Articleaws.amazon.com·2026년 8월 6일·0

Securing AI agents with temporal policies in Amazon Bedrock AgentCore

Quick Summary

아마존 베드록 에이전트코어의 시간 기반 정책은 현재 요청과 세션 내 이전 행동을 함께 평가해, 개별 호출만으로는 발견하기 어려운 에이전트의 순서·무결성·누적 위험을 게이트웨이 경계에서 통제합니다.

Securing AI agents with temporal policies in Amazon Bedrock AgentCore 관련 대표 이미지

🖼️ 인포그래픽

Securing AI agents with temporal policies in Amazon Bedrock AgentCore 내용을 설명하는 본문 이미지

🖼️ 4컷 인포그래픽

Securing AI agents with temporal policies in Amazon Bedrock AgentCore 내용을 설명하는 본문 이미지

💡 한 줄 요약

아마존 베드록 에이전트코어의 시간 기반 정책은 현재 요청과 세션 내 이전 행동을 함께 평가해, 개별 호출만으로는 발견하기 어려운 에이전트의 순서·무결성·누적 위험을 게이트웨이 경계에서 통제합니다.

📌 핵심 요약

  • 전통적인 무상태 접근 제어는 각 요청을 독립적으로 판단하므로, 도구 간 값 변조나 잘못된 호출 순서, 세션 전체의 누적 위험처럼 여러 행동을 연결해야 드러나는 문제를 탐지하기 어렵습니다.
  • 시간 기반 정책은 현재 요청을 동일한 사용자와 세션에 기록된 이전 입력·출력·행동의 궤적과 함께 평가하고, 결정적인 허용 또는 거부 결과를 반환합니다.
  • 정책은 에이전트 코드 외부의 에이전트코어 게이트웨이에서 실행되므로 에이전트가 정책 논리나 상태 저장소를 보거나 변경해 우회할 수 없습니다.
  • 세션은 세션 식별자와 최종 사용자 신원의 조합으로 구분되며, 최대 24시간의 이력을 유지하고 정책 구성이 변경되면 기존 세션이 무효화됩니다.
  • 프라이빗 뱅킹 사례에서는 작업 순서, 도구 간 출력값 일치, 시세 유효기간, 세션 누적 거래 한도, 고액 거래 승인, 손실 매매 제한, 비활동 시 쓰기 권한 회수 등을 정책으로 적용합니다.

🧩 주요 포인트

  1. 에이전트가 실행 중 도구와 인수, 호출 순서를 자율적으로 선택한다는 사실은 개별 요청 중심의 권한 검사만으로는 행동 전체의 안전성을 보장할 수 없음을 뜻합니다.
  2. 게이트웨이가 궤적 상태를 조회하고 모든 관련 정책을 요청 전에 평가하므로, 모델의 판단이나 프롬프트, 에이전트 코드의 오류와 분리된 일관된 통제 지점을 확보할 수 있습니다.
  3. 금융 포트폴리오 사례는 시간 기반 정책이 절차 준수뿐 아니라 데이터 무결성·최신성, 누적 금액, 사람의 승인, 사용자 참여 상태까지 인가 조건으로 결합할 수 있음을 보여줍니다.

🧠 상세 정리

1. 독립 요청 중심 통제의 한계

기존 애플리케이션에서는 각 행동을 독립된 사건으로 취급하는 접근 제어만으로도 충분한 경우가 많았으며, 행동 순서와 데이터 최신성은 결정적인 비즈니스 로직이 보장했습니다. 반면 인공지능 에이전트는 실행 시점에 어떤 도구를 어떤 인수로 어떤 순서에 따라 호출할지를 스스로 결정하므로, 전통적인 애플리케이션과 다른 통제 문제가 발생합니다. 하나의 도구 호출만 보면 안전해도 그 직전에 신뢰할 수 없는 데이터 소스를 읽었다면 같은 호출이 위험해질 수 있으며, 문제는 개별 요청이 아니라 행동의 연결 관계에서 드러납니다. 따라서 에이전트가 우회할 수 없는 방식으로 현재 요청과 세션의 이전 행동을 함께 살피는 상태 기반 인가 계층이 필요하다는 것이 글의 출발점입니다.

2. 에이전트 궤적에서 드러나는 위험

무상태 정책은 누가 어떤 조건에서 어느 도구를 호출할 수 있는지를 요청별로 결정하지만, 여러 호출 사이의 모순이나 누적 결과까지 판단하지는 못합니다. 예를 들어 고객 조회 도구가 반환한 계좌번호와 다른 번호를 에이전트가 만들어 송금 도구에 전달하더라도, 두 호출을 따로 검사하면 각각은 허용될 수 있습니다. 반복 거래로 세션 전체의 위험 노출액이 한도를 넘거나, 같은 보험 청구를 몇 초 사이에 승인한 뒤 거부하는 경우에도 개별 호출만으로는 핵심 이상을 확인하기 어렵습니다. 이러한 사례는 세션 안에서 발생한 행동의 순서, 입력, 출력, 누적 효과를 하나의 궤적으로 보고 현재 요청의 적법성을 판단해야 하는 이유를 보여줍니다.

3. 시간 기반 정책의 역할과 적용 범위

시간 기반 정책은 에이전트코어 게이트웨이가 관찰한 최근 궤적을 기준으로 현재 요청이 허가되는지를 판단하는 상태 기반 인가 통제입니다. 이 정책은 이전 도구 출력과 현재 인수의 정확한 일치, 필수 도구의 선행 호출, 민감한 행동 전 사람의 승인 기록, 지정된 시간 안에 수행된 데이터 조회 같은 조건을 표현할 수 있습니다. 다만 요청을 변환하거나 직접 도구를 호출하고 분석을 수행하거나 에이전트의 실행 절차를 지휘하는 기능은 아니며, 게이트웨이를 통과하는 요청의 허용 여부만 결정합니다. 모델 컨텍스트 프로토콜 도구 호출뿐 아니라 에이전트 간 호출과 모델 추론 호출도 게이트웨이를 경유한다면 같은 지점에서 일관되게 통제할 수 있습니다.

4. 게이트웨이 외부 집행과 정책 평가

시간 기반 정책은 기존 무상태 접근 제어에 사용되는 정책 엔진 위에 에이전트 궤적이라는 개념을 추가하며, 궤적은 주체와 세션 식별자로 구분되는 제한된 행동 기록입니다. 게이트웨이가 요청을 받으면 정책 엔진은 평가에 필요한 과거 행동과 입력·출력을 상태에서 조회하고, 각 정책의 역사적 범위 안에서 현재 요청을 검사합니다. 평가는 결정적인 허용 또는 거부 결과를 반환하며 판단에 사용된 전체 맥락을 기록하고, 기본적으로 거부하며 허용 정책과 금지 정책이 충돌할 때는 금지가 우선합니다. 정책 논리와 상태 저장소는 에이전트 코드 밖에 있으므로 에이전트는 이를 보거나 수정할 수 없고, 프롬프트나 모델 행동 또는 코드 결함을 이용해 통제를 우회할 수도 없습니다.

5. 세션 경계와 이력 관리

시간 기반 정책이 평가하는 모든 요청에는 해당 요청이 속한 세션을 나타내는 정책 세션 식별자 헤더가 필요하며, 애플리케이션은 한 번의 대화나 다단계 작업, 장기 워크플로 등 업무에 맞춰 세션의 시작과 끝을 정할 수 있습니다. 세션별 동시 인가 요청은 하나만 허용되므로 글은 가능한 한 좁은 범위로 세션을 구성할 것을 권고합니다. 헤더가 없으면 식별자가 자동 생성되지만, 새 식별자는 이전 이력이 없는 빈 궤적을 만들기 때문에 과거 행동에 의존하는 정책은 그 기록을 사용할 수 없습니다. 또한 실제 세션은 식별자만이 아니라 최종 사용자 신원과의 조합으로 구분되므로, 서로 다른 사용자가 같은 식별자를 제시해도 별개의 궤적으로 처리됩니다. 활성 세션의 조회 가능 기간은 최대 24시간이며 더 오래된 사건은 삭제되고, 정책 엔진의 정책이 변경되면 새 정책과 예상 스키마에 맞춰 평가하도록 기존 세션이 무효화됩니다.

6. 프라이빗 뱅킹 에이전트 구성

예시의 프라이빗 뱅킹 에이전트는 자산관리사를 대신해 고객 프로필과 포트폴리오 보유 자산을 불러오고, 실시간 시장 가격을 조회하며, 분석과 거래 및 포트폴리오 재조정을 수행합니다. 게이트웨이에는 고객의 위험 성향·투자 정책·계좌 제한·포트폴리오 식별자를 조회하는 도구, 보유 자산을 불러오는 도구, 시장 가격 조회 도구, 거래 실행 도구, 포트폴리오 재조정 도구가 노출됩니다. 사용자 역할은 제한된 거래 권한을 가진 주니어 자산관리사, 전체 거래 권한을 가진 시니어 자산관리사, 읽기 전용 감시 권한을 가진 준법감시 담당자로 나뉩니다. 신원 확인에는 아마존 코그니토를 사용하고 게이트웨이의 인바운드 인증에는 웹 토큰을 전달하며, 시간 조건은 기존 시더 정책과 호환되는 에이전트 거버넌스 언어 도그우드로 표현합니다.

7. 준법 통제를 정책으로 표현한 사례

준법감시 팀은 거래 전에 고객 프로필을 조회하고 포트폴리오를 불러오는 순서를 요구하며, 거래의 포트폴리오 식별자가 고객 프로필 조회 결과와 정확히 일치하도록 정했습니다. 거래에 사용하는 시장 가격은 실행 전 1분 이내에 조회되어야 하고, 한 세션에서 발생하는 거래 총액은 6만 달러를 초과할 수 없습니다. 개별 거래가 2만 5천 달러를 넘으면 거래마다 자산관리사의 승인이 하나씩 필요하며, 동일한 궤적에서 같은 증권을 매수한 뒤 손실을 보고 매도하는 행동도 허용하지 않습니다. 또한 자산관리사가 15분 동안 상호작용하지 않으면 에이전트의 쓰기 작업 접근 권한을 회수하여, 사람의 참여가 끊긴 상태에서는 권한을 자동으로 더 엄격하게 제한합니다.

8. 요청 처리 흐름과 도입 조건

포트폴리오 에이전트의 도구 요청이 게이트웨이에 도착하면 이미 신원 확인을 마친 자산관리사의 요청과 현재 세션의 궤적 식별자가 정책 엔진에 전달되고, 엔진은 누적된 상태를 조회합니다. 모든 시간 기반 정책이 과거 이력과 현재 요청을 평가해 허용하면 요청이 대상 도구로 전달되지만, 하나라도 금지하면 요청은 거부되고 그 결정이 기록됩니다. 도구가 성공적으로 실행된 경우에는 해당 행동과 결과가 궤적 상태에 추가되어 이후 요청 평가의 근거가 됩니다. 도입을 위해서는 에이전트코어가 활성화된 계정, 하나 이상의 모델 컨텍스트 프로토콜 대상을 가진 게이트웨이, 게이트웨이에 연결된 정책 엔진, 정책 자원을 관리할 권한이 필요합니다. 기존 정책 엔진이나 개별 정책을 기록 전용 모드로 바꿀 수는 있지만, 보안 규칙을 실제로 집행하지 않게 되므로 운영 환경에서는 이러한 전환을 권장하지 않습니다.

🧾 핵심 주장 / 시사점

  • 에이전트 보안에서 중요한 판단 단위는 단일 도구 호출이 아니라 동일한 사용자와 세션 안에서 이어진 입력·출력·행동의 궤적입니다.
  • 정책 집행을 에이전트의 추론 과정과 분리된 게이트웨이에 두면 모델의 자율성을 유지하면서도 반드시 지켜야 할 외부 인가 경계를 적용할 수 있습니다.
  • 세션 범위, 사용자 신원 결합, 이력 보존 시간, 정책 변경 시 무효화 규칙은 시간 기반 정책의 정확성과 동시 처리 방식에 직접 영향을 주는 운영 요소입니다.

✅ 액션 아이템

  • 에이전트코어 게이트웨이에서 시간 기반 정책이 현재 요청과 세션 궤적을 함께 평가해 허용·거부를 내는지 점검한다.
  • 세션 식별자와 최종 사용자 신원 조합, 최대 24시간 이력, 정책 구성 변경 시 기존 세션 무효화 조건을 기준으로 정리한다.
  • 프라이빗 뱅킹 사례의 작업 순서·시세 유효기간·세션 누적 거래 한도·고액 거래 승인 조건을 비교해 적용 범위를 정의한다.

❓ 열린 질문

  • 시간 기반 정책이 도구 간 값 변조와 잘못된 호출 순서를 어떤 궤적 기준으로 거부하는가?
  • 에이전트코어 게이트웨이 경계에서 모델 판단·프롬프트·에이전트 코드 오류와 분리된 통제는 어디까지 가능한가?
  • 세션 누적 거래 한도와 비활동 시 쓰기 권한 회수를 결합할 때 인가 조건의 우선순위는 무엇인가?

관련 문서

공통 태그와 주제 흐름을 기준으로 같이 보면 좋은 문서를 이어서 제안합니다.