검색결과 총 10건
-
SK쉴더스, 'AI도 직원처럼 관리한다'…제로트러스트 보안 강화
[경제일보] SK쉴더스가 인공지능(AI)을 새로운 보안 관리 대상으로 규정하고 제로트러스트 기반 AI 보안 사업을 강화한다. AI가 단순히 업무를 보조하는 수준을 넘어 기업 시스템과 데이터에 직접 접근해 업무를 수행하는 ‘비인간 주체(NHI)’로 진화하면서 기존 사람 중심의 보안 체계만으로는 새로운 위협에 대응하기 어렵다는 판단이다. SK쉴더스는 19일 자체 제로트러스트 방법론인 ‘SKZT(SK shieldus Zero Trust)’를 기반으로 AI 거버넌스와 보안 컨설팅을 제공한다고 밝혔다. 최근 기업들은 생성형 AI를 넘어 AI 에이전트를 업무에 도입하고 있다. AI가 사람의 지시에 따라 정보를 검색하는 수준을 넘어 사내 시스템에 접속하고 데이터를 분석하거나 업무를 대신 처리하는 사례가 늘면서 AI에 별도의 계정과 접근권한이 부여되는 구조가 확산되고 있다. 문제는 AI가 접근할 수 있는 권한이 커질수록 보안 사고의 파급력도 커진다는 점이다. AI 에이전트에 과도한 권한이 부여되거나 인증·권한 관리가 제대로 이뤄지지 않을 경우 중요 정보 유출이나 시스템 오남용으로 이어질 수 있다. AI가 악의적인 명령이나 조작된 데이터를 받아 정상적인 권한을 악용할 가능성도 새로운 보안 과제로 떠오르고 있다. 이에 따라 사람뿐 아니라 AI와 애플리케이션, 서비스 계정 등 비인간 주체까지 하나의 보안 관리 영역으로 포함해야 한다는 요구가 커지고 있다. SK쉴더스가 주목하는 방식은 제로트러스트다. 제로트러스트는 사용자나 기기, 시스템을 기본적으로 신뢰하지 않고 모든 접근 요청에 대해 신원과 권한을 지속적으로 확인하는 보안 모델이다. AI 역시 기업의 시스템과 데이터에 접근하는 하나의 주체인 만큼 동일한 원칙을 적용해야 한다는 것이다. SKZT는 사용자와 디바이스, 네트워크, 시스템, 애플리케이션, 데이터 등 주요 보호 대상을 식별하고 보안 수준을 진단한 뒤 중장기적인 보안 로드맵을 수립하는 SK쉴더스의 제로트러스트 컨설팅 체계다. SK쉴더스는 기존 방법론을 AI 환경까지 확대해 기업의 AI 활용 과정에서 발생할 수 있는 보안 위험을 점검한다. 구체적으로 AI가 어떤 시스템과 데이터에 접근할 수 있는지, 부여된 권한이 업무에 필요한 최소 수준인지, AI 활용 과정에서 중요 정보가 외부로 유출될 가능성은 없는지 등을 점검한다. 이를 바탕으로 AI 거버넌스와 접근권한 관리, 보안 통제 체계를 구축하고 운영 과정에서 발생할 수 있는 위험에 대한 대응 체계도 마련한다. 글로벌 보안·AI 관련 기준도 컨설팅에 반영한다. 미국 국립표준기술연구소(NIST)의 AI 위험관리 프레임워크(AI RMF), 미국 국방부의 책임 있는 AI 가이드라인(RAI), 국제표준화기구(ISO)의 AI 경영시스템 국제표준인 ISO/IEC 42001 등을 기반으로 기업이 AI 관련 위험을 체계적으로 관리하고 컴플라이언스 요구에 대응할 수 있도록 지원한다. 기술 파트너십도 확대한다. SK쉴더스는 글로벌 기술 기업들과 협력해 AI 환경에서 발생할 수 있는 위협을 탐지하고 AI의 접근권한과 데이터를 안전하게 관리할 수 있는 기술을 확보한다는 계획이다. 사업의 방향은 단순한 AI 보안 솔루션 공급에 그치지 않는다. AI 도입 전 단계에서 거버넌스를 수립하고 보안 위험을 진단한 뒤 실제 운영 과정에서 권한과 데이터를 지속적으로 관리하는 전주기 보안 체계를 제공한다는 전략이다. 이는 AI 에이전트가 기업의 업무 프로세스에 깊숙이 들어갈수록 보안 시장의 초점도 달라질 수 있다는 판단과 맞닿아 있다. 기존에는 ‘누가 시스템에 접속했는가’가 핵심이었다면 앞으로는 ‘어떤 AI가 어떤 권한으로 어떤 데이터에 접근했는가’까지 추적하고 통제해야 하기 때문이다. SK쉴더스 관계자는 “AI가 단순한 업무 지원 도구를 넘어 실제 업무를 수행하는 주체로 자리 잡으면서 보안 관리 대상도 사람 중심에서 AI까지 확대되고 있다”며 “거버넌스 수립부터 보안 체계 구축과 운영까지 전 과정을 지원해 기업이 AI를 안전하게 활용할 수 있도록 하겠다”고 말했다. 한편 SK쉴더스는 향후 금융·제조·공공 등 AI 활용이 확대되는 산업을 중심으로 제로트러스트 기반 AI 보안 사업을 확대할 예정이다.
2026-08-19 17:32:49
-
티오리, 'SOC 2 Type II' 취득…AI 보안 SaaS 앞세워 글로벌 B2B 정조준
[경제일보] 오펜시브 사이버보안 전문기업 티오리가 글로벌 기업 시장을 겨냥한 보안 컴플라이언스 체계를 한층 강화했다. 정보보안 관리체계를 평가하는 ISO 인증에 이어 글로벌 B2B 고객이 클라우드 서비스 도입 과정에서 중요하게 보는 SOC 2 Type II까지 확보하면서 해외 시장 공략을 본격화하는 모습이다. 티오리는 19일 글로벌 보안 감사 표준인 SOC 2(System and Organization Controls) Type II 보고서를 취득했다고 밝혔다. 미국공인회계사협회(AICPA)가 마련한 SOC 2는 클라우드 기반 서비스를 제공하는 기업의 정보보호 통제 수준을 독립적인 제3자가 검증하는 제도다. 특히 Type II는 단순히 보안 체계를 갖췄는지를 보는 데 그치지 않는다. 일정 기간 실제 운영 과정에서 보안 통제가 설계된 정책대로 작동했는지를 검증한다는 점에서 Type I보다 한 단계 높은 수준의 검증으로 평가된다. 티오리는 글로벌 회계·컨설팅 법인 센시바(Sensiba)를 통해 감사를 진행했다. SOC 2의 신뢰 서비스 기준 가운데 보안성(Security)을 비롯해 가용성(Availability), 기밀성(Confidentiality) 등 3개 영역에서 통제 체계의 유효성을 검증받았다는 설명이다. 이번 인증의 의미는 티오리의 사업 구조 변화에서 찾을 수 있다. 티오리는 그동안 세계적인 화이트햇 해커를 기반으로 기업의 취약점을 찾아내는 오펜시브 보안 컨설팅에 강점을 보여왔다. 하지만 최근에는 공격자가 기업 시스템을 직접 공격하기 전에 AI를 활용해 취약점을 자동으로 찾아내거나, 기업이 사용하는 생성형 AI 자체를 보호하는 영역으로 사업 범위를 넓히고 있다. 대표적인 제품이 AI 기반 애플리케이션 보안 테스트 플랫폼 Xint와 대규모언어모델(LLM) 보안 솔루션 αprism이다. 티오리의 공식 자료에 따르면 Xint는 애플리케이션과 코드의 취약점을 AI를 활용해 탐지하는 제품이며, αprism은 기업의 LLM 사용 과정에서 프롬프트 인젝션과 탈옥(jailbreak), 민감정보 유출 등을 탐지·차단하고 사용 현황을 모니터링하는 방식으로 작동한다. 문제는 이런 AI 보안 제품일수록 고객 데이터에 대한 신뢰가 제품 경쟁력과 직결된다는 점이다. 기업이 AI 보안 SaaS를 도입하면 내부 소스코드와 취약점 정보는 물론 프롬프트, 모델 응답, 개인정보와 같은 민감한 정보가 서비스 환경을 통과할 수 있다. 보안기업이 오히려 고객의 가장 민감한 데이터를 처리하게 되는 구조다. 티오리가 올해 ISO/IEC 27001과 ISO/IEC 27017을 확보한 데 이어 SOC 2 Type II까지 확보한 것도 이 같은 글로벌 영업 환경을 고려한 행보로 풀이된다. ISO 27001은 기업 전반의 정보보안 관리체계를, ISO 27017은 클라우드 서비스 환경의 보안 통제를 다루는 만큼 서로 다른 글로벌 고객 요구에 대응할 수 있는 기반을 마련한 셈이다. 티오리는 지난 6월 두 인증을 동시에 획득했다. 티오리의 개인정보보호 관련 공개자료에서도 접근통제, 다중인증(MFA), 로그 관리, 취약점 관리, 네트워크 보안, 물리적 보안 등 다양한 내부 통제 체계를 운영하고 있는 것으로 나타난다. 또한 Xint와 αprism의 클라우드 인프라에는 서울 리전의 AWS를 비롯해 글로벌 인프라가 활용되고 있어 해외 고객을 대상으로 한 데이터 처리와 보안 관리가 중요한 사업 요소가 되고 있다. 티오리가 CMMC(Cybersecurity Maturity Model Certification)까지 준비하는 것도 같은 맥락이다. CMMC는 미국 국방 분야 공급망에 참여하는 기업이 연방계약정보(FCI)나 통제비공개정보(CUI)를 보호할 수 있는 보안 체계를 갖췄는지를 평가하는 제도다. 미국 국방부는 관련 보안 요건을 실제 계약에 반영하고 있다. 다만 CMMC를 둘러싼 미국 정책 환경에는 최근 변수가 생겼다. 미국 국방부는 지난 7월 당초 11월부터 확대할 예정이었던 CMMC 2단계 요건을 일시 중단하고 제도 전반을 재검토하기로 했다. 기존 1단계 자기평가 요건은 유지된다. 따라서 티오리의 CMMC 추진은 단순히 인증 하나를 추가하는 차원을 넘어 미국 방산·보안 공급망까지 대응할 수 있는 글로벌 컴플라이언스 체계를 구축하려는 움직임으로 해석할 수 있다. 티오리는 글로벌 빅테크를 대상으로 보안 역량을 인정받아온 가운데 세계적인 해킹대회에서 축적한 오펜시브 보안 역량을 AI 제품으로 전환하고 있다. 회사 연혁을 보면 2024년 미국 DARPA의 AI 사이버 챌린지(AIxCC)에서 준결승 1위를 기록했고, 이후 Xint와 αprism을 잇달아 상용화하며 AI 보안 분야로 사업을 확장했다. 특히 생성형 AI가 기업 업무에 빠르게 침투하면서 AI 모델 자체의 보안뿐 아니라 기업 내부에서 AI를 어떻게 사용하고 어떤 데이터가 오가는지를 통제하는 시장도 커지고 있다. 티오리 역시 공격자 관점의 기술력을 AI 보안 제품과 결합해 글로벌 엔터프라이즈 시장을 노리고 있다. 박관순 티오리 CISO는 “공격자의 시선에서 위협을 선제적으로 무력화하는 기술력만큼이나 고객의 데이터를 안전하게 다루는 내부 운영 체계 역시 기업 보안의 핵심”이라며 “글로벌 규준에 부합하는 철저한 보안 통제력을 바탕으로 국내외 엔터프라이즈 고객들이 안심하고 도입할 수 있는 AI 사이버보안 파트너로 자리매김하겠다”고 말했다. 한편 이번 SOC 2 Type II 확보가 실제 글로벌 계약 확대와 매출 성장으로 이어질 수 있을지가 티오리의 다음 관전 포인트다. 기술력을 증명하는 단계에서 벗어나 글로벌 기업의 조달·보안 심사를 통과할 수 있는 체계를 구축한 만큼, 향후 Xint와 αprism의 해외 고객 확보와 대형 B2B 계약 성과가 기업가치의 핵심 변수가 될 전망이다.
2026-08-19 17:30:17
-
-
-
한컴위드, 얼굴 인증 금융권 공략 속도…'한컴 오스' 금결원 성능평가 통과
[경제일보] 한컴위드가 얼굴 인증 솔루션 ‘한컴 오스’로 금융권 생체 인증 시장 공략에 속도를 낸다. 금융결제원의 바이오정보 분산관리업무 성능평가를 통과하면서 금융기관이 요구하는 보안성과 신뢰성 기준을 충족했다는 점을 앞세우는 전략이다. 한컴그룹의 보안·인증·디지털금융 전문 계열사 한컴위드는 얼굴 인증 솔루션 한컴 오스가 금융결제원의 바이오정보 분산관리업무 성능평가를 통과했다고 19일 밝혔다. 금융결제원의 바이오정보 분산관리업무 성능평가는 생체 인증 정보를 한 곳에 저장하지 않고 분할·분산해 관리하는 시스템의 기술 성능과 보안성을 검증하는 절차다. 바이오정보 분할, 호환, 거래 적합성을 확인하는 분산관리 적합성 시험과 인증 정확도, 처리 속도, 시스템 안정성, 암호화 수준 등을 평가하는 바이오 인증 성능 시험으로 구성된다. 이번 평가 통과는 금융권 도입 가능성을 높이는 기준으로 작용할 수 있다. 얼굴, 지문 등 생체정보는 비밀번호처럼 쉽게 바꾸기 어려운 민감정보다. 금융기관이 대고객 서비스나 내부통제 시스템에 생체 인증을 적용할 때는 인증 정확도뿐 아니라 원본 정보 저장 방식, 분산관리 체계, 위변조 방어 능력이 함께 검증돼야 한다. 한컴위드에 따르면 한컴 오스는 분산관리 연동 규격에 맞춰 원본 생체정보를 안전하게 분할·결합 처리할 수 있다. 표준 데이터 포맷도 준수해 기존에 구축된 타사 얼굴 인식 시스템을 교체하거나 연동할 때 인증 오류를 줄이고 호환성을 확보할 수 있다는 설명이다. 한컴 오스는 비대면 본인확인에 필요한 얼굴 인증과 신원 인증 기능을 제공하는 솔루션이다. 셀카 촬영을 통한 본인 인증, 신분증 얼굴 사진과 실제 얼굴 비교, 얼굴 위변조 방지를 위한 패시브 라이브니스 기능 등을 갖췄다. 이용자가 별도 동작을 반복하지 않아도 얼굴 위변조 여부를 판별하는 방식이다. 회사는 그동안 얼굴 위·변조 탐지 분야에서도 외부 검증을 받아왔다. iBeta의 ISO/IEC 30107-3 PAD Level 2 시험 적합성을 확보했고 RIVTD Track 3 라이브니스·PAD 평가에서도 성능을 검증받았다고 설명했다. 인식 성능 분야에서는 한국인터넷진흥원(KISA) 산하 K-NBTC 얼굴 인식 알고리즘 성능 시험 인증도 획득했다. 생체 인증 분산관리 기술은 금융권을 넘어 비금융권으로도 적용 범위가 넓어지고 있다. 비대면 계좌 개설, 간편 결제, 전자계약, 출입통제, 모바일 신원확인 등에서 얼굴 인증 수요가 커지고 있기 때문이다. 특히 딥페이크와 신분증 도용, 영상 재생 공격이 정교해지면서 단순 얼굴 비교를 넘어 위변조 탐지와 분산 저장 체계를 함께 갖춘 인증 기술의 중요성이 커지고 있다. 한컴위드는 이번 성능평가 통과를 계기로 금융권과 비금융권을 아우르는 얼굴 인증 사업을 확대할 계획이다. 양자내성암호 기반 보안, AI 인증, 디지털금융 등 차세대 보안 영역과의 연계도 추진한다는 방침이다. 송상엽 한컴위드 대표는 “금융결제원이 제시하는 생체 인식 성능 기준을 통과했다는 것은 한컴 오스가 국내 금융권 시장 상황을 충실히 반영한 솔루션임을 객관적으로 증명한 결과”라며 “이번 성능평가 통과와 축적된 기술 역량을 바탕으로 얼굴 인증 시장에서 경쟁력을 한층 확대해 나가겠다”고 말했다.
2026-06-19 15:57:55
-
-
-
-
-