top of page

IBM의 2026년 침해 보고서, AI 접근 제어의 92% 격차 경고

8월 12일
14분 분량

IBM의 2026년 침해 보고서는 Google News를 통해 충격적인 대비를 제시했다. AI 시스템을 통해 공격을 받은 조직의 92%가 적절한 접근 제어를 갖추지 못했던 것으로 알려졌다.

이 수치가 중요한 이유는 기업들이 더 이상 AI를 텍스트 초안 작성이나 문서 요약에만 사용하지 않기 때문이다. 모델과 에이전트는 점점 더 기업 데이터, 클라우드 서비스, 소프트웨어 도구, 운영 워크플로와 연결되고 있다. 따라서 접근 권한 설정의 실수는 여러 시스템에 걸쳐 정보를 노출하거나 작업을 승인할 수 있다.

이 헤드라인은 엔터프라이즈 AI의 더 광범위한 역설도 담고 있다. 기업들은 생산성을 높이고 보안을 강화하기 위해 AI를 도입했지만, 상당수는 직원과 기존 애플리케이션에 통상 요구되는 신원 보호 장치 없이 이를 배포했다. IBM의 조사 결과는 공격자들이 이 공백을 알아차렸음을 시사한다.

IBM의 Google News 헤드라인이 가리키는 더 큰 AI 보안 변화

접근 제어 통계는 우려스럽지만, IBM의 더 광범위한 조사 결과는 AI가 이제 데이터 침해의 양쪽 모두에 영향을 미친다는 점을 보여준다.

IBM은 7월 29일 2026년 데이터 침해 비용 보고서를 발표했다. 이 연구는 Ponemon Institute가 수행했으며, IBM이 후원하고 분석했다. 2025년 3월부터 2026년 2월까지 17개 산업 분야 602개 조직이 경험한 침해 사고를 조사했다.

보고된 92% 수치는 AI 모델 또는 애플리케이션과 관련된 공격을 경험한 조직에 관한 것이다. 실질적으로 이들 조직에는 누가 또는 무엇이 영향을 받은 AI 시스템에 접근하는지를 신뢰성 있게 제한할 수 있는 통제 장치가 없었다.

접근 제어는 사람, 애플리케이션 또는 기기 신원이 리소스에 접근할 수 있는지를 결정한다. 또한 해당 신원이 수행할 수 있는 작업도 정의한다. AI 에이전트의 경우 이러한 권한에는 고객 기록 읽기, 애플리케이션 프로그래밍 인터페이스 호출, 티켓 수정 또는 자동화 워크플로 실행 등이 포함될 수 있다.

이 통계는 전체 기업의 92%가 AI 접근 제어를 갖추지 못했다는 증거로 해석해서는 안 된다. IBM은 침해를 경험한 조직을 조사했으며, 이 수치는 AI 관련 사고가 있었던 더 좁은 집단에 적용된다. 문제의 확산 정도를 평가할 때 이 구분은 중요하다.

그 좁은 집단 안에서도 이 결과는 심각한 통제 실패를 보여준다. IBM 표본에 포함된 조직 중 20% 이상이 AI 모델 또는 애플리케이션을 겨냥한 침해를 보고했다. 손상된 API, 애플리케이션 또는 플러그인이 언급된 원인의 27%를 차지했다. AI 워크로드에 영향을 미친 클라우드 구성 오류도 또 다른 27%를 차지했다.

이러한 결과는 모델이 스스로 보안을 무너뜨리는 극적인 시나리오에서 관심을 돌리게 한다. 더 즉각적인 약점은 대개 모델 주변에 있다. 공격자는 노출된 인터페이스, 과도한 권한을 가진 서비스 계정, 취약한 플러그인, 잘못 구성된 클라우드 리소스를 악용할 수 있다.

IBM의 2026년 침해 보고서는 재정적 위험도 맥락화한다. 전 세계 평균 침해 비용은 499만 달러에 이르렀으며, 이는 전년 대비 12% 증가한 수치다. IBM은 이를 사상 최고치라고 설명했다.

AI 관련 사고는 비용 구조를 더욱 변화시켰다. IBM은 악의적 침해 네 건 중 한 건이 AI로 지원된 공격이었으며, 이는 전년 대비 56% 증가한 것이라고 보고했다. 이러한 사고는 조직에 평균 600만 달러의 비용을 초래했으며, 전 세계 평균보다 약 100만 달러 높았다.

이는 모든 AI 지원 공격이 AI 모델을 직접 겨냥했다는 뜻은 아니다. IBM은 위협 행위자가 딥페이크 사칭과 AI 지원 악성코드를 포함해 AI를 활용한 공격을 이 범주에 포함한다. 이 구분은 AI를 사용하는 공격과 AI 시스템을 겨냥한 공격을 분리한다.

이 두 범주는 함께 양면적 위험을 보여준다. 공격자는 AI를 사용해 기존 전술의 속도나 규모를 키울 수 있다. 또한 기업들이 인프라에 빠르게 추가하고 있는 모델, 에이전트, 데이터 저장소, 인터페이스를 표적으로 삼을 수도 있다.

이 때문에 Google News의 프레이밍을 하나의 선정적인 비율로 축소해서는 안 된다. 근본적인 사건은 엔터프라이즈 공격 표면의 변화이며, AI가 공격자의 도구이자 표적이 되고 있다는 점이다.

실제 취약점은 모델 주변에 있다

IBM의 수치는 일반적인 신원, API, 클라우드 실패가 이른바 새로운 AI 침해 사고에서도 여전히 핵심이라는 점을 보여준다.

AI 보안 논의는 흔히 환각, 유해한 출력, 프롬프트 인젝션처럼 모델의 행동에 집중한다. 이러한 위험은 여전히 중요하지만, IBM의 데이터는 덜 이국적인 문제를 가리킨다. 조직들이 기존의 보안 통제를 일관되게 적용하지 않은 채 AI를 가치 있는 리소스와 연결하고 있다는 것이다.

모델 자체는 일반적으로 고객 데이터베이스에 접근하거나 소프트웨어를 배포할 수 없다. 이러한 접근 범위는 주변 구성 요소를 통해 얻는다. 여기에는 플러그인, API 자격 증명, 검색 시스템, 클라우드 역할, 서비스 계정, 에이전트 오케스트레이션 계층이 포함된다.

모든 연결은 조직이 관리해야 하는 의사결정의 수를 늘린다. 시스템은 어떤 문서를 검색할 수 있는가? 모든 고객의 기록을 볼 수 있는가? 외부 서비스를 호출할 수 있는가? 데이터를 쓸 수 있는가, 아니면 읽기만 가능한가? 작업이 끝나면 접근 권한은 만료되는가?

에이전트 신원은 연결된 시스템 전반에서 동작하는 AI 에이전트에 부여된 디지털 신원이다. 기존 신원 관리 프로그램은 대체로 직원, 계약자, 기기, 소프트웨어 워크로드에 초점을 맞춘다. 에이전트는 제한적인 인간 개입으로 의사결정을 내리고 도구를 호출할 수 있는 또 하나의 범주를 도입한다.

IBM은 이러한 에이전트에 동적이고 신원 기반의 통제를 적용할 것을 권고한다. 또한 엄격하게 범위를 제한한 권한, 런타임 강제, 인간 귀속, 감사 가능한 활동을 요구한다. 런타임 강제란 배포 시점에 한 번 광범위한 접근을 승인하는 대신, 에이전트가 작동하는 동안 권한을 확인하는 것을 뜻한다.

이 접근 방식은 핵심적인 불일치를 해결한다. 직원은 대개 알려진 계정을 통해 인증하지만, 에이전트는 여러 개의 공유 자격 증명을 통해 동작할 수 있다. 로그에 공유 서비스 계정만 기록된다면 조사관은 어떤 에이전트가 작업을 시작했는지, 어떤 직원이 요청했는지 파악하기 어려울 수 있다.

그 결과 책임성의 공백이 생긴다. 기업은 API 토큰이 민감한 데이터에 접근했다는 사실은 알 수 있지만, 어떤 모델, 워크플로 또는 사용자가 요청을 발생시켰는지는 모를 수 있다. 이는 부적절한 활동을 막기 어렵게 하고, 이후 침해 사고를 재구성하기도 어렵게 만든다.

최소 권한 원칙은 익숙한 대응책이다. 이 원칙은 각 신원에 정의된 작업에 필요한 접근 권한만 부여한다. 그러나 에이전트는 변화하는 다단계 업무를 수행하는 경우가 많기 때문에 AI에 이를 적용하기는 어려울 수 있다.

광범위한 권한은 더 많은 상황에서 에이전트를 유용하게 만든다. 동시에 조작된 프롬프트, 탈취된 자격 증명, 잘못된 판단 또는 손상된 통합으로 인한 잠재적 피해도 키운다. 자동화를 가능하게 하는 바로 그 접근 권한이 침해의 피해 범위를 확대할 수 있다.

문서, 이메일, 고객 기록, 프로젝트 시스템에 연결된 내부 리서치 어시스턴트를 생각해 보자. 좁은 구성이라면 한 팀을 위해 승인된 파일을 검색하도록 할 수 있다. 광범위한 구성은 법무, 재무, 엔지니어링, 영업 리포지터리 전반의 정보를 노출할 수 있다.

보안상 차이는 모델의 글쓰기 능력이 아니다. 데이터와 도구를 둘러싼 신원 경계의 품질이다.

지식 접근 역시 특히 주목할 필요가 있다. 조직은 모든 사용자에게 모든 소스를 노출하지 않으면서도 어시스턴트가 관련 맥락을 찾기를 원한다. 신중하게 설계된 AI 지식 베이스는 이를 우회하는 새 경로를 만드는 대신 소스 권한을 보존해야 한다.

같은 문제는 자율 워크플로에서도 나타난다. 지원 요청을 처리하는 에이전트는 고객 프로필을 읽고 응답을 제안해야 할 수 있다. 그렇다고 고객 데이터베이스를 내보내거나, 청구 세부 정보를 변경하거나, 보안 설정을 비활성화할 권한까지 자동으로 필요한 것은 아니다.

유용한 맥락이 흔히 하나의 풀로 취급되기 때문에 AI는 이러한 경계를 흐릴 수 있다. 인덱싱, 검색 또는 에이전트 실행 과정에서 권한이 사라지면 시스템은 요청한 사용자가 직접 접근할 수 없는 정보를 드러낼 수 있다.

컨텍스트 포이즈닝은 또 다른 위험을 만든다. 이는 AI가 의사결정에 사용하는 자료에 오해를 유도하거나 악의적인 정보가 들어가는 경우를 말한다. 공격자는 에이전트가 나중에 검색할 문서 안에 지시문을 넣을 수 있다.

기존의 출력 필터링만으로는 이 시나리오를 완전히 해결할 수 없다. 조직은 에이전트가 신뢰하는 소스, 호출할 수 있는 도구, 민감한 작업에 승인이 필요한지를 통제해야 한다. 로그 역시 의사결정을 설명할 수 있도록 충분한 맥락을 보존해야 한다.

모델의 가드레일과 기업의 접근 제어는 서로 다른 목적을 가진다. 가드레일은 모델이 생성하는 콘텐츠에 영향을 줄 수 있다. 접근 제어는 모델이 급여 시스템, 소스 코드 리포지터리 또는 운영 콘솔에 접근할 수 있는지를 결정한다.

이 둘을 혼동하면 잘못된 확신이 생길 수 있다. 과도한 권한을 가진 잘 작동하는 모델도 자격 증명이 탈취되거나 입력이 조작되면 여전히 위험하다. 반대로 접근 범위를 엄격히 제한하면 모델이 예기치 않게 행동하더라도 피해를 줄일 수 있다.

따라서 IBM의 보고서는 AI 보안에 완전히 별개의 보안 세계가 필요하다는 생각에 이의를 제기한다. 많은 실패는 여전히 자산 발견, 자격 증명 관리, 클라우드 구성, 모니터링, 사고 대응과 관련된다. 새로운 어려움은 더 큰 자율성을 갖고 행동하는 시스템에 이러한 통제를 적용하는 데 있다.

AI 도입은 속도를 약속했지만, 보안팀은 위험을 떠안게 됐다

핵심 충돌은 빠른 AI 배포와 신원, 권한, 소유권, 증거를 정의하는 더딘 작업 사이에 있다.

엔터프라이즈 팀은 AI를 신속히 배포해야 할 강한 유인을 받고 있다. 직원들은 이미 소비자용 어시스턴트, 브라우저 확장 프로그램, 전사 서비스, 비즈니스 소프트웨어에 내장된 AI 기능을 사용한다. 사업 부서는 보안팀이 이를 목록화하기도 전에 이러한 서비스를 활성화할 수 있는 경우가 많다.

이러한 행동은 공식 승인이나 거버넌스 없이 사용되는 AI 도구 또는 모델을 뜻하는 섀도 AI를 낳는다. 이는 섀도 IT와 유사하지만, 노출 범위는 저장소나 소프트웨어 조달을 넘어설 수 있다. 승인되지 않은 모델은 민감한 데이터를 처리하고, 프롬프트를 보존하고, 도구를 호출하거나, 비즈니스 의사결정에 영향을 줄 수 있다.

IBM의 2025년 연구는 중요한 기준선을 제시했다. 당시 조사 대상 조직의 13%가 AI 모델 또는 애플리케이션과 관련된 침해를 보고했다. 이들 조직 가운데 97%는 적절한 AI 접근 제어가 없다고 답했다.

2025년 조사 결과는 침해를 경험한 조직의 63%가 AI 거버넌스 정책이 없거나 아직 개발 중이라는 점도 밝혔다. 정책이 있는 조직 중 승인되지 않은 AI 사용을 정기적으로 감사하는 곳은 34%에 불과했다.

해당 연구에서 다섯 곳 중 한 곳은 섀도 AI와 관련된 침해를 보고했다. 섀도 AI 사용량이 많은 조직의 평균 침해 비용은 섀도 AI 사용량이 낮거나 없는 조직보다 67만 달러 높았다.

2025년 침해 조직 하위 집단의 97%에서 2026년 보고된 92%로의 변화는 문제가 해결됐다는 뜻이 아니라 제한적인 개선을 시사한다. 표본과 정확한 사고 정의가 다를 수 있으므로, 이 비율을 깔끔한 전년 대비 측정치로 취급해서는 안 된다.

그럼에도 두 수치는 같은 방향을 가리킨다. 관련 집단에서 영향을 받은 조직 대부분은 AI 접근을 둘러싼 적절한 통제를 갖추지 못했다. 이 일관성은 5%포인트 차이보다 더 의미가 크다.

보안팀은 여러 방향에서 동시에 압박을 받고 있다. 승인된 AI 사용과 승인되지 않은 AI 사용을 모두 파악하고, 소유자를 지정하며, 연결된 데이터를 분류하고, 비인간 ID를 관리하며, 플러그인을 검사하고, 런타임 중의 작업을 모니터링해야 한다.

한편 제품팀은 에이전트의 기능을 확장하고 있다. 단순히 텍스트 초안을 작성하는 어시스턴트는 제한적인 운영 권한만 가진다. 고객 기록을 업데이트하고, 코드를 병합하며, 결제를 예약하거나, 클라우드 리소스를 변경하는 에이전트는 전혀 다른 위험 범주로 넘어간다.

이로 인해 거버넌스 지연이 발생한다. 조달 부서는 소프트웨어를 승인했지만, ID 팀은 그 서비스 계정을 인지하지 못할 수 있다. 개발자는 개인정보 보호팀이 흐름을 평가하기 전에 에이전트를 프로덕션 데이터에 연결할 수 있다.

조직은 결국 여러 개의 불완전한 관점을 갖게 될 수 있다. 보안팀은 API 트래픽을 보고, IT는 라이선스를 보고, 법무팀은 공급업체 계약을 보며, 비즈니스 팀은 생산성을 본다. 에이전트와 그 데이터, 자격 증명, 허용된 작업을 완전하게 파악하는 주체는 없다.

정책만으로는 그 격차를 해소할 수 없다. 문서에서 직원이 기밀 정보를 공개 모델에 업로드하는 것을 금지할 수는 있다. 그러나 기업이 도구를 탐지하고, 데이터를 분류하며, 제한을 강제할 수 없다면 그 활동을 막지는 못한다.

소유권이 없다면 기술적 통제도 충분하지 않다. 보안 플랫폼은 비정상적인 액세스를 표시할 수 있지만, 각 에이전트에서 어떤 활동이 정상인지 누군가는 결정해야 한다. 소유자는 에이전트에 어떤 도구가 필요한지, 어떤 작업에 사람의 승인이 필요한지를 알아야 한다.

경영진이 측정 가능한 AI 도입을 요구할 때 이러한 긴장은 더욱 커진다. 팀은 활성화된 라이선스, 자동화된 작업 또는 직원 사용량을 진전의 지표로 셀 수 있다. 이러한 지표는 범위와 속도에 보상을 주는 반면, 권한 검토와 감사 준비는 배포를 늦추는 것으로 보인다.

IBM의 연구는 숨은 비용이 배포 이후에 발생한다는 점을 시사한다. 소유권이 없으면 사고를 격리하기가 더 어려워진다. 공유 자격 증명은 작업의 책임 소재를 추적하기 어렵게 만든다. 과도한 액세스 권한은 단일 침해 구성 요소가 더 많은 데이터에 접근하도록 허용한다.

가장 큰 압박을 받는 조직에는 금융 서비스 기업과 에너지 기업이 포함된다. IBM은 핵심 인프라 부문이 보고된 AI 주도 공격의 62%를 차지했다고 밝혔다. 금융 서비스 침해의 평균 비용은 630만 달러였고, 에너지 침해는 평균 520만 달러였다.

이들 부문은 장애가 고객, 공급망 또는 필수 서비스에 영향을 미칠 수 있는 상호 연결된 시스템을 운영한다. 또한 가치가 높은 금융, 신원, 운영 및 지적 재산 데이터를 보유한다. AI 통합은 이러한 환경으로 향하는 새로운 경로를 만들 수 있다.

개발자 역시 실질적인 영향을 받는다. 보안 검토에는 점점 더 아키텍처 다이어그램, 데이터 흐름 인벤토리, 모델 문서, 자격 증명 소유권, 테스트 증거가 필요해지고 있다. 에이전트의 액세스를 설명할 수 없는 팀은 배포가 격리되어 있음을 입증하기 어려울 것이다.

따라서 엔터프라이즈 구매자는 제품이 싱글 사인온을 제공하는지 여부를 넘어 살펴봐야 한다. 소스 수준 권한을 유지하는지, 세분화된 역할을 지원하는지, 테넌트를 분리하는지, 도구 호출을 기록하는지, 자격 증명을 신속히 폐기할 수 있는지를 알아야 한다.

조달 체크박스는 통제가 존재한다는 사실은 확인할 수 있다. 그러나 모든 에이전트가 해당 통제를 올바르게 사용하는지는 입증할 수 없다. 진정한 시험은 조직이 요청한 사람으로부터 모델을 거쳐 대상 시스템까지 하나의 민감한 작업을 추적할 수 있는지 여부다.

AI는 침해 비용을 높이면서도 낮추고 있다

IBM의 핵심적인 역설은 AI가 공격을 증폭시키는 동시에, 보안 자동화는 그로 인한 비용을 크게 낮출 수 있다는 점이다.

2026년 보고서는 AI를 일률적으로 해로운 기술로 제시하지 않는다. 보안 운영에 AI와 자동화를 광범위하게 사용한 조직은 전혀 사용하지 않은 조직과 비교해 평균 193만 달러를 절감했다.

이 결과는 보고서에서 가장 중요한 상충 관계를 만든다. AI 사용을 거부한다고 해서 AI를 활용하는 공격자나 취약한 제3자 서비스를 없앨 수는 없다. 그러나 부주의하게 도입하면 관리되지 않는 ID와 데이터 경로가 추가될 수 있다.

IBM은 AI 지원 공격이 전년 대비 56% 증가했다고 밝혔다. 2차 보도에서 가장 흔한 범주는 딥페이크 사칭으로, 응답자의 45%가 이를 언급했다. AI 지원 멀웨어와 피싱도 증가에 기여했다.

이러한 도구는 맞춤형 메시지를 만들고, 신뢰받는 사람을 사칭하며, 악성 코드를 수정하는 비용을 낮춘다. 그러나 진입점의 필요성을 없애지는 않는다. 탈취된 자격 증명, 노출된 서비스, 취약한 소프트웨어, 사람을 속이는 행위는 여전히 많은 공격에서 필수 요소다.

AI는 방어자가 경보를 분류하고, 비정상적인 행동을 탐지하며, 이벤트를 상관 분석하고, 사고를 격리하는 데도 도움이 될 수 있다. 조직이 침해된 시스템을 발견하고 복구하는 데 오래 걸릴수록 침해 비용이 증가하므로 자동화는 중요하다.

IBM 보안 임원 Suja Viswesan은 이 문제를 경제적 불균형으로 규정했다. 공격자는 더 빠르고 저렴하게 작전을 시작할 수 있지만, 피해자는 침해를 발견하고 격리하며 복구하는 데 수백만 달러를 지출한다.

그녀의 권고는 발견과 복구 사이의 지연을 줄이는 데 초점을 맞춘다. 여기에는 수정 조치를 개발 워크플로에 통합하고, 운영 중 ID를 보호하며, 공격자가 악용하는 속도에 맞춰 취약점을 해결하는 일이 포함된다.

도입은 여전히 고르지 않다. IBM 연구에서 조직 네 곳 중 한 곳은 보안 운영에 AI와 자동화를 도입하지 않았다. 절반 이상은 위협 탐지와 격리에 에이전트를 사용했지만, 취약점 관리에 적용한 비율은 18%에 그쳤다.

이 격차는 중요하다. 탐지는 의심스러운 활동이 나타난 뒤에 이뤄진다. 취약점 관리는 공격자가 악용하기 전에 알려진 약점을 해결한다. 빠른 탐지로도 패치되지 않았거나 잘못 구성된 채 노출된 시스템을 보완할 수는 없다.

IBM 연구는 후속 연구 응답자의 85%가 고급 프런티어 모델의 역량을 알게 된 뒤 보안 지출을 늘릴 계획이라고 답했다는 점도 발견했다. 초기 연구에서 침해를 경험한 뒤 지출 증가를 계획했던 비율은 64%에 불과했다.

이 결과는 조직이 이미 발생한 사고뿐 아니라 예상되는 역량에도 대응하기 시작했음을 시사한다. 그러나 지출 의도만으로는 투자가 ID 통제를 개선할지, 아니면 탐지 제품만 더 추가할지를 판단할 수 없다.

보고서의 방법론도 면밀히 살펴볼 필요가 있다. IBM과 Ponemon은 모든 기업을 대표하는 표본이 아니라 침해를 경험한 조직을 연구했다. 비용 추정에는 탐지, 에스컬레이션, 사업 손실, 통지, 침해 후 대응 등 여러 범주가 포함된다.

보고서는 표본 내의 패턴을 파악할 수 있다. 그러나 하나의 보안 제품을 추가하면 모든 조직에서 언급된 평균 절감액이 발생한다고 증명할 수는 없다. 대기업, 규제 산업, 복잡한 사고는 비용 구조가 크게 다를 수 있다.

공급업체의 이해관계도 염두에 둘 필요가 있다. IBM은 ID, 데이터 보호, 클라우드 관리, 사고 대응과 관련된 보안 소프트웨어와 서비스를 판매한다. 이 보고서는 가치 있는 연구를 담는 동시에 상업적 서사를 뒷받침할 수도 있다.

그렇다고 데이터가 무효가 되는 것은 아니다. 독자는 측정된 결과와 처방적 주장을 구분해야 한다는 뜻이다. 표본은 광범위한 보안 자동화와 낮은 평균 비용 사이의 연관성을 보여주지만, 조직의 성숙도가 둘 모두에 기여했을 수 있다.

성숙한 보안 프로그램은 자동화를 효과적으로 도입할 가능성이 더 높다. 또한 더 나은 인벤토리, 교육받은 인력, 검증된 대응 계획, 경영진의 지원을 갖추고 있을 수 있다. 이러한 요인은 도구와 무관하게 침해 비용을 줄일 수 있다.

92% 액세스 통제 결과도 비슷한 주의가 필요하다. 이 비율은 통제 부재가 모든 사고를 일으켰다는 뜻이 아니다. 해당 집단에서 AI 관련 침해와 부적절한 통제 사이에 강한 중복이 있음을 보여준다.

침해된 API와 클라우드 구성 오류는 취약한 통제와 사고를 연결하는 그럴듯한 메커니즘을 제공한다. 그러나 인과관계는 달라질 수 있다. ID 정책이 존재하더라도 공격자가 소프트웨어 취약점을 악용할 수 있고, 정당한 권한을 가진 자격 증명을 탈취할 수도 있다.

독립 보도 역시 같은 이중 위협을 강조했다. 한 업계 분석은 범죄자들이 AI 시스템을 표적으로 삼는 동시에 AI를 이용해 기존 공격을 가속하고 있다고 지적했다. 이러한 틀은 모델이 침해를 일으키고 있다는 단순한 주장보다 보고서를 더 정확히 반영한다.

실질적인 결론은 AI와 보안 중 하나를 선택하는 것이 아니다. 기업은 AI 배포를 관리하는 동시에 방어를 개선하는 영역에 자동화를 활용해야 한다. 결과는 조직이 역량을 좁게 정의된 권한과 연결하는지에 달려 있다.

92% 수치가 증명하지 않는 것

이 헤드라인은 통제 위기를 드러내지만, 각 조직의 통제 품질을 보여주거나 보편적인 사고율을 입증하지는 않는다.

퍼센트 수치는 정의보다 더 빠르게 Google News를 통해 확산될 수 있다. 독자는 표본의 경계, 연구 기간, AI 지원 공격과 AI를 표적으로 한 공격의 구분을 보지 못한 채 92%라는 수치를 접할 수 있다.

첫 번째 불확실성은 용어와 관련된다. “적절한 AI 액세스 통제”에는 인증, 역할 설계, 자격 증명 교체, 소스 권한, 런타임 정책, 감사 로깅 등 여러 관행이 포함될 수 있다. 이분법적 측정은 성숙도의 큰 차이를 가릴 수 있다.

한 조직에는 전용 통제가 전혀 없을 수 있다. 다른 조직은 확립된 ID 시스템을 사용하지만 하나의 플러그인에 적용하지 못했을 수 있다. 보안 태세는 다르더라도 둘 다 동일한 부적절한 통제 범주에 포함될 수 있다.

두 번째 불확실성은 탐지와 관련된다. 조직은 발견하지 못한 사고를 보고할 수 없다. 모니터링이 강한 기업은 가시성이 제한된 조직보다 더 많은 AI 관련 활동을 식별할 수 있으며, 이로 인해 일부는 더 나은 관측을 반영한 명백한 증가가 만들어질 수 있다.

IBM의 2025년 연구에서 조직의 8%는 AI 모델이나 애플리케이션이 침해되었는지 알지 못한다고 답했다. 이 불확실성은 인벤토리 문제를 보여준다. 기업은 존재 자체를 모르는 모델을 평가할 수 없다.

세 번째 불확실성은 AI 관련 침해의 의미와 관련된다. 공격자는 모델 엔드포인트를 표적으로 삼거나, 학습 데이터를 탈취하거나, 연관된 API를 악용하거나, 직원에게 AI 생성 피싱을 사용할 수 있다. 이러한 사건은 메커니즘이 다르며 서로 다른 방어 수단이 필요하다.

예를 들어 모델 역추론은 모델 출력으로부터 민감한 정보를 추론하려는 시도다. IBM은 이 유형의 공격이 포함된 침해의 전 세계 평균 비용이 600만 달러라고 보고했다. 이는 잘못 구성된 AI 애플리케이션을 통해 노출된 클라우드 스토리지 버킷과는 다른 시나리오다.

딥페이크 사칭은 또 다르다. 이는 합성 미디어를 사용해 신뢰받는 사람을 모방하며, 흔히 직원이나 비즈니스 프로세스를 조작하기 위한 목적으로 사용된다. 액세스 통제는 그로 인한 피해를 제한할 수 있지만, 신원 검증과 프로세스 통제도 중요하다.

네 번째 불확실성은 추세 비교와 관련된다. IBM의 2025년 보고서는 2024년 3월부터 2025년 2월까지 침해를 경험한 600개 조직을 연구했다. 2026년 보고서는 그다음 12개월 동안 602개 조직을 연구했다.

비슷한 규모의 표본은 폭넓은 비교를 뒷받침하지만, 참여 조직과 사고 구성은 달라질 수 있다. 독자는 모든 변동을 전 세계 침해율의 정밀한 측정치로 받아들여서는 안 된다.

다섯 번째 불확실성은 비용 평균과 관련된다. 소수의 고비용 사고가 평균을 끌어올릴 수 있다. 산업, 기업 규모, 규제, 운영 중단, 복구 시간은 모두 최종 금액에 영향을 미친다.

IBM의 전 세계 평균은 2025년 444만 달러에서 2026년 499만 달러로 상승했습니다. 이 증가는 주목할 만하지만, 모든 기업이 사고 한 건당 정확히 그만큼의 비용이 든다고 예상해야 한다는 뜻은 아닙니다.

더 유용한 접근법은 이 결과를 방향성을 보여주는 근거로 해석하는 것입니다. AI 시스템은 기업 인프라의 실질적인 구성 요소가 되고 있습니다. 공격자들은 이러한 시스템과 상호작용하고 있으며, 많은 피해 조직은 여기에 기본적인 통제를 적용하지 못하고 있습니다.

보안 리더는 이 헤드라인이 자신의 환경에도 적용되는지 점검해야 합니다. 모든 모델과 에이전트를 목록화할 수 있는가? 각 시스템의 책임자를 식별할 수 있는가? 각 시스템이 접근하는 데이터 소스를 파악할 수 있는가? 전체 플랫폼을 중단하지 않고도 해당 시스템의 자격 증명을 철회할 수 있는가?

또한 로그가 사람의 책임 주체를 보존하는지도 확인해야 합니다. 직원이 에이전트에게 고객 기록 업데이트를 지시했다면, 감사 추적은 직원, 에이전트, 자격 증명, 도구 호출, 최종 변경 사항을 연결해야 합니다.

에이전트의 행동은 맥락에 따라 달라질 수 있으므로 지속적인 모니터링이 중요합니다. 공식 권한이 동일하게 유지되더라도 새로운 도구, 프롬프트, 데이터 소스, 모델 버전은 에이전트의 행동을 바꿀 수 있습니다.

agent security에 대한 외부 분석은 신원, 엄격히 통제된 접근 권한, 감사 가능한 작업, 에스컬레이션 경로, 킬 스위치를 강조해 왔습니다. 이러한 조치는 자율성을 단순한 모델 품질 문제가 아니라 운영상 위험으로 다룹니다.

킬 스위치는 에이전트를 중지하거나 행동할 수 있는 권한을 철회하는 메커니즘입니다. 특히 에이전트가 금융, 프로덕션 또는 고객 시스템에 접근할 수 있다면 신속하고 예측 가능하게 작동해야 합니다.

영향력이 큰 작업에는 사람의 승인도 여전히 유용합니다. 에이전트는 결제, 코드 변경 또는 계정 수정을 준비할 수 있지만, 이를 최종 확정할 권한까지 부여받을 필요는 없습니다. 이러한 분리는 자동화를 유지하면서 되돌릴 수 없는 결과를 제한합니다.

통제는 위험 수준에 맞춰야 합니다. 공개 문서를 요약하는 어시스턴트는 환자 정보나 프로덕션 인프라에 접근하는 에이전트보다 더 적은 제한이 필요합니다. 둘에게 동일한 정책을 적용하면 과도한 마찰 또는 불충분한 보호가 발생할 수 있습니다.

따라서 이 헤드라인의 가치는 구체적인 질문을 제기하게 한다는 데 있습니다. 한계는 모든 조직에 대해 그 질문들에 답해 줄 수 없다는 점입니다.

IBM의 2026년 보고서 이후 주목할 세 가지 신호

다음 시험대는 기업들이 우려를 측정 가능한 신원 통제, 취약점 개선, 독립적으로 검증 가능한 결과로 전환하는지 여부입니다.

첫 번째 신호는 에이전트 전용 신원 통제의 도입입니다. 조직은 공유 API 키를 넘어 에이전트, 워크로드, 워크플로에 각각 고유한 신원을 부여해야 합니다.

진전의 근거에는 단기 자격 증명, 작업 단위 권한, 사람에 대한 책임 추적, 모든 도구 호출을 포괄하는 로그가 포함됩니다. 보안 공급업체는 이 분야의 제품을 확대할 가능성이 크지만, 기능 발표보다 도입 지표가 더 중요합니다.

조직이 에이전트형 신원을 목록화하고 개별적으로 철회할 수 있다면 IBM의 핵심 경고는 약화되기 시작할 것입니다. 에이전트가 계속 광범위한 서비스 계정을 상속받는다면 92%라는 헤드라인은 여전히 유효할 것입니다.

두 번째 신호는 보안팀이 취약점 관리에 자동화를 적용하는지 여부입니다. IBM은 절반이 넘는 조직이 위협 탐지와 차단에 에이전트를 사용한 반면, 취약점 관리에 사용한 조직은 18%에 불과하다고 밝혔습니다.

이러한 불균형은 예방보다 대응에 유리합니다. 진전은 자산 인벤토리, 노출 데이터, 코드 소유권, 개선 워크플로를 연결해 알려진 취약점이 신속히 담당 팀에 전달되도록 하는 것을 의미합니다.

주목해야 할 지표는 AI 알림의 수가 아닙니다. 악용 가능한 취약점을 발견한 시점부터 검증된 수정 사항을 배포하는 시점까지의 시간입니다. 개선 시간이 단축된다면 방어자가 자동화로 더 빠른 공격에 대응할 수 있다는 IBM의 주장을 뒷받침할 것입니다.

세 번째 신호는 침해 빈도와 비용에 관한 독립적인 증거입니다. IBM의 연례 보고서는 널리 인용되는 벤치마크를 제공하지만, 구매자는 이를 규제 공시, 보험 데이터, 사고 대응 조사 결과, 동료 심사를 거친 연구와 비교해야 합니다.

이들 출처 전반에서 일관된 결과가 나오면 취약한 AI 접근 통제가 실질적인 손실을 유발하고 있다는 결론이 강화될 것입니다. 큰 차이가 나타난다면 정의, 표본 추출 또는 탐지 관행이 추세의 일부를 설명한다는 의미일 수 있습니다.

기업은 IBM의 다음 연구에서 보고되는 92% 수치가 어떻게 변하는지도 지켜봐야 합니다. 강력한 인벤토리 및 감사 결과와 함께 의미 있는 하락이 나타난다면 거버넌스가 따라잡고 있음을 보여줄 것입니다.

낮은 비율만으로는 충분하지 않습니다. 조직이 단순히 더 적은 사고를 탐지하거나 AI 시스템의 정의를 바꿨을 수도 있습니다. 신뢰할 수 있는 개선에는 통제가 배포되고, 테스트되며, 운영 중 집행되고 있다는 증거가 필요합니다.

더 큰 질문은 기업 AI가 실험 단계를 넘어 책임성을 갖춘 인프라로 성숙할 수 있는지입니다. 이제 모델과 에이전트는 문서, 고객 데이터, 코드, 커뮤니케이션, 비즈니스 프로세스에 관여합니다. 보안도 이러한 연결을 따라가야 합니다.

Google News는 이 통계를 증폭시킬 수 있지만, 이사회와 기술팀은 이를 시스템 수준의 질문으로 전환해야 합니다. 어떤 신원이 존재하며, 무엇에 접근할 수 있고, 에이전트가 행동할 때 누가 최종 책임을 지는가?

IBM의 결과는 경고이지 최종 판결이 아닙니다. 향후 3개월은 기업들이 AI 접근을 핵심 신원 문제로 다룰지, 아니면 실행을 기다리는 또 하나의 정책 문서로 남겨 둘지를 보여줄 것입니다.

민감한 데이터에 접근하거나 외부 작업을 실행할 수 있는 모든 AI 에이전트를 검토하십시오. 이름이 지정된 책임자, 고유한 신원, 최소 범위의 권한, 요청한 사람까지 추적 가능한 감사 경로를 부여하십시오. 그런 다음 조직이 이를 신속하게 중지할 수 있는지 테스트하십시오.

이 작업은 Google News 헤드라인만큼 극적이지는 않습니다. 그러나 다음 고비용 AI 사고가 예방될 가능성이 가장 큰 지점이기도 합니다.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64)M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page