CISOs의 AI 보안 역량 부족, 배포된 AI 도구 보호 기술과 기술자 수준 심각한 갭

CISOs의 AI 보안 역량 부족, 배포된 AI 도구 보호 기술과 기술자 수준 심각한 갭

CISOs의 AI 보안 역량 부족, 배포된 AI 도구 보호 기술과 기술자 수준 심각한 갭

기업의 AI 도입 가속화에 비해 보안 전담자들의 기술 역량이 현저히 뒤처져 ‘AI 보안 공백’ 심화

  • 보안 담당 임원(CISO)을 포함한 기업의 보안 전문가들이 생성형 AI, AI 에이전트, 프롬프트 인젝션 등 신규 위협에 대한 기술 교육과 검증 도구를 충분히 갖추지 못한 상태에서 AI 도구들이 기업 환경에 대규모로 배포되고 있으며, 이는 ‘Shadow AI(무단 AI 도입)’ 환경을 양산하고 있습니다.
  • 기존의 데이터 손실 방지(DLP), 접근 제어(IAM) 등 보안 기술이 AI 기반 공격 매개변수(Prompt Injection, Model Poisoning)에 대응할 수 없다는 점이 확인되었으며, 기업들이 2025년 대비 AI 보안 교육에 대한 예산 배분을 대폭 증가시켜야 한다는 의견이 지배적입니다.
  • CISOs의 75% 이상이 자신의 조직에 배포된 생성형 AI의 전체 목록을 파악하지 못하고 있으며, 특히 직원들이 개인적으로 도입한 ChatGPT, Claude, Gemini 등의 사용 실태를 감시할 수 있는 기술이 미흡한 상태입니다.
  • 미국의 SANS Institute, EC-Council 등 보안 교육 기관들이 AI 보안 인증 과정(AI Security Certification)을 신설하고 있으며, EU의 NIS2 규제에도 AI 도구 관리 기준이 추가되는 추세로 볼 때, 한국도 관련 교육 과정 표준화와 기업의 의무 교육 시간 규정이 필요합니다.
  • 정부 기관, 금융기관, 의료기관 등에서 AI 보안 담당자(AI Security Officer) 신설, AI 도구 통합 관리 플랫폼(AI Governance) 의무 도입, 정기적 보안 감시(Audit) 제도 등을 선제적으로 구축해야 하며, 이를 통해 기업의 디지털 전환 과정에서의 보안 리스크를 선제 차단할 수 있습니다.

이번 사건은 기술 진화 속도가 기업의 보안 역량을 초월하고 있음을 명확히 보여준다는 점에서 주목할 필요가 있다. 단기적으로는 AI 도구 사용 인벤토리 구축 및 교육 강화, 중장기적으로는 AI 보안 전담 조직 신설 및 국내 인증 제도 표준화가 필수이다.

출처: The Hacker News