옥타(Okta)는 자율적으로 움직이는 에이전트형(agentic) AI를 안전하게 쓰려면 업체별 통제를 넘어 업계가 공통 보안 체계를 마련해야 한다고 밝혔다. 실리콘앵글은 9월 28일 옥타의 옥테인 행사에서 샬럿 와일리 옥타 수석부사장 겸 부최고보안책임자를 인터뷰해 이 같은 입장을 전했다.
블루프린트 얼라이언스의 공통 보안 체계
옥타는 아마존웹서비스(Amazon Web Services), 크라우드스트라이크(CrowdStrike), 세일즈포스(Salesforce), 서비스나우(ServiceNow) 등 창립 회원사와 함께 블루프린트 얼라이언스(Blueprint Alliance)를 구성했다. 이 연합은 에이전트형 AI 시스템을 넘나들며 보안 통제와 위험 신호가 서로 호환되도록 하는 작업을 진행하고 있다. 개별 기업이 각자 해결책을 만드는 대신 고객이 여러 제품과 플랫폼에서 에이전트를 활용할 때 적용할 수 있는 공통 접근법을 마련하겠다는 취지다.
와일리 부사장은 연합이 에이전트형 AI 전체 구조를 안전하게 운용할 수 있도록 참고할 만한 아키텍처를 제공하려 한다고 설명했다. 에이전트가 서로 다른 제품과 플랫폼에서 활동하는 상황에서는 한 업체의 통제만으로 보안 문제를 해결하기 어렵다는 것이 옥타의 판단이다. 다만 기사에는 연합이 공통 기준을 언제 확정하거나 실제 제품에 적용할지, 참여사가 추가될지에 관한 일정이나 구체적인 계획은 제시되지 않았다.
에이전트에 신원·권한·행동 가시성 부여
옥타가 제시한 보안 체계의 핵심은 각 에이전트에 신원을 부여하고, 필요한 권한만 허용하며, 실제 행동을 파악할 수 있게 하는 것이다. 조직은 이 세 가지 통제를 결합해 에이전트가 의도된 목적에서 벗어나는지를 감지할 수 있다고 와일리 부사장은 말했다. 권한을 제한하는 데 그치지 않고 사용 과정의 행동을 확인해야 에이전트가 허용 범위를 벗어났을 때 대응할 수 있다는 설명이다.
와일리 부사장은 옥타의 ‘옥타 포 AI 에이전츠(Okta for AI Agents)’ 같은 제품으로 권한을 설정하고 관리하면서 에이전트의 행동을 볼 수 있으면, 통제에서 벗어난 에이전트를 중단시킬 수 있다고 말했다. 그는 보안 조직과 기술 행사 참석자에 그치지 않고 일반 대중에게도 업계의 대응 방식을 전달해야 한다고 덧붙였다. 인터뷰는 옥타 행사 현장에서 진행됐으며, 기사에는 보안 통제의 실증 수치나 제품별 성능 비교는 포함되지 않았다.