사이버 보안
기업에서 안전하지 않은 AI가 사용되는 경우
기업은 시장에서 경쟁력을 유지하기 위해 생성형 인공 지능(AI)을 채택하기 위해 경쟁하고 있습니다. 그러나 보안 팀은 과거의 기술 시대에 설계된 구식 프레임워크에 의존하고 있기 때문에 어려움을 겪고 있습니다. 수십 년 동안 조직을 성공적으로 보호한 도구는 직원이 브라우저 기반 AI 플랫폼과 상호 작용할 때 중요한 취약성을 노출시킵니다. 최신 기술을 안전하게 채택하려면 기업은 정보에 대한 액세스를 제어하고 새로운 위협을 탐지하는 방식을 완전히 재고해야 합니다.
기업에서 Shadow AI의 증가하는 위협
Shadow AI는 직원이 공식적인 IT 채널을 우회하고 작업에 사용하기 위해 비인가된 소비자급 AI 도구를 사용할 때 발생합니다. 이러한 플랫폼은 내부 승인 프로세스가 따라갈 수 없는 속도와 편의성을 제공하여 생산성에 중점을 둔 근로자에게 매력적으로 느껴집니다.
최근 연구에 따르면 직원의 ChatGPT 이용 중 73.8%가 회사 계정이 아닌 계정에서 발생합니다. 이는 민감한 정보가 공개 모델로 직접 흐른다는 뜻입니다. Gemini와 Bard의 개인 계정 이용 비율도 각각 94.4%와 95.9%에 이릅니다.
검증되지 않은 외부 플랫폼에 작업을 아웃소싱하는 것은 상당한 결과를 초래합니다. 분석에 따르면 55%의 모든 AI 실패는 이러한 제3자 솔루션에서 발생하며, 이는 평판 손상 및 재정 손실을 포함한 위험을 초래합니다. 소비자 불신, 규정 위반 및 소송이 종종 따릅니다. 위험 분석 없이 제3자 AI 도구를 배포한 회사에서는 이는 경보입니다.
강제 가능한 지침이 없으면 직원은 민감한 회사 정보를 과도하게 공유해 큰 개인정보 보호 책임을 초래합니다. 반면 많은 외부 플랫폼은 기밀 업무 기록을 지키는 데 필요한 엄격한 보안 조치를 갖추지 못했습니다. 이들 서비스의 저장 정책과 관행은 의도치 않게 고객 정보와 재무 기록을 잠재적 침해에 노출할 수 있습니다.
전통적인 데이터 손실 방지의 실패
기존 데이터 유출 방지(DLP) 도구는 파일 다운로드나 이메일 첨부 전송을 막기 위해 설계됐습니다. 본래 목적에는 효과적이지만 브라우저 기반 AI 시대에는 근본적인 한계가 있습니다. 직원이 AI 프롬프트 창에 직접 입력하거나 붙여넣는 텍스트는 쉽게 감시하거나 차단하기 어렵습니다. 이로 생기는 보안 사각지대는 분기가 지날수록 더 큰 문제가 됩니다.
이 간격은 이러한 도구가 보호할 수 있는 것과 보호할 수 없는 것을 살펴보면 명확해집니다:
- DLP가 포착: 파일 다운로드, 이메일 첨부 파일, USB 전송 및 문서 업로드
- DLP가 놓침: 브라우저 창으로의 복사 및 붙여넣기 동작, 수동으로 입력한 프롬프트, 텍스트로 변환된 스크린샷 및 웹 애플리케이션으로의 직접 텍스트 입력
조직 전반에서 AI 채택이 가속화함에 따라 이 커버리지 간격은 확대되고, 전통적인 보안 인프라가 해결하지 못했던 정보 유출을 위한 통로를 생성합니다. 보안 팀은 민감한 콘텐츠가 이미 조직의 제어를 벗어난 후에만 침해를 발견하는 반응적 위치에 있습니다.
안전한 기업 AI를 위한 최선의 접근법
구식 DLP 솔루션에 의존하고 AI 채택의 현실을 무시하는 것은 장기적인 비즈니스 전략을 구성하지 않습니다. 기업은 새로운 공격에 적응하고 민감한 정보를 보호하는 엄격한 경계를 적용하는 AI 기반 위협 탐지로 업그레이드해야 합니다. 중앙 집중식 거버넌스 관행을 통해 우발적 노출을 방지하여 이 보안 기반을 완성합니다.
다층 AI 컨텍스트로 전환
기존 위협 탐지 도구는 알려진 과거 공격의 특징을 찾는 사후 대응 규칙에 의존합니다. 이 방식은 정상적인 직원 행동을 의심스럽다고 판단해 오탐을 지나치게 많이 만들거나, 데이터베이스의 기존 패턴과 맞지 않는 새로운 공격을 완전히 놓칠 수 있습니다.
예를 들어 Artesia General Hospital은 환자 진료 운영과 디지털 생태계를 보호하는 데 이런 한계가 있음을 깨닫고 Darktrace 기술을 도입했습니다. 플랫폼은 미리 정한 위협 목록 없이 병원 네트워크의 모든 기기, 사용자, 상호작용을 학습해 정상 행동이 무엇인지 처음부터 파악합니다.
Cyber AI Analyst는 사람 분석가와 비슷한 방식으로 경보를 조사하면서, 환자 기록과 병원 운영에 대한 실제 위협을 시사할 수 있는 미묘한 이상 징후를 연결합니다. 시스템은 Artesia의 네트워크 위협을 자동으로 조사하여 경보 중에 실제 보안 사고를 나타내는 항목을 결정합니다.
이런 다층 AI 접근은 보안팀에 부담을 주는 오탐을 크게 줄입니다. 하루 100건의 무해한 알림 대신 실제로 사람이 주의를 기울여야 할 중대한 사건 두세 건에 집중할 수 있게 되면 검토 범위가 좁아집니다. 분석가는 수작업 조사에 몇 시간을 쓰지 않고도 필요한 정보를 정확히 받습니다.
엄격한 내부 AI 사용 정책 시행
엄격한 경계를 설정하고 공용 AI 모델에 들어갈 수 있는 정보를 제어하는 기술 가드를 배치하여 레거시 DLP 솔루션이 닫을 수 없는 취약성을 해결합니다.
삼성 사례는 충분한 기술적 안전장치 없이 직원에게 AI 도구 접근을 허용했을 때의 위험을 보여 줍니다. 2023년 4월 ChatGPT 접근을 허용한 지 20일 이내에회사는 여러 부서의 고도 기밀 정보가 노출되는 별개 유출 사고 세 건을 겪었습니다.
엔지니어들은 코딩 오류를 찾으려고 독점 반도체 데이터베이스 소스 코드를 ChatGPT에 붙여넣어 삼성 제조 공정의 핵심 세부사항을 노출했습니다. 다른 사건에서는 직원이 최적화 제안을 구하려고 장비 결함 식별용 특수 코드를 올렸습니다. 직원들은 녹음된 내부 회의를 텍스트로 바꾼 뒤 자동 회의록 작성을 위해 ChatGPT에 입력하기도 했습니다.
공개 AI 모델의 훈련 데이터 세트에 정보가 들어가면 삭제 버튼을 눌러서 지우거나 지우는 방법이 없습니다. 삼성은 결국 ChatGPT를 완전히 금지했습니다. 왜냐하면 유출된 기밀 콘텐츠를 회복할 수 없기 때문입니다.
중앙 집중식 데이터 거버넌스 설정
기업 AI 솔루션의 보안은 조직 안에서 접근할 수 있는 정보의 보안 수준에 달려 있으며, 모든 시스템의 권한을 표준화하는 것이 안전한 도입의 기초입니다. 내부 네트워크의 접근 통제가 일관되지 않고 관리가 분산돼 있으면 승인된 AI 도구도 기밀 인사 파일이나 재무 기록을 권한 없는 직원에게 실수로 보여 줄 수 있습니다.
예를 들어 AXIS Capital은 지역별로 흩어져 서로 분리된 보험계약·보험금 청구 플랫폼에서 이런 문제를 겪었습니다. 각 사업부는 자신의 보고서 참조 표준을 만들었습니다. 그 불일치는 보험료 견적, 인수 심사, 보험금 사정의 오류로 이어져 전사 보고를 매우 어렵게 했습니다.
이 보험사는 웹 기반 데이터 관리 양식과 엄격한 보안 규칙으로 핵심 참조 계층을 표준화하는 전사 전략을 세웠습니다. 북미산업분류체계(NAICS)와 표준산업분류(SIC) 코드에서 시작해, 이전에는 지역마다 달랐던 요율 산정 및 인수 심사 코드로 범위를 넓혔습니다.
중앙 집중식 데이터 관리 및 제어를 구현함으로써 회사는 모든 운영에서 액세스할 수 있는 단일 보안 소스를 생성했습니다. 이는 플랫폼에 문제를 겪었던 불일치를 제거하고 AXIS가 핵심 보험 프로세스를 가속화하는 데 도움이 되었습니다. 새로운 제품을 출시하고, 운영 위험을 줄이고, 기업 수준에서 신뢰할 수 있는 분석을 달성했습니다.
기업 혁신의 미래를 보안
시장 우위를 놓고 경쟁하는 기업에게 AI 도입은 피하기 어렵습니다. 낡은 보안 체계에 의존하고 체계 없는 거버넌스 관행을 방치하면 정보 유출과 규정 위반이 더 빨라질 뿐입니다. 문제는 도입 여부보다 안전하게 도입하는지입니다. 다층 AI 위협 탐지와 엄격한 정보 접근 감독을 갖추면 가장 민감한 콘텐츠를 보호하면서 AI 혁신을 활용할 수 있습니다.












