KISIA 회장 “한국, 보안 잘하는 나라…정부가 좋은 고객돼야”

[지디넷코리아]

한국정보보호산업협회(KISIA)가 정부의 ‘사이버보안 특화 AI 파운데이션 모델’ 개발에 합류할 수 있는 방안을 모색 중인 것으로 전해졌다. 340곳의 보안업체들의 역량을 결집해 ‘K-미토스’ 개발에 기여하겠다는 계획이다.

KISIA는 14일 기자간담회를 개최하고 김진수 KISIA 회장을 비롯한 임원진과 취재진 간 질의응답하는 시간을 가졌다. 이날 정부의 보안 특화 AI 모델 개발 사업과 KISIA 내 위협 인텔리전스 협의체 가동 현황에 대한 질문이 잇달았다.

앞서 KISIA는 ‘사이버보안 특화 AI 파운데이션 모델 개발 사업’ 공모 당시 SK텔레콤 컨소시엄에 이름을 올렸으나, 최종 사업 컨소시엄으로 네이버클라우드 컨소시엄이 선정된 바 있다.

KISIA 기자간담회에 참석한 KISIA 임원진들. (왼쪽부터) 배중섭 KISIA 상근부회장, 최영철 KISIA 수석부회장, 김진수 KISIA 회장, 김민수 KISIA 수석부회장, 박윤현 KISIA 정보보호정책연구소장.

이와 관련 김 회장은 “KISIA는 네이버클라우드 컨소시엄에 합류·기여할 수 있는 방안을 나름대로 모색 중”이라며 “SK텔레콤 컨소시엄에 참여할 당시 정부 차원에서 참여 기업들에 대한 정보 제공이 제한적이여서 네이버클라우드 컨소시엄에도 보안 업체들의 참여 현황을 면밀히 파악하지는 못했다”고 설명했다.

그는 이어 “최종 사업 컨소시엄으로 선정되지는 않았으나, KISIA는 보안 기업들의 모임이며, AI발 보안 위협이 고도화되는 상황에서 ‘K-미토스’는 반드시 필요하고, 협력할 수 있는 내부 프로세스를 밟고 있다”면서 “협회 내에는 340여개 보안 기업들이 모여 있는데, 각 기업별로 나름의 기여할 수 있는 정보나 데이터들이 있다”고 부연했다.

이어 배중섭 KISIA 상근부회장도 “보안 특화 AI 모델 개발에 KISIA가 기여할 수 있는 부분은 데이터 제공은 물론 전문인력 양성 현장과도 연결시킬 수 있을 것으로 예상된다”며 “컨소시엄에 개별 기업으로 이름을 올리지 못한 수많은 기업들이 있는데 이들 역시 보안 특화 모델 개발에 기여할 수 있는 많은 데이터가 있다. 이에 협회의 이름으로 SK텔레콤 컨소시엄에 합류했던 것이다. 어떤 컨소시엄이 보안 특화 AI모델을 만든다고 할지라도 컨소시엄 내부에서는 각 도메인 지식과 보안 기업들의 역할이 클 것이기 때문에 기여할 수 있는 방안을 모색하는 것”이라고 설명했다.

김진수 KISIA 회장이 KISIA 기자간담회에서 취재진의 질의에 답변하고 있다.

또한 KISIA는 보안 특화 AI 모델 개발에 합류하는 것 외에도 자체적으로 AI발 보안 위협에 대응하는 협의체를 마련하고 회원사 간 위협 인텔리전스를 공유할 수 있는 체계를 구축했다. 김 회장은 “지난 6월 KISIA는 AI발 위협에 대응해 ‘AI 보안 인텔리전스 협의체’를 출범했으며, 1차 회의도 진행했다”며 “박찬암 스틸리언 대표가 협의체 의장을 맡고 있으며, 올해 2차, 3차 회의가 예정돼 있다”고 밝혔다.

그는 이어 “협의체는 AI발 다양한 위협 정보를 공유하는 것이 1차적인 목표이며, 국산 정보보호 솔루션에 대한 자체 보안 검증 체계를 갖추는 것도 특수한 목적 중의 하나”라며 “국산 보안제품에 내재할 수 있는 위협 체계를 선제적으로 탐색하고 대응할 수 있는 역할을 할 것”이라고 설명했다.

다음은 기자간담회 현장에서 나온 질의응답.

Q. 공공 부문에서 추진되는 NIS(국정원)-SBOM에 대한 산업계 이견은 없는지.

-김진수 회장: 오픈소스 안에는 잠재적으로 많은 취약점들이 있고, 이를 계속해서 찾아내고 매칭하지 않으면 공급망 리스크는 더욱 커진다. 우리 보안 기업들 역시 그 위협을 충분히 인지하고 있으며, SBOM(소프트웨어 자재명세서) 준비를 잘 해내고 있다.

-김민수 수석부회장: SBOM은 소프트웨어에 어떤 컴포넌트가 안전한지 위험한지 파악하는 것인데, NIS-SBOM은 공공기관에도입된 소프트웨어에 어떤 컴포넌트가 포함돼 있고, 심해지는 제로데이 공격에 대응할 수 있는지 파악하기 위함이다. 공공기관에서 파악을 더욱 명확하게 하기 위해 NIS-SBOM이 등장한 것이다. 협회는 NIS-SBOM이 공급망 체계에 대한 안정성을 제고하는 부분에 중요성을 동감하고 있으며, 협력하고자 한다.

Q. 사이버보안 특화 AI 파운데이션 모델 개발 사업 참여 당시 네이버클라우드 컨소시엄이 아닌 SK텔레콤 컨소시엄을 선정한 이유는?

-배중섭 상근부회장: SK텔레콤 컨소시엄을 선택한 이유는 독립 파운데이션 모델 기업 중 우수하다고 판단했다. 컨소시엄 선정 과정에서 어떤 내용이 상세하게 오갔는지는 밝히기 곤란하다.

Q. 코스닥 상장폐지 기준이 강화되는 추세인데, 정보보호 분야에서는 협회가 어떻게 대응하고 있는지.

– 김진수 회장: 개인적인 의견이지만, 사이버 보안은 국가 안보와도 맞닿아 있는 문제이며, 시가총액을 기준으로 제약이 적용되는 부분에 있어서는 고민이 든다. 정책당국의 투명성 제고라는 방향성에는 공감하지만, 안보 차원에서 바라볼 때에는 우리 보안 기업들이 매출과 영업이익이 성장하고 있음에도 단순히 시가총액 기준을 맞추지 못해 어려움을 겪는다면 협회장으로서는 걱정이 된다. 대상이 되는 기업들과 협회는 소통을 이어가고 있다.

Q. SK텔레콤 컨소시엄에 합류한 보안 기업들을 보면 우연인지 모르겠으나, 전 회장사(파이오링크), 전전 회장사(지니언스) 등 편가르기 식으로 나눠진 것으로 보인다. 네이버클라우드 컨소시엄과 보안 특화 AI 모델 개발 사업에 기여할 계획이 있다면, 회원사들과 소통은?

-김진수 회장: 매출 규모나 보안 도메인의 대표성을 판단해 선정했으며, 협회에 포함된 340개 기업의 모든 개별 기업 이름을 등록할 수 없기 때문에 협회 이름으로 참여한 것이다. 전 회장사 등이 포함됐다는 시선은 오해다. 특정 섹터에서 1등하는 기업들을 앞세운 것이다. 협회는 회원사를 대표하는 곳이기 때문에 상징적인 기업들을 포함해 이름을 올리지 못한 보안 기업들도 사업에 기여할 수 있게끔 전면에 배치할 계획을 갖고 있었다.

Q. 서버 가격 상승이 보안 기업들의 고민을 깊어지게 하고 있다. KISIA도 조달청에 원가를 반영할 수 있는 방안을 요청했으나, 조달청이 어려운 조건을 제시해서 불발된 것으로 알고 있다. 아직 조율 중인 상태로 알고 있는데 현황은?

-배중섭 상근부회장: 연초부터 하드웨어 가격 급등에 대한 논의가 많았던 것은 사실이다. 협회 차원에서 조달청과 논의한 결과, 원가 비용을 개별 기업들이 산정해서 공개해주면 조달 가격에 반영을 하겠다는 조달청 측의 입장이 나왔지만, 개발 기업들의 입장에서는 원가가 영업상 비밀에 해당하기 때문에 공개를 꺼려했다. 현재로서는 현실적인 방안을 조달청에 제시했고, 중간 합의점을 도출해 일부 기업들은 개별 원가 구조를 조달청에 제시하고 가격을 반영하고 있는 사례가 있다. 향후 급등한 원가를 반영하기 위해 산업계 의견을 논의·전달할 계획이다.

Q. 국내 보안 기업의 해외 진출 지원 현황은?

김진수 회장: 일본을 비롯해 인도네시아도 중요한 시장으로 떠오르고 있다. 먼저 일본은 현지 전시회 지원 등 연계 행사를 개최한다. 일본은 단일 국가 중에서 한국의 글로벌 사이버보안 매출이 가장 많은 국가다. 성공적으로 일본 시장을 론칭한 기업들과 후발 기업들이 배울 수 있는 밋업 데이도 준비 중이다. 내달 예정된 현지 행사에서 KISIA가 화력을 집중할 계획이다.

Q. ‘AI 보안 인텔리전스 협의체’ 회의가 6월 개최된 이후 3개월여 시간이 흘렀는데, AI발 위협은 하루가 다르게 고조되고 있다. 대응이 늦어지는 것은 아닌지.

– 김진수 회장: 박찬암 스틸리언 대표이자 AI 보안 인텔리전스 협의체 의장이 협의체에 소속된 회원사들과 지속적으로 소통하고 있다. 모든 회원사가 모이는 공식적인 모임이 시간이 지나서 대응이 늦어 보일 뿐이지, 워킹그룹 내에서 논의는 계속되고 있다. 다음 2차, 3차 모임에서는 구체적으로 정해진 사항들과 어떤 일들을 해왔는지 공유될 것으로 예상된다.

Q. 티오리한국 등 일부 기업을 중심으로 AI발 보안 위협에 대응하는 ‘K-글래스윙 프로젝트’인 ‘프로젝트 캐노피’가 있는데, 협회 차원에서도 협의체가 구성된다면 AI발 보안 위협 대응이 분산되는 것은 아닌지.

– 김진수 회장: AI발 보안 위협은 여러 프로젝트들이 복수로 존재하면서 다양한 방향성을 내놓는 것이 효과적이라고 판단된다. 따라서 분산이 아닌 다양성적인 측면으로 이해하는 것이 맞다.

Q. 국가안보실 간담회 등 협회 차원에서 정부에 목소리를 낸 자리가 있었던 것으로 보이는데, 어떤 내용을 전달했는지.

– 김진수 회장: 우리 보안 기업들이 성장하려면 개별 기업의 노력도 필요하지만 정부에서 마중물 역할을 하는 것이 중요하다. 정부가 좋은 고객이 돼야 한다는 당부의 말을 전했다. 이런 내용을 반영해 정보보호 예산이 늘어나지 않을까 하는 예상을 한다. 국가안보실을 대면했을 때에는 글로벌 기업들이 국내 정보보호 시장에 적극 진출하고 있는 것과 관련한 우려의 목소리를 냈다.

보안 주권 측면에서 자국 보안 달성을 위해 자국 솔루션을 사용해야 하는 점은 무엇보다 중요하다. 그러나 현재 금융권을 중심으로 글로벌 보안 기업들이 상당 부분 진출하고 있으며, 도입 기관에서 솔루션 도입 기준 등을 명확하게 공개하지 않고 있는 점 등을 아쉬운 점으로 제시했다.

– 최영철 수석부회장: 미토스에 이어 오픈AI의 아스트라의 등장 등 AI발 보안 위협은 시장에 혼란을 야기했다. 미국조차도 어떤 AI 보안 정책이 필요한지 준비 중인 단계다. 그러나 국내 보안 기업들은 글로벌 보안 기업 대비 수준이 뒤떨어지지 않고 충분히 대응할 수 있는 역량을 갖췄다. 자국 보안 기업들의 연합체가 글로벌 보안 기업이 제시하는 통합 보안 체계보다 더욱 강할 수 있다. 이 외에도 글로벌 기업들의 솔루션이 한국 기업보다 낫다는 명확한 기준이 부재한 상황이다. 글로벌 보안 기업 제품의 선호도가 높아지고 있는 상황이지만, 기능명세 등 기술 역량에 대한 비교가 가능해야 한다고 본다.

Q. 이달부터 개인정보보호법도 강화됐으며, 유럽 등 국가에서도 보안 관련 규제가 강화되는 추세다. 국내 보안 기업들의 입장에서는 새로운 기회가 열린 것이라고 볼 수도 있는데 수요에 대한 변화가 체감되는지.

김진수 회장: 보안업계 중 가장 수혜를 입고 있는 분야는 컨설팅, 모의해킹, 취약점 분석 등 분야로 파악된다. 심지어 현장에서는 인력이 모자라서 지원하지 못하는 수준이라는 얘기까지 들었다. 컨설팅 사업이 활발하다는 것은 솔루션 도입으로 이어진다는 것이며, 향후 국내 보안 생태계의 점진적인 성장세가 기대된다. 정보보호 시장의 가능성은 매우 높다. 한국은 사이버 보안을 잘 하는 나라이며, 자국에서 개발한 솔루션으로 자국 보안을 할 수 있는 몇 안 되는 나라가 한국이다. 최근 회원사를 연이어 방문하고 있는데, 각 회사별로 밤새 개발하고 연구하며 성장하기 위해 몸부림을 치고 있다. 언젠가는 한국 보안 기업들이 대한민국을 넘어 세계에서 중추적인 역할 하는 기업이 나올 것이라 기대한다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다