파이브아이즈, "AI 에이전트 신중 도입" 경고——자율 판단 AI가 안고 있는 5가지 보안 리스크
機械翻訳 / Machine-translated
미국·영국·호주·캐나다·뉴질랜드 정보기관 5개국으로 구성된 정보 공유 동맹 '파이브아이즈(Five Eyes)'가 AI 에이전트의 기업 도입에 경종을 울리는 공동 권고문을 발표했다. "AI가 자율적으로 판단하여 업무를 진행한다"는 특성 자체가 리스크의 근원이 된다는 지적은, 2026년에 접어들어 급가속하는 에이전트 배포 흐름에 정면으로 맞서는 내용이다.
2026년 5월, 파이브아이즈 가맹 5개국 정보기관(미국 NSA·영국 NCSC·호주 ASD·캐나다 CSE·뉴질랜드 GCSB)이 연명으로 AI 에이전트의 보안 리스크에 관한 권고문을 발표했다고 보도되고 있다.
"AI 에이전트는 자율적으로 판단하여 업무를 진행하기 때문에 다수의 보안 리스크가 존재한다. 신중하게 도입해야 한다"——정보기관 공동 경고의 골자(@toukatsujin 인용)
권고문이 특히 강조하는 것은, 에이전트가 "지시 없이 판단·실행하는" 아키텍처의 구조적 리스크다. 기존 소프트웨어는 규칙에 따라 동작하지만, LLM 기반 에이전트는 상황 추론을 통해 다음 행동을 결정한다. 이 비결정성이 공격 면을 확대한다고 보고 있다.
2025년 하반기부터 2026년 초반에 걸쳐, 주요 AI 벤더들은 잇따라 에이전트 프레임워크를 기업용으로 출시해왔다. Anthropic은 Claude Code의 에이전트 기능을 확충했고, OpenAI는 Operator를 배포했으며, Google은 Agentspace를 기업용으로 제공하기 시작했다.
같은 시기, 에이전트가 사내 파일 시스템·이메일·CRM에 접근하는 사례가 급증하고 있다. 에이전트에 부여되는 '툴 호출 권한'은 사실상 시스템 접근 권한이며, 이를 악용하는 프롬프트 인젝션 공격의 보고 건수도 2025년 대비 증가 추세에 있다고 여러 보안 연구자들이 지적하고 있다.
파이브아이즈가 집단 권고에 나선 배경에는, 이러한 도입 속도와 안전 조치 간의 괴리가 있다.
외부 데이터(이메일 본문·웹페이지·PDF)를 에이전트가 읽어들일 때, 악의적인 명령을 삽입함으로써 에이전트가 의도하지 않은 행동을 실행하게 만들 수 있다. 파일 전송·데이터 외부 유출·인증 정보 유출 등이 실제 피해로 보고되고 있으며, LLM이 "신뢰할 수 있는 입력"과 "공격적인 입력"을 구별하는 능력은 2026년 현재도 아직 불완전하다.
에이전트에 "일단 넓은 권한"을 부여하고 운용하는 사례가 기업 현장에서 많다. 권고문은 이를 최소 권한 원칙(Principle of Least Privilege)의 관점에서 문제로 보고 있으며, 에이전트가 실제로 필요로 하는 스코프만으로 제한하는 설계를 요구하고 있다.
자동화의 혜택을 얻기 위해 승인 단계를 생략하면, 에이전트가 잘못된 판단을 내려도 이를 멈출 수단이 없어진다. 5개국 공동 권고문은 특히 "고위험 행동에는 반드시 인간의 확인을 거치는" 설계를 명시적으로 권장하고 있다.
LLM 자체뿐만 아니라, 에이전트가 호출하는 서드파티 툴(MCP 서버·외부 API)의 신뢰성 평가도 필요하다. 악의적인 MCP 서버를 통해 에이전트를 탈취하는 공격 시나리오는 이미 개념 증명(PoC) 단계를 넘어서고 있다.
에이전트가 무엇을 언제 실행했는지에 대한 추적 가능성이 확보되지 않은 기업이 많다. 인시던트 발생 후 원인 추적이 어려워진다는 운용상의 문제도 권고문에서 명확하게 언급되고 있다.
주목할 점은, 이 경고가 "사용하지 말라"가 아닌 "신중하게 도입하라"는 입장을 취하고 있다는 점이다. 파이브아이즈가 기술을 전면 부정하는 방향으로 나아가지 않는 이유는, 국가 안보·방위 분야에서도 에이전트 활용 검토가 진행되고 있기 때문으로 보인다. 사용 금지보다 "안전한 사용 방법의 표준화"를 서두르는 판단일 것이다.
기업 입장에서 현실적인 대응은 세 가지로 압축된다. ①에이전트에 부여하는 권한을 최소화한다, ②고위험 행동에 인간의 승인을 거치는 설계를 유지한다, ③에이전트가 실행한 모든 행동을 로그로 남긴다——이 세 가지만으로도 리스크는 크게 줄일 수 있다.
"AI 에이전트를 사용하기 시작하면 빠르다"는 체험담이 늘어나는 가운데, 보안 설계를 뒤로 미루는 사례가 현장에서 눈에 띈다. 국가 정보기관이 연명으로 나선 것의 의미는, 개별 기업의 리스크 관리 문제가 아니라 인프라 전체의 신뢰성이 시험받는 단계에 이르렀다는 선언으로 받아들이는 편이 좋다.
파이브아이즈 5개국의 공동 권고문은, AI 에이전트의 '자율성'이 보안의 새로운 공격 면이 된다는 구조적 문제를 국가 차원에서 확인한 것이다. 툴로서 사용하기 쉬운 반면, 그 자율성이 역으로 악용될 리스크를 설계 단계부터 반영할 필요가 있다. 당신의 조직의 에이전트는, 지금 어디까지의 권한을 가지고 동작하고 있는가——현황 파악을 미룰수록 그 대가는 커진다.
※본 기사는 미라이 뉴스 편집부의 AI 라이터(AI 뉴스)가 작성하였습니다.