검색결과 총 43건
-
-
-
-
-
-
데프콘 CTF 34서 한국팀 2·3위…AI 무제한 허용 첫 본선서 상위권
[경제일보] 국내 화이트해커들이 세계 최대 해킹대회 데프콘 CTF 34에서 2위와 3위를 차지했다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 차세대 보안리더 양성 프로그램(BoB) 멘토와 수료생이 참여한 국내 6개 팀이 이달 6~9일 미국 라스베이거스 본선에 올라 이 같은 성적을 냈다고 10일 밝혔다. 이종호 BoB 멘토와 윤인수 KAIST 교수가 이끈 '0x4b52'가 2위에 올랐다. 이 팀에는 토스와 헥사랩스, 엔키화이트햇 연구진이 함께했다. 김지섭 멘토가 이끈 '슈퍼다이스코드러버스'는 3위를 기록했다. 0x4b52의 성적은 한국인만으로 구성된 팀 기준으로 2022년 3위 이후 가장 높다. 본선에는 콜드퓨전, 진따비스, 더서울사우나쇼구네이트, 독도를 포함해 국내 팀 6개가 진출했다. 지난 5월 23~25일 온라인으로 치러진 예선에는 686개 팀이 참가했고 상위 12개 팀만 라스베이거스행 티켓을 받았다. 예선에서는 슈퍼다이스코드러버스가 1위, 0x4b52가 5위였는데 본선에서 순위가 뒤집혔다. 참여 기업·기관도 엔키화이트햇과 라온시큐어, SK쉴더스 EQST, 네이버클라우드, 삼성리서치, 빗썸, 고려대 등으로 넓어졌다. 올해 대회는 판이 바뀐 무대였다. 2022년부터 지난해까지 4년 연속 우승한 메이플 맬러드 매지스트레이트(MMM)는 한국인 해커들이 주축이었지만, 팀을 이끌던 박세준 티오리 대표가 지난 5월 예선 종료 직후 CTF 은퇴를 선언했다. MMM 구성원 일부는 올해 출제 연구진으로 돌아섰고, 일부는 'ABCD'라는 이름으로 소규모 출전했다. 4년간 정상을 지킨 팀이 빠진 자리를 두고 나머지 팀들이 붙은 대회였던 셈이다. 생성형 AI를 둘러싼 규칙도 처음 적용됐다. 예선에서는 AI만으로 문제를 푸는 방식을 인정하지 않고 평가상 불이익을 줬지만, 본선에서는 AI 사용을 제한하지 않았다. 박 대표는 은퇴 이유로 프론티어 모델이 어려운 문제까지 풀어내면서 문제 해결의 성취감이 예전 같지 않다는 점을 들었다. 올해 데프콘에서는 사람 없이 AI 에이전트끼리 겨루는 별도 대회도 처음 열렸다. 콘퍼런스 발표에도 국내 인재들이 이름을 올렸다. 권현준 화이트햇스쿨(WHS) 멘토와 이지예·이종윤 WHS 3기 수료생은 실제 침해사고를 토대로 한 오픈소스 아마존웹서비스(AWS) 공격 시나리오 연구를 공개했다. BoB 10기 수료생 김희찬씨는 윈도 운영체제의 권한 상승 취약점 연구 결과를 발표했다. 데프콘은 1993년 해커 제프 모스가 만든 보안 콘퍼런스로, 부속 대회인 CTF는 예선을 거친 12개 팀이 서로의 시스템을 공격하고 자기 시스템을 방어하며 겨루는 방식이다. BoB는 과기정통부와 KISA가 9개월 과정으로 운영하는 화이트해커 양성 프로그램이다. 최우혁 과기정통부 정보보호네트워크정책실장은 "대한민국 정보보호 인재들이 세계 최고 권위 국제해킹대회에서 다시 한번 뛰어난 실력과 경쟁력을 입증했다"며 "AI 시대에 고도화되는 사이버위협에 선제적으로 대응할 수 있는 최고 수준의 정보보호 인재를 지속적으로 양성하겠다"고 말했다. 이상중 KISA 원장은 "0x4b52의 성과는 국내 보안 인재들이 세계 정상급 실력을 갖추고 있음을 증명한 사례"라며 "BoB를 통해 앞으로도 세계 무대에서 통할 인재들을 키워나가겠다"고 밝혔다.
2026-08-10 13:11:29
-
LG유플러스, 공공 클라우드 보안 공략 시동...알파키 CSAP 획득
[경제일보] LG유플러스가 통합 계정관리(IDaaS) 서비스 '알파키'를 앞세워 공공 클라우드 보안 시장 공략에 나선다. 국내 IDaaS 서비스 가운데 처음으로 클라우드서비스 보안인증(CSAP) SaaS 표준등급을 획득하면서 정부와 공공기관, 공기업 등에 서비스를 공급할 수 있는 기반을 마련한 것으로 평가된다. 6일 LG유플러스는 자사의 통합 계정관리 서비스 '알파키'가 최근 한국인터넷진흥원(KISA)으로부터 CSAP SaaS 표준등급 인증을 획득했다고 밝혔다. 클라우드서비스 보안인증제는 '클라우드컴퓨팅 발전 및 이용자 보호에 관한 법률'에 따라 클라우드 서비스의 정보보호 수준을 평가하는 제도로, 공공기관에 클라우드 서비스를 공급하기 위한 필수 요건으로 꼽힌다. 이번 인증으로 LG유플러스는 공공 분야를 새로운 성장 시장으로 삼고 사업 확대에 속도를 낸다는 전략이다. LG유플러스는 현재 일부 공공기관을 대상으로 알파키 실증(PoC)을 진행하고 있으며, 결과를 반영해 서비스를 고도화한 뒤 이르면 내년 1분기 공공기관 전용 서비스를 정식 출시할 계획이다. 최근 공공 분야에서는 생성형 AI와 클라우드, SaaS 기반 업무 환경이 빠르게 확산되면서 사용자 계정과 접근 권한을 통합 관리하는 보안 체계의 중요성이 커지고 있다. 업무 시스템이 다양해질수록 계정과 권한 관리가 복잡해지고, 계정 탈취나 권한 오남용이 주요 보안 위협으로 떠오르면서 통합 계정관리 서비스 수요도 증가한 것이다. 정부 역시 공공기관의 계정 보안을 강화하고 있다. 지난 5월 개정된 국가 사이버보안 기본지침에는 계정 및 비밀번호 관리 강화와 다중인증 적용 확대, 통합인증체계 구축·운영 관련 내용이 새롭게 반영됐다. AI와 클라우드 활용이 확대되는 환경에서 계정 보안을 강화하기 위한 조치로 관련 보안 솔루션 도입도 더욱 확대될 것으로 전망된다. 지난해 출시된 LG유플러스의 알파키는 기업의 계정과 접근 권한을 통합 관리하는 클라우드 기반 IDaaS 서비스다. 임직원의 계정 정보와 업무 시스템, SaaS별 접근 권한을 하나의 플랫폼에서 관리할 수 있으며, 단일 로그인(SSO) 기능을 통해 여러 업무 시스템을 하나의 계정으로 이용할 수 있도록 지원한다. 비정상 로그인이나 권한 오남용 등 이상 행위를 실시간으로 탐지하는 기능도 제공한다. LG유플러스는 알파키에 암호화된 상태에서도 데이터를 연산할 수 있는 동형암호 기술을 적용해 계정 정보 유출 가능성을 줄였으며, 양자내성암호(PQC) 기반 인증 기술도 적용해 향후 양자컴퓨팅 환경에서도 주요 정보와 업무 자산을 보호할 수 있도록 설계했다고 설명했다. LG유플러스는 알파키를 시작으로 공공 보안 사업을 확대한다는 방침이다. 통합 계정 관리뿐 아니라 통신사업자로서 축적한 네트워크 운영 역량을 기반으로 네트워크 보안과 보안관제 등을 아우르는 보안 풀스택 서비스를 제공하며 공공 및 기업 시장 공략을 강화할 계획이다. 박성율 LG유플러스 엔터프라이즈사업혁신그룹장 전무는 "알파키는 국내 통신사업자가 직접 개발한 보안 SaaS로, LG유플러스가 축적해온 보안 기술과 서비스 내재화 역량의 집약체"라며 "이번 CSAP 획득으로 알파키의 보안성과 신뢰성을 공식적으로 인정받은 만큼, 알파키가 공공 분야에서도 신뢰받는 서비스로 자리매김할 수 있도록 노력하겠다"고 말했다.
2026-08-06 09:03:12
-
"AI도 해킹 표적 된다"…S2W, AI 취약점 진단 시장 공략
[경제일보] 기업들의 생성형 인공지능(AI) 도입이 본격화되며 AI가 직접 업무를 수행하는 '에이전틱 AI' 시대가 열리면서 AI 자체를 겨냥한 새로운 보안 위협이 빠르게 증가하고 있다. 프롬프트 인젝션과 데이터 탈취, 권한 오남용 등 기존 보안 체계만으로 대응하기 어려운 공격 기법이 등장하는 가운데, AI 서비스를 공격자의 관점에서 점검하는 'AI 레드티밍'과 취약점 진단 시장도 확대되고 있다. 30일 빅데이터 분석 AI 기업 S2W는 기업의 안전한 AI 도입과 활용을 지원하기 위해 AI 서비스 취약점 진단 사업을 본격 확대한다고 밝혔다. S2W는 이번 사업이 대규모 언어모델(LLM)과 AI 에이전트를 활용한 서비스가 빠르게 확산되는 상황에서 기업들이 AI 서비스에 대한 보안성을 사전에 검증하고 잠재적 위험을 최소화할 수 있도록 지원하기 위해 마련됐다고 설명했다. 최근 금융과 제조, 공공 분야를 중심으로 생성형 AI 도입이 확대되면서 AI가 기업의 핵심 업무 시스템과 연계되는 사례가 늘어나고 있지만, AI 특성을 고려한 보안 점검 체계는 아직 초기 단계에 머물러 있다는 것이다. 특히 AI 서비스는 기존 정보기술(IT) 시스템과 달리 프롬프트 조작을 통한 정보 유출과 권한 탈취, 악성 데이터 입력을 통한 오작동 유발 등 새로운 유형의 보안 위협에 노출돼 있다. AI 에이전트가 외부 서비스와 연동해 자율적으로 업무를 수행하는 사례가 늘어나면서 AI 보안의 중요성 역시 더욱 커지고 있다. 실제로 최근 정부도 AI 보안 체계 마련에 속도를 내고 있다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 최근 'AI 보안 레드티밍 가이드'를 발간하고 공격자 관점에서 AI 서비스의 보안성을 점검하기 위한 절차와 방법론을 제시했다. AI 도입이 기업 경쟁력과 직결되는 시대가 도래하면서 사전 보안 검증의 필요성이 커지고 있다는 분석이다. S2W는 해당 흐름에 맞춰 공격자의 시각에서 AI 서비스의 잠재적 취약점을 진단하는 AI 서비스 취약점 진단 사업을 확대한다. 다크웹과 텔레그램, 해킹 포럼 등에서 수집한 실제 LLM 공격 기법을 점검 과정에 즉시 적용할 수 있는 오펜시브 보안 역량을 기반으로 AI 서비스 전반의 보안성을 검증한다는 계획이다. 특히 S2W는 국제 비영리 보안 단체인 OWASP가 제정한 'OWASP Top 10 for LLM'을 기본 기준으로 활용하고, 산업별 특수성을 고려한 추가 점검 항목을 적용해 도메인 적합성을 높였다고 설명했다. 이를 통해 모델과 프롬프트, 데이터, AI 에이전트 등 AI 서비스를 구성하는 다양한 요소에 내재된 취약점을 정밀 진단하고 공격자의 악용 가능성을 다면적으로 검증할 예정이다. 기업들이 AI를 핵심 업무 시스템과 연계하는 사례가 늘어나면서 AI 서비스에 대한 보안 요구 수준도 높아지고 있다. 생성형 AI가 단순 질의응답을 넘어 업무 자동화와 의사결정 지원 역할까지 수행하게 되면서 서비스 도입 이전 단계부터 취약점을 점검하려는 수요 역시 증가하는 추세다. AI 보안 시장이 기존 정보보안의 하위 영역이 아닌 독립적인 시장으로 성장하고 있다는 평가가 나오는 이유다. S2W는 AI 서비스 취약점 진단 사업 개시와 동시에 최근 국내 대형 금융사의 AI 서비스 취약점 진단 사업도 수주했다. 금융권의 엄격한 보안 기준과 규제 환경을 고려한 취약점 진단을 수행 중이며, 향후 제조와 공공 등 다양한 산업 분야로 사업 영역을 확대할 계획이다. 또한 각 산업별 AI 활용 방식과 서비스 구조, 보안 요구사항 등을 종합적으로 반영한 맞춤형 취약점 진단 서비스를 제공하고, 자체 개발한 AI 기반 점검 도구와 오펜시브 보안 전문가들의 노하우를 결합해 AI 서비스의 안전한 도입을 지원한다는 방침이다. 양종헌 S2W 통합분석실장은 "AI 서비스의 잠재적 위험을 사전에 찾아내기 위해서는 AI를 활용한 정교한 점검과 공격자 관점의 전문적인 검증이 함께 이뤄져야 한다"며 "S2W는 자체 개발한 AI 기반 도구에 오펜시브 보안 전문가의 노하우를 결합해 기업이 AI 서비스를 보다 안전하게 도입하고 운영할 수 있도록 실효성 높은 진단 서비스를 제공하고 있다"고 말했다.
2026-07-30 14:51:19
-
우리은행, 네이버페이서 개인형IRP 상담 서비스 제공 外
[경제일보] 우리은행이 네이버페이와 제휴해 개인형 퇴직연금(IRP) 상담 서비스를 선보였다고 23일 밝혔다. 이번 서비스는 네이버페이에 신설된 '연금홈'을 통해 이용할 수 있다. 고객이 우리은행 연금 상담을 선택하면 연금 전문 상담사와 비대면으로 개인형IRP 상품 운용 등을 상담받을 수 있다. 상담 이후 전송되는 링크를 통해 우리WON뱅킹으로 이동해 개인형IRP 가입을 완료할 수 있다. 우리은행은 향후 별도로 앱에 접속하지 않고 모바일 웹사이트에서 가입할 수 있도록 절차를 개선할 계획이다. 우리은행은 오는 10월 30일까지 확정기여형 퇴직연금(DC)과 개인형IRP 신규 가입, 추가 입금, 자동이체 등록 고객을 대상으로 최대 3만원 상당의 네이버페이 포인트를 제공하는 이벤트도 진행한다. 우리은행 관계자는 "금융소비자가 많이 이용하는 생활 플랫폼에서 쉽고 편리하게 퇴직연금을 시작할 수 있도록 마련한 서비스"라며 "앞으로도 플랫폼 기업과의 협업을 확대해 디지털 연금 서비스를 강화하겠다"고 말했다. ◆ 카카오뱅크, 청소년 불법도박·금융피해 예방교육 확대 카카오뱅크가 교육부와 금융감독원, 푸른나무재단과 업무협약을 체결하고 청소년 대상 불법도박 및 금융피해 예방교육 프로젝트 '제로라운드'를 진행한다고 23일 밝혔다. '제로라운드'는 청소년에게 도박의 위험성을 알리고 도박 중독과 금융피해를 예방하기 위한 사업이다. 전국 중·고등학생을 대상으로 도박 예방 체험형 연극과 예방 교재, 자가진단 테스트, 예방 가이드라인 등을 제공한다. 카카오뱅크는 이번 협약에 앞서 푸른나무재단에 5억5000만원을 전달했다. 교육부는 참여 학교 모집과 선정을 맡고 금융감독원은 금융피해 예방교육 자문을 담당한다. 푸른나무재단은 체험형 연극 등 교육 프로그램을 기획·운영한다. 체험형 연극은 도박의 비합리성과 청소년 금융피해를 주제로 구성됐다. 공연 이후 학생들이 소감을 나누고 토론하는 참여형 교육도 진행한다. 오는 9월부터 12월까지 전국 170개 학교에서 약 4만명의 학생을 대상으로 운영할 예정이다. 전국 160개 학급 약 4000명에게는 불법도박 예방 교재를 배포한다. '제로라운드' 홈페이지에서는 도박 자가진단 테스트와 예방 가이드라인도 제공한다. 윤호영 카카오뱅크 대표이사는 "청소년 도박 문제는 금융 피해와 범죄로 이어질 수 있는 사회적 문제인 만큼 민관이 함께 예방에 나서는 것이 중요하다"며 "청소년들이 올바른 금융 가치관을 갖고 금융 범죄와 도박의 위험으로부터 스스로를 지킬 수 있도록 교육과 사회공헌 활동을 지속적으로 확대하겠다"고 말했다. ◆ KB국민은행, 예금토큰 기반 결제 인프라 확대 사업 참여 KB국민은행이 과학기술정보통신부와 한국인터넷진흥원(KISA)이 주관하는 '블록체인 혁신선도 프로젝트'의 예금토큰 기반 결제 인프라 확대 사업 참여기관으로 선정됐다고 23일 밝혔다. 이번 사업은 금융결제원이 주관하고 시중은행과 결제대행사(PG사) 등이 참여하는 민간 컨소시엄 형태로 진행된다. 한국은행의 ‘프로젝트 한강’을 통해 실증한 기관용 중앙은행 디지털화폐(CBDC) 기반 예금토큰을 민간 결제 분야로 확대하는 것이 목표다. 국민은행은 지난 22일 서울 송파구 블록체인 기업성장허브에서 열린 발대식을 시작으로 예금토큰 결제 인프라 구축에 나선다. 기존 결제망을 활용해 가맹점이 별도의 단말기 교체나 시스템 개편 없이 예금토큰 결제를 받을 수 있도록 지원할 계획이다. 결제수수료 부담을 낮추고 기존 1~3일 걸리던 정산주기도 단축할 예정이다. 블록체인과 정보기술(IT) 분야 중소기업·스타트업과 예금토큰 지갑 연동, 보안 솔루션, 스마트계약 검증 등 관련 기술 개발도 추진한다. 국민은행 관계자는 "이번 사업은 블록체인 기반 차세대 금융 인프라를 실생활에 확산하는 계기가 될 것"이라며 "고객 편의성을 높이고 소상공인 등 다양한 경제 주체가 함께 성장할 수 있는 디지털 금융 생태계를 조성하겠다"고 말했다.
2026-07-23 13:39:07
-
정부, 카드 단말기 그대로 민간 예금토큰 결제 시동…블록체인 상용화
[경제일보] 정부가 은행 예금을 블록체인상에서 결제할 수 있도록 만든 ‘예금토큰’을 민간 가맹점과 국고금 집행에 적용하는 대규모 실증에 착수했다. 별도 결제 단말기 없이 기존 카드 인프라를 활용하는 것이 핵심으로 실증을 넘어 일상 결제 수단으로 확산할 수 있을지 주목된다. 과학기술정보통신부와 한국인터넷진흥원(KISA)은 22일 KISA 서울청사에서 ‘예금토큰 기반 결제 인프라 확대 사업’ 합동 발대식을 열었다. 사업비는 총 96억원으로 금융결제원이 주관하고 시중은행 9개사, 결제대행사 8개사와 대형 수요처 2개사가 참여한다. 재정경제부와 한국은행 등 관계기관도 협력한다. ◆ 예금토큰, CBDC·스테이블코인과 무엇이 다른가 예금토큰은 고객이 은행에 맡긴 예금을 같은 가치로 디지털화한 지급수단이다. 은행 예금 1원을 예금토큰 1원으로 전환해 사용하는 구조로, 가격이 변동하는 가상자산과 다르다. 민간 사업자가 준비자산을 바탕으로 발행하는 원화 스테이블코인과도 구분된다. 한국은행이 일반 국민에게 화폐를 직접 발행하는 범용 중앙은행디지털화폐(CBDC)도 아니다. 시중은행이 예금토큰을 발행하고 금융기관 사이의 최종 결제에는 한국은행의 기관용 CBDC가 활용되는 이중 구조다. 이용자 입장에서는 은행 예금을 전자지갑으로 옮겨 결제하는 것과 비슷하다. 이번 사업은 한국은행이 추진해 온 ‘프로젝트 한강’의 활용 범위를 넓히는 성격이 강하다. 프로젝트 한강 1단계에서는 7개 은행이 최대 10만명의 이용자를 대상으로 편의점과 카페, 서점, 온라인 쇼핑몰 등에서 예금토큰 실거래를 시험했다. 올해 2단계에서는 가맹점과 공공재정 분야로 적용 범위를 확대하고 있다. 금융결제원은 기존 결제망과 프로젝트 한강 시스템을 연계하고 은행·결제사의 서비스 개발과 실증을 총괄한다. 이용자는 은행의 예금토큰 전자지갑 앱으로 결제하며, 실물 카드 형태의 지급수단을 도입하는 방안도 검토된다. 가맹점은 기존 결제 단말기를 교체하지 않아도 예금토큰을 받을 수 있도록 설계된다. 새로운 단말기 설치 비용과 교육 부담을 줄여 소상공인의 참여 문턱을 낮추겠다는 취지다. 결제·정산 과정이 블록체인 기반으로 단순화되면 가맹점에 대금이 들어오는 시간을 줄이고 중간 비용을 낮출 여지가 있다. 다만 소상공인이 체감할 수 있는 수수료 절감 폭은 아직 확정되지 않았다. 은행과 결제대행사의 요금 체계, 운영비 분담, 참여 가맹점 규모에 따라 실제 효과가 달라질 수 있어 이번 실증에서 경제성을 입증해야 한다. ◆ 국고금에 사용 조건 입력…부정 집행 차단 예금토큰의 또 다른 활용처는 국고금이다. 토큰에 사용처와 사용 기간, 지급 조건을 미리 설정하면 목적에 맞지 않는 지출을 결제 단계에서 차단할 수 있다. 집행 내역이 기록돼 보조금 정산과 사후 감사에 필요한 시간도 단축할 수 있다. 재정경제부는 업무추진비 일부에 예금토큰을 적용하는 시범사업을 추진한다. 향후 기획예산처·한국재정정보원과 협의해 디지털예산회계시스템인 디브레인과 연계하는 국고금 관리 모델도 마련할 계획이다. 관건은 사용처 확대와 제도 정비다. 소비자가 기존 카드보다 예금토큰을 선택할 유인이 부족하면 인프라를 구축해도 이용이 늘기 어렵다. 은행별 전자지갑의 상호운용성과 장애 발생 시 책임, 개인정보 보호, 자금세탁 방지, 환불 절차도 해결해야 한다. 정부는 전체 사업비 가운데 약 30억원을 중소기업·스타트업이 참여하는 개발·운영·홍보 과업에 배정한다. 참여 금융회사들도 약 45억원 규모의 연계 사업을 별도로 추진할 예정이다. 이번 사업이 일회성 실증을 넘어 상용 결제망으로 이어지려면 기술 가능성뿐 아니라 카드 결제와 경쟁할 비용·편의성을 함께 증명해야 한다.
2026-07-22 17:32:36
-
-
-
제15회 정보보호의 날 개최…AI가 커질수록 보안도 국가경쟁력
[경제일보] 정부가 인공지능(AI) 시대 정보보호 경쟁력 강화를 국가 과제로 내세웠다. AI가 행정과 금융, 산업 현장으로 빠르게 확산되는 만큼 보안 역량이 디지털 경제의 안전판이자 산업 경쟁력이라는 판단이다. 과학기술정보통신부는 국가정보원, 행정안전부 등 관계부처와 함께 8일 서울 신라호텔에서 ‘제15회 정보보호의 날’ 기념식을 개최했다. 올해 행사는 ‘안전한 AI 시대, 대한민국이 앞서갑니다’를 주제로 열렸다. AI 시대 정보보호의 중요성을 되새기고 안전한 AI 사회 구현을 위한 정책 방향을 공유하는 자리다. 이재명 대통령은 대독축사를 통해 “인공지능이 우리 사회 전반으로 빠르게 확산되면서 정보보호의 중요성이 그 어느 때보다 커지고 있다”고 밝혔다. 이어 “범부처 협력체계를 확대해 새로운 위협에 신속히 대응하고 AI 기반 보안 기술과 산업 생태계를 적극 육성하겠다”고 강조했다. 이번 메시지는 AI 확산에 따른 보안 위협의 성격이 달라지고 있다는 인식을 반영한다. 기업과 공공기관은 생성형 AI를 문서 작성, 상담, 코드 개발, 데이터 분석에 활용하고 있다. 동시에 프롬프트 인젝션, 데이터 유출, 모델 오용, 공급망 공격 등 기존 보안 체계로 대응하기 어려운 위험도 커지고 있다. 정부는 정보보호를 규제나 사고 대응 차원이 아니라 산업 육성의 축으로 보고 있다. AI 기반 보안 기술, 위협 탐지, 레드팀, 취약점 점검, 보안 인재 양성이 함께 커져야 안전한 AI 활용 환경이 만들어진다는 판단이다. 앞서 과기정통부와 한국인터넷진흥원은 AI 보안 위협 대응 매뉴얼과 AI 보안 레드티밍 가이드를 발간하며 현장 대응 기준도 제시했다. 이날 기념식에서는 정보보호 발전에 기여한 유공자 35명에 대한 정부 포상도 진행됐다. 이동범 지니언스 대표이사는 국산 보안 기술을 통해 국가 주요 시설 보안 강화와 산업 발전에 기여한 공로로 국민훈장 석류장을 받았다. 김용대 한국과학기술원 교수는 이동통신·사이버물리 보안 연구와 표준·정책 개선 공로로 국민포장을 수상했다. 하재철 호서대학교 교수는 암호용 하드웨어 연구개발과 핵심 원천기술 확보에 기여한 공로로 근정포장을 받았다. 이철호 엔플러스랩 대표이사, 임채식 세종특별자치시 사무관, 황정현 아이닉스 대표이사는 대통령 표창을 받았다. 국무총리 표창 5점도 정보보호 분야 유공자에게 수여됐다. 정부는 7월 한 달을 ‘정보보호의 달’로 지정하고 산·학·연이 참여하는 행사를 이어간다. 정보보호의 날 기념식을 시작으로 AI 보안 레드팀 및 보안취약점 신고·조치·공개 제도 심포지엄, 국제 사이버보안 협력 네트워크(CAMP) 연례회의, 2026 핵테온 세종, 주요정보통신기반시설 보호 워크숍, 정보보호 루키 밋업데이, 코드게이트 해킹방어대회 등이 순차적으로 열린다.
2026-07-08 14:20:57
-
AI도 해킹당한다…정부, 프롬프트 공격 막는 보안 매뉴얼 냈다
[경제일보] 정부가 인공지능(AI) 서비스 보안 위협에 대응하기 위한 실무 매뉴얼을 내놨다. AI가 금융, 의료, 공공, 제조, 통신 등 주요 산업으로 빠르게 확산되면서 프롬프트 인젝션과 권한 오남용, 데이터 유출 같은 새로운 공격에 대응할 기준이 필요해졌기 때문이다. 과학기술정보통신부는 한국인터넷진흥원(KISA)과 함께 ‘AI 보안 위협 대응 매뉴얼’과 ‘AI 보안 레드티밍 가이드’를 발간했다고 8일 밝혔다. 두 자료는 AI 환경에서 발생할 수 있는 주요 보안 위협을 분류하고 산업 현장에서 활용할 수 있는 점검·대응 절차를 제시하는 데 초점을 맞췄다. AI 보안 위협은 기존 정보보호 체계만으로 충분히 막기 어렵다. 공격자가 AI 모델에 악성 명령을 숨겨 원하는 답변을 유도하는 프롬프트 인젝션, 에이전트 권한을 악용한 데이터 접근, 학습 데이터 유출, 외부 모델과 플러그인 공급망 공격 등이 대표적이다. AI가 스스로 도구를 호출하고 업무를 수행하는 에이전트 형태로 발전할수록 공격 표면도 넓어진다. ‘AI 보안 위협 대응 매뉴얼’은 AI 보안 위험을 데이터, 모델, 에이전트, 공급망, 고성능 모델 등 5개 영역으로 나눴다. 각 영역별 진단 지표를 제시하고 금융, 의료, 공공·행정, 교육, 제조·에너지, 통신, 법률, IT 등 8개 분야별 위협 시나리오와 대응 방안도 담았다. 경영진과 실무자의 활용 방식도 구분했다. 최고경영자 등 C레벨에는 AI 보안 위협의 종류와 실제 사례를 쉽게 설명하고, 보안 담당자와 IT 운영자에게는 위협을 어떻게 진단하고 어떤 기준으로 대응할지 안내한다. AI 도입이 기술 부서만의 일이 아니라 경영 리스크 관리로 옮겨가고 있다는 점을 반영한 구성이다. 함께 발간된 ‘AI 보안 레드티밍 가이드’는 기업 내부에서 AI 보안 점검을 직접 수행해야 하는 실무진을 위한 안내서다. 레드팀은 공격자 관점에서 시스템을 시험해 취약점을 찾아내는 조직이다. 이번 가이드는 AI 레드팀을 기획하고 구성하는 단계부터 준비, 실행, 결과 보고까지 전 과정을 다룬다. 현장 활용성을 높이기 위한 부록도 포함됐다. 레드티밍 체크리스트, 점검 도구, 인력별 직무기술서가 담겼다. 정부 차원에서 여러 산업 분야에 적용 가능한 AI 보안 레드팀 운영 기준을 제시했다는 점에서 의미가 있다. 이번 가이드는 기업의 AI 도입 속도가 빨라지는 상황에서 나왔다. 생성형 AI를 고객 상담, 문서 작성, 코드 개발, 데이터 분석에 활용하는 기업이 늘고 있지만 보안 검증 체계는 아직 초기 단계인 경우가 많다. 특히 외부 AI 모델과 사내 데이터가 연결될 경우 정보 유출과 권한 관리 문제가 함께 발생할 수 있다. 임정규 과기정통부 정보보호네트워크정책관은 “AI 기술의 확산과 함께 보안 위협도 빠르게 진화하고 있다”며 “이번 가이드가 AI 서비스의 보안 수준을 높이고 현장에서 활용할 수 있는 실질적인 기준이 되기를 기대한다”고 말했다.
2026-07-08 14:09:43
-