강병탁 AI스페라 대표 "공공 AI, 개발부터 운영까지 보안 관리해야"
입력 2026.09.21 11:14
수정 2026.09.21 11:15
AI 기반 사이버 위협 인텔리전스 기업 AI스페라(AI SPERA)가 개인정보와 행정 데이터를 다루는 공공 인공지능(AI) 서비스는 개발 단계뿐 아니라 실제 운영 이후까지 지속적인 보안 관리가 필요하다고 지적했다. 생성형 AI와 바이브 코딩을 활용한 공공서비스가 늘면서 사용자 권한과 외부 노출 자산을 꾸준히 점검해야 한다는 설명이다.
강병탁 AI스페라 대표는 최근 행정안전부가 개최한 '제 43회 지역정보화(지방정부 AI) 우수사례 발표대회'에서 공공서비스 보안 대응 방향을 제시하며 이같이 밝혔다.
강병탁 AI스페라 대표가 행정안전부가 개최한 '제 43회 지역정보화(지방정부 AI) 우수사례 발표대회'에서 발표하고 있다. ⓒAI스페라
강 대표는 행정안전부 인공지능정보 기술자문단 위원으로 활동하고 있으며 이번 행사에서 '바이브 코딩으로 만드는 공공서비스, 공격자에게는 어떻게 보일까?'를 주제로 발표했다.
강 대표는 공공 AI 서비스의 보안 관리 영역을 개발과 운영, 침해 대응 단계로 구분했다.
개발 단계에서는 사용자 권한 검증과 인증정보 관리가 주요 점검 사항으로 꼽혔다. 바이브 코딩으로 구축 속도를 높일 수 있지만 빠른 개발 과정에서 보안 검토가 충분하지 않을 수 있다는 것이다.
AI 서비스가 외부 시스템 및 서비스형 소프트웨어(SaaS)와 연결되면서 계정과 인증키(API Key) 관리도 중요해졌다. 인증정보가 외부로 노출되지 않는지 확인하고 연동 시스템의 접근 권한도 함께 관리해야 한다는 설명이다.
개인정보와 행정 데이터를 처리하는 공공서비스는 화면뿐 아니라 서버의 사용자 권한 검증과 API 응답 값까지 점검해야 한다. 권한 검증이 미흡하거나 API 응답에 불필요한 개인정보가 포함되면 정보 접근이나 데이터 과다 노출로 이어질 수 있다.
운영 단계에서는 공격표면관리(ASM)의 중요성이 강조됐다. 기능 추가나 설정 변경으로 새로운 취약점이 발생할 수 있는 만큼 인터넷에 노출된 자산과 위험 요소를 지속적으로 식별·관리해야 한다는 것이다.
강 대표는 "AI와 바이브 코딩을 활용한 공공서비스 혁신이 확대될수록 보안 역시 개발과 운영 과정의 일부로 함께 고려돼야 한다"며 "개발 단계의 권한 검증부터 운영 이후의 외부 노출 자산 관리까지 지속적인 보안 체계를 갖추는 것이 중요하다"고 말했다.
한편 AI스페라는 사이버 위협 인텔리전스 검색엔진 '크리미널 IP(Criminal IP)'와 공격표면관리 솔루션 '크리미널 IP ASM'을 운영하고 있으며 최근 'AITEM(AI-based Threat Exposure Management)'을 선보였다.
