검색결과 총 3건
-
티오리, 'SOC 2 Type II' 취득…AI 보안 SaaS 앞세워 글로벌 B2B 정조준
[경제일보] 오펜시브 사이버보안 전문기업 티오리가 글로벌 기업 시장을 겨냥한 보안 컴플라이언스 체계를 한층 강화했다. 정보보안 관리체계를 평가하는 ISO 인증에 이어 글로벌 B2B 고객이 클라우드 서비스 도입 과정에서 중요하게 보는 SOC 2 Type II까지 확보하면서 해외 시장 공략을 본격화하는 모습이다. 티오리는 19일 글로벌 보안 감사 표준인 SOC 2(System and Organization Controls) Type II 보고서를 취득했다고 밝혔다. 미국공인회계사협회(AICPA)가 마련한 SOC 2는 클라우드 기반 서비스를 제공하는 기업의 정보보호 통제 수준을 독립적인 제3자가 검증하는 제도다. 특히 Type II는 단순히 보안 체계를 갖췄는지를 보는 데 그치지 않는다. 일정 기간 실제 운영 과정에서 보안 통제가 설계된 정책대로 작동했는지를 검증한다는 점에서 Type I보다 한 단계 높은 수준의 검증으로 평가된다. 티오리는 글로벌 회계·컨설팅 법인 센시바(Sensiba)를 통해 감사를 진행했다. SOC 2의 신뢰 서비스 기준 가운데 보안성(Security)을 비롯해 가용성(Availability), 기밀성(Confidentiality) 등 3개 영역에서 통제 체계의 유효성을 검증받았다는 설명이다. 이번 인증의 의미는 티오리의 사업 구조 변화에서 찾을 수 있다. 티오리는 그동안 세계적인 화이트햇 해커를 기반으로 기업의 취약점을 찾아내는 오펜시브 보안 컨설팅에 강점을 보여왔다. 하지만 최근에는 공격자가 기업 시스템을 직접 공격하기 전에 AI를 활용해 취약점을 자동으로 찾아내거나, 기업이 사용하는 생성형 AI 자체를 보호하는 영역으로 사업 범위를 넓히고 있다. 대표적인 제품이 AI 기반 애플리케이션 보안 테스트 플랫폼 Xint와 대규모언어모델(LLM) 보안 솔루션 αprism이다. 티오리의 공식 자료에 따르면 Xint는 애플리케이션과 코드의 취약점을 AI를 활용해 탐지하는 제품이며, αprism은 기업의 LLM 사용 과정에서 프롬프트 인젝션과 탈옥(jailbreak), 민감정보 유출 등을 탐지·차단하고 사용 현황을 모니터링하는 방식으로 작동한다. 문제는 이런 AI 보안 제품일수록 고객 데이터에 대한 신뢰가 제품 경쟁력과 직결된다는 점이다. 기업이 AI 보안 SaaS를 도입하면 내부 소스코드와 취약점 정보는 물론 프롬프트, 모델 응답, 개인정보와 같은 민감한 정보가 서비스 환경을 통과할 수 있다. 보안기업이 오히려 고객의 가장 민감한 데이터를 처리하게 되는 구조다. 티오리가 올해 ISO/IEC 27001과 ISO/IEC 27017을 확보한 데 이어 SOC 2 Type II까지 확보한 것도 이 같은 글로벌 영업 환경을 고려한 행보로 풀이된다. ISO 27001은 기업 전반의 정보보안 관리체계를, ISO 27017은 클라우드 서비스 환경의 보안 통제를 다루는 만큼 서로 다른 글로벌 고객 요구에 대응할 수 있는 기반을 마련한 셈이다. 티오리는 지난 6월 두 인증을 동시에 획득했다. 티오리의 개인정보보호 관련 공개자료에서도 접근통제, 다중인증(MFA), 로그 관리, 취약점 관리, 네트워크 보안, 물리적 보안 등 다양한 내부 통제 체계를 운영하고 있는 것으로 나타난다. 또한 Xint와 αprism의 클라우드 인프라에는 서울 리전의 AWS를 비롯해 글로벌 인프라가 활용되고 있어 해외 고객을 대상으로 한 데이터 처리와 보안 관리가 중요한 사업 요소가 되고 있다. 티오리가 CMMC(Cybersecurity Maturity Model Certification)까지 준비하는 것도 같은 맥락이다. CMMC는 미국 국방 분야 공급망에 참여하는 기업이 연방계약정보(FCI)나 통제비공개정보(CUI)를 보호할 수 있는 보안 체계를 갖췄는지를 평가하는 제도다. 미국 국방부는 관련 보안 요건을 실제 계약에 반영하고 있다. 다만 CMMC를 둘러싼 미국 정책 환경에는 최근 변수가 생겼다. 미국 국방부는 지난 7월 당초 11월부터 확대할 예정이었던 CMMC 2단계 요건을 일시 중단하고 제도 전반을 재검토하기로 했다. 기존 1단계 자기평가 요건은 유지된다. 따라서 티오리의 CMMC 추진은 단순히 인증 하나를 추가하는 차원을 넘어 미국 방산·보안 공급망까지 대응할 수 있는 글로벌 컴플라이언스 체계를 구축하려는 움직임으로 해석할 수 있다. 티오리는 글로벌 빅테크를 대상으로 보안 역량을 인정받아온 가운데 세계적인 해킹대회에서 축적한 오펜시브 보안 역량을 AI 제품으로 전환하고 있다. 회사 연혁을 보면 2024년 미국 DARPA의 AI 사이버 챌린지(AIxCC)에서 준결승 1위를 기록했고, 이후 Xint와 αprism을 잇달아 상용화하며 AI 보안 분야로 사업을 확장했다. 특히 생성형 AI가 기업 업무에 빠르게 침투하면서 AI 모델 자체의 보안뿐 아니라 기업 내부에서 AI를 어떻게 사용하고 어떤 데이터가 오가는지를 통제하는 시장도 커지고 있다. 티오리 역시 공격자 관점의 기술력을 AI 보안 제품과 결합해 글로벌 엔터프라이즈 시장을 노리고 있다. 박관순 티오리 CISO는 “공격자의 시선에서 위협을 선제적으로 무력화하는 기술력만큼이나 고객의 데이터를 안전하게 다루는 내부 운영 체계 역시 기업 보안의 핵심”이라며 “글로벌 규준에 부합하는 철저한 보안 통제력을 바탕으로 국내외 엔터프라이즈 고객들이 안심하고 도입할 수 있는 AI 사이버보안 파트너로 자리매김하겠다”고 말했다. 한편 이번 SOC 2 Type II 확보가 실제 글로벌 계약 확대와 매출 성장으로 이어질 수 있을지가 티오리의 다음 관전 포인트다. 기술력을 증명하는 단계에서 벗어나 글로벌 기업의 조달·보안 심사를 통과할 수 있는 체계를 구축한 만큼, 향후 Xint와 αprism의 해외 고객 확보와 대형 B2B 계약 성과가 기업가치의 핵심 변수가 될 전망이다.
2026-08-19 17:30:17
-
"AI도 해킹 표적 된다"…S2W, AI 취약점 진단 시장 공략
[경제일보] 기업들의 생성형 인공지능(AI) 도입이 본격화되며 AI가 직접 업무를 수행하는 '에이전틱 AI' 시대가 열리면서 AI 자체를 겨냥한 새로운 보안 위협이 빠르게 증가하고 있다. 프롬프트 인젝션과 데이터 탈취, 권한 오남용 등 기존 보안 체계만으로 대응하기 어려운 공격 기법이 등장하는 가운데, AI 서비스를 공격자의 관점에서 점검하는 'AI 레드티밍'과 취약점 진단 시장도 확대되고 있다. 30일 빅데이터 분석 AI 기업 S2W는 기업의 안전한 AI 도입과 활용을 지원하기 위해 AI 서비스 취약점 진단 사업을 본격 확대한다고 밝혔다. S2W는 이번 사업이 대규모 언어모델(LLM)과 AI 에이전트를 활용한 서비스가 빠르게 확산되는 상황에서 기업들이 AI 서비스에 대한 보안성을 사전에 검증하고 잠재적 위험을 최소화할 수 있도록 지원하기 위해 마련됐다고 설명했다. 최근 금융과 제조, 공공 분야를 중심으로 생성형 AI 도입이 확대되면서 AI가 기업의 핵심 업무 시스템과 연계되는 사례가 늘어나고 있지만, AI 특성을 고려한 보안 점검 체계는 아직 초기 단계에 머물러 있다는 것이다. 특히 AI 서비스는 기존 정보기술(IT) 시스템과 달리 프롬프트 조작을 통한 정보 유출과 권한 탈취, 악성 데이터 입력을 통한 오작동 유발 등 새로운 유형의 보안 위협에 노출돼 있다. AI 에이전트가 외부 서비스와 연동해 자율적으로 업무를 수행하는 사례가 늘어나면서 AI 보안의 중요성 역시 더욱 커지고 있다. 실제로 최근 정부도 AI 보안 체계 마련에 속도를 내고 있다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 최근 'AI 보안 레드티밍 가이드'를 발간하고 공격자 관점에서 AI 서비스의 보안성을 점검하기 위한 절차와 방법론을 제시했다. AI 도입이 기업 경쟁력과 직결되는 시대가 도래하면서 사전 보안 검증의 필요성이 커지고 있다는 분석이다. S2W는 해당 흐름에 맞춰 공격자의 시각에서 AI 서비스의 잠재적 취약점을 진단하는 AI 서비스 취약점 진단 사업을 확대한다. 다크웹과 텔레그램, 해킹 포럼 등에서 수집한 실제 LLM 공격 기법을 점검 과정에 즉시 적용할 수 있는 오펜시브 보안 역량을 기반으로 AI 서비스 전반의 보안성을 검증한다는 계획이다. 특히 S2W는 국제 비영리 보안 단체인 OWASP가 제정한 'OWASP Top 10 for LLM'을 기본 기준으로 활용하고, 산업별 특수성을 고려한 추가 점검 항목을 적용해 도메인 적합성을 높였다고 설명했다. 이를 통해 모델과 프롬프트, 데이터, AI 에이전트 등 AI 서비스를 구성하는 다양한 요소에 내재된 취약점을 정밀 진단하고 공격자의 악용 가능성을 다면적으로 검증할 예정이다. 기업들이 AI를 핵심 업무 시스템과 연계하는 사례가 늘어나면서 AI 서비스에 대한 보안 요구 수준도 높아지고 있다. 생성형 AI가 단순 질의응답을 넘어 업무 자동화와 의사결정 지원 역할까지 수행하게 되면서 서비스 도입 이전 단계부터 취약점을 점검하려는 수요 역시 증가하는 추세다. AI 보안 시장이 기존 정보보안의 하위 영역이 아닌 독립적인 시장으로 성장하고 있다는 평가가 나오는 이유다. S2W는 AI 서비스 취약점 진단 사업 개시와 동시에 최근 국내 대형 금융사의 AI 서비스 취약점 진단 사업도 수주했다. 금융권의 엄격한 보안 기준과 규제 환경을 고려한 취약점 진단을 수행 중이며, 향후 제조와 공공 등 다양한 산업 분야로 사업 영역을 확대할 계획이다. 또한 각 산업별 AI 활용 방식과 서비스 구조, 보안 요구사항 등을 종합적으로 반영한 맞춤형 취약점 진단 서비스를 제공하고, 자체 개발한 AI 기반 점검 도구와 오펜시브 보안 전문가들의 노하우를 결합해 AI 서비스의 안전한 도입을 지원한다는 방침이다. 양종헌 S2W 통합분석실장은 "AI 서비스의 잠재적 위험을 사전에 찾아내기 위해서는 AI를 활용한 정교한 점검과 공격자 관점의 전문적인 검증이 함께 이뤄져야 한다"며 "S2W는 자체 개발한 AI 기반 도구에 오펜시브 보안 전문가의 노하우를 결합해 기업이 AI 서비스를 보다 안전하게 도입하고 운영할 수 있도록 실효성 높은 진단 서비스를 제공하고 있다"고 말했다.
2026-07-30 14:51:19
-