내부 위협과 AI 의 시대, 기업은 어떻게 Cyber Resilience 을 확보해야 할까요
IT 전문가들과 보안 리더들은 오랫동안 경고해 왔습니다. 외부 사이버 공격, 특히 랜섬웨어는 언제든 발생할 수 있는 일처럼 보이며, 이는 비즈니스 리더들을 밤잠을 설치게 만드는 주요 원인이 되고 있습니다. IBM 과의 2025 년 데이터 유출 비용 보고서에 따르면, 전 세계 평균 유출 비용은 이미 440 만 달러에 달합니다. 이 수치는 보안 팀이 밤새게 만드는 압박감을 잘 보여줍니다. 그러나 외부 공격만이 유일한 위협은 아닙니다. 종종 간과되기 쉽고 과소평가받는 내부 위협의 위력이 훨씬 더 강력할 수 있다는 사실을 반드시 인지하셔야 합니다. 오늘 이 글에서는 외부 공격만큼 중요한 내부 위협과, 급부상하고 있는 생성형 AI 도우미에 따른 새로운 데이터 리스크에 대해 심층적으로 살펴봅니다.
먼저, 가장 오래된 취약점이라고 할 수 있는 ‘인간의 실수’ 문제를 자세히 살펴볼까요. 2024 년 연구 결과에 따르면, 전체 보안 유출 사건들 중 무려 68 % 가 인간 요인과 관련이 있었습니다. 단순한 실수부터 사회 공학을 활용한 교묘한 시도, 설정 오류에 이르기까지 인간 요소는 여전히 안전망의 가장 큰 간극을 만들어냅니다. 여기서 중요한 점은 오류만 만드는 것이 아닙니다. 신뢰해야 할 내부자를 악용하는 내부 위협도 매년 증가하고 있습니다.去年的 데이터를 보면 83 % 의 조직이 최소 한 번 이상의 내부 관련 사건을 경험했다고 합니다. 불만족스러운 직원이 데이터를 불법으로 도둑질한다거나, 단순히 잘못해서 접근 권한을 과도하게 부여한 경우 등, 신뢰할 수 있는 신원을 가진 사용자의 행동이 유출되면 감지에 오랜 시간이 걸릴 수 있고 복구가 매우 어렵습니다.
이러한 상황을 막기 위한 첫걸음은 사이버 보안 체인에서 사람이라는 고리가 가장 약점이 될 수 있다는 사실을 인정하는 것입니다. 아무리 진보된 인터넷 보안 인프라도 한 번의 부주의한 실수나 나쁜 의도를 가진 신뢰받는 사용자 때문에 뚫릴 수 없습니다. 따라서 지속적인 교육 문화를 만들고 책임감을 부여하는 것이 매우 중요합니다. 또한 직원의 권한은 필요한 최소한으로만 제한하는 Least Privilege 원칙을 적용해야 합니다. 사용자와 엔티티 행동 분석 (UEBA) 도구를 활용해야 합니다. 예상치 못한 데이터 전송이나 이상한 접근 패턴과 같은 이상 징후를 포착함으로써, 큰 피해가 발생하기 전에 신속하게 대응할 수 있습니다. 또한 기술적 안전장비도 매우 중요합니다. 인간 제어가 실패했을 때의 안전망으로 작용해야 합니다. 클라우드 애플리케이션과 엔드포인트 등 모든 데이터 소스를 포함하는 자동 백업이 효율적으로 작동하는지 확인해야 합니다. 만약 침해 사고나 내부자가 삭제했을 때 중요 데이터가 보호되지 않거나 간과되지 않도록 해야 합니다. 이 백업은 수정 불가 (Immutable) 와 변조 방지 특성을 가져야 하며, 악용 내부자가 복구 지점을 변경하거나 삭제하지 못하게 해야 합니다.
다음으로 주목해야 할 주제가 바로 AI 의 딜레마입니다. AI 가 생산성과 혁신을 증진시킨다는 약속을 가져온 반면, 새로운 위협도 동반했습니다. 코딩, 작성, 데이터 분석 등 다양한 워크플로우에서 AI 코파일럿과 에이전트가 등장함에 따라攻击 표면이 크게 넓어집니다. AI 가 효과적으로 작동하려면 문헌과 독점 시스템과 같은 민감한 내부 데이터에 접근이 필요합니다. 따라서 접근 권한과 데이터 거버넌스에서의 가장 작은 실수도 조직에 막대한 타격을 줄 수 있습니다. 이러한 우려는 업계에서도 무시하지 않고 있습니다. 미국의 국립표준기술연구소 (NIST) 는 AI 위험 관리 프레임워크에서 AI 모델이 입력된 데이터를 명시하지 않아도 ‘기억’, 공격, 또는 다른 소스를 결합하여 민감한 정보를 누설하거나 생성’될 수 있다고 경고했습니다.
민간 부문에서도 보안 리더 80 % 이상은 생성형 AI 가 기밀 정보를 누설할 수 있다는 점에 우려를表和하고 있으며, 24 % 만 생성형 AI 이니셔티브를 완전히 보호하고 있습니다. 특히 Gartner 는 2027 년까지 생성형 AI 의 부적절 사용으로 인한 AI 관련 데이터 유출의 40 % 이상 발생할 것으로 예상합니다. 엔터프라이즈는 AI 를 비즈니스 프로세스에 적용하면서도 사이버 공격의 문을 열어두지 않기 위해 무엇을 해야 할까요? 첫 단계는 AI 에이전트를 위협 모델의 일부로 취급하는 것입니다. 전통적인 IT 환경을 위해 적용되던 보안 원칙인 제로 트러스트, 데이터 최소화, 암호화, 분할 등을 AI 구현에도 동일하게 적용해야 합니다. AI 에이전트는 특권화된 접근 권한을 가진 도구로 보아야 하며, 이에 따른 관리를 해야 합니다. 이 에이전트에게 입력되는 데이터는 검토하고 정리해야 합니다. 훈련 세트에서 구식이나 과도하게 민감한 파일을 제거하고 승인된 데이터 소스만 활용해야 합니다.
또한 AI 상호작용에 대한 지속적인 모니터링 및 로그 기록이 필수입니다. 이를 통해 기밀 데이터를 오남용하거나 과다 공유하는 징후를 감지할 수 있는 감사 추적을 구성해야 합니다. 인간 실수를 줄이기 위한 AI 가이드라인에는 보안 인식 교육 내용도 포함되어야 합니다. 직원들은 AI 에이전트가 샌드박스 환경이 아니라는 것을 이해하고, 어떤 민감한 데이터도 기록되거나 저장될 수 있다는 점을 알아야 합니다. 결국, 외부 공격뿐만 아니라 내부인과 AI 도우미를 어떻게 통제할 것인가가 미래의 데이터 리스크 관리 핵심이 될 것입니다. 우리는 사이버 회복탄력성 (Resilience) 을 단순히 기술을 구매하는 것이 아니라 문화를 만들고, AI 에 대한 새로운 규제를 준비하며, 특히 사람이라는 요소에 관심을 기울여야 합니다. 기술은 도구일 뿐입니다. 사람을 교육하고, AI 의 한계를 인지하며, 수정 불가능한 백업과 UEBA 도구를 준비함으로써 기업을 지키는 방어선이 완성됩니다.
이 글은 Latest from TechRadar의 기사를 바탕으로 작성되었습니다.
