적절한 AI가 자율적인 미래를 가능하게 하는 방법
사이버 공격을 실제로 막을 수 있는 AI 개발
많은 사이버 보안 업체들이 자사의 AI가 자율적으로 작동할 수 있다고 주장하지만, 실제로 가능한 범위는 어디까지일까요? Recorded Future 에서는 위협을 감지하고, 판단하고, 독립적으로 행동하여 위협을 막을 수 있는 AI 구축하는 데 실제로 필요한 것이 무엇인지 발견했습니다.
우리는 경험을 통해 자율 AI 기능을 위한 세 가지 필수 구성 요소를 파악했습니다.
- 역사적 이해 및 신뢰할 수 있는 정보 입력: AI 과거 위협 데이터에 대한 체계적인 기반과 이전 공격 및 방어자의 대응으로부터 학습할 수 있는 고품질의 신뢰할 수 있는 소스가 필요합니다.
- 위협별 패턴 및 캠페인: 시스템은 공격자의 행동을 이해하기 위해 일반적인 AI 기능을 넘어 사이버 보안 위협에 특유한 패턴을 식별해야 합니다.
- 정확한 권장 사항 제시 및 실행 능력: AI는 구체적인 권장 사항을 제공하고 최소한의 지침만으로도 조치를 취할 수 있어야 하며, 이를 통해 분석가는 어떤 결과를 기계에 위임하고 어떤 결과에 전략적 개입이 필요한지 판단할 수 있어야 합니다.
이러한 구성 요소들이 함께 작동하면 위협을 감지할 뿐만 아니라 공격이 성공하기 전에 차단하는 AI 만들 수 있습니다.
첫 번째 구성 요소: 포괄적인 위협 기억 시스템
"과거를 멀리 내다볼수록 미래를 더 멀리 볼 수 있다"는 말이 있습니다. 이 원칙은 AI 기반 사이버 보안에 필수적입니다.
AI 시스템은 광범위한 과거 위협 데이터와 현재 공격, 위협 행위자 및 새로운 패턴에 대한 실시간 정보에 접근할 수 있어야 합니다. 이러한 시간 기억을 통해 AI 단순히 개별적인 위협에 반응하는 것이 아니라 미래의 위협을 예측할 수 있습니다. Recorded Future는 15년간 축적된 연결된 위협 데이터를 보유한 Intelligence Graph ® 활용합니다. 이는 핵심 위협 기억 저장소 역할을 하며 다음과 같은 내용을 포함합니다.
- 2억 8천만 개의 악성코드 샘플을 분석 및 분류했습니다.
- 4,000명 이상의 위협 행위자 와 전체 공격자 추적 정보
- 9만 대의 C2 서버를 실시간으로 모니터링합니다.
- 매일 130만 건의 새로운 자격 증명이 발견됩니다.
- 3,500만 개의 도메인/URL을 지속적으로 스캔합니다.
이 살아있는 지식 시스템은 모든 새로운 위협을 진화 역사와 연결하여 AI에 2단계와 3단계 구성 요소에 필요한 기초적인 기억을 제공합니다.
실제 영향: 악성 네트워크 트래픽이 경보를 발생시키면 Intelligence Graph 해당 경보를 최근에 식별된 악성코드 제품군 및 관련 헌팅 패키지와 즉시 연관시켜 일상적인 모니터링을 실행 가능한 위협 인텔리전스 전으로 전환하여 IR 팀의 조사 전략을 안내할 수 있도록 합니다.
두 번째 구성 요소: 위협 행위자의 패턴 및 캠페인 파악
두 번째 필수 구성 요소는 위협 인텔리전스 데이터 내에서 의미 있는 패턴을 식별할 수 있는 AI입니다. 특수 위협 인텔리전스 AI는 다음 두 가지 핵심 영역에서 탁월해야 합니다.
다중 소스 데이터 처리
서로 다른 다섯 개의 정보 소스가 동일한 위협을 각기 다른 방식으로 보고할 때, AI는 자연어 처리를 사용하여 통합된 이해를 도출합니다. Intelligence Graph 각 지표에 위험 점수를 부여하고 온톨로지 그래프를 통해 관련 지표와 연결합니다. 예를 들어, 파일 해시값을 특정 취약점을 악용하는 특정 악성코드 계열과 연결합니다. 이러한 연결은 분석가가 가장 중요한 위협에 우선 순위를 두는 데 도움이 되는 위험 점수를 생성합니다.
장기 캠페인 탐지
AI는 수개월에 걸쳐 진행되는 공격 캠페인을 식별하여, 사람이 일상적으로 분석할 때는 놓칠 수 있는 패턴을 밝혀낼 수 있습니다. 이 기능은 Intelligence Graph 가 수백만 개의 관계를 동시에 처리할 수 있는 능력에 크게 의존하며, 15년간의 위협 데이터를 활용하여 여러 신호 소스에 걸쳐 과거와 현재의 프로그램을 연결합니다.
이러한 패턴 인식은 개별 데이터 포인트를 조직적인 위협 활동에 대한 실행 가능한 정보로 변환합니다.
세 번째 구성 요소: 자율적 의사 결정 엔진
세 번째 필수 구성 요소는 AI가 결정적이고 신뢰할 수 있는 판단을 내릴 수 있는 틀을 제공합니다. 바로 이 지점에서 모든 구성 요소가 한데 모여 획기적인 발전을 이루어냅니다. 단순히 위협을 탐지하는 것을 넘어 위험을 기반으로 판단하고 행동하는 AI 탄생하는 것입니다.
위험 기반 의사결정 프레임워크
저희 프레임워크는 Intelligence Graph 를 통해 처리된 여러 정보 소스에서 도출된 위험 점수를 사용합니다. 조직은 맥락, 상관관계 및 다중 소스 분석을 결합함으로써 가장 큰 위협이 되는 사건과 지표에 집중할 수 있습니다.
Recorded Future 위험 평가 체계:
- 매우 악의적: 90-99점: 침해 지표(IoC), 특히 IP 주소 및 도메인의 자동 차단을 권장합니다.
- 악성: 65-89: 해시에 대한 자동 차단 제안; 다른 IoC에 대해서는 관련 컨텍스트를 고려하십시오.
- 의심스러운 대상: 25-64세: 위험 행동의 가능성이 있어 추가 평가가 필요한 경우
- 특이사항: 5-24세: 위험한 행동과의 과거 연관성 가능성 있음
- 현재 위험 증거 없음: 0: 현재 위험에 대한 증거가 거의 또는 전혀 없음
미래는 이미 여기에 있습니다
요약하자면, 우리는 자율 AI 의 미래를 위해서는 세 가지 특화된 구성 요소가 함께 작동해야 한다는 것을 발견했습니다.
- 위협 기억: 포괄적인 과거 및 실시간 정보 데이터
- 위협 행위자 패턴 및 캠페인: 비정상적인 행동 또는 침해 지표(IoC)에 대한 고급 분석을 통해 정확한 위험 점수와 신뢰 수준을 생성합니다.
- 의사결정 엔진: 각 위협 시나리오에 적합한 AI 조치를 가능하게 하는 명확한 매개변수
행동할 때입니다
대부분의 조직은 여전히 수십 년 전에 개발된 수동 보안 프로세스에 의존하고 있습니다. 인공지능 기반 자율 운영 기술은 이미 존재하며 실제 운영 환경에서 검증된 결과를 보여주고 있습니다.
문제는 이러한 변화가 일어날지 여부가 아니라, 조직이 언제 인간의 한계에 의존하는 보안 운영에서 AI 기반 보안 운영으로 전환할 것인가입니다.