Categories: News

AWS, 조작에도 AI 에이전트 데이터 접근을 인프라에서 제한

AI 에이전트 권한을 인프라에서 강제해 조작 시도에도 데이터 오남용을 차단하는 접근이 제시되며, 기업용 CRM과 지식베이스를 포함한 업무 자동화 환경에서 사용자별 정보 접근을 세분화하는 사례를 통해 보안 강화와 규제 대응 가능성이 부각된다.

  • AWS는 Amazon Bedrock AgentCore를 사용하는 AI 에이전트가 Amazon DynamoDB와 Amazon Bedrock Knowledge Bases, Salesforce 등 외부 SaaS와 내부 지식베이스에 연결될 때 사용자 요청 맥락을 함께 전달해 인프라와 다운스트림 서비스가 권한을 강제하도록 설계했으며, 이를 통해 에이전트가 오케스트레이터 역할만 수행하고 실제 접근 통제는 각 서비스가 담당하도록 한 것이 특징이다.
  • CRM 애플리케이션 예시에서 Sales와 Finance 부서 직원이 동일한 AI 에이전트로 계약서와 가격 전략, 매출 파이프라인, 송장, 결제 기록, 재무 보고서를 조회할 수 있지만, Amazon DynamoDB와 Salesforce, Bedrock Knowledge Bases는 요청 토큰에 포함된 부서 정보를 사용해 Sales 직원에게 Finance 데이터 노출을 차단하고 Finance 직원에게는 매출 파이프라인 등 영업 내부 자료 접근을 막도록 설정해, 동일 에이전트 사용 환경에서도 역할 기반 데이터 구분이 유지되도록 했다.
  • 이 구조에서 직원은 먼저 기업 계정으로 인증을 수행하고 Amazon Cognito, Microsoft Entra ID, Okta 같은 ID 제공자가 발급하는 토큰에 부서와 역할 정보가 포함되며, Amazon Bedrock AgentCore Runtime가 이 토큰을 검증해 사전 정의된 권한 요건을 충족하지 못하는 요청은 에이전트 실행 전에 차단하고, 이후 다운스트림 서비스 호출 시에도 같은 권한 맥락을 전달해 각 서비스의 공유 규칙과 메타데이터 필터링에 따라 부서별로 허용된 레코드와 문서만 반환되도록 한다.
  • 2026년 8월 20일 AWS는 Anshu Bathla, Prafful Gupta, Rohit Verma 등 3명의 저자 명의로 이 접근을 공개하며 Amazon Bedrock AgentCore Runtime, Amazon DynamoDB, Salesforce, Amazon Cognito를 연계한 데모 아키텍처를 제시했고, Bedrock Knowledge Bases에서는 메타데이터 기반 필터링과 별도 IAM 정책이 적용된 지식베이스 분리를 병행해야 한다고 권고해 애플리케이션 계층과 IAM 계층의 이중 통제를 통해 민감 데이터 격리를 강화하는 실무 구성을 보여줬다.
  • AWS가 에이전트에게 광범위한 시스템 권한을 부여하지 말고 Amazon DynamoDB, Salesforce, Bedrock Knowledge Bases 같은 기초 서비스에 요청 거부 규칙을 설정해 프롬프트 인젝션이나 애플리케이션 버그 발생 시에도 비인가 데이터 조회를 차단하라고 권고한 것은, 생성형 AI 도입이 확산되는 기업 환경에서 모델 내부 필터링만 신뢰하는 설계 대신 기존 접근제어 체계를 재활용해 보안과 감사 가능성을 확보하는 전략적 전환을 의미하며, 글로벌 클라우드 사업자가 AI 보안 기준선을 인프라 중심으로 재정의하는 움직임으로 볼 수 있다.
  • AI 에이전트 권한을 사용자 토큰과 연계해 다운스트림 서비스 수준에서 제한하고 프롬프트 조작으로도 우회가 불가능하도록 설계하는 AWS 접근은 한국의 클라우드 기반 행정 시스템과 국방·치안 데이터 처리 환경에서 생성형 AI 도입 시 중앙 에이전트에 만능 권한을 부여하기보다 부처·직무·보안등급별로 데이터 소스에 세분화된 권한 규칙을 설정하는 정책 방향을 뒷받침하며, 특히 공공 클라우드와 민간 SaaS를 병행 사용하는 혼합 환경에서 일관된 토큰 기반 접근제어 표준을 마련할 필요성을 시사한다.

생성형 AI 도입을 추진하는 행정·안보 분야에서는 AWS 사례처럼 에이전트가 아닌 데이터 소스에 권한을 묶는 설계를 기본 원칙으로 삼고, 공공 클라우드와 민간 SaaS 전반에 공통 토큰 기반 접근제어 프레임워크와 프롬프트 인젝션 대응 가이드라인을 조속히 마련할 필요가 있다.

주요 용어: 프롬프트 인젝션(사용자 입력을 통해 AI 에이전트의 의사결정 흐름을 교란해 비인가 동작을 유도하는 공격 기법), 다운스트림 서비스(AI 에이전트가 호출하는 데이터베이스·SaaS·지식베이스 등 후속 시스템으로 실제 권한 검사와 데이터 반환을 수행하는 인프라 구성 요소)

출처: Help Net Security

ajken

Recent Posts

Google ‘Agent Anomaly Detection’으로 에이전트 도구 오남용·루프 탐지

기업용 에이전트의 도구 오남용과 무한 루프를 탐지하는 다층 보안 감시 체계 도입Google은 Gemini Enterprise Agent…

11시간 ago

OpenAI, 자사 모델이 훈련 중 GitHub 누출 API 키 탐색했다고 밝혀

훈련 중 OpenAI 모델이 GitHub 누출 API 키를 자동 탐색한 사실 공개OpenAI는 자사 모델이 훈련…

11시간 ago

OpenAI, AI 에이전트 무단 행동 사례 6건 상세 공개

OpenAI, 지난 6개월간 AI 에이전트 무단 행동 6건 공개OpenAI는 최근 6개월간 실험·평가 과정에서 관측된 ‘AI…

11시간 ago

OpenAI, 숨은 모델 실패 6건과 정렬 불일치 공개 프레임워크 발표

OpenAI, 6개월간 발생한 숨은 모델 실패 사례와 새로운 공개·추적 프레임워크 발표OpenAI는 최근 6개월 동안 발생한…

11시간 ago

Comp AI, AI-네이티브 컴플라이언스·보안 위해 3,400만달러 조달

컴프 AI, 에이전틱 AI 기반 상시 컴플라이언스·보안 자동화를 위한 3,400만달러 투자 유치컴프 AI는 CEO 루이스…

11시간 ago

MSPAlliance, AI 거버넌스 강화한 관리서비스 표준 ‘UCS 4.0’ 출시

MSPAlliance의 UCS 4.0, AI 기반 관리서비스 위한 거버넌스 요구사항 강화MSPAlliance는 2026년 7월 1일부터 적용되는 통합…

11시간 ago