KISA “AI 시대 취약점 관리, 발견보다 검증·조치가 관건”
“AI 시대의 취약점 관리는 발견보다 빠르고 정확한 검증·조치가 관건입니다.”
한국인터넷진흥원(KISA)이 취약점관리센터를 중심으로 국내외 소프트웨어 취약점을 수집·분석하고, 실제 위험 검증부터 기업의 조치와 정보 전파까지 잇는 대응체계를 강화한다. 인공지능(AI)으로 기반시설의 공개 웹페이지와 주요 소프트웨어를 점검하고 전문가가 결과를 다시 검증하는 방식으로 취약점 대응 속도를 높이는 게 핵심이다.
취약점관리센터는 국내외에서 발견된 취약점과 패치 정보를 모아 국내 영향을 분석한다. 실제로 재현할 수 있는지, 공격에 악용될 가능성이 있는지 확인한 뒤 영향을 받는 개발사와 사용 기업에 조치 방법을 전달한다. 공공·금융 등 다른 분야와 관련된 정보는 소관 기관에 공유한다. 취약점의 발견부터 검증, 조치 지원, 전파까지 한 체계에서 관리하는 구조다.
KISA는 연구자와 기업이 취약점의 신고부터 보완, 공개까지 협력하는 절차도 마련하고 있다. 이를 위해 지난 5월부터 ‘협력적 취약점 공개(CVD)’와 ‘취약점 공개 정책(VDP)’ 시범사업을 운영했으며, 이를 토대로 관련 법제화도 준비하고 있다. CVD는 연구자와 기업 등이 취약점의 조치와 공개 시점을 조율하는 절차다. VDP는 기업이 취약점을 신고받을 경로와 처리 절차를 미리 정해 알리는 방침이다. 취약점을 발견한 연구자와 이를 고쳐야 하는 기업을 연결하고, 보완 조치 전에 취약점 정보가 무분별하게 퍼지는 위험을 줄이는 데 목적이 있다.
구체적인 법제화 일정과 적용 대상, 조치 시한은 정해지지 않았다. 배승권 KISA 취약점관리센터장은 “기반시설 등에 먼저 적용할 가능성을 언급하면서도 정부가 확정한 방침은 아니다”라고 설명했다.
AI로 공격은 빨라지고, 대응은 늦어지고
KISA가 취약점 관리체계를 강화하는 이유는 공격과 대응 사이의 속도 차이가 커지고 있기 때문이다. AI가 취약점의 발견뿐 아니라 공격 코드 작성과 실행에 쓰이면서 취약점 공개 이후 실제 공격까지 걸리는 시간은 줄고 있다. 반면 기업은 수많은 취약점 가운데 자사에 영향을 주는 항목을 가려내고 패치를 적용하는 데 시간이 필요하다.
KISA에 따르면 올해 상반기 국내 침해사고 신고는 1236건으로 전년 동기보다 19.5% 늘었다. 국제 취약점 식별체계에 공개된 취약점도 2023년 2만9066건에서 지난해 4만8185건으로 증가했다. 올해는 약 6만6000건이 공개될 것으로 전망됐다.
다만 취약점 공개 건수의 증가를 위험의 증가와 동일하게 봐서는 안 된다는 것이 KISA의 진단이다. AI와 자동화 도구의 확산으로 발견량이 늘었지만, 모든 취약점을 실제 공격에 활용할 수 있는 것은 아니다. 발견한 취약점이 실제 환경에서 재현되는지, 공격자가 악용할 수 있는지, 어떤 자산에 영향을 주는지를 따져야 한다. 취약점 관리의 병목이 발견에서 검증과 조치로 옮겨간 이유다.
일시 : 2026년 9월 30일 (수) 14:00 ~ 15:00
장소 : 온라인 웨비나
해외에서는 위험이 큰 취약점을 먼저 보고하고 조치하도록 제도를 바꾸고 있다. 미국 사이버보안·인프라보안국(CISA)은 연방기관을 대상으로 실제 악용 중이거나 위험도가 높은 일부 취약점을 3일 안에 조치하도록 했다. 모든 취약점에 같은 시한을 적용하지 않고 노출 정도와 악용 여부에 따라 우선순위를 정하는 방식이다.
유럽연합(EU)은 지난 11일부터 사이버복원력법(CRA)의 취약점 보고 의무를 시행했다. 적용 대상 제품의 제조사는 실제 악용 중인 취약점이나 제품 보안에 영향을 주는 중대한 사고를 인지한 뒤 24시간 안에 조기경보를 제출해야 한다.
AI가 찾고 전문가가 검증한다
KISA는 공격자가 AI를 활용하는 만큼 방어에도 AI를 투입하고 있다. 오픈AI의 사이버보안 지원 프로그램에 참여해 기반시설이 외부에 공개한 웹페이지와 주요 상용·오픈소스 소프트웨어의 취약점을 점검하는 중이다.
AI가 찾아낸 결과는 전문가가 다시 분석해 유효성을 확인한다. AI가 취약점으로 분류한 결과가 실제 환경에서 재현되지 않거나 공격에 활용하기 어려울 수 있어서다. 검증을 마친 취약점은 기업에 전달하고 조치까지 지원한다.
취약점의 악용 가능성을 확인하는 코드와 패치 코드 작성에도 AI를 활용한다. 다만 AI가 만든 코드가 실제 환경에서 제대로 작동하는지, 새로운 문제를 일으키지 않는지는 별도로 검증한다. AI가 분석가를 대신해 최종 판단을 내리기보다 분석에 걸리는 시간을 줄이는 방식이다.
점검 과정에는 통제 절차도 적용한다. 기업 담당자와 KISA 점검자가 시작부터 종료까지 상황을 함께 확인한다. 예상하지 못한 공격이나 서비스 장애가 발생하면 즉시 중단할 수 있도록 비상체계도 갖췄다. AI에 점검을 맡기면서 생길 수 있는 위험까지 관리하기 위해서다.
보안 공지 시차 줄이고 기업 조치까지 지원
KISA가 운영하고 있는 보호나라 보안 공지의 속도도 개선 과제다. KISA는 수집한 취약점을 곧바로 공개하지 않는다. 취약점의 유효성과 위험도, 영향을 받는 기업, 조치 방법을 분석한 뒤 전파한다. 공개까지 시차가 생기더라도 취약점이 있다는 사실뿐 아니라 대응 방법까지 함께 안내해야 한다는 설명이다.
KISA는 이 분석 시간을 줄이기 위해 기존 업무에 AI 적용을 확대할 방침이다. 유효하지 않거나 무분별한 취약점 신고로 기업과 분석 담당자의 부담이 커지는 문제에 대해서는 관련 운영지침 개정도 준비하고 있다.
기업에는 실제 악용 가능성과 자산의 중요도에 따라 조치 순서를 정하도록 권고했다. 인터넷에 노출된 서버와 장비를 파악하고, 소프트웨어 구성요소 명세서(SBOM)를 활용해 제품에 포함된 오픈소스와 외부 구성요소의 취약점을 추적해야 한다. AI를 업무에 도입할 때는 필요한 권한만 부여하고 중요한 작업은 사람이 검증할 수 있도록 해야 한다.
아울러 KISA는 개발사와 공급사의 책임도 함께 강조했다. 배 센터장은 “취약점에 대한 대응은 소프트웨어를 사용하는 기업만의 책임은 아니다”라며 “개발사는 제품에 포함된 외부 구성요소를 지속적으로 관리하고, 패치를 배포한 뒤 고객에게 알리고 적용까지 지원해야 한다”고 강조했다.
KISA는 기업의 웹사이트·모바일 앱·개발운영 환경을 대상으로 취약점 점검과 조치에 필요한 기술을 계속해서 지원하고 있다. 실제 공격자 관점에서 침투 가능성을 확인하는 모의침투 점검, 중소기업 정보보호 지원, 서버·홈페이지 보안 점검과 침해사고 대응 지원도 더욱 확대할 예정이다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


