대표 서문

코드 이후에도, 구조는 남는다

취약점을 더 많이 찾는 문제보다, 발견 이후를 조직이 어떻게 흡수하고 지속시키는지가 이제 더 중요하다는 이 블로그의 대표 서문.

이 글은 이 블로그 전체를 관통하는 문제의식을 먼저 묶어두는 프레임이다. 기술 분석, 방법론, 거버넌스에 관한 글들은 모두 여기서 시작된다.

코드 이후에도, 구조는 남는다

Detection, Method, Governance

🔥 구조를 해부하는 시선

🔥 기술 너머의 신뢰와 문화

🔥 문제를 고치는 코드

AI가 진짜 새로워지는 순간: 답을 찾을 때가 아니라 문제를 다시 쓸 때

나이팅게일 신화, 화이트해커 담론, Sterbenz lemma, 브라우저 exploit reasoning을 통해 LLM의 진짜 변화가 지식 검색이 아니라 문제 재정의에 있음을 살펴본다.

5월 24, 2026 · 14 분 · 2842 단어

사이버보안 정책의 구조적 윤리에 대한 비판적 평가: 대한민국 2025년 범부처 정보보호 종합대책 사례

2025년 범부처 정보보호 종합대책을 나이팅게일 신화와 화이트해커 담론의 구조적 유사성으로 읽는다. 정책은 개인 윤리 의존에서 구조적 책임으로 이동하고 있지만, 아직 완전히 전환되지는 않았다.

5월 24, 2026 · 11 분 · 2198 단어

시장이 거버넌스를 끌고 갈 수 있는가

정책만이 변화를 만드는 것은 아니다. 보험, 고객사, 공급망, 평가 서비스, 보안 SaaS 같은 외부 행위자가 비용을 매기기 시작하면 거버넌스도 결국 따라온다.

5월 7, 2026 · 4 분 · 839 단어

적응 능력은 어떻게 측정할 것인가

준수 능력에서 적응 능력으로 이동하려면 무엇을 측정해야 하는가. MTTA, MTTP, MTRS와 현장용 실행 템플릿을 제안합니다.

5월 4, 2026 · 4 분 · 831 단어

한국 보안 거버넌스는 왜 바뀌지 않는가

국정원, KISA, 감사원, 보안 산업, CISO, 정책기관이 각자 합리적으로 행동할 때 왜 전체 보안 거버넌스는 정체되는가를 게임이론 관점에서 분석합니다.

4월 30, 2026 · 5 분 · 1017 단어

CVE 이후 대응만으로는 늦다: AI 시대 취약점은 번호가 붙기 전에 움직인다

AI 시대의 취약점 대응은 CVE가 붙은 뒤 움직이는 방식만으로는 늦다. CVE 이전 신호를 수집하고 공급망 영향도를 먼저 검증해야 하는 이유를 다룹니다.

4월 29, 2026 · 7 분 · 1347 단어

한국 보안 거버넌스는 AI 시대에 잘못된 방향으로 가속되고 있다

AI 시대의 보안 거버넌스는 한 기관의 역할 명칭보다 평가가 보상하는 행동을 바꿔야 한다는 문제의식을 다룹니다.

4월 26, 2026 · 9 분 · 1711 단어

내 정보, 고양이 손에 맡겼나요?

2025년 카카오페이 개인정보 유출 사건을 통해 PIPA의 구조적 한계와 AI 기반 DPIA 검증, 시민 감시의 필요성을 제안합니다.

4월 21, 2025 · 5 분 · 951 단어

공짜 점심은 없지만, 보안에는 공짜가 있었다

CVE 시스템의 지속 가능성 위기와 글로벌 보안 공공 인프라에 대한 공동 자금 모델의 필요성을 분석합니다.

4월 17, 2025 · 2 분 · 423 단어