메인 콘텐츠로 건너뛰기
뒤집힌 머그컵에서 쏟아진 커피를 살펴보는 미니어처 인간 형상의 이미지.
관점

AI가 데이터 손실 방지(DLP)를 재정의하는 방법

데이터 유출을 방지하기 위해 설계된 기존의 DLP 시스템은 보안 팀에 큰 부담을 주며, 과도한 오탐을 유발하는 경향이 있습니다. AI는 이러한 부담을 덜어줄 수 있으므로, 보안 책임자들이 AI가 문제를 일으킬 수 있는 부분을 철저히 파악하고 관리하는 한, 많은 기업에 적합한 선택이 될 수 있습니다.

디지털 시대에는 데이터가 월요일 아침에 쏟아지는 커피보다 더 빠르게 퍼져 나간다.

직원이 어떤 식으로든 기밀 인사 정보에 접근하거나, 실수로 재무 보고서를 CFO 대신 외부인에게 이메일로 보내거나, 고객 데이터베이스를 USB 메모리에 저장하는 등의 일이 발생할 수 있습니다. 아니면, 더 나쁜 경우라면 외부에서 발생한 문제일 수도 있습니다. 정교한 사이버 공격자에 의해 회사 데이터가 유출되는 경우입니다.

조직 내부든 외부든, 조직의 민감한 정보 는 끊임없이 위험에 노출되어 있습니다. 특히 생성형 AI(GenAI) 가 비즈니스 기능 전반에 확산됨에 따라, 정보 유출이 발생하면 대개 ‘침해 → 대응 → 복구’라는 익숙한 순환이 반복되며, 그 결과 보안에 대한 추가 투자 가 이루어지고 이러한 비용이 소비자에게 전가되는 상황이 발생합니다.

이러한 민감한 데이터의 접근, 공유 또는 유출을 차단하기 위해 설계된 기존의 데이터 유출 방지(DLP) 시스템은, 허용되는 사항과 허용되지 않는 사항을 규정하는 규칙과 정책을 보안 팀이 수동으로 작성해야 하는 부담을 안겨줍니다. 따라서 해당 팀들은 진화하는 위협, 새로운 데이터 유형, 변화하는 비즈니스 요구 사항에 발맞추기 위해 이러한 정책을 조정하고 업데이트해야 합니다. 이러한 규칙 기반 접근 방식은 종종 높은 오탐률( ), 경보 피로(), 상황적 위협의 간과, 그리고 보안 팀에 대한 막대한 관리 부담을 초래합니다.

바로 여기에서 AI가 기업이 가장 소중한 자산을 보호하는 방식을 혁신할 수 있습니다. 의 머신 러닝(), 자연어 처리, 그리고 행동 분석( )을 통해, AI 기반 DLP 솔루션은 더욱 유연하고 지능적으로 작동하여 데이터 위협에 더 효과적으로 대응할 수 있습니다.

문제는, 이러한 시스템에는 최첨단 훈련이 필요하다는 점입니다. AI 시스템이 불량 데이터로 학습될 경우, 그 결과는 재앙적일 수 있습니다. “이는 마치 여행을 떠난 사람이 방향을 1도만 틀린 경우와 비슷합니다. 1마일 정도 떨어진 곳에서는 별일 아닌 것처럼 보이지만, 1,000마일이나 떨어져 버리면 엄청난 문제가 됩니다.”라고 사이버 보안 컨설팅 기업 넥서스 사이버(Nexus Cyber)의 에릭 밴더버그 사장은 Focal Point와의 단독 인터뷰에서 말했습니다.

Today, the stakes are high: According to a report by IBM and Ponemon Institute, data breach costs in 2024 reached an all-time high of $4,88 million, up 10 percent from the prior year. But the report found that organizations that apply security AI and automation lower the cost of breaches by an average of $2,2 million.

DLP를 자동화하면 조직에 여러 가지 이점이 있지만, 여전히 한계와 과제가 존재합니다. 다음은 꼭 알아두어야 할 사항입니다.

AI 기반 DLP의 장점

작년 보고서가 발표되었을 당시, 베테랑 사이버보안 전략가이자 IBM의 전 보안 소프트웨어 총괄 매니저인 케빈 스카피네츠는 “AI와 GenAI 기술이 데이터 유출 사고를 부추기고 조직들로 하여금 보안 조치를 재검토하도록 만들고 있지만, 동시에 보안을 더욱 스마트하게 만들고 있다”고 말했다.

“AI가 시도하고 있는 것은 인간이 예전에 하던 일, 즉 원시 데이터를 검토하고 이를 바탕으로 정책을 수립하는 것입니다.”
케빈 스카피네츠, TechOperators 일반 파트너

“선두를 차지하기 위해 기업들은 새로운 AI 기반 방어 체계 에 투자하고, 생성형 AI가 가져오는 새로운 위험과 기회를 대응하는 데 필요한 역량을 키워야 합니다.”라고 현재 사이버 보안 전문 벤처 캐피털 회사인 TechOperators의 제너럴 파트너인 스카피네츠는 말했다.

우선, AI는 기존의 DLP가 제대로 처리하지 못할 수도 있는 규칙 생성 과정을 간소화합니다. “본질적으로 AI가 하려는 일은 예전 사람들이 하던 일, 즉 원시 데이터를 검토하고 이를 바탕으로 정책을 수립하는 것”이라고 그는 지적했다. “AI는 일단 학습 기간을 거쳐 이해하도록 돕기만 하면, 그 일을 매우 효과적으로 수행합니다.”

[함께 읽어보세요: 데이터 유출 방지란 무엇인가요? [개념과 그 이점에 대한 알기 쉬운 안내]

또한, AI를 통해 DLP는 상황과 사용 행태를 더 잘 파악할 수 있게 됩니다. 기존의 DLP는 승인된 문서라 하더라도 “기밀”이라는 단어가 포함된 모든 이메일을 차단할 수 있는 반면, AI 기반 DLP는 해당 문서가 회사 내에서 안전하게 공유되고 있는지 여부를 파악할 수 있습니다.

이러한 구분은 오탐을 줄이는 결과를 가져옵니다.

“사람이 많은 알림을 받는데 그 모두가 오경보였다면, 다음에 들어오는 알림은 제대로 확인도 하지 않고 그냥 허용 목록에 추가해 버릴 수도 있다”고 밴더버그는 말한다. ““피곤할 때면 그런 일이 생기죠,”라고 그가 말한다. “하지만 AI는 피로감을 느끼지 않아요.”

또한 AI는 콘텐츠뿐만 아니라 사용자 행동이나 접속 패턴 등 더 다양한 요소를 분석하여 잠재적인 데이터 유출 사고를 파악할 수 있습니다. 예를 들어, 사용자가 보통 일주일에 며칠씩 오클라호마에 있는 재택 사무실에서 접속한다면, AI는 이를 인식합니다. 하지만 사용자가 갑자기 라이베리아에서 접속을 시도하기 시작하면, AI가 이를 의심스러운 활동으로 표시할 것이라고 밴더버그는 말합니다.

규정 준수 측면에서도 이점이 있습니다. 밴더버그는 “AI가 모든 의사결정을 기록하기 때문에, 이 데이터는 보안 조치의 명확한 근거를 제공하며, 이는 사람이 주도하는 프로세스에서는 종종 부족한 부분”이라고 말합니다. 또한 데이터 유출 사고에 대응하는 데에도 유용하며, 이를 통해 조직은 적절한 주의를 기울였으며 합리적인 예방 조치를 취했음을 입증함으로써 규제 당국의 과징금으로부터 방어할 수 있다고 그는 덧붙입니다.

[함께 읽어보세요: 컴플라이언스 관리의 핵심 전략과 이것이 수익성에 어떤 긍정적 영향을 미치는지 알아보세요]

밴더버그는 이러한 모든 요인들이 보안 팀의 업무 부담을 줄여준다고 말합니다. “AI는 조직의 전반적인 보안 태세를 강화할 수 있으며, 경우에 따라 조직이 자원을 다른 곳에 재배치할 수 있게 해준다”고 그는 말한다. “DLP를 항상 모니터링해야 했던 담당자는 업무 중 이 부분을 훨씬 더 효율적으로 처리할 수 있게 되었다”고 그는 말한다.

향상된 DLP에는 스마트한 AI 훈련이 필요합니다

기술 자문 기업 NeuEon의 CISO이자 사이버 리스크 실무 책임자인 캔디 알렉산더(Candy Alexander)는 ‘AI 기반 DLP에는 여러 가지 장점이 있지만, 보안 팀이 고려해야 할 중요한 사항들도 있다’고 말했으며, 이는 ‘ ’의 ‘ Focal Point’를 통해 독점적으로 공개된 내용입니다. 첫째, 이러한 솔루션은 훈련을 거쳐야 한다는 점을 이해해야 합니다.

“[데이터] 훈련이 초반에 제대로 이루어지지 않았다면, 당장은 크게 눈치채지 못할 수도 있지만, 12 개월이 지나면 갑자기 데이터가 심하게 왜곡되어 엉망이 되어버릴 수 있습니다.”
넥서스 사이버(Nexus Cyber)의 에릭 밴더버그 사장

“AI는 해야 할 일이 대략 어떤 건지는 감을 잡고 있지만, 정확히 무엇을 해야 하는지는 모르는 인턴과 비슷해요,”라고 그녀는 말한다. “인공지능은 훈련시킨 만큼만 지능을 발휘할 수 있으며, 이를 위해서는 훌륭한 데이터 거버넌스가 필요합니다.”

알렉산더는 “AI를 효과적으로 훈련시키기 위해서는 기업들이 강력한 네트워크 가시성을 확보해야 하며, 이를 통해 어떤 데이터가 존재하는지, 어디에 저장되어 있는지, 그리고 이를 어떻게 보호해야 하는지에 대한 명확한 이해를 얻을 수 있을 것”이라고 말합니다. 그들은 중요한 비즈니스 데이터, 운영 데이터 및 규제 대상 데이터를 식별할 수 있어야 하며, 노출될 경우 어떤 데이터가 보안 및 규정 준수 측면에서 가장 큰 위험을 초래하는지 평가하고, DLP가 민감한 정보를 정확하게 탐지, 추적 및 보호할 수 있도록 데이터를 적절하게 분류해야 합니다.

[함께 읽어보세요: 데이터 개인정보 보호 심층 분석 – ISACA의 2025 호 보고서에서 발췌한 5 가지 핵심 차트]

AI 도입을 고려 중인 기업 리더들이 심각한 수준의 ‘FOMO(놓칠까 봐 두려움)’를 느끼고 있는 요즘, AI를 서둘러 도입하고 나중에 발생하는 문제들은 그때 가서 해결하려는 유혹을 떨쳐내기란 쉽지 않다. “신중하게 접근해야 한다”는 과제는 필연적으로 의 보안 책임자들에게 돌아갈 것이며, 이들은 AI가 초래할 장기적인 결과를 평가하고(이를 회사 경영진에게 효과적으로 전달해야 한다).

밴더버그는 “AI의 경우, 초기에 훈련이 제대로 이루어지지 않았더라도 당장은 크게 눈치채지 못할 수 있지만, 12 개월이 지나면 갑자기 결과가 심각하게 왜곡되어 엉망이 될 수 있다”고 말한다.

그래서 이러한 시스템을 지속적으로 업데이트하고 검증하는 것도 매우 중요하다고 그는 덧붙이며, 한 번 설정해 놓고 방치해서는 안 된다고 말한다.

DLP의 필수 조건 – 사람의 개입 유지

AI가 인간 노동자를 대체할 것이라는 우려는 AI에 관한 거의 모든 대화에서 빠지지 않고 등장한다. AI 솔루션이 매우 발전해 있기는 하지만, 적어도 DLP 분야에서는 여전히 사람의 감독이 필수적입니다.

“AI는 자신이 무엇을 해야 할지는 감이 잡히지만 정확히 알지는 못하는 인턴과 같습니다.”
캔디 알렉산더, NeuEon 최고정보보안책임자(CISO) 겸 사이버 리스크 부문 책임자

알렉산더는 “조직에는 여전히 사람의 개입이 필요하다”고 말한다. “앞서 언급한 인턴의 사례로 돌아가 보자면, 그 인턴은 신뢰할 만한 사람인가요? 그들은 그 일을 수행할 수 있도록 적절한 훈련을 받았습니까? “인턴에게 모든 시스템에 대한 관리자 권한을 무조건 부여해서는 안 됩니다.”

그녀는 특정 이상 현상이나 오탐을 검토하고, 오류를 수동으로 수정하며, 특정 정책을 조정하는 데는 여전히 사람의 손길이 필요하다고 말합니다.

[관련 기사: AI 대 인간 – SecOps가 다음 격전지가 될 수도, 아닐 수도 있는 이유]

밴더버그는 “AI가 조직들이 데이터 손실을 방지하는 데 있어 효율성을 높이는 데 도움을 주고 있지만, 공격자들이 동일한 기술을 활용해 더욱 정교한 위협을 만들어내면서 새로운 과제도 제기하고 있다”고 말합니다. “일종의 고양이와 쥐의 추격전이 될 것입니다. 우리도 AI를 사용하고 있고, 공격자들도 AI를 사용하고 있으니까요,”라고 그는 말했다. “공격자들이 AI 시스템에 무의미한 데이터를 주입하고 가짜 AI 경보를 발생시켜 사용자에게 피로감을 유발하려는 시도가 있을 수 있다고 봅니다.” “이 일을 지켜볼 사람이 충분하지 않으면 문제가 생길 수도 있습니다.”

알렉산더는 AI 기반 DLP 솔루션을 검토 중인 기업들에게는 여전히 기존의 조언이 유효하다고 말합니다. “자신의 요구 사항이 무엇인지 파악해야 합니다. 무엇을 하기를 원하십니까? 필수 조건이 모두 갖춰져 있나요? “귀사는 데이터를 제대로 이해하고 계십니까?” 그녀가 말한다. “가장 중요한 것은 사람, 프로세스, 그리고 기술입니다. “이 기술은 정말 놀랍지만, 문제가 발생할 수 있는 부분은 구현 과정과 지원 수준에 대한 투자입니다.”