검색결과 총 10건
-
-
-
티빙, 접속키 하나로 개발망·운영망 연쇄 침투…3954만 계정 유출
[경제일보] 온라인동영상서비스(OTT) 티빙에서 중복을 포함한 이용자 계정 3954만개와 소스코드 등 개발 프로젝트 361건이 유출됐다. 접속키를 소스코드에 그대로 넣어두고 개발자에게 과도한 접근 권한을 부여한 보안 관리 부실이 피해를 키운 것으로 조사됐다. 과학기술정보통신부와 한국인터넷진흥원(KISA) 등으로 구성된 민관합동조사단은 3일 정부서울청사에서 티빙 침해사고 조사 결과를 발표했다. 조사단은 개발자 단말기 9대와 보안장비, 데이터베이스(DB), 시스템 로그를 분석해 공격 경로와 피해 규모를 확인했다. ◆ 활성·휴면·탈퇴 계정까지 유출…피해자 수는 미확정 조사단이 확인한 유출 계정은 3954만697개다. 로그인 가능한 계정 2206만3021개뿐 아니라 휴면 계정 850만2679개, 탈퇴 계정 886만8174개, 테스트 계정 10만6823개까지 포함됐다. 티빙 시스템에 남아 있던 계정이 사실상 모두 유출된 것이다. 실제 피해자는 계정 수보다 적을 것으로 보인다. 한 사람이 여러 경로로 가입한 경우가 많았고, 최대 13개 계정을 가진 이용자도 확인됐다. 연계정보(CI)가 있는 1904만개 계정의 중복을 확인한 결과 약 580만개가 동일인 계정이었다. 이를 제외하면 CI로 구분되는 이용자는 약 1324만명이다. 문제는 CI가 없는 나머지 2040만개 계정이다. 이들 계정은 동일인 여부를 가려내기 어려워 현재로서는 전체 피해자 수를 확정할 수 없다. 휴면·탈퇴 회원 정보를 계속 보유한 것이 적절했는지를 포함해 정확한 피해 규모는 개인정보보호위원회가 추가 조사할 예정이다. 가입 경로별로는 네이버·카카오·애플 등 SNS 간편가입 계정이 2247만개로 가장 많았다. CJ ONE 통합회원은 863만개, 티빙 자체 가입은 726만개였다. 임정규 과기정통부 정보보호네트워크정책관은 SNS 간편가입과 관련해 외부 SNS 계정까지 해킹된 것은 아니라고 설명했다. 간편가입 과정에서 티빙에 전달된 정보와 티빙이 별도로 수집한 휴대전화 번호, CI, 생년월일 등이 유출됐다는 것이다. 유출 정보는 아이디와 성명, 생년월일, 휴대전화 번호, 이메일 주소, CI 등 20개 항목·세부 유형 약 70종이다. CI 보유 계정에서는 평균 11.1개 항목, CI가 없는 계정에서는 평균 4.6개 항목이 유출됐다. 비밀번호는 일방향 암호화돼 복호화가 불가능한 상태였다. 반면 휴대전화 번호와 이메일 주소는 암호화키까지 함께 빠져나가 복호화할 수 있는 것으로 확인됐다. 조사단은 이를 사실상 평문으로 유출된 것과 같은 수준으로 판단했다. ◆ 개발키 탈취한 공격자, 운영 접속키 43개까지 확보 공격자는 5월 29일부터 31일 사이 티빙 개발자의 개발환경 접속키를 이용해 내부 시스템에 침투했다. 이 키로 전체 개발 프로젝트에 접근해 추천·검색 알고리즘과 이용자 관리·인증, 결제, 유료서비스 운영체계 등이 포함된 프로젝트 361건, 30.35GB를 빼냈다. 개발 소스코드 안에는 운영환경 접속키 43개가 숨김 처리 없이 입력돼 있었다. 이른바 ‘하드코딩’ 방식이다. 프로그램 설정값과 DB 아이디·비밀번호도 별도 암호화 없이 저장돼 공격자는 개발환경에서 운영환경까지 접근 범위를 넓힐 수 있었다. 공격자는 5월 30일 DB에 공격 도구를 삽입해 1차 유출을 시도했다. 이 과정에서 DB 서버 중앙처리장치(CPU) 사용률이 100%까지 치솟자 티빙이 해당 작업을 차단했다. 박용규 KISA 디지털위협대응본부장은 “1차 시도 때 발생한 것은 보안 알람이라기보다 시스템 이상 알람이었다”며 “티빙이 원인을 조사하는 사이 2차 시도가 발생했다”고 설명했다. 공격자는 다음 날 별도 운영환경 접속키로 가상서버를 만들었다. CPU 사용률을 10% 이하로 유지해 과부하 경보를 피하면서 이용자 정보 24GB를 저장한 뒤 외부 서버로 전송했다. 이후 흔적을 줄이기 위해 가상서버를 삭제했다. 조사단은 개발환경 침투 이후의 이동 경로는 복원했지만 최초 개발자 접속키가 어떻게 탈취됐는지는 확인하지 못했다. 임 정책관은 “개발자 단말기 포렌식과 여러 공격 시나리오를 분석했지만 최초 탈취 경로를 확인하는 것은 불가능했다”며 “공격자와 최초 침투 경로는 경찰 수사를 통해 밝혀질 것으로 기대한다”고 말했다. ◆ 2년 전 접속키 노출 경고받고도 개선 안 해 티빙은 2024년 모의해킹에서 접속키 노출 취약점을 지적받았지만 개선하지 않았다. 접속키를 평문으로 저장하거나 사내 메신저로 공유했고, 키 발급·변경·폐기 절차도 제대로 마련하지 않은 것으로 나타났다. 개발자별 업무 범위를 구분하지 않고 모든 개발자에게 전체 프로젝트 접근 권한을 준 점도 피해를 키웠다. 업무에 필요한 만큼만 권한을 부여하는 ‘최소권한 원칙’이 적용되지 않아 접속키 하나가 전체 개발 프로젝트 유출로 이어졌다. 접근제어와 관제에도 허점이 있었다. 인가된 인터넷주소(IP)만 접속하도록 제한하거나 다중인증(MFA)을 적용하는 통제가 미흡했다. 티빙은 CPU 부하 등 시스템 상태를 주로 감시했지만 대량 정보 조회와 비정상적인 데이터 이동을 실시간으로 탐지·차단할 체계는 갖추지 못했다. 시스템 로그도 선별적으로 저장했다. 새로 도입한 가상사설망(VPN) 장비에는 기존 로그 관리정책을 적용하지 않아 접속기록이 약 6일치만 남아 있었다. 업무용 PC의 백신 설치 여부와 최신 버전 관리 등 정기적인 보안점검도 미흡했던 것으로 조사됐다. 전체 임직원 265명 가운데 개발자는 149명이었지만 외주인력을 제외한 정보보호 전담인력은 4명 안팎에 그쳤다. 조사단은 이 인력으로 상시 보안관제와 취약점 점검, 이상행위 탐지를 수행하는 데 한계가 있었을 것으로 판단했다. ◆ CISO 보고까지 14시간…법정 신고기한도 넘겨 초동 대응도 늦었다. 5월 30일 오후 DB 서버 과부하가 발생한 뒤 정보보호 최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸렸다. 정보보안팀에 사고가 전달된 시점은 5월 31일 오전 10시 10분이었지만 KISA 신고는 6월 1일 오후 3시 8분에 이뤄졌다. 침해사고 인지 후 24시간 이내 신고하도록 한 정보통신망법을 위반한 것이다. 개인정보 유출 신고는 별도 절차로 진행됐다. 개인정보위는 티빙이 6월 2일 개인정보 유출 정황을 인지하고 3일 오전 2시께 신고했다고 밝혔다. 개인정보위는 안전조치와 정보 보유·파기, 이용자 통지 의무 위반 여부를 조사하고 있다. 과기정통부는 신고 지연에 대해 3000만원 이하의 과태료를 부과할 예정이다. 티빙에는 접속키 관리체계 개편과 접근권한 축소, 이상행위 탐지 강화, 보안인력·예산 확충, 로그 보관정책 개선을 요구했다. 티빙은 9월 중 재발방지 이행계획을 제출해야 한다. 정부는 2027년 1월 이행 여부를 점검하고 보완이 필요한 경우 시정조치를 명령할 방침이다. ◆ “추가 공격·다크웹 유통 아직 없어”…후속 점검 필요 소스코드 유출에 따른 위험은 남아 있다. 공격자가 인증과 결제 구조, 외부 응용프로그램 인터페이스(API), 내부 업무 로직을 분석해 새로운 취약점을 찾을 수 있기 때문이다. 접속키 폐기·재발급에 그치지 않고 유출된 코드의 취약점 점검과 주요 인증체계 교체까지 필요하다는 지적이 나온다. 임 정책관은 “소스코드 유출에 따른 취약점을 악용한 추가 공격 정황은 현재까지 확인되지 않았다”며 “이용자 피해 사례와 다크웹을 통한 불법거래·유통 정황도 탐지되지 않았다”고 밝혔다. 티빙은 홈페이지를 통해 개인정보 유출 내역 조회 페이지를 열고 사과했다. 티빙은 “회원에게 심려를 끼쳐드린 점을 깊이 사과드린다”며 이용자가 유출 여부와 항목을 개별적으로 확인할 수 있도록 했다. 한편 이용자는 티빙과 동일한 비밀번호를 다른 서비스에서도 사용했다면 함께 변경하는 것이 안전하다. 티빙이나 CJ ONE을 사칭해 본인확인·환불·보상을 내세우는 문자와 이메일의 링크도 주의할 필요가 있다. 정부 브리핑 시점까지 구체적인 피해구제와 보상 방안은 공개되지 않았다. 정확한 피해자 수와 탈퇴 회원 정보의 보유 근거, 유출된 소스코드의 교체 범위도 추가 확인이 필요한 사안으로 남았다.
2026-09-03 16:42:22
-
2분기 랜섬웨어 48% 급증…SK쉴더스 "기업 보안 '내부 방어'만으론 못 막는다"
[경제일보] 랜섬웨어 공격이 개별 기업을 직접 노리는 방식에서 벗어나 여러 기업이 함께 사용하는 공통 인프라를 겨냥하는 형태로 진화하고 있다. VPN과 업무 플랫폼, 관리 시스템 등 인터넷에 연결된 접점을 통해 한 곳에 침투한 뒤 여러 기업으로 피해를 확산시키는 방식이다. 올해 상반기 글로벌 랜섬웨어 피해가 4744건에 달한 가운데 기업 보안 역시 내부 시스템 방어를 넘어 외부에 노출된 자산과 계정, 공급망까지 관리해야 할 것으로 분석된다. 21일 SK쉴더스는 한국랜섬웨어대응협의체(KARA)의 '2026년 상반기 랜섬웨어 동향 보고서'를 통해 올해 상반기 전 세계 랜섬웨어 피해 건수가 4744건으로 집계됐다고 밝혔다. 특히 2분기 피해 규모는 전년 동기 대비 약 48% 증가한 것으로 나타났다. 이번 보고서에서는 랜섬웨어가 공격 규모뿐 아니라 공격 방식이 달라지고 있다는 것이 주요 내용으로 다뤄졌다. 보고서에 따르면 공격자들은 악성 코드를 직접 유포하는 방식보다 기업의 보안 취약점이나 탈취한 계정을 이용해 초기 접근 권한을 확보하는 데 집중하고 있다. VPN과 원격 접속 시스템, 업무 플랫폼, 관리 시스템 등 기업 운영에 필수적인 인프라가 주요 침투 경로로 활용되고 있는 것이다. 특히 여러 기업이 공통으로 사용하는 인프라가 공격받으면서 피해가 연쇄적으로 확산될 가능성도 커지고 있다. 하나의 기업을 공격하는 데 그치지 않고 공통으로 연결된 시스템을 통해 다수 조직을 동시에 노리는 '공통 인프라 공격'이 새로운 위협으로 떠오른 것으로 분석된다. 실제 올해 상반기에는 공통 플랫폼과 인프라를 노린 랜섬웨어 공격이 잇따랐다. 랜섬웨어 그룹 '킬린'은 VPN 취약점을 악용해 글로벌 자동차 제조사와 영국 의료 검사 서비스 기업을 공격했다. '샤이니헌터스'와 '클롭' 등도 다수 조직이 사용하는 업무 플랫폼과 관리 시스템을 겨냥한 공격을 벌인 것으로 분석됐다. 기업 입장에서는 개별 시스템의 보안만으로 대응하기 어려워질 것으로 전망된다. 외부에 공개된 자산 가운데 취약한 시스템이 하나라도 남아 있거나 계정 하나가 탈취될 경우 공격자가 내부로 침투할 수 있고, 해당 시스템이 다른 기업이나 서비스와 연결돼 있다면 피해 범위가 빠르게 확대될 수 있기 때문이다. 국내에서도 관리형 서비스 제공업체(MSP)를 통해 여러 기업을 동시에 노리는 공격 사례가 확인되면서 이러한 위험이 현실화되고 있다. 클라우드와 SaaS 등 외부 서비스를 기업 업무에 활용하는 비중이 커질수록 자사 시스템뿐 아니라 서비스를 제공하는 외부 사업자의 보안 수준까지 관리해야 한다는 것으로 풀이된다. 공격자들의 초기 침투 방식이 달라지면서 기업의 대응 방식도 변화해야 할 전망이다. 과거 랜섬웨어 대응이 악성 코드 탐지와 내부망 방어에 집중했다면 이제는 인터넷에 노출된 시스템과 계정 등 공격자가 접근할 수 있는 외부 접점을 지속적으로 관리하는 것이 중요해졌다. SK쉴더스는 외부에 노출된 자산과 취약점을 지속적으로 확인하는 공격 표면 관리(ASM)와 함께 보안 위협을 실시간으로 탐지하고 대응하는 관리형 탐지·대응(MDR) 체계 구축이 필요하다고 강조했다. VPN과 방화벽, 서버, 원격접속 시스템 등 인터넷에 연결된 자산을 상시 점검하고 보안 패치를 신속하게 적용하는 한편 다중인증(MFA) 등을 통해 탈취 계정을 이용한 침투도 차단해야 한다는 것이다. 랜섬웨어 공격 과정에서 나타나는 권한 상승과 자격증명 탈취, 데이터 유출 시도 등 이상 징후를 조기에 파악하는 것도 중요하다. 공격이 실제 랜섬웨어 실행 단계로 넘어가기 전에 침투와 확산 과정에서 발생하는 이상 행위를 탐지하면 피해 규모를 줄일 수 있기 때문이다. 결국 랜섬웨어가 기업 한 곳의 보안 문제를 넘어 여러 조직으로 확산될 수 있는 구조로 바뀌면서 기업의 보안 관리 범위도 넓어지고 있다. 자사 내부망을 지키는 데 그치지 않고 외부에 노출된 자산과 계정, 클라우드·SaaS, MSP 등 기업을 둘러싼 연결망 전체의 보안 수준을 점검해야 할 것으로 분석된다. 김병무 SK쉴더스 사이버사업부문장 부사장은 "최근 랜섬웨어 공격은 개별 기업이 아닌 다수 조직이 공유하는 공통 인프라를 공략하는 형태로 나타나고 있다"며 "하나의 취약점이나 계정 침해가 연쇄적인 피해로 이어질 수 있는 만큼 기업은 외부 노출 자산과 계정 관리 체계를 선제적으로 점검하고 실시간 탐지·대응 역량을 강화해 사이버 복원력을 확보해야 한다"고 말했다.
2026-08-21 09:55:28
-
티오리, 'SOC 2 Type II' 취득…AI 보안 SaaS 앞세워 글로벌 B2B 정조준
[경제일보] 오펜시브 사이버보안 전문기업 티오리가 글로벌 기업 시장을 겨냥한 보안 컴플라이언스 체계를 한층 강화했다. 정보보안 관리체계를 평가하는 ISO 인증에 이어 글로벌 B2B 고객이 클라우드 서비스 도입 과정에서 중요하게 보는 SOC 2 Type II까지 확보하면서 해외 시장 공략을 본격화하는 모습이다. 티오리는 19일 글로벌 보안 감사 표준인 SOC 2(System and Organization Controls) Type II 보고서를 취득했다고 밝혔다. 미국공인회계사협회(AICPA)가 마련한 SOC 2는 클라우드 기반 서비스를 제공하는 기업의 정보보호 통제 수준을 독립적인 제3자가 검증하는 제도다. 특히 Type II는 단순히 보안 체계를 갖췄는지를 보는 데 그치지 않는다. 일정 기간 실제 운영 과정에서 보안 통제가 설계된 정책대로 작동했는지를 검증한다는 점에서 Type I보다 한 단계 높은 수준의 검증으로 평가된다. 티오리는 글로벌 회계·컨설팅 법인 센시바(Sensiba)를 통해 감사를 진행했다. SOC 2의 신뢰 서비스 기준 가운데 보안성(Security)을 비롯해 가용성(Availability), 기밀성(Confidentiality) 등 3개 영역에서 통제 체계의 유효성을 검증받았다는 설명이다. 이번 인증의 의미는 티오리의 사업 구조 변화에서 찾을 수 있다. 티오리는 그동안 세계적인 화이트햇 해커를 기반으로 기업의 취약점을 찾아내는 오펜시브 보안 컨설팅에 강점을 보여왔다. 하지만 최근에는 공격자가 기업 시스템을 직접 공격하기 전에 AI를 활용해 취약점을 자동으로 찾아내거나, 기업이 사용하는 생성형 AI 자체를 보호하는 영역으로 사업 범위를 넓히고 있다. 대표적인 제품이 AI 기반 애플리케이션 보안 테스트 플랫폼 Xint와 대규모언어모델(LLM) 보안 솔루션 αprism이다. 티오리의 공식 자료에 따르면 Xint는 애플리케이션과 코드의 취약점을 AI를 활용해 탐지하는 제품이며, αprism은 기업의 LLM 사용 과정에서 프롬프트 인젝션과 탈옥(jailbreak), 민감정보 유출 등을 탐지·차단하고 사용 현황을 모니터링하는 방식으로 작동한다. 문제는 이런 AI 보안 제품일수록 고객 데이터에 대한 신뢰가 제품 경쟁력과 직결된다는 점이다. 기업이 AI 보안 SaaS를 도입하면 내부 소스코드와 취약점 정보는 물론 프롬프트, 모델 응답, 개인정보와 같은 민감한 정보가 서비스 환경을 통과할 수 있다. 보안기업이 오히려 고객의 가장 민감한 데이터를 처리하게 되는 구조다. 티오리가 올해 ISO/IEC 27001과 ISO/IEC 27017을 확보한 데 이어 SOC 2 Type II까지 확보한 것도 이 같은 글로벌 영업 환경을 고려한 행보로 풀이된다. ISO 27001은 기업 전반의 정보보안 관리체계를, ISO 27017은 클라우드 서비스 환경의 보안 통제를 다루는 만큼 서로 다른 글로벌 고객 요구에 대응할 수 있는 기반을 마련한 셈이다. 티오리는 지난 6월 두 인증을 동시에 획득했다. 티오리의 개인정보보호 관련 공개자료에서도 접근통제, 다중인증(MFA), 로그 관리, 취약점 관리, 네트워크 보안, 물리적 보안 등 다양한 내부 통제 체계를 운영하고 있는 것으로 나타난다. 또한 Xint와 αprism의 클라우드 인프라에는 서울 리전의 AWS를 비롯해 글로벌 인프라가 활용되고 있어 해외 고객을 대상으로 한 데이터 처리와 보안 관리가 중요한 사업 요소가 되고 있다. 티오리가 CMMC(Cybersecurity Maturity Model Certification)까지 준비하는 것도 같은 맥락이다. CMMC는 미국 국방 분야 공급망에 참여하는 기업이 연방계약정보(FCI)나 통제비공개정보(CUI)를 보호할 수 있는 보안 체계를 갖췄는지를 평가하는 제도다. 미국 국방부는 관련 보안 요건을 실제 계약에 반영하고 있다. 다만 CMMC를 둘러싼 미국 정책 환경에는 최근 변수가 생겼다. 미국 국방부는 지난 7월 당초 11월부터 확대할 예정이었던 CMMC 2단계 요건을 일시 중단하고 제도 전반을 재검토하기로 했다. 기존 1단계 자기평가 요건은 유지된다. 따라서 티오리의 CMMC 추진은 단순히 인증 하나를 추가하는 차원을 넘어 미국 방산·보안 공급망까지 대응할 수 있는 글로벌 컴플라이언스 체계를 구축하려는 움직임으로 해석할 수 있다. 티오리는 글로벌 빅테크를 대상으로 보안 역량을 인정받아온 가운데 세계적인 해킹대회에서 축적한 오펜시브 보안 역량을 AI 제품으로 전환하고 있다. 회사 연혁을 보면 2024년 미국 DARPA의 AI 사이버 챌린지(AIxCC)에서 준결승 1위를 기록했고, 이후 Xint와 αprism을 잇달아 상용화하며 AI 보안 분야로 사업을 확장했다. 특히 생성형 AI가 기업 업무에 빠르게 침투하면서 AI 모델 자체의 보안뿐 아니라 기업 내부에서 AI를 어떻게 사용하고 어떤 데이터가 오가는지를 통제하는 시장도 커지고 있다. 티오리 역시 공격자 관점의 기술력을 AI 보안 제품과 결합해 글로벌 엔터프라이즈 시장을 노리고 있다. 박관순 티오리 CISO는 “공격자의 시선에서 위협을 선제적으로 무력화하는 기술력만큼이나 고객의 데이터를 안전하게 다루는 내부 운영 체계 역시 기업 보안의 핵심”이라며 “글로벌 규준에 부합하는 철저한 보안 통제력을 바탕으로 국내외 엔터프라이즈 고객들이 안심하고 도입할 수 있는 AI 사이버보안 파트너로 자리매김하겠다”고 말했다. 한편 이번 SOC 2 Type II 확보가 실제 글로벌 계약 확대와 매출 성장으로 이어질 수 있을지가 티오리의 다음 관전 포인트다. 기술력을 증명하는 단계에서 벗어나 글로벌 기업의 조달·보안 심사를 통과할 수 있는 체계를 구축한 만큼, 향후 Xint와 αprism의 해외 고객 확보와 대형 B2B 계약 성과가 기업가치의 핵심 변수가 될 전망이다.
2026-08-19 17:30:17
-
LG유플러스, 공공 클라우드 보안 공략 시동...알파키 CSAP 획득
[경제일보] LG유플러스가 통합 계정관리(IDaaS) 서비스 '알파키'를 앞세워 공공 클라우드 보안 시장 공략에 나선다. 국내 IDaaS 서비스 가운데 처음으로 클라우드서비스 보안인증(CSAP) SaaS 표준등급을 획득하면서 정부와 공공기관, 공기업 등에 서비스를 공급할 수 있는 기반을 마련한 것으로 평가된다. 6일 LG유플러스는 자사의 통합 계정관리 서비스 '알파키'가 최근 한국인터넷진흥원(KISA)으로부터 CSAP SaaS 표준등급 인증을 획득했다고 밝혔다. 클라우드서비스 보안인증제는 '클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률'에 따라 클라우드 서비스의 정보보호 수준을 평가하는 제도로, 공공기관에 클라우드 서비스를 공급하기 위한 필수 요건으로 꼽힌다. 이번 인증으로 LG유플러스는 공공 분야를 새로운 성장 시장으로 삼고 사업 확대에 속도를 낸다는 전략이다. LG유플러스는 현재 일부 공공기관을 대상으로 알파키 실증(PoC)을 진행하고 있으며, 결과를 반영해 서비스를 고도화한 뒤 이르면 내년 1분기 공공기관 전용 서비스를 정식 출시할 계획이다. 최근 공공 분야에서는 생성형 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확산되면서 사용자 계정과 접근 권한을 통합 관리하는 보안 체계의 중요성이 커지고 있다. 업무 시스템이 다양해질수록 계정과 권한 관리가 복잡해지고, 계정 탈취나 권한 오남용이 주요 보안 위협으로 떠오르면서 통합 계정관리 서비스 수요도 증가한 것이다. 정부 역시 공공기관의 계정 보안을 강화하고 있다. 지난 5월 개정된 국가 사이버보안 기본지침에는 계정 및 비밀번호 관리 강화와 다중인증 적용 확대, 통합인증체계 구축·운영 관련 내용이 새롭게 반영됐다. AI와 클라우드 활용이 확대되는 환경에서 계정 보안을 강화하기 위한 조치로 관련 보안 솔루션 도입도 더욱 확대될 것으로 전망된다. 지난해 출시된 LG유플러스의 알파키는 기업의 계정과 접근 권한을 통합 관리하는 클라우드 기반 IDaaS 서비스다. 임직원의 계정 정보와 업무 시스템, SaaS별 접근 권한을 하나의 플랫폼에서 관리할 수 있으며, 단일 로그인(SSO) 기능을 통해 여러 업무 시스템을 하나의 계정으로 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지하는 기능도 제공한다. LG유플러스는 알파키에 암호화된 상태에서도 데이터를 연산할 수 있는 동형암호 기술을 적용해 계정 정보 유출 가능성을 줄였으며, 양자내성암호(PQC) 기반 인증 기술도 적용해 향후 양자컴퓨팅 환경에서도 주요 정보와 업무 자산을 보호할 수 있도록 설계했다고 설명했다. LG유플러스는 알파키를 시작으로 공공 보안 사업을 확대한다는 방침이다. 통합 계정 관리뿐 아니라 통신사업자로서 축적한 네트워크 운영 역량을 기반으로 네트워크 보안과 보안관제 등을 아우르는 보안 풀스택 서비스를 제공하며 공공 및 기업 시장 공략을 강화할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장 전무는 "알파키는 국내 통신사업자가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체"라며 "이번 CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다"고 말했다.
2026-08-06 09:03:12
-
KB금융, AI 기반 사이버 보안위협에 'AI 대 AI' 방어체계로 대응 추진 外
[경제일보] KB금융, AI 기반 사이버 보안위협에 'AI 대 AI' 방어체계로 대응 추진 KB금융그룹이 인공지능(AI) 기반 사이버 보안 위협에 대응하기 위해 'AI 공격에는 AI로 대응한다'는 원칙을 기반으로 그룹 차원의 보안체계를 강화한다고 26일 밝혔다. KB금융은 △정보보호 실태점검과 보안업무 자동화 체계 구축 △제로트러스트 체계 강화 △그룹 사이버보안센터 운영 등을 통해 통합 보안 역량을 높이고 있다. 올해 그룹 정보보호 실태점검에는 AI 기술을 도입했다. 기존 화이트해커 중심의 점검에 자체 개발한 모의해킹 AI 에이전트와 외부 전문기관의 AI 에이전트를 함께 활용한다. AI 에이전트와 RPA를 결합한 24시간 보안 모니터링 체계도 구축했다. 금융보안 위협과 취약점 정보를 실시간으로 수집·분석하고 이상행위 탐지와 정보유출 징후 파악 업무를 자동화했다. 제로트러스트 기반 다층 방어체계도 강화하고 있다. 망분리와 다중인증, 접근통제 체계를 유지하면서 클라우드 환경 등 그룹 전반에 제로트러스트 원칙을 확대 적용한다. KB금융은 그룹 사이버보안센터도 출범했다. 그룹 사이버보안센터는 공격자 관점에서 보안 취약점을 식별하는 레드팀과 실시간 위협 탐지·차단을 담당하는 블루팀을 연계한 공동 대응체계다. 전 계열사를 대상으로 외부노출 자산 점검과 모의침투 기반 공격 검증, AI 기반 취약점 관리를 진행한다. KB금융 관계자는 "AI 기술 발전으로 사이버 공격이 자동화·고도화되면서 AI 기반 사이버 위협은 더 이상 잠재적 리스크가 아닌 현실적 리스크로 다가오고 있다"며 "KB금융은 선제적으로 구축·운영하고 있는 AI 기반 보안대응 체계를 중심으로 어떠한 위협 환경에서도 고객이 안심할 수 있는 안전한 금융 환경을 제공하기 위해 최선을 다할 것"이라고 말했다. 케이뱅크, 취약계층 아동·청소년 나들이 지원사업 진행 케이뱅크가 5월 가정의 달을 맞아 취약계층 아동·청소년을 대상으로 사회공헌 프로그램 'K-joyful 아동·청소년 나들이 지원사업'을 실시했다고 26일 밝혔다. 이번 사업은 경제적 여건에 따른 체험활동 경험 격차를 줄이고 아동·청소년의 사회성 형성을 지원하기 위해 마련됐다. 케이뱅크는 임팩트비즈니스재단과 함께 총 6개 아동 시설을 선정하고 기관별 특성과 필요에 따라 나들이 지원과 운동회 지원 방식으로 프로그램을 운영했다. 5개 기관에는 각 400만원의 나들이 지원금을 전달했다. 각 기관은 놀이공원과 워터파크 방문, 농촌 체험 등 자율적인 나들이 프로그램을 진행했다. 이와 함께 1개 기관에는 운동회 프로그램을 지원했다. 지난 23일 열린 운동회에서는 왕복 전세버스와 푸드트럭, 단체 티셔츠와 기념 굿즈 등이 제공됐다. 케이뱅크 관계자는 "5월 가정의 달을 맞아 아이들이 하루만큼은 걱정 없이 마음껏 뛰놀며 기분 좋은 하루를 보낼 수 있기를 바라는 마음으로 이번 프로그램을 준비했다"며 "앞으로도 금융 포용과 사회적 가치를 높일 수 있는 사회공헌 활동을 지속해 나갈 예정"이라고 말했다. 우리은행, LCK MSI 대표 선발전 기념 프로모션 실시 우리은행이 국내 e스포츠 리그 '리그 오브 레전드 챔피언스 코리아(LCK)'의 MSI 대표 선발전을 맞아 팬 고객 대상 온·오프라인 프로모션을 진행한다고 26일 밝혔다. 이번 프로모션은 다음달 12일부터 14일까지 열리는 MSI 대표 선발전과 연계해 마련됐다. 고객은 26일부터 우리WON뱅킹 내 혜택 메뉴에서 온라인 이벤트에 응모할 수 있다. 우리은행은 추첨을 통해 현장 관람 고객에게 MSI 대표 선발전 티켓 1인 2매를 제공한다. 집에서 경기를 보는 고객에게는 치킨과 커피 기프티콘을 제공한다. 10대 청소년 고객 대상 이벤트도 진행한다. 청소년 전용 용돈관리 서비스 '우리틴틴' 가입 고객은 별도 이벤트 응모를 통해 MSI 대표 선발전 티켓을 받을 수 있다. '우리은행 한정판 LCK 로스터 랜덤 카드팩' 증정 이벤트도 마련했다. 카드팩은 LCK 선수 카드 5장으로 구성되며 일부 카드에는 홀로그램 디자인이 적용됐다. 오프라인에서는 오는 30일과 31일 치지직 LoL Park에서 '우리은행 Day'를 진행한다. 현장에서는 무작위 뽑기 이벤트를 통해 LoL 챔피언 피규어, Riot Store 공식 상품, LCK 선수 한정 카드 등을 제공한다. 우리은행 관계자는 "이번 프로모션은 LCK MSI 대표 선발전을 기다려온 팬 고객에게 차별화된 즐거움을 제공하기 위해 마련했다"며 "앞으로도 우리은행은 LCK 메인 스폰서로서 팬들의 니즈를 반영한 다양한 콘텐츠와 혜택을 지속적으로 선보이겠다"고 말했다.
2026-05-26 16:20:42
-
한컴위드, 제로트러스트 지속 인증 솔루션 '한컴 엑스씨오스' 출시
[경제일보] 한컴위드가 제로트러스트 보안 환경에 대응하는 지속 인증 솔루션 ‘한컴 엑스씨오스(Hancom xCAuth)’를 출시했다. 로그인 시점에 한 번만 사용자를 확인하는 기존 인증 방식에서 벗어나, 접속 이후 세션 전 과정에서 사용자 행위와 장치, 환경 정보를 실시간으로 분석해 신뢰도를 검증하는 것이 핵심이다. 한컴위드는 26일 사용자, 장치, 환경, 세션 정보를 AI 기반으로 분석해 위험도를 판단하는 지속 인증 솔루션 한컴 엑스씨오스를 선보였다고 밝혔다. 이 솔루션은 실내외 위치와 주변 환경 같은 물리적 맥락, 기기·네트워크·블루투스 등 디바이스 정보, 키스트로크 패턴·터치 제스처·안면 등 행위 및 생체 정보를 종합해 신뢰 지표를 정량화한다. 출시 배경에는 공공·금융 보안 체계 전환이 있다. 정부는 지난해 10월 범부처 정보보호 종합대책을 발표하며 IT 시스템 전수점검, 정부 조사 권한 강화, 정보보호 등급제, 최고경영자 책임 강화 등을 제시했다. 국가안보실을 중심으로 관계부처가 공동 수립한 대책으로, 보안을 비용이 아닌 투자로 전환하겠다는 방향도 담겼다. 공공부문에서는 기존 물리적 망분리 일변도에서 벗어나 데이터 중요도에 따라 보안 수준을 차등 적용하는 국가 망 보안체계(N2SF) 도입이 추진되고 있다. N2SF는 정보시스템을 기밀(Classified), 민감(Sensitive), 공개(Open) 등급으로 나눠 보안 통제를 달리 적용하는 방식이다. 정식 가이드라인에서는 보안 통제 항목이 확대되고 생성형 AI, 외부 클라우드, 무선랜 등 활용 모델도 제시된 것으로 알려졌다. 한컴 엑스씨오스는 이 같은 제로트러스트와 N2SF 흐름에 맞춰 설계됐다. 제로트러스트는 ‘신뢰하지 말고 항상 검증하라’는 원칙에 기반해 사용자와 단말, 네트워크, 애플리케이션 접근을 지속적으로 확인하는 보안 모델이다. 특히 공공·금융 분야는 설치형 보안 소프트웨어 의존도를 낮추면서도 인증과 접근통제 수준을 높여야 하는 과제를 안고 있다. 한컴 엑스씨오스의 차별점은 ‘지속적 신뢰 검증’이다. 사용자가 로그인한 뒤에도 AI가 환경 변화와 이상 패턴을 계속 평가한다. 위험 징후가 감지되면 동적 보안 정책에 따라 추가 인증을 요구하는 적응형 다중인증(MFA)을 적용한다. 반대로 위험도가 낮은 정상 사용 환경에서는 불필요한 반복 인증을 줄여 이용자 불편을 낮춘다. 민감한 생체 정보와 행위 데이터 보호를 위해 온디바이스 AI도 적용했다. 데이터 수집과 학습, 평가 과정을 사용자 단말에서 처리해 외부 전송에 따른 유출 위험을 줄이고 운영 비용 부담도 낮췄다는 설명이다. 한컴위드는 2026년 제로트러스트 도입 시범사업에도 참여한다. 회사는 ‘고위험 글로벌 업무 환경의 보안성 확보를 위한 SASE 기반 제로트러스트 모델’의 한 축으로 지속 인증 기술을 지원하고, 수요기업인 하나투어의 실제 업무 환경에 적용할 계획이다. 보안 포트폴리오도 AI 인증을 넘어 양자보안으로 확장하고 있다. 한컴위드는 미국 국립표준기술연구소(NIST) 표준 양자내성암호(PQC) 알고리즘을 포함한 암호모듈 검증을 통과했으며, 데이터 암호 제품군에 PQC를 적용했다고 밝혔다. 회사는 연내 저사양 임베디드용 경량 암호모듈과 무설치 방식의 웹 구간 암호 솔루션으로 적용 영역을 넓힐 계획이다. 양자내성암호는 양자컴퓨터가 기존 암호체계를 무력화할 가능성에 대비하는 기술이다. 한컴위드는 지난해부터 PQC 기반 암호모듈과 관련 제품군을 고도화해왔고, 국방 분야에서도 임베디드용 경량화 양자내성암호 모듈 개발 과제를 수행하고 있다. 이번 제품 출시는 한컴위드가 AI 인증과 양자보안을 차세대 보안 인프라의 두 축으로 삼겠다는 전략의 연장선에 있다. 공공기관과 금융권, 여행·제조·국방 등 외부 접속과 원격 업무가 많은 산업에서는 사용자가 ‘한 번 인증된 사람’인지보다 ‘지금도 정상적인 사용자’인지 확인하는 체계가 중요해지고 있다. 송상엽 한컴위드 대표는 “많은 고객이 제로트러스트의 필요성에는 공감하면서도 실제 구현 방식에서 어려움을 겪고 있다”며 “한컴 엑스씨오스는 사용자, 장치, 환경, 세션을 하나의 인증 흐름으로 연결하고 지속적인 위험도 평가를 실제 인증 집행으로 이어주는 제로트러스트 인증 체계가 될 것”이라고 말했다. 이어 “AI에 이어 양자가 새로운 보안 이슈로 부상하고 있는 만큼 AI 인증과 양자보안을 양대 축으로 기술과 서비스를 고도화해 국내를 넘어 글로벌 시장에서도 경쟁력 있는 보안 기업으로 자리매김하겠다”고 밝혔다.
2026-05-26 10:17:21
-
안랩, 공급망 불안 악용…업무 메일 위장 피싱 주의보
[경제일보] 안랩이 원자재 가격 상승과 공급망 불안 이슈를 악용한 피싱 메일을 발견하고 사용자 주의를 당부했다. 공격자는 ‘단가 인상 공문’으로 위장한 업무 메일을 보내 첨부파일 열람을 유도한 뒤 가짜 로그인 페이지에서 계정 정보를 탈취하려 했다. 안랩은 최근 단가 인상 공문으로 위장해 계정 정보 탈취를 시도하는 피싱 메일을 확인했다고 15일 밝혔다. 이번 사례에서 공격자는 협력업체가 보낸 업무 메일처럼 꾸민 뒤 메일 제목에 ‘단가 인상 공문’을 사용했다. 본문에는 “최근 원자재 가격 상승으로 인해 부득이하게 단가 인상을 시행한다”는 내용을 담아 수신자가 첨부파일을 열어보도록 유도했다. 메일에 첨부된 PDF 파일을 실행하면 공문 내용이 바로 열리는 것이 아니라 PDF 뷰어를 다운로드해야 한다는 화면이 나타난다. 화면의 ‘다운로드’ 버튼을 클릭하면 로그인 페이지로 위장한 피싱 사이트로 연결된다. 사용자가 PDF 뷰어 다운로드 절차로 착각해 이메일 계정과 비밀번호를 입력하면 해당 정보는 공격자 서버로 전송된다. 탈취된 계정은 기업 내부 시스템 침투, 추가 피싱 메일 발송, 거래처 사칭, 내부 자료 유출 등 2차 공격에 악용될 수 있다. 이번 사례는 피싱 공격이 단순한 악성 링크 유포에서 실제 업무 맥락을 정교하게 흉내 내는 방식으로 고도화되고 있음을 보여준다. 원자재 가격 상승, 납기 지연, 단가 조정처럼 기업 실무자가 민감하게 반응할 수밖에 없는 주제를 활용해 정상 업무 메일처럼 보이도록 만드는 것이 특징이다. 최근 피싱 기법도 다양해지고 있다. 이메일뿐 아니라 문자, 업무용 메신저, 전화 등 여러 채널을 활용하고 QR코드, 클라우드 공유 링크, 가짜 캡차 화면 등을 동원해 보안 장비 탐지를 우회하는 시도도 늘고 있다. AI 확산 이후에는 어색한 문법이나 오탈자만으로 피싱 메일을 구별하기도 어려워졌다. 계정 탈취형 피싱은 기업 보안에서 특히 위험하다. 공격자가 가짜 로그인 페이지로 사용자를 유도해 아이디와 비밀번호를 입력하게 만들고 경우에 따라 다중인증 코드까지 노린다. 계정이 한 번 탈취되면 공격자는 정상 계정으로 내부 메일을 보내거나 거래처를 속일 수 있어 피해가 빠르게 확산될 수 있다. 피해 예방을 위해서는 기본 보안 수칙을 지켜야 한다. 발신자 이메일 주소의 도메인이 실제 거래처와 일치하는지 확인하고 발신자가 불분명한 메일의 첨부파일이나 URL은 실행하지 않아야 한다. PC와 운영체제, 소프트웨어, 인터넷 브라우저에는 최신 보안 패치를 적용하고 백신 실시간 감시 기능을 활성화해야 한다. 업무 메일이라도 로그인 페이지로 연결될 경우 반드시 URL을 확인해야 한다. 기존 사내 시스템이나 거래처 포털이 아닌 낯선 주소에서 이메일 계정과 비밀번호를 요구한다면 입력을 중단해야 한다. 메일 본문 링크를 통해 접속하기보다 공식 사이트 주소를 직접 입력하는 습관도 필요하다. 기업 차원에서는 임직원 보안 교육과 함께 메일 보안 솔루션, 웹 필터링, 다중인증, 계정 이상 행위 탐지 체계를 강화해야 한다. 로그인 위치와 기기, 접속 시간, 대량 메일 발송 등 이상 징후를 실시간으로 확인하는 체계도 중요하다. 이익규 안랩 분석팀 매니저는 “최근 중동발 원자재 수급 불안, 메모리 가격 급등 등 업계 관심이 높은 이슈를 악용해 정상적인 업무 메일로 오인하게 만드는 피싱 시도가 이어질 수 있다”며 “업무 관련 메일이라 하더라도 발신자 이메일 주소와 첨부파일, URL의 진위를 반드시 확인하고 의심스러운 웹사이트에는 개인 및 계정 정보를 절대 입력하지 않아야 한다”고 말했다. 안랩 V3 제품군과 샌드박스 기반 지능형 위협 대응 솔루션 ‘안랩 MDS’는 이번 메일로 유포 중인 URL 탐지 기능을 지원한다. 안랩은 차세대 위협 인텔리전스 플랫폼 ‘안랩 TIP’에서도 피싱 공격 동향과 보안 권고문, 침해지표를 제공하고 있다.
2026-05-15 10:50:49
-