백악관은 공세적 작전과 AI 도입, 규제 완화를 축으로 한 새 사이버 보안 전략을 발표했습니다. 규정 준수를 중시하는 유럽의 NIS2, DORA, AI Act 체계와 정면으로 충돌하는 방향입니다. Gemini AI Chrome 취약점, Microsoft Copilot DLP 변경, 3월 Patch Tuesday 전망도 함께 살펴봅니다.
백악관은 트럼프 대통령의 7쪽 분량 사이버 보안 전략을발표했습니다. Office of the National Cyber Director(ONCD)가 마련한 이 전략은 공세적 작전을 중심에 두고 규제 완화를 적극 추진한다는 점에서 미국 사이버 정책의 근본적 전환을 뜻합니다.
전략은 6개 축으로 구성됩니다.:
| 축 | 초점 | 핵심 의미 |
|---|---|---|
| 1. 적대자의 행동 변화 유도 | 공세적 사이버 작전 | 공격 전에 적대 네트워크를 선제적으로 무력화 |
| 2. "상식적" 규제 촉진 | 규제 완화 | 의무적 사이버 보안 기준 축소 |
| 3. 연방 네트워크 현대화 | 제로 트러스트, 포스트 양자, AI | 클라우드 이전과 AI 기반 방어 |
| 4. 핵심 인프라 보호 | 필수 서비스 강화 | 적대국 공급업체 제거와 공급망 보호 |
| 5. 기술 우위 유지 | AI, 양자 기술, 암호화폐·블록체인 | 암호화폐를 언급한 최초의 전략 |
| 6. 인재와 역량 구축 | 인력 양성 체계 | 학교·산업·군의 사이버 교육 |
두 번째 축은 "부담스러운 사이버 규제"의 철회를 요구하지만 네 번째 축은 핵심 인프라 강화를 요구합니다. 보안 연구자들은 규제를 풀면서 동시에 보안을 강화할 수는 없으므로 두 목표가 근본적으로 모순될 수 있다고 경고합니다. 미국과 EU 양쪽에서 사업하는 조직은 규정 준수의 역설에 직면합니다.
이 전략은 확인된 FBI 도청 시스템 침해 직후에 나왔으며 중국계 위협 그룹 Salt Typhoon의 개입이 의심됩니다. 문서는 다음과 같이 명시합니다. "우리의 적대자들은 자기 행동의 대가를 점점 더 체감하게 될 것이다. 우리는 네트워크를 해체하고 해커와 스파이를 추적할 것이다."
미국의 규제 완화 기조는 사이버 보안 정책에서 전례 없는 대서양 양안의 격차를 만듭니다. 워싱턴이 의무 기준을 걷어내는 동안 브뤼셀은 집행을 가속하고 있습니다.
| 영역 | 미국(트럼프 전략) | EU(NIS2/DORA/AI Act) |
|---|---|---|
| 접근법 | 자율적·시장 주도 | 의무적·제재 주도 |
| 규제 | "부담스러운" 규제 완화 | NIS2: 최대 1,000만 유로 벌금, DORA: 의무적 ICT 위험 관리 |
| 사고 보고 | 새 의무 없음 | 24시간 이내 의무 보고 |
| AI 거버넌스 | AI 도입 가속 | EU AI Act: 위험 기반 분류 |
| 공급망 | "적대국 공급업체" 제거 | 제21조: 공급망 전체에 대한 책임 |
| 암호화폐·블록체인 | 보호와 육성 | MiCA 규제 체계 |
두 관할권 모두에서 사업하는 기업은 이제 이중 규정 준수 부담을안게 됩니다. 다음을 동시에 수행해야 합니다.
💡 KENSAI 권고: 더 엄격한 기준을 기본값으로 삼으십시오. NIS2와 DORA를 준수하면 합리적인 미국 보안 기준도 넘어설 수 있습니다. EU 체계를 상한이 아니라 최저선으로 사용해야 합니다.
Google은 CVE-2026-0628을 패치했습니다. Chrome에 통합된 Gemini AI의 권한 상승 취약점으로 CVSS 8.8(높음)입니다. Palo Alto Networks Unit 42가 발견한 이 결함을 이용하면 기본 권한만 가진 악성 확장 프로그램도 Gemini Live 브라우저 패널을 탈취할 수 있었습니다..
이 문제가 특히 우려스러운 이유는 다음과 같습니다.
실제 취약점과 별개로 보안 연구자들은 앱 스토어에 가짜 "AI" 브라우저 확장 프로그램이 급증한다고 경고합니다. 이들은 인기 AI 도구를 흉내 내면서 몰래 사용자 데이터를 빼냅니다. AI 도구를 빨리 쓰고 싶어 하는 심리를 악용해 기존 보안 통제를 우회하는 사회공학 공격입니다.
Microsoft는 Copilot AI 비서의 중대한 공백을 보완하고 있습니다. 데이터 손실 방지(DLP) 정책이 적용되지 않았던 OneDrive와 SharePoint 외부 저장 파일이 문제였습니다. 이 때문에 Copilot이 로컬 파일의 기밀 정보를 답변에 포함할 수 있었습니다.
시행 시점: 2026년 4월Microsoft는 적절한 DLP 레이블이 없는 파일에 Copilot이 접근하지 못하도록 DLP 설정을 기본 적용합니다. 핵심 조치는 다음과 같습니다.
다음 주 Patch Tuesday 전망은 다음과 같습니다.
| 날짜 | 규제 | 내용 |
|---|---|---|
| 현재 | NIS2 | EU 27개 회원국 중 23개국에서 집행 중 |
| 현재 | DORA | 금융 기관은 의무적 ICT 위험 관리를 포함해 규정을 준수해야 함 |
| 2026년 4월 | Microsoft Copilot DLP | AI 비서의 파일 접근에 DLP를 기본 적용 |
| 2026년 8월 | EU AI Act | 고위험 AI 시스템 등록 기한 |
| 2026년 3분기 | 미국 사이버 전략 | 이행 각서와 예산 요청이 나올 전망 |
| 2027년 | NIS2 전체 감사 주기 | 모든 회원국의 첫 집행 검토 주기 |
KENSAI는 보안 태세를 NIS2, DORA, EU AI Act와 국제 표준에 동시에 대조합니다. 일부 지역이 아니라 모든 사업 지역에서 규정을 준수하도록 지원합니다.
무료 보안 스캔 시작 →게시: KENSAI 위협 인텔리전스 · 2026년 3월 7일
출처: CSO Online, Help Net Security, White House ONCD, Palo Alto Networks Unit 42, ENISA