사이버보안 전용 AI 개발 착수, 탐지율보다 오판 관리가 먼저다

정이든 청년기자 기자 발행일 2026-09-24 15:09:25 댓글 0
[데일리환경=정이든 기자] 과학기술정보통신부가 악성코드 분석과 취약점 탐지, 위협정보 분석에 특화한 인공지능 기반모델 개발을 시작했다. 9월 22일 착수간담회에서 정부와 참여기업은 보안 현장의 데이터와 전문가 지식을 학습시켜 국내 환경에 맞는 모델을 만들겠다고 밝혔다. 


▲ 배경훈 부총리 겸 과학기술정보통신부 장관이 22일 오후 서울 중구 롯데호텔에서 열린 '사이버보안 특화 AI모델 개발사업 착수간담회' 에서 발언하고 있다.(출처=과학기술정보통신부)


범용 챗봇에 보안 문서를 더 넣는 수준이 아니라, 공격 흔적을 읽고 분석을 돕는 전문 도구를 목표로 한다. 기반모델은 여러 보안 업무에 다시 학습시켜 쓸 수 있는 큰 공통 엔진에 가깝다. 수많은 코드와 로그, 취약점 보고서를 학습한 뒤 의심 파일의 특징을 찾거나 방대한 경보의 우선순위를 정할 수 있다. 

사람이 일일이 살피기 어려운 속도와 양을 줄여주는 장점이 있지만, 모델의 답이 곧 사실은 아니다. 보안 AI에서 가장 위험한 오류는 두 방향으로 생긴다. 정상 활동을 공격으로 판단하면 업무가 멈추고, 실제 공격을 놓치면 침해가 확산한다. 

평가할 때 평균 정확도 하나보다 놓친 공격과 잘못 울린 경보를 따로 공개해야 한다. 새로운 공격 방식과 한국어 피싱, 산업별 시스템에서 성능이 유지되는지도 검증해야 한다.

학습 데이터도 쟁점이다. 실제 사고 로그에는 개인정보와 기업 비밀, 아직 공개되지 않은 취약점이 담길 수 있다. 어떤 데이터를 누가 제공하고, 익명화와 접근통제를 어떻게 하는지 명확해야 한다. 공격 코드가 모델을 통해 재생산되거나 외부로 새지 않도록 사용 권한과 출력 제한도 필요하다.

공격자는 AI를 속이는 입력을 만들 수 있다. 악성코드에 작은 변형을 주거나 로그에 거짓 신호를 섞어 탐지를 피하는 식이다. 따라서 모델 자체의 보안 시험과 독립적인 레드팀 검증, 업데이트 이력이 중요하다. 최종 차단과 대응 결정에는 숙련된 분석가가 참여해야 하며, AI의 판단 근거를 추적할 수 있어야 한다.

시민들에게 당장 새로운 앱이 생기는 사업은 아니지만 금융·통신·공공서비스의 침해 대응 속도와 연결된다. 개발 성과는 매개변수 규모나 시연 장면보다 실제 탐지 성능, 오탐 감소, 취약점 수정시간, 개인정보 보호로 평가해야 한다. 

보안 AI가 방패가 되려면 빠른 답보다 틀렸을 때 멈추고 고칠 수 있는 구조를 먼저 갖춰야 한다.

함께 보면 좋은 기사

댓글

(0)
※ 댓글 작성시 상대방에 대한 배려와 책임을 담아 깨끗한 댓글 환경에 동참에 주세요. 0 / 300