• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
인공지능
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안'통합검색 결과 입니다. (8434건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

'K-AI PC' 영토 넓힌다…코난테크, 8개국에 온디바이스 AI 수출

코난테크놀로지가 인터넷 연결 없이 구동되는 온디바이스 인공지능(AI) 기술을 앞세워 글로벌 AI 격차 해소와 한국형 인프라 확산에 나선다. 코난테크놀로지는 온디바이스 AI PC '코난 AI스테이션 프로'를 정부개발원조(ODA) 사업을 통해 8개국에 수출했다고 10일 밝혔다. 국산 AI PC가 해외로 수출된 사례는 이번이 처음이다. 코난테크놀로지는 지난해 삼보컴퓨터와 협력해 한국지능정보사회진흥원(NIA)이 주관하는 '2025년 개도국 정보접근센터 구축 정보화 기자재 도입 사업 AI 컴퓨터 구매' 사업에 공급사로 참여했다. 베트남, 에티오피아, 짐바브웨, 탄자니아, 우간다, 케냐, 파라과이, 엘살바도르 등 총 8개국에 납품을 진행했으며 관련 인프라 구축을 최근 마쳤다. 이번 수출 모델인 코난 AI스테이션 프로는 인터넷 연결 없이도 자체 거대언어모델(LLM)인 '코난 LLM'을 구동할 수 있는 것이 특징이다. 데이터 유출을 원천 차단하는 폐쇄형 구조로 설계돼 보안이 중요한 공공·금융 산업에 최적화됐다. 인터넷 환경이 열악한 개도국에서도 AI 기반 정부 서비스를 제공하거나 청소년들에게 AI 교육 기회를 제공할 수 있다. 최근 NIA가 에티오피아 혁신기술부에 개소한 정보접근센터 내 온디바이스 AI PC는 현지인 호응을 이끌었다는 게 회사 측 설명이다. 코난테크놀로지는 국내 최초로 조달청 나라장터 종합쇼핑몰에 AI PC를 등록했다. 현재 한국전력거래소, 부산대 산학협력단, 한국도로공사, 중소벤처기업진흥공단 등에 도입돼 공공 부문 AI 전환(AX)을 이끌고 있다. 이형주 AX서비스사업부 이사는 "해외 각국의 정보화 환경과 LLM 수요에 대응해 최적화된 한국형 AI 인프라를 구비해 뜻깊다"며 "AI PC 퍼스트 무버로서 국내외 선순환 구조를 구축하고 공격적인 영업을 통해 시장 리더십을 공고히 할 것"이라고 말했다

2026.02.10 17:54이나연 기자

AI 3강 로드맵 윤곽…'인공지능행동계획' 국무회의 보고

국가 차원의 인공지능(AI) 실행 전략이 구체적인 윤곽을 드러냈다. 정부가 실행에 방점을 찍은 '대한민국 인공지능행동계획'을 통해 AI 3대 강국 도약을 위한 범부처 전략을 본격화한다. 국가AI전략위원회는 국무회의에 대한민국 인공지능행동계획 수립 추진현황을 보고했다고 10일 밝혔다. 인공지능행동계획은 총 99개 실행과제와 326개 정책 권고사항으로 구성된 국가 AI 전략이다. 이번 국무회의 보고에서는 행동계획의 수립 경과와 함께 AI 혁신 생태계 조성, 범국가 AI 기반 대전환, 글로벌 AI 기본사회 기여 등 3대 정책축을 중심으로 주요 과제가 공유됐다. 이번 계획은 정책 선언에 그치지 않고 실행력을 높이는 데 초점을 맞췄다. 위원회는 지난해 9월 대통령 주재로 열린 제1차 전체회의에서 추진 방향을 의결한 이후 3개월간 100여 차례 분과·태스크포스(TF) 회의와 끝장토론, 국가 인공지능책임관(CAIO) 협의회 논의 등을 거쳐 초안을 마련했다. 이후 기자간담회와 대국민 의견 수렴, 330개 기관·단체 대상 설명회 등을 통해 폭넓은 의견을 반영했다. AI 혁신 생태계 조성을 위한 주요 과제로는 AI 기업과 창작자 간 상생 구조 마련, 화이트해커를 활용한 예방 중심 보안체계 전환, 국가 AI·데이터 정책 간 연계·협업 강화가 제시됐다. 위원회는 창작자 권리 보호와 저작물의 AI 활용 촉진이 양립할 수 있도록 법·제도 개선 방안을 마련하고 보안 취약점을 사전에 발굴·제거하는 제도 도입을 추진할 계획이다. 범국가 AI 기반 대전환 분야에서는 AI 통합민원플랫폼 구축, 복지 신청주의 탈피, 국방 AX 가속화 등이 핵심 과제로 보고됐다. 정부는 민원 안내부터 처리까지 AI가 수행하는 통합 플랫폼을 구축하고 AI와 데이터를 활용해 국민이 신청하지 않아도 복지 혜택을 받을 수 있는 제도 개선을 추진한다. 국방 분야에서는 AI 도입 주기를 기존 무기 획득 체계보다 대폭 단축하는 방안이 포함됐다. 이와 함께 글로벌 AI 기본사회 기여를 위해 사회적 숙의를 거쳐 AI 기본사회 추진계획을 수립하고 AI 혜택이 모든 국민에게 고르게 돌아갈 수 있는 기반을 마련한다는 구상도 제시됐다. 위원회는 향후 인공지능행동계획을 최종 확정해 제2차 전체회의에서 의결하고 부처별 이행 상황 점검과 현장 점검을 통해 실질적인 성과 창출에 나설 계획이다. 임문영 국가AI전략위원회 부위원장은 "이번 국무회의 보고는 인공지능행동계획이 각 부처가 하나의 방향성 아래 추진 해나갈 국가적 전략임을 분명히 하고 향후 이행 과정에서 부처 간 긴밀한 협력을 더욱 공고히 하는 계기가 될 것"이라고 밝혔다. 이어 "위원회는 국가 AI 정책 컨트롤타워로서 인공지능행동계획의 최종 수립 및 효과적 이행을 위한 지원과 조율에 힘쓸 것"이라고 강조했다.

2026.02.10 17:45한정호 기자

시큐웨이브, 팀뷰어와 엔드포인트 자동관리 AI 플랫폼 총판 계약

시큐웨이브가 팀뷰어와 손잡고 국내 엔터프라이즈 시장 디지털 업무 혁신에 나선다. 시큐웨이브는 팀뷰어와 인공지능(AI) 기반 엔드포인트 자동관리 플랫폼 '팀뷰어 덱스'에 대한 국내 총판 계약을 체결했다고 10일 밝혔다. 팀뷰어는 빠르고 안전한 원격 접근·제어·지원 기술을 기반으로 전 세계 개인과 기업 고객에 서비스를 지원 중이다. 최근에는 원격 연결을 넘어 디지털 업무 환경 전반의 사용자 경험을 관리·개선하는 솔루션으로 포트폴리오를 확장하고 있다. 최근 시장은 하이브리드 근무 확산, 엔드포인트 및 서비스형 소프트웨어(SaaS) 환경의 복잡성 증가, IT 인력 부족, AI 확산 등 환경 변화로 인해 사후 대응 중심 IT 운영에서 사전 예방·자동화 중심 운영 모델로 전환이 가속화되고 있다. 이러한 흐름 속에서 기업들은 단순 원격 지원을 넘어 엔드포인트 성능·보안·사용자 경험을 실시간으로 분석하고 선제적으로 관리할 수 있는 덱스 기반 플랫폼에 대한 수요를 빠르게 확대 중이다. 이번 총판 계약을 통해 시큐웨이브는 팀뷰어 덱스를 국내 기업 고객에게 공급하게 된다. 시큐웨이브는 보안 관제, 엔드포인트 관리, IT 운영 자동화 분야에서 축적한 전문성과 엔터프라이즈 고객 대응 경험을 바탕으로 제조·금융·공공·유통 등 다양한 산업군의 대규모 IT 환경에 최적화된 솔루션 제안 역량을 보유한 기업이다. 팀뷰어의 덱스 기반 솔루션은 PC·모바일·가상 데스크톱·IoT·산업용 디바이스 등 다양한 엔드포인트에서 성능 저하, 장애 징후, 사용자 불편 요소를 AI로 분석하고 문제 발생 이전에 자동 조치하거나 IT 담당자에게 인사이트를 제공한다. IT 부서는 장애 대응 시간을 획기적으로 단축하고 직원 생산성과 업무 연속성을 동시에 개선할 수 있다. 팀뷰어는 개인·소규모 팀 단위 원격 지원을 넘어 전사적 관리와 엔드포인트 자동화까지 아우르는 확장성에 시큐웨이브의 보안·운영 전문성을 결합해 국내 엔터프라이즈 시장 공략을 본격화할 계획이다. 특히 AI 기반 사전 예방 IT 운영, 보안과 덱스 통합 관점, 산업별 맞춤형 제안에 있어 시큐웨이브의 파트너 에코시스템을 적극 활용할 방침이다. 이혜영 팀뷰어코리아 대표는 "이번 시큐웨이브와의 총판 계약은 우리가 원격 연결 중심 솔루션을 넘어 덱스 기반의 지능형 IT 운영 플랫폼으로 국내 시장에서 역할을 확장하는 중요한 전환점"이라며 "시큐웨이브가 보유한 다양한 산업 파트너 및 IT 에코시스템과의 협업을 통해 고객이 실제로 체감할 수 있는 운영 효율성과 업무 환경 혁신 가치를 보다 입체적으로 제공할 수 있을 것으로 기대한다"고 말했다. 황철이 시큐웨이브 사장은 "기업 IT 환경이 복잡해질수록 단일 솔루션이 아닌, 여러 파트너와 유기적으로 연계된 운영 에코시스템이 중요해지고 있다"며 "팀뷰어의 AI 기반 덱스 기술을 중심으로 보안, 엔드포인트 관리, IT 운영 자동화를 결합해 고객이 보다 안정적이고 지속 가능한 디지털 업무 환경을 구축할 수 있도록 지원하겠다"고 밝혔다.

2026.02.10 17:43한정호 기자

"데이터 있는 곳에 AI 심는다" 클라우데라, 온프레미스 추론 기능 공개

클라우데라가 엔비디아 기술을 기반으로 온프레미스 환경에서 인공지능(AI) 추론과 데이터 분석을 본격적으로 운영할 수 있는 기능을 공개했다. 클라우데라는 클라우데라 AI 인퍼런스와 트리노(Trino) 기반 데이터 웨어하우스의 온프레미스 확장을 10일 발표했다. 데이터센터 환경에서도 대규모 언어 모델과 고급 분석, 시각화를 통합 운영할 수 있도록 지원 범위를 넓혔다는 설명이다. 이번에 공개된 클라우데라 AI 인퍼런스는 엔비디아 기술로 구동된다. 기업은 자체 데이터센터에서 대규모언어모델(LLM), 이상 거래 탐지, 컴퓨터 비전, 음성 AI 등 다양한 AI 모델을 직접 배포하고 확장할 수 있다. 엔비디아 네모트론 오픈 모델을 포함해 다양한 모델을 지원하며, 엔비디아 블랙웰 GPU, 다이나모-트리톤 추론 서버, NIM 마이크로서비스 기반으로 고성능 AI 추론을 제공한다. 클라우데라는 이를 통해 기업이 클라우드 비용 변동성을 피하고 지연 시간, 데이터 프라이버시, 규제 준수를 완벽하게 통제할 수 있다고 강조했다. AI가 실험 단계를 넘어 실제 운영 단계로 전환되는 상황에서 장기적인 비용 예측 가능성과 엔터프라이즈급 거버넌스를 동시에 확보할 수 있다는 설명이다. 트리노 기반 클라우데라 데이터 웨어하우스 역시 온프레미스 환경을 지원한다. 데이터센터 내 모든 데이터를 대상으로 중앙화된 보안과 거버넌스, 가시성을 확보하면서도 인사이트 접근 속도를 높였다. AI 기반 분석과 시각화 기능이 통합돼 있어, 민감한 데이터를 외부로 이동시키지 않고도 실행 가능한 분석 결과를 도출할 수 있다. 클라우데라 데이터 비주얼라이제이션도 AI와 분석 역량을 강화했다. 차트와 시각 자료에 대한 요약과 맥락 정보를 자동으로 생성하는 AI 어노테이션 기능을 제공해 데이터 해석 부담을 줄였다. AI 쿼리 로깅과 추적 기능을 통해 메시지 ID, 타임스탬프, 질의 내용을 기록하며, 운영 투명성과 문제 해결 속도도 개선했다. 관리 설정 역시 단순화돼 SSO 기반 환경에서 권한 관리와 운영 효율을 높였다. 레오 브루닉 클라우데라 최고제품책임자(CPO)는 "이번 온프레미스 확장은 기업에 전례 없는 수준의 AI 통제력과 유연성을 제공한다"며 "데이터센터에서 클라우데라 AI 인퍼런스와 데이터 웨어하우스, 데이터 비주얼라이제이션을 활용하면 데이터를 이동하지 않고도 AI와 분석을 안전하게 배포할 수 있다"고 말했다. 이어 "이는 데이터 보안과 규제 준수, 운영 효율성을 동시에 확보하는 현실적인 방법"이라고 덧붙였다. 팻 리 엔비디아 전략적 기업 파트너십 부사장은 "기업 데이터의 가치는 AI를 데이터가 존재하는 어느 곳에 안전하고 유연하게 배포할 수 있을 때 실현된다"며 "클라우데라와 협력을 통해 엔비디아 블랙웰 GPU와 다이나모-트리톤, NIM 마이크로서비스 기반 AI 인퍼런스를 확장할 수 있고, 데이터센터 효율성과 예측 가능한 경제성을 확보할 수 있다"고 밝혔다.

2026.02.10 17:30남혁우 기자

[쿠팡 사태⑤] "조회도 유출"…지능형 해킹 아닌 '관리 부실' 결론

쿠팡 개인정보 침해 사고와 관련해 정부 민관합동조사단은 “조회된 개인정보는 모두 유출로 봐야 한다”며 전체 유출 규모를 3367만 건으로 공식 확인했다. 조사단은 이번 사고를 고도화된 해킹이 아닌 인증체계·키 관리 부실 등 내부 보안 관리 실패로 규정하고, 쿠팡이 주장해온 '3천여 건 유출' 주장은 조사 과정 중 하나일 뿐이라고 선을 그었다. 또 현재까지는 결제 정보가 유출되지는 않은 것으로 잠정 결론지었다. 다음은 쿠팡 침해사고 민관합동조사단 조사결과 브리핑 일문일답. Q. 사건 발생 후 조사결과 발표까지 시간이 많이 걸린 이유는 무엇이냐. 쿠팡이 협조를 안 한 부분이 있는 건지, 조사하는 그런 범위가 달랐던 것인지. 중국인에 대해 조사는 이뤄졌는지. 쿠팡 사건 관련 국가정보원 지시 여부는 사실인지. 최우혁 과학기술정보통신부 정보보호네트워크정책실장: 처음에 쿠팡의 자료 협조가 미진한 부분이 있었는데 이후에는 신속하게 대응을 해왔다. 시간이 걸리는 것은 데이터가 방대하기 때문. 기초 데이터의 숫자량이 많았기 때문에 조사하는데 어려움이 있었다. 중국인 조사 여부는 저희 영역이 아니다. 국정원 관련 사항은 국정원에 문의해달라. Q. 정부가 쿠팡 개인정보 유출 규모에 대해 유출과 조회 두 단어로 나눴다. 이는 법적 책임을 구분하기 위함인지. 유출에 한해서만 법적으로 책임이 더 커지고 조회 건은 처벌이 낮아질 가능성이 있는지. 쿠팡이 전체 회원 수를 공개하지 않았는데 사실상 전 회원이 다 피해를 입은 거로 봐도 되는지. 최 실장: 유출과 조회는 법적으로 차이가 있는게 아니다. 조회가 유출을 의미한다. 조회라고 책임이 가벼워지는 것은 아니다. 쿠팡 전체 가입자 수에 대해서는 확인이 불가능해 정보 유출 피해자가 쿠팡 전체 가입자인지는 자체적으로 판단해 설명하기 어렵다. Q. 현재 회원과 비회원 피해 비중이 나온 것이 있는지. 최근 쿠팡이 16만5000여 건 계정 유출을 추가 확인했다고 발표했는데 이런 발표를 공식적으로 생각하시는지 쿠팡의 자체 조사로 보고 있는지. 최 실장: 저희는 침해 사고에 대한 원인 분석, 그 다음에 포괄적인 유출 정보 범위에 대한 부분, 재발 방지 대책을 내는 기관이다. 회원과 비회원의 유출 규모는 아직 개보위가 발표하지 않았다. 구체적으로 보려면 개보위의 발표를 기다려 줘야할 것 같다. Q. 이번에 발표했던 3367만건이 당초 정부가 발표했던 3370만건 범위로 이해하면 되는지. 쿠팡이 3000여 건만 저장됐다가 삭제됐다는 발표를 했는데 이 주장에 대한 진위 여부는 어떻게 되는지. 추가 유출 16만5000여 건은 이번에 발표한 3367만건에 포함되지 않는 건지. 지난주 금요일 국회 좌담회 이후 나흘 만에 최종 브리핑이 나왔는데, 최근 미국 의회 중심으로 제기되는 쿠팡 차별론, 디지털 무역 장벽 논란을 의식할 수 밖에 없었던 건지? 최 실장: 유출된 개인정보가 3000여 건이라는 것은 쿠팡이 이야기한 것이다. 저희에게는 참고 요소일 뿐이고, 쿠팡 서버를 다 뒤져서 외부 공격자가 얼마만큼 확인되고, 얼마만큼 (정보가) 조회·유출됐는지를 오늘 말씀드렸다. 16만5000여 건에 대해서는 3367만 건 이외인 것으로 쿠팡이 밝혔고, 이는 저희도 인지하고 있었던 부분이다. 개보위에서 최종적으로 얼마만큼 개인정보 유출이 일어났는지 정리를 할 것이다. 초창기에 어렴풋이 본 숫자가 3370만건 정도였고, 최종적으로는 3367만건으로 이해해주면 된다. Q. 쿠팡 사태 개인정보 유출에 IP가 2000개 정도 사용됐다고 하는데, 이 과정에서 IP 구체적으로 어떻게 사용됐는지. 이동근 민관합동조사단 부단장: IP는 공격자가 (개인정보를) 유출할 때 사용했 IP가 로그에 남아있던 것을 뽑은 것이다. 숫자가 여러 개 나오는데 추정하기로는 해커가 하나의 IP만 사용한 것이 아니라 다양한 IP를 써서 정보를 유출했고 그 증거를 찾았다고 보면 된다. Q. 조회를 유출로 본다고 말했는데, 이를 굳이 나눈 이유는 무엇인지. 차이를 좀 더 명확하게 설명해달라. 공격자의 수법이 전자출입증을 생성해 개인 페이지를 하나하나 들어가서 다 웹크롤링 한 건지. 이 부단장: 조회, 유출 관련해서는 자료에서 볼 수 있듯이 '조회해서 유출'로 돼 있다. 조회라고 표현한 이유는 들어가는 순간 보이는 것처럼 고객 정보를 다 본 시스템, 예를 들어 공격자의 PC라든지 노트북이라든지, 서버라든지 그런 쪽으로 다 전송되기 때문에 그렇게 표현했다. 1억 건이나 되는 것을 다 사람이 들어가서 할 수는 없다. 웹크롤링이라고 해서 자동화된 기법을 사용했고 공격자는 스크립트 형태로 프로그램을 짜고 정해진 주소를 입력하면 그 주소에 가서 웹 페이지를 통째로 긁어와서 개인정보나 기타 정보들을 추출하는 수 있는 방식을 사용했다고 보면 된다. Q. 이번 사고가 전 직원의 소행인데, 이를 관리 소홀이라고 보는 시각이 맞는지 아니면 지능화된 해킹으로 봐야하는지. 그럼 조회로 숫자가 세어진 것은 유출이 안됐다고 봐야하는 건지. 최 실장: 저희가 인증체계 관련 이 문제점도 강하게 질타하고 지적했다. 키 관리시스템도 제대로 안되고 있는 부분도 정확히 지적했다. 이는 분명히 관리의 문제다. 지능화된 공격으로 보기는 어렵다. Q. 1억4000여 회로 표현된 것이 일단은 횟수로 확인 된 것만 발표한 것인지. 건수 등도 최종적으로 개보위의 판단을 거쳐 나온다고 보면 되는 건지 아니면 판단하기 어려운 상황으로 보이는지. 웹 로그 분석 결과 접속기록을 확인했다고 발표했는데, 접속한 위치도 확인이 되는 것인지. 최 실장: 1억4000여 건을 조회했다. 조회된 정보는 유출된 것으로 보고 있다. 그 다음 개인정보에 대한 3367만건은 개보위나 경찰청, 저희(과기정통부)도 숫자를 동일하게 보고 있다. 거듭 말했듯이 개보위의 발표를 기다려달라. (공격자의 접속 위치는) 수사와 관련된 건이라 정확하게는 어떤 국가라든지 이런 건 말씀드리기 어렵다. Q. 쿠팡이 주장한 개인정보 유출 3000여 건에 대해서는 유출 범위를 축소하려는 시도로 해석될 여지가 있는지. 법적으로 문제가 될 소지는 없는지. 최 실장: 피조사기관이 하는 것은 하나의 주장일 뿐이다. 그 주장에 대해 조사를 하고, 검증을 하고 체크를 해서 국민들에게 투명하게 조사결과를 발표하는 것이 조사단의 의무다. 그들의 이야기하는 부분은 저희가 평가할 것은 아니고, 이를 엄정하고 투명하게 조사할 뿐이다. 또 숫자가 조사결과보다 적다고 해서 처벌하는 규정은 없다. Q. 공격자가 지금까지 확인된 바로는 1명이 맞는지. 배후에 다른 조직이 있거나 이런 것은 없는지. 1명에 의해 이렇게 큰 규모의 개인정보가 유출됐다는 것도 심각한 문제인 거 같은데 이 부분에 대해서는 어떻게 보는지. 최 실장: 이는 수사의 영역이다. 지금 공격자가 1명이다, 여러 명이다 이렇게 말씀드릴 수 있는 정보가 저희에게 있지 않다. 나중에 경찰의 (수사) 결과를 봐주셔야 한다. Q. 서명 키가 개발자의 개인 노트북에 저장된 사실을 적발했다고 하는데, 확인한 시점은 언제인지. 부적절하게 보관해 온 개발자라든지 직원 규모를 몇 명 정도로 보는지. 모의 해킹에서는 쿠팡 측이 인증체계의 구조적 결함을 임시방편으로 일부만 막았다고 본 거 같은데 구체적으로 어떤 내용인지. 이 부단장: 전 재직자는 이번에 문제가 됐던 키가 포함된 시스템을 직접 개발할 때 참여했던 인물이다. 숫자를 명확하게 말하기는 어렵지만, 팀에 있는 멤버들이 업무를 확인한 결과 키를 저장하고 있는 것으로 확인했다. 과거에도 퇴사한 공격자가 동일한 형태의 업무를 했기 댐누에 키를 저장할 수 있었고, 저희가 지적했던 키 관리가 전반적으로 이뤄지지 않았다는 부분이다. 몇 명이 이를 가지고 있는 지는 말씀드리지 어렵지만, 이력관리가 잘 안되는 부분이 있다. 근본적으로는 토큰을 가지고 공격자가 할 수 있는 경로상에서 문제점들을 진단하고 제거했어야 되는데 모의해킹한 부분에 대해서만 집중 관리하다보니 토큰을 검증하는 체계에 대해서는 전혀 검토가 이뤄지지 않아서 이번 사고와 연결됐다고 말씀드릴 수 있다. Q. 유출과 조회가 계속 헷갈리는 것이 보통은 유출이다. 이번에는 조회를 했다는 점이 혼란을 주는데, 1억4000여 건을 조회했다는 점을 고려하면 특정인의 배송지 목록 페이지에는 여러명이 있을 수 있다. 이를 곱하면 실제 유출정보는 많을 거 같다. 이 부단장: 3367만건이라고 명시한 부분은 '내 정보 수정하기'의 성명과 이메일을 쌍으로 계산했다. 이 숫자에 대해서는 웹 접속 기록상 정확하게 식별해서 구별할 수 있는 데이터가 있어 (저희가)셀 수 있었다. 그러나 배송지 주소는 상당히 복잡하게 돼 있다. 안에 등록돼 있는 개수도 많고, 최대 20개까지 등록돼 있다. 그 숫자를 지금 다 산정해서 발표한다면 시간이 많이 걸릴 수 있다 보니 조회한 순간 정보가 통제권 밖으로 나가기 때문에 1억4000여 건을 조회해서 유출했다고 말씀드렸다. 정확한 개별 건들은 향후 개보위가 발표할 숫자다. 임정규 민관합동조사단장: 배송지 목록을 보면 한 페이지에 어떤 사람은 주소를 하나만 넣은 사람이 있고, 주소를 20개 넣은 사람이 있다. 이를 하나부터 20개까지 분류할 수 있는데 저희는 조회한 한 페이지를 하나로 본 것이다. 그래서 이것을 1억4000여 건 조회했다고 발효한 것이다. Q. ISMS-P 접근 권한별 직무 분리와 암호 정책 수립이 미흡한 것을 확인했다고 했는데, 인증 취소도 검토하는지. 최 실장: (쿠팡은) ISMS-P 인증 기준에 미달하는 부분이 있었다. 통상적인 절차는 인증 기준 미달에 대해 보완조치를 요청한다. 보완 조치 이후에도 개선이 안 돼 있으면 그 다음에 시정 명령을 하고, 안하면 취소하는 절차를 진행한다. ISMS-P는 기업에서 정보보호를 사전적으로 잘 대비하는 체계를 갖추라는 의미이기 때문에 취약점, 미달 기준이 나왔을 때 이를 보완하는 것을 가장 우선으로 하고 있다. Q. 쿠팡은 유출된 개인정보가 3000여 건이라고 주장하고 하는데, 이를 잘못된 수치라고 보는지. 2차 피해가 없다고 주장하는데, 조사 과정에서 유출된 정황이나 사례는 없는지. IP가 조회된 장소가 해외, 중국일 가능성도 있는지. 최 실장: (쿠팡이 주장한) 3000여 건은 조사하는 과정의 하나일 뿐이다. 이에 대해 지금 수치가 맞다, 틀리다 말하는 것은 불필요하다. 2차 피해에 대한 부분은 현재까지 확인한 바로는 다크웹 등에서 확인하지 못했다. IP 조회 장소 등은 수사와 연계된 부분이 있어 경찰과 정보 공유를 한 상황이다. 이 부분에 대해서는 서울지방경찰청으로 문의를 해달라. Q. 유출자가 외부 서버 전송이 가능한 공격 스크립트를 작성한 것으로 확인됐다. 유출자가 의도적으로 외부 서버 전송 기능을 포함시켰다고 봐야 하는지 아니면 자동 기능인지. 데이터 외부 전송기록이 남아있지 않은 이유가 무엇인지, 유출자나 쿠팡 측이 기록을 삭제한 것인지. 전자출입증을 1대 1로 위변조한 것이 맞는지. 최 실장: 쿠팡으로부터 제출받은 공격자의 하드디스크와 SSD에 포함된 내용을 포렌식했다. 이곳에서 공격자가 제작한 것으로 보이는 스크립트를 확인했고 이 스트립트에 외부 클라우드를 연동하는 기능이 있었다. 이 기능 자체가 정보를 가지고 오면 그쪽으로 보내는 기능이 있었기 때문에 기능상으로는 클라우드를 이용하는 것으로 보인다. 제출받은 하드디스크상에서 직접적으로 통신한 기록이 남아있지는 않았고 남아있지 않은 이유는 로그가 일부 삭제됐을 수 있다. 삭제의 흔적도 있는데 그게 정확히 로그라고 단정할 수 있는 것까지는 남지 않았다. 이 부단장: 토큰을 위변조했을 때 매번 접속할 때마다 새로 생성해서 사용했다. 토큰 구조상 고유번호가 들어가야 한다. 그 번호를 넣을 때마다 새로 서명 키, 일종의 도장을 찍고 만들어야 되기 때문에 접속할 때마다 이런 형태의 토큰을 생성햇다고 보면 된다. Q. (이번 사태의) 유출 규모나 보안 관리 부실에 대해 처벌이 적다는 느낌이 있다. 정보통신망법상 신고 지연 외에 관리 부실 등으로 더 처벌할 수 있는 법적 근거는 없는지. 최 실장: 과징금은 개보위의 영역이다. 정보통신망법상에서는 지연 신고, 그 다음 재발 장지 대책에 대해 적절하지 않다는 문제가 있다면 과태료에 대한 부분만 지금 조치할 수 있다. SK텔레콤 때 조사한 것을 보면 동일한 수준까지 밖에 안된다. 앞으로 법 개정에 따라 침해 사고에 대해서 과징금을 물릴 수 있도록 입법이 진행되고 있다. 국회에서 입법이 되고 나면 침해 사고에 대해 나중에는 과징금을 물릴 수 있는 제도가 만들어질 것이다. Q. 결제 정보는 유출된 게 확인된 바 없는지. 최 실장: 저희가 조사한 사항으로는 없는 것으로 알고 있다.

2026.02.10 17:28박서린 기자

KT, 새 CEO와 정보보안 TF 꾸린다

KT가 지난해 사이버 침해 사고 이후 신뢰 회복을 위해 오는 3월 박윤영 대표이사 취임 후 CEO 직속 정보보안 TF를 꾸린다. KT는 10일 4분기 실적발표 컨퍼런스콜에서 “오는 3월 박윤영 대표이사 취임 후에도 CEO 직속 정보보안 TF를 꾸려 보안 거버넌스 전반을 재정비하고, 정보보안 체계를 단계적으로 강화해 나가겠다”고 밝혔다. 이어 “보안을 지속 가능한 경쟁력으로 내재화해 가입자 신뢰를 회복할 것”이라고 덧붙였다. 보안 사고 영향에 대해선 “14일간 위약금 면제 정책으로 23만 가입자 순감이 발생했고, 4500억원 규모 가입자 보상 패키지에 대한 재무적 타격이 발생했다”면서도 “사고 이전 가입자 순증도 있었기에 연간 가입자 규모는 늘었고, 이 순증 분이 매출 기반”이라고 설명했다. 아울러 신임 CEO 발탁과 이사회 교체 이후에도 기존 주주환원정책의 기조는 유지된다는 방침이다. KT는 “주주환원 규모를 지속적으로 늘려왔고, 올해엔 지난해보다는 더 나은 이익을 목표로 하고 있기에 새 CEO의 결정 역시 시장의 기대와 어긋나지는 않을 것”이라고 말했다. 한편, KT는 지난해 연결기준 연간 매출 28조2442억원, 영업익 2조4691억원을 기록했다.

2026.02.10 17:14홍지후 기자

[종합] 최지웅號 KT클라우드, 매출 1조원급 성장…'기술 경영' 성과 입증

KT클라우드가 지난해 매출 1조원에 근접하는 성과를 내며 KT그룹의 핵심 성장 축으로 자리매김했다. 공공과 글로벌 시장을 아우르는 데이터센터·인공지능(AI) 클라우드 수요 확대와 함께 최지웅 대표 체제에서 추진해온 기술 중심 경영 전략이 실적으로 이어졌다는 평가다. KT는 10일 2025년 4분기 실적 발표를 통해 KT클라우드가 지난해 연간 매출 9975억원을 기록해 전년 대비 27.4% 성장했다고 밝혔다. 4분기 매출은 2779억원으로 집계됐다. KT클라우드는 2022년 분사 이후 매년 두 자릿수 성장세를 이어오고 있다. 지난해에는 데이터센터와 클라우드 사업 전반에서 고른 성장을 보이며 매출 1조원에 근접한 실적을 달성했다. 이번 실적 성장은 글로벌 고객의 데이터센터 이용률 증가와 공공부문 AI 클라우드 사용량 확대가 동시에 작용한 결과로 풀이된다. 대형 고객 중심의 안정적인 수요가 매출 기반을 단단히 뒷받침했다는 게 KT 측 설명이다. 특히 공공부문에서는 공공 AI 클라우드 수요 확대에 힘입어 수주가 이어지고 있다. 보안 요건이 높은 공공 시장에서 안정적인 운영 역량을 앞세워 사업 범위를 넓혀가고 있다는 평가다. 인프라 투자 역시 실적 성장을 뒷받침했다. KT는 지난해 11월 국내 최초로 액체 냉각 기술을 적용한 가산 AI 데이터센터를 개소하며 고성능 AI 연산과 대규모 데이터 처리가 가능한 인프라를 구축했다. 해당 시설은 수도권 내 대형 AI 인프라 허브로 활용된다. KT클라우드는 데이터센터 기술을 실제 운영 환경에서 검증하는 AI 이노베이션 실증 센터도 운영 중이다. 이 센터에서는 액체 냉각, 전력 효율화, AI 기반 운영 자동화 등 차세대 데이터센터 핵심 기술을 실증하며 기술 내재화를 강화하고 있다. 이같은 기술 투자 기조는 최지웅 대표 취임 이후 강조돼 온 기술 경영 전략과 맞닿아 있다. 최 대표는 중장기 기술 경쟁력 확보를 중심에 두고 데이터센터와 클라우드 기술 고도화를 추진해왔다. KT클라우드는 AI 연산 수요 증가에 대응해 그래픽처리장치(GPU) 기반 인프라를 확장하는 한편, 국내외 솔루션 기업과 협력해 산업별 AI 활용을 지원하는 AI 파운드리 전략도 본격화했다. AI 인프라부터 플랫폼, 파트너 생태계를 아우르는 구조를 통해 기술 중심 사업 비중을 확대한다는 구상이다. 클라우드 사업 역시 인프라 중심 전략을 토대로 확장 중이다. 공공과 기업 고객을 동시에 겨냥한 사업 구조를 통해 서비스 운영 규모를 키우고 있으며 안정성과 확장성을 강점으로 내세우고 있다. 특히 국가정보자원관리원 대구센터 민관협력형 클라우드(PPP)에도 참여 중인 만큼, 앞으로 정부가 추진할 공공 AI 전환(AX) 및 재해복구(DR) 체계 구축 등에서 사업 기회가 확대될 것으로 예상된다. 중장기 인프라 로드맵도 구체화됐다. KT클라우드는 2030년까지 총 320메가와트(MW) 규모 AI 데이터센터 전력 인프라를 확보한다는 계획이다. 신규 개소 예정인 부천·개봉·안산 데이터센터 역시 모두 액체 냉각 기술을 기반으로 설계될 예정이다. 이와 함께 소형 모듈식 원자로(SMR) 연계 가능성도 기술 검토 단계에서 연구 중이다. 차세대 에너지 활용 방안을 포함해 데이터센터 전력 효율과 안정성을 동시에 높이겠다는 전략이다. 시장에서는 KT클라우드가 안정적인 매출 성장과 기술 기반 사업 구조를 동시에 구축했다는 점에 주목하고 있다. 분사 이후 이어진 고성장 흐름과 함께 향후 기업공개(IPO) 가능성도 거론된다. KT그룹 차원에서도 KT클라우드를 데이터센터·클라우드 중심의 핵심 포트폴리오로 육성한다는 전략을 유지하고 있다. AX 수요 확대에 맞춰 그룹 차원 시너지를 강화한다는 구상이다. 장민 KT 최고재무책임자(CFO)는 "KT클라우드는 글로벌 고객의 데이터센터 이용률 증가와 공공 AI 클라우드 수요 확대에 힘입어 의미 있는 성과를 거뒀다"며 "이러한 성장 흐름은 올해도 이어질 것으로 보고 있다"고 말했다.

2026.02.10 17:05한정호 기자

[쿠팡 사태④] 3367만건 유출·1억4천만건 조회…유출-조회 차이는

쿠팡 침해사고 조사 결과에서 3367만여 건 '유출', 1억4천만여 회 '조회'라는 두 가지 수치가 함께 제시되면서 그 차이를 놓고 혼란이 일었다. 조사단은 “조회 역시 유출로 본다”는 입장을 분명히 하면서, 추후 개인정보보호위원회가 개별 정보를 모두 분리해서 유출 규모를 발표할 예정이라고 했다. 10일 과학기술정보통신부는 정부서울청사에서 민관합동조사단 조사 결과를 발표하며 "조회하는 순간 개인정보는 이미 통제권 밖으로 나가기 때문에 조회는 곧 유출"이라고 명확히 했다. 그럼에도 불구하고 조사 결과에는 '유출'과 '조회'가 나뉘어 제시됐다. 조사단에 따르면 3367만여 건 유출로 명시된 수치는 '내정보 수정' 페이지에서 확인된 성명과 이메일을 기준으로 산정됐다. 해당 페이지는 한 번 접속할 때마다 한 명의 성명과 이메일이 명확하게 노출되며, 접속기록(로그) 상에서도 개별 계정을 식별할 수 있어 정확한 건수 산정이 가능했다는 설명이다. 반면 배송지 목록 페이지의 경우 상황이 다르다. 이 페이지에는 계정 소유자 본인 외에도 가족·지인 등 제3자의 성명, 전화번호, 주소, 마스킹된 공동현관 비밀번호 정보가 함께 포함돼 있다. 한 계정당 최대 20개까지 배송지를 등록할 수 있다. 조사단은 이 페이지가 1억4800만 회 이상 조회된 사실을 확인했지만, 페이지 안에 포함된 개인정보의 정확한 개별 건수를 현 단계에서 산정하기는 어렵다고 말했다. 이에 따라 조사단은 해당 페이지에 몇 번 접근했는지를 기준으로 조회 횟수를 발표했고, 이 조회 역시 개인정보 유출로 본다고 설명했다. 조사단 측은 “배송지 목록 페이지는 한 번 조회될 때마다 유출되는 개인정보의 개수가 사람마다 다르다”며 “이 안에 들어 있는 개별 정보를 모두 분리해 산정하는 작업은 개인정보보호위원회에서 최종적으로 판단할 사안”이라고 말했다. 조사단은 “조회라고 해서 책임이 가벼워지거나, 유출만 처벌 대상이 되는 것은 아니다”라며 “정보통신망법상으로는 조회와 유출을 모두 유출로 보고 있다”고 강조했다. 다만 개인정보보호법에 따른 유출 규모 확정과 과징금 산정은 개인정보보호위원회 소관이라고 덧붙였다. 조사단은 “조회·유출이라는 표현은 기술적 사실을 설명하기 위한 구분일 뿐, 법적 책임을 나누기 위한 구분은 아니다”라며 “최종적인 개인정보 유출 규모는 개인정보보호위원회의 판단을 기다려야 한다”고 밝혔다.

2026.02.10 16:50안희정 기자

시스코 수석 부사장 "피지컬 AI 핵심은 네트워킹 보안…PQC 투자 확대"

"피지컬 인공지능(AI) 시대 제조업 핵심은 네트워킹 기술입니다. 디바이스와 클라우드, 데이터센터, 애플리케이션 간 연결 상태가 어느 때보다 강력하고 안전해야 합니다. 네트워킹이 강해야 디바이스 간 오류·충돌 없이 원활한 피지컬 AI 시스템을 구현할 수 있을 것입니다." 비카스 뷰타니 시스코 보안 라우팅 및 산업용 사물인터넷(IoT) 수석 부사장 및 총괄매니저는 최근 지디넷코리아 인터뷰에서 이같이 밝혔다. 그는 현재 프로덕트팀에서 시스코 제품 개발 전 과정을 총괄하고 있다. 뷰타니 수석 부사장은 피지컬 AI 시대에 제조 기업이 네트워킹 보안 기준을 더 높게 볼 것이라고 내다봤다. 그는 네트워킹 강화 기술로 강력한 인프라와 초저지연, 가시성, 보안을 꼽았다. 그는 해당 기능을 모두 제공할 수 있는 솔루션으로 '유니파이드 엣지' 플랫폼을 제시했다. 이 플랫폼은 컴퓨팅, 네트워킹, 스토리지, 보안을 한 시스템으로 결합해 데이터 생성 지점에서 실시간 추론과 에이전틱 워크로드를 지원한다. 이를 통해 중앙 데이터센터 중심의 기존 AI 인프라 한계를 극복하고, 엣지 기반의 분산형 AI 환경을 구현할 계획이다. 뷰타니 수석 부사장은 AI 시대 제조 현장 요구사항을 충족하려면 강력한 인프라가 필수라고 강조했다. 그는 "예컨대 머신비전은 품질 모니터링을 위해 분당 4000 프레임 규모 데이터를 처리해야 한다"며 "일반적인 네트워킹 환경에선 불가능한 규모"라고 설명했다. 이어 "이런 고도 기술을 성공적으로 활용하려면 고성능 이더넷 전원 장치(PoE) 기술과 10기가(G)급 연결성 등 강력한 인프라가 필수"라고 말했다. 그러면서 "유니파이드 엣지는 물리적 디바이스가 급증하는 현장에서도 데이터 병목 현상 없이 애플리케이션과 소통할 수 있는 고성능 기능을 제공할 수 있다"고 덧붙였다. 뷰타니 수석 부사장은 결함 탐지 시 즉각적인 대응도 유니파이드 엣지로 수행할 수 있다고 말했다. 그는 "이 플랫폼은 공장 생산 라인 내 그래픽처리장치(GPU)와 신경처리장치(NPU) 처리 역량을 직접 구현할 수 있다"며 "과거 클라우드 응답을 기다리며 발생했던 지연 시간을 없앨 수 있다"고 말했다. 이어 "고객은 현장에서 실시간으로 의사결정을 내리는 동시에 사이버 보안까지 강화할 수 있는 셈"이라고 설명했다. 뷰타니 수석 부사장은 네트워크 구조가 복잡해질수록 보안 사고 확산을 막는 계층화된 방어 체계가 중요해질 것이라고 내다봤다. 그는 "최근 전 세계 기업 보안최고책임자(CISO)는 '평면적 네트워크(Flat Network)' 취약점을 우려하고 있다"며 "계층 방어 시스템에 관심을 쏟고 있다"고 설명했다. 이에 발맞춰 시스코는 '사이버 비전'을 대안으로 제시하고 있다. 사이버 비전이 머신 레벨 트래픽에 100% 가시성을 제공한다는 이유에서다. 이를 통해 모든 자산을 논리적으로 계층화하고, 보안 정책을 적용한다. 고객은 특정 구역 보안 문제가 공장 전체로 퍼지는 것을 차단할 수 있다. 시스코는 스플렁크 인수를 통해서도 보안 가시성 확보에 주력해 왔다. 뷰타니 수석 부사장은 "네트워킹과 보안, 공정 데이터를 한 통합 저장소에 모을 수 있다"며 "이는 우리만 갖고 있는 유일한 기술"이라고 강조했다. 네트워크 복잡성 겪는 韓 제조업…'디자인 인'으로 극복 최근 국내 제조 현장이 20년 이상 된 노후 설비와 최첨단 IT 시스템이 혼재돼 네트워크 복잡성을 겪고 있다. 이에 국내 제조업에선 새 시스템 도입을 망설이는 분위기가 이어지고 있다. 뷰타니 수석 부사장은 이런 국내 제조 시장 특수성을 정확히 인식하고 있다고 밝혔다. 그는 "한국 제조 현장이 차세대 스마트 팩토리로 발전하려면 시스템 통합 아키텍처부터 도입해야 한다"고 주장했다. 뷰타니 수석 부사장은 한국에서 장비를 판매하는 공급자 역할을 넘어설 것이라고 강조했다. 그는 "한국 기업 환경에 최적화된 미래형 네트워크 설계를 도울 것"이라며 "관련 전문 컨설턴트를 현장에 직접 투입하고 있다"고 설명했다. 이어 "복잡하게 얽힌 기존 인프라를 정리하고, IT와 OT가 유기적으로 연결되는 안정적인 디지털 전환 로드맵을 제시할 것"이라고 덧붙였다. 그는 시스코가 추진 중인 '디자인 인(Design-in)' 전략에도 주목했다. 이는 파트너사가 로봇 등 신제품을 개발하는 초기 설계 단계부터 시스코 보안·네트워크 기술을 내재화하는 방식이다. 이를 통해 파트너사는 설계 시점부터 보안 무결성을 검증하는 '시큐어 부팅'과 '이동 중인 데이터' 보호 기술을 적용해 데이터 탈취나 변조를 원천 차단할 수 있다. 데이터 손실 시 신속한 복구를 돕는 기술로 실시간 로봇 운영 신뢰도를 극대화할 수 있다. 대표 디자인 인 국내 사례는 HL로보틱스 파트너십이다. 두 기업은 자율주행 주차 로봇 '파키'에 시스코 인프라를 설계 시점부터 결합했다. 협력 핵심은 초신뢰 무선 백홀 솔루션 'CURWB(Cisco Ultra-Reliable Wireless Backhaul)'와 'MPO(Multi Path Operation)' 기술에 있다. CURWB는 파키 전용 통신 표준으로 채택됐으며 복잡한 공간에서도 데이터 끊김을 방지하는 역할을 한다. 신속한 복구를 돕는 MPO 기술은 실시간 운영 신뢰도를 높인다. 뷰타니 수석 부사장은 "우리는 이미 1년간 현장 검증을 통해 기술 성능을 입증했다"며 "향후 고속 이동 환경 최적화 등 공동 연구를 지속할 것"이라고 밝혔다. 이어 "이는 개발 완료 후 장비를 도입하던 관행을 깬 대표 사례"라며 "제품 완성도를 설계 시점부터 확보한 셈"이라고 강조했다. "기존 보안 한계 넘을 것…10년 바라보고 PQC 투자" 뷰타니 부사장은 기존 보안 체계 한계를 극복하기 위한 시스코 전략도 소개했다. 우선 '양자 내성 암호화(PQC)' 기술 투자도 대폭 강화한다고 밝혔다. 그는 "양자 시대에 해독 불가능한 수준의 보안력을 확보하는 것이 관건"이라며 "네트워킹 경로 신뢰도를 보장하기 위한 취지"라고 설명했다. 이어 "보안을 단발성 위협 대응으로 봐선 안 된다"며 "향후 10년 미래를 내다보는 장기적인 시각이 필요하다"고 재차 강조했다. 그는 서버에 저장된 정적인 정보뿐 아니라 데이터가 이동하는 전 과정에 보안을 적용해야 한다고 봤다. 뷰타니 부사장은 "전송 중 발생할 수 있는 데이터 탈취나 변조를 원천 차단하는 기술 개발에 주력해야만 네트워크 신뢰를 유지할 수 있다"고 말했다. 뷰타니 수석 부사장은 "우리는 고객사가 스스로 보안 취약점과 노출 상태를 상시 평가할 수 있도록 도울 것"이라며 "차세대 제품군을 통해 이를 단계별로 해결해 나가는 장기 거버넌스를 제공할 것"이라고 말했다.

2026.02.10 16:11김미정 기자

[쿠팡 사태③] 대규모 유출 후, 2차 피해 없었나

쿠팡 개인정보 대규모 유출 사고 후 보이스피싱·스미싱 등 2차 범죄 우려가 컸지만, 현재까지는 이 같은 정황이나 증거가 확인되지 않은 것으로 조사됐다. 쿠팡 전 직원이 배송지 목록 페이지를 통해 성명·전화번호·주소와 함께 공동현관 비밀번호 관련 정보까지 조회했음에도, 직접적인 이용자 피해로 이어지진 않은 것으로 보인다. “현재까지 다크웹 등서 2차 피해 정황 확인 못 해” 10일 정부서울청사에서 진행된 쿠팡 침해사고에 대한 민관합동조사단 조사결과 브리핑 질의응답에서 조사단은 2차 피해 관련 질문에 “현재까지 저희가 확인한 바로는 다크웹 등에서 확인하지 못했다”고 밝혔다. 다만 조사단은 공격자 관련 사항과 접속 위치 등 일부 정보는 수사와 연계된 사안이라 구체적으로 설명하기 어렵다며 경찰 조사 결과를 기다려야한다고 했다. 조사단에 따르면 이번 사고에서 공격자는 '전자 출입증'을 위·변조해 정상적인 로그인 절차 없이 이용자 계정에 접근했고, 자동화된 웹크롤링 방식으로 개인정보를 조회했다. 조사단은 “조회하는 순간 정보가 다 바깥으로, 통제권 밖으로 나가기 때문에 조회를 유출로 본다"고 설명했다. 외부 전송 기능은 확인…실제 전송 여부는 '미확인' 유출·조회가 확인된 범위에는 내정보 수정 페이지의 성명·이메일 3367만 건과 배송지 목록 페이지 1억4800만 회 조회, 배송지 목록 수정 페이지 5만여 회 조회, 주문목록 페이지 10만여 회 조회 등이 포함됐다. 조사단은 특히 배송지 목록 페이지에 계정 소유자 본인 외에도 가족·친구 등 제3자의 성명·전화번호·주소 등 정보가 다수 포함돼 있다고 설명했다. 다만 회원·비회원 등 정보주체 범위와 개인정보 유출 규모의 세부 확정은 개인정보보호위원회 소관이라며 발표를 기다려 달라고 했다. 조사단은 공격자 저장장치 포렌식 과정에서 외부 클라우드 연동 기능이 포함된 스크립트를 확인했다고 밝혔다. 다만 제출받은 하드디스크상에서 직접적으로 통신한 기록들이 남아 있지는 않았다며 실제 외부 전송 여부는 확인하기 어렵다고 밝혔다. 기록이 남지 않은 이유에 대해서 조사단은 “로그가 일부 삭제됐을 수도 있다”며 “삭제 흔적도 있는데 '그게 정확하게 그 로그다'라고 판단할 수 있는 것까지는 안 남아 있다”는 취지로 설명했다. 조사단은 앞서 자료보전 명령 이후에도 일부 접속기록이 삭제돼 조사에 제한이 발생한 사실을 확인했다고 밝힌 바 있다. 조사단은 결제정보 유출 여부에 대해서는 “저희가 조사한 바로는 없다"고 말했다. 이외에도 조사단은 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중이며, 경찰청은 증거물 분석 등 수사를 진행 중이라고 밝혔다.

2026.02.10 15:55안희정 기자

KT, 부동산·인건비에 역대최대 수익성 기록

KT가 유무선 통신 사업과 자회사의 성장으로 부쩍 늘어난 매출 성적표를 내놨다. 강북본부 부지 부동산 개발 이익과 인건비 감소를 통해 수익성도 높였다. 지난해 발생한 침해사고에 따라 위약금 정산 등의 비용은 새해 재무실적에 본격적으로 반영될 전망이다. 유심 교체를 위한 구입 비용은 지난해 4분기에 일부 반영됐다. KT는 연결기준 지난해 매출 28조 2442억원, 영업이익 2조 4691억원을 기록했다고 10일 공시했다. 이는 전년 대비 각각 6.9%, 205.0% 증가한 수치다. 단연 사업의 고른 성장에 따른 결과다. 핵심 포트폴리오 기반의 성장이 두드러졌다. 무엇보다 부동산 이익에 따른 일회성 비용이 매우 크게 적용된 점을 간과하기 어려운 실적이다. 강북본부 부동산 부지 개발 이후 서울 광진구 롯데이스트폴 아파트 분양 이익이 지난해 1~3분기 수익을 대거 높였다. 이와 함께 인건비 감소가 두드러졌다. KT는 2024년 말 대규모 희망퇴직을 시행했는데, 그 결과 지난해 총 인건비가 4조 5928억원으로 전년 대비 1조 1000억원 이상 줄었다. 유무선 통신 사업 가입자 증가로 매출 확대 무선 사업에서는 지난해 7조 1554억원의 매출을 기록했다. 전년 대비 2.8% 증가한 수치다. 접속 매출을 제외한 무선 서비스 매출은 6조 8509억원으로 같은 기간 3.3% 증가했다. 총 무선 가입자는 2989만 5천으로 꾸준히 증가했다. 이 가운데 MNO 가입자가 4분기 말 기준 2061만 8천, MVNO 가입자가 836만 8천으로 각각 전년 대비 8.8%, 16.5% 증가했다. 5G 핸드셋 가입자 수는 1115만 6천으로 전년 대비 7.3% 늘었다. 지난해 말 기준 5G 가입자 비중은 전체 핸드셋 가입자의 81.8%까지 올랐다. 유선 사업도 꾸준한 성장을 일궜다. 전체 매출은 5조 3113억원으로 0.8%의 연간 성장세를 기록했다. 홈 유선전화 매출이 계속 줄어드는 데도 초고속인터넷과 IPTV 등 미디어 사업이 성장으로 방어했다. 타사와 비교해 미디어 사업 매출 감소세로 전환되지 않은 점이 주목할 부분이다. 초고속인터넷 사업 매출은 연간 1.9% 늘어난 2조 5335억원, 미디어 매출은 1.7% 증가한 2조 1189원을 기록했다. 인터넷 가입자는 1017만으로 이 가운데 기가인터넷 가입 비중은 70.1%를 기록했다. 기가인터넷 전환 속도는 더뎌졌으나 부가서비스 확대로 매출이 늘었다고 회사 측은 설명했다. 연말 기준 IPTV 가입자는 953만 3천으로 연간 0.9%의 성장세를 보였다. IPTV 가입자 순증 확대와 함께 옥외광고 매출이 성장하기 시작했다. 기업서비스 매출은 저수익 사업을 정리하는 가운데서도 성장세를 유지했다. 연간 매출은 3조 6063억원으로 전년 대비 1.3% 늘었다. 그룹사 이익 기여 연간 1조 1641억원 주요 그룹사도 견조한 실적을 유지했다. 먼저 KT클라우드는 데이터센터와 AI, 클라우드 사업 성장에 힘입어 전년 대비 27.4% 증가한 9975억원의 매출을 기록했다. 연매출 조단위 회사로 성장을 앞둔 셈이다. 글로벌 고객의 데이터센터 이용률이 늘었고 공공 부문의 수주가 늘어났다. 부동산 자회사인 KT에스테이트는 복합개발와 임대 사업 확대와 호텔 부문 실적 개선, 대전 연수원 개발사업 진행으로 전년 대비 15.9% 증가한 7193억원의 매출을 기록했다. KT나스미디어, KT스튜디오지니 등 콘텐츠 자회사 매출은 5958억원을 기록하며 성장세를 이어갔다. KT스카이라이프는 9844억원의 연매출로 일부 감소했고 금융 자회사인 BC카드는 전년 대비 4.0% 감소한 3조 6350억원의 매출을 기록했다. 그룹사 이익 기여는 연간 1조 1641억원으로 부동산 이익이 집중된 지난해 상반기에 크게 반영됐다. 그룹 정보보안 재정비 KT는 지난해 침해사고를 계기로 전사 차원의 정보보안 체계를 전면 재점검하고, CEO 직속 정보보안 혁신 태스크포스(TF)를 중심으로 보안 조직과 거버넌스를 재정비하고 있다. 정보보호최고책임자(CISO) 체계를 강화하고, 기존에 분산돼 있던 보안 기능을 통합하고 고도화해 책임과 의사결정 구조를 명확히 한다는 방침이다. 위약금 면제에 소급 적용에 대한 비용은 새해 1분기 실적에 반영될 예정이다. 또 개인정보보호위원회의 과징금이 새해 실적에 영향을 줄 전망이다. 아울러 향후 5년간 약 1조 원 규모의 정보보안 투자에 나서기로 했다. KT는 이를 통해 제로 트러스트 보안체계 확대, 통합 보안 관제 고도화 등 핵심 역량을 단계적으로 강화할 계획이다.

2026.02.10 15:17박수형 기자

[쿠팡 사태①] 내부 보안망, 누구한테·어떻게 뚫렸나

쿠팡 대규모 개인정보 유출 사고는 외부 해커의 무차별 공격이 아니라, 내부 시스템 구조를 알고 있던 전직 개발자가 이용자 인증체계의 취약점을 악용해 벌어진 것으로 조사됐다. 민관합동조사단은 정상적인 로그인 절차 없이도 이용자 계정에 접근할 수 있었던 구조적 문제가 사고의 핵심이라고 판단했다. 전직 개발자, 왜 이렇게 쉽게 접근할 수 있었나 10일 조사단에 따르면 공격자는 쿠팡 재직 당시 이용자 인증 시스템 설계·개발 업무를 수행했던 백엔드 개발자로, 재직 중 알게 된 인증체계와 키 관리 취약점을 퇴사 이후 악용했다. 공격자는 쿠팡 인증 시스템에서 사용하는 서명키를 탈취한 뒤 이를 활용해 '전자 출입증'을 위·변조했고, 정상적인 로그인(ID·비밀번호) 절차를 거치지 않고도 쿠팡 서비스에 접근할 수 있었다. 쿠팡 인증 구조는 이용자가 로그인하면 서버가 일종의 전자 출입증을 발급하고, 관문 서버가 이 출입증의 유효성을 검증한 뒤 서비스 접근을 허용하는 방식이다. 그러나 조사 결과, 쿠팡은 해당 전자 출입증이 정상 발급 절차를 거쳤는지, 위·변조된 것은 아닌지 확인하는 검증 체계를 충분히 갖추지 못한 것으로 나타났다. 또 다른 문제는 서명키 관리였다. 서명키는 전자 출입증 발급에 사용되는 핵심 정보로, 담당자가 퇴사할 경우 즉시 폐기·갱신돼야 한다. 하지만 쿠팡은 퇴사 이후에도 해당 서명키를 갱신하지 않은 채 운영을 이어왔고, 키 발급·사용 이력을 체계적으로 관리하는 절차도 미흡했던 것으로 조사됐다. 실제로 조사단은 현재 재직 중인 개발자의 노트북에 서명키가 저장돼 있었던 사실도 확인했다. 공격자는 퇴사 이후 탈취한 서명키를 활용해 전자 출입증 위·변조 테스트를 진행한 뒤, 2025년 4월부터 11월까지 자동화된 웹 크롤링 도구를 이용해 대규모 정보 수집을 시도했다. 이 과정에서 공격자는 2300여 개의 IP를 사용했으며, 쿠팡의 시스템은 비정상적인 접속 패턴을 탐지하거나 차단하지 못했다. 관리 미흡이 복합적으로 작용 조사단은 이번 사고가 단일 취약점이 아닌 인증체계 검증 부재, 키 관리 부실, 로그 관리 미흡이 복합적으로 작용한 결과라고 봤다. 특히 동일한 서버 사용자 식별번호가 반복적으로 사용됐음에도 이를 이상 징후로 인식하지 못한 점, 사고 분석과 피해 규모 산정에 필요한 접속기록이 일관되게 관리되지 않은 점도 문제로 지적됐다. 조사단은 ▲정상 발급 절차를 거치지 않은 전자 출입증에 대한 탐지·차단 체계 도입과 함께 ▲키 관리 전반에 대한 통제 강화 ▲비정상 접속 행위 모니터링 강화를 재발방지 대책으로 제시했다. 개인정보보호위원회와 경찰은 이번 사고와 관련한 추가 조사와 수사를 이어갈 예정이다.

2026.02.10 15:00안희정 기자

AI 민주정부 구현 시동…행안부, 180억원 공공 지원사업 추진

정부가 국정과제인 세계 최고의 인공지능(AI) 민주정부를 구현에 박차를 가한다. AI 기술을 중앙·지방정부에 도입해 국민이 체감하는 변화를 만들어 나간다는 목표다. 행정안전부는 180억원 규모 공공 AI 지원사업을 추진한다고 10일 밝혔다. 이번 사업 공모를 통해 선정된 중앙·지방정부의 혁신 과제는 행정 업무 핵심 도구로 AI를 활용하도록 지원하는 마중물 역할을 할 전망이다. 특히 보안성을 갖춘 범정부 AI 공통 기반을 토대로 기술을 적용해 업무 효율은 높이고 국민 편의는 극대화하는 성과 사례를 만드는 데 역량을 집중한다. 행안부는 단순 시스템 개발을 지원하는 것을 넘어 정부 서비스 전반에 AI가 자연스럽게 스며들게 하는 데 목표를 뒀다. 아울러 사업 전문성을 높이기 위해 한국지능정보사회진흥원(NIA)이 사업 전 과정에 참여한다. NIA는 과제 선정부터 사업 계획 수립, 사업자 선정, 진도 점검까지 밀착 지원해 결과물의 품질을 보장할 계획이다. 행안부는 지난달 30일 사업 설명회를 열어 중앙·지방정부 담당자를 대상으로 사업 추진 방향과 목표를 공유했고 오는 13일까지 과제 공모를 진행한다. 민관 전문가로 구성된 선정위원회에서 적합성, 실현 가능성, 확산 가능성 등을 종합적으로 평가해 실질적인 성과를 낼 수 있는 10여 개 과제를 최종 선정할 방침이다. 특히 지방정부 AI 활용 과제도 함께 선정할 예정이다. 재정자립도 등을 고려해 국비를 차등 지원함으로써 지역 간 AI 기술 격차 없이 모든 국민이 고른 혜택을 누릴 수 있도록 뒷받침한다는 목표다. 행안부는 이달 말까지 과제 선정 절차를 마무리하고 신속하게 조달 계약에 착수해 사업에 속도를 낼 계획이다. 윤호중 행안부 장관은 "이번 사업은 중앙·지방정부가 AI를 도입할 때 겪는 진입 장벽을 낮춰 국민 삶에 실질적인 변화를 이끌어 내는 핵심 동력이 될 것"이라며 "우수한 현장의 과제들을 엄선해 공공부문 AI 도입을 선도하고 AI 민주정부를 조속히 실현하기 위해 최선을 다하겠다"고 밝혔다.

2026.02.10 15:00한정호 기자

AI 신뢰성 검증한다…셀렉트스타, MWC 레드팀 챌린지 지휘

셀렉트스타가 세계 최대 모바일 전시회에서 글로벌 인공지능(AI) 안전성 기준 마련을 위한 행보를 이어간다. 작년에 이어 올해도 글로벌 레드팀 챌린지를 주관하며 AI 검증 분야에서의 기술적 리더십을 공고히 한다는 전략이다. 셀렉트스타는 다음 달 2일부터 5일까지 스페인 바르셀로나에서 열리는 MWC26에서 '글로벌 AI 레드팀 챌린지'를 개최한다고 10일 밝혔다. 셀렉트스타가 세계이동통신사업자연합회(GSMA)와 2년 연속 공동 주최하는 이번 행사는 국내외 대표 통신 기업들이 자체 개발한 거대언어모델(LLM)이 대상 모델로 참여한다. 전 세계에서 모인 100여명 참가자가 해당 모델을 대상으로 모의 프롬프트 공격을 수행해 유해·차별적 결과, 보안 취약점, 시스템 오용 가능성 등을 찾아내는 '레드티밍' 미션을 수행할 예정이다. 레드팀은 AI 의사결정 구조가 복잡해진 데 따라 발생할 잠재적 위험을 사전에 식별하고 대응하는 필수 과정으로 꼽힌다. 셀렉트스타는 이번 행사를 통해 레드팀 운영 노하우를 글로벌 무대에 선보이고, 실제 AI 서비스 환경에서 활용 가능한 검증 방식과 인사이트를 제시할 계획이다. 셀렉트스타는 최근 과학기술정보통신부 주관 '독자 AI 파운데이션 모델' 프로젝트 1차 평가를 통과한 SK텔레콤 컨소시엄에 참여하는 등 데이터 분야 'K-AI' 기업으로 보폭을 넓히고 있다. 김세엽 셀렉트스타 대표는 "전 세계 참가자들과 함께 AI 취약점을 점검하고 신뢰성 평가 기준을 한 단계 끌어올리는 계기가 되길 기대한다"고 말했다.

2026.02.10 15:00이나연 기자

KT, 작년 영업이익 2조 4691억원

KT가 연결기준 지난해 매출 28조 2442억원, 영업이익 2조 4691억원을 기록했다고 10일 공시했다. 별도기준 매출은 19조 3240억원, 영업이익은 1조 3050억원이다. 매출은 전년 대비 연결기준으로 6.9%, 별도기준으로 4.0% 증가한 수치다. 연결기준 영업이익은 강북본부 개발에 따른 부동산 분양이익 등의 영향으로 크게 증가했다 별도 기준 영업이익은 AX 사업 확대 등에 힘입어 증가했으나 침해사고 대응 과정에서 유심 구입 비용이 일부 반영됐다. 무선 사업은 중저가 요금제 확대와 가입자 기반 성장에 따라 서비스 매출이 이전 연도 대비 3.3% 증가했으며, 2025년 말 기준 5G 가입자 비중은 전체 핸드셋 가입자의 81.8%를 기록했다. 유선 사업 매출은 초고속인터넷 및 미디어 사업 성장으로 전년 대비 0.8% 증가했다. 기업서비스 매출은 저수익 사업 합리화 영향에도 CT 사업의 안정적 성장과 AI, IT 수요 확대에 따라 전년 실적과 비교해 1.3% 늘었다. KT클라우드는 데이터센터와 AI, 클라우드 사업 성장에 힘입어 전년 대비 27.4% 매출이 증가했고 공공 부문 수주를 늘려가고 있다. KT에스테이트는 복합개발 및 임대 사업 확대와 호텔 부문 실적 개선, 대전 연수원 개발사업 진행으로 전년 대비 매출과 영업이익이 증가했다. 콘텐츠 자회사는 광고시장 둔화와 일부 자회사 매각 영향에도 KT스튜디오지니, KT나스미디어, KT밀리의서재를 중심으로 전년 수준의 매출을 유지했다. 케이뱅크는 지난해 신규 고객 279만 명을 확보하며 고객 수 1553만 명을 기록했다. 12월 말 기준 수신 잔액은 28조 4000억 원으로 전년 수준을 유지한 가운데, 여신 잔액은 18조 4000억 원으로 전년 대비 13.0% 증가했다. 지난 1월 상장예비심사를 통과하며 상장 준비를 진행 중이다. KT는 침해사고를 계기로 전사 차원의 정보보안 체계를 전면 재점검하고, 최고경영자(CEO) 직속 정보보안 혁신 태스크포스(TF)를 중심으로 보안 조직과 거버넌스를 재정비하고 있다. 정보보호최고책임자(CISO) 체계를 강화하고, 기존에 분산돼 있던 보안 기능을 통합·고도화함으로써 책임과 의사결정 구조를 명확히 하는 데 중점을 두고 있다. 아울러 향후 5년간 약 1조 원 규모의 정보보안 투자를 통해 제로 트러스트 보안체계 확대, 통합 보안 관제 고도화 등 핵심 역량을 단계적으로 강화할 계획이다. 장민 KT CFO는 “2025년 침해사고로 고객과 주주, 투자자 여러분께 심려를 끼쳐드린 점에 대해 사과드린다”며 “안정적인 펀더멘탈을 바탕으로 주주환원 정책과 밸류업 계획을 차질 없이 이행했다”고 밝혔다. 이어, “통신 본업과 AX 성장동력을 기반으로 2026년에도 성장과 기업가치 제고를 이어 나가겠다”고 덧붙였다.

2026.02.10 14:22박수형 기자

쿠팡, 개인정보 3367만건 유출…배송지 목록 1.4억 회 조회

과학기술정보통신부가 쿠팡 침해사고를 조사한 결과, 소비자 성명·이메일 3367만여 건이 유출됐다. 또 성명, 전화번호, 주소 등 배송지 목록 페이지 1억 4000여회도 조회 된 것으로 밝혀졌다. 공격자는 이용자 인증 취약점을 악용했다. 정상적인 로그인 없이 이용자 계정에 접속, 대규모 정보를 무단 유출했다. 과기정통부는 쿠팡의 침해사고 신고 지연 등 법 위반 사실도 확인했다. 과기정통부 민관합동조사단은 10일 이 같은 조사 결과를 발표했다. 조사단은 이번 사고에 대해 정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법) 제48조의4에 따라 정보통신망에 대한 침해사고의 원인을 분석하고, 유사 사고가 재발하지 않도록 재발방지 대책을 마련했다. 이번 조사와 별개로 개인정보보호위원회는 개인정보보호법에 따른 개인정보 유출 규모 및 법 위반 여부 등을 조사 중에 있으며, 경찰청은 이번 침해사고와 관련된 증거물 분석 등 수사를 진행 중에 있다. 여타 관련 부처들도 소관 이슈들에 대해 검토 중이라고 과기정통부는 밝혔다. ■ 쿠팡 침해사고 개요...작년 11월 17일 침해 신고 작년 11월 16일, 쿠팡은 이용자로부터 개인정보 유출 관련 의심 이메일을 받았다는 내용의 고객의 소리(VOC, Voice Of Customer)를 접수했다. 쿠팡은 자체조사를 통해 접수를 받은 하루 후인 17일 침해사고 발생을 인지하고, 이어 19일 4536개 계정의 고객명, 이메일, 주소 등 정보가 유출됐다는 내용으로 한국인터넷진흥원(원장 이상중, KISA)에 침해사고 신고를 했다. 정보통신망법에 따르면, 침해사고 인지 시점으로부터 24시간 이내 신고를 해야 하며, 이를 위반 시 3천만원 이하 과태료 부과 대상이다. 하지만 KISA가 현장조사를 통해 추가 피해 여부를 파악한 결과, 유출 규모가 최초 신고된 4500여 개가 아닌 3천만 개 이상 계정임을 확인했다. 과기정통부는 이번 사고가 국내 최대 전자상거래 플랫폼 침해사고이며 대규모 정보가 유출된 중대한 침해사고로 판단하고, 11월 30일 민관합동조사단을 구성해 법과 원칙에 따라 피해현황, 사고원인 등을 조사했다. 과기정통부는 쿠팡의 법 위반 사항도 확인했다. 침해사고 신고 지연 ■ 조사 범위...로그 기록 등 관련 자료 종합 분석 조사단은 공격자가 악용한 쿠팡의 이용자 인증체계를 정밀 분석하고, 공격 범위 및 유출 규모를 파악하기 위해 웹 및 애플리케이션 접속기록(로그) 등 관련 자료에 대한 종합적인 분석을 실시했다. 쿠팡으로부터 제출받은 공격자 PC 저장장치(HDD 2대, SSD 2대) 및 현재 재직 중인 쿠팡의 개발자 노트북에 대한 포렌식 분석도 병행했다. 또 정보통신망법에 따른 정보보호조치에 관한 지침, 정보보호 및 개인정보보호 관리체계인증(ISMS-P) 기준, 쿠팡 자체규정 등에 대한 준수 여부를 포함해 전사 차원의 정보보호 관리체계를 점검했다. ■ 정보유출 규모...가족, 친구 등 제3자 성명, 전화번호 등 다수 포함 공격자는 쿠팡에서 정보를 유출했다는 이메일을 작년 11월 16일과 25일 두 차례 쿠팡측에 보냈으며, 유출한 정보의 일부 내용을 이메일 본문에 기재했다. 조사단은 공격자가 유출했다고 주장하는 이용자 정보들에 대한 진위 여부를 검증하기 위해 쿠팡의 웹 접속기록(로그)를 분석했다. 그 결과, 조사단은 공격자가 쿠팡의 내정보 수정 페이지의 성명, 이메일, 배송지 목록 페이지의 성명, 전화번호, 주소, 공동현관 비밀번호 정보, 주문 목록 페이지의 이용자가 주문한 상품 정보를 유출한 후, 해당 정보 일부를 이메일에 기해 쿠팡측에 보낸 것을 확인했다. 개인정보 유출은 개인정보가 해당 개인정보처리자의 관리·통제권을 벗어나, 제3자가 그 내용을 알 수 있는 상태에 이르게 된 것(표준개인정보보호지침)을 말한다. 또 쿠팡 웹 및 애플리케이션 접속기록(로그) 데이터 분석을 통해 내정보 수정, 배송지 목록, 주문 목록 등 페이지에서 쿠팡의 이용자 정보가 유출되었음을 확인했다. 내정보 수정 페이지에서 성명, 이메일이 포함된 이용자 정보 3367만3817건이 유출됐음을 확인했다. 성명, 전화번호, 배송지 주소, 특수문자로 비식별화된 공동현관 비밀번호가 포함된 배송지 목록 페이지에 1억4805만6502회 조회, 정보가 유출됐음을 확인했다. 배송지 목록 페이지에는 계정 소유자 본인 외에도 가족, 친구 등 제3자의 성명, 전화번호, 배송지 주소 등 정보가 다수 포함됐다. 그리고, 성명, 전화번호, 배송지 주소 외에 공동현관 비밀번호가 포함된 배송지 목록 수정 페이지를 5만474회 조회했음을 확인했다. 또 이용자가 최근 주문한 상품 목록이 포함된 주문 목록 페이지를 10만2682회 조회했음을 확인했다. 조사단은 웹 접속기록 등을 기반으로 유출 규모를 산정했고, 향후 개인정보 유출 규모에 대해서는 개인정보보호위원회에서 확정해 발표할 예정이다. ■ 사고원인 분석...누가 어떻게 공격했나 조사단은 사고원인을 정보유출 경로 분석, 공격자 행위 분석 두 가지 측면에서 조사했다. 공격자는 재직 당시 시스템 장애 등 백업을 위한 이용자 인증 시스템 설계·개발 업무를 수행한 SW 개발자(Staff Back-end Engineer)로 확인됐다. 조사단은 정보유출 경로를 분석한 결과, 공격자가 쿠팡 서버의 인증 취약점을 악용하여 정상적인 로그인 없이 이용자 계정에 비정상 접속하여 정보를 무단 유출했음을 확인했다. 정상적으로 이용자가 접속하는 경우, 이용자는 로그인(ID/PW) 절차를 거쳐 일종의 '전자 출입증'을 발급받는다. 그리고, 쿠팡의 관문서버는 발급받은 '전자 출입증'이 유효한지 여부를 검증하고, 이상이 없을 시에 서비스 접속을 허용한다. 공격자는 재직 당시 관리하던 이용자 인증 시스템의 서명키를 탈취한 후, 이를 활용해 '전자 출입증'을 위·변조하여 쿠팡 인증체계를 통과했다. 그 결과, 정상적인 로그인 절차를 거치지 않고 쿠팡 서비스에 무단 접속할 수 있게 되었다. ■ 공격자 행위 분석...웹크롤링 공격 도구 악용 2313개 IP 사용 ▲ 취약점 발견 단계(25.1월 이전): 공격자는 재직 당시, 이용자 인증 시스템 설계·개발 업무를 수행하면서, 이용자 인증체계의 취약점과, 키 관리체계의 취약점을 인지하고 있었다. 이러한 판단 근거는, 공격자가 25.1.5~1.20 공격 테스트를 진행한 접속기록이 확인, 1월 이전에 취약점을 인지하고 있었다고 판단했다. 먼저, 쿠팡의 관문서버는 인증절차를 통해 '전자 출입증'이 정상적으로 발급된 이용자에 한해서 접속을 허용해야 하므로, '전자 출입증'이 위·변조되었는지에 대해서도 확인해야 한다. 하지만 조사결과, 관련된 확인 절차가 부재한 상황이었다. 또 쿠팡이 관리하고 있는 서명키는 '전자 출입증'을 발급하기 위해 사용하는 도구인 만큼, 체계적이고 엄격한 관리체계를 갖춰야 한다. 이에, 업무 담당자가 퇴사할 경우 해당 서명키를 더 이상 사용하지 못하도록 갱신 절차가 진행돼야 하나, 관련 체계 및 절차가 미비했다. ▲취약점을 악용한 공격 테스트(25.1월~): 퇴사 후, 공격자는 재직 당시 탈취한 서명키와 내부 정보를 활용, '전자 출입증'에 대한 위·변조를 진행했다. 그 후, 이를 이용해 정상적인 로그인 절차 없이 쿠팡 인증 체계를 통과하면서, 본격적인 공격을 위한 사전 테스트를 진행했다. ▲대규모 정보 유출(25.4.14~11.8): 공격자는 사전 테스트를 통해 이용자 계정에 접근이 가능한 사실을 확인한 이후, 자동화된 웹크롤링 공격 도구를 이용해 대규모 정보를 유출했다. 이 과정에서 공격자는 총 2313개 IP를 이용했다. ■ 문제점 및 재발방지 대책 조사단은 조사를 통해 쿠팡의 정보보호 체계에 문제점을 발견하고 재발방지 대책을 마련했다. ▲이용자 인증체계 문제점: 조사단은 공격자가 위·변조한 '전자 출입증'을 사용해 쿠팡 서비스에 무단으로 접속한 것을 확인하였고, 정상적인 발급 절차를 거친 '전자 출입증'인지 여부를 검증하는 체계가 부재한 사실을 확인하였다. 또한, 쿠팡은 모의해킹을 통해 '전자 출입증' 기반 인증 체계의 취약점 발굴·개선을 추진하였으나, 발견된 문제에 한해여 해결책을 모색하고, 쿠팡의 관문서버 이용자 인증 체계 개선 등 전반적인 문제점 검토는 이뤄지지 않았다. ⇒ (재발방지 대책) 쿠팡은 정상 발급절차를 거치지 않은 '전자 출입증'에 대한 탐지 및 차단 체계를 도입하는 한편, 모의해킹에서 발견된 취약점에 대해서는 근본적인 문제개선 방안을 마련해야 한다. ▲키 관리체계 문제점: 쿠팡은 자체 규정에 따라, 서명키를 '키 관리시스템'에서만 보관하고, 개발자 PC 등에 저장(소스코드 내 하드코딩)하지 않도록 해야 한다고 명시하고 있다. 그러나, 조사단은 현재 재직 중인 쿠팡 개발자가 노트북에 서명키를 저장하고 있어, 키 유출 및 오남용 위험이 있음을 발견했다. 또한, 쿠팡은 서명키를 체계적으로 관리할 수 있도록 발급 내역을 기록·관리하도록 규정하고 있으나, 조사단은 키 이력 관리 체계가 부재하여 목적 외 사용을 파악하는 것이 불가능함을 확인했다. 쿠팡은 내부자(퇴사자)로 인해 서명키와 같은 주요 정보가 탈취될 수 있는 위협에 대한 대응체계가 부재했다. 이와 함께, 조사단은 정보보호 및 개인정보보호 관리체계 인증(ISMS-P)에 대해 점검한 결과, 쿠팡은 개발과 운영을 분리하지 않고 개발자에게 실제 운영 중인 '키 관리 시스템'에 접근하도록 권한을 부여하고 있었다. 그리고, 내부 규정에서 키의 수명(3년 주기)만 정의하였고, 사용자의 정보 변경에 따른 교체 등 세부적인 운영절차 수립이 미흡했다. ⇒ (재발방지 대책) 쿠팡은 키 관리(발급/사용 이력관리)·통제 체계 강화 및 운영관리 기준을 명확히 하고, 상시 점검을 실시해야 한다. ▲정보보호 관리체계 미흡: 쿠팡은 이번 침해사고가 동일한 서버사용자 식별번호를 반복적으로 사용했으며, 위·변조된 '전자 출입증'을 활용한 비정상 접속행위가 발생했음에도, 해당 공격 행위를 통한 정보유출을 탐지·차단하지 못했다. 웹 서버가 다수의 웹페이지 요청자를 구별하기 위해 각 세션에 부여하는 임의의 문자열 값 또한, 접속기록(로그)를 일관된 기준 없이, 저장·관리하여 피해 이용자 식별 및 정보유출 규모 산정에 어려움이 발생했다. 쿠팡은 접속기록(로그) 중 서버사용자 식별번호, 이용자 고유식별번호를 내정보 수정페이지에서만 저장·관리하고 있으며, 배송지 목록, 주문목록 등 페이지에서는 해당 정보를 저장·관리하고 있지 않음 ⇒ (재발방지 대책) 쿠팡은 비정상 접속행위 탐지 모니터링을 강화하고, 사고원인 분석 및 피해규모 식별 등 목적에 맞는 로그 저장관리 정책을 수립 및 정비하여야 한다. 또한, 자체 보안규정 준수 여부에 대한 정기 점검을 실시하고, 미준수 사항 발생 시 즉각 개선하는 관리체계를 구축하여야 한다. ■ 법 위반사항 ① 침해사고 신고 지연: 쿠팡은 정보통신망법 제48조의3에 따라 침해사고를 인지한 후 24시간 이내에 과기정통부 또는 KISA에 신고해야 한다. 그러나, 정보보호 최고책임자(CISO)에게 보고한 시점('25.11.17 16:00)으로부터 24시간이 지난 후 KISA에 신고('25.11.19 21:35) 했다. 침해사고 인지시점은, 침해사고 발생을 알게 된 때는 정보보호 담당자, 정보보호 담당부서의 장, 정보보호 최고책임자, 기업 대표자 등이 정보통신망법 제2조에 정의된 침해사고의 발생을 알게 된 때를 말한다.(정보통신분야 침해사고 대응 안내서, '25.8월) ⇒ (조치 사항) 정보통신망법에 따른 과태료를 부과할 예정이다. 정보통신망법 제76조에 따라 3천만원 이하 과태료 부과 대상이다. ② 자료보전 명령 위반: 과기정통부는 정보통신망법 제48조의4에 따라 쿠팡에 침해사고 원인 분석을 위해 자료보전을 명령('25.11.19 22:34)했다. 그러나, 쿠팡은 자료보전 명령에도 불구하고 자사 접속기록의 자동 로그 저장 정책을 조정하지 않아, 약 5개월('24.7~11월) 분량 웹 접속기록이 삭제되었다. 또한, 애플리케이션 접속기록(로그)도 '25.5.23~6.2일 간의 데이터가 삭제됐다. ⇒ (조치 사항) 자료보전 명령 위반과 관련하여 수사기관에 수사를 의뢰했다. 웹 로그 삭제 수사의뢰는 작년 12월31일, 애플리케이션 로그 삭제 수사의뢰는 올해 2월 9일이다. ■ 향후 계획 과기정통부는 이번 조사단의 조사결과를 토대로, 쿠팡에 재발방지 대책에 따른 이행계획을 제출(2월)토록 하고, 쿠팡의 이행(3~5월) 여부를 점검(6~7월)할 계획이다. 이행점검 결과, 보완이 필요한 사항에 대해서는 정보통신망법 제48조의4에 따라 시정조치를 명령할 계획이다.

2026.02.10 14:00방은주 기자

네이버클라우드, 가톨릭중앙의료원에 '네이버웍스' 공급…의료계 협업툴 확산 가속

네이버클라우드가 의료 현장에 맞춤화된 인공지능(AI) 협업툴 확산을 가속한다. 네이버클라우드는 가톨릭중앙의료원(CMC)에 자사 AI 업무 협업툴 '네이버웍스' 공급 계약을 완료했다고 10일 밝혔다. 이번 도입은 네이버웍스가 서울아산병원에 이어 또 다른 빅5 대형병원인 서울성모병원에 공급되는 사례다. 회사 측은 이를 계기로 의료 현장의 업무 효율과 소통 환경을 고도화하며 의료 분야 입지를 지속 확대해 나간다는 계획이다. CMC는 1936년 성모병원 개원을 시작으로 8개 부속병원과 약 6천여 병상을 운영하는 국내 최대 규모 의료 기관이다. 이번 계약을 통해 서울성모·여의도성모·의정부성모병원을 비롯해 학교법인 가톨릭학원, 가톨릭대학교 성의교정 및 수익사업체 등 총 22개 기관, 2만여 명의 임직원이 하나로 연결되는 통합 협업 환경을 구축하게 된다. 또 메일과 업무 메신저 전반을 클라우드 기반 서비스형 소프트웨어(SaaS)로 전면 전환하며 디지털 업무 혁신에도 본격 나선다. 그간 의료기관은 데이터 보안 및 개인정보보호, 기존 시스템과의 통합 문제 등의 이슈로 SaaS 도입에 신중한 태도를 보여왔다. 이 가운데 CMC는 글로벌 협업툴 대비 네이버웍스의 압도적인 보안 체계와 서비스 안정성을 높게 평가했다는 게 회사 측 설명이다. 대규모 동시 접속 상황에서도 안정적인 운영이 가능하다는 점이 결정적인 선택 요인이 됐다. 병원 현장의 특수성을 반영한 커스터마이징 역량도 강점으로 작용했다. 네이버클라우드는 실시간 PC 상태 표시를 비롯해 접속 환경에 따라 접근 가능한 서비스를 구분하는 조건부 접근 제어 등 의료 현장에서 요구되는 핵심 기능을 설정할 수 있도록 지원해 보안과 업무 효율을 동시에 만족시키는 협업 환경을 구현했다. 네이버클라우드는 향후 메시지 봇을 활용한 업무 지원은 물론 AI 기술을 접목한 지능형 업무 환경으로도 확장한다는 계획이다. 앞서 네이버웍스는 범정부 AI 공통 기반을 활용한 지능형 업무관리 플랫폼 시범 서비스의 AI 협업 도구로도 선정돼 지난해 11월 말부터 행정안전부·과학기술정보통신부·식품의약품안전처·기획예산처를 대상으로 시범 운영 중이다. 행정망 내에서 네이버웍스를 SaaS로 사용해 공무원들이 최신 AI 기술을 활용할 수 있도록 지원 중이다. 김유원 네이버클라우드 대표는 "국내 최대 규모 의료 네트워크를 보유한 가톨릭중앙의료원이 네이버웍스를 도입한 것은 우리 기술력과 운영 역량을 다시 한번 입증한 성과"라며 "보안과 안정성이 최우선인 의료 및 공공 분야에서 네이버웍스가 최적의 파트너가 될 수 있도록 서비스를 고도화하겠다"고 말했다.

2026.02.10 11:14한정호 기자

엔피코어, 'SOC 프라임' 국내 독점 공급

AI 기반 신·변종 악성코드 대응 솔루션 전문기업 엔피코어(대표 한승철)는 지난해 11월 글로벌 최대 위협 탐지 규칙(Detection Rule) 플랫폼인 SOC 프라임(SOC Prime)과 전략적 파트너십을 체결한 데 이어, 올해 2월부터 국내 독점 리셀러로서 국내 시장을 대상으로 본격적인 제품 판매에 나섰다고 9일 밝혔다. 이번 판매 게시를 통해 엔피코어는 금융, 공공, 대기업 등 국내 주요 보안관제 환경에 SOC Prime 플랫폼을 정식으로 공급하고, 국내 시장에 최적화한 기술 지원과 운영 서비스를 제공한다. SOC Prime은 전 세계 1만1000개 이상 조직과 포천100(Fortune 100) 기업의 42%가 사용하는 글로벌 최대 위협 탐지 콘텐츠 플랫폼으로, 신규 사이버 공격 발생 시 24시간 이내 검증된 탐지 규칙을 제공하는 것이 특징이라고 회사는 설명했다. 특히 핵심 기술인 '시그마 룰(Sigma Rule)'은 벤더 중립적인 탐지 규칙 언어로, 로그 및 행위 기반 위협 탐지에 최적화돼 있어 기존 SIEM, EDR, XDR 등 보안 인프라를 변경하지 않고도 최신 위협 탐지를 신속히 적용할 수 있으며, 이기종 보안 환경에서도 일관된 탐지 품질과 운영 효율성을 확보할 수 있다. 엔피코어는 SOC Prime 플랫폼을 자사의 차세대 통합 위협 탐지 및 대응 솔루션 'ZombieZERO Inspector X(XDR)'를 비롯해 EDR 및 APT 대응 제품군과 연계해 제공, 국내 고객의 탐지 정확도와 운영 효율성을 동시에 향상시킨다는 전략이다. 또 MITRE ATT&CK 프레임워크 기반의 탐지 커버리지 분석과 성숙도 평가 기능을 통해 보안 운영 수준을 체계적으로 고도화할 수 있게 지원한다. 한승철 엔피코어 대표는 “SOC Prime 국내 독점 공급 개시를 통해 글로벌 수준의 위협 탐지 역량을 국내 보안 시장에 본격적으로 제공하게 됐다”며 “단순한 솔루션 판매를 넘어, 국내 규제 환경과 보안 운영 현실을 반영한 실질적인 위협 탐지·대응 체계를 고객에게 제공하겠다”고 밝혔다. 엔피코어는 향후 SOC Prime 기반의 탐지 콘텐츠 공급, 기술 지원, 컨설팅 서비스를 단계적으로 확대하며, 국내 보안관제 및 XDR 시장에서의 경쟁력을 강화해 나갈 계획이다.

2026.02.09 22:50방은주 기자

"비접촉 지문인증 국내 최초"...디젠트아이디, '마이 핑거' 국제 인증 획득

생체인증 기술기업 디젠트아이디(Digent ID, 대표 정도영)는 자사의 비접촉 지문인증 솔루션 '마이핑거(MyFinger)'가 국제 표준 ISO/IEC 30107-3 프레젠테이션 공격 탐지(Presentation Attack Detection, PAD) 시험에서 레벨 1 및 레벨 2 인증을 모두 획득했다고 9일 밝혔다. 회사는 "비접촉 지문인증 분야에서 국내 최초 성과"라고 설명했다. 이번 인증은 국제 공인 시험기관인 호주 BixeLab에서 수행한 시험을 통해 획득했다. BixeLab은 미국 국립표준기술연구소(NIST)가 운영하는 NVLAP(National Voluntary Laboratory Accreditation Program) 인증을 받은 전 세계 3개 생체인증 시험기관 중 하나다. 이번 성과로 디젠트아이디는 안드로이드 및 iOS 모바일 환경에서 비접촉 지문인증 PAD 레벨 2 인증을 확보한 국내 최초 기업이라는 타이틀을 얻었다. 'ISO/IEC 30107-3 PAD 레벨 2'는 사진, 영상, 모형 등 고도화된 위변조 공격 시나리오에 대한 대응 능력을 평가하는 국제 표준이다. 상용 환경에서 적용 가능한 최고 수준의 생체인증 보안 기준으로 평가된다. 정도영 디젠트아이디 대표는 "이번 인증은 단순한 기술 검증을 넘어, 국내 생체인증 기술이 글로벌 최고 수준의 보안 기준을 충족했음을 공식적으로 인정받은 결과"라며 "금융, 헬스케어, 출입통제, 공공 및 국경 관리 등 다양한 분야에서 비접촉 지문인증 기술의 상용화를 가속화하는 계기가 될 것"이라고 강조했다. 시험을 수행한 BixeLab의 소미아 싱(Somya Singh) 디렉터는 "비접촉 생체인증 기술이 실제 서비스 환경으로 확산되면서 PAD 시험의 중요성은 더욱 커지고 있다"며 "ISO/IEC 30107-3 레벨 1과 레벨 2 인증은 국제적으로 신뢰할 수 있는 보안 적합성을 입증하는 지표"라고 밝혔다. 한편 'MyFinger(마이핑거)'는 스마트폰 카메라를 활용한 비접촉 방식으로 별도의 전용 장비 없이 개인이 보유한 스마트폰만으로 인증이 가능, 사용자와 서비스 제공자 모두에게 추가 비용 부담이 없는 것이 특징이다. 이를 통해 서비스 제공자는 강화된 본인확인 기능을 최소 비용으로 도입할 수 있으며, 사용자 역시 편리하게 이용할 수 있다. 또 고정밀 지문 인식 알고리즘과 고도화된 라이브니스(Liveness) 기술을 결합해 사진, 영상, 모형 등을 활용한 위변조 공격에 대한 대응력을 강화했다. 디젠트아이디는 이 기능을 SDK 형태로 제공해 금융, 헬스케어, 국경 관리, 기업 출입통제 등 다양한 분야의 서비스와 애플리케이션에 손쉽게 적용할 수 있게 했다. 디젠트아이디가 사용하는 지문인식 알고리즘은 관계사인 주식회사 디젠트가 보유하고 있다. 현재 행정안전부 및 경찰청에 이 알고리즘을 공급, 운영하고 있다. 디젠트아이디는 디젠트를 통한 긴밀한 기술 협력을 기반으로, 검증된 생체인식 기술을 활용해 신뢰성과 혁신성을 갖춘 생체인증 솔루션을 제공하고 있다. 한편 디젠트아이디는 안드로이드(Android) 및 iOS 모바일 기기용 비접촉 지문인증 기술을 전문으로 하는 생체인증 솔루션 기업이다. 2018년 설립됐다. 정부 및 경찰청이 사용하고 있는 지문인식 기술을 기반으로, 온라인과 오프라인 환경 모두에서 활용 가능한 안전하고 경제적인 인증 솔루션을 개발하고 있다.

2026.02.09 20:46방은주 기자

지니언스, 버그바운티 전 제품·서비스로 확대

사이버 보안 전문기업 지니언스(대표 이동범)는 보안 사각지대를 해소하고, 사이버 위협에 선제적으로 대응하기 위해 '버그바운티(Bug Bounty) 프로그램'을 전 제품과 서비스로 확대, 운영한다고 9일 밝혔다. '버그바운티(Bug Bounty)'는 소프트웨어나 웹 서비스 취약점을 발견해 신고하는 사람에게 포상금을 지급하는 제도다. 보안 취약점을 악용하는 사이버 공격을 사전에 차단하는 동시에, 화이트해커 등 차세대 보안 전문가 양성에 기여할 수 있다. 구글, 애플, 아마존 등 글로벌 IT 기업들도 자사 제품과 서비스의 취약점 발굴 및 보안 강화를 위해 버그바운티 프로그램을 적극 운영 중이다. 지난해 국내에서도 대형 해킹 사고가 잇따르며 버그바운티 필요성이 재조명된 가운데, 지니언스는 네이버, 카카오, 삼성SDS, LG전자 등과 함께 버그바운티를 독립적으로 프로그램을 운영하는 우수 기업 사례로 손꼽히고 있다. 최근에는 '취약점 공개 프로그램(VDP, Vulnerability Disclosure Policy)', '협력적 취약점 공개(CVD, Coordinated Vulnerability Disclosure)', 버그바운티를 연계한 취약점 관리 체계가 보안 업계 전반으로 확산되고 있다. VDP를 통해 취약점 신고 창구와 원칙을 명확히 하고, CVD 절차에 따라 발견·신고·조정·패치·공개를 체계적으로 관리하며, 버그바운티를 통해 화이트해커 참여와 보상을 연계하는 방식이 주요 흐름으로 부각되고 있다. 지니언스는 이러한 흐름에 맞춰 취약점 접수부터 처리, 보상까지 전사 차원의 체계를 지속적으로 강화해 나갈 계획이다. 지니언스는 국내 보안 업계 최초로 자체적인 버그바운티 제도를 시행했다. 2022년 3월부터 지난해 말까지 총 827건의 취약점 신고가 접수됐으며, 잠재된 보안 취약점에 선제적으로 대응해 고객에게 신뢰성 있고 보다 안전한 서비스를 제공하고 있다. 지니언스 버그바운티 적용 대상은 그동안 네트워크 접근제어 솔루션(NAC)과 클라우드 고객 관리 서비스(CSM)에 한정되어 있었으나, 앞으로는 지니언스가 관리하는 모든 제품과 서비스 전반으로 확대 적용한다. 단, 제3자 호스팅 서비스 및 솔루션은 범위에서 제외하며, 이 정책은 국내 뿐 아니라 글로벌 환경에도 동일하게 적용된다. 이동범 지니언스 대표는 “이번 버그바운티 확대 운영은 단순한 제도 변경이 아니라, 실제 위협을 보다 폭넓게 수용하고 보안 책임 범위를 명확히 하겠다는 의지의 표현”이라며 “앞으로도 국내외 보안 커뮤니티와의 협력을 강화해 제품과 서비스의 보안 수준을 지속적으로 고도화해 나갈 것”이라고 말했다. 한편, 지니언스는 정보보호 공시에 대한 필요성이 본격적으로 부각되기 이전부터, 보안 전문 기업으로서의 책임감과 선도적 자세를 바탕으로 자율 공시를 결정했다. 회사는 제도적 요구에 앞서 스스로 기준을 높이는 보안 운영 원칙을 유지하며, 버그바운티 프로그램 등을 통해 제품과 서비스 전반에 걸친 신뢰 확보에 주력하고 있다.

2026.02.09 19:43방은주 기자

  Prev 111 112 113 114 115 116 117 118 119 120 Next  

지금 뜨는 기사

이시각 헤드라인

“초등생도 안 할 비약”...한성숙 청문회, 플랫폼 정책·헐값 임대 의혹 공방

中 파운드리, AI 반도체 슈퍼사이클 수혜로 매출 성장세 '뚜렷'

"AI 품은 현대차, 사용자 맞춰 진화…새 아반떼가 시작점"

메모리 수급난에 두 손 든 애플, PC 제품 가격 최대 22% 인상

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.