사상 리더

암흑 AI는 인적 오류가 아니라 설계 오류입니다

Unite.AI를 Google의 선호 소스에 추가

이 글에서 하나의 문장을 기억하기 바랍니다. 다른 모든 것을 잊어버리더라도 이 문장을 기억하세요: 암흑 AI는 안전한 경로를 느리게 만든 결과입니다.

그것은 뜨거운 의견이 아닙니다. 그것은 25년 동안 모든 보안 영역에서 관찰한 패턴입니다._shadow IT, BYOD, 클라우드 확장 등이 그 예입니다. 이제 그것이 AI와 함께 다시 발생하고 있습니다. 그러나 이번에는 더 빠르고 더 높은 став각으로 발생하고 있습니다.

밤새 고민해야 할 간격

마이크로소프트와 링크드인 2024년 작업 트렌드 지수는 대부분의 보안 리더가 이미 직감적으로 느꼈던 것을 숫자로 나타내었습니다: 지식 노동자의 75%가 작업에서 AI 도구를 사용하며, 78%가 자체 도구를 가져옵니다. 그것은 실험이 아닙니다. 그것은 기다리지 않고 먼저 움직이는 노동력입니다.

そして痛い 부분입니다: 관리가 따라가지 못하고 있습니다. 2025년 Checkmarx 설문조사에 따르면, 코드 생성을 위한 AI 도구를 사용하는 엔지니어 팀의 대부분에도 불구하고, 오직 18%의 조직이 AI 지원 코드 생성을 위한 관리 정책을 가지고 있습니다. 코드에 대한 간격이如此 넓다면, 팀이 실행하는 다른 AI 파워드 워크플로우는 어떨까요? 채택은 관리를 기다리지 않고, 관리를 앞서고 있습니다.

사용자는 무모하지 않습니다. 합리적입니다. 더 빠른 도구를 찾았기 때문입니다. 공식적인 경로를 따라 안전하게 사용하려면 Python을 설치하고, GCP 프로젝트를 생성하고, 서비스 계정을 생성하고, JSON 자격증명을 노트북에 다운로드하고, 로컬 MCP 서버를 구성해야 합니다. 실제 이야기입니다. 실제 결과: 사용자는 3단계에서 포기했습니다.

계속 보는 실패 모드

패턴을 구체적으로 만들겠습니다. 수십 개의 조직에서 이와 비슷한 변화를 관찰했습니다.

마케팅 책임자는 블로그 포스트를 읽습니다: Google 애널리틱스 MCP 서버에 AI 어시스턴트를 연결하고, 몇 초 안에 SEO 보고서를 실행합니다. 좋습니다. 그렇게 하고 싶습니다.

그녀는 관리되지 않는 경로를 따라갑니다. 의존성을 설치합니다. 클라우드 프로젝트를 생성합니다. 서비스 계정을 생성합니다. 자격증명 파일을 노트북에 다운로드합니다. 로컬에서 통합을 구성합니다.

그녀는 포기합니다. 3단계에서. 너무 많은 마찰. 잘못된 도구를 잘못된 사람에게 주었습니다.

지금 내가 말한 것을 들어보세요. 문제는 마케팅 책임자가 아닙니다. 그녀는 똑똑합니다. 그녀는 동기부여를 받았습니다. 그녀는 AI 도구를 채택하고 싶은 바로 그 사람입니다. 문제는 안전한 경로가 불안전한 경로보다 느렸기 때문입니다.

그것은 내가 본 모든 레거시 액세스 프로그램의 실패 모드입니다. 관리되는 경로가 관리되지 않는 경로보다 더 어려우면, 사용자는 관리되지 않는 경로를 찾을 것입니다. 항상 vậy입니다. 그리고 침해가 발생했을 때, 아니라면 알게 됩니다.

다섯 개의 무덤

이 문제를 해결하기 위해 5가지 다른 방법을 시도해 본 조직을 보았습니다. 각 접근 방식은 마찰을 추가했지만 속도를 추가하지 않았기 때문에 실패했습니다.

첫 번째 시도는 모든 팀이 자신의 AI 도구를 선택하도록 하는 것입니다. 결과는 14개의 중복 구독과 0개의 감사 추적입니다. 채택을 민주화했지만 중앙화는 아무 것도 없습니다.

두 번째 시도는 모든 것을 SSO 뒤에 두는 것입니다. SSO는 로그인을 해결합니다. 그러나 SSO는 행동을 해결하지 않습니다. 에이전트가 인증되면 SSO 계층은 다음에 무엇을 할지 모릅니다.

세 번째 시도는 에이전트 간에 서비스 계정을 공유하는 것입니다. 한 번의 사고 후에, 귀하는 Attribution이 없습니다. 무엇이 잘못되었는지 알 수 없습니다.

네 번째 시도는 AI 정책을 작성하고 위키에 게시하는 것입니다. 6주 동안 포괄적인 AI 사용 정책을 작성한 조직을 보았습니다. 모든 손에 문서를 배포했지만, 3개월 후에 직원의 3분의 1이 문서를 열어보지 않은 것을 발견했습니다. 아무도 문서를 읽지 않습니다. 사람들은 기본값을 읽습니다. 쉽게 할 수 있는 것이 무엇이든지 됩니다. 위키 페이지는 절대 쉽지 않습니다.

다섯 번째 시도는 모든 AI 프로젝트에 대한 중앙 집중식 검토委员会를 설립하는 것입니다. 책임감을 느끼고 있습니다. 그러나 병목 현상을 만들었습니다. 한 쿼터 내에, 팀은 귀하를 우회하고, 귀하는 정확히 예방하려고 했던 암흑 AI 문제를 만들었습니다.

이 다섯 개의 무덤은 모두 같은 비문이 있습니다: 노트북에 흩어져 있는 자격증명, 감사 추적이 없고, 많은 교차된 손가락이 있습니다.

실제로 작동하는 반전

수정은 더 많은 마찰을 추가하는 것이 아닙니다. 그것은 반전입니다.

전통적인 보안은 나쁜 행동을 방지하기 위해 마찰을 구축합니다. 사용자는 그것을 우회합니다. 암흑 AI가 나타납니다. 귀하는 침해가 발생했을 때 알게 됩니다.

반전합니다. 제공된 경로를 관리되지 않는 경로보다 빠르게 만듭니다.

실제로 무엇을 의미하는지 보겠습니다. 같은 마케팅 책임자 – Python과 서비스 계정을 다루지 말고 – AI 어시스턴트 내에서 Google 애널리틱스에 대한 액세스를 요청합니다. 요청은 정책 엔진에 도달합니다. 낮은 위험, 알려진 도구, 알려진 사용자 – 자동 승인됩니다. 자격증명은 보관됩니다. 범위가 지정되고, 일시적입니다. 그것은 그녀의 노트북에 닿지 않습니다. 모든 쿼리는 로깅됩니다. 그녀는 1분 내에 보고서를 실행하고 있습니다.

같은 사람. 같은 결과. 원하는 결과. 시간의 한 조각. 완전한 감사 추적. 다른 인센티브. 다른 결과.

그것이 올바르게 구축된 AI 액세스 관리의 모습입니다. 가장 빠른 경로가 가장 안전한 경로가 됩니다. IT를 우회하려는 인센티브가 사라집니다. 그것은 귀하가 더 강하게 컴플라이언스를 강요했기 때문이 아닙니다. 컴플라이언스가 대안보다 더 쉽기 때문입니다. 관리되는 경로가 실제로 관리되지 않는 경로보다 빠르면, 암흑 AI는 스스로 해결됩니다.

무엇이 중요한지 측정

그것은 결코 사라지지 않는 지표입니다: 관리되는 경로가 관리되지 않는 경로보다 빠른지 여부입니다. 관리되지 않는 경로가 관리되는 경로보다 빠르면, 암흑 AI가 돌아오고, 귀하는 다시 시작합니다.

그것은 일회적인 측정이 아닙니다. 그것은 지속적인 신호입니다. 귀하가 추가 단계, 검토, 승인을 추가할 때마다, 귀하는 관리되지 않는 경로를 더 매력적으로 만들지 않았는지 물어보세요.

셀프 서비스는 생산성 기능이 아닙니다. 그것은 보안 기능입니다. 그것은 대부분의 보안 팀이 액세스 관리에 대해 생각하는 방식을 뒤집습니다. 그리고 그것은 제가 제공할 수 있는 가장 중요한 재구성입니다. 마찰은 위험을 생성합니다 – 항상 vậy입니다. 귀하가 원하는 행동을 하려면, 그것을 기본값으로 만듭니다. 귀하가 원하지 않는 행동을 하려면, 그것을 대안보다 더 어렵게 만듭니다. 그 원칙을 따라서, 귀하의 대부분의 암흑 AI 문제가 스스로 해결됩니다.

케빈 페이지는 미국 군대, Salesforce, MuleSoft, Flexport, ConductorOne에서 30년 이상의 경험을 가진 보안 리더입니다. 그는 에이전트 AI 시대의 아이덴티티 거버넌스에 대해 글을 씁니다.