Robert M. Lee의 AI 경고: 핵심 인프라는 위험을 파악하는 속도보다 더 빠르게 AI를 도입하고 있다
Dragos가 운영 기술 네트워크 가운데 환경에 대한 가시성을 확보한 곳이 30%에 불과하다고 밝혀지자 Robert M. Lee는 AI 경고를 내놓았다. Robert M. Lee의 AI 경고는 유틸리티, 공장, 데이터센터, 에너지 시스템 내부에서 커지는 충돌을 겨냥한다. 많은 운영자가 기존 장비를 신뢰성 있게 관찰할 수 있기 전에 자율 소프트웨어를 추가하고 있다.
Dragos의 CEO이자 공동 창업자인 Lee는 운영 기술 전반에서 AI 도입 속도가 보안 모니터링보다 빠르다고 주장한다. 운영 기술, 즉 OT는 물리적 공정을 제어하는 하드웨어와 소프트웨어를 뜻한다. 일반적인 사무용 애플리케이션과 달리 OT 장애는 전력, 물, 제조, 운송 또는 다른 필수 서비스의 중단으로 이어질 수 있다.
이는 단순히 범죄자가 AI를 활용한다는 또 하나의 경고가 아니다. 더 어려운 문제는 노후 장비, 불완전한 자산 목록, 취약한 모니터링이 이미 존재하는 환경 내부에 AI를 배치하는 데 있다. AI는 예측과 효율성을 개선할 수 있지만, 물리적 공정이 왜 바뀌었는지를 오히려 불분명하게 만들 수도 있다.
이러한 상충관계는 인프라 운영자를 더 빠른 자동화 압박과 안전한 운영에 필요한 엔지니어링 원칙 사이에 놓이게 한다. 공격자들 역시 제어 시스템을 더 면밀히 연구하고 있다. 따라서 경쟁 구도는 AI 도입과 기술 저항 사이의 대결이 아니다. 급속한 자동화와 운영 가시성의 경쟁이다.
Lee의 경고는 AI 논의를 물리적 운영 현장으로 옮긴다
중요한 변화는 AI가 자문 도구를 넘어 물리적 공정에 영향을 미칠 수 있는 시스템으로 이동하고 있다는 점이다.
Lee는 2026년 9월 11일 세계경제포럼이 발행한 인프라 분석에서 자신의 주장을 제시했다. 그는 제조 공장, 전력망, 데이터센터, 배터리 단지, 재생에너지 시설, 광산 운영 현장에 AI 애플리케이션이 도입되고 있다고 설명했다.
일부 배포 사례는 여전히 사람들이 데이터를 검토하거나 유지보수 요구 사항을 예측하도록 돕는 수준에 머물러 있다. 다른 사례들은 센서, 의사결정, 물리 장비를 연결하는 피드백 과정인 제어 루프에 더 가까이 다가가고 있다. 이러한 변화는 오류가 초래할 수 있는 결과를 바꾼다.
대시보드 내의 잘못된 권고는 누군가 행동에 옮기기 전에 검토할 수 있다. 반면 자동화된 제어기는 운영자가 그 이유를 이해하기 전에 장비의 작동 방식을 바꿀 수 있다. 자율성이 커질수록 모델 출력과 물리적 결과 사이의 거리는 짧아진다.
이사회와 경영진은 이러한 시스템을 추진할 상당한 이유를 보고 있다. AI는 수요 예측, 에너지 사용 최적화, 비정상적인 장비 동작 탐지, 유지보수 우선순위 설정에 도움을 줄 수 있다. 인프라 운영자들은 인력 부족, 노후 장비, 더 높은 효율성 요구에도 직면해 있다.
이러한 이점은 검증 일정을 단축해야 한다는 압박을 만든다. Lee는 같은 압박이 신규 공급업체에 대한 검토를 줄이고 시스템 복잡성을 높일 수 있다고 경고한다. 조직은 또 하나의 의사결정 계층을 얻지만, 보안팀은 여전히 완전한 자산 목록을 갖추지 못했을 수 있다.
기반 시스템은 이미 여러 차례 기술 전환을 겪었다. 기계식 제어는 디지털 시스템으로 바뀌었다. 고립된 산업 네트워크는 비즈니스 네트워크, 원격 서비스, 인터넷 프로토콜 장치와 연결되기 시작했다.
각 전환은 유용한 기능과 새로운 의존성을 함께 만들었다. 많은 조직은 다음 전환이 도래하기 전에 완전한 가시성을 확보하지 못했다. AI는 이제 그러한 미완성 환경에 진입하고 있다.
위험은 모델이 잘못된 답을 내놓는 데만 국한되지 않는다. 모델은 외부 데이터, 클라우드 서비스, 애플리케이션 프로그래밍 인터페이스 또는 공급업체 업데이트에 의존할 수 있다. 각각의 의존성은 운영자가 이해해야 할 또 다른 장애 경로를 만든다.
공급업체 장애나 시장 조정이 발생하면 AI 서비스가 사라질 수 있다. 모델 업데이트는 엔지니어들이 이전에 테스트했던 동작을 바꿀 수 있다. 손상된 데이터는 명백한 소프트웨어 오류 없이도 권고를 왜곡할 수 있다.
핵심 인프라는 이러한 가능성을 일반적인 애플리케이션 다운타임처럼 다룰 수 없다. 운영자는 사고 조사에 필요한 안전 상태, 수동 절차, 신뢰할 수 있는 증거를 보존해야 한다. Robert M. Lee의 AI 경고는 이러한 운영 요건을 논의의 중심에 둔다.
Lee는 인프라 소유자들에게 AI를 거부하라고 요구하는 것이 아니다. 그는 더 깊은 자율성이 도입되기 전에 거버넌스, 가시성, 장애 계획이 마련돼야 한다고 주장한다. 그렇지 않으면 이미 불확실성이 물리적 결과를 낳는 시스템에서 도입이 불확실성을 키울 수 있다.
Dragos의 AI 인프라 위험은 부족한 가시성에서 시작된다
AI가 모든 인프라 취약성을 만드는 것은 아니지만, 방어자가 볼 수 없는 취약성의 결과를 증폭할 수 있다.
Lee의 주장을 뒷받침하는 2026년 위협 조사 결과는 심각한 가시성 격차를 설명한다. Dragos는 평가한 OT 네트워크 가운데 환경에 대한 충분한 가시성을 갖춘 곳이 30%에 불과했다고 말한다. 또한 56%는 IT와 OT의 경계 아래를 볼 수 없었다고 보고했다.
회사는 88%가 탐지와 대응에 어려움을 겪었다고 말한다. 이 수치는 독립적인 정부 인구조사가 아니라 OT 보안 공급업체인 Dragos가 고객, 조사, 텔레메트리에서 얻은 결과다. 따라서 회사의 고객 기반과 조사, 텔레메트리에서 나온 조사 결과로 해석해야 한다.
이러한 한계가 있더라도 그 패턴은 중요하다. 조직은 식별하지 못한 자산을 보호할 수 없다. 네트워크 트래픽, 제어기 변경, 엔지니어링 작업이 기록되지 않았다면 의심스러운 활동도 조사할 수 없다.
이로 인해 Dragos AI 인프라 위험이라는 별개의 문제가 발생한다. 새로운 AI 시스템은 데이터 흐름, 소프트웨어 구성요소, 자격 증명, 외부 연결을 추가할 수 있다. 또한 특수한 산업 프로토콜을 따르는 장비 전반에서 의사결정을 내릴 수도 있다.
기존 IT 모니터링은 그러한 프로토콜이나 물리적 공정을 항상 해석하지는 못한다. 기업 보안팀은 비정상적인 로그인을 탐지할 수 있어도, 그것이 펌프, 릴레이, 터빈 또는 생산 라인을 변경했는지는 이해하지 못할 수 있다. OT 네이티브 모니터링은 사이버 활동을 예상되는 장비 동작과 연결한다.
Dragos는 포괄적인 OT 가시성을 갖춘 조직이 랜섬웨어 사고를 평균 5일 안에 탐지하고 억제했다고 말한다. Lee는 이 수치를 업계 전체 평균인 42일과 비교했다. 이 비교는 가시성이 공격자의 활동 가능 시간을 실질적으로 줄일 수 있음을 시사한다.
다만 이는 모니터링만으로 차이가 발생했다는 사실을 입증하지는 않는다. 더 폭넓은 가시성을 확보한 조직은 인력, 세분화, 사고 계획, 경영진 지원도 더 잘 갖췄을 수 있다. 이 수치는 보편적인 성과 보장이 아니라 주목할 만한 연관성을 보여준다.
AI가 결정론적 판단이 아닌 확률적 판단을 도입하면 가시성 문제는 더 어려워진다. 전통적인 제어 로직은 대개 엔지니어가 검토할 수 있는 정의된 규칙을 따른다. 머신러닝 시스템은 입력값, 모델 또는 주변 맥락이 바뀔 때 다르게 반응할 수 있다.
이러한 변동성이 자동으로 AI를 안전하지 않게 만드는 것은 아니다. 다만 테스트와 문서화의 요구 수준을 높인다. 운영자는 어떤 모델 버전이 실행됐는지, 어떤 데이터를 받았는지, 어떤 조치를 권고했는지, 사람이 이를 승인했는지를 보여주는 기록이 필요하다.
또한 모델의 동작과 악의적 개입을 구분할 수 있어야 한다. 예기치 못한 조치는 손상된 데이터, 탈취된 계정, 안전하지 않은 지시, 소프트웨어 결함 또는 정상적인 모델 변동에서 비롯될 수 있다. 충분한 로그가 없으면 이러한 시나리오는 동일하게 보일 수 있다.
따라서 인프라 조직은 운영 권한을 부여하기 전에 모든 AI 의존성을 매핑해야 한다. 이 지도에는 학습 및 운영 데이터, 모델 제공업체, 클라우드 서비스, 통합, 사용자, 자격 증명, 업데이트 채널, 영향을 받는 물리적 자산이 포함된다.
이 작업은 검색 가능한 기술 지식 기반을 구축하는 일과 닮았지만, 요구 사항은 더 엄격하다. 팀에는 통제된 기록, 명확한 소유권, 검증된 복구 절차가 필요하다. 더 폭넓은 엔지니어링 지식 기반은 문서화를 지원할 수 있지만 OT 보안 모니터링을 대체하지는 못한다.
가시성에는 인간적 차원도 있다. 운영자는 자동화가 언제 활성화되어 있으며 어떤 권한을 갖는지 알아야 한다. 보안팀은 기술적으로 유효한 명령이 언제 위험한 물리적 상태를 만드는지 인식할 수 있을 만큼 공정에 대한 지식이 필요하다.
목표는 목적 없이 더 많은 데이터를 기록하는 것이 아니다. 탐지, 개입, 근본 원인 분석에 필요한 충분한 맥락을 보존하는 것이다. AI 핵심 인프라 보안은 시스템의 전체 운영 수명 동안 이러한 증거에 의존한다.
공격자들은 AI가 진입할 동일한 제어 루프를 매핑하고 있다
인프라 운영자들이 제어 환경에 지능을 더하는 동안, 적대 세력은 그 환경이 어떻게 작동하는지 학습하고 있다.
Dragos는 2026년 보고 주기 동안 26개의 OT 위협 그룹을 추적했다고 보고한다. 적대 세력은 기본적인 접근 단계를 넘어 제어 루프를 매핑하기 시작했다고 밝혔다. 이 작업에는 엔지니어링 워크스테이션 식별과 구성 파일 또는 알람 데이터 수집이 포함됐다.
구성 파일은 산업 장비가 어떻게 통신하는지와 어떤 한계값이 공정을 관리하는지를 드러낼 수 있다. 알람 데이터는 운영자가 무엇을 비정상으로 간주하는지 보여줄 수 있다. 엔지니어링 워크스테이션은 종종 제어기 및 기타 민감한 자산에 대한 권한 있는 접근을 제공한다.
이러한 정찰이 중요한 이유는 물리적 공정을 교란하려면 단순히 네트워크에 침입하는 것 이상이 필요하기 때문이다. 공격자는 장비, 타이밍, 안전 제어, 운영 의존성을 이해해야 한다. 세부적인 매핑은 이러한 지식 장벽을 낮춘다.
Lee는 이러한 더 깊은 이해를 추구하는 그룹의 사례로 ELECTRUM과 KAMACITE를 언급했다. 그는 KAMACITE가 미국 인프라 전반의 제어 루프를 수개월간 매핑했다고 말했다. ELECTRUM은 이전에 우크라이나 전력망을 표적으로 삼았으며 에너지 시스템을 겨냥한 역량을 계속 개발해 왔다.
Lee에 따르면 ELECTRUM은 2025년 12월 폴란드의 분산 에너지 자원을 공격했다. 이 자원에는 재생에너지 관리 시스템이 포함됐다. 이는 운영자들이 AI를 통해 출력과 저장을 최적화하려는 환경과 유사하다.
이것이 AI가 해당 사고를 일으켰다는 뜻은 아니다. 이는 기반 제어 환경 자체가 이미 역량 있는 적대 세력을 끌어들이고 있음을 보여준다. 거버넌스가 미흡한 자동화를 추가하면 공격자가 연구하거나 조작할 수 있는 구성요소의 수가 늘어날 수 있다.
AI는 공격 작업의 경제성도 바꾼다. 모델은 코드 분석, 정찰, 번역, 문서 검토, 스크립트 작성에 도움을 줄 수 있다. 또한 경험이 부족한 공격자가 익숙하지 않은 장비를 더 빠르게 이해하도록 도울 수 있다.
최근 보도에 따르면 AI는 완전히 새로운 기법을 발명하기보다 기존 기법을 가속하는 경우가 많다. 공격자들은 여전히 노출된 장치, 기본 자격 증명, 취약한 세분화, 지연된 패치에서 이점을 얻는다. AI는 이들이 익숙한 취약성을 더 빨리 찾아 악용하도록 도울 수 있다.
이러한 구분은 이야기가 공상과학으로 흘러가는 것을 막는다. 유틸리티가 AI 관련 위험을 겪기 전에 완전 자율 초지능과 맞설 필요는 없다. 일상적인 정찰을 확장하기 위해 AI를 사용하는 인간 주도 그룹만으로도 즉각적인 압박이 생길 수 있다.
방어 측면의 기회도 마찬가지로 현실적이다. AI는 보안 팀이 경보의 우선순위를 정하고, 대규모 데이터세트를 분석하며, 비정상적인 순서를 식별하고, 기술적 맥락을 검색하도록 도울 수 있다. 이러한 활용은 자격을 갖춘 사람이 중대한 조치에 대한 권한을 유지할 때 가치가 있을 수 있다.
갈등은 조직이 방어용 AI를 기본 통제를 대체하는 수단으로 취급할 때 발생한다. 경보 모델은 관리되지 않는 원격 액세스를 보완할 수 없다. 자동화된 분석은 조직이 애초에 수집하지 않은 로그를 복구할 수 없다.
CISA의 OT 보안 원칙은 안전하고 보안이 확보된 운영 환경을 보존하는 의사결정을 강조한다. 이 지침은 이번 특정 경고보다 앞서 제시됐지만, 그 우선순위는 여전히 유효하다.
인프라 소유자는 여전히 정확한 자산 인벤토리, 안전한 구성, 네트워크 세분화, 통제된 원격 액세스, 그리고 검증된 사고 대응 체계가 필요하다. AI는 이러한 통제 범위 안에서 작동해야 한다. 이를 우회하는 지름길이 되어서는 안 된다.
가장 강력한 배포 방식은 AI에 좁고 관찰 가능한 책임을 부여한다. 예를 들어 모델은 장비를 직접 변경하지 않고 유지보수 사례의 우선순위를 매길 수 있다. 분석가가 근거를 검증하는 동안 조사 요약 초안을 작성할 수도 있다.
더 높은 위험의 시스템에는 더 강력한 경계가 필요하다. 운영자는 명령을 제한하고, 결정론적 안전 한계를 적용하며, 사람의 승인을 요구하고, 핵심 기능을 격리할 수 있다. 또한 데이터가 사용할 수 없게 되거나 오해를 유발하게 될 때 시스템이 어떻게 동작하는지도 시험할 수 있다.
이 접근법은 AI를 안전 시스템의 한 구성 요소로 다루며, 시스템의 무비판적 운영자로 여기지 않는다. 모델 실패가 물리적 중단으로 이어지는 경로를 제한하면서 더 빠른 분석의 이점을 보존한다.
Robert M. Lee AI 경고가 드러낸 자동화의 트레이드오프
핵심 선택지는 AI를 사용할지 여부가 아니라, 자동화가 계속 관찰 가능하고 되돌릴 수 있으며 안전 통제에 종속된 상태로 유지될지 여부다.
Robert M. Lee AI 경고는 일반적인 기업 배포에서 가려질 수 있는 트레이드오프를 설명한다. 더 높은 자율성은 업무량과 대응 시간을 줄일 수 있다. 동시에 사람이 안전하지 않은 결정을 이의 제기할 수 있는 시간도 줄일 수 있다.
인프라 운영자는 오랫동안 엔지니어링 검토, 변경 통제, 이중화, 페일세이프 설계를 통해 자동화를 관리해 왔다. AI는 이러한 관행을 무효화하지 않는다. 오히려 이를 신중하게 적용해야 할 필요성을 높인다.
배포는 정의된 운영 문제에서 시작해야 한다. 팀은 모델이 무엇에 접근할 수 있는지, 무엇을 권고할 수 있는지, 무엇을 변경할 수 있는지를 명시해야 한다. 또한 모델이 절대 수행해서는 안 되는 조치도 식별해야 한다.
이러한 경계에는 기술적 강제가 필요하다. 정책 문서만으로는 과도한 권한을 가진 통합 시스템이 명령을 내리는 것을 막을 수 없다. 액세스 통제, 네트워크 아키텍처, 안전 시스템은 모델의 실제 권한을 제한해야 한다.
테스트는 평균적인 정확도 이상을 다뤄야 한다. 운영자는 누락된 센서, 손상된 입력, 상충하는 지시, 사용할 수 없는 클라우드 서비스, 예기치 못한 장비 상태가 포함된 시나리오를 마련해야 한다. AI 구성 요소가 실패한 뒤의 복구도 시험해야 한다.
NIST의 AI 위험 프레임워크는 거버넌스, 매핑, 측정, 관리를 중심으로 위험 대응 업무를 구성한다. NIST는 2026년 4월 이 프레임워크를 위한 중요 인프라 프로파일 작업도 발표했다.
이 프로파일은 인프라 운영자가 신뢰할 수 있는 AI 원칙을 부문별 관행으로 전환하도록 돕기 위한 것이다. 그 개발은 물리적 운영에 일반적인 AI 정책만으로는 충분하지 않다는 점을 시사한다. 에너지, 물, 교통, 제조 부문은 서로 다른 결과와 제약에 직면한다.
NIST는 보안성과 회복탄력성도 신뢰할 수 있는 AI의 핵심 특성으로 본다. 회복탄력성이란 시스템이 문제를 견디고 용납할 수 없는 피해 없이 복구할 수 있음을 뜻한다. 산업 환경 배포에서는 모델을 사용할 수 없는 상황에서도 안전하게 운영하는 것이 여기에 포함된다.
따라서 수동 운영은 여전히 중요한 시험 기준이다. 팀은 AI 공급업체, 모델 엔드포인트 또는 지원 데이터세트를 잃은 뒤에도 직원들이 필수 서비스를 계속 제공할 수 있는지 알아야 한다. 또한 그 대체 수단이 얼마나 오래 유지될 수 있는지 현실적으로 추정해야 한다.
문서상으로만 존재하는 수동 대체 절차는 비상 상황에서 실패할 수 있다. 운영자는 이를 통제된 조건에서 훈련해야 한다. 인력 교체, 장비 변경, 자동화 확대는 오래된 절차를 조용히 쓸모없게 만들 수 있다.
공급업체 연속성도 또 다른 우려를 낳는다. 인프라 운영자는 빠르게 변화하는 스타트업, 독점 모델 또는 클라우드 통합에 의존할 수 있다. 계약상의 보증은 기술적 종료 계획을 대체할 수 없다.
조직은 공급업체 전환에 필요한 데이터와 구성을 유지해야 한다. 서비스가 사라질 때 어떤 기능이 중단되는지 이해해야 한다. 또한 검증된 동작을 바꿀 수 있는 업데이트를 통제할 장치도 필요하다.
데이터 거버넌스는 같은 운영 계획 안에 포함돼야 한다. 팀이 외부 서비스에 자료를 제출할 때 AI 도구는 민감한 네트워크 세부 정보, 장비 문서 또는 사고 정보를 노출할 수 있다. 통제되지 않은 프롬프트는 또 다른 데이터 유출 경로가 될 수 있다.
통제된 정보 워크플로는 팀이 승인된 자료를 정리하고 분산된 처리를 줄이는 데 도움이 될 수 있다. 중요 인프라 운영자에게는 여전히 분류, 보존, 액세스 및 외부 처리를 관리하는 부문별 통제가 필요하다.
회의적인 질문은 공급업체와 운영자가 장기간 사용되는 산업 장비에 기대되는 수준의 엄격성으로 빠르게 변화하는 모델을 검증할 수 있는지 여부다. 모델은 매월 업데이트될 수 있지만 제어 시스템은 수십 년간 배포된 상태로 유지된다. 이러한 시간표는 자연스럽게 맞물리지 않는다.
어떤 프레임워크도 이 불일치를 없앨 수는 없다. 운영자는 버전 관리, 반복 가능한 테스트, 단계적 배포, 모니터링 및 롤백 역량을 통해 이를 관리해야 한다. 모델 동작과 위협 조건이 바뀔 것이라고 가정해야 한다.
따라서 AI 중요 인프라 보안은 예상치 못한 상황을 제한하는 데 달려 있다. 팀은 모든 실패를 예측할 수는 없지만, 증거, 권한 경계, 안전한 복구 경로는 보존할 수 있다. 이러한 역량이 이상 징후가 관리 가능한 사고가 될지, 설명할 수 없는 중단이 될지를 결정한다.
규제가 움직이고 있지만, 운영자는 완벽한 규정집을 기다릴 수 없다
정부 지침은 점차 위험을 인식하고 있지만, 책임은 지금 배포 결정을 내리는 운영자에게 여전히 돌아간다.
CISA의 AI 보안 로드맵은 중요 인프라 전반의 AI 도입을 명시적으로 다룬다. CISA는 배포가 장애, 물리적 공격, 사이버공격에 대한 노출을 늘릴 수 있다고 밝혔다.
이 로드맵은 보안 설계 우선 관행, 레드팀 테스트, 취약점 관리, 인프라 이해관계자와의 협력을 촉구했다. 이러한 목표는 방향을 제시했다. 그러나 모든 부문이나 배포에 구속력 있는 기술 요건을 만들지는 않았다.
중요 인프라 규제는 부문별 차이가 크기 때문에 분절돼 있다. 전력망, 상수도 사업자, 병원, 파이프라인, 교통망은 동일한 기술이나 위험 모델을 공유하지 않는다. 소유 구조와 규제 권한도 다르다.
이러한 분절은 불균등한 AI 거버넌스를 낳을 수 있다. 대형 운영자는 전문 검토 프로그램을 구축할 수 있다. 규모가 작은 지방 공공사업자는 AI 보안 전문성이 부족해 공급업체의 보증에 의존할 수 있다.
바로 여기에서 Robert M. Lee AI 경고는 이사회와 조달 팀에 압박을 가한다. 규제기관이나 모델 공급업체가 모든 운영상 위험을 해결했다고 가정할 수 없다. 구매 결정은 보안 아키텍처 결정이 된다.
계약에는 모델 종속성, 업데이트 절차, 보안 사고, 데이터 처리 및 지원 의무에 대한 문서화를 요구해야 한다. 운영자에게는 시스템을 시험하고 중요한 변경에 관한 정보를 받을 권리도 필요하다.
독립적인 평가는 도움이 될 수 있지만, 평가자는 OT를 이해해야 한다. 일반적인 애플리케이션 평가는 프로세스 안전, 컨트롤러 동작 또는 운영 복구를 놓칠 수 있다. 인프라 보안에는 사이버보안 전문가, 엔지니어, 공급업체 및 현장 운영자의 협력이 필요하다.
규제기관은 더 높은 위험의 배포를 위한 최소 증거 요건을 정의함으로써 일관성을 개선할 수 있다. 그러한 증거에는 위협 모델, 검증 결과, 인간 통제 요건, 사고 보고 및 입증된 대체 절차가 포함될 수 있다.
그렇더라도 컴플라이언스가 유일한 목표가 되어서는 안 된다. 시스템은 체크리스트를 충족하면서도 중요한 물리적 종속성을 충분히 검토하지 않을 수 있다. 관련된 질문은 조직이 공격, 오류 또는 서비스 손실 상황에서도 안전한 운영을 유지할 수 있는지다.
경제적 과제도 여전히 크다. 많은 인프라 조직은 인력이 제한적이고 장비는 노후화돼 있다. 자금이나 구현 지원 없는 새 의무는 의미 있는 위험 감소 없이 서류 작업만 늘릴 수 있다.
그렇기 때문에 기본 통제가 중요하다. CISA의 성과 목표는 폭넓은 위험 감소 가치를 가진 관행의 우선순위를 정한다. 여기에는 정보기술과 운영기술 모두를 위한 보호 조치가 포함된다.
운영자는 AI에 더 넓은 권한을 부여하기 전에 이러한 기반을 마련해야 한다. 강력한 인증, 안전한 원격 액세스, 세분화, 백업, 로깅 및 대응 계획은 사고에 AI가 관련됐는지와 무관하게 시스템을 보호한다.
정책은 AI 위험 범주도 구분해야 한다. 공격자는 인프라를 상대로 AI를 사용할 수 있다. 적대자는 AI 시스템이나 그 데이터를 표적으로 삼을 수 있다. 공격자가 전혀 없어도 AI 배포는 실패할 수 있다.
이러한 범주에는 서로 다른 통제가 필요하다. 위협 인텔리전스는 악의적 활동에 도움이 된다. 모델 평가는 성능과 실패 모드를 다룬다. 거버넌스는 누가 시스템을 승인, 모니터링, 수정 또는 비활성화할 수 있는지를 결정한다.
모든 문제를 “AI 사이버공격”으로 취급하면 이러한 차이가 가려진다. 실제 약점을 해결하지 못하는 고가의 구매를 부추길 수도 있다. 배포가 확대될수록 명확한 사고 분류는 더욱 중요해질 것이다.
규제의 시험대는 중대한 실패가 문제를 강제하기 전에 지침이 운영 행동을 바꾸는지 여부다. 또 하나의 프레임워크를 발행하는 것만으로는 충분하지 않다. 도입 검토, 조달 요건, 훈련 및 사고 공개가 거버넌스가 현실화되고 있는지를 보여줄 것이다.
가시성이 따라잡고 있는지 보여줄 세 가지 신호
다음 시험은 AI가 물리적 시스템에 대한 더 광범위한 통제권을 받기 전에 인프라 소유자가 측정 가능한 안전장치를 구축하는지 여부다.
첫 번째 신호는 AI 위험 관리 프레임워크를 위한 NIST의 중요 인프라 프로파일이다. 그 권고안은 일반 원칙을 운영자가 시험할 수 있는 조치로 전환해야 한다. 모델 변경, OT 로깅, 대체 운영 및 공급업체 종속성에 관한 구체적 지침은 Lee의 주장을 강화할 것이다.
모호한 프로파일은 조직마다 위험을 다르게 해석하게 만들 것이다. 특히 부문별 규제기관과 구매자가 채택하는 상세한 프로파일은 공통 기준선을 만들 수 있다. 이는 공급업체 주장만으로 뒷받침되는 성급한 배포의 여지를 줄일 것이다.
두 번째 신호는 OT 가시성 지표의 변화다. Dragos는 현재 OT 네트워크의 30%만 가시성을 확보하고 있으며, 56%는 IT와 OT 경계 아래를 볼 수 없다고 보고한다. 향후 보고서는 AI 도입이 확대되는 가운데 이 수치가 개선되는지 보여줘야 한다.
개선은 조직이 더 큰 자율성을 부여하기 전에 모니터링을 구축하고 있음을 시사할 것이다. 빠른 도입과 함께 가시성이 정체된다면 Dragos의 AI 인프라 위험 주장은 더 강해질 것이다. 이는 복잡성이 방어자의 관찰 능력보다 빠르게 커지고 있음을 의미한다.
세 번째 신호는 공개된 AI 관련 OT 사고의 첫 번째 물결이다. 보고서는 악의적 사용, 모델 대상 공격, 안전하지 않은 통합, 일반적인 소프트웨어 장애를 구분해야 한다. 이런 세부 정보가 없으면 조직은 어떤 통제가 실패했는지 파악할 수 없다.
투명한 사고 기록은 운영자가 같은 문제를 겪기 전에 교훈을 얻도록 도울 수 있다. 또한 현재의 로깅이 의미 있는 근본 원인 분석을 뒷받침하는지 검증할 수 있다. 반복적으로 원인을 설명하지 못하는 사고는 커지는 사각지대에 대한 Lee의 우려를 뒷받침할 것이다.
인프라 리더들은 세 가지 신호가 모두 나타날 때까지 기다려서는 안 된다. 지금 바로 AI 배포 현황을 목록화하고, 영향을 받는 물리적 프로세스를 파악하며, 누가 중단 권한을 갖는지 확인할 수 있다. 또한 모델이나 외부 서비스 없이도 운영을 시험할 수 있다.
개발자들은 명확한 인터페이스, 제한된 권한, 버전 관리된 동작, 완전한 감사 추적을 요구해야 한다. 기업 구매 담당자는 포괄적인 안전성 약속이 아니라 증거를 요구해야 한다. 지식 근로자는 승인되지 않은 도구에 민감한 인프라 정보를 입력하지 않아야 한다.
Robert M. Lee의 AI 경고는 결국 실용적인 의사결정 원칙을 제시한다. 조직이 가시성, 통제력, 복구 역량을 확보하는 속도보다 자동화가 운영 권한을 더 빠르게 얻어서는 안 된다.
AI는 여전히 핵심 서비스를 개선할 수 있다. 그러나 배포 방식은 조사할 수 있을 만큼 이해 가능해야 하며, 중단할 수 있을 만큼 제약되어야 한다. 다음 통합을 승인하기 전에 한 가지 질문을 던져야 한다. 내일 그것이 잘못 작동한다면, 팀이 그 이유를 파악하고 안전하게 복구할 수 있는가?



