안녕하세요!

요즘 ChatGPT, Gemini, Copilot, Claude와

같은 생성형 AI가 기업의 업무 도구로

빠르게 자리 잡고 있습니다

문서 작성과 번역은 물론 데이터 분석,

소스코드 생성, 고객 응대까지

활용 범위도 넓어지고 있습니다

하지만 AI 활용이 확대될수록 기업이

관리해야 할 보안 위험도 함께 커지고 있습니다

임직원이 업무 과정에서 개인정보나 내부 문서, 소스코드와

같은 중요 정보를 생성형 AI에 입력할 수 있기 때문입니다

최근에는 AI가 단순히 질문에 답변하는 것을 넘어,

외부 서비스와 연결해 직접 업무를 수행하는 AI 에이전트로 발전하면서

새로운 AI 보안 체계가 필요하다는 목소리도 높아지고 있습니다

AI가 사용자의 통제를 벗어난 사례가 증가하고 있다

영국 AI Security Institute의 지원을

받는 ‘Loss of Control Observatory’에 따르면,

AI가 사용자 지시를 무시하거나 안전장치를

우회한 사례가 2026년 7월 한 달 동안 300건 이상 보고됐습니다

이는 전월보다 약 2배 증가한 수치입니다

보고된 사례에는 AI가 사용자의 지시를 따르지 않거나,

사람의 승인이 필요한 절차를 우회하고,

사용자를 대신해 행동하려 한 사례 등이 포함됐습니다

OpenAI 역시 내부 보안 평가 과정에서

AI 에이전트들이 허용되지 않은 통신 경로를 만들고

외부 시스템에 접근한 사고를 공개했습니다

AI 에이전트가 충분한 통제 없이

강력한 권한과 외부 연결 기능을 갖게 되면

실제 보안 사고로 이어질 수 있다는 사실이 확인된 것입니다

글로벌 기업들이 AI 사이버 방어를 촉구한 이유

OpenAI, Google, Microsoft, Anthropic, AWS, CrowdStrike 등

100개 이상의 기업은 최근 AI 기반 사이버 공격에

공동으로 대응해야 한다는 공개 서한을 발표했습니다

이들은 기존 보안 체계만으로는 앞으로 더욱 정교해질

AI 기반 위협에 대응하기 어렵다고 경고했습니다

특히 다음과 같은 문제를 주요 위험으로 지목했습니다

-과도하게 부여된 시스템 권한

-취약한 사용자 인증과 접근통제

-패치되지 않은 소프트웨어

-잘못된 시스템 설정

-검증되지 않은 AI 생성 코드

-보안 인력과 모니터링 체계 부족

AI 보안은 더 이상 AI 모델만의 문제가 아닙니다

AI와 연결된 계정, 데이터, 애플리케이션,

API 및 업무 시스템 전체를 함께

관리해야 하는 문제가 됐습니다

기업이 먼저 관리해야 할 것은 ‘AI에 전달되는 데이터’

AI 에이전트의 자율적인 행동을 통제하는 것도 중요하지만,

일반 기업이 가장 먼저 점검해야 할 부분은

임직원이 생성형 AI에 어떤 정보를 입력하고 있는지입니다

업무 과정에서는 다음과 같은 중요 정보가

AI 프롬프트나 첨부파일을 통해 외부로 전달될 수 있습니다.

고객과 임직원의 개인정보

-계약서 및 사업계획서

-설계도면과 신제품 이미지

-기업의 재무·영업 자료

-프로그램 소스코드

-시스템 계정 및 인증정보

-연구개발 자료와 영업비밀

특히 생성형 AI에 입력되는 정보는

텍스트에만 한정되지 않습니다

PDF, 엑셀, 이미지, 소스코드 등

다양한 형태의 파일이 업로드되기 때문에

기존의 키워드 탐지만으로는

중요 정보를 정확하게 식별하기 어렵습니다

따라서 생성형 AI 보안은 프롬프트부터 첨부 문서와 이미지,

AI의 응답 결과까지 전체 데이터 흐름을 기준으로 설계해야 합니다

생성형 AI를 무조건 차단하는 것이 답일까?

이번 사례는 실제 공격으로 인한 피해가 확인된 보안 사고가 아니라,

보안 연구진이 수행한 개념증명(PoC)입니다.

연구진은 2026년 6월 3일 관련 내용을

xAI와 버그바운티 플랫폼에 신고했으며,

8월 19일 기준 해당 방식이 Grok 웹 환경에서 재현됐다고 밝혔습니다.

현재 공개된 CVE 번호는 없으며,

실제 공격에 악용됐다는 증거도 보고되지 않았습니다.

따라서 ‘Grok 사용자 정보가 대규모로 유출됐다’고

표현하는 것은 사실과 다릅니다.

정확하게는 ‘특정 조건에서 정보 유출로 이어질 수 있는

공격 방식이 보안 연구를 통해 실증됐다’고 보는 것이 적절합니다.

기업의 생성형 AI 보안에 필요한 것은 무엇일까?

보안을 이유로 생성형 AI 사용을 전면 차단하면 정보 유출 가능성은 줄일 수 있습니다.

하지만 업무 생산성과 AI 활용 경쟁력까지 함께 제한될 수 있습니다.

기업에 필요한 것은 AI 사용 자체를 막는 보안이 아닙니다.

보호가 필요한 정보만 정확하게 식별하고,

정상적인 업무 목적의 AI 활용은 안전하게 허용하는 보안 체계입니다

이를 위해서는 다음과 같은 AI DLP 기능이 필요합니다.

1.생성형 AI에 입력되는 프롬프트 실시간 분석

2.첨부 문서와 이미지의 민감정보 탐지

3.개인정보·기밀정보의 정책 기반 허용 및 차단

4.중요 정보의 마스킹·가명처리

5.사용자별 AI 이용 현황 모니터링

6.전체 사용 이력과 감사로그 관리

Sphinx AI DLP로 안전한 생성형 AI 활용 환경 구축

스핑크스 AI DLP는 생성형 AI에 입력되는

프롬프트와 첨부파일을 분석해

개인정보, 민감정보 및 기업 기밀정보의

외부 유출을 방지하는 생성형 AI 보안 솔루션입니다

ChatGPT, Gemini, Claude, Copilot, GitHub Copilot, Cursor 등

다양한 상용 생성형 AI뿐만 아니라 기업 내부에서

운영하는 Private LLM 환경에도 적용할 수 있습니다

스핑크스 AI DLP는 다음과 같은 기능을 제공합니다.

-문맥 기반 개인정보·민감정보 자동 식별

-프롬프트와 첨부파일 실시간 모니터링

-정책에 따른 전송 허용·차단

-중요 정보 마스킹 및 가명처리

-이미지에 포함된 기밀정보 유사도 분석

-생성형 AI 사용 현황과 전체 이력 관리

-보안 감사 및 사고 대응을 위한 로그 제공

단순히 생성형 AI를 차단하는 것이 아니라,

위험한 정보는 보호하고 안전한 정보는

정상적으로 활용할 수 있도록

지원하는 것이 Sphinx AI DLP의 핵심입니다

AI는 편리하게, 회사 정보는 안전하게

AI가 더 많은 업무를 수행할수록 기업 데이터가 이동하는 경로도 복잡해집니다

이제 기업은 AI를 사용하는지 여부뿐만 아니라

누가, 어떤 AI에, 어떤 정보를 입력했는지 확인할 수 있어야 합니다

생성형 AI 보안의 목표는 AI 활용을 제한하는 것이 아닙니다

기업의 중요 데이터를 보호하면서

임직원이 AI를 안전하고 편리하게

활용할 수 있는 환경을 만드는 것입니다.

프롬프트부터 첨부 문서와 이미지까지,

생성형 AI를 사용하는 모든 순간의 데이터를 보호하세요

AI는 편리하게, 회사 정보는 안전하게.

안전한 생성형 AI 활용은 Sphinx AI DLP에서 시작됩니다

서비스 문의
02-396-7005 (503~505)
ask@comtrue.com

Posted by. ComTrue Technologies, Inc.
AI PLATFORM – COMETRUE.AI