NewsLayer.com

AI 에이전트 제로 트러스트, 가시성 부재 해결부터 시작된다

AI 에이전트를 위한 제로 트러스트는 가시성 부재 문제를 해결하는 것에서 시작된다고 The Hacker News는 보도했다.

The Hacker News

Publisher

Sep 26, 2026 at 10:30 AM UTC · Updated 2일 전 · 7 분 소요

AI 에이전트 제로 트러스트, 가시성 부재 해결부터 시작된다
Image via The Hacker News

Key Signal

70% Sensitive data oversight gap

Last Updated

2일 전

AI 에이전트에 대해 이야기하는 방식이 변화하고 있으며, 이를 구현하는 방식에는 더욱 근본적인 변화가 필요합니다. 초기 담론이 조직이 얼마나 빨리 에이전트를 구축할 수 있는지와 얼마나 많은 생산성을 약속할 수 있는지에 집중했다면, 최근 OpenAI 에이전트 평가 중 발생하여 널리 논의된 Hugging Face 침입 사건을 포함한 일련의 사건들은 조직으로 하여금 속도가 배포되는 대상을 보안하는 능력을 앞질렀는지 검토하게 만들었습니다. 보안 팀은 에이전트가 실행된 후 어디까지 접근할 수 있는지, 그리고 문제가 생기기 전에 누군가 이를 알아챌 수 있을지 점점 더 많이 묻고 있습니다. 통제 제어와 탐지로 바로 뛰어들고 싶은 유혹이 크겠지만, 도약하기 전에 먼저 살펴봐야 합니다.

Veeam의 연구에 따르면 조직의 70%가 AI 워크플로우가 완전한 감독 없이 이미 민감한 기업 데이터와 접촉하고 있음을 인정했으며, 67%는 IT 부서가 직원이 구축 중인 자율 워크플로우를 완전히 추적할 수 없다고 보고했습니다. 섀도우 AI는 AI 에이전트 가시성에 대한 과제 중 하나일 뿐이지만, 이 근본적인 첫 단계가 얼마나 빠르고 광범위하게 파악하기 힘든 상태가 될 수 있는지를 잘 보여줍니다.

제로 트러스트 원칙은 AI 거버넌스 프로그램을 지원할 수 있지만, 올바른 순서가 보장되어야 합니다. "볼 수 없는 것은 거버넌스할 수 없다"는 것은 SANS 치트 시트인 AI 에이전트를 위한 제로 트러스트: 보안 체크리스트의 맨 위에 있는 기본 원칙입니다. 이 치트 시트는 자산 목록 작성을 모든 강제 통제보다 앞에 두며, 이를 필수적인 전제 조건으로 취급하는 데는 이유가 있습니다. 실제 상황에서 조직은 이름 있는 소유자도 없고, 정의된 범위도 없으며, 목록에 등록되지도 않은 에이전트에 대해 정책 시행 지점이나 권한 부여 체계로 바로 건너뛸 수 있습니다. 이러한 작업 순서는 제로 트러스트 프로그램이 실패하는 원인이 됩니다. 정체를 알 수 없는 에이전트들 앞에 놓인 프록시나 권한 부여 계층은 실제로 강제할 대상이 없는 셈입니다.

다음은 공격자처럼 생각하는 “Think Red” 관점에서 고려해야 할 사항과, 정보에 입각한 방어자로서 행동하는 “Act Blue” 관점에서 채택할 수 있는 솔루션을 포함한 세 가지 가시성 과제입니다.

챌린지 1: 에이전트 사용은 섀도우 IT의 새로운 형태입니다

새로운 기술이 등장하면 채택이 먼저 이루어지고 거버넌스는 나중에 따르거나, 아예 따르지 않기도 합니다. 보안 팀이 이러한 격차를 인지하면 가장 먼저 드는 본능은 종종 예방이며, 여기에는 승인되지 않은 도구 차단, 액세스 차단 또는 낯선 대상의 가동 중단 등이 포함될 수 있습니다. 이러한 프로세스에 예산과 관심이 먼저 집중되지만, 이미 존재하는 것이 무엇인지 파악하기도 전에 차단부터 하면 섀도우 배포와 함께 정당한 사용까지 중단시킬 위험이 있습니다. 섀도우 IT 문제는 오랫동안 다른 기술에서 인정되고 해결되어 왔지만, AI에 있어서는 아직 초기 단계에 머물러 있습니다.

Article Intelligence

Topics

Sponsored

Ad
House — Advertise on NewsLayer
NewsLayerLearn more

NewsLayer Premium

Unlock deeper intelligence.

Ad-free reading, exclusive research, and real-time onchain insights.

Go Premium