"AI가 취약점 찾고 공격까지 준비"…KISA가 제시한 기업 대응법

IT/과학

뉴스1,

2026년 September 25일, AM 08:01

한국인터넷진흥원(KISA) 전경(KISA 제공)

인공지능(AI)이 보안 취약점을 찾아내는 것을 넘어 공격에 필요한 준비까지 빠르게 수행하면서 기업의 사이버보안 대응 방식도 바뀌어야 한다는 지적이 나왔다.

AI 시스템을 실제 공격자처럼 시험하고 AI 에이전트가 사용할 수 있는 권한을 최소화하는 한편 소프트웨어에 어떤 구성요소가 들어갔는지 파악해 취약점을 상시 관리해야 한다는 것이다.

배승권 한국인터넷진흥원(KISA) 취약점관리센터장은 "각 기업에서도 AI를 조금씩 도입하고 있는데 AI 도입에 따른 새로운 통제와 정책도 중요하다"며 기업의 'AI 보안 거버넌스' 구축 필요성을 강조했다.

배 센터장이 제시한 대응책 중 하나는 '레드티밍'이다. 기업이 사용하는 AI 시스템을 실제 공격자처럼 의도적으로 공격해 취약점이나 예상하지 못한 위험이 있는지 사전에 확인하는 방식이다.

AI 에이전트에 불필요하게 많은 권한을 주지 않는 '최소권한 원칙'도 강조했다.

배 센터장은 "AI 에이전트에 필요 이상의 권한을 주지 않고 중요한 작업은 사람이 한 번 더 검증할 수 있는 구조를 만들어야 한다"고 말했다.

AI 에이전트가 사람을 대신해 여러 시스템에 접속하고 업무를 처리하는 과정에서 과도한 권한을 부여하면 AI가 잘못된 판단을 하거나 공격받았을 때 피해 범위도 커질 수 있기 때문이다.

기업의 사이버 공격 대응도 사고가 발생한 뒤 조치하는 방식에서 취약점을 상시 찾아 관리하는 방식으로 바꿔야 한다고 주문했다.

배 센터장은 "취약점이 발표될 때마다 보안 담당자가 취약점을 찾아보고 대응하는 방식은 한계가 있다"며 기업 스스로 취약점에 대한 상시 대응 체계를 갖춰야 한다고 말했다.

외부에서 가져다 쓰는 소프트웨어까지 관리할 필요가 있다고 강조했다. 기업이 직접 개발하지 않은 소프트웨어라도 그 안에 포함된 라이브러리나 패키지의 취약점이 공격에 이용될 수 있어서다.

배 센터장은 소프트웨어에 어떤 구성요소가 들어갔는지를 목록으로 관리하는 '소프트웨어 구성요소 명세서'(SBOM)를 도입해 취약한 구성요소를 빠르게 찾아낼 필요가 있다고 제언했다.

KISA는 자체 보안 인력과 시스템을 갖추기 어려운 중소기업을 대상으로 취약점 점검과 정보보호 컨설팅, 보안 솔루션 등을 지원하고 있다.




sumin02@news1.kr

추천 뉴스