• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 생활/문화
  • 인사•부음
  • 글로벌뉴스
  • AI의 눈
ZDPick
국감2026
AI페스타26
IT'sight
칼럼•연재
포토•영상

ZDNet 검색 페이지

'tg@bitcoinsyri!$주운신용카드현금화가족카드테더화'통합검색 결과 입니다. (86818건)

  • 영역
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

펜타시큐리티, 금융권 연쇄 침해 대응 가이드 배포

사이버보안 전문기업 펜타시큐리티가 최근 금융권에서 잇따라 발생하고 있는 개인정보 침해사고와 AI 활용 공격 정황에 대응해 보안 가이드를 배포했다. 최근 국내 주요 은행을 비롯한 금융권에서 외부 업무시스템과 정보조회 서비스 등을 대상으로 한 침해사고가 연이어 발생했다. 일부 사고에서는 인증 절차가 충분히 적용되지 않은 시스템이 공격에 노출됐으며, 크리덴셜 스터핑과 AI 에이전트·자동화 도구를 활용한 것으로 의심되는 공격 정황도 나타났다. 공격 자동화로 짧은 시간에 더 많은 시스템과 계정을 공격할 수 있게 되면서 기본적인 보안 체계 점검과 신속한 대응의 중요성이 커졌다. 이에, 펜타시큐리티는 AI 활용 공격에 대응하기 위한 핵심 보안 원칙으로 ▲가시성 확보 ▲다층 방어 ▲제로 데미지 디자인(Zero Damage Design)을 10일 제시했다. '가시성 확보'는 웹 서비스로 유입되는 공격 트래픽을 탐지하고 빠르게 대응하는 것이다. 주요 웹 서비스의 보호 적용 여부와 공격 탐지 기록을 주기적으로 점검해 비정상적인 접근과 자동화 공격의 징후를 파악해야 한다. '다층 방어'는 업무 서비스에 비밀번호 외 추가 인증을 적용해 하나의 인증 절차가 뚫리더라도 다음 단계에서 접근을 차단하는 것이다. 추가 인증이 적용되지 않은 업무 서비스와 인증 예외 계정이 있는지 함께 점검해야 한다. '제로 데미지 디자인'은 침해가 발생하더라도 개인정보와 민감정보가 실제 피해로 이어지지 않도록 데이터 자체를 보호하는 구조로 보안을 설계하는 것이다. 중요 데이터의 암호화 범위와 암호키의 분리·관리 체계를 함께 점검해야 한다. 펜타시큐리티는 이 원칙을 바탕으로 지난 6일 AI 에이전트 활용 의심 공격에 대응하기 위한 자사 솔루션 설정 가이드를 배포했다. 고객 및 파트너를 대상으로 배포된 이번 가이드에는 자동화 도구 및 Bot 접근을 통제하고, 비정상적인 공격 트래픽을 탐지·차단하기 위한 주요 설정과 대응 방안이 포함됐다. 정태준 펜타시큐리티 기획실장은 “AI를 활용한 공격은 기존 공격의 속도와 규모를 빠르게 확대할 수 있지만, 실제 피해를 줄이는 핵심은 결국 기본적인 보안 통제를 빠짐없이 적용하는 것”이라며 “현재와 같이 침해사고가 빠르게 확산하는 상황에서는 보안 상태를 즉시 점검하고 필요한 조치를 신속하게 적용하는 것이 중요하다”고 말했다. 이어 "해킹으로 인한 개인정보 침해사고 대응 방법을 판단하기 어렵거나 긴급한 보안 적용이 필요한 기업은 펜타시큐리티 또는 공식 파트너사를 통해 관련 가이드와 기술지원을 받을 수 있다"면서 "제품 및 기술지원 문의는 펜타시큐리티 홈페이지 내 지원센터를 통해 접수할 수 있다"고 덧붙였다.

2026.10.11 21:17방은주 기자

SK쉴더스 "아르텍스, 기존 공격 고도화"...API 보안 대응책 제시

SK쉴더스(대표 민기식)가 AI 자동화 공격 시대의 주요 위협으로 부상한 쉐도IT(Shadow IT)와 API 보안 이슈를 분석한 'AI 자동화 공격 시대, Shadow IT를 노린 침해사고 분석 및 대응 가이드'를 지난 8일 공개했다. 이번 가이드는 최근 금융권 침해사고 사례를 바탕으로 AI 기반 공격도구의 활용 방식과 실제 침해 경로를 분석하고, 기업이 유사 공격에 대비하기 위해 갖춰야 할 보안 체계를 제시했다. SK쉴더스는 현재까지 공개된 사고 정황을 종합해 볼 때 이번 사고는 AI가 새로운 공격 기법을 만들어낸 사례가 아닌, 기존 공격을 자동화·고도화한 사례에 가까운 것으로 분석했다. 공격자는 핵심 금융거래 시스템보다 대출모집인 시스템, 임직원 지원 서비스, 영업지원 플랫폼 등 관리 사각지대에 놓인 외부 노출 자산을 우선 공략했으며, AI는 이를 더 빠르고 대규모로 탐색하는 역할을 수행한 것으로 평가했다. 특히 AI 기반 자동화 공격도구를 활용할 경우 여러 금융기관의 인터넷 노출 자산과 API를 동시에 탐색할 뿐 아니라, API 호출 패턴과 응답 정보를 바탕으로 공격 대상을 빠르게 확장할 수 있다는 점에 주목했다. 기업의 주요 업무가 API를 통해 연결되는 환경에서 AI는 정상적인 호출 패턴을 모방하며 대규모 탐색과 정보 수집을 수행할 수 있어 위협이 더욱 커질 수 있다고 분석했다. ■ AI는 새로운 공격자가 아니다, 기존 공격을 증폭한 'AI' SK쉴더스는 이번 가이드에서 공격에 활용됐을 가능성이 제기되는 AI 기반 침투테스트 도구 'ARTEX(아르텍스)'의 동작 원리와 위험성을 밝혔다. 특히 화이트해커 조직 EQST(Experts, Qualified Security Team)가 ARTEX를 직접 분석해 자율형 AI 기반 공격의 작동 방식과 보안상 시사점을 도출했다. ARTEX는 사람이 수행하던 모의해킹 절차를 AI로 자동화한 오픈소스 자율형 침투테스트 플랫폼이다. 단순 자동 스캐닝 도구와 달리 이전 수행 결과를 바탕으로 다음 탐색 대상을 스스로 선정하고 공격 경로를 확장할 수 있다는 점이 특징이다. SK쉴더스는 이러한 구조가 공격자의 정찰, 취약점 탐색, 검증 과정을 자동화함으로써 공격 속도와 범위를 크게 확대시켰다고 분석했다. 현재 공개된 정보와 도구 분석 결과를 바탕으로, 공격자가 공개된 AI 기반 침투테스트 도구를 활용해 여러 국가의 임대 서버(VPS)를 거쳐 복수의 금융사 인터넷 노출 서비스와 API를 탐색했을 가능성이 있는 것으로 설명했다. 종합적으로 봤을 때 이번 사례는 AI가 새로운 공격 기법을 만들어낸 것이 아니라 기존 공격 과정을 자동화·고도화한 사례로 평가했다. 실제 공격 역시 외부 노출 자산 탐색, 인증·권한 검증 취약점 확인, 대량 조회, 차단 우회, 타 기관 확산 등 기존 공격 단계를 기반으로 진행됐으며, AI는 이러한 공격 과정을 자동화해 속도와 규모를 증폭시키는 역할을 담당한 것으로 나타났다. ■ 실제 표적은 핵심 시스템 아닌 보안 사각지대 'Shadow IT' SK쉴더스는 이 같은 AI 공격 출발점으로 관리되지 않는 외부 접점인 '쉐도우 IT(Shadow IT)'를 지목했다. Shadow IT는 보안 조직의 관리 목록과 통제 범위 밖에서 운영되는 시스템, 서비스, API를 의미한다. 존재를 인지하지 못한 자산뿐 아니라, 인지하고 있더라도 관리 우선순위에서 밀려 충분한 보안 점검이 이뤄지지 않는 자산까지 포함한다. 이번 사고 역시 핵심 금융거래 시스템보다 외부에 노출된 업무지원 시스템과 API가 주요 공격 경로로 활용된 것으로 분석했다. 공격자는 이러한 자산을 탐색한 뒤 접근 가능한 정보를 반복적으로 조회하는 방식으로 피해 범위를 확대했을 가능성이 있는 것으로 평가했다. SK쉴더스는 이러한 결과가 AI 공격의 본질이 새로운 취약점의 발견이 아니라 관리되지 않는 자산을 더 빠르게 찾아내고 악용하는 데 있음을 보여준다고 설명했다. 특히 API는 기업의 업무 로직과 데이터 접근 경로가 집약된 영역인 만큼 AI가 이를 분석할 경우 대량 조회, 권한 우회 시도, 비정상 호출 확장 등이 더욱 효율적으로 이뤄질 수 있다고 덧붙였다. 가이드에서는 방치된 테스트 서버, 레거시 웹 애플리케이션, 외주 운영 시스템, 연동 SaaS 등 일반 기업 환경에서 발생할 수 있는 대표적인 Shadow IT 유형과 점검·관리 방안을 함께 제시했다. ■ 모르는 자산은 보호할 수 없어...API 보안은 식별부터 SK쉴더스는 AI 기반 자동화 공격에 대응하기 위해서는 무엇보다 자산 가시성 확보가 중요하다고 강조했다. AI가 인터넷에 노출된 API와 취약 자산을 빠르게 탐색할 수 있는 만큼, 기업 역시 보유 자산을 정확히 식별하고 관리해야 한다는 설명이다. 가이드에서는 API 보안을 위한 3단계 대응 체계로 ▲식별(Discovery) ▲API 모니터링(Monitoring) ▲탐지·대응(Detection & Response)을 제시했다. 먼저 공격자 관점에서 외부 노출 자산을 식별해 Shadow IT를 제거하고, 운영 중인 API의 인증·인가 체계와 호출 행위를 지속적으로 모니터링해야 한다고 설명했다. 이후 웹방화벽(WAF, Web application Firewall), 엔드포인트 위협 탐지·대응(EDR, Endpoint Detection and Response), 네트워크 위협 탐지·대응(NDR, Network Detection and Response), 보안 정보 및 이벤트 관리(SIEM, Security Information and Event Management) 등 보안 체계를 연계해 이상 행위를 탐지·차단하고, IP 중심이 아닌 사용자·세션·접근 패턴 등 행위 기반 분석을 통해 AI 자동화 공격에 대응해야 한다고 강조했다. 또한 단순 인증 여부 확인뿐 아니라 요청 대상 데이터에 대한 권한 검증과 API 운영 전반의 보안 기준 수립이 함께 이뤄져야 한다고 조언했다. SK쉴더스는 "모르는 자산은 보호할 수 없고, 보이지 않는 호출은 통제할 수 없다"며 "자산 식별이 끝나야 모니터링 대상이 정해지고, 모니터링 기준이 있어야 효과적인 탐지·대응 체계를 구축할 수 있다"고 설명했다. ■ AI 공격에도 해답은 기본 원칙, 제로트러스트 전환 필요 또한 SK쉴더스는 AI 기반 공격이 확산되고 있지만 보안의 본질과 대응 원칙은 변하지 않는다고 제언했다. API 보안 3단계 체계가 실질적인 효과를 발휘하기 위해서는 제로트러스트 기반의 통합 통제가 함께 이뤄져야 한다는 설명이다. SK쉴더스는 외부 노출 자산과 API 보호를 시작으로 ▲Identity(사용자·신원) ▲Device(기기·단말) ▲Network(네트워크) ▲application(응용·워크로드) ▲Data(데이터) ▲Visibility(가시성·분석·자동화) 등 제로트러스트 전 영역에 대한 통제가 필요하다고 강조했다. 실제 SK쉴더스는 공격자 관점의 보안 점검과 자체 개발한 방법론 SKZT(SK Shieldus Zero Trust) 기반의 제로트러스트 성숙도 평가를 통해 우선 개선 과제를 도출하고 단계적으로 보호 체계를 강화할 수 있도록 지원하고 있다. 또한 SK쉴더스는 이번 가이드에서 제시한 대응 체계를 실제 고객 환경에 적용할 수 있도록 ▲외부 공격표면 관리(Managed Attack Surface Management, ASM) ▲API·웹 위협 관제(API Security) ▲통합 연계분석·자동 대응 관제(Managed Extended Detection and Response, MXDR) ▲위협 헌팅(Threat Hunting) 등 통합 보안 서비스를 제공하고 있다. 특히 공격자 관점에서 인터넷에 노출된 자산과 Shadow IT를 지속적으로 식별하고, API 이상 행위 탐지부터 위협 대응까지 전 과정을 통합 지원하며 AI 기반 자동화 공격에 대한 가시성과 대응 역량을 강화하고 있다. 김병무 SK쉴더스 사이버사업부문장(부사장)은 "AI는 새로운 취약점을 만드는 기술이 아니라 공격을 증폭시키는 도구인 만큼, 기업은 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"며 "AI시대에도 보안의 본질은 변하지 않는다는 점에서 고객이 변화하는 위협 환경에 효과적으로 대응할 수 있도록 실질적인 보안 서비스와 제로트러스트 기반 보안 체계 구축을 지속 지원해 나갈 것"이라고 밝혔다. 한편 회사는 "이번 보고서는 지난 6일 기준 공개된 정보와 기술 분석 결과를 바탕으로 작성했다"면서 "향후 관계기관의 조사 및 발표 내용에 따라 일부 내용이 변경될 수 있다"고 밝혔다.

2026.10.11 21:05방은주 기자

인기 1위에 매출 톱10 진입…카카오게임즈 '도깨비의세계', 초반 흥행 청신호

카카오게임즈의 신작 2.5D MMORPG '도깨비의세계'가 정식 출시 직후 주요 앱마켓 인기 순위 정상을 차지했다. 매출 순위 역시 상위권 진입에 성공하며 순항 중이다. 11일 모바일인덱스에 따르면 도깨비의세계는 지난 8일 정식 출시 이후 구글 플레이와 애플 앱스토어 인기 순위 1위를 기록했다. 매출 순위에서도 가시적인 성과가 나타나고 있다. 출시 초반 최고 순위는 6위(구글), 2위(애플)를 기록하며 양대 앱 마켓 상위권에 자리 잡았다. 슈퍼캣이 개발하고 카카오게임즈가 서비스하는 도깨비의세계는 네이버 웹소설 및 웹툰 '멸귀수도전' 지식재산권(IP)을 기반으로 한 2.5D MMORPG다. 2D 도트 캐릭터와 3D 배경을 결합한 비주얼과 한국 전통 정서를 담은 세계관을 내세웠다. 개발진은 정식 서비스 초반 이용자 피드백을 적극적으로 수렴하며 서비스 안정화에 나섰다. 지난 9일 진행한 긴급 라이브 방송을 통해 특정 구간의 성장 정체와 재화 부족 현상에 대한 개선안을 발표하고 향후 업데이트 로드맵 일정을 공유했다. 우선 오는 13일 공식 방송을 통해 결혼 시스템을 비롯한 향후 3개월간의 마일스톤과 장기 로드맵을 발표한다. 출시 2주 차에는 서버 간 전력 격차를 완화하기 위해 '낙화의 전장' 서버 매칭을 2주 주기로 재편(셔플)한다. 무료 캐릭터명 변경이 가능한 닉네임 경매장 시스템도 순차적으로 선보일 계획이다. 아울러 외형 콘텐츠는 4주 주기로 업데이트를 진행하며, 이용자 수요가 높은 성별 전환 기능 등 편의 기능도 순차 적용할 방침이다.

2026.10.11 20:00진성우 기자

가드스퀘어 "AI 해킹 시대, 금융·플랫폼 보안 마지막 관문은 신뢰할 수 있는 앱"

최근 금융·핀테크·이커머스·대형 플랫폼을 겨냥한 사이버 공격이 잇달으면서 모바일 앱 보안도 주목받고 있다. 생성형 AI와 자동화 도구가 취약점 탐색, 악성코드 변형, 피싱 문구 제작뿐 아니라 모바일 앱 분석과 역공학 속도까지 높이고 있기 때문이다. AI가 공격 진입장벽을 낮추고 공격 속도를 높이고 있는 가운데 벨기에 소재 글로벌 모바일 앱 보호 프로그램 선도기업 가드스퀘어(Guardsquare)가 모바일 AI 해킹공격에 대비한 대응안을 제시했다. 가드스퀘어 한국총판인 징코스테크놀로지 채연근 대표는 11일 "기존 서버·네트워크 중심 보안만으로는 충분하지 않다"면서 "모바일 앱은 고객의 단말기에 배포된 이후 기업의 통제 범위를 벗어난 환경에서 실행된다. 공격자는 앱을 디컴파일해 소스 구조와 비즈니스 로직을 분석하고, API 정보와 인증 절차를 탈취하거나 앱을 위·변조할 수 있다. 루팅과 탈옥 단말, 디버거, 후킹 도구, 에뮬레이터 등을 이용한 실행 단계의 공격도 지속적으로 진화하고 있다"고 진단했다. 이어 "모바일 앱 보안은 단순 난독화에서 벗어나 '진단–보호–감시–검증–대응'의 전 주기 체계로 전환해야 한다"면서 "가드스퀘어는 이를 하나의 플랫폼에서 구현한다"고 설명했다. 우선 가드스퀘어가 보유한 보안 테스트 프로그램 '앱스윕(AppSweep)'은 안드로이드와 iOS 앱 및 SDK를 자동 분석해 코드, 오픈소스 의존성, 데이터 저장, 네트워크 통신, 암호화 구현 등의 취약점을 점검한다. 출시 전뿐 아니라 매 빌드 단계에서 앱의 보안 상태를 지속적으로 확인할 수 있는 제품이다. 또 '덱스가드(DexGuard)와 아이엑스가드(iXGuard)는 코드 하드닝과 RASP 프로그램으로 각각 안드로이드와 iOS 앱에 다중 계층 코드 하드닝과 RASP(Runtime application Self-Protection)를 적용한다. 역공학과 코드 변조를 어렵게 만들고, 디버깅·후킹·루팅·탈옥·무결성 훼손과 같은 실행 중 위협을 앱이 스스로 탐지하고 대응하게 해준다. 셋째, '쓰렛캐스트(ThreatCast)'는 실시간 위협 모니터링 프로그램이다. 앱 출시 이후 실제 운영 환경에서 발생하는 공격 시도와 이상 징후를 실시간으로 모니터링한다. 기업은 어떤 앱 버전과 단말에서 어떤 공격이 발생했는지 파악하고, 그 결과를 다음 보안 정책과 앱 업데이트에 반영할 수 있다. 넷째, 앱 어테스테이션(App Attestation)은 정품·무결성 앱의 API 접근 검증을 담당하는 프로그램이다. 서버 API에 접속하는 앱이 정품인지, 변조되지 않았는지, 신뢰할 수 있는 상태인지를 검증한다. 검증되지 않은 앱과 봇·스크립트·위조 클라이언트의 서버 접근을 차단하거나 제한함으로써 백엔드 시스템을 보호하는 최종 관문 역할을 한다. 이들 네가지 대책외에 가드스퀘어는 전문 보안 엔지니어링 역량도 강조했다. 모바일 공격 기술이 계속 진화하기 때문에 솔루션 도입만으로는 보안이 완성되지는 않는다는 것이다. 이에, 가드스퀘어는 전담 보안 연구조직과 모바일 앱 보안 엔지니어를 기반으로 새로운 공격 기법을 연구하고 보호 기술과 대응 정책을 지속적으로 고도화하고 있다. 가드스퀘어는 "진단, 앱 보호, 위협 모니터링, API 검증과 전문 기술지원을 하나의 체계로 연결하는 점이 우리의 가장 큰 경쟁력"이라면서 "이제 CISO와 정보보호 책임자는 ▲현재 서비스 중인 앱의 취약점 긴급 진단 ▲CI/CD 빌드 과정에 DexGuard·iXGuard 기반 보안 자동화 적용 ▲ThreatCast와 App Attestation을 연계한 실시간 탐지 및 서버 접근통제 체계 구축을 서둘러야 한다고 주장했다. 채연근 대표는"AI 시대의 모바일 보안은 공격을 어렵게 만드는 것에서 끝나지 않는다. 위협을 지속적으로 확인하고, 변조된 앱이 기업의 핵심 서버에 접근하지 못하도록 차단하는 '신뢰 기반 보안'으로 발전해야 한다"고 강조했다.

2026.10.11 19:48방은주 기자

제너시스랩 등 '2차 모두의 창업' AI솔루션 103개 선정

중소벤처기업부(중기부)는 12일 '2차 모두의 창업' 프로젝트 도전자의 아이디어 구체화와 사업 모델 고도화를 지원할 인공지능(AI) 솔루션 공급기업 50개사의 103개 솔루션을 공개한다고 밝혔다. '모두의 창업'은 아이디어를 가진 국민 누구나 창업에 도전하고, 교육·멘토링과 단계별 지원을 통해 창업 인재로 성장할 수 있게 돕는 프로젝트다. 이 중 AI 솔루션 지원은 도전자가 시장 조사, 콘텐츠 제작, 서비스 개발 등 창업 준비에 필요한 작업을 수행하고, 자신의 아이디어를 실제 제품과 서비스로 구체화할 수 있게 지원하는 프로그램이다. 이번 AI 솔루션 선정은 도전자가 창업 과정에서 필요한 솔루션을 보다 쉽게 선택하고, 실질적으로 활용할 수 있게 품질 중심으로 평가했다. AI·SW 기술 전문가로 구성한 평가위원회가 신청 솔루션을 직접 사용해 범용성, 기술·가격 적정성, 보안 등을 종합적으로 평가하고, 공급기업 50개사의 103개 솔루션을 선정했다. 선정 솔루션은 홈페이지 제작, 홍보 콘텐츠 생성, 계약서 작성 등 창업 준비 과정에서 필요한 다양한 작업을 지원한다. 도전자는 AI를 활용해 제품과 서비스를 소개할 홈페이지를 만들고, 상품 이미지와 홍보 콘텐츠를 제작하는 등 자신의 아이디어를 구체적인 결과물로 구현할 수 있다. 이를 통해 창업 준비에 필요한 작업 부담을 덜고, 아이디어를 보완하고 발전시키는 데 집중할 수 있을 것으로 기대된다. 선정 AI 솔루션 목록은 12일부터 '모두의 창업 플랫폼'을 통해 공개한다. 솔루션별 주요 기능과 이용방법은 14일부터 확인할 수 있다. 2차 '모두의 창업' 1라운드 진출자는 1인당 100만 원의 범위에서 AI 솔루션을 이용할 수 있다. 16일부터 플랫폼에서 필요한 솔루션을 선택해 이용 신청이 가능하다. 도전자가 각 솔루션의 기능과 활용 목적을 쉽게 이해할 수 있게 이용 안내도 강화한다. 솔루션별 설명 영상을 제공해 도전자가 필요한 서비스를 비교·선택하고, 창업 준비 과정에서 효과적으로 활용할 수 있게 도울 계획이다. 솔루션별 설명 영상은 플랫폼에서 16일부터 확인할 수 있다. 조경원 중기부 창업정책관은 “AI 솔루션은 도전자가 아이디어를 구체화하고 제품과 서비스로 구현하는 데 중요한 도구”라며 “도전자들이 필요한 AI 솔루션을 쉽게 선택하고, 효과적으로 활용할 수 있게 지원을 강화해 성장 가능성을 갖춘 창업 기업으로 발돋움할 수 있게 돕겠다”고 밝혔다.

2026.10.11 16:32방은주 기자

컬리N마트 성공 공식 통할까…토스·오아시스, 장보기 시장 승부수

플랫폼 안에서 또 다른 커머스 플랫폼을 이용할 수 있게 한 협력 방식이 플랫폼의 성장으로 이어지고 있다. 컬리N마트에 이어 유사한 전략을 채택한 토스와 오아시스도 이들의 성공 방정식을 따라갈 수 있을지 귀추가 주목된다. 11일 국가데이터처에 따르면 국내 온라인 식료품 거래액은 2019년 17조1700억원에서 지난해 52조3000억원으로 3배 이상 확대됐다. 특히 농축수산물 등 신선식품 온라인 거래액은 연평균 25.5% 성장하며 전체 식료품 시장보다 빠른 성장세를 보이고 있는 상황이다. 그러나 전체 식품 소매시장에서 온라인이 차지하는 비중은 아직 약 28% 수준으로, 여전히 70% 이상이 오프라인에서 거래되고 있다. 온라인 장보기 시장의 추가 성장 여력이 큰 만큼 로켓프레시, 컬리, 오아시스 등 새벽배송을 앞세운 사업자 간 경쟁도 치열해지고 있다. 최근에는 플랫폼의 대규모 사용자 기반과 전문 장보기 사업자의 상품·배송 역량을 결합하는 협업 모델도 새로운 경쟁 방식으로 부상하고 있다. 네이버와 컬리가 선보인 '컬리N마트'가 대표적이다. 컬리N마트는 서비스 출시 1년 만에 거래액을 초기 대비 약 10배 수준으로 확대하며 시장에 안착했다. 장보기 서비스 주요 지표로 여겨지는 재구매 사용자 비중은 서비스 시작 초기 17%에서 현재 70%대로 증가했다. 특히, 재구매 사용자가 전체 거래액의 77%를 견인하는 것으로 나타났다. 컬리N마트 구매 품목 또한 식품에서 생필품, 육아·키즈 등으로 점차 카테고리가 확장되고 있다. 화장지·세제·칫솔·치약 등 FMCG 상품군은 7배 이상, 이유식·분유 카테고리는 20배 이상 성장하는 흐름을 보이고 있다. 여기에 지난 9월 오아시스도 토스쇼핑 내 '오아시스마켓 전용관'을 열고 신선식품 판매를 시작했다. 이들의 서비스 구조는 외형적으로 컬리N마트와 유사하다. 토스 이용자가 별도의 회원가입 없이 토스 앱 안에서 상품 탐색부터 결제, 배송조회, CS까지 이용할 수 있고, 상품·재고는 오아시스 시스템과 실시간 연동되며 배송은 기존 오아시스 물류망을 활용하는 방식이기 때문이다. 협업이 지분투자로 확대됐다는 점도 공통점이다. 토스 운영사 비바리퍼블리카는 약 300억원 규모의 유상증자를 통해 오아시스 지분 2.3%를 확보할 예정이다. 네이버도 컬리와 서비스 협력을 시작한 이후 지분 투자와 물류 협력으로 파트너십을 확대해왔으며, 지난해에 이어 올해 5월 컬리에 330억원을 추가 투자했다. 그러나 업계에서는 외형의 유사성에도 양사의 협업 구조와 확장성에 차이가 있다는 분석이 나온다. 토스-오아시스 협업은 기존 오아시스 서비스를 토스 안에 연결해 새로운 판매 채널을 확보한 '앱인앱' 성격이 상대적으로 강한 반면 컬리N마트는 서비스 설계 단계부터 양사가 함께 참여해 '컬리N마트'라는 별도 브랜드를 구축하고 상품·멤버십·물류·마케팅 전반을 공동으로 설계한 '시너지 확장형' 모델이다. 여기에 쇼핑 활동성을 불러올 수 있는 트래픽에서도 차이를 보인다. 데이터 분석 솔루션 모바일인덱스에 따르면 네이버 앱 월간 활성 이용자수(MAU)는 4684만 명대로, 2163만명 수준인 토스의 두 배 이상이다. 멤버십 혜택 역시 토스는 금융·결제에 집중돼 있지만, 네이버는 쇼핑·결제·멤버십까지 이어지는 커머스 생태계를 구축하고, 쇼핑에 초점을 맞췄다. 신선식품 커버리지 또한 네이버는 컬리의 물류망을 활용해 전국 단위로 배송 권역을 확장했으나 오아시스의 경우 아직까지 수도권 및 지방 거점 중심으로 배송 운영 중이다. 플랫폼 업계 관계자는 “결국 토스-오아시스 협업의 성패는 단순히 플랫폼에 장보기 채널을 추가하는 것이 아닌 양사가 보유한 사용자·상품·물류 자산을 얼마나 긴밀하게 연결해 새로운 구매 경험으로 확장할 수 있느냐가 관건이 될 것”이라고 내다봤다.

2026.10.11 16:30박서린 기자

중기부-국세청 협업 "2559개 AI 중소·스타트업 집중 지원"

중소벤처기업부(중기부)와 국세청이 유망 AI 중소·스타트업의 성장을 뒷받침하기 위해 2559개사를 대상으로 양 기관의 지원을 집중 연계한다. 이번 지원은 지난해 12월 양 기관이 체결한 'AI 중소·스타트업 성장지원을 위한 업무협약' 후속조치다. 중기부가 AI 분야에서 성장 가능성이 높은 중소·스타트업을 발굴하고 기술개발(R&D)·사업화·금융·창업·글로벌 진출 등을 지원하면, 국세청이 해당 기업에 세정지원을 연계하는 부처 협업 모델이다. 중기부는 올해 AI 모델·서비스 개발과 AI 기술 산업현장 적용 등을 지원하기 위해 20개 사업을 통해 AI 중소·스타트업을 지원하고, 해당 기업 명단을 국세청과 공유했다. 지원사업에는 AI 기술개발(R&D)뿐 아니라 AI 응용제품 상용화, AI·AX(인공지능 전환) 우대보증, AI 기반 스마트공장, 딥테크 창업지원, 글로벌 액셀러레이팅 등 기업의 성장단계별 사업이 폭넓게 포함됐다. 국세청은 중기부가 지원한 기업을 토대로 세정지원 대상을 확정하고 ▴세무검증 최소화 연구·인력개발비 세액공제 사전심사 및 법인세 공제·감면 컨설팅 우선 처리▴납부기한 연장·환급금 조기 지급 등 유동성 지원 AI 기업 전용 세무상담 등을 제공한다. 특히 창업 5년 이내 AI 스타트업은 정기 세무조사 선정에서 제외하고, 그 밖의 AI 중소기업은 납세자 신청에 따라 정기 세무조사를 2년간(지방 소재 기업 3년) 유예한다. 또한 명백한 탈루 혐의가 없는 경우 신고내용 확인 대상에서도 제외하는 등 기업이 기술개발과 사업화에 보다 집중할 수 있도록 세무검증 부담을 완화한다. AI 스타트업은 기술개발 초기부터 우수 인재 확보와 데이터·컴퓨팅 인프라 구축 등에 대규모 투자가 필요한 반면, 안정적인 매출과 수익을 확보하기까지 상당한 시간이 소요될 수 있다. 이에 양 기관은 정부 지원사업을 통해 성장 가능성을 인정받은 AI 기업이 기술개발과 시장진출에 역량을 집중할 수 있도록 중기부의 산업·기업 지원과 국세청의 세정지원을 연계하기로 했다. 기업 입장에서는 개별 기관의 지원을 각각 받는 것을 넘어, 기술개발(R&D)·사업화 → 성장·투자 → 글로벌 진출 과정에서 필요한 정책지원과 세정지원을 함께 받을 수 있는 기반을 마련했다는 데 의미가 있다. 이소영 중기부 장관은 “AI 산업 경쟁력은 혁신 기술과 아이디어를 가진 스타트업이 얼마나 빠르게 성장할 수 있는 환경을 만들어 주느냐에 달려 있다”며 “이번 협업을 통해 중기부의 기술개발(R&D)·사업화·금융·글로벌 진출 지원과 국세청의 세정지원이 유기적으로 연결, 유망 AI 중소·스타트업이 기술개발과 성장에 더욱 집중할 수 있는 기반을 만들겠다”고 밝혔다. 임광현 국세청장은 “AI 중소·스타트업은 기술혁신과 미래 성장동력 창출을 이끌 핵심 기업인 만큼, 성장 과정에서 겪는 세무상 어려움을 줄여 기업이 연구개발과 사업에 집중할 수 있는 환경을 조성하는 것이 중요하다”며 “중기부와 긴밀하게 협력해 AI 기업이 현장에서 체감할 수 있는 실질적인 세정지원을 지속해 나가겠다”고 말했다.

2026.10.11 16:13방은주 기자

"한국기업 보안 민낯"...김용대 교수 쓴 SNS글 화제

"아 숨도 안 쉬고 읽었습니다. ㅎㅎㅎ 정말 너무 공감이 가네요. 모든 기업들의 인프라 조직과 보안 조직간의 평가와 내부 기싸움 공시 등등 모든것이 다 들어있는거 같습니다."(CISO 출신 어느 보안기업 대표) "저 또한 교수님 글을 숨도 쉬지 않고 읽었습니다. 너무 많은 인사이트로 많은 부분을 되돌아 보며 현업에서 할 수 있는 일이 무엇일까 더욱 고민하는 기회가 되었습니다."(대기업 CISO) 보안전문가인 KAIST 김용대 교수(전기및전자공학부와 정보보호대학원 겸직)가 산학연 보안전문가 80여명이 회원으로 있는 단톡방에 "금융권 사고를 보면서 소설을 하나 썼습니다"는 제목으로 올린 글이 화제다. 국내 대기업의 정보보호 및 보안 담당자들이 겪고 있는 애로와 고충을 현실감있게 표현했기 때문이다. 김 교수가 쓴 글에는 ▲인증 문제 ▲권한 부여 문제 ▲외부 협력사 문제 ▲관제 문제 ▲IT자산 파악 및 관리 문제 ▲보안 공시 문제 ▲CISO와 CIO, CEO들 간 성과 평가 항목이 다른 데 따라 발생하는 보안 사각 문제 ▲보안과 클라우드 이전 문제 ▲퇴사자 관리 문제 ▲정부의 공시 서식 문제 등 현재 우리나라 보안 조직이 직면하고 있는 문제들을 두루 다뤘다. 김 교수는 글을 올린 단톡방에 "사고가 난 금융사 이야기가 아니다. 아직 아무 일도 없는 어느 제조·유통 회사의 사장실 이야기다. 사장이 신문을 보고 CISO를 부른다."우리는 괜찮나?" 그 질문에서 두 시간이 흘러간다"고 설명하며 "자산 조사, 마이크로세그멘테이션, 클라우드 전환, 계정 통합, 그리고 돈 문제. CEO와 CIO, CISO 등 세 사람 중 누구도 틀린 말을 하지 않는데 아무것도 결정되지 않는다"고 꼬집었다. 이어 김 교수는 "클로드와 함께 썼다. 20분 정도 걸린다"고 덧붙였다. 김 교수 글을 본 한 대기업 CISO는 "소설이지만 리얼리티(현실감)가 80% 이상이다"고 밝혔다. 김 교수 자신은 "현장에서 들은 이야기를 바탕으로 작성했다"고 말했다. 지디넷코리아는 정책 당국자와 CEO 등 관련자들이 읽었으면 하는 바람에서, 긴 글이지만 김 교수가 쓴 글 전문을 아래에 게재한다. 우리는 괜찮나 어느 회사 사장실의 두 시간 ■ 프롤로그 이 글은 소설이다. 지금 진행 중인 사건에 대해 내가 아는 것 중에는 말할 수 없는 것이 있고, 말할 수 있는 것 중에는 단정할 수 없는 것이 있다. 그래서 가상의 회사를 하나 만들었다. 유통과 제조를 같이 하는 중견 그룹이고, 금융회사가 아니다. 금융만의 문제가 아니라는 것이 이 글의 전제이기 때문이다. 재료는 세 가지다. 지난 3년 동안 모 언론에 쓴 칼럼들, 올해 7월 코드게이트 오픈토크에서 국내 최전선의 실무자들에게 들은 이야기들, 그리고 여러 기업을 자문하면서 본 것들이다. 등장하는 회사는 어느 한 곳이 아니다. 여러 곳의 조각을 모아 붙였다. 다만 대사는 대부분 어디선가 실제로 들은 말들이다. 글은 클로드와 함께 썼다. 읽기 전에 한 가지만 말해두고 싶다. 소설 속에 나오는 회사는 사정이 나은 편이다. CISO(Chief Information Security Officer, 최고정보보호책임자)가 자기 회사의 문제를 알고 있다. CIO(Chief Information Officer, 최고정보책임자)가 2년 전 보고서를 보관하고 있다. CEO(Chief executive Officer, 최고경영자)가 아침 회의를 취소하고 두 시간을 썼다. 세 사람이 한 방에 앉았다. 이것만으로도 상위권이다. 사업부가 알아서 클라우드 계정을 열고, 알아서 솔루션을 구매하고, IT 조직은 사후에 통보만 받는 회사에서는 이런 대화가 성립하지 않는다. 앉을 사람이 없다. 그리고 공공기관은 누가 CIO 역할을 하는가. 정보화담당관이 있다. 1~2년마다 바뀐다. 2년짜리 계획을 누가 세우고 누가 이어받는가. 세운 사람은 그 계획이 끝날 때 그 자리에 없다. 그래서 이 글은 비관적인 이야기가 아니다. 그나마 잘 되고 있는 쪽의 이야기다. ■ 1부/보고 월요일 아침 여덟 시 사십 분, 사장실. CISO는 주말 사이에 정리한 종이 석 장을 들고 들어갔다. 사장은 이미 신문을 펼쳐놓고 있었다. "읽었어. 설명해 봐." "금융사 일곱 곳입니다. 은행 네 곳, 저축은행 두 곳, 캐피털 한 곳입니다. 9월 중순부터 열흘 남짓한 사이에 연달아 일어났습니다. 여러 회사에서 같은 공격 IP가 나와서 동일 공격자 가능성이 거론되고 있습니다." "얼마나 나갔어." "개인 6만 명, 법인 2천여 건으로 발표됐습니다. 다만 그 숫자는 지금까지 확인된 것입니다." 사장이 안경을 올렸다. "인터넷뱅킹이 뚫린 거야?" "아닙니다. 고객이 쓰는 뱅킹은 막혔습니다. 뚫린 건 대출모집인용 조회 서비스, 직원용 모바일 업무지원 시스템, 영업지원 시스템입니다." "직원용?" "네." "그게 왜 인터넷에 있어." "영업을 밖에서 하니까요. 대출모집인은 사무실에 앉아 있는 사람들이 아닙니다." 사장이 고개를 끄덕였다. 그건 이해가 됐다. 자기 회사에도 그런 게 있다. "어떻게 들어간 거야." "두 단계입니다. 먼저 접근 통제가 없었습니다. 휴대전화 인증 같은 절차 없이 페이지가 열렸습니다. 그다음이 더 문제입니다. 들어간 다음에 고객번호를 순서대로 바꿔 넣으면 남의 정보가 나왔습니다." 사장이 종이에서 눈을 들었다. "뭐라고?" "번호를 바꿔 넣으면 다른 사람 정보가 나왔습니다. 접속한 사람이 그 정보를 볼 권한이 있는지를 확인하지 않았습니다." "그게 은행에서 가능한 일이야?" "고객이 쓰는 쪽에서는 불가능합니다. 거기는 수십 번 점검했을 겁니다. 뚫린 건 직원과 협력사가 쓰는 쪽입니다." 사장은 잠시 말이 없었다. 그리고 물었다. "공격한 쪽이 AI를 썼다는 건 무슨 얘기야. 그것도 신문에 났어." "공격에 사용된 것으로 보이는 서버에서 중국어로 된 자율 침투 도구 흔적이 발견됐다는 보도가 있었습니다. 조사 중이라 단정할 수는 없습니다. 다만 정황은 일관됩니다. 서로 다른 일곱 회사의 비슷한 성격의 서비스가 열흘 사이에 차례로 뚫렸습니다. 사람이 하나씩 붙어서 했다고 보기는 어렵습니다." 사장이 신문을 접었다. 그리고 책상 위에 올려놓았다. 여기서 보고의 성격이 바뀌었다. "우리도 인증 세 개 받았지." "받았습니다." "작년에 그거 받았다고 보도자료도 냈어. 업계 최고 수준이라고. 내가 사인했어." "했습니다." "이번에 뚫린 데도 다 받았잖아." "받았습니다. 세 곳은 더 있습니다." "그리고 걔들 작년에 보안에 쓴 돈이 신문에 나왔어. 은행 세 곳이 천이백억이 넘어. 한 곳은 개인신용정보 관리에서 6년 연속 최고 등급 받았대." "받았습니다." 사장이 몸을 뒤로 기댔다. "그럼 그 돈은 도대체 어디에 쓰는 건데?" CISO는 대답을 준비하지 않았다. 그런데 답은 알고 있었다. "고객이 쓰는 쪽에 씁니다. 로그인 강화, 이상거래 탐지, 관제. 그리고 심사 범위에 들어가는 쪽에 씁니다. 마지막으로, 숫자로 보고할 수 있는 쪽에 씁니다. 장비는 대수가 나오고 솔루션은 금액이 나옵니다. 보고서에 쓸 수 있습니다." "인증받는 데도 돈 들지." "듭니다. 컨설팅 받고, 증적 만들고, 심사 준비합니다. 그것도 정보보호 예산입니다." "...그러면 이번에 뚫린 데는 그 돈이 하나도 안 간 거야?" "안 갔습니다. 심사 범위가 아니고, 고객이 쓰는 서비스가 아니고, 보고할 숫자가 없습니다." 사장은 이번에는 오래 말이 없었다. 그리고 CISO를 보았다. "그러면 네가 지금 나한테 더 달라고 할 돈도, 결국 거기 쓰이는 거 아냐?" CISO는 아니라고 말해야 했다. 이번엔 다르다고. 그런데 그 말을 하려는 순간 자기 입에서 나올 문장이 어떻게 들릴지가 먼저 들렸다. 작년에도 비슷한 말을 했다. 그때는 장비였다. "...이번엔 성격이 다릅니다." "다 그렇게 말하지." "압니다." 사장이 시계를 봤다. 아홉 시 회의가 있었다. 그런데 일어나지 않았다. "그래서, 우리는 어때?" CISO는 석 장의 종이 중 마지막 장을 보았다. 거기에는 아무것도 쓰여 있지 않았다. 주말 동안 쓰려고 했는데 쓸 수가 없었다. "모르겠습니다." ■ 2부/우리는 "모르겠다는 게 무슨 뜻이야. 모른다는 거야, 안 봤다는 거야." "안 본 건 아닙니다. 봤는데 다 못 봤습니다." 사장이 손으로 책상을 한 번 두드렸다. 화를 낸 것은 아니었다. 다음 질문을 고르는 동작이었다. "우리는 10년 동안 아무 일 없었어?" "10년 동안, 우리가 알고 있는 해킹 사고는 없었습니다." 사장이 멈췄다. "그게 무슨 말이야." "말씀 그대로입니다. 사고가 없었던 것과 사고를 모르는 것은 밖에서 보면 같습니다. 안에서도 같습니다. 작년에 통신사는 3년 동안 몰랐습니다. 어떤 공공 서비스는 1년 반 동안 몰랐고, 경찰이 다른 사건을 수사하다 우연히 찾아냈습니다." "우리는 관제를 하잖아." "합니다. 관제는 우리가 보고 있는 곳만 봅니다. 지금 이야기하고 있는 건 우리가 목록조차 못 만든 곳입니다." 사장이 종이를 손으로 눌렀다. "그러면 10년 동안 잘해온 게 아니라는 거야?" "잘해온 부분이 있습니다. 고객이 쓰는 쪽은 제대로 해왔습니다. 다만 10년 무사고를 근거로 말씀드릴 수는 없습니다." "그게 지금은 달라졌다는 거야?" "사람이 붙지 않아도 됩니다. AI가 사람이 하던 일을 상당 부분 대신합니다. 탐색하고, 분석하고, 시험해보는 일입니다. 과거에는 공격자도 계산을 했습니다. 이 회사를 뚫는 데 두 달이 걸리는데 나오는 게 얼마인가. 그래서 우리 같은 회사는 명단 아래쪽에 있었습니다. 지금은 한 사람이 수백 곳을 동시에 훑습니다." 사장이 잠깐 멈췄다. "우리는 뭐가 달라진 거야." "우리는 아무것도 달라지지 않았습니다. 사고가 나지 않았던 이유가 사라졌습니다." 사장은 그 문장을 한 번 속으로 되풀이하는 것처럼 보였다. "그럼 우리 것부터 봐. 뭐가 인터넷에 떠 있어." "그걸 지금 말씀드릴 수 없습니다." "도메인이 몇 개야." "목록이 세 개 있습니다." "뭐?" "하나는 구매 대장입니다. 재무에서 관리하고, 돈이 나간 기록입니다. 자산번호가 붙어 있고 감가상각이 돌아갑니다. 정확합니다. 다만 돈이 나간 것만 들어 있습니다. 하나는 구축 당시 설계 문서입니다. 시스템을 만들 때 어떤 서버에 무엇을 올리기로 했다는 목록입니다. 만들 때는 맞았습니다. 세 번째가 지금 실제로 돌고 있는 것입니다." "세 개가 다른 거야?" "다릅니다. 세 번째 목록은 완성된 적이 없습니다." "왜." "돈이 안 나가도 서버가 생기기 때문입니다." 사장이 눈썹을 올렸다. "클라우드를 씁니다. 사업부에서 필요하면 월 몇십만원으로 서버를 띄웁니다. 구매 절차를 타지 않습니다. 결재가 필요 없으니 재무 대장에 안 올라가고, 설계 문서에도 없습니다. 그리고 한번 띄우면 잘 안 내립니다. 내려도 되는지 확인하는 게 일이라서요." "몇 개야 그게." "작년에 사업부 협조를 받아 부분 조사를 했습니다. 살아 있는 도메인이 자산 대장의 세 배로 나왔습니다. 그게 전부였다고는 말씀드릴 수 없습니다. 협조해준 사업부만 센 숫자입니다." 사장은 종이를 당겨 숫자를 적었다. 세 배라는 글자 위에 동그라미를 쳤다. "좋아. 그럼 2만 대라고 치자. 세어." "대수를 세는 게 조사가 아닙니다." "또 뭐야." "서버 한 대를 세었다고 해서 그 안을 아는 게 아닙니다. 클라우드 위에 가상 서버가 떠 있고, 그 아래 호스트에도 운영체제가 있고 가상 서버 안에도 운영체제가 있습니다. 둘은 서로 다른 버전입니다. 그 위에 서비스가 몇 개 올라가 있는지는 그걸 만든 팀만 압니다. 그 팀이 조직개편으로 없어진 것도 있습니다." "....." "그리고 어떤 데이터가 어디 있는지를 모릅니다. 작년에 하나 찾았습니다. 개발하다가 테스트하려고 운영 데이터를 복사해둔 것이 관리망에 남아 있었습니다. 3년 전에 복사한 것이었습니다. 복사한 사람은 퇴사했습니다." 사장의 손이 멈췄다. "그게 거기 왜 있어." "테스트하려면 실제 데이터가 필요하고, 가짜 데이터를 만드는 건 품이 많이 듭니다. 그래서 복사합니다. 복사한 다음에 지우자고 생각합니다. 그런데 지우는 일은 아무 성과로도 기록되지 않습니다." "그게 몇 개 더 있어?" "모릅니다. 찾는 일이 조사의 일부입니다." 사장이 펜을 내려놓았다. "그래서 자산이 몇 개야." "자산이 대수가 아니라 층입니다. 몇 개냐고 물으시면 세는 단위를 먼저 정해야 합니다. 서버 대수로 세면 2만입니다. 그 위에서 돌고 있는 서비스로 세면 모릅니다. 데이터가 들어 있는 곳으로 세면 더 모릅니다. 그리고 보안에서 중요한 건 뒤쪽입니다." 긴 침묵이 있었다. 사장이 마침내 물었다. "얼마나 걸려." "제대로 하려면 정규직 200명을, 2주 정도 전담으로 주셔야 합니다." 사장이 웃었다. 그러다 웃음이 멈췄다. "200명을 2주. 말도 안 되는 소리를 하네. 그게 얼만데?" "인건비로 환산하면 금액이 나옵니다. 그런데 금액이 문제가 아닙니다. 그 200명이 2주 동안 지금 하는 일을 멈춥니다. 하반기 전사 시스템 교체도 그 인력입니다." "그럼 외주 줘." "외주를 주면 돈이 나옵니다. 그리고 외주사는 우리 시스템을 모릅니다. 서버 목록은 밖에서도 만들 수 있습니다. 그런데 이 서버를 누가 왜 쓰는지, 내려도 되는지는 우리 사람만 압니다. 조사의 어려운 부분이 거기입니다." 사장이 의자를 돌렸다. 창밖을 한 번 보고 다시 돌아왔다. "그래서 이걸 지금 나한테 왜 얘기하는 거야." CISO는 이 말을 할지 잠깐 망설였다. 하지만 하지 않으면 다음이 없었다. "자산 조사는 제 역할이 아닙니다." 사장이 그를 쳐다봤다. "저는 무엇을 점검해야 하는지 알아야 하는 사람입니다. 그런데 자산을 파악하고 유지하는 것은 IT 조직의 업무입니다. 제가 할 수 있는 건 목록을 달라고 요청하는 것까지입니다. 2년째 요청하고 있습니다." "....." "CIO와 협의하셔야 합니다." 사장은 한참 그를 보았다. 책임을 넘기는 말처럼 들렸다. 그런데 틀린 말을 한 것 같지도 않았다. 그 둘을 구분할 방법이 사장에게는 없었다. 사장이 전화기를 들었다. "CIO 들어오라고 해." ■ 3부/세는 일은 누구 일인가 CIO가 들어왔다. 노트북을 들고 있었다. 들어오면서 CISO를 한 번 봤다. 무슨 이야기가 오갔는지 대략 짐작하는 눈이었다. "앉아. 자산 조사 얘기 중이야. 2만 대라고 하던데, 맞아?" "서버 기준으로는 비슷합니다." "200명 2주 달라는데, 가능해?" CIO는 노트북을 열지 않았다. "가능합니다. 세 가지만 말씀드리겠습니다." "해." "첫째, 2주로 끝나지 않습니다. 세는 동안 새로 생깁니다. 지난달에도 사업부 두 곳이 서비스를 띄웠습니다. 저한테 보고가 오는 건 예산이 필요할 때뿐입니다. 클라우드 계정을 사업부가 직접 엽니다. 제가 막으면 사업이 느려진다고 합니다." "그걸 왜 네가 안 막아." "막으려고 했습니다. 재작년에 클라우드 계정 통합 안을 올렸습니다. 사업부 반대로 보류됐습니다. 사업 속도가 중요한 시기였습니다." 사장은 그 시기를 기억했다. 자기가 그렇게 말했다. "둘째를 말씀드리겠습니다. 한 번 세는 것과 계속 맞추는 것은 다른 일입니다. 2주 걸려 목록을 만들어도 6개월 뒤에는 다시 틀립니다. 유지하려면 상시 인력이 붙고, 생성 단계에서 자동으로 등록되는 체계가 있어야 합니다. 그건 프로젝트가 아니라 조직입니다." "조직을 만들자는 거야?" "지금은 세 명이 다른 일과 겸해서 하고 있습니다. 그 세 명이 2만 대를 봅니다." "셋째." CIO가 처음으로 노트북을 열었다. 파일 하나를 띄웠다. "작년에 부분 조사를 한 건 제 조직입니다. 도메인이 자산 대장의 세 배로 나온 그 조사입니다. 조사 보고서와 함께 자산관리 체계 구축 예산을 올렸습니다. 날짜는 작년 9월입니다." "그래서?" "반영되지 않았습니다." 방이 조용해졌다. "누가 안 줬어." CIO는 대답하지 않았다. 화면을 사장 쪽으로 돌리지도 않았다. 그냥 노트북을 반쯤 닫았다. 사장은 작년 9월을 생각했다. 그해 투자 심의에서 무엇을 깎았는지 정확히 기억나지 않았다. 다만 그 자리에 자기가 있었다는 것은 분명했다. "...계속해." "제가 드리고 싶은 말씀은 예산 이야기가 아닙니다." CIO가 CISO를 봤다. "보안팀은 목록을 달라고 합니다. 2년째 요청하고 있다는 말, 사실입니다. 그런데 목록을 만드는 비용은 제 예산에서 나갑니다. 그리고 제가 목록을 만들어 드리면, 그다음에는 고치라고 합니다. 고치는 비용도 제 예산입니다." CISO가 입을 열었다. "제 예산으로는 서버를 못 삽니다." "알고 있습니다. 비난하는 게 아닙니다. 구조를 말씀드리는 겁니다." 사장이 두 사람을 번갈아 봤다. "그러니까 보안은 네 일인데 돈은 네가 쓴다고?" "그렇습니다." 두 사람이 동시에 대답했다. 사장이 짧게 웃었다. 웃을 일이 아니라는 걸 알면서 웃었다. "지금 네 조직에 대기 중인 요청이 몇 건이야." CIO가 노트북을 다시 열었다. "사업부 요청이 사백서른 건입니다. 이 중 보안 관련은 열아홉 건입니다." "열아홉 건이 왜 뒤에 있어." "제가 우선순위를 정하지 않습니다. 매출이 정합니다. 어느 사업부가 더 급한지로 정해집니다. 보안 열아홉 건은 요청한 사업부가 없습니다. 보안팀이 요청한 것이고, 보안팀은 매출이 없습니다." 사장이 펜을 들었다가 다시 놓았다. "내가 지금 뭘 듣고 있는 거야." "작년에도 같은 말씀을 드렸습니다. 그때는 자료를 안 가져왔습니다." 사장은 한동안 아무 말도 하지 않았다. 창밖에서 공사 소리가 들렸다. 본사 리모델링 공사였다. 그건 작년 심의에서 통과했다. "알았어. 세는 건 하자. 그건 하자고." 사장이 말했다. "그래서 세고 나면 뭘 하면 되는 거야?" 두 사람이 서로를 봤다. 이번에는 둘 중 누구도 먼저 입을 열지 않았다. ■ 4부/끄지도 못하고 고치지도 못한다 "뭘 하면 되는 거야. 말을 해." CISO가 먼저 입을 열었다. "세 가지입니다. 첫째, 인터넷에 떠 있는 것 중에 쓰지 않는 것을 내립니다. 둘째, 남겨야 하는 것은 운영체제와 소프트웨어를 최신으로 올립니다. 셋째, 인증과 권한을 다시 설계합니다. 이번에 은행에서 뚫린 방식은 세 번째 문제였습니다." "그러면 되는 거지? 하자." "....." "왜." CIO가 말했다. "첫째부터 막힙니다." "뭐가." "어느 것이 쓰지 않는 것인지 아무도 모릅니다. 내려보면 알 수 있습니다. 누가 전화를 하면 쓰고 있는 겁니다." 사장이 CIO를 봤다. 농담인지 아닌지 판단이 안 됐다. "농담이 아닙니다. 실제로 그렇게 합니다. 작년에 쓰지 않는 것 같은 서버 열두 대를 내렸습니다. 아홉 대는 아무 일 없었습니다. 세 대에서 전화가 왔습니다. 그중 하나는 세무 자료를 뽑는 데 쓰고 있었습니다. 1년에 두 번 씁니다." "그럼 그런 식으로 다 내려봐." "협력사 발주 시스템을 그렇게 내릴 수는 없습니다. 반나절 멈추면 전국 물류가 섭니다. 그리고 내렸다가 사고가 나면, 그 책임은 제가 집니다." "안 내리고 뚫리면?" CIO가 CISO를 가리키지 않았다. 그래도 방 안의 모든 사람이 누구를 말하는지 알았다. "그건 보안 사고입니다." 사장이 손바닥으로 책상을 짚었다. "둘째로 가자. 올리는 건 되지." "소스코드가 없습니다." CISO가 말했다. 사장이 멈췄다. "뭐가 없다고?" "협력사 포털, 물류 조회, 발주 시스템. 전부 외주로 만들었습니다. 그중 두 곳은 폐업했습니다. 한 곳은 인수됐는데 인수한 회사가 그 사업을 안 합니다. 유지보수 계약은 3년 전에 끝났습니다. 우리한테 남아 있는 건 돌아가고 있는 프로그램뿐입니다." "그럼 그걸 어떻게 고쳐." "고치려면 다시 만들어야 합니다." 사장이 신문을 다시 집었다. 아침에 접어둔 그것이었다. "여기 AI가 취약점을 찾는다고 나와 있어. 공격하는 쪽이 AI를 쓴다면, 우리도 AI로 찾아서 고치면 되는 거 아냐?" "찾는 건 됩니다." CISO가 말했다. "소스가 없어도 프로그램 자체를 분석할 수 있습니다. 요즘은 꽤 잘 됩니다. 아마 며칠 안에 목록이 나올 겁니다. 수백 건이 나올 수도 있습니다." "그럼 좋은 거 아니야?" "목록이 나온 다음에 고칠 사람이 없습니다." 사장이 신문을 내려놓았다. "AI는 고쳐야 할 것의 목록을 더 빨리 만들어 줍니다. 고치는 일은 그대로 남습니다. 지금 우리 상태에서 그 목록을 받으면, 늘어나는 건 고치지 못한 취약점의 기록입니다." "....." "그리고 그 기록은 나중에 사고가 났을 때 불리하게 쓰입니다. 알고 있었는데 고치지 않았다는 증거가 됩니다." 사장이 천천히 말했다. "그러니까 찾으면 손해라는 얘기야?" CISO는 그 말을 부정하지 않았다. 부정할 수가 없었다. "셋째는 또 뭐가 문제야. 인증 다시 하는 거." "그건 할 수 있습니다. 다만 어느 시스템에 어떤 권한 체계를 넣을지 정하려면 목록이 있어야 합니다." "또 목록이야?" "네." "그럼 중요한 것만 먼저 해." "중요한 것을 고르려면 목록이 있어야 합니다." 사장이 눈을 감았다가 떴다. "좋아. 운영체제라도 올려. 그건 목록 필요 없지. 지금 돌고 있는 거 그냥 올리면 되잖아." CIO가 이번에는 바로 대답했다. "올리려면 서비스를 멈춰야 합니다." "몇 시간?" "시스템에 따라 다릅니다. 문제는 시간이 아닙니다. 멈췄다가 안 올라오는 경우가 있습니다. 올라와도 그 위에서 돌던 프로그램이 안 돌 수 있습니다. 10년 전 기술로 만든 것들입니다. 운영체제를 올리면 안 맞습니다." "그럼 테스트를 하고 올려." "테스트 환경이 운영과 같지 않습니다. 같게 만들려면 그것도 돈입니다. 작년에 올렸습니다. 미들웨어 하나였습니다. 발주 시스템이 반나절 멈췄습니다. 협력사 전화가 삼백 통 왔습니다." 사장도 그 일을 기억했다. 그때 CIO를 불렀다. "그 책임은 제가 졌습니다." CIO가 말했다. 그리고 CISO를 봤다. "다시 올리겠습니다. 멈췄다가 안 올라오면, 그 책임 당신이 지겠습니까?" CISO는 대답하지 않았다. "대답을 못 하시겠지요. 저도 압니다. 그래서 몇 년째 이 이야기가 끝나지 않습니다." 사장이 두 사람을 봤다. "그럼 누가 책임져." 둘 다 사장을 봤다. 사장은 자기가 왜 그 질문을 했는지 깨달았다. "...계속해." CIO가 조용해진 방에서 말을 이었다. "사장님, 저는 장애를 내지 않는 것으로 평가받습니다. 매년 가용률로 평가받습니다. 저희 핵심 라인은 12년 동안 멈춘 적이 없습니다. 작년 성과 보고에 그걸 썼습니다. 사장님이 칭찬하셨습니다." "했어." "그 12년이 제가 걱정하는 이유입니다." CISO가 말했다. CIO가 그를 봤다. 처음으로 목소리가 올라갔다. "그럼 멈추라고 하십시오. 문서로. 서명해서. 그러면 멈춥니다." "....." "안 하시겠지요. 그럼 저는 안 멈춥니다. 저는 제 평가 기준대로 움직입니다. 당신도 당신 평가 기준대로 움직이고 있습니다. 당신 평가 기준에 가용률이 있습니까?" "없습니다." "제 평가 기준에는 취약점이 없습니다." 사장은 이 대화를 처음 들었다. 두 사람은 몇 년째 하고 있었다. CISO가 마지막으로 한 가지를 더 말했다. "한 가지만 더 말씀드리겠습니다. 취약점이 공개되고 우리가 그것을 적용하는 데 평균 몇 달이 걸립니다. 작년 기준으로 넉 달입니다. 공격하는 쪽은 공개된 날부터 며칠 안에 씁니다. 지금은 AI를 쓰면 더 짧아집니다. 그 격차가 우리의 보안 수준입니다. 인증서에는 그 숫자가 없습니다." 사장이 물었다. "그 넉 달을 줄이면?" "서비스를 멈춰야 합니다." 방이 조용해졌다. 처음 질문으로 돌아와 있었다. CIO가 말했다. "그건 당신 책임입니다." ■ 5부/돈 사장이 일어나서 창가로 갔다. 아홉 시 회의는 이미 취소시켰다. "정리를 해보자. 세는 데 200명 2주. 세어도 끄지는 못하고, 고치려면 멈춰야 하고, 멈추는 책임은 아무도 안 진다. 맞아?" "지금 상태로는 그렇습니다." CISO가 말했다. "그래서 구조를 바꿔야 합니다." "어떻게." "멈추지 않고 고칠 수 있게 만들어야 합니다. 서비스를 이중으로 띄워두고, 트래픽을 한쪽으로 몰고 나머지 한쪽을 고칩니다. 다 고치면 바꿔서 또 고칩니다. 그렇게 하는 회사들이 있습니다. 그 회사들은 패치가 보안 결정이 아니라 일상 작업입니다." "우리도 그렇게 하면 되는 거 아냐?" "그 회사들은 그 구조를 만드는 데 십수 년을 썼습니다. 처음부터 그렇게 설계한 것도 있고, 중간에 다 바꾼 것도 있습니다. 비싼 장비를 사서 된 게 아닙니다." 사장이 돌아섰다. "그러니까 우리도 십수 년이 필요하다는 거야?" "다 하려면 그렇습니다. 중요한 것부터 하면 2년입니다." "그리고 그다음에 뭐가 필요해." CISO가 처음으로 전문 용어를 꺼냈다. "마이크로세그멘테이션이 필요합니다." 사장의 얼굴이 조금 밝아졌다. 드디어 살 수 있는 물건이 나왔다고 생각한 얼굴이었다. "그건 제품이야? 얼마야?" "제품도 있습니다. 사는 건 쉽습니다." "그럼 사." "사면 쓰지 못합니다." 사장이 펜을 놓았다. "설명해." "내부를 쪼개는 일입니다. 지금 우리 내부는 하나의 평지입니다. 서버 한 대에 들어온 공격자는 그 망 안의 다른 서버로 걸어갈 수 있습니다. 쪼개면 그걸 막습니다. 뚫리는 것을 막는 게 아니라, 뚫린 다음에 더 못 가게 하는 겁니다." "좋은 거잖아." "좋습니다. 그런데 쪼개려면 두 가지를 알아야 합니다. 어느 서비스가 어느 서비스를 부르는지, 그리고 어떤 데이터가 어디에 있는지." "설계도 보면 되지 않나." "설계도는 만들 때의 것입니다." CIO가 끼어들었다. "그게 제일 어렵습니다, 사장님. 발주 시스템 하나가 재고를 보고, 단가를 보고, 거래처 신용 한도를 보고, 세금계산서 시스템을 부르고, 물류에 전달합니다. 그 다섯 개가 또 각자 다른 걸 부릅니다. 10년 동안 필요할 때마다 붙였습니다. 붙일 때마다 빠른 길로 붙였습니다." "빠른 길이 뭐야." "다른 시스템의 데이터베이스를 직접 보는 겁니다. 중간에 아무것도 두지 않습니다. 그게 제일 빠르고 제일 싸게 붙이는 방법입니다. 그때는 그게 잘한 일이었습니다." CISO가 말을 이었다. "그래서 서비스 의존성 위에 데이터 의존성이 또 겹쳐 있습니다. 어디서 선을 그어도 어딘가가 끊깁니다. 깔끔하게 끊어지는 선이 없습니다." "그러면 그걸 조사해서 그려." "조사하려면 어떤 서버에서 어떤 서비스가 돌고 있는지를 먼저 알아야 합니다." "그건 세기로 했잖아. 200명 2주." "대수를 세는 것과 그 안에서 무엇이 돌고 무엇을 부르는지를 아는 것은 다른 일입니다. 그리고 그 서버 안에 어떤 데이터가 들어 있는지는 더 다른 일입니다." 사장이 그를 봤다. "어떤 서비스가 돌고 있는지를 모르는데, 그 서버에 어떤 데이터가 있는지를 어떻게 알겠습니까." 사장은 한참 그 문장을 들여다봤다. 그리고 자기가 아침에 했던 질문 자리로 돌아와 있다는 것을 알았다. "...그러면 클라우드로 가면 되는 거야? 아까 그 얘기 했잖아." "클라우드로 가면 망과 망 사이를 넘어가는 것이 보입니다. 어느 서비스가 어디로 가는지 기록이 남습니다. 기본으로 남습니다. 우리가 뭘 하지 않아도 남습니다." "지금은 안 남아?" "지금 우리 서버들은 같은 망 안에 있습니다. 같은 망 안에서 서버와 서버가 주고받는 것은 보이지 않습니다. 보려면 따로 장비를 넣어야 하고, 넣어도 다 못 봅니다. 밖에서 들어오는 것만 봅니다." "그래서 은행들도 그렇게 뚫린 거야?" "바깥 한 곳이 열려 있었고, 그 안에서 무슨 일이 있었는지는 아직 발표되지 않았습니다. 발표된 것은 무엇이 나갔는지뿐입니다. 어디까지 들어갔는지는 아무도 말하지 않았습니다. 저는 그쪽이 더 궁금합니다." 사장이 다시 물었다. "그럼 클라우드로 옮겨. 그게 답이면." "옮기려면 그 서비스가 무엇에 의존하는지를 알아야 합니다." CIO가 말했다. "옮기면서 의존 관계가 끊기면 그 자리에서 장애가 납니다." 사장이 두 사람을 번갈아 봤다. "또 그거야?" "네." 두 사람이 같이 대답했다. 사장이 종이에 뭔가를 그렸다. 동그라미를 하나 그리고 그 안에 화살표를 돌렸다. "내가 지금 세 번 같은 자리로 돌아왔어." "죄송합니다." "죄송할 일이야?" CISO는 그 질문에 답하지 않았다. "그럼 클라우드로 옮기는 데 얼마 들어?" CIO가 노트북에서 다른 파일을 찾았다. "재작년에 검토했습니다. 전수로 하면 3년에 2000억 정도로 추산했습니다." 사장이 펜을 떨어뜨렸다. "2000억? 우리 정보화 예산이 1년에 1000억인데." "그래서 그 보고서 결론이 단계적 검토였습니다. 단계적 검토는 안 한다는 뜻입니다." "반만 올려. 중요한 것만." "반만 올리면 두 환경을 다 관리해야 합니다. 사람이 더 필요하고, 두 쪽을 잇는 구간이 새로 생깁니다. 그 구간이 또 봐야 할 곳입니다." 사장이 펜을 주워 들었다. "그리고 사장님, 전환 비용은 사실 두 번째 문제입니다." "뭐가 첫 번째야." "운영비입니다. 지금 돌고 있는 서버 중에 상당수는 감가상각이 끝났습니다. 장부상 0원입니다. 전기요금과 상면비만 냅니다. 사실상 공짜로 돌고 있습니다." "....." "클라우드로 옮기면 매달 돈이 나갑니다. 끝나지 않습니다. 영구적인 비용입니다. 작년에 사업부 하나를 시범으로 올렸는데, 서버 값은 안 들었지만 월 운영비가 전보다 올라갔습니다. 재무에서 왜 비싸졌냐고 물었습니다." 사장이 천천히 말했다. "그러니까... 제일 오래된 서버가 제일 싸다는 거야?" "회계상으로는 그렇습니다. 10년 된 서버가 가장 싸고, 새것이 가장 비쌉니다. 감가상각이 끝났으니까요." "그게 제일 위험한 거잖아." "제일 위험하고 제일 쌉니다." CIO가 말했다. "그래서 안 바꿉니다. 아무도 나쁜 결정을 하지 않았습니다. 매년 가장 합리적인 결정을 했습니다. 12년 동안요." 사장은 아무 말도 하지 않았다. "한 가지 더 있습니다. 전수로 올릴 수도 없습니다." "또 뭐가 걸려." "공장입니다. 2라인 검사 장비 제어기가 아직 윈도 7입니다. 로봇 팔 제어 쪽은 더 오래된 것도 있습니다." "그건 왜 안 올려." "장비 업체가 안 해줍니다. 그 운영체제에서만 검증된 소프트웨어입니다. 올리면 성능 보증이 끝납니다. 작년에 요청했습니다. 회신은 해당 모델은 지원 종료라는 것이었습니다." "그럼 장비를 바꿔." "그 장비가 한 대에 수백억입니다. 라인에 여섯 대 있습니다. 그리고 지금 아무 문제 없이 돌아갑니다." 사장이 입을 열려다 말았다. 설비 투자 심의가 어떻게 돌아가는지는 안다. 고장도 안 난 장비를 보안 때문에 바꾸겠다고 올리면 그 안은 통과하지 못한다. 자기가 통과시키지 않을 것이다. "그럼 공장은 어떡해." "지금은 망으로 막고 있습니다. 생산망을 따로 떼고, 사무망 사이에 통제 구간을 둡니다. 운영체제가 오래됐다는 것은 인정하고, 그 안으로 들어가는 길을 좁히는 방식입니다." "그러면 된 거 아니야?" "완전히 떼어져 있지 않습니다. 생산 실적은 사무망으로 올라와야 합니다. 설비 데이터는 분석 서버로 가야 합니다. 장비 업체는 원격으로 점검을 합니다. 길이 세 개 있습니다." "그 길은 보고 있어?" "밖에서 들어오는 건 봅니다. 그 세 길에서 무엇이 오가는지는 충분히 보지 못합니다." "....." "사장님, 공장은 고치는 것이 답이 아닙니다. 못 고친다는 것을 전제로 깔고, 들어가는 길을 줄이고 그 길에서 무슨 일이 일어나는지 보는 것이 답입니다. 그게 제가 아까 말씀드린 그 일입니다." 사장이 아까 그린 동그라미를 다시 보았다. 화살표를 한 번 더 덧그었다. 네 번째였다. 사장이 종이를 한 장 넘겼다. 이제는 아직 끝이 아니라는 것을 알고 있었다. "신문에 제로트러스트라는 말도 나왔어. 그건 또 뭐야." "접근을 신원 중심으로 통제하는 방식입니다. 망 안에 있다는 이유로 믿지 않고, 매번 누가 무엇에 접근하는지를 확인합니다." "좋은 거 아니야? 그거 하면 되는 거잖아." "전제가 하나 있습니다. 신원이 하나로 정의되어 있어야 합니다." "사번 있잖아." "사람에게는 사번이 있습니다. 시스템 안에는 없습니다." CIO가 설명을 받았다. "윈도우 서버와 직원 PC는 액티브 디렉터리로 묶여 있습니다. 거기는 통합돼 있습니다. 문제는 나머지입니다. 물류 쪽 솔라리스 서버는 로컬 계정입니다. 리눅스 서버는 서버마다 계정을 따로 만듭니다. 공장 제어 단말은 윈도우인데 도메인에 안 붙어 있습니다. 붙이면 장비 소프트웨어가 안 돈다고 해서요. 디자인팀 맥은 또 따로입니다." "그러면 한 사람이 계정을 몇 개 갖고 있어?" "정확히 모릅니다. 운영 쪽 엔지니어 한 명이면 열 개는 넘을 겁니다. 그리고 그 사람이 어느 서버에 계정이 있는지는 그 사람만 압니다." 사장이 펜을 들었다가 다시 놓았다. 적을 가치가 없다고 판단한 동작이었다. "그리고 공용 계정이 있습니다." CISO가 말했다. "공용이 뭐야." "root, oracle, admin 같은 것들입니다. 시스템에 원래 있는 관리자 계정입니다. 실제 작업은 그 계정으로 합니다. 비밀번호를 여러 명이 압니다." "몇 명이 알아?" "그것도 정확히 모릅니다. 인수인계 문서에 적혀 있는 것도 있습니다." "....." "그래서 로그를 보면 누가 들어왔는지 모릅니다. root가 들어왔다고 남습니다." 사장은 한동안 아무 말도 하지 않았다. 그러다 가장 무서운 질문을 했다. "퇴사한 사람 계정은 어떻게 돼." CIO가 잠깐 멈췄다. "작년에 전수 점검을 했습니다." "결과." "윈도우 쪽은 깔끔했습니다. 인사 시스템과 연동돼 있어서 퇴사 처리되면 자동으로 막힙니다. 유닉스와 리눅스 쪽은 수동입니다. 서른몇 개가 살아 있었습니다." "서른몇 개." "그중 몇 개는 2년 전 퇴사자였습니다. 다 막았습니다." "그럼 지금은 괜찮은 거지." "작년 기준으로 괜찮습니다. 올해 퇴사자는 아직 안 돌렸습니다. 그리고 협력사 직원 계정은 그때도 못 셌습니다. 발주 시스템과 물류 조회를 쓰는 협력사 담당자들입니다." "몇 명이야 그게." "협력사가 사백 몇 곳입니다. 담당자는 바뀝니다. 바뀌었다고 우리에게 알려주는 절차는 없습니다." 사장이 의자에서 자세를 바꿨다. "그러니까, 우리 시스템에 들어올 수 있는 사람이 몇 명인지 모른다는 거야?" "모릅니다." "그거부터 세야 하는 거 아니야?" "세야 합니다. 그게 자산 조사의 일부입니다." 사장이 눈을 감았다. "좋아. 그럼 계정을 통합해. 그건 장비 안 사도 되지." "통합하려면 각 시스템이 중앙 인증을 받아들이도록 고쳐야 합니다." "고쳐." "소스코드가 없습니다." 방이 조용해졌다. 사장이 천천히 물었다. "...아까 그거야?" "같은 시스템들입니다. 협력사 포털, 물류 조회, 발주 시스템." 사장은 종이에 그려둔 동그라미를 내려다봤다. 화살표를 한 번 더 덧그었다. 다섯 번째였다. "장비를 먼저 사는 방법도 있습니다." CISO가 말했다. "많은 회사가 그렇게 합니다. 사서 넣고, 끊기면 안 되니까 전부 통과 모드로 켜둡니다. 그러면 산 기록이 남습니다. 공시에도 올라갑니다." "효과는?" "없습니다." 사장이 펜을 들었다. "돈 얘기를 하자. 얼마야." CISO가 숫자를 말하기 전에 한 가지를 먼저 말했다. "제 예산으로는 안 됩니다." "네 예산이 얼마야." "올해 60억입니다." "그럼 더 줄게. 얼마가 필요해." "그게 아닙니다. 필요한 항목이 제 예산으로 집행할 수 있는 항목이 아닙니다. 자산관리 체계, 유지보수 재계약, 이중화, 테스트 환경 구축, 클라우드 정리. 이건 전부 IT 조직 예산입니다." 사장이 CIO를 봤다. "얼마야." "항목마다 다르지만, 핵심만 하면 150억 정도 봅니다." CIO가 말했다. "2년에 걸쳐서." 사장이 숫자를 적었다. 150. 그리고 그 아래 1000을 적었다. 정보화 예산이었다. "150억이면 할 수 있는 거네. 못 할 돈도 아니야." "할 수 있습니다. 다만 한 가지를 말씀드려야 합니다." "또야?" "그 150억은 정보화 예산으로 집행됩니다. 정보보호 예산이 아닙니다." "그게 왜 문제야. 돈은 똑같이 나가는데." "공시 때문입니다." CIO가 말했다. "우리는 매년 정보보호 공시를 합니다. 거기에 정보화 예산 대비 정보보호 투자 비율을 씁니다. 올해 우리 숫자는 정보화 1000억, 정보보호 60억, 6퍼센트입니다. 작년에 업계 평균보다 높다고 홍보했습니다." "그랬지." "150억을 자산관리와 이중화에 쓰면, 정보화 예산이 1150억이 됩니다. 정보보호 예산은 그대로 60억입니다. 비율은 6퍼센트에서 5.2퍼센트로 떨어집니다." 사장의 펜이 멈췄다. "...다시 말해봐." "사고를 막기 위해 150억을 제대로 쓰면, 우리 보안 투자 비율은 6퍼센트에서 5.2퍼센트로 떨어집니다." "그럼 올리려면 어떻게 해야 해." CISO가 대답했다. "같은 150억으로 보안 솔루션과 장비를 사면 됩니다. 그건 정보보호 투자로 분류됩니다. 정보화 1150억, 정보보호 210억. 비율이 18퍼센트가 됩니다." "....." "같은 돈입니다. 5.2퍼센트와 18퍼센트." 사장은 종이를 들여다봤다. 숫자 네 개가 적혀 있었다. 틀린 데가 있는지 두 번 확인했다. 틀린 데가 없었다. "그러니까 보안을 제대로 하면 보안 투자 비율이 떨어지고, 장비를 사면 올라간다고?" "그렇습니다." "그 비율을 누가 봐?" "투자자가 봅니다. 기자가 봅니다. 평가기관이 봅니다. 그리고 사고가 나면 그 숫자가 기사에 실립니다. 작년에 보안 투자 비율이 몇 퍼센트에 불과했다고요." 사장이 종이를 밀어놓았다. "그 지표는 누가 만들었어." "정부 공시 서식입니다." "그걸 고치라고 아무도 말 안 했어?" "했습니다. 칼럼에 쓰는 교수도 있습니다." "그래서 바뀌었어?" "아직입니다." 사장이 의자 등받이에 몸을 기댔다. 한동안 말이 없었다. 그러다 실무적인 해법을 찾아냈다. 경영자는 늘 그렇게 한다. "그러면 이렇게 하자. 공시는 지금처럼 하고, 150억은 IT 예산으로 조용히 써." "그러면 제 예산이 150억 늘어납니다." CIO가 말했다. "그래서?" "제 평가 항목에 IT 예산 효율화가 있습니다. 작년에 운영비를 7퍼센트 줄여서 그걸로 성과를 받았습니다." 사장이 그를 쳐다봤다. "저는 가용률로 평가받고, 예산 절감으로 평가받습니다. 이 일은 서비스를 멈춰야 하고 예산을 늘려야 합니다. 제 평가 항목 두 개를 다 역행합니다." "그럼 네 평가 항목을 바꿔줄게." "바꿔주시면 하겠습니다." 사장이 입을 열려고 했다. 그리고 멈췄다. 성과 평가 기준은 연초에 이사회 보수위원회를 거쳐 확정된다. 지금은 10월이었다. "내년에." "네." 방 안에서 세 사람이 각자의 종이를 보고 있었다. 셋 중 누구도 거짓말을 하지 않았다. 셋 다 자기 자리에서 가장 합리적인 말을 했다. 그리고 그 합리적인 말들을 모아놓으면 아무것도 할 수 없었다. ■ 6부/그래서 뭐가 달라지나 열한 시가 넘었다. 비서가 두 번 들어왔다가 그냥 나갔다. 사장이 종이를 뒤집어 깨끗한 면을 펼쳤다. 거기에 번호를 매겼다. "정리하자. 하나, 센다. 200명 2주. 그리고 계속 유지할 조직이 필요하다. 둘, 끄거나 고친다. 못 끄는 것도 있고 못 고치는 것도 있다. 셋, 멈추지 않고 고칠 수 있게 이중화한다. 넷, 안을 쪼갠다. 다섯, 계정을 하나로 묶는다. 전부 앞의 것이 끝나야 다음 것이 된다. 2년. 150억. 그 150억은 쓰면 쓸수록 우리 보안 투자 비율이 떨어진다. 맞아?" "맞습니다." 사장이 펜을 내려놓았다. "3년 계획 가져와. 이사회에 올리자." CISO는 바로 대답하지 않았다. 사장이 처음으로 하자고 말한 순간이었다. 그런데 거기서 한 가지를 더 말해야 했다. "세울 수 있습니다. 그런데 그 계획을 어디에 제출합니까." "이사회에 올린다니까." "이사회 다음입니다. 밖에는 제출할 곳이 없습니다." "무슨 말이야." "인증은 1년 단위로 받습니다. 작년에 받은 것을 올해 또 받습니다. 공시도 1년 단위입니다. 그 서식에 3년 계획을 쓰는 칸이 없습니다. 2년 걸려 자산 체계를 만들고 있는 회사와, 아무것도 하지 않는 회사가 내년 공시에서 같습니다. 오히려 우리가 더 나빠 보입니다. 비율이 떨어지니까요." "....." "제재는 사고 단위입니다. 사고가 나면 그때 봅니다. 그때 3년 계획을 2년째 이행하고 있었다는 사실이 참작된다는 규정은 없습니다. 반대로 그 계획서에 적힌 '아직 조치하지 못한 항목'이 자료로 쓰일 수 있습니다." 사장이 그를 쳐다봤다. "계획을 세우면 불리해질 수도 있다는 거야?" "계획서에는 우리가 무엇을 모르는지, 무엇을 아직 안 고쳤는지가 적힙니다. 그걸 문서로 남기는 겁니다." "안 세우면?" "몰랐다고 하게 됩니다." 사장은 그 두 문장 사이에서 한참 머물렀다. "...그럼 왜 세워." "안 세우면 언젠가 뚫립니다. 그리고 그때는 몰랐다는 말도 통하지 않을 겁니다." 사장이 창쪽으로 몸을 돌렸다. 공사 소리가 아직 들렸다. "다른 회사들은 어떻게 하고 있어." "대부분 안 합니다." "대부분?" "하는 회사가 몇 곳 있습니다. 서비스를 이중으로 띄워두고 순차적으로 패치하는 회사들, 서버가 들어오는 단계에서 자동으로 목록에 올라가는 회사들. 그런데 그 회사들은 십수 년 전에 시작했습니다. 그리고 그 회사들은 대개 처음부터 인터넷에서 시작한 회사들입니다. 우리처럼 공장과 매장을 먼저 가진 회사가 아닙니다." "그러면 우리 업종에서는?" CISO는 대답하기 전에 잠시 생각했다. 거짓말을 하지 않으려고 생각한 것이었다. "비슷합니다. 어디가 더 낫다고 말씀드릴 만한 근거가 없습니다. 서로 모릅니다. 공시에 나오는 숫자로는 알 수 없습니다." 사장이 돌아섰다. 그리고 하루 중 가장 중요한 질문을 했다. "그래서, 이걸 다 하면 뭐가 달라져?" "아무 일도 일어나지 않습니다." "....." "사고가 나지 않습니다. 그게 전부입니다." 사장이 웃지 않고 말했다. "지금도 아무 일 안 일어나고 있는데." CISO는 대답하지 않았다. 대답할 말이 없어서가 아니라, 사장이 틀린 말을 한 게 아니기 때문이었다. "돈은 그때도 썼고. 60억." 사장이 덧붙였다. "그리고 네 말이 맞으면, 10년 동안 아무 일이 없었던 것도 우리가 잘해서가 아니야. 그러면 지금 150억을 쓰고 아무 일이 안 일어나도, 그게 돈을 써서 그런 건지 어떻게 알아?" CISO가 처음으로 즉답하지 못했다. "...알 수 없습니다." "알 수 없어?" "사고가 나지 않은 이유를 증명하는 방법이 없습니다. 쓰고도 안 나면 쓴 덕분인지 운인지 알 수 없고, 안 쓰고도 안 나면 다행인지 아직인지 알 수 없습니다." "그러면 우리가 이걸 다 했다는 걸 누가 알아주는데." "아무도 모릅니다." "공시에 쓸 수 있어?" "비율은 떨어집니다." "투자자가 알아줘?" "사고가 나지 않으면 투자자가 알 이유가 없습니다." "정부가 알아줘?" "사고가 나면 압니다." 사장이 책상으로 돌아와 앉았다. 종이를 손으로 쓸었다. "그러니까 사고를 막은 회사하고, 아직 안 걸린 회사를 밖에서 구별할 방법이 없다는 거야?" "없습니다." "안에서는?" CISO는 그 질문에 대해 주말 내내 생각했다. 그래서 바로 대답할 수 있었다. "안에서도 없습니다." 열한 시 사십 분이었다. 사장은 한참 종이를 보았다. 그리고 결정을 내렸다. 그는 평생 결정을 내리며 살아온 사람이었다. "200명은 못 준다. 하반기 시스템 교체를 멈출 수는 없어." "알겠습니다." "스무 명 줄게. 한 달. 그리고 노출된 것부터 봐. 인터넷에 떠 있는 것만. 안쪽은 내년에 보자." CISO가 처음으로 알겠습니다를 바로 말하지 않았다. "한 가지만 더 말씀드리겠습니다." "해." "이번에 은행에서 나온 것들은 AI가 대단한 취약점을 찾아낸 게 아닙니다. 제일 찾기 쉬운 것들입니다. 인증이 없는 페이지, 권한을 확인하지 않는 조회 화면. 밖에서 보면 바로 보이는 것들입니다. 그게 시작입니다." "시작이라는 건 무슨 뜻이야." "쉬운 것이 먼저 털린 겁니다. 그 단계가 지나면 다음이 옵니다. 제대로 관리된 서비스에도 아직 공개되지 않은 취약점이 있습니다. 전에는 그걸 찾는 데 사람이 몇 달 붙어야 했습니다. 지금은 그 비용이 떨어지고 있습니다." "그래서." "노출된 것만 막는다는 건, 쉬운 입구만 닫는다는 뜻입니다. 언젠가 잘 관리된 서비스 하나에 새 취약점이 쓰이는 날이 옵니다. 그날 그 서버 한 대를 잡으면, 거기서부터는 걸어 들어옵니다. 우리 안쪽은 평지입니다. 서버와 서버 사이에 문이 없고, 지나간 기록도 남지 않고, 들어간 다음에 쓰는 계정은 root입니다." "....." "바깥만 막는 것으로는 못 막습니다. 바깥은 한 번 열립니다. 중요한 건 열린 다음에 어디까지 가느냐입니다. 그래서 안쪽이 내년이 되면 안 됩니다." 사장은 그 말을 끝까지 들었다. 반박하지 않았다. 그리고 말했다. "그래도 올해는 거기까지야." "알겠습니다." "150억은 내년 심의에 올려. 올해는 집행할 항목이 없어. 대신 급한 건 올해 예산에서 돌려서 해. 재무한테 내가 말해둘게." "알겠습니다." "평가 기준은... 내년에 보자고." "알겠습니다." 세 사람이 일어섰다. 사장이 마지막으로 두 사람을 봤다. 두 시간 전에 그가 물었던 질문은 그 돈을 도대체 어디에 쓰느냐는 것이었다. 이제 그는 답을 알고 있었다. 올라가는 쪽에 쓴다. 그리고 그 사실을 알게 된 다음에도, 그가 방금 내린 결정은 같은 쪽을 향하고 있었다. 문 앞에서 사장이 혼잣말처럼 말했다. "도대체 이거 어쩌란 말이야." ■ 에필로그 그해 겨울, 회사는 정보보호 공시를 제출했다. 정보화 예산 대비 정보보호 투자 비율은 6.1퍼센트였다. 작년보다 0.1퍼센트포인트 올랐다. 급한 건을 올해 예산에서 돌려서 한 결과였고, 돌려서 한 것은 대부분 장비였다. 홍보팀이 보도자료를 냈다. 업계 평균을 상회하는 투자라고 썼다. 사장이 사인했다. 소스코드가 없는 시스템 세 개는 AI로 다시 만들기로 했다. 다른 방법이 없었다. 돌아가고 있는 프로그램을 분석해서 동작을 복원하고, 그걸 토대로 코드를 새로 짜는 방식이었다. 그 일을 할 수 있는 회사는 국내에 몇 곳뿐이었다. 전화를 걸었다. 대기가 길었다. 은행 사고 이후로 요청이 몰려서 연내에는 어렵다고 했다. 우리보다 먼저 전화한 회사들이 있었다. 사고가 나지 않은 회사가 먼저 전화할 이유는 없다. 그래서 먼저 전화한 회사들은 대부분 사고가 난 회사들이었다. 우리는 늦었다. 아직 아무 일도 일어나지 않은 회사가 줄의 뒤에 서는 것은 당연한 일이었다. 순서가 와서 일을 시작한 것은 해를 넘긴 뒤였다. 넉 달 걸렸다. 사람 손으로 했으면 2년이라고 했으니 빠른 편이었다. 코드가 나왔다. 문제는 그다음이었다. 새로 만든 것이 원래 것과 똑같이 동작하는지 확인할 방법이 없었다. 원래 명세가 없었기 때문이다. 명세가 있었다면 애초에 이 일을 할 필요가 없었다. 결국 기존 시스템과 새 시스템을 나란히 돌려보고 결과가 다른 경우를 찾는 방식으로 검증했다. 다른 경우가 나왔다. 어느 쪽이 맞는지는 아무도 몰랐다. 10년 동안 그렇게 돌았으니 기존 쪽이 맞다고 보기로 했다. AI는 2년을 넉 달로 줄였다. 그리고 아무도 책임질 수 없는 코드 세 벌을 만들었다. 바꿔 올리는 작업은 추석 연휴로 잡혔다. 이 회사가 서비스를 멈출 수 있는 창구는 1년에 두 번이다. 설과 추석. 그래서 이 회사의 패치 주기는 1년이다. 취약점이 공개되고 공격자가 그것을 쓰기까지는 며칠이다. 추석에 셋 중 둘을 올렸다. 하나는 올리다가 되돌렸다. 되돌린 하나는 다음 설로 넘어갔다. 그 시스템은 그때까지 예전 상태로 돌았다. 스무 명이 한 달 동안 센 결과는 인터넷에 노출된 자산 목록이었다. 처음 추정의 두 배가 조금 넘었다. 목록의 마지막 줄에는 담당자를 찾지 못한 서버 열한 대가 적혀 있었다. 그중 일부는 무엇을 하는지 아직 모른다고 되어 있었다. 목록은 이사회 보고 자료 부록에 첨부됐다. 그 부록을 끝까지 읽은 사람은 없었다. ■ 덧붙임 이 글은 비관적으로 읽힐 것이다. 그런데 쓰는 동안 계속 생각한 것은 다른 쪽이었다. 같은 조건에서 20년 동안 꾸준히 해온 회사들이 있다. 자산 목록을 끝까지 맞춰두고, 멈추지 않고 고칠 수 있는 구조를 먼저 만들고, 사고가 나지 않았다는 이유로 아무것도 받지 못하면서 그 일을 계속해온 조직들이다. 그 회사의 CISO들은 매년 같은 설명을 반복했을 것이다. 올라가지 않는 비율을 들고 이사회에 들어갔을 것이다. 아무 일도 일어나지 않은 하루를 성과로 보고했을 것이다.그들이 있다는 것은 이 일이 불가능하지 않다는 뜻이다. 다만 그 일을 해낸 대가가 지금도 아무 데도 기록되지 않는다. 경의를 표한다.

2026.10.11 15:32방은주 기자

AI가 사고 치면 누가 책임지나…트럼프 '개발사 책임론'에 논란

도널드 트럼프 미국 행정부가 인공지능(AI) 안전사고에 대한 개발사의 법적 책임을 강화하려는 가운데 책임 소재를 둘러싼 논쟁이 확산하고 있다. AI 에이전트가 이용자의 구체적인 지시 없이 자율적으로 행동하면서 사고 발생 시 개발사와 이용자 중 누구에게 책임을 물어야 할지 불분명해져서다. 10일(현지시간) 블룸버그통신에 따르면 트럼프 행정부는 새로운 AI 안전 규제를 도입하는 대신 기존 법률을 활용해 AI 개발사에 사고 책임을 묻는 방안을 추진하고 있다. 스콧 베선트 미국 재무장관과 데이비드 색스 전 백악관 AI 책임자는 현행 법률에 따른 손해배상 책임이 새로운 규제보다 효과적이라는 입장이다. 트럼프 대통령도 AI 모델이 통제를 벗어날 경우 법무부가 개입해야 한다고 주장했다. 트럼프 행정부가 새로 출범시킨 AI 태스크포스(TF) '슈퍼 인텔리전스 포스(SIF)'는 지난 9일 앤트로픽의 보안 침해 사고 이후 AI 개발사들에 보안 사고를 즉각 보고하고 피해를 해결할 것을 요구했다. 그러나 기존 법률만으로 AI 에이전트의 행동에 책임을 묻기는 쉽지 않다. AI 모델의 행동에는 개발사의 설계뿐 아니라 이용자의 지시와 사용 환경도 영향을 미치기 때문이다. 특히 미국 컴퓨터 사기 및 남용 방지법(CFAA)에 따라 해킹 행위의 형사책임을 묻기 위해서는 고의성 입증이 필요하다. AI 에이전트가 스스로 판단해 벌인 행동에는 이러한 요건을 적용하기 어렵다는 지적이 나온다. 의회에서는 법적 공백을 메우려는 움직임이 나타나고 있다. 조시 홀리 공화당 상원의원과 크리스 머피 민주당 상원의원은 AI 모델의 해킹 능력에 합리적인 보호장치를 마련하지 않은 개발사에 민형사상 책임을 부과하는 법안을 추진 중이다. 로리 트라한 민주당 하원의원도 지난 7일 개발사가 합리적인 주의 의무를 다했더라도 AI 모델이나 에이전트로 발생한 피해에 책임을 지도록 하는 법안 초안을 공개했다. AI 에이전트에 인간과 같은 고의성이 없다는 이유로 개발사가 책임을 회피하지 못하도록 하는 내용도 포함됐다. 기존 법률의 한계를 보완하려는 움직임이 이어지는 가운데 AI 개발사의 책임 회피를 지적하는 목소리도 나온다. 줄리아 파울스 UCLA 법학전문대학원 교수는 블룸버그에 "디지털 인프라에 대한 깊은 의존성을 만들어낸 기술기업들이 이제는 그 인프라에 대한 사이버보안 위협을 무모하게 가속하면서 그로 인한 혼란에 대한 책임은 부인하고 있다"며 "이 모든 논의는 업계가 판을 짜놓은 만큼 대중이 참여할 여지는 거의 없다"고 지적했다.

2026.10.11 14:30이나연 기자

美 우버·리프트 기사 5만명 노조 가입…고유가·자율주행에 수입 압박

미국 캘리포니아에서 우버와 리프트 등 차량호출 플랫폼 기사 5만명 이상이 새로 만들어진 노동조합에 가입했다. 고유가와 차량 유지비 상승, 자율주행 택시 확산 등으로 기사들의 수익성이 악화한 영향이다. 10일(현지시간) 월스트리트저널(WSJ)에 따르면 캘리포니아 차량호출 기사 5만명 이상이 최근 '캘리포니아 긱 워커스 유니온' 가입 신청서에 서명했다. 미국에서 진행된 긱 노동자 조직화 가운데 가장 큰 규모다. 외신은 우버와 리프트 기사들은 독립계약자로 분류돼 근무시간을 자유롭게 정할 수 있지만 미국 대부분 지역에서 최저임금과 산재보상, 단체교섭권 등 일반 근로자에게 적용되는 노동 보호를 받지 못한다고 설명했다. 수입은 시간제가 아닌 운행 건별로 지급된다. 승객을 기다리는 시간이나 먼 지역에 승객을 내려준 뒤 빈 차로 돌아오는 시간에는 별도의 보수가 없다. 여기에 보험료와 차량 수리·정비비가 오르고 휘발유 가격까지 상승하면서 비용 부담도 커졌다. 캘리포니아의 일반 휘발유 평균 가격은 최근 갤런당 약 6.31달러(약 8479원)로 미국에서 가장 높은 수준이다. 자율주행 택시도 새로운 경쟁 요인으로 떠올랐다. 로스앤젤레스에는 현재 웨이모의 자율주행 택시 900대 이상이 운행되고 있어 기존 차량호출 기사들의 일감을 잠식할 수 있다는 우려가 나온다. 미국 일부 지역에서는 긱 노동자 보호를 강화하는 움직임도 이어지고 있다. 매사추세츠와 캘리포니아는 차량호출 기사들의 노조 결성을 허용했고, 뉴욕시와 워싱턴주, 미네소타주는 기사들에게 일정 수준 이상의 운행 수입을 보장하는 제도를 도입했다. 캘리포니아 긱 워커스 유니온은 향후 임금과 복지뿐 아니라 플랫폼이 규정 위반 등을 이유로 기사들의 앱 접근을 차단하는 조치에 대해서도 이의를 제기할 수 있도록 하는 방안을 추진할 계획이다.

2026.10.11 13:30류승현 기자

크라우드스트라이크 "알려진 AI해킹 빙산 일각...6개 에이전트 추적"

"공격자(해커)가 모델(AI)을 활용하는 것도 문제 일부지만, 고객 환경 안에서 AI가 의도와 다르게 오작동하는 경우도 있다. 실제 지난 6개월간 우리 플랫폼에서는 AI 에이전트가 주어진 작업을 수행하려다 보안 통제를 우회하면서 발생한 탐지 건수가 사람에 의한 탐지 건수를 넘어섰다. AI발 탐지가 사람발 탐지의 2.5배에 이른다. 이 문제는 점점 커지고 있다. 근본적으로 이는 가시성의 문제다." 글로벌 보안기업 크라우드스트라이크(CrowdStrike)의 공격대응 작전총괄 수석부사장(Senior Vice President of Counter Adversary Operations) 애덤 마이어스(Adam Meyers)가 최근 방한, 서울 강남 소재 조선팰리스호텔에서 지디넷코리아와 단독 인터뷰를 가졌다. 인터뷰에서 마이어스 부사장은 한국을 위협하는 사이버공격 주체로 북한, 중국, 사이버범죄 조직을 지적하며 "제대로 방어하려면 공격자가 누구인지, 어떻게 움직이는지, 무엇을 노리는지 이해해야 한다"고 강조했다. 특히 크라우드스트라이크는 최근 한국 금융권을 공격한 해킹 배후로 중국 광둥성에 거주하는 26세 인물로 추정, 큰 관심을 모았다. 크라우드스트라이크에 따르면, 공격자는 홍콩 소재 서버를 주 통제 인프라로 삼고 별도 서버에서 실제 한국 공격을 수행했다. 중국 인공지능(AI) 모델 '딥시크'를 주로 활용한 정황도 보였다. 회사는 "다만 이는 정황에 따른 추정으로, 확정적 신원 특정은 아니다"면서 "이번 단서는 공격자가 생성형 인공지능(AI) 코딩 도구 '클로드 코드' 사용 과정에서 노출됐다. 공격자가 남긴 흔적(아티팩트)을 토대로 이 같은 공격 과정을 재구성했다"고 설명했다. 마이어스 수석부사장은 이번 분석보고서를 설명하는 화상 브리핑도 8일 국내 언론과 가졌다. 이 브리핑에서 공격자의 기술 수준이 높은 수준이 아니라고 진단한 그는 "AI를 활용한 공격이 완전히 다른 새로운 위협은 아니다. AI 공격이라고 해서 실제로 새로운 것은 없다. 이전에 관찰됐던 기법과 역량을 그대로 쓰고 있다"면서 "AI 에이전트 도움으로 속도와 물량만 커지고 있을 뿐이다. 공격자들이 빠르게 움직이고 많은 양의 명령을 쏟아내는 것은 사실이지만, 여전히 EDR을 통해 이들을 추적할 수 있다"고 진단했다. 크라우드스트라이크는 클라우드 기반 글로벌 사이버보안 기업이다. 엔드포인트 탐지·대응 보안 솔루션인 EDR(Endpoint Detection and Response)을 세계적으로 대중화한 회사다. EDR에서 출발, 현재는 AI와 위협 인텔리전스를 결합한 통합 사이버보안 플랫폼 기업으로 발전했다. EDR은 PC·노트북·서버 같은 단말기에서 발생하는 해킹이나 악성행위를 탐지해 대응하는 보안 제품이다. 2011년 조지 커츠(George Kurtz), 드미트리 알페로비치(Dmitri Alperovitch), 그렉 마스턴(Gregg Marston)이 공동 창업했다. 본사는 미국 텍사스주 오스틴에 있다. 조지 커츠가 현재 회장 겸 최고경영자(CEO)를 맡고 있다. 2019년 나스닥에 상장했다. 2026년 1월 31일 끝난 2026회기 매출은 48억1000만달러다. 직원 수는 2026년 기준 약 1만700명 수준이다. 한국에는 2020년 진출했다. 안랩, 지니언스 등이 한국 경쟁사다. 마이어스 수석부사장은 회사 초기 멤버로 사이버 위협 인텔리전스 얼라이언스(CTIA) 창립 멤버이기도 하다. 조지워싱턴대학교에서 정치학과 컴퓨터과학 학사 학위를 취득했다. 크라우드스트라이크의 인텔리전스 조직인 '공격 대응 작전 조직'을 이끌고 있다. 이 조직은 전 세계에서 활동하는 500명 이상의 분석가, 위협 헌터, 언어 전문가, 리버스 엔지니어, AI 연구원, 지정학 전문가로 구성돼 있다. 크라우드스트라이크 합류 전 SRA 인터내셔널(SRA International)에서 사이버 보안 인텔리전스 디렉터를 역임했고, 크라우드스트라이크에서는 인텔리전스 디렉터를 거쳐 현재 직책을 맡고 있다. 아래는 마이어스 수석부사장과의 일문일답. -방한 목적은 "한국에서 크라우드스트라이크 입지를 넓히기 위해 방한했다. 공공과 민간 부문 고객들을 만나 AI가 위협 환경을 어떻게 바꾸고 있는지 알리려 한다." -이번에 만난 고객사를 공개할 수 있나? "구체적인 고객사명은 공개하기 어렵다. 대형 기술기업, 금융 기관, 정부 기관 등을 만났다." -학부에서 정치학을 전공했다. 지금의 보안 전문가 커리어에 도움이 됐나 "아니다. 대학 시절 부업으로 모의 해킹을 했다. 학업보다는 보안에 더 관심이 많았다. '사이버 보안'이라는 말이 생기기도 전이었다. 학위는 사실 부모님을 기쁘게 해드리려고 받은 거다." -최근 한국 금융권을 공격한 AI 에이전트 'ARTEX(아르텍스)' 사건의 배후로 중국을 추정했다 "한국 금융 기관을 대상으로 한 표적 캠페인과 관련한 인프라를 확인했다. 이 과정에서 데이터가 유출된 정황을 포착했다. 이 캠페인은 지난 9월 말부터 10월 초까지 진행했다. 위협 행위자가 관리하는 공개 디렉터리를 분석한 결과, 클로드 코드(Claude Code) 세션 기록, 아르텍스 구성 파일 및 클로드 메모리 파일이 발견됐다. 이를 통해 해당 행위자의 공격 방식과 사용 도구를 직접 파악할 수 있었다. 중국어를 사용하는 사이버 범죄 세력일 가능성이 높다고 판단할 만한 아티팩트(공격 흔적)를 충분히 확인했다. 이 공격자는 ARTEX를 비롯한 여러 에이전틱 도구와 딥시크(DeepSeek) 등 이를 뒷받침하는 모델을 활용했고, 궁극적으로 탈취한 은행 정보를 수익화하려 한 것으로 보인다. 이 공격이 금전적 목적을 가진 것으로 판단하고 있는데, 이는 중간 정도(moderate confidence)의 확신이다." -중간 정도 확신도를 퍼센트로 말해줄 수 있나? "인텔리전스 분야에서는 수치가 오히려 혼선을 줄 수 있어 숫자 대신 추정 표현을 쓴다. 여러 출처와 데이터를 종합해 판단하기 때문에 '낮음, 중간, 높음'으로 표현한다. 중간 수준은 50% 이상을 의미한다. 저는 '중간 수준의 확신도'라는 표현을 선호한다." -한국에서 사고가 일어나기 이전부터 ARTEX를 위험한 에이전트로 인지하고 있었다는 건가 "그렇다. 사고 이전부터 인지하고 있었다. ARTEX는 중국에서 만들어진 모의 해킹(펜테스트) 프레임워크다. 레드팀용 에이전트는 본질적으로 공격 목적으로도 쓰일 수 있다. 자체 보안 수준을 점검하는 데 쓸 수도 있지만, 공격자가 상대의 보안을 파악해 악용하는 데 쓸 수도 있는 이중 용도(dual-use) 기술이다." -ARTEX 외에 크라우드스트라이크가 파악하고 있는 위험한 AI 에이전트 공격 세력은 몇 개나 되나? "현재 최소 6개의 '에이전틱 공격 세력(agentic adversaries)'을 추적하고 있다. 이들은 중국어, 러시아어, 인도네시아어, 스페인어 등을 사용한다. 다양한 AI 에이전트 도구로 전 세계에서 침해 활동을 벌이고 있다. 이는 빙산의 일각에 불과하다고 본다. 매주 새로운 세력을 발견하고 있다. 최근 3개월간 발견한 수는 직전 3개월의 두 배에 달한다." -오픈소스 AI 모델이 확산하면서 ARTEX 같은 AI 기반 공격이 늘고 있다. 어떻게 대응해야 하며, 크라우드스트라이크의 대응 전략은? "공격자가 모델을 활용하는 것도 문제의 일부지만, 고객 환경 안에서 AI가 의도와 다르게 오작동하는 경우도 있다. 실제 지난 6개월간 우리 플랫폼에서는 AI 에이전트가 주어진 작업을 수행하려다 보안 통제를 우회하면서 발생한 탐지 건수가 사람에 의한 탐지 건수를 넘어섰다. AI발 탐지가 사람발 탐지의 2.5배에 이른다. 이 문제는 점점 커지고 있다. 근본적으로 이는 가시성의 문제다. 무슨 일이 일어나고 있는지 볼 수 있어야 한다. 그래서 우리는 최근 AI 탐지·대응(AIDR)의 다음 단계인 '팔콘 가디언(Falcon Guardian)'을 발표했다. 또 자체 프런티어 AI 연구 조직인 '사이버 슈퍼인텔리전스 랩(Cyber Superintelligence Lab)'을 설립, 보안에 특화한 모델을 내놓기 시작했다. 공격용 모델 '레드 템페스트(Red Tempest)'와 방어용 모델 '블루 솔라노(Blue Solano)'가 그 것이다. 지난 9월 개최한 연례 컨퍼런스 '팔콘(Fal.Con)'에서 발표했다." -한국은 북한이라는 상수가 있다. 북한과 중국발 공격에 대한 한국의 대응 역량을 어떻게 평가하며, 어떻게 대응해야 하나? "한국을 위협하는 주요 공격 세력은 크게 세 가지다. 첫째 북한이다. 북한은 첩보 활동과 함께, 가능하다면 한국 경제 전반을 겨냥한 파괴적 공격을 노리고 있다. 둘째 중국이다. 중국은 기술과 기밀을 탈취하고, 장기적인 외교·군사적 우위를 확보하기 위해 정치·군사 정보를 수집하는 첩보 활동을 벌이고 있다. 셋째, 사이버 범죄 조직이다. 최근 사고에서 봤듯 금융권을 노리고 있다. 한국의 대응 역량을 평가하기는 어렵지만, 지난 수년간 꾸준히 발전해 왔다고 본다. 우리가 한국에 온 것도 이러한 대응 역량의 발전을 돕기 위해서다. 크라우드스트라이크는 탐지뿐 아니라 예방, 그리고 공격자가 치러야 하는 비용을 높이는 데도 힘쓰고 있다. 올해 여러 '봇넷'을 무력화했다. 이번 주에는 랜섬웨어와 북한 관련 위협을 무력화한 활동에 대한 소식이 미국에서 발표될 예정이다." -포티넷, 팔로알토, 카스퍼스키 등 다른 글로벌 보안 기업과 비교해 크라우드스트라이크의 탐지 역량과 조직은? "크라우드스트라이크 임직원은 약 1만 5000명이다. 올해 9월 창립 15주년을 맞았다. 나는 초창기 직원 중 한 명이다. 크라우드스트라이크는 안티바이러스에서 한 단계 혁신한 엔드포인트 탐지 및 대응(EDR)이라는 기술 분야를 사실상 처음 만든 회사다. 2013년 6월 솔루션을 출시했다. 다른 기업들은 안티바이러스에서 출발한 레거시 기업에 가깝다. 현재 EDR, AI 탐지·대응(AIDR), 클라우드 보안, ID 보안, 차세대 SIEM 등 폭넓은 제품군을 갖췄다. 나는 카운터 어드버서리 오퍼레이션을 총괄하고 있다. 위협 인텔리전스 전문가와 위협 헌터 등 약 550명이 소속돼 있다." -크라우드스트라이크 위협 헌터들이 다루는 데이터는 어느 정도 규모인가? "우리 위협 헌터들은 하루 7조 건의 이벤트(공격 건수가 아닌 포착 신호)를 다룬다. 이벤트는 윈도우나 리눅스 시스템에서 일어나는 프로세스 실행, 파일 쓰기, 셸 명령 등 하나하나의 텔레메트리 데이터를 말한다. 이 텔레메트리에서 1400만 건의 탐지 리드를 생성하고, 이를 통해 연간 약 3만 6000건의 공격 활동을 고객에게 통보한다. 이렇게 얻은 정보는 플랫폼의 탐지 및 예방 기회 100만 건으로 다시 반영된다." -일부 글로벌 보안 기업은 지역별 탐지 센터를 운영한다. 한국에 탐지 센터나 연구소를 둘 계획이 있나? "우리 팀은 전 세계에 분포해 있다. 지역 탐지 센터 방식으로 운영하지 않는다. 크라우드스트라이크는 클라우드 네이티브 플랫폼이어서 플랫폼 전체의 텔레메트리를 확인할 수 있기 때문에 지역별 거점이 필요하지 않다. 고객이 데이터를 보관할 수 있게 지역별 클라우드는 운영하고 있지만, 텔레메트리는 결국 우리 팀으로 모인다. 한국 팀은 계속 확대하고 있다. 한국 지사장을 중심으로 기술 인력과 영업 인력을 꾸준히 늘리고 있다. 또 고객이 전담 인텔리전스 분석가를 원하면 해당 고객에게 분석가를 배치할 수도 있다. 한국 고객의 경우 본사에서 파견하는 것이 아니라, 한국에서 채용한 한국어 구사 분석가가 한국에 상주하며 지원한다. 일본에서는 일본어를 구사하는 일본인 분석가가, 싱가포르에서도 마찬가지로 현지 분석가가 고객을 지원하고 있다." -글로벌 매출 중 한국 비중과 한국 투자 규모와 채용 계획 및 파트너 정책은? "나는 위협 인텔리전스 담당이라 글로벌 시장에서 한국이 차지하는 비중 같은 수치는 파악하고 있지 않다. 한국 팀을 통해 추후 상세 내용을 전달드리겠다. 설비 투자(CapEx) 역시 내 전문 분야가 아니다. 다만 고객 수요가 늘어나는 대로 한국에서 분석 인력을 추가로 채용할 계획이다." -크라우드스트라이크는 앤트로픽의 '글래스윙' 프로젝트와 오픈AI의 '데이브레이크' 등 프런티어 AI 기업의 보안 이니셔티브에 참여하고 있나? "그렇다. 프런티어 AI 랩들과 매우 긴밀하게 협력하고 있다. 이들 기업은 자사 모델의 역량을 제대로 파악하려면 크라우드스트라이크 같은 기업의 보안 전문성이 필요하다는 점을 인식하고 있다. 흥미로운 사례가 있다. 앤트로픽의 미토스(Mythos)를 처음 활용했을 때 찾아낸 취약점들은 의미가 있었지만 오탐률이 80%에 달했다. 우리 도메인 전문성을 바탕으로 맞춤형 하네스(harness)를 구축하자 오탐률을 20%로 낮출 수 있었다. 그 결과 한 달 만에 2400건의 신규 취약점을 CVE(Common Vulnerabilities and Exposures, 공통 취약점 및 노출, 소프트웨어에서 발견된 보안 취약점에 붙이는 국제적인 고유 식별번호)로 제출했다. 이는 2026년 6월 보고된 전체 취약점의 약 30%에 해당한다. 2026년 6월에 보고한 취약점 수가 2025년 6월보다 96% 많았다. AI가 취약점 분야에 상당한 영향을 미치고 있다는 뜻이다." -한국에서 현재 매출이 가장 많이 나오는 분야와 앞으로 공략하려는 분야는? "지난 9년간 공격자들이 가장 많이 노린 분야는 기술 분야다. 따라서 기술 분야가 저희가 집중할 핵심 분야 중 하나다." -한국에서는 금융, 제조, 유통, 통신 등으로 산업을 나눈다. 더 구체적으로 말해줄 수 있나 "사이버 보안은 어느 산업에나 존재하는 고질적인 문제이기 때문에 모든 산업을 대상으로 한다.모든 분야로 사업을 확대해 나갈 계획이다." -한국 시장에 전하고 싶은 메시지는? "제대로 방어하려면 공격자가 누구인지, 어떻게 움직이는지, 무엇을 노리는지 이해해야 한다는 것이다. 산업과 지역마다 위협이 다르다. 이 때문에 한국에서도 산업별로 어떤 위협이 있는지 살펴보고 그에 맞게 대응을 해야 한다." -다음에 한국에 언제 또 올 계획인가? "아직 특별한 계획은 없다. 하지만 언제든 다시 오고 싶다."

2026.10.11 13:12방은주 기자

외롭고 사람도 안 만나면 건강수명 줄어든다?

외로움을 느끼면서 다른 사람과 교류도 적은 사람은 그렇지 않은 사람보다 질병 없이 건강하게 지내는 기간이 짧다는 연구 결과가 나왔다. 특히 외로움을 느끼면서 사회적 교류도 적은 남성은 그렇지 않은 남성보다 우울증이나 불안장애 없이 건강하게 지낼 것으로 예상되는 기간이 평균 5.8년 짧았다. 최근 미국 툴레인대학교 연구진에 따르면 영국 성인 약 27만7000명의 건강 데이터를 분석한 결과, 외로움과 사회적 고립을 동시에 경험하는 사람은 신체적 질환뿐 아니라 정신건강 문제를 겪을 가능성도 높은 것으로 나타났다. 이번 연구는 국제학술지 '네이처 커뮤니케이션즈'에 지난 8월 20일 게재됐으며, 미국 과학매체 사이언스데일리가 10일(현지시간) 소개했다. 연구진은 영국 바이오뱅크에 등록된 40~69세 성인 27만7489명의 데이터를 분석했다. 참가자들은 연구 시작 당시 당뇨병, 심혈관질환, 만성 호흡기질환, 신경퇴행성질환, 암, 우울증, 불안장애 등 7가지 주요 질환이 없는 상태였다. 연구진은 외로움과 사회적 고립 여부에 따라 참가자들을 구분하고, 50세를 기준으로 주요 질환 없이 살아갈 것으로 예상되는 기간을 비교했다. 여기서 외로움은 주변 사람들과 맺는 관계에 만족하지 못해 느끼는 주관적인 감정을 뜻한다. 반면 사회적 고립은 가족이나 친구 등 다른 사람과 실제로 교류하는 정도가 적은 상태를 의미한다. 사람들과 자주 만나더라도 외로움을 느낄 수 있고, 혼자 지내는 시간이 많아도 외롭지 않을 수 있다는 뜻이다. 분석 결과 외로움과 사회적 고립을 모두 경험하는 여성은 그렇지 않은 여성보다 주요 신체질환 없이 생활하는 기간이 평균 2.4년 짧았다. 남성은 1.7년 짧은 것으로 나타났다. 정신건강에서는 차이가 더 컸다. 외로움과 사회적 고립을 동시에 경험하는 여성은 우울증이나 불안장애 없이 생활하는 기간이 평균 3.7년 짧았고, 남성은 5.8년 짧았다. 특히 남성은 외로움과 사회적 고립이 겹쳤을 때 정신건강 측면에서 더 큰 차이를 보였다. 연구를 이끈 루 치 툴레인대 교수는 "이번 연구는 사회적 고립과 외로움이 질병 없이 살아가는 기간과 상당한 관련이 있다는 점을 보여준다"며 "여기에는 신체질환과 정신질환이 모두 포함된다"고 설명했다. 연구진은 건강한 생활습관이 외로움과 사회적 고립에 따른 건강상 불이익을 줄일 수 있는지도 살펴봤다. 그 결과 규칙적인 운동과 건강한 식습관, 충분한 수면, 금연 등 건강한 생활습관은 사회적 고립과 관련된 질병 없는 기대수명 차이를 줄이는 데 도움이 되는 것으로 나타났다. 하지만 외로움에 따른 차이는 건강한 생활습관을 유지하더라도 통계적으로 유의하게 줄어들지 않았다. 이는 다른 사람과 교류하는 횟수를 늘리는 것뿐 아니라 정서적으로 만족할 수 있는 관계를 형성하는 일이 중요할 수 있음을 시사한다. 이번 연구는 관찰연구로, 외로움이 직접 질병을 유발하거나 수명을 단축한다는 인과관계를 입증한 것은 아니다. 연구에서 제시한 5.8년 역시 전체 기대수명이 아니라 우울증과 불안장애 없이 지내는 예상 기간의 차이다. 연구진은 향후 다양한 인구집단을 대상으로 추가 연구를 진행하고, 외로움과 건강 사이 인과관계를 확인할 계획이다.

2026.10.11 12:30안희정 기자

AI 반도체 경쟁, 전력 인프라가 좌우…슈나이더 일렉트릭, 팹 공략 확대

인공지능(AI) 반도체 수요가 늘면서 반도체 제조시설의 전력 공급과 냉각 효율이 생산 경쟁력을 좌우하는 주요 요소로 떠오르고 있다. 슈나이더 일렉트릭은 고효율 전력 설비와 AI 기반 운영 기술을 결합해 국내 반도체 팹의 에너지 사용을 줄이고 안정적인 생산 환경을 지원한다는 전략이다. 슈나이더 일렉트릭은 전력·냉각·자동화와 데이터 기반 운영 기술을 결합한 반도체 제조시설 통합 인프라 전략을 제시했다고 11일 밝혔다. 반도체 제조공장은 정밀한 설비 제어와 연속적인 공정 운영이 필요한 만큼 안정적인 전력 공급이 필수적이다. 생산설비 고도화로 전력 수요와 냉각 부하가 증가하면서 전력 품질뿐 아니라 에너지 효율과 유지보수 과정의 운영 연속성도 중요해지고 있다. 슈나이더 일렉트릭은 이를 위해 고효율 무정전 전원장치(UPS)와 AI 기반 유틸리티 관리, 디지털 트윈 기술을 국내 반도체 팹에 적용하는 방안을 추진 중이다. 대표적인 전력 보호 솔루션인 '갤럭시 VXL'은 500~1250kW 용량을 지원하는 3상 UPS다. 이중 변환 모드에서 최대 97.5%, 고효율 모드인 '이컨버전'에선 최대 99%의 전력 효율을 제공한다. 장치 가동을 중단하지 않고 전력 모듈을 교체할 수 있는 '라이브 스왑' 기술도 적용했다. 슈나이더 일렉트릭은 데이터센터에 공급해온 이러한 전력 보호 기술을 국내 반도체 팹으로 확대해 전력 손실과 설비 중단 위험을 줄인다는 구상이다. 공장 내부의 냉각·공조·압축공기 등 유틸리티 설비 최적화도 추진한다. 냉동기 에너지 관리와 공조·환기 시뮬레이션, AI 기반 자율운영 기술 등을 활용해 설비별 에너지 사용량과 운영 상태를 분석하고 실제 부하에 맞춰 운전 조건을 조정하는 방식이다. 슈나이더 일렉트릭은 미국 반도체 기업을 대상으로 장기간 개념검증(PoC)을 진행한 경험을 바탕으로 관련 솔루션 적용 시 유틸리티 부문에서 약 10%, 팹 전체에서 약 2.5%의 전력 절감 효과를 기대하고 있다. 엔비디아와 협력한 디지털 트윈 기술도 활용한다. 엔비디아의 '옴니버스'와 이탭(ETAP)의 전력 디지털 트윈 기술을 연계해 전력·기계·열·네트워크 요소를 가상환경에서 통합적으로 분석하고 시뮬레이션할 수 있도록 지원한다. 이 기술은 전력망부터 반도체 칩까지 연결하는 '그리드 투 칩' 접근을 기반으로 AI 워크로드에 따른 전력 부하 변화를 예측하고 실시간 모니터링과 예지보전을 지원한다. 슈나이더 일렉트릭은 현재 엔비디아 옴니버스와 ETAP 기술을 활용해 대만 TSMC의 AI 팩토리 구축을 지원하고 있다. 이러한 글로벌 협력 경험을 국내 반도체 제조 환경에 적용해 기존 팹의 운영 효율과 에너지 관리 역량을 높일 계획이다. 성동준 슈나이더 일렉트릭 반도체 세그먼트 본부장은 "AI 시대에는 반도체 장비와 공정 기술을 통한 생산성 향상에 발맞춰 전력망과 냉각, 자동화, 데이터·AI 기반 운영 역량도 함께 고도화해야 한다"며 "글로벌 반도체 기업의 솔루션 적용 경험을 바탕으로 국내 반도체 팹의 에너지 절감과 운영 효율 향상을 지원할 것"이라고 밝혔다.

2026.10.11 12:21한정호 기자

김상철 한컴그룹 회장, 한글학회 '특별 공로 표창' 수상…1000만원 기부

김상철 한컴그룹 회장이 한글 기술 발전과 우리말의 세계화에 기여한 공로를 인정받아 한글학회로부터 특별 공로 표창을 받았다. 김 회장은 수상 상금 전액과 별도로 마련한 1000만원을 기부하며 한글 연구와 발전을 위한 지원을 이어갔다. 한컴은 김 회장이 지난 9일 서울 종로구 한글학회 강당에서 열린 '580돌 한글날 경축 잔치'에서 특별 공로 표창을 수상했다고 11일 밝혔다. 이번 표창은 훈민정음 반포 580돌과 한글날 제정 100돌을 맞아 한글의 가치를 지키고 확산하는 데 기여한 공로를 인정하기 위해 마련됐다. 한글학회는 김 회장이 한컴을 통한 한글 기술 발전과 문화·예술 분야 지원에 힘써온 점을 높이 평가했다. 김 회장은 그동안 한컴을 통해 한글의 세계화와 해외 한국어 교육 환경 개선을 지원해왔다. 한컴은 세종학당재단과 협력해 전 세계 세종학당에 한컴오피스를 무상 제공하고 한국어 말하기 대회 후원과 장학금 지원 등을 추진했다. 지난 2021년에는 세종문화상 수상 상금을 세종학당 전용 서체 개발에 기부했다. 이후 세종학당재단, 윤디자인그룹과 함께 '세종학당체' 개발과 보급을 추진하며 해외 한국어 교육과 한글문화 확산을 지원했다. 우리 문화유산의 가치를 알리는 활동에도 참여했다. 김 회장은 사단법인 우리문화지킴이를 통해 한컴과 함께 '훈민정음 국보 1호 지정 서명운동'을 전개했다. 당시 약 12만명의 서명을 모아 문화재청에 전달했으며 훈민정음 해례본 쓰기 대회와 한글문화 행사 등도 지원했다. 김 회장은 이번 수상을 기념해 상금 전액과 별도로 마련한 1000만원을 한글학회에 전달했다. 기부금은 우리말과 한글의 연구·발전을 지원하는 데 쓰일 예정이다. 한편 한글학회는 이날 김 회장에 대한 특별 공로 표창과 함께 우리말과 한글의 교육·연구 및 보급에 기여한 4명에게 '국어운동 공로 표창'을 수여했다. 김상철 한컴그룹 회장은 "한글날 제정 100돌을 맞는 뜻깊은 해에 한글학회로부터 특별 공로 표창을 받게 돼 감사하다"며 "한글은 우리가 지키고 발전시켜 나가야 할 소중한 문화유산인 만큼, 이번 기부가 우리말과 한글의 연구와 발전에 작은 보탬이 되길 바란다"고 말했다.

2026.10.11 12:16한정호 기자

포스코DX, 인핸스에 20억원 투자…산업 특화 에이전틱 AI 키운다

포스코DX가 숙련 직원의 업무 경험과 노하우까지 인공지능(AI)이 이해하고 활용할 수 있도록 하는 기술 확보에 나섰다. 기업 내부에 축적된 업무 지식을 AI 에이전트와 연결해 단순 정보 검색을 넘어 실제 업무를 수행하는 에이전틱 AI 역량을 강화한다는 목표다. 포스코DX는 포스코기술투자와 공동 출자한 기업형벤처캐피탈(CVC) 신기술투자조합을 통해 AI 스타트업 인핸스에 20억원을 투자하고 업무 실행 특화형 AI 에이전트 구축을 위한 업무협약(MOU)을 체결했다고 11일 밝혔다. 인핸스는 온톨로지 기반 기업용 AI 운영체제 '에이전트OS'를 개발한 기업이다. 기업 내부의 데이터와 업무 맥락을 연결해 AI 에이전트가 실제 업무를 수행할 수 있도록 지원한다. 온톨로지는 서로 다른 시스템에 흩어진 데이터를 의미와 관계 중심으로 구조화하는 기술이다. 업무 처리 과정에서 축적된 지식과 판단 기준을 AI가 이해할 수 있는 형태로 연결하는 역할을 한다. 특히 문서나 시스템에 명확하게 기록되지 않은 숙련자의 경험과 예외 상황 처리 방식 등 이른바 '암묵지'를 데이터 자산으로 전환해 AI 에이전트에 반영할 수 있다는 점이 특징이다. 포스코그룹은 이번 협력에 앞서 그룹 내 사무업무에 인핸스의 에이전트OS를 적용해 효과를 검증했다. 이를 바탕으로 재무 수익성 분석 AI 에이전트 등을 개발하고 실제 업무에 적용할 수 있는지 검토 중이다. 양사는 사무업무에서 확보한 기술과 경험을 생산·설비·물류 등 산업 현장으로 확대할 계획이다. 포스코DX가 보유한 산업별 업무 경험과 인핸스의 온톨로지 기술을 결합해 철강·물류 분야에 특화된 AI 솔루션을 단계적으로 개발한다는 전략이다. 이번 투자는 포스코DX가 추진하는 산업 인공지능 전환(AX) 사업 확대와도 맞닿아 있다. 포스코DX는 산업 현장에 대한 이해와 AI 기술을 결합해 기업별 업무 환경에 최적화된 AI 에이전트 구축 역량을 강화하고 있다. 포스코그룹은 사업회사별 수요에 맞춘 CVC 펀드 운용도 확대하고 있다. 포스코DX는 올해 산업용 휴머노이드 로봇과 국산 AI 반도체 스타트업 등에 대한 전략적 투자를 추진하며 산업 AX 관련 기술 확보에 나설 계획이다. 포스코DX 관계자는 "업무 지식과 암묵지까지 이해하는 온톨로지 기반 에이전틱 AI 역량 확보는 기업 AX 경쟁력을 가속화하는 모멘텀이 될 것"이라며 "인핸스의 기술력과 우리의 산업 도메인 역량을 결합해 새로운 고객 가치를 만들어 나가겠다"고 밝혔다.

2026.10.11 12:10한정호 기자

한미일, XR 헤드셋 이동할 때 멀미 해결 나선다

한미일 대학과 연구기관 5곳이 XR 헤드셋을 쓰고 이동 중 발생하는 멀미 등을 해결하기 위한 연구에 나섰다. 한·미·일 대학과 연구기관 5곳이 지난 5일(현지시간) 이탈리아 바리에서 열린 'IEEE ISMAR 2026'에서 '제1회 이동형 확장현실(XR) 국제 워크숍(XRWay'26)'을 개최했다. 'IEEE ISMAR 2026'는 전기전자공학자협회(IEEE)가 주최하는 혼합·증강현실 분야 국제 최우수 학술대회다. 이 기간에 GIST를 비롯한 KAIST, 대구경북과학기술원(DGIST), 미국 매사추세츠공과대학교 컴퓨터과학·인공지능연구소(MIT CSAIL), 도요타연구소(TRI) 연구진이'XRWay '26'을 개최했다. 최근 XR 헤드셋과 스마트 안경, 차량용 증강현실(AR) 내비게이션 등이 상용화되고 있지만, 대부분 실내 환경에 머물러 있다. 이에 'XRWay '26'에서는 사용자가 이동과정에서 XR 기술을 어떻게 안전하고 편리하게 활용할 수 있을지를 논의하기 위해 마련됐다. GIST-MIT 인간중심 피지컬 AI 상호작용 연구센터(GIST PAIR-HCI 센터)를 이끌고 있는 김승준 GIST AI학과 교수는 "주변 환경과 사용자 신체 움직임, 분산되는 주의력, 다른 사람과 공유하는 공간 등을 고려한 XR 기술의 연구 방향을 주로 다뤘다"고 설명했다. 이 행사에서 기조강연에서는 스티븐 브루스터 영국 글래스고대학교 교수가 이동 중인 승객의 XR 헤드셋 활용 가능성과 관련 연구를 소개했다. 브루스터 교수는 이동 중 XR 과제로 좁은 공간, 주변 사람 시선, 멀미 등을 주요 과제로 꼽았다. 이를 해결하기 위한 방법으로 좌석에 앉은 상태에서도 편리하게 사용할 수 있는 상호작용 기법과 여러 감각 정보를 활용해 멀미를 줄이는 방법 등을 제시했다. 논문 세션에서는 '운전·교통을 위한 XR'과 '보행·이동을 위한 XR'을 주제로 총 6편의 논문이 발표됐다. 김승준 교수는 개회사에서 “일상 속 이동은 끊임없이 변화하는 환경, 분산되는 주의력, 타인과 공유하는 공간 등 XR 기술이 해결해야 할 새로운 과제가 많다”며, “이번 워크숍이 이러한 어려움을 극복하고 실질적인 해결 방안을 모색하는 자리가 되길 바란다”고 말했다. 한편 GIST PAIR-HCI 센터는 이번 워크숍을 계기로 이동 환경에서의 XR 기술을 주제로 국제 공동연구와 연구자 간 교류를 확대해 나갈 계획이다.

2026.10.11 12:05박희범 기자

레노버·엔비디아, AI 팩토리 구축 속도 높인다…최단 15일 만에 출하

레노버가 엔비디아와 손잡고 기업의 인공지능(AI) 인프라 구축 기간을 단축하는 데 나선다. 사전 검증된 서버와 그래픽처리장치(GPU), AI 소프트웨어를 결합한 솔루션을 제공해 기업이 복잡한 시스템 구성 과정 없이 필요한 규모의 AI 팩토리를 빠르게 도입하도록 지원한다는 구상이다. 레노버는 엔비디아와 협력해 기업용 AI 인프라 솔루션 '레노버 AI 익스프레스'를 공개했다고 11일 밝혔다. 이 솔루션은 기업의 AI 워크로드와 예산에 맞춰 세 가지 구성을 제공하며 일부 제품은 주문 승인 등 필수 절차를 마친 뒤 영업일 기준 최단 15일 안에 출하할 수 있다는 게 회사 측 설명이다. 레노버 AI 익스프레스는 기존 '레노버 하이브리드 AI 팩토리 위드 엔비디아'를 기업이 보다 빠르게 구축할 수 있도록 지원하는 솔루션이다. 서버와 GPU, 네트워크, AI 소프트웨어를 사전에 검증된 구성으로 제공해 시스템 통합에 필요한 시간과 부담을 줄이는 데 초점을 맞췄다. 제품은 AI 모델 규모와 사용자 수, 처리량에 따라 소형·중형·대형으로 구분된다. 소형 구성은 수십 명의 사용자를 대상으로 AI 추론을 지원한다. 레노버 씽크시스템 SR650a V4 서버에 엔비디아 RTX 6000 프로 블랙웰 서버 에디션 GPU 2개를 탑재하며 70억~700억개 파라미터 규모의 모델에 적합하다. 영업일 기준 최단 15일 안에 출하할 수 있다. 중형 구성은 수백 명의 사용자를 대상으로 AI 추론과 에이전틱 AI를 지원한다. 씽크시스템 SR675 V3 서버에 엔비디아 GPU 8개를 탑재하며 700억~4000억개 파라미터 규모의 모델을 처리하도록 설계됐다. 출하 기간은 영업일 기준 최단 20일이다. 대형 구성은 수천 명의 사용자가 활용하는 대규모 생성형 AI 환경을 겨냥했다. 씽크시스템 SR680a V4와 엔비디아 HGX B300을 기반으로 최대 1조개 파라미터 규모의 AI 모델을 지원하며 영업일 기준 최단 25일 안에 출하할 수 있다. 세 구성 모두 AMD와 인텔의 최신 중앙처리장치(CPU)를 지원한다. 기업은 필요에 따라 레드햇 AI 팩토리 위드 엔비디아 또는 엔비디아 AI 엔터프라이즈 소프트웨어를 추가할 수 있다. AI 애플리케이션과 데이터, 모델 보호를 위한 빔 카스텐도 선택할 수 있다. 레노버는 인프라 공급을 넘어 AI 팩토리 구축과 운영 전반을 지원한다는 목표다. AI 활용 사례 발굴과 투자수익률(ROI) 검증, 개념검증(PoC)부터 GPU 성능과 활용률, 비용 효율 최적화까지 서비스를 제공한다. 서버용 '프리미어 서포트 플러스'를 통해 잠재적인 장애를 사전에 파악하고 운영 안정성을 높이는 기능도 지원한다. 글로벌 파트너 프로그램 '레노버 360'을 활용해 기업 고객 대상 공급도 확대할 계획이다. 다만 최단 출하 기간은 규제 제한이 없는 시장에서 지정된 제품과 부품에 한해 적용된다. 주문 검증과 결제·신용 승인, 최종 사용자 인증 및 수출 승인 등의 절차가 완료된 시점부터 기간이 계산되며 지역별 제공 조건은 다를 수 있다고 밝혔다. 수미르 바티아 레노버 아시아태평양 최고커머셜책임자(CCO)는 "아시아태평양 기업들은 성능과 확장성, 투자 효율의 균형을 유지하면서 AI를 더 빠르게 도입할 수 있는 현실적인 방법을 찾고 있다"며 "레노버 AI 익스프레스는 고객 요구에 맞는 AI 인프라를 신속하게 구축해 과도한 선투자나 도입 지연에 따른 위험을 줄일 수 있도록 지원한다"고 밝혔다. 크리스 메리어트 엔비디아 엔터프라이즈 플랫폼 담당 부사장은 "AI 에이전트가 산업 전반을 변화시키면서 기업은 데이터를 효율적으로 인텔리전스로 전환할 수 있는 AI에 최적화된 인프라를 필요로 한다"며 "레노버 AI 익스프레스는 레노버의 검증된 시스템에 엔비디아 가속 컴퓨팅, 네트워킹, AI 소프트웨어를 결합한 즉시 출하 가능한 솔루션으로, 기업이 AI 팩토리를 더 빠르게 구축하고 워크로드와 AI 수요 증가에 맞춰 확장하도록 지원한다"고 말했다.

2026.10.11 12:03한정호 기자

HPE, AMD 차세대 CPU 품은 AI 서버 4종 공개…추론부터 보안까지 잡는다

HPE가 AMD의 차세대 서버 프로세서를 탑재한 신제품을 앞세워 기업용 인공지능(AI) 인프라 시장 공략에 속도를 낸다. AI 에이전트와 추론 등 고성능 연산 수요에 대응하는 동시에 보안과 서버 운영 효율성을 강화해 기업의 AI 도입을 지원한다는 구상이다. HPE는 6세대 AMD 에픽(EPYC) 서버 중앙처리장치(CPU)를 탑재한 'HPE 프로라이언트 젠13' 서버 4종을 공개했다고 11일 밝혔다. 이번에 공개한 제품은 'DL585a 젠13', 'DL525 젠13', 'XD245 젠13', 'XD285 젠13' 등이다. AMD 에픽 9006 시리즈 프로세서를 기반으로 AI 추론과 분석, 가상화, 시뮬레이션 등 다양한 기업용 워크로드를 지원한다. DL585a 젠13은 최대 8개의 더블 와이드 PCIe 그래픽처리장치(GPU)와 2개의 AMD 에픽 프로세서를 탑재할 수 있는 고밀도 서버다. AI 추론과 검색증강생성(RAG) 모델 미세조정, 데이터 분석 등 GPU 활용도가 높은 업무에 맞춰 설계됐다. DL525 젠13은 최대 256코어를 지원하는 AMD 에픽 프로세서 1개를 탑재한 1U 크기의 서버다. 고대역폭 메모리와 PCIe 6세대 연결을 지원하며 금융권 사기 탐지와 시장 데이터 분석, AI 추론 등 대규모 데이터 처리에 활용할 수 있다. 데이터센터의 공간과 전력 효율을 높이기 위한 제품도 선보였다. XD245 젠13은 직접수랭식 냉각(DLC)을 적용한 4노드 서버로 최대 8개의 AMD 에픽 프로세서를 지원한다. XD285 젠13은 공랭식 2노드 구조를 채택해 다양한 데이터센터 환경에 적용할 수 있도록 설계됐다. 보안과 관리 기능도 강화했다. HPE는 서버 관리 기술 'iLO 8'을 통해 별도 설정 없이 최초 부팅부터 저장 데이터를 암호화하는 기능과 주요 작업에 두 명의 관리자 승인을 요구하는 다중 사용자 승인 기능을 제공한다. 양자내성암호(PQC) 대응 범위도 서버 펌웨어에서 통신 경로까지 확대했다. 서버 운영 플랫폼 'HPE 컴퓨트 옵스 매니지먼트'를 통해 장비 도입과 규정 준수 점검, 전력 관리 등도 지원한다. HPE가 의뢰한 포레스터 컨설팅 연구에선 해당 관리 솔루션을 활용하는 가상 조직의 서버 관리 시간이 50% 단축되고 3년간 투자수익률(ROI)이 209%에 달하는 것으로 분석됐다. 신제품은 순차 출시된다. DL525 젠13은 올해 안에, DL585a 젠13은 내년 초에 출시될 예정이다. XD245와 XD285 젠13도 내년 출시를 목표로 하고 있다. 크리스타 새터스웨이트 HPE 컴퓨팅 부문 수석 부사장 겸 총괄 매니저는 "기업들은 운영 복잡성이나 리스크를 늘리지 않고도 에이전틱 AI 및 추론에 대한 투자를 비즈니스 가치로 전환할 수 있어야 한다"며 "이러한 워크로드를 위해 HPE 프로라이언트 젠13은 최적화된 성능, 내장된 자동 보안, 지능형 운영 및 검증된 안정성을 제공한다"고 밝혔다. 댄 맥나마라 AMD 컴퓨팅 및 엔터프라이즈 AI 부문 수석 부사장 겸 총괄 매니저는 "HPE와 우리는 수십 년간 축적된 서버 전문 지식과 프로세서, 플랫폼 및 시스템 설계 전반에 걸친 긴밀한 협력을 바탕으로 깊은 엔지니어링 파트너십을 유지하고 있다"고 말했다. 이어 "6세대 AMD 에픽 서버 CPU의 코어 확장성, 메모리 대역폭 및 I/O 기능을 신뢰할 수 있는 HPE 프로라이언트 경험과 결합함으로써, 고객이 차별화된 보안성과 운영 제어, 장기적인 플랫폼 유연성을 바탕으로 까다로운 엔터프라이즈 AI 워크로드를 배포할 수 있도록 지원하고 있다"고 덧붙였다.

2026.10.11 11:56한정호 기자

[ZD e게임] 아크보다 무서운 혹한의 습격…'아크 레이더스' 펜돌라 고개 탐방기

넥슨 자회사 엠바크 스튜디오가 서비스 중인 3인칭 PvPvE 슈터 '아크 레이더스'에 지난 8일 대규모 업데이트 '얼어붙은 산길'이 적용됐다. 올해 최대 규모로 단행된 이번 패치는 신규 지역 '펜돌라 고개'와 거대 던전 '엠퍼러'를 추가하며, 단순한 파밍 경쟁을 넘어 가혹해진 환경과 사투를 벌이는 익스트랙션 슈터 본연의 진입장벽과 긴장감을 한 차원 끌어올렸다. 메인 무대인 '펜돌라 고개'는 과거 '엑소더스 프로젝트'의 운송 거점이다. 고풍스러운 이탈리아 마을을 모티브로 삼은 이곳은 파괴된 건물 잔해와 산악 지형이 얽혀 있어, 희귀 자원을 노리는 레이더(이용자)들의 발걸음을 유혹하면서도 시각적인 압도감을 선사한다. 이번 업데이트의 진정한 공포는 눈보라와 함께 밀려오는 기후 변화에 있다. 펜돌라 고개에 무작위로 몰아치는 '급속 동결' 현상은 단순한 시야 차단을 넘어 동상으로 인해 체력이 지속적으로 깎이는 극한의 생존 환경을 조성한다. 파밍에 눈이 멀어 야외에 오래 머물다간 적의 총탄보다 추위에 먼저 목숨을 잃게 되며, 맵 곳곳의 비상 대피소를 수시로 확보하며 탈출 동선을 짜야 하는 치밀한 전략이 강요된다. 가혹한 환경 속에서 새롭게 등장한 기계 생명체 '아크'들은 이용자의 숨통을 더욱 조인다. 새하얀 기체색으로 설원의 시야 사각지대에 숨어 기습하는 '스컬커'와 머신러닝을 기반으로 한 번 찍은 표적을 끝까지 추격하는 '불리'의 존재는 극도의 심리적 압박감을 유발한다. 이를 타개하기 위해 고지대를 선점할 수 있는 '그래플링 훅'과 신규 무기 '스틸레토', '밴텀'이 투입되어 교전의 입체성은 한층 배가됐다. 기존 무기의 활용도를 극대화하는 '증폭 무기' 시스템의 도입도 눈길을 끈다. 전초 기지의 연구 스테이션을 통해 상위 단계로 개조하면 사격 방식이 완전 자동으로 바뀌거나 조준경이 추가되는 등 성능이 대폭 확장된다. 전장 한가운데 자리한 거대 아크 '엠퍼러'의 잔해는 이번 업데이트의 백미로 꼽힌다. 과거 맵 곳곳에 흩어져 있던 퍼즐 기믹들을 거대한 인스턴스 던전 형태로 집약시켰으며, 내부에 흐르는 치명적인 함정과 자동 포탑 '히드라'를 돌파해야만 최고 등급의 아이템을 손에 쥘 수 있다. 다른 이용자와 아크의 견제를 뚫고 엠퍼러의 중심부에 도달해야 하는 하이리스크 하이리턴 설계의 정수를 보여준다. 이번 펜돌라 고개를 통해 단순한 교전 이상의 치열한 생존 서사를 훌륭하게 구현해 냈다는 평가다. 가혹해진 환경 변수와 고도화된 콘텐츠로 생존의 깊이를 더하는 동시에, 장르 특유의 피로도까지 덜어내며 익스트랙션 슈터가 보여줄 수 있는 진화를 확실하게 증명해 냈다. 엠바크 스튜디오는 나아가 오는 13일부터 20일까지 이용자 간 공격이 제한되는 'PvE 매치메이킹' 테스트를 한시적으로 도입해 PvP에 피로도를 느끼는 이용자들의 진입장벽까지 영리하게 낮출 계획이다.

2026.10.11 11:49정진성 기자

쿠팡, '스니커즈 페어' 실시…4만 개 상품 판매

쿠팡은 오는 12일부터 18일까지 진행되는 '스니커즈 페어'를 통해 유명 브랜드의 스니커즈, 러닝화 등 주요 신발 품목을 선보인다고 11일 밝혔다. 이번 행사에서는 ▲나이키 ▲아디다스 ▲뉴발란스 ▲푸마 ▲휠라 등 다양한 브랜드의 신발 약 4만 개를 판매한다. 주요 제품은 ▲아식스 젤 벤처 ▲휠라 인터런 ▲스케쳐스 고 런 ▲컨버스 척 테일러 등이다. 행사 기간에는 날짜에 따라 할인 대상 브랜드가 달라지는 '브랜드 데이'도 열린다. 첫날인 월요일에는 ▲나이키 제품을 할인하며, 이후 ▲아디다스 ▲아식스 ▲스케쳐스 등의 상품을 순차적으로 선보인다. 할인 대상 상품에는 ▲나이키 에어포스1 07(10만원대) ▲아디다스 슈퍼스타2 스니커즈(8만원대) ▲푸마 스피드캣 발렛 SD(8만원대) ▲휠라 코트라이트 스니커즈(2만원대) 등이 포함된다. 브랜드에 따라 별도의 할인 쿠폰도 받을 수 있다. 아키클래식 상품을 5만원 이상 구매하면 5000원을 할인받을 수 있으며, 헤드·컨버스·리복 제품은 3만원 이상 구매 시 3000원 할인 혜택이 제공된다. 페이퍼플레인키즈는 1만원 이상 구매하는 고객에게 3000원 쿠폰을 지급한다. 일부 제품은 카드사 즉시 할인을 통해 결제 금액의 최대 5%를 추가로 할인받을 수 있다. 상품을 살펴볼 수 있는 별도 코너도 운영한다. 쿠팡은 ▲이달의 신상 ▲MD 추천 ▲가격대별 스니커즈 등으로 상품을 구분해 고객이 원하는 제품을 찾을 수 있도록 했다. 쿠팡 관계자는 "봄 시즌 연 1회 진행하던 스니커즈 페어가 높은 호응을 얻으면서 올해는 가을 시즌까지 확대해 선보이게 됐다"며 "운동화부터 슬립온까지 다양한 신발을 모두 합리적인 가격에 마련할 수 있는 기회"라고 말했다.

2026.10.11 11:33박서린 기자

  Prev 1 2 3 4 5 6 7 8 9 10 Next  

지금 뜨는 기사

이시각 헤드라인

AI가 써준 답만 믿었다간…직원 판단력 떨어진다

[ZD브리핑] 칼날 선 국감 공세 속… AI·전동화 미래 향해 달리는 산업계

폭스바겐 전기차 또 배터리 리콜…6개월 만에 재발

엔비디아, 美 리플렉션 AI에 추가 투자·인수 협상 중

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현
  • COPYRIGHT © ZDNETKOREA ALL RIGHTS RESERVED.