섀도우 AI란?

섀도우 인공 지능(AI)은 조직의 직원 및 계약자가 승인 없이 AI를 사용하거나 통합하는 것입니다. 섀도우 AI 때문에 조직이 알려지지 않은 보안 위험에 노출될 수 있습니다.

학습 목표

이 글을 읽은 후에 다음을 할 수 있습니다:

  • 섀도우 AI의 정의 및 섀도우 IT와의 비교
  • 섀도우 AI와 관련된 주요 보안 위험 설명
  • 섀도우 AI 감지 방법 알기

글 링크 복사

기사 요약:

  • 섀도우 AI는 직원들이 승인받지 않은 방식으로 인공지능을 사용하는 것을 의미하며, 이에 따라 IT 부서의 인지나 감독 없이 심각한 보안 취약점이 초래되고 조직의 공격면이 확대됩니다.
  • 사용자가 기밀 정보를 플랫폼에서 관리하지 않는 타사 섀도우 AI 도구 및 승인되지 않은 LLM 엔드포인트로 업로드하면 중요한 정보 노출 및 지식 재산 누출 등 중대한 위험이 초래됩니다.
  • 효과적인 섀도우 AI 감지를 위해서는 네트워크 트래픽과 DNS 쿼리를 모니터링하여 숨겨진 통합을 식별하고, 생산성 증대 도구가 기업의 데이터 보안 및 규제 준수 기준과 일치하도록 보장해야 합니다.

섀도우 AI란?

'섀도우 AI'는 조직 구성원이 인공 지능(AI)을 추적되지 않은 채로 무단으로 사용하는 것을 말합니다. 섀도우 AI는 보안팀에서 인식하지 못하는 사이에 조직의 공격면을 확장하고 해당 AI 모델이 액세스할 수 있는 정보에 따라 데이터 유출 가능성이 높아지기 때문에 AI 보안 문제가 될 수 있습니다.

섀도우 AI는 조직의 전반적인 전략적 목표에도 방해가 될 수 있습니다. 내부 데이터를 사용하여 검색 증강 생성(RAG)을 통해 최적화되지 않은 AI 도구를 사용하면 비즈니스에 최적의 결과를 제공하지 못할 수 있습니다. 예를 들어, 시장에서 기업의 위치에 대한 중요한 맥락이 부족한 AI 도구로 생성된 보고서는 비현실적이거나 도움이 되지 않는 추천을 제공할 수 있습니다.

섀도우 AI는 아주 흔합니다. 생산성 향상을 원하는 직원들은 종종 회사 승인을 고려하지 않거나, 심지어 조직에 위험을 초래할 수 있다는 사실조차 인지하지 못한 채 AI 도구를 도입합니다. 일부 연구에 따르면, 보안이 매우 강화된 기업에서도 수십 개의 무단 AI 도구가 실제로 사용되고 있는 것으로 나타났습니다. 다행히도 직원들이 이처럼 강력하고 고유한 도구를 활용할 수 있도록 하면서도 위험을 줄이기 위해 조직에서 취할 수 있는 조치가 있습니다.

두 가지 유형의 섀도우 AI

섀도우 AI 사용에는 두 가지 주요 카테고리가 있습니다.

  1. AI 애플리케이션의 비승인 사용
  2. 공개 애플리케이션에 통합된 비보호 AI 엔드포인트

전자에는 직원과 계약자가 AI 사용을 일상적인 워크플로우에 통합하는 것이 포함됩니다. 예를 들어, 마케팅 부서의 직원은 보안 침해에 해당할 수 있다는 사실을 인지하지 못한 채 잠재 고객 정보 데이터베이스를 ChatGPT와 같은 LLM에 업로드하고 보고서를 요청할 수 있습니다.

후자에는 개발자가 승인이나 적절한 감독 없이 AI 모델을 공개 애플리케이션에 구축하는 것이 포함되며, 이는 섀도우 API 엔드포인트가 애플리케이션에 구축되는 경우와 유사합니다. 개발자가 승인 없이 ChatGPT를 사용하여 공식 회사 챗봇을 구동한다고 상상해 보세요. OpenAI 자체 모델에 보안 및 콘텐츠 가드레일이 내장되어 있지만, 챗봇은 여전히 조직에서 예상하지 못한 방식으로 작동할 수 있으며, 예를 들어 경쟁사 제품을 추천할 수도 있습니다.

섀도우 AI와 섀도우 IT의 비교

섀도우 IT는 특히 SaaS 애플리케이션의 승인되지 않거나 관리되지 않는 기술 사용을 지칭합니다. 섀도우 IT에는 승인되지 않은 도구의 사용과 승인되지 않은 방식으로 승인된 도구에 액세스하는 방법이 모두 포함됩니다(후자의 예는 개인 계정을 통해 공식 작업 도구에 로그인하는 것입니다).

많은 소프트웨어 도구는 저렴하거나 무료이고, 인터넷을 통해 쉽게 구할 수 있으며, 생산성 향상에 도움이 됩니다. 따라서 직원들은 빠르게 작업하는 데 도움이 되는 도구를 사용할 수 있거나, 긴 법적 승인 프로세스로 인해 자신이 필요하다고 생각하는 도구를 채택하지 못하는 경우 공식 채널을 우회할 수 있습니다.

섀도우 AI는 섀도우 IT의 한 유형이지만, 빠르게 성장하고 있으며, 빠른 생산성 향상을 약속하므로 직원과 계약자에게 훨씬 더 매력적입니다.

승인되지 않은 AI 사용의 위험은?

직원과 계약자가 섀도우 AI 도구를 사용할 때에는 두 가지 주요 위험이 있습니다.

  • 공격면 확대
  • 중요한 데이터 노출

공격자가 사용할 수 있는 잠재적 진입점의 총합을 공격면이라고 합니다. 보안팀에서는 공격면을 완전히 알지 못한다면, 공격면을 방어할 수 없습니다. AI 도구도 다른 애플리케이션과 마찬가지로 보안 위험과 취약점이 있습니다. 따라서 AI 도구를 내부 데이터를 처리하는 데 사용하거나 소프트웨어 스택 및 비즈니스 프로세스에 통합하면 조직이 이러한 취약점에 노출됩니다.

보안팀에서 어떤 위험이 어디에 있는지 파악하고 있다면 이는 큰 문제가 되지 않지만, 보안팀에서 모르는 채로 AI 도구가 도입될 경우 보안이 확보될 수 없습니다. 직원이 추가한 백도어가 있는 은행 금고를 상상해 보세요. 직원이 업무 프로세스를 간소화할 수 있도록 사무실에서 추가한 금고로 바로 연결됩니다. 경비원은 두 번째 문에 대해 알지 못합니다. 보안팀에서는 그 문에 대해 알지 못하므로 문을 경비하거나 자물쇠를 추가할 수 없습니다. AI 도구를 포함한 모든 기술을 무단 사용하는 것은 회사의 데이터 저장소에 보호되지 않은 문을 더 추가하여 공격면을 확장하는 것과 같습니다.

중요한 데이터의 노출은 또 다른 큰 위험입니다. 중요한 데이터에는 지식 재산, 고객 데이터, 직원 개인 데이터가 포함될 수 있습니다. 직원은 업무를 위해 이러한 데이터를 AI 도구에 업로드할 수 있으며, 특히 도구가 관리되지 않는 경우 해당 데이터는 조직에 속하지 않은 도구를 사용하는 다른 사용자에게 노출될 수 있습니다. 데이터가 다른 사용자에게 직접 노출되지 않더라도, 해당 AI 도구의 데이터베이스에 상주할 수 있으므로, 데이터 유출이 발생하면 데이터가 노출되거나 외부 당사자에게 노출되거나 조직에서 데이터 보안 및 개인정보 보호 규정을 위반할 수 있습니다.

애플리케이션에 섀도우 AI를 통합하는 것의 위험은?

AI 모델은 API를 통해 애플리케이션 인프라에 통합될 수 있습니다. 이러한 구성에서 메인 애플리케이션이 실행되면 요청된 서비스 또는 데이터로 응답하는 AI 도구에 API 호출을 전송합니다. 이러한 API 통합이 모니터링되거나 보호되지 않는 경우, AI 모델은 섀도우 AI 엔드포인트로 간주됩니다.

섀도우 AI 엔드포인트의 위험에는 다음 사항이 포함됩니다.

  • 중요한 데이터 노출: 애플리케이션의 AI 모델에 대한 API 호출에 보호되거나 기밀인 데이터가 포함될 수 있습니다.
  • 모델 포이즈닝: AI 모델에 이전의 데이터 포이즈닝 공격으로 인해 알려지지 않은 보안 위험이 포함될 수 있습니다.
  • 프롬프트 삽입 또는 탈옥: 악의적인 활동으로 인해 AI 모델이 예상과 다르게 작동할 수 있습니다.
  • 평판 위험: 섀도우 AI 모델에 조직의 브랜드와 평판을 보호하기 위한 충분한 보호 장치가 없을 수 있습니다. 예를 들어, 섀도우 AI가 통합되도록 구축된 챗봇이 실수로 구매자에게 무료로 제공할 권한이 없는 제품에 대해 100% 할인을 제공할 수 있습니다.
  • 문서화 부족: 섀도우 AI 통합은 제대로 문서화되지 않을 수 있으므로 향후 애플리케이션 업데이트에서 이러한 사항이 고려되지 않을 수 있으며 애플리케이션이 중단될 수 있습니다.

많은 조직에서는 개발자가 개발 프로세스 중에 AI 모델을 실험하도록 허용하기를 원할 수 있습니다. 하지만 이러한 실험이 안전하게 진행되려면 섀도우 AI 엔드포인트를 발견하고 보호하는 것이 필수적입니다.

'섀도우 AI 경제'란?

'섀도우 AI 경제'는 많은 작업자가 허가 없이 AI를 사용하므로 비즈니스 환경에서의 AI 사용이 과소 보고되고 과소 계산된다는 생각입니다. 따라서 기업 AI 채택에 따른 투자 수익률(ROI)은 '공식적인' 수치보다 높을 수 있습니다.

섀도우 AI 감지 방법

보안팀에서는 다른 무단 애플리케이션 사용을 감지하는 방법과 유사한 방법으로 섀도우 AI 도구 사용을 감지하려고 시도할 수 있습니다. 이들은 차세대 방화벽(NGFW) 및 기타 보안 프록시 도구에서 제공되는 애플리케이션 인식 기능을 통해 애플리케이션 계층에서 네트워크 트래픽을 모니터링할 수 있습니다. 또한 DNS 필터링을 사용하여 DNS 쿼리를 모니터링하고 직원이 어떤 애플리케이션에 액세스하는지 확인할 수 있습니다. 클라우드 액세스 보안 브로커(CASB)데이터 손실 방지(DLP) 기능도 중요한 데이터가 이동할 수 있는 위치를 제한하는 데 도움이 됩니다. 자세히 알아보려면 AI Security Suite를 참조하세요.

보호되지 않은 AI 엔드포인트의 경우 섀도우 AI 감지가 가장 효율적인 옵션입니다. Cloudflare의 AI Security for Apps는 보안팀에서 모르는 채로 애플리케이션에 추가된 모든 섀도우 AI 엔드포인트를 감지합니다. 고객은 어떤 LLM이 실행되고 어디에서 실행되는지 완벽하게 확인할 수 있습니다. AI Security for Apps에 대해 자세히 알아보세요.

 

FAQ

비즈니스 맥락에서 섀도우 AI라는 용어는 무엇을 의미할까요?

섀도우 AI는 직원이나 계약자가 조직 IT 및 보안팀의 공식 승인 또는 감독 없이 인공 지능 도구를 사용하는 것을 말합니다. 이러한 관행은 작업자들이 접근 가능한 AI 도구를 채택하여 생산성을 빠르게 개선하거나 공용 애플리케이션의 기능을 확장함에 따라 점점 더 보편화되고 있습니다.

무단 AI 사용은 기업 보안에 어떤 영향을 미칠까요?

승인되지 않은 AI 도구를 사용하면 회사의 개인 데이터에 대한 보호되지 않은 진입점이 생성되어 공격자가 노릴 수 있는 전체 영역이 확장됩니다. 보안팀에서는 이러한 도구에 대해 인식하지 못하므로 처리 중인 정보를 보호하는 데 필요한 방어 조치를 실행할 수 없습니다.

섀도우 AI는 어떤 방식으로 중요한 정보의 노출로 이어질 수 있을까요?

직원이 지식 재산이나 고객 데이터를 비관리형 AI 도구에 업로드하면 해당 정보가 외부 데이터베이스에 저장되거나 조직 외부의 다른 사용자와 실수로 공유될 수 있습니다. 이러한 노출로 인해 AI 공급자가 침해를 경험할 경우 규제 준수 위반이 발생하거나 데이터가 취약해질 수 있습니다.

보안 취약점 외에도, 관리되지 않는 AI 사용으로 비즈니스 목표에 어떤 영향이 미칠 수 있을까요?

회사의 내부 데이터에 최적화되지 않은 AI 도구는 해당 회사의 시장 입지에 대한 구체적인 컨텍스트가 부족하므로 최적화되지 않거나 비현실적인 결과를 초래할 수 있습니다.

섀도우 AI를 애플리케이션 인프라에 통합할 때 특히 어떤 위험이 수반될까요?

모니터링되지 않는 API를 통해 AI를 통합하면, AI에 이전에 손상된 데이터가 포함된 경우 모델 포이즈닝이 발생하거나, 악의적인 활동으로 모델이 예기치 않게 작동하도록 하는 프롬프트 삽입으로 인한 위험이 발생할 수 있습니다. 평판 위험도 있습니다. 예를 들어, 관리되지 않는 챗봇은 고객에게 승인되지 않은 할인을 실수로 제공할 수 있습니다.