보안

“AI로 빨라진 공격, 더딘 패치…‘K-시큐리티’ 새 판 짜야”

아이티데일리 (IT DAILY) ·

9일 서울 양재동 엘타워에서 ‘2026 정보보호 솔루션 컨퍼런스’의 부대행사로 열린 조찬 간담회 현장 (사진: 김호준 기자)

✦ AI 요약

AI 확산으로 공격 속도는 빨라졌지만 사이버보안 현장의 대응 속도는 이를 따라가지 못한다고 지적됐다.

공개 취약점은 확인 뒤에도 패치 적용과 서비스 가용성 검증 때문에 시간이 오래 걸리고, KEV 패치 적용 기간은 43일로 전년 32일보다 늘었다.

간담회에서는 탐지에 그치지 않는 대응 체계, AI 업무 도입용 공통 보안 기준, 공격 표면 관리와 사이버 회복력 확보가 과제로 제시됐다.

AI 확산에 따른 공격 속도 증가는 빨라졌지만, 사이버보안 현장의 대응 속도는 이에 미치지 못하는 것으로 지적됐다. 이는 대응 과정에서 영향받는 시스템을 식별해야 하고, 패치 적용 시 장애 가능성을 검증해야 하기 때문으로 풀이된다. 여기에 코드 수정을 담당할 인력이 없어 취약점을 발견하고도 조치하지 못한 사례가 존재하며, 후속 대응의 난도도 취약점 탐지와 동급의 문제로 제시됐다.

이 같은 문제의식은 컴퓨터월드/IT DAILY가 9일 서울 양재동 엘타워에서 개최한 조찬 간담회에서도 공유됐다. 이번 행사는 '2026 정보보호 솔루션 컨퍼런스' 부대행사로 마련됐으며, 주제는 'AI 에이전트 시대, K-시큐리티의 다음 성장 전략을 묻다'였다. 간담회에는 공공·금융 수요기관, 보안기업 등 관계자 14명이 참석했다.

간담회에 참석한 공공·금융 분야 보안 전문가들은 대응 체계의 중요성을 강조했다. 이들은 탐지에 그치지 않고 패치 적용과 사고 후 복구까지 포함하는 대응 범위가 필요하다고 봤다. 또 향후 과제로는 AI 업무 도입용 공통 보안 기준과 공격 표면 관리, 사이버 회복력 확보에 대한 공감대를 나타냈다.

2026 정보보호 솔루션 컨퍼런스 부대행사 조찬 간담회가 9일 서울 양재동 엘타워에서 개최됐다.

현장 사진은 김호준 기자가 제공했다.

조찬 간담회에는 정보보호 정책 부문 인사들이 참석했다.

김완집 전국정보보호정책협의회 회장이 참석했다.

손경자 정부정보화협의회장·농식품부 정보화담당과장이 참석했다.

백종현 서울시 정보보안과장이 참석했다.

조찬 간담회에는 정보보호 산업 부문 인사들도 참석했다.

김진수 한국정보보호산업협회(KISIA) 회장·코닉글로리 대표가 참석했다.

박기담 윈스테크넷 부사장이 참석했다.

배환국 소프트캠프 대표가 참석했다.

최영철 SGA솔루션즈 대표·한국디지털문서플랫폼협회장이 참석했다.

정승우 안랩 금융영업본부장이 참석했다.

조찬 간담회에는 학계 인사도 참석했다.

김창훈 대구대학교 교수가 참석했다.

조찬 간담회에는 금융 부문 인사들도 자리했다.

오임권 다올투자증권 IT본부장이 참석했다.

원창선 신영증권 상무(CIO·CISO)가 참석했다.

조형진 NH농협손해보험 부사장(CISO)이 참석했다.

최진수 하나손해보험 상무(CIO)가 참석했다.

조찬 간담회에는 공공 및 위원회 부문 인사도 참석했다.

이원태 국가AI전략위원회 보안특별위원회 위원장이 참석했다.

이처럼 조찬 간담회에는 정책·산업·학계·금융·공공 부문 인사들이 참석했다.

현장에서는 공격 속도와 방어 속도 간 격차가 체감 문제로 제기됐다.

공개 취약점을 확인하더라도 실제 패치 적용까지 시간이 오래 걸린다는 점이 현장의 핵심 문제로 거론됐다.

공개 취약점 패치 적용에는 최소 수일이 소요됐다.

이 같은 흐름은 발표 자료 수치에서도 확인됐다.

Verizon 발표 자료인 '2026년 데이터 침해 조사 보고서(DBIR)'가 언급됐다.

이 자료에는 조직의 알려진 악용 취약점(KEV) 패치 적용 기간이 제시됐다.

조직의 알려진 악용 취약점(KEV) 패치 적용 기간은 43일이었다.

43일 수치는 전년 32일 대비 10일 이상 증가한 수치였다.

DBIR 수치는 KEV 패치 기간이 전년보다 늘어난 흐름을 보여줬다.

현장에서 제기된 문제와 DBIR 수치는 같은 방향을 가리켰다.

즉 공개된 취약점을 확인한 뒤에도 실제 대응까지 지연이 발생하는 상황이 확인됐다.

그 지연은 공격 속도와 방어 속도 간 격차로 체감됐다.

최소 수일이 걸리는 공개 취약점 패치 적용 문제와 연결됐다.

KEV 패치 적용 기간 43일이라는 수치도 함께 제시됐다.

전년 32일과 비교하면 증가 흐름이 이어진 셈이었다.

이날 간담회는 이러한 문제의식을 공유하는 자리였다.

정책 부문과 산업 부문 참석자들이 한자리에 모였다.

학계와 금융 부문 참석자들도 함께했다.

공공 부문 인사들도 참석자 명단에 포함됐다.

참석자들은 정보보호 현안을 둘러싼 논의의 장을 형성했다.

그 가운데 공개 취약점 대응의 시간 문제에 관심이 모였다.

공격 속도와 방어 속도 간 격차가 현장에서 체감된다는 점이 재차 확인됐다.

DBIR의 KEV 패치 적용 기간 수치 역시 그 흐름을 뒷받침했다.

조찬 간담회는 9일 서울 양재동 엘타워에서 진행됐다.

취약점 공개 후 공격까지의 시간은 매우 짧아지는 반면 방어 측의 패치와 검증은 오래 걸리는 구조로 제시된다. 포티넷의 '2026 사이버 보안 기술 격차 보고서'에 따르면 TTE(Time to Exploit) 평균은 24~48시간으로, 2023년 약 5.4일 대비 절반 수준으로 감소했다. 공격자의 취약점 악용 성공 시점이 한나절 미만인 사례도 있었으며, 공격자 악용 가능 시간은 짧게는 한나절에 그쳤다. 반면 고위험 취약점의 패치에는 한 달 이상이 소요됐다.

조형진 NH농협손해보험 부사장 겸 최고정보보호책임자(CISO)는 취약점 공개 뒤에는 현장에서 대응할 수 있는 범위가 제한된다고 설명했다. 그는 대응 시작 단계에서 해당 소프트웨어 버전의 자산을 파악해야 하며, 패치 적용 전에는 서비스 가용성에 미치는 영향을 검증할 필요가 있다고 전했다. 이어 가용성 검증에도 시간이 소요돼 즉각 대응에 제약이 생긴다고 밝혔다.

통계상 패치 1건 적용에는 약 43일이 소요되지만, AI 공격 완료 시간은 10~20분에 불과해 공격·방어 간 시간적 비대칭이 나타나고 있다. 이 같은 비대칭으로 게임 성립이 어려운 수준이라는 우려도 제기된다.

이런 문제는 공공 부문도 상황이 유사하다. 백종현 서울시 정보보안과장은 서울시가 관리하는 대민 웹사이트가 400~500개를 초과하고 서버도 수천 대 규모라고 밝혔다. 이런 환경에서 소수 전문가의 취약점 점검·패치 권고 방식만으로는 확대되는 공격 규모에 대응하는 데 한계가 있다는 설명이다.

또한 취약점을 인지한 뒤에도 대응이 불가한 사례가 존재한다고 설명했다. 장기 운영 시스템에서는 솔루션 관련 업체가 소멸했을 가능성이 있고, 내부 담당자의 퇴사나 보직 이동으로 대응에 차질이 생길 가능성도 있다. 패치 제작 이후에도 실제 엔드포인트 적용까지는 다수 과제가 남아 있어, 필요시 사람이 직접 현장을 방문해 조치하는 체계도 고려할 필요가 있다고 밝혔다.

업무 환경에서 AI의 필수화가 진행되면서 AI 활용 범위도 문서 작성과 이미지 생성, 현업의 직접 서비스 개발과 공유로까지 넓어지고 있다. 이런 변화는 공공부문에서 관련 변화가 두드러지게 나타나고 있다.

올해 초에는 경영학과 출신 공무원이 제작한 AI 기반 문서·법령 처리 도구가 화제가 됐다. 손경자 공공부문발주자협의회장은 바이브 코딩(Vibe Coding) 확산으로 현업 담당자가 직접 프로그램을 제작하는 시대가 도래했다고 밝혔다.

손경자 공공부문발주자협의회장은 또 시스템 운영이 다인력 투입 구조에서 AI를 활용한 일부 업무 자동화 방향으로 변화할 가능성이 있다고 설명했다. 다만 AI 사용에 따른 데이터 유출 가능성이 제기되고 있으며, 공무원이 외부와 연계된 상용 AI를 사용할 경우 내부 자료 유출 우려가 있다는 지적이 나온다.

이에 따라 내부망 소형언어모델(sLLM)을 구축하고 활용하는 선택지도 존재한다. 그러나 내부망 sLLM은 외부 모델 대비 성능 열세가 있고, 성능 문제로 내부망 sLLM 이용자들이 이를 외면하는 상황도 나타난다. 그 결과 예산 제약을 받는 공공기관은 업무 효율성과 보안 사이에서 고민하고 있다.

공공 부문에서 공무원의 AI 서비스 개발 사례가 늘고, 공무원이 '모델 컨텍스트 프로토콜(MCP)'로 외부 기능을 연계하는 사례도 증가하면서 활용 확대와 보안 우려가 함께 제기되고 있다. 이원태 국가AI전략위원회 보안특위 위원장은 AI를 적극 활용하는 것 자체는 환영할 일이라고 보면서도, 보안 문제가 예상된다고 밝혔다.

이에 따라 이원태 국가AI전략위원회 보안특위 위원장은 공무원의 AI 도구 코딩에 공통 적용할 보안 기준 마련을 추진하고 있으며, 행정안전부와 관련 논의를 진행하고 있다고 밝혔다. 그는 내부 자료를 프롬프트에 입력하는 과정에서 발생하는 위험을 사전에 차단하는 것을 목적으로 기술적·제도적 방안을 검토하는 단계라고 설명했다.

이 같은 문제는 금융권도 예외가 아니다. 오임권 다올투자증권 IT본부장은 현업의 AI 직접 개발 요구가 큰 반면, IT 부서가 AI 생성 소스코드의 위험을 전면적으로 검증하기는 어렵다고 밝혔다. 그는 이런 상황에서 수요와 보안 우려가 지속적으로 충돌하고 있으며, 이 문제에 명확한 답을 주는 솔루션은 아직 찾기 어렵다고 말했다.

최진수 하나손해보험 상무는 금융사가 가장 크게 우려하는 지점으로 내부 정보 유출을 꼽았다고 밝혔다. 그는 외부 거대언어모델(LLM)의 성능은 우수하지만, 자료 유출 가능성 때문에 허용이 곤란하다고 설명했다.

최 상무는 이런 이유로 국가 차원의 명확한 가이드라인 제시를 요청했다. 금융권이 외부 LLM 활용 과정에서 정보 유출 위험을 크게 보고 있다는 점을 설명하면서 기준 마련의 필요성을 강조한 것이다.

이어 보안업계는 AI 기술 변화에 맞는 새로운 대응 방안 마련이 필요하다고 조언했다. AI 확산에 맞춘 대응 체계 정비가 필요하다는 취지다. 배환국 소프트캠프 대표는 AI 공격 확산을 코로나19 대유행에 비유하면서, 사이버 환경에서도 외부와 접촉하는 표면을 최소화할 필요가 있다고 조언했다.

간담회 발언 장면 사진에는 이원태 국가AI전략위 보안특위 위원장이 왼쪽에서 세 번째에 자리했다. 사진 속 인물은 왼쪽부터 김진수 KISIA 회장, 손경자 정부정보화협의회장, 이원태 위원장, 조형진 NH농협손해보험 부사장이다.

배 대표는 과거에는 일부 조직을 대상으로 간헐적 공격이 이뤄졌지만 향후에는 모두가 표적이 될 가능성이 있다고 강조했다. 그는 패치 적용 속도를 개선하는 것만으로는 대응이 불충분하다고 밝혔다. 이어 코로나19 대유행기에 접촉 지점을 최소화했던 데 비유하며, IT 환경에서도 공격 표면을 축소할 필요성이 있다고 강조했다.

배 대표는 또 기기와 데이터를 보호하기 위한 '사이버 위생(Cyber Hygiene)' 관리의 중요성을 강조했다. 이는 사이버 공격 대상이 광범위해지는 상황에서 단순한 패치 강화보다 공격 표면 축소와 '사이버 위생(Cyber Hygiene)' 관리가 중요하다는 취지로 연결됐다.

이어 최영철 SGA솔루션즈 대표는 AI 시대에 맞춘 컴플라이언스 개편을 제언하며, AI 보안 위협에 대응하기 위한 기준 마련이 필요하다고 제시했다. 그는 민간·공공·국방 컴플라이언스에는 기존 IT 환경을 전제로 한 통제가 다수 존재한다고 지적하면서, AI 위협에 부합하는 대응책을 새로 수립할 필요가 있다고 주장했다. 아울러 기업·기관을 대상으로 하는 국가 차원의 공통 참조 프레임워크 구축을 제안하며, 이를 바탕으로 정부 부처와 산업이 세부 기준을 설정하고 보안 체계를 설계하는 구상을 밝혔다. 최 대표는 정부 주도로 공통 기준이 마련되면 부처 간 중복과 혼선을 줄일 수 있다고 언급했다.

김완집 전국정보보호정책협의회장은 기준·기술의 현장 안착을 위한 협력 체계·인력 확보를 강조하며, 조직별 분산 대응에서 탈피할 필요가 있다고 밝혔다. 그는 보안기업·중앙정부·지방정부·민·관·학의 협력이 필요하다고 했고, 기관 내 AI 도입을 보안 관점에서 총괄할 중심축을 마련해야 한다고 주장했다.

김완집은 현장 인력이 기존 업무로 과중한 상태라고 언급하며, 현장 인력이 AI 학습·업무 적용·엔드포인트 보안을 병행하는 데 어려움이 있다고 지적했다. 그는 이런 한계와 관련해 각 부서의 AI 개발·도입 관리를 위한 컨트롤타워 마련이 필요하다고 말했고, 컨트롤타워를 통해 일선 기관의 실무 역량을 높여야 한다고 밝혔다.

전문가들은 AI 공격이 산업·기관의 경계를 초월하는 반면 방어 체계는 분야별·부처별로 분리된 상태라고 진단했다. 또 공통 기준 수립만으로는 부족하며, 기준을 제로트러스트·사이버 위생·회복력 강화 등의 현장 조치로 구체화할 필요가 있다고 봤다. 이들은 기준과 실행의 간극을 줄이는 속도가 AI 시대 보안 전환의 성패를 좌우할 것이라고 전망했다.

이 위원장은 현재 AI 보안 대책이 다소 분산돼 있다는 점을 문제로 짚고, 이에 기술적 통제 항목의 정리가 필요하다고 제언했다. 이어 AI 개발부터 사고 이후 복구까지 전 주기를 포괄하는 국가 차원의 사이버 회복력 프레임워크 마련이 필요하다고 제안했다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241803

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.