• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
스테이블코인
배터리
AI의 눈
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'보안 '통합검색 결과 입니다. (6094건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

'임직원 성과 보고서' 조심하세요…위장 악성코드 발견

안랩(대표 강석균)은 임직원 성과 보고서로 위장한 악성코드를 유포하는 피싱 메일을 발견하고 24일 사용자 주의를 당부했다. 안랩에 따르면, 공격자는 기업 인사팀을 사칭해 '직원 성과 보고서'라는 제목의 메일을 발송했다. 이번 피싱 공격은 인사 평가 관련 안내 메일이 잦아지는 연말연시를 노려, 임직원의 경계심이 낮아진 틈을 파고든 것이 특징이다. 공격자는 메일 본문에 파일을 첨부한 뒤, 파일 내 '빨간색으로 표시된 이름은 모두 해고 예정 직원을 나타낸다'라는 문구를 작성해 사용자들이 이를 열어보도록 유도했다. 또 공격자는 메일에 '직원 기록 pdf(staff record pdf)'라는 이름의 첨부파일을 포함시켜, 실제 확장자인 '.rar'를 숨긴 채 일반 PDF 문서 파일로 오인하도록 위장했다. 사용자가 해당 첨부파일을 열면 압축 파일이 다운로드되며, 압축 파일 내부에는 실행 파일(.exe)이 포함돼 있다. 이를 실행할 경우 PC 화면 및 키 입력 수집, 웹캠·마이크 접근, 웹 브라우저 저장 정보 탈취 등 다양한 악성 행위를 수행하는 원격 제어 악성코드가 동작한다. 이번 피싱 메일로 인한 피해를 예방하기 위해서는 ▲발신자 이메일 주소 도메인 유효성 확인 ▲출처가 불분명한 메일 속 첨부파일 및 URL 실행 금지 ▲PC, OS(운영체제), SW, 인터넷 브라우저 등에 대한 최신 보안 패치 적용 ▲백신 실시간 감시 기능 실행 등 기본 보안 수칙을 지켜야 한다. 이번 사례를 분석한 안랩 분석팀 임문주 매니저는 “연말연시에는 인사 평가, 조직 개편, 연봉 협상, 성과급, 연차 등 시기적 관심사가 높은 이슈를 악용한 피싱 공격이 증가할 수 있다”며 “메일 발신자와 내용을 주의 깊게 확인하는 습관을 갖고, 피싱이 의심되는 사례는 주변 구성원과 공유하며 피해를 함께 예방해야 한다”고 말했다. 한편 안랩은 차세대 위협 인텔리전스 플랫폼 '안랩 TIP(안랩 티아이피)'에서 이번 사례를 포함한 다양한 피싱 공격 동향과 보안 권고문, 침해지표(IoC) 등을 제공 중이다. 또 V3 제품군과 샌드박스 기반 지능형 위협 (APT) 대응 솔루션 '안랩 MDS'는 이번 메일로 유포 중인 악성 파일에 대한 탐지 기능을 지원한다.

2025.12.25 18:08방은주 기자

쿠팡 "고객보상 방안 곧 발표...2차 피해 끝까지 막겠다"

쿠팡이 최근 발생한 개인정보 유출 사태 관련 용의자인 유출자를 특정했다면서, 고객 보상 방안을 조만간 별도로 발표하겠다고 약속했다. 이어 고객들에게 다시 한 번 고개를 숙였다. 쿠팡은 25일 “이번 개인정보 유출로 고객 여러분께 큰 걱정과 불편을 끼쳐드린 점에 대해 책임을 통감한다”면서 “사태 수습과 재발 방지를 위해 모든 역량을 동원하고 있으며, 고객 보상 방안도 곧 공식 안내할 예정”이라고 밝혔다. 이어 “정부기관 조사에 성실히 협조하는 한편, 2차 피해가 발생하지 않도록 끝까지 책임 있는 조치를 이어가겠다”며 “이번 사태를 계기로 개인정보 보호 체계를 전면 재점검하고 재발 방지 대책을 강구하겠다”고 강조했다. 아울러 “수많은 고객과 국민들께 심려를 끼쳐드린 점에 대해 다시 한 번 진심으로 사과드린다”고 거듭 사과했다. 유출자 특정·정보 회수 완료…“외부 전송 없어” 쿠팡에 따르면, 회사는 디지털 지문(digital fingerprints) 등 포렌식 증거를 토대로 고객 정보를 유출한 전직 직원을 특정, 유출에 사용된 모든 장치와 저장매체를 회수해 확보했다. 현재까지 조사 결과에 따르면 유출자는 단독으로 범행을 저질렀으며, 탈취한 내부 보안 키를 이용해 약 3천300만 명 고객 계정의 기본 정보에 접근했다. 다만 실제로 저장한 정보는 약 3천개 계정에 한정됐고, 해당 정보는 모두 삭제한 것으로 확인됐다. 저장된 정보에는 이름·이메일·전화번호·주소·일부 주문 정보가 포함됐으며, 공동현관 출입번호는 2천609개가 포함된 것으로 파악됐다. 결제정보·로그인 정보·개인통관고유번호 등 민감 정보는 접근·유출되지 않았고, 제3자에게 외부 전송된 사실도 없는 것으로 조사됐다. 쿠팡은 사건 초기부터 맨디언트·팔로알토 네트웍스·언스트앤영 등 글로벌 보안업체 세곳에 포렌식 조사를 의뢰해 조사를 진행했다. 회사 측은 “외부 전문기관의 분석 결과 역시 유출자의 진술과 일치하며, 추가 유출 정황은 발견되지 않았다”고 설명했다. 유출자는 개인 데스크톱 PC와 맥북에어 노트북을 사용해 고객 정보에 접근한 것으로 조사됐으며, 해당 PC와 하드디스크는 모두 제출돼 분석이 완료됐다. 맥북에어 노트북의 경우 증거 인멸을 시도해 하천에 투기했으나, 수색을 통해 회수됐고 일련번호도 유출자의 계정 정보와 일치한 것으로 확인됐다. 이번 쿠팡 발표와 관련, 과학기술정보통신부는 민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 대외에 알린 것에 대해 쿠팡에 강력히 항의했다고 밝혔다. 과기정통부는 "현재 민관합동조사단에서 정보유출 종류 및 규모, 유출경위 등에 대해 면밀히 조사 중에 있는 사항"이라면서 "쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 덧붙였다.

2025.12.25 18:00백봉삼 기자

카스퍼스키 "사이버범죄자들 텔레그램서 다른 플랫폼으로 이동"

글로벌 사이버 보안 전문기업 카스퍼스키(한국지사장 이효은)는 보안 위협 인텔리전스 정보를 제공하는 '디지털 풋프린트 인텔리전스(Kaspersky Digital Footprint Intelligence)' 팀이 2021년부터 2024년까지 차단된 800개 이상의 사이버범죄 관련 텔레그램 채널을 심층 모니터링한 '텔레그렘 채널 사이버범죄자 분석 보고서'를 발표했다고 24일 밝혔다. 이에 따르면, 텔레그램 내 불법 활동은 여전히 존재하지만 지하 생태계의 운영 환경이 점점 더 어려워지고 있다. 텔레그램은 봇 프레임워크와 다양한 내장 기능을 기반으로 낮은 진입장벽의 범죄 생태계를 제공한다. 단일 봇 하나로도 문의 처리, 암호화폐 결제 처리, 탈취된 은행 카드・정보 탈취 악성코드 로그・피싱 키트・DDoS 공격 등을 자동으로 고객에게 전달할 수 있다. 또 무제한·기한 없는 파일 저장 기능은 수 GB 규모의 데이터베이스 덤프나 탈취된 기업 문서 배포 시 외부 호스팅을 사용할 필요조차 없게 만든다. 이러한 자동화 환경은 자연스럽게 저가·대량·저숙련 기반의 범죄 서비스(예: 유출 카드 판매, 악성코드 호스팅 등)를 활성화한다. 반면 제로데이 취약점 정보와 같은 고가 신뢰 기반 거래는 여전히 평판 중심의 다크웹 포럼에서 이루어진다. 텔레그램 내 불법 활동, “채널은 오래가는데 차단은 더 빨라졌다” 카스퍼스키 연구진은 텔레그램 기반 불법 활동과 관련해 지하 채널의 평균 수명이 증가했으나, 텔레그램 차단 속도는 과거보다 훨씬 더 빨라지는 두 가지 명확한 트렌드를 확인했다. 실제로 지하 채널의 평균 생존 기간이 증가해 9개월 이상 유지되는 채널 비중이 2023~2024년에 2021~2022년 대비 3배 이상 늘었다. 두번째는 텔레그램의 차단 활동은 크게 강화되었으며, 2024년 10월 이후 월별 제거 건수는 가장 낮은 시기에도 2023년 전 기간의 최고 수준과 유사한 수준을 기록했다. 2025년에는 차단 속도가 더욱 빨라지면서 악성 활동을 계속 이어가는 것이 더욱 어려워지고 있다. 텔레그램이 사이버범죄자에게 불리하게 작용하는 추가 요인으로는 기본적으로 종단간 암호화(E2E Encryption)가 적용되지 않는 점, 자체 서버를 사용할 수 없는 중앙집중형 인프라 구조, 그리고 서버 측 코드가 비공개여서 기능을 검증할 수 없다는 점 등이 있다. 이 같은 환경 변화로 약 9000명 규모의 BFRepo 그룹, Angel Drainer(멀웨어-서비스형, MaaS) 조직 등 여러 주요 지하 커뮤니티는 이미 활동 중심지를 타 플랫폼 또는 자체 제작 메신저로 주요 활동 무대를 옮기기 시작했다. 카스퍼스키의 블라디슬라프 벨로우소프 디지털 풋프린트 분석가는 “사이버 범죄자들은 다양한 악성 활동을 위해 텔레그램을 편리한 도구로 사용해왔지만, 위험 대비 보상 구조가 확실히 변화하고 있다. 채널의 생존 기간은 과거보다 늘었지만, 차단 규모가 극적으로 증가하면서 장기적인 안정성을 기대하기가 매우 어려워졌다"면서 "하루아침에 채널이나 서비스가 사라졌다가 몇 주 뒤 다시 나타나고 또 제거되는 일이 반복되면 지속적 운영 자체가 불가능하다. 이러한 이유로 우리는 이미 지하 커뮤니티의 이동 조짐을 확인하고 있다”고 밝혔다. 한편 카스퍼스키는 사용자와 기업의 안전을 위해 두 가지 조치를 권장했다. 첫째, 불법 채널 및 봇 신고(커뮤니티 기반 모더레이션 강화를 위해 명확히 불법 활동으로 보이는 계정을 신고) 둘째, 여러가지 위협 인텔리전스 활용(지상·딥웹·다크웹 등 다양한 영역을 아우르는 위협 인텔리전스 정보를 통해 최신 지하 활동 및 TTPs 변화를 추적해야) 등이다. .

2025.12.25 17:31방은주 기자

쿠팡, 고객정보 유출 용의자 어떻게 찾았다는 걸까

대규모 개인정보 유출 사태를 겪은 쿠팡이 용의자를 특정하기 위해 잠수부까지 동원했다. 용의자가 범행에 사용된 증거 은폐를 시도하면서다. 증거 회수 결과, 추가적인 개인정보 유출이 없는 것으로 확인됐다. 쿠팡은 25일 지난달 발생한 3천370만 개 계정 유출 사고의 용의자를 특정했다고 발표했다. 이와 함께 쿠팡은 범행에 사용된 장치를 모두 회수했으며, 추가 유출이 없다는 것도 확인했다고 강조했다. 쿠팡은 지난달 18일 경찰에 개인정보 유출 피해를 확인했다는 신고를 접수했다. 당시 쿠팡은 4천500개의 고객 정보가 유출된 것으로 파악했으나, 후속 조사 결과 약 3천370만개가 무단 유출된 것으로 확인됐다. 이 과정에서 쿠팡이 밝힌 유출 정보는 이름, 이메일 주소, 배송지 주소록(입력한 이름·전화번호·주소), 일부 주문정보다. 회사는 어떤한 결제 정보, 신용카드 번호, 로그인 정보도 유출되지 않았다고도 했다. 쿠팡 대규모 개인정보 유출 사건 유력 용의자로는 인증 시스템 개발자인 전 직원이 지목됐었다. 회사는 사고 초기 포렌식 조사를 진행하기 위해 글로벌 사이버 보안 업체인 맨디언트, 팔로알토 네트웍스, 언스트앤영에 조사를 의뢰했다. 조사 결과, 유출자는 탈취한 보안 키를 사용해 고객 계정의 기본 정보에 접근했고, 약 3천개 계정의 고객 정보를 저장했다. 다만, 사태에 대한 언론보도를 접한 후 정보를 모두 삭제한 것으로 파악됐다. 유출자 진술 조사 과정에서 쿠팡은 정확한 사실 관계 확인을 위해 잠수부까지 동원했다. 유출자가 범행에 이용한 맥북 에어 노트북을 물리적으로 파손한 뒤 쿠팡 로고가 있는 에코백에 넣고 벽돌을 채워 인근 하천에 던지는 등 증거 은폐, 파기를 시도했기 때문이다. 잠수부들은 유출자가 제공한 지도와 설명을 바탕으로 해당 하천에서 맥북 에어 노트북을 회수했으며 회수된 기기는 유출자의 진술에 부합하는 상태로 발견됐다. 뿐만 아니라 노트북의 일련번호도 유출자의 아이클라우드 계정에 등록된 번호와 일치했다. 쿠팡은 "유출자는 해당 고객 정보는 개인 데스크톱 PC와 맥북 에어 노트북에만 저장돼 있으며 외부로 전송된 적은 없다고 진술했다"며 "현재 조사 결과는 유출자의 진술 내용과 일치한다며 향후 진행될 조사 경과에 따라 지속적으로 안내를 드릴 예정"이라고 안내했다. 그러면서 정부 조사에 적극적으로 협조하겠다는 의사와 함께 재발 방지 노력도 약속했다. 이번 쿠팡 발표와 관련, 과학기술정보통신부는 민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 대외에 알린 것에 대해 쿠팡에 강력히 항의했다고 밝혔다. 과기정통부는 "현재 민관합동조사단에서 정보유출 종류 및 규모, 유출경위 등에 대해 면밀히 조사 중에 있는 사항"이라면서 "쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 덧붙였다.

2025.12.25 17:28박서린 기자

인텔리빅스 "내년 매출 700억·영업익 90억...상장사로 대도약"

영상분석 인공지능 전문기업 인텔리빅스(대표 최은수⋅장정훈)가 2026년을 코스닥 상장과 함께 글로벌 초일류 기업으로 도약하는 '대도약(The Great Leap)'의 원년으로 선포했다. 인텔리빅스는 24일 롯데 월드타워에서 임직원 150여명이 참석한 가운데 '비전 2026 캠프(Vision 2026 Camp)' 및 종무식을 갖고, 2026년 경영 전략과 사업 계획을 발표했다. 최은수 대표는 이 자리에서 "2026년 매출 700억 원, 영업이익 90억 원을 달성하고 코스닥 상장(IPO)을 성공적으로 완수하겠다”는 강력한 포부를 밝혔다. ■ 주력 제품 'VIXallcam'이 'CES 2026' 혁신상 수상 인텔리빅스는 경기 침체 속에서도 올해 매출 467억 원(전년(340억원) 대비 37% 성장), 영업이익 50억 원(전년(23억원) 대비 116% 성장)을 기록하며 창사 이래 최대 실적을 달성했다. 또 주력 제품인 'VIXallcam'이 CES 2026 혁신상을 수상하고, 지능형 관제 시장에서 점유율 68.5%를 차지하는 등 독보적인 기술력과 시장 지배력을 입증하며 대도약을 위한 발판을 마련했다고 설명했다. 특히 독보적인 기술로 방사청에서 선정하는 방산혁신기업100에 선정돼 GOP와 해안초소를 지키는 'AI 관제병' 시장을 개척할 발판을 마련했다. ■ 내년 1월 상장 예비심사 신청...5월 코스닥 시장 입성 목표 최은수 대표는 내년 1월 상장 예비심사를 신청하고, 5월 코스닥 시장 입성을 목표로 하는 IPO 추진 로드맵을 공개했다. 상장을 통해 확보한 자본은 R&D 투자 확대, 글로벌 시장 진출 가속화, 임직원 보상 강화에 투입, 회사의 지속 가능한 성장을 뒷받침할 계획이다. 이와 함께 인텔리빅스는 미래 시장을 선도할 3대 핵심 기술 전략을 제시했다. 첫째, 기존의 '보는 관제'를 넘어 '대화하고 해결하는 AI 에이전트(Agentic AI)'로의 진화다. 차세대 관제 시스템인 'Gen AMS'는 생성형 AI와 챗봇 기술을 결합해, 사용자가 자연어로 질문하면 AI가 영상을 분석해 답변하고 요약 보고서까지 작성해주는 혁신적인 기능을 제공한다. 둘째, 가상 세계의 AI를 물리적 세계로 확장하는 '피지컬 AI(Physical AI)' 시대를 연다. 인텔리빅스는 자체 개발한 AI 순찰 로봇 '아르고스(ARGOS)'를 국방경계는 물론 건설 현장과 지자체 공공안전, 치안 분야에 투입해 실증(PoC)을 진행하며 로봇 기반 보안 시장을 선점할 계획이다. 셋째, '국방 및 출입통제 시장' 확대다. 야간이나 악천후에도 선명한 감시가 가능한 '빅스올캠(VIXallcam)'을 'AI 경계병'으로 상용화해 국방 난제를 해결하고, 얼굴인식부터 모바일 출입카드까지 갖춘 '풀 라인업(Full Line-up)' 디바이스로 B2B 시장 공략을 가속화할 예정이다. 최은수 인텔리빅스 대표는 “2026년은 인텔리빅스가 단순히 기술을 개발하는 회사를 넘어, 상장기업으로서 시장의 냉정한 평가를 받고 실적으로 증명하는 해가 될 것”이라며 “기술은 이미 세계 최고 수준인 만큼, 전 임직원이 원팀(One Team)이 되어 가장 안전한 세상을 만드는 초일류 기업으로 거듭나겠다"고 강조했다.

2025.12.25 17:13방은주 기자

쿠팡, 고객정보 유출 용의자 특정…저장장치도 회수

쿠팡이 3천370만개에 달하는 대규모 개인정보를 유출한 용의자를 특정했다. 회사는 범행에 사용된 장치를 모두 회수했으며, 조사 결과 유출된 고객 정보가 외부로 추가 유출되지 않은 것으로 확인됐다. 다만 정부는 아직 조사 중인 사항으로, 확인되지 않은 쿠팡의 일방적인 주장일뿐이라고 반박했다. 쿠팡은 25일 입장문을 통해 "디지털 지문 등 포렌식 증거를 활용해 고객 정보를 유출한 전직 직원을 특정했다"며 "유출자를 행위 일체를 자백하고 고객 정보에 접근하기 위한 방식을 구체적으로 진술했다"고 밝혔다. 또 쿠팡은 고객 정보를 접근 및 탈취하는데 사용된 모든 장치와 하드 드라이브를 검증된 절차에 따라 모두 회수해 안전하게 확보했다고 주장했다. 현재까지 조사 결과 유출자는 탈취한 보안 키를 사용해 3천300만 고객 계정의 기본적인 고객 정보에 접근했고 약 3천개 개정의 고객 정보(이름·이메일·전화번호·주소·일부 주문 정보)만 실제 저장했다. 또 여기에 포함된 공동현관 출입번호는 2천609개로, 사태에 대한 언론 보도를 접한 후 저장했던 정보를 모두 삭제했다. 아울러, 고객 정보 중 제3자에 전송된 데이터는 일체 없는 것으로 파악됐다. 쿠팡에 따르면 유출자는 재직 중 취득한 내부 보안 키를 탈취해 고객 개인정보를에 접근했다고 진술했다. 데이터 로그 및 포렌식 조사를 통해 해당 접근은 탈취된 내부 보안 키를 이용했으며 접근된 데이터의 유형도 유출자가 진술될 범위에 한정됐음을 확인했다. 특히 결제 정보, 로그인 관련 정보, 개인통관번호에 대한 접근은 없었다고 설명했다. 유출자를 개인용 데스크톱 PC와 맥북 에어 노트북을 사용해 공격을 시도했고 접근한 정보 중 일부를 해당 기기에 저장했다. 유출자는 해당 데스크톱 PC와 PC에 사용된 4개의 하드 드라이브를 제출했으며 분석 결과 이들 저장장치에서 공격에 사용된 스크립트가 발견됐다. 이번 범행은 유출차 단독으로 저지른 것으로 약 3천개의 고객 정보가 개인 외부로 전송된 적은 없는 것으로 조사됐다. 회사는 "정부 조사에 적극 협조할 것이며 2차 피해를 예방하는데 최선을 다하겠다"며 "이번 사태를 계기로 재발 방지를 위한 모든 방안을 강구할 것"이라고 약속했다. 이번 쿠팡 발표와 관련, 과학기술정보통신부는 민관합동조사단에서 조사 중인 사항을 쿠팡이 일방적으로 대외에 알린 것에 대해 쿠팡에 강력히 항의했다고 밝혔다. 과기정통부는 "현재 민관합동조사단에서 정보유출 종류 및 규모, 유출경위 등에 대해 면밀히 조사 중에 있는 사항"이라면서 "쿠팡이 주장하는 사항은 민관합동조사단에 의해 확인되지 않았다"고 덧붙였다.

2025.12.25 16:25박서린 기자

최민희 의워 '제로트러스트 도입 및 확산 법률안' 대표발의

더불어민주당 최민희 국회의원(국회 과학기술정보방송통신위원장, 남양주갑)이 지난 22일 가칭 '정보통신망 제로트러스트 보안체계 도입 및 확산에 관한 법률안'을 신설 조항으로 추가하는 정보통신망법 개정안을 대표발의했다. 이날 최 의원은 '제로트러스트 법률'안과 함께 '플랫폼 알고리즘 책임법'도 함께 대표발의했다. 최 의원이 '제로트러스트 법률안'을 새로 만든 것(제46조의3 신설)은 현재의 통신사업자들 보안 취약성 때문이다. 즉, 현행법은 정보통신망의 안정성 및 신뢰성 확보를 위해 정보보호최고책임자 지정 및 정보보호 관리체계 인증 등에 관한 사항을 규정하고 있다. 하지만 클라우드 서비스 확산, 공급망 공격 및 내부자 위협 증가 등으로 기존 경계 기반 보안만으로는 새로운 유형의 위협에 대응하기 어려워지고 있다. 이에, 개정안은 제로트러스트에 대해 크게 다섯가지 조항을 신설했다. 첫째, 정보통신서비스 제공자는 정보통신망의 안전한 보호를 위해 정보통신망 또는 정보통신시스템에 대한 접근 요청에 대해 내부 또는 외부 네트워크 위치와 관계없이 신뢰를 부여하지 아니하고 지속적으로 검증하며, 접근 권한을 최소화하는 원칙(이하 제로트러스트 원칙)에 따른 정보보호 체계(제로트러스트 보안체계)를 구축 및 운영하도록 노력해야 한다 둘째, 과학기술정보통신부장관은 제로트러스트 보안체계 확산을 위해 다음 각 호의 시책을 수립 및 추진할 수 있다. 1)제로트러스트 보안체계 관련 기술 연구개발 및 표준화 2) 제로트러스트 보안체계 관련 전문인력의 양성 3) 제로트러스트 보안체계 시범 적용 사업 4)중소기업기본법 제2조제1항에 따른 중소기업(이하 중소기업 대한 제로트러스트 보안체계 도입 지원 5) 그 밖에 제로트러스트 보안체계 확산에 필요한 사항 셋째, 과학기술정보통신부장관은 중소기업이 제로트러스트 보안체계를 도입하는 경우 그에 필요한 경비의 전부 또는 일부를 예산의 범위에서 지원할 수 있다. 넷째, 과학기술정보통신부장관은 정보통신서비스 제공자가 제로트러스트 보안체계를 효과적으로 구축 및 운영할 수 있게 제로트러스트 보안체계 구축 및 운영에 관한 가이드라인을 정해 고시할 수 있다. 다섯째, 과학기술정보통신부장관은 제2항 각 호의 시책을 효율적으로 추진하기 위해 한국인터넷진흥원 또는 대통령령으로 정하는 전문기관에 그 업무를 위탁할 수 있다. 최 의원은 "SK텔레콤 유심 해킹, KT와 롯데카드 해킹, 쿠팡 개인정보 유출 사고는 사이버보안이 곧 국민의 생명줄임을 보여줬다"면서 "사고 이후에 대응하는 구조로는 한계가 있으므로 이제는 '제로트러스트'로 미리 차단해야 한다"고 강조했다.

2025.12.25 15:54방은주 기자

첫 여성 사장·자율주행 재점검…위기를 기회로 만드는 '정의선號'

글로벌 완성차 업계가 경기 침체와 자국 중심 관세 확산 등으로 유례 없는 경영 압박에 직면한 가운데, 정의선 현대자동차그룹 회장의 현장 중심 경영 행보가 주목받고 있다. 정 회장은 유연한 전략을 바탕으로 현대차와 기아를 글로벌 3위권으로 성장시킨 현장형 리더로 평가받는다. 25일 업계에 따르면 정의선 회장은 지난 24일 판교에 위치한 자율주행 자회사 포티투닷(42dot) 판교 본사를 직접 찾아 자율주행 및 SDV 전략 전반에 대한 현장 점검을 실시했다. 특히 이날 현대차그룹은 사상 첫 여성 사장을 배출하며 인사와 기술 두 축에서 변화를 동시에 추진했다. 정 회장은 이번 방문에서 장재훈 부회장과 첨단차플랫폼(AVP)본부 주요 임원과 동행해 아이오닉6 기반의 레벨2+ E2E 자율주행 시스템 '아트리아 AI'를 시승했다. 아트리아 AI는 카메라 8대와 레이더 1대의 외부 입력을 딥러닝 NPU 하나로 통합 처리해 인지부터 제어까지 전 과정을 통합하는 구조다. 정의선 회장은 총 15㎞ 구간을 약 30분간 주행한 시승 이후 주요 임원 회의에서 "안전성과 완성도를 최우선으로 글로벌 경쟁력을 확보해야 한다"며 그룹 차원의 전략적 지원을 지속 확대하겠다고 밝혔다. 이는 송창현 전 대표 사임 이후 처음 이뤄진 최고경영층의 공식 현장 점검으로, 대외 신뢰 관리와 내부 기술 점검을 병행한 행보로 풀이된다. 같은 날 현대차그룹은 진은숙 ICT담당 부사장을 사장으로 승진 발령했다. 진 사장은 올해 3월 현대차 첫 여성 사내이사로 선임된 데 이어, 이번 승진으로 그룹 역사에 새로운 이정표를 세웠다. 지금까지 현대차는 제조업 중심의 전통적 구조 속에서 여성 리더십이 발현되기 어려운 조직으로 인식돼 왔지만, 실력 중심의 인사 원칙에 따라 창립 이래 처음으로 여성 사장이 탄생한 것이다. ICT 전문가 출신인 진 사장은 2021년 12월 현대차 합류 이후 글로벌 원 앱 통합과 차세대 ERP 구축, 클라우드·데이터·플랫폼 기반 IT 생태계 혁신을 주도해 왔다. 특히 NHN CTO와 NHN Soft·NHN EDU CEO를 겸직하며 클라우드, 보안, 협업 플랫폼 등 신사업과 기술 조직을 이끈 경험은 현대차의 소프트웨어 중심 모빌리티 전환(SDV) 전략에 실질적 추진 동력이 됐다는 평가다. 진 사장은 앞으로 그룹의 소프트웨어 경쟁력 강화와 디지털 전환 전략 수립·실행을 총괄하며 'IT식 유연 문화'와 '자동차 제조 실행력'을 결합하는 조직 혁신을 이끌 예정이다. 정의선 회장의 이번 인사는 조직문화 혁신과 미래 기술 전환 가속이라는 그룹의 전략적 방향성을 동시에 보여주는 신호로 해석된다. 한편 현대차그룹은 2026년부터 2030년까지 미래 산업 분야에 50조5천억원, 자율주행 상용화는 2027년 말로 목표하고 있다. 또한 고도화된 완전 자율주행 개발에도 전략 투자를 확대해 나갈 계획이다.

2025.12.25 15:29김재성 기자

KT알파 기프티쇼, 계정 도용 사고..."외부서 수집된 정보로 결제 진행"

KT알파가 운영하는 모바일 상품권 서비스 기프티쇼에서 계정 도용을 통해 상품권이 무단 결제되는 사고가 발생했다. 회사 측은 내부 시스템에서 개인정보가 유출된 정황은 발견되지 않았다며, 고객 피해 금액 전액을 취소하는 선제적 보상 조치를 완료했다고 밝혔다. 25일 KT알파에 따르면 지난 14일 기프티쇼에서 시스템 해킹이 아닌, 외부에서 불법 수집된 타인의 개인정보를 이용해 로그인을 시도한 뒤 결제를 진행하는 계정 도용 사고가 발생했다. 회사 측은 사고를 인지한 즉시 해당 결제 건을 전액 취소 처리하고 관계 기관에 신고했다. 또한 부정 로그인 차단과 보안 모니터링 강화 등 긴급 보안 조치도 병행했다. KT알파는 이번 사고를 계기로 근본적인 재발 방지를 위한 전사적 대응 체계를 구축하고 있다고 설명했다. 주요 방안으로는 ▲결제 인증 절차 강화 ▲이상 거래 탐지 체계 고도화 ▲고객 대상 보안 안내 확대 등이 포함된다. 회사 관계자는 “고객 보호를 최우선으로 판단해 선제적 환불 조치를 시행했다”며 “현재 관계 기관과 긴밀히 공조해 사고 원인을 면밀히 규명하고 있으며, 재발 방지 대책 마련에 최선을 다하고 있다”고 말했다. 이어 “최근 대형 이커머스 플랫폼을 겨냥한 계정 도용 등 사이버 공격이 빈번해지는 만큼, 이번 사안을 매우 엄중하게 인식하고 있다”며 “사고 예방과 신속한 대응을 위해 보안 체계 구축에 만전을 기할 것”이라고 덧붙였다. KT알파는 고객들에게도 보안 수칙 준수를 당부했다. 외부 사이트에서 유출된 정보가 악용되는 것을 막기 위해 사이트별로 서로 다른 비밀번호를 설정하고, 이를 주기적으로 변경하는 등 개인 보안 관리에 주의를 기울여 줄 것을 권고했다.

2025.12.25 12:27안희정 기자

내년 전통 SaaS 저문다…클라우드플레어 "AI 기반 서비스 부상"

내년 IT 환경이 전통 소프트웨어(SW) 중심에서 인공지능 서비스(AIaaS)로 이동한다는 분석 결과가 나왔다. 25일 클라우드플레어가 공개한 내년 주요 트렌드 전망 보고서에 따르면 기업이 개별 애플리케이션을 구독하는 방식인 서비스형 소프트웨어(SaaS)에서 AI 자체가 서비스화되는 AIaaS에 주목할 것으로 나타났다. 보고서는 산업 현장서 AI 모델이 설비를 실시간 최적화하는 자율 관리 시스템이 도입되면서 운영 방식 대전환이 일어날 것으로 전망했다. 수많은 기기를 개별적으로 보안하는 방식이 한계에 부딪히면서 모든 기계 간 상호작용을 즉각 검증하는 에이전트리스 제로 트러스트가 새로운 보안 표준으로 부상할 가능성이 크다는 분석이다. 또 클라우드플레어는 사이버 공격 측면에서도 AI는 공격자의 단순 보조 도구를 넘어 자율적으로 표적을 분석하고 악성 코드를 생성하는 증폭 장치로 진화할 것이고 예측했다. 이는 공격자의 학습 시간을 획기적으로 단축하고 대규모 자동화 공격을 일상화하는 환경을 조성해 기업 보안에 심각한 위협이 될 것이란 예상이다. 늘어나는 보안 위협에도 불구하고 치솟는 SW 물가와 비효율적인 기존 보안 툴의 유지 비용은 기업 의사결정권자들에게 큰 부담으로 작용할 예정인 것으로 분석됐다. 이에 무분별한 신규 보안 툴 도입보다는 위험을 유발하거나 실질적인 가치가 낮은 낡은 기술을 과감히 걷어내는 전략적 선택이 요구된다. 그랜트 부지카스 클라우드플레어 최고보안책임자(CSO)는 "내년 조직 보안을 가로막는 가장 큰 장애물은 오래되고 비효율적인 보안 기술에 낭비되는 예산이 될 것"이라며 "공격 표면이 계속 확대되는 상황에서 보안 책임자들은 새로운 툴을 추가하기보다 오히려 위험을 유발하는 보안 툴을 과감히 제거하는 데 집중해야 한다"고 밝혔다.

2025.12.25 12:09김미정 기자

개인정보 유출 홍수...스미싱, 계정 도용 '2차 피해' 고리 끊는 법

쿠팡을 비롯해 통신사, 카드사 등 전방위에 걸친 개인정보 유출, 침해 사고가 잇따르며 소비자 불안이 공포 수준으로 커지고 있다. 유출된 정보가 보이스피싱이나 스미싱 등 2차 범죄로 악용될 수 있다는 우려가 커지면서, 개인 차원에서 정보를 보호할 수 있는 보안 솔루션에 대한 관심도 급증하고 있다. 보안 전문가들은 "기업 서버에서 정보가 유출된 것이 1차 피해라면, 해당 정보를 악용한 보이스피싱 등이 실질적인 피해로 이어질 수 있다"며 "유출된 정보가 공격으로 이어지는 고리를 끊는 현실적인 대안을 마련해야 한다"고 강조하고 있다. 25일 노드VPN(NordVPN)은 이러한 위협에 대응해 네트워크 암호화, 계정 관리, 신원 보호를 아우르는 '통합형 보안 생태계'를 구축하며 한국 시장 공략에 속도를 내고 있다고 밝혔다. '신뢰할 수 없는 네트워크는 차단'… '킬 스위치'와 '위협 보호' 개인정보 유출 사고 후 사용자들이 가장 먼저 하는 행동은 비밀번호 변경이다. 하지만 해커들은 이를 우회하는 '세션 하이재킹'이라는 2차 공격을 감행한다. 이는 유출된 아이디와 이메일 정보를 토대로 타깃을 특정한 뒤, 사용자가 카페나 호텔 등의 공용 와이파이(Public Wi-Fi)를 이용해 로그인하는 순간을 노리는 수법이다. 해커는 와이파이망에서 오고 가는 데이터 패킷을 감청해 사용자의 아이디나 비밀번호가 아닌 로그인 인증 토큰 자체를 가로챈다. 이 토큰을 손에 넣으면 해커는 아이디와 비밀번호를 입력하는 과정을 건너뛰고 이미 로그인된 상태의 사용자 권한을 그대로 획득할 수 있다. 유출 사고 직후 비밀번호를 아무리 복잡하게 바꿔도, 암호화되지 않은 와이파이를 쓰는 순간 해커에게 '프리패스'를 쥐여주는 셈이다. 노드VPN은 이 연결고리를 끊기 위해 '차세대 암호화 터널' 기술을 적용했다고 설명했다. 사용자가 인터넷을 사용하는 모든 트래픽을 AES-256 암호화 방식으로 감싸는 방식이다. 이렇게 되면 해커가 유출된 정보를 바탕으로 특정 사용자의 와이파이 접속을 감시하더라도, 오고 가는 데이터가 암호문으로 처리돼 '인증 토큰'을 식별하거나 탈취하기 어려워진다. 킬 스위치는 최후의 방어선 역할을 한다. VPN 서버 연결이 불안정해 잠시라도 암호화가 풀리는 순간 기기의 인터넷 접속을 즉시 강제 차단한다. 이를 통해 해커가 사용자의 실제 IP 주소나 전송 데이터를 엿볼 수 있는 0.1초의 빈틈조차 허용하지 않는다는 설명이다. 결과적으로 유출 정보를 가진 해커가 접속 환경을 파고들어 2차 피해를 유발하려는 시도를 기술적으로 무력화한다는 취지다. '하나 털리면 다 털린다'…'비밀번호 돌려막기' 막는 '노드패스' 대규모 유출 사고가 터질 때마다 보안 전문가들이 가장 우려하는 것은 '크리덴셜 스터핑' 공격이다. 탈취한 다수의 아이디(ID)와 비밀번호(패스워드)를 여러 웹사이트에 무차별 대입해 로그인을 시도하는 방식이다. 많은 사용자가 기억하기 쉽다는 이유로 네이버, 카카오, 쇼핑몰, 은행 등 여러 사이트에 동일한 아이디와 비밀번호를 '돌려막기'식으로 사용한다는 점을 노린다. 해커는 쇼핑몰에서 유출된 계정 정보를 이용해 무작위로 사이트에 대입해 보며, 결국 사용자의 여러 온라인 계정을 장악할 수 있다. 노드VPN이 제공하는 패스워드 관리자 '노드패스'는 이 같은 '연쇄 해킹'의 고리를 끊는 솔루션으로 소개됐다. 사용자는 복잡한 비밀번호를 굳이 기억하지 않아도 되고, 노드패스가 생성하는 난수 형태의 강력한 비밀번호를 사이트마다 다르게 적용할 수 있다. 로그인 시에는 아이디와 비밀번호가 자동 입력돼 키보드 입력 정보를 탈취하는 '키로깅' 공격도 줄일 수 있다는 설명이다. 보관되는 정보의 안전성도 강조했다. 노드패스는 '엑스차차20(XChaCha20)' 방식을 채택했다. 기존 AES-256 방식보다 처리 속도가 빠르면서도 강도가 높은 암호화 기술로 평가받는다는 설명이다. 사용자의 비밀번호는 암호화된 상태로 디지털 금고(vault)에 격리된다. 이 금고는 사용자 본인만이 가진 '마스터 키'로만 열 수 있으며, 노드패스 개발사조차 내부를 들여다볼 수 없는 '제로 놀리지(zero-knowledge)' 아키텍처를 기반으로 한다. 여기에 능동적인 방어 기능인 '데이터 유출 스캐너'가 24시간 가동된다. 계정 정보가 다크웹이나 해커 포럼에 유출된 정황이 발견되면 즉시 경고 알림을 보내고, 유출된 비밀번호가 어떤 사이트에서 사용 중인지, 얼마나 취약한지를 '보안 점수'로 보여준다. 사용자는 경고를 받은 즉시 해당 사이트의 비밀번호를 교체해 2차 피해 발생 전 '골든타임'을 확보할 수 있다는 설명이다. '내 정보가 암시장에?'…유출 즉시 경고하는 '다크웹 모니터링' 해커가 탈취한 정보는 주로 다크웹을 통해 거래되는 만큼, 사용자가 먼저 이를 알아차리면 피해 확산을 사전에 막을 수 있다. 노드VPN의 '다크웹 모니터링'은 사용자의 이메일 주소와 연동된 계정 정보가 다크웹 장터나 해커 포럼 등에 노출되는지 24시간 감시한다. 유출 정황이 포착되면 즉시 사용자에게 경고 알림을 보내며 어떤 사이트에서 어떤 정보가 유출됐는지 알려준다는 설명이다. 사용자는 이 알림을 토대로 신속하게 비밀번호를 변경하거나 다중인증(MFA)을 설정해 해커가 계정에 침입하기 직전 선제 조치를 취할 수 있다. 더 나아가 신원 도용 범죄가 빈번한 미국 시장을 겨냥해 설계된 '노드프로텍트'는 '올인원 신원 보호 솔루션'을 제시한다. 단순한 정보 유출 알림을 넘어 신용 활동 추적, 사회보장번호(SSN) 도용 감지, 실시간 위협 경고 등을 제공한다. 만약 신원 도용으로 인한 금전적 피해가 발생할 경우 복구 지원 및 비용 보전 신청까지 가능하다는 설명이다. 여행지 유심 해킹 원천 봉쇄…보안 강화된 '세일리 eSIM' 연말연시 해외여행 시즌을 맞아 여행객을 노린 사이버 범죄도 기승을 부리고 있다. 보안 전문가들은 여행지에서 특히 경계해야 할 요소로 '공용 와이파이'와 '물리적 유심(USIM) 관리'를 꼽는다. 공항, 호텔, 카페 등에서 제공하는 무료 와이파이는 보안 구성이 허술한 경우가 많아, 해커가 이를 노려 사용자의 데이터를 탈취하는 중간자 공격의 온상이 되기 쉽다. 또한 현지에서 스마트폰을 소매치기당할 경우 심 스와핑 공격에 무방비로 노출될 위험이 크다. 노드VPN의 '세일리'는 이러한 온, 오프라인 위협을 동시에 줄이는 대안으로 제시됐다. 스마트폰을 분실하더라도 생체 인증(Face ID, 지문 등)으로 보호된 앱 환경을 뚫지 못하면 회선 자체에 접근할 수 없어, 유심 칩만 빼서 악용하는 기존 물리적 해킹 수법을 원천 차단한다는 설명이다. 네트워크 보안 측면에서도 이점을 강조했다. 세일리는 전 세계 150개국 이상에서 데이터 연결을 지원해, 여행객이 위험한 공용 와이파이를 찾아 접속해야 하는 빈도를 줄여준다. 단순한 통신 연결을 넘어 프라이버시 보호 기능도 강화됐다고 밝혔다. 사용자 위치 추적 방지 기술 등이 적용돼 해외 현지 인터넷서비스제공자(ISP)나 악성 앱이 사용자의 실시간 위치 동선을 무단 수집하거나 추적하기 어렵게 만든다는 설명이다. 노드 시큐리티 마리유스 브리에디스 최고기술책임자(CTO)는 "개인정보 유출은 단발성 사고가 아니라 계정 탈취와 금전 피해로 이어지는 '연쇄 리스크'로 봐야 한다"며 "노드패스로 비밀번호를 관리하고 노드VPN과 세일리로 접속 구간을 보호하며, 다크웹 모니터링으로 유출을 감지하는 다층 방어 체계만이 내 정보를 지키는 확실한 방법"이라고 말했다.

2025.12.25 07:05남혁우 기자

아마존 "北공작원 구직 시도, 1800건 이상 차단"

전자상거래 업체 아마존이 북한 공작원으로 의심되는 인물들의 구직 시도를 1천800건 이상 차단했다. 23일(현지시간) BBC 등 외신에 따르면 스티븐 슈미트 아마존 최고보안책임자(CSO)는 북한 공작원들이 도난당하거나 가짜 신원을 이용해 원격 근무 IT 일자리에 지원하려고 했다고 밝혔다. 슈미트 CSO는 “그들의 목적은 보통 간단하다”며 “채용돼 월급을 받고 그 임금을 정권의 무기 프로그램 자금으로 흘려보내는 것이다. 이런 흐름은 특히 미국을 중심으로 업계 전반에서 대규모로 발생하고 있을 가능성이 높다”고 말했다. 그간 미국과 한국 당국은 평양의 공작원들이 온라인 사기를 벌이고 있다며 경고해 온 바 있다. 아마존은 지난 1년 동안 북한인으로부터 들어온 취업 지원이 거의 3분의 1 증가한 것으로 파악하고 있다. 그는 북한 요원들이 보통 노트북 팜을 운영 및 관리하는 사람들과 협력한다고 강조했다. 이는 미국 내에 실제로 놓여있는 컴퓨터들을 해외에서 원격으로 조종하는 형태를 의미한다. 아마존은 지원서를 걸러내기 위해 인공지능(AI) 도구와 신원 확인 절차를 결합해 활용했다. 또 슈미트 CSO는 이런 사기 시도가 점점 더 정교해지고 있다고 경고했다. 이들은 유출된 로그인 정보로 휴면 상태의 링크드인 계정을 탈취해 인증을 받는 방식으로 악용하고 있다. 뿐만 아니라 신뢰를 얻기 위해 실제 소프트웨어 엔지니어를 표적으로 삼아 그럴 듯한 이력을 꾸민다는 것이 슈미트 CSO의 설명이다. 그러면서 그는 기업들에게 의심스러운 지원서를 당국에 신고할 것을 촉구했다. 슈미트 CSO는 고용주들이 북한의 사기성 구직 지원을 가려내기 위해 주의해야 할 징후로 형식이 잘못된 전화번호, 학력 이력의 불일치 등을 꼽았다. 지난 6월 미국 정부는 북한 IT 인력들이 불법적으로 운영한 노트북 팜 29곳을 미국 전역에서 적발했다. 미국 법무부(DOJ)는 이들이 미국인의 신원을 도용하거나 위조해 북한 국적자들이 미국 기업에서 일자리를 얻도록 했다고 부연했다. DOJ는 북한 요원들이 채용될 수 있도록 도운 미국 내 브로커들도 기소했다. 지난 7월에는 미국 애리조나주 출신의 한 여성이 300개가 넘는 미국 기업에서 북한 IT 인력들이 원격 근무를 할 수 있도록 노트북 팜을 운영한 혐의로 8년 이상의 징역형을 선고받았다. DOJ는 해당 사기 계획으로 이 여성과 북한 당국이 1천700만 달러(약 246억2천110만원) 이상의 불법 수익을 올렸다고 말했다.

2025.12.25 07:01박서린 기자

[보안리더] 남길현 국방대 명예교수 "국내 1호 암호 박사…후학 양성 온 힘"

우리나라 1호 암호 박사는 누구일까? 남길현 국방대 정보전산학과 명예교수다. 남 교수는 5대 한국정보보호학회 학회장을 역임, 35년간 학회 역사와 함께한 정보보호 역사의 '산증인'이기도 하다. 한국정보보호학회 창립 30년이기도한 지난 12일 지디넷코리아는 남 교수를 만나 학회 발전의 역사와 한국정보보호 산업의 성장 과정을 들었다. 이날 한국정보보호학회는 송년회를 개최했다. 남 교수는 "정보보호학회는 1990년 12월12일 만들어졌다. 초대 회장은 별세 하신 故(고) 이만영 박사가 4대(1998년)까지 역임했다"고 설명했다. 초대 회장부터 4대 회장까지 故(고) 이만영 박사가 역임한 만큼 남 교수는 정보보호학회 2대 회장이자, 현재 만나볼 수 있는 학회장 중 가장 오래된 인물이다. 그는 "육군사관학교 25기로 임관해 소대장 2년을 지내고, 서울대 토목과 위탁교육으로 합류해 2년간 학사 과정을 마쳤다"며 "군 내 최초로 미국 해군대학원 컴퓨터과학 분야에 처음 입학했다. 이 때가 1977년도였다"고 소개했다. 이어 "석사 과정을 밟고 귀국했지만 박사로 진학하기 위해 미국행을 택했다. 미국 남서루이지애나 주립대 공학박사 학위를 취득했다"며 국내 1호 암호 박사 탄생 과정을 설명했다. 그는 한국에 돌아와서도 국방대학교 교수로서 후학 양성에 모든 힘을 쏟았다. "정보보호학회 초기, 회원 50여명 불과…사무실 한 칸서 출발" 남 명예교수는 "정보보호학회를 故(고) 이만영 박사가 만들 당시 창립 과정을 함께 했다"며 "1989년 정보보호와 암호에 관한 학술대회(WISC)가 개최됐을 당시 순수 민간 차원의 암호 관련 학회가 만들어져야 한다는 얘기가 나왔다. 이듬해 말 곧바로 한국정보보호학회가 창립됐다. 당시에는 학회 회원이 50여명에 불과했다. 창립 당일 여의도에 위치한 중소기업중앙회에서 창립총회가 처음으로 열렸다"고 창립 당시의 기억을 꺼냈다. 이어 "정보보호학회가 만들어지기 이전만 해도 '암호'라고 하면 비밀스러운 분위기가 강했다. 이에 국가 기관에서만 연구를 해야 한다는 인식이었다"며 "하지만 전 세계적으로 암호에 대한 연구를 확대해야 한다는 움직임이 일었고, 우리나라만 암호 연구를 공개하지 않은 상황에 민간 차원에서도 학회를 구성하려는 움직임이 일었다"고 회고했다. 남 며예 교수는 "학회명을 작명할 때 고민이 많았다"며 "가장 좋은 작명은 당시 '한국암호보안학회'가 1순위로 꼽혔다. 그러나 '암호'라는 단어를 사용하자니 국가정보원에서 반대를 했고, '보안'이라는 단어를 사용하자니 보안사령부에서 거부 반응을 보였다. 이에 '한국통신정보보호학회'라는 이름으로 학회가 처음 만들어졌다. '정보보호'라는 용어도 새로 만들다시피 했다"고 설명했다. 사실상 남 명예교수가 '정보보호'라고 하는 용어 자체를 확산하는 데 핵심적인 역할을 한 셈이다. 당시 한국은 보안, 암호라고 하면 은밀한 분위기가 강했으나, 정보보호학회가 생겨나면서 '정보보호=보안'이라는 인식을 심어줬다. 남 명예교수 이후 6대 학회장(문상재 경북대 전자공학부 명예교수) 때부터 지금의 한국정보보호학회가 됐다. 그는 이만영 박사의 업적에 대해서도 언급했다. 남 교수는 "처음으로 아날로그 컴퓨터를 만드신 분이다. 정보보호학회 창립에도 헌신적인 역할을 하셨다"며 "정보보호학회 초기에는 역삼역 근처에 있는 사무실 공간만 매입해 운영됐는데, 이렇게 성대한 송년회까지 열릴 정도로 학회가 성장했다니 감회가 새롭다"고 말했다. 남 교수는 정보보호학회가 세계 무대로 나아갈 수 있도록 발판을 다졌다. 이런 배경에 2009년 한국인터넷진흥원(KISA)가 설립될 때에도 정보보호학회가 적극 도왔다는 게 그의 설명이다. 남 교수는 회장으로 2년간 역임할 당시 기억나는 업적을 묻는 질문에 "한국과학기술단체총연합회에 우리 학회가 처음 가입하던 순간이 기억에 남는다. 현재는 없어진 연합회이지만, 당시 정보보호학회는 6개의 다른 학회와 힘을 합쳐 저널을 구성하는 등 왕성한 활동을 했다"며 "KISA가 만들어질 때에도 우리 학회가 적극적으로 도왔으며, 국제학술단체 가입 등 세계 무대와 교류할 수 있는 환경을 조성했다"고 정보보호학회 안정화에 힘썼던 경험을 꺼냈다. "잇단 보안 사고, 정보보호학회가 타개할 방안 찾아야" 잇단 침해사고가 터져 나오면서 사이버보안 문제는 국가 안보로까지 이어지고 있다. 이에 남 교수는 정보보호학회가 힘써야 할 부분이 많다고 역설했다. 그는 국내 사이버보안 환경과 관련해 "과거에는 사이버보안이라고 하면 미국, 이스라엘 말고는 뒤지지 않는다는 자부심을 가졌는데, 최근 중국과 북한 등 체제상 적국가가 보안 분야에 지원하면서 금세 성장했다"고 진단했다. 이어 남 교수는 "사이버 보안 분야가 국가 안보 차원에서의 이슈가 되고 있는 만큼, 과거 공부만 하고 발표·연구로서 끝내면 안 되는 환경이 됐다"며 "실제 사이버 보안에 적용되는 쪽으로 정보보호학회가 정진할 수 있어야 한다. 또 사이버 보안 분야에 특화된 학회로서 자부심을 갖고 민간과도 공감할 수 있는 형태를 구축할 수 있어야 한다"고 강조했다. 남 교수와 같은 길을 걷는 사이버 보안 후배들에게는 "우리나라나 미국, 일본 등 주요 국가에서도 사이버 보안이라는 의제는 핵심으로 자리잡고 있다. 어느 학회든 보안 분야의 연구위원회가 있다"라며 "잇단 보안 사고가 터져 나오고 있는데 정보보호학회가 여러 조직적인 측면에서 타개할 수 있는 방안을 마련하고, 모든 회원들이 일치단결해서 해결하는 모습을 보여줬으면 한다"고 당부했다. ◆남길현 명예교수 프로필

2025.12.25 06:56김기찬 기자

'신한카드' 사고 방지 보안 솔루션 '수두룩'

신한카드에서 19만2천건의 가맹점 대표자 휴대전화번호가 유출되는 사고가 발생했다. 신한카드에 따르면 유출된 정보는 가맹점 대표자의 ▲휴대전화번호 18만1천585건 ▲휴대전화번호, 성명 8천120건 ▲휴대전화번호, 성명, 생년월일, 성별 2천310건 ▲휴대전화번호, 성명, 생년월일 73건 등 총 19만2천88건이다. 다만 롯데카드 해킹 사태 때처럼 외부 공격으로 이번 유출 사고가 발생한 것은 아니다. 내부 직원이 신규 카드 모집 영업을 위해 해당 개인정보들을 유출한 것으로 파악됐다. 현재 금융위원회, 금융감독원 등 금융당국과 개보위가 조사에 착수한 상태다. 외부 공격자의 침해사실이 확인된 경우에는 한국인터넷진흥원(KISA)에 24시간 내로 침해 사실을 알려야 한다. 또한 침해 과정에서 개인정보가 유출된 경우에는 72시간 내로 개보위에 신고를 마쳐야 한다. 단 금융권의 경우 관련 법에 따라 KISA가 아닌 금융감독원 등 금융당국에 신고해야 하는 규정이 있다. 신한카드의 경우는 외부 공격자의 침입으로 내부 데이터가 유출된 '침해사고'가 아니라, 내부자가 고의 혹은 과실로 정보를 유출한 '내부자 위협'에 해당하는 공격 유형이다. 당시 신한카드 일부 직원은 신규 카드 모집을 위해 가맹점 대표자 정보를 유출한 것으로 확인됐다. 최근 부상 새로운 위협 아냐...국가안보까지 흔드는 공격 유형 내부자위협은 외부에서 공격이 이뤄지는 것이 아니라 내부에서부터 공격이 이뤄지기 때문에 치명적인 결과를 낳는 경우가 많다. 실제로 쿠팡의 경우 외국인 직원이 3천370만건의 개인정보를 유출해 사회적 파장이 끊이질 않고 있다. 내부자위협은 최근 부상한 '새로운 위협'이 아니다. 과거서부터 방산업체의 설계도면 유출, 제조 공정 데이터, 소스코드 유출 등 기업 기밀 유출에 주로 악용되며, 국가 안보까지 위협하는 공격 유형이다. 신한카드의 경우처럼 직원의 일탈이나 퇴사자나 현직자의 고의적 정보 탈취부터 협력사 직원과 외부 공격자의 거래를 통한 공격 등 다양한 형태로 이뤄지는 것이 내부자 위협으로 통칭되는 것이다. 글로벌 기업에서도 내부자 위협으로 인해 기밀 정보가 유출되는 사례가 있다. 지난 2018년 테슬라 내부 직원이 제조 공정 데이터와 소프트웨어 코드를 빼돌려 피해를 입히기도 했으며, 애플의 경우 내부자에 의해 차세대 아이폰의 핵심 정보가 유출된 바 있다. 적절한 보안 조치 이뤄졌다면 충분히 사고 방지 가능 신한카드의 경우 적절한 보안 조치가 이뤄졌다면 충분히 사고를 방지할 수 있었다. 내부자 위협은 데이터 유출 방지(DLP) 솔루션을 통해 예방이 가능하다. DLP는 여러 종류가 있지만 내부자 위협을 효과적으로 방지하는 기능을 하는 종류도 있다. 이메일, 웹 업로드 등을 통해 민감 데이터가 유출되는 것을 차단하고, USB나 외장하드 등으로의 복사 및 유출도 막는 기능을 한다. 유출 시도가 감지되면 DLP를 통해 보안 담당자에게 알림이 가고 보안 담당자가 조치를 취할 수 있도록 돕는다. 또 직원이 외부로 개인정보가 포함된 문서 등을 보낼 때에도 암호화를 적용하는 등의 기능을 수행한다. 구체적으로 지란지교시큐리티의 경우 메일스크린 솔루션을 통해 기밀이나 개인정보가 포함된 문서가 메일을 통해 외부로 반출되는 것을 막는다. 발송 이전에 보안 담당자에게 알림이 가는 구조다. 또 개인정보 필터 솔루션을 통해 개인정보를 걸러서 별도로 암호화 저장하는 것도 가능하다. 문서 중앙화 솔루션의 경우도 DLP와 연계돼 기밀 정보는 별도 보관하도록 하는 조치도 가능하다. 내부 결재 프로세스를 통해서만 외부로 보내는 것이 가능하도록 별도 솔루션을 통해 방지할 수 있는 영역이라는 것이다. 소만사, 파수, 지란지교시큐리티 및 지란지교데이터, 사이버다임 등 SLP 및 문서중앙화 솔루션을 공급하고 있는 기업도 적지 않다. 특히 신한카드의 경우 개인정보를 유출한 직원이 개인정보 조회 화면을 사진을 찍는 방식으로 공유한 것으로 확인됐다. 이 경우도 특정 구역이나 업무 환경에서 카메라를 제어하는 'MDM(모바일 디바이스 매니지먼트)' 솔루션 등으로 충분히 대응할 수 있다. 글로벌 기업이 제공하는 UBA(사용자 행동 분석) 솔루션도 내부자 위협을 효과적으로 방어할 수 있는 기술로 알려져 있다. UBA 솔루션은 네트워크 내 사용자 행동을 추적하고 정상 행동 패턴을 모델링한다. 평소 사용자가 하지 않는 작업을 수행하는 경우를 탐지하기 때문에 내부자 위협을 효과적으로 방어할 수 있다. 신한카드가 내부자 위협 방지 솔루션을 갖고 있는 지, 또 어떤 솔루션을 갖고 있는 지는 아직 알려지지 않았다. "기업이 얼마나 내부자 위협을 잘 방어하고 있는 지 점검 체계 마련해야" 보안 전문가들은 내부자 위협으로 인한 사고가 잇달아 터져 나오고 있는 만큼 국내 인증 제도 등에서도 내부자 위협을 얼마나 잘 방어하고 있는지 검증하는 평가 체계도 마련돼야 한다고 주문했다. 이용준 극동대 해킹보안학과 교수는 "DLP, UBA 등 솔루션을 효과적으로 결합해 사용하는 것도 물론 중요하지만, 기업이 얼마나 내부자 위협을 잘 방어하고 있는지 그 수준을 가능하는 체계도 마련할 필요가 있다"며 "미국의 경우 연방정보기관 산하 공공기관이나 국가기관에는 내부자 프로그램에 대해서 솔루션을 만들고 어느 정도 성숙도에 도달해 있는지를 점검하는 체계가 마련돼 있다"고 설명했다. 이 교수는 "반면 한국에는 아직 내부자 위협에 대한 인증이나 성숙도를 측정하는 체계가 없다"며 "외부 공격 세력과 내부자가 공모해 위협을 가하는 공격 형태도 강화되고 있기 때문에 내부자 위협에 대한 평가 체계가 마련돼야 조직이 내부자 위협에 대해서 어느 정도 대응하고 있는지 객관적인 평가가 가능하다"고 역설했다.

2025.12.24 19:51김기찬 기자

정부 "대포폰 방지 위해 안면인식 도입 불가피"

정부가 보이스피싱 피해가 급증하는 상황에서 대포폰 근절을 위해 휴대전화 개통 안면 인증 도입이 불가피하다고 강조했다. 최우혁 과학기술정보통신부 네트워크정책실장은 24일 휴대전화 개통 시 안면인증 관련 브리핑을 통해 "이번 정부 국정과제인 보이스피싱 방지를 위해 대포폰 근절을 위한 안면 인식을 하나의 방법론으로 추진하게 됐다"고 밝혔다. 이어, "기술적 결함이 없다면 조속히 도입하는 게 국민의 피해를 줄일 방법"이라고 말했다. 안면인식을 통한 생체 정보 수집 가능성은 일축했다. 최 실장은 "PASS앱 안면인증 시스템은 신분증 소지자의 본인 확인 여부만을 위해 수집 이용되며, 개인정보가 별도 보관되거나 저장되는 과정 없이 본인 여부 확인 즉시 삭제 처리된다"고 설명했다. 향후 3개월 시범 운영 기간 정부는 전문기관과 협의해 개인정보 유출과 노출 보안체계 등을 점검한다. 김준모 과학기술정보통신부 통신이용제도과장은 "KAIT, KISA와 같은 유관기관 그리고 알뜰폰협회, 유통협회 등과 함께 정부가 대책반을 구성해 정기적으로 불편 사항을 모니터링하고 내년 3월 정식 운영 전까지 필요한 의사결정을 내릴 것"이라고 했다. 또한 정부는 대포폰의 주요 개통처로 알려진 알뜰폰 사업자의 안면 인식을 적극 지원할 계획이다. 김준모 과장은 "안면 인식 제도는 알뜰폰 사업자마다 홈페이지 구축이나 내부 의사 결정 등으로 시차가 존재한다"면서도 "도입이 지연되거나 중단된 사업자에 대해선 조속히 안정화시켜 진행할 계획"이라고 말했다. 한편 과기정통부는 현재 국회에 발의된 전기통신사업법 개정안의 '원 스트라이크 아웃제'를 통해 대포폰이 발생했다고 확인되는 경우 시정 명령을 거치지 않고 사업정지, 동의처리가 가능하도록 하는 방안을 추진 중이다. 관련 내용은 더불어민주당 한민수 의원이 발의한 법안에 담겨있고 정부가 발표한 보이스피싱 방지 대책에도 포함된 내용이다.

2025.12.24 16:41홍지후 기자

[법과 상식 사이] 로켓 배송 쿠팡, '적시 공시'는 없었다

속도의 상징, 자본시장의 시계를 놓쳐 속도의 상징인 쿠팡이 사고를 알리는 속도에서는 자본시장의 시계를 놓쳤다. 개인정보 유출 사고를 둘러싸고 국내에서는 행정 제재와 소비자 집단소송이 이어지고 있지만 더 큰 파장은 태평양 건너 미국에서 시작됐다. 미국 주주들이 쿠팡 Inc.를 상대로 증권법 위반 소송을 제기했기 때문이다. 쟁점은 쿠팡이 2025년 11월 18일 개인정보 유출 사실을 인지하고도 미국 증권거래위원회(SEC)가 정한 '4 영업일 이내 공시' 의무를 이행하지 않았다는 데 있다. 이 공백 기간 동안 주가는 하락했고 그 손실이 투자자들에게 전가됐다는 주장이다. 공시, 기업 투명성의 척도 이 사건은 우리에게 낯선 질문을 던진다. “공시가 그렇게까지 중요한 문제인가?” 한국에서 개인정보 유출은 주로 과징금이나 행정 제재, 소비자 손해배상의 영역이다. 그러나 미국 자본시장에서 공시는 단순한 알림이 아니다. 기업과 투자자 사이의 신뢰를 측정하고 지탱하는 핵심 척도이다. 기업 내용 공시제도의 본질은 상장회사가 투자 판단에 중대한 정보를 시장에 적시에 공개하도록 강제하는 데 있다. 투자자는 그 정보에 기초해 자유롭게 판단하고 책임을 진다. 공시는 자본시장의 투명성을 확보하고 자기책임의 시장 질서를 가능하게 하는 최소한의 장치다. 사이버 사고, '중대한 경영 사건'으로 격상 왜 보안 사고가 이토록 중요해졌을까. 데이터가 곧 기업 가치로 직결되는 시대이기 때문이다. 이제 사이버보안 사고는 단순한 기술적 결함을 넘어 기업의 신뢰와 지속 가능성을 직접적으로 흔드는 구조적 경영 리스크로 격상되었다. 정보 비대칭이 커질수록 기업 내부의 위험은 외부에서 정확히 평가되기 어려워지고, 그 부담은 결국 왜곡된 투자 판단과 시장 불안정성으로 이어진다. 이러한 인식 속에서 미국 자본시장은 사이버 사고를 점차 투자 판단에 중요한 정보로 다루기 시작했다. 이에 따라, 미국은 2023년부터 중대한 사이버보안 사고를 인수합병이나 파산과 같은 중대한 경영 사건으로 분류하고, 상장사에 대해 사고의 중대성(material)을 인지한 날로부터 4일 이내에 임시보고서(Form 8-K)를 통해 공시하도록 의무화했다. 더 나아가 정기 보고서를 통해 평상시의 보안 전략과 거버넌스 구조까지 투명하게 공개하도록 요구한다. 반면 한국은 사이버보안 사고를 정보통신망법과 개인정보 보호법 중심의 사후 규제 대상으로 다루고 있어, 사이버보안을 기업 가치와 직결된 경영 리스크로 보고 강제 공시와 거버넌스를 강화하는 미국·유럽 자본시장의 흐름과는 차이가 있다. 보안은 IT의 영역이 아닌 '경영 투명성'의 문제 쿠팡 사태는 단순한 개인정보 유출이나 데이터 국외 이전 논란을 넘어선다. 글로벌 플랫폼 기업이 어떤 기준으로 위험을 정의하고, 어떤 속도로 시장과 소통해야 하는가를 묻는 중대한 변곡점이다. 여기서 공시 의무 위반은 단순한 법규 위반에 그치지 않는다. 천문학적인 주주 집단소송과 경영진의 책임 문제로 직결되는 '구조적 경영 리스크' 그 자체다. 이제 사이버보안은 IT 부서의 전유물이 아니다. 이사회와 경영진, 법무 조직이 함께 책임져야 할 경영 투명성의 영역이다. 우리 기업들은 과연 글로벌 자본시장이 요구하는 그 정교한 공시의 속도와 밀도를 감당할 준비가 되어 있는가. '로켓 배송'으로 혁신을 일궈낸 쿠팡이 이제 '적시 공시'의 부재라는 날 선 시험대에 올랐다. 이 사건은 단일 기업의 위기를 넘어 한국 기업들이 글로벌 시장의 규범과 현실을 얼마나 냉정하게 인식하고 있는지를 묻고 있다. 기술의 진보와 법과 책임 사이에서 이제 그 질문을 회피할 수 있는 시간은 끝났다.

2025.12.24 16:35안정민 컬럼니스트

마크애니, '2025 하이서울기업 페스티벌' 참여...'세이포러스' 전시 시선

정보보안 솔루션 전문기업 마크애니(대표 최고, 최종욱)가 23일 서울 코엑스 마곡 르웨스트 홀에서 열린 '2025 하이서울기업 페스티벌'에 참여했다. 회사는 이 행사에 자사의 콘텐츠 보안 기술 '세이포러스(SaForus)'를 소개, 시선을 모았다. 서울특별시와 서울경제진흥원(SBA)이 주관한 이번 행사는 우수한 기술력을 갖춘 하이서울기업들이 모여 비즈니스 성과를 공유했다. 마크애니는 비즈니스데이 세션에서 전용 홍보 부스를 운영, 눈에 보이지 않는 워터마크를 삽입해 디지털 콘텐츠의 저작권을 보호하고 유출 경로를 추적하는 '세이포러스'의 핵심 기능을 시연했다. '세이포러스'는 이미지, 문서, 영상 등 다양한 디지털 자산에 육안으로 식별되지 않는 식별 정보를 삽입하는 비가시성 워터마크 기술이 적용된 제품이다. 콘텐츠 외관을 전혀 손상시키지 않으면서도 불법 복제나 무단 배포 시 강력한 추적 기능을 제공, 최근 중요성이 커진 기업의 지식재산권(IP) 보호 및 기밀 유지에 최적화된 솔루션으로 평가받고 있다. 전시 현장에는 서울시 주요 관계자와 유관 기관 및 기업 임직원들을 대상으로 맞춤형 비즈니스 상담이 진행됐다. 특히 디지털 전환 가속화에 따라 데이터 보안 강화가 필요한 기업들에게서 세이포러스의 도입 및 기술 협력에 대한 높은 관심을 이끌어냈다. 마크애니 최고 대표는 “이번 페스티벌을 통해 하이서울기업으로서 우리의 혁신적인 워터마크 기술력을 다시 한번 입증할 수 있었다”며 “세이포러스를 통해 기업들이 소중한 콘텐츠 자산을 보다 안전하고 효율적으로 관리할 수 있도록 시장 공략을 강화해 나갈 것”이라고 강조했다.

2025.12.24 16:32방은주 기자

연말연시 노린 '쇼핑 계정 탈취' 급증…"기본 보안 수칙 지켜야"

네트워크 보안 기업 포티넷(최고경영자 켄 지)이 연말연시를 앞두고 157만건 이상의 탈취된 데이터가 다크웹을 통해 유통되고 있다고 경고했다. 이런 데이터가 인증을 우회해 사기, 계정 악용 등의 피해를 낳을 수 있는 만큼 각별한 주의가 필요한 상황이다. 포티넷은 이같은 내용을 골자로 한 '2025년 연휴 시즌 사이버 위협 보고서'를 발간했다고 24일 밝혔다. 보고서에 따르면 최근 3개월간 전자상거래 플랫폼과 연관된 '스틸러 로그' 데이턴 157만건 이상이 다크웹을 중심으로 유통된 것으로 분석됐다. 스틸러로그는 공격자가 악성코드 감염 등을 통해 사용자의 데이터를 탈취한 데이터 세트를 말한다. 사용자 ID, 비밀번호 등 계정정보를 비롯해 로그인 쿠키, 세션 토큰, 자동완성 정보 등 계정 접근에 필요한 데이터가 포함돼 있다. 이 데이터들이 공격자의 손에 넘어가게 되면, 계정 탈취서부터 사기, 피싱, 자격증명 스터핑, 세션 하이재킹(가로채기) 등 다양한 공격에 악용될 우려가 나온다. 특히 로그인 상태가 유지된 활성 세션 쿠키가 보함된 경우 공격자는 비밀번호나 2단계 인증(2FA) 없이 계정에 접근할 수 있기 때문에 기존 로그인 보안 체계를 완전히 무력화시킬 수 있다. 계정이 탈취되면 공격자가 어떻게 악용하느냐에 따라 사기성 거래에 직접 사용하는 등 금전적 피해도 우려된다. 특히 연말연시 쇼핑 시즌이 다가오고 있는 만큼 전자 상거래 플랫폼이 활성화되면 활성화될수록 이같은 공격에 취약하다. 다크웹에서는 연말연시 쇼핑 성수기에 접어든 만큼 공격자들이 탈취 데이터를 할인해 판매하는 등 위협은 더욱 고도화되고 있다. 다크웹에서 정보가 활발하게 거래되면 거래될수록 공격은 더욱 많아질 수밖에 없고 피해는 커질 가능성이 크다. 포티넷은 한 번 침해된 계정 정보가 단발성 공격에 그치지 않고 지속적으로 악용될 수 있다는 점에서, 연말 연시 기간 전자상거래 생태계 전반에서 보안에 주의를 기울여야 한다고 경고했다. 구체적으로 ▲피싱 사이트 방지를 위한 웹사이트 주소 꼼꼼히 확인하기 ▲이메일이나 문자 메시지에 포함된 링크 클릭하지 않기 ▲다단계 인증(MFA) 활성화 ▲사기 피해 보호 기능이 있는 결제 수단 이용 ▲공용 와이파이 환경에서 온라인 결제 금지 등 기본적인 보안 수칙을 지켜야 피해를 예방할 수 있다고 당부했다. 전자상거래 플랫폼을 운영하는 기업 역시 플랫폼과 플러그인을 최신 상태로 유지하고, 사기 탐지 체계를 강화해야 한다고 주문했다.

2025.12.24 16:31김기찬 기자

에버스핀, '에버세이프 웹' 국정원 보안기능확인서 획득…공공 시장 저변 확대

인공지능(AI) 보안기업 에버스핀(대표 하영빈)은 웹 보안 솔루션 '에버세이프 웹(EverSafe Web)'이 국가정보원이 요구하는 보안기능확인서를 획득했다고 24일 밝혔다. 에버세이프 웹은 이번 인증으로 공공기관·공공 기준을 준용하는 금융·공기업 환경에서 보안성과 안정성을 공식적으로 검증받았다. 보안기능확인서는 국가정보원이 지정한 시험기관이 보안 기능과 운영 안정성을 사전에 심사·검증해 발급하는 인증이다. 확인서를 획득한 제품은 국정원 '안정성 검증 필수 제품 목록'에 등재된다. 목록에 포함된 솔루션은 공공기관이 별도 보안적합성 검증 절차 없이 즉시 도입할 수 있어, 도입 과정에서 발생하는 행정 부담과 검증 기간을 크게 줄일 수 있다. 에버세이프 웹은 에버스핀이 자체 개발한 AI-동정표적방어(MTD·Moving Target Defense) 기술을 기반으로 한 웹 보안 솔루션이다. AI가 스스로 보안 요소를 지속적으로 변화시키는 동적 방어 방식으로, 공격자가 분석을 시도하더라도 결국 성공에 이를 수 없도록 설계됐다. 웹 해킹·비인가 스크래핑·자동화 공격·크레덴셜스터핑 등 최근 급증하는 공격 시나리오를 선제적으로 차단한다. 에버세이프 웹은 에버스핀이 자체 개발한 AI-MTD 기술을 기반으로 한 웹 보안 솔루션이다. 에버스핀 관계자는 ”최근 화두로 떠오르고 있는 AI발 보안위협으로 부터 안전하기 위해서는 해커의 공격을 탐지하는 보안 요소를 지속적으로 변화시키는 지능화된 동적 방어 방식이 필요하다“며 ”에버세이프 웹은 이러한 유형에 착안해 공격자가 분석을 시도하더라도 결국 성공에 이를 수 없도록 설계해 웹 해킹·비인가 스크래핑·자동화 공격·크레덴셜스터핑 등 최근 급증하는 공격 시나리오를 선제적으로 차단한다“고 설명했다. 에버세이프 웹은 금융권과 공공기관, 대규모 트래픽이 집중되는 서비스 환경에서 실제 운영을 통해 효과를 검증받아 왔다. 금융사를 중심으로 웹·앱 기반 서비스 위·변조 방지, 자동화 공격 차단, 사용자 단 보안 강화를 위한 핵심 보안 인프라로 활용되고 있다. 에버스핀의 보안기능확인서 획득으로 에버세이프 웹을 도입하는 기관과 기업은 실질적인 이점을 얻게 된다. 공공기관은 별도 보안적합성 검증 절차 없이 즉시 도입할 수 있고 금융기관과 공기업, 공공 기준을 준용하는 민간 기업 역시 보안 솔루션 도입에 따른 내부 감사·책임 부담을 완화할 수 있다. 동시에 AI-MTD 기반 동적 보안 구조를 통해 고도화되는 웹 공격에 실질적인 방어력을 확보할 수 있다. 에버스핀 관계자는 “보안기능확인서 획득은 에버세이프 웹이 기술적 성능뿐 아니라 공공 환경에서 요구되는 안정성과 운영 적합성까지 공식적으로 검증받았다는 의미”라며 “웹 보안에 대한 요구 수준이 높아지는 상황에서, 에버스핀은 금융권 보안을 주도하고 있는 만큼 공공과 민간 모두가 금융권 수준으로 보안을 끌어올리는데 에버세이프 웹을 통해 이바지하겠다”고 전했다. 한편, 에버스핀은 AI-MTD 기반 보안 기술로 고정된 방어가 아닌 '해커보다 먼저 움직이는 선제적 보안'으로 최근 '2025 대한민국 SW대상' 대통령상 수상에 이어 일본 SBI그룹 대규모 통합계약을 체결했다.

2025.12.24 15:48주문정 기자

2026년 공공 SW '6조 시대' 눈 앞…상용SW 구매 첫 4천억 돌파

인공지능(AI), 클라우드 사업 확대로 내년 공공 부문 소프트웨어(SW) 및 ICT 장비 시장 규모가 6조원에 육박할 전망이다. 상용SW 구매 예산이 사상 처음으로 4천억원을 넘어선다. 정부가 서비스형 소프트웨어(SaaS) 예산을 공식 집계 항목에 포함시키는 등 클라우드 네이티브로의 전환이 예산에도 본격적으로 반영되며 관련 사업이 확대될 것으로 기대된다. 24일 소프트웨어산업정보시스템(SWIT)은 2026년 수요예보 예정 조사 결과를 공개했다. 2026년 공공 SW, ICT장비 총 사업금액 예정치는 전년대비 2.4% 늘어난 5조9천713억원이며 상용SW 구매 예산은 4천179억원으로 18.7% 증가했다. 상용SW 증가의 핵심 배경으로는 SaaS 예산의 첫 공식 집계가 꼽힌다. 이번 수요예보부터 공공의 SaaS 구매 예산을 별도 조사해 상용SW 항목에 포함했다. 2026년 SaaS 구매 예산은 349억3천만원으로 상용SW 전체 구매 수요의 8.4% 규모다. 아직 비중은 한 자릿수 후반이지만, 공공이 SaaS를 '구매 항목'으로 계상하기 시작했다는 점에서 의미가 크다. SaaS 수요는 교육, 대민 서비스에서 먼저 두드러졌다. SaaS 구매 항목 중 가장 큰 예산은 경기도교육청의 '교육용클라우드서비스(SaaS)'로 160억원이다. 부산광역시청 '부산형 인공지능 서비스 운영(고도화)' 23억원, 한국토지주택공사 '생성형 AI 매칭플랫폼' 18억원, 전라북도교육청 '교육용 범용 SW 구독' 12억9천200만원 등이 뒤를 이었다. '생성형 AI'와 '교육용 구독'이 함께 상단에 포진한 점은 내년 공공 SaaS 시장의 키워드가 '교육, 대민, 업무 생산성'으로 수렴하고 있음을 보여준다. 하지만 전체 SW 구축 예산 중 70% 이상이 기존 시스템의 '현상 유지(유지보수)'에 투입되는 구조가 더욱 심화된 것으로 나타나, 신규 개발과 산업 혁신을 기대하는 업계의 우려 또한 공존하고 있다. 대형 사업을 볼 때도 같은 양상이 나타난다. 2026년 당해 연도 예산 집행 기준 최대 항목은 국방부 '정보통신기반체계 HW 임차료 상환금' 1천628억원이다. 해당 사업은 기존 임차 계약에 따른 상환, 납부 성격이 강한 지출 항목으로 신규사업이 아니다. 신규 개발, 구축관련 최대 사업은 국방부의 '정보체계 개발 사업'이 909억4천835만8천원으로 1천억원에 못미치는 것으로 나타났다. 국민건강보험공단 '노후 전산장비(통신, 보안, 서버 등) 교체 및 정보시스템 운영개선' 870억7천550만1천300원, 중소기업은행 '비대면 플랫폼 구축' 310억원, 법무부 '전송형 전자영장 집행시스템 구축' 201억9천600만원, 한국전력공사 '전국민 에너지절약 종합안내 플랫폼' 200억원 등이 뒤를 이었다. 정부가 적극적으로 AI대전환을 제시하고 있음에도 대규모 구축 사업이 눈에 띄지 않는 이유는 예산 편성 시점과 AI 정책 확정 시점의 불일치 때문으로 분석된다. 통상 정부의 본예산은 연초부터 기획되어 상반기에 윤곽이 잡힌다. 반면, 정부의 'AI 국가 전략'이나 구체적인 'AI 공공 서비스 도입 방안'은 하반기까지 치열하게 논의되거나 수정되는 경우가 많다. 정부가 강조하는 최신 AI 드라이브 정책이 연초에 확정되는 본예산 패키지에는 물리적으로 충분히 반영되기 어려운 구조적 한계가 있다는 설명이다. 올해 있었던 대통령 선거를 비롯한 각종 정치·행정 일정으로 인한 정책 공백도 영향을 미쳤다. 대형 신규 과제는 기획-심의-부처 조율이라는 긴 과정을 거쳐야 하는데 급박하게 돌아간 올해 일정상 새로운 정책 패키지를 본예산에 추가할 물리적 시간이 부족했다는 분석이 나온다. 공공 시스템의 특수성도 한몫했다. 수십 년간 구축되어 온 대형 공공 정보시스템(Legacy)에 최신 AI 기술을 즉각적으로 접목하는 것은 기술적으로나 안정성 측면에서 쉽지 않다. 무리하게 신규 사업을 발주하기보다는 먼저 기존 시스템의 안정성을 확보하는 유지보수 예산을 우선 배정해두고, AI 도입을 위한 별도의 업무재설계(BPR)이나 정보화전략계획(ISP)를 거쳐 차근차근 접근하려는 보수적 기조가 반영된 것으로 보인다. IT서비스산업협회 채효근 부회장은 "정부의 강력한 AI 기조가 실제 발주 시장으로 전환되는 시점은 내년 추경이나 하반기 추가 사업 기획 단계에서 본격화될 가능성이 높다"고 전망했다. 이어 "본격적인 AI 관련 정부 사업이나 서비스를 하려면 시간을 기다려야 한다"며 "수요예보상 신사업이 적어 보이더라도 내년은 기획과 전환기의 성격이 강하고, 2027년에 AI 전환 수요가 구축 및 서비스 형태로 대거 반영될 것"이라고 내다봤다.

2025.12.24 15:41남혁우 기자

  Prev 31 32 33 34 35 36 37 38 39 40 Next  

지금 뜨는 기사

이시각 헤드라인

[쿠팡 사태①] 내부 보안망, 누구한테·어떻게 뚫렸나

[단독] 한정애 "거래소 지분제한·은행 중심 스테이블코인 발행 법안 발의"

[유미's 픽] 李 'AI 고속도로'가 바꾼 판…정부 GPU 지원, 스타트업 실험에 불 붙였다

[쿠팡 사태②] 늑장 신고·로그 삭제, 처벌 수위는

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.