[기고] AI 일상화, API 보안 점검할 때
아이티데일리 (IT DAILY) ·
✦ AI 요약
API는 기업 환경에서 빠르게 커지는 공격 표면이며, AI 확산으로 그 중요성이 더 커지고 있다.
LLM, RAG 파이프라인, 미세조정, AI 에이전트는 모두 API를 활용하고, AI 에이전트는 MCP 같은 프레임워크를 통해 외부 서비스와 연결된다.
이에 따라 API 수명주기 전반을 포괄하는 보안 체계와 현황 파악, 위협 모델링, 다계층 방어, 강력한 접근 통제가 필요하다고 강조했다.
가트너 VP 애널리스트인 마크 오닐의 기고는 API가 기업 환경에서 가장 빠르게 커지는 공격 표면 중 하나라고 짚었다. 그러면서 API는 웹·모바일 채널의 현대적 사용자 경험을 구현하고, 시스템 통합을 지원하며, 자동화를 지원하는 역할을 맡고 있다고 설명했다.
이어 AI 확산에 따라 API의 중요성이 더욱 커지고 있다고 밝혔다. LLM은 API 방식으로 제공되며, LLM이 다른 시스템과 상호작용하는 수단도 API라고 설명했다.
또한 검색증강생성(RAG) 파이프라인과 미세조정, AI 에이전트 등 많은 AI 시스템 역시 API를 활용한다고 짚었다. 아울러 AI 에이전트는 모델 컨텍스트 프로토콜(MCP) 같은 프레임워크를 통해 외부 서비스와 연결된다고 설명했다. 이를 바탕으로 API 없는 AI는 없다는 취지와 함께, AI 일상화에 따른 API 보안 점검 필요성을 강조했다.
AI 활용 사례 증가에 따라 API 트래픽이 급증하고, 자동화 확산에 따라 API 수가 대폭 증가했다고 주장하는 기업도 다수다. 이와 함께 API 의존도가 상승하고 API 규모도 폭발적으로 확대되고 있다. API 중심 아키텍처의 확산도 이어지고 있다.
이 같은 환경에서 공격자의 관심은 API로 이동하고 있다. 앤트로픽·오픈AI 등 AI 플랫폼의 API 키가 탈취될 경우 큰 피해가 발생할 가능성이 있다. 실제로 API 공격으로 대규모 파일·사용자 계정이 노출된 사례도 존재한다. API 보호가 미흡할 경우 피해 규모가 크다는 점도 함께 드러난다.
그러나 내부 API에 별도 보호를 두지 않은 기업이 다수이며, 공개 API를 적절히 보호하지 못한 사례도 다수다. API는 신속한 생성·연결이 가능해 일관된 보호가 어렵다. 이로 인해 보호의 공백이 발생할 수 있는 구조가 확대되고 있다.
여기에 AI 에이전트 확산으로 보안 불균형이 심화하고 있다. 코딩 에이전트 등 개발 도구가 API 개발·생성 자동화를 가속하고, MCP 등 프레임워크는 에이전트 기반으로 API를 경유한 다중 서비스 동적 접근을 지원한다. 이에 따라 에이전트 접근 권한 통제와 API 사용 범위 통제가 필요해졌으며, AI 에이전트 확산에 따른 새로운 보안 과제가 발생하고 있다.
정상 용도로 설계된 API는 공격자의 데이터 수집에 악용될 가능성이 있다. 서비스 접근 자동화와 API 개발 자동화가 확산하는 가운데 정상 API 호출 방식의 공격 악용까지 더해지면서, API 호출의 정상·악의 구분을 목적으로 한 모니터링의 중요성은 더욱 커지고 있다. API 생태계의 빠른 확장과 관리 대상 API 공격 표면의 빠른 확대도 이런 필요성을 키우고 있다.
이 같은 환경에서는 분산된 개별 통제만으로는 위험 대응에 한계가 있다. 이에 따라 API 수명주기 전반을 포괄하는 보안 체계가 필요하다는 요구가 커지고 있다. 이 보안 체계의 출발점은 API 현황의 누락 없는 파악이다.
확인 범위에는 기업 소유 API와 의존 중인 서드파티 API가 포함된다. 식별 대상에는 개발 단계 API와 운영 환경 API가 포함되며, 식별 수단으로는 트래픽 패턴 분석과 코드 저장소 검사 자동화 도구 활용이 제시된다. 보안 체계 요소로는 존재 API 파악과 위험별 우선순위 설정, 개발~운영 전 과정 보호 조치의 체계적 적용이 필요하다.
위험 분류 기준으로는 API의 비즈니스 중요도와 데이터 민감도, 외부 노출 수준, AI 에이전트 접근 여부가 제시된다. 모든 API를 대상으로 동일한 통제를 적용하는 방식은 비효율적이어서, 실제 위험이 큰 영역에 보안 역량을 집중하는 것이 목적이다.
API 보안을 위해서는 API 공격 방식과 필요한 보안 통제를 파악하는 목적의 위협 모델링이 필요하다. 위협 모델링의 대상에는 API 사용 패턴과 잠재 공격 경로가 포함돼야 한다. 또한 위협 모델링에는 산업 특성, 규제 의무, 지역별 요구사항, 기업 환경을 고려해야 하며, AI 에이전트의 API 상호작용 방식도 위협 모델에 반영할 필요가 있다.
이와 함께 보안 설정 오류와 보호 체계 공백을 지속적으로 탐지해야 하며, 개발 파이프라인 내에 보안 검사를 통합할 필요가 있다. 발견된 문제의 대응과 수정을 자동화해야 하며, 이는 빠르게 변화하는 API 환경에서 취약점에 신속히 대응하는 효과로 이어진다. 최종적으로는 보호 체계를 다계층으로 구성해야 하며, 분산 서비스 거부(DDoS) 공격 방어, 웹 애플리케이션 방화벽(WAF), 봇 대응, API 위협 방어를 적용 대상 방어 계층으로 갖춰야 한다. 아울러 다양한 유형의 공격을 탐지하고 완화할 필요가 있으며, 강력한 접근 통제가 필수다. 이를 위해 OAuth 같은 표준을 활용하고 API 게이트웨이를 통해 접근 권한을 통제해야 하며, 비정상적 사용자 행동과 API 악용 징후를 탐지하는 통제 기능도 필요하다. 기존 ID 및 접근 관리(IAM) 정책은 AI 에이전트 생태계로 확대해야 한다.
API 탐색·분류, 위협 모델링, 보안 태세 관리, 다계층 방어, 접근 통제를 포함한 여러 활동은 각 조치의 분리 과제가 아니며, API 수명주기 전반의 단일 체계 운영이 필요하다. 이는 AI로 증가하는 API의 규모·속도·복잡성에 대응하기 위한 목적이다.
API 보안의 범위는 API 자체 문제에 한정되지 않으며, LLM·AI 에이전트의 API 경유 데이터·애플리케이션 기능 접근과 연결된다. 이 때문에 API 보안 공백의 결과는 AI 워크로드 위험으로 이어지며, API 없는 AI 부재라는 명제와 API 보안 없는 안전한 AI 부재라는 명제가 함께 제시된다.
이에 따라 핵심 과제는 책임·통합으로 제시된다. 기업은 API 보안을 우선 과제로 삼을 필요가 있으며, 기업의 책임 주체를 명확화할 필요가 있다. 아울러 API 보안을 전반적 보안 전략에 통합할 필요가 있으며, 이는 빠르게 확대되는 공격 표면에 대응하기 위한 것이다.
출처: 아이티데일리 (IT DAILY) · 마크 오닐
원문: https://www.itdaily.kr/news/articleView.html?idxno=242096
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.