인터뷰

기에세케+데반텐트(Giesecke+Devrient) 그룹 CSO 토르스텐 델브루크(Thorsten Delbrouck) – 인터뷰 시리즈

mm
Unite.AI를 Google의 선호 소스에 추가

토르스텐 델브루크(Thorsten Delbrouck), 기에세케+데반텐트(Giesecke+Devrient) 그룹 CSO는 20년 이상의 경력을 가진 사이버 보안 전문가로서 기업 인프라, 디지털 身分, 그리고 임계 시스템을 보호해왔다. 2011년 기에세케+데반텐트(G+D)에 입사하여 기업 보안 책임자로 활동했으며, 금융, 통신, 정부 인프라와 같은 규제 분야에서 글로벌 보안 전략을 이끌어왔다. 2020년부터는 보안 및 CISO 담당 그룹 부사장으로 활동하고 있다. 델브루크는 또한 정보 보안 포럼(Information Security Forum, ISF)의 의장을 맡고 있으며, 인피네온 테크놀로지(Infineon Technologies (IFX.SW )), COMLINE, TÜV Secure iT와 같은 기업에서 보안 리더십 역할을 수행했다.

기세케+데반텐트(Giesecke+Devrient)는 뮌헨에 본사를 둔 글로벌 SecurityTech 회사로서 1852년에 설립된 역사적인 은행권 인쇄업체에서 발전한 디지털 보안, 금융 기술, 통화 인프라 솔루션을 제공하는 기업이다. 이 회사는 디지털 보안, 금융 플랫폼, 통화 기술의 3개 핵심 부문에서 활동하며, 모바일 연결 보안, 디지털 身分, 은행 시스템, 결제 플랫폼, 물리적 및 디지털 통화와 같은 기술을 제공한다. 기에세케+데반텐트는 정부, 중앙은행, 금융 기관, 기업과 함께 협력하며, eSIM, 인증 시스템, 디지털 결제, 사이버 보안, 중앙은행 디지털 통화(CBDCs)와 같은 솔루션을 제공한다. 이 회사는 디지털 경제를 위한 신뢰할 수 있는 인프라 제공업체로 пози션을 잡고 있으며, 14,000명 이상의 직원이 글로벌에 걸쳐 활동하며, 임계 시스템과 금융 생태계를 보호하는 데 수십 년의 전문성을 보유하고 있다.

サイバーセキュリティ 리더십 역할에서 거의 3십년을 보낸您, 전통적인 기업 보안 위험에서 오늘날의 AI 주도 사이버 도전까지 위협 풍경이 어떻게 변화했는지, 그리고 현재 산업의 방향에 대해 가장 우려되는 점은 무엇인지 알려주세요.

내가 생각하는 주요 변화는 속도와 영향력입니다. 내가 보안 관리를 시작했을 때, 심각한 보안 문제는 잘못 구성된 방화벽이나 패치되지 않은 서버였으며, 영향을 받는 범위는 일반적으로 제한적이었습니다. 지난 3십년 동안私は 보안 위협의 결과가 운영상의 불편에서 시스템 위험으로 커졌음을 목격했습니다.

또한 모든 것이 더 빠릅니다. 우리는 더 많은 시스템과 더 높은 대역폭을 다루고 있습니다. 오늘날, 인터넷 트래픽의 거의 절반이 인간에 의해 생성되지 않으며, 일부 추정에 따르면 총 트래픽의 약 40%는 악의적인 스캔, 맬웨어, DDoS와 같은 악의적인 활동으로 구성됩니다.

同時에, 풍경은 집중되고 통합되었습니다. 인터넷의 원래 디자인 철학인 중복성과 분산성이 손실되었습니다. 따라서 몇 개의 중앙 실패 지점을 대상으로 하는 공격은 이전보다 훨씬 더 파괴적인 결과를 초래합니다. 이는 현대 IT 시스템의 설정 및 운영에서 거의 오류가 없도록 합니다. 그리고 이제 AI는 공격자들의 타임라인을さらに 압축합니다.

최근 다리오 아모데이(Dario Amodei)의 발언은 고급 AI 시스템이 대규모로 소프트웨어 취약점을 식별하는 것에 대한 두려움을 재점화했습니다. 기업들이 AI 지원 개발이 기존 보안 프로세스를 압도할 수 있는 속도에 대해 과소평가하고 있다고 생각하시나요?

예,私は 많은 기업들이 이 변화의 속도를 과소평가하고 있다고 생각합니다. 처음에는 AI가 공격자와 수비자 모두에게 거의 동일하게 이익을 가져다줄 것처럼 보였습니다. 그러나 우려되는 현실이 나타나고 있습니다: AI는 완전히 새로운 범주의 사이버 범죄를 발명하지 않았습니다. 대신, AI는 정교한 공격 능력을 민주화하여 위협 행위자가 자동화된 정찰, 피싱의 언어 장벽 제거, 소프트웨어 취약점을 대규모로 식별할 수 있도록 했습니다. 그러나 인간 수비자가 흡수하기에는 너무 빠릅니다.

문제는 AI가 취약점 발견에 사용되지만 아직은 같은 정도로 수정 프로세스에 사용되지 않는다는 것입니다. 이는 위험한 불균형을 생성합니다. AI 지원 취약점 발견은 수비자가 처리할 수 있는 것보다 더 많은 작업을 생성합니다. 이는 몇 년 후에 수정 프로세스에 AI가 도입되면 개선될 수 있지만, 현재는 증가하는 문제입니다.

또한, 동일한 회사들이 최신 모델을 사이버 위협으로부터의 구원으로 제시하는 동시에 부분적으로 문제를 유발하고 있다는 점은 아이러니합니다. AI 지원 코딩 도구는 소프트웨어 생산을 가속화하지만, 종종 느슨한, 취약한 코드를 생성하여 공격 표면을 확장합니다. 이는 보안 제품이 약속하는 것을 줄이는 반면에, 경제적으로는 бл리언트합니다. 그러나 보안 관점에서는 그렇지 않습니다.

기세케+데반텐트에서 우리는 구조화된 방식으로 AI 사용 사례를 평가하며, 이를 제어되지 않는 방식으로 확장하지 않습니다. 문제는 AI 자체가 아니라, 배포에 대한 거버넌스가 부족하다는 것입니다. 이는 기세케+데반텐트가 내부적으로 적용하는 원칙과 일치합니다: AI는 혁신만이 아니라, 제도화된 평가 및 승인 프로세스가 필요합니다.

많은 조직은 AI를 주로 방어적 사이버 보안 도구로 본다. 귀하의 관점에서, 기업 내부에서 AI가 현재보다 더 많은 위험을 생성하는 곳은 어디인가?

대부분의 사이버 보안 팀은 이미 다양한 수준에서 보안 이벤트를 감지, 분류, 평가, 분류하기 위해 AI를 배포하고 있으며, 이는 놀라울 정도로 잘 작동합니다.

그러나 완전히 새로운 위험들이 이러한 이점과 함께 나타나고 있습니다. AI 아키텍처 자체에 내재된 취약점은 이미 널리 논의되고 대부분 이해되고 있습니다. 우리는 더 이상 정적인 코드만을 보호하지 않습니다. 우리는 비결정적 시스템을 보호합니다. 이는 완전히 새로운 위협 벡터를 도입합니다. 예를 들어, 프롬프트 주입(Prompt Injection), 데이터 중독(Data Poisoning), 데이터 누출(Data Leakage)과 같은 위협입니다. 이는 취약점의 정의를 근본적으로 변경합니다.

그러나 우리의 전통적인, 잘 정련된 방어 수단도 적응해야 합니다. 많은 조직에서 사용자 및 엔티티 행동 분석(User and Entity Behavior Analytics, UEBA)은 상대적으로 새로운 개념입니다. 실제로 많은 회사들은 엄격한 데이터 개인 정보 보호 규정, 엄격한 노동 법률, 노동자 협의회 공동 결정권으로 인해 아직 이 접근 방식을 완전히 채택하지 못했습니다. 이제 기준이 변경되었습니다. 미래에는 AI가 인간 행동을 완벽하게 학습하고 모방할 수 있는 상황에서 UEBA가 여전히 효과적일지 불확실합니다.

앞으로 UEBA는 인간 행동과 자동화된 공격을 구별할 수 있을까요, 아니면 악의적인 AI 에이전트와 무해한 것을 구별할 수 있을까요? 이러한 것을 약속하는 제품이 이미 존재하지만, 일반적으로 마케팅 약속에서 실제 성능까지는 시간이 걸립니다. 우리는 이러한 문제를 해결하기 위해 새로운 개념과 현대적인 보안 아키텍처가 필요합니다.

정보 보안 포럼(Information Security Forum)의 의장으로서, 귀하는 주요 글로벌 기업의 보안 리더와 접촉합니다. CISO들은 AI 생성 코드 품질에 대해 더 걱정하는가, 아니면 보안 코드베이스를 sécur하게 하는 작업의 운용 부담이 더 큰 문제인가?

두 가지 문제가 모두 실제 문제입니다. AI 생성 코드 품질은 합법적인 우려입니다. AI가 생성한 코드는 깨끗해 보이지만, 미묘한 논리적 결함, 보안 설정, 라이브러리 사용과 같은 취약점을 隠す 수 있습니다. CISO들은 이러한 점에 대해 우려하고 있습니다.

그러나私は 정보 보안 포럼 회원 조직의 보안 전문가와의 대화에서, 더 큰 문제는 운용 부담이라고 들었습니다. 의존성 문제가 결정적인 부담이 되었습니다. 외부 구성 요소와 서드 파티 라이브러리에 대한 심각한 의존성은 모든 의존성을 철저히 추적, 관리, 지속적으로 패치해야 합니다. 코드뿐만 아니라 툴 체인에서도, 다양한 클라우드 환경에서 이는 이미 상당한 도전이었습니다. AI 지원 개발은 이제 이를 증폭하고 있습니다. 문제의 본질은 변경되지 않았지만, 규모가 폭발적으로 증가했습니다. 더 많은 코드, 더 빠르게 생성, 더 많은 의존성, 더 많은 저장소.

따라서 나는 우선순위를 매길 때, 코드 품질은 해결 가능한 엔지니어링 문제입니다. 더 나은 툴링, 더 엄격한 검토, 개발 파이프라인에서 더 엄격한 가드레일. 그러나 sécur하게 하는 코드베이스와 의존성 체인의 운용 부담은 더 구조적이고, 더 지속적인 도전입니다. 그것이真正의 압력이 있는 곳입니다. 그리고 그것이 선임 CISO 토론에서 반복적으로 나오는 것입니다.

기세케+데반텐트는 디지털 身分, 결제 인프라, eSIM 기술, 중앙은행 디지털 통화와 같은 민감한 부문에서 hoạt動합니다. AI 시대에 임계 인프라를 sécur하게 하는 것은 전통적인 기업 시스템을 보호하는 것과 어떻게 다른가요?

기세케+데반텐트에서 우리는 일반적으로 보안을 진지하게 생각하는 조직과 동일한 핵심 책임을 가지고 있습니다. 그러나 우리의 표준은 예외적으로 높으며, 오류의 여지는 매우 작습니다. 우리는 보안 사고가 우리의 인프라에서 발생할 경우, 일반적인 기업의 침해보다 훨씬 더广泛한 의미를 가질 수 있다는 것을 알고 있습니다.

AI는 우리의 운용 아키텍처 자체에 독특한 복잡성을 추가합니다. 우리의 많은 고보안 구성 요소, 특히 결제 시스템, 디지털 身分, 또는 중앙은행용 제품과 관련된 구성 요소는 높은 가치 자산이며, 엄격한 인증 및 보안 요구 사항의 대상입니다. 이러한 구성 요소는 개발, 테스트, 운영에서 별도의 환경에서 작동해야 하며, 이는 논리적으로 분리된 환경에서부터 완전히 에어갭된 네트워크에 이르기까지 다양합니다.

이것은 이미 AI 이전에 어려웠지만,現在는 조직이 개발 및 운용 워크플로에 AI 지원 도구를 통합하고 있다는 점에서 더 어려워졌습니다. 이러한 도구는 일반적으로 클라우드 연결, 대규모 데이터 액세스, 지속적인 모델 업데이트에 의존합니다. 이러한 도구를 환경에 통합하는 것은 매우 실제적인 엔지니어링 및 거버넌스 도전입니다.

이것은 우리가 AI 통합에 대해 매우 의도적으로 결정해야 함을 의미합니다. 우리는 단순히 올바른 AI 모델을 선택하는 것이 아니라, 인프라 수준에서 이러한 도구를 로컬로 배포할지 또는 클라우드를 통해 사용할지에 대한 전략적 결정을 내리고 있습니다.

기업은 결국 AI 생성 코드를 배포하기 전에 별도의 검증 및 인증 프로세스를 거치도록 요구할 것으로 생각하시나요?

私は 결정적인 기준이 코드가 인간에 의해 작성되었는지 아니면 AI에 의해 생성되었는지 여부가 아니라, 위험이라고 생각합니다. 그러나 AI 생성 코드는 출처, 추적 가능성, 더 엄격한 검토가 필요할 것입니다. 특히 규제 또는 고보안 환경에서如此합니다.

위협 모델링, 보안 코딩 정책 및 개발 툴 체인에 SAST 툴을 통합하는 것은 이미 표준적인 관행입니다. 또한 개발 팀은 보안에 중요한 기능이나 규제된, 고감도 구성 요소에 속하는 기능을 철저히 추적하고, 기본 의존성을 철저히 이해하며, 지속적으로 테스트해야 합니다.

경제는 결국 중요한 역할을 할 것입니다. 현재 주요 AI 제공업체의 토큰 가격은 비용을 충당하지 못합니다. 주요 AI 제공업체는 시장 점유율을 확보하기 위해 막대한 인프라 및 추론 적자를 흡수하고 있습니다. 장기적으로는 지속 불가능한 보조금 모델입니다. 기업에서 AI를 기업 워크플로에 배포하는 상업적 비용을 조정하여 실제 인프라 비용을 반영할 때, 우리는 문제가 될 것입니다. 그 때 산업은 작은, 지역적, 목적에 맞춘 모델로 전환해야 할 것입니다. 이러한 작은 모델을 대상 사용 사례에 대한 훈련은 비용 증가를 완화하기 위한 필수적인 전략이 될 것입니다.

또한, 가장 높은 보안 요구를 가진 카테고리에서는 인간의 감시가 여전히 필수적입니다. 그리고 그것이真正의 도전입니다: 인간의 능력을 최대한 효율적으로 활용하는 것입니다.

AI 시스템은 인간 분석가보다 훨씬 더 빠르게 취약점을 식별할 수 있지만, 수정은 여전히 인간 워크플로에 크게 의존합니다. 기업은 패치 관리 자체가 자동화되어야 하는 지점에 접근하고 있나요?

예, 자동화된 패치 관리는 더 이상 рос코시가 아니라, 운용상의 필요성입니다. 현재 취약점의 양은 인간의 분류 능력을 초과합니다.

그러나私は 실제 배포는 계층적, 실용적인 접근 방식을 따라야 한다고 믿습니다. 표준, 비임계 환경에서는 완전한 자동화가 완전히 달성 가능해야 합니다. 제공된 가드레일이 제자리에 있는 경우, 임계적, 고영향 시스템에서 완전한 자동화는 앞으로도 어려울 것입니다.

이것은真正의 기본이 중요하다는 것을 의미합니다. 두 가지 범주의 구분은 간단해 보이지만, 실제로는 엄청난 양의 정밀한, 자세한, 지속적인 집중이 필요합니다. 이것은 쉽게 과소평가할 수 있습니다.

真正의 도전은 프로세스 자체의 기계적인 실행이 아니라, 더广泛한 시스템입니다. 지능적인 의사 결정은 전체 시스템이 이를 지원할 때만 가능합니다. 패치 관리는 훨씬 더 지능적이고 빠르олж해야 합니다. 단순히 더 자동화된 것이 아닙니다.

또한, 매우 민감한 상황에서는 제어된 안정성과 높은 속도가 함께 작동해야 합니다. 이것이 어려운 부분입니다. 그리고 대부분의 조직이 아직 준비가 되지 않은 부분입니다.

정부는 전 세계적으로 디지털 身分, CBDC, 연결 인프라를 구현하기 위해 경쟁하고 있습니다. AI 주도 사이버 위협이 규제 및 국가 보안 준비를 앞질러갈 수 있는지에 대해 얼마나 우려하시나요?

규제 프레임워크는 NIS2 및 사이버 복원력 법과 같은 것이 올바른 방향으로 나아가고 있지만, 규제는 궁극적으로 전체 시스템의 한 부분일 뿐입니다. 규제는 중요하지만, 기업이 지침을 구현하고, 시스템을 영구적으로 보안하고, 위협 풍경과 보호 대상에 대한 솔직한 이해를 유지하며, 지속적으로 개선하고, 일치시키는 것이 중요합니다.

私は 낙관적입니다. 조직이 규제 준수를 실제 보안의 대안으로 취급하지 않는다면, 규제는 궁극적으로 전체 시스템의 한 부분일 뿐입니다. 그리고 보안 관리는 규제를 기다리지 않습니다. 만약 그렇다면, 실제 세계의 최고 관행이 규제로 흐르지, 그 반대가 되어야 합니다.

기세케+데반텐트는 중앙은행 및 정부와의 대화 파트너로서, 또한 임계 디지털 인프라의 보호에 적극적으로 참여하고 있습니다. 예를 들어, 독일 연방 공화국의 IT 보안 파트너로서 Secunet과 협력하고 있습니다.

일부 전문가들은 고급 AI 모델을 “사이버 무기”라고 묘사합니다. 반면에 다른 사람들은 이러한 프레임워크가 과장되었다고 주장합니다. 귀하의 관점에서, 사람들이 실제로 프론티어 AI 시스템이 제기하는 위험에 대해 무엇을 잘못 이해하고 있는지 알려주세요.

사람들이 잘못 이해하는 것은 사이버 충돌이 물리적 전쟁의 논리에 따라 간다고 가정하는 것입니다. 즉, 충분히 강력한 무기가 결국 모든 방어를 뚫을 것이라는 것입니다. 많은 “사이버 무기” 프레임워크는 이 운동적인 사고 방식에서 빌려옵니다. 그러나 사이버는那样으로 작동하지 않습니다.

성공적인 사이버 공격은 거의 절대적으로蛮力에 의한 것이 아닙니다. 그것은 간격을 이용하여 성공합니다. 구성 오류, 패치되지 않은 취약점, 인간의 실수, 공급망의 약한 링크. AI는 이러한 간격을 더 빠르고, 더 저렴하게 찾을 수 있도록 합니다. 이것은 심각한 문제이지만, 그것은 다른 문제입니다.

真正의 위험은 AI가 모든 방어를 뚫을 수 있는 전력적인 공격 능력을 생성하는 것이 아닙니다.真正의 위험은 AI가 десяти년간 우리가 고치려던 普通한 약점을 새로운 속도로, 새로운 규모로 악용하는 것입니다. 이것이真正의 위험입니다.

AI를 사이버 무기로 프레임하는 것은 이것을 흐립니다. 그것은 무기 경쟁 사고 방식을 장려하며, 실제로 필요한 것은 더 나은 운용 위생, 더 빠른 수정, 더 탄력적인 아키텍처입니다. 위협은 새로운 超級 무기가 아닙니다. 그것은 오래된 간격입니다. 그리고 그것은 새로운 속도로 악용됩니다. 그래서, AI를 사이버 무기로 프레임하는 것은 과장입니다.

앞으로 볼 때, 사이버 보안에서 AI의 가장 큰 위협은 정교한 국가 공격, 자동화된 대규모 악용, 내부 악용, 공급망 취약점, 또는 산업이 아직 충분히 주목하지 못한 다른 것에서 오는 것이라고 생각하시나요?

국가 공격, 자동화된 악용, 내부 악용, 공급망 취약점 – 모두 실제이고, 증가하는 위협입니다. 나는 이러한 것들을 경시하지 않습니다. 그러나 나는これら가 결과라고 생각합니다. 根本的な 원인은 아닙니다. 이러한 것들은 수비자가 따라잡을 수 없을 때 성공합니다. 취약점이まだ 공개되지 않았거나, 패치가 아직 사용할 수 없거나, 작업량이 너무 높을 때입니다.

그리고 앞으로 2-3년 동안 나는 위험을 보는 최상의 방법은 보안 팀이 작업량에 압도당하는 것입니다.

모든 현재 및 등장하는 주제 – 규제, 주권, 복잡한 클라우드 인프라, 그리고 그것과 함께오는 모든 것 – 는 이미 얇은 보안 팀에 부담을 주고 있습니다. 경고 분석, 사건 대응, 피싱 분석, 취약점 및 패치 관리, 문서화, 감사, 보고와 같은 작업은 이미 많은 부담입니다. AI에 의해 추가되는 작업량은 카멜의 등에 마지막 지팡이가 될 수 있습니다. 그러나 그것은 훨씬 더 많은 것입니다.

또한 현재의 글로벌 경제 상황은 모든 것을 실제 비용 압력으로 조직에 부담하고 있습니다. 이것이非常하게 잘 관리되지 않으면, 결국에는 너무 많아질 것입니다.

앙투안은 유나이트.AI의 비전적인 리더이자 공동 설립자로서 AI와 로봇공학의 미래를 형성하고 촉진하는 데 대한 불변의 열정을 가지고 있습니다. 연속적인 기업가로서, 그는 AI가 사회에 전기와 같은 변화를 가져올 것이라고 믿으며, 종종 파괴적인 기술과 AGI의 잠재력에 대해 열광합니다.

作为 미래학자로서, 그는 이러한 혁신이 우리 세계를 어떻게 형성할지 탐구하는 데 헌신하고 있습니다. 또한, 그는 Securities.io의 설립자로서, 미래를 재정의하고 전체 부문을 재구성하는 최첨단 기술에 투자하는 플랫폼을 운영하고 있습니다.