• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
AI의 눈
HR컨퍼런스
스테이블코인
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'와이고수sms가입인증 | 텔레연락처 tway010 | 계정거래소 트위터 해킹 아이디판매사이트,fuN'통합검색 결과 입니다. (1607건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

쿠팡 사태로 '예스24' 랜섬웨어 뒷전...조사만 9개월째

예스24 랜섬웨어 해킹 사건이 발생한지 9개월이 지났음에도, 개인정보위원회의 조사가 지연되고 있다. 기술 지원을 나갔던 한국인터넷진흥원(KISA)은 이미 결과 자료를 보냈지만, 피해 경위·규모 종합 발표와 과징금 등 제재 수위 결정이 계속 미뤄지고 있는 것이다. 정부는 지난해 쿠팡 사태 등 잇단 침해사고가 발생하면서 피해 규모나 영향이 큰 사건부터 처리하다 보니 조사 결과 발표가 늦어지고 있다는 입장이다. 29일 과학기술정보통신부와 KISA에 따르면 이들은 예스24 측에 지난해 6월 발생한 랜섬웨어 관련 해킹 사건 기술 지원 결과 자료를 같은 해 가을경 전달했다. 당시 예스24는 랜섬웨어 공격으로 인해 닷새간 홈페이지, 스마트폰 앱 접속이 마비됐다가 서비스를 순차적으로 재개했다. 이 때 예스24는 시스템 점검으로 서비스가 일시적으로 제한된다고 공지했으나, 정치권에서 자료를 통해 랜섬웨어로 인한 서비스 장애라는 사실이 밝혀지며 결국 해킹 사실을 시인한 바 있다. 지원 종료 OS 사용 등이 원인 중 하나…백업 시스템 보완 권고 KISA는 정보통신망법 제48조 3에 따라 침해사고가 발생하면 정확한 원인 분석과 대응조치 방안을 지원한다. 구체적으로 발생 원인 및 침투 경로를 분석하고, 침해사고를 당한 기업에 대응조치 방안을 안내한 후 재발방지를 위해 침해 원인을 제거하는 작업에 착수한다. 랜섬웨어 피해 당시 예스24는 KISA에 적극 협조하고 있다고 주장했지만, KISA의 기술지원을 거부했던 사실이 뒤늦게 밝혀져 비난을 샀다. 이후 결국 예스24는 KISA의 기술지원을 받았으나, 침해사고 발생 약 9개월이 흐른 현재까지 종합적인 조사 결과를 발표하지 않아 피해 규모나 경위를 파악할 수 없는 상황이다. KISA가 전달한 기술 지원 결과 자료에는 사고 신고 시점과 원인, 보완 조치 방안들이 담겼다. 예스24는 사고 발생 당일인 지난해 6월 9일 신고를 접수했으며, 원인은 알려진 바와 같이 랜섬웨어로 밝혀졌다. 기술 지원이 지난 윈도 운영체계(OS)를 사용한 것 또한 사고 발생 원인 중 하나로 꼽힌다. 예스24는 윈도 서버 2018과 윈도 서버 2012를 병행 사용하고 해왔는데, 이 중 전체 시스템의 5%를 출시 13년이 넘은 윈도 서버 2012로 운영해왔다. 윈도 서버 2012는 2023년 10월 공식 지원이 종료돼 제작사인 마이크로소프트(MS)의 보안 패치 업데이트를 받을 수 없어 사이버 공격에 취약해질 수밖에 없다. 예스24에 침투한 랜섬웨어는 업무망, 서비스망 등에 접근해 악성코드를 감염시켰다. 당시 예스24는 공격자에게 수십억원 상당의 암호화폐를 지불하는 식으로 서비스를 복구한 것으로 알려졌다. 단, 이에 대한 사실유무를 회사 측이 밝힌 적은 없다. 이후 2개월 뒤 예스24는 또 다시 랜섬웨어 공격에 당해 서비스가 마비됐다. 보안업계에 따르면 한 번 랜섬웨어 공격에 타깃이 되고 금전을 지불해 협상에 응하게 되면, 공격자들 사이에서 타깃이 되기 십상이다. 다만 두 번째 공격에서 예스24는 백업 데이터를 통해 7시간 만에 서비스를 복구했다. 현재까지 상황을 요약하면 예스24는 1차 랜섬웨어 당시 KISA의 기술지원 절차가 완료됐고, 2차 랜섬웨어 때에는 백업 데이터로 복구했다. 서비스를 지속하기 위한 조치는 한 셈이다. 그러나 침해사고 과정에서 개인정보 유출이 있었다면, 피해 경위 및 규모 파악 외에도 과징금 부과 등 제재 절차가 남아있다. 과학기술정보통신부 및 개인정보보호위원회 등 유관기관은 침해사고 이후 위법사항이 발견되면 행정조치나 과징금 부과 등 제재를 가한다. “침해사고 조사, '선입선출' 아니다…파급 큰 사건부터 해결하느라 지연” 예스24 랜섬웨어 사태에 대한 기술적인 조치는 마쳤지만, 행정적인 절차는 끝맺음을 짓지 못하고 있다. 지난해 이례적으로 대형 침해사고가 연달아 터지면서 조사 인력 부족, 대형 침해사고 선결 등의 이유로 조사 단계에만 방치된 모양새다. 개인정보위 관계자는 예스24의 조사 결과 발표 지연과 관련해 “개인정보 유출신고에 대한 조사는 '선입선출' 식이 아니다”라며 “쿠팡이나 KT처럼 사건의 중요도에 따라 먼저 진행하는 식이기 때문에 다른 사건의 경우 조사가 지연되는 경우가 있다”고 밝혔다. 과기정통부 관계자는 “지난해 통신사 해킹 사태 등과 같이 큰 사고는 대대적인 조사를 통해 조사 결과를 발표한다”면서 “(예스24 랜섬웨어 사태는) 민관합동조사단이 꾸려지지 않아 특별히 조사 결과를 발표하지 않았던 것”이라고 설명했다. 사안이 큰 침해사고를 우선적으로 조사하기 때문에 조사가 지연되고 있다는 것이 관계부처의 중론이다. 실제 전문가들도 예스24 조사 결과 발표 지연과 관련해 같은 견해를 내비치고 있다. 이용준 극동대 해킹보안학과 교수는 “개인정보위, 과기정통부 등 여러 주무부처가 침해사고 조사 과정에 투입되다 보니 부처 간 합의점을 도출하기까지 시간이 오래 걸린다”며 “지난해 이례적으로 많은 사고가 터지다 보니 개인정보위와 과기정통부에 조사가 많이 밀려 있는 상태”라고 설명했다. 이 교수는 이어 “뿐만 아니라 조사에 투입되는 인원들이 대형 로펌 등으로 이직하는 경우가 잦아 조사 자체에 투입되는 인력이 부족한 상황”이라면서 “사고 조사에 투입되는 인원들에 대한 증원이 필요한 상황”이라고 말했다. 익명을 요구한 보안업계 관계자는 “과기정통부나 개인정보위가 쿠팡 사태 조사로 예스24에 대한 관심은 뒷전”이라며 “명확히 구분하면 과기정통부는 침해 경위 등에 대해 조사 결과를 발표하고, 개인정보위는 유출 사실에 대한 위법 사항을 살펴보고 징계를 내리는 부처다. 과기정통부, 사고조사기관, KISA가 합의점을 도출해 침해 경위를 밝히고, 개인정보위 역시 조사를 끝마쳐야 하는데 이런 합의가 미뤄지고 있는 것으로 보인다”고 설명했다. 결국 정확한 침해 경위 파악과 함께 개인정보 유출 시 매겨질 과징금 산정이 남은 절차다. 이 과정에서 짚어야 할 대목은 보안 조치 의무 위반, 개인정보보호법 위반 등의 사항이다. 현행 정보통신망법은 침해사고 발생 정황 인지 시점 24시간 내에, 개인정보 유출 사실은 유출 시점 인지 72시간 이내 당국에 신고하도록 규정하고 있다. 이를 어길 시 최대 3000만원의 과태료를 부과받을 수 있다. 예스24 해킹 사건의 경우 개보위 측은 회사의 신고를 받고 조사에 착수했으며, 신고 시점은 지난해 6월 11일이다. 예스24가 사고를 인지했다고 공지한 시간은 6월 9일 새벽 4시경이다. 개보위 관계자는 “6월 9일은 예스24에서 침해 사고를 인지했다고 주장한 시점”이라며 “기록 등을 보면서 정확한 조사 결과가 나와야 인지 시점이 맞는지 추정해볼 수 있다”고 설명했다. 예스24는 “(종합)조사 결과 기다리고 있다”며 “조사 결과에 대해 하나하나 이야기하는 것은 맞지 않다. 전체적인 결과를 종합적으로 봐야한다”고 답했다.

2026.03.29 08:00박서린 기자

국내기업 45% "정보보호 예산 없어"...65%는 "조직 없어"

우리나라 기업 중 45.2%가 정보보호 예산이 없는 것(미사용)으로 나타났다. 반면 사용률은 54.8%에 불과했고, 가장 많이 사용한 곳은 '정보보호 제품 및 솔루션 유지·보수'가 78%로 압도적으로 높았다. 상대적으로 '정보보호 제품 및 솔루션 구입'은 28.6%로 낮았다. 또 정보보호 업무 관련 주요 애로사항은 '예산 확보(49.1%)'가 가장 높았고, 침해사고를 경험한 기업(0.2%) 중 관련기관 또는 수사기관에 신고한 비중은 31.4%였다. 과학기술정보통신부는 정보보호산업협회(KISIA, 회장 김진수)와 함께 이 같은 내용을 골자로 '2025년 정보보호 실태조사' 결과를 27일 발표했다. 2024년 국민과 기업의 정보보호 인식 및 침해사고 예방·대응 현황을 조사한 것으로, 조사는 작년 9월 15일부터 12월 15일까지 석 달 간 이뤄졌다. 네트워크를 보유한 종사자 수 10인 이상 사업체 5500개 기업과 만 12∼69세 인터넷 이용자 3000명을 대상으로 조사했다. 기업부문 조사 결과 전체 기업의 80.6%가 정보보호에 대해 '중요하다(중요한 편+매우 중요)'고 답했다. 주요 애로사항은 '정보보호 예산 확보'(49.1%)가 가장 높았다. 이어 '정보보호 시스템 및 체계 운용 관리'(45.7%),'필요한 정보보호 제품 및 서비스 탐색'(42.6%) 순으로 집계됐다. 또 전체 기업의 52.6%가 '정보보호 정책 또는 규정집'을 보유했다. 정보보호 교육을 실시하고 있는 기업은 전체 32.7%였다. 교육 실시율은 규모별로 차이를 보이며 중소기업에서 상대적으로 낮았다. 정보보호 업무를 수행하는 기업(79.9%) 중 '정보보호 조직을 보유하고 있다'고 응답한 비율은 35.3%였다. 조직 유형을 살펴보면 '겸임조직' 비율이 기업 규모와 관계없이 높았다. '전담조직'은 기업 규모가 클수록 비중이 높았다. 전체 기업 중 54.8%는 정보보호 예산을 사용하고 있었다. 예산 사용 분야는 ▲정보보호 제품 및 솔루션 유지·보수'(78.0%) ▲업무 시설의 CCTV 등 영상감시장비 설치 또는 증설(유지·보수 포함)(57.4%) ▲정보보호 제품 및 솔루션 구입(28.6%) 순으로 나타났다. 한편, 정보보호 예산 미사용 이유는 '현재 사업 영역이 정보보호와 무관함'(37.0%), '필요한 정보보호 관련 활동이 무엇인지 모름'(33.4%), '침해사고 완벽 방어 미보장'(32.7%) 등이 주요 요인으로 조사됐다. 전체 기업 중 '침해사고 경험 있다'고 응답한 비율은 0.2%였다. 침해 여부를 '인지하지 못함' 응답도 7.5%였다. 이는 기업의 침해사고 인지 및 탐지 역량이 충분하지 않을 가능성을 보여주며, 사전 탐지 체계 및 대응 역량 강화 필요성을 시사한다. 침해사고를 경험한 기업(0.2%) 중 관련기관 또는 수사기관에 '신고했다'고 응답한 비율은 31.4%로 조사됐다. 기업 규모별 확인 결과, '250명 이상'(43.6%) 에서 신고율이 가장 높게 나타났으며,'10~49명'(32.9%),'50~249명'(22.3%) 순으로 나타났다. 개인부문 조사 결과 일반 국민의 정보보호 인식 및 침해사고 경험을 조사한 결과, 침해사고에 대한 우려도와 개인적 관련성 인식, 정보보호에 대한 관심도가 높은 수준으로 나타났다. 아울러 침해사고 경험률과 신고 여부에 대한 결과도 함께 확인됐다. 정보보호 관련 이슈에 대해 65.3%가 '관심있다'고 응답했고, 침해사고에 대해 '우려한다(우려하는 편이다+매우 우려한다)'는 응답이 72.5%로 조사됐다. 더불어 침해사고 소식과 자신과의 관련성에 대해'관련 있다(관련 있는 편이다+매우 관련 있다)'는 인식이 59.2%로 나타났다. 침해사고'경험이 있다'는 응답은 8.5%였다. 경험한 침해사고 유형으로는 '개인용 모바일 기기 해킹(44.7%)'이 가장 많았고, '개인용 컴퓨터 해킹(34.9%,)','개인용 전자기기에 대한 불법적 접근으로 인한 데이터 외부 유출(28.0%)' 순으로 나타났다. 정보 침해사고가 발생하였을 때 '관련 기관에 피해 사실을 신고했다'고 응답한 비율은 41.2% 로 나타났다. 한편, 침해사고를 신고하지 않는 주요 이유로 '피해가 심각하지 않았기 때문에'(59.7%)가 1순위로 조사됐다. 과기정통부 임정규 정보보호네트워크정책관은 “정보보호 실태조사는 개인 및 기업의 정보보호 인식과 현황, 침해 경험 및 대응 활동 등을 종합적으로 측정하는 조사”라며 “단순 사고 발생 통계를 넘어 산업 전반의 보안 역량 수준을 진단하고 중장기 정보보호 정책 수립을 위한 기초자료로 활용된다”고 말했다. 이어“고도화되는 사이버위협에 효과적으로 대응하기 위해 정부는 정보보호 역량을 지속적으로 강화해 나가겠다”고 밝혔다. 한편 이번 조사의 자세한 결과는 과학기술정보통신부와 KISIA 자료실에서 확인할 수 있다.

2026.03.28 12:21방은주 기자

이란 연계 해커, 미국 FBI 국장 개인정보 털었다

이란 정보 기관과 연계된 해커그룹이 미국 연방수사국(FBI) 국장의 개인 이메일을 해킹했다고 주장해 파장이 일고 있다. 28일(현지시간) CNBC, 악시오스 등 주요 외신들에 따르면 '한달라'란 해커 집단은 “캐시 파텔 FBI 국장의 개인적인 내밀한 정보를 탈취했다”고 주장했다. 그러면서 이 집단은 파텔 국장의 이메일과 무서, 비밀 파일들을 공개했다. 이번에 공개된 이메일에는 파텔이 2012년에서 2019년 사이 여행을 다닐 때 사용한 비행기, 열차, 호텔 영수증도 다수 포함돼 있는 것으로 알려졌다. 파텔 국장이 쿠바 번호판이 붙어 있는 자동차 옆에서 시가를 피우는 장면이나 커다란 럼주 병을 들고 얼굴을 찡그린 채 셀카를 찍는 모습도 발견됐다고 외신들이 전했다. 악시오스는 “이번 해킹은 미국·이스라엘과 이란 간의 전쟁이 시작된 이후 공격 이후 가장 심각한 사이버 공격이다”면서 “파텔에게 부담스러운 관심이 쏠릴 수도 있다”고 분석했다. 악시오스에 따르면 FBI도 “파텔 국장의 개인 이메일 정보를 겨냥한 악성 공격자들을 알고 있다”면서 “이번 해킹 관련 피해를 줄이기 위해 모든 필요한 조치를 취하고 있다”고 밝혔다. 하지만 FBI 측은 “(탈취된 것들 중) 정부와 관련된 정보는 없다”고 강조했다. 실제로 한달라가 이번에 공개한 것들은 파텔 국장이 개인적으로 사용하는 지메일 계정에 있는 것들인 것으로 알려졌다. FBI 공식 이메일 자료 중에선 유출된 것이 발견되지 않았다고 악시오스가 전했다. 파텔 국장 이메일을 해킹한 한달라는 친 팔레스타인 자경단 해커 집단을 자칭하는 단체로 유명하다. 특히 한달라는 이란 사이버 정보기관과 연계된 것으로 알려졌다.

2026.03.28 09:16김익현 미디어연구소장

中 상하이 맥도날드 '로봇 직원' 등장…알고 봤더니

최근 중국 상하이의 한 맥도날드 매장에서 음식을 나르고 고객을 응대하는 휴머노이드 로봇이 등장해 화제를 모았다. 뉴욕포스트 등 외신은 상하이의 한 맥도날드 매장에서 휴머노이드 로봇이 고객을 맞이하고 음식을 전달하는 모습이 포착됐다고 최근 보도했다. 해당 로봇은 맥도날드의 상징색인 빨간색과 노란색 유니폼을 착용한 채 카운터 뒤에서 손님들과 인사를 나누는 모습으로 눈길을 끌었다. 이 로봇은 중국 로봇 기업 키논 로보틱스가 개발했다. 키논 로보틱스는 소셜미디어를 통해 “휴머노이드 시리즈가 현장에 투입됐다”며 “서비스 자동화가 전 세계 외식 산업에 자연스럽게 확산되고 있으며, 기술이 식사 경험에 새로운 즐거움을 더하고 있다”고 밝혔다. 일부 매체들은 이를 두고 “휴머노이드 로봇이 서비스 현장 최전선에서 시험되고 있다”며 “맥도날드가 유니폼을 입은 로봇 직원을 시험 운영 중”이라고 보도했다. 나아가 매장 인력이 로봇으로 대체될 수 있다는 전망도 제기됐다. 그러나 맥도날드는 해당 로봇 도입이 일시적인 프로모션에 불과하다고 선을 그었다. 존 배너 맥도날드 글로벌 임팩트 책임자는 트위터를 통해 “이번 로봇은 상하이 과학기술박물관 내 레스토랑 개장 행사에 맞춰 투입된 것”이라며 “박물관의 요청으로 관심을 끌기 위한 일회성 이벤트였다”고 설명했다. 이어 “로봇은 실제 서비스나 매장 운영에는 전혀 관여하지 않았다”며 로봇이 인력을 대체하고 있다는 주장에 대해 부인했다. 과학매체 퓨처리즘은 이번 사례는 인간 노동을 대체할 휴머노이드 로봇에 대한 기대와 우려가 동시에 커지고 있음을 보여준다고 평하며, 패스트푸드 체인점들이 주문 과정을 빠르게 하기 위해 키오스크를 도입하거나 드라이브 스루 차선에 인공지능(AI) 챗봇을 배치하는 등 다양한 기술을 선보였으나 기대만큼의 성과를 내지 못한 사례도 적지 않다고 덧붙였다. IT매체 기즈모도는 “많은 레스토랑 경영진이 직원들을 로봇으로 대체하길 원하지만, 아직 로봇 기술은 신뢰성과 비용 측면에서 충분히 검증되지 않았다”며 “당분간은 로봇보다 AI 기술이 패스트푸드 산업에 더 빠르게 확산될 가능성이 크다”고 분석했다.

2026.03.27 10:56이정현 미디어연구소

[기고] AI 전략 핵심 과제로 떠오른 '백업'

오는 31일은 세계 백업의 날이다. 이날은 전통적으로 IT 리더들이 데이터 보호 전략을 점검하도록 환기하는 계기였다. 2026년 현재 상황은 근본적으로 달라지고 있다. 백업은 단순한 데이터 보관이 아니라 '에이전틱 엔터프라이즈' 핵심 기반을 지키는 문제다. 완전히 자동화된 AI 랜섬웨어가 전례 없는 속도와 규모로 24시간 내내 시스템을 탐색하는 시대에 살고 있다. 크라우드스트라이크의 2026 글로벌 위협 보고서에 따르면, 2025년 AI 기반 공격은 전년 대비 89% 증가했으며, 공격자가 최초 침입 이후 내부 시스템으로 확산되는 데 걸리는 평균 시간은 단 29분으로 줄었다. 이는 2024년 대비 65% 빨라진 수치다. 거대언어모델(LLM)을 활용해 침입을 자동화하고 확장하는 이른바 '바이브 해킹'은 새로운 디지털 격차를 만들어내고 있다. 한쪽에는 AI 기반 위협에 맞춰 시스템을 고도화한 조직이 있는 반면, 다른 한쪽에는 여전히 백업을 전략적 자산이 아닌 단순한 보험 수준으로 인식하는 조직이 있다. 이제 글로벌 기업은 단순한 데이터 보호를 넘어, 다층적인 사이버 복원력을 갖춰야 한다. 기존 예방 중심 보안에 더해 공격이 발생하더라도 수일이 아닌 수분 또는 수시간 내에 복구할 수 있는 역량이 필요하다. AI 에이전트가 실시간 고객 경험을 주도하는 환경에서 다운타임은 더 이상 단순한 불편이 아니라 이사회 차원의 위기이자 브랜드 존속에 직결되는 문제다. 수십 년 동안 인프라 조직은 원칙을 하나를 유지해 왔다. 백업 데이터와 운영 데이터를 동일한 하드웨어에 두지 않는 것이다. 이는 물리적 보안과 성능을 모두 고려한 선택으로, 과거에는 백업 작업이 고성능 애플리케이션의 리소스를 잠식하는 경우가 많았기 때문이다. 현재 고성능 플래시 스토리지의 처리 성능은 이러한 제약을 사실상 해소했다. 동시에 물리적 분리가 곧 보안을 의미하던 시대도 지나갔다. 네트워크에 연결되고 관리자에 의해 운영되는 에어갭(air-gap) 시스템은 벤더와 관계없이 실질적인 격리 환경이라고 보기 어렵다. 기술적으로는 백업과 운영 데이터를 동일한 플랫폼에서 운용하는 것이 가능해졌지만, 복구 속도가 가장 중요한 리스크 지표가 된 지금, 기존 IT 아키텍처의 기준은 '논리적 분리'로 재정의되고 있다. 공격 후 진정한 복원력을 확보하기 위해서는 SIRE(Secure Isolated Recovery Environment)가 필요하다. 이는 공격자의 접근으로부터 보호되고, 기존 인프라와 논리적으로 분리된 데이터 환경이다. 포렌식 분석과 데이터 정화, 핵심 서비스 고속 복구를 돕는다. 따라서 이제는 질문이 달라져야 한다. "운영 데이터와 백업 데이터가 같은 시스템에 있는가?"가 아니라 "백업 환경이 물리적으로 격리되어 있고, 시스템 침해 상황에서도 쓰기 방지가 보장되는가?"가 더 중요한 기준이다. 많은 조직이 3월 31일을 계기로 데이터 보호 체계를 점검하지만, 이제는 특정한 하루가 아닌 연중 지속적인 관리가 필요하다. 특히 랜섬웨어 대응 관점에서 복구 서비스수준협약(SLA)은 새로운 기준으로 자리 잡고 있다. 많은 규제 산업에서 핵심 서비스 복구 시간은 더 이상 목표가 아니라 기본 요건이 됐다. 현대 기업에게 구식 백업 전략은 단순한 기술적 한계를 넘어 중대한 컴플라이언스 리스크다. 보험사나 수사기관의 포렌식 조사로 주요 스토리지가 봉쇄되는 상황에서도 즉시 운영 가능한 대체 환경을 확보하는 전략이 필요하다. 2026 세계 백업의 날은 여전히 중요한 메시지를 던진다. 그러나 AI가 무기화된 시대에 '설정해 두고 잊어버리는' 방식은 더 이상 유효하지 않다. 진정한 안정성은 통합 생태계에서 나온다. 보안이 강화된 데이터 플랫폼, 연계된 위협 탐지, 능동적인 대응 전략이 유기적으로 작동할 때 비로소 가능하다. 데이터는 이제 가장 중요한 자산이자 동시에 가장 취약한 자산이기 때문이다.

2026.03.27 10:39전인호 에버퓨어코리아 지사장 컬럼니스트

엑스, '광고 보이콧 소송'서 패소…"반독점 피해 입증 못해"

사회관계망서비스(SNS) 엑스가 세계광고주연맹(WFA), 네슬레, 셀 등 여러 기업들을 상대로 제기한 광고 보이콧 소송에서 패소했다. 26일(현지시간) 블룸버그 등 외신에 따르면 제인 보일 미국 텍사스 북부 연방법원 판사는 판결에서 해당 기업들의 소송 기각 요청을 받아들였다. 판사는 엑스가 매출 감소나 광고 단가 인하를 겪었다 하더라도, 해당 사안이 반독점법 위반으로 인한 피해라는 점을 입증하지 못했다고 판단했다. 엑스는 일론 머스크가 회사를 인수한 후 이들 기업이 광고 보이콧을 조직했다고 주장해왔다. 보일 판사는 “엑스는 자신에 대한 보이콧이 경쟁기업이 온라인 광고 시장을 독점하도록 허용하거나 의도된 것이라는 점을 주장하지 못했다”며 “동종 플랫폼과의 경쟁을 제한했다는 주장도 반독점법을 보호하려는 유형의 피해로 볼 수 없다”고 덧붙였다. 이번 판결은 광고주나 플랫폼에 콘텐츠 규제 완화를 강제하려는 시도가 연이어 좌절되고 있다는 사실을 시사한다. 지난해 8월 보일 판사는 동영상 플랫폼 럼블이 WFA를 상대로 제기한 별도 소송도 기각한 바 있다. 해당 사건에서 피고 기업들은 법원에 제출한 자료를 통해 머스크가 플랫폼에서 반유대주의 콘텐츠와 기타 유해 발언이 제한 없이 확산되도록 정책을 변경하자 독립적으로 대응한 것이라고 강조했다. 트위터는 머스크에 인수된 후 플랫폼 광고 사업에서 타격을 입었다. 그는 표현의 자유를 강화한다는 명분으로 일부 콘텐츠 규정과 정책을 폐지했다. 이후 2024년 8월 엑스는 광고주 이탈을 문제 삼아 WFA를 상대로 소송을 제기했고 이후 여러 개별 기업들을 추가 피고로 포함시켰다. 이번 소송에는 CVS 헬스, 마스, 레고, 핀터레스트, 오스테드, 콜게이트-팜올리브, 타이슨 푸드 등이 포함됐다.

2026.03.27 10:07박서린 기자

한은 "토큰화한 자산, 중앙은행 스테이블코인으로 결제 검토해야"

한국은행이 은행 예금을 기반으로 한 스테이블코인 이용처 확대를 추진하고 있는 가운데, 토큰화 된 자산 거래에서도 통화 단일성을 유지할 수 있도록 중앙은행 스테이블코인을 활용해야 한다는 요지의 보고서를 내놨다. 26일 한은은 '금융안정 상황' 보고서를 내놓고 최근 확대되고 있는 자산 토큰화에 대한 의견을 피력했다. 자산 토큰화는 온체인 인프라에서 이뤄지는 자산 거래를 의미한다. 국내서는 부동산·음악저작권·미술품 등 비정형적 자산에 발생하는 수익에 대한 청구권을 나눠 소유하는 조각투자를 중심으로 형성됐다. 국외로 확대하면 자산 토큰화 시장은 2022년부터 본격적으로 형성돼 올해 2월말 기준으로 479억달러(약 72조 990억원) 수준으로 집계됐다. 2030년에는 이 규모가 확대돼 2조~4조달러(약 3010조~6020조원)까지 불어날 것으로 예상된다. 한은은 자산 토큰화로 인해 효율성·접근성·투명성을 제고할 수 있다는 점을 짚으면서도, 유동성·레버리지·시스템 운영 측면에서 금융시스템 안정을 저해할 수 있다고 진단했다. 토큰화한 자산과 기초자산 간 유동성 또는 만기 불일치에 따른 유동성 리스크와 온체인상에서의 토큰 재담보화로 인한 레버리지 누적, 시스템 장애나 해킹 시 지급결제시스템 전반에서 리스크가 발생할 수 있다는 지적이다. 이에 한은은 순차적인 접근이 필요하다고 봤다. 온체인으로 올라가 더 효율적인 자산부터 접근해 확대해야 한다는 것이다. 특히 한은은 "토큰화된 자산 거래에 따른 대금결제는 화폐 단일성 유지 등을 위해 중앙은행 화폐(디지털 화폐 포함) 또는 은행 예금(예금토큰 포함)을 활용하거나 규제 준수형 스테이블코인을 이용하는 방안을 검토해볼 수 있다"고 부연했다. 한은은 '프로젝트 한강 2차' 프로젝트를 진행하면서 토큰화된 채권 및 주식 등 디지털 자산 거래에 예금 토큰을 활용할 수 있도록 관련 연구를 진행 중이라고 밝힌 바 있다.

2026.03.26 11:00손희연 기자

"공공메일에 AI 적용"...크리니티, '제4회 AI SW 마켓 페어'서 사례 발표

SaaS 메일협업·메일보안 전문기업 크리니티(대표 유병선)는 26일 정부세종컨벤션센터에서 열리는 '제4회 AI SW Market Fair'에 참가, 공공메일 서비스의 미래 방향을 제시했다. 이번 행사에서 크리니티는 'G-Cloud 공공메일'을 중심으로 공공부문에 최적화한 메일 서비스와 보안·협업 기술을 선보였다. 특히 공공기관이 요구하는 높은 수준의 보안성과 안정성을 기반으로 한 메일 서비스 운영 역량을 강조했다. 크리니티 BX사업부 이남희 과장이 'AI 메일 도입 사례로 보는 차세대 메일 혁신 방향'을 주제로 발표했다. 이번 발표에서 그는 실제 도입 사례를 바탕으로 AI 기술의 메일 시스템 적용 방식과 이를 통한 공공기관 업무 환경의 변화를 소개하고, 에이전틱 AI 기반 'InSSa AI(인사AI로 발음)' 시연을 통해 향후 메일 서비스의 발전 방향을 제시, 주목을 받았다. 크리니티가 개발한 'InSSa AI'는 메일·문서·업무 데이터를 기반으로 조직 내 지식을 재구성하고 필요한 정보를 제공하는 AI 에이전트다. 외부 학습 없이 내부 데이터만을 활용하는 독립 구조로 설계, 데이터 유출 우려를 최소화했다. 또 검색증강생성(RAG) 기반으로 높은 정합성과 신뢰도를 확보했다. 또한 조직의 커뮤니케이션과 업무 이력을 바탕으로 맥락을 이해해 신속한 의사결정을 지원하고, 반복 업무를 자동화해 업무 효율성을 높이는 협업 모델로 주목받고 있다. 이 기술은 혁신성을 인정받아 지난해 '대한민국 인공지능 혁신대상' AI 협업솔루션 부문 대상을 수상했다. 크리니티는 InSSa AI의 프로토타입 'AI Assistant'를 적용한 '크리니티 메시징' 사례도 소개했다. '크리니티 메시징'은 국내 최대 규모 공직자 통합 메일 구축 경험을 바탕으로 △제목 자동 생성 △맥락·맞춤법 검사 △본문·첨부파일 요약 △번역 △업무 메일 템플릿 제공 등의 기능을 제공해 이메일 작성 시간을 단축하고 업무 효율성을 높여준다. 보안 측면에서도 TLS 1.3 이상의 암호화와 2차 인증, SPF·DKIM·DMARC 기반 해킹 메일 탐지 기능 등을 통해 공공기관이 요구하는 높은 수준의 보안을 갖췄다. 또한 '크리니티 메시징'은 특정 AI 모델에 국한되지 않고, 고객 요구사항에 따라 다양한 형태의 AI 기능 적용이 가능한 점도 강점이다. 뿐만 아니라 크리니티가 자체 개발한 AI 기능을 바로 적용할 수 있고, 고객이 별도로 학습·운영 중인 AI 모델을 연동해 맞춤형 환경을 구성하는 것도 가능하다. 이를 통해 공공기관은 보안 정책과 운영 기준에 맞춰 유연하게 AI 도입 전략을 설계할 수 있다. 크리니티는 28년간 축적해온 공공메일 운영 경험과 기술력을 바탕으로 안정적인 서비스 제공 역량을 확보하고 있으며, 이를 통해 공공기관의 디지털 전환과 신뢰성 높은 메일 환경 구축을 지원하고 있다. 유병선 크리니티 대표는 “AI는 이제 단순히 기술이 아니라 조직의 업무 방식을 근본적으로 변화시키는 핵심 요소”라며 “공공기관과 기업이 AI 기반 협업 환경을 안정적으로 도입하고 활용할 수 있도록 기술과 서비스를 지속적으로 고도화하겠다”고 밝혔다. 이어 “AI 기술이 고도화할수록 이에 따른 보안 중요성 또한 더욱 커지고 있는 만큼, 안전한 데이터 활용과 신뢰 기반의 AI 협업 환경을 구축하는 데에도 지속적으로 집중하겠다"고 덧붙였다.

2026.03.26 11:00방은주 기자

개보위 "공공 387개 시스템 연 1회 이상 해킹 테스트 해야"

개인정보위가 지정한 주요 공공시스템(58개 기관 387개 시스템)의 개인정보 보호 수준이 강화된다. 취약점 점검과 외부 전문가를 활용한 침투테스트(모의해킹)를 각각 연 1회 이상 시행해야 하고 또 점검 결과 확인된 취약점은 지체 없이 보완 및 개선해야 한다. 25일 개인정보보호위원회는 제5회 전체회의를 열고 이 같은 내용을 담은 '공공부문 개인정보보호 강화를 위한 제도개선 추진 방안'을 위원들에게 보고했다. 공공부문의 개인정보 유출 신고는 2021년부터 2025년까지 지속적으로 증가하는 추세다. 5년간 전체 유출규모의 95%가 외부 해킹에 의한 유출에 해당하며, 신고건수 기준으로는 인적 과실에 의한 유출이 61%를 차지했다. ■ 취약점 점검·침투테스트 의무화로 예방 탐지 강화 이에 외부 해킹으로 인한 유출사고를 예방하기 위해 개인정보위가 지정한 주요 공공시스템(이하 집중관리시스템, 58개 기관 387개 시스템)을 대상으로 개인정보 보호 수준을 강화할 계획이다. 앞으로 집중관리시스템은 취약점 점검과 외부 전문가를 활용한 침투테스트(모의해킹)를 각각 연 1회 이상 시행하고, 점검 결과 확인된 취약점은 지체 없이 보완 및 개선해야 한다. 개인정보위는 이러한 내용을 담은 '개인정보의 안전성 확보조치 기준(고시)'을 즉시 개정하고 내년부터 시행할 방침이다. ■ 적극적 시정명령 및 보호수준 평가 연계 강화 또한 개인정보위는 인적 과실에 의한 개인정보 유출에 대해 종전에는 재발방지 및 주의 촉구 등을 통해 개선을 유도했지만 앞으로는 시정명령을 적극 부과하며, 2026년도 공공기관 개인정보 보호수준 평가 시 보호법 위반으로 처분(시정명령 포함)받은 공공기관에 대한 감점을 대폭 확대, 처분 실효성을 높일 계획이다. 공공기관 개인정보 보호수준 평가는 '개인정보 보호법' 제 11조2에 따라 공공기관의 개인정보보호 관련 의무 준수 여부 및 기관장 노력 등을 평가하는 제도로, 구체적인 평가 기준 등은 올 상반기에 발표할 예정이다. ■ 징계권고 기준 상향 현재 개인정보위 내부지침으로 운용 중인 '개인정보보호 법규 위반에 대한 징계권고 기준'을 고시로 격상, 대외적 효과를 강화하는 한편 개인정보보호 담당에 대한 포상·인센티브 지급 등의 방안도 적극 검토할 예정이다. ■ 맞춤형 콘텐츠 제작 및 교육 강화 마지막으로 개인정보위는 공공부문에서 자주 발생하는 오입력, 오발송, 오공개 등 반복 사례 및 우수 사례를 중심으로 개인정보보호 맞춤형 교육 콘텐츠를 제작·배포하고, 2026년도 보호수준 평가 권역별 설명회와 연계한 담당자 교육을 실시, 현장 실무자의 개인정보보호 예방 역량을 높여 나갈 계획이다. 개보위는 "공공기관이 국민 개인정보를 대규모로 처리하는 만큼 공공부문 사고 특성에 맞는 예방 중심의 관리체계를 강화해 나갈 계획"이라면서 "아울러 해킹 등 외부 위협과 인적 과실에 각각 효과적으로 대응할 수 있는 제도 개선을 통해 공공영역 전반의 실질적인 개인정보보호 수준을 높여 나갈 방침"이라고 밝혔다.

2026.03.26 11:00방은주 기자

'대기업·플랫폼 해킹→피싱' 연결 고리 데이터로 나왔다

지난해 대기업·커머스 플랫폼 연쇄 해킹 사태가 어떻게 서민 금융 자산을 노린 정밀 피싱 범죄로 이어졌는지가 실제 데이터로 입증됐다. 인공지능(AI) 보안 기업 에버스핀(대표 하영빈)은 악성앱 탐지 솔루션 페이크파인더의 2025년 연간 데이터를 종합 분석한 '페이크파인더 악성앱 리포트 Vol.5'에서 '해킹-피싱' 사슬이 확인됐다고 26일 밝혔다. 리포트에 따르면 2025년 전체 악성앱 탐지 건수는 92만4419건으로 전년 보다 11.2% 감소했다. 에버스핀은 이 수치를 긍정적 신호가 아닌 '위협의 고도화'로 진단했다. 불특정 다수에게 악성앱 설치를 유도하는 양적 공세 대신, 해킹으로 유출된 실명·전화번호·구매 이력 등을 토대로 속을 가능성이 높은 대상만 골라 공격하는 방식으로 범죄 양상이 진화했다는 설명이다. 유형별로는 '전화 가로채기'가 전년 대비 24.1% 감소하고, '기관 사칭앱'도 30.1% 줄어든 반면에 '개인정보 탈취' 유형은 53% 증가하며 전체 악성앱의 34.7%를 차지하며 단일 유형 최대 위협으로 떠올랐다. 에버스핀은 이를 해킹 피해의 '2차 진화'로 분석했다. 1차 해킹으로 확보한 개인정보만으로는 금융사의 2차 인증을 뚫기 어렵기 때문에, 범죄자들이 SMS 인증번호와 신분증 이미지 등 핵심 정보 탈취를 위한 악성앱 배포에 집중했다는 설명이다. 특히 유출된 주문 내역을 활용해 '배송 지연 안내'를 사칭하는 등 피해자가 의심하기 어려운 맞춤형 메시지로 접근하는 수법이 기승을 부렸다. 개인정보 탈취형 악성앱이 3~5월에 급증한 점도 눈에 띈다. 이 시점 전후에 발생한 대규모 해킹으로 유출된 개인정보가 피싱 공격 소재로 사용되기 시작한 시기와 맞아떨어졌다. 해킹과 피싱이 더 이상 별개의 사건이 아닌 원인과 결과로 이어진 범죄 사슬임이 데이터로 입증됐다. 페이크파인더 악성앱 리포트는 에버스핀 공식 홈페이지에서 확인할 수 있다. 에버스핀 관계자는 “2025년의 해킹 대란은 범죄자들에게 어떤 앱을 만들어야 범죄가 성공할지를 알려준 가이드라인과 같았다”며 “이제는 사이버범죄의 시작점인 해킹까지 막아 개인정보를 더욱 철저히 보호해야 근본적인 피싱 방지라고 부를 수 있게 됐다”고 말했다. 이 관계자는 “기업이 고객 정보를 지켜야 하는 법적 의무가 사회 전체를 금융범죄로부터 지키는 첫 번째 방어선”이라며 “정보보호 기술 투자는 비용이 아닌 고객과 사회에 대한 가장 중요한 약속”이라고 강조했다. 에버스핀은 국내 피싱 방지 시장 점유율 1위 AI 보안 기업으로 카카오뱅크·KB국민은행·삼성카드·한국투자증권·DB손해보험·일본 SBI그룹 등 국내외 주요 금융사에 보안 솔루션을 공급하고 있다. 에버스핀은 2025년 매출 132억원을 기록하며 전년 대비 54% 성장했으며, 영업이익은 49억1000만원으로 841% 증가하는 등 고성장을 이어가고 있다. 또 일본 SBI그룹과 69개사 대상 통합 보안 계약을 체결하며 해외 시장에서도 성과를 확대하고 있다. 이와 함께 금융권 공동 조기경보 솔루션 'RTAS', 악성 SMS 차단 솔루션 '문자백신', 개인용 피싱 방지 서비스 '피싱블락'을 출시하고 PG·공공·티켓팅 등 신규 시장으로 사업 영역을 확장하고 있다.

2026.03.26 09:34주문정 기자

[현장] AI시대, 보안 담당자들 5년후에도 생존?...50여명 모여 토의

과학기술정보통신부와 한국정보보호산업협회가 작년에 발간한 '2024년 국내 정보보호산업 실태조사'에 따르면 국내 정보보안 기업은 814개, 정보보안 인력은 2만 3947명이다. 인공지능(AI)가 모든 것을 삼키는 시대, 보안(정보보안) 분야도 이 파고에 휩쓰리는 건 예외가 아니다. 보안담당자들은 5년후 현 직위를 유지할 수 있을까. 이에 대한 고민을 공유한 자리가 25일 오후 서울 강남에서 열렸다. 포티넷코리아가 IT 커뮤니티 '전산실 사람들'과 공동으로 보안 실무자를 대상으로 한 네트워킹 행사인 '보안잡담'이 이날 서울 강남 구스아일랜드에서 보안 현장 담당자 50여명이 참석한 가운데 개최됐다. '보안잡담'은 작년 12월 처음 열렸고 이날 두번째로 마련됐다. 행사 주제는 '보안 담당자 5년후, 지금 무엇을 준비해야 할까?'였다. 주제 발표에서 천성현 SAMG엔터테인먼트 IT파트장은 "보안은 기술이 아니라 생존을 위한 운용체계"라면서 "공격자(해커)는 더 이상 해킹하지 않는다. 그들은 (탈취 계정을 악용해) 로그인한다. 아이덴티키가 보안 방어선"이라고 강조했다. 이어 그는 "공급망 가용성 위협이 더 넓고, 더 빠르고, 더 끈질기다"고 우려하며 경계를 촉구하는 한편 프롬프트 주입 등 생성형AI 보안 리스크 톱5도 소개했다. 천 IT파트장이 일하고 있는 SAMG엔터테인먼트는 아이들(키즈)과 패밀리 대상 애니메이션과 캐릭터 IP(지식재산권)를 중심으로 성장한 콘텐츠기업이다. 또 기업 내부 IT 운영 담당자(전산실, 시스템관리자, 인프라 담당자, 보안 담당자 등)를 중심으로 한 실무형 커뮤니티인 '전산실 사람들' 운영자이자 에이치엘 남훈식 대표는 발표에서 "IT실무자들이 자주 물어보는 질문이 5년후에도 우리가 회사를 잘 다닐까? 또 나는 이런 공부를 하는데, 다른 회사 사람들은 무슨 공부를 하지? 이런 것에 관심이 많다"면서 "전산실 IT인력이 공부하는 분야를 보면 AI가 50%로 가장 높고 보안이 30% 정도"라고 소개했다. 이어 "10년전에는 클라우드를 놓고 지금의 AI와 같은 질문을 던졌다"면서 "키워드만 바뀌었을 뿐이다. 지금하고 있는 공부를 꾸준히 하라고 말해주고 싶다"고 전했다. 두 사람 발표에 이어 포티넷코리아 김영표 이사가 사회를 본 가운데 행사 주제인 '보안 담당자 5년후, 지금 무엇을 준비해야 할까?'를 놓고 패널 토의가 열렸다. 패널로는 주제 발표를 한 천성현 SAMG엔터테인먼트 IT파트장과 남훈식 에이치엘 대표, 대형 플랫폼 기업 담당자 등 3인이 참석했다. 김영표 이사는 “보안 담당자들이 가장 많이 고민하는 부분은 한정된 예산 안에서 얼마나 효율적이고 실질적인 보안 체계를 구현할 수 있을지에 대한 문제다. 이번 행사는 보안 담당자들이 현실적인 해법을 함께 논의하고 공감대를 형성할 수 있는 자리가 될 것”이라고 행사 마련 이유를 밝혔다. 이어 패널들에게 "AI 전과 후로 업무가 어떻게 바뀌었는지, 또 AI를 잘 쓰는 사람과 못쓰는 사람간 차이와 AI시대 보안은 무엇인지 한 문장으로 말해달라"를 질문으로 제시했다. 이에, 패널들은 저마다 AI를 사용해 업무 시간을 크게 줄인 경험을 들려주며 "AI는 뗄수없는 동반자"라고 저마다 강조했다. 한 패널은 "AI 덕분에 생각지도 못한 아이디어를 얻었다"고 들려줬다. 특히 대형 플랫폼 기업 담당자는 본인 회사에서 AI 때문에 이전처럼 그룹웨어에 로그인을 하지 않는다고 전했다. 또 그는 "가능한 많은 AI를 자주 사용해야 한다"면서 본인 회사에서 보안 컴플라이언스를 개인에게 맡긴다고 들려줘 시선을 모았다.

2026.03.25 22:48방은주 기자

엔키화이트햇, '실무 화이트해커' 채용하는 첫 해킹 대회 성료

오펜시브 보안 전문 기업 엔키화이트햇(대표 이성권)이 채용 연계형 해킹 대회를 열었다. 엔키화이트햇은 지난 21일부터 22일까지 24시간동안 온라인으로 채용 직결형 해킹 대회 '엔키 레드팀 CTF'를 개최했다고 24일 밝혔다. 이번 대회는 학력과 경력 등을 완전히 배제하고 오직 '실전 해킹 실력'만으로 레드팀 인재를 선발하기 위한 대회다. CTF 대회는 해킹에 성공하면 숨겨진 형식의 문자열(플래그)를 제출하면 정답으로 인정되는 방식의 대회다. 이번 대회에는 첫 대회임에도 700여명이 참가해 실력을 겨뤘다. 주로 대학생 1~2학년과, 주니어 직장인들이 대거 참여해 실전 역량을 겨뤘다. 대회는 웹(Web) 취약점 문제 8문항과 더불어, 실제 모의해킹 환경과 유사하게 서버 침투부터 자산 장악까지의 흐름을 재현한 '레드팀 시나리오(Red Team Scenario)' 3문항으로 구성됐다. 이번 대회 최종 수상자에게는 상금과 함께 입사 지원 시 1차 면접 면제 특전이 제공된다. 더불어 정규직 채용 후 수습 기간을 무사히 마치면 300만 원의 보너스가 추가로 지급된다. 엔키화이트햇 관계자에 따르면 대회 결과는 아직 종합 중인 것으로 전해졌다. 추후 채용 전형을 모두 마무리 한 후 합격자 및 우승자를 공개할 예정이다. 엔키화이트햇은 첫 자체 CTF의 성공적인 개최를 발판 삼아, 앞으로 지역별 CTF를 순차적으로 개최할 계획이다. 정보보안 인프라가 상대적으로 부족한 지역에서도 잠재력 있는 인재를 직접 발굴하고, 이들이 실무형 화이트해커로 성장할 수 있는 생태계를 적극 조성할 방침이다. 대회 직후 설문조사에서 참가자들은 “타 대회와 달리 레드팀 시나리오 기반으로 출제된 문제가 매우 흥미로웠다”, “출제 연구원들의 뛰어난 수준을 느낄 수 있었다” 등의 반응을 보였다. 이성권 엔키화이트햇 대표는 “700명이 넘는 참가 신청자가 보여준 높은 관심과 긍정적인 피드백을 통해 실무 중심의 보안 인재 발굴 방식이 시장에서 충분한 공감대를 형성했음을 확인했다”며 “앞으로도 실력으로 자신을 증명할 수 있는 공정한 기회를지속 확대하고, 국가 보안 경쟁력 강화에 이바지하는 채용 시스템을 완성해 나갈 것”이라고 말했다.

2026.03.24 17:15김기찬 기자

과기정통부, 해킹 지연 및 미신고 과태료 5천만원으로 상향

과학기술정보통신부는 24일 국무회의에서 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(이하 정보통신망법) 개정안이 의결됐다고 밝혔다. 관련 국정과제는 '모두의 AI'를 위한 AI 활용 환경 조성'이다. 이번 정보통신망법 개정안은 공포(관보 게재) 후 6개월이 경과한 날부터 시행한다. 이에 따라, 해킹 지연신고 및 고의적 미신고에 대한 과태료가 현재 3천만원 이하에서 5천만원 이하로 상향된다. 또 정보보호 최고책임자의 권한 및 역할이 강화됐고, 기업의 정보보호위원회 설치 및 운영도 의무화됐다. 이에 관한 자세한 내용은 시행령을 제정, 규정할 예정이다. 작년 연달아 발생한 해킹사태로 국민 불안감이 높아지면서, 보다 향상된 디지털 보안 체계를 마련해야 한다는 사회적 요구가 커졌다. 이에, 정부는 지난해 10월 사이버보안 컨트롤타워인 국가안보실을 중심으로 민간과 공공을 아우르는 '범정부 정보보호 종합대책'을 수립했고, 이재명 대통령 역시 작년 12월초 국무회의에서 디지털 안전 강화를 위한 범국가적 노력의 중요성을 강조했다. 이런 가운데 이날 국무회의에서 의결된 정보통신망법은 사이버 보안 강화를 목표로 발의된 여야 의원들의 20여개 법안을 통합한 것으로, 지난 3월 12일 국회 본회의 통과에 이어 오늘 국무회의에서 의결됐다. 이번 개정안 의결로 정보보호 종합대책을 비롯해 다양한 사이버 보안 강화 정책을 본격 추진할 수 있게 됐다. 정보통신망법 개정안은 사이버 침해사고 예방부터 대응까지 전 범위를 강화하는 것을 골자로 한다. 기업의 정보보호 역량을 높이고 관련 정보보호 인증체계를 강화해 침해사고 발생을 더 효과적으로 예방할 수 있게 되며, 사고 발생이 의심되면 정부의 조사가 가능해져 사이버보안 침해사고에 더욱 빠르게 대응할 수 있게 된다. 특히 침해사고로 인한 국민 피해를 방지하기 위해서 기업의 사회적, 법적 책임을 강화하는 내용을 담았다. 개정안 주요 내용을 보면 ▲정보보호 최고책임자의 권한·역할 강화 및 기업의 정보보호위원회 설치·운영 의무화 ▲정보보호수준 평가 제도 도입(2027년부터) ▲정보보호 관리체계 인증 실효성 강화 ▲정부가 기업의 해킹사고 정황 확보 시 기업의 신고 전 현장 조사 근거 마련 ▲해킹 지연신고 및 고의적 미신고에 대한 과태료 상향 ▲사고 후 정부의 재발 방지대책 권고 불성실 이행한 기업에 이행강제금 신설 ▲침해사고가 반복되는 기업에 대한 과징금 신설 등이다. 배경훈 부총리 겸 과기정통부 장관은 “이번 정보통신망법 개정이 사이버 침해사고의 예방과 대응 체계를 한 단계 향상시켜 국민들의 불안감을 해소하고, 기업은 철저한 보안 아래 지속 성장해 나갈 수 있는 기반이 될 것으로 생각한다"고 밝혔다. 과기정통부는 앞으로 국민의 의견을 적극 반영해 하위법령을 조속히 마련할 계획이다. 뿐만 아니라, 안전한 사이버 보안 환경을 구축하고 침해사고 방지와 대응을 더욱 강화할 수 있게 관련 정책을 지속적으로 발굴할 예정이다.

2026.03.24 15:38방은주 기자

과기정통부, 사이버범죄와 침해사고서 디지털취약계층 보호 강화

과학기술정보통신부는 사이버범죄 및 침해사고로부터 고령층·장애인 등 디지털취약계층을 보호할 수 있도록 하는 '디지털포용법 일부개정법률안'(이하 '개정안')이 24일 국무회의에서 의결됐다고 밝혔다. 관련 국정과제는 '모두의 AI'를 위한 AI 활용 환경 조성'이다. 올해 1월 시행된 '디지털포용법'은 우리사회의 디지털 포용성 증진과 관련산업 육성 등에 대한 내용을 담고 있으며, 특히 모든 국민이 차별과 배제 없이 디지털기술의 혜택을 누릴 수 있는 환경을 조성하는 것을 핵심으로 하고 있다. 이번 법 개정은 디지털 사회에서 언제든 발생할 수 있는 위험으로부터 디지털취약계층을 실질적으로 보호‧지원하고자 하는 취지에서 추진됐다. 구체적으로 ①보이스피싱과 같은 사이버범죄에 대한 피해 예방 교육 및 지원 근거 ②해킹 등 침해사고 발생 시 전담기관 지정 등을 통한 디지털취약계층 지원에 관한 사항(침해사고 발생 사실 및 대응 방법 안내, 피해 신고·접수, 예방 교육 제공 등)을 규정했다. 또 정책을 중·장기적인 관점에서 검토할 수 있게 ③이러한 내용을 '디지털포용 기본계획'에 반영하도록 했다. 이번 개정안은 대통령 재가를 거쳐 공포되며, 공포일로부터 1년이 경과한 날부터 시행될 예정이다. 과기정통부 홍성완 정보통신정책관은 “이번 법 개정을 통해 사고 예방을 위한 교육 지원은 물론, 실제 문제가 발생했을 때 디지털취약계층에게 구체적인 도움이 제공될 것으로 기대한다"면서 “안전한 디지털포용사회를 위해 촘촘한 지원 방안을 만들어가겠다"고 밝혔다.

2026.03.24 15:19방은주 기자

"금융기관 취약점 평가 869개로 확대"...금보원, 정보공유 세미나

금융보안원(원장 박상원)은 20일 여의도 금융투자협회 불스홀에서 사원사 정보보호 담당자 등이 참석한 가운데 '2026년 취약점 분석·평가 정보공유 세미나'를 개최했다. 세미나에서는 금융권의 안전한 디지털 환경 조성을 위해 2026년 개정한 전자금융기반시설 보안 취약점 평가 기준을 안내하고, 금융권 전문 모의해킹 조직(RED IRIS)의 업무 및 최신 취약점 사례 등을 공유했다. 금융보안원은 법령(자금융거래법(제21조의3), 시행령(제11조의6)에 따라 매년 사원기관의 전자금융기반시설을 대상으로 취약점 분석·평가를 수행하고 있다. 올해 종합점검, 단독점검, 공개용 홈페이지 점검 등 178개 금융회사 대상 취약점 분석·평가를 진행 중이다. 금보원은 이번 세미나를 통해 변화하는 기술 환경을 반영한 취약점 평가 기준 개정 사항과 '26년도 취약점 평가 방향을 설명했다. 또 확대된 점검 범위와 새로 추가한 클라우드 환경 특화 점검 기준을 상세히 소개했다. 실제, 전자금융기반시설 취약점 분석·평가 기준이 2025년 14개 분야 789개에서 15개 분야 869개로 점검 범위와 대상이 확대됐다. 이외에 ▲망분리 환경 점검 강화 ▲공개용 홈페이지 인증 관련 집중 점검 ▲모바일 앱 관련 중요정보 노출 여부 점검 등 '26년 평가 방향에 대해 상세히 설명, 실무자들의 이해를 도왔다. 특히 금보원의 최정예 화이트해커로 구성한 모의해킹 전문조직(RED IRIS)이 진행하는 모의해킹 점검 업무에 대한 상세 소개와 망분리 우회 시나리오 사례를 담아 발간한 '레드아이리스 인사이트 리포트'를 공유, 금융회사에 실질적인 보안 위협 대응 방안을 제시했다. n)로 재구성 금융보안원 박상원 원장은 “고도화하는 사이버 위협 속에서 보안 취약점을 선제적으로 파악하고 개선하는 것은 금융 신뢰를 지키는 핵심 과제”라면서 “금융보안원은 앞으로도 보안 취약점 평가 체계를 한층 강화하고, 사원기관 대상으로 한 전문성 높은 점검 서비스 제공 및 기술 지원을 지속적으로 확대해 안전한 디지털 금융 환경을 구축하는데 앞장서겠다”고 밝혔다.

2026.03.23 23:17방은주 기자

하이브, 용산 사옥 팝업 마련…첫 주자는 BTS

하이브는 서울 용산 사옥에 팬들이 방문할 수 있는 팝업스토어 공간을 새롭게 마련했다고 23일 밝혔다. 용산 사옥 1층 로비 공간을 일부 개조해 조성된 팝업스토어는 하이브 뮤직그룹 아티스트들의 앨범 발매 일정에 따라 각 아티스트의 앨범 테마에 맞춘 콘셉트로 바꿔가며 운영된다. 매 팝업마다 디자인과 레이아웃을 변경해 공간을 꾸며 각기 다른 아티스트 앨범의 테마를 고스란히 느낄 수 있도록 할 예정이다. 공간 정면에는 두 개의 벽면을 뒤덮는 폭 17.5m, 높이 4m의 대형 미디어월이 위치한다. 이 곳에는 아티스트의 뮤직비디오 등 각 앨범과 팝업의 테마를 반영한 영상들이 상영된다. 첫 팝업스토어로 방탄소년단의 새 앨범 '아리랑(ARIRANG)' 발매를 맞아 'BTS 팝업 : 아리랑'이 지난 20일 문을 열어 내달 12일까지 운영된다. 방문객들은 '아리랑' 앨범 전시를 관람하고 공식 상품을 구매할 수 있다. 앨범명 '아리랑'을 시각화한 대형 조형물과 바닥에 새겨진 북두칠성 그래픽 등 신보에 담긴 한국적 미감을 현대적으로 풀어낸 공간 연출도 만나볼 수 있다. 팝업 방문은 주변의 혼잡을 방지하고 쾌적한 이용 환경을 제공하기 위해 글로벌 슈퍼팬 플랫폼 위버스의 사전 예약 시스템을 통해 운영된다. 'BTS 팝업 : 아리랑' 종료 이후에도 같은 자리에서 하이브 뮤직그룹 아티스트들의 팝업이 이어진다. 향후 개최될 팝업의 일정 및 상세 내용은 하이브 머치(MERCH) 공식 X(옛 트위터) 채널과 각 아티스트의 위버스 공식 커뮤니티를 통해 안내될 예정이다. 하이브 관계자는 "아티스트 음반원 발매나 상징적 행사 등을 기념한 팝업을 그간 다수의 외부 공간에서 진행해왔는데 사옥 내에 새로 조성된 공간에서 지속적으로 선보이게 됐다"며 "팝업 본연의 목적대로 아티스트 관련 콘텐츠를 경험할 수 있는 공간일 뿐만 아니라 용산 사옥 주변을 찾는 팬 분들에게 새로운 즐거움이 되기를 바란다"고 말했다.

2026.03.23 10:52박서린 기자

한국침해사고대응팀협의회 29회 정기총회 개최

사단법인 한국침해사고대응팀협의회(CONCERT, 콘서트로 발음, 회장 원유재 충남대 교수)는 제 29회 정기총회를 20일 서울 양재역 인근 스포타임 5층 멜론홀에서 개최했다. 이날 총회서는 ▲2025년도 사업실적 및 결산 보고 ▲2026년도 사업 계획 및 예산 승인 ▲정관 일부 개정안 등이 논의, 통과됐다. 협의회는 올해 ▲회원 공동 이익 도모 ▲정보 공유 및 커뮤니티 활성화 ▲보고서 발간 및 정보 제공 ▲정보보호 수준 향상 교육 ▲대외 협력 및 위탁 연구과제 수행 ▲회원사 확대 등 6대 사업을 선정, 수행한다. 특히 회원 공동이익을 위해 'CISO 브릿지 서비스'와 '침해사고 대응 매뉴얼 발간' '정보보호 담당자 쥬니어 캠프' 등을 시행한다. 또 정보공유 및 커뮤니티 활성화를 위해 '럭키살롱'을 지속 운영하고 활성화를 추진하는 한편 '시큐리티 라운드 업' 'CONCERT 포캐스트 2026' '제 22회 CONCERT 정회원 워크숍' '제 30회 해킹방지 워크숍' 등의 행사를 추진한다. 한편 한국침해사고대응팀협의회는 국내 정보통신망 침해사고 대응팀들간 정보 교류, 기술 공유, 업무 협조 등을 위해 1996년 11월 창립총회를 갖고 결성된 단체다. 2005년 6월 사단법인 설립 허가를 받았다. 회원사는 정회원, 준회원, 특별회원 합쳐 총 506곳이다.

2026.03.22 14:53방은주 기자

박용규 KISA 본부장 "해커, 다크웹서 계정 구매 공격 활용"

"예스24가 랜섬웨어 공격을 두 차례 당한 이후 공격이 추가적으로 없었을 거라 생각하면 오산입니다. 3차, 4차 공격은 당한 티가 나지 않을 정도로 빠르게 복구했기 때문입니다. 이처럼 최근에는 공격을 당한 이후 빠르게 회복하는 것이 더욱 중요해지고 있습니다" 박용규 한국인터넷진흥원(KISA) 디지털위협대응본부장은 한국침해사고대응팀협의회(CONCERT)가 20일 개최한 '2026 기업 정보보호 이슈 전망' 세미나에서 이같이 밝혔다. 그는 지난해 발생한 침해사고를 타임라인별로 요약하며 최근 공격자들이 기업을 어떤 방식으로 공격하는지 동향을 면밀히 분석해 발표했다. 이어 공격자의 공격에 대응, 빠르게 회복하기 위해 '드웰타임(Dwell Time, 공격자가 침투해 머무는 시간)'을 최소화하는 노력이 중요하다고 강조했다. 박 본부장은 최근 공격자들이 노리는 기업의 취약점으로 10가지를 제시했다. 구체적으로 ▲경계망 관리 취약점 ▲단말 관리 취약점 ▲공급망 관리 취약점 ▲계정관리 취약점 ▲데이터 관리 취약점 ▲백업데이터 관리 미흡 ▲로그 관리 취약점 ▲공격 전(全) 단계에 걸친 악성코드 활용 고도화 ▲인공지능(AI) 악용 ▲포털사이트 검색을 활용한 악성코드 유포 등이다. 박 본부장은 "최근 해커 등 공격자들은 다크웹 등에서 구매한 계정을 공격에 활용한다"고 전했다. 탈취한 계정으로 끊임없는 크리덴셜스터핑 공격을 하고 있다는 것이다. 크리덴셜스터핑 공격은 탈취한 계정정보를 여러 웹사이트에 무차별적으로 대입, 내부망이나 데이터에 접근을 시도하는 유형이다. 또 보안 인증 소프트웨어 취약점도 활발히 활용하는 것으로 나타났다. 취약한 소프트웨어가 설치된 단말의 사용자가 워터링홀 사이트 접속 시 감염되는 방식이다. 그는 여전히 이런 공격이 두드러지고 있다고 밝혔다. 중앙관리솔루션이나 비교적 보안이 취약한 협력사를 타깃으로 한 공격도 성행하는 것으로 조사됐다. 박 본부장은 중앙관리솔루션의 가장 핵심 구성요소 중 하나는 업데이트인데, 업데이트 과정에서 악성코드를 삽입하거나 피싱사이트로 리디렉션(웹 브라우저가 요청한 인터넷주소를 서버가 다른 URL로 변경해 요청을 재지정하는 것) 시킨다고 강조했다. 또 임직원의 허술한 보안 인식도 약점으로 작용한다. 바탕화면 등에 주요 시스템의 접속 계정 정보를 저장해두면 해커가 침투 시 이를 적극 악용한다는 것이다. 이에 인수인계 등을 위해 계정정보가 포함된 파일을 저장해두면 피해가 더욱 커질 수 있다고 우려했다. 박 본부장은 암호화 저장관리가 미흡한 점도 공격자가 노리는 기업의 약점이라고 진단했다. 그는 비밀번호만 암호화했다고 보안에 대한 책임을 다하고 있다고 생각하면 큰 오산이며, 보안 원칙은 전체 데이터베이스(DB)를 전부 암호화하는 것이 중요하다고 강조했다. 랜섬웨어(Ransomware) 공격자들이 시스템을 마비시키거나 데이터를 탈취하면 이를 복구하기 위한 백업 데이터 관리도 미흡한 것으로 나타났다. 백업에 소홀한 기업들이 랜섬웨어 공격을 당하면 서비스 중단, 유출된 데이터 공개로 이미지 실추, 신뢰도 하락 등 기업 가치에 큰 훼손을 입히기 때문에 백업의 필요성도 중요하다고 역설했다. 랜섬웨어 공격자들이 백업 데이터도 함께 공격하는 경향을 보이는 만큼 이중·삼중으로 데이터를 백업하는 것이 필요하다. 주요 시스템의 로그 삭제로 침해사고 분석을 어렵게 하는 점도 주요 공격 포인트로 지목됐다. 파일 시간 조작, 안티포렉신 실행 이력 흔적 등 로그나 프로세스 관련 정보를 유심히 살펴야 한다. AI를 활용한 공격 자동화 역시 주목할 공격 포인트라고 짚었다. 박 본부장은 "최근 공격자들이 클로드 기반의 자율공격 프레임워크 구축, 공격 모든 단계에서 스스로 판단·수행하는 AI 활용 등 실제 공격을 수행하는 AI의 자동화 엔진을 적극 활용하고 있다"고 경고했다. 정상 사이트인 것처럼 위장해 포털 사이트에 피싱 사이트가 노출되도록 유도하고, 개발자 등 회사 내부 직원이 피싱사이트에 접근하도록 덫을 놓는 공격도 부상했다. 그는 많은 개발자들이 '깃허브(Github)' 등 오픈소스 플랫폼에서 코드, 정보 등을 다운로드해서 사용하고 있는데, 사용자가 육한으로 식별하지 못할 정도로 유사하게 웹페이지를 위장하고, 포털을 통해 피싱 사이트에 접근하면 공격을 실행하는 대목도 주의해야 한다고 강조했다. 끝으로 그는 "공격자의 목적 달성 전에 어떻게 공격 행위를 찾아서 위협을 제거할 것인지 끊임없는 고민이 필요하다"며 "드웰타임을 최소화하고 최초 침투부터 정보 유출까지 모든 구간에 걸쳐 방어 체계를 확립해야 한다"고 밝혔다. 이어 "KISA는 침해사고 조사 및 원인분석 지원, '내서버 돌보미' 원격 점검 서비스 등 서비스를 열어두고 피해 기업을 적극 지원하고 있다"며 "이 외에도 KISA 해킹진단도구, 피싱 의심 서비스를 확인할 수 있는 '보호나라' 등의 도구도 언제든지 이용이 가능하다"고 강조했다.

2026.03.21 19:51김기찬 기자

"일론 머스크가 트위터 주가조작"...수십억 달러 배상 판결

일론 머스크가 지난 2022년 SNS 기업인 트위터(현재 X)를 인수하는 과정에서 고의로 주가를 떨어뜨려 투자자에 배상 책임이 있다는 재판 결과가 나왔다. 블룸버그 등 현지 보도에 따르면 미국 캘리포니아 북부 연방지방법원 배심원단은 20일(현지시간) 머스크의 일부 발언으로 투자자들이 속아 주식을 매도한 책임을 져야 한다고 평결했다. 다만 투자자를 오도하기 위해 계획적으로 머의하지 않았다는 판단에 따라 사기 혐의에서는 벗어났다. 배심원들이 중점적으로 살핀 부분은 머스크의 발언에 집중됐다. 이를테면 인수 협상이 잠정 보류됐다거나 트위터에 가짜 계정이 만연하다는 머스크의 주장이 담긴 트윗 등이다. 즉, 머스크의 발언으로 투자자가 잘못된 판단을 내리게 했으나 투자자를 속이기 위해 고의로 모의한 점까지는 인정되지 않은 것이다. 이같은 평결에 따라 머스크가 당시 주주들에게 배상할 금액은 수십억 달러에 이를 것으로 보인다. 배심원단은 주주들에 주당 하루 3달러에서 8달러의 손해배상액을 인정했다.

2026.03.21 08:30박수형 기자

국세청, 상반기 내 가상자산 커스터디 사업자 선정 추진

국세청이 이르면 상반기 내 압류 가상자산을 맡길 민간 커스터디 사업자 선정을 추진한다. 지난달 발생한 가상자산 탈취 사건의 재발을 막기 위한 대응책의 일환이다. 20일 국세청과 가상자산 업계에 따르면, 국세청은 압류한 가상자산을 민간 커스터디 사업자에 맡기는 방안을 검토하고 있으며, 사업자 선정을 위한 세부 기준을 마련 중이다. 지난달 26일 체납자 현장 수색 성과 발표 자료에 니모닉 코드가 노출되면서, 국세청은 압류 가상자산을 두차례 탈취당한 바 있다. 이에 압류 가상자산을 자체 보관에서 전문 커스터디 사업자에 위탁하는 방향으로 방침을 선회했다. 국세청은 커스터디 사업자 선정 시 ▲보안요건 ▲기업규모 ▲가상자산이용자보호법에 따른 보험 가입 여부 등을 주요 기준으로 검토할 계획이다. 현재 구체적인 심사 기준을 마련 중이다. 이 사안에 정통한 가상자산 업계 관계자는 “커스터디 사업자라고 해서 모두 맡길 수 있는 것은 아니”라며 “보안 수준 등 위탁 시 고려해야 할 요소에 대한 정보를 국세청이 수집 중인 것으로 알고 있다”고 말했다. 국세청은 심사 기준이 완성되는 대로 민간 커스터디 사업자 선정 절차에 착수할 예정이다. 가상자산 관리 개선을 긴급 현안으로 보고 있는 만큼, 상반기 내 커스터디 서비스 활용 여부를 결정하고 사업자 선정까지 진행하는 것을 목표로 하고 있다. 국세청 가상자산 커스터디 사업자 선정은 지난 11일 출범한 '가상자산 관리체계 고도화 태스크포스(TF)'가 맡는다. 고영일 국세청 가상자산 관리체계 고도화 TF 단장은 이에 대해 “선진국에서 주로 활용하고 있는는 방식”이라며 “전문가 의견을 수렴해 결정되는 대로 상반기 중 실행할 계획”이라고 밝혔다. 이와 함께 TF는 ▲압류·보관·매각 전 과정 업무 매뉴얼 보완 ▲외부 전문기관 실태 진단 ▲전문 교육 확대 등을 주요 과제로 추진 중이다. TF는 가상자산 업무를 전담할 '디지털자산총괄과' 신설도 준비 중이다. 조직 역할과 출범 시기 등 세부 계획은 행정안전부와 협의를 거쳐 확정할 예정이다. 국세청 관계자는 “가상자산은 새로운 영역인 만큼 현재 기능별로 주관 부서가 나뉘어 있다”며 “이를 통합적으로 관리할 전담 조직이 필요하다고 보고 준비 중”이라고 설명했다.

2026.03.20 16:18홍하나 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

아르테미스 2호 국내 위성, 교신은 끝내 안돼…"추락 가능성"

"잠이 안 온다"…주주들 고성 이어진 한화솔루션 유증 설명회

[영상] "2~3년 내 AI 빅뱅 온다"…지금 우리가 대비해야 할 것은

"충전 없이 50년"…꿈의 배터리 개발, 어디까지 왔나

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.