콘텐츠로 건너뛰기

알림마당

공지

제목전 세계 흔든 ‘미토스 충격’…사이버보안 판도를 뒤엎다2026-09-20 21:59

27년 된 결함까지 발견…탐지 넘어 공격 시나리오 자율 수행
패치보다 빨라진 공격…전문가 “기본부터 재정비할 때” 조언

 

    앤트로픽의 AI 보안 모델 ‘미토스(Mythos)’가 전 세계 사이버보안 업계를 뒤흔들고 있다. 27년 동안 발견되지 않았던 오픈BSD 취약점을 찾아낸 데 이어 익스플로잇(공격 코드) 작성까지 성공했다. 보안업계에서는 AI가 실제 공격을 수행하는 단계까지 진입했다는 평가가 나온다. 미토스가 남긴 파장은 기술 발전 이상의 의미를 지닌다. 취약점 공개 후 침해로 이어지는 시간은 갈수록 짧아지고, AI를 활용한 공격 자동화도 빠르게 현실이 되고 있어서다. 정부와 기업의 보안 전략 역시 변화를 요구받고 있다. 전문가들은 AI 기반 공격에 대응하기 위해서는 기초부터 점검해야 한다고 조언한다. IT 자산 현황을 파악하고 취약점 대응 체계를 정비하는 등 사이버보안의 기본을 바로잡는 일이 어느 때보다 중요해졌다는 지적이다.
미토스, 오픈BSD서 27년 묵은 결함을 찾다
     앤트로픽은 새로운 범용 언어 모델 ‘클로드 미토스 프리뷰(Claude Mythos Preview, 이하 ‘미토스’)’를 선보였다. 오픈AI가 2022년 말 ‘GPT-3.5’를 출시한 이후 수많은 AI 모델이 대중의 관심을 모았는데 미토스는 그간의 흐름과 결이 달랐다. 이전까지 AI를 둘러싼 관심이 성능과 편의에 집중됐다면 미토스는 보안이 핵심이었다. 앤트로픽도 “전반적으로 뛰어난 성능을 보여주나 특히 보안 작업에서 놀라운 역량을 발휘한다”고 설명했다. 미토스가 두각을 나타낸 영역은 취약점 탐지였다. 앤트로픽 테스트 결과, 미토스는 사용자 지시에 따라 주요 운영체제(OS) 및 웹 브라우저에서 알려지지 않았던 제로데이(Zero-day) 취약점을 찾아내고 악용할 수 있었다. 발견한 취약점 중 상당수는 10~20년간 밝혀지지 않았던 것이었다고 회사는 설명했다. 그중에서도 유닉스 OS 중 하나인 ‘오픈BSD(OpenBSD)’에서 미토스가 찾아낸 취약점은 눈에 띄는 성과였다. 이는 오픈BSD에서 27년간 발견되지 않았던 취약점이었다. 특히 오픈BSD는 보안과 코드 품질을 최우선으로 하며 안전하다고 평가받는 OS였기에 보안업계, 나아가 IT 업계 전반에 충격을 안겼다. 미토스는 취약점 발견에 그치지 않고 실제 공격까지 연계할 수 있었다. 앤트로픽은 대중에 공개된 오퍼스(Opus) 4.6과 소네트(Sonnet) 4.6을 미토스와 비교하는 테스트를 진행했다. 웹 브라우저 ‘파이어폭스(Firefox)’ 147 버전의 자바스크립트 엔진에 취약점 침해를 시도한 결과 미토스는 공격을 181번 성공시켰다. 반면 오퍼스 4.6은 단 두 번만 성공하는 데 그쳤고 소네트 4.6은 이보다 저조한 결과를 냈다.
취약점 연계 공격까지 스스로 수행
     미토스는 스스로 공격까지 일으킬 수 있다는 점에서 더욱 주목받고 있다. 취약점을 찾는 수준에 머물지 않는다. 취약점을 활용할 수 있는 개념증명(PoC) 코드를 만들거나 여러 개를 엮어 하나의 익스플로잇 체인(Exploit Chain)을 구성할 수 있다. 과거 AI 모델로도 취약점을 찾을 수는 있었지만 미토스만큼 공격을 자율화하는 수준은 보기 드물었다. 클라우드플레어가 지난달 18일 발표한 보고서는 미토스의 성능을 엿볼 수 있는 자료다. 클라우드플레어는 내부 코드 저장소 50여 개를 미토스로 테스트한 결과 미토스가 과거 범용 모델 대비 익스플로잇 체인에서 눈에 띄는 차이를 보였다고 밝혔다. 취약점 몇 가지를 조합해 공격이 가능한 형태로 구현했으며 이 추론 과정은 “선임 연구원이 한 작업”처럼 보였다고 평가했다. 위험도 점수가 낮은 취약점이라 해도 다른 취약점과 연결되는 순간 더 큰 영향을 미칠 수 있다. ‘원격 코드 실행(RCE)’ 취약점으로 서버에 접근한 뒤 권한 상승 또는 메모리 오류 취약점으로 ‘루트(Root)’ 권한을 탈취해 피해를 내부에 확산시킬 수 있다. 취약점을 연계하는 익스플로잇 체인이 중요하고 위험한 이유다.
     익스플로잇 체인은 미토스와 다른 범용 모델을 판가름하는 지점이었다. 클라우드플레어 연구 결과 다른 모델 역시 미토스처럼 취약점을 찾는 데 성공했다. 하지만 대부분 취약점을 식별하고 위험성을 설명하는 수준에 그쳤다. 이와 달리 미토스는 공격 가능 여부까지 검증하고 이를 시나리오로 구성하기까지 했다. 이러한 검증 절차는 취약점의 위험성을 확인하는 데 걸리는 시간을 줄일 수 있다. 오펜시브 보안 전문기업 티오리의 박관순 정보보호최고책임자(CISO)는 “미토스는 단순히 ‘취약점을 찾을 수 있다’는 수준의 이론이 아니라 복잡한 소프트웨어를 뚫는 익스플로잇 시나리오를 AI가 스스로 짜서 보여준 것”이라며 “기존 LLM이 보여준 ‘코드 리뷰’와는 차원이 다른 결과”라고 평가했다. 이어 “이번 사례로 전 세계 경영진 뇌리에 ‘AI 취약점 분석은 앤트로픽’이라는 공식이 새겨졌다”면서도 “미토스 역시 LLM이 지닌 구조적 한계와 컨텍스트 윈도 관리 문제 등 약점이 있기에 모델 도입에 매몰되기보다 시스템 설계와 ‘휴먼-인-더-루프(Human-in-the-Loop)’ 검증이 필수”라고 덧붙였다.
‘AI 해커’ 등장에 분주해진 각국 정부
     앤트로픽이 미토스를 선보인 뒤 각국 정부는 이 기술을 어떻게 통제하고 활용할지 대응책 마련에 속도를 내고 있다. 미국은 백악관을 중심으로 행정부 산하 주요 기관 관계자를 소집해 국가 핵심 인프라 내 보안 결함을 파악하고 AI 기반 공격에 취약할 수 있는 정부 시스템을 강화하는 작업에 착수했다. 재무부와 연방준비제도(Fed)는 월가 은행 최고경영자(CEO)들을 불러 비공개회의를 열기도 했다. 한국 정부도 발 빠르게 움직였다. 4월 중순께 주무 부처인 과학기술정보통신부는 통신 3사와 네이버, 카카오, 쿠팡 등 플랫폼 업체 정보보호최고책임자(CISO)를 불러 긴급 현안 점검 회의를 열었다. 이뿐 아니라 국내 주요 보안 업체를 소집해 미토스로 인한 국내 산업계 영향 등을 논의했으며 앤트로픽, 오픈AI 관계자와 만나 협력을 타진하기도 했다. 금융위원회에서도 금융감독원, 금융보안원과 은행·보험권 CISO들과 함께 회의를 열고 위협 점검에 나섰다. 산업계와 대중도 미토스 충격에 흔들렸다. 미토스 공개 직후 소프트웨어·보안 관련 종목 주가가 요동쳤다. 기업에서도 AI 기반 해킹 가능성을 전제로 보안 체계를 점검하기 시작했다. 특히 네이버, 카카오, 통신사 등 주요 기업들은 내부 모니터링과 취약점 점검을 한층 강화한 것으로 알려졌다. 다만 우리나라 기업과 정부는 미토스에 관한 해외 소식에 의존해 대응하는 실정이다. 아직 우리나라에서 미토스를 사용해 본 곳이 없기 때문이다. 앤트로픽은 위험성을 이유로 ‘프로젝트 글래스윙(Project Glasswing)’에 참여한 일부 파트너사에만 미토스를 제공하고 있다. 미토스가 공격자 손에 들어가 악용될 소지가 있다는 우려에서다.

‘프로젝트 글래스윙’ 참여 놓고 온도차
     프로젝트 글래스윙에는 아마존웹서비스(AWS), 애플, 구글, 마이크로소프트 등 유수의 글로벌 기업이 참여하고 있다. 팔로알토네트웍스, 크라우드스트라이크 같은 보안 기업에서부터 리눅스 개발을 지원하는 비영리 단체인 리눅스 재단까지 이름을 올렸다. 초기 12개 파트너사로 시작한 글래스윙은 현재 50여 개 기업·기관이 함께하고 있다. 이 가운데 우리나라 기업이나 기관은 없다. 우리나라 정부도 미토스 접근 권한을 확보하기 위해 글래스윙에 들어가야 한다는 지적이 잇따랐다. 지난달 28일 열린 국회 과학기술정보방송통신위원회 전체 회의에서 조국혁신당 이해민 의원은 “영국은 ‘AI보안연구소(AI Security Institute, AISI)’를 통해 미토스 접근 권한을 받았는데 대한민국은 글래스윙에 들어가지 못했다”고 질책했다. 이에 과기정통부 류재명 제2차관은 “글래스윙 참여 여부를 타진하고 있다”며 “전국 CISO에게 보안 수준을 높이도록 공지하는 등 대응하고 있다”고 밝혔다. 물론 글래스윙 참여가 능사는 아니라는 의견도 있다. 이들이 걱정하는 지점은 데이터다. 미토스에 데이터를 테스트하는 과정에서 우리 기업, 기관이 보유한 데이터가 유출될 수 있다고 지적한다. 고려대학교 이상근 정보보호대학원 교수는 “글래스윙에 참여하는 기업과 기관은 단순한 사용자라고 볼 수 없다. 이들이 앤트로픽 미토스를 사용하며 입력한 데이터는 모델 학습 강화에 쓰일 것”이라며 “미토스는 국가 전략 자산에 준하는 모델이다. 우리나라 같은 타국이 프로젝트에 참여하기 어려울뿐더러 들어간다고 해서 우리에게 이득이 될지도 의문”이라고 말했다. 이어 “우리 정부에서도 글래스윙에 대응하는 체계를 마련해야 한다”며 “독자 파운데이션 모델 프로젝트로 개발된 AI를 연구소 등에 제공해 데이터를 확보하는 한편, AI 기술이 필요한 다른 국가들과 공동 전선을 만들어 나갈 필요가 있다”고 조언했다. 한편, 티오리 박세준 대표는 프로젝트 글래스윙의 대안으로 AI 보안 협력체 ‘프로젝트 캐노피(Canopy)’ 발족을 준비하고 있다. 캐노피는 미국 중심인 글래스윙과 달리 유럽·아시아 중심 협력 네트워크를 목표로 한다. 요건만 갖추면 프로젝트에 참여할 수 있도록 허들을 낮췄다고 티오리 관계자는 설명했다.
미토스 전부터 시작된 AI 기반 공격
     과연 미토스는 사이버보안 판도를 뒤집을 혁신이자 위기일까. 보안업계 관계자들은 미토스가 강력한 AI라는 점에 동의하면서도 새삼스럽게 생각지는 않고 있다. AI 기반 공격과 취약점 급증은 미토스가 등장하기 전부터 이미 시작됐기 때문이다. 그보다는 미토스가 사이버보안 판도를 AI가 바꾸고 있음을 대중에 알리는 ‘신호탄’이 되고 있다고 평가한다. 공격자는 이미 AI를 악용하고 있다. 이러한 움직임은 국가 배후 해커 조직에서 두드러졌다. 트렌드AI가 4월 공개한 ‘2025 APT 보고서’에 따르면 러시아 연계 해커 조직이 우크라이나를 공격하는 데 사용한 악성코드 ‘레임허그(LAMEHUG)’는 거대언어모델(LLM)로 시스템 명령어를 동적으로 생성했다. 여기에는 중국 알리바바가 개발한 오픈소스 LLM ‘큐웬(Qwen) 2.5 코더’가 활용된 것으로 알려졌다. 앤트로픽이 지난해 11월 발표한 보고서는 AI 기반 공격이 현실이 됐음을 보여줬다. 중국 배후 해커 조직이 ‘클로드 코드’를 악용해 전 세계 기업·기관 30여 곳을 공격한 사실이 밝혀진 것이다. 이 사건에서 AI는 공격자를 지원하는 데 그치지 않고 작전 대부분을 자율 수행하는 모습을 보여줬다. 공격 대상 선정부터 시스템 탐색, 익스플로잇 코드 개발까지 AI가 직접 해결했다. “공격이 최고조에 달했을 때 AI가 초당 수천 건의 요청을 전송했으며 이는 인간 해커가 따라잡을 수 없는 속도였다”고 앤트로픽 측은 설명했다.
취약점 폭증에 한계 달한 CVE 프로그램 
     AI 에이전트로 자율화된 공격이 가까운 미래라면 증가하는 취약점은 현실이다. AI 등장 이후 취약점은 빠르게 증가하고 있다. 2025년 공통 취약점 및 노출(CVE) 프로그램에 등재된 취약점만 4만 8,448개. 역대 최고치를 기록했다. 올해는 6월이 지나기도 전에 2만 5,000개를 넘어섰는데 이는 2022년 한 해 등록된 CVE와 같은 수치다. 10년 전인 2016년 CVE에 이름을 올린 취약점은 6,449개에 그쳤다. 문제는 취약점 증가세가 이제 시작이라는 점이다. 클로드 미토스처럼 발전된 AI 모델이 취약점 탐지에 적극 활용된다면 CVE는 1~2년 내로 10만 건을 넘어설 수 있다는 관측도 나온다. 보안업계에서 위기감이 고조되는 이유다. 올해 열린 RSAC 2026에서 전문가들은 CVE의 위기를 논의하기도 했다. 사이버보안을 떠받치는 CVE 프로그램이 취약점 급증세에 흔들리고 있기 때문이다. 인텔 제품 보안 사고 대응팀(PSIRT) 소속 케이티 노블(Katie Noble) 디렉터는 RSAC 2026 패널 토론에서 “현재와 같은 CVE 대응 속도로는 발전은 커녕 뒤처질 뿐”이라며 취약점 폭증에 한계를 맞닥뜨린 CVE 프로그램의 현실을 우려했다. 같은 날 패널로 참여한 깃허브(GitHub) 매디슨 피코릴리(Madison Ficorilli) 수석 보안 매니저는 “지난 90일간 깃허브에서 접수한 보고서가 이전 같은 기간 대비 224% 증가했다”며 “이 기간 나타난 수치는 취약점을 관리하며 그간 본 적이 없는 수준”이라고 말했다. 정확한 인과관계를 파악하기 어려우나 보안업계 관계자들은 취약점이 급증한 배경으로 AI를 지목한다. 엔키화이트햇 관계자는 “AI 보조 코딩이 보편화되며 코드 생성량이 폭증하고 이에 따라 취약점 유입 속도 역시 빨라지고 있다”며 “AI가 방어 효율을 높이고 있지만 동시에 더 많은 취약점을 낳고 있는 양면적인 상황”이라고 설명했다.

패치보다 빠른 공격…짧아지는 대응의 ‘골든아워’
     공격 자율화와 급증하는 취약점. 두 요소는 서로 맞물리며 커다란 위협으로 다가오고 있다. 취약점이 공개되자마자 AI로 공격에 악용할 수 있는 환경이 마련되고 있다. 포티넷이 4월 발표한 ‘2026 글로벌 위협 환경 보고서’에 따르면 취약점 공개 후 최초 공격 시도까지 걸리는 시간(TTE, Time-To-Explicit)은 평균 24~48시간 소요됐다. TTE는 점점 줄어들고 있다. 포티넷이 지난해 발간한 보고서에서는 TTE가 평균 4.76일로 집계됐다. 올해 결과는 한나절 남짓으로 지난해 절반 수준으로 빨라졌다. 10년 전만 해도 취약점 악용에 수개월이 걸렸다. 하지만 지난해 12월 발견된 ‘리액트투셸(React2Shell, CVE-2025-55182)’은 공개된 지 수 시간 만에 PoC 코드가 나오고 공격이 관측됐다. 위협은 늘어가고 대응책 마련은 더욱 힘들어지고 있다. 보안업계가 취약점 관리 정책을 수립할 때 기준으로 삼던 국가취약점데이터베이스(NVD)가 ‘선별 관리’ 체제로 전환됐다. NIST는 지난달 14일(현지 시각) “모든 CVE에 같은 수준의 분석 정보를 제공하던 방식에서 벗어나 가장 중요한 취약점에 분석 역량을 집중하겠다”고 발표했다. NVD는 NIST에서 전 세계에서 보고된 CVE에 관해 △위험 점수(CVSS) △영향 범위 △관련 제품 정보 등을 정리해 공개한 자료다. 연간 CVE 등록 취약점이 2년 새 4만여 건으로 치솟으며 NVD 운영은 한계에 봉착했다. 업데이트가 지연되거나 일부 항목이 누락되는 문제가 반복되기도 했다. 이에 NIST는 NVD를 중요 취약점에 한정해 운영키로 했다. 앞으로는 △미국 사이버보안 및 인프라보안국(CISA)이 지정하는 ‘알려진 악용 취약점(KEV)’ 목록에 포함되거나 △미국 연방정부에서 사용하는 소프트웨어에서 발견된 경우 △행정명령 14028호에서 정의한 ‘중요 소프트웨어’ 관련 취약점일 때만 NVD 정보가 제공된다. 이번 NIST 결정은 우리나라 보안업계에도 영향을 미친다. 한국인터넷진흥원(KISA)과 금융보안원이 취약점 관리에 힘쓰고 있는데 이들 기관도 NVD 의존도가 높다. KISA의 경우 ‘사이버보안 취약점 정보 포털(KNVD)’를 자체 운영 중이지만 이 역시 대부분 해외 CVE 정보가 주를 이룬다. KISA 버그바운티 결과 중 CVE 발급 건은 2025년 4건, 2024년 7건에 그쳤다.
쏟아지는 위협, 이젠 지킬 곳을 선별할 때
     앤트로픽은 프로젝트 글래스윙을 발표하며 미토스 운영 결과를 약 90일 안에 공개하겠다고 밝혔다. 4월 7일 미토스가 처음 선보였다는 점을 감안하면 보고서 공개 시점은 7월 중으로 점쳐진다. 보안업계는 이 보고서에 취약점 4,000여 건이 실릴 것으로 전망한다. 수천 건에 달하는 취약점이 공개된 순간 우리나라 사이버보안 전반이 혼란에 빠질 가능성이 있다. 전문가들은 취약점 대응을 두고 거버넌스 확립을 조언했다. 특히 AI 기반 공격이 들어온다고 새로운 솔루션 도입에 급급하기보다 기본을 점검하고 다지는 과정이 필요하다고 강조했다. 거버넌스는 무엇을 어떻게 보호할지와 연결된다. CVE 취약점이 수만 건에 달하고 NVD 정보는 제한되는 지금, 조직은 어떤 영역을 지켜야 할지 취사선택해야 한다. 우리에게 위험한 취약점은 무엇이며 어떤 패치부터 적용할지 우선순위를 세워야 한다. 모든 취약점이 조직에 위험으로 다가오는 것은 아니다. 미토스가 발견한 27년 된 오픈BSD 취약점이라 해도 조직에서 해당 OS를 쓰지 않는다면 무의미하다. 반면 위험도가 낮은 취약점이어도 시스템 내 소프트웨어와 관련이 있다면 초기 침투 요인으로 작용할 소지가 있다. 자산을 파악하고 중요도에 따라 우선순위를 정리하는 작업이 중요한 이유다. 두 번째는 공격 표면 관리다. 내부 직원이 해킹하지 않는 한 공격은 외부와 연결된 통로를 통해 일어날 수밖에 없다. 공격 표면 관리는 외부와 이어진 자산 현황을 파악하고 내외부를 오가는 트래픽을 감시해 보안 위협을 최소화하는 프로세스이자 기술이다. 이를 통해 공격자가 숨어 있을 만한 사각지대를 없애고 중요 영역에 대응 역량을 집중시킬 수 있다. S2W 양종헌 통합분석실장은 “취약점 중 10%만 대응한다고 해도 이제는 4,000건이 넘어선다”며 “취약점을 악용하는 해커가 시스템에 접근할 수 있는 지점을 줄이는 게 현실적”이라고 조언했다. 이어 “외부에 노출된 공격 표면을 최소화하고 업무 상황상 인터넷 연결이 필요한 영역은 집중적으로 관리하는 체계를 마련해야 한다”고 덧붙였다.
“다 막을 수 없다”…버티고 복구하는 ‘복원력’으로
     공격이 일상화된 세상에 차단과 통제는 해답이 될 수 없다. 공격과 방어 간 대칭성은 무너진 지 오래다. 공격자는 AI를 등에 업고 우위를 점하고 있으며 방어자는 공격이 일어나는 속도를 따라가기에 역부족이다. 패치를 개발하고 적용하는 데는 일정한 시간이 필요하다. 속도를 높이기 위해 특정 절차를 생략하면 코드 간 의존성으로 인해 프로그램에 예기치 못한 오류가 일어날 수 있다. 결국 방어는 공격 속도를 따라잡을 수 없다. 이런 이유로 전문가들은 사이버 복원력(Resilience)을 강조한다. 사이버 복원력은 공격이 발생했을 때 복구할 수 있는 능력을 뜻한다. 취약점 침해가 공개 후 한나절 만에 공격이 일어나고 AI, 클라우드 등으로 시스템 곳곳이 외부와 연결돼 모든 공격 시도를 틀어막을 수 없는 노릇이다. 그렇기에 공격이 일어났다고 전제하고 신속하게 서비스와 시스템을 정상화하는 체계를 만들자는 발상이다. 클라우드 보안 얼라이언스(CSA)는 산스(SANS) 인스티튜트, OWASP가 공동 발간한 보고서는 이러한 보안 전략 변화를 보여준다. CSA는 보고서에서 “미토스가 보여준 AI 역량이 적의 손에 들어가면 취약점 발생부터 비즈니스 중단까지 걸리는 시간이 몇 주에서 몇 시간으로 단축될 것”이라며 “이제 확산 방지와 복원력에 중점을 두는 시대로 접어들었다. 평가 지표 역시 정상 운영으로 복구하는 속도에 초점을 맞춰야 한다”고 설명했다. 사이버 복원력을 평가하는 정량 지표는 이미 마련돼 있다. 사고 탐지부터 정상 서비스 복구까지 소요되는 평균 시간인 ‘MTTR(Mean Time To Recovery)’, 비즈니스에 허용되는 최대 중단 시간인 ‘RTO(Recovery Time Objective)’는 이를 대표하는 예시다. 얼마나 빠르게 위협을 탐지하는가를 의미하던 ‘MTTD(Mean Time to Detect)’는 이제 과거의 개념이다. 사이버 복원력은 기술 한두 가지로 완성되지 않는다. 시스템 영역을 잘게 나눠 내부 피해 확산을 막는 ‘초세분화(Micro-Segmentation)’부터 핵심 서비스 가용성을 보장하는 장비까지 다양한 요소가 어우러져야 한다. 이 지점에 이른 순간 보안은 더 이상 특정 조직이 전담하는 문제가 아니다. 경영진 차원에 준비해야 해결할 수 있다.
미토스가 던진 화두…경영진이 답할 차례
     한편, 과기정통부와 KISA는 지난 5월 7일 보안 특화 AI 에이전트로 인한 환경 변화에 기업이 대응할 수 있도록 전문가 의견 수렴을 거쳐 ‘AI 기반 사이버 공격 대비 기업 대응 요령과 CEO 행동 수칙’을 발표했다. 대응 요령에는 AI 기반 방어, 제로트러스트 전환 같은 기술 요소뿐 아니라 기본기·거버넌스 점검 방안도 실렸다. 거버넌스 차원에서는 경영진과 전 구성원에게 정보보호의 중요성을 일깨우기 위한 노력과 패치 속도를 높이기 위한 정보보호 절차 재정비가 강조됐다. 이와 더불어 자산 현황을 전수 조사하고 외부 점점 시스템에 취약점 패치를 우선 관리하는 등 기초를 탄탄히 할 것을 당부했다. 과기부 자료뿐 아니라 CSA 보고서 역시 사이버보안 기본 수칙이 피해 최소화를 위해 가장 중요한 전략임을 역설하고 있다. 정부는 특별히 대응 요령 외에 CEO 행동 수칙도 배포했다. 여기에는 “정보보호는 CISO 혼자만의 숙제가 아닌 경영진과 이사회가 다룰 핵심 안건”이며 “기업 내 주요 인력이 참여하는 정보보호위원회를 설치해 정보보호 전략을 수립하고 지속 점검”하라는 내용이 담겼다. 이뿐 아니라 CISO에게 더 큰 권한을 부여하고 대비 태세를 갖추도록 뒷받침하라는 조언과 함께 정보보호 목표를 ‘신속한 회복’으로 전환하라며 “사고 발생 후 비즈니스 중단을 최소화하는 것은 경영진의 역량에 달려 있다”고 강조했다. 미토스 사태는 다시 한번 보안이 기술 너머 운영과 경영이 결부된 문제임을 보여준다. 취약점 대응을 위한 거버넌스 수립도 빠른 피해 복구를 가능케 하는 사이버 복원력도 보안 팀에서 솔루션 한두 개 도입한다고 끝날 일이 아니다. 지금 보안에서 절실한 것은 값비싼 신기술보다 경영진의 관심이다(컴퓨터월드, 2026. 5. 31).