로이 아커만 00:00
스리는 워너 브라더스, 캐피털 원 등 업계에서 가장 까다로운 조직들을 대상으로 사이버 보안 프로그램을 구축하고 이끌어 온 경력을 쌓아왔습니다. 현재 인터랙티브 브로커스의 사이버 보안 담당 부사장으로서, 그는 속도, 규모, 그리고 위험 요소가 모두 충돌하는 시스템을 보호하는 데 집중하고 있습니다.
스리나라얀 아쇼크쿠마르 00:16
수많은 아이덴티티 디자인 작업이 필요하고, 포춘 500대 기업이 보유한 시스템의 수를 생각해 보세요. 포춘 10대 은행에 근무하는 동료 한 명이 리눅스 커널 내부의 터미널에 Mythos 연결 기능을 구현했는데, 시스템에 모든 패치가 적용되었음에도 불구하고 모델이 계속해서 자체적으로 한계를 뛰어넘었다고 하더군요. 현실을 직시하고, 이것이 우리가 직면한 위협입니다. 기술 리더가 덜 중요했던 시대는 끝났습니다.
롭 아인스코프 00:41
스리는 위협 모델링과 레드팀 운영부터 글로벌 팀 구축 및 거버넌스 프레임워크 개발에 이르기까지 수년간 현장에서 쌓아온 경험을 바탕으로 매우 실용적인 관점을 제시합니다. 이번 에피소드에서는 AI와 미토스(Mythos) 같은 새로운 기술이 기존 모델을 어떻게 변화시키고 있는지, 그리고 에이전트 중심의 시대에 점점 더 복잡해지는 환경을 안전하게 보호하는 것이 무엇을 의미하는지에 대해 이야기합니다.
스리나라얀 아쇼크쿠마르 00:59
이 싸움은 혼자서는 이길 수 없습니다. 우리는 새로운 기반 모델 시대로 접어들고 있습니다. 위협 환경이 변화하고 있으며, 인공지능의 등장으로 속도가 곧 힘이 되었습니다.
로이 아커만 01:10
신원 확인은 단순히 운영상의 문제가 아니라 보안상의 문제이며, 대부분의 팀은 이를 실시간으로 파악하고 있습니다.
롭 아인스코프 01:16
여기는 아이덴티티 디코디드(Identity Decoded)입니다. 아이덴티티 보안의 의미를 역추적하며, 내부에서 아이덴티티 보안을 구축하고, 수정하고, 재고하는 사람들에 대한 솔직한 대화를 나누는 팟캐스트입니다.
로이 아커만 01:29
저는 로이 애커먼입니다.
롭 아인스코프 01:29
저는 롭 아인스코프입니다.
로이 아커만 01:31
들어가자.
롭 아인스코프 01:32
해보자
롭 아인스코프 01:38
환영합니다, 스리님.
스리나라얀 아쇼크쿠마르 01:40
초대해 주셔서 감사합니다. 사이버 보안과 신원 정보가 어떤 역할을 하는지에 대해 유익한 토론을 할 수 있기를 기대합니다.
로이 아커만 01:47
당신의 이력은 그 자체로 모든 것을 말해주죠? 녹음 스튜디오부터 대형 금융 기관을 거쳐 현재 금융 거래를 주도하는 최대 기업 중 하나에 이르기까지, 중요한 시기에 중요한 곳들을 많이 거쳐 오셨잖아요. 당신의 여정에 대해 간략하게 이야기해 주시겠어요?
스리나라얀 아쇼크쿠마르 02:10
제가 이런 곳에 있을 수 있었던 건 순전히 운이 좋았던 것 같아요. 운이 작용한 경우가 많았죠. 저는 항상 다음 도전을 찾고 있었고, 스타트업에서 시작해서 사이버 보안 분야까지 커리어를 쌓아오면서 성장에 도움이 될 만한 새로운 도전을 찾아왔습니다. 제가 생각하는 시대는 새로운 기반 모델 시대로 접어들고 있고, 위협 환경도 변화하고 있습니다. 특히 고빈도 거래와 인터랙티브 브로커스는 저에게 새로운 사업 영역이고, AI의 등장으로 속도가 곧 힘이 되었죠. 이러한 상황에서 어떻게 방어하느냐가 핵심이 될 것이고, 특히 신원 보호에 있어서 더욱 중요해질 것입니다.
로이 아커만 02:51
당신의 접근 방식에서 정말 흥미로운 점 중 하나는, 비록 시간이 흐르면서 직급과 경력이 늘어났지만, 여전히 솔루션을 구축하는 데 있어 매우 기술적인 접근 방식을 유지하고 있다는 것입니다. 단순히 솔루션을 적용하는 데 그치지 않고, 심지어 솔루션을 발명하기도 한다는 것이죠. 맞습니까? 당신은 여전히 대규모 팀에서 직접 실무를 담당하고 있는 것 같습니다.
스리나라얀 아쇼크쿠마르 03:14
저는 사람들이 잘 이해하지 못하는 리더의 실수 중 하나가 바로 이 부분이라고 생각합니다. 특히 기술 기업에서 기술적인 역량이 부족한 리더의 시대는 끝났다고 봅니다. 이제는 GRC CSO나 이사회 CISO를 찾는 게 아니라, 기술적 역량을 최우선으로 하고 그 위에 관련 기술을 갖춘 사람을 찾는 시대입니다. 이것이 바로 오늘날의 리더십이 요구하는 새로운 사고방식입니다. 요즘 CSO들은 매우 높은 수준의 역량을 요구합니다. 제가 인용한 표현을 빌리자면, '제품 우선 CSO'라고 할 수 있습니다. 왜냐하면 비즈니스를 이해하지 못하고 기술을 비즈니스에 어떻게 적용해야 하는지 모른다면, 고객에게 제때 기능을 제공할 수 없기 때문입니다. 사이버 보안 담당자의 역할은 더 이상 단순히 체크리스트를 확인하거나 거절하는 것이 아니라, 고객에게 이러한 기능을 어떻게 제공할 수 있을지 고민하고 해결책을 제시하는 것입니다.
롭 아인스코프 04:08
지난 몇 년 동안 CSO에 대한 요구 사항과 그 역할을 성공적으로 수행하기 위해 필요한 자질이 크게 변화했다고 생각합니다. 말씀하신 것처럼, 비즈니스를 이해하고 공감하며, 비즈니스를 지원하고, 공격 경로든 통제든 간에 어렵고 복잡한 기술적 사항들을 재무에 주로 신경 쓰는 CFO나 비즈니스에 집중하는 CEO, 마케팅 책임자 등에게 이해하기 쉽게 설명할 수 있는 능력이 중요하기 때문입니다. 이러한 기술적 문제는 그들의 전문 분야가 아니므로, 고위 경영진 차원에서 그 격차를 해소하는 것이 매우 중요합니다.
로이 아커만 04:52
네, 전적으로 동감합니다. 거래를 보호하는 게 얼마나 어려운 일인지 상상만 해도 알 것 같아요. 수십억 건의 거래가 순식간에 처리되어야 하는데, 보안은 100% 보장하면서도 다른 업무에 지장을 주지 않아야 하잖아요. 그래서 리더는 기술적인 지식도 풍부해야 한다는 생각에 전적으로 공감합니다. 그런데 저희가 몇 번이나 예정된 미팅을 미루게 했던 일, 앤스로픽의 새로운 AI 모델인 '미토스(Mythos)' 출시 직전의 상황에 대해 여쭤봐도 될까요? 저희는 몇 번 만날 예정이었는데, CEO를 만나서 그 가능성에 대해 논의해야 했던 것 같은데요. 그 일에 대해 간략하게 설명해 주시고, 왜 그렇게 바쁘셨는지도 말씀해 주시겠어요?
스리나라얀 아쇼크쿠마르 05:43
제 생각에 지금 모두가 이 문제를 생각하고 있을 겁니다. 팟캐스트를 듣고 계신 모든 분들도 이 위협에 대한 정보를 수집하고 대응하는 여정의 어느 단계에 있든 마찬가지일 겁니다. 저도 같은 상황입니다. 모든 조직이 이 위협이 실제로 존재하는지 궁금해하고 있습니다. 업계 동료들에게 연락하고 계시겠죠. 저도 그랬습니다. 뉴스에서 쏟아지는 온갖 추측들 때문에 기술 리더와 임원들을 포함한 많은 사람들이 밤잠을 설치고 있습니다. 청취자분들도 마찬가지일 거라고 생각합니다. 여러분도 소속 조직에서 비슷한 상황을 겪고 계셨을 겁니다. 이 위협이 정말 실재하는 걸까요? 고객들은 전화를 걸어와 비슷한 상황에 어떻게 대비하고 있냐고 묻겠죠. 제가 대응을 미뤘던 가장 큰 이유 중 하나가 바로 이 문제였습니다. 기술팀을 안심시키기 위해 필요한 정보를 파악하려고 애썼기 때문입니다. 제가 취했던 조치이자 다른 분들도 취해야 할 조치는 이미 피해를 입은 지인과 이야기를 나누는 것입니다. 현재 40~50개의 은행과 중요 인프라 기관이 이 시스템에 접근 권한을 가지고 있습니다. JP Morgan이나 Anthropic처럼 신뢰할 수 있는 CSO가 발표한 기사를 읽어보세요. 우선, 위협이 실제로 존재하는지, 그리고 경영진 차원에서 어떻게 대비하고 있는지 파악하는 것이 중요합니다. 어떤 전략을 세우든 기술 파트너의 시간 투자가 필수적입니다. 이 싸움은 혼자서는 할 수 없습니다. 이와 같은 위협이나 다른 조직에서 발생하는 침해 사고에 직면했을 때는 기술 파트너와 C레벨 임원진의 협력이 필수적입니다. CEO에게 확보한 정보와 위협의 실제 존재 여부, 그리고 30일, 60일, 90일 대비 계획을 명확하게 설명하는 프레젠테이션을 보내야 합니다. Palo Alto의 CISO가 진행하는 팟캐스트에서 6개월은 너무 긴 시간이며, 업계 전체가 대비할 수 있는 최대 기간은 3개월에서 6개월 정도라고 했습니다. 따라서 각 단계별로 차근차근 자신감을 구축해 나가야 합니다.
로이 아커만 07:47
아직 상황을 파악하지 못하신 분들을 위해 말씀드리자면, 엄청난 사건이 있었습니다. 앤스로픽(Anthropic)이라는 회사가 강력한 모델을 개발했거나 출시하려던 참이었는데, 테스트 단계에서 연구원들이 이 모델에 침투 테스트나 해킹 같은 보안 작업을 맡겼습니다. 모델의 보안 장치와 제어 기능을 일부만 공개했는데, 그 결과 리눅스 시스템을 비롯한 가장 안전하거나 보안이 취약한 환경에서도 수많은 제로데이 취약점과 익스플로잇이 발견되었습니다. 그리고 이러한 취약점들은 대부분 검증되었습니다. 따라서 기업과 기술 분야의 리더들이 우려하는 것은 이 모델이 악의적인 사람들의 손에 들어가게 될 경우 우리 모두가 위험에 처할 수 있다는 점입니다.
롭 아인스코프 08:46
몇 가지 생각이 떠오르네요. 미토스는 업계에 앞으로 닥칠 일에 대한 경고 신호와 같습니다. 앞으로 어떤 방향으로 나아갈지 알려주는 신호죠. 스리, 말씀하신 것처럼, 제 생각에 가장 중요한 것은 이러한 미지의 영역에 대비하는 것입니다. 우리 환경에 어떤 영향을 미칠지 알 수 없기 때문에 헌신과 비즈니스 차원의 지원이 필요합니다. 하지만 무엇보다 중요한 것은 팀워크입니다. 사이버 보안 팀만의 책임이 아닙니다. 모두가 함께 행동해야 합니다. 불확실한 요소가 많지만, 한 가지 분명한 것은 미토스 수준의 모델이 방어자보다 공격자의 손에 더 빨리 들어갈 가능성이 높다는 것입니다. 방어자와 공격자 사이에는 분명히 격차가 발생할 것이고, 우리는 이 격차를 시급히 메워야 합니다.
로이 아커만 10:13
저도 동감입니다. 이 과정을 두 단계로 나누어 진행하면 매우 흥미로울 것 같습니다.
스리나라얀 아쇼크쿠마르 10:40
예시를 하나 들어보겠습니다. 이 예시가 이해를 돕는 데 도움이 될 것 같습니다. 포춘 10대 은행에 근무하는 동료에게 전화를 걸어 이야기를 들어보니, 그들은 리눅스 커널 내부의 터미널에 Mythos Connection을 설치했다고 합니다. 시스템은 모든 패치가 적용되어 있었고, 모든 보안 에이전트도 설치되어 있었습니다. 내부 및 외부 IP 주소만 알려주고 실행을 허용했는데, Mythos 모델이 계속해서 시스템을 뚫고 나갔습니다. CVS(Communication Service Base)도 없었고, 아무것도 없었습니다. Mythos 모델이 실제 취약점을 이용해 하이퍼바이저를 뚫고 나간 것입니다. 자, 이제 현실을 직시하고, 이것이 우리가 직면한 위협이라는 것을 이해해야 합니다. 이 모델은 아무것도 설치하지 않은 상태에서 에이전트, 보호 장치, 하이퍼바이저를 뚫고 외부로 침투했습니다.
로이 아커만 11:31
우선, 가장 큰 문제는 제로데이 취약점이 발생하더라도 제때 패치를 할 수 있을 거라는 가정입니다. 우리가 처한 상황은 거의 실시간으로 변하는데, 그 와중에 또 다른 문제가 발생할 수 있습니다. 곧 침해 사고가 발생할 거라고 예상하고, 그에 신속하게 대응할 수 있도록 시스템을 구축하거나, 피해를 최소화하는 방법을 강구하는 것이 타당할까요?
스리나라얀 아쇼크쿠마르 11:57
제 생각에는 이것은 계층 방어입니다. 더 이상 하나의 방어와 다른 방어의 대결이 아니라, 다층 방어가 될 것입니다. CVE가 지식 관리(KM)로 변환되어 익스플로잇이 발생하기를 기다리는 시대는 끝났습니다. 이제 에이전트가 악용 방법을 파악하여 모든 CVE를 실시간으로 악용할 수 있습니다. 따라서 누군가에게 전략을 추천한다면, 데이터 보안, 노출 관리, 신원 확인이라는 세 가지 핵심 요소부터 시작하라고 말할 것입니다. 먼저, 침입자가 데이터를 빼내려고 할 때 데이터를 어떻게 보호할지, 그리고 외부에서 내부로 어떻게 노출을 차단할지, 어떤 노출이 있는지 파악해야 합니다. 쉽게 공략할 수 있는 부분부터 시작하는 것이 좋습니다. 하지만 위험도가 낮은 취약점이라도 여러 개가 연쇄적으로 연결되어 침입을 유발할 수 있습니다. 이 모델은 바로 이러한 연쇄 공격에 특화되어 있습니다. 세 번째는 신원 확인입니다. 시스템이든 사용자든 모든 접근 제어, 권한 부여, 그리고 신원 기록을 철저히 관리하여 접근 권한 침해 발생 시 추적하거나 모니터링 및 알림을 받을 수 있도록 하십시오.
롭 아인스코프 13:11
저는 노출 관리와 취약점 관리라는 개념에 관심이 있습니다. 사람마다 생각하는 방식이나 부르는 명칭은 다르지만, 제가 업계에서 경험한 바로는 (이건 지금보다 훨씬 이전 이야기입니다만) 조직 전체에 만연한 패치되지 않은 취약점들을 따라잡는 것 자체가 엄청난 어려움이었습니다. 패치를 하더라도 곧바로 새로운 취약점들이 쏟아져 나오고, 전체적인 취약점 수준을 겨우겨우 감당하는 수준이었죠. 이미 여러 문제점을 안고 있던 모델이었는데, 이제는 목록에도 없는 제로데이 취약점, 기록되지도 않고 발견되지도 않은 취약점에 공격받을 가능성이 훨씬 높아졌습니다. 이런 상황에서 노출 관리나 취약점 관리에 계속 의존하는 것이 과연 옳은 선택일까요? 네, 말씀하신 것처럼 핵심 원칙 중 하나로 언급하셨는데, 제가 운영하는 모든 시스템은 제가 알든 모르든 노출되어 있다는 가정이 가장 안전한 것 아닐까요?
로이 아커만 14:19
이 상황을 게임처럼 좀 만들어 볼까요? 제가 에이전트라고 가정해 보겠습니다. 방금 리눅스 시스템을 발견했고, 침입에 성공했습니다. 놀라운 제로데이 취약점을 발견해서 침투에 성공했고, 이제 채널을 확보한 후 조직을 장악하기 위한 작전을 시작합니다. 우리 인간은 어떻게 다른 기술들을 효과적으로 활용하여 승리할 수 있을까요? 저는 권한 관리라는 개념이 있다고 생각합니다. 하지만 이제는 언제든 조직 내에 악의적인 공격자가 높은 권한을 가진 계정을 탈취하거나 접근 권한을 확보할 수 있다는 가정을 해야 합니다. 좋습니다. 우리가 이 공격에 대응하는 방법을 이해하려면, 첫째, 다음 수를 예측하고, 둘째, 모든 움직임을 추적해야 합니다. 말씀하신 것처럼 SSH, SMB, 클라우드 경로 확보, 지속성 유지, 킬 체인 등 모든 것을 고려해야 합니다. 특히 지금처럼 공격이 강화된 상황에서는 예측하고 탐지한 다음, 그에 맞춰 대응해야 합니다. 저는 이 게임이 IAM(Identity and Access Management) 게임이라고 생각합니다. 핵심은 우리가 제어하고 보호할 수 있는 경로를 허용하고, 에이전트가 이러한 경로를 가장 유용한 경로로 인식하도록 만드는 것입니다. 때로는 에이전트를 속일 수도 있지만, 단순히 바이너리 차단이 아니라 보안 제어나 필터 등을 통해 에이전트의 속도를 늦추는 것이 중요합니다. 결국에는 에이전트를 상대로 에이전트를 사용해야 한다는 결론에 도달하겠지만, 아직 그 단계에는 이르지 못했습니다. 하지만 반드시 그 단계에 도달해야 합니다.
스리나라얀 아쇼크쿠마르 16:02
응답 관점에서 이 분야가 어떻게 발전할 거라고 보십니까? 자동화가 도입될 거라고 보십니까? AI 에이전트가 등장할 거라고 보십니까? 비즈니스에 지장을 주지 않으면서 신뢰를 구축하는 방법은 무엇일까요?
롭 아인스코프 16:15
우선 가장 먼저 말씀드리고 싶은 것은, 아마도 현재로서는 이러한 문제에 대한 최선의 해결책은 인증 시점, 즉 신원 확인 단계에서 정책 기반 제어를 적용하는 것이라는 점입니다. 하지만 말씀하신 것처럼, 이 방식은 수작업으로 설계해야 한다는 어려움이 있습니다. 행동 및 원격 측정 데이터를 통해 이해하는 것은 좋지만, 이러한 접근 방식으로 필요한 모든 영역을 포괄하는 것은 매우 어렵습니다. 인공지능은 신원 확인을 통해 방어 체계와 방어 구조를 정의하고, 과거의 정적인 규칙 집합과 정책보다 훨씬 더 동적으로 정책을 적용하는 데 중요한 역할을 할 수 있을 것입니다. 과거의 정적인 규칙 집합과 정책은 지금까지 일종의 표준처럼 여겨져 왔습니다.
로이 아커만 17:05
네, 잠시 후 이 질문을 드릴 예정이니 준비하세요. 여러분은 대규모 사이버 공격에서 복구한 가장 큰 규모의 조직 중 하나이시죠? 그리고 방금 전에 여러분이 진행해야 했던 수많은 프로젝트에 대해 이야기 나눴습니다. 제 생각에는 우리의 보안 제어 시스템을 훨씬 더 스마트하게 만들어야 할 것 같습니다. 빠르게 변화하는 AI 행동의 흐름을 단순히 모니터링하는 것만으로는 부족합니다. 여기서 모니터링이란 에이전트의 추론, 기억, 통신 등을 모니터링하는 것을 의미합니다. 궁극적으로 우리는 무슨 일이 일어나고 있는지 파악하기 위한 모니터링이 아니라, 보안 본능을 발휘할 수 있도록 모니터링해야 합니다. 대규모 사이버 공격이나 데이터 유출 사고 이후, 다른 조직에서 보안을 총괄하면서 어떤 목표를 달성하려고 했고, 어떻게 실행했는지 말씀해 주시겠습니까? 그리고 이러한 공격이 AI 에이전트에 의해 발생한 것인지, 아니면 누군가가 키를 악용한 것인지에 따라 대응 방식이 어떻게 달라지는지 궁금합니다.
스리나라얀 아쇼크쿠마르 18:12
만약 당신이 500달러나 그 이상의 자산을 보유하고 있는데, 심각한 피해를 초래할 수 있는 대규모 데이터 유출 사고에 직면하게 된다면 어떻게 되겠습니까? 가장 큰 문제는 혼란입니다. 규제 당국이 사방에서 들이닥쳐 문을 두드리기 시작하고, 고객들은 공황 상태에 빠지기 시작합니다. 사고 대응 절차는 가장 중요한 자산이며, 세 자릿수 규모의 조직들과 협력하여 최대한 많은 도움을 받아야 합니다. 오늘날 업계에서는 팀 규모가 크지 않은 상황에 처할 수도 있으므로, 그런 경우에는 스스로 계획을 세워야 합니다. 모든 기술 파트너와 임원들이 당신의 답변을 기다리고 있기 때문에, 어떻게 해결해야 할지 파악하기가 매우 어려운 상황입니다. 제가 추천하는 방법은 먼저 규제 문제와 외부 문제를 어떻게 해결할지 파악하고 정의하는 것입니다. 즉, 고객에게 먼저 안심을 주고, 그 후에 고도의 전문성을 갖춘 팀을 구성하여 규제 기관과 소통을 시작하는 것입니다. 그 다음에는 기술 관련 이해관계자들과 소통하여 이사회와 기술 리더들이 파트너로서 당신에게 투자하고 프로그램을 신뢰할 수 있도록 필요한 확신을 심어줄 100개에서 1000개의 이니셔티브를 정의하고, 우선순위를 정하는 데 도움이 되는 실행 조직을 구축합니다. 네, 만약 오늘날 인공지능과 관련해서도 비슷한 상황이 벌어진다면요. 글쎄, 문을 몇 개나 잠가야 할지 모르겠어. 인공지능이 없더라도 잠가야 할 문은 너무나 많습니다. 우선순위가 낮았던 것들이 갑자기 중간 정도의 우선순위가 되기 시작한다. 중간 우선순위가 높음으로, 높은 우선순위가 매우 중요해집니다. 훨씬 더 많은 것이 있습니다. 기본으로 돌아가서, 직원을 채용하고 퇴사시킬 때마다 매우 탄탄한 생애주기 관리 체계를 구축해야 합니다. 그러면 모든 문제가 해결될 것입니다. 첫 번째 계획은 모든 사용자의 신원을 분석하여 적절한 접근 권한 세분화를 진행하는 것이고, 다음 계획은 그 과정을 분석하는 것입니다. 별점 제도를 무제한으로 운영할 수는 없겠죠? 그렇게 하면 괜히 문제가 생길 뿐이에요. 당신은 그들이 어떤 역할을 맡았는지조차 알지 못할 것입니다. 답변으로 다시 돌아가겠습니다. 네, 어떻게 담고 무엇을 담는 건가요? 제 생각에는 만약 오늘날에도 같은 상황이 발생한다면, 말씀하신 것처럼 시간이 그리 많지 않을 것 같아요, 그렇죠? 유명 은행들의 해킹 사례를 살펴보면, 같은 은행에서 석 달마다 반복적으로 해킹 사고가 발생하는 것을 볼 수 있습니다. 과거에는 공격자들이 시간을 갖고 있었지만, 이제는 에이전트와 모델을 활용하여 더욱 깊숙이 침투할 수 있습니다. 자, 이제 그들이 얼마나 더 많은 탄약을 가지고 있는지 상상해 보세요. 그러면 그들은 기하급수적으로 당신을 추격해 올 겁니다. 그럼 그 몇 달이 몇 시간이나 며칠로 단축되는 거잖아요? 그래서 로이 씨 말씀처럼, 이런 상황에서는 대응 방안이 매우 제한적입니다. 저는 그런 도구를 가지고 있지 않습니다. SOC 자동화 시스템을 통해 연결 지점을 감지하고 차단 도구로 신호를 보낸다고 하더라도, 신원 정보를 완전히 차단하거나 제거하거나 즉시 대응할 수 있는 단일한 신원 확인 도구나 대응 메커니즘이 있는지 알지 못합니다. 우리는 그것을 죽일 수는 있지만, 확산을 막을 수는 있을까요? 그렇다면 그것은 올바른 결정일까요?
롭 아인스코프 21:33
그건 제가 오랫동안 생각해 왔고, 기술적인 측면에서도 이제 어느 정도 진전을 이루고 있다고 생각합니다. 저는 정체성을 마치 스트레스 상황에서 올릴 수 있는 도개교처럼 생각하기 시작했습니다. 완전히 올릴 수도 있고, 부분적으로만 올릴 수도 있죠. 도개교를 올리는 단계별로 기업 운영 방식을 설명할 수 있습니다. 예를 들어, "평소 운영 방식은 이렇습니다. 하지만 환경에 스트레스가 감지되면 이 제약을 도입하겠습니다."라고 말할 수 있겠죠. 이러한 신호들이 어디에서 오든, 즉 네트워크 엔드포인트 ID 자체에서 오는 것이든 상관없지만, 우리가 언젠가는 자동으로 접근 차단 장치를 올리게 될 수도 있습니다. 왜냐하면 다른 조치를 취할 시간이 없고, 이와 관련된 위험을 점점 줄이고 싶기 때문입니다. 하지만 접근 차단 장치를 올리는 과정에서 점점 더 많은 비용이 발생하더라도, 이상적으로는 필요한 모든 곳에서 접근 차단 장치를 사용할 수 있게 되고, 궁극적으로는 자동으로 적용되는 단계에 도달하는 것이 목표입니다. 즉, 접근 차단 장치를 올리기 위해 사람이 직접 결정을 내릴 필요가 없어지는 것이죠. 다소 개념적인 접근 방식일 수 있지만, 제 생각에는 이것이 ID 관리에서 가장 시급한 문제입니다.
스리나라얀 아쇼크쿠마르 22:56
도개교가 어떻게 작동할 거라고 생각하세요? 현재 도개교의 다양한 형태와 작동 방식에 대해 설명해 주시거나, 미래에 어떤 형태가 작동할 거라고 예상하시는지 말씀해 주시면 감사하겠습니다.
롭 아인스코프 23:07
네, 맞습니다. 아주 간단한 예를 몇 가지 들어볼게요. 특별한 근거는 없고, 그냥 간단한 예시인데요. 기본적으로 직원 신원에 대한 신뢰도보다 제3자 신원에 대한 신뢰도가 낮잖아요? 신뢰도를 높이기 위한 방법은 있지만, 제3자에 대해서는 항상 완벽할 수는 없죠. 흔히 있는 일이지만, 처음에는 제3자의 인증을 허용하지 않는 게 좋을 수도 있어요. 물론 처음부터 그렇게 할 필요는 없겠지만, 그렇게 하면 위험 요소가 시스템에 유입될 가능성을 줄일 수 있으니까요. 불확실한 상황 자체가 상당히 큰 문제잖아요? 예를 들어, 사람이 아닌 계정의 비정상적인 사용을 발견하면 허용하지 않는 거죠. 평소 같으면 SOC에 알렸겠지만, 지금처럼 스트레스가 심한 상황에서는 그럴 수 없어. 그냥 안 된다고 말할 거야. 그런 일은 없을 거야.
로이 아커만 24:13
제 생각에 이것이 바로 우리가 게스트와 계속해서 이야기 나누는 보안과 접근 제어가 수렴되는 지점인 것 같습니다. 그렇죠? 네, 이것이 바로 우리가 직면하고 있는 현실입니다.
스리나라얀 아쇼크쿠마르 24:23
당신이 제시한 비유가 마음에 듭니다. 자, 시간을 거슬러 2015년으로 돌아가 보면, 클라우드가 폭발적인 인기를 얻기 시작했을 때였죠. 당시 우리는 모든 데이터센터 도구를 클라우드에 맞추려고 했지만, 잘못된 설정을 제때 수정하거나 제대로 보안을 구축할 수 없었습니다. 그러다가 CSPMS와 CNAPS 같은 솔루션들이 등장했죠. 저는 이제 ID 보안 태세 관리(Identity Security Posture Management)도 독립적인 영역으로 나아가야 한다고 생각합니다. 이러한 관리 시스템은 가시성, 예방, 그리고 자동화된 미세 조정을 제공하여 문제가 감지되는 즉시 대응할 수 있도록 해야 합니다.
롭 아인스코프 25:02
그러니까 당신 말씀대로라면, 아이덴티티는 클라우드 시대에 발맞춰 변화해야 한다는 거죠. 스리, 사람들이 이 방송을 듣고 월요일 아침에 출근해서 뭘 다르게 할 거라고 생각하세요? 뭘 다르게 생각해야 할까요? 이 방송에서 뭘 얻어서 업무에 적용할 수 있을까요?
스리나라얀 아쇼크쿠마르 25:20
제가 짚어주신 생각 중 하나가 마음에 들었습니다. 바로 다양한 대응 방식을 갖는 것에 대한 생각이었죠. 이는 우리가 익숙한 현상 유지를 깨는 중요한 교육적 과제였습니다. 활동 로깅을 통한 신원 확인과 신원 세분화는 중요하지만, 청중들은 신원 대응이라는 개념에 대해 이미 많이 들어봤을 겁니다. 신원 대응은 일종의 킬 스위치와 같죠. 하지만 다양한 유형의 신원에 맞춰 세밀하게 조정된 정책을 마련하고, 접근 권한에 따라 어떻게 대응할지 생각해 봐야 합니다. SaaS 시스템, 내부 관리 시스템, 애플리케이션 또는 시스템 계정 등 접근 권한에 따라 다른 정책을 적용하는 것이죠. 각기 다른 정책을 갖는 것은 매우 중요한 부분입니다. 청중 여러분께서 이 점을 의식적으로 생각해 보시길 바랍니다. 그래야만 비즈니스 운영을 방해하지 않고 적절한 대응을 할 수 있을 뿐 아니라, AI를 활용하여 동적으로 설계하는 것도 가능할 것입니다. 모델이 가이드라인을 제시하고 스스로 설계하도록 맡기는 것이죠. 마치 다리를 건설하듯, 이러한 접근 방식을 통해 서로 다른 가능성을 열어가는 것입니다. 모든 분들이 함께 생각해 보셨으면 하는 핵심 내용입니다.
롭 아인스코프 26:28
저도 동의합니다. 실패에 대비하는 것이 중요하다고 생각해요. 가장 낙관적인 생각은 아니지만, 지난 몇 년 동안 사이버 보안 분야 전반에서 회복력, 최악의 상황을 가정하고 그에 대응하고 복구하는 것에 대한 중요성이 부각되어 왔다고 생각합니다.
스리나라얀 아쇼크쿠마르 26:50
마지막으로 한 가지 팁을 드리자면, 모든 청취자분들께 테스트 도구를 구축해 두시라고 권하고 싶습니다. 현재 사용 가능한 기존 모델, 예를 들어 Opus 등을 활용하여 스스로 압력 테스트를 진행해 보세요. Opus와 Mythios의 가장 큰 차이점은 Mythios는 끊임없이 자체적으로 성능을 향상시킨다는 점입니다. 따라서 루프 안에 있는 사람이 Opus를 다음 단계로 끌어올릴 수도 있고, 그렇게 하면 시스템의 숨겨진 문제점을 발견할 수 있습니다.
로이 아커만 27:16
첫째, Opus나 Sunette, 또는 다른 어떤 모델이든 (꼭 Anthropic 모델일 필요는 없지만) 헤드라인에 나오는 것들을 직접 시스템에 적용해 보는 것이 중요합니다. AI 침투 테스트를 지속적으로 실시하여 다른 모델이 여러분의 시스템을 공격하기 전에 악용될 수 있는 접근 경로와 체인 트러스트를 발견해야 합니다. 이제 거의 마무리 단계인데, 저희 방송에서는 전통적으로 빠른 질문들을 던져보는 시간을 갖습니다.
롭 아인스코프 27:47
네, 속사포처럼 빠르게 질문들이 쏟아지네요.
로이 아커만 27:49
네. 그리고 롭이 그 분야에 정말 능숙하니까 그에게 넘기겠습니다.
롭 아인스코프 27:53
잘했어요. 좋아요, 그럼 이제 하나씩 살펴볼까요? 첫 번째, 정체성에 대한 잘못된 통념은 무엇일까요? 정체성에 대한 잘못된 통념이요.
롭 아인스코프 28:03
아, 어려운 질문이네요. 사람들이 흔히 믿는 가장 큰 오해는 MFA(다단계 인증)가 세계 기아 문제를 해결할 거라는 생각입니다. 그건 사실이 아닙니다. 지금 Face ID를 사용하고 계신 분들도 마찬가지겠지만, Face ID는 비밀번호를 해제하는 거지, 사용자가 직접 선택하지 않는 한 암호를 해제하는 게 아닙니다.
롭 아인스코프 28:23
다음 질문은, 지도자들이 흔히 저지르는 실수 한 가지는 무엇일까요?
스리나라얀 아쇼크쿠마르 28:27
그들은 폭넓은 시각을 갖지 않고, 기술적인 지식도 부족합니다. 제 생각에는 이것이 제가 팟캐스트를 시작했던 계기로 돌아가는 것 같습니다. 우리는 GRC(거버넌스, 리스크 관리 및 컴플라이언스) 전문가와 이사회 리더, 그리고 다른 기술 분야의 리더들이 점점 더 기술에 정통해지고 있다는 것을 알고 있습니다. 과거로 돌아가 볼까요?
로이 아커만 28:47
네,
스리나라얀 아쇼크쿠마르 28:48
1990년대에는 모두가 고급 언어를 배웠지만, 지금은 모두가 AI를 배우고, 사용법과 제품 개발 방법을 알고 있습니다. 하지만 시스템의 기본 원리는 변하지 않습니다. 리더로서 그 기본 원리에 대해 소통할 수 없다면, 제품 담당자가 실험하고 프로토타입을 만드는 과정에서 발생하는 보안 문제를 어떻게 해결할 수 있겠습니까?
롭 아인스코프 29:04
자, 다음은 '힘든 진실 하나'입니다. 힘든 진실 하나란 무엇일까요?
스리나라얀 아쇼크쿠마르 29:08
저는 이전 답변으로 돌아가겠습니다. 역사는 반복됩니다. 프로그래머들이 저수준 언어에서 고수준 언어로 넘어오면서 모두가 개발 도구를 만들기 시작했던 과정을 생각해 보세요. 80년대와 90년대에 게임과 소프트웨어가 등장하기 시작했던 것을 기억하시나요? 모두가 개발 도구를 만들기 시작했죠. 하지만 그 전에는 마이크로프로세서 엔지니어들만이 명령어를 만들었잖아요? 그들은 계산기나 방 크기만 한 컴퓨터를 만들었죠. 그래서 역사는 반복된다고 생각합니다. 만약 제가 청취자라면, 시간을 거슬러 올라가 90년대에 고수준 언어가 대중화되고 모두가 개발에 나서게 된 과정을 살펴보겠습니다.
로이 아커만 29:51
자, 마지막으로 정말 흥미로운 질문 하나 드리겠습니다. 어떤 용어나 트렌드가 과대평가되었다고 생각하시나요?
스리나라얀 아쇼크쿠마르 29:57
저는 인공지능이 세계 기아 문제를 해결할 수 있다고 굳게 믿습니다. 하지만 그럴 수 없습니다. 다만 많은 사람들이 그렇게 믿고 있을 뿐입니다. 저는 기본적인 원리를 설명하고, 제 리더들에게도 똑같이 가르칩니다. 그들이 저에게 "인공지능을 어떻게 활용할 수 있을까요? 인공지능으로 이 복잡한 문제를 해결할 수 있을까요?"라고 물으면, 저는 "아니요"라고 답합니다. 그리고 정중하게 이렇게 말합니다. "만약 여러분이 그들의 기술 수준을 가진 인턴 100명을 활용할 수 있다면, 그들을 어떤 문제에 투입하시겠습니까?" 바로 그것이 오늘날 인공지능 모델로 해결할 수 있는 문제입니다.
로이 아커만 30:29
네, 그러니까 기본적으로 AI에 대해 백기를 드는 건 아니라는 말씀이시네요. AI가 할 수 없는 일들을 인간이 할 수 있고, 한계도 있다는 점을 여전히 인정하시는 거죠. 이제 슬퍼하기는 그만하고, 머리를 좀 식힐 필요가 있는 것 같아요.
롭 아인스코프 30:45
1년 후에 다시 불러서 상황이 어떻게 변했는지 봐야겠네요.
로이 아커만 30:49
네, 즐거웠습니다. 아시다시피, 모든 것이 무너지고 재창조되어야 하는 지점을 건드리는 데에는 많은 용기가 필요하다고 생각합니다. 그런 부분은 모두에게 두려움과 우려를 불러일으키기도 하죠. 하지만 오늘 CEO 사무실에서 나눈 이러한 논의들이 우리 시대에 매우 흥미로운 방향으로 나아가게 해 줄 것이라고 믿습니다. 아마도 우리는 그 방향으로 나아갈 것입니다. 아직 터미네이터 시대는 아니지만요. 바쁘신 와중에도 시간을 내주셔서 정말 감사합니다. 저희에게 조금이나마 더 큰 지혜를 나눠주셔서 진심으로 감사드립니다. 좋은 하루 보내세요.
스리나라얀 아쇼크쿠마르 31:29
R과 R identity를 사용하여 테이블을 공유할 수 있는 기회를 주셔서 정말 감사합니다.
로이 아커만 31:36
저희는 지금 브랜드를 새롭게 단장하고 있습니다.
롭 아인스코프 31:37
고마워요, 스리. 정말 고맙습니다. 이것으로 이번 Identity Decoded 에피소드를 마치겠습니다.
로이 아커만 31:43
이 대화를 통해 신원 보안에 대한 생각이 바뀌었다면, 같은 어려움을 겪고 있는 사람과 공유해 주세요. 그리고 방송 구독도 잊지 마세요!
롭 아인스코프 31:50
그러면 다음에 무슨 일이 일어날지 놓치지 않을 거예요.