레코, 기업 전반의 섀도우 AI 사각지대 근절을 목표로 합니다.
AI는 전례 없는 속도로 직장에 확산되고 있습니다. 매일 직원들이 IT 보안팀의 승인이나 감독 없이 AI 도구를 기업 시스템에 연결하는 경우가 많습니다. 그 결과 모니터링 없이 회사 데이터에 액세스하는 통합 및 도구의 네트워크가 점점 더 늘어나고 있으며, 전문가들은 이를 섀도 AI라고 부릅니다.
SaaS 보안 및 AI 거버넌스 제공업체인 Reco의 공동 창립자이자 CTO인 Tal Shapira 박사는 이 보이지 않는 확산이 오늘날 가장 큰 조직 위협 중 하나가 될 수 있다고 말합니다. 그는 AI 도입 속도가 이미 현재 기업의 안전장치를 넘어섰다고 지적합니다.
"우리는 약 18개월 만에 'AI가 다가오고 있다'에서 'AI는 어디에나 있다'로 전환했습니다. 문제는 거버넌스 프레임워크가 이를 따라잡지 못했다는 점입니다."라고 샤피라는 말합니다.
기업 시스템 내의 숨겨진 위협
샤피라에 따르면 대부분의 기업 보안 시스템은 모든 것이 방화벽과 네트워크 경계 뒤에 머물러 있던 구시대를 위해 구축되었습니다. 섀도 AI는 회사 자체 애플리케이션 내부에 숨어 내부에서 작동함으로써 이러한 모델을 파괴합니다.
많은 최신 AI 도구는 Salesforce, Slack 또는 Google Workspace와 같은 일상적인 SaaS 플랫폼과 직접 통합됩니다. 이는 본질적으로 위험하지는 않지만, AI는 설정 후에도 활성 상태로 유지되는 권한이나 플러그인을 통해 연결되는 경우가 많습니다. 이러한 '조용한' 연결은 도구를 설치한 직원이 퇴사하거나 도구 사용을 중단한 후에도 AI가 회사 데이터에 계속 액세스할 수 있도록 할 수 있습니다. 이는 섀도 AI의 주요 과제입니다.
샤피라는 이렇게 말합니다: "더 심각한 문제는 이러한 도구가 회사 인프라에 내장되어 때로는 수개월 또는 수년 동안 탐지되지 않는다는 것입니다."
이 새로운 종류의 위험은 많은 AI 시스템이 확률적이기 때문에 특히 추적하기 어렵습니다. AI는 고정된 명령을 실행하는 대신 패턴을 기반으로 예측을 합니다. 따라서 상황에 따라 행동이 달라지기 때문에 감독과 통제가 더욱 어려워집니다.
AI가 예기치 않게 행동하는 경우
실제 사건 사고에서 섀도 AI의 실질적인 영향력을 확인할 수 있습니다. Reco는 최근 자사 시스템이 안전하고 규정을 준수한다고 믿었던 포춘 100대 금융 회사와 협력했습니다. 이 회사는 Reco의 모니터링을 배포한 지 며칠 만에 Salesforce 및 Microsoft 365 환경에서 1,000개 이상의 승인되지 않은 타사 통합을 발견했으며, 그 중 절반 이상이 AI에 의해 구동되었습니다.
그 중 한 통합은 Zoom에 연결된 전사 도구로, 가격 협상과 기밀 피드백을 포함한 모든 고객 통화를 녹음했습니다. "가장 민감한 데이터를 타사 모델에 무심코 학습시키고 있었습니다."라고 Shapira는 설명합니다. "해당 데이터가 어떻게 저장되거나 사용되는지에 대한 계약이나 명확성이 없었습니다."
또 다른 사례에서는 한 직원이 ChatGPT를 Salesforce에 직접 연결하여 AI가 몇 시간 만에 수백 개의 내부 보고서를 생성할 수 있도록 했습니다. 효율적이긴 했지만 고객 세부 정보와 매출 예측이 외부 AI 플랫폼에 노출되었습니다.
보이지 않는 것을 드러내는 Reco의 방법
Reco의 플랫폼은 기업에게 시스템에 연결되는 AI 도구와 해당 도구가 도달할 수 있는 데이터에 대한 완전한 가시성을 제공합니다. 이 플랫폼은 SaaS 환경에서 OAuth 권한, 타사 앱, 브라우저 확장 프로그램을 지속적으로 스캔합니다. 일단 식별되면 Reco는 해당 도구를 설치한 사용자, 해당 사용자가 가진 권한, 비정상적인 동작 여부를 표시합니다.
연결이 위험해 보이면 시스템은 관리자에게 경고하거나 자동으로 액세스를 취소합니다. "AI 도구는 며칠이 아니라 몇 시간 만에 방대한 양의 데이터를 추출할 수 있기 때문에 속도가 매우 중요합니다."라고 샤피라는 말합니다.
네트워크 경계에 초점을 맞춘 기존 보안 제품과 달리 Reco는 ID 및 액세스 계층을 타깃으로 합니다. 따라서 대부분의 데이터가 기존 방화벽 너머에 있는 오늘날의 클라우드 우선, SaaS 의존형 조직에 적합합니다.
광범위한 보안 경보
업계 분석가들은 Reco의 접근 방식이 AI 차단에서 관리로 전환하는 더 큰 엔터프라이즈 보안 트렌드를 반영한다고 말합니다. 최근 Cisco의 AI 준비도에 관한 보고서에 따르면 조직의 62%가 직원들이 업무에서 AI 도구를 사용하는 방식에 대한 가시성이 제한적이라고 인정했습니다. 거의 절반이 이미 한 번 이상 AI 관련 데이터 사고를 겪었다고 답했습니다.
세일즈포스의 아인슈타인부터 마이크로소프트 코파일럿에 이르기까지 AI가 주류 소프트웨어에 포함되면서 도전 과제는 더욱 커지고 있습니다. "샤피라는 "신뢰할 수 있는 플랫폼을 사용하고 있다고 생각하지만, 그 플랫폼에 자동으로 정보에 액세스하는 AI 기능이 포함되어 있다는 사실을 깨닫지 못할 수 있습니다."라고 말합니다.
Reco의 플랫폼은 승인된 AI 활동과 승인되지 않은 AI 활동을 모두 모니터링하여 조직이 데이터의 흐름과 그 이유를 이해할 수 있도록 지원함으로써 이러한 격차를 해소합니다.
자신 있게 AI 도입
샤피라는 모든 비즈니스 도구가 눈에 보이든 보이지 않든 어떤 형태로든 AI를 포함하는 'AI 인프라 단계'에 접어들고 있다고 생각합니다. 따라서 지속적인 모니터링, 최소 권한 액세스, 시간 제한 권한이 필수적입니다.
"성공하는 기업은 AI를 차단하는 기업이 아닙니다. "혁신과 신뢰를 모두 보호하는 가드레일을 통해 책임감 있게 AI를 도입하는 기업이 될 것입니다."
섀도우 AI는 직원의 부주의가 아니라 기술이 얼마나 빠르게 발전하고 있는지를 반영한다고 그는 강조했습니다. "사람들은 생산성을 높이고 싶어 합니다."라고 그는 말합니다. "우리의 역할은 조직을 위험에 빠뜨리지 않으면서도 이를 가능하게 하는 것입니다."
데이터에 대한 통제권을 잃지 않으면서 AI를 활용하고자 하는 기업에게 Reco가 전하는 메시지는 간단합니다: 보이지 않는 것은 보호할 수 없습니다.
이미지 출처: Unsplash
관련 기사
AI 검색 의무화 정책으로 인한 이탈 현상, DuckDuckGo는 사용자 급증
구글이 2026년 I/O 컨퍼런스에서 검색 엔진의 전면적인 AI 개편을 발표한 이후, AI 기능을 간단히 ‘한 번의 클릭으로 비활성화’할 수 있는 방법이 없었기 때문에 많은 사용자들이 더 자유롭게 제어할 수 있는 대안을 찾기 시작했습니다. 개인정보 보호에 중점을 둔 검색 플랫폼 덕덕고(DuckDuckGo)는 최근 트래픽에서 뚜렷한 변화를 보이며, 구글의 공
샤오홍슈 조직 개편: 코난 사장 선임, AI 주력 부서 ‘닷츠’ 및 해외 사업부 ‘레드노트’ 신설
4월 30일, 샤오홍슈는 전 임직원에게 내부 공지를 보내 새로운 조직 개편을 발표했습니다. 이번 개편의 핵심은 커뮤니티, 전자상거래, 상업화라는 세 가지 사업 부문을 회사의 기술 시스템과 완전히 통합하는 것입니다. 'Dots'라는 이름의 새로운 AI 중심 부서가 신설되었으며, 이는 샤오홍슈가 AI를 공식적으로 최우선 전략 과제로 격상시켜, 단순한 도구적 기
텐센트의 ‘샤오롱샤’가 예상을 뛰어넘는 급성장을 기록하자, 운영팀은 처리 용량을 10배로 확대하고 사과와 함께 보상 조치를 취했다
텐센트는 모든 시나리오를 아우르는 AI 지능형 에이전트인 ‘WorkBuddy’를 공식 출시하며, 높은 통합성과 낮은 도입 장벽을 바탕으로 대규모 모델 애플리케이션 레이어 경쟁의 새로운 국면을 열었다.출시 당일 이 제품은 업계의 즉각적인 관심을 끌었다. 사용자 트래픽이 예상을 훨씬 뛰어넘으면서 관련 서비스인 텐센트 클라우드 코드 어시스턴트(CodeBuddy)
관련 특별 주제 추천
의견 (2)
0/500
Wait, so employees are just hooking up AI tools to company systems without telling IT? That's like letting a toddler play with matches and expecting no fire. 🔥 Shadow AI is basically the corporate equivalent of 'ask for forgiveness, not permission.' 😅
AI는 전례 없는 속도로 직장에 확산되고 있습니다. 매일 직원들이 IT 보안팀의 승인이나 감독 없이 AI 도구를 기업 시스템에 연결하는 경우가 많습니다. 그 결과 모니터링 없이 회사 데이터에 액세스하는 통합 및 도구의 네트워크가 점점 더 늘어나고 있으며, 전문가들은 이를 섀도 AI라고 부릅니다.
SaaS 보안 및 AI 거버넌스 제공업체인 Reco의 공동 창립자이자 CTO인 Tal Shapira 박사는 이 보이지 않는 확산이 오늘날 가장 큰 조직 위협 중 하나가 될 수 있다고 말합니다. 그는 AI 도입 속도가 이미 현재 기업의 안전장치를 넘어섰다고 지적합니다.
"우리는 약 18개월 만에 'AI가 다가오고 있다'에서 'AI는 어디에나 있다'로 전환했습니다. 문제는 거버넌스 프레임워크가 이를 따라잡지 못했다는 점입니다."라고 샤피라는 말합니다.
기업 시스템 내의 숨겨진 위협
샤피라에 따르면 대부분의 기업 보안 시스템은 모든 것이 방화벽과 네트워크 경계 뒤에 머물러 있던 구시대를 위해 구축되었습니다. 섀도 AI는 회사 자체 애플리케이션 내부에 숨어 내부에서 작동함으로써 이러한 모델을 파괴합니다.
많은 최신 AI 도구는 Salesforce, Slack 또는 Google Workspace와 같은 일상적인 SaaS 플랫폼과 직접 통합됩니다. 이는 본질적으로 위험하지는 않지만, AI는 설정 후에도 활성 상태로 유지되는 권한이나 플러그인을 통해 연결되는 경우가 많습니다. 이러한 '조용한' 연결은 도구를 설치한 직원이 퇴사하거나 도구 사용을 중단한 후에도 AI가 회사 데이터에 계속 액세스할 수 있도록 할 수 있습니다. 이는 섀도 AI의 주요 과제입니다.
샤피라는 이렇게 말합니다: "더 심각한 문제는 이러한 도구가 회사 인프라에 내장되어 때로는 수개월 또는 수년 동안 탐지되지 않는다는 것입니다."
이 새로운 종류의 위험은 많은 AI 시스템이 확률적이기 때문에 특히 추적하기 어렵습니다. AI는 고정된 명령을 실행하는 대신 패턴을 기반으로 예측을 합니다. 따라서 상황에 따라 행동이 달라지기 때문에 감독과 통제가 더욱 어려워집니다.
AI가 예기치 않게 행동하는 경우
실제 사건 사고에서 섀도 AI의 실질적인 영향력을 확인할 수 있습니다. Reco는 최근 자사 시스템이 안전하고 규정을 준수한다고 믿었던 포춘 100대 금융 회사와 협력했습니다. 이 회사는 Reco의 모니터링을 배포한 지 며칠 만에 Salesforce 및 Microsoft 365 환경에서 1,000개 이상의 승인되지 않은 타사 통합을 발견했으며, 그 중 절반 이상이 AI에 의해 구동되었습니다.
그 중 한 통합은 Zoom에 연결된 전사 도구로, 가격 협상과 기밀 피드백을 포함한 모든 고객 통화를 녹음했습니다. "가장 민감한 데이터를 타사 모델에 무심코 학습시키고 있었습니다."라고 Shapira는 설명합니다. "해당 데이터가 어떻게 저장되거나 사용되는지에 대한 계약이나 명확성이 없었습니다."
또 다른 사례에서는 한 직원이 ChatGPT를 Salesforce에 직접 연결하여 AI가 몇 시간 만에 수백 개의 내부 보고서를 생성할 수 있도록 했습니다. 효율적이긴 했지만 고객 세부 정보와 매출 예측이 외부 AI 플랫폼에 노출되었습니다.
보이지 않는 것을 드러내는 Reco의 방법
Reco의 플랫폼은 기업에게 시스템에 연결되는 AI 도구와 해당 도구가 도달할 수 있는 데이터에 대한 완전한 가시성을 제공합니다. 이 플랫폼은 SaaS 환경에서 OAuth 권한, 타사 앱, 브라우저 확장 프로그램을 지속적으로 스캔합니다. 일단 식별되면 Reco는 해당 도구를 설치한 사용자, 해당 사용자가 가진 권한, 비정상적인 동작 여부를 표시합니다.
연결이 위험해 보이면 시스템은 관리자에게 경고하거나 자동으로 액세스를 취소합니다. "AI 도구는 며칠이 아니라 몇 시간 만에 방대한 양의 데이터를 추출할 수 있기 때문에 속도가 매우 중요합니다."라고 샤피라는 말합니다.
네트워크 경계에 초점을 맞춘 기존 보안 제품과 달리 Reco는 ID 및 액세스 계층을 타깃으로 합니다. 따라서 대부분의 데이터가 기존 방화벽 너머에 있는 오늘날의 클라우드 우선, SaaS 의존형 조직에 적합합니다.
광범위한 보안 경보
업계 분석가들은 Reco의 접근 방식이 AI 차단에서 관리로 전환하는 더 큰 엔터프라이즈 보안 트렌드를 반영한다고 말합니다. 최근 Cisco의 AI 준비도에 관한 보고서에 따르면 조직의 62%가 직원들이 업무에서 AI 도구를 사용하는 방식에 대한 가시성이 제한적이라고 인정했습니다. 거의 절반이 이미 한 번 이상 AI 관련 데이터 사고를 겪었다고 답했습니다.
세일즈포스의 아인슈타인부터 마이크로소프트 코파일럿에 이르기까지 AI가 주류 소프트웨어에 포함되면서 도전 과제는 더욱 커지고 있습니다. "샤피라는 "신뢰할 수 있는 플랫폼을 사용하고 있다고 생각하지만, 그 플랫폼에 자동으로 정보에 액세스하는 AI 기능이 포함되어 있다는 사실을 깨닫지 못할 수 있습니다."라고 말합니다.
Reco의 플랫폼은 승인된 AI 활동과 승인되지 않은 AI 활동을 모두 모니터링하여 조직이 데이터의 흐름과 그 이유를 이해할 수 있도록 지원함으로써 이러한 격차를 해소합니다.
자신 있게 AI 도입
샤피라는 모든 비즈니스 도구가 눈에 보이든 보이지 않든 어떤 형태로든 AI를 포함하는 'AI 인프라 단계'에 접어들고 있다고 생각합니다. 따라서 지속적인 모니터링, 최소 권한 액세스, 시간 제한 권한이 필수적입니다.
"성공하는 기업은 AI를 차단하는 기업이 아닙니다. "혁신과 신뢰를 모두 보호하는 가드레일을 통해 책임감 있게 AI를 도입하는 기업이 될 것입니다."
섀도우 AI는 직원의 부주의가 아니라 기술이 얼마나 빠르게 발전하고 있는지를 반영한다고 그는 강조했습니다. "사람들은 생산성을 높이고 싶어 합니다."라고 그는 말합니다. "우리의 역할은 조직을 위험에 빠뜨리지 않으면서도 이를 가능하게 하는 것입니다."
데이터에 대한 통제권을 잃지 않으면서 AI를 활용하고자 하는 기업에게 Reco가 전하는 메시지는 간단합니다: 보이지 않는 것은 보호할 수 없습니다.
이미지 출처: Unsplash
AI 검색 의무화 정책으로 인한 이탈 현상, DuckDuckGo는 사용자 급증
구글이 2026년 I/O 컨퍼런스에서 검색 엔진의 전면적인 AI 개편을 발표한 이후, AI 기능을 간단히 ‘한 번의 클릭으로 비활성화’할 수 있는 방법이 없었기 때문에 많은 사용자들이 더 자유롭게 제어할 수 있는 대안을 찾기 시작했습니다. 개인정보 보호에 중점을 둔 검색 플랫폼 덕덕고(DuckDuckGo)는 최근 트래픽에서 뚜렷한 변화를 보이며, 구글의 공
샤오홍슈 조직 개편: 코난 사장 선임, AI 주력 부서 ‘닷츠’ 및 해외 사업부 ‘레드노트’ 신설
4월 30일, 샤오홍슈는 전 임직원에게 내부 공지를 보내 새로운 조직 개편을 발표했습니다. 이번 개편의 핵심은 커뮤니티, 전자상거래, 상업화라는 세 가지 사업 부문을 회사의 기술 시스템과 완전히 통합하는 것입니다. 'Dots'라는 이름의 새로운 AI 중심 부서가 신설되었으며, 이는 샤오홍슈가 AI를 공식적으로 최우선 전략 과제로 격상시켜, 단순한 도구적 기
텐센트의 ‘샤오롱샤’가 예상을 뛰어넘는 급성장을 기록하자, 운영팀은 처리 용량을 10배로 확대하고 사과와 함께 보상 조치를 취했다
텐센트는 모든 시나리오를 아우르는 AI 지능형 에이전트인 ‘WorkBuddy’를 공식 출시하며, 높은 통합성과 낮은 도입 장벽을 바탕으로 대규모 모델 애플리케이션 레이어 경쟁의 새로운 국면을 열었다.출시 당일 이 제품은 업계의 즉각적인 관심을 끌었다. 사용자 트래픽이 예상을 훨씬 뛰어넘으면서 관련 서비스인 텐센트 클라우드 코드 어시스턴트(CodeBuddy)
Wait, so employees are just hooking up AI tools to company systems without telling IT? That's like letting a toddler play with matches and expecting no fire. 🔥 Shadow AI is basically the corporate equivalent of 'ask for forgiveness, not permission.' 😅





집






