검색결과 총 3건
-
티오리, 'SOC 2 Type II' 취득…AI 보안 SaaS 앞세워 글로벌 B2B 정조준
[경제일보] 오펜시브 사이버보안 전문기업 티오리가 글로벌 기업 시장을 겨냥한 보안 컴플라이언스 체계를 한층 강화했다. 정보보안 관리체계를 평가하는 ISO 인증에 이어 글로벌 B2B 고객이 클라우드 서비스 도입 과정에서 중요하게 보는 SOC 2 Type II까지 확보하면서 해외 시장 공략을 본격화하는 모습이다. 티오리는 19일 글로벌 보안 감사 표준인 SOC 2(System and Organization Controls) Type II 보고서를 취득했다고 밝혔다. 미국공인회계사협회(AICPA)가 마련한 SOC 2는 클라우드 기반 서비스를 제공하는 기업의 정보보호 통제 수준을 독립적인 제3자가 검증하는 제도다. 특히 Type II는 단순히 보안 체계를 갖췄는지를 보는 데 그치지 않는다. 일정 기간 실제 운영 과정에서 보안 통제가 설계된 정책대로 작동했는지를 검증한다는 점에서 Type I보다 한 단계 높은 수준의 검증으로 평가된다. 티오리는 글로벌 회계·컨설팅 법인 센시바(Sensiba)를 통해 감사를 진행했다. SOC 2의 신뢰 서비스 기준 가운데 보안성(Security)을 비롯해 가용성(Availability), 기밀성(Confidentiality) 등 3개 영역에서 통제 체계의 유효성을 검증받았다는 설명이다. 이번 인증의 의미는 티오리의 사업 구조 변화에서 찾을 수 있다. 티오리는 그동안 세계적인 화이트햇 해커를 기반으로 기업의 취약점을 찾아내는 오펜시브 보안 컨설팅에 강점을 보여왔다. 하지만 최근에는 공격자가 기업 시스템을 직접 공격하기 전에 AI를 활용해 취약점을 자동으로 찾아내거나, 기업이 사용하는 생성형 AI 자체를 보호하는 영역으로 사업 범위를 넓히고 있다. 대표적인 제품이 AI 기반 애플리케이션 보안 테스트 플랫폼 Xint와 대규모언어모델(LLM) 보안 솔루션 αprism이다. 티오리의 공식 자료에 따르면 Xint는 애플리케이션과 코드의 취약점을 AI를 활용해 탐지하는 제품이며, αprism은 기업의 LLM 사용 과정에서 프롬프트 인젝션과 탈옥(jailbreak), 민감정보 유출 등을 탐지·차단하고 사용 현황을 모니터링하는 방식으로 작동한다. 문제는 이런 AI 보안 제품일수록 고객 데이터에 대한 신뢰가 제품 경쟁력과 직결된다는 점이다. 기업이 AI 보안 SaaS를 도입하면 내부 소스코드와 취약점 정보는 물론 프롬프트, 모델 응답, 개인정보와 같은 민감한 정보가 서비스 환경을 통과할 수 있다. 보안기업이 오히려 고객의 가장 민감한 데이터를 처리하게 되는 구조다. 티오리가 올해 ISO/IEC 27001과 ISO/IEC 27017을 확보한 데 이어 SOC 2 Type II까지 확보한 것도 이 같은 글로벌 영업 환경을 고려한 행보로 풀이된다. ISO 27001은 기업 전반의 정보보안 관리체계를, ISO 27017은 클라우드 서비스 환경의 보안 통제를 다루는 만큼 서로 다른 글로벌 고객 요구에 대응할 수 있는 기반을 마련한 셈이다. 티오리는 지난 6월 두 인증을 동시에 획득했다. 티오리의 개인정보보호 관련 공개자료에서도 접근통제, 다중인증(MFA), 로그 관리, 취약점 관리, 네트워크 보안, 물리적 보안 등 다양한 내부 통제 체계를 운영하고 있는 것으로 나타난다. 또한 Xint와 αprism의 클라우드 인프라에는 서울 리전의 AWS를 비롯해 글로벌 인프라가 활용되고 있어 해외 고객을 대상으로 한 데이터 처리와 보안 관리가 중요한 사업 요소가 되고 있다. 티오리가 CMMC(Cybersecurity Maturity Model Certification)까지 준비하는 것도 같은 맥락이다. CMMC는 미국 국방 분야 공급망에 참여하는 기업이 연방계약정보(FCI)나 통제비공개정보(CUI)를 보호할 수 있는 보안 체계를 갖췄는지를 평가하는 제도다. 미국 국방부는 관련 보안 요건을 실제 계약에 반영하고 있다. 다만 CMMC를 둘러싼 미국 정책 환경에는 최근 변수가 생겼다. 미국 국방부는 지난 7월 당초 11월부터 확대할 예정이었던 CMMC 2단계 요건을 일시 중단하고 제도 전반을 재검토하기로 했다. 기존 1단계 자기평가 요건은 유지된다. 따라서 티오리의 CMMC 추진은 단순히 인증 하나를 추가하는 차원을 넘어 미국 방산·보안 공급망까지 대응할 수 있는 글로벌 컴플라이언스 체계를 구축하려는 움직임으로 해석할 수 있다. 티오리는 글로벌 빅테크를 대상으로 보안 역량을 인정받아온 가운데 세계적인 해킹대회에서 축적한 오펜시브 보안 역량을 AI 제품으로 전환하고 있다. 회사 연혁을 보면 2024년 미국 DARPA의 AI 사이버 챌린지(AIxCC)에서 준결승 1위를 기록했고, 이후 Xint와 αprism을 잇달아 상용화하며 AI 보안 분야로 사업을 확장했다. 특히 생성형 AI가 기업 업무에 빠르게 침투하면서 AI 모델 자체의 보안뿐 아니라 기업 내부에서 AI를 어떻게 사용하고 어떤 데이터가 오가는지를 통제하는 시장도 커지고 있다. 티오리 역시 공격자 관점의 기술력을 AI 보안 제품과 결합해 글로벌 엔터프라이즈 시장을 노리고 있다. 박관순 티오리 CISO는 “공격자의 시선에서 위협을 선제적으로 무력화하는 기술력만큼이나 고객의 데이터를 안전하게 다루는 내부 운영 체계 역시 기업 보안의 핵심”이라며 “글로벌 규준에 부합하는 철저한 보안 통제력을 바탕으로 국내외 엔터프라이즈 고객들이 안심하고 도입할 수 있는 AI 사이버보안 파트너로 자리매김하겠다”고 말했다. 한편 이번 SOC 2 Type II 확보가 실제 글로벌 계약 확대와 매출 성장으로 이어질 수 있을지가 티오리의 다음 관전 포인트다. 기술력을 증명하는 단계에서 벗어나 글로벌 기업의 조달·보안 심사를 통과할 수 있는 체계를 구축한 만큼, 향후 Xint와 αprism의 해외 고객 확보와 대형 B2B 계약 성과가 기업가치의 핵심 변수가 될 전망이다.
2026-08-19 17:30:17
-
'글래스윙' 닮은 한국형 AI 보안망…플라즈마 '캐노피' 출범
[경제일보] 사단법인 프로젝트 플라즈마가 인공지능(AI) 기반 취약점 방어를 사회 전반으로 확산하기 위한 공익 이니셔티브 ‘프로젝트 캐노피’를 공식 출범했다. 고성능 AI가 소프트웨어 취약점을 찾는 속도를 끌어올리면서, 공격자보다 먼저 공익 인프라의 약점을 찾아 막겠다는 취지다. 프로젝트 플라즈마는 17일 프로젝트 캐노피 출범을 알리고 오픈소스 생태계와 병원, 학교, 공공 유틸리티 등 민생 인프라를 대상으로 AI 기반 취약점 탐지와 패치 지원을 확대한다고 밝혔다. 캐노피는 보안 역량이 부족한 조직도 고성능 AI 보안 기술의 혜택을 받을 수 있도록 하는 공익형 보안망을 표방한다. 이번 이니셔티브는 해외에서 주목받은 앤트로픽의 ‘프로젝트 글래스윙’과 문제의식이 맞닿아 있다. 글래스윙이 고성능 AI 모델을 제한된 파트너에게 제공해 주요 소프트웨어 취약점을 찾는 방어 실험이었다면, 캐노피는 국내 공공·민생 인프라와 오픈소스 생태계에 초점을 맞춘 한국형 공익 보안 모델에 가깝다. 캐노피는 출범 전 시범 활동을 통해 전자정부표준프레임워크, 학교 내부 시스템, 리눅스 및 주요 데이터베이스 소프트웨어 등 공공성이 높은 대상을 점검했다고 설명했다. 그 결과 심각도 높은 취약점 수백건 이상을 발견해 해당 기관과 개발 주체에 제보했으며, 현재 패치가 진행 중이라고 밝혔다. 출범 시점 기준 27개 기업·기관이 런칭 파트너로 참여했다. △두나무 △LG유플러스 △포스코DX △티오리한국 △한화손해보험 등 5개 기업이 핵심 운영 주체인 스튜어드(Stewards) 그룹에 이름을 올렸다. 광운대, 금융결제원, 롯데카드, 롯데이노베이트, 모두싸인, 무신사, 삼성화재보험, SK AX, LG전자, NHN, 우아한형제들, 정보통신기획평가원, 코웨이, 하나카드, 한국투자증권, 현대자동차그룹, 현대카드 등도 파트너(Defending Partners)로 참여한다. 재원도 마련했다. 캐노피는 약 30억원, 미화 200만달러 상당의 AI 보안 분석 크레딧을 확보해 전액 기부금 형태로 운용한다. 해당 재원은 비용 부담 때문에 고성능 AI 보안 기술을 쓰기 어려웠던 오픈소스 메인테이너와 민생 인프라 운영 주체에게 제공된다. 기금 집행 내역은 투명하게 공개 보고한다는 방침이다. 지원 프로그램은 세 가지다. 오픈소스 프로그램은 핵심 인프라와 국내외 오픈소스 프로젝트에 AI 기반 취약점 점검 크레딧을 제공한다. 민생 인프라 방어 프로그램은 공공기관, 병원, 학교, 공공 유틸리티, NGO 등 생활과 밀접하지만 보안 여력이 부족한 조직을 대상으로 한다. 협력 공개 및 패치 보상 프로그램은 취약점 검증, 패치 제작, 공시 과정에 참여한 메인테이너와 화이트햇 해커에게 보상을 지급하는 구조다. 박세준 프로젝트 캐노피 위원장은 “AI가 취약점을 찾는 속도는 공격자와 방어자 모두에게 똑같이 주어지지만, 이를 방어하고 패치할 수 있는 여력은 조직마다 불평등하다”며 “캐노피는 그 격차를 메우기 위해 기술과 자본, 사람이 공익적으로 결합한 방파제”라고 말했다. 캐노피는 이달 중순부터 취약점 점검 대상을 선별하고 제보·패치 공유를 위한 1차 거버넌스 프로세스에 들어간다. 7월 초에는 글로벌 기업과 기관을 대상으로 공개 가입 페이지도 열 계획이다. 성패는 취약점을 얼마나 많이 찾느냐보다 얼마나 책임 있게 고치느냐에 달려 있다. AI가 보안 취약점을 대량으로 찾아내는 시대가 열렸지만, 실제 방어력은 검증과 우선순위 분류, 패치, 공시, 운영 반영까지 이어질 때 높아진다. 캐노피가 공익 인프라의 보안 격차를 줄이는 모델이 되려면 투명한 거버넌스와 책임 있는 공개 원칙, 지속 가능한 보상 체계를 함께 증명해야 한다.
2026-06-17 09:26:59
-