과학기술정보통신부와 한국인터넷진흥원(KISA)이 오픈AI의 보안 특화 인공지능 모델인 GPT-5.5 사이버를 활용한 실증 결과를 공개했습니다.
지난 5월부터 GTAC 프로그램에 참여해 기반시설 외부 공개 웹페이지와 상용·오픈소스 소프트웨어를 대상으로 취약점 점검을 진행한 결과, AI가 탐지한 취약점 중 절반 이상이 실제 위험성이 확인된 ‘진짜’ 취약점으로 검증됐습니다.
이는 AI가 단순히 후보를 나열하는 수준을 넘어, 현실적인 보안 위협을 선별하는 데 실질적인 도움을 주고 있음을 보여줍니다최근 전 세계적으로 공개되는 취약점(CVE) 수가 급증하고 있습니다.
2025년 한 해 동안 4만8185건이 공개돼 전년 대비 20.6% 증가했으며, 올해는 6만6000건에 달할 것으로 전망됩니다. KISA는 이러한 증가의 주요 배경으로 AI 기반 자율 취약점 발견 도구의 확산을 꼽았습니다.
하루 평균 132건 이상의 취약점이 공개되는 상황에서, 모든 발견을 동일하게 다룰 수 없다는 점이 분명해졌습니다. 배승권 KISA 취약점관리센터장은 “얼마나 많은 취약점을 발견하느냐보다, 실제 위험한 것을 정확하게 선별하고 신속하게 조치하는 것이 중요해지고 있다”며 “취약점 관리의 초점이 발견에서 검증과 조치로 이동하고 있다”고 설명했습니다.
실제로 취약점이 공개된 당일이나 이전에 악용된 사례가 29%에 달하는 반면, 기업의 평균 패치 소요 기간은 43일로 늘어났습니다. 침해사고 초기 침투 경로 중 취약점 악용 비중도 31%를 차지해 공격과 방어의 속도 격차가 커지고 있습니다.
이런 상황에서 과기정통부와 KISA는 오픈AI의 GPT-5.5 사이버를 도입해 대량의 코드를 빠르게 분석하고 취약점 가능성을 찾아낸 뒤, 유효성과 실제 악용 가능성을 검증하는 과정을 체계화했습니다.
AI가 찾아낸 취약점은 전문가 검증을 거쳐 해당 기업의 조치로 이어지도록 지원하고 있으며, 이 과정에서 절반 이상이 실제 위협으로 확인된 것입니다.
AI는 공격자의 도구인 동시에 방어자의 강력한 무기가 되고 있습니다. 사람이 일일이 코드를 분석하는 것보다 훨씬 빠른 속도로 대량의 후보를 걸러내고, 실제 공격으로 이어질 수 있는지 검증하는 작업을 지원합니다.
배 센터장은 “AI 때문에 해킹이 쉬워진다고만 볼 것이 아니라, AI를 활용해 방어의 속도도 높여야 한다”고 강조했습니다. KISA는 취약점 정보포털(KNVD)을 통해 국내외 취약점과 패치 정보를 제공하고, 국산 소프트웨어 취약점 관리와 신고포상제, 기업·기관과의 협력 공개 체계도 운영 중입니다. 이번 실증은 이러한 체계에 AI를 접목한 첫 본격적인 사례로 평가됩니다.
정부는 앞으로도 AI를 활용한 선제적 위협 관리 체계를 강화할 계획입니다. 사고 발생 후 대응하는 방식만으로는 한계가 명확하기 때문에, 인터넷에 노출된 자산과 취약점을 사전에 파악하고 실제 악용 가능성이 높은 대상을 우선 조치하는 방향으로 전환해야 한다는 인식이 확산되고 있습니다.
오픈AI와의 협력을 통해 확보한 최신 보안 AI 역량이 국내 주요 기반시설과 소프트웨어의 보안 수준을 높이는 데 기여할 것으로 기대됩니다. 속도가 곧 방어력이 되는 시대에, AI와 사람의 역할 분담이 더욱 중요해지고 있습니다.