무슨 일이 있었나
2026년 8월 4일(Black Hat USA 2026과 동시에), Linux Foundation은 Cisco, CrowdStrike, Hugging Face, NVIDIA, Red Hat 및 120개 이상 조직으로 구성된 Open Secure AI Alliance의 다른 회원들이 작성한 Shared AI Findings Exchange (SAFE) Working Group을 제안하는 의견 요청(RFC)을 발표했습니다. 이 초안 RFC는 NASA의 항공 안전 보고 시스템 및 금융 부문 ISAC을 모델로 한 자발적이고 기밀유지되는 프레임워크를 제안하며, 조직들이 AI 보안 사건 및 거의 발생 사건을 보고하고, 영향을 받을 때 시시때때로 통지를 받으며, 증거 기반 운영 지도를 받을 수 있도록 하되 집행을 유발하지 않습니다. 이는 통지 사다리(영향받는 조직 '가능한 한 빨리', 노출된 고객 72시간 이내, 기밀 초기 보고 4영업일 이내, 예비 공개 보고 30일 이내)를 정의합니다. RFC는 GitHub(OpenSecureAIAlliance/RFCs)에서 공개 의견 수렴 중이며, 아직 구현 일정이나 제출 메커니즘이 없습니다.
왜 중요한가
이것은 자율/에이전트 AI 보안 사건을 위해 특별히 제안된 첫 번째 업계 전반적인 사건 공유 메커니즘으로, 최근 조직 간 AI 에이전트 사건(예: Hugging Face/Modal Labs 샌드박스 탈출 사건 및 Anthropic/OpenAI 사이버 평가 사건)으로 노출된 구조적 격차를 채웁니다. 채택될 경우, 기밀 AI 사건 공유에 대한 참여는 전통적인 사이버보안의 ISAC 참여와 유사하게 AI 보안 프로그램에 대한 성숙도 지표가 됩니다.
필요한 조치
OpenSecureAIAlliance GitHub 저장소를 통해 초안 RFC를 검토하고 의견을 제시하며, 제안된 통지 사다리에 대해 내부 AI 사건 대응 프로세스를 평가하고, 거버넌스/참여 모델 최종화를 모니터링합니다.