수비수의 빈틈이 좁아질 때 선두로 머무르기
Frontier AI는 양측의 사이버 보안을 변화시키는 것(새 창에서 열림). 고급 모델은 방어자들이 위협을 더 빠르게 찾고 조사할 수 있도록 도와줍니다. 하지만 이러한 기능은 오픈 웰트 모델로도 확산되고 있으며, 공격자들에게 취약점을 발견하고 악용을 가속화하는 새로운 방법을 제공합니다.
Sophos(새 창에서 열림)은 다양한 산업 및 지역에 걸쳐 625,000개 이상의 조직을 보호하는 회사 중 하나입니다. “우리는 다양한 종류의 공격을 보고 있습니다”라고 회사의 최고 기술 책임자인 존 피터슨은 말했습니다. “저희는 40년 동안 사이버보안 분야에서 이러한 공격에 대응하기 위한 방대한 전문 지식을 키워왔습니다.”
OpenAI Daybreak를 통해 Sophos는 OpenAI 모델과 자체 위협 인텔리전스, 대응 플레이북 및 보안 전문 지식을 결합하고 있습니다. 목적은 단순히 분석가들에게 또 다른 도구를 제공하는 것이 아닙니다. 보호하는 모든 고객에게 Sophos의 전문 지식이 더 큰 효과를 발휘하도록 하는 것입니다.
—존 피터슨, 소포스 CTO“소포스는 대규모 공격에 대응하기 위한 분야 전문성과 노하우를 제공합니다. Daybreak과 같은 프로그램과 OpenAI와 같은 기업들은 최첨단 지식을 제공하여, 우리는 그 분야 전문성을 활용해 모든 고객을 지원할 수 있습니다.”
배포 내부
이 작업의 중심에는 Sophos Fusion이 있습니다. 이는 Sophos AI 기반의 사이버 방어 시스템으로, Sophos Managed Detection and Response(MDR)도 포함됩니다. 이 시스템은 500개 이상의 타사 통합 장치에서 제공하는 센서 데이터와 Sophos 자체 제품의 데이터를 결합합니다. 이러한 센서들이 매일 수조 개의 이벤트를 생성하며, Sophos는 이를 약 1,000~2,000건의 사례로 분류하여 9개의 보안 운영 센터에서 조사할 수 있도록 합니다.
Daybreak을 통해 구축된 에이전트들은 해당 사례를 처리하는 방식을 바꾸었습니다. 조사 에이전트는 각 사례에 대한 고객 상황, 탐지 결과, 침해 지시점(IoC) 및 관련 위협 정보를 수집합니다. 그 후 계획 모델은 '계획-실행-검토' 루프를 만들어냅니다. 즉, 조사 계획을 수립하고 단계를 완료한 뒤 분석가들이 검토할 수 있는 권장 대응 조치에 대한 요약본을 생성합니다. 다른 에이전트들은 대응의 일부를 수행할 수 있습니다.
Daybreak 전까지 사건을 조사하고 대응하는 것은 주로 인적 전문성에 의존했습니다. Sophos의 기존 프로세스는 평균 38분이었으며, 피터슨에 따르면 이는 전문 보안 운영 센터의 96%보다 더 우수한 성능이었습니다.
—존 피터슨, 소포스 CTO“이제 Daybreak 프로그램을 통해 개발한 에이전트를 사용하면, 해당 에이전트를 활용하는 사례의 평균 응답 시간이 약 89초로 줄었습니다. 우리가 처리하는 사례 중 약 절반은 Daybreak 모델을 활용해 개발한 에이전트에 의해 자동화되고 있습니다.”
판단을 중심에 두기
Sophos는 세 가지 운영 모드를 통해 MDR 서비스에 고객 제어 기능을 구현했습니다.
통지: Sophos는 해당 사건을 조사하고 대응 방안을 제시하지만, 고객은 스스로 행동합니다.
협력: Sophos와 고객이 조치가 이루어지기 전에 함께 협력합니다.
Authorise: Sophos는 고객을 대신하여 직접 응답할 수 있습니다.
사람이나 에이전트가 작업을 수행하든 동일한 경계가 적용됩니다. Sophos는 자동화를 사용하여 빠르게 진행하고 분석가의 시간을 더 효율적으로 활용하지만, 잠재적으로 파괴적인 행동에는 여전히 적절한 인간 감독이 필요합니다.
“에이전트가 처리하는 것에 불편함을 느끼는 모든 사항은 인적 판단에 넘어간다”고 피터슨이 확인했습니다.
한눈에 결과
에이전트를 사용하는 사례의 평균 응답 시간을 약 38분에서 89초로 줄였습니다.
Sophos가 AI를 활용하여 Sophos 분석가들이 조정한 범위 내에서 MDR 사례의 52%를 엔드투엔드로 해결하도록 했습니다.
고객에게 더 빠르고 일관된 조사 경험을 제공합니다.
Sophos가 제한된 사이버 보안 인력의 증가에 의존하는 대신 컴퓨팅 능력을 확장할 수 있도록 도와줍니다.
분석가들의 전문성이 가장 중요하게 작용하는 위협, 예외 및 결정 사항에 대한 관심을 끈다.
다음에는 무엇인가요?
페터슨은 소포스가 자사의 에이전트가 할 수 있는 기능을 계속 확장할 것이라고 말했습니다. “응답 능력은 더욱 정교해질 것이며, 우리가 개발한 에이전트를 통해 다루는 사용 사례의 범위도 넓어질 것입니다.”
—존 피터슨, 소포스 CTO“Daybreak과 같은 프로그램을 통해, 우리는 공격자 커뮤니티보다 한 발 앞서 나갈 수 있는 기회를 가집니다.”
다른 보안 리더들에게 주는 조언은 간단하다. “내일 보안 리더들이 해야 할 한 가지 일은, 자신의 조직의 보안 기본 원칙에 다시 집중하는 것입니다,”라고 그는 말한다. “물론 패치도 포함됩니다. 하지만 패치에는 공급업체가 알고 있는 취약점만이 포함될 뿐입니다.”
답변은 엔드포인트 보호, 다중 인증(MFA), 네트워크 세분화 및 강력한 보안 운영을 포함하는 “층층이 된 보안 접근 방식”을 유지하는 것입니다. “취약점이 놀랍도록 빠른 속도로 발견되고, 우리가 전에 본 적 없는 규모로 악용되고 있습니다. 그래서 오늘날에는 기본적인 사항을 잘 수행하는 것이 이전보다 더 중요하다고 생각합니다.”
