OpenAI·Anthropic과 주요 기술 기업들은 8월 27일 AI가 사이버 공격을 더 빠르고 확장하기 쉽게 만들고 있다고 공동 경고했다. 먼 미래의 예측이 아니라 지금 방어를 운영 우선순위로 삼으라는 요구다.
100곳이 넘는 기업이 요구한 것은?
OpenAI·Anthropic·Microsoft·Google·Amazon 등이 참여한 공개 제안은 기업과 정부, 핵심 인프라 운영자가 더 강한 공동 방어를 마련해야 한다고 주장한다. 병원과 상수도 같은 서비스가 자동화 공격을 받으면 시민에게 영향이 빠르게 번질 수 있다는 설명이다.
성명은 신뢰할 수 있는 AI 접근 프로그램, 보안 정보 공유, 신속한 방어 협력도 방향으로 제시한다. 다만 모든 서명 기업에 공통 투자액·기한·기술 표준을 정한 새 글로벌 제도는 아니다.
AI가 공격과 방어의 속도를 바꾼다
공격자는 생성형 AI로 자연스러운 피싱 문구를 만들고 공개 정보를 정리하며 악용 가능한 약점을 찾고, 수작업을 병렬 작업으로 나눌 수 있다. 위험은 모델 하나가 강해지는 것만이 아니라 공격 단계 전체의 시간이 짧아지는 데 있다.
방어 측도 경보 분류, 코드 분석, 사건 타임라인 정리, 취약점 수정 지원에 AI를 쓸 수 있다. 하지만 권한 경계와 사람의 검토, 감사 기록이 없으면 자동화된 방어가 실수를 키울 수 있다. 핵심은 도구 구매보다 신원·데이터·네트워크·대응 절차를 검증 가능하게 만드는 것이다.
기업은 무엇부터 해야 하나
먼저 AI 에이전트나 자동화 도구가 실제로 접근할 수 있는 시스템을 파악해야 한다. 코드 저장소, 클라우드 관리 화면, 고객 데이터, 운영 환경이 핵심이다. 고권한 작업은 최소 권한·단기 자격 증명·취소 가능한 승인을 사용하고 이상 동작을 즉시 멈출 수 있어야 한다.
둘째, AI 관련 사건을 기존 사고 대응 절차에 포함해야 한다. 보여주기용 AI 보안 계획을 따로 만들기보다 요청·도구 호출·권한 변경·패치 결과를 기록해 사건을 재구성하고 승인 필요 작업을 확인할 수 있어야 한다.
현재 확인되는 사실
이번 제안은 AI로 빨라지는 공격에 대한 업계의 공통 우려를 보여주지만 새로운 공격 사건이나 시행 중인 법률은 아니다. 사용자·개발자·기업은 AI가 실제 계정과 데이터, 운영 시스템에 닿는 곳마다 권한·로그·취소·사람의 검토를 운영 가능한 절차로 만들어야 한다.
