이제 모든 보안 책임자는 인공지능(AI)이 보안 운영을 혁신할 것이라는 약속을 들어봤을 것입니다.
이는 경고 피로도를 줄여주고, 조사 속도를 높여주며, 분석가들의 생산성을 향상시키고, 팀이 더 적은 자원으로 더 많은 일을 할 수 있도록 도와줄 것입니다.
그 가능성은 분명하지만, 함정이 있습니다. AI가 단순히 모델이 있다고 해서 보안 결과를 개선하는 것은 아닙니다. AI는 적절한 맥락 속에서, 올바른 워크플로우 안에서, 적절한 통제 절차를 준수하며, 그 결과를 실제로 적용해야 하는 사람들의 신뢰를 얻을 때 비로소 보안 결과를 개선합니다.
많은 사람들이 그곳에 있습니다 AI 보안 대화만으로는 충분하지 않습니다. 대부분의 SecOps 팀은 도구가 부족한 것이 아닙니다. 시간, 맥락, 일관성, 그리고 자신감이 부족합니다. 수십 개의 소스에서 경고가 발생하고, 분석가는 여러 콘솔을 오가며 작업합니다. 케이스는 수동으로 작성되고, 대응 조치는 종종 서로 다른 시스템에서 이루어집니다. MSSP 각기 다른 도구, 데이터 형식, 문제 해결 경로 및 운영 모델을 가진 여러 고객을 대상으로 이 모든 것을 관리해야 합니다.
그러한 환경에서 일반적인 AI 비서를 추가하는 것만으로는 근본적인 문제를 해결할 수 없습니다. AI 비서는 경고를 요약하거나 질문에 답변할 수는 있지만, 실제 탐지, 분류, 조사 및 대응 워크플로에서 벗어나 있으면 관리해야 할 또 다른 도구가 될 뿐입니다.
보안 운영 분야에서 AI의 다음 단계는 AI를 더 추가하는 것이 아니라, 보안 워크플로우를 AI에 맞게 준비하는 것입니다.
AI는 단순한 프롬프트 이상의 것을 필요로 합니다.
보안 운영에서 AI가 유용하게 사용되려면 운영 맥락이 필요합니다. 해당 시스템은 사례를 이해해야 합니다. 경고 세부 정보, 영향을 받는 사용자, 자산, 테넌트, 타임라인, 원격 측정 데이터, 위험 점수, 과거 활동 내역 및 사용 가능한 대응 옵션에 접근할 수 있어야 합니다. 또한 명확한 권한과 범위 내에서 작동해야 합니다.
이는 특히 중요합니다. MSSP MDR 공급자 측면에서 볼 때, 다중 테넌트 환경에서 AI는 고객 경계를 모호하게 해서는 안 됩니다. 테넌트의 인지 없이 작동할 수 없으며, 모든 데이터에 대한 접근 권한을 동등하게 취급할 수도 없습니다. 접근 제어, 데이터 분리, 고객별 정책 및 운영상의 안전장치를 준수해야 합니다.
이러한 이유로 Stellar Cyber 6.5는 Stellar Cyber MCP 서버에 대한 얼리 액세스 지원을 도입하여 승인된 AI 클라이언트가 모델 컨텍스트 프로토콜을 통해 Stellar Cyber 플랫폼에 연결할 수 있도록 합니다.
단순히 또 다른 AI 통합 사례가 등장했다는 사실만이 중요한 것은 아닙니다. 더 중요한 점은 MCP가 AI가 구조화된 보안 운영(SecOps) 컨텍스트와 상호 작용할 수 있는 관리된 경로를 제공한다는 것입니다. Stellar Cyber는 AI를 단순히 독립적인 보조 도구로 취급하는 대신, 승인된 AI 클라이언트가 관련 사례 및 경고 데이터, 제어된 액세스, 그리고 테넌트 정보를 기반으로 컨텍스트를 활용할 수 있는 방식을 구축하고 있습니다.
인공지능이 진정한 보안 작전의 일부가 되려면 바로 이런 기반이 필요합니다.
인공지능이 유용하게 활용되는 사례가 바로 이 경우입니다.
보안 운영은 개별적인 경고에 집중해서는 안 됩니다. 사례에 집중해야 합니다. 경고는 어떤 일이 발생했음을 알려주지만, 사례는 그 일이 중요한지 판단하는 데 도움을 줍니다.
사례는 경고, 관찰 가능한 데이터, 사용자, 호스트, 네트워크 활동, 클라우드 이벤트, 신원 신호, 타임라인 등 관련 증거를 종합합니다. MITER ATT & CK 상황 맥락, 위험 점수 및 대응 권고 사항. 이것이 바로 AI가 수행해야 할 적절한 작업 단위입니다. 왜냐하면 이는 분류 및 조사를 지원하는 데 필요한 맥락을 제공하기 때문입니다.
Stellar Cyber 6.5는 실시간 분류 상태 업데이트를 통해 케이스 분석가의 사용자 경험을 향상시킵니다. 분석가는 분석 진행 상황, AI 기반 요약 준비 완료 시점, 그리고 케이스 검토 준비 완료 시점을 실시간으로 확인할 수 있습니다.
이는 사소한 워크플로 개선처럼 들릴 수 있지만, 더 큰 원칙을 반영합니다. 즉, 팀은 AI가 무엇을 하고 있는지 파악해야 한다는 것입니다.
AI는 블랙박스처럼 느껴져서는 안 됩니다. 분석가는 분석이 진행 중인 시점, 결과물이 준비된 시점, 그리고 사람의 검토가 필요한 시점을 알아야 합니다. 관리자는 진행 상황을 투명하게 파악해야 합니다. MSSP(관리형 보안 서비스 제공업체)는 여러 테넌트와 분석가에 걸쳐 확장 가능한 반복 가능한 워크플로우를 필요로 합니다.
실시간 환자 분류 상태 덕분에 AI 기반 조사는 외부 도구처럼 느껴지기보다는 운영 흐름의 일부처럼 느껴집니다.
인간 개입이 강화된 자율 주행에는 명확한 인계가 필요합니다.
미래의 SecOps는 완전히 수동으로 이루어지지는 않을 것입니다. 또한 감독 없이 완전히 자율적으로 운영되어서도 안 됩니다.
실질적인 모델은 인간의 역량을 강화한 자율성입니다. AI는 반복적인 작업을 처리하고, 조사를 가속화하고, 증거를 요약하고, 다음 단계를 권장하고, 대응을 지원하는 반면, 사람들은 중대한 영향을 미치는 결정에 대한 책임을 유지합니다.
그 모델은 인공지능과 인간 사이의 인수인계 과정이 눈에 보이고 이해 가능할 때만 작동합니다.
분석가들은 AI가 무엇을 검토했는지, 어떤 결론을 내렸는지, 그 결론에 대한 확신도는 어느 정도인지, 결론을 뒷받침하는 증거는 무엇인지, 그리고 어떤 조치가 권장되는지를 확인해야 합니다. 또한, AI의 판단을 무시하거나, 상위 부서로 보고하거나, 프로세스를 재개하거나, 조정할 수 있는 기능도 필요합니다.
AI 기반 워크플로우를 구축하려면 구조화된 사례 컨텍스트, 보안 데이터에 대한 접근 제어, 테넌트 맞춤형 거버넌스, 증거 기반 요약, 감사 가능성, 명확한 에스컬레이션 경로가 필요합니다. 이러한 요소가 없으면 AI는 명확성보다는 혼란을 가중시킬 수 있습니다.
분석가를 위한 더 나은 출발점
MSSP(관리형 서비스 제공업체)에게 이는 규모 문제입니다. 수동으로 상황 정보를 수집하는 데 소요되는 매 순간은 확장성이 떨어집니다. 일관성 없는 분류 결정은 운영 위험을 초래합니다. 수동 인수인계는 대응 속도를 늦춥니다. AI가 관리되는 사례 워크플로 내에서 작동하면 MSSP는 분류를 표준화하고, 분석가 일관성을 향상시키며, 반복적인 작업을 줄이고, 인력 증원 없이 더 많은 고객을 지원할 수 있습니다.
규모가 작은 보안 팀의 경우, 동일한 문제가 역량 부족으로 나타납니다. 소규모 팀이 모니터링, 조사, 대응, 보고 및 도구 관리를 담당할 수 있지만, 별도의 1단계 지원팀, 2단계 지원팀, 위협 탐색팀, 탐지 엔지니어링팀 및 사고 대응팀을 보유하지 못할 수도 있습니다.
이러한 팀들에게 있어 AI의 가치는 사람을 대체하는 데 있는 것이 아닙니다. AI는 사람들이 더 나은 출발점에서 시작할 수 있도록 돕는 데 있습니다.
"이 경고는 무엇인가요?"라고 묻는 대신, 팀은 "사건은 다음과 같고, 증거는 다음과 같으며, 예상되는 상황은 이렇고, 권장되는 다음 단계는 다음과 같습니다."라고 시작할 수 있습니다.
그것은 다른 운영 모델입니다.
히프 라인
보안팀에는 또 다른 AI 보조 도구가 필요한 것이 아닙니다. 보안 운영(SecOps) 방식 자체에 AI가 내장되어야 합니다.
Stellar Cyber 6.5는 MCP 서버를 통한 관리형 AI 연결 기능을 도입하고 실시간 분류 상태를 제공하여 사례 워크플로를 개선함으로써 이러한 방향으로 나아갑니다. 이러한 개선 사항은 팀에 필요한 가시성과 제어 기능을 유지하면서 AI를 탐지, 분류, 조사 및 대응에 더욱 깊숙이 통합하는 데 도움이 됩니다.
AI가 보안 운영을 혁신하려면 워크플로가 AI에 맞춰 준비되어야 합니다.
Stellar Cyber 6.5는 그러한 워크플로우를 현실로 구현하는 데 도움을 줍니다.


