arrow_back필드 노트로 돌아가기
AI 게시됨 6 Aug 2026

직장에서 회사 데이터 유출 없이 AI 사용하기

ChatGPT와 Copilot을 직장에서 사용하면서 소스 코드, 고객 데이터, 기밀을 노출하지 않는 실용 가이드.

요즘 대부분의 회사에서 직원들이 매일 내부 문서, 코드, 고객 데이터를 ChatGPT, Claude, Copilot에 붙여넣고 있으며, 대개는 승인 없이 이루어진다. 문제는 AI 자체가 아니다. 이런 도구에 대해 사람들이 가져오는 기본적인 습관이 프라이빗 메모장처럼 취급하는 데 있고, 실제로는 대부분 사람들이 읽지 않은 이용 약관을 가진 타사 서버로 데이터를 보내고 있다는 점이다.

입력 데이터에 실제로 무엇이 일어나는지 알기

뭔가를 가정하기 전에 사용하는 도구의 데이터 사용 약관을 읽어라. ChatGPT의 소비자 버전(무료 및 Plus 플랜)은 설정에서 옵트아웃하지 않는 한 대화를 향후 모델 학습에 사용할 수 있다. ChatGPT Enterprise와 Team 플랜, 그리고 API는 기본적으로 데이터를 학습에 사용하지 않으며 더 강한 계약상 보장을 제공한다. Claude(소비자 vs. Claude for Work/API)와 Gemini에도 같은 구분이 적용된다. "무료 개인 계정"과 "데이터 처리 계약이 있는 비즈니스 계정" 사이의 격차가 실제 위험의 가장 큰 결정 요소이며, 이것이 대부분의 사람들이 확인하지 않는 부분이다.

회사가 어떤 AI 도구에 대해서도 엔터프라이즈 버전을 구입하지 않았다면, 무료 버전 챗봇에 입력하는 모든 프롬프트가 인간 트레이너의 검토를 받거나 향후 모델에 반영될 수 있다고 가정해라. 이것은 편집증이 아니라 대부분의 소비자 이용 약관을 있는 그대로 읽은 것이다.

붙여넣기 전에 데이터 제거하기

어떤 것도 프롬프트에 붙여넣기 전에, 이 정확한 텍스트가 내일 데이터 유출 헤드라인에 나타난다면 어떤 일이 일어날지 생각해보자. 그 답이 나쁘다면, 먼저 수정해라. 구체적으로:

  • 응답 작성을 도와달라고 요청하기 전에 실제 고객 이름, 이메일, 계정 ID를 플레이스홀더(CUSTOMER_A, user@example.com)로 바꿔라.
  • 코드 스니펫에서 API 키, 토큰, 내부 호스트명을 제거해라. 붙여넣으려는 파일에 대해 grep -riE "(api[_-]?key|secret|token|password)" 를 빠르게 실행하면 대부분의 명백한 유출을 잡을 수 있다.
  • 전체 독점 파일을 붙여넣는 대신 문제의 형태를 요약해라. "사용자별로 요청 속도를 제한하는 슬라이딩 윈도우 함수가 있는데 버스트 트래픽에서 정당한 요청을 떨어뜨리고 있다"는 실제 알고리즘을 넘기지 않고도 유용한 도움을 얻는다.
  • 계약, 재무, 또는 NDA에 해당하는 모든 것에 대해서는 법무팀이 명시적으로 그 도구를 그 데이터 분류에 사용 승인하지 않는 한 일반용 채팅 도구를 사용하지 말아라.

팀이 실제로 따를 수 있는 가드레일 설정하기

아무도 읽지 않는 정책은 무시된다. 기존 워크플로우에 맞는 정책은 따라진다. 실무에서 작동하는 몇 가지 방법이 있다:

  • IT에서 비즈니스 버전 AI 계정(ChatGPT Team, Claude for Work, Microsoft Copilot과 M365 테넌트)을 제공하도록 해서, 직원들이 기본으로 선택하는 옵션이 무료 공개 버전이 아닌 더 안전한 것이 되도록 해라.
  • Microsoft Purview나 Nightfall 같은 브라우저 확장이나 DLP(데이터 손실 방지) 도구를 사용해서 누군가 웹 양식에 기밀이나 PII처럼 보이는 것을 AI 사이트에 붙여넣으려고 할 때를 표시해라. 많은 회사가 이미 이메일용 DLP를 가지고 있으며, 같은 규칙을 브라우저 입력에서 AI 사이트로 확대하는 것은 자연스러운 다음 단계다.
  • 어떤 도구가 어떤 데이터 분류에 승인되는지를 평문으로 설명하는 한 페이지 정책을 작성해라. "공개 문서 및 오픈소스 코드: 모든 도구. 고객 PII, 재무, 독점 시스템 소스 코드: 엔터프라이즈 버전 도구만, 또는 아예 사용 금지." 길고 모호한 것보다 구체적이고 짧은 것이 낫다.
  • 코드의 경우, 가장 민감한 저장소에 GitHub Copilot이나 자체 호스팅 대안(로컬 Code Llama 또는 StarCoder 배포 같은)이 더 적합한지 결정해라. Copilot Business는 특정 저장소를 제안에서 제외할 수 있도록 하며, 라이선스 스니펫의 재생성 가능성을 줄이기 위한 코드 매칭 필터를 가지고 있다.

숨은 유출 경로 감시하기

직접 복사-붙여넣기가 유일한 위험은 아니다. 페이지를 요약하는 브라우저 확장은 내부 대시보드를 포함해 화면에 있는 모든 것을 조용히 원격 API로 보낼 수 있다. 비디오 통화에 참석하는 AI 기반 노트 작성 봇(Otter.ai, Fireflies 등)은 지나가며 언급된 기밀을 포함해 말한 모든 것을 기록하고 전사한다. 이런 것들을 회의에 추가하기 전에, 회의실의 모든 사람이 타사 서비스가 그 대화의 전사본을 보유하는 것에 괜찮은지, 그리고 공급업체의 보존 정책이 회사의 데이터 처리 규칙과 일치하는지를 묻자.

AI 채팅 클라이언트에서 활성화된 플러그인이나 커넥터도 확인해라. 일부는 모델이 웹을 검색하거나 Google Drive 같은 연결된 앱에 접근할 수 있도록 해서 공유하려고 의도했던 것보다 더 많은 컨텍스트를 가져올 수 있다.

정책뿐 아니라 습관 만들기

목표는 AI 사용을 완전히 그만두는 것이 아니라, 모든 사람이 입력 상자를 벤더로의 외부 이메일처럼 취급하는 AI 사용이다. 왜냐하면 기능적으로 그것이 무엇이기 때문이다. 이 사고 방식이 자리 잡으면 대부분의 위험한 행동은 자동으로 멈춘다.

자세한 내용은 Korra Studio의 데이터 보안 기초 및 엔지니어링 팀용 실무 AI 도구 관련 세그먼트를 확인해라.

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward