사상 리더

실제 엔드포인트 보안 격차는 탐지와 조치 사이에 있다

mm
Unite.AI를 Google의 선호 소스에 추가

1년 전, 나는 작성했다 엔드포인트 관리 산업이 보다 자율적인 모델로 전환하고 있다는 것을. 그 이후로, 그 미래는 훨씬 덜 멀게 보이기 시작했다. 이러한 압박의 대부분은 가시성과 조치 사이의 거리가 커지고 있기 때문이다. 기업들은 엔드포인트 위험을 찾아내는 데 놀라울 정도로 능숙해졌지만, 그 발견에 대해 조치를 취하는 데는 여전히 너무 오래 걸린다.

Verizon’s 2026 Data Breach Investigations Report에 따르면 취약점 악용이 주요 초기 접근 경로가 되었으며, 침해 사건의 31%를 차지하고 전년 대비 20%에서 증가했다. 동시에, 취약점을 완전히 패치하는 데 필요한 중간 기간이 32일에서 43일로 늘어났다.

이러한 수치는 문제를 드러낸다. 탐지는 개선되고 있지만, 복구는 따라잡기 위해 고군분투하고 있다.

한편, 공격자들은 반대 방향으로 움직이고 있다. Google의 H1 2026 Cloud Threat Horizons Report에 따르면 취약점 공개와 실제 악용 사이의 기간이 몇 주에서 며칠로 단축되었으며, 이에 Google은 보다 자동화된 방어를 권고하고 있다.

이는 엔드포인트 보안을 바라보는 방식을 바꿔야 한다는 뜻이다. 경보는 결과가 아니다. 800대의 장치가 취약하다고 IT에 알리는 대시보드는 문제를 식별했을 뿐이며, 누군가가 무엇을 할지 결정하고, 그 결정을 안전하게 실행하며, 그 결과가 성공했음을 확인할 때까지 위험은 그대로 남아 있다.

이것이 자율 엔드포인트 관리가 메우기 시작할 수 있는 격차이다.

경보에서 복구까지의 격차

엔드포인트 경보는 IT에 무엇이 잘못됐는지를 알려줄 수 있지만, 실제 작업은 그 이후에 시작된다. 팀은 여전히 어떤 장치가 영향을 받았는지, 노출 정도는 어느 정도인지, 취약점이 실제로 악용되고 있는지, 복구가 얼마나 빨리 이루어져야 하는지를 파악해야 한다. 또한 패치를 테스트하고, 애플리케이션 의존성을 고려하며, 수정이 실제로 작동했는지 확인해야 할 수도 있다.

엔터프라이즈 규모에서는 여기서 병목 현상이 발생한다. 가시성이 향상되면 더 많은 발견이 생기지만, 각 발견마다 충분한 맥락이 제공되어야만 누군가가 자신 있게 조치를 취할 수 있다.

이러한 이유로 취약점 우선순위 지정 자체가 보다 위험 기반으로 전환되고 있다. CISA의 Binding Operational Directive 26-04는 심각도 점수만을 넘어 활성 악용 및 환경적 맥락과 같은 요소들을 의사결정에 반영한다. 인터넷에 노출된 시스템의 중요한 취약점은 격리된 테스트 머신의 동일한 취약점과 동일한 문제가 아니다.

여기가 바로 Autonomous Endpoint Management (AEM)이 기존 자동화가 잘 수행하는 부분을 확장할 수 있는 지점이다. 규칙 기반 자동화는 대응이 사전에 정의된 경우에 탁월하다: 조건이 충족되면 미리 정해진 작업이 실행된다. 문제는 엔드포인트 이슈가 드물게 그렇게 깔끔하게 맞아떨어지지 않는다는 점이다. 적절한 대응은 종종 장치, 현재 상태, 적용된 정책, 그리고 보다 넓은 보안 맥락에 따라 달라진다.

AEM은 특화된 에이전트를 활용해 장치 상태, 위험도, 정책 맥락을 해석함으로써 해당 맥락을 워크플로우에 통합한다. 정책 기반 자동화는 시스템이 수행할 수 있는 작업을 정의한다. 상황에 따라 이는 대응을 권고하거나, 승인된 복구를 시작하거나, 결과를 검증하거나, 인간 판단이 여전히 필요한 경우 문제를 에스컬레이션하는 것을 의미할 수 있다.

이는 중요한 구분이다. 엔드포인트 관리의 다음 단계는 단순히 더 많은 작업을 자동화하는 것이 아니다. 해당 작업들이 실제로 IT가 의도한 결과, 즉 엔드포인트를 기대되는 보안 및 규정 준수 상태로 가져오는지를 보장하는 것이다.

자동화된 패치가 시작하기에 가장 좋은 위치인 이유

패치 관리는 이 아이디어가 실제로 훨씬 쉽게 보이는 영역입니다. 워크플로는 반복적이며, 시간에 민감하고, 무엇보다 측정 가능합니다. 취약한 장치는 복구되거나 복구되지 않습니다. NIST의 엔터프라이즈 패치 관리 지침은 배포가 아니라 검증으로 끝나는 라이프사이클로 패치를 다루어 이러한 현실을 반영합니다.

이 구분은 중요하다. 보다 자율적인 모델에서는 CISA’s Known Exploited Vulnerabilities Catalog와 같은 출처의 위협 맥락이 긴급성을 판단하는 데 도움이 되며, IT가 정의한 정책이 대응 범위를 결정한다. 패치는 파일럿 그룹을 거쳐 단계적으로 확대되거나, 실패하거나 오프라인인 장치를 재시도하고, 승인된 조건을 벗어나는 경우 검토를 위해 중단될 수 있다.

이는 단순히 업데이트를 일정에 맞추는 것보다 훨씬 유용한 자율 패치 정의이다.

여기에는 더 넓은 원칙도 있다: 자율성은 단일 스위치가 아니라 권한의 단계적 사다리여야 한다. 행동이 예측 가능하고 되돌릴 수 있을수록 시스템이 가질 수 있는 자유는 커진다. 운영 위험이 높을수록 승인과 감독의 필요성도 강해진다.

잘 수행되면, 패치는 단순한 자동화 사례를 넘어선다. 이는 IT가 자율 복구가 통제권을 포기하지 않고도 작동할 수 있음을 입증하는 통제된 방법이 된다.

패치에서 보다 넓은 엔드포인트 자율성으로

그 모델이 패치에 적용되어 작동하게 되면, 다음 단계는 모든 것을 한 번에 자동화하는 것이 아니라, 원하는 결과가 명확하고 대응이 정책에 의해 안전하게 제한될 수 있는 다른 엔드포인트 작업으로 자율성을 확대하는 것입니다.

엔드포인트는 IT가 설정한 그대로 유지되는 경우가 거의 없습니다. 보안 설정이 변경되고, 인증서가 만료되며, 필수 애플리케이션이 사라지고, 암호화가 해제되고, 장치가 규정 준수를 벗어납니다. 이러한 문제 각각은 특별히 심각하지 않지만, 대규모 환경에서는 티켓, 조사 및 수동 수정이 지속적으로 발생합니다.

여기서 정책 기반 자동화와 에이전트형 AI가 보다 의미 있게 협력할 수 있습니다. 모든 가능한 문제마다 별도의 워크플로를 구축하는 대신, IT는 엔드포인트가 유지해야 할 상태를 정의할 수 있습니다. 정책이 경계를 설정하고, 특화된 에이전트가 변경 사항을 해석하여 상황에 맞는 정책 승인 응답을 결정합니다. 문제가 승인된 복구 경로에 포함되면 플랫폼이 행동하고 결과를 검증합니다. 복구가 실패하거나 상황이 변하거나 필요한 조치가 경계를 벗어나면 문제는 다시 IT로 돌아갑니다.

이는 훨씬 더 연속적인 엔드포인트 관리 모델을 만들게 됩니다. 관리자가 모든 편차를 일일이 처리하기를 기다리는 대신, 시스템이 드리프트를 감지하고 정책 내에서 조치를 취하며 결과를 검증하고, 실제로 인간의 판단이 필요한 경우에만 에스컬레이션합니다.

물론, 시스템에 더 많은 행동 여지를 부여하면 거버넌스가 더욱 중요해집니다. 승인 워크플로, 역할 기반 권한, 감사 로그, 롤백 옵션, 관리자 검토 등은 여전히 높은 영향력을 가진 행동을 관리해야 합니다. 그러나 이러한 제어는 자율성을 더 안전하게 만들고, 모든 행동을 다시 수동 프로세스로 끌어내려서는 안 됩니다.

이때 비로소 탐지‑대‑조치 간극이 닫히기 시작합니다. 자율 엔드포인트 관리의 가치는 IT에서 얼마나 많은 결정을 없애는가가 아니라, 얼마나 많은 일상적인 문제를 안전하게 해결하여 다른 사람의 다음 알림이 되기 전에 처리할 수 있는가에 의해 평가됩니다.

Apu Pavithran은 Mitsogo의 엔터프라이즈 소프트웨어 부서인 Hexnode의 설립자이자 CEO입니다. Hexnode는 Hexnode UEM, Hexnode XDR 및 Hexnode IdP를 통해 디바이스 관리, 엔드포인트 보안 및 신원을 통합합니다. 그 에이전트형 AI 솔루션인 Hexnode Genie은 Hexnode Context Layer로 구동되어 IT 워크플로를 간소화하고 자동화하여 팀이 보다 효율적으로 운영하도록 돕습니다.