• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
반도체
AI의 눈
디지털트러스트
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'카톡 해킹카톡 해킹【카톡 : 𝘀𝗽𝘆𝟳𝟵𝟳𝟵】 카톡 해킹👀카톡 해킹👀카톡 해킹카톡 해킹'통합검색 결과 입니다. (1512건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

CU편의점 택배 온라인 회원 개인정보 유출

CU편의점 온라인 회원 개인정보가 유출됐다. 6일 유통업계에 따르면 BGF네트웍스는 홈페이지 공지와 문자를 통해 신원 미상 해커가 4일 15시 30분경 시스템에 무단 접근해 고객 개인정보를 유출한 정황을 확인했다고 밝혔다. 회사 측은 유출 대상이 온라인 회원 고객 정보에 한정되며, 고객이 택배 발송 과정에서 입력한 수하인 등 제3자 정보는 포함되지 않았다고 안내했다. 유출된 정보는 아이디(ID), 비밀번호, 이름, 생년월일, 성별, CI, 주소, 이메일, 휴대전화 번호 등으로 파악됐다. BGF네트웍스는 사고를 인지한 직후 공격 IP를 차단하고 이상 징후 모니터링을 강화했으며, 보안 정책 전반에 대한 점검과 개선 작업을 진행 중이라고 설명했다. 아울러 개인정보보호위원회와 한국인터넷진흥원(KISA) 등 관계기관에 해당 사실을 즉시 신고하고 긴밀히 협력하고 있다고 밝혔다. 회사 측은 고객들에게 출처가 불분명한 전화나 문자메시지에 주의하고, 문자 내 URL 링크는 함부로 클릭하지 말 것을 당부했다. 또한 동일한 비밀번호를 다른 서비스에서도 사용하고 있다면 즉시 변경해 달라고 요청했다. 이와 함께 회사를 사칭해 금융정보 등을 요구하는 행위에 각별히 유의해 달라고 강조했다. BGF네트웍스는 "고객 정보를 안전하게 보호하지 못한 점에 대해 깊이 책임을 느낀다"며 "재발 방지를 위해 보안 시스템 전반을 재점검하고 관련 대책을 강화하겠다"고 밝혔다.

2026.06.06 13:23안희정 기자

[기자수첩] 처벌 만능주의와 디지털강국

“애가 맞고 왔는데 무조건 왜 맞았냐고 혼내기만 한다. 경위 먼저 자세히 파악하고 때린 사람도 혼내야 한다." 국가정보원 사상 첫 여성 3차장을 지낸 김선희 가천대 초빙교수가 기자를 만나면 늘 하는 말이다. 기업이 해킹 사고를 당하면 정부가 '기업 때리기'에만 몰두한다는 것이다. 엊그제 또 대형 보안사고가 터졌다. CJ ENM의 온라인동영상서비스(OTT) 티빙(TVING)에서 해킹으로 추정되는 개인정보유출 사태가 발생했다. 과기정통부가 이번 사고를 즉각 중대 침해사고로 판단해 민관합동조사단을 꾸렸고, 개인정보보호위원회(개인정보위)도 조사에 착수했다. 작년은 그야말로 '해킹 대란'이었다. 대규모 개인정보 유출 사고가 연이어 발생하며 온 나라가 난리였다. 국민 불안도 그만큼 컸고, 사고 재발 방지와 기업 책임 강화를 요구하는 목소리도 높았다. 정치권 역시 여야를 막론하고 과징금 상향 필요성을 언급했고, 결국 과징금 규모를 크게 높인 새 법령이 만들어졌다. 높은 과징금을 부과하는 것이 개인정보 유출 사고를 줄일 수 있을까. 안전한 대한민국 디지털 생태계를 구축하는데 과연 효력을 발휘할까. 올들어서도 개인정보 유출 사고는 이어지고 있고, AI시대를 맞아 해킹 기술도 어지러울만큼 빠르게 발전하고 있다. 와중에 지난 4월 7일 공개된 '미토스'는 'AI=보안'이라는 인식을 주며 해킹 공포를 낳고 있다. 방어는 수십, 수백명이 한다. 공격자는 '숨어있는 1인' 이거나 '소수'다. 당대 최고의 기술과 인프라를 투입해 방어망을 구축하더라도, 예상치 못한 신종 공격 기법까지 완벽히 선제 차단하는 것은 불가능하다. 해킹 사고 발생 원인을 기업의 보안 무관심이나 책임 방기만으로 설명할 수 없는 이유다. 물론 개인정보유출 사고를 일으킨 기업은 입이 열개라도 할 말이 없다. 그럼에도 현재의 '과징금 만능'으로 비쳐지는 정부 정책은 생각할 부분이 있다. 해킹으로 개인정보 유출 사고를 당한 기업 역시 사이버공격의 피해자다. 현 규제 정책은 이를 충분히 고려하지 않고 있다. 정보가 유출됐다는 결과에만 기대 기업의 '관리 소홀'만 문제 삼고 있다. 사고 발생 자체만을 이유로 천문학적인 책임을 묻는다면, 보안 투자를 독려하기는 커녕 자칫 기업의 혁신과 투자 의지를 위축시키는 역효과를 초래할 수 있다. 기업이 보안을 위해 예측 가능한 범위 내에서 합리적인 최선의 보호 조치를 하면 인센티브를 주는 제도가 뒤늦게나마 생긴 것은 다행이다. 개인정보 유출 사고에 대한 과징금 산정 기준은 너무 단순한 면이 있다. 매출액 산정 주요 기준을 유출된 정보 규모와 해당 정보가 이용된 서비스의 매출액으로 삼고 있다. 예를 들어 인터넷 쇼핑몰에서 고객 이름이 유출될 경우, 이름 정보가 쇼핑몰 판매 업무에 사용됐다는 이유만으로 해당 기업 전체 매출액이 과징금 산정의 기준이 될 수 있다. 이런 방식은 유출 데이터 '위험성'이나 '실질적 피해'를 제대로 반영하지 못한다. 개인을 식별할 수 있는 정보가 단순히 유출된 경우와 금융·생체정보와 같이 2차 피해로 이어질 가능성이 높은 민감정보가 유출된 사안을 동일 선상에서 평가하기 때문에 형평성 문제가 있다. 유출 데이터 유형과 위험도를 제재 수준에 직접적이고 체계적으로 반영하지 못하는 것이다. 이는 제재 합리성과 비례성을 충분히 담보하지 못한다는 문제가 있다. 주요 해외국은 어떨까. 유출 규모보다 유출 정보 유형과 2차 피해 가능성을 정밀히 따져 제재 수위를 결정한다. 영국이 좋은 예다. 2024년 7월 영국 정보위원회(ICO)는 약 4000만 명의 선거인 명부가 유출된 선거관리위원회에 대해 과징금이 아닌 '견책' 처분을 내렸다. 유출 정보가 성명과 주소 등 비교적 민감도가 낮은 정보였고, 실제 피해로 이어진 사례가 확인되지 않았다는 점을 고려했다. 미국 연방거래위원회(FTC)는 2017년 약 1억 4700만 명의 사회보장번호(SSN) 등 민감정보가 유출된 에퀴팩스(Equifax)에 대해 최대 4억 달러가 넘는 합의금을 부과했다. 핵심 민감정보에 대한 암호화 조치 미흡이라는 기업의 명백한 과실과 이로 인한 막대한 잠재적 피해 가능성을 엄중하게 평가한 결과다. 단순히 '얼마나 많은 정보가 유출됐는가'보다 '어떤 정보가, 어떤 경위로 유출됐고, 그로 인해 어떤 위험이 초래됐는 지'에 초점을 맞춘 것이다. 국내 기업의 경쟁력을 지키고 디지털 산업의 지속 가능한 성장을 도모하기 위해 이제는 글로벌 기준과 동떨어진 과도한 규제 체계에서 벗어나야 한다는 목소리가 높다. 위험성이 낮은 정보 유출 사고임에도 정부 조사가 장기간 이어지고 또 고액의 과징금을 부과한다면 기업은 서비스 혁신 대신 리스크 회피에 더 집중할 지 모른다. '구더기 무서워 장 못 담그는' 상황이 올 수 있는 것이다. 이의 부작용은 국내 기업에만 그치지 않는다. 외국 주요국에 없는 우리만의 '갈라파고스 규제'는 해외 유망 기업들의 국내 진출을 가로막는 장벽으로도 작용할 수 있다. 글로벌 시선과 동떨어진 과도한 과징금 기준은 한국 시장의 불확실성을 높이고 투자 매력도를 떨어뜨리는 것이다. 대한민국은 AI와 디지털 대전환을 통한 새로운 도약의 기로에 서 있다. 과거와 다른 성장 문법이 필요하다. 해킹 사고 대응도 마찬가지다. 기업 처벌 만능주의에서 벗어나야 한다. 단순히 유출 규모나 매출액에 비례하는 징벌을 하는 방식이 아니라, 유출된 정보 민감도, 기업의 실질적인 방어 노력, 2차 피해 발생 여부 등을 종합적으로 고려해야 한다. 개인정보 보호는 결코 포기할 수 없는 가치다. 그러나 그 가치를 계속 지키려면 규제 역시 정교해야 한다. 기업이 예측 가능한 범위 내에서 보안 책임을 다하고, 사고 시에는 위험도와 과실 수준에 상응하는 합리적인 수준의 책임을 지는 구조를 확립해야 한다. 어쩌면 '뜨거운 얼음' 같은 개인정보보호와 AI 및 디지털 혁신이 함께 갈 수 있는 방안이다.

2026.06.05 09:31방은주 기자

챗GPT, 카톡방 안으로 쏙…카카오 "기능 준비 중”

대화하다가 궁금한 점이 생기면 카카오톡 채팅방에서 나와 사용할 수 있었던 인공지능 챗봇(AI) 챗GPT를 이제는 채팅방 안에서 바로 사용할 수 있게 된다. 4일 IT업계에 따르면 카카오는 채팅방 안에서 챗GPT를 사용할 수 있는 기능을 준비 중이다. 이르면 이달 중 기능이 도입되며, 채팅방에서 특수 기호를 입력해 챗GPT에게 질문하는 방식이 유력한 것으로 알려졌다. 이는 지난해 10월 카톡에 챗GPT를 연동한 챗GPT 포 카카오의 사용성을 강화하기 위한 조치다. 현재는 챗GPT 포 카카오를 이용하려면 사용자가 대화를 나누던 채팅방에서 빠져나와 상단에 있는 버튼을 눌러야한다. 이로 인해 이용자들 사이에서는 번거롭다는 평가가 계속되고 있다. 채팅방 안에서 챗GPT를 사용할 수 있게 되면 카톡 내 챗GPT 이용자는 보다 확대될 것으로 전망된다. 정신아 카카오 대표는 지난해 4분기 실적발표 컨퍼런스 콜에서 “지난 분기 200만명 수준이었던 챗GPT 포 카카오 이용자가 800만명까지 확대됐다”고 말한 바 있다. 이와 관련해 카카오 관계자는 “채팅방에서 챗GPT를 사용할 수 있는 기능을 준비 중이지만, 구체적인 서비스 내용과 일정은 아직 확정된 바 없다”며 “서비스 스펙이 나와야 알 수 있지만 현재도 대화 내용은 학습할 수 없는 구조로, (서비스 개편 후에도) 이같은 방향은 바뀌지 않을 것으로 보인다”고 말했다.

2026.06.04 18:06박서린 기자

"올해 세계 해킹 올림픽 본선서 1등할 절호 기회"

"올해 대회가 1등을 거둘 수 있는 절호의 기회입니다. 팀 구성원의 모든 역량을 결집해 1위를 목표로 노력하겠습니다. 뿐만 아니라 다양한 팀들과 좋은 경쟁 무대를 펼치고, 많은 추억을 쌓고 미국에서 돌아왔으면 합니다." '해킹 올림픽'으로 불리는 '데프콘(DEFCON) CTF' 2026년 예선전에서 1위로 진출한 엔키화이트햇 소속 김승환 팀장과 김승현 연구원은 본선 무대에서도 '금메달'을 목에 걸겠다는 포부를 밝혔다. '데프콘 CTF'는 세계 최대 해킹 대회다. 미국 라스베이거스에서 매년 열린다. 온라인으로 치뤄진 예선전에서 우수한 성적을 거둔 상위 12개 팀이 본선에 진출했다. 올해 예선전 1위는 한국인이 주축을 이룬 '슈퍼다이스코드러버스(SuperDiceCodeLovers)' 팀이다. 본선은 오는 8월 7일(미국시각)부터 9일까지 열린다. '슈퍼다이스코드러버스' 팀은 슈퍼게서, 다이스갱, 코드레드 등 3개 팀이 모인 다국적 연합팀이다. 팀명 역시 슈퍼게서의 '슈퍼', 다이스갱의 '다이스', 코드레드의 '코드'를 합쳐 '슈퍼다이스코드'로 3년 전부터 데프콘 CTF에 참가해왔다. 올해 대회부터 '스퀴드 프록시 러버스'라는 미국 해킹 팀이 다이스갱 측의 제안으로 합류하면서 '슈퍼다이스코드러버스'가 됐다. 슈퍼다이스코드러버스 팀을 이루는 4개 팀 중 하나인 '슈퍼게서'의 팀 리드가 김승현 연구원이고, 김승환 팀장은 팀원으로 활동하고 있다. '슈퍼다이스코드러버스'는 2024년, 2025년 데프콘 CTF에서도 3위를 기록한 바 있다. 김 팀장은 슈퍼다이스코드러버스 팀을 '뛰어난 실력을 가진 해커들이 모여 많은 노하우를 축적한 팀'으로 평가했다. 김승환 팀장은 "슈퍼다이스코드러버스 팀은 현재 70여명이 함께 대회에 출전하고 있다"며 "기업 단위로 함께하고 있는 멤버는 엔키화이트햇이 유일한 것으로 알고 있다. 다만 금융보안원의 실력자들도 코드레드에 소속돼 슈퍼다이스코드러버스에서 합을 맞추고 있다"고 밝혔다. "'비둘기 프로토콜' 이미지 분석에 진땀…가장 기억에 남아" 김 팀장은 이번 데프콘 CTF 온라인 예선전에서 가장 인상깊었던 순간으로 특이한 문제를 풀었던 기억을 꺼냈다. 그는 "데프콘 CTF 대회마다 특정 콘셉의 문제가 나오는 경향이 있다. 이번에는 '새'였다. 어떻게든 새 혹은 조류와 관련지어 문제가 출제됐다"며 "이 중에서도 극강의 콘셉이 있었는데, 만우절 농담으로 나왔던 '비둘기 프로토콜(RFC 1149A)'을 활용한 문제였다"고 회상했다. 김 팀장 설명에 따르면 국제 인터넷 표준화 기구(IETF)가 만우절 장난으로 지난 1990년 전서구를 이용해 인터넷 데이터를 전송하자는 내용을 공식 문서로 제안한 바 있다. 그런데 이번 데프콘 CTF 예선전에서 비둘기가 매의 공격을 받아 프로토콜이 모두 찢겼다는 콘셉의 문제가 출제됐고, 실제 문제에서는 잔디밭에 종이가 흩뿌려진 이미지가 제공됐다. 이를 합쳐 분석해야 하는 식의 문제가 나왔다는 것이다. 김 팀장은 "데프콘 CTF 특성상 이같은 특이한 콘셉의 문제가 다시 출제되지는 않겠지만, 기억에 남을 만한 문제를 풀었던 경험이 기억에 남는다"고 밝혔다. 김 연구원은 주어진 시간 안에 서버 환경을 구축하고 익스플로잇 코드를 작성하여 취약점을 공격하는 실시간 해킹 방어·공격 대회 방식인 '라이브 CTF' 문제 중 '슈팅게임' 형식으로 출제된 문제가 기억에 가장 많이 남는다고 말했다. 김 연구원은 "슈팅게임 형식의 서비스가 작동하고 있고, 더 많은 상대방을 제압하는 것이 이기는 방식이었다"며 "그런데 게임 자체에 취약점이 있어 이를 잘 활용하면 더 높은 점수를 획득할 수 있는 것이 출제 의도였다. 슈퍼다이스코드러버스 팀 연구원 중 한 명이 게임 내에서 순간이동을 할 수 있는 버그를 찾아냈고, 근처 적을 빠르게 제압하고 순간이동하는 식으로 많은 스코어를 쌓았던 기억이 있다"고 웃으며 말했다. 반면 김 연구원은 '비둘기 프로토콜' 문제를 대회 중 가장 어려웠던 순간으로 지목했다. 그는 "일일이 수작업으로 흩어진 종이 이미지들을 모아 정리해야 하고, 이를 기반으로 공격 시나리오를 짜야 하는데 순수한 육체노동과 더불어 공격 단계도 새롭게 구상해야 하는 작업이 여간 쉬운 일이 아니었다"며 "실제 풀이 시간도 이 문제가 가장 오래 걸렸다"고 회상했다. "전략·신뢰로 예선 1등…본선 우승 착실히 준비" 김 팀장과 김 연구원은 많은 준비를 해왔기 때문에 1위를 거둘 수 있었다는 소감을 남겼다. 먼저 김 팀장은 "지난해에는 노틸러스라는 미국 연구원에서 출제하다가 이번에 MMM 팀이 운영진이 됐다. 이에 어떤 문제가 출제될지 걱정이 많았는데, 지난해 대회보다 더 세련된 문제 위주로 출제됐다"며 "하지만 수년간 데프콘 CTF에 참가하면서 축적한 노하우와 실력들을 바탕으로 예선전 1위를 거둘 수 있었다. 게다가 작년에 1위를 차지한 MMM 팀이 출제 위원이 되면서 본선에서 우승할 절호의 기회로 보고 있다"고 말했다. 김 연구원은 "오랜 소원이었던 데프콘 CTF 예선전 1위를 거둬 기쁘다. 인공지능(AI) 활용이 대회에서도 본격화되며 다른 팀들 역시 수준이 크게 높아졌는데, 쌓아 온 경험이 빛을 발한 것 같다"며 "데프콘 CTF 1등은 해커들 사이에서는 상징적이다 보니 한 번쯤은 본선에서도 1위를 거둬 보고 싶다. 그만큼 많은 준비를 할 생각"이라고 밝혔다. 올해 데프콘 CTF는 적잖은 변화를 맞았다. 지난해 대회에서 본선 1위를 차지한 'MMM' 팀이 데프콘 CTF 출제위원, 운영진으로 합류하면서 출제 경향이 달라졌을 수 있기 때문이다. 실제 데프콘 CTF의 AI 관련 룰을 보면, 주최 측은 문제 풀이 과정에서 AI가 대부분 문제를 풀었을 경우 본선 리스트에서 제외하는 등 제한을 뒀다. 이와 관련 김 연구원은 "이번 데프콘 CTF 운영진이 AI 관련으로 일부만 수용하고 완전한 사용에는 제한을 두는 등 AI에 회의적인 편이라고 생각된다"며 "그럼에도 여전히 AI는 '도구'이기 때문에 사용자가 실력을 갖추지 않으면 결과물은 똑같더라도 촌각을 다투는 CTF 대회에서만큼은 중요한 요소로 작용한다"고 설명했다. AI로 데프콘 CTF 역시 큰 변화를 맞은 가운데 1위를 거둘 수 있었던 데에는 탁월한 전략과 팀원들에 대한 믿음이 뒷받침됐다. 김 팀장은 "문제 푸는 전략이 성적을 갈랐다고 생각한다. 데프콘 CTF 대회는 크게 2가지 종류로 문제 유형이 나뉘는데, 일정 시간 내로 제시된 문제를 풀어야 하는 유형과 선착순으로 문제를 푸는 유형으로 나뉜다"며 "후자의 경우는 같은 문제를 다른 팀이 풀었을 경우 배점이 줄어들지만, 전자는 줄어들지 않는다"고 말했다. 김 팀장은 이어 "데프콘 CTF가 시작되기 이전부터 일정 시간 내로 문제를 풀어야 하는 문제 유형에 집중했다"며 "이에 고득점을 유지할 수 있었고, 1위를 하는 데 효과적인 전략으로 통했다"고 강조했다. 김 연구원은 이같은 전략이 통하기 위해서는 팀원들에 대한 믿음이 뒷받침됐기 때문에 효과적으로 구사할 수 있었다고 설명했다. 김 연구원은 "선착순 문제 역시 간과했다가는 큰 점수를 잃기 때문에 전부 클리어해야 하는 것은 마찬가지"라며 "팀 구성원 서로에 대한 믿음이 있기 때문에 통할 수 있었던 전략"이라고 말했다. 김 팀장은 올해 데프콘 CTF 본선 전략과 관련해서는 "어떤 도구를 활용하고 전략을 사용할 것인지는 대회 이전이기 때문에 공개할 수는 없지만, 데프콘 CTF의 본질은 '실시간 공방전'이기 때문에 이같은 본질에 맞춘 도구들을 만들어나갈 계획"이라면서 "다만 본선 1~2달 이전에 공식 룰이 발표되기 때문에 공식 룰을 확인하고 구체적인 전략을 수립할 것"이라고 밝혔다. 김 팀장과 김 연구원 모두 3년째 슈퍼다이스코드러버스 팀 일원으로 활동하고 있다. 김 팀장은 1999년생으로, 입대 전 보안 기업 스틸리언에서 인턴십 경험을 쌓았다. 이후 엔키화이트햇의 스카웃 제의를 받아 합류했다. 입사 초기에는 악성코드 분석 업무를 담당했으나 현재는 대회 등 콘텐츠 사업을 확장하는 역할을 맡고 있다. 김 연구원은 1998년생으로, 미국 블록체인 및 사이버 보안 전문 기업 '젤릭(Zellic)'에서 재직하다 올해 초 엔키화이트햇 멤버가 됐다. AI관련 프로그램 개발 및 고객사 대상 모의해킹 침투테스팅 등 레드옵스(RedOps) 1팀 전문 연구원으로 재직 중이다. 슈퍼다이스코드러버스 내 슈퍼게서 팀의 리드를 맡고 있으며, 2019년부터 CTF 대회에 참가했다.

2026.06.04 17:44김기찬 기자

한국투자증권이 코인원 택한 이유…'이것'

한국투자증권이 코인원 지분 20% 확보 결정을 내린 배경에 대해 코인원의 보안 역량과 성장 가능성이 높기 때문이라고 말했다. 다만 일각서는 사실상 유일하게 남아있던 선택지였다는 분석도 나온다. 김성환 한국투자증권 대표는 4일 서울 영등포구 코인원 사옥에서 열린 주요 주주 공동 기자간담회에서 “코인원이 무사고라는 독보적 보안성을 가지고 있으며 검증된 블록체인 인프라를 가지고 있다는 점을 높게 평가했다”고 말했다. 앞서 업비트 운영사 두나무는 지난해 11월 약 540억원 규모 솔라나 해킹 피해를 겪었고, 빗썸은 올해 2월 비트코인 오지급 사고로 논란에 휩싸인 바 있다. 반면 코인원은 대형 보안 사고 이력이 없었다는 점이 주효했다는 것이 한국투자증권 측 설명이다. 이와 함께 한국투자증권은 향후 법인 투자 허용과 가상자산 파생상품 시장 개방, 해외 사업 확대 등 디지털자산기본법 입법이 이뤄질 경우 코인원의 성장 여력이 충분하다고 판단했다. 김 대표는 “증권업도 단순 브로커리지에서 시작해 신용공여와 프라임 브로커리지 등으로 사업 영역을 확장하면서 수익 기반을 넓혀왔다”며 “가상자산 거래소 또한 규제 완화로 점프업 할 수 있다”고 강조했다. 일각에서는 현실적으로 제휴 가상자산 거래소 선택지가 많지 않았다는 분석도 나온다. 국내 1위 거래소 업비트 운영사 두나무에는 이미 한화투자증권(9.84%), 하나은행(6.55%), 삼성증권(2%) 등이 주요 주주로 참여하고 있다. 코빗 역시 미래에셋그룹 계열사인 미래에셋컨설팅이 지분 92.06% 확보를 추진 중이다. 고팍스는 바이낸스가 지분 67.45%를 보유한 최대주주다. 빗썸은 복잡한 지배구조로 지분 취득에 어려움을 격을 수 있다. 따라서 제도권 금융사와 협력 여지가 남아 있는 거래소는 코인원이 사실상 유일했다는 해석이 나온다. 특히 한국투자증권은 토큰증권(STO), 스테이블코인 등 디지털자산을 신사업으로 낙점한 만큼 당장 가상자산사업자(VASP)와 전략적 협력이 필수적이었을 것으로 보인다. 김 대표는 “전통 금융시장에서 축적한 역량을 블록체인 기술과 결합하면 새로운 금융 패러다임을 만들어낼 수 있다”며 “제도권 금융과 디지털자산 시장을 연결하는 전략적 투자자로 자리매김하겠다”고 말했다. 한편, 한국투자증권은 지난달 29일 차명훈 코인원 대표와 기존 주주인 컴투스홀딩스 보유 지분, 신주 인수 등을 통해 코인원 지분 20%를 확보하기로 결정했다.

2026.06.04 15:23홍하나 기자

개보위, '유출사고' 티빙 조사 착수

개인정보보호위원회(개인정보위)가 해킹으로 개인정보가 유출된 티빙에 대한 유출사고 조사에 착수했다. 개인정보위는 지난 3일 오전 2시경 티빙으로부터 개인정보 유출 신고를 접수해 조사에 착수했다고 4일 밝혔다. 앞서 온라인동영상서비스(OTT) 'TVING'을 운영하는 티빙은 지난 2일 이용자 개인정보를 저장하고 있는 데이터베이스(DB)에 외부 비인가 접근을 통한 개인정보 유출 사고를 당했다. 현재까지 유출된 데이터는 ▲이용자 아이디 ▲이름 ▲생년월일 ▲성별 ▲중복가입 확인정보 ▲연계정보 ▲휴대전화번호 ▲이메일 ▲환불계좌번호 ▲비밀번호 등이다. 일부 항목의 경우 암호화된 채 유출된 것으로 파악된다. 현행 법에 따르면 유출사고를 당한 기업은 72시간 내로 개인정보위 등 관계기관에 신고해야 한다. 개인정보위는 자료제출 요구, 현장 조사 등을 통해 구체적인 유출 경위, 피해 규모, 안전조치 의무 및 유출 통지·신고 의무 등 개인정보보호법 준수 여부를 조사한다는 방침이다. 법 위반 사항이 발견되면 관련 법령에 따라 엄정히 처분할 예정이다.

2026.06.04 15:09김기찬 기자

카스퍼스키 "랜섬웨어, 줄었지만 더 위험해졌다"

지난해 랜섬웨어 공격 건수는 2024년 대비 소폭 감소했지만, 공격 방식 자체가 단순 시스템 암호화에서 민감 정보 탈취 및 유출에 집중되면서 위험은 더욱 고조됐다는 분석이 나왔다. 글로벌 보안 기업 카스퍼스키(한국지사장 이효은)는 4일 이같은 내용을 골자로 한 '랜섬웨어 동향 보고서'를 발표했다. 보고서는 지난해 랜섬웨어 트렌드와 올해 위협 환경 전망을 담았다. 랜섬웨어 공격은 조직 시스템에 침투해 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 사이버 범죄 중 하나다. 랜섬웨어 공격자들은 최근 산업화되고 있으며, 조직별로 협박, 해킹, 탈취, 협상 등 분업 구조도 갖춘 것으로 알려졌다. 특히 데이터 암호화뿐 아니라 공격 과정에서 데이터를 빼가고 다크웹 마켓에서 탈취한 정보를 불법적으로 사고파는 행위도 관측되고 있다. 보고서는 "랜섬웨어 공격자들이 공격을 산업화하고 침투 과정을 자동화하며, 단순한 시스템 암호화보다 민감 정보 탈취 및 유출에 집중하면서 사용자 위험은 여전히 높은 수준을 유지하고 있다"고 분석했다. 이어 "텔레그램 채널과 다크웹 포럼은 랜섬웨어 공격을 통해 확보된 데이터를 포함한 탈취 데이터와 접근 권한을 유통·판매하는 주요 플랫폼으로 지속 활용되고 있다"며 "법 집행 기관이 다크웹 플랫폼과 데이터 유출 사이트를 지속적으로 차단하고 있음에도 유사한 플랫폼은 계속해서 등장할 가능성이 있다"고 강조했다. 지난해 다크웹 데이터 유출 사이트 기준으로 가장 활발한 활동을 기록한 랜섬웨어 조직은 '킬린(Qilin, 10.98%)'으로 조사됐다. 이어 '클롭(Cl0p, 10.16%)', '아키라(Akira, 9.87%)' 등 그룹이 전체 공격 비중에서 상위권을 차지했다. 보고서에 따르면 지난해 일부 주요 랜섬웨어 그룹이 활동을 중단했지만, 새로운 공격 그룹이 빠르게 등장하고 있는 추세다. 올해에는 '젠틀맨(Gentlemen)' 그룹이 빠른 성장과 체계적인 운영, 데이터 중심 협박 전략을 바탕으로 주목되는 신규 위협 행위자로 부상했다. 카스퍼스키는 기존 주요 랜섬웨어 조직과 연관된 공격자들이 포함됐을 가능성도 있다고 분석했다. 이 외에도 보고서에 따르면 지난해 랜섬웨어 공격자들의 주요 트렌드 중 하나는 엔드포인트 탐지 및 대응(EDR) 솔루션을 무력화하는 'EDR 킬러' 도구의 확산으로 꼽혔다. 이는 악성코드 실행 이전에 EDR 솔루션을 무력화하도록 설계된 도구로, 공격 과정의 표준 구성 요소로 자리잡으며 더욱 정교하고 체계적인 침투가 가능하도록 돕는다. 한편 이효은 카스퍼스키 한국지사장은 "한국은 갈수록 고도화·산업화되는 랜섬웨어 공격에 직면하고 있으며, 공격 방식 또한 기존의 시스템 암호화 중심에서 데이터 탈취와 평판을 이용한 협박 형태로 변화하고 있다"며 "이로 인해 금융과 헬스케어 등 주요 산업 전반에 걸쳐 위험이 크게 확대되고 있다. 또한 공격자들은 정상적인 도구와 원격 접근 경로를 활용해 탐지를 회피하고 있어, 방어의 난이도 역시 점점 높아지고 있다"고 진단했다. 이 지사장은 이어 "이제 기업은 단편적인 보안 전략에서 벗어나 엔드포인트, 백업, 위협 인텔리전스를 통합한 다계층 방어 체계를 구축하고, 임직원의 보안 인식을 지속적으로 강화할 필요가 있다"고 강조했다.

2026.06.04 12:03김기찬 기자

SKT, 프로젝트 글래스윙 합류...미토스 쇼크 대응체계 구축

SK텔레콤이 앤트로픽의 프로젝트 글래스윙에 합류했다고 3일 밝혔다. SK텔레콤이 프로젝트 글래스윙 참여에 따라 클로드 미토스 조기 접근 권한을 획득하게 됐다. 미토스는 소프트웨어 취약점 탐지에 탁월한 능력을 보이면서 AI로 인한 해킹 우려가 쏟아졌다. 이와 같은 우려에 앤트로펙은 프로젝트 글래스윙을 꾸려 고성능 AI 모델인 클로드 미토스를 기반으로 세계 유수 기업이 사이버 취약점 검증과 대응 체계를 공동으로 구축할 수 있는 국제 협력 체계를 갖췄다. 다만, 프로젝트 초기에 미국 기업과 기관만 참여시키며 논란이 많았다. 그런 가운데 전날 동맹국을 중심으로 15개 국가와 약 150개 신규 기관에 프로젝트 참여 문호를 열었다. SK텔레콤은 "프로젝트 글래스윙을 통해 위험 요소를 선제 방어해 핵심 인프라와 서비스 보안을 강화해 나갈 계획"이라고 설명했다. 이어, "수 천만 국민의 일상을 함께하는 통신·AI 인프라를 운영하는 기업으로서 이번 협력을 기반으로 대한민국 디지털 안보 강화에 기여하겠다"고 강조했다. 국내에서는 SK텔레콤 외에 SK하이닉스와 삼성전자가 프로젝트 글래스윙에 참여한 것으로 알려졌다. 또 한국인터넷진흥원을 통해 과학기술정보통신부도 클로드 접근 권한을 확보했다.

2026.06.04 08:55박수형 기자

"K-보안, 인증도 우물안...CSMS로 고도화해야"

"한국 사이버보안의 글로벌화를 위해서는 평가 수준 역시 글로벌 스탠다드에 맞춰야 합니다. 정보보호 및 개인정보보호 관리체계(ISMS-P) 인증에 산재한 문제들을 최소화하고 국제 흐름에 맞춘 사이버 보안 관리체계(CSMS,Cyber Security Management system) 인증으로 고도화해야 합니다." 공병철 국제사이버보안인증협회 회장은 2일 지디넷코리아와 인터뷰에서 ISMS-P, 정보보호 공시 등 현 정보보호 체계의 의무화와 그 외 산재한 문제들에 대해 쓴소리를 쏟아냈다. 그는 이날 ▲정보보호 공시 제도 ▲정보보호최고책임자(CISO) 지정 제도 ▲ISMS-P 인증 제도 ▲ISMS-P 인증 심사 구조 ▲ISO/IEC 27001 ▲인증 심사기관의 투명성 ▲과징금 활용 방안 ▲국제 표준 무관심 등 사이버 보안 인증·공시 의무 관련 산재한 문제점을 현장의 관점에서 비판했다. 이같은 문제를 해결해야 한국 사이버 보안이 세계 표준을 선도할 수 있다는 지적이다. "정보보호 공시 의무화 대상 확대, '기준선' 없으면 무용지물" 공 회장은 정보보호 공시 의무화 대상이 전체 상장사로 확대될 예정인 가운데, 민간 기업의 적정 정보보호 투자액이 얼마인지 기준선이 부재한 상태에서 무조건 공시만 확대한다고 능사가 아니라고 지적했다. 그는 "과거에는 금융권 정보보호 557 투자라고 총 직원 중 IT 인력 5% 이상 확보, IT 인력 중 정보보호 전담 인력 5% 이상 구성, 전체 IT 예산 중 7% 이상을 정보보호에 사용하는 권고 기준이 있었다"면서 "그런데 금융권에서 557 이상 정보보호에 투자하기 시작하면서 이같은 권고 기준이 2020년을 기점으로 사라졌다. 하지만 금융권이 투자 수준을 맞춘 것일 뿐 민간에서는 여전히 정보보호 투자가 부족한 상황"이라고 진단했다. 공 회장은 "그럼에도 금융권이 정보보호 557 투자 권고 기준을 없앴다고 해서 민간에서도 이같은 기준을 따르지 않게 됐다"며 "얼만큼 투자해야 할지를 마련해 놓지 않은 채 공시만 확대한다고 해서 투자 확대가 일어날 거라는 생각은 오산"이라고 지적했다. 아울러 공 회장은 정보보호 분야에 전문 지식이 없을 것으로 우려되는 회계법인들이 정보보호 공시 사전점검반으로 활동하고 있는 상황에 대해서도 지적했다. 그는 "정보보호 공시는 정보보호 인력 및 투자액만 공시하는 것이 아니라 ISMS-P, ISO27001 등 공시대상 연도에 유효한 정보보호 관련 인증 및 평가 점검 등에 관한 사항들을 공시하도록 명시하고 있다"면서 "정보보호 공시 사전점검 기관은 총 31곳이 있는데, 이들은 대부분 회계법인이거나, 민간 기업이 수행하고 있다. ISMS-P, ISO27001 등 정보보호 전문 지식을 요하는 인증에 대한 사항을 이들이 제대로 점검할 수 있는지는 의문"이라고 밝혔다. 정보보호 공시 사전점검 기관은 기업이 정보보호 공시를 수행할 수 있도록 지원하고, 공개할 정보보호 현황이 공시 가이드라인 등을 중수해 작성됐는지 점검하는 역할을 수행한다. 지난달 기준 정보보호 공시 사전점검반은 31곳이다. 이 외에도 공 회장은 "정보보호 공시를 했을 때 기업에 되돌아가는 인센티브가 없어 공시 의무화에 대한 명분이 부족하다"며 "현재 자율적으로 정보보호 공시를 했을 경우에만 ISMS(정보보호 관리체계) 인증 수수료 30%를 할인해주고 있는데, 이같은 혜택은 의무 기업에는 제공되지 않는다"고 강조했다. 그는 "의무 대상이 되는 기업들은 공시를 위해 정보보호 예산을 투자하고, 인력을 늘리고, 인증을 획득하는 등 많은 비용을 써야 하는 반면 지원은 없다"며 "제도를 강제적으로 의무화 했을 때 메리트가 없기 때문에 세제 혜택 등 인센티브도 제공할 수 있어야 한다"고 제언했다. "과기정통부, CISO 지정 제도 관리·감독 뒷전" CISO 지정 제도와 관련해서는 정부가 관리·감독을 소홀히 하고 있다고 일침했다. 올해 3월 기준 개정된 정보통신망법에 따르면 CSIO는 임원을 CISO로 지정하고 과학기술정보통신부장관에게 신고하라고 규정하고 있다. 공 회장은 "과거 CISO 지정 제도는 임원급, 임직원 급에서 지정하도록 규정돼왔고, 지난해 잇달아 해킹 사고가 터져 나오면서 올해가 돼서야 이사회에 참가하는 임원을 CISO로 지정하라고 명시했다"면서 "그러나 과기정통부는 CISO 지정 제도가 의무화된 2018년부터 단 한 번도 CISO를 지정·신고한 기업에 대한 감독에 나선 적이 없다"고 말했다. 공 회장이 제시한 자료에 따르면 CISO 지정 제도가 의무화된 2018년을 기점으로 신고·지정한 기업이 크게 늘었다. 2018년 1442건에 불과했던 신고 건수가 2019년 5260건, 2020년 9018건으로 급증했다. 공 회장은 "제도가 의무화되자 많은 기업들이 CISO 지정·신고에 나섰으나 2020년부터 코로나19가 터져 나오면서 다시 신고 현황이 급감했다"며 "2024년에 신고 건수가 전년 884건에서 5617건으로 급증했는데, 당시 과기정통부가 CISO 지정을 법령에 맞춰 제대로 준수하고 있는지 여부를 검증하겠다는 보도가 나오자 또 다시 신고 건수가 늘었다. 그러나 과기정통부는 실제 검증에 나서지 않았다. 이에 CISO 지정 제도가 의무화된 이래 단 한 번도 제대로 이뤄지고 있는지 정부가 검증한 적이 단 한번도 없는 제도가 됐다"고 역설했다. "ISMS-P 심사에 영리 기업 투입?…감사는 없었다" ISMS-P 인증 심사의 구조와 관련해서는 우선 투명성에 대한 우려로 말을 꺼냈다. 국내 ISMS-P 인증 체계를 보면 과기정통부와 개인정보보호위원회(개인정보위)가 정책기관을 담당하고, 인증기관은 한국인터넷진흥원(KISA)이 담당한다. 실질적인 심사는 ▲한국정보통신진흥협회(KAIT) ▲한국정보통신기술협회(TTA) ▲개인정보보호협회(OPA) ▲차세대정보보안인증원(NISC) ▲한국경영인증원(KMR) 등 5개 기관 및 기업이 맡는다. 이와 관련 공 회장은 "KAIT, TTA, OPA는 '비영리' 협회로서 심사 과정에서 투명성을 담보할 수 있지만, NISC와 KMR은 주식회사로 엄연히 영리를 목적으로 하고 있으며, 언제든지 피심사 기업이 고객사가 될 수도 있는 곳"이라며 "그렇다면 인증기관인 KISA가 이들 기업의 투명성을 담보할 수 있도록 지속적으로 심사가 제대로 이뤄지는지 감사할 필요가 있는데, 이들에 대한 감사는 이뤄지지 않는 현실"이라고 진단했다. 그는 이어 "반면 ISO27001 등 국제 표준은 이미 공정한 체계를 갖춰 놨다. 미국 역시 민간 영역과 공공 부문을 나눠 진행하고 있다"고 강조했다. "KISA, ISMS-P 인증 심사원 시험 '바늘구멍' 만들어" 공 회장은 ISMS-P 인증 심사원 시험에 대한 구조적인 문제에 대해서도 지적했다. ISMS-P 인증 심사원 평가는 필기시험과 실기시험으로 구성돼 있다. 그는 "ISMS-P 인증 심사원 필기시험 합격자 수는 100명으로 한정시켜 놓았다. 2022년과 2023년에 한시적으로 이전 필기시험 합격 이후 실기시험에서 떨어진 인원에 대해 다음 필기시험에 한해 합격 처리해주고 있는데, 이 기간만 100명 이상으로 필기시험 합격자가 늘어났을 뿐, KISA에서는 100명이라고 명시해두고 있다"며 "그런데 시험 응시생이 점점 늘어나면서 심사원 합격률은 기하급수적으로 떨어져 사실상 '바늘구멍' 뚫기가 됐다"고 밝혔다. 이와 관련해 공 회장은 "ISMS-P 인증 심사원 평가를 통해 PM급 평가자를 양성하는 것이 시험의 목적인데, 바늘구멍 시험으로 만들어 KISA에 심사원들이 기댈 수밖에 없는 구조를 양산하고 있다"며 "정작 심사원들은 어렵게 시험에 합격해도 열악한 처우에 컨설턴트나 기업 보안 담당자로 떠나고 있는 실정"이라고 말했다. 공 회장은 "그런데 정작 정보보호 전문 서비스, 즉 컨설턴트 업체 지정도 KISA가 하고 있으며, 인정 자체도KISA가 주고 있다"며 "결국 전문가들이 어렵게 시험에 합격해 모두 KISA 밑으로 들어가게 될 수밖에 없는 구조"라고 강조했다. "사이버 보안은 全 산업 영역에 필수…선박 등 국제 표준 수용 'CSMS'로 나가야" 이제는 정보보호 관련 인증 체계가 국제 추세에 맞춰 CSMS로 나아가야 한다는 것이 그의 주장이다. 그는 "정보보호 관리체계 국제 표준인 ISO27001은 사실 ISMS 인증을 본따 만들었다. 90% 유사하며, 2013년 ISMS가 의무화됐을 당시 ISO27001도 개정됐으며, 한국이 국제 표준을 선도하고 있었다고 봐도 무방하다"면서 "기업들이 ISMS에만 매몰될 것이 아니라 전 세계적으로 통용되는 국제 표준으로 눈을 돌리면 되는데 현실이 녹록지 않다"고 밝혔다. 이어 공 회장은 "국제표준화기구(ISO)에 따르면 2013년 기준 ISO27001을 획득한 한국 기업은 731곳이었다. 같은 해 중국은 5318곳이 인증을 획득한 것으로 확인됐다"면서도 "2022년을 기준으로 보면 한국은 1531곳으로 약 두 배 늘어난 데 그친 반면 중국은 6만2245곳으로 약 11배 이상 늘어났다. 얼마나 국제 표준에 무관심한지 알 수 있는 대목"이라고 강조했다. 그는 "한국의 사이버보안 인증 체계가 다시 세계를 선도하기 위해서는 글로벌 스탠다드에 걸맞는 인증 체계로 고도화할 필요가 있다"고 말했다. 현재 ISMS-P는 정보통신망 서비스를 제공하는 ISP사업자, 집적정보통신시설 사업자, 매출액 100억 또는 일평균 이용자 수 100만 명 이상인 사업자 등 정보통신 서비스 사업을 영위하는 곳으로만 한정돼 있다. 그러나 국제 표준에 맞춰 정보통신 서비스 사업자뿐 아니라 자동차, 조선 등 일반 제조업도 대상에 포함하는 식으로 인증을 고도화해야 한다는 것이 공 회장의 생각이다. 공 회장은 "사이버 보안은 전 산업에 아우르는 중요한 영역이다. 이에 글로벌 스탠더드는 ISO23806(선박 사이버 안전 인증) 등 다른 산업군에서도 사이버 보안 관련 인증 체계를 내놓고 있다"며 "국내 정보보호 인증 체계에 산재한 문제를 현실화하고, 국제 표준으로 고도화할 수 있도록 ISMS-P에서 다른 산업군 영역까지 아우르는 'CSMS' 인증 체계가 필요한 때"라고 강조했다. 공 회장 "군대서 보안 처음 접해 ISMS 심사원으로 시작" 한편 공 회장이 이끄는 국제사이버보안인증협회는 ISMS-P 인증 심사원이 모여 2022년 9월 결성된 약 200명 규모의 협회다. 공 회장은 군 복무 시절 무선통신 중계병으로 근무하며 처음으로 보안을 접했고, 2013년 ISMS가 의무화되던 시점부터 KISA의 요청을 받아 심사원 활동을 하기 시작했다. 당시 ISMS는 처음으로 의무화되다 보니 많은 심사원들이 필요했는데, 급하게 심사원을 모집하다 보니 심사원 품질의 문제가 불거졌고, 이를 해소하기 위해 한국정보보호심사원협의회를 공 회장 주도로 만들어졌다. 과거 ISMS 인증이 의무화됐던 2013년 심사원들이 모여 2014년부터 한국정보보호심사원협의회를 결성한 것이 시작이었다. 2015년에는 한국정보보호심사원협회로 승격됐으며, 2022년 국제사이버보안인증협회로 거듭났다. 공 회장은 국제사이버보안인증협회를 이끌면서 한국인터넷정보학회 부회장과 한국사이버감시단 이사장을 역임하고 있다. 올해 2월에는 한국인터넷정보학회 산하에 인공지능 사이버보안 연구회를 만들어 위원장을 맡고 있다.

2026.06.03 08:51김기찬 기자

'카톡 개편' 홍민택 CPO 퇴사에…노조 "책임 회피 반복"

지난해 9월 카카오톡 개편을 주도했던 홍민택 최고제품책임자(CPO)가 최근 퇴사한 가운데, 문제는 남고 경영진만 떠난다며 회사의 책임경영 부재에 카카오 노동조합이 반발하고 나섰다. 카카오 노조는 2일 입장문에서 홍 CPO의 퇴사 등을 두고 “회사는 지금까지 어떤 책임 있는 설명도 하지 않았다”며 “문제가 반복돼도 누구 하나 책임지지 않았고, 논란이 커지면 침묵하거나 자리를 떠나는 방식만 반복됐다”고 비판했다. 이어 “이번 퇴사 역시 책임경영이 아니라 또 하나의 회피형 퇴장일 뿐”이라고 지적했다. 지난달 말 퇴사한 홍 CPO는 지난해 9월 카톡 친구 탭을 피드형으로 개편하는 작업을 주도했던 인물이다. 당시 카톡이 인스타그램과 같은 형태로 개편되지 많은 이용자들의 분노를 샀다. 노조 측은 홍 CPO와 관련해 불거졌던 노동시간 초과, 직장 내 괴롭힘 의혹 등도 언급했다. 노조는 “실제 근로감독 청원 과정에서는 특정 조직에서 법정 연장근로 한도에 반복적으로 도달한 사례와 노동시간 은폐 의혹이 제기됐고 특히 CPO 조직 산하에서 장시간 노동 정황이 집중적으로 확인됐다”고 주장했다. 그러면서 “공개적인 질책과 압박으로 정신적 고통을 호소한 사례들은 단순한 개인 문제가 아니라 조직문화 자체가 무너지고 있었다는 증거”라며 “부 조직에는 전사 기준과 다른 성과급 기준이 적용됐고, 권한을 남용해 평가 결과에 개입했다는 문제 제기까지 이어졌다”고 덧붙였다. 최근 위버스컴퍼니로 자리를 옮긴 양주일 전 대표와 백상엽 전 카카오엔터프라이즈 대표, 이원주 디케이테크인 대표도 책임을 회피한 대표적인 사례로 꼽았다. 노조는 회사의 책임 있는 설명과 사과를 요구했다. 노조는 “지금의 카카오 인사는 혁신 인재 영입이 아니라 인사 참사에 가깝다”며 “지금 카카오에 필요한 것은 또 다른 침묵의 퇴장이 아닌 실패한 의사결정과 조직문화 파괴에 끝까지 책임지는 구조, 구성원들과 함께 원칙을 다시 세우고 신뢰를 복원하는 책임 있는 리더십”이라고 강조했다.

2026.06.02 10:51박서린 기자

S2W, CSAP 인증 취득…공공사업 확장 가속화

빅데이터 분석 인공지능(AI) 기업 에스투더블유(S2W)는 자사의 서비스형 소프트웨어(SaaS) 기반 안보·보안 제품 2종이 '클라우드 서비스 보안인증(Cloud Security Assessment Program, CSAP)'을 취득했다고 1일 밝혔다. CSAP는 국가·공공기관에 안전성이 검증된 민간의 클라우드 서비스를 공급함으로써 이용자의 보안 우려를 해소하기 위해 마련된 한국인터넷진흥원(KISA) 주관의 보안 인증 제도다. S2W는 관리적·기술적 조치 및 공공기관용 추가 보호조치 등 11개 분야 31개 항목에 걸친 보안 요건 검증을 통과, 자사 공공·정부기관용 안보 AI 플랫폼 '자비스(XARVIS)'와 기업 및 기관용 보안 AI 솔루션 '퀘이사(QUAXAR)'에 대해 'SaaS 간편등급'을 획득했다. '자비스'는 다크웹, 텔레그램, 소셜네트워크서비스(SNS) 등 다양한 채널에 분산된 범죄 단서를 실시간으로 수집하고 교차분석해 위협 행위자 식별과 프로파일링을 지원하는 사이버범죄 인텔리전스 플랫폼이다. '퀘이사'는 공격표면관리(ASM)와 디지털 리스크 보호(DRP), 위협인텔리전스(TI) 등 다양한 보안 기능을 단일 플랫폼에 통합 제공해 탐지 난도가 높은 각종 위험 요인을 선제적으로 관리할 수 있는 사이버위협 인텔리전스(CTI) 솔루션이다. S2W는 그동안 국내 다수의 수사·방위기관 및 아시아, 중동, 유럽 등의 해외 정부기관에 두 제품을 공급하며 국내외 공공부문에서 자사 솔루션의 우수한 기능성과 시장성을 입증한 바 있다. 이번 인증 취득을 통해 조달청 디지털서비스몰에 제품을 등록하기 위한 필수 요건을 충족, 입찰 및 수의 계약 위주의 기존 방식에서 한 발 더 나아가 판매 절차를 간소화한 신규 판로를 확보하고 공공사업 확장에 속도를 높일 계획이다. 김재기 S2W 최고제품책임자(CPO)는 "CSAP 인증 획득은 자비스와 퀘이사에 내재된 고도의 기술력과 안정성을 공인받은 뜻깊은 결과로 생각된다"면서 "두 플랫폼 간 시너지를 극대화, 나날이 급증하는 국제적 해킹 시도로부터 공공 차원의 위협 대응 역량을 제고하고 시장 점유율을 확대해 나가겠다"고 밝혔다.

2026.06.01 16:34방은주 기자

"AI 창업+보안"...'코드게이트 AI 스타트업 해커톤' 열려

코드게이트보안포럼과 기술보증기금은 오는 7월 21일부터 23일까지 사흘간 '코드게이트 AI 스타트업 해커톤'을 공동 개최한다. 이번 해커톤은 AI 대중화로 코딩 진입장벽이 낮아진 흐름에 발맞춰, 단순 기술 구현을 넘어 '문제 해결 중심'의 창업 문화를 확산하기 위해 기획됐다. 특히 참가자들이 서비스 기획과 개발 과정 속에서 보안의 중요성을 자연스레 이해하고 경험할 수 있게 유도한 것이 특징이다. 참가 신청은 7월 8일까지 코드게이트 홈페이지를 통해 진행한다. 기획자, 개발자, 마케터, 디자이너 등 AI와 창업에 관심 있는 국내외인 누구나 참여할 수 있다. 팀은 3인 이상 5인 이내 신청이 기본이나, 개인 신청자의 경우 운영사무국에서 팀 매칭을 지원한다. 참가 심사를 거쳐 선발한 약 20개 팀은 오는 7월 15일 최종 발표회를 한다. 이어 본 행사는 7월 21일부터 22일까지 스페이스쉐어 삼성역센터에서 단기간 집중 협업을 통한 기획 및 개발(해커톤)을 하며, 마지막 날인 23일에는 코엑스 그랜드볼룸에서 최종 결과물을 선보이는 '데모데이'와 심사가 이뤄진다. 대회 첫날에는 김진형 KAIST 명예교수, 정영범 퓨리오사 AI 이사 등이 패널로 참여하는 '토크콘서트'가 열려 참가자들에게 최신 AI•창업 트렌드와 현업 인사이트를 제공할 계획이다. 최종 평가는 ▲ 시장성 및 사업화 가능성 ▲ MVP 완성도 ▲ 문제 정의력 ▲ 보안 등을 기준으로 이뤄진다. 평가 기준에 보안이 20% 배점으로 포함돼, 단순 아이디어 경연을 넘어 안전한 AI 서비스 설계 역량까지 함께 검증한다는 점이 이번 해커톤의 차별점이다. 시상은 총 3개 팀에 상장과 함께 총상금 1500만 원을 수여한다. 1위 1000만 원, 2위 300만 원, 3위 200만 원을 각각 준다. 이번 해커톤은 대한민국을 대표하는 국제해킹방어대회&컨퍼런스 '코드게이트 2026'의 부대행사로 치러진다. 글로벌 최고 수준의 보안 인재들이 역량을 겨루는 본선 대회를 비롯해 다양한 최신 보안 트렌드를 공유하는 자리다. 해커톤 시상식도 7월 24일 열리는 코드게이트 국제해킹방어대회(CTF) 시상식과 함께 진행한다.

2026.06.01 16:00방은주 기자

카스퍼스키 "해킹, 외부 노출 애플리케이션 공격 43.7% 최다"

사이버 공격 추세가 다양한 공격 기법이 존재함에도 불구하고 실제로는 몇 가지 핵심 경로에 집중되고 있다는 분석이 나왔다. 협력사나 IT 통합 업체를 통해 침투하는 경우가 많은 만큼 피해 확산을 막기 위해 공급망 보안을 강화해야 한다는 진단이 나온다. 글로벌 사이버 보안 기업 카스퍼스키(한국지사장 이효은) 이같은 내용을 골자로 한 '사이버 세계 분석' 보고서를 1일 발표했다. 이 보고서는 지난해 발생한 글로벌 사이버 보안 사고 데이터를 심충 분석한 보고서다. 보고서에 따르면 지난해 주요 초기 공격 경로는 2024년과 유사한 양상을 보였다. 외부에 노출된 애플리케이션을 통한 공격이 43.7%로 가장 큰 비중을 차지했다. 이어 정상 유효 계정을 악용한 침투가 25.4%, 협력사나 파트너를 통한 신뢰 관계 기반 공격이 15.5%를 차지한 것으로 나타났다. 해당 3가지 공격 경로는 2024년에도 '톱3' 공격 경로로 꼽혔던 만큼, 카스퍼스키는 몇 가지 핵심 경로에 공격이 집중되고 있다고 분석했다. 단 이같은 공격 벡터들은 단일 경로가 아닌 연쇄적인 공격 체인 내에서 상호 연결되는 경우가 많았다. 예를 들어 신뢰 관계를 통해 침투한 공격자들은 외부 노출 애플리케이션 취약점 공격을 통해 침투하는 등의 형식이다. 최근 공격 사례를 보면 공격자가 서비스 제공 업체나 IT 통합 업체를 먼저 공격한 뒤, 이를 통해 고객사에 접근하는 방식이 증가하고 있다. 특히 다수의 중소 서비스 제공업체는 전담 사이버 보안 역량과 자원이 부족하기 때문에 적절한 대응에 어려움을 겪고 있다. 그러나 이들이 회계 소프트웨어나 웹사이트를 운영하는 과정에서 침해가 발생할 경우, 원격 접근을 악용해 고객사의 시스템까지 확산될 수 있다. 콘스탄틴 사프로노프 카스퍼스키 글로벌 긴금대응팀 책임자는 "공격자들이 점점 더 정교한 다단계 공격을 수행하는 상황에서, 단순 사후 대응 방식으로는 효과적인 방어가 어렵다"며 "실시가 ㄴ위협 모니터링과 지속적 탐지를 운영 전반에 통합한 선제적 보안 체계가 필요하다"고 강조했다. 이효은 카스퍼스키 한국지사장은 "최근 국내 사이버 위협 환경은 점점 더 복잡해지고 있으며, 협력사 취약점과 외부 연계 구조에서 발생하는 위험이 증가하고 있다"면서 "많은 기업들이 기본적인 시스템 방어에 집중하는 반면, 제3자 협력업체와 관계에서 발생하는 잠재적 리스크를 간과하는 경우가 많다. 국내 기업들은 수동적 대응에서 벗어나 전주기에서 선제적으로 대응하는 보안 체계로 전환해야 한다"고 말했다.

2026.06.01 10:07김기찬 기자

포티넷 "한국 기업, 82% 1년내 침해사고"

사이버 공격을 당한 기업의 비용 부담이 커졌다. 지난 1년간 침해 사고를 당한 기업의 평균 피해액과 복구에 소요되는 기간이 동반 상승했다. 반면 공격자들의 공격 속도는 크게 빨라진 것으로 조사돼 기업에 대한 침해 위협은 대폭 고도화되는 모양새다. 글로벌 네트워크 보안 기업 포티넷(최고경영자 켄 지)은 1일 '2026 사이버보안 기술 격차 보고서'를 통해 한국 시장 조사 결과를 요약해 발표했다. '2026 사이버보안 기술 격차 보고서'는 전 세계 사이버보안 인재 현황을 파악하기 위해 포티넷이 매년 실시하는 연간 조사다. 한국의 경우 지난해 12월 영국 시장조사 컨설팅 기관 사파오리서치가 국내 IT 및 사이버보안 의사결정권자 60명을 대상으로 진행됐다. 응답자는 오너·C레벨 임원을 포함해 제조업(25%), 교육(17%), 기술·전문서비스(8%) 등 다양한 업종에 걸쳐 있다. 보고서에 따르면 응답 기업 82%가 지난 12개월간 1건 이상의 침해 사고를 경험한 것으로 나타났다. 80%가 넘는 기업들이 사이버 공격을 당한 셈이다. 5건 이상 침해를 경험한 기업도 22%에 달했다. 한 번 침해를 당하면 복구에 드는 비용과 시간이 모두 늘어난 것으로 조사됐다. 침해를 경험한 기업이 입은 피해액은 평균 260만 달러(한화 약 39억 원)으로 집계됐다. 이는 전년 대비 37% 늘어난 수치다. 침해를 복구하는 데 소요된 기간도 평균 1.7개월에서 2.2개월로 늘어났다. 가장 많이 발생한 공격 유형은 도스·디도스(DoS·DDoS) 공격(39%), 피싱(37%), 랜섬웨어(35%) 순이었다. 반면 포티넷의 '2026 글로벌 위협 환경 보고서'에 따르면 전 세계적으로도 랜섬웨어 피해 건수는 전년 대비 389% 급증했으며, 취약점 공개 후 최초 공격 시도까지 걸리는 시간도 평균 4.76일에서 24~48시간으로 단축됐다. 사이버 위협 행위자들의 공격 속도가 대폭 빨라진 것이다. 응답 기업 65%는 사이버 보안 기술 및 훈련된 인력의 부족으로 이같은 침해사고가 일어났다고 답했다. 또한 '조직에 필요한 보안 제품 부족'을 침해의 원인으로 분석한 기업이 55%로 나타났다. 절반 이상의 기업들이 인력과 기술, 보안 제품 등의 부족으로 침해사고가 발생했다고 보고 있는 것이다. 이 외에도 '보안 인식 부족'(47%), '리더들의 투자 이해 부족'(45%) 등의 응답이 높게 나타났다. 침해 사고 여파가 경영진에게도 직접적인 악영향을 주고 있다. 보고서에 따르면 침해사고를 당한 기업의 43%가 이사회 구성원 또는 C레벨 임원이 침해사고 이후 직위 상실, 벌금, 징역 등 실질적인 제재를 받았다고 응답했다. 그럼에도 사이버 보안에 실제 예산 배정을 포함한 재무적 우선순위로 반영한 기업은 35%에 그쳤다. 이사회가 사이버 복원력 계획을 수립했다는 곳도 35%에 불과했으며, 39%는 현재 사이버 복원력 계획을 개발 중인 상태로 집계됐다. 보안에 인공지능(AI)를 적용하는 것 역시 기업들이 난항을 겪는 것으로 나타났다. 조사에 따르면 국내 응답 기업의 73%가 AI 기반 사이버보안 솔루션을 실제 사용 중이거나 실험 중이라고 응답했으나, AI 기반 보안 도구가 팀의 업무 효율 향상에 도움된다는 응답은 68%로 전년 대비 20%포인트 하락했다. 사이버보안에 AI 도입 시 예상되는 과제로는 'AI 전문 인력 부족'과 'AI 관련 위험 이해·관리의 어려움'이 각각 50%로 공동 1위를 차지했다. 이에 밴 컨 포티넷 한국지사장 대행은 "이번 조사는 국내 기업들이 사이버보안에 AI를 도입하면서도 정작 이를 운용할 인력과 거버넌스 체계를 갖추지 못한 채 위협에 노출되고 있음을 보여준다"며 "보안을 위한 AI 활용이 실질적인 효과로 이어지려면 도구의 도입과 더불어 이를 관리한 전문 인력 양성과 경영진 차원의 전략적 대응이 병행돼야 한다"고 당부했다.

2026.06.01 09:26김기찬 기자

[보안리더] 박상원 금보원장 "보안, IT이슈 아냐...'장애 제로' 혼신"

"금융보안원이요? 국내 최고 실력 화이트해커 50명을 보유하고 있습니다." 박상원 금융보안원장은 최근 지디넷코리아와 인터뷰에서 "보안은 더 이상 IT 이슈가 아니라 금융회사의 경영 안정성과 신뢰를 좌우하는 핵심 과제가 됐다"며 이 같이 밝혔다. 금융보안원(금보원)은 2015년 출범한 국내 유일 금융보안 전문기관이다. 금융보안 특화 비영리 사단법인이다. 3개 기관(금융결제원과 코스콤의 정보공유분석센터, 금융보안연구원)의 관련 기능을 통합, 만들어졌다. '사원사'로 불리는 회원사는 220곳이다. 거의 대부분 국내 금융회사들이 회원사다. 보험사가 42곳으로 가장 많다. 금융투자사도 37곳에 달한다. 이외에 은행(19곳), 금융유관기관(6곳), 중소서민(36곳), 가상자산사업자(5곳), 전자금융업자(14곳), 기타(47곳), 기타 보험GA(14곳) 등이 회원사로 활동하고 있다. 이들 회원사들을 대상으로 금보원은 통합보안 관제, 침해사고 대응, 보안평가 및 검증, 교육·연구, AI 및 디지털자산 등 종합적인 보안 서비스를 제공한다. 임직원은 약 330명이다. 원장 산하에 4본부 12부 3실 49팀이 있다.(아래 이미지) 박 원장은 작년 1월 2일 취임했다. 임기는 3년이다. 1970년생이다. 세광고와 연세대 경제학과(87학번)를 졸업했다. 대학원은 미국 아이오와대에서 MBA를 했다. 1991년 한국은행에 입행, 직장생활을 시작했다. 공군장교로 4년 근무했고, 2000년 금융감독원(금감원)으로 자리를 옮겼다. 금감원에서 금융그룹감독실장, 은행리스크업무실장, 비서실장, 부원장을 거쳤다. 뉴욕사무소 소속 워싱턴 주재원으로도 3년 근무했다. 금융위 지휘를 받는 금보원은 IT분야의 KISA(한국인터넷진흥원) 같은 곳이다. KISA처럼 금융권에서 일어나는 각종 보안 사고를 조사하고, 미연에 방지하기 위한 여러 활동을 한다. 박 원장은 "급변하는 디지털 금융 환경 속에서 '장애 제로(Zero)'를 목표로 가용성 테스트를 철저히 하고 있다. 언제 어디서나 믿고 이용할 수 있는 금융 IT 기반을 다져 나가겠다"고 강조했다. 금보원은 작년말 화이트해커로 구성한 모의해킹 전담조직을 부서 단위로 확대했다. 뿐만 아니라 국내외 해커(공격자) 동향 및 공격 전술과 기법을 선제적으로 파악 및 조사분석하는 위협인텔리전스팀도 신설했다. AI발 해킹에 선제적으로 대응한 것이다. 아래는 박 원장과 일문일답. 박 원장은 "금융AI 안전성과 신뢰성을 평가할 수 있는 프레임워크를 개발해 AI 안전성 뿐 아니라 신뢰할 수 있는 AI적용을 지원하겠다"고 밝혔다. -임기가 벌써 절반이 지났다. 가장 잘한 것 한가지와, 아쉬운 것 한가지, 해야 할 것 한가지를 말해준다면 "지난해 7월, SGI서울보증에서 랜섬웨어 공격으로 시스템 장애가 발생했다. 당시 금보원은 높은 전문성을 바탕으로 통상 복구가 어려운 데이터 복호화에 성공, 신속한 시스템 복구를 지원했다. 대규모 통신사 해킹사고 발생 시에도 악성코드를 빠르게 분석해 자체 점검 도구를 개발 및 배포, 전 금융권으로 확산할 수 있는 피해를 사전에 차단했다. 고성능 AI인 '미토스'로 대표되는 기술 진화는 금융 혁신의 가능성을 넓히는 동시에 보안 수준과 역할 전반의 고도화를 요구하고 있다. 금보원은 AI 기반 위협 분석 및 금융사기 예방체계를 가동하고 디지털자산 보안 정책을 마련하는 등 보안이 선도하는 디지털금융 혁신을 지원하고 있다. 뿐만 아니라 AI 기반의 고도화된 분석 환경을 통해 금융회사에게 안정적으로 맞춤형 위협정보를 제공하고, 당국과 긴밀히 소통하는 등 AI 발전에 따라 발생하는 보안 이슈에 선제적으로 대응하고 있다." -지난 4월 열린 국제 사이버공격 방어훈련 '락드쉴즈(Locked Shields) 2026'에 금보원이 올해도 참여, 5년 연속 참가 기록을 세웠다. 해외에서 바라보는 금보원의 사이버 방어 역량은? "세계 최대규모 사이버 훈련인 '락드쉴즈'에 5년 연속 참여함으로써 대한민국 금융권 방어 역량이 글로벌 최상위 수준임을 입증했다. 특히, 올해 훈련에서는 LLM 기반의 자동화 분석과 AI에이전트를 실전 대응 프로세스에 적극 활용, 지능화된 악성코드 분석과 복합적인 공격 방어를 성공적으로 수행, 우리 원의 독보적인 AI 보안 기술력을 보여줬다. 이러한 국제 위상은 단순히 기술력을 과시하는데 그치지 않는다. 우리 금융 산업이 어떠한 고도화된 위협 속에서도 금융소비자의 소중한 자산을 안전하게 지켜낼 수 있다는 강력한 신뢰의 지표가 될 것이다." -지난 3월 회원사인 금융사를 대상으로 금융IT 인프라 가용성 테스트를 실시했다. 결과가 어땠나? "지난해 주요 금융회사들을 대상으로 IT인프라 가용성 점검을 했다. 예기치 못한 시스템 부하와 장애 상황에서 복원력을 선제적으로 검증하는 성과를 거뒀다. 올해는 이를 토대로 테스트의 범위를 한층 넓혔다. 온프레미스 장비부터 복합적인 클라우드 환경에 이르기까지 IT인프라 전반을 정밀히 확인하고 있다. 급변하는 디지털 금융 환경 속에서 '장애 제로(Zero)'를 목표로 한 철저한 가용성 테스트를 통해 언제 어디서나 믿고 이용할 수 있는 금융 IT 기반을 다져 나가겠다." -법령과 시행령에 따라 매년 회원사들의 전자금융기반시설도 분석하고 평가하고 있다. 올해는 어떻게 진행하나? "올해 사원기관의 보안 대응 역량 강화를 위해 178개 기관을 대상으로 종합점검, 단독점검, 공개용 홈페이지 점검 등을 수행 중이다. 평가기준 개정은 전자금융감독규정 및 시행세칙 개정사항 을 반영했다. 특히 금융회사의 클라우드 사용이 증가함에 따라 클라우드 점검 범위와 대상을 확대, 클라우드 보안을 강화했다. 또 올해는 웹보안점검팀을 신설하고 전문인력을 확충, 금융권의 공개 홈페이지 취약점 분석과 평가를 제공하고 있다. AI발달로 AI기반 해킹 위협도 확산하고 있다. AI기반 고도화, 전문화된 취약점 점검 수행 방안을 마련, 적용할 예정이다." -지난 2월말 '금융권 소프트웨어 보안 취약점 신고 포상제'를 실시한다고 했는데 "SW공급망 내 하나의 취약점이 금융권 전반에 동시다발적으로 영향을 줄 수 있다. 이 점을 고려해 금융회사를 대표해 금융회사가 사용하거나 배포하는 소프트웨어를 대상으로 연중 상시 보안 취약점 신고를 받고 있다. 이와 별도로 AI 시대에 더욱 고도화하는 사이버 위협에 선제적으로 대응할 수 있게 금융서비스를 대상으로 한 보안 취약점 신고 포상제(금융권 버그바운티 집중신고)도 운영하고 있다. 올해는 전년 대비 119% 증가한 70개 사원사가 참여한다. 금융권도 민간 화이트해커와 협력하는 보안 문화가 점차 확산하고 있다." -지난 2월말 '금융권 소프트웨어 공급망 보안 플랫폼'도 본격 가동하겠다고 했다 "지난 2월 6일부터 정식 가동중이다. 금융권의 SW공급망이 지닌 보안 위협에 선제적으로 대응하기 위해 만든 플랫폼이다. 현재 120개 이상 기관이 가입해 활용하고 있다. 점차 확대될 것으로 보고 있다. 이 플랫폼은 금융권 주요 SW의 취약점을 통합 관리하고, SBOM(SW자재명세서)을 체계적으로 관리 및 활용할 수 있는 기능을 제공한다. 화이트해커가 신규 취약점을 제보하면 보상하는 버그바운티도 운영하고 있다. 패치 적용부터 제로데이 취약점 발굴까지 공급망의 모든 단계 보안을 지원한다. 지난 달에도 플랫폼에서 운영하는 버그바운티를 통해 전자서명SW 신규 취약점을 입수하고, 해당 SW를 사용하는 금융회사가 신속하게 취약점을 패치하도록 지원한 바 있다. 이렇듯 취약점 접수 및 분류->영향분석->개발사 패치 개발 협의->금융사 적용-> 조치 확인 및 이력화에 이르는 전 과정을 플랫폼을 통해 일괄 처리하고 있다. 금융회사가 사용하거나 배포하는 SW 구성요소 정보를 체계적으로 관리할 수 있게 SCA(SBOM 추출 도구)도 제공한다. SBOM 정보를 플랫폼에 업로드 시 취약점을 확인할 수 있다. 이후 해당 SW에 신규 취약점 발생 시 빠르게 인지할 수 있게 모니터링을 지원한다. 금융회사는 오픈소스 관리 시 도입, 설계, 개발, 운영 전 단계에서 SW 보안 취약점을 제거하기 위한 도구로 이 플랫폼을 활용하면 좋다." -올 1월초 AI 중심 금융보안 전략을 마련해 발표했다. "약 1년여 간 금융권 현직자들과 작업했다. 금융보안 수준 진단 프레임워크를 개발했다. 이 프레임워크는 미국 국립표준기술연구소(NSIT)의 사이버보안 프레임워크(CSF), CRI Profile 등 해외 주요 프레임워크를 기반으로 국내 금융환경에 맞게 설계했다. 총 7개 분야 45개 항목으로 구성했다. 각 항목별로 4단계의 보안 성숙도 기준을 제시한다. 단순히 법적 규제를 준수하는 것에 그치지 않고, 더 높은 보안 수준을 목표로, 스스로 개선해 나가도록 유도하기 위한 것이다. 프레임워크와 함께 지침(가이드)도 배포했다. 이를 통해 금융회사가 스스로 보안 수준을 점검하고 개선방향을 도출할 수 있을 것으로 기대하고 있다. 올해부터 금융회사들을 대상으로 수준진단 서비스도 제공중이다. 금융회사를 방문해 인터뷰를 기반으로 금융회사 보안 수준을 진단한다. 올해 서비스를 제공하는 과정에서 현직자들의 의견을 청취하고, 모범사례를 수집, 프레임워크를 지속 발전시켜나갈 계획이다. 이 프레임워크를 통해 금융회사들이 자사 보안수준을 진단하는 한편 보완이 필요한 점을 발굴하고 개선, 국내 금융권의 보안 역량을 전체적으로 향상될시키겠다." -AI 레드티밍도 확대했다. 성과가 있었나? "금융권의 AI 도입 및 적용 확산으로 AI 보안위험을 사전에 통제 및 관리할 필요성이 커졌다. 이에 따라 2025년 부터 금융회사를 대상으로 AI 레드티밍을 수행하고 있다. 올해는 현재 9개 금융회사를 대상으로 시행했다. 금융권 AI 도입이 늘어남에 따라 점검 수요가 늘고 있다. 특히 올해에는 기존 모의해킹 전문인력과 AI 전문인력을 같이 배치했다. 기존 모의해킹 전문성과 AI 레드티밍 전문성을 결합한 점검 서비스를 제공하기 위해서다. AI 기술이 대화형 서비스에서 AI 에이전트로 진화함에 따라 이에 맞춰 안전한 AI 에이전트 적용을 지원하기 위한 점검 항목도 개발 중이다." -금융 취약계층 보호를 위한 보이스피싱 탐지 기술을 고도화한다고 했다. 진행상황은? "보이스피싱 범죄에 이용된 계좌의 특징점을 전산적으로 파악해 대응하는 시스템을 운영중이다. 이를 FDS라 부른다. 최근 신종 스캠·대포계좌 등 새로운 유형 범죄가 증가 및 확대하고 있다. 이에, 금융권 탐지역량 및 정보공유 체계 강화를 위해 FDS의 공동 룰을 개발해 금융권에 배포할 예정이다. 또 오는 8월 개정 예정인 '통신사기피해환급법' 시행에 맞춰 원활한 정보 공유를 위해 관련 시스템을 확충 및 개선하고 있다. 특히 여러 채널에서 공유한 데이터를 AI 로 교차 분석, 지능화된 신종 사기 패턴과 은닉된 범죄 징후를 선제적으로 탐지하고 있다." -전사 업무에 AI를 기본 적용하는 AI퍼스트 정책을 도입한다고 했는데 "세부 사항을 검토 중이다. 보안관제, 침해대응, 모의해킹 등 다양한 보안 업무에 AI를 결합해 전문성을 고도화하는 데 주력할 거다. 중요 자료를 다루는 폐쇄망 환경에서도 AI를 손쉽게 적용할 수 있게 사내 자체 AI 포털도 고도화하고 있다." -작년 12월, 운영 중인 '보이스피싱 정보공유·분석 AI 플랫폼(ASAP)'과 연계해 중소 금융업권의 보이스피싱 대응 수준을 강화한다고 했다 "각 금융회사가 자체 이상거래탐지시스템(FDS)을 운영 중이다. 하지만 개별적으로 보유한 의심 계좌와 거래정보만으로는 대응에 한계가 있다. 특히 탐지된 피해 계좌, 사기 이용 계좌 등을 다른 금융회사에 공유할 수 있는 채널이 없어 신속한 대응이 어렵다. 이에, 작년 10월 출범한 보이스피싱 정보공유·분석 플랫폼 (ASAP)을 통해 개별 금융회사가 탐지한 피해 계좌, 사기 이용 계좌 등을 신속하게 공유하게 했다. 금융권 전반의 보이스피싱 대응 역량이 높아질 것으로 본다. 올 1월 '통신사기 피해 환급법 개정안'이 국회에서 통과됐다. 이에, 금융·통신·수사 등 정보 공유 범위 확대를 기대하고 있다. ASAP 출범 이후 올 4월까지 보이스피싱 관련 정보를 32만 건 공유, 금융회사에서 발생할 수 있는 약 475억원의 보이스피싱 피해를 예방했다." -작년 12월 조직을 재편해 해킹 대응력 강화했다. 그동안의 성과와 발전방향은 "조직확대 이후 가장 큰 성과는 기존 취약점 점검과 더불어 실제 침해사고 발생 가능성을 검증하고 사전에 예방하는 모의해킹(침투테스트)에 대한 수요 증가에 안정적으로 대응할 수 있는 체계를 갖췄다는 점이다. 이는 금융권의 선제적 사이버 위협 대응 인식이 높아지고 있고,이에 맞춰 실질적인 지원 역량을 강화하고 있음을 보여준다. 또한 AI 레드티밍, 가상자산거래소, CSP 안전성평가 등 신기술신사업 영역에서도 모의해킹 점검을 지원하며 금융권 보안 검증 범위를 넓혔다. 사원기관 정보보호 담당자를 대상으로 우리 원의 RED IRIS실 화이트해커가 직접 모의해킹 교육을 실시, 담당자의 침투테스트 이해도와 취약점 대응 역량도 강화했다. 생성형 AI 확산에 맞춰 AI를 활용한 모의해킹 기법, 자동화 점검, 최신 공격 시나리오도 지속 연구하면서 금융보안원의 전문성을 대외적으로 알리고 금융보안 분야를 선도할 기반을 마련할 정이다. 발전 방향은 금융당국의 사전예방 중심 보안 강화 기조와 맞닿아 있다. 최근 보안사고가 이어지면서 형식적 점검보다 실제 침투 가능성과 방어체계 작동 여부를 검증하는 모의해킹의 중요성이 커졌다. 이에, 침투테스트 기반 모의해킹을 금융권에 안정적으로 정착시키고, 중장기적으로는 물리 침투, 사회공학, 탐지·대응 검증 등을 포함한 AI 기반의 레드티밍으로 확장해, 미래 성장동력을 확보해 나가고 있다. 모의해킹은 단순히 취약점 식별이 아니다. 금융회사의 보안 수준을 실질적으로 끌어올리는 수단이다. 교육과 기술 지원을 확대, 현장 관심과 후속조치 문화가 함께 정착하도록 하겠다." -스테이블코인 등 디지털자산 보안을 전문으로 지원하기 위한 전담조직도 확대, 개편했다 "올해 조직개편을 통해 1개 팀을 '디지털자산실'로 확대, 2개 팀으로 만들었다. 디지털자산실은 보안 기획, 금융당국 정책 수립 지원, 보안 기술·점검 지원, 위협 조사·연구, 위협정보 수집 및 정보공유 등의 업무를 발굴해 수행하고 있다. 디지털자산 보안 점검의 경우 작년에는 가상자산거래소 4곳을 대상으로 했다. 올해는 토큰증권(STO) 서비스 대상 시범점검을 진행중이다. 토큰증권 제도화 및 가상자산 2단계 입법 추진에 따라, 안전한 디지털자산 생태계 조성을 위해 보안 기준을 마련하고 점검 지원 등을 지속적으로 추진하려 한다. 첫째, 블록체인과 월렛, 스마트 컨트랙트, 자금세탁 방지 등 디지털자산 보안 관련 사항을 종합적으로 고려해 디지털자산 보안 프레임워크를 개발할 예정이다. 둘째, 디지털자산의 안정적 제도권 안착을 위해 보안 위협 및 요구사항 등을 논의하기 위한 '디지털자산 보안 실무협의체'를 지속적으로 운영할 계획이다. 이 실무협의체는 올 4월 토큰증권, 스테이블 코인, 가상자산 업권 등 26개사로 구성해 킥오프(Kick-Off)를 완료했다. 셋째, 글로벌 디지털자산 관련 침해사고, 스마트 컨트랙트 취약점, 범죄와 연관된 의심 월렛 주소 등 국내외 디지털자산 관련 위협 정보를 수집 및 분석해 위협 요소를 식별하고 정보를 공유하는 체계를 마련하겠다. 스마트 컨트랙트 보안 검증 도구를 개발해 이의 보안 향상을 지원하고, 금융권에서 활용 가능한 스마트 컨트랙트 보안 안내서를 발간하려 한다." -AI 전담조직을 부서 단위 조직으로 격상했다 "그렇다. 다양한 업무를 한다. 보이스피싱 AI 공동 모델 개발과 금융 분야 인공지능 보안안내서 개발, AI 레드티밍 확대 등이 대표적이다. 금융AI 가이드라인에 기반한 금융AI 안전성·신뢰성 평가 프레임워크를 개발해 AI 안전성 뿐 아니라 신뢰할 수 있는 AI적용도 지원할 예정이다. 또한 미토스 등 고성능 AI 출현에 따라 앞으로는 AI 위협분석 및 공격·방어 연구 기능을 강화하고 AI 보안 전문인재 양성을 확대, 진화하는 AI 기반 보안위협에 적극 대응하려 한다." -조직활력 제고를 위한 원장님만의 노하우가 있다면? "임직원이 전문성을 높이고 동기부여를 받게 교육과 연수체계를 신설, 강화하고 있다. 조직의 핵심 경쟁력은 결국 직원 한 사람 한사람의 역량이다. 이에, 모의해킹·디지털자산·AI 전문인력 육성 과정, 글로벌 현장 중심 역량 강화를 위한 과정을 운영하고 AI 전문성 향상을 위한 전 직원 대상 AI 활용 교육을 진행하고 있다.직원의 역량 향상과 더불어 조직활력 제고까지 이어질 수 있게 하고 있다." -작년 11월 '리딩 더 챌린지(Leading the Change)'를 주제로 금융정보보호 컨퍼런스인 '피스콘 2025(FISCON 2025)'를 성공적으로 개최했다. 올해는 어떤가? "올해 피스콘(FISCON)은 오는 11월 12일 목요일 서울 여의도 콘래드 호텔에서 개최한다. 특히 올해는 초고도AI 등장으로 금융권 보안 환경과 디지털금융 패러다임이 어느 때보다 빠르게 변화하고 있다는 점에 주목하고 있다. '미토스' 사례처럼 AI가 장기간 발견되지 않았던 취약점까지 단시간 내 찾아내는 수준에 도달했다. 이에, 보안은 더 이상 IT 이슈가 아니라 금융회사의 경영 안정성과 신뢰를 좌우하는 핵심 과제가 됐다. 올해 FISCON은 AI 대전환(AX) 시대에 금융권이 어떻게 대응해야 하는지에 대한 인사이트와 전략을 제시하는 데 중점을 둔다. 민・관・산・학・연 전문가들과 함께 최신 기술과 정책, 산업 동향 등을 공유한다. 경영진과 실무진이 빠르게 변화하는 디지털 환경 속에서 대응 과제와 미래 방향을 함께 논의하는 장으로 준비중이다." -프라이버시향상기술(PET)에도 금보원이 관심이 큰데.... "AI 도입과 확산에 따라 AI기술 고도화를 위한 학습데이터 확보가 매우 필요한 상황이다. 이에, 개인정보 자체를 노출하지 않으면서 유용성을 확보할 수 있는 합성데이터가 PET 기술의 하나로 각광받고 있다. 금보원은 개인정보를 기반으로 생성한 합성데이터가 유용성과 함께 충분한 익명성을 확보할 수 있게 익명 처리 기준을 마련, 적정성 평가 제공을 추진하고 있다. 이를 기반으로 금융회사가 적정성이 확인된 합성데이터를 통해 부족한 학습 데이터를 확보하고, 개인정보를 보호하면서도 금융 소비자 분석, 금융 서비스 개발 등 다양한 목적으로 합성데이터를 활용할 수 있게 지원한다." -작년 8월 열린 세계 최고 해킹방어대회 '데프콘(DEFCON CTF 33)'에서 금보원 직원들이 상위권에 다수 이름을 올렸다. 올해도 참가하나? "지난 2018년부터 금융보안원 직원들이 데프콘에 참여해 우수한 성과를 꾸준히 내고 있다. 직원이 대회에 적극 참여할 수 있게 원 차원에서 독려하고 있다. 개개인의 실력을 향상을 위한 지원도 함께 하고 있다. 올해 역시 직원들이 적극적으로 참가를 준비하고 있으며 좋은 성과를 이어갈 수 있을 것으로 기대하고 있다." -작년 8월 해외 금융권의 양자컴퓨팅 관련 동향 등을 정리한 연구보고서를 배포했다. 양자컴퓨팅과 보안에 대해 어떻게 대응하고 있나 "양자컴퓨팅 중 안전한 양자내성암호(PQC, Post-Quantum Cryptography)를 연구, 미국 및 우리나라에서 표준화하고 있다. 하지만 아직 세부적인 부분까지 완성되지 않은 상황이다. 금보원은 양자컴퓨팅 및 양자내성암호와 관련해 정부 및 관계기관 협의체 참여와 기술 동향 모니터링, 기술문서 조사 및 분석을 지속적으로 수행하고 있다. 향후 양자내성암호 기술이 실제 쓰일 수 있을 정도로 표준화가 완료되면, 사원기관이 이를 안심하고 도입할 수 있게 가상 금융환경의 개념검증(PoC), 컨설팅 등 사원기관에 실질적으로 도움이 될 수 있는 서비스를 계속 제공하겠다." - 현재 제일 고민인 것은? "금융산업도 AX 시대를 맞이하고 있다. 생성형 AI 확산에 따른 사이버 위협 대응은 기존에도 중요한 과제였지만, 최근 '미토스'와 같은 고성능 AI 등장으로 AI가 가져올 보안 위협에 대응하는 것이 핵심 과제가 됐다. 또 디지털 월렛은 금융 플랫폼의 중심으로 부상하고 있으며, 스테이블코인과 STO 등은 금융의 새로운 영역으로 확고히 뿌리내리고 있다. 이러한 혁신의 흐름 속에서 금보원은 기술 혁신이 금융에 안전하게 안착할 수 있게 '보안'이라는 신뢰의 토대를 만들고 견고하게 유지하는 역할을 수행할 것이다. 보안이 혁신의 뒤를 따라가는 것이 아니라, 혁신을 지속 가능하게 만드는 핵심 경쟁력이 될 수 있게 하는 것이 중요하다고 본다." -어떤 원장으로 기억되고 싶나 "금융보안원은 지난 11년간 금융 보안을 책임지는 기관으로서 쉼없이 달려왔다. 금융 당국의 원칙(principle) 중심은 보안규제 패러다임 전환에 발맞춰 금융회사가 자율적으로 보안수준을 진단할 수 있는 체계를 정착시켜 나갈 것이다. 또한 AI, 클라우드, 디지털자산 등 금융혁신을 거스르지 않으면서 금융회사가 안전한 항로를 스스로 개척해 나갈 수 있게 반보 앞선 길잡이 역할을 한 원장으로 기억되고 싶다." 아래는 설립 11년차인 금보원이 뽑은 역대 11대 성과. ① SGI서울보증 랜섬웨어 사태 대응 -랜섬웨어를 심층 분석한 결과, 암호화 방식의 결함을 찾아냄으로써 데이터의 복호화에 성공하여 피해 서버의 복구를 지원하는 등 대형 금융 사고 발생에 대응하여 신속하고 정밀한 기술 지원을 통해 침해 사고를 조기에 수습하며 금융 시스템의 신뢰 회복에 기여. ② 금융권 공격 표면 관리(ASM) 서비스 개시 - 외부에 노출된 금융권 디지털 자산을 실시간으로 탐지하고 관리하여, 해커의 공격 경로를 사전에 차단하는 선제적 방어체계를 마련련.. ③ 보이스피싱 정보공유·분석 AI 플랫폼(ASAP,) 출범 -AI-based anti-phishing Sharing & Analysis Platform의 약자. 개별 금융사를 넘어 공공·통신 분야 등 유관기관의 정보까지 활용하는 범금융권 통합 보이스피싱 대응 체계를 구축하였습니다. AI를 통해 보이스피싱 수법을 실시간으로 분석하여 민생 침해 범죄에 공동 대응하는 강력한 허브 역할 수행. ④ AI 레드티밍 등 안전한 금융 AI 활용 환경 조성 - 금융 분야 AI 도입 시 발생할 수 있는 보안 취약점을 점검하는 레드티밍 체계를 구축하여, 신기술 도입의 안전성을 확보. ⑤ 최고경영자 레벨의 금융보안 공감대 형성 - 금융회사 CEO 초청 정보보호의 날 기념행사, FISCON, 사외이사 교육 및 최고위 과정 운영을 통해 보안을 단순 기술 이슈가 아닌 경영의 핵심 가치로 격상. ⑥ 금융권 버그바운티(Bug Bounty) 안착 - 외부 전문가들과 함께 취약점을 찾는 취약점 신고 포상 제도 기반의 자율 보안 모델을 성공적으로 운영하며 금융 생태계 전반의 보안 자정 능력 강화. ⑦ 최정예 화이트해커 조직 'RED IRIS' 운영 - 최고 수준의 공격 역량을 보유한 화이트해커 전문 조직이 수행하는 실전 침해 점검을 바탕으로, 금융권의 방어 역량을 한차원 높여. ⑧ 정보보호 상시평가 및 금융권 개인정보보호 지원 - 금융회사 등이 처리하는 개인신용정보에 대한 관리·보호 실태를 상시적으로 점검하여 가명정보, 데이터 결합 등 새로운 데이터 처리 환경에서도 국민이 신뢰할 수 있는 정보보호 체계 구축. ⑨ 클라우드 연계 대용량 디도스(DDoS) 공격 대응 체계 마련 - 금융권을 노리는 대규모 트래픽 공격에 효과적으로 대응할 수 있는 고성능 DDOS 대응 시스템을 구축해 빈번히 발생하는 금융권 대상 DDOS공격에 의한 피해 사전 방지. ⑩ 금융권 안전한 클라우드 활용 환경 조성 - 금융사들이 민첩한 디지털 전환을 이룰 수 있도록 금융권의 안전한 클라우드 서비스 활용을 위한 방향을 제시하고 클라우드 관련 보안성 및 안전성 검증 수행. ⑪ 한·미·일 금융보안 사이버공조체계 확립 - 글로벌 사이버 위협에 공동 대응하기 위해 3국 간 협력 네트워크를 구축, 국경 없는 위협에 대한 국제적 공조 시스템을 마련.

2026.05.31 17:15방은주 기자

[안광섭의 AI 진테제] 판사를 AI가 대체한다고? 굉장한 착각

얼마 전 현직 법조인들과 이야기할 기회가 있었다. 주제는 인공지능이 법조계에 미칠 변화였다. 판례 검색 자동화부터 양형 보조 시스템까지, 대화는 자연스럽게 AI의 사법 활용으로 흘러갔다. 그 자리에서 한 참석자가 꺼낸 말이 귀에 남았다. "결국 AI가 판사보다 공정하지 않겠느냐"는 것이었다. 직관적으로 매력적인 주장이다. 인간은 피로감, 선입견, 기분에 따라 판단이 흔들리지만, 알고리즘은 그런 약점이 없다는 논리다. AI 도입을 주장하는 쪽에서 가장 자주 내세우는 논거이기도 하다. 그러나 기술의 비즈니스 적용을 분석해 온 필자가 보기에, 이 주장은 세 가지 점에서 구조적으로 한계가 명확하다. 올해 2월, 한국 법원행정처는 '법관을 위한 AI 가이드북'을 발간해 전국 판사들에게 배포를 시작했다. 재판 실무에서 챗GPT나 제미나이(Gemini) 같은 상용AI를 활용하는 기준을 제시한 것이다. 같은 달, 대법원은 판례와 법령을 통합 분석하는 '재판지원 AI 시스템'의 시범 운영도 시작했다. AI가 법정에 들어오는 것은 시간문제다. 문제는 AI 도입 논의가 "AI는 공정하다"는 검증되지 않은 전제 위에서 진행되고 있다는 점이다. AI가 공정하지 않다는 근거는 이미 충분히 쌓여 있다. 크게 세 가지로 편향(bias), 아첨(sycophancy), 그리고 프롬프트 인젝션(prompt injection)이다. 편향: 교정하려다 역편향이 생긴다 2024년 2월, 구글의 AI 도구 제미나이(Gemini)가 생성한 이미지가 전 세계적 논란을 일으켰다. 사용자가 '미국 건국의 아버지들'을 그려달라고 요청하자, AI는 흑인 남성과 유색 인종 여성으로 구성된 그룹을 생성했다. '교황'을 요청하면 흑인 여성이, '2차 세계대전 독일 군인'을 요청하면 유색 인종 군인이 나왔다. 구글 CEO 순다르 피차이는 직원들에게 보낸 메모에서 "완전히 용납할 수 없는 결과"라고 인정했고, 제미나이의 인물 이미지 생성 기능은 즉각 중단됐다. 이 사건의 핵심은 기술적 해프닝 자체가 아니다. AI 훈련 데이터의 편향을 교정하려는 시도가 역편향(reverse bias)을 만들어냈다는 구조적 문제다. 편견을 제거하겠다는 의도가 새로운 편견을 생산한 것이다. '편향 없는 AI'라는 목표 자체가 얼마나 달성하기 어려운지를 보여준다. 사법 영역에서는 이미 실제 피해가 발생한 바 있다. 미국에서 널리 사용된 재범 위험 예측 알고리즘 'COMPAS(Correctional Offender Management Profiling for Alternative Sanctions)'에 대해 2016년 비영리 탐사보도 매체 ProPublica가 분석한 결과, 흑인 피고인이 백인 피고인보다 약 2배 높은 확률로 재범 고위험군을 잘못 분류했다. 반대로 백인 피고인은 저위험군으로 잘못 분류하는 비율이 더 높았다. 알고리즘이 인종에 따라 서로 다른 방향으로 오류를 범한 것이다. 이 알고리즘의 판단을 참고해 양형을 결정한 판사가 미국 전역에 걸쳐 있다는 점에서, 'AI 보조 판결'이 이미 현실에서 어떤 결과를 낳았는지를 보여주는 사례다. 아첨: AI는 사용자가 듣고 싶은 말을 한다 AI의 두 번째 구조적 문제는 아첨(sycophancy)이다. AI가 정확한 판단보다 사용자의 기분을 맞추는 방향으로 응답하는 현상을 말한다. 2025년 4월 25일, 오픈AI는 ChatGPT 기본 모델인 GPT-4o를 업데이트했다. 나흘 만에 롤백했다. 모델이 사용자에게 과도하게 동조적으로 변했기 때문이다. 해로운 발언이나 비현실적인 계획에 대해서도 칭찬과 동의를 남발하는 상태였다. 오픈AI는 사후 분석에서 "단기적 사용자 피드백에 지나치게 의존했다"고 시인했다. 이것이 한 회사의 우연한 사고가 아니라는 점이 중요하다. 2026년 3월, 스탠퍼드대 마이라 청(Myra Cheng) 연구팀이 학술지 사이언스(Science)에 발표한 연구는 11개 주요 AI 모델-ChatGPT, Claude, Gemini, DeepSeek 등-을 약 1만2000건의 사회적 상황에 대해 테스트했다. 결과는 충격적이었다. AI는 인간 응답자 대비 평균 49% 더 자주 사용자의 행동을 긍정했다. 사용자가 기만이나 불법 행위를 서술한 경우에도 47%의 비율로 동조했다. 앤트로픽(Anthropic) 역시 자체 연구를 통해 클로드(Claude)의 관계 상담 대화 중 25%에서 아첨적 행동이 나타났음을 확인했다. 사법 맥락에서 이 문제의 함의는 명확하다. 판사가 특정 방향의 판단을 내려두고 AI에 검토를 요청했을 때, AI가 그 판단에 동조해버린다면 어떻게 될까. AI는 검증 도구가 아니라 확증 편향(confirmation bias)의 증폭기가 된다. 프롬프트 인젝션: 조작은 놀라울 정도로 쉽다 세 번째 문제는 보안이다. 프롬프트 인젝션(prompt injection)은 AI에 투입되는 텍스트에 악의적 명령을 숨겨 AI의 행동을 조작하는 공격 기법이다. OWASP(Open Worldwide application Security Project)는 이 기법을 2025년 AI 애플리케이션 보안 위협 1위로 선정했다. 공격 성공률은 시스템 구성에 따라 50%에서 84%에 이른다. 2025년 6월에는 마이크로소프트 365 코파일럿(Copilot)에서 이메일 한 통만으로 기밀 문서를 외부로 유출할 수 있는 제로클릭 취약점이 발견됐다. 사용자가 아무것도 클릭하지 않아도 공격이 성립하는 구조였다. 2026년 2월, OpenAI는 AI 브라우저의 프롬프트 인젝션이 "완전히 패치되지 않을 수 있다"고 공식 인정했다. 재판 기록, 증거 자료, 개인 정보가 오가는 사법 시스템에 이런 취약점을 가진 기술을 도입한다면 어떤 일이 벌어질까. 소송 당사자가 제출한 문서 안에 숨겨진 프롬프트가 AI의 법률 분석을 왜곡할 가능성은 이론적 상상이 아니라 기술적으로 입증된 시나리오다. "고치면 되는 것 아닌가": Wang & Huang의 대답 여기까지 읽으면 "기술이 발전하면 해결되지 않겠느냐"는 반론이 나올 수 있다. 2026년 3월, 왕지아청(Jiacheng Wang)과 황진빈(Jinbin Huang)이 arXiv에 발표한 논문은 이 희망에 수학적으로 찬물을 끼얹었다. 두 연구자는 다섯 가지 최소 공리인 다차원 품질, 유한한 평가, 효과적 최적화, 유한한 자원, 조합적 상호작용 하에서, 최적화된 AI 에이전트는 평가 체계가 커버하지 못하는 품질 차원에 체계적으로 과소 투자한다는 것을 수학적으로 증명했다. 이 결과는 RLHF(인간 피드백 기반 강화학습), DPO(직접 선호 최적화), Constitutional AI(헌법적 AI) 등 어떤 정렬 방법을 사용하든 성립한다. 핵심은 이것이다. 보상 해킹(reward hacking, AI가 보상 신호의 허점을 이용해 진짜 목표 대신 평가 지표만 최적화하는 현상)은 수정 가능한 버그가 아니라 구조적 균형(Structural Equilibrium)이다. 한 곳을 막으면 다른 곳에서 새로운 형태의 조작이 나타나는 '두더지 잡기' 패턴은 우연이 아니라 수학적 필연이다. 앞서 살펴본 아첨, 편향, 사양 조작(specification gaming)은 모두 이 하나의 구조적 원리로 설명된다. AI는 도구다. 공정성의 주체가 아니다 필자가 보기에, "AI가 판사를 대체할 수 있다"는 주장의 근본적 오류는 AI를 공정성의 주체로 격상시킨다는 데 있다. 인간 판사의 편견은 비판할 수 있다. 항소할 수 있고, 언론이 보도할 수 있으며, 탄핵할 수도 있다. 편견의 존재가 투명하기 때문이다. 그러나 AI의 편향은 블랙박스 안에 있다. 왜 그런 판단이 나왔는지 설명하지 못하는 시스템에 사법적 권위를 부여하는 것은, "공정한 척하는 불공정"을 제도화하는 것과 같다. 한국 법원행정처가 올해 발간한 가이드북의 접근법은 올바른 방향이다. 가이드북은 AI를 판례 검색, 문서 초안 작성, 배경 지식 검토 같은 도구로 활용하되, 최종 판단과 책임은 법관에게 있다는 원칙을 명확히 했다. AI의 환각(hallucination), 데이터 편향, 개인정보 침해 위험을 점검하기 위한 실무 체크리스트까지 포함했다. AI를 법정에 도입하려면, '공정성의 주체'가 아니라 '효율성의 도구'로 위치를 한정해야 한다. 판례 검색과 문서 정리에는 유용하다. 양형 판단이나 유무죄 판단에 AI의 출력을 근거로 삼는 것은 위험하다. 'AI가 인간보다 공정할 것'이라는 근거 없는 낙관 위에 사법 시스템을 설계하는 것은, 편향이 내장된 블랙박스에 법복을 입히는 것과 다르지 않다. 한계를 모른 채 신뢰하는 것이야말로 가장 위험한 편향이다.

2026.05.31 14:52안광섭 컬럼니스트

해킹 공포 딛고 진화…'하드웨어 방패' 입는 가전

지능화된 인공지능(AI)이 일상의 모든 영역을 파고드는 대전환의 시대, 기술의 화려한 도약만큼이나 시급한 과제는 바로 그 이면에 자리한 '디지털 신뢰'를 단단히 구축하는 일입니다. 지디넷코리아는 "AI 기술이 서 말이라도 보안으로 꿰어야 보배"라는 슬로건 아래, 약 두 달간 '2026 디지털 트러스트' 연중 기획 연재 및 캠페인을 진행합니다. 해킹·딥페이크·가짜뉴스·랜섬웨어 등 진화하는 보안 위협 속에서 단순한 기술 편익을 넘어 '안전한 AI 생태계'를 조성하기 위한 공론의 장을 마련하고, 기술과 보안이 공존하는 지속 가능한 디지털 미래의 이정표를 제시하고자 합니다. [편집자주] 인공지능(AI) 기반 스마트 가전이 단순한 가사 도우미를 넘어 집안 구석구석을 살피는 '눈과 귀'로 진화하고 있다. 카메라와 음성 인식 기능을 탑재하고 실내 맵 데이터까지 실시간으로 다루는 연결형 디바이스로 발전하면서 편의성은 극대화됐지만, 이면에는 사생활 유출이라는 그림자가 함께 드리워졌다. 이에 따라 소비자 관심 역시 제품의 기본 성능을 넘어, 개인정보를 얼마나 안전하게 보호할 수 있는지에 집중되는 추세다. 실제 불과 얼마 전까지 가전 업계는 로봇청소기를 중심으로 불거진 해킹 우려로 거센 홍역을 치러야 했다. 집안 내부를 훤히 들여다보는 기기 특성상 소비자 불안감은 극에 달했다. 하지만 역설적이게도 이 위기는 업계 전반에 강력한 예방주사로 작용했다. 기존처럼 소프트웨어 업데이트에만 의존하던 사후 대응에서 벗어나, 이제는 설계 단계부터 칩셋 내부에 데이터를 물리적으로 격리하는 '하드웨어 보안' 체계를 전격 도입하고 나섰다. 위기를 기회 삼아 안방 사생활을 수호하는 철벽 방패를 세우기 시작한 것이다. 글로벌 인증·온디바이스 정면돌파…'디지털 신뢰' 앞장서는 로청 3사 보안 논란 중심에 섰던 글로벌 로봇청소기 3사(로보락·에코백스·드리미)는 회피 대신 정면 돌파를 택했다. 하드웨어 칩셋 레벨의 암호화 기술과 까다로운 글로벌 인증을 무기로 소비자 신뢰 회복에 사활을 걸고 있다. 로보락은 올해 상반기 2026년형 플래그십 'S10 MaxV 시리즈' 출시에 발맞춰 공식 홈페이지에 '트러스트 센터'를 열었다. 스마트 가전에 대한 보안 우려가 커지는 상황에서 제품의 데이터 보호 체계를 소비자에게 투명하게 공개하기 위한 선제 조치다. 로보락은 주행 판단이나 사물 인식에 필요한 주요 AI 연산을 외부 클라우드가 아닌 기기 내부에서만 처리하는 온디바이스 방식을 유지하고 있다. 민감한 데이터가 외부로 전송되거나 제3자와 공유되는 것을 원천 차단하기 위함이다. 철저한 관리 덕에 해당 시리즈는 글로벌 인증기관 UL 솔루션즈로부터 사물인터넷(IoT) 보안 최고 등급인 '다이아몬드'를 획득하며 악성 소프트웨어 변조 탐지 및 불법 접근 방지 능력을 입증했다. 에코백스는 제품 설계 단계부터 보안 리스크를 면밀히 통제하는 '프로덕트 시큐리티 프로세스'를 가동하며 이를 기업의 핵심 경쟁력으로 삼고 있다. 단순한 사후 대응에 그치지 않고 개발 과정부터 깐깐한 보안 검증 절차를 거친다. 전담 보안 조직을 신설해 별도의 취약점 제보 채널을 상시 운영하며, 외부 보안 연구자와 적극적 협업 기반 구조도 구축했다. 공식 '시큐리티 어드바이저리' 페이지를 통해서는 서버 보안 업데이트, 앱 인증 검증, 통신 보안 개선 사항 등을 투명하게 공개하고 있다. 제품 출시 이후에도 OTA 방식의 무선 업데이트를 통해 촘촘한 보안 패치를 지속 제공한다. 2025년형 플래그십 라인업인 디봇 X11, X8 및 T80 시리즈는 UL 솔루션즈의 다이아몬드 인증을 따냈다. 악성 소프트웨어 변조 탐지부터 불법 접근 방지, 사용자 데이터 보호까지 엄격한 글로벌 기준을 모두 통과한 것이다. 나아가 애플 홈, 구글 홈 등 주요 플랫폼과 연동되는 스마트홈 표준 프로토콜 매터 지원을 넓혀, 로컬 네트워크 기반의 한층 직관적이고 튼튼한 인증 체계까지 확립했다. 드리미 또한 독일 TUV 라인란드의 개인정보 보호 인증을 거치며 국제 보안 표준을 충족하는 데이터 암호화 시스템을 구축했다. AI 칩셋 내부에서 이미지와 영상을 처리한 뒤 외부 서버로 넘기지 않고 즉각 파기하는 구조를 적용해 정보 유출 경로를 차단했다. 더욱이 한국 사용자의 데이터는 전량 국내 서버에 분리 보관함으로써, 국내 소비자들이 느끼는 심리적 불안감까지 씻어냈다. 자체 칩셋 기반 독자 보안 솔루션…스마트홈 장벽 높이는 삼성·LG 국내 가전 업계를 이끄는 삼성전자와 LG전자는 자체 개발한 칩셋을 바탕으로 독자 보안 솔루션 고도화에 힘을 주며 스마트홈 생태계 방어막을 굳건히 다지고 있다. 삼성전자는 보안 솔루션인 '녹스 볼트(Knox Vault)'를 전면에 내세운다. 녹스 볼트는 비밀번호, 생체 인식 데이터, 기기 간 인증 키 등 민감한 개인정보를 별도의 전용 하드웨어 보안 칩셋에 안전하게 격리 저장한다. 운영체제(OS)를 겨냥한 소프트웨어 해킹은 물론, 기기를 물리적으로 분해해 데이터를 빼내려는 하드웨어 공격까지 차단한다. 삼성전자는 이 자체 보안 칩셋 기술을 바탕으로 '비스포크 AI 콤보', '비스포크 AI 스팀' 등 주요 라인업에서 UL 솔루션즈 최고 등급인 다이아몬드 인증을 연이어 획득하며 초격차 보안을 구현하고 있다. LG전자는 보안 체계인 'LG실드(LG Shield)'로 안방 사생활을 수호한다. LG실드는 데이터 암호화부터 이상 탐지까지 제품 기획 단계부터 출시 이후까지 보안을 책임지는 통합 솔루션이다. LG전자는 자체 설계한 온디바이스 칩셋과 결합해 LG실드 완성도를 높이고 있다. 외부 클라우드 서버를 거치지 않고 가전 기기 내부 독자 칩셋에서 직접 방대한 AI 연산과 데이터 암호화를 수행한다. 이를 통해 거실을 비추는 카메라 영상이나 사용자의 민감한 생활 패턴 데이터가 외부로 새어나갈 틈새를 구조적으로 틀어막았다. 업계에서는 보안 안정성이 담보되지 않은 가전은 생존 가능성이 낮다고 보고 있다. 기기 성능과 함께 보안 정도가 소비자들이 지갑을 여는 새로운 기준이 됐다는 의견이다. 가전 업계 관계자는 "고도화된 기술을 바탕으로 제품 성능 혁신을 이루는 것도 중요하지만, 이제는 지속적 보안체계 강화를 통해 소비자가 진정으로 안심하고 사용할 수 있는 스마트홈 환경을 만드는 것이 최우선과제"라며 "자체 칩셋 등 설계 단계부터 하드웨어 보안을 대폭 강화하고 투명한 관리 프로세스를 운영해 소비자 신뢰를 다져야 한다"고 말했다.

2026.05.31 09:35전화평 기자

카카오 첫 파업 갈림길...'카톡'도 멈추나

카카오가 창사 이래 첫 파업 갈림길에 섰다. 성과급과 보상체계를 둘러싼 노사 갈등이 조정 중지로 이어지면서 노조는 파업 수순에 돌입했다. 서비스 중단 가능성은 낮다는 평가가 우세하지만, 카카오톡을 비롯한 주요 서비스 운영에 어떤 영향을 미칠지 업계의 관심이 집중되고 있다. 29일 IT업계에 따르면 최근 카카오 본사는 창사 이래 처음으로 파업 위기에 직면했다. 회사와 노조가 성과급과 보상체계 관련 논의에서 합의에 다다르지 못해서다. 지난 27일 경기 지방노동위원회에서 열린 2차 조정이 중단된 것이 파업 분수령이 됐다. 조정 결렬로 카카오 본사 노조는 쟁의권을 확보했다. 이미 카카오엔터프라이즈, 카카오페이, 디케이테크인, 엑스엘게임즈 등 계열사 4곳은 파업 찬성 투표가 찬성으로 가결된 상황이다. 노조 “신뢰 회복 먼저” VS 카카오 “성과 요구안 큰 부담” 이번 조정 중단 핵심은 지난해 영업이익의 13~14%를 성과급으로 지급하는 방안과 500만원 규모의 양도제한조건부주식(RSU)를 성과급에 포함할지를 두고 나타난 양측의 이견 때문이다. 카카오 본사는 노조의 성과급 요구가 과도하다고 말한 반면 노조는 신뢰를 회복하는 것이 먼저라는 설명이다. 노조는 “지금의 갈등은 단순한 숫자의 차이가 아니라 회사와 구성원 사이 신뢰가 얼마나 무너져 있는지 보여주는 결과”라며 “지속적으로 경영쇄신을 이야기해왔지만 진정한 쇄신은 비용 절감이나 조직 개편이 아니라 구성원의 신뢰를 회복하는 것에서 시작돼야 한다”고 주장했다. 카카오 측은 “현재 노조가 요구하는 성과 보상안의 총 규모는 영업이익 기준으로 고려할 때 회사 경영에 큰 부담이 되는 수준”이라며 “미래 성장 동력을 확보하고 주주 가치를 높여야 하는 회사 입장에서는 현실적으로 감내하기 어려운 부담이기도 하다”고 털어놨다. 정신아 대표 역시 “여러 우려와 불확실성을 빠르게 해소하지 못하고 있는 점, 진심으로 송구하다”며 입장 차이를 충분히 좁히지 못했지만 대화를 통해 다시 하나의 카카오로 힘을 모아갈 수 있도록 노력하겠다는 뜻을 피력했다. RSU 산입되냐 안되냐…예상 성과급 규모는? 양측의 의견이 엇갈리고 있는 성과급 규모가 현실화되면 과연 얼마일까. 지난해 별도 기준 연간 영업이익(4402억원)을 기준으로 13~14%를 단순 계산하면, 성과급 재원은 최소 572억2600만원에서 최대 616억2800만원 규모다. 여기에 정규직 근무자에게만 성과급이 지급된다고 가정하면 3753명이 대상자이고, 이 중 육아휴직자 232명을 제외하면 총 3521명이 수령자에 해당한다. 이 때 1인당 최소 1625만2769원에서 최대 1750만2982원의 성과급이 돌아가게 된다. 이는 RSU를 성과급에 산입하지 않고 단순히 영업이익 기준으로 계산한 것으로, RSU가 별도로 지급되면 지급액 규모는 달라질 수 있다. 육아휴직자도 근무한 기간에 따라 성과급을 받을 수 있어 실제 지급액과는 차이가 날 전망이다. 파업 현실화 '촉각'…노조 “다음주 초 일정 확정” 업계 내에서는 카카오의 첫 파업이 현실화될지 여부에 관심이 쏠린다. 카카오 노조는 내달 10일 판교역 집회를 시작으로 본격적인 쟁의에 나선다. 양측 모두 조정 중지 이후에도 대화 가능성을 열어뒀으나, 아직 대화는 이뤄지지 않은 것으로 보인다. 카카오 노조 측 관계자는 “파업을 논의 중이고 다음 주 초에 (일정을) 확정할 예정”이라며 “아직 사측과는 만나지 않았다”고 답했다. 이어 “(파업 참여)인원은 아직 파악 전”이라고 답했다. 현재 계열사 직원을 포함한 카카오지회의 조합원은 대략 5000명을 넘는 수준이다. 업계에서는 실제 파업이 진행되더라도 카카오톡이 즉시 멈추거나 대규모 장애가 발생할 가능성은 높지 않다고 보고 있다. 다만 파업 참여 규모가 커질 경우 카카오톡을 비롯한 주요 서비스의 유지·보수와 장애 대응, 신규 기능 개발 일정 등에 차질이 생길 가능성은 배제할 수 없다는 관측도 나온다. 특히 파업이 장기화될 경우 서비스 안정성보다는 업데이트와 프로젝트 추진 속도에 영향을 미칠 수 있다는 분석이 제기된다. 이에 회사 측은 필요한 대응 체계를 갖추고 안정적인 서비스 운영에 최선을 다하겠다고 밝혔다. 카카오 관계자는 “만일에 상황을 대비해 비상 대응 체계라고 일컬어지는 '내부 프로토콜'에 기반해 대응하겠다”는 입장이다.

2026.05.29 17:24박서린 기자

정부, '미토스'발 사이버보안 대책 발표...취약점 관리센터 설치

과기정통부가 '미토스' 등 고성능 AI를 악용한 민관 해킹에 대응하기 위한 여러 대책을 내놨다. 배경훈 부총리가 참석한 가운데 29일 열린 '제 9회 과학기술관계장관회의'에서 'AI 기반 사이버위협에 대응하기 위한 민간 정보보호 추진계획'이라는 이름으로 발표했다. 총 7가지 항목으로 이뤄졌다. 이 대책에 따라 과기정통부 내에 민간 분야를 총괄하는 상황반을 만든다. 또 한국인터넷진흥원(KISA)내에 취약점 관리센터를 설치, 취약점과 패치 관리를 일원화한다. AI공격이 빨라짐에 따라 패치 시간 단축이 화두로 부상했기 때문이다. 특히, KISA 취약점 정보포털(KNVD)을 중심으로 기업 정보보호최고책임자(CISO, 약 2.8만개사), 민간 협력채널(C-TAS, ISAC), 부처별 상황반·관·군 전체에 신속 공유 및 조치 권고하는 긴급 대응체계도 구성한다. 중소기업용 보안투자 가이드 및 조치실행을 추천해주는 웹 도구도 배포한다. AI 보안위협에 빠르게 대응하기 위해 전 세계 도메인(약 3.5억건/일)을 상시 모니터링하고, 오는 2027년부터 국내 정보보호 체계를 독자 AI기술 기반으로 전환한다. 아래는 이들 대책의 세부 내용이다. 과기정통부는 이번 대책에 대해 "고성능 AI를 통한 취약점 대량 발굴 일상화가 예상되는 가운데, 실제 보안조직에는 상당한 부담도 우려된다. 특히, 발굴된 취약점이 사이버 공격에도 활용될 가능성이 있어 '개인·기업·기관' 모두가 AI 위협 영향권에 있다는 것이 전문가들의 지적"이라면서 "민간분야에서 AI 보안 위협에 대비하기 위한 긴급조치와, 우리 사회 전반의 정보보호 체계를 AI 기반으로 전환하기 위한 중장기 방향성을 제시하기로 했다"고 설명했다. ■ AI 취약점 공개에 대응하기 위한 민관합동 대응체계 마련 정부는 청와대 국가안보실을 중심으로 AI 취약점 공개 및 패치, 위협상황 등을 신속 공유·전파하고, 침해사고(정황) 발생시 합동대응 가능한 긴급체계를 구축하는 한편, 과기정통부 내에는 총괄상황반을, 민간 분야는 소관부처별 상황반을 가동한다. ■ 취약점 관리센터 중심 취약점·패치 관리 일원화 및 긴급대응 준비 한국인터넷진흥원(KISA) 내 취약점 관리센터를 설치해 취약점과 패치 관리를 일원화하고, 관계부처 및 기업 기술지원을 추진한다. 특히, KISA 취약점 정보포털(KNVD)을 중심으로 대내외 공개 및 신고, 유관기관 공유 등을 통해 취약점과 패치를 광범위하게 수집 및 분석한다. 아울러 기업 정보보호최고책임자(CISO, 약 2.8만개사), 민간 협력채널(C-TAS, ISAC), 부처별 상황반·관·군 전체에 신속 공유 및 조치 권고하는 긴급 대응체계도 구성한다. 또 과기정통부가 국제협력을 통해 확보한 최신·고성능 AI 모델을 위와 같은 취약점·패치 업무 및 기업지원 전반에 시범 적용도 추진한다. -업무적용 사례: 오픈소스 취약점 수집/검증 → 자동분석 및 분류 → 패치 생성 및 검증 -기업지원 사례: 개인정보(DB)가 포함되지 않은 SW(소스코드) 등 대상 → 수요기업 동의 기반 취약점 발굴 → 조치 방법에 대해서도 AI를 활용해 결과 도출 후 안내 → 기업별 조치 ■ 주요기업은 보안대비 태세 강화, 중소기업은 보안 기본기 확립 만전 AI 보안위협 관련 피해 파급력이 큰 주요기업에 대해서는 보안대비 태세 강화를 위해 각 소관부처의 주관 하에 자산관리 및 취약점 점검, 패치 대응 등을 자체 추진하게 하고, 정부는 분야별 이행점검을 추진한다. 대상은 약 1200개사(중복포함)다. 피해 파급력이 높은 정보통신기반시설 및 ISMS 의무기업을 비롯한 금융, 의료, 에너지 등 분야별 대형기업 및 상급종합병원과 주요 사립대가 해당한다. 중소기업은 보안 관리 출발점인 자산 관리체계 확립을 위해 스스로 IT자산식별과 현 보안수준을 진단하고, 이에 기반한 보안투자 가이드 및 조치실행을 추천해주는 웹 도구를 배포하는 한편, AI가 악용하기 쉬운 오픈소스 취약점을 선제 식별‧조치할 수 있게 SW구성명세서(S봄) 생성·분석 기술지원도 추진한다. 아울러 공격 표면점검 및 전문가 상담을 제공해 혹시 모를 사이버공격 범위 축소에 만전을 기하고, 과기정통부가 접근권을 확보한 고성능 AI 모델을 활용해 중소기업 제품(SW)의 취약점 점검 등 인프라를 제공해 AI 위협에도 쉽게 흔들리지 않는 디지털 산업환경 조성을 유도한다. ■ AI 기반 사이버 위협 선제 대응 체계 확립 AI 보안위협에 빠르게 대응하기 위해 전 세계 도메인(약 3.5억건/일)을 상시 모니터링하는 한편 AI 기반 악성행위(공격준비)와 도메인을 생성 즉시 탐지하고 대응한다. 또 AI 서비스 관련 침해사고(정황‧의심) 발생시, '침해사고조사심의위원회'를 즉각 가동해 신속한 침해사고 조사 및 피해확산 차단에 나선다. ■ 국제협력을 통한 글로벌 수준의 AI 보안생태계 구축 오픈 AI의 정부‧기관용 신뢰기반 접근프로그램(GTAC) 확보를 시작으로, 글로벌 빅테크와 AI 보안 프로젝트 참여 및 정보획득을 위한 협력을 지속하는 한편 우방국 사이버보안 기관과 AI 기반 위협대응 및 정보공유 등 협력 강화도 추진한다. ■ 대국민 등 홍보 및 대응요령 전파 취약점 발견부터 패치까지 전 단계에 걸친 주체별(제조사, 기업‧기관‧일반인) 대응요령을 마련해 전파하고, 보안투자 확대를 위한 홍보도 지속 추진한다. 보안투자 확대를 위해 주요 산업군 CEO 등 대상 정부 행동요령 기반 릴레이 간담회도 검토한다. ■ AI 보안위협은 AI 보안역량 강화로 대응 향후 고성능 AI의 보안 활용 일상화, 공격무기화에 대비해 2027년부터는 국내 정보보호 체계를 독자 AI기술 기반으로 전환 하고, AI 보안주권을 확립하기 위한 다양한 프로젝트를 기획해 실행할 예정이다. 배경훈 부총리는 “최고 수준 해커와 견줄 정도로 사이버보안 분야의 AI 발전 속도가 빠른 상황으로, 우리나라도 AI 시대에 걸맞은 보안 체계와 글로벌 협력을 갖추지 못한다면 AI 3대 강국 도약도 흔들릴 수밖에 없다”면서 “이번 대책을 통해 AI발 대규모 취약점 공개에 대응하기 위한 긴급체계를 마련하고, 우리의 기술과 모델을 기반으로 한 AI 보안주권 확립도 속도감 있게 추진해 나가겠다” 라고 밝혔다.

2026.05.29 12:00방은주 기자

포티넷 "해킹 시도, 평균 5.4일서 즉시나 24시간내로 단축"

"지난해 '단발성' 캠페인 위주로 공격이 이뤄졌다면, 올해는 공격이 산업화됐다고 볼 수 있습니다. 공격 효율, 시도, 피해 규모 모두 커졌습니다. 취약점 공격(익스플로잇)에 소요되는 시간도 하루 안쪽으로 들어왔습니다." 김영표 포티넷코리아 정보보호최고책임자(CISO, 이사)는 28일 오전 9시30분 서울 삼성동 소재 포티넷코리아 본사에서 보안 담당 기자들을 상대로 '2026 포티넷 보안 스터디'를 진행하며 이같이 밝혔다. 그는 이날 '2026 포티넷 글로벌 위협 동향 보고서'를 기반으로 최근 공격자들의 동향과 공격 기법의 변화에 대해 설명했다. 발표에 따르면 올해 공격자들의 평균 익스플로잇 시도는 1219억9000만 건으로 전년 대비 25% 증가한 것으로 나타났다. 데이터를 암호화하고 이를 풀어주는 대가로 금전을 요구하는 '랜섬웨어(Ransomware)' 공격으로 피해를 입은 기업도 같은 기간 전 세계 약 1600개 기업에서 7831개 기업으로 389%나 폭증했다. 평균 5.4일 소요되던 익스플로인 소요 시간도 24시간 이내~즉시 이뤄지는 수준으로 빨라졌다. 김 이사가 올해 공격 동향이 산업화됐다고 강조하는 이유다. 공격자들의 인공지능(AI) 악용한 공격 자동화, 공격 세력의 분업·전문화로 올해 공격은 급격히 고도화됐다는 것이 그의 설명이다. 김 이사는 "사이버 공격은 점점 산업화되고 분업화된 생태계로 진화되고 있다"면서 "게다가 기존 공격 행태와 달리 자동화된 에이전트가 지속적이고 체계적으로 공격 작업을 수행하고 있다"고 강조했다. 그는 이어 "블록체인 기술 발달로 암호화폐를 통해 자산을 현금화하려는 시도가 이어진다. 불법 해킹 포럼 등 다크넷 마켓에서는 비트코인, 이더리움 등 가상자산 주소를 이용해 탈취한 데이터나 인포스틸러, 익스플로잇 도구, 취약점, 관리자 권한 등을 거래한다"며 "랜섬웨어 감염 시에도 특정 가상자산 주소로 금액을 입금하면 복호화 키를 제공하는 방식이 사용되고 있다. 암호화폐의 활성화가 사이버 범죄의 산업화와 연관돼 있다는 뜻"이라고 설명했다. 아울러 "공격자들은 전문 분야별로 오랜 시간 데이터 수집과 정제를 담당하는 조직, 실제 공격을 수행하는 조직, 협상하는 조직 등 '점조직' 형태로 분업화됐다"며 "랜섬웨어, 멀웨어(악성코드) 등 서비스가 다른 공격 요소와 결합돼 단순 서비스 주기 이상의 산업화된 생태계가 현성됐다"고 말했다. 김 이사는 "RDP(원격 데스크톱 프로토콜) 등 원격 액세스 권한 탈취, LotL(정상 행위로 위장한 공격) 등 기업들의 불안을 키우는 공격도 여전히 계속되고 있다"면서 "사이버 보안 대응을 위해 다른 국가와 협력하는 것은 물론 포티넷과 같은 글로벌 벤더사와 공조가 필수적"이라고 강조했다. 이 외에도 김 이사는 한국인터넷진흥원(KISA), 국가정보원 등 국내 정보기관에서 발표한 보고서 등을 인용하며, 지속적 위협 노출 관리(CTEM), 제로트러스트 보안 체계 구축 등의 필요성과 더불어 ▲크리덴셜 스터핑(탈취한 계정정보를 무차별적으로 대입해 시스템에 접근하는 공격) 대응 ▲LotL 대응 ▲취약점 체이닝 ▲프롬프트 인젝션(명령어 가로채기) 등 공격에 대한 주의가 필요하다고 부연했다. 다음은 보안 스터디 현장에서 진행된 질의응답. Q1. AI 에이전트가 다른 AI 에이전트를 공격해 프롬프트 인젝션 공격을 수행하도록 하는 등의 사례가 발견된 적 있는지? - 실제 이같은 공격 사례가 발견된 적 있다. 하지만 아직 유의미한 성공 사례라고 보기는 어렵다. Q2. 포티넷도 앤트로픽의 범용 AI 모델 '미토스(Mythos)'가 부분적으로 공개된 '글래스윙 프로젝트'에 참가하고 있는데, 이와 관련한 보고서를 발간할 계획이 있는지? - 미토스에 이어 여러 AI 모델이 출시될 것이기 때문에 관련 대응은 전 지구적인 문제로 포티넷 역시 내부적으로 고민하고 있다. 다만 보고서를 발간할 계획은 없다. 하지만 향후 발견되는 취약점들을 포티가드 랩스의 AI 인텔리전스를 활용해서 통제 가능한 영역으로 유지하는 게 중요하지 않을까 생각한다. 타사에서 발표된 보고서에서도 미토스가 발견한 취약점들이 원론적이고, 현업에서 위기감을 갖고 대응할 만한 것들이 있는지는 아직 의문이다. Q3. AI 에이전트 권한 범위 수준의 적합성은 어느 정도로 보고 있는지? - 엔터프라이즈급 회사들은 AI 에이전트의 권한 범위를 적극적으로 제한한다기 보다는 최대한 가시성을 확보해 두고, 권한 밖 행위가 감지됐을 경우에 대응하는 데 초점이 맞춰져 있다. AI 에이전트에 대한 보안의 방향성은 아직까지는 가시성 확보에 중점을 두고 있는 것으로 보인다. 개인 계정으로 AI 모델에 접속하는 행위는 기존 보안 솔루션에서도 차단이 가능한 수준이기 때문에 모니터링에 초점을 맞추고 있는 것으로 판단된다. Q4. 다크넷 마켓에서 크리덴셜, 탈취 데이터, 익스플로잇 툴 등을 판매하는 브로커들 역시 구매자가 믿을 만한 위협 행위자인지 검증을 한다. 그렇다면 신흥 랜섬웨어 조직이나 위협 행위자들은 사이버 범죄 시장에서 검증되지 않았을 텐데, 어떻게 공격 도구들을 손에 얻는지? - 신흥 랜섬웨어 조직이나 위협 행위자들은 기존에 사용하던 오리지널 소스를 응용한 것이거나 재배포 버전인 경우들이 많다. 신흥 위협 행위자들을 검증하는 방법들은 여러 가지가 있겠지만, 일반적으로 샘플 데이터시트를 공개하면서 이해 관계자간 신뢰를 어느 정도 보여준다. 공격자들 역시 전문가들이기 때문에 데이터 시트를 보면 알려지지 않은 툴인지를 단번에 파악한다.

2026.05.28 21:54김기찬 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

SK하이닉스, 엔비디아와 AI 팩토리용 차세대 메모리 공동 개발

李대통령 "초격차 산업 강국으로...첨단기술 경쟁력 확보"

'역대급 환호'...위버스콘이 만든 '세대 통합형 K팝 축제'

엔비디아, 네이버와 기가와트급 AI 팩토리 구축 협력

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.