사이버 보안

사이버 보안에서 “더 많은 것의 안개”를 제거하기

mm
Unite.AI를 Google의 선호 소스에 추가

이번 달 샌프란시스코에서 열린 RSA 컨퍼런스에서 사이버 보안 산업은 다양한 새로운 솔루션을展示했습니다. 부스마다 자신의 도구가 조직을 악의적 행위자로부터 보호할 수 있다고 주장했습니다.

많은 고민 끝에, 우리 산업은 길을 잃었다는 결론에 도달했습니다. 끝없는 기술 투자, 인력, 도구, 인프라 레이어로 인해 회사는 더 이상 사이버 공격을 식별하고 예방하는 데 어려움을 겪고 있습니다. 이러한 도구는 디지털 자산을 보호하기 위한 것이지만, 실제로는 보안 및 개발 팀의 작업량을 증가시키고, 호환되지 않는 도구로 인해 좌절을 겪고 있습니다. “더 많은 것의 안개”는 작동하지 않습니다. 하지만 사실, कभ이 작동한 적이 없습니다.

사이버 공격은 코드에서 시작하고 끝납니다. 그것은 간단합니다. 코드에 보안 결점이나 취약성이 있거나, 코드가 보안을 고려하지 않고 작성되었습니다. 어느 쪽이든, 모든 공격이나 헤드라인은 코드에서 비롯됩니다. 그리고 소프트웨어 개발자들은 궁극적으로 문제의 전면에 직면합니다. 하지만 개발자는 보안에 대해 교육받지 않았으며, 사실 कभ이 교육받을 수도 없습니다. 그래서 개발자는 단순한 코드 검색 도구를 사용하여 코드에서 패턴을 찾습니다. 그리고 그 결과는 경고의 쓰나미가 되어, 대부분의 시간을 허위 경고와 유령을 추적하는 데浪費합니다. 실제로, 개발자는 허위 경고와 취약성을 추적하는 데 최대 1/3의 시간을浪費합니다. 예방에 집중함으로써, 기업은 실제로 보안 프로그램을 강화하고, 보안 중심 문화의 기초를 마련할 수 있습니다.

코드 수준에서 찾고 수정하기

예방이 치료보다 낫다는 말은 사이버 보안에서도尤其 사실입니다. đó가 pourquoi, 경제적 제약이 심화하는 동안에도, 기업은 계속해서 보안 도구에 투자하고, 여러 레이어의 보안을 구축하여 사이버 공격의 성공 가능성을 줄이고 있습니다. 하지만, 보안 레이어를 추가함에도 불구하고, 같은 유형의 공격이 계속 발생합니다. 이제 기업은 새로운 관점을採用해야 합니다. 즉, 코드 수준에서 취약성을 찾고 수정하는 것입니다.

애플리케이션은 사이버 공격자가 취약성을 악용하여 민감한 데이터에 접근하는 데 주된 진입점으로 작용합니다. 2020년 말, 솔라윈즈의 취약성이 밝혀졌고, 조사자들은 빌드 프로세스에 문제가 있어 공격자가 오리온 네트워크 모니터링 소프트웨어에 악의적인 코드를 주입할 수 있음을 발견했습니다. 이 공격은 소프트웨어 빌드 프로세스의 모든 단계를 보안해야 한다는 필요성을 강조했습니다. 강력한 애플리케이션 보안, 즉 AppSec을 구현함으로써, 기업은 이러한 보안 위협의 위험을 완화할 수 있습니다. 이를 위해, 기업은 개발 단계에서 예방적이고 예측 가능한 방법을採用해야 합니다.

이것은 완전히 새로운 아이디어는 아닙니다. 하지만, 이것에는 몇 가지 단점이 있습니다. 하나의 주요 단점은 개발 시간과 비용의 증가입니다. 포괄적인 AppSec 조치를 구현하는 것은 상당한 자원과 전문 지식을 요구하며, 더 긴 개발 주기와 더 높은 비용을 초래할 수 있습니다. 또한, 모든 취약성이 높은 위험을 제기하지는 않습니다. 탐지 도구의 허위 경고 가능성도 개발자들의 좌절을 유발합니다. 이것은 비즈니스, 엔지니어링, 보안 팀 간의 격차를 생성하며, 그들의 목표가 일치하지 않을 수 있습니다. 하지만, 생성적 AI는 이 격차를 메우는 해결책이 될 수 있습니다.

AI 시대에 들어서기

AppSec 내에서 생성적 AI의 普遍性를 활용함으로써, 우리는 과거를 학습하여 미래의 공격을 예측하고 예방할 수 있습니다. 예를 들어, 대규모 언어 모델 또는 LLM을 모든 알려진 코드 취약성에 대해 훈련시킬 수 있습니다. 이러한 취약성에는 버퍼 오버플로, 인젝션 공격, 또는 부적절한 입력 검증과 같은 공통 문제가 포함될 수 있습니다. 모델은 또한 언어, 프레임워크, 라이브러리에 따른 차이를 학습하며, 코드 수정이 성공적인지 여부를 판단할 수 있습니다. 모델은 سپس 이 지식을 사용하여 조직의 코드를 스캔하여 아직 식별되지 않은 잠재적인 취약성을 찾을 수 있습니다. 코드 주변의 컨텍스트를 사용하여, 스캔 도구는 실제 위협을 더 잘 감지할 수 있습니다. 이것은 짧은 스캔 시간과 허위 경고를 추적하는 데浪費하는 시간을 줄이고, 개발 팀의 생산성을提高합니다.

생성적 AI 도구는 또한 코드 수정을 제안할 수 있습니다. 즉, 패치 생성을 자동화하여 코드베이스의 취약성을 수정하는 데 필요한 시간과 노력을 크게 줄일 수 있습니다. 보안 코드베이스와 최고의 관행에 대한 광범위한 저장소를 훈련시킴으로써, 개발자는 보안 표준을 준수하고 공통의 취약성을 피하는 AI 생성 코드 스니펫을 활용할 수 있습니다. 이 예방적 접근은 보안 결점을 도입할 가능성을 줄이는 데만 아니라, 개발 프로세스를 가속화하여 개발자에게事前 테스트되고 검증된 코드 구성 요소를 제공함으로써도 도움이 됩니다.

이러한 도구는 또한 다양한 프로그래밍 언어와 코딩 스타일에 적응할 수 있습니다. 즉, 코드 보안을 위한 다재다능한 도구가 됩니다. 또한, 새로운 데이터와 피드백을 계속해서 학습함으로써, 더 효과적이고 신뢰할 수 있는 패치 생성을 달성할 수 있습니다.

인간적 요소

코드 수정이 자동화될 수 있지만, 코드의 품질과 정확성을 보장하기 위해서는 여전히 인간의 감시와 검증이 필요합니다. 보안 취약성을 식별하고 완화하는 데 고급 도구와 알고리즘이 중요한 역할을 하지만, 인간의 전문 지식, 창의력, 직관은仍然 필수적입니다.

개발자는 궁극적으로 보안 코드를 작성해야 합니다. 보안 최고의 관행, 코딩 표준, 및 잠재적인 취약성에 대한 이해는 코드가 처음부터 보안을 고려하여 작성되도록 하는 데 핵심적입니다. 보안 교육과 인식 프로그램을 개발 프로세스에 통합함으로써, 기업은 개발자가 보안 문제를事前 식별하고 해결할 수 있도록 할 수 있습니다. 이것은 코드베이스에 취약성을 도입할 가능성을 줄입니다.

또한, 조직 내의 다양한 이해관계자 간의 효과적인 의사소통과 협력이 AppSec 성공을 위한 필수적입니다. AI 솔루션이 개발과 보안 운영 간의 격차를 메울 수 있지만, 더 강력하고 보안이 뛰어난 애플리케이션을 구축하기 위해서는 공동의 책임과 협력의 문화가 필요합니다.

사이버 위협이 끊임없이 진화하는 세계에서, 사이버 보안 분야의 도구와 기술의 양으로 인해 압도당하기 쉽습니다. 하지만, 예방에 집중하고 코드에서 취약성을 찾음으로써, 기업은 기존의 보안 스택의 “더 많은 것의 안개”를 제거할 수 있습니다. 이러한 솔루션은 알려진 취약성과 제로 데이 취약성을 찾고 수정할 수 있을 뿐만 아니라, 발생하기 전에 예방할 수도 있습니다. 우리는 마침내 사이버 공격을 예방할 수 있을 것입니다.

스투어트 맥클루어는 사이버 보안의 모든 측면에서 30년 이상의 경험을 가지고 있으며, 이는 엔지니어링, 제품 개발, 마케팅, 판매, 고객 성공 및 임원 리더십을 포함하며, McAfee/Intel의 글로벌 CTO, Cylance 및 Foundstone의 설립자/CEO/사장/CTO, Kaiser Permanente 및 Ernst & Young의 사이버 보안 관행을 시작하였다. 스투어트는 사이버 보안 해킹 책인 Hacking Exposed의 창립 저자로서, 방어자들이 사이버 공격을 방지하기 위해 해커의 도구, 기술 및 절차를 이해하도록 Empowers합니다. 스투어트는 CU Boulder에서 심리학 및 철학을 전공하여 컴퓨터 과학을 강조하는 B.A.를 취득하였다.