• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'문자아이디판매업자 | 텔레연락처 tway010 | Facebook계정거래소 트위터 해킹 아이디거래처,uEr'통합검색 결과 입니다. (1780건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

정부, '미토스'발 사이버보안 대책 발표...취약점 관리센터 설치

과기정통부가 '미토스' 등 고성능 AI를 악용한 민관 해킹에 대응하기 위한 여러 대책을 내놨다. 배경훈 부총리가 참석한 가운데 29일 열린 '제 9회 과학기술관계장관회의'에서 'AI 기반 사이버위협에 대응하기 위한 민간 정보보호 추진계획'이라는 이름으로 발표했다. 총 7가지 항목으로 이뤄졌다. 이 대책에 따라 과기정통부 내에 민간 분야를 총괄하는 상황반을 만든다. 또 한국인터넷진흥원(KISA)내에 취약점 관리센터를 설치, 취약점과 패치 관리를 일원화한다. AI공격이 빨라짐에 따라 패치 시간 단축이 화두로 부상했기 때문이다. 특히, KISA 취약점 정보포털(KNVD)을 중심으로 기업 정보보호최고책임자(CISO, 약 2.8만개사), 민간 협력채널(C-TAS, ISAC), 부처별 상황반·관·군 전체에 신속 공유 및 조치 권고하는 긴급 대응체계도 구성한다. 중소기업용 보안투자 가이드 및 조치실행을 추천해주는 웹 도구도 배포한다. AI 보안위협에 빠르게 대응하기 위해 전 세계 도메인(약 3.5억건/일)을 상시 모니터링하고, 오는 2027년부터 국내 정보보호 체계를 독자 AI기술 기반으로 전환한다. 아래는 이들 대책의 세부 내용이다. 과기정통부는 이번 대책에 대해 "고성능 AI를 통한 취약점 대량 발굴 일상화가 예상되는 가운데, 실제 보안조직에는 상당한 부담도 우려된다. 특히, 발굴된 취약점이 사이버 공격에도 활용될 가능성이 있어 '개인·기업·기관' 모두가 AI 위협 영향권에 있다는 것이 전문가들의 지적"이라면서 "민간분야에서 AI 보안 위협에 대비하기 위한 긴급조치와, 우리 사회 전반의 정보보호 체계를 AI 기반으로 전환하기 위한 중장기 방향성을 제시하기로 했다"고 설명했다. ■ AI 취약점 공개에 대응하기 위한 민관합동 대응체계 마련 정부는 청와대 국가안보실을 중심으로 AI 취약점 공개 및 패치, 위협상황 등을 신속 공유·전파하고, 침해사고(정황) 발생시 합동대응 가능한 긴급체계를 구축하는 한편, 과기정통부 내에는 총괄상황반을, 민간 분야는 소관부처별 상황반을 가동한다. ■ 취약점 관리센터 중심 취약점·패치 관리 일원화 및 긴급대응 준비 한국인터넷진흥원(KISA) 내 취약점 관리센터를 설치해 취약점과 패치 관리를 일원화하고, 관계부처 및 기업 기술지원을 추진한다. 특히, KISA 취약점 정보포털(KNVD)을 중심으로 대내외 공개 및 신고, 유관기관 공유 등을 통해 취약점과 패치를 광범위하게 수집 및 분석한다. 아울러 기업 정보보호최고책임자(CISO, 약 2.8만개사), 민간 협력채널(C-TAS, ISAC), 부처별 상황반·관·군 전체에 신속 공유 및 조치 권고하는 긴급 대응체계도 구성한다. 또 과기정통부가 국제협력을 통해 확보한 최신·고성능 AI 모델을 위와 같은 취약점·패치 업무 및 기업지원 전반에 시범 적용도 추진한다. -업무적용 사례: 오픈소스 취약점 수집/검증 → 자동분석 및 분류 → 패치 생성 및 검증 -기업지원 사례: 개인정보(DB)가 포함되지 않은 SW(소스코드) 등 대상 → 수요기업 동의 기반 취약점 발굴 → 조치 방법에 대해서도 AI를 활용해 결과 도출 후 안내 → 기업별 조치 ■ 주요기업은 보안대비 태세 강화, 중소기업은 보안 기본기 확립 만전 AI 보안위협 관련 피해 파급력이 큰 주요기업에 대해서는 보안대비 태세 강화를 위해 각 소관부처의 주관 하에 자산관리 및 취약점 점검, 패치 대응 등을 자체 추진하게 하고, 정부는 분야별 이행점검을 추진한다. 대상은 약 1200개사(중복포함)다. 피해 파급력이 높은 정보통신기반시설 및 ISMS 의무기업을 비롯한 금융, 의료, 에너지 등 분야별 대형기업 및 상급종합병원과 주요 사립대가 해당한다. 중소기업은 보안 관리 출발점인 자산 관리체계 확립을 위해 스스로 IT자산식별과 현 보안수준을 진단하고, 이에 기반한 보안투자 가이드 및 조치실행을 추천해주는 웹 도구를 배포하는 한편, AI가 악용하기 쉬운 오픈소스 취약점을 선제 식별‧조치할 수 있게 SW구성명세서(S봄) 생성·분석 기술지원도 추진한다. 아울러 공격 표면점검 및 전문가 상담을 제공해 혹시 모를 사이버공격 범위 축소에 만전을 기하고, 과기정통부가 접근권을 확보한 고성능 AI 모델을 활용해 중소기업 제품(SW)의 취약점 점검 등 인프라를 제공해 AI 위협에도 쉽게 흔들리지 않는 디지털 산업환경 조성을 유도한다. ■ AI 기반 사이버 위협 선제 대응 체계 확립 AI 보안위협에 빠르게 대응하기 위해 전 세계 도메인(약 3.5억건/일)을 상시 모니터링하는 한편 AI 기반 악성행위(공격준비)와 도메인을 생성 즉시 탐지하고 대응한다. 또 AI 서비스 관련 침해사고(정황‧의심) 발생시, '침해사고조사심의위원회'를 즉각 가동해 신속한 침해사고 조사 및 피해확산 차단에 나선다. ■ 국제협력을 통한 글로벌 수준의 AI 보안생태계 구축 오픈 AI의 정부‧기관용 신뢰기반 접근프로그램(GTAC) 확보를 시작으로, 글로벌 빅테크와 AI 보안 프로젝트 참여 및 정보획득을 위한 협력을 지속하는 한편 우방국 사이버보안 기관과 AI 기반 위협대응 및 정보공유 등 협력 강화도 추진한다. ■ 대국민 등 홍보 및 대응요령 전파 취약점 발견부터 패치까지 전 단계에 걸친 주체별(제조사, 기업‧기관‧일반인) 대응요령을 마련해 전파하고, 보안투자 확대를 위한 홍보도 지속 추진한다. 보안투자 확대를 위해 주요 산업군 CEO 등 대상 정부 행동요령 기반 릴레이 간담회도 검토한다. ■ AI 보안위협은 AI 보안역량 강화로 대응 향후 고성능 AI의 보안 활용 일상화, 공격무기화에 대비해 2027년부터는 국내 정보보호 체계를 독자 AI기술 기반으로 전환 하고, AI 보안주권을 확립하기 위한 다양한 프로젝트를 기획해 실행할 예정이다. 배경훈 부총리는 “최고 수준 해커와 견줄 정도로 사이버보안 분야의 AI 발전 속도가 빠른 상황으로, 우리나라도 AI 시대에 걸맞은 보안 체계와 글로벌 협력을 갖추지 못한다면 AI 3대 강국 도약도 흔들릴 수밖에 없다”면서 “이번 대책을 통해 AI발 대규모 취약점 공개에 대응하기 위한 긴급체계를 마련하고, 우리의 기술과 모델을 기반으로 한 AI 보안주권 확립도 속도감 있게 추진해 나가겠다” 라고 밝혔다.

2026.05.29 12:00방은주 기자

포티넷 "해킹 시도, 평균 5.4일서 즉시나 24시간내로 단축"

"지난해 '단발성' 캠페인 위주로 공격이 이뤄졌다면, 올해는 공격이 산업화됐다고 볼 수 있습니다. 공격 효율, 시도, 피해 규모 모두 커졌습니다. 취약점 공격(익스플로잇)에 소요되는 시간도 하루 안쪽으로 들어왔습니다." 김영표 포티넷코리아 정보보호최고책임자(CISO, 이사)는 28일 오전 9시30분 서울 삼성동 소재 포티넷코리아 본사에서 보안 담당 기자들을 상대로 '2026 포티넷 보안 스터디'를 진행하며 이같이 밝혔다. 그는 이날 '2026 포티넷 글로벌 위협 동향 보고서'를 기반으로 최근 공격자들의 동향과 공격 기법의 변화에 대해 설명했다. 발표에 따르면 올해 공격자들의 평균 익스플로잇 시도는 1219억9000만 건으로 전년 대비 25% 증가한 것으로 나타났다. 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 '랜섬웨어(Ransomware)' 공격으로 피해를 입은 기업도 같은 기간 전 세계 약 1600개 기업에서 7831개 기업으로 389%나 폭증했다. 평균 5.4일 소요되던 익스플로인 소요 시간도 24시간 이내~즉시 이뤄지는 수준으로 빨라졌다. 김 이사가 올해 공격 동향이 산업화됐다고 강조하는 이유다. 공격자들의 인공지능(AI) 악용한 공격 자동화, 공격 세력의 분업·전문화로 올해 공격은 급격히 고도화됐다는 것이 그의 설명이다. 김 이사는 "사이버 공격은 점점 산업화되고 분업화된 생태계로 진화되고 있다"면서 "게다가 기존 공격 행태와 달리 자동화된 에이전트가 지속적이고 체계적으로 공격 작업을 수행하고 있다"고 강조했다. 그는 이어 "블록체인 기술 발달로 암호화폐를 통해 자산을 현금화하려는 시도가 이어진다. 불법 해킹 포럼 등 다크넷 마켓에서는 비트코인, 이더리움 등 가상자산 주소를 이용해 탈취한 데이터나 인포스틸러, 익스플로잇 도구, 취약점, 관리자 권한 등을 거래한다"며 "랜섬웨어 감염 시에도 특정 가상자산 주소로 금액을 입금하면 복호화 키를 제공하는 방식이 사용되고 있다. 암호화폐의 활성화가 사이버 범죄의 산업화와 연관돼 있다는 뜻"이라고 설명했다. 아울러 "공격자들은 전문 분야별로 오랜 시간 데이터 수집과 정제를 담당하는 조직, 실제 공격을 수행하는 조직, 협상하는 조직 등 '점조직' 형태로 분업화됐다"며 "랜섬웨어, 멀웨어(악성코드) 등 서비스가 다른 공격 요소와 결합돼 단순 서비스 주기 이상의 산업화된 생태계가 현성됐다"고 말했다. 김 이사는 "RDP(원격 데스크톱 프로토콜) 등 원격 액세스 권한 탈취, LotL(정상 행위로 위장한 공격) 등 기업들의 불안을 키우는 공격도 여전히 계속되고 있다"면서 "사이버 보안 대응을 위해 다른 국가와 협력하는 것은 물론 포티넷과 같은 글로벌 벤더사와 공조가 필수적"이라고 강조했다. 이 외에도 김 이사는 한국인터넷진흥원(KISA), 국가정보원 등 국내 정보기관에서 발표한 보고서 등을 인용하며, 지속적 위협 노출 관리(CTEM), 제로트러스트 보안 체계 구축 등의 필요성과 더불어 ▲크리덴셜 스터핑(탈취한 계정정보를 무차별적으로 대입해 시스템에 접근하는 공격) 대응 ▲LotL 대응 ▲취약점 체이닝 ▲프롬프트 인젝션(명령어 가로채기) 등 공격에 대한 주의가 필요하다고 부연했다. 다음은 보안 스터디 현장에서 진행된 질의응답. Q1. AI 에이전트가 다른 AI 에이전트를 공격해 프롬프트 인젝션 공격을 수행하도록 하는 등의 사례가 발견된 적 있는지? - 실제 이같은 공격 사례가 발견된 적 있다. 하지만 아직 유의미한 성공 사례라고 보기는 어렵다. Q2. 포티넷도 앤트로픽의 범용 AI 모델 '미토스(Mythos)'가 부분적으로 공개된 '글래스윙 프로젝트'에 참가하고 있는데, 이와 관련한 보고서를 발간할 계획이 있는지? - 미토스에 이어 여러 AI 모델이 출시될 것이기 때문에 관련 대응은 전 지구적인 문제로 포티넷 역시 내부적으로 고민하고 있다. 다만 보고서를 발간할 계획은 없다. 하지만 향후 발견되는 취약점들을 포티가드 랩스의 AI 인텔리전스를 활용해서 통제 가능한 영역으로 유지하는 게 중요하지 않을까 생각한다. 타사에서 발표된 보고서에서도 미토스가 발견한 취약점들이 원론적이고, 현업에서 위기감을 갖고 대응할 만한 것들이 있는지는 아직 의문이다. Q3. AI 에이전트 권한 범위 수준의 적합성은 어느 정도로 보고 있는지? - 엔터프라이즈급 회사들은 AI 에이전트의 권한 범위를 적극적으로 제한한다기 보다는 최대한 가시성을 확보해 두고, 권한 밖 행위가 감지됐을 경우에 대응하는 데 초점이 맞춰져 있다. AI 에이전트에 대한 보안의 방향성은 아직까지는 가시성 확보에 중점을 두고 있는 것으로 보인다. 개인 계정으로 AI 모델에 접속하는 행위는 기존 보안 솔루션에서도 차단이 가능한 수준이기 때문에 모니터링에 초점을 맞추고 있는 것으로 판단된다. Q4. 다크넷 마켓에서 크리덴셜, 탈취 데이터, 익스플로잇 툴 등을 판매하는 브로커들 역시 구매자가 믿을 만한 위협 행위자인지 검증을 한다. 그렇다면 신흥 랜섬웨어 조직이나 위협 행위자들은 사이버 범죄 시장에서 검증되지 않았을 텐데, 어떻게 공격 도구들을 손에 얻는지? - 신흥 랜섬웨어 조직이나 위협 행위자들은 기존에 사용하던 오리지널 소스를 응용한 것이거나 재배포 버전인 경우들이 많다. 신흥 위협 행위자들을 검증하는 방법들은 여러 가지가 있겠지만, 일반적으로 샘플 데이터시트를 공개하면서 이해 관계자간 신뢰를 어느 정도 보여준다. 공격자들 역시 전문가들이기 때문에 데이터 시트를 보면 알려지지 않은 툴인지를 단번에 파악한다.

2026.05.28 21:54김기찬 기자

전기차 충전·결제 동시에…기후부, 현대차그룹과 실무협의 착수

기후에너지환경부는 28일 한국환경공단, 현대자동차그룹과 함께 전기차 충전 편의 개선을 위해 '전기자동차 자동 충전·결제서비스(PnC)' 인증체계 구축을 위한 실무협의를 착수한다고 밝혔다. PnC는 전기차에 충전 케이블을 연결하면 충전기가 자동으로 차량을 인식하고, 충전과 결제까지 모든 과정이 한 번에 진행되는 국제 표준 충전 기술이다. 이번 실무협의는 민관이 협력하여 전기차와 충전기 간 인증 방식을 하나로 통합하고, 호환성과 보안성이 확보된 공공 자동 충전·결제 통합 인증시스템(PKI)을 마련하기 위해 진행된다. 기후에너지환경부는 이번 협의를 통해 자동 충전·결제 통합 인증시스템의 최적화 방안을 도출하고, 다양한 차종 및 충전기 간의 호환성 확보와 해킹 방지를 위한 암호화 통신 등 기술적 검증 작업 계획도 함께 마련할 예정이다. 자동 충전·결제 기능이 도입되면, 사용자가 충전할 때마다 번거롭게 회원 카드나 신용카드를 꺼낼 필요 없이 충전 케이블을 꽂기만 해도 차량 인식부터 충전과 결제까지 모든 과정이 자동으로 진행돼 편의가 개선될 전망이다. 기후에너지환경부는 실무협의와 기술 검증을 거쳐 오는 9월 말까지 고속도로 휴게소 위주의 공공 급속충전기 등을 중심으로 자동 충전·결제 시스템을 일부 시범 적용할 계획이다.

2026.05.28 15:00김윤희 기자

"제한 조건서 기업·공공 합법 해킹"...정부, CVD·VDP 시범 실시

정부가 보안 취약점 상시 신고·조치·공개제도(CVD/VDP)의 시범 사업을 추진한다. 안전하고 투명한 보안 생태계 구축을 위해서다. 기업과 기관의 보안 취약점을 화이트해커가 합법적으로 해킹할 수 있는 제도다. 단, 해킹 대상과 범위 등은 기업과 기관이 제시한 지침과 정책한도내에서 가능하다. 정부는 5개월간 시범 운영한 후 내년에 본격 제도를 시행할 예정이다. 이번 시범사업에는 민간기업 7곳과 공공기관 8곳 등 총 15곳이 참여한다. 28일 국가인공지능전략위원회(위원장 이재명 대통령)와 과학기술정보통신부, 국가정보원, 한국인터넷진흥원(KISA)은 공동으로 이 같은 내용을 발표했다. VDP(Vulnerability Disclosure Policy)는 화이트해커가 회사 취약점을 합법적으로 찾고 신고할 수 있게 한 '취약점 공개 정책'을 말하고, CVD(Coordinated Vulnerability Disclosure)는 신고된 취약점을 조치한 이후 공개하는 정책을 말한다. 그동안 우리나라는 미국과 달리 VDP가 법적 문제로 불가능했다. 새로 시행하는 보안취약점 상시 신고조치제는 기존 공공기관·민간기업 등에서 일시적 이벤트 형태로 제품·가상 망을 대상으로 운영하는 모의해킹, 취약점 신고 포상제(분기별)와 다르다. 실제 운영 망 등에 대해 365일, 24시간 선의의 정보보호 연구자('화이트해커')가 취약점을 탐색할 수 있게 기업과 기관이 보안 정책(VDP)을 공개하고, 이를 준수하는 범위 내에서 화이트해커가 취약점을 발굴해 신고하면 피신고 기업과 기관이 조치 이후 투명하게 공개하는 정책(CVD)이다. 이 제도는 이미 미국·유럽 등에 널리 운영되고 있지만 국내서는 운영되지 않고 있다. 즉, 미국은 공공기관의 경우 이를 의무화했고, 민간기업은 자율이나 공공조달 제품에 해당제도 운영 요건을 필수화했다. EU 역시 공공기관은 의무화고, 민간기업도 에너지·운송·우편 등 국민 생활 필수 및 중요 분야는 의무화했다. 정부는 지난해 연쇄 대형 보안사고를 계기로 상시적이고 선제적, 실전형 대응 체계의 필요성을 인식하고 이들 제도를 포함한 '정보보호 종합대책('25.10월, 국가안보실 주도 범정부 합동)'과 '국내 보안취약점 신고·조치·공개 로드맵('26.2월, AI전략위원회 보안특위)'을 수립하는 등 해당 제도의 국내 도입을 검토해왔다. 이번 시범 사업은 내년부터 본격 추진할 제도화에 앞서 대국민 인식 제고와 그 실효성을 사전에 검증하기 위한 목적으로 추진한다. 특히 최근 미토스발 AI기반 상시적 해킹 위협이 현실화 됨에 따라, 환경 변화에 발맞춘 실전적, 상시적 방어 역량 향상을 위해 참여 화이트해커들의 AI활용 해킹도 시범 사업에서 허용할 방침이다. ■ LG유플러스 등 7개 민간기업과 행안부 등 8개 공공기관 참여 민간의 경우 통신사·게임·금융/핀테크 등 사고발생 시 대규모 피해가 예상되는 분야 기업들이, 공공의 경우 안전·보건의료·전력·교통 등 대국민 밀접 서비스를 제공하는 기관들이 자발적으로 참여, 자사 실제 운영 망과 제품 등에 대해 화이트해커의 취약점 탐색 활동을 허용한다. 민간은 LG유플러스, 넥슨, 엔씨, 토스페이먼츠, 삼성생명 등 도메인 기업과 보안SW기업인 이스트시큐리티와 잉카인터넷이 차여한다. 공공은 행안부 국민안전24, 국토부 국가교통정보센터 등이 참여한다. ■ 대한민국 국적 보유 19세 이상 누구나 참여 가능 참가 화이트해커는 대한민국 국적 보유 19세 이상이면 누구나 신청할 수 있다. 인원 규모는 별도 제한을 두지 않는다. 다만 실제 운영 망에 대한 취약점 발견 과정에서 개인정보 유출, 망 운영저해 등 국민·기업의 피해를 방지하기 위해 △기업과 기관별 취약점 탐색 허용 정책(대상 사이트, 허용 범위 등) 마련 △ 화이트해커 관련 내용 숙지와 사전 윤리교육 이수 △ 해당 정책 준수 서약 및 개인정보 처리 위탁 체결 등 보완 장치를 마련해 운영해 나갈 계획이다. ■ 6월 12일까지 참가 접수...11월 취약점 탐색 및 신고, 조치후 연말 결과 공개 이번달 29일부터 오는 6월 12일까지 2주간 홈페이지(https://www.cvdvdp.kr)를 통해 대국민 참가 희망 화이트해커 접수를 진행한다. 이후 참가자 교육과 승인 절차를 거쳐 6월 이후 본격적인 취약점 탐색/신고/조치 활동을 약 5개월간 한다. 최종 발견한 취약점과 조치 결과 등은 연말 공개할 예정이며 우수 취약점을 발굴한 화이트해커에게는 공공과 민간을 통틀어 총 16점의 상장과 2000만 원 규모의 상금 수여 등 격려 체계도 운영한다. 배경훈 위원회 부위원장이자 부총리 겸 과학기술정보통신부 장관은 “AI시대 보안은 국가 경제와 안보를 지탱하는 핵심기반이라며, 미토스 사태가 촉발한 AI기반의 상시 위협에 대응하기 위해서는 실전적이고 선제적인 보안체계 도입이 불가피 하다”고 강조했다. 이어 “이번 시범 사업을 마중물 삼아 보안취약점 상시 신고조치제의 성공적인 도입과 안착 등 투명하고 안전한 K-보안 생태계 조성에 적극 기여하겠다”고 밝혔다. 국정원은 “국가 사이버보안 분야에서 중요 파트너인 화이트해커의 전문성을 통해 국가·공공기관의 잠재적 취약점을 사전에 발굴하고 개선할 수 있기를 기대한다”며 “보안취약점 상시 신고조치제가 조기에 정착할 수 있도록 시범 사업 진행에 만전을 기하겠다”고 말했다.

2026.05.28 12:00방은주 기자

해커 표적 된 오픈소스 개발자…크라우드스트라이크·구글, 봇넷 폐쇄

크라우드스트라이크가 구글 손잡고 오픈소스 소프트웨어(SW) 개발자를 겨냥한 봇넷을 차단했다. 27일(현지시간) 테크크런치 등 외신에 따르면 크라우드스트라이크는 구글. 비영리 인터넷 보안 단체 섀도서버와 협력해 '글래스웜' 봇넷 차단 작전을 진행했다. 이 봇넷은 사이버범죄자들이 오픈소스 개발자 비밀번호를 훔치고 악성코드를 배포하는 데 사용된 것으로 확인됐다. 크라우드스트라이크는 글래스웜 배후 해커들이 지난 2년간 오픈소스 SW 공급망 전반을 겨냥했다고 발표했다. 최근 개발자와 오픈소스 프로젝트를 침해해 기업과 기관이 사용하는 SW 악성코드를 심는 공격이 이어졌다. 이 공격은 깃허브 같은 코드 저장 플랫폼과 개발자에 대한 신뢰를 악용했다. 개발자 한 명의 작업 환경이 침해되면 그 코드에 의존하는 수천 개 조직과 사용자에게 피해가 확산될 수 있기 때문이다. 글래스웜 해커들은 개발자용 마켓플레이스에 악성 확장 프로그램을 올리고 검색 광고를 악용해 피해자가 악성코드를 내려받게 했다. 이전 해킹에서 훔친 자격증명도 활용해 개발자 계정을 탈취하고 코드에 악성코드를 심기도 했다. 그 결과 해커들은 300개 넘는 깃허브 코드 저장소를 오염시켰다. 크라우드스트라이크는 이들이 사용한 명령제어 채널 4개를 차단해 감염된 컴퓨터 접근과 추가 악성코드 전달을 막았다고 밝혔다. 명령제어 서버는 솔라나 블록체인과 비트토렌트 P2P 네트워크, 구글 캘린더, 가상 사설 서버를 활용했다. 다만 크라우드스트라이크와 협력 기관들이 어떤 법적 또는 기술적 권한으로 차단 작전을 진행했는지는 공개되지 않았다. 이번 사례는 오픈소스 공급망 공격이 개발자 개인을 직접 겨냥하는 방식으로 진화하고 있음을 보여준다. 지난주에는 '미니 샤이-훌루드' 해킹 캠페인으로 여러 오픈소스 프로젝트가 침해됐고 오픈AI 개발자도 피해를 본 것으로 전해졌다. 크라우드스트라이크는 "공격자들은 더 이상 제품만을 표적으로 삼지 않는다"며 "그 제품을 만드는 개발자들을 겨냥하고 있다"고 경고했다. 이어 "개발자 한 명의 워크스테이션 침해는 수천 개 하위 조직과 사용자에게 영향을 미치는 공급망 침해로 이어질 수 있다"고 덧붙였다.

2026.05.28 09:38김미정 기자

"보안산업 역사 30년…분야별 레거시 솔루션 30종"

"보안 산업은 새로운 기술이 나온다고 해서 급격하게 달라지고 있는 것이 아닙니다. 보안 기술과 제품들이 단일 기능으로 사용되거나 복합적으로 사용되면서 점차 진화하고 있는 것입니다. 제로트러스트, 인공지능(AI) 보안 등 신기술 보안에서도 레거시 보안 기술이 사용되고 있습니다." 최영철 한국정보보호산업협회(KISIA) 수석부회장(SGA솔루션즈 대표)은 27일 오전 11시 개최한 KISIA 기자간담회에서 이같이 설명했다. 이날 KISIA는 기자간담회를 개최하고, 비전공자에게 어려울 수 있는 보안 솔루션에 대한 전반적인 이해를 돕기 위해 최 부회장의 강연을 마련했다. 최 부회장은 정보보안 체계를 구성하는 ▲엔드포인트 보안 ▲시스템 보안 ▲네트워크 보안 ▲애플리케이션 보안 ▲보안 관제 ▲보안 컨설팅·모의해킹·사이버 위협 인텔리전스(CTI) 솔루션의 원리에 대해 상세히 설명했다. 이어 제로트러스트, AI 보안, 클라우드 보안 등 차세대 보안 체계도 강의했다. 최 부회장은 "정보보안 분야가 산업화되기 시작한 시점은 지금으로부터 30년 전, 1990년대 중후반 사이다. 체크포인트에서 방화벽을 처음으로 출시를 했고, 이 시점부터 보안 산업이 발전했다"면서 "각 분야별 레거시 보안 솔루션을 모두 합치면 30개 정도가 된다. 국내 보안 상장사도 28곳 정도가 되는 것으로 알고 있는데 각 솔루션별로 마켓플레이스를 형성하고, 그 시장에서 1위를 하면 상장하는 형태로 보안 시장이 갖춰졌다"고 설명했다. 그는 "보안을 위한 AI 역시 레거시 보안과 연계된다. 네트워크, 엔드포인트, 애플리케이션 등 각각의 영역에 거대 언어 모델(LLM)을 이용해 보안 수준을 강화시킨다는 개념이다"라며 "예를 들어 IPS(침입 방지 시스템) 기능인 시그니처 패턴을 LLM을 붙여 학습시키고 고도화하면 알려지지 않은 공격도 잡을 가능성이 높아지는 식"이라고 레거시 보안 체계의 중요성에 대해 강조했다. 아울러 최 부회장은 "제로트러스트 역시 정책 결정을 할 때 sLLM, LLM과 결합하면 그 판단을 더 빠르게 할 수 있다"며 "차세대 보안이라고 하는 클라우드, 제로트러스트, AI 등 신기술 보안이 결국은 레거시 보안 기술에서 연결되는 구조임을 기억해야 한다"고 밝혔다. 다만 최 부회장은 회사 DB와 네트워크를 넘나들며 자율적으로 의사결정을 하는 에이전틱 AI는 새로운 프레임워크를 정착시킬 필요가 있다고 부연했다. 그는 "에이전틱 AI 등장으로 기업 내부 시스템에 직접 접근하는 시대가 현실화된 만큼 에이전틱 AI를 인증·통제할 새로운 보안 프레임워크를 구축해야 하는데 아직 부재한 상태"라며 "제로트러스트 보안이 기본적으로 적용이 된 보안 체계 아래 에이전틱 AI를 통제하는 방법론이 필요해 보인다"고 말했다.

2026.05.27 19:09김기찬 기자

'복구 불가능' 의료정보…보안 투자 이제는 필수

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 헬스케어와 AI 기술의 접목으로 의료정보(의료데이터) 활용 논쟁도 새로운 국면을 맞이하고 있다. 의학 발전과 미래 성장 동력 확보를 위해 규제를 완화해야 한다는 목소리가 높지만, 현장의 보안 실태는 기술의 속도를 따라가지 못하고 있기 때문이다. 전문가들은 의료정보가 유출될 경우 사후 수습이 불가능한 '치명적 민감 정보'인 만큼, 공격을 버텨낼 수 있는 강력한 보안 인프라 구축이 선행돼야 한다고 입을 모은다. 침해 시도는 대형병원, 피해는 중소병원에 집중 의료데이터의 가치가 높아지면서 이를 노리는 사이버 공격은 급증하고 있다. 한국사회보장정보원이 지난달 발간한 이슈&트렌드 '의료기관 진료정보 보호를 위한 제언'(박홍석 고려대의료원 의학지능정보본부장)에 따르면 국내 의료기관 침해사고 인지 건수는 2020년 18건에서 2024년 71건으로 약 4배 증가했다. 대표적으로 ▲서울상급종합병원 웹셸 공격으로 약 83만명 개인정보 탈취(2021년, 북한 소행 추정) ▲지방상급종합병원 권역심뇌혈관질환센터 관리자 페이지 해킹 및 텔레그램 공개(2024년 11월) ▲대한결핵협회 백업 개발 서버 해킹 15만여명 정보 해외 유출(2024년 9월) 등이 있으며, 특히 2026년 2월 국내 상급종합병원의 전산망이 잇따라 랜섬웨어에 감염된 사건은 국내 의료기관 사이버 위협이 현실화되고 있는 사례로 지적되고 있다. 특히 최근에는 단순히 데이터를 탈취해 다크웹에 판매하는 수준을 넘어, 병원 전산망 전체를 마비시켜 인명 인질극을 벌이는 랜섬웨어 공격이 현실화되고 있다. 문제는 의료기관 간의 극심한 '보안 양극화'다. 보안 인력과 예산이 비교적 풍부한 상급종합병원의 경우 제로 트러스트(Zero Trust) 접근 통제나 실시간 이중화 백업 시스템을 도입하며 방어벽을 높이고 있다. 반면 보안 예산이 연간 2천만~5천만원 선에 불과한 중소병원과 의원급 의료기관은 해킹 공격에 더욱 취약하다. 2024년 의료기관 보안관제(ISAC) 탐지 기준 상급종합병원에 대한 침해 시도가 5만7623건(76%)으로 집중되어 있으나, 실제 침해사고 발생은 의원급(49.5%)에서 가장 높았다. 또 2024년 진행된 한 실태조사(표본 135개 기관)에서는 예산 부족(53.5%)과 전문인력 부족이 보안체계 도입・운영의 주된 장애요인으로 나타나기도 했다. '인적 오류'와 '원격 접속'…뚫리는 경로도 다변화 의료 보안의 위협은 단순한 외부 해킹에만 그치지 않는다. 내부 직원의 관리 부실이나 오작동으로 인한 '인적 오류'가 대규모 유출로 이어지는 사례가 적지 않다. 지난 3월 소위 빅5 병원 중 하나인 서울대학교병원에서는 병원 직원 간 메일을 발송하던 중 오입력으로 1명의 수신자에게 잘못 발송돼 논란이 된 바 있다. 당시 메일에는 산모와 신생아의 식별정보(이름·환자번호·산모 생년월일 등), 임신 관련 정보, 출산이력, 태아 이상 및 선천성 질환 정보, 신생아 질환 및 합병증 정보, 산모(보호자) 배경 및 생활정보(직업·소득수준 등) 등 민감정보가 대거 담긴 것으로 알려졌다. 병원 측은 메일 수신자 및 메일 운영자에게 삭제를 요청했고, 개인정보보호위원회와 교육부에도 신고했다고 밝혔지만, 정보가 유출된 당사자의 불안감을 해소할 방안은 사실상 없는 것이 현실이다. 또 코로나19 이후 의료진의 원격 진료나 재택근무, 유지보수 업체의 원격 접속이 늘어나며 다크웹 등에서 유출된 관리자 계정 정보를 통해 침투하는 방식도 늘고 있으며, 진료실 내 IP카메라, 환자 모니터링 장비 등을 해킹하는 시도도 늘고 있다. 일례로 서울의 한 성형외과는 진료실 및 탈의실에 설치된 IP카메라가 해킹당해 환자들이 시술을 받는 모습이 담긴 영상 파일이 해외 성인 사이트 등에 유출되기도 했다. 뿐만 아니라 클라우드를 도입하는 병원이 증가하며 데이터 저장소의 접근 권한을 잘못 설정해 노출되거나, 퇴사한 의료진 또는 계약이 종료된 외주 업체의 삭제되지 않은 계정을 이용해 유출되기도 한다. 개인 의료정보의 활용 논쟁은 '진행형' 현재 데이터 3법(개인정보 보호법, 정보통신망법, 신용정보법, 2020년 8월5일 시행)의 개정으로 주민등록번호나 이름 등 개인식별 가능 정보를 삭제한 의료데이터는 개인의 동의 없이도 연구나 상업적 목적으로 활용할 수 있다. 의료정보는 활용 범위와 주체를 놓고 오랫동안 논쟁이 이어지고 있다. 개인 건강관리나 공적 연구분야에서의 활용은 어느 정도 공감대가 형성되는 분위기지만, 산업분야에서 활용에 대한 거부감은 큰 상황이다. 특히 의료정보 활용에는 유출과 오남용의 위험성이 큰 벽으로 작용하고 있는데, 식별정보를 넘어서는 질병이력, 유전체 정보 등의 민감정보이기 때문이다. 개인 의료정보 활용에 반대하는 측은 병력 등이 담긴 의료정보는 타인이 알 경우 회복 불가능한 정신적·사회적 피해를 볼 수 있으며, 특히 특정 질환의 경우 소비자의 보험 가입을 거부하거나 직장에서 불이익을 받을 수 있다는 우려를 제기하고 있다. 반면 의학계에서는 개인 맞춤치료나 희귀난치성 질환의 원인 규명 등 의학 발전을 위해서는 현재보다 더 많은 정보가 담긴 의료데이터의 활용을 요구하고 있으며, 산업계에서는 헬스케어산업을 국가 미래성장동력으로 성장시키기 위해서는 인공지능과 의료정보를 결합한 의료 솔루션 개발에 적극 나서야 하는데 현재의 과도한 규제로 인해 글로벌 시장 경쟁에서 뒤처질 수 있다고 주장하고 있다. 하지만 논쟁의 핵심은 데이터를 안전하게 다룰 수 있다는 '디지털 신뢰'(Digital Trust)의 확보에 있다. 기업들은 가상 공간에서 조회만 가능하고 저장은 불가능한 폐쇄형 데이터센터를 운영하는 등 기술적 대안을 모색하고 있으며, 정부는 한국사회보장정보원 등을 통해 의료분야 사이버 위협 대응 체계를 민간 부문까지 확대 지원하고 있다. 개인의 의료정보는 한번 유출되면 최근의 통신사 사태처럼 '유심 교체'나 '비밀번호 변경'으로 해결할 수 없다. 우선은 보안 강화를 위한 적극적인 투자와 시스템 구축을 서둘어야 한다는 목소리에 귀 기울여야 한다. 그 뒤에 혁신과 공익을 위한 데이터 활용, 개인정보 보호와 윤리적 기준을 철저히 지키는 균형을 찾아가는 사회적 논의를 진행하는 것이 필요해 보인다.

2026.05.27 15:08조민규 기자

잇단 대형 해킹사고, 정부 '그립'은 강해져…보안 B+학점

지난해 6월 출범한 이재명 정부는 '진짜 성장'을 내세웠다. AI로 경제·사회·기술 대전환을 꾀해 국가발전과 국민행복이 선순환되는 시대를 열겠다는 것이다. 지난해 하반기부터는 30대 선도프로젝트가 가동되기 시작했으며 각 경제·산업 분야에서 AI 대전환이 진행 중이다. 일단 스타트는 좋다. AI 붐을 등에 업고 코스피 7000 시대가 열렸다. 하지만 미국·이스라엘-이란 전쟁으로 인한 고유가·고물가·고환율 리스크가 AI 대전환의 발목을 잡고 있다. 지디넷코리아는 창간 26주년을 맞아 이 격변의 시점에 있는 대한민국 산업 현장을 진단하고, 각 분야 전문가들과 함께 'AI 시대, 이재명 정부 1년'을 평가했다. [편집자주] 2025년 4월, 대한민국은 SK텔레콤 유심(USIM) 정보 유출이라는 초대형 보안사고가 터졌다. 이로부터 약 40여일 후인 작년 6월 4일 이재명 정부가 출범했다. 새 정부 출범 후에도 대형 보안사고가 잇달았다. 이재명 정부 출범 5일 후인 작년 6월 9일 예스24가 랜섬웨어 공격을 받아 홈페이지·앱·전자책·티켓 서비스가 대규모로 마비됐다. 이어 작년 8월 말~9월 초 KT의 불법 초소형 기지국(펨토셀)을 악용한 해킹으로 가입자 2만2227명의 개인정보가 유출되는 사고도 일어났다. 예스24와 KT 이후에도 롯데카드, SGI서울보증, 쿠팡에서도 태풍급 보안사고가 연달아 일어났다. 대형 보안사고가 이어지면서 이재명 정부는 규제 '그립'을 세게 쥐었다. 민간 사이버보안을 책임진 과기정통부와 개인정보보호 파수꾼인 개인정보보호위원회(개보위)가 잇달아 규제 강화책을 내놓았다. 올 1월 말 과기정통부는 20개 주요 실행과제로 이뤄진 '제2차 정보보호 종합대책'을 발표했다. 개보위는 지난 12일 대통령 주재 국무회의에서 '예방 중심 개인정보 관리체계 전환 계획'을 보고, 주요 공공시스템과 대규모 개인정보를 처리하는 약 1700개 고위험 시스템을 정부가 직접 정기점검을 하겠다고 선언했다. 이재명 정부는 지난해 공약집 등을 통해 사이버위협 대응 방안으로 ▲망 중심에서 데이터 중심의 정보보호 체계 전환 ▲침해사고 발생 시 명확한 책임 부과 ▲정보보호 공시제도 강화 추진 등을 제시한 바 있다. 일각에서는 정부의 강력한 보안 정책 드라이브로 우리나라 사이버 보안 펀더멘털이 한층 단단해질 것이라고 기대한다. 하지만 현장의 고질적인 구조적 결함을 먼저 해소하지 않은 채 밀어붙이기식 의무화만 강조한다면 산업계의 반발과 혼선은 불가피하다. 오랜 기간 체질 개선을 이루지 못한 사이버 보안 분야는 정부의 강력한 드라이브에도 불구하고 개선해야 할 부분이 포착됐다. 본지가 이재명 정부 출범 1주년을 맞아 정보보호 분야 산학연 전문가 50명에게 물은 결과, 평균 B+ 점수가 나왔다. 사이버보안과 개인정보보호 강화를 위한 잇달은 조치를 환영하면서도 "기업과 기관만 옥죄이는 것 아니냐"는 비판적인 시각과 함께 기업은 물론 보안 생태계의 한 축을 이루는 개인과 국가를 둘러싼 보안 생태계 전반이 건강해져야 한다는 것이다. 국가 망분리 대전환 'N2SF' 첫발…"정부 도입 의지 확인" 이달 초부터 국가정보원의 '국가 사이버보안 기본 지침'이 개정·시행됐다. 정보보안 체계가 레거시 IT를 넘어 AI, 클라우드 등 첨단 디지털 환경으로 전환함에 따라 선제적인 위험 관리 체계를 제도화하겠다는 것이 지침의 골자다. 가장 큰 변화는 '국가 망보안 체계(N2SF)' 시행이다. 개정에 따라 기존 지침 제 40조에 명시되었던 내부 업무망과 인터넷망의 일률적 분리 의무가 사라졌다. 본격적인 N2SF가 시행된 것이다. 그간 업무망(내부망)과 외부망은 물리적으로 분리돼 있어 외부 오픈소스나 인공지능(AI), 클라우드 등 신기술을 활용하는 데 제약이 있었다. 특히 코로나19 시기 재택 근무가 잦아지면서 외부망 접근 필요성이 대두됐고, 생성형AI 등장으로 공공 부문 디지털 혁신이 필요해졌다. 국가정보원 주도로 N2SF로 보안 패러다임을 전환할 것을 지난해부터 가이드라인 발표 등 사전 작업을 진행했다. N2SF는 기존 물리적 망분리 원칙을 데이터 중요도에 따라 차등적인 보안 시스템을 적용하는 체제로 전환하는 프레임워크다. 업무정보를 기밀(C)·민감(S)·공개(O) 등급으로 분류하고, 등급에 따라 도메인·정보시스템·보안통제를 차등 적용하도록 제시했다. 공공정보의 보안성과 활용성을 높이겠다는 목적이다. 그러나 현장에서는 어떤 데이터를 S 또는 O로 분류해야 하는지에 대한 세부 사례와 적용 기준이 모호하고, 일일이 적용하는 데 어려움이 있다는 지적이 제기됐다. 지난해부터 정부가 1년 가까이 추진하고 있지만 현장에서는 혼선이 반복되고 있는 것이다. 그럼에도 전문가들은 N2SF를 국가 최상위 보안 지침에 반영하는 등 당국의 노력은 고무적이라고 평가했다. 최영철 SGA솔루션즈 대표는 "지난해까지만 해도 N2SF에 대한 관심은 일부 공공기관에 그쳤지만, 5월부터 국가 사이버보안 기본 지침에 N2SF가 반영되면서 적용 대상이 모든 공공기관으로 확대됐다. 100명 중 20명만 관심을 가졌다면 이제는 100명 중 100명 모두 N2SF에 관심을 갖게 된 것"이라며 "국가정보원에서 C·S·O 등급 분류 체계에 대한 가이드라인도 마련하는 등 세밀한 준비가 뒷받침된다면 향후 N2SF 안착을 긍정적으로 보고 있다. 현 시점에서 N2SF 관련 정책 도입 현황은 'A' 등급으로 평가할 수 있겠다"고 밝혔다. 다만 최 대표는 "이제 본격적으로 시행하는 제도인 데다 예산 투입과 정부 대응이 중요한 분야인 만큼 향후 현장에서 요구하는 가이드라인이 늦게 발표되거나 정부의 지원이 미흡하다고 판단되면 N2SF 도입에 대한 개인적인 평가는 낮아질 것"이라고 말했다. 이재형 옥타코 대표는 보안업계 현장에서 N2SF 관련으로 겪는 현실적인 어려움에 대해 설명했다. 이 대표는 "보안 현장에서 N2SF 도입 시 C·S·O 등급 분류를 가장 어려워한다"며 "예를 들면 복지 분야 데이터는 상당히 민감한 데이터가 많은데 C·S·O 등급 분류와 법률 간 일부 맞지 않는 부분이 있다. 이처럼 C·S·O 등급 분류가 상대적으로 복잡한 분야에 있어 예외 조항 등 가이드라인이 더 세밀하게 짜여질 필요가 있다"고 말했다. 그는 "현장에서 겪는 어려움이 가이드라인에 조속히 반영돼야 N2SF 체계가 빠르게 안착할 수 있을 것"이라며 "자산 파악 후 데이터 등급 분류하고, 보안 대책을 취하는 일련의 과정들을 어떻게 처리해야 하는지 아직도 어려워 하는 조직이 많다"고 N2SF 도입 을 B-로 평가했다. 보안 인증·공시 '자율→강제' 전환…'형식주의' 탈피 현재 개정 추진 중인 정보보호산업의 진흥에 관한 법률(정보보호산업법)' 시행령안에 따르면 내년부터 정보보호 공시 의무 대상이 코스피·코스닥 전체 상장사로 확대된다. 기존에는 매출액 3000억 원 이상 상장사가 대상이였다. 정보보호 공시제도는 정부가 국민의 안전한 인터넷 이용과 기업 정보보호 투자 활성화를 위해 일정 규모 이상 기업을 대상으로 시행한다. 정보보호 투자와 전담 인력, 관련 활동 등 기업의 정보보호 현황을 의무 공개하는 제도다. 국민에게 기업의 보안 수준을 투명하게 공개해 자율적 경쟁을 유도하기 위한 제도다. 과학기술정보통신부(과기정통부)에 따르면 올해 총 693개사가 정보보호 공시 의무 대상으로 확정됐다. ISMS-P 인증 역시 의무 대상을 늘린다. 지난 4월 개인정보보보위원회(개인정보위)와 과기정통부는 '정보보호 및 개인정보보호 관리체계 인증제 실효성 강화방안'을 통해 ▲주요 공공시스템운영기관 ▲이동통신사업자 ▲본인확인기관 ▲대규모 개인정보처리자 등을 대상으로 ISMS-P 인증 제도를 의무화 했다. ISMS-P 인증을 받은 기업이 침해사고를 당하면서 자율에 맡겼던 인증 제도의 실효성이 없다는 지적이 이어짐에 따라 강제성을 부여한 것이다. 기업들이 정보보호 분야에 얼마나 투자하고 있는지 모든 국민이 알 수 있게 함과 동시에 ISMS-P 인증을 획득해야 하는 기업을 늘림으로써 자체적으로 보안에 더욱 투자를 확대할 수 있도록 조치한 것으로 풀이된다. 전문가들은 민간의 정보보호 투자 활성화를 위한 ISMS-P 인증 의무화, 정보보호 공시 의무 대상 확대는 긍정적이지만, 정부의 투자 확대 의지 또한 뒷받침돼야 한다고 주장했다. 한국정보보호학회 회장을 맡고 있는 김호원 부산대 컴퓨터공학과 교수는 "지난해 초까지만 하더라도 ISMS-P 인증 위원으로 활동했지만 최근 그만뒀다. ISMS-P 인증이 너무 형식적으로 흘러간다는 생각이 들었다. 3월께부터 한 번도 평가위원에 합류하지 않았다"면서도 "그러나 최근 정부에서 ISMS-P 인증 강화를 통해 주관기관인 한국인터넷진흥원(KISA) 등 정보보호 관련 기관에 힘을 실어준 점은 긍정적으로 평가할 수 있다"고 말했다. 이어 김 교수는 "그러나 이재명 정부가 '독자 AI 파운데이션 모델 사업'에만 너무 많은 관심이 몰려 있고, AI 모델 및 AI를 악용한 공격을 방어할 보안 분야에는 예산 등 정부의 투자 의지가 부족하다"면서 "AI 보안 이슈가 계속해서 부각되는 상황에서 정부가 보안 분야에 보다 적극적으로 예산을 투입할 필요가 있다"며 B로 평가했다. 이용준 극동대 해킹보안학과 교수는 "ISMS-P 인증 실무 기관의 역량이 중요한데, 인증 의무화 대상 확대로 추가되는 기업 수가 300개 이상이다. 기존 인증기업까지 포함해 심층 점검을 진행하기 위해서는 많은 리소스가 투입돼야 하는데, 현실성이 전제돼야 한다"며 "추가로 심사원 역량 강화와 기술적 점검 도구에 대한 지속적인 개선이 필요하다"고 강조했다. '매출액 10%' 초강수 채찍…심도 있는 분석 미흡 보안 패러다임 전환, 보안 공시·인증의 의무화에도 불구하고 반복적이거나 중대한 침해사고를 입은 기업에 대한 징벌적 과징금 부과도 주목할 만한 대목이다. 앞서 개인정보위는 지난 12일 오는 9월부터 중대한 개인정보 유출 사고를 낸 기업에 매출액의 최대 10%(현행 3%)까지 과징금을 부과하는 '징벌적 과징금' 제도를 시행한다고 밝혔다. 개정안은 반복적이거나 중대한 개인정보 침해 사고에 대한 제재 수위를 대폭 높였다. 적용 대상은 고의 또는 중과실로 3년 안에 같은 유형의 사고를 반복한 경우, 혹은 1000만명 이상 개인정보 유출 피해가 발생한 경우 등이다. 처벌 수위를 높임으로써 기업들이 더욱 경각심을 갖고 보안에 주의를 기울일 수 있도록 하기 위함으로 보인다. 그러나 표면적으로 드러난 사고 대응에만 집중한 제도일 뿐, 심도 있는 분석을 기반으로 정책을 마련했다고 보기에는 어렵다는 지적도 나왔다. 국가정보원 3차장을 지낸 김선희 가천대 스마트보안학과 초빙교수는 "어떤 사고에 대한 분석이 이뤄지고 난 이후 정책을 수립한 것이 아니라, 급한대로 사고에 대응하다 보니 형식적인 제도가 계속해서 나오고 있는 것으로 보인다"며 "국내 기업의 자체 잘못으로 인해 사고가 났으면 과징금을 매출액의 10%가 아니라 더 부과해도 마땅하지만, 외부 침해에 의한 사고면 과징금 기준이 달라야 한다. 이는 기업만의 문제가 아니다. 정부나 다른 이해관계자 등 각 주체의 책임 소재를 명확히 따져본 뒤 기업에 책임을 부과해야 하는데, 일방적으로 사고가 발생하면 기업이 모든 책임을 뒤집어 쓴다"고 말했다. 그는 "보안 투자가 부족하다는 인식 아래 인증, 공시 등을 의무화하고 있는데 정작 규모가 큰 기업들은 보안에 투자를 적게 하고 있지는 않다"며 "문제는 중소기업들인데, 이들은 보안에 투자할 여력도 없고 침해사고가 발생하면 그대로 당할 수밖에 없다. 그럼에도 과징금을 매긴다면 사고가 발생하더라도 어떻게든 숨기려할 것"이라고 부연했다. 김 교수는 매출액의 10%에 달하는 징벌적 과징금 제도를 'B'등급으로 평가했다. 과징금을 부과하는 것뿐 아니라 어떻게 활용할지에 대한 논의도 필요하다는 주장이 제기됐다. 염흥열 순천향대 정보보보학과 명예교수는 "매출액 10%에 달하는 과징금을 어떻게 사용할 지에 대한 논의는 잠깐 부각됐다가 현재 소강 상태"라며 "중소기업이나 사이버보안 분야 발전에 활용될 수 있는 기금 등의 형태로 지원이 이뤄져야 한다"고 강조했다. 이어 염 교수는 이재명 정부가 추진하는 사이버보안 정책이 지난 정부에 이어 다시 기틀을 잡아가는 과정이며, 향후 정책 방향성을 잡아가는지에 주목할 필요가 있기 때문에 당장은 A등급으로 평가했다. '미토스'에 발빠르게 대응한 과기정통부...곧 나올 새 정보보호 대책에 시선 미국 AI 전문기업 앤트로픽이 개발해 지난달 7일 공개한 AI모델 '미토스(Mythos)'가 가공할 보안 능력으로 미국 등 전세계에 경각심을 주고 있다. '미토스'에 대한 우리 정부의 대응책은 빨랐다. 미토스가 정식 발표된 지 일주일후인 지난달 14일 정부는 청와대 국가안보실은 민·관·군 주관 부처에 긴급 대응을 주문했고, 과기정통부는 각 기업 정보보호 최고책임자(CISO)에 AI를 활용한 보안 위협에 주의하고 각사별로 긴급 보안점검을 실시할 것을 당부하는 한편 AI를 활용한 특이 공격 발생 시 한국인터넷진흥원과 상황을 공유할 것을 요청했다. 또 이날 오후 류제명 제2차관 주재로 통신 3사 및 주요 플랫폼사(네이버, 카카오, 우아한형제들, 쿠팡 등) 정보보호 최고책임자와 긴급 현안점검회의를 개최, AI 고도화에 대한 사이버보안 대비태세 점검과 보안 체계 변화 동향을 예의주시하도록 당부했다. 뿐만 아니라 최우혁 정보보호네트워크정책실장도 같은 날 오후 국내 AI 보안전문가와 현안점검회의를 개최, '글래스윙' 프로젝트와 AI 보안서비스의 내용 및 수준, 국내에 미치는 영향 등에 대해 전문가 의견을 청취하고 대응방향 등을 논의했다. 류 차관은 지난달 16일 서울 삼성동 코엑스에서 열린 '제32회 정보통신망 정보보호 컨퍼런스(NetSec-KR 2026)'에서 축사를 하며 미토스((Mythos)에 대해 "우리 사회에 새로운 숙제를 줬다"며 또 한번 보안 주의를 환기시키는 한편 20일에는 한 행사에서 "글래스윙 프로젝트 참여를 타진중"이라고 밝혔다. '글래스윙' 프로젝트는 50개 안팎 미국 기업 및 기관에만 '미토스'의 보안 기능을 베타 테스트할 수 있는 권한을 준 것을 말한다. 이어 이번달 8일에는 배경훈 부총리가 직접 주재한 미토스 대응 산학연 보안전문가 간담회가 열렸다. 당시 간담회에는 SKT, 업스테이지, 모티프테크놀로지스 등 독자 파운데이션 모델 개발 참여기업과 주요 AI 기업, 김호원 한국정보보호학회장과 김진수 한국정보보호산업협회장 등이 참석해 의견을 내놨다. 당시 과기정통부는 "우리 사회 정보보호 패러다임을 AI기반 보안으로 서둘러 대전환해야 한다"고 강조했다. 산업계 시선은 과기정통부가 조만간 발표할 제 3차 정보보호 종합대책에 쏠린다. 2차 종합대책은 올 1월말 나왔다. 장일수 스패로우 대표는 "작년에 잇달아 일어난 대형 보안사고로 국내 보안시장 규모가 커질 것으로 보인다"면서 "미토스 등장으로 국내외 보안 시장이 새로운 환경을 맞았는데, 정부의 새 종합대책이 국내 보안산업계의 체질을 강화하는 계기가 됐으면 좋겠다"고 밝혔다.

2026.05.27 10:56방은주 기자

'해킹 올림픽' 휩쓸던 천재 화이트해커, '데프콘 CTF' 은퇴

'해킹 올림픽'으로 불리는 '데프콘(DEF CON) CTF'에서 역대 최다 우승을 차지했던 '천재 화이트해커' 박세준 티오리 대표가 데프콘 CTF를 은퇴한다. 박 대표는 27일 자신의 페이스북을 통해 "처음 해킹·보안을 공부하며 시작한 18년간의 CTF 선수 생활을 마무리한다"며 "은퇴 자체는 올해 초부터 오래 고민해온 일이었는데, 마침 지난 주말 DEF CON CTF 예선이 끝난 지금이 이야기를 꺼내기 가장 적절한 시점인 것 같았다"고 밝혔다. 박 대표는 데프콘 CTF에서 우승 9회, 준우승 5회라는 역대 최다 우승을 거둔 인물이다. 데프콘 외에도 코드게이트 CTF 5회 우승 등 국제 CTF 대회 통산 80회 이상 우승을 차지한 바 있다. 그는 은퇴 소감으로 "10대 때 취미처럼 시작했던 일이 어느새 인생에서 가장 길고 소중한 챕터가 됐다"며 "대학에서 PPP 팀을 만들고, 티오리에서 The Duck 팀과 함께하고, 그리고 이 네트워크가 하나로 모인 MMM 팀까지 이어지면서 세계 최고의 실력을 가진 정말 많은 사람들과 함께할 수 있었다"고 회상했다. 박 대표는 "이 시점에 은퇴를 결정한 이유는 의외로 단순하다. 이제는 예전과 같은 방식으로 CTF가 재미있지 않기 때문"이라며 "CTF는 전문성을 가진 사람조차 머리를 쥐어짜며 수많은 시도 끝에 문제를 해결하고, 마침내 스스로의 실력을 증명했을 때 느끼는 성취감이 핵심인 '게임'이었고, 대회라는 환경이 주는 경쟁심과 팀워크는 그 즐거움을 극대화하는 촉매였다. 하지만 최근 인공지능(AI) 모델의 눈부신 발전은 게임 자체를 완전히 뒤바꿔 놓았다"고 말했다. 그는 이어 "이제 프론티어 모델들은 쉬운 문제는 물론이고, 상당수의 어려운 문제까지도 풀어내고 있다"며 "클로드 코드나 지피티 코덱스 등 에이전트에 문제를 던져주는 것만으로 해결되는 경우가 많고, 간단한 하네스만 구성해도 스코어보드 상당 부분이 자동화된다. 이 과정이 제게는 이전과 같은 형태의 즐거움을 주지는 못했다"고 은퇴 이유를 밝혔다. 아울러 "기존의 툴링과 자동화는 제 지식과 경험을 바탕으로 설계한 도구였고, 여전히 문제 해결의 대부분은 사람이 담당하고 있다는 감각이 있었으나, AI 에이전트를 활용하는 순간부터는 '누가 문제를 풀고 있는가'에 대한 역할이 완전히 뒤집힌다"고 강조했다. 다만 "그렇다고 지금의 CTF가 의미 없거나 잘못되었다는 이야기는 아니다"라며 "현재의 형식은 점점 '누가 더 많은 토큰과 리소스를 태울 수 있는가'의 경쟁으로 흘러갈 가능성이 높아 보이고, 그렇다면 우리는 대회를 통해 무엇을 얻고 싶었던 건지 다시 질문해볼 시점이 온 것 같다"고 말했다. 한편 박 대표는 이번 은퇴가 보안을 완전히 그만두는 것은 아니라고 역설했다. 그는 "결국 돌아보면 상보다 더 오래 남는 건 함께했던 사람들과 그 시간 동안 쌓아온 내공인 것 같다"면서 "녹슬지 않도록 앞으로는 현업과 연구에서 더 깊이 고민해보려 한다"고 말했다.

2026.05.27 09:01김기찬 기자

[영상] "데이터 유출 90%, 개발 환경서 발생"...느슨한 테스트 환경 원인

인공지능(AI) 확산으로 기업 데이터 활용이 늘면서 개인정보 유출 위험도 함께 커지고 있다. 특히 운영 서버보다 상대적으로 보안이 느슨한 개발·테스트 환경이 새로운 보안 사각지대로 떠오르고 있다는 지적이다. 26일 인젠트 김은수 책임은 지디넷코리아와의 인터뷰에서 복잡해진 AI·클라우드 환경에서의 DB 보안 트렌드와 현장의 애로사항을 진단했다. 복잡해진 DB 구조와 내부자 실수가 부르는 보안 위협 김 책임은 기업이 보안에 대규모 투자를 단행함에도 유출 사고가 지속되는 이유는 디지털 전환과 해킹 기술의 발전 속도가 방어 시스템 구축보다 빠르기 때문이라고 설명했다. AI와 클라우드 도입으로 IT 시스템이 복잡해졌고 단일 시스템 내에 업무별 관계형데이터베이스(RDB)와 AI용 DB 등 다양한 종류의 데이터베이스가 혼재되면서 관리해야 할 보안 포인트가 급증했기 때문이다. 특히 위협의 상당수는 외부 공격보다 내부 실수에서 비롯된다. 시스템 장애를 재현하거나 신규 서비스 검증을 위해 운영 데이터를 개발 환경으로 복제하는 과정에서 민감정보가 함께 넘어가고, 이 과정에서 설정 오류나 관리 소홀로 유출 사고가 발생한다. 김 책임은 "전체 데이터 유출 사례의 약 90%는 운영 서버가 아닌 개발 및 테스트 환경에서 발생한다"며 "외부 공격 외에도 내부자의 관리 소홀이나 설정 오류 등 사람에 의한 사고 비중이 높다"고 설명했다. 이어 "운영 환경은 보안이 강하지만 개발 환경은 상대적으로 열려 있는 경우가 많다"며 "실제로 클릭 한 번 잘못하거나 스크립트 처리 과정에서 개인정보가 그대로 노출되는 사례가 적지 않다"고 덧붙였다. 문제는 개발 환경에서도 실제 운영 데이터와 동일한 형태의 데이터가 필요하다는 점이다. 단순 암호화만 적용하면 데이터 형식 자체가 깨져 테스트가 어려워진다. 주민등록번호나 계좌번호처럼 형식 검증이 필요한 데이터는 암호화 후 시스템이 정상적으로 인식하지 못하는 경우도 많다. 인젠트의 엑스퍼DB TDM은 이러한 한계를 극복하기 위해 원본 데이터의 구조, 패턴, 관계는 그대로 유지하되 데이터 값만 완전히 다른 가짜 정보로 바꾸는 '가명화' 기술을 제공한다. 설령 데이터가 외부로 유출되더라도 개인정보로서의 가치가 0에 수렴하기 때문에 기업 이미지 실추와 법적 리스크를 원천 차단하는 최소한의 안전장치 역할을 한다. 그는 "엑스퍼DB TDM은 운영 DB 내 이름, 주소, 주민등록번호 등 특정 패턴의 민감정보를 자동으로 검출하고, 변환부터 이관 후 삭제까지의 전체 데이터 관리 사이클을 자동화한다"며 "하나의 컬럼에 여러 포맷이 섞여 있어도 유형별 정책 적용이 가능하며, 정기적으로 변환 키를 교체해 역추적을 통한 원본 데이터 유추를 원천 방어한다"고 소개했다. 금융·공공 등 전 산업 확산…오픈소스 기반 확장성 강점 이러한 솔루션이 우선 요구되는 분야로는 민감한 데이터를 다루는 공공·금융권이 대표적이다. 실제로 개인정보보호법 및 금융감독원 규정에 따르면 운영 데이터를 테스트에 쓸 때 익명화 등의 통제 방안을 강구하고 완료 후 즉시 삭제해야 한다. 이 때문에 1금융권은 물론이고 시스템 구축과 검증이 빈번한 이커머스, 배달 앱, 병원 및 공공기관까지 TDM 솔루션 도입을 적극적으로 검토하는 추세다. 인젠트는 이러한 수요에 대응해 TDM뿐 아니라 데이터베이스 플랫폼 경쟁력도 함께 강화하고 있다. 오픈소스 DB인 포스트그레SQL(PostgreSQL) 기반의 솔루션 '엑스퍼DB'를 패키지 형태로 최적화해 안정성을 극대화했다. 자체 개발한 백업, 모니터링 툴, 이중화 로직을 결합해 외산 제품 대비 비용을 낮추면서도 높은 안정성을 제공한다. 김 책임은 "포스트그레SQL은 유연성과 확장성이 뛰어나 향후 AI 도입 시 벡터(Vector)나 그래프(Graph) 익스텐션을 레고처럼 붙여 유기적으로 연동할 수 있어 2~3년 뒤의 AI 확장을 준비하는 중견·중소기업 및 정부 사업의 제안이 늘고 있다"고 설명했다. 이어 "TDM은 보안뿐 아니라 복잡한 이관(ETL) 과정을 대체하는 유연한 데이터 기술"이라며 "인젠트는 오픈소스 기반을 넘어 코어 개발까지 함께하는 인젠트만의 독자적인 포크(Fork) DB 출시를 준비하고 있는 만큼, 안정적인 성능과 비용 절감을 동시에 원하는 기업들의 든든한 파트너가 될 것"이라고 강조했다.

2026.05.26 15:45남혁우 기자

지니언스, 양자게이트웨이 연내 출시...핵심기술 최종 검증

사이버보안 전문기업 지니언스(대표 이동범)가 양자 보안 게이트웨이(Quantum Security Gateway) 출시에 박차를 가하고 있다. 연내 시장에 선보일 계획이다. 26일 지니언스는 제로트러스트 3.0 전략 일환으로 양자 컴퓨팅 시대의 해킹 위협을 원천 차단하는 '양자 보안 게이트웨이(Quantum Security Gateway)'의 핵심 기술 개발이 최종 검증 단계에 진입했다고 밝혔다. 회사는 "늦어도 4분기경 출시할 예정"이라고 밝혔다. 지니언스는 이번 R&D로 글로벌 톱티어와 경쟁할 수 있는 독자적인 '양자 보안' 기술력을 확보해 향후 폭발적으로 성장할 양자 보안 시장에서 강력한 지배력을 확보한다는 계획이다. 양자 컴퓨터는 기존 슈퍼컴퓨터가 수백 년 걸릴 암호 해독을 단 몇 초 만에 해결할 수 있는 강력한 성능을 지녔다. 이는 현재 전 세계 금융, 국방, 행정 시스템에서 사용하는 암호 알고리즘이 무력화될 수 있음을 의미한다. 글로벌 IT시장 조사 기업 테크나비오(Technavio)에 따르면 글로벌 양자 내성 암호(PQC) 시장은 2025년부터 연평균 43.4%가 넘는 가파른 성장세를 기록해 2030년 34억2천만달러(한화 약 4조 7천억원) 규모로 성장할 전망이다. 지니언스가 개발중인 '양자 보안 게이트웨이' 핵심은 차세대 제로트러스트 3.0 전략을 완성하기 위한 최우선 과제로 독자적인 양자 암호 체계를 전격 도입했다는 점에서 주목을 받았다. 기존 ZTNA 솔루션 체계 위에 양자내성암호(PQC) 최신 기술을 반영하고, 암호 키의 전 수명 주기를 안전하게 통제하는 고성능 키 관리 시스템(KMS)을 내장해 완벽한 복합 보안 구조를 구현한 것이 특징이라고 회사는 설명했다. 양자내성암호(PQC) 와 키관리(KMS)를 동시에 내재화해 결합한 게이트웨이 설계는 고도의 보안 전문성을 필요로 하며, 이는 지니언스의 기술력이 글로벌 표준에 도달했음을 의미한다고 회사는 진단했다. 또 자율주행, AI, 클라우드 등 양자 보안이 필수적인 차세대 산업군으로 사업 영역을 확장할 수는 발판을 마련할 것으로 기대했다. 지니언스는 기존 암호체계를 무력화하는 양자 컴퓨팅 위협으로부터 고객의 자산을 완벽히 보호할 뿐 아니라 기존 레거시 시스템을 보유한 기업들이 양자 보안 환경으로 안정적으로 연착륙 할 수 있게 도울 방침이다. 이동범 지니언스 대표는 “양자 컴퓨팅 위협으로부터 고객의 자산을 완벽히 보호하는 기술력을 확보, 국가 사이버 안보에 기여할 뿐 아니라 글로벌 시장까지 커버지리를 확대, K-보안의 위상을 더욱 확고히 하겠다”고 밝혔다.

2026.05.26 15:06방은주 기자

엔키화이트햇, '해킹 올림픽'서 예선 1·5·12위 활약

오펜시브 보안 전문 기업 엔키화이트햇(대표 이성권)의 화이트해커들이 '해킹 올림픽'으로 불리는 '데프콘(DEF CON) CTF 2026' 예선에서 눈에 띄는 활약을 했다. 1~12위 팀만 본선 진출행 티켓을 획득할 수 있는 상황에서 1위, 5위, 12위를 기록하는 쾌거를 거둔 것이다. 엔키화이트햇은 소속 연구원들이 세계 최고 권위 국제 해킹방어대회 '데프콘 CTF 2026' 예선전에서 1위, 5위, 12위를 기록하며 본선 진출권을 획득하는 쾌거를 달성했다고 26일 밝혔다. 데프콘 CTF는 전 세계 최정상 화이트해커들이 실력을 겨루는 세계 최대 규모의 해킹 대회다. 올해 예선전은 지난 23일부터 25일까지 온라인으로 진행됐으며, 전 세계 686개 팀이 참가해 치열한 경쟁을 펼친 끝에 상위 12개 팀만이 오는 8월 미국 라스베이거스에서 열리는 본선행 티켓을 거머쥐었다. 엔키화이트햇 소속 연구원들은 이번 대회에서 글로벌 및 국내 해커들과 연합팀을 이뤄 최상위권 성적을 얻었다. 먼저 '슈퍼다이스코드러버스(SuperDiceCodeLovers)' 연합팀은 최종 1위를 차지했는데, 이 팀에는 엔키화이트햇 소속 김승환(컨텐츠팀 팀장), 김승현(RedOps 1팀) 연구원이 핵심 멤버로 참여했다. 또한 전체 5위를 기록한 '0x4b52' 연합팀에는 엔키화이트햇의 차현수(시스템보안연구실장), 정수환(연구2팀장) 연구원 등이 참여해 활약했다. 이어 12위로 본선 기회를 얻은 국내 신흥 연합팀 '독도(D0kdo)'에도 김주원(RedOps 2팀장)외 40명의 엔키화이트햇 연구원들과 국내 보안 기업 화이트 해커들이 처음 대회에 참가함에도 본선 진출에 성공했다. 이로써 대회에 참가한 엔키화이트햇 연구원 전원이 1위, 5위, 12위라는 상위권 성적으로 8월 본선 무대를 밟는다. 엔키화이트햇은 '공격자 관점의 보안'을 핵심 가치로 삼고, 소속 연구원들이 데프콘과 같은 글로벌 해킹 대회에 참여하는 것을 적극 지원하고 있다. 연구원들은 치열한 실전 대회를 통해 최신 해킹 기술과 보안 위협, 방어 전략을 학습하고 있다. 대회에서 증명된 세계 최고 수준의 공격 기술과 실전 경험은 엔키화이트햇의 오펜시브 보안 통합 플랫폼 'OFFen(오펜)'과 전문 컨설팅 서비스에 반영된다. 이는 실제 공격자 시각으로 고객 시스템 취약점을 한발 앞서 발견하고 실질적인 보안을 제공하는 핵심 경쟁력으로 작용한다. 이성권 엔키화이트햇 대표는 “데프콘 CTF 예선에서 1위와 5위 등 최상위권 성적을 거둔 것은 우리 연구원들의 기술력이 세계 최정상 수준임을 실전에서 다시 한번 증명한 결과”라며 “엔키화이트햇이 축적한 공격자 관점의 노하우를 통해, 고객들이 예측하기 어려운 고도화된 사이버 위협에 선제적으로 대응할 수 있는 보안을 제공하겠다”고 말했다.

2026.05.26 13:25김기찬 기자

KB금융 AI 공격, AI로 선제 대응…보안 체계 구축

인공지능(AI)을 기반으로 한 사이버 공격에 대응하기 위해 KB금융그룹이 AI를 활용한 방어체계를 선제적으로 구축한다. 이는 금융위원회가 일정 수준 보안 체계를 갖춘 금융사를 대상으로 한시적으로 AI 사이버 위협에 대응할 수 있게 망 분리 규제를 완화한다는 방침과 맞닿는다. KB금융은 26일 금융당국 AI 보안 대응 방향에 맞춰 ▲AI 에이전트를 활용한 정보보호 실태점검(모의해킹)·보안업무 자동화 체계 구축 ▲제로 트러스트 체계 강화 ▲모의침투(BAS) 기반 그룹 사이버보안센터 출범 등 그룹 통합 보안 역량을 강화하고 있다고 밝혔다. 올해 KB금융은 정보보호 실태 점검을 위해 실시 중인 모의 해킹에 AI 기술을 도입했다. 기존 화이트해커 중심의 시나리오 기반 점검과 함께 자체 개발한 모의 해킹 AI 에이전트, 외부 전문기관의 AI 에이전트를 병행 활용하며 초고성능 AI 기반 공격 수준 실전형 점검 체계를 운영하고 있다. 또 AI 에이전트와 로봇자동화(RPA)를 결합했다. 24시간 보안 모니터링이 가능하며, 금융 보안 위협·취약점 실시간 정보 수집·분석·전달, 이상행위 탐지·정보유출 징후 파악 등이 이뤄져 사이버 위협 탐지·분석·훈련 전 과정 업무 효율성을 높이고 있다는 것이 회사 측 설명이다. 이밖에 2025년 3월 수립한 AI 거버넌스를 바탕으로 AI 서비스 수명주기 전 단계에서 31개 위험 항목에 대한 통제활동을 수행하고 있으며, 주요 AI 서비스에 대해서는 자체 화이트해커와 금융보안원 AI 레드티밍(Red Teaming)을 통한 보안 취약점 사전 식별 체계도 가동 중이다. 전 계열사를 대상으로 취약점 발견 시 검증·개선, 재검증으로 이어지는 구조를 정착했다. KB금융 관계자는 “AI 기술 발전으로 사이버 공격이 자동화·고도화되면서 AI 기반 사이버 위협은 더 이상 잠재적 리스크가 아닌 현실적 리스크로 다가오고 있다”며, “KB금융은 선제적으로 구축·운영하고 있는 AI 기반 보안대응 체계를 중심으로 어떠한 위협 환경에서도 고객이 안심할 수 있는 안전한 금융 환경을 제공하기 위해 최선을 다할 것”이라고 말했다.

2026.05.26 09:16손희연 기자

"대통령부터 국민까지 사이버공간 보는 시각 바뀌어야"

"국정원 사상 첫 여성 차장 발탁." 2020년 8월 4일, 한국 주요 언론에 이와 같은 기사가 일제히 실렸다. 당시 문재인 대통령이 김선희 국정원 정보교육원장을 국정원 3차장에 깜짝 발탁한 것이다. 국정원 3차장은 사이버안보와 과학을 총괄하는 자리다. 김 차장 발탁으로 당시 국정원 사이버 및 과학정보 업무는 1급 본부장 체제에서 3차장(차관급) 전담으로 격상됐다. 현재 가천대 초빙교수와 AI 스타트업 커넥셔너리의 정책자문총괄을 맡고 있는 그는 국정원 7급 공채 출신이다. 국정원 사이버 정책처장과 감사실장 등을 지냈다. 대구 남산여고와 경북대 독어독문학과를 졸업했다. 고려대 국제관계학 석사와 건국대 안보재난관리 박사를 수료했다. 최근 김 교수는 국방혁신기술보안협회가 주관한 'AI·사이버 융합 최고위과정'에 강사로 초빙받아 "사이버 위협이 인공지능(AI) 기술과 결합하며 고도화 및 전략화하고 있다. 하지만 한국의 대응 체계는 여전히 기술 중심, 피해기업 혼내기에 머물러 있어 정책적 전환이 시급하다"며 현 대한민국의 사이버정책에 경고음을 냈다. 이에 대한 구체적인 이야기가 듣고 싶어 지난 12일 그가 정책자문총괄을 맡고 있는 서울 역삼역 인근 커넥셔너리 사무실에서 만났다. 이날 인터뷰에서 김 교수는 "현장에 나오니 너무 다르다"며 "스타트업의 고충을 조금이나마 알 것 같다"고 말했다. 특히 그는 대통령을 비롯해 오피니언 리더와 우리 국민이 사이버공간을 바라보는 관점을 바꿔야 한다고 누차 강조했다. 사이버 공간은 "매일 전쟁을 치르는 전장"으로 단순히 기술로만 해결되는 곳이 아닌 "전략적 공간으로 봐야 한다"는 것이다. 사이버보안 침해 기준도 서둘러 만들어야 한다고 제안했다. 침해 기준이 있어야 외부 사이버 공격에 적절히 대응할 수 있다는 것이다. "국가가 당연히 해야 할 역할을 사이버공간에서 안 하고 있다"고 진단한 그는 "사이버 공간도 물리공간처럼 주권이 미치는 지역임을 우리 정부가 선언해야 한다"고 강조했다. 사이버공격을 받았을때 제대로 대응할 민관군 합동 대응팀 신설도 필요하다고 밝혔다. 아래는 김 교수와 일문일답 -AI 등장으로 사이버위협이 점점 진화하고 있다 "그렇다. 진화는 두 분야서 일어나고 있다. 기술과 전략이다. 기술 진화는 AI기술을 연계한 사이버 공격 심화와 고도화한 랜섬웨어 공격 심화, 지능형 IoT 기기 해킹이 대표적이다. 기존에는 단순히 정보만 탈취했다. 지금은 아니다. 전략적으로 진화했다. 기술 탈취는 물론 금전 탈취와 심리전, 군사작전 등 국제관계에서 전략적 이득 획득을 위한 수단으로 발전했다." -사이버 위협을 바라보는 시각을 바꿔야 한다고 강조하는데 "이제 기술 대응만으로는 곤란하다. 그 이상이 필요하다. 건별 대응보다 고도의 전략을 내재한 국제질서 재편 및 디지털 주권 강화 차원에서 접근하는게 필요하다. 사이버안보는 기술만의 문제가 아니다. 국가차원의 정책과 전략을 수반해 국익을 추구하고, 국민의 생명과 활동을 보호하는 입체적이며 전방위적인 개념이다." -미국 등 주요국의 사이버안보 동향은 어떤가 "미국은 AI와 우주 기반 전략기술과 안보 통합을 강조한다. 특히 미국은 사이버안보를 더 이상 보안의 하위 개념이 아니라 첨단 전략기술과 주권강화의 핵심 축 중 하나로 보고 있다. 영국 역시 사이버공간을 외교 및 동맹전략의 핵심 채널로 보고 있다. EU는 전(全)사회의 복원력 중심 거버넌스를 중시한다." -사이버강국 사례로 에스토니아를 자주 언급하는데 "에스토니아는 북유럽과 동유럽 사이 발트해 연안에 있는 작은 국가다. 사이버 공간을 굉장히 전략적으로 잘 활용한다. 러시아에서 해킹 공격을 많이 받으면서 사이버 강대국이 됐다. 북대서양조약기구(NATO) 산하 국제 사이버 안보 연구·훈련 기관인 CCDCOE(The NATO Cooperative Cyber Defence Centre of Excellence)도 에스토니아에 있다. 2007년 에스토니아가 국가 차원의 대규모 사이버 공격을 받았는데 이를 계기로 설립했다. 에스토니아는 소국이지만 사이버 공간에서는 막강한 힘과 파워를 갖고 있다." -우리나라가 에스토니아에서 본받아야 할 게 있다면 "적략적인 부분이다. 에스토니아는 사이버 공간을 전략적 안보로 보고 있다. 우리나라는 그렇지 않다. 청와대와 국정원 같은 정부기관은 물론 공공과 민간도 사이버공간을 전략적 안보로 보지 않고 있다. 사이버안보 관련 기술은 우리가 매우 우수하다." -사이버공간을 주권이 미치는 공간으로 보자는 건가 "그렇다. 사이버공간도 우리 국민이 살고 있는 곳이다. 우리 주권이 미치는 공간이라고 정부가 대내외에 선언해야 한다." -미국 등 주요국의 사이버안보 동향은 어떤가 "미국은 이미 오바마 대통령때 사이버공간에 대해 주권 선언을 했다. 사이버 공간을 침해하면, 물리적 공간 침해와 같게 보고 대응한다는 것이다. 이 기조가 바이든 행정부때 더 강화됐다. 현재 미국은 양자기술 행정명령을 준비중으로 안다. 독일도 사이버와 우주 보안에 410억 달러를 투자하겠다는 계획을 밝힌 바 있다. 일본은 작년 5월 ACD(Active Cyber Defense,능동적 사이버 방어) 법안을 의회에서 통과시켰다. ACD의 가장 큰 특징은 '선제적 대응' 개념이다. 기존의 수동적 방어는 공격이 들어오면 이를 차단하거나 피해를 복구하는 방식이다. ACD는 다르다. 공격 징후 단계부터 위협을 탐지하고, 필요하면 공격 서버를 추적해 사전에 무력화하는 개념한다. 사후 대응에서 공격 억제 및 사전 탐지로 사이버보안 패러다임을 전환한 것이다. 정부가 (침해에) 어떻게 하겠다는 선언만으로도 공격자들에게 위축감을 준다." -국가가 사이버공간에서 제 역할을 하지 않고 있다고? "국가가 당연히 해야할 역할을 사이버공간에서 안 하고 있다고 본다. 사이버 공간도 안보 공간이다. 이런 공간에 대해 국가가 그동안 한 번도 제대로된 주권 선언을 한 적이 없다." -사이버 공간 침해 기준도 만들어야 한다고 주장하는데 "예전 현직에 있을때 외국과 회의를 하면 가장 많이 받는 질문 중 하나가 이거였다. "그렇게 침해를 많이 받는데, (너희 나라는) 침해 기준이 뭐냐?"는 거였다. 국가 차원에서 어느 정도의 사이버 침해를 국가 안보에 대한 도전으로 간주할 지, 이에 대한 합의가 아직 이뤄지지 않았다. 그러니 능동적, 공세적 대응이 불가능하다. 물론 사이버침해에 대한 국제 합의도 없다. 그러니, 우리나라만의 사이버 침해 기준을 서둘러 만들자는 거다. 사이버 사고가 나면 늘 우리끼리만 난리를 치고 있다는 느낌이다. 정작 사고를 일으킨 외부 사람은 벌하지 못하면서. 아이가 밖에서 맞고 왔는데 왜 맞았냐고 혼내기만 하는 꼴이다. 경위 파악하고 때린 사람을 혼내야 한다." -사이버 침해를 조사하는 상설 기구가 필요하다고? "선진국들이 이미 고도화한 해킹 사고를 이제는 못 막는다고 선언했다. 100% 막지 못하니, 어떻게 빨리 복구할 것이냐에 더 집중하자는 것이다. 우리는 외부에서 침해한 보안 사고도 기업 탓으로 돌리고 잘잘못을 따진다. 이는 우리 기업만 죽이는 꼴이다. 침해 사고가 나면 해당기업 이 충분히 조사하고 분석할 수 있는 시간을 먼저 줘야 한다. 국가가 침해 사고에 상시 대처할 수 있는 조직인 '한국형 상설조사단(K-CIRB,Cybersecurity Incident Review Board)'이 필요하다. CIRB를 잘 운영하는 나라가 호주다. CIRB의 가장 중요한 임무는 침해 사고가 났을 때 이를 제대로 분석, 국가의 학습 능력 향상으로 이어지게 하는 거다. 현재 민관군 합동 조사팀이 있는데 이런 면은 아직 부족하다고 본다." -사이버청을 만들자는 이야기도 있다 "사이버청은 의미가 없다고 생각한다. 사이버청을 왜 만드나? 현재 사이버안보 거버넌스가 이미 있다. 사이버는 전 국민이 달라들어야 하는 굉장히 독특한 안보 공간이다. 다른 안보 영역이랑 굉장히 다르다. 국방, 외교는 군과 외교부가 대표성을 띠고 끌고가면 된다. 사이버 공간은 매일 전쟁을 치르는 전장이다. 국민 모두가 사이버 공간을 지키는 안보 수호자라고 생각을 해야 한다. 내 PC를 깨끗하게 쓰고 백신 깔라고 할 때 백신 제대로 깔고 그래야 한다. 조직이 없어 못 움직이는 게 아니다." -사이버보안에 대한 컨트롤타워가 잘 작동하고 있다고 보나 "직접 보지 않아 모르겠다. 아직도 거버넌스 얘기가 밖에서 나오는 걸 보면 제대로 작동이 안돼 그런것 아닌가. 우리나라는 대통령실과 국가안보실이 컨트롤타워 역할을 명목상 수행하고 있다. 하지만 실행 근거가 없다. 실질적 역할을 수행하기엔 한계가 있다. 집행 기능도 분산돼 있다. 사고 발생시 각 영역에서 분담 처리한다. 통합적 지위와 조정이 부재하다. 대형 사고 발생시 컨트롤타워 지휘력이 명확히 작동하지 못한다는 점이 이미 반복적으로 드러났다. 현재의 거버넌스 체계가 제 기능을 할 수 있게 기반을 구축해야 한다. 실행력 있는 입법 전략이 필요하다. -대응을 국내와 대외 투트랙으로 해야 한다고? "그렇다. 국내와 대외로 구분, 투트랙 대응을 해야 한다. 우리나라의 사이버안보 입법은 신기술과 신산업의 급격한 확산과 국가 기반 시설 위협 고조, 개인정보보호 요구 등 복합적 배경속에서 추진하고 있다. 먼저, 거버넌스 실효성 확보와 신기술 확산에 따른 국내법을 재정비해야 한다. 안보실의 컨트롤타워 기능과 각 분야별 소관 부처의 역할 및 책임 기능을 명확히해 사이버안보 거버넌스 실효성을 확보해야 한다. 또 대외적 요인이 아닌, 기술 공백 및 보안상 허점으로 인한 국내사고 발생에 대한 제재 방안을 명시해야 한다. 자동차, 의료, 방산 등 산업별 특화 보안 필요성과 신산업 규제 등 환경 변화를 반영한 기존 법 정비도 필요하다. 여기에 개인정보 대규모 유출 사건과 랜섬웨어, 딥페이크 등 신종 위협에 대한 법저 대응도 반영해야 한다. 특히 일본처럼 국가 차원의 능동적, 공세적 대응을 위한 국가사이버안보법 제정이 필요하다." -국가차원의 사고 대응 체계 및 복원력 전략이 미비하다는 지적도 있다 "그래서 K-CRB가 필요하다. 사이버 복원력은 단순히 복구가 아니다. 이를 넘어선다. 백업만의 문제가 아니다. 국가가 사고에 대한 지속적 학습을 통해 현재의 정책을 개선하고 대응을 강화하는 계기로 연결해야 한다. 장기적으로는 외부 공격 의지를 감소시켜 위협에 대한 억지 기반을 조성해야 한다. 우리나라는 복원력을 운영 정상화의 기술 개념으로만 이해한다. 사고 발생시 각 기관이 맡은 분야에서 별도로 대응, 국가차원의 학습체계로 연결하지 못하고 있다. 방어와 복구는 있지만 국가차원의 대응이라 할만한 억지력은 약한 구조다. 이에, 몇 가지 제언을 한다면 K-CIRB를 신설하고, 사이버복원력을 법제화하며, 민간 참여 제도와 및 인센티브강화와 '사후 분석+환류' 체계를 제도화, 지속가능한 예산과 거버넌스를 제도화 해야 한다." -국제 사이버 동맹 및 협력은 어떤가 "우리나라는 IT선진국이며 기술선도국이다. 하지만 국가차원의 정책 부재로 국제무대에서 주변인으로 대접받고 있다. 우리 목소리를 내기에 현재 역부족인 상황이다. 대한민국의 국제협력 전략을 외교 차원을 넘어 사이버안보와 첨단기술, 산업정책, 외교안보를 고려해 수립하는 전략으로 발전시켜야 한다. 이는 대한민국이 국제사회에서 규범 수용자(follower)에서 규범 제정자(rule maker)로 전환할 수 있는 기회를 제공할 것이다. 정작 한국이 해킹을 당했는데도, 미국과 유럽이 공동 대응책을 알려달라고 하지만 알려줄 수 없는 황이다. 침해에 대한 지침이 없기 때문이다. 이런 상황이 반복되면서 해외 국가들이 공동 대응책을 만들면서 한국을 아예 빼고 만든다." -현재 AI스타트업 정책자문총괄을 하고 있다. 어떤 회사인가? "현장을 겪어보니 현직에서 생각하던 것과 천양지차다. AI스타트업에서 많이 배우고 있다. 내가 정책자문총괄을 하고 있는 스타트업은 '커넥셔너리'라는 회사로 2025년 설립한 AI 스타트업이다. '리서치 전용 AI'를 개발해 공급하고 있다. 일반 생성형 AI의 문제로 지적되는 환각(Hallucination)을 줄이고, 수치 및 근거 기반 분석과 의사결정을 지원해주는 솔루션이다. 특히 연구기관, 정책기관, 기업 전략 부서 등에서 사용하면 유용하다."

2026.05.26 06:13방은주 기자

'해킹 올림픽' '데프콘 2026' 예선 종료…한국 주축 팀 1위

한국 해커들이 '해킹 올림픽'에서 실력을 입증하며 예선전을 뚫고 본선에 진출했다. 본선 진출을 확정 지은 팀 중 절반이 한국 해커들이 소속된 팀으로 나타났다. 25일 보안 업계에 따르면 지난 23일 오후 6시30분부터 25일 오전 6시30분까지 '데프콘 CTF 2026(DEF CON CTF 2026)' 예선전이 치러졌다. 이번 예선전에는 총 686개 팀이 참가했으며, 참가팀들은 Jeopardy, King of the Hill, LiveCTF 형식의 문제를 두고 실력을 겨뤘다. 본선은 오는 8월 개최된다. 이번 예선전 최종 1위는 '슈퍼다이스코드러버스(SuperDiceCodeLovers)'가 차지했다. 2위는 '오렌지 팬 클럽(Orange Fan Club)' 팀이, 3위에는 '콜드 퓨전(Cold Fusion)'이 이름을 올려 상위권 경쟁을 마무리했다. 본선전에는 예선 상위 12개 팀이 진출한다. 보안업계에 따르면 슈퍼다이스코드러버스, 콜드 퓨전 등 팀은 엔키화이트햇, 라온시큐어 소속 한국 해커들이 주축을 이룬 팀이다. 또한 전체 5위를 기록한 '0x4b52' 연합팀에는 엔키화이트햇의 차현수(시스템보안연구실장), 정수환(연구2팀장) 연구원 등이 참여해 활약했다. 이들 외에도 케이알시큐리티(KR Security) 연구원 및 라온시큐어 화이트해커들이 소속된 한국 신흥 연합팀 'Jinddabi's'의 성과도 눈에 띄었다. 'Jinddabi's'는 최종 6위를 기록하며, 데프콘 본선행 티켓을 확보했다. 7위를 기록한 'The Seoul Sauna Shogunate' 팀 역시 SK쉴더스 EQST팀 등 한국 해커들이 소속돼 있으며, 12위의 '독도(D0kdo)' 팀 역시 보안 기업 엔키화이트햇 해커들과 국내 기업 관계자들이 함께 팀을 이뤄 이번 예선전에 처음 참가한 것으로 알려졌다. 12위로 본선 티켓을 확보한 독도 팀은 대회 말미 본선에 진출을 소망하며 모든 팀원이 함께 스코어보드를 주목하고 있던 후일담도 전해졌다.

2026.05.25 16:29김기찬 기자

30살 맞은 포켓몬…코엑스 가득 채운 '포켓몬 스포츠데이 2026' 성황

'포켓몬 스포츠데이 2026' 현장이 관람객들의 열기로 가득 찼다. 올해로 탄생 30주년을 맞이한 포켓몬 지식재산권(IP)을 기념해 꾸며진 행사장에서는 다양한 연령층의 방문객들이 저마다의 방식으로 축제를 즐기는 모습이었다. 포켓몬 코리아는 5월 24일부터 25일까지 이틀간 서울 삼성동 코엑스 C홀에서 공식 대회와 문화 행사를 집약한 복합 축제 '포켓몬 스포츠데이 2026'을 진행했다. 이번 행사는 포켓몬 30주년을 기념하는 '포켓몬 메가페스타 2026'의 일환으로, 주요 타이틀 한국 대표 선발전과 오케스트라 공연 등 다양한 프로그램으로 구성됐다. 행사의 중심축인 공식 대회는 다양한 포켓몬 타이틀로 나눠 진행됐다. 행사 첫날 스테이지A에서는 '포켓몬 유나이트 챔피언십 시리즈'가 열렸다. 지난 5월 예선을 통과한 팀들이 대한민국 대표 선발권을 두고 8강부터 결승전까지 경기를 치렀다. 최종 우승은 T1을 상대로 2대0 퍼펙트 승리를 거둔 소라 타이거즈 게이밍이 차지했다. 한국 최강자를 가리는 '포켓몬 트레이너스컵 2026'은 주니어, 시니어, 마스터 부문으로 구분되어 개최됐다. 각 부문별 최대 64인의 선수가 스위스 라운드를 시작으로 결승전까지 경쟁했다. 해당 경기는 포켓몬 공식 유튜브 채널을 통해 라이브 중계됐으며, 캐스터 박동민과 해설 김용녀(주니어·시니어), 안모리(마스터)가 중계를 맡았다. '포켓몬 GO 아시아 챔피언십 시리즈 2026: 대한민국 플레이오프'는 아시아 대회 진출권을 두고 상위 8명을 선발하는 형태로 진행됐다. 24일에는 16강부터 8강까지, 25일에는 준결승과 최종 결승전이 이어졌다. 대회 결과 'OnlyGBL' 선수가 최종 우승을 차지했으며, 미국 샌프란시스코에서 개최되는 '포켓몬 월드챔피언십 2026' 출전권과 함께 여행 경비를 부상으로 획득했다. 아울러 '포켓몬 카드 게임 2026 코리안리그 파이널 시즌' 역시 24일 예선 스위스 라운드를 진행했다. 25일 본선 16강부터 결승전은 현재 진행 중이며, 오후 늦게 결과가 발표될 예정이다. 대회 외에도 방문객을 위한 문화 콘텐츠가 마련됐다. 25일 낮 12시부터 스테이지A에서는 지휘자 진솔과 플래직(FLASIC) 심포니 오케스트라 및 밴드가 함께하는 'Pokémon The Orchestra' 공연이 약 20분간 진행됐다. 포켓몬 게임 속 음악을 선율로 재해석한 무대로, 안전을 위해 관람 인원은 제한적으로 운영됐다. 행사장 중앙에는 '30주년 기념 전시'와 '포켓몬 히스토리 월'이 배치됐다. 현장 방문객 전원에게는 스마트폰 버전 'Pokémon HOME' 내에서 사용할 수 있는 대회 기념 메달 4종이 지급됐다. 관람객들은 행사장에 설치된 전용 패널에 스마트폰의 NFC 스캔 기능을 접촉해 메달을 수령했다. 공식 인스타그램이나 X(구 트위터) 계정을 팔로우한 관람객에게는 행사장 안내소에서 포켓몬 썬캡을 선착순으로 랜덤 증정했다. 관람객들이 현장에서 참여할 수 있는 체험 프로그램도 운영됐다. 30장 덱을 활용해 카드 게임의 기초를 익히는 '처음 배우는 교실'은 현장 접수를 통해 하루 총 8회차로 진행됐다. 현장 구매한 '스타트 덱 100 배틀컬렉션'을 사용해 3승에 도전하는 '스타트 덱 100 미니리그'는 스위스 방식 3라운드 단판제로 하루 4회차씩 치러졌으며 , 성적에 따라 종이 덱 케이스, 스스티커, 프로모 카드 등의 경품이 지급됐다. 이외에 포켓몬을 잡고 실물 태그를 획득하는 아케이드 게임 체험 콘텐츠 '포켓몬태그스타'는 1회 1500원의 유료 프로그램으로 상시 운영됐다.

2026.05.25 15:08진성우 기자

앤트로픽 "미토스, 한 달 만에 취약점 1만건 찾아"

앤스로픽 인공지능(AI) 모델 '미토스'가 한 달 만에 주요 소프트웨어(SW)와 시스템에서 1만건 넘는 취약점을 찾은 것으로 나타났다. 앤트로픽은 22일 AI 보안 프로젝트 '글래스윙' 초기 성과를 이같이 홈페이지를 통해 발표했다. 대표 사례로 클라우드플레어는 핵심 시스템에서 약 2천건 버그를 찾아냈다. 이중 400건은 고위험 또는 치명적 수준으로 분류됐다. 모질라도 파이어폭스 새 버전 보안 점검 과정에서 취약점 271건을 발견해 수정했다. 이는 기존 모델을 활용했을 때보다 10배 이상 많은 수준이다. 글래스윙 참여 기업은 미토스로 탐지 속도를 크게 개선했다고 발표했다. 특히 버그를 찾아내는 시간이 기존보다 10배 이상 단축됐다고 밝혔다. 외부에서도 미토스 성능은 주목받았다. 영국 AI안전연구소가 진행한 가상 해킹 능력 평가에서 미토스는 공격 절차를 처음으로 끝까지 수행한 모델로 기록됐다. 보안 플랫폼 엑스보우도 미토스가 웹 취약점 공격 성능 평가에서 기존 AI 모델을 크게 앞섰다고 평가했다. 앤트로픽은 이번 결과를 두고 사이버 보안의 핵심 문제가 취약점 발견에서 대응 속도로 이동하고 있다고 진단했다. 과거에는 취약점을 얼마나 빨리 찾아내느냐가 관건이었다면, 이제는 AI가 찾아낸 문제를 사람이 검증하고 수정해 배포하는 과정이 더 큰 부담이 되고 있다는 설명이다. 앤트로픽은 "취약점 발견 뒤 실제 보완 조치가 이뤄지기까지 시간이 길어질수록 공격자에게 더 많은 기회가 생긴다"고 "기업과 개발자들이 패치 주기를 줄이고, 보안 업데이트를 더 신속하게 적용할 수 있는 체계를 갖춰야 한다"고 당부했다.

2026.05.25 13:53김미정 기자

CJ그룹, 직원 정보 내부 유출자 특정

CJ그룹이 여성 직원 300여 명의 개인정보 유출 사건과 관련해 내부 직원 1명을 특정했다. 24일 재계에 따르면 CJ그룹은 지난 19일 개인정보보호법 위반 혐의로 경찰에 사건을 고발한 데 이어 내부 조사를 거쳐 최근 유출자를 파악했다. CJ그룹은 유출 정보 일부가 사내망에서 조회된다는 점을 고려해 외부 해킹 공격에 따른 정보 유출보다 그룹 내부 유출 가능성을 조사해왔다. 경찰은 사실관계 조사를 마치는 대로 수사에 나설 것으로 보인다. 한편 탤레그램 채널에서 관련 개인정보를 가상화폐로 거래되는 일이 발생했고, CJ그룹과 경찰 등이 나서면서 채널은 폐쇄됐다.

2026.05.24 11:16박수형 기자

백악관 총격범 현장서 사살…과거에도 수차례 접근 시도

미국 백악관을 향해 총기를 발사한 괴한이 경호 요원들의 대응 사격에 의해 사살되는 사건이 발생했다. 23일(현지시간) 미국 비밀경호국은 엑스(X·옛 트위터)에 올린 성명에서 “동부시간 오후 6시가 조금 지난 시각, 워싱턴DC 17번가와 펜실베이니아 애비뉴 교차로에서 한 남성이 가방에서 무기를 꺼내 발포하기 시작했다”고 밝혔다. 비밀경호국은 소속 경찰관들이 대응 사격에 나서 용의자를 맞혔고, 용의자는 병원으로 옮겨졌으나 사망 판정을 받았다고 설명했다. 사건 현장은 백악관 인근 보안 검문 지점으로 알려졌다. 비밀경호국은 행인 1명도 총상을 입었다고 밝혔다. 다만 이 행인이 용의자의 총격에 맞았는지, 경호 요원들의 대응 사격에 맞았는지는 공개하지 않았다. 부상자의 상태도 구체적으로 밝히지 않았다. 비밀경호국 요원 가운데 부상자는 없었다. 사건 당시 도널드 트럼프 대통령은 백악관에 있었지만, 이번 사건으로 영향을 받지는 않았다고 외신들은 전했다. CNN 등 외신은 수사 당국이 용의자를 21세 나시르 베스트로 확인했다고 보도했다. CNN은 소식통 3명을 인용해 베스트가 과거에도 비밀경호국과 여러 차례 접촉한 전력이 있다고 전했다. 그는 지난해 6월 백악관 진입로를 막은 혐의로 비밀경호국에 구금됐고, 자신을 '신'이라고 주장한 뒤 정신 감정을 받기 위해 워싱턴 정신의학 연구소로 이송된 것으로 알려졌다. 같은 해 7월에도 백악관 단지 진입로로 들어가려다 다시 체포됐고, 이후 법원은 그에게 백악관 부지 접근 금지 명령을 내린 것으로 전해졌다. CNN에 따르면 수사관들은 과거 사건을 조사하는 과정에서 베스트가 소셜미디어에 자신이 오사마 빈 라덴이라고 주장하는 등 비정상적인 발언을 한 정황을 확인했다. 트럼프 대통령에게 해를 가하겠다는 의도를 드러낸 게시물도 최소 1건 발견된 것으로 알려졌다. 다만 이전에 폭력적 행동을 하거나 무기를 휘두른 전력은 확인되지 않았다고 CNN은 전했다. 이번 사건은 백악관 주변에서 경호 관련 총격 사건이 잇따르는 가운데 발생했다. 지난달 백악관 출입기자단 만찬 행사장 인근에서도 총격 사건이 발생해 참석자들과 기자들이 몸을 숨기는 일이 벌어졌다. 이달 초에는 워싱턴기념탑 인근에서 비밀경호국이 무장 남성과 총격을 주고받는 사건도 있었다. 로이터통신 등에 따르면 이번 사건 당시 백악관은 일시적으로 봉쇄됐으며, 수사에는 비밀경호국과 함께 FBI, 워싱턴DC 경찰 등이 참여하고 있다 한편 트럼프 대통령은 당초 뉴저지에 있는 자신의 골프클럽을 방문할 예정이었지만 일정을 취소하고 이번 주말 워싱턴에 머물렀다고 외신들은 전했다.

2026.05.24 10:58류은주 기자

"중소기업 보안 리스크는 곧 경영 리스크"

"보안은 IT 부서의 일이 아니고, 회사의 대표가 직접 챙겨야 하는 경영적인 리스크가 됐습니다. 랜섬웨어(Ransomware) 등 공격에 더 취약한 중소기업의 경우 미리 대응할 수 있어야 합니다." 김준영 에브리존 본부장은 22일 개최한 '제2회 중소기업 정보보안 세미나'에서 '중소기업 사이버보안 침해사고 피해 실태 및 대응 방안'을 주제로 발표, 이같이 강조했다. 이날 세미나는 중소기업중앙회와 한국정보보호산업협회가 공동 주최한 행사로, 보안에 취약한 중소기업의 침해사고 대응 전략을 논의하기 위해 마련됐다. 랜섬웨어는 기업 내부망에 침투한 후 데이터를 암호화하고, 이를 풀어주는 대가로 금전을 요구하는 '사이버 협박' 범죄의 일종이다. 지난해 SGI서울보증을 비롯해 유신, 화천기계, 예스24 등 기업 및 기관이 랜섬웨어 공격을 당해 대외 서비스가 마비되는 등 업무에 차질을 빚은 바 있다. 김 본부장이 속해 있는 에브리존은 안티랜섬웨어 전문 기업이다. 랜섬웨어 차단 솔루션 '화이트 디펜더' 등을 공급하고 있다. 이날 김 본부장은 보안에 취약한 중소기업을 대상으로 한 랜섬웨어 공격을 효과적으로 대응할 수 있는 방안과 대응 필요성에 대해 강조했다. 김 본부장은 "지난해 랜섬웨어 피해 건수는 2383건으로 집계됐는데, 이 중 중소기업 피해가 89%로 공격이 집중됐다"면서 "랜섬웨어 그룹들이 조직화·분업화됐고, 인공지능(AI)을 공격에 악용하기 시작하면서 랜섬웨어 위협은 양적, 질적으로 고도화됐다"고 진단했다. 그는 "지난해 랜섬웨어 공격을 받은 기업들을 보면 보안에 상당한 투자를 하고 있는 기업도 일부 눈에 띄는데, 이들 역시 랜섬웨어 공격에 속수무책으로 당했다"고 강조했다. 김 본부장 발표에 따르면 랜섬웨어 공격자들은 크게 ▲악성 이메일 실행 ▲원격접속 계정 탈취 ▲웹·데이터베이스 취약점을 악용한 서버 침투 등 3가지 시나리오로 공격을 시도한다. 이 중 악성 이메일의 경우 이력서, 세금계산서, 견적요청서 등으로 중소기업이 혹할 만한 형태로 침투를 위한 피싱에 나선다는 것이 김 본부장의 설명이다. 과거에는 이같은 피싱 메일 역시 어투나 이미지에서 부자연스러운 면을 쉽게 발견할 수 있기 때문에 곧바로 피싱 메일임을 인지할 수 있었지만, 현재 공격자들은 AI를 악용해 자연스러운 번역과 더불어 그럴싸한 피싱 메일을 보내고 있다. 김 본부장은 "중소기업은 랜섬웨어 공격을 받으면 ▲일상 업무 전면 중단 ▲대외 서비스 중단 ▲예기치 못한 대응 비용 발생 ▲개인정보 유출 및 브랜드 평판 하락 등 피해를 입을 수 있다"면서 "이 중에서도 랜섬웨어는 단순 데이터 복구 이슈나 업무 중단으로 인한 피해보다 개인정보 유출이 더 심각한 문제다. 이는 법률적인 책임 소재가 발생하고 과징금도 피할수 없는 데다, 최근 과징금 규모는 매출액의 10% 수준으로 크게 올라 기업의 부담을 키웠다"고 설명했다. 그는 "많은 중소기업들이 랜섬웨어 대응을 위해 백신을 설치해 놓았다고 하는데, 백신은 이미 알려진 랜섬웨어 공격만 방어할 수 있는 것이지 AI를 악용해 끝없이 변종 랜섬웨어를 생성해내고 있는 상황에서 백신 만으로는 방어가 불가능하다"라며 "행위 탐지 기반 차단 기술이 필요하다. 악성 코드를 탐지하는 것이 아니라 행위 자체가 정상적인지를 판별해 랜섬웨어를 탐지하는 체계로 대응해야 한다"고 강조했다. 이 외에도 김 본부장은 ▲조기 경보 ▲즉시 차단 및 격리 ▲백업 및 복구 훈련 등 조치와 체크리스트 기반의 선제적 랜섬웨어 대응이 필요하다고 역설했다. 아울러 "중소기업은 보안 예산이 적다"며 "그러나 한국정보보호산업협회와 중소기업중앙회 등 기관에서 보안을 지원하는 제도가 많이 마련돼 있다. 이를 충분히 활용할 수 있어야 한다"고 말했다.

2026.05.22 18:12김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

디지털자산 제도화 "공론화 진전, 법제화는 제자리"…디지털 금융 B-

중국은 3분 배터리 교체 경쟁…현대차가 구독형 택한 이유

'애플 감성' 담은 페라리 첫 전기차, 7월 성적표 주목

메모리 가격상승에 기업 내 PC 교체 지연...더 미뤄도 될까

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.