사상 리더
국가 안보를 위한 현대적인 AI 워크로드 보안

AI 기반 코딩 관행과 워크로드 수정은 미션 성능을 가속화하는 것으로 주장하지만, 시스템 취약성을 도입한다. 도전은 잘 이해되고 있지만, 오늘날의 취약성 관리 관행은 빠르게 진화하는 AI 도구를 따라가지 못하여 위험을 증가시킨다.
도구가 성공할 것이라는 것을 알면, M27 IAR 또는 AI 기반 전술 C2가 목표를 공격하는 것과 같이, 현장에서 자신감을 주게 된다. 소프트웨어 시스템의 경우, 종합적인 소프트웨어 공급망 (SSC) 보안을 통해 소프트웨어 컨테이너 위험을 제거함으로써 신뢰성을 높일 수 있다.
컨테이너 취약성은 방위 소프트웨어에서 증가하는 위험이다
모든 소프트웨어 기반 조직은 컨테이너 관련 보안 취약성으로 어려움을 겪고 있다. 국방부(DoW)는 운영 부대에 최상의 시스템을 제공하려고 하지만, 이는 위험을 증가시킨다. 이유는 대부분의 미션 시스템이 리눅스 배포와 커뮤니티 소프트웨어 베이스의 핵심 소프트웨어에 의존하기 때문이며, 이러한 소프트웨어는 일반적으로 알려진 및 알려지지 않은 임의 코드 실행 취약성 및 노출(CVEs)을 포함한다.
이 문제를 해결하기 위해, 이러한 CVE를 수정한 커링된 이미지를 사용하면 공격 표면을 크게 줄일 수 있다. 또한, 불필요한 코드는 추가적인 위험을 나타내며, 이러한 코드는 CVE를 숨길 수 있다. 강화된 소프트웨어 이미지를 배포하면 이러한 위험을 완화할 수 있다. 강화되지 않은 경우, 과도한 코드는 취약한 공격 표면을 증가시키고 숨겨진 CVE를 도입한다. 또한, 모든 CVE를 평가하는 것이 중요하다. CVE는 환경, 운영 체제 및 하드웨어에서 재현되는 경우에 취약하다. 생산 소프트웨어를 지능적으로 스캔, 프로파일링 및 이해하면 각 CVE가 대상 환경에 영향을 미치는지 여부를 결정하고 중복된 CVE를 식별할 수 있다.
AI 코딩 도구는 문제를 확대한다
AI 코딩 도구는 모델을 개발, 훈련 및 배포하는 데 사용되는 자원 집약적인 엔진이지만, 종종 최종 상태를 최적화하는 것보다 운영 컴퓨팅 및 저장소를 최적화하는 데 중점을 둔다. 결과적으로, 이러한 도구는 보안 문제를 확대시키는 데 사용되며, 커링된 이미지 대신 오픈 소스 배포를 무차별적으로 사용한다.
오늘날의 AI 코딩 도구는 끊임없이 변경되며, 많은 오픈 소스 종속성과 전통적인 도구보다 더广泛하게 배포된다. 모델, 프레임워크 및 지원 서비스는 매일 또는 매주 업데이트되며, 이러한 도구에 의해 구현된 모든 비강화 소프트웨어 아티팩트는 위험을 증가시킨다. 이러한 위험은 새로운 것이 아니지만, AI를 사용하면 이제 가속화된다. 예를 들어, 취약성 백로그는 더 많은 소프트웨어가 배포됨에 따라 더 빠르게 증가한다. 증거로, 2025년 CVE 목록은 이전 연도보다 20% 증가한 하루에 132개의 새로운 취약성을 보였으며, 2020년의 3배였다.
취약성 관리 부족은 작전 결과를 초래한다
취약성 관리 부족으로 인한 작전 결과는 다음과 같다:
- ATO 접근 가능한 기술에 대한 제한, 생산에 승인된 AI 도구가 더 적다.
- 컨테이너 스택이 작전 일정에서 컴플라이언스를 실패하여 AI 배포가 느려진다.
- 적의 AI 전술과 경쟁할 수 없으며, 작전 위험을 증가시킨다.
- 취약성 백로그를 관리하기 위한 반복적인 높은 금융 비용.
- 새로운 기능을 제공하는 대신 CVE를 추적하고 패치하는 데 집중하는 고급 기술자.
AI를 사용하거나 사용하지 않아도, DoW 솔루션의 취약성 관리 관행은 작전 일정에 따라야 한다. AI 기반 플랫폼은 사이버 방위를 개선해야 하며, 보안 노출을 증가시켜서는 안 된다. 선택된 솔루션은 런타임 관련 노출을 해결하고, CVE 수를 줄이며, 승인된 담당자가 노이즈와 작전 영향력을 구별할 수 있어야 한다. 이 문제를 해결하면 단위가 일회성 강화 노력을 추구하지 않으며, 일관된 데이터 기반 파이프라인을 생성할 수 있다.
국가 방위를 위한 승리 전략
가장 좋은 보안 프로세스는 더 빠르고, 더 안전한 AI 기반 작전, 더 강력한 제로 트러스트 컨테이너 기반 및 더 높은忠實도 소프트웨어 공급망 위험 데이터를 제공하는 것이다.
방위 기관은 근제로 CVE 이미지에서 시작하여, 패치하는 대신 사용하지 않는 구성 요소를 제거하여 추가적인 취약성을 제거해야 한다. 강화된 이미지는 더 작은 공격 표면과 더 명확한 위험 내러티브를 생성하여 AI 기반 시스템의 인증을 가속화하고, 사이버 팀이 무한한 취약성 트라이어지 대신 더 높은 우선순위의 작전에 집중할 수 있다.
さらに, 소프트웨어 빌드 자료(SBOM), 런타임 빌드 자료(RBOM) 및 강화된 이미지는 운영자와 보안 팀에게 컨테이너화된 AI 워크로드에 대한 계층화된, 런타임 정확한 뷰를 제공한다. 이 접근 방식은 제로 트러스트 원칙을 직접 지원하며, 내구성 보안 프레임워크(ESF) 팀의 소프트웨어 공급망 가시성 요구사항과 일치한다. 이는 소프트웨어에 포함된 내용, 동작 및 전달 메커니즘을 보여준다.
DoW 위험 평가 및 증명 관행은 컨테이너와 함께 기계가 읽을 수 있는 아티팩트와 기술 보안 공지와 함께 성숙해야 한다. 이는 개발자와












