메인 콘텐츠로 건너뛰기
Tanium Atlas에서 에이전트 기반 위협 탐지 기능을 통해, 연계된 위협 대응(Threat Response) 경고 클러스터와 AI가 추천한 다음 조치 사항을 확인할 수 있습니다.
기술 인사이트

Agentic SecOps 소개: AI 기반 SOC를 위한 실시간 엔드포인트 현황 파악

Agentic SecOps는 엔드포인트의 실시간 현황을 바탕으로 더 빠르고 스마트한 방어 체계를 구축합니다.

보안 운영 팀은 그 어느 때보다 더 신속하게 대응해야 한다는 요구를 받고 있습니다. 공격자들은 자동화 기술을 활용하고 있으며, 인프라가 분 단위로 변화함에 따라 경보, 노출 사례, 조사 경로의 수가 계속 늘어나고 있습니다. 하지만 여전히 너무 많은 SOC 워크플로가 부족한 전문가의 업무 시간에 의존하고 있다. 수석 분석가는 쿼리를 작성하고, 가설을 구체화하며, 여러 도구를 넘나들며 분석하고, 결과를 검증한 뒤, 그 결과를 실행을 위해 담당자에게 전달합니다.

이 공예품은 제대로 작동합니다. 그냥 시간이 걸릴 뿐이고, 전문가들은 언제나 부족하기 마련입니다.

주체 중심의 보안 운영(SecOps)은 운영 모델을 변화시킵니다. Tanium Atlas를 통해 보안 팀은 자연어로 업무를 지시하고, 실시간 엔드포인트 데이터를 분석하며, 승인 및 거버넌스 절차를 통해 사람이 주도권을 유지할 수 있습니다. 애널리스트들에게 모든 단계를 수동으로 연결해 달라고 요청하는 대신, Atlas는 팀이 현재 엔드포인트 환경 전반에 걸쳐 확인된 사실에 기반하여 ‘질문’에서 ‘증거’를 거쳐 ‘조치’로 나아갈 수 있도록 지원합니다.

왜 에이전틱 SecOps인가, 왜 지금인가

보안 시장은 부조종사에서 에이전트로 빠르게 전환되었습니다. 거의 모든 주요 보안 업체들이 비슷한 내용을 전하고 있다. AI는 분석가들이 문제를 더 빠르게 찾아내고, 우선순위를 정하며, 대응할 수 있도록 도와줍니다.

하지만 에이전트 기반 보안은 이를 뒷받침하는 데이터와 작전 기법의 수준에 따라 그 효과가 좌우된다.

대부분의 AI-SOC는 이미 수집되고 정규화되어 다른 곳에 저장된 데이터를 바탕으로 추론을 수행합니다. 이는 역사적 분석에는 유용할 수 있지만, 실무적이고 시급한 문제가 제기될 때는 간극을 초래한다. 지금 이거 실행 중인가요? 어디요? 몇 개의 엔드포인트에서인가요? 조치를 취하기 전에 이를 확인해 볼 수 있을까요?

바로 그 점에서 Tanium은 차별화됩니다. Tanium Atlas는 실시간 엔드포인트 실제 데이터와 전체 인프라에 걸친 실시간 가시성을 기반으로 하며, 이러한 데이터 기반을 SecOps 워크플로우, HuntIQ의 전문 지식, 그리고 고품질 위협 인텔리전스와 결합합니다. 그 결과, 단순히 무슨 일이 일어났는지 설명하는 데 그치지 않고, 팀이 현재 진행 중인 상황을 파악하고, 확인하며, 이에 대응할 수 있도록 돕는 주체적인 SecOps 경험이 탄생했습니다.

Atlas에서의 에이전트 기반 위협 탐지

Agentic SecOps의 첫 번째 주요 이니셔티브는 Atlas에서의 ‘에이전트 기반 위협 탐지’입니다.

위협 탐지는 SOC가 수행할 수 있는 가장 가치 있는 활동 중 하나이지만, 동시에 확장하기 가장 어려운 활동 중 하나이기도 합니다. 사냥꾼은 가설을 세우고, 이를 적절한 쿼리로 변환한 뒤, 전체 시스템에 걸쳐 반복적으로 적용하고, 결과를 해석하며, 발견된 내용을 알려진 공격자의 행동 양식과 대조한 후, 어떤 요소를 지속적인 탐지 범위로 삼을지 결정해야 합니다. 이러한 업무에는 대개 고위급 전문가의 전문 지식이 필요하기 때문에, 많은 팀이 필요한 만큼 자주 탐색 작업을 수행하지 못하고 있습니다.

‘에이전트 기반 위협 탐지’를 통해 보안 팀은 탐지 가설을 평이한 언어로 설명할 수 있습니다. Atlas는 실시간 엔드포인트 데이터를 기반으로 추론을 수행하고, Threat Navigator와 같은 Tanium의 위협 탐지 기능을 통합적으로 조정하며, 모든 분석가가 직접 쿼리를 작성해야 하는 번거로움 없이 팀이 위협 탐지 작업을 수행할 수 있도록 지원합니다.

목표는 그 과정에서 사람을 배제하는 것이 아닙니다. 이는 인간의 존재감을 더욱 부각시키기 위함이다. 분석가들은 통제권을 유지하며, 추론과 증거를 검토하고, 승인 절차를 통해 민감하거나 파괴적인 조치를 관리합니다. 하지만 반복적인 번역 및 조정 작업의 속도를 높일 수 있으므로, 팀은 더 많은 탐지 작업을 수행하고 더 많은 분석가를 참여시키며, 검증된 결과를 바탕으로 탐지 범위를 더욱 강화할 수 있습니다.

이미 HuntIQ를 사용하고 계신 고객님들께는 이 기능이 특히 유용합니다. ‘에이전트 기반 위협 헌팅’은 전문가의 수사 기법을 대체하기보다는 이를 확장하도록 설계되어, 전문 헌터들이 더 효율적으로 업무를 수행할 수 있도록 지원하고, 고객 팀이 반복 가능하고 체계적인 헌팅 패턴의 이점을 누릴 수 있도록 돕습니다.

실시간 엔드포인트 현황 파악이 바로 차별화 요소입니다

에이전트 기반 보안 운영(SecOps)은 간단한 전제에 기반을 두고 있습니다. 에이전트는 오래되었거나 불완전한 맥락을 바탕으로 추론할 경우 올바른 운영 결정을 내릴 수 없다.

Tanium의 장점은 Atlas가 실시간 엔드포인트 상태를 기반으로 추론을 수행한다는 점입니다. 사냥꾼이 함대 전체에 의심스러운 행동이 나타나는지 묻는 경우, 아틀라스는 몇 시간 전에 수집된 데이터뿐만 아니라 현재 실행 중인 내용을 바탕으로 답변할 수 있습니다.

이는 많은 SecOps 관련 질문이 현재 상태에 대한 질문이기 때문에 중요합니다.

  • 이 프로세스가 아직 실행 중인가요?
  • 현재 어떤 엔드포인트에 이 지속성 메커니즘이 적용되어 있나요?
  • 이 의심스러운 바이너리 파일은 이 부동산 내 어디에 존재하나요?
  • 이러한 지표들이 핵심 자산에 나타나고 있습니까?
  • 이 정보를 탐지 로직으로 전환하기 전에 검증할 수 있을까요?

과거 데이터는 여전히 중요합니다. SIEM과 데이터 레이크는 여전히 SOC의 중요한 구성 요소로 남아 있습니다. 그러나 행위자 기반 운영의 경우, 실시간 엔드포인트 실제 데이터는 방어 측에 또 다른 종류의 이점을 제공합니다. 그들은 지금 무엇이 진실인지 확인하고, 아직 중요한 시점에 행동을 취할 수 있습니다.

대리인 기반 SOC의 원동력으로서의 고신뢰도 정보

주체 중심의 보안 운영(SecOps)에도 더 나은 출발점이 필요합니다. 에이전트가 정확도가 낮거나 잡음이 많은 지표에 기반해 탐색하도록 요청받으면, 그 결과는 이를 반영하게 될 것입니다. 고품질의 위협 인텔리전스는 에이전트 기반 워크플로우가 중요한 사항에 우선순위를 두도록 돕는 원동력이 됩니다.

바로 그 때문에 Tanium은 Google Threat Intelligence(GTI)를 실시간 엔드포인트 워크플로우에 통합하고 있습니다. 그 전략적 가치는 단순히 또 다른 피드에 접근할 수 있다는 점에 그치지 않습니다. 이는 구글 수준의 지능과, 고객의 실제 환경 전반에 지표, 행동 또는 위협 신호가 존재하는지 여부를 파악하는 타늄(Tanium)의 기능을 결합한 ‘운영화’입니다.

블랙햇(Black Hat)에서 이 이야기는 구글 위협 인텔리전스(Google Threat Intelligence)를 기반으로 하며, 현재 고객들이 이용할 수 있는 HuntIQ의 헌트 서비스로 시작됩니다. Tanium은 향후 GTI를 SecOps 및 Atlas 워크플로우에 더욱 깊이 통합할 방안을 모색하고 있으며, 이를 통해 분석가들이 보다 탄탄한 기반에서 작업을 시작하고, 오탐지 선별 작업을 줄이며, 에이전트 기반 워크플로우에 더 높은 신뢰도를 가진 신호를 제공하여 이를 바탕으로 추론할 수 있도록 할 계획입니다.

다시 말해, 위협 인텔리전스는 무엇이 위험한지 알려줍니다. Tanium은 현재 귀하의 환경에 해당 위협이 존재하는지 여부를 알려주며, 귀사의 팀이 향후 대응 방안을 결정할 수 있도록 지원합니다.

맹목적인 자동화가 아닌, 통제된 자율성

보안 팀이 AI 에이전트에 대해 신중을 기하는 것은 당연한 일입니다. SOC는 맥락이나 근거, 감독 없이 조치를 취하는 블랙박스식 자동화를 감당할 수 없다.

Tanium의 ‘Agentic SecOps’ 접근 방식은 체계적으로 관리되며 사람이 주도합니다. Atlas는 추론 과정을 보여주고, 실시간 데이터를 기반으로 작업을 수행하며, 승인 절차를 활용하도록 설계되어, 팀들이 시간이 지남에 따라 ‘안내형 지원’에서 ‘더 높은 자율성’에 이르는 스펙트럼 중 어느 지점에 위치할지 결정할 수 있도록 합니다.

이는 신뢰에 있어 중요한 요소입니다. 팀은 위험도가 낮고 검증 가능한 워크플로우부터 시작할 수 있습니다. 질문을 하고, 수색을 진행하며, 증거를 검토하고, 결과를 검증하십시오. 자신감이 커짐에 따라 팀은 중요한 결정이 필요한 업무는 반드시 사람의 검토를 거치도록 하면서, 그 외의 업무는 더 많이 위임할 수 있게 됩니다.

에이전트 기반 보안 운영(Agentic SecOps)이 내세우는 목표는 “분석가를 대체하는 것”이 아닙니다. 이는 “분석가에게 영향력을 부여하는 것”입니다. 숙련된 사냥꾼들이 의도를 도구로 구현하는 데 드는 시간을 줄이고, 의사결정에 더 많은 시간을 할애할 수 있도록 합시다. 전문적인 쿼리 지식이 필요했던 워크플로를 경력이 짧은 애널리스트들이 직접 실행할 수 있도록 하십시오. SOC 리더들이 모든 프로세스를 소수의 전문가 그룹에만 의존하지 않고도 대응 범위와 역량을 향상시킬 수 있도록 해야 합니다.

이것이 보안 운영 팀에 어떤 의미를 갖는가

Agentic SecOps는 보안 담당자가 필요로 하는 세 가지 요소를 하나로 통합합니다.

  1. 실시간 엔드포인트 실제 상태: Atlas는 현재 엔드포인트 전반에서 실제로 어떤 일이 일어나고 있는지 분석하여, 팀이 현재 상태를 기준으로 분석 결과를 검증할 수 있도록 지원합니다.
  2. 전문가가 안내하는 위협 탐지 및 보안 운영(SecOps) 워크플로: ‘에이전트 기반 위협 탐지(Agent-Guided Threat Hunting)’ 기능을 통해 팀은 자연어로 가설을 제시하고, 반복 가능한 위협 탐지를 수행하며, 탐지 결과를 MITRE ATT&CK 프레임워크에 매핑하고, 일회성 조사에서 지속적인 위협 대응 체계로 전환할 수 있습니다.
  3. 정밀도 높은 위협 인텔리전스: Google Threat Intelligence와 HuntIQ의 분석 기법은 분석가와 요원들에게 더 탄탄한 출발점을 제공하여, 불필요한 정보를 걸러내고 위협 탐색 및 우선순위 결정에 대한 신뢰도를 높여줍니다.

이러한 기능들이 결합되어 보안 팀이 사후 대응적인 경보 처리 방식에서 선제적이고 지속적인 방어 체계로 전환할 수 있도록 돕습니다. 이를 통해 더 많은 팀원이 고급 워크플로우에 참여할 수 있게 됩니다. 또한 이는 리더들이 통제권을 포기하지 않으면서도 에이전트형 AI를 도입할 수 있는 실질적인 방안을 제시합니다.

SecOps의 다음 장

에이전트 기반 보안 운영(SecOps)은 일회성 출시 행사가 아닙니다. 이는 플랫폼의 방향성입니다.

Atlas는 이미 상용 클라우드 고객을 대상으로 정식 출시되어, Tanium에 자연어 기반 운영 기능, 백그라운드 에이전트 및 관리형 워크플로 실행 기능을 제공합니다. Agentic SecOps는 이러한 기반을 바탕으로 보안에 특화된 워크플로를 구축합니다. 여기에는 에이전트 기반 위협 탐지, 실시간 데이터 검증, GTI 기반 인텔리전스, HuntIQ의 전문 지식, 그리고 Black Hat과 Converge까지 이어지는 로드맵이 포함됩니다.

미래의 SOC는 또 다른 대시보드나 또 다른 데이터 레이크로 정의되지 않을 것입니다. 이는 방어자들이 신호를 파악하고 이를 이해한 뒤, 자신감과 거버넌스, 그리고 최신 현장 정보를 바탕으로 얼마나 신속하게 행동으로 옮길 수 있는지에 따라 결정될 것입니다.

바로 이것이 Agentic SecOps에게 주어진 기회입니다. Tanium의 실시간 엔드포인트 인텔리전스를 활용하여, 위협의 속도에 맞춰 대응하는 전문가 수준의 체계적인 보안 운영을 구현하십시오.