
규칙(rule) 대신 실사용 관찰로 에이전트를 통제하다
2026년 7월 브렉스(Brex)가 제시한 '관찰 우선' 접근법은 AI 에이전트 거버넌스의 실무적 대안을 분명히 보여줬다(2026년 7월 17일 VentureBeat 보도). 이 회사는 규칙(rule) 중심의 정적 정책이 에이전트의 동적 행동을 포착하지 못한다는 판단 아래, 실제 작동 데이터를 실시간으로 관찰하고 그 결과를 바탕으로 정책을 설계하는 방식을 도입했다. 이 접근법은 에이전트의 자율성과 보안 요구를 동시에 고려할 수 있는 현실적 틀을 제공한다는 점에서 주목할 만하다.
문제의 핵심은 '에이전트'라는 소프트웨어가 전통적 통제 수단으로는 예측·관리하기 어렵다는 점이다. 인공지능(AI) 에이전트는 API 키(API key), OAuth 토큰(OAuth token), 서비스 계정(service account) 등 민감한 자격증명을 사용해 외부 시스템과 상호작용한다.
정적 규칙만으로는 이러한 상호작용의 패턴과 맥락을 모두 포착하지 못하며, 오탐과 과도한 차단으로 인해 업무 효율성이 저하될 위험이 있다. 브렉스의 사례는 이 같은 한계를 구체적으로 드러냈다(출처: VentureBeat, 2026년 7월 17일). 첫 번째 근거는 관찰 기반 정책이 '실제 행위 데이터'를 통해 위험을 재규정한다는 점이다.
브렉스는 에이전트가 어떤 데이터에 접근하는지, 어떤 결정 경로를 밟는지, 외부 시스템과 어떤 주기로 상호작용하는지를 실시간으로 수집·분석했다. 이런 관찰을 통해 빈번히 발생하는 정상 패턴과 이례적 패턴을 구분하고, 그 결과를 정책화하여 과도한 제약 없이 허용 범위를 조정했다.
VentureBeat 보도는 브렉스가 실사용 데이터를 정책 설계의 기초로 삼았다고 전했다(2026년 7월 17일). 두 번째 근거는 민감 자격증명의 사용 구조에 있다. 에이전트는 API 키·OAuth 토큰·서비스 계정 등으로 인증해 다양한 서비스에 접근한다.
이러한 자격증명은 적절히 관리되지 않으면 권한 남용과 데이터 누출로 이어질 수 있다. 규칙 기반 시스템은 특정 API 호출을 차단하거나 허용하는 방식으로 대응하지만, 호출의 맥락(호출 빈도, 호출 시점, 호출 대상의 조합 등)을 충분히 반영하지 못한다.
관찰 기반 접근은 호출의 맥락을 분석해 예외적으로 발생한 행위를 탐지하고, 탐지 결과에 따라 정책을 유연하게 조정하는 이점을 제공한다.
광고
민감 자격증명·동적 행위에 대응하는 실시간 모니터링 전략
세 번째 근거로는 에이전트 프레임워크의 성숙도가 아직 엔터프라이즈 수준으로 검증되지 않았다는 사실을 들 수 있다. 브렉스는 오픈클로(OpenClaw)와 같은 에이전트 프레임워크가 널리 채택되고 있으나 엔터프라이즈 규모에서의 효용성이 완전히 입증되지 않았음을 문제 제기의 출발점으로 삼았다. 프레임워크 자체가 일관된 행위 표준을 제공하지 못하면, 규칙 기반 거버넌스는 계속해서 관리 사각지대를 만들어낼 수 있다.
관찰 기반 정책은 프레임워크가 제공하는 로그와 텔레메트리(telemetry)를 활용해 실제 동작을 측정함으로써 이런 공백을 보완한다. 이 접근법의 사회적·기업적 함의는 분명하다. 관찰 기반 거버넌스는 보안 운영팀과 개발팀 간 협업을 전제로 한다.
실사용 로그를 정책 설계에 반영하려면 로깅·분석 인프라와 권한 관리 체계가 먼저 갖춰져야 한다. 또한 개인정보와 내부 데이터의 관찰·저장이 수반되므로 데이터 보호 규정과의 정합성을 확보해야 한다. 관찰 결과를 정책으로 전환하는 과정에는 도메인 지식과 해석 규칙이 개입하므로 거버넌스의 투명성·검증 가능성을 보장하는 설계가 필요하다.
이들 요구는 비용과 조직 문화의 변화를 수반한다. 예상되는 반론은 두 가지다. 하나는 관찰 기반 시스템이 '감시'와 유사해 프라이버시 침해 우려를 키운다는 주장이다.
다른 하나는 관찰 결과를 악용해 에이전트 행위를 조작하는 '게임(우회)' 가능성이다. 첫 번째 반론에 대해서는 관찰 대상과 수집 범위를 명확히 규정하고 익명화·최소화 원칙을 적용하면 상당 부분 완화할 수 있다.
두 번째 반론에는 행동 패턴의 다중 지표(호출 빈도, 호출 대상의 다양성, 응답 시간 패턴 등)를 조합해 이상 징후를 식별함으로써 대응 가능하다. 관찰 방식 자체를 보완하는 추가적인 검증·감사 절차가 병행되어야 한다.
국내 기업이 주목해야 할 거버넌스 설계 방향
국내 기업과 정책 담당자는 브렉스의 사례에서 실무적 교훈을 얻을 필요가 있다. 규칙만으로 모든 에이전트 행위를 봉합하려는 시도는 한계가 명확하다. 관찰 기반 접근은 초기 투자(로그 인프라·분석 도구·거버넌스 인력)를 요구하지만, 장기적으로는 오탐 감소와 업무 연속성 보장을 통해 비용 대비 효과를 낼 수 있다.
광고
관찰 데이터를 정책으로 전환하는 과정에서 발생하는 윤리적·법적 문제를 사전에 설계해두지 않으면 제도적 리스크가 커진다. 기술 도입과 병행해 내부 규정·감사체계·데이터 보호 조항을 재정비하는 것이 필수적이다.
브렉스의 관찰 우선 거버넌스는 AI 에이전트의 자율성과 조직의 보안 요구를 동시에 고려한 실용적 대안이다. 한국 기업들은 단순한 규칙 강화를 넘어서 에이전트의 실제 동작을 관찰·분석해 근거 기반의 정책을 설계해야 보안과 효율성을 모두 확보할 수 있다. 향후 거버넌스 설계는 로그 수집 체계, 분석 역량, 법적·윤리적 통제 장치를 동시에 개선하는 방향으로 진행될 것이다.
FAQ
Q. 관찰 기반 정책을 도입하면 개인정보 침해 위험이 커지지 않나
A. 관찰 기반 정책은 로그와 텔레메트리 데이터를 전제로 하므로 개인정보 노출 위험이 존재한다. 이 위험을 줄이려면 수집 범위를 최소화하고 익명화·가명화 처리, 목적 기반 접근통제(Purpose-based access control)를 적용해야 한다. 관련 수집·처리 활동은 내부 감사와 법무 검토를 통해 기록·검증되어야 한다. 법적 근거와 내부 규정이 마련되면 실무적으로 수용 가능한 수준으로 운영할 수 있다.
Q. 작은 스타트업도 관찰 기반 접근을 적용할 수 있나
A. 스타트업은 대기업보다 리소스가 부족하므로 전체 로그 인프라를 한꺼번에 구축하기보다 핵심 경로(예: 민감 자격증명 사용 흐름)부터 관찰하는 단계적 접근이 현실적이다. 초기에는 몇 가지 주요 지표를 정해 샘플링 기반으로 모니터링하고, 결과에 따라 정책을 조정하는 방식이 비용 효율적이다. 외부 서비스나 매니지드 보안 도구를 활용하면 초기 투자 비용을 낮출 수 있다.
Q. 규칙 기반과 관찰 기반 중 어느 쪽을 우선해야 하나
A. 규칙 기반은 즉각적 차단과 법적 준수 측면에서 여전히 필요하다. 그러나 장기적으로는 관찰 기반이 행위의 맥락을 제공해 규칙의 정밀도를 높이므로, 두 방법을 병행하되 관찰 결과를 규칙 정교화에 반영하는 방향이 바람직하다. 관찰은 규칙의 대체 수단이 아니라 보완 수단으로 활용되어야 한다.


