티타임즈TVYOUTUBE SUMMARIES · 2026-09-17 · 티타임즈TV🎬 영상

조현숙 이사장은 AI 시대 보안을 사후 덧붙이지 말고 설계부터 내재화해야 한다고 강조했다.

AI 시대 보안은 사고 뒤 덧붙이지 말고 모델·시스템 설계부터 내재화해야 한다.

01핵심 개요

  • 조현숙 코드게이트보안포럼 이사장은 기존 시스템에 보안을 계속 덧붙이면 누더기가 된다며 설계 단계 내재화를 강조했다.
  • 코드게이트 AI 참가팀은 초반 단순 계산 문제에서 앞섰지만, 복잡한 문제에서 밀려 20개 팀 중 18등을 기록했다.
  • 엔트로픽이 언급한 사례로, 2018년 평균 2.2년 걸리던 취약점 침투가 AI 활용 시 20시간으로 단축될 수 있다고 설명했다.
  • AI 에이전트 보안은 학습 데이터 무결성, 접근 권한, 인프라, 에이전트 간 API와 오픈소스 공급망까지 봐야 한다고 말했다.
  • 한국 보안 정책에는 컨트롤타워와 담당자의 대응 자율권이 필요하며, AI 전략 예산의 3% 수준 보안 투자를 언급했다.

02핵심 주장 / 논점 구조

  • 보안을 사고 뒤에 별도 시스템으로 붙이는 방식은 시스템을 복잡한 누더기로 만들어 대응을 어렵게 한다고 지적했다.
  • 새 시스템은 기능 설계 단계에서 인증을 포함한 보안을 함께 넣어야 하며, 나중에 떼워 붙여서는 안 된다고 말했다.
  • AI 강국으로 가려면 AI 모델과 기존 시스템을 분리해 보지 말고 보안이 내재된 하나의 시스템으로 구성해야 한다고 주장했다.
  • 국가 차원에서는 예산 분절을 막고 전체 설계를 총괄할 컨트롤타워가 필요하다고 제안했다.

03코드게이트와 AI 해킹 대결 결과

  • 조현숙 이사장은 2008년부터 코드게이트를 이끌었으며, 2025년 기준 19년째라고 소개했다.
  • 코드게이트는 데프콘에 바로 나가기 어려운 국내 인재들을 위한 대회 필요성에서 시작됐다고 설명했다.
  • 코드게이트 출신 인재들은 글로벌 회사 취업, 공공기관 가산점 등의 사례로 주목받았다고 말했다.
  • 올해 대회에서는 AI 자체 참가와 AI를 활용한 인간 참가가 대결했으며, AI는 팀전에서 20개 팀 중 18등을 했다.
  • AI는 단순 계산 문제에서는 강했지만 인간의 판단과 개입이 필요한 복잡한 문제에서 뒤처졌다고 평가했다.

04AI 에이전트가 넓히는 공격 표면

  • AI 시대 해킹은 특정 서버만 보는 문제가 아니라 AI 모델, 데이터, 에이전트 간 연결까지 함께 살펴야 하는 문제라고 설명했다.
  • AI 에이전트가 이메일 발송, 문서 열람, 결제 등의 권한을 가질 수 있어 권한 범위를 명확히 통제해야 한다고 말했다.
  • 모델이 무엇을 학습했고 누구의 데이터에 접근했는지, 어떤 인프라에서 작동했는지를 확인할 수 있어야 한다고 제시했다.
  • 에이전트 간 API, 오픈소스, 공급망까지 포괄해야 하며 금융·제조·국방은 분야별 특성이 달라 어렵다고 언급했다.
  • 인간이 AI와 협업해 점검하고 필요할 때 에이전트를 중단시킬 수 있어야 한다고 강조했다.

05산업 현장 보안의 내재화 과제

  • 조 이사장은 2000년대 중반 산업기술보호위원회 활동 당시부터 시스템과 임베디드 칩에 보안을 넣어야 한다고 주장해 왔다고 말했다.
  • 반도체·배터리·자동차·조선·바이오 등 핵심 산업의 경쟁력이 높은 만큼 산업 분야 해킹 위험도 중요하다고 언급됐다.
  • 악성코드가 나타날 때마다 대응 제품을 붙이는 관행은 누더기 시스템을 만들고 이후 통제를 어렵게 한다고 비판했다.
  • 기존 시스템은 필요한 부분을 걸러내고 슬림하게 정비하면서 AI를 붙여야 하며, 새 시스템은 보안을 반드시 내재화해야 한다고 말했다.
  • 최고 의사결정권자가 보안을 비용으로만 봐온 무관심이 이러한 구조를 만든 배경일 수 있다고 지적했다.

06사이버·물리 보안과 기반시설 위협

  • 사이버 피지컬 보안은 정보보안과 물리보안을 결합한 융합보안으로, 두 영역을 분리해서는 안 된다고 설명했다.
  • 과거 정통부와 산업 분야가 합쳐진 시기에 융합보안을 논의했지만, 한국에서는 정보보안과 물리보안이 따로 다뤄진 점을 아쉬움으로 꼽았다.
  • 반도체 공장, 데이터센터, 로봇, 스마트팩토리가 사이버 공격을 받으면 물리적 생산시설과 사람의 안전까지 영향을 받을 수 있다고 말했다.
  • 악성코드는 PC와 서버, 네트워크를 거쳐 통신망과 전력망 같은 기반시설을 공격할 수 있다고 경고했다.
  • 사이버 전쟁은 작은 공격에서 시작해 물자·자원 관리 등 전쟁의 중요 기능을 무력화하는 양상으로 이어질 수 있다고 설명했다.

07한국 보안 거버넌스와 인력 양성 제안

  • 한국의 취약점으로 문제 발생 후 즉시 고치기보다 보고와 승인 절차를 거치는 문화를 지목했다.
  • AI가 짧은 시간 안에 공격할 수 있는 상황에서 보안 담당자가 신속히 조치할 수 있도록 자율권을 줘야 한다고 주장했다.
  • 대형 보안 사고 대응을 위한 강한 처벌 규정과 국가 차원의 컨트롤타워가 필요하다고 말했다.
  • 공공기관 제품 도입 시 국정원 사전승인 등 여러 승인 절차가 있으며, AI 시대에는 규제 개선 여지도 있다고 언급했다.
  • 공격 기술과 방어 기술 인재를 따로 구분할 필요는 없으며, 방어를 위해 공격 기법도 알아야 한다고 설명했다.

08용어 사전

용어뜻
코드게이트2008년 시작된 국제 해킹 방어 대회로, 조현숙 이사장이 19년째 이끌고 있다고 소개된 대회다.
AI 에이전트이메일 발송, 문서 열람, 결제 등 권한을 받아 작업할 수 있어 권한 통제와 중단 기능이 필요하다고 언급된 AI다.
내재화 보안기능과 인증을 설계하는 초기 단계부터 보안을 함께 넣어 사후 부착을 피하는 방식이다.
사이버 피지컬 보안정보보안과 물리보안을 결합해 공장·데이터센터·기반시설의 사이버 공격 영향을 함께 다루는 융합보안이다.
융합보안사이버 영역과 물리 영역을 따로 떼지 않고 결합해 다뤄야 한다는 보안 접근이다.
티타임즈TV · 2026-09-17
← 목록으로