사이버 보안
기업에서 안전하지 않은 AI가 사용되는 경우
기업은 시장에서 경쟁력을 유지하기 위해 생성형 인공 지능(AI)을 채택하기 위해 경쟁하고 있습니다. 그러나 보안 팀은 과거의 기술 시대에 설계된 구식 프레임워크에 의존하고 있기 때문에 어려움을 겪고 있습니다. 수십 년 동안 조직을 성공적으로 보호한 도구는 직원이 브라우저 기반 AI 플랫폼과 상호 작용할 때 중요한 취약성을 노출시킵니다. 최신 기술을 안전하게 채택하려면 기업은 정보에 대한 액세스를 제어하고 새로운 위협을 탐지하는 방식을 완전히 재고해야 합니다.
기업에서 Shadow AI의 증가하는 위협
Shadow AI는 직원이 공식적인 IT 채널을 우회하고 작업에 사용하기 위해 비인가된 소비자급 AI 도구를 사용할 때 발생합니다. 이러한 플랫폼은 내부 승인 프로세스가 따라갈 수 없는 속도와 편의성을 제공하여 생산성에 중점을 둔 근로자에게 매력적으로 느껴집니다.
최근 연구에 따르면 73.8%의 직원은 ChatGPT와의 상호 작용이 비기업 계정에서 발생하며, 이는 민감한 정보가 직접 공개 모델로 흐른다는 것을 의미합니다. 마찬가지로 Gemini와 Bard의 개인 계정 사용은 각각 94.4%와 95.9%에 달합니다.
검증되지 않은 외부 플랫폼에 작업을 아웃소싱하는 것은 상당한 결과를 초래합니다. 분석에 따르면 55%의 모든 AI 실패는 이러한 제3자 솔루션에서 발생하며, 이는 평판 손상 및 재정 손실을 포함한 위험을 초래합니다. 소비자 불신, 규정 위반 및 소송이 종종 따릅니다. 위험 분석 없이 제3자 AI 도구를 배포한 회사에서는 이는 경보입니다.
강제 가능한 지침이 없으면 직원은 민감한 회사 정보를 과도하게 공유하여 대규모 개인 정보 보호 책임을 초래하며, 많은 제3자 플랫폼은 기밀 비즈니스 기록을 보호하기 위해 필요한 엄격한 보안 조치를欠하고 있습니다. 이러한 솔루션의 저장 정책 및 관행은 고객 정보 및 금융 기록을 잠재적인 침해에 노출시키는 데 도움이 될 수 있습니다.
전통적인 데이터 손실 방지의 실패
레거시 데이터 손실 방지(DLP) 도구는 파일을 다운로드하거나 이메일 첨부 파일로 보내기로 설계되었습니다. 이러한 솔루션은 원래 목적에 훌륭하게 작동하지만 브라우저 기반 AI 시대에 근본적인 제한을 직면합니다. 예를 들어, 직원이 수동으로 입력하거나 AI 프롬프트 창에 직접 붙여넣은 텍스트를 쉽게 모니터링하거나 차단할 수 없습니다. 이는 보안 커버리지에 있는 블라인드 스폿을 생성하며, 이는 매 분기마다 더 심각해지는 문제입니다.
이 간격은 이러한 도구가 보호할 수 있는 것과 보호할 수 없는 것을 살펴보면 명확해집니다:
- DLP가 포착: 파일 다운로드, 이메일 첨부 파일, USB 전송 및 문서 업로드
- DLP가 놓침: 브라우저 창으로의 복사 및 붙여넣기 동작, 수동으로 입력한 프롬프트, 텍스트로 변환된 스크린샷 및 웹 애플리케이션으로의 직접 텍스트 입력
조직 전반에서 AI 채택이 가속화함에 따라 이 커버리지 간격은 확대되고, 전통적인 보안 인프라가 해결하지 못했던 정보 유출을 위한 통로를 생성합니다. 보안 팀은 민감한 콘텐츠가 이미 조직의 제어를 벗어난 후에만 침해를 발견하는 반응적 위치에 있습니다.
안전한 기업 AI를 위한 최선의 접근법
구식 DLP 솔루션에 의존하고 AI 채택의 현실을 무시하는 것은 장기적인 비즈니스 전략을 구성하지 않습니다. 기업은 새로운 공격에 적응하고 민감한 정보를 보호하는 엄격한 경계를 적용하는 AI 기반 위협 탐지로 업그레이드해야 합니다. 중앙 집중식 거버넌스 관행을 통해 우발적 노출을 방지하여 이 보안 기반을 완성합니다.
다층 AI 컨텍스트로 전환
전통적인 위협 탐지 도구는 알려진 공격의 역사적인 서명을 검색하는 반응적 규칙에 의존합니다. 이 접근 방식은 과도한誤警을 생성하거나 알려진 이전 패턴과 일치하지 않는 새로운 공격을 완전히 놓칠 수 있습니다.
예를 들어, Artesia General Hospital는 디지털 생태계와 환자 치료 운영을 보호하는 데 이러한 제한을 직면했습니다. 이로 인해 Darktrace 기술을 배포하여 네트워크 내의 모든 장치, 사용자 및 상호 작용을 학습하여 하위 수준에서 정상적인 동작이 무엇인지에 대한 이해를 개발했습니다.
Cyber AI Analyst 구성 요소는 인간 분석가와 유사한 방법을 사용하여 경보를 조사하고 실제 위협을 나타낼 수 있는 미묘한 이상을 함께 엮습니다. 시스템은 Artesia의 네트워크 위협을 자동으로 조사하여 경보 중에 실제 보안 사고를 나타내는 항목을 결정합니다.
이 다층 AI 접근 방식은 보안 팀을 부담하는誤警을 크게 줄입니다. 일일 100건의 무해한 경보에서 실제로 인간의 주의가 필요한 2~3건의 임계 사고로 전환하면 그들의 초점이 좁아집니다. 분석가는 수동 조사에 시간을 쓰지 않고 필요한 정보를 정확하게 받습니다.
엄격한 내부 AI 사용 정책 시행
엄격한 경계를 설정하고 공용 AI 모델에 들어갈 수 있는 정보를 제어하는 기술 가드를 배치하여 레거시 DLP 솔루션이 닫을 수 없는 취약성을 해결합니다.
삼성은 기술적인 보안 장치를 갖지 않고 AI 도구에 접근하는 직원의 예입니다. 2023년 4월 ChatGPT에 접근을 허용한 20일 이내에에, 회사는 여러 부서에서 기밀 정보가 유출되는 세 가지 별개의 누수를 경험했습니다.
엔지니어는 코딩 오류를 확인하기 위해 ChatGPT에 반도체 데이터베이스 소스 코드를 붙여넣었습니다. 이는 삼성의 제조 공정을 자세히 설명했습니다. 또 다른 사건에서, 직원은 장비 결함을 식별하기 위한 특수 코드를 업로드하여 최적화 제안을 요청했습니다. 직원은 또한 내부 미팅을 녹음하여 ChatGPT에 자동으로 분을 생성하도록 텍스트로 변환했습니다.
공개 AI 모델의 훈련 데이터 세트에 정보가 들어가면 삭제 버튼을 눌러서 지우거나 지우는 방법이 없습니다. 삼성은 결국 ChatGPT를 완전히 금지했습니다. 왜냐하면 유출된 기밀 콘텐츠를 회복할 수 없기 때문입니다.
중앙 집중식 데이터 거버넌스 설정
기업 AI 솔루션은 조직 내에서 액세스할 수 있는 정보만큼 안전합니다. 모든 시스템에 대한 권한을 표준화하면 안전한 AI 배포의 기초를 형성합니다. 내부 네트워크가 일관된 액세스 제어와 단편화된 관리 관행으로 고통을 겪을 때, 심지어 승인된 AI 도구도 우발적으로 기밀 인사 파일 또는 금융 기록을 승인되지 않은 직원에게 노출할 수 있습니다.
예를 들어, AXIS Capital은 다양한 지리적 지역에 걸쳐 분산된 독립적인 정책 및 청구 플랫폼과 직면했습니다. 각 비즈니스 라인은 자신의 보고서 참조 표준을 만들었습니다. 이러한 불일치는 인용, 보험 및 청구 조정에서 오류를 초래하여 기업 수준의 보고가 매우 어려웠습니다.
보험 회사는 웹 기반 관리 양식과 엄격한 보안 규칙을 사용하여 핵심 참조 계층을 표준화하기 위한 조직 전체 전략을 개발했습니다. 북미 산업 분류 시스템 및 표준 산업 분류 코드에서 시작하여 AXIS는 이전에 위치에 따라 달랐던 등급 및 보험 코드로 확장했습니다.
중앙 집중식 데이터 관리 및 제어를 구현함으로써 회사는 모든 운영에서 액세스할 수 있는 단일 보안 소스를 생성했습니다. 이는 플랫폼에 문제를 겪었던 불일치를 제거하고 AXIS가 핵심 보험 프로세스를 가속화하는 데 도움이 되었습니다. 새로운 제품을 출시하고, 운영 위험을 줄이고, 기업 수준에서 신뢰할 수 있는 분석을 달성했습니다.
기업 혁신의 미래를 보안
기업에서 AI를 채택하는 것은 시장에서 경쟁력을 유지하기 위해 필수적입니다. 구식 보안 프레임워크에 의존하고 구조화되지 않은 거버넌스 관행을容認하면 유출과 규정 위반이 가속화될 것입니다. 질문은 기업이 AI를 채택할지 여부가 아니라, 안전하게 채택할지 여부입니다. 다층 AI 위협 탐지 및 정보 액세스에 대한 엄격한 감독을 구현함으로써 기업은 AI 혁신을 채택하면서 가장 민감한 콘텐츠를 보호할 수 있습니다.












