AI가 찾은 취약점 모두가 ‘진짜’ 아냐… KISA "검증·조치가 병목"

팽동현 2026. 9. 22. 12:02
자동요약 기사 제목과 주요 문장을 기반으로 자동요약한 결과입니다.
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.

인공지능(AI)이 소프트웨어(SW) 보안 취약점을 찾아내는 속도가 빨라지면서 사이버보안의 병목이 '발견'에서 '검증 및 조치'로 옮겨가고 있다는 진단이 나왔다.

배승권 KISA 취약점관리센터장은 "AI의 가장 큰 변화는 사람을 배제하는 게 아니라 한 사람이 할 수 있는 공격 작업의 양과 속도를 크게 늘린 것"이라며 "취약점 관리의 병목이 발견에서 검증과 조치로 이동하고 있다"고 밝혔다.

음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

GPT-5.5 사이버로 점검 수행
기업 전달 한 달→일주일 단축
독자 보안모델 필요성도 부각
배승권 KISA 취약점관리센터장이 '사이버 보안 취약점 현황과 선제적 대응'을 주제로 발표하고 있다. KISA 제공


인공지능(AI)이 소프트웨어(SW) 보안 취약점을 찾아내는 속도가 빨라지면서 사이버보안의 병목이 '발견'에서 '검증 및 조치'로 옮겨가고 있다는 진단이 나왔다.

AI가 공격자의 취약점 분석과 무기화 속도를 높이는 만큼 방어 측도 위험한 취약점을 가려내 신속히 고치는 체계로 전환해야 한다는 것이다.

22일 한국인터넷진흥원(KISA)에 따르면 국제침해사고대응팀협의체(FIRST)는 올해 공개될 공통취약점(CVE)이 약 6만6000건으로 사상 최대에 이를 것으로 내다봤다. 올해 초 전망치 5만9427건보다 늘어난 수치로, AI기반 자동발견 도구와 보안 연구·보고 생태계 확대가 주요 배경으로 꼽혔다.

다만, 실제 악용됐거나 악용 가능성이 큰 취약점은 같은 비율로 늘지 않았다는 게 FIRST의 분석이다. 배승권 KISA 취약점관리센터장은 "AI의 가장 큰 변화는 사람을 배제하는 게 아니라 한 사람이 할 수 있는 공격 작업의 양과 속도를 크게 늘린 것"이라며 "취약점 관리의 병목이 발견에서 검증과 조치로 이동하고 있다"고 밝혔다.

공격과 방어의 속도차는 커지고 있다. 미국 버라이즌의 '2026 데이터 유출 보고서(DBIR)'에선 취약점 악용이 지난해 전체 침해사고의 초기 진입경로 31%를 차지해 처음 1위에 올랐고, 중요 취약점을 완전히 조치하는 데 걸린 기간의 중간값은 43일로 전년(32일)보다 오히려 늘었다.

이 가운데 KISA는 지난 5월 오픈AI의 정부·기관용 신뢰기반접근프로그램(GTAC)에 참여해 보안 특화 모델인 'GPT-5.5-사이버'를 실제 취약점 점검에 투입하고 있다. 대상은 기반시설의 외부 공개 웹페이지와 해당 시설에서 많이 쓰는 상용·오픈소스 SW다.

배 센터장은 "AI가 취약점 10건을 찾았다면 실제 유효한 것은 5~6건 정도가 나오는 경우도 있다"면서 "기존에 이런 취약점 정보를 기업이 받기까지 한 달 걸렸다면, 이젠 일주일 안에 전달할 수 있다"고 설명했다. AI가 탐지한 결과를 그대로 쓰는 게 아니라 KISA 분석가가 다시 재현·검증하는 방식이다. 분석 업무에도 AI를 들여 전파 시간을 더욱 줄일 구상이다.

김은성 KISA 위협대응정책팀장이 'AI 포 시큐리티, 진실과 오해'를 주제로 발표하고 있다. KISA 제공


점검 과정에선 AI의 자율성이 새로운 위험 요소로 관리된다. KISA는 해당 기업 담당자와 점검자가 전 과정을 함께 지켜보고, 서비스 장애 등 예기치 못한 문제가 생기면 즉시 중단하는 체계를 적용하고 있다. 김은성 KISA 위협대응정책팀장은 GTAC 협약에 대해 "국내 정보가 학습되지 않도록 요구했고, 학습하지 않겠다는 확답을 받고 시작했다"고 설명했다.

그럼에도 독자 보안 특화 모델에 대한 필요성은 더욱 커지고 있다. KISA는 지난 6월 앤트로픽의 AI 보안 협력체 '프로젝트 글래스윙'에 합류해 '미토스' 접근권을 얻었지만, 실제 활용 전 열흘 만에 미국 정부 수출통제로 막혔다. 이후 같은 달 말에 통제가 해제됐음에도 여전히 별다른 소식이 없는 상황이다.

김 팀장은 한국형 보안 특화 파운데이션 모델이 필요한 이유로 북한 등 한국 특유의 위협, 한글문서(HWP)·망분리·문서보안(DRM) 같은 국내 전산 환경, 데이터 주권 등을 꼽았다. 해외 모델만으로는 국내 특유의 업무·보안 환경과 한국을 겨냥한 위협을 충분히 반영하기 어려울 수 있다는 견해다.

이와 관련해 과학기술정보통신부는 네이버클라우드가 주관사를 맡고 LG AI연구원, LG CNS, LG유플러스 등이 참여한 컨소시엄을 보안 특화 모델 개발 사업자로 선정해 본격적으로 사업을 추진하고 있다. 김 팀장은 보안 특화 모델에 대해 "주도는 국가가 하되 활성화는 민간이 해야 한다"고 말했다.

팽동현 기자 dhp@dt.co.kr

Copyright © 디지털타임스. 무단전재 및 재배포 금지.