보호학회로 변경했다. 대학에서 초창기에는 보안하면 대부문 암호학이였다. 학회의 1대 회장이 작고한 이만영 교수님인데, 이 분도 암호학에서 세계적 석학이였다. 서울공대 출신 1호 미국 박사학위자이기도 하다. 한국 최초로 아날로그컴퓨터 1~3호기도 제작했다. 이 교수님에 이어 성균관대 원동훈 교수님, 포항공대 이필중 교수님, 박창섭 단국대 교수님, 이동훈 고대 교수님 등도 학회 초기 멤버들이다. . 학회에 이어 정보화촉진법에 따라 1996년 4월 보안 전담 기관인 한국정보보호센터가 문을 열었다. 성대를 비롯해 각 대학의 정보보호대학원 출신들이 정보보호센터에 많이 입사했다. 나도 석사를 마치고 이 곳에 들어갔다. 고려대 김승주 교수는 나보다 1년 뒤 입사했다. 김 교수는 KISA의 1호 병역특례자이기도 하다. 지금은 이 제도가 없어졌다. 이어, 2009년 정보보호센터 등 3개 기관이 합쳐져 현재의 KISA가 설립됐다. NIA(당시 한국전산원) 전산팀의 정보보안 담당자들과 ETRI의 정보보안쪽 사람들이 와서 KISA의 핵심 멤버가 됐다. 초대 원장(이철호)은 군 장성 출신이였다." -전자서명법 제정이후 정보보호 기업들이 잇달아 나온 건가? "그렇다. 1999년 2월 전자서명법이 제정되면서 국내도 비대면 금융거래에서 전자서명이 이뤄졌다. 암호학이 세팅된 이 후 우리나라가 가장 먼저 한 일이 디지털 시그니처(전자 서명) 활성화였다. 당시만 하더라도 전자상거래 초기 시절이다. 대면 거래를 비대면 거래로 바뀌어야 하는데 법적 기반이 없었고, 그래서 만든게 전자서명법이다. 과기정통부가 주도해 이 법을 만들었고, 내가 KISA에 있으면서 지원했다. 법 뿐 아니라 시행령과 시행규칙 제정에도 간여했다. 당시 공인인증기관 6곳을 지정하기도 했다. KISA에서 내가 기술 총괄을 맡았고, 은 회장은 정책 총괄을 맡았다." -국내 보안 1호, 2호 기업도 이때 탄생했나 "전자인증서는 공인인증기관이 발행 하지만 이걸 사용하려면 툴이 있어야 했다. 이 비즈니스를 한 게 이니텍하고 소포트포럼 두 회사다. 국내 보안 1호, 2호 기업이다. 이니텍은 당시 회사가 대전에 있었고 설립자인 권도균 당시 대표(현 프라이머 대표)가 KAIST 대학원생들을 데리고 일을 했다. 두 회사가 전자서명용 툴킷을 금융권에 공급하기 시작했는데 1990년대 후반이다. 소포트포럼은 한컴 그룹이 인수했고 2015년 12월 한컴시큐어라로 사명을 변경했다. 이니텍은 기존 최대주주인 케이티디에스가 보유 지분을 사모펀드에 매각하는 계약을 최근 체결했다고 들었다." -2000년 초반 창업 붐이 일때 KISA 직원들이 많이 나와 회사를 설립했다던데 "2000년 들어 국내에 창업 바람이 불었다. 나도 그렇고, 젊은 피가 끓었다(웃음). 당시 나는 KISA에서 나와 2000년에 비씨큐어라는 회사의 창립 멤버로 들어갔다. 이 회사는 2002년 레드게이트와 합쳐졌다. 2000년 초반 창업 붐이 불때 많은 수의 KISA 직원이 나와 창업을 했는데, 10~20명 정도는 되는 듯 하다. 당시 보안 회사는 두가지 유형이 있었다. 하나는 기술 엔지니어들이 만든 회사고, 다른 하나는 세일즈(영업)하던 사람들이 만든 회사다. 세일즈 쪽을 대표하는 회사가 사이버텍홀딩스다. 체크포인트라는 외산 방화벽 제품을 한국에서 총판했는데 잘 나갔다. 회사 설립 후 3년만에 상장했다. 내가 들어간 비씨큐어도 기술 기반 회사였다. 암호 인증을 전문으로 했다. 내 전공이 암호인증이였다. 벤처 열풍과 함께 2005년도에 벤처 암흑기가 찾아왔는데, 그래서 보안 전문 벤처 5곳이 힘을 합쳐 현재의 SGA그룹을 만들었다. 2008년부터 시작해 2010년까지 시간을 두고 5개 회사가 하나로 합쳐지면서, 2009년 우회상장 기회가 왔고, 이에 모 회사인 SGA가 먼저 상장을 했고, 이후 SGA솔루션즈가 2015년 7월 코스닥에 직접 상장했다. 상장 당시 매출 150억에 영업이익이 30억이였다." -5개 기업이 합쳤는데 경영은 순조로웠나. 머저(통합)보다 포스트머저(통합후)가 더 중요한데... "시행착오가 있었다. M&A 과정도 쉽지 않지만, 화학적 결합인 포스트 머저(인수후 합병)가 더 중요하다는 절감했다. 우리 뿐 아니라 국내 모 대표 보안 기업도 이런 케이스다. 여기도 몇 곳을 인수했지만 시너지를 못 냈다. 우리도 5개 회사가 합친 후 3년간 적자가 많이 났다. 인원은 더 뽑았는데 매출이 안 느니 인건비만 나가는 꼴이 됐다. 결국 5명 대표 중 3명이 떠났다. 친구끼리 창업하지 말라고 하던데 맞는 말인 것 같다(웃음). 난세에 영웅 난다는 말이 있다. 난세에 영웅이 나는 게 아니라, 난세니까 다 떠나고 남은 사람이 영웅 되는 거더라(웃음)." -보안 제품이 종류가 많다. 최 대표는 국내 보안 제품을 5종으로 분류한다던데... "엔드포인트(PC) 보안과 서버 보안, 네트워크 보안, 애플리케이션 보안, 관제 보안(로그) 등 크게 5개 부문으로 국내 보안 제품을 분류하고 있다. 엔드포인트보안 대표 제품은 백신이다. 이 시자은 안랩이 절반 이상을 차지하고 있다. 서버보안은 '시큐어OS'라고 하는데 미국 CA(컴퓨터 어소시에이츠)가 처음으로 만들었다. CA는 현재 브로드컴이 인수했다." -SGA솔루션즈의 주력 솔루션과 특장점을 말해달라 "우리의 주력 솔루션은 서버보안, 엔드포인트 보안, 응용 보안 등 크게 세 종류다. 매출 비중을 보면 서버 보안 60%, 응용 보안 25%, 엔드포인트 보안 15% 정도다. 서버 보안의 대표 솔루션은 '레드캐슬(RedCastle)'이다. 운용체계(OS)의 커널 레벨에서 세팅된 보안 정책을 기반으로 사용자의 해위 통제 기능을 구현, 공격 행위를 효과적으로 탐지하고 차단한다. 2년 연속 공공기관 서버 보안 점유율 1위를 한 솔루션이다. 엔드포인트 보안의 대표 솔루션은 '바이러스체이서 10 AI(VirusChaser 10 AI)'이다. 시그니처 기반 알려진 위협 뿐 아니라 딥러닝을 통해 알려지지 않은 위협도 탐지하는 AI 기반 차세대 안티바이러스 백신이다. 응용 보안 솔루션 'TrustCertificate(TC)'는 액티브X(ActiveX), EXE와 같은 플러그인 설치 없이, 법적효력이 보장되는 증명서를 PC 또는 모바일에서 발급받고 진본검증을 할 수 있는 노 플러그인(No-Plugin) 기반의 문서위변조방지 제품이다. 공공·교육·금융·민간 등 다양한 분야에 공급했다. 이들 제품 외에 변화하는 기업 IT 환경에 따른 차세대 보안 솔루션도 선제적으로 출시, 시장에 대응하고 있다. 그 예가 'SGA ZTA'입니다. 'SGA ZTA'는 국내 유일의 풀스택(Full-Stack) 제로 트러스트 아키텍처 솔루션이다. 국내외 제로트러스트 가이드라인과 N2SF 가이드라인을 충족하는 제로 트러스트 솔루션이다. 프론트엔드에서 백엔드까지 다양한 보안 솔루션의 연동 및 연계가 가능하다. 클라우드 보안에도 주력하고 있다. 2015년부터 클라우드 보안 관심이 높아졌다. 이 기술이 하늘에서 뚝 떨어진 게 아니다. 엔드포인트 보안과 네트워크 보안, 애플리케이션 보안 등을 모아 최적으로통합하는 개념이다. 그래서 클라우드 보안을 하려면 우리처럼 여러 기반 기술이 있어야 한다. 국내는 이를 제공할 수 있는 곳이 드물다. 우리는 클라우드 보안 솔루션으로 'Aegis 시리즈'를 선보였다. 이중 'vAegis(브이이지스)'는 호스트/VM/컨테이너 환경을 모두 아우르는 '클라우드 워크로드 보호 플랫폼(CWPP) 솔루션'으로 ▲안티멀웨어 ▲무결성 모니터링과 같은 일반적인CWPP 기능 뿐 아니라 ▲호스트 방화벽 ▲호스트IPS ▲애플리케이션 제어 ▲사용자 접근성 제어 등의 기능을 추가로 지원해 한층 강화된 클라우드 보안 체계를 구축할 수 있다. 또 'cAegis(씨이지스)'는 클라우드 네이티브 컨테이너 플랫폼 환경(DevSecOps)에서 다양한 보안 위협에 적극적으로 대응할 수 있는 '클라우드 네이티브 컨테이너 보안 솔루션'으로 ▲컨테이너 이미지 보증 ▲컨테이너 플랫폼 접근제어 ▲컨테이너 런타임 보호 등 다양한 보호 기능을 통해 안전한 클라우드 네이티브 보안 환경을 구축할 수 있다." -한때 백신 분야 국내 2위였다고? "'바이러스 체이스'라는 백신을 갖고 있는데, 2008년과 2009년에는 우리가 국내 2등이었다. 이스트시큐리티의 알약이 없던 시절이다. 당시 안랩과 하우리 등과 경쟁했다. 이후 여러 사정으로 바이러스체이스의 백신 시장 점유율이 감소했다. 그러나 최근 AI엔진을 탑재한 새로운 백신 '바이러스체이서 10 AI'를 출시하면서 백신 시장에서 재도약의 기반을 마련했다. 이후 이 기술을 기반으로 클라우드 보안과 제로트러스트 보안으로 영역을 확대했다." -백신이 죽고, EDR 시장이 나타났다는 건 무슨 말인가 "글로벌 기업의 한 유명 경영자가 오래전 "백신은 죽었다"고 말한 적이 있다. 백신으로는 해킹을 다 못막는 다는 의미다. 그래서 EDR(Endpoint Detection and Response)이 조명을 받았다. EDR은 악성이라고 의심되는 파일들의 프로세스나 파일 행위를 다 모니터링, 악성 파일을 막아준다. 각 파일을 다 조각내 분석해 100개 중 60개가 악성 코드 같다고 알려주는 식이다." -DRM 사업도 했다고 들었다 "DRM 초창기인 2003년 무렵에 광풍이 불었다. 그때 우리도 뛰어들었다. 하지만 이건 아니다 싶어 접었다. 초창기 광풍이 불때 금융권이 잇달아 도입했지만 솔루션이 안정되지 않아 암흑기도 있었다. 하지만 1년후 솔루션이 안정되면서 다시 시장에 햇볕이 들어왔다." -정부가 만든 제로트러스트 가이드라인에 저자로 참여하는 등 이 분야 전문가인데, 특별히 제로트러스트에 대해 할 말이 많을 듯 하다 "제로트러스트는 통합 보안의 결정판이다. 글로벌 컨설팅 기업 포레스트의 존 킨더버그가 처음으로 제로트러스트(Zero-Trust)라는 용어를 썼다. 더 이상 모든 접속 주체들을 신뢰할 수 없으니 기업(기관)의 내부 자산에 대한 접근 권한을 제한해야 한다고 주장했다. 내외부를 떠나 접속하려는 모든 사람들에게 검증을 통해 신원을 확인하고 접근 권한을 부여해야 한다는 것이다. 우리 정부는 작년 12월 3일 과학기술정보통신부가 제로트러스트 가이드라인 2.0을 발표했다.1.0 버전과 2.0 버전의 가장 큰 차이는 구체성과 실현 가능성이다. 1.0은 기본 원칙과 개념에 초점을 맞췄고, 2.0은 실제 기업들이 어떻게 제로트러스트를 도입하고 운영할 수 있을 지에 대한 실질적인 가이드라인을 제시했다. 특히 2.0에서는 사용자와 기기 중심의 접근통제 강화, 세분화된 권한 설정, 지속적인 인증 및 검증 체계를 강조했다. SGA솔루션즈는 2023년 제로트러스트 실증사업 주관기업으로 선정된 데 2024년에는 제로트러스트 도입 시범사업도 수주, 이 분야에서 두각을 보이고 있다. 또 'SGA ZTA'라 명명한 풀스택 제로트러스트 솔루션도 내놨다. 제로 트러스트 가이드라인 2.0은 물론 국가망보안체계(N²SF) 가이드라인을 모두 충족한다. 우리는 'SGA ZTA'가 제로 트러스트와 N2SF를 충족하는지 자체 검증하기 위해 오버레이를 실행·관리하고 있다. '오버레이'는 기존의 보안 설정 위에 필요에 따라 세부 지침을 덧붙이는 방식으로, 동시에 충족할 수 있는 방법을 확인한다. 이를 통해 기존 보안 체계를 전면 개편하지 않고도 각 조직의 업무 환경과 위협 요인에 맞춘 보안 수준을 달성할 수 있다. 다양한 보안 솔루션을 제로 트러스트 관점에서 연동해 178개 보안통제 항목을 만족하는 동시에 제로 트러스트 구현 철학을 적용할 수 있게 했다. 또 다양한 클라우드 환경에 필요한 기능을 갖췄다. 우리는 민간은 물론 공공기관에 제로 트러스트를 구현했다. 지난해 국가정보자원관리원과 입주기관인 공무원연금공단을 대상으로 제로 트러스트 모델을 적용했다. 이러한 실증을 바탕으로 서비스형 제로 트러스트 보안 모델도 선보일 예정이다." -제로트러스트 실증사업을 해보니 어떤가 "실증사업과 시범사업을 수행하며 가장 크게 느낀 점은 기업 내부의 보안 체계를 전환하는 데 기술적 접근만으로는 부족하다는 것이다. 조직 문화와 업무 방식 변화, 여기에 구성원들 인식 전환이 함께 이루어져야 한다는 걸 느꼈다. 기업의 최고경영진이 강력한 의지를 갖고 보안 체계 전환을 주도하는 것이 중요하다. 앞으로 다양한 산업군에 맞는 제로트러스트 모델 개발과 클라우드 환경에 최적화된 보안 솔루션 제공이 필요하다. SGA 솔루션즈는 단순히 솔루션만 제공하는 것이 아니라, 고객이 제로트러스트 환경으로 전환할 수 있도록 전 과정에서의 컨설팅과 기술 지원을 아우르는 파트너가 되려 한다." -AI 보안에는 진출 안하나? "AI 보안은 약간 고민스러운 부분이 있다. 이걸 하려면 DLP 기술들이 필요한데, 우리가 하지 않는 영역이다. 그래서 아직은 보고만 있다." -올해 나올 신제품이나 버전 업그레이드 계획은 "올해는 '제로트러스트 확산 원년으로 보고 있다. 신제품이나 버전 업그레이드보다 제로 트러스트 시장 활성화에 집중하려 한다. SGA솔루션즈의 제로 트러스트 솔루션인 'SGA ZTA'를 기반으로 제로 트러스트 컨설팅을 통해 국내 제로 트러스트 선도기업으로써 자리를 공고히 할 계획이다." -작년 7월말 사옥을 의왕 스마트시티 퀀텀으로 이전했다 "관계사가 많은데 통합 사옥을 마련했다. 기존에 흩어져 있던 SGA그룹의 8개 계열사 임직원 300여명이 총 1000평 규모의 한 개 층에 모여 근무하고 있다. 통합사옥 마련을 계기로 전 직원이 한마음으로 새로운 도약을 향해 나아가자며 마음을 다잡고 있다." -SGA솔루션만 직원이 몇 명인가 "115명 정도 된다." -주 30시간만 일한다는데... "오래전부터 복지 차원에서 워라벨을 소중히 여기고 있다. 의왕으로 이전해서는 주 30시간만 일한다. 출근 시간이 오전 10시고, 퇴근은 오후 5시다. '10 to 5'다. 개발자 뿐 아니라 스텝 등 전 직원이 그렇다. 주 4일제 보다 근무시간이 더 짧다." -30시간만 일해도 괜찮나? "30시간만 일해서 어떻게 새로운 걸 만드냐?고 하는 사람도 있는데, 매너리즘에 빠지는 것보다는 혁신이 더 낫다고 생각한다. 8시간 있으면서 매너리즘에 빠져 있으면 이 게 더 무서운 거다. MZ세대에 맞게, 일할 때는 열심히 집중해서 하고 쉴 때는 쉬자고 말한다." -주 30시간 말고 다른 복지는? "연구소를 대상으로 석박사 제도를 운영하고 있다. 인사 성과가 뛰어난 연구원은 회사에서 대학원 진학을 지원한다. 석박사 모두 학비를 100% 지원해준다. 또 징검다리 연휴에는 가족 및 친구와 더 오랜 시간을 보낼 수 있도록 공통 연차소진 제도를 시행하고 있다. 창의적으로 근무할 수 있는 여건 조성을 위해 사내 카페테리아도 운영하고 있다." -급여나 연봉은 어떤가? "연봉은 대기업보다는 못하지만 계속 올리면서 동종 보안 업계 수준 이상은 주고 있다." -개발자들은 성장을 중요시 여긴다 "전체 인력 중 60% 이상이 기술직군이다. 이 중 30% 인력이 전문기술인력으로, 신입 개발자들이 전문성을 키우며 지속 성장할 수 있는 환경을 만들기 위해 최선을 다하고 있다. 특히, 특급·고급기술자들은 10년 이상 정보보호업계에서 활동한 현역들로, 보안에 대한 전문성이 탁월하다. 팀장들의 경우 10년~15년차가 수두룩하다. 우리가 많은 회사를 M&A 했기에, 다양한 종류의 개발자들이 많다. 보안 업체 개발자가 왜 어렵냐면, 본인은 DB 암호화가 전공인데 회사에서 백신 만들라고한다. DB 암호화를 하는 사람한테 백신을 만들라는 건, 스포츠카 람보르기니를 만드는 사람한테 볼보 트럭을 만들라는 격이다. 그러면 직원들이 다 떠난다. 우리 회사는 미래를 그려갈 수 있는 역량을 가진 회사다. 이걸 강조하고 싶다." -수출 현황과 계획은? "초창기에는 태국에 지사를 만드는 등 동남아 위주로 수출 활동을 했다. 그런데 시장이 작아 투자 대비 성과가 낮았다. 중국도 가봤는데 철수했다. 지금 떠오르는 시장이 일본, 미국, 중동인데 진출이 쉽지 않다. 그래서 지금은 관망중이다. 다시 진출한다면 일본이 1순위다. 작년에 일본 기업 한 곳과 제휴를 맺었다. 국내에서 먼저 성과를 내고 해외로 나갈 생각이다." ◆최영철 대표는.... [학력] -성균관대학교 (현)소프트웨어학과 학사/석사/박사(정보보호전공) [경력] -前 한국정보보호진흥원 인증관리팀 연구원(공인인증체계) -前 ㈜비씨큐어 대표이사 -現 에스지에이솔루션즈(주) 대표이사 -現 에스지에이 그룹 부회장 -現 한국정보보호학회 (협력)부회장 -現 국방혁신기술보안협회(KSAEM) 부회장社 -現 한국정보보호산업협회(KISIA) 부회장社 -現 한국정보보호산업협회(KISA) 내 클라우드보안협의체 의장 -現 한국디지털문서플랫폼협회 회장 -과기정통부 제로트러스트 가이드라인 2.0 주저자 집필진 [수상] - '14 '대한민국 소프트웨어 대상' 행정자치부 장관상 수상 - '18 '제24회 정보통신망 정보보호 컨퍼런스(NetSec-KR 2018)' 행정안전부 장관상

2025.03.04 23:45방은주

LGU+, '안티딥보이스·PQC' 기술 MWC25서 공개

LG유플러스가 자체 개발한 AI와 양자내성암호(PQC) 등 기술을 통해 고객들의 개인정보 유출 및 해킹·피싱 등 피해 예방에 앞장선다. 본격적인 AI 시대에 앞서 완벽한 보안 체계를 갖춘 AI 서비스를 선보임으로써, 글로벌 시장에 차별화된 AI 경쟁력을 소개하겠다는 전략이다. LG유플러스는 다음달 3일 스페인 바르셀로나에서 개막하는 MWC25를 통해 익시오에 적용될 예정인 ▲안티딥보이스(Anti-DeepVoice) ▲PQC ▲온디바이스AI(On-Device AI) 등 기술을 공개한다. 과학기술정보통신부가 지난해 진행한 대국민 설문에 따르면 '인공지능의 잠재적 위험'에 대해 응답자 중 16.3%는 '개인정보 유출'을 꼽았다. AI를 활용한 사이버 범죄나 가짜뉴스 등도 잠재적 위험의 하나다. LG유플러스는 이 같은 문제를 해결하기 위해 AI 서비스에 적용할 수 있는 보안 기술을 개발했다. LG유플러스가 개발한 '안티딥보이스'는 AI가 기계로 위조된 음성을 판별할 수 있는 기술이다. 이 기술은 최근 TTS 발전으로 특정 인물의 목소리를 빠르게 복제하고 위조하는 것이 쉬워짐에 따라 많은 관심을 받고 있다. LG유플러스는 자체 개발한 TTS 모델을 중심으로 다양한 TTS 기술을 활용해 진짜 사람의 목소리와 AI가 위조한 목소리를 학습시켰다. 이를 통해 AI가 기계가 만든 목소리 내 발음의 미세한 부자연스러움과 음성 주파수 영역에서 비정상적인 패턴 등을 탐지할 수 있도록 구현했다. LG유플러스는 안티딥보이스 기술을 자사의 모바일 AI 에이전트 익시오에 탑재, 보이스피싱 탐지 서비스를 고도화할 예정이다. 또한 LG유플러스는 PQC 등 보안 기술을 활용해 AI 서비스의 안정성을 한층 강화할 계획이다. PQC는 양자컴퓨터로도 풀수 없는 난제를 기반으로 설계된 암호 기술이다. PQC를 기반으로 선보인 전용회선·VPN·계정관리솔루션(알파키) 등 서비스를 선보인 LG유플러스는 기술 경쟁력을 바탕으로 양자암호 보안 기술을 소프트웨어 형태로 구현하고, 이를 익시오에 탑재할 방침이다. 이를 통해 LG유플러스는 익시오 이용 고객이 스마트폰을 잃어버리더라도 타인이 고객의 정보를 열람할 수 없는 안전한 AI 서비스를 제공할 계획이다. 이와 함께 LG유플러스는 '온디바이스 AI' 기술도 고도화한다. 클라우드 기반의 AI 서비스의 경우 고객의 개인정보가 서버에 저장되는 탓에 해킹을 통한 정보 유출 우려가 있지만, 온디바이스 AI로 서비스를 구현할 경우 개인 정보가 고객의 디바이스에만 저장돼 안전하게 서비스를 이용할 수 있다. LG유플러스는 온디바이스 AI 기능을 고도화해 익시오에 적용, 고객들의 개인 정보 탈취 우려를 예방할 방침이다. LG유플러스 한영섭 AI테크Lab 담당은 “익시오에 차별화된 보안 기술과 솔루션을 적용해 가장 안전한 AI 서비스를 제공하고, 글로벌 시장에 LG유플러스의 차별화된 AI 기술력을 선보일 것”이라며 “향후 보안은 물론 익시오의 편의 기능을 강화해 글로벌 시장에서도 손에 꼽히는 보안성을 갖춘 AI 서비스를 선보일 수 있도록 노력하겠다”고 말했다.

2025.02.25 09:49최지연

정부, AWS리인벤트 부스 꾸려…"韓 기업 해외 진출 도울 것"

[라스베이거스(미국)=김미정 기자] 정부가 유망한 국내 기업의 글로벌 시장 진출 발판을 마련했다. 국내 생성형 인공지능(AI)과 보안 기업을 지원하고 해외 네트워크 구축을 본격화하기로 했다. 정보통신산업진흥원(NIPA)과 한국인터넷진흥원(KISA)은 6일까지 미국 라스베이거스에서 열리는 'AWS 리인벤트'에 처음으로 부스를 꾸려 국내 기업의 해외 진출과 네트워킹을 돕는다고 2일(현지시간) 밝혔다. NIPA는 국내 서비스형 소프트웨어(SaaS) 기업 중심으로 8개 기업을 지원한다. 이중 6개 기업 ▲딥브레인 AI ▲플리토 ▲프렌들리 AI ▲마크애니 ▲옴니우스 AI ▲STC랩이 NIPA와 행사에 부스를 꾸렸다. 앞서 NIPA는 올해 7월 국내 SaaS 기업 글로벌 진출과 수출 활성화를 위한 업무협약을 맺은 바 있다. NIPA는 이번 행사 참여를 통해 국내 기업이 해외 기업들과 비즈니스 미팅, 네트워킹을 위한 프로그램을 할 수 있도록 도울 방침이다. AWS는 참여기업 네트워킹에 필요한 글로벌 파트너팀 미팅, 소프트웨어 기업의 C레벨을 위한 프로그램 등 다양한 네트워킹 기회를 제공한다. NIPA 이호영 클라우드산업팀 팀장은 "그동안 해외 진출 유망 기업을 모집한 바 있다"며 "사업과 기술 부문에 있어 해외 진출 성공 가능성 있는 기업을 심사를 통해 총 8개 기업을 선정했다"고 설명했다. 이어 "향후 AWS뿐 아니라 세일즈포스 등 빅테크와도 협력을 맺을 것"이라며 "한국 기업들이 해외 시장 진출 확대를 할 수 있도록 지원할 것"이라고 강조했다. 딥브레인 AI, 가상인간·딥페이크 탐지 기술…옴니어스 AI, 패션·커머스 공략 이날 딥브레인 AI는 생성형 AI 기술을 통한 아바타 개발 기술을 소개했다. 딥브레인은 아마존 EKS와 Amazon EFS, AWS 데이터싱크 서비스를 활용해 SaaS 기반 'AI 스튜디오스'를 출시했다. 딥브레인 AI 마이클 정 최고재무책임자(CFO)는 "보통 사람을 아바타로 만들기 위해 사진 촬영을 약 2시간 정도 해야 한다"며 "반면 딥브레인 AI는 사람 영상 30초 분량만 있으면 된다"고 설명했다. 이어 "영상을 AI 스튜디오스에 넣고 자연어로 원하는 콘셉트를 명령어로 입력하면 된다"고 설명했다. 그는 대표적인 AI 스튜디오스 활용 예시로 신한은행 무인점보에 적용한 'AI 은행원'을 꼽았다. 올해 7월 처음 은행권에 도입한 기술이다. 신한은행의 AI 은행원은 전국 영업점 디지털데스크에서 방문객들과 실시간 대화할 수 있다. 사람 은행원 대신 예금 조회를 비롯한 계좌 개설, 대출 상품 안내, 금융 상품 판매 등을 진행할 수 있다. AI 은행원에 적용한 가상인간은 신한은행에서 선정된 우수 직원 얼굴을 형상화한 것으로 전해졌다. 딥브레인 AI는 가상인간을 생성하는 기술뿐 아니라 이를 악용하는 사례 막기에도 나섰다. 원본 콘텐츠와 AI 콘텐츠를 감별할 수 있는 딥페이크 디텍션 기술도 보유한 상태다. 사용법도 간단하다. 이용자가 영상이나 이미지를 업로드하면 바로 결과를 알 수 있다. 정 CFO는 "30초 분량 영상이나 음성만 갖고 있으면 복제가 쉬운 세상"이라며 "사이버 범죄자가 가족 구성원 대상으로 보이스피싱을 할 수 있을 위험이 있다"며 기술 개발 배경을 설명했다. 현재 딥브레인 AI는 딥페이크 디텍션 기술로 국내 경찰서뿐 아니라 중동 경찰서와 업무 협약 협상 중인 것으로 알려졌다. 옴니어스 AI는 이미지 생성형 AI를 통해 패션·커머스용 가상 착장 이미지 생성 플랫폼을 선보였다. 여기서 생성형 AI는 의류 제품의 디테일한 표현을 원본 그대로 보존하는 역할을 한다. 사용자는 실제 인물이나 가상 AI 모델에 의류를 입혀볼 수 있다. 뿐만 아니라 애니메이션 캐릭터, 3D 캐릭터, 엔터테인먼트 콘텐츠에도 활용 가능하다. 전재영 옴니어스 AI 대표는 9년 동안 패션·커머스 관련 AI을 하면서 데이터를 꾸준히 모았다고 밝혔다. 그는 "다양한 체형과 포즈, 배경, 인종과 무관하게 제품 원형을 보존하면서 다양한 스타일에 자연스레 적용할 수 있는 기술을 보유했다"며 "앞으로 SNS 홍보 콘텐츠와 광고 제작, 엔터테인먼트, 가상 캐릭터 제작 등 다양한 비즈니스 사례를 모으고 있다"고 강조했다. KISA, 국내 보안기업 해외길 열어줘 KISA도 AI보안기업의 해외진출을 위해 이번 리인벤트에 부스를 꾸렸다. AWS 전문가와 국내 보안 기업이 해외 진출 시 필요한 컴플라이언스 획득을 위한 협의, 해외 확장을 위한 지원을 제공할 예정이다. 앞서 KISA는 올해 5월 AWS와 업무 협약을 맺은 바 있다. 이를 통해 양 기관은 ▲AI 보안 유망기업 발굴·공동 육성 ▲전문인력을 통한 클라우드 기술·사업화 역량강화 ▲글로벌 네트워크 기반 사업협력 및 판로 확보방안 모색 등 AI 보안기업의 클라우드 역량강화와 글로벌 시장진출 활성화를 위해 협력한다. 해당 프로젝트에 선정된 보안기업은 엔키화이트햇과 테이텀, 에이아이스페라다. 향후 클라우드 기반 글로벌 파트너 역량 확보를 위한 컨설팅, 클라우드 보안 전문 교육 과정을 제공받는다. 이번 행사에는 엔키화이트햇만 부스를 꾸렸다. 엔키화이트햇은 모의해킹과 침투테스트, 취약점 진단 등 사이버 보안 기업이다. 부스를 지키던 기업 관계자는 "직원 80%가 기술자인 만큼 모의해킹 전문가로 이뤄졌다"며 "수집된 노하우를 제품에 반영하고, 보안 작업을 자동화할 수 있는 솔루션을 개발하고 있다"고 소개했다. 그는 "이번 행사를 통해 해외 고객의 요구사항을 듣고 이를 제품에 반영하는 것을 목표로 하고 있다"며 "KISA와 협력해 해외 업체들과 미팅을 추진해 글로벌 진출을 모색 중"이라고 덧붙였다.

2024.12.03 13:01김미정

[현장] AI 악용한 사이버 공격 급증… SK쉴더스, 선제적 방어 전략 제시

"인공지능(AI) 기술의 발전으로 보안 위협도 고도화되고 있습니다. 그럼에도 불구하고 이는 선제적인 대응 전략으로 충분히 극복할 수 있습니다." 이재우 SK쉴더스 전무는 3일 서울 코엑스에서 열린 '2024 SK쉴더스 사이버 시큐리티 미디어 데이'에서 이같이 말했다. 이번 행사는 올해의 보안 트렌드를 돌아보고 내년도 주요 위협과 대응 방안을 공유하기 위해 마련됐다. SK쉴더스는 올해 가장 두드러진 보안 트렌드로 AI를 활용한 공격의 증가를 꼽았다. 딥페이크·보이스 기술이 악용돼 온라인 범죄와 허위 정보 유포가 확산됐기 때문이다. 실제로 200여 개의 학교와 공공기관이 피해를 입었다. 또 랜섬웨어의 협박 전략이 다면적으로 진화해 데이터 암호화뿐만 아니라 유출과 디도스 공격까지 병행하는 사례가 늘었다. 이호석 이큐스트 랩(EQST Lab) 팀장은 "올해 보안 사고를 보면 AI 기술이 공격의 핵심 도구로 사용되고 있다"며 "이러한 변화에 대비해야 한다"고 강조했다. SK쉴더스는 AI 보안 위협의 확대를 내년도의 가장 큰 위험 요소로 지목했다. 딥페이크와 딥보이스뿐만 아니라 거대 언어 모델(LLM)을 악용한 데이터 조작과 노출 시도가 증가할 것이라는 분석이다. 또 망분리 규제 완화로 인해 클라우드 환경에서의 권한 관리 시스템(IAM)에 대한 공격이 늘어나며 하이브리드 클라우드 환경에서의 보안 취약점이 커질 것으로 전망했다. 협력사를 노린 공급망 공격도 주요 위협으로 지적됐다. 보안 수준이 낮은 협력사를 경유한 공격이 증가하면서 원청사까지 연쇄적인 피해를 입는 사례가 많아지고 있다. 이와 함께 암호화폐 가치 상승에 따라 거래소와 개인 지갑을 대상으로 한 해킹 시도도 더욱 활발해질 것으로 보인다. SK쉴더스는 이러한 위협에 대응하기 위해 여러 선제적인 예비 방안을 제시했다. 특히 AI 특화 모의해킹 서비스를 통해 딥페이크 및 LLM 기반 공격을 사전에 시뮬레이션하고 취약점을 점검할 계획이다. 또 모니터링, 탐지 및 대응(MDR) 서비스를 통해 랜섬웨어와 같은 고도화된 공격을 실시간으로 탐지하고 초동 대응을 제공할 예정이다. 제로 트러스트 모델의 도입으로 검증된 사용자만 시스템에 접근할 수 있도록 해 IAM 권한 탈취와 클라우드 환경 위협에 대비한다는 전략이다. 이재우 전무는 "AI는 공격뿐만 아니라 방어에도 강력한 도구"라며 "핵심은 이를 어떻게 활용해 더 안전한 보안 환경을 만드는가에 달려 있다"고 밝혔다.

2024.12.03 12:14조이환

'매크로' 공격에 국내 대학 보안 '취약'…"딥페이크·보이스피싱 위험 ↑"

국내 대학들이 매크로 공격 위험에 상시적으로 노출돼 있는 것으로 확인됐다. 수강신청 기간 중 인기 과목을 선점하려는 용도뿐 아니라 비수강신청 기간에도 사용자 계정과 개인정보 탈취를 노린 것으로 보이는 매크로 공격이 일상적으로 이뤄지는 것으로 나타났다. 20일 에스티씨랩이 매크로 탐지 솔루션 '엠버스터(Mbuster)'를 통해 올해 1학기 11개 대학교, 2학기 9개 대학교의 수강신청 중 서버 접속 현황을 분석한 결과 전체 트래픽의 절반 가까운 44.29%가 매크로인 것으로 조사됐다. 특히 매크로 탐지 비율 상위 5개 대학의 경우 전체 트래픽의 94.95%가 매크로 접속인 것으로 밝혀졌다. 수강신청 기간 외에도 매크로 공격이 끊이지 않는다는 사실도 확인됐다. 서울 시내 A 대학의 경우 에스티씨랩이 지난달 말부터 이달 초까지 학교 홈페이지 포털 사이트에 엠버스터를 적용해 매크로 현황을 점검한 결과 전체 접속 46만5천 건 중 24.86%인 11만6천 건이 매크로 접속이었다. 매크로가 수강신청 등 특정 이벤트 기간에만 문제가 되는 것이 아니라 상시적인 위협으로 존재한다는 것을 의미한다. 매크로 봇은 무작위적인 크롤링이나 데이터 스크래핑에 사용되며 특히 사용자 계정 탈취 및 신원 도용으로 딥페이크, 보이스 피싱 등 각종 범죄에 악용될 수 있다. 실제로 지난 8월 서울시교육청에서는 559명의 개인정보가 크롤링을 통해 유출됐다. 올해는 이미 여러 대학에서 수십만 명의 개인정보 유출 사건이 발생했다. 박형준 에스티씨랩 대표는 "매크로 악용은 공정성을 해칠 뿐만 아니라 딥페이크와 같은 다양한 범죄 및 금융사고로 이어질 수 있다"며 "뿐만 아니라 인프라 리소스를 잠식해 서비스 운영 효율을 저해하고 불필요한 비용을 증가시킨다"고 강조했다. 이어 "매크로를 이용한 정보 유출이 심각한 범죄로 악용되는 것을 막기 위해서는 교육부 등의 기관에서 매크로 실태 점검과 신속한 대응 방안을 마련하는 것이 시급하다"며 "학생들이 범죄에 노출되지 않도록 매크로라는 근본적인 위협을 차단해야 한다"고 덧붙였다.

2024.11.20 09:48장유미

SKT, 모바일 금융사기 탐지 기술로 CES 혁신상 수상

SK텔레콤은 내년 1월 미국 라스베이거스에서 열리는 CES 2025를 앞두고 발표된 'CES 혁신 어워즈'에서 최고 혁신상을 수상했다고 17일 밝혔다. 미국소비자기술협회(CTA)는 매년 11월쯤 다음해 CES를 빛낼 분야별 최고의 기술이나 제품들을 선정해 CES 혁신상을 수여한다. SK텔레콤은 올해 상용화한 인공지능(AI) 기반 모바일 금융사기 탐지 방지 기술 '스캠뱅가드(ScamVanguard)'로 사이버보안 분야에서 최고 혁신상을 수상했다. 스캠뱅가드는 모바일에서 발생 가능한 다양한 위협을 탐지하고 대응하기 위해 AI 기반의 사이버 위협 정보(TIe)를 제공하는 기술이다. 주요 기능으로는 ▲딥러닝 구조 기반 미끼문자 탐지 및 알림 ▲AI봇 기반 SNS 사기 방지 ▲머신러닝 기반 사기전화 패턴 탐지 식별 등이 있다. 지난 10월 상용화된 에이닷 전화의 스팸 보이스피싱 의심 전화 안내 등에 활용되는 것은 물론, 본인인증 서비스 앱인 'PASS(패스)'와 '채팅+ PC버전'의 스팸필터링 서비스에 활용되고 있다. 또한 기업은행과 지난 9월 MOU를 맺고, 금융권 고객보호 강화 솔루션 'SurPASS'에도 '스캠뱅가드' 기술을 활용할 예정이다. 모바일 금융사기가 나날이 고도화되고 지능화되는 상황에서 스팸 정보를 AI로 탐지해 고객들의 자산을 지키는 '스캠뱅가드'의 중요성이 지속적으로 높아질 것이라고 SKT는 밝혔다. 실제로 '스캠뱅가드'는 올해 월평균 130만 건 정도의 금융사기 의심 메시지 및 통화를 차단했다. SKT는 이 같은 고객 개인정보나 금전적 피해 사전 예방 효과가 이번 수상에 긍정적인 영향을 끼쳤을 것이라고 분석했다. 이종민 SK텔레콤 미래R&D 담당은 “고객들의 안전한 모바일 환경을 만들기 위한 SK텔레콤의 노력이 CES 최고 혁신상 수상을 통해 인정받게 돼 기쁘다”며 “앞으로도 AI 기반의 다양한 보안 서비스를 개발해 고객들의 소중한 정보와 자산을 스팸 같은 위협으로부터 지키는데 앞장서겠다”고 밝혔다.

2024.11.17 09:56박수형

[유미's 픽] "여친이 음란물에?"…딥페이크 범죄 온상된 韓, '이 기업'에 돈 몰린다

최근 딥페이크 성범죄가 확산되면서 이를 탐지·대응하는 기술이 주목 받고 있는 가운데 정보보안 업체들이 집중 조명받고 있다. 아직까지 국내에서 딥페이크 범죄를 완벽하게 막을 수 있는 기술은 없지만, 사회적으로 크게 문제가 되자 관련 기업들의 움직임에 대한 시장의 기대감이 높아지는 분위기다. 30일 업계에 따르면 라온시큐어는 오는 10월께 개인이 쉽게 딥페이크 여부를 체크할 수 있는 탑지 서비스를 자사 개인용 모바일 백신 애플리케이션에 탑재할 계획이다. 이 기술은 합성된 얼굴과 정상 얼굴을 각각 학습해 이를 비교 분류할 수 있도록 인공지능(AI)을 학습시키는 방식이다. 라온시큐어는 지난 5월 설립한 AI 연구센터를 통해 이 기술을 개발했다. 딥페이크 감지 안면인식 기술, AI가 생성한 콘텐츠 탐지 기술 등을 향후 기업이나 기관이 이용 할 수 있도록 API 형태로도 제공할 예정이다. 라온시큐어 관계자는 "AI가 작성한 콘텐츠를 탐지하는 부분도 연구하고 있다"며 "이를 통해 사람이 직접 생성한 데이터인지 여부를 탐지하는 서비스로 확장할 계획"이라고 밝혔다. 샌즈랩도 딥페이크 대응 기술을 가진 기업으로 분류되고 있다. 이곳은 지난해 4월부터 정부의 생성형 AI 역기능 억제 기술 개발 공동 사업에 참여하고 있다. 샌즈랩 외에도 LG유플러스, 포티투마루, 로그프레소, 카이스트 등이 함께 사업에 뛰어 들었다. 이 프로젝트는 딥페이크, 보이스피싱, 음성 합성 등 AI 역기능 방지 기술과 사이버보안 특화 온프레미스용 소형언어모델(sLLM)을 개발하는 것을 목적으로 한다. 샌즈랩은 딥페이크 영상과 이미지를 보다 정확하고 정밀하게 찾아내기 위한 기술 개발에 집중하고 있다. 이를 위해 심층 학습 기반의 알고리즘과 멀티모달 데이터 분석 기법을 개발 중이다. 플랜티넷은 국내 최초로 텔레그램 등 소셜미디어서비스(SNS)를 비롯한 인터넷망을 통한 유해 콘텐츠 차단 서비스를 제공해왔다는 점에서 시장이 주목하고 있다. 이곳은 지난 2021년도부터 정부기관(ETRI)과 함께 디지털 범죄 방지를 위한 연구에 지속 참여해왔다. 해당 연구과제들은 '딥페이크 성범죄'에 이용된 영상물의 유해성 판별 및 SNS 유포 방지를 위해 필요한 것으로 평가된다. 또 플랜티넷은 올해 초 AI 전문 연구개발 인력으로 구성된 AI테크랩을 신설해 AI 기술을 활용한 불법영상물 차단 및 판별 정확도 향상에도 집중하고 있다. 여기에 스미싱·보이스피싱 같은 전자금융사기 탐지 및 차단을 위한 기술 개발도 진행 중이란 점에서 향후 실적에 대한 기대감이 크다. 플랜티넷 관계자는 "과제가 종료되는 내년부터는 딥페이크 음란물 필터링, 보이스피싱 및 스미싱 차단 등 준비된 기능들을 기존 서비스에 고도화해 반영하고 상용화에 집중할 계획"이라며 "2026년부터는 이러한 협력과 사업이 회사의 주요 성장동력으로 자리 잡아 가시적인 성과를 나타낼 것으로 기대하고 있다"고 말했다. 이 같은 기술 덕분에 각 기업들의 주가는 '딥페이크 테마주'로 묶이며 최근 상한가를 기록하고 있다. 라온시큐어의 주가는 지난 26일 종가 기준 1천877원이었으나, 이날 종가는 2천390원으로 27.3%나 올랐다. 플랜티넷도 지난 27일부터 주가가 상승세를 보였는데 당시 주가는 전 거래일 대비 18.29% 오른 2천425원에 마감된 데 이어 ▲28일 2천425원 ▲29일 3천225원 ▲30일 3천255원을 기록했다. 이틀 전에 7천950원을 기록했던 샌즈랩 주가도 이날 9천660원에 마감됐다. 이는 정부가 딥페이크 대책 마련에 나선 것이 주효했다. 최근 한 대학 단체 대화방에서 여학생 얼굴을 음란물에 합성한 딥페이크 영상물이 유포되는 사건이 알려지며 사회적 파장이 커졌기 때문이다. 이후 중고등학교와 군대에서도 유사한 범죄가 확인돼 더 충격을 줬다. 이에 방송통신심의위원회는 긴급 전체 회의를 열고 음란물의 유통 경로인 텔레그램 등 글로벌 온라인 플랫폼 사업자들과 협의체를 구성하기로 했다. 또 여야는 물론 윤석열 대통령까지 나서 딥페이크 대책 마련을 주문하면서 이들 테마주의 주가 상승폭이 커졌다. 딥페이크 성범죄 영상물을 조기에 색출해 차단하는 과정에서 관련 기업들의 기술이 적용될 것이란 기대감이 반영된 탓이다. 다만 일각에선 딥페이크 방지 기술과 관련이 없는 정보보안 기업들의 주가도 함께 상승해 투자자들이 주의할 필요가 있다고 지적했다. A사의 경우 딥페이크 테마주로 묶이며 주가가 하루 새 15% 넘게 뛰자 내부적으로 당황스러워 하기도 했다. A사는 데이터 보안 분야에서 주목 받고 있는 곳으로, 딥페이크와는 크게 관련이 없는 것으로 알려졌다. 업계 관계자는 "보안 기술과 관련해 연관성이 있어도 실제 사업 성과로 이어지기 어려운 경우가 많고, 아직 딥페이크 방지 관련 법안도 제대로 갖춰지지 않은 상황"이라며 "딥페이크 기술을 원천적으로 막는 보안 프로그램을 강제로 판매하지 않는 이상 실제 매출로 이어지기도 쉽지 않다"고 말했다. 그러면서 "워터마크 표식 등을 남겨 딥페이크를 구별하는 방법들이 대안으로 얘기되고 있지만 사실상 이를 활용할 범죄를 완전히 막을 수 있는 방법은 없다"며 "딥페이크가 무조건 나쁜 기술이라고는 볼 수 없지만, 이를 악용할 시 강력하게 처벌하는 방안에 대해선 깊게 고민해 봐야 할 것"이라고 덧붙였다.

2024.08.30 18:17장유미

"딥페이크 차단"…샌즈랩, AI 범죄 막는 플랫폼 개발 착수

샌즈랩이 생성형 인공지능(AI)을 악용한 허위 정보와 저작권 침해, 딥페이크 차단에 나섰다. 샌즈랩은 생성형 AI 역기능 억제를 위한 사이버 보안 특화 검색증강생성(RAG) 기반 소형언어모델(sLLM)과 국민 체감형 플랫폼을 개발 중이라고 28일 밝혔다. 생성형 AI 역기능이란 AI 기술이 허위 정보 및 가짜 뉴스 생성, 저작권 침해, 딥페이크 생성, 사이버 범죄 약용 등의 부정적이거나 예상치 못한 방식으로 악용되는 것을 말한다. 이에 정부는 모든 국민이 안전하게 AI를 활용할 수 있도록 생성형 AI의 윤리적 활용을 위한 제도 보완과 핵심기술 개발에 많은 노력을 기울이고 있다. 과학기술정보통신부와 정보통신기획평가원(IITP)은 AI 역기능 억제를 위한 사이버 보안 특화 RAG 기반 sLLM 모델 개발과 국민 체감형 플랫폼 구축을 과제로 총 100억 규모 '정보보호 핵심 원천기술 개발사업'을 발주했다. 지난 4월 해당 사업을 수주한 샌즈랩은 엘지유플러스, 포티투마루, 로그프레소, 한국과학기술원(KAIST)와 공동 연구에 착수했다. 사업 핵심은 딥페이크, 보이스피싱, 음성 합성 등 AI 역기능 방지 기술과 온프레미스 기반 sLLM 개발을 목표로 한다. 생성형 AI 역기능으로 인한 피해를 최소화하고 디지털 환경의 안정성 및 신뢰성 향상에 기여함은 물론 정보 조회 및 분석의 신속화로 의사결정 지원 시간의 단축과 대화형 인터페이스 개발로 사용자 경험 중심의 보안 서비스를 제공하는 것이 목적이다. 샌즈랩은 AI 모델 개발을 위한 필수 요건인 데이터셋을 페타바이트(Petabyte) 규모로 자체 보유하고 있다. 특정 분야를 식별하는 AI 모델이 필요한 수집 및 전처리된 데이터를 즉시 학습해 곧바로 탐지 및 대응 통합 시스템에 활용할 수 있는 셈이다. 이를 위한 분야별 데이터셋 구축, sLLM 및 대화형 인터페이스 개발을 통해 사이버 보안에 특화된 다양한 AI 기술 기반 응용 서비스의 연구개발에 유용하다는 평가를 받고 있다. 이번 연구개발 과제 중 하나인 생성형 AI 역기능 탐지 대응 기술을 통한 국민 체감형 플랫폼은 최근 사회적 문제로 가장 대두되고 있는 피싱 공격, 허위 정보 생성, 악성코드 대량 생산, 음성 합성, 딥페이크 이미지·영상 제작 같은 디지털 범죄 근절과 피해 확산을 막기 위한 대책 마련에 따른 개발이다. 샌즈랩 AI 기술개발팀은 엘지유플러스와 공동 연구개발하는 딥페이크 영상·이미지 탐지 기술은 심층 학습 기반의 알고리즘 개발, 생성적 적대 신경망(GAN) 기술에 대항하기 위한 적대적 학습 방법 적용, 멀티 모달 데이터 분석을 통해 더욱 정확하고 정밀하게 딥페이크를 탐지할 수 있다고 강조했다. 실시간 비디오 스트리밍이나 소셜 미디어 플랫폼에서의 즉각적인 탐지를 위해 모델을 경량화함으로써 복잡도는 최소화하고 탐지 정확도는 유지하거나 올릴 수 있는 최적화 기법을 적용할 방침이다. 샌즈랩 관계자는 "딥페이크를 비롯해 피싱 메일, 악성코드, 음성 합성, 가짜 뉴스 등을 탐지하는 국민 체감형 플랫폼은 각종 탐지 기술은 물론 결과 설명을 위한 RAG, 암호화 해제 등 다양한 AI 관련 기술들이 모인다"며 "국내 보안 기술에 대한 신뢰 구축에 중요한 기여를 할 것으로 보인다"고 강조했다.

2024.08.28 17:38김미정

  Prev 1 2 Next  

지금 뜨는 기사

이시각 헤드라인

[ZD브리핑]美 관세협상 막판 총력...최휘영 문체부 장관 후보자 청문회

[타보고서] 키 180㎝ 앉아도 무릎 공간 넉넉... '르노 세닉'

"팔 부러져도 다시 도전"…부산대 로보컵 우승記

고급차 시장 겨냥한 중국차 속사정

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.