SF 영화 《마이너리티 리포트》( )에서 경찰관들은 범죄가 발생하기를 기다리지 않는다. 그들은 영양액 탱크 속에 떠 있는 ‘프리코그’들이 만들어내는 미래의 환상을 바탕으로 용의자들을 체포한다. 이 시스템은 빠르고 효율적이지만, 동시에 깊은 불안감을 불러일으킨다. 피해가 발생하기 전에 선제적으로 대응함으로써 안전을 보장합니다. 또한 이는 명백한 의문을 제기합니다. 예측이 틀리면 어떻게 될까요?
20년이 지난 지금, 사이버 보안 분야의 리더들은 비슷한 문제에 직면해 고심하고 있다. 만약 디지털 공격이 시작되기도 전에 막을 수 있다면 어떨까요? 분석가가 아니라 소프트웨어가 임박한 보안 침해의 미묘한 징후를 감지하고 이를 자동으로 차단할 수 있다면 어떨까요?
가트너는 그 미래가 많은 사람들이 생각하는 것보다 더 가까이에 있다고 보고 있다. 이 업체는 2030년까지 선제적 사이버 보안 솔루션이 IT 보안 지출의 50%를 차지할 것으로 전망하고 있습니다. 이는 2024년 당시 5% 미만이었던 수치에서 증가한 것으로, 사이버 위협 방어에 있어 독립형 탐지 및 대응 솔루션을 대체하여 선호되는 접근 방식으로 자리 잡을 것으로 보입니다.
핵심적인 의문은 사이버 보안이 정말로 ‘프리크라이ム(Precrime)’과 유사한 방향으로 나아가고 있는 것인지, 아니면 ‘선제적’이라는 표현이 단순히 수년 전부터 존재해 온 도구들에 붙여진 새로운 명칭에 불과한 것인지 여부다.
“선제적”이라는 말이 의미하는 바는 무엇인가
가트너는 선제적 사이버 보안을, 공격이 발생하기를 기다리는 방식에서 벗어나 이를 적극적으로 예측하고 무력화하는 방식으로의 전환으로 정의한다. 이 회사는 ‘ 2025년 10월 ’ 보고서($), ‘Emerging Tech Impact Radar: Preemptive Cybersecurity’에서, 조직들은 “보안 운영을 공격을 적극적으로 예측하고 예방하는 선제적이고 유연한 방어 시스템으로 발전시켜야 한다”고 주장했다.
해당 시스템은 AI와 머신러닝을 활용해 네트워크 동작을 분석하고, 공격 경로를 시뮬레이션하며, 공격자가 어디를 공격할 가능성이 높은지 예측할 것입니다. 피해가 발생한 후에 경보에 대응하는 대신, 방어 체계가 더 일찍 개입하여 공격자들이 세력을 확장하기 전에 접근을 차단하거나, 시스템을 재구성하거나, 공격자들을 오도할 수 있을 것입니다.
1Password의 수석 연구 이니셔티브 책임자인 웬디 네더는 “실질적으로 이는 탐지를 ‘왼쪽으로’ 앞당기는 것을 의미한다”고 말하며, 실제 피해가 발생하기 전인 공격 주기의 초기 단계에서 의심스러운 활동을 포착하는 것을 지칭했다.
“우리는 항상 예방과 탐지 조치를 취해 왔습니다,”라고 네더는 말했다. “예방할 수 없다면, 반드시 탐지해야 한다.” 그건 누구나 아는 사실입니다. “이 조치의 진정한 목적은 탐지 시점을 앞당기는 것입니다.”
적어도 이론상으로는 자동화가 그 차이점입니다. 경보를 검토하고 대응 방안을 전적으로 스스로 결정하던 인간 분석가 대신, AI 기반 시스템이 인간의 감독 수준에 따라 점차 스스로 결정을 내리게 될 것입니다.
비전 뒤에 숨겨진 기술
가트너는 선제적 보안이 단순한 유행어를 넘어 실질적인 의미를 갖기 위해서는, 조직들이 예측, 적응, 기만 기술을 적절히 조합하여 상호 보완적으로 활용해야 한다고 밝혔다.
그 기반에는 과거 데이터와 실시간 데이터를 분석하여 발생할 가능성이 있는 공격을 예측하는 예측형 위협 인텔리전스 플랫폼이 있습니다. 자동화된 보안 제어 평가 도구는 보안 구성이 제대로 작동하는지 지속적으로 평가하고, 공격자가 이를 악용하기 전에 취약점을 파악합니다.
[함께 읽어보세요: 보안 자동화란 무엇인가? [장점, 중요성 및 특징]
선제적 노출 관리 플랫폼은 조직의 공격 표면을 파악하고, 공격 대상이 될 가능성이 가장 높은 취약점을 우선순위화하는 데 중점을 둡니다. 고급 사이버 기만 도구는 미끼와 허니팟을 활용하여 침입자를 오도하고 방해하는 동시에, 그들의 전술을 파악해 냅니다.
이러한 시스템 중 상당수는 휴리스틱, 즉 과거의 행동 패턴에서 도출된 단순화된 규칙을 기반으로 구축되어 있으며, 이를 통해 소프트웨어가 ‘정상적인’ 상태가 어떤 것인지 판단하고, 활동이 그 상태에서 벗어날 때를 식별할 수 있도록 돕습니다.
더 나아가 가트너는 공격자의 행동을 시뮬레이션하고, 미래의 위협을 모델링하며, 방어 체계를 지속적으로 테스트하는 것을 목표로 하는 자율적 적대적 에뮬레이션, 이동 표적 방어, 그리고 “사이버 보안 사전 범죄 플랫폼”과 같은 기술들을 언급했다.
이러한 시스템들은 종합적으로, 보안을 사후 대응 방식에서 지속적으로 적응하는 방식으로 전환하도록 설계되었으며, 이를 통해 네트워크는 스스로를 모니터링하고, 자체적인 취약점을 점검하며, 거의 실시간으로 방어 체계를 조정합니다.
조직이 이를 원하는 이유
선제적인 사이버 보안은 매력적이다. 보안 침해 사고는 막대한 비용을 초래하고 업무에 지장을 주며, 점점 더 피할 수 없는 현상이 되고 있습니다. 랜섬웨어로 인해 병원들이 운영을 중단했다. 공급망 공격이 여러 산업 분야에 파급 효과를 미치고 있다. 인공지능(AI)은 공격자들의 진입 장벽을 낮췄다.
방어 체계가 더 일찍 개입할 수 있다면, 조직은 침해 체류 시간을 단축하고, 침해를 저지하며, 피해를 최소화하고, 사고 대응에 따른 후속 비용의 상당 부분을 피할 수 있을 것입니다. 선제적 시스템은 보안 팀이 업무의 우선순위를 정하고, 통계적으로 더 큰 영향을 미칠 가능성이 높은 위험 요소에 집중하는 데에도 도움이 될 수 있습니다.
이사회에 보고하는 CISO들에게 예측 모델은 또 다른 것을 약속했습니다. 바로 수치였습니다. 시스템이 특정 위협의 발생 확률을 추정할 수 있다면, 경영진은 보안 투자를 재무적 관점에서 접근하여, 통제 조치를 측정 가능한 위험 감소와 연계할 수 있을 것이다.
이론적으로 보면, 이는 사이버 보안을 보다 전략적인 차원으로 끌어올리고 사후 대응적인 성격을 줄여준다.
회의론자의 견해
모든 실무자들이 이에 동의하는 것은 아니다.
사비언트(Saviynt)의 최고 신뢰 책임자이자 전직 CISO인 짐 라우스는 “선제적 사이버 보안”이 과거의 접근 방식과 의미 있는 차별화를 이루는 것인지 의문을 제기한다. “‘선제적’이라는 표현이 좀 거북스럽습니다,”라고 그는 인정했다.
라우스는 공급업체들이 ‘선제적 보안’이라고 설명하는 것의 상당 부분이 오랫동안 사용되어 온 자동화 및 분석 기법과 유사하다고 생각한다. 그는 기계 학습이 수년 동안 위험도 평가와 이상 탐지에 활용되어 왔으며, 최신 모델들조차도 근본적인 한계를 완전히 해소하지는 못한다고 지적한다.
““‘선제적’이라는 용어가 마음에 들지 않습니다.”사비언트(Saviynt)의 최고 신탁 책임자이자 전직 최고정보보안책임자(CISO)인 짐 라우스
네더도 비슷한 우려를 제기했다. 그녀는 정부 네트워크가 루마니아에 있는 서버들과 통신하는 것으로 보여 의심을 불러일으켰던 사건을 떠올렸다. 조사 결과, 해당 트래픽은 승인된 공급업체가 보낸 정당한 업데이트로 밝혀졌습니다.
“그건 자동화가 아직 완전히 해결하지 못한 부분이에요,”라고 그녀가 말했다.
그녀는 비즈니스 관계, 운영상의 특이점, 일시적인 예외 사항 등이 데이터에 완전히 반영되는 경우는 드물다고 지적했다. 그 결과, 조기 경보가 종종 오경보로 판명되곤 했다.
이러한 이유로 수년 동안 많은 조직들이 완전 자동화된 대응 방식을 도입하는 것을 꺼려왔습니다. 네더는 “침해 징후에 대한 자동화된 정보를 수신할 때조차도, 기업들은 조치를 취하기 전에 수동 검토를 고집하는 경우가 많았다”고 말했다. 이것이 바로 ‘인간 개입(human-in-the-loop)’ 방식의 필요성이 여전히 널리 받아들여지고 있으며, 적어도 당분간은 필수적인 이유입니다.
오탐지 문제
오탐은 단순히 불편한 것만이 아닙니다. 선제적 시스템에서는 이러한 요소들이 해로울 수 있습니다.
AI 에이전트가 무해한 행동을 악의적인 것으로 오인하고 이에 따라 자동으로 조치를 취할 경우, 핵심 시스템을 중단시키거나 정당한 사용자를 차단하거나 운영을 방해할 수 있습니다. 오류가 발생했을 때의 비용은 자동화 수준이 높아질수록 비례하여 증가할 수 있다.
“그래서 자동화가 지나치게 진행되고 좌파 성향이 너무 강해지기 전에, 이 문제를 어떻게 검증할지 진지하게 고민해야 합니다,”라고 네더는 말했다. “지금까지보다 더 확신을 가져야 할 거예요.”
“그렇기 때문에, 자동화가 지나치게 진행되고 좌파 성향이 너무 강해지기 전에, 이를 어떻게 검증할지 진지하게 고민해야 합니다.”1Password의 선임 연구 기획 이사인 웬디 네더
이러한 보장을 위해서는 단순히 사람의 감독뿐만 아니라, 자율 IT를 통해 구현되는 실시간 위협 인텔리전스 및 지속적인 노출 관리와 같은 추가적인 역량이 필요하며, 이를 통해 유용한 정보와 잡음을 정확하게 구분해낼 수 있습니다. 이를 관리하는 보안 팀 구성원들은 갑작스러운 변화가 실제로 심각한 수준의 이상 현상인지 확실히 파악하기 위해 모든 엔드포인트에 걸친 실시간 정보를 확보해야 합니다.
크리스토퍼 라우스( )는 에서 발표한 보고서 (비판적 인프라 기술 연구소(ICIT) 의뢰)에서, 명확한 패턴 편차가 감지될 때 작동하는 결정론적 모델을 기반으로 구축된 초기 자동화 시스템이 가장 효과적이라고 주장했다. 그는 더 복잡한 환경에서는 생성형 AI가 여러 변수를 종합적으로 고려해야 할 수도 있지만, 이는 신중한 감독 하에서만 가능하다고 썼다. 그는 확률론적 시스템이 철저한 검증 없이도 중대한 영향을 미치는 방어 체계를 제어하도록 허용하는 것은 운영 위험을 줄이는 것이 아니라 오히려 증가시킨다고 경고했다.
라우스는 또한 확률 문제를 실질적인 장애물로 지목했다. 비록 모델이 공격 발생 확률을 70 %로 추정했다 하더라도, 특히 대응 비용이 많이 드는 경우라면 경영진은 여전히 그 수치에 이의를 제기할 수도 있다.
“사람들이 ‘그건 어떻게 생각해 냈어요?’라고 물을 거예요.” 그가 말했다. “그리고 그들은 그게 꼭 필요할 것이라고 꽤 확신하기 전까지는 아무것도 하려 하지 않을 겁니다.”
시작하기
선제적인 접근 방식에 관심이 있다면, 전문가들은 기본을 항상 최우선으로 삼아야 한다고 말합니다.
“위생 관리를 더 잘하는 편이 낫습니다,”라고 네더가 말했다. “자신이 가진 자산을 제대로 파악해 두세요. “그에 대한 변경 사항을 통제할 수 있어야 한다.”
정확한 자산 관리, 구성 관리 및 가시성이 확보되지 않은 상태에서는 예측 시스템이 활용할 수 있는 신뢰할 만한 데이터가 거의 없었습니다.
그 후, 기업들은 자동화를 단계적으로 도입해 나갈 수 있을 것입니다. 여기에는 지속적인 제어 평가, 노출 관리 플랫폼, 그리고 의심스러운 엔드포인트를 격리하거나 위험한 인증 정보를 차단하는 것과 같은 제한적인 형태의 자동 대응이 포함될 수 있습니다.
라우스는 이 접근 방식이 이미 적용되고 있는 분야 중 하나로 특권 액세스 관리를 꼽았다. 그는 ICIT 보고서에서, 권한이 있는 사용자의 실시간 행동을 모니터링하고 이를 미리 설정된 기준선과 비교한 뒤, 패턴이 현저히 벗어날 경우 자동으로 접근 권한을 박탈하는 시스템을 설명했다. 그는 보안 팀에 사후에 통보되므로, 자동화 시스템을 통해 잠재적 위협이 확산되기 전에 차단할 수 있다고 썼다.
또한 많은 조직들이 AI 시스템이 조치를 제안하되, 실행 전에 분석가의 승인을 받아야 하는 ‘휴먼-인-더-루프(human-in-the-loop)’ 모델을 시험하고 있습니다.
라우스는 자동화를 인재를 대체하기보다는 그 역량을 강화하는 수단으로 설명했다. 그는 사이엔티아 연구소(Scientia Institute)와 함께 진행한 연구에서, 자동화가 신입 애널리스트들의 업무 성과를 높이는 데 도움이 되었지만, 경험에 기반한 판단의 필요성을 없애지는 못했다는 사실을 발견했다.
“사전 예방 차원에서 해결할 수 없는 현장 조사 업무가 항상 많이 있다”고 그는 말했다.
구조적 과제
탄탄한 기반이 마련되어 있다 하더라도, 선제적 보안에는 구조적인 장애물이 존재한다.
데이터 품질은 여전히 고르지 않은 상태입니다. 많은 조직이 분산된 시스템과 클라우드 환경에서 운영되고 있어 가시성이 제한되고 있습니다. 불완전하거나 편향된 데이터로 훈련된 AI 모델은 그러한 결함을 그대로 물려받게 됩니다.
[함께 읽어보세요: 에이전트형 AI란 무엇인가? [이 새로운 AI 유형에 대해 알아야 할 점]
통합은 또 다른 난관입니다. 도구들이 데이터를 공유하고 대응을 조율할 때 선제적 접근 방식이 가장 효과적이다. 실제로 보안 스택들은 여전히 사일로화되어 있으며, 상호 운용성이 제한적입니다.
문화적 장벽도 존재합니다. 사람이 주도하는 조사에서 기계가 주도하는 조치로 전환하기 위해서는 신뢰가 필요합니다. 그러한 신뢰는 서서히 쌓여가는데, 특히 대중의 주목을 크게 받은 AI 실패 사례가 발생한 후에는 더욱 그렇다.
공격자들은 계속해서 방어 체계를 분석하고 그 한계를 시험하고 있다. 예측 도구가 점점 더 널리 보급됨에 따라, 공격자들은 탐지를 회피하고, 모델을 조작하며, 취약점을 악용하기 위한 새로운 기법을 시도하고 있다. 이러한 지속적인 순환 과정은 조직으로 하여금 시스템을 재교육하고, 통제 체계를 개선하며, 가정을 업데이트하도록 끊임없이 압박을 가하고 있다.
아직 형성 중인 미래
가트너의 비전은 야심차다. 이 기술은 위협을 감지하고, 지속적으로 적응하며, 위험을 자율적으로 무력화하는 등 면역 체계와 유사한 방식으로 작동하는 보안 시스템을 구상합니다.
”기업을 위한 디지털 면역 체계가 보입니다...“AI는 이러한 변화의 일부입니다.”사비언트(Saviynt)의 최고 신탁 책임자이자 전직 최고정보보안책임자(CISO)인 짐 라우스
라우스는 자신의 ICIT 연구에서 “디지털 면역 체계”라고 부르는 유사한 개념을 설명한 바 있다. 해당 모델에서는 AI 기반 시스템이 패턴과의 편차를 지속적으로 모니터링하며, 밀리초 단위로 자동 대응을 실행하고, 필요한 경우에만 담당자에게 업무를 이관합니다. 그는 그 목표가 분석가들이 모든 방어 조치를 직접 취하지 않아도 현대적인 공격의 속도에 대응할 수 있도록 하는 것이라고 썼다.
“기업을 위한 디지털 면역 체계가 눈에 들어옵니다,”라고 라우스는 말했다. “AI는 변화의 일환입니다.”
차이는 기대에 있습니다. 가트너는 선제적 보안을 단기적인 변화로 규정했다. 실무자들은 이를 조직의 현실에 제약을 받는 점진적인 진화라고 설명했다.
당분간은 대부분의 기업이 중도적인 입장을 취하며 사이버 기만과 같은 도구를 시험해 볼 것으로 보인다. 이들은 예측 분석, 노출 관리 및 자동화를 활용하여 대응 시간을 단축하고 잡음을 줄일 수 있습니다. 인간은 신호를 해석하고 위험을 관리하는 데 계속해서 깊이 관여할 것입니다.
진정한 “프리크라이ム” 방식의 예측은 여전히 요원하다.
무엇을 얻을 수 있을까
사전 예방적 보안이 실제로 확산된다면, 그 성과는 상당할 수 있다. 조직은 공격 표면이 악용되기 전에 이를 축소할 수 있다. 이를 통해 랜섬웨어 확산을 줄이고, 횡방향 이동을 제한하며, 사소한 사고가 위기로 번지는 것을 막을 수 있습니다. 보안 팀은 긴급 대응에 쏟는 시간을 줄이고, 복원력을 강화하는 데 더 많은 시간을 할애할 수 있을 것입니다.
또한 이는 기업들이 위험을 바라보는 방식을 재편하여, 사후 분석에서 예방으로 논의의 초점을 전환시킬 수도 있다.
하지만 그러한 미래는 신중한 실행, 현실적인 기대, 그리고 기초 역량에 대한 지속적인 투자에 달려 있습니다.
네더가 지적했듯이, “취하고 싶은 조치에 대한 기준을 바꾸기 전에, 정말로 그 조치를 취하고 싶은지 확실히 확인하는 것이 좋다.”
영화 《마이너리티 리포트》에 등장하는 ‘프리크라이ム( )’ 시스템은 결국 자체적인 오류의 무게를 견디지 못하고 무너져 내렸다. 사이버 보안 분야의 버전은 아직 구축 중인 상태입니다. 이것이 신뢰할 수 있는 조기 경보 네트워크가 될지, 아니면 또 다른 과대포장된 비전이 될지는 알고리즘 자체보다는 조직이 이를 얼마나 신중하게 활용하는지에 더 크게 좌우될 것이다.
현재로서는 예지자들은 여전히 인간이다.

