보안

국내 AI 공급망 보안 '공백'...이만희 교수, "가시성 확보부터 시작해야"

테크월드뉴스 ·

이만희 한남대학교 교수. [사진=김혜진 기자]

✦ AI 요약

국내 AI 공급망 보안은 가시성 확보부터 시작해야 한다는 지적과 함께, 제도·대응 체계의 반영 부족이 문제로 제기됐다.

해외에서는 AI BOM 권고 확립과 표준화가 진행 중이지만, 국내는 관련 진척이 미흡하다고 대비됐다.

이만희 교수는 데이터·모델 출처와 유입 과정 파악이 필요하며, AI 공급망 공격에 대비한 가시성 확보가 방어와 역추적의 조건이라고 말했다.

가시성 확보부터 시작해야 한다는 지적과 함께 국내 AI 공급망 보안 관련 공백이 제기됐다. AI 확산에 맞춰 공급망 보안 범위의 AI 시스템 전반 확대 필요성이 커지고 있지만, 국내 제도·대응 체계의 반영 부족이 이어지고 있다는 문제의식이다.

해외에서는 AI BOM(AI Bill of Maerials) 권고 확립 추진이 이뤄지고 있으나 국내의 관련 진척 부재도 대비됐다. 이만희 한남대학교 교수·공급망보안연구휘 위원장은 4일 프라이빗AI 테크 서밋 세션 발표자 참여해 발표 주제 'AI 전환 시의 공급망 보안'을 바탕으로 AI 공급망 국제 동향을 소개하고 대응 수단으로 부상하는 AI BOM을 설명했다.

이만희 교수는 AI 시스템의 과정이 데이터 수집부터 서비스 운영까지 포괄된다고 밝혔다. 이어 공급망 보안 대상도 소스코드 외 데이터·모델·인프라·하드웨어·제3자 서비스까지 확대 필요하다고 제언했다.

악성 데이터 유입 주의가 필요하다는 지적이 나왔다. 대상 범위는 내부 모델·외부 모델 포함 AI 시스템이다. 악성 데이터 유입 시 경과 기록 부재 조건에서는 경과 기록 없을 경우 감염 원인 파악이 어렵고, 영향 파악도 어렵다는 설명이다.

이유는 AI 시스템 전반 공급망 보안에서 가시성 확보 중요성 증대에 있다. 이런 흐름 속에서 글로벌 연구 추세는 AI 공급망 보안을 위한 AI BOM에 초점을 맞추고 있다.

AI BOM은 AI 시스템 사용 모델 정보 기록 명세이자 데이터셋 정보 기록 명세, 훈련 설정 정보 기록 명세, 평가 지표 정보 기록 명세, SW 의존성 정보 기록 명세, 프레임워크 정보 기록 명세, 라이선스 정보 기록 명세, 법적 요구사항 정보 기록 명세를 뜻한다. AI BOM은 SBOM 개념의 AI 시스템 확장 성격을 가진다.

발언자 요지에 따르면 AI BOM은 현재 표준화가 진행 중이다. 표준화 사례로는 사이클론DX(CucloneDX v1.5)와 SPDX 3.0이 제시됐다. 올해 5월에는 미국·독일·프랑스·이탈리아·캐나다·영국·일본·EU 집행국이 참여한 'SBOM 포 AI: 미니멈 엘레먼츠(SBOM for AI: Minimum Elements)' 문서가 마련됐다.

AI BOM 최소 요구사항 제시 가이드는 AI BOM에 SBOM 문서 자체 정보, AI 시스템 전반 속성, 사용 모델 정보, 라이프사이클 전반 데이터셋, 물리적·가상 인프라, 사이버보안 조치, 성능 지표(KPI)를 포함하도록 제시한다. 다만 이는 의무 표준 법규는 아니다.

이어 발언자는 해외와 달리 국내 AI 공급망 준비가 미흡하다고 지적했다. 그는 AI 기본법 시행안에 AI 공급망 언급이 없고, 공급망 보안 강화 로드맵에도 AI 취약점 비리 등 AI 관련 내용이 누락됐다고 지적했다. 또 내년 소프트웨어 정보화 사업에 SBOM 제출 및 취약점 대응 절차가 도입되지만, AI 시스템도 SW이므로 SBOM 제출이 필요하다는 견해를 밝혔다. 그러면서 관련 사항의 명시가 부족해 의문이 존재한다고 지적했다.

AI 기본법은 AI 안전성과 고영향 AI 관리 체계가 필요하다는 내용을 담고 있다. 그러나 AI 공급망 투명성 항목은 없다. 올해 6월 공개 공급망보안 강화 로드맵은 공공분야 SBOM 관리체계 표준화 착수와 SBOM 통합 관리 시스템 구축을 언급했지만, AI 특화 내용은 없다.

이 같은 점들로 인해 국내 상황은 AI 공급망 보안 준비가 전반적으로 미흡한 상태로 정리된다.

그는 정부가 AI 공급망 보안을 위해 AI 신뢰성 강화를 추진하고 있으며, SBOM 의무화도 진행하고 있다고 설명했다.

그는 이에 따라 AI 사이버 쉴드 돔이 내년 550억 원으로 핵심 기술 착수 진행에 들어가며, 해당 사업 내부 후보 과제로 AI 공급망 보안과 AI BOM 기술개발이 편성됐다고 말했다. AI 사이버 쉴드 돔 사업은 과기정통부·IITP가 5년간 추진할 AI 기술 기반 국가 사이버 방어체계 R&D로, 범위는 위협 탐지·분석·추론·자율 대응이라고 밝혔다.

그는 거버넌스 측면에서는 AI 공급망 보안 포럼이 시작됐고, 연구 측면에서는 국내 환경 맞춤형 AI BOM 형식·항목 연구가 진행되고 있다고 말했다. AI 공급망 보안 포럼의 목표는 한국형 AI BOM 최소요구사항 마련이며, 포럼 최소요구사항 정의용 기초 연구도 진행되고 있고, 이 기초 연구의 목표는 2027년 가이드라인 보안 적합성 검증 반영이라고 설명했다.

발언자는 AI 공급망 공격이 이미 현실화한 상황이라고 전제한 뒤 해외에서는 권고가 진행 중인 반면 국내 진행상황은 해외 대비 공백에 가까운 상태라고 대비했다. 이어 제도·기술 부재는 무대응의 근거가 아니며 대응 시작점은 가시성 확보라고 했고, 데이터·모델 출처와 유입 과정 파악이 필요하며 이 같은 과정 파악이 방어 가능 조건이자 역추적 가능 조건이라고 설명했다.

출처: 테크월드뉴스 · 김혜진 기자
원문: https://www.epnc.co.kr/news/articleView.html?idxno=406570

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 테크월드뉴스

원문 확인

이 기사는 테크월드뉴스 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.