[유재수의 특이점(Singularity) 시대] 〈13〉AI 시대의 금융, AI 활용보다 보안이 우선이다

2 weeks ago 14

인공지능(AI), API, 모바일 금융이 금융산업의 기본 인프라가 되면서 금융보안 환경이 크게 달라지고 있다. 이로 인해 망분리가 상징하듯 '분리와 차단'이라는 과거의 보안 원칙이 '연결과 통제'로 전환되면서 불가피한 연결을 어떻게 식별하고 책임 있게 관리할지에 대한 논의가 활발하게 이뤄지고 있다. 미국 국립표준기술연구소(NIST)는 AI 위험관리 프레임워크(AI RMF)와 같은 자율 가이드라인을 통해 기업이 스스로 AI 위험을 식별하고 관리하도록 유도하고 있다. 반면에 유럽은 디지털운영복원력법(DORA)을 통해 금융권에 접근 통제, 로그 관리, 지속적인 모니터링 등 보다 강한 보안 체계 구축을 의무화하고 있다. 규제의 형태가 자율이든 의무든 핵심은 금융회사가 스스로 위험을 파악하고 통제할 수 있는 역량을 갖추도록 하는 데 있다. 이는 보안을 고정된 규제가 아니라 기술 변화에 맞춰 지속적으로 관리하고 개선해 나가는 체계로 바라보는 패러다임의 전환을 의미한다. AI 환경에서는 모든 기술 변화에 맞춰 세부 규정을 사전에 마련하는 방식에 한계가 있다는 점을 각국 규제당국이 인정한 것이라고 할 수 있다. AI 환경에서는 새로운 공격 기법이 기존 규제보다 빠르게 등장한다. 이를 상징적으로 보여준 것이 미토스(Mytos) 위협이다. 앤트로픽이 개발한 미토스는 약 1000개 이상의 오픈소스 프로젝트에서 2만3000건 이상의 잠재 취약점을 식별했고, 이 중 1000건 이상은 아주 심각한 취약점인 것으로 알려졌다. 앤트로픽이 미토스의 출시를 전면 보류하고 빅테크 및 보안 관련 기관들과 함께 이른바 '프로젝트 글래스윙(Project Glasswing)'이라는 사이버 방어 협력 이니셔티브를 출범한 것도 미토스의 악용 가능성을 염두에 둔 조치였다. 기존 사이버 보안에서는 공격자가 가치 있는 취약점을 찾는 데 많은 시간과 고급 인력이 필요했다. 하지만 미토스급 AI는 방대한 소스코드와 로그, API 문서, 시스템 동작을 분석해 사람이 놓친 취약점을 빠르게 찾아낼 수 있다. 문제는 인간의 지시 없이 목표 설정, 오류 탐지, 취약점 무기화까지 가능한 에이전트 AI 시대가 생각보다 빠르게 왔다는 점이다. 최근 알려진 바와 같이 오픈AI 내부 테스트 중 인터넷이 차단된 격리 환경에 있던 AI 에이전트가 시스템 취약점을 뚫고 탈출해 오픈 웹을 탐색하고 유명 AI 플랫폼인 허깅페이스 시스템을 자율적으로 해킹한 사건은 그동안 안일하게 생각해 왔던...

Read Entire Article