산업뉴스

에이아이딥, 개정 개인정보보호법 시행 관련 생성형 AI 네 가지 보안 위협 제시 에이아이딥 ‘질문·권한·데이터까지 통합 관리, DeepGenGuard’로 입출력 보호부터 감사 추적까지 하성현 기자 2026-10-07 15:14:40

개정 개인정보보호법이 지난 9월 11일 시행되면서 기업의 개인정보 보호 책임이 한층 강화됐다. 중대·반복 침해 시 과징금 상한이 상향되고 대표자와 CPO의 책임도 명시됐다. 생성형 AI 활용이 빠르게 늘고 있는 만큼 AI 서비스 안에서 오가는 개인정보를 어떻게 관리할 것인가도 중요한 과제로 떠오르고 있다.

 

사진. 에이아이딥(AI 생성 이미지)

 

이런 가운데 AI 정보보안 전문기업 에이아이딥(AIDEEP)이 생성형 AI의 네 가지 보안 위협을 제시했다.

 

LLM·RAG 기반 AI 환경은 기존 보안 체계가 다루지 못하는 위협을 안고 있다. 에이아이딥은 대표적인 위협으로 권한 없는 정보 접근, 개인정보·민감정보 유출, 악의적 질문을 통한 보안 우회, 사고 원인 확인의 어려움 등 네 가지를 꼽았다.

 

접근 권한이 없는 기밀문서가 AI 검색을 통해 조회되거나 질문과 첨부파일, AI 답변을 통해 개인정보가 노출될 수 있다. 또 조작된 질문(Prompt Injection, 탈옥)으로 보안 정책을 무력화하고 정보를 탈취하려는 시도가 가능하며, 답변의 출처와 처리 과정을 확인하기 어려워 사고 발생 시 원인 파악도 제한된다.

 

에이아이딥 AI 기술 컨설팅팀 민성현 팀장은 “생성형 AI 보안은 답변 결과만 점검해서는 충분하지 않다”며 “질문과 첨부파일, 참조 데이터, 사용자 권한, 운영 이력까지 AI가 처리하는 전 과정을 함께 관리해야 한다”고 말했다.

 

에이아이딥의 ‘DeepGenGuard’는 이러한 위협에 대응하는 생성형 AI 특화 통합 보안 솔루션이다. AI에 입력되는 정보부터 생성된 답변까지 양방향으로 보호한다.

 

우선 질문, 첨부파일, AI 답변 속 개인정보와 민감정보를 자동으로 탐지하고 마스킹, 비식별화, 출력 차단을 지원한다. 질문의 의도를 분석해 Prompt Injection 등 우회 공격을 AI에 전달되기 전에 실시간으로 차단하는 기능도 갖췄다. 사용자 역할(RBAC)과 보안등급에 따라 Vector DB 접근 범위를 세분화해 허가된 문서만 AI 검색과 답변에 활용되도록 통제한다.

 

데이터 측면에서는 데이터 포이즈닝을 탐지·격리하고, SBOM 기반으로 AI 모델과 데이터의 출처 및 변경 이력을 관리한다. 아울러 질문, 검색, 답변, 출력 전 과정의 보안 이력을 추적하고, 위협 탐지 현황과 정책 적용 내역을 통합 대시보드로 제공한다.

 

이러한 기능은 개정법이 중시하는 관리 체계와도 맞닿아 있다. 과징금 투자 감경제도 안내서는 접근 권한의 체계적 관리, 접속기록 등 로그의 보관·점검과 이상행위 탐지, SBOM 확보·관리 등을 법적 최소 기준 이상의 추가 안전조치 사례로 제시한다.

 

민 팀장은 “AI 활용 범위가 넓어질수록 신뢰할 수 있는 데이터와 검증된 구성요소만 운영 환경에 적용하는 체계가 필요하다”며 “DeepGenGuard를 통해 기업과 기관이 AI의 활용과 보안을 함께 갖출 수 있도록 지원하겠다”고 밝혔다.

 

케이사인의 계열사인 에이아이딥은 2013년 설립돼 간편인증 시스템을 시작으로 모바일 간편인증 솔루션, 블록체인 및 분산인증 솔루션, 생성형 AI 기반 솔루션, 대용량 이미지 DB 보안 등 다양한 보안 및 AI 솔루션을 개발해 금융, 기업, 공공, 행정 및 대학 등의 IT 보안 인프라 구축을 선도해 온 AI 정보보안 전문기업이다.