가속화와 자동화를 넘어: AI와 인텔리전스가 사이버 방어를 변화시키는 방식
Executive Summary
인공지능은 기존 사이버 보안 워크플로우를 자동화하고 가속화하는 도구로 자주 논의됩니다. 그러한 관점은 정확하지만, 불완전합니다. 가장 중대한 변화는 AI 위협 인텔리전스 의 능력과 TTPs, 기술 및 절차에 대한 정보와 우리 자신의 방어 약점 및 노출에 대한 정보를 결합할 때 발생합니다. 이러한 조합은 질적으로 새로운 방어 능력을 만들어내며, 이는 처음으로 공격자와 수비자 사이의 오랜 비대칭성을 구조적으로 좁혀나가는 데 기여할 수 있습니다.
본 메모는 AI지능 기반 방어의 진정한 새로운 측면을 살펴보고, 특히 위협 인텔리전스 와 AI 추론의 융합이 전략적 계산을 어떻게 변화시키는지에 중점을 둡니다. 또한 궁극적으로는 누가 부족한 자원(컴퓨팅 능력과 에너지)을 가장 효율적으로 활용하여 우위를 점할 수 있느냐의 문제라고 주장합니다. 정보는 방어자들이 이러한 자원을 가장 효과적으로 활용하여 방어하는 방법을 안내함으로써, 위협 행위자 대한 세력 균형을 변화시킵니다.
전통적인 방어자의 딜레마
사이버 보안의 핵심적인 비대칭성은 잘 알려져 있습니다. 방어자는 가능한 모든 공격 표면 보호해야 하는 반면, 공격자는 악용할 수 있는 취약점 하나만 찾으면 됩니다. 방어자는 예산, 규정 준수, 가동 시간 요구 사항과 같은 제약 조건 하에서 운영되는 반면, 공격자는 인내심을 갖고 선택적으로 공격할 수 있으며, 비대칭적인 전략을 구사할 수 있습니다.
전통적으로 방어자들은 침해 지표, 멀웨어 시그니처, 공개된 보안 권고 사항과 같은 일련의 정보 형태로 위협 인텔리전스를 활용해 왔습니다. 이러한 정보는 유용했지만, 대부분 사후 대응적이었고 수비팀의 실제 환경과는 동떨어져 있었습니다. 위협 그룹이 특정 TTPs 사용한다는 사실을 아는 것은 해당 TTPs 자신의 인프라에 효과적인지 신속하게 평가할 수 있을 때만 유용합니다. 역사적으로 그러한 평가는 부족한 인적 전문 지식, 시간 및 도구를 필요로 해왔는데, 이는 바로 방어자들이 부족한 자원입니다.
자동화 계층: 실재하지만 진화하는 단계
현재 AI가 국방 분야에 미치는 영향의 상당 부분은 기존 프로세스의 자동화로 가장 잘 설명될 수 있습니다. 즉, 더 빠른 경보 트리아지, 자동화된 정보 보강, 가속화된 패치 우선순위 지정, 그리고 AI지원 1단계 SOC 분석 등이 이에 해당합니다. 이러한 개선 사항은 응답 시간을 단축하고 분석가의 피로도를 줄이며 만성적인 인력 부족 문제를 해결하는 데 유용하지만, 개념적으로는 이미 존재했던 워크플로의 확장일 뿐입니다.
마찬가지로 AI는 위협 인텔리전스 피드의 수집 및 정규화를 자동화하여 보고서를 분석하고 지표를 추출하는 수동 작업을 줄일 수 있습니다. 이는 유용하지만, 수비수들이 그 정보를 활용하여 근본적으로 할 수 있는 일 자체를 바꾸지는 않습니다. 진정한 변화는 다른 곳에 있다.
위협 인텔리전스와 AI 추론이 만나는 지점: 융합
가장 중요한 변화는 단순히 국방에 AI 적용하는 것 자체도 아니고, 피드로 소비되는 위협 인텔리전스 도 아닙니다. 이는 두 가지의 융합입니다. 즉, 공격자가 무엇을 하고 있는지와 방어자가 무엇에 노출되어 있는지를 실시간으로 대규모로 동시에 추론할 수 있는 AI 시스템입니다. 이러한 융합은 이전에는 존재하지 않았던 기능을 만들어냅니다.
1. 공격자의 TTPs 실제 상황과 연결하기
전통적으로, 위협 인텔리전스 보고서는 특정 위협 행위자 그룹이 특정 제품의 부품을 활용하고 있거나 알려진 TTPs 체인을 사용하여 귀하의 부문을 표적으로 삼고 있음을 알려줄 수 있습니다. 그러한 정보를 바탕으로 조치를 취하려면 분석가가 수동으로 해당 TTPs 고객 환경에 매핑하여 "해당 제품을 실행해야 합니까?"라고 판단해야 했습니다. 취약한 버전이 배포되었습니까? 관련 네트워크 경로가 열려 있습니까? 우리의 규칙이 해당 TTPs 에 적합한가요?
AI는 이러한 매핑 작업을 지속적으로 대규모로 수행할 수 있습니다. 새로운 위협 보고서가 접수되면 AI 시스템은 설명된 TTPs 인프라, 패치 상태, 적용 범위 및 세분화의 실시간 모델과 즉시 상호 참조하여 이론적인 위험이 아닌 실제 위험에 대한 우선순위 평가를 표시할 수 있습니다. 이는 위협 인텔리전스 인식에서 실행 가능한 환경별 방어 지침으로 전환합니다.
2. 공격 정보와 방어 약점 데이터의 융합
방어자들은 오랫동안 두 개의 분리된 지식 체계, 즉 외부 위협 인텔리전스 ( 위협 행위자 할 수 있는 것과 할 가능성이 있는 것)와 내부 연결 및 그에 따른 데이터(우리 환경에 어떤 약점이 존재하는지)를 유지해 왔습니다. 이러한 데이터는 일반적으로 서로 다른 시스템에 존재하며, 서로 다른 팀에서 관리하고, 수동으로 그리고 드물게 통합되었습니다.
AI는 이 두 흐름을 지속적으로 융합할 수 있도록 해줍니다. 모델은 공격자의 관점(알려진 TTPs, 타겟팅 패턴, 도구 및 목표)과 방어자의 관점(패치가 적용되지 않은 시스템, 잘못 구성된 제어, 과도한 권한이 부여된 계정 및 탐지 격차)을 모두 포함하고 교차점에 대해 추론할 수 있습니다. 그 결과는 취약점 목록이나 위협 보고서가 아니라, 공격자의 역량과 우리의 구체적인 약점이 만나는 지점을 통합적으로 보여주는 그림입니다. 이는 최고의 레드팀이 작전 중에 생성하는 분석 자료와 동일하지만, 이제 분기별이 아닌 지속적으로 실행할 수 있다는 점이 다릅니다.
3. 위협 행위자 에 따른 예측적 우선순위 지정
패치 우선순위는 전통적으로 CVSS 점수에 따라 결정되었는데, 이는 공격자의 의도와 환경적 맥락을 무시하는 이론적인 심각도 측정 기준입니다. 위협 인텔리전스 에 대해 훈련된 AI 모델은 어떤 연결이 실제로 야생에서 활용되고 있는지, 어떤 위협 행위자 그룹에 의해, 어떤 부문에 대해, 어떤 전달 메커니즘을 사용하는지에 따라 우선순위를 재정렬할 수 있습니다. 내부 노출 데이터와 결합하면 추상적인 심각도가 아닌 실제 위험을 더 잘 반영하는 우선순위 설정이 가능해집니다.
동일한 논리가 탐지 엔지니어링에도 적용됩니다. 모든 가능한 TTPs 대한 대응책을 구축하는 대신, AI 공격 대상, 사용하는 도구, 보안 공백 등을 기반으로 특정 환경에서 사용될 가능성이 가장 높은 TTPs 식별하고, 가장 중요한 부분에 엔지니어링 노력을 집중할 수 있습니다. 실제로 대부분의 경우 AI가 그러한 탐지기를 직접 구축해 줄 수 있습니다!
4. 대규모 환경에서 맥락에 기반한 추론
기존 탐지 시스템은 이벤트를 규칙과 연관시켜 분석합니다. AI 모델은 전체적인 상황을 추론하여 부분적인 로그, 모호한 원격 측정 데이터, 비정상적인 구성 변경 사항 등을 종합하여 숙련된 분석가가 내릴 결론에 근접하는 판단을 내릴 수 있습니다. 무엇보다 중요한 것은 이러한 추론에 위협 인텔리전스를 활용할 수 있다는 점입니다. 단순히 "이것이 비정상적인가?"라는 질문에 그치는 것이 아닙니다. 하지만 "이것이 우리를 표적으로 삼는 것으로 알려진 집단들의 수법과 일치하는가?" 그러한 맥락적 요소는 탐지의 정확도와 관련성을 모두 높여줍니다.
5. 연속 공격 경로 모델링
역사적으로 자사 취약점을 파악하는 것은 주기적인 활동이었습니다. 침투 테스트를 실행하고, 보고서를 받고, 문제를 해결하고, 이 과정을 반복하는 것이었습니다. AI는 환경 변화에 따라 핵심 자산에 접근하는 데 활용 가능한 경로를 지속적으로 재평가하는 살아있는 환경 모델을 구현합니다. 이 모델에 위협 인텔리전스 , 특히 위협 행위자 실제로 선호하는 공격 경로와 이를 통과하는 데 사용하는 도구에 대한 정보가 추가되면, 수동 침투 테스터나 레드팀이 업데이트할 시간이 있을 때뿐만 아니라 자동으로 최신 상태를 유지하는 동적이고 위협에 대한 정보를 반영한 노출 관점을 얻을 수 있습니다.
6. 활성 인시던트 중 적대적 예측
실제 공격 상황에서 경험이 풍부한 대응 요원들은 공격자의 행동에 대한 지식을 활용하여 공격자의 다음 움직임을 예측합니다. 위협 인텔리전스 및 과거 인시던트 데이터로 훈련된 AI 모델은 이러한 추론을 인코딩하여 모든 응답 팀이 사용할 수 있도록 할 수 있습니다. 모델이 관찰된 초기 접근 TTPs 와 측면 이동 패턴이 알려진 위협 행위자 그룹과 일치함을 인식하면, 그들이 어떤 증명을 목표로 삼을지, 어떤 지속성 메커니즘을 선호하는지, 어떤 데이터를 유출할 가능성이 높은지 등 다음 단계를 예측하여 방어자가 단순히 새로운 징후에 반응하는 것이 아니라 침입에 앞서 나갈 수 있도록 지원할 수 있습니다.
판세 역전: AI 기반 기만
위에 설명된 기능은 근본적으로 방어적인 기능입니다. 즉, 탐지, 예측 및 우선순위 지정입니다. 하지만 AI 와 위협 인텔리전스 융합은 공격자에 대한 정보를 활용하여 공격자를 적극적으로 오도하는, 질적으로 다른 유형의 행동 방식을 가능하게 합니다.
정적 허니팟에서 적응형 기만까지
허니팟이나 허니토큰과 같은 기만 기술은 수십 년 동안 존재해 왔지만, 정적이고 설득력 있게 배포하는 데 많은 노력이 필요하다는 한계가 항상 존재해 왔습니다. 숙련된 공격자는 허니팟이 실제 활동의 부재, 오래된 데이터 또는 주변 환경과의 불일치를 통해 식별되는 경우가 많습니다. AI는 이러한 제약을 제거합니다. AI가 생성한 기만 환경에는 공격자의 행동에 동적으로 대응하는 실제와 같은 미끼 인프라(가짜 서비스, 그럴듯한 파일 공유, 합성된 자격 증명, 심지어 시뮬레이션된 사용자 활동 패턴)가 포함될 수 있습니다. 유능한 위협 행위자 인식하고 피하는 정적인 함정보다는, 방어자는 설득력을 유지하기 위해 진화하는 기만 계층을 유지할 수 있습니다.
정보에 기반한 미끼 배치
이 기능은 위에서 설명한 위협 인텔리전스 융합과 직접적으로 연관됩니다. 만약 잠재적 위협 행위자 사용하는 TTPs 전술, 기술, 절차)와 선호하는 공격 경로, 그리고 실제 약점이 어디에 있는지 알고 있다면, AI 해당 위협 행위자 가장 많이 이용하는 경로를 따라 정확하게 미끼를 배치할 수 있습니다. 이러한 기만은 더 이상 일반적인 것이 아니라, 특정한 위협에 맞춰져 있습니다. 미끼 자격 증명은 위협 행위자도구가 표적으로 삼는 것으로 알려진 서비스 계정 유형을 모방할 수 있습니다. 가짜 파일 공유는 공격자의 시간과 관심을 끌 만큼 그럴듯한 문서를 포함할 수 있으며, 동시에 위협 행위자 대한 새로운 정보를 제공할 수 있습니다. 방어 자세를 결정하는 데 도움이 되는 위협 인텔리전스 동시에 기만 전략에도 영향을 미칩니다. 이것이 바로 "기계 방첩"입니다!
비용 부과 및 공격자의 자신감 약화
인공지능이 만들어낸 대규모 기만은 전통적인 비대칭성의 일부를 뒤집는다. 광범위한 기만 계층에 직면한 공격자는 실제 자산과 가짜 자산을 구별하는 데 상당한 시간과 노력을 들여야 합니다. 미끼와의 모든 접촉은 자원을 낭비하고, 수집한 정보에 대한 신뢰도를 떨어뜨리며, 경보를 울릴 위험을 증가시킵니다. 사실상 공격자는 이제 방어자의 딜레마와 유사한 상황에 직면하게 됩니다. 공격자는 모든 것을 검증해야 하는 반면, 방어자는 성공을 위해 미끼 하나만 있으면 됩니다.
적극적인 참여를 통한 정보 수집
아마도 가장 중요한 점은 AI 기만 환경 내에서 공격자와 그럴듯하게 상호 작용하여 공격자의 도구, TTPs 및 목표를 더 많이 이끌어낼 수 있다는 것입니다. 이로써 기만은 수동적인 함정에서 능동적인 정보 수집 작전으로 전환됩니다. 이러한 교전을 통해 드러난 전문 기술은 다시 위협 인텔리전스 사이클에 반영되어 방어자의 위협 행위자 에 대한 이해도를 높이고 향후 방어 및 기만 조치를 개선합니다. 그 결과 선순환이 이루어집니다. 정보는 기만에 정보를 제공하고, 기만은 새로운 정보를 생성합니다.
능동적 기만 작전에는 본질적인 긴장이 존재합니다. 전통적인 정보전 대응 교리는 체류 시간을 최소화하는 것을 우선시하는 반면, 기만에 기반한 정보 수집은 의도적으로 체류 시간을 연장합니다. 위험은 현실적입니다. 기만 경계가 완벽하지 않으면 차단에 실패할 수 있고, 지속적인 모니터링에 드는 자원 비용, 공격자가 활동 상태를 유지하도록 허용한 이유에 대한 법적 및 규제적 문제, 그리고 정교한 위협 행위자 기만 행위를 인지하고 허위 신호를 보내 정보력을 오염시킬 가능성 등이 있습니다. 이러한 위험 요소들이 해당 접근 방식을 무효화하는 것은 아니지만, 해당 접근 방식이 효과를 발휘하는 조건을 규정합니다. 적극적인 개입을 위해서는 진정으로 격리된 기만 인프라와 개입 시점에 대한 명확한 의사결정 체계가 필요합니다.
정보 기반 국방에 대한 접근성 민주화
덜 명확하지만 구조적으로 중요한 변화는 AI가 지능 기반 방어 수행의 진입 장벽을 낮춘다는 점입니다. 분석가가 "지난 90일 동안 특정 위협 그룹이 사용한 공격 TTPs 에 취약한 외부 시스템은 무엇입니까?"와 같이 명확한 언어로 질문할 수 있다면 어떨까요? 정확하고 맥락에 맞는 답변을 얻을 수 있다면, 효과적인 위협 정보 기반 방어에 필요한 기술 수준이 크게 낮아집니다. 이는 기존 방식을 더 빠르게 하는 것이 아니라, 위협 인텔리전스가 전문 분석가뿐 아니라 전체 보안 팀을 위한 실무 도구가 되는 새로운 운영 모델을 가능하게 하는 것입니다.
전략적 함의
가장 심오한 의미는 수비수들이 역사적으로 수동적인 대응만 해왔던 이유는 공격 정보와 자신들의 노출 데이터를 지속적으로 융합할 수 있는 인지 능력이 부족했기 때문이라는 점입니다. AI 이러한 융합을 가능하게 할 뿐만 아니라, 이전에는 결코 감당할 수 없었던 조직들에게 경제적으로도 실현 가능하게 만듭니다. 인텔리전스 전담팀, 레드팀, 지속적인 평가 프로그램 등을 활용할 수 있게 되는 것입니다.
이는 수비수의 딜레마의 본질을 바꾼다. 기존의 관점, 즉 "방어자는 모든 것을 보호해야 하고 공격자는 단 하나의 진입로만 있으면 된다"는 것은 방어자가 공격 표면 의 어느 부분이 가장 공격 대상이 될 가능성이 높은지 실시간으로 알 수 없다는 가정을 전제로 합니다. AI 기반 위협 인텔리전스 융합은 그러한 가정에 도전합니다. 방어자가 현재의 위협 행위자 행동과 자신의 특정 약점을 기반으로 가장 가능성이 높은 공격 경로를 지속적으로 파악할 수 있다면 가장 중요한 곳에 자원을 집중할 수 있습니다. 딜레마는 사라지지 않지만, 수비수는 더 이상 맹목적으로 움직이는 것이 아니라 상황을 통제할 수 있게 된다.
따라서 핵심적인 비대칭성은 "공격자 대 수비자"에서 "AI 강화 대 비강화"로 이동하고 있습니다. AI 위협 인텔리전스 프로그램과 통합하는 조직은 해당 분야 역사상 어느 때보다 공격자들과 대등한 위치에 서게 될 수 있습니다. 그렇지 않은 사람들은 AI 기반 위협 행위자 벌어지는 격차를 더욱 악화시키면서 기존의 딜레마보다 훨씬 더 심각한 문제에 직면하게 될 것입니다.
마지막 말
양측에서 완전 자율형 AI 에이전트가 등장하면서 해결되지 않은 질문들이 제기되고 있다. 공격자가 인간의 지시 없이도 공격을 연쇄적으로 수행하고 방어에 적응할 수 있는 자율적인 공격 에이전트를 배치한다면, 방어자 역시 마찬가지로 자율적인 시스템 , 즉 위협 인텔리전스 소비하고 노출을 평가하며 인간의 승인을 기다리지 않고 결과에 따라 행동하는 시스템이 필요할 것입니다. 이로 인해 발생하는 지배구조, 신뢰 및 통제 문제는 상당하지만, 이러한 목표를 향한 여정은 지금 시작되어야 합니다.
또한 지능과 AI 간의 피드백 루프가 새로운 방식으로 적대적으로 변할 위험도 존재합니다. 방어자가 노출에 대한 TTPs 전술, 기술 및 절차)를 파악하기 위해 AI 사용하고 있음을 이해하는 정교한 공격자는 예측 모델을 회피하기 위해 의도적으로 공격 기법을 변경하거나 AI기반 방어를 오도하기 위해 허위 신호를 생성할 수 있습니다. AI 그 가치와 결함 있는 데이터에 기반한 행동의 결과를 증폭시키면서, 위협 인텔리전스 의 품질과 출처는 더욱 중요해질 것입니다. 자동화 수준의 지능이 필요합니다!
기본적인 공식은 바뀌지 않았습니다. 수비수는 여전히 모든 약점을 파악하고 완화해야 하는 반면, 공격자는 단 하나의 약점만 알면 됩니다. AI 그러한 비대칭성을 없애지 못하며, 그렇지 않다고 주장하는 것은 정직하지 못한 처사일 것입니다. AI 와 연계된 위협 인텔리전스 하는 일은 대회의 조건을 바꾸는 것입니다. 맹목적으로 방어하는 대신, 즉 모든 약점을 똑같이 악용될 가능성이 있는 것으로 간주하는 대신, 이제 방어자는 공격자의 역량을 자신의 특정 노출에 대해 지속적으로 매핑하고, 실제로 사용하는 경로에 자원을 집중하고, 위협 행위자 의 속도 우위를 약화시키는 기만 행위를 통해 실질적인 마찰을 가할 수 있습니다. 공격자는 여전히 단 하나의 약점만 필요하지만, 이제는 반격하는 환경 속에서 그 약점을 찾아야 합니다. 공격자가 어디를 살펴볼지 예측하고, 그 경로를 따라 그럴듯한 함정을 설치하며, 모든 만남에서 학습하는 환경 말입니다.
수비팀이 결코 우위를 점하지 못할 수도 있지만, 비대칭성이 영구적이고 관리할 수 없다는 것을 아는 구조적 무력감의 시대는 이러한 역량에 투자하려는 조직들에게는 끝나가고 있습니다. 적대적 경쟁에서 동등한 위치를 확보하는 것은 단순히 위로의 상이 아니라, 기술, 준비, 그리고 작전 규율이 구조적 이점보다 더욱 중요해지는 조건입니다.