사상 리더
공격이 구식 방어를 앞서갈 때: 왜 프로액티브 AI 보안이 필요한가

현재 보안 분야에서 일한다면, 항상 추격하는 느낌을 받을 수 있습니다. 새로운 보안 위협이 뉴스에 보도되고, 랜섬웨어 이야기가 나오고, 방어자들이 예상하지 못한 هوش로운 트릭이 등장합니다.同時에, 많은 보호는 여전히 구식 인터넷에서 네트워크에 명확한 경계가 있었고 공격자가 더 느리게 움직였던 시대의 아이디어에 의존합니다.
숫자는 이것이 단순한 느낌이 아니라는 것을 말해줍니다.最新의 IBM Cost of a Data Breach Report에 따르면, 2024年的 全球 평균 보안 위협 비용은 4.88百만 달러로, 전년보다 10% 증가한 것으로 나타났습니다. 이는 팬데믹 이후 가장 큰 증가율이며, 보안 팀이 도구와 인력에 더 많은 투자를 하면서도 발생했습니다.
Verizon Data Breach Investigations Report 2024는 3만 개 이상의 사건과 1만 개 이상의 확인된 보안 위협을 분석했습니다.それは 공격자가 도난된 자격증명, 웹 애플리케이션 취약점, 사회 공학 공격 등을 사용하는 방법을 강조하며, 조직이 패치가发布된 후 약 55일이 걸려서 крит적인 취약점의 절반만을 수정하는 것으로 나타났습니다. 이러한 55일은 지속적으로 스캔하는 공격자에게 매우 편안한 시간입니다.
유럽에서는 ENISA Threat Landscape 보고서 2023도 랜섬웨어, 서비스 거부 공격, 공급망 공격, 사회 공학 공격 등의 혼합된 위협을 강조했습니다.또한 ENISA의 다른 연구에서는 2021년에 2020년보다 공급망 공격이 4배 이상 증가했으며, 이러한 추세가 계속 증가하고 있다고 보고했습니다.
따라서 그림은 간단하지만 불편합니다.보안 위협은 더 흔해지고, 더 비싸지고, 더 복잡해지고 있으며, 도구가 개선되더라도 이러한 추세는 계속되고 있습니다. 많은 조직이 여전히 자신을 방어하는 방식에 구조적인 문제가 있습니다.
클래식 보안 모델이 왜 뒤처지는가
오랫동안 사이버 방어의 정신적 그림은 간단했습니다. 내부와 외부가 명확했습니다. 방화벽과 필터로 강력한 周囲를 구축했습니다.엔드포인트에 안티바이러스 소프트웨어를 배포하고 알려진 악성 시그니처를 찾았습니다. 규칙을 조정하고 경고를 감시하고 명백한 공격이 발생하면 반응했습니다.
그러나 이러한 모델에는 현재 세계에서 세 가지 큰 문제가 있습니다.
첫째, 周囲이 대부분 사라졌습니다.人们이 모든 장치에서 일하며, 데이터는 공공 클라우드 플랫폼과 소프트웨어로서의 서비스 도구에 저장됩니다. 파트너와 공급업체는 직접 내부 시스템에 연결됩니다. ENISA의 공급망 연구 보고서와 같이, 침입이 이제 중앙 서버에 대한 직접적인 공격보다는 신뢰할 수 있는 파트너 또는 소프트웨어 업데이트를 통해 시작되는 경우가 많습니다.
둘째, 알려진 시그니처에 대한 초점은巨大한 블라인드 스폿을 남깁니다.현代적인 공격자는 커스텀 악성 코드와 방어자가 “land of the living”이라고 부르는 것을 혼합합니다.그들은 내장된 스크립팅 도구, 원격 관리 에이전트, 일상적인 관리 동작에 의존합니다.각 단계를 별도로 보면 무해할 수 있습니다.그러나 공격자가 각 캠페인에서 작은 세부 사항을 변경하면, 단순한 시그니처 기반 접근 방식은 더 큰 패턴을 보지 못합니다.
셋째, 인간은 과부하 상태입니다.버라이즌 보고서는 취약점 악용이 네트워크에 침입하는 주요 방법이며, 많은 조직이 패치를 빠르게 적용하는 데 어려움을 겪고 있음을 보여줍니다. IBM의 연구는 또한 장기간의 탐지 및 포함 시간이 보안 위협 비용을 계속 증가시키는 주요 이유임을 추가합니다. 분석가는 경고, 로그, 수동 트라이어지에 대한 산더미 아래에 앉아 있습니다. 공격자는 자동화할 수 있는 모든 것을 자동화합니다.
따라서 공격자는 더 빠르고 자동화된 반면, 방어자는 여전히 수동적인 조사와 구식 패턴에 크게 의존합니다.이 간격으로 인해 인공지능이 등장합니다.
공격자가 이미 AI를 동료로 여기는 이유
사람들이 보안에서 AI에 대해 이야기할 때, họ는 종종 방어 도구를 생각합니다.그러나 공격자도 자신의 작업을 더 쉽게 만들기 위해 AI를 사용하는 것에 매우熱心합니다.
Microsoft Digital Defense Report 2025는 국가 지원 그룹이 합성 미디어를 생성하고, 침입 캠페인의 일부를 자동화하고, 영향력 작전을 확대하기 위해 AI를 사용하는 방법을 설명합니다.별도의 Associated Press의 마이크로소프트 위협 인텔리전스 요약은 2024년 중반부터 2025년 중반까지 AI 생성 된 가짜 콘텐츠 관련 사건이 200건 이상으로, 전년보다 두 배 이상 증가했으며, 2023년에는 약 10배 증가했다고 보고합니다.
실제로는 원어민이 쓴 것처럼 읽히는 피싱 메시지처럼 보입니다. 깊은 가짜 오디오 및 비디오는 공격자가 선임 리더 또는 신뢰할 수 있는 파트너로 가장하기 위해 도움이 됩니다. AI 시스템은 공격자가 환경, 직원 및 제3자의 가장 유용한 세부 정보를 찾기 위해 훔친 데이터의巨대량을 정렬하는 것처럼 보입니다.
최근의 Financial Times의 기사는 거의 자율적인 스파이 작전에서 AI 코딩 에이전트가 수사에서 데이터 탈취에 이르기까지 대부분의 단계를 제한된 인간의 입력으로 처리한 경우를 설명합니다.그러나 이러한 특정한 경우에 대해 어떻게 생각하든, 방향은 명확합니다.공격자는 AI가 작업의 지루한 부분을 처리하도록 매우 기쁩니다.
공격자가 AI를 사용하여 더 빠르고, 더 잘 섞여서, 더 많은 표적을 공격한다면, 방어자는 전통적인 周囲 도구와 수동 경고 조사만으로 충분하다고 기대할 수 없습니다. 방어에도 유사한 지능을 도입하거나, 간격이 계속 커지게 됩니다.
반응형 방어에서 프로액티브 보안 사고로
첫 번째 실제 변화는 기술적인 것이 아니라, 정신적인 것입니다.
반응형态는 명확한 문제의 징조를 기다렸다가 반응하는 아이디어를 중심으로 구축됩니다.새로운 바이너리가 탐지되거나, 트래픽이 알려진 패턴과 일치하여 경고가 발생하거나, 계정이 명백한 침입의 징조를 보입니다.チーム은 뛰어 들어서 조사하고, 정리하고, 아마도 규칙을 업데이트하여 동일한 패턴이 다시 작동하지 않도록 합니다.
공격이 느리고 드문 세계에서는 이것이 괜찮을 수 있습니다.그러나 지속적인探査, 빠르게 이동하는 악용, AI 지원 캠페인이 있는 세계에서는 너무 늦습니다.단순한 규칙이 트리거될 때까지 공격자는 이미 네트워크를 탐색하고, 민감한 데이터에 접근하고, 폴백 경로를 준비했습니다.
프로액티브 태도는 다른 곳에서 시작합니다.それは 항상 적대적인 트래픽에 의해 접촉되고 있음을 가정합니다.어떤 제어가 실패할 수 있음을 가정합니다.それは異常한 행동을 얼마나 빠르게 감지할 수 있는지, 그것을 얼마나 빠르게 포함할 수 있는지, 그리고 그것에서 얼마나 일관되게 배우는지에 대해 관심을 가지게 됩니다.이 프레임에서 핵심 질문은 매우 실제적입니다.
-
중요한 시스템, ID 및 데이터 저장소에 대한 지속적인 가시성을 가지고 있습니까?
-
정상적인 행동에서 작은 편차를 감지할 수 있습니까? 단지 알려진 악성 시그니처가 아니라?
-
그 통찰력을 빠르고 반복 가능한 행동과 연결할 수 있습니까? 팀을 불타게 하지 않고?
AI는 자체 솔루션이 아니지만, 현대적인 환경에서 이러한 질문에 대한 답변을 제공하는 강력한 방법입니다.
AI 기반 사이버 보안 태도는 무엇인가?
AI는 단순한 예 또는 아니요 보안 위협 관점에서 더 풍부한, 행동 기반의 그림으로 이동하는 데 도움이 됩니다.탐지 쪽에서, 모델은 ID 활동, 엔드포인트 텔레메트리 및 네트워크 흐름을 감시하고 환경에 대한 정상적인 모습을 학습할 수 있습니다.단순히 알려진 악성 파일을 차단하는 것보다, 계정이 평소와 다른 위치에서 평소와 다른 시간에 로그인하고, 이전에 접근하지 않은 시스템으로 피벗하여大量의 데이터를 이동하기 시작할 때 플래그를 올릴 수 있습니다.각각의 이벤트는 쉽게 무시할 수 있습니다.결합된 패턴은 흥미롭습니다.
노출 쪽에서, AI 지원 도구는 실제 공격 표면을 매핑할 수 있습니다.그들은 공공 클라우드 계정, 인터넷에 노출된 서비스 및 내부 네트워크를 스캔하여 잊혀진 테스트 시스템, 잘못 구성된 저장소 및 노출된 관리 패널을 찾을 수 있습니다.그들은 이러한 발견을 실제적인 위험 이야기로 그룹화할 수 있습니다. 이는 조직 내부에서 중앙 관리 없이 팀이 자신의 모델과 도구를 스핀업하는 그림자 AI가 증가하고 있는 상황에서 특히 중요합니다. IBM은最近의 Cost of a Data Breach 보고서에서 심각한 위험 영역으로 지적합니다.
반응 쪽에서, AI는 더 빠르고 일관되게 행동하는 데 도움이 될 수 있습니다.일부 보안 작전 센터는 이미 실시간으로 포함 단계를 추천하고, 인간 분석가에게 긴 조사 타임라인을 요약하는 데 AI 지원 시스템을 사용하고 있습니다.미국 사이버 보안 및 인프라 보안 기관은 인공지능 리소스에서 이러한 사용 사례를 여러 개 설명하고 있습니다. 이는 AI가 비정상적인 네트워크 활동을 감지하고, 연방 시스템에서 큰 스트림의 위협 데이터를 분석하는 데 어떻게 도움이 될 수 있는지 보여줍니다.
이것은 인간의 판단을 제거하지 않습니다.대신, AI는 강력한 승수器가 됩니다.それは 지속적인 감시, 패턴 감지 및 초기 트라이어지의 일부를 인수하여, 인간 방어자가 더 깊은 조사와 어려운 설계 질문, 예를 들어 ID 전략 및 분할에 더 많은 시간을 할애할 수 있도록 합니다.
이 방향으로 이동하기 시작하는 방법
보안을 담당한다면, 모든 것이 크고 추상적으로 들릴 수 있습니다. 좋은 소식은 반응형에서 프로액티브로의 전환은通常,巨大한 변화를 통해 시작하는 것이 아니라, 몇 가지 기초적인 단계를 통해 시작된다는 것입니다.
첫 번째 단계는 데이터 스트림을 정렬하는 것입니다. AI는 볼 수 있는 신호만큼 유용합니다. ID 제공자, 엔드포인트 도구, 네트워크 제어 및 클라우드 플랫폼이 모두 로그를 별도의 실로 보냈다면, 모든 모델에는 블라인드 스폿과 공격자가 숨을 수 있는 곳이 있습니다.중요한 텔레메트리에 대한 중앙 뷰에 투자하는 것은 의미 있는 AI 지원을 가능하게 하는 기초입니다.
두 번째 단계는 모든 곳에 AI를 뿌리기보다는 특정 사용 사례를 선택하는 것입니다.많은 팀은 사용자 계정의 행동 분석, 클라우드 환경의 이상 탐지 또는 더智能한 이메일 및 피싱 탐지와 같은 곳에서 시작합니다.목표는 이미 위험이 있는 곳을 선택하고, 대규모 데이터 세트에서 패턴 인식이 명백히 도움이 되는 곳을 선택하는 것입니다.
세 번째 단계는 모든 새로운 AI 지원 도구에 명시적인 가드레일을 연결하는 것입니다.이는 모델이 스스로 무엇을 할 수 있는지, 무엇이 항상 인간의 개입을 필요로 하는지, 그리고 시스템이 시간이 지남에 따라 정직하고 유용한지どう判断할 것인지 정의하는 것을 포함합니다. 여기서, NIST AI 프레임워크와 CISA와 같은 기관의 지침이 모든 것을 다시 만들지 않도록 도와줄 수 있습니다.
프로액티브 AI 보안을 기다릴 수 없는 이유
サイバー 공격은 드문 비상사태보다는 거의 지속적인 배경 조건으로 변하고 있으며, 공격자는 인공지능이 많은 일을 하도록 매우 기쁩니다.비용은 증가하고, 진입점은 증가하고, 공격자側의 도구는 매년 더 지능적으로 됩니다.명백한 경고를 기다렸다가 반응하는 반응형 모델은 이러한 세계에 적합하지 않습니다.
프로액티브 AI 주도적인 태도는 화려한 트렌드를 추구하는 것보다, 데이터를 정렬하고, 행동 기반의 통찰력을 추가하며, 새로운 AI 시스템에 명확한 가드레일을 두어 방어자를 놀라게 하지 않도록 하는 것에 관한 것입니다.공격자와 방어자 사이의 간격은 실제이지만, 고정된 것은 아닙니다. 현재 보안 스택에서 AI를 사용하는 방법에 대한 선택은 향후 몇 년 동안 어느 쪽이 더 빠르게 이동하는지 결정할 것입니다.












