공급망이 새로운 공격 진입로로
S2W의 김재기 CPO는 방어 체계가 잘 갖춰진 대기업 본사 대신 상대적으로 보안 수준이 낮은 협력사, 오픈소스 컴포넌트, 서드파티 서비스가 실질적인 침투 경로로 활용되고 있다는 현황을 제시했다. 기존의 협력사 주기적 점검 방식으로는 공격 속도를 따라잡기 어렵다는 지적이다. 대안으로는 위협 인텔리전스와 AI 에이전트를 결합해 외부 노출 자산을 실시간 교차 분석하고, AI가 조치 방향까지 자율 판단하는 방어 구조가 제안됐다.
AI 에이전트를 별도 신원으로 관리해야
SGA솔루션즈 최영철 대표는 AI 에이전트가 실질적인 행동 주체로 부상하면서 보안의 초점이 모델 자체의 보호에서 신원 확인·권한 부여·세션 통제·행위 감사로 이동해야 한다고 주장했다. 인간 사용자와 마찬가지로 AI 에이전트를 독립적인 비인간 신원으로 등록하고, 제로트러스트 원칙 아래 지속적으로 검증해야 한다는 것이다. 자율화의 목적은 사람을 의사결정 흐름에서 완전히 배제하는 것이 아니라, 실시간 판단의 병목을 제거하는 데 있다는 점도 강조됐다.
SBOM에서 AIBOM으로 추적 범위 확장
고려대 이희조 교수는 소프트웨어 자재 명세서(SBOM) 도입만으로는 충분하지 않다고 지적했다. VEX 문서를 활용해 실제 제품에 영향을 미치는 취약점을 선별하고, AI 자재 명세서(AIBOM)를 통해 학습 모델과 데이터셋까지 추적 대상에 포함시켜야 한다는 주장이다. AI 공급망의 투명성 확보가 보안의 전제 조건이 되고 있다는 인식이다.
PQC 전환, 알고리즘 도입 이상의 과제
ETRI 김태성 연구원은 PQC 전환을 특정 알고리즘 채택으로 단순화해선 안 된다고 설명했다. 인증서, 인증기관, 검증 체계 등 공개키기반구조(PKI) 전반에서 기존 암호 알고리즘에 대한 의존성을 단계적으로 제거하는 작업이 수반된다. 특히 현재 암호화된 데이터를 수집해 두었다가 향후 양자컴퓨터로 복호화하는 HNDL(선수집·후해독) 위협으로 인해, 장기 기밀 정보에 대한 PQC 대응은 지금 당장 시작해야 한다는 공감대가 형성됐다.
한국과 미국의 PQC 전환 일정
미국은 고가치 자산 및 고영향 시스템의 키 설정을 2030년, 전자서명을 2031년까지 PQC로 전환하고, 2035년까지 전체 시스템 전환을 완료하는 일정을 구체화하고 있다. 한국도 2030년까지 PQC 전환 기반 마련, 2035년까지 범국가적 양자내성 암호체계 완비를 목표로 하고 있다. ICTK 강봉호 전무는 PQC 단독 적용만으로는 부족하며, AI 인증·제로트러스트·물리적 복제 불가능 식별 기술을 아우르는 통합 대응 체계가 필요하다고 덧붙였다.
원문 인용
전문은 원문에서 읽으세요
이 글은 Claude 가 원문의 사실을 재구성한 편집 요약입니다. 원제: [IT메가비전 2026] SW 공급망부터 PQC까지…보안 대전환








