전체 업무 사례

Security for AX 모니터링 체계

GPT, Gemini, Claude의 프롬프트 입력을 포함한 AI 컴플라이언스 로그와 SWG, 감사로그, EDR을 연결해 AI 사용 현황, 민감정보 입력, 능동형 AI 실행 행위를 상시 관측하고 있습니다.

Continuous MonitoringAI UsageSensitive InputAgent Behavior
Use 사용자 · 서비스 · 조직 · 트래픽 · 시간대
Input GPT · Gemini · Claude 프롬프트와 민감정보
Execution 커맨드라인 · 파일 접근 · 명령 실행 · API 호출
Operating model AI 사용·입력·실행 행위를 구분해 상시 모니터링

GPT, Gemini, Claude의 서로 다른 프롬프트 로그를 수집·분류하고, 사용과 입력, 실행 영역마다 정상 기준과 위험 신호를 따로 정의해 운영합니다.

UseVisibility

사용자·서비스·조직·트래픽과 시간대별 사용 추이

InputMulti-service prompts

GPT·Gemini·Claude 프롬프트와 민감정보 입력

ExecutionBehavior

EDR 커맨드라인 기반 능동형 AI 실행 행위

Response path탐지 결과는 사용자 DM 확인, 필요 시 삭제 조치, 반복 유형의 전사 안내와 탐지 기준 개선으로 연결
Control plane

사용·입력·실행을 나눠 보는 통제 구조

AI 사용량, 프롬프트 입력과 Agent 실행은 위험의 성격과 필요한 로그가 다릅니다. 세 영역을 분리하되 사용자와 조직 맥락, 조치 이력은 같은 운영 흐름에서 확인합니다.

SWGAI 서비스 접속·트래픽·사용자
AI ComplianceGPT·Gemini·Claude 프롬프트와 민감정보
Audit Log사용자·서비스별 활동 기록
EDR프로세스·커맨드라인·실행 행위
01Use
AI 사용 가시화

누가 어떤 AI를 어떤 업무와 시간대에 사용하는지 서비스·사용자·조직·트래픽 기준으로 관찰

  • 사용자
  • 서비스
  • 조직
  • 트래픽
  • 시간대
02Input
다중 AI 프롬프트 감사

GPT·Gemini·Claude의 프롬프트와 첨부 데이터에 포함된 인증정보·개인정보를 공통 위험 기준과 입력 맥락으로 분류

  • GPT
  • Gemini
  • Claude
  • 키·시크릿
  • 토큰·세션
  • 개인정보
03Execution
능동형 AI 실행 탐지

AI Agent와 자동화 도구가 단말에서 수행하는 파일·명령·API 행위를 EDR 커스텀 룰로 식별

  • 프로세스
  • 커맨드라인
  • 파일 접근
  • 명령 실행
  • API 호출
Monitoring board

상시 운영에서 확인하는 세 가지 화면

현황 지표와 탐지 이벤트를 같은 숫자로 섞지 않고 목적별 화면으로 나눴습니다. 사용 추이, 입력 위험, 실행 행위는 서로 다른 조사 단서로 이어집니다.

Usage overviewAI 활용 현황

서비스별 사용량과 트래픽, 사용자·조직 분포, 시간대별 추이와 미승인 AI 접근 후보를 확인

  • Service
  • User
  • Org
  • Traffic
  • Timeline
Input risk민감정보 입력

세 생성형 AI 서비스의 입력 탐지를 위험도·유형·사용자 기준으로 집계하고 일일 요약을 협업 채널로 전달

  • GPT
  • Gemini
  • Claude
  • Daily summary
Agent behavior능동형 AI 실행

EDR 커스텀 룰에서 탐지한 사용자·단말·프로세스·커맨드라인과 반복 실행 여부를 확인

  • Endpoint
  • Process
  • Command
  • User
Sensitive input

민감정보 입력을 위험도와 맥락으로 분류

탐지 문자열만으로 사고를 단정하지 않고 회수 필요성, 외부 접근 가능성, 입력 위치와 업무 목적을 함께 확인했습니다.

Critical즉시 확인

클라우드 접근키·시크릿 키 등 장기 유효 인증정보

사용자 확인과 회수·삭제 필요성을 우선 검토
High권한 위험

API 토큰·협업도구 토큰·세션성 인증정보

외부 접근이나 권한 오남용 가능성을 확인
Medium맥락 확인

JWT·전화번호·식별 가능 개인정보

테스트·검증 입력과 실제 노출 가능성을 구분
Who사용자·조직
Where서비스·입력 위치
Why업무 목적·테스트 여부
Pattern반복 입력·유형 추이
Daily alert위험도별 민감정보 입력 탐지 요약

키·시크릿, 토큰·API 키, JWT·개인정보 유형을 구분해 협업 채널로 전달

Agent execution

EDR 행위 데이터로 능동형 AI 실행을 식별

Agent와 자동화 도구는 웹 접속 기록만으로 실행 범위를 알기 어렵습니다. 단말에서 남는 프로세스·커맨드라인을 기준으로 커스텀 행위 룰을 구성했습니다.

Process프로세스 실행

AI·자동화 도구와 하위 프로세스 실행 체인

File파일 접근

업무 파일·설정 파일·민감 경로 접근 행위

Command명령 실행

쉘·스크립트·명령줄 인자와 반복 실행 패턴

API외부 호출

API 호출과 토큰 사용, 권한 오남용 가능성

  1. 01EDR telemetry

    프로세스·커맨드라인 이벤트 수집

  2. 02Custom rule

    행위 조합으로 능동형 AI 의심 이벤트 생성

  3. 03Context

    사용자·단말·업무 목적과 실제 실행 내용 확인

  4. 04Action

    필요한 조치와 탐지 기준 보완

Operating response

탐지 결과를 사용자 확인과 운영 개선으로 연결

민감정보 또는 실행 행위가 탐지되면 사용자에게 직접 사유를 확인하고, 필요한 경우 삭제 조치를 요청했습니다. 반복 유형은 전사 안내와 룰 개선에 반영했습니다.

  1. 01Detect탐지

    입력 위험 또는 능동형 AI 실행 의심 이벤트 확인

  2. 02Confirm사용자 DM

    본인 수행 여부, 업무 목적과 입력·실행 맥락 확인

  3. 03Remove삭제 조치

    불필요하게 남은 입력이나 노출 가능 정보 삭제

  4. 04Guide전사 안내

    반복되는 유형의 입력 기준과 주의 사례 공지

  5. 05Tune기준 개선

    오탐·확인 결과를 반영해 탐지 룰과 위험도 기준 보완

User입력·실행 사유 확인
Data필요 시 삭제 조치
Organization전사 공지를 통한 계도
Detection룰과 분류 기준 개선