메인 콘텐츠로 건너뛰기
철도 건널목을 빠르게 지나치는 기차의 붉은 잔상.
애널리스트의 통찰

양자, 바이브, SEC 드라마: 올해 가장 뜨거운 주제들의 중요한 업데이트를 확인하세요

사이버 정보의 흐름은 때로 혼란스러울 수 있으므로, 2025에서 다룬 가장 중요한 사이버 보안 관련 소식 중 일부에 대한 최신 소식을 전해드립니다.

요즘 사이버 보안 관련 뉴스를 따라가는 것은 마치 글을 읽는 것 같기보다는, 빠르게 달리는 기차가 지나가는 흐릿한 모습을 지켜보는 것과 더 비슷하게 느껴집니다.

눈을 깜빡였나요? 방금 세 가지 새로운 취약점, 두 건의 패치 관리 관련 공지사항, 그리고 새로운 존재적 위협을 놓치셨습니다. 최신 동향을 파악하는 것만으로도 전업으로 할 만큼 힘든 일이라, 중요한 뉴스가 놓치기 쉽습니다.

혹시 놓치셨다면—예전에는 “혹시 놓치셨다면”이라는 문구를 직접 입력할 시간이 충분했던 시절을 기억하시나요?—지난 1년 동안 ‘ Focal Point’에 실린 논란의 여지가 있는 주제를 다룬 주요 기사 세 편을 이곳에 모아두었습니다. 이 자료들에는 전문가의 조언과 실행 과제가 가득 담겨 있으며, 내년에 기업에 영향을 미칠 각 주제에 대한 최신 뉴스 업데이트도 포함했습니다.

경영진, 보안 담당자, 그리고 최신 기술 트렌드를 파악하고자 하는 모든 분께, 이번 연휴 기간 동안 최신 동향을 파악할 수 있는 좋은 기회입니다.

이번에는 SolarWinds의 CISO 팀 브라운(Tim Brown)과의 단독 인터뷰와 그의 SEC 관련 사태 여파를 되짚어보고, 소름 끼칠 정도로 빠르게 다가오고 있는 양자 기술에 대한 심층 분석, 그리고 지난주 막 보도된 “vibe coding”에 관한 주요 새로운 동향을 살펴봅니다. 이 주제는 우리가 바로 지난달에 다룬 바 있습니다.

그러니 편안히 기대어 앉아 긴장을 풀고, 책을 읽어보세요. 그리고 안심하셔도 됩니다. 2026에서는 여러분이 모든 소식을 제대로 이해하는 데 필요한 전문가 분석과 함께 더 많은 필수 사이버 뉴스를 전해드릴 예정입니다.

SolarWinds의 CISO 팀 브라운과의 드문 대담

최신 소식: 수상 경력이 있는 작가이자 오랫동안 의 ‘Focal Point’ 코너에 기고해 온 데이비드 랜드가 올여름 브라운을 인터뷰했을 당시, 그는 미국 증권거래위원회(SEC)와 맺은 잠정 합의서에 잉크가 채 마르기도 전이었다. 지난달, 미국 증권거래위원회(SEC)가 악명 높은 ‘ ’ SolarWinds 해킹 사건()과 관련된 사기 혐의로 최고정보보안책임자(CISO)를 기소한 지 2년여가 지난 가운데, 연방 규제 당국인 미국 연방거래위원회( )는 해당 소프트웨어 개발 회사와 곤경에 처한 CISO를 상대로 제기했던 소송( )을 취하했다.

“기소된다는 통보를 받은 바로 그 주에 결국 심장마비를 일으켰습니다.” “아, 내가 생각했던 것만큼 잘하고 있지는 않았나 보네요.”
SolarWinds의 CISO인 팀 브라운, SEC 관련 획기적인 사건에 대한 본지와의 인터뷰

업계 전문가들이 에서 지적했듯이,, CISO들이 이제 안심할 수 있는 것은 아닙니다.

이 획기적인 사건은 해당 기관이 사기 혐의를 포함시킨 최초의 사이버 보안 단속 조치였을 뿐만 아니라, 그 과정에서 임원 한 명을 기소한 사례이기도 했다. SEC, SolarWinds, 브라운이 11월 20일 를 통해 뉴욕 남부 연방지방법원에 제출한 공동 합의안은 이 사건이 기각될 수 있음을 시사하지만, CISO들이 받는 압박은 여전히 남아 있다.

이번 단독 인터뷰에서 브라운은 예산, 이사회, 전사적 의사결정에 대한 통제권이 거의 없거나 아예 없는 상황에서 사이버 침해 사고에 대해 공개적으로 책임을 지게 됨으로써 겪은 신체적·정신적 고통에 대해 솔직하게 털어놓았다.

SEC는 어떨까요? 불과 1년 전만 해도, 미국 증권거래위원회( , SEC)가 최고정보보안책임자(CISO)들을 겨냥하고 있는 듯 보였으며( ), 금융 서비스 부문을 대상으로 한 수많은 규제를 준비하고 있는 것으로 보였습니다(,). 코너스톤 리서치(Cornerstone Research)와 뉴욕대학교(NYU) 폴락 법·경영 센터(Pollack Center for Law and Business)가 지난달 발표한 ‘ ’ 보고서( )에 따르면, 상장기업 및 그 자회사를 대상으로 미국 증권거래위원회(SEC)가 개시한 집행 조치의 건수는 지난 2개 회계연도 동안 2024 회계연도의 80 건에서 2025—a 회계연도의 56 건으로 감소하여 30% 하락한 것으로 나타났다. 이 FY25 건의 조치 중 트럼프 행정부가 주도한 것은 단 4건에 불과했다. 이처럼 낮은 수치로 인해 향후 집행 방침이 어떻게 될지 예측하기 어렵고, 그 결과 에서 언급된 CISO들의 높은 번아웃율 은 여전히 해소되지 않고 있다.

[관련 기사: SolarWinds의 CISO 팀 브라운과 그가 전하는 놀라운 교훈—CISO는 여전히 훌륭한 직업이다]

양자 문제—과연 언제쯤 (충분한 수의) 지도자들이 이 위협을 진지하게 받아들일까요?

최신 동향: ‘ ’ 시리즈에서 양자 위협이라는 복잡한 세계를 처음으로 심층 분석한 기사 는 2023년으로 거슬러 올라가는데, 당시 전문가들은 현재 컴퓨터가 의존하고 있는 기존 암호화 체계를 뒤엎을 수 있는 이 기술이 아마도 10 년 정도면 완성될 것이라고 전망했었습니다. 지난 봄 우리가 ‘양자 입문 가이드’를 기획했을 때만 해도 전망은 훨씬 암울했습니다. 해커들이 전 세계의 은행 계좌와 정부 기록, 개인 정보를 마음대로 접근할 수 있게 되는 악명 높은 ‘Q’ 데이가, 《 》의 테드 라소 시즌 2 가 방영되기 전(혹은 그 무렵)보다 더 빨리 찾아올지도 모른다는 예상이었죠.

그럼에도 불구하고, 이 위협을 심각하게 받아들이는 기업 경영진은 거의 없다. 본 기사가 보도된 이후, IBM의 ‘ ’ 보고서( )에 따르면, 응답한 기업의 73%가 자사의 비즈니스 및 기술 리더들이 양자 보안 전략을 수립하기 위해 긴밀히 협력하고 있다고 답한 것으로 나타났습니다. 그러나 이러한 이니셔티브에 대해 단기적인 성숙도 목표를 수립한 조직은 19%에 불과하다.

또 다른 암울한 통계: 전체 조직 중 단 30%만이 시스템 전반에 걸쳐 암호화 기술이 어떻게 구현되어 있는지 파악하기 위해 애플리케이션, 데이터, 서비스를 파악해 놓은 상태이며, 전문가들은 이러한 가시성이 매우 중요한 출발점이라고 지적한다.

27년 동안 미 해병대에서 복무한 에드 데비시 대령(예편)은 “우리는 ‘전환점’에 서 있다”고 지적한다. 그는 현재 선도적인 자율 IT 솔루션 제공업체이자(이 잡지의 발행사이기도 한) 타늄(Tanium)의 사고 리더이자 임원 고객 자문위원으로 활동하고 있다. “우리는 더 이상 ‘ ’ ‘ ’ 양자 컴퓨터가 국가 안보에 영향을 미칠지 여부를 논의하는 것이 아니라, ‘’ ‘’를 논의하고 있다”고 그는 최근 연방 지도자들을 대상으로 한 행동 촉구문에서 밝혔다.

최근 몇 주 동안 올바른 방향으로 나아가는 몇 가지 움직임이 보였습니다. 호주 사이버 보안 센터(Australian Cyber Security Centre)는 지난주, 양자 기술이 사이버 보안, 암호화 및 장기적 위험 계획에 어떤 영향을 미칠지 쉬운 언어로 설명하는 ‘양자 위협( ) 입문서’ 를 발표했습니다. 싱가포르 사이버보안청은 인프라 소유주와 정부 기관이 양자 안전 암호화 기술로의 복잡한 전환 과정을 원활히 진행할 수 있도록 돕기 위해 ‘양자 안전 핸드북’과 ‘양자 대비 지수’의 초안을 발표했다. 이 자료들은 연말까지 공개 의견 수렴 절차가 진행 중입니다. 정부 및 업계 관계자 여러분의 의견을 적극 제출해 주시기 바랍니다(,). 이를 통해 CSA가 최종안을 마련하는 데 도움이 될 것입니다.

데비쉬는 또한, 참고로 미국에서는 양자 기술 대비가 여전히 양당 모두의 우선 과제이며, 트럼프 행정부의 초기 신호들은 이 문제에 대한 그들의 의지를 보여주고 있다고 지적한다. 미국 국가안보국(NSA)은 양자 컴퓨팅 시대 이후의 암호학( ) 관련 자료가 담긴 페이지()를 운영하고 있습니다. 여기서 최신 소식을 확인하신 후에 그 내용을 살펴보실 수 있습니다.

[함께 읽어보세요: 빠르게 발전하는 양자 컴퓨팅 — 사이버 보안 포켓 가이드]

분위기를 감지하든 두려워하든—현명한 투자자들은 두 가지 모두에 베팅하고 있다

최신 소식: 엄청난 인기를 끌고 있는 AI 코딩 도구의 개발자가 이 도구가 한계가 있으며 “코딩을 그다지 잘하지는 못한다”고 말할 줄은 상상도 못 했을 것이다. 하지만 앤트로픽(Anthropic)의 ‘클로드 코드(Claude Code)’를 개발한 보리스 체르니(Boris Cherny)가 지난주 ‘피터맨 팟캐스트( ) The Peterman Podcast’의 한 에피소드에서 바로 그런 말을 했습니다.

“누구나 소프트웨어 개발자가 될 수 있습니다.”
안톤 오시카, Lovable AI 공동 창업자 겸 CEO

그는 “일회용 코드나 프로토타입, 즉 핵심 흐름에 속하지 않는 코드”의 경우 현재 도구들로도 충분히 잘 작동한다고 말했지만, 기술적으로 까다로운 코드의 경우 여전히 직접 손으로 작성한다고 했다. 그는 “바이브 코딩은 절대 항상 하고 싶은 일은 아니다”라고 덧붙였다.

정말이야, 보리스? Tell that to the founders of Lovable AI, who announced last week that the venture capital arms of Alphabet and Nvidia have invested in the Swedish startup’s $330 million Series B funding round, vaulting it to a $6,6 billion valuation, which makes it one of the fastest-growing companies in tech history.

이러한 모금 열풍을 부추기고 있는 것은 ‘ ’ 스타일의 코딩이 눈부신 속도로 확산되고 있기 때문이다. 이는 누구나 쉽게 애플리케이션을 개발할 수 있는 새로운 접근 방식이지만, 개발자들은 자신의 일자리 안정성을 우려하고 있으며, CISO들은 조직이 악용 가능한 취약점이 포함된 소프트웨어로 넘쳐날까 봐 심각하게 걱정하고 있다. 의 ‘소프트웨어 공급망을 방어하는 최선의 방법’ 기사()를 아직 읽어보지 않으셨다면, 지금이 바로 읽어볼 때입니다.

“누구나 소프트웨어 개발자가 될 수 있습니다.” 러블러블(Lovable)의 공동 창업자이자 CEO인 안톤 오시카는 올여름 CNBC와의 인터뷰에서 이렇게 선언했다. “소프트웨어 엔지니어는 물론 모든 사람들이 더 큰 혁신 능력을 발휘하게 될 것이라고 생각합니다.”라고 그는 말하며, 이로 인해 더 나은 제품이 소비자들에게 더 빨리 제공될 것이라고 전망했다.

또한—올해 우리가 목격했듯이—결함이 가득하고 백도어가 활짝 열린 소프트웨어 애플리케이션이 해커들의 손에 넘어가고 있습니다.

10월 분석 보고서에서는 이 트렌드의 흥미진진한 역사, 관련 도구, 그리고 가장 과감한 도전자들을 자세히 살펴보고, CEO와 보안 책임자들이 이처럼 점점 확산되고 있는 새로운 동향을 효과적으로 관리하기 위해 지금 당장 취할 수 있는 현명한 조치들을 제시합니다. 첫 번째 단계? 네트워크 전반에 걸쳐 가시성을 확보합니다.

[관련 기사: 바이브 코딩—이 AI 도구들은 속도, 비용 절감, 그리고 놀라운 위험성을 제공합니다]