검색결과 총 8건
-
티빙, 접속키 하나로 개발망·운영망 연쇄 침투…3954만 계정 유출
[경제일보] 온라인동영상서비스(OTT) 티빙에서 중복을 포함한 이용자 계정 3954만개와 소스코드 등 개발 프로젝트 361건이 유출됐다. 접속키를 소스코드에 그대로 넣어두고 개발자에게 과도한 접근 권한을 부여한 보안 관리 부실이 피해를 키운 것으로 조사됐다. 과학기술정보통신부와 한국인터넷진흥원(KISA) 등으로 구성된 민관합동조사단은 3일 정부서울청사에서 티빙 침해사고 조사 결과를 발표했다. 조사단은 개발자 단말기 9대와 보안장비, 데이터베이스(DB), 시스템 로그를 분석해 공격 경로와 피해 규모를 확인했다. ◆ 활성·휴면·탈퇴 계정까지 유출…피해자 수는 미확정 조사단이 확인한 유출 계정은 3954만697개다. 로그인 가능한 계정 2206만3021개뿐 아니라 휴면 계정 850만2679개, 탈퇴 계정 886만8174개, 테스트 계정 10만6823개까지 포함됐다. 티빙 시스템에 남아 있던 계정이 사실상 모두 유출된 것이다. 실제 피해자는 계정 수보다 적을 것으로 보인다. 한 사람이 여러 경로로 가입한 경우가 많았고, 최대 13개 계정을 가진 이용자도 확인됐다. 연계정보(CI)가 있는 1904만개 계정의 중복을 확인한 결과 약 580만개가 동일인 계정이었다. 이를 제외하면 CI로 구분되는 이용자는 약 1324만명이다. 문제는 CI가 없는 나머지 2040만개 계정이다. 이들 계정은 동일인 여부를 가려내기 어려워 현재로서는 전체 피해자 수를 확정할 수 없다. 휴면·탈퇴 회원 정보를 계속 보유한 것이 적절했는지를 포함해 정확한 피해 규모는 개인정보보호위원회가 추가 조사할 예정이다. 가입 경로별로는 네이버·카카오·애플 등 SNS 간편가입 계정이 2247만개로 가장 많았다. CJ ONE 통합회원은 863만개, 티빙 자체 가입은 726만개였다. 임정규 과기정통부 정보보호네트워크정책관은 SNS 간편가입과 관련해 외부 SNS 계정까지 해킹된 것은 아니라고 설명했다. 간편가입 과정에서 티빙에 전달된 정보와 티빙이 별도로 수집한 휴대전화 번호, CI, 생년월일 등이 유출됐다는 것이다. 유출 정보는 아이디와 성명, 생년월일, 휴대전화 번호, 이메일 주소, CI 등 20개 항목·세부 유형 약 70종이다. CI 보유 계정에서는 평균 11.1개 항목, CI가 없는 계정에서는 평균 4.6개 항목이 유출됐다. 비밀번호는 일방향 암호화돼 복호화가 불가능한 상태였다. 반면 휴대전화 번호와 이메일 주소는 암호화키까지 함께 빠져나가 복호화할 수 있는 것으로 확인됐다. 조사단은 이를 사실상 평문으로 유출된 것과 같은 수준으로 판단했다. ◆ 개발키 탈취한 공격자, 운영 접속키 43개까지 확보 공격자는 5월 29일부터 31일 사이 티빙 개발자의 개발환경 접속키를 이용해 내부 시스템에 침투했다. 이 키로 전체 개발 프로젝트에 접근해 추천·검색 알고리즘과 이용자 관리·인증, 결제, 유료서비스 운영체계 등이 포함된 프로젝트 361건, 30.35GB를 빼냈다. 개발 소스코드 안에는 운영환경 접속키 43개가 숨김 처리 없이 입력돼 있었다. 이른바 ‘하드코딩’ 방식이다. 프로그램 설정값과 DB 아이디·비밀번호도 별도 암호화 없이 저장돼 공격자는 개발환경에서 운영환경까지 접근 범위를 넓힐 수 있었다. 공격자는 5월 30일 DB에 공격 도구를 삽입해 1차 유출을 시도했다. 이 과정에서 DB 서버 중앙처리장치(CPU) 사용률이 100%까지 치솟자 티빙이 해당 작업을 차단했다. 박용규 KISA 디지털위협대응본부장은 “1차 시도 때 발생한 것은 보안 알람이라기보다 시스템 이상 알람이었다”며 “티빙이 원인을 조사하는 사이 2차 시도가 발생했다”고 설명했다. 공격자는 다음 날 별도 운영환경 접속키로 가상서버를 만들었다. CPU 사용률을 10% 이하로 유지해 과부하 경보를 피하면서 이용자 정보 24GB를 저장한 뒤 외부 서버로 전송했다. 이후 흔적을 줄이기 위해 가상서버를 삭제했다. 조사단은 개발환경 침투 이후의 이동 경로는 복원했지만 최초 개발자 접속키가 어떻게 탈취됐는지는 확인하지 못했다. 임 정책관은 “개발자 단말기 포렌식과 여러 공격 시나리오를 분석했지만 최초 탈취 경로를 확인하는 것은 불가능했다”며 “공격자와 최초 침투 경로는 경찰 수사를 통해 밝혀질 것으로 기대한다”고 말했다. ◆ 2년 전 접속키 노출 경고받고도 개선 안 해 티빙은 2024년 모의해킹에서 접속키 노출 취약점을 지적받았지만 개선하지 않았다. 접속키를 평문으로 저장하거나 사내 메신저로 공유했고, 키 발급·변경·폐기 절차도 제대로 마련하지 않은 것으로 나타났다. 개발자별 업무 범위를 구분하지 않고 모든 개발자에게 전체 프로젝트 접근 권한을 준 점도 피해를 키웠다. 업무에 필요한 만큼만 권한을 부여하는 ‘최소권한 원칙’이 적용되지 않아 접속키 하나가 전체 개발 프로젝트 유출로 이어졌다. 접근제어와 관제에도 허점이 있었다. 인가된 인터넷주소(IP)만 접속하도록 제한하거나 다중인증(MFA)을 적용하는 통제가 미흡했다. 티빙은 CPU 부하 등 시스템 상태를 주로 감시했지만 대량 정보 조회와 비정상적인 데이터 이동을 실시간으로 탐지·차단할 체계는 갖추지 못했다. 시스템 로그도 선별적으로 저장했다. 새로 도입한 가상사설망(VPN) 장비에는 기존 로그 관리정책을 적용하지 않아 접속기록이 약 6일치만 남아 있었다. 업무용 PC의 백신 설치 여부와 최신 버전 관리 등 정기적인 보안점검도 미흡했던 것으로 조사됐다. 전체 임직원 265명 가운데 개발자는 149명이었지만 외주인력을 제외한 정보보호 전담인력은 4명 안팎에 그쳤다. 조사단은 이 인력으로 상시 보안관제와 취약점 점검, 이상행위 탐지를 수행하는 데 한계가 있었을 것으로 판단했다. ◆ CISO 보고까지 14시간…법정 신고기한도 넘겨 초동 대응도 늦었다. 5월 30일 오후 DB 서버 과부하가 발생한 뒤 정보보호 최고책임자(CISO)에게 상황이 공유되기까지 약 14시간이 걸렸다. 정보보안팀에 사고가 전달된 시점은 5월 31일 오전 10시 10분이었지만 KISA 신고는 6월 1일 오후 3시 8분에 이뤄졌다. 침해사고 인지 후 24시간 이내 신고하도록 한 정보통신망법을 위반한 것이다. 개인정보 유출 신고는 별도 절차로 진행됐다. 개인정보위는 티빙이 6월 2일 개인정보 유출 정황을 인지하고 3일 오전 2시께 신고했다고 밝혔다. 개인정보위는 안전조치와 정보 보유·파기, 이용자 통지 의무 위반 여부를 조사하고 있다. 과기정통부는 신고 지연에 대해 3000만원 이하의 과태료를 부과할 예정이다. 티빙에는 접속키 관리체계 개편과 접근권한 축소, 이상행위 탐지 강화, 보안인력·예산 확충, 로그 보관정책 개선을 요구했다. 티빙은 9월 중 재발방지 이행계획을 제출해야 한다. 정부는 2027년 1월 이행 여부를 점검하고 보완이 필요한 경우 시정조치를 명령할 방침이다. ◆ “추가 공격·다크웹 유통 아직 없어”…후속 점검 필요 소스코드 유출에 따른 위험은 남아 있다. 공격자가 인증과 결제 구조, 외부 응용프로그램 인터페이스(API), 내부 업무 로직을 분석해 새로운 취약점을 찾을 수 있기 때문이다. 접속키 폐기·재발급에 그치지 않고 유출된 코드의 취약점 점검과 주요 인증체계 교체까지 필요하다는 지적이 나온다. 임 정책관은 “소스코드 유출에 따른 취약점을 악용한 추가 공격 정황은 현재까지 확인되지 않았다”며 “이용자 피해 사례와 다크웹을 통한 불법거래·유통 정황도 탐지되지 않았다”고 밝혔다. 티빙은 홈페이지를 통해 개인정보 유출 내역 조회 페이지를 열고 사과했다. 티빙은 “회원에게 심려를 끼쳐드린 점을 깊이 사과드린다”며 이용자가 유출 여부와 항목을 개별적으로 확인할 수 있도록 했다. 한편 이용자는 티빙과 동일한 비밀번호를 다른 서비스에서도 사용했다면 함께 변경하는 것이 안전하다. 티빙이나 CJ ONE을 사칭해 본인확인·환불·보상을 내세우는 문자와 이메일의 링크도 주의할 필요가 있다. 정부 브리핑 시점까지 구체적인 피해구제와 보상 방안은 공개되지 않았다. 정확한 피해자 수와 탈퇴 회원 정보의 보유 근거, 유출된 소스코드의 교체 범위도 추가 확인이 필요한 사안으로 남았다.
2026-09-03 16:42:22
-
SKT·업스테이지, 보안 AI로 의기투합…'국산 AI' 실전 투입 나선다
[경제일보] SK텔레콤이 독자 인공지능(AI) 파운데이션 모델 경쟁을 넘어 사이버 보안 분야에서 AI 상용화에 나선다. 독자 AI 파운데이션 모델 2차 평가에서 경쟁했던 SK텔레콤과 업스테이지가 보안 AI 개발을 위해 손잡고, 국내 주요 보안 기업 9곳까지 합류한 '보안 AI 올스타팀'을 꾸렸다. 대규모 언어 모델(LLM)을 실제 보안 현장에 적용해 위협 탐지부터 대응까지 자동화하는 것을 목표로 이번 협업을 진행한다. 27일 SK텔레콤은 업스테이지와 국내 주요 보안 기업, 대학, 한국정보보호산업협회(KISIA) 등과 컨소시엄을 구성하고 과학기술정보통신부가 추진하는 '사이버 보안 특화 AI 파운데이션 모델' 개발 사업에 참여 신청서를 제출했다고 밝혔다. 이번 컨소시엄은 최근 독자 AI 파운데이션 모델 사업 2차 평가에서 살아남은 3개 팀 가운데 SK텔레콤과 업스테이지가 한 팀으로 뭉친 것이 특징이다. 두 회사는 각각 독자 AI 모델인 'A.X K'와 'Solar Open' 계열을 개발해 온 경험을 바탕으로 보안에 특화된 AI 모델 개발을 맡는다. 독자 AI 파운데이션 모델 사업이 국내 자체 AI 모델의 경쟁력을 확보하는 데 초점을 맞혔으며, 이번 사업을 통해 확보한 AI 기술을 특정 산업 현장에 적용한다는 구상이다. 특히 사이버 보안은 실시간으로 대량의 데이터를 분석하고 위협에 대응해야 하는 만큼 AI 활용 가능성이 큰 분야로 꼽힌다. 최근 보안 관제 센터(SOC)에는 하루에도 수많은 보안 경보가 발생하는 것으로 알려졌다. 이에 사람이 모든 경보를 일일이 분석하기에는 한계가 있는 만큼 AI를 활용해 위협 여부를 판단하고 대응 과정까지 자동화하려는 움직임이 커지고 있다. 이번 컨소시엄은 AI 모델 개발에 그치지 않고 실제 보안 현장에서 모델을 검증하는 구조를 갖췄다. SK텔레콤과 업스테이지가 모델 개발을 맡고, 보안 기업들이 실제 운영 과정에서 축적한 데이터를 학습에 활용한다. 이후 개발된 모델을 각 기업의 상용 제품과 보안관제 환경에 적용해 성능을 검증하고 개선하는 방식이다. SK텔레콤은 AI 모델과 'AI 에이전트'를 결합해 위협 탐지부터 분석, 대응까지 자동화한다는 구상이다. 단순히 '공격이 발생했다'고 알려주는 수준을 넘어 AI가 공격 유형과 위험도를 판단하고 적절한 대응 조치까지 수행하도록 하는 것을 목표로 구현하고 있다. 이를 위해 SK쉴더스, 시큐아이, 안랩, 이글루코퍼레이션, 라온시큐어, 스마트엠투엠, 에임인텔리전스, 지니언스, 파이오링크 등 9개 보안 기업이 컨소시엄에 참여한다. 보안관제와 위협 분석부터 네트워크, 단말, 인증, 취약점 점검, AI 모델 안전성 평가 등 각 분야의 전문성을 결합한다. SK텔레콤 역시 통신 인프라를 24시간 관제하며 축적한 보안 운영 경험을 활용한다. CEO 직속 정보보호최고책임자(CISO) 조직 아래 통합보안센터를 운영하고 있으며 129명의 전담 인력이 24시간 탐지·대응 업무를 수행하고 있다. 개인정보보호책임자(CPO) 조직까지 포함하면 관련 인력은 149명 규모다. 보안 AI의 경쟁력은 결국 얼마나 양질의 보안 데이터를 확보하고 실제 현장에서 검증하느냐에 달려 있다. 이번 컨소시엄에는 보안 기업뿐 아니라 고려대학교와 숭실대학교 산학협력단, KISIA도 참여해 모델 성능과 안전성 검증, 전문인력 양성 및 산업계 확산을 맡는다. 특히 국내 보안 환경에 맞는 AI 모델을 확보한다는 점도 이번 사업의 특징이다. 해외에서 개발된 AI 모델을 그대로 활용하기보다 국내에서 발생하는 사이버 위협과 한국어 보안 데이터, 국내 규제 환경 등을 반영한 모델을 개발해 국내 보안 산업의 AI 전환을 지원한다는 것이다. 다만 보안 AI가 실제 현장에 안착하기 위해서는 데이터 확보와 개인정보·기업 기밀 보호, AI의 오탐과 오판을 줄이는 문제 등이 과제로 꼽힌다. AI가 보안 판단을 잘못 내릴 경우 정상적인 서비스를 공격으로 판단하거나 실제 위협을 놓칠 가능성도 있기 때문이다. 이에 모델 성능뿐 아니라 안전성을 독립적으로 검증하는 체계가 중요해질 전망이다. 조동연 SK텔레콤 AI 컨버전스 담당은 "국내 보안 현장의 데이터와 노하우를 국산 AI 모델에 담아 실전형 보안 AI 체계를 만들겠다"며 "국내 산학연이 함께 만든 역량으로 글로벌 시장에서도 경쟁할 수 있도록 보안 AI 생태계를 넓혀가겠다"고 말했다.
2026-08-27 09:31:13
-
코드게이트, AI 화이트해커 키운다…9월 글로벌 펠로우십 출범
[경제일보] 국제해킹방어대회 코드게이트가 대회 중심의 인재 발굴을 넘어 교육과 장학, 글로벌 네트워킹을 결합한 AI 보안 인재 육성 체계를 구축한다. 코드게이트보안포럼은 지난 24일 서울 코엑스에서 열린 ‘코드게이트 2026’ 개회식에서 차세대 AI 화이트해커를 양성하기 위한 ‘글로벌 펠로우십’을 도입한다고 밝혔다. 세부 교육과정을 마련한 뒤 오는 9월 1기 참가자를 모집할 예정이다. 글로벌 펠로우십은 시스템 취약점을 발견하고 공격 코드를 분석하는 기존 보안 교육에 AI 활용 역량을 결합한 프로그램이다. AI를 이용한 공격을 방어하는 능력뿐 아니라 AI로 취약점을 탐지하고 사고 대응을 자동화하는 역량까지 갖춘 융합형 보안 전문가를 육성하는 것이 목표다. 선발된 참가자에게는 장학금과 함께 현직 보안 전문가의 멘토링이 제공된다. 실제 사이버 위협과 취약점 연구를 기반으로 한 실전 교육과 해외 보안 커뮤니티와의 네트워킹도 지원할 계획이다. 교육을 단기 기술 습득에 그치지 않고 연구와 대회 참가, 산업 현장 진출로 이어지는 과정으로 구성한다는 구상이다. 글로벌 펠로우십 도입 배경에는 생성형 AI와 자율형 에이전트 확산으로 빠르게 달라지는 사이버 위협 환경이 자리한다. AI는 대규모 소프트웨어 취약점을 빠르게 분석하고 공격 코드를 생성할 수 있지만, 방어 분야에서도 악성 행위 탐지와 취약점 점검, 사고 대응 시간을 줄이는 도구로 활용된다. 올해 코드게이트에서는 KAIST와 코드게이트보안포럼이 공동 개발한 ‘AI 해커’가 인간 화이트해커들과 같은 문제를 풀었다. AI 해커는 일반부에서 18위, 주니어부 기준으로는 2위 수준의 성적을 기록했다. AI 단독 성능의 가능성과 한계를 동시에 보여주면서 전문 지식을 갖춘 보안 인재와 AI의 협업 필요성이 부각됐다. 코드게이트 주관사인 한컴그룹은 장학금 조성과 교육과정 기획 등 글로벌 펠로우십 운영을 후원한다. 한컴그룹은 계열사 한컴이노스트림이 보유한 AI 교육 역량도 프로그램에 활용할 것으로 예상된다. 한컴이노스트림은 엔비디아의 AI 교육 프로그램인 DLI(Deep Learning Institute) 공인 교육센터를 운영하고 있다. 회사에 따르면 국내 최초이자 세계 다섯 번째 공인 교육센터로, AI와 데이터, 로보틱스 분야의 실무 교육과 기업 프로젝트를 수행하고 있다. 코드게이트보안포럼은 2008년부터 국제해킹방어대회와 보안 콘퍼런스를 개최하며 국내외 화이트해커를 발굴해 왔다. 올해 대회 온라인 예선에는 88개국 3333명이 참가했으며, 일반부 20개 팀과 주니어부 20명이 본선에서 경쟁했다. 조현숙 코드게이트보안포럼 이사장은 “AI가 방어와 공격의 경계를 무너뜨리며 보안 환경을 근본적으로 바꾸고 있는 지금 가장 중요한 것은 기술을 올바르게 다루고 통제할 사람”이라며 “잠재력 있는 미래 인재를 발굴해 세계적인 AI 보안 전문가로 육성하겠다”고 말했다. 글로벌 펠로우십이 정착하면 코드게이트는 대회에서 우수 인재를 찾는 데 그치지 않고 교육과 연구, 글로벌 진출까지 지원하는 보안 인재 플랫폼으로 역할을 넓히게 된다. 구체적인 선발 규모와 지원 자격, 교육 기간 등은 9월 모집 공고를 통해 공개될 예정이다.
2026-07-27 11:10:40
-
개보위, AI 데이터 규제 '활용·책임' 함께 손본다…AX 안심체계 구축
[경제일보] 개인정보보호위원회가 인공지능(AI) 개발 과정의 데이터 활용 문턱을 낮추는 동시에 유출과 오남용에 대한 책임은 강화하는 규제 전환에 나선다. 일률적인 개인정보 규제에서 벗어나 AI 기술과 데이터의 위험 수준에 따라 활용 범위와 안전조치를 달리 적용하는 것이 핵심이다. 개인정보위는 16일 이재명 대통령에게 보고한 하반기 업무계획에서 4대 역점 분야와 개혁·지역성장·국가정상화 과제를 제시했다. AI 개발과 운영 과정에서 발생하는 법적 불확실성을 줄이기 위한 가칭 ‘AX 안심 지원체계’를 구축하고, 공익·사회적 목적의 AI 개발에는 맞춤형 안전조치를 전제로 원본 개인정보 활용을 허용하는 특례 도입을 추진한다. ◆ AI 데이터 활용 문턱 낮추고 사전 검토 강화 AX 안심 지원체계는 적극적 법령 해석과 사전적정성 검토, 비조치 의견서 등 기존 제도를 통합해 AI 기업과 공공기관에 적합한 지원 방식을 연결하는 구조다. 기업이 AI 서비스를 개발한 뒤 제재 여부를 기다리는 방식에서 벗어나 개발 단계부터 데이터 처리의 적법성과 프라이버시 위험을 점검하도록 하겠다는 취지다. 개인정보위는 에이전틱 AI와 공공 AX 등 기술·분야별 안내서도 마련할 계획이다. 자율적으로 업무를 수행하는 에이전틱 AI는 개인정보 접근 범위와 행위 책임이 불명확할 수 있고 로봇·스마트글라스 등 피지컬 AI는 카메라와 마이크로 주변인의 정보를 실시간 수집할 가능성이 크다. 기술별 위험이 다른 만큼 하나의 동의 절차만으로 규율하기 어렵다는 판단이다. AI 원본활용 특례는 범죄 대응과 재난 방지 등 공익적 목적의 AI 개발에서 가명정보만으로 연구 목적을 달성하기 어려운 경우를 겨냥한다. 신청과 현장조사, 위험평가, 전문위원회와 개인정보위 심의, 사후관리 절차를 거쳐 제한적으로 원본 활용을 허용하는 방식이다. 제도의 본질은 무제한 활용 허용이 아니다. 활용 필요성과 공익성을 확인하고 정보의 민감도와 유출 가능성에 맞춘 안전조치를 부과하는 조건부 활용체계에 가깝다. 개인정보위는 AI 시대의 데이터 활용을 넓히되 위험에 비례하는 규율 방식으로 전환하겠다는 방침이다. ◆ 공공기관 387개 시스템 보안 의무 강화 대규모 개인정보를 보유한 공공기관에는 더 무거운 책임이 부과된다. 개인정보위는 주요 개인정보 처리 시스템 387개를 대상으로 연 1회 이상 취약점 점검과 모의해킹을 의무화하고 전문 개인정보보호책임자(CPO) 지정과 신고도 강화할 계획이다. 정부24와 국민신문고 등 주요 공공시스템에는 개인정보보호 관리체계 인증인 ISMS-P를 단계적으로 의무화한다. 주민등록번호 5000만건 이상을 보유한 대민 시스템 11종은 별도 집중관리 대상으로 지정하고 자체 점검 결과가 미흡한 시스템에는 관계부처 합동점검을 실시한다. 공공기관의 개인정보보호 인력과 예산 확대도 병행한다. 취약점 점검, 접속기록 관리, 보호 솔루션 도입에 필요한 예산 확보를 지원하고 담당자에게 수당과 인사상 우대 방안을 제공하는 방안이 추진된다. 반대로 고의나 중과실에 따른 유출과 업무 해태에는 징계 권고와 이행점검을 통해 책임을 묻는다. 공공부문의 개인정보 유출은 민간 사고보다 피해 범위가 넓고 국민이 서비스를 선택해 회피하기도 어렵다. 개인정보위가 공공기관의 자율점검을 의무 점검과 인증체계로 전환하려는 이유도 공공서비스의 신뢰를 기관의 자율에만 맡길 수 없다는 판단에서 출발한다. ◆ 예방투자는 감경하고 중대 위반은 최대 10% 민간기업 제재 체계도 달라진다. 개인정보위는 기업이 법정 의무를 넘어 예방투자를 하고 유출 사고를 신속하게 탐지·차단한 경우 과징금 산정에서 이를 반영할 계획이다. 사고 이후 2차 피해 방지와 피해회복, 보호체계 복원 수준도 평가 대상에 포함한다. 보호 역량이 부족한 중소·영세기업에는 기술지원과 컨설팅을 제공한다. 경미한 사건은 시정을 전제로 처분을 면제하되 같은 위반이 반복되면 제재를 가중하는 ‘처분성 경고제’도 도입할 예정이다. 규제 비용을 감당하기 어려운 기업에는 개선 기회를 주면서 반복적 방치에는 책임을 묻는 구조다. 반면 중대하거나 반복적인 위반에는 매출액의 최대 10%까지 징벌적 과징금을 부과하는 제도를 시행한다. 유출 신고와 통지를 지연하거나 피해 확산 방지 조치를 이행하지 않은 경우에도 과징금이 가중된다. 조사 과정에서 자료를 숨기거나 폐기하는 행위에는 별도 제재와 신고포상금 도입도 추진한다. 100만건 이상이 유출된 중요 사건은 전담 조사단을 구성해 신속하게 조사하고 소규모·정형화된 사건은 소위원회 중심의 신속 처리 절차를 적용한다. 개인정보위는 연내 기술분석센터를 구축하고 포렌식 기능을 강화해 랜섬웨어와 AI 해킹 등 복합적인 침해사고에 대응할 계획이다. ◆ AI 규제의 성패는 ‘허용 이후의 책임’에 달렸다 국민 권리구제 체계도 확대된다. 개인정보 유출 기업의 손해배상 책임을 강화하고 유출 관련 과징금 수입을 피해회복과 권리구제에 활용하는 통합기금 도입을 추진한다. 약 300개 주요 앱을 대상으로 탈퇴 방해, 선택동의 강요, 반복적 동의 요구 등 개인정보 다크패턴 실태도 점검한다. 마이데이터는 의료·통신·에너지 분야를 결합한 서비스로 확장한다. 진료·검사 기록을 활용한 맞춤 서비스, 실제 통신 이용량에 기반한 요금제 추천, 공과금 납부 이력을 활용한 대안 신용평가 등이 검토 대상이다. 개인정보 활용으로 발생한 수익의 일부를 정보주체에게 돌려주는 이익공유 모델도 추진한다. 이번 업무계획은 개인정보 정책의 중심을 ‘동의를 받았는가’에서 ‘어떤 위험을 만들고 어떻게 통제했는가’로 옮기려는 시도다. AI 산업에는 데이터 활용의 예측 가능성을 주고, 국민에게는 피해 예방과 구제 장치를 강화하는 방식이다. 규제 완화만으로 AI 혁신이 만들어지는 것은 아니다. 원본 데이터 활용 범위가 넓어질수록 기업과 공공기관의 설명 책임, 기록 의무, 사후 검증도 더 엄격해져야 한다. 활용의 문을 여는 것은 정부가 할 수 있지만 신뢰를 지키는 것은 데이터를 다루는 기관의 몫이다. AI 시대 개인정보 정책의 성패는 얼마나 많이 허용했느냐가 아니라 허용 이후의 위험을 얼마나 투명하게 통제했느냐에서 갈릴 것이다.
2026-07-17 11:50:23
-
제15회 정보보호의 날 개최…AI가 커질수록 보안도 국가경쟁력
[경제일보] 정부가 인공지능(AI) 시대 정보보호 경쟁력 강화를 국가 과제로 내세웠다. AI가 행정과 금융, 산업 현장으로 빠르게 확산되는 만큼 보안 역량이 디지털 경제의 안전판이자 산업 경쟁력이라는 판단이다. 과학기술정보통신부는 국가정보원, 행정안전부 등 관계부처와 함께 8일 서울 신라호텔에서 ‘제15회 정보보호의 날’ 기념식을 개최했다. 올해 행사는 ‘안전한 AI 시대, 대한민국이 앞서갑니다’를 주제로 열렸다. AI 시대 정보보호의 중요성을 되새기고 안전한 AI 사회 구현을 위한 정책 방향을 공유하는 자리다. 이재명 대통령은 대독축사를 통해 “인공지능이 우리 사회 전반으로 빠르게 확산되면서 정보보호의 중요성이 그 어느 때보다 커지고 있다”고 밝혔다. 이어 “범부처 협력체계를 확대해 새로운 위협에 신속히 대응하고 AI 기반 보안 기술과 산업 생태계를 적극 육성하겠다”고 강조했다. 이번 메시지는 AI 확산에 따른 보안 위협의 성격이 달라지고 있다는 인식을 반영한다. 기업과 공공기관은 생성형 AI를 문서 작성, 상담, 코드 개발, 데이터 분석에 활용하고 있다. 동시에 프롬프트 인젝션, 데이터 유출, 모델 오용, 공급망 공격 등 기존 보안 체계로 대응하기 어려운 위험도 커지고 있다. 정부는 정보보호를 규제나 사고 대응 차원이 아니라 산업 육성의 축으로 보고 있다. AI 기반 보안 기술, 위협 탐지, 레드팀, 취약점 점검, 보안 인재 양성이 함께 커져야 안전한 AI 활용 환경이 만들어진다는 판단이다. 앞서 과기정통부와 한국인터넷진흥원은 AI 보안 위협 대응 매뉴얼과 AI 보안 레드티밍 가이드를 발간하며 현장 대응 기준도 제시했다. 이날 기념식에서는 정보보호 발전에 기여한 유공자 35명에 대한 정부 포상도 진행됐다. 이동범 지니언스 대표이사는 국산 보안 기술을 통해 국가 주요 시설 보안 강화와 산업 발전에 기여한 공로로 국민훈장 석류장을 받았다. 김용대 한국과학기술원 교수는 이동통신·사이버물리 보안 연구와 표준·정책 개선 공로로 국민포장을 수상했다. 하재철 호서대학교 교수는 암호용 하드웨어 연구개발과 핵심 원천기술 확보에 기여한 공로로 근정포장을 받았다. 이철호 엔플러스랩 대표이사, 임채식 세종특별자치시 사무관, 황정현 아이닉스 대표이사는 대통령 표창을 받았다. 국무총리 표창 5점도 정보보호 분야 유공자에게 수여됐다. 정부는 7월 한 달을 ‘정보보호의 달’로 지정하고 산·학·연이 참여하는 행사를 이어간다. 정보보호의 날 기념식을 시작으로 AI 보안 레드팀 및 보안취약점 신고·조치·공개 제도 심포지엄, 국제 사이버보안 협력 네트워크(CAMP) 연례회의, 2026 핵테온 세종, 주요정보통신기반시설 보호 워크숍, 정보보호 루키 밋업데이, 코드게이트 해킹방어대회 등이 순차적으로 열린다.
2026-07-08 14:20:57
-
빗썸, 해커에 2억원 건다…거래소 경쟁, 이제는 '보안과 신뢰'
[경제일보] 빗썸이 국내 가상자산 거래소 최고 수준인 최대 2억원의 버그바운티(취약점 신고 포상제) 포상금을 내걸었다. 상장 종목과 수수료 경쟁에 치중했던 가상자산 거래소 업계가 이제는 보안과 신뢰를 핵심 경쟁력으로 내세우기 시작했다는 신호다. 가상자산은 몇 초 만에 거래되지만 보안 사고로 무너진 신뢰는 회복에 오랜 시간이 걸린다. 빗썸이 버그바운티 포상금을 대폭 올리고 프라이버시센터까지 개편한 배경에는 거래소가 단순 매매 플랫폼을 넘어 금융 인프라 수준의 통제 체계를 요구받고 있다는 현실이 자리한다. 빗썸은 플랫폼 보안 취약점을 선제적으로 발굴하기 위한 버그바운티 프로그램의 최고 포상금을 2억원으로 확대한다고 지난 2일 밝혔다. 버그바운티는 외부 보안 전문가가 서비스 취약점을 찾아 제보하면 심각도에 따라 포상금을 지급하는 제도다. 회사 측은 이번 포상 규모가 국내 가상자산 거래소 가운데 최고 수준이라고 설명했다. 국내 금융권의 버그바운티 포상금이 일반적으로 수천만원 수준에 머무는 것과 비교하면 이례적인 규모다. 빗썸은 2022년 9월 국내 가상자산사업자(VASP) 가운데 선제적으로 버그바운티를 도입했다. 올해 하반기부터는 기존 프로그램을 강화해 공지된 범위 안에서 블랙박스 침투 테스트를 수행할 수 있도록 하고 취약점 심각도에 따라 포상금을 차등 지급할 계획이다. 외부 공격자가 발견하기 전에 보안 취약점을 먼저 찾아 제거하겠다는 취지다. 더 주목되는 부분은 프라이버시센터 개편이다. 빗썸은 개인정보 처리 현황과 정보보호 활동을 이용자에게 공개하고 외부 취약점 점검 결과와 정보보호 자문위원회 정례 회의 내용도 공유할 계획이다. 거래소 보안이 내부 점검과 비공개 통제 중심에서 외부 검증과 이용자 공개를 결합한 구조로 진화하고 있는 셈이다. 배경에는 급변하는 규제 환경이 있다. 국내 가상자산사업자는 특정금융정보법에 따라 자금세탁방지 의무를 부담한다. 지난해 7월 시행된 가상자산이용자보호법 이후에는 이용자 자산 보호와 이상거래 감시 책임도 한층 강화됐다. 거래소는 고객확인(KYC) 과정에서 개인정보와 금융거래 정보를 대규모로 다룬다. 보안 사고는 단순한 시스템 장애가 아니라 실명계좌 제휴와 감독당국 대응, 시장 평판까지 흔드는 경영 리스크가 됐다. 글로벌 시장에서도 보안의 중요성은 갈수록 커지고 있다. 최근 해외 가상자산 거래소와 디파이(DeFi) 플랫폼을 겨냥한 해킹 피해가 잇따르고 있으며, 북한 연계 해킹 조직의 가상자산 탈취 사례도 꾸준히 보고되고 있다. 디지털자산 시장이 제도권 금융에 편입될수록 보안은 선택이 아닌 생존 조건으로 자리 잡고 있다. 빗썸이 보안 투명성을 전면에 내세우는 이유도 여기에 있다. 향후 스테이블코인과 커스터디, 기관투자자 서비스, 디지털자산 결제 인프라 시장이 커질수록 거래소 보안은 사업 확장의 전제 조건이 된다. 은행과 제휴하고 기관 고객을 유치하려면 보안 체계를 선언이 아니라 숫자와 절차, 검증 결과로 입증해야 한다. 남은 과제는 실효성이다. 최대 2억원이라는 포상금은 상징성이 크지만, 제보 범위와 취약점 등급 기준, 제보자 보호 원칙, 처리 기한, 패치 완료 후 공개 범위가 명확해야 제도가 제대로 작동할 수 있다. 프라이버시센터 역시 홍보 페이지에 그친다면 효과는 제한적이다. 개인정보 처리 현황과 자문위원회 권고 사항, 취약점 개선 사례가 정기적으로 공개될 때 비로소 신뢰 자산이 될 수 있다. 빗썸 관계자는 "투자자가 안심하고 거래할 수 있는 환경을 만들기 위해 버그바운티 포상금을 국내 최고 수준으로 상향했다"며 "프라이버시센터를 통해 정보보호 현황을 공유하고 개방형 보안 생태계를 조성하겠다"고 말했다. 한편 가상자산 거래소의 경쟁은 수수료와 상장 종목만으로 결정되지 않는 단계에 들어섰다. 보안과 개인정보 보호, 이상거래 대응 능력이 거래소의 체급을 가르는 기준이 되고 있다. 빗썸의 이번 조치가 일회성 발표를 넘어 실제 제보 건수와 처리 속도, 개선 사례로 이어질 때 시장은 이를 보안 비용이 아니라 금융 인프라로 가기 위한 신뢰 투자로 평가할 것이다.
2026-07-03 13:06:50
-
'글래스윙' 닮은 한국형 AI 보안망…플라즈마 '캐노피' 출범
[경제일보] 사단법인 프로젝트 플라즈마가 인공지능(AI) 기반 취약점 방어를 사회 전반으로 확산하기 위한 공익 이니셔티브 ‘프로젝트 캐노피’를 공식 출범했다. 고성능 AI가 소프트웨어 취약점을 찾는 속도를 끌어올리면서, 공격자보다 먼저 공익 인프라의 약점을 찾아 막겠다는 취지다. 프로젝트 플라즈마는 17일 프로젝트 캐노피 출범을 알리고 오픈소스 생태계와 병원, 학교, 공공 유틸리티 등 민생 인프라를 대상으로 AI 기반 취약점 탐지와 패치 지원을 확대한다고 밝혔다. 캐노피는 보안 역량이 부족한 조직도 고성능 AI 보안 기술의 혜택을 받을 수 있도록 하는 공익형 보안망을 표방한다. 이번 이니셔티브는 해외에서 주목받은 앤트로픽의 ‘프로젝트 글래스윙’과 문제의식이 맞닿아 있다. 글래스윙이 고성능 AI 모델을 제한된 파트너에게 제공해 주요 소프트웨어 취약점을 찾는 방어 실험이었다면, 캐노피는 국내 공공·민생 인프라와 오픈소스 생태계에 초점을 맞춘 한국형 공익 보안 모델에 가깝다. 캐노피는 출범 전 시범 활동을 통해 전자정부표준프레임워크, 학교 내부 시스템, 리눅스 및 주요 데이터베이스 소프트웨어 등 공공성이 높은 대상을 점검했다고 설명했다. 그 결과 심각도 높은 취약점 수백건 이상을 발견해 해당 기관과 개발 주체에 제보했으며, 현재 패치가 진행 중이라고 밝혔다. 출범 시점 기준 27개 기업·기관이 런칭 파트너로 참여했다. △두나무 △LG유플러스 △포스코DX △티오리한국 △한화손해보험 등 5개 기업이 핵심 운영 주체인 스튜어드(Stewards) 그룹에 이름을 올렸다. 광운대, 금융결제원, 롯데카드, 롯데이노베이트, 모두싸인, 무신사, 삼성화재보험, SK AX, LG전자, NHN, 우아한형제들, 정보통신기획평가원, 코웨이, 하나카드, 한국투자증권, 현대자동차그룹, 현대카드 등도 파트너(Defending Partners)로 참여한다. 재원도 마련했다. 캐노피는 약 30억원, 미화 200만달러 상당의 AI 보안 분석 크레딧을 확보해 전액 기부금 형태로 운용한다. 해당 재원은 비용 부담 때문에 고성능 AI 보안 기술을 쓰기 어려웠던 오픈소스 메인테이너와 민생 인프라 운영 주체에게 제공된다. 기금 집행 내역은 투명하게 공개 보고한다는 방침이다. 지원 프로그램은 세 가지다. 오픈소스 프로그램은 핵심 인프라와 국내외 오픈소스 프로젝트에 AI 기반 취약점 점검 크레딧을 제공한다. 민생 인프라 방어 프로그램은 공공기관, 병원, 학교, 공공 유틸리티, NGO 등 생활과 밀접하지만 보안 여력이 부족한 조직을 대상으로 한다. 협력 공개 및 패치 보상 프로그램은 취약점 검증, 패치 제작, 공시 과정에 참여한 메인테이너와 화이트햇 해커에게 보상을 지급하는 구조다. 박세준 프로젝트 캐노피 위원장은 “AI가 취약점을 찾는 속도는 공격자와 방어자 모두에게 똑같이 주어지지만, 이를 방어하고 패치할 수 있는 여력은 조직마다 불평등하다”며 “캐노피는 그 격차를 메우기 위해 기술과 자본, 사람이 공익적으로 결합한 방파제”라고 말했다. 캐노피는 이달 중순부터 취약점 점검 대상을 선별하고 제보·패치 공유를 위한 1차 거버넌스 프로세스에 들어간다. 7월 초에는 글로벌 기업과 기관을 대상으로 공개 가입 페이지도 열 계획이다. 성패는 취약점을 얼마나 많이 찾느냐보다 얼마나 책임 있게 고치느냐에 달려 있다. AI가 보안 취약점을 대량으로 찾아내는 시대가 열렸지만, 실제 방어력은 검증과 우선순위 분류, 패치, 공시, 운영 반영까지 이어질 때 높아진다. 캐노피가 공익 인프라의 보안 격차를 줄이는 모델이 되려면 투명한 거버넌스와 책임 있는 공개 원칙, 지속 가능한 보상 체계를 함께 증명해야 한다.
2026-06-17 09:26:59
-