AI 추천 뉴스
"합법적으로 맘껏 해킹할 수 있어…평생 공부는 '숙명'이죠"
SK쉴더스 화이트해커 조직 EQST팀 인터뷰
“기술 뒤처지면 해킹 못해”
웹·스마트폰·AI까지 공부 또 공부
개발자보다 높은 처우 보장 어렵지만…
“취약점 찾을 때 희열이 원동력”
“기술 뒤처지면 해킹 못해”
웹·스마트폰·AI까지 공부 또 공부
개발자보다 높은 처우 보장 어렵지만…
“취약점 찾을 때 희열이 원동력”
20일 이호석 EQST(이큐스트) 팀장은 “‘정보보안의 꽃’이 모의해킹”이라며 이 같이 말했다. 그는 “파라미터 값을 바꿔 정상적으로는 접근할 수 없는 개인정보를 찾아내거나, 상품 가격을 비정상적으로 바꿀 수 있는 취약점을 발견하기도 한다”며 “오랜 시간 찾아 헤매던 취약점이 실제 공격으로 이어지는 순간 느끼는 성취감이 상당하다”고 말했다.
SK쉴더스의 이큐스트 팀은 200여명이 모인 국내 최대 화이트해커 조직이다. 이들이 설명하는 화이트해커의 세계는 영화 속 모습과는 거리가 멀다. 몇 번의 키보드 조작으로 전산망을 뚫는 게 아니라 한두 시간씩 시스템 구조를 파헤치고 단서를 하나씩 모아 취약점을 찾아낸다. 허가받은 시스템을 실제 공격자의 시선으로 해킹한 뒤 약점을 찾아 기업에 알려주는 게 이들의 일이다.
이큐스트 팀은 “화이트해커에겐 공부가 숙명”이라고 말한다. 웹과 스마트폰, 운영체제, 소프트웨어 등 정보통신(IT) 전반을 알아야 해서다. 어떤 원리로 개발됐는지 알아야 허점도 찾아낼 수 있다. 공부에 ‘졸업’도 없다. 스마트폰 하나만 해도 운영체제와 보안 구조가 계속 바뀌기 때문에 몇 년 전 통했던 해킹 기술은 금세 무용지물이 된다. 이 팀장은 “아이폰 3GS 때 썼던 기술로 지금 아이폰을 해킹할 수는 없다”고 설명했다. 최신 기술을 따라가지 못해 다른 직무로 옮기는 화이트해커도 적지 않다고 업계 현실을 설명했다. AI는 이들의 공부량을 더 늘리고 있다.
하지만 다른 개발 직군과 비교해 압도적으로 높은 보수를 받는다고 보기는 어렵다. 이들의 처우는 기업의 보안 투자와 직결되는데, KISA에 따르면 올해 정보보호 공시기업의 정보기술(IT) 투자액 가운데 정보보호 투자 비중은 6.15%, IT 인력 중 정보보호 인력 비중은 6.8%였다. 이 팀장은 “정보보안은 돈을 투자해도 아무 사고가 일어나지 않는 게 성과라 경영진이 투자 효과를 체감하기 어렵다”며 “투자가 줄어들면 보안 인력의 처우 개선에도 한계가 생기긴 한다”고 했다.
그럼에도 이들이 공격자가 아닌 ‘합법적 해커’의 길을 택한 이유는 분명했다. 이 팀장은 “취약점을 찾아냈을 때의 희열과 만족감 때문에 이 일을 계속하는 사람이 많다”며 “기술 자체를 공부하고 공격해보는 일을 재미있어 하는 사람들이 결국 남는다”고 말했다.
AI가 화이트해커도 대체할 수 있을까. 이들은 공격 목적과 환경을 설계하고 AI가 내놓은 결과를 판단하려면 결국엔 보안 전문가가 필요할 것으로 내다봤다. 앞으로는 ‘해킹 방어를 잘하는 사람’에 더해 ‘AI를 해킹 방어에 잘 활용하는 사람’의 가치가 커질 것이란 설명이다.
이광식 기자 bumeran@hankyung.com