[보안칼럼] 보안 컴플라이언스를 넘어 '검증 가능한 보안'으로

Photo Image
최영철 SGA솔루션즈 대표

챗GPT, 클로드, 제미나이 등 생성형 AI 서비스를 넘어 에이전틱 AI 시대로 접어들면서 사이버 보안 환경은 근본적인 변화를 맞고 있다. 과거에는 공격자가 직접 공격을 기획하고 수행했다면, 이제는 AI가 정보를 수집하고 취약점을 탐색하며 공격 과정까지 수행하는 시대가 열리고 있다.

AI 기반 사이버 공격 기술과 자율형 AI 에이전트의 발전은 공격의 속도와 규모를 끌어올리며 기업과 기관에도 새로운 대응 방식을 요구하고 있다.

빠르게 변화하는 IT 환경에 대응하기 위한 보안체계 역시 발전해 왔다. 국내에는 이미 ISMS-P를 비롯해 국가망보안체계(N2SF), K-RMF 등 정부부처와 공공기관, 기업이 참고하거나 준수해야 할 다양한 보안 기준과 체계가 마련돼 있다. 이를 기반으로 정부와 산업계는 보안정책을 고도화해 왔으며, 각 기관 역시 보안 수준을 높이기 위해 노력하고 있다.

동시에 글로벌 보안 패러다임은 기존 경계형 보안 모델에서 제로트러스트 기반의 보안 모델로 변화하고 있다. 국내에서도 과학기술정보통신부 주도로 제로트러스트 가이드라인이 마련됐으며, 이를 기반으로 관련 기술의 확산과 적용이 이어지고 있다.

그럼에도 대규모 침해사고는 매년 반복되고 있다. 보안 기준과 제도는 고도화됐지만, '보안인증을 갖추고 있음에도 사고가 발생한다'는 현상은 크게 달라지지 않았다. 최근에는 AI를 활용한 공격을 넘어, AI가 자율적으로 공격 과정을 수행하는 사례까지 등장하면서 새로운 보안 이슈로 부상하고 있다.

그러나 이를 전혀 새로운 공격의 등장으로만 바라봐서는 안 된다. 기존 공격자가 수행하던 정보 수집, 취약점 탐색, 침투 등의 과정에 AI가 활용되면서 공격의 속도와 자동화 수준이 높아진 측면이 있기 때문이다. 결국 우리가 살펴봐야 할 것은 새로운 공격 수단만이 아니다. 기존 보안 체계가 변화한 IT 환경에 적합한지, 실제 현장에 충실하게 구현되고 검증되고 있는지를 살펴봐야 한다.

ISMS-P는 조직의 정보보호 관리체계 수립 기준을 제시하고, N2SF는 변화하는 공공 업무 환경에 적합한 보안 체계의 방향을 제시한다. 여기에서 제로트러스트는 '신뢰하지 않고, 항상 검증한다'는 원칙 아래 모든 접근을 지속적으로 확인하고 통제하는 구현 방식을 제시함으로써 보안체계의 실효성과 완성도를 높이는 역할을 한다.

지난 일련의 침해사고는 인증 획득이나 제도 준수만으로 조직의 안전을 담보할 수 없다는 사실을 보여준다. 중요한 것은 이러한 기준과 원칙이 실제 현장에서 얼마나 충실하게 구현되고 작동하는지를 확인하는 것이다.

제로트러스트 역시 특정 솔루션을 도입한다고 완성되지 않는다. 사용자와 단말, 애플리케이션, 서버, 네트워크는 물론 AI 에이전트와 서비스 계정, API 계정까지 다양한 접근 주체를 지속적으로 검증해야 한다. 최소 권한 원칙에 따라 접근을 통제하고 정책이 일관되게 작동하는지를 점검해야 한다. 나아가 신뢰 수준에 변화가 발생하면 즉시 접근을 제한할 수 있어야 비로소 제로트러스트가 제대로 구현됐다고 할 수 있다.

AI 시대에는 이러한 제로트러스트 기반 보안 체계의 '구현과 검증'이 더욱 중요해진다. 서비스 계정, 머신 아이덴티티(Non-Human Identity), AI 에이전트 등 사람이 직접 관리하지 않는 디지털 신원이 빠르게 증가하면서 새로운 공격 경로로 악용될 가능성도 있기 때문이다.

이제 보안은 '얼마나 많은 솔루션을 도입했는가'가 아니라 '보안 원칙이 실제 환경에서 얼마나 충실하게 구현되고 검증되는가'를 기준으로 평가해야 한다. ISMS-P와 N2SF, K-RMF 등은 목적과 적용 영역에 차이가 있지만, 변화하는 보안 환경에 대응하기 위한 큰 방향성 속에서 유기적으로 바라볼 필요가 있다. 그리고 이러한 보안 체계는 제로트러스트를 기반으로 실제 환경에 구현돼야 한다. 보안 아키텍처를 설계하고 운영 결과를 지속 점검해 다시 정책에 반영하는 기관과 기업별 '보안 라이프사이클'도 마련해야 한다.

AI의 발전은 앞으로도 멈추지 않을 것이다. 지금 필요한 것은 또 하나의 새로운 제도를 만드는 것보다 이미 마련된 보안 원칙을 현장에 충실하게 구현하고, 제대로 작동하는지를 검증하는 일이다. 제도에서 구현으로, 구축에서 지속적인 검증과 통제로 보안의 중심을 옮겨야 한다. AI 시대의 보안 경쟁력은 결국 '검증 가능한 보안 체계'를 만드는 것에서 시작될 것이다.

최영철 SGA솔루션즈 대표 ycchoi@sgacorp.kr

  • 놓치면 아쉬운 정보AD