우리는 지난 호들에서 스스로 일하는 AI(Agentic)를 소개했고, 그 AI를 '안전한 샌드박스(Workspace)'에서 일하게 하는 법을 다뤘습니다. 그리고 지금, AI Atlas의 에이전트들은 인사규정·SAP 구매·품질·MES·PMS까지 연결을 넓혀가고 있습니다.
여기서 한 가지가 근본적으로 달라집니다. 챗봇은 답변을 하지만, 에이전트는 행동을 합니다. 조회하고, 쓰고, 호출하고, 실행합니다. 그래서 에이전트에게 권한을 준다는 것은 편의를 주는 동시에 영향 반경을 넓히는 일입니다.
에이전트가 핵심 시스템에 닿는 순간, 플랫폼의 보안이 곧 그룹의 보안입니다.
이건 막연한 걱정이 아닙니다. 공격자들은 이미 기업의 AI 에이전트를 공격 수단으로 삼고 있습니다. 탈취한 계정으로 에이전트 시스템에 정상 사용자처럼 접근하거나, 침해된 내부 에이전트로 '사내에서 보낸 것처럼' 사기 요청을 발신합니다. 외부 메일이었다면 의심했을 요청도, 내부 발신이라는 이유만으로 그냥 통과됩니다. 업계에서는 이를 두고 "보안 도구보다 배포가 먼저 왔다"고 자성합니다.
최근 1년 내 AI 에이전트 보안 사고를 확인·의심한 조직 비율
에이전트를 '독립된 신원'으로 관리하는 조직 비율 (나머지는 공유 자격증명 — 사고 시 귀책 어려움)
2028년까지 에이전트를 감시하는 '가디언 에이전트'를 요구할 CIO 비율
▶ 출처 : Gravitee「State of AI Agent Security 2026」/ Gartner 2028 전망
88%와 22%의 간극 — 이 특집은 그 간극을 AI Atlas가 어떻게 메우고 있는지에 대한 이야기입니다.
방화벽은 이 공격을 보지 못합니다. 핵심은 시스템 침입이 아니라 에이전트를 속여서 대신 일하게 만드는 것이기 때문입니다.
| 위협 | 무슨 일이 벌어지나 |
|---|---|
| 프롬프트 인젝션 | 문서·웹페이지에 숨긴 지시로 에이전트를 조종 |
| 과잉 권한 | 업무에 필요한 것보다 많은 권한 |
| 도구 오용·폭주 | 통제 없는 도구 호출의 연쇄 |
| 신원 남용 | 침해된 에이전트가 '사내 시스템' 이름으로 요청 발신 |
| 데이터 유출 | 업무 정보를 외부 AI에 붙여 넣는 순간 통제 밖으로 |
공통점은 하나입니다. 다섯 가지 모두 '해킹'이 아니라 '오작동을 유도'하는 방식입니다. 에이전트는 지시받은 대로 충실히 일했을 뿐인데, 그 지시가 우리 것이 아니었던 겁니다. 그래서 방어의 초점도 침입 차단이 아니라 — 무엇을 읽고, 무엇을 할 수 있고, 무엇이 기록되는가의 통제로 옮겨갑니다.
▶ 출처 : OWASP Top 10 for LLM/Agentic Applications(2025) / Stellar Cyber·업계 조사('26)
빅테크·표준 기관이 수렴하는 골격은 신원(Identity) · 레지스트리(Registry) · 게이트웨이(Gateway) · 가드레일(Guardrails) · 관측·감사(Observability) · 가디언 에이전트, 이 6개입니다. 흥미롭게도 이건 사람 직원에게 이미 적용하는 원칙과 같습니다 — 사원증(신원), 인사대장(레지스트리), 출입권한(게이트웨이), 규정(가드레일), 기록(감사), 관리자(가디언).
[ 6대 기둥은 순서가 아니라 관계입니다 — 서로 고리처럼 연결되어(실선) 있고, 동시에 각자 중앙의 에이전트를 보호합니다(점선). ]
구글은 Cloud Next 2026에서 이 골격을 갖춘 엔터프라이즈 에이전트 플랫폼을 공개했고, SAP도 서드파티 에이전트의 API 직접 접근을 강화하기 시작했습니다.
이제 플랫폼은 '통제되지 않은 에이전트'를 받아주지 않습니다.
▶ 출처 : Google Cloud Next 2026 / Gartner AMP 요건('26)
기업이 Claude·GPT 같은 Frontier 모델(현시점 최상위 성능의 상용 대형 모델)을 업무에 도입하는 방법은 크게 두 가지입니다.
하나는 엔터프라이즈, 벤더가 만들어 놓은 완제품을 회사 단위로 구독하는 방식입니다. 로그인 연동·관리자 화면·감사 로그가 미리 들어 있어 편리합니다. 다만 그 관리 기능은 벤더가 자기 기준으로 만든 것이라 우리의 인사·조직·직급 체계를 알지 못합니다. 쓸 수는 있지만, 우리의 정책이 들어갈 자리가 없습니다.
다른 하나는 API, 모델을 호출하는 기능만 계약하는 방식입니다. 관리 기능은 들어 있지 않은 대신, 그 위에 무엇을 올릴지는 온전히 고객이 정합니다.
AI Atlas는 API를 택하고, 그 위에 통제·보안을 직접 쌓았습니다. 입력·출력 데이터를 학습이나 서비스 개선에 쓰지 않는다는 기업계약을 기본으로 하고, 완제품이 주던 관리 기능은 우리 조직·권한 구조에 맞춰 새로 만들었습니다. 벤더가 정한 범위가 아니라 우리가 정한 범위로 통제합니다.
모델을 호출하는 영역과 서비스 영역을 분리한 설계라 가능한 일도 있습니다. 민감정보를 다루는 업무는 사내 AI(Private LLM)로, 일반 업무는 외부 AI(Public LLM)로 — 이 경계는 벤더 완제품에는 아예 존재하지 않습니다.
정리하면, AI Atlas = API + 우리가 만든 통제·보안. 엔터프라이즈가 주는 관리 기능은 모두 갖추면서, 통제는 더 촘촘합니다.
▣ 접근 방식별 기능 비교 — API 위에 우리가 쌓은 것
| 통제 기능 | 개인 계정 | 엔터프라이즈 벤더가 만들어 준 것 |
API 벤더가 주는 건 여기까지 |
AI Atlas API + 우리가 쌓은 것 |
|---|---|---|---|---|
| 학습 미사용 계약 | ❌ | ✅ | ✅ | ✅ 계약 상속 |
| SSO·신원 연동 | ❌ | ✅ 벤더 제공 | ❌ | ✅ 자체구축 |
| 리소스 단위 권한 | — | △ 워크스페이스 단위 | ❌ | ✅ 업무 등급별 6단계 |
| 사용 기록·감사 | ❌ | ✅ 벤더 제공 | ❌ | ✅ 자체구축 |
| 승인·가드레일 | — | △ 제한적 | ❌ | ✅ 에이전트별 운영 |
| 사내/외부 AI 자동 분리 | ❌ | ❌ | — | ✅ AI Atlas만 보유 |
▲ 벤더가 주는 것은 세 번째 열까지 — 나머지는 AI Atlas가 직접 쌓았고, 그 결과 완제품보다 촘촘합니다.
▣ 글로벌 6대 기둥 — AI Atlas는 여섯 개 모두 운영 중입니다
| 글로벌 6대 기둥 | AI Atlas 상태 | 무엇을 하고 있나 |
|---|---|---|
| 신원 (사원증) | ✅ 운영 | 로그인 시 이중 인증, 비정상 시도는 자동 차단 · 업무 등급별 6단계 권한 |
| 레지스트리 (인사대장) | ✅ 운영 | 모든 에이전트는 등록·승인을 거쳐야 배포 — 미승인 에이전트는 존재할 수 없음 |
| 게이트웨이 (출입권한) | ✅ 운영 | 모든 AI 호출이 하나의 통제 지점을 거쳐 사용량·비용을 관리 |
| 가드레일 (규정) | ✅ 운영 (에이전트별) |
승인 절차를 에이전트마다 운영 · 플랫폼 차원의 통합 관리는 보강 중 |
| 관측·감사 (기록) | ✅ 운영 (고도화 중) |
모든 호출 기록이 빠짐없이 남고 있음 · 정기 점검·대시보드를 추가하는 중 |
| 가디언 (관리자) | ✅ 운영 (고도화 중) |
비정상 로그인 시도를 자동 차단 · 이상행위 탐지·보고까지 확대 중 |
▣ + 6대 기둥 위에 AI Atlas가 더한 두 가지
| 추가 통제 | 무엇을 하고 있나 |
|---|---|
| 실행 격리 | 에이전트마다 독립된 작업공간에서 실행하고, 끝나면 즉시 폐기 |
| 데이터 경계 | 민감정보는 사내 AI로, 일반 업무는 외부 AI로 자동 구분 — 벤더 완제품에는 없는 통제 |
▲ 글로벌 기준이 요구하는 6개는 모두 운영 중이며, 그중 2개는 더 촘촘하게 보강하고 있습니다.
예. 핵심 통제는 이미 설계되어 운영 중입니다.
글로벌 기준이 요구하는 6대 기둥을 모두 갖췄고, 여기에 실행 격리와 데이터 경계라는 두 가지 통제를 더 얹었습니다. 임직원이 AI Atlas 안에서 하는 일은 — 누가 무엇을 할 수 있고, 어떤 AI가 그 정보를 보고, 무엇이 기록되는지 — 모두 통제 범위 안에 있습니다.
남은 과제는 '없는 것을 새로 만드는 일'이 아니라 '하고 있는 것을 더 촘촘하게 하고, 외부 기준으로 증명하는 일'입니다. 관측·감사의 정기 점검 체계와 가드레일의 플랫폼 통합 관리가 그것이며, 로드맵에 따라 연내 완성될 예정입니다.
AI Atlas 안에서 벌어지는 일은 플랫폼이 통제합니다. 다만 플랫폼 밖의 선택까지는 통제할 수 없습니다. 아래 네 가지가 정확히 그 영역입니다 — 보안이 부족해서가 아니라, 기술이 닿지 않는 자리이기 때문입니다.
외부 AI 창에 붙여 넣는 순간, 그 정보는 우리 통제 밖입니다. 회수할 수 없습니다.
권한을 신청하는 것은 결국 사람입니다. '혹시 몰라서' 열어둔 연결이 가장 위험합니다.
평소와 다른 출력을 알아보는 것은 그 업무를 아는 사람뿐입니다. 멈추고 VoC 에이전트로 알리십시오.
'사내에서 온 것'은 더 이상 안전의 근거가 아닙니다.
「AI Festival」로 전 구성원이 에이전트를 만드는 지금, 이 실험의 속도를 정하는 것은 결국 신뢰입니다.
보안은 확산의 브레이크가 아니라 안전벨트가 되어야 합니다. AI Atlas는 그 벨트를 이미 플랫폼에 내장했고, 나머지 한 조각은 우리 각자의 습관으로 체결하면 됩니다.
