기계 학습(ML)은 컴퓨터가 명시적으로 프로그래밍되지 않아도 데이터로부터 학습하고 예측을 할 수 있게 해주는 인공 지능(AI)의 한 분야입니다. 오늘날 머신러닝(ML)은 의료, 금융, 교육, 엔터테인먼트 등 다양한 산업 분야에서 폭넓게 활용되고 있습니다. 그렇다면 사이버 보안 분야의 머신러닝은 어떨까요? 머신러닝은 사이버 공격으로부터 우리의 데이터와 시스템을 보호하는 데 어떻게 도움이 될 수 있을까요?
이 글에서는 머신러닝의 기본 개념과 유형, 그리고 이를 활용하여 다양한 사이버 보안 업무를 보다 효율적이고 효과적으로 수행할 수 있는 방법에 대해 설명하겠습니다. 사이버 보안 전문가, 기업 경영진, 혹은 단순히 호기심 많은 독자이시든 상관없이, 본 글에서는 사이버 보안 분야에서 머신러닝을 활용할 때의 장점과 과제, 그리고 머신러닝의 발전이 사이버 보안의 미래에 어떤 의미를 가질 수 있는지에 대해 개괄적으로 살펴보겠습니다.
기계 학습 개론
ML을 이해하는 것은 어려워 보일 수 있습니다. ML이 무엇을 의미하는지, 그 유형과 알아두면 좋은 관련 활용 사례를 포함해 자세히 살펴보겠습니다.
기계 학습이란 무엇인가요?
기계 학습은 데이터 모델과 통계 알고리즘을 활용하여 인간 뇌가 학습하는 방식을 모방함으로써, 시간이 지남에 따라 정확도를 점진적으로 향상시키는 데 중점을 둡니다.
기계 학습을 이야기할 때, 이는 다른 유형의 인공지능이 구축되는 기반이 되는 인공지능의 한 분야를 의미합니다. 예를 들어, 대규모 언어 모델(LLM)은 기계 학습 분야의 최근 발전으로, 딥러닝 기법을 활용하여 수동 분석보다 훨씬 더 빠르고 효율적으로 방대한 데이터 세트를 분석합니다.
ML 알고리즘에는 또한 신경망이나 자연어 처리(NLP)와 같은 다양한 AI 기술이 포함되어 있으며, 이러한 기술들은 데이터로부터 학습하여 명시적인 지시 여부와 관계없이 광범위한 작업을 수행할 수 있습니다. 이제 몇 가지 일반적인 기계 학습 유형을 살펴보겠습니다.
[함께 읽어보세요: 여러분의 AI는 정말 똑똑한가요? 다음은 이를 확실히 할 수 있는 세 가지 방법입니다]
기계 학습의 유형
기계 학습에는 여러 가지 유형이 있으며, 이들은 주로 제공되는 훈련 데이터와 ML 모델 훈련 과정에서 필요한 사람의 개입 정도에 따라 차이가 있습니다.
- 지도 학습: 지도 학습은 라벨이 지정된 데이터셋을 활용하여, 제공된 훈련 데이터를 바탕으로 결과를 예측하도록 모델을 학습시키는 방식입니다. 지도 학습의 주요 목표는 입력 변수를 출력 변수와 대응시키는 것입니다. 지도 학습(Supervised ML) 역시 두 가지 주요 범주로 나뉩니다:
1. 분류: 알고리즘은 분류 문제를 다루며, 출력 변수는 범주형입니다.
2. 회귀 분석: 입력 변수와 출력 변수 간에 선형 관계가 존재한다 - 비지도 기계 학습: 비지도 학습에서는 라벨이 지정되지 않은 데이터셋을 사용하여 기계 학습 모델을 훈련시켜, 지도 없이 결과를 예측합니다. 이 모델은 사람의 도움 없이 데이터로부터 학습합니다. 지도 학습과 달리, 비지도 학습 모델은 별도의 안내 없이도 통찰력과 패턴을 발견할 수 있습니다.
두 모델 모두 라벨이 지정된 데이터셋을 필요로 하지 않는다는 점에서 많은 사람들이 비지도 학습을 ‘자가 학습’이라고 부르지만, 일부는 자가 학습이 훈련 과정에서 지도 신호를 피드백으로 활용하기 때문에 비지도 학습의 하위 집합에 해당한다고 주장한다.
- 반지도 학습: 반지도 기계 학습은 소량의 라벨링된 데이터와 대량의 라벨링되지 않은 데이터를 활용하여 모델을 훈련시키기 때문에, 지도 학습과 비지도 학습의 중간에 위치합니다.
- 강화 학습: 이는 바람직한 행동에는 보상을 주고, 바람직하지 않은 행동에는 처벌을 주는 방식을 기반으로 하는 기계 학습 훈련 방법입니다. 훈련 중인 모델은 주변 환경을 인지하고 해석한 뒤 행동을 취하며, 시행착오를 통해 학습합니다. 지도 학습과 달리, 강화 학습에는 라벨이 지정된 데이터가 부족합니다.
하지만 기계 학습이 오늘날의 사이버 보안 문제를 해결하는 데 어떤 역할을 할 수 있을까요? 사이버 보안 분야에서 빠르게 성장하고 있는 AI 분야에서 머신러닝(ML)이 왜 필수적인 요소로 자리 잡고 있는지 함께 살펴보겠습니다..
사이버 보안 분야에서 머신러닝은 어떻게 작동하나요?
사이버 보안 공격이 끊임없이 증가함에 따라, 악의적인 행위자들이 새로운 취약점을 찾아내고 다양한 수단을 동원해 방어 체계를 뚫으려 함에 따라 이러한 위협도 점점 더 정교해지고 있습니다. 이는 기업들이 기업 공격 표면(attack surface) 을 최소화하는 동시에, 점점 더 확장되고 있는 IT 인프라의 보안을 강화하기 위한 다양한 방안을 모색해야 함을 의미합니다. 게다가 이들은 종종 제한된 자원 속에서 이를 수행해야 합니다.
CISO들은 이러한 ‘퍼펙트 스톰’ 상황을 어떻게 관리할 수 있을까요? 한 가지 해결책은 머신러닝 기능을 통합하여 사이버 보안 관행을 개선하는 것입니다. 사이버 보안 분야의 기계 학습은 다음과 같은 여러 가지 방식으로 이러한 노력을 뒷받침할 수 있습니다:
- 더 빠르고 정확한 데이터 분석: 머신러닝(ML) 모델은 방대한 양의 데이터를 신속하게 분석할 수 있으며, 인적 오류도 줄일 수 있습니다.
- 를 통한 위협 탐지 및 대응 시간 단축: 머신러닝(ML) 및 인공지능(AI) 시스템은 잠재적 위협을 신속하게 탐지하고, 의심스러운 활동을 식별하며, 위협이 피해를 입히기 전에 이를 격리하고 해결하기 위한 조치를 자동화할 수 있습니다.
- 미래 위협 예측: 머신러닝(ML) 모델을 학습시켜, 일반적인 시스템 또는 사용자 행동 패턴이 정상 범위를 벗어날 때 이를 식별함으로써 미래의 위협을 예측하고 잠재적인 침해 위험을 사전에 해소할 수 있습니다.
머신러닝(ML)의 다양한 기능은 위협 인텔리전스, 이상 징후 탐지, 사이버 위험 정량화, 취약점 관리 등 전통적인 사이버 보안 방식을 재정의하고 현대화하는 데 유망한 결과를 보여주고 있습니다.
또한, 머신러닝(ML)을 도입하면 침입 탐지, 스팸 탐지, 악성코드 탐지, 엔드포인트 관리 와 같은 기존 보안 솔루션을 강화하고 개선하여, 조직이 오늘날의 사이버 위협에 대응하는 데 필요한 포괄적인 접근 방식을 제공할 수 있습니다.
[함께 읽어보기: MITRE ATT&CK 프레임워크란 무엇인가? [실제 사례와 매핑 템플릿을 포함한 시작 방법에 대한 유용한 정보]
사이버 위협 인텔리전스에서 머신러닝의 역할
사이버 보안 위협 인텔리전스는 조직이 잠재적인 공격을 보다 효과적으로 완화할 수 있도록 돕기 위해, 최신 사이버 보안 위협 및 위협 행위자의 발생 현황과 평가에 관한 지식을 말합니다. 위협 인텔리전스 정보는 소셜 미디어, 공개 정보, 기기 로그 파일, 포렌식 조사를 통해 확보된 데이터 또는 네트워크 트래픽 데이터에서 얻을 수 있습니다.
위협 인텔리전스는 효과적인 사이버 보안 전략의 필수적인 요소입니다. 이는 기업이 비즈니스 운영에 가장 큰 위험을 초래하는 실제 위협을 바탕으로 취약점을 파악하고, 우선적으로 대응해야 할 보안 조치를 보다 선제적으로 결정할 수 있게 해주기 때문입니다.
ML은 다양한 위협 인텔리전스 정보 출처 전반에 걸쳐 패턴을 중앙 집중화하고 식별함으로써, 실시간 업데이트가 이루어지는 상황에서도 광범위한 위협 인텔리전스를 보다 유연하게 수집할 수 있게 해주며, 위협 인텔리전스의 출처에 관계없이 지속적이고 시간이 많이 소요되는 수동 선별 작업의 필요성을 없애줍니다.
또한 ML은 운영팀, IT 팀 및 기업 내 기타 주요 이해관계자들 간에 최신 위협 인텔리전스 정보를 공유하는 과정을 자동화하는 데 도움을 주어, 조직이 잠재적인 비즈니스 위험과 관련된 최신 위협 정보를 확보하는 즉시 이를 활용할 수 있도록 합니다.
이상 탐지를 위한 기계 학습
머신러닝(ML)과 인공지능(AI)은 사이버 위협을 암시할 수 있는 복잡한 패턴과 행동을 식별할 수 있습니다. ML 기반 시스템의 알고리즘은 과거 데이터와 현재 동향을 분석함으로써 잠재적인 취약점과 공격 경로를 파악하고, 이를 통해 사이버 보안 위협을 식별하고 대응하는 데 점점 더 효과적인 통찰력을 제공할 수 있습니다.
첨단 알고리즘을 탑재한 이러한 AI 기반 시스템은 방대한 양의 데이터를 신속하게 분석하여, 사람이 직접 수행하는 탐지 방식보다 훨씬 더 효율적으로 이상 징후와 잠재적인 보안 침해 위험을 식별할 수 있습니다. 위협의 규모와 정교함이 점점 더 커지고 있는 상황에서, 방대한 양의 데이터를 신속하게 처리하고 분석할 수 있는 능력은 매우 중요합니다.
AI 기반 위협 탐지 기술은 패턴 인식 기능을 활용하여 진화하는 위협의 미묘한 징후를 포착함으로써, 단순히 알려진 위협을 식별하는 것을 넘어 더 나아가기도 합니다. 이러한 사전 탐지 기능은 취약점을 줄이고, 심각한 피해가 발생하기 전에 조직이 대응할 수 있도록 하는 데 매우 중요합니다.
사이버 위험 정량화 및 기계 학습
조직들은 다양한 출처에서 비롯된 사이버 위험에 직면해 있습니다. 예를 들어, 원격 장치 및 사물인터넷(IoT) 장치를 포함하여 기업 네트워크에 연결되는 엔드포인트 장치의 수가 증가함에 따라 , 사이버 범죄자들은 더 많은 잠재적 침입 경로를 확보하게 되었으며, 공격 표면은 계속해서 확대되고 있습니다.
“컨설팅 회사 딜로이트에 따르면, AI의 부상과 데이터 수집의 증가는 사이버 위험을 드러내는 첨단 모델링 기법의 등장으로 이어지고 있다.”
특히, 에서 제공하는 사이버 위험 점수 산정 서비스( )를 활용하면 CISO와 CIO가 조직이 특정 시점에 직면한 위험 수준을 경영진 및 이사회에 알릴 수 있습니다. 위험 요소를 명확하게 전달함으로써, 이러한 리더들은 위험을 완화하는 데 필요한 자원을 확보할 가능성이 더 높아집니다.
[관련 기사: CISO가 이사회 구성원들과 신뢰를 쌓는 방법]
AI와 ML을 활용해 사이버 위험 정량화(CRQ) 과정을 자동화하면, 업무 효율성을 높이고 반복 가능하며 개선된 위험 통찰력을 확보할 수 있을 뿐만 아니라, 조직이 이러한 통찰력을 위협보다 더 빠르게 확산시킬 수 있게 해줍니다.
취약점 관리에 기계 학습 활용
취약점 관리( )는 조직의 주요 우선순위로 자리 잡았습니다. 사이버 보안에 대한 선제적 접근 방식인 취약점 관리는 위협 탐지 및 수정 기능을 활용하여, 조직이 인프라, 코드 및 장치 내의 취약점을 예방하고 해결할 수 있도록 지원합니다.
취약점 관리에 머신러닝(ML)과 인공지능(AI)을 활용하면 수작업 프로세스를 줄이고 잠재적 문제를 대규모로 해결하는 자동화 등을 통해 상당한 이점을 얻을 수 있으며, 이를 통해 조직은 최신 위협에 더 수월하게 대응할 수 있습니다. 이러한 기술은 방대한 양의 데이터를 분석하여 패턴을 파악하고, 잠재적인 취약점이 악용되기 전에 이를 예측할 수 있을 뿐만 아니라, 조직이 위협의 심각도와 잠재적 영향도를 기준으로 우선순위를 정할 수 있게 하며, 새로운 데이터를 통해 지속적으로 학습함으로써 새롭게 등장하는 공격 유형에 대응할 수 있게 해줍니다.
침입 탐지 시스템에서의 기계 학습
머신러닝(ML) 모델은 네트워크 보안 및 시스템 동작을 모니터링하여 의심스러운 활동이나 보안 정책 위반을 감지하는 침입 탐지 시스템(IDS), 장치 또는 서비스와 함께 사용함으로써, 사이버 공격 탐지 능력을 향상시킬 수 있습니다.
딥러닝을 포함한 머신러닝 모델을 IDS에 통합하면 신규 데이터의 정확도를 높여 오탐을 줄이고 탐지율을 향상시키며, 네트워크 이상 탐지를 위한 실시간 모니터링을 가능하게 할 수 있습니다.
스팸 탐지에서의 기계 학습
ML은 스팸 탐지에도 기여할 수 있습니다. 모델은 스팸 이메일과 비스팸 이메일이 모두 포함된 대규모 데이터셋을 사용하여 학습할 수 있습니다. 이 모델에는 각 유형의 예시와, 각 메시지가 스팸인지 정상 메일인지를 나타내는 레이블이 제공됩니다.
예시를 바탕으로, 모델은 특정 키워드나 문구와 같은 일반적인 스팸 특징을 인식하는 법을 학습하며, 이를 통해 머신러닝 모델은 스팸 이메일과 비스팸 이메일을 구별하는 특정 데이터 패턴과 특징을 인식하도록 학습하게 됩니다.
[함께 읽어보세요: 비즈니스 이메일 사기(BEC)란 무엇인가요?
그리고 BEC 공격이 왜 그토록 막대한 손실을 초래하는지 알아보세요]
악성코드 탐지에서의 기계 학습
ML 모델은 기존의 안티바이러스 소프트웨어 솔루션에 비해 악성코드를 더 정확하게 탐지하도록 학습될 수 있습니다.
이 모델들은 정상 파일과 악성 파일로 구성된 대규모 훈련 데이터셋을 통해, 정상 소프트웨어와 감염된 코드를 구별하는 특징을 식별할 수 있습니다.
모델은 재훈련을 통해 지속적으로 학습할 수 있기 때문에, 피싱 이메일과 같이 진화하는 새로운 유형의 악성코드를 식별하는 데 특히 효과적일 수 있습니다.
엔드포인트 보안을 위한 머신러닝
ML을 활용하면 엔드포인트 보안을 강화할 수 있습니다.. 조직은 끊임없이 변화하는 환경 전반에 걸쳐 점점 늘어나는 대내외 기기를 지속적으로 추적해야 합니다.
실시간 데이터로부터 학습할 수 있는 머신러닝(ML) 모델을 활용함으로써, 기업은 가시성, 탐지 및 사고 대응 역량을 강화하고 엔드포인트 관리에 더 효과적인 정보를 제공할 수 있습니다.
또한 ML은 패치 적용, 업데이트, 엔드포인트 구성과 같은 반복적인 작업을 자동화하여, 인력이 전략적 활동에 집중하는 등 더 중요한 업무에 전념할 수 있도록 돕습니다.
사이버 보안 분야에서 머신러닝의 장점과 과제
ML은 위협을 신속하게 탐지하고 대응할 수 있는 능력은 물론, 데이터 분석을 통해 얻은 통찰력을 보다 효과적으로 활용하는 등 다양한 이점을 제공할 수 있습니다. 그러나 이는 복잡성이나 정확한 데이터의 필요성 등 여러 가지 어려움을 초래할 수도 있습니다.
사이버 보안 분야에서 머신러닝이 제공하는 주요 이점
요약하자면, 사이버 보안 분야에서 머신러닝을 활용할 때의 장점은 다음과 같습니다:
- 위협 탐지 및 대응: 머신러닝(ML)은 조직이 사이버 위협을 탐지하고, 문제가 발생하기 전에 이를 완화하거나, 위협이 발견되었을 때 신속하게 대응할 수 있도록 지원합니다. 보안 예산과 인력이 한계에 다다른 상황에서 사이버 보안 위협이 계속 증가하고 있는 만큼, 이는 특히 중요한 의미를 지닙니다.
- 데이터 분석: 머신러닝(ML)은 다양한 도구 및 기타 출처에서 유입되는 방대한 양의 데이터를 효과적으로 분석함으로써 데이터 유출, 사이버 공격 등의 향후 위험을 예측할 수 있습니다.
- 자동화 적용: 데이터 분석 및 기타 규칙 기반 작업과 같은 프로세스를 자동화함으로써, 머신러닝(ML)은 수동적인 위협 탐지나 대응 조치 없이도 위협을 신속하게 탐지, 격리 및 완화할 수 있습니다.
- 민감한 정보 보호: 머신러닝(ML)은 데이터 패턴을 모니터링하여 침해 위험이나 무단 접근을 암시할 수 있는 비정상적이거나 의심스러운 행동을 감지하고 , 데이터 손실 위험 및 성공적인 사이버 공격으로 인해 조직이 겪을 수 있는 재정적 손실을 줄일 수 있습니다.
[함께 읽어보세요: 패치가 적용되지 않은 소프트웨어의 위험과 완화 방안 - 그리 숨겨지지 않은 비용]
사이버 보안 분야에서 기계 학습이 직면할 수 있는 과제 및 한계
사이버 보안을 위한 머신러닝 구현에는 여러 가지 어려움이 따를 수 있습니다. 사이버 보안 분야에서 머신러닝(ML)이 직면한 가장 흔한 세 가지 과제는 다음과 같습니다:
- 데이터 품질 저하 또는 데이터 부족: 머신러닝 모델 구축 과정에서 가장 중요한 작업 중 하나는 훈련 데이터를 활용하여 원하는 결과를 도출하는 것입니다. 불완전하거나 양이 부족한 훈련 데이터를 사용하면 알고리즘이 부정확한 예측을 하거나 데이터에 편향이 생기는 등 부정적인 결과가 초래될 수 있습니다.
- 복잡성에 더해 관련 기술이 필요하다는 점: 머신러닝을 활용하는 것은 간단한 과정이 아니며, 이 분야는 여전히 비교적 새로운 편이고 빠르게 변화하고 있습니다.
- 위협의 고도화: 악의적인 행위자들은 머신러닝(ML)을 활용해 더욱 정교하고 표적화된 사이버 공격을 감행할 수도 있습니다.
[함께 읽어보세요: 꼭 알아야 할 3 가지 주요 GenAI 위협과 이를 예방하는 방법]
이러한 어려움과 그 밖의 여러 과제에도 불구하고, 머신러닝은 사이버 보안 전문가, IT 팀, 그리고 다양한 산업 분야의 조직들에게 조직의 방어 체계를 강화할 수 있는 효과적인 도구를 제공해 주었습니다.
또한 머신러닝(ML)은 시간이 지남에 따라 발전하고 개선되도록 설계되었기 때문에, 머신러닝 및 기타 AI 기술 의 향후 발전은 보안 운영을 개선하고 사이버 범죄로부터 조직을 방어하고자 하는 기업들에게 머신러닝의 잠재력을 최대한 발휘할 수 있게 해줄 것입니다.
강력한 사이버 보안을 위한 강력한 도구로서의 기계 학습
머신러닝이 사이버 위협 탐지, 위협 인텔리전스, 사이버 위험 정량화, 데이터 보안, 취약점 관리, 침입 탐지, 스팸 탐지, 악성코드 탐지, 엔드포인트 보안 등 사이버 보안의 다양한 분야에 적용될 수 있다는 점은 분명합니다.
의 자율 엔드포인트 관리(AEM) 에 대한 Tanium의 비전은, 머신러닝(ML)과 인공지능(AI)의 통찰력을 결합하여 IT 엔드포인트를 보다 효과적으로 관리할 수 있는 지능형 자동화 및 의사결정 기능을 제공하는 훌륭한 사례입니다. AEM은 머신러닝(ML), 자연어 처리, 기타 의 스마트 자동화 기술 등 다양한 AI 전략을 결합한 복합 AI를 활용하여, 사이버 보안 및 기타 필수 업무를 수행함으로써, 실제 문제를 해결하고 IT 운영 및 보안 팀이 선호하고 신뢰하는 수준의 자율성으로 추가 업무를 완수할 수 있는 강력한 도구를 구축할 것입니다.
Tanium의 AEM은 자율 및 AI 지원 기능을 통해 ‘ ’ Tanium 플랫폼( )에서 제공하는 실시간 데이터와 인사이트를 활용하여, 동종 업계의 성공률과 고객 위험 허용 한도를 기반으로 권장 사항을 제시하고 조치를 자동화함으로써, 조직이 보다 정보에 입각한 의사 결정을 내리고 수작업 부담을 줄이며 궁극적으로 보안 수준을 향상시킬 수 있도록 지원합니다.
, Tanium의 자율적 엔드포인트 관리 방식( ) 및 조직이 보안 운영, 시스템, 프로세스 및 잠재적인 사이버 보안 위협에 대한 방어 체계를 강화할 수 있도록 지원하는 당사의 목표에 대해 자세히 알아보세요.

