|
박 본부장은 “보안을 잘하는 기업은 자사의 보안 상태를 명확히 인지하고 있는 기업”이라고 강조했다. 경영진부터 내부 자산과 외부 노출 현황, 취약점 등을 정확히 파악해야 실제 방어 역량을 높일 수 있다는 설명이다.
AI 시대에도 반복되는 ‘기본 보안’ 허점
박 본부장은 최근 반복되는 개인정보 유출 사고의 주요 원인으로 여전히 기초적인 보안 관리 미흡을 꼽았다.
관리자 페이지나 인증체계 등 핵심 시스템이 외부에 그대로 노출돼 누구나 접근할 수 있는 상태로 방치되거나, 보안 업데이트와 취약점 패치가 제때 이뤄지지 않아 이미 알려진 공격 기법에 뚫리는 사례가 적지 않다는 것이다.
개발이나 운영 과정에서 접속키와 인증정보가 코드나 시스템에 그대로 노출되는 실수도 반복되고 있다.
박 본부장은 “접속키나 인증정보는 외부 유출을 철저히 막아야 하는 중요 정보”라며 “개발 단계부터 보안을 적용하는 시큐어코딩과 API 보안을 필수적으로 도입해야 한다”고 강조했다.
이어 “실수로 정보가 노출될 가능성까지 염두에 두고 관리자 페이지 등 주요 시스템 접근을 제한해야 한다”며 “다중인증(MFA)과 권한 관리 등 여러 단계의 방어체계를 갖춰야 한다”고 말했다.
예방만으로 모든 공격을 막기는 어렵다는 점도 강조했다. 그는 “비정상적인 접근이나 이상 행위를 조기에 발견하고 대응할 수 있는 모니터링 체계 구축도 병행돼야 한다”고 했다.
“ISMS만으로 실전 방어력 보장 못 해”…침해 전제로 설계
기업이 정보보호 관리체계(ISMS) 인증이나 정기적인 보안 점검을 받고도 사고를 겪는 이유에 대해서는 서류상 관리체계와 실제 방어 능력 사이의 간극을 지적했다.
박 본부장은 “보안 인증과 정기 점검은 정해진 규격과 요건에 맞게 시스템이 구성됐는지를 확인하는 절차”라며 “기본적인 보안 수준을 점검한다는 점에서는 의미가 있지만 실제 공격을 막아내는 능력을 100% 담보하는 것은 아니다”라고 설명했다.
결국 인증 취득이나 컴플라이언스 준수에 그치지 않고 실제 공격 상황을 가정한 지속적인 투자가 필요하다는 것이다.
공격자가 침투하기 어려운 기업의 특징으로는 다중인증의 철저한 적용과 데이터 분리를 꼽았다.
공격자는 온라인에 공개된 정보를 토대로 침입을 시도하기 때문에 다중인증을 제대로 적용하는 것만으로도 계정 탈취 이후의 접근을 어렵게 만들 수 있다는 설명이다.
특히 하나의 시스템이 침해되더라도 전체 고객정보 유출로 이어지지 않도록 처음부터 피해 확산을 막는 구조를 설계해야 한다고 강조했다.
박 본부장은 “어떤 서버든 침해될 수 있다는 전제하에 중요 데이터를 하나의 공간에 집중 저장하지 않고 목적과 중요도에 따라 분리해야 한다”며 “정상 사용자인지를 구분하는 엄격한 접근 권한 관리 체계를 갖추면 피해 확산을 막을 수 있다”고 말했다.
|
그렇다면 사고 이력만으로 드러나지 않는 기업의 보안 역량을 어떻게 판단할 수 있을까.
박 본부장이 가장 중요하게 꼽은 지표는 경영진이 조직의 보안 상태를 얼마나 정확하게 파악하고 있는지다.
그는 “보안을 잘하는 기업은 자사의 보안 상태를 명확히 인지하고 있는 곳”이라며 “현재 상태조차 파악하지 못하고 있다면 무엇을 고쳐야 하는지조차 알 수 없다”고 지적했다.
경영진이 직접 챙겨야 할 항목으로는 △내부 자산 관리 현황 △외부에 노출된 자산 여부 △위험 수준을 낮추기 위한 향후 계획 등을 제시했다.
특히 예산과 인력이 부족한 중소기업과 스타트업은 모든 보안 과제를 한꺼번에 해결하기보다 우선순위를 정해 대응해야 한다고 조언했다.
박 본부장이 제시한 우선순위는 세 가지다. △조직 내 필수 보호 데이터를 구분하고 암호화·접근권한 제한 등 추가 보호조치를 하는 것 △보안 업데이트와 취약점 패치 현황을 지속적으로 관리하는 것 △외부에 노출된 자산을 주기적으로 점검하고 예방적 모의침투 훈련을 하는 것이다.
“처벌만으로 보안 투자 끌어내기 어려워”…지원책 확대 제언
정부가 보안 정책의 무게중심을 사전 예방에서 사고 대응과 책임 강화로 옮기는 흐름에 대해서는 긍정적인 평가와 함께 기업의 실질적인 보안 투자를 유도할 지원책이 필요하다고 제언했다.
AI 시대에는 모든 공격을 사전에 차단하기 어렵기 때문에 과징금이나 처벌만으로 기업의 자발적인 보안 투자를 끌어내는 데는 한계가 있어서다.
박 본부장은 “최선의 노력을 기울인 우수 보안 사례를 발굴해 격려하고 포상하는 것이 필요하다”며 “기업이 보안 투자에 적극 나설 수 있도록 세제 혜택이나 보안 솔루션·서비스 바우처 지원도 확대해야 한다”고 말했다.
이어 “규모와 관계없이 경영진과 보안 담당자가 강한 의지와 사명감을 갖고 중요 데이터를 보호하려 노력하는 기업들이 있다”며 “이러한 우수 사례가 널리 알려지고 보상받는 문화가 정착될 때 한국 전체의 사이버 보안 체질도 한 단계 강화될 것”이라고 강조했다.



![현대차 로봇개 '스팟' 더 똑똑해진다…이상 점검도 알아서 척척[only이데일리]](https://image.edaily.co.kr/images/Photo/files/NP/S/2026/09/PS26092900049t.jpg)
![투자 뒤처지면 낙오…한·중·일·독 '꿈의 배터리' 대전 막 올랐다[only이데일리]](https://image.edaily.co.kr/images/vision/files/NP/S/2026/09/PS26092900292t.jpg)

