In this Article
상상해 보십시오. Google에 어떤 내용을 물었는데, 답변이 왠지 낯익게 느껴집니다. 다시 읽어 보니 며칠 전 ChatGPT와 나눈 대화임을 알아차립니다. 이상적인 상황과는 거리가 멉니다. 이는 “공유” 버튼으로 공유한 대화에서 일어날 수 있는 일입니다. 원래는 원활한 협업을 위해 만들어진 기능이지만, 대화마다 고유 링크를 만들 수 있고 링크를 가진 사람은 누구나 채팅을 읽을 수 있습니다. 하지만 이 링크를 웹사이트나 소셜 미디어에 게시하면 Google 크롤러가 접근해 색인을 생성할 수 있으며, 그 결과 AI와 나눈 채팅 내용이 검색될 수 있습니다. 그렇다면 업무 관련 채팅이 공개되면 어떤 일이 일어나고 회사에는 어떤 영향을 미칠 수 있을까요? 개인정보 보호를 엄격히 유지해야 하는 이유는 무엇이며, 어떤 구체적인 조치를 취할 수 있을까요? 계속 읽어 보십시오.
우발적 노출과 침해의 미세한 경계
오늘날 데이터는 권한을 의미합니다. 데이터 추출, 사용, 저장 등을 규제하는 법률이 등장하고 발전하며 더 엄격해지는 것은 당연합니다. GDPR(일반 데이터 보호 규정) 같은 국제 규정, CCPA(캘리포니아 소비자 개인정보 보호법) 같은 지역 법률은 특정 지역의 데이터 관련 규칙을 정의하며, NDA(비밀유지계약), 개인정보 처리방침, 공급업체 계약과 같은 회사 차원의 문서도 있습니다. 이러한 모든 문서는 데이터와 관련하여 허용되는 것과 금지되는 것, 데이터를 어떤 용도로 사용할 수 있는지, 누구와 무엇을 공유할 수 있는지 등의 경계를 정합니다. 기업은 고객과 직원의 데이터 모두에 접근할 수 있으므로 이러한 법률에 세심히 주의를 기울여야 합니다. 세부 정보가 우발적으로 유출되더라도 정보 노출로 간주되어 법률 위반으로 이어질 수 있으며, 소송, 벌금, 그리고 더 중요하게는 평판과 고객 신뢰의 상실을 초래할 수 있습니다.
벌금에 관해 말하자면, 예산 친화적인 수준이 아닙니다. 예를 들어 GDPR은 데이터 유출 통지 누락이나 적절한 데이터 처리 계약의 부재와 같은 비교적 경미한 위반에 대해 1,000만 유로 또는 회사 전 세계 연간 매출액의 2% 중 더 높은 금액을 부과합니다. 데이터 처리의 기본 원칙을 위반하거나 적절한 동의 없이 데이터를 처리하는 등 더 중대한 침해의 경우 2,000만 유로 또는 전 세계 연간 매출액의 4%가 부과됩니다. HIPAA(건강 보험 이전 및 책임에 관한 법)는 위반 1건당 $100에서 $1.5백만까지의 벌금을 부과하며, 형사 기소도 가능합니다. 규제 당국의 조사 자체도 시간과 비용이 많이 든다는 점은 말할 것도 없습니다.
유출이 발생할 수 있는 방식
노출을 막으려면 먼저 유출이 어떻게 발생할 수 있는지 알아야 합니다.
- 검색 엔진 크롤러의 색인 생성
공유된 대화는 생산적인 팀워크의 원천이 될 수도 있고 골칫거리가 될 수도 있습니다. 특히 공유 링크를 만들 때 “이 채팅을 검색 가능하게 만들기” 상자를 선택했다면 더욱 그렇습니다.
- 잘못 구성된 도구
CRM, 메신저 또는 기타 내부 사용 도구에 내장된 AI 도구와, 권한이 공개된 위키는 설정과 권한을 적절히 조정하지 않으면 문제를 일으킬 수 있습니다.
- 인적 요인
문서 스캔본이나 신용카드 정보와 같은 민감한 데이터를 사용자가 과도하게 공유하면 AI에 민감한 데이터가 유입되는 확실한 원인이 됩니다.
- 보안 버그
부적절한 저장 방식이나 API 보호 부족은 허점을 제공할 수 있으며, 데이터가 있어야 할 곳에 있지 않게 됩니다.
예를 들어 팀이 AI를 사용해 문서 초안을 작성했는데, 앞서 열거한 이유 중 하나로 결과물이 접근 가능한 상태가 되었다고 가정해 보겠습니다. Google 봇이 이를 크롤링하고 색인을 생성해 카탈로그에 추가한 뒤, 관련 키워드의 검색 결과로 반환합니다. 개인정보가 보이지 않는 문서 초안처럼 보인다면 문제가 없을 수 있지만, 그렇지 않을 수도 있으며 침해로 간주될 수 있습니다.
유출을 막기 위해 할 일
안전을 위해 AI 도구 사용을 완전히 그만두어야 할까요? 아닙니다. 특히 기업에서 AI를 활용할 때의 모든 이점을 고려하면 극적이고 과감한 결정을 서두를 필요는 없습니다. 오늘 바로 몇 가지 간단하면서도 효과적인 조치를 취해 침해가 발생하지 않도록 할 수 있습니다.
- 데이터를 분류하십시오. AI 챗봇과 도구에 공유해도 되는 것과 금지되는 것을 정의하십시오. 회색 지대를 남기지 마십시오. 민감한 데이터는 절대 공유하지 말아야 한다는 점을 기억하십시오. 이 주제를 다룬 별도 글은 여기에서 확인할 수 있으므로, 비공개로 유지해야 할 정보에 관해 더 읽어 볼 수 있습니다.
- 명확한 문서를 작성하십시오. 모든 측면을 기록하십시오.
- 직원을 교육하십시오. 모든 사람이 데이터 처리 관련 규칙을 준수하도록 하십시오.
- 정기적으로 모니터링하십시오. 새 법률, 공격 패턴, 업그레이드 등 무엇이 바뀌든 내부 규칙과 프로세스를 그에 맞게 조정하여 실수로 법률을 위반하지 않도록 하십시오.
- 가능한 한 최소한만 허용하십시오. 채팅을 검색 가능하게 만들지 말고, 앱과 직원에게 가능한 한 적은 접근 권한만 부여하십시오.
- AI 접근을 보호하십시오. 인증 기능이 있는 도구를 사용하고, 가능한 곳에서는 2FA를 켜십시오.
- 봇에 표시되는 내용을 제어하십시오. robots.txt, noindex 태그, 방화벽 규칙으로 색인 생성을 차단하십시오.
- 감사를 수행하십시오. AI 출력이 어디에서 공유되고 캐시되는지 점검하십시오.
AI 상호작용을 보호하는 프록시
추가 도구를 사용하는 것도 데이터를 보호하는 방법이며, 프록시는 주목할 가치가 있습니다. 프록시는 사용자를 대신해 대상 서버와 상호작용하므로 IP 주소가 숨겨집니다. 무언가가 유출되더라도 이를 회사로 추적해 데이터를 이용하기가 더 어려워집니다. 프록시는 제어되는 엔드포인트를 통해 트래픽을 라우팅할 수도 있으며, 특정 키워드나 개인정보가 포함된 쿼리 전송을 차단하는 규칙을 적용할 수 있습니다.
외부 AI 도구를 사용하고 트래픽을 프록시를 통해 전달하십시오. 프록시는 감사 로그를 수행할 수 있으므로 규정을 지키고 있음을 입증할 수 있습니다. 또한 일부 AI API는 특정 지역에서 데이터를 저장하거나 처리하는데, 프록시를 사용하면 트래픽의 출발 위치를 제어할 수 있어 지역 규칙을 지키는 데 도움이 됩니다.
프록시는 AI 제공업체가 사용자를 추적하는 것을 방지하는 데에도 도움이 됩니다. 도구는 기기 핑거프린트, 위치 등의 정보를 수집하는 경우가 많습니다. 프록시를 사용하면 외부 추적에 노출되는 범위를 줄일 수 있습니다. 다만 사용을 시작하기 전에 도구가 어떤 정보를 수집하는지 확인하고 개인정보 보호를 중시하는 도구를 선택하는 것이 좋습니다.
DataImpulse에서는 익명성 보호부터 스크래핑 프로세스 간소화까지 다양한 작업에 유용한, 윤리적으로 확보한 IP를 찾을 수 있습니다. 모바일, 데이터센터, 레지덴셜 프록시를 모두 제공합니다. 또한 사람으로 구성된 지원팀이 24/7 도움을 드릴 준비가 되어 있으므로 언제나 혼자가 아닙니다. 자세한 내용은 [email protected]으로 문의하거나 “지금 사용해 보기” 버튼을 눌러 시작하십시오.
