해커들이 ‘ ’ 생성형 인공지능(AI) 도구 를 이용해 기업 네트워크에 침투하려는 위협이 증가하고 있음에도 불구하고, 이제 더 많은 보안 전문가들이 이 기술이 그러한 위협을 억제할 수도 있다고 보고 있다.

실제로, 작년 말 가트너(Gartner)가 실시한 ‘2023년 AI 보안 동향( )’ 설문조사( , )에 따르면, 조직의 3분의 1 이상(34%)이 생성형 AI가 수반하는 위험을 완화하기 위해 AI 보안 도구를 이미 사용 중이거나 도입하고 있는 것으로 나타났다. 그리고 이번 달, AI 도구 경쟁의 주요 주자인 마이크로소프트는 ‘ ’인 ‘Microsoft Copilot for Security’를 선보였는데, 이 회사는 이 AI 어시스턴트가 사이버 범죄에 훨씬 더 빠르고 정확하게 대응하는 데 도움이 될 것이라고 밝혔다.
화이트햇 해커와 블랙햇 해커 모두가 거의 상상을 초월할 정도로 빠른 속도로 AI를 도입하고 있는 가운데, ‘ ’의 포컬 포인트인 는 사이버 보안 분야에서 가장 뛰어난 두뇌 중 한 명에게 향후 전망에 대해 물어보는 것이 유용할 것이라고 생각했습니다.
마이크 윌크스(위 사진)를 소개합니다. 윌크스는 2016 년부터 2018 년까지 마블 엔터테인먼트(Marvel Entertainment)의 최고정보보안책임자(CISO)로 재직하며, 《어벤져스: 에이지 오브 울트론》(), 《어벤져스》(The Avengers), 《스파이더맨》(Spider-Man), 《쉬헐크》(She-Hulk), 《어벤져스: 엔드게임》( ), 《엑스맨: 데스메치》(), 《엑스맨: 데스메치》() 등 이 거대 영화 제작사의 슈퍼히어로 관련 자산에 대한 네트워크 보안 업무를 총괄했다.
현재 윌크스는 SecurityScorecard, Lark Health, ASCAP에서 CISO를 역임한 바 있으며, NYU에서 사이버 보안 및 기술 혁신 관련 강의를 진행하고, 직장을 잃은 CISO나 파트타임으로 근무하는 CISO들의 취업 지원을 돕는 ‘The Security Agency’라는 회사를 운영하고, 세계경제포럼(WEF) 산하 ‘ ’ 양자 컴퓨팅 보안 워킹그룹의 일원으로 활동하고 있다. 그는 또한 스탠퍼드 대학교에서 철학 석사 학위를 취득했으며, 의 핵심 인프라를 구축한 30 년의 실무 경험이 있음에도 불구하고, 이 학위 덕분에 본질적으로 이론가라고 말합니다.
최근 진행된 폭넓은 인터뷰에서 우리는 윌크스 씨에게 다양한 AI 및 사이버 보안 주제에 대해 심도 있는 이야기를 들어보았다. 그가 한 말은 다음과 같습니다:
(다음 인터뷰 내용은 이해하기 쉽고 분량을 조절하기 위해 편집되었습니다.)
해커들이 AI를 이용해 점점 더 대규모의 공격을 감행하는 것과 관련해, 가장 우려되는 점은 무엇입니까?
요즘은 누구나 사이버 범죄자가 될 수 있다는 사실. 더 이상 이러한 능력을 보유한 주체는 국가와 조직범죄 집단에만 국한되지 않습니다. 이제 누구나 국가급 수준의 강력한 도구를 이용할 수 있게 되었습니다. 이는 범죄의 대중화이며, AI가 바로 그 대중화를 가능하게 하고 있다.
“우리 할머니도 적절한 도구만 있고 AARP 및 지역 은퇴자 커뮤니티 네트워크에 접속할 수만 있다면 엘리트 해커가 될 수도 있을 겁니다.”
할머니께서는 적절한 도구만 갖추고 AARP 및 지역 은퇴자 커뮤니티 네트워크에 접속할 수만 있다면, 잠재적으로 엘리트 해커가 될 수도 있습니다. 그리고 우리 수비수들은 이제 지루해하는 십대들이 를 통해 공격을 감행하는 모습을 목격하고 있는데, 어떤 이들은 스스로의 의지로, 또 어떤 이들은 강요당해 그렇게 하고 있습니다. 사건 대응 팀은 현재 고등학교 진학 상담 교사들을 랜섬웨어 협상 에 참여시켜 해결책을 모색하고 있습니다.
기업들이 ChatGPT와 같은 AI 비서에 민감한 데이터를 업로드하는 것이 걱정되시나요?
그렇게까지는 아니에요.
정말이에요.
약간의 교육과 안전 장치를 마련하는 것만으로도 그 위험을 크게 줄일 수 있습니다.
하지만 실제로 그런 일이 일어나는 것을 목격한 적이 있습니다.
사람들은 그램마리(Grammarly)나 구글이 문서를 실시간으로 검토하도록 허용하는 것이 보안 및 정보 공개 측면에서 어떤 영향을 미칠지에 대해서는 크게 반발하지 않았다. 이메일을 작성할 때, 시스템은 사용자가 어떤 단어를 입력했는지 정확히 파악할 뿐만 아니라, 토큰 계산을 통해 다음 단어가 무엇일지 예측하기도 합니다.
[함께 읽어보세요: 불로 불을 끄다 – AI가 사이버 보안 역량을 강화하는 3 가지 주요 방법]
수년 동안 데이터가 기업 밖으로 유출되어 왔다. 저는 종종 데이터가 마치 언덕 아래로 흐르는 물과 같다고 말하곤 합니다. 데이터는 언제나 필요한 곳으로 흘러갈 길을 찾아내기 마련입니다. 하지만 지금은 ChatGPT( )를 둘러싼 광범위한 확산과 과대광고가 이러한 과도한 우려를 불러일으킨 것으로 보입니다. 비록 다른 도구들에서도 이런 현상이 오랫동안 이어져 왔음에도 불구하고 말이죠.
마이크로소프트의 ‘코파일럿’과 같은 AI 도구는 사이버 위협에 대응하는 데 있어 단지 빙산의 일각에 불과한 것일까?
저도 그렇게 생각해요. 마이크로소프트 코파일럿(Microsoft Copilot)은 분석가들이 윈도우 이벤트 로그의 난해한 세부 사항에 시간을 낭비하는 것을 줄여주어, 시티그룹( )의 보안 운영 센터(SOC)에 더 많은 가치를 창출하는 데 시간을 할애할 수 있도록 도울 것입니다.
“기업들은 자동화를 통해 가볍고 지속적인 테스트 기능을 도입함으로써 AI를 활용해 보다 효과적인 침투 테스트를 수행할 수 있으며, 이를 통해 더 흥미로운 업무는 사람이 담당할 수 있게 됩니다.”
이러한 종류의 보조 도구는 앞으로도 계속 등장할 것입니다. 기계는 방대한 양의 데이터를 신속하게 분석하고, 이상 징후가 있는지, 어떤 세부 사항이 중요할 수 있는지 파악하는 데 매우 뛰어나며, 보안 분석가들의 업무에서 지루하고 번거로운 부분을 엄청나게 덜어주기 때문입니다.
그게 어떻게 위험을 줄여주나요? 음, 이를 통해 기업들이 더 의미 있는 정책과 절차를 대중의 의견을 수렴하여 마련하고, 수립하며, 시행할 수 있게 됨으로써 위험을 줄일 수 있습니다. 모범 사례를 파악하고, 더 일관성 있는 운영 매뉴얼과 SOP(표준 운영 절차)를 작성하는 일이 갑자기 훨씬 쉬워졌습니다. 이를 통해 보다 효과적인 감사 및 접근 권한 검토를 수행할 수 있습니다. 그들은 자사의 정책과 실제 관행 간의 불일치를 찾아내고 드러낸 다음, 이를 바로잡을 수 있습니다. 또한, 자동화 기능를 통해 가볍고 지속적인 테스트를 수행할 수 있게 됨으로써 AI를 활용해 보다 효과적인 침투 테스트를 수행할 수 있으며, 이를 통해 더 흥미로운 작업은 사람이 직접 수행할 수 있게 됩니다.
AI 도구 외에도 위협에 대응하기 위해 무엇을 할 수 있을까?
악당들은 우리와 달리 정부의 감독이나 규제 요건 을 따를 필요가 없기 때문에 더 적은 저항을 겪습니다. 따라서 그들은 우리보다 더 빠르게 혁신하고 사업 방향을 전환할 수 있습니다.
따라서 우리의 집단적 사이버 복원력은 단일한 새로운 도구, 기술 또는 알고리즘에 있는 것이 아니라, 사실 ISAC(정보 공유 및 분석 센터) 및 Infragard와 같은 정보 공유 커뮤니티에 있습니다. 저는 우리가 이러한 위협 정보 공유 그룹에 대한 회원 확보와 참여를 더욱 강화해야 한다고 생각합니다.
[함께 읽어보세요: AI 사이버 보안에 대한 종합 가이드 – 이점, 위험 및 보상]
경제이자 디지털에 의존하는 사회로서 회복탄력성을 갖추기 위해서는, 민간 부문을 우리 경제의 원동력으로 인식하고, 이 모든 것이 취약하며 체계적 위험에 노출되어 있음을 인지해야 합니다. 전 시스템적 위험은 서로 밀접하게 연결되어 있고 상호 의존적인 복잡한 시스템에서 나타나는 새로운 특성이다. 이러한 체계적 위험을 줄이는 방법은, 마치 에 나오는 미어캣들처럼 우리 굴 밖에 서서 각자 수평선을 향해 서로 다른 방향을 바라보며 위협이나 포식자의 징후를 주시하고, 다른 이들과 공유할 만한 무언가를 발견하는 즉시 경보를 울리는 것과 같습니다.
이는 전반적으로 사이버 공격의 영향을 완화하고, 전체 커뮤니티가 직면하는 위험을 줄여줍니다.
마블 유니버스와 사이버 보안 분야 사이에 어떤 유사점을 발견하시나요?
아, 물론이죠. 어쩌면 내 안에 있는 철학자의 본능 때문일지도 모르겠지만, 우리의 미래에는 디스토피아와 유토피아가 공존할 것입니다. AI와 같은 기술은 그 자체로 선하지도 악하지도 않습니다. 그저 인류의 미래에 대한 사람들의 의도와 비전을 증폭시켜 줄 뿐입니다.
“마블 시네마틱 유니버스에는 캡틴 아메리카처럼 원칙을 철저히 지키는 캐릭터가 5.000 명 정도 있고, 또 어떤 캐릭터들은… 기술적 선택으로 인해 재앙을 초래하기도 했죠.”
하지만 물론, 그것들은 속담에 나오는 양날의 검과도 같습니다. 이것들을 통해 우리는 인류의 미래와 행복을 스스로 만들어갈 수 있습니다. 모든 이에게 자유와 번영이 주어지는, 더욱 유토피아적인 세상을 만들 수도 있고, 반대로 이기적인 놈들이 되어 온갖 종류의 디스토피아를 현실로 만들 수도 있습니다. 선택은 우리에게 달려 있으며, 이는 만화책과 영화에 등장하는 많은 이야기의 주제이기도 합니다.
마블 시네마틱 유니버스에는 캡틴 아메리카처럼 확고한 신념을 가진 캐릭터가 5.000 명 정도 있고, 그 외에도 좀 더 복잡한 성격을 지닌 캐릭터들이 있는데, 이들의 기술적 선택(인피니티 스톤)이 재앙을 초래하기도 했습니다. 예를 들어 2018’s 《어벤져스: 인피니티 워》 와 2019’s 《어벤져스: 엔드게임》에서 볼 수 있듯이요. 많은 등장인물들은 꼭 악당이라기보다는 반영웅에 가깝고, 그저 평범한 사람들일 뿐입니다. 타노스(조쉬 브롤린이 연기한 악당으로, 6개의 인피니티 스톤의 힘을 이용해 우주 인구의 절반을 말살함으로써 우주에 안정을 가져오려 했던 인물)조차도 그의 공리주의적 윤리관에 공감하는 지지자 집단이 있다.
[관련 기사: EU AI 법안 대비 방법 – 위험 수준부터 파악하세요]
마찬가지로, AI를 의심스러운 방식으로 사용하는 모든 사람이 반드시 악한 것은 아닙니다. 어떤 이들은 마치 타노스처럼, 사회 전반에 걸쳐 불균형이나 위협이 된다고 느끼는 것에 반응하기도 합니다. 비록 우리 나머지 사람들이 그들의 목표나 방법에 동의하지 않는다 하더라도, 그들은 기술을 활용해 우주를 더 나은 곳이자 더 지속 가능한 곳으로 만들 수 있다고 믿는 일을 하고 있을지도 모릅니다.
우리에게 필요한 것은 모든 목소리가 경청되도록 하고, 공감과 상호 존중, 그리고 운명을 함께한다는 인식 속에서 앞으로 나아가는 길을 모색하는 것입니다. 우리가 돌봐야 할 지구는 단 하나뿐이며, 비디오 게임과 달리 다시 시작할 기회는 없습니다.
자세히 알아보기
"성공 사례" 시리즈에서 보안 리더들과의 다른 독점 인터뷰를 확인해 보세요.
- Stratascale의 조셉 카펜코가 말하는…
‘보안 침해’에서 ‘비즈니스 전략’으로의 진화 - 로웬스타인 샌들러의 “개인정보 보호 전도사” 켄 피쉬킨이…
지루한 사이버 보안 교육 - 에이펙스 그룹의 애쉬 헌트가…
이 공식을 통해 사이버 위험을 (정확하게) 예측하기 - LA 카운티의 제프 아길라르가 말하는…
피싱에 대응하기 위해 직원을 교육(및 재교육)하는 방법 - Honest Medical Group의 데니스 레버가 말하는…
이사회와 사이버 보안에 대해 (많이) 이야기하지 않는 이유 - Leo A Daly의 스티븐 헬드가 말하는…
제3자 위험의 이면 - Zoom의 마이클 애덤스가 말하는…
사이버 위험 점수로 사이버 보안 달성하기 2,0

