AI 에이전트는 환경을 인지하고, 의사 결정을 내리고, 조치를 취하는 자율 소프트웨어 시스템으로 조직 기능을 확장하지만 기존 애플리케이션 보안과는 다른 보안 문제를 발생합니다. 이러한 기능을 사용하려면 AI 워크로드를 인증하고, 액세스 정책을 적용하고, 비인간 ID에 대한 거버넌스를 제공하는 ID 기반 보안 제어가 필요합니다.
Microsoft Entra는 AI 시스템을 보호하기 위한 ID 제어 평면을 제공합니다. 조직에서 인간 및 비인간 ID에 일관된 인증, 권한 부여 및 거버넌스 제어를 적용할 수 있도록 ID 기능을 AI 에이전트, 애플리케이션 및 서비스로 확장합니다.
이 문서에서는 AI 시스템에 ID 기반 보안이 필요한 이유를 설명하고, 이러한 문제를 해결하는 주요 Microsoft Entra 기능을 소개하고, 각 영역에 대한 자세한 설명서 링크를 제공합니다.
AI 시스템에 ID 기반 보안이 필요한 이유
조직은 점점 더 다양한 작업을 위해 AI 에이전트를 배포하고 있으며, 각 배포 모델은 고유한 보안 과제를 제시합니다.
대화형 에이전트
대화형 에이전트는 종종 채팅 인터페이스를 통해 로그인한 사용자를 대신하여 요청 시 특정 작업을 수행합니다. 작업에는 영업 권장 사항에 대한 고객 데이터 분석 또는 사용자 담당자에게 에스컬레이션을 통해 지원 질문에 답변하는 작업이 포함됩니다. 이러한 에이전트에는 on-behalf-of(OBO) 인증 흐름을 사용해 사용자를 대신해 작업할 수 있도록 하는 Microsoft Entra 위임 권한이 부여됩니다. 일반적인 시나리오에는 고객 지원 도우미, 연구 도우미 및 실시간 공동 작업 에이전트가 포함됩니다.
자율 에이전트
자율 에이전트는 사용자 ID가 아닌 자체 ID를 사용하여 독립적으로 작동합니다. 이러한 에이전트는 백그라운드에서 실행되어 의사 결정을 내리고 보안 작업에 대한 네트워크 로그 모니터링, 자동 크기 조정을 사용하여 인프라 배포 관리 또는 예약된 유지 관리 작업 처리와 같은 사용자 개입 없이 작업을 수행합니다. 자율 에이전트는 해당 에이전트 ID 및 클라이언트 자격 증명 흐름을 사용하여 Microsoft Entra ID 플랫폼으로 직접 인증합니다.
에이전트의 사용자 계정
에이전트의 사용자 계정은 에이전트 ID와 1:1을 페어링하는 선택적 계정입니다. 사서함, 일정, Teams 채널 및 문서와 같은 조직 리소스에 대한 액세스 및 영구 ID를 비롯한 사용자 특성을 사용하여 작동합니다. 에이전트가 사용자 개체가 필요한 시스템에 액세스해야 하는 경우에만 에이전트의 사용자 계정을 사용합니다. 에이전트의 사용자 계정은 에이전트 ID를 대체하지 않습니다. 둘 다 존재해야 합니다. 자세한 내용은 에이전트의 사용자 계정을 참조하세요.
보안 문제
미리 결정된 논리를 실행하는 애플리케이션과 달리 AI 에이전트는 학습 데이터, 입력 및 환경 조건에 따라 동적 의사 결정을 내리고 동작을 조정합니다. 이 적응형 동작은 조직의 공격 노출 영역을 확장합니다.
외부 접근성: 많은 AI 에이전트가 외부 사용자, 타사 시스템 또는 공용 인터넷과 상호 작용합니다. 이러한 노출은 악의적 사용자가 에이전트를 손상시키고 조직 시스템에 액세스할 수 있는 잠재적 경로를 만듭니다.
권한 상승 위험: 에이전트는 기능을 보장하기 위해 광범위한 권한으로 프로비전되는 경우가 많습니다. 재무 데이터를 분석하는 에이전트는 특정 작업에 필요한 것보다 광범위한 모든 재무 기록, 비용 보고서 및 공급업체 계약에 액세스할 수 있습니다.
자율 의사 결정: 자율적인 결정을 내리는 손상된 에이전트는 유해한 조치를 취할 수 있습니다. 구매 권한이 있는 공급망 에이전트는 무단 주문을 할 수 있습니다. 인프라 관리 에이전트는 중요한 시스템을 삭제할 수 있습니다.
프롬프트 삽입 공격: AI 에이전트는 기존 애플리케이션에 영향을 주지 않는 공격에 취약합니다. 프롬프트 삽입 공격은 에이전트가 처리한 데이터에 악의적인 지침을 삽입하여 에이전트 동작을 조작합니다.
에이전트-에이전트 전파: 다른 에이전트와 상호 작용하는 에이전트는 침해가 전파될 수 있습니다. 오케스트레이션 에이전트가 손상된 경우 다른 에이전트를 대상으로 하여 악의적인 작업을 수행할 수 있습니다.
또한 조직은 AI 시스템이 거버넌스 프레임워크 내에서 작동하고, 개인 정보 보호 규정을 준수하며, 에이전트 작업 및 결정을 문서화하는 감사 내역을 유지 관리한다는 것을 입증해야 합니다.
에이전트 스프롤
에이전트 확산은 적절한 가시성, 관리 또는 수명 주기 제어 없이 조직 전체에서 에이전트의 제어되지 않는 확장인 "에이전트 스프롤"이라는 거버넌스 챌린지를 만듭니다. 사업부가 공식적인 IT 감독(섀도 AI)없이 에이전트를 만들 때, 임시 목적으로 만든 에이전트가 무기한 프로덕션에 유지되고 에이전트 권한이 실제 요구 사항을 초과하고 검토되지 않을 때 에이전트 스프롤이 나타납니다.
제어되지 않는 에이전트 스프롤은 소유권이 불분명하고, 감사자가 AI 시스템에 대한 거버넌스를 기대하는 경우 규정 준수 문제, 조직이 손상된 에이전트를 신속하게 식별할 수 없는 경우 인시던트 대응 어려움으로 인해 과도하게 권한 있는 에이전트의 보안 위험이 증가합니다.
에이전트 보안 시나리오
에이전트 보안 문제는 에이전트의 목적 및 배포 컨텍스트에 따라 다르게 나타납니다.
| 시나리오 | 설명 | 보안 과제 | 위험 |
|---|---|---|---|
| 사용자가 시작한 에이전트 | 에이전트는 사용자를 대신하여 사용자 기능 및 액세스 권한을 상속합니다. | 에이전트가 상속된 사용 권한을 오용하지 못하도록 방지합니다. 사용자 제어를 유지하고 액세스 해지를 사용하도록 설정합니다. | 손상된 에이전트는 파일 액세스, 통신 보내기 또는 데이터 조작과 같은 사용자 권한 없는 작업을 수행할 수 있습니다. |
| 자율 에이전트 | 에이전트는 사용자와 관계없이 자체 ID 및 사용 권한으로 작동합니다. | 의도한 작업에 필요한 권한만 부여합니다. 에이전트가 권한 있는 범위를 초과하지 못하도록 방지합니다. | 손상된 에이전트는 제약 조건 없이 작동하거나, 무단 주문을 하거나, 데이터를 수정하거나, 중요한 정보에 액세스할 수 있습니다. |
| 에이전트의 사용자 계정 | 에이전트의 사용자 계정을 사용하면 에이전트가 영구 ID, 사서함 및 공동 작업 시스템에 대한 액세스 권한을 가진 사용자로 작동할 수 있습니다. | 적절한 권한 범위를 유지 관리합니다. 손상된 에이전트가 팀 액세스를 사용하여 맬웨어를 퍼뜨리거나 의사 결정을 조작하는 것을 방지합니다. | 손상된 에이전트는 문서에 액세스하거나, 거짓 조건하에 모임에 참여하거나, 신뢰할 수 있는 팀 구성원으로 통신을 보낼 수 있습니다. |
| 에이전트 간 | 에이전트는 특수 에이전트에 작업을 위임하는 오케스트레이션 에이전트와 같은 다른 에이전트와 상호 작용합니다. | 인증된 에이전트 통신 설정; 에이전트가 합법적인 에이전트와만 상호 작용하도록 보장합니다. 는 상호 작용의 감사 내역을 유지 관리합니다. | 보안되지 않은 통신을 사용하면 악의적인 에이전트를 삽입하거나 에이전트 상호 작용을 가로채거나 조작할 수 있습니다. |
AI 에이전트에 대한 보안 ID
AI 에이전트에는 기존 애플리케이션 ID와 다른 용도로 작성된 ID 구문이 필요합니다. Microsoft Entra 에이전트 ID 는 AI 에이전트용으로 설계된 ID 및 보안 프레임워크를 제공합니다.
Microsoft Entra 에이전트 ID를 사용하면 조직에서 다음을 수행할 수 있습니다.
에이전트 등록 및 관리: 에이전트 ID 청사진을 템플릿으로 만들고 관리하며 부모-자식 관계가 있는 개별 인스턴스로 에이전트 ID를 만들어 관리하여 중앙 집중식 메타데이터 관리 및 자동 조직을 보안 컬렉션으로 사용하도록 설정합니다.
안전하고 확장 가능한 ID 할당: Microsoft Entra 에이전트 ID 플랫폼을 사용하면 에이전트에 ID를 할당하고, 조직 전체에서 자동으로 검색하고, 기능, 작업 및 프로토콜을 포함한 모든 에이전트 메타데이터를 한 곳에서 관리할 수 있습니다. MCP 및 A2A와 같은 표준 프로토콜을 기반으로 에이전트 간 검색 및 권한 부여를 제공합니다.
로그 및 모니터링 에이전트 활동: 에이전트에서 수행하는 모든 인증 및 작업은 Microsoft Entra ID에 기록되며 규정 준수 및 감사 목적으로 Microsoft Entra 관리 센터를 통해 볼 수 있습니다.
애플리케이션 및 사용자 ID의 차이점을 포함하여 ID 구문인 에이전트 ID에 대한 자세한 내용은 에이전트 ID란?을 참조하세요.
제로 트러스트를 사용하여 AI 액세스 제어
Microsoft Entra는 조건부 액세스 및 ID 보호를 통해 AI ID에 제로 트러스트 ID 컨트롤을 적용합니다.
에이전트에 대한 조건부 액세스
조건부 액세스를 통해 조직은 리소스에 대한 액세스 권한을 부여하기 전에 에이전트 컨텍스트 및 위험을 평가하는 적응형 정책을 정의하고 적용할 수 있습니다.
- 보조, 자율 및 에이전트 사용자 계정 유형에서 모든 에이전트 패턴에 적응형 액세스 제어 정책을 적용합니다.
- 에이전트 ID 위험과 같은 실시간 신호를 사용하여 리소스에 대한 에이전트 액세스를 제어하고, Microsoft 관리 정책은 위험 수준이 높은 에이전트를 차단하여 보안 기준을 제공합니다.
- 개별 에이전트에 대한 세분화된 컨트롤을 지원하면서 사용자 지정 보안 특성을 사용하여 대규모로 조건부 액세스 정책을 배포합니다.
자세한 내용은 에이전트에 대한 조건부 액세스를 참조하세요.
에이전트에 대한 ID 보호
Microsoft Entra ID Protection은 에이전트와 관련된 비정상적인 활동에 플래그를 지정하여 위협을 감지하고 차단합니다.
- 비정상적이거나 권한이 없는 활동을 포함하여 사용자 위험에서 파생된 에이전트 ID 위험을 감지하고 에이전트의 자체 작업을 기반으로 합니다.
- 조건부 액세스에 위험 신호를 제공하여 위험 기반 정책 및 세션 관리 제어를 적용합니다.
- 위험 신호를 제공하여 에이전트의 검색 가능성과 액세스 가능성을 향상하고, 미리 구성된 정책을 사용하여 손상된 에이전트를 자동으로 수정합니다.
자세한 내용은 에이전트에 대한 ID 보호를 참조하세요.
AI ID 및 권한 관리
조직이 더 많은 AI 에이전트를 배포함에 따라 ID 거버넌스는 에이전트 확산을 방지하고 규정 준수를 유지하는 데 중요합니다. Microsoft Entra ID 거버넌스는 수명 주기 관리, 액세스 검토 및 권한 관리를 에이전트 ID로 확장합니다.
- 배포에서 만료까지 대규모로 에이전트 ID를 제어합니다.
- 각 에이전트 ID에 대해 스폰서와 소유자가 할당되고 유지 관리되어 고아 에이전트 ID를 방지합니다.
- 에이전트의 리소스 접근이 의도적이고, 감사 가능하며, 시간적으로 제한되도록 접근 패키지를 통해 보장합니다.
- 청사진 수준에서 조건부 액세스 규칙, 권한 및 거버넌스 컨트롤을 적용하여 모든 현재 및 미래의 에이전트 인스턴스가 단일 작업에서 전체 에이전트 클래스를 사용하지 않도록 설정할 수 있도록 자동으로 상속합니다.
- Microsoft Entra 관리 센터 및 Microsoft Graph 중앙 집중식 검색 및 관리를 통해 모든 에이전트 ID의 전체 인벤토리를 유지 관리하여 섀도 AI를 방지하고 조직에서 등록 및 자격 증명 관리에서 비활성화 및 서비스 해제를 통해 전체 수명 주기 동안 에이전트를 추적할 수 있도록 합니다.
자세한 내용은 에이전트에 대한 ID 거버넌스를 참조하세요.
Microsoft Entra ID 거버넌스에 대한 일반적인 개요 는 Microsoft Entra ID 거버넌스란?을 참조하세요.
AI 서비스 및 자동화 보안
많은 AI 워크로드는 대화형 에이전트가 아닌 애플리케이션, 서비스 또는 자동화 파이프라인으로 실행됩니다. 이러한 워크로드는 엔터프라이즈 리소스에 액세스하려면 보안 자격 증명이 없는 인증이 필요합니다.
Microsoft Entra 워크로드 ID는 소프트웨어 워크로드에 대한 ID 및 액세스 관리를 제공합니다. 조직은 관리 ID 및 페더레이션된 자격 증명을 사용하여 비밀을 관리하지 않고 AI 서비스를 인증할 수 있습니다.
자세한 내용은 워크로드 ID란?을 참조하세요.
생성형 AI 보안 아키텍처
엔터프라이즈 생성 AI 아키텍처에는 클라이언트 애플리케이션에서 AI 모델 및 액세스하는 데이터 원본에 이르기까지 모든 계층에서 ID 제어가 필요합니다. Microsoft Entra는 이러한 아키텍처 구성 요소에서 인증, 권한 부여 및 거버넌스 제어를 적용합니다.
전역 보안 액세스를 통한 네트워크 수준 제어는 사용자 및 에이전트 간에 일관된 네트워크 보안 정책을 적용합니다.
- 감사 및 위협 탐지를 위해 원격 도구에 에이전트 네트워크 활동을 기록하고 웹 분류를 적용하여 API 및 MCP 서버에 대한 액세스를 제어합니다.
- 파일 형식 정책을 사용하여 파일 업로드 및 다운로드를 제한하여 위험을 최소화하고 위협 인텔리전스 기반 필터링을 사용하여 악의적인 대상을 자동으로 차단하고 경고합니다.
- 악의적인 명령을 통해 에이전트 동작을 조작하려는 프롬프트 삽입 공격을 감지하고 차단합니다.
자세한 내용은 에이전트에 대한 보안 웹 및 AI 게이트웨이를 참조하세요.