사상 리더

미래의 SOC를 위한 AI의 역할

mm
Unite.AI를 Google의 선호 소스에 추가
A professional security analyst working in a modern, high-tech Security Operations Center (SOC) with multiple monitors displaying AI-driven data visualizations and neural network interfaces.

전통적인 보안 운영 센터(SOC)는主要하게 AI 통합으로 인해 큰 변화를 겪고 있습니다. 거의 90%의 조직이 AI 기술을 사용하고 있으며, 위협 탐지, 응답, 및 사고 복구에 상당한 응용 프로그램이 있습니다. 그러나 27%만이 완전히 자동화된 위협 탐지를 구현했으며, 이는 AI의 전체 잠재력을 실현하는 데 격차가 있음을 나타냅니다. 이를 따라가기 위해 보안 리더는 전략적으로 AI를 활용하여 미래의 SOC를 구축해야 합니다.

AI가 SOC 팀과 워크로드를 통합하는 방법

AI는 보안 분석가가 역할을 재정의하고 전략적인 이니셔티브에 집중할 수 있도록 해줍니다. 방어자는 상시 반응 모드에서 위험을 줄이고 보안 운영의 가치를 높이는 작업으로 전환할 수 있습니다.

우리는 종종 SOC의 제품에 대해 이야기했으며, 보안 정보 및 이벤트 관리(SIEM), 보안 오케스트레이션 및 자동 응답(SOAR), 사용자 및 엔티티 행동 분석(UEBA)가 SOC 운영의 핵심 구성 요소입니다. 이러한 제품은 때때로 워크플로에서 제대로 연결되지 않아 상호 운용성 문제와 불필요한 정신적 부담이 발생할 수 있습니다. 그러나 현대적인 대화는 제품이 아닌 기능에 중점을 두고 있으며, 특히 AI가 스위칭 피로를 줄이는 연결 조직으로 작용하여 분석가의 작업을 더 효율적으로 만듭니다.

AI는 기존 도구를 연결하는 것에만 그치지 않습니다. 또한 주요 생산성 향상자입니다. 분석가와 함께 플레이북을共同 작성하여 기본적인 작업을 자동화하고, 사고를 요약하여 분석가가 사고에 대한 초기 브리핑을 받을 수 있도록 합니다.

SOC 팀이 워크플로에서 AI 에이전트를 활용하면 더 빠른 포함, 확장된 응답, 추가 기능 및 감소된 수동 작업의 이점을 얻을 수 있습니다. 예를 들어, 자동으로 잘못된 양성 결과를 제거하는 AI 에이전트는 분석가가 티켓 큐를 처리할 때 앞서 나갈 수 있도록 합니다. 그러나 이는 효율성이나 생산성에만 국한되지 않습니다. AI는 이전에 아웃소싱된 도구였던 새로운 기능을 SOC에 가져올 수 있습니다. 예를 들어, 역공학에서 AI는 특정 악성 코드가 작동하는 방식을 분석하여 보안 팀이 공격에서 발생한 일을 이해하도록 도와줍니다. 이러한 도구는 또한 자동화보다 더 심도 있는 분석을 수행하여 분석가가 사고를 검토하기 전에 많은 준비 작업을 완료할 수 있습니다.

이러한 AI 도구를 활용하는 것은 SOC에서 필수적이 될 것입니다. 위협 행위자는 AI를 활용하고 있으며, 고양이와 쥐 게임의 속도가 빨라지고 있습니다.

AI 기반 SOC의 이점

SOC 팀이 모든 시간을 경고 또는 사고에 응답하는 데 소비하면, 전략적인 프로그램에 기여할 시간이 없습니다. 이는 비즈니스에 해롭습니다. 디지털 시스템의 복원력은 직접적으로 수익성에 영향을 미칩니다.

AI는 시간을 해방시키는 새로운 단계를 열어줍니다. 자동화와 마찬가지로, 이는 SOC 팀이 전략적인 이니셔티브에 집중할 수 있도록 해줍니다. 이는 비즈니스 성장, 사고량 감소, 추가 투자에 대한 더 많은 용량을 창출합니다.

AI는 SOC 팀이 경고 또는 사고에 응답하는 데 소비하는 시간을 해방시키는 것 외에도, 응답의 품질을 향상시키고 팀이 더 빠르게 응답하도록 도와줍니다. 공격자가 AI를 사용하여 공격을 가속화하고 확대하는 경우, 현대적인 SOC는 유사한 기능을 채택해야 합니다.

AI 기반 SOC 개발

AI 기반 SOC를 구축하기 위해 사이버 보안 리더는 먼저 현재 SOC 관행을 분석하여 수동 작업이 가장 많이 필요한 작업을 식별한 다음 이러한 작업을 AI로 가속화해야 합니다. 일반적인 시작 지점은 다음과 같습니다.

탐지 및 관리: 많은 SOC는 이미 벤더가 작성한 탐지를 사용하고 이를 자신의 특정 요구 사항에 맞게 세부적으로 조정합니다. AI는 이 프로세스를 더욱 강화할 수 있습니다. 새로운 탐지를 공동 작성하고 관리하는 것 외에도, AI는 분석가가 탐지 수명 주기를 관리하는 부담을 덜어줄 수 있습니다. 탐지가 더 이상 트리거되지 않거나 너무 시끄러워질 때, AI는 문제를 식별하고 탐지 신뢰도를 향상시키기 위한 개선 사항을 제안할 수 있습니다. 예를 들어, 넷플릭스가 영화를 제안하는 것과 마찬가지로, AI는 탐지 추천 엔진을 구동하여 데이터와 직면한 위협에 따라 최상의 탐지를 제공할 수 있습니다.

결과 해석: AI는 분석가에게 경고에서 주요 정보를 요약하고 강조하여 초기 브리핑을 시작할 수 있도록 해줍니다. 자동으로 강화하는 것 외에도, AI는 중요한 세부 사항을 식별하고 가능한 다음 단계를 제안하여 분석가가 통제를 유지하면서 귀중한 시간을 절약할 수 있도록 합니다.

조사 실행: SOC의 경우, 잠재적인 위협에 대한 협력적인 조사 는 단순히 기능이 아니라 핵심 임무입니다. 효과적인 조사에는 데이터의 품질이 좋고 올바른 분석을 적용하여 정보에 기반한 결정을 내릴 수 있도록 하는 것이 중요합니다. 이것은 기본적으로 들릴 수 있지만, 모든 비즈니스 영역에서 이러한 워크플로를 달성하는 것은 놀랍도록 어려울 수 있습니다. AI는 조사 능력을 강화하여 조사의 일부를 자동으로 처리하거나, 예를 들어 악성 코드 샘플을 분석하거나, 기존 방법을 가속화하여 다른 자산에서 유사한 악의적인 패턴을 효율적으로 검색할 수 있습니다. 이러한 작업을 과부하된 분석가로부터卸載하면 팀의 용량이 증가하고, 분석가가 복잡한 분석, 조사 및 복구에 집중할 수 있도록 합니다.

조사 보고서 초안: 조사 보고서는 종종 단조롭고 시간이 걸리지만, 기업의 지식, 역사적 기록 및 규정 준수에 필수적입니다. 높은 품질의 보고서는 심지어 SOC 내에서 공통 패턴 및 복구 동향을 나타내는 귀중한 데이터 소스로 작용할 수 있습니다. 그러나 작성하는 것은 일반적으로 길고 노동 집약적이며 지루합니다. 이것이 AI가 빛나는 곳입니다. AI는 정보를รว잡고 포괄적인 보고서를 작성할 수 있습니다. 화려한 것은 아닐 수 있지만, 이는 조사당 15-20분을 절약합니다. 이는 빠르게 추가됩니다.

플레이북 작성: 플레이북은 보안 워크플로를 자동화하여 보안 분석가가 위협에 더 많은 시간을 할애할 수 있도록 합니다. 이는 시간 절약, 응답 품질 및 일관성 측면에서 상당한 이점을 제공합니다. 또한 플레이북은 특정 시나리오에 대한 올바른 응답을 명확하게 문서화하여 규정 준수 팀에게 귀중한 이점을 제공합니다! 그러나 효과적인 플레이북을 작성하는 것은 시간과 세부 사항을 요구합니다. 분석가는 이러한 리소스를 처음부터 개발하는 데 필요한 시간을 갖지 못할 수 있습니다. 다시 한번, AI는 이 프로세스를 가속화하여 분석가가 빈 페이지에서 시작하지 않도록 도와줍니다.

미래 준비 SOC 구축

AI를 활용하면 SOC에 상당한 이점을 제공하여 보안 전략을 개발하고 미래를 준비할 수 있습니다. 복잡성이 증가함에 따라, AI 기반 공격, 타겟팅된 인사 위협, 및 진화하는 사이버 보안 규정과 같은 것들이 포함됩니다. 앞서 나가는 것은 더 어려워질 수 있습니다. 그러나 미래의 SOC는 단순히 전투 준비 상태에 있지 않습니다.それは 지속 가능한 회복力を 구축하고, 조직의 민첩성을 가능하게 하며, 비즈니스의 수익성과 평판을 강화하는 것입니다.

Kirsty Paine (彼女/彼女) は、Splunk の EMEA 地域における Technology and Innovation の戦略アドバイザーです。彼女は、戦略アカウント向けに技術的なリーダーシップを提供しています。経験豊富なテクノロジスト、戦略家、セキュリティスペシャリストとして、彼女は難しい問題を理解し、創造的な解決策を見つけることに力を入れています。