섀도 AI의 현실: Cato 설문조사 결과 심층 분석
AI 도구는 이미 현장에서 그 가치를 입증했습니다. 이 도구는 우리가 글을 쓰고, 연구하고, 코딩하고, 계획을 세우고, 자동화하는 데 도움을 줍니다. 직원들의 업무 속도와 생산성을 높여주며, 기업이 이전에는 불가능했던 속도로 움직이고 혁신할 수 있도록 지원합니다.
하지만 AI의 부상은 IT 부서가 주도한 것이 아닙니다. 공식적인 도입 계획이나 조달 주기를 거쳐 들어온 것도 아닙니다. 인기 있는 생성형 AI나 기타 도구들의 공유 링크를 통해 들어왔고, 사용자들이 몇 분 만에 자발적으로 승인하고 도입했습니다.
처음에는 “이 연구 논문 요약해 줘”로 시작했던 간단한 요청이 계약서 작성, 코드 생성, SQL 쿼리 작성, 고객 커뮤니케이션 등으로 확대되고, 이는 기업을 막대한 노출 위험에 빠뜨리며 내부에서부터 공격 표면을 확장시키고 있습니다. AI 도구는 의도치 않게 섀도 AI 문제를 키우고 있으며, 이로 인해 민감한 데이터가 기업의 통제를 벗어난 모델로 흘러 들어가고 있습니다.
Cato survey results show that shadow AI governance lags as AI adoption soars | Read the PR설문조사 결과
Cato는 최근 전 세계 600명 이상의 IT 리더를 대상으로 섀도 AI에 대한 견해를 묻는 설문조사를 진행했습니다. 응답을 통해 하나의 패턴이 드러났습니다. 승인되지 않은 도구 사용은 흔하고, 위험은 커지고 있으며, 거버넌스는 이를 뒤따라가기에 급급하다는 것입니다.
대다수 사용자가 AI를 도입한 이유는 더 빠르고 나은 결과를 만들며 더 많은 일을 할 수 있기 때문입니다. 설문 응답자의 약 71%는 직원들이 승인되지 않은 도구를 사용하는 주된 이유로 생산성 및 효율성 향상을 꼽았습니다. 시간을 절약하고 가치를 더해준다면, 사람들은 승인 여부와 관계없이 그 도구를 사용하게 됩니다.
많은 IT 팀은 AI 사용 현황에 대해 가시성이 낮거나 아예 없는 상태입니다. 직원들이 어떤 도구를 사용하는지, 얼마나 자주 사용하는지, 무엇을 공유하는지, 그 도구가 데이터를 가지고 무엇을 하는지 알지 못합니다. 69%의 조직은 여전히 공식적인 모니터링 체계를 갖추지 못하고 있습니다. 대신 가끔 감사를 하거나, 사후 대응에 의존하거나, 사용 현황을 아예 추적하지 않고 있습니다.
모니터링과 가시성의 부재는 뻔한 결과를 초래합니다. 설문 응답자의 약 61%가 이미 자사 환경에서 승인되지 않은 AI 도구를 발견했으며, 이러한 도구는 사용 방식에 대한 어떠한 통제나 거버넌스도 없이 기업 데이터를 학습하고 있다고 답했습니다.
우려는 광범위하게 퍼져 있습니다. 응답자의 53%는 승인되지 않은 AI 도구가 가져올 위험에 대해 매우 우려 또는 극도로 우려한다고 답했습니다. 전혀 우려하지 않는다는 응답은 3% 남짓에 불과했습니다.
섀도 AI는 섀도 IT보다 훨씬 더 위험합니다
섀도 AI는 기존 섀도 IT의 위험을 기반으로 하지만, 더 복잡한 문제를 야기합니다. 승인되지 않은 SaaS 도구의 경우 데이터가 유출될 수는 있지만, 추적은 할 수 있습니다. 하지만 AI 도구, 특히 생성형 AI의 경우 데이터가 단순히 저장되어 있는 것이 아닙니다. 데이터는 처리되고, 학습되며, 있어서는 안 될 출력물에 다시 나타날 수 있습니다. 일단 정보가 도구와 공유되면, 이를 추적하는 것은 불가능합니다. 이는 기업에 규제 준수의 악몽을 초래합니다.
대부분의 IT 팀은 이에 대비되어 있지 않습니다
섀도 AI가 일상 업무의 일부가 되었음에도, 대다수 조직은 이에 따르는 위험을 관리할 준비가 충분히 되어 있지 않다고 느낍니다. 응답자의 13%만이 자신이 속한 조직이 이러한 위험에 매우 효과적으로 대응하고 있다고 답했습니다. AI가 비즈니스의 거의 모든 부분에 영향을 미치고 있는 상황에서, 이 수치는 목표치에 한참 못 미칩니다.
위협에 대한 대비 태세로 넘어가면 상황은 더 심각합니다. 딥페이크, 프롬프트 인젝션, 피싱, 모델 변조와 같은 AI 생성 공격 방어에 매우 효과적이라고 답한 비율은 단 9%에 불과합니다. 위협 행위자들은 거의 모든 기법과 전술에 AI 도구를 활용하고 있습니다.
자원이 풍부한 방어 팀조차도 공격자들이 사용하는 AI 도구의 규모와 오남용 속도를 따라잡기 힘들어합니다. 게다가 방어자가 내부 환경에 대한 가시성조차 확보하지 못한다면, AI가 자신들을 공격하는 데 사용되고 있다는 사실을 인지하기는 더욱 어려워집니다.
하지만 진짜 문제는 섀도 AI일까요?
섀도 AI가 발생한 이유는 대부분의 레거시 보안 아키텍처가 이를 처리하거나, AI가 존재하는 분산 환경을 감당하도록 설계되지 않았기 때문입니다. 파편화된 솔루션은 사용 중인 AI가 무엇인지, 누가 사용하는지, 무엇을 위해 사용하는지 알 수 없습니다. 가시성, 컨텍스트, 제어가 서로 분절되어 있고 사람의 대응에만 의존할 경우, AI는 계속해서 숨겨진 상태로 남게 되어 예측이 불가능해집니다.
AI를 위해, AI로 구축된 아키텍처
기업들은 AI를 차단하고 싶어 하지 않습니다. 도구를 볼 수 있고, 제어할 수 있으며, 관리할 수만 있다면 AI의 이점은 위험보다 훨씬 큽니다. 올바른 보안 아키텍처를 갖추면, AI는 부채가 아니라 자산이 됩니다.
Cato SASE 클라우드는 보안, 네트워킹, 액세스를 단일 클라우드 네이티브 및 AI 네이티브 플랫폼으로 통합합니다. 이는 직원들이 사용하는 AI 도구에 대한 완전한 가시성을 제공하고, 안전하게 사용할 수 있도록 하는 기반이 됩니다. 제어는 민감한 데이터가 기업 외부로 유출되는 것을 막고, 오남용을 제한하며, 위험한 활동을 실시간으로 포착합니다. Cato와 함께라면 기업은 AI 도입과 사용을 대규모로 확인하고, 보호하며, 관리할 수 있습니다.
최신 설문조사에 참여하고 싶으세요?
[IT와 보안 전문가들이 꼽는 내년을 좌우할 사이버 위협에 대한 여러분의 인사이트를 듣고자 합니다. 다가올 위협에 대한 인사이트가 있으세요? 2026 사이버 위협 설문조사에서 여러분의 관점을 공유해 주세요. 설문에 참여해 주신 분들께 감사의 의미로 Cato 굿즈를 보내드립니다.
