전 세계 IT 보안 부서에서 경보음이 울리고 있는데, 이번에는 해커나 정교한 악성코드가 원인이 아니라 훨씬 더 우려스러운 존재, 바로 ‘섀도우 AI’가 그 주범이다.
직원들이 공식 절차를 우회하여 개인 기기나 소프트웨어를 사용하는 “섀도우 IT(,)”라는 용어를 들어본 적이 있다면, 섀도우 AI라는 개념도 이미 잘 알고 계실 것입니다. 이 용어는 ChatGPT, 구글의 제미니(Gemini), 그리고 기타 대규모 언어 모델(LLM) 과 같은 생성형 AI(GenAI) 도구를 조직 내 직원이 IT 부서의 승인 없이 무단으로 사용하는 행위를 의미합니다. 게다가 이는 기업 데이터에 대한 위협으로 점점 커지고 있습니다.
실제로 가트너는 2027년까지 직원들의 75% 가 IT 부서의 감시 범위 밖에서 기술을 도입, 수정 또는 개발하게 될 것으로 전망하고 있으며, 이는 2022년의 41%에서 증가한 수치이다. 한편, 세일즈포스가 2023 개국을 대상으로 실시한 설문조사에서 전 세계 응답 직원의 절반 이상(55%) 이 업무 중 승인되지 않은 GenAI 도구를 사용한 적이 있다고 인정했다. 이는 기업의 방화벽 밖에서 개발되어 모델에 입력되는 수많은 비공개 또는 민감한 기업용 코드, 문서 및 프레젠테이션을 의미합니다.
직원들이 회사 정책을 무시하고 개인 기기를 이용해 사내 네트워크에 접속하기 시작했던 그 열광적이던 시절이 떠오른다면, 그건 당연한 일입니다. 직장에서 ‘개인 기기 사용(BYOD)’이 확산되는 추세는 IT 담당자들에게도 비슷한 의문을 제기했습니다. 이 기술을 아예 금지하고 회사에서 검증한 대안을 제공해야 할지, 아니면 이를 안전하게 수용할 방법을 모색해야 할지 말입니다.
대부분의 기업들은 그처럼 빠르게 확산되는 BYOD 열차를 막을 수 없다는 사실을 금세 깨달았지만, 역사는 되풀이되는 경향이 있다. 보도에 따르면, 액센츄어(Accenture), 아마존(Amazon), 애플(Apple), 뱅크 오브 아메리카(BofA), 칼릭스(Calix), 씨티그룹(Citigroup), 골드만 삭스(Goldman Sachs), 마이크로소프트(Microsoft), 노스롭 그루먼(Northrop Grumman), 삼성(Samsung), 스포티파이(Spotify), 버라이즌(Verizon), 웰스 파고(Wells Fargo) 등 에 소개된 기업들은 모두 직원들의 ChatGPT와 같은 외부 AI 도구 사용을 금지하려 하고 있는 것으로 알려졌다. 선정 상위 20 개 제약사 중 3분의 2 와 많은 공립학교 역시 이와 같은 조치를 취하고 있다.
점점 심각해지는 ‘섀도우 AI’ 문제
왜 이렇게 가혹한 조치를 취하는 것일까? 제너레이티브 AI(GenAI) 도구가 시대의 흐름을 주도함에 따라, 고용주들은 자사의 개인정보가 외부 AI 시스템과 공유될 경우, 해당 시스템이 악용되거나 보안 침해 사고를 당할 수 있어 경쟁상, 금전적 또는 법적 위험이 발생할까 우려하고 있습니다.
”악의적인 것은 아니지만, 위험한 행동입니다. 그리고 이런 일들은 단발성 사건이 아닙니다.”버나드 마르, 기술 미래학자, 작가, 컨설턴트
예를 들어, 마케팅 팀이 AI 기반 소셜 미디어 분석 도구를 활용해 고객 행동을 분석하고, 광고 캠페인을 최적화하며, 다음 주요 트렌드를 예측하는 모습을 상상해 보세요. 효율적이에요. 그러나 IT 부서의 승인 없이 이러한 도구를 사용할 경우, 민감한 고객 데이터 또는 기밀 회사 정보가 유출될 위험이 있어, 데이터 유출 사고 및 HIPAA나 GDPR과 같은 규정의 심각한 위반으로 이어질 수 있습니다.
기술 미래학자이자 작가, 컨설턴트인 버나드 마르는 “최근 제 고객사들 사이에서 직원들이 제품 로드맵부터 재무 데이터에 이르기까지 민감한 정보를 공공 AI 시스템에 실수로 유출하는 등 우려스러운 사건들이 여러 건 발생했다”고 말했다. “악의적인 것은 아니지만, 위험한 일입니다.” “그리고 이러한 사건들은 단발성 사건이 아닙니다. 기업들이 인식하고 있거나 인정하고 싶어 하는 것보다 훨씬 더 빈번하게 발생하고 있습니다.”
타늄(Tanium)의 미주 지역 최고 보안 고문인 팀 모리스는, 특정 업무를 처리하기 위해 생성형 AI(GenAI) 도구가 필요한 부서들이 기존 도구로는 필요한 기능을 충족하지 못해 상용 LLM을 활용해 자체적으로 도구를 개발하는, 잘 알려지지 않은 또 다른 ‘그림자 AI’ 트렌드에 대해 경고하고 있다. 그 접근 방식의 문제점은 IT 부서가 내부 사용을 위해 해당 모델을 평가하지 않았다는 점입니다.
"그 모델이 어디서 왔는지, 그 안에 무엇이 들어 있는지, 원래 어떤 목적으로 만들어졌는지, 그리고 귀사의 조직 내에서 어떤 역할을 하고 있는지 아무도 이해하지 못합니다,"라고 그는 말한다. "그것이 얼마나 안전한지, 그리고 사용자의 데이터와 조직이 외부 위협과 노출 위험에 노출되고 있는지는 알 수 없습니다."
[참고로 읽어보세요: 4 AI 시대 CISO를 위한 중요한 리더십 우선순위]
마르와 모리스는 외부 챗봇을 금지함으로써 이러한 문제를 근절하려는 기업의 심리를 이해하고 있다. 마르는 ChatGPT, Bard 및 기타 도구의 기능에 근접한 수준만 된다면, 직원들을 위해 안전한 대안을 구축하고 제공하는 것이 실행 가능한 해결책이 될 수 있다고 말합니다.
“사내 솔루션은 충분히 견고하다면 효과가 있을 수 있다”고 마르는 말한다. "핵심은 소비자용 AI의 성능과 사용 편의성을 따라잡는 데 있다."
하지만 기업들이 그렇게 하지 못한다면, 직원들은 회사 정책과 상관없이 공개 도구를 사용할 방법을 찾아낼 것이라고 그는 말한다.
섀도우 AI에 관한 놀라운 사실 1가지 – 그리고 이에 대처하기 위한 4 가지 방법
이러한 규칙 위반의 배경에는 일부 기업 경영진들이 놀랄 만한 이유가 있을 수 있다.
“섀도우 [AI]를 사용하는 직원들은 정말 선의에서 행동합니다. 대부분의 경우, 그저 자신의 업무를 더 잘하고 더 빠르게 처리할 방법을 찾으려고 노력할 뿐입니다.”Candy Alexander, CISO 및 사이버 실무 책임자, NeuEon Inc.
NeuEon Inc.의 CISO이자 사이버 보안 부문 책임자인 캔디 알렉산더는 “섀도우 [AI]를 사용하는 직원들은 정말 선의에서 그렇게 하는 것”이라며, “대부분의 경우, 그저 자신의 업무를 더 잘하고 더 빠르게 처리할 방법을 찾으려고 노력할 뿐”이라고 말했다. 최근 ‘ ’의 한 에피소드에서, ‘Focal Point’의 자매 팟캐스트인 ‘ ’ 와 ‘Let’s Converge’, 에 출연한 알렉산더는 기업이 승인한 소프트웨어의 경계를 벗어나고 싶은 충동에 대해 설명했다. “많은 사용자들은 미국 기업이나 대기업에서 소프트웨어 사용 승인을 요청하는 과정이 길고 힘든 과정일 수 있다고 느낍니다.” “그래서 그들은 밖으로 나가서 ‘빈칸 채우기’ 게임의 무료 버전을 해봅니다.”
그렇다면 직원들이 사용하는 AI 도구를 통제하려는 시도는 마치 고양이 떼를 몰아가는 것과 다름없습니다. 이 기술은 너무나도 널리 퍼져 있고 유용하기 때문에 직원들의 손에서 완전히 떼어 놓을 수 없기 때문입니다. 실제로 세일즈포스의 설문조사 결과에 따르면, 근로자의 40%가 직장에서 사용이 금지된 생성형 AI 도구를 사용했다고 인정했다.
“ChatGPT를 아예 금지하는 것은 역효과를 낳을 가능성이 높다”고 마르는 말한다. “직원들은 우회적인 해결책을 찾아낼 것이며, 기업들은 핵심 AI 역량에서 뒤처질 위험에 처하게 될 것입니다.”
그렇다면, 기업들이 타사 생성형 AI 앱을 영원히 금지할 수는 없다는 사실을 인정한다면, 어떻게 이를 통제하고 ‘섀도우 AI’를 제한할 수 있을까요? 다음은 고려해 볼 만한 네 가지 전략입니다:
1. 직원들에게 섀도우 AI의 위험성에 대해 교육하십시오
가장 첫 번째 방어선은 교육입니다. 많은 직원들이 공개 AI 도구가 기밀 데이터를 유출할 수 있다는 사실을 인지하지 못하고 있으며, 전 세계 근로자의 70%가 세일즈포스(Salesforce)에 생성형 AI를 안전하고 윤리적으로 사용하는 방법에 대한 교육을 받은 적이 없거나 이수한 적이 없다고 응답했습니다. 전문가들, 즉 IT 보안 팀조차도 이것이 자신들에게 새로운 영역임을 인정하고 있으며, 최근 스플렁크(Splunk)가 실시한 ‘ ’ 설문조사( )에 참여한 전문가의 65%가 생성형 AI(GenAI)에 대한 교육이 부족하다고 답했습니다.
모리스와 같은 전문가들은 기업들이 외부 대규모 언어 모델(LLM)을 통해 자사의 기밀 정보가 유출될 위험에 대해 팀원들에게 교육하고, 그러한 일이 발생하지 않도록 예방할 수 있는 방법을 조언할 것을 권고합니다. 이러한 모범 사례에는 AI 챗봇이 데이터를 저장하고 처리하는 방식, 해당 도구와 공유해도 되는 정보와 공유해서는 안 되는 정보, 조직에서 사용을 승인한 도구, 그리고 도구의 무단 사용을 신고하기 위한 절차 등에 대한 기본 정보가 포함되어야 합니다.
모리스는 “기업들은 직원들이 이미 이수한 ‘ ’ 사이버 보안 인식 교육( )과 마찬가지로, 모든 직원에게 섀도우 AI의 위험성에 대해 교육할 수 있는 포괄적인 교육 프로그램을 마련해야 한다”고 말했다.
2. AI 정책을 수립하고 시행한다
의 디지털 신뢰( ) 전문가 중 60%는 악의적인 행위자들이 생성형 AI(GenAI)를 악용할까 봐 우려하고 있다. 그럼에도 불구하고, ISACA의 펄스 설문조사에 따르면, 이에 대응하기 위한 AI 정책을 마련한 조직은 15%에 불과한 것으로 나타났다.
“혁신과 통제 사이에서 균형을 잡아야 합니다. 그렇지 않으면 직원들이 제한 조치를 우회할 뿐입니다.”팀 모리스, 타늄(Tanium) 미주 지역 최고 보안 고문
모리스는 “혁신과 통제 사이에서 균형을 잡아야 합니다. 그렇지 않으면 직원들이 BYOD 때처럼 제한 조치를 우회해 버릴 것입니다”라고 말합니다.
특히 모리스는 조직들이 AI 도구 사용에 대한 명확한 기준을 제시하는 ‘ ’ AI 거버넌스 프레임워크 를 수립할 것을 권장합니다. 그는 이를 미루면 직원들이 보안 규정을 우회하여 자체적으로 AI 프로젝트를 개발하게 될 수도 있다고 말합니다. 핵심은 혁신과 통제의 균형을 맞추어, 안전한 범위 내에서 유연성을 확보하는 것입니다.
[함께 읽어보세요: 디지털 경험 모니터링의 핵심과, 이를 통해 직원 경험을 향상시키고(규정 위반을 줄이는 데) 기여하는 역할을 살펴보세요]
모리스는 한 가지 주의할 점을 덧붙입니다. 모든 AI 정책에는 예외 상황을 처리하기 위한 절차가 반드시 포함되어야 합니다. 직원들에게 해당 정책과 그 취지, 그리고 예외 적용을 요청하거나 추가 도구를 요청하는 방법을 알려야 합니다. 그는 명확한 의사소통이 좌절감을 방지하고, 직원들이 무단으로 AI 도구를 찾아 사용하는 가능성을 줄여준다고 말합니다.
3. 엔드포인트 보안을 통해 AI 사용 현황 모니터링
‘그림자 AI’ 사용을 모니터링하는 것은 더 이상 선택 사항이 아니라 필수입니다. 기업이 합리적인 생성형 AI 도구를 제공하더라도, 불만을 품은 일부 불량 사용자는 언제나 자신만의 변형 버전을 만들어낼 것이기 때문입니다.
나 Tanium (본 잡지를 발행하는 회사)과 같은 엔드포인트 보안 솔루션은 직원 기기에서 대규모 언어 모델(LLM) 및 관련 스크립트를 탐지함으로써 승인되지 않은 AI 사용 현황을 파악할 수 있게 해줍니다. 이러한 도구를 활용하면 IT 부서는 무단 다운로드를 추적하고, 의심스러운 활동을 식별하며, 회사 정책 준수를 보장할 수 있습니다. 프록시를 통한 콘텐츠 차단과 같은 네트워크 수준의 제어 수단도 승인되지 않은 AI 도구에 대한 접근을 차단할 수 있습니다.
4. 정기적인 감사 및 검토를 실시한다
AI 분야는 변화 속도가 너무 빨라 “한 번 설정해 두고 신경 쓰지 않아도 되는” 방식으로는 대응하기 어렵습니다. IT 부서는 조직 전반에 걸친 AI 사용을 지속적으로 감사하고 검토해야 합니다. 여기에는 AI 정책 준수 여부 모니터링, 새로운 위협 분석, 그리고 새로운 도구와 활용 사례가 등장함에 따라 보안 프로토콜을 업데이트하는 작업이 포함됩니다.
[관련 기사: AI 최고책임자(CIO)를 찾기가 어렵다 – 여기에서 적합한 인재를 찾을 수 있다]
AI는 눈 깜짝할 사이에 발전하고 있으며, 보안 위험도 그만큼 빠르게 증가하고 있다. 지속적인 감사와 위험 평가는 잠재적인 보안 침해에 선제적으로 대응하는 데 매우 중요합니다.
앞으로 나아갈 길
섀도우 AI는 과거의 섀도우 IT나 BYOD와 마찬가지로, 기술의 급속한 소비자화에서 비롯된 자연스러운 결과입니다. 직원들은 AI가 업무 생산성을 높여주기 때문에 이를 활용하고자 하며, IT 부서는 이러한 생산성 향상을 무시할 수 없다. 그러나 적절한 거버넌스, 모니터링 및 보안 통제 수단이 없다면, 섀도우 AI는 전 세계 기업들에게 시한폭탄이 될 수 있다.
모리스는 “해결책은 이러한 도구를 금지하는 데 있는 것이 아니라, 명확한 정책을 수립하고, 직원들을 교육하며, 기업의 요구 사항을 충족하는 안전한 대안을 도입하는 데 있다”고 말했다. “모든 기술이 그렇듯이, 섀도우 AI 역시 도전과제이자 기회입니다. “혁신과 보안 사이에서 적절한 균형을 잡을 수 있는 기업들이 AI가 주도하는 미래에서 번창할 것입니다.”

