메인 콘텐츠로 건너뛰기
파란 그림자가 드리워진 방 안에서 밝은 노란색 지문이 떠 있다
관점

생체 인식 기술의 새로운 딜레마: 우리를 안전하게 해줄까, 아니면 후회하게 만들까?

기업들은 생체 인식 시스템을 앞다퉈 도입하고 있지만… 과연 그렇게 해야 할까? 인공지능(AI)이 고유한 신체적 특징의 불변성에 대한 우리의 기존 가정들을 뒤엎으면서(이제 이러한 특징을 복제하는 것이 그 어느 때보다 쉬워졌기 때문), 생체 인식 기술의 진정한 가치가 의문시되고 있다. 우리는 견해가 매우 다른 두 전문가에게 장단점을 심층적으로 분석해 달라고 요청했습니다.

당신의 얼굴은 복제될 수 있고, 목소리는 모방될 수 있으며, 지문은 이미 해커의 데이터베이스에 저장되어 있을지도 모릅니다.

솔직히 말해서(말장난 의도): 점점 더 많은 정부 및 기업 기관들이 신원 관리( )와 보안( )을 위해 생체 인식 시스템을 도입함에 따라, 디지털 영역에서 우리의 고유한 생체 인식 정보가 점점 더 널리 퍼지고 있습니다().

하지만 우리의 얼굴이나 지문 스캔 정보가 잘못된 사람의 손에 들어갈 가능성은 있더라도(어쩌면 의도된 말장난일 수도 있겠지만), 이러한 기술은 우리의 많은 활동을 더 쉽고, 빠르고, 편리하게 만들어 주며 – 어떤 이들은 더 안전하다고 주장하기도 하지만 – 바로 그 때문에 이 기술이 널리 보급되고 있는 것이다.

최근 몇 달간 여러 산업 분야에서 일어난 이러한 변화들을 살펴보십시오.

  •  공항 – 아부다비 는 작년 을 통해 2025 년에 자예드 국제공항이 모든 신원 확인 검문소에 생체 인식 센서를 설치하여 생체 인식 탑승 절차를 의무화하는 세계 최초의 공항이 될 것이라고 발표했습니다. 또한 현재 미국의 많은 공항에서는 보안 검색대에서 얼굴 인식 기술을 도입해, 승객의 실제 얼굴을 신분증에 있는 사진과 대조하여 신원을 확인하고 있습니다.
  • 금융 기관 – 이집트 최대 은행인 이집트 국립은행( )은 지난달 BIO-key의 PortalGuard 신원 및 접근 관리 플랫폼을 도입한다고 발표했습니다. 이 플랫폼은 생체 인식 및 기타 형태의 다단계 인증(MFA) 을 활용하여 30.000 명의 직원과 (향후) 수백만 명의 고객을 위한 로그인 및 기타 절차를 간소화합니다.
  • Credit card companies – Mastercard announced in November plans to enhance online purchases by nixing the need to type in card numbers and passwords in favor of tokenization and biometric authentication by 2030, and Visa and Tencent partnered in September on a pay-by-palm solution to be tested first in Singapore and then in other markets.
  • Healthcare – Recent projections say the global biometrics market in healthcare, now valued at $10,1 billion, will reach $55,4 billion by 2035, thanks to the integration of AI and machine learning and increased adoption in telemedicine services.
  • 경기장  – 부에노스아이레스의 ‘ 85.000-capacity 마스 모누멘탈(101 Más Monumental)’은 최근 얼굴 생체 인식 솔루션 을 도입했으며, 미국에서는 메이저리그 베이스볼(MLB)의 ‘Go-Ahead Entry’ 프로그램이 얼굴 인식 기술을 티켓 계정과 연동하고 있다. 12월 보고서에 따르면, 이 비접촉식 절차는 경기장 밖 대기 시간을 최대 68%까지 단축할 수 있다고 한다.

이에 따라 수많은 기업과 기관들이 생체 인식 시스템 도입을 서두르고 있다. 하지만 보안 위협이 그 어느 때보다 빠르게 진화하고 있는 상황에서, 생체 인식 기술이 여전히 미래의 해답인지, 아니면 사이버 보안의 아킬레스건인지에 대한 의문이 제기된다.

우리는 이 주제에 대해, 특히 AI가 양측에서 어떤 역할을 할 수 있는지에 관해 매우 상반된 견해를 가진 해당 분야의 전문가 두 명과 이야기를 나눴다.

생체 인식 붐 – 그리고 그 가장 큰 약점

얼굴 인식, 망막 스캔, 지문 인증은 비밀번호 와 키카드 를 대체할 훌륭한 대안으로 여겨지기 때문에 엄청난 주목을 받고 있습니다. 하지만 문제는 이렇습니다. 비밀번호와 달리 얼굴은 바꿀 수 없다는 점입니다. 생체 정보가 한 번 유출되면, 그 정보는 영원히 안전하지 않게 됩니다.

“제 지문 10 개 전부가 이미 도난당했습니다. “자, 내 지문을 기반으로 하는 시스템이 어떻게 내가 나라는 걸 알 수 있을까요?”
로저 그라임스, 보안 전도사, KnowBe4

보안 인식 교육 전문 기업인 KnowBe4의 보안 전도사 로저 그라임스에 따르면, 바로 그런 일이 벌어지고 있다고 합니다. 사실, 그는 생체 인식 기술이 올해 중으로 효과적인 인증 수단이 아니라는 사실이 입증될 것이라고 예측하고 있다.

“All 10 of my fingerprints have already been stolen,” he says, referring to the 2015 U.S. Office of Personnel Management (OPM) breach, where hackers stole the sensitive biometric data of millions. “자, 내 지문을 기반으로 하는 시스템이 어떻게 내가 나라는 걸 알 수 있겠어요?”

단순히 지문만 그런 게 아닙니다. 최근 태국에서 발견된 ‘GoldPickaxe’와 같은 악성코드는 연금 확인 앱을 가장해 얼굴 스캔 데이터를 훔쳐가고 있다. 그러면 누군가는 훔친 얼굴 이미지를 이용해 인증 절차를 우회하거나, 매우 사실적인 딥페이크 신원을 만들 수 있습니다.

딥페이크는 생체 인식 문제를 더욱 악화시킨다

해커들이 당신의 목소리로 말하고 표정까지 흉내 낸, 거의 완벽한 동영상을 만들어낼 수 있다면, 얼굴 인식 기술은 과연 얼마나 안전한 것일까?

“당신의 영상 중 30 초 분량만 있으면 당신을 모방한 딥페이크를 만들 수 있어요,”라고 그라임스가 말한다. "전 항상 그렇게 해요." 프레젠테이션을 위해 그렇게 해요. 당신의 목소리 30 초 분량과 얼굴 사진 한 장만 있으면, 디지털 기술을 통해 당신이 원하는 어떤 말도 하고 어떤 행동도 하게 만들 수 있습니다. 어떻게 그럴 수 있죠? “내 얼굴이나 목소리가 어떻게 인증 수단이 될 수 있겠어요?”

AI와 ‘ ’ 딥페이크 기술( )은 이미 큰 혼란을 야기하고 있다. Last year, for example, deepfakes impersonated executives at the luxury car company Ferrari, UK energy supplier Octopus, and the world's biggest ad group WPP, among others; and a Hong Kong employee at the British multinational engineering firm Arup was conned into paying $25 million to a fraudster using deepfake technology in a conference call to impersonate the company’s CFO. 원격 IT 근무자를 사칭하는 딥페이크 사기 수법이 를 통해 수백 개의 미국 기업에 침투했다. Meanwhile, the Deloitte Center for Financial Services predicts GenAI could enable fraud losses of up to $40 billion in the United States by 2027 compared to $12,3 billion in 2023.

[함께 읽어보세요: 딥페이크에 대한 자세한 내용은 허위 정보에 대한 종합 가이드와 최상의 대응 전략을 확인해 보세요]

게다가 딥페이크를 제작하는 기술은 점점 더 정교해지고 있습니다. ElevenLabs나 Stable Diffusion과 같은 오픈소스 플랫폼 덕분에 AI 기반 얼굴 및 음성 복제 기술에 대한 접근이 대중화되었습니다. 즉, 범죄자들은 더 이상 정교한 해킹 기술이 필요하지 않으며, 노트북과 인터넷 연결만 있으면 된다는 뜻입니다.

반론: AI가 생체 인식 기술의 가장 큰 부가가치일 수 있다

롭 클라이드는 당황하지 않고 있다. AI 보안 및 모니터링 기업인 사이브랄(Cybral)의 이사회 이사이자, 글로벌 IT 거버넌스 및 사이버 보안 기구인 ISACA의 전 의장인 클라이드는 생체 인식 기술의 위험성을 인식하고 있다. 그러나 그는 에서 볼 수 있듯이 AI가에서 소개된 바와 같이 귀중한 사이버 보안 도구로 입증되고 있는 것처럼, AI 기반 생체 인식 방어 기술도 이를 겨냥한 위협만큼이나 빠르게 진화하고 있다고 지적한다.

“딥페이크를 탐지하는 AI와 시스템은… 계속해서 발전하고 있습니다. 우리도 역시 그저 인간일 뿐입니다. 시간이 지나면서 우리가 기하급수적으로 더 나아지지는 않을 것입니다. AI는 할 수 있습니다.”
로브 클라이드, 사이브랄(Cybral) 이사이자 전 ISACA 회장

클라이드는 “인간이 딥페이크를 확실하게 식별할 수 있는 능력은 계속해서 떨어질 것”이라고 말한다. "딥페이크를 탐지하고 인증의 유효성을 보장하는 AI와 시스템이 점점 더 늘어날 것이라고 믿습니다." 점점 더 좋아지고 있어요. 우리도 여전히 그저 인간일 뿐입니다. 시간이 지나면서 우리가 기하급수적으로 더 나아지지는 않을 것입니다. "AI는 할 수 있다."

일부 새로운 보안 솔루션은 이미 AI를 활용해 AI에 대응하고 있다. 예를 들어 인텔의 ‘FakeCatcher’와 같은 도구는 얼굴이 담긴 영상 속 혈류 신호를 분석하여 딥페이크 영상을 식별하는 데 96%의 정확도를 자랑한다. 미세한 움직임과 고유한 상호작용 패턴을 추적하는 행동 생체 인식 기술 덕분에, 딥페이크를 이용한 사칭범들이 발각되지 않고 속이는 것도 더욱 어려워집니다.

“우리는 미묘한 표정을 분석하는 등 다양한 첨단 분석 기법을 활용하고 있습니다.” 신원 확인 전문 기업 주미오(Jumio)의 금융 서비스 부문 책임자인 브라이언 크리스텐슨(Brian Christensen)은 지난 가을 열린 ‘아이덴티티위크 아메리카(IdentityWeek America)’ 컨퍼런스에서 을 통해 이같이 설명했습니다. “그런 식으로 얻을 수 있는 흥미로운 수동 신호가 꽤 많습니다.”

[관련 기사: 직접 봐야 믿는다 – 기업들이 사이버 보안을 강화하기 위해 AI를 활용하는 방법]

또한 여러 가지 생체 인식 기술을 결합한 ‘다중 인증’ 방식이 확산되고 있습니다. 단일 얼굴 스캔은 위조될 수 있지만, 실시간 생체 검증을 추가하거나 적외선 망막 스캔, 음성 인증을 도입하면 위조하기가 기하급수적으로 어려워집니다.

"Facial recognition today isn’t just a 2D photo anymore," Clyde says. "애플의 페이스 ID와 같은 최신 버전들은 신원을 확인하기 위해 30.000 개의 데이터 포인트를 사용하며, 사용자의 시선 감지가 필요합니다." "이전 시스템들보다 속이기 훨씬 더 어렵습니다."

정부의 결론: 생체 인식만으로는 충분하지 않다

AI 기반 생체 인식 기술이 발전하고 있지만, 주요 사이버 보안 기관들은 이 기술만으로는 충분하지 않다고 보고 있다. 적어도 미국 정부는 국가 안보를 얼굴 인식 기술에만 전적으로 맡기려 하지 않는다. 실제로 지난 8월, 미국 국립표준기술연구소(NIST)는 디지털 신원 확인 지침을 개정하며, 생체 인증은 반드시 YubiKey 토큰과 같은 하드웨어 기반 인증 장치와 함께 사용되어야 한다고 명시했다.

“생체 인증을 사용한다면 하드웨어 기반 인증 요소도 함께 사용해야 합니다,”라고 그라임스는 조언한다. “이것만 봐도 생체 인식 기술이 주장하는 것만큼 안전하지 않다는 걸 알 수 있습니다.”

[함께 읽어보세요: NIST가 업데이트한 내용은 이것뿐만이 아닙니다. 비밀번호 보안에 대한 새로운 관점이 여러분을 놀라게 할지도 모릅니다]

그리고 정부뿐만이 아닙니다. 마이크로소프트와 구글 같은 기술 대기업들도 생체 인식 기술에 하드웨어 토큰, 암호화 키 또는 행동 분석을 결합한 다단계 인증(MFA) 을 의무화하기 시작했다.

딥페이크 위협이 증가하고 있음에도 불구하고, 생체 인증은 사라지지 않을 것이다. 클라이드에 따르면, 변화하고 있는 것은 생체 인식 기술의 활용 방식이며, 그는 생체 인식과 관련된 다섯 가지 트렌드를 다음과 같이 예측합니다:

  1. 생체 인식 + 다단계 인증(MFA)이 표준으로 자리 잡다 – 인증을 위해 단일 생체 인식 스캔만 사용하는 관행은 이제 끝이 나고 있다. 기업들은 생체 인식에 추가적인 인증 요소를 결합하는 방식을 점점 더 많이 도입하고 있다.
  2. 물리적 토큰의 부활 – 다단계 인증(MFA)의 맥락에서 볼 때, YubiKey 및 이와 유사한 하드웨어 옵션에 대한 수요가 증가하는 것은 조직들이 ‘본인이 가진 것(생체 인식)’과 ‘소지한 것(물리적 토큰 또는 기타 장치)’을 모두 요구하는 인증 시스템으로 점차 회귀할 것임을 시사합니다.
  3. AI 기반 딥페이크 탐지 기술 확대 – 기업들은 또한 FakeCatcher 및 Truepic과 같은 AI 기반 탐지 도구에 대한 투자를 확대하여 사기성 생체 인식 정보를 실시간으로 걸러낼 예정이다.
  4. ‘지속적 인증’이 대세가 된다 – 기업들은 일회성 로그인 대신, 세션이 진행되는 동안 사용자의 신원을 지속적으로 확인하는 실시간 행동 생체 인식 기술을 도입할 것이다.
  5. 생체 인식 정보의 업데이트 및 갱신 – 생체 인식 시스템은 개선 사항을 반영하여 정기적으로 업데이트되며, 시간이 지남에 따라 더 많은 데이터 포인트가 필요하게 됩니다. 이를 통해 도난당한 데이터가 인증 과정을 속일 수 있는 딥페이크를 제작하는 데 악용될 위험을 줄일 수 있습니다. 예를 들어, 얼굴 인식 생체 인식 시스템은 인증을 위한 새로운 데이터 포인트를 생성하기 위해 사용자에게 주기적으로 새로운 실시간 사진과 동영상을 촬영하도록 요구할 수 있으며, 이를 통해 도난당한 데이터 포인트는 더 이상 사용할 수 없게 됩니다.

생체 인식의 핵심

생체 인식 기술은 앞으로도 인증 분야의 미래에 있어 여전히 핵심적인 역할을 할 것입니다. 어쨌든 소비자와 직원들은 생체 인식의 사용 편의성을 높이 평가합니다. 복잡한 비밀번호를 기억해야 하는 번거로움 대신 손가락을 대거나 화면을 쳐다보기만 하면 되기 때문이죠. 또한 의료 분야처럼 전문가들이 환자 데이터에 신속하게 접근해야 하는 곳이나 속도가 중요한 기타 환경에서 생체 인식은 큰 이점을 제공합니다.

또한 매일 아침 컴퓨터를 켜기 위해서만도 일련의 복잡한 로그인 절차를 거쳐야 하는 수많은 사무실에서도 이 기술은 판도를 바꾸는 혁신이 될 것입니다. 따라서 생체 인식 기술은 전반적인 디지털 직원 경험에 큰 도움이 되어, 업무 환경 기술이 더 이상 부담으로 느껴지지 않게 합니다.

[함께 읽어보세요: 직원 경험이란 무엇인가? [이 간단한 가이드를 확인해 보세요]

하지만 이러한 장점들에도 불구하고, 이 기술들이 더 이상 예전처럼 만병통치약으로 여겨지지 않는다는 사실은 변함없다. 딥페이크 및 AI 기술이 발전함에 따라, 조직들은 생체 인식 기술을 계속 사용하기로 결정했다면 경계를 늦추지 말고 상황에 맞춰 대응해야 합니다.

아니면, 클라이드가 말한 대로:

"생체 인식 시스템은 시간이 지남에 따라 무조건 신뢰할 수는 없습니다." 그들은 신뢰도가 떨어질 것입니다. "핵심은 이를 지속적으로 갱신하고, 더 광범위한 보안 전략의 일환으로 자리매김하도록 하는 것입니다."

한편, 그라임스는 더 강력한 경고를 내놓고 있다:

"지문, 얼굴, 목소리 – 이 모든 정보는 이미 세상에 널려 있습니다." “문제는, 이제 어떻게 될까?”