GuardTrail AI 에이전트 보안 · Agent XDR

GuardTrail은 회사의 AI 에이전트가 셸 명령 실행, 파일 접근, 메일 발송, MCP 도구 호출을 하기 직전에 위험한 행위를 판정해 멈추는 Agent XDR입니다. 임직원이 코딩 에이전트와 업무 봇을 쓰는 기업의 보안팀이 행위 단위로 통제하도록 돕습니다. 에이전트 코드는 고치지 않고, Claude Code에는 훅으로, MCP 서버에는 stdio shim으로 연결합니다. 젠아이랩스(GenAI Labs)가 개발·운영합니다.

Agent XDR이란

Agent XDR은 AI 에이전트가 실제로 한 일(명령 실행, 파일 접근, 메일 발송, 도구 호출)을 행위 단위로 기록하고, 위험한 행위를 실행 직전에 막는 보안 방식입니다. PC와 서버의 행위를 감시하는 EDR·XDR 방식을 AI 에이전트에 적용한 것입니다.

에이전트는 사람의 지시 한 번에 수십 번 도구를 호출합니다. 그래서 입력 문장 하나보다 호출이 어떤 순서로 이어지는지를 봐야 위험이 보입니다.

기존 방식과 다른 점

구분프롬프트 필터LLM 게이트웨이GuardTrail
보는 대상입력 문장모델 요청과 응답실행 직전의 도구 호출
내장 도구(셸·파일)보지 못함보지 못함판정하고 멈춤
호출의 순서보지 못함대부분 보지 못함앞선 호출과 함께 판정
판정 근거모델 판단도구마다 다름AI를 쓰지 않는 점수, 근거 기록

해결하는 문제

에이전트에게 "INSTALL.md 보고 그대로 설치해 줘"라고 맡겼다고 해 봅니다. 에이전트는 외부 문서를 받아 오고, 스크립트를 실행하고, 이어서 자격증명 파일(.env)을 모르는 서버로 올리려 합니다. 문서 속에 숨은 지시를 따른 것입니다.

호출 하나하나는 정상처럼 보입니다. 위험은 호출이 쌓이는 순서에서 생깁니다. 입력 문장을 거르는 필터는 이 흐름을 보지 못하고, 에이전트가 실제로 한 일은 기록조차 남지 않는 경우가 많습니다.

주요 기능

실행 전에 멈춤

위험한 셸 명령·파일 접근·메일 발송·MCP 호출은 대상 도구에 닿기 전에 막습니다.

코드 수정 없이 연결

에이전트 코드는 고치지 않습니다. Claude Code는 훅으로, 다른 에이전트는 MCP 서버 앞에 끼우는 방식(stdio shim)으로 연결하고, 제거하면 원래 설정으로 돌아갑니다.

차단 이유를 점수로

판정에 AI를 쓰지 않아 같은 호출에는 같은 결과가 나오고, 점수의 근거가 남습니다.

관찰부터 단계적 도입

처음 2주는 관찰하며 "막았을 건"을 기록하고, 검토한 정책만 차단으로 켭니다.

흐름으로 사건 조사

위협 맵, 위협 매트릭스, 행위 트레이스로 어떤 순서로 일이 벌어졌는지 보고, 기록은 CSV와 SIEM(보안 관제 시스템)으로 내보냅니다.

원문은 남기지 않음

AI 답변과 추론 과정은 수집하지 않고, 도구 인자는 가린 미리보기만 남깁니다.

동작 방식

앞의 장면을 차단 모드로 재현한 데모 시나리오에서는 세 번째 호출에서 멈춥니다. 고객 명단을 조회한 직후 개인 메일로 보내려는 호출도 같은 방식으로 막습니다.

  1. 01연결

    에이전트와 도구 사이에 놓입니다.

  2. 02판정

    호출마다 앞선 흐름과 함께 점수를 매깁니다.

  3. 03허용·차단

    정책에 걸리면 도구에 닿기 전에 멈춥니다.

  4. 04조사

    보안팀이 행위 트레이스로 흐름을 봅니다.

도입 형태

고객사 내부에 설치하는 방식으로 도입합니다. 조직별로 격리된 SaaS 게이트웨이는 초대한 조직에만 열어 두었습니다. 설치형은 도구 호출 데이터가 고객 환경 밖으로 나가지 않습니다. 2주 관찰 기간(PoC)으로 시작하는 것을 권합니다.

도입 대상

에이전트를 도입한 기업 보안팀

임직원 에이전트가 무엇을 했는지 보고, 위험한 행위를 정책으로 막습니다.

Claude Code를 쓰는 개발 조직

셸 명령과 파일 접근까지 보고, 자격증명 유출과 위험 명령을 막습니다. 다른 편집기는 MCP 도구 호출을 통제합니다.

사내 업무 봇을 운영하는 조직

서버에서 도는 에이전트의 도구 호출을 게이트웨이에서 통제합니다.

근거

자사 개발 환경 한 곳의 Claude Code 세션 1,068개에서 도구 호출 75,430건을 세어 보니 93.8%가 MCP를 거치지 않는 내장 도구(셸, 파일 읽기·수정, 웹 요청)였고, 셸 명령 하나가 45.7%를 차지했습니다. MCP 호출만 보거나 입력 문장만 걸러서는 에이전트 행위 대부분이 보이지 않는다는 뜻입니다.

짧은 셸 명령 한 건의 점수 계산은 약 39마이크로초입니다(자사 측정).

자주 묻는 질문

GuardTrail은 무엇을 차단하나요?

AI 에이전트가 실행하려는 셸 명령, 파일 접근, 메일 발송, MCP 도구 호출 네 가지를 실행 직전 단계에서 탐지하고 차단합니다. 판정이 호출보다 앞서므로, 차단된 호출은 대상 시스템에 닿지 않고 그 자리에서 멈춥니다.

프롬프트 필터와 무엇이 다릅니까?

프롬프트 필터는 사용자와 AI 사이에 놓여 주고받는 문장을 봅니다. GuardTrail은 AI와 도구 사이에 놓여 실행 직전의 도구 호출을 보고, 차단으로 판정하면 대상 도구 호출 자체가 일어나지 않습니다.

AI 에이전트에 어떻게 연결하나요?

Claude Code에는 PreToolUse 훅으로 붙여 내장 도구 호출과 MCP 호출을 함께 보고, 개발자 PC의 MCP 서버에는 stdio shim을 감싸 앞단에서 호출을 가로챕니다. 에이전트 쪽 코드를 고치지 않고 연결하는 방식입니다.

차단 판정에 LLM을 씁니까?

쓰지 않습니다. ATR 위험 점수로 판정하며, 점수를 매기는 경로에 LLM이 들어가지 않으므로 같은 호출은 언제나 같은 점수를 받고 같은 결정을 얻습니다. 짧은 셸 명령 한 건의 점수 계산은 약 39마이크로초입니다(자사 측정).

정책은 어떻게 나뉩니까?

하드 정책은 운영 모드와 위험 점수에 관계없이 차단하고, 권고 정책은 관찰 모드에서 기록만 남기며, 고객사 YAML 정책은 조직 고유의 금지 도구나 경로를 적어 그대로 적용합니다.

LLM의 답변도 수집하나요?

수집하지 않습니다. LLM이 내놓은 답변과 추론 과정은 수집하지 않으며, 탐지 대상은 모델이 실행하기로 정한 도구 호출입니다.

에이전트가 한 일을 먼저 보세요

2주 관찰로 시작합니다. 설치형과 SaaS 게이트웨이 중 조직에 맞는 방식을 함께 정합니다.

GuardTrail 바로가기 → 도입 문의