발행 글 (6362)

🔍
엘라스틱, 보안 경보 과부하 줄이는 AI 에이전트 '얼러트제로' 공개
디지털투데이 - 전체기사 2026. 10. 9. 18:23

엘라스틱은 보안운영센터(SOC)의 경보 과부하 문제를 해결하기 위해 AI 에이전트 팀인 '얼러트제로'를 공개했다. 엘라스틱 시큐리티에 내장되는 이 솔루션은 트리아지 워치, 헌트 워치, 디텍션 워치, 포렌식 워치 등 4개의 에이전트 그룹으로 구성되어 경보 분류와 위협 헌팅, 포렌식 분석을 지원한다. 고객은 자동화 범위와 사용 모델을 직접 조정할 수 있으며, 현재 일래스틱 클라우드 및 자체 관리형, 망분리 환경에서 기술 프리뷰로 제공된다.

GoBalance Flaw Lets Attackers Hijack .onion Addresses by Recovering Tor-Format Keys
The Hacker News 2026. 10. 9. 18:03

다크웹 사이트들이 공격을 받을 때 접속을 유지하기 위해 사용하는 도구인 GoBalance에서 취약점이 발견되었습니다. 10월 8일 이 결함을 공개한 Searchlight Cyber에 따르면, 누구나 공개된 정보만으로 사이트의 .onion 주소를 제어하는 비밀 키를 알아내어 해당 주소를 탈취할 수 있습니다. 키를 확보한 공격자는 사이트 방문자들을 자신이 통제하는 복제 사이트로 리디렉션할 수 있게 됩니다.

AI Training Critical as Governance Challenges Grow
InfoSecurity Magazine 2026. 10. 9. 18:00

기업 내 AI 도입이 급증하고 있으나, 많은 조직이 이를 효과적으로 관리할 기술과 거버넌스 체계를 갖추지 못하고 있다. 이에 ISACA는 프라이버시 및 보안 등 AI 위험을 관리하기 위해 2027년 초 AI 거버넌스 인증을 출시할 예정이다. ISACA의 조사에 따르면 조직의 32%가 직원들에게 어떠한 AI 교육도 제공하지 않는 것으로 나타나, 사이버 및 감사 등 다양한 분야에 걸친 전문적인 AI 교육의 필요성이 강조되고 있다.

When building an AI-native security program, start with outcomes
CSO Online 2026. 10. 9. 18:00

AI는 인력의 선형적 증가 없이도 보안 운영의 품질, 일관성, 비용 효율성 간의 상충 관계를 완화하는 데 도움을 준다. 자원이 제한된 보안 팀은 AI를 적용하기 전에 비즈니스가 고객에게 서비스를 제공하는 데 필수적인 시스템, 신원, 데이터 및 프로세스를 먼저 파악해야 한다. 이후 일관된 보안 제공을 방해하는 인력, 기술, 재정적 제약 사항을 분석하여 접근하는 것이 권장된다.

Product showcase: SimpleLogin keeps your email address private with aliases
Help Net Security 2026. 10. 9. 17:51

Proton의 오픈소스 이메일 별칭 서비스인 SimpleLogin은 사용자가 웹사이트 가입이나 구매 시 사용할 수 있는 별칭을 생성하여 기본 이메일 주소의 노출을 막아준다. 이 서비스는 수신된 메시지를 기존 메일함으로 전달하며, 스팸이나 원치 않는 메일이 올 경우 해당 별칭을 비활성화하여 차단할 수 있다. 무료 요금제는 10개의 별칭을 제공하며, 유료 요금제는 무제한 별칭, PGP 암호화, 다중 메일함 등의 추가 기능을 지원하여 데이터 유출 시 피해를 최소화하는 데 도움을 준다.

검은색으로 가렸지만 복사하면 드러났다…국립대병원 3곳 개인정보 노출
데일리시큐 - 전체기사 2026. 10. 9. 17:38

국립대학교병원 3곳(충남대, 경북대, 충북대병원)이 감사문서를 인터넷에 공개하면서 개인정보를 검은색 도형으로만 가려 환자와 직원의 민감정보가 노출된 사실이 국정감사에서 드러났다. 원본 데이터가 삭제되지 않아 별도의 해킹 없이도 가려진 부분을 복사하면 원래 내용을 확인할 수 있었으며, 일부 문서는 최대 3년 5개월간 공개되어 있었다. 유방암 검사 환자 실명, 직원 감염원 노출 기록 등이 유출되었으며, 이소희 의원은 해당 병원들에 피해자 통지와 재발 방지 대책 마련을 요구했다.

Top 10 Best Bug Bounty Platforms in 2026 [Ranked & Scored]
Cyber Security News 2026. 10. 9. 17:33

2026년 최고의 버그 바운티 플랫폼 상위 10개 순위가 크라우드 품질, 분류(triage) 수준, 관할권 적합성 등을 기준으로 평가되어 발표되었습니다. 가장 큰 연구원 기반과 성숙한 분류 시스템을 갖춘 HackerOne이 전체 1위를 차지했습니다. 그 뒤를 이어 맞춤형 큐레이션을 제공하는 Bugcrowd와 유럽 시장에 특화된 Intigriti가 각각 2위와 3위에 올랐습니다.

Let’s Encrypt Cuts TLS Certificate Lifetimes From 90 to 64 Days Starting February 2027
Cyber Security News 2026. 10. 9. 17:32

렛츠 인크립트(Let’s Encrypt)는 2027년 2월 10일부터 기본 TLS 인증서 수명을 기존 90일에서 64일로 단축한다고 발표했다. 이번 조치는 개인 키 도난이나 잘못된 인증서 발급 시 신뢰 유지 기간을 제한하기 위한 것으로, 마지막 90일 인증서는 2027년 5월 11일에 만료될 예정이다. 또한 2028년 2월 16일에는 기본 수명을 45일로 추가 단축할 계획이며, 관리자들에게 ACME 갱신 정보(ARI)를 활용하거나 갱신 일정을 조정할 것을 권고했다.

금융권, 보안 컨설팅 지출 급감…보험사 6곳 보안 교육비 별도 집계 '0원'
데일리시큐 - 전체기사 2026. 10. 9. 17:24

국회 정무위원회 소속 최은석 의원이 금융감독원으로부터 제출받은 자료에 따르면, 주요 은행과 보험사들의 정보보호 교육 및 보안 컨설팅 비용 집행이 크게 감소하거나 전무한 것으로 나타났다. 신한은행과 KB국민은행의 보안 컨설팅 비용은 절반 수준으로 줄었으며, 일부 은행과 6개 보험사는 수년간 정보보호 교육·훈련비 지출이 0원으로 집계되었다. 금융사들은 별도 예산이나 내부 조직을 통해 보안 활동을 수행 중이라고 해명했으나, 최 의원은 고도화되는 사이버 위협에 대비해 정보보호 업무 수행 실태에 대한 집중 점검이 필요하다고 강조했다.

Microsoft Says PKI, HSMs and Security Appliances Must Prepare for Post-Quantum Authentication
Cyber Security News 2026. 10. 9. 17:22

마이크로소프트는 공개키기반구조(PKI), 하드웨어 보안 모듈(HSM) 및 보안 장비들이 포스트 퀀텀(양자 내성) 인증에 대비해 사전 테스트를 거쳐야 한다고 권고했습니다. 10월 8일 발표된 지침에 따르면, 새로운 알고리즘 도입으로 인해 커진 인증서 크기 등이 연결 설정, 저장, 전송 및 네트워크 검사 한계에 영향을 미칠 수 있습니다. 이를 지원하기 위해 마이크로소프트는 2026년 8월 27일 승인된 인증 기관들이 양자 내성 디지털 서명 알고리즘인 ML-DSA-87을 테스트할 수 있도록 'PQC TLS 파일럿 프로그램'을 출범했습니다.

Anthropic Fast-Tracks AI Bug Reports to OSS Maintainers, Taps 11 Firms for OT Security
SecurityWeek 2026. 10. 9. 17:19

Anthropic은 오픈소스 유지보수 담당자에게 AI가 생성한 취약점 보고서를 신속하게 제공하는 'OSS Scanner'와 운영 기술(OT) 보안을 지원하는 '중요 인프라 방어 프로그램(CIDP)'이라는 두 가지 새로운 사이버 보안 이니셔티브를 발표했습니다. OSS Scanner는 사람의 검토를 거치지 않고 취약점 설명, 개념 증명(PoC), 수정 제안이 포함된 보고서를 담당자에게 직접 전송하여 처리 속도를 높입니다. 또한 CIDP는 Accenture, CrowdStrike, Dragos 등 11개 파트너사와 협력하여 중요 인프라의 OT 보안을 강화하기 위해 Claude 모델과 위협 연구 및 엔지니어링 지원을 제공합니다.

은행권 모의해킹 취약점 4,777건 발견, 109건 미조치…보안 투자는 5.9% 감소
데일리시큐 - 전체기사 2026. 10. 9. 17:13

최근 5년간 국내 20개 은행이 실시한 모의해킹에서 4,777건의 보안 취약점이 발견되었으나, 이 중 109건은 아직 조치되지 않은 것으로 나타났다. 박상혁 의원에 따르면, 은행권의 이자이익이 증가하는 동안 2025년 정보보호 투자금액은 2022년 대비 오히려 5.9% 감소했으며 인공지능(AI)을 활용한 모의해킹 실적도 9건에 불과했다. 이에 국회 정무위원회는 5대 시중은행장을 금융감독원 국정감사 증인으로 채택하여 보안 투자 부족과 취약점 개선 지연 문제를 점검할 예정이다.