IT

에이전틱 AI 시대, 보안 인증 넘어 검증 가능한 보안으로

에이전틱 AI 확산으로 보안 환경이 급변하며 제로트러스트가 부상한다

인증 획득을 넘어 실제 구현과 검증 수준이 새 기준으로 떠올랐다

박민수 기자 ·
에이전틱 AI 시대, 보안 인증 넘어 검증 가능한 보안으로
▲ 제로트러스트 기반 보안 검증 개념을 보여주는 네트워크 이미지 / 그래픽=AI 생성 이미지

에이전틱 AI(Agentic AI) 확산을 계기로 사이버 보안 환경이 근본적인 변화를 맞고 있다. 챗GPT(ChatGPT), 클로드(Claude), 제미니(Gemini) 같은 생성형 AI가 질문에 답하는 수준을 넘어, 정보 수집부터 취약점 탐색, 공격 실행까지 스스로 처리하는 에이전틱 AI 시대로 넘어가면서 공격의 속도와 규모가 동시에 커지고 있다.

경계형 보안에서 제로트러스트로의 전환

전 세계 보안 패러다임은 내부와 외부를 구분해 방어선을 치는 경계형 보안 모델에서, 모든 접근을 매번 검증하는 제로트러스트(Zero Trust) 기반 모델로 옮겨가는 중이다. 제로트러스트는 네트워크 내부에 있다는 이유만으로 신뢰를 부여하지 않고, 접근하는 주체와 상황을 지속적으로 확인하는 보안 원칙을 뜻한다. 국내에서는 과학기술정보통신부가 이러한 흐름에 맞춰 제로트러스트 가이드라인을 마련했다고 밝혔다.

제로트러스트 가이드라인 개념도와 AI 에이전트 보안 점검 이미지
▲ 제로트러스트 가이드라인 개념도와 AI 에이전트 보안 점검 이미지 / 그래픽=AI 생성 이미지

인증 획득과 실제 보안 수준의 괴리

국내에는 이미 ISMS-P, 국가망보안체계(N2SF), K-RMF 등 여러 보안 기준이 운영되고 있다. 그러나 이러한 인증을 획득한 기관에서도 대규모 침해사고가 해마다 반복되고 있다는 점이 지적된다. 보안 인증서를 갖췄다는 사실과 실제 공격을 막아내는 능력 사이에 간극이 존재한다는 뜻으로 읽을 수 있다.

이 간극을 키우는 요인 중 하나로 머신 아이덴티티(Non-Human Identity)의 급증이 꼽힌다. 서비스 계정, API 계정, AI 에이전트처럼 사람이 직접 관리하지 않는 디지털 신원이 늘어나면서 기존 보안 체계가 포착하지 못하는 새로운 공격 경로가 생겨나고 있다. 제로트러스트를 구현하려면 사용자와 단말뿐 아니라 애플리케이션, 서버, 네트워크, AI 에이전트, 서비스 계정, API 계정까지 지속적으로 검증해야 한다는 주장이 나온다.

앞으로 점검해야 할 보안 라이프사이클

최영철 SGA솔루션즈 대표는 기관마다 자체적인 '보안 라이프사이클'을 마련할 필요가 있다고 강조했다. 보안 라이프사이클은 신원 등록부터 접근 검증, 이상 징후 탐지, 권한 회수까지 전 과정을 지속적으로 관리하는 체계를 의미한다. 최 대표는 평가 기준 역시 얼마나 많은 보안 솔루션을 도입했는지가 아니라, 원칙이 실제로 구현되고 검증되는 수준으로 바뀌어야 한다고 진단했다.

과학기술정보통신부가 내놓은 제로트러스트 가이드라인이 구체적으로 어떤 항목을 검증 기준으로 제시하는지, 기관별 보안 라이프사이클 구축이 어떤 절차와 일정으로 진행될지는 아직 명확히 공개되지 않았다. AI 에이전트와 머신 아이덴티티에 대한 검증 체계가 실제 현장에 어떻게 적용될지도 추가로 확인이 필요한 부분으로 남아 있다.