주의2026년 9월 28일· 데이터넷
CISO 41% “딥페이크 악용 사회공학 공격 당해”
핵심 요약
가트너 설문조사에 따르면, 최고정보보안책임자(CISO)의 41%가 지난 12개월간 딥페이크를 악용한 음성 통화 사회공학 공격을 경험했으며, 36%는 화상 통화에서 동일한 공격을 겪었다고 응답했습니다. 인공지능(AI) 기술이 사회공학 공격의 빈도, 개인화 수준, 설득력을 높이는 반면, 기존 탐지 징후의 신뢰도를 떨어뜨려 공격자들이 Initial Access(TA0001) 및 Credential Access(TA0006)를 시도하는 데 악용될 수 있습니다. 이는 조직의 임직원들이 딥페이크 기반의 정교한 피싱 공격에 취약할 수 있음을 시사하며, IT 감사인은 AI 기반 사회공학 공격에 대한 내부 통제 및 임직원 인식 수준을 점검해야 합니다.
개선 권고안
- ✔기술적 조치AI 기반 사회공학 공격을 탐지하고 차단하기 위한 기술적 통제(예: 음성/영상 위변조 탐지 솔루션, 이메일/메신저 보안 강화) 도입을 검토하고, 기존 보안 솔루션의 탐지 규칙을 고도화할 것을 권고함.
- ✔기술적 조치AI 모델을 활용하는 시스템에 대해 적대적 공격 테스트를 주기적으로 수행하여 AI 모델의 취약점을 식별하고, 이에 대한 보안 강화 조치를 적용해야 함을 권고함.
- ✔관리적 조치딥페이크 등 AI 기술을 활용한 사회공학 공격의 위험성을 인지하고, 이에 대응하기 위한 정보보호 정책 및 지침을 최신화하고 임직원 대상의 정기적인 보안 교육 프로그램을 강화할 것을 권고함.
- ✔관리적 조치AI 기반 사회공학 공격에 대한 모의 훈련을 정기적으로 실시하여 임직원의 위협 인지 및 대응 능력을 향상시키고, 훈련 결과를 바탕으로 개선 방안을 수립 및 시행할 것을 권고함.
규정 매핑 · 감사 영향
관련 규정 매핑 및 감사 영향 분석은 Max 구독 이상에서 확인할 수 있습니다.
Max 구독하기 →⚠ 이상 징후 · 감사 질문
이상 징후 및 감사 질문·요청 자료는 Pro 구독 이상에서 확인할 수 있습니다.
Pro 구독하기 →감사 실무로 잇기
