SK쉴더스, AI 사이버 공격 대응 전략 공개…기업 보안 위협 막는 핵심 방법은?

Written by

in

인공지능(AI) 기술이 빠르게 발전하면서 기업들이 직면하는 사이버 보안 위협도 새로운 양상을 보이고 있다.

과거에는 해커가 직접 시스템의 취약점을 탐색하고 공격 가능성을 검증해야 했다면, 최근에는 AI 기술을 활용해 이러한 과정을 자동화하는 방식이 주목받고 있다.

특히 기업이 운영하는 웹서비스와 API(Application Programming Interface)를 대상으로 보안상 취약한 부분을 빠르게 찾아내는 공격이 가능해지면서 기존 보안체계에 대한 점검 필요성이 커지고 있다.

이러한 가운데 SK쉴더스가 AI 자동화 공격의 주요 특징과 기업이 갖춰야 할 보안 대응 방안을 제시했다.

SK쉴더스는 지난 10월 8일 ‘AI 자동화 공격 시대, Shadow IT를 노린 침해사고 분석 및 대응 가이드’를 발표하며 기업들이 기존 보안관리의 기본 원칙부터 다시 점검해야 한다고 강조했다.

AI 사이버 공격 증가…SK쉴더스가 주목한 보안 사각지대

SK쉴더스가 이번 보안 가이드에서 중점적으로 다룬 문제는 기업 내부에서 제대로 관리되지 않는 정보기술 자산이다.

기업들은 업무 효율성을 높이기 위해 새로운 시스템을 도입하거나 기존 서비스에 추가 기능을 개발하는 경우가 많다.

문제는 이러한 변화가 반복되는 과정에서 최초 시스템 구축 당시 적용했던 보안 기준이 충분히 유지되지 않을 수 있다는 점이다.

예를 들어 신규 서비스를 출시할 때에는 엄격한 접근 권한과 인증 절차를 설정했더라도, 이후 고객 요청에 따라 기능을 추가하는 과정에서 일부 권한 설정이 누락될 수 있다.

개발과 테스트를 위해 임시로 구축했던 서버나 API가 운영 이후에도 외부에서 접근할 수 있는 상태로 남는 상황도 발생할 수 있다.

이러한 보안 공백은 평소에는 드러나지 않더라도 공격자가 시스템을 탐색하는 과정에서 취약점으로 활용될 가능성이 있다.

SK쉴더스는 기업이 보유한 자산을 전혀 파악하지 못하는 문제뿐 아니라, 이미 존재를 알고 있는 시스템의 관리 수준이 시간이 지나면서 낮아지는 현상에도 주목해야 한다고 설명했다.

섀도 IT(Shadow IT)란 무엇일까?

이번 보고서에서 중요한 개념으로 등장한 용어는 ‘섀도 IT(Shadow IT)’다.

섀도 IT는 일반적으로 기업의 공식적인 IT 관리 및 보안 통제 체계 밖에서 사용되는 시스템, 서비스, 애플리케이션 등을 의미한다.

대표적으로 회사의 승인을 받지 않고 사용하는 클라우드 서비스나 업무용 프로그램 등이 해당할 수 있다.

하지만 이번 SK쉴더스의 분석에서는 섀도 IT를 보다 넓은 관점에서 다뤘다.

보안 조직이 존재를 모르는 시스템뿐 아니라, 회사 내부에서 사용 사실을 알고 있음에도 관리 책임이 명확하지 않거나 정기적인 보안점검에서 제외된 서비스까지 위험 요소로 본 것이다.

특히 여러 기업을 대상으로 공통 솔루션을 제공하는 사업에서는 이러한 문제가 발생하기 쉽다.

하나의 기본 플랫폼을 개발한 뒤 고객사별로 필요한 기능을 추가하면서 인증 방식이나 접근 권한이 달라질 수 있기 때문이다.

이 과정에서 개발용 기능이 제거되지 않거나 테스트 환경이 외부에 노출되면 예상하지 못한 보안 취약점으로 이어질 가능성이 있다.

따라서 기업은 공식적으로 운영 중인 주요 시스템뿐 아니라 개발·테스트 환경과 고객사별로 추가된 기능까지 관리 대상에 포함할 필요가 있다.

AI 자동화 공격, 기존 해킹 방식과 어떤 차이가 있을까?

AI 기반 사이버 공격의 특징은 취약점 탐색과 검증 과정을 자동화할 수 있다는 점이다.

기존에도 공격자는 기업의 외부 공개 시스템을 조사하고 보안상 문제가 있는 부분을 찾기 위해 다양한 도구를 활용해 왔다.

그러나 AI 기술을 접목하면 이전 탐색 결과를 분석하고 후속 점검 대상을 선정하는 작업을 보다 효율적으로 수행할 수 있다.

이처럼 자동화 수준이 높아질 경우 여러 시스템을 대상으로 유사한 점검을 반복하거나 복잡한 서비스 구조를 파악하는 데 필요한 시간이 줄어들 수 있다.

SK쉴더스의 화이트해커 조직인 EQST는 AI 기반 침투테스트 도구인 ARTEX(아르텍스)의 공개 코드를 분석했다.

분석 결과 해당 도구는 사람이 수행하던 일부 보안점검 절차를 AI를 활용해 자동화하고, 이전 작업 결과를 토대로 다음 점검 항목을 선택하는 구조를 갖춘 것으로 확인됐다.

이는 AI 기술이 보안 전문가의 취약점 점검 업무에도 활용될 수 있지만, 동시에 악의적인 공격자의 탐색 능력을 높이는 데 악용될 가능성도 있음을 보여준다.

다만 AI 기반 도구가 존재한다는 사실만으로 특정 침해사고에 해당 도구가 실제 사용됐다고 단정할 수는 없다.

SK쉴더스 역시 최근 금융권 침해사고의 공격 흐름에 대한 기술적 분석과 ARTEX의 기능 분석은 구분해야 한다고 설명했다.

정상적인 API 요청도 사이버 공격에 악용될 수 있다

기업 보안에서 특히 주의해야 할 부분은 정상적인 서비스 기능을 이용한 공격이다.

API는 서로 다른 프로그램이나 시스템이 데이터를 주고받거나 특정 기능을 이용할 수 있도록 연결하는 인터페이스다.

온라인 쇼핑몰을 예로 들면 상품 정보 조회, 회원 정보 확인, 주문 내역 검색 등 다양한 기능이 API를 통해 제공될 수 있다.

일반적으로 이러한 기능은 서비스 운영에 필요한 정상적인 요청을 처리하기 위해 만들어진다.

하지만 API의 접근 권한 설정이 충분하지 않으면 허용되지 않은 데이터에 접근할 가능성이 생긴다.

예를 들어 회원이 자신의 주문 내역을 조회하는 기능을 사용할 때 시스템은 로그인 여부뿐 아니라 요청한 정보가 실제 해당 회원에게 허용된 데이터인지 확인해야 한다.

이러한 검증이 제대로 이루어지지 않는다면 정상적인 API 호출 형태를 이용하더라도 권한 범위를 벗어난 정보 접근이 발생할 수 있다.

AI 자동화 도구는 여러 기능의 연결 관계와 응답 정보를 분석하는 작업에 활용될 수 있어 기업 입장에서는 개별 요청의 형식뿐 아니라 전체 이용 행위의 맥락을 살펴야 한다.

단순 IP 차단만으로 부족한 이유

전통적인 사이버 보안에서는 알려진 악성 IP 주소를 차단하거나 특정 공격 패턴과 일치하는 요청을 탐지하는 방식이 널리 사용된다.

이러한 방식은 여전히 중요한 보안 수단이지만, 모든 유형의 공격을 탐지할 수 있는 것은 아니다.

특히 정상적인 기능을 비정상적인 방식으로 반복 사용하는 경우 개별 요청만으로는 공격 여부를 구분하기 어려울 수 있다.

예를 들어 특정 사용자가 평소와 달리 짧은 시간 안에 대량의 데이터를 조회하거나, 일반적인 업무 흐름과 다른 순서로 여러 기능에 접근하는 상황을 생각해 볼 수 있다.

각각의 요청은 정상적인 API 호출 형식을 갖추고 있더라도 전체적인 이용 패턴은 평소와 다를 수 있다.

SK쉴더스는 이러한 위험에 대응하기 위해 서비스 전체의 업무 흐름을 분석하는 접근이 필요하다고 강조했다.

단순히 요청 하나가 정상인지 확인하는 방식에서 벗어나 사용자별 접근 이력, 세션, 기능 사용 순서 및 조회 패턴 등을 함께 살펴야 한다는 의미다.

이러한 분석은 정상 사용자와 공격자의 활동을 보다 정교하게 구분하는 데 도움이 될 수 있다.

다만 비정상적인 이용 패턴이 언제나 악의적인 행위를 의미하는 것은 아니므로 정상 업무의 특성과 오탐 가능성도 함께 고려해야 한다.

SK쉴더스가 제시한 기업 보안 대응 3단계

SK쉴더스는 AI 자동화 공격에 대응하기 위한 핵심 절차로 자산 식별, API 모니터링, 탐지 및 대응이라는 세 가지 단계를 제시했다.

1단계. 외부에 노출된 IT 자산부터 정확하게 파악

보안관리의 출발점은 기업이 어떤 시스템을 운영하고 있는지 확인하는 것이다.

인터넷에 연결된 웹서버, 업무용 애플리케이션, API, 개발 및 테스트 환경 등을 빠짐없이 조사하고 자산 목록을 최신 상태로 유지해야 한다.

특히 과거에 구축한 뒤 사용 빈도가 낮아진 시스템이나 담당자가 변경된 서비스도 점검 대상에 포함할 필요가 있다.

2단계. API 접근 권한과 이용 행위 지속 점검

두 번째 단계는 API에 대한 모니터링이다.

사용자가 정상적으로 로그인했는지 확인하는 인증 절차와 실제 요청한 정보에 접근할 수 있는지를 판단하는 권한 검증은 서로 구분해야 한다.

인증에 성공한 사용자라고 해서 모든 데이터에 접근할 수 있는 것은 아니기 때문이다.

기업은 API별 접근 권한을 적절히 설정하고, 실제 이용 과정에서 비정상적인 조회나 접근이 발생하는지 지속적으로 살펴야 한다.

3단계. 이상 행위 탐지와 차단 체계 연계

마지막 단계는 탐지된 위협에 효과적으로 대응할 수 있는 보안체계를 구축하는 것이다.

이를 위해 웹방화벽(WAF), 단말 탐지·대응(EDR), 네트워크 탐지 시스템 등 다양한 보안 수단을 연계할 수 있다.

개별 보안장비가 수집한 정보를 통합적으로 분석하면 단일 시스템에서는 확인하기 어려운 공격 정황을 파악하는 데 도움이 된다.

또한 반복적인 이상 행위에 대해서는 사전에 정의한 기준에 따라 경고를 발생시키거나 접근을 제한하는 자동화 대응 체계를 검토할 수 있다.

제로트러스트 보안체계가 중요한 이유

SK쉴더스는 변화하는 사이버 위협에 대응하기 위한 방안으로 제로트러스트(Zero Trust) 기반 보안체계도 강조했다.

제로트러스트는 기업 내부 네트워크에 접속했다는 이유만으로 사용자를 신뢰하지 않고, 시스템과 데이터에 접근할 때마다 필요한 보안 조건을 검증하는 접근 방식이다.

과거에는 기업 내부와 외부의 네트워크 경계를 구분하고 외부 접근을 차단하는 방식이 중요한 보안 전략이었다.

그러나 클라우드 서비스와 원격근무가 확대되고 외부 시스템과 연결되는 API가 증가하면서 기존의 네트워크 경계만으로 충분한 보안을 확보하기 어려운 환경이 조성됐다.

제로트러스트 접근 방식에서는 사용자의 신원과 접근 권한, 기기 상태, 요청하는 자원의 중요도 등을 종합적으로 고려한다.

이는 정상적인 계정이 탈취되거나 일부 시스템이 침해되더라도 다른 자산으로 피해가 확산되는 위험을 줄이는 데 도움이 될 수 있다.

다만 제로트러스트는 특정 보안제품 하나만 도입한다고 완성되는 개념이 아니다.

조직의 시스템 구성과 업무 방식에 맞춰 인증, 권한 관리, 접근 통제 및 지속적인 모니터링을 단계적으로 개선하는 것이 중요하다.

SK쉴더스, AI 보안 위협 대응 서비스 강화

SK쉴더스는 이번 분석 내용을 토대로 기업의 외부 노출 자산을 관리하고 사이버 공격에 대응하기 위한 보안 서비스를 제공하고 있다.

대표적인 서비스 분야는 외부 공격표면 관리와 웹·API 보안관제다.

외부 공격표면 관리 서비스는 인터넷을 통해 접근 가능한 기업의 시스템을 식별하고 관리가 필요한 자산을 파악하는 데 활용된다.

웹과 API에 대한 보안관제는 비정상적인 접근 시도와 이용 행위를 분석해 잠재적인 위험을 탐지하는 역할을 한다.

이와 함께 여러 보안 시스템에서 발생하는 정보를 연계 분석하고 필요한 대응을 자동화하는 관제체계도 운영하고 있다.

SK쉴더스는 자체 제로트러스트 방법론인 SKZT를 활용한 성숙도 평가를 통해 기업의 현재 보안 수준을 진단하고 우선적으로 개선해야 할 과제를 도출한다고 설명했다.

김병무 SK쉴더스 사이버사업부문장 부사장은 기업이 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 보안 통제를 강화해야 한다는 입장을 밝혔다.

AI 시대의 사이버 보안, 중요한 것은 기본 원칙의 실천

AI 기술의 발전은 사이버 공격의 속도와 자동화 수준을 높이는 요인으로 작용하고 있다.

그러나 공격 기술이 복잡해졌다고 해서 기업이 지켜야 할 보안의 기본 원칙까지 완전히 달라지는 것은 아니다.

어떤 시스템이 외부에 공개되어 있는지 파악하고, 사용자에게 필요한 권한만 부여하며, 비정상적인 접근을 지속적으로 감시하는 것은 여전히 중요한 대응 방법이다.

특히 신규 기능 개발과 시스템 변경이 반복되는 기업에서는 보안 점검을 최초 구축 단계에서만 수행하는 것으로 충분하지 않다.

시스템이 변경될 때마다 인증과 접근 권한을 다시 확인하고, 더 이상 사용하지 않는 개발·테스트 환경을 적절히 정리하는 과정이 필요하다.

이번 SK쉴더스의 보안 가이드는 AI 공격도구에 대한 대응뿐 아니라 기업 내부의 기본적인 IT 자산 관리와 접근 통제 수준을 점검해야 한다는 점을 강조하고 있다.

결국 AI 자동화 공격에 효과적으로 대응하기 위해서는 새로운 보안기술의 도입과 함께 기존 시스템을 정확히 파악하고 지속적으로 관리하는 체계를 갖추는 것이 중요하다.

앞으로 AI 기술이 사이버 공격과 방어 양쪽에서 활용되는 범위가 확대될수록 기업의 자산 관리 능력과 보안 대응체계의 중요성은 더욱 커질 것으로 예상된다.

Comments

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다