검색결과 총 53건
-
-
고객정보 2만5000명 유출·173억 대출사기…흔들리는 신한은행 정상혁號
[경제일보] 신한은행이 잇단 금융사고로 내부통제 시험대에 올랐다. 최근 외부 공격으로 고객 2만5000여명의 개인·신용정보가 유출된 데 이어 앞서 발생한 부동산 관련 대출사기 사고 규모도 조사 과정에서 173억원까지 확대됐다. 두 사건 모두 은행 임직원의 횡령·배임과는 성격이 다르다. 개인정보 유출은 외부 비인가자의 공격, 대출사기는 외부인의 사기 행위가 직접적인 원인이다. 다만 외부에서 발생한 위험을 은행의 보안·여신관리 시스템이 얼마나 신속하게 탐지하고 차단했는지가 금융당국의 점검 대상으로 떠올랐다. 2일 금융권과 금융당국 등에 따르면 신한은행에서는 최근 외부 비인가자가 인증 절차를 우회해 일부 서비스에 접근하면서 약 2만5000명의 고객정보가 유출됐다. 유출 정보에는 고객 이름과 전화번호, 연소득, 대출 산출한도 등이 포함됐다. 일부 고객의 주민등록번호 66건과 연계정보(CI) 97건도 유출된 것으로 파악됐다. 금융감독원은 긴급 현장점검에 착수해 정확한 사고 경위와 피해 범위, 신한은행의 정보보호 체계 등을 들여다보고 있다. ◆대출모집인 서비스가 공격 통로…금감원 조사 착수 이번 사고는 신한은행의 핵심 전산망이나 고객용 모바일뱅킹 시스템이 아닌 대출모집인이 사용하는 별도 서비스를 통해 발생한 것으로 알려졌다. 해당 서비스는 대출모집인이 자신이 접수한 고객의 대출 진행 상황 등을 조회하는 데 사용된다. 외부 공격자는 정상적인 본인 확인 절차를 우회해 고객정보에 접근한 것으로 파악되고 있다. 금융당국은 구체적인 공격 방식과 보안상 취약점, 이상접속 탐지·차단 시스템의 작동 여부 등을 조사할 것으로 보인다. 핵심 전산망이나 모바일뱅킹 시스템 자체가 침해된 것으로 확인된 것은 아니다. 2일에는 공격에 이용된 것으로 추정되는 서버에서 중국어 기반 오픈소스 인공지능(AI) 침투테스트 도구와 관련된 흔적이 발견됐다는 보도도 나왔다. 다만 해당 도구가 실제 공격에 사용됐는지는 확인되지 않았다. 신한은행은 사고 인지 이후 외부 IP를 차단하고 관련 서비스를 중단하는 등 긴급 조치를 취했다. 정상혁 신한은행장은 사과문을 통해 개인정보 보호체계를 전면 재점검하고 이번 사고로 고객에게 실제 손해가 발생할 경우 전액 보상하겠다고 밝혔다. ◆대출사기 29억→69억→173억원…사고 규모 계속 늘어 앞서 신한은행에서는 외부인이 개입한 부동산 관련 대출사기도 발생했다. 신한은행이 최종 정정 공시한 사고 금액은 173억4355만원이다. 지난해 12월 최초 공시 당시 29억6440만원이었던 사고 규모는 자체 조사와 경찰 수사 과정에서 올해 6월 69억6890만원으로 늘었고, 8월 다시 173억4355만원으로 확대됐다. 최초 공시액의 약 5.9배다. 신한은행은 조사 과정에서 같은 유형의 사고가 추가로 확인돼 사고 금액을 정정했다는 입장이다. 해당 사건은 외부인이 허위 서류 등을 이용해 대출을 받은 사기 사건으로 신한은행 역시 피해자다. 다만 사고 금액이 조사 과정에서 세 차례 확대되면서 대출심사와 이상거래 탐지, 사고 발생 이후 유사 거래 점검 과정이 적절했는지는 점검 대상이 될 것으로 보인다. 유사한 대출사기는 다른 금융회사에서도 발생했다. 공개된 금융당국 자료에 따르면 은행·상호금융권에서 확인된 관련 사고는 136건, 1091억원 규모다. 금융회사별로는 IBK기업은행 182억원, 신한은행 173억원, 우리은행 99억원, KB국민은행 36억원 등이다. 이에 따라 금융권에서는 개별 금융회사의 사고 책임과 별도로 허위 분양·재직·소득서류 등을 이용한 이른바 '작업대출'에 대한 은행권 여신심사 체계를 강화해야 한다는 지적이 나온다. ◆책무구조도 실효성도 도마…정상혁 행장 연말 임기 만료 최근 사고는 신한은행이 책무구조도를 시행하고 있다는 점에서도 주목된다. 신한은행은 2024년 금융당국에 책무구조도를 제출했다. 정 행장도 올해 신년사에서 책무구조도 시행 이후 내부통제 체계를 고도화하고 사고 예방 중심의 금융소비자 보호 시스템을 강화하겠다고 밝혔다. 책무구조도는 금융회사 임원별 담당 업무와 내부통제 책임을 구체화한 제도다. 금융사고 발생 자체보다 담당 임원이 자신의 책무 범위에서 필요한 관리조치를 제대로 이행했는지가 책임 판단의 주요 기준이 된다. 금감원은 이번 현장점검에서 대출모집인 관련 서비스의 보안점검과 접근권한 관리, 이상접속 탐지체계 등이 적절하게 운영됐는지를 살펴볼 것으로 예상된다. 이번 사고는 연말 신한은행장 인선을 앞두고 발생했다는 점에서도 부담이다. 정 행장은 2023년 취임한 뒤 한 차례 연임해 올해 말 임기가 끝난다. 금융권에서는 그동안 추가 연임 가능성이 거론돼 왔지만 개인정보 유출 사고와 이에 대한 금융당국의 조사 결과가 향후 인선 과정에서 변수로 작용할 가능성이 있다. 다만 현재 조사가 진행 중인 만큼 정 행장 개인의 책임이나 제재 여부는 확정되지 않았다. 국정감사 출석 여부도 관심사다. 정 행장은 금융권 관련 1차 증인 명단에서는 제외됐지만 이번 개인정보 유출 사고 이후 추가 증인 채택 가능성이 거론되고 있다. 금융감독원 국정감사와 금융위·금감원 종합감사가 남아 있어 여야 협의 결과에 따라 증인으로 추가될 가능성이 있다. 금융권에서는 이번 사고를 계기로 신한은행의 외부채널 보안과 개인정보 접근권한, 이상거래 탐지 체계 등이 금융당국의 집중 점검 대상이 될 것으로 보고 있다. 특히 대출모집인 등 외부채널을 통한 고객정보 접근 관리와 이상접속 차단, 대출 과정에서 반복되는 비정상 거래 탐지 등이 주요 점검 대상으로 꼽힌다. 신한은행 관계자는 개인정보 유출 사고와 관련해 고객 피해 방지를 최우선으로 필요한 조치를 시행하고 있으며 개인정보 보호체계 전반을 재점검하겠다는 입장이다.
2026-10-02 15:33:33
-
포티투닷, 구글·엔비디아 출신 등 핵심 인재 3명 영입…SDV 기술 강화
[경제일보] 현대자동차그룹의 글로벌 소프트웨어센터 포티투닷(42dot)이 글로벌 IT 기업 출신 핵심 인재 3명을 영입했다. 분산 컴퓨팅과 음성 인공지능(AI), 자율주행 분야의 기술력을 끌어올려 현대차그룹의 소프트웨어 중심 자동차(SDV) 전환에 속도를 낸다. 2일 포티투닷에 따르면 안젤로 코르사로가 지난달 초 미국 실리콘밸리 오피스 수석 연구위원으로 합류했다. 같은 달 차오 팡이 SV VLA 팀 리드를 맡았으며, 김재영 글레오(Gleo) AI Model 그룹 리드가 새롭게 합류했다. 코르사로는 분산 컴퓨팅과 실시간 시스템, 로보틱스 미들웨어 분야 전문가다. 소형 장치부터 데이터센터와 클라우드까지 연결하는 오픈소스 통신 프로토콜 ‘제노’를 개발했으며, 이클립스 재단의 ‘이클립스 제노’ 프로젝트를 이끌어왔다. 제타스케일 테크놀로지를 공동 창업해 최고경영자(CEO)와 최고기술책임자(CTO)를 지낸 경험도 있다. 포티투닷에서는 SDV와 클라우드, 지능형 모빌리티 플랫폼을 연결하는 데이터 구조의 확장성을 높이는 역할을 맡는다. 제노는 마이크로컨트롤러와 같은 소형 기기부터 데이터센터와 클라우드까지 서로 다른 환경에서 데이터를 주고받을 수 있도록 설계된 통신 프로토콜이다. 차량과 로봇, 클라우드 사이에서 대규모 데이터가 오가는 환경에 활용할 수 있어 SDV의 데이터 연결 기술과도 연계된다. 차량 내 AI 분야는 김재영 그룹 리드가 맡는다. 김 그룹 리드는 구글 딥마인드와 아마존, 삼성전자, 인텔 등에서 15년간 음성 대화형 AI와 신호처리 기술을 연구했다. 미국 스탠퍼드대학교에서 전기공학 박사 학위를 받았으며, 텍스트 변환 과정 없이 음성을 직접 이해하고 생성하는 ‘오디오 네이티브 AI’ 선행 연구를 이끌었다. 포티투닷에서는 차량 환경에 특화된 음성 인식(STT)과 음성 합성(TTS) 기술 개발을 담당한다. 주행 중 발생하는 소음이나 여러 사람이 동시에 대화하는 환경에서도 음성을 처리할 수 있도록 관련 기술을 고도화하고, 반응 속도를 줄이기 위한 저지연 오디오 처리 아키텍처도 구축할 예정이다. 자율주행 AI 연구에는 엔비디아 출신 차오 팡 팀 리드가 투입됐다. 팡 팀 리드는 엔비디아 자율주행 부문 수석 엔지니어로 근무하며 자율주행 파운데이션 모델 개발과 엔드투엔드 인지 기술의 양산 적용에 참여했다. 엔비디아 합류 전에는 토요타 리서치 인스티튜트와 아르고 AI에서 실시간 컴퓨터 비전과 예측, 경로 계획 관련 기술을 개발했다. 포티투닷에서는 시각 정보와 언어 기반 추론, 행동 생성을 하나의 모델로 처리하는 VLA(Vision-Language-Action) 연구를 이끈다. 연구 단계의 AI 기술을 실제 차량에 적용할 수 있는 자율주행 기술로 발전시키는 작업도 담당한다. 포티투닷 관계자는 “이번 영입을 통해 SDV의 기반이 되는 데이터 연결 기술부터 차량 내 음성 AI, 자율주행 AI까지 주요 소프트웨어 기술의 연구·개발 역량을 확대할 것”이라고 했다.
2026-10-02 09:09:52
-
구글, '제미나이 4 아르곤' 공개…사이버 방어자부터 단계적 배포
[경제일보] 구글이 장기간 이어지는 복잡한 업무를 수행할 수 있도록 설계한 차세대 프론티어 인공지능(AI) 모델 '제미나이 4 아르곤'을 공개했다. 기존 질의응답형 AI를 넘어 대규모 코드 수정과 연구, 기업 업무, 사이버 보안까지 여러 단계를 거치는 작업을 한 번에 처리하는 데 초점을 맞췄다. 다만 고도화된 사이버 보안 역량이 악용될 가능성을 고려해 일반 이용자에게 바로 공개하지 않고 신뢰할 수 있는 사이버 방어 조직부터 제공하며 안전성 검증을 병행한다. 1일 구글은 새로운 프론티어 모델인 '제미나이 4 아르곤'을 공개한다고 밝혔다. 구글은 아르곤을 복잡하고 장기적인 워크플로우에서 깊이 있는 추론을 지속하도록 설계했으며, 소프트웨어 엔지니어링과 금융·법률 등 엔터프라이즈 지식 업무, 사이버 보안 방어 분야를 주요 활용처로 제시했다. 아르곤의 가장 큰 변화 중 하나는 한 번의 작업에서 생성할 수 있는 출력 토큰 한도를 기존 6만4000개에서 100만개로 늘린 것이다. 구글은 수십만개의 토큰을 생성할 수 있는 공간을 확보하면서 짧은 질문에 답하는 방식보다 장시간 이어지는 다단계 문제 해결에 적합하도록 설계했다고 설명했다. 구글 내부에서도 아르곤의 장기 작업 수행 능력을 활용하고 있다. 구글에 따르면 수천명의 구글 직원이 전문 코딩과 심층 연구, 글쓰기 등에 아르곤을 사용해 양자 컴퓨팅 연구에서는 병목이 되는 알고리즘의 자원 사용량을 최적화했고 기존에 발표된 기준 성능을 수분 만에 40% 이상 높인 것으로 나타났다. 또한 데이터센터에서는 전체 서버군의 프로파일링 데이터를 분석해 메모리 최적화 방안을 찾아 적용해 300TiB 이상의 메모리를 확보했으며 전체 절감 규모는 500TiB에서 최대 1PiB에 이를 것으로 추정했다. 코드 개발 영역에서는 단순 코드 생성보다 대규모 코드베이스를 장기간 다루는 작업에 초점을 맞췄다. 구글은 아르곤 에이전트가 수만줄 규모의 핵심 라이브러리부터 80만줄 이상인 후시아 OS의 지르콘 커널까지 C·C++ 코드를 러스트로 전환하는 작업을 수행하고 있다고 설명했다. 운영 환경에 들어가는 결과물은 자동·수동 감사와 에뮬레이션 테스트, 코드 리뷰 등을 거치도록 구축했다. 구글에 따르면 오픈소스 비디오 디코더 'libgav1'에서 기존 러스트 구현의 SIMD 코드 3만2000줄을 대체하고 프로파일 기반 최적화를 반복해 기존 러스트 버전보다 2.7배 빠른 결과를 얻은 것으로 나타났다. 기업용 업무에서도 적용 범위를 넓혔다. 구글은 아르곤이 소프트웨어 개발뿐 아니라 금융 리서치, 법률 문서 작성, 기업 업무 자동화 등 여러 단계가 이어지는 지식 기반 업무를 수행하도록 설계됐다고 밝혔다. 자사 평가에서 실제 장기 소프트웨어 엔지니어링 업무를 측정하는 DeepSWE v1.1에서 77.9%, 기업 업무의 엔드투엔드 실행을 평가하는 '제피어 오토메이션벤치'에서 51.3%를 기록했다고 공개했다. 장편 영상 이해도를 측정하는 LV벤치에서는 91.7%를 기록했다고 덧붙였다. 구글은 아르곤을 취약점을 찾는 데 그치지 않고 발견한 취약점을 검증하고 패치까지 수행할 수 있는 방어용 모델로 훈련하고 있다. 앞서 보안업체 위즈의 '스캔 포 굿' 프로그램에서 활용되고 있으며, 구글은 초기 실증에서 기존 프론티어 모델이 발견하지 못했던 의료 소프트웨어의 치명적인 취약점을 찾아 민감한 개인정보 노출 위험을 확인하고 있다. 취약점 대응 성능도 구글이 강조하는 부분이다. 아르곤은 CWE-벤치 v1에서 68%를 기록하며 공동 1위를 차지했다고 구글은 밝혔다. 또한 자체 종합 취약점 평가와 위즈의 블랙박스 모의 침투 테스트에서도 복잡한 코드와 실제 운영 중인 웹 시스템을 대상으로 공격 표면과 취약점을 찾아내고 이를 검증하기 위한 개념증명(PoC)을 만드는 능력이 기존 모델보다 높았다고 설명했다. 다만 공격과 방어에 동시에 활용될 수 있는 프론티어 모델의 특성상 악용의 요소가 있는 것으로 꼽힌다. 이에 구글은 아르곤이 가진 사이버 보안 역량을 일반 시장에 즉시 풀지 않고 우선 신뢰할 수 있는 사이버 방어자들에게 제공하기로 했다. 지난달부터 운영 중인 '페어윈드 프로그램'을 통해 정부기관과 주요 인프라 운영자, 보안업체 등에 고도화된 사이버 방어용 AI를 제공하고 있으며, 아르곤도 이 같은 제한적 접근 단계를 거치게 된다. 구글은 동시에 모델의 안전장치도 강화하고 있다. 악성 사이버 공격이나 화학·생물·방사능·핵(CBRN) 분야의 악용을 막기 위해 유해한 요청을 거부하도록 설계하고, 간접 프롬프트 인젝션 공격에 대응하는 방어 체계를 적용했다. 모델의 추론 과정과 행동을 모니터링해 정렬 불일치가 감지될 경우 실행을 중단하는 장치도 적용했다. 고위험 훈련이나 평가에서는 샌드박스 환경을 분리하고 봉쇄하는 방식으로 시스템 보안도 강화하고 있다. 가격도 기업과 개발자 시장을 겨냥한 요소다. 아르곤은 출시 기념 가격으로 입력 토큰 100만개당 2 달러, 출력 토큰 100만개당 10 달러에 제공되며 캐시된 입력 토큰은 입력 가격에서 95% 할인된다. 구글은 초기 기간 이후에는 입력 100만개당 4 달러, 출력 100만개당 20 달러를 적용할 예정이라고 밝혔다. 구글은 "'제미나이 4 아르곤'은 코딩, 지식 기반 업무, 사이버 보안 방어, 창의적 글쓰기 전반에 걸친 프론티어급 역량을 바탕으로 개발자, 전문가, 그리고 엔터프라이즈들이 가장 까다로운 난제를 해결해 나가는 과정에서 든든한 파트너가 될 수 있도록 설계됐다"며 "실제 소프트웨어 엔지니어링 환경은 물론 법률·금융과 같은 엔터프라이즈 지식 기반 업무, 그리고 사이버 보안 방어에 이르기까지 복잡한 워크플로우 전반에서 프론티어급 성능을 제공한다"고 말했다.
2026-10-01 16:48:26
-
기업마다 늘어나는 AI 에이전트…데이터이쿠, 통합 관리 솔루션 출시
[경제일보] 기업들이 업무 자동화를 위해 인공지능(AI) 에이전트를 빠르게 도입하면서 사내에서 어떤 에이전트가 운영되고 있는지 파악하고 관리하는 일이 새로운 과제로 떠오르고 있다. 특히 부서별로 서로 다른 AI·클라우드 플랫폼에서 에이전트를 구축하면서 기존 플랫폼별 관리도구만으로는 기업 전체의 AI 에이전트를 한눈에 파악하기 어려워지고 있다. 28일 AI 플랫폼 기업 데이터이쿠는 기업에서 운영 중인 AI 에이전트를 추적하고 관리할 수 있는 '에이전트 매니지먼트'를 내달 출시한다고 밝혔다. AI 시스템 전반의 관리 체계가 아직 충분히 갖춰지지 않았다는 조사 결과도 있다. IBM의 'AI 인 모션' 연구에 따르면 현재 운영 중인 AI 시스템을 빠짐없이 파악하고 최신 상태로 관리하는 조직은 전체의 20% 미만으로 나타났다. AI 활용이 확대되는 상황에서 기업이 보유한 AI 시스템의 전체 현황부터 제대로 파악하기 어려운 셈이다. AI 에이전트는 기존 소프트웨어보다 관리가 복잡해질 가능성이 있다. 일반적인 소프트웨어는 도입 단계부터 담당자와 비용, 계약 갱신 시점, 사용 현황 등을 관리하는 체계가 마련되는 경우가 많다. 반면 AI 에이전트는 각 부서가 업무 목적에 맞춰 직접 구축할 수 있어 중앙 조직이 전체 현황을 파악하기 어려울 수 있다. 문제는 에이전트의 숫자만이 아니다. 어떤 업무에 활용되는지, 누가 관리하는지, 어떤 모델과 데이터를 사용하는지, 외부 시스템에 어떤 권한으로 접근하는지까지 함께 살펴야 한다. 특히 기업이 여러 AI·클라우드 플랫폼을 동시에 사용하면 플랫폼별 관리도구만으로는 전체 에이전트를 관리하기 어렵다. 데이터이쿠는 이 같은 멀티플랫폼 환경을 겨냥해 에이전트 매니지먼트를 내놨다. 데이터이쿠 자체 플랫폼뿐 아니라 아마존웹서비스(AWS) 베드록, 데이터브릭스 에이전트, 구글 버텍스, 마이크로소프트 코파일럿 스튜디오 및 애저 파운드리, 세일즈포스 에이전트포스, 스노우플레이크 코텍스 등을 연결한다. 커스텀 환경에서는 오픈텔레메트리(오픈소스 옵저버빌리티 프레임워크)도 지원한다. 각 플랫폼에 흩어진 에이전트를 하나의 목록으로 모은 뒤 개별 에이전트의 구조와 작동 방식까지 들여다보는 방식이다. 에이전트가 어떤 모델을 사용하고 어떤 도구를 호출하는지도 확인할 수 있다. 특정 플랫폼의 관리 범위를 넘어 기업 전체의 AI 에이전트를 살펴보는 상위 관리 계층을 지향하는 이유로 풀이된다. 관리 대상은 성능에만 머물지 않는다. AI 에이전트가 실제 업무를 수행하면서 고객 정보나 민감한 데이터를 다루고 외부 시스템과 연결되는 사례가 늘어날수록 보안과 규제 대응도 함께 고려해야 하는 것으로 꼽힌다. 이에 데이터이쿠는 고객 서비스를 제공하거나 민감한 데이터를 처리하고 실시간 거래를 수행하는 등 위험도가 높은 에이전트에 대해서는 인증 상태와 식별된 위험 요소, 정기 테스트 결과를 지속적으로 기록할 수 있도록 구현했다. 특정 에이전트가 어떤 위험을 안고 있는지와 그동안 어떤 검증을 거쳤는지를 추적하는 데 초점을 맞췄다. 감사나 규제 대응 과정에서 필요한 자료를 확보하는 것도 가능하다. 관리자와 감사 담당자, 규제기관이 특정 에이전트의 운영 현황이나 위험 관리 내역을 요구할 경우 관련 기록을 확인할 수 있다. AI 에이전트가 늘어날수록 '누가 만들었는가'만큼 '현재 어떻게 관리되고 있는가'가 중요해지는 배경이다. 비용과 성과를 따져보는 기능도 포함됐다. 기업은 개별 에이전트에 투입된 비용과 실제 비즈니스 성과를 함께 살펴볼 수 있다. 활용되지 않는 에이전트가 무엇인지, 모니터링에서 빠진 에이전트는 없는지, 위험이 특정 영역에 집중돼 있는지도 파악할 수 있다. 관리 방식도 기존 대시보드 중심에서 벗어났다. 관리자가 일상적인 언어로 질문하면 기업 전체에 구축된 에이전트 현황을 바탕으로 필요한 정보를 조회할 수 있다. 여러 플랫폼에 접속해 각각의 정보를 대조해야 했던 과정을 줄이는 방식이다. 플로리앙 두에토 데이터이쿠 공동 창업자 겸 CEO는 "은행에 현재 운영 중인 서버가 몇 대인지 물으면 소수점 단위까지 정확히 답할 수 있지만, 운영 중인 AI 에이전트가 몇 개인지 물으면 추측으로 답하거나 정확히 파악하지 못하는 경우가 많다"며 "기업들이 처음부터 이렇게 복잡한 상황을 의도한 것은 아니지만 각 팀이 빠르게 에이전트를 구축하면서 전체 현황을 파악하기 어려워지고 있어, 에이전트 매니지먼트는 기업 내에서 실제로 운영되고 있는 에이전트의 현황을 파악하고 각 에이전트가 창출하는 비즈니스 가치를 확인할 수 있도록 한다"고 말했다.
2026-09-28 17:00:23
-
-
코드는 남았는데 시효는 끝났다…기술침해 시계는 누가 맞추나
[경제일보] 기술에는 흔적이 남았지만 형사책임을 물을 시간은 지났다는 판단이 나왔다. 카카오의 음성통화 서비스 ‘보이스톡’에 다른 기업의 비공개 소스코드가 사용된 사실을 확인하고도 경찰이 공소시효 만료 등을 이유로 사건을 불송치한 것이다. 개발자의 손을 떠난 코드가 오랫동안 제품 안에 남아 있을 수 있는 디지털 산업에서 범죄의 종료 시점을 어디로 볼 것인지, 오래된 질문이 새로운 무게로 돌아왔다. 최근 경기남부경찰청은 카카오 법인과 개발자들의 영업비밀 침해 의혹에 대해 불송치 결정을 내렸다. 통신 솔루션 기업 네이블이 2024년 2월 고소한 사건이다. 경찰은 지난해 5월 카카오 사무실을 압수수색한 뒤 보이스톡 소스코드를 분석했고, 네이블이 자체 작성한 비공개 코드가 개발에 사용된 사실을 확인했다. 하지만 코드 사용 사실의 확인이 곧바로 범죄 성립의 확인을 뜻하지는 않는다. 경찰은 초기 개발자들이 담당 부서를 떠난 2013년 무렵과 2014년 5월 1일을 영업비밀 사용행위의 종료 시점으로 봤다. 이를 기준으로 10년의 공소시효가 지났다는 판단이다. 이후 후임 개발자들이 해당 코드의 영업비밀 침해 가능성을 알고도 사용했다는 증거 역시 충분하지 않다고 설명했다. 네이블의 판단은 다르다. 보이스톡이 2024년 10월까지도 해당 소스코드를 사용했으므로 침해행위가 이전에 끝났다고 볼 수 없다는 주장이다. 지난 9일 이의신청을 제기했고, 사건은 수원지검의 재판단을 받게 됐다. 카카오는 문제의 코드가 영업비밀이 아니며 공개된 오픈소스 등을 이용해 쉽게 작성할 수 있는 유틸리티성 코드라고 반박했다. 따라서 현재 단계에서 카카오의 기술 탈취가 법적으로 확정됐다고 단정할 수는 없다. 경찰의 불송치가 법원의 무죄 판결인 것도 아니다. 검찰의 검토와 향후 절차에 따라 판단이 달라질 여지도 있다. 다만 이번 사건은 특정 기업의 형사책임을 넘어 기술 보호제도의 근본적인 질문을 남긴다. "침해 여부를 확인하는 데 오랜 시간이 필요한 기술을, 법은 어떤 시간표로 보호해야 하는가." 소스코드는 공장에서 사라진 설계도와 다르다. 복제해도 원본이 그대로 남는다. 가져간 흔적을 쉽게 알아차리지 못할 수 있고, 코드가 어떤 경로로 다른 제품에 들어갔는지는 외부에서 확인하기 어렵다. 수백만 줄의 프로그램 가운데 일부가 사용됐다면 원본과 대상 제품을 확보한 뒤 전문적인 분석을 거쳐야 비로소 실체에 접근할 수 있다. 그사이 서비스는 개선되고 담당 개발자는 바뀐다. 코드는 다른 모듈과 결합하고 제품은 새로운 버전을 거듭한다. 최초의 작성자와 현재의 운영자가 달라지는 일도 흔하다. 이런 산업의 특성은 공소시효와 만날 때 복잡한 법적 문제를 만든다. 형사소송법 제252조는 공소시효가 범죄행위가 종료한 때부터 진행한다고 규정한다. 이번 사건에서 경찰과 네이블의 판단이 갈리는 지점도 바로 그 종료 시점이다. 초기 개발자가 프로젝트에서 떠났을 때 사용행위가 끝난 것인지, 이후에도 범죄 구성요건에 해당하는 사용이 계속됐는지를 따져야 한다. 코드가 계속 존재한다는 사실만으로 범죄가 계속됐다고 단정할 수는 없다. 후임자가 그 출처를 몰랐다면 고의에 관한 판단도 달라질 수 있다. 반대로 최초 개발자의 부서 이동만으로 이후 모든 행위가 법적으로 단절됐다고 볼 수 있는지도 구체적인 증거에 따라 검토할 문제다. 디지털 기록의 존속과 범죄행위의 존속은 서로 다른 개념이다. 이번 사건에서 검찰이 살펴볼 쟁점 역시 그 경계에 있다. 공소시효 제도 자체를 불필요한 장벽으로 취급해서도 안 된다. 오랜 시간이 지나면 기억은 희미해지고 증인은 사라진다. 기록의 맥락이 없어지면서 피의자 역시 자신을 방어하기 어려워진다. 국가가 무기한 형사처벌의 가능성을 열어두지 않도록 하는 것은 법적 안정성과 방어권을 위한 장치다. 기술 침해가 늦게 발견된다는 이유만으로 모든 사건의 시효를 발견 시점부터 계산한다면 반대편 문제가 생긴다. 수십 년 전의 개발행위까지 끝없이 형사책임을 묻는 구조가 될 수 있기 때문이다. 기술을 보호한다는 명분이 형사처벌의 증거 기준과 방어권을 약화시키는 근거가 돼서는 안 된다. 그렇다고 침해가 은밀할수록 책임을 물을 기회가 줄어드는 결과를 당연하게 받아들일 수도 없다. 범죄가 늦게 드러나는 기술의 특성과 일정 기간이 지나면 국가의 처벌권을 제한해야 한다는 원칙 사이에서 어떤 기준이 적절한지 검토할 필요가 있다. 여기에는 공소시효의 길이만큼 중요한 문제가 있다. 증거를 얼마나 빨리, 제대로 확보할 수 있느냐다. 피해를 주장하는 기업이 경쟁사의 소스코드를 직접 열어볼 수는 없다. 내부 자료에 접근하려면 법적 절차와 기술 분석이 필요하다. 작은 기업이라면 전문인력과 소송비용을 감당하기도 쉽지 않다. 침해 의혹을 발견한 뒤 핵심 증거를 확보하기까지 시간이 흐르면 기술의 권리관계를 가릴 기회도 좁아진다. 이번 사건에서 경찰은 2024년 고소 이후 압수수색과 코드 분석을 진행했다. 이미 오래된 의혹을 다루는 수사였다는 점은 디지털 증거 확보의 중요성을 보여준다. 기술 보호제도의 실효성을 논할 때 시효 연장과 함께 전문 수사역량, 신속한 증거보전 절차, 코드의 출처와 변경 이력을 확인할 수 있는 자료 관리가 거론되는 이유다. 형사책임과 민사책임도 혼동해서는 안 된다. 부정경쟁방지법 제10조와 제11조는 영업비밀 침해행위에 대한 금지·예방 청구와 손해배상책임을 별도로 규정한다. 형사사건의 불송치가 민사상 책임의 유무를 자동으로 확정하지는 않는다. 다만 민사에서도 영업비밀 해당성과 침해행위, 손해 등의 요건을 입증해야 하며 적용되는 기간 제한도 따로 검토해야 한다. 기술을 지키는 방법이 형벌 하나뿐일 수 없는 까닭이다. 침해가 확인됐다면 사용을 중지시키거나 손해를 회복할 수 있는 절차가 중요하고, 침해가 인정되지 않는다면 기업과 개발자가 부당한 의혹에서 벗어날 수 있어야 한다. ‘한비자’ 유도편에는 ‘법불아귀 승불요곡(法不阿貴 繩不撓曲, 법은 귀한 사람에게 아첨하지 않고 먹줄은 굽은 나무에 맞춰 휘지 않는다)’이라는 말이 있다. 기술 분쟁에도 같은 원칙이 적용된다. 기업의 규모가 크다는 이유로 판단이 느슨해져서는 안 된다. 피해를 주장하는 기업이 작다는 이유로 증거 없이 상대방의 죄를 인정해서도 안 된다. 법이 해야 할 일은 어느 기업의 손을 들어주는 것이 아니라 기술의 권리관계를 제때, 정확하게 가려낼 수 있는 절차를 제공하는 것이다. 카카오와 네이블 사건은 아직 끝나지 않았다. 검찰의 재판단이 남아 있고, 코드 사용 사실과 영업비밀 침해죄의 성립 여부 역시 구분해서 살펴봐야 한다. 그 결과와 별개로 우리 산업이 마주한 과제는 선명하다. 기업의 핵심 자산이 물리적인 설비에서 소프트웨어와 알고리즘으로 옮겨갈수록 침해의 발견과 증명에는 이전과 다른 어려움이 생긴다. 기술에는 오랜 흔적이 남고 법에는 정해진 시간이 있다. 그 두 시간의 간극에서 권리 보호와 방어권을 함께 지킬 수 있는지가 이번 사건이 남긴 질문이다. 코드가 어디에서 왔는지 확인하는 일만큼, 그것이 어떤 법적 책임으로 이어지는지 제때 판단할 수 있는 제도가 중요하다. 기술강국의 조건은 기술을 많이 만드는 데서 끝나지 않는다. 기술의 권리를 둘러싼 분쟁을 정확하고 신속하게 해결할 수 있는 법적 기반에도 달려 있다.
2026-09-18 13:00:00
-
티오리, 보안 AI, 답변 넘어 취약점 직접 검증…'실전훈련' 맡는다
[경제일보] 인공지능(AI)이 보안 지식을 설명하는 수준을 넘어 실제 시스템의 취약점을 찾아 재현하고 검증하도록 훈련하는 국가 프로젝트에 티오리가 참여한다. 티오리는 자율형 AI 보안 솔루션 ‘진트(Xint)’ 개발 경험을 활용해 보안 AI와 분석 도구를 연결하는 실행 환경을 구축한다. AI 기반 오펜시브 보안 기업 티오리는 과학기술정보통신부가 추진하는 ‘사이버보안 특화 AI 파운데이션 모델 개발’ 사업의 네이버클라우드 컨소시엄에 참여한다고 9일 밝혔다. 오펜시브 보안은 공격자의 관점에서 시스템을 시험해 취약점을 선제적으로 찾는 분야다. 이번 컨소시엄에는 네이버클라우드를 중심으로 LG CNS·LG AI연구원·LG유플러스와 티오리·S2W·샌즈랩·이스트시큐리티 등 AI·보안기업, 대학·연구기관 및 수요기관을 포함해 총 33개 기관이 참여한다. 한국항공우주산업(KAI), 한국수력원자력, 한전KDN 등 국가 기반시설 관련 기관도 실증에 나선다. 컨소시엄은 네이버의 하이퍼클로바X와 LG AI연구원의 엑사원을 각각 기반으로 700B급(7000억개 매개변수) 전문가혼합(MoE) 보안 모델 2종을 병렬 개발한다. MoE는 작업에 필요한 일부 전문 모델만 선택적으로 가동하는 구조여서 매번 7000억개 매개변수 전체를 사용하는 방식과는 다르다. 하이퍼클로바X 기반 모델은 방어, 엑사원 기반 모델은 공격·검증 역량을 강화하는 방향으로 개발된다. 약 830테라바이트(TB)의 보안 데이터를 활용해 전력·금융·통신·반도체·방산·항공우주 등 7개 분야에서 실증할 계획이다. 티오리가 맡은 핵심 분야는 ‘하네스(Harness)’다. AI 모델을 취약점 스캐너와 디버거, 시험용 서버 등 실제 보안 도구·환경과 연결하고 명령 실행부터 결과 수집, 재현 여부 판정까지 관리하는 체계다. AI가 그럴듯한 분석 문장을 만드는 데 그치지 않고 취약점이 실제로 존재하는지 통제된 환경에서 입증하도록 설계한다. 학습 과정에는 전문가의 모범 사례를 활용하는 지도미세조정(SFT)과 검증 가능한 결과를 보상으로 삼는 강화학습(RLVR)이 적용된다. 예컨대 AI가 제시한 공격 경로가 시험 환경에서 재현되고 정해진 검증 절차를 통과했을 때만 보상을 주는 방식이다. 보안 AI의 고질적인 문제로 꼽히는 오탐과 재현 불가능한 답변을 줄이는 데 초점이 맞춰져 있다. 정부는 컨소시엄에 엔비디아 B200 그래픽처리장치(GPU) 256장을 지원한다. 전체 지원 기간은 10개월이지만, 우선 5개월간 제공한 뒤 중간평가를 거쳐 나머지 지원 여부를 결정한다. 네이버클라우드는 별도로 B200 4000장을 사전학습에 투입했고 LG 측도 H200 256장을 추가할 계획이라고 밝혔다. 정부는 공모 당시 국내 보안 산업에서 공동 활용할 수 있는 독자 모델 확보를 사업 목표로 제시했다. 박세준 티오리 대표는 “사이버보안 AI에서는 보안 지식을 얼마나 많이 아는지뿐 아니라 실제 환경에서 취약점을 찾아 검증할 수 있는지가 중요하다”며 “진트를 개발하며 확보한 에이전트와 취약점 검증 기술을 적용하겠다”고 말했다. 한편 공격 기능을 갖춘 모델은 방어 역량을 높이는 동시에 악용 가능성도 품고 있다. 컨소시엄이 개발 모델의 오픈소스 공개를 예고한 만큼 모델 가중치와 공격 기능의 공개 범위, 사용자 권한 관리, 실행 기록 보존, 격리된 시험환경 운영 기준이 함께 제시돼야 한다. 개발 규모보다 실제 취약점 탐지율과 오탐률, 재현 성공률, 검증 소요시간을 객관적으로 입증하는 작업이 국가 보안 AI의 신뢰도를 가르게 된다.
2026-09-10 08:53:23
-
과방위, 3만 포인트 줬는데 사용률 7%…'모두의 AI' 국회 첫 시험대
[경제일보] 정부가 인공지능(AI) 대중화와 사이버안보 강화를 위해 추진하는 ‘모두의 AI’와 보안 특화 AI 사업이 국회의 첫 시험대에 올랐다. 국민에게 AI 개발 환경을 제공한다는 취지에도 실제 포인트 사용률은 7%에 그쳤고 초기 시스템 오류도 확인됐다. 보안 AI 사업은 32개 기관이 참여하는 대형 컨소시엄을 꾸렸지만 예산과 개발 일정, 보안 데이터 확보, 기관 간 정보 공유 체계를 구체화해야 한다는 지적이 나왔다. 8일 서울 여의도 국회에서 열린 제439회 국회 정기회 과학기술정보방송통신위원회 제1차 전체회의에서 여야 의원들은 과학기술정보통신부의 AI·사이버보안 사업 추진 상황을 집중 점검했다. 이연희 더불어민주당 의원은 ‘모두의 AI 성장사다리 프로젝트’에 포함된 온라인 개발 플랫폼 ‘모두의 AI 실험실’의 운영 실태를 문제 삼았다. 모두의 AI 실험실은 국민이 자연어로 프로그램을 만드는 바이브코딩 환경과 생성형 AI 모델, 민간 클라우드, 공공·민간 데이터 등을 활용해 AI 서비스를 직접 개발하도록 지원하는 플랫폼이다. 가입자에게 AI 모델과 클라우드 이용에 쓸 수 있는 3만 포인트를 무상으로 제공한다. 한국지능정보사회진흥원(NIA)이 발주하고 피씨엔이 운영·유지관리를 맡았다. 사업 규모는 약 39억8000만원이며 수행 기간은 올해 12월까지다. 피씨엔은 지난 5월 사업을 수주한 뒤 8월부터 본격적인 운영에 들어갔다. 그러나 이 의원실이 직접 서비스를 이용한 결과 로그인 상태가 유지되지 않거나 화면을 새로 고치면 다시 로그인해야 하는 문제가 나타났다. 작업을 마친 뒤 결과물 미리보기가 작동하지 않는 오류도 발견됐다. 해당 문제는 의원실과 과기정통부의 점검 이후 조치됐다. 낮은 이용률도 과제로 지목됐다. 이 의원실에 따르면 지난달 16일 기준 가입자에게 지급된 3만 포인트 가운데 실제 사용된 비율은 약 7%였다. 다만 가입자 수와 지급된 전체 포인트, 이용자별 사용 편차는 공개되지 않아 7%라는 수치만으로 사업 수요를 판단하기에는 한계가 있다. 이 의원은 “12월이라는 시한에 쫓기기보다 국민이 불편 없이 사용하고 필요한 결과를 얻을 수 있도록 준비해야 한다”고 말했다. 류제명 과기정통부 제2차관은 “의원실 점검을 통해 신속하게 개선했다”며 “앞으로 세밀하게 관리하겠다”고 답했다. 정부가 추진하는 국민용 AI 에이전트 사업도 연말 출시를 앞두고 있다. 다만 이 사업은 NIA가 운영하는 모두의 AI 실험실과는 별도 트랙이다. 과기정통부는 지난달 SK텔레콤·카카오·KT가 주도하는 3개 컨소시엄을 수행기관으로 선정했다. 3개 컨소시엄에는 엔비디아 B200 그래픽처리장치(GPU) 총 512장이 지원된다. SK텔레콤은 전화와 문자로도 이용할 수 있는 실행형 AI를, 카카오는 메신저에서 예약·신청·결제까지 연결하는 서비스를 개발한다. KT는 다음과 무신사·직방 등 여러 플랫폼을 AI 에이전트로 연결할 계획이다. 정부는 베타 서비스를 거쳐 연내 정식 서비스를 내놓을 방침이다. 국민용 AI 서비스가 안착하려면 무료 제공 자체보다 안정성과 이용 동기를 확보하는 것이 중요하다. 모두의 AI 실험실에서 드러난 초기 오류와 낮은 이용률을 별개의 플랫폼 문제로만 볼 수 없는 이유다. 향후 3개 컨소시엄에 대해서도 월간활성이용자 수(MAU)뿐 아니라 질문 성공률과 서비스 완료율, 장애 발생 시간, 이용자 재방문율 등 품질 지표를 공개해야 한다는 지적이 나온다. 박정하 국민의힘 의원은 ‘사이버 보안 특화 AI 파운데이션 모델’ 개발 사업의 일정과 예산을 질의했다. 과기정통부는 최근 네이버클라우드를 주관기관으로 LG CNS와 LG유플러스, LG AI연구원, 샌즈랩, 이스트시큐리티, 주요 대학·연구기관 등 32곳이 참여하는 컨소시엄을 수행기관으로 선정했다. 정부는 컨소시엄에 엔비디아 B200 GPU 256장을 10개월간 지원한다. 사업 착수 5개월 뒤 중간 성과를 평가해 나머지 5개월의 지원 여부를 결정한다. 개발된 모델은 오픈소스 공개를 지향하며 국가 핵심시설과 주요 산업 현장에서 실증할 예정이다. 보안 AI의 성패는 GPU 규모뿐 아니라 학습 데이터의 질에 달렸다. 실제 악성코드와 취약점, 침해사고 대응 기록은 기업의 영업비밀이나 국가안보 정보와 연결될 수 있다. 32개 기관이 데이터를 어떤 기준으로 익명화하고 공유할지, 공격 기술이 외부로 악용되지 않도록 모델 공개 범위를 어떻게 정할지가 핵심 과제다. 사이버 침해사고 발생 때 경찰과 과기정통부·한국인터넷진흥원(KISA) 간 정보 공유가 충분하지 않다는 점도 도마에 올랐다. 류 차관은 청와대 고위급 인사의 개인정보 유출 정황에 대해 “언론 보도를 통해 인지했다”며 경찰 수사 사건은 관례상 세부 정보를 전달받지 못했다고 설명했다. 해당 사건은 청와대 시스템이 직접 해킹된 것이 아니라 방산·항공 분야 민간 인증기관 서버에서 주요 인사의 명함 정보로 추정되는 개인정보가 유출된 사건이다. 경찰은 유출 경로와 공격 배후를 수사하고 있다. 현행 정보통신망법상 정보통신서비스 제공자는 침해사고를 인지한 뒤 24시간 이내에 과기정통부나 KISA에 신고해야 한다. 지연하거나 신고하지 않으면 최대 3000만원의 과태료를 부과할 수 있다.다만 사업자의 법정 신고와 경찰의 수사정보 공유는 별개의 절차다. 대형 침해사고의 초기 대응력을 높이려면 수사 보안을 해치지 않는 범위에서 관계기관이 공격 지표와 피해 범위를 공유할 수 있는 공식 절차를 마련해야 한다. 한편 정부의 AI 정책은 이제 모델 선정과 GPU 배분을 넘어 실제 이용과 성과를 증명해야 하는 단계에 들어섰다. 모두의 AI는 국민이 반복해서 사용할 만큼 편리해야 하고, 보안 AI는 현장에서 공격을 탐지하고 대응 시간을 줄여야 한다. 7%의 포인트 사용률과 기관 간 정보 단절은 기술보다 운영체계가 사업 성패를 좌우할 수 있다는 점을 보여준다.
2026-09-08 17:57:07
-
-
-
"한 달 걸리던 클라우드 보안 점검, AI로 30분"…솔트웨어, 백패커에 SCR 공급
[경제일보] 클라우드 환경이 확대되면서 기업의 보안 점검과 정보보호 인증 대응에도 자동화 바람이 불고 있다. 기존에는 클라우드 인프라 설정을 확인하고 취약점을 분석하는 데 수주에서 한 달 이상이 걸리기도 했지만, 인공지능(AI)을 활용해 수십 분 만에 보안 상태를 진단하는 등 기업 보안이 변화하고 있다. 26일 솔트웨어는 수공예 핸드메이드 커머스 플랫폼 '아이디어스' 운영사 백패커에 AI 기반 아마존웹서비스(AWS) 클라우드 보안 점검 서비스 'SCR(시큐리티 컴플라이언스 리뷰)'를 제공했다고 밝혔다. SCR은 AWS 인프라 설정 상태를 자동 점검하는 오픈소스 클라우드 보안 플랫폼(CSPM) Prowler를 기반으로 한국형 정보보호 및 개인정보보호 관리체계(ISMS-P) 103개 핵심 항목에 맞춰 클라우드 보안 설정을 진단한다. 사용자 권한과 접근 통제, 데이터 암호화, 침해사고 대응, 재해복구 등 주요 보안 영역을 점검하도록 설계됐다. 특히 점검에 걸리는 시간을 줄인 것이 특징이다. 기존 유사 보안 점검 서비스는 사전 협의부터 결과 도출까지 통상 1개월 이상 걸렸지만, SCR은 AWS 계정 권한에 동의하면 별도의 복잡한 사전 절차 없이 약 30분 안팎에 진단 결과를 확인할 수 있다. 진단 결과는 HTML 기반 리포트로 제공되며 위험도가 높은 '크리티컬' 항목에는 AWS 서비스를 활용한 표준 운영 지침도 함께 제시한다. 보안 담당자가 취약점을 일일이 찾아내는 반복 업무를 줄이고 위험도가 높은 문제부터 개선할 수 있도록 지원하는 방식이다. 백패커는 아이디어스 서비스 성장에 따라 AWS 클라우드 환경이 확대되면서 보안 현황과 ISMS 대응을 위한 점검·증적 관리 체계를 고도화할 필요가 있던 것으로 평가된다. 이에 SCR을 통해 AWS 환경을 자동 진단하고 분산돼 있던 보안 상태를 일관된 기준으로 확인할 수 있는 체계를 마련했다. 최근 AI가 사이버 공격을 탐지하는 것을 넘어 보안 담당자의 반복적인 관리 업무를 자동화하는 방향으로 활용 범위를 넓히고 있다. 클라우드 인프라가 수시로 변경되는 만큼 한 번의 점검보다 지속적인 보안 관리가 중요해지고 있기 때문이다. 솔트웨어는 SCR을 일회성 진단 서비스에서 상시 보안 관리 플랫폼으로 확대할 계획이다. 보안 점수 기반 대시보드와 주기적인 자동 스캔 기능을 추가해 신규 취약점을 지속적으로 탐지하고, 이전 점검과 비교해 개선 완료율과 잔존 리스크까지 확인할 수 있도록 한다는 구상이다. ISMS-P 인증 대응도 자동화한다. 향후 인증 심사에 활용할 수 있는 증적 자료 자동 수집 기능을 추가해 기업의 컴플라이언스 대응 부담을 낮출 방침이다. 이에 따라 보안 진단부터 개선, 반복 점검, 증적 관리까지 보안 운영 전반을 자동화하는 것을 목표로 서비스를 확장하고 있다. 이정근 솔트웨어 대표는 "클라우드 환경에서는 보안 점검을 한 번 수행하는 것보다 지속적으로 관리하고 개선하는 체계를 갖추는 것이 더욱 중요하다"며 "SCR을 통해 기업이 보다 쉽고 빠르게 클라우드 보안 수준을 진단하고, 앞으로는 상시 모니터링 기반의 플랫폼으로 발전시켜 고객의 보안 운영 부담을 지속적으로 줄여나가겠다"고 말했다.
2026-08-26 17:45:28
-
카카오 '카나나2', 허깅페이스 공개 두 모델, 안전성 평가 종합 1위
[경제일보] 카카오가 오픈소스로 공개한 경량언어모델(SLM) '카나나-2' 시리즈의 안전성 평가 결과를 18일 내놨다. 유사 규모 글로벌 모델과 비교해 종합 1위를 기록했다고 밝혔다. 평가 대상은 지난달 28일 허깅페이스에 공개한 4종 가운데 'Kanana-2-1.3B-Instruct'와 'Kanana-2-3B-Instruct'다. 카카오는 당시 4종을 상업적 활용까지 허용하는 '카나나 오픈 라이선스'로 배포했고, 자체 개발한 한국어 특화 토크나이저를 적용해 한국어 처리 효율을 30% 이상 높였다고 밝힌 바 있다. 현재 '카나나 인 카카오톡'과 카카오톡 대화·통화 요약, AI 국민비서 등에 카카오의 경량 모델이 쓰이고 있다. 이번 평가는 카카오가 자체 구축한 'AI 안전성 평가 플랫폼'으로 진행됐다. 지난해 11월 한국정보통신기술협회(TTA), KAIST, 카카오 등이 과학기술정보통신부 사업으로 공동 구축한 한국어 특화 벤치마크 'AssurAI'를 활용했다. AssurAI는 한국의 사회·문화적 맥락을 반영해 AI 위험 요소를 측정하며, 텍스트뿐 아니라 이미지·오디오 등 멀티모달 환경과 악의적 프롬프트 입력 상황까지 평가할 수 있다. 총 35개 위험 범주에 9560개 평가 항목으로 구성됐고, 카카오는 이를 △사회적 리스크 △성적 콘텐츠·아동보호 △범죄·불법 행위 △폭력 △권리 침해 등 5개 대분류로 재편해 집계했다. AI 모델이 사전 정의된 채점 기준에 따라 다른 모델의 응답을 평가하는 방식을 적용해, 대규모 평가에서도 주관적 편차를 줄이고 동일한 기준으로 비교할 수 있게 했다는 설명이다. 비교 대상은 유사 파라미터 규모의 구글 '젬마'와 알리바바 '큐웬'이었다. 결과는 카나나2 1.3B 모델이 종합점수 0.70으로 젬마(0.68), 큐웬(0.58)을 앞섰고, 3B 모델도 0.70으로 젬마(0.66), 큐웬(0.62)보다 높았다. 대분류별로는 1.3B 모델이 범죄·불법 행위 영역에서, 3B 모델이 성적 콘텐츠·아동보호와 권리 침해 영역에서 비교 모델을 크게 앞섰다. 카카오는 앞으로 자체 개발 모델에 상시적인 사전 안전성 평가를 확대 적용할 계획이다. 텍스트 언어모델을 넘어 멀티모달 모델과 스스로 작업을 수행하는 에이전틱 AI 리스크 평가로도 범위를 단계적으로 넓힌다는 방침이다. 카카오는 이에 앞서 AI 안전성 검증 도구 '카나나 세이프가드'도 오픈소스로 공개한 바 있다. 김경훈 카카오 AI 세이프티 리더는 "이번 평가는 자체 검증 체계를 통해 오픈소스 모델의 안전성을 사전에 점검하고, 그 결과를 공개하고자 한 사례"라며 "앞으로도 책임 있는 AI 개발 원칙 아래 안전성 검증을 모델 출시 프로세스의 핵심 단계로 정착시켜 나갈 것"이라고 말했다.
2026-08-18 11:09:21
-
독파모 2차 관문 앞…3팀 압축 임박…LG '몸집 키우기' VS '효율형 AI 효율·에이전트'
[경제일보] 정부의 독자 인공지능(AI) 파운데이션 모델 프로젝트(독파모) 2차 평가 결과 발표가 임박했다. LG AI연구원과 SK텔레콤, 업스테이지, 모티프테크놀로지스 4개 팀 가운데 3개 팀만 다음 단계에 진출한다. 독파모는 새 정부의 'AI 3대 강국 도약' 전략 핵심 과제로 지난해 8월 시작됐다. 해외 AI 모델 의존도를 낮추고 기술·경제·안보 리스크를 줄이겠다는 목적으로, 총사업비 1576억원을 들여 팀당 데이터 구축비 30억~50억원과 연간 20억원가량의 연구비, 컴퓨팅 자원을 지원한다. 6개월 단위 평가로 매번 팀을 떨어뜨려 2027년 상반기까지 최종 1~2개 팀만 남기는 구조다. 첫 단추부터 순탄치 않았다. 애초 선정된 5개 팀(네이버클라우드·NC AI·LG AI연구원·SK텔레콤·업스테이지) 가운데 지난 1월 15일 발표된 1차 평가에서 네이버클라우드와 NC AI가 동반 탈락했다. 네이버클라우드는 오픈소스 모델을 차용했다는 의혹이 불거지며 독자성 기준에 부합하지 못한다는 판정을 받았고, NC AI는 종합 점수 경쟁에서 밀렸다. 당초 계획보다 1개 팀이 더 빠지자 정부는 패자부활전을 열었지만 네이버클라우드와 NC AI, 그리고 최초 선정에서 탈락했던 카카오까지 국내 IT 양강이 모두 재도전을 거부했다. 결국 2월 20일 모티프테크놀로지스 컨소시엄이 새 정예팀으로 뽑히며 4개 팀 체제가 만들어졌다. 과학기술정보통신부는 독파모 2차 단계평가를 마무리하고 조만간 결과를 발표할 예정이다. 대상은 △LG AI연구원 'K-엑사원 2.0' △SK텔레콤 '에이닷엑스 케이투(A.X K2)' △업스테이지 '솔라 오픈 2' △모티프테크놀로지스 '모티프3'다. 평가는 벤치마크 40점(글로벌 평가기관 아티피셜 애널리시스 25점, NIA 자체 벤치마크 15점), 전문가 평가 35점, 국민 평가단 200명이 참여하는 사용자 평가 25점으로 구성된다. 외부에 공개된 벤치마크 지표만으로 결과를 예단하기 어려운 것도 이 때문이다. 네 팀의 전략은 두 갈래로 갈린다. 규모로 밀어붙인 쪽은 LG와 SKT다. LG AI연구원의 K-엑사원 2.0은 파라미터 7500억 개(750B)로 1차 모델(236B)보다 3배 이상 커졌고, 코딩·에이전틱 코딩 지표를 이전 대비 약 30% 개선했다고 밝혔다. 장문 이해 평가 OpenAI-MRCR 94.4점, 한국어 장문 이해 Ko-LongBench 89.6점을 기록했고 지원 언어도 10개로 늘렸다. SKT의 에이닷엑스 케이투(688B)는 수학·한국어 추론에 집중해 2026년 국제수학올림피아드(IMO) 평가에서 42점 만점에 29점으로 금메달 기준선을 넘겼고, 고난도 수학 추론 평가 MathArena AIME 2026에서는 97.1% 정확도로 싱킹 머신스랩의 오픈웨이트 모델 '잉클링'과 공동 최고점을 기록했다. 업스테이지와 모티프테크놀로지스는 작은 몸집으로 효율을 택했다. 업스테이지의 솔라 오픈 2(250B)는 실제 연산에는 150억 개만 쓰는 전문가 혼합(MoE) 구조로, 양자화 시 엔비디아 H200 GPU 2장으로 구동할 수 있다. 모티프3(314B)는 은행 업무 처리와 IT 장애 진단 등 실무형 평가에서 강점을 보였다. 공개된 AAII(Artificial Analysis Intelligence Index) 지표에서는 이 구도가 뒤집힌다. 모티프3가 47점으로 1위, 업스테이지 솔라 오픈 2가 37점으로 뒤를 이었고 SKT 35점, LG 31점 순이었다. 모델 규모는 LG와 SKT가 앞서지만 공개 지표에서는 상대적으로 작은 모티프와 업스테이지가 높은 점수를 받은 셈이다. 다만 AAII는 전체 평가의 25%에 불과해 이 순위가 곧 정부 최종 순위로 이어지지는 않는다. 2차 평가를 통과한 3개 팀은 추가 단계평가를 거쳐 최종 2개 팀으로 압축된다. 정부는 이 과정에서 확보한 고성능 GPU 배분과 국가기록원·대법원 판결문 등 공공데이터 제공을 병행해 2027년까지 글로벌 톱10 수준의 모델을 만들겠다는 목표를 세웠다.
2026-08-18 09:40:27
-
데프콘 CTF 34서 한국팀 2·3위…AI 무제한 허용 첫 본선서 상위권
[경제일보] 국내 화이트해커들이 세계 최대 해킹대회 데프콘 CTF 34에서 2위와 3위를 차지했다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 차세대 보안리더 양성 프로그램(BoB) 멘토와 수료생이 참여한 국내 6개 팀이 이달 6~9일 미국 라스베이거스 본선에 올라 이 같은 성적을 냈다고 10일 밝혔다. 이종호 BoB 멘토와 윤인수 KAIST 교수가 이끈 '0x4b52'가 2위에 올랐다. 이 팀에는 토스와 헥사랩스, 엔키화이트햇 연구진이 함께했다. 김지섭 멘토가 이끈 '슈퍼다이스코드러버스'는 3위를 기록했다. 0x4b52의 성적은 한국인만으로 구성된 팀 기준으로 2022년 3위 이후 가장 높다. 본선에는 콜드퓨전, 진따비스, 더서울사우나쇼구네이트, 독도를 포함해 국내 팀 6개가 진출했다. 지난 5월 23~25일 온라인으로 치러진 예선에는 686개 팀이 참가했고 상위 12개 팀만 라스베이거스행 티켓을 받았다. 예선에서는 슈퍼다이스코드러버스가 1위, 0x4b52가 5위였는데 본선에서 순위가 뒤집혔다. 참여 기업·기관도 엔키화이트햇과 라온시큐어, SK쉴더스 EQST, 네이버클라우드, 삼성리서치, 빗썸, 고려대 등으로 넓어졌다. 올해 대회는 판이 바뀐 무대였다. 2022년부터 지난해까지 4년 연속 우승한 메이플 맬러드 매지스트레이트(MMM)는 한국인 해커들이 주축이었지만, 팀을 이끌던 박세준 티오리 대표가 지난 5월 예선 종료 직후 CTF 은퇴를 선언했다. MMM 구성원 일부는 올해 출제 연구진으로 돌아섰고, 일부는 'ABCD'라는 이름으로 소규모 출전했다. 4년간 정상을 지킨 팀이 빠진 자리를 두고 나머지 팀들이 붙은 대회였던 셈이다. 생성형 AI를 둘러싼 규칙도 처음 적용됐다. 예선에서는 AI만으로 문제를 푸는 방식을 인정하지 않고 평가상 불이익을 줬지만, 본선에서는 AI 사용을 제한하지 않았다. 박 대표는 은퇴 이유로 프론티어 모델이 어려운 문제까지 풀어내면서 문제 해결의 성취감이 예전 같지 않다는 점을 들었다. 올해 데프콘에서는 사람 없이 AI 에이전트끼리 겨루는 별도 대회도 처음 열렸다. 콘퍼런스 발표에도 국내 인재들이 이름을 올렸다. 권현준 화이트햇스쿨(WHS) 멘토와 이지예·이종윤 WHS 3기 수료생은 실제 침해사고를 토대로 한 오픈소스 아마존웹서비스(AWS) 공격 시나리오 연구를 공개했다. BoB 10기 수료생 김희찬씨는 윈도 운영체제의 권한 상승 취약점 연구 결과를 발표했다. 데프콘은 1993년 해커 제프 모스가 만든 보안 콘퍼런스로, 부속 대회인 CTF는 예선을 거친 12개 팀이 서로의 시스템을 공격하고 자기 시스템을 방어하며 겨루는 방식이다. BoB는 과기정통부와 KISA가 9개월 과정으로 운영하는 화이트해커 양성 프로그램이다. 최우혁 과기정통부 정보보호네트워크정책실장은 "대한민국 정보보호 인재들이 세계 최고 권위 국제해킹대회에서 다시 한번 뛰어난 실력과 경쟁력을 입증했다"며 "AI 시대에 고도화되는 사이버위협에 선제적으로 대응할 수 있는 최고 수준의 정보보호 인재를 지속적으로 양성하겠다"고 말했다. 이상중 KISA 원장은 "0x4b52의 성과는 국내 보안 인재들이 세계 정상급 실력을 갖추고 있음을 증명한 사례"라며 "BoB를 통해 앞으로도 세계 무대에서 통할 인재들을 키워나가겠다"고 밝혔다.
2026-08-10 13:11:29