사상 리더

자율적인 사건 대응: AI가 독자적으로 행동할 수 있는 곳과 인간이 여전히 중요한 곳

mm
Unite.AI를 Google의 선호 소스에 추가

현대의 보안 운영 센터(SOC)는 보안 데이터가 풍부합니다. 문제는 그 데이터를 행동으로 전환하는 것입니다.

의심스러운 로그인에는 침입된 계정이 될 수도 있고, 새로운 위치에서 로그인하는 정당한 직원이 될 수도 있습니다. 악성 코드 활동은 잘못된 경보일 수도 있습니다. 클라우드 경보는 잘못된 구성일 수도 있습니다.

어떤 경우에든, 분석가는 무슨 일이 발생했는지, 어떤 자산이 영향을 받았는지, 얼마나 심각한 위험이 있는지, 그리고 행동을 취할 경우 중요한 것을 손상시킬 수 있는지 알아야 합니다. 그것은 종종 도구 사이를 뛰어다니는 것을 의미합니다. 로그를 확인하고, 지표를 강화하고, 타임라인을 구축하고, 승인을 기다리는 것을 의미합니다.

AI는 그 과정을 압축할 수 있습니다. 증거를 수집하고, 관련 이벤트를 상관시키고, 행동을 알려진 패턴과 비교하고, 경보를 위협 인텔리전스와 함께 강화하고, 몇 분 또는 몇 초 안에 결론을 도출할 수 있습니다. 일부 정의된 시나리오에서 제한을 트리거할 수 있습니다.

자율적인 반응이 실제로 의미하는 것

자율적인 반응은 명확한 경계를 가져야 하며 시나리오별로 구체적으로 정의되어야 합니다.

자율적이거나 에이전트 기반의 보안 시스템은 경보를 평가하고, 주변 컨텍스트를 조사하고, 알려진 반응 패턴과 일치하는지 결정하고, 인간 분석가의 승인을 기다리지 않고 행동을 취할 수 있습니다. 그러나 그 행동은 승인된 가드레일 내에서만 발생해야 합니다.

예로는 침입된 계정을 비활성화하는 것, 감염된 엔드포인트를 격리하는 것, 알려진 악의적인 인프라를 차단하는 것, 위험한 세션을 취소하는 것, 악성 코드를 격리하는 것이 있습니다. 핵심은 AI가 승인된 조건에 대해 승인된 행동만 실행한다는 것입니다.

자율성이 가장 잘 작동하는 곳

자율성은 네 가지 조건이 충족될 때 가장 잘 작동합니다:

  • 신호가 높은 신뢰도: 경보는 강력한 증거에 의해 뒷받침되며, 알려진 악의적인 인프라, 확인된 악성 코드 행동, 불가능한 여행, 또는 여러 상관된 지표가 있습니다.
  • 행동이 잘 이해됨: 조직은 이전에 해당 패턴을 보았으며 일반적으로 무엇을 의미하는지 알고 있습니다.
  • 행동이 제한됨: 반응은 특정 계정, 엔드포인트, 세션, 도메인, 또는 지표에 영향을 미치며, 전체 비즈니스 프로세스에는 영향을 미치지 않습니다.
  • 행동이 되돌릴 수 있음: 시스템이 잘못된 경우, 조직은 액세스를 복원하거나, 엔드포인트를 다시 연결하거나, 차단을 빠르게 제거할 수 있습니다.

침입된 사용자 계정은 좋은 예입니다.

아이덴티티 시스템이 불가능한 여행, 의심스러운 메일박스 규칙, 위험한 OAuth 활동, 알려진 악의적인 인프라에서 로그인한 경우, 공격자들은 이미 손상을 가했을 수 있습니다. 그러나 인간이 수동으로 첫 번째 제한 단계를 승인하기 전에 AI 시스템은 세션을 취소하고, 비밀번호를 재설정하고, 계정을 일시적으로 비활성화하고, 분석가에게 검토를 위한 사례를 생성할 수 있습니다.

감염된 엔드포인트도 좋은 예입니다. 엔드포인트 도구가 비중요한 장치에서 알려진 악성 코드 행동을 확인하는 경우, 격리는 수평적 이동을 중지하면서 증거를 보존할 수 있습니다.

인간이 여전히 중요한 곳

그러나 인간의 감독은 여전히 필수적입니다. 특히 모호한 사건, 높은 영향力的 결정, 비즈니스 영향이 불분명한 경우에 더욱 중요합니다.

직원 노트북을 격리하는 것은 낮은 위험이 될 수 있습니다. 그러나 지불 서버, 제조 시스템, 의료 기기, 또는 고객을 향한 애플리케이션을 격리하는 것은 아닙니다. 계약자 계정을 비활성화하는 것은 간단할 수 있습니다. 그러나 생산 시스템에 연결된 특권 서비스 계정을 비활성화하는 것은 심각한 중단을 일으킬 수 있습니다.

간단히 말하면, 잠재적인 영향이 클수록, 인간의 감독이 더 중요해집니다.

그 원칙은 두 가지 불리한 결과를 방지합니다. 첫 번째는 자동화가 부족하여 팀이 명백한 제한 조치를 승인하는 데 시간을浪費하는 경우입니다. 두 번째는 자동화가过度하여 시스템이 충분한 컨텍스트나 제어 없이 광범위한 변경을 가하는 경우입니다.

AI는 트라이어지를 넘어 자동화할 수 있습니다

대부분의 사람들은 AI 지원 경보 트라이어지에 익숙하지만, 조사에는 여전히 인간의 작업이 필요하다고 믿습니다. 그러나 그것은 점점 더 변하고 있습니다.

많은 조사에는 반복 가능한 단계가 있습니다. 분석가는 로그를 수집하고, 엔드포인트 행동을 검토하고, 사용자 활동을 확인하고, 지표를 강화하고, 이벤트를 위협 인텔리전스와 비교하고, 범위를 평가하고, 결론을 작성합니다. AI SOC 분석가는 이제 그 작업의 대부분을 빠르고 일관되게 수행할 수 있습니다.

그것은 분석가의 역할을 변경하지만, 완전히 제거하지는 않습니다. 경보에 대한 모든 증거를 수동으로 수집하는 대신, 분석가는 AI 생성된 결과를 검토하고, 예외를 조사하고, 탐지를 조정하고, 위협을 사냥하고, 복잡하거나 높은 영향力的 경우에 결정합니다.

그것은 중요한 이유입니다. 대부분의 SOC는 모든 경보를 깊이 조사할 수 없습니다. IBM의 2025년 데이터 침해 연구에 따르면, AI와 자동화의 광범위한 사용은 침해 비용을 1,900만 달러로 줄이고, 침해 수명주기를 약 80일 단축했습니다. AI를 사용하면 팀은 추가 인력을 투입하거나 반복적인 작업을 수행하기 위해 대형 계약 팀에 의존하지 않고도 조사 품질의 기준을 높일 수 있습니다.

채택은 기술적 및 신뢰 문제입니다

보안 리더들은 SOC에서 AI에 대해 주의해야 합니다. 잘못된 자동화된 조치는 사용자를 잠그거나, 시스템을 중단하거나, SOC에 대한 신뢰를 떨어뜨릴 수 있습니다. AI가 정확하더라도, 팀은 왜 결정이 내려졌는지 볼 수 없으면 주저할 수 있습니다.

그것이 효과적인 자율성을 위한 보호 장치가 필요한 이유입니다:

  • 명확한 행동 경계
  • 민감한 시스템에 대한 인간 승인
  • 모든 결정에 대한 감사 로그
  • 되돌릴 수 있는 제한 조치
  • 신뢰도 임계값
  • 롤백 절차

대부분의 팀은 관찰 모드로 시작해야 합니다. AI가 조사하고, 추천하고, 행동을 문서화하는 동안 인간이 승인합니다. 시스템이 특정 시나리오에서 신뢰할 수 있음을 증명한 후, 그 시나리오는 승인 기반 자동화로, 그리고 적절한 경우 완전한 자율성으로 이동할 수 있습니다. 신뢰는 반복적이고 제어된 성공에 의해 획득됩니다.

보안 리더들이 재고해야 할 것

AI는 사건 대응에 속합니다. 질문은 어디에서 행동할 수 있는지입니다.

반복적이고 시간이 중요한 시나리오, 잘 이해되는 시나리오, 강한 신호를 지원하는 시나리오, 되돌릴 수 있는 시나리오에서 시작합니다. 피싱 조사를 위한 조사, 의심스러운 계정 제한, 악성 코드 격리, 악의적인 도메인 차단은 논리적인 후보입니다.

목표는 SOC에서 반복적인 결정 지연을 제거하는 것입니다. 인간을 완전히 제거하는 것이 아닙니다. AI는 정의된 시나리오에서 검증하고, 결정하고, 행동할 수 있습니다. 인간은 경계를 관리하고, 모호성을 처리하고, 결과에 대한 책임을 지야 합니다.

t, 악성 코드 격리, 악의적인 도메인 차단은 논리적인 후보입니다. 목표는 SOC에서 반복적인 결정 지연을 제거하는 것입니다. 인간을 완전히 제거하는 것이 아닙니다. AI는 정의된 시나리오에서 검증하고, 결정하고, 행동할 수 있습니다. 인간은 경계를 관리하고, 모호성을 처리하고, 결과에 대한 책임을 지야 합니다.

개인 데이터 개인 정보 보호와 그背後의 기술에 대한 열렬한 신봉자인 Katrina Thompson은 암호화, 데이터 개인 정보 보호 법률, 정보 기술과 인권의 교차점에 대해 글을 쓰는 프리랜스 작가입니다. 그녀는 Bora, Venafi, Tripwire 및 많은 다른 사이트에서 글을 썼습니다.