AI가 취약점 찾고 공격 준비까지…기존 속도로는 못 막는다

올해 취약점 6만 6000건 전망…3년 새 2배 이상 증가
KISA "위험 취약점 빨리 골라내야…방어에도 AI 활용"

배승권 한국인터넷진흥원 취약점관리센터장

(서울=뉴스1) 한수민 기자 = 인공지능(AI)이 소프트웨어 취약점을 찾아내는 데 그치지 않고 공격에 필요한 정보 수집과 분석까지 지원하면서 사이버 공격에 걸리는 시간이 빠르게 단축되고 있다. 이에 방어 측에서도 AI를 활용해 위험한 취약점을 선별하고 신속하게 대응해야 한다는 지적이 나온다.

배승권 한국인터넷진흥원(KISA) 취약점관리센터장은 지난 21일 기자들과 만나 "취약점 개수가 중요했던 과거와 달리 얼마나 빠르고 정확하게 위험한 취약점을 판별하고 관리하느냐가 관건"이라고 밝혔다.

올해 취약점 6만 6000건 전망…AI가 공격 준비도 단축

배 센터장에 따르면 올해 발견되는 취약점은 약 6만 6000건으로 전망된다. 올 초 전망치보다 46.3% 상향 조정된 수준이다. 2023년 2만 9066건과 비교하면 3년 사이 2배 이상 늘었다. AI를 활용한 자동화된 취약점 발견 도구의 확산도 증가 요인 중 하나로 꼽힌다.

최근에는 AI가 취약점 발견뿐 아니라 공격에 필요한 분석과 준비 과정까지 빠르게 처리하고 있다.

배 센터장은 "공격자가 직접 수행해야 했던 공격 대상에 대한 정보 수집과 정찰, 소스코드 분석, 취약점 후보 탐색, 공격 코드 분석 등을 AI가 지원하기 시작했다"며 "AI가 모든 해킹을 사람 없이 수행하는 것은 아니지만 한 사람이 수행할 수 있는 공격 작업의 양과 속도를 크게 늘렸다"고 말했다.

각국도 실제 악용 가능성이 높은 취약점을 우선 관리하고 대응 시간을 단축하는 방향으로 제도를 강화하고 있다.

미국은 인터넷에 노출돼 실제 악용 가능성이 높은 취약점 등에 대해 신속한 조치를 요구하고 있다. 유럽연합(EU)은 이달 11일부터 사이버복원력법(CRA)에 따라 제조사가 적극적으로 악용되는 취약점을 인지하면 24시간 이내 조기 경보를, 72시간 이내 본 신고를 하도록 하고 있다.

일본도 사이버대처능력강화법에 따른 민관협력과 접근·무해화 조치 관련 제도를 다음 달 1일부터 시행할 예정이다. 중요 인프라에 적용되는 사이버보안 통일기준도 같은 날 시행된다.

ⓒ 뉴스1 김지영 디자이너
KISA도 GPT5.5-사이버 활용…취약점 발견부터 조치까지 연결

공격 속도가 빨라지면서 방어에도 AI를 적극 활용해야 한다는 게 배 센터장의 설명이다.

배 센터장은 "기존과 같은 속도로 위협에 대응하는 건 어렵다"며 "방어 측면에서 더 많은 사람을 투입하는 방식만으로는 한계가 있다. 방어 과정에서도 AI를 활용해야 한다"고 말했다.

KISA 취약점관리센터도 오픈AI의 사이버보안 모델 'GPT5.5-사이버'를 취약점 발굴·분석에 활용하고 있다.

배 센터장은 "GPT5.5-사이버를 사용해 외부에 공개된 웹페이지를 비롯해 기반시설에서 많이 사용하는 상용 소프트웨어와 오픈소스의 취약점을 발굴·분석하고 있다"며 "발견된 취약점은 검증을 거쳐 각 기업에 전달하고 조치까지 지원한다"고 설명했다.

AI로 취약점을 빠르게 찾아내는 것만큼 발견된 취약점을 검증하고 실제 조치까지 연결하는 체계를 갖추는 것도 중요하다는 설명이다.

배 센터장은 "취약점관리센터를 중심으로 기존 여러 영역에서 수행했던 취약점 관리 기능을 보다 체계적으로 연결하고 국내외 취약점 정보와 패치 정보를 신속하게 공유하고 있다"고 말했다.

sumin02@news1.kr