보안

쏟아지는 취약점에…KISA, AI로 검증·조치 속도 높인다

아이티데일리 (IT DAILY) ·

AI로 생성한 이미지

✦ AI 요약

AI 활용 SW 취약점 탐지가 확산하며 공개 취약점도 빠르게 늘고 있고, 탐지 뒤 검증·조치가 과제로 떠올랐다.

KISA는 취약점관리센터와 AI를 활용해 검증 속도를 높이고, 고위험 취약점 중심의 대응 체계를 정비하고 있다.

FIRST는 올해 CVE 공개가 약 6만6000건에 이를 것으로 봤고, VulnCheck 분석에서는 실제 악용 취약점 884건의 29%가 공개 당일 또는 이전에 악용됐다.

AI 활용 SW 취약점 탐지가 확산하면서 공개 취약점 건수도 빠르게 증가하고 있다. 22일 보안업계에 따르면 이에 따라 탐지 외 검증·조치 과정도 과제로 부상했다.

이 같은 상황에서 대응 방향도 변화하고 있다. 일괄 기준 처리보다 악용 가능성 기준으로 우선순위를 설정하는 방식이 우선되고 있다.

KISA는 취약점관리센터를 기반으로 대응 체계를 정비하고 있다. 취약점관리센터 설치 근거는 정부가 5월 발표한 'AI 기반 사이버위협에 대응하기 위한 민간 정보보호 추진계획(안)'이다. 취약점관리센터는 취약점 관리·패치 관리를 담당하며, KISA 취약점정보포털(KNVD)을 중심으로 수집한 정보를 유관기관·기업에 공유하는 역할을 맡고 있다.

배승권 KISA 취약점관리센터장은 취약점관리센터를 중심으로 분산 수행되는 취약점 관리의 체계적 연계를 추진하고 있다고 밝혔다. 배 센터장은 국내외 정보 공유도 추진하고 있다고 설명했다. 이어 이러한 방향의 연장선에서 고위험 취약점에 대한 신속 대응 기반을 강화하는 단계라고 밝혔다.

한편 국제침해사고대응팀협의회(FIRST)는 6월경 보고서를 발표했다. FIRST는 올해 공통 취약점 및 노출(CVE) 공개가 약 6만6000건에 이를 것으로 전망했다.

지난해 공개된 CVE는 4만8448건이었다. 지난해 CVE 공개 건수는 역대 최고치를 경신했다. 올해 전망치는 지난해 대비 약 1만8000건 증가한 수준이다.

이와 함께 취약점 공개 후 공격까지의 소요 시간은 단축되고 있는 것으로 나타났다. 벌른체크(VulnCheck)는 2025년 실제 악용 취약점 884건을 분석했다. 그 결과 29%는 취약점 공개 당일 또는 이전에 악용된 것으로 분석됐다.

취약점이 늘어나는 속도에 비해 패치 속도는 증가 추세를 따르지 못하면서 공격 속도와 방어 속도 간 격차가 확대되고 있다. Verizon의 '2026 데이터 침해 조사 보고서(DBIR)'를 기준으로 보면, 미국 사이버보안 및 인프라보안국이 운영하는 '알려진 악용 취약점(KEV)'에 등재된 취약점을 완전히 조치하는 데 평균 43일이 소요된다.

이와 관련해 배 센터장은 AI로 인한 취약점 급증 우려를 표명하면서도, 이를 비관할 시점은 아니라고 판단했다. 그는 취약점 공개 건수 증가를 소프트웨어 위험성 상승과 동일시할 수는 없다고 봤으며, 취약점 개수 자체보다 위험 요인을 탐지하고 대응하는 것이 핵심이라고 설명했다. 아울러 FIRST 분석에서도 실제 악용 가능성을 반영할 경우 대응 부담은 전체 CVE 증가율만큼 확대되지 않는 것으로 나타났다.

이 같은 흐름 속에서 취약점 관리의 중심은 발견 단계에서 검증·조치 단계로 이동하고 있다. 실제 공격에 사용됐는지를 확인하는 지표로는 KEV가 주목받고 있으며, 향후 악용 확률을 산출하는 체계로는 EPSS가 주목받고 있다. 여기에 인터넷 노출 여부와 자산 중요도 등을 종합해 우선순위를 정하는 방식도 부상하고 있다.

배승권 KISA 취약점관리센터장 사진은 한국인터넷진흥원 제공이다. KISA는 취약점 검증 속도를 높이기 위해 AI를 접목하고 있다. 인간 분석가가 취약점을 분석하는 데에는 일정 시간이 걸릴 수밖에 없다고 보고, 취약점 분석 과정에 AI를 도입해 대응 속도를 끌어올릴 계획이다.

이 같은 추진의 일환으로 KISA는 오픈AI의 신뢰 기반 사이버 접근 프로그램(TAC)을 활용하고 있다. 또 GPT-5.5-사이버를 통해 정부 시스템의 취약점을 점검하고 있다.

점검 대상에는 주요 기반시설의 외부 공개 홈페이지가 포함된다. 기반시설에서 많이 사용하는 상용 SW와 기반시설에서 많이 사용하는 오픈소스 SW도 함께 점검 대상에 들어간다.

AI가 제시한 결과는 인간 분석가가 다시 검증한다. 이후 재검증을 마친 정보는 외부에 공유할 수 있도록 가공하는 절차를 거친다.

배승권 센터장은 AI가 찾아낸 취약점 10개 가운데 실제로 유효하다고 판별되는 것은 56건 수준이라고 설명했다. 또 사람이 취약점 탐지와 분석을 할 경우에는 일주일최대 한 달이 걸릴 수 있지만, AI는 해당 작업을 짧은 시간 안에 처리한다고 밝혔다.

AI는 취약점 대응 과정에서 취약점 후보 탐지와 실제 공격 가능성 확인용 PoC 지원, 패치 코드 작성 지원의 역할을 할 수 있다. 다만 AI 생성 코드가 개별 기업 환경 내에서 정상 작동하는지는 보장할 수 없는 한계가 있어, 결과물을 기업 환경에 바로 적용할 수 있는지는 별도로 확인해야 한다. 이에 따라 전문가 재검증이 필요하다.

배 센터장은 AI가 만든 PoC·패치 코드가 기업 환경에 그대로 적용된다고 단정할 수 없다고 밝혔다. 또 KISA의 검증 후 기업에 전달하는 방식으로 대응하고, 적용 과정에서 문제가 있는지와 추가 기술 지원이 필요한지도 점검한다고 설명했다.

KISA는 취약점정보포털·보호나라 홈페이지의 정보 공유 체계를 개선할 방침이다. 아울러 취약점 발굴·검증·기업 통보·조치 지원·정보 전파의 단일 흐름을 연결하는 대응 체계를 갖추고, 실제 악용 가능성 높은 항목에 대응 역량을 집중하는 것을 목표로 하고 있다.

동시에 기업 준비도 필요하다. 기업은 인터넷 노출 IT 자산을 상시 파악하고, 패치 우선순위를 결정해야 한다. 또한 SW 자재명세서(SBOM) 기반 공급망 관리를 통해 제품에 포함된 오픈소스·외부 라이브러리의 취약점을 추적하는 과제를 안고 있다.

배 센터장은 정부의 기업 취약점 대응 지원이 이뤄지고 있지만 정부의 전면 대행에는 한계가 있다고 짚었다. 이에 따라 기업의 자체 점검 체계 마련이 필요하며, 기업의 AI 보안 업무 활용 방안 검토도 필요하다고 밝혔다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241783

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.