검색결과 총 11건
-
티오리, 'SOC 2 Type II' 취득…AI 보안 SaaS 앞세워 글로벌 B2B 정조준
[경제일보] 오펜시브 사이버보안 전문기업 티오리가 글로벌 기업 시장을 겨냥한 보안 컴플라이언스 체계를 한층 강화했다. 정보보안 관리체계를 평가하는 ISO 인증에 이어 글로벌 B2B 고객이 클라우드 서비스 도입 과정에서 중요하게 보는 SOC 2 Type II까지 확보하면서 해외 시장 공략을 본격화하는 모습이다. 티오리는 19일 글로벌 보안 감사 표준인 SOC 2(System and Organization Controls) Type II 보고서를 취득했다고 밝혔다. 미국공인회계사협회(AICPA)가 마련한 SOC 2는 클라우드 기반 서비스를 제공하는 기업의 정보보호 통제 수준을 독립적인 제3자가 검증하는 제도다. 특히 Type II는 단순히 보안 체계를 갖췄는지를 보는 데 그치지 않는다. 일정 기간 실제 운영 과정에서 보안 통제가 설계된 정책대로 작동했는지를 검증한다는 점에서 Type I보다 한 단계 높은 수준의 검증으로 평가된다. 티오리는 글로벌 회계·컨설팅 법인 센시바(Sensiba)를 통해 감사를 진행했다. SOC 2의 신뢰 서비스 기준 가운데 보안성(Security)을 비롯해 가용성(Availability), 기밀성(Confidentiality) 등 3개 영역에서 통제 체계의 유효성을 검증받았다는 설명이다. 이번 인증의 의미는 티오리의 사업 구조 변화에서 찾을 수 있다. 티오리는 그동안 세계적인 화이트햇 해커를 기반으로 기업의 취약점을 찾아내는 오펜시브 보안 컨설팅에 강점을 보여왔다. 하지만 최근에는 공격자가 기업 시스템을 직접 공격하기 전에 AI를 활용해 취약점을 자동으로 찾아내거나, 기업이 사용하는 생성형 AI 자체를 보호하는 영역으로 사업 범위를 넓히고 있다. 대표적인 제품이 AI 기반 애플리케이션 보안 테스트 플랫폼 Xint와 대규모언어모델(LLM) 보안 솔루션 αprism이다. 티오리의 공식 자료에 따르면 Xint는 애플리케이션과 코드의 취약점을 AI를 활용해 탐지하는 제품이며, αprism은 기업의 LLM 사용 과정에서 프롬프트 인젝션과 탈옥(jailbreak), 민감정보 유출 등을 탐지·차단하고 사용 현황을 모니터링하는 방식으로 작동한다. 문제는 이런 AI 보안 제품일수록 고객 데이터에 대한 신뢰가 제품 경쟁력과 직결된다는 점이다. 기업이 AI 보안 SaaS를 도입하면 내부 소스코드와 취약점 정보는 물론 프롬프트, 모델 응답, 개인정보와 같은 민감한 정보가 서비스 환경을 통과할 수 있다. 보안기업이 오히려 고객의 가장 민감한 데이터를 처리하게 되는 구조다. 티오리가 올해 ISO/IEC 27001과 ISO/IEC 27017을 확보한 데 이어 SOC 2 Type II까지 확보한 것도 이 같은 글로벌 영업 환경을 고려한 행보로 풀이된다. ISO 27001은 기업 전반의 정보보안 관리체계를, ISO 27017은 클라우드 서비스 환경의 보안 통제를 다루는 만큼 서로 다른 글로벌 고객 요구에 대응할 수 있는 기반을 마련한 셈이다. 티오리는 지난 6월 두 인증을 동시에 획득했다. 티오리의 개인정보보호 관련 공개자료에서도 접근통제, 다중인증(MFA), 로그 관리, 취약점 관리, 네트워크 보안, 물리적 보안 등 다양한 내부 통제 체계를 운영하고 있는 것으로 나타난다. 또한 Xint와 αprism의 클라우드 인프라에는 서울 리전의 AWS를 비롯해 글로벌 인프라가 활용되고 있어 해외 고객을 대상으로 한 데이터 처리와 보안 관리가 중요한 사업 요소가 되고 있다. 티오리가 CMMC(Cybersecurity Maturity Model Certification)까지 준비하는 것도 같은 맥락이다. CMMC는 미국 국방 분야 공급망에 참여하는 기업이 연방계약정보(FCI)나 통제비공개정보(CUI)를 보호할 수 있는 보안 체계를 갖췄는지를 평가하는 제도다. 미국 국방부는 관련 보안 요건을 실제 계약에 반영하고 있다. 다만 CMMC를 둘러싼 미국 정책 환경에는 최근 변수가 생겼다. 미국 국방부는 지난 7월 당초 11월부터 확대할 예정이었던 CMMC 2단계 요건을 일시 중단하고 제도 전반을 재검토하기로 했다. 기존 1단계 자기평가 요건은 유지된다. 따라서 티오리의 CMMC 추진은 단순히 인증 하나를 추가하는 차원을 넘어 미국 방산·보안 공급망까지 대응할 수 있는 글로벌 컴플라이언스 체계를 구축하려는 움직임으로 해석할 수 있다. 티오리는 글로벌 빅테크를 대상으로 보안 역량을 인정받아온 가운데 세계적인 해킹대회에서 축적한 오펜시브 보안 역량을 AI 제품으로 전환하고 있다. 회사 연혁을 보면 2024년 미국 DARPA의 AI 사이버 챌린지(AIxCC)에서 준결승 1위를 기록했고, 이후 Xint와 αprism을 잇달아 상용화하며 AI 보안 분야로 사업을 확장했다. 특히 생성형 AI가 기업 업무에 빠르게 침투하면서 AI 모델 자체의 보안뿐 아니라 기업 내부에서 AI를 어떻게 사용하고 어떤 데이터가 오가는지를 통제하는 시장도 커지고 있다. 티오리 역시 공격자 관점의 기술력을 AI 보안 제품과 결합해 글로벌 엔터프라이즈 시장을 노리고 있다. 박관순 티오리 CISO는 “공격자의 시선에서 위협을 선제적으로 무력화하는 기술력만큼이나 고객의 데이터를 안전하게 다루는 내부 운영 체계 역시 기업 보안의 핵심”이라며 “글로벌 규준에 부합하는 철저한 보안 통제력을 바탕으로 국내외 엔터프라이즈 고객들이 안심하고 도입할 수 있는 AI 사이버보안 파트너로 자리매김하겠다”고 말했다. 한편 이번 SOC 2 Type II 확보가 실제 글로벌 계약 확대와 매출 성장으로 이어질 수 있을지가 티오리의 다음 관전 포인트다. 기술력을 증명하는 단계에서 벗어나 글로벌 기업의 조달·보안 심사를 통과할 수 있는 체계를 구축한 만큼, 향후 Xint와 αprism의 해외 고객 확보와 대형 B2B 계약 성과가 기업가치의 핵심 변수가 될 전망이다.
2026-08-19 17:30:17
-
"공격도 AI, 방어도 AI"...AWS·LG CNS가 공개한 차세대 보안 전략
[경제일보] 생성형 인공지능(AI)의 발전으로 사이버 공격 속도가 급격히 빨라지면서 기업 보안 전략도 AI를 활용한 자동화와 실시간 대응 중심으로 전환되고 있다. 공격자가 AI를 활용해 취약점을 빠르게 찾아내는 만큼 방어 역시 사람 중심 대응을 넘어 AI 기반 자율 보안 체계를 구축해야 한다는 것이 업계의 공통된 인식이다. 1일 아마존웹서비스(AWS)는 서울 강남구 AWS코리아 오피스에서 'AWS Security 101' 기자간담회를 열고 고성능 AI 시대 변화하는 보안 환경과 이에 대응하기 위한 AI 기반 보안 전략을 소개했다. 이날 행사에는 신은수 AWS코리아 수석 보안전문 솔루션즈 아키텍트(PSA)와 이진욱 LG CNS RED팀 팀장이 발표자로 나서 AI 기반 보안 기술과 실제 기업 적용 사례를 공유했다. 이날 신은수 AWS 코리아 수석 보안전문 솔루션즈 아키텍트는 고성능 AI가 사이버 공격의 속도와 규모, 접근성을 모두 바꾸고 있다고 진단했다. 과거에는 고위험 취약점 발견과 익스플로잇 제작이 일부 전문가 집단의 영역이었다면, 이제는 생성형 AI를 활용해 누구나 훨씬 빠르게 취약점을 찾고 공격 코드를 제작할 수 있는 환경이 됐다는 설명이다. 그는 AI 시대 보안 위협의 변화로 공격 규모 확대, 공격 속도 가속, 공격 도구 접근성 향상을 꼽았다. AI를 활용하면서 취약점 발견과 익스플로잇 제작 시간이 크게 단축됐고, 이에 따라 기업은 이전보다 훨씬 많은 취약점에 대응해야 하는 상황에 놓였다고 설명했다. 신 아키텍트는 "과거에는 어떤 취약점을 찾는 것조차도 어려웠고, 취약점을 찾아냈다고 하더라도 실제 타겟팅되어 있는 시스템에 써먹을 수 있는 익스플로잇(보안 취약점 혹은 보안 취약점을 이용한 공격)을 만드는 것이 어려웠다"며 "지금은 익스플로잇이 아주 손쉽게 이루어진다"라고 말했다. 이에 AWS는 해당 환경 변화에 대응하기 위해 AI 기반 다층 보안 체계를 운영하고 있다고 설명했다. 수학적으로 보안 정책의 안전성을 검증하는 자동 추론 기술을 주요 보안 서비스에 적용하고 있으며, 하루 수백조 건 규모의 네트워크 데이터를 분석해 이상 징후를 탐지하고 있다. 또한 취약점 발견부터 우선순위 분석, 수정 방안 검증, 실제 조치까지 보안 전 과정을 자동화하는 'AWS 컨티뉴엄'도 소개했다. 이를 통해 침투 테스트와 코드 분석, 위협 모델링 등을 AI가 지원하고, 검증된 결과를 기반으로 기업이 보다 빠르게 대응할 수 있도록 지원한다는 설명이다. 이어 발표에 나선 이진욱 LG CNS RED팀 팀장은 AWS 시큐리티 에이전트를 실제 보안 점검에 적용한 사례를 소개했다. 이 팀장은 최근 대형 보안사고 증가와 AI 전환(AX) 프로젝트 확대, AI 모델 성능 향상으로 침투 테스트 수요가 빠르게 증가하고 있다고 설명했다. 반면 보안 전문 인력은 한정돼 있어 AI 기반 자동화가 필요한 상황이라고 진단했다. LG CNS는 개발 분야에서 AI 활용 경험을 바탕으로 보안 영역에서도 AI 적용 가능성을 검토해 왔으며, 지난해부터 다양한 AI 기반 보안 솔루션을 평가한 끝에 AWS 시큐리티 에이전트를 도입했다고 설명했다. 기존에는 DAST(동적 애플리케이션 보안 테스트)나 전문가가 직접 수행하는 수동 침투 테스트를 활용했지만, DAST는 오탐이 많고 전문가 중심 테스트는 비용과 시간이 많이 소요되는 한계가 있던 것으로 평가된다. 반면 AI 기반 침투 테스트는 추론 과정과 근거를 함께 제공해 결과 검증이 쉽고, 반복적인 점검을 자동화할 수 있다는 점에서 실무 적용 가능성을 확인했다고 강조했다. 이 팀장은 "대시보드도 제공하고 어떻게 침투 테스트를 수행했는지, 어떤 방식으로 했는지에 대한 백데이터들도 상세하게 제공한다"며 "지금 나온 취약점에 대해서 어떤 취약점인지 과정을 재현할 수 있도록 상세한 프로세스를 제공"이라고 말했다. LG CNS는 실제 적용 결과도 공개했다. 동일한 시스템을 대상으로 수행한 테스트에서 AI 에이전트는 약 5시간 만에 점검을 완료했으며, 내부적으로는 약 20시간 동안 복수의 에이전트가 동시에 침투 테스트를 수행했다. 기존 전문가 중심 점검이 평균 4~5일 걸렸던 것과 비교하면 점검 속도가 크게 향상된 것이다. 또한 계정 권한 정보 등 서비스 맥락을 추가로 제공할 경우 탐지 정확도가 약 60%에서 90% 수준까지 향상됐으며, 전문가 검증을 병행할 경우 평균 점검 기간은 5일에서 3일로 줄고 비용은 약 30% 절감됐다. AI 에이전트만 활용하는 반복 점검의 경우에는 점검 기간을 1일 수준으로 단축하고 비용도 최대 80%까지 줄일 수 있을 것으로 평가했다. 특히 고성능 AI 시대에는 개발 초기부터 보안을 적용하는 '시프트 레프트' 전략과 지속적인 보안 검증, AI 에이전트 보안 강화, 조직 전체의 보안 문화 정착이 중요하다고 강조했다. 그는 앞으로는 보안 조직만이 아니라 개발 조직을 포함한 모든 구성원이 AI 기반 보안 도구를 활용하는 문화가 필요하다고 말했다. 이 팀장은 "AI가 발달하면서 해킹 공격에 대한 기술 진입장벽이 굉장히 낮아졌고, 또한 AX 활동들을 많이 하면서 외부 공개 표현도 역시 굉장히 증가하고 있는 상황"이라며 "이런 상황에서 AWS의 시큐리티 에이전트가 해결책이 될 수 있다고 판단했다"고 강조했다.
2026-07-01 14:06:25
-
-
KT, 양자컴퓨팅 시대 보안 구상 공개…네트워크 전 구간 보호한다
[경제일보] KT가 양자컴퓨팅 시대에 대비한 미래 네트워크 보안 구상을 공개했다. AI가 사이버 공격 자동화에 활용되고 양자컴퓨터가 기존 암호 체계를 위협할 수 있다는 우려가 커지는 가운데 통신망과 데이터 전 구간을 보호하는 보안 체계를 선제적으로 마련하겠다는 전략이다. KT는 2026 한국통신학회 하계종합학술발표회 특별 세션에서 ‘E2E 퀀텀 시큐리티(E2E Quantum Security)’를 공개했다고 21일 밝혔다. 이번 학술대회는 17일부터 19일까지 제주 해비치 호텔&리조트에서 열렸으며 19일 진행된 KT 특별 세션에서는 정제민 KT 네트워크AI연구담당 상무가 발표를 맡았다. KT는 발표에서 AI와 양자컴퓨팅이 네트워크 보안 환경을 빠르게 바꾸고 있다고 진단했다. AI는 취약점 탐지와 공격 자동화에 활용되고 있으며 자율적으로 진화하는 공격 방식은 기존 보안 체계의 대응 속도를 압박하고 있다. 양자컴퓨팅 기술이 발전하면 현재 널리 쓰이는 공개키 암호 체계의 안전성도 약화될 수 있다. 공개키 암호는 누구나 공개키로 데이터를 암호화할 수 있지만 복호화는 개인키를 가진 사용자만 할 수 있는 구조다. 현재는 암호화된 데이터를 탈취해도 해독이 어렵지만 충분한 성능의 양자컴퓨터가 등장하면 일부 공개키 기반 암호 체계가 위협받을 수 있다. 글로벌 보안 업계가 양자내성암호와 양자보안 기술 전환을 서두르는 이유다. KT가 제시한 E2E 퀀텀 시큐리티는 데이터 전송 경로뿐 아니라 네트워크 장비, AI 데이터센터, 클라우드 등 주요 인프라 전반에 양자보안 기술을 적용하는 구상이다. 단일 구간 보호가 아니라 통신망과 데이터 흐름 전체를 종단 간으로 관리하겠다는 점이 핵심이다. 전략은 세 가지 축으로 구성된다. 고객과 통신망 사이의 데이터 전송 구간을 보호하는 ‘퀀텀 링크’, 네트워크 장비와 운영 구간의 취약점 및 이상 징후를 탐지하는 ‘퀀텀 노드’, 데이터의 생성·저장·활용·삭제까지 전 생애주기를 보호하는 ‘퀀텀 볼트’다. KT는 이를 통해 전송 구간, 네트워크 장비, 데이터까지 전 영역에 걸친 통합 보호 체계를 구축하고 사이버 공격 대응 속도와 보안 안전성을 높일 수 있을 것으로 보고 있다. 특히 AI 데이터센터와 클라우드가 통신 인프라의 핵심으로 부상하면서 데이터가 이동하고 처리되는 모든 지점의 보안 수준을 함께 끌어올리는 것이 중요해졌다. 이번 특별 세션에서는 AI·양자 보안 외에도 통신망 운영과 관련된 보안 이슈가 다뤄졌다. 5G·LTE 이동통신 환경의 보안 취약점과 무선 공격 기법, 단말·무선 프로토콜·서비스 구성 과정의 보안 문제, 제로 트러스트 기반 보안 체계, 통신 사업자의 AI 시대 보안 전략 등이 논의됐다. KT의 이번 구상은 기존 양자보안 사업의 연장선에도 있다. KT는 앞서 과학기술정보통신부와 한국인터넷진흥원(KISA)이 추진하는 양자내성암호 전환 시범사업에 참여해 국방 주요 체계에 PQC를 적용하겠다고 밝힌 바 있다. 스마트 부대 플랫폼, CCTV·영상저장 시스템, 드론·지상통제체계 등 실제 운용 환경에서 양자내성암호의 적용성과 성능을 검증하는 내용이다. 이종식 KT 미래네트워크Lab장 전무는 “이번 특별 세션은 지속적으로 고도화되는 사이버 공격에 대응하기 위한 AI 기반 보안 기술과 KT의 미래 네트워크 보안 구상을 공유한 뜻깊은 자리”라며 “KT는 AI와 양자 기술 역량을 바탕으로 미래 네트워크의 안정성과 신뢰성을 지속적으로 강화해 나가겠다”고 말했다.
2026-06-21 12:43:20
-
-
-
-
-
-
-