TOKENPOST

서틱 "에이전틱 AI가 보안·컴플라이언스 업무 재정의"

10월 5일 글로벌 최대 웹3 보안 기업 서틱은 인텔3D 보고서 "AI 보안 인력의 부상: 에이전틱 AI가 사이버 보안, 자금세탁방지 및 컴플라이언스를 재정의하는 방식"을 발표했다. 보고서는 AI가 분석가의 문제 식별을 지원하는 보조 도구에서 벗어나 제한된 권한 내에서 조사와 판단, 대응 업무를 수행할 수 있는 '팀 구성원'으로 전환하고 있다고 분석했다. 이러한 변화는 전통 금융과 웹3 분야의 보안 및 컴플라이언스 업무 방식을 재편하는 동시에 기업에 AI를 어떻게 감독하고 권한의 범위를 어디까지 설정할 것인지 그리고 그 결과에 대한 책임을 어떻게 부여할 것인지라는 새로운 과제를 제시하고 있다.

보조 분석에서 자율 실행으로

보고서는 공격과 자금세탁 활동의 속도 증가, 전문 인력 부족, 지속적으로 강화되는 규제 요구가 이러한 변화를 함께 촉진하고 있다고 분석했다. 디지털자산 분야에서는 단 한 번의 트랜잭션으로 공격이 이루어질 수 있으며 탈취된 자금 역시 짧은 시간 안에 여러 주소와 크로스체인 브리지를 거쳐 이동할 수 있다. 동시에 보안 및 컴플라이언스 팀이 처리해야 하는 경보와 거래량은 계속 증가하고 있어 단순한 인력 확충만으로는 실시간 모니터링과 조사 수요에 대응하기 어려워지고 있다.

이상 징후를 표시하거나 텍스트를 생성하는 데 그치는 기존 AI 도구와 달리 에이전틱 AI는 다단계 추론을 수행하고 외부 도구를 호출하며 서로 다른 출처의 증거를 종합해 실행 결과에 따라 다음 조치를 결정할 수 있다. 예를 들어 비정상적인 로그인이 감지되면 기기 정보, 과거 로그인 위치, 위협 인텔리전스 등을 종합해 조사를 수행하고 사전에 설정된 권한 범위 내에서 대응 조치를 취하는 동시에 향후 사람이 검토할 수 있도록 관련 기록을 남길 수 있다.

보안 감사와 자금세탁방지 조사, 역할 분담의 변화

이러한 변화는 기존 보안 및 자금세탁방지 업무에서도 나타나고 있다. 서틱에 따르면 에이전틱 시스템은 서로 다른 시스템의 로그를 연계해 경보를 1차적으로 분류하고 추가 확인이 필요한 사건을 담당자에게 전달할 수 있다. 자금세탁방지 조사에서는 거래 이력, 고객 정보, 관련 주체 간 연관성을 종합해 위험 분석과 의심거래보고 초안을 작성할 수 있다. 이에 따라 컴플라이언스 담당자의 역할은 증거를 검토하고 복잡한 사례를 처리하며 최종적으로 보고 여부를 판단하는 업무에 더욱 집중되는 방향으로 변화하고 있다.

웹3 분야에서는 스마트 컨트랙트 보안 감사와 온체인 자금 추적이 보고서에서 중점적으로 다뤄진 활용 사례다. AI 기반 감사 에이전트는 여러 스마트 컨트랙트 간 호출 관계와 상태 변화를 분석해 접근 제어 설정 오류나 안전하지 않은 업그레이드 설계 등의 문제를 식별하는 데 도움을 줄 수 있다. 서틱의 실제 보안 감사 경험에 따르면 숙련된 감사자의 업무 역시 변화하고 있다. AI가 발견한 문제를 검증하고 복잡한 공격 경로를 분석하며 AI 도구가 어디까지 탐지할 수 있고 어떤 사각지대를 갖고 있는지 평가하는 업무의 중요성이 커지고 있다. 다만 최종적인 보안 판단은 여전히 엔지니어가 담당한다.

크로스체인 자금 이동의 확대 역시 조사 방식을 변화시키고 있다. 보고서는 서틱의 기존 연구를 인용해 바이비트 공격 이후 한 달 동안 탈취된 ETH의 86%가 비트코인으로 전환됐으며 이 과정에서 믹싱 서비스, 크로스체인 브리지, 장외거래(OTC) 등 다양한 경로가 활용됐다고 설명했다. 이처럼 복잡한 자금 흐름을 추적하기 위해서는 여러 블록체인에 걸친 단서를 지속적으로 연결해야 한다. 이 과정에서 에이전틱 AI는 사건 발생 이후 거래 경로를 재구성하는 데 그치지 않고 자금 이동에 따라 조사를 지속적으로 이어가는 역할을 수행할 수 있다.

AI가 컴플라이언스 업무에 도입되면서, AI의 행동도 감사 대상

컴플라이언스 업무의 범위도 거래 이후의 조사에서 거래 이전과 일상적인 운영 단계로 확대되고 있다. AI 에이전트는 결제나 거래가 이루어지기 전에 거래 상대방의 주소와 거래 위험을 평가하고 시스템 설정이 내부 통제 및 규제 요건을 충족하는지 지속적으로 점검하며 규제 보고 자료 작성도 지원할 수 있다. 이를 통해 컴플라이언스 팀은 위험을 보다 조기에 발견하고 이상 징후 발생부터 사람의 개입까지 걸리는 시간을 단축할 수 있다.

그러나 AI 에이전트가 직접 디지털자산을 보유·거래하거나 거래 전략을 실행하고 조직의 자금을 관리하기 시작하면서 AI 자체를 어떻게 감독할 것인지도 새로운 컴플라이언스 과제로 떠오르고 있다. 기업은 AI 에이전트의 온체인 활동을 감사하고 AI가 활용한 데이터와 판단 근거, 실제 수행한 작업에 대한 기록을 남겨 향후 검토와 포렌식에 활용할 수 있어야 한다. 보고서는 AI가 컴플라이언스 업무를 수행하도록 하는 것과 AI 자체의 행동이 규정을 준수하는지를 판단하는 것은 서로 다른 과제이며 AI 에이전트를 배포한 조직은 여전히 그 행동에 대한 책임을 져야 한다고 강조했다.

자율 실행이 가져오는 새로운 오판과 공격 위험

자율 실행 능력은 업무 효율성을 높이는 동시에 오류의 영향도 확대할 수 있다. 서틱은 보고서를 통해 AI 모델이 실제 침해 사고를 정상적인 활동으로 오인하거나 잘못된 자금 이동 경로를 생성하고 스마트 컨트랙트의 보안성을 잘못 판단할 가능성을 지적했다. 시스템이 일상적인 업무에서 안정적인 성능을 보일수록 사람이 AI의 판단을 그대로 신뢰하는 경향이 커질 수 있으며 이 경우 발생 빈도는 낮지만 파급력이 큰 오류가 검토 과정에서 누락될 위험도 높아진다.

공격자 역시 AI를 활용해 취약점 탐색, 사회공학 공격, 정찰 활동을 더욱 빠르게 수행할 수 있다. 특히 민감한 데이터에 접근하고 외부 도구를 호출할 수 있는 권한을 가진 보안 및 컴플라이언스 AI 에이전트는 그 자체로 공격 대상이 될 수 있다. 프롬프트 인젝션이나 입력값 조작을 통해 AI 에이전트가 사기성 거래를 승인하거나 정상적인 통제 조치를 비활성화하도록 유도할 가능성도 있다. 따라서 AI의 보안성을 평가할 때는 악의적으로 조작된 입력에 어떻게 대응하는지도 함께 검증해야 한다.

권한의 경계와 책임 체계도 함께 구축해야

이러한 위험에 대응하기 위해 서틱은 기업이 AI 에이전트를 도입하는 단계부터 각 에이전트의 역할과 권한, 상위 담당자에게 이관해야 하는 상황과 절차를 명확히 정의해야 한다고 제안했다. AI가 자율적으로 수행할 수 있는 업무와 반드시 사람의 승인을 거쳐야 하는 업무를 구분하고 주요 의사결정에 대해서는 완전한 감사 기록을 남기며 정기적으로 레드팀 테스트를 실시해야 한다. 또한 각 AI 에이전트에는 명확한 인간 책임자를 지정해 성능과 오류에 대한 책임 소재를 분명히 해야 한다. AI가 담당하는 업무 범위는 확대될 수 있지만 그 결과에 대한 배포 조직과 관련 담당자의 책임은 여전히 존재한다.

에이전틱 AI의 확산은 기업에 기술 도입과 거버넌스 구축을 동시에 추진해야 한다는 과제를 안겨주고 있다. 관련 역량을 충분히 확보하지 못한 조직은 업무 처리 속도와 비용, 대응 범위 측면에서 뒤처질 수 있는 반면 적절한 감독 체계 없이 자율형 시스템을 도입한 기업은 새로운 운영 및 컴플라이언스 리스크에 직면할 수 있다. AI가 더 많은 핵심 업무를 담당하게 될수록 기업은 업무 분담 방식을 함께 조정하고 권한의 경계를 명확히 설정하며 이에 상응하는 감독과 책임 체계를 마련해야 한다. 'AI 직원'의 부상은 보안과 컴플라이언스 업무의 운영 방식을 변화시키고 있으며 기업이 이러한 변화의 이점을 지속적으로 활용할 수 있을지는 AI의 실행 역량에 맞춰 거버넌스 역량을 얼마나 효과적으로 발전시킬 수 있는지에 달려 있다.

보고서 링크: https://www.certik.com/certik-report/intel3d/certik-intel3d-the-rise-of-the-ai-security-workforce-how-agentic-ai-is-redefining-cybersecurity-aml-and-compliance

TokenPost AI 유의사항 TokenPost.ai 기반 언어 모델을 사용하여 작성된 기사입니다. 본문의 주요 내용이 제외되거나 사실과 다를 수 있습니다.
오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.