AX만큼이나 중요한 보안 역량 강화[김현정의 IT 세상]

이 기사 AI가 핵심만 딱!
애니메이션 이미지
최은영 기자I 2025.09.01 05:00:00

김현정 한국IBM 컨설팅 대표
정교해진 AI 기반 피싱 공격, 기술적 방어로는 역부족
조직문화·정책 관점 아우르는 보안 거버넌스 역량 갖춰야

[김현정 한국IBM 컨설팅 대표] 최근 인공지능(AI)이 만들어낸 정교한 피싱 이메일과 악성 코드가 한국뿐 아니라 전 세계 기업의 시스템을 공격해 대규모 데이터 유출로 이어진 사례들은 매번 놀라움을 안긴다. 기술력과 투자 여력이 충분한 글로벌 빅테크나 대기업조차 보안 사고에서 자유롭지 않다는 점은 AI 시대의 보안에 대한 새로운 통찰이 필요함을 의미한다. IBM이 매년 발표하는 글로벌 데이터 유출 비용 보고서에 따르면 지난해 발생한 데이터 유출 사고 건당 글로벌 평균 비용은 444만 달러, 한화로 약 61억원 규모다. 이는 5년 만에 처음으로 감소한 수치이긴 하지만 자세히 들여다보면 흥미로운 점을 몇 가지 찾을 수 있다.

우선 데이터 유출 비용의 지역적 양극화다. 글로벌 평균 비용은 감소했지만 미국은 높은 규제 벌금과 탐지 및 대응 비용 증가로 오히려 비용이 급증했는데 이는 미래 환경이 변화할 경우 침해 비용이 급증할 수 있음을 시사한다.

두 번째는 올해 보고서에서 가장 주목하고 있는 AI 관련 거버넌스 부재가 초래하는 위험의 증가다. 이번 조사 대상 기업의 63%는 AI를 도입하고 있지만 거버넌스 정책을 갖추고 있지 않다고 응답했으며 AI 관련 보안 사고를 경험한 기업의 97%는 적절한 수준의 AI 접근 제어가 부족했다고 답했다는 점에서 거버넌스에 대한 이해와 투자가 즉각적으로 필요함을 알 수 있다.

특히 조직 내에서 AI에 대한 명확한 통제 정책 없이 승인받지 않은 인터넷 기반 AI 도구를 무단으로 사용하는 ‘섀도 AI’(Shadow AI)가 확산할 경우 기업 보안은 상당히 큰 위협에 노출된다. 섀도 AI가 만연한 기업의 경우 평균 침해 비용이 약 9억원 정도 더 높게 나타났으며 데이터 유출 위험도와 AI 모델 및 데이터 오염 가능성 역시 더 높은 것으로 나타났다. 복잡한 정보통신기술(IT) 환경으로 인해 데이터가 여러 군데 분산해 있는 기업 역시 위험도가 높다. 이러한 기업들은 데이터 유출을 탐지하고 억제하는 데 걸리는 시간이 평균 276일로 단일 환경을 관리하는 경우(204일)보다 72일이 더 소요되는 것으로 분석됐다. 느린 사고 대응 속도는 복구 비용의 증가, 고객 신뢰 상실과 같은 간접 피해를 기하급수적으로 키울 수 있는 위험을 내포한다.

사실 보안 관점에서 AI는 양날의 검으로 부상하고 있기 때문에 부정적인 요소만을 우려할 필요는 없다. AI가 그 자체로 강력한 보안 솔루션이 될 수 있기 때문이다. 이미 AI와 자동화 기술을 보안에 광범위하게 활용하는 기업은 그렇지 않은 기업에 비해 데이터 유출 비용을 29억원(43%) 절감할 수 있고 유출 탐지 및 대응에 걸리는 시간도 80일 단축할 수 있음이 확인되고 있다.

그렇다면 AI 기술 도입에 박차를 가하는 기업들이 빠르게 진화하는 보안 위협에 대응하려면 어떻게 해야 할까. AI 데이터는 클라우드를 통해 이동하고 클라우드에서 작동하며 타사 클라우드와의 상호작용이 필요할 가능성이 높다. 따라서 조직은 클라우드 환경에서 강력한 신원(ID) 및 액세스 관리 체계를 구축하고 휴대전화 문자 메시지 전송 서비스(SMS) 기반 인증 대신 첨단 다중 인증(MFA)을 도입해 보안을 강화해야 한다. 또한 클라우드 구성과 권한을 면밀히 검토하고 클라우드 네이티브 보안 도구와 AI 기반 자동화 기술을 활용해 위험을 신속히 감지하고 완화해야 한다. 아울러 포괄적 관점에서 AI 거버넌스와 규정 준수를 강화해 AI 시스템의 개발 및 배포가 조직의 목표에 부합하도록 관리하고 데이터 계보 추적 기술을 통해 데이터 흐름을 투명하게 파악해야 한다. 마지막으로 직원들을 대상으로 새로운 AI 위협과 모범 사례에 대해 정기적으로 교육하고 훈련해야 한다.

거의 모든 기업이 AI 전환(AX) 가속화를 외치고 있는 요즘 보안의 초점이 단순한 기술적 방어에 머물러서는 곤란하다. AI 시대 보안이 코드를 넘어 거버넌스 개념으로 자리 잡아야 기업의 혁신과 지속 가능성이 유지될 수 있다. AI의 빠른 도입 못지않게 조직 문화와 정책의 관점까지 아우르는 철저한 보안 체계 역량을 갖추는 것, 이것이 바로 우리가 놓치지 말아야 할 과제다.

이 기사 AI가 핵심만 딱!
애니메이션 이미지지

주요 뉴스

ⓒ종합 경제정보 미디어 이데일리 - 상업적 무단전재 & 재배포 금지