[AI국가대전환=한국인터넷진흥원] AI가 해커의 칼이 된 시대, 대한민국의 방패 업그레이드

 
인공지능은 인간의 생산성을 끌어올렸다. 하지만 해커의 생산성도 함께 끌어올렸다. 공격자는 이제 AI로 표적 시스템을 정찰하고 취약점을 찾아 공격 코드까지 빚어낸다. 숙련된 해커가 오래 매달려야 했던 일이 순식간에 끝난다.
 
 
사이버 전쟁에서 일어난 가장 큰 변화는 결국 속도다. 사람이 한 땀 한 땀 막아서는 방식으로는 이 속도를 따라잡을 수 없다. 칼이 빨라졌다면 방패도 빨라져야 한다. 한국인터넷진흥원(KISA)이 ‘한국형 보안 특화 AI’를 꺼내 든 까닭이다.
 
 
방어하는 쪽의 사정은 갈수록 팍팍하다. 막아야 할 취약점 자체가 폭증하고 있어서다. 국제침해사고대응협의체(FIRST)는 올해 공개될 공통 취약점 식별번호(CVE)가 약 6만6000건에 이를 것으로 내다봤다. 상반기 공개 속도가 연초 예측을 46.3%나 웃돌면서 전망치를 끌어올린 결과로, 역대 최대 규모다.
 
 
그러나 취약점이 열 배로 늘었다고 보안 인력을 열 배로 늘릴 수는 없다. 다행히 쏟아지는 취약점 가운데 실제 공격에 쓰일 만한 것은 일부에 불과하다. 그렇다면 물음 자체를 바꿔야 한다. “취약점이 몇 개인가”가 아니라 “무엇부터 막을 것인가”다.
 
한국인터넷진흥원 본사 사진한국인터넷진흥원 제공
한국인터넷진흥원 본사 [사진=한국인터넷진흥원 제공]

 
KISA가 AI에 거는 기대도 여기에 있다. 누가 더 많이 찾아내느냐를 겨루는 경쟁에서 벗어나, 실제로 악용될 위험이 큰 취약점을 AI가 먼저 가려내고 우선순위에 따라 대응하는 체계로 옮겨 가겠다는 것이다.
 
 
KISA는 지난 5월부터 오픈AI의 정부·기관 대상 신뢰 기반 접근(GTAC) 프로그램을 통해 주요 기반시설의 외부 공개 웹페이지와 상용·오픈소스 소프트웨어를 AI로 점검하고 있다. 사람이 매달리면 수 주에서 한 달 넘게 걸릴 분석을 크게 단축해, 정말 위험한 취약점을 추려 기업에 알리고 패치를 돕는 방식이다.
 
 
여기서 한 걸음 더 들어가야 할 물음이 있다. 대한민국의 사이버 방어를 해외 범용 AI에만 맡겨도 되는가.
 
 
챗GPT를 비롯한 글로벌 AI는 방대한 데이터를 학습한 탁월한 범용 모델이다. 그러나 한국의 보안 환경에는 남다른 결이 있다. 망 분리 체계가 있고, 한글(HWP) 문서가 공공과 민간에 두루 쓰이며, 디지털저작권관리(DRM)와 전자금융 보안 모듈 같은 독특한 보안 체계가 겹겹이 깔려 있다.
 
 
북한발 사이버 위협이라는 지정학적 변수도 상존한다. 더 근본적인 문제는 정보의 민감성이다. 국가 기반시설과 기업 내부 시스템의 구조, 그 취약점 정보를 해외 상용 AI에 고스란히 입력할 수는 없다. 아무리 영민한 AI라도 국가와 기업의 급소를 바깥에 드러내면서까지 쓸 수는 없는 노릇이다.
 
 
KISA가 내놓은 해법이 ‘한국형 보안 특화 파운데이션 모델’이다. 세계 최고의 범용 AI와 모든 분야에서 겨루겠다는 뜻이 아니다. 전략은 오히려 정반대다. 거대 범용 모델의 뒤를 좇는 대신 사이버 보안이라는 한 영역에서 한국의 데이터와 환경을 집중적으로 학습한 전문 AI를 키우겠다는 것이다.
 
 
김은성 KISA 위협대응정책팀장의 비유가 적확하다. 해외 범용 AI가 모든 과목을 두루 섭렵한 천재라면 한국형 보안 AI는 한 분야를 깊이 파고든 전문가가 돼야 한다는 것이다. 무엇이든 잘하는 AI가 아니라 한국을 겨냥한 사이버 공격을 가장 잘 아는 AI, 그것이 목표다.
 
 
제대로만 만들어진다면 쓰임새는 넓다. 수많은 취약점 가운데 진짜 위험한 것을 골라내고, 악성코드를 분석하며, 공격의 기미를 먼저 읽어 낸다. 어느 시스템부터 손봐야 하는지도 짚어 준다. 보안 담당자 곁을 지키는 ‘AI 참모’다.
 
 
그렇다고 정부가 모든 보안 서비스를 직접 만들 필요는 없다. KISA가 제시한 방향은 역할 분담이다. 정부가 기초 보안 지식을 학습시킨 모델을 오픈웨이트로 공개하면 보안기업들이 그 위에 금융·통신·제조·공공 등 산업별 전문 서비스를 얹는 구조다.
 
 
이 설계가 핵심이다. 국가는 민간 AI 기업과 경쟁해서는 안 된다. 국가는 공통의 토대를 닦고, 경쟁은 민간이 그 위에서 해야 한다. 고속도로는 국가가 놓지만 그 위를 달리는 자동차까지 국가가 만들지는 않는다.
 
신뢰할 수 있는 기반 모델이 깔리면 보안기업과 스타트업은 저마다의 기술과 데이터를 보태 훨씬 다채로운 서비스를 내놓을 것이다. 그때 한국형 보안 AI는 하나의 제품이 아니라 보안산업의 공공 인프라가 된다.
 
 
AI 시대에는 보안의 개념도 달라진다. 과거에는 성벽을 높이 쌓아 적이 넘어오지 못하게 하는 것이 전부였다. 그러나 AI가 공격 기술을 하루가 다르게 벼리는 지금, 모든 공격을 완벽히 막겠다는 목표는 점점 신기루가 돼 간다.
 
 
이제는 공격을 최대한 늦추고 이상 징후를 재빨리 포착해 피해가 번지기 전에 관리자에게 알리는 능력이 승부를 가른다. 완벽한 방어보다 얼마나 빨리 발견하고 얼마나 빨리 대응하느냐가 관건이다.
 
 
이 구도에서 AI는 인간이 감당할 수 없는 속도를 맡는다. 네트워크와 소프트웨어에서 끝없이 쏟아지는 데이터를 쉼 없이 훑어 수상한 움직임을 잡아낸다. 인간은 그 가운데 무엇부터 조치할지 판단하고, 조직은 그 결과에 책임진다. AI가 탐지하고, 사람이 판단하고, 조직이 책임지는 구조다.
 
 
다만 보안 AI 자체가 새로운 표적이 될 수 있다. 오염된 데이터를 학습시키거나 AI의 판단을 교란하고, 그 안에 담긴 시스템 정보를 빼내려는 공격은 반드시 등장한다. AI로 보안을 강화하는 동시에 AI 그 자체도 지켜야 한다. 그래서 AI 시대의 사이버전은 ‘AI 대 인간’의 싸움이 아니다. AI를 쥔 공격자와 AI를 쥔 방어자의 싸움이다.
 
 
한국은 반도체와 통신, 제조업과 디지털 정부에 이르기까지 세계 수준의 디지털 인프라를 갖췄다. 가진 것이 많은 만큼 뚫렸을 때 잃는 것도 크다. AI 시대의 국가경쟁력은 얼마나 뛰어난 AI를 보유했느냐만으로 결정되지 않는다.
 
 
그 AI와 디지털 인프라를 얼마나 안전하게 부릴 수 있느냐가 또 하나의 경쟁력이다. 미국이나 중국의 거대 범용 AI를 좇는 것만이 AI 주권은 아니다. 우리 사회 고유의 위험을 이해하고 국가의 핵심 시스템을 지켜 낼 AI를 갖는 것 역시 엄연한 기술주권이다.
 
 
AI가 공격자의 칼이 된 시대다. 대한민국에도 대한민국을 지킬 ‘AI 방패’가 필요하다. 한국형 보안 특화 파운데이션 모델은 그 방패를 우리 손으로 강화하겠다는 선언이다.
 

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

컴패션_PC
댓글0
0 / 300

댓글을 삭제 하시겠습니까?

닫기

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기