메인 콘텐츠로 건너뛰기
딥러닝이 사이버 보안의 규칙을 어떻게 재정의하고 있는가
Q&A

딥러닝이 사이버 보안의 규칙을 어떻게 재정의하고 있는가

딥 인스팅트(Deep Instinct)의 가이 카스피(Guy Caspi)와 함께, 그의 회사가 디지털 보안 무기고에서 가장 중요한 신무기를 어떻게 활용하고 있는지에 대해 이야기를 나눴다.

가이 카스피는 말뿐이 아닌 행동으로 증명한다.

딥 인스팅트(Deep Instinct)의 공동 창립자이자 CEO인 가이 카스피의 얼굴 사진

하지만 카스피는 그 일로 잠을 설칠 것 같지는 않다. 그 이유는 무엇일까요? 그가 2015 년에 엘리 데이비드(Eli David) 및 나다브 마만(Nadav Maman)과 공동 설립한 딥 인스팅트(Deep Instinct)는 딥 러닝(, , DL) 기술을 활용해 보안 위협에 대응하고 있습니다. 이 회사는 딥러닝(DL)의 잠재력을 활용한 극소수의 사이버 보안 기업 중 하나이며, 이 분야에 최초로 진출한 기업입니다.

사이버 보안 분야의 표준 기계 학습(ML) 알고리즘 (새 탭에서 열림)과는 달리, 이러한 알고리즘은 사람이 감독한 데이터를 바탕으로 각 특정 위협을 인식하도록 학습하는 반면, 딥러닝(DL)은 인간의 뇌를 모델로 한 신경망에 기반을 두고 있습니다. 이러한 네트워크는 사람의 훈련 없이도 새로운 데이터를 맥락에 맞게 해석할 수 있습니다. 카스피는 이러한 장점 덕분에 딥 인스팅트가 잠재적 위협을 탐지할 뿐만 아니라, ‘데이 제로’ 단계에서 이를 선제적으로 차단할 수 있다고 주장한다.

사이버 보안과 데이터 과학 분야의 선도적인 사상가이자 기술 분야의 연쇄 창업가인 카스피는 20 년의 경험을 바탕으로 딥 인스팅트에 합류했습니다. 또한, 이스라엘에서 태어난 그는 이스라엘 방위군(IDF)의 사이버 방어 부대 소속으로 복무하기도 했다.

2021년 11월에서 Deep Instinct는 Tanium과 파트너십을 체결하여 컴퓨터 보안 상태를 강화하고 Tanium이 지원하는 엔드포인트 기기에서 알려진 악성코드와 알려지지 않은 악성코드를 모두 실시간으로 차단합니다.

엔드포인트(Endpoint)의 마이클 윌리엄스( )는 최근 카스피(Caspi)와 인터뷰를 진행하여, 딥러닝이 사이버 보안 판도를 어떻게 바꾸고 있는지, 그리고 오늘날 가장 큰 신흥 사이버 위협이 무엇인지에 대한 그의 견해를 들어보았다.

(다음 인터뷰 내용은 이해를 돕기 위해 요약 및 편집되었습니다.)

당신은 이스라엘의 정예 사이버 부대에서 근무했습니다. 그 경험이 사이버 보안에 대한 귀하의 접근 방식에 어떤 영향을 미쳤나요?

이를 통해 전 세계에서 벌어지는 사이버 전쟁의 진정한 위험성을 깨닫게 되었습니다. 전장에서 피가 흘리지 않는다는 점에서 이를 ‘냉전’이라고 부르고 싶지만, 국가들 사이에서는 거의 매일같이 벌어지고 있습니다.

뉴스에서 자주 접하는 ‘ ’의 유명한 공격 사례들( ) 외에도, 제가 알고 있는 이야기는 훨씬 더 많지만, 그 세부 내용은 공개할 수 없습니다. 하지만 한 가지 확실한 점은, 이러한 위협이 단순히 국가 차원에 그치는 것이 아니라, 그 피해가 기업으로까지 빠르게 확산된다는 것입니다. 정부뿐만 아니라 기업에서도 유출되는 데이터의 양은 정말 놀라울 정도입니다.

”상대편 입장에 서 보면, 조직 내부로 침투하기 위해 무엇이 필요한지 알게 되는데, 그거 아세요? 그렇게 어렵지는 않아요.”

사실 이것이 바로 저와 Deep Instinct의 다른 두 공동 창업자가 이 회사를 설립하기로 결심한 주된 이유 중 하나였습니다. 상대편 입장에 서 보면, 조직 내부로 침투하기 위해 무엇이 필요한지 알게 되는데, 그거 아세요? 그다지 어렵지 않으면서도 엄청난 피해를 줄 수 있는 잠재력을 지니고 있습니다.

인공지능(AI)은 사이버 보안 분야에서 어떤 변화를 가져오고 있는가? 기술이 점점 더 정교해짐에 따라, 악의적인 행위자들도 이를 더욱 정교한 방식으로 활용하고 있는 것일까?

저는 18살 때부터 지금까지 거의 28 년 동안 사이버 보안 분야에서 일해 왔습니다. 지난 3년 동안만 해도 위협 환경에서 일어난 변화는 실로 어마어마합니다. 사이버 공격 기법이 매우 정교해져서, 예방은커녕 탐지조차 어려워졌다.

사이버 보안 분야에서 악의적인 행위자들이 보여주는 AI의 새로운 활용 방식( ) 중 하나는, 악성 AI 알고리즘을 사용하여 정상적인 AI 알고리즘의 논리를 리버스 엔지니어링함으로써 그 기능을 무력화하는 것입니다. 이 점에서 Deep Instinct의 가장 큰 장점은 딥러닝을 활용하고 있다는 사실입니다. 딥러닝은 리버스 엔지니어링할 수 없습니다.

Deep Instinct는 보안 운영에 딥러닝을 어떻게 적용하고 있으며, 사이버 보안 분야에서 딥러닝은 기존의 머신러닝 활용 방식과 어떻게 다른가요?

전통적인 접근 방식은 기업을 수세에 몰아넣습니다. 공격 방식이 점점 더 정교해지고 있기 때문에, 공격이 발생한 후 악성 코드가 이미 네트워크에 침투하여 감염시킨 상황에서도 머신러닝(ML)을 활용하여 공격을 탐지해야 합니다.

머신러닝(ML)을 활용하려면, 학습 과정을 통해 기계가 효과적으로 학습할 수 있도록 지도해 줄 ‘ ’ 분야의 전문가 가 필요합니다. 그리고 그 과정은 느립니다. 오늘날의 세상에서는 매일 50만 개의 새로운 악성코드가 등장할 수 있으며, 악성코드 하나에 10.000 줄의 코드가 들어 있을 수도 있으므로, 이를 처리하기 위해 필요한 인적 노력은 거의 ‘미션 임파서블’에 가깝습니다.

사이버 보안이 중요한 이 시대에는 새로운 무언가가 필요하며, 바로 그 무언가가 바로 우리 뇌의 작동 방식을 모방한 DL입니다. 훈련이 완료되면, 이 시스템은 새로운 악성코드가 나올 때마다 별도의 훈련을 거칠 필요 없이, 마치 인간의 뇌가 그러하듯이 일반화된 패턴을 감지합니다.

다른 사이버 보안 기업들 중에는 악성코드를 분석하는 일만 전담하는 직원이 무려 600 명에 달하는 곳도 있습니다. 악성코드를 분석하는 인력은 단 한 명도 없습니다. DL 플랫폼이 스스로 학습하여 새로운 제로데이 공격을 더 정확하게 예측하고 방지할 수 있기 때문입니다. 이를 통해 더 높은 탐지율을 달성하고 공격 경로를 더 광범위하게 포괄하는 동시에 오탐을 대폭 줄임으로써, 지체 없이 고객을 선제적으로 보호할 수 있습니다.

Deep Instinct는 어떻게 “제로 타임”에 위협을 탐지하나요?

Deep Instinct의 핵심 개념은 신경망 모델 전체가 의 모든 엔드포인트 및 서버에 배치된다는 점입니다. 클라우드와의 연결은 전혀 필요하지 않습니다. 모든 것이 기기의 에지에서 처리됩니다. Deep Instinct은 사용자의 PC나 서버에서 실행 중인 모든 프로세스를 모니터링하고 있습니다. 앱, 파일, 문서 등, 사용자가 다운로드하여 메모리 할당을 시도하는 모든 소프트웨어일 수 있습니다. 현재 엔드포인트 24/7에서 실행 중인 모든 항목을 스캔하고 있습니다.

[함께 읽어보세요: 엔드포인트 성능 모니터링을 위한 7 가지 모범 사례]

이는 마치 각 엔드포인트에 상주하는 “작은 뇌”와 같기 때문에, 우리는 불과 20 밀리초 만에 놀라울 정도로 다양한 공격을 탐지할 수 있으며, 이는 공격이 엔드포인트를 암호화하고 감염시키는 데 일반적으로 소요되는 시간보다 750 배 더 빠른 속도입니다. 눈 깜짝할 사이
보다 더 빠릅니다.

2022을 앞두고, 귀하의 관점에서 가장 큰 신흥 보안 위협은 무엇이라고 보십니까?

개인적으로는 메모리 상주형 공격과 이중 용도 공격이 올해 주요 공격 수단이 될 것으로 봅니다. 현재 우리가 목격하고 있는 주요 공격 경로 중 하나는 오피스 문서를 통해 시작되는 공격이 급증하고 있다는 점입니다. 이 중 엑셀, PDF, zip 파일, 심지어 워드 문서와 같은 일부 공격은 대부분의 기업이 대응하기 매우 어렵습니다.

“예방이 새로운 흐름이며, 예방의 시대는 이제 막 시작되었습니다.”

또한 여러 공격 표면과 경로를 아우르는 조직적인 공격이 발생하고 있습니다. 이는 국가를 상대로 사용되는 전략입니다. 어떤 국가를 공격할 때는, 한 군대를 동원해 특정 한 곳만을 공격하는 것이 아닙니다. 공군, 육군, 해군 SEAL 대원들과 함께 성벽 너머로 공격을 감행합니다. 사이버 보안 분야에서도 같은 현상이 나타나고 있습니다. 엔드포인트에 대한 공격이 발생할 것입니다. 이와 동시에, [Microsoft Office] 365, 클라우드, 그리고 스토리지에 대한 공격이 가해질 것이므로, 조직 전체가 마비될 것입니다.

이러한 전략의 경우, 예방이 그 어느 때보다 중요합니다. 탐지는 필수적인 2차 방어 수단이지만, 프로세스, 인력, 보안 태세, 때로는 운에 크게 의존하기 때문에 1차 방어 수단이 될 수는 없습니다. 바로 이 때문에 예방이 새로운 전략으로 부상하고 있으며, 예방의 시대는 이제 막 시작되고 있습니다.

마지막으로 한 가지 질문이 있습니다. 왜 Tanium과 파트너십을 맺기로 결정하셨나요?

포춘 100 대 기업의 거의 절반과, 주요 소매업체, 금융 기관, 대규모 정부 기관을 포함한 수백 개의 기타 기업 및 공공 부문 기관이 타늄(Tanium)을 신뢰하여 전 세계 어디에 있든 모든 엔드포인트를 파악하고 관리하고 있습니다. 이러한 조직들은 사용하기 간편하고, 매우 효과적이며, 확장성이 뛰어난 엔드포인트 보호 기능을 포함하는 통합 엔드포인트 관리 및 보안 솔루션의 중요성을 잘 이해하고 있습니다.

[함께 읽어보세요: 증가하는 사이버 범죄로부터 조직을 보호하기 위한 6 가지 팁]

Deep Instinct 플랫폼은 통합 솔루션의 핵심 구성 요소로, 조직이 더 적은 노력으로 더 강력한 보호를 받을 수 있도록 보장함으로써 IT 팀이 전략적 업무에 더 많은 시간을 할애할 수 있게 해줍니다. Tanium과 Deep Instinct의 결합은 포괄적인 엔드포인트 관리 및 보안에 획기적인 접근 방식을 제공합니다.