미토스, 스퍼드, 그리고 그 너머: AI가 세계 최고의 침투 테스터가 될 때

Silverfort 영상
Abbas Kudrati 블로그 추천 이미지 (1)

인공지능 시스템의 연구 미리보기에서 모든 CISO가 위협 모델을 재고하게 만들 만한 놀라운 일이 조용히 벌어졌습니다. 인간의 개입 없이, 이 새로운 모델은 모든 주요 운영 체제와 브라우저에서 수천 개의 제로데이 취약점을 찾아냈습니다. 수년이 걸리거나 몇 달이 걸리던 일이 아니었습니다. 단 몇 주 만에 말입니다.

그 AI는 클로드 미토스 미리보기안보 커뮤니티가 AI의 국방 역할에 대해 논쟁을 벌이는 동안, 공격 능력에 대한 질문은 이미 자명한 답을 내놓았습니다.

보안 책임자들에게 중요한 질문은 더 이상 AI가 위협 환경을 바꿀 것인가가 아닙니다. 이미 변화했기 때문입니다. 이제 질문은 "적보다 먼저 AI를 활용하고 있는가?"입니다.

"행동할 수 있는 시간은 몇 달이 아니라 바로 지금입니다."

미소스의 순간: 실제로 무엇이 바뀌었는가

이것이 왜 중요한지 이해하려면 Mythos가 이전에 나온 모든 자동화 보안 도구와 어떻게 달랐는지 알아야 합니다.

기존의 취약점 스캐닝은 기계적인 방식입니다. 패턴을 매칭하고, 알려진 시그니처를 알려진 취약점과 비교합니다. 퍼징 도구는 대상 시스템에 임의의 입력을 가하고 충돌이 발생하는지 감시합니다. 정적 분석 도구는 코드를 분석하여 흔히 발생하는 오류를 찾아냅니다. 이러한 도구들은 강력하지만, 근본적으로는 사후 대응적인 방식입니다. 즉, 학습된 대로만 찾아냅니다.

신화적 이유. 이 인공지능은 관찰 결과를 연결하고 맥락을 이해합니다. 1997년부터 실제 운영 환경의 코드에 숨겨져 있던 27년 묵은 버그, 즉 취약점을 발견했습니다. 인간 보안 연구원들은 거의 30년 동안 해당 코드베이스를 분석해 왔지만, 이 인공지능은 훨씬 짧은 시간 안에 이를 찾아냈습니다.

이는 도구의 점진적인 개선이 아닙니다. 누가 취약점을 가장 먼저 발견하고, 얼마나 빠르게 발견하는지에 대한 근본적인 변화입니다.

그리고 Mythos가 오랫동안 독보적인 위치를 차지하지는 못할 것입니다. OpenAI, Google DeepMind 및 기타 최첨단 연구소들이 유사한 기능을 개발하고 있습니다. "Spud"와 그 후속 버전과 같은 AI 기반 공격 도구의 대중화는 정교한 익스플로잇 체인 기능이 더 이상 국가 예산에 의해 제한되지 않을 것임을 의미합니다.

수비수의 딜레마: 어제의 전쟁을 계속하다

대부분의 기업 보안 프로그램은 공격자가 인간의 속도로 공격하는 세상을 전제로 설계되었습니다. 연례 침투 테스트, 분기별 취약점 검사, 월별 패치 배포. 그런 세상에서는 방어자에게 시간이 있었습니다.

그 세상은 더 이상 존재하지 않습니다.

AI 기반 공격 그들은 끊임없이 작업합니다. 주말에도 쉬지 않습니다. 분석가가 피곤해서 취약점을 놓치는 일도 없습니다. 익스플로잇을 연결하는 데 몇 달씩 걸리지 않고 몇 시간 만에 해냅니다. 방어자들이 대응 시간을 확보하기 위해 항상 의존해왔던 발견 시간과 익스플로잇 시간 사이의 격차가 줄어들고 있습니다.

"수비수들이 항상 대응 시간을 벌기 위해 의존해왔던 '발견 시간'과 '활용 시간' 사이의 격차가 줄어들고 있습니다." - 아바스 쿠드라티

인공지능(AI) 기반의 보안 취약점을 생각해 보세요. 기업들이 AI 에이전트 배포를 확장하면서 서비스 계정, API 키, OAuth 토큰, CI/CD 자격 증명 등 수백만 개의 비인간 ID를 생성해 왔습니다. 이 중 상당수는 과도한 권한을 부여받았고, 제대로 모니터링되지 않으며, 심지어 생성한 사람보다 오래 남아있기도 합니다. AI 공격자는 단순히 무차별 대입 공격을 할 필요 없이, 잘못 구성된 자격 증명을 하나씩 공략하며 AI ID 생태계를 탐색해 나갈 수 있습니다.

스스로에게 질문해 보세요. 만약 인공지능 에이전트가 오늘 밤 당신의 주변 환경을 탐색하기 시작한다면, 무언가를 발견하기까지 얼마나 걸릴까요? 그리고 당신이 그것을 알기까지는 얼마나 걸릴까요?

만약 그 질문의 두 부분 모두에 자신 있게 답변할 수 없다면, 어떤 규정 준수 체계로도 해결할 수 없는 문제가 있는 것입니다.

APEX 프레임워크: 공격자를 능가하는 아키텍처 설계

인공지능 기반 공격자를 단순히 패치로 제압하는 것은 불가능합니다. 취약점 노출 범위가 너무 넓고, 속도가 너무 빠르며, 추론 능력 또한 너무 정교하기 때문입니다. 하지만 아키텍처를 통해 이를 능가할 수는 있습니다.

저는 바로 이러한 문제에 대한 실용적인 해결책을 개발해 왔습니다. 꼭대기AI 기반 노출 교환. 5가지 핵심 요소, 각각 월요일 아침부터 실행 가능.

APEX 프레임워크의 핵심 요소

타협을 가정해 봅시다

침해 사고를 마치 미래의 가상 시나리오처럼 생각하지 마십시오. AI 속도로 공격이 확산됨에 따라 현재 시스템이 탐지하지 못하는 방식으로 이미 보안이 뚫렸을 가능성이 있습니다. 무언가 이미 잘못되었다는 가정하에 통제, 모니터링 및 대응 플레이북을 설계하십시오.

실제로 이는 경고가 발생하기를 기다리는 대신, 이미 시스템이 침해당했다는 가정 하에 위협 탐색을 시작하고, AI 기반 공격을 포착하기 위해 허니팟, 가짜 자격 증명, 카나리 서비스 계정 등의 기만 기술을 배포하는 것을 의미합니다. 측면 운동 초기에 SIEM(Microsoft Sentinel, Splunk 또는 이와 유사한 플랫폼)이 서명 기반 탐지뿐만 아니라 사람과 비인간 신원 모두에 걸쳐 비정상적인 인증 패턴에 대응하도록 최적화되어 있는지 확인해야 합니다.

아이덴티티 팀을 참여시키세요 사고 대응 처음부터 그랬습니다. 서비스 계정, API 키, OAuth 토큰과 같은 비인간 ID는 이제 AI 기반 공격자의 주요 측면 이동 경로가 되었지만, 대부분의 침해 대응(IR) 플레이북은 여전히 ​​이를 부차적인 요소로 취급합니다.

모든 ID에 대한 지속적인 실시간 인증 모니터링을 제공하는 플랫폼은 SOC에 AI 에이전트의 빠른 공격 전환을 사전에 감지하고 확산을 방지할 수 있는 가시성을 제공합니다. 먼저 다음과 같은 중요한 질문을 던져보세요. 만약 AI 에이전트가 오늘 밤부터 여러분의 환경을 탐색하기 시작한다면, 현재 사용 중인 도구로 무엇을 감지할 수 있을까요?

지속적으로 우선순위를 정하십시오

연례 침투 테스트는 주요 보안 보증 메커니즘으로서의 역할을 다했습니다. 이제 일회성 테스트 대신 AI 기반의 지속적인 취약점 우선순위 지정으로 대체해야 합니다. 모든 취약점을 찾아낼 필요는 없습니다. AI 공격자가 어떤 취약점을 먼저 연쇄적으로 악용할지 파악하고, 공격자가 실행하기 전에 해당 취약점을 차단하는 것이 중요합니다.

어디서부터 시작해야 할지 고민하는 팀이라면, CVSS 심각도뿐만 아니라 악용 가능성과 파급 효과를 기준으로 취약점을 평가하고, 환경 변화에 따라 점수를 지속적으로 업데이트하는 솔루션을 찾아보세요.

Wiz, Prisma Cloud 또는 Microsoft Defender for Cloud와 같은 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)은 클라우드 환경 전반에 걸쳐 전체 공격 경로를 파악하여 공격자가 잘못된 구성과 취약점을 어떻게 연결하는지 정확하게 보여주는 반면, 단순히 CVE 목록만 제시하지는 않습니다.

이러한 기능에 신원 보안 계층을 추가하세요. 같은 플랫폼 Silverfort 모든 신원(인간 및 비인간)에 걸쳐 인증 행위를 지속적으로 모니터링하여 취약점 발견과 신원 기반 공격 사이의 중요한 격차를 해소합니다.

AI 공격자는 단순히 코드 결함을 악용하는 데 그치지 않고, 일단 침입에 성공하면 ID 구성 오류와 과도한 권한이 부여된 자격 증명을 악용하여 시스템 외부로 확산합니다. CNAPP을 통한 공격 경로 가시성과 ID 보안 플랫폼의 실시간 ID 제어 기능을 결합하는 것이 바로 스캔만으로는 충분하지 않고, 공격 가능한 위험 영역을 실질적으로 줄일 수 있는 조직을 구분하는 핵심 요소입니다.

암묵적 신뢰를 없애라

인간, 비인간, AI 에이전트 등 모든 존재의 신원은 모든 단계에서, 매번 재검증되어야 합니다. 이것이 바로 제로 트러스트 진정한 의미에서 말입니다. 마케팅 용어가 아니라, 신원 확인 계층에서 시행되는 아키텍처 원칙으로서의 의미입니다. 서비스 계정에 과도한 권한이 부여되면 AI 공격자는 그 계정을 찾아낼 것입니다. 여러분의 역할은 공격자가 그 계정을 발견했을 때 악용할 만한 유용한 정보가 없도록 보장하는 것입니다.

정보 교환

어떤 조직도 AI 속도의 위협에 단독으로 대응할 수 있는 가시성을 확보하지 못합니다. 글래스윙 연합 모델, 즉 경쟁 이전 단계의 업종별 위협 인텔리전스 공유 모델만이 집단 방어를 위한 유일한 현실적인 길입니다. 이러한 연합에 참여하거나, 직접 구축하십시오. 이제 위협 인텔리전스 격차는 몇 달이 아닌 몇 분 단위로 측정됩니다.

저는 이러한 효과를 직접 경험했습니다. 기업 보안 전략을 이끌던 초기, 업계 전반의 위협 정보 공유 연합에 참여하고 있었는데, 조직적인 자격 증명 오용 캠페인의 징후가 회원사들의 환경 전반에서 나타나기 시작했습니다.

비정상적인 서비스 계정 인증 패턴(예상치 못한 지역에서의 로그인, 새벽 3시에 민감한 API에 접근하는 행위 등)을 최초로 감지한 기관은 몇 시간 만에 이러한 침해 징후를 연합 구성원들과 공유했습니다. 다른 세 기관은 공격자가 공격 방향을 바꾸기 전에 관련 공격 경로를 차단했습니다. 어느 기관도 단독으로는 전체 상황을 파악할 수 없었습니다. 우리는 함께 협력하여, 각자가 개별적으로는 며칠 또는 몇 주가 걸렸을 공격을 무력화했습니다. 이 경험을 통해 저는 다음과 같은 확신을 굳혔습니다. AI 속도로 위협이 확산되는 시대에는 집단 방어는 전략적 선택지가 될 수 없습니다. 그것이 기준선입니다.

공격력을 높이세요

AI 기능을 방어에도 활용하십시오. 외부 공격자가 먼저 AI 기반 레드팀을 투입하기 전에 내부적으로 먼저 테스트하십시오. Mythos를 위협적인 존재로 만드는 추론 능력은 방어 도구로서도 매우 귀중한 자산이 됩니다. 이 경쟁에서 승리하는 조직은 AI를 공격적으로, 안전하게, 자체 환경에서, 자체 일정에 맞춰 활용하는 조직입니다.

AI 공격 시대에 진정한 보안이란 무엇일까요?

이것은 암울한 전망이 아닙니다. 오히려 변곡점이며, 변곡점에서는 먼저 움직이는 조직이 보상을 받습니다.

향후 10년간 보안 아키텍처를 정의할 CISO들은 이미 팀원들에게 다른 질문을 던지고 있습니다. "패치가 적용되었습니까?"가 아니라 "AI 공격자는 어디를 먼저 공격할까요?", "침투 테스트 일정이 잡혀 있습니까?"가 아니라 "현재 지속적인 취약점은 무엇입니까?", "서비스 계정이 몇 개나 있습니까?"가 아니라 "실제로 누가 소유하고 있는 계정은 몇 개입니까?"라고 묻고 있습니다.

기술이 장벽이 아닙니다. 문제를 다른 관점에서 바라보려는 의지가 부족한 것입니다.

미토스는 1997년 이후 발견되지 않았던 27년 묵은 버그를 찾아냈습니다. AI가 그 취약점을 만든 것은 아니지만, 누가 먼저 발견하는지는 바뀌었습니다. 여러분의 임무, 그리고 우리의 임무는 공격자보다 방어자가 먼저 그 취약점을 발견하도록 하는 것입니다.

이번 분기를 위한 세 가지 조치

  • AI 지원 서비스를 의뢰하세요 공격 표면 평가. AI 공격자가 여러분의 환경에서 무엇을 보게 될지, 공격자가 나타나기 전에 미리 파악하십시오.
  • 모든 비인간 신원을 감사합니다.서비스 계정, API 키, OAuth 토큰 등을 통해 과도한 권한이 부여된 항목, 모니터링되지 않는 항목, 그리고 소유권이 없는 항목을 식별합니다.
  • 분야별 위협 정보 연합에 참여하거나 직접 구성하십시오. 인공지능 속도의 위협에 대응할 수 있는 유일한 해법은 기계 속도의 집단 방어입니다.

우리는 신원 보안을 한층 더 강화하기로 했습니다.

무엇이 가능한지 알아보세요.

데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

new hero (1)

Silverfort Fabrix Security를 ​​인수합니다.

런타임 시 자율적인 ID 보안 제공

심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.