검색결과 총 14건
-
-
LG유플러스, 공공 클라우드 보안 공략 시동...알파키 CSAP 획득
[경제일보] LG유플러스가 통합 계정관리(IDaaS) 서비스 '알파키'를 앞세워 공공 클라우드 보안 시장 공략에 나선다. 국내 IDaaS 서비스 가운데 처음으로 클라우드서비스 보안인증(CSAP) SaaS 표준등급을 획득하면서 정부와 공공기관, 공기업 등에 서비스를 공급할 수 있는 기반을 마련한 것으로 평가된다. 6일 LG유플러스는 자사의 통합 계정관리 서비스 '알파키'가 최근 한국인터넷진흥원(KISA)으로부터 CSAP SaaS 표준등급 인증을 획득했다고 밝혔다. 클라우드서비스 보안인증제는 '클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률'에 따라 클라우드 서비스의 정보보호 수준을 평가하는 제도로, 공공기관에 클라우드 서비스를 공급하기 위한 필수 요건으로 꼽힌다. 이번 인증으로 LG유플러스는 공공 분야를 새로운 성장 시장으로 삼고 사업 확대에 속도를 낸다는 전략이다. LG유플러스는 현재 일부 공공기관을 대상으로 알파키 실증(PoC)을 진행하고 있으며, 결과를 반영해 서비스를 고도화한 뒤 이르면 내년 1분기 공공기관 전용 서비스를 정식 출시할 계획이다. 최근 공공 분야에서는 생성형 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확산되면서 사용자 계정과 접근 권한을 통합 관리하는 보안 체계의 중요성이 커지고 있다. 업무 시스템이 다양해질수록 계정과 권한 관리가 복잡해지고, 계정 탈취나 권한 오남용이 주요 보안 위협으로 떠오르면서 통합 계정관리 서비스 수요도 증가한 것이다. 정부 역시 공공기관의 계정 보안을 강화하고 있다. 지난 5월 개정된 국가 사이버보안 기본지침에는 계정 및 비밀번호 관리 강화와 다중인증 적용 확대, 통합인증체계 구축·운영 관련 내용이 새롭게 반영됐다. AI와 클라우드 활용이 확대되는 환경에서 계정 보안을 강화하기 위한 조치로 관련 보안 솔루션 도입도 더욱 확대될 것으로 전망된다. 지난해 출시된 LG유플러스의 알파키는 기업의 계정과 접근 권한을 통합 관리하는 클라우드 기반 IDaaS 서비스다. 임직원의 계정 정보와 업무 시스템, SaaS별 접근 권한을 하나의 플랫폼에서 관리할 수 있으며, 단일 로그인(SSO) 기능을 통해 여러 업무 시스템을 하나의 계정으로 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지하는 기능도 제공한다. LG유플러스는 알파키에 암호화된 상태에서도 데이터를 연산할 수 있는 동형암호 기술을 적용해 계정 정보 유출 가능성을 줄였으며, 양자내성암호(PQC) 기반 인증 기술도 적용해 향후 양자컴퓨팅 환경에서도 주요 정보와 업무 자산을 보호할 수 있도록 설계했다고 설명했다. LG유플러스는 알파키를 시작으로 공공 보안 사업을 확대한다는 방침이다. 통합 계정 관리뿐 아니라 통신사업자로서 축적한 네트워크 운영 역량을 기반으로 네트워크 보안과 보안관제 등을 아우르는 보안 풀스택 서비스를 제공하며 공공 및 기업 시장 공략을 강화할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장 전무는 "알파키는 국내 통신사업자가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체"라며 "이번 CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다"고 말했다.
2026-08-06 09:03:12
-
-
"AI도 해킹 표적 된다"…S2W, AI 취약점 진단 시장 공략
[경제일보] 기업들의 생성형 인공지능(AI) 도입이 본격화되며 AI가 직접 업무를 수행하는 '에이전틱 AI' 시대가 열리면서 AI 자체를 겨냥한 새로운 보안 위협이 빠르게 증가하고 있다. 프롬프트 인젝션과 데이터 탈취, 권한 오남용 등 기존 보안 체계만으로 대응하기 어려운 공격 기법이 등장하는 가운데, AI 서비스를 공격자의 관점에서 점검하는 'AI 레드티밍'과 취약점 진단 시장도 확대되고 있다. 30일 빅데이터 분석 AI 기업 S2W는 기업의 안전한 AI 도입과 활용을 지원하기 위해 AI 서비스 취약점 진단 사업을 본격 확대한다고 밝혔다. S2W는 이번 사업이 대규모 언어모델(LLM)과 AI 에이전트를 활용한 서비스가 빠르게 확산되는 상황에서 기업들이 AI 서비스에 대한 보안성을 사전에 검증하고 잠재적 위험을 최소화할 수 있도록 지원하기 위해 마련됐다고 설명했다. 최근 금융과 제조, 공공 분야를 중심으로 생성형 AI 도입이 확대되면서 AI가 기업의 핵심 업무 시스템과 연계되는 사례가 늘어나고 있지만, AI 특성을 고려한 보안 점검 체계는 아직 초기 단계에 머물러 있다는 것이다. 특히 AI 서비스는 기존 정보기술(IT) 시스템과 달리 프롬프트 조작을 통한 정보 유출과 권한 탈취, 악성 데이터 입력을 통한 오작동 유발 등 새로운 유형의 보안 위협에 노출돼 있다. AI 에이전트가 외부 서비스와 연동해 자율적으로 업무를 수행하는 사례가 늘어나면서 AI 보안의 중요성 역시 더욱 커지고 있다. 실제로 최근 정부도 AI 보안 체계 마련에 속도를 내고 있다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 최근 'AI 보안 레드티밍 가이드'를 발간하고 공격자 관점에서 AI 서비스의 보안성을 점검하기 위한 절차와 방법론을 제시했다. AI 도입이 기업 경쟁력과 직결되는 시대가 도래하면서 사전 보안 검증의 필요성이 커지고 있다는 분석이다. S2W는 해당 흐름에 맞춰 공격자의 시각에서 AI 서비스의 잠재적 취약점을 진단하는 AI 서비스 취약점 진단 사업을 확대한다. 다크웹과 텔레그램, 해킹 포럼 등에서 수집한 실제 LLM 공격 기법을 점검 과정에 즉시 적용할 수 있는 오펜시브 보안 역량을 기반으로 AI 서비스 전반의 보안성을 검증한다는 계획이다. 특히 S2W는 국제 비영리 보안 단체인 OWASP가 제정한 'OWASP Top 10 for LLM'을 기본 기준으로 활용하고, 산업별 특수성을 고려한 추가 점검 항목을 적용해 도메인 적합성을 높였다고 설명했다. 이를 통해 모델과 프롬프트, 데이터, AI 에이전트 등 AI 서비스를 구성하는 다양한 요소에 내재된 취약점을 정밀 진단하고 공격자의 악용 가능성을 다면적으로 검증할 예정이다. 기업들이 AI를 핵심 업무 시스템과 연계하는 사례가 늘어나면서 AI 서비스에 대한 보안 요구 수준도 높아지고 있다. 생성형 AI가 단순 질의응답을 넘어 업무 자동화와 의사결정 지원 역할까지 수행하게 되면서 서비스 도입 이전 단계부터 취약점을 점검하려는 수요 역시 증가하는 추세다. AI 보안 시장이 기존 정보보안의 하위 영역이 아닌 독립적인 시장으로 성장하고 있다는 평가가 나오는 이유다. S2W는 AI 서비스 취약점 진단 사업 개시와 동시에 최근 국내 대형 금융사의 AI 서비스 취약점 진단 사업도 수주했다. 금융권의 엄격한 보안 기준과 규제 환경을 고려한 취약점 진단을 수행 중이며, 향후 제조와 공공 등 다양한 산업 분야로 사업 영역을 확대할 계획이다. 또한 각 산업별 AI 활용 방식과 서비스 구조, 보안 요구사항 등을 종합적으로 반영한 맞춤형 취약점 진단 서비스를 제공하고, 자체 개발한 AI 기반 점검 도구와 오펜시브 보안 전문가들의 노하우를 결합해 AI 서비스의 안전한 도입을 지원한다는 방침이다. 양종헌 S2W 통합분석실장은 "AI 서비스의 잠재적 위험을 사전에 찾아내기 위해서는 AI를 활용한 정교한 점검과 공격자 관점의 전문적인 검증이 함께 이뤄져야 한다"며 "S2W는 자체 개발한 AI 기반 도구에 오펜시브 보안 전문가의 노하우를 결합해 기업이 AI 서비스를 보다 안전하게 도입하고 운영할 수 있도록 실효성 높은 진단 서비스를 제공하고 있다"고 말했다.
2026-07-30 14:51:19
-
편의점 상비약 늘리자는 정부, 약국 문 닫으면 약도 사지 말라는 약사회
[경제일보] 밤 11시 아이의 열이 오른다. 집에 해열제는 없고 동네 약국은 문을 닫았다. 응급실을 찾아갈 만큼 위급하지는 않지만 다음 날 아침까지 손 놓고 기다리기도 어렵다. 편의점 안전상비의약품 제도는 이런 상황에서 시작됐다. 약국이 쉬는 심야와 공휴일에도 급한 약은 구할 수 있게 하자는 취지였다. 제도가 시행된 때는 2012년 11월이다. 14년이 지난 지금 편의점에서 실제로 살 수 있는 상비약은 11종뿐이다. 해열진통제와 소화제, 감기약, 파스 등 13종이 지정돼 있지만 어린이용 타이레놀 2종이 생산 중단되면서 판매 품목이 줄었다. 정부는 올해 12월까지 품목을 최대 20종으로 확대하고 약국과 24시간 편의점이 없는 지역에서는 일반 소매점에도 판매를 허용할 계획이다. 약사법은 안전상비의약품의 범위를 이미 정해 놓았다. 가벼운 증상에 시급히 사용하고 환자가 스스로 판단해 복용할 수 있는 일반의약품 가운데 성분과 부작용, 함량, 제형 등을 따져 20개 이내에서 지정하도록 했다. 편의점 판매를 허용할 약의 범위를 정부가 마음대로 넓힐 수 있는 것도 아니다. 국회가 법률로 정한 한도 안에서 비어 있는 아홉 자리를 검토하겠다는 것이다. 정부 방침이 나오자 약사단체들은 일제히 철회를 요구하고 나섰다. 서울시약사회는 품목 확대와 판매점 기준 완화가 의약품 안전관리의 공백을 키울 것이라며 공공심야약국 확충과 단골약사제 도입을 대안으로 제시했다. 대한약사회도 편의성보다 안전성이 먼저라며 반대 입장을 고수하고 있다. 약사의 복약지도 없이 판매되는 의약품이 늘어나면 오남용과 부작용도 커질 수 있다는 주장이다. 의약품에는 부작용이 따른다. 해열진통제를 많이 먹으면 간 손상이 생길 수 있고 감기약과 진통제를 함께 복용하다 같은 성분을 겹쳐 먹을 수도 있다. 이런 위험 때문에 편의점 상비약은 제품과 포장 단위, 판매 수량이 제한된다. 부작용 가능성은 품목별 안전성을 따지고 경고 표시를 강화해야 할 이유이지 모든 추가 논의를 중단할 이유는 되지 못한다. 약사회가 안전을 근거로 반대하려면 제품별로 설명해야 한다. 어떤 성분이 어린이나 임신부에게 위험한지, 어느 함량부터 약사의 상담이 필요한지, 어떤 약을 편의점에서 팔아서는 안 되는지 근거를 내놓아야 한다. 11종은 허용하면서 지사제나 제산제 몇 종이 추가되면 국민 건강이 위태로워진다는 주장은 설득력이 약하다. 판매 품목 전체를 막는 방식으로는 안전 논쟁도 앞으로 나아갈 수 없다. 지사제와 제산제 추가 논의는 2017년에도 있었다. 안전상비의약품 지정심의위원회가 갑작스러운 설사와 속쓰림에 사용하는 약을 편의점 판매 대상에 넣는 방안을 논의했지만 약사회가 강하게 반발하면서 결론을 내리지 못했다. 당시 회의에서는 약사회 측 인사의 자해 소동까지 벌어졌고 이후 논의는 사실상 멈췄다. 국민 생활은 달라졌지만 품목 조정은 8년 넘게 약사회 반대의 문턱을 넘지 못했다. 소비자들이 편의점에서 약을 사는 시간대를 보면 제도가 필요한 이유도 드러난다. GS25의 지난해 안전상비약 매출 가운데 57.2%는 오후 6시부터 다음 날 오전 6시 사이에 발생했다. 요일별 매출은 일요일이 20.1%로 가장 많았다. 사람들이 약사의 상담을 피하려고 편의점을 찾은 것이 아니라 약국이 문을 닫은 시간에 약이 필요했던 것이다. 국민 여론도 약사회의 전면 반대와 거리가 있다. 지난해 전국 성인 1087명을 대상으로 한 조사에서 응답자의 85.4%가 편의점 상비약 품목 확대에 동의했다. 생산이 중단된 제품의 대체 필요성까지 포함하면 현행 품목을 확대하거나 바꿔야 한다는 응답은 94.7%였다. 소비자들은 아무 약이나 팔라고 요구하지 않았다. 부작용과 오남용 위험이 낮은 제품을 골라 달라는 조건도 함께 제시했다. 한국소비자단체협의회도 법이 허용한 20개까지 품목을 확대하라고 촉구했다. 1인 가구와 맞벌이 가구, 야간 노동자, 이동이 어려운 고령자에게 약국 운영시간 밖의 의약품 접근은 생활 안전과 맞닿아 있다는 이유였다. 소비자단체는 품목 확대와 함께 판매 실태 점검, 부작용 감시, 국민이 참여하는 품목 검토 절차도 요구했다. 접근성을 넓히되 관리 책임도 함께 강화하자는 제안이다. 약사회가 대안으로 내놓은 공공심야약국은 필요한 제도다. 여러 만성질환 약을 함께 복용하는 고령자나 임신부, 어린 환자에게는 약사의 상담이 도움이 된다. 그러나 공공심야약국을 전국 모든 생활권에서 밤새 운영하기는 어렵다. 약국도 24시간 편의점도 없는 지역의 주민에게 심야약국이 충분히 생길 때까지 기다리라고 할 수도 없다. 공공심야약국과 편의점 상비약은 맡아야 할 일이 다르다. 복용 중인 약이 여러 개이거나 증상이 오래가는 환자는 약사의 도움을 받아야 한다. 갑작스러운 두통이나 소화불량에 쓸 약이 필요한 사람은 가까운 편의점에서 제한된 제품을 살 수 있어야 한다. 두 제도를 경쟁 관계로 몰아갈수록 약사회가 지키려는 대상이 국민 건강인지 약국의 판매 영역인지 묻게 된다. 편의점의 판매관리가 허술하다는 지적은 보건 당국이 답해야 한다. 현행 제도에서도 판매자는 사전교육을 받고 보건소에 등록해야 한다. 같은 품목은 한 차례에 하나만 팔 수 있고 12세 미만 어린이에게는 판매할 수 없다. 위해 의약품 판매를 막는 바코드 시스템과 주의사항 게시 의무도 갖춰야 한다. 규정을 지키지 않는 점포는 단속하면 된다. 계산대에서 같은 제품이 연속 결제되지 않도록 막고 실제 판매를 맡는 종업원에게 정기교육을 실시할 수도 있다. 반복 위반 점포는 등록을 취소하고 점검 결과를 공개해야 한다. 정부가 관리 책임을 다하지 않은 채 품목 수만 늘려서는 안 되지만 관리 부실의 부담을 약이 필요한 국민에게 떠넘겨서도 안 된다. 대한약사회는 편의점 상비약이 전체 일반의약품 시장에서 차지하는 비중이 작다며 밥그릇을 지키려는 반대가 아니라고 주장한다. 시장에 미치는 영향이 작다면 저위험 의약품 몇 종을 늘리는 일에 전국 약사회가 성명과 결의대회로 맞서는 이유부터 설명해야 한다. 2017년부터 이어진 강경 대응을 두고 국민이 직역 이익을 의심하는 것은 당연하다. 안전을 말하려면 집단 반대의 강도보다 의약품별 근거가 먼저 나와야 한다. 약사의 전문성은 모든 의약품을 약국 안에 묶어 둘 때 생기지 않는다. 성분 중복을 찾아내고 환자의 나이와 질환, 복용 중인 약을 살펴 적합한 약을 권할 때 전문성이 빛난다. 병원 진료가 필요한 환자를 가려내는 일도 약사의 중요한 역할이다. 한밤중 가벼운 증상에 사용할 약까지 막아야 전문직의 권위가 지켜지는 것은 아니다. 정부도 숫자 채우기에 매달려서는 안 된다. 같은 성분의 다른 상표를 여러 개 추가해 20종을 맞추는 방식이라면 국민이 느끼는 변화는 없다. 실제 심야 수요가 많은 증상을 조사하고 부작용과 오남용 위험이 낮은 제품을 골라야 한다. 어린이와 임신부, 고령자에게 주의가 필요한 성분은 포장 앞면에 크게 표시하고 문제가 반복되는 제품은 판매 대상에서 빼야 한다. 국민은 약국 영업시간에 맞춰 아프지 않는다. 아이의 열은 한밤중에도 오르고 속쓰림과 복통은 공휴일에도 찾아온다. 편의점 상비약은 병원이나 약국을 대신하는 제도가 아니라 문이 닫힌 시간의 빈틈을 메우는 장치다. 14년 동안 실제 판매 품목이 11종에 묶여 있다면 손볼 때도 지났다. 약사회가 지켜야 할 것은 약국의 판매 독점이 아니다. 국민이 필요한 약을 안전하게 사용하도록 돕는 전문직의 책임이다. 제품별 위험을 따지기도 전에 확대 계획부터 막는다면 안전이라는 말도 직역 이익을 가리는 방패로 받아들여진다. 정부는 안전성이 검증된 약을 골라 접근성을 넓히고 약사회는 국민이 납득할 수 있는 안전 기준을 내놓아야 한다. 약국 문이 닫았다는 이유로 약도 사지 못하게 하는 제도는 국민 편에 서 있다고 보기 어렵다. 편의점 상비약은 14년째 제자리다. 이제 품목을 정하는 기준도 약사단체의 반발이 아니라 국민이 언제 어디에서 어떤 약을 필요로 하는지에 맞춰야 한다.
2026-07-24 09:36:01
-
KT, 외부 전문가에 보안전략 맡긴다…AX 전환 앞두고 '신뢰 방어선' 구축
[경제일보] KT가 인공지능 전환(AX) 플랫폼 회사로 도약하기에 앞서 외부 전문가에게 전사 보안전략을 검증받는 체계를 마련했다. AI와 클라우드 사업이 확대될수록 고객 데이터와 기업 시스템을 함께 다루게 되는 만큼 기술 투자만으로는 확보하기 어려운 신뢰를 보안 거버넌스로 뒷받침하려는 행보다. KT(대표이사 박윤영)는 신뢰할 수 있는 정보보호 체계를 구축하기 위해 외부 전문가 협의체인 ‘정보보호 자문위원회’를 출범했다고 12일 밝혔다. 위원회는 KT의 정보보호 전략과 정책을 외부 시각에서 점검하고 AI 보안과 제로트러스트, 클라우드 보안, 침해사고 대응, 보안 기술 혁신 등 전사 정보보안 분야의 개선 방향을 제안한다. 보안 사고가 발생한 뒤 대응하는 방식에서 벗어나 새로운 서비스의 설계 단계부터 위험 요인을 점검하는 예방 중심 체계를 구축하는 것이 목표다. 자문위원에는 박춘식 한국제로트러스트보안협회 이사, 정은수 청주대 디지털보안학과 교수, 곽진 아주대 사이버보안학과 교수, 윤명근 국민대 인공지능학부 교수, 김홍선 김앤장 법률사무소 고문, 박철준 경희대 컴퓨터공학부 교수, 최광희 법무법인 세종 고문이 참여한다. ◆ 개인정보와 정보보안 분리…전문성 높인다 KT는 올해 상반기 개인정보보호 자문위원회를 먼저 신설했다. 개인정보보호 자문위원회가 개인정보의 수집·이용·보관·파기 과정과 처리의 적법성 등 정책·법률 영역을 살핀다면, 새 정보보호 자문위원회는 네트워크와 IT 시스템을 실제 공격으로부터 지키는 기술·전략 분야에 집중한다. 두 위원회를 분리한 것은 개인정보보호와 사이버보안의 전문 영역이 빠르게 복잡해지고 있기 때문이다. 생성형 AI 서비스에서는 이용자가 입력한 데이터의 저장·학습 여부와 해외 이전 가능성을 따져야 한다. 동시에 AI 모델을 속이는 프롬프트 인젝션과 권한 오남용, 클라우드 공급망 공격 등 기존 통신망 보안과 다른 위협에도 대응해야 한다. KT가 추진하는 산업별 AX 플랫폼은 기업과 공공기관의 내부 데이터를 연결해 AI가 업무를 수행하도록 설계된다. 이 과정에서 보안 사고가 발생하면 통신 가입자 정보뿐 아니라 고객사의 영업기밀과 업무 시스템까지 영향을 받을 수 있다. 보안이 지원 기능을 넘어 AX 사업 수주의 전제 조건이 되는 셈이다. ◆ 4조원 투자와 조직 개편…실행력이 관건 KT는 2026년 조직 개편을 통해 IT와 네트워크 등에 분산돼 있던 보안 기능을 정보보안실로 통합했다. 정보보안과 개인정보보호 조직을 분리하고 관련 인력을 확대하는 한편 제로트러스트 원칙에 따라 전사 보안 체계를 다시 설계하고 있다. 향후 3년간 정보보안과 IT 혁신 분야에 4조원을 투자한다는 계획도 내놨다. 최근 3년 투자액의 두 배 수준으로, AX 인프라 확장에 앞서 통신망과 데이터, 클라우드의 신뢰 기반을 강화하겠다는 의미다. 자문위원회의 실효성은 외부 전문가의 권고가 실제 투자와 서비스 설계에 얼마나 반영되는지에 달렸다. 회의 개최 자체보다 보안 취약점 개선과 제로트러스트 적용 범위, 권고사항 이행 결과를 지속해서 점검하는 구조가 필요하다. KT가 자문위원회의 독립성을 유지하고 주요 개선 성과를 투명하게 공개한다면 AX 플랫폼 사업에서 차별화된 신뢰 자산을 확보할 수 있다. 반대로 자문이 내부 검토에 머문다면 대규모 투자와 조직 개편의 효과를 이용자와 기업 고객이 체감하기 어렵다.
2026-07-12 15:48:22
-
AI도 해킹당한다…정부, 프롬프트 공격 막는 보안 매뉴얼 냈다
[경제일보] 정부가 인공지능(AI) 서비스 보안 위협에 대응하기 위한 실무 매뉴얼을 내놨다. AI가 금융, 의료, 공공, 제조, 통신 등 주요 산업으로 빠르게 확산되면서 프롬프트 인젝션과 권한 오남용, 데이터 유출 같은 새로운 공격에 대응할 기준이 필요해졌기 때문이다. 과학기술정보통신부는 한국인터넷진흥원(KISA)과 함께 ‘AI 보안 위협 대응 매뉴얼’과 ‘AI 보안 레드티밍 가이드’를 발간했다고 8일 밝혔다. 두 자료는 AI 환경에서 발생할 수 있는 주요 보안 위협을 분류하고 산업 현장에서 활용할 수 있는 점검·대응 절차를 제시하는 데 초점을 맞췄다. AI 보안 위협은 기존 정보보호 체계만으로 충분히 막기 어렵다. 공격자가 AI 모델에 악성 명령을 숨겨 원하는 답변을 유도하는 프롬프트 인젝션, 에이전트 권한을 악용한 데이터 접근, 학습 데이터 유출, 외부 모델과 플러그인 공급망 공격 등이 대표적이다. AI가 스스로 도구를 호출하고 업무를 수행하는 에이전트 형태로 발전할수록 공격 표면도 넓어진다. ‘AI 보안 위협 대응 매뉴얼’은 AI 보안 위험을 데이터, 모델, 에이전트, 공급망, 고성능 모델 등 5개 영역으로 나눴다. 각 영역별 진단 지표를 제시하고 금융, 의료, 공공·행정, 교육, 제조·에너지, 통신, 법률, IT 등 8개 분야별 위협 시나리오와 대응 방안도 담았다. 경영진과 실무자의 활용 방식도 구분했다. 최고경영자 등 C레벨에는 AI 보안 위협의 종류와 실제 사례를 쉽게 설명하고, 보안 담당자와 IT 운영자에게는 위협을 어떻게 진단하고 어떤 기준으로 대응할지 안내한다. AI 도입이 기술 부서만의 일이 아니라 경영 리스크 관리로 옮겨가고 있다는 점을 반영한 구성이다. 함께 발간된 ‘AI 보안 레드티밍 가이드’는 기업 내부에서 AI 보안 점검을 직접 수행해야 하는 실무진을 위한 안내서다. 레드팀은 공격자 관점에서 시스템을 시험해 취약점을 찾아내는 조직이다. 이번 가이드는 AI 레드팀을 기획하고 구성하는 단계부터 준비, 실행, 결과 보고까지 전 과정을 다룬다. 현장 활용성을 높이기 위한 부록도 포함됐다. 레드티밍 체크리스트, 점검 도구, 인력별 직무기술서가 담겼다. 정부 차원에서 여러 산업 분야에 적용 가능한 AI 보안 레드팀 운영 기준을 제시했다는 점에서 의미가 있다. 이번 가이드는 기업의 AI 도입 속도가 빨라지는 상황에서 나왔다. 생성형 AI를 고객 상담, 문서 작성, 코드 개발, 데이터 분석에 활용하는 기업이 늘고 있지만 보안 검증 체계는 아직 초기 단계인 경우가 많다. 특히 외부 AI 모델과 사내 데이터가 연결될 경우 정보 유출과 권한 관리 문제가 함께 발생할 수 있다. 임정규 과기정통부 정보보호네트워크정책관은 “AI 기술의 확산과 함께 보안 위협도 빠르게 진화하고 있다”며 “이번 가이드가 AI 서비스의 보안 수준을 높이고 현장에서 활용할 수 있는 실질적인 기준이 되기를 기대한다”고 말했다.
2026-07-08 14:09:43
-
케이뱅크, 한·유럽 스테이블코인 협력 프로젝트 참여 外
[경제일보] 케이뱅크, 한·유럽 스테이블코인 협력 프로젝트 참여 케이뱅크가 한국과 유럽 은행권이 공동 추진하는 스테이블코인 협력 프로젝트 '판게아'에 참여한다고 25일 밝혔다. 이번 프로젝트는 지난해 한국과 일본 금융기관이 참여한 스테이블코인 해외송금 기술검증 사업인 '팍스 프로젝트'의 후속 사업이다. 판게아 프로젝트는 국내 은행권과 유럽연합(EU) 스테이블코인 발행 추진 법인 키발리스, 글로벌 금융 메시징 네트워크 SWIFT, 블록체인 기술기업 체인링크 등이 참여해 차세대 해외송금 모델을 공동 연구·검증하는 프로젝트다. 이번 프로젝트는 원화와 유로 기반 스테이블코인을 직접 연계하는 방안을 검토하는 글로벌 은행권 공동 프로젝트다. 참여 기관들은 자국 통화 기반 스테이블코인의 글로벌 활용 가능성과 은행권 공동 대응 체계, 글로벌 정산 인프라 연계 방안 등을 검토할 예정이다. 참여 기관들은 각 스테이블코인을 직접 교환하는 구조를 전제로 해외송금과 정산에 필요한 거래 흐름, 통화 교환 방식, 정산 구조 등을 검증하고 실제 적용 가능성과 잠재적 리스크를 분석할 계획이다. 케이뱅크 관계자는 "지난해 일본과 함께한 팍스 프로젝트에 이어 올해는 유럽 금융권과 새로운 프로젝트를 시작하게 됐다"며 "글로벌 금융기관들과 협력해 차세대 해외송금 및 정산 모델의 가능성을 검증하고 디지털 자산 기반 금융 서비스 경쟁력을 지속 강화해 나가겠다"고 말했다. KB금융, 스타트업 오픈이노베이션 금융위원장상 수상 KB금융그룹이 지난 24일 서울 마포구에서 열린 '스타트업 OI #금융권' 행사에서 국민은행과 티냅스의 협력 사례로 금융위원장상을 수상했다고 25일 밝혔다. 이번 행사는 스타트업과 금융기관의 협력 사례를 발굴하고 투자 유치와 사업 확장 기회를 모색하기 위해 마련됐다. 국민은행과 티냅스는 금융상담 에이전트의 신뢰도 확보를 위한 '실시간 답변 품질 평가 및 통제 시스템 구축' 사례를 발표해 최우수 협업 기업에 수여되는 '올해의 협력상'을 받았다. 양사는 KB금융의 'KB 오픈이노베이션 프로그램'을 통해 금융 특화 실시간 답변 평가 모델 설계와 RAG 기반 답변 신뢰성 검증 기술 도입 등을 공동 추진했다. 국민은행은 이번 협업을 통해 생성형 AI가 사실과 다른 정보를 생성하는 환각 현상을 90% 이상 사전 차단했다. 국민은행은 향후 수·여신과 퇴직연금 등 영업 현장 핵심 상담 영역으로 금융상담 에이전트 활용 범위를 확대할 계획이다. KB금융 관계자는 "이번 수상은 스타트업의 혁신 기술과 금융회사의 전문성을 결합해 금융 현장의 과제를 해결하고 새로운 고객 가치 창출 기반을 마련했다는 점에서 의미가 있다"며 "앞으로도 우수 스타트업의 성장을 지원하고 생산적 금융의 역할을 충실히 수행하겠다"고 말했다. KB국민은행, 청소년 약물 오남용 예방교육 성과 발표 KB국민은행이 오는 26일 '세계 마약퇴치의 날'을 앞두고 청소년 대상 약물 오남용 예방교육 사업의 주요 성과를 발표했다고 25일 밝혔다. 국민은행은 지난 2012년부터 청소년 지원 사업 '상다미쌤'을 후원하고 있다. 상다미쌤은 청소년의 고민과 정서적 어려움을 해소하기 위해 비대면 상담과 심리치료 지원을 제공한다. 현재까지 누적 상담 건수는 약 160만건이며 전문 치료가 필요한 고위험군 청소년 1781명에게 심리치료비를 지원했다. 국민은행은 지난 2022년부터 청소년 범죄와 유해환경에 대응하기 위해 학교 방문형 예방교육 사업도 운영하고 있다. 특히 2024년부터 약물 오남용 예방교육을 집중적으로 진행해 현재까지 총 41개 학교, 7500여 명의 청소년에게 올바른 의약품 사용법과 마약류 등 유해 약물의 위험성을 교육했다. 학교폭력 예방교육도 함께 진행하고 있다. 현재까지 71개 학교, 1만2000여 명의 학생을 대상으로 교육을 실시했다. 국민은행 관계자는 "청소년들이 건강한 사회구성원으로 성장할 수 있도록 지원하는 것은 미래세대를 위한 중요한 포용금융의 실천"이라며 "앞으로도 청소년들의 마음건강 회복과 안전한 성장 환경 조성에 기여할 수 있는 다양한 사회공헌 활동을 지속 확대해 나가겠다"고 말했다.
2026-06-25 14:37:12
-
-
정부, 美 AI 통제 속...앤트로픽과 안전·보안 동맹
[경제일보] 미국 정부가 국가 안보를 이유로 첨단 인공지능(AI) 모델 접근을 제한하고 나선 가운데 한국 정부가 앤트로픽과 AI 안전·사이버보안 협력에 나섰다. 고성능 AI 모델이 사이버 공격과 방어 양쪽에 모두 활용될 수 있다는 우려가 커지는 상황에서 한국이 글로벌 AI 안전망의 핵심 파트너로 자리 잡을 수 있을지 주목된다. 과학기술정보통신부는 18일 앤트로픽과 AI 안전성 확보 및 사이버보안 협력 업무협약을 체결했다고 밝혔다. 양측은 AI가 사이버 공격과 방어에 미치는 영향을 분석하고 한국어 맥락에서의 AI 모델 안전성 및 오남용 위험을 평가하는 데 협력할 예정이다. 자율형 AI 에이전트에 대한 레드팀 평가도 협력 대상에 포함됐다. 앤트로픽은 챗봇 ‘클로드’와 코딩 특화 도구, AI 에이전트 기술로 빠르게 성장한 프런티어 AI 기업이다. 최근에는 사이버보안 특화 고성능 모델인 ‘미토스’와 관련한 글로벌 논란의 중심에도 섰다. 앤트로픽의 프로젝트 글래스윙은 미토스 계열 모델을 활용해 핵심 소프트웨어의 취약점을 찾고 고치는 방어 목적의 AI 보안 협력체다. 한국에서는 KISA와 주요 기업들이 이 프로젝트에 참여한 것으로 알려졌다. 협약의 의미는 단순한 기술 교류를 넘어선다. AI 모델이 고도화되면서 보안 위험은 두 방향으로 커지고 있다. 방어자는 AI로 취약점을 더 빨리 찾을 수 있지만 공격자 역시 AI를 활용해 악성코드 변형, 취약점 탐색, 피싱 자동화, 침투 시나리오 생성을 시도할 수 있다. 정부가 앤트로픽과 손잡은 것은 이 같은 양면성을 제도권 안에서 평가하고 통제하려는 시도로 볼 수 있다. 과기정통부는 한국 AI 안전연구소와 앤트로픽 간 협력을 통해 AI 모델 및 자율형 AI 에이전트 안전성 평가를 추진할 방침이다. 금융 분야 등 국가적 파급력이 큰 영역에서 AI 기반 취약점 발굴과 사이버 위협 정보 공유도 실무적으로 논의한다. 한국어 환경에서 발생할 수 있는 모델 오남용, 허위정보 생성, 보안 우회 가능성 등을 함께 점검하는 것도 주요 과제다. 정부는 이번 협약을 글로벌 AI 협력 벨트의 한 축으로 보고 있다. 그동안 AI 인프라, 프런티어 모델, 연구 협력 분야에서 글로벌 기업과 접점을 넓혀왔다면 앤트로픽과의 협력은 안전성과 보안 분야를 보강하는 성격이 강하다. AI 산업 경쟁력이 커질수록 모델 성능 못지않게 안전성 평가와 사이버 복원력이 국가 경쟁력의 기준으로 떠오르고 있기 때문이다. 검증대에 오른 부분은 미국의 AI 기술 통제 기조다. 외신에 따르면 미국 정부는 최근 앤트로픽의 고성능 모델 미토스 5와 페이블 5에 대해 외국 국적자의 접근을 제한하는 조치를 내렸다. 앤트로픽은 적용 범위를 선별하기 어렵다는 이유로 해당 모델 접근을 광범위하게 중단한 것으로 전해졌다. 이 조치가 이어질 경우 한국 정부와 기업이 프로젝트 글래스윙을 통해 확보하려던 미토스 접근권에도 제약이 생길 수 있다. 과기정통부는 앤트로픽과 소통하며 상황을 예의주시하고 있다는 입장이다. 앤트로픽 역시 신중한 태도를 보이고 있다. 한국 입장에서는 미국의 첨단 AI 모델에 대한 접근권을 확보하는 동시에 미국 정부의 수출통제와 기술 주권 기조에 따른 불확실성도 관리해야 하는 상황이다. 이번 협약은 한국 AI 정책의 방향을 보여준다. 단순히 해외 모델을 쓰는 것을 넘어 고성능 AI가 초래할 수 있는 위험을 평가하고 방어 기술을 확보하려는 움직임이다. 특히 AI 에이전트가 실제 시스템을 조작하고 코드를 작성하며 업무를 수행하는 단계로 넘어가면 모델 안전성과 사이버보안은 분리하기 어려운 과제가 된다. 성과는 접근권과 실행력에서 갈릴 전망이다. 미토스 같은 첨단 모델에 대한 안정적 접근이 보장되지 않으면 협력은 제한적일 수밖에 없다. 반대로 한국어 환경의 안전성 평가, 금융·공공 분야 취약점 발굴, 국내 보안 인력과 글로벌 모델의 결합이 실질 성과로 이어진다면 한국은 AI 안전·보안 분야에서 독자적 입지를 넓힐 수 있다.
2026-06-18 16:09:55
-
-
파수 AI, N2SF 등급 분류 대응 'FDR' 업데이트 출시
[경제일보] 파수 AI가 국가 망 보안체계(N2SF) 전환에 대응하는 데이터 식별·분류 솔루션을 고도화했다. 공공기관이 AI와 클라우드를 활용하기 위해서는 데이터의 중요도와 민감도를 먼저 식별하고 등급별 보안 정책을 적용해야 하는 만큼, 데이터 분류 자동화가 공공 보안 시장의 핵심 과제로 떠오르고 있다. 파수 AI는 데이터 식별·분류 솔루션 ‘파수 데이터 레이더(Fasoo Data Radar, FDR)’의 신규 업데이트 버전을 출시하고 공공기관의 N2SF 전환 지원을 강화한다고 밝혔다. N2SF는 기존 공공부문 망분리 정책을 보완·전환하기 위해 추진되는 새로운 보안 프레임워크다. AI와 클라우드 등 신기술을 안전하게 활용할 수 있도록 데이터와 시스템을 중요도·민감도에 따라 기밀(Classified), 민감(Sensitive), 공개(Open) 등급으로 구분하고, 등급별로 차등화된 보안대책을 적용하는 것이 핵심이다. 파수는 지난해 ‘범정부 초거대 AI 공통기반 대상 국가 망 보안체계 시범 실증’에 참여해 N2SF의 데이터 식별·분류·통제 부문을 맡은 바 있다. 이번 FDR 업데이트는 N2SF 전환의 출발점인 데이터 식별과 등급 분류 기능을 강화한 것이 특징이다. FDR은 윈도, 맥, 파일서버 등 다양한 저장소에 흩어진 데이터를 파악하고 민감정보 포함 여부를 자동으로 탐지·분류하는 솔루션이다. 이후 분류 결과에 따라 암호화, 레이블링, 격리, 권한 회수, 파기 등 후속 조치를 적용할 수 있다. 새 버전에는 OCR 기능이 추가됐다. 일반 이미지 파일이나 문서 안에 삽입된 이미지에서 텍스트를 추출해 민감정보 포함 여부를 검사한다. 기존 텍스트 기반 탐지로는 확인하기 어려웠던 스캔본, 캡처 이미지, 이미지형 PDF 등에 포함된 개인정보와 민감정보까지 식별할 수 있다는 설명이다. 문서 작업 중 등급 인식을 돕는 기능도 강화됐다. 한글, MS 오피스, PDF 등 주요 문서 작업 환경에서 기밀·민감·공개 분류 라벨을 화면에 지속적으로 표시해 사용자가 해당 문서의 보안 등급을 직관적으로 확인할 수 있도록 했다. 공공기관 업무 환경에서는 문서 작성·검토·공유 단계마다 등급 인식이 필요한 만큼, 사용자 실수로 인한 자료 유출을 줄이는 효과가 기대된다. AI 기반 문맥 분석 기능도 더했다. FDR은 파수 AI의 AI 기반 개인정보보호 솔루션 ‘AI-R Privacy’와 연동해 복잡한 문장 속 개인정보를 탐지하고 마스킹할 수 있다. 단순 키워드나 정규식 기반 탐지를 넘어 자연어처리와 딥러닝 기술로 문맥을 해석해 민감정보를 찾아내는 방식이다. 이번 업데이트는 공공기관의 N2SF 전환 수요를 정면으로 겨냥한 것으로 풀이된다. 기존 망분리 체계에서는 내부망과 외부망의 물리적·논리적 분리가 보안의 중심이었다. 그러나 생성형 AI와 클라우드 서비스를 공공 업무에 활용하려면 모든 데이터를 같은 방식으로 막는 구조만으로는 한계가 있다. 어떤 데이터가 기밀이고, 어떤 데이터가 민감하며, 어떤 데이터는 공개 가능한지를 먼저 구분해야 AI 활용과 보안 통제를 동시에 설계할 수 있다. 특히 초거대 AI 기반 행정서비스가 확산되면 데이터 분류의 중요성은 더 커진다. AI 모델에 입력되는 문서와 데이터셋에 개인정보, 내부 정책 문건, 보안 정보가 섞여 있을 경우 유출이나 오남용 위험이 발생할 수 있다. N2SF가 데이터 등급 분류를 전제로 하는 이유도 여기에 있다. 관련 시범 실증 사업 역시 공공부문에 적합한 AI 보안 적용 모델과 확산 방안을 마련하기 위해 추진됐다. 업계에서는 N2SF 전환 과정에서 데이터 보안 시장이 확대될 것으로 보고 있다. 공공기관이 AI와 클라우드를 도입하려면 데이터 발견, 분류, 권한 관리, 암호화, 반출 통제, 로그 추적, 개인정보 마스킹까지 전 주기 관리 체계가 필요하다. 이 가운데 데이터 식별·분류는 모든 보안 정책의 출발점이다. 분류가 부정확하면 과도한 차단으로 업무 효율이 떨어지거나, 반대로 민감정보가 낮은 등급으로 처리돼 유출 위험이 커질 수 있다. 파수 AI는 FDR 외에도 데이터 보안 솔루션 ‘파수 엔터프라이즈 DRM(Fasoo Enterprise DRM, FED)’과 AI 활용을 위한 민감정보 관리 솔루션 ‘AI-R DLP’ 등을 통해 N2SF 대응 포트폴리오를 강화하고 있다. 데이터 등급을 식별한 뒤 문서 암호화와 접근권한 통제, AI 입력 데이터 차단·마스킹까지 연결하는 구조를 구축하겠다는 전략이다. 향후 관건은 실제 공공기관 업무 환경에서의 적용성과 정확도다. 공공기관 데이터는 문서 형식이 다양하고 오래된 스캔본이나 이미지형 자료, 비정형 문서가 많다. OCR과 AI 문맥 분석 기능이 현장 데이터에서 얼마나 높은 탐지율과 낮은 오탐률을 보이느냐가 솔루션 경쟁력을 가를 전망이다. 또 N2SF 전환이 공공기관 전체로 확산되면 보안 등급 분류 기준의 표준화도 중요해진다. 기관마다 다른 방식으로 기밀·민감·공개 등급을 적용하면 시스템 연계와 클라우드 활용 과정에서 혼선이 생길 수 있다. 데이터 분류 솔루션은 기술 기능뿐 아니라 정부 보안 기준과 기관별 업무 특성을 반영한 정책 설계 역량까지 요구받게 된다. 고동현 파수 AI 상무는 “파수 AI는 FDR 외에도 FED와 AI-R DLP 등 N2SF를 위한 포트폴리오를 지속적으로 강화하고 있다”며 “N2SF의 시작이 등급 분류인 만큼 FDR을 통해 공공기관의 디지털 혁신을 지원할 것”이라고 말했다. 이번 FDR 업데이트는 공공 AI 확산 국면에서 보안의 무게중심이 ‘망을 나누는 방식’에서 ‘데이터를 이해하고 통제하는 방식’으로 이동하고 있음을 보여준다. AI와 클라우드 활용이 공공 업무의 효율성을 높일 수 있다면, 그 전제는 데이터가 어디에 있고 어떤 등급인지 정확히 아는 것이다. 파수 AI가 N2SF 전환 시장에서 데이터 분류·통제 솔루션을 앞세워 공공 보안 수요를 얼마나 확보할지 주목된다.
2026-05-20 16:38:59
-
-