인터뷰

DeepTempo의 창립자 AI 엔지니어 Mayank Kumar – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

Mayank Kumar는 DeepTempo의 창립자 AI 엔지니어로, 회사에서 Log Language Model (LogLM)의 설계 및 개발을 이끌고 있습니다. 생성 및 다중 모드 AI에 대한 학술 및 연구 배경이 강한 그는 도메인 특정 모델을 구축하여 사이버 보안 환경에서 위협 탐지 및 대응을 강화하는 데 전문 지식을 제공합니다.

DeepTempo는 LogLM을 기반으로 하는 사이버 보안 회사로, 대규모 보안 로그 데이터에 훈련된 AI 네이티브 파운데이션 모델입니다. 이 플랫폼은 이전에 보지 못한 고급 위협을 식별하고 거짓 양성 결과를 최소화하는 데 탁월합니다. 기존 보안 워크플로에無적으로 통합할 수 있도록 설계되었으며, 데이터 레이크, 쿠버네티스, 스노플레이크와 같은 배포를 지원하여 보안 팀이 더 빠른 포렌식, 감소된 데이터 수집 비용, 자동화된 방어를现代 엔터프라이즈에서 구현할 수 있도록 합니다.

DeepTempo를 공동 설립하게 된 경위와 학술 연구 및 오픈 소스 AI 배경이 회사의 방향에 어떻게 기여했는지 설명해 주시겠습니까?

저는 얼굴을 보고 관계를 구축하는緊密한 커뮤니티에서 자랐습니다. 제 아버지는 교사로, 저에게 돌아가는 것의 중요성을 가르쳐주셨습니다. 우리는 물질적으로 부유하지 않았지만, 연결과 목적이 풍부했습니다. 이러한 환경에서, 문제를 해결하는 것은 개인의 재능이 아니라 집단의 힘에 달려 있다는 것을 빠르게 배웠습니다. 이러한 사고 방식은 제와 함께 남아, 궁극적으로 제의 사회적 기업에 대한 관심을 불러일으켰습니다.

전환점은 제 아버님의 브라우저가 랜섬웨어 공격을 받았을 때였습니다. 그것은 기술적인 결함이 아니라, 두려움, 혼란, 취약성을 우리의 집에 가져왔습니다. 그 경험은 디지털 세계가 얼마나 취약한지, 개인뿐만 아니라 조직 전체에 대한 위협을 이해하게 되었습니다. 그때, Evan을 만나, 그의 인터넷 규모의 집단 방어에 대한 비전이 저에게 깊이 공鳴했습니다. 그 공유된 임무와 기술을 사람들을 위해 활용하고자 하는 저의 열망이 DeepTempo로 이끌었습니다.

워싱턴 대학교에서, 저의 연구는 두 가지 핵심 영역에 중점을 두었습니다: 다중 모드 표현 학습 및 데이터 중심 AI. 둘 다 LogLM을 구축할 때 매우 중요했습니다. 사이버 보안 로그는 자연어와 달리, 지저분하고, 구조화되어 있으며, 단편화되어 있습니다. 우리의 첫 번째 도전은 이러한 데이터를 해석할 수 있는 새로운 “언어”를 구축하는 것이었습니다. LogLM이 이러한 시퀀스에서 의미 있는 표현을 학습할 수 있도록 합니다. 우리는 또한 성능 평가에大量으로 투자했습니다. 보안에서는 정확성이 선택이 아닌 필수입니다.

하지만 기술을 넘어서, 우리의 북극성은 항상 집단 방어였습니다. Đó là 왜 오픈 소스 협력이 이 임무를 성공적으로 수행하는 데 필수적인지입니다.

DeepTempo에서 “집단 방어”의 개념은 무엇이며, 전통적인 사이버 보안 접근 방식과 어떻게 다릅니까?

실제로, 집단 방어는 LogLM의 한 인스턴스가 새로운 공격 행동을 식별할 때, 예를 들어, 스테이징 C2 및 엑스필트레이션 캠페인과 비콘링 행동을 따르는 비정상적인 아웃바운드 데이터 전송과 같은 것을 의미합니다. 이러한 통찰력은 고객 데이터나 로그를 전송하지 않고, 일반화된 행동 시그니처로 추출되어 전체 생태계에 공유될 수 있습니다.

이것은 전통적인 시스템과는 대조적입니다. 전통적인 시스템은 하나의 규칙이나 정적 위협 인텔리전스 피드에 의존합니다. 이러한 시스템은 여러 피해자가 발생할 때까지 진화하지 않습니다. 집단 방어에서는 탐지 시스템이 모든 높은 품질 신호와 함께 진화합니다. 즉, 특정 환경에 특정한 위협을 잡을 수 있습니다.

엔터프라이즈 보안에서 LogLM 개발을 촉발한 구체적인 격차는 무엇이며, 어떻게하면 이전 탐지 시스템과 근본적으로 다르나요?

엔터프라이즈 보안 팀은 세 가지 주요 문제에 직면합니다: 높은 노이즈-신호 비율, 환경 간에 전환되지 않는 취약한 탐지, 그리고 새로운 위협에 대한 느린 적응입니다. LogLM은 이러한 모든 문제를 해결하기 위해 설계되었습니다.

대부분의 기존 시스템은 규칙 기반 또는 협소한 ML 접근 방식을 사용하여 새로운 환경을 이해하기 위해 몇 주 또는 몇 개월의 튜닝이 필요합니다. 이러한 접근 방식은 공격자가 전술을 약간 변경할 때 실패합니다. LogLM은 대규모 보안 텔레메트리에서 훈련되며, 구조화된 언어로 취급합니다. 이것은 복잡한 시퀀스를 인식할 수 있도록 합니다.

legacy 도구와 달리, LogLM은 해석 가능한, 전술 수준의 탐지를 생성합니다. 또한, 완전히 새로 구축되었기 때문에, 보안을 위한 설계로, 몇 일의 무레이블 로그만으로 빠르게 적응할 수 있습니다. 이것은 온보딩을 빠르게 하고, 탐지를 더 강력하게 만듭니다.

_shadow 에이전트는 무엇이며, 중앙 집중식 감시가 없는 조직에서 어떤 위험을 가집니까?

Shadow 에이전트는 LLM을 기반으로 하는 자율적 AI 도구로, 보안 팀의 명시적인 승인이나 가시성 없이 기업 내에서 작동합니다. 최근의 예로는 MITRE의 CVE-2025-32711(“EchoLeak”)이 있습니다. 이것은 Microsoft 365 Copilot에서 발생하는 제로 클릭 취약점으로, 내부 데이터를 외부로 유출할 수 있습니다. 이러한 에이전트는 생산성을 높일 수 있지만, 보안 검토를 우회하고, 민감한 데이터를 제어되지 않는 추론 레이어에 노출시킵니다.

우리는 시스템 로그에 노출된 공용 LLM으로 구축된 Shadow 에이전트가 하드코딩된 자격증명을 포함한 스택 트레이스를 누출하는 경우를 보았습니다. 이러한 에이전트는 일반적으로 DLP 제어가 없으며, 액세스 정책을 따르지 않으며, 감사가 없습니다. 더욱이, 출력을 외부 시스템으로 전달하는 것과 같은 의사 결정을 내릴 수 있으므로, 공격 표면이 됩니다.

프롬프트 주입과 모델 조작이 심각한 위협이 되는 이유는 무엇이며, 왜 대부분의 현재 시스템이 이를 탐지하지 못합니까?

프롬프트 주입은 모델의 핵심 기능을 악용합니다: 자연어 해석입니다. 대부분의 엔터프라이즈 시스템은 모델 출력을 신뢰할 수 있는 것으로 취급하지만, 모델이 숨겨진 지시를 받으면, 의도하지 않은 동작을 수행할 수 있습니다. 우리는 이러한 기술을 사용하여 자격증명을 채팅 기록에서 가져오거나, 사용자를 위장하거나, 입력 유효성 검사를 우회하는 것을 보았습니다.

더욱 심각한 문제는 LLM이 보안보다 유창성과 일반성을优先한다는 것입니다. 우리는 최근의 연구에서 모델이 정확성보다 유창성과 일반성을優先한다는 것을 발견했습니다. 모델에 “더 정확하게”하라는 프롬프트를 주면, 더욱 자신감 있지만 여전히 잘못된 응답을 생성할 수 있습니다. 또한, 적대적 모델 조작은 장기적인 문제입니다. 공격자는 데이터셋을 손상시키거나, 구조화된 쿼리를 반복하여 모델을 서서히 더 관대한 행동 영역으로 이끌 수 있습니다.

Tempo는 MITRE ATT&CK 매핑을 사용하여 어떻게 행동할 수 있는 지능을 제공합니까?

Tempo는 지도된 분류기와 무지도 행동 체인지를 사용하여 ATT&CK 전술 및 기술에 대한 매핑을 수행합니다. 시스템이 의심스러운 PowerShell 실행, 레지스트리 키 수정, 비정상적인 아웃바운드 트래픽과 같은 시퀀스를 볼 때, 단순히 각 단계에 대한 알림을 생성하지 않고, 시퀀스를 Execution > Defense Evasion > Exfiltration으로 태그합니다.

이것은 방어자가 즉시 적의 목표와 킬 체인에서 어디에 있는지 이해할 수 있도록 합니다. 우리는 또한 부가 정보를 제공합니다: 영향을 받는 엔티티, 관련 로그, 신뢰도 점수입니다. 구조화된 접근 방식은 SOC 분석가의 인지 부담을 줄이고, 응답 워크플로를 가속화합니다.

DeepTempo는 SIEM 시스템보다 상류에서 작동하는 이유는 무엇이며, 이것은 어떻게 보안 팀의 작업을 강화하고 운영을 간소화합니까?

SIEM 시스템은 로그를 정규화하고 필터링하여 수집 비용을 줄입니다. 그러나 이러한 과정에서, 정밀한 타임스탬프, 지연 스파이크, 일시적인 세션 동작과 같은 귀중한 컨텍스트를 잃을 수 있습니다. DeepTempo는 이러한 변환 이전에 원시 텔레메트리를 수집합니다. 이것은 더 풍부한 행동 패턴을 모델링할 수 있도록 합니다.

상류에서 작동하는 것은 또한 노이즈를 줄이는 것을 의미합니다. SIEM에 petabytes의 로그 라인을 밀어넣는 대신, 우리는 50-100개의 높은 컨텍스트 이벤트와 함께 ATT&CK 매핑 및 모델 기반 점수를 전달합니다. 팀은 트라이어징에 덜 시간을 보내고, 중요한 위협을 조사하는 데 더 많은 시간을 보냅니다. 이것은 또한 SIEM의 저장소 및 컴퓨팅 비용을 줄입니다.

Tempo는 새로운 환경에 모델을 미세하게 조정하는 데 빠른 속도에 어떤 것이 가능합니까?

전통적인 ML 시스템은 새로운 환경에 적응하기 위해 몇 주 동안 레이블된 데이터와 재훈련이 필요합니다. Tempo는 근본적으로 다른 접근 방식을 취합니다. 대규모 네트워크 텔레메트리에서事前 훈련된 모델을 사용하여, 다양한 환경에서 트래픽 흐름과 행동이 일반적으로 어떻게 보이는지에 대한 강한 이해를 제공합니다.

Tempo가 새로운 환경에 배포될 때, 레이블된 데이터나 긴 학습 주기가 필요하지 않습니다. 로컬 네트워크 활동의 몇 일만으로 기준을 설정하고, 환경에 특정한 패턴을 탐지할 수 있도록 미세하게 조정됩니다. 이것은 몇 시간 안에 발생합니다.

DeepTempo는 어떻게 동적인 클라우드 환경에서 높은 정확도를 유지하면서도 거짓 양성 결과를 최소화합니까?

우리는 시간적 모델링과 컨텍스트 인식 네트워크 행동 분석을 결합합니다. 네트워크 이벤트가 시간의 경과에 따라 어떻게 발생하는지 이해하는 것을 도와주는 노블 시퀀스 생성 접근 방식과 대규모 事前 훈련된 트랜스포머 기반 딥 러닝 알고리즘을 사용합니다. 우리는 단일 실패한 로그인만으로 경고하지 않지만, 실패한 로그인 후 새로운 장치에서 성공한 로그인, 수평 이동, 비정상적인 데이터 액세스와 같은 시퀀스를 플래그합니다.

두 번째로, 우리는 사용자 및 서비스 행동을 컨텍스트에서 프로파일링합니다. 쿠버네티스 노드가 12번 재시작하는 것은 업데이트期间에는 정상이지만, 새 컨테이너 배포와 함께 2시에는 의심스럽습니다. Tempo는 시퀀스, 타이밍, 컨텍스트를 동시에 살펴보기 때문에 이를 인식합니다.

우리는 또한 탐지 스타일에 대한 정보를积極적으로 모니터링하고 수집합니다. 파이프라인이 성능의 변이 또는 데이터를 감지하면, 스냅샷과 분석가의 피드백을 사용하여 모델의 몇 가지 매개 변수를 미세하게 조정합니다.

우리는 원시, 고신뢰도 네트워크 메타데이터를 기반으로 탐지를 구축하여, 클라우드 환경에서 높은 신뢰도 경고를 제공합니다.

Tempo의 시스템에서 설명 가능성의 역할은 무엇이며, 어떻게 경고가 사용 가능한 컨텍스트와 함께 제공되도록 합니까?

Tempo의 모든 탐지에는 요약, 기본 로그 증거, 추론된 전술(예: Credential Access via Brute Force)이 포함됩니다. 또한 관련 엔티티, 사용자, 엔드포인트, 클라우드 리소스의 그래프를 제공하여 SOC 팀이 사건을 시각화할 수 있도록 합니다.

우리의 목표는 많은 AI 시스템에서 발생하는 “블랙 박스” 효과를 제거하는 것입니다. 우리는 초기 프로토タイプ에서 학술적 설명 도구를 사용했지만, 분석가에게 직관적이지 않다는 것을 발견했습니다. 대신, 우리는 평범한 언어로 요약합니다: 무엇이 발생했는지, 언제, 왜 의심스러운지, 그리고 얼마나 신뢰할 수 있는지.

공격자가 AI와 파운데이션 모델을 사용하는 长期적인 위험은 무엇이며, DeepTempo는 어떻게 앞서나갈 계획입니까?

위협 풍경은 공격자가 AI 에이전트를 배포할 수 있는 단계로 진입하고 있습니다. 이러한 에이전트는 자체적으로 학습하고, 페이로드를 동적으로 변경하며, 합법적인 사용자 행동을 시뮬레이션할 수 있습니다. 이러한 에이전트는 24/7 작동하며, 약점을 찾기 위해 반복적으로 시도하고, 실패한 각 시도 후에 적응합니다. 이것은 근본적인 전환입니다. 이제 더 이상 제로 데이가 아닌, 속도, 반복, 모호함에 대한 것입니다.

우리는 적대적 훈련, 상류 탐지, 알려진 지표에 의존하지 않는 행동 모델링에 투자함으로써 준비하고 있습니다. 우리의 목표는 악의적인 행동의 구조를 식별하는 것입니다. 우리는 또한 AI 생성 공격 트래픽을 지문 채팅하는 방법을 탐색하고 있습니다. 이렇게 하면 방어자가 페이로드가不断变化하더라도 활동을 플래그할 수 있습니다.

 감사합니다. 더 많은 정보를 원하는 독자는 DeepTempo를 방문하십시오. 

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.