← 최신 논문
💻 computer science

Security Barriers to Trustworthy AI-Driven Cyber Threat Intelligence in Finance: Evidence from Practitioners

이 논문은 금융 기관에서 AI 기반 사이버 위협 정보 (CTI) 의 신뢰성 있는 도입을 방해하는 네 가지 사회기술적 실패 요인을 실증적으로 규명하고, 이를 해결하기 위한 세 가지 보안 중심의 운영적 안전장치를 제시합니다.

원저자: Emir Karaosman, Advije Rizvani, Irdin Pekaric

게시일 2026-03-25
📖 4 분 읽기☕ 가벼운 읽기

원저자: Emir Karaosman, Advije Rizvani, Irdin Pekaric

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

🏦 핵심 주제: "스마트한 AI 경호원, 하지만 은행은 아직 문을 안 열어줘요"

금융 기관들은 해커들의 공격이 날로 지능화되면서, 기존에 사람이 하던 보안 감시를 AI 가 대신해주길 원합니다. AI 는 방대한 데이터를 순식간에 분석해 이상 징후를 찾아낼 수 있으니까요.

하지만 현실은 **"기술은 훌륭하지만, 실제 업무에 투입하려면 너무 많은 걸 걸러야 한다"**는 것입니다. 이 논문은 은행 보안 담당자들과 인터뷰하고 설문을 통해 그 이유를 4 가지 주요 문제로 정리했습니다.

🔍 발견된 4 가지 문제 (비유로 설명)

1. 그림자 AI (Shadow AI): "규칙을 어기고 몰래 쓰는 직원들"

  • 상황: 회사에서는 공식적으로 승인된 AI 도구만 쓰라고 하지만, 급한 일이 생기면 직원들이 개인 스마트폰으로 무료 AI 챗봇에 "이 이상한 로그가 뭐야?"라고 몰래 물어봅니다.
  • 비유: 마치 회사 보안 규정상 외부로 문서를 가져갈 수 없는데, 급한 마음에 직원이 개인 우편함으로 중요한 서류를 보내는 것과 같습니다.
  • 문제점: 이렇게 몰래 쓰면 회사의 감시망 밖으로 정보가 새어 나갈 수 있고, 누가 무엇을 했는지 추적할 수 없어 보안에 큰 구멍이 생깁니다.

2. 라이선스 함정 (License-first Trap): "사서 쓰지 않는 비싼 장난감"

  • 상황: 보안 업체가 "우리 프로그램에 최신 AI 기능이 포함되어 있어요!"라고 홍보하면, 은행은 그 기능을 켜기 위해 비싼 돈을 냅니다. 하지만 막상 켜보면 너무 복잡하거나 신뢰할 수 없어서 실제 업무에서는 끄고만 둡니다.
  • 비유: 비싼 최신형 로봇 청소기를 사서 집에 두었지만, 작동법이 어렵고 청소 실력이 의심스러워서 그냥 박스째로 창고에 넣어둔 상태입니다.
  • 문제점: 돈은 썼지만 실제 도움이 되는 건 없으며, AI 가 필요한 진짜 문제 해결에는 쓰지 못합니다.

3. 공격자 인식의 차이 (Attacker-perception Gaps): "해커는 AI 를 쓰고 있는데, 우리는 아직 놀고 있어요"

  • 상황: 해커들은 이미 AI 를 이용해 더 정교한 피싱 메일을 보내거나, 우리 AI 가 찾아내지 못하게 변장하는 기술을 쓰고 있습니다. 하지만 은행 보안팀은 "AI 는 우리가 방어할 때만 쓰지, 해커가 쓸 리가 있겠어?"라고 생각하며 방어 태세를 늦추는 경우가 많습니다.
  • 비유: 적군이 최신형 레이저 총을 들고 있는데, 우리 군대는 "아직 총알만 쓰면 되겠지?"라고 생각하며 방패만 들고 있는 상황입니다.
  • 문제점: 해커가 얼마나 똑똑해졌는지 모르면, 우리 AI 도 그 수준에 맞춰 방어할 수 없습니다.

4. AI 자체의 보안 부재 (Missing Security for AI): "AI 가 망가졌는지, 누가 알아요?"

  • 상황: AI 가 이상한 판단을 내렸을 때, "왜 그렇게 판단했는지" 설명을 못 해줍니다. 또한 AI 가 시간이 지나면서 성능이 떨어지거나 (데이터 오염), 해커가 AI 를 속여 잘못된 판단을 하게 만들 수 있는데, 이를 감시하는 시스템이 없습니다.
  • 비유: 비밀번호를 알려주지 않는 자동 금고가 있는데, 금고 문이 왜 열렸는지 이유를 설명해주지 않고, 금고 내부가 녹슬었는지 확인하는 사람도 없는 상황입니다.
  • 문제점: 은행은 "왜 그렇게 판단했는지" 설명할 수 없으면 (감사나 규제 때문에) AI 의 말을 절대 믿을 수 없습니다.

📊 연구 결과: 숫자로 보는 현실

  • 미래는 밝지만 현재는 어둡습니다: 조사 대상자의 **71%**는 "5 년 안에 AI 가 보안의 핵심이 될 것"이라고 믿습니다. 하지만 현재는 AI 를 매일 쓰는 사람은 57% 에 불과하고, 그중에서도 실제 '사이버 위협 정보 (CTI)' 업무에 AI 를 쓰는 경우는 드뭅니다.
  • 가장 큰 걱정: 사람들은 AI 가 해커에게 속아 넘어갈까 봐 (35% 가 직접 경험), 그리고 AI 가 왜 그런 결론을 내렸는지 설명하지 못해 감사 (Audit) 를 받을 때 당황할까 봐 가장 걱정합니다.

💡 해결책: 어떻게 해야 할까요?

저자들은 AI 를 무조건 쓰거나 아예 안 쓰는 게 아니라, 안전하게 쓰는 3 가지 방법을 제안합니다.

  1. 사람이 마지막 확인을 하세요 (Human-in-the-loop): AI 가 "이게 해킹이다!"라고 해도, 사람이 한 번 더 확인해야 합니다. AI 가 실수할 경우를 대비해 사람이 최종 결정권을 가져야 합니다.
  2. AI 도 감시받아야 합니다: AI 가 만들어낸 결론이 감사 (Audit) 에서 문제없다고 증명될 수 있도록, AI 가 어떻게 학습했고 언제 업데이트되었는지 기록을 꼼꼼히 남겨야 합니다.
  3. 쓸모없는 기능은 끄세요: "AI 기능이 있으니까"라고 해서 다 켜지 말고, 실제로 업무에 꼭 필요한 기능만 켜고 나머지는 끄세요. 그래야 해커가 공격할 구멍 (공격 표면) 이 줄어듭니다.

🎯 한 줄 요약

"AI 는 은행 보안에 엄청난 잠재력이 있지만, 지금은 '설명할 수 없는 능력'과 '보안 구멍' 때문에 은행들이 사용을 꺼리고 있습니다. AI 를 믿고 쓰려면, AI 가 스스로를 증명하고 사람이 통제할 수 있어야 합니다."

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →