AI 공격 시대, 서울시는 어떻게 대응하나
서울시가 국가망보안체계(N2SF)와 제로 트러스트, AI 기반 탐지·대응을 중심으로 향후 5년간 사이버보안 체계를 개편한다. 내부 보안체계 개편에 그치지 않고, 전국정보보호정책협의회를 통해 다른 지방자치단체와 공공기관과 정책·적용 경험을 공유하는 협력체계도 강화한다는 계획이다.
백종현 서울시 정보보안과장은 7일 서울 코엑스에서 열린 ‘대한민국 사이버보안 컨퍼런스 2026’에서 서울시의 향후 5년간 정보보호 정책 방향을 공개했다.
서울시는 2024년 7월 정보보안 전담부서를 신설한 데 이어 지난해 9월 사이버보안 조례를 제정했다. 올해 안에는 시행규칙과 관련 지침을 마련한다. 이를 토대로 2027년부터 2031년까지 적용할 사이버보안 기본계획도 수립한다.
기본계획의 중심에는 ▲N2SF 적용 ▲제로 트러스트 확대 ▲AI 기반 능동형 탐지·대응 ▲양자내성암호 전환 ▲보안 거버넌스 강화가 있다. AI를 이용해 공격자 관점에서 취약점을 찾는 ‘AI 레드티밍’과 AI 에이전트, 피지컬 AI에 필요한 보안대책도 장기적으로 검토한다. 이를 통해 ‘시민이 신뢰하는 안전한 디지털 수도 서울’을 만든다는 목표를 세웠다.
N2SF 적용하고 AI로 취약점 탐색
서울시가 우선 추진하는 변화는 기존의 망분리 중심 보안체계를 N2SF에 맞게 바꾸는 것이다. N2SF는 모든 정보와 시스템에 동일한 통제를 적용하는 방식에서 벗어나 중요도와 위험 수준을 분류한 뒤 이에 맞는 보안대책을 적용하는 보안체계다.
서울시는 국가정보원의 N2SF 가이드라인을 토대로 본청과 산하기관의 정보자산 중요도와 클라우드 도입 계획 등을 검토해 우선 적용 대상을 정할 예정이다. 다만 바로 전면 도입하기보다 실증을 통해 서울시 환경에 맞는 방식을 찾겠다는 계획이다.
백 과장은 “내년도에 가능하다면 실증사업에 참여하고, 이를 통해 어느 정도 구조가 만들어지면 예산을 확보해 서울시 전체로 구축하는 방향으로 진행하려 한다”고 말했다. 한국인터넷진흥원(KISA)이 수행한 공공기관 N2SF 시범·실증 사례도 참고할 계획이다.
제로 트러스트 적용 범위도 넓힌다. 제로 트러스트는 내부망에 접속했다는 이유만으로 사용자를 신뢰하지 않고 사용자와 기기, 접근 행위를 지속해서 검증하는 보안 원칙이다. 서울시는 이미 원격근무 환경에 제로 트러스트를 적용했으며 앞으로 다른 업무 환경으로 확대할 방침이다.

서울시 전체의 보안 업무를 한눈에 관리할 수 있는 ‘서울시 사이버보안 프레임워크’도 마련한다. 미국 국립표준기술연구소(NIST)의 사이버보안 프레임워크(CSF)를 참고해 자산 식별부터 보호, 탐지, 대응, 복구에 이르는 과정을 체계화하고 본청과 사업소, 산하기관의 역할을 구체화한다.
백 과장은 특히 자산 식별을 보안의 출발점으로 봤다. 어떤 서버와 단말, 계정, 데이터가 운영되는지 정확하게 알지 못하면 이후 보안통제도 제대로 적용하기 어렵기 때문이다. 그는 “정보보안과가 열심히 한다고 해서 전체 보안이 되는 것은 아니다”며 “각 부서가 자신의 자산과 역할을 파악하고 보안 업무에 참여할 수 있는 관리체계가 필요하다”고 강조했다.
방어에도 AI를 적극 활용한다. 서울시는 AI 기반 사이버보안 취약점 분석·대응 시스템을 구축해 외부에 노출된 홈페이지와 데이터센터 장비, 업무용 단말 등의 취약점을 점검하고 패치 이행까지 관리할 계획이다.
백 과장은 “최근 공격이 중요 시스템만 직접 노리기보다 관리가 제대로 되지 않는 시스템이나 상대적으로 취약한 지점을 먼저 파고드는 경향이 있다”고 설명했다. 이어 “보안이 취약하고 잘 관리되지 않는 부분을 먼저 점검하고 패치할 필요가 있다”고 덧붙였다.
생성형 AI에 개인정보나 중요정보가 입력되는 것을 막는 보안필터링 시스템도 고도화한다. 현재 금칙어나 특정 단어를 탐지하는 수준에서 문맥을 분석해 민감정보를 판단하는 방향으로 발전시킨다는 구상이다. 각 기관의 취약점 점검과 조치 현황을 한곳에서 관리하는 통합보안관리시스템도 추가 구축한다.
서울시와 연결된 민간 클라우드에 대한 통제도 강화한다. 서울시는 민간 클라우드 환경에 서울시 전용 보안존을 구축하고 사이버안전센터와 연계해 관제 범위를 넓힐 계획이다. 백 과장은 “올해 서울시 공공자전거 따릉이에서 발생한 개인정보 유출 사고도 민간 클라우드 환경에서 발생했다”고 설명했다. 이어 그는 “관련 대응 조치를 강화하기 위해 사이버안전센터에서 서울시 관련 기관을 대상으로 24시간 365일 보안관제를 수행하고 있으며 AI 기반 탐지·차단 체계도 고도화하고 있다”고 강조했다.

서울시 정책 넘어 전국 공동 대응으로
서울시가 이번 정책에서 또 하나의 축으로 잡은 것은 지자체와 공공기관 사이의 협력이다. N2SF와 AI 보안처럼 아직 적용 방법을 찾아가는 기술은 각 기관이 따로 시행착오를 겪기보다 경험과 적용 사례를 공유할 필요가 있다는 판단이다.
이를 위한 창구가 ‘전국정보보호정책협의회’다. 협의회는 중앙부처와 지방자치단체, 공공기관이 정보보호 정책과 기술을 공유하고 공동 대응체계를 마련하기 위해 운영되고 있다.
서울시는 앞으로 협의회를 정기총회와 컨퍼런스 중심에서 실무 논의 중심으로 확대할 방침이다. 현재 12명의 운영위원을 두고 있으며 정책·기술·운영 등 분야별 분과를 만드는 방안도 검토하고 있다. AI 보안과 N2SF, 양자내성암호처럼 현장에서 적용 방법을 찾아야 하는 주제를 중심으로 기관별 경험을 공유한다는 구상이다.
서울시는 협의회를 통해 우수사례와 정책 자료를 공유하는 데서 나아가 새로운 사이버 위협이 발생했을 때 기관들이 공동으로 대응할 수 있는 협력체계를 마련할 계획이다.
백 과장은 “기관마다 환경과 규모가 다르기 때문에 어떻게 적용하고 있는지 서로 논의할 자리가 필요하다”며 “서울시는 규모가 커서 적용하기 어려운 부분도 다른 지자체의 사례에서 방법을 찾을 수 있다”고 말했다.
글. 바이라인네트워크
<곽중희 기자>god8889@byline.network
함께 보면 좋은 자료


