AI가 취약점 찾는 시대…KISA, 취약점 관리 '발견'서 '검증·조치' 중심으로

안신혜 2026. 9. 22. 16:48
음성재생 설정 이동 통신망에서 음성 재생 시 데이터 요금이 발생할 수 있습니다. 글자 수 10,000자 초과 시 일부만 음성으로 제공합니다.
번역beta Translated by kaka i
글자크기 설정 파란원을 좌우로 움직이시면 글자크기가 변경 됩니다.

이 글자크기로 변경됩니다.

(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.

2025년 공개 취약점 4만8185건…올해 6만6000건 전망, AI 자율 탐지 확산 영향
취약점 공개 당일·이전 악용 29%…기업 평균 패치 기간은 43일로 늘어
KISA, GPT-5.5 사이버 활용 실증…"취약점 관리, 발견보다 검증·조치가 중요" 
배승권 KISA 취약점관리센터장이 지난 21일 사이버보안취약점현황및 선제적대응에 대해 설명하고 있다 [사진=KISA]

인공지능(AI)을 활용한 보안 취약점 탐지 행위가 고도화되면서 보안 관리의 초점이 ‘발견’에서 ‘검증과 조치’로 옮겨가고 있다. 공개되는 취약점이 빠르게 늘어나는 가운데 실제 악용 가능성이 높은 대상을 선별하고, 우선순위를 정해 신속하게 조치하는 역량이 중요해지고 있다. 

22일 한국인터넷진흥원(KISA)에 따르면 지난해 전 세계에서 공개된 취약점(CVE)은 4만8185건으로 전년 대비 20.6% 증가했다. 하루 평균 132건꼴로, 올해는 약 6만6000건까지 늘어날 것으로 전망된다. KISA는 AI 기반 자율 취약점 발견 도구의 확산을 증가세의 주요 배경으로 보고 있다.

배승권 KISA 취약점관리센터장은 지난 21일 “얼마나 많은 취약점을 발견하느냐가 중요한 게 아니라 발견된 취약점 중 실제 위험한 것이 무엇인지 정확하게 선별하고 신속하게 조치하는 것이 중요해지고 있다”며 “기존의 취약점 관리의 덕목인 발견에서 검증과 조치로 이동하고 있다고 볼 수 있다”고 설명했다.

공개 취약점이 늘더라도 모두 실제 공격으로 이어지는 것은 아니다. 이에 실제 악용 가능성을 가려내고 조치 우선순위를 정하는 과정이 중요해지는 양상이다. KISA는 취약점 관리의 병목이 발견에서 검증 및 패치로 이동하고 있다고 보고 있다.

공격과 방어의 속도 격차도 커지고 있다. KISA에 따르면 취약점이 공개된 당일이나 공개 이전에 악용된 사례는 29%에 달한 반면 기업의 평균 패치 소요 기간은 전년 32일에서 43일로 늘었다. 침해사고 초기 침투 경로 가운데 취약점 악용 비중도 31%를 차지했다. 공격은 시간 단위로 빨라지는 반면 대응은 여전히 월 단위에 머무르고 있다는 분석이다. 

배 센터장은 사고 발생 이후 대응하는 방식만으로는 한계가 있다고 강조했다. 그는 “사고가 나기 전에 인터넷에 노출된 자산과 취약점을 파악하고, 이 가운데 실제 악용 가능성이 높은 대상을 선별하는 것이 중요하다”며 “취약점 관리를 사후 대응에서 선제적 위협 관리로 전환할 필요가 있다”고 말했다. 

사이버보안에 있어 AI는 공격자의 도구인 동시에 방어자의 도구로도 활용되고 있는 것이 특징이다. 배 센터장은 “AI를 활용하면 사람이 코드를 분석하는 것보다 대량의 코드를 빠르게 분석하고 취약점 가능성을 찾아내거나 실제 공격으로 이어질 수 있는지 검증하는 작업을 지원할 수 있다”며 “AI 때문에 해킹이 쉬워진다고만 볼 것이 아니라 AI를 활용해 방어의 속도도 높여야 한다”고 설명했다. 

KISA는 취약점관리센터를 중심으로 취약점의 발견부터 검증, 조치 지원, 전파까지 전 주기를 하나의 체계로 관리하고 있다. 취약점 정보포털(KNVD)을 통해 국내외 취약점과 패치 정보를 제공하고, 국산 소프트웨어 취약점 관리와 신고포상제, 기업·기관과의 협력 공개 체계도 운영 중이다.

AI를 방어에 활용하는 실증도 진행 중이다. 과학기술정보통신부와 KISA는 지난 5월부터 오픈AI의 GTAC 프로그램에 참여해 GPT-5.5 사이버를 기반시설의 외부 공개 웹페이지와 상용·오픈소스 소프트웨어 취약점 점검에 활용하고 있다. AI가 찾아낸 취약점은 유효성과 실제 악용 가능성을 검증한 뒤 해당 기업의 조치로 이어지도록 지원한다.

배 센터장은 AI가 취약점 발견과 분석 속도를 높이더라도 실제 위험성을 검증하고 조치 우선순위를 판단하는 과정에서는 사람의 역할이 중요하다고 설명했다. AI가 대량의 취약점 후보를 빠르게 분석하면 사람은 실제 악용 가능성을 가려내고 조치를 결정하는 데 집중할 수 있다는 것이다.

배 센터장은 “취약점 관리의 덕목이 기존의 발견에서 검증과 조치로 이동하고 있다”며 “속도가 곧 방어력”이라고 강조했다.