'분류 전체보기'에 해당되는 글 1629건

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 15일 ~ 2월 16일 뉴스입니다.

‘저작권 침해’ 사칭 악성메일, 윈도우 환경 정보 ‘탈탈’

저작권 침해 사칭 악성 메일이 유포되며, 사용자의 윈도우 환경 정보를 탈취하는 악성코드 감염이 발생하고 있다.
- 악성 메일은 "저작권 침해"를 사칭하여 피해자를 속이고 "답변하기" 링크 클릭을 유도함.
- 링크 클릭 시 압축 파일 형태의 악성코드가 다운로드되어 감염됨.
- 악성코드 "비달스틸러(VidarStealer)"는 시스템 정보, 브라우저 데이터, 클라우드 계정 정보를 탈취함.
- 최종 악성 행위가 활성화되기 위해 세 차례 복호화 과정을 거침.
- 공격자는 텔레그램 등 정상 URL을 활용하여 원격 명령을 수행하고 보안 탐지를 우회함.
- 피해 예방을 위해 출처 불분명한 이메일의 링크 클릭을 자제하고 보안 솔루션을 최신 상태로 유지해야 함.

[보안人] 조영철 KISIA 회장 '보안전문가 경력관리 필요'

KISIA는 보안 전문가 경력 관리 체계를 구축하여 정보보호 인력의 체계적인 성장과 산업 경쟁력 강화를 추진하고 있다.
- 보안 전문가의 체계적인 성장 경로를 구축하여 CISO까지의 경력 로드맵을 제시할 계획.
- 지역별 CISO 교류 활성화 및 직무 상담 지원을 통해 정보보호 인력 양성을 강화함.
- '사이버 보안 인력 수급 실태 조사'를 국가 승인 통계로 개발하여 인력 수급 현황을 정기 점검.
- 정보보호 기업도 해커의 공격 대상이 되며, 높은 보안 수준이 요구됨.
- 정보보호자율보안협의체를 구성하여 보안 수칙을 제시하고 우수 사례를 공유할 예정.
- 해외 시장 진출을 지원하기 위해 정보보호 해외진출협의체 운영 및 국제 전시회 참가 지원 계획.
- 국내 정보보호 제품의 국제 표준 준수를 통해 해외 경쟁력을 강화하는 전략을 추진 중.

개인정보 동의제도 개편...'기업 부담 증가하고 무료 서비스도 위협'

개인정보 보호법 개정으로 인해 기업의 개인정보 활용 방식이 변화하고, 맞춤형 광고 및 디지털 서비스 운영 부담이 커질 전망이다.
- 개인정보 보호법 개정으로 서비스 이용계약과 관련한 개인정보 수집·이용이 동의 없이 가능해짐.
- 개인정보보호위원회가 적법 근거 채택을 위한 방향을 안내했으나, 필수동의 금지의 법적 근거 부족 논란 발생.
- 전문가들은 법 개정 및 시행령 수정을 통해 동의제도 개편 방향을 명확히 할 필요가 있다고 지적함.
- 계약 이행을 위한 개인정보 수집의 엄격한 해석이 오히려 기업 부담을 증가시킬 가능성이 있음.
- 사업자들이 동의 없는 개인정보 수집보다 안전한 동의 방식 선택을 선호할 것으로 예상됨.

직원 업무시간 20% 날리는 정보검색… AI로 해결 가능?

NTT 데이터의 보고서에 따르면 AI 도입으로 업무 효율성이 향상되지만 보안 취약점이 심각한 문제로 부각되고 있다.
- AI 기술 도입으로 정보 검색, 이메일 관리, 협업 활동의 비효율을 줄여 기업 비용 절감 가능.
- AI 기반 고객 서비스는 운영 비용을 30% 절감하고, 처리 속도를 90% 개선함.
- AI 보안 침해 경험이 있는 기업이 90%에 달하며, AI 보안에 자신감을 가진 기업은 5%에 불과함.
- 2025년 데이터 규모가 175ZB까지 증가하며, 85%의 기업이 멀티클라우드 전략을 채택함.
- 기업의 75%가 생성형 AI를 도입하였으며, 금융 및 의료 산업에서 AI 데이터 분석이 중요해짐.
- AI 도입을 위한 5분-5일-5개월 로드맵이 제시됨: 업무 병목 현상 파악, AI 챗봇 배치, AI 역량 강화 진행.
- AI 도입의 주요 과제는 투자수익 불확실성, 규제 준수, 데이터 유출 위험 등이며, 이를 해결하기 위한 전략이 필요함.

중앙 없는 조직 시대 여는 ‘DAO’가 온다 [스페셜리스트 뷰]

블록체인은 인터넷상의 신뢰 문제를 해결하는 혁신적 기술로 자리 잡고 있다.
- 블록체인은 위변조가 불가능한 분산 원장 기술을 기반으로 신뢰성을 확보한다.
- 비트코인 이후 이더리움이 등장하며 스마트 컨트랙트를 통한 자동화 계약이 가능해졌다.
- DAO(탈중앙화 자율 조직)는 코드 기반의 투명한 조직 운영을 가능하게 한다.
- DAO는 기존 기업의 중앙집중식 의사결정 구조를 대체하는 대안으로 부상하고 있다.
- 미국 와이오밍주는 DAO의 법적 지위를 인정하며, 법적 안정성을 제공하고 있다.
- 일본은 DAO를 기업 형태로 인정하는 법안을 검토하며 관련 규제를 마련 중이다.
- DAO의 확산은 기업 운영 방식뿐만 아니라 금융·예술·지역 사회에도 변화를 가져올 전망이다.

“AI기본법, 보험업권 중복 규제 우려'

AI 기본법이 보험업계에 중복 규제를 초래할 가능성이 제기되고 있다.
- AI 기본법이 보험업계의 AI 활용을 제한할 수 있는 규제로 작용할 우려가 있다.
- 보험계약 인수심사 및 보험금 지급심사에 AI를 활용하는 것이 고위험 AI로 분류될 가능성이 크다.
- 보험업계는 AI 규제 법안의 입법 과정을 주의 깊게 모니터링해야 한다.
- 중복 규제가 발생할 경우 보험사의 AI 도입과 혁신이 위축될 수 있다.
- AI 활용에 대한 명확한 가이드라인이 필요하며, 금융업 특성을 반영한 규제가 마련되어야 한다.

CGV 채용 사칭 피싱 사이트 발견..개인정보 탈취 주의
연초 취업시즌 악용 피싱 피해 ‘심각’[보안뉴스 김경애 기자] 최근 CGV 영화관 채용 사이트를 위장한 피싱 사이트가 발견됐다. 피싱 사이트는 채용 빌미로 지원자에게 개인정보 입력을 유도, 개인정보를 탈취한다....

 

‘저작권 침해’ 사칭 악성메일, 윈도우 환경 정보 ‘탈탈’
공격자, C&C 주소 변경 용이·보안 솔루션 탐지·차단 우회 목적[보안뉴스 김경애 기자] 최근 ‘저작권 침해 조치’를 사칭한 악성 메일 유포가 포착됐다. 악성메일은 ‘답변하기’ 링크 클릭을 유도, 악성코드에...

 

北 김수키, 거래처 업무메일 위장 공격
기업, 거래처 등 발신자 메일주소 확인해야[보안뉴스 김경애 기자] 거래처 업무 메일로 위장한 북한... 예방 보안 체계 구축에 총력을 기울여야 한다”며 “공격기법 진화로 다층적 방어전략과 공격자 사고방식에...

 

北 라자루스, 특정 표적 ‘핀셋’ 공격
전통의 C&C 전략 병행해 보험 갖추기도.[보안뉴스 문가용 기자] 최소 2024년 12월 말부터 북한 해킹 그룹... 공격 전략도 다양하게 응용할 줄 알고, 새 전략에 따라 알맞은 해킹 도구도 스스로 개발할 줄 압니다. 그런...

 

<보안뉴스>

지디넷코리아 [보안人] 조영철 KISIA 회장 '보안전문가 경력관리 필요'
지디넷코리아 FBI-CISA, 버퍼 오버플로 취약점 경고…'용서할 수 없는 결함'
지디넷코리아 개인정보 동의제도 개편...'기업 부담 증가하고 무료 서비스도 위협'
뉴시스 '신용카드 배송 왔습니다'…우체국 집배원 사칭 피싱 기승
조선일보 통일부 대상 사이버 공격 1년 만에 3배로...“탈북자 신상 정보 유출 우...

 

<IT소식>

지디넷코리아 직원 업무시간 20% 날리는 정보검색… AI로 해결 가능?
이코노미스트 중앙 없는 조직 시대 여는 ‘DAO’가 온다 [스페셜리스트 뷰]
뉴스토마토 “AI기본법, 보험업권 중복 규제 우려'
한국대학신문 'AI 기반 학습 도구가 학생 학습 참여도 높이는 데 긍정적 효과'

 

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 14일 뉴스  (1) 2025.02.16
2월 13일 뉴스  (0) 2025.02.14
2월 12일 뉴스  (1) 2025.02.13
2월 11일 뉴스  (0) 2025.02.12
2월 10일 뉴스  (0) 2025.02.11
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 14일 뉴스입니다.

개인정보 포함 영상 원본, 데이터 활용 가능해져..국조실 과제 추진

정부가 AI, 바이오, 친환경 분야 규제 완화를 위한 기획형 규제샌드박스를 추진한다.
- 기획형 규제샌드박스 도입으로 정부 주도의 규제 개선 진행
- AI CCTV 개발을 위해 개인정보 포함 영상 원본 데이터 활용 허용
- 금융권 망분리 규제 완화로 AI 기반 금융혁신 가속화 추진
- 첨단바이오의약품 임상시험과 치료 연계를 위한 규제 개선
- 스마트팜 시설재배에 사용하는 배지 재활용 허용 등 순환경제 지원

[박나룡 보안칼럼] ISMS-P 인증은 어떻게 도움이 되는가?

ISMS-P 인증이 정보보호 강화를 위한 중요한 역할을 하며, 기업과 국가 모두에 긍정적 영향을 미친다.
- 정보보호 인증은 체계적인 보안 활동의 출발점이 됨
- 객관적 심사를 통해 새로운 보안 이슈를 발굴할 수 있음
- 보안 활동 시각화를 통해 조직 내 보안 인식 개선 효과 기대
- 보안 인력 및 예산 확보를 위한 근거로 활용 가능
- 국가 차원의 정보보호 신뢰 수준 향상에 기여
- 변화하는 IT 환경 대응을 위해 보안 인증 대상 확대 필요
- 보안 전문가 양성과 정보보호 산업 활성화에 기여
- 인증 체계의 지속적인 개선 및 인증 수수료 조정 필요

개인정보위, 소셜로그인 실태점검…'탈퇴자 개인정보 파기 미흡'

개인정보보호위원회가 주요 소셜로그인 서비스의 개인정보 제공 및 파기 실태를 점검했다.
- 네이버, 카카오, 구글, 메타, 애플의 소셜로그인 서비스 점검 진행
- 소셜로그인 이용 사이트가 50만 개 이상으로 확산됨에 따라 보안 문제 대두
- 개인정보 제공 과정에서 법 위반 사항은 발견되지 않음
- 이용자가 계정을 삭제해도 일부 사이트에서 개인정보 파기 미흡 사례 존재
- 개인정보 제공 동의 및 파기 절차에 대한 개선 필요

인기협, 개인정보 동의제도 개편 세미나 개최…개정 개보법 산업계 파급...

개정 개인정보 보호법의 동의제도 개편이 산업계에 미칠 영향에 대한 세미나 개최
- 한국인터넷기업협회, 개인정보 동의제도 개편의 의미와 영향력에 대한 세미나 개최
- 법무법인 세종 안정호 변호사, 동의제도 개편의 법적 해석 문제를 지적
- 건국대 이상용 교수, 동의제도의 위법성 및 계약 자유의 원칙과의 충돌 가능성 언급
- 개인정보 처리 적법근거 선택의 어려움과 법적 안정성 문제 제기
- 맞춤형 광고를 위한 데이터 수집 제한으로 인한 산업계 영향 우려
- GDPR을 참고하되 국내 데이터 산업 발전을 위한 독자적 정책 마련 필요
- 개인정보 활용의 유연성 및 합리적 해석 필요성 강조

2024년 발견된 보안 취약점 24%, CVE 공개 이전에 악용돼

2024년 취약점 공격 증가, 패치 전후 지속적인 악용 사례 확인
- 2024년 CVE가 공개된 당일 또는 이전에 악용된 사례가 24%로 증가
- 2023년 대비 처음 공개적으로 악용된 CVE 수 20% 증가
- 패치 후에도 취약점 악용이 지속되며 장기간 공격 대상이 되는 사례 많음
- CVE 공개 증가와 취약점 보고 증가로 인해 악용 사례의 가시성 높아짐
- 기업들의 보안 의식 향상으로 취약점 관리 및 모니터링 개선 필요
- 서드파티 소프트웨어 의존도 증가로 인한 취약점 노출 증가 경고
- 보안 침해의 주요 원인은 취약점보다는 손상된 자격 증명의 악용
- 제로트러스트 접근 방식 도입과 사전 예방적 보안 조치의 필요성 강조

[ZT콘퍼런스] '제로트러스트는 철학이 아니다' 보안업계 시장 선점 '사활...

글로벌 보안 시장에서 제로트러스트 보안이 핵심 전략으로 부상
- 사우디아라비아 'LEAP 2025'에서 글로벌 보안 기업들이 제로트러스트 전략 소개
- 클라우드 보안 기업 지스케일러, AI와 결합한 제로트러스트 플랫폼 공개
- 국내 기업 지니언스, 제로트러스트 보안 솔루션 '지니안 ZTNA' 발표
- 제로트러스트 개념이 철학에서 실질적 보안 전략으로 변화하는 추세
- 글로벌 제로트러스트 시장, 연평균 18% 성장 전망
- 디지털 이니셔티브 및 정부 투자 증가로 시장 확대 예상
- 기업 내부 보안 및 네트워크 보안을 위한 필수 보안 모델로 자리 잡는 중

[칼럼] CCTV를 통한 범죄예방과 개인정보보호의 균형잡기

대전 초등학생 살해 사건을 계기로 학교 내 CCTV 설치 확대 논의가 진행 중이다.
- 대전의 한 초등학교에서 교사가 학생을 살해한 사건이 발생하여 사회적 충격을 주었다.
- 현재 학교는 CCTV 설치 의무 대상이 아니며, 이번 사건을 계기로 설치 확대 의견이 제기되었다.
- CCTV의 범죄 예방 효과와 개인정보 보호 문제를 두고 찬반 논의가 이어지고 있다.
- 우리나라는 과거 수술실 CCTV 설치 의무화 사례처럼 CCTV 활용에 대한 찬성 여론이 높은 편이다.
- CCTV 영상 활용과 개인정보 보호는 상반된 개념이 아니며, 균형을 맞추는 것이 중요하다.
- 국가와 공공기관은 지속적인 보안 교육과 내부통제 시스템을 통해 개인정보 보호를 강화해야 한다.

쇼핑몰 계정 정보 털렸을 뿐인데 포털 메일·SNS 다 뚫린 이유

이중 인증(2FA) 활성화 비율이 10% 미만으로 나타나 계정 보안 강화 필요성이 대두되었다.
- 자동 로그인 기능 사용 시 이중 인증을 설정한 비율이 10% 미만인 것으로 조사되었다.
- 자동 로그인은 편리하지만 비밀번호 유출 시 여러 계정이 해킹될 위험이 크다.
- 크리덴셜 스터핑, 피싱 등으로 계정 탈취 사례가 증가하고 있다.
- 개인정보보호위원회는 이중 인증 활성화를 권고하며 브라우저 업체들과 개선 협의를 진행 중이다.
- 현재 주요 브라우저는 계정 정보를 암호화해 저장하지만, 해킹 시 탈취 가능성이 존재한다.
- 이중 인증(OTP, 생체인식, 보안키 등)을 활용하면 계정 보안을 크게 강화할 수 있다.
- 보안 전문가들은 로그인 시 추가 인증을 필수적으로 설정할 것을 권장한다.

계속되는 개인정보유출... 기업의 데이터 활용은 어디까지 [플맨 돋보기...

AI 기술 발전 속에서 개인정보 보호 문제가 지속적으로 제기되고 있다.
- 2024년 12월 출시된 딥시크 V3가 개인정보 무단수집 논란으로 사용 금지되는 추세다.
- 딥시크는 사용자 개인정보를 중국 내 서버로 전송하는 것이 확인되면서 논란이 커졌다.
- 과거에도 카카오페이-알리페이 사건, 카드사 정보 유출 등 대규모 개인정보 유출 사고가 발생했다.
- AI 발전과 함께 학습 데이터 확보 과정에서 개인정보 침해 사례가 증가하고 있다.
- 개인정보보호위원회는 AI 개발 시 프라이버시 리스크 관리 모델을 제시했으나 기업 자율 규제 방식이다.
- 전문가들은 AI 기술과 개인정보 보호 규제 간 균형을 맞출 필요성이 커지고 있다고 지적한다.

[필동정담] AI 시대 프라이버시

AI 시대 개인정보 유출 방식이 변화하며, 사생활 보호 문제가 대두되고 있다.
- 보이스피싱 등 개인정보를 악용한 범죄가 지속적으로 발생 중
- 인터넷과 SNS의 발전으로 개인정보 유출이 심각한 사회문제로 부상
- AI가 학습한 개인정보가 예상치 못한 방식으로 조합 및 유출 가능
- 중국 AI 기업 '딥시크'의 보안 취약성으로 각국에서 차단 조치 진행
- 개인정보 보호가 미흡한 AI 기술은 감시 도구로 전락할 위험

[오늘의 보안 영어] (tightly) choreographed
그저 회사가 입을 피해를 최소화 하고자 하는 목적만이 있었을 뿐이다.)※ 이 코너는 보안뉴스에서 발간하는 프리미엄 리포트의 [데일리 보안뉴스+] 콘텐츠를 통해 2주 빨리 만나실...

 

개인정보 포함 영상 원본, 데이터 활용 가능해져..국조실 과제 추진
국무조정실, 기획형 규제샌드박스 과제 본격 추진개인정보 포함된 영상 원본 데이터, AI CCTV 개발 등에 활용[보안뉴스 엄호식 기자] 국무조정실이 범부처적으로 발굴한 기획형 규제샌드박스의 1차 추진 과제목록을...

 

“속지 마세요” 교통법규위반 스미싱
이를 통해 개인정보를 탈취하거나, 모바일 기기에 원격으로 접근해 금전적인 손해를 끼친다.로그프레소는 “과태료나 범칙금 조회 등 공공기관을 사칭한 스미싱 문자 유형은 매년 증가하는 추세”라며 “출처가...

 

[배종찬의 보안 빅데이터] 북한 도발은 ‘핵’ 전쟁 아닌 ‘사이버 해킹...
가 단독으로 11년 전인 2014년 보도한 내용에 따르면 북한 해커조직이 한국수력원자력의 원전 도면부터 임직원 개인정보 등 중요 데이터를 탈취한 사건도 있었다. 최근에는 북한의 사이버 공격이 더욱 교활해지고 있다....

 

[박나룡 보안칼럼] ISMS-P 인증은 어떻게 도움이 되는가?
IT, 네트워크, 디지털 환경이 급속하게 발전하면서 정보보호는 기업과 국가 모두에게 필수적인 요소로 자리 잡았고, 사이버 위협은 더 이상 사이버 세상에만이 머물지 않고, 현실 세계에도 다양한 부정적 영향을 주고...

 

구글, 유튜브 사용자 이메일 주소 노출 취약점 수정
심각한 보안 취약점을 수정했다. 이 결함은 익명성을 유지하며 활동하는 콘텐츠 제작자, 내부 고발자, 활동가들에게 큰 개인정보 유출 위험을 초래할 수 있었다. 보안 연구원 브루트캣(Brutecat)과 네이선(Nathan)은...

 

개인정보위, 소셜로그인 실태점검…'탈퇴자 개인정보 파기 미흡'
개인정보위는 소셜로그인 서비스가 기존의 웹사이트별 회원가입 절차를 대체하면서 발생할 수 있는 보안 문제와 개인정보 제공 및 파기 우려를 해소하기 위해 이번 점검을 실시했다고 밝혔다. 점검 결과...

 

포스트그레SQL 신규 보안취약점, 비욘드트러스트 제로데이와 함께 표적...
이 취약점을 발견한 Rapid7의 보안 연구원 스티븐 퓨어는 공격자가 이 취약점을 통해 임의의 코드... 이 업데이트는 유효하지 않은 UTF-8 문자의 처리를 수정하고 문자열 이스케이프 루틴의 보안을...

 

인기협, 개인정보 동의제도 개편 세미나 개최…개정 개보법 산업계 파급...
이날 토론회에서는 개정된 개인정보 보호법이 산업계에 미치는 파급효과에 대해 논의했다. 이날 세미나는 박성호 인기협 회장 환영사를 시작으로 법 전문가들이 참여해 의견을 개진했다. 우선 안정호 법무법인 세종...

 

<보안뉴스>

디지털투데이 우정사업본부, 집배원 사칭 피싱 주의 당부
ITWorld 2024년 발견된 보안 취약점 24%, CVE 공개 이전에 악용돼
ITWorld FBI·CISA, 버퍼 오버플로우 취약점에 “용납할 수 없는 결함” 경고
디지털데일리 [ZT콘퍼런스] '제로트러스트는 철학이 아니다' 보안업계 시장 선점 '사활...
YTN사이언스 서울시 직원 사칭 해킹 메일...북한 '김수키' 동일 IP
아시아투데이 [칼럼] CCTV를 통한 범죄예방과 개인정보보호의 균형잡기
뉴시스 쇼핑몰 계정 정보 털렸을 뿐인데 포털 메일·SNS 다 뚫린 이유
프레스맨 계속되는 개인정보유출... 기업의 데이터 활용은 어디까지 [플맨 돋보기...
스트레이트뉴스 [단독] 토스, 탈퇴 회원 '페이스페이' 민감정보 보관한다
데일리팝 두 번이나 개인정보 유출…섹타나인, 15억원 과징금 철퇴
문화일보 딥시크 공포와 데이터 주권[뉴스와 시각]
치과신문 환자정보 유출사고, 적용범위 확대 추진
매일경제 [필동정담] AI 시대 프라이버시

 

<사고소식>

데일리시큐 잭스 투자 리서치, 1,200만 사용자 계정 데이터 유출 사고 발생

 

<IT소식>

지디넷코리아 [기고] 인공지능 시대, 무분별한 중복 규제 지양해야
머니투데이 [청계광장]인공지능에 대한 걱정
교수신문 AI 시대, 독자는 어떻게 읽어야 하는가?

 

<정보보호 신간/신제품 소개>

이코노미사이언스 라온시큐어, 기업 맞춤형 구독형 모의해킹 서비스 출시

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 15일 ~ 2월 16일 뉴스  (0) 2025.02.17
2월 13일 뉴스  (0) 2025.02.14
2월 12일 뉴스  (1) 2025.02.13
2월 11일 뉴스  (0) 2025.02.12
2월 10일 뉴스  (0) 2025.02.11
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 13일 뉴스입니다.

[사람과 보안] 중국의 기술 권위주의와 보안의 미래

과학기술 발전이 민주주의에 미치는 영향이 긍정적일 수도 있지만, 기술 권위주의로 인해 부정적 요소도 우려된다.
- 인터넷과 AI의 발전은 정보 확산을 촉진하여 시민들의 정치 참여를 활성화한다.
- 데이터 분석과 감시 기술을 통해 정부 정책의 투명성과 책임성이 강화된다.
- 기술 권위주의 확산으로 인해 민주주의 국가에서도 보안과 감시에 대한 우려가 커지고 있다.
- 중국을 비롯한 권위주의 국가들은 AI와 감시기술을 활용해 사회적 통제를 강화하고 있다.
- 개인정보보호 및 AI 규제 정책이 국가별로 다르게 적용되며 민주주의와 기술 발전 간의 균형이 중요해지고 있다.
- 오픈AI CEO 샘 올트먼은 민주적 AI 개발을 위한 국제적 협력이 필요하다고 주장했다.
- 권위주의 국가의 AI 오용을 방지하기 위한 강력한 보안 대책 마련이 요구된다.
- 기업 내 보안 의식도 수직적 체계에서 벗어나 수평적 소통을 기반으로 혁신이 필요하다.

잇단 해킹에도 안전조치 ‘소홀’..해피포인트 운영사 14억 과징금

해피포인트 운영사 섹타나인이 고객 1만7000여명의 개인정보를 유출하여 14억원 이상의 과징금을 부과받았다.
- 해킹 공격으로 인해 2022년과 2023년 두 차례에 걸쳐 총 1만7000여명의 개인정보가 유출되었다.
- 공격자는 크리덴셜 스터핑 기법을 사용하여 해피포인트 계정에 무단 접속했다.
- API 응답 값 내 개인정보 보호 조치가 미흡하여 해커가 쉽게 정보를 탈취할 수 있었다.
- 섹타나인은 동일한 공격이 반복되었음에도 충분한 보안 조치를 마련하지 않았다.
- 개인정보 유출 사실을 72시간 이내에 통지해야 하는 법적 의무도 준수하지 않았다.
- 개인정보보호위원회는 섹타나인에 대해 과징금과 시정명령을 부과했다.
- 개인정보위는 기업이 보안 조치를 철저히 하고 재발 방지 대책을 마련할 것을 촉구했다.
- 섹타나인은 법적 대응을 검토 중이며, 재발 방지 노력을 약속했다.

네이버 등 소셜로그인 탈퇴 시 ‘개인정보 파기 부실’

소셜로그인을 통한 계정 탈퇴 시 개인정보가 완전히 삭제되지 않는 문제가 발견되었다.
- 개인정보보호위원회는 네이버, 카카오, 구글, 메타, 애플 등 5개 사업자를 대상으로 실태점검을 실시했다.
- 소셜로그인은 이용자가 별도 가입 없이 SNS 계정으로 다른 서비스에 로그인할 수 있는 방식이다.
- 점검 결과, 소셜계정을 탈퇴한 이용자의 개인정보가 적절히 삭제되지 않는 사례가 확인되었다.
- 소셜로그인 사업자는 이용자가 사이트에서 탈퇴하면 접근 토큰을 폐기하도록 되어 있다.
- 그러나 일부 사업자는 탈퇴 후에도 개인정보가 완전히 삭제되지 않고 남아 있는 것으로 조사되었다.
- 개인정보보호위원회는 관련 사업자들에게 개선 조치를 요구할 계획이다.
- 이용자는 소셜로그인 사용 시 개인정보 보호 정책을 확인하고 신중하게 관리할 필요가 있다.
- 기업들은 개인정보 삭제 절차를 명확하게 하고 철저한 보안 조치를 시행해야 한다.

변호사 vs AI, 기밀 유출 논란!... 英 로펌, AI 사용 제한 '안전한 활용...

AI 도구 사용 증가로 인해 영국 대형 로펌 힐 디킨슨이 직원들의 AI 접근을 제한함.
- 힐 디킨슨은 직원들의 AI 도구 사용이 급증하자 사전 승인 절차를 도입.
- ChatGPT 및 DeepSeek에 기밀 정보를 입력하는 등 보안 위험이 발생함.
- AI 사용을 전면 금지하지 않으며, 안전한 활용을 위한 가이드라인 제공 예정.
- AI 도입이 법률 업계에서 증가하고 있으며, 효율성과 보안 사이의 균형이 필요함.
- 영국 법률위원회는 AI의 인간 감독 필요성을 강조하며, 관련 교육 강화를 제안함.
- 영국 정부는 AI 관련 법적 규제를 신중히 검토 중.

연봉 올려도 떠나는 보안 인재··· 글로벌 보안 리더가 밝힌 인력 관리...

사이버보안 전문가 부족 문제 해결을 위해 기업이 단순 금전적 보상 외에도 근무 환경 개선과 성장 기회를 제공해야 함.
- 보안 인력 부족으로 인해 기업 간 인재 경쟁이 심화됨.
- 번아웃이 심한 보안팀은 내부 보안 사고 발생률이 높아질 위험이 있음.
- 업무 부담 완화 및 정신 건강 관리를 위한 지원 정책이 필요함.
- 신기술 탐색 기회 제공과 지속적인 교육이 인력 유지에 중요한 역할을 함.
- 다양한 배경을 가진 인재를 유입하기 위한 창의적인 채용 전략이 요구됨.
- 보안 전문가의 직무 만족도와 역량 강화를 위한 장기적인 전략이 필요함.

사이버 안보·AI 가이드라인 서둘러야

중국 생성형 인공지능 딥시크의 개인정보 및 기술 유출 우려가 확산되며 공공기관과 기업에서 차단 조치가 잇따르고 있다.
- 중국 AI 딥시크가 개인정보를 과도하게 수집하며, 사용자가 이를 거부할 수 없음.
- 행정안전부와 국가정보원이 공공기관에 딥시크 사용 주의를 요청함.
- 울산시 및 교육청 등에서 딥시크 접속 차단 및 보안 점검 강화 조치 시행.
- 개인정보보호위원회가 딥시크 본사에 개인정보 처리 절차 확인을 요청했으나 답변 미회신.
- 딥시크의 정보가 중국 서버에 저장되며, 중국 정부가 접근할 가능성 존재.
- 사이버 안보 및 AI 데이터 보호 가이드라인 마련 필요성이 대두됨.
- 국내 AI 기술 경쟁력을 높이기 위한 초격차 기술 개발 필요.

당신의 와이파이는 안전합니까?

와이파이 MU-MIMO 기술에서 ‘BREAK 공격’이라는 심각한 보안 취약점이 발견되어 네트워크 성능 저하 및 데이터 변조 위험이 커졌다.
- 노스이스턴대학교 연구진이 MU-MIMO 시스템에서 ‘BREAK 공격’ 취약점 발견.
- 해당 공격은 프리코딩 설정을 조작하여 네트워크 성능을 최대 65% 저하시킴.
- 기존 보안 솔루션으로 탐지가 어려워 대규모 피해 가능성이 존재함.
- 와이파이 기기 21억 대 이상이 이 공격에 취약할 가능성이 있음.
- 빔포밍 피드백 암호화 및 AI 기반 보안 솔루션 도입 등의 대응책이 논의됨.
- INFOCOM 2025에서 해당 연구 결과 발표 예정.
- 차세대 무선 네트워크의 보안 강화를 위한 표준 개선 필요.

쿠버네티스는 과연 사용하기 쉬워질까?

쿠버네티스는 높은 확장성을 제공하지만, 복잡성과 보안 문제가 여전히 해결 과제로 남아 있다.
- 10년차를 맞은 쿠버네티스가 기업의 주요 컨테이너 오케스트레이션 도구로 자리잡음.
- 높은 확장성에도 불구하고 설정 및 운영 복잡성이 여전히 해결되지 않음.
- 보안 취약점이 지속적으로 발견되며 관리 부담이 증가함.
- 쿠버네티스 보안 강화를 위한 자동화 도구 및 정책 개선 필요.
- 클라우드 네이티브 환경에서의 활용도가 증가하며 지속적인 발전이 요구됨.

[사람과 보안] 중국의 기술 권위주의와 보안의 미래
최근 중국 IT 천재들이 개발한 ‘딥시크’를 우리나라를 비롯한 여러 국가에서 사용 차단 조치를 내린 배경에는 중국이 디지털 권위주의 노하우를 이용해 딥시크 사용국 국민들의 개인정보뿐 아니라 국가 안보기밀까지...

 

엔비디아 GPU 도구 내 고위험 취약점, 패치 요망
컨테이너툴킷 1.17.4와 GPU오퍼레이터 24.9.2로 업.[보안뉴스 문가용 기자] 엔비디아의 GPU 도구들에서... 취약점을 제일 먼저 발견해 엔비디아 측에 알린 보안 업체 위즈(Wiz)는 해당 취약점이 엔비디아...

 

잇단 해킹에도 안전조치 ‘소홀’..해피포인트 운영사 14억 과징금
개인정보보호위원회는 13일 개인정보보호법을 위반한 해피포인트 운영사 섹타나인에 대한 과징금 및 시정명령 처분을 전날 전체회의에서 의결했다고 밝혔다.개인정보위 조사 결과 2022년 10월 신원 미상의 해커는...

 

네이버 등 소셜로그인 탈퇴 시 ‘개인정보 파기 부실’
않아[보안뉴스 박은주 기자] 직접 가입이 아닌 소셜로그인으로 온라인 서비스를 이용하는 사용자가 해당... [박은주 기자(boan5@boannews.com)]<저작권자: 보안뉴스(www.boannews.com) 무단전재-재배포금지>

 

<보안뉴스>

디지털타임스 '카드 배송인데요'…알고보니 보이스피싱
인공지능신문 변호사 vs AI, 기밀 유출 논란!... 英 로펌, AI 사용 제한 '안전한 활용...
머니투데이 개인정보 담긴 영상 규제 풀린다…'데이터 안심구역'에선 활용 가능
CIO Korea 연봉 올려도 떠나는 보안 인재··· 글로벌 보안 리더가 밝힌 인력 관리...
더구루 EU, 기술특허·AI책임·개인정보보호 규제 계획 철회
뉴스웍스 BYD 韓 상륙에 '커넥티드카 보안' 우려 확산…국산車는 안전할까
울산신문 사이버 안보·AI 가이드라인 서둘러야

 

<IT소식>

사이언스타임즈 당신의 와이파이는 안전합니까?
ITWorld 쿠버네티스는 과연 사용하기 쉬워질까?
지디넷코리아 EU, 빅테크 규제 3개 법안 전격 폐기... 특허·AI책임·온라인 프라이버...
한국일보 인공지능 기본법, 앞으로 1년에 달렸다 [기고]

 

<행사/교육소식>

전자신문 한국데이터법정책학회, 'AI 안전성·신뢰성' 20일 논의
BBS News 과학계, 딥시크가 몰고 온 파장과 미래 전망 긴급 진단

 

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 15일 ~ 2월 16일 뉴스  (0) 2025.02.17
2월 14일 뉴스  (1) 2025.02.16
2월 12일 뉴스  (1) 2025.02.13
2월 11일 뉴스  (0) 2025.02.12
2월 10일 뉴스  (0) 2025.02.11
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 12일 뉴스입니다.

개인정보 '유출'과 '위수탁' 모호한 경계… 금융위 기준 마련한다

금융위원회가 제3자 개인정보 제공과 위·수탁 업무의 경계를 명확히 하기 위한 기준을 마련한다.
- 금융권에서 개인정보 제공과 위·수탁의 해석이 불명확해 논란이 발생하고 있다.
- 고려저축은행·예가람저축은행, 카카오페이 사례에서 개인정보 유출 논란이 제기됐다.
- 금융위는 신용정보 제공이 위탁으로 인정될 수 있는 기준을 명확히 정리할 계획이다.
- 실효성 있는 가이드라인이 마련되지 않으면 유사한 논란이 반복될 가능성이 높다.
- 금융당국은 금융서비스 운영과 신용정보 보호 간 균형을 맞출 정책을 마련할 방침이다.

방통위, 불법 스팸 방지 의무 강화...과태료 최대 3000만원

CDN 사업자의 불법 정보 유통 방지 의무가 강화되고, 스팸 방지 조치 위반 과태료가 상향된다.
- 매출 10억 이상 CDN 사업자는 불법 정보 유통 방지를 위한 기술적·관리적 조치를 의무적으로 수행해야 한다.
- 불법 스팸 방지 조치 의무 위반 시 과태료가 최대 3000만 원까지 상향 조정된다.
- 모바일 전자고지와 금융 마이데이터 서비스가 ‘연계 정보’ 승인 대상으로 포함됐다.
- 연계 정보의 안전한 활용을 위해 승인 절차와 보안 조치 기준이 마련될 예정이다.
- 방통위는 개정된 시행령의 후속 절차를 신속히 진행해 온라인 서비스의 안전성을 강화할 계획이다.

해커가 생성형 AI를 악용하는 5가지 방법

사이버 범죄자들이 생성형 AI를 악용해 공격의 정교함과 효율성을 높이고 있다.
- 생성형 AI를 활용한 피싱 공격이 더욱 정교해지며 성공률이 증가하고 있다.
- AI를 이용한 악성코드 개발이 쉬워져 공격의 속도와 확산 범위가 확대되고 있다.
- AI를 활용한 취약점 탐색 및 익스플로잇 개발이 가속화되고 있다.
- 챗GPT 등의 보안 제한을 우회하기 위해 새로운 AI 플랫폼이 악용되고 있다.
- 생성형 AI는 캡차 및 생체 인증 우회에도 활용될 가능성이 크다.
- 보안 전문가들은 AI를 활용한 방어 전략을 마련해야 할 필요성이 커지고 있다.

개인정보법 위반 섹타나인에 14억 과징금

섹타나인이 해킹 공격으로 1만 7천여 명의 개인정보를 유출하고 보안 조치를 소홀히 해 14억 7700만 원의 과징금을 부과받음.
- 해커가 '크리덴셜 스터핑' 공격을 이용해 해피포인트 앱에서 로그인에 성공하고 개인정보 1만 7천여 건을 탈취함.
- 해킹으로 인해 일부 이용자의 해피포인트가 무단 사용되는 2차 피해 발생.
- 섹타나인은 동일 IP에서 대규모 로그인 시도를 탐지·차단하는 조치를 마련하지 않음.
- API 응답값에 개인정보를 포함하고 암호화하지 않아 추가 유출을 초래함.
- 2022년 발생한 사고 후 재발방지 조치를 충분히 마련하지 않아 2023년에 동일 방식의 해킹이 다시 발생함.
- 2023년 사고 발생 후 72시간 내 신고 의무를 지키지 않고 신고를 지연함.
- 개인정보위는 14억 7700만 원의 과징금과 720만 원의 과태료를 부과하고 홈페이지 공표를 명령함.
- 개인정보위는 기업들에게 철저한 보안 조치와 재발방지 대책 수립을 당부함.

AI 윤리관, 들쭉날쭉..구글의 태세 전환 주목

구글이 AI 전략을 ‘책임’에서 ‘개발’로 전환하며 글로벌 AI 경쟁에 초점을 맞추고 있다.
- 구글은 AI 안전과 규제보다 혁신과 개발을 우선시하는 방향으로 전략을 변경했다.
- AI는 이미 필수적인 기술로 자리 잡았으며, 각국이 안전 프레임워크를 마련 중이라고 구글은 주장했다.
- 글로벌 AI 경쟁이 치열해지면서 국가 안보와 산업 경쟁력 측면에서도 개발 우선 전략이 필요하다고 강조했다.
- 과거에는 ‘책임’을 강조했던 구글이 이제는 ‘과감한 혁신’을 언급하며 개발 확대를 예고했다.
- 구글의 입장 변화가 AI 산업 전반의 분위기에 영향을 미칠 가능성이 크다.

에이전트AI 도입 확산세…美 IT임원 77%는 '올해 도입 계획'

기업들이 업무 자동화를 위해 에이전트AI 도입을 확대하고 있으며, 보안과 시스템 통합이 주요 과제다.
- 90%의 IT 임원이 에이전트AI가 업무 프로세스를 개선할 것으로 기대하고 있다.
- 주요 장점으로 업무 관리 강화, 애플리케이션 통합 개선, 복잡한 프로세스 자동화가 꼽혔다.
- 다양한 AI 기술 간 원활한 상호운용성이 필수적이라는 의견이 87%를 차지했다.
- 보안 문제, 기존 시스템과의 통합, 도입 비용이 주요 도전 과제로 지적됐다.
- 기업들은 AI 도입 시 개인정보 보호와 시스템 연계를 최우선으로 고려하고 있다.

[월드시큐 황.당.사] 美·英, AI선언문 거부 外
랜섬웨어로 먼저 감염시킨 후, 클라우드 계정을 탈취해 암호화폐 채굴을 진행하는 것. 사실 공개된 게 처음이지 구글 보안 팀은 2023년부터 이들을 추적하고 있었다고 한다. 멤버가 많지 않은 것으로 추정되지만...

 

韓·佛 등 5개국 개인정보기구 “AI 규제 불확실성 해소해야”
AI 프라이버시 정책의 국제적 지평 확대개인정보위 등 공동선언문 채택, 협력 강화 약속[보안뉴스 박은주 기자] 개인정보보호위원회는 11일(현지시간) 프랑스·영국 등 주요국 개인정보 감독기구와 함께 인공지능(AI)...

 

“北 등 사이버 위협국, 자국 이익 위해 사이버 범죄 감행”..구글 보고...
이란은 경제 침체로 인한 경제적 부담을 랜섬웨어와 해킹 및 데이터 유출 작전으로 사이버 공격을... 차원 해킹은 방대한 사이버 범죄 생태계로부터 멀웨어, 보안 취약점, 전체 작전까지 제공받는다”며...

 

개인정보 '유출'과 '위수탁' 모호한 경계… 금융위 기준 마련한다
한 금융위 위원은 “신용정보보호를 담당하는 금융위·금감원 부서뿐만 아니라 위·수탁 업무를 담당하는 부서를 어디까지 인정할 것인지 논의해야 한다”며 “금융당국이 명확한 기준을 세우지 않으면 금융 시장에...

 

방통위, 불법 스팸 방지 의무 강화...과태료 최대 3000만원
방송통신위원회(방통위)는 12일 전체 회의를 열고 이같은 내용이 담긴 '정보통신망 이용촉진 및 정보보호 등에 관한 법률(정보통신망법) 시행령'의 일부 개정안을 의결했다. CDN 사업자의 불법 정보 유통 방지를 위한 필요...

 

<보안뉴스>

데이터넷 디도스 공격 '빈도·강도·표적 산업군' 지속 확장 ··· 공격 규모 Tbp...
ITWorld 해커가 생성형 AI를 악용하는 5가지 방법
IT Daily 갈수록 정교해지는 北 라자루스의 악성코드 위협 시도
지디넷코리아 개인정보법 위반 섹타나인에 14억 과징금
KBS 뉴스 “폐교서 개인정보 유출”…한국사학진흥재단, “관리 강화”
에이빙 국내 상륙한 中 BYD, '개인정보 유출' 우려 키워... 규제 사각 좁힐 제도...
인천일보 '랜섬웨어' 후순위…먹통 쇼크 '무방비'
무등일보 [발언대]신종 스미싱 범죄, 무심코 눌렀다간 낭패

 

<IT소식>

보안뉴스 AI 윤리관, 들쭉날쭉..구글의 태세 전환 주목
IT비즈뉴스 에이전트AI 도입 확산세…美 IT임원 77%는 '올해 도입 계획'
플래텀 'AI 시대의 역설' 97%가 도입하려 하지만 2%만이 준비되었다
국가미래연구원 인공지능(AI) 검색의 OSP 책임 문제
동양일보 [풍향계] 딥시크와 챗지피티, 어느 것이 우리에게 필요할까?

 

<정보보호 신간/신제품 소개>

IT조선 킨드릴, 팔로알토 네트웍스와 AI기반 SASE 서비스 출시

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 14일 뉴스  (1) 2025.02.16
2월 13일 뉴스  (0) 2025.02.14
2월 11일 뉴스  (0) 2025.02.12
2월 10일 뉴스  (0) 2025.02.11
2월 8일 ~ 2월 9일 뉴스  (0) 2025.02.10
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 11일 뉴스입니다.

정보보호학회, ‘낯선 발신자 재확인’...온라인 보안 가이드 발표

온라인 사기 예방을 위해 낯선 발신자 확인 및 2단계 인증 활성화를 권고.
- 한국정보보호학회와 구글이 ‘온라인 사기 예방 및 보안 강화 방안’ 발표.
- 이메일 사기 예방을 위해 발신자 확인 및 긴급 요청 포함된 이메일 검토 필요.
- 전화 및 문자 사기 방지를 위해 링크 클릭 금지 및 인증 정보 공유 자제.
- 웹 검색 시 광고 신뢰성 확인 및 공식 출처 확인 강조.
- 온라인 사기 발생 시 비밀번호 변경, 2단계 인증 활성화 및 금융기관 신고 권고.
- 구글 AI가 피싱메일 99% 차단, 크롬이 의심 사이트 차단 능력 향상.
- 지난해 구글의 사기 방지 기능으로 100만 대 이상의 기기 보호.

“걱정되는 AI·클라우드 보안, 고객 중심 SASE 서비스로 해결한다”

AI 확산과 하이브리드 근무 증가로 인해 네트워크 보안 위협이 급증하며, SASE 기술이 필수로 떠오름.
- 클라우드 기반 IT 환경 확산으로 기존 네트워크 보안 모델이 한계를 보임.
- 네트워크와 보안을 통합한 SASE(Secure Access Service Edge) 기술이 대안으로 주목받음.
- HPE 아루바 네트워킹과 원츠넷이 SASE 솔루션 시장에서 기술력과 지원 체계로 경쟁력 확보.
- SASE는 제로 트러스트 기반으로 일관된 보안 정책 적용 및 운영 효율성 증대.
- 원츠넷, HPE 아루바 네트워킹의 플래티넘 파트너로 MSP 기반 SASE 솔루션 제공.
- 주요 고객 사례로 ‘캐치테이블’, 의료 연구 기관 등이 있으며 보안 및 네트워크 안정성 강화.
- 기업은 SASE 도입 시 기존 보안 인프라 한계를 분석하고 단계적 전환 전략 필요.
- 원츠넷, AI 관제센터 개편 및 AI·클라우드 사업 확장 계획 발표.

[보안칼럼]국가 미래 경쟁력 결정짓는 사이버 보안의 전략 산업화

사이버 보안이 기업 생존을 넘어 국가 안보와 경제에까지 중대한 영향을 미치는 요소로 부각됨.
- 일본 라인 개인정보 유출 및 미국 틱톡 금지 검토 사례로 보안의 중요성 재확인.
- 자율주행차 해킹, AI 악용 등으로 인해 국가 시스템 전반이 마비될 위험 존재.
- 글로벌 사이버 보안 시장 규모 약 250조 원, 연평균 7% 성장률 기록.
- 국내 사이버 보안 시장은 6조 1000억 원 규모로 글로벌 성장률보다 높은 9% 성장세 유지.
- 기업 보안 사고가 브랜드 신뢰도뿐만 아니라 경영 전반과 주가에도 영향 미침.
- 의료, 위성 데이터 유출 시 국민 안전과 국가 신뢰도에도 타격 발생 가능.
- 국가 차원에서 사이버 보안을 핵심 과제로 삼아야 하며, 민관 협력 강화 필요.

개인정보 분쟁 정보통신업종 최다 전체 27%

개인정보 분쟁조정 사건이 증가하고 있으며, 올해는 취약계층 보호 및 협업 강화가 중점 추진 방향으로 설정되었다.
- 개인정보 분쟁조정 사건이 전년 대비 21.0% 증가(666건 → 806건)하며, 조정성립율도 78.5%로 상승
- 침해 유형 중 ‘동의 없는 개인정보 수집’이 최다(26.1%), ‘안전성 확보조치 미비’ 관련 사건이 2배 이상 증가
- 정보통신업 관련 사건이 가장 많았으며, 공공기관과 금융·보험업 대상 사건이 크게 증가
- 분쟁조정제도 강화로 인해 소송보다 신속한 해결이 가능해 신청 건수가 증가
- 2025년 중점 추진 방향으로 개인정보 취약계층 보호, 관계 기관 협업 확대, 대국민 인식 제고 등이 선정됨

LLM과 인공지능 시대, 데이터 및 시스템 보안 전략

탈레스가 LLM 환경에서의 데이터 보호를 위해 CipherTrust Transparent Encryption(CTE) 솔루션을 제안했다.
- 탈레스의 CTE 솔루션은 LLM이 접근하는 데이터를 암호화하여 무단 접근을 방지
- CipherTrust Manager(CM)를 활용한 중앙 암호 키 관리로 데이터 보안 강화
- 특정 폴더 및 파일을 GuardPoints로 지정해 보안 정책에 따른 접근 제어 가능
- Confidential Virtual Machines(CVM) 및 신뢰 실행 환경(TEE) 도입으로 실행 중 데이터 보호
- 금융, 의료, 법률 등 민감한 정보를 다루는 산업에서 보안 강화를 위한 솔루션으로 주목
- 국내 총판사 롤텍은 CTE 솔루션이 기존 시스템과 원활하게 통합 가능하다고 강조
- 기업의 AI 활용 증가에 따른 데이터 보안 문제 해결을 위한 새로운 기준 제시

프롬프트 10%가 민감 데이터 포함…기업에 필요한 보안 대책은?

생성형 AI를 통한 기업 기밀 데이터 유출 사례가 급증하며, 승인된 AI 애플리케이션도 보안 위협이 될 수 있음.
- 하모닉 보고서에 따르면 직원 프롬프트의 8.5%에 민감 데이터 포함
- 고객 데이터(46%)가 가장 많이 유출되며, 급여 정보 및 PII(27%), 법률 및 금융 데이터(15%)도 다수 포함
- 보안 관련 정보(6.88%) 유출은 침투 테스트 결과, 네트워크 구성, 사고 보고서 등의 심각한 보안 위협 초래
- 기업에서 승인된 AI 애플리케이션도 데이터 유출 위험을 내포하며, 특히 무료 AI 서비스가 가장 큰 문제
- 섀도우 AI 및 세미 섀도우 AI 사용이 보안 위험을 증가시키며, 기업 경영진이 이를 주도하는 경우도 존재
- 생성형 AI 활용 시 데이터 보호를 위한 명확한 정책 수립 및 직원 교육 필요
- 보안 전문가들은 AI 도구 사용 시 민감 정보를 포함하지 않는 쿼리 작성법을 학습해야 한다고 강조
- 기업이 AI 보안을 강화하려면 IT 부서가 실질적으로 유용한 AI 도구를 제공해야 함

[배종찬의 보안 빅데이터] 취준생 두 번 죽이는 채용 ‘피싱 사이트’
취준생 타깃으로 개인정보 및 금전 탈취 노리는 채용 피싱 사이트 발견 보이스피싱 전달책의 가담경로, 구직사이트 70.6% 달해 [보안뉴스=배종찬 인사이트케이 연구소장] 2월이면 많은 대학교에서 졸업식이 열린다. 졸업은...

 

딥시크 뜨자 新 공격 기법 덩달아 극성
각종 민감 데이터 유출 가능성도 존재.[보안뉴스 문가용 기자] 대형 언어 모델(LLM)을 노리는 공격이... LLM재킹은 보안 업체 시스딕(Sysdig)에서 2024년 상반기에 만든 용어다. “공격자가 탈취한 크리덴셜을 사용해...

 

정보보호학회, ‘낯선 발신자 재확인’...온라인 보안 가이드 발표
안전한 인터넷의 날을 맞아 구글과 협력“온라인 보안과 사기 대응할 실질적인 정보 다뤄”[보안뉴스 조재호 기자] 정보보호학회가 온라인 사기 방지를 위해 이메일이나 메시지 등에서 낯선 발신인 재확인할 것을...

 

[bnTV] 엎친 딥시크, 덮친 관세... 시장은 ‘덤덤’
물리적 분리 클라우드 환경 구축 보안↑[보안뉴스 이소미 기자] 는 보안 상장기업들에 대한 증권 정보 서비스를 제공하고 있습니다. 한 주간의 시장 흐름과 ‘보안 상장기업들의 주가 흐름’ 함께 살펴보겠습니다....

 

“걱정되는 AI·클라우드 보안, 고객 중심 SASE 서비스로 해결한다”
사이버 보안 위협이 급증하고 있다. 기업들의 IT 환경이 클라우드 기반으로 전환되면서 전통적인 물리적 장벽은 사라지고, 네트워크 보안의 중요성이 그 어느 때보다 강조되고 있다. 이러한 변화 속에서 네트워크...

 

[보안칼럼]국가 미래 경쟁력 결정짓는 사이버 보안의 전략 산업화
예컨대 정보보호 공시제도 활성화, 정보보호관리체계(ISMS) 인증 개선, 최고정보보호책임자(CISO) 제도 활성화, 보안 인센티브 제공 등 상시적인 보안을 유지할 수 있도록 지원하는 종합 정책이 절실하다. 아울러 국제 기술...

 

<보안뉴스>

지디넷코리아 개인정보 분쟁 정보통신업종 최다 전체 27%
지디넷코리아 '보안 논란' 딥시크, 안전하게 사용하는 3가지 방법
아이티비즈 LLM과 인공지능 시대, 데이터 및 시스템 보안 전략
ITWorld 프롬프트 10%가 민감 데이터 포함…기업에 필요한 보안 대책은?
지디넷코리아 [기고] 헬스케어에서 생성형 AI 리스크를 최소화하는 방법
IT비즈뉴스 '전세계 기업, 평균 29개 공급업체·83개 보안 솔루션 활용 중'
테크월드뉴스 노드VPN, '노로그' 정책 검증 완료…딜로이트 감사 결과 공개
디지털투데이 애플·구글, 앱 스토어서 악성 모바일 앱 20개 삭제
IT Daily 'AI 시대 사이버 보안 위한 필수 조건은 데이터센터 인프라 관리'
플래텀 [최앤리의 스타트업×법] 맞춤형 광고와 개인정보
AI타임스 오픈AI, 미국 정부와 딥시크 조사 논의...'증류는 웹 크롤링과 차원 달라...
뉴스웍스 정보보호학회·구글, '안전한 인터넷의 날' 행동 수칙 발표
데일리팜 병·의원 환자정보 유출 사고, 적용범위 확대 법안 시동

 

<IT소식>

보안뉴스 [월드시큐 황.당.사] 구글, 일방적 인공지능 정책 변경 外
IT동아 [생활 속 IT] 윈도 운영체제 관리 도우미 ‘MS PC 매니저’
인공지능신문 오픈AI, '인공지능, 지능의 시대' 개막... 'AI가 인간의 능력을 극적으로...
인공지능신문 EU 인공지능 규제, '빅테크 vs. 유럽', 그리고 미국과 중국 사이에서: 혁...
디지털데일리 [DD퇴근길] 밤 10시면 앱 꺼진다고?…인스타그램 청소년 계정, 실효성은...
서울경제 나도 모르게 정기결제 동의?…교묘한 '다크패턴' 뿌리 뽑는다
글로벌이코노믹 ICT 기업들이 말하는 '한국형 AI'는?
CIO Korea 칼럼 | 잘 고르면 개발 시간 50%까지 단축···AI 에이전트 빌더 플랫폼...
연합뉴스 'AI 기본법이 걸림돌 돼선 안돼…1∼2년내 성패 갈릴 것'
산업일보 “AI시대, 인공지능 사용법 아는 기업·개인이 성공할 것”
이투데이 [시론] 기업이 갖춰야 할 AI 리터러시

 

<행사/교육소식>

보안뉴스 “기술유출 지속 증가, 法 개정 필요”...최수진 의원실 ‘공청회’ 개...
디지털데일리 [ZT콘퍼런스] 국정원, 20일 국가망보안체계 직접 소개한다

 

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 13일 뉴스  (0) 2025.02.14
2월 12일 뉴스  (1) 2025.02.13
2월 10일 뉴스  (0) 2025.02.11
2월 8일 ~ 2월 9일 뉴스  (0) 2025.02.10
2월 7일 뉴스  (0) 2025.02.08
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 10일 뉴스입니다.

[2025 안티바이러스 리포트] 기초가 튼튼해야 보안도 ‘탄탄’

안티바이러스는 시대 변화에 따라 진화하며, AI·머신러닝 기술과 결합해 더욱 정교한 보안 솔루션으로 발전하고 있다.
- 안티바이러스는 PC 보안의 기본 솔루션으로, 무료화로 인해 무용론이 제기되었지만 여전히 중요한 역할을 수행하고 있다.
- 주요 탐지 방식으로 시그니처 기반, 휴리스틱 탐지, 행위 기반 탐지가 있으며 각각 장단점이 존재한다.
- AI 및 머신러닝 기술이 도입되면서 안티바이러스의 탐지 및 대응 능력이 향상되고 있다.
- 기업과 개인용 안티바이러스는 비용과 요구사항 차이로 기능과 사용 방식이 다르다.
- 마이크로소프트 디펜더의 기본 탑재로 인해 기존 안티바이러스 시장이 변화하고 있다.
- PC뿐만 아니라 모바일, IoT, 서버 보안으로 확장되면서 안티바이러스의 중요성이 더욱 커지고 있다.
- 기업들은 다중방어전략을 채택하며, MDR 및 SOAR 같은 차세대 보안 솔루션이 확산되고 있다.
- 최근 사용자 조사에서 보안 담당자 다수가 유료 안티바이러스를 사용하며, 엔드포인트 보안 강화를 고려하고 있다.

기업 83종 보안 솔루션 운영···플랫폼화 안한 기업 80% '위협 대응 어...

전 세계 기업들은 단편화된 보안 솔루션으로 인해 보안 복잡성이 증가하고 있으며, 보안 플랫폼화를 통해 효율성과 보안 역량을 강화할 수 있다.
- 전 세계 기업들은 평균 29개 벤더의 83개 보안 솔루션을 운영하며, 보안 복잡성이 증가하고 있음.
- 보안 플랫폼화를 도입한 기업의 70%가 보안 투자 효과를 보고 있으며, 운영 효율성 개선과 수익 창출에 기여함.
- 단편화된 보안 솔루션을 운영하는 기업의 80%는 보안 위협에 효과적으로 대응하지 못하고 있음.
- 보안 시스템의 단편화와 복잡성으로 인해 기업들은 평균 5%의 연간 수익 손실을 경험하고 있음.
- 보안 플랫폼화는 AI 및 클라우드 기술과의 통합을 용이하게 하여 보안 역량을 강화함.
- 보안 플랫폼화를 도입한 기업은 보안 사고 탐지 및 대응 시간을 평균 72일과 84일 단축시킴.
- 보안 간소화를 위해 적절한 파트너를 선택하고, 인시던트 대응 훈련을 강화해야 함.
- IBM과 팔로알토 네트웍스는 사이버보안 훈련장을 제공하여 보안 운영 모델 혁신을 지원함.

“취약점 덩어리” 잊힌 클라우드 인프라의 숨은 위협

방치된 클라우드 자원은 심각한 보안 위협을 초래하며, 철저한 클라우드 거버넌스와 보안 검사가 필요하다.
- WatchTowr 연구팀이 방치된 AWS S3 버킷을 통해 심각한 보안 취약점을 발견함.
- 10년 이상 방치된 클라우드 자원이 악용될 가능성이 있으며, 공급망 공격으로 이어질 수 있음.
- 연구팀은 4개월 동안 150개의 방치된 AWS S3 버킷을 제어할 수 있었음.
- 이러한 방치된 자원은 수백만 건의 HTTP 요청을 받고 있으며, 중요한 데이터 및 소프트웨어 업데이트를 제공함.
- 2020년 솔라윈즈 공격보다 더 심각한 대규모 공급망 공격으로 확산될 가능성이 있음.
- 방치된 자원과 통신하는 주체에는 NASA, 주요 은행, 군사 네트워크 등이 포함됨.
- 기업들은 클라우드 자산을 명확히 파악하고, 자동화된 도구를 활용하여 오래된 자원을 제거해야 함.
- 클라우드 보안을 위한 모니터링 체계를 구축하고, 개발 라이프사이클에 보안 검사를 포함해야 함.

[취재수첩] 딥시크 'AI 보안' 우려가 반가운 이유

중국 AI 서비스 '딥시크'의 보안 우려가 커지며, 주요국과 국내 기관에서도 사용 금지 조치가 확산되고 있다.
- 딥시크는 사용자 정보를 과도하게 수집한다는 의혹을 받고 있으며, 주요 기관에서 사용 금지를 검토 중임.
- 국정원 기술 검증 결과, 딥시크는 키보드 입력 패턴을 수집하고, 중국 업체 서버와 통신하는 기능을 포함하고 있음.
- 사용자 입력 데이터가 학습 데이터로 활용될 수 있으며, 이를 차단하는 기능이 없음.
- 사용자 서비스 이용 정보가 광고주와 공유되며, 보유 기간이 명시되지 않아 무제한으로 저장될 가능성이 있음.
- 딥시크에 대한 보안 우려는 미국의 '틱톡 금지' 논란과 유사한 상황으로 전개되고 있음.
- 국내외에서 AI 서비스에 대한 보안 인식이 높아지면서, 생성형 AI 보안 정책이 강화될 가능성이 있음.
- 정부 및 금융기관을 비롯한 주요 기관들은 보안 검토가 완료될 때까지 딥시크 사용을 중단하는 분위기임.
- 기업 및 기관은 AI 서비스 도입 시 보안 검증 절차를 강화하고, 민감한 데이터 보호 방안을 마련해야 함.

지난해 개인정보 분쟁조정 806건…전년比 21%↑

개인정보 분쟁 조정 처리 건수가 전년 대비 21.0% 증가하여 신속한 해결 방식으로 주목받고 있다.
- 개인정보 분쟁조정 처리 건수가 806건으로 전년 대비 21.0% 증가
- 분쟁조정 의무 참여제 및 수락간주제 도입으로 신청 건수 증가
- 조정 성립율 78.5%로 증가, 평균 배상금은 57만원으로 상승
- 주요 침해 유형: 동의 없는 개인정보 수집(26.1%), 개인정보 유출(18.4%) 등
- 정보통신업, 공공기관, 금융·보험업의 분쟁조정 신청 증가
- 개인정보위, 취약계층 보호 및 관계 부처 협업 강화 계획 발표
- 개인정보 피해 구제를 위한 분쟁조정제도 운영 지속 강화

이준호의 사이버보안 이야기 <28> 디지털유산 : 나는 떠났는데 내 데이...

디지털 유산 관리의 중요성이 커지며 생전 준비가 필요하다는 논의가 증가하고 있다.
- 사망 후에도 이메일, SNS 계정, 온라인 구독 등이 계속 유지됨
- 비트코인 등 암호화폐는 비밀번호 없이는 접근 불가해 자산 손실 가능
- 사망자의 데이터가 해킹·가짜 뉴스 유포 등에 악용될 위험 존재
- 국가별로 디지털 유산에 대한 법적 기준이 다르며 한국은 명확한 기준 부재
- 구글, 페이스북 등 일부 기업은 계정 관리 기능을 제공
- 생전에 디지털 유언장 작성 및 SNS 계정 관리가 필요
- 보안 강화를 위해 가상자산 비밀번호 및 클라우드 데이터 정리가 중요
- 디지털 유산 관리의 사회적 중요성 증대

[딥시크의 진실] AI의 유혹, 개인정보 보호의 그림자

중국 AI 기업 딥시크의 개인정보 수집 방식과 보안 문제로 정부 차원의 차단 조치가 확산 중이다.
- 딥시크, 사용자의 IP 주소, 키보드 입력 패턴, 생체정보 등 수집
- 개인정보 수집 거부 옵션(옵트아웃) 부재로 이용자 보호 미흡
- 중국 내 서버에 데이터 저장, 중국 법에 따라 관리됨
- 특정 민감 질문에 대해 언어별로 다른 답변을 제공하여 신뢰성 문제 제기
- 한국 정부 및 지방자치단체, 딥시크 접속 차단 조치 확대
- 중앙부처 및 광역자치단체 대상 생성형 AI 사용 주의 공문 발송
- 대전시를 시작으로 충청권 전체 지자체가 차단 조치 시행

[2025 안티바이러스 리포트] 기초가 튼튼해야 보안도 ‘탄탄’
[인터뷰] 카이스트 사이버보안연구센터 신강식 연구원안티바이러스 전문기업 집중분석: 비트디펜더, 시만텍, 이스트시큐리티[보안뉴스 원병철 기자] 사이버보안의 기본이자 가장 대중에게 잘 알려진...

 

인공지능 개발자 대상 공급망 공격 시도 발견
피클은 위험하기 때문에 대체제나 보완 방법 필요.[보안뉴스 문가용 기자] 머신러닝 개발자를 위한 모델... 피클(pickle)이라고 하는 파일의 직렬화 특성을 악용하여 악성 코드를 퍼트리는 전략도 같이 발견됐는데, 보안...

 

카스퍼스키, 新 악성코드 ‘스파크캣’ 발견
중국어 주석 발견됐지만, 특정 조직과 연관성 부족해[보안뉴스 조재호 기자] 카스퍼스키가 신규 데이터 트로이목마 ‘스파크캣’을 발견했다. OCR 기능을 이용한 악성코드다.10일 카스퍼스키 위협 리서치 전문...

 

XE 해커 그룹, 베라코어 제로데이 취약점 악용해 지속적 웹 셸 배포...주...
사이버 범죄 조직 XE 그룹이 Advantive VeraCore 및 Progress Telerik UI for ASP.NET AJAX의 보안 취약점을... 이번 사건과 더불어, 미국 사이버보안 및 인프라 보안국(CISA)은 새로운 5종의 취약점을 자사의 Known...

 

280만 개 IP 주소 활용해 전 세계 VPN 장비 노린 대규모 공격 발생
미국 사이버보안 및 인프라 보안국(CISA)은 '이번 상황을 면밀히 모니터링하고 있으며, 필요한 경우 위험에 노출된 기관에 통보하고 대응 지침을 제공할 예정'이라고 밝혔다. 엣지(Edge) 보안 장비는 인터넷에...

 

“딥시크, 보안 안전성 우려 커…영어보다 한국어 더 취약”
이로운앤컴퍼니의 AI 보안연구소는 딥시크R1에 대한 안전성(Safety) 및 보안성(Security) 평가를 실시한 결과, 탈옥 공격 성공률이 63%를 기록했다고 발표했다. 또 역할극(Role-Playing) 기반 공격에도 높은 취약성을...

 

“5년간 32건 국가핵심기술 유출”…최수진 의원, '국가연구개발 혁신법...
국민의힘 최수진 의원이 국가연구개발 현장의 연구보안 체계를 정비하고 국제공동연구 활성화를 위한 '국가연구개발 혁신법' 개정안을 발의할 예정이라고 10일 밝혔다. 이번 개정안은 국가연구개발과제의 현행 보안등...

 

<보안뉴스>

데이터넷 기업 83종 보안 솔루션 운영···플랫폼화 안한 기업 80% '위협 대응 어...
ITWorld “취약점 덩어리” 잊힌 클라우드 인프라의 숨은 위협
디지털데일리 [취재수첩] 딥시크 'AI 보안' 우려가 반가운 이유
디지털데일리 지난해 개인정보 분쟁조정 806건…전년比 21%↑
지디넷코리아 한국정보보호학회, 구글과 협력 '안전한 인터넷' 행동 수칙 발표
직썰 한국데이터, 랜섬웨어 예방 및 대응법 소개
톱스타뉴스 양자 컴퓨팅, 장기 미사용 비트코인 지갑에 보안 위협 가능성
아주경제 구글·메타, 1심 패소에도 1000억원 '못 내'…개인정보위 상대 항소
의사신문 서울아산병원, '의료용 대규모언어모델···보안 위협 심각해'
국가미래연구원 이준호의 사이버보안 이야기 <28> 디지털유산 : 나는 떠났는데 내 데이...
뉴스락 [뉴스락 특별기획] 韓 산업보안 '구멍 숭숭'...23조 기술유출의 경고
금강일보 [딥시크의 진실] AI의 유혹, 개인정보 보호의 그림자
토큰포스트 양자 컴퓨팅 혁명, 블록체인 보안 위협할까?

 

<IT소식>

전자신문 [디지털문서 인사이트] 디지털문서의 안전한 보관을 위한 불변경 저장 ...
전자신문 [ET시론]2025년, AI를 통한 본격적인 비즈니스 가치 창출 전략 고민해야
데이터넷 [기고] AI 혁신 위한 기업의 대응 전략
SBS Biz '네이버멤버십 한달 무료' 유료 전환…공정위, 소비자 동의 필수 조치
월간노동법률 인공지능기본법 제정 및 인사노무 분야에서 AI 관련 규제 동향
매일경제 [매경춘추] 인간을 위한, 인간의 AI
국민일보 연구 윤리, 보안·사생활 침해 등 산적… 부작용 우려 커진다
충북일보 최적화된 한국형 AI모델 개발 서둘러야

 

<행사/교육소식>

디지털데일리 과기정통부·국정원, 서울시까지 모인다...20일 제로트러스트 콘퍼런스...

 

<정보보호 신간/신제품 소개>

보안뉴스 라온시큐어 “화이트해커 구독하세요”

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 12일 뉴스  (1) 2025.02.13
2월 11일 뉴스  (0) 2025.02.12
2월 8일 ~ 2월 9일 뉴스  (0) 2025.02.10
2월 7일 뉴스  (0) 2025.02.08
2월 5일 뉴스  (0) 2025.02.06
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 8일 ~ 2월 9일 뉴스입니다.

국정원 '과도한 개인정보 수집 등 딥시크 서비스 활용시 보안 유의해야...

국정원, 생성형 AI 서비스 딥시크(DeepSeek)의 개인정보 수집 및 보안 위험 경고
- 딥시크는 키보드 입력 패턴 등 과도한 개인정보를 수집하고 중국 서버와 통신
- 사용자 입력 데이터가 자동으로 학습데이터로 활용되며 차단 기능 없음
- 서비스 이용 정보가 광고주와 무제한 공유되며 보유 기간도 명확하지 않음
- 개인정보가 중국 내 서버에 저장되며, 중국 정부 요청 시 제공 가능
- 동북공정, 김치, 단오절 관련 질문에 언어별로 다른 답변 제공
- 국정원, 정부 부처에 보안 유의 공문 배포 및 추가 점검 예정

MS 아웃룩 치명적 RCE 취약점, 사이버공격에 실제 악용중…보안 패치 필...

마이크로소프트 아웃룩의 CVE-2024-21413 취약점이 실제 공격에 악용되고 있어 긴급 패치 적용이 필요하다.
- CVE-2024-21413은 아웃룩에서 악성 이메일을 열기만 해도 원격 코드 실행이 가능한 취약점이다.
- 공격자는 file:// 프로토콜을 활용해 보호된 보기를 우회하고 악성 코드를 실행할 수 있다.
- 미리 보기 창만 열어도 공격이 가능해 사용자가 이메일을 완전히 열지 않아도 감염될 위험이 있다.
- 해당 취약점은 오피스 LTSC 2021, 오피스 2019, 365 엔터프라이즈 앱, 아웃룩 2016 등에 영향을 미친다.
- 성공적인 공격 시 NTLM 자격 증명 탈취 및 악성 코드 실행으로 시스템이 손상될 수 있다.
- CISA는 이 취약점을 "알려진 악용 취약점(Known Exploited Vulnerabilities)" 목록에 추가했다.
- 마이크로소프트는 2024년 2월 보안 패치를 배포했으며, 즉시 패치를 적용할 것을 권장한다.

대기업 줄잇는 보안사고…K-사이버 보험은 '개점휴업'

국내 사이버 침해사고가 급증하는 가운데 사이버보험 도입이 미비하여 기업 보호 대책이 필요하다.
- 국내 사이버 침해사고가 전년 대비 50% 증가하며 보안 위협이 심화되고 있다.
- 서버 해킹이 주요 공격 유형으로 확인되었으며, 개인정보 유출로 인한 2차 피해 우려가 크다.
- 해외 주요국은 사이버보험을 강화하는 반면, 국내는 배상책임보험 위주로 운영되고 있다.
- 국내 사이버보험 시장 규모는 전 세계 대비 0.1% 수준으로 매우 미흡한 상태다.
- 한화손해보험 등 일부 기업이 사이버보험 활성화를 위한 노력을 기울이고 있다.
- 미국과 유럽은 사이버 공격을 테러 수준의 위협으로 인식하고 관련 보험 정책을 강화하고 있다.
- 기업의 사이버 복원력을 높이기 위해 정책적 지원과 사이버보험 활성화가 필요하다.
- 정부 차원의 지원 확대 및 기업의 사이버보험 가입 의무화 논의가 필요하다.

“지인이 보낸 카톡 파일도 안심 못해”…교묘해지는 北 해킹조직

북한 해킹조직, 카카오톡 및 국내 포털사이트 사칭한 피싱 공격 강화
- APT37, 카카오톡 단체 대화방을 통해 악성 파일 유포
- 한컴오피스 문서 및 파워셀 명령이 포함된 파일로 감염 유도
- 피해자의 PC를 또 다른 공격 거점으로 활용해 2차 공격 시도
- 주요 안티바이러스 제품 탐지 우회 기술 활용
- 김수키, 네이버 고객센터 사칭 피싱 메일로 계정 탈취 시도
- RDP Wrapper 악용해 원격제어 기능 활성화하는 공격 지속

[보안 초짜기자 해킹 체험기] 누구나 해킹?···'아무나 못해'

AI 기반 해킹 도구 확산으로 인해 일반인도 손쉽게 해킹을 시도할 수 있어 보안 위협이 커지고 있다.
- AI 기술 발전으로 비전문가도 유튜브 등에서 해킹 방법을 쉽게 학습할 수 있다.
- 웜GPT, 핵스GPT와 같은 AI 기반 해킹 도구가 온라인에서 유통되고 있다.
- 기자가 직접 웜GPT를 다운로드해 실행을 시도했으나 일부 기능이 정상 동작하지 않았다.
- 웜GPT는 SQL 주입, 악성 파일 생성 등 다양한 해킹 기능을 제공하는 것으로 나타났다.
- AI 기반 해킹 도구의 확산으로 기존 보안 시스템의 취약점이 더욱 부각될 가능성이 있다.
- 사이버 공격의 자동화 및 대중화가 이루어지면서 보안 대응 전략의 변화가 필요하다.
- 기업과 개인 사용자는 AI 기반 보안 위협을 인지하고 철저한 예방 조치를 취해야 한다.
- 보안 전문가들은 AI 악용을 방지하기 위한 법적, 기술적 대응책 마련을 촉구하고 있다.

스플렁크, 글로벌 CISO 리포트 2025 발표

CISO의 역할이 경영진과 이사회 내에서 전략적으로 확대되고 있으며, 보안 투자의 ROI 설명이 중요한 과제로 떠오름.
- CISO의 82%가 CEO에게 직접 보고하며, 이사회 참석 비율도 83%로 증가.
- CISO 출신 이사회 구성원들은 보안 강화에 대한 확신이 높으며, 협력 관계가 강화됨.
- 이사회와 CISO 간 보안 목표 및 성과 지표 인식 차이가 존재.
- CISO의 53%가 직책을 맡은 후 업무 부담 증가를 경험.
- CISO의 비즈니스 감각, 감성 지능, 규제 지식 등의 역량 강화 요구가 증가.
- 보안팀의 KPI 변화에 대한 인식 차이가 있으며, 이사회는 보안 목표 달성보다 다른 요소를 더 중시.
- CISO가 비즈니스 전반을 이해하고 이사회가 보안을 최우선으로 고려하는 문화가 필요.

[방은주의 보안 산책] 아쉬운 정보보호산업 백서

정보보호산업 실태조사가 지나치게 늦게 발표되며, 국내 정보보안 산업 현황 파악 및 글로벌 비교 분석이 부족함.
- 정보보호산업 실태조사는 2023년 기준 데이터지만 2024년 10월 발표 예정, 시기 조정 필요.
- 국내 정보보안 SW기업은 총 814개로, 대기업 79곳, 중견 364곳, 소기업 371곳으로 구성.
- 정보보안 기업 총 매출 6조1454억 원으로, 명목 GDP 대비 0.002% 수준.
- 수출액 1477억 원으로 전년 대비 4.8% 감소, 일본 시장 의존도가 49.7%로 매우 높음.
- 보안SW 인력은 2만3947명이며, 4년~7년 차 경력자가 가장 많음.
- 신규 채용 중 신입 비율이 55%로 경력보다 많음.
- 연구개발비 평균 7억6200만 원으로, 지속적 R&D가 필요한 산업 특성을 반영해야 함.

[이태은 변호사의 노동 INSIGHT] 회사가 동의 없이 제 이메일을 마음대로...

직원의 동의 없이 회사 소유 기기 내 개인정보 수집 시 법적 문제 발생 가능
- 기업 사내조사 중 개인정보 보호법 준수 여부가 주요 쟁점임.
- 한국 법원은 회사 소유 기기의 정보도 개인정보 보호 대상으로 봄.
- 직원 동의 없이 이메일, 메신저 모니터링 시 개인정보 보호법, 통신비밀보호법 위반 가능.
- 입사 시 동의한 근로계약서나 보안서약서도 포괄적 동의로 간주되기 어려움.
- 특정 범죄 혐의가 구체적이고 합리적 의심이 있는 경우 예외적으로 열람 가능.
- 직원 동의 없이 포렌식 리뷰 진행 시 조사 정당성에 대한 문제 제기 가능.
- 위법한 증거 수집이 징계 효력에 영향을 미칠 수 있음.
- 사내 조사 시 법적 리스크를 고려한 절차 수립이 필요함.

직원 휴대폰 번호가 담긴 '직원명단과 비상연락망' 사내 배포 시 법적 문...

사내 비상연락망 게시가 개인정보보호법 위반 소지가 있다는 노동조합의 문제 제기.
- 회사는 직원들의 이름, 얼굴, 휴대폰 번호를 포함한 '사내 비상연락망'을 전자게시판에 게시함.
- 기존에 직원들로부터 개인정보 수집 및 이용 동의를 받았으나, 공개 목적이 동의 범위에 포함되지 않음.
- 개인정보보호법에 따르면 업무상 알게 된 개인정보를 권한 없이 공개하는 것은 금지됨.
- 법령 및 판례에 따르면 외부뿐만 아니라 내부 직원에게도 개인정보 제공이 제한될 수 있음.
- 고용노동부 가이드라인에 따르면 개인의 연락처는 업무 목적 외 제공이 금지됨.
- 노동조합의 문제 제기는 타당성이 있으며 법적 검토가 필요함.

디지털 환경, 개인정보 보호에 대한 우리의 자세

디지털 환경에서 개인정보 보호의 중요성이 증가하며, 실천 방법과 유용한 사이트 활용이 필요함.
- 인터넷상에서 개인정보가 널리 이용되면서 해커들의 공격 위험이 커짐.
- 개인정보 유출 사고가 증가하고 있으며, 강력한 보안 체계만으로 100% 방어는 어려움.
- 개인정보 보호 실천 방법을 숙지하고 생활 속에서 실천하는 것이 중요함.
- ‘개인정보보호포털’을 활용하면 유출된 개인정보를 확인하고 자가진단 가능.
- ‘개인정보배움터’를 통해 맞춤형 교육을 받고 보호 역량을 강화할 수 있음.
- ‘개인정보ON마당’을 이용하면 개인정보 관련 정보 공유와 질의가 가능함.
- 기업과 기관의 노력뿐만 아니라 개인 스스로의 보호 노력도 중요함.
- 이메일, SNS, 게시글 업로드 시 개인정보 노출을 방지하고 동의 내용을 꼼꼼히 확인해야 함.

7zip 제로데이 통해 우크라이나 공략하는 러 해커들
익스플로잇 후 스모크로더 멀웨어 설치.3. 세븐집 24.09 이상으로 버전 업 필요.[보안뉴스 문가용 기자] 인기 높은 파일 압축 유틸리티 세븐집(7zip)에서 제로데이 취약점이 발견됐다. 공격자들이 먼저 발견해...

 

국정원 '과도한 개인정보 수집 등 딥시크 서비스 활용시 보안 유의해야...
등 보안 유의사항과 함께 동북공정ㆍ김치ㆍ단오절 등 질문시 언어별로 답변이 상이한 점을 확인하였다. ■기술적 보안 유의사항 ▶과도한 정보 수집 : 여타 생성형 AI 서비스와 달리 개인을 식별할 수 있는 키보드 입력...

 

MS 아웃룩 치명적 RCE 취약점, 사이버공격에 실제 악용중…보안 패치 필...
미국 사이버 보안 및 인프라 보안국(CISA)이 마이크로소프트 아웃룩(Microsoft Outlook)에서 발견된 치명적인 원격 코드 실행(Remote Code Execution, RCE) 취약점인 CVE-2024-21413이 현재 실제 공격에 악용되고...

 

딥시크, 심각한 보안취약점 드러나…사용자 개인정보 암호화 없이 전송
딥시크(DeepSeek) 앱이 전 세계적으로 높은 인기를 얻고 있는 가운데, 최근 심각한 보안 취약점이 발견돼 사용자 개인정보 보호에 대한 우려가 커지고 있다. 보안 분석 기업 나우시큐어(NowSecure)의 분석에 따르면...

 

대기업 줄잇는 보안사고…K-사이버 보험은 '개점휴업'
사전 보안강화는 물론 사후 복원 중요성이 대두되는 상황이다. 이에 미국, 영국, 프랑스, 호주 등 해외... 최근엔 한화손해보험이 국내 손해보험업계 최초로 사이버RM센터를 설립하고, 보안전문 기업 티오리와 법무법인...

 

“지인이 보낸 카톡 파일도 안심 못해”…교묘해지는 北 해킹조직
북한 해킹조직의 공격 수법이 갈수록 교묘해지고 있다. 개인용컴퓨터(PC)에 침투하고 카카오톡 단체... 5일 정보보호산업계에 따르면, 국내 사이버보호 기업이 최근 북한 해킹조직의 공격 수법을 포착하고 이를...

 

<보안뉴스>

지디넷코리아 [보안 초짜기자 해킹 체험기] 누구나 해킹?···'아무나 못해'
디지털데일리 보안 탐지 피하고, 원격으로 제어하고…北 김수키 공격기법 진화
테크노아 스플렁크, 글로벌 CISO 리포트 2025 발표
지디넷코리아 [방은주의 보안 산책] 아쉬운 정보보호산업 백서
법률신문 로펌 미공개정보 관리 허점… 내부통제 제대로 작동하나
노컷뉴스 김덕진 '논란의 딥시크 쇼크..개인정보 정말 위험한가?' [한판승부]
서울경제 [이태은 변호사의 노동 INSIGHT] 회사가 동의 없이 제 이메일을 마음대로...
이코노믹리뷰 직원 휴대폰 번호가 담긴 '직원명단과 비상연락망' 사내 배포 시 법적 문...
매거진한경 ‘개인정보 무단 수집’ 구글·메타 과징금 소송 패소…1000억 제재 확정...
KBS 뉴스 폐교에 버려진 개인정보…입학원서 등 마구 노출
제주매일 디지털 환경, 개인정보 보호에 대한 우리의 자세
코인리더스 'AI 시대, 블록체인 개인정보 보호가 더 중요해진다'
한경닷컴 모바일 주민등록증, 편리함 속 '보안 딜레마'

 

<IT소식>

법률신문 인공지능 기본법의 분석과 평가
파이낸셜뉴스 “2025년 AI 산업 판도, ‘이것’ 전후로 나뉜다” [읽어보고서 사]
충청일보 플랫폼의 필요성과 구축

 

<행사/교육소식>

전자신문 [알림]국가망보안체계 콘퍼런스

 

<정보보호 신간/신제품 소개>

전자신문 아이티센 그룹 시큐센, 양자내성 암호 솔루션 출시

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 11일 뉴스  (0) 2025.02.12
2월 10일 뉴스  (0) 2025.02.11
2월 7일 뉴스  (0) 2025.02.08
2월 5일 뉴스  (0) 2025.02.06
2월 4일 뉴스  (1) 2025.02.05
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 7일 뉴스입니다.

韓 CISO “中 딥시크, 정보 과수집 및 유출 제일 걱정”...무작정 ‘차단...

국내 정보보호 최고책임자(CISO)들은 중국 생성형 AI '딥시크'의 개인정보 과다 수집과 정보 유출을 우려하며 대응 방안을 논의했다.
- 딥시크는 프롬프트 입력 정보, 기기정보, 키보드 입력 패턴까지 수집하여 개인정보 과다 수집이 문제로 지적됨.
- 금융권은 개인정보 유출 위험을 이유로 망분리를 통해 딥시크 접속을 차단함.
- SI 업계는 AI 학습 과정에서 개인정보가 유추될 가능성에 대해 우려를 표명함.
- 일부 업계는 개인정보 유출 가능성이 확인되지 않은 상태에서 서비스 차단이 비합리적이라고 주장함.
- 딥시크는 중국에 서버를 두고 있어, 현지 데이터보안법에 따라 중국 정부가 정보에 접근할 가능성이 있음.
- 정부는 각계 의견을 수렴하여 이달 중 딥시크 관련 종합 대책을 발표할 예정.

[배종찬의 보안 빅데이터] AI 경쟁, 기술보다 ‘보안’이 우선

세계 각국이 AI 기술 발전을 가속화하며, AI 보안이 국가적 과제로 떠오르고 있다.
- 미국, 중국 등 주요 국가가 AI 기술 경쟁을 본격화하며 AI 보안 문제도 심각해짐.
- 한국 정부는 '첨단전략산업기금'을 신설해 AI 산업을 지원하고, AI 보안 대책을 논의할 계획.
- 주요 정부 부처와 금융기관이 보안상 이유로 딥시크 접속을 차단하거나 사용을 금지함.
- AI 보안에 대한 빅데이터 분석 결과, 개인정보 유출 및 데이터 통제에 대한 우려가 높음.
- 개인정보보호위원회는 딥시크 본사에 개인정보 처리 방식 확인을 요청한 상태.
- AI 기술 발전에 앞서 보안 취약점 점검과 보호 대책 마련이 필수적이라는 지적이 나옴.

[기고] 2025년 사이버 보안: 아이덴티티, 프라이빗 AI 그리고 자율 APT의...

2025년에는 물리적 및 디지털 아이덴티티가 융합되며, 프라이빗 AI 모델 도입이 확산될 전망이다.
- 물리적 아이덴티티와 디지털 아이덴티티의 경계가 사라지고, 통합 보안 솔루션이 요구됨.
- 해킹된 스마트 디바이스나 온라인 계정 침해가 서로 영향을 미칠 가능성이 높아짐.
- 제로 트러스트, 탈중앙화 신원증명(DID), AI 기반 위협 탐지 기술이 중요해질 전망.
- 기업들은 데이터 보안을 위해 프라이빗 AI 모델을 채택하는 방향으로 이동 중.
- 주요 AI 서비스(챗GPT, 코파일럿, 제미니 등)에 대한 기업들의 의존도를 줄이려는 움직임이 나타남.
- 생성형 AI 도입 확대에 따른 새로운 보안 위협이 등장할 것으로 예상됨.

[오늘의 보안 영어] corner-case
그럴 때 작업이 느려질 수 있다.)※ 이 코너는 보안뉴스에서 발간하는 프리미엄 리포트의 [데일리 보안뉴스+] 콘텐츠를 통해 2주 빨리 만나실 수 있습니다.[국제부 문가용 기자(globoan...

 

[사람과 보안] 딥시크 충격파와 AI스파이 시대의 도래
두 번째로 놀라고 있는 것은 이 ‘깜찍한’ 앱이 전 세계의 개인정보나 국가안보기밀을 모두 진공청소기처럼 빨아들일 수도 있다는 ‘보안 쇼크’다. 그리고 앞으로 우리가 3번째로 놀랄 가능성이 있는 것은 바로...

 

[월드시큐 황.당.사] 딥시크 R1의 보안 성적 “처참” 外
C#을 기반으로 하고 있으며, 다크웹 해킹 포럼에서 활발히 광고되고 있다. 2024년 여름에 첫 등장한 것으로 보이는데, 약 반 년이 지난 지금 서서히 주목을 받고 있다.6. 앱스토어에 나타난 멀웨어, 스크린샷...

 

[카드뉴스] 월레스와 그로밋이 던지는 보안 경고!
www.boannews.com) 무단전재-재배포금지>

 

韓 CISO “中 딥시크, 정보 과수집 및 유출 제일 걱정”...무작정 ‘차단...
中에 서버 둔 딥시크, 개인정보 무단 활용 가능성 상존 유출 가능성만으로 차단은 부적절 의견도[보안뉴스 박은주 기자] 국내 정보보호 최고책임자들(CISO)은 딥시크의 ‘개인정보 과다수집’과 ‘정보 유출’을 가장...

 

[배종찬의 보안 빅데이터] AI 경쟁, 기술보다 ‘보안’이 우선
개인정보보호위원회는 중국 딥시크 본사에 개인정보 수집 항목과 절차, 처리 및 보관 방법 등의 확인을 요청하는 질의서를 보내놓고 있다. AI 기술의 유용성과 효능감에 빠져들기 전에 반드시 선결해야 할 과제가 있다....

 

개인정보위, 딥시크(DeepSeek) 대응 브리핑
개보위는 중국 인공지능(AI) 서비스 딥시크의 개인정보 수집·처리 방식에 대한 보안 우려가 지속 제기됨에 따라, 개인정보 처리방침을 면밀히 분석하고 있다며 최종 검토 결과가 나오기 전까지 이용자들에게 신중한...

 

<보안뉴스>

IT Daily [기고] 2025년 사이버 보안: 아이덴티티, 프라이빗 AI 그리고 자율 APT의...
IT Daily 北 라자루스, 링크드인에 가짜 구인 공고 올려 악성코드 배포
IT비즈뉴스 '최고정보보호책임자(CISO), 기업 내 영향력 강화됐다'
지디넷코리아 [기고] 딥시크(DeepSeek) 사태로 드러난 AI 시대의 보안 딜레마
IT Daily MS, 웹 프레임워크 'ASP.NET'에 대한 코드 인젝션 공격 발견
KBS 뉴스 폐교서 개인정보 유출…부실한 현장조사가 원인
뉴데일리경제 ‘딥시크 포비아’의 역설 … 성능보다 중요해진 AI ‘보안’ [N-경제포...
뉴스메이커 '재난 대응 위해 보안 체계를 강화하고 시스템을 첨단화해야 한다'

 

<사고소식>

토큰포스트 美 파워스쿨 해킹… 英 학생 1만 6,000명 개인정보 유출

 

<IT소식>

전자신문 [김호광 칼럼] 인공지능은 어떻게 인간의 거짓말을 예지하고 판단할 수...
지디넷코리아 '러스트는 암적인 요소'… 리눅스 커널 개발자간 논란 심화
뉴스토마토 생성형AI 사용후기, 전문가에게 물었습니다②
뉴시안 [기획] 디바이스 활용은 세계최강...'디지털 문맹' 탈출은 '아직 더듬더...
CIO Korea 칼럼 | (그 업무에) LLM이 꼭 필요할까?
한경닷컴 AI 발전 속도 멈추나…'고품질 언어 데이터 내년이면 고갈'

 

<정보보호 신간/신제품 소개>

ITWorld 노드VPN, 웹 터널 기술 적용한 노드위스퍼 출시…VPN 제한 네트워크 극복

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 10일 뉴스  (0) 2025.02.11
2월 8일 ~ 2월 9일 뉴스  (0) 2025.02.10
2월 5일 뉴스  (0) 2025.02.06
2월 4일 뉴스  (1) 2025.02.05
2월 3일 뉴스  (1) 2025.02.04
블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 6일 뉴스입니다.

[월드시큐 황.당.사] 北 라자루스, 자바스크립트 스틸러 유포 外

CISO의 역할 강화…CEO 보고와 이사회 협업 증가

CISO의 기업 내 위상이 강화되며, 이사회와의 협력이 보안 전략에 중요한 요소로 작용하고 있다.
- CISO의 82%가 CEO에게 직접 보고하며, 83%가 이사회 회의에 자주 참석.
- 이사회 내 보안 전문가 포함 시 보안 의사결정이 효과적이지만, 현재 포함된 비율은 29%에 불과.
- 보안 목표 조율과 예산 확보에서 이사회와 협력하는 CISO의 성과가 더 뛰어남.
- 이사회와 CISO 간 보안에 대한 인식 차이 존재하며, 규정 준수에 대한 시각 차이도 나타남.
- 사이버 보안 예산 부족으로 인해 보안 솔루션 축소, 인력 채용 중단 등의 문제가 발생.
- AI의 보안 활용이 증가하고 있으나, 공격자에게 유리한 환경을 조성할 위험도 존재.
- 기업 보안을 위해 CISO와 이사회 간 지속적인 협력과 이해가 필수적.

네이버, '개인정보보호 리포트' 공개…지난해 활동 담아

네이버가 개인정보 보호 활동을 정리한 '2024 네이버 개인정보보호 리포트'를 발간했다.
- 리포트는 '변화 대응', '투명성 강화', '인식 제고', '보호 활동' 4개 영역으로 구성.
- AI 서비스 출시 시 '프라이버시 바이 디자인' 개념을 적용해 개인정보 보호 강화.
- 통신비밀 보호업무 외부 검증 및 결과 보고서를 공개함.
- 아동·청소년 대상 개인정보 보호 교육 및 파트너사 컨설팅 프로그램 진행.
- 개인정보 보호 리포트는 네이버 프라이버시센터에서 확인 가능.

생성AI, 보안 측면에서는?…'적극 도입 vs 우려 증대' 공존

생성형 AI 도입이 확대되면서 기업 보안 담당자들은 효율성과 보안 우려 사이에서 고민하고 있다.
- 기업의 50%가 생성AI를 데이터 분석, 고객 서비스, 콘텐츠 자동화에 활용.
- 64.5%의 보안 담당자가 생성AI의 민감 데이터 유출을 주요 우려 사항으로 지적.
- 87%가 LLM 보안을 위한 전문 솔루션이 필요하며, 민감 데이터 유출 차단 기능을 가장 중요하게 고려.
- 58%는 AI 도입을 고려 중이나, 24%는 내부 정책상 AI 사용을 제한하고 있음.
- AI 활용이 증가함에 따라 보안 기술의 지속적 개발과 대응이 필요함.

[IT백과] N²SF와 제로트러스트의 만남, '오버레이(Overlay)'

공공기관의 망분리 환경 개선을 위한 국가망보안체계(N²SF) 가이드라인 초안이 공개됐다.
- 정부 전산망을 기밀(C)·민감(S)·공개(O) 등급으로 분류하는 내용을 포함.
- 제로트러스트 보안과 연계 가능성이 논의되며, 인증 강화 및 초세분화 원칙 적용이 핵심.
- N²SF와 제로트러스트의 개념 차이로 인해 적용 방식에 대한 혼란이 발생할 가능성 존재.
- '오버레이(Overlay)' 개념을 활용해 보안통제 항목을 조정하는 방식이 대안으로 제시됨.
- 미국 국립표준기술연구소(NIST) 위험관리프레임워크(RMF)의 오버레이 개념을 적용 가능성이 있음.

EU, AI 법 중 '허용불가능한 위험' 관련 지침 발표…빅테크 기업의 반응...

유럽연합, AI법 시행 앞두고 일부 조항 2025년 2월 2일부터 조기 적용
- AI 기반 조작 및 사기, 취약점 악용, 사회적 점수 평가 등 8가지 관행 금지
- 직장과 교육기관에서 감정 인식 및 생체 인식 분류 금지
- 법 집행 목적의 실시간 원격 생체 인식 식별 제한
- AI 기반 다크 패턴 및 사회경제적 취약층 대상 악용 방지 조치 포함
- AI법 위반 시 최대 3500만 유로 또는 글로벌 매출의 1.5~7% 벌금 부과 가능
- 빅테크 기업, AI 모델 코드 접근 및 투명성 요구 조항에 반대
- 미국 트럼프 대통령, EU AI 규제 조치를 '조세'로 간주하며 반발
- 4월까지 범용 AI 관련 실무 규범 협상 진행 중

민병덕 의원, 개인정보보호법 발의…'AI 시대 맞춤형'

국내 AI 기반 개인정보 처리 절차 정비를 위한 개인정보 보호법 개정안 발의
- AI 기술 발전으로 개인정보 활용 및 보호의 균형 필요성 증대
- AI 개발 및 성능 개선 시 개인정보 활용 가능하도록 법적 근거 마련
- 개인정보보호위원회의 심의·의결을 거쳐 적법한 데이터 활용 허용
- 개인정보 처리 과정의 투명성 강화 및 사전 위험 평가 의무화
- 개인정보보호위원회, 중국 딥시크의 개인정보 수집 방식 검토 중
- 정부, AI를 통한 민감 정보 유출 방지를 위해 딥시크 접속 차단 조치 시행
- 개정안 현재 국회 소관위원회에 접수된 상태

믿을 만한 지인이 보낸 건데…순식간에 해킹 당하는 ‘파일’ 주의

국가 지원 해킹 그룹, 국내 메신저를 통한 악성파일 유포 사례 증가
- APT37 그룹, K메신저를 통해 악성 HWP 파일 배포
- 악성코드 포함된 한글 파일 활용한 사이버 공격 다수 포착
- ‘스피어 피싱’ 방식으로 신뢰할 만한 발신자로 위장해 공격 수행
- 공격자는 단말기에 침투 후 일정 기간 잠복하여 정찰 수행
- 메신저 단체 대화방에 악성 파일을 추가 유포하는 방식 활용
- 특정인의 강의자료나 사적 대화 내용 등을 미끼로 활용
- 신뢰할 수 있는 지인이 보낸 파일이라도 반드시 확인 후 열람 필요

AI 도입 성숙도 1%... 직원들은 준비됐는데 리더가 더디다

밀레니얼 세대 62%가 AI 전문성 보유, 기업 리더십과 AI 활용 인식 차이 커
- C레벨 리더십, 직원들의 AI 활용도를 실제보다 3배 과소평가
- 35~44세 밀레니얼 세대의 62%가 AI 전문성 보유, Z세대(50%) 및 베이비부머(22%)보다 높음
- 직원의 47%는 향후 1년 내 업무의 30% 이상이 AI로 대체될 것으로 예상
- AI 수용 유형: 블루머(낙관론) 39%, 글루머(규제 중시) 37%, 주머(빠른 도입) 20%, 두머(부정적) 4%
- AI 윤리 및 규정 준수 지표 적용 비율은 17%에 불과

“도구에서 동료로” AI 에이전트 도입 전 알아야 할 것

AI 에이전트는 자동화된 의사결정과 협업 기능을 통해 업무 환경을 혁신하고 있으며, 다양한 산업에서 활용 가능성이 높아지고 있다.
- AI 에이전트는 자연어 입력을 기반으로 LLM과 결합하여 비즈니스 프로세스를 자동화하는 역할을 수행한다.
- 기존 API와 달리 AI 에이전트는 자율적 의사결정 및 타 AI 에이전트와 협업이 가능하다.
- 조달, 고객 지원, 의료 분야 등 다양한 산업에서 활용 사례가 증가하고 있다.
- AI 에이전트는 목표 기반, 학습형, 계층적 등 여러 유형으로 분류되며 활용 방식이 다르다.
- 보안과 규정 준수를 위해 AI 에이전트는 인간 사용자와 동일한 접근 통제를 받아야 한다.
- 기업들은 AI 에이전트 개발을 위해 플랫폼 기반, 로우코드/노코드, 코드 기반 개발 등 다양한 옵션을 활용할 수 있다.
- AI 에이전트의 테스트 및 검증을 위해 자동화 도구와 AI 검증자를 활용한 정확성 검토가 필수적이다.
- AI 에이전트 도입을 위해 기업은 데이터 관리, 보안, 컴플라이언스 등 기술적 요건을 충족해야 한다.

[오늘의 보안 영어] leap off the page
(풍경에 대한 작가의 묘사가 얼마나 자세한지, 그 장면이 페이지 바깥으로 쏟아지는 듯했다.)※ 이 코너는 보안뉴스에서 발간하는 프리미엄 리포트의 [데일리 보안뉴스+] 콘텐츠를 통해...

 

[월드시큐 황.당.사] 北 라자루스, 자바스크립트 스틸러 유포 外
공격자들은 개인정보 및 지갑 관련 데이터를 훔쳐간다. 10. 공격자들에게 돈 내는 피해자들, 35% 줄어랜섬웨어 공격자들에게 돈을 내는 피해자들이 2024년 한 해 동안 35% 감소했다. 블록체인 분석 전문 업체...

 

CISO의 역할 강화…CEO 보고와 이사회 협업 증가
AI를 활용한 보안 업무에서 CISO들은 멀웨어 분석 및 위협 탐지(47%), 위협 탐지 규칙 생성(39%), 데이터 분석(30%), 보안 정책 개발(25%) 등의 영역에서 AI를 적극 도입할 계획을 밝혔다. ■이사회와 CISO 간 협력이 기업...

 

2024년 랜섬웨어 피해액 약 1조 1,871억 원...전년 대비 35% 감소
[ISDP 2025] 2월 11일, 제13회 전반기 최대 정보보호&데이터 보안 컨퍼런스&전시회 개최(7시간 보안교육 이수 / 구 G-PRIVACY 컨퍼런스) -주최: 데일리시큐 -후원기관: 개인정보보호위원회, 한국인터넷진흥원...

 

CISA, 치명적 리눅스 커널 취약점 긴급 패치 경고
미국 사이버보안 및 인프라 보안국(CISA)이 최근 발견된 고위험 리눅스 커널 취약점(CVE-2024-53104)에 대해 연방 기관에 3주 이내로 보안 패치를 완료하라는 긴급 지시를 내렸다. 이번 지시는 해당 취약점이 실제...

 

네이버, '개인정보보호 리포트' 공개…지난해 활동 담아
네이버가 지난해 개인정보 보호 활동을 정리한 '2024 네이버 개인정보보호 리포트(NAVER Privacy Report)'를 6일 발간했다. 이번 리포트에서는 네이버 지난해 개인정보 보호 주요 활동과 이슈를 '변화 대응', '투명성 강화...

 

<보안뉴스>

IT비즈뉴스 생성AI, 보안 측면에서는?…'적극 도입 vs 우려 증대' 공존
디지털데일리 [IT백과] N²SF와 제로트러스트의 만남, '오버레이(Overlay)'
스카이데일리 [데일리 Talk] 정보 인질극 현명하게 대처하려면
서울경제 공공기관 ‘정보 유출’ 이제 국물도 없다…팀원들 성과급까지 날아간...
임팩트온 EU, AI 법 중 '허용불가능한 위험' 관련 지침 발표…빅테크 기업의 반응...
헬로디디 [조간브리핑]딥시크, 타이핑 패턴까지 수집··· 개인정보 유출 우려에...
한국금융경제신문 민병덕 의원, 개인정보보호법 발의…'AI 시대 맞춤형'
농민신문 믿을 만한 지인이 보낸 건데…순식간에 해킹 당하는 ‘파일’ 주의
Daily NK 또 피싱 메일…탈북기자 이메일 정보 탈취 노렸다
서울와이어 데이터센터 먹통사태 막는다…카드사 재해복구센터 설치 의무화
경남신문 청첩장에 부고까지? 지인 사칭한 피싱 문자 급증
남도일보 [독자투고]피싱 예방, 모두를 위해 함께 노력해야
이투데이 체이널리시스 “지난해 랜섬웨어 피해액 35% 감소…자금세탁ㆍ현금화 트...
KBS 뉴스 폐교서 개인정보 유출…부실한 현장조사가 원인

 

<사고소식>

토큰포스트 영국 엔지니어링 기업 IMI, 사이버 공격 피해… 산업 전반 확산 우려

 

<IT소식>

지디넷코리아 AI 도입 성숙도 1%... 직원들은 준비됐는데 리더가 더디다
테크월드뉴스 IT 전문가 없이도 DX 추진…중소기업 IT 운영 부담 확 줄인다
ITWorld “도구에서 동료로” AI 에이전트 도입 전 알아야 할 것
머니투데이방송 딥시크 정보유출? No 인터넷, No GPU 시대로!! [기고]
디지틀조선일보 [칼럼] AI 기본법, 한국형 딥시크 키울까
바이라인네트워크 “AI 에이전트는 ROI 고민의 발로, 효율적 인프라 필수”

 

<행사/교육소식>

전자신문 인기협, 오는 13일 개인정보 동의제도 개편 논의 세미나 개최

 

블로그 이미지

ligilo

행복한 하루 되세요~

,

보안뉴스, 데일리시큐, 전자신문, 기타 IT전문언론을 우선순위로 하여 추출됩니다.

가장 상단에 있는 뉴스는 chatGPT를 이용해 요약한 기사입니다.

2월 5일 뉴스입니다.

단톡방에 뿌려진 악성파일…공격자들의 '메신저 이용법'

국가 배후 해킹 조직이 메신저 단체 대화방을 활용해 맞춤형 피싱 공격을 수행했다.
- 국내 대표 메신저에서 악성 HWP 및 LNK 파일이 유포됨.
- 공격자는 해킹한 단말을 통해 메신저에 원격 접속하여 파일 배포.
- HWP 문서는 OLE 개체를, LNK 파일은 PowerShell 명령을 포함.
- 특정 개인 및 조직을 표적으로 한 스피어피싱 공격 방식.
- APT37 그룹이 주요 배후로, 한국 및 주변국을 대상으로 활동.
- 공격자는 탐지 회피를 위해 안티바이러스 테스트를 사전 수행.
- 사용자는 신뢰할 수 있는 지인의 파일도 주의 깊게 검토해야 함.
- 업무용 단말에서는 로그인 상태 유지 및 장시간 방치 지양 필요.

국내 기업 절반 생성형 AI 사용···64.5% '데이터 유출 우려'

국내 기업 절반이 생성형 AI를 사용 중이며, 민감한 데이터 유출 우려가 크다.
- 응답자의 50%가 업무에서 생성형 AI를 사용 중.
- 주요 활용 분야는 데이터 분석, 고객지원, 콘텐츠 생성.
- 64.5%가 가장 큰 우려로 민감 데이터 유출을 지목.
- 보안 솔루션 도입 계획은 기업마다 온도 차가 있음.
- AI 보안 솔루션 도입 시 데이터 유출 차단이 핵심 고려 요소.
- 기업들은 LLM 보안 전략을 구체화할 필요성이 증가.
- 이스트시큐리티는 LLM 보안 솔루션 '알약xLLM' 출시 예정.
- 생성형 AI 활용이 확대됨에 따라 기업의 보안 전략 강화 필수.

구글·애플 앱 제작 키트서 암호화폐 탈취 악성코드 발견

구글 및 애플 전용 앱 개발 키트에서 암호화폐 탈취 악성코드가 발견됐다.
- 악성코드 스파크캣이 OCR 기술을 이용해 암호화폐 지갑 복구 문구 탈취.
- 감염된 기기에서 갤러리 내 사진 및 메시지 내용까지 유출 가능.
- 악성코드는 24만 회 이상 다운로드되며 유럽 및 아시아에서 주로 감염됨.
- 사용자들은 비밀번호 관리자 사용 및 의심스러운 앱 제거 필요.
- 보안 전문가들은 스크린샷을 통한 민감 정보 저장을 피할 것을 권고.

금융권 AI 리스크 우려…개인정보보호법 발의

금융권 AI 활용 증가에 따라 개인정보 보호를 강화하는 법안이 발의됐다.
- AI 기술 발전과 함께 개인정보 처리 방식 변화 필요성이 증가.
- 개인정보 처리의 투명성 강화와 위험 요인 평가가 법안의 핵심.
- 일정 규모 이상의 민감정보·고유식별정보 포함 시 평가 의무화.
- AI 기술 개발 시 개인정보보호위원회의 심의·의결 거쳐 활용 가능.
- 정보 주체 권리 보호를 위한 개인정보 처리 방침 공개 요구.
- 개인정보 유출 및 오남용을 방지하기 위한 법적 근거 마련 추진.

AI시대 커지는 사이버 리스크 … 막으려면 '다섯 가지' 기억하라 [Issue ...

사이버 보안이 경영진의 주요 관심사로 부상하며, AI 및 디지털 혁신과의 연계가 중요해지고 있다.
- 비즈니스 리더들의 38%가 사이버 보안을 주요 리스크로 인식.
- 경영진의 70% 이상이 사이버 보안을 이사회의 최우선 과제로 평가.
- AI 활용을 통해 보안 성능을 강화하고 위협 예측을 지원해야 함.
- 사이버 리스크 관리를 위해 최소한의 보안 표준 및 복잡한 리스크 해결 전략 필요.
- 위기 커뮤니케이션 교육을 통해 사고 발생 시 신속한 대응이 가능하도록 준비.
- 사이버 보험 전략 최적화를 위해 CISO와 재무팀 간 협력 강화 필요.
- AI 시대의 복잡한 사이버 지형에서 운영 복원력 확보가 중요.

최소 비용으로 최대 보안을!··· 사이버보안 ROI을 높이는 7가지 전략

사이버보안 ROI를 극대화하기 위한 7가지 전략이 제시되었으며, AI 및 협업 활용이 핵심 요소로 강조되었다.
- 사이버 위협의 재무적 영향을 분석하여 리스크를 정량화하는 CRQ 접근법 필요.
- 시나리오 기반 위험 평가를 통해 효과적인 보안 투자 전략 수립.
- 업계 파트너와 보안 자원을 공유하여 위협 대응 능력 강화.
- 반복적인 보안 업무를 AI로 자동화하여 효율성 및 ROI 향상.
- 핀옵스 엔지니어를 활용해 보안 비용 최적화 및 벤더 협상 지원.
- AI옵스를 도입하여 보안 사고 대응 속도를 획기적으로 단축.
- 선제적 위협 관리(CTEM) 접근 방식으로 보안 전략을 지속적으로 개선.

정부도 기업도 'AI 정보유출' 비상...'폐쇄형 AI' 대안도 고비용으로 망...

AI 보안 우려 증가로 폐쇄형 AI 모델 도입 필요성이 대두됨.
- 생성형 AI 사용 증가로 정보 유출 및 보안 문제에 대한 경계 강화.
- 정부는 폐쇄형 AI 모델 개발 계획을 수립했으나, 데이터센터 및 GPU 확보 문제로 어려움 예상.
- 미국은 정부 전용 폐쇄형 AI 모델을 적극 도입 중이며, 다양한 산업에서도 활용 증가.
- 국내 기업 중 삼성전자가 챗GPT 정보 유출 사고 후 대응에 나섰으나, 폐쇄형 AI 도입은 제한적.
- GPT 기반 폐쇄형 AI 구축 비용이 높아 대안으로 딥시크 V3 모델이 거론되나, 최근 보안 사고로 신뢰도 하락.
- 저비용 고성능 AI 솔루션 개발 가능성이 제시되었으며, 보안성과 신뢰성을 갖춘 모델이 등장할 전망.

사용자 입장에서 생각하라…웹사이트 인증 프로세스 구현 원칙

사용자 친화적이면서도 강력한 보안을 제공하는 인증 방식이 강조됨.
- 인증은 보안과 사용자 경험 사이의 균형을 맞추는 것이 중요함.
- 패스키는 공개/개인 키 암호화 및 생체 인식을 활용해 높은 보안성과 편리성을 제공함.
- OAuth를 통해 사용자는 계정을 직접 생성하지 않고도 로그인 가능함.
- 매직 링크를 활용하면 이메일이나 문자 메시지를 통한 간편 로그인 제공 가능.
- 멀티팩터 인증(MFA)은 보안 강화를 위해 필수이며, OTP 방식이 가장 안전함.
- 비밀번호 정책은 최소 12자 이상을 요구하고, 복잡한 조건을 강제하지 않는 것이 바람직함.
- 사용자의 로그인 시도 횟수를 제한하거나 정기적인 비밀번호 변경을 강제하는 것은 효과적이지 않음.
- 최신 인증 기술을 활용하여 보안성을 유지하면서도 사용자의 불편을 최소화해야 함.

[팩트체크] AI가 인간의 모든 일자리를 대체한다?

AI 기술 발전이 산업 효율성을 높이는 동시에 일자리 감소 우려를 초래함.
- AI 도입이 확대되면서 다양한 산업에서 생산성 증가 및 업무 자동화가 가속화됨.
- 반복적인 업무는 AI가 대체할 가능성이 높아, 일부 직업군에서는 일자리 감소 우려가 존재함.
- AI 기술 발전으로 인해 새로운 직업이 창출될 가능성도 있으며, 인력 재교육이 중요해짐.
- 기업들은 AI를 활용하여 비용 절감 및 업무 효율성을 높이고 있음.
- 정부 및 교육기관은 AI 시대에 맞는 직업 교육과 정책 지원을 강화해야 함.
- AI 기술과 인간 노동이 공존하는 방식에 대한 연구와 논의가 지속적으로 필요함.
- 법적·윤리적 문제 해결을 위해 AI 활용 가이드라인 마련이 필수적임.
- 산업 구조 변화에 대비하여 개인과 기업 모두 유연한 적응 전략이 요구됨.

‘IT 리더는 AI 에이전트를 낙관하지만…’ 직원 생각은 다른 이유

AI 에이전트에 대한 IT 업계의 의견이 엇갈리며, 경영진은 낙관적이지만 실무진은 회의적인 태도를 보이고 있다.
- CIO와 CTO의 53%가 AI 에이전트가 향후 2년 내에 핵심 기술이 될 것이라고 전망했으나, IT 실무자는 29%만 동의했다.
- AI 에이전트 기술은 아직 초기 단계이며, 완전한 기능을 갖춘 사례는 거의 없다.
- IT 실무자들은 AI 에이전트 구현에 필요한 복잡성과 유지보수 부담으로 인해 신중한 입장을 취하고 있다.
- AI 에이전트 도입 과정에서 정확성, 보안, 통합 문제 등이 주요 우려사항으로 꼽힌다.
- CIO와 CTO는 AI 도입을 위해 직원들에게 교육과 홍보가 필요하다고 인식하고 있다.
- AI 에이전트 도입이 증가함에 따라 경영진과 실무진 간의 의견 차이가 갈등을 초래할 가능성이 있다.
- IT 리더들은 점진적인 접근 방식과 실질적인 성공 사례를 통해 신뢰를 구축할 것을 권장하고 있다.
- 기술이 성숙해지면서 AI 에이전트의 협업과 성능이 향상될 것으로 전망된다.

[오늘의 보안 영어] leave no stone unturned
(결혼식을 준비하기 위해 웨딩 플래너는 자신의 노하우를 총동원했다.)※ 이 코너는 보안뉴스에서 발간하는 프리미엄 리포트의 [데일리 보안뉴스+] 콘텐츠를 통해 2주 빨리 만나실 수...

 

<보안뉴스>

디지털데일리 단톡방에 뿌려진 악성파일…공격자들의 '메신저 이용법'
디지털데일리 [OT 보안 리포트/2월] 주요 산업 자동화 시스템 취약점
ITWorld PyPI서 가짜 ‘딥시크’ 패키지 발견…개발자 주의 필요
데이터넷 국내 기업 절반 생성형 AI 사용···64.5% '데이터 유출 우려'
디지털투데이 AMD 에픽 프로세서서 취약점 발견…구글 '문제 심각'
IT Daily 中 '딥시크' 보안 취약점 드러나…사이버범죄 악용 가능성 우려
디지털투데이 구글·애플 앱 제작 키트서 암호화폐 탈취 악성코드 발견
제민일보 중국 AI 딥시크에 대한 개인정보위의 질의
KBS 뉴스 폐교된 대학에 방치된 개인정보…“회수하거나 폐기해야”
마켓뉴스 '양자 컴퓨팅 시대 현실화, 데이터 보호 기술 절실'...안전한 양자 컴퓨...
전국매일신문 [국민청원] '공문서상 본인 외 개인정보 열람 제한해야'
CIO Korea 시스코 보안 연구진, LLM 표적 공격 수법에 대한 연구결과 및 위협 사례...
대한금융신문 금융권 AI 리스크 우려…개인정보보호법 발의
매일경제 AI시대 커지는 사이버 리스크 … 막으려면 '다섯 가지' 기억하라 [Issue ...
우리동네 BTV 개인정보 유출될라...'전화번호 대신 QR코드' (B tv 부산뉴스)
CIO Korea 최소 비용으로 최대 보안을!··· 사이버보안 ROI을 높이는 7가지 전략
아주경제 정부도 기업도 'AI 정보유출' 비상...'폐쇄형 AI' 대안도 고비용으로 망...

 

<IT소식>

전자신문 [ET시론]딥시크의 도전과 대한민국 AI 생태계 과제
ITWorld 사용자 입장에서 생각하라…웹사이트 인증 프로세스 구현 원칙
대전일보 [전문인칼럼] 사이버 공간(cyber space)의 양면성
연합뉴스 [팩트체크] AI가 인간의 모든 일자리를 대체한다?
CIO Korea ‘IT 리더는 AI 에이전트를 낙관하지만…’ 직원 생각은 다른 이유

 

<행사/교육소식>

데일리시큐 [ISDP 2025] 전반기 최대 정보보호&데이터보안 컨퍼런스…2월 11일 개최,...
전자신문 페스카로, 자동차 보안솔루션 & KMS 무료 웨비나 개최

 

<정보보호 신간/신제품 소개>

데일리시큐 조시큐리티, 악성코드 정밀 분석 솔루션 조샌드박스 V42 '말라카이트' 출...

'보안 이야기 > 뉴스' 카테고리의 다른 글

2월 8일 ~ 2월 9일 뉴스  (0) 2025.02.10
2월 7일 뉴스  (0) 2025.02.08
2월 4일 뉴스  (1) 2025.02.05
2월 3일 뉴스  (1) 2025.02.04
1월 31일 뉴스  (0) 2025.02.01
블로그 이미지

ligilo

행복한 하루 되세요~

,