사상 리더
이사회 격차: CISOs가 딥페이크에 대해 이야기하기 어려워하는 이유 — 그리고 이를 어떻게 프레이밍할까

사이버보안은 기업, 정부, 개인이 AI를 광범위하게 도입함에 따라 중대한 전환점을 맞이하고 있습니다. 82%의 미국 기업이 AI를 사용하거나 도입을 검토하고 있어 조직은 새로운 효율성을 얻고 있지만, 공격자도 마찬가지입니다. 혁신을 가능하게 하는 동일한 도구가 위협 행위자들이 합성 콘텐츠를 놀라운 용이함과 사실감으로 생성하도록 하고 있습니다. 이 새로운 현실은 합성 콘텐츠(이미지, 오디오, 비디오)와 악의적인 딥페이크(실제 인물을 사칭하기 위해 조작된 오디오, 비디오, 이미지)를 전례 없는 속도와 정교함으로 만들 수 있는 능력을 포함한 중대한 과제를 안겨줍니다. 몇 번의 클릭만으로도 컴퓨터와 인터넷에 접근할 수 있는 누구든지 이미지, 오디오, 비디오를 조작해 정보 윤리성에 불신과 의심을 불러일으킬 수 있습니다.
기업, 정부, 언론 기관이 디지털 커뮤니케이션에 의존하는 시대에 딥페이크, 합성 신원 사기, 사칭 공격이 초래하는 위험을 과소평가하는 여지는 없습니다. 이러한 위협은 더 이상 가설이 아니며, 딥페이크를 이용한 기업 사기로 인한 금전적 손실은 $200 million in Q1 2025 alone를 초과해 문제의 규모와 긴급성을 강조합니다. 새로운 위협 환경은 새로운 사이버보안 접근 방식을 요구하고, CISOs는 기업을 안전하게 유지하기 위해 신속히 행동해야 합니다. 그러나 새로운 자본을 요청하고, 딥페이크 위협의 심각성을 다양한 수준으로 이해하는 이사회에 조직의 위협 노출을 명확히 전달하는 일은 벅찰 수 있습니다. 딥페이크 공격이 계속 진화하고 형태를 갖추면서, 모든 CISO는 이 대화를 이사회에 제시하는 최전선에 서야 합니다.
아래는 이사회, 조직 및 커뮤니티 수준에서 이해관계자와의 대화를 촉진하기 위한 CISOs와 경영진을 위한 프레임워크입니다.
익숙한 프레임워크 활용: 딥페이크를 고도화된 사회공학으로 보기
이사회는 사이버보안을 익숙한 용어—피싱 이메일, 랜섬웨어 공격, 그리고 기업이 침해당할지 여부라는 질문—로 생각하도록 훈련받아 왔습니다. 이러한 사고방식은 위협의 우선순위와 보안 예산 배분에 영향을 줍니다. 그러나 AI가 생성한 콘텐츠, 특히 딥페이크에 대해서는 기존에 구축된 기준점이 없습니다. 딥페이크를 독립적이고 새로운 위협으로 프레이밍하면 혼란, 회의감, 혹은 무활동을 초래하기 쉽습니다.
이를 해결하기 위해 CISOs는 이사회가 이미 이해하고 있는 사회공학에 대화를 연결해야 합니다. 근본적으로 딥페이크 위협은 완전히 새로운 것이 아니라, 수년간 산업 내에 존재해 왔으며 여전히 가장 큰 attack vector인 사회공학 형태로 진화하고 위험해진 피싱의 한 형태입니다. 이사회는 피싱을 신뢰할 수 있는 위험으로 인식하고 있으며, 이를 방어하기 위한 자원 승인에 익숙합니다. 여러 면에서 딥페이크는 더 설득력 있고, 더 확장 가능하며, 더 강력한 사회공학 형태로, 조직과 개인을 파괴적인 정밀도로 표적화합니다.
이와 같이 deepfakes를 프레이밍하면 CISOs는 기존 교육, 예산 라인, 그리고 조직적 근육 기억을 활용할 수 있습니다. 새로운 자원을 요청하기보다 이미 승인된 보안 투자의 진화로 요구를 재구성할 수 있습니다. CISOs가 이 서사를 얼마나 잘 활용하느냐에 따라 더 큰 즉각적인 문제를 해결하기 위한 자원을 확보할 가능성이 높아집니다.
위험을 과장보다는 현실에 기반해 고정하기
실제 사례를 제시하는 것은 이사회가 딥페이크 위협이 조직에 미칠 영향을 이해하도록 돕는 좋은 방법입니다. 그러나 CISOs가 이사회에 제시하는 사례를 신중히 선택해야 하는데, 그렇지 않으면 역효과를 낼 수 있습니다. 홍콩에서 발생한 2,500만 달러 송금 사기 사건와 같은 악명 높은 이야기는 헤드라인을 끌지만 이사회에서는 역효과를 일으킬 수 있습니다. 이러한 극단적인 사례는 멀게 느껴지거나 비현실적으로 보여 “그 정도의 재앙은 우리에게 일어나지 않을 것”이라는 인식을 만들고, 즉각적인 보호 투자에 대한 긴박감을 감소시킵니다.
대신 CISOs는 임원 사칭이나 인터뷰 사기와 같은 보다 친숙한 시나리오를 활용해 내부에서 위험이 어떻게 전개될 수 있는지 보여줘야 합니다.
한 사례에서 북한의 위협 행위자들는 AI로 생성된 임원을 등장시키는 가짜 Zoom 통화를 만들어 암호화폐 직원이 악성코드를 다운로드하도록 유인해 민감한 기업 정보를 탈취하려 했습니다. 최종적으로 해커는 접근에 실패했지만, 이러한 공격이 브랜드 무결성에 미치는 위협은 기업 이사회에 경각심을 일깨워야 합니다.
또 다른 증가하는 전술은 AI로 만든 신원과 딥페이크 자격증명을 이용해 기업 조직에 침투하는 fake job candidates입니다. 이들은 종종 러시아, 북한, 중국 등 미국의 적대국을 대변하며 민감한 시스템과 데이터에 접근하려 합니다. 이러한 추세는 내부 자원을 소모하고 조직을 국가 안보 위험과 재정적 착취에 노출시킵니다.
종종, 이러한 위협은 레이더 아래에서 발생한다. 뉴스에 보도된 사례마다 수십 건이 보고되지 않아 이 위협의 규모를 포괄적으로 이해하기 어렵다. 보다 일상적인 공격일수록 더욱 불안하고—공감하게 된다. 이러한 사례—현실적이고, 공감 가능하며, 가까운 사례—를 공유함으로써 CISOs는 딥페이크 대화를 일상 비즈니스 운영에 기반을 두고, 이 진화하는 위협이 이사회 차원에서 심각한 주의를 요구한다는 점을 강화할 수 있다.
딥페이크 방어를 기존 회복탄력성 지표와 연결하기
CISOs는 이사회로부터 지속적으로 같은 질문을 받는다: 침해될 가능성은 얼마나 되는가? 가장 취약한 부분은 어디인가? 위험을 어떻게 줄일 것인가? 피싱, 랜섬웨어 및 데이터 침해가 여전히 존재하지만, 이러한 취약점 내에서 근본적인 변화가 일어났으며 이제는 전통적인 공격 표면을 훨씬 넘어 확장되고 있음을 보여주는 것이 중요하다.
인사, 재무, 조달 팀—전통적으로 최전선 방어자로 보지 않던 역할—이 이제 합성 위장 공격의 빈번한 표적이 되고 있으며, 평균적인 사람의 이러한 위협을 감지하는 능력은 매우 낮다. 실제로 천 명 중 단 1명만 AI 생성 콘텐츠를 정확히 감지할 수 있다. CISOs는 이제 조직 전체에 걸쳐 고급 사회공학 교육과 더 큰 사이버 회복탄력성을 요구하는 과제를 안게 되었으며, 조직 내 모든 구성원이 교육, 테스트, 인식을 통해 완화에 기여해야 한다.
딥페이크 방어는 기업 전반의 회복탄력성 연장선이 되어야 하며, 피싱 시뮬레이션, 인식 교육, 레드팀 연습을 통해 팀을 훈련시키는 방식과 동일하게 지속적인 교육이 필요하다. CISOs는 교육 및 시뮬레이션에서 얻은 지표를 활용해 이슈를 이사회가 이해할 수 있는 지표로 구성해야 한다. 이사회가 이미 회복탄력성을 조직의 전략적 우선순위로 받아들였다면, 딥페이크는 자연스러운 다음 단계가 된다.
AI 생성 위협이 다가오는 것이 아니다. 이미 존재한다. 이제 이사회가 경청하고 주도할 준비가 되었는지 확인할 때이다. AI 도입으로 딥페이크와 신원 기반 공격의 규모와 빈도가 변함에 따라 위협 환경은 예측 불가능하고 지속적으로 진화하는 형태로 전환되었다.
하지만 이사회가 딥페이크나 음성 클로닝에 대한 입문서를 필요로 하는 것은 아니다. 그들은 명확한 비즈니스 맥락과 조직에 미치는 위협에 대한 더 큰 이해를 원한다. CISOs는 대화의 기반을 위험, 비용, 운영 연속성에 두어야 한다. 딥페이크 이야기를 피싱, 사회공학, 회복탄력성 등 익숙한 패러다임에 맞추는 사람들은 이사회에 행동이 아닌 반응이 아닌 프레임워크와 맥락을 제공한다.












