[인터뷰]이형택 이노티움 대표 “AI 시대 보안은 AI 활용하면서도 데이터 전 주기 살필 수 있어야 ”

금융권 해킹이 던진 경고… “AI 활용, 이제 AI 보안이 결정한다”
이노티움 'innoAI ZIKION', 중요 데이터와 AI·AI 에이전트의 접근·행동까지 판단·통제
해킹·정보유출에 대비해 문서 생성부터 활용·반출·백업·폐기까지 전주기 데이터 보안 필수
'이노 스마트 플랫폼 AX'의 실행력과 ZIKION의 AI 판단 결합… 지능형 통합 데이터 보안 체계 제시

Photo Image
이형택 이노티움 대표

인공지능(AI)의 등장과 함께 데이터를 검색하고 작성하고 전달하는 데이터의 생애주기도 변하고 있다. 기존에는 사내인트라넷이나 가상사설망을 통해 유통하던 방식에서 이제 제미나이, 챗 GPT, 클로드, 코파일럿 등 생성형 AI에 묻고 데이터를 검색하고 문서를 작성한다. 여기에 더 나아가 AI 에이전트를 통해 AI가 데이터를 검색 분석하는 시대다. 그만큼 데이터 보안에 취약해질 수밖에 없다. 국내 보안전문기업으로 16년간 보안 한 길을 걸어온 이노티움의 이형택 대표를 통해 AI 시대 보안의 중요성과 방향을 짚어봤다.

-AI 보안(AI Security)이 왜 지금 중요한가?

▲AI가 등장하면서 기업 데이터의 사용자가 달라졌기 때문이다. 과거에는 사람이 업무 프로그램을 통해 데이터를 검색하고 작성하고 전달했다. 하지만 생성형 AI와 AI 에이전트가 등장하면서 이제 AI가 데이터를 검색·분석·생성·수정·전달하고, 나아가 업무를 실행하는 단계로 발전하고 있다.

따라서 앞으로 보안은 '이 사용자가 이 파일을 볼 수 있는가'만 관리해서는 부족하다. '이 AI가 이 데이터를 사용해 어떤 행동까지 할 수 있는가'까지 통제해야 한다. 우리는 이것을 AI 시대 데이터 보안의 가장 큰 변화라고 보고 있다.

-최근 금융권 해킹과 같은 공격이 제조·공공·방산·의료 등전 산업으로 확산될 경우 어떤 문제가 발생하며, 기업은 어떻게 대응해야 하나?

▲금융권 해킹이 전 산업으로 확산되면 단순한 시스템 장애를 넘어 개인정보·핵심기술·설계도면·계약정보·고객정보의 탈취와 변조, 랜섬웨어에 따른 업무중단, 협력사와 공급망을 통한 2차 피해, 그리고 생성형 AI와 AI 에이전트를 통한 새로운 정보유출까지 복합적으로 발생할 수 있다.

특히 AI가 기업 데이터를 직접 검색·분석·생성·전달하는 환경에서는 기존의 방화벽이나 단일 보안제품만으로는 대응하기 어렵다. 따라서 앞으로는 데이터를 생성하는 순간부터 분류·저장·사용·공유·외부반출·AI 활용·백업·폐기까지 전 생애주기를 지속적으로 보호하고, 데이터 중요도에 따라 접근권한·암호화·유출방지·반출통제·백업·감사정책을 자동 적용해야 한다.

이노티움은 innoAI ZIKION이 데이터의 중요도와 위험, AI의 행동을 판단하고, 이노 스마트 플랫폼 AX가 실제 암호화·DLP·반출통제·랜섬웨어 대응·백업·사용자 행위 추적을 실행하는 구조가 이러한 공격에 대응하는 핵심이라고 본다. 결국 앞으로의 보안은 “침입을 막는 보안”을 넘어 “침입이 발생하더라도 중요한 데이터가 탈취·확산·악용되지 않도록 끝까지 통제하는 데이터 중심 보안”으로 전환돼야 한다.

-데이터 전주기 보안을 강조하는 이유는?

▲AI 보안도 결국 출발점은 데이터다. 기업 데이터는 한곳에 머물러 있지 않다. PC에서 생성되고 수정되며, 문서중앙화 시스템에 저장되고, 다른 문서와 결합되기도 하고, 전자우편·협업도구·클라우드·이동식 저장장치 등을 통해 사내외로 이동한다. 외부 협력사에 전달된 뒤 다시 수정되거나 새로운 문서로 재생성되기도 한다.

따라서 진정한 데이터 보안은 특정 시점의 파일 하나를 보호하는 것이 아니라 생성→ 분류 → 저장→ 사용 → 수정·공유→ 외부 반출→ AI 활용→ 보존→ 폐기에 이르는 데이터 전 생애주기를 사내·외에서 연속적으로 관리하는 것이다.

-지키온(ZIKION)은 innoAI Security Platform에서 어떤 역할을 하나?

▲지키온(ZIKION)은 이노티움이 지향하는 AI 주권 보안 플랫폼의 브랜드다. 핵심은 AI를 막는 것이 아니다. 기업이 챗GPT, 제미나이, 클로드와 내부 AI 등 다양한 AI를 활용하더라도 기업 데이터에 대한 최종 통제권은 기업이 갖도록 하는 것이다. 그래서 저희의 대표 메시지는 'AI는 활용하되, 데이터 주권은 넘기지 않는다'다. 즉 누가 어떤 데이터와 AI를 사용했고 어떤 일이 있었는지를 기록하고 증명할 수 있어야 한다. ZIKION은 내용·출처·계보·관계·사용자 행동·보안등급을 종합해 위험도와 정책을 판단하는 방향으로 발전한다.

- AI가 기업의 중요 데이터를 어떻게 분류하나?

▲데이터 자동 분류가 플랫폼의 중요한 출발점이다. 이노티움은 문서의 내용과 문맥을 분석해 데이터를 기밀(C: Classified), 민감(S: Sensitive), 공개(O: Open) 등으로 분류한다. 하나의 AI가 모든 문서를 판단하도록 하지는 않는다. 첫 번째는 규칙 기반 분류, 두 번째는 지능형 의미 분석, 세 번째는 내부 AI 언어모델, 마지막은 사람의 검토다. 쉽게 판단할 수 있는 데이터는 빠르게 처리하고, 문맥적 판단이 필요한 데이터에만 고도화된 AI를 사용하며, 신뢰도가 낮으면 담당자가 다시 확인한다.

- 모든 문서를 고성능 AI로 분석하면 더 정확하지 않을가?

▲ 정확도만 보면 그렇게 생각할 수 있지만 기업 환경에서는 비용, 속도, 보안성을 함께 고려해야 한다. 주민등록번호 하나를 찾기 위해 모든 문서를 대규모 언어모델(LLM)에 보내는 것은 비효율적이다.

단순한 것은 규칙으로 처리하고, 의미분석이 필요한 것은 자연어 분석을 사용하고, 정말 복잡한 문서만 내부 AI를 활용하는 것이 합리적이다. 이노티움은 'AI를 많이 사용하는 것이 좋은 AI 보안이 아니라, 필요한 곳에 정확하게 사용하는 것이 좋은 AI 보안'이라고 생각한다.

- 직원들이 AI에 입력하는 질문도 보안 대상인가?

▲ 그렇다. 직원이 AI에 질문하면서 고객정보, 기술정보, 계약정보, 영업정보 등을 입력할 수 있기 때문입니다. 이를 AI 질문 보안 관점에서 관리할 필요가 있다.

다만 직원 감시가 목적은 아니다. 보안상 위험한 질문은 통제하면서 업무에 도움이 되는 좋은 질문과 답변은 기업 지식자산으로 축적할 수 있다. 이노티움은 AI 사용을 단순한 보안 위험으로 보지 않고, 기업의 지식자산으로 전환할 수 있는 기회로 보고 있다.

- 우정사업본부와 추진하고 있는 N2SF 실증사업에 대해 얘기해달라.

▲ 이번 우정사업본부 N2SF 실증사업에서 이노티움은 모델 8과 모델 2를 결합해 데이터 관리와 AI 활용 보안을 함께 검증하고 있다.

먼저 준거모델 8은 innoECM을 중심으로 한 '데이터 허브 역할이다. 업무문서와 파일을 수집·저장·관리하면서 데이터를 기밀(C)·민감(S)·공개(O)로 분류하고, 등급에 따라 접근권한, 암호화, 외부 반출, 추적·감사 정책을 차등 적용한다. 즉, 어떤 데이터가 중요하고 어떻게 보호해야 하는지를 관리하는 중심축이다.

반면 준거모델 2는 AI 활용 영역이다. 사용자가 생성형 AI를 이용할 때 AI 질문(Prompt)과 첨부파일의 등급을 판단하고, 데이터의 중요도에 따라 외부 AI 사용 여부와 내부 AI 처리 여부를 결정한다. 공개(O) 등급 정보는 정책에 따라 외부 AI를 활용하고, 민감(S) 등급 이상은 외부 전송을 통제해 내부 AI 환경에서 처리하는 구조다.

이노티움은 이번 실증을 통해 단순한 문서 등급 분류를 넘어, 데이터의 중요도에 따라 보안 정책과 AI 활용 정책이 자동으로 연결되는 데이터 중심 AI 보안체계를 실제 업무환경에서 검증하고 있다.

-.고객이 innoAI Security Platform을 도입하면 가장 크게 달라지는 것과 최종 방향은?

▲ 네 가지다. 첫째, 무엇이 중요한 데이터인지 알게 된다. 둘째, 데이터 중요도에 따라 보안 정책이 자동 적용된다. 셋째, 외부 AI와 AI 에이전트(AI Agent)를 무조건 막지 않고 안전하게 활용할 수 있다. 넷째, 누가 어떤 데이터를 이용했고 AI가 어떤 행동을 했는지 기록하기 때문에 감사(Audit)와 규제 준수(Compliance) 대응이 쉬워진다. 결국 '보안 때문에 AI를 못 쓰는 환경'에서 '보안이 있기 때문에 AI를 안심하고 쓰는 환경'으로 바뀌는 것이다. 이는 결국 기존처럼 여러 보안 제품이 각자 움직이는 것이 아니라 데이터의 중요도를 중심으로 모든 보안 기능을 연결하는 데이터 중심 보안 오케스트레이션(Data-Centric Security Orchestration)이 최종 방향이다.

Photo Image
개념도
Photo Image
이노스마트 플랫폼

○…이노티움은

지난 16년간 기업의 중요 데이터를 보호해 온 지능형 데이터 보안 플랫폼 전문기업이다. 문서중앙화, 자료유출방지(DLP), 암호화, 개인정보·기술정보 보호, 2D·3D 설계도면 보안, 외부 반출문서 추적, 화면 워터마크, 랜섬웨어 탐지·차단, 무중단 백업, 사용자 행위 로그(User Activity Log) 등 11가지 데이터 보안 기능을 '이노 스마트 플랫폼 AX(Inno Smart Platform AX)'로 통합해 제공하고 있다. 지금은 여기에 AI 기술을 결합해, 데이터를 보호하는 회사에서 데이터와 AI의 행동까지 보호하는 회사로 진화중이다.


이경민 기자 kmlee@etnews.com

  • 놓치면 아쉬운 정보AD