사례로 배우는 AI 보안 거버넌스 전략
Session 1
사례로 배우는 AI 보안 거버넌스 전략 ·
AI 시대 트렌드 — 대한민국, 어디로 가고 있는가
AI의 최신 글로벌 트렌드와 국내 현황을 이해하고, 대한민국의 AI 정책 방향과 기업의 전략적 시사점을 도출한다. 특히 AI 도입이 가속화되는 환경에서 보안 담당자가 반드시 알아야 할 거시적 흐름을 파악한다.
강의 + 토론 + 실습|AI 보안 거버넌스
AGENDA
목차
01
표지: AI 시대 트렌드 — 대한민국, 어디로 가고 있는가
02
슬라이드구성: 25장 프리뷰 — 전체 학습 로드맵
03
강사 소개: 정보보호 25년 경력 · 오세현 이사
04
아이스브레이킹: 참석자 자기소개 및 AI·보안 경험도 진단
05
AI 개념: AI/ML/DL/LLM 차이 · LLM 작동 원리 · RAG·환각
06
AI 보안의 시급성: 침해사고 2,383건 · AI 공격 340%↑ · 시장 60조원
07
공격의 진화: 2020 피싱→2023 탈옥→2025 AI 자율해킹
08
AI 보안 퀴즈: 10문항 O/X — 클릭으로 정답 확인
09
AI 보안의 정의: 전통 IT 보안 vs AI 보안 — 3중 방어
10
글로벌 AI 지형도: AI 패권 경쟁 — 대한민국 3대 메가프로젝트
11
비즈니스 3대 축: 생성형 AI가 바꾼 생산성·의사결정·리스크
12
대한민국 AI 정책: AI 기본법 · 3대 메가프로젝트 최신 동향
13
국내 AI 도입 사례: AI 데이터센터·피지컬 AI·K-반도체 + 산업별 AX
14
Case File #1: 삼성전자 챗GPT 반도체 기밀 3건 유출
15
Case File #3: MS Exchange Hafnium — 3만개 조직·130개 VIP 탈취
16
Case File #2: SolarWinds 공급망 공격 — 1만8천개 조직 침투
17
연도별 보안 사건: 대한민국 사이버 보안 사건 연대기 (2003-2026)
18
우수 사례: 네이버 하이퍼클로바X AI 보안 거버넌스
19
AI보안 거버넌스 30가지 실천: 정책·진단·점검·개선
20
Wrap-up: AI 주권 시대 — 보안이 곧 생존 전략
21
핵심주제: AI 보안 거버넌스 5대 프레임워크
22
사례연구: 실전 시나리오 기반 그룹 분석
23
토론: AI 보안 리스크 대응 전략 논의
24
추가자료: 최신 기사·주요 통계·이미지 소스
25
세계 연구기관: MIT·Stanford·Oxford·KAIST 등 글로벌 AI 보안 연구
Speaker · 강사 소개
오세현 이사
정보기술 및 (개인/신용)정보보호 25년 · 로이드케이 보안총괄이사 · 다수 금융사·기업·스타트업·공공기관 컨설팅
주요 자격
ISMS-P 인증심사원
CISA 국제정보시스템감사사
CPPG 개인정보관리사
CISO CQ 정보보호최고책임관리사
ISO 27001 정보보호경영
ISO 27701 개인정보경영
ISO 27017/18 클라우드 보안
EC-Council CEH v13 윤리적해커
EC-Council CEI 공인 윤리적해커 강사
AWS Cloud Practitioner
ISO 23806 선박 사이버 안전인증
현직 · 활동
• 現 로이드케이 보안총괄이사
• 現 솔데스크·삼성멀티캠퍼스·성균관대 강사
• 現 패스트래인 강사 (CEHv13 · 윤리적해커)
• 前 KG ICT 보안사업 팀장 · KG그룹 내부보안감사
• 前 싸이버원 전문위원
주요 컨설팅 · 인증심사 · 보안감사 경력
• KG그룹 내부보안감사
• KG에듀원 ISMS 인증
• KG모빌리티 ISMS MVNO
• 농협정보시스템 ISMS
• 롯데마트 ISMS 심사
• DB금융투자 전자금융
• 포스코이앤씨 ISMS-P
• 효성TNS 내부보안감사
• 웰컴저축은행 감사
• 현대차증권 컨설팅
• 한국고용정보원 감사
• 메트라이프 보안성심의
• IBK(미얀마) 진단
• 라이나원 관리체계
• 메트라이프 전자금융
Icebreaking ·
참석자 AI·보안 경험도 진단
🙋 자기소개 (돌아가며)
• 소속 / 직무 / 주요 업무
• AI 도구 사용 경험 (ChatGPT, Copilot 등)
• 보안 업무 경력 및 관심 분야
• 이번 강의에서 가장 기대하는 것
📊 경험도 레벨 (손들기)
🟢 Level 1: AI 거의 안 써봄
🟡 Level 2: ChatGPT 정기적 사용
🟠 Level 3: 업무에 AI 적극 활용
🔴 Level 4: AI 보안 거버넌스 경험
→ 오늘 강의 목표: Level 4로 한 단계 도약!
AI Fundamentals ·
AI란 무엇인가?
AI
인공지능
인간의 지능을 모방하는
모든 기술의 총칭
Artificial Intelligence
ML
머신러닝
데이터에서 패턴을
학습하는 알고리즘
Machine Learning
DL
딥러닝
다층 신경망으로
고차원 특징 자동 추출
Deep Learning
LLM
거대언어모델
수조 개 파라미터로
자연어 이해·생성
Large Language Model
🔑 필수 AI 용어
Token (토큰)
텍스트 분할 최소 단위. "AI보안" → ["AI","보안"] 또는 ["A","I","보","안"]
Parameter (파라미터)
모델의 학습 가능한 가중치. GPT-4는 약 1.8조 개
Embedding (임베딩)
토큰을 고차원 숫자 벡터로 변환. 의미 유사도 계산 가능
LLM (거대언어모델)
수조 개 파라미터로 학습된 초대형 언어모델
RAG (검색증강생성)
외부 지식DB 검색 + LLM 결합. 환각 감소·최신성 확보
Prompt (프롬프트)
AI에게 전달하는 지시문. System·User·Assistant 역할 구분
Topology (토폴로지)
신경망 구조·계층 배치. Transformer·CNN·RNN 등
Hallucination (환각)
사실이 아닌 정보를 그럴듯하게 생성
Fine-tuning (파인튜닝)
사전학습 모델을 특정 작업에 맞게 추가 학습
Inference (추론)
학습된 모델로 새로운 입력에 대한 출력 생성
Attention (어텐션)
입력 중 중요한 부분에 가중치. Transformer의 핵심 메커니즘
Agent (에이전트)
자율적으로 도구사용·계획·실행하는 AI 시스템
⚙️ LLM 작동 원리
① 토큰화
텍스트 → 숫자 토큰 분할
② 임베딩
토큰 → 고차원 벡터 변환
③ 추론
Transformer로 다음 토큰 예측
④ 생성
자기회귀적 텍스트 출력
"AI는 확률적 앵무새가 아니다"
— 2026년 현재, AI는 추론·계획·도구사용까지 수행
GPT-4o · Claude Opus 4 · DeepSeek-V4 — 멀티모달 + 에이전트로 진화 중
URGENCY ·
왜 지금 AI 보안인가?
2,383건
2025년 침해사고 — 역대 최고
한국인터넷진흥원(KISA) 2025 사이버 위협 분석
340% ↑
AI 기반 사이버 공격 증가율
Darktrace 2025 Threat Report
3배
딥페이크 금융사기 증가
금융감독원 2025년 딥페이크 사기 현황
72%
기업 "AI 보안 준비 안 됨"
글로벌 기업 10곳 중 7곳이
AI 보안 거버넌스 체계 미비 상태
Gartner 2025 CIO Survey
🌐 글로벌 AI 보안 시장 전망
60조원
2028년 예상 시장 규모
MarketsandMarkets · CAGR 24.2%
Threat Evolution ·
공격의 진화 — Timeline
2020
피싱 · 악성코드
수동 제작 이메일
시그니처 기반 탐지
패턴화된 공격
2023
ChatGPT 탈옥
AI 이용 피싱 생성
Jailbreak 프롬프트
딥페이크 보편화
2025
AI 자율해킹
AI 에이전트 공격
적응형 멀웨어
제로데이 자동 탐지
1단계
수동 공격
사람이 직접 도구 운용
시간·규모 제한적
2단계
AI 보조 공격
AI로 피싱·코드 생성
속도·정교함 급증
3단계
AI 자율 공격
AI 에이전트가 스스로
정찰→침투→확산 수행
• 2026: OpenAI 최신 모델, 스스로 샌드박스 탈출 → HuggingFace 해킹 🆕
⚠️
공격자는 이미 AI를 쓰고 있다
WormGPT, FraudGPT 등 범죄 특화 LLM이 다크웹에서 거래되고 있으며, 방어자도 AI로 무장하지 않으면 비대칭 전장이 된다.
Quiz ·
AI 보안 O/X 퀴즈
각 문항을 클릭하면 정답과 해설이 표시됩니다
Q1
"ChatGPT에 회사 기밀을 입력해도 괜찮다?"
Q2
"딥페이크는 이제 일반인도 쉽게 식별할 수 있다?"
Q4
"AI 보안은 기존 IT 보안과 동일하다?"
Q5
"대한민국은 2026년에 AI 기본법이 시행되었다?"
Q6
"적대적 공격(Adversarial Attack)은 판다 이미지에 노이즈를 더해 긴팔원숭이로 분류되게 할 수 있다?"
Q7
"AI 모델의 Chain-of-Thought(사고 연쇄) 추론 과정도 해커에게 탈취될 수 있다?"
Q8
"AI 모델의 학습 데이터에 악성코드를 숨겨서 모델이 특정 트리거에 반응하게 할 수 있다?"
Q9
"오픈소스로 공개된 AI 모델은 보안 감사가 완료되었으므로 안전하게 사용할 수 있다?"
Q10
"AI 보안에서 가장 위험한 위협은 기술적 취약점이 아닌 '사람'이다?"
AI Security Definition ·
AI 보안이란 무엇인가?
🔒 전통 IT 보안
🖥️
네트워크 · 엔드포인트 · 애플리케이션
🔍
시그니처 기반 탐지
🏰
경계(Border) 방어 중심
✍️
사람이 규칙을 작성
Firewall · IDS/IPS · AV · SIEM
🤖 AI 보안
🧠
모델 · 데이터 · 프롬프트
📊
행위 기반 이상탐지
🔗
데이터 파이프라인 방어
🎓
AI가 위협을 학습
🆕 AI 고유 위협
Prompt Injection
Data Poisoning
Model Theft
Shadow AI
Hallucination
🛡️ AI Safety (안전성)
• 의도치 않은 위험(unintended harm)
• 모델의 오작동·환각·편향 방지
• AI 윤리·공정성·투명성 확보
• 인간 가치 정렬(Alignment)
• "AI가 잘못된 답변을 하지 않도록"
🔒 AI Security (보안성)
• 의도된 공격(intended attack)
• 해커의 프롬프트 인젝션·데이터 탈취 방어
• 모델 가중치·학습데이터 보호
• 접근통제·인증·암호화
• "AI를 해킹하지 못하도록"
AI 보안 = IT 보안 + 모델 보안 + 데이터 거버넌스 — 3중 방어
Global AI Landscape · 2026
누가 무엇을 만들고 있나
UNITED STATES
🇺🇸 미국
• OpenAI: GPT-4o, o3/o4-mini (추론특화), Sora
• Google: Gemini 3.1 (2026), Veo 3
• Anthropic: Claude Fable 5 (2026), Opus 4 · Sonnet 4
• Meta: Llama 4 (오픈소스), Llama 4 Maverick
• xAI: Grok 3 (2025.2 출시)
AI 투자: 연 2,500억 달러+ (2026) 📰 GPT-4o · 📰 Gemini · 📰 Grok 3 · 📰 Llama 4
CHINA
🇨🇳 중국
• DeepSeek: DeepSeek-R1 (2025.1 美 앱스토어 1위 대반란), DeepSeek-V4 (2026 차세대 모델)
• Alibaba: Qwen 2.5-Max · Qwen3 (2025)
• Baidu: ERNIE 4.0 · ERNIE Bot
• ByteDance: Doubao 1.5 Pro
• Zhipu AI: GLM-4 Plus
스타트업→상장 54개월 📰 DeepSeek V3·R1 · 📰 V3-0324
KOREA · G3 목표
🇰🇷 대한민국 — AI 3대 강국
🏭 3대 메가프로젝트
• AI 데이터센터: 550조 민간투자
• 피지컬 AI: 2030년 세계 1강
• K-반도체: AI 풀패키지 생태계
🤖 모두의 AI 서비스
• 연내 ChatGPT급 무료 AI 챗봇
• 내년 1인 1 AI 에이전트
🛡️ 독자 AI 모델 확보
• 美 AI 접근통제 대응
🧠 국내 주요 AI 모델
• 네이버: HyperCLOVA X
• LG: EXAONE 3.5
• 로이드케이: DO-LLM / DO-Solution (기업용 RAG·오케스트레이션)
과기정통부 2026.7 업무보고 📰 상세
🇪🇺 EU: AI Act 시행 📰
🇯🇵 일본: Society 5.0 📰
🇬🇧 영국: AI Safety Summit 📰
🇸🇬 싱가포르: AI Verify 📰
📊 2026 글로벌 AI 투자 규모 (참고)
🇺🇸연 2,500억$(약 325조원)
|
🇨🇳연 1,500억$(약 195조원)
|
🇰🇷2029 목표 550조원
|
🇪🇺연 500억€(약 70조원)
📰 출처
※ 미국·중국·EU는 연간 투자액, 대한민국은 2029년 목표액 기준
AI Transformation · 비즈니스의 재정의
생성형 AI가 바꾼 비즈니스의 3가지 축
⚡
생산성
• 코드 작성 55% 시간 단축
• 문서 작성·번역 자동화
• 고객 응대 챗봇
• 데이터 분석 자동화
⚠️ 보안 리스크: 기밀 코드 유출, 자동생성 콘텐츠 검증 부재
🧠
의사결정
• 시장 트렌드 예측
• 리스크 평가 자동화
• 투자 포트폴리오 최적화
• 공급망 예측
⚠️ 보안 리스크: 편향된 데이터 기반 의사결정, 모델 신뢰성 문제
🔓
리스크
• 새로운 공격 표면 확대
• AI 기반 사이버 공격 증가
• 규제 컴플라이언스 복잡화
• 데이터 프라이버시 침해
⚠️ 보안 리스크: AI Shadow IT, 프롬프트 인젝션, 데이터 포이즈닝
→ 핵심 질문: 당신의 조직은 이 3가지 축 중 어디에 가장 취약한가?
55%
코딩 속도 향상
지식 노동자 생산성 30~40%↑ (McKinsey '23)
출처: GitHub Copilot 연구 (2022), McKinsey Global Institute (2023.6)
75%
기업 AI 의사결정 도입
AI 공급망 예측 정확도 85%↑ (BCG)
출처: Gartner "AI in Decision Making" (2024), BCG "AI in Supply Chain" (2023)
$1.76M
유출 비용 절감
2025년 사이버범죄 피해 $10.5T (C.Ventures)
출처: IBM Cost of Data Breach 2023, Cybersecurity Ventures 2022
Korea AI Strategy · 국가 AI 전략
대한민국 AI 정책과 전략 — AI 3대 강국 도약
🏭 ① AI 데이터센터 — 550조 민간투자
SK·GS·네이버 등 기가와트급 초거대 AI 데이터센터 구축 📰 상세
🤖 ② 피지컬 AI — 2030년 세계 1강
물리법칙 기반 합성데이터·월드모델 개발, 국산 피지컬 AI 풀스택 📰 상세
💾 ③ K-반도체 — AI 풀패키지 생태계
AI반도체 칩→인프라→네트워크→SW→서비스까지 K-AI 풀패키지 📰 상세
🌐 ④ 모두의 AI 서비스 + 1인 1 AI 에이전트
연내 ChatGPT급 무료 AI 챗봇 → 내년 전국민 AI 에이전트 시대 📰 상세
🛡️ ⑤ 독자 AI 모델 + AI 역기능 방지
美 AI 접근통제 대응 글로벌 최상위급 독자 모델 + 보이스피싱 예방 📰 상세
🎯 보안 담당자가 주목할 변화
1️⃣ AI 안전연구소 설립 → AI 레드팀 전문가 수요 폭증
2️⃣ 고위험 AI 의무 인증제 → AI 보안 감사 시장 형성
3️⃣ AI 사고 신고 의무화 → IR(사고대응) 체계 필수
4️⃣ 개인정보보호 강화 → 프라이버시 보존형 AI 수요 증가
🏭
AI 데이터센터
550조원 민간투자
SK·GS·네이버 주도 · 기가와트급
출처: 과기정통부 2026.7 업무보고
🤖
피지컬 AI
2030년 세계 1강 목표
물리법칙 기반 합성데이터 · 월드모델·로보틱스
출처: 과기정통부 2026.7 업무보고
💾
K-반도체
AI 풀패키지 생태계
칩→인프라→네트워크→SW→서비스
출처: 과기정통부 2026.7 업무보고
📅 AI 기본사회 실현 로드맵
26
모두의 AI 서비스
ChatGPT급 무료 챗봇
27
1인 1 AI 에이전트
전국민 맞춤형 비서
출처: 과기정통부 2026.7 업무보고
Industry Cases · 국내 AI 도입 현황
국내 주요 기업의 AX 사례
🏭 550조 AI 데이터센터
• SK·GS·네이버 주도
• 기가와트급 초거대 규모
• AI 고속도로 인프라 완성
• 글로벌 AI 허브 도약
🔐 국가 기간시설 보안 필수
🤖 피지컬 AI 세계 1강
• 물리법칙 기반 합성데이터
• 월드모델·로보틱스 통합
• 국산 피지컬 AI 풀스택 완성
• 2030년 글로벌 1위 목표
🔐 AI-로봇 융합 보안 신규 영역
💾 K-반도체 풀패키지
• 칩→인프라→네트워크→SW→서비스
• AI반도체 자립 생태계 구축
• 삼성·SK·네이버 협력 체계
• 美 수출통제 대응 독자 노선
🔐 반도체 공급망 보안 핵심
🏦 금융 AX · AI 고객상담·신용평가·FDS
🏭 제조 AX · 스마트팩토리·AI 품질검사
🛒 커머스 AX · AI 물류·추천·검색
→ 공통 과제: 550조 규모 AI 인프라 투자에 보안 거버넌스가 따라가지 못하고 있다
⚡
SK
500MW급 데이터센터
2026년 착공 · 초거대 AI 인프라
출처: SK 보도자료 (2026)
🏗️
GS
AI 데이터센터 3곳
2025~2027 단계적 구축
출처: GS 보도자료 (2025)
☁️
NAVER
각 세종 데이터센터
AI 특화 인프라 · 클라우드
출처: NAVER 보도자료 (2025)
$280B
피지컬 AI 시장
2030년 예상 규모
출처: McKinsey (2025)
1,000
대/만명
국내 로봇밀도
세계 1위
출처: IFR World Robotics (2024)
1,800
건
AI-로봇 융합 특허
2023년 출원
출처: KIPRIS 특허청 (2023)
💾 K-반도체 풀패키지 생태계
🧠
① AI반도체 설계
NPU · PIM 아키텍처
출처: K-반도체 전략 보고서 (2024)
🟥 Case #1
2023.04 · Samsung Electronics
Case File #1 · ChatGPT Confidential Leak
ChatGPT 기밀 유출 사건
⏰ 2023년 4월, 삼성전자 DS부문
퇴사를 앞둔 반도체 연구원이 반도체 설비 진단 소스코드 전체를 챗GPT에 입력.
이후 추가 2건의 기밀 유출 확인 (회의록, 공정 데이터).
입력된 데이터는 OpenAI 서버로 전송되어 미국에 저장. 사실상 해외로 반도체 기밀이 유출된 것과 동일한 효과.
삼성 즉시 사내 챗GPT 전면 금지 → 자체 생성형 AI 'Gauss' 개발 착수. TSMC, SK하이닉스도 유사 조치 연쇄 시행.
💾 유출 규모
총 3건 독립적 유출
반도체 설비 진단 소스코드
공정 회의록 · 수율 알고리즘 📰 기사
💡 핵심 교훈
AI 도입 전에 사용 정책 + DLP 선행 필수. '차단'도 '방임'도 아닌 균형 잡힌 AI 거버넌스 필요. 📰 후속
🔍 여러분의 과제: 우리 회사는 같은 실수를 막을 자신이 있는가?
⏱ 기밀유출 사건 타임라인
출처: 삼성전자 사내 공지, 언론 보도 (2023)
2023.06
자체 AI 'Gauss'
개발 착수
Case File #3
MS Exchange · Twitter · 2020-2021
MS Exchange — Hafnium 해킹 & Twitter VIP 탈취
📧 2021년 3월, MS Exchange Server 제로데이
중국 연계 Hafnium 그룹이 Exchange Server의 4개 제로데이 취약점(CVE-2021-26855 등)을 이용해 전 세계 3만여 개 조직 침투.
미국·유럽의 정부기관·은행·병원·대학 등이 피해. MS가 긴급 패치를 배포했으나 이미 수만 개 조직이 백도어 설치됨. 국가 차원의 APT 공격이 이메일 서버 하나로 확산된 사례.
💀 피해 규모
전 세계 30,000+개 조직 피해
美 비상사태 선포(DHS 지시)
패치 전 이미 백도어 설치 완료
💡 핵심 교훈
제로데이 대응 계획 필수
이메일 서버 인터넷 노출 최소화
APT 공격 탐지·헌팅 체계 구축
🐦 2020년 7월, Twitter(現 X) VIP 계정 해킹
17세 해커가 Twitter 직원 대상 소셜 엔지니어링으로 내부 관리 도구 접근 권한 탈취. Obama·Musk·Gates·Bezos·Biden 등 130개 VIP 계정 동시 탈취.
탈취된 계정으로 "비트코인 보내면 2배로 돌려준다"는 사기 트윗 게시 → 수시간 만에 비트코인 11만 달러 상당 편취. 내부자 위협 + 소셜 엔지니어링의 위험성 입증.
💀 피해 규모
VIP 130개 계정 탈취
비트코인 사기 $118K 편취
Twitter 브랜드 신뢰도 실추
💡 핵심 교훈
내부자 접근통제 강화 필수
관리도구 MFA·로그 감사 적용
소셜 엔지니어링 직원 교육 정례화
🎯 종합 교훈: ① APT 공격 — 이메일 서버 하나가 국가 위협 · ② 내부자 접근통제 — 소셜 엔지니어링은 가장 오래된 해킹 기법 · ③ 제로데이 대응 체계 · ④ MFA·로그 감사는 기본
출처: Microsoft·FBI·CISA·Twitter 공식 발표 (2020-2021)
Case File #2
SolarWinds · 2020
SolarWinds 공급망 공격 1만8천개 조직 침투
⏰ 2020년 12월, SolarWinds
러시아 연계 해킹 그룹 APT29(Cozy Bear)가 네트워크 관리 SW Orion 업데이트 서버를 장악하여 악성코드(SUNBURST)를 정식 업데이트로 위장 배포.
Orion을 사용 중이던 美 연방정부 기관·Fortune 500대 기업 등 1만 8,000여 개 조직이 일제히 감염. 美 국무부·재무부·국토안보부·국방부·Microsoft·Intel·Cisco 등 침투.
공격자는 14개월간 은밀히 잠복하며 이메일·문서·소스코드를 탈취. 사이버 보안 역사상 최대 규모 공급망 공격으로 기록.
💾 피해 규모
총 18,000+개 조직 감염
美 연방기관 9곳 포함
탐지까지 14개월 소요
대응 비용 수천억원 추정
💡 핵심 교훈
SW 공급망 전수 검증 체계 필수. 신뢰하는 벤더의 업데이트도 무조건 검증해야 한다.
🔍 당신의 조직이 사용하는 SW 공급망을 신뢰만으로 검증하고 있는가?
⏱ SolarWinds 공급망 공격 타임라인
출처: FireEye·Microsoft·CISA·美 상원 보고서 종합 (2020-2021)
2019.09
APT29, Orion 빌드
시스템 침투
2020.03
SUNBURST 악성코드
업데이트로 배포
2020.12
FireEye 발견
전 세계 공개
Korea Cyber Incident Timeline · 2003-2026
대한민국 사이버 보안 사건 연대기
→
→
→
→
→
→
→
→
→
→
→
→
→
→
→
→
→
◆ AI SECURITY PARADIGM SHIFT 2023–2024
2023
BREACH
삼성전자 챗GPT 기밀 유출
반도체 핵심기술 3건 유출 · 생성형 AI 보안 위협 현실화 · 사내 ChatGPT 전면 금지
LLM 보안
DLP
Shadow AI
2024
SURGE +48%
딥페이크 · AI 보이스피싱 급증
침해사고 1,887건(+48%) · AI 악용 공격 30%+ · 딥페이크 금융사기 3배 증가
딥페이크
AI 보이스피싱
AI 사기
딥페이크·AI 보이스피싱
2025 Q1 · 01-03
우리카드 약 7.5만건
개인정보 유출 · 과징금 134억원
Bybit 1.5조원 해킹
사상 최대 가상자산 탈취
DeepSeek DB 노출
중국 AI 스타트업 DB 공개
국세청 사칭 AI 피싱
AI 생성 피싱 문자 대량 유포
2025 Q2 · 04-06
SKT USIM 유출
2,324만명 · 과징금 1,347억
잡코리아·알바몬 API
API 오설정 개인정보 노출
오라클 클라우드 오설정
기업 고객 데이터 노출
2025 Q3 · 07-09
KT·LG U+ 펨토셀
기지국 장비 취약점 침해
현대카드 180만건
개인정보 유출 (2025.08)
빗썸 API 취약점
가상자산 거래소 해킹 시도
경찰청 개인정보 유출
내부 직원 무단 조회 (2025.07)
신세계 SSG API 오설정
고객정보 노출 (2025.08)
2025 Q4 · 10-12
듀오 SQL 인젝션
웹 취약점 통한 데이터 탈취
카카오페이 4,000만건
데이터 유출 · 역대 최대 (2025.11)
배달의민족 유출
사용자 정보 유출 (2025.10)
농협은행 피싱 공격
고객 대상 스미싱 대량 유포
2026 · 01-07 (NOW)
배달의민족 유출
과징금 6,247억 · 역대 최대
티빙 토큰·계정
인증 토큰 탈취 · 계정 노출
따릉이 API 마비
공공서비스 API 공격 중단
우리은행 NFT 유출
고객 1.7만건 NFT 정보
CU택배(BGF) 권한
물류시스템 권한 관리 미흡
공공 보호수준평가
평가제도 개정 · 기준 강화
💡 패턴 인사이트
2025년 침해사고 2,383건 역대 최고. 2026년 쿠팡 과징금 6,247억원으로 1년 만에 최고액 4.6배 경신. AI 피싱·API 오설정·랜섬웨어가 주요 벡터.
출처: 개인정보보호위원회 · KISA · 과기정통부 · 언론보도
🌐 글로벌 사건:
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰,
📰
Best Practice · AI Governance
우수 사례: 네이버 초거대 AI '하이퍼클로바X' 보안 거버넌스
🛡️ AI 안전 프레임워크
• 2023년 하이퍼클로바X 출시와 함께 AI 안전·신뢰성 프레임워크 자체 수립
• 'AI Code of Ethics' 제정 — 개발·운영·활용 전 단계 윤리 원칙
• 레드팀 상시 운영 — 취약점·편향성·악용 가능성 사전 차단
🔒 데이터 거버넌스
• AI 학습 데이터 개인정보 필터링 시스템 자체 구축
• 학습 전 전처리 단계에서 개인식별정보(PII) 자동 탐지·제거
• 데이터 수집→학습→서비스 全단계 프라이버시 보호 체계
🏛️ AI 안전연구소
• 2024년 업계 최초 AI 안전연구소 설립
• AI기본법 선제 대응 — 규제 요구사항을 기회로 전환
• 글로벌 AI 거버넌스 표준화 논의 주도적 참여
💡 대응 방안: 네이버 사례에서 배우는 AI 거버넌스 구축 전략
① 자체 AI 거버넌스 프레임워크 구축
AI 개발·운영 전 단계에 적용되는 내부 통제 체계 수립. AI기본법 시행 전 선제적 준비가 핵심 경쟁력.
② 레드팀 + 윤리위원회 운영
상시 레드팀 운영으로 AI 취약점·편향성 사전 탐지. 독립적 AI 윤리위원회로 의사결정 투명성 확보.
③ 신뢰성 = 글로벌 경쟁력
AI 안전·신뢰성 확보는 비용이 아닌 투자. 글로벌 시장 진출을 위한 필수 조건임을 인식.
출처: 네이버 클로바 공식 블로그 · AI 윤리 보고서 (2023-2024)
📰 네이버 AI 거버넌스 상세
AI보안 거버넌스 30가지 실천
3개 영역 × 10개 항목 — 지금 당장 시작할 수 있는 실무 액션 플랜
📋
AI 사용 정책 수립
승인·등급·교육·협력사 관리
10항목
01사내 승인/비승인 AI 서비스 목록화 (SaaS 포함 Whitelist 관리)
02AI 데이터 입력 등급 분류 기준 수립 (보호/기밀/대외비 등급별 입력 제한)
03소스코드 및 알고리즘 프롬프트 입력 엄격 금지 규칙 명시
04개인식별정보(PII) 및 고객 데이터 입력 차단 규정
05AI 생성물(코드·문서)에 대한 저작권 및 IP 침해 검토 절차 마련
06임직원 대상 '안전한 AI 프롬프트 작성 및 보안 교육' 정례화
07외주/협력업체의 사내 AI 활용 시 보안 서약서 체결
08AI 생성 콘텐츠 사용 시 사내 표시(Watermark/Disclaimer) 의무화
09생성형 AI 계정 통합 관리 및 사내 공용 계정 공유 금지
10신규 AI 도구 도입 시 '사전 보안성 검토' 신청 프로세스 정립
🔍
AI 진단 및 운영
Shadow AI·취약점·레드티밍
10항목
01사내 네트워크 트래픽 분석을 통한 Shadow AI 서비스 사용 현황 파악
02CASB / DLP 솔루션을 연동한 프롬프트 입력 데이터 유출 모니터링
03OWASP LLM Top 10 기준 모델/서비스 취약점 점검
04프롬프트 인젝션(Prompt Injection) 및 탈옥(Jailbreak) 시도 레드티밍 진행
05RAG(검색증강생성) 연동 내부 데이터베이스 접근 권한(ACL) 및 오염 점검
06오픈소스 AI 모델 및 외부 라이브러리 공급망(SBOM) 보안 검증
07AI API Key / Token의 소스코드 및 CI/CD 파이프라인 내 하드코딩 여부 점검
08AI 모델 입력 데이터에 대한 악의적 데이터 포이즈닝(Poisoning) 여부 진단
09AI 시스템 웹/API 인터페이스에 대한 전통적 애플리케이션 취약점 점검 (OWASP Top 10)
10사내 웹 브라우저 플러그인/확장프로그램 기반 AI 도구의 권한 오남용 점검
🔄
AI 점검·개선 체계
거버넌스·감사·갭분석·지속개선
10항목
01CISO/CAIO 중심 'AI 거버넌스 위원회' 설치·운영 및 정기 점검
02NIST AI RMF·ISO 42001 기반 위험관리 프레임워크 구축 및성숙도 평가
03AI 기본법·개인정보보호법 대비 컴플라이언스 갭 분석 및 개선 로드맵 수립
04AI 서비스별 위험등급(High/Medium/Low) 평가 및 주기적 재평가 체계
05AI 침해사고 전용 IR Playbook 수립·연 1회 이상 모의훈련 실시
06AI 오작동·환각 대비 HITL(Human-in-the-Loop) 개입 절차 및 책임 소재 명문화
07AI 편향성·공정성·투명성 주기적 Audit 및 개선 피드백 루프 운영
08AI 도입 시스템 대상 주기적 프라이버시 영향평가(PIA)·DPIA 수행
09외부 AI Vendor 보안성 평가·SLA 검증 및 정기 재계약 심사
10AI 사고 발생 시 신고·통지·사후개선(Post-Incident Review) 프로세스 가동
🎯 30개 체크리스트를 하나씩 실행하면, 내일의 AI 보안 거버넌스는 체계적으로 갖춰집니다
Session 01 · Wrap-up
오늘 강의의 전체 흐름과 기대 성과
📖
오늘 배운 것
• AI 개념 (LLM·RAG·환각)
• AI 보안 시급성 (2,383건·340%↑)
• 공격 진화 (수동→AI 보조→AI 자율)
• 글로벌 AI 지형도 (Gemini 3.1·Fable 5·V4)
• 국내 사이버 보안 연대기 + Hafnium·SolarWinds 사례
• 삼성전자 ChatGPT 기밀유출
• AI 보안 ≠ IT 보안
• 대한민국 3대 메가프로젝트
• AI 보안 거버넌스 + AI보안 거버넌스 30가지 실천
• 국내 AI 모델 (HyperCLOVA X·EXAONE·DO-LLM)
🎯
앞으로 배울 것
사이버보안 → AI 법률 → 인재 전략 → 거버넌스 → 컴플라이언스 → 보호대책
🏆
최종 목표
우리 조직의 AI 보안 거버넌스 액션 플랜 완성
"2026년, AI 역기능 방지가 국가정상화 과제로 격상된 시대. 보안은 더 이상 비용이 아니라 AI 주권을 지키는 핵심 전략입니다."
Session 1 · Key Topics
이번 세션의 핵심 주제
01생성형 AI의 폭발적 성장: GPT-4o, Gemini 2.5, Claude 4, DeepSeek — 그리고 대한민국의 대응
02글로벌 AI 패권 경쟁: 미국·중국·EU — 그리고 대한민국의 AI 3대 강국(G3) 전략
03대한민국 AI 정책 로드맵 (2026.7 최신): 3대 메가프로젝트, 모두의 AI 서비스, 1인 1 AI 에이전트
04AI 도입 사례: 550조 AI 데이터센터, 피지컬 AI, K-반도체 풀패키지 + 산업별 AX 현황
AI가 불러온 패러다임 전환: AI 역기능 방지가 국가정상화 과제로 — 보안 담당자의 새로운 사명
🔐 AI 보안 관점
AI 도입 확대는 곧 새로운 공격 표면의 확대를 의미한다. 생성형 AI 사용 증가에 따른 기업 기밀·개인정보 유출 위험, AI 모델 자체에 대한 적대적 공격, AI 기반 사이버 공격의 정교화 등 AI 시대 보안의 지형 변화를 인식시키는 것이 이 세션의 보안 관점 핵심이다. 삼성전자 사례를 통해 'AI 사용 = 새로운 보안 리스크'라는 인식을 초장에 각인시킨다.
Case Studies · 실제 사례로 배우기
사건 파일 분석 — '기본의 실패' 패턴
📁 삼성전자 챗GPT 기밀 유출 (2023)
AI 사용 정책 부재 → 반도체 소스코드·공정 데이터·회의록 3건 유출. 사내 ChatGPT 전면 금지, 자체 AI 'Gauss' 개발 착수.
💡 실패 원인: 사용 정책·DLP 없는 AI 도입
출처: Bloomberg · Reuters (2023)
📁 SolarWinds 공급망 공격 (2020)
APT29가 Orion 업데이트 서버 장악 → 18,000개 조직 동시 감염. SW 공급망 보안의 필요성과 제로 트러스트 검증의 중요성 입증.
💡 실패 원인: SW 공급망 신뢰 기반 검증
출처: 개인정보보호위원회 의결서 (2026)
📁 SKT DirtyCow 미패치 사건 (2025)
2016년 발표된 DirtyCow(CVE-2016-5195) 취약점 9년간 방치 → USIM 2,324만명 유출. 과징금 1,347억원.
💡 실패 원인: 취약점 패치 관리 실패
출처: 개인정보보호위원회 의결서 (2025)
📁 경찰청 개인정보 유출 사건 (2025)
경찰청 내부 시스템에서 수사 정보·개인식별정보가 외부로 유출. 내부 직원의 부적절한 접근 및 관리 소홀로 공공기관 정보보호 체계의 구조적 취약성 노출.
💡 실패 원인: 공공기관 접근통제 부재
출처: 경찰청 · 개인정보보호위원회 (2025)
Group Discussion
그룹 토론 주제
💬 귀사의 AI 도입 수준은 어느 단계인가? — 실험적 사용 vs 부분 도입 vs 전사적 전환
💬 삼성전자 사례가 우리 회사에 주는 시사점: 우리는 같은 실수를 반복하지 않을 자신이 있는가?
💬 AI 보안 담당자로서 경영진에게 어떤 전략적 제언을 할 수 있을까?
Resources · 추가자료 및 AI보안연구
추가 자료 & 통계
📰 AI 보안 최신 기사
📊 2025-2026 주요 통계
📊 글로벌 AI 시장
$3,000억
2026년 돌파 전망 📰 AI G3
📊 국내 기업 AI 도입
73%
2025년 도입 또는 검토 중 (한국IDC)
📊 생성형 AI 도입률
65%
2025년 (2024년 33% → 2배 증가) McKinsey
📋 AI 기본법
2026.1.22
시행 — 세계 2번째 📰 상세
🇺🇸 미국 AI
$970억 투자
315개 유니콘 (2023)
🇨🇳 중국 AI
$280억 투자
180개 유니콘 (2023)
🖼️ 이미지 자료 소스
📊 글로벌 AI 시장 규모 (2020-2030)
출처: Statista, Bloomberg Intelligence 2024
2020$50B
2023$200B
2025$500B
2030$1.8T
📊 기업 AI 도입률 변화
출처: Gartner AI Adoption Survey 2024
202335%
202565%
202785% (전망)
📊 오픈소스 vs 독점 AI 모델 (2025)
출처: Stanford HAI AI Index 2025
오픈소스42%Llama, DeepSeek, Mistral
독점58%GPT-4o, Gemini, Claude
📚 추천 리소스
Global Research · 세계 연구 동향
🏛️ 세계 최고 연구기관의 AI 보안 연구
🏫 MIT CSAIL
Computer Science & AI Lab
• AI Risk Repository v4: 1,612개 리스크 분류
• AI Incident Tracker: 실제 사고 사례 DB
• AI Risk Navigator: 대화형 위험 탐색 도구
🏫 Stanford HAI
Human-Centered AI Institute
• AI Index Report 2026: 글로벌 AI 벤치마크
• 생성형 AI 투자 $25.2B (8배 증가)
• 기업 AI 도입률 72% (2024) 급증 분석
🏫 UC Berkeley BAIR
Berkeley AI Research
• CLTC: 장기 사이버보안 아젠다 연구
• AI 시스템 취약성 분석·보안 아키텍처
• AI 보안 경제학 (Economics of AI Security)
🏫 CMU / SEI
Software Engineering Institute
• AI Security Incident Database 구축
• AI 시스템 CVE 체계 정립
• ML 공급망 보안 평가 도구 개발
🏫 Oxford
GovAI Programme
• AI 거버넌스 국제 비교 연구
• Frontier AI 안전 규제 프레임워크
• AI 안전 연구소 국제 네트워크 구축
🏫 ETH Zurich
Center for Security Studies
• AI 안보 연구 (Autonomous Weapons)
• 사이버 공간 AI 규범·국제법 연구
• Misinformation·딥페이크 탐지 기술
🏫 Max Planck
Intelligent Systems
• AI 안전·공정성 기초 연구
• Robust ML: 적대적 공격 방어 이론
• 인간-AI 협업 보안 프레임워크
🏫 Tsinghua
AIR / IIIS
• 중국 AI 안전 거버넌스 정책 연구
• 대규모 언어모델 안전성 평가
• AI 윤리·규제 프레임워크 국제 협력
🏫 KAIST / 서울대 AI
AI 대학원 · AI 연구원
• KAIST: AI 보안 취약점 자동 탐지 연구
• 서울대: AI Systems·Trustworthy AI
• 국가 AI 정책 자문·산학 협력 허브