전체기사 최신뉴스 GAM
KYD 디데이

'마약 제조 방법 알려주는 위험한 AI'…SK쉴더스, 보안 대응전략 제시

기사입력 : 2024년07월02일 12:00

최종수정 : 2024년07월02일 12:00

※ 본문 글자 크기 조정

  • 더 작게
  • 작게
  • 보통
  • 크게
  • 더 크게

※ 번역할 언어 선택

2일 미디어 세미나 개최…AI LLM 보안 대응전략 제시
AI 모의해킹부터 연계 보안까지…맞춤형 서비스 제공

[서울=뉴스핌] 김정인 기자 = 생성형 인공지능(AI)가 급속도로 발전하면서 AI가 가져올 수 있는 보안위협이 주목받고 있다. 마약·폭탄 제조 방법을 알려주거나 랜섬웨어 공격, 저작권 침해 등 AI의 취약점이 발생하고 있기 때문이다. SK쉴더스는 AI 모의해킹부터 연계 보안 서비스까지 맞춤형 서비스를 제공, 보안위협에 전략적으로 대비하고 있다는 자신감을 드러냈다.

SK쉴더스는 2일 서울시 중구 페럼타워에서 상반기 주요 보안 트렌드를 분석하고 AI 거대언어모델(LLM) 보안 대응전략을 제시하는 미디어 세미나를 개최했다.

이재우 EQST 전무가 2일 미디어 세미나에서 보안 공격 사례에 대해 발표하고 있다. [사진=김정인 기자]

이날 발표는 국내 최대 규모의 화이트해커 전문가 그룹인 SK쉴더스의 EQST(이큐스트, Experts, Qualified Security Team)가 상반기에 직접 경험한 해킹 사고 사례와 연구 결과를 토대로 분석한 내용을 바탕으로 진행됐다. 특히 최근 주목받고 있는 AI LLM의 취약점을 이용한 공격 3가지를 시연하고 보안 대책에 대해 발표했다.

◆ 국내 금융업 분야 대상 공격, 20.6%로 가장 많아

EQST는 가상자산 탈취, 딥페이크 해킹 공격 등이 2024년 상반기에 화제가 됐다고 밝혔다. EQST가 분석한 업종별 침해사고 발생 통계를 살펴보면 국내에서는 금융업을 대상으로 한 침해사고가 20.6%로 가장 높은 비중을 차지했다. 비트코인 ETF 승인 등의 이슈로 가상자산의 가치가 상승해 이를 노린 해킹 공격이 지속됐다. 국외에서는 러시아, 이스라엘 등 국제 분쟁으로 인해 정부와 공공기관을 대상으로 한 공격이 26.7%로 가장 높은 순위를 차지했다.

업종별 침해 사고 통계. [사진=SK쉴더스]

유형별 사고 발생 통계로는 취약점 공격이 45%로 가장 많이 발생했는데, VPN, 라우터 등 네트워크 장비를 통한 '지능형 지속 위협(APT)' 공격 때문인 것으로 조사됐다. 사람의 심리를 이용해 기밀을 탈취하는 수법인 '소셜 엔지니어링' 공격이 26%로 뒤를 이었다.

이번 상반기에는 네트워크 장비의 신규 취약점을 활용한 공격이 성행했는데, 지난해 동기에 비해 2배 이상 증가하는 수치를 보였다. 이 외에도 보안 패치가 발표됐지만 패치를 적용하지 않은 상태를 노린 1-Day 취약점을 악용하거나 합법적인 도구를 사용한 랜섬웨어 공격들이 발생했다.

◆ 프롬프트 인젝션, 불안전한 출력처리, 민감정보 노출 등 위험도↑

EQST는 생성형 AI가 급속도로 발전하며 AI가 가져올 수 있는 보안위협에 관한 연구결과를 발표했다. 특히 비영리단체인 OWASP(Open Web Application Security Project)에서 발표한 AI LLM 서비스에서 발생 가능한 10가지의 취약점을 EQST가 직접 분석하고 이 중 위험도가 높은 3가지를 시연했다.

먼저 '프롬프트 인젝션(Prompt Injection)'은 악의적인 질문을 통해 AI 서비스 내 적용된 지침 혹은 정책을 우회해 본 목적 이외의 답변을 이끌어내는 취약점으로 악성코드 생성이나 마약 제조, 피싱 공격 등에 악용될 수 있다. 

또 '불안전한 출력 처리'도 취약점이다. 이 취약점은 LLM이 생성한 출력물을 시스템이 적절하게 처리하지 못할 때 발생하는 것으로, 다른 2차 공격으로 이어질 수 있어 위험도가 높다. 뿐만 아니라 EQST는 개인정보가 포함되거나 애플리케이션의 권한 관리 미흡으로 생길 수 있는 '민감 정보 노출' 취약점을 분석하며 DB 정보를 탈취하는 공격을 시연했다. LLM 모델을 학습시킬 때 민감 정보 필터링이 미흡한 경우, LLM이 생성하는 답변에 학습된 민감 정보가 출력될 수 있어 학습 데이터에 가명 처리를 하거나 데이터를 검증하는 등의 추가적인 보완책이 필요하다.

이호석 EQST 팀장이 2일 미디어 세미나에서 보안 트렌드에 대해 발표하고 있다. [사진=김정인 기자]

이 외에도 LLM 애플리케이션에서 자주 발생하는 취약점을 LLM 서비스 운영단계, 개발단계, 모델 개발 및 의존 단계로 나누어 분석해 각각의 보안 대책을 설명했다. 보안 대책으로는 LLM 사용시 '프롬프트 보안 솔루션'을 도입하거나, '데이터 정제 솔루션'을 고려해볼 수 있다. 또 EQST가 제시하는 AI 서비스 보안 체크리스트를 통해 AI 서비스 개발과 사용 시 보안 위협을 점검해 볼 수 있다.

◆ AI 연계 보안 서비스, 모의해킹 등 맞춤형 서비스 제공

SK쉴더스는 빠르게 성장하고 있는 AI 서비스의 변화에 발맞춰 AI 모의해킹부터 연계 보안 서비스까지 맞춤형 서비스를 제공하고 있다. LLM 인프라의 경우 서버, 모델 저장소, 플러그인 등 일반적인 웹 서버의 구성보다 훨씬 복잡하기 때문에 고객 환경에 맞춘 보안 시스템 구축이 필수적이다.

SK쉴더스는 다양한 산업분야에서의 취약점 점검, 모의해킹을 수행하며 보안 수준을 높여온 경험을 바탕으로 AI 인프라 운영에 특화된 제로 트러스트 환경 구축 및 운영 체계 수립 서비스를 제공할 예정이다. 또 기업에서 '소프트웨어 자재 명세서(SBOM)' 등을 활용해 보안 이력을 관리할 수 있는 대책을 제시하는 등의 전략을 선보인다.

이 전무는 이 자리에서 "기업들이 대부분 LLM 도입을 검토하고 있지만 속도는 느린 상황"이라며 "시장 도입 속도에 맞춰 LLM 솔루션과 특화 서비스를 출시할 계획"이라고 말했다.

김병무 SK쉴더스 정보보안사업부장(부사장)은 "전 산업 분야에 AI 기술 접목이 확산되면서 이를 노린 보안 위협이 현실화되고 있어 이에 대한 체계적인 대비가 필요하다"며 "SK쉴더스는 선제적으로 보안 트렌드 변화에 발맞춘 연구 결과물을 지속적으로 공개하며 생성형 AI 시대의 보안 전략을 제시해 나가겠다"고 말했다.

kji01@newspim.com

[뉴스핌 베스트 기사]

사진
이재용 장남 해군장교 임관식 '삼성家 총출동' [서울=뉴스핌] 김정인 기자 = 이재용 삼성전자 회장의 장남 이지호(24) 씨가 미국 시민권을 포기하고 해군 장교로 임관했다. 삼성가(家)에서도 처음 배출되는 장교다. 임관식에는 가족들이 총출동해 그의 첫 발을 함께했다. 해군은 28일 경남 창원시 해군사관학교에서 제139기 해군·해병대 사관후보생 수료 및 임관식을 거행했다. 이날 89명의 해군·해병대 장교가 임관했으며, 이 가운데 이씨는 기수를 대표해 제병 지휘를 맡았다. 해군 학사사관후보생 139기 임관식에서 대표로 선 이재용 삼성전자 회장의 장남 이지호씨의 모습. [사진=뉴스핌TV 유튜브 채널 캡처] 이 회장은 연병장 단상에 마련된 가족석에서 홍라희 삼성미술관 리움 명예관장, 이서현 삼성물산 사장과 함께 앉아 아들의 임관 과정을 지켜봤다. 다만 동생인 이원주 씨는 참석하지 않은 것으로 알려졌다. 행사 중간에는 이 회장과 홍 관장이 직접 연병장으로 내려가 이 씨에게 계급장을 달아주기도 했다. 이 회장은 경례와 함께 임관 신고를 받은 뒤 "수고했어"라고 격려했다.  이재용 삼성전자 회장과 홍라희 삼성미술관 리움 명예관장, 이서현 삼성물산 사장이 28일 오후 경남 창원시 진해구 해군사관학교에서 진행된 제139기 해군·해병대 사관후보생 임관식에 참석한 모습. [사진=뉴스핌TV 유튜브 채널 캡처] 이재용 삼성전자 회장과 홍라희 삼성미술관 리움 명예관장이 28일 오후 경남 창원시 진해구 해군사관학교에서 진행된 제139기 해군·해병대 사관후보생 임관식에 참석한 모습. [사진=뉴스핌TV 유튜브 채널 캡처] 모친인 임세령 대상홀딩스 부회장도 이모인 임상민 대상 부사장과 함께 행사장에 모습을 드러냈다. 이 회장과 임 부회장이 2009년 이혼한 이후 같은 공식 석상에서 모습을 드러낸 것은 이번이 처음이다. 임세령 대상홀딩스 부회장(왼쪽)이 28일 오후 경남 창원시 진해구 해군사관학교에서 진행된 제139기 해군·해병대 사관후보생 임관식에 참석한 모습. [사진=뉴스핌TV 유튜브 채널 캡처] 이 씨는 지난 9월 15일 해군 장교 후보생으로 입영했다. 2000년 미국에서 태어난 선천적 복수국적자로, 캐나다에서 고등학교를 졸업한 뒤 프랑스 파리정치대학(Sciences Po)에 진학했고, 최근까지 미국 대학에서 교환학생 프로그램을 이수한 것으로 전해졌다. 그는 해군 장교로 복무하기 위해 미국 시민권을 포기하고 입대를 선택했다. 재계에서는 이를 두고 '특권을 내려놓은 책임의 선택'이라는 평가도 나온다. 이 씨는 임관 직후 3박4일 휴가를 보낸 뒤 다음달 2일 해군교육사령부로 복귀해 3주간 신임 장교를 대상으로 하는 초등군사교육을 받는다. 이후 함정 병과 소속 통역장교로 근무하게 된다. 총 복무 기간은 훈련 기간을 포함해 39개월이며, 복무 연장을 하지 않을 경우 2028년 12월 2일 전역한다. kji01@newspim.com 2025-11-28 15:29
사진
법원 "방통위 YTN 최대주주 변경 승인 취소" [서울=뉴스핌] 김지나 기자 박민경 인턴기자 = 법원이 방송통신위원회의 YTN 최대주주 변경 승인 처분을 취소해야 한다고 판단했다. 지난해 방통위가 2인 체제에서 의결을 진행한 절차에 하자가 있어 위법하다는 이유에서다. 서울행정법원 행정3부(재판장 최수진)는 28일 YTN 우리사주조합이 방통위를 상대로 낸 최다액 출자자 변경 승인처분 취소소송에서 원고 승소 판결을 내렸다. 반면 전국언론노조 YTN 지부가 제기한 동일한 소송은 원고 적격이 없다고 보고 각하했다. YTN 사옥.[사진=뉴스핌DB]  재판부는 "피고(방통위)는 2인만 재적한 상태에서 의결을 거쳐 승인 결정을 내렸다"며 "이는 의결 절차상 하자가 있어 위법하다"고 설명했다. 이어 "방통위법이 규정한 '재적위원 과반수의 찬성으로 의결한다'는 문구는 형식적 해석에만 의존할 것이 아니라, 헌법이 보장하는 방송의 자유와 방통위를 합의제 행정기관으로 둔 입법 취지를 함께 고려해야 한다"고 밝혔다. 또 "합의제 행정기관으로서 방통위의 의사결정은 토론과 숙의 과정을 전제로 한다"며 "재적위원이 2인만 있을 경우 다수결 원리가 사실상 작동하기 어려워 합의제 기관으로서의 기능이 결여된다"고 지적했다. 재판부는 "방통위의 주요 의사결정은 5인 모두 임명돼 재적한 상태에서 3인 이상 찬성으로 이뤄지는 것이 바람직하다"며 "부득이한 사정으로 5인 미만이 재적할 경우라도 실질적 기능을 하려면 최소 3인 이상 재적해야 한다"고 덧붙였다. 앞서 유진기업과 동양이 공동 출자한 특수목적법인(SPC) 유진이엔티는 한전KDN과 한국마사회가 보유한 YTN 지분 30.95%를 인수하며 최대주주로 올라섰다. 방통위는 지난해 2월 7일 유진이엔티의 최다액 출자자 변경 승인을 의결했다. 이에 언론노조 YTN 지부와 우리사주조합은 당시 방통위 '2인 체제' 의결을 문제 삼으며 본안소송과 집행정지 신청을 냈다. 앞서 이들이 낸 집행정지 신청은 각각 각하, 기각 결정을 받았다.   pmk1459@newspim.com 2025-11-28 15:37
기사 번역
결과물 출력을 준비하고 있어요.
종목 추적기

S&P 500 기업 중 기사 내용이 영향을 줄 종목 추적

결과물 출력을 준비하고 있어요.

긍정 영향 종목

  • Lockheed Martin Corp. Industrials
    우크라이나 안보 지원 강화 기대감으로 방산 수요 증가 직접적. 미·러 긴장 완화 불확실성 속에서도 방위산업 매출 안정성 강화 예상됨.

부정 영향 종목

  • Caterpillar Inc. Industrials
    우크라이나 전쟁 장기화 시 건설 및 중장비 수요 불확실성 직접적. 글로벌 인프라 투자 지연으로 매출 성장 둔화 가능성 있음.
이 내용에 포함된 데이터와 의견은 뉴스핌 AI가 분석한 결과입니다. 정보 제공 목적으로만 작성되었으며, 특정 종목 매매를 권유하지 않습니다. 투자 판단 및 결과에 대한 책임은 투자자 본인에게 있습니다. 주식 투자는 원금 손실 가능성이 있으므로, 투자 전 충분한 조사와 전문가 상담을 권장합니다.
안다쇼핑
Top으로 이동