
Gurucul이 AI 에이전트의 행동을 추적한다…자동 차단은 아직 미리보기다

미국 로스앤젤레스의 보안업체 Gurucul은 2026년 9월 24일 발표 에서 AI Risk and Response의 정식 제공을 알리고, AI Prevention은 미리보기로 공개했다. 정식 제품은 AI 애플리케이션과 에이전트의 활동을 신원·접근 권한·데이터 이용 기록과 연결해 위험 행동을 찾고 조사하도록 설계됐다. 일부 위험한 상호작용을 실행 지점에서 자동으로 막는 기능은 아직 정식 제공 범위에 들어가지 않는다.
이날 제공된 범위가 탐지·조사·분석가 지시 대응이라는 점은 Gurucul의 제품 페이지 에도 명시돼 있다. 보안팀은 에이전트가 무엇을 했고 어떤 권한과 데이터가 연관됐는지 살핀 뒤, 연결된 보안 통제로 대응할 수 있다. 실제로 볼 수 있는 활동과 실행할 수 있는 조치는 각 기업이 연결한 데이터, 제공업체 API, 부여한 권한과 승인 정책에 따라 달라진다.
기존 보안 기록으로 어디까지 볼 수 있나
Gurucul이 제시한 출발점은 기업이 이미 수집하는 보안 기록이다. 프록시, 엔드포인트 탐지·대응, 신원 관리, 운영체제와 클라우드 기록을 AI 플랫폼의 활동과 연결하는 방식이다. 보안팀은 승인된 서비스뿐 아니라 개인 계정이나 승인되지 않은 도구의 사용 흔적을 찾고, 보이는 에이전트·모델·도구를 소유자와 계정에 연결할 수 있다.
기존 기록만으로 확보한 가시성과 AI 플랫폼을 직접 연동해 얻는 정보는 깊이가 다르다. 프록시 기록에 서비스 접속 사실만 남았다면 누가 해당 서비스에 접속했는지는 조사할 수 있어도, 서비스 내부의 프롬프트나 에이전트의 도구 호출까지 확인했다고 볼 수는 없다. 직접 연동으로 감사 기록과 에이전트 활동 정보를 받을 때 그 행동을 더 자세히 재구성할 수 있다.
따라서 ‘기존 데이터로 시작할 수 있다’는 설명은 모든 AI 사용을 새 설정 없이 볼 수 있다는 뜻이 아니다. 같은 제품이라도 수집한 기록의 종류와 필드가 다르면 식별되는 사용자, 에이전트와 활동도 달라진다. 직접 연동에서 얻을 수 있는 내용 역시 플랫폼 제공업체의 API, 고객 라이선스, 허용한 접근 권한에 영향을 받는다.
이 차이는 이후 단계에도 이어진다. 어떤 서비스의 사용 사실만 확인한 사건과 에이전트가 접근한 자원까지 확인한 사건은 탐지와 조사에 쓸 수 있는 근거가 같지 않다. 제품이 에이전트를 지속적으로 관찰하는 대상으로 다루더라도, 연결되지 않은 시스템의 행동까지 자동으로 채워 넣을 수는 없다.
정해진 위험 조건과 행동 변화를 함께 탐지한다
탐지는 알려진 위험 조건을 찾는 규칙과 평소 행동에서 벗어나는 변화를 결합한다. 승인되지 않은 AI 도구 사용, 민감정보 노출, 과도한 접근 권한 같은 조건을 살피면서 에이전트가 새 도구를 쓰거나 새로운 목적지와 데이터에 접근하기 시작했는지도 비교한다. 단일 요청의 내용뿐 아니라 그 행동을 가능하게 한 계정과 권한을 함께 본다는 설명이다.
권한 목록은 에이전트가 무엇에 접근할 수 있는지 보여주지만, 실제로 어떤 행동을 했는지까지 증명하지는 않는다. 반대로 낯선 도구 호출만 발견했다면 소유자와 업무 범위를 알아야 그 변화의 의미를 판단할 수 있다. 제품은 행동 이력, 접근 범위, 관련 데이터와 주변 보안 이벤트를 묶어 조사할 대상을 추리는 데 초점을 둔다.
행동의 변화는 비교할 이력이 있어야 해석할 수 있다. 새로 연결한 에이전트나 기록이 거의 없는 계정에서는 평소 패턴을 판단할 근거가 제한된다. 알려진 조건에 대한 탐지는 필요한 데이터가 들어오면 작동할 수 있지만, 행동 기반 탐지는 관찰 기록이 쌓이면서 비교 기준이 달라질 수 있다.
독립 매체인 RuntimeWire의 출시 보도 는 공개된 탐지 범위가 공급사 설명에 기반하며 정확도나 오탐률을 검증한 결과는 제시되지 않았다고 짚었다. 위험 분류 체계에 탐지 항목을 대응시켰다는 사실만으로 개별 기업 환경에서 모든 공격을 찾아낸다고 판단할 수는 없다. 현재 공개된 정보가 보여주는 것은 탐지 방식과 지원 범위이지, 독립적으로 측정한 성능은 아니다.
조사에서는 점수보다 연결된 근거가 중요하다
탐지 이후에는 위험 점수에 기여한 활동을 하나의 사건으로 묶는다. 분석가는 관련 사용자와 비인간 신원, 사용한 도구, 접근 권한, 영향을 받은 자원과 사건의 순서를 살필 수 있다. 흩어진 경보가 같은 에이전트의 행동에서 나왔는지 확인하도록 돕는 구조다.
에이전트는 소유자와 연결되지만 사람의 활동 기록에 흡수되는 대상은 아니다. 에이전트 자체의 행동과 위험을 따로 추적하면서 그 에이전트를 운영하는 사람, 사용하는 계정, 모델과 도구의 관계를 유지한다. 이 구분이 있어야 사람이 직접 시작한 작업과 에이전트가 권한을 이용해 수행한 작업을 조사 단계에서 나눠 볼 수 있다.
예를 들어 새 도구 사용 뒤에 평소 접근하지 않던 데이터에 접근한 기록이 이어졌다면, 개별 경보보다 그 순서와 사용 권한을 함께 보는 편이 사건의 범위를 이해하는 데 도움이 된다. 이는 가능한 조사 흐름을 설명하는 가정이며, 공개 자료가 해당 사건의 발생이나 원인을 입증한다는 뜻은 아니다. 기록의 연결은 검토할 근거를 제공할 뿐, 악의적 의도를 자동으로 확정하지 않는다.
조사 결과도 수집한 원본 기록의 한계를 벗어날 수 없다. 플랫폼 감사 기록이나 프롬프트 내용을 받지 못했다면 분석가에게 남는 것은 주변 시스템에 기록된 접속과 사용 흔적일 수 있다. 제품이 제시하는 위험 점수와 설명을 이해하려면 어떤 활동과 시각, 관계가 그 판단에 기여했는지 확인할 수 있어야 한다.
정식 대응은 분석가의 판단과 연결된 통제를 거친다
정식 제공된 대응은 조사 결과를 바탕으로 기존 보안 통제를 사용하는 방식이다. 지원되는 연동과 권한이 있다면 신원을 제한하거나 엔드포인트를 격리하고, 목적지 차단 또는 AI 플랫폼 제공업체가 허용하는 조치를 실행할 수 있다. 제품에 대응 메뉴가 있다는 사실만으로 모든 고객 환경에서 같은 조치가 가능한 것은 아니다.
플레이북에는 자동으로 진행할 수 있는 절차와 승인을 거쳐야 하는 절차가 함께 포함될 수 있다. Gurucul은 중대한 조치에 대한 판단을 분석가에게 남기는 형태로 정식 대응 범위를 설명한다. 추천 조치가 제시되더라도 분석가는 사건의 근거와 영향을 확인하고, 조직의 승인 정책에 따라 실행 여부를 결정한다.
이 대응은 실행 지점의 예방과 작동 위치가 다르다. 계정을 제한하거나 엔드포인트를 격리하는 일은 발견한 위험에 대해 연결된 신원·네트워크·엔드포인트 통제를 쓰는 것이다. AI 요청이 전달되거나 에이전트의 행동이 수행되기 전에 해당 상호작용 자체를 멈추는 일은 별도의 런타임 차단 범위에 속한다.
실행 가능한 조치의 폭은 기술 설정과 운영 규칙이 함께 정한다. 연결된 시스템이 필요한 API를 제공하는지, Gurucul에 어떤 권한을 부여했는지, 조직이 어떤 조치에 승인을 요구하는지에 따라 결과가 달라진다. 그러므로 ‘대응 기능 정식 제공’은 지원되는 환경에서 분석가가 조치를 지시할 수 있다는 상태를 뜻한다.
AI Prevention의 자동 차단은 어디까지 공개됐나
AI Prevention은 지원되는 위험한 AI 상호작용을 사용 지점에서 식별하고 멈추도록 설계된 미리보기 기능이다. Gurucul은 브라우저 플러그인을 통한 프롬프트, 붙여넣은 내용, 읽을 수 있는 파일 업로드와 AI 서비스 목적지의 통제를 제시한다. 제품 설명에는 지원되는 브라우저 및 코딩 에이전트 환경의 예방 기능도 미리보기로 구분돼 있다.
따라서 정식 출시 소식을 모든 에이전트 행동을 실행 전에 자동 차단할 수 있다는 뜻으로 읽을 근거는 없다. 공개 자료는 어떤 고위험 상호작용을 겨냥하는지 설명하지만, 모든 AI 서비스와 에이전트 동작에 동일한 통제가 적용되는지는 확정하지 않는다. 미리보기 기능의 지원 범위와 운영 요건은 바뀔 수도 있다.
현재 확인되는 경계는 분명하다. AI Risk and Response의 탐지·조사·분석가 지시 대응은 정식 제공됐고, AI Prevention을 통한 실행 지점 차단은 미리보기다. 실제 가시성과 대응 조치는 기업별 데이터 연결과 권한 설정에 달려 있으며, 예방 기능의 정식 출시 시점과 최종 지원 범위는 아직 공개된 내용만으로 판단할 수 없다.
함께 읽기:
관련 기사
뉴스레터 구독
최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.




