터키 기업 ShadowX는 직원, 개발자, 에이전트가 인공지능 도구를 사용하는 방식을 통제하는 데 초점을 맞춘 기업용 인공지능 보안 플랫폼을 제공한다. 이 플랫폼은 민감한 데이터 탐지, 이른바 ‘섀도 인공지능’ 사용 현황 파악, 모델 보안, 에이전트형 인공지능 시스템 보호를 하나의 계층으로 통합한다.
ShadowX는 2024년 Nedim Kaya와 Erdinç Balcı가 설립했으며, 팀원은 11명이다. 이들 중 상당수는 제품 개발, 인공지능, 사이버보안, 소프트웨어 엔지니어링 업무를 담당한다. 약 2년에 걸친 개발 끝에 이 회사는 플랫폼의 핵심 인프라를 내부적으로 개발했으며, 고객의 요구에 따라 대규모 언어 모델과 오픈소스 기술을 통합할 수 있다.
모델에 도달하기 전 데이터 보호
FilterX 구성요소는 직원이 인공지능 모델에 보내는 텍스트, 파일, 이미지를 실시간으로 검사한다. 정규 표현식 규칙, 자연어 처리, 로컬 언어 모델을 활용해 민감한 정보를 탐지하고 이를 마스킹하거나 공유하기 전에 입력 내용을 재작성할 수 있다. 지원되는 파일에는 PDF, Word, Excel, 프레젠테이션, 이미지가 포함된다.
회사는 FilterX가 민감한 데이터가 공유되기 전에 이를 포착하고, 원본 입력과 수정된 버전을 비교할 수 있도록 한다고 설명한다. 한편 VisionX는 브라우저 확장 프로그램, 인공지능 채널, 엔드포인트 알림을 하나의 인터페이스로 통합해 조직 내 해당 도구의 사용을 추적한다.
모델 보호에서 에이전트 보안까지
Model Defense 구성요소는 프롬프트 인젝션(prompt injection), 탈옥(jailbreak) 시도와 같은 공격이 모델에 도달하기 전에 이를 탐지하며, 개인정보 추출 및 오용 시나리오도 다룬다. RedX는 실제 공격 시나리오를 통해 인공지능 시스템을 테스트하고, SOC-AI는 보안 운영 센터의 이벤트를 분석하고 반복적인 일부 초기 분석 업무를 자동화하는 것을 목표로 한다.
ShadowX는 이메일을 보내거나 파일에 접근하거나 코드를 작성하거나 애플리케이션 프로그래밍 인터페이스를 통해 작업을 수행할 수 있는 에이전트의 보안에 특히 주의를 기울이고 있다. AI Agents 구성요소는 특정 정책에 따라 에이전트가 수행할 수 있는 작업을 제한하며, MCP Monitoring은 에이전트와 도구가 외부 MCP 서버와 주고받는 연결을 모니터링한다.
실무적으로 무엇이 달라지는가?
이 플랫폼의 중요성은 인공지능 보안을 직원들의 대화만 모니터링하는 수준에서 벗어나 데이터, 모델, 에이전트, 연결된 도구를 포함하는 더 광범위한 상호작용 주기를 통제하는 방향으로 전환한다는 데 있다. 온프레미스 운영 옵션은 금융기관과 정부 기관이 민감한 데이터를 제3자 클라우드 서비스로 전송하지 않고 처리할 수 있는 경로를 제공한다. 다만 보안 통제의 효과와 실제 사용 결과에 관한 세부 사항은 독립적인 평가가 필요하다.
ShadowX는 현재 터키에서, 특히 은행, 정부, 기술 부문에서 사용되고 있으며, 다양한 규모의 고객을 대상으로 개념증명과 영업을 진행하고 있다. 또한 영국에 고객을 두고 있다. 이 회사는 온프레미스, 클라우드, 하이브리드 배포 모델을 지원하며, 모듈, 사용자 수, 배포 모델에 따라 달라지는 연간 구독료를 통해 수익을 창출한다.
이 회사는 미국과 아시아·태평양 지역으로 확장하기에 앞서 유럽, 중동, 아프리카에서 고객 기반과 파트너 네트워크를 확대하는 것을 목표로 한다. 장기적으로는 ShadowX를 직원용 도구뿐 아니라 인간과 인공지능 시스템 사이의 모든 상호작용을 보호하는 플랫폼으로 전환하고자 한다.