사상 리더
제로 데이 공격이 인류의 승리할 수 없는 경주로 변모하는 AI 에이전트

과거 제로 데이 취약점은 위험했지만 희귀했고 대규모로 악용하기 어려웠습니다. 하나를 찾기 위해서는 인내, 전문 기술, 소프트웨어 동작에 대한 깊은 이해가 필요했습니다. Nicole Perlroth와 다른 언론인들이 보도한 바와 같이 제로 데이의 거래가 있었고 국가들은 그것을 매우 귀중한 사이버 무기로 간주했습니다.
오늘날 제로 데이는 널리 사용할 수 있습니다. 거의 모든 사람이 직접 새로운 것을 발견할 수 있고, 오픈 소스 AI 모델이나 Claude, OpenAI와 같은 독점 AI의 도움을 받을 수 있습니다.
코드를 작성하고, 로그를 요약하고, 보안 작성을 가속화하는 것과 같은 동일한 진보가 결함을 검색하고, 취약성을 연결하고, 악용 경로를 테스트하는 데 사용될 수 있습니다. 공격자는 더 이상 모든 의존성을 수동으로 검사하거나, 모든 응용 프로그램을 역공학적으로 분석하거나, 약점을 찾기 위해 수주일을 소요할 필요가 없습니다. AI 에이전트는 그 작업의 대부분을 자동화할 수 있습니다. 코드베이스를 탐색하고, 노출된 시스템을 스캔하고, 가설을 생성하고, 유용한 것을 찾을 때까지 반복할 수 있습니다.
그것은 제로 데이 악용의 경제학을 변경합니다. 인간 공격자는 가장 유망한 대상만을 추구할 수 있습니다. AI 지원 공격자는 더 많은 소프트웨어를 더 빠르게, 더 적은 피로도로 조사할 수 있습니다. 대부분의 시도가 실패하더라도, 시도의 엄청난 양은 성공을 더 가능하게 만듭니다. 사이버 보안에서 규모는 종종 희귀한 이벤트를 일반적인 이벤트로 만듭니다.
AI는 제로 데이 검색 영역을 확장합니다
이것이 제로 데이가 더 긴급한 기업 위험으로 변모하는 이유입니다. 현대의 소프트웨어는 너무 크고, 너무 상호 연결되어 있고, 제3자 구성 요소에 너무 의존하여 어떤 조직도 공격자가 발견하기 전에 모든 약점을 완전히 이해할 수 없습니다. 대부분의 회사들은 상업 플랫폼, 오픈 소스 라이브러리, 클라우드 서비스, SaaS 애플리케이션, API, 身分 시스템, 에지 디바이스 및 내부 도구의 혼잡한 혼합을 사용합니다. 각 계층은 잠재적인 취약성을 도입합니다. 각 통합은 새로운 공격 경로를 생성합니다. 각 업데이트는 조용히 위험 프로파일을 변경할 수 있습니다.
불편한 현실은 모든 종류의 소프트웨어 내에 발견되지 않은 취약성이大量으로 존재한다는 것입니다. 일부는 오래된 코드에 존재하고, 일부는 압력하에 작성된 새로운 코드에 존재하며, 일부는 거의 추적하지 않는 의존성에서 발생하며, 일부는 개별 구성 요소가 안전해 보이더라도 시스템이 상호 작용하는 방식에서 발생합니다. AI 에이전트는 그 복잡성을 탐색하는 데 잘 적합되어 있습니다. 왜냐하면 광범위하게, 지속적으로, 적응적으로 검색할 수 있기 때문입니다.
방어자는 불가능한 패치 문제에 직면합니다. 존재하지 않는 취약성을 패치할 수 없습니다. 모든 이론적인 약점을 동등하게 우선순위할 수 없습니다. 배포 전에 모든 소프트웨어, 구성 및 사용자 동작의 모든 조합을 완전히 테스트할 수 없습니다. 심지어 성숙한 취약성 관리 프로그램은 알려진 CVE, 벤더 고지 및 위협 인텔리전스 피드 주위에 구축되는 경우가 많습니다. 그것들은 필수적이지만, 그것들은 발견 후에 도착합니다. AI 가속 제로 데이 사냥의 세계에서 발견은 공격자 손에 먼저 발생할 수 있습니다.
이것은 점점 더 커지는 휘두르기 게임을 만듭니다. 취약성이 발견되고, 패치가 급하게 만들어지고, 악용은 이웃 시스템, 다른 의존성 또는 새로 노출된 인터페이스로 이동합니다. 보안 팀은 대응하지만, 백로그는 계속 확장합니다. AI는 양쪽 모두의 망치의 속도를 증가시킵니다. 그러나 공격자는 종종 먼저 혜택을 받습니다. 왜냐하면 그들은 하나의 유용한 경로만을 찾을 필요가 있기 때문입니다. 방어자는 모든 것을 보호해야 합니다.
장기적인答案은 AI 자체에서 올 수 있습니다. AI 시스템이 코드를 생성하고, 검토하고, 테스트하는 데 더 좋게 되면, 소프트웨어가 생산에 도달하기 전에 전체 취약성 클래스를 제거하는 데 도움이 될 것입니다. 보안 개발은 AI가 코드를 지속적으로 검사하고, 안전하지 않은 패턴을 식별하고, 악용 가능성을 모델링하고, 실시간으로 수정을 제안할 때 더 실제적으로 될 수 있습니다. 결국, 우리는 공통 메모리 오류, 주입 결함, 인증 오류 및 안전하지 않은 구성이 극적으로 감소한 지점에 도달할 수 있습니다. 왜냐하면 AI 지원 엔지니어링이 초기에 그것들을 잡을 것이기 때문입니다. 우리의 DeepTempo 작업에서 이미 더 많은 메모리 안전 언어를 사용하고 있습니다. 예를 들어, Rust는 더 어려울 수 있지만, 더 안전하고, AI 덕분에 더 쉽게 코딩할 수 있습니다.
방어자는 패치 속도에서 공격 내성으로 전환해야 합니다
모든 소프트웨어가 패치되거나 더 안전한 방식으로 다시 작성된 미래는 추구할 가치가 있지만, 그것이 실제로 가능한지 여부는 여러 이유로 불분명합니다. 어쨌든, 우리는 그것이 아직 도착하지 않았으며, 몇 년 동안 도착하지 않을 것이라는 것을 알고 있습니다. 오늘날의 AI 생성 코드는 여전히 취약성을 도입할 수 있습니다. 또한 AI 보안 도구는 여전히 컨텍스트를 놓칠 수 있습니다. 오늘날의 기업 환경은 여전히 기술 부채를 축적하고 있습니다. 공격자는 이미 자동화를 사용하여 더 빠르게 이동하고 있으며, 방어자는 기존 워크플로, 승인 체인 및 위험 모델에 AI를 통합하고 있습니다. LLM은 공격을 감지할 때 유용하지 않다는 것을 발견했습니다.LLM이 감지에서 어떻게 작동하는지에 대한 자세한 정보는 최근 오픈 소스 벤치마크인 SOC Bench를 참조하십시오. 예를 들어, SOC Bench의 엔지니어들은 최고의 LLM이 20%의 거짓 양성률을 가지고 있으며, 일반적인 대규모 보안 환경의 규모에서 하루에 수백만 달러의 비용이 들 것이라고 발견했습니다.따라서 모든 요인으로 인해, AI의 부상은 현재 공격자에게 크게 유리합니다.
불행히도, 조직은 일부 неизвест 취약성이 공개적으로 공개되기 전에 적대자에 의해 발견될 것이라고 가정해야 합니다. 또한, 피싱의 개선과 광범위한 身分 캡처로 인해, 공격자는 단순히 로그인할 수 있습니다.간단히 말해서, 적어도 중기적으로, 보안 전략은 완전히 예방에 의존할 수 없습니다. 예방은 여전히 중요하지만, 더 빠른 감지, 더 강력한 행동 분석 및 더緊密한 포함과 함께 쌍으로 제공되어야 합니다.
다양한 조직이 최근에 제안한 바와 같이, 예를 들어, NIST, Five Eyes, 및 National Academy of Sciences, AI 지원 공격자의 부상으로 인해, 보안 팀은 사용자, 기계, 身分, 애플리케이션 및 데이터 흐름에서 정상이 무엇인지 이해하기 위해 접근 방식을 재검토해야 합니다. 제로 데이 악용은 알려진 시그니처를 우회하지만, 여전히 발자국을 남깁니다. 오늘날 가장 강력한 분류 모델은 그것을 볼 수 있고 식별할 수 있습니다. 예를 들어, 공격은 비정상적인 액세스 패턴, 비정상적인 특권 사용, 예상치 못한 프로세스 활동, 이상한 인증 흐름 또는 환경의 기준선과 일치하지 않는 데이터 이동을 보여줄 수 있습니다. 목적 지향적인 AI는 방어자가 그 신호를 더 빨리 찾는 데 도움이 될 수 있습니다. 특히 공격 자체가 새로운 경우에 그렇습니다.
또한, 회사들은 위협의 영향을 줄여야 합니다. 분리, 최소 특권, 강력한 身分 제어, 지속적인 모니터링 및 빠른 격리는 알려지지 않은 취약성이 악용될 때 더 중요합니다. 공격자가 제로 데이를 사용하여 진입하면, 다음 질문은 얼마나 멀리 이동할 수 있는지입니다. 그 창은 더 작을수록, 악용은 더 가치가 없습니다.
이 순간에 깨끗한 일시 중지 버튼은 없습니다. AI 에이전트는 계속 개선될 것입니다. 공격 실험은 계속 가속화될 것입니다. 조사할 가치가 있는 시스템의 수는 계속 증가할 것입니다. 사이버 보안 커뮤니티의 작업은 방어 AI가 동일한 속도로 성숙하도록 하는 것입니다.
제로 데이는 항상 속도, 창의성 및 비대칭성을 보상했습니다. AI 에이전트는 모든 것을 증폭합니다. 조직이 적응할 것입니다. AI를 보안 팀의 생산성 계층으로 사용하는 것 이상으로, 목적 지향적인 AI를 사용하여 알려지지 않은 위협을 효율적으로 및 정확하게 감지하고, 약한 신호를 우선순위로 지정하고, 수천 개의 다른 신호와 결합하여 위협을 암시하고, 악용된 취약성이 비즈니스 전체 위기로 변하기 전에 대응합니다.












