Jake Williams 보안 연구원은 이번 주 CUSTODY 프레임워크를 공개하며, 기업 네트워크 내에서 작동하는 AI 에이전트에 대해 명시적인 런타임 권한과 경계를 설정할 수 있는 방법을 제시했습니다. 이 도구가 중요한 이유는 기존 소프트웨어와 달리 AI 에이전트는 명확하고 강제 가능한 정책 없이도 동적으로 데이터를 가져오고, 서비스를 호출하며, 모델을 수정할 수 있어 공격자들이 이미 악용하기 시작한 보안 공백이 존재하기 때문입니다.
AI 에이전트에 울타리가 필요한 이유
기업용 AI 스택에는 이제 챗봇, 추천 엔진, 자율 의사 결정 도구, 그리고 내부 API나 제3자 서비스에서 데이터를 가져오는 수십 개의 백그라운드 에이전트가 포함됩니다. 기존 보안 제품군은 경계 방화벽, 엔드포인트 보호 및 네트워크 세분화에 집중하고 있지만, "이 에이전트는 고객 기록을 읽을 수 있지만 재무 데이터베이스에는 쓸 수 없다"와 같이 규정할 수 있는 표준화된 방법이 부족합니다. 이러한 런타임 제어 장치의 부재로 인해, 이미 탈취된 에이전트가 데이터를 유출하거나 모델 가중치를 손상시키는 사고가 발생하고 있습니다.
CUSTODY가 공백을 메우는 방법
CUSTODY는 AI 에이전트가 네트워크에 연결된 후 수행할 수 있는 작업을 설명하는 규칙 기반 언어를 도입합니다. 정책은 다음과 같은 사항을 지정할 수 있습니다:
- 리소스 액세스 – 에이전트가 쿼리할 수 있는 데이터베이스, 파일 저장소 또는 API.
- 작업 제한 – 에이전트가 읽기만 가능한지, 아니면 쓰기, 삭제 또는 후속 작업을 트리거할 수도 있는지 여부.
- 실행 컨텍스트 – CPU 할당량 또는 컨테이너 격리와 같은 컴퓨팅 환경에 대한 제약 조건.
런타임 시 프레임워크는 에이전트의 호출을 가로채 설정된 정책과 대조하며, 정의된 경계를 벗어나는 모든 작업을 차단합니다. 이를 통해 탈취된 에이전트가 기업 환경을 검증 없이 돌아다니는 것을 방지합니다.
기존 스택에 CUSTODY 통합하기
이 프레임워크는 현재의 보안 도구와 병행하여 작동합니다. 인기 있는 오케스트레이션 플랫폼, 컨테이너 런타임 및 API 게이트웨이에 연결할 수 있지만, 정확한 단계는 기반이 되는 에이전트 플랫폼에 따라 다릅니다. 조직은 AI 인벤토리를 파악하고, 각 에이전트 유형에 대한 정책 파일을 작성하며, 전체 배포 전에 적용 계층을 테스트해야 합니다. 수십 개의 에이전트에 이러한 정책을 확장하려면 모델이 진화함에 따라 규칙을 최신 상태로 유지하기 위한 전담 운영 노력이 필요할 것입니다.
주의 사항 및 반론
비판론자들은 CUSTODY가 정책을 자동으로 생성하지 않는다는 점을 지적합니다. 보안 팀이 이를 수동으로 작성해야 하므로 노동 집약적일 수 있습니다. 또한 모든 호출을 실시간으로 검사할 경우, 특히 처리량이 높은 추론 서비스에서 성능 오버헤드가 발생할 위험이 있습니다. 마지막으로, 프레임워크의 효과는 광범위한 채택 여부에 달려 있습니다. 벤더의 AI 플랫폼이 필요한 훅(hook)을 제공하지 못한다면 CUSTODY의 제어 기능이 우회될 수 있습니다.
향후 주목해야 할 점
- 벤더의 대응 – 주요 AI 플랫폼 제공업체가 CUSTODY와 호환되는 훅을 내장할지, 아니면 자체적인 런타임 정책 엔진을 제공할지 여부.
- 표준화 – AI 에이전트 권한에 대한 업계 전반의 사양 마련 움직임이 있다면, CUSTODY가 사실상의 표준(de-facto baseline)이 될 수 있습니다.
- 커뮤니티 피드백 – 초기 도입자들이 실제 환경에서의 정책 복잡성과 성능 영향을 밝혀내며 향후 버전을 형성해 나갈 것입니다.
AI 에이전트에 의존하는 기업은 지금 바로 CUSTODY를 평가하고, 보안 스택의 어디에 적합한지 파악하며, 다음 AI 기반 공격 파도가 네트워크를 덮치기 전에 정책 파일럿 테스트를 시작해야 합니다.
