“대형 유출 사고, 화려한 해킹 아닌 기본수칙 위반서 시작”

by안유리 기자
2026.10.01 06:37:02

<보안전문가 릴레이 인터뷰 ⑤>
박관순 티오리 CISO 인터뷰
보안 솔루션보다 자산지형도 파악이 먼저
공급망 보안은 공동 대응…'프로젝트 캐노피'
“사고 0건보다 취약점 발견·조치 속도 봐야”

[이데일리 안유리 기자] “최근 발생하는 대형 개인정보 유출 사고들의 발단은 화려하고 복잡한 해킹 기술이 아니라, 우리가 너무나 잘 알고 있는 사소한 기본 수칙의 위반과 누적된 보안 부채에서 기인합니다.”

박관순 티오리 최고정보보호책임자(CISO)는 이데일리와의 서면 인터뷰에서 이렇게 말했다.

박관순 티오리 CISO(정보보호책임자) (사진=티오리)
그는 “실제 사고 조사를 해보면 고난도 해킹 기법보다는 퇴사자 계정 및 권한 미회수, 소스코드 내 하드코딩된 마스터 패스워드 노출, 담당자조차 잊고 있던 레거시 서버나 패치되지 않은 알려진 취약점을 타고 들어온 경우가 대다수”라고 덧붙였다.

기업이 무엇을 보호해야 하는지조차 제대로 파악하지 못하는 문제도 짚었다.

박 CISO는 “가장 심각한 문제는 우리 회사에 어떤 서버와 데이터, 소스코드가 어디에 존재하는지 전체적인 자산 지형도를 파악하지 못하고 있다는 점”이라면서 “보호 대상이 불분명한 상황에서는 실효성 있는 방어가 불가능하다”라고 꼬집었다.

공급망도 주요 사각지대로 꼽았다. 그는 “상대적으로 보안이 영세한 협력사나 외부 솔루션을 먼저 파고드는 공급망 공격이 일반화됐다”면서 “연결된 외부 협력업체의 단 한 지점만 뚫려도 전체 고객정보 유출로 연쇄작용이 일어난다”라고 설명했다.

그는 고가의 보안 솔루션 도입보다 기본기를 갖추는 게 우선이라고 봤다. 박 CISO는 “최신 보안 솔루션을 구매하기 전에 사내의 모든 서버, 소스코드, API, 오픈소스 현황을 공격자보다 먼저 실시간으로 식별하고 지형도를 그려내는 가시성 확보가 선행되어야 한다”라고 했다.

“AI 시대 사이버 보안, 발견과 조치 속도가 중요”

AI 확산으로 공격 속도가 한층 빠르고 정교해지는 가운데, 정상 계정 탈취에도 주목해야 한다고 강조했다.

박 CISO는 “침해 사실을 장기간 인지하지 못하는 가장 큰 이유는 공격자들이 복잡한 해킹 툴로 시스템을 부수는 것이 아니라, ‘탈취한 정상 접속키와 계정 정보로 당당하게 로그인’해서 들어오기 때문”이라고 말했다. 그는 이어 “시스템 입장에서는 정상 직원과 공격자를 구별하기 어려운데다, 내부 이동 기록을 추적할 로그 관리마저 부실한 경우가 많아 사각지대에 방치되곤 한다”라고 설명했다.



계정 관리도 강조했다. 박 CISO는 “개발 소스코드 내 접근키나 마스터 패스워드를 하드코딩하는 관행을 근절하고, 배포 단에서 이를 자동 검증해야 한다”며 “또한 퇴사자 계정 권한의 즉시 회수, 최소 권한 원칙(Zero Trust) 및 다중인증(MFA)을 필수화해야 한다”라고 말했다.

보안을 잘하는 기업을 평가하는 기준도 ‘사고 건수’에서 ‘발견과 조치 속도’로 바뀌어야 한다고 짚었다. 그는 “사고 이력이 전혀 없거나 발견된 취약점이 없다는 걸 안전함의 증거로 보지 않는다”면서 “오히려 자사 시스템을 제대로 들여다보지 않아서 위험을 인지하지 못하는 상태일 가능성이 크기 때문”이라고 말했다.

이어 “외부나 내부에서 취약점을 얼마나 능동적이고 자주 식별해내는지, 발견된 결함을 실제 수정하고 패치하기까지 얼마나 신속하고 정교하게 대응하는지를 핵심적으로 본다”라고 덧붙였다.

“개별 기업을 넘어선 공동 대응 중요”

공급망 보안에서는 개별 기업을 넘어선 공동 대응도 강조했다. 티오리는 공익 AI 보안 이니셔티브 ‘프로젝트 캐노피’를 운영하고 있다.

박 CISO는 “대다수 기업과 기관은 동일한 오픈소스나 프레임워크를 공유하여 사용하나 개별 조직의 점검 방식은 자사 시스템 표면에 드러난 문제 위주로 파악하게 되어, 하부 공통 인프라 전체의 구조적 결함까지 분석하고 개선하는 데는 현실적인 한계가 있다”고 짚었다.

그는 “‘프로젝트 캐노피’는 공통 인프라의 위협 요소를 사전 점검하여 생태계 전반의 보안 수준을 함께 올리는 역할을 한다”라며 “공통 프레임워크나 오픈소스의 취약점을 선제적으로 발굴하고 패치 방안을 공유함으로써, 개별 기업이 각자 진행하기 어려운 공통 공급망 영역의 보안 사각지대를 보완하고 있다”고 소개했다.

정부에는 취약점 제보자 보호와 신속한 조치에 대한 인센티브 마련을 주문했다. 박 CISO는 “올해 시범사업으로 시작된 취약점 상시신고 제도를 더욱 명확히 법제화하여, 선의의 제보자를 보호하고 화이트햇 해커들의 자발적 활동을 양성화해야 한다”고 말했다.

자진 신고와 신속한 조치를 유도하는 제도도 제안했다. 그는 “취약점이 발생했을 때 이를 숨기기에 급급한 현재의 문화를 바꾸려면 인센티브 구조가 바로 서야한다”며 “투명하게 공개하고 빠르게 조치한 기업에 확실한 징벌적 제재 감경 기준을 제공해야 한다”고 했다.

박 CISO는 완벽한 예방보다 회복 탄력성을 강조했다. 그는 “사고 발생 시 얼마나 신속하게 침입을 인지·격리하고 복구하느냐는 ‘회복 탄력성’이 핵심”이라며 “단순히 서류상 요건을 채우는 형식적 보안에서 벗어나, 공격자의 관점에서 지속해서 시스템을 검증하고 즉각적인 대응 체계를 갖추는 실전 중심의 체질 개선이 시급하다”고 말했다.