사상 리더

왜 AI가 고등 교육의 사용자 접근 및 자격 증명 전쟁에서 새로운 방어 수단이 되고 있는가

mm
Unite.AI를 Google의 선호 소스에 추가

사이버 범죄자들이 고급 시장으로 진출했으며, 이제 고등 교육이 그들의 표적이 되었습니다.

수년간 K-12 교육구가 가장 큰 피해를 입었습니다. 팬데믹이 갑자기 원격 학습을 강요했을 때, 이를 대비하지 못한 학교 시스템은 노출되었습니다. 고등 교육은 비교적 안전해 보였습니다: 캠퍼스는 이미 성숙한 IT 부서를 운영하고 있었고, 보안 도구에 대한 예산도 있었으며, COVID가 발생하기 전부터 디지털 시스템과 온라인 학습을 10년 이상 운영해 왔습니다. 그 격차는 빠르게 좁혀지고 있습니다. K-12 수준에서의 쉬운 표적은 대부분 사라졌으며, 공격자들은 이제 K-12를 쉽게 노릴 수 있게 만든 동일한 AI 기반 도구를 사용해 대학과 대학교에 주목하고 있습니다.

규모는 이미 헤드라인에 나타나고 있습니다. 이번 달만 해도 개인 정보가 도난당했습니다는 최소 137,000개의 교직원 계정이 침해된 사건으로, Glendale Community College, Moody Bible Institute, Illinois Central College, 그리고 Houston City College에 영향을 미쳤습니다. 방화벽과 경계 도구는 여전히 중요하지만, 현재 상황을 막도록 설계되지 않았습니다: AI가 공격자들이 대규모로 교직원 및 학생을 가장하도록 허용하여, 수년간 기관이 의존해 온 검증을 쉽게 통과합니다. 자격 증명 도난 및 계정 탈취는 더 이상 예외적인 경우가 아닙니다. 이는 주요 공격 표면이며, 이를 방어하는 것이 2026년 고등 교육의 핵심 사이버 보안 과제가 되었습니다.

The Other Side of the Problem: Ghost Students

도난당한 교직원 자격 증명이 대부분의 주목을 받지만, 이는 이야기의 절반에 불과합니다. 나머지 절반은 학생 측에서 발생하고 있으며, 아마도 더 비용이 많이 드는 문제: 유령 학생 사기입니다.

메커니즘은 간단합니다. 악의적인 행위자는 가짜 또는 도난당한 신원을 사용해 학생으로 등록하지만 수업에 참석하지는 않고, 재정 지원금을 수집합니다. AI가 생성한 신청서는 이제 대부분의 기관이 아직 사용하고 있는 신원 확인을 능가할 정도로 충분히 정교해졌으며, 이는 자격 증명 도난과 동일한 방식으로, 즉 자동화되고 빠르게 확산됩니다.

그 숫자는 무시하기 어려워지고 있습니다. 추정에 따르면 2025년 한 해에만 $150 million의 지원금이 자격이 없는 학생들에게 지급되었으며, 커뮤니티 컬리지들이 가장 취약한 신원 인프라를 운영하고 있기 때문에 가장 큰 타격을 입었습니다. Delaware County Community College는 자체적으로 500개의 가짜 학생 계정을 발견했습니다. 전국적으로 연방 정부는 200건 이상의 진행 중인 사건을 통해 3억 5천만 달러 이상의 유령 학생 사기를 조사하고 있습니다.

The cost isn’t abstract, 그리고 비용은 학교 자체에만 국한되지도 않습니다. 사기꾼이 도난당한 신원으로 등록하고 대출을 받으면, 실제 신원 소유자가 부채를 떠안게 되는 경우가 많습니다. 정규 학생들은 이미 사기로 인해 빨려 나간 재정 지원 풀과 기관 자원을 놓고 경쟁하게 됩니다. 최근 ABC News 조사에 따르면, 남부 캘리포니아의 커뮤니티 컬리지는 AI가 생성한 신청서가 급증하고 있으며, 이 패턴은 한 지역에 국한되지 않고 전국적으로 나타나고 있습니다.

자격 증명 도난과 유령 학생 사기는 서로 다른 문제처럼 보이지만, 동일한 근본 원인을 공유합니다: 로그인 또는 등록 시점에 한 번만 수행되고 다시 검토되지 않는 신원 확인.

Identity Isn’t an Event: It’s a Lifecycle

이는 2026년에 고등 교육이 해야 할 전환입니다. 질문은 단순히 “이 사람이 성공적으로 인증했는가”가 될 수 없습니다. 지속적으로 판단해야 합니다: 현재 누가 접근 권한을 가지고 있으며, 여전히 유지해야 하는가.

이 질문에 답하기가 어려워진 이유는 캠퍼스 내 “신원” 인구가 학생과 교직원을 훨씬 넘어 확장되었기 때문입니다. 대학은 이제 자율 AI 에이전트, 타사 통합, 그리고 매일 민감한 시스템에 접속하는 머신 아이덴티티를 보호할 책임이 있으며, 이는 종종 인간 계정보다 훨씬 적은 감독을 받습니다. 이러한 모든 신원은 잠재적인 진입점이며, 대부분의 기관은 이를 실시간으로 추적할 방법이 없습니다.

이것이 바로 Identity Lifecycle Management(신원 라이프사이클 관리)가 필수로 자리 잡는 이유이며, 선택 사항이 아닙니다. 정적이고 일회성 인증은 “신원”이 비밀번호로 로그인하는 사람을 의미하던 시대를 위해 설계되었습니다. 에이전시 AI, 머신-투-머신 통합, 그리고 몇 초 만에 설득력 있는 가짜 학생을 생성할 수 있는 사기 조직이 존재하는 세상을 위해서는 설계되지 않았습니다. 이 격차를 메우려면 피싱에 강한 패스키와 에이전시 AI 거버넌스를 결합하고, 일회성으로 권한을 부여하고 학기 후에도 유효하다고 가정하는 대신 접근 권한을 지속적으로 검토하고 업데이트하는 ILM 접근 방식을 적용해야 합니다.

Proactive, Not Reactive: Securing Campus Access

고등 교육은 이 문제를 방치하고 연방 조사 결과를 기다릴 수 없습니다. 이 문제를 선제적으로 해결하는 기관은 로그인 시 신원을 체크박스로만 여기던 방식을 버리고, 시스템에 접속하는 모든 인간과 모든 머신에 대해 지속적으로 검증, 모니터링, 조정해야 한다는 인식을 갖게 될 것입니다.

공격자는 이미 이 부분을 자동화했습니다. 이제 고등 교육도 같은 조치를 취할 때입니다.

Raymond Todd BlackwoodQuickLaunch의 사장이며, 대학 및 대학교를 위한 기술 솔루션을 개발한 25년 이상의 경험을 가진 고등교육 기술 리더입니다. 이전에는 Anthology에서 제품 관리 부사장(VP of Product Management)으로 근무했으며, 신원 관리, 사이버 보안, AI 및 기술 기반 운영 효율성을 고등교육 분야에서 전문으로 합니다.