AI스페라는 강병탁 대표가 행정안전부의 ‘제43회 지역정보화 우수사례 발표대회’에서 공공 AI 서비스의 주요 보안 위협과 대응 방안을 소개했다고 21일 밝혔다. 이 행사는 지방정부의 AI 활용 사례를 공유하는 자리로, 생성 AI와 바이브 코딩을 활용한 행정업무와 주민 서비스 혁신 사례가 발표됐다.

강 대표는 AI 기반 개발 환경이 서비스 구축 속도와 생산성을 높이지만, 그만큼 기본적인 보안 검토가 빠질 가능성도 함께 살펴야 한다고 설명했다. 특히 외부 시스템이나 서비스형 소프트웨어(SaaS)와 연동할 때 계정과 API Key 같은 인증정보가 늘어나므로, 개발 단계부터 외부 노출 여부를 계속 확인하고 연결된 시스템과 데이터의 접근 범위를 점검해야 한다고 말했다.

공공서비스는 개인정보와 행정 데이터를 다루기 때문에 화면에서 정보를 가리거나 기능을 숨기는 것만으로는 충분하지 않다는 점도 짚었다. 서버 단계에서 실제 사용자 권한이 제대로 검증되는지 확인해야 하며, API 응답에 화면에 보이지 않는 개인정보가 포함되는 경우나 권한 검증이 미흡해 다른 이용자 정보나 관리자 기능에 접근하는 상황도 점검 대상이라고 설명했다.

또 보안 관리는 출시 이후에도 이어져야 한다고 강조했다. 강 대표는 AI 서비스를 개발 단계, 서비스 운영 단계, 침해 대응 단계의 3단계로 나눠 관리할 필요가 있다고 제안했다. 기능 업데이트나 설정 변경으로 새로운 취약점이 생길 수 있는 만큼, 인터넷에 노출된 IT 자산과 위험 요소를 외부 공격자 관점에서 계속 파악하는 공격표면관리(ASM)가 필요하다는 내용이다.