사상 리더

AI는 또 다른 대시보드가 필요하지 않다. 행동 권한이 필요하다

mm
Unite.AI를 Google의 선호 소스에 추가

수년 동안 사이버 보안은 가시성에 집착해 왔다. 우리는 네트워크를 더 많이 보고, 더 많은 텔레메트리를 수집하고, 더 많은 이벤트를 연관시키며, 위협을 더 빨리 탐지하고 싶었다. 그래서 대시보드를 만들었다. 그 다음에는 더 나은 대시보드를 만들었다. 그 다음에는 그 대시보드에 머신러닝을 추가했다. 이제 우리는 AI를 추가하고 있다.

하지만 어느 순간 우리는 명백한 질문을 해야 한다: 공격을 볼 수 있게 되면 실제로 우리는 무엇을 할 준비가 되어 있는가? 나는 다음 큰 사이버 보안 문제는 탐지가 아니라 권한이라고 생각한다.

AI는 보안 팀이 수십 년간 원해 온 무언가를 제공할 수 있다: 식별하고 이해하며 공격에 기계적인 속도로 대응한다 능력이다. 이는 공격이 점점 전통적인 SOC 모델이 따라잡을 수 없을 정도의 속도로 발생하고 있기 때문에 중요하다.

하지만 많은 조직이 AI를 이전과 똑같은 운영 모델에 배치하고 있다. 이 기술은 몇 초 안에 무언가를 감지하고, 상황을 이해하며 적절한 대응을 제안할 수 있지만, 누군가는 여전히 다음에 일어날 일을 승인해야 한다.

그 시점에서는 실제로 자율 방어를 구축한 것이 아니다. 우리는 매우 정교한 경보 시스템을 만든 것이다. 여기에는 우리가 직면해야 할 모순이 있다. 우리는 수년간 보안 팀이 과부하 상태라고 말해 왔다. 알림이 너무 많고, 인프라가 과다하며, 숙련된 인력이 부족하고, 모든 것을 조사할 시간이 충분하지 않다. 우리는 인간이 충분히 빠르게 대응할 수 없다고 불평한다.

그런데 우리는 인간보다 빠르게 대응할 수 있는 기술을 도입하면서도 그 기술에 행동 권한을 부여하지 않는다.

그것은 말이 되지 않는다. 내가 무언가가 일어나는 동안 대응할 권한이 없으면, 언제나 사후 분석을 하게 된다. 탐지 기술이 얼마나 지능적이든 상관없다. 대응 메커니즘이 여전히 누군가의 결정을 기다리고 있다면, 공격자는 여전히 이점을 갖는다.

자율 방어에는 명확한 대응 권한이 필요하다

그리고 이것은 단순히 AI가 만든 문제만은 아니다. 대부분의 조직도 인간 보안 팀의 대응 권한 문제를 제대로 해결하지 못했다.

실제로 누가 기계를 격리할 수 있는가? 누가 서버를 오프라인으로 전환할 수 있는가? 공격 증거가 있어 생산 과정을 중단할 권한은 누가 갖는가? 많은 조직에서 이러한 결정은 여전히 명확하지 않으며, 사고 발생 시 협상되거나 관리 계층을 통해 에스컬레이션된다.

AI는 그 모델이 얼마나 지속 가능하지 않게 되었는지를 단순히 드러낸다.

우리가 진정으로 자율 방어를 원한다면, 권한은 최고층에서 내려와야 한다. 이사회와 경영진은 공격이 발생하기 전에 보안 시스템에 부여할 권한을 결정해야 하며, 모든 사람이 상황을 지켜보는 동안이 아니라 미리 결정해야 한다. 그러나 AI에 행동 권한을 부여하는 것은 또 다른 문제를 만든다.

AI는 자산 인텔리전스와 비즈니스 컨텍스트가 필요하다

또한 올바른 결정을 내릴 수 있도록 충분한 컨텍스트를 제공해야 한다. AI 시스템이 기계에 침입을 감지하고 가장 안전한 기술적 대응이 격리라고 판단한다고 상상해 보라. 사이버 보안 관점에서는 이는 완전히 옳을 수 있다.

이제 그 기계가 시간당 백만 파운드의 생산 라인을 제어하고 있다고 상상해 보라.

갑자기 기술적으로 옳은 결정이 비즈니스적으로는 잘못된 선택이 될 수 있다.

위협이 충분히 억제되어 기계를 중단하지 않고도 몇 시간에 걸쳐 복구가 가능할 수도 있다. 혹은 기계를 오프라인으로 전환하는 것이 일시적으로 더 엄격한 제어 하에 계속 운영하도록 허용하는 것보다 훨씬 큰 피해를 초래할 수도 있다.

조직이 해당 자산이 무엇인지, 무엇을 하는지, 사라졌을 때 비즈니스에 어떤 영향을 미치는지를 AI에 알려주지 않으면 AI는 그 구분을 할 수 없다. 이것이 자산에 대한 지식과 비즈니스 컨텍스트가 AI 기반 SOC에서 매우 중요한 이유이다.

보안 팀은 수십 년 동안 자산 관리에 대해 이야기해 왔으며, 솔직히 많은 조직이 아직도 자신들이 무엇을 보유하고 있는지 모른다.

Shadow IT가 이를 충분히 어렵게 만들었다. 사업 부서는 보안 부서가 반드시 알지 못한 채 서버를 구매하고, 애플리케이션을 배포하며, 장치를 연결한다. 그 후 우리는 클라우드 인프라, 원격 근무, SaaS 및 점점 더 분산된 환경을 추가했다. 완벽하게 관리된 인벤토리를 포함하는 깔끔한 경계라는 개념은 수년 전 사라졌다.

우리는 운영 모델이 주로 반응적이었을 때 이를 용인했다. 심각한 일이 발생하면 분석가가 이를 조사하고 상황을 파악하려고 시도했다.

AI가 자율적으로 결정을 내릴 것으로 기대될 때 이는 훨씬 더 복잡해진다.

자율 시스템은 이것이 단순히 IP 주소 X나 엔드포인트 Y가 아니라는 것을 알아야 합니다. 이 머신이 제조 공정을 제어하고, 이 서버가 SAP를 지원하며, 이 데이터베이스에 중요한 고객 정보가 들어 있고, 이 특정 시스템을 중단하면 수익을 창출하는 작업이 멈춘다는 것을 이해해야 합니다.

그러한 지식이 없으면 자율성은 추측에 불과합니다. 아이러니하게도, 이것은 AI 자체가 도움이 될 수 있는 영역이기도 합니다. AI는 자산을 발견하고 분류하며, 관계를 식별하고, 아무도 존재한다는 것을 깨닫지 못했던 시스템을 찾아내며, 누락된 컨텍스트를 위해 비즈니스 소유자에게 연락할 수 있습니다. 정확한 자산 데이터베이스를 유지하는 것이 조직이 과거에 겪어온 끔찍하고 수작업이며 수년이 걸리는 작업으로 남을 필요는 없습니다.

하지만 그 정보는 어딘가에 존재해야 합니다. 조직 자체가 자산이 무엇을 하는지 혹은 얼마나 중요한지 이해하지 못한다면, AI 시스템이 그에 대해 지능적인 비즈니스 결정을 내릴 것으로 합리적으로 기대할 수 없습니다.

자율 사이버 보안의 경계 정의

이 때문에 저는 SOC에서 AI에 대한 논의가 모델과 탐지율을 넘어선 방향으로 나아가야 한다고 생각합니다.

기술은 충분히 능력을 갖추어 가고 있습니다.

더 큰 질문은 조직이 그 능력을 실제로 활용할 준비가 되었는가 하는 점입니다.

이는 몇 가지 불편한 질문에 답해야 함을 의미합니다. AI가 독립적으로 내릴 수 있는 결정은 무엇인가요? 무엇을 격리할 수 있나요? 무엇을 차단할 수 있나요? 어떤 상황에서 인간 승인을 기다려야 하나요? 어떤 자산이 너무 중요해서 다른 규칙이 적용되어야 하나요? 그리고 조직 내에서 누가 그 규칙을 설정할 권한을 가지고 있나요?

이것은 거버넌스 질문이지만 동시에 사이버 보안 질문이기도 합니다.

답변이 단순히 모든 중요한 사항에 대해 인간이 승인해야 한다는 것이 될 수는 없습니다. 그것은 우리가 방어하려는 환경을 고려하면 안전해 보이지만 실제로는 그렇지 않습니다.

공격이 1분 이내에 전개될 수 있는 상황에서 누군가가 경보를 이해하고, 적절한 담당자를 찾고, 대응을 승인하는 데 10분을 기다리는 것은 신중함이 아니라 취약점입니다.

실수는 분명히 발생할 것입니다. 자율 시스템은 때때로 우리가 원하지 않는 결정을 내릴 수 있습니다. 바로 그래서 조직은 명확한 위임, 좋은 자산 인텔리전스, 비즈니스 컨텍스트와 신중하게 정의된 경계가 필요합니다.

하지만 결과를 두려워해 자율성을 없애는 것은 핵심을 놓치는 것입니다.

목표는 절대 나쁜 결정을 내리지 못하는 AI를 만드는 것이 아니라, AI에게 충분한 지식, 컨텍스트, 권한을 부여해 중요한 순간에 올바른 결정을 신속히 내릴 수 있게 하는 것입니다.

그렇지 않으면 우리는 보안 산업이 수년간 해온 일을 계속하게 될 것입니다: 공격을 탐지하고, 경보를 생성하고, 대시보드를 채우고, 사후에 무슨 일이 있었는지 설명하는 일 말이죠.

AI는 이를 바꿀 기회를 제공하지만, 우리가 결국 AI에게 행동할 권한을 부여할 때만 가능합니다.

Sebastiaan은 사이버 보안 분야에서 30년 이상 활동했으며, 15년 이상은 수석 사이버 보안 전략가이자 CISO 부서를 위한 동료 스파링 파트너로 일해 왔습니다. 지나치게 호기심 많은 청소년 시절부터 사이버 보안 모험을 시작한 그는 조직이 실효성 있는 사이버 보안 사명, 비전, 전략 및 운영을 구축하고 운영하도록 돕는 여정을 이어왔습니다. 오늘날의 위협 환경은 적대적 상황을 이해하는 것을 요구합니다. 공격 및 방어 양측에서 모두 일한 경험을 바탕으로, Sebastiaan은 세계에서 가장 진보된 사이버 공격 중 일부를 발견하고 차단했으며, 공격 및 방어 과제를 수행해 왔습니다.