SK쉴더스, AI 레드티밍의 도구·권한 점검과 반복 검증 설명
블로터가 10월 5일 SK쉴더스의 AI 레드티밍 점검 방식을 소개했다. 모델 답변뿐 아니라 연결된 데이터·도구·사내 시스템 접근 권한까지 공격자 관점에서 시험한다. 같은 공격도 대화 조건에 따라 결과가 달라질 수 있어, 반복 시험의 발생 빈도와 영향을 평가하고 개선 후 다시 검증하도록 제안했다.
KISA가 7월 공개한 가이드는 준비·이행·결과 보고의 세 단계로 점검 절차를 나눈다.
준비 단계에서 시스템·보안·개발·법무 담당자가 허용 공격 범위, 금지 행위, 데이터 사용 기준과 시험 중단 조건을 합의한다.
자동화 도구로 위험 후보를 찾고, 심각하거나 새로운 위험은 보안 전문가가 추가 검증한다.
개선 후 동일한 공격을 다시 시도해 취약점 해소와 정상 기능에 미친 영향을 함께 확인한다.
점검을 시작할 때 AI가 읽는 민감정보, 호출하는 API, 실행 권한을 목록으로 만들면 시험 범위를 구체화할 수 있다.
원문
- 데이터·권한까지 넓어진 AI 공격 표면…SK쉴더스가 본 레드티밍블로터 · 원문 2026-10-05