AI 공격 확산에 국가 보안체계 전환 제안
핵심 요약
AI 해킹 확산에 대응해 방어 체계도 AI 중심으로 전환해야 한다는 제안이 나왔다. 정보 등급별 통제와 제로 트러스트를 결합해 획일적 망분리 정책을 개선하는 방안이 제시됐다. 취약점 공개 확대와 패치 기한 제도화, 형식검증 강화가 예방 중심 정책 과제로 꼽혔다.
AI를 이용한 사이버 공격이 빠르게 정교해지는 상황에서 방어 속도와 체계도 AI에 맞춰 재편해야 한다는 제안이 나왔다. 김승주 고려대학교 정보보호대학원 교수는 7일 서울 마곡동 시스원 본사에서 열린 제345회 스마트포럼 강연에서 획일적 망분리를 개선하고 AI 기반 대응 역량을 강화해야 한다고 강조했다. 강연 주제는 ‘AI 해킹 대중화 시대의 국가 보안정책 변화 방향’이었다.
김 교수는 앤트로픽이 지난 4월 주요 운영체제와 웹브라우저에서 AI로 수천 건의 제로데이 취약점을 발견했고, 여기에는 27년 동안 드러나지 않았던 오픈BSD 취약점도 포함됐다고 설명했다. 자율형 침투테스트 시스템 ‘XBOW’와 구글의 보안 에이전트 ‘빅 슬립’도 사례로 제시했다. LLM이 소스코드의 주석과 변수명까지 분석하면서 탐지 능력을 높이는 만큼, 공격을 AI의 속도로 차단하는 방어 체계가 필요하다는 진단이다.
정책 전환의 핵심으로는 업무망과 인터넷망을 물리적으로 나누는 일률적 방식 대신 정보 중요도에 맞춘 차등 통제가 제시됐다. 기밀·민감·공개 등급으로 업무정보를 구분하는 국가망보안체계(N2SF)에 제로 트러스트를 결합하는 구상이다. 클라우드에서도 상용 리전과 정부 전용 리전의 인프라 공유를 제한하면 기존 망분리 방식을 그대로 옮기는 결과가 될 수 있어, 물리적 분리 중심 정책을 바꿔야 한다고 지적했다.
국산 소버린 AI는 국가안보 분야에 필요하지만 일반 산업까지 사용을 일률적으로 강제해서는 안 된다는 견해도 제시됐다. DARPA의 ‘AI 사이버 챌린지’를 사례로, 단일 LLM의 성능보다 LLM과 퍼저·정적 분석기 등 기존 도구의 결합이 보안 성과를 좌우한다고 설명했다. 예방 정책으로는 협력적 취약점 공개(CVD)와 취약점 공개 프로그램(VDP) 확대, 제조사의 보안 업데이트 기한을 정하는 ‘패치 데드라인’, 메모리 격리와 접근통제의 작동을 수학적으로 확인하는 형식검증 확대를 제안했다. 이번 포럼은 전자신문과 도산아카데미가 공동 주최하고 시스원이 후원했다.