반복되는 사이버 사고…“점검 이후 관리체계가 중요” 작성일 09-07 46 목록 <div id="layerTranslateNotice" style="display:none;"></div> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="H3gSmKGhy6"> <figure class="figure_frm origin_fig" contents-hash="c4fe6dff6a6e79bc9f81b0df6e77a1eb1e13488badd9154a29fa46099b486124" dmcf-pid="X0avs9HlS8" dmcf-ptype="figure"> <p class="link_figure"><img class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/07/joongang/20260907184208816dech.jpg" data-org-width="602" dmcf-mid="Gsm1WMUZhP" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/07/joongang/20260907184208816dech.jpg" width="658"></p> </figure> <p contents-hash="212a07f1bb15666a37576e1a572d7c449ef3b516b9cf1a3bdbdbdfeaf6f43f4d" dmcf-pid="ZpNTO2XSy4" dmcf-ptype="general"> 국가·공공기관과 기업들이 매년 모의해킹과 취약점 점검 등에 예산과 인력을 투입하고 있지만 개인정보 유출과 해킹 사고는 반복되고 있다. </p> <p contents-hash="6f3bc11fc95bbc5ba555729937dd744d27bab7baa1ccb54bf27b88fdc90aafc6" dmcf-pid="5UjyIVZvvf" dmcf-ptype="general">보안 아키텍처 전문기업 노바인시큐의 이대섭 대표는 그 배경 가운데 하나로 개별 보안점검 결과가 전사 위험관리와 지속적인 개선체계로 충분히 연결되지 못하는 구조를 꼽았다. 국가 사이버보안 전문기관 출신인 이 대표는 30년 이상 정보보안 분야에서 근무했다. </p> <p contents-hash="b5d73102e830ed69b47f28739bb78f6b234fc1139478b04daa4f0ed975a3878f" dmcf-pid="1uAWCf5TWV" dmcf-ptype="general">이 대표는 “모의해킹은 실제 공격자 관점에서 애플리케이션과 시스템의 취약점을 확인하는 중요한 검증 수단”이라면서도 “모의해킹을 많이 수행하는 것과 조직 전체가 고도화된 사이버 위협에 대응할 역량을 갖추는 것은 별개의 문제”라고 말했다. </p> <p contents-hash="bbb30d1541e87939e1b62acbe11a5b4502afa7067c153ce1ae3a990a8954e8dc" dmcf-pid="ttLhwBWIl2" dmcf-ptype="general">실제 보안점검은 제한된 사업 기간과 예산, 서비스 연속성 등을 고려해야 해 모든 자산과 시스템을 지속적으로 살피기 어렵다. 점검에서 발견된 취약점을 우선순위에 따라 조치한 뒤 사업이 종료되는 경우도 있어 이후 전사 자산관리와 보안통제 개선으로 연결하는 체계가 필요하다는 설명이다. </p> <p contents-hash="7405dbf3e1cb809c4a0b36e36676ae74e7ca067d51279d70f5d5a0abe23a72c8" dmcf-pid="FFolrbYCS9" dmcf-ptype="general">특히 인공지능(AI)을 활용한 새로운 공격 기법이 등장하더라도 계정·권한관리와 접근통제, 데이터 보호, 시스템 보안설정 등 기본적인 보안통제가 실제 현장에서 작동하는지를 지속적으로 확인하는 것이 우선이라고 강조했다. 노바인시큐는 보안관리체계 개선 방향으로 세 가지를 제시했다. </p> <p contents-hash="8384c67593034e49c7540c0b559c560d1a161e1ceab771d07b99031a969960d9" dmcf-pid="33gSmKGhvK" dmcf-ptype="general">첫째는 ‘일회성 점검’에서 ‘상시 전사 취약점 관리’로의 전환이다. 모의해킹과 취약점 진단을 단발성 점검으로 끝내지 않고 전사 자산을 식별한 뒤 취약점을 지속적으로 발견·분석·조치·검증하는 과정에 포함해야 한다는 것이다. </p> <p contents-hash="a52fa45039a66759bd5ef7df9b0f0c14795bcd5f4de57cdd0e3c7257adbda9eb" dmcf-pid="00avs9HlCb" dmcf-ptype="general">둘째는 기본 보안통제에 대한 상시적인 이행 검증이다. 계정·권한관리와 접근통제, 주요 데이터 보호, 시스템 보안설정 등이 실제 작동하는지 지속적으로 확인하고 가능한 영역부터 검증을 자동화해야 한다고 제안했다. </p> <p contents-hash="89a66f50e5e6b7727b4c27ffd1dcb52e2d96035eef63614da9cc26e3bca0349e" dmcf-pid="ppNTO2XSSB" dmcf-ptype="general">셋째는 기존 시스템부터 AI까지 아우르는 통합 보안 아키텍처 구축이다. 노후 시스템과 클라우드, AI, 최신 보안 솔루션이 함께 운영되는 환경에서는 개별 솔루션을 추가하기보다 업무와 데이터 흐름, 시스템 연계, 사용자·권한, 보안통제를 하나의 구조에서 설계해야 한다는 설명이다. </p> <p contents-hash="a8f8a1a71f87d1fb89b3de29bf748de80f6794cd175493a38919d7a6209e283d" dmcf-pid="UUjyIVZvvq" dmcf-ptype="general">이 대표는 “모의해킹은 전사 보안체계의 안전성을 확인하는 중요한 검증 수단 중 하나”라며 “중요한 것은 점검 자체가 아니라 그 결과가 조직 전체의 위험관리와 보안 개선으로 지속적으로 이어지도록 만드는 것”이라고 말했다. </p> <p contents-hash="80ec76706af4e7a9bee724c709d18c935ab030b1d2ec7f61af7b58719680b626" dmcf-pid="uuAWCf5TTz" dmcf-ptype="general">이어 “사이버보안의 성패는 새로운 솔루션을 얼마나 많이 도입하느냐보다 업무와 데이터, 시스템, 사용자, 보안통제가 하나의 구조 안에서 제대로 작동하도록 설계돼 있느냐에 달려 있다”며 “파편적인 점검을 넘어 전사 보안구조를 지속적으로 관리하는 방향으로 발전해야 한다”고 덧붙였다. </p> <p contents-hash="f9aeff9da15e35447f14c0c93aad4cb8e03af73544766a607eceb5716eec81ab" dmcf-pid="77cYh41yS7" dmcf-ptype="general">김나혜 인턴기자 kim.nahye1@joongang.co.kr</p> </section> </div> <p class="" data-translation="true">Copyright © 중앙일보. 무단전재 및 재배포 금지.</p> 관련자료 이전 [투자를IT다] 2026년 9월 1주차 IT기업 주요 소식과 시장 전망 09-07 다음 "AI, 자동화 기술보다 고객 만족도 개선이 핵심평가 기준" [미리 보는 AI 월드] 09-07 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.