메인 콘텐츠로 건너뛰기
밝은 원색으로 그려진 추상화로, 한 인물이 다른 인물의 귀에 속삭이는 장면이 담겨 있다.
애널리스트의 통찰

CISO가 AI '리스크 어드바이저'가 되는 방법

통제되지 않은 AI는 기업을 규제 벌금, 운영 중단, 브랜드 이미지를 손상시키는 헤드라인에 노출시킬 수 있습니다. 배경에서 방어자 역할을 하던 CISO가 의사결정 테이블에서 AI 리스크 조언자로 전환합니다.

수많은 기업이 생성형 AI(GenAI)를 도입하고 이에 투자하고 있다고 해서, 그들이 이 기술이 정확히 무엇인지—더 중요한 것은, 이 기술이 매출과 브랜드 평판에 어떤 위협이 될 수 있는지— 를 실제로 이해하고 있다는 뜻은 아닙니다. 효율성 향상과 비용 절감을 기대하며 AI 도입이 가속화됨에 따라, 이사회와 최고 경영진은 비즈니스에 미칠 잠재적 위험에 대해 전문가의 조언이 필요합니다.

새로운 유형의 IT 전문가가 등장했습니다. 바로 ‘ ’의 최고정보보안책임자(CISO)이자 AI 리스크 자문가인 입니다.

이 수치들은 이러한 지침이 필요함을 시사하고 있다. 최근 와튼 스쿨의 ‘ ’ 연구( )에 따르면, 기업 경영진의 82%가 매주 AI를 활용하고 있으며, 거의 절반에 가까운 이들이 매일 AI에 의존하는 것으로 나타났다. 게다가 이 연구에 따르면, 임원 4명 중 3명은 이미 AI 투자에 대한 긍정적인 성과를 거두고 있으며, 대다수는 가까운 시일 내에 투자 규모를 확대할 것으로 예상하고 있는 것으로 나타났다. 하지만 그들은 위협의 범위가 얼마나 확대되고 있는지 제대로 파악하지 못할 수도 있다.

MIT 슬론(MIT Sloan)과 세이프 시큐리티(Safe Security) 의 새로운 분석 보고서에 따르면, ‘ ’ 랜섬웨어 의 거의 80%가 현재 AI를 활용하고 있는 것으로 나타났으며, 이는 공격 속도, 빈도 및 규모가 크게 증가했음을 시사합니다. 또한 내부 위협도 존재합니다. 독일 소프트웨어 대기업 Software AG가 2024년에 미국, 영국, 독일의 근로자 6.000 명을 대상으로 실시한 포괄적인 ‘’ 설문조사 에 따르면, 직원의 절반 이상이 의 ‘섀도우 AI’, 즉 회사의 안전을 위협하는 비승인 AI 도구를 사용하고 있는 것으로 나타났습니다. (오늘은 그 수치가 훨씬 더 높아졌을 가능성이 큽니다.) 의 보도에 따르면, 지난해 기업의 13%가 AI 모델이나 애플리케이션과 관련된 보안 침해 사고를 보고했다고 합니다. IBM.

CISO는 비즈니스에 대한 이러한 기하급수적으로 증가하는 위험과, 이를 최소화하기 위해 어떤 새로운 통제 조치나 지출이 필요할 수 있는지에 대해 의사결정권자들에게 보다 정기적이고 포괄적으로 정보를 제공할 수 있는 인물입니다.

AI 위험의 관점에서 CISO의 역할 재고

AI 리스크 자문가를, 사이버 보안 전략을 수립하고 실행하는 것 외에도, 비즈니스 목표를 달성하고 고객 신뢰를 높이기 위해 AI를 안전하고, 보안이 보장되며, 규정을 준수하고, 윤리적으로 활용하도록 경영진을 지도하는 책임을 맡은 사람들로 생각해 보십시오.

“제가 참석하는 거의 모든 이사회 회의에서 AI가 이제 상위 3대 의제 중 하나가 되었음에도 불구하고, 대부분의 이사회는 여전히 AI를 제대로 이해하지 못하고 있습니다.”
데이비드 지, 이사회 리스크 자문위원, 전 HSBC 최고정보보안책임자(CISO), 저자

어떤 면에서는 그 역할이 이미 존재하고 있다. 랜섬웨어, 데이터 유출, 공급망 해킹 과 같은 사이버 보안 문제로 인해 미국 기업들이 수백억 달러의 손실을 입으면서, 보안은 기업들에게 심각한 경영 과제로 대두되었습니다. 요즘에는 수많은 CISO들이 매년 몇 차례씩 이사회 구성원들에게 보고를 하고 있습니다.

하지만 그렇다고 해서 CISO들이 이사회와 최고 경영진이 AI에 대해 정말로 알아야 할 내용을 제대로 설명하고 있다는 뜻도 아니고, 경영진이 그 설명을 제대로 이해하고 있다는 뜻도 아니다.

“제가 참석하는 거의 모든 이사회 회의에서 AI가 이제 상위 3대 의제 중 하나로 다뤄지고 있음에도 불구하고, 대다수의 이사회는 여전히 AI를 제대로 이해하지 못하고 있습니다.”라고 시드니에 기반을 둔 이사회 리스크 자문가이자 HSBC의 전 CISO, 그리고 신간 <em>A Day in the Life of a CISO의 저자인 데이비드 기(David Gee)는 말했다. </em> “이사회는 사이버 보안, 데이터, AI 분야의 경험이 있는 인재가 아니라 회계나 법률 분야 출신의 이사를 영입하고 있습니다.”

[관련 기사: 에이전트형 AI가 SecOps 분야로 진출하고 있다—장단점과 확장 방안 알아보기]

사비언트(Saviynt)의 최고 신뢰 책임자이자 전직 CISO로서 이사회에 사이버 보안 자문을 제공하고 있는 짐 라우스(Jim Routh)는, 많은 CISO들이 이사회 구성원 및 경영진에게 기존의 사이버 보안 도구와 통제 수단만으로도 AI 위험을 충분히 해결할 수 있다고 말하고 있을지 모르지만, 실제로는 그것만으로는 불충분하다고 지적했다.

“현재 CISO의 약 40%가 ‘현재 시행 중인 통제 조치만으로도 이러한 기술 변화를 대처하기에 충분하다’고 말하고 있다”고 라우스는 말했다. “그건 무책임한 행동이라고 생각합니다.”

지 씨도 같은 문제를 인식하고 있다.

“대부분의 조직은 여전히 GenAI가 등장하기도 전에 만들어진 운영 지침에 따라 운영되고 있다”고 그는 말했다. “위협 표면이 두 배로 늘어났습니다. 기존 시스템에서 애플리케이션 프로그래밍 인터페이스(API), 검색 기반 생성(RAG) 파이프라인, 접근 제어 모델과 같은 새로운 AI 진입점으로 확대되었지만, 대다수의 CISO는 아직 이러한 위협 요소를 파악하지 못하고 있습니다.” API, RAG 파이프라인, 모델 접근 제어 기능은 AI 모델과 데이터, 애플리케이션, 사용자를 연결하는 가교 역할을 하며, 점점 더 유력한 공격 경로로 주목받고 있다.

AI 위험과 적절한 위협에 대한 대응

라우스는 AI 위협 환경이 세 가지 측면에서 확대되고 있으며, 각 측면은 CISO의 역량을 총동원하여 대응해야 한다고 말했다. 여기에는 다음이 포함됩니다:

  • 파운데이션 모델—: 직원들이 일상적인 프롬프트를 통해 민감한 데이터를 노출시킬 위험이 있습니다.
  • SaaS 애플리케이션 —: 최소한의 감독 하에 언어 모델이 내장된 서비스입니다.
  • 소프트웨어 개발 —: 경험 수준이 각기 다른 사람들이 AI를 활용해 잠재적으로 취약점이 있을 수 있는 코드를 무분별하게 생성하고 있다.

“vibe coding”로 알려진, 평범한 영어 프롬프트를 바탕으로 AI 모델을 활용해 완전한 애플리케이션을 생성하는 방식은, 애플리케이션이 조직의 운영과 공급망 파트너들에게 얼마나 필수적인 요소인지 고려할 때, 라우스에게 가장 큰 우려를 안겨주고 있다.

그리고 이는 앱 코딩에만 그치지 않습니다. 전반적으로 증가하는 ‘섀도우 AI’ 프로젝트의 위협은 노스웨스트 AI 컨설팅(Northwest AI Consulting)의 수석 AI 컨설턴트인 와이엇 메이햄과 같은 전문가들을 우려하게 만들고 있다. 그는 각 사업부 직원들이 승인받지 않은 AI 시범 프로젝트를 무단으로 진행하거나( ), 보안 검토 없이 타사 도구를 구매하고 있어(), CISO들이 결코 간과할 수 없는 사각지대를 만들어내고 있다고 말했다.

메이햄은 “매주 IT 부서의 승인을 받지 않은 채 실제 운영 환경에서 실행되고 있는 새로운 AI 앱들을 발견하고 있다”고 말했다. “문제는 단순히 AI 도구 그 자체에만 있는 것이 아닙니다. “무언가 고장이 나기 전까지는 그런 도구가 있는 줄조차 모르는 사람들이 바로 경영진들입니다.”

[함께 들어보세요: NeuEon의 CISO 캔디 알렉산더가 정확한 자산 현황 파악과 비즈니스 전략에 대한 통찰력을 바탕으로 섀도우 IT에 어떻게 대응하는지 알아보세요. 2부작 팟캐스트입니다.]

그는 가시성 부족 이 단순한 기술적 격차 그 이상이라고 말했다. 이는 거버넌스상의 허점을 의미하며, 이로 인해 기업들은 규제 당국의 과징금, 사업 운영 중단, 브랜드 이미지에 타격을 주는 언론 보도 등의 위험에 노출될 수 있습니다. 이 때문에 전문가들은 CISO들이 뒤에서 방어에만 급급하던 역할에서 벗어나 의사결정 테이블에 앉아 위험을 조언하는 존재로 변모해야 한다고 말했다.

적절한 언어를 구사하기

많은 CISO들은 여전히 비즈니스 용어로 AI 위험에 대해 어떻게 설명해야 할지 배우는 중이다.

”문제는 단순히 AI 도구 그 자체에만 있는 것이 아닙니다. 무언가 문제가 생기기 전까지는 그런 도구가 있는지도 모르는 사람들이 바로 경영진들입니다.”
와이엇 메이햄, 노스웨스트 AI 컨설팅 수석 AI 컨설턴트

맥도날드와 T-모바일의 전 CISO이자 현재 아스트릭스 시큐리티(Astrix Security)의 상주 CISO인 티모시 영블러드는, 너무 많은 보안 책임자들이 단순히 기술에 대해 이야기하는 데 그치지 않고, 강력한 보안이 어떻게 비즈니스 성장을 뒷받침하는지 보여주는 데 어려움을 겪고 있다고 말했다.

“많은 CISO들은 기술에 너무 몰두한 나머지, 때로는 자신이 그 자리에 있는 이유가 회사가 매출을 늘리려는 데 있다는 사실을 잊곤 한다”고 그는 말했다. “이 일의 핵심은 그 수익이 계속 유지되도록 돕고, 회의실에 있는 모든 사람이 이해할 수 있는 언어로 위험에 대해 설명하는 것입니다.”

그 언어는 이사회를 통해 시작됩니다. 경영진에게는 모델 포이즌링, 프롬프트 주입, 또는 패치 적용에 대한 상세한 설명이 필요하지 않습니다. 그들은 보안 활동이 어떻게 매출, 고객, 그리고 평판을 보호하는지 이해하고 싶어 합니다.

거버넌스 문제가 수면 위로 떠오르면서, 이러한 폭넓은 관점은 더욱 중요해집니다.

[관련 기사: GenAI 도입 경쟁이 한창인가? [보안은 건전한 거버넌스에서 시작된다]

의 버그 바운티 및 취약점 공개 전문 기업인 HackerOne의 CEO 카라 스프래그(Kara Sprague)는, 이사회가 CISO들에게 ‘방어적 AI 보안( , 즉 시스템을 공격으로부터 방어하는 것)’ 과 ‘AI 안전성(AI safety, 즉 AI가 의도된 대로 작동하도록 보장하는 것)’을 구분해 달라고 점점 더 요구하고 있다고 말했다. 그녀는 특정 범주에만 집중하면 기업들이 큰 그림을 놓칠 수 있다고 경고했다. 그녀는 CISO들이 이 논의 전반을 주도해야 한다고 말했다.

스프래그는 “우리 연구에 따르면, 보안 및 안전과 관련된 AI 위험에 대해 CISO의 약 84%가 책임 있는 당사자로 간주되는 것으로 나타났다”고 말했다. “따라서 CISO에게는, 본인이 그 역할을 맡고 싶어 하든, 그럴 능력이 있든 상관없이, 그런 기대가 따르는 것입니다.”

최고 경영진의 과제—AI 위험에 대한 냉혹한 진실을 직시하기

그 기대에 부응하려면 예산을 조정해야 할 수도 있습니다. 기존 방어 체계를 단순히 AI에 맞춰 개조할 수는 없다. 대신, 라우스와 같은 전문가들은 자금이 데이터 거버넌스, 모델 모니터링, 실시간 안전 장치에 투입되어야 한다고 말했다.

”그렇게 기분 망치는 사람이 되지 마세요…. AI 리스크 자문가로서, 여러분은 조직이 안전하게 ‘예’라고 답할 수 있도록 하는 해결책을 제시하는 사람이 되고자 할 것입니다.”
카라 스프래그, HackerOne 최고경영자(CEO)

라우스와 영블러드는 모두, 이를 위해서는 기술적 전문 지식만큼이나 스토리텔링, 발표, 분석과 같은 소프트 스킬이 필요하다는 점이 과제라고 강조했다. 그들은 리스크 자문가들은 리스크와 함께 기회도 부각시키는 방식으로 설득하는 방법을 알아야 한다고 말했다.

AI 시대에 보안 리더들의 역할이 어떻게 변화하고 있는지를 다룬 지(Gee)의 저서는 이 여정을 ‘주도적으로 책임지기’, ‘이에 대비해 훈련하기’, ‘이해관계자와 협력하기’라는 세 가지 필수 과제로 정리하고 있다.

“AI는 일시적인 유행이 아니라 쓰나미와도 같은 현상입니다,”라고 그는 말했다. “그 흐름을 타고 나아갈 준비를 하거나, 아니면 그 흐름에 휩쓸려 무너질 수밖에 없다.”

AI 리스크 자문가가 되기 위한 5 가지 방법

그렇다면 CISO들은 이 모든 일을 어떻게 해낼 수 있을까요? AI 리스크 자문가가 되기 위한 전문가들의 조언은 다음과 같습니다:

  • 현재 보유 자산을 파악하세요—CISO는 승인되지 않은 “섀도우 AI” 프로젝트를 포함하여, 기업 전반에서 AI가 어떻게, 어디에서 사용되고 있는지 파악해야 합니다. “존재조차 모르는 것을 어떻게 다스릴 수 있겠습니까?” 메이햄이 말했다. 그는 이것이 바로 AI 시스템에 대한 지문 분석, 데이터 흐름 추적, 그리고 사각지대가 위험 요인으로 발전하기 전에 이를 파악하는 것을 의미한다고 말했다.
  • ‘책임 있는 사용’의 정의 —가시성이 확보되면, CISO는 AI의 ‘책임 있는 사용’이 무엇을 의미하는지에 대한 합의를 주도해야 합니다. 라우스는 “이는 산업 분야와 규제 요건에 따라 달라지겠지만, 책임감 있는 사용이 다른 모든 노력의 지침이 되어야 한다”고 말했다.
  • 비즈니스에 거버넌스를 내재화하라 —이어 라우스와 영블러드는 CISO들이 AI 정책, 감독, 책임성, 그리고 규제 준수와 같은 거버넌스를 일상적인 운영에 어떻게 내재화하고 있는지 명확히 설명할 수 있어야 한다고 말했다. 이를 통해 사이버 보안과 안전을 사후 고려 사항이 아닌 핵심 비즈니스 책임으로 자리매김해야 한다는 것이다.
  • 업무의 우선순위를 정하세요 —또한, 무리한 일을 시도하지 않는 것도 중요합니다. 스프래그는 CISO들이 위협 환경을 파악하고, AI가 비즈니스 우선순위에 가장 큰 위험을 초래하는 부분을 식별하며, 위험 대응 범위의 구체적인 취약점을 어떻게 해소할 계획인지 설명할 수 있어야 한다고 말했다. “이는 최적화 문제입니다,”라고 그녀는 말했다. “사이버 보안 예산이 공격 표면이 늘어나는 속도만큼 증가하지 않는다는 사실은 우리 모두 잘 알고 있으니까요.”
  • 교육, 교육, 또 교육—마지막으로, CISO들은 변화하는 위협 상황, 회사의 대응 노력, 그리고 이러한 노력이 비즈니스 우선순위와 어떻게 연계되는지에 대해 이사회와 직원들에게 지속적으로 최신 정보를 제공하고 의견을 조율해야 한다고 영블러드와 스프래그는 말했다. 이러한 대화는 정확해야 하며, 이사회 구성원과 경영진이 현재 어떤 일이 벌어지고 있는지, 그리고 그 이유가 무엇인지에 대해 명확하고 완전하게 이해할 수 있도록 해야 합니다. “CISO들이 교육에 앞장서지 않고, 대신 항상 ‘우리는 괜찮다’고만 말한다면, 이는 오히려 해가 되는 일입니다,”라고 라우스는 덧붙였다.

[관련 기사: 좋은 거버넌스에서 시작된다—주 차원의 종합적인 사이버 보안 전략을 수립하는 방법]

스프래그는 무엇보다도, 모든 이사회나 경영진 차원의 논의에서는 CISO의 계획이 활동을 제한하거나 “안 된다”고만 말하는 것이 아니라 어떻게 혁신을 촉진하는지를 강조해야 한다고 말했다.

“항상 ‘아니, 그건 못 해’라고만 말하는 그런 비관론자가 되지 마세요,”라고 그녀는 경고했다. “AI 리스크 자문가로서, 조직이 안전하게 ‘예’라고 답할 수 있도록 해주는 해결책을 제시하는 사람이 되고 싶을 것입니다.”