AI는 보안 팀에 진정한 ‘전력 증강 수단’을 제공해 주었습니다. 바로 더 빠른 분석, 대규모 패턴 인식, 자동화된 탐지 기능입니다. 또한 침입을 시도하는 사람들에게도 동일한 기능을 제공해 왔습니다. 게다가, 상대적으로 덜 주목받는 세 번째 문제도 대두되고 있습니다. 바로 모든 조직의 직원들이 이제 일상적으로 외부 AI 시스템에 접속하여, 해당 시스템이 보관하고 처리하는 데이터를 공유하고 있지만, 대부분의 보안 프로그램은 이러한 상황을 감지하지 못하고 있다는 점입니다.
이러한 융합으로 인해 가시성 격차가 초래하는 비용이 상당히 증가했습니다. 하지만 새로운 변화들에 대해 다루기 전에, 왜 ‘자사의 자산에 무엇이 있는지, 그 자산이 어떻게 운영되고 있는지, 그리고 그것이 정상적인지 여부’를 파악하는 데 있어 근본적인 문제가 여전히 수많은 조직에서 해결되지 않고 있는지 살펴볼 필요가 있습니다.
최근 제가 주최한 화롯가 대화가 이를 잘 보여줬습니다. 한 베테랑 보안 전문가에게 ‘가시성’이 그의 조직에서 어떤 의미를 지니는지 물었더니, 그는 두 가지 측면에서 답변을 해주었습니다. 하나는 조직이 처음 시작했을 때의 의미였고, 다른 하나는 현재의 의미였습니다. 그 두 가지는 같은 개념이라고는 도저히 믿을 수 없을 정도였다.
재고에서 인텔리전스로
대부분의 조직에서 첫 번째 단계는 자산 현황 파악이었습니다. 즉, 네트워크에 어떤 기기가 연결되어 있는지, 누가 사용하고 있는지, 그리고 어떤 소프트웨어가 실행되고 있는지 파악하는 것이었습니다. 이는 여전히 근본적인 문제이지만, 너무나 많은 조직에서 아직 해결되지 않은 상태입니다. 그리고 진전을 보이고 있는 사람들에게조차 그 도전은 끊임없이 변화하며 점점 더 어려워지고 있습니다.
모닥불 곁에서 인터뷰한 사람은 자신의 팀이 현재 소프트웨어 업데이트 주기 동안 실시간 엔드포인트 텔레메트리 데이터를 활용해 기기를 모니터링하고 있다고 설명했습니다. 이는 단순히 업데이트가 완료되었는지 확인하기 위해서만이 아니라, 행동 데이터를 실시간으로 비교 분석하여 그 순간의 ‘정상적인’ 상태를 파악하고, 그 정보를 바탕으로 다른 지역 및 구성 환경에서 유사한 업데이트 배포가 어떻게 진행될지 예측하기 위함입니다. 그건 재고 조사를 하는 게 아닙니다. 이는 불과 몇 년 전만 해도 필요하지 않다고 여겨졌던 수준의 정밀도를 갖춘 가시성을 바탕으로 도출된 운영 인텔리전스입니다. 엔드포인트—즉, 사용자가 시스템과 상호작용하고, 데이터가 생성 및 접근되며, AI 도구가 실행되는 곳—은 이 문제에서 가장 핵심적인 요소입니다.
지도에 다 담기지 않을 정도로 커진 영지
근본적인 가시성이 여전히 달성하기 어려운 이유 중 일부는 구조적인 데 있다. 대규모 조직의 디지털 자산은 체계적으로 증가하지 않습니다. 이들은 예산 주기, 프로젝트 요구 사항, 그리고 수년에 걸친 변화를 단 몇 달 만에 이루어내도록 강요하는 위기들에 따라 자연스럽게 형성됩니다.
저는 국방부에서 근무한 적이 있는데, 2000s년 초반 당시 그곳은 어떤 기준으로 보더라도 세계 최대 규모의 단일 IT 네트워크를 운영하고 있었습니다. 그때조차도 우리는 6주마다 한 번씩만 네트워크 스캔을 수행하고 있었는데, 이는 우리가 그렇게 하고 싶어서가 아니라, 더 자주 스캔을 하면 인프라에 과부하가 걸릴 것이기 때문이었다. 위협이 몇 시간 만에 현실화될 수 있는 환경에서 6주 전에 촬영된 귀하의 부동산 사진은 가시성 역량이라고 할 수 없습니다. 이것은 역사적 문서입니다. 게다가 이는 외딴 기지에서 게임기를 네트워크 포트에 연결해 놓은 상병의 사례나, 마지막으로 사용했던 사람이 떠난 지 몇 주가 지났는데도 여전히 사내 Wi-Fi에 접속된 채로 남아 있던 회의실의 스마트 TV 사례는 아직 고려하지 않은 상태였다.
위협이 몇 시간 만에 현실화될 수 있는 환경에서 6주 전에 촬영된 귀하의 부동산 사진은 가시성 역량이라고 할 수 없습니다. 이것은 역사적 문서입니다.
코로나19는 모든 산업 분야에서 이러한 현상을 더욱 악화시켰다. 원격 근무를 한 번도 지지하지 않았던 조직들이 거의 하룻밤 사이에 완전히 분산형 조직으로 전환했다. 기기가 기존 가시성 범위를 벗어나 급속히 확산되었으며, 많은 조직에서 그 이후로 기기 현황을 완전히 재조정한 적이 없습니다.
그리고 이러한 모든 어려움들은 AI가 등장하기 전부터 이미 존재하고 있었습니다.
AI 가시성 문제는 세 가지 측면으로 나뉩니다.
AI와 관련된 첫 번째 과제는 위협 측면에서 비롯됩니다. AI 덕분에 공격자들은 기존 데이터베이스 어디에도 나타나지 않는 취약점을 발견할 수 있게 되었는데, 이는 알려진 패턴과 대조하는 방식이 아니라 코드와 시스템을 직접 분석하여 추론함으로써 찾아내는 것이다. 취약점이 발견된 시점부터 이를 악용할 수 있는 무기로 개발되기까지의 기간은 이미 상당히 짧아 우려스러울 정도였다. AI는 그 격차를 더욱 좁혀가고 있으며, 그 속도는 대부분의 패치 및 대응 주기를 앞지르고 있다.
두 번째 문제는 행동적 측면과 관련된 것입니다. 직원들은 외부 대규모 언어 모델(일부는 승인된 것이지만 대부분은 그렇지 않은)에 접속하고 있으며, 이 과정에서 기밀 정보를 어떠한 거버넌스나 데이터 보호 체계의 적용을 받지 않는 시스템으로 유출할 위험이 있습니다. 이는 미래의 위험이 아닙니다. 이는 현재, 보안 프로그램이 잘 갖춰진 조직들에서 대규모로 발생하고 있으며, 대부분의 경우 이를 제대로 파악하지 못한 채 진행되고 있습니다.
세 번째는 내부적인 것입니다. 이제 AI 기능이 보안 및 가시성 도구 자체에 내장되어 있습니다. 이로 인해 조직들이 이제 막 제기하기 시작한 일련의 질문들이 대두됩니다. 어떤 모델이 사용되고 있는지, 그 정확도는 어느 정도인지, 그리고 처리한 정보를 어떻게 활용하는지 등입니다. 자신의 자산에는 엄격한 투명성 기준을 적용하면서도, 그 자산을 관리하는 도구에는 적용하지 않는 것은 검토해 볼 만한 사각지대입니다.
패치 갭과 세 번째 경로
취약점이 발견된 시점부터 패치가 제공되기까지 걸리는 평균 기간은 여전히 90 일을 웃돌고 있다. 실질적인 악용은 대개 며칠 이내에 시작됩니다. 점차 늘어나는 제로데이 취약점의 경우, 패치가 출시되기도 전에 공격이 발생합니다.
이러한 격차로 인해 조직들은 전통적으로 두 가지 선택지 중 하나를 택해야만 했습니다. 즉, 위험을 감수하고 운영을 계속하거나, 문제가 있는 시스템을 제거하고 운영 중단을 감수하는 것이었습니다. 둘 다 만족스럽지 않다. 중요 시스템의 경우, 두 가지 방법 모두 실현 가능하지 않을 수 있습니다.
세 번째 방법이 있긴 하지만, 이는 가시성의 질에 달려 있습니다. 특정 취약점이 어떻게 악용되고 있는지, 즉 엔드포인트에서 공격이 어떤 양상을 띠는지 실시간으로 파악할 수 있다면, 패치가 배포되기 전에 해당 행동 패턴을 기반으로 한 표적 탐지 기능을 구축할 수 있습니다. 그러면 익스플로잇이 실제로 어떻게 작동하는지 파악하게 되므로, 운영을 계속할 수 있을 뿐만 아니라, 사후 대응이 아닌 공격 시도에 즉시 자동으로 대응할 수 있습니다.
이를 효과적으로 수행하는 조직들은 최신 위협 인텔리전스를 활용하여 엔드포인트 수준에서 맞춤형 탐지 기능을 구축함으로써, 피해 범위를 최소화하고 패치 적용 기간 동안 운영의 연속성을 유지하고 있습니다. 이는 확실한 역량입니다. 하지만 이를 위해서는 주간 단위의 스냅샷이나 몇 주 단위로 진행되는 스캔 주기가 아니라, 실시간으로 정확한 가시성이 필요합니다.
이러한 역량은 종종 간과되기 쉬운 한 가지 요소, 즉 가시성 도구가 보고하는 내용을 실제로 제대로 수행하고 있다는 확신에 달려 있습니다. 많은 조직 은 EDR이 배포되어 있고, 커버리지 수치가 100% 또는 그에 가까운 수준이며, 대시보드가 녹색으로 표시되기 때문에 이 문제가 해결된 것으로 간주합니다. 하지만 문제 해결 과정에서 EDR 에이전트가 비활성화되는 경우가 있으며, 이후 다시 활성화되지 않는 경우가 있습니다. 아니면 적극적으로 관리되지 않은 시스템에서는 최신 상태를 유지하지 못하게 됩니다. 최근 한 대규모 조직에서 실시한 개념 증명(PoC) 과정에서, 표준 EDR 에이전트가 활성화되지 않은 상태에서도 기기들이 정상적으로 작동하고 있었음에도 불구하고, EDR 플랫폼은 완전한 배포가 완료된 것으로 보고하고 있는 사실을 확인했습니다.
도구가 보고하는 내용과 실제 환경의 실태 사이의 괴리는 그 자체로 가시성 실패의 한 유형이며, 어쩌면 가장 위험한 유형일 수도 있다. 바로 자신이 가지고 있다는 사실조차 모르는 사각지대이다. 자산이 존재할 뿐만 아니라, 해당 자산에 대한 보호 조치가 마련되어 있고 최신 상태이며 제대로 작동하고 있는지 지속적으로 독립적으로 확인하는 과정은 가시성 체계의 보완 수단이 아닙니다. 그것은 하나의 핵심적인 부분입니다.
간격 내부에서 작동
모든 조직에는 90일간의 패치 공백기가 존재하며, AI의 등장으로 인해 이 공백기 속에서 업무를 수행하는 것이 더 중대한 영향을 미치고 더 복잡해졌습니다. 사건을 잘 수습하는 조직과 사례 연구의 대상이 되는 조직의 차이는, 중요한 순간에 조치를 취할 수 있을 만큼 가시성이 실시간으로 제공되고, 완전하며, 신뢰할 수 있는지에 달려 있습니다.
이 부분을 잘 관리하고 있는 조직들은 가시성을 이미 해결한 문제로 간주하는 것을 그만두고, 끊임없이 변화하는 인프라와 이제 자신들이 사용하는 것과 동일한 도구를 적극적으로 활용하는 위협 환경에 발맞춰 나가야 하는 하나의 분야로 여기기 시작했습니다. 자신에게 물어봐야 할 질문은 이것입니다. ‘현재 실제로 처해 있는 위협 환경에 적합한 해결책이 있습니까?’

