[최경진 未來法道] AI가 바꾼 것은 속도, 기본이 아니다

[지디넷코리아]

은행이 뚫렸다. 한두 곳이 아니다. 지난 9월 말부터 은행과 저축은행, 캐피탈사를 가리지 않고 개인정보 유출이 잇따라 확인됐고, 공격 시도를 받은 곳은 그보다 많다. 공공부문 유출 사고도 끊이지 않아 정부는 기관장에게까지 책임을 묻는 대책을 내놓았다. 대통령은 지난달 보안을 국가안보 관점에서 다뤄야 한다고 강조한 데 이어, 이번에도 철저한 조사와 대책 마련을 지시했다.

방향은 옳다. 데이터 유출과 정보시스템 침입은 보안사고이자 개인정보 침해이고, 동시에 국가안보 문제다. 데이터가 개인 삶이자 경제 자원이며 국가 전략 자산이 된 사회에서, 하나의 사고를 여러 층위에서 함께 보려는 시각은 그 자체로 진전이다. 사고를 한 부처, 한 법률의 눈으로만 보던 관행을 넘어서는 일이기도 하다.

걱정은 그다음이다. 사고에 AI 해킹이라는 이름이 붙자 ‘AI 공격은 AI로 방어한다’는 처방이 전면에 나섰다. 틀린 말은 아니다. 그러나 문제도 AI, 해법도 AI라는 구도가 전부가 되면 두 가지를 놓친다.

첫째는 원인이다. ‘AI에 뚫렸다’는 말은 ‘기본을 놓쳤다’는 사실을 가린다. 법이 묻는 것도 공격자가 무엇을 썼느냐가 아니라, 마땅히 해야 할 조치를 다했느냐다.

둘째는 연속성이다. 우리는 이미 제로트러스트 가이드라인과 망분리 개선 로드맵, 범부처 정보보호 종합대책을 쌓아 왔다. 그 위에 이어지지 않은 채 새 간판만 단 ‘AI식 해법’은 현장에 단순히 과제 하나를 더 얹을 뿐이다.

망분리 논의도 이 연속성 위에서 봐야 한다. 금융과 공공부문은 획일적으로 망을 끊는 방식에서 벗어나, 위험과 정보의 중요도에 맞춰 통제하고 그 결과에 책임지는 방향으로 단계적으로 옮겨 왔다. 망분리 규제 완화와 역량 강화는 처음부터 한 묶음이었다. 사고가 났다고 다시 문을 걸어 잠그는 후퇴도, AI 시대라는 이유로 한꺼번에 빗장을 푸는 과속도 답이 아니다.

망분리가 맡아 온 역할을 대신할 통제가 자리 잡기 전에 걷어내면 그 자리가 곧 구멍이 되고, AI가 그 사각지대를 다 메워 주지도 않는다. 완화의 속도는 역량이 쌓이는 속도와 함께 가야 한다. 차근차근 다져 온 이 기조가 흔들려서는 안 된다.

최경진 가천대 교수(한국정보법학회장)

이번 사고를 차분히 들여다보자. 당국 설명대로라면 뚫린 곳은 금융거래를 처리하는 핵심 시스템이 아니라 대출모집인·직원용 업무지원 시스템과 홈페이지 같은, 외부에 노출된 부가 시스템이었다. 초기에는 다른 곳에서 유출된 계정정보를 자동으로 대입하는 크리덴셜 스터핑(credential stuffing)이 지목됐고, 당국 조사에서는 본인확인이 빠진 조회 서비스, 누락된 접근통제, 이미 알려진 취약점이 드러났다. 어느 것도 새롭지 않다.

공격에 쓰인 것으로 추정되는 AI 도구도 누구나 내려받을 수 있는 자율형 침투테스트 도구로, 정보 수집부터 취약점 탐색, 기존 보안도구 실행까지를 자동으로 이어 붙인다. AI 시대에도 기존의 해킹 도구는 그대로 쓰인다. 달라진 것은 AI 에이전트가 취약점 탐지와 공격에 걸리는 시간을 줄이고, 동시에 수행하는 작업의 수를 늘린다는 점이다. 무기가 아니라 속도와 규모가 바뀌었고, 그만큼 방어자에게 주어진 시간은 짧아졌다.

그래서 답은 기본으로 돌아가는 데 있다. 다중인증, 비정상 접속 탐지와 차단, 외부에 노출된 자산 식별과 최소화, 발견한 취약점의 신속한 보완이 그것이다. 크리덴셜 스터핑이든 인증 우회든 이 기본기로 막을 수 있다. 실제로 같은 IP의 공격을 받고도 막아낸 기관들이 있었고, 그곳에는 추가 인증과 접속 단말 제한, 반복 접속의 자동 차단이 있었다. 같은 공격 앞에서 결과가 갈렸다면, 차이는 AI가 아니라 기본기에서 나온 것이다.

기본기의 출발점은 제로트러스트(Zero Trust)다. ‘아무것도 신뢰하지 말고 항상 검증하라’는 이 원칙은 솔루션 이름이기 전에 태도의 이름이고, 더 이상 보안 전문가만의 영역이 아니다. 모집인용이니, 직원용이니 괜찮으리라는 암묵적 신뢰가 바로 이번에 뚫린 자리다.

정책당국자, 정보보호 담당자, 정보를 실제로 다루는 모든 실무자, 나아가 일반 이용자까지 자신의 정보처리 환경이 안전한지를 늘 되묻고, 더 안전한 방법을 찾아 제대로 알고 실천해야 한다. 당국자는 편의를 위해 둔 예외가 안전한지를, 실무자는 건너뛴 인증 절차가 없는지를, 이용자는 쉽게 추론할 수 있는 비밀번호가 없는지를 스스로 묻는 일이다.

정책과 제도도 같은 원리 위에 서야 한다. AI는 공격 도구이면서 방어 도구다. 방대한 소스코드 취약점을 몇 시간 만에 찾아내는 능력은 좋은 방패가 된다. 그러나 AI는 수단이고, 목표는 취약점을 신속히 탐지하고, 패치를 만들고, 사고정보를 공유하고, 기민하게 대응하는 체계다.

미국 보안기업 크라우드스트라이크에 따르면 사이버 범죄 조직이 첫 침투 뒤 내부의 다른 시스템으로 옮겨 가는 데 걸린 시간은 지난해 평균 29분이었다. 그런데 이번에 공격을 알아채는 데 15시간이 걸린 곳이 있고, 사흘 가까이 걸린 곳도 있다고 한다. 한 은행을 두드린 IP는 다른 은행도 두드린 것으로 보인다. 한 기관의 사고정보가 곧 다른 기관의 방패인 이유다. 숨기는 쪽보다 빨리 알리고 함께 막는 쪽이 유리하도록 제도를 짜야 한다.

모든 사고를 막을 수는 없다. 그렇다면 얼마나 빨리 알아채고, 차단하고, 복구하는가를 물어야 한다. 이 사후대응 능력과 복원력(Resilience)은 사고 뒤에 덧붙이는 별도의 대책이 아니라, 안전조치 기준과 인증·평가 같은 기본 정보보호체계 안에 처음부터 내재화해야 한다. 탐지와 차단, 복구에 걸리는 시간을 미리 목표로 정해 관리하는 것이다. 별도의 체계를 새로 세우자는 것이 아니다. 이미 있는 기준과 제도에 복원력의 언어를 넣자는 것이다.

법과 기준 역시 특정 기술을 열거하기보다 원칙과 목표를 세우고, 기술 변화에 맞춰 신속하게 고쳐 쓸 수 있는 구조여야 한다. 제로트러스트를 출발점으로 삼아 복원력을 내재화한 정보보호체계를 세우고, 기술 변화에 유연하고 신속히 대응하는 제도를 갖춰야 한다. 또 정보를 수집해 파기하기까지 전 과정에 관여하는 모든 사람이 정보보호 리터러시를 갖추고 실천해야 한다.

에이전틱 AI 시대에도 쉽게 뚫리지 않고, 뚫려도 무너지지 않는 강건한 환경은 새로운 구호가 아니라 이 기본 위에서 만들어진다. AI가 바꾼 것은 속도다. 기본은 결코 바뀌지 않았다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다