사이버 보안 업계에서는 이를 흔히 “”라고 부르는 ‘경고 피로"’—탐지 도구가 쏟아내는 수많은 이상 징후 경보로 인해 뇌가 과부하 상태에 빠지는 현상—으로 알려져 있으며, 보안 팀이 오탐을 추적하거나 단순히 “잡음”을 무시해 버리는 바람에 심각한 위협을 놓치게 되는 원인이 될 수 있습니다.
하지만 최근 보안 전문가들은 곧 ‘경고 피로’를 해소할 수 있는 해결책이 나올지 모른다는 기대를 품고 있습니다. 바로 ‘ ’라는 생성형 인공지능(GenAI)입니다.. 이 기술은 유용한 맥락을 추가할 수 있는 능력을 바탕으로 불필요한 정보를 걸러내고, 가장 시급한 위협을 식별하여 우선순위를 정한 뒤, 잠재적인 완화 전략을 제시할 수 있습니다. 게다가 일부 전문가들이 예상하는 대로( ) 기술이 발전한다면, 그 외에도 (잠재적으로) 훨씬 더 많은 기능을 제공할 수 있을 것입니다.
451 Research의 정보 보안 연구 책임자인 스콧 크로포드는, 이상 현상(애플리케이션이나 네트워크 등 시스템 내에서 발생하는 비정상적이거나 예상치 못한 모든 현상을 가리키는 사이버 용어)을 모니터링하는 일은 복잡하고 지치는 작업이라고 설명한다. 경보 발생률이 높은 이유는 현대 시스템의 복잡성, 환경과 관련된 모든 맥락을 파악하기 어려운 점, 공격의 특성, 그리고 이상 징후를 적절히 탐지하기 위해 보안 도구를 에서 수신하도록 설정해 놓은 데 기인합니다.
보안 서비스 기업 스포핏(Spotit)의 운영 관리자 윔 레메스(Wim Remes)는 “역사적으로 볼 때, 이상 탐지 엔진은 매우 구체적이고 기준선이 명확히 설정된 데이터 세트에서 잘 작동해 왔다”고 설명한다. 레메스의 견해에 따르면, 유용한 이상 탐지는 다음 두 가지 구체적인 질문에 대한 답을 제공해야 한다. 즉, 해당 환경에서 비정상적인 현상이 관측되고 있는가, 그리고 그 이상 현상은 무엇과 가장 관련이 깊은가?
두 번째 질문에 답할 수 있는 능력이야말로, 범위가 제한된 기존의 이상 탐지 방식과 AI를 기반으로 한 차세대 이상 탐지 방식을 구분 짓는 요소입니다.
이상 탐지 시스템이 첫 번째 질문에만 답할 수 있다면, 이는 주로 오탐률이 높은 매우 대략적인 탐지 엔진에 불과합니다. “AI 기반 이상 탐지 기술이 앞으로도 계속 사용될 것이라면, 더 광범위한 데이터 세트를 더 높은 정확도로 이해할 수 있도록 발전해야 한다고 생각합니다.”라고 레메스는 말한다.
AI를 활용한 이상 탐지의 미래
이상 현상을 감지하면, ‘ ’ 악성코드( )나 활동 중인 공격자 등 무언가 문제가 있음을 시사할 수 있습니다.
“AI 기반 이상 탐지가 앞으로도 계속 사용될 것이라면, 더 광범위한 데이터 세트를 더 높은 정확도로 이해할 수 있도록 발전해야 한다고 생각합니다.”윔 레메스, Spotit 운영 관리자
역사적으로 침입 탐지 시스템과 악성코드 방지 소프트웨어는 시그니처를 사용하여 실행 중인 악성코드와 익스플로잇을 탐지해 왔습니다. 시간이 지남에 따라, 아직 식별되지 않은 아티팩트를 탐지하기 위해 머신러닝(ML) 및 행동 분석 기능이 추가되었습니다. 그리고 이제 GenAI가 기존의 AI/ML 기능을 한 단계 더 발전시킬 것이라는 전망이 나오고 있습니다. 첨단 패턴 인식 및 데이터 생성 능력을 갖춘 GenAI는 정상적인 행동과의 미세한 편차를 식별하고, 잠재적인 공격 시나리오를 시뮬레이션하며, 지속적으로 진화하는 위협에 실시간으로 대응할 수 있는, 점점 더 정교한 환경 및 행동 모델을 구축할 잠재력을 지니고 있습니다..
[함께 읽어보세요: AI 사이버 보안에 대한 종합 가이드 – 이점, 위험 및 보상]
시장 조사 기관 엔터프라이즈 스트래티지 그룹(Enterprise Strategy Group)의 수석 사이버 보안 분석가 데이비드 그루버는 “오늘날의 논의는 생성형 AI 활용 분야의 획기적인 발전에 힘입어 이루어지고 있다”고 말했다. 그루버는 “지금까지 사용되어 온 기존의 AI 기계 학습 모델들은 의심스러운 행동의 잠재적 패턴으로 해석될 수 있는 신호들을 훌륭하게 종합해 냈다”고 말했다. "생성형 AI는 머신러닝 및 AI 분야의 기존 탐지 모델 위에 이러한 새로운 계층을 더하는 데 기여하고 있지만, 동시에 분석가가 이전에는 다소 수동적으로 처리해야 했고 자신의 지식 기반을 활용해야 했던 많은 작업을 자동화하고 상호 연관성을 파악하는 데 도움을 주고 있다"고 그는 덧붙였다.
그러나 의 위협 탐지 분야에서 AI는 기존의 머신러닝을 뛰어넘습니다..
AI가 이상 탐지에 어떻게 추론 능력을 더하는가
시스템이 올바르게 조정되면, 기존의 기계 학습은 데이터 패턴 내에서 이상 현상을 효과적으로 탐지할 수 있습니다. GenAI 시스템은 분석 결과의 맥락에 대한 “추론” 기능을 추가하고, 복잡한 변수들을 바탕으로 제안을 제공할 것으로 기대됩니다.
“[AI는] 분석가가 이전에는 다소 수동적으로 처리하거나 자신의 지식 기반을 활용해 수행해야 했던 많은 작업을 자동화하고 상호 연관성을 파악할 수 있도록 돕고 있습니다.”데이비드 그루버, 엔터프라이즈 스트래티지 그룹(Enterprise Strategy Group) 수석 사이버보안 분석가
즉, 보안 담당자의 경우, AI가 먼저 위협을 식별한 다음, 해당 위협이 환경에 미칠 수 있는 영향을 평가하고, 그 후 다양한 잠재적 완화 전략을 제시합니다.
그루버는 이러한 GenAI 애플리케이션들이 보안 운영 업무의 맥락에서 AI 활용에 대한 보안 전문가들의 사고방식을 변화시키는 데 기여하고 있다고 설명한다. 단순히 이상 현상을 탐지하는 것뿐만 아니라, 그 현상이 발생하는 환경적 맥락을 고려하여 이를 완전히 이해하는 것이 중요합니다. "조직이 보유한 인프라, 설정된 위험 프로필, 과거에 겪었던 위협 이력, 또는 현재의 비즈니스 환경을 고려했을 때, 의심스러운 정황이 감지되고 있는 것입니까?" 그루버가 묻는다. GenAI는 애널리스트들이 올바른 방향을 찾도록 도울 수 있습니다.
다중 에이전트 생성형 AI 시스템은 유망한 전망을 보이고 있다
다중 에이전트 시스템(단일 중앙 집중식 주체가 아닌 여러 구성 요소를 활용해 환경을 모니터링하는 시스템)은 사이버 보안 분야에서 새로운 개념은 아니지만, GenAI는 서로 다른 임무를 수행하는 보안 에이전트들이 협력하는 방식에 혁명을 일으킬 것으로 기대됩니다. 에서 조화를 이루며 작동하는 수많은 자율 에이전트들은 조직 환경의 전체적인 맥락과 탐지된 위협, 그리고 이에 대응하기 위한 최선의 방안을 파악할 수 있게 될 것입니다.
일부 에이전트가 네트워크 트래픽을 모니터링하고, 다른 에이전트가 시스템 로그, 사용자 행동, 시스템 설정 오류 및 취약점을 모니터링하며, 또 다른 에이전트가 활동 중인 위협을 모니터링함으로써, GenAI 시스템은 잠재적으로 위험한 상황에 대해 세밀한 이해를 도출할 수 있습니다. 또한 이는 현재 무작위적인 위협 하나하나를 평가하고 대응해야 한다는 압박에 시달리고 있는 위협 인텔리전스 팀에게도 큰 안도감을 줄 것입니다.
[함께 들어보세요: 마이크로소프트의 셰로드 데그리포가 맥락이 어떻게 위협 인텔리전스를 단순한 ‘재미있는 이야기’에서 실제적이고 실행 가능한 정보로 바꾸는지 설명합니다]
이를 통해 상황을 보다 면밀히 파악하고, 즉각적인 조치가 필요한 경보의 우선순위를 정하는 데 도움이 되기를 바랍니다.
GenAI의 더 폭넓은 문맥 이해
GenAI 시스템은 내부 기술 환경의 맥락뿐만 아니라, 와 같은 광범위한 사건,, 와 같은 기업별 위협, 그리고 특정 산업을 표적으로 삼는 위협 행위자의 특성까지 이해할 수 있을 것으로 기대됩니다.
“GenAI는 화면에 더 많은 맥락 정보를 표시하기 위해… 많은 기초 작업을 수행할 수 있습니다.”그루버
단순히 패턴에서 위협이 식별될 때 경보를 발령하는 것이 아니라, 외부 및 내부 조건 간의 관계를 표현할 수 있는 능력을 바탕으로 훨씬 더 정교한 위협 분석이 가능해집니다.
그루버는 “GenAI는 분석가들을 대신해 이러한 맥락을 파악하기 위한 많은 기초 작업을 수행할 수 있으며, 이를 통해 분석가들의 화면상에 더 많은 맥락 정보를 제공하고, 이를 상호 연관시켜 현재 일어나고 있는 일과 잠재적 영향에 대해 ‘아하!’ 하는 깨달음을 얻기 쉽게 해준다”고 말했다.
인간과 AI의 협업 – 그리고 주의사항
전문가들은 시간이 지나면 의 GenAI 시스템이 개별 팀원의 강점과 성향에 맞춰 의 인간 분석가들과 협력하게 될 것이라고 말합니다. 예를 들어, 분석가의 피드백, 역량 평가, 업무 패턴 분석을 통해 AI는 특정 팀원의 강점, 약점, 잠재적 편향을 파악하고 , 해당 팀원의 역량과 인식 수준에 맞춰 함께 협력할 것입니다. 위협과 관련하여, 시스템은 분석가들의 역량을 바탕으로 특정 분석가들을 짝지어 배치할 것을 제안할 수 있습니다.
[관련 기사: CISO 성공 사례 – AI를 활용해 사이버 범죄와 싸우는 현실 속 마블 슈퍼히어로]
이 기술의 잠재력에 대한 기대감이 높지만, 아직 발전 초기 단계에 불과하며, 이 기술이 실제로 성과를 낼 수 있을지 모든 사람이 확신하는 것은 아니다. "안타깝게도, GenAI 기반 환경 정보 [이상] 시스템에서는 큰 성과를 거두지 못했습니다." “이것들은 단일 공급업체 환경에서만 제대로 작동합니다.”라고 레메스는 말합니다. 그는 또한 모놀리식 보안 전략을 채택한 조직은 극히 드물며, 주로 규모가 훨씬 더 큰 조직들뿐이라고 덧붙였습니다. “저도 그게 좋은 전략이라고 생각하지 않아서, 많은 사람이 그런 도전을 감행하진 않을 것 같아요,”라고 레메스는 말한다.
이러한 신중한 태도에도 나름의 타당성이 있기는 하지만, 이 기술이 유망하다는 점은 부인할 수 없으며, 앞으로는 더욱 발전할 것입니다. 일반적인 보안 분석가가 오탐을 추적하는 데 얼마나 많은 시간을 소비하는지 고려할 때, 이러한 업무 부담을 획기적으로 줄여줄 것이라고 약속하는 미래의 시스템이라면 분명 대다수가 환영할 것입니다.

