OpenAI의 Codex Security는 120만 개 커밋을 검사해 심각도 높은 취약점 10,561건을 찾아냈고, 자동화된 규정 준수의 기준을 다시 쓰고 있습니다. 미 국방부 CTO는 자율전과 AI 무기 정책을 두고 Anthropic과 공개적으로 충돌했습니다. 파키스탄 연계 조직 Transparent Tribe는 여러 언어로 AI 생성 악성코드를 대량 제작하고 있습니다. 한편 DORA의 ICT 위험 보고는 중대한 준수 단계에 들어섰고 EU 회원국의 NIS2 공급망 요건도 강화되고 있습니다. 일요일 아침, 규정 준수 팀이 알아야 할 내용입니다.
OpenAI는 3월 7일 Codex Security를 출시했습니다. 베타 기간에 오픈소스 저장소의 커밋 120만 개를 검사한 AI 보안 에이전트로, 치명적 취약점 792건 그리고 심각도 높은 취약점 10,561건 등을 식별했습니다. 여기에는 OpenSSH, GnuTLS, GOGS, PHP, Chromium에서 새로 발견된 CVE도 포함됩니다.
Codex Security는 세 단계로 작동합니다. 먼저 저장소 구조를 분석해 보안 위협 모델을 만들고, 시스템 맥락에 근거해 취약점을 식별한 뒤, 샌드박스에서 결과를 압박 테스트해 유효성을 확인한 후 제시합니다. 베타 기간에는 오탐률이 50% 넘게 감소했습니다.
이는 취약점 관리를 의무화한 규정 준수 체계의 패러다임을 바꿉니다.
| 프로젝트 | CVE | 영향 |
|---|---|---|
| GnuPG | CVE-2026-24881, CVE-2026-24882 | 암호 연산 침해 |
| GnuTLS | CVE-2025-32988, CVE-2025-32989 | TLS 구현 결함 |
| GOGS | CVE-2025-64175, CVE-2026-25242 | Git 호스팅 플랫폼 악용 |
| Thorium | CVE 7건(CVE-2025-35430~35436) | 원자력·핵심 인프라 소프트웨어 |
NIS2, DORA 또는 산업별 규제를 적용받는 조직은 지금 AI 기반 취약점 검사 도구를 평가해야 합니다. 이런 도구가 널리 보급될수록 규제기관은 수동 방식에만 의존하는 취약점 관리를 불충분하다고 판단할 것입니다. 적절한 기술적 조치의 기준이 높아지고 있습니다.
미 국방부 최고기술책임자 Emil Michael 미 국방부 CTO는 AI 기업 Anthropic 측과 자율전 능력을 두고 충돌했다고 공개했습니다. 미군은 위험 수준에 따라 서로 다른 자율화 수준을 허용하는 절차를 개발하고 있습니다.
이번 충돌은 군사용 AI 배치와 민간 AI 거버넌스 체계 사이의 근본적인 규제 공백을 드러냅니다.
EU AI Act는 군사 및 국가안보 용도를 적용 범위에서 명시적으로 제외합니다(제2조 제3항). 하지만 이번 충돌은 중요한 질문을 제기합니다.
파키스탄 연계 위협 조직 Transparent Tribe 조직은 탐지를 피하기 위해 비교적 덜 알려진 Nim, Zig, Crystal 언어로 악성코드 임플란트를 대량 제작하는 데 AI 코딩 도구를 사용하고 있습니다. Bitdefender 연구진은 이를 AI 지원 악성코드 산업화라고 부르며 AI 생성 악성코드에 “vibeware” 라는 이름을 붙였습니다.
이러한 변화는 모든 주요 규정 준수 체계에 전례 없는 과제를 만듭니다.
동시에 Microsoft는 해커가 사이버공격의 모든 단계에서 AI를 악용하고 있다고 보고했습니다. 정찰과 사회공학부터 익스플로잇 개발, 침해 후 활동까지 이어집니다. 고립된 AI 오용이 공격망 전체의 AI 통합으로 바뀌면서 규제 체계 차원의 대응이 필요해졌습니다.
2026년 3월 현재 디지털 운영 복원력법(DORA) 법률은 EU 금융기관에 전면 시행되고 있습니다. 제5~16조의 ICT 위험 관리 체계 요건은 감독 검토 대상이며 유럽감독기관(ESA)이 준수 상태를 적극 평가하고 있습니다.
| DORA 요건 | 상태 | 조치 필요 |
|---|---|---|
| ICT 위험 관리 체계 (제5~16조) | 🔴 집행 중 | 체계 문서화와 이사회 승인을 완료해야 합니다. |
| ICT 사고 보고 (제17~23조) | 🔴 집행 중 | 정해진 기한 안에 관할기관에 보고할 채널을 구축해야 합니다. |
| 디지털 운영 복원력 테스트 (제24~27조) | 🟡 단계적 도입 기간 | 기본 테스트를 시행하고, 시스템적으로 중요한 기관은 고급 TLPT를 준비해야 합니다. |
| 제3자 ICT 위험 (제28~44조) | 🟡 평가 단계 | 모든 핵심 ICT 서비스 제공업체를 파악하고 계약 검토를 시작해야 합니다. |
| 정보 공유 (제45조) | 🟢 자율 참여 | 위협 인텔리전스 공유 체계 참여를 검토해야 합니다. |
이번 주의 AI 보안 에이전트(Codex Security)와 AI 생성 위협(Transparent Tribe)은 금융기관에 이중 과제를 안깁니다. 규정 준수를 위해 AI 도구를 평가하는 동시에 AI 기반 위협도 방어해야 합니다. DORA는 기술 중립적이므로 감독기관은 특정 도구가 아니라 결과 중심으로 평가합니다. 그러나 주의 의무의 기준은 사실상 높아지고 있습니다.
이번 주 여러 사건은 NIS2 공급망 요건의 적용 범위가 확대되고 있음을 보여줍니다.
3월 7일 처음 보도된 FBI 감시 데이터 시스템 침해 조사는 정부 시스템 보안에 관한 의문을 계속 키우고 있습니다. EU 조직에는 NIS2 제21조 제2항 d호 조항이 정부 및 정보공유 시스템을 포함한 직접 공급업체 관계의 취약성을 고려하는 공급망 보안 조치를 요구한다는 점을 상기시킵니다.
이란 위협 행위자는 적어도 2026년 2월부터 미국 공항, 은행, 소프트웨어 기업의 네트워크에 침투한 것으로 확인됐습니다. NIS2에 따라 미국 공급망에 의존하는 EU 기관은 미국 파트너의 침해 상태가 자체 위험 태세에 미치는 영향을 평가해야 합니다.
2021년에 공개된 Rockwell Automation 취약점이 이제 산업제어시스템 대상 공격에 실제로 악용되고 있습니다. 공개 후 악용까지 5년이 걸렸다는 사실은 NIS2 제21조의 취약점 처리 요건이 최초 패치뿐 아니라 지속적 모니터링을 요구하는 이유를 보여줍니다.
| 날짜 | 체계 | 주요 일정 |
|---|---|---|
| 2026년 3월 11일 | Patch Tuesday | Microsoft 2026년 3월 Patch Tuesday. 치명적 패치가 예상되며 전망 보고서는 “AI 보안은 모순어법일 수 있다”고 경고합니다. |
| 2026년 5월 2일 | EU AI Act | GPAI 모델 투명성 의무가 발효됩니다. 제공업체는 사이버보안 조치를 문서화해야 합니다. |
| 2026년 8월 2일 | EU AI Act | 고위험 AI 시스템 요건이 집행됩니다(제6~49조). |
| 2026년 10월 17일 | NIS2 | 회원국 전환 입법 기한입니다. EU 27개국 모두 NIS2를 국내법에 반영해야 합니다. |
| 2027년 1월 17일 | DORA | 핵심 ICT 제3자 제공업체 감독 체계가 전면 가동됩니다. |
KENSAI의 자동 보안 검사는 전체 공격 표면을 지속적으로 평가해 NIS2, DORA, EU AI Act의 규정 준수 요건 충족을 지원합니다.
무료 보안 검사 시작 →KENSAI 보안 연구팀 발행 — 2026년 3월 8일
출처: The Hacker News, SecurityWeek, BleepingComputer, Help Net Security, Bitdefender, Microsoft, OpenAI, CISA