[보안칼럼] 보안 컴플라이언스를 넘어 '검증 가능한 보안'으로

3 hours ago 3

최영철 SGA솔루션즈 대표 챗GPT, 클로드, 제미나이 등 생성형 AI 서비스를 넘어 에이전틱 AI 시대로 접어들면서 사이버 보안 환경은 근본적인 변화를 맞고 있다. 과거에는 공격자가 직접 공격을 기획하고 수행했다면, 이제는 AI가 정보를 수집하고 취약점을 탐색하며 공격 과정까지 수행하는 시대가 열리고 있다. AI 기반 사이버 공격 기술과 자율형 AI 에이전트의 발전은 공격의 속도와 규모를 끌어올리며 기업과 기관에도 새로운 대응 방식을 요구하고 있다. 빠르게 변화하는 IT 환경에 대응하기 위한 보안체계 역시 발전해 왔다. 국내에는 이미 ISMS-P를 비롯해 국가망보안체계(N2SF), K-RMF 등 정부부처와 공공기관, 기업이 참고하거나 준수해야 할 다양한 보안 기준과 체계가 마련돼 있다. 이를 기반으로 정부와 산업계는 보안정책을 고도화해 왔으며, 각 기관 역시 보안 수준을 높이기 위해 노력하고 있다. 동시에 글로벌 보안 패러다임은 기존 경계형 보안 모델에서 제로트러스트 기반의 보안 모델로 변화하고 있다. 국내에서도 과학기술정보통신부 주도로 제로트러스트 가이드라인이 마련됐으며, 이를 기반으로 관련 기술의 확산과 적용이 이어지고 있다. 그럼에도 대규모 침해사고는 매년 반복되고 있다. 보안 기준과 제도는 고도화됐지만, '보안인증을 갖추고 있음에도 사고가 발생한다'는 현상은 크게 달라지지 않았다. 최근에는 AI를 활용한 공격을 넘어, AI가 자율적으로 공격 과정을 수행하는 사례까지 등장하면서 새로운 보안 이슈로 부상하고 있다. 그러나 이를 전혀 새로운 공격의 등장으로만 바라봐서는 안 된다. 기존 공격자가 수행하던 정보 수집, 취약점 탐색, 침투 등의 과정에 AI가 활용되면서 공격의 속도와 자동화 수준이 높아진 측면이 있기 때문이다. 결국 우리가 살펴봐야 할 것은 새로운 공격 수단만이 아니다. 기존 보안 체계가 변화한 IT 환경에 적합한지, 실제 현장에 충실하게 구현되고 검증되고 있는지를 살펴봐야 한다. ISMS-P는 조직의 정보보호 관리체계 수립 기준을 제시하고, N2SF는 변화하는 공공 업무 환경에 적합한 보안 체계의 방향을 제시한다. 여기에서 제로트러스트는 '신뢰하지 않고, 항상 검증한다'는 원칙 아래 모든 접근을 지속적으로 확인하고 통제하는 구현 방식을 제시함으로써 보안체계의 실효성과 완성도를 높이는 역할을 한다. 지난 일련의 침해사고는 인증 획득이나 제도 준수만으로 조직의 안전을 담보할 수 없다는 사실을 보여준...

Read Entire Article