剣 KENSAI
← 보안 블로그로 돌아가기
컴플라이언스 및 규제 분석 2026년 3월 9일 11분 읽기

6G 보안 내재화 가이드라인 발표, AI 내부자 리스크 위험 수준 도달, 엔터프라이즈 제로데이 사상 최고치 경신 — 보안 규제 라운드업

서방 7개국이 6G 표준이 확정되기도 전에 6G 네트워크를 위한 보안 내재화(security-by-design) 원칙을 발표했습니다. Mimecast는 AI 기반 내부자 위협이 '중대한 비즈니스 위협'이 되었다고 보고했습니다 — 조직의 42%가 악의적·과실 내부자 사건 모두에서 증가를 경험했습니다. Google 위협 인텔리전스 그룹은 2025년 제로데이 90건을 추적했으며, 엔터프라이즈 소프트웨어가 이제 주요 표적입니다. Microsoft는 Copilot 데이터 유출 우려에 새로운 DLP 통제로 대응했습니다. 그리고 Chrome의 심각한 Gemini AI 취약점은 EU AI Act 하에서 AI 보안에 대한 새로운 의문을 제기합니다. 규제 당국과 컴플라이언스 팀이 이번 주 취해야 할 조치를 정리했습니다.


📡 GCOT, 6G 보안 내재화 원칙 발표

글로벌 통신 연합(GCOT) — 호주, 캐나다, 핀란드, 일본, 스웨덴, 영국, 미국으로 구성된 — 이 바르셀로나에서 열린 Mobile World Congress 2026에서 자발적인 6G 보안 및 복원력 원칙을 발표했습니다. AT&T, BT, Ericsson, NVIDIA, Nokia, Qualcomm, Samsung, Vodafone을 포함한 업계 파트너들이 이 프레임워크를 지지했습니다.

6G가 존재하기도 전에 이것이 중요한 이유

6G 상용화가 2029~2030년에나 예상되는 가운데, 이는 규제 대상 기술보다 보안 내재화 규제가 먼저 등장한 가장 이른 사례 중 하나입니다. 연합은 6G가 더 많은 가상화 네트워크 기능, 표준화된 인터페이스를 갖춘 분리형 아키텍처, 그리고 네이티브 AI 통합을 가져올 것으로 평가했습니다 — 이 각각이 배포 후 나중에 손보는 것이 아니라 표준 단계에서부터 다뤄야 할 새로운 공격 표면을 만들어냅니다.

8가지 원칙

GCOT는 4가지 보안 목표와 4가지 복원력 목표를 정의했습니다:

범주원칙핵심 요구사항
보안봉쇄악의적 행위자가 네트워크를 통해 확산되는 것을 제한
보안기밀성사용자 데이터에 대한 프라이버시 내재화, 도청 방지
보안무결성네트워크 전송 및 인프라 전반의 데이터 무결성 보장
보안접근 통제모든 네트워크 구성요소에 대한 인증 및 인가
복원력서비스 연속성어려운 상황에서도 가용성 유지
복원력공급망신뢰할 수 있는 공급업체 보증을 통한 다중 벤더 보안
복원력물리적 보안물리적·환경적 위협에 대한 복원력
복원력복구보안 사고 또는 중단 이후 신속한 복구

규제 정합성

이 원칙들은 기존 및 신흥 EU 규제와 직접적으로 맞닿아 있습니다:

컴플라이언스 시사점

통신 사업자와 네트워크 장비 제조사는 지금부터 GCOT 원칙을 기존 NIS2 및 CRA 컴플라이언스 프로그램에 매핑하기 시작해야 합니다. 3GPP가 6G 표준을 확정할 때, 개발 프로세스에 보안 내재화가 이미 뿌리내린 조직은 상당한 컴플라이언스 우위를 갖게 될 것입니다. 이는 규제가 의무화되기 전에 규제 기대치를 형성할 수 있는 드문 기회입니다.


🤖 AI 기반 내부자 리스크: "중대한 비즈니스 위협"

조직의 42%, 내부자 위협 증가 보고

Mimecast의 State of Human Risk Report 2026는 북미, 유럽, 동남아시아, 호주 전역의 IT 보안 의사결정권자 2,500명을 대상으로 한 설문조사를 바탕으로, 내부자 리스크가 위험 수준까지 악화되었다는 사실을 발견했습니다 — 이는 상당 부분 직원의 AI 도구 오용과, 공격자가 더 효과적인 사회공학을 위해 AI를 무기화하는 데서 비롯됩니다.

핵심 발견 사항

EU AI Act의 시사점

EU AI Act의 위험 기반 프레임워크는 AI 기반 내부자 위협과 직접적인 관련이 있습니다:

NIS2 및 DORA 요구사항

내부자 위협은 두 프레임워크 모두의 명시적인 적용 범위에 포함됩니다:

조치 필요

조직은 직원이 사용 중인 AI 도구(shadow AI)를 즉시 감사하고, AI 지원 데이터 접근에 DLP 통제를 구현하며, 내부자 위협 탐지 기준선을 업데이트해야 합니다. NIS2 및 DORA 하에서, 알려진 AI 기반 내부자 리스크 패턴을 해결하지 못하는 것은 이제 컴플라이언스 공백입니다. 다음 테이블탑 훈련에 AI 오용 시나리오를 포함하십시오.


🎯 엔터프라이즈 제로데이 사상 최고치 경신: 2025년 90건

엔터프라이즈 소프트웨어가 이제 주요 표적

Google 위협 인텔리전스 그룹(GTIG)은 2025년에 실제 악용되었다고 보고했습니다 — 2024년의 78건에서 증가한 수치입니다. 핵심적인 변화는: 제로데이 취약점 90건이 이제 48%가 엔터프라이즈 소프트웨어와 어플라이언스를 표적으로 삼는다는 것입니다, 2024년의 46%에서 증가한 수치이며, 보안 및 네트워킹 제품이 가장 큰 타격을 입고 있습니다.

엔터프라이즈로의 전환

Google의 분석은 위협 지형의 구조적 변화를 보여줍니다:

GTIG의 추가 발견 사항

규제 시사점

프레임워크요구사항제로데이 급증의 영향
NIS2제21조 2항 (e)호 — 취약점 처리필수 기관은 엔터프라이즈 인프라의 제로데이 탐지, 분류, 긴급 패치를 위한 프로세스를 갖춰야 합니다
DORA제9조 — ICT 리스크 관리금융 기관은 리스크 평가에 엔터프라이즈 제로데이 시나리오를 포함하고 긴급 패치 절차를 유지해야 합니다
CRA제11조 — 취약점 보고제품 제조사는 2026년 9월부터 실제 악용된 취약점에 대해 24시간 이내 의무 보고를 해야 합니다
EU AI Act제15조 — 정확성, 견고성, 보안AI 시스템은 악용에 견고해야 합니다 — Gemini Chrome CVE는 AI 구성요소가 새로운 취약점 유형을 만들어낸다는 것을 보여줍니다

컴플라이언스 시사점

엔터프라이즈 표적형 제로데이로의 전환은 여러분의 보안 인프라 자체가 이제 주요 공격 표면이라는 것을 의미합니다. NIS2 및 DORA 컴플라이언스 프로그램은 전통적인 엔드포인트뿐 아니라 보안 어플라이언스에서의 제로데이 대응을 위한 구체적인 절차를 포함해야 합니다. 조직은 보안 어플라이언스가 침해되었을 수 있다는 가정 하에 네트워크 세그멘테이션을 구현하고, 엣지 장비에 대역 외(out-of-band) 모니터링을 배포해야 합니다.


🛡️ Microsoft Copilot 데이터 보호: 실무에서의 AI 거버넌스

Microsoft는 Microsoft 365 Copilot에 대한 새로운 데이터 유출 방지(DLP) 통제를 발표했습니다, 이는 Copilot이 AI 생성 보고서에 기밀 정보를 포함시킨다는 광범위한 고객 불만에 대응한 것입니다. 새로운 통제는 DLP 정책을 로컬에 저장된 파일까지 확장합니다 — 이전에는 DLP가 OneDrive와 SharePoint에 저장된 파일만 보호했습니다.

변경된 사항

핵심 문제: Microsoft 365 Copilot의 AI 어시스턴트는 DLP 정책이 OneDrive와 SharePoint에서 동일한 파일을 제한하고 있더라도, 사용자 기기에 로컬로 저장된 파일에 접근하고 이를 처리할 수 있었습니다. 이 공백은 DLP 규칙에 의해 민감하다고 표시된 기밀 문서가 아무런 보호도 적용되지 않은 채 Copilot 생성 보고서에서 요약, 인용, 참조될 수 있었다는 것을 의미합니다.

규제적 의미

이번 사례는 컴플라이언스 팀이 내재화해야 할 규제 패턴을 보여줍니다:

조치 필요

4월까지 기다리지 마십시오. 지금 Copilot 배포를 감사하십시오 DLP 보호 없이 이미 처리되었을 수 있는 기밀 데이터를 파악하기 위해서입니다. GDPR 제33조에 따라, Copilot의 DLP 공백을 통해 개인정보가 노출되었다면 보고 대상 데이터 유출에 해당할 수 있습니다. 평가 내용과 보완 통제를 감독 당국을 위해 문서화하십시오.


⚠️ 가짜 AI 브라우저 확장 프로그램: 소비자 보호 공백

악성 "AI" 확장 프로그램이 앱스토어에 범람

보안 연구자들은 AI 생산성 도구로 위장한 악성 브라우저 확장 프로그램이 증가하는 추세를 확인했습니다. 이들은 주요 앱스토어에 등장해 초기 심사 절차를 성공적으로 우회하고 있습니다. 이 확장 프로그램들은 예상되는 AI 기능을 일부 제공하면서도, 은밀하게 사용자 데이터, 자격 증명, 브라우징 기록을 수집합니다.

규제 공백

이러한 추세는 기존 규제 프레임워크의 중대한 공백을 드러냅니다:

기업을 위한 권고

모든 기업 환경에 브라우저 확장 프로그램 허용목록(allowlisting)을 구현하십시오. NIS2 제21조 2항 (i)호에 따라, 조직은 직원이 기업 기기에 검증되지 않은 확장 프로그램을 설치할 수 없도록 해야 합니다. 승인된 확장 프로그램 목록을 유지하고 그룹 정책을 사용해 나머지를 모두 차단하십시오. AI 도구 거버넌스는 이제 IT 편의 사항이 아니라 보안 통제입니다.


📅 규제 캘린더: 앞으로의 주요 일정

날짜프레임워크마일스톤
2026년 3월 11일Patch TuesdayMicrosoft 2026년 3월 릴리스 — 2025년 제로데이 90건 이후, 중대한 패치에 대비하십시오
2026년 4월MicrosoftCopilot DLP 로컬 파일 보호가 기본 적용됨 — DLP 정책이 모든 데이터 범주를 포괄하는지 확인하십시오
2026년 5월 2일EU AI ActGPAI 모델 투명성 의무 발효 — AI 제공업체는 훈련 데이터 요약을 공개해야 합니다
2026년 8월 2일EU AI Act고위험 AI 시스템 요건 시행(제6~49조) — 전체 컴플라이언스 스택 필요
2026년 9월 11일CRA실제 악용된 취약점에 대한 의무 보고 시작 — 24시간 통지 요건
2026년 10월 17일NIS2회원국 국내법 전환 시한 — EU 27개국 모두 NIS2를 국내법에 반영해야 합니다
2029~2030년GCOT/6G6G 최초 상용화 예상 — 그때까지 보안 내재화 원칙이 표준에 내장되어야 합니다

🔑 컴플라이언스 팀을 위한 핵심 요약

  1. 6G 보안 표준은 지금 형성되고 있습니다. GCOT의 8가지 원칙은 향후 의무 요건이 될 기대치를 설정합니다. 통신 사업자와 장비 제조사는 오늘부터 보안 내재화 프로세스를 이 원칙에 맞춰야 합니다 — 최종 표준을 기다리는 것은 뒤처지는 것을 의미합니다.
  2. AI 내부자 리스크는 인사 문제가 아니라 컴플라이언스 의무입니다. 조직의 42%가 AI 기반 내부자 위협의 증가를 보고하는 가운데, NIS2 및 DORA 컴플라이언스 프로그램은 구체적인 AI 도구 거버넌스 통제 — shadow AI 감사, AI 지원 접근에 대한 DLP, AI 역량을 반영한 내부자 위협 기준선 — 를 포함해야 합니다.
  3. 여러분의 보안 인프라가 표적입니다. Google의 제로데이 90건 발견 사항 중 거의 절반이 엔터프라이즈 보안 및 네트워킹 어플라이언스를 표적으로 삼았다는 것은, 취약점 관리 프로그램이 여러분을 보호하기 위한 도구를 우선시해야 한다는 것을 의미합니다. 엣지 장비의 침해를 가정하고 대역 외 모니터링을 구현하십시오.
  4. Microsoft Copilot의 DLP 공백은 AI 거버넌스 실패의 예고편입니다. 데이터 처리 통제를 확인하지 않고 AI 생산성 도구를 배포하는 조직은 GDPR, EU AI Act, NIS2 책임에 직면합니다. 규제 당국이 질문하기 전에 AI 도구의 데이터 접근을 감사하십시오.
  5. 가짜 AI 확장 프로그램은 소비자 보호 위기입니다. DSA와 CRA의 집행이 따라잡을 때까지, 기업용 브라우저 확장 프로그램 허용목록이 유일하게 신뢰할 수 있는 방어책입니다. 지금 바로 구현하십시오.
  6. Patch Tuesday 대비는 선택 사항이 아닙니다. 엔터프라이즈 제로데이가 기록적으로 발생한 한 해를 보낸 지금, 문서화되고 테스트된 긴급 패치 절차가 없는 DORA 및 NIS2 대상 기관은 감독 당국이 발견하게 될 컴플라이언스 결손을 안고 있는 것입니다.

컴플라이언스 모니터링을 자동화하세요

KENSAI의 지속적인 보안 스캐닝은 인프라 전반의 제로데이 노출, AI 관련 취약점, 컴플라이언스 공백을 식별합니다 — NIS2, DORA, EU AI Act 요구사항에 맞춰 설계되었습니다.

무료 보안 스캔 시작 →

KENSAI Security Research Team 작성 — 2026년 3월 9일

출처: GCOT, UK Government, Google GTIG, Mimecast, Palo Alto Networks, Microsoft, Help Net Security, Infosecurity Magazine, ENISA

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →

📚 관련 기사