메인 콘텐츠로 건너뛰기
밝은 파란색 헤드폰을 착용한 안드로이드의 그림 초상화처럼 보이는 이미지로, 배경에는 고층 빌딩들이 우뚝 솟아 있습니다.
관점

SOAR 보안 시스템에 AI를 도입하시겠습니까? ‘로보캅’을 떠올려 보세요

보안 담당자들은 AI와 대규모 언어 모델(LLM)을 보안 오케스트레이션, 자동화 및 대응 플랫폼에 통합함에 따라 상당한 잠재력을 확인하고 있지만, 한 가지 명심해야 할 점은 아직 초기 단계이므로 기대치를 현실적으로 유지해야 한다는 것입니다.

로보캅(RoboCop), 인간의 판단력과 기계의 자동화를 완벽하게 결합하도록 설계된 법 집행 로봇을 다룬 이 SF 액션 영화를 좋아하는 팬들은, 이 영화를 다시 볼 만한 타당한 이유가 있다는 사실을 모르고 있을지도 모릅니다. 바로 이 컬트 고전 영화가 오늘날의 사이버 보안에 대해 놀라운 통찰을 제공하기 때문입니다.

진심으로, 한동안 보지 못하셨거나 아예 본 적이 없다면 – ‘로보캅’ 을 스트리밍으로 시청해 볼 가치가 있습니다. 이 영화가 다루는 문제들은 기업 및 보안 리더들이 AI를 어떻게 가장 효과적으로 활용하여 전반적인 사이버 보안을 개선할지 고민할 때 직면하는 문제들과 놀라울 정도로 유사하기 때문입니다. 특히 보안 오케스트레이션, 자동화 및 대응(SOAR) 분야에서는 AI의 발전이 신속한 개선을 가져올 수 있을 것으로 보입니다.

간단한 배경 설명: 40년 전, 오리온 픽처스(Orion Pictures)는 《로보캅》( )의 시나리오를 구매했으나( ), 감독을 섭외하고 영화를 제작하는 데 2년이 걸렸다. 폴 베르호벤은 현재 그의 영화적 걸작으로 평가받는 이 작품의 연출을 맡기로 결정하기 전까지 두 차례나 거절했다. 기업 문화 풍자, 블랙 유머, 그리고 극도의 폭력이 뒤섞인 이 작품은, 깡패들에게 거의 살해당할 뻔했다가 과학자들에 의해 소생된 후, 티타늄으로 된 허벅지 안쪽에 총집이 내장된 반인반기계 하이브리드로 변신한 경찰 형사 머피의 모험을 그린다. 이봐, 뭐가 잘못될 게 있겠어, 그렇지?

그 사이보그의 프로그래밍이 초래한 의도치 않은 결과(그리고 그 모든 금속 속 깊이 남아 있는 인간성의 잔재)로 인해 상황이 엉망이 되어, 사이보그를 지배하던 과학계와 기업계의 권력자들은 고개를 갸우뚱하게 된다.

그리고 이것이 바로 오늘날의 사이버 보안 전문가들이 처한 현실입니다.

사이버 공격이 전례 없는 빈도로 조직을 강타함에 따라, 많은 대기업들이 기존 보안 도구 세트와 연동하고 일상적인 보안 작업을 자동화하기 위해 SOAR 역량에 투자하고 있습니다.. 보안 경보 조사 및 위협 대응을 자동으로 시작하거나, 감염된 시스템을 격리하거나, ‘플레이북’이라고도 불리는 복잡한 보안 워크플로를 조정하는 등 어떤 작업을 수행하든 목표는 항상 동일했습니다. 바로 보안 사고를 탐지하고 대응하는 데 소요되는 시간을 단축하는 것입니다.

기업들은 또한 ‘ ’에서 언급된 경보 피로 현상 과 ‘’에서 다룬 과도한 업무 부담을 겪는 직원 문제를 해결하기 위해 이러한 SOAR 플랫폼에 투자하고 있습니다. S&P 글로벌 마켓 인텔리전스의 정보 보안 채널 연구 책임자인 스콧 크로포드는, 자신이 자문을 제공한 최종 사용자 기업 중 약 절반이 보안 경보에 압도되어 합리적인 시간 내에 모든 경보에 대응하지 못하고 있다고 말합니다. According to the B2B market research firm MarketsandMarkets, that’s one reason why the worldwide market for SOAR tools hit about $1,1 billion in 2022 and will reach nearly $2,3 billion by 2027.

많은 기업들이 자사의 SOAR 플랫폼 및 프로세스 도입 결과가 기대에 미치지 못한다는 사실을 깨달았습니다. 그 이유는 다양하며, 이는 기업들이 AI를 SOAR 시스템에 통합할 때 직면하게 될 과제들을 예고하는 것으로 보입니다.

SOAR를 통해 플레이북이 진화하는 이유(혹은 진화하지 않는 이유)

SOAR 시스템을 기존 보안 도구 및 프로세스에 통합하는 일은 복잡하며 전문가의 맞춤형 설정이 필요하며, 많은 조직이 서로 다른 데이터 소스 간 데이터 매핑, 품질 및 일관성 문제로 어려움을 겪고 있어, 이는 SOAR의 효과성에 영향을 미치고 있습니다.

“LLM 기술을 보안 분야에 적용할 때 떠오르는 활용 사례는 많지만, 그중 가장 대표적인 것은 위협 인텔리전스 및 분석입니다.”
S&P 글로벌 마켓 인텔리전스의 정보 보안 채널 연구 책임자 스콧 크로포드

그 결과, 많은 “플레이북”과 그 구성 요소인 “플로우”, 그리고  “서브플로우” — 즉, 랜섬웨어 나 내부 시스템에서 발견된 침해 징후 등 특정 유형의 사고에 대해 대응 담당자가 올바른 대응을 할 수 있도록 안내하는 사전 설정된 자동화 또는 반자동화 로드맵/워크플로우 — 는 포렌식 스냅샷을 생성하거나 시스템을 오프라인 상태로 전환하는 것과 같은 비교적 단순한 보안 작업 수준을 넘어 발전하지 못하고 있습니다.

기술 서비스 기업 Trace3의 자문 CISO인 마이클 파넘은 “이러한 시스템들이 도움이 되기는 하지만, 기대에 완전히 부응하지는 못했다”고 말했다. "현재 제공되는 자동화 기능은 가장 단순한 작업에만 국한되어 있으며, 그 결과 많은 이들이 기대했던 생산성 향상은 이루어지지 않았다."

그러나 다른 이들은 특히 더 복잡한 보안 업무의 경우, AI가 부가가치를 창출할 것이라고 여전히 낙관하고 있다.

[함께 읽어보세요: AI 사이버 보안 종합 가이드 – 이점, 위험 및 보상]

인사이트 테크놀로지 솔루션즈(Insight Technology Solutions)의 글로벌 CISO인 제이슨 레이더(Jason Rader)는 보안 운영 팀이 사용하는 도구에 통합된 생성형 AI 기능을 일찌감치 도입한 인물이다. 레이더는 “여러 가지 제품에 AI 기능을 탑재하게 되어 매우 기쁘다”고 말했다.

일부 업무의 효율화를 도운 반면, AI의 다른 분야—특히 의 생성형 AI 를 도입한 것—는 파이썬 스크립트나 SQL 쿼리 작성, 보고서 작성 등 시간이 많이 소요되지만 필수적인 업무를 수행하는 데 보안 운영 팀에 도움이 되는 것으로 입증되었습니다. 반면, 라더는 자신이 살펴본 오케스트레이션 및 관련 플랫폼에 통합된 생성형 AI 기능 중 일부는 분석이나 여러 단계의 프로세스가 필요한 보다 복잡한 플레이북의 경우 “최적 수준에 미치지 못했다”고 덧붙였다. “우리는 이 [AI]가 아직 목적에 완벽하게 부합할 것이라고는 예상하지 못했습니다,”라고 레이더는 덧붙였다.

[관련 기사: GenAI 도입 경쟁이 한창인가? [보안은 건전한 거버넌스에서 시작된다]

보안 팀들은 의 대규모 언어 모델(LLM) 이 SOAR 기술을 개선하고, 보안 팀이 위협에 더 신속하고 지능적으로 대응하는 데 도움이 될 것이라는 새로운 희망을 품고 있습니다. 문제는 프로그램의 성숙도, 인간의 판단, AI 의사결정 및 자동화를 적절히 조화시키는 데 있습니다.

SOAR 운영의 혁신: 첨단 대규모 언어 모델(LLM)이 AI의 잠재력을 실현하다

LLM의 발전은 사고의 자동 분류( ), 위협 탐지(), 사고 대응( ), 보안( ) 데이터 분석(), 자연어 인터페이스, 적응형 플레이북 및 예측 기능을 제공함으로써 기업의 SOAR 운영을 혁신할 것으로 기대됩니다., , . 향후 시간이 지남에 따라, 이러한 도구 내에 내장된 AI 기능(또는 기업이 자체적으로 구축한 맞춤형 대규모 언어 모델)이 보안 팀이 네트워크와 애플리케이션에서 생성되는 모든 위협 인텔리전스, 보안 경고 및 이벤트 데이터를 더 효과적으로 분석하고, 해당 업계와 조직에 가장 중대한 위협을 신속하게 식별하며, 가능한 경우 자동으로 대응할 수 있도록 돕기를 기대합니다.

“아직은 불가능하지만, 미래에는 AI 시스템이 플레이북을 생성하게 될 것이며, 어쩌면 실시간으로 생성되거나 적어도 수정될 수도 있을 것입니다.”
마이클 파넘, Trace3 자문 CISO

보안 전문가들은 LLM이 이미 SOAR 플랫폼을 변화시키기 시작한 네 가지 방식을 다음과 같이 꼽습니다:

보안 데이터 분석. 이러한 시스템은 위협 인텔리전스와 기업 시스템의 이벤트 데이터를 분석하여 잠재적인 위협을 탐지할 수 있습니다. 크로포드는 “LLM 기술을 보안 분야에 적용할 때 떠오르는 활용 사례가 많지만, 그중에서도 가장 대표적인 것은 위협 인텔리전스와 분석이다”라고 말했다.

보안 경보를 자동으로 분류합니다. 또한 이러한 데이터 분석을 활용하여, 위험에 노출된 데이터 및 시스템의 비즈니스 중요도와 해당 자산을 보호하는 보안 시스템의 구성 및 상태를 바탕으로 사고 대응의 우선순위를 결정할 수 있습니다. 이러한 시스템은 분석가들에게 적절한 대응 지침서를 제공할 수 있습니다. 파넘은 “현재 AI는 가장 일상적인 플레이북을 지원하는 데 도움을 주고 있지만, 플레이북은 시간이 지남에 따라 더욱 정교해져 더 복잡한 작업을 처리하게 될 것”이라고 말했다.

이를 위해서는 혁신(오늘날 모든 비즈니스 의사 결정과 모범 사례를 이끄는 유행어이자, 따라서 기업 리더들이 선호하는 것)과 테스트(시간이 많이 걸리고, 비용이 많이 들며, 매력적이지 않은—즉, 최고정보보안책임자(CISO)들이 CEO나 이사회에 설득하기 어려운 모든 요소들)가 모두 필요할 것입니다.

[또한 읽어보세요: CISO가 CEO가 실제로 귀 기울이도록 사이버 위험을 이야기하는 방법]

레이더는 “플레이북은 사용자가 한동안 사용해 온 스크립트와 통합 기능을 조합한 것이며, AI가 개발한 플레이북은 해당 플레이북을 환경에서 활성화하기 전에 반드시 테스트를 거쳐야 한다”고 말했다.

플레이북 생성 및 최적화. AI는 과거 사고 데이터를 분석하여 어떤 조치가 효과적이었고 어떤 조치가 그렇지 않았는지에 대한 패턴을 즉시 파악할 수 있으며, 보안 분석가가 업무 수행에 필요한 단계에만 집중하여 가장 효과적인 대응 매뉴얼을 작성할 수 있도록 안내합니다. “아직은 불가능하지만, 앞으로는 AI 시스템이 플레이북을 작성하게 될 것이며, 어쩌면 실시간으로 생성되거나 적어도 수정될 수도 있을 것”이라고 파넘은 말한다.

자동화된 예측 기반 오케스트레이션. AI는 위협 인텔리전스와 IT 환경 정보를 분석하는 데 동일한 범위의 데이터를 활용하여, 사고를 실시간으로 조사하고, 최적의 대응 도구를 개발하거나 선정하며, 심지어 위협 환경의 변화에 따라 자원을 지능적으로 재배분할 수도 있습니다. "이 기업들 중 일부는 기술이 시간이 지남에 따라 성숙해지기를 기대하며, 현재 어느 정도 기본적인 업무는 수행할 수 있다고 밝히고 있다." 이 방법이 여기서 얼마나 효과가 있을까요? 크로포드는 “아직 결론이 나지 않았다”고 말했다.

기어가고, 걷고, 뛰고… 자동화하기

기업들이 AI와 SOAR를 통해 이러한 기능을 활용할 수는 있지만, 데이터 거버넌스 및 보안 프로세스에 대한 사전 준비 작업이 없다면, SOAR를 도입하려 할 때 과거 이전 세대의 SOAR 도구를 도입하려 했을 때와 마찬가지로 ‘복잡성’과 ‘낮은 데이터 품질’이라는 동일한 문제에 직면할 위험이 있습니다.

“AI 및 자동화 단계로 넘어가기 위해 성숙도 단계를 건너뛸 수는 없습니다.”
제이슨 레이더, 인사이트 테크놀로지 솔루션즈 글로벌 CISO

사이버 보안 분야에서 AI 기반 자동화를 도입하기 전에, 기업들은 자사의 보안 성숙도를 면밀히 검토해야 합니다. 현재의 SOAR 방식이 최적이 아니라면, 이러한 프로세스를 자동화하는 것도 최적이 아닐 것입니다. 자동화는 기존의 취약점을 더욱 심화시킬 뿐만 아니라, 새로운 사각지대를 만들어낼 위험도 있습니다. 성숙한 보안 프로그램은 명확하게 정의된 워크플로우, 고품질의 데이터, 그리고 AI 시스템을 적절히 교육하고 감독할 수 있는 숙련된 팀을 갖추고 있습니다.

“AI와 자동화를 완전히 활용하려면 보안 프로그램이 일정 수준의 성숙도를 갖추어야 합니다. 조직 내에서 명확히 정의되지 않은 부분은 자동화할 수 없기 때문입니다.”라고 레이더는 말합니다. "그리고 AI와 자동화 단계로 넘어가기 위해 성숙 단계는 건너뛸 수 없습니다." "프로그램이 최적화되면, 더 많은 작업을 자동화할 수 있습니다."

AI와 SOAR 통합의 미래에 대비하는 최선의 방법

세계적인 긴장 고조, 경제적 불확실성, 사이버 위협의 증가에도 불구하고, AI와 자동화가 본격적으로 확산되면서 다양한 방식으로 분석가의 업무 부담을 줄여주고 있어 보안 분야에는 여전히 흥미진진한 시기입니다. 그러나 전문가들은 단기적으로나 중기적으로도 완전 자동화된 SOC나 보안 운영이 실현되지는 않을 것으로 보고 있다. 크로포드는 “AI가 잘못된 결정을 내렸다는 이유로, 자초한 대규모 서비스 거부 공격을 감당해야 하는 상황을 원하는 사람은 아무도 없다”고 말했다.

[관련 기사: 마블 유니버스를 지키는 보안 책임자 – AI로 무엇을 할 수 있으며 어떻게 구현할 수 있을까]

전문가들이 전망하는 향후 AI와 SOAR 통합 수준에 대비하기 위해, 레이더는 조직들이 기존 프로세스를 성숙시키고 데이터 소스 및 거버넌스를 개선하는 데 착수할 것을 조언한다. 그는 또한 지금 당장 SOAR 플랫폼에 투자하고 보안 팀이 이를 능숙하게 다룰 수 있도록 할 것을 권장한다.

그는 “새로운 AI 및 자동화 기술이 등장하면, 플랫폼을 이해하고 AI를 통합할 준비가 되어 있기 때문에 이러한 기능을 추가할 수 있을 것”이라고 조언했다.

또한 보안 팀이 플랫폼과 보안 운영의 전반적인 방향에 지속적으로 관심을 갖도록 하는 것이 필수적입니다. “아직 ‘ ’의 ‘로보캅’ 같은 수준에는 이르지 못했기 때문에, 당분간은 사람들이 AI와 함께 일하게 될 것”이라고 레이더는 말한다.