Network & Server Factory

개인 공부 기록

OWASP 2

[AI] 생성형 AI 업무 활용 시 보안 주의점 정리

생성형 AI를 업무에 쓸 때 보안 문제는 넣은 데이터가 어디에 남는지, 받은 답을 검증 없이 쓰는지, AI에게 준 권한이 외부 입력과 섞이는지 세 곳에서 생깁니다. 개인 플랜은 학습 설정을 확인하되 학습을 꺼도 대화가 일정 기간 저장된다는 점을 알고 써야 하며, 회사 데이터는 학습에서 제외되는 업무용 플랜에서만 다룹니다. 받은 코드와 명령은 검토한 뒤 실행하고, 에이전트에는 필요한 최소 권한만 줍니다.1. 입력한 데이터가 가는 곳채팅 창에 붙여 넣은 내용은 답을 만드는 데만 쓰이고 사라지지 않습니다. 서비스는 대화를 기록으로 저장하고, 플랜과 설정에 따라 모델 학습이나 사람의 품질 검토에 쓰기도 하며, 학습에서 제외해도 악용 방지를 위해 일정 기간 보관합니다.프롬프트는 답변 생성 외에 저장, 안전 목적 ..

AI/활용 2026.09.26

[Azure] Azure WAF 정책과 규칙 정리

Azure WAF는 Application Gateway와 Front Door에 정책으로 붙어 SQL 인젝션, XSS 같은 웹 공격을 막습니다. 요청이 들어오면 Custom 규칙을 먼저 평가하고, 다음으로 관리 규칙(DRS 2.2)이 Anomaly Score를 매겨 5점 이상이면 차단합니다. 처음에는 감지 모드로 로그를 보며 오탐을 제외한 뒤 Prevention 모드로 바꾸는 순서가 가장 안전합니다.1. Azure WAF가 붙는 곳Azure Firewall, NSG, WAF 역할 정리에서 WAF가 L7에서 요청 내용을 검사한다는 큰 그림을 봤습니다. 이번 글은 그 WAF를 실제로 어떻게 설정하고 운영하는지에 집중합니다. Azure WAF는 독립 리소스가 아니라 WAF 정책으로 만들어 Application ..

Cloud/Azure 2026.09.25
서울
--:--:--
-전체 글
-카테고리
오늘 방문