X

박태환 안랩 본부장 “보안 잘하는 기업, 경영진부터 다르다”

이 기사 AI가 핵심만 딱!
애니메이션 이미지
윤정훈 기자I 2026.09.29 07:01:03

Google 검색에서 이데일리 기사를 더 자주 볼 수 있습니다.

<보안전문가 릴레이 인터뷰 ④>
경영진이 자산·외부 노출·위험 수준 정확히 파악해야
중소기업은 3대 과제부터
“처벌만으로 보안 투자 한계”
우수 기업 포상·세제·바우처 등 지원 확대 제언

[이데일리 윤정훈 기자]인공지능(AI)을 활용한 사이버 공격이 갈수록 정교해지고 있지만, 기업의 보안 사고를 막는 출발점은 여전히 ‘기본기’다. 외부에 노출된 관리자 페이지를 방치하거나 보안 패치를 제때 하지 않는 등 단순한 관리 부실이 대형 사고로 이어지는 사례가 반복되고 있어서다.

박태환 안랩 사이버 시큐리티 센터(ACSC) 본부장(사진-안랩)
박태환 안랩 사이버 시큐리티 센터(ACSC) 본부장(사진-안랩)
공격자가 침투하기 어려운 기업은 무엇이 다를까. 박태환 안랩 사이버 시큐리티 센터(ACSC) 본부장에게 AI 시대 사이버 공격의 변화와 반복되는 개인정보 유출 사고의 원인, 기업이 갖춰야 할 실질적인 보안 역량에 대해 들어봤다.

박 본부장은 “보안을 잘하는 기업은 자사의 보안 상태를 명확히 인지하고 있는 기업”이라고 강조했다. 경영진부터 내부 자산과 외부 노출 현황, 취약점 등을 정확히 파악해야 실제 방어 역량을 높일 수 있다는 설명이다.

AI 시대에도 반복되는 ‘기본 보안’ 허점

박 본부장은 최근 반복되는 개인정보 유출 사고의 주요 원인으로 여전히 기초적인 보안 관리 미흡을 꼽았다.

관리자 페이지나 인증체계 등 핵심 시스템이 외부에 그대로 노출돼 누구나 접근할 수 있는 상태로 방치되거나, 보안 업데이트와 취약점 패치가 제때 이뤄지지 않아 이미 알려진 공격 기법에 뚫리는 사례가 적지 않다는 것이다.

개발이나 운영 과정에서 접속키와 인증정보가 코드나 시스템에 그대로 노출되는 실수도 반복되고 있다.

박 본부장은 “접속키나 인증정보는 외부 유출을 철저히 막아야 하는 중요 정보”라며 “개발 단계부터 보안을 적용하는 시큐어코딩과 API 보안을 필수적으로 도입해야 한다”고 강조했다.

이어 “실수로 정보가 노출될 가능성까지 염두에 두고 관리자 페이지 등 주요 시스템 접근을 제한해야 한다”며 “다중인증(MFA)과 권한 관리 등 여러 단계의 방어체계를 갖춰야 한다”고 말했다.

예방만으로 모든 공격을 막기는 어렵다는 점도 강조했다. 그는 “비정상적인 접근이나 이상 행위를 조기에 발견하고 대응할 수 있는 모니터링 체계 구축도 병행돼야 한다”고 했다.

“ISMS만으로 실전 방어력 보장 못 해”…침해 전제로 설계

기업이 정보보호 관리체계(ISMS) 인증이나 정기적인 보안 점검을 받고도 사고를 겪는 이유에 대해서는 서류상 관리체계와 실제 방어 능력 사이의 간극을 지적했다.

박 본부장은 “보안 인증과 정기 점검은 정해진 규격과 요건에 맞게 시스템이 구성됐는지를 확인하는 절차”라며 “기본적인 보안 수준을 점검한다는 점에서는 의미가 있지만 실제 공격을 막아내는 능력을 100% 담보하는 것은 아니다”라고 설명했다.

결국 인증 취득이나 컴플라이언스 준수에 그치지 않고 실제 공격 상황을 가정한 지속적인 투자가 필요하다는 것이다.

공격자가 침투하기 어려운 기업의 특징으로는 다중인증의 철저한 적용과 데이터 분리를 꼽았다.

공격자는 온라인에 공개된 정보를 토대로 침입을 시도하기 때문에 다중인증을 제대로 적용하는 것만으로도 계정 탈취 이후의 접근을 어렵게 만들 수 있다는 설명이다.

특히 하나의 시스템이 침해되더라도 전체 고객정보 유출로 이어지지 않도록 처음부터 피해 확산을 막는 구조를 설계해야 한다고 강조했다.

박 본부장은 “어떤 서버든 침해될 수 있다는 전제하에 중요 데이터를 하나의 공간에 집중 저장하지 않고 목적과 중요도에 따라 분리해야 한다”며 “정상 사용자인지를 구분하는 엄격한 접근 권한 관리 체계를 갖추면 피해 확산을 막을 수 있다”고 말했다.

(사진=챗GPT)
(사진=챗GPT)
“보안 핵심은 경영진의 현황 파악”…예산 부족하면 3가지부터

그렇다면 사고 이력만으로 드러나지 않는 기업의 보안 역량을 어떻게 판단할 수 있을까.

박 본부장이 가장 중요하게 꼽은 지표는 경영진이 조직의 보안 상태를 얼마나 정확하게 파악하고 있는지다.

그는 “보안을 잘하는 기업은 자사의 보안 상태를 명확히 인지하고 있는 곳”이라며 “현재 상태조차 파악하지 못하고 있다면 무엇을 고쳐야 하는지조차 알 수 없다”고 지적했다.

경영진이 직접 챙겨야 할 항목으로는 △내부 자산 관리 현황 △외부에 노출된 자산 여부 △위험 수준을 낮추기 위한 향후 계획 등을 제시했다.

특히 예산과 인력이 부족한 중소기업과 스타트업은 모든 보안 과제를 한꺼번에 해결하기보다 우선순위를 정해 대응해야 한다고 조언했다.

박 본부장이 제시한 우선순위는 세 가지다. △조직 내 필수 보호 데이터를 구분하고 암호화·접근권한 제한 등 추가 보호조치를 하는 것 △보안 업데이트와 취약점 패치 현황을 지속적으로 관리하는 것 △외부에 노출된 자산을 주기적으로 점검하고 예방적 모의침투 훈련을 하는 것이다.

“처벌만으로 보안 투자 끌어내기 어려워”…지원책 확대 제언

정부가 보안 정책의 무게중심을 사전 예방에서 사고 대응과 책임 강화로 옮기는 흐름에 대해서는 긍정적인 평가와 함께 기업의 실질적인 보안 투자를 유도할 지원책이 필요하다고 제언했다.

AI 시대에는 모든 공격을 사전에 차단하기 어렵기 때문에 과징금이나 처벌만으로 기업의 자발적인 보안 투자를 끌어내는 데는 한계가 있어서다.

박 본부장은 “최선의 노력을 기울인 우수 보안 사례를 발굴해 격려하고 포상하는 것이 필요하다”며 “기업이 보안 투자에 적극 나설 수 있도록 세제 혜택이나 보안 솔루션·서비스 바우처 지원도 확대해야 한다”고 말했다.

이어 “규모와 관계없이 경영진과 보안 담당자가 강한 의지와 사명감을 갖고 중요 데이터를 보호하려 노력하는 기업들이 있다”며 “이러한 우수 사례가 널리 알려지고 보상받는 문화가 정착될 때 한국 전체의 사이버 보안 체질도 한 단계 강화될 것”이라고 강조했다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지