인터뷰

사이무레이트의 필드 CTO 데이비드 켈러만 – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

데이비드 켈러만은 사이무레이트의 필드 CTO이며 정보 및 사이버 보안 분야의 선임 기술 고객 맞춤 전문가입니다. 데이비드 켈러만은 고객을 성공과 높은 보안 표준으로 이끕니다.

사이무레이트는 기관이 공격자들이 악용하기 전에 보안 격차를 닫기 위해 위협 노출 검증을 제공하는 사이버 보안 회사입니다. 사이무레이트의 플랫폼을 통해 기관은 보안 포스트를 기준으로 설정하고 지속적인 발견, 검증, 우선순위 지정 및 보안 약점의 유도된 조치를 통해 사이버 복원력을 강화할 수 있습니다. 자동화 및 인공 지능을 통해 사이무레이트는 제어, 위협, 공격 경로를 검증하기 위한 고급 공격적 보안 테스트를 제공합니다. 오픈 플랫폼으로서 사이무레이트는 기존의 보안 및 IT 인프라와 통합하여 노출 관리 프로세스의 워크플ロー와 실시간으로 방어를 강화합니다. 사이무레이트는 침해 및 공격 시뮬레이션(BAS), 노출 관리, 보안 포스트 관리를 제공하여 비즈니스에서 취약점을 식별하도록 도와줍니다.

2025년에 AI 관련 사이버 보안 위협의 증가를 위한 주요 동인은 무엇이라고 생각합니까?

AI 관련 사이버 보안 위협은 AI의 접근성이 증가한 결과입니다. 위협 행위자는 이제 악성 코드를 반복하고, 더 믿을 수 있는 피싱 이메일을 작성하며, 공격 범위를 늘릴 수 있는 AI 도구에 접근할 수 있습니다. 이러한 전략은 새로운 것이 아니지만, 그들이 배포되는 속도와 정확도는 이미 사이버 보안 팀이 처리해야 하는 긴 보안 위협 목록에 상당히 추가되었습니다. 기관은 AI 기술을 구현하기 위해 서두르지만, 보안 제어가 필요하다는 것을 완전히 이해하지 못합니다. 이를 통해 위협 행위자가 쉽게 악용할 수 있습니다.

이러한 AI 관련 위협에 더 취약한 특정 산업이나 부문이 있습니까? 그리고 이유는 무엇입니까?

직원, 고객 또는 고객 간에 데이터를 지속적으로 공유하는 산업은 사회 공학 기만에 대한 공격이 더 쉽게 이루어지기 때문에 AI 관련 위협에 취약합니다. 피싱 스캠은 기본적으로 숫자 게임이며, 공격자가 더 실제 같은 이메일을 더 많은 수신자에게 보낼 수 있다면, 성공률이 크게 증가할 것입니다. 기관은 공개된 AI 기반 서비스를 노출할 수 있으므로, 공격자가 이를 악용하도록 유도할 수 있습니다. 공개 서비스를 제공하는 것은 필연적인 위험이지만, 올바르게 처리하는 것이 중요합니다.

기관이 비즈니스 기능을 위해 공개 대규모 언어 모델(LLM)을 사용할 때 직면하는 주요 취약점은 무엇입니까?

데이터 누출은 아마도 가장 큰 문제일 것입니다. 공개 LLM을 사용할 때, 데이터가 어디로 갈지 확신할 수 없습니다. 마지막으로 하고 싶은 일은 기밀 정보를 공개적으로 접근 가능한 AI 도구에 업로드하는 것입니다. 기밀 데이터를 분석해야 하는 경우, 내부에서 유지해야 합니다. 공개 LLM을 사용하지 말고, 데이터가 인터넷에 누출될 수 있는 공개 AI 도구를 사용하지 마십시오.

기관은 생산에서 AI 시스템을 테스트하거나 구현할 때 민감한 데이터를 효과적으로 보호하는 방법은 무엇입니까?

AI 시스템을 생산에서 테스트할 때, 기관은 공격적인 마음가짐(방어적인 마음가짐이 아닌)을 채택해야 합니다. 즉, 보안 팀은 보안 시스템의 보안을 프로액티브하게 테스트하고 검증해야 합니다. 공격에 반응하는 것이 아니라, 지속적으로 공격을 모니터링하고 보안 시스템을 검증하여 민감한 데이터가 보호되고 보안 솔루션이 의도한 대로 작동하는지 확인할 수 있습니다.

기관은 끊임없이 진화하는 AI 기반 공격에 대해 어떻게 예방할 수 있습니까?

위협 행위자가 AI를 사용하여 위협을 진화시키고 있지만, 보안 팀도 위협을 최신으로 유지하기 위해 AI를 사용할 수 있습니다. 예를 들어, 사이무레이트의 일일 위협 피드를 사용하여最新의 위협을 사이무레이트의 침해 및 공격 시뮬레이션 소프트웨어에 로드하여 보안 팀이 최신 위협에 대해 검증할 수 있습니다. AI는 이러한 프로세스를 자동화하여 기관이 새로운 위협에 대비하고 준비할 수 있도록 도와줍니다.

사이무레이트와 같은 자동화된 보안 검증 플랫폼은 AI 기반 사이버 위협의 위험을 완화하는 데 어떤 역할을 합니까?

자동화된 보안 검증 플랫폼은 기관이 새로운 AI 기반 사이버 위협을 식별하고, 검증하고, 우선순위를 지정하여 위험을 완화하는 데 도움을 줄 수 있습니다. 공격자가 AI를 사용하여 공격을 강화하고 있기 때문에, 기관은 실제 위협을 나타내는 취약점을 식별하고, 우선순위를 지정하여 가장 위험한 위협부터 먼저 완화하는 것이 중요합니다. 공격자는 기관의 디지털 환경에서 약점을 찾기 위해 AI를 사용하여 공격을 준비하고, 이러한 약점을 악용하여 공격을 시작합니다. 따라서 이러한 위협을 자동화되고 효과적으로 처리하는 능력은 이제보다 더 중요해졌습니다.

기관은 AI 기반 공격을 준비하기 위해 침해 및 공격 시뮬레이션 도구를 어떻게 통합할 수 있습니까?

침해 및 공격 시뮬레이션(BAS) 소프트웨어는 노출 관리의 중요한 요소입니다. 기관은 실제 공격 시나리오를 생성하여 오늘날의 가장 긴급한 위협에 대한 보안 제어를 검증할 수 있습니다. 사이무레이트의 위협 연구 그룹에서 제공하는 최신 위협 인텔리전스와 주요 연구는 일일로 BAS 도구에 적용되어 기존 보안 제어가 새로운 위협을 차단하거나 감지하지 못할 경우 보안 리더에게 경고합니다. BAS를 사용하면 기관은 또한 고유한 환경과 보안 정책에 맞게 맞춤형 캠페인과 고급 공격 시나리오를 생성하고 자동화할 수 있습니다.

이러한 새로운 위협에 대비하기 위해 보안 팀에 대한 최상위 3가지 권장 사항은 무엇입니까?

위협은 매일 더 복잡해지고 있습니다. 효과적인 노출 관리 프로그램을 구현하지 않은 기관은 위협에 대비하지 못할 위험에 처해 있습니다. 첫 번째 권장 사항은 노출을 효과적으로 우선순위를 지정할 수 있는 솔루션을 구현하는 것입니다. 두 번째로, 노출 관리 솔루션에는 기관의 보안 제어가 작동하는지 확인하기 위해 새로운 위협(인공 지능 및 기타)을 시뮬레이션할 수 있는 BAS 기능이 포함되어야 합니다. 마지막으로, 지속적인 검증과 테스트를 위해 자동화를 사용하는 것을 권장합니다. 위협 환경은 분당으로 바뀌고 있으므로 최신 정보가 중요합니다. 지난 분기의 위협 데이터는 이미 구식입니다.

5년 내에 사이버 보안 위험을 악화시키거나 완화할 수 있는 AI 기술의 발전은 무엇입니까?

많은 것이 AI의 접근성에 달려 있습니다. 현재 저수준의 공격자는 AI 기능을 사용하여 공격을 강화할 수 있지만, 새로운 전략을 만들지는 못합니다. 현재로서는 대응할 수 있지만, AI가 계속 발전하고 접근성이 유지된다면 상황이 달라질 수 있습니다. 규제도 여기서 역할을 할 것입니다. EU와 미국은 AI의 개발과 사용을 규제하기 위한 조치를 취하고 있으므로, 이러한 규제가 AI 개발에 미치는 영향에 주목할 필요가 있습니다.

AI 관련 사이버 보안 위협과 전통적인 사이버 보안 도전에 대한 기관의 우선순위를 변경하는 것을 예상합니까?

이미 기관은 BAS 및 노출 관리와 같은 솔루션의 가치를 인식하기 시작했습니다. AI는 공격자가 빠르고 목표를 명확하게 하는 캠페인을 시작할 수 있게 해주므로, 보안 팀은 이러한 공격에 대비하기 위해 모든 수단을 동원해야 합니다. 검증 도구를 사용하는 기관은 가장 긴급하고 위험한 위협을 먼저 우선순위로 처리하고, 공격을 쉽게 만들지 않도록 하여 보안을 유지하기 위해 더 쉽게 헤드-above-water를 유지할 수 있습니다. 대부분의 공격자는 쉽게 공격할 수 있는 목표를 찾고 있습니다. 모든 공격을 막을 수는 없지만, 쉽게 공격받지 않도록 할 수 있습니다.

잘된 인터뷰에 감사드립니다. 더 많은 정보를 원하는 독자는 사이무레이트를 방문하십시오.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.