虎嗅

**대결적 완전성: ‘수동적 방어’에서 ‘게임 이론의 본질’로**

原文:对抗性完整:从「被动防御」到「博弈论本体论」

핵심 내용 요약

이 글은 “대응적 완전성”(antagonistic integrity)이라는 새로운 보안 사고방식을 제시하며, 기존의 “수동적 방어” 접근법의 한계를 극복합니다. 기존 보안 모델은 위험을 가끔 발생하는 “이상 현상”으로 간주하여 벽을 쌓고, 잠금을 추가하며, 방어선을 설치하는 방식으로 위험을 막으려 했습니다. 반면 “대응적 완전성”은 속임수, 갈등, 오류, 이해관계의 불일치가 현실 세계의 “정상”이라고 지적합니다. 따라서 시스템 보안은 “완벽한 주체”(항상 올바른 사람이나 AI)에 의존해서는 안 되며, “신뢰할 수 있는 구조”를 설계함으로써 지속적인 대결 속에서도 시스템이 완전하고 정상적으로 작동할 수 있도록 해야 합니다. 간단히 말해, “위험을 밖으로 막는” 것에서 “위험이 내부에 있더라도 시스템이 붕괴하지 않도록 하는” 것으로의 전환을 의미합니다.

상세한 해석

1. 기존 보안의 “천진한 오류”: 위험이 “밖에만” 있다고 생각하는 것

기존 보안의 기본 논리는 “세상은 본래 정상적이다”는 것입니다. 즉, 좋은 사람들은 규칙을 따르고 나쁜 사람들은 외부에서 들어온 “이상 현상”입니다. 예를 들어, 적을 막기 위해 성벽을 쌓고, 해커를 막기 위해 방화벽을 설치하며, 외부 도난을 막기 위해 감사 체계를 구축합니다. 하지만 현실은 이러한 생각을 뒤엎습니다:

  • 기업이 파산하는 것은 외부 공격 때문이 아니라 내부 임원의 권력 남용(예: 공금 유용) 때문입니다;
  • 금융 위기는 소수의 나쁜 사람들 때문이 아니라 모두가 자신에게 이익이 되는 선택을 하면서도 전체에 해를 끼치는 경우(예: 모두가 집을 사기 위해 대출을 받다가 거품이 터지는 경우)입니다;
  • 심지어 개인의 충동적인 소비도 도둑보다 더 큰 손실을 초래할 수 있습니다.

핵심 문제: 위험은 결코 “밖에만” 있는 것이 아니라 시스템 내부에 이미 존재합니다(인간의 탐욕, 오류, 조직의 취약점). 수동적 방어는 마치 집에 도난 방지문을 설치하는 것과 같지만, 실제로는 핵심 위험을 막지 못합니다.

2. 문명의 진보: “좋은 사람을 찾는” 것에서 “구조를 만드는” 것으로의 전환

고대의 통치는 “명예로운 군주와 현명한 신하”에 의존했습니다. 하지만 역사는 영원히 좋은 사람이 없다는 것을 증명했습니다(황제는 어리석을 수 있고, 신하는 부패할 수 있습니다). 현대 제도의 현명함은 “완벽한 사람을 찾는” 것을 포기하고, “사람이 불완전하더라도 작동할 수 있는 구조”를 설계하는 데 있습니다:

  • 권력 분립(입법, 행정, 사법의 상호 견제): 대통령이 잘못을 하려 해도 의회가 거부할 수 있고, 법원이 그를 처벌할 수 있습니다;
  • 기업의 재무 승인: CEO가 독단적으로 돈을 사용할 수 없으며, 재무 담당자와 이사회의 승인을 받아야 합니다;
  • 은행의 신용 관리: 오랜 고객이라도 정기적으로 신용을 검사해야 합니다;

핵심 논리: 성숙한 시스템은 사람의 도덕에 기대하지 않고, 구조를 통해 오류의 영향을 제한합니다. 좋은 사람이 실수해도 시스템이 붕괴하지 않습니다.

3. 세계관의 변화: “위험에 대응하는” 것에서 “게임을 하는” 것으로의 전환

이전에는 지진이나 서버 다운과 같은 “정적인 위험”만을 고려했지만, 이제는 “게임”의 관점에서 접근해야 합니다. 상대방은 당신의 행동을 보고 자신의 전략을 조정합니다:

  • 회사에 경비 심사를 도입하면 직원들은 더 은밀한 영수증을 찾을 것입니다;
  • 구매 제한 정책을 내면 사람들은 가짜 이혼을 통해 집을 살 것입니다;
  • AI의 권한을 제한하면 해커들은 새로운 공격 방법을 찾을 것입니다.

핵심 차이: 위험은 “정적인” 것이지만, 게임은 “동적인” 것입니다. 한 가지 취약점을 막아도 상대방은 새로운 방법을 찾을 것입니다. 따라서 보안의 목표는 “위험을 완전히 없애는” 것이 아니라 “상대방이 어떻게 행동하더라도 시스템이 붕괴하지 않도록 하는” 것입니다. 예를 들어, 결정을 내리기 위해 여러 부서의 승인이 필요하므로 누군가가 허점을 이용하려 해도 여러 단계를 거쳐야 하며, 회사가 즉시 붕괴하지 않습니다.

4. 대응적 완전성: “불완전함”을 허용하지만, 그것이 “모든 것을 파괴하지 않도록”

“완전성”이란 시스템이 절대 문제가 발생하지 않는다는 것이 아니라, 문제가 발생해도 견딜 수 있다는 것을 의미합니다:

  • 다리의 완전성: 항상 바람이 없는 것이 아니라, 강한 바람이 불어도 붕괴하지 않도록 설계되어 있습니다(내진 설계);
  • 비행기의 완전성: 부품이 절대 고장나지 않는 것이 아니라, 고장 나도 예비 부품이 있습니다(이중 엔진);
  • 민주주의 제도의 완전성: 모든 사람의 의견이 일치하는 것이 아니라, 의견 차이가 있어도 규칙에 따라 해결할 수 있습니다.

대응적 완전성의 핵심: 회복력입니다. 오류가 존재하더라도 시스템이 붕괴하지 않도록 합니다. 예를 들어, 앱의 결제 시스템은 특정 부분에 오류가 발생해도 사용자의 돈이 사라지지 않도록 설계되어 있습니다(거래 기록, 환불 메커니즘, 다중 노드 검증 등).

5. AI 시대에는 “오래된 실수”를 반복하지 마세요: “완벽한 모델”을 추구하지 말고, “행동의 경계”를 관리하세요

현재 AI 에이전트(예: 자동 보고서 작성, 소프트웨어 조작)가 점점 늘어나고 있습니다. 많은 사람들이 “항상 올바른” AI를 만들고자 하지만, 이는 고대에 “명예로운 군주”를 찾는 것만큼이나 천진한 생각입니다. AI는 오해를 하거나, 명령을 잘못 이해하거나, 공격을 받을 수 있습니다. 올바른 접근 방법은 다음과 같습니다:

  • AI가 “항상 올바르게” 작동하도록 하지 않고, 그것이 무엇을 할 수 있는지 제한합니다(예: 투자 조언은 할 수 있지만 돈을 직접 이체할 수는 없음);
  • “판단”과 “실행”을 분리합니다: AI는 분석을 담당하고, 인간은 최종 결정을 내립니다;
  • 거부권을 유지합니다: AI가 “문제 없다”고 하더라도 인간이 중단할 수 있습니다.

비유: 아이에게 카드로 돈을 사용하게 하지 않고, 용돈을 주는 것과 같습니다. AI도 마찬가지로 그 권한을 구조 안에 가두어 “원하는 대로” 행동하지 못하도록 해야 합니다.

결론

대응적 완전성은 “더 비관적인” 것이 아니라 “더 현실적인” 것입니다. 세상이 본래 불완전하다는 것을 인정하고, 그럼에도 불구하고 불완전함을 수용할 수 있는 시스템을 설계하는 것이 진정한 성숙함입니다.