Resources

Fasoo의 제품 및 기술 관련 정보를 공유 드립니다.

우리 조직의 AI 사용 제대로 파악하고 계신가요? AI 사용 제어 및 통합 관리 플랫폼 Fasoo AI Radar

2026년 발간된 한 글로벌 통신사업자의 연례 데이터 침해 조사 보고서가 눈여겨볼 수치를 내놨습니다. 업무용 기기에서 AI를 일상적으로 사용하는 직원 비율이 1년 만에 15%에서 45%로 늘었다는 것인데요. 그중 67%는 회사 계정이 아닌 개인 계정으로 AI 서비스에 접속하고 있었습니다. 조직이 승인하지 않은 AI 사용, 이른바 섀도우 AI는 DLP 데이터에서 탐지되는 비악의적 내부자 행위 가운데 세 번째로 흔한 유형이 됐고, 전년 대비 4배 증가했습니다.

주목할 부분은 이 행위가 악의적 유출로 분류되지 않았다는 점입니다. 데이터를 빼내려는 시도가 아니라, 업무를 빨리 끝내려는 과정에서 벌어진 일이라는 뜻인데요. 회의 전에 계약서를 요약하고, 막힌 코드의 원인을 찾고, 긴 자료를 정리하는 평범한 업무 흐름 속에서 조직의 핵심 자산이 통제 밖으로 나가고 있는 셈입니다.

조직 민감 정보를 위협하는 섀도우 AI 사용의 증가

AI가 발전하면서 사용 경로가 다양해진 것도 원인 중 하나입니다.​ AI 확산 초기인 몇 년 전만 해도 브라우저에서 챗봇 사이트에 접속하는 것이 거의 유일한 경로였습니다. 하지만 지금은 문서도구와 협업툴에 기본 탑재된 AI 기능, 내부 시스템이 외부 LLM API를 호출하는 구조, 개발자 PC에 설치된 코딩 에이전트, 명령줄에서 실행되는 CLI 도구, 브라우저 확장과 플러그인까지 경로가 흩어져 있습니다. 앞서 언급한 보고서에서도 기업 사용자의 15% 이상이 승인되지 않은 AI 브라우저 확장 프로그램을 설치한 상태였고, 이런 확장은 사용자가 열어 둔 내부 시스템 화면의 맥락까지 함께 수집합니다. 웹 접속 하나를 차단하는 방식으로는 나머지 경로가 통째로 사각지대에 남게 됩니다.

경로가 흩어지면 기록도 흩어집니다. 어떤 조직은 브라우저 단에서, 어떤 조직은 네트워크 장비에서, 또 다른 조직은 API 게이트웨이에서 각각 AI 사용을 들여다보지만, 이 조각들은 한 번에 확인할 수 없습니다. 그래서 사고가 발생한 뒤에 누가 어떤 경로로 어떤 데이터를 어느 모델에 보냈는지를 재구성하기가 어렵습니다. 통제가 없는 상황보다 더 곤란한 것은, 통제하고 있다고 믿었는데 그것을 증명할 기록이 남아 있지 않은 상황이죠.

AI 발전과 함께 AI 관리 및 통제가 중요해지고 있습니다

그렇다면 사내에서 허용할 AI 서비스 목록을 잘 관리하면 되는 걸까요? 현실적으로 그 목록은 매달 바뀝니다. 새로운 모델이 나오고, 쓰던 툴에 AI 기능이 추가되고, 팀마다 다른 에이전트를 붙입니다. 목록을 쫓아가는 방식으로는 항상 한 발 늦을 수밖에 없습니다. 반면 바뀌지 않는 것이 하나 있습니다. 데이터가 조직을 빠져나가는 지점입니다.

사용자의 단말, 네트워크 트래픽, API 호출. AI 서비스가 무엇으로 바뀌든 데이터는 이 세 곳 중 하나를 반드시 지나갑니다. 통제의 기준을 서비스가 아니라 경로에 두자는 관점이 여기서 출발합니다.

데이터가 지나가는 지점을 파악해 AI를 관리하는 방법

파수 AI의 Fasoo AI Radar (이하 AI-R) 플랫폼은 조직 전반의 AI 사용을 가시화하고 보안, 비용, 정책을 제어 및 관리합니다. AI 자산 관리와 미승인 AI 파악, 보안 정책과 데이터 통제, 사용 분석과 비용 관리가 같은 화면에서 이어지는 구조인데요. 그 아래에서 각 지점을 실제로 담당하는 것이 아래 3가지 솔루션입니다.

먼저 AI-R Edge는 엔드포인트에서의 AI 사용을 분석하고 통제합니다. 웹 채팅이든 플러그인이든 AI 에이전트든 CLI든, 프롬프트와 첨부파일이 단말을 떠나기 직전에 동일한 정책이 적용됩니다. 경로가 아무리 늘어나도 마지막 관문은 여전히 사용자의 PC라는 점을 활용하는 방식이죠.

AI-R Bridge는 네트워크 어댑터 형태로 트래픽을 분석해 섀도우 AI를 탐지하고 사용 현황을 파악합니다. 단말에 에이전트를 설치하기 어려운 환경이나 관리 범위 밖의 기기에서 발생하는 AI 접속은 엔드포인트만으로는 보이지 않습니다. 네트워크 층에서 트래픽을 들여다보면 어떤 AI 서비스로 얼마나 많은 통신이 오가고 있는지가 드러나고, 그동안 목록에 없던 서비스가 조직 안에서 얼마나 쓰이고 있었는지도 함께 확인됩니다. 미승인 AI를 찾아내는 출발점이 되는 셈입니다.

AI-R Gateway는 외부 LLM 모델의 API를 사용하면서 발생되는 비용과 보안 문제를 해결합니다. 내부 시스템이 외부 LLM을 호출하고 에이전트가 자동으로 반복 질의를 던지는 트래픽은 사람의 개입 없이 발생하는데요. Gateway는 이 API 사용을 분석하고 보안 정책을 적용하는 동시에, 호출량과 비용을 함께 관리합니다. 보안 담당자에게 필요한 통제 근거와 경영진에게 필요한 비용 근거가 같은 데이터에서 나오는 구조인 셈입니다.

조직 내 AI 관리 및 제어를 위한 AI-R 플랫폼

어떤 AI가 조직 안에서 어떻게 쓰이고 있는지 파악 및 관리하는 일은 AI 보안의 첫 단추가 됐습니다. 목록을 만들려면 먼저 보여야 하고, 보려면 경로마다 기록이 남아 있어야 합니다.

AI 사용을 막는 조직과 허용하는 조직의 차이는 생각보다 크지 않습니다. 실제 차이는 조직 안에서 벌어지는 AI 사용을 관리할 수 있는가에서 갈립니다. 어떤 데이터가 어느 경로로 어떤 모델에 전달됐는지 답할 수 있다면, 그 조직은 AI를 넓게 허용하든 일부만 열어 두든 스스로 기준을 정할 수 있습니다. 그 질문에 답할 수 없다면, AI 사용을 관리하지 못하는 상태에 가깝습니다.

조직의 AI 사용 현황과 통제 환경을 점검하고 싶으시다면, 파수 AI에 편하게 문의해 주시기 바랍니다.

Inquiry

AI 전문가

만나러 가기

FDI Go

찾아가는 세미나

자세히 알아보기

추가 문의사항을 남겨주세요.