INVESTMENT / The Sage Investor
2023. 07. 20
사이버 공격에 AI가 활용될 것이 예상되면서 보안에도 AI를 활용하는 프로그램이 쏟아져 나오고 있다. 창과 방패의 싸움이 새로운 차원에 진입한 것이다.
마이크로소프트 시큐리티 코파일럿은 일종의 ‘똑똑한 사이버 보안 동료의 등장’으로 보면 된다. 사용법도 간편하다. 시큐리티 코파일럿에게 오늘의 사이버보안 위협에 대해 질문하면 된다.
“우리 조직에 발생한 보안 사고는 무엇입니까? 오늘의 보안 위협에는 어떤 것이 있습니까?”
사이버 보안 담당자는 검색창에 질문하는 것으로 보안 이슈를 바로 파악할 수 있다.
시큐리티 코파일럿은 보안 분석가를 대체하는 것이 아니라 지원하는 것에 초점을 맞췄다. 보안 전문가는 시큐리티 코파일럿을 사용해 사고 조사를 돕고 사고 경위를 신속하게 요약하고 보고할 수 있다. 시큐리티 코파일럿에는 보안팀이 공동 작업하고 정보를 공유할 수 있는 핀보드 섹션도 들어 있어, 보안 협업에 새로운 도구로 부상할 수 있다. 공격은 언제나 수비보다 빠르다. 마이크로소프트는 GPT-4와 위협 인텔리전스를 통합해 이런 간극을 메우는 데 집중했다.
또한 시큐리티 코파일럿은 AI 속도로 대응해 조직의 사이버 위협 대응 시간을 줄이는 데 중점을 뒀다. 보안 사고는 일분일초를 다투며 대응해야 한다. 사고를 인지한 후 얼마나 빠르게 대응하느냐가 데이터 유출 등의 피해 규모를 줄이는 데 결정적이기 때문이다. 마이크로소프트는 코파일럿을 사용하면 보안팀이 몇 시간 혹은 며칠이 아닌 몇 분 안에 보안사고에 대응할 수 있다고 설명했다.
시큐리티 코파일럿에 파일이나 링크를 넣으면 어떤 사이버 보안 문제가 있는지 답을 해준다.
시큐리티 코파일럿은 사고 조사 대응도 빠르게 지원한다. 자연어 처리 능력을 기반으로 사고 경위를 신속하게 요약해 전달한다. 시큐리티 코파일럿은 사람이 놓치는 것도 잡아낼 수 있다고 마이크로소프트는 강조했다. 해커는 들키지 않기 위해 숨는 기술에 능숙하다. 하지만 시큐리티 코파일럿을 사용하면 해커의 은닉 기술이나 행동, 위협 신호를 보다 빠르게 감지할 수 있다.
시큐리티 코파일럿은 우선순위가 지정된 위협이 발생했는지 실시간으로 파악하면서 마이크로소프트 글로벌 위협 인텔리전스를 기반으로 추론을 통해 해커의 다음 행동을 예측한다. 시큐리티 코파일럿은 보안 전문가 부족 문제도 해결한다. 신입 보안팀 직원은 시큐리티 코파일럿을 통해 보안과 관련한 정보를 습득하고 기술을 높일 수 있다. 시큐리티 코파일럿은 사용자 상호 작용을 통해 지속적으로 학습하는데, 기업체의 기본 보안 수준을 분석하고 먼저 보안팀원에게 조언한다.
마이크로소프트는 시큐리티 코파일럿 시스템을 통해 고객의 보안 환경을 조회하게 되겠지만 해당 데이터는 대규모 언어 모델 훈련에 사용되지 않는다고 강조했다. 각 기업의 민감한 데이터와 위협 정보가 공개될 수 있기 때문이다. 이러한 걱정 없이 이미 마이크로소프트 내부 엔지니어들은 시큐리티 코파일럿을 사용해 업무를 수행하고 있다.
바수 자칼 마이크로소프트 수석 보안부사장은 “지난 몇 년간 사이버 공격의 빈도, 정교함, 강도가 절대적으로 증가했다. 수비수가 공격의 확대를 억제할 수 있는 시간이 많지 않다. 이제 균형이 공격자 쪽으로 이동했다”라고 말했다. 그는 “시큐리티 코파일럿은 1천 개의 사이버 위협 경고를 처리한 후 중요한 두 가지 사례만 선별해 몇 초 만에 알려준다”라고 말했다.
지난 몇 년간 사이버공격의 빈도, 정교함, 강도가 절대적으로 증가했다.
수비수가 공격의 확대를 억제할 수 있는 시간이 많지 않다.
이제 균형이 공격자 쪽으로 이동했다.
구글은 마이크로소프트와 오픈AI 연합군에 맞서는 새로운 플랫폼을 공개했다. 구글은 2022년, 54억 달러를 들여 사이버 위협 인텔리전스 전문 기업인 맨디언트(Mandiant)를 인수했다. 맨디언트는 사이버 위협 인텔리전스 분야에서 독보적인 지위를 가진 기업이다. 마이크로소프트도 맨디언트 인수에 높은 관심을 보였다. 하지만 결국 맨디언트는 구글의 품에 안겼다.
구글은 맨디언트의 위협 인텔리전스를 클라우드에 접목해 보안 운영의 대중화를 꾀한다. 구글 클라우드 유저를 위한 특화 서비스로 만드는 것이다. 맨디언트의 정교한 사이버 위협 감지와 대응 경험을 구글 클라우드 고객에게 보다 쉽고 빠르게 전달한다. 구글은 고객에게 사고가 발생하기 전에 잠재적인 보안 문제를 찾아 검증하게 한다는 목표를 세웠다.
구글 클라우드는 지난 4월 24일에 사이버 보안을 위해 특별히 설계된 섹-팜(Sec-PaLM)으로 구동되는 보안 플랫폼 ‘구글 클라우드 시큐리티 AI 워크벤치’(Google Cloud Security AI Workbench)를 발표했다.
섹-팜은 구글이 이전에 개발한 대규모 언어 모델(LLM)인 팜(PaLM)모델을 수정한 버전으로 맨디언트의 위협 인텔리전스를 적용했다. 여기에 구글이 이전에 수집한 위협 인텔리전스 데이터까지 처리했다.
구글 클라우드 시큐리티 AI 워크벤치는 섹-팜을 사용해 보안 위협을 탐색하고, 요약해, 조치를 취하는 맨디언트의 다양한 AI 도구를 포함한다.
수닐 포티(Sunil Potti) 구글 클라우드 보안 총괄 겸 부사장은 “인프라를 생성할 때 자동으로 보안 정책, 보안 제어, 보안 설계를 생성해 주는 세상을 상상하라. 보안 운영과 관리 세계에 변혁을 불러 올 것이다”라고 말했다. 구글 클라우드 시큐리티 AI 워크벤치에는 ‘바이러스토털 코드 인사이트’(VirusTotal Code Insight) 기능이 포함되었는데, 이를 통해 사용자는 스크립트를 가져와 악의적인 동작을 분석할 수 있다.
레코디드 퓨처, GPT기반 사이버 보안 분석 도구 내놔
보안 전문기업들도 GPT 기반 사이버 보안 분석 도구를 내놓는 데 열심이다. 위협 인텔리전스 개발 기업 레코디드 퓨처(Recorded Future)는 세계 최대 규모의 사이버 보안 행사 RSAC 2023에서 GPT기반 사이버 보안 분석 도구를 전시했다. 레코디드 퓨처는 오픈AI GPT모델 신경망을 기반으로 위협을 탐지하는 사이버 보안 도구 ‘레코디드 퓨쳐 AI’를 공개했다. 레코디드 퓨처는 이 제품에 기능세트가 다른 6개 이상의 다른 AI 모델도 포함됐다고 밝혔다.
지난 4월, 미국 샌프란시스코에서 열린 RSA 콘퍼런스 2023 행사장.
레코디드 퓨처는 100테라바이트의 사이버 보안 데이터를 GPT에 학습시켜 도구를 개발했다. 이 플랫폼은 기업에 사이버 공격, 취약성 정보, 해커가 악성코드 캠페인을 실행하는 데 사용하는 서버 및 관련 정보를 제공한다.
기업은 보통 자체 네트워크에서 사용자 활동, 애플리케이션과 하드웨어 데이터를 지속적으로 수집하며 침해를 감지한다. 이때 사이버 보안팀은 악의적인 활동을 찾기 위해 데이터를 수동으로 분석한다. 레코디드 퓨처 AI는 이런 작업을 쉽게 하도록 설계됐다.
RSA 콘퍼런스 2023에서 인터뷰하고 있는 맨디언트의 CEO 케빈 맨디아.
레코디드 퓨처 AI는 회사 네트워크에서 위반 지표를 자동으로 식별하고 심각도에 따라 우선 순위를 지정하고 취약점을 발견한다. 예컨대 서버에 사용자가 비밀번호 없이 로그인할 수 있는 구성 결함이 있는지 감지한다. 또 사이버 보안팀은 기업 보안이 잘 되고 있는지 점검하고, 개선점 등을 모아 보고서로 만드는데, 레코디드 퓨처 AI는 이런 보고서 작성 프로세스를 자동화한다.
슬래시넥스트(SlashNext)는 독자 개발한 생성 AI를 활용한 사이버 보안 제품 ‘제너레이티브 휴먼AI’를 내놨다. 이 제품은 챗GPT 등 생성 AI로 생성된 이메일 기반 공격을 차단하는 것을 목표로 한다. 이 회사는 오픈AI의 GPT-3와 유사한 자체 대규모 언어 모델을 개발하는 데 2년이 걸렸다고 밝혔다.
슬래시넥스트의 제너레이티브 휴먼AI는 비즈니스 이메일 공격(BEC)으로 알려진 이메일 사칭 공격을 막는 데 탁월하다. 사이버 범죄자는 주로 회사 임원이나 직원을 대상으로 거래처 자금과 관련된 이메일을 보낸다. 마치 거래처 직원이나 동료인 것처럼 이메일을 보내고 거래대금을 중간에서 가로챈다. 국내 L기업도 비즈니스 이메일 공격을 받아 수억 원의 피해를 본 사건이 있었다.
생성 AI는 이런 비즈니스 이메일도 아주 그럴싸하게 만들어내기 때문에 기업이 이런 공격에 노출될 우려가 높아진다. 슬래시넥스트는 자체 대규모 언어모델 알고리즘을 활용해 생성 AI로 생성된 비즈니스 이메일 공격 위협을 사전에 예측한다. 제너레이티브 휴먼AI는 수천 개의 비즈니스 이메일 공격 변종을 자동으로 판별하고 사용자를 대신해 차단할 이메일을 결정한다. 슬래시넥스트는 이 기술로 이메일 공격은 물론이고 웹과 모바일 메시징 앱을 통해 전달되는 사이버 위협도 방어할 수 있다고 밝혔다.
김인순 (더밀크 고문)
전자신문 ICT융합부데스크 출신으로 20년간 보안 소프트웨어 분야를 전문적으로 취재했다. 기자협회 이달의 기자상을 두 차례 수상했으며 실리콘밸리 혁신기업을 취재한 “파괴자들 ANTI의 역습”을 집필했다.
※ 본 원고는 외부 필자 의견으로 당사의 투자 의견과는 무관합니다.