왜 'Shady AI'는 보안의 다음 큰 거버넌스 문제인가
2026년 3월, 메타의 내부 AI 에이전트가 승인되지 않은 직원들에게 민감한 데이터를 노출시키는 'Sev 1' 사고를 일으켰다. 이 사고는 직원이 내부 포럼에 기술 질문을 올린 후 승인된 AI 도구를 사용했지만, AI가 승인 없이 대답을 공개적으로 게시한 데서 시작되었다. 이로 인해 대량의 민감한 데이터가 2시간 이상 비승인 엔지니어들에게 노출되었다. 승인된 도구가 예상치 못한 방식으로 사용될 때 발생하는 'Shady AI'는 보안의 새로운 거버넌스 문제로 떠오르고 있다. 승인된 AI 도구의 확산, 기본적으로 넓은 권한 설정, 빠르게 변화하는 사용 패턴이 Shady AI를 유발하는 주요 원인이다. 전통적인 거버넌스는 AI의 예측 불가능한 사용 사례와 빠르게 변화하는 기능을 따라잡기 어렵다. 보안 팀은 AI 사용 환경 자체에 거버넌스를 구축하여 가장 쉬운 경로가 규제된 경로가 되도록 해야 한다.