[사이언스칼럼] AI 시대 보안은 '무너지지 않음'이다

  • 오피니언
  • 사이언스칼럼

[사이언스칼럼] AI 시대 보안은 '무너지지 않음'이다

진승헌 ETRI 인공지능데이터보안연구실 책임연구원

  • 승인 2026-05-21 17:20
  • 신문게재 2026-05-22 18면
  • 임병안 기자임병안 기자
진승헌 책임연구원
진승헌 ETRI 인공지능데이터보안연구실 책임연구원
지난 4월 앤트로픽은 차세대 AI 모델 '클로드 미토스(Mythos) 프리뷰'를 발표하며 이례적인 선택을 했다. 일반에 곧장 공개하지 않고 애플·구글·마이크로소프트·JP모건체이스·리눅스재단 등이 참여하는 '프로젝트 글라스윙(Glasswing)'을 통해 주요 기술·금융·인프라 기업과 오픈소스 진영에 먼저 제공한 것이다. 공격자가 아니라 방어자에게 시간을 먼저 주겠다는 취지였다.

미토스가 주목받은 이유는 코딩 능력 때문만이 아니다. 앤트로픽 자체 평가에서 미토스는 OpenBSD의 27년 된 네트워크 결함과 FreeBSD의 17년 된 원격코드실행 취약점을 찾아냈다. 세계가 널리 써온 소프트웨어의 오랜 결함이 AI에 의해 드러난 것이다. 영국 AI보안연구소 평가도 충격적이다. 미토스는 전문가급 보안 과제에서 73%의 성공률을 기록했고, 인간 전문가도 약 20시간이 필요한 32단계 모의 기업망 공격을 10회 중 3회 완수했다. 다만 "AI가 모든 기업망을 뚫는다"는 뜻은 아니다. 평가 환경에는 실시간 대응팀도, 이상 행위 탐지·관제 도구도 없었다. 그럼에도 능동적 방어가 없는 조직은 이미 AI 자율 공격의 사정권에 들어왔다는 뜻이다. 일부 보안 연구팀은 공개·패치된 사례를 대상으로 기존 공개 모델과 오픈소스 도구를 조합해 미토스식 취약점 발견의 일부를 재현했다고 보고했다. 위협은 한 모델만의 문제가 아니다. AI가 공격자의 시간을 줄이는 순간, 보안의 핵심은 공격과 방어의 '시간 비대칭'을 줄이는 일이 된다. 공격자는 AI로 오래된 코드를 반복 시험할 수 있지만, 방어자는 패치 개발·검증·배포를 거쳐야 한다. 공격자의 시간은 줄지만, 방어자의 시간은 쉽게 줄지 않는다. 격차는 숫자로 드러났다. 한 글로벌 취약점 분석에 따르면 2025년 상반기 악용이 확인된 취약점 432건 중 32.1%는 공식 취약점 번호(CVE) 발행 전이거나 당일에 이미 악용됐다. 보안업계가 이름표를 붙이기도 전에 공격이 시작된 것이다. 데이터유출조사보고서(DBIR)도 비슷하다. VPN·방화벽 같은 외부 노출 장비의 취약점은 공개 시점에 이미 쓰인 사례가 많았지만, 조직이 고치는 데는 약 32일이 걸렸다. 공격자는 문이 열린 당일 움직이고, 방어자는 한 달이 지나서야 문을 닫는 셈이다.

미토스의 진짜 교훈은 '새로운 공격'보다 '오래된 보안 부채'다. 인간이 오래 들여 찾던 결함을 AI는 반복적으로 탐색하고 재현한다. 더 뼈아픈 사실은 앤트로픽 조차 운영 보안에서 자유롭지 않았다는 점이다. '클로드 코드' 소스 일부가 패키징 사고로 외부에 노출됐고, 미토스도 제3자 협력사를 통한 비인가 접근이 보도됐다. AI 시대의 위험은 모델 성능만의 문제가 아니다. 코드 배포, 접근권한, 협력사 관리가 흔들리면 앞선 AI 기업도 위험해진다.

대응도 달라져야 한다. 절차를 늘려 공격자를 번거롭게 만드는 '마찰 기반 보안'만으로는 부족하다. 공격이 성공할 수 있다는 전제에서 빨리 발견하고, 좁게 가두고, 신속히 회복하는 체계가 필요하다. 보안의 목표도 '완전한 차단'에서 '피해 최소화'로 넓어져야 한다. 계정 하나가 탈취돼도 핵심 시스템까지 닿지 못하게, 서버 하나가 감염돼도 전체로 번지지 않게 해야 한다.

앞으로 중요한 질문은 "침해를 당했는가"만이 아니다. "얼마나 빨리 알아차렸는가, 얼마나 좁게 가뒀는가, 얼마나 빨리 정상으로 돌아왔는가"가 더 중요하다. 백업은 랜섬웨어에도 훼손되지 않아야 하고, 사고대응 매뉴얼은 훈련으로 검증돼야 한다. 방어자도 AI를 자산 점검·이상 행위 탐지에 활용하되, 최종 결정은 인간의 거버넌스에 두어야 한다.

미토스의 메시지는 분명하다. 가장 안전한 조직은 뚫리지 않은 조직이 아니라, 뚫려도 무너지지 않는 조직이다. AI 시대의 보안은 더 높은 성벽이 아니라, 공격과 방어의 시간 비대칭을 줄이는 경쟁이다. 기본과 회복력을 갖추지 않으면, 가장 정교한 공격이 아니라 기초적인 허점에 무너질 수 있음을 잊지 말아야 할 것이다.

/진승헌 ETRI 인공지능데이터보안연구실 책임연구원

중도일보(www.joongdo.co.kr), 무단전재 및 수집, 재배포 금지

기자의 다른기사 보기

랭킹뉴스

  1. 대전 트램 급전 방식 논란 여전…공론화 필요 목소리
  2. "더는 버티기 어려워"… 대전 서남부터미널, 폐업 재신청
  3. 대전 유성구 주민 기획 13개 동 '마을 축제' 개최
  4. 대전 수소트램 ‘유지냐 변경이냐’…민선 9기 고심
  5. 수사 중요성 커졌는데 '베테랑'은 부족… 대전경찰 인사 시험대
  1. 대전 복용동 염소 축사서 화재…일대 정전 복구중
  2. 충남대 국립공주대 통합 밑그림… 학내외 의견수렴 이어져
  3. [문화 톡] 갈마도서관 직원들의 웃는 얼굴을 보며
  4. 대전중수청 정원 261명 확정… 전국 6개 지방청 중 네 번째 규모
  5. 세종도시교통공사 '내부 갑질' 논란 반복… 자정 시스템 없나

헤드라인 뉴스


`초고령사회` 코앞 충청권, 5년새 요양병원 21곳 문닫아

'초고령사회' 코앞 충청권, 5년새 요양병원 21곳 문닫아

65세 이상 고령 인구 비율이 19%를 넘어 초고령사회 진입을 앞둔 대전에서 노인 의료서비스를 담당해 온 요양병원이 감소하고 있다. 충청권 요양병원은 최근 5년간 21곳 줄어 종합병원과 병원이 증가한 것과 대조를 보였다. 병원 입원 중심의 돌봄에서 벗어나는 의료 개편이라는 시선과 함께 중증의 노인·장애인 진료환경이 악화되지 않도록 살펴야 한다는 목소리다. 대전 유성구에 위치한 260병상의 한 요양병원이 이달 말 폐원을 앞두고, 남은 입원환자를 다른 병원으로 옮기는 이원 조치가 한창 이뤄지고 있다. 2010년 설립해 2014년 한때..

이 대통령 `정부세종청사` 중심 국정 전환… 현실과 이상 괴리 지속
이 대통령 '정부세종청사' 중심 국정 전환… 현실과 이상 괴리 지속

세종과 서울의 행정 이원화에 따른 비효율 문제가 올해 국정감사에서도 도마에 오를 지 주목된다. 현 정부가 정부세종청사 중심의 국정 전환 메시지까지 던진 상황에서도 실질적인 조치가 이뤄지지 않으면서 '길국장', '길과장'이란 자조 섞인 표현이 10여 년째 이어지고 있다. 최근에는 새롭게 취임한 한성숙 국무총리 역시 세종공관과 청사를 비워둔 채 '서울 일정'만 고집하고 있다는 평가가 관가에서 흘러나오며 정부의 의지에 의문부호가 따라붙고 있다. 19일 국무조정실 등에 따르면 오는 20일 취임 50일을 맞는 한 총리의 세종청사 일정은 공식..

`3조 7000억 원 규모`…태안∼안성 민자고속도로 추진 가속화
'3조 7000억 원 규모'…태안∼안성 민자고속도로 추진 가속화

충남도가 민자 적격성 조사를 통과한 '태안∼안성 민자고속도로'의 조속한 추진을 위해 사업 제안사와 협력 체계를 구축하고 후속 행정 절차에 박차를 가하고 있다. 박수현 지사는 19일 도청 접견실에서 태안∼안성 고속도로 최초 제안 컨소시엄 관계자들을 만나 사업 추진 상황을 공유하고, 원활한 사업 추진을 위한 협력 방안을 논의했다. 이날 컨소시엄 관계자들과의 접견에서 박 지사는 지역경제에 대한 파급 효과를 높일 수 있도록 도내 건설업체와 건설자재 업체 등의 사업 참여 기회 확대를 요청했다. 특히 지역 균형발전과 관광·해양산업 활성화를 위..

실시간 뉴스

지난 기획시리즈

  • 정치

  • 경제

  • 사회

  • 문화

  • 오피니언

  • 사람들

  • 기획연재

포토뉴스

  • 폭발물 테러 및 화재 대응 훈련 폭발물 테러 및 화재 대응 훈련

  • 공공디자인 공모전 작품전시회…8월 27일까지 전시 공공디자인 공모전 작품전시회…8월 27일까지 전시

  • ‘대덕정수장의 시민공원화 조성 약속을 이행하라’ ‘대덕정수장의 시민공원화 조성 약속을 이행하라’

  • 다시 찾아 온 폭염…참새들의 ‘여름 피서’ 다시 찾아 온 폭염…참새들의 ‘여름 피서’