Kaspersky의 글로벌 연구·분석팀(GReAT) 수석 보안 연구원인 Maher Yamout는 인공지능 시스템을 통제 없이 사용하면 기관, 특히 정부 기관과 민감한 인프라 운영 기관에 새로운 취약점과 위험이 추가될 수 있다고 경고했다.
Yamout는 Anadolu 통신과의 발언에서 점점 더 많은 기관이 인공지능을 운영하고 기존 시스템에 통합하는 것과 관련된 보안 위험을 충분히 평가하지 않은 채 사용하기 시작했다고 말했다. 그에 따르면 문제에는 시스템이 업무를 수행할 수 있도록 필요한 범위를 넘어서는 접근 권한을 부여받는 경우가 포함된다.
위험의 중심에 있는 권한과 데이터
이 연구원은 인공지능 시스템이 침해되면 공격자가 기관이 해당 시스템 자체에 부여한 권한을 이용할 수 있다고 설명했다. 위험은 시스템이 작동하는 동안 수집하는 데이터로도 확대될 수 있다. 공격자가 시스템을 장악하면 이 정보가 탈취의 대상이 될 수 있기 때문이다.
그의 경고에 따르면 이는 데이터베이스 접근에만 국한되지 않고, 인공지능이 연결된 시스템과 서비스에도 해당한다. 접근 범위가 넓어질수록 침해가 발생했을 때 악용될 수 있는 자원도 늘어난다.
기관이 검토해야 할 사항은 무엇인가?
Yamout는 인공지능을 사용하는 모든 기관에 시스템 사용 목적, 시스템이 접근할 수 있는 데이터, 연결된 시스템을 규정하는 종합 평가를 실시할 것을 촉구했다. 또한 권한을 가능한 한 최소 수준으로 유지하고, 업무 수행에 필요한 데이터만 시스템에 제공해야 한다고 강조했다.
그는 시스템의 인터넷 연결도 통제해야 한다고 지적하면서, 통제되지 않은 접근이 민감한 정보 유출로 이어질 수 있다고 경고했다. 이러한 권고는 인공지능을 운영 환경에 도입하는 일을 고립된 소프트웨어를 추가하는 것으로 취급해서는 안 되며, 권한과 연결을 지정하고 모니터링해야 하는 새로운 요소로 봐야 한다는 점을 보여준다.
터키 기관에 대한 표적 공격은 계속된다
Yamout는 인공지능의 위험을 국가가 지원하는 사이버 첩보 활동과 관련된 더 넓은 맥락과 연결했다. 그는 지능형 지속 공격(APT) 그룹들이 지역 및 세계적 상황의 변화에 따라 수법을 바꾸며 정부 기관, 금융 기관, 민감한 데이터를 보유한 기관을 표적으로 삼는다고 말했다.
그는 이러한 그룹들의 주요 목표가 탐지되지 않은 채 가능한 한 오랫동안 시스템 내부에 머물면서 데이터를 수집하는 것이라고 설명했다. 또한 지정학적 긴장이 고조되는 기간에는 정보가 공격자들에게 더 큰 가치를 지닌다고 덧붙이며, 서로 다른 APT 그룹들이 최근 몇 달과 지난해 동안 터키를 표적으로 삼았다고 언급했다.
certi.news의 분석
이 경고가 지적하는 실질적인 변화는 특정 제품에서 특정 취약점이 등장했다는 것이 아니라, 인공지능이 때때로 광범위한 권한과 데이터, 연결을 보유하는 위치로 이동했다는 점이다. 따라서 특히 중요 환경에서는 사용을 확대하기에 앞서 권한을 줄이고 접근을 통제해야 한다.
또한 이 소식통은 기술적 해결책만으로는 충분하지 않다는 점을 강조한다. Yamout는 피싱과 사회공학의 위험에 대한 직원들의 인식을 높이는 것이 중요하다고 강조했다. 이 발언은 특정 침해 사건이나 위험 수준을 측정하는 체계에 대한 세부 정보를 제시하지 않으므로, 권고는 여전히 일반적인 수준에 머물며 각 기관은 이를 자체 시스템과 데이터에 대한 별도의 평가에 맞게 적용해야 한다.