01핵심 개요
- 조현숙 코드게이트보안포럼 이사장은 기존 시스템에 보안을 계속 덧붙이면 누더기가 된다며 설계 단계 내재화를 강조했다.
- 코드게이트 AI 참가팀은 초반 단순 계산 문제에서 앞섰지만, 복잡한 문제에서 밀려 20개 팀 중 18등을 기록했다.
- 엔트로픽이 언급한 사례로, 2018년 평균 2.2년 걸리던 취약점 침투가 AI 활용 시 20시간으로 단축될 수 있다고 설명했다.
- AI 에이전트 보안은 학습 데이터 무결성, 접근 권한, 인프라, 에이전트 간 API와 오픈소스 공급망까지 봐야 한다고 말했다.
- 한국 보안 정책에는 컨트롤타워와 담당자의 대응 자율권이 필요하며, AI 전략 예산의 3% 수준 보안 투자를 언급했다.
02핵심 주장 / 논점 구조
- 보안을 사고 뒤에 별도 시스템으로 붙이는 방식은 시스템을 복잡한 누더기로 만들어 대응을 어렵게 한다고 지적했다.
- 새 시스템은 기능 설계 단계에서 인증을 포함한 보안을 함께 넣어야 하며, 나중에 떼워 붙여서는 안 된다고 말했다.
- AI 강국으로 가려면 AI 모델과 기존 시스템을 분리해 보지 말고 보안이 내재된 하나의 시스템으로 구성해야 한다고 주장했다.
- 국가 차원에서는 예산 분절을 막고 전체 설계를 총괄할 컨트롤타워가 필요하다고 제안했다.
03코드게이트와 AI 해킹 대결 결과
- 조현숙 이사장은 2008년부터 코드게이트를 이끌었으며, 2025년 기준 19년째라고 소개했다.
- 코드게이트는 데프콘에 바로 나가기 어려운 국내 인재들을 위한 대회 필요성에서 시작됐다고 설명했다.
- 코드게이트 출신 인재들은 글로벌 회사 취업, 공공기관 가산점 등의 사례로 주목받았다고 말했다.
- 올해 대회에서는 AI 자체 참가와 AI를 활용한 인간 참가가 대결했으며, AI는 팀전에서 20개 팀 중 18등을 했다.
- AI는 단순 계산 문제에서는 강했지만 인간의 판단과 개입이 필요한 복잡한 문제에서 뒤처졌다고 평가했다.
04AI 에이전트가 넓히는 공격 표면
- AI 시대 해킹은 특정 서버만 보는 문제가 아니라 AI 모델, 데이터, 에이전트 간 연결까지 함께 살펴야 하는 문제라고 설명했다.
- AI 에이전트가 이메일 발송, 문서 열람, 결제 등의 권한을 가질 수 있어 권한 범위를 명확히 통제해야 한다고 말했다.
- 모델이 무엇을 학습했고 누구의 데이터에 접근했는지, 어떤 인프라에서 작동했는지를 확인할 수 있어야 한다고 제시했다.
- 에이전트 간 API, 오픈소스, 공급망까지 포괄해야 하며 금융·제조·국방은 분야별 특성이 달라 어렵다고 언급했다.
- 인간이 AI와 협업해 점검하고 필요할 때 에이전트를 중단시킬 수 있어야 한다고 강조했다.
05산업 현장 보안의 내재화 과제
- 조 이사장은 2000년대 중반 산업기술보호위원회 활동 당시부터 시스템과 임베디드 칩에 보안을 넣어야 한다고 주장해 왔다고 말했다.
- 반도체·배터리·자동차·조선·바이오 등 핵심 산업의 경쟁력이 높은 만큼 산업 분야 해킹 위험도 중요하다고 언급됐다.
- 악성코드가 나타날 때마다 대응 제품을 붙이는 관행은 누더기 시스템을 만들고 이후 통제를 어렵게 한다고 비판했다.
- 기존 시스템은 필요한 부분을 걸러내고 슬림하게 정비하면서 AI를 붙여야 하며, 새 시스템은 보안을 반드시 내재화해야 한다고 말했다.
- 최고 의사결정권자가 보안을 비용으로만 봐온 무관심이 이러한 구조를 만든 배경일 수 있다고 지적했다.
06사이버·물리 보안과 기반시설 위협
- 사이버 피지컬 보안은 정보보안과 물리보안을 결합한 융합보안으로, 두 영역을 분리해서는 안 된다고 설명했다.
- 과거 정통부와 산업 분야가 합쳐진 시기에 융합보안을 논의했지만, 한국에서는 정보보안과 물리보안이 따로 다뤄진 점을 아쉬움으로 꼽았다.
- 반도체 공장, 데이터센터, 로봇, 스마트팩토리가 사이버 공격을 받으면 물리적 생산시설과 사람의 안전까지 영향을 받을 수 있다고 말했다.
- 악성코드는 PC와 서버, 네트워크를 거쳐 통신망과 전력망 같은 기반시설을 공격할 수 있다고 경고했다.
- 사이버 전쟁은 작은 공격에서 시작해 물자·자원 관리 등 전쟁의 중요 기능을 무력화하는 양상으로 이어질 수 있다고 설명했다.
07한국 보안 거버넌스와 인력 양성 제안
- 한국의 취약점으로 문제 발생 후 즉시 고치기보다 보고와 승인 절차를 거치는 문화를 지목했다.
- AI가 짧은 시간 안에 공격할 수 있는 상황에서 보안 담당자가 신속히 조치할 수 있도록 자율권을 줘야 한다고 주장했다.
- 대형 보안 사고 대응을 위한 강한 처벌 규정과 국가 차원의 컨트롤타워가 필요하다고 말했다.
- 공공기관 제품 도입 시 국정원 사전승인 등 여러 승인 절차가 있으며, AI 시대에는 규제 개선 여지도 있다고 언급했다.
- 공격 기술과 방어 기술 인재를 따로 구분할 필요는 없으며, 방어를 위해 공격 기법도 알아야 한다고 설명했다.
08용어 사전
| 용어 | 뜻 |
|---|
| 코드게이트 | 2008년 시작된 국제 해킹 방어 대회로, 조현숙 이사장이 19년째 이끌고 있다고 소개된 대회다. |
| AI 에이전트 | 이메일 발송, 문서 열람, 결제 등 권한을 받아 작업할 수 있어 권한 통제와 중단 기능이 필요하다고 언급된 AI다. |
| 내재화 보안 | 기능과 인증을 설계하는 초기 단계부터 보안을 함께 넣어 사후 부착을 피하는 방식이다. |
| 사이버 피지컬 보안 | 정보보안과 물리보안을 결합해 공장·데이터센터·기반시설의 사이버 공격 영향을 함께 다루는 융합보안이다. |
| 융합보안 | 사이버 영역과 물리 영역을 따로 떼지 않고 결합해 다뤄야 한다는 보안 접근이다. |