싱가포르 UNC3886 사이버 전략, 경계 방어에서 AI 위협 헌팅으로 전환
싱가포르는 구축된 경계 방어 체계에도 불구하고 주요 통신사업자 4곳 모두가 공격을 받자 UNC3886 사이버 전략을 변경했다.
정부는 이제 자체 개발한 AI 보안 도구 2종과 능동적 위협 헌팅을 결합하고 있다. 하나는 약 2,000개 정부 시스템에서 악용 가능한 취약점을 테스트하며, 다른 하나는 공격자가 같은 결함을 찾기 전에 애플리케이션 소스 코드를 검사한다.
이는 단순한 방어 소프트웨어 업그레이드가 아니다. 싱가포르는 신뢰된 네트워크가 침입자를 차단할 수 있다는 가정에서, 집요한 공격자는 결국 내부에 침투한다는 가정으로 옮겨가고 있다.
이 같은 전환은 네트워크 장비와 가상화 인프라를 겨냥하는 것으로 알려진 국가 지원형 사이버 첩보 그룹 UNC3886와 연계된 캠페인 이후 이뤄졌다. 이 그룹의 운영자들은 미공개 취약점, 은밀한 백도어, 조작된 로그, 그리고 일반적인 엔드포인트 모니터링을 회피하도록 설계된 기법을 사용해 왔다.
이에 따라 새로운 싱가포르 UNC3886 사이버 전략은 네트워크 주변의 장벽만이 아니라 네트워크 내부 활동에 초점을 맞춘다. 또한 핵심 인프라 운영자, 인터넷에 노출된 시스템, 필수 서비스 지원 공급업체에 대한 정부의 점검 범위도 확대한다.
핵심 경쟁 구도는 더 이상 AI 방어와 AI 공격의 대결이 아니다. 경계 신뢰에 맞서는 지속적 검증이다. AI는 이러한 검증의 속도와 범위를 넓힐 수 있지만, 어떤 취약점이 국가적 파장을 초래하는지는 판단할 수 없다.
싱가포르 UNC3886 사이버 전략에서 바뀐 점
싱가포르는 성공적인 초기 침입을 예외적인 실패가 아니라 예상해야 하는 상황으로 보고 있다.
이 원칙은 이제 싱가포르 사이버보안청(CSA)이 지능형 지속 위협에 접근하는 방식을 규정한다. APT는 특정 전략적 목표를 추구하면서 조용히 접근 권한을 유지하는, 자원이 풍부한 공격자를 뜻한다.
2026년 7월 1일 CSA 최고경영자 겸 사이버보안위원장에 취임한 그웬다 퐁은 9월 3일 인터뷰에서 이러한 변화를 설명했다. 그의 주장은 명확했다. 특정 목표를 정한 적대 세력을 예방만으로는 막을 수 없다는 것이다.
퐁은 보도된 배치에서 “가장 자원이 풍부하고 역량을 갖춘 공격자들은 어느 시점에는 침입할 방법을 찾아낼 것이라고 가정해야 한다”고 말했다.
이 가정은 방어자의 업무를 바꾼다. 보안팀은 여전히 시스템 패치, 접근 제한, 경계 보호를 수행해야 한다. 그러나 동시에 환경 내부의 비정상적 움직임을 지속적으로 찾아야 한다.
공격자가 하나의 장비에 도달했다고 해서 민감한 데이터를 보관하거나 필수 서비스를 통제하는 시스템까지 자동으로 장악한 것은 아니다. 공격자는 여전히 네트워크를 통과하기 위한 자격 증명, 연결, 경로가 필요하다.
초기 침입 방식이 거의 흔적을 남기지 않더라도 이러한 움직임은 이상 징후를 만들 수 있다. 내부 트래픽 모니터링과 위협 헌팅은 공격자가 더 가치 높은 목표에 도달하기 전에 그러한 신호를 포착하는 것을 목표로 한다.
싱가포르의 대응에는 이제 핵심 인프라 운영자가 사용하는 인터넷 노출 시스템에 대한 정기적 외부 스캔이 포함된다. 이 스캔은 노출된 서비스, 취약한 구성, 조치가 필요한 소프트웨어를 찾는다.
스캔은 시스템을 능동적으로 악용하지 않는다. 건물에 잠기지 않은 문이나 창문이 있는지 확인하는 것과 비슷하게, 잠재적 진입 지점을 외부 관점에서 보여 준다.
정부는 핵심 정보 인프라 운영자 전반에 자체 위협 탐지 기술도 배치했다. 기밀 위협 인텔리전스 공유는 이들 운영자에게 적대적 활동을 식별하는 데 필요한 추가 지표를 제공한다.
AI 도구 2종은 또 다른 계층을 더한다. 첫 번째 도구는 시민 데이터와 거래를 지원하는 시스템을 포함해 약 2,000개 정부 시스템에 걸쳐 자동화된 침투 테스트를 수행한다.
자동화된 침투 테스트는 소프트웨어를 사용해 공격 경로를 시뮬레이션하고 악용 가능한 취약점을 식별한다. 소규모 인력이 수동으로 평가할 수 있는 것보다 더 많은 시스템에서 테스트를 반복할 수 있다.
두 번째 도구는 정부 애플리케이션 소스 코드에서 보안 결함을 검사한다. 이는 취약한 코드가 운영 환경에 도달하기 전에 소프트웨어 수명주기 초기에 일부 탐지를 앞당긴다.
두 도구 모두 싱가포르 정부기술청(GovTech)이 개발했다. 당국은 현재 이를 사용하는 기관을 밝히지 않아 적용 범위와 결과에 대한 독립적 평가는 제한된다.
싱가포르는 이러한 역량이 다른 핵심 인프라 부문에도 활용될 수 있는지 평가하고 있다. 규제 대상은 정부, 의료, 에너지, 금융, 수도, 운송, 통신을 포함한 11개 부문에 이른다.
평가는 아직 완료되지 않았다. 정부 웹 서비스, 병원 시스템, 전력망, 통신 코어 사이에는 운영상 제약이 크게 다르다.
이 차이는 중요하다. 일반 애플리케이션을 안전하게 테스트하는 도구라도 운영 기술이나 엄격한 가용성 요건을 지닌 실시간 서비스에 적용하면 용납하기 어려운 위험을 만들 수 있다.
따라서 싱가포르의 전략적 변화는 AI 배치를 넘어선다. 이 나라는 예방 통제, 자동화된 테스트, 내부 모니터링, 조율된 인간 주도 조사를 결합하는 체계를 구축하고 있다.
경계 방어만으로는 부족했던 이유
UNC3886는 기존 엔드포인트 보안의 가시성이 가장 낮은 현대 인프라 영역을 공격했다.
싱가포르는 2025년 7월 UNC3886 활동을 공개했다. CSA는 이 그룹이 국가 핵심 인프라 일부에 존재하는지 조사하고 있으며, 영향을 받은 조직들과 협력하고 있다고 밝혔다.
더 자세한 내용은 2026년 2월 공개됐다. 당국은 이 캠페인이 싱텔, 스타허브, M1, 심바 텔레콤 등 국가의 주요 통신사업자 4곳을 표적으로 삼았다고 밝혔다.
정부의 공식 설명에 따르면 이 캠페인은 의도적이고 치밀하게 계획됐다. 공격자들은 적어도 한 건의 침입에서 경계 방화벽의 제로데이 취약점을 이용했다.
제로데이는 보호 패치가 उपलब्ध되기 전에 악용되는 소프트웨어 결함이다. 아직 존재하지 않는 수정책은 설치할 수 없기 때문에, 이는 패치 중심 보안의 불편한 한계를 드러낸다.
공격자들은 소량의 기술적 네트워크 데이터를 빼낸 것으로 전해졌다. 당국은 고객 기록이나 기타 민감한 개인정보를 확보했다는 증거는 발견하지 못했다고 밝혔다.
통신 서비스 중단도 없었다. 그러나 이 결과가 더 깊은 접근 권한이 초래할 수 있는 결과를 가려서는 안 된다.
통신 네트워크는 금융 서비스, 병원, 정부 기관, 교통 시스템, 일반 이용자를 연결한다. 이들 네트워크 내부에 자리 잡은 공격자는 정보 가치와 다른 필수 서비스에 대한 잠재적 영향력을 동시에 확보하게 된다.
싱가포르는 침입이 탐지된 뒤 2025년 3월 Operation Cyber Guardian을 출범시켜 대응했다. 이 작전에는 6개 정부 기관과 4개 통신사에서 100명 이상의 방어 인력이 참여했다.
팀들은 접근 지점을 차단하고, 자격 증명을 변경하며, 침해된 네트워크를 분석하고, 지속성의 징후를 탐색했다. 또한 모의 공격자와 방어자가 같은 환경을 반복적으로 시험하는 퍼플팀 훈련도 활용했다.
이는 당시 싱가포르 최대 규모의 공동 사이버 대응이었다. 그 규모는 통신 분야의 경계 침해가 한 기업만의 고립된 사고로 남을 수 없는 이유를 보여 줬다.
UNC3886는 특히 가시성 문제를 제기한다. Google의 Mandiant 연구진은 이 그룹을 정부, 통신사업자, 기술기업, 방위 조직, 공공 유틸리티를 표적으로 삼는 중국 연계 추정 첩보 행위자로 설명한다.
공개된 기술 프로필에는 Fortinet 네트워크 어플라이언스, VMware vCenter 시스템, ESXi 하이퍼바이저, 가상 머신을 겨냥한 공격이 포함돼 있다. 이들 계층 중 다수는 일반 직원용 컴퓨터보다 전통적으로 엔드포인트 모니터링이 덜 적용된다.
Mandiant는 UNC3886가 네트워크 장비, 하이퍼바이저, 게스트 머신 전반에서 여러 지속성 메커니즘을 사용하는 것을 관찰했다. 이러한 중복성은 방어자가 하나의 백도어를 제거한 뒤에도 접근 권한을 유지할 수 있게 한다.
이 그룹은 자격 증명을 수집하고 Secure Shell 소프트웨어를 수정해 비밀번호를 가로채기도 했다. 다른 도구들은 명령·제어 통신에 합법적인 제3자 서비스를 활용해 악성 트래픽을 구별하기 어렵게 만들었다.
운영자들은 로그를 변경하거나 삭제하고, 보안팀이 기본적으로 모니터링하지 않을 수 있는 프로토콜을 사용해 왔다. 이 방법들은 표적 시스템뿐 아니라 탐지에 필요한 증거 자체를 공격한다.
이는 싱가포르가 위협 헌팅으로 전환한 이유를 설명한다. 방화벽은 알려진 트래픽 패턴을 차단할 수 있지만, 적대자가 알려지지 않은 익스플로잇을 보유한 경우 침입 차단을 보장할 수는 없다.
엔드포인트 에이전트 역시 모든 어플라이언스를 보호할 수 없다. 방화벽, 라우터, 하이퍼바이저, 특수 인프라는 표준 워크스테이션에서 제공되는 수준의 모니터링 범위를 갖추지 못할 수 있다.
지속적인 내부 관찰은 방어자에게 또 다른 기회를 제공한다. 초기 익스플로잇은 보이지 않을 수 있지만, 이후의 자격 증명 사용이나 수평 이동은 탐지 가능한 패턴을 만들 수 있다.
이 전략이 경계 통제가 쓸모없다고 선언하는 것은 아니다. 경계 통제는 더 큰 방어 체계 안에서 하나의 계층을 이룬다는 점을 인정하는 것이다.
싱가포르 정부는 2026년 2월 제로데이에 관한 의회 질의에 답하면서도 같은 점을 강조했다. 당국은 미지의 취약점을 완전히 제거할 수 없다고 밝히며 빈번한 테스트, 위협 헌팅, 다층 방어를 강조했다.
이러한 제로데이의 현실은 UNC3886 캠페인을 전략적 교훈으로 바꾼다. 진정한 실패는 하나의 침해된 경계 장비가 그 뒤편 네트워크 전체에 대한 신뢰를 부여하도록 방치하는 것이다.
AI 보안 도구는 확신이 아니라 적용 범위를 넓힌다
싱가포르 AI 보안 도구의 가치는 반복 가능한 적용 범위에 있으며, 그 결과에는 여전히 인간의 판단과 운영 맥락이 필요하다.
2,000개 정부 시스템을 수동으로 테스트하려면 막대한 보안 인력이 필요하다. 또한 애플리케이션은 정기 검토 주기보다 더 빠르게 변화하기 때문에 평가 주기도 일관되지 않게 된다.
자동화된 침투 테스트는 코드 변경, 구성 업데이트, 인프라 마이그레이션 이후 시스템을 다시 점검할 수 있다. 빈번한 테스트는 취약점이 도입된 시점과 발견되는 시점 사이의 간격을 줄인다.
이 접근법은 일반적인 실패 패턴의 우선순위를 정하는 데도 도움이 된다. 여기에는 노출된 서비스, 취약한 인증 경로, 취약한 구성 요소, 불필요한 이동을 허용하는 권한이 포함된다.
소스 코드 스캔은 수명주기의 또 다른 지점을 다룬다. 소프트웨어가 운영 환경에 도달하기 전에 안전하지 않은 데이터 처리, 인젝션 위험, 노출된 비밀 정보, 의심스러운 종속성을 표시할 수 있다.
어느 도구도 적대적 조사를 대체하지는 않는다. 자동화된 스캐너는 흔히 오탐을 내고, 비즈니스 로직을 놓치며, 각각은 사소해 보이는 여러 취약점에 의존하는 공격 사슬을 발견하지 못한다.
발견 사항에도 맥락이 필요하다. 동일한 코딩 오류라도 격리된 내부 유틸리티에서는 위험이 제한적일 수 있지만, 신원 확인 또는 결제 서비스에서는 심각한 위험으로 이어질 수 있다.
사람 전문가들은 보고된 경로에 실제로 접근 가능한지, 민감한 자산에 영향을 미치는지, 그리고 조치가 핵심 기능을 방해할 가능성이 있는지를 판단해야 한다.
따라서 도구의 효과는 탐지율만으로 결정되지 않는다. 기관에는 발견 사항을 검증하고, 담당자를 지정하고, 취약점을 수정하며, 조치가 효과를 냈는지 확인하는 워크플로가 필요하다.
적용 범위 지표 역시 오해를 불러일으킬 수 있다. 2,000개 시스템을 스캔했다는 말은 상당해 보이지만, 각 시스템을 얼마나 깊이 테스트했는지는 드러나지 않는다.
당국은 취약점 발견율, 오탐률, 조치 소요 시간 또는 전문가 주도 테스트와의 비교 결과를 공개하지 않았다. 또한 도구의 기반이 된 모델이나 평가 방법도 밝히지 않았다.
민감한 방어 시스템의 경우 이러한 세부 정보 부족은 이해할 만하다. 하지만 공개된 주장을 평가하기 위한 근거의 공백은 여전히 남는다.
AI라는 명칭이 근본적인 운영 모델을 가려서는 안 된다. 싱가포르는 대규모 공공 부문 환경 전반에서 보안 테스트를 지속적이고 확장 가능한 작업으로 만들려 하고 있다.
머신러닝은 우선순위 설정, 패턴 인식 또는 테스트 생성 능력을 높일 수 있다. 그러나 결정적인 변화는 조직 차원에 있다. 보안 점검이 가끔 실시하는 감사가 아니라 반복되는 운영 기능이 되는 것이다.
UNC3886는 이러한 반복의 필요성을 보여준다. Mandiant는 이 행위자가 여러 인프라 계층의 취약점을 악용하고 대체 접근 경로를 유지했다고 밝혔다.
일회성 테스트는 한 시점만 인증할 수 있다. 새 배포, 새 취약점, 자격 증명 변경, 벤더 업데이트는 즉시 환경을 바꾼다.
AI 지원 자동화는 피드백 루프를 단축할 수 있다. 노출된 시스템이 여전히 의도대로 작동하는지 방어자가 더 자주 확인하도록 도울 수 있다.
다만 자동화된 테스트 자체도 운영 위험을 만들 수 있다. 특히 노후 인프라에서는 공격적인 프로브가 취약한 서비스를 과부하시키거나 예기치 않은 동작을 유발할 수 있다.
핵심 분야에는 분야별 안전장치가 필요하다. 일반 웹 애플리케이션에 적합한 테스트가 의료 장비, 교통 통제 또는 산업 시스템에는 부적절할 수 있다.
싱가포르의 11개 핵심 인프라 분야에 대한 평가는 이러한 차이를 직접 측정해야 한다. 광범위한 배포만을 진전의 유일한 징후로 봐서는 안 된다.
더 강력한 기준은 공격자가 이를 악용하기 전에 팀이 검증하고 조치할 수 있는 발견 사항을 도구가 만들어내는지 여부다.
이를 위해 탐지부터 종결까지 걸리는 시간, 반복되는 취약점의 비율, 사람 팀이 독립적으로 찾아낸 고위험 경로의 수를 추적해야 한다.
도구를 검증하는 레드팀 훈련도 필요하다. 모의 공격자가 자동화된 점검을 반복적으로 우회할 수 있다면, 시스템에는 더 자신감 있는 대시보드가 아니라 더 나은 적용 범위가 필요하다.
AI가 보안 전문가의 역량을 증폭할 때 싱가포르의 전략은 가장 강력해 보인다. 자동화가 전문성이나 근거를 대체한다면 전략은 약해진다.
핵심 인프라와 그 공급업체에 가해지는 압박 증가
싱가포르의 대응은 책임을 중앙 기관 너머로 확장해 필수 시스템을 운영하거나 지원하는 기업에도 부여한다.
핵심 인프라는 단일 조직의 경계 안에만 존재하는 경우가 드물다. 운영자는 소프트웨어 벤더, 클라우드 서비스, 유지보수 계약업체, 장비 제조업체, 관리형 서비스 제공업체에 의존한다.
공격자는 이러한 관계를 악용할 수 있다. 침해된 벤더 계정이나 업데이트 메커니즘은 규제 대상 운영자에 대한 간접 접근을 제공할 수 있다.
이에 따라 CSA는 더 강력한 공급망 요건을 검토하고 있다. Fong은 핵심 인프라 운영자를 지원하는 일부 벤더가 Cyber Essentials 또는 Cyber Trust 인증을 취득해야 할 수 있다고 말했다.
Cyber Essentials는 조직을 위한 기본 보호 조치를 정립한다. Cyber Trust는 조직의 위험도와 규모에 따라 5개 인증 등급을 운영한다.
두 인증은 2022년 3월 자발적 프로그램으로 출범했다. 그러나 2026년 8월까지 싱가포르는 Cyber Essentials 인증 874건, Cyber Trust 인증 346건을 발급하는 데 그쳐 도입은 제한적이었다.
Fong은 순전히 자발적인 도입이 너무 느리게 진행됐다고 말했다. 일부 공급업체에 대한 요건은 이르면 2027년에 도입될 수 있다.
이는 Cybersecurity Act에 따른 직접 규제 대상이 아닌 벤더에 즉각적인 압박을 가한다. 계약은 정의된 보안 관행을 따른다는 증거에 점점 더 의존하게 될 수 있다.
이 변화는 이사회와 고위 경영진에도 압박을 준다. 장애가 필수 공공 서비스를 위협할 때 사이버보안을 더 이상 기술 부서만의 책임으로 취급할 수 없다.
운영자는 어떤 공급업체가 핵심 시스템에 접근할 수 있는지, 그들이 어떤 데이터를 처리하는지, 접근 경로를 얼마나 신속히 철회할 수 있는지 이해해야 한다.
또한 인터넷에 노출된 장비와 간과된 인프라 어플라이언스를 포함하는 자산 목록도 필요하다. UNC3886의 이력은 이러한 경계 시스템이 서버와 노트북만큼 주의를 받아야 하는 이유를 보여준다.
싱가포르는 이미 공식적 접근 방식을 확대했다. 이후 정부 조치는 핵심 정보 인프라 소유자가 2027년 말까지 Cyber Trust 인증을 취득하도록 요구했다.
이 요건은 지정된 핵심 시스템을 넘어 이를 지원하는 더 넓은 기업 환경으로 기대 수준을 확장한다. 공격자는 운영 자산으로 이동하기 전에 일반 비즈니스 네트워크를 통해 침입할 수 있기 때문에 이는 중요하다.
싱가포르에서 보고된 국가 연계 활동 증가는 시급성을 더한다. CSA는 국내에서 탐지된 APT 활동이 2021년부터 2024년 사이 4배 이상 증가했다고 밝혔다.
기관의 위협 환경 보고서도 규모와 정교함이 커지고 있다고 설명한다. 지역 캠페인은 첩보 활동을 위해 정부와 핵심 인프라를 표적으로 삼아 왔다.
압박은 싱가포르에만 국한되지 않는다. Mandiant는 북미, 동남아시아, 오세아니아, 유럽, 아프리카 및 아시아의 다른 지역에서 UNC3886의 피해자 또는 표적을 확인했다.
이들이 선호하는 분야는 전략적 데이터를 보유하거나 정부가 의존하는 인프라를 운영한다. 통신 시스템은 경제 전체의 통신을 전달하기 때문에 특히 가치가 높다.
다른 정부와 기업 구매자도 이러한 이유로 싱가포르 모델을 주시해야 한다. 이 모델은 중앙집중식 위협 인텔리전스, 규제 권한, 운영자 조정, 내부 기술 역량을 결합한다.
많은 조직이 공동 대응 구조를 만들지 않은 채 보안 제품을 구매한다. 싱가포르의 경험은 도구만으로는 4개 통신 사업자에 걸쳐 확산된 캠페인에 대응하기 어려웠을 것임을 시사한다.
Operation Cyber Guardian은 침입의 서로 다른 부분을 관찰할 수 있는 조직들을 연결했다. 기술 팀은 경로를 차단하고 자격 증명을 변경하기 전에 영향을 받은 환경을 조사했다.
이러한 조정은 한 운영자에게는 보이지 않는 패턴을 드러낼 수 있다. 또한 공격자가 집중된 국내 시장 전반에서 동일한 방법을 반복 적용하는 것을 막을 수 있다.
그러나 중앙집중화에는 그에 따른 의무도 있다. 공유 인텔리전스는 조치를 이끌 수 있을 만큼 신속히 도착해야 하며, 동시에 민감한 세부 정보는 광범위한 공개로부터 보호되어야 한다.
인증 역시 의미 있는 검증이 필요하다. 규정 준수 마크만으로 벤더가 새로운 익스플로잇을 탐지하거나 단호한 첩보 집단을 막을 수 있다는 보장은 없다.
가장 유용한 인증 요건은 최소한의 운영 규율을 만든다. 이는 자산 관리, 접근 통제, 사고 대응, 복구 계획 및 정기적인 테스트를 지원해야 한다.
그러나 능동적 조사를 대체해서는 안 된다. UNC3886는 정적인 보증과 일반 로그가 제한적인 안심만 제공하던 바로 그 지점에서 활동했다.
따라서 싱가포르의 UNC3886 사이버 전략은 의무와 관측을 결합한다. 공급업체는 기본 관행을 개선해야 하며, 운영자와 정부 팀은 그러한 관행이 막지 못한 활동을 계속 찾아야 한다.
어려운 과제는 방어 자동화의 거버넌스다
AI는 테스트 속도를 높일 수 있지만, 싱가포르는 자동화가 새로운 사각지대를 만들지 않고 보안을 개선한다는 증거를 여전히 확보해야 한다.
사이버보안 팀은 이미 경보 과부하에 직면해 있다. 도구가 기관이 조사할 수 있는 것보다 많은 발견 사항을 생성한다면 자동화된 테스트를 추가하는 것은 이 문제를 악화시킬 수 있다.
해결되지 않은 경고 대기열은 노출을 줄이지 않는다. 수많은 저가치 결과 속에 소수의 긴급한 발견 사항을 숨길 수 있다.
싱가포르의 첫 번째 거버넌스 과제는 우선순위 설정이다. 도구는 자산 민감도, 악용 가능성, 노출도 및 가능한 영향을 기준으로 취약점의 순위를 매겨야 한다.
두 번째 과제는 조치 역량이다. 기관에는 공공 서비스를 불안정하게 만들지 않으면서 코드와 구성을 수정할 수 있는 엔지니어가 필요하다.
세 번째 과제는 측정이다. 당국자는 완료된 스캔의 양이 아니라 수정된 공격 경로와 더 짧아진 노출 기간으로 프로그램을 평가해야 한다.
방어용 AI 시스템도 조작으로부터 보호받아야 한다. 공격자는 모델이 위험한 활동을 잘못 분류하게 만들기 위해 코드, 네트워크 동작 또는 테스트 환경을 설계하려 할 수 있다.
인프라가 변화함에 따라 모델은 성능이 저하될 수 있다. 어제의 취약점으로 학습한 시스템은 팀이 데이터와 테스트를 갱신하지 않는 한 새로운 기법에 제대로 대응하지 못할 수 있다.
민감한 데이터는 또 다른 제약을 만든다. 소스 코드 스캔은 분석 환경에 비밀 정보, 독점 로직, 보안 구성 또는 시민 대상 시스템의 세부 정보를 노출할 수 있다.
당국은 도구가 자체 개발됐다고 설명했다. 이는 싱가포르에 배포에 대한 더 큰 통제권을 제공하지만, 내부 개발이 거버넌스 요건을 없애지는 않는다.
접근은 제한적으로 유지되어야 하고, 활동은 기록되어야 하며, 결과물에는 테스트 대상 시스템에 적합한 보안 등급이 부여되어야 한다.
테스트 플랫폼 자체도 고가치 표적이 된다. 이 플랫폼에는 조치가 완료되지 않은 취약점을 포함해 다수의 정부 시스템 전반에 걸친 취약점 정보가 담길 수 있다.
이러한 플랫폼이 침해되면 공격자는 취약 자산의 지도를 얻을 수 있다. 따라서 강력한 격리와 자격 증명 통제는 스캔 기능만큼 중요하다.
UNC3886 사례를 지나치게 일반화하는 데에는 전략적 위험도 있다. 이 행위자의 방법은 경계 장치, 가상화 계층, 은밀성 및 측면 이동에 주목해야 할 근거를 제공한다.
미래의 적대자는 반드시 같은 경로를 따르지 않는다. 방어자는 서로 다른 기법은 노출된 채 하나의 캠페인을 중심으로 모든 통제를 설계하는 일을 피해야 한다.
프로그램에는 익숙하지 않은 전술을 도입하는 독립적 훈련이 필요하다. 이러한 훈련은 알려진 UNC3886 지표에 의존하지 않고도 모니터링이 행동을 탐지하는지 시험해야 한다.
싱가포르의 접근 방식에는 이미 유용한 안전장치가 하나 있다. 이 전략은 AI 도구에만 의존하지 않는다. 위협 인텔리전스, 사람 중심의 헌팅, 인터넷 노출 스캔, 보안 훈련 및 규제 조치가 포함된다.
정부의 더 광범위한 2026년 조치는 Operation Cyber Guardian이 통신 장애나 고객 데이터 침해의 증거 없이 사고를 억제했다고도 보고한다.
이 결과는 조정의 가치를 뒷받침하지만, 새 AI 도구가 공격을 예방했다는 점을 독립적으로 입증하지는 않는다. 이들의 기여는 별도 평가가 필요하다.
공개 보고는 언제나 운영 보안의 제약을 받을 수밖에 없다. 당국은 모든 취약점, 기관 배포 현황 또는 탐지 기법을 공개할 수는 없다.
그럼에도 유용한 집계 지표는 공개할 수 있다. 여기에는 조치 속도, 반복적 취약점 비율, 독립적으로 검증된 발견 사항, 그리고 여러 분야에 걸친 안전한 확장 등이 포함될 수 있다.
명확한 지표는 핵심 인프라 운영자가 유사한 도구를 도입할지 판단하는 데도 도움이 될 것입니다. 이러한 지표가 없다면 조직들은 이를 뒷받침하는 프로세스는 재현하지 못한 채 AI 브랜딩만 모방할 수 있습니다.
핵심적인 절충점은 규모와 신뢰도 사이에 있습니다. 자동화는 더 많은 시스템을 더 자주 점검할 수 있는 반면, 인간 전문가는 자동화 도구에 부족한 맥락을 제공합니다.
싱가포르의 프로그램은 이 두 요소를 모두 유지할 때 성공할 것입니다. 잘못된 균형은 수많은 결과를 만들어내면서도 가장 중대한 사안에 집중할 수 있는 여력을 약화시킬 수 있습니다.
싱가포르의 사이버 전환 이후 주목할 점
다음 시험대는 싱가포르가 긴급 대응을 측정 가능하고 지속 가능한 운영 모델로 전환할 수 있는지 여부입니다.
첫 번째 신호는 두 AI 도구의 검증된 성과입니다. 당국이 민감한 취약점을 공개할 필요는 없지만, 테스트가 조치 완료 시간을 단축하는지 보여줘야 합니다.
유용한 근거로는 독립적으로 확인된 발견 사항, 반복되는 취약점의 감소, 자동화 테스트와 전문가 주도 테스트 간의 명확한 차이가 포함될 수 있습니다.
이러한 지표가 개선된다면 싱가포르의 UNC3886 사이버 전략은 지속 가능한 보안 강화로 평가될 것입니다. 보고가 스캔한 시스템 수에만 집중된다면 그 효과는 여전히 불확실할 것입니다.
두 번째 신호는 핵심 인프라로의 확대입니다. CSA와 GovTech는 더 폭넓은 활용을 평가하고 있지만, 각 부문에는 서로 다른 신뢰성 및 안전 요건이 존재합니다.
은행 또는 정부 애플리케이션에서의 배포가 에너지, 물, 교통, 의료 환경에서의 배포를 자동으로 입증하는 것은 아닙니다.
부문별 테스트 규칙, 격리된 환경, 능동적 탐색에 대한 제한을 주목해야 합니다. 이러한 통제 장치는 싱가포르가 자동화를 운영 리스크에 맞게 조정하고 있음을 보여줄 것입니다.
공개된 평가 원칙 없이 빠르게 도입을 확대한다면 신뢰는 약화될 것입니다. 이는 도입 목표가 기술적 보증을 앞질렀음을 시사할 수 있습니다.
세 번째 신호는 2027년까지 이어지는 공급업체 규제입니다. 인증 요건은 운영자가 이를 조달, 접근 관리, 사고 대응 의무와 연계할 때에만 의미를 갖습니다.
싱가포르가 적용 대상 공급업체를 어떻게 정의하는지, 그리고 요구 기준을 충족하지 못하는 공급업체를 어떻게 처리하는지 지켜봐야 합니다. 소규모 기업은 서비스 공백을 만들지 않으면서 개선할 수 있도록 지침과 시간이 필요할 수 있습니다.
또한 인증이 의미 있는 실패를 식별하는지, 아니면 일상적인 서류 작업이 되는지도 살펴봐야 합니다. 가장 강력한 프로그램은 기본 보증과 지속적인 모니터링 및 훈련을 결합합니다.
UNC3886 자체도 글로벌 위협 보고에서 여전히 활동 중인 것으로 나타납니다. 이들의 운영자들은 공개적 폭로 이후에도 적응했으며, 접근 권한을 유지하기 위해 중복된 방법을 사용해 왔습니다.
이러한 이력은 싱가포르가 2025년의 차단 노력을 종결된 사안으로 취급할 수 없음을 의미합니다. 새로운 인프라 취약점이나 탈취된 자격 증명은 방어자가 이전에 제거했던 경로를 다시 열 수 있습니다.
따라서 이 전략은 주요 사고 사이에도 위협 헌팅을 유지해야 합니다. 팀은 경보나 서비스 장애가 대응을 강제하기 전에 미묘한 이상 징후를 탐색할 시간이 필요합니다.
싱가포르 외부의 기업들은 단순히 “AI 보안을 구매하라”는 것보다 더 좁은 교훈을 얻어야 합니다. 핵심 질문은 이미 경계를 넘은 공격자를 방어 체계가 찾아낼 수 있는지입니다.
내부 시스템 간 트래픽을 관찰할 수 있는가? 비정상적인 자격 증명 사용을 식별할 수 있는가? 표준 엔드포인트 에이전트가 없는 네트워크 장비와 가상화 계층을 점검할 수 있는가?
여러 운영자가 조직적인 캠페인 중에 정보를 공유할 수 있는가? 공급업체는 특권 접근 권한을 받기 전에 기본적인 보안 관행을 입증할 수 있는가?
이러한 질문은 싱가포르의 대응을 기업 구매자, 개발자, 보안 리더에게 유용한 참고 사례로 만듭니다. AI는 테스트, 조사, 조치, 책임성으로 이루어진 규율 있는 체계 안에서 작동할 때에만 도움이 됩니다.
UNC3886 공격은 경계 방어에 의존하는 방식의 한계를 드러냈습니다. 싱가포르의 대응은 지속적으로 테스트하고, 내부에서 위협을 탐색하며, 필수 서비스 공급망 전반으로 책임을 확대하는 것입니다.
다음 세 가지 신호는 이 대응이 효과를 내는지 보여줄 것입니다. 검증된 AI 발견 사항, 안전한 핵심 부문 확대, 그리고 집행 가능한 공급업체 기준입니다. 조직들은 다음 표적형 캠페인이 자신들을 선택하기 전에 동일한 기준으로 자체 방어 체계를 측정해야 합니다.



