[AI & LAW] AI 해킹 시대…가장 단단한 방화벽은

[AI & LAW] AI 해킹 시대…가장 단단한 방화벽은

AI가 파고드는 구멍은 사람의 부주의

[아이뉴스24 정종오 기자] 해킹으로 인한 개인정보 유출 사고가 금융권을 비롯해 업종을 가리지 않고 잇따르고 있다. 공격에 AI가 쓰였을 가능성까지 거론된다. 올해 4월 미국 AI 기업 앤트로픽은 자사의 새 모델이 주요 운영체제와 웹 브라우저를 포함한 소프트웨어에서 개발자도 몰랐던 이른바 ‘제로데이’ 취약점을 수천 개 찾아냈다고 발표했다. AI 앞에서 기존 보안이 무력해질 것이라는 우려가 커지고 있다.

해킹으로 인한 유출 사고의 조사 결과를 들여다보면 결정적 요인은 단순한 곳에 있는 경우가 적지 않다. 지난 6월 역대 최대 과징금 처분에서도 개인정보보호위원회는 개인정보 유출의 원인으로 기본적인 안전관리 소홀을 지목했다.

한재현 법무법인 화우 변호사. [사진=법무법인 화우]

AI 해킹은 무엇이 다른가

AI를 이용한 해킹(AI 해킹)의 특성은 속도·규모와 자율성에 있다. 앤트로픽이 지난해 11월 ‘첫 AI 주도 사이버 공격’이라며 공개한 사례에서는 회사 측 분석상 AI가 작업의 80~90%를 스스로 수행했다.

시스템을 정찰하고 계정정보를 모아 최고 권한 계정까지 찾아냈다. 그렇다고 AI의 공격 수법이 전혀 새로운 것은 아니다. 공격은 흔히 크리덴셜 스터핑(유출된 계정정보를 다른 서비스에 대입하는 공격)이나 사회공학적 공격(사람을 속여 정보를 얻어내는 수법) 같은 고전적 방식으로 시작된다. AI는 사람 해커보다 그 대입을 더 빠르게, 속임수를 더 그럴듯하게 해낸다.

AI가 주로 노리는 것도 계정과 권한이다. 여러 해킹 유출 사고에서 되풀이해 드러나는 사람의 부주의는 일단 들어온 AI에게 지름길이 된다. 서버가 느려진다며 보안장비의 침입 탐지·차단 기능을 꺼 두면, AI가 내부를 훑고 데이터를 대량으로 빼내도 경보가 울리지 않는다.

아이디와 같은 비밀번호는 AI가 연결된 시스템으로 건너갈 때 손쉽게 대입해볼 수 있는 조합이다. 편하자고 여럿이 나눠 쓰는 관리자 계정은 한 번 뚫리면 최고 권한을 내주고, AI의 접속이 평소 사용에 섞여 누가 썼는지도 가릴 수 없다. 퇴사나 부서 이동 뒤 회수하지 않은 권한과 바꾸지 않은 키는 활짝 열린 문과 같다. 접속기록을 남기지 않거나 분석하지 않으면 무엇이 언제 빠져나갔는지 인식조차 어려워 피해를 더욱 크게 키운다.

개인정보보호위원회의 처분 사례들을 보면, 사람의 해킹은 시간과 인력의 한계 때문에 일부 취약점을 취사선택해 파고드는 경향이 엿보인다. AI는 이 제약에서 훨씬 자유롭다. 사람이라면 지나쳤을 작은 구멍까지 한꺼번에 두드려 볼 수 있다. 평소의 관리 수준이 공격 방어의 성패와 뚫린 뒤 피해의 크기를 좌우한다.

법은 무엇을 기준으로 책임을 묻는가

개인정보 보호법은 유출이라는 결과만으로 책임을 묻지 않는다. 안전성 확보에 필요한 조치를 다했다면 유출에 따른 과징금도 부과하지 않는다(제64조의2 제1항 제9호). 대법원은 해킹 유출 책임과 관련해 사고 당시의 보안 기술 수준, 해킹 기술과 보안 기술의 발전 정도에 따른 피해 회피 가능성 등을 종합해 ‘사회통념상 합리적으로 기대 가능한 정도의 보호조치’를 다했는지를 기준으로 삼는다.

나아가 정부 고시가 정한 조치를 다 지켰더라도 마땅히 준수해야 한다고 일반적으로 쉽게 예상할 수 있는 조치를 하지 않았다면 위법행위로 평가될 수 있다고 보았다(대법원 2015. 2. 12. 선고 2013다43994, 44003 판결, 대법원 2018. 1. 25. 선고 2015다24904, 24911, 24928, 24935 판결 등 참조).

AI 해킹을 막지 못했다고 해서 곧바로 제재 대상이 되지는 않는다. AI가 파고든 곳이 기본 원칙을 지키지 않아 발생한 구멍이라면 ‘대응할 수 없는 공격’이었다는 항변은 받아들여지기 어려울 것이다. 계정 공유 금지, 권한의 지체 없는 변경·말소, 안전한 인증수단 관리, 불법 접근의 탐지·대응, 접속기록 보관·점검은 모두 ‘개인정보의 안전성 확보조치 기준’이 정한 최소한이다.

기본을 놓친 대가도 커졌다. 지난 9월 시행된 개정법은 고의·중과실로 3년 안에 위반을 되풀이하거나 1000만명 이상의 피해를 낸 경우 등의 과징금 상한을 전체 매출액의 10%로 높였다(제64조의2 제2항).

기본을 지켰다는 것을 무엇으로 증명하는가

미국에서는 지난해에만 개인정보 유출 집단소송이 1800건 넘게 제기됐고, 수억 달러의 합의금에 보안 투자 약속이 더해지기도 한다. 한국에서도 원고가 수천, 수만 명에 이르는 손해배상 소송이 잇따르고 있다. 개인정보 보호법상 손해배상 소송에서는 회사가 고의·과실이 없음을 스스로 입증해야 한다(제39조). 개인정보처리시스템의 접속 권한을 부여·회수한 내역, 접속기록의 보관 및 점검 이력이 곧 소송의 핵심 증거가 될 것이다.

이달 31일부터는 지난해 개정된 안전성 확보조치 기준에 따라 접속기록 점검이 월 1회라는 일률 규정 대신 내부 관리계획을 따른다. 점검 방식을 스스로 정하는 만큼 무엇을 왜 그렇게 점검했는지 남겨 둬야 한다.

개정 법령은 개인정보 보호 투자를 과징금 감경 사유로 넣으면서 사업주·대표자와 개인정보 보호책임자의 역할을 포함한 보호체계 운영 수준, 안전조치 강화를 위한 추가 노력까지 보도록 정하고 있다. 사고 전에 해 둔 일과 그 기록이 사고 뒤의 책임을 결정한다.

기본으로 돌아가야 한다

AI의 속도를 사람이 따라잡을 수는 없다. 꺼 둔 탐지 기능을 활성화하고, 관리자 계정을 사람마다 나누고, 아이디와 같은 비밀번호를 바꾸고, 떠난 사람의 권한과 키를 거두고, 접속기록을 남기고 분석하는 일은 사람이 충분히 할 수 있으며, 사람이 결정해야 한다.

훔친 계정이든 빼돌린 키든, 정상 열쇠를 쥔 침입자는 방화벽이 걸러내지 못한다. 그 틈을 메우는 것이 기본이고, 이를 회사의 제도로 정착시키는 것이 개인정보보호 관리체계다. 개정법이 대표자에게 최종 책임을 지운 만큼 경영진이 직접 챙길 일이다.

“우리 회사의 내부 관리계획은 오늘도 작동하고 있는가?”

한재현 변호사(법무법인 화우) jhhan@yoonyang.com

/정종오 기자(ikokid@inews24.com)