서울시, AI로 보안 빈틈 찾는다…내년 시스템 구축 나서

[AI 페스타 26] 약 3억 투입…AI 모의 공격·보안 패치 이행 관리

IT 일반입력 :2026/10/07 17:09    수정: 2026/10/07 17:11

서울시가 인공지능(AI)을 활용해 행정 정보시스템의 보안 취약점을 찾아내고 조치하는 체계 구축을 추진한다. 홈페이지와 업무용 기기 등의 보안 상태를 지속적으로 점검하고 AI를 활용한 모의 공격으로 취약점을 확인해 실제 공격에 악용되기 전에 보완한다는 구상이다.

백종현 서울시 정보보안과장은 7일 서울 코엑스에서 열린 ‘사이버보안 콘퍼런스 2026’에서 ‘서울시 정보보호 정책 및 전국정보보호정책협의회 현안’을 주제로 발표하며 이 같은 계획을 소개했다. 서울시의 AI 기반 사이버보안 취약점 분석·대응 시스템 구축 사업은 내년 5월부터 11월까지 추진하며 사업비는 약 3억원이다.

백 과장은 AI 확산으로 공격자가 취약점을 찾고 공격하는 데 필요한 시간과 비용이 줄어들면서 방어자의 부담이 커지고 있다고 설명했다. 공격자는 수많은 취약점 가운데 하나만 찾아도 침투할 수 있지만, 방어자는 취약점을 발견한 뒤 보안 패치를 마련하고 개별 시스템에 적용하는 과정까지 거쳐야 한다는 것이다.

백종현 서울시 정보보안과장이 7일 서울 삼성동 코엑스에서 열린 AI 페스타에서 ‘서울시 정보보호정책 및 전국정보보호정책협의회 현안 소개’를 주제로 발표했다. (사진=지디넷코리아)

그는 현재 가능한 대응 방향으로 “취약점을 빨리 찾고 자동화시켜 취약점을 최대한 빨리 패치하는 것”을 제시했다. 공격자처럼 AI를 활용해 보안상의 약점을 찾고 이를 신속하게 보완해야 한다는 취지다.

서울시는 AI 기술을 활용해 정보자산의 취약점을 점검하고 관리하는 체계를 마련할 계획이다.

점검 대상은 데이터센터에 입주하지 않은 정보시스템 장비와 대시민·업무용 홈페이지, 모바일앱 등이다. 장비의 관리적·기술적 취약점을 분석하고 홈페이지의 운영체제와 서비스별 보안 상태를 점검한다. 업무용 PC와 복합기·프린터 등도 보안조치와 취약점 진단 대상에 포함한다.

주요 점검 사항은 계정·비밀번호 관리와 접근 통제, 소프트웨어·운영체제 업데이트, 데이터 암호화, 시스템 접근권한 관리 등이다. 업데이트가 늦어지거나 중요 정보가 암호화되지 않은 경우, 필요 이상의 접근권한이 부여된 경우처럼 공격에 악용될 수 있는 빈틈을 찾아 보완하는 방식이다.

백 과장은 최근 공격 사례에서 관리가 소홀하거나 보안이 허술한 시스템이 침투 경로가 되는 점에 주목했다. 중요 시설이나 핵심 서버뿐 아니라 상대적으로 관리가 부족한 시스템을 우선 점검하고 보안 패치를 적용할 필요가 있다는 설명이다. 외부에 노출된 사이트가 많은 만큼 일회성 진단에 그치지 않고 점검과 조치를 지속해야 한다고 강조했다.

‘AI 레드티밍’도 도입할 예정이다. AI를 활용해 시스템에 모의 공격을 수행하고 그 과정에서 드러나는 취약점을 확인하는 방식이다. 공격자가 이용할 수 있는 경로를 먼저 시험해 보안상의 약점을 찾아내겠다는 취지다.

백 과장은 “AI 기반으로 취약점을 점검하고 패치해서 이행·적용시키기까지 하는 전체 시스템 또는 플랫폼을 내년에 구축하겠다”고 밝혔다.

국내 사이버보안 현재와 미래를 고찰한 '대한민국 사이버보안 컨퍼런스 2026'이 7일 서울 코엑스에서 열렸다. (사진=지디넷코리아)

취약점 조치가 각 부서에서 제대로 이뤄지는지 확인하는 관리체계도 강화한다. 서울시는 내년 AI 기반 정보보안 업무처리시스템을 구축해 부서별 점검 현황과 조치 결과를 통합 관리할 계획이다. 각 부서는 시스템에서 직접 취약점을 점검하고 결과를 확인한 뒤 조치 내용을 입력한다. 정보보안과는 전체 이행 상황을 확인하고 해결이 어려운 취약점에 대한 기술 지원을 맡는다.

백 과장은 정보보안과의 노력만으로 전체 기관의 보안을 확보하기는 어렵다며, 실제 시스템을 운영하는 각 부서와 직원들의 참여가 필요하다고 설명했다. 각 기관과 부서가 보호해야 할 정보자산을 파악하고 단계별 역할과 책임을 정해야 한다는 취지다.

관련기사

서울시는 올해 사이버보안 5개년(2027~2031년) 기본계획 수립도 추진한다. 신종 사이버 위협에 대응하기 위해 국가망 보안체계(N2SF) 전환과 제로트러스트 적용, 양자내성암호 도입 준비, AI 레드티밍 등 신기술 활용 방향을 담는다.

백 과장은 공격 차단과 함께 침해 이후 내부 데이터 보호와 서비스 복구도 고려해야 한다고 말했다. 그는 “서비스가 정지된 시간을 최소화하는 것을 어떻게 할 것인지가 중요하다”며 공격을 받은 상황을 가정해 자산과 데이터를 보호하고 서비스를 신속히 복구하는 방안까지 마련해야 한다고 덧붙였다.