수비수의 시야가 좁아질 때 선두로서 앞서 나가기
Frontier AI는 양쪽 모두의 사이버 보안을 변화시키는 것(새 창에서 열림). 고급 모델은 방어자들이 위협을 더 빠르게 찾고 조사할 수 있도록 도와줍니다. 하지만 이러한 기능은 오픈웰트 모델로도 확산되고 있으며, 공격자들에게 취약점을 발견하고 악용을 가속화하는 새로운 방법을 제공합니다.
Sophos(새 창에서 열림)은 다양한 산업과 지역에 있는 625,000개 이상의 조직을 보호하는 회사 중 하나입니다. “우리는 다양한 종류의 공격을 목격하고 있습니다,”라고 회사의 최고 기술 책임자인 John Peterson이 말했습니다. “우리는 40년 넘게 사이버 보안 분야에서 이러한 공격에 대응하기 위한 풍부한 전문 지식을 키워왔습니다.”
OpenAI Daybreak를 통해 Sophos는 OpenAI 모델과 자체 위협 인텔리전스, 대응 플레이북 및 보안 전문 지식을 결합하고 있습니다. 목적은 단순히 분석가들에게 또 다른 도구를 제공하는 것이 아닙니다. 보호하는 모든 고객에게 Sophos의 전문성이 더 큰 효과를 내도록 하는 것입니다.
—존 피터슨, 소포스 CTO“소포스는 규모가 큰 공격에 대응하기 위한 분야 전문 지식과 노하우를 제공합니다. Daybreak 같은 프로그램과 OpenAI 같은 회사들은 최첨단 정보를 제공하여, 저희가 그 분야 전문 지식을 활용해 모든 고객을 지원할 수 있도록 합니다.”
배포 내부
이 시스템의 중심에는 Sophos Fusion이 있습니다. 이는 Sophos AI 기반의 사이버 방어 시스템으로, Sophos Managed Detection and Response(MDR)도 포함됩니다. 500개 이상의 타사 통합 장치에서 얻은 센서 데이터와 Sophos 자체 제품들이 결합되어 매일 수조 개의 이벤트가 생성됩니다. Sophos는 이 데이터를 약 1,000~2,000건의 사례로 정리하여 9개의 보안 운영 센터에서 조사할 수 있도록 합니다.
Daybreak을 통해 구축된 에이전트들은 해당 사례를 처리하는 방식을 바꾸었습니다. 조사 에이전트는 각 사례에 대한 고객 상황, 탐지 결과, 침해 지시점(IoC) 및 관련 위협 정보를 수집합니다. 그 후 계획 모델은 '계획-실행-검토' 루프를 만들어냅니다. 즉, 조사 계획을 세우고 단계를 완료한 뒤 분석가들이 검토할 수 있는 권장 대응 조치를 포함한 요약본을 생성합니다. 다른 에이전트들은 대응의 일부를 수행할 수 있습니다.
Daybreak 전까지, 사건을 조사하고 대응하는 것은 주로 인적 전문성에 의존했습니다. Sophos의 기존 프로세스는 평균 38분이었으며, 피터슨에 따르면 이 성능은 전문 보안 운영 센터의 96%보다 더 우수했습니다.
—존 피터슨, 소포스 CTO“이제 Daybreak 프로그램을 통해 개발한 에이전트를 활용함으로써, 그 에이전트를 사용하는 사례의 평균 응답 시간은 약 89초로 줄었습니다. 우리가 처리하는 사례 중 약 절반이 이제 Daybreak 모델을 이용해 개발한 에이전트에 의해 자동화되고 있습니다.”
판단을 중심에 두기
Sophos는 세 가지 운영 모드를 통해 MDR 서비스에 고객 제어 기능을 구현했습니다:
통지: Sophos는 해당 사건을 조사하고 대응 방안을 제시하지만, 고객은 스스로 행동합니다.
협력: Sophos와 고객이 조치가 취해지기 전에 함께 협력합니다.
Authorise: Sophos는 고객을 대신하여 직접 응답할 수 있습니다.
사람이나 에이전트가 작업을 수행하든 동일한 경계가 적용됩니다. Sophos는 자동화를 활용하여 빠르게 진행하고 분석가의 시간을 더 효율적으로 사용하지만, 잠재적으로 파괴적인 행동에는 여전히 적절한 인간 감독이 필요합니다.
“에이전트가 처리하는 것에 불편함을 느끼는 모든 사항은 인간의 판단에 맡겨진다”고 피터슨은 확인했다.
즉시 확인할 결과
에이전트를 사용하는 경우의 평균 응답 시간을 약 38분에서 89초로 줄였습니다.
Sophos가 AI를 활용하여 Sophos 분석가들이 조정한 범위 내에서 MDR 사례의 52%를 엔드투엔드로 해결하도록 지원함.
고객에게 더 빠르고 일관된 조사 경험을 제공합니다.
소포스가 제한된 사이버 보안 인력의 증가에 의존하는 대신 컴퓨팅 능력을 확대하는 데 도움을 준다.
분석가들의 전문성이 가장 중요하게 작용하는 위협, 예외 및 결정 사항에 대한 관심을 끌어줍니다.
다음에는 무엇인가요?
피터슨은 소포스가 자사의 에이전트가 할 수 있는 기능을 계속 확장할 것이라고 말했습니다. “응답 능력은 더욱 정교해질 것이며, 우리가 개발한 에이전트를 통해 다루는 사용 사례의 범위도 넓어질 것입니다.”
—존 피터슨, 소포스 CTO“Daybreak과 같은 프로그램을 통해, 우리는 공격자 커뮤니티보다 한 발 앞서 나갈 기회를 가집니다.”
다른 보안 리더들에게 그가 주는 조언은 간단하다: “내일 보안 리더들이 해야 할 한 가지 일은, 자신들의 조직의 보안 기반에 집중해야 한다는 것입니다,”라고 그는 말한다. “물론 패치도 포함됩니다. 하지만 패치는 공급업체가 알고 있는 취약점만을 포함할 뿐입니다.”
답은 엔드포인트 보호, 다중 인증(MFA), 네트워크 세분화 및 강력한 보안 운영을 포함하는 “층층이된 보안 접근 방식”을 유지하는 것입니다. “취약점이 급격히 발견되고, 우리가 지금까지 본 적 없는 규모로 악용되고 있습니다. 그래서 오늘날에는 기본적인 사항을 잘 하는 것이 그 어느 때보다도 중요하다고 생각합니다.”
