사상 리더
AI 시대에 대한 컨텍스트 위기: AI를 방어하기 위해 AI가 필요하다

보안 운영은 더 이상 인간의 속도에 제한되지 않는다. 적들은 기계 속도로 작동하며 수동 방어자들이 첫 번째 신호를 감지하기도 전에 취약점을 악용한다. Claude Mythos와 같은 프론티어 AI 모델은 수십 년 동안 인간 검토와 수백만 개의 자동화된 테스트에서 살아남은 취약점을 발견할 수 있다. 더 중요한 것은 이러한 프론티어 AI 모델이 복잡한 취약점을 몇 초 안에 체인으로 연결할 수 있다는 것이다.
현대적인 보안 운영 센터(SOC)는 이러한 속도에 대응할 수 없다. 10년 동안 우리는 텔레메트리를 확장했지만 분석가들은 수천 개의 일일 경고에서 의미를 찾으려 고군분투하고 있다. AI 주도 공격에 생존하려면 SOC는 인간 중심의 허브에서 기계 속도, 에이전트 주도 운영으로 발전해야 한다.
성공에는 가시성에서 실시간 컨텍스트로의 근본적인 전환이 필요하다. AI는 악의적인 행위자들이 이전에 불가능했던 깊이의 네트워크 접근을 가능하게 하지만 여전히 인증 이벤트, 데이터 이동 및 비정상적인 동작과 같은 관찰 가능한 아티팩트를 생성한다. 그러나 에이전트 방어 작전이 기계 속도 위협에 대응하려면 조직은 원시 텔레메트리를 구조화된, 기계가 읽을 수 있는 통찰력으로 변환하는 컨텍스트화 계층을 소유해야 한다. 그렇지 않으면 에이전트는 눈이 먼다.
기업이 보안 도구에 AI를 도입할 때, 자율성 없이 구조화된 컨텍스트를 갖지 못하면 운영 위험이 더 많이 도입될 수 있다는 것을 기억하는 것이 중요하다. AI 시스템 자체를 감독하고 관리하는 에이전트는 단순한 자동화뿐만 아니라 컨텍스트 제어 계층이 필요하다. 그렇지 않으면 에이전트는 반응적으로 작동하지 않고 지능적으로 작동한다.
가시성 없이 이해하지 못함
유일한 관계, 동작 및 의존성의 기준선이 없으며, 모든 조직에서 완벽하게 작동하는 단일 AI는 없다. 진정한 AI 기반 방어는 이러한 조직의 작동 방식의 핵심 구성 요소를 이해하는 능력만큼 효과적이다.
전통적인 SOC는 정적 인벤토리(기간 스냅샷), 역사적 순서가 없는 분리 경고 및 인간 속도의 워크플로우로 구성되며 분석자가 컨텍스트와 도구 사이의 연결이다. 이는 이해나 의미가 부족하여 Mean Time to Detect(MTTD)를 시간이나 일 수준으로 밀어넣는다. 기계 속도 공격에 대해 이는 더 이상 허용될 수 없다.
에이전트 AI가 탐색에서 운영 배포로 전환함에 따라 SOC 내에서 보안 작업을 수행할 수 있는 시스템으로의 전환을 보게 된다. 이는 SOC가 해야 할 일과 인간이 관여해야 할 일에 대한 기대치를 변경하고 있다.
그러나 조직이 SOC 운영에 AI를 배포하기 위해 경주할 때, 많은 리더들은 치명적인 실수를 저지르고 있다. 즉, 분석가를 대체하는 것보다 컨텍스트를 기반으로 하는 가속기로 AI를 취급하는 것이다. 대규모 언어 모델(LLM)은 경고를 요약하고 조사하고 작업을 추천할 수 있지만, 작동하는 환경에 대한 정확한 이해가 없으면 출력은 받은 정보의 품질에 의해 제한된다.
기업 환경은 정적이지 않다. 이는 도전이다. 자산은 끊임없이 추가되거나 제거되고 身분은 역할과 권한을 변경하며 비즈니스 프로세스는 시간이 지남에 따라 진화한다. 보안 팀은 역사적으로 조사 중에 움직이는 부분을 연결하기 위해 인간 분석가를 의존해 왔다. 그러나 이 접근 방식은 자율 작전에 대응하지 않는다. 기계 속도 방어에는 시스템, 사용자, 애플리케이션 및 데이터가 실시간으로 상호 작용하는 방식을 이해하는 기초가 필요하다.
컨텍스트는 지원 기능보다 더 중요하다. 이는 에이전트 보안의 임무이다. SOC에서 AI 통합에 성공하는 조직은 반드시 가장 완전한 환경 이미지를 제공할 수 있는 조직일 것이다. 데이터를 기반으로 한다. SOC의 모든 것은 컨텍스트가 감지 또는 응답 시점에 얼마나 완전하고 구조화되어 있는지에 달려 있다.
이를 달성하려면 보안 팀은 SOC에서 데이터를 수집하고 운영하는 방식을 재고해야 한다.
준비를 위한 다섯 가지 전환
우위를 점하기 위해 조직은 데이터를 수집하는 능력보다 데이터를 신속하게 해석하는 능력을 우선시해야 한다.
-
자산 목록에서 살아있는 공격 표면으로
대부분의 조직은 동적인 변경 사항을 따라가기에는 너무 정적인 스냅샷에 의존한다. 클라우드 함수, 그림자 IT, AI 모델 엔드포인트를 포함하는 현대의 공격 표면은 전통적인 EDR 에이전트를 실행할 수 없으며 중요 보안 논리가 сейчас 살고 있는 곳에서 맹점이 있다. 자산이 무엇인지, 무엇을 사용하는지 모르는 경우에는 알림의 홍수를 분류할 수 없다.
이 간격을 제거하려면 컨텍스트를 설정한 실시간 가시성이 필요하다. 이는 SOC가 자산 그래프를 유지할 수 있도록 허용한다. 이는 존재하는 것뿐만 아니라 일반적인 활동과 연결의 웹을 캡처한다.
-
경고에서 행동 이해로
검출은 분리된 이벤트지만 실제 공격은 기간 동안 인식되어야 하는 패턴이다. 예를 들어, 손상된 에이전트는 악성 코드를 설치하지 않는다. 권한이 있는 액세스를 권한이 없는 방식으로 사용한다. 공격 동작이 경고되기 전에 이상한 동작을 감지하는 것이 중요하다. 행동 기준과 이해를 통해 보안 분석가는 분산된 이벤트에서 일관된 내러티브로 활동을 상관시킬 수 있다.
-
분석가 주도에서 에이전트 준비 작전으로
SOC가 인간에 대한 전적인 의존을 가지면 기계 속도 위협에 대응할 수 없다. 그러나 자율 에이전트는 사전 구축된 컨텍스트가 필요하다. 트라이어지 에이전트가 신호를 감지하면 원시 데이터 덤프가 아닌 즉각적인 고신뢰도 파일이 필요하다. 데이터를 자산, 身분, 동작 및 위협 관련성의 4개 계층에 걸쳐 상관시키는 전용 강화 계층을 구현함으로써 컨텍스트는真正한 기초가 된다.
AI SOC 에이전트는 새로운 능력 클래스로, 핵심 SOC 워크플로를 강화하고 자동화하기 위한 것이다. 그러나 그들의 효과는 컨텍스트가 이미 구조화되고 상관되어 유지되는 환경에서 배포되는지 여부에 달려 있다.
-
원시 텔레메트리에서 효율적인 추론으로
원시 텔레메트리는 방대한 양이고 시끄럽고 비용이 많이 들며 LLM에 공급하기에는 너무 비용이 많이 든다. 필터링되지 않은 로그를 LLM에 가리키면 추론이 저하되거나 환각이 발생하여 인간 분석가에게 더 많은 추측을 추가하고 조사 속도를 늦춘다.
신호 밀도가 높은 데이터로 전환하면, 이미 요약된 텔레메트리, 즉 검출의 누가, 무엇, 어떻게와 같은 것과 기준선에서 편차는 즉시 조사가 필요한지 쉽게 신호할 수 있다. 특정 가설이 요구할 때만 깊은 패킷 증거에 집중하면 에이전트 SOC 경제학이 실제로 작동한다.
SOC의 효과적인 AI 시스템은 전체 수명 주기 전반에 걸쳐 구조화된 제어가 필요하다. 이는 컨텍스트가 신호를 실행 가능한 추론으로 변환하기 때문이다.
-
일차원 데이터에서 다층 증거로
다양한 작업에는 동작, 관계 및 비정상성을 식별하기 위해 다른 유형의 데이터가 필요하다. 이는 지표, 메타데이터, 검출 및 패킷을 포함한다. 지속적인 추론을 위한 경량 데이터와 깊은 증거를 모두 포함하는 계층화된 전략이 필수적이다.
프론티어 AI는 새로운 위협만을 도입한 것이 아니다. 또한 방어를 위한 새로운 아키텍처를 강요한다. 보안은 통일되고 적응적이며 가장 중요한 것은 에이전트 기능을 통합해야 한다. 오늘날 컨텍스트의 계층을 구축하는 기업은 AI 시대에 대한 새로운 안전 기준을 충족하기 위해 더 잘 준비될 것이다. 구식 방법에 의존하는 기업은 너무 빠른 속도로 움직이는 세계에 대응하도록 강제될 것이다.
AI 기반 SOC 작동에는 기본적으로 새로운 거버넌스 및 운영 모델이 필요하며, 도구만으로는 아니라 높은 수준의 컨텍스트화된 데이터를 생성하는 능력이 어느 조직이 가장 안전하고 효과적으로 확장할 수 있는지 결정할 것임을 강조한다. 그렇지 않으면 자동화는 지능이 아닌 소음을 확대할 것이다.












