
[디지털투데이 황치규 기자]최고정보보안책임자(CISO) 가운데 41%가 지난 12개월 동안 직원 음성 통화 중 딥페이크를 악용한 사회공학 공격을 최소 한 차례 이상 겪었다는 조사 결과가 나왔다. 화상 통화에서 동일한 유형의 공격을 경험했다는 비율 역시 36%에 달했다.
IT 시장 조사 업체 가트너(Gartner)가 올해 3월부터 5월까지 CISO 또는 이에 준하는 직책 사이버보안 부문 고위 임원 297명을 대상으로 진행한 조사 결과, AI는 사회공학 공격 빈도, 개인화 수준, 설득력을 높이는 반면, 기존 탐지 징후 신뢰도는 떨어뜨리는 것으로 나타났다.
크레이그 포터(Craig Porter) 가트너 디렉터 애널리스트는 “공격자는 피싱, 비즈니스 이메일 침해, 합성 미디어, 수집 개인정보를 결합해 다중 채널 공격을 펼치고 있다”며, “앞으로도 대부분 공격은 사용자, 탈취한 인증 정보, 취약한 복구 절차, 익숙한 기술 수법에 의존하는 방식으로 이뤄질 것이다. CISO는 신원 및 접근 위험을 평가할 때처럼 체계적으로 AI 기반 사회공학 위협에 대응해야 한다”고 강조했다.
조사에 참여한 CISO 79%는 지난 12개월간 이메일 피싱, 스피어 피싱, 기업 이메일 침해 사고를 최소 한 건 이상 겪었다고 답했다. 비싱(vishing), 스미싱(smishing) 사고가 발생했다는 응답도 58%를 차지했다.
가트너는 진화하는 AI 기반 사회공학 공격에 효과적으로 대응하기 위해 CISO가 중점적으로 추진해야 할 세 가지 핵심 조치를 제시했다.
가트너 가이드에 따르면 기업들은 정형화된 교육을 적응형 보안 행동 및 문화 프로그램으로 전환: 직원에게 ‘가짜를 가려내는 법’을 가르치기보다, 중요한 요청에 대해 안전한 확인 절차를 거치는 것을 기본 행동 수칙으로 정착시켜야 한다.
이메일, 음성, 영상, 협업 도구 또는 AI 애플리케이션 등 유입 경로와 무관하게 고위험 요청 시 잠시 멈추고 확인 후 보고하도록 직원과 승인자를 훈련해야 한다. 또한 모의 훈련을 통해 AI 관련 의심 정황의 확인 및 보고 절차가 원활히 작동하는지 점검할 필요가 있다.
사칭 공격에 대비한 직원 신원 및 복구 체계 강화: 계정 복구, 특권 접근, 결제 승인 등 중요도가 높은 업무 절차는 피싱 방지 인증, 위험 기반 신원 통제, 신뢰할 수 있는 채널을 통해 보호해야 한다. 정상 로그인이나 비밀번호 재설정 이후에도 신원 정보 악용을 탐지하는 제어 장치를 마련해야 한다.
AI 매개 위협에 대비한 탐지 및 대응 체계 정비: 의심스러운 연락과 사칭 신고 정보를 계정 복구 이력, 새 기기 접속, 권한 변경, 금융 거래 정보와 연계해 분석함으로써 위협 탐지 역량을 높여야 한다. 멀티모달 사칭, 조작된 AI 권고, 침해되거나 오용된 AI 에이전트는 물론 정해진 범위를 벗어나 작동하는 에이전트까지 대응할 수 있도록 사고 대응 매뉴얼을 업데이트해야 한다.















댓글0