검색결과 총 44건
-
韓 잠재 과세 가상자산 109억 달러…체이널리시스, 2027년 과세 앞두고 '86% 사각지대'
[경제일보] 오는 2027년 국내 가상자산 과세 시행을 앞두고 과세당국이 거래소 밖에서 움직이는 가상자산을 얼마나 정확하게 파악할 수 있을지가 핵심 과제로 떠오르고 있다. 지난해 한국에서 발생한 잠재적 과세 대상 온체인 가상자산 활동 규모가 약 109억 달러(약 15조원)에 달한 것으로 분석됐지만, 국제적인 가상자산 거래정보 자동교환 체계인 경제협력개발기구(OECD) 암호화자산 보고체계(CARF)로 포착할 수 있는 온체인 활동은 전체의 14%에 그치는 것으로 나타났다. 31일 블록체인 데이터 플랫폼 체이널리시스가 발표한 '가상자산 세금 보고서'에 따르면 2025년 한국의 잠재적 과세 대상 온체인 활동은 비트코인, 이더리움, 솔라나, 트론, BNB 스마트체인, 베이스 등 6개 주요 블록체인의 온체인 데이터를 분석한 결과 총 109억 달러(약 15조원)로 집계됐다. 한국의 잠재적 과세 대상 활동 규모는 분석 대상 국가 가운데 미국 1126억 달러(약 155조원), 독일 241억 달러(약 33조원), 중국 210억 달러(약 29조원) 등에 이어 11번째로 컸다. 국내 활동을 유형별로 보면 결제가 56억 달러(약 7조7000억원)로 가장 많았고 거래 이익 32억 달러(약 4조4000억원), 온체인 소득 20억 달러(약 2조8000억원)가 뒤를 이었다. 체이널리시스가 집계한 '잠재적 과세 대상 활동'은 각국의 실제 세율이나 공제·비과세 규정을 적용한 과세표준이 아니라 블록체인에서 관측되는 가상자산 관련 소득, 거래 이익, 결제 활동 등을 합산한 수치다. 중앙화거래소 내부에서 이뤄지는 거래와 블록체인상 직접 확인하기 어려운 일부 활동도 분석에서 제외됐다. 특히 가상자산은 국제적으로도 거래정보 확보 체계가 마련되고 있지만 한계가 뚜렷한 것으로 평가된다. 체이널리시스 분석에 따르면 전 세계 온체인 잠재적 과세 대상 활동 가운데 CARF의 적용 범위에 들어오는 활동은 약 14%에 불과하다. 나머지 86%는 DEX 거래, P2P 송금, 온체인 소득, 가상자산 결제 등으로 구성돼 CARF만으로는 포착하기 어려운 영역으로 꼽힌다. CARF는 각국 과세당국이 가상자산 서비스 제공업체 등을 통해 확보한 거래정보를 국가 간 자동으로 교환할 수 있도록 하는 국제 기준이다. 해외 거래소 등을 이용하는 납세자의 거래정보를 파악하는 데는 도움이 될 수 있지만, 블록체인에서 직접 이뤄지는 모든 활동을 자동으로 과세당국에 전달하는 체계는 아니다. 문제는 가상자산 거래가 하나의 거래소 안에서만 끝나지 않는다는 점이다. 국내 거래소에서 가상자산을 구매한 뒤 개인지갑으로 옮기고 DEX에서 다른 가상자산으로 교환하거나 해외 플랫폼으로 이동하는 식으로 거래 경로가 복잡해질 수 있다. 여러 개인지갑을 사용하는 경우에는 블록체인상 특정 주소의 거래가 실제 어느 납세자의 활동인지 연결하는 문제도 발생한다. 결국 거래소 등 사업자가 제출하는 오프체인 정보와 블록체인에 기록된 온체인 데이터를 함께 활용해야 한다는 목소리도 나오고 있다. 거래소가 보유한 고객확인 정보와 거래내역을 온체인 거래 흐름과 연결할 수 있다면 특정 납세자의 전체 가상자산 활동을 보다 넓게 파악할 수 있기 때문이다. 한국에서는 가상자산 활동이 일부 지갑에 집중되는 현상도 나타났다. 전체 지갑 주소의 28%가 잠재적 과세 대상 활동의 87%를 차지한 것으로 분석됐다. 싱가포르는 20%의 주소가 89%의 활동을 차지했고, 브라질은 32%의 주소가 87%를 차지했다. 일본은 27%의 주소가 57%를 차지해 상대적으로 분산된 모습을 보였다. 국내 가상자산 과세에서도 결국 핵심은 '거래가 기록돼 있느냐'와 '그 거래의 주체와 과세소득을 특정할 수 있느냐'를 구분하는 데 있는 것으로 분석된다. 블록체인에는 거래 흐름이 남지만 거래소 밖으로 이동한 자산의 소유자와 거래 목적, 취득가액 등을 별도로 확인해야 실제 과세에 활용할 수 있는 것이다. 이에 오는 2027년 가상자산 과세를 앞두고 과세당국이 확보해야 할 데이터의 범위도 넓어질 전망이다. CARF를 통한 해외 사업자 정보와 국내 거래소 자료를 확보하는 동시에 온체인 분석 기술을 활용해 DEX와 개인지갑 등 거래소 밖 활동을 보완해야 하는 구조다. 가상자산 과세 논의 역시 단순히 세율이나 공제 기준을 정하는 단계에서 실제 과세 대상 활동을 얼마나 정확하게 파악할 수 있는지로 무게중심이 이동할 것으로 전망된다. 특히 거래소와 개인지갑, 해외 플랫폼, DEX를 넘나드는 거래가 일반화될수록 기존 금융자산처럼 특정 금융기관의 거래내역만으로 납세자의 전체 활동을 확인하기 어려워지기 때문이다. 권준혁 체이널리시스코리아 지사장은 "오는 2027년 가상자산 과세 시행을 앞두고 중요한 것은 과세 기준을 마련하는 것과 함께 실제 과세 대상이 되는 가상자산 활동을 얼마나 정확하게 파악할 수 있느냐는 점"이라며 "CARF를 통해 확보되는 납세자 및 거래 보고 정보와 블록체인에서 직접 확인할 수 있는 온체인 데이터를 함께 활용한다면 정보의 사각지대를 보완하고 과세 대상 활동을 보다 폭넓고 정확하게 파악할 수 있다"고 말했다.
2026-08-31 17:06:35
-
"한 달 걸리던 클라우드 보안 점검, AI로 30분"…솔트웨어, 백패커에 SCR 공급
[경제일보] 클라우드 환경이 확대되면서 기업의 보안 점검과 정보보호 인증 대응에도 자동화 바람이 불고 있다. 기존에는 클라우드 인프라 설정을 확인하고 취약점을 분석하는 데 수주에서 한 달 이상이 걸리기도 했지만, 인공지능(AI)을 활용해 수십 분 만에 보안 상태를 진단하는 등 기업 보안이 변화하고 있다. 26일 솔트웨어는 수공예 핸드메이드 커머스 플랫폼 '아이디어스' 운영사 백패커에 AI 기반 아마존웹서비스(AWS) 클라우드 보안 점검 서비스 'SCR(시큐리티 컴플라이언스 리뷰)'를 제공했다고 밝혔다. SCR은 AWS 인프라 설정 상태를 자동 점검하는 오픈소스 클라우드 보안 플랫폼(CSPM) Prowler를 기반으로 한국형 정보보호 및 개인정보보호 관리체계(ISMS-P) 103개 핵심 항목에 맞춰 클라우드 보안 설정을 진단한다. 사용자 권한과 접근 통제, 데이터 암호화, 침해사고 대응, 재해복구 등 주요 보안 영역을 점검하도록 설계됐다. 특히 점검에 걸리는 시간을 줄인 것이 특징이다. 기존 유사 보안 점검 서비스는 사전 협의부터 결과 도출까지 통상 1개월 이상 걸렸지만, SCR은 AWS 계정 권한에 동의하면 별도의 복잡한 사전 절차 없이 약 30분 안팎에 진단 결과를 확인할 수 있다. 진단 결과는 HTML 기반 리포트로 제공되며 위험도가 높은 '크리티컬' 항목에는 AWS 서비스를 활용한 표준 운영 지침도 함께 제시한다. 보안 담당자가 취약점을 일일이 찾아내는 반복 업무를 줄이고 위험도가 높은 문제부터 개선할 수 있도록 지원하는 방식이다. 백패커는 아이디어스 서비스 성장에 따라 AWS 클라우드 환경이 확대되면서 보안 현황과 ISMS 대응을 위한 점검·증적 관리 체계를 고도화할 필요가 있던 것으로 평가된다. 이에 SCR을 통해 AWS 환경을 자동 진단하고 분산돼 있던 보안 상태를 일관된 기준으로 확인할 수 있는 체계를 마련했다. 최근 AI가 사이버 공격을 탐지하는 것을 넘어 보안 담당자의 반복적인 관리 업무를 자동화하는 방향으로 활용 범위를 넓히고 있다. 클라우드 인프라가 수시로 변경되는 만큼 한 번의 점검보다 지속적인 보안 관리가 중요해지고 있기 때문이다. 솔트웨어는 SCR을 일회성 진단 서비스에서 상시 보안 관리 플랫폼으로 확대할 계획이다. 보안 점수 기반 대시보드와 주기적인 자동 스캔 기능을 추가해 신규 취약점을 지속적으로 탐지하고, 이전 점검과 비교해 개선 완료율과 잔존 리스크까지 확인할 수 있도록 한다는 구상이다. ISMS-P 인증 대응도 자동화한다. 향후 인증 심사에 활용할 수 있는 증적 자료 자동 수집 기능을 추가해 기업의 컴플라이언스 대응 부담을 낮출 방침이다. 이에 따라 보안 진단부터 개선, 반복 점검, 증적 관리까지 보안 운영 전반을 자동화하는 것을 목표로 서비스를 확장하고 있다. 이정근 솔트웨어 대표는 "클라우드 환경에서는 보안 점검을 한 번 수행하는 것보다 지속적으로 관리하고 개선하는 체계를 갖추는 것이 더욱 중요하다"며 "SCR을 통해 기업이 보다 쉽고 빠르게 클라우드 보안 수준을 진단하고, 앞으로는 상시 모니터링 기반의 플랫폼으로 발전시켜 고객의 보안 운영 부담을 지속적으로 줄여나가겠다"고 말했다.
2026-08-26 17:45:28
-
-
LG유플러스, 공공 클라우드 보안 공략 시동...알파키 CSAP 획득
[경제일보] LG유플러스가 통합 계정관리(IDaaS) 서비스 '알파키'를 앞세워 공공 클라우드 보안 시장 공략에 나선다. 국내 IDaaS 서비스 가운데 처음으로 클라우드서비스 보안인증(CSAP) SaaS 표준등급을 획득하면서 정부와 공공기관, 공기업 등에 서비스를 공급할 수 있는 기반을 마련한 것으로 평가된다. 6일 LG유플러스는 자사의 통합 계정관리 서비스 '알파키'가 최근 한국인터넷진흥원(KISA)으로부터 CSAP SaaS 표준등급 인증을 획득했다고 밝혔다. 클라우드서비스 보안인증제는 '클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률'에 따라 클라우드 서비스의 정보보호 수준을 평가하는 제도로, 공공기관에 클라우드 서비스를 공급하기 위한 필수 요건으로 꼽힌다. 이번 인증으로 LG유플러스는 공공 분야를 새로운 성장 시장으로 삼고 사업 확대에 속도를 낸다는 전략이다. LG유플러스는 현재 일부 공공기관을 대상으로 알파키 실증(PoC)을 진행하고 있으며, 결과를 반영해 서비스를 고도화한 뒤 이르면 내년 1분기 공공기관 전용 서비스를 정식 출시할 계획이다. 최근 공공 분야에서는 생성형 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확산되면서 사용자 계정과 접근 권한을 통합 관리하는 보안 체계의 중요성이 커지고 있다. 업무 시스템이 다양해질수록 계정과 권한 관리가 복잡해지고, 계정 탈취나 권한 오남용이 주요 보안 위협으로 떠오르면서 통합 계정관리 서비스 수요도 증가한 것이다. 정부 역시 공공기관의 계정 보안을 강화하고 있다. 지난 5월 개정된 국가 사이버보안 기본지침에는 계정 및 비밀번호 관리 강화와 다중인증 적용 확대, 통합인증체계 구축·운영 관련 내용이 새롭게 반영됐다. AI와 클라우드 활용이 확대되는 환경에서 계정 보안을 강화하기 위한 조치로 관련 보안 솔루션 도입도 더욱 확대될 것으로 전망된다. 지난해 출시된 LG유플러스의 알파키는 기업의 계정과 접근 권한을 통합 관리하는 클라우드 기반 IDaaS 서비스다. 임직원의 계정 정보와 업무 시스템, SaaS별 접근 권한을 하나의 플랫폼에서 관리할 수 있으며, 단일 로그인(SSO) 기능을 통해 여러 업무 시스템을 하나의 계정으로 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지하는 기능도 제공한다. LG유플러스는 알파키에 암호화된 상태에서도 데이터를 연산할 수 있는 동형암호 기술을 적용해 계정 정보 유출 가능성을 줄였으며, 양자내성암호(PQC) 기반 인증 기술도 적용해 향후 양자컴퓨팅 환경에서도 주요 정보와 업무 자산을 보호할 수 있도록 설계했다고 설명했다. LG유플러스는 알파키를 시작으로 공공 보안 사업을 확대한다는 방침이다. 통합 계정 관리뿐 아니라 통신사업자로서 축적한 네트워크 운영 역량을 기반으로 네트워크 보안과 보안관제 등을 아우르는 보안 풀스택 서비스를 제공하며 공공 및 기업 시장 공략을 강화할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장 전무는 "알파키는 국내 통신사업자가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체"라며 "이번 CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다"고 말했다.
2026-08-06 09:03:12
-
-
IBM, AI가 공격도 방어도 바꿨다…악성 침해사고 4건 중 1건 AI 활용
[경제일보] 인공지능(AI)을 활용한 사이버 공격이 빠르게 늘면서 기업의 침해사고 피해 비용도 사상 최고 수준으로 높아졌다. AI가 공격에 필요한 시간과 비용을 낮추는 동시에 보안 현장에서는 탐지와 대응을 돕는 방어 수단으로 활용되는 양면성이 뚜렷해지고 있다. IBM이 30일 발표한 ‘2026 데이터 유출 비용 보고서’에 따르면 전 세계 악의적 침해사고 4건 중 1건에는 AI가 활용된 것으로 조사됐다. AI 기반 공격은 전년보다 56% 증가했으며 딥페이크를 이용한 사칭과 AI 기반 악성코드가 증가세를 주도했다. AI가 활용된 침해사고의 평균 피해 비용은 600만달러로 집계됐다. 전체 데이터 유출 사고의 평균 비용인 499만달러보다 약 100만달러 많다. 전체 평균 피해 비용도 전년보다 12% 증가해 역대 최고치를 기록했다. 공격자가 AI를 활용해 취약점 탐색과 악성코드 제작, 사칭 콘텐츠 생성을 자동화하면서 공격에 필요한 비용은 수천달러 수준까지 낮아졌다. 반면 피해 기업은 시스템 복구와 사고 조사, 영업 중단, 고객 이탈 및 규제 대응 등에 수백만달러를 지출하고 있다. AI가 사이버 공격의 진입 장벽을 낮추면서 공격자와 피해 기업 사이의 비용 격차가 커진 셈이다. AI는 방어 비용을 낮추는 수단으로도 작용했다. 보안 운영에 AI와 자동화를 폭넓게 적용한 기업은 이를 도입하지 않은 기업보다 침해사고 비용을 평균 193만달러 절감했다. 그럼에도 조사 대상 기업 4곳 중 1곳은 보안 운영에 AI와 자동화를 적용하지 않은 것으로 나타났다. 활용 분야도 탐지와 대응에 편중됐다. 기업 절반 이상이 위협을 탐지하고 확산을 차단하는 데 AI 에이전트를 사용했지만, 이미 발견된 취약점을 관리하고 보완하는 데 활용한 비율은 18%에 그쳤다. 공격자는 AI로 취약점 악용 시간을 단축하고 있지만 기업의 패치와 개선 작업은 기존 속도에 머물러 있다는 의미다. 포네몬연구소가 진행한 후속 조사에서는 차세대 AI 모델의 공격 역량을 인지한 기업 가운데 85%가 보안 투자를 늘릴 계획이라고 답했다. 실제 침해사고를 경험한 뒤 투자를 확대하겠다는 기업 비율인 64%보다 높았다. 응답 기업의 75%는 차세대 AI 위협에 대응하기 위해 보안 운영에서 AI 에이전트를 활용하는 방식을 재검토하고 있었다. 공격은 금융과 에너지 등 핵심 인프라에 집중됐다. AI 기반 공격의 62%가 핵심 인프라 산업을 겨냥했다. 금융 서비스 분야의 평균 침해사고 비용은 630만달러, 에너지 산업은 520만달러였다. 이들 산업에서 발생한 사고는 개별 기업을 넘어 결제망과 공급망, 필수 서비스의 연쇄 장애로 번질 수 있다. AI 모델 자체보다 이를 둘러싼 시스템도 취약 지점으로 지목됐다. 조사 기업의 20% 이상이 AI 모델이나 애플리케이션을 겨냥한 침해사고를 경험했다. 주요 원인은 API·애플리케이션·플러그인 취약점과 AI 워크로드 관련 클라우드 설정 오류로 각각 27%를 차지했다. 랜섬웨어 사고 비중은 전년 34%에서 39%로 높아졌다. 공격자들은 운영 중단뿐 아니라 기업 평판을 훼손하겠다고 위협하는 방식을 가장 많이 활용했다. 주요 압박 대상은 브랜드 평판 41%, 직원 정보 35%, 지식재산권 31% 순이었다. 양자컴퓨팅 시대를 앞두고 암호화 기반도 충분히 갖춰지지 않은 것으로 나타났다. 저장 중인 데이터와 전송 중인 데이터를 모두 암호화한 기업은 37%였으며, 조직 내부의 암호 자산을 파악하고 있는 기업은 34%에 불과했다. 수자 비스웨산 IBM 시큐리티 소프트웨어 부문 부사장은 “AI는 공격을 빠르고 저렴하게 만드는 반면 침해사고 대응 비용은 계속 증가시키고 있다”며 “개발 과정에 복구 역량을 내재화하고 실행 환경의 신원을 보호하며 공격자와 같은 속도로 위험을 해결해야 한다”고 말했다. 이번 보고서는 IBM 후원으로 포네몬연구소가 2025년 3월부터 2026년 2월까지 전 세계 602개 조직에서 발생한 실제 침해사고를 분석해 작성했다. 후속 조사는 올해 5월 원조사 참여 기업 가운데 456곳을 대상으로 진행됐다.
2026-07-30 10:40:12
-
-
-
티빙 유출, 제휴 고객까지 번졌다…KT·네이버·카카오 이용자 정보도 유출됐나
[경제일보] 티빙 개인정보 유출 사고의 피해가 직접 가입자를 넘어 통신사 결합상품과 소셜미디어(SNS) 간편로그인 등 제휴 서비스를 통해 유입된 이용자에게까지 번졌다. 네이버와 카카오, KT 시스템이 추가로 해킹된 것은 아니지만 제휴 과정에서 티빙에 전달·저장된 정보가 함께 빠져나간 것으로 확인됐다. 특히 KT 개인정보 유출 사고의 보상으로 티빙 이용권을 받은 고객 가운데 41만6000여명이 다시 유출 대상에 포함되면서 제휴 기업의 고객 안내와 사전 보안 검증 책임을 둘러싼 논란도 커지고 있다. 지난 14일 이정헌 더불어민주당 의원실이 과학기술정보통신부와 개인정보보호위원회로부터 받은 자료에 따르면 KT가 고객 보상 프로그램으로 제공한 티빙 이용권을 선택한 고객은 58만6000여명이다. 이 가운데 이용권을 티빙에 등록해 실제 사용한 41만6000여명의 정보가 이번 사고의 유출 대상에 포함됐다. ◆ 티빙 DB가 뚫리자 제휴 고객 정보도 함께 유출 현재까지 확인된 사고 원인은 티빙 이용자 정보를 저장한 데이터베이스(DB)에 대한 비인가 접근이다. 개인정보위가 공개한 유출 가능 항목은 아이디와 이름, 생년월일, 성별, 연계정보(CI), 중복가입확인정보(DI), 휴대전화번호, 이메일, 환불 계좌번호와 비밀번호 등이다. 일부 항목에는 암호화가 적용됐다. 구체적인 침투 경로와 안전조치 의무 위반 여부는 민관합동조사단이 조사 중이다. 피해가 제휴 이용자에게까지 확산된 이유는 서비스 가입 경로와 관계없이 이용에 필요한 정보가 최종적으로 티빙 DB에 저장됐기 때문이다. 네이버와 카카오 계정으로 간편 가입한 이용자는 티빙에 전달한 이름과 이메일, 휴대전화번호 등 본인확인 정보와 SNS 식별 아이디가 유출 대상에 포함됐다. 이는 네이버와 카카오의 로그인 시스템이나 계정 비밀번호가 뚫렸다는 의미는 아니다. 간편로그인 인증 권한은 각 플랫폼이 별도로 관리하고 티빙에는 이용자 식별과 서비스 제공에 필요한 정보가 저장된다. 따라서 이번 정보만으로 네이버·카카오 계정이 즉시 탈취되는 것은 아니지만, 다른 유출 정보와 결합한 피싱이나 크리덴셜 스터핑 공격에는 악용될 수 있다. 사고의 본질도 여기에 있다. 간편로그인은 이용자가 새로운 계정과 비밀번호를 만드는 부담을 줄여주지만, 서비스를 제공받는 사업자가 이름과 이메일, 식별값 등을 별도로 저장하면 개인정보 사본이 다시 생긴다. 인증을 네이버나 카카오가 담당해도 티빙에 저장된 정보의 보안까지 자동으로 보장되는 것은 아니다. ◆ KT “개인정보 전달 안 해”…법적 책임과 고객 책임은 별개 KT는 이번 사고가 자사 시스템과 무관하다는 입장이다. KT가 티빙에 제공한 것은 고객이 직접 등록하는 무작위 이용권 코드로, 고객 개인정보를 티빙에 전달하거나 처리를 위탁하지 않았다는 설명이다. KT는 “티빙의 개인정보 처리시스템을 운영하거나 접근할 권한이 없다”며 개인정보보호법상 직접적인 책임 주체는 티빙 운영사라고 밝혔다. 다만 고객 혜택으로 연결한 서비스인 만큼 앞으로 제휴사의 보안 관리와 검증을 강화하겠다는 방침이다. 법적 책임과 고객 보호 책임은 구분해서 볼 필요가 있다. KT가 고객정보를 넘기지 않았다면 티빙의 개인정보 관리에 대한 직접 책임을 묻기는 어렵다. 그러나 KT 보상 프로그램을 통해 가입한 고객 규모가 41만명을 넘는 만큼 해당 고객에게 유출 여부 확인 방법과 피해 예방 조치를 직접 안내해야 한다는 요구는 피하기 어렵다. 보안 사고 피해자에게 제공한 보상 서비스에서 다시 유출 사고가 발생했다는 점도 KT의 신뢰 회복 과정에 부담으로 작용할 전망이다. 네이버와 카카오 역시 현재까지 자사 인증 시스템이 침해됐다는 정황은 확인되지 않았다. 직접적인 법적 책임은 티빙이 어떤 정보를 어떤 근거로 저장했고, 네이버·카카오가 정보 제공자로서 필요한 보호조치를 이행했는지를 조사한 뒤 판단해야 한다. 다만 플랫폼 입장에서도 간편로그인 제휴 애플리케이션이 요구하는 개인정보 범위가 적정한지, 제휴 종료 후 식별정보가 삭제되는지, 보안 사고가 발생하면 이용자에게 어떻게 통지할지를 다시 점검할 필요가 생겼다. 현재 네이버와 카카오는 이번 사고와 관련한 별도의 구체적인 후속 대책을 공개하지 않은 상태다. ◆ ‘가입자 확대’ 제휴 전략, 보안 책임도 함께 커져 티빙은 직접 판매뿐 아니라 네이버와 통신사 결합상품 등 외부 채널을 통해 가입자를 확대해 왔다. CJ ENM 사업보고서에도 티빙이 네이버와 KT·LG유플러스 등 제휴 채널을 활용하는 판매 구조가 명시돼 있다. 제휴는 고객 확보 비용을 줄이고 가입자를 빠르게 늘릴 수 있지만 정보가 여러 사업자를 거치고 책임 주체가 나뉜다는 약점이 있다. 사고가 발생하면 서비스를 운영한 기업은 “제휴사가 모집한 고객”이라고 보고, 제휴사는 “개인정보를 직접 관리하지 않았다”고 선을 그을 수 있다. 결국 이용자가 어느 기업으로부터 안내와 보호를 받아야 하는지 불분명해진다. 향후 피해 범위가 더 커질 가능성도 있다. 티빙은 SK텔레콤과 LG유플러스 등 통신상품을 비롯한 여러 제휴 채널을 운영해 왔다. 다만 이들 제휴사 고객의 정보가 실제로 얼마나 포함됐는지는 아직 확인되지 않았다. 정부 조사 결과가 나오기 전까지 피해가 발생했다고 단정해서는 안 된다. ◆ 티빙은 전수 통지, 제휴사는 공동 대응체계 마련해야 티빙은 현재 별도 조회 페이지를 통해 이용자가 자신의 유출 여부와 항목을 확인하도록 하고 있다. 홈 화면에는 비밀번호 변경 안내도 게시했다. 다음 단계는 가입 경로별 피해 규모를 확정하고 직접 가입자와 간편로그인, 통신사 이용권, 결합상품 가입자를 구분해 개별 통지하는 것이다. 접속 세션과 인증 토큰을 초기화하고 불필요하게 보관한 휴면·탈퇴·종료 제휴 계정 정보가 있었는지도 확인해야 한다. 사고 원인이 접근키나 인증정보 관리 문제로 드러날 경우 개발 코드와 외부 저장소에 대한 비밀정보 탐지 체계도 전면 재정비해야 한다. KT와 네이버, 카카오 등 제휴사도 티빙의 안내에만 맡기기보다 자체 고객 채널을 통해 유출 조회 방법과 피싱 예방 수칙을 전달할 필요가 있다. 향후 제휴 계약에는 △보안 수준 사전 심사 △최소한의 정보만 수집 △제휴 종료 시 정보 파기 △사고 즉시 제휴사에 통보 △공동 이용자 안내와 피해 구제 절차를 명시하는 방안이 요구된다. 정부 조사 결과는 플랫폼 제휴 구조의 책임 범위를 가르는 기준이 될 전망이다. 티빙의 기술적·관리적 보호조치 위반 여부뿐 아니라 제휴 가입자 정보가 필요 이상으로 수집·보관됐는지, 제휴가 끝난 뒤에도 남아 있었는지까지 확인해야 한다. 이정헌 의원은 “개인정보 유출의 직접적인 당사자가 아니더라도 제휴 서비스를 제공하거나 연계한 기업 역시 고객 보호와 안내 책임에서 자유로울 수 없다”며 “정부가 제휴 기업의 책임을 포함한 제도 개선 방안을 마련해야 한다”고 말했다.
2026-07-15 11:08:30
-
-
회원 130만명 털리고도 몰랐다…락앤락, 개인정보 유출로 과징금 5억
[경제일보] 락앤락이 약 130만 명의 회원 개인정보 유출 사고로 과징금 5억원대 제재를 받았다. 해커가 내부 시스템에 침입해 대용량 데이터를 빼냈지만 회사는 이를 탐지하지 못했고 해커의 협박 메일을 받고서야 유출 사실을 인지한 것으로 조사됐다. 개인정보보호위원회는 지난 8일 제13회 전체회의를 열고 개인정보 보호법을 위반한 락앤락, 유베이스, 썬포토 등 3개 사업자에 총 7억100만원의 과징금과 540만원의 과태료를 부과했다고 9일 밝혔다. 처분 사실을 각 사 홈페이지에 공표하라는 명령도 함께 의결했다. 가장 큰 제재를 받은 곳은 락앤락이다. 개인정보위 조사 결과 해커는 2024년 4월 락앤락 메일 서버 보안 취약점을 악용해 내부 시스템에 침입했고 같은 해 5월 말 회원 데이터베이스를 유출했다. 같은 해 11월에는 내부 시스템에 다시 침입해 파일서버에 저장된 업무자료와 임직원 개인정보까지 추가로 빼낸 것으로 확인됐다. 이 과정에서 약 130만 명의 회원 개인정보와 임직원 개인정보 1111건이 외부로 유출됐다. 유출 항목에는 회원 이름, 휴대전화번호, 주소와 임직원의 주민등록증, 운전면허증, 통장 사본 등이 포함됐다. 개인정보위는 락앤락이 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못했다고 판단했다. 2022년 공개된 보안 취약점에 대한 패치를 적용하지 않았고, 주요 서버 관리자 계정에 동일한 비밀번호를 사용한 점도 문제로 지적됐다. 고유식별정보 암호화 미흡, 개인정보 미파기 등 안전조치 의무 위반도 확인됐다. 이에 개인정보위는 락앤락에 과징금 5억300만원과 과태료 540만원을 부과했다. 콜센터 아웃소싱 업체 유베이스도 제재 대상에 올랐다. 2024년 대표 홈페이지 관리자 계정이 해킹돼 문의 게시판 이용자 1852명의 이름, 전화번호, 이메일, 회사명 등이 유출됐다. 해커는 해당 정보를 텔레그램에 게시하기도 했다. 유베이스는 외부에서 관리자 페이지 접속이 가능하도록 운영하면서 IP 주소 등으로 접근을 제한하지 않았고, 아이디와 비밀번호만으로 관리자 페이지에 접속할 수 있게 한 것으로 조사됐다. 개인정보위는 유베이스에 과징금 1억6800만원을 부과했다. 사진·영상장비 판매업체 썬포토는 관리자 계정 해킹으로 회원 약 17만 명의 개인정보와 주문정보 13건이 유출됐다. 유출 정보에는 이름, 아이디, 휴대전화번호, 성별 등이 포함됐다. 해커가 주문자 1명에게 썬포토 직원을 사칭해 보이스피싱을 시도한 사실도 확인됐다. 썬포토에는 과징금 3000만원이 부과됐다. 이번 제재는 개인정보 유출 사고의 초점이 단순 해킹 피해를 넘어 기업의 탐지·패치·접근통제 체계로 옮겨가고 있음을 보여준다. 관리자 페이지 접근 제한, 취약점 패치, 접속기록 관리, 고유식별정보 암호화 같은 기본 보안 조치가 미흡하면 사고 이후 책임도 커질 수밖에 없다.
2026-07-09 17:09:05
-
-
-
④ RWA의 본질…실물자산이 디지털 신뢰와 만날 때
[경제일보] 금융의 역사는 결국 신뢰를 어떻게 계량화하고 증명할 것인가의 역사였다. 과거에는 국가의 공권력, 중앙은행의 발권력, 금고에 쌓인 금이 신뢰의 근거였다. 자본은 보이지 않는 약속이 아니라 눈에 보이는 담보와 제도 위에서 움직였다. 디지털 시대로 접어들며 블록체인은 이 신뢰의 방식을 흔들었다. 암호화된 알고리즘과 분산원장이 새로운 금융 질서를 만들 수 있다는 기대가 커졌다. 그러나 지난 몇 년간 실체 없는 가상자산이 보여준 극심한 변동성은 시장에 분명한 교훈을 남겼다. 실물 경제의 생산성과 연결되지 않은 디지털 신뢰는 언제든 신기루가 될 수 있다는 점이다. 실물자산 토큰화, RWA(Real World Assets)는 바로 이 지점에서 등장했다. RWA의 본질은 단순히 부동산, 원자재, 인프라 같은 자산을 디지털 조각으로 쪼개 판매하는 기술이 아니다. 실체 있는 자산이 가진 내재가치에 블록체인이 제공하는 투명성과 추적 가능성을 결합하는 금융 구조의 전환이다. 구리와 희토류 같은 전략 원자재, 태양광 발전소와 전력망 같은 인프라 자산은 그 자체로 물리적 실체와 경제적 가치를 지닌다. 문제는 이들 자산이 대체로 폐쇄적인 거래 구조와 높은 진입장벽 안에 묶여 있었다는 점이다. 자산은 존재하지만 유동성은 제한됐고, 미래 수익은 예상되지만 자본시장에서 실시간으로 평가받기 어려웠다. RWA는 이 경직된 자산 구조를 바꾸려는 시도다. 원자재의 비축 현황, 인프라의 가동률, 장래 수익권, 계약 조건 등을 디지털 장부 위에 기록하고 검증할 수 있다면 자산의 신뢰는 더 이상 일부 기관의 내부 문서에만 머물지 않는다. 자산의 상태와 권리 관계가 투명하게 연결될수록 자본은 더 빠르게 움직일 수 있다. 전통 금융 시스템에서는 자산을 평가하고 유동화하기 위해 수많은 중개기관과 법적 절차, 시간과 비용이 필요했다. 반면 정교하게 설계된 RWA 생태계에서는 스마트 계약을 통해 배당, 정산, 권리 이전 절차를 자동화할 수 있다. 물론 법적 소유권, 회계 처리, 규제 기준, 투자자 보호 장치가 함께 정비돼야 한다. 기술만으로 금융의 신뢰가 완성되는 것은 아니다. 그럼에도 RWA가 주목받는 이유는 명확하다. 이제 디지털 금융의 경쟁은 단순한 토큰 발행이 아니라 어떤 실물자산을 어떤 법적 구조와 어떤 데이터 체계로 연결하느냐에서 갈린다. 투기성 자본을 모으는 코인과 산업 현장의 현금흐름을 담는 토큰은 출발점부터 다르다. 시장이 원하는 것은 더 많은 가상성이 아니라 더 검증 가능한 실체다. 제조 강국 한국에도 이 흐름은 가볍지 않다. 한국 산업은 반도체, 배터리, 조선, 에너지, 인프라 분야에서 막대한 실물자산을 보유하고 있다. 하지만 이 자산들은 대기업의 재무제표와 금융권 대출 구조 안에 갇혀 있는 경우가 많다. RWA는 이런 산업 자산을 새로운 방식으로 자본화할 수 있는 통로가 될 수 있다. 핵심은 기술 도입이 아니라 신뢰 설계다. 원자재라는 업스트림에서 시작된 디지털 신뢰는 발전소, 전력망, 물류, 데이터센터, 산업단지 수익권으로 확장될 수 있다. 이 과정에서 필요한 것은 과장된 장밋빛 전망이 아니다. 자산의 실체, 권리의 명확성, 데이터의 검증성, 규제의 수용성을 하나로 묶는 정교한 금융 설계다. RWA는 실물경제와 디지털 금융이 만나는 접점이다. 실체 없는 신뢰는 오래 버티기 어렵고, 유동성 없는 자산은 성장의 속도를 잃는다. 실물자산이 디지털 신뢰를 만나면 자본은 다시 흐를 수 있다. 산업과 금융이 융합되는 다음 경제 지도에서 RWA가 주목받는 이유는 여기에 있다. 선언의 시대는 지나가고 있다. 앞으로의 승부는 실제 자산을 얼마나 투명하게 증명하고, 얼마나 안전하게 거래 가능한 구조로 바꾸느냐에 달려 있다. [필자 소개] 구교성 | 클레버스(CLEBUS) 의장 2001년 ‘질문·답변을 통한 정보 제공 방법’ 및 ‘대표 키워드 검색’ 등 원천 특허를 출원하며 일찍이 인터넷을 통한 지식 공유와 빅데이터 기반의 인공지능 시대를 예견했다. 국경 없는 가치 공유와 결제 생태계를 목표로 2006년 클레버스를 설립했다. 이후 2019년 블록체인 기술의 도래와 함께 무형의 지식 자산을 넘어 실물 자산과 에너지 인프라를 토큰화하는 혁신으로 시야를 확장했다. 현재 클레버스를 통해 실물자산(RWA) 거래소를 포괄하는 초연결 생태계를 구축하고 있으며 선박과 같은 대규모 인프라부터 공공 자산에 이르는 디지털 트윈 및 STO 인증 프로젝트를 전개하며 글로벌 실물자산 금융화 시대를 개척하고 있다. 또한 클레버스 초연결 생태계의 기축자산통화인 클레코인(CLE)은 현재 고팍스(GOPAX) 가상자산거래소에 상장되어 거래 중이다.
2026-07-06 10:20:46
-
AWS, 'AI 공동 구축' 시대 연다…FDE 조직에 10억 달러 투자
[경제일보] 아마존웹서비스(AWS)가 고객사에 전문 인공지능(AI) 엔지니어를 직접 투입해 에이전트형 AI 시스템을 함께 개발하는 전담 조직을 신설하며 AI 구축 시장 공략을 강화한다. 기업들의 AI 도입이 단순 실험 단계를 넘어 실제 업무 프로세스 전반으로 확대되는 가운데 클라우드 서비스 제공을 넘어 AI 구축 파트너 역할까지 사업 영역을 넓히려는 전략으로 풀이된다. 2일 AWS는 고객사에 전문 AI 엔지니어를 배치해 에이전트형 AI 솔루션을 공동 개발하고 신속하게 상용화하는 전담 조직 'AWS 전방배치 엔지니어링'을 출범한다고 밝혔다. AWS는 해당 조직 운영과 기술 개발을 위해 총 10억 달러(약 1조5000억원)를 투자할 계획이다. AWS FDE는 고객사 내부에 AWS 엔지니어가 직접 투입돼 비즈니스와 엔지니어링, 보안 조직과 함께 AI 시스템을 구축하는 것이 핵심이다. 고객의 데이터와 업무 프로세스, 거버넌스를 기반으로 실제 운영 가능한 에이전트형 AI를 설계하고 구축하는 방식으로 설계됐다. 특히 AWS는 에이전트형 AI를 중심으로 개발 과정을 재구성해 구축 기간을 기존 수 개월에서 수일 수준으로 단축할 수 있다고 설명했다. AI가 소프트웨어 개발 과정 전반을 지원하고 엔지니어가 이를 검증하는 AI 기반 개발 체계를 적용해 개발 속도와 생산성을 높인다는 구상이다. 기존 컨설팅 사업이 프로젝트 종료와 함께 지원이 끝나는 방식이었다면 AWS FDE는 고객이 자체적으로 AI 시스템을 운영할 수 있는 역량을 확보하는 데 초점을 맞췄다. 프로젝트 종료 이후에도 고객이 독립적으로 AI 서비스를 고도화할 수 있도록 운영 체계와 엔지니어링 노하우, 관련 문서를 함께 이전하는 것이 특징이다. 이를 위해 AWS는 기업 내부 데이터를 연결하고 관리하는 시맨틱 레이어와 지식 그래프를 구축해 조직의 업무 지식이 특정 인력에 의존하지 않고 AI 시스템 안에 축적되도록 지원한다. 또한 하드웨어 기반 격리 기술과 종단 간 암호화를 적용해 고객 데이터가 외부로 유출되지 않도록 보안 체계도 강화했다. AWS는 AI 사업 전략을 클라우드 인프라 제공에서 AI 구축과 운영 지원으로 확대하고 있다. 최근 기업들이 개별 AI 활용 사례를 넘어 업무 전반을 AI 중심으로 재설계하는 'AI 네이티브' 전환을 추진하면서 기술 지원뿐 아니라 조직과 운영 방식까지 함께 변화시키는 수요가 증가하고 있다는 판단으로 풀이된다. 앞서 AWS는 미국 프로 풋볼 리그(NFL)를 비롯해 미국 프로 농구(NBA), 사우스웨스트 항공, 콕스 오토모티브, 리코 등과 협력해 AI 서비스를 구축해온 바 있다. NFL과는 팬 대상 생성형 AI 서비스인 'NFL 판타지 AI'와 'NFL IQ'를 수주 내 상용화했으며, BMW와는 커넥티드 차량 서비스 장애를 줄이는 AI 시스템을 구축했다. 제조 기업 제이빌과 차량 공유 플랫폼 리프트 등에서도 AI 기반 업무 혁신 프로젝트를 진행했다. AWS는 앞으로 금융과 공공, 정부, 규제 산업 등 보안과 거버넌스 요구가 높은 분야를 중심으로 FDE 조직을 확대 운영할 계획이다. AWS는 기업들이 AI를 핵심 업무 시스템에 적용하는 사례가 늘어나는 만큼 AI 구축과 운영 전반을 지원하는 서비스 수요도 지속 확대될 것으로 전망하고 있다. 게리 브랜틀리 NFL 최고정보책임자는 "팬을 위한 새로운 디지털 경험을 만들기 위해 AWS FDE와 협력해 엔지니어들이 우리 팀과 함께 작업했고, 불과 몇 주 만에 상용 서비스를 출시할 수 있었다"며 "이러한 협력으로 팬이 그 어느 때보다 NFL 데이터와 상호작용할 수 있는 'NFL 판타지 AI', 'NFL IQ' 등 새로운 팬 대상 서비스를 선보였으며, 팬과 방송사의 반응은 첫날부터 확인할 수 있었다"고 말했다.
2026-07-02 16:59:57