검색결과 총 24건
-
-
"AI가 일할수록 보안팀도 바빠진다"…기업들 AI 확산에 보안 투자도 확대
[경제일보] 생성형 인공지능(AI)이 기업 업무 전반으로 빠르게 침투하면서 기업들의 정보보호 투자에도 변화가 나타나고 있다. AI를 활용해 업무 효율을 높이는 동시에 새로운 보안 위협에 대응해야 하는 상황에 놓이면서 AI 투자가 정보보호 투자 확대로 이어지는 모습이다. 과거 해킹이나 악성코드 등 외부 공격을 막는 데 집중했던 보안의 범위가 AI 모델과 데이터, 클라우드 인프라까지 넓어지고 있다. 15일 IT 업계에 따르면 국내 기업들은 AI 도입 확대와 함께 정보보호 체계를 강화하고 있다. 특히 통신과 금융 등 대규모 개인정보와 금융정보를 다루는 산업을 중심으로 보안 인력과 시스템에 대한 투자를 늘리는 움직임이 커지고 있다. AI가 기업의 업무 환경에 들어오면서 보안팀이 관리해야 할 영역도 늘어났다. 임직원이 생성형 AI에 사내 문서나 고객정보 등 민감한 데이터를 입력할 경우 정보가 외부로 유출될 가능성이 있고, 기업이 자체적으로 구축한 AI 시스템과 외부 AI 서비스를 연결하는 과정에서도 새로운 보안 취약점이 발생할 수 있는 것으로 지적되고 있다. 특히 AI가 기존 업무 시스템과 연결되면서 보안 문제는 더욱 복잡해지고 있다. 단순히 AI 모델 자체를 보호하는 것을 넘어 AI가 어떤 데이터에 접근할 수 있는지, 어떤 업무 시스템을 사용할 수 있는지, 생성된 결과물을 어떻게 검증할지까지 관리해야 하기 때문이다. AI를 활용하는 공격도 늘어날 수 있다는 점은 기업들의 부담을 키우는 요인이다. 공격자는 생성형 AI를 이용해 피싱 문구를 제작하거나 악성코드 개발을 지원받고, 취약점 탐색과 공격 과정의 일부를 자동화할 수 있다. 공격 속도와 규모가 커질수록 기존의 인력 중심 보안관제만으로는 대응하기 어려워질 수 있다는 의미다. 이에 기업들의 보안 투자 역시 AI와 결합하는 방향으로 바뀌고 있다. AI를 활용해 이상 징후를 탐지하고 보안 로그를 분석하는 것은 물론, 반복적인 보안 대응 작업을 자동화하는 기술에 대한 관심도 높아지고 있다. AI가 공격에 활용되는 만큼 방어에도 AI를 활용해야 한다는 인식이 확산하는 것이다. IT 기업뿐만 아니라 보안이 중요한 금융권에서도 보안 강화 움직임이 이어지고 있다. 은행과 카드, 증권, 보험 등 금융회사는 개인정보뿐만 아니라 계좌와 결제정보 등 민감한 데이터를 대규모로 보유하고 있어 AI 도입 과정에서 데이터 보호와 접근통제가 중요한 과제로 떠오르고 있다. 이 같은 변화는 AI 산업의 비용 구조에도 영향을 미칠 것으로 분석된다. 지금까지 AI 투자라고 하면 GPU와 데이터센터, AI 모델 개발 등에 집중됐지만 앞으로는 AI 서비스를 안전하게 운영하기 위한 보안 솔루션과 전문 인력, 데이터 관리 체계까지 투자 범위가 확대될 전망이다. 기업의 AI 경쟁력이 단순히 얼마나 많은 AI 서비스를 도입했는지로 결정되는 시대에서 벗어나 AI를 업무에 빠르게 적용하는 동시에 데이터와 시스템을 안전하게 보호할 수 있는 능력까지 갖춰야 실제 경쟁력으로 이어지고 있다. AI 투자가 늘어날수록 정보보호 투자도 함께 증가하는 구조가 본격화되면서 보안이 AI 사업의 부수적인 비용이 아니라 서비스를 운영하기 위한 필수 인프라로 자리 잡을 것으로 분석된다. 한 IT 업계 관계자는 "AI가 빠르게 발전하고 있지만 보안 문제로 발전된 AI를 즉각 실제 업무에 적용하지 못하고 있다"고 말했고, 다른 IT 업계 관계자는 "본사와 자회사 모두 보안 부서를 따로 보유해 보안에 신경 쓰고 있다"고 강조했다.
2026-08-15 09:00:00
-
-
SK쉴더스 EQST, 데프콘 AI CTF 5위…AI 에이전트가 대신 뚫는 대회서 톱5
[경제일보] SK쉴더스는 화이트해커 그룹 EQST가 미국 라스베이거스에서 열린 데프콘 34의 AI 빌리지 CTF에서 200여개 팀 가운데 5위에 올랐다고 10일 밝혔다. 국내 참가팀 중 톱5에 든 것은 EQST가 유일하다. 이 대회는 참가자가 직접 취약점을 찾아 공격하는 기존 CTF와 방식이 다르다. 주어진 AI 모델을 바탕으로 침투테스트를 수행하는 AI 에이전트를 만들고, 그 에이전트가 스스로 문제를 분석해 공격 방법을 고른 뒤 플래그 획득을 시도한다. 사람이 겨루는 것은 에이전트의 구조와 프롬프트, 문제 해결 전략의 설계 능력이다. EQST는 문제 유형별로 AI 모델을 최적화하고 에이전트의 행동 방식을 조정했다. 배점과 난이도를 분석해 어떤 문제를 먼저 공략할지 순서를 정하는 방식도 함께 적용했다. 이런 대회가 별도로 열린 것은 올해 데프콘의 성격 변화와 맞물린다. 데프콘 34는 AI와 자동차, 암호화폐 등을 주제로 38개 빌리지를 운영했고, 메인 CTF도 새 운영진인 베네볼런트 뷰로 오브 버즈(BBB)가 맡으면서 본선에서 AI 사용 제한을 두지 않았다. AI가 도구를 넘어 공격 주체로 시험대에 오른 셈이다. EQST는 메인 CTF 본선에도 진출했다. 네이버클라우드와 루비야랩, 핀란드 H-T8, 일본 츠쿠바대 프로그래밍 서클 TPC와 함께 꾸린 다국적 연합팀 '더 서울 사우나 쇼구네이트' 소속이다. 이 팀은 지난달 21일 경기 성남 네이버 사옥에서 출정식을 열었고, 예선 7위로 본선에 올라 최종 11위를 기록했다. 올해 예선에는 686개 팀이 참가해 12개 팀만 라스베이거스행 티켓을 받았다. 본선은 공격·방어(A&D)와 킹 오브 더 힐(KOTH)을 결합한 방식으로 치러졌다. 상대 시스템의 취약점을 찾아 공격하는 동시에 자기 시스템을 방어하고 서비스를 정상 상태로 유지해야 한다. 취약점 분석과 공격 코드 개발, 패치와 방어 전략 수립을 동시에 굴려야 점수가 쌓이는 구조다. 최종 우승은 다국적 연합팀 블루워터가 차지했고, 한국인만으로 구성된 0x4b52가 2위, 슈퍼다이스코드러버스가 3위, 콜드퓨전이 4위에 올랐다. EQST는 약 200명 규모로 취약점 연구와 침투 테스트, 악성코드 분석, AI 보안 연구를 맡고 있다. 최근에는 △AI 레드팀 해킹대회 '저지먼트 데이' 우승 △드림핵 해킹방어대회 2026 우승 △R3CTF 2026 2위 △미드나이트 선 CTF 2026 3위 등의 성적을 냈다. 이번 대회에서 확인한 AI 에이전트의 공격 전략과 문제 해결 사례는 AI 서비스·모델의 취약점 연구와 AI 레드팀 기술 고도화에 활용할 계획이다. 김태형 SK쉴더스 EQST사업그룹장은 "전 세계 200여 개 팀이 참가한 AI CTF에서 국내 참가팀 중 유일하게 톱5를 기록한 것은 EQST가 축적해 온 AI 보안 기술과 실전 문제 해결 역량을 보여주는 성과"라며 "앞으로도 AI 기술을 활용한 새로운 공격과 보안 위협에 선제적으로 대응할 수 있도록 AI 취약점과 레드팀 연구를 확대하고, 글로벌 수준의 AI 보안 경쟁력을 지속적으로 강화해 나가겠다"고 말했다.
2026-08-10 17:52:47
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
IBM, AI가 공격도 방어도 바꿨다…악성 침해사고 4건 중 1건 AI 활용
[경제일보] 인공지능(AI)을 활용한 사이버 공격이 빠르게 늘면서 기업의 침해사고 피해 비용도 사상 최고 수준으로 높아졌다. AI가 공격에 필요한 시간과 비용을 낮추는 동시에 보안 현장에서는 탐지와 대응을 돕는 방어 수단으로 활용되는 양면성이 뚜렷해지고 있다. IBM이 30일 발표한 ‘2026 데이터 유출 비용 보고서’에 따르면 전 세계 악의적 침해사고 4건 중 1건에는 AI가 활용된 것으로 조사됐다. AI 기반 공격은 전년보다 56% 증가했으며 딥페이크를 이용한 사칭과 AI 기반 악성코드가 증가세를 주도했다. AI가 활용된 침해사고의 평균 피해 비용은 600만달러로 집계됐다. 전체 데이터 유출 사고의 평균 비용인 499만달러보다 약 100만달러 많다. 전체 평균 피해 비용도 전년보다 12% 증가해 역대 최고치를 기록했다. 공격자가 AI를 활용해 취약점 탐색과 악성코드 제작, 사칭 콘텐츠 생성을 자동화하면서 공격에 필요한 비용은 수천달러 수준까지 낮아졌다. 반면 피해 기업은 시스템 복구와 사고 조사, 영업 중단, 고객 이탈 및 규제 대응 등에 수백만달러를 지출하고 있다. AI가 사이버 공격의 진입 장벽을 낮추면서 공격자와 피해 기업 사이의 비용 격차가 커진 셈이다. AI는 방어 비용을 낮추는 수단으로도 작용했다. 보안 운영에 AI와 자동화를 폭넓게 적용한 기업은 이를 도입하지 않은 기업보다 침해사고 비용을 평균 193만달러 절감했다. 그럼에도 조사 대상 기업 4곳 중 1곳은 보안 운영에 AI와 자동화를 적용하지 않은 것으로 나타났다. 활용 분야도 탐지와 대응에 편중됐다. 기업 절반 이상이 위협을 탐지하고 확산을 차단하는 데 AI 에이전트를 사용했지만, 이미 발견된 취약점을 관리하고 보완하는 데 활용한 비율은 18%에 그쳤다. 공격자는 AI로 취약점 악용 시간을 단축하고 있지만 기업의 패치와 개선 작업은 기존 속도에 머물러 있다는 의미다. 포네몬연구소가 진행한 후속 조사에서는 차세대 AI 모델의 공격 역량을 인지한 기업 가운데 85%가 보안 투자를 늘릴 계획이라고 답했다. 실제 침해사고를 경험한 뒤 투자를 확대하겠다는 기업 비율인 64%보다 높았다. 응답 기업의 75%는 차세대 AI 위협에 대응하기 위해 보안 운영에서 AI 에이전트를 활용하는 방식을 재검토하고 있었다. 공격은 금융과 에너지 등 핵심 인프라에 집중됐다. AI 기반 공격의 62%가 핵심 인프라 산업을 겨냥했다. 금융 서비스 분야의 평균 침해사고 비용은 630만달러, 에너지 산업은 520만달러였다. 이들 산업에서 발생한 사고는 개별 기업을 넘어 결제망과 공급망, 필수 서비스의 연쇄 장애로 번질 수 있다. AI 모델 자체보다 이를 둘러싼 시스템도 취약 지점으로 지목됐다. 조사 기업의 20% 이상이 AI 모델이나 애플리케이션을 겨냥한 침해사고를 경험했다. 주요 원인은 API·애플리케이션·플러그인 취약점과 AI 워크로드 관련 클라우드 설정 오류로 각각 27%를 차지했다. 랜섬웨어 사고 비중은 전년 34%에서 39%로 높아졌다. 공격자들은 운영 중단뿐 아니라 기업 평판을 훼손하겠다고 위협하는 방식을 가장 많이 활용했다. 주요 압박 대상은 브랜드 평판 41%, 직원 정보 35%, 지식재산권 31% 순이었다. 양자컴퓨팅 시대를 앞두고 암호화 기반도 충분히 갖춰지지 않은 것으로 나타났다. 저장 중인 데이터와 전송 중인 데이터를 모두 암호화한 기업은 37%였으며, 조직 내부의 암호 자산을 파악하고 있는 기업은 34%에 불과했다. 수자 비스웨산 IBM 시큐리티 소프트웨어 부문 부사장은 “AI는 공격을 빠르고 저렴하게 만드는 반면 침해사고 대응 비용은 계속 증가시키고 있다”며 “개발 과정에 복구 역량을 내재화하고 실행 환경의 신원을 보호하며 공격자와 같은 속도로 위험을 해결해야 한다”고 말했다. 이번 보고서는 IBM 후원으로 포네몬연구소가 2025년 3월부터 2026년 2월까지 전 세계 602개 조직에서 발생한 실제 침해사고를 분석해 작성했다. 후속 조사는 올해 5월 원조사 참여 기업 가운데 456곳을 대상으로 진행됐다.
2026-07-30 10:40:12
-
한컴이 키우는 AI 화이트해커...코드게이트, 인간·AI 해킹 대결 펼친다
[경제일보] 이세돌과 알파고의 세기의 대국 이후 10년, 인간과 AI의 경쟁 무대가 바둑판을 넘어 사이버보안 최전선으로 옮겨왔다. AI가 공격과 방어 모두에 활용되는 시대가 열리면서 보안 역량이 국가 AI 경쟁력을 좌우하는 핵심 요소로 떠오른 가운데, 한컴그룹과 코드게이트보안포럼이 국제 해킹방어대회 '코드게이트 2026'을 통해 인간 화이트해커와 AI 해커의 첫 맞대결을 선보인다. 21일 코드게이트보안포럼은 국제 해킹방어대회이자 글로벌 컨퍼런스인 '코드게이트 2026'을 오는 23일부터 24일까지 서울 코엑스 그랜드볼룸에서 개최한다고 밝혔다. 올해로 18회째를 맞는 이번 코드게이트는 'AI 세계 3대 강국으로 가는 길: 시큐리티'라는 주제로 진행된다. 최근 AI 기술이 빠르게 발전하면서 사이버 공격 역시 새로운 국면을 맞고 있다. AI를 활용해 악성코드를 제작하거나 보안 취약점을 자동으로 탐지하는 사례가 늘어나면서 기존의 보안 체계만으로는 대응하기 어렵다는 지적이 나오고 있다. 미국 국방고등연구계획국(DARPA)이 지난해부터 AI를 활용한 사이버보안 기술 경쟁인 'AI 사이버 챌린지(AIxCC)'를 개최하는 것도 이 같은 변화와 무관하지 않다. 특히 올해 코드게이트의 최대 관심사는 인간과 AI의 맞대결이다. 코드게이트보안포럼은 KAIST와 공동 개발한 'AI 해커'를 해킹방어대회 본선에 실제 선수로 참가시킨다. 국내에서 AI가 화이트해커와 같은 문제를 놓고 실력을 겨루는 것은 이번이 처음이다. AI 해커는 문제를 분석하고 보안 취약점을 탐색하는 과정을 수행하며 인간 참가자들과 동일한 조건에서 경쟁하게 된다. AI가 스스로 취약점을 발견하는 수준이 어디까지 발전했는지, 또 인간 화이트해커와 비교해 어떤 강점과 한계를 보일지 확인할 수 있을 것으로 전망된다. 올해 대회 본선에는 최근 3년 사이 가장 많은 규모인 88개국 3333명이 참여했다. 본선은 24시간 동안 진행되는 일반부와 12시간 동안 진행되는 주니어부로 나뉘어 개최되며, 참가자들은 문제를 해결해 '깃발(플래그)'을 획득하는 문제풀이형 방식으로 경쟁한다. 총상금은 7100만원 규모로 일반부 우승팀에게는 5000만원과 함께 이듬해 본선 자동 진출권이 주어진다. AI가 보안 영역에서 수행할 수 있는 역할도 빠르게 확대되고 있다. AI는 방대한 코드와 시스템을 분석해 사람이 발견하기 어려운 취약점을 찾아내고, 공격 가능성을 예측하거나 자동으로 보안 패치를 제안하는 수준까지 발전하고 있다. 향후에는 AI가 보안 운영 과정 전반에 활용되면서 인간 전문가와 협력하는 형태가 일반화될 것으로 전망된다. 오는 24일 열리는 글로벌 컨퍼런스에서는 AI 보안 기술의 현재와 미래를 조망하는 논의도 이어진다. 기조강연은 DARPA가 개최한 AIxCC 최종 라운드에서 우승한 '팀 애틀랜타'를 이끈 김태수 마이크로소프트(MS) 보안 연구 부사장이 맡는다. 김 부사장은 거대언어모델(LLM)과 프로그램 분석 기법을 결합해 대규모 오픈소스 소프트웨어의 취약점을 자동으로 탐지하고 패치한 기술을 소개할 예정이다. 이와 함께 글로벌 블록체인 분석 기업 체이널리시스 공동 창업자인 마이클 그로내거 그라이AI 대표와 루이스 로우 화웨이 사이버보안 및 개인정보보호 부문 글로벌 커뮤니케이션 총괄 등이 발표자로 나선다. 김용대 KAIST 교수가 좌장을 맡는 오픈토크 세션에서는 'AI 시대의 사이버보안'을 주제로 국내외 전문가들이 다양한 의견을 나눌 예정이다. 실전 중심의 보안 교육 프로그램도 마련된다. 미국 데프콘과 블랙햇에서 진행되는 최상위 수준의 보안 트레이닝 프로그램이 21일부터 오는 23일까지 운영되며, 코드게이트보안포럼과 기술보증기금이 공동 주최하고 한컴그룹이 후원하는 'AI 스타트업 해커톤'도 올해 처음 개최된다. 총상금 2500만원 규모로 AI 기술 기반 서비스의 사업화 가능성과 보안성을 함께 평가할 계획이다. 관람객이 직접 참여할 수 있는 해킹 체험 프로그램도 운영된다. 선린인터넷고와 디지털미디어고 학생들이 공동 기획자로 참여해 체험 프로그램을 직접 기획하고 운영한다. 코드게이트는 올해를 기점으로 AI 시대 보안 인재 육성에도 속도를 낼 방침이다. 미래 인재를 선발해 체계적인 교육 기회를 제공하고 현직 화이트해커가 멘토로 참여하는 실전 중심 커리큘럼을 운영한다. 특히 한컴그룹은 차세대 AI 화이트해커 육성을 위한 글로벌 펠로우십 도입을 지원하며, 선발된 인재에게 장학금과 실무 교육, 해외 보안 커뮤니티와의 네트워킹 기회를 제공할 예정이다. AI가 공격과 방어 모두의 핵심 기술로 자리 잡으면서 국가 간 경쟁 역시 AI 기술력뿐 아니라 이를 안전하게 활용할 수 있는 보안 역량으로 확대되고 있다. 인간과 AI가 함께 보안을 지키는 시대가 본격화되는 가운데, 코드게이트는 AI 보안의 현재를 확인하고 미래 인재를 육성하는 무대로 역할을 넓혀가고 있다. 조현숙 코드게이트보안포럼 이사장은 "취약점을 찾고 방어벽을 세우는 경계에 AI가 가세하면서 보안의 패러다임이 완전히 뒤바뀌고 있다"며 "고도화된 공격형 AI를 막아낼 국가적 방어체계 없이는 AI 강국으로의 도약도 불가능한 만큼, 이번 대회가 AI 보안의 현주소를 진단하고 대한민국이 나아갈 명확한 이정표를 제시하는 자리가 될 것"이라고 말했다.
2026-07-21 11:06:41
-
-
-
정부, 美 AI 통제 속...앤트로픽과 안전·보안 동맹
[경제일보] 미국 정부가 국가 안보를 이유로 첨단 인공지능(AI) 모델 접근을 제한하고 나선 가운데 한국 정부가 앤트로픽과 AI 안전·사이버보안 협력에 나섰다. 고성능 AI 모델이 사이버 공격과 방어 양쪽에 모두 활용될 수 있다는 우려가 커지는 상황에서 한국이 글로벌 AI 안전망의 핵심 파트너로 자리 잡을 수 있을지 주목된다. 과학기술정보통신부는 18일 앤트로픽과 AI 안전성 확보 및 사이버보안 협력 업무협약을 체결했다고 밝혔다. 양측은 AI가 사이버 공격과 방어에 미치는 영향을 분석하고 한국어 맥락에서의 AI 모델 안전성 및 오남용 위험을 평가하는 데 협력할 예정이다. 자율형 AI 에이전트에 대한 레드팀 평가도 협력 대상에 포함됐다. 앤트로픽은 챗봇 ‘클로드’와 코딩 특화 도구, AI 에이전트 기술로 빠르게 성장한 프런티어 AI 기업이다. 최근에는 사이버보안 특화 고성능 모델인 ‘미토스’와 관련한 글로벌 논란의 중심에도 섰다. 앤트로픽의 프로젝트 글래스윙은 미토스 계열 모델을 활용해 핵심 소프트웨어의 취약점을 찾고 고치는 방어 목적의 AI 보안 협력체다. 한국에서는 KISA와 주요 기업들이 이 프로젝트에 참여한 것으로 알려졌다. 협약의 의미는 단순한 기술 교류를 넘어선다. AI 모델이 고도화되면서 보안 위험은 두 방향으로 커지고 있다. 방어자는 AI로 취약점을 더 빨리 찾을 수 있지만 공격자 역시 AI를 활용해 악성코드 변형, 취약점 탐색, 피싱 자동화, 침투 시나리오 생성을 시도할 수 있다. 정부가 앤트로픽과 손잡은 것은 이 같은 양면성을 제도권 안에서 평가하고 통제하려는 시도로 볼 수 있다. 과기정통부는 한국 AI 안전연구소와 앤트로픽 간 협력을 통해 AI 모델 및 자율형 AI 에이전트 안전성 평가를 추진할 방침이다. 금융 분야 등 국가적 파급력이 큰 영역에서 AI 기반 취약점 발굴과 사이버 위협 정보 공유도 실무적으로 논의한다. 한국어 환경에서 발생할 수 있는 모델 오남용, 허위정보 생성, 보안 우회 가능성 등을 함께 점검하는 것도 주요 과제다. 정부는 이번 협약을 글로벌 AI 협력 벨트의 한 축으로 보고 있다. 그동안 AI 인프라, 프런티어 모델, 연구 협력 분야에서 글로벌 기업과 접점을 넓혀왔다면 앤트로픽과의 협력은 안전성과 보안 분야를 보강하는 성격이 강하다. AI 산업 경쟁력이 커질수록 모델 성능 못지않게 안전성 평가와 사이버 복원력이 국가 경쟁력의 기준으로 떠오르고 있기 때문이다. 검증대에 오른 부분은 미국의 AI 기술 통제 기조다. 외신에 따르면 미국 정부는 최근 앤트로픽의 고성능 모델 미토스 5와 페이블 5에 대해 외국 국적자의 접근을 제한하는 조치를 내렸다. 앤트로픽은 적용 범위를 선별하기 어렵다는 이유로 해당 모델 접근을 광범위하게 중단한 것으로 전해졌다. 이 조치가 이어질 경우 한국 정부와 기업이 프로젝트 글래스윙을 통해 확보하려던 미토스 접근권에도 제약이 생길 수 있다. 과기정통부는 앤트로픽과 소통하며 상황을 예의주시하고 있다는 입장이다. 앤트로픽 역시 신중한 태도를 보이고 있다. 한국 입장에서는 미국의 첨단 AI 모델에 대한 접근권을 확보하는 동시에 미국 정부의 수출통제와 기술 주권 기조에 따른 불확실성도 관리해야 하는 상황이다. 이번 협약은 한국 AI 정책의 방향을 보여준다. 단순히 해외 모델을 쓰는 것을 넘어 고성능 AI가 초래할 수 있는 위험을 평가하고 방어 기술을 확보하려는 움직임이다. 특히 AI 에이전트가 실제 시스템을 조작하고 코드를 작성하며 업무를 수행하는 단계로 넘어가면 모델 안전성과 사이버보안은 분리하기 어려운 과제가 된다. 성과는 접근권과 실행력에서 갈릴 전망이다. 미토스 같은 첨단 모델에 대한 안정적 접근이 보장되지 않으면 협력은 제한적일 수밖에 없다. 반대로 한국어 환경의 안전성 평가, 금융·공공 분야 취약점 발굴, 국내 보안 인력과 글로벌 모델의 결합이 실질 성과로 이어진다면 한국은 AI 안전·보안 분야에서 독자적 입지를 넓힐 수 있다.
2026-06-18 16:09:55
-
"해외 IP 로그인 감지" 문자 주의… 빗썸, 피싱 예방 가이드 공개
[경제일보] 빗썸이 정보보호의 날을 맞아 이용자를 노린 사칭 피싱 범죄 예방 활동에 나섰다. 가상자산 거래소를 사칭한 문자와 이메일, 가짜 홈페이지 등이 갈수록 정교해지는 가운데 투자자 보호와 보안 인식 제고를 강화하기 위한 조치로 풀이된다. 12일 빗썸은 사내 정보보호의 날을 맞아 이용자들이 피싱 범죄를 스스로 식별하고 대응할 수 있도록 주요 사칭 피싱 수법과 예방 수칙을 담은 가이드를 공개했다고 밝혔다. 최근 피싱 범죄는 실제 기업과 구분하기 어려울 정도로 고도화되고 있다. 거래소나 금융기관을 사칭해 '해외 IP 로그인 시도 감지' 등의 문구를 담은 문자 메시지를 발송하거나, 보안 점검을 가장한 이메일로 이용자를 유인하는 방식이 대표적이다. 또한 검색 엔진 광고나 검색 결과를 활용해 가짜 홈페이지를 노출한 뒤 이용자가 직접 계정 정보를 입력하도록 유도하는 사례도 늘고 있다. 특히 최근에는 발신자명과 디자인, 안내 문구까지 실제 서비스와 유사하게 제작돼 이용자가 진위를 판단하기 어려운 경우가 많은 것으로 알려졌다. 이에 단순한 스미싱을 넘어 계정 탈취와 개인 정보 유출, 금융 사기 등으로 이어질 가능성이 높아지고 있다. 빗썸은 피싱 공격에 노출될 경우 계정 ID와 비밀번호는 물론 SMS 인증 번호와 OTP 코드, 휴대 전화 번호, 이메일 주소, 이름, 생년월일 등 개인 정보가 유출될 수 있다고 설명했다. 또한 금융·결제 정보까지 탈취될 경우 추가 피해로 이어질 가능성도 존재한다. 특히 빗썸은 동일한 비밀번호를 여러 서비스에서 사용하는 이용자의 경우 거래소 계정 탈취를 시작으로 다른 온라인 서비스 계정까지 피해가 확산될 수 있어 각별한 주의가 필요하다고 강조했다. 계정이 탈취될 경우 자산 이동이 이뤄질 수 있으며 피해 발생 이후 복구 과정도 복잡해질 수 있기 때문에 가상자산 거래는 계정 보안이 무엇보다 중요하다. 이에 국내 가상자산 거래소들은 투자자 보호센터 운영과 이상거래 탐지 시스템 고도화, 보안 캠페인 등을 통해 이용자 보호 역량을 강화하고 있다. 빗썸은 이용자들에게 발신자 정보를 확인할 때 일부 주소만 보지 말고 전체 주소를 끝까지 확인해야 한다고 안내했다. 또한 '즉시 확인', '지금 당장 조치' 등 긴급성을 강조하는 안내 문구가 포함된 메시지는 한 번 더 의심하고, 공식 앱이나 홈페이지에서 동일한 공지가 있는지 직접 확인하는 것이 중요하다고 설명했다. 링크 클릭에도 주의가 필요하다. 링크를 누르기 전 공식 URL과 일치하는지 반드시 확인해야 하며, 가능하면 문자나 이메일 속 링크를 이용하기보다 직접 앱을 실행하거나 주소를 입력해 접속하는 것이 안전하다. 만약 의심스러운 링크를 클릭했거나 개인정보를 입력했다면 즉시 대응해야 한다. 우선 네트워크 연결을 차단하고 계정 비밀번호 변경과 2단계 인증 설정 등 보호 조치를 취해야 한다. 이어 백신 프로그램을 활용한 정밀 검사와 운영체제(OS), 주요 소프트웨어 업데이트도 필요하다. 피해가 의심될 경우에는 관련 기관 신고도 가능하다. 빗썸 계정에서 이상 거래가 확인되면 빗썸 투자자보호센터에 즉시 연락해야 하며, 해킹 및 악성코드 피해는 한국인터넷진흥원(KISA) 118 상담센터, 보이스피싱·스미싱 관련 상담은 경찰청 182 또는 112, 금융사기 신고는 금융감독원 1332를 통해 지원받을 수 있다. 빗썸 관계자는 "사칭 피싱은 진짜와 구분하기 어려울 만큼 정교해지고 있어, 발신자 주소와 공식 URL을 한 번 더 확인하는 작은 습관이 가장 확실한 예방책"이라며 "빗썸은 이용자의 자산과 개인정보를 지키기 위한 보안 안내와 보호 조치를 지속적으로 강화해 나가겠다"고 말했다.
2026-06-12 14:27:46
-
KISA, 앤트로픽 '미토스' 쓴다…AI로 사이버 취약점 찾는다
[경제일보] 한국인터넷진흥원(KISA)이 앤트로픽의 인공지능(AI) 사이버보안 협력체 ‘프로젝트 글래스윙’에 참여한다. 전문가 수준의 취약점 탐지 능력을 갖춘 AI 모델을 활용해 국내 사이버 위협 대응 역량을 높일 수 있을지 주목된다. 3일 과학기술정보통신부에 따르면 KISA는 앤트로픽의 프로젝트 글래스윙에 합류해 ‘클로드 미토스 프리뷰’ 접근 권한을 확보했다. KISA는 국내 사이버 침해사고 대응과 정보보호 정책 지원을 맡는 핵심 기관이다. 프로젝트 글래스윙은 앤트로픽이 고성능 사이버보안 AI 모델을 검증된 기관에 제한적으로 제공해 주요 소프트웨어와 시스템의 취약점을 선제적으로 찾아내도록 하는 협력 프로그램이다. 앤트로픽은 지난 4월 약 50개 기관을 대상으로 프로젝트를 시작했고, 이번에 15개국 이상 150개 신규 기관으로 대상을 확대했다. 전체 참여 규모는 약 200곳으로 늘어나는 구조다. 핵심 모델인 클로드 미토스 프리뷰는 대규모 코드베이스와 시스템에서 보안 취약점을 찾아내는 데 특화된 AI 모델이다. 코드 분석, 바이너리 테스트, 엔드포인트 보안 점검, 침투 테스트 등에 활용될 수 있다. 앤트로픽은 초기 파트너들이 미토스를 활용해 수 주 만에 ‘높음’ 또는 ‘치명적’ 등급의 보안 결함 1만건 이상을 발견했다고 밝혔다. 이번 확대에는 전력, 수도, 의료, 통신, 하드웨어 등 핵심 인프라 분야 기관과 기업도 포함됐다. 이들 분야는 공격을 받을 경우 특정 기업 피해를 넘어 국가 안보와 사회 기반 서비스에 영향을 줄 수 있다. AI가 보안 취약점을 더 빠르게 찾아내는 시대가 열리면서 방어 기술도 같은 속도로 고도화해야 한다는 판단이 반영된 것으로 풀이된다. 국내에서는 KISA 외에 삼성전자, SK하이닉스, SK텔레콤 등 주요 기업의 참여 가능성도 거론된다. 다만 일부 기업은 아직 공식 확인이 어렵거나 확정된 바 없다는 입장을 밝힌 것으로 알려졌다. 이에 따라 실제 국내 참여 기업 명단은 앤트로픽의 개별 통보와 기업별 절차가 마무리된 뒤 더 분명해질 전망이다. 이번 KISA 참여는 AI 보안 대응이 국제 공조 단계로 들어섰다는 점에서 의미가 있다. AI가 악성코드 작성이나 취약점 공격에 악용될 수 있다는 우려가 커지는 만큼, 방어 진영도 고성능 AI를 활용해 취약점을 먼저 찾고 패치하는 체계를 갖출 필요가 커지고 있다. 다만 미토스 같은 고성능 보안 AI는 방어에 유용한 만큼 오용 가능성도 함께 안고 있다. 발견된 취약점 정보를 어떻게 관리하고, 민간 기업과 어떤 방식으로 공유하며, 실제 패치까지 얼마나 빠르게 연결하느냐가 성과를 가를 핵심 변수가 될 전망이다.
2026-06-03 13:10:34
-
-
-