Microsoft는 2026년 9월 4일 엣지 인공지능(Edge AI) 보안을 위한 지침을 발표하며, 모델 실행을 고객이 소유한 장치, 게이트웨이 또는 로컬 환경으로 이전하는 것은 데이터가 처리되는 장소만 바꾸는 것이 아니라 신뢰와 보안에 대한 책임을 재분배한다고 경고했다. 이 모델에서는 모델 가중치, 고객 데이터, 자격 증명, 실제 시스템에 영향을 미칠 수 있는 능력이 모델 제공업체가 직접 통제하지 않는 인프라 내부에 존재할 수 있다.
Microsoft는 Edge AI를 데이터가 생성되고 의사 결정에 사용되는 장치 또는 장치 인근에서 추론을 실행하는 것으로 정의하며, 중앙 집중식 클라우드 서비스에 전적으로 의존하는 방식과 구분한다. 조직은 비용, 모델 선택권, 데이터 주권, 지연 시간 감소 또는 연결이 끊긴 상황에서도 작업할 수 있는 능력 때문에 이 접근 방식을 선택할 수 있다.
신뢰 모델에서 무엇이 바뀌는가?
클라우드 인공지능 서비스에서는 하드웨어, 플랫폼, 모델 가중치 및 상태 증명의 소유권이 대개 공급업체들 사이에 분산되어 있으며, 이들은 환경에 대한 일관된 증거를 제공할 수 있다. 반면 Edge AI에서는 고객이 스택의 더 많은 부분을 관리하므로, 민감한 자산에 대한 접근을 허용하기 전에 하드웨어, 펌웨어, 실행 환경, 모델 및 내장 구성 요소를 검증해야 한다.
환경 자체에 모델, 데이터, 키 및 물리적 시스템에 대한 접근 수단이 포함될 수 있기 때문에 위험은 더욱 커진다. 잠재적인 공격 지점에는 프롬프트 인젝션, 모델 변조, 펌웨어 변경, 검색 데이터 오염, 도구 구성 및 모델 공급망이 포함된다. 네트워크와 분리된 Edge 운영에서는 항상 직접적인 클라우드 탐지, 즉각적인 정책 업데이트 또는 중앙 집중식 권한 취소에 의존할 수 없다.
공개 전에 검증해야 할 네 가지 기둥
- 실행 환경 증명: 실행 환경이 측정 가능하고, 자신의 상태를 보고할 수 있으며, 승인된 기준선과 일치하는지 확인해야 한다.
- 구성 요소 출처 증명: 모델 가중치, 도구 정의, 에이전트 정의, 검색 인덱스와 그 구축 및 전달 경로를 검증해야 한다.
- 행위에 대한 결정론적 중재: 모델은 행위를 권고해야 하며 직접 권한을 부여해서는 안 된다. 모델 외부의 계층이 허용 목록을 적용하고, 인자를 제한하며, 반복 횟수를 제어하고, 정의된 정책에 따라 자격 증명을 공개해야 한다.
- 민감한 자산과 신뢰 환경의 연결: 필요한 증거를 수집하고 검증 정책을 통과한 후에만 키, 데이터 또는 모델 가중치를 전달해야 한다.
증명만으로는 충분하지 않다
Microsoft는 실행 환경 증명과 구성 요소 출처 증명이 서로 다른 두 가지 질문을 다룬다고 설명한다. 승인된 실행 환경이 오염된 구성 요소를 로드할 수 있는 반면, 신뢰할 수 있는 구성 요소가 침해된 플랫폼에서 실행될 수도 있다. 따라서 두 증거를 결합하고, 구축 및 배포 과정부터 검증자가 수락하는 하드웨어에 이르기까지 증명 체인을 추적해야 한다.
기밀 컴퓨팅은 플랫폼의 공개된 위협 모델에 따라 전체 경로를 포괄하는 경우 이러한 모델을 지원할 수 있다. 권한을 가진 호스트 또는 보호되지 않은 가속기 경로는 복호화된 후 가중치, 키 또는 데이터를 읽을 수 있다. 그러나 호스트의 접근을 차단하는 것만으로는 모델이 승인된 인터페이스를 통해 악의적인 행위를 실행하는 것을 막을 수 없다. 따라서 독립적인 중재와 정책은 여전히 필수적이다.
또한 자산 공개를 영구적인 결정으로 간주해서는 안 된다. 지침은 이를 갱신 가능한 임대로 취급할 것을 제안하며, 최신 증거가 승인된 상태와 더 이상 일치하지 않으면 임대가 종료된다. 이러한 증거는 워크로드 일정 조정, 저장소, 신원 및 자격 증명 제공을 제어하는 데 사용할 수 있다.
기존 소프트웨어 보안 통제만으로는 왜 충분하지 않은가?
기존 소프트웨어는 개발자가 배포한 코드에 따라 작동하지만, 인공지능 시스템의 동작은 프롬프트, 검색 데이터, 에이전트 지침 및 런타임 입력의 영향을 받는다. 따라서 실행 파일에 서명하거나 코드 무결성을 검사하는 것만으로는 시스템을 보호하기에 충분하지 않다. 서명은 데이터의 출처를 입증할 수 있지만, 인공지능 모델이 해석하기에 그 내용이 안전하다는 점까지 입증하지는 못한다.
Microsoft는 직접적이든 간접적이든 프롬프트 인젝션이 발생한다고 가정해야 하며, 에이전트 출력과 화면 입력 자체는 권한 부여가 아니라고 강조한다. 또한 동작의 비결정성 때문에 서명 기반 탐지나 기존 테스트에만 의존하는 데에는 한계가 있다. 따라서 권한 지점에 결정론적 경계를 설정하고, 결과가 크거나 되돌릴 수 없는 행위에는 독립적인 승인, 격리 메커니즘 또는 안전한 동작을 요구해야 한다.
조직에 이는 무엇을 의미하는가?
실무적으로 조직은 민감한 자산, 실행 환경, 해당 자산에 접근하는 구성 요소 및 각 공개 결정의 책임 주체를 매핑해야 한다. 또한 각 신뢰 경계에서 필요한 증거를 정의하고, 로컬 변경 사항을 새로운 기준선으로 조용히 채택하기보다 측정값의 편차로 드러나게 해야 한다.
certi.news의 편집자 해석: 이 지침의 핵심 가치는 Edge AI 보안을 파일로서의 모델 보호에서 하드웨어부터 시스템이 실행할 수 있는 행위에 이르는 전체 신뢰 체인의 관리로 전환한다는 점이다. 그러나 중재가 허용하는 모든 행위가 안전하다는 보장을 제공하지 않으며, 고위험 작업에 대한 물리적 통제와 독립적인 검토의 필요성도 없애지 않는다. 따라서 모든 로컬 배포에서 여전히 열려 있는 질문은 다음과 같다. 현재의 환경, 구성 요소 및 정책이 지금 민감한 자산을 공개할 가치가 있음을 입증하는 증거는 무엇인가?