물론, 지난 2년 동안 사이버 범죄자들은 AI 경쟁에서 한 발 앞서 나가는 듯 보였으며, 대규모 언어 모델과 챗봇을 활용해 피싱 및 기타 사이버 공격을 쇄도하듯 퍼부어 왔습니다. 그러나 전문가들은 이러한 위협을 탐지하고 저지할 수 있는 AI 기반 사이버 보안 도구 가 점점 더 많이 등장함에 따라, 사이버 범죄자들의 우위가 흔들리고 있을 수 있다고 말합니다.
AI는 방대한 양의 데이터에서 패턴을 파악하는 속도와 능력을 바탕으로, 특히 사기 탐지 및 시스템의 취약점 분석 분야에서 뛰어난 성능을 발휘합니다. 이는 AI를 활용한 사이버 범죄 조직들의 활동을 주시해 온 사람들에게는 안도감이 될 것이다.
최근 사기꾼들이 AI를 활용한 사례로는 다음과 같은 것들이 있습니다:
- 지난주 뮌헨 사이버 보안 컨퍼런스에서 우크라이나 당국자들은 러시아 해커들이 머신러닝 모델 을 활용해 침투한 메일함에서 빼낸 방대한 양의 콘텐츠를 분석한 뒤, AI를 이용해 더욱 신뢰할 수 있고 맞춤형 피싱 캠페인을 기획하고 있다고 경고했다.
- 지난달, 구글은 자사의 챗봇 ‘제미니(Gemini)’ 를 이용해 러시아, 중국, 이란, 북한과 연계된 57 개의 위협 그룹을 식별했다고 발표했습니다. 이들 그룹은 국방 전문가에 대한 정찰 활동을 수행하고, 코드 문제를 해결하며, 탐지 회피 및 데이터 유출과 같은 기법을 활용해 표적 네트워크 깊숙이 침투할 새로운 방법을 모색한 것으로 나타났습니다.
- 사이버 범죄 조직들은 또한 WormGPT, FraudGPT, GhostGPT와 같은 자체 대형 언어 모델 을 개발하여 새로운 악성코드와 피싱 사기를 잇달아 양산하고 있다.
일부 단체들이 이에 맞서 싸우는 방법은 다음과 같습니다:
- Mastercard used AI to scan payment data for nine partner banks to save over $35 billion in fraudulent payments across three years.
- Amazon, which sees up to 750 million cyberattacks every day, collates all of the data on those incidents in a database. 그런 다음 머신러닝을 활용해 해당 사고와 관련된 모든 데이터를 샅샅이 조사하고, 가장 주의를 기울여야 할 사고를 파악합니다. 심지어 이 데이터를 바탕으로 AI 기반의 ‘ ’ 예측 분석( )을 수행하여, 향후 어떤 위협이 더욱 중요해질지 예측하기도 합니다.
- 사이버보안 및 인프라 보안국(CISA) 은 AI를 활용하여 미국 정부 네트워크에 대한 잠재적 위협을 자동으로 탐지 및 분석하고, 비정상적인 활동을 식별하며, 방대한 양의 데이터에서 패턴을 파악합니다.
- 유로폴(Europol) 역시 반복적인 업무에 AI를 활용하고 있어, 인간 분석관들이 다른 업무에 더 많은 시간을 할애할 수 있게 하고, “끔찍한” 자료에 과도하게 노출되는 것을 방지하고 있다.
생성형 AI의 기술이 더해지면서 이 분야가 발전함에 따라, 연구 결과를 누구나 쉽게 이해할 수 있는 형태로 제시할 수 있는 가능성도 열리고 있습니다. 이는 어지러울 정도로 다양한 지표들을 바쁜 보안 분석가들이 더 쉽게 이해할 수 있는 간단한 텍스트 요약으로 정리하는 것을 의미할 수 있습니다. 또한 해당 분석가들과 대화를 나누며, 분석 결과에 대한 자연어 질문에 유연하고 직관적인 방식으로 답변할 수도 있다.
ISACA 신흥 동향 실무 그룹 위원이자 ISACA 밴쿠버 지부 회장인 메리 카마이클은 “이러한 새로운 기능들이 모든 유형의 조직이 디지털 침입자들과의 싸움에서 성과를 한 단계 끌어올릴 수 있게 해줄 것”이라고 말했다. "전통적인 기계 학습[인공지능의 한 유형]은 사이버 보안의 여러 분야에서 상당한 성과를 거두었으며, 기존의 규칙 기반 시스템에 비해 개선된 성능을 보여주고 있다."
아래에서는 AI와 머신러닝이 가장 큰 잠재력을 보이고 있는 주요 활용 사례를 소개합니다.
탐지 – 신경망이 이 분야에서 뛰어난 이유
카마이클은 탐지 분야가 기계 학습이 뛰어난 성과를 거둔 분야라고 지적한다. 일부 모델은 데이터의 패턴을 분석하여 악성코드를 식별하는 반면, 다른 모델은 이를 활용하여 정상 활동의 기준선과 비교하여 네트워크 동작을 모니터링하는 데 중점을 둡니다. 행동이 표준에서 충분히 벗어나면 경고 신호가 발생합니다.
“기존의 기계 학습은 사이버 보안의 여러 분야에서 상당한 성과를 거두었으며, 기존의 규칙 기반 시스템에 비해 개선된 성능을 보여주고 있습니다.”메리 카마이클, ISACA 신흥 동향 실무 그룹 위원
이러한 현상은 컴퓨터가 평소와 다른 시간대에 알 수 없는 IP 주소에서 파일을 지나치게 많이 다운로드하고 있기 때문일 수 있습니다. 또 다른 유발 요인은 재무 계정에 접근 권한이 있는 회사 내 특정 직원에게 이메일이 도착하는 경우일 수 있는데, 이 이메일에는 이상한 문구나 알 수 없는 발신자 등 인간 관리자가 간과할 수 있는 의심스러운 특징이 포함되어 있을 수 있습니다.
이러한 모니터링 및 통계 분석에는 다양한 출처에서 얻은 방대한 양의 데이터를, 종종 실시간으로 꼼꼼히 검토해야 합니다. 사람이 할 수 있는 일이긴 하지만, IT 인프라에서 발생하는 여러 관련 이벤트를 지칠 줄 모르고 계속 지켜봐야 하므로 수천 명의 인력이 필요할 것입니다. 그건 비현실적이에요.
카마이클은 기계 학습의 기반이 되는 신경망이 이 분야에서 뛰어난 성능을 발휘한다고 설명한다.
전통적인 소프트웨어는 개별 단계를 순차적으로 처리하는 반면, 신경망은 복잡한 데이터 전체를 여러 신경층 사이에서 전달합니다. 이들은 운영자가 ‘정상’이나 ‘악성’ 등으로 분류해 둔 기존 데이터를 바탕으로 작업을 시작합니다. 네트워크는 이 라벨이 붙은 데이터를 학습하여 무엇이 정상이고 무엇이 비정상인지에 대한 전체적인 그림을 그려냅니다.
[함께 읽어보세요: AI 사이버 보안에 대한 종합 가이드 – 이점, 위험 및 보상]
그런 다음 훈련된 신경망은 이 지식을 활용하여 새로운 데이터를 평가하는데, 이를 “추론”이라고 합니다. 이는 컴퓨터 비전 매칭부터 네트워크상의 악성 활동 탐지, 스팸 메일과 정상 메일 구분, 사기성 금융 거래 식별에 이르기까지 다양한 기계 학습 작업의 기초가 됩니다.
위협 모델링 – 머신러닝이 산업별 특성을 반영하는 방식
CompTIA의 최고 기술 전도사인 제임스 스탠저는 “머신 러닝은 위협을 탐지하는 데 도움을 줄 뿐만 아니라, 조직이 직면한 구체적인 위협을 파악하는 데에도 기여한다”고 설명한다. 예를 들어, 수많은 행정 시스템을 운영하는 은행은 해당 업계를 표적으로 삼는 특정 집단으로부터 특정한 유형의 공격을 받게 될 것입니다. 이러한 단체들은 은행 인프라의 취약점을 악용하기 위해 맞춤화된 기법을 사용할 것이며, 이는 예를 들어 다른 단체들이 석유·가스 기업을 상대로 감행하는 공격 방식과는 다를 것이다.
“[AI를 활용한] 로그 수집 및 분석은 대응 시간을 단축시킵니다.”커티스 W. 듀크스, 인터넷 보안 센터(Center for Internet Security) 보안 모범 사례 부문 전무이사 겸 총괄 매니저
직원 보안 교육이 업계 및 기업별 특성에 맞춰야 하는 것처럼, 위협 모델링 역시 그러해야 합니다. 여기서는 일률적인 접근 방식이 통하지 않습니다.
위협 모델링이란 조직을 대상으로 하는 위협의 프레임워크를 구축하는 과정으로, 이를 통해 위험을 분석하고 사이버 보안 투자 우선순위를 정할 수 있습니다. 의 위협 탐지 데이터 를 비롯해 다양한 출처에서 수집된 방대한 양의 데이터를 분석하는 이 과정은 모든 사이버 보안 프로그램에 있어 필수적입니다. 게다가 속도가 느리고 비용도 많이 듭니다.
[함께 들어보세요: 마이크로소프트의 셰로드 데그리포가 팟캐스트에 출연해 위협 인텔리전스 팀을 이끄는 방법에 대해 이야기합니다]
“지난 20여 년 동안 우리는 관련성이 높고 정확한 위협 및 공격 모델을 구축해 왔지만, 이러한 모델을 구축하는 과정은 대부분 수작업으로 이루어져 왔습니다.”라고 스탠저는 말합니다. AI는 방대한 양의 데이터를 분석하고 패턴을 파악하는 능력을 갖추고 있어, 이 분야에서 귀중한 자산이 됩니다. "올바르게 진행된다면, 이는 매우 반가운 진전이 될 것"이라고 그는 덧붙였다.
자동화 – 단순한 속도 이상의 의미를 지닙니다
신흥 안보 과제에 대응하기 위해 기술과 정책을 접목하는 싱크탱크인 보안 및 기술 연구소(IST)는 지난 10월 발간한 ‘ ’ 보고서( )를 통해, 인공지능(AI)이 사이버 보안 운영을 강화할 수 있는 잠재력을 밝혀냈다. 이 보고서는 네트워크 트래픽 분석이나 파일 분류와 같은 간단한 작업을 자동화하면 보안 관리자의 업무 부담을 줄이는 데 도움이 될 수 있다고 밝혔다.
“최근 AI 기술의 비약적인 발전은 홈 어드밴티지를 활용하여 공격과 수비의 균형을 극적으로 바꿀 잠재력을 가지고 있습니다.”사이버 보안 분야에서 인공지능이 갖는 시사점: 공방 균형의 변화, 보안 및 기술 연구소 (10월 2024)
인터넷 보안 센터(Center for Internet Security)의 보안 모범 사례 부문 총괄 부사장 겸 총괄 매니저인 커티스 W. 듀크스(Curtis W. Dukes)는 “[AI를 활용한] 로그 수집 및 분석이 대응 시간을 단축시킨다”는 점에 동의했다. 국가안보국(NSA)의 정보보안 담당 국장으로서 그는 수년 동안 기밀 시스템을 관리해 왔으며, 시스템 원격 측정 데이터를 통해 신속한 통찰력을 얻는 것이 얼마나 중요한지 잘 이해하고 있다.
시간 절약 효과 외에도, AI 도구를 활용하면 네트워크 환경에 대한 더 정확한 이해를 높일 수 있습니다. IST 보고서는 “최근 AI 기술의 비약적인 발전은 홈 어드밴티지를 활용함으로써 공격과 수비의 균형을 극적으로 바꿀 잠재력을 지니고 있다”고 밝혔다.
[함께 읽어보세요: 대규모 환경에서도 손쉽게 구현할 수 있는 오케스트레이션 및 자동화]
네트워크 자산 조사 및 감사와, 패치 관리 , 섀도우 IT 근절과 같은 기타 주요 업무를 자동화함으로써, 보안 담당자들은 공격자가 외부에서 파악할 수 있는 것보다 훨씬 더 깊이 있게 내부 에서 네트워크 를 이해할 수 있게 될 것입니다. 그러한 지식과 이해는 위협과 위협 기술이 진화함에 따라 향후 의사결정을 더욱 향상시켜 줄 것입니다.
취약점 관리 – 생성형 AI가 판도를 바꾸는 수많은 방법 중 하나일 뿐입니다
GenAI의 부상은 앞으로 더 많은 발전을 약속합니다. 의 ChatGPT( )나 Claude와 같은 챗봇을 구동하는 파운데이션 모델이 대표적인 이 기술은 대규모 언어 모델(LLM)에 기반을 두고 있습니다. 이 기술들은 신경망을 기반으로 하지만, 대량의 텍스트를 처리하도록 설계된 새로운 알고리즘을 사용합니다. 이 기술은 텍스트는 물론 오디오, 비디오, 심지어 프로그램 소스 코드까지 포함한 창의적인 콘텐츠를 더 잘 분석할 수 있습니다. 그러면 그들은 이 정보를 바탕으로 새로운 콘텐츠를 제작할 수 있습니다.
LLM은 사이버 보안, 특히 의 취약점 관리 측면에서 중대한 영향을 미칩니다. IST 보고서는 사이버 범죄자들이 악용하는 컴퓨터 프로그램 내의 일부 버그를 발견할 수 있는 가능성을 강조하고 있다. 라스베이거스에서 열린 ‘ 2024년 8월 ’ DEFCON 사이버보안 컨퍼런스에서, DARPA의 ‘AI 사이버 챌린지’ 준결승 진출자들은 이 기술의 잠재력을 입증했다. 이들은 대규모 언어 모델(LLM)을 활용해 소스 코드에서 22 개의 취약점을 발견하고, 그중 15 개를 자동으로 패치했다. 이와는 별도로, 구글의 ‘프로젝트 제로(Project Zero)’ 보안 팀은 AI를 활용해 ‘퍼징(fuzzing)’ 기법을 개선했는데, 이는 대상 시스템에 대량의 입력을 쏟아부어 시스템을 침해할 수 있는 입력을 찾아내는 과정이다. 는 에서 제로데이 를 이 방법을 통해 발견했으며, 이는 세계 최초라고 주장했다.
SOC의 성과 – AI 비서는 시간을 절약해 주고, 불필요한 정보를 걸러내며, 핵심만 명확하게 전달해 줍니다
토론토에 본사를 둔 사이버 보안 컨설팅 기업 맨드 컨설팅(Mand Consulting)의 수석 보안 엔지니어 도미니크 페너(Dominik Penner)는, 이러한 시스템이 더욱 정교한 워크플로를 구축함으로써 보안 운영 센터(SOC) 의 1급 인력을 확보하는 데도 도움이 될 수 있다고 말합니다.
“SOC 내에서 AI를 도입하려는 대부분의 조직은 이를 선별(triage) 목적으로 활용할 것입니다.”IST의 사이버 보안 및 신기술 담당 연구원 제니퍼 탕
"로그 기록과 모니터링 자체는 그리 어렵지 않지만, 이를 공격과 연관 지어 분석해야 할 때는 좀 더 심도 있는 분석이 필요합니다,"라고 그는 말한다. "주변이 너무 시끄러워요." "그 내용을 샅샅이 살펴보고 실행 가능한 정보와 통찰력을 찾아내는 것이 결국 가장 어려운 부분입니다."
기계 학습은 데이터를 분석하고 분류하며, 이상치를 식별하는 데 탁월합니다. IST의 사이버 보안 및 신기술 담당 연구원이자 이 보고서의 공동 저자인 제니퍼 탕은 “LLM은 SOC 분석가들이 해당 데이터를 조회할 수 있는 보다 정교한 방법을 제공한다”고 말했다.“SOC 내에서 AI를 도입하려는 대부분의 조직은 이를 선별 작업에 활용할 것이라고 생각합니다.”라고 그녀는 말합니다. "[LLM은] 자연어를 사용하여 조직에 경고의 의미와 취해야 할 조치에 대한 평가를 제공할 수 있다."
사이버 공격과 같이 시의적절함이 요구되는 상황에서는, 의사소통이 핵심이며 IT부터 소셜 미디어에 이르기까지 다양한 부서의 직원들이 각기 다른 수준의 보안 전문성을 바탕으로 취하는 조치들을 신속하게 조율해야 하므로, 이러한 솔직한 소통이 특히 중요합니다.
이러한 기능 덕분에 사이버 보안 운영에 특화된 AI 어시스턴트가 등장하고 있습니다. 카마이클은 SOC 운영자들에게 단순한 우선순위 분류에 그치지 않고 개선 조치를 제안할 수 있는 능력을 강조합니다.
현실 점검 – 여전히 사람을 의사결정 과정에 포함시켜야 하는 이유
이 방향에서 다음으로 취해야 할 논리적 단계는 IST가 보고서에서 강조한 바와 같이, 사이버 사고에 대한 대응 조치를 권고할 뿐만 아니라 이를 자동으로 실행하는 자율 에이전트입니다.
“AI는 지침과 권장 사항을 제공함으로써 경험이 부족한 분석가를 지원하며, 이는 인력의 역량 강화와 전반적인 팀 성과 향상에 기여합니다.”ISACA의 메리 카마이클
조수석에 앉아 있던 내비게이터가 몸을 기울여 핸들을 잡는 모습을 상상해 보세요. 하지만 다음 좌회전을 하는 대신, 네트워크의 특정 구간을 격리하거나, 기업 디렉토리에서 직원의 접근 권한을 하향 조정하거나, 특정 IP 주소 집합을 차단하도록 방화벽 규칙을 업데이트할 수도 있습니다.
아직 AI 도입을 조심스럽게 시도하고 있는 조직들에게는 그 조치가 다소 무리가 될 수도 있다. “우리의 발목을 항상 잡아온 것은 조직이 미지의 것에 대해 느끼는 두려움입니다,”라고 듀크스는 말한다. "그들은 특정 프로세스를 자동화하고 싶어 하지 않는다."
그래도 괜찮아요. 자동화 방식은 기업마다 다를 것이며(그리고 달라야 한다). 널리 퍼진 우려와는 달리, 업계 전문가들은 보안 운영 분야에서 인간이 여전히 핵심 자산으로 남을 최소 다섯 가지 주요 영역이 있다고 보고 있습니다..
탕은 기업들이 자율적인 AI 에이전트에 더 많은 통제권을 넘겨주는 방안을 검토함에 따라 몇 가지 거버넌스 문제가 발생할 것으로 전망한다. “설명 가능성, 규정 준수, 그리고 책임 소재에 관한 문제가 발생할 것으로 보입니다,”라고 그녀는 말합니다. 어떤 조치를 취하는 자동화 시스템은 그 근거를 설명해야 하지만, AI 시스템은 결정을 내린 과정을 설명하는 데 유난히 서툴기로 악명이 높습니다.
[관련 기사: GenAI 도입 경쟁이 한창인가? [보안은 건전한 거버넌스에서 시작된다]
대부분의 조직은 AI가 모든 사이버 보안 조치를 자동화하도록 내버려 두기보다는 어느 정도의 인적 감독을 원할 것입니다. 가트너는 모든 조직이 자체 위험 수용 수준에 따라 자동화 수준을 조정할 수 있도록 지원하는 AI를 도입한 ‘ ’을 권장합니다.
탕 씨는 일부 기업의 이사회 구성원들이 종단 간 탐지 및 자동화 기능을 갖춘 “SOC in a box”를 요구해 왔다고 말하지만, 업계가 아직 그 단계에 이르지 못했다고 보고 있다. 그녀가 인터뷰한 많은 조직들은 항상 사람이 개입할 수 있도록 하겠다고 약속했으며, 심지어 AI의 분석 결과를 지속적으로 검증하기 위한 피드백 체계를 의무화하고 있다. 따라서 그녀는 미래가 – 적어도 당분간은 – AI가 주도하는 것이 아니라 AI가 지원하는 사이버 보안에 초점이 맞춰질 것으로 보고 있다.
단순히 추천만 할 뿐 직접 실행하지는 않는 AI 비서라도 여전히 투자 대비 수익을 기대할 수 있다. ISACA의 카마이클은 “AI는 지침과 권장 사항을 제공함으로써 경험이 부족한 분석가들을 지원하며, 이는 인력의 역량 강화와 전반적인 팀 성과 향상에 도움이 된다”고 말했다. AI처럼 빠르게 발전하고 혁신적인 기술을 도입할 때는, 기업들이 본격적으로 속도를 내기 전에 천천히 그리고 신중하게 한 걸음씩 나아가는 것이 좋을 수 있습니다.

