콘텐츠로 이동하기
보안 & 아이덴티티

경계 가드레일을 통한 에이전트형 AI 보안: VPC Service Controls의 새로운 기능

2026년 6월 26일
Pratik Bhangale

Product Manager, Google Cloud

지금 Gemini Enterprise Business Edition을 사용해 보세요

비즈니스 현장에서 Google AI를 만나기 위한 첫걸음

지금 시작하기

해당 블로그의 원문은 2026년 6월 27일 Google Cloud 블로그(영문)에 게재되었습니다. 


기업들이 자율 AI 에이전트를 프로덕션 환경으로 본격 도입함에 따라, 안전한 혁신을 지원하려면 강력한 아키텍처적 가드레일이 필요합니다. AI 에이전트는 다양한 도구와 데이터세트를 가로지르며 연결되므로, 포괄적인 데이터 보호를 위해 명확한 네트워크 수준의 경계를 설정하는 것이 필수적입니다.

조직들이 이러한 워크플로를 안심하고 배포할 수 있도록 지원하기 위해, Google Cloud는 필수적인 네트워크 수준의 목적지 기반 경계를 수립하는 VPC Service Controls(VPC-SC)를 사용할 것을 권장합니다. 오늘 Google Cloud는 에이전트형 워크로드에 특별히 맞춤 설계된 몇 가지 새로운 기능을 발표합니다.

VPC Service Controls의 새로운 기능

AI 보안을 강화하도록 설계된 오늘 발표하는 새로운 기능들은 VPC-SC가 적용하는 경계를 더욱 공고히 해줍니다. 업데이트 내용은 다음과 같습니다. 

  • 방향성 규칙에서의 에이전트 식별자(Agent identity in directional rules): 최소 권한 액세스 제어를 엄격히 적용하려면 에이전트를 일급 객체(First-class) 식별자로 처리해야 합니다. 이제 표준 IAM(Identity and Access Management) 주체를 사용하여 서비스 경계 인그레스(Ingress) 및 아웃그레스(Egress) 규칙에 에이전트 식별자(agentic identities)를 직접 추가할 수 있습니다. 단일 주체는 개별 에이전트에 매핑되고, principalSet은 광범위한 에이전트 그룹에 매핑됩니다. principalSet을 통해 관리자는 여러 에이전트 함대(Fleets)에 대해 일관되게 감사가 가능한 액세스 정책을 적용할 수 있습니다. 만약 특정 에이전트가 손상(Compromised)되더라도, 네트워크 경계에서 즉시 액세스 권한을 회수할 수 있습니다.

  • 모델 컨텍스트 프로토콜(MCP) 속성을 통한 세분화된 제어(Granular control with model context protocol (MCP) attributes): MCP가 에이전트형 시스템의 표준 통합 레이어로 자리 잡으면서, 도구(Tool) 레벨에서 정책을 적용할 수 있는 기능이 매우 중요해졌습니다. 이제 VPC Service Controls는 mcp.toolNamemcp.methodmcp.tool.isReadOnly를 포함한 특정 MCP 속성을 기반으로 조건부 액세스 규칙을 지원합니다. 예를 들어, 에이전트에게 Workspace MCP 서버에 대한 읽기 권한을 부여하는 동시에 이메일을 전송하는 도구의 사용은 명시적으로 거부하도록 설정할 수 있습니다. 

  • Gemini Enterprise Agent Platform 보안(Securing the Gemini Enterprise Agent Platform): Gemini Enterprise Agent Platform은 프로덕션 등급의 에이전트 배포를 위한 종합적인 기반을 제공합니다. 이제 VPC Service Controls가 Agent Platform과 기본적으로 통합됩니다. Agent Platform을 VPC-SC 경계 내에서 보호되는 서비스로 포함하면, 시스템이 추가적인 구성 작업 없이 자동으로 Agent Platform 인스턴스로 향하는 모든 공용 인터넷 액세스를 차단하여 안전한 통신 경계를 구축합니다

"Mercado Libre에서 VPC Service Controls는 보안 아키텍처의 필수적이고 기초적인 레이어 역할을 하고 있습니다. 조직 내 수백 개의 Google Cloud 프로젝트 전체에 강력한 경계 보안을 적용함으로써, VPC-SC를 통한 탄탄한 네트워크 레벨의 보안 통제를 수립하고 클라우드 환경 내의 모든 데이터를 완벽히 보호할 수 있게 되었습니다."— Juan Pablo Boschi, Mercado Libre 프로젝트 리드

VPC-SC를 활용한 기업용 AI 보안의 계층적 접근법 정의

자율 에이전트를 보호하려면 계층화된 접근 방식이 필요합니다. 식별 정보, 네트워크, 리소스 제어는 각각 서로 다른 위협 벡터를 대상으로 합니다.

  • 식별 정보 제어(Identity controls): IAM과 PAB(Principal Access Boundaries)는 특정 리소스에 "누가" 접근할 수 있는지에 중점을 둡니다. 에이전트 식별 정보에 대해 엄격한 최소 권한 원칙을 적용함으로써, 자율 워크로드가 특정 목표를 위해 필요한 권한만 가질 수 있도록 지원합니다. 
  • 네트워크 제어(Network controls): 차세대 네트워크 방화벽과 VPC Service Controls는 인프라 상단에 강력한 데이터 경계를 구축하여 경계를 넘나드는 정보 흐름을 통제하고 데이터 유출(Data exfiltration)을 방지합니다.
  • 리소스 제어(Resource controls): 조직 정책(Organization Policy) 및 기타 리소스 수준의 가드레일은 리소스가 구성 및 사용되는 방식에 대해 광범위하고 변경 불가능한 제약을 설정하여 위험한 구성을 원천 차단합니다. 

식별 정보와 네트워크 제어가 전면 입구를 효과적으로 보호하는 반면, VPC Service Controls는 결정적인 목적지 기반 방어선(Destination-based defense)을 제공합니다. 결과를 확정할 수 없는(확률론적인) 자율 에이전트의 세계에서, VPC-SC는 '누가' 접근하는지뿐만 아니라 에이전트가 네트워크 상에서 '어떻게(how)' 그리고 '어디서(where)' 작동하는지에 초점을 맞추는 통제 방식입니다. 

고유한 공격 벡터에 대한 방어

기존 애플리케이션과 달리, AI 에이전트의 입력값은 에이전트가 의도치 않은 명령이나 작업을 수행하도록 부주의하게 유도할 수 있습니다. 프롬프트 주입(Prompt injection), 도구 조작, 혹은 내부자의 악의적인 명령으로 인해 에이전트가 성공적으로 탈취되더라도, VPC Service Controls는 핵심적인 네트워크 안전망(Network safety net) 역할을 합니다.

이 네트워크 경계가 OWASP Top 10 for LLM Applications(실제로는 Agentic Applications용으로 매핑됨)에 정의된 업계 표준 위험에 대해 어떻게 방어하는지 설명하기 위해, VPC Service Controls가 식별 정보 기반 제어를 보완하여 데이터 유출을 차단하는 대표적인 3가지 실제 위협 시나리오를 소개합니다. 

  • 간접 프롬프트 주입을 통한 데이터 유출 방지(Exfiltration prevention via indirect prompt injection - OWASP ASI01): 악의적인 행위자가 에이전트에게 내부 데이터를 요약한 다음 비승인 외부 주소로 전송하도록 유도하는 숨겨진 프롬프트를 주입할 수 있습니다. 장악당한 에이전트가 올바른 IAM 권한을 보유하고 있다면 IAM 레벨에서는 이상 징후를 발견할 수 없습니다. 하지만 에이전트가 해당 데이터를 외부 웹훅(Webhook)으로 전송하려고 시도할 때, VPC-SC는 목적지가 정의된 경계 외부에 있기 때문에 API 레이어 전송을 즉시 차단합니다.

  • 도구 오용에 대한 가드레일(Guardrail for tool misuse - OWASP ASI02, ASI08): 프롬프트 탈취는 에이전트가 도구를 악의적으로 체이닝하게 만들 수 있습니다. 예를 들어 내부 디렉터리 데이터를 외부 서비스로 전송하는 경우가 이에 해당합니다. 민감한 자산 주변에 VPC-SC 경계를 설정해 두면, 오작동하는 에이전트가 서로 분리된 신뢰 영역 간에 데이터를 가로지르는 연결 통로를 만들지 못하도록 예방합니다.

  • 내부자 위협 무력화(Neutralizing insider threats - OWASP AS103): 공격자가 데이터 처리 에이전트에게 BigQuery 데이터세트에서 권한이 없는 프로젝트로 클라우드 간 다이렉트 복사(Cloud-to-cloud copy)를 하도록 명령할 수 있습니다. 네트워크 방화벽은 BigQuery로 향하는 정상적인 HTTPS 트래픽으로 보고, IAM 역시 승인된 서비스 계정으로 인식하지만, VPC-SC는 목적지 리소스(Destination resource)를 직접 평가합니다. 목적지 프로젝트가 기업의 보호 경계 외부에 있기 때문에 시스템은 이 API 요청을 즉시 거부합니다.

https://storage.googleapis.com/gweb-cloudblog-publish/images/Pratiks_blog_image_1.max-1100x1100.jpg

VPC Service Controls는 에이전트가 유효한 IAM 자격 증명을 가지고 있더라도, 감염된 에이전트로부터의 데이터 유출 시도를 차단하는 경계 역할을 합니다.

자율 에이전트 세상을 위한 데이터 보호

경계 보안은 결정론적인 애플리케이션 및 워크로드 중심 시대의 권장 모범 사례에서 자율 AI 에이전트 시대의 절대적인 요구사항으로 발전했습니다. VPC-SC는 IAM 단독으로는 통제하기 어려운 데이터의 실제 이동에 대해 핵심적인 통제력을 제공합니다. 

에이전트가 프롬프트를 코드로 해석하는 시대에 VPC-SC는 기업 데이터를 위한 필수 안전망이 됩니다. IAM의 매핑 역량과 VPC-SC의 견고한 데이터 경계를 함께 활용하면, 기업은 데이터 유출 우려를 불식시키면서도 AI 에이전트 중심의 혁신적인 환경을 안전하게 구축할 수 있습니다.

더 자세한 내용은 여기에서 VPC-SC 리소스를 살펴보실 수 있습니다. 

게시 위치