剣 KENSAI
← 보안 블로그로 돌아가기
컴플라이언스 및 규제 속보 2026년 3월 8일 읽는 시간 10분

AI 보안 에이전트가 규제 지형을 재편하고, 미 국방부와 Anthropic이 자율전 무기를 두고 충돌하다 — 보안 규제 주간 정리

OpenAI의 Codex Security는 120만 개 커밋을 검사해 심각도 높은 취약점 10,561건을 찾아냈고, 자동화된 규정 준수의 기준을 다시 쓰고 있습니다. 미 국방부 CTO는 자율전과 AI 무기 정책을 두고 Anthropic과 공개적으로 충돌했습니다. 파키스탄 연계 조직 Transparent Tribe는 여러 언어로 AI 생성 악성코드를 대량 제작하고 있습니다. 한편 DORA의 ICT 위험 보고는 중대한 준수 단계에 들어섰고 EU 회원국의 NIS2 공급망 요건도 강화되고 있습니다. 일요일 아침, 규정 준수 팀이 알아야 할 내용입니다.


🤖 OpenAI Codex Security: AI 에이전트가 취약점 관리 분야에 진입

OpenAI는 3월 7일 Codex Security를 출시했습니다. 베타 기간에 오픈소스 저장소의 커밋 120만 개를 검사한 AI 보안 에이전트로, 치명적 취약점 792건 그리고 심각도 높은 취약점 10,561건 등을 식별했습니다. 여기에는 OpenSSH, GnuTLS, GOGS, PHP, Chromium에서 새로 발견된 CVE도 포함됩니다.

작동 방식

Codex Security는 세 단계로 작동합니다. 먼저 저장소 구조를 분석해 보안 위협 모델을 만들고, 시스템 맥락에 근거해 취약점을 식별한 뒤, 샌드박스에서 결과를 압박 테스트해 유효성을 확인한 후 제시합니다. 베타 기간에는 오탐률이 50% 넘게 감소했습니다.

규제 측면의 의미

이는 취약점 관리를 의무화한 규정 준수 체계의 패러다임을 바꿉니다.

발견된 주요 CVE

프로젝트CVE영향
GnuPGCVE-2026-24881, CVE-2026-24882암호 연산 침해
GnuTLSCVE-2025-32988, CVE-2025-32989TLS 구현 결함
GOGSCVE-2025-64175, CVE-2026-25242Git 호스팅 플랫폼 악용
ThoriumCVE 7건(CVE-2025-35430~35436)원자력·핵심 인프라 소프트웨어

규정 준수 시사점

NIS2, DORA 또는 산업별 규제를 적용받는 조직은 지금 AI 기반 취약점 검사 도구를 평가해야 합니다. 이런 도구가 널리 보급될수록 규제기관은 수동 방식에만 의존하는 취약점 관리를 불충분하다고 판단할 것입니다. 적절한 기술적 조치의 기준이 높아지고 있습니다.


⚔️ 미 국방부 CTO, 자율전 문제로 Anthropic과 충돌

AI 윤리와 군사 현실의 충돌

미 국방부 최고기술책임자 Emil Michael 미 국방부 CTO는 AI 기업 Anthropic 측과 자율전 능력을 두고 충돌했다고 공개했습니다. 미군은 위험 수준에 따라 서로 다른 자율화 수준을 허용하는 절차를 개발하고 있습니다.

핵심 쟁점

이번 충돌은 군사용 AI 배치와 민간 AI 거버넌스 체계 사이의 근본적인 규제 공백을 드러냅니다.

EU AI Act에 미치는 영향

EU AI Act는 군사 및 국가안보 용도를 적용 범위에서 명시적으로 제외합니다(제2조 제3항). 하지만 이번 충돌은 중요한 질문을 제기합니다.


🦠 AI 기반 악성코드 산업화: Transparent Tribe의 “Vibeware”

위협 행위자가 AI 지원 개발을 도입하다

파키스탄 연계 위협 조직 Transparent Tribe 조직은 탐지를 피하기 위해 비교적 덜 알려진 Nim, Zig, Crystal 언어로 악성코드 임플란트를 대량 제작하는 데 AI 코딩 도구를 사용하고 있습니다. Bitdefender 연구진은 이를 AI 지원 악성코드 산업화라고 부르며 AI 생성 악성코드에 “vibeware” 라는 이름을 붙였습니다.

규제 과제

이러한 변화는 모든 주요 규정 준수 체계에 전례 없는 과제를 만듭니다.

Microsoft의 경고

동시에 Microsoft는 해커가 사이버공격의 모든 단계에서 AI를 악용하고 있다고 보고했습니다. 정찰과 사회공학부터 익스플로잇 개발, 침해 후 활동까지 이어집니다. 고립된 AI 오용이 공격망 전체의 AI 통합으로 바뀌면서 규제 체계 차원의 대응이 필요해졌습니다.


🏦 DORA 규정 준수: ICT 위험 보고가 중대 단계에 진입

2026년 3월 현재 디지털 운영 복원력법(DORA) 법률은 EU 금융기관에 전면 시행되고 있습니다. 제5~16조의 ICT 위험 관리 체계 요건은 감독 검토 대상이며 유럽감독기관(ESA)이 준수 상태를 적극 평가하고 있습니다.

금융기관이 지금 해야 할 일

DORA 요건상태조치 필요
ICT 위험 관리 체계 (제5~16조)🔴 집행 중체계 문서화와 이사회 승인을 완료해야 합니다.
ICT 사고 보고 (제17~23조)🔴 집행 중정해진 기한 안에 관할기관에 보고할 채널을 구축해야 합니다.
디지털 운영 복원력 테스트 (제24~27조)🟡 단계적 도입 기간기본 테스트를 시행하고, 시스템적으로 중요한 기관은 고급 TLPT를 준비해야 합니다.
제3자 ICT 위험 (제28~44조)🟡 평가 단계모든 핵심 ICT 서비스 제공업체를 파악하고 계약 검토를 시작해야 합니다.
정보 공유 (제45조)🟢 자율 참여위협 인텔리전스 공유 체계 참여를 검토해야 합니다.

DORA와 AI 보안의 교차점

이번 주의 AI 보안 에이전트(Codex Security)와 AI 생성 위협(Transparent Tribe)은 금융기관에 이중 과제를 안깁니다. 규정 준수를 위해 AI 도구를 평가하는 동시에 AI 기반 위협도 방어해야 합니다. DORA는 기술 중립적이므로 감독기관은 특정 도구가 아니라 결과 중심으로 평가합니다. 그러나 주의 의무의 기준은 사실상 높아지고 있습니다.


🇪🇺 NIS2 공급망 책임: 촘촘해지는 규제망

이번 주 여러 사건은 NIS2 공급망 요건의 적용 범위가 확대되고 있음을 보여줍니다.

FBI 감시 시스템 침해가 EU에 주는 교훈

3월 7일 처음 보도된 FBI 감시 데이터 시스템 침해 조사는 정부 시스템 보안에 관한 의문을 계속 키우고 있습니다. EU 조직에는 NIS2 제21조 제2항 d호 조항이 정부 및 정보공유 시스템을 포함한 직접 공급업체 관계의 취약성을 고려하는 공급망 보안 조치를 요구한다는 점을 상기시킵니다.

미국 핵심 인프라를 노리는 이란 APT

이란 위협 행위자는 적어도 2026년 2월부터 미국 공항, 은행, 소프트웨어 기업의 네트워크에 침투한 것으로 확인됐습니다. NIS2에 따라 미국 공급망에 의존하는 EU 기관은 미국 파트너의 침해 상태가 자체 위험 태세에 미치는 영향을 평가해야 합니다.

Rockwell ICS 악용

2021년에 공개된 Rockwell Automation 취약점이 이제 산업제어시스템 대상 공격에 실제로 악용되고 있습니다. 공개 후 악용까지 5년이 걸렸다는 사실은 NIS2 제21조의 취약점 처리 요건이 최초 패치뿐 아니라 지속적 모니터링을 요구하는 이유를 보여줍니다.

NIS2 공급망 체크리스트 — 2026년 3월


📅 규제 일정: 앞으로의 주요 날짜

날짜체계주요 일정
2026년 3월 11일Patch TuesdayMicrosoft 2026년 3월 Patch Tuesday. 치명적 패치가 예상되며 전망 보고서는 “AI 보안은 모순어법일 수 있다”고 경고합니다.
2026년 5월 2일EU AI ActGPAI 모델 투명성 의무가 발효됩니다. 제공업체는 사이버보안 조치를 문서화해야 합니다.
2026년 8월 2일EU AI Act고위험 AI 시스템 요건이 집행됩니다(제6~49조).
2026년 10월 17일NIS2회원국 전환 입법 기한입니다. EU 27개국 모두 NIS2를 국내법에 반영해야 합니다.
2027년 1월 17일DORA핵심 ICT 제3자 제공업체 감독 체계가 전면 가동됩니다.

🔑 규정 준수 팀을 위한 핵심 요점

  1. AI 보안 도구가 규정 준수 도구가 되고 있습니다. Codex Security가 120만 개 커밋을 검사하고 샌드박스에서 결과를 검증한 능력은 NIS2, DORA, GDPR이 말하는 적절한 기술적 조치의 새 기준을 세웁니다.
  2. 자율전 AI 논쟁은 상용 AI 거버넌스에 영향을 미칠 것입니다. 미 국방부와 Anthropic의 충돌은 군사 AI 정책이 상용 AI 기업의 제공 범위를 제한하거나 확대해 이중용도 사이버보안 도구에 영향을 줄 것임을 보여줍니다.
  3. AI 생성 악성코드에는 AI 대응 능력을 갖춘 방어가 필요합니다. Transparent Tribe의 vibeware와 공격망 전체에 AI가 통합됐다는 Microsoft의 경고는 전통적 방어에만 의존하는 조직이 규제 적정성 심사를 통과하지 못할 수 있음을 뜻합니다.
  4. DORA 집행은 실제로 진행 중입니다. 금융기관은 2026년 1분기를 규정 준수 검증 기간으로 봐야 합니다. 감독기관이 지켜보고 있습니다.
  5. NIS2 공급망 책임은 전 세계에 미칩니다. FBI 침해, 이란 APT 캠페인, Rockwell ICS 악용은 공급망 위험이 국경을 따르지 않는다는 사실을 보여줍니다.

규제 요건에 앞서 대응하십시오

KENSAI의 자동 보안 검사는 전체 공격 표면을 지속적으로 평가해 NIS2, DORA, EU AI Act의 규정 준수 요건 충족을 지원합니다.

무료 보안 검사 시작 →

KENSAI 보안 연구팀 발행 — 2026년 3월 8일

출처: The Hacker News, SecurityWeek, BleepingComputer, Help Net Security, Bitdefender, Microsoft, OpenAI, CISA

🛡️ 귀하의 웹사이트는 안전한가요?

공격자보다 먼저 취약점을 발견하세요.

웹사이트를 무료로 스캔하세요 →