섀도우 AI의 주된 질문은 직원이 외부 챗봇에 어떤 정보를 입력했는가였습니다. 자율 에이전트가 사내 시스템에 연결되면서 질문이 달라졌습니다. 이제는 에이전트가 어떤 자격증명으로 무엇을 조회하고, 수정하고, 외부로 보낼 수 있는지를 확인해야 합니다.
**섀도우 오퍼레이션(Shadow Operations)**은 조직의 공식 승인·등록·감독 밖에서 만들어진 AI 에이전트나 자동화가 사내 계정과 API 권한을 이용해 실제 업무를 실행하는 상태를 뜻합니다. 승인되지 않은 AI 도구에 정보를 입력하는 ‘섀도우 AI’보다 범위가 넓습니다. 자료 조회에 그치지 않고 고객 기록 수정, 메일 발송, 파일 삭제, 결제 처리, 코드 배포처럼 시스템의 상태를 바꾸는 행동까지 포함합니다. 반드시 악의적인 활동을 뜻하는 것은 아니며, 현업이 업무를 빠르게 처리하려고 만든 자동화가 관리 목록과 통제 절차에서 빠져 있을 때도 발생합니다.
CIO에 실린 ‘섀도우 오퍼레이션’ 분석은 이 변화를 데이터 유출에서 운영 무결성의 문제로 설명합니다. 해당 글은 실증 연구가 아니라 보안 기업 임원의 기고문입니다. 다만 개인 토큰이나 관리자 권한을 붙인 비공식 에이전트가 코드 저장소, 클라우드, 외부 도구를 오가며 상태를 바꿀 수 있다는 위험 구조는 점검할 가치가 있습니다.
섀도우 AI와 무엇이 다른가
섀도우 AI는 사람이 승인되지 않은 도구를 쓰는 문제입니다. 자료가 외부로 나가면 기밀성 사고가 됩니다. 섀도우 오퍼레이션에서는 도구가 권한을 쥐고 업무를 실행합니다. 잘못된 판단이 고객 기록, 배포 설정, 결제 상태처럼 다음 업무의 입력을 바꿀 수 있습니다.
그래서 피해 범위도 달라집니다. 정보 유출은 이미 나간 자료의 범위를 찾아야 합니다. 쓰기 권한을 가진 에이전트의 오류는 어떤 시스템까지 변경됐고, 그 결과가 어디로 이어졌는지를 거꾸로 추적해야 합니다. 실행 기록과 변경 이력이 없으면 원상 복구의 출발점조차 잡기 어렵습니다.
| 구분 | 섀도우 AI | 섀도우 오퍼레이션 |
|---|---|---|
| 핵심 위험 | 정보의 기밀성 | 업무와 시스템의 무결성 |
| 실행 주체 | 사람이 AI를 사용 | 에이전트가 도구를 호출 |
| 주요 통제 지점 | 입력 데이터와 사용 도구 | 자격증명, 권한, 실행 경로 |
| 우선 확인 대상 | 민감정보 반출 | 발송·수정·삭제·배포 권한 |
왜 모델보다 자격증명이 먼저인가
에이전트의 실제 영향력은 모델 이름보다 연결된 계정이 결정합니다. 같은 모델도 읽기 전용 문서함에 연결되면 조회에서 멈추지만, 관리자 API 키를 받으면 계정 생성과 설정 변경까지 할 수 있습니다. 사람의 개인 토큰을 공용 자동화에 붙이면 담당자가 바뀐 뒤에도 권한이 남고, 누가 어떤 작업을 했는지 구분하기 어려워집니다.
SANS가 소개한 2026년 조사에서는 응답 조직의 74%가 자격증명이 필요한 AI 에이전트나 자동화를 운영한다고 답했습니다. 기계 자격증명을 90일 주기로 교체하지 못한다는 응답은 92%였습니다. 보안 실무자 대상 자기보고 조사이므로 모든 기업의 현황으로 일반화할 수는 없습니다. 그래도 에이전트 도입과 자격증명 관리 사이의 간격을 확인하는 신호로는 충분합니다.
점검 단위는 ‘AI를 쓰는가’가 아니라 하나의 에이전트가 어떤 계정으로 어느 시스템에서 무슨 행동을 할 수 있는가여야 합니다. 코드가 실행된 뒤의 로그만 볼 것이 아니라, 에이전트가 만들어지는 저장소와 자동화 설정에서 권한이 붙는 순간부터 확인해야 합니다.
금지만으로 왜 사라지지 않는가
비공식 자동화는 대개 공식 경로가 느리거나 모호할 때 생깁니다. 전용 계정 발급에 며칠이 걸리고 안전한 연결 예시는 없는데 개인 토큰은 바로 작동한다면, 현업은 빠른 경로를 택하기 쉽습니다. 사용을 금지하면 자동화가 사라진다고 가정하기보다 발견하기 어려운 위치로 옮겨갈 가능성도 함께 봐야 합니다.
대안은 승인된 경로의 비용을 낮추는 것입니다. 읽기 전용 연결, 짧은 수명의 자격증명, 표준 로그, 사람 승인 단계를 미리 준비해 두면 현업이 처음부터 통제 가능한 경로를 고를 수 있습니다. 모든 에이전트를 한 플랫폼에 넣는 것보다, 위험한 행동 앞에 같은 통제 규칙을 적용하는 편이 먼저입니다.
AI 에이전트의 제로 트러스트와 좁은 스코프에서 다룬 것처럼 조회와 변경을 나누고, 되돌릴 수 없는 행동은 사람의 승인을 받게 해야 합니다. 에이전트가 늘어날 때 공통 실행 계층이 필요한 이유는 오케스트레이션 계층의 병목에서 이어집니다.
작은 조직은 무엇부터 확인할 수 있나
- 작동 중인 에이전트와 자동화의 이름, 소유자, 목적이 한 목록에 있는가
- 사람의 개인 토큰이나 공용 관리자 계정을 사용하는 흐름이 있는가
- 조회용 계정에 수정·삭제·발송 권한까지 붙어 있지 않은가
- 자격증명의 만료일과 교체 책임자가 정해져 있는가
- 실행 기록만으로 어떤 입력이 어떤 변경을 만들었는지 재구성할 수 있는가
- 발송, 결제, 삭제, 배포 전에 사람이 멈추거나 승인할 수 있는가
- 담당자 퇴사나 파일럿 종료 때 계정과 토큰을 회수하는가
목록이 없다면 쓰기 권한을 가진 자동화부터 찾는 것이 현실적인 시작입니다. 섀도우 오퍼레이션의 위험은 AI가 틀릴 수 있다는 데서 끝나지 않습니다. 틀린 결과가 실제 시스템을 바꿀 수 있고, 그 경로를 조직이 모른다는 데 있습니다.
