2026년 10월 09일(금)

AI 공격 빨라져도 보안의 기본은 같다...SK쉴더스가 짚은 '대응 원칙'

고객사별 기능 개발 과정서 기존 인증·접근 권한 점검 공백

정상 조회 악용하는 AI 공격...자산 식별부터 이용 행위 분석까지


SK쉴더스가 기업의 업무 시스템에 기능을 추가하는 과정에서 생기는 보안 공백을 AI 자동화 공격의 위험 요인으로 지목했다. 새 기능 개발에 집중하는 동안 기존 접근 권한과 인증 체계를 충분히 재점검하지 못하거나, 테스트 환경을 외부에 노출한 채 남겨두는 사례가 있다는 진단이다.


SK쉴더스는 8일 'AI 자동화 공격 시대, Shadow IT를 노린 침해사고 분석 및 대응 가이드'를 공개했다. AI 기반 공격도구의 작동 방식과 공개된 침해사고 정황을 분석하고 기업의 외부 노출 시스템과 API 점검 방안을 담았다.


사진=SK쉴더스사진제공=SK쉴더스


기능 추가하며 놓친 권한 점검...알고도 관리 느슨해진 시스템


회사는 기업 보안 현장에서 반복되는 문제로 구축 이후 느슨해지는 관리를 꼽았다. SK쉴더스는 "실제 현장에서는 자산 자체를 모르는 경우보다, 존재는 알고 있지만 시간이 지나며 관리가 느슨해지는 경우가 더 많다"고 설명했다.


업무 시스템을 구축할 때 적용했던 보안 기준이 후속 개발 과정에 충분히 반영되지 않는 사례가 대표적이다. 기능을 여러 차례 추가하면서 초기 설계 당시의 권한 정책을 놓치거나 기존 인증 체계를 전반적으로 검토하지 못할 수 있다는 설명이다.


여러 고객사에 공통 플랫폼을 공급하는 솔루션 사업에서도 비슷한 위험이 생길 수 있다. 기본 플랫폼에 고객사별 기능을 붙이는 과정에서 테스트 환경이나 개발용 기능이 외부에 노출된 채 남거나 운영 자산 목록에서 누락되는 경우다.


SK쉴더스는 이런 시스템도 '섀도 IT(Shadow IT)'에 포함했다. 보안 조직이 존재를 파악하지 못한 자산뿐 아니라, 운영 과정에서 관리 책임이 분산되거나 점검 우선순위에서 밀려 충분히 통제하지 못하는 서비스와 API까지 점검해야 한다는 취지다.


AI 자동화 도구는 이들 시스템을 탐색하고 권한 검증이 부족한 지점을 찾는 데 활용될 수 있다. 프로그램 간 데이터와 기능을 연결하는 API에서는 정상적으로 제공하는 조회 기능 자체가 공격에 악용될 수 있다고 회사는 설명했다.


예컨대 AI가 회원조회·고객조회·상품조회 기능의 연결 순서와 주고받는 정보를 분석하며 서비스 구조를 파악하려고 시도할 수 있다. 이후 권한 검증이 부족하거나 예상하지 못한 접근이 가능한 지점을 찾아 반복적으로 검증하면서 조회할 수 있는 데이터 범위를 넓히는 방식이다.


개별 요청은 정상 사용자 활동과 크게 다르지 않을 수 있다. 이 때문에 알려진 공격 패턴을 대조하는 탐지나 단순 IP 차단만으로는 식별하기 어려운 경우가 생긴다. SK쉴더스는 사용자가 기능을 이용하는 순서와 평소와 다른 조회·접근 행위를 함께 살펴야 한다고 강조했다.


회사는 "특정 요청 하나가 정상인지 아닌지를 보는 것보다, 사용자가 어떤 순서로 기능을 이용하는지, 평소와 다른 조회나 접근 행위가 발생하는지 등 서비스 전체의 업무 흐름 관점에서 분석하는 것이 중요하다"고 밝혔다.


[사진자료] SK쉴더스, AI 자동화 공격 시대 Shadow IT 보안 위협 분석 및 대응 가이드 공개.jpg사진제공=SK쉴더스


AI로 빨라진 탐색...자산 식별·권한 검증부터


자체 화이트해커 조직 EQST는 AI 기반 침투테스트 도구 'ARTEX(아르텍스)'의 공개 코드도 분석했다. 분석 결과 ARTEX는 사람이 수행하던 점검 절차를 AI로 자동화해 여러 대상을 탐색하고, 앞선 수행 결과를 바탕으로 다음 점검 항목을 스스로 선정하는 구조를 갖춘 것으로 확인됐다.


다만 ARTEX의 기능 분석과 최근 금융권 침해사고 분석은 구분했다. 금융권 사고의 공격 흐름은 공개된 정보와 기술적 정황을 토대로 분석했으며, 실제 공격자가 어떤 도구를 어떻게 사용했는지는 관계기관 조사로 확인할 사안이라고 밝혔다.


SK쉴더스는 AI 자동화 도구가 기존의 정찰·취약점 탐색·검증 과정을 더 빠르고 넓은 범위에서 수행할 수 있다고 설명했다. 이에 대응하는 기업도 보유 시스템을 정확히 파악하고 데이터 접근 권한을 검증하는 기본 통제부터 점검해야 한다고 강조했다.


SK쉴더스가 제시한 대응 절차는 자산 식별, API 모니터링, 탐지·대응의 3단계다. 인터넷에 노출된 시스템과 API를 먼저 찾아 관리 범위에 넣고, 인증·접근 권한과 호출 행위를 지속적으로 점검하도록 했다. 웹방화벽과 단말·네트워크 탐지 시스템 등을 연계해 이상 행위를 탐지하고 차단하는 절차가 뒤따른다.


이 과정에서 로그인 등 인증 여부뿐 아니라 요청한 데이터에 접근할 권한이 있는지도 별도로 검증하도록 권고했다. 탐지 기준 역시 IP 주소와 함께 사용자·세션·접근 패턴을 포함하도록 제안했다.


김병무 SK쉴더스 사이버사업부문장 부사장은 "기업은 보유 자산에 대한 가시성을 확보하고 API를 비롯한 외부 노출 영역에 대한 통제를 강화해야 한다"며 "고객이 변화하는 위협 환경에 효과적으로 대응할 수 있도록 실질적인 보안 서비스와 제로트러스트 기반 보안 체계 구축을 지속 지원해 나갈 것"이라고 말했다.


SK쉴더스는 외부 공격표면 관리 서비스로 노출 자산을 식별하고, API·웹 위협 관제와 통합 연계분석·자동 대응 관제를 통해 이상 행위 탐지부터 대응까지 지원하고 있다. 자체 방법론 'SKZT'를 활용한 제로트러스트 성숙도 평가에서는 기업별 우선 개선 과제를 도출한다.