
[서울=뉴시스]윤정민 기자 =
"한국형 미토스 개발은 하면 좋은 게 아니고 국가 안보를 위해 반드시 해야만 하는 국가 숙제입니다."
최근 만난 정부 고위 관계자의 이 한마디가 유독 오래 남았다.
수십 년 된 소프트웨어의 보안 취약점을 고성능 인공지능(AI)이 단 몇 분 만에 찾아내는 '미토스발 보안 쇼크'. 그리고 이어진 미국 행정부의 느닷없는 수출 통제 사태를 지켜볼 수 밖에 없는 현실을 토로한 것이다.
지난 6월 앤트로픽의 '클로드 미토스'를 활용하는 글로벌 협력 프로그램 '프로젝트 글래스윙'에 국내 기업과 기관이 참여 대상으로 이름을 올렸다. 미토스가 소프트웨어 취약점을 찾아내는 능력은 충격적이었다. 다급했던 만큼 우리 보안 현장의 기대도 컸다.
그런데 예상치 못한 변수가 생겼다. 미국 정부의 고성능 AI 해외 접근 통제였다. 한때 국내에서도 활용할 수 있을 것처럼 보였던 미토스 보안 점검 기능이 닫혔다. 이후 접근 제한이 풀렸다는 발표가 나왔지만 국내 기관의 실제 활용은 여전히 제한적인 상황이다.
취약점을 찾아내는 AI는 방어를 위한 강력한 도구인 동시에 공격자에게도 강력한 무기가 될 수 있다. 미국 정부가 해외 접근을 제한한 이유도 이 때문이다.
이번 사태는 뼈아픈 현실을 보여줬다. 우리가 필요할 때 쓸 수 있는 보안 AI가 과연 우리에게 있을까. 아무리 뛰어난 외산 AI라도 해당 국가의 정책이나 수출 통제에 따라 사용 조건이 바뀔 수 있다. 미·중 AI 경쟁 속에 동맹국이라도 미국의 정책 한 번에 사이버 방어선이 흔들릴 수 있다는 얘기다. 남의 무기에 의존하는 보안이 얼마나 허망한지 보여준 단적인 사례다.
국내 보안 환경은 해외와 많이 다르다. 핵심 국가 기반시설과 금융망은 외부 인터넷과 완전히 단절된 '망분리' 상태로 운영된다. 여기에 한글 문서와 독자적인 금융 보안 프로그램이 얽혀 있다. 미국이나 유럽에서 만든 외산 AI는 이러한 국내 특수 환경을 제대로 이해하지 못한다. 설령 성능이 뛰어나다 해도 보안 규정상 폐쇄망 내부로 들여오는 것 자체가 불가능하다.
결국 '성능 좋은 AI를 가져다 쓰면 된다'는 접근만으로는 부족하다는 얘기다. 최근 네이버클라우드와 국내 주요 보안 기업들이 손잡고 국산 보안 특화 AI 개발에 나선 것도 이런 배경과 무관하지 않다. 정부가 추진하는 독자 파운데이션 모델(독파모) 사업을 기반으로 보안 영역에서도 우리 환경에 맞는 AI를 만들겠다는 것이다. 가뭄의 단비 같은 소식이다.
네이버클라우드와 LG AI연구원은 각각 침해 징후 대응과 취약점 분석에 특화한 모델 개발을 추진한다. 보안 기업들은 현장에서 축적한 위협 데이터와 보안 기술을 더한다.
개발된 모델은 국가 핵심 시설 등에서 실제 성능을 검증하고 향후 보안 제품에도 적용할 계획이다.
관건은 진짜 쓸 만한 AI를 만드는 일이다. AI가 찾은 취약점이 실제 유효한 위험인지, 엉뚱한 가짜 경보는 얼마나 줄였는지 숫자로 증명해야 한다. 새로운 해킹 기법이 나올 때마다 AI를 계속 똑똑하게 다듬을 체계도 갖춰야 한다.
'미토스 쇼크'와 여전히 풀리지 않는 미국의 수출 통제는 명확한 경고를 던졌다. 총성 없는 사이버 전쟁터에서 타국의 선의에 안보를 맡길 수는 없다. 초거대 프런티어급 보안 AI 개발에 국가적 역량을 총동원해야 할 때다.
◎공감언론 뉴시스 [email protected]
"한국형 미토스 개발은 하면 좋은 게 아니고 국가 안보를 위해 반드시 해야만 하는 국가 숙제입니다."
최근 만난 정부 고위 관계자의 이 한마디가 유독 오래 남았다.
수십 년 된 소프트웨어의 보안 취약점을 고성능 인공지능(AI)이 단 몇 분 만에 찾아내는 '미토스발 보안 쇼크'. 그리고 이어진 미국 행정부의 느닷없는 수출 통제 사태를 지켜볼 수 밖에 없는 현실을 토로한 것이다.
지난 6월 앤트로픽의 '클로드 미토스'를 활용하는 글로벌 협력 프로그램 '프로젝트 글래스윙'에 국내 기업과 기관이 참여 대상으로 이름을 올렸다. 미토스가 소프트웨어 취약점을 찾아내는 능력은 충격적이었다. 다급했던 만큼 우리 보안 현장의 기대도 컸다.
그런데 예상치 못한 변수가 생겼다. 미국 정부의 고성능 AI 해외 접근 통제였다. 한때 국내에서도 활용할 수 있을 것처럼 보였던 미토스 보안 점검 기능이 닫혔다. 이후 접근 제한이 풀렸다는 발표가 나왔지만 국내 기관의 실제 활용은 여전히 제한적인 상황이다.
취약점을 찾아내는 AI는 방어를 위한 강력한 도구인 동시에 공격자에게도 강력한 무기가 될 수 있다. 미국 정부가 해외 접근을 제한한 이유도 이 때문이다.
이번 사태는 뼈아픈 현실을 보여줬다. 우리가 필요할 때 쓸 수 있는 보안 AI가 과연 우리에게 있을까. 아무리 뛰어난 외산 AI라도 해당 국가의 정책이나 수출 통제에 따라 사용 조건이 바뀔 수 있다. 미·중 AI 경쟁 속에 동맹국이라도 미국의 정책 한 번에 사이버 방어선이 흔들릴 수 있다는 얘기다. 남의 무기에 의존하는 보안이 얼마나 허망한지 보여준 단적인 사례다.
국내 보안 환경은 해외와 많이 다르다. 핵심 국가 기반시설과 금융망은 외부 인터넷과 완전히 단절된 '망분리' 상태로 운영된다. 여기에 한글 문서와 독자적인 금융 보안 프로그램이 얽혀 있다. 미국이나 유럽에서 만든 외산 AI는 이러한 국내 특수 환경을 제대로 이해하지 못한다. 설령 성능이 뛰어나다 해도 보안 규정상 폐쇄망 내부로 들여오는 것 자체가 불가능하다.
결국 '성능 좋은 AI를 가져다 쓰면 된다'는 접근만으로는 부족하다는 얘기다. 최근 네이버클라우드와 국내 주요 보안 기업들이 손잡고 국산 보안 특화 AI 개발에 나선 것도 이런 배경과 무관하지 않다. 정부가 추진하는 독자 파운데이션 모델(독파모) 사업을 기반으로 보안 영역에서도 우리 환경에 맞는 AI를 만들겠다는 것이다. 가뭄의 단비 같은 소식이다.
네이버클라우드와 LG AI연구원은 각각 침해 징후 대응과 취약점 분석에 특화한 모델 개발을 추진한다. 보안 기업들은 현장에서 축적한 위협 데이터와 보안 기술을 더한다.
개발된 모델은 국가 핵심 시설 등에서 실제 성능을 검증하고 향후 보안 제품에도 적용할 계획이다.
관건은 진짜 쓸 만한 AI를 만드는 일이다. AI가 찾은 취약점이 실제 유효한 위험인지, 엉뚱한 가짜 경보는 얼마나 줄였는지 숫자로 증명해야 한다. 새로운 해킹 기법이 나올 때마다 AI를 계속 똑똑하게 다듬을 체계도 갖춰야 한다.
'미토스 쇼크'와 여전히 풀리지 않는 미국의 수출 통제는 명확한 경고를 던졌다. 총성 없는 사이버 전쟁터에서 타국의 선의에 안보를 맡길 수는 없다. 초거대 프런티어급 보안 AI 개발에 국가적 역량을 총동원해야 할 때다.
◎공감언론 뉴시스 [email protected]
