사상 리더

AI의 역할: 펜트레스트의 다음 시대

mm
Unite.AI를 Google의 선호 소스에 추가

AI는 보안 팀이 침투 테스트에 대해 생각하는 방식을 바꾸고 있다.それは 대규모 환경을 스캔하고, 패턴을 빠르게 식별하며, 테스터가 반복적인 분석을 통해 이동하도록 도와준다. 확장된 공격 표면과 제한된 자원을 가진 팀에게는 그 약속을 무시하기 어렵다.

하지만 속도는 자신의 환상을 만들어낼 수 있다. 더 많은 결과를 생성하는 테스트는 자동으로 더 나은 테스트가 아니며, 더 빠르게 문제를 식별하는 도구는 항상 위험을 줄이지 않는다. 침투 테스트의 가치는 결코 활동만으로부터 오지 않는다. 그것은 실제로 악용될 수 있는 약점을 이해하는 것에서 비롯되며, 그것들이 어떻게 연결되고, 비즈니스에 미치는 물질적인 위험을 이해하는 데 있다.

조직이 사이버 보안에서 AI를 사용하는 경우, 이미 23%의 조직이 에이전트 AI 시스템을 확장하고 있으며, 39%의 조직이 이를 실험하고 있다. 리더들은 AI가 도움이 되는 곳, 부족한 곳, 그리고 더 빠른 출력을 더 강력한 보안으로 착각하지 않도록 하는 방법을 물어야 한다.

더 빠른 노이즈의 문제

AI는 테스트의 많은 측면에서 유용하게 증명될 수 있다. 그것은 코드를 분석하고, 이상을 식별하고, 결과를 요약하고, 개념 증명 논리를 초안으로 작성하며, 문서화를 가속화하는 데 도움이 될 수 있다. 잘 사용하면 보안 팀에 더 많은 범위를 제공한다. 그러나 조직이 AI 생성 결과를 기본적으로 보안 결과로 취급할 때 위험이 있다.

가짜 양성과 낮은 가치의 결과는 취약점 관리의 일부였지만, AI는 그것들을 전에 없던 속도로 생성할 수 있다. 팀은 이전보다 더 빠른 속도로 잠재적인 문제의 더 긴 목록을 받을 수 있지만, 실제로, 악용 가능하며, 관련이 있는지 여부를 확인하는 데 더 많은 시간을 소요할 수 있다. 그것은 진행 상황의 외관을 만들 수 있지만, 실제 부담을 이미 과부하된 보안 팀으로 되돌릴 수 있다.

공격자는 분리된 결과에 대해 생각하지 않는다. 그들은 경로를 찾는다. 그들은 약한 제어, 무시된 비즈니스 논리, 잘못 구성된 권한, 노출된 서비스 및 인간의 행동을 결합한다. AI는 패턴을 식별할 수 있지만, 하나의 문제가 긴급하고 다른 문제가 덜 중요한 맥락을 이해하는 데 어려움을 겪는다. 그것이 많은 AI 전용 접근 방식이 부족한 곳이다. 그것들은 양을 증가시키지만, 판단력을 개선하지 않는다.

맥락은 여전히 어려운 부분이다

침투 테스트는 단순히 기술적인 연습이 아니다. 그것은 공격자가 특정 환경에서 특정 제약과 인센티브를 가지고 이동하는 방식을 이해하는 방법이다. 이것은 맥락을 이해하는 것이 특히 중요하게 만든다.

하나의 환경에서 낮은 심각도의 문제는 상대적으로 무해할 수 있다. 그러나 다른 환경에서 그것은 민감한 데이터, 중요한 워크플로, 또는 공격자의 행동을 변경하는 식별 제어 근처에 있을 수 있다. 스캔에서 중요하지 않는 것으로 보이는 취약점은 다른 약점과 결합했을 때 중요한 것으로 될 수 있다.

AI는 그 분석을 지원할 수 있지만, 완전히 대체할 수는 없다. 인간 테스터는 후속 질문을 묻고, 가정에 도전하며, 기술적인 결과를 운영적 영향과 연결하는 판단력을 가져온다. 그들은 어떤 것이 이상하게 보이는지, 워크플로가 예상과 다르게 작동하는지, 또는 제어가 문서에는 있지만 실제로는 작동하지 않는지 이해한다.

이 구별은 환경이 더 복잡해짐에 따라 더 중요해진다. 클라우드 시스템, API, 제3자 통합, SaaS 플랫폼, 身分 계층 및 AI 애플리케이션은 모두 약점을 숨길 수 있는 더 많은 장소를 만든다. HashiCorp의 2025 클라우드 복잡성 보고서에 따르면, 52%의 조직이 클라우드 복잡성을 주요 도전으로 인용하며, 42%의 조직이 클라우드 인프라를 관리하는 데 주요 장벽으로 가시성을 언급하고 있다. 이는 연결된 시스템 전체에 걸쳐 위험을 식별하고 관리하는 것이 계속해서 주요 비즈니스 도전이 될 것임을 강조하며, 이는 주요 전략적 IT 우선 순위로 다루어야 한다.

AI는 테스터를 대체하는 것이 아니라 확장해야 한다

펜트레스트에서 AI의 가장 강력한 사용은 인간 전문 지식을 프로세스에서 제거하는 것이 아니라, 더 많은 공간을 제공하는 것이다.

AI는 반복적인 작업을 처리하고, 발견을 가속화하며, 테스터가 더 많은 정보를 처리하도록 도울 수 있다. 그것은 인간 테스터가 판단이 가장 중요한 영역에 집중할 수 있도록 해준다. 즉, 악용 가능성을 확인하고, 체인 공격 경로를 찾고, 실제 비즈니스 영향을 평가하며, 수정 우선순위를 지정한다.

실제로, 이것은 AI를 자율적인 의사 결정자로 사용하는 것이 아니라, 강화자로 사용하는 것을 의미한다. 그것은 이상을 표면화하고 위험 수준을 제안해야 하며, 인간이 실제 노출을 생성하고 수정 우선순위를 할당하는지 여부를 결정해야 한다. 그것은 초안을 작성하거나 요약해야 하며, 인간이 궁극적인 정확성과 맥락에 책임을 지도록 해야 한다.

그 책임은 결과가 빠르기만 아니라 방어 가능하다는 확신을 가진다는 것을 의미한다. 검증되지 않은 문제로 가득 찬 긴 보고서는 팀이 어디서 시작해야 할지 모르는 경우에는 도움이 되지 않는다.

현대 테스트에는 더广い 모델이 필요하다

AI 전용 테스트나 전통적인 점진적 평가에만 의존하는 또 다른 도전은 현대 환경이 오래 동안 정지하지 않는다는 것이다. 애플리케이션이 변경되고, 클라우드 구성이 변경되고, 새로운 API가 추가되고, 身分이 권한을 축적한다.

과거 분기에 정확했던 테스트는 현재 환경의 상태를 반영하지 않을 수 있다. AI 전용 도구는 더 자주 볼 수 있지만, 실제 공격 경로를 이해하는 데 필요한 맥락을 여전히 놓칠 수 있다.

이것이 많은 조직이 더 지속적이고 프로그램 방식의 펜트레스트 접근 방식으로 이동하는 이유이다. 목표는 단순히 더 자주 테스트하는 것이 아니다.それは 발견, 검증, 수정, 재테스트 사이에 더 명확한 피드백 루프를 구축하는 것이다. AI는 그 루프를 지원할 수 있지만, 인간 전문 지력이 오케스트레이션을 주도해야 한다.

목표는 볼륨이 아니라 확신이다

AI는 침투 테스트를 계속해서 형성할 것이다. 질문은 조직이 이를 사용하여 결과를 개선할지, 아니면 단순히 더 많은 활동을 생성할지 여부이다. 오늘날의 보안 팀은 신뢰할 수 있는 결과, 실제 위험을 반영하는 수정 지침, 실제 상황에서 공격자가 어떻게 행동할지 보여주는 테스트가 필요하다.

AI는 우리에게 도움이 될 수 있지만, 인간의 검증과 비즈니스 맥락과 전략적으로 짝지어졌을 때만 가능하다. 펜트레스트에서 속도는 중요하지만, 확신이 더 중요하다.

윌 스트레이는 NetSPI의 AI 변환 부사장이며, 침투 테스트, 클라우드 보안, 기업 보안 전략에 거의 10년의 경험을 가진 사이버 보안 리더입니다. 그는 현대의 보안課題에 AI를 적용하는 것을 전문으로 합니다.