티타임즈TVYOUTUBE SUMMARIES · 2026-09-11 · 티타임즈TV🎬 영상

AI가 취약점 탐색을 가속한 시대, 중소기업 보안은 대표 경영 과제가 됐다.

AI가 해킹 진입장벽을 낮춘 만큼 중소기업 대표의 지속적 보안 점검이 필요하다.

01핵심 개요

  • AI가 시스템 취약점을 광범위하게 스캔하면서 고도의 기술이 없는 범죄자도 해킹 도구를 활용할 수 있게 됐다.
  • 개인정보보호법 개정안은 과징금 상한을 전체 매출의 10%까지 높이고 대표자를 최종 책임자로 명시한다.
  • 한국인터넷진흥원의 경기 지역 500개 기업 조사에서 정보보호 전담 직원이 있다고 답한 비율은 약 27%였다.
  • 랜섬웨어 피해 뒤 침투 경로를 막지 않으면 같은 해커가 재침입할 수 있어 복구와 근본 원인 제거가 함께 필요하다.
  • 기업은 생성형 AI를 금지하기보다 입력 금지 정보 기준, 기업용 AI 관리, 임직원 교육을 마련해야 한다.

02핵심 주장 / 논점 구조

  • AI 발전으로 취약점 탐색과 공격 코드 제작 속도가 빨라져 방어 측의 대응 속도를 앞지르고 있다.
  • 보안 사고는 기술 부서만의 문제가 아니라 고객·협력사 피해와 과징금으로 이어지는 경영 리스크라는 주장이다.
  • 중소기업 대표는 핵심 자산, 저장 위치, 접근 권한, 사고 대응 체계를 직접 점검해야 한다.
  • 제품을 한 번 설치하는 것만으로는 충분하지 않으며, 패치·권한 관리·교육을 지속적으로 운영해야 한다.

03개인정보 유출이 반복되는 배경

  • 한국이 다른 나라보다 유독 많이 해킹당한다고 단정하기는 어렵고, 미국·유럽에서도 통신사·병원·유통 기업의 대규모 유출이 발생한다.
  • 국내 서비스는 회원 가입 때 요구하는 개인정보량이 많고, 이 때문에 유출 시 체감 피해가 더 클 수 있다고 설명했다.
  • 일부 기업은 탈퇴 고객 정보를 삭제하지 않고 보관하다가 해킹 때 함께 유출하는 문제가 있다고 언급했다.
  • 결혼정보회사의 민감한 개인정보와 서비스 종료 고객 정보가 내부 데이터베이스에 남아 유출된 사례를 들었다.
  • 사고를 뜯어보면 기본을 지키지 않아 발생한 경우가 50% 이상이라는 견해를 제시했다.

04개정 개인정보보호법과 중소기업 현실

  • 개정안은 개인정보 유출 관련 과징금 상한을 전체 매출의 10%까지 올리고 대표자를 최종 책임자로 명시한다.
  • 매출 50억원 기업에 매출의 10% 과징금이 적용되면 5억원을 내야 한다는 예시를 제시했다.
  • 한국인터넷진흥원이 경기 지역 500개 기업을 조사한 결과, 정보보호 전담 직원이 있다는 응답은 약 27%였다.
  • 매출 50억원 이하 기업에서는 전담 직원이 없거나 현황을 모른다는 응답이 약 84%라고 설명했다.
  • 중소기업에서는 총무팀 직원이나 컴퓨터를 잘 다루는 직원이 권한과 경험 없이 보안을 맡는 경우가 있다고 지적했다.

05랜섬웨어 재감염과 반복 침투 위험

  • 랜섬웨어로 내부 시스템이 암호화되면 기업은 고객과의 약속을 지키기 위해 몸값을 내고 복구하는 상황에 놓일 수 있다.
  • 복구 뒤 최초 침투 경로를 막지 않으면 같은 해커가 다시 들어와 재공격하는 경우가 많다고 설명했다.
  • 작년 한 유명 인터넷 서점이 랜섬웨어로 서비스 중단 뒤 복구됐다가 다시 중단된 사례를 언급했다.
  • 공격자는 새 취약점을 찾는 것보다 이전에 뚫었던 경로가 여전히 열려 있으면 이를 다시 쓰는 편이 효율적이라고 설명했다.

06대표가 점검할 핵심 자산과 접근 권한

  • 소프트웨어 개발사는 소스 코드, 제조사는 설계도, 온라인 비즈니스는 거래 정보와 고객 정보를 핵심 자산으로 정리해야 한다.
  • 중요 데이터가 어느 서버나 클라우드에 저장되는지 알아야 보호할 수 있다고 설명했다.
  • 핵심 데이터는 필요한 사람에게만 권한을 주고, 모든 직원이 접근할 필요는 없다고 강조했다.
  • 퇴사자 계정, 협력업체와의 파일 공유 폴더, 유지보수 직원 계정, 일반 직원의 관리자 권한까지 확인해야 한다.
  • 공유 폴더를 모든 사람이 볼 수 있게 열어두거나 단순한 비밀번호를 쓰는 관행은 공격 경로가 될 수 있다고 지적했다.

07AI 기반 공격 확산과 생성형 AI 통제

  • AI가 시스템 취약점을 찾아내면서 낮은 수준의 범죄자도 해킹 기술을 사서 광범위한 공격을 할 수 있는 환경이 됐다고 설명했다.
  • 해킹 조직은 피해 기업 물색, AI 활용 침투, 협상과 금전 수령, 재공격 협상 지원까지 분업화됐다고 언급했다.
  • 앤트로픽의 클로드 미토스 공개 뒤 윈도우 보안 취약점 업데이트가 한 번에 200~400개씩 나오는 상황이라고 설명했다.
  • 생성형 AI를 금지하면 직원이 개인 계정·스마트폰·자택에서 사용할 수 있어 오히려 회사 관리 범위 밖으로 나갈 수 있다고 지적했다.
  • 고객 정보, 계약서 원본, 미공개 재무 정보, 소스 코드, 설계도, 비밀번호·인증키는 AI에 입력하지 않도록 기준과 교육이 필요하다.

08용어 사전

용어뜻
랜섬웨어기업 시스템을 암호화한 뒤 복구를 대가로 돈을 요구하며, 침투 경로를 막지 않으면 재감염될 수 있는 공격이다.
취약점해커가 시스템에 들어올 수 있는 구멍으로, AI 발전으로 탐색과 대응 요구 속도가 빨라지고 있다고 설명됐다.
과징금개정 개인정보보호법상 개인정보 유출 관련 상한이 전체 매출의 10%까지 높아지는 제재를 가리킨다.
기업용 생성형 AI입력 데이터의 활용·보관·전송 서버 국가와 사용자 기록 등을 관리자가 검토할 수 있는 기업용 AI 환경이다.
접근 권한소스 코드·고객 정보 등 핵심 자산에 필요한 사람만 접속하도록 부여하고 퇴사자·협력업체 계정도 점검해야 하는 권한이다.
티타임즈TV · 2026-09-11
← 목록으로