VAST DataEnclave, 기밀 AI를 온프레미스로 가져오지만 신뢰는 입증돼야 한다
VAST Data는 좀처럼 안전하게 인프라를 공유하지 못하는 두 자산을 보호하도록 설계된 기밀 AI 시스템 VAST DataEnclave를 공개했다. 기업은 민감한 정보에 대한 통제권을 유지하고, 모델 개발자는 추론 과정에서 독점 가중치를 보호한다. 갈등은 즉각적이다. 각 측은 자신의 지식재산을 노출하지 않으면서 상대방의 지식재산에 접근하기를 원한다.
이 제품은 2026년 9월 22일 프리뷰로 출시됐으며, 상용 출시는 2027년 1분기로 계획돼 있다. VAST는 DataEnclave가 하드웨어 격리, 암호화 증명, 그리고 별도로 제어되는 암호화 키를 사용한다고 밝혔다. 이러한 제어 기능은 보호된 모델이나 기업 데이터가 읽힐 수 있게 되기 전에 환경을 검증하는 것을 목표로 한다.
이번 발표는 프라이빗 엔터프라이즈 AI의 지속적인 장벽을 겨냥한다. 규제 대상 정보를 호스팅된 모델로 전송하면 개인정보 보호, 주권, 거버넌스 문제가 발생한다. 폐쇄형 모델 가중치를 고객 데이터 센터로 옮기면 모델 개발자에게는 다른 종류의 노출 위험이 생긴다.
이 문제를 해결하려는 곳은 VAST만이 아니다. NVIDIA는 기밀 GPU 기반을 제공하며, Fortanix, Dell, HPE, 클라우드 제공업체, 오픈 인프라 프로젝트도 중첩되는 제어 기능을 제공한다. 따라서 DataEnclave의 시험대는 기밀 컴퓨팅이 작동하는지 여부보다 더 넓다. VAST는 자사의 통합 접근 방식이 배포 가능하고, 효율적이며, 양측의 신뢰를 얻을 수 있음을 입증해야 한다.
VAST DataEnclave는 폐쇄형 모델이 실행될 수 있는 위치를 바꾼다
DataEnclave는 모델, 키 또는 보호된 데이터 세트를 사용할 수 있게 되기 전에 계약상 신뢰를 기술적 증거로 대체하려 한다.
9월 발표에 따르면, DataEnclave는 AI 모델과 민감한 정보를 처리하는 인프라 전반으로 기밀 실행을 확장한다. 엔터프라이즈 데이터 센터와 전용 클라우드 환경의 VAST 설치를 지원한다.
이 시스템은 현재 일반적으로 제공되는 프로덕션 릴리스가 아닌 프리뷰 상태다. VAST는 Cisco와 Supermicro를 포함한 참여 장비 파트너 및 자체 조직을 통해 이를 제공할 계획이다. 현재의 주장이 폭넓은 고객 배포가 아니라 아키텍처와 파트너의 약속을 설명한다는 점에서 이 구분은 중요하다.
전통적인 엔터프라이즈 배포는 인프라 관리자에 상당한 신뢰를 부여한다. 이들 관리자는 흔히 운영체제, 하이퍼바이저, 펌웨어 유지보수, 관측 도구, 물리적 장비를 제어한다. 다른 회사가 가치 있는 모델 가중치를 시스템에 배치할 때 이러한 접근 권한은 문제가 된다.
호스팅 AI는 신뢰 관계를 뒤집는다. 모델 제공업체가 서비스를 제어하고, 기업은 프롬프트, 검색된 문서 또는 구조화된 레코드를 외부 환경으로 보낸다. 계약과 액세스 정책이 사용을 제한하지만, 기업은 모든 런타임 조건을 직접 점검할 수 없다.
DataEnclave는 소유권을 인프라 제어와 분리하려 한다. 워크로드는 호스트 운영체제와 하이퍼바이저로부터 메모리를 격리하는 기밀 가상 머신, 즉 CVM 내부에서 시작된다. CPU와 GPU는 환경 및 구성 정보를 설명하는 서명된 증거를 생성한다.
그런 다음 독립 검증자가 해당 증거를 자산 소유자의 정책과 비교한다. 암호화 키는 환경이 이러한 검사를 통과한 후에만 제공된다. VAST는 이 순서를 복호화 전에 검증하는 방식으로 설명한다.
모델 제공업체는 자체 증명 서비스와 키 관리 시스템을 운영할 수 있다. 어떤 하드웨어, 펌웨어, 워크로드 이미지, 운영 제한이 모델 키를 받을 자격을 갖추는지 결정할 수 있다. 기업은 자사 정보에 대한 별도의 통제권을 유지하고 어떤 데이터가 모델에 도달할지 결정한다.
이 분리는 의미 있는 배포 변화를 가능하게 한다. 폐쇄형 모델은 복호화된 가중치를 고객 관리자에게 제공하지 않고도 고객 네트워크 내에서 작동할 수 있다. 기업 레코드는 모델 제공업체의 호스팅 서비스로 이동하는 대신 로컬 액세스 및 네트워크 제어 아래에 유지될 수 있다.
초기 파트너 명단에는 Cohere, CrowdStrike, Deepgram, Factory, Fundamental, NVIDIA, TwelveLabs가 포함된다. 이 기업들은 언어 모델, 사이버 보안, 음성 처리, 코딩 에이전트, 표 형식 분석, 비디오 인텔리전스를 포괄한다.
그러나 이 명단에는 모든 주요 폐쇄형 모델 제공업체가 포함되지는 않는다. VAST는 Blocks & Files에 많은 모델 기업과 대화 중이라고 밝혔지만, 이름이 공개되지 않은 논의는 서명된 유통 약정과 동등하지 않다. 프로덕션 가치는 고객이 실제로 배포할 수 있는 모델에 달려 있다.
따라서 이번 발표는 보안 용어뿐 아니라 시장 진출 경로를 바꾼다. 모델 기업은 규제 환경 및 격리 환경으로 진입할 수 있는 하나의 채널을 얻는다. VAST 고객은 로컬 제어권을 즉시 포기하지 않고 프라이빗 AI를 평가할 또 다른 방법을 얻는다.
모델 가중치와 프라이빗 데이터에 동일한 경계가 필요한 이유
핵심 문제는 저장 암호화가 아니다. 가치 있는 정보가 연산을 위해 복호화된 뒤에 무슨 일이 일어나는지가 중요하다.
저장 시 암호화는 스토리지에 저장된 파일을 보호한다. 전송 암호화는 시스템 간 이동하는 정보를 보호한다. 어느 제어 기능도 가속기가 추론을 위해 프롬프트, 중간 결과 또는 모델 가중치를 로드한 뒤 이를 자동으로 보호하지는 않는다.
모델 가중치는 모델이 입력을 처리하는 방식을 결정하는 학습된 수치 매개변수다. 이는 수년간의 연구, 학습 데이터 준비, 컴퓨팅 투자, 전문화된 튜닝을 담고 있을 수 있다. 미세 조정된 가중치에는 기업의 내부 프로세스와 도메인 지식도 인코딩될 수 있다.
일반적인 GPU 워크로드는 이러한 매개변수를 사용 가능한 메모리에 배치해야 한다. 따라서 권한 있는 운영자, 침해된 하이퍼바이저, 악의적인 진단 도구 또는 펌웨어 취약점은 위협 모델의 일부가 될 수 있다. 보호된 기업 정보에서 파생된 프롬프트와 중간 값에도 같은 우려가 적용된다.
기밀 컴퓨팅은 신뢰 실행 환경, 즉 TEE를 통해 사용 중인 데이터를 보호한다. TEE는 하드웨어 기반 격리를 사용해 호스트와 다른 워크로드의 접근을 제한한다. 인프라 운영자가 자동으로 신뢰되는 것이 아니라는 점에서 그 목적은 일반적인 애플리케이션 권한과 다르다.
NVIDIA의 기밀 컴퓨팅 아키텍처는 이 경계를 지원되는 가속기로 확장한다. 하드웨어 루트 증명을 제공하면서 GPU 실행 상태와 메모리를 보호한다. 최신 시스템은 지원되는 가속기 인터커넥트 전반의 통신도 보호한다.
VAST는 이 GPU 기반을 CPU와 GPU에 걸친 기밀 가상 머신과 결합한다. 회사는 게스트 메모리, GPU 메모리, 지원되는 인터커넥트 트래픽이 다른 테넌트와 권한 있는 관리자로부터 보호된다고 말한다.
증명은 의사결정 지점을 제공한다. 이는 보호된 자료를 요청하는 시스템에 관한 서명된 증거를 생성한다. 자산 소유자는 요청자에게 복호화 키를 제공할지 결정하기 전에 그 증거를 평가한다.
기저 개념은 IETF의 증명 아키텍처를 따른다. 이 프레임워크는 증명자가 생성하는 증거와 이를 평가하는 검증자를 구분한다. 증명된 모든 시스템이 신뢰할 수 있다고 선언하지는 않는다.
이 구분은 흔한 오해를 막는다. 증명이 애플리케이션이 무해하거나 정확하다는 것을 증명하지는 않는다. 특정 하드웨어 및 소프트웨어 측정값이 정의된 정책과 일치한다는 증거를 제공한다.
정책의 품질은 여전히 필수적이다. 충실하게 측정된 워크로드에도 취약점, 과도한 권한 또는 안전하지 않은 애플리케이션 동작이 존재할 수 있다. 참조 측정값, 서명 프로세스, 업데이트 절차, 검증자 보안은 모두 결과적인 보증 수준에 영향을 미친다.
DataEnclave는 이 흐름에 소유권 모델을 추가한다. 모델 개발자는 모델 키를 자신의 신뢰 도메인 안에 보관한다. 기업은 내부적으로 튜닝된 모델을 포함해 자사 정보에 별도 키와 정책을 사용할 수 있다.
VAST는 모든 워크로드 복제본이 시작될 때 승인을 받아야 한다고 말한다. 모델 제공업체는 나중에 증명 서버를 통해 승인을 철회할 수 있다. 그러면 새 인스턴스는 모델을 복호화하고 실행하는 데 필요한 키를 더 이상 받지 못한다.
이 제어 기능은 상업적 유통에 중요하다. 모델 개발자는 고객 네트워크에 영구적인 관리 액세스 권한을 가질 필요가 없다. 고객의 레코드나 프롬프트에 접근하지 않고도 런타임 적격성을 강제할 수 있다.
VAST는 연결형 및 에어갭 구성을 모두 지원한다. 연결형 배포는 원격 증명 서비스를 사용할 수 있다. 완전히 격리된 환경은 Fortanix를 포함한 통합을 통해 온프레미스 증명 및 키 브로커링을 사용할 수 있다.
더 넓게 보면, 그 결과는 양방향 보안 경계다. 고객은 제공업체의 복호화된 가중치를 볼 수 없다. 제공업체는 고객의 프라이빗 네트워크나 기본 데이터 저장소로 들어가는 경로를 얻지 못한다.
이 메커니즘은 증거, 키, 제한된 데이터 접근에 의존한다
VAST DataEnclave는 증명, 키 제공, 워크로드 격리, 애플리케이션 동작이 배포 전반에 걸쳐 일치할 때에만 작동한다.
회사의 기술 설명은 키나 자격 증명 없이 시작되는 워크로드를 설명한다. 기밀 가상 머신은 CPU와 GPU의 하드웨어 신뢰 루트에서 서명된 측정값을 요청한다.
이러한 측정값은 하드웨어, 펌웨어, 부팅된 소프트웨어 이미지, 호스트 관리에 적용된 제한을 식별할 수 있다. 증거는 관련 데이터 또는 모델 소유자가 제어하는 증명 서버로 전달된다.
검증자는 승인된 정책을 기준으로 증거를 확인한다. 모델 제공업체는 지정된 프로세서, 펌웨어 릴리스, 컨테이너 이미지, 지리적 환경만 허용할 수 있다. 또한 보호된 머신 내부에서 대화형 호스트 명령을 허용하는 구성을 거부할 수도 있다.
증거가 통과하면 검증자는 키 제공을 승인한다. 키는 승인된 CVM만 보호된 메모리 내부에서 복구할 수 있도록 암호화된다. 검사가 실패하면 암호화된 모델 이미지는 사용할 수 없다.
VAST가 제시한 독점 모델을 실행하는 은행의 사례를 생각해 보자. 은행은 암호화된 모델 패키지를 VAST 인프라의 다른 애플리케이션 옆에 저장한다. 이 패키지에는 추론 서비스, 구성, 암호화된 가중치가 포함된다.
은행이 애플리케이션을 시작하면 CVM은 아웃바운드 연결을 통해 모델 제공업체의 증명 서비스에 접속한다. 제공업체는 은행 네트워크로 들어가는 인바운드 경로를 받지 않는다. 검증이 성공하면 CVM은 필요한 모델 키를 받는다.
VAST에 따르면 은행 관리자는 GPU 서버를 운영하지만 모델의 복호화된 내용을 검사할 수 없다. 모델 제공업체는 키를 제어하지만 관리 평면을 통해 은행의 프롬프트와 응답을 검사할 수 없다.
데이터 검색은 고객 측에 남는다. 내부 검색 애플리케이션은 승인된 레코드를 검색하고 제한된 프롬프트를 구성할 수 있다. 선택된 자료만 보호된 추론 환경으로 들어간다.
이 설계는 기업 기록이 실행 시점에 모델의 프롬프트에 추가되는 검색 증강 생성에 중요하다. 모델에 전체 문서 저장소에 대한 직접 액세스를 부여하는 방식보다 노출을 더 정밀하게 제한한다.
이 접근 방식은 거버넌스가 적용된 AI 지식 기반의 가치도 강화한다. 기밀 실행만으로는 취약한 권한 설정, 무관한 검색 결과, 부실하게 분류된 원본 자료를 바로잡을 수 없다. 기업은 여전히 모델이 받는 정보를 통제해야 한다.
DataEnclave는 워크로드 수명 주기 이벤트를 VAST DataBase에 기록한다. 이 기록에는 애플리케이션 버전, CVM 이미지, 노드, 배포 구성 및 실행 시간이 식별될 수 있다. VAST는 로그가 보호된 모델 또는 고객 콘텐츠를 수집하지 않는다고 말한다.
자산 소유자의 증명 서비스는 검증 및 키 릴리스 결정에 관한 별도 기록을 유지한다. 이러한 분리는 각 당사자가 자체적으로 통제하는 인프라에서 증거를 확보할 수 있게 한다. 어느 한쪽도 상대방의 운영 계정에만 전적으로 의존할 필요가 없다.
이 아키텍처는 개방형 구성 요소와 공개된 프레임워크도 사용한다. VAST는 자사 런타임이 Kata Containers와 정렬되며, 증명 옵션에는 CNCF Trustee 스택이 포함된다고 말한다. 원격 증명 모델은 IETF 아키텍처를 따른다.
표준 정렬은 상호 운용성을 지원하지만 통합 작업을 없애지는 않는다. 하드웨어 측정값, 애플리케이션 ID, 키 브로커, 정책 형식, 로깅 및 복구 절차가 함께 작동해야 한다. 어느 계층에서든 운영 장애가 발생하면 서비스가 중단되거나 보증 수준이 약화될 수 있다.
가용성은 가장 강력한 기밀성 보장 범위 밖에 있다. 서버 운영자는 여전히 워크로드를 중지하거나, 리소스를 거부하거나, 네트워크를 끊거나, 시스템 전원을 끌 수 있다. 하드웨어 격리가 인프라 소유자에게 추론 서비스를 계속 제공하도록 강제하지는 않는다.
애플리케이션 인터페이스는 또 다른 경계를 만든다. DataEnclave는 코드가 실행되는 환경을 보호하지만, 추론 API를 통해 무엇이 들어오고 나가는지는 애플리케이션 개발자가 통제한다. 애플리케이션이 과도한 컨텍스트를 제공하면 모델은 여전히 민감한 출력을 생성할 수 있다.
따라서 기업은 기밀 컴퓨팅을 ID 제어, 데이터 최소화, 반출 규칙, 모니터링 및 모델 수준의 보호 조치와 함께 사용해야 한다. 엔클레이브는 특정 인프라 위협으로부터 실행을 보호한다. 완전한 AI 보안 프로그램을 대체하지는 않는다.
VAST, 기존 기밀 AI 대안과 경쟁
VAST의 차별점은 기반 하드웨어 격리를 소유하는 데 있지 않고, 기밀 AI를 자사 데이터 플랫폼 안에 패키징한다는 데 있다.
NVIDIA는 다수의 기밀 AI 제품을 뒷받침하는 가속기 보안 기능과 증명 기능을 제공한다. NVIDIA 문서는 호환되는 H100 및 이후 GPU에 대한 로컬 및 원격 증명을 지원한다. 동일한 기반 기술은 다른 인프라 공급업체도 사용할 수 있다.
Fortanix는 VAST DataEnclave를 위한 증명 및 키 관리 기술을 제공한다. 또한 VAST와 독립적으로 기밀 AI 제어 기능을 제공한다. 따라서 Fortanix는 중요한 파트너인 동시에 플랫폼 중립적 배포를 원하는 고객에게는 대안이 될 수 있다.
Dell과 HPE는 더 광범위한 AI 팩토리 제품군에 기밀 컴퓨팅을 통합하고 있다. 이들 공급업체는 이미 규제 산업의 기업에 서버, 네트워킹, 수명 주기 지원 및 보안 서비스를 판매한다. 조달 역량은 기술 아키텍처만큼 중요할 수 있다.
퍼블릭 클라우드 공급업체도 기밀 가상 머신과 지원되는 GPU 구성을 운영한다. 이들의 제품은 워크로드를 하이퍼스케일러 환경으로 옮기는 데 익숙한 고객을 겨냥한다. VAST는 온프레미스, 소버린, 전용 및 에어갭 시스템에 더 직접적으로 초점을 맞춘다.
인프라 중립적 스택도 또 다른 경로를 제공한다. 조직은 기밀 컨테이너, 증명 서비스, 키 브로커 및 NVIDIA 구성 요소를 직접 조합할 수 있다. 이 접근 방식은 하나의 데이터 플랫폼에 대한 의존도를 낮출 수 있지만, 통합 책임은 고객에게 이전된다.
한 독립 평가는 통합을 VAST의 가장 강력한 장점으로 평가한다. DataEnclave는 암호화된 모델을 관리형 애플리케이션으로 패키징하고, 이를 로컬 데이터 서비스와 연결하며, 소유자가 통제하는 폐기를 지원하고, 조회 가능한 운영 기록을 생성한다.
이러한 통합은 기업이 설계하고 유지해야 하는 구성 요소 수를 줄일 수 있다. 또한 기밀 AI를 별도의 보안 프로젝트가 아니라 기존 VAST 환경의 확장 기능처럼 느끼게 할 수 있다.
동일한 통합은 상업적 제약도 만든다. 조직은 이미 VAST를 사용하고 있거나, 배포의 일부로 VAST 플랫폼을 받아들여야 한다. 다른 데이터 아키텍처를 사용하는 기업은 독립적인 기밀 컴퓨팅 계층을 선호할 수 있다.
시점 역시 또 다른 과제다. VAST는 DataEnclave를 2027년 1분기에 출시할 계획이다. 일부 대안은 이미 기밀 GPU 인스턴스 또는 관련 엔터프라이즈 인프라를 제공한다. HPE 역시 VAST의 일반 출시 이전으로 예정된 기밀 AI 이정표를 설명한 바 있다.
파트너 목록은 VAST에 신뢰할 만한 사용 사례를 제공한다. CrowdStrike는 보안 모델을 제한된 텔레메트리에 더 가깝게 배치할 수 있다. Deepgram은 녹음 파일이 고객 인프라를 벗어날 수 없는 환경에서 음성 추론을 지원할 수 있다. Factory는 비공개 소스 코드를 호스팅된 에이전트로 내보내지 않고 처리할 수 있다.
Fundamental은 어느 당사자도 상대방의 보호 자산을 보지 못하는 상태에서 자사의 표 형식 모델이 은행 또는 의료 기록을 처리하는 시나리오를 제시한다. TwelveLabs는 이동이 어렵거나 금지된 비디오 아카이브와 센서 피드를 대상으로 한다.
이러한 사례는 가치 있는 워크로드를 포괄하지만, 여전히 파트너의 주장이다. 시장에는 문서화된 운영 조건을 갖춘 참조 배포가 필요하다. 구매자는 성능, 장애 복구, 정책 관리 및 기존 보안 운영과의 통합을 아우르는 근거를 원할 것이다.
가장 중요한 경쟁 질문은 경쟁업체가 격차를 좁히기 전에 VAST가 통합을 도입으로 전환할 수 있는지다. NVIDIA의 기반 구성 요소는 독점적이지 않다. 다른 데이터 플랫폼 공급업체도 유사한 런타임 및 거버넌스 계층을 구축할 수 있다.
VAST는 또한 모델 기업에 로컬 배포가 통제력을 약화하지 않으면서 사업을 확장한다는 점을 설득해야 한다. 여기에는 라이선스, 지원 책임, 모델 업데이트, 사고 대응 및 사용량 측정이 포함된다. 증명은 그러한 상업적 관계의 일부만 해결한다.
보안 약속에는 여전히 경계가 있다
기밀 엔클레이브는 인프라 노출을 줄이지만, 하드웨어, 검증자, 애플리케이션 또는 모델이 침해에 면역되게 하지는 않는다.
VAST는 DataEnclave에 대한 독립적인 프로덕션 벤치마크를 공개하지 않았다. Blocks & Files는 모델 크기에 따라 한 자릿수 퍼센트에서 10%대 초반에 이르는 예상 성능 비용을 보도했다. 이 추정치는 프리뷰 기간의 회사 예상치에 머문다.
작은 오버헤드라도 실시간 음성, 코딩 에이전트 및 대규모 추론에는 중요할 수 있다. 기밀 모드는 메모리 이동, 시작 시간, 인터커넥트 동작, 관측 가능성 및 운영 도구에 영향을 줄 수 있다. 결과는 하드웨어 세대와 모델 아키텍처에 따라 달라질 것이다.
VAST는 라이선스 조건이나 세부적인 용량 요구 사항도 공개하지 않았다. 구매자는 아직 호스팅 API, 자체 관리 오픈 웨이트 모델 또는 다른 기밀 컴퓨팅 제품과 전체 운영 부담을 비교할 수 없다.
제품의 2027년 1분기 출시 목표는 실행 위험을 만든다. 프리뷰 파트너는 통제된 조건에서 아키텍처를 검증할 수 있지만, 프로덕션 환경에는 펌웨어 차이, 패치 주기, 네트워킹 제약 및 ID 통합이 수반된다.
보안 보증은 검증자에 크게 의존한다. 정책, 기준 측정값, 서명 시스템 또는 키 관리 인프라를 침해한 공격자는 복호화 전 검증 프로세스를 무력화할 수 있다. 강력한 하드웨어 증거도 잘못된 워크로드를 승인하는 검증자를 바로잡을 수는 없다.
IETF 프레임워크 자체도 검증자 정책과 서명 검증이 핵심 구현 고려 사항이라고 지적한다. 이는 특정 제품을 인증하는 대신 공통 역할과 용어를 제공한다. 구매자는 여전히 VAST의 구현과 운영 절차를 검토해야 한다.
하드웨어에도 지속적인 취약점 수명 주기가 있다. 기밀 컴퓨팅은 프로세서, 펌웨어, 디바이스 인증서 및 격리 메커니즘에 더 많은 신뢰를 부여한다. 보안팀은 권장된 측정값을 방해하거나 워크로드 호환성을 깨지 않으면서 권고 사항을 모니터링하고 업데이트를 적용해야 한다.
광범위한 기밀 추론 연구는 메모리 격리 외에도 추가 요구 사항을 제시한다. 고보증 시스템에는 감사된 워크로드 코드, 보호된 키, 안전한 증명, 통제된 데이터 경로 및 가중치 추출 방어가 필요하다.
이 논문은 또한 기밀 추론 시스템에도 상당한 위험이 남아 있음을 분명히 한다. 사이드 채널, 구현 결함, 공급망 침해, 서비스 거부 및 안전하지 않은 애플리케이션 인터페이스는 별도로 다뤄야 한다.
모델 동작은 또 다른 한계를 만든다. DataEnclave는 관리자가 보호된 메모리를 읽는 것을 제한할 수 있지만, 모델이 민감한 프롬프트 콘텐츠를 절대 재현하지 않을 것이라고 보장할 수는 없다. 애플리케이션 설계자는 여전히 출력 필터, 권한 검사 및 범위가 좁은 검색을 마련해야 한다.
마찬가지로 모델 API는 디버깅 기능, 로그, 오류 메시지 또는 의도적으로 설계된 쿼리를 통해 정보를 노출할 수 있다. 이러한 인터페이스에 대한 책임은 워크로드 개발자에게 남는다. 엔클레이브 기술이 자동으로 API를 안전하게 만들지는 않는다.
감사 기록은 신중하게 해석해야 한다. 승인된 이미지가 명시된 정책에 따라 시작됐다는 로그는 책임성을 강화할 수 있다. 그렇다고 모든 출력이 정확하고, 편향이 없으며, 권한을 갖고, 모든 규정을 준수했다는 증거는 아니다.
에어갭 환경은 추가적인 운영 복잡성을 초래한다. 증명 서비스, 키 브로커, 펌웨어 참조값, 폐기 정보 및 애플리케이션 업데이트는 일반적인 외부 의존성 없이 작동해야 한다. 조직에는 신뢰할 수 있는 업데이트를 경계 너머로 전송하기 위한 검증된 프로세스가 필요하다.
집중도에 관한 문제도 있다. DataEnclave는 VAST 플랫폼 내에서 스토리지, 실행, 데이터베이스 로깅, 애플리케이션 패키징 및 에이전트 관리를 결합한다. 통합은 운영을 단순화할 수 있지만, 고객에게 플랫폼 의존도와 관리적 분리를 평가해야 할 또 다른 이유를 제공한다.
따라서 구매자가 취해야 할 올바른 대응은 무조건적인 불신도 자동적인 신뢰도 아니다. DataEnclave는 어려운 양자 보안 문제에 대해 신뢰할 만한 아키텍처를 제시한다. 프로덕션 가치는 투명한 테스트, 위협 모델링 및 실제 배포를 통해 입증되어야 한다.
2027년 1분기 출시 전 주목할 점
VAST DataEnclave가 실질적인 배포 채널이 될지, 매력적인 프리뷰 아키텍처에 머물지는 세 가지 신호가 결정할 것이다.
첫 번째 신호는 규제 산업 고객의 프로덕션 검증이다. VAST는 일반적인 운영 환경에서 증명 정책, 키 릴리스, 감사 기록 및 로컬 데이터 검색이 어떻게 작동하는지 보여주는 배포 사례가 필요하다.
유용한 근거에는 워크로드 시작 시간, 추론 오버헤드, 모델 업데이트 절차, 증명 실패 처리 및 인프라 유지보수 후 복구가 포함될 것이다. 독립적인 보안 평가는 또 다른 파트너 지지 선언 모음보다 더 큰 가치를 제공할 것이다.
은행, 의료, 정부 또는 사이버 보안 분야에서 성공적인 배포가 이뤄진다면 VAST의 핵심 주장을 강화할 것이다. 이는 모델 소유자와 기업이 각자의 독립적인 통제를 포기하지 않으면서 동일한 기술적 경계를 수용할 수 있음을 보여줄 것이다.
두 번째 신호는 추가적인 폐쇄형 모델 개발자의 참여다. 현재 파트너들은 의미 있는 특화 모델을 제공하지만, 더 폭넓은 고객 수요는 대체로 소수의 주요 파운데이션 모델 제공업체에 집중된다.
이들 제공업체 중 한 곳이 정식으로 제공을 확정한다면 DataEnclave의 상업적·보안 통제가 더 엄격한 지식재산권 요건을 충족한다는 의미가 된다. 반대로 이들이 계속 부재한다면 고객은 아키텍처가 약속하는 것보다 더 제한적인 카탈로그를 이용하게 된다.
모델 패키징과 업데이트는 특히 주의 깊게 살펴봐야 한다. 기업은 암호화된 릴리스를 수신하고, 출처를 검증하며, 호환성을 테스트하고, 패치를 적용하고, 이전 버전을 폐기하는 일관된 방식을 필요로 한다. 모델 제공업체는 고객 시스템에 대한 과도한 접근 없이도 집행 가능한 계약 조건을 필요로 한다.
세 번째 신호는 Dell, HPE, Fortanix, 클라우드 기밀 컴퓨팅, 오픈 스택과 비교해 측정 가능한 차별성을 입증하는 것이다. VAST는 통합 배포와 거버넌스의 이점이 플랫폼 의존성을 상쇄한다는 점을 보여줘야 한다.
성능 데이터도 이러한 비교의 일부가 될 것이다. 구매자는 기밀 모드를 활성화한 상태에서 지연 시간, 처리량, 활용률, 레플리카 시작 시간, 멀티 GPU 확장성을 검토해야 한다. 또한 관리자가 워크로드 메모리를 검사할 수 없을 때 기존 옵저버빌리티 관행이 여전히 효과적인지 테스트해야 한다.
보안팀은 모든 키, 정책, 인증서, 측정값, 감사 기록을 누가 통제하는지 물어야 한다. 거부 경로, 폐기, 만료된 자격 증명, 펌웨어 드리프트, 손상된 이미지, 사용할 수 없는 증명 서비스를 테스트해야 한다.
조달팀은 사고 발생 시 책임 소재를 검토해야 한다. 배포에는 VAST, OEM, NVIDIA, Fortanix, 모델 제공업체, 그리고 기업 자체가 포함될 수 있다. 증명 검사가 실패하거나 보안 업데이트로 승인된 측정값이 변경될 때는 명확한 소유권이 중요하다.
개발자도 애플리케이션 경계를 같은 수준의 주의로 평가해야 한다. 안전한 런타임은 하나의 계층일 뿐이다. 검색 권한, 프롬프트 구성, API 인증, 출력 처리, 외부 전송 정책이 워크로드가 처리하거나 노출할 수 있는 정보를 결정한다.
VAST DataEnclave는 엔터프라이즈 AI의 실제 교착 상태를 겨냥한다는 점에서 주목할 만하다. 민감한 데이터는 항상 호스팅된 모델로 이동할 수 없으며, 가치 있는 폐쇄형 가중치는 모든 고객 통제 환경에 안전하게 반입될 수 없다.
그 해법은 기술적으로 일관된다. 환경을 검증하고, 실행을 격리하며, 키 소유권을 분리하고, 데이터 접근을 최소화하고, 의사결정을 기록한다. 남은 질문은 파트너와 고객이 이 시스템을 프로덕션 규모로 운영할 수 있는지다.
구매자는 도입을 확정하기 전에 위협 모델, 독립 평가, 워크로드별 벤치마크, 완전한 책임 분담 지도를 요청해야 한다. VAST가 2027년 1분기 이전에 이러한 증거를 제공한다면, 기밀 AI는 계약상의 약속이 아니라 실질적인 배포 선택지가 될 수 있다.



