메인 콘텐츠로 건너뛰기
파란 실루엣으로 표현된 한 남성이 구멍이 뚫린 커다란 빨간 말풍선을 머리 위로 들고 있는 일러스트레이션.
관점

허위 정보 / 역정보, 2부 – 새로운 싸움에 구식 사이버 보안을 적용하기

악의적인 행위자들은 부정확한 정보, 거짓말, 정교한 딥페이크를 이용해 조직을 표적으로 삼고 있다. 앞서 우리는 규모에 상관없이 모든 기업이 이 문제를 진지하게 받아들여야 하는 이유를 살펴보았습니다. 여기서는 오늘날 새롭게 등장한, AI를 활용한 영향력 작전을 저지하는 데 도움이 될 수 있는 몇 가지 전통적인 사이버 보안 전략을 살펴보겠습니다.

고객과 직원들이 온라인 사기, 딥페이크, 그리고 고의적인 허위 정보와 허위 주장을 알아챌 수 있다고 생각하시나요? 최근 연구에 따르면 사람들은 사실과 허구를 구별하는 자신의 능력을 과대평가하는 것으로 나타났으며, AI가 점점 더 정교해질수록 이러한 현상은 더욱 심해질 가능성이 높다.

이는 기업 경영진들이 우려를 표해야 할 사안이며, 이에 따라 최고정보보안책임자(CISO)에게 조언을 구해야 할 것입니다. 알고 보니, 그 CISO들은 이러한 새로운 AI 기반 위협에 대응할 수 있는 몇 가지 오래된 노하우를 가지고 있는 것으로 드러났다.

먼저, 연구 결과를 살펴보겠습니다. 지난 11월에 발표된 씨티(Citi)의 ‘ ’ 설문조사( )에서 2.432 명의 온라인 응답자를 대상으로 금융 사기를 얼마나 잘 간파할 수 있는지 물었더니, 90%가 자신 있다고 답했습니다. 하지만 응답자의 4분의 1 이상(27%)이 실제로 이러한 사기에 당한 적이 있는 것으로 나타났습니다.

지난 6월에 발표된 또 다른 ‘ ’ 연구()에 따르면, 사람들은 인간이 작성한 허위 주장보다 AI가 만들어낸 허위 정보를 더 쉽게 믿는 것으로 나타났다. 그 차이는 미미하지만(설문조사에 참여한 697 명은 사람이 작성한 거짓말에 비해 AI가 생성한 가짜 트윗을 알아차릴 확률이 3% 낮았다), 앞으로 이러한 설득력 있는 콘텐츠가 쏟아질 것으로 예상되는 점을 고려하면 이는 의미 있는 결과다.

“AI가 생성한 허위 정보가 비용이 더 적게 들고 속도가 빠를 뿐만 아니라, 효과까지 더 뛰어나다는 사실은 나에게 악몽을 꾸게 만든다”고, 이번 연구를 주도한 취리히 대학교의 조반니 스피탈레(Giovanni Spitale) 박사는 지난 6월 MIT Technology Review 와의 인터뷰에서 밝혔다.

6개월이 지났지만, 그는 여전히 불안해하고 있다.

그는 의 ‘포컬 포인트(Focal Point)’ 담당자 에게 이메일을 통해 “기술 그 자체보다는 기술이 오용될 가능성이 걱정된다”고 말했다. 스피탈레는 스스로를 기술 애호가이자 “대단한 괴짜”라고 칭하며(그는 1993 년, 여섯 살 때 올리베티 386 에서 프로그래밍을 시작했다), ChatGPT의 기반이 되는 대규모 언어 모델(LLM)과 같은 파괴적 기술의 발전 속도를 정부와 법이 따라잡기에는 너무 느리다고 우려하고 있다.

그는 올여름 통과된 EU의 ‘ ’ AI 법안이 “이미 구식”이라고 지적한다. 그 결과 개인과 기업은 위험에 노출될 수밖에 없습니다.

잘못된 정보, 허위 정보 — 뭐라고 부르든 간에, 이미 우리 곁에 있습니다

전문가들은 수년 동안 인공지능(AI)이 허위정보(잘못된 주장), 디스인포메이션(명백한 거짓말), 그리고 악의적 정보(악의적인 목적으로 의도적으로 왜곡되거나 맥락에서 벗어나게 된 사실)의 발생 빈도와 질을 높일 수 있다는 점을 경고해 왔으며, 이제 우리는 이러한 현상이 실제로 벌어지는 것을 목격하고 있다.

“기술 그 자체보다는 기술이 남용될 가능성이 더 걱정됩니다.”
취리히 대학교의 허위정보 연구원, 조반니 스피탈레 박사

사기꾼들이 AI를 활용해 사기 행위를 “급속도로 확대”하고 있다고, ‘사이버 범죄자( )’가 지난 6월 연방거래위원회(FTC)의 리나 칸 위원장에게 경고했다. 미국 내 여러 대형 은행에서 수십억 건의 통화를 모니터링하는 핀드롭(Pindrop)은 , 올해 AI를 이용해 고객의 목소리를 모방해 자금을 이체하려 시도하는 딥페이크 사기가 증가했다고 밝혔다.

중소기업(SMB)도 대형 다국적 기업만큼이나 위험에 노출되어 있습니다. 불만 있는 고객이나 직원이 브랜드의 평판을 훼손하기 위해 꾸며내거나, 사이버 범죄 조직이 돈을 갈취하기 위해 조작한 부정적인 온라인 광고는 이미 중소기업들에게 골칫거리로 작용하고 있다. 오타와 페로기(Ottawa Perogies, )는 2021년에 이 사실을 알게 되었습니다. 당시 이 가족 운영 테이크아웃 식당이 금전 요구를 무시하자, 한 사이버 범죄자가 페이스북과 구글에 1점 평점을 쇄도시켰기 때문입니다. 주문량이 며칠 만에 급격히 감소했고, 이 식당이 온라인 평판을 회복하는 데는 몇 주가 걸렸다. That same year, businesses lost an estimated $152 billion worldwide due to fake reviews, according to a University of Baltimore study. 전문가들은 인공지능(AI)이 이러한 유형의 공격을 더욱 증가시킬 것이라고 경고한다.

다행인 점은 기업 리더들이 이러한 위협을 저지하기 위해 CISO와 다른 보안 전문가들이 수년 동안 권장해 온 검증된 전통적인 사이버 보안 방법을 활용할 수 있다는 것입니다. “당분간 우리가 파악한 최선의 방어책은 사고에 대응할 뿐만 아니라 발생 가능성을 평가할 수 있는 대응 매뉴얼을 갖추는 것이지만, 어쨌든 사고는 일어날 수밖에 없다”고 스피탈레는 인정했다.

그럴 수도 있겠네요. 다음과 같은 보안 대책들은 조직을 완벽하게 보호해 주지는 못하지만, 부정적인 영향을 상당히 줄여줄 수는 있습니다:

1. 사고 대응 매뉴얼을 재작성하고, 이를 실제로 적용해 보십시오

의 사고 대응 플랜은 원래 데이터 유출과 같은 기술적 위기를 처리하기 위해 고안되었지만, 허위 정보 및 가짜 정보 위기를 관리하기 위해 수정될 수 있으며, 또한 수정되어야 합니다. 즉, 플레이북에 단계들을 추가하여 딥페이크 영상이나 오디오 클립, 브랜드 이름이 포함된 악의적인 해시태그, 그 밖의 유해한 온라인 콘텐츠와 같은 부정확한 정보를 신속하게 파악하고, 그 출처를 규명한 뒤, 그 영향에 대응하기 위한 단호한 커뮤니케이션 전략을 전개해야 합니다. (이에 대해서는 나중에 더 자세히 설명하겠습니다.)

“온라인 커뮤니티의 누군가가 가짜 뉴스를 공유하면, 그 내용이 사실인지 거짓인지 알지 못하더라도 자신도 그 뉴스를 공유해야 한다는 압박감을 느끼게 됩니다.”
매튜 애셔 로슨 박사, NSEAD 의사결정과학 조교수

업데이트된 ‘ ’ 사고 대응 가이드북( )은 악의적인 행위자들이 의도적이든 무의식적이든 귀사의 브랜드 스토리를 빗나가게 할 때, 신속하고 효율적으로 대응하는 데 도움이 될 것입니다.

후자의 시나리오, 즉 무의식적인 공범들에 의해 퍼진 거짓말은 특히 강조할 필요가 있다. 미국심리학회(APA)가 올해 발표한 약 60.000 명의 소셜 미디어 사용자를 대상으로 한 연구에 따르면, 가짜 뉴스를 유포하는 대다수의 사람들은 특정 개인이나 집단에 대해 특별한 악의를 품고 있는 것이 아니라, 단순히 주변에 동화되고 싶어 할 뿐인 것으로 나타났다.

[함께 읽어보세요: 탄탄한 사고 대응 계획을 세우는 5 가지 단계]

프랑스의 경영대학원인 INSEAD의 의사결정과학 조교수이자 수석 연구원인 매튜 애셔 로슨 박사는 “온라인 커뮤니티 구성원 중 누군가가 가짜 뉴스를 공유하면, 그 내용이 사실인지 거짓인지 알지 못하더라도 자신도 이를 공유해야 한다는 압박감을 느끼게 된다”고 지적했다.

2. 피싱 튜토리얼에 딥페이크 콘텐츠 추가하기

사이버 범죄자들은 AI를 이용해 실제 사진이나 영상을 조작하거나 완전히 가짜 콘텐츠를 제작하고 있다. 예를 들어, 올여름 틱톡, 페이스북, 유튜브에 게시된 약 50 개의 가짜 영상에서는 일론 머스크가 ‘’에서 게일 킹, 터커 칼슨, 빌 마허 등 다양한 TV 진행자들과 인터뷰를 하는 모습()이 담겨 있었으며, 이 영상들에서 그는 가짜 투자 계획을 선전하고 있었다. 그 영상은 수만 회의 조회수를 기록했습니다.

피싱 공격 역시 진화할 것으로 예상되는데, C5 및 ITC Secure 등의 기업에서 CISO 겸 보안 고문으로 활동 중인 닐 라페이지(Neil Lappage)는 디지털 신뢰 기관인 ISACA를 위해 최근 작성한 ‘ ’ 기사 에서 “딥페이크를 통해 신뢰받는 인물을 거의 완벽하게 사칭할 수 있게 되어, 기존의 필체 복제나 이메일 디자인 모방 방식에서 한 단계 더 도약하게 될 것”이라고 밝혔다. 딥페이크 영상과 오디오는 IT 직원이나 경영진을 사칭하는 데 악용될 수 있으며, 이를 통해 의심하지 않는 직원들을 표적으로 삼거나 심지어 음성 및 얼굴 인식 소프트웨어를 사용하는 생체 인식 시스템까지 공격할 수 있습니다.

NSA, FBI, CISA가 공동으로 발간한 ‘ ’ 보고서( )는 “직원들은 조작된 것으로 의심되는 미디어에 대응하기 위한 표준 절차를 숙지하고, 조직 내에서 이러한 활동을 신고할 수 있는 절차를 이해해야 한다”고 권고하고 있다.

직원 교육 프로그램을 최신 상태로 유지하는 것은 또한 변화하는 사이버 보안 위협에 대응하려는 기업의 의지를 보여주는 것이기도 합니다. 이는 기업의 사이버 보안 경계 태세를 입증할 수 있는 구체적인 징후를 찾고 있는 의 사이버 보험 대리인에게 전달할 수 있고, 또한 전달해야 할 사항입니다.

[관련 기사: CISO 성공 사례 – LA 카운티가 피싱에 대응하기 위해 직원들을 교육(및 재교육)하는 방법]

딥페이크를 식별하는 방법과 교육 과정에 포함되어야 할 내용에 대한 자세한 정보는 SANS( )의 팁(), 워싱턴 대학교의 Center for an Informed Public( )의 자료(), MIT( )의 자료( 및 )()를 참고하시기 바랍니다.

3. DEX 향상 – 일명 ‘장기적인 전략’

의 디지털 직원 경험(DEX) 을 강화하는 것은 허위 정보와 가짜 정보에 맞서 싸우는 데 있어 다소 눈에 띄지 않지만 매우 효과적인 방법일 수 있습니다. 오늘 사용자 친화적인 인터페이스, 업무 도구, 원활한 디지털 커뮤니케이션 채널을 통해 DEX를 개선하는 데 시간을 투자한다면, 다음과 같은 여러 가지 이점을 얻을 수 있습니다:

일반적으로 직원 만족도는 기업의 전반적인 브랜드 평판을 가늠하는 중요한 지표입니다. 가짜 뉴스가 터져 나와 기업에 악영향을 미칠 때, 해당 기업이 직원 대우로 정평이 나 있다면 소비자들은 더욱 회의적인 태도를 보일 것이다.

[함께 읽어보세요: 실질적인 성과를 내는 DEX를 원하신다면, 단일 플랫폼을 통해 근로자의 생산성과 만족도를 높이는 방법에 대한 이 솔루션 개요를 확인해 보세요]

직장 내에서 행복한 직원은 생산성이 더 높고, 스트레스가 덜하며, 내부 위협이 될 가능성도 낮습니다 . 자신이 소중히 여겨진다고 느끼는 사람들은 허위 정보를 유포하려는 경향이 줄어들고, 앞서 언급한 교육 프로그램에 더 적극적으로 참여하며, 허위 정보나 가짜 정보를 목격하거나 의심할 때 이를 신고할 가능성이 더 높아집니다.

4. 위협 탐지 팀이 “알 수 없는 미지의 위협”을 내부뿐만 아니라 외부에서도 감지할 수 있도록 지원하십시오

컴퓨터 네트워크 내부를 면밀히 조사하여 보호되지 않은 진입점을 찾아내는 데 목적을 둔 위협 탐지 활동은, 외부 세계를 살펴봄으로써 패턴을 파악하고, 자라나는 허위정보나 가짜정보 위기와 관련된 이상 징후를 탐지하는 데에도 활용될 수 있습니다.

위협 탐지 전문가들은 “미지의 미지(unknown unknowns)”, 즉 악용되기 쉬운 미확인 취약점이나 예상치 못한 위험을 탐지하는 기술을 훈련받습니다. 허위 정보나 왜곡 정보의 영역에서, 여기에는 아직 개발되지 않은 첨단 딥페이크 기술, 새로운 유포 경로, 또는 귀사의 브랜드나 경영진을 귀사가 이전에 다루어 본 적 없는 정치적·사회적 문제와 연관 짓는 부정적인 소셜 미디어 언급이 급증하는 상황 등이 포함될 수 있습니다. 적어도 그들은 아직 미미한 수준에 불과한 부정적인 평가가 곧 거세게 밀려올 조짐을 미리 포착할 수 있다.

소셜 미디어 모니터링 도구를 활용하여 위협 탐지 전문가들은 알려진 위협 행위자들이 사용하는 일반적인 패턴과 전술을 파악할 수 있으며, 회사에 대한 부정적인 언급이 증가하는 것이 감지되면 커뮤니케이션, 홍보 및 마케팅 팀에 이를 알릴 수 있습니다. 이러한 모니터링만으로는 공격을 막을 수는 없지만, 대변인들이 거짓말이 인터넷을 뒤덮기 전에 대중에게 전달될 수 있는 ‘사전 반박’ 캠페인, 즉 대응 메시지를 마련할 수 있도록 며칠 또는 몇 시간의 사전 경고를 제공할 수는 있습니다.

허위 정보와 허위 사실을 다룰 때는 속도가 매우 중요합니다. 연구진에 따르면, 가짜 뉴스에 대해 사후에 허위 사실을 반박하는 것보다 사전에 선제적으로 ‘프리번킹(prebunking)’을 실시하는 것이 더 설득력이 높으며, 소비자들이 거짓말에 대해 더 회의적인 태도를 갖도록 유도하는 것으로 나타났다.

5. 효과적인 위기 커뮤니케이션의 원칙을 적용하십시오

허위 정보가 확산되면, 위기 커뮤니케이션의 기본 원칙 , 즉 신속성, 투명성, 공감 –을 바탕으로 조직의 대응을 마련해야 합니다.

“기업이 공감과 투명성 없이 운영해 온 전력이 있다면, 사람들은 해당 브랜드에 대한 근거 없는 주장을 훨씬 더 쉽게 믿게 됩니다.”
포레스터의 부사장 겸 수석 애널리스트 제프 폴라드

신속한 조치와 투명성이 매우 중요합니다. Last year, the U.S. Department of Justice convicted Uber CISO Joe Sullivan for lying and trying to cover up a 2016 hack in which thieves stole data of some 57 million customers. 상장 지연 사실이, 뭐랄까, 대중에게 알려지게 되자 다른 기업들도 여론의 법정에서 그다지 좋은 평가를 받지 못했다.

티로 시큐리티(Tiro Security)의 최고정보보안책임자(CISO) 제나이 마린코비치(Jenai Marinkovic)는 지난 봄, 성공적인 커뮤니케이션 전략에 관한 기사에서 ‘ ’의 포컬 포인트(Focal Point) 에 “사실을 솔직하게 털어놓으면 세상은 꽤 너그럽게 받아주는 편이다”라고 말했다.

엔지니어 용어인 를 고객(및 이사회 구성원)이 이해할 수 있는 명확하고 쉬운 표현으로 바꾸는 것은, 이해관계자에 대한 공감을 보여주기 때문에 정보 공격에 대응할 때도 매우 중요합니다. 공감은 브랜드에 인간적인 면모를 불어넣으며, 포레스터의 ‘신뢰의 필수 요소( )’에서 제시한 ‘신뢰를 구축하는 7가지 수단’ 중 하나입니다. 이는 기업이 고객 및 이해관계자와 지속적인 유대 관계를 형성할 수 있도록 돕는 일련의 지침입니다. 또한 이는 어떤 기업이든 오늘부터 실천하고 장려할 수 있는 일입니다.

[함께 들어보세요: 저희의 새로운 팟캐스트 ‘Let’s Converge’의 이번 에피소드에서는, 기업이 ‘신뢰’를 진지하게 다룰 때 예상치 못한 사이버 보안상의 이점이 나타난다는 것을 보여주는 최근 ISACA 설문조사에 대해 논의합니다]

분명히 해두자. 다른 사이버 공격과 마찬가지로, AI를 활용한 허위정보·왜곡정보 공격은 ‘ ’인지 ‘ ’인지의 문제가 아니라, ‘’인지 ‘’인지의 문제다. 따라서 비즈니스 운영과 커뮤니케이션에서 공감대를 형성하는 것이 매우 중요하다고, 포레스터(Forrester)의 부사장 겸 수석 애널리스트인 제프 폴라드(Jeff Pollard)는 올해 초 ‘ ’ 블로그 게시물( )에서 밝혔다. “딥페이크로 인한 평판 손상을 방어하는 데 있어 역사는 중요한 역할을 합니다,”라고 그는 설명한다.

그는 “기업이 그동안 공감과 투명성을 결여한 채 운영해 온 전력이 있다면,”이라며, “사람들이 해당 브랜드에 대한 근거 없는 주장을 훨씬 더 쉽게 믿게 된다”고 지적한다.

자세히 알아보기

허위 정보와 가짜 정보에 맞서는 방법에 대한 더 많은 팁을 제공하고, 기업이 이 문제를 해결하기 위해 제3자나 법 집행 기관에만 의존할 수 없는 이유를 설명하는, 2부작 시리즈의 첫 번째 편을 확인해 보세요: