검색결과 총 20건
-
"3954만 계정 털렸는데"…티빙 유출 피해 구제 도마 위
[경제일보] 티빙에서 총 3954만개의 계정 정보가 유출된 대규모 개인정보 침해 사고가 발생한 가운데 회사가 내놓은 이용자 보상안을 두고 실효성 논란이 커지고 있다. 티빙은 최대 300만원을 보상하는 해킹·피싱 안심보험과 5000원 상당의 티빙 포인트, 웨이브 광고형 요금제 또는 CGV 할인 쿠폰 등을 제공하기로 했지만, 실제로 모든 피해 이용자에게 확정적으로 돌아가는 혜택은 제한적이라는 지적이 나온다. 대규모 개인정보 유출로 이용자 불안과 2차 피해 가능성이 커진 상황에서 기업의 보상 수준과 책임 범위를 둘러싼 논쟁이 불가피할 전망이다. 4일 과학기술정보통신부 민관합동조사단은 티빙 침해사고에 대한 최종 조사 결과를 발표하고 활성·휴면·탈퇴 계정을 포함해 모두 3954만개의 계정 정보가 유출됐다고 지난 3일 밝혔다. 유출된 정보에는 성명과 휴대전화 번호, 이메일 주소, 생년월일, 연계정보(CI) 등 최대 20개 항목, 70종의 정보가 포함된 것으로 확인됐다. 티빙은 이날 공식 사과와 함께 고객 보상 대책을 내놨다. 피해 고객에게 1년간 해킹·피싱 등에 따른 사이버 금융사기와 인터넷 쇼핑몰 사기, 개인 간 직거래 사기 등에 대해 1인당 최대 300만원을 보상하는 안심보험을 제공한다. 특히 티빙 구독 고객에게는 별도 신청 없이 10월부터 12월까지 프리미엄급 시청 환경을 제공하고, 추가로 5000원 상당의 티빙 포인트와 웨이브 광고형 요금제 1개월 이용권 또는 CGV 할인 쿠폰 중 하나를 제공한다고 설명했다. 다만 보상안의 상당 부분이 현금성 보상이 아닌 5000원 상당의 포인트와 제휴 서비스 이용권을 제공한다는 것으로 구성돼 비판의 목소리가 나오고 있다. 최대 300만원의 안심보험 역시 개인정보가 유출된 것 자체에 정액으로 지급되는 보상이 아니라 향후 특정 유형의 피해가 발생했을 때 보상받을 수 있는 보험 상품이다. 특히 티빙은 개인정보 유출 피해 정도와 관계없이 모든 피해 고객에게 동일한 보상안을 적용하기로 했다고 설명했다. 실제 피해가 발생하지 않은 이용자에게는 보험의 보상 한도를 온전히 체감하기 어렵고, 당장 확정적으로 받을 수 있는 혜택 역시 제한적이다. 티빙은 전체 보상 규모도 공개하지 않았다. 티빙은 보상안에 얼마나 많은 이용자가 참여하고 어떤 옵션을 선택할지에 따라 전체 금액이 달라져 구체적인 규모를 확정하기 어렵다는 입장이다. 이번 사고에서 더 주목되는 부분은 피해 범위가 티빙 자체 가입자에만 머물지 않았다는 점이다. 앞서 KT가 개인정보 유출 사고에 대한 보상 차원에서 제공한 티빙 이용권을 등록해 실제 서비스를 이용한 고객 약 41만6000명도 이번 유출 대상에 포함된 것으로 나타났다. KT가 제공한 티빙 이용권을 선택한 약 58만6000명 가운데 실제 서비스를 이용하는 과정에서 티빙에 개인정보가 저장되면서 피해 대상이 된 것이다. 네이버와 카카오 등 간편로그인을 통해 티빙에 가입한 이용자 역시 피해 대상에 포함됐다. 간편로그인을 이용하더라도 본인 확인 과정에서 이름과 휴대전화 번호 등 개인정보가 티빙에 전달·저장될 수 있으며, 이번 사고로 티빙 데이터베이스에 저장된 관련 정보가 유출된 것으로 파악됐다. 제휴사의 시스템이 직접 해킹된 것은 아니지만, 하나의 서비스에 연결된 여러 플랫폼 이용자의 정보가 한 곳에서 함께 노출될 수 있다는 것을 보여줬다고 평가된다. 이 때문에 기업 간 제휴와 간편가입이 확대되는 플랫폼 환경에서 개인정보 보호 책임을 어디까지 물어야 하는지도 쟁점으로 떠올랐다. 이용자는 네이버나 카카오, KT 등을 통해 서비스를 접하지만 실제 개인정보를 수집·보관하는 주체는 별도의 플랫폼일 수 있다. 사고가 발생했을 때 이용자 입장에서는 어느 기업에 책임을 요구해야 하는지 복잡해질 수밖에 없는 구조다. 특히 이번 개인정보 유출 사고는 제휴 서비스가 새로운 피해 경로가 될 수 있는 것으로 평가된다. KT 이용자들은 기존 해킹 사고에 대한 보상으로 티빙 이용권을 받았지만, 그 이용권을 사용하기 위해 티빙에 가입하고 본인인증을 거치는 과정에서 개인정보가 다시 티빙 시스템에 저장됐다. 결국 한 기업의 사고를 보상하기 위해 다른 플랫폼을 이용하게 된 이용자가 해당 플랫폼에서 다시 개인정보 유출 피해를 입는 연쇄 구조가 발생한 것이다. 티빙은 재발 방지를 위해 오는 2030년까지 정보보호 투자를 직전 5년의 4배 수준으로 확대하고 제로 트러스트 기반의 접근통제, AI 기반 이상징후 탐지와 실시간 대응 체계를 구축하기로 했다. CEO 직속 정보보호혁신 자문위원회를 신설하고 CEO·CISO·CPO 중심의 보안 거버넌스도 강화할 방침이다. 다만 사후 보안 투자 확대가 이번에 발생한 피해에 대한 이용자의 불안을 해소하는 것과는 별개의 문제다. 3954만개라는 대규모 계정 정보가 유출된 만큼 향후 명의도용이나 피싱, 스미싱 등 2차 피해가 발생할 경우 피해자를 어떻게 구제할지, 보험으로 보장되지 않는 피해를 어떤 방식으로 보상할지가 남은 과제로 전망된다. 최주희 티빙 대표는 "충분하지는 않겠지만 피해를 입은 고객들을 위해 최선을 다해 준비했다"며 "이번 사건과 배상과 관련해서도 법에 따라 책임을 다하겠다"고 말했다.
2026-09-04 17:52:55
-
"증권사 AI 경쟁, 인프라가 좌우"…카카오엔터프라이즈 GPUaaS 제시
[경제일보] 증권사들의 인공지능(AI) 활용 범위가 투자분석과 리스크 관리 등 핵심 업무로 확대되면서 이를 뒷받침할 AI 인프라 확보가 새로운 과제로 떠오르고 있다. 대규모 AI 모델을 운영하기 위한 그래픽처리장치(GPU) 확보부터 데이터센터와 전력, 보안까지 고려해야 할 요소가 늘어나면서 금융권에서도 클라우드와 자체 인프라를 결합한 하이브리드 방식이 주목받고 있다. 금융 데이터의 특성상 망분리와 내부통제 등 높은 보안 요건까지 충족해야 하는 만큼 증권사의 AI 전환 경쟁이 인프라 경쟁으로 이어지는 것으로 분석된다. 27일 카카오엔터프라이즈는 서울 여의도 인근에서 메리츠증권, 미래에셋증권, 신영증권, 한국투자증권, LS증권 등 주요 증권사 IT·인프라 담당자를 대상으로 '증권형 AI 인프라의 미래'를 주제로 세미나를 개최하고 금융권 AI 인프라 구축 전략을 공유했다고 밝혔다. 최근 증권사들은 AI를 고객 상담이나 검색 등 고객 접점 서비스에 적용하는 데서 나아가 데이터 분석, 리스크 관리, 투자전략 수립, 내부 업무 자동화 등으로 활용 범위를 넓히고 있다. AI 모델이 처리해야 할 데이터와 업무가 늘면서 이를 안정적으로 구동할 수 있는 GPU 인프라를 확보하는 것이 AI 전환의 핵심 과제로 부상하고 있다. 특히 AI 인프라는 단순히 GPU를 확보하는 것만으로 구축이 끝나지 않는다. 고성능 GPU를 운영하기 위한 데이터센터와 전력, 네트워크, 저장장치, 관리 시스템 등이 함께 필요해 구축의 난이도가 높다는 평가다. 기업이 GPU를 직접 구매해 자체 인프라를 구축할 경우 초기 투자 부담이 크고 향후 AI 수요 변화에 따라 자원을 유연하게 조정하기 어렵다는 점도 부담이다. 특히 금융권은 일반 기업보다 AI 인프라 구축 과정에서 고려해야 할 보안 요건이 많다. 증권사가 보유한 고객 정보와 금융 데이터가 민감한 만큼 외부 환경에서 AI를 운영할 경우 데이터 보안과 접근 통제, 내부 통제 등이 필수적으로 요구된다. 망 분리 등 금융권 특유의 규제 환경도 AI 인프라 확대를 어렵게 만드는 요소로 꼽힌다. 이 때문에 금융권에서는 자체 인프라와 클라우드의 장점을 결합하는 하이브리드 방식이 하나의 대안으로 거론되고 있다. 민감한 데이터를 내부 환경에서 관리하면서 필요에 따라 클라우드의 GPU 자원을 활용할 수 있어 초기 구축 부담과 확장성 문제를 동시에 해결할 수 있는 것으로 주목되고 있다. 이날 세미나에서 카카오엔터프라이즈는 카카오클라우드의 하이브리드 GPUaaS가 고사양 GPU 구매부터 데이터센터와 전력, 자원 통합 관리, 확장 등에 필요한 AI 인프라를 카카오클라우드 플랫폼을 통해 제공하는 방식이라고 설명했다. 기업이 AI 인프라를 처음부터 직접 구축하는 대신 필요한 GPU 자원을 확보하고 관리할 수 있도록 지원하는 것이 핵심이다. 특히 카카오엔터프라이즈는 AI 인프라 구축 과정에서 발생하는 비용과 구축 기간, 유연성 및 확장성, 보안, 운영·관리 역량 등을 주요 고려사항으로 제시했다. 또한 금융기관이 클라우드 기반 AI 인프라를 활용하기 위해 필요한 망 분리와 데이터 보안, 내부 통제 기능 등을 강조했다. 카카오클라우드는 금융권의 클라우드 이용을 위한 보안 요건을 충족하기 위해 금융보안원이 매년 진행하는 클라우드 서비스 제공업체(CSP) 안전성 평가를 받고 있다. 금융권에서는 AI 모델의 성능뿐 아니라 AI가 처리하는 금융 데이터의 보안과 관리 체계까지 함께 확보해야 하는 만큼 인프라 사업자들의 금융 특화 경쟁도 중요해질 것으로 분석된다. 앞으로 금융권 AI 시장에서는 AI 모델과 서비스뿐 아니라 이를 뒷받침하는 인프라를 둘러싼 경쟁도 본격화할 것으로 전망된다. 특히 금융 데이터의 보안성을 유지하면서 급변하는 AI 수요에 대응할 수 있는 인프라를 어떻게 구축하느냐가 증권사의 AI 전환 속도를 결정하는 주요 변수로 나타나고 있다. 이재한 카카오엔터프라이즈 대표는 "최근 증권업계는 고객 접점에서의 AI 활용을 넘어 전사 차원에서 업무 전반에 AI를 적용하는 AI 전환(AX) 방안을 심도 있게 고민하고 있다"며 "카카오엔터프라이즈는 기업 및 기관이 실제 비즈니스 성과로 이어지는 AX 경쟁력을 확보할 수 있도록 AI 인프라의 근본적인 혁신을 적극 지원할 것"이라고 말했다.
2026-08-27 16:20:26
-
"한 달 걸리던 클라우드 보안 점검, AI로 30분"…솔트웨어, 백패커에 SCR 공급
[경제일보] 클라우드 환경이 확대되면서 기업의 보안 점검과 정보보호 인증 대응에도 자동화 바람이 불고 있다. 기존에는 클라우드 인프라 설정을 확인하고 취약점을 분석하는 데 수주에서 한 달 이상이 걸리기도 했지만, 인공지능(AI)을 활용해 수십 분 만에 보안 상태를 진단하는 등 기업 보안이 변화하고 있다. 26일 솔트웨어는 수공예 핸드메이드 커머스 플랫폼 '아이디어스' 운영사 백패커에 AI 기반 아마존웹서비스(AWS) 클라우드 보안 점검 서비스 'SCR(시큐리티 컴플라이언스 리뷰)'를 제공했다고 밝혔다. SCR은 AWS 인프라 설정 상태를 자동 점검하는 오픈소스 클라우드 보안 플랫폼(CSPM) Prowler를 기반으로 한국형 정보보호 및 개인정보보호 관리체계(ISMS-P) 103개 핵심 항목에 맞춰 클라우드 보안 설정을 진단한다. 사용자 권한과 접근 통제, 데이터 암호화, 침해사고 대응, 재해복구 등 주요 보안 영역을 점검하도록 설계됐다. 특히 점검에 걸리는 시간을 줄인 것이 특징이다. 기존 유사 보안 점검 서비스는 사전 협의부터 결과 도출까지 통상 1개월 이상 걸렸지만, SCR은 AWS 계정 권한에 동의하면 별도의 복잡한 사전 절차 없이 약 30분 안팎에 진단 결과를 확인할 수 있다. 진단 결과는 HTML 기반 리포트로 제공되며 위험도가 높은 '크리티컬' 항목에는 AWS 서비스를 활용한 표준 운영 지침도 함께 제시한다. 보안 담당자가 취약점을 일일이 찾아내는 반복 업무를 줄이고 위험도가 높은 문제부터 개선할 수 있도록 지원하는 방식이다. 백패커는 아이디어스 서비스 성장에 따라 AWS 클라우드 환경이 확대되면서 보안 현황과 ISMS 대응을 위한 점검·증적 관리 체계를 고도화할 필요가 있던 것으로 평가된다. 이에 SCR을 통해 AWS 환경을 자동 진단하고 분산돼 있던 보안 상태를 일관된 기준으로 확인할 수 있는 체계를 마련했다. 최근 AI가 사이버 공격을 탐지하는 것을 넘어 보안 담당자의 반복적인 관리 업무를 자동화하는 방향으로 활용 범위를 넓히고 있다. 클라우드 인프라가 수시로 변경되는 만큼 한 번의 점검보다 지속적인 보안 관리가 중요해지고 있기 때문이다. 솔트웨어는 SCR을 일회성 진단 서비스에서 상시 보안 관리 플랫폼으로 확대할 계획이다. 보안 점수 기반 대시보드와 주기적인 자동 스캔 기능을 추가해 신규 취약점을 지속적으로 탐지하고, 이전 점검과 비교해 개선 완료율과 잔존 리스크까지 확인할 수 있도록 한다는 구상이다. ISMS-P 인증 대응도 자동화한다. 향후 인증 심사에 활용할 수 있는 증적 자료 자동 수집 기능을 추가해 기업의 컴플라이언스 대응 부담을 낮출 방침이다. 이에 따라 보안 진단부터 개선, 반복 점검, 증적 관리까지 보안 운영 전반을 자동화하는 것을 목표로 서비스를 확장하고 있다. 이정근 솔트웨어 대표는 "클라우드 환경에서는 보안 점검을 한 번 수행하는 것보다 지속적으로 관리하고 개선하는 체계를 갖추는 것이 더욱 중요하다"며 "SCR을 통해 기업이 보다 쉽고 빠르게 클라우드 보안 수준을 진단하고, 앞으로는 상시 모니터링 기반의 플랫폼으로 발전시켜 고객의 보안 운영 부담을 지속적으로 줄여나가겠다"고 말했다.
2026-08-26 17:45:28
-
-
티오리, 'SOC 2 Type II' 취득…AI 보안 SaaS 앞세워 글로벌 B2B 정조준
[경제일보] 오펜시브 사이버보안 전문기업 티오리가 글로벌 기업 시장을 겨냥한 보안 컴플라이언스 체계를 한층 강화했다. 정보보안 관리체계를 평가하는 ISO 인증에 이어 글로벌 B2B 고객이 클라우드 서비스 도입 과정에서 중요하게 보는 SOC 2 Type II까지 확보하면서 해외 시장 공략을 본격화하는 모습이다. 티오리는 19일 글로벌 보안 감사 표준인 SOC 2(System and Organization Controls) Type II 보고서를 취득했다고 밝혔다. 미국공인회계사협회(AICPA)가 마련한 SOC 2는 클라우드 기반 서비스를 제공하는 기업의 정보보호 통제 수준을 독립적인 제3자가 검증하는 제도다. 특히 Type II는 단순히 보안 체계를 갖췄는지를 보는 데 그치지 않는다. 일정 기간 실제 운영 과정에서 보안 통제가 설계된 정책대로 작동했는지를 검증한다는 점에서 Type I보다 한 단계 높은 수준의 검증으로 평가된다. 티오리는 글로벌 회계·컨설팅 법인 센시바(Sensiba)를 통해 감사를 진행했다. SOC 2의 신뢰 서비스 기준 가운데 보안성(Security)을 비롯해 가용성(Availability), 기밀성(Confidentiality) 등 3개 영역에서 통제 체계의 유효성을 검증받았다는 설명이다. 이번 인증의 의미는 티오리의 사업 구조 변화에서 찾을 수 있다. 티오리는 그동안 세계적인 화이트햇 해커를 기반으로 기업의 취약점을 찾아내는 오펜시브 보안 컨설팅에 강점을 보여왔다. 하지만 최근에는 공격자가 기업 시스템을 직접 공격하기 전에 AI를 활용해 취약점을 자동으로 찾아내거나, 기업이 사용하는 생성형 AI 자체를 보호하는 영역으로 사업 범위를 넓히고 있다. 대표적인 제품이 AI 기반 애플리케이션 보안 테스트 플랫폼 Xint와 대규모언어모델(LLM) 보안 솔루션 αprism이다. 티오리의 공식 자료에 따르면 Xint는 애플리케이션과 코드의 취약점을 AI를 활용해 탐지하는 제품이며, αprism은 기업의 LLM 사용 과정에서 프롬프트 인젝션과 탈옥(jailbreak), 민감정보 유출 등을 탐지·차단하고 사용 현황을 모니터링하는 방식으로 작동한다. 문제는 이런 AI 보안 제품일수록 고객 데이터에 대한 신뢰가 제품 경쟁력과 직결된다는 점이다. 기업이 AI 보안 SaaS를 도입하면 내부 소스코드와 취약점 정보는 물론 프롬프트, 모델 응답, 개인정보와 같은 민감한 정보가 서비스 환경을 통과할 수 있다. 보안기업이 오히려 고객의 가장 민감한 데이터를 처리하게 되는 구조다. 티오리가 올해 ISO/IEC 27001과 ISO/IEC 27017을 확보한 데 이어 SOC 2 Type II까지 확보한 것도 이 같은 글로벌 영업 환경을 고려한 행보로 풀이된다. ISO 27001은 기업 전반의 정보보안 관리체계를, ISO 27017은 클라우드 서비스 환경의 보안 통제를 다루는 만큼 서로 다른 글로벌 고객 요구에 대응할 수 있는 기반을 마련한 셈이다. 티오리는 지난 6월 두 인증을 동시에 획득했다. 티오리의 개인정보보호 관련 공개자료에서도 접근통제, 다중인증(MFA), 로그 관리, 취약점 관리, 네트워크 보안, 물리적 보안 등 다양한 내부 통제 체계를 운영하고 있는 것으로 나타난다. 또한 Xint와 αprism의 클라우드 인프라에는 서울 리전의 AWS를 비롯해 글로벌 인프라가 활용되고 있어 해외 고객을 대상으로 한 데이터 처리와 보안 관리가 중요한 사업 요소가 되고 있다. 티오리가 CMMC(Cybersecurity Maturity Model Certification)까지 준비하는 것도 같은 맥락이다. CMMC는 미국 국방 분야 공급망에 참여하는 기업이 연방계약정보(FCI)나 통제비공개정보(CUI)를 보호할 수 있는 보안 체계를 갖췄는지를 평가하는 제도다. 미국 국방부는 관련 보안 요건을 실제 계약에 반영하고 있다. 다만 CMMC를 둘러싼 미국 정책 환경에는 최근 변수가 생겼다. 미국 국방부는 지난 7월 당초 11월부터 확대할 예정이었던 CMMC 2단계 요건을 일시 중단하고 제도 전반을 재검토하기로 했다. 기존 1단계 자기평가 요건은 유지된다. 따라서 티오리의 CMMC 추진은 단순히 인증 하나를 추가하는 차원을 넘어 미국 방산·보안 공급망까지 대응할 수 있는 글로벌 컴플라이언스 체계를 구축하려는 움직임으로 해석할 수 있다. 티오리는 글로벌 빅테크를 대상으로 보안 역량을 인정받아온 가운데 세계적인 해킹대회에서 축적한 오펜시브 보안 역량을 AI 제품으로 전환하고 있다. 회사 연혁을 보면 2024년 미국 DARPA의 AI 사이버 챌린지(AIxCC)에서 준결승 1위를 기록했고, 이후 Xint와 αprism을 잇달아 상용화하며 AI 보안 분야로 사업을 확장했다. 특히 생성형 AI가 기업 업무에 빠르게 침투하면서 AI 모델 자체의 보안뿐 아니라 기업 내부에서 AI를 어떻게 사용하고 어떤 데이터가 오가는지를 통제하는 시장도 커지고 있다. 티오리 역시 공격자 관점의 기술력을 AI 보안 제품과 결합해 글로벌 엔터프라이즈 시장을 노리고 있다. 박관순 티오리 CISO는 “공격자의 시선에서 위협을 선제적으로 무력화하는 기술력만큼이나 고객의 데이터를 안전하게 다루는 내부 운영 체계 역시 기업 보안의 핵심”이라며 “글로벌 규준에 부합하는 철저한 보안 통제력을 바탕으로 국내외 엔터프라이즈 고객들이 안심하고 도입할 수 있는 AI 사이버보안 파트너로 자리매김하겠다”고 말했다. 한편 이번 SOC 2 Type II 확보가 실제 글로벌 계약 확대와 매출 성장으로 이어질 수 있을지가 티오리의 다음 관전 포인트다. 기술력을 증명하는 단계에서 벗어나 글로벌 기업의 조달·보안 심사를 통과할 수 있는 체계를 구축한 만큼, 향후 Xint와 αprism의 해외 고객 확보와 대형 B2B 계약 성과가 기업가치의 핵심 변수가 될 전망이다.
2026-08-19 17:30:17
-
"AI가 일할수록 보안팀도 바빠진다"…기업들 AI 확산에 보안 투자도 확대
[경제일보] 생성형 인공지능(AI)이 기업 업무 전반으로 빠르게 침투하면서 기업들의 정보보호 투자에도 변화가 나타나고 있다. AI를 활용해 업무 효율을 높이는 동시에 새로운 보안 위협에 대응해야 하는 상황에 놓이면서 AI 투자가 정보보호 투자 확대로 이어지는 모습이다. 과거 해킹이나 악성코드 등 외부 공격을 막는 데 집중했던 보안의 범위가 AI 모델과 데이터, 클라우드 인프라까지 넓어지고 있다. 15일 IT 업계에 따르면 국내 기업들은 AI 도입 확대와 함께 정보보호 체계를 강화하고 있다. 특히 통신과 금융 등 대규모 개인정보와 금융정보를 다루는 산업을 중심으로 보안 인력과 시스템에 대한 투자를 늘리는 움직임이 커지고 있다. AI가 기업의 업무 환경에 들어오면서 보안팀이 관리해야 할 영역도 늘어났다. 임직원이 생성형 AI에 사내 문서나 고객정보 등 민감한 데이터를 입력할 경우 정보가 외부로 유출될 가능성이 있고, 기업이 자체적으로 구축한 AI 시스템과 외부 AI 서비스를 연결하는 과정에서도 새로운 보안 취약점이 발생할 수 있는 것으로 지적되고 있다. 특히 AI가 기존 업무 시스템과 연결되면서 보안 문제는 더욱 복잡해지고 있다. 단순히 AI 모델 자체를 보호하는 것을 넘어 AI가 어떤 데이터에 접근할 수 있는지, 어떤 업무 시스템을 사용할 수 있는지, 생성된 결과물을 어떻게 검증할지까지 관리해야 하기 때문이다. AI를 활용하는 공격도 늘어날 수 있다는 점은 기업들의 부담을 키우는 요인이다. 공격자는 생성형 AI를 이용해 피싱 문구를 제작하거나 악성코드 개발을 지원받고, 취약점 탐색과 공격 과정의 일부를 자동화할 수 있다. 공격 속도와 규모가 커질수록 기존의 인력 중심 보안관제만으로는 대응하기 어려워질 수 있다는 의미다. 이에 기업들의 보안 투자 역시 AI와 결합하는 방향으로 바뀌고 있다. AI를 활용해 이상 징후를 탐지하고 보안 로그를 분석하는 것은 물론, 반복적인 보안 대응 작업을 자동화하는 기술에 대한 관심도 높아지고 있다. AI가 공격에 활용되는 만큼 방어에도 AI를 활용해야 한다는 인식이 확산하는 것이다. IT 기업뿐만 아니라 보안이 중요한 금융권에서도 보안 강화 움직임이 이어지고 있다. 은행과 카드, 증권, 보험 등 금융회사는 개인정보뿐만 아니라 계좌와 결제정보 등 민감한 데이터를 대규모로 보유하고 있어 AI 도입 과정에서 데이터 보호와 접근통제가 중요한 과제로 떠오르고 있다. 이 같은 변화는 AI 산업의 비용 구조에도 영향을 미칠 것으로 분석된다. 지금까지 AI 투자라고 하면 GPU와 데이터센터, AI 모델 개발 등에 집중됐지만 앞으로는 AI 서비스를 안전하게 운영하기 위한 보안 솔루션과 전문 인력, 데이터 관리 체계까지 투자 범위가 확대될 전망이다. 기업의 AI 경쟁력이 단순히 얼마나 많은 AI 서비스를 도입했는지로 결정되는 시대에서 벗어나 AI를 업무에 빠르게 적용하는 동시에 데이터와 시스템을 안전하게 보호할 수 있는 능력까지 갖춰야 실제 경쟁력으로 이어지고 있다. AI 투자가 늘어날수록 정보보호 투자도 함께 증가하는 구조가 본격화되면서 보안이 AI 사업의 부수적인 비용이 아니라 서비스를 운영하기 위한 필수 인프라로 자리 잡을 것으로 분석된다. 한 IT 업계 관계자는 "AI가 빠르게 발전하고 있지만 보안 문제로 발전된 AI를 즉각 실제 업무에 적용하지 못하고 있다"고 말했고, 다른 IT 업계 관계자는 "본사와 자회사 모두 보안 부서를 따로 보유해 보안에 신경 쓰고 있다"고 강조했다.
2026-08-15 09:00:00
-
-
KT, 펨토셀 보안 구멍에 540억원 과징금…개인정보위 "예방 가능했던 사고"
[경제일보] KT가 불법 소형기지국인 펨토셀 관리 부실로 1만6000여명의 개인정보를 유출하고 무단 소액결제 피해를 발생시킨 책임으로 약 540억원 규모의 과징금을 부과받았다. 개인정보보호위원회는 KT의 통신망 접근통제 체계가 미흡했다고 판단하고, 사고 조사 과정에서 로그 삭제와 거짓 자료 제출 등 조사 방해 행위에 대해서는 별도 고발을 결정했다. 30일 개인정보보호위원회는 지난 29일 제15회 전체회의를 열고 개인정보 보호법을 위반한 KT에 과징금 539억7900만원을 부과하고 시정명령, 개선권고, 공표명령 등을 의결했다고 밝혔다. 개인정보위는 이번 제재가 이동통신망 내부 접근통제 관리 소홀로 개인정보 유출이 발생하고, 실제 금전 피해까지 이어진 점이 중대하게 고려됐다고 설명했다. 개인정보위는 KT 이동통신서비스 이용자 1만6647명(알뜰폰 포함)의 휴대전화번호, 가입자식별번호(IMSI), 단말기식별번호(IMEI)가 유출됐으며, 368명이 약 2억4000만원 규모의 무단 소액결제 피해를 입었다고 확인했다. 이번 사고는 해커가 KT의 펨토셀 인증서를 악용하면서 발생했다. 펨토셀은 가정이나 사무실, 지하 등 이동통신 신호가 약한 지역의 품질 개선을 위해 사용하는 초소형 기지국이다. 개인정보위 조사 결과 해커는 유실된 KT 펨토셀에서 인증서를 추출한 뒤 자체 제작한 불법 펨토셀에 이를 심어 KT 이동통신망에 접속했다. 이후 이용자 단말과 KT 내부망 사이에서 오가는 통신 정보를 가로채고, 추가 확보한 이름·성별·생년월일 등 개인정보와 결합해 소액결제를 시도했다. 특히 결제 과정에서 필요한 인증코드가 포함된 SMS와 ARS 정보를 탈취하면서 실제 무단 결제로 이어졌다. 개인정보위는 당초 KT가 신고한 유출 규모 2만2227명에서 법인 회선과 다중 회선 등 중복을 제외한 실제 정보주체 기준으로 피해 규모를 산정했다. 문제는 KT의 펨토셀 관리 체계였다. 개인정보위는 KT가 펨토셀 인증서 유효기간을 10년으로 설정하고, 내부망 접속 IP 제한을 두지 않아 타사 및 해외 IP를 통한 접속이 가능하도록 운영했다고 지적했다. 또한 펨토셀 관리 서버를 우회하는 접속 경로가 존재했고, 코어망 접속 시 부여되는 셀 아이디에 대한 관리도 미흡해 비인가 장비의 이상 접속을 탐지하거나 차단하는 체계가 부족했던 것으로 조사됐다. 해커는 이 같은 취약점을 이용해 지난 2024년 10월 8일부터 지난해 9월 5일까지 약 11개월간 KT 내부망에 접속했지만, KT는 소액결제 피해 민원이 발생한 이후에야 비정상 접속 사실을 확인했다. 개인정보위는 이번 사고가 단순한 개인정보 유출을 넘어 실제 재산 피해로 이어졌다는 점에서 심각성이 크다고 판단했다. 과징금 산정 과정에서는 무단 소액결제가 발생한 KT 5G·LTE 이동통신 매출을 기준으로 삼았다. IPTV와 인터넷 등 사고와 관련성이 낮은 사업 매출은 제외했다. 개인정보위는 KT가 국민 생활과 밀접한 이동통신 서비스를 제공하는 기간통신사업자로서 높은 수준의 보안 책임이 요구됨에도 내부망 접근통제를 소홀히 했고, 장기간 비인가 접속을 탐지하지 못한 점을 중대한 위반으로 봤다고 설명했다. KT는 이번 사고가 해커가 직접 제작한 불법 펨토셀을 이용한 새로운 유형의 공격으로 사전 예측과 대응이 어려웠다고 주장했지만, 개인정보위는 펨토셀이 이동통신 서비스 제공 과정에서 반드시 관리해야 하는 핵심 장비인 만큼 충분한 보안 조치를 통해 예방 가능했던 사고라고 판단했다. 개인정보위는 KT에 펨토셀 등 무선통신망 장비 취약점 점검과 내부망 접근통제 강화, 개인정보 보호책임자(CPO)의 역할 강화를 포함한 시정조치를 명령했다. 또한 개인정보보호 관리체계 인증(ISMS-P) 범위를 이동통신 네트워크 시스템까지 확대할 것을 권고했다. KT는 펨토셀 사고 외에도 악성코드 감염 사고 대응 과정에서 문제를 지적받았다. 개인정보위는 KT가 지난 2024년 3월 로밍렌탈서비스 홈페이지 취약점을 통해 해커가 침투해 38대 서버가 BPFDoor 등 악성코드에 감염된 사실을 확인했다고 밝혔다. 해커는 관리자 페이지에 SQL 삽입 공격을 수행해 KT 임직원과 협력사 일부 직원의 이름, 전화번호, 계정 등을 조회·유출한 정황이 확인됐다. 다만 당시 네트워크 로그가 남아 있지 않아 이용자 개인정보의 추가 유출 여부는 확인되지 않았다. 개인정보위는 KT가 악성코드 감염 사실을 인지하고도 정부에 신고하지 않았고, 이후 서버 전수 점검 과정에서 침해 서버 10대의 로그를 삭제하는 등 조사 방해 행위를 했다고 판단했다. 이에 따라 개인정보위는 조사 과정에서 거짓 자료 제출과 진술 번복 등을 한 KT 행위에 대해 보호법상 조사 방해 혐의로 고발을 의결했다. 개인정보위는 이번 사건을 계기로 개인정보 유출 사고 조사 과정에서 증거 은닉·폐기를 막기 위한 제도 개선도 추진한다. 조사 착수 전 증거 폐기 행위에 대한 형사처벌 규정 마련과 전체 매출액 3% 이내 과징금 부과, 자료보전명령 도입 등을 추진할 계획이다. 송경희 개인정보위 위원장은 "이번 처분이 국민 생활에 필수적인 서비스를 제공하는 통신 업계 전반의 보안 역량을 한층 강화하는 계기가 되어야 한다"며 "특히 사고 발생 시 자료를 은폐하거나 축소하는 행위가 기업에 중대한 불이익으로 돌아가도록 제도를 개선하여, 앞으로는 투명한 공개가 가장 합리적인 선택이라는 인식을 업계 전반에 뿌리내리도록 하겠다"고 말했다.
2026-07-30 10:46:02
-
LG CNS, 취준생 AI 교육 뛰어든다…MCP·지식그래프 실무인재 육성
[경제일보] LG CNS가 인공지능(AI) 분야 취업 희망자를 대상으로 에이전틱 AI와 데이터 엔지니어링 실무교육을 시작한다. 기업 대상 AI 전환(AX) 교육에서 취업준비생을 위한 인재 양성으로 교육사업의 범위를 넓히는 것이다. LG CNS는 고용노동부의 ‘K-디지털 트레이닝(KDT) AI 캠퍼스’ 운영기관으로 선정돼 오는 28일부터 약 6개월 동안 교육과정을 진행한다고 21일 밝혔다. AI 캠퍼스는 고용부가 올해 신설한 AI 특화 직업훈련 사업이다. 정부는 연간 약 1300억원을 투입해 AI 엔지니어와 AI 애플리케이션 개발자 등 실무인력 1만명을 양성할 계획이다. 운영기관 공모에는 172개 기관이 참여했으며 기업과 훈련기관 등 44곳이 선정됐다. LG CNS는 △MCP 기반 에이전틱 AI 서비스 개발자 △지식그래프 중심 AI 데이터 엔지니어 등 2개 과정을 운영한다. 에이전틱 AI 서비스 개발자 과정은 거대언어모델(LLM)이 답변만 생성하는 것을 넘어 기업의 업무 시스템과 연결돼 실제 작업을 수행하도록 만드는 기술을 다룬다. 모델 컨텍스트 프로토콜(MCP)과 검색증강생성(RAG), 멀티에이전트 설계, 인증·보안, 서비스 성능평가 등을 학습한다. MCP는 AI 모델과 외부 데이터·도구를 일정한 규격으로 연결하는 개방형 프로토콜이다. 기업마다 별도의 연동 코드를 개발해야 했던 부담을 줄이고 AI가 사내 시스템을 호출해 자료를 검색하거나 업무를 처리하도록 지원한다. LG CNS가 MCP를 교육과정 전면에 내세운 것은 기업용 AI 수요가 단순한 사내 챗봇에서 업무를 판단하고 실행하는 AI 에이전트로 이동하고 있기 때문이다. 다만 실제 기업 환경에서는 잘못된 도구 호출과 권한 오용, 정보 유출 위험이 발생할 수 있어 인증과 접근통제, 감사기록까지 함께 교육한다. AI 데이터 엔지니어 과정에서는 기업에 흩어진 문서와 이미지, 데이터베이스, 업무 지식을 AI가 활용할 수 있는 형태로 가공하고 연결하는 방법을 배운다. 데이터 간 관계를 그래프로 표현하는 지식그래프와 이를 RAG에 결합한 ‘그래프RAG’, 데이터 수집·정제, 품질평가 등을 다룬다. 지식그래프는 AI가 단순히 유사한 문서를 찾는 데서 그치지 않고 사람과 조직, 제품, 규정 사이의 관계를 파악하도록 돕는다. 사내 규정이나 제품 정보처럼 정확성과 근거가 중요한 기업용 AI 서비스에서 환각을 줄이고 답변의 신뢰도를 높이는 기반 기술로 활용된다. 교육은 이론보다 프로젝트에 무게를 둔다. 에이전틱 AI 과정은 내년 1월20일까지 121일 동안 총 968시간, 데이터 엔지니어 과정은 내년 1월22일까지 122일간 총 976시간 진행된다. 교육생들은 사내 지식 기반 챗봇과 멀티에이전트 서비스, 기업용 데이터 플랫폼 등을 팀 단위로 구현한다. LG CNS의 기업용 AI 구축 사례를 바탕으로 현업 전문가의 멘토링도 제공한다. 국민내일배움카드 발급이 가능한 미취업 청년은 전공과 관계없이 지원할 수 있다. 다만 교육과정의 난도가 낮지 않은 만큼 선발 과정에서 기초 프로그래밍 이해도와 학습 의지, 문제해결 능력을 확인한다. 교육비는 전액 지원되며 출석 등 조건을 충족하면 특별훈련장려금을 포함해 월 최대 40만원의 수당을 받을 수 있다. 모집은 오는 26일까지다. 이번 과정은 LG CNS가 주관하는 취업교육이지만 수료생의 LG CNS 입사가 자동으로 보장되는 채용연계형 프로그램은 아니다. 공개된 모집 안내에도 직접 채용을 보장하는 내용은 포함되지 않았다. 취업 성과를 높이려면 프로젝트 결과물의 품질과 기업 채용 수요를 연결하는 후속 지원이 중요할 것으로 보인다. LG CNS는 현재 LG 계열사와 NICE평가정보, 중소기업중앙회 등을 대상으로 직무별 AX 교육을 제공하고 있다. 글로벌 교육 플랫폼 유데미와도 협력해 3만5000개 이상의 교육 콘텐츠를 공급하고 있다. 기업 고객에게 AI 시스템을 구축하는 데서 나아가 해당 시스템을 활용할 인력까지 양성해 AX 사업의 접점을 넓히려는 전략으로 풀이된다. 이호군 LG CNS 공공·통신·교육 AX사업담당 상무는 “AI 캠퍼스를 통해 실전 AX 역량을 갖춘 미래 인재 양성에 기여하겠다”며 “산업 현장에서 축적한 기술과 노하우를 바탕으로 비즈니스 특화 AX 교육을 확대하겠다”고 말했다.
2026-07-21 10:01:00
-
코파일럿 넘어 에이전틱 AI로…오라클, 기업용 AI 운영 시장 정조준
[경제일보] 생성형 인공지능(AI)이 단순한 업무 보조를 넘어 실제 기업 업무를 수행하는 '에이전틱 AI' 시대로 진화하고 있다. 기업들이 AI 시범 사업(PoC)은 늘리고 있지만 보안과 거버넌스, 운영 체계 등의 문제로 실제 업무 환경에 적용하는 데 어려움을 겪는 가운데, 오라클이 AI가 기업 시스템 내부에서 직접 업무를 수행하는 '퓨전 에이전틱 애플리케이션'을 앞세워 엔터프라이즈 AI 시장 공략에 나선다. 16일 오라클은 '오라클 퓨전 애플리케이션용 AI 에이전트 스튜디오'에 새로운 AI 네이티브 빌더 환경을 추가했다고 밝혔다. 오라클은 이를 통해 고객과 파트너는 오라클 퓨전 클라우드 애플리케이션 내에서 AI 에이전트 기반의 '퓨전 에이전틱 애플리케이션'을 직접 구축하고 운영할 수 있게 됐다고 설명했다. 퓨전 에이전틱 애플리케이션은 여러 개의 전문화된 AI 에이전트가 협업해 특정 업무 성과를 달성하는 새로운 형태의 엔터프라이즈 애플리케이션이다. 단순히 사용자의 질문에 답하거나 업무를 보조하는 수준을 넘어 추론과 협업, 의사결정을 수행한 뒤 실제 업무까지 실행하도록 설계됐다. 재무 결산 기간 단축과 미수금 회수율 향상, 고객 서비스 이슈 감소, 인력 운영 최적화, 공급망 운영 효율화 등 구체적인 비즈니스 성과를 목표로 구성됐다. AI가 퓨전의 비즈니스 객체와 워크플로우, 승인 체계 및 정책 등을 활용해 실제 업무를 수행하고 전 과정에 대한 기록도 남긴다. AI를 기업 시스템 외부에서 구축할 경우 사용자 권한 관리와 데이터 접근 통제, 승인 체계, 감사 추적, 거버넌스 제어 및 수명 주기 관리 등을 별도로 구현해야 하는 것으로 알려졌다. 이에 AI가 실제 업무를 수행할수록 보안과 운영 체계 구축이 새로운 과제로 떠오르고 있다. 오라클은 해당 문제를 해결하기 위해 AI 에이전트를 별도의 시스템으로 운영하는 것이 아니라 기업 업무가 실제로 수행되는 퓨전 애플리케이션 내부에서 직접 실행하는 방식을 선택했다. 이에 기존 퓨전 애플리케이션이 갖춘 보안과 거버넌스 정책, 승인 체계, 감사 추적 기능 등을 그대로 활용할 수 있다. 오라클은 이번 업데이트를 통해 AI 개발 방식도 확대했다. 새로운 AI 네이티브 빌더 환경은 노코드와 로우코드, 프로코드 개발 방식을 하나의 프레임워크로 통합했다. 기업 사용자는 자연어를 활용해 에이전틱 애플리케이션을 개발할 수 있으며, 개발자와 파트너는 AI 스튜디오 스킬을 활용해 비주얼 스튜디오 코드와 표준 CLI, Git 기반 개발 환경은 물론 오픈AI 코덱스와 클로드 코드 등 AI 코딩 도구를 활용할 수 있도록 설계됐다. 오라클은 이를 통해 AI 개발의 진입 장벽도 크게 낮아질 것으로 전망하고 있다. 전문 개발자는 물론 현업 담당자까지 다양한 수준의 개발 경험을 가진 사용자들이 AI 기반 업무 애플리케이션을 보다 빠르게 구축할 수 있는 것이다. 특히 AI 에이전트를 개별적으로 구축하는 것이 아니라 여러 개의 전문화된 AI 에이전트와 사용자 경험, 워크플로우, 승인 체계, 정책 제어 등을 하나의 애플리케이션으로 통합해 실제 업무를 수행하는 것이 특징이다. 오라클은 별도의 런타임 환경이나 오케스트레이션 계층 없이 퓨전 애플리케이션 환경에서 직접 실행되는 만큼 보안성과 운영 효율성을 동시에 확보할 수 있다고 설명했다. AI 개발 생산성을 높이기 위한 지원도 강화했다. AI 스튜디오 스킬은 Git 기반 수명 주기 관리와 로컬 검증, 디버깅, CI/CD 워크플로우를 지원하며, 새로운 깃허브 저장소를 통해 템플릿과 스타터 프로젝트, 샘플 애플리케이션 및 참조 아키텍처 등을 제공한다. 오라클과 파트너사 및 서드파티 AI 에이전트를 연결하는 개방형 실행 시스템도 지원한다. 오라클 AI 데이터 플랫폼 에이전트와 자체 구축한 AI 에이전트 등을 하나의 환경에서 활용할 수 있으며, 기업은 재사용 가능한 에이전트와 워크플로우, 커넥터 등을 통해 업무 프로세스를 확장할 수 있다. AI 생태계 확대에도 속도를 내고 있다. 오라클은 현재 퓨전 애플리케이션에서 1000개 이상의 AI 에이전트를 제공하고 있으며, 올해 초에는 22개의 신규 퓨전 에이전틱 애플리케이션도 공개했다. AI 에이전트 마켓플레이스 역시 기존 AI 에이전트 포트폴리오에 더해 에이전틱 애플리케이션 카탈로그까지 지원하도록 확대되고 있다. 또한 오라클 AI 에이전트 스튜디오 교육을 이수한 8만명 이상의 공인 전문가가 확보돼 전사 AI 구축과 테스트, 배포 및 관리 등을 지원하고 있다. 오라클은 이번 AI 네이티브 빌더 환경 추가를 통해 AI 개발 민주화와 실제 업무 적용이라는 두 가지 과제를 동시에 해결하겠다는 전략이다. 노코드부터 프로코드까지 아우르는 통합 개발 환경과 엔터프라이즈 수준의 보안 및 거버넌스를 기반으로 AI 에이전트가 실제 기업 업무를 수행하는 에이전틱 AI 시대를 본격화하겠다는 구상이다. 크리스 레오네 오라클 애플리케이션 개발 총괄 부사장은 "기업용 소프트웨어는 단순히 업무를 기록하는 시스템에서 실제 업무를 수행하고 성과를 창출하는 시스템으로 진화하고 있다"며 "새로운 빌더 환경을 통해 고객과 파트너는 비즈니스 객체와 워크플로우, 보안, 승인 체계, 감사 기능이 이미 갖춰진 오라클 퓨전 애플리케이션 내에서 AI 에이전틱 애플리케이션을 구축할 수 있다"고 말했다.
2026-07-16 17:42:48
-
한컴, 유럽형 '소버린 에이전틱 OS' 3분기 공개…14조원 시장 공략한다
[경제일보] 한컴(대표이사 변성준·김연수)이 기존 공공·금융 시스템을 교체하지 않고 인공지능(AI) 에이전트를 연결하는 방식으로 유럽 소버린 AI 시장 공략에 나선다. 올해 3분기 유럽형 ‘소버린 에이전틱 운영체제(OS)’ 베타 버전을 공개하고 검증을 거쳐 하반기 중 상용 버전을 선보일 계획이다. 한컴은 폴란드 국가공인 연구개발(R&D)센터 7불스(7Bulls), 현지 AI·IT 기업 알고마인(Algomine)과 유럽형 소버린 에이전틱 OS 개발을 위한 세부 협력 어젠다에 합의했다고 15일 밝혔다. 이번 합의는 앞서 체결한 업무협약(MOU)을 구체적인 개발 과제로 옮기는 단계다. 협력 분야는 △제품 현지화 △기존 시스템 연동 △거버넌스와 유럽연합(EU) 규제 대응 △공동 영업과 사업화 등 4개 축이다. 현재는 공동개발과 개념검증(PoC)을 준비하는 과정으로 구체적인 현지 고객이나 공급 계약 규모는 공개되지 않았다. 다만 3분기 베타 공개와 하반기 상용화 일정이 제시되면서 유럽 진출 계획이 제품 개발과 매출화 단계로 넘어가는 분기점을 맞았다는 평가가 나온다. ◆ 기존 시스템 유지한 채 AI 에이전트 연결 한컴이 말하는 에이전틱 OS는 윈도나 리눅스처럼 컴퓨터를 구동하는 전통적인 운영체제와는 다르다. 조직이 보유한 데이터와 업무 시스템, 권한 체계, 여러 AI 모델과 에이전트를 하나의 환경에서 연결하고 통제하는 통합 운영 플랫폼에 가깝다. 핵심은 유럽 공공기관이 장기간 사용해 온 기간계 시스템을 걷어내지 않는다는 점이다. 기존 시스템에 연결 모듈인 커넥터를 붙여 AI 에이전트가 필요한 데이터를 읽고 업무를 수행하도록 설계한다. 전면 교체에 따른 비용과 서비스 중단 위험을 줄이면서 단계적으로 AI를 도입하려는 공공·금융기관을 겨냥한 방식이다. 현지화는 언어에서 시작한다. 한컴은 폴란드어 특화 거대언어모델(LLM) ‘비엘리크(Bielik)’를 에이전틱 OS에 연동하는 방안을 검토하고 있다. 폴란드어 에이전트의 성능을 측정할 평가체계도 공동으로 구축한다. 날짜와 통화, 문자 표기 등 현지 업무환경에 필요한 요소도 제품에 반영할 예정이다. 배포 방식은 폐쇄망과 온프레미스를 중심으로 설계한다. 민감한 문서와 업무 데이터의 외부 이동을 최소화하고 고객이 직접 AI 모델과 데이터 접근권한을 관리하도록 하기 위해서다. 7불스는 현지화와 기술개발을, 알고마인은 고객 채널을 활용한 공공·금융 분야 PoC와 사업 발굴을 맡는다. 한컴은 3분기 공개할 베타 버전을 통해 폴란드어 처리 성능과 현지 기간계 시스템 연동, AI 에이전트의 권한 통제 등을 우선 검증할 것으로 보인다. 이후 하반기 상용 버전을 출시하고 PoC를 실제 공급 계약으로 전환한다는 구상이다. ◆ EU 규제는 부담이자 시장 진입 기회 한컴이 유럽을 첫 해외 거점으로 선택한 배경에는 EU의 규제 시계가 있다. EU AI법에 따른 투명성 의무는 오는 8월 2일부터 적용된다. 이용자가 AI와 상호작용하고 있다는 사실을 알리고 일정한 AI 생성·조작 콘텐츠에는 식별 가능한 표시를 적용해야 한다. 생체인식과 핵심 인프라, 교육, 고용 등에 사용되는 일부 고위험 AI 규정은 2027년 12월 2일부터 적용된다. 로봇과 산업기계 등 규제 대상 제품에 내장되는 시스템에는 2028년 8월 2일부터 관련 규정이 적용될 예정이다. 유럽 공공기관과 기업이 AI 도입과 함께 로그 기록, 접근 통제, 모델 검증과 사람의 감독 체계를 준비해야 하는 이유다. 한컴의 전략은 오픈AI나 구글처럼 기반모델을 직접 개발해 경쟁하는 데 있지 않다. 고객이 필요에 따라 현지 모델이나 외부 LLM을 선택하되 한컴은 문서를 AI가 읽을 수 있는 데이터로 바꾸고 기존 업무 시스템과 연결하며 실행 과정과 권한을 관리하는 역할을 맡는다. 자체 모델 경쟁에 막대한 자금을 투입하기보다 모델에 종속되지 않는 구조를 앞세워 공공·금융 분야의 규제와 레거시 연동 수요를 공략하는 셈이다. 글로벌 빅테크와 정면으로 맞붙기보다 여러 모델과 업무 시스템 사이의 운영 계층을 선점하려는 전략으로 풀이된다. 한컴은 글로벌 에이전틱 AI 시장 전망을 토대로 2030년 소버린 에이전틱 OS의 유효시장(SAM)을 70억∼100억달러, 약 10조∼14조원으로 자체 추산하고 있다. 전체 소버린 AI 시장이 아니라 한컴이 겨냥하는 소프트웨어·플랫폼 영역의 추정치다. 관건은 하반기 상용화 이후 실제 고객을 확보할 수 있느냐다. 국내에서 축적한 공공 문서 처리와 폐쇄망 구축 경험을 폴란드어와 EU 규제 환경에서도 재현해야 한다. 3분기 베타에서 커넥터의 호환성과 언어 정확도, 규제 대응 기능을 입증하고 이를 공급 계약으로 연결해야 유럽 진출이 첫 매출로 이어질 수 있다. 김연수 한컴 대표는 “유럽의 공공 시스템은 수십 년간 축적된 자산”이라며 “그것을 대체하는 것이 아니라 지능화하는 것이 우리의 접근”이라고 말했다. 이어 “AI 주권은 인프라를 갖추는 것으로 완성되지 않는다”며 “그 위에서 데이터가 실제로 일하게 만드는 계층이 필요하고 그 자리를 한컴이 채우려 한다”고 강조했다.
2026-07-15 10:39:00
-
회원 130만명 털리고도 몰랐다…락앤락, 개인정보 유출로 과징금 5억
[경제일보] 락앤락이 약 130만 명의 회원 개인정보 유출 사고로 과징금 5억원대 제재를 받았다. 해커가 내부 시스템에 침입해 대용량 데이터를 빼냈지만 회사는 이를 탐지하지 못했고 해커의 협박 메일을 받고서야 유출 사실을 인지한 것으로 조사됐다. 개인정보보호위원회는 지난 8일 제13회 전체회의를 열고 개인정보 보호법을 위반한 락앤락, 유베이스, 썬포토 등 3개 사업자에 총 7억100만원의 과징금과 540만원의 과태료를 부과했다고 9일 밝혔다. 처분 사실을 각 사 홈페이지에 공표하라는 명령도 함께 의결했다. 가장 큰 제재를 받은 곳은 락앤락이다. 개인정보위 조사 결과 해커는 2024년 4월 락앤락 메일 서버 보안 취약점을 악용해 내부 시스템에 침입했고 같은 해 5월 말 회원 데이터베이스를 유출했다. 같은 해 11월에는 내부 시스템에 다시 침입해 파일서버에 저장된 업무자료와 임직원 개인정보까지 추가로 빼낸 것으로 확인됐다. 이 과정에서 약 130만 명의 회원 개인정보와 임직원 개인정보 1111건이 외부로 유출됐다. 유출 항목에는 회원 이름, 휴대전화번호, 주소와 임직원의 주민등록증, 운전면허증, 통장 사본 등이 포함됐다. 개인정보위는 락앤락이 유출 과정에서 발생한 비정상적인 대용량 트래픽을 탐지·대응하지 못했다고 판단했다. 2022년 공개된 보안 취약점에 대한 패치를 적용하지 않았고, 주요 서버 관리자 계정에 동일한 비밀번호를 사용한 점도 문제로 지적됐다. 고유식별정보 암호화 미흡, 개인정보 미파기 등 안전조치 의무 위반도 확인됐다. 이에 개인정보위는 락앤락에 과징금 5억300만원과 과태료 540만원을 부과했다. 콜센터 아웃소싱 업체 유베이스도 제재 대상에 올랐다. 2024년 대표 홈페이지 관리자 계정이 해킹돼 문의 게시판 이용자 1852명의 이름, 전화번호, 이메일, 회사명 등이 유출됐다. 해커는 해당 정보를 텔레그램에 게시하기도 했다. 유베이스는 외부에서 관리자 페이지 접속이 가능하도록 운영하면서 IP 주소 등으로 접근을 제한하지 않았고, 아이디와 비밀번호만으로 관리자 페이지에 접속할 수 있게 한 것으로 조사됐다. 개인정보위는 유베이스에 과징금 1억6800만원을 부과했다. 사진·영상장비 판매업체 썬포토는 관리자 계정 해킹으로 회원 약 17만 명의 개인정보와 주문정보 13건이 유출됐다. 유출 정보에는 이름, 아이디, 휴대전화번호, 성별 등이 포함됐다. 해커가 주문자 1명에게 썬포토 직원을 사칭해 보이스피싱을 시도한 사실도 확인됐다. 썬포토에는 과징금 3000만원이 부과됐다. 이번 제재는 개인정보 유출 사고의 초점이 단순 해킹 피해를 넘어 기업의 탐지·패치·접근통제 체계로 옮겨가고 있음을 보여준다. 관리자 페이지 접근 제한, 취약점 패치, 접속기록 관리, 고유식별정보 암호화 같은 기본 보안 조치가 미흡하면 사고 이후 책임도 커질 수밖에 없다.
2026-07-09 17:09:05
-
-
-
메이플 쇼케이스 정보로 캐릭터명 선점…법원 "5000만원 배상"
[경제일보] 넥슨의 대표 온라인게임 ‘메이플스토리’에서 미공개 업데이트 정보를 이용해 캐릭터명을 사전 선점한 협력업체 직원과 소속 대행사에 5000만원의 손해배상 책임이 인정됐다. 게임 업데이트 정보가 단순한 홍보 자료를 넘어 게임 내 희소 자산의 가치와 직결될 수 있다는 점에서 업계의 주목을 받고 있다. 넥슨 메이플스토리 운영진은 12일 공식 공지를 통해 지난해 12월 13일 열린 ‘CROWN’ 쇼케이스 관련 후속 조치 결과를 안내했다. 넥슨에 따르면 쇼케이스에서 소개될 예정이었던 업데이트 콘텐츠명을 활용해 캐릭터명을 사전에 선점한 대행사 인원이 확인됐고 법원은 해당 대행사와 직원에게 5000만원의 손해배상 책임을 인정했다. 넥슨은 해당 대행사와의 거래를 영구적으로 금지하기로 했다. 회사 측은 공식 채널을 통해 공개되지 않은 정보를 외부에 전파하거나 이를 시도하는 행위, 또는 해당 정보를 활용해 개인적 이득을 취하는 행위에 대해 앞으로도 강경하게 대응하겠다는 입장을 밝혔다. 이번 사건은 이용자들이 쇼케이스에서 처음 공개된 퀘스트와 보스 등 콘텐츠명과 같은 캐릭터명이 이미 다수 생성돼 있다는 사실을 확인하면서 알려졌다. 온라인게임에서 캐릭터명은 단순한 표시 이름이 아니다. 장기간 게임을 즐기는 이용자에게는 정체성과 팬덤, 거래 가치가 결합된 희소 자산에 가깝다. 메이플스토리는 과거 ‘뉴네임 옥션’을 통해 캐릭터 이름을 메이플포인트로 경매할 수 있는 시스템을 운영한 적이 있다. 공식 경매 구조가 존재했다는 점은 희귀 캐릭터명에 이용자 수요와 경제적 가치가 형성돼 있음을 보여준다. 미공개 콘텐츠명을 먼저 알고 선점했다면 일반 이용자와의 정보 비대칭을 이용한 행위로 볼 수 있는 이유다. 넥슨이 강경 대응에 나선 배경에는 반복된 쇼케이스 정보 유출 논란도 있다. 앞서 2024년 12월 ‘NEXT’ 쇼케이스 주요 내용이 협력업체 직원을 통해 사전에 외부 커뮤니티에 유출된 사건이 있었다. 당시 법원은 유출 당사자와 소속 업체 등에 1억원 상당의 손해배상 책임을 인정했다. 넥슨은 형사 고소와 민사 소송을 병행하고 협력사 보안교육과 기밀정보 접근 통제, 로그 모니터링 체계를 강화하겠다고 밝힌 바 있다. 게임업계에서 쇼케이스는 단순 발표 행사가 아니다. 신규 보스, 직업, 지역, 시스템 개편 등 대형 업데이트 정보가 한꺼번에 공개되는 핵심 마케팅 무대다. 사전 유출은 이용자의 기대감을 훼손할 뿐 아니라 개발사와 이용자 사이의 신뢰를 흔든다. 특히 업데이트명이 캐릭터명, 아이템명, 길드명 등 게임 내 자산과 연결될 수 있는 게임에서는 정보 유출의 파급력이 더 크다. 이번 판결은 협력업체 관리 책임을 다시 묻는 계기도 됐다. 대형 게임사는 쇼케이스, 영상 제작, 이벤트 운영, 마케팅, 번역, QA 등 여러 외부 업체와 협업한다. 이 과정에서 미공개 자료에 접근하는 인력은 늘어날 수밖에 없다. 내부 직원뿐 아니라 외주 인력까지 같은 수준의 보안 의무와 추적 체계를 적용해야 하는 이유다. 한편 이제 앞으로의 넥슨의 사후 대응이 실제 통제 강화로 이어질지에 쏠린다. 손해배상 판결과 거래 금지는 강한 신호지만 재발을 막으려면 접근 권한 최소화, 자료 열람 기록 관리, 협력사 계약상 보안 책임 강화, 위반 시 제재 조항 명확화가 뒤따라야 한다. 정보 유출은 한 번의 일탈처럼 보이지만 반복되면 운영 시스템의 허점으로 읽힌다. 게임 서비스에서 공정성은 확률형 아이템이나 밸런스에만 해당하지 않는다. 누가 먼저 정보를 알고 그 정보로 어떤 이익을 얻을 수 있었는지도 이용자 신뢰의 문제다. 메이플스토리 캐릭터명 선점 사건은 게임 안의 작은 이름 하나가 왜 법적 책임으로 이어질 수 있는지를 보여준다. 라이브 서비스 게임의 경쟁력은 콘텐츠 업데이트만이 아니라 그 정보를 공정하게 공개하고 지키는 능력에서도 판가름난다.
2026-06-12 16:49:48