TL; DR #
에이전트형 AI 보안은 단순히 응답하는 것이 아니라 행동하는 AI 시스템을 보호하는 방식입니다. 이러한 에이전트는 여러 단계를 거쳐 계획을 수립하고, 메모리를 보유하며, MCP와 같은 프로토콜을 통해 도구를 호출하고, 소프트웨어 및 개발 수명주기 내에서 위임된 자격 증명을 사용하여 작동합니다. 이는 프롬프트 수준 보안의 상위 개념입니다. 왜냐하면 실패 모드가 더 이상 잘못된 답변이 아니기 때문입니다. 이는 조직의 계정으로 수행된 의도치 않은 작업입니다.
소유자는 누구인가: 애플리케이션 보안, 즉 신원 확인과 관련된 기능입니다. 별도의 AI 기능이 아닙니다.
차이점: 챗봇에 부족한 네 가지 속성은 자율성, 도구 접근성, 영구 메모리 및 위임된 신원입니다.
참조 분류 체계: OWASP 에이전트 애플리케이션 10대 목록 2026(ASI01~ASI10), 2025년 12월 발표.
실제 위험이 존재하는 곳: 모델 자체가 아니라, 주로 신원 확인, 공급망 관리 및 실행에 관한 것입니다.
에이전트 기반 AI 보안이란 무엇인가요? #
잘못된 내용을 작성하는 모델은 망신스러운 존재입니다. 셸 명령어에 잘못된 내용을 입력하는 에이전트는 더욱 그렇습니다. pull request 또는 운영 데이터베이스에 문제가 발생하는 것은 사고입니다.
텍스트를 생성하는 단계에서 행동을 취하는 단계로의 단 하나의 전환이 바로 이 분야가 존재하는 이유입니다. 에이전트형 AI 보안이 무엇인지 묻는 사람은 대개 특정 순간에 대한 반응입니다. 예를 들어, 엔지니어링 조직의 어시스턴트가 이제 자격 증명, 도구 접근 권한, 영구 메모리를 갖고 있으며, 각 단계 사이에 사람의 개입 없이도 이러한 요소들을 자율적으로 연결할 수 있게 되었다는 사실을 누군가가 알아차린 경우입니다.
에이전트형 AI 보안은 사용자가 선택한 경계 내에서 해당 기능을 유지하기 위한 일련의 관행입니다. 여기에는 에이전트가 접근할 수 있는 도구, 에이전트가 사용하는 신원, 세션 간에 기억하는 내용, 신뢰하는 다른 에이전트, 그리고 되돌릴 수 없는 작업을 실행하려고 할 때 발생하는 상황 등이 포함됩니다. → 행위자적이란 무엇인가 SDLC?
에이전트형 AI 보안의 의미: 위험을 초래하는 네 가지 속성 #
에이전트형 AI 보안의 의미는 에이전트가 챗봇과 차별화되는 점을 살펴보면 명확해집니다. 에이전트는 네 가지 속성을 가지고 있으며, 각각의 속성은 애플리케이션 보안이 수년간 의존해 온 제어 방식을 무력화합니다.
10가지 위험 요소: 에이전트 기반 애플리케이션의 OWASP Top 10 #
참조 분류 체계는 다음과 같습니다. OWASP 에이전트 기반 애플리케이션 Top 10 (2026년)2025년 12월 9일에 발행됨 OWASP 에이전트 보안 이니셔티브 100명 이상의 기고자가 참여했습니다. 대부분의 에이전트가 LLM 지원자이기도 하고 그에 따른 위험도 승계하기 때문에, LLM Top 10을 대체하는 것이 아니라 확장하는 역할을 합니다.
목록의 형태를 살펴보세요. 모델에 관한 항목은 두세 개에 불과합니다. 나머지는 신원, 공급망, 실행 및 신뢰 문제와 관련된 내용입니다. 따라서 에이전트 기반 AI 보안은 이미 해당 분야를 담당하고 있는 팀에 속해야 합니다. 응용 프로그램 보안 별도의 AI 기능에서가 아니라.
실제 에이전트형 AI 보안이란 무엇일까요? 6가지 제어 방법이 있습니다. #
프레임워크는 위험을 설명합니다. 그리고 이러한 프레임워크는 대부분의 팀이 실제로 적용할 수 있는 순서대로 위험을 줄이는 통제 방안을 제시합니다.
- 실제로 실행 중인 에이전트 및 MCP 서버 목록을 작성합니다. 승인된 목록이 아니라 실제 목록입니다. 승인되지 않은 에이전트 도구는 예외가 아니라 일반적인 현상이며, 발견하지 못한 것은 범위를 지정할 수 없습니다.
- 에이전트별로 도구 표면의 범위를 지정합니다. 최소 권한은 사용자뿐 아니라 도구에도 적용됩니다. 과도한 권한 행사는 공격이 아닌 편의성을 통해 이루어집니다.
- 코드처럼 설정을 검토하세요. 스킬 파일, 규칙 파일 및 MCP 서버 정의는 권한이 부여된 지침입니다. MITRE ATLAS 문서는 다음을 포함합니다. 규칙 파일 백도어 사고 실험이 아니라 실제 사례 연구입니다.
- 에이전트별로 별도의 신원을 부여합니다. 감사 로그에서 어떤 담당자가 조치를 취했는지 알 수 없는 경우, 사고 대응은 기록 분석부터 시작해야 합니다.
- 설치 및 실행 시점에 적용합니다. 악성 패키지나 승인되지 않은 MCP 서버가 개발자 컴퓨터에서 실행되는 순간은 차단 비용이 저렴하지 않은 마지막 시점입니다. → 엔드포인트의 종속성 방화벽
- 사건 발생 후에도 남아 있는 증거를 보관하십시오. 어떤 선박의 출처, 이상 징후 탐지 pipelines와 끝점은 그것을 만들어낸 주체와 연결되어 있습니다.
이러한 에이전트가 생성하는 코드는 에이전트 자체와 마찬가지로 엄격한 검토가 필요합니다. (2025 GenAI) Code Security 80개 작업에 걸쳐 100개 이상의 모델을 분석한 보고서에 따르면, AI가 생성한 샘플의 45%가 기본적으로 OWASP Top 10 취약점을 포함하고 있는 것으로 나타났습니다. 빠른 생성 속도가 곧 보안을 의미하는 것은 아닙니다. → DevAI가 IDE에서 생성된 코드를 검증하는 방법
에이전트형 AI 보안이란 무엇이 아닌가? 경계는 어디에 있는가? #
용어가 중복되면서 조달 관련 논의가 원활하지 못하게 됩니다.
- GenAI 보안 생성형 AI는 소프트웨어 내외부의 모든 AI를 포괄하는 상위 분야입니다. 에이전트형 AI 보안은 그 하위 분야 중 가장 중요한 부분으로, 작동하는 시스템을 다룹니다.
- LLM 보안 이 문서는 모델과 그 프롬프트를 다룹니다. 모델이 도구를 얻는 순간, 이는 필수적이지만 불충분해집니다.
- MCP 보안 그 범위는 더욱 좁아집니다. 에이전트를 외부 시스템과 연결하는 프로토콜 계층입니다. OWASP MCP Top 10 이 내용은 아직 베타 초안 단계이므로 확정된 것이 아니라 개발 중인 것으로 간주해야 합니다.
- AI-SPM AI 자산에 대한 자세 관리는 AI 자산의 대응 개념입니다. ASPM그것은 무엇이 존재하는지에 대한 답이지, 행위자가 무엇을 할 수 있는지에 대한 답이 아닙니다.
- ID 및 액세스 관리 이것은 실제로는 상당한 부분을 차지하지만, 기존의 IAM은 사람이나 서비스를 가정하는 것이지, 스스로 다음 단계를 결정하는 비결정적 행위자를 가정하는 것은 아닙니다.
기반을 둘 가치가 있는 프레임워크 #
프레임워크를 평가할 때는 그것이 얼마나 최신처럼 들리는지가 아니라, 출판 여부를 기준으로 삼으세요.
규제에 관해서는, 미리 준비하세요.cis이자형. NS EU AI 법 특정 시스템에 대한 문서화 및 감독 의무를 부과하고, 에이전트 인벤토리는 이에 대한 증거를 제공합니다. 현재 어떤 규정도 에이전트형 AI 보안을 필수 통제 항목으로 명시하고 있지 않으며, 그렇지 않다고 주장하는 것은 조달 과정에서 원치 않는 수정을 초래할 수 있습니다.
정의부터 프로그램까지 #
에이전트 기반 AI 보안의 의미는 실제로 확인할 수 있는 에이전트, 도구 및 신원 목록이 될 때 비로소 중요해집니다.
작업은 다음과 같은 순서로 진행됩니다. 먼저 이미 존재하는 에이전트, MCP 서버, 스킬 파일 및 AI 자산(미신고된 자산 포함)을 찾아냅니다. 그런 다음 단순 심각도가 아닌 실제 공격 경로를 기준으로 점수를 매깁니다. 마지막으로 안전하지 않은 패키지, 모델 또는 도구가 실행될 수 있는 지점에서 정책을 적용합니다.
Xygeni는 코드 전반에 걸쳐 이러한 세 가지 동작을 처리합니다. pipeline 그리고 엔드포인트를 포함하여, 기존에 관리하고 있는 애플리케이션 결과와 함께 하나의 위험 모델로 관리할 수 있습니다. 데모 예약 본인의 에이전트와 AI 재고 목록을 확인하려면.
FAQ #
사용자를 대신하여 행동하는 AI가 사용자가 선택한 범위 내에서 작동하도록 합니다. 즉, AI가 호출할 수 있는 도구, 사용하는 신원, 기억할 내용, 실행할 수 있는 권한을 제한합니다.
해당 에이전트 구성은 코드처럼 검토되며, 각 에이전트는 고유한 범위의 ID로 실행되고, 안전하지 않은 설치 또는 승인되지 않은 MCP 서버는 사후 분석에서 발견되는 대신 시스템에서 차단됩니다.
프롬프트 주입은 하나의 진입점입니다(ASI01). 에이전트 AI 보안은 그 이후에 발생하는 일, 즉 탈취된 에이전트가 어떤 도구에 접근하는지, 누구의 자격 증명으로 접근하는지, 그리고 해당 작업을 되돌릴 수 있는지 여부를 다룹니다.
거의 확실히 그렇습니다. 도구 접근 권한과 MCP 연결 기능을 갖춘 코딩 어시스턴트는 에이전트입니다. 대부분의 조직은 공식적으로 도입하기 전에 이미 이러한 에이전트를 운영하고 있습니다.
애플리케이션 보안, ID 관리. 자산은 저장소에 저장됩니다. pipeline개발자용 컴퓨터와 관련된 문제이며, 소유권을 분할하면 위험을 줄이기보다는 오히려 두 번째 업무 적체가 발생하는 경향이 있습니다.
