사이버 공격자는 고도로 정교하거나 새로운 기법에 의존하기보다는, 신원 관리, 액세스 제어 및 자격 증명 관리의 근본적인 취약점을 악용하여 지속적으로 공격 규모와 파급력을 키우고 있습니다. 공격 툴과 자동화 기술은 발전했지만, 침해를 가능하게 하는 근본적인 조건은 크게 달라지지 않았습니다.
접근 권한이 확립되면 공격자들은 자격 증명 수집, 권한 상향, 세션 하이재킹을 지속적으로 추구하여 하이브리드 클라우드, SaaS 환경 간 수평 이동을 가능하게 합니다. 또한 올해 보고서 데이터에 따르면, 공개된 취약점의 절반 이상이 인증을 요구하지 않았기 때문에 공격자들은 신원 통제를 우회하지 않고도 거점을 확보할 수 있었으며, 이로 인해 이러한 활동이 더욱 확대되었습니다.
게다가 AI 챗봇 자격 증명이 지하 시장에 노출되는 것은 AI 플랫폼이 빠르게 기업 ID 공격 표면의 일부가 되었음을 보여줍니다. 관찰된 자격 증명은 더 이상 유효하지 않았지만, 인포스틸러 악성코드와의 지속적인 연관성은 SaaS 및 AI 에코시스템 전반에서 관리되지 않은 자격 증명과 취약한 계정 보안 관리가 초래하는 위험이 점점 커지고 있음을 보여줍니다.
동시에 지난 5년 동안 주요 공급망 및 제3자 침해가 거의 4배 증가한 것은 공격자가 액세스 권한을 얻고 지속성을 유지하기 위해 유출된 ID, 공유 자격 증명 및 지나치게 신뢰할 수 있는 통합에 대한 의존도가 증가하고 있음을 반영합니다.
이러한 추세를 고려할 때 조직은 어떻게 대응하고 어디서부터 시작해야 할까요? 그리고 보안을 단순한 위험 완화 노력이 아닌 진정한 비즈니스 이점으로 전환하려면 어떻게 해야 할까요?
위협 행위자가 AI를 사용하여 피싱 캠페인을 확장하고, 악성 코드 생성 속도를 높이고, 소셜 엔지니어링을 미세 조정하는 등 보안 팀에 압력을 가함에 따라 보안 담당자에게는 이러한 위협에 대한 사후 대응이 아닌 사전 예방적 접근 방식이 필요합니다. 조직을 AI 기반의 엔드투엔드 보안으로 미래에 대비해야 합니다.
이러한 “시프트 레프트” 전략은 사후 대응 중심의 전술적 대응에서 선제적 계획으로 전환하는 것을 의미하며, 이를 위해 먼저 빠르게 변화하는 위협 환경에 대한 총체적 시야를 확보하고 최신 위협과 더 넓은 맥락 및 인사이트를 계획에 반영해야 합니다.
이러한 인사이트는 에이전틱 AI 기반 위협 탐지 및 대응을 활용한 보안 파트너들이 제공할 수 있으며, 포스트-퀀텀 위협에 대비할 수 있습니다. 이 시프트 레프트 전략은 위험 관리, 평가 및 태세의 강력한 기반도 포함해야 합니다. AI 보안 태세 관리(AISPM)는 조직은 클라우드 환경 전반에 걸쳐 AI 기반 애플리케이션에 대한 가시성과 보호를 강화할 수 있으며, AI 자산을 모니터링하고 관리하면서 데이터 중독 및 적대적 공격과 같은 위협으로부터 배포를 보호할 수 있습니다.
시프트 레프트를 사용할 때는 조직의 비즈니스 상황과 위험 수용 범위도 고려해야 합니다. 비즈니스 영향에 따라 중요 자산 및 데이터 보호의 우선순위를 정하고, 적의 동기와 기능을 이해하며, 공급망 및 제3자 종속성을 식별하고 적극적으로 관리해야 합니다.
최근 에이전틱 AI를 사용하여 보안 작업자의 역할을 보강하는 자율 보안 운영 센터의 부상은 위협 헌팅부터 대응,복구에 이르기까지 전체 위협 수명 주기에 걸쳐 여러 에이전트를 오케스트레이션할 수 있게 하여, 조직이 점점 더 복잡해지는 AI 생성 공격을 탐지하고 완화하는 데 필요한 도구를 제공합니다.
조직의 경우 ID 보호는 항상 어려운 과제였으며, 점점 더 어려워질 것입니다. 공격자들이 자격 증명 기반 운영을 미세 조정함에 따라 IT 및 보안 리더는 IT 환경 전반의 ID 기반 위험과 위협에 대한 가시성을 확보하기 위해 AI를 활용해야 합니다. AI 기반 ID 위협 탐지 및 대응(ITDR)과 ID 보안 태세 관리(ISPM) 서비스 및 솔루션을 결합하여 조직은 취약점을 더 빠르고 효율적으로 식별하고 공격을 예방할 수 있습니다.
여전히 설명이 필요하다면, ID는 반드시 중요한 인프라로 취급되어야 합니다. AI 기반 데이터와 워크플로의 민감도를 고려할 때, 아직 그렇게 하지 않은 보안 책임자는 핵심 인프라 구성 요소와 동일한 수준의 복원력, 거버넌스 및 모니터링 기능 을 갖춘 ID 시스템으로 업그레이드해야 합니다. 직원, 고객, 파트너 및 머신 ID 전반에 걸쳐 ID 액세스 관리 및 거버넌스를 중앙 집중화해야 합니다.
또한 사용자 행동, 디바이스 상태 및 워크로드 특성과 같은 컨텍스트에 기반한 지속적인 위험 기반 액세스 제어를 적용해야 합니다. 또한 이러한 변화에는 점점 더 정교해지는 외부 공격을 방어하기 위해 전문화된 위협 헌팅 기능, AI 전용 보호 및 인프라 수준의 보안 제어가 필요합니다.
자격 증명 유출 위험 외에도 인증이 필요하지 않은 취약점의 증가 추세는 애플리케이션 아키텍처에 ID를 직접 통합하는 것이 얼마나 중요한지를 보여줍니다.
해당 아키텍처를 보호하기 위해 보안 팀은 공개 및 내부 애플리케이션, API 및 서비스 간 통신에 대해 강력한 인증 및 권한 부여 강제를 제공해야 합니다. 노출을 제한하고 애플리케이션 수준의 악용이 더 광범위한 침해로 확대되는 것을 방지하기 위해 ID 인지 접근 정책을 사용해야 합니다.
간과되거나 무시되는 취약점만큼 공격자가 좋아하는 것은 없습니다. 다행히도 보안 리더들은 이를 어떻게 다뤄야 하는지 알고 있습니다. 즉, 기본적이고 근본적인 원칙으로 돌아가는 것입니다. 이는 환경 전반의 취약점을 식별하기 위해 지속적이고 선제적인 접근 방식을 채택하는 것을 의미하며, 다음과 같은 사항을 점검하는 것을 포함합니다.
- 안전하지 않은 코드
- 취약하거나 재사용된 자격 증명
- 잘못된 구성
- 무단 변경
- 안전하지 않은 기본값
- 위험한 사용자 행동
- 패치 누락
공격자가 실제로 침투에 성공하더라도, 초기 악용이 자격 증명 수집이나 데이터 유출로 이어지는 것을 방지하는 데 도움이 되는 세 가지 요소는 다음과 같습니다. 선제적 대응 조치, 강력한 구성 관리 위생, 애플리케이션에 대한 지속적인 모니터링입니다.
애플리케이션, 네트워크, 클라우드 인프라, AI 모델, 메인 프레임, 하드웨어, 심지어 인력을 포함한 전체 기술 스택에 대한 정기적인 침투 테스트는 민감한 시스템 및 데이터의 무단 액세스 또는 노출로 이어질 수 있는 취약성과 구성 격차를 발견하는 데도 필요합니다.
AI 챗봇과 워크플로는 다른 엔터프라이즈 SaaS 플랫폼과 동일하거나 그보다 더 엄격한 보안을 유지하고 관리해야 합니다. 급박한 상황 속에서 신속하게 배치를 진행하다 보면, 이러한 일이 제대로 이루어지지 않는 경우가 너무나 많습니다. AI로 인한 위험과 위협은 조직에 있어 심각한 도전이 됩니다.
에이전틱 AI는 새로운 위험을 도입했고, 기존 위험을 증폭시켰습니다. 보안 리더는 신뢰와 투명성을 바탕으로 AI를 확장하고 가치를 창출하는 방식으로 운영하기 위해 포괄적인 AI 거버넌스 솔루션이 필요합니다. 벤더 종속을 피하기 위해 솔루션은 개방형, 하이브리드 및 플랫폼 중립적이어야 하며, 이는 조직이 적절한 사용 사례에 적절한 모델을 사용하고 가장 적합한 곳에 AI를 배포할 수 있음을 의미합니다.
모델 거버넌스는 기반 AI를 평가하여 성능, 정확성, 부적절한 행동에 대한 보호 장치를 테스트할 수 있게 합니다. AI 사용과 관련된 규제를 준수하는 것은 준수를 유지하고 위험을 줄이는 데 매우 중요합니다.
조직은 강력한 인증 및 조건부 액세스 제어 적용, AI 시스템 보안 강화, AI 서비스 자격 증명 및 토큰 보호, 비정상적인 액세스 패턴이나 자격 증명 노출 모니터링을 포함하여 전사적인 AI 도입 현황을 면밀히 평가해야 합니다.
보안 구성 오류, 데이터 유출, 평범한 인적 오류로 인해 조직의 중요한 브랜드, 도메인, IP 주소 또는 고객별 자산이 공개적으로 노출될 수 있습니다. 이는 네트워크 경계의 통제 밖에 존재하는 위험을 부각시킵니다. 보안 팀은 신뢰할 수 있는 파트너와 협력하여 공개 표면 웹, 인덱스되지 않은 딥 웹, 그리고 다크 웹의 암시장 사이트 전반에서 이러한 가치 있는 자산의 노출을 식별해야 합니다. 이러한 전문 서비스에는 자격 증명 도용, 의심스러운 도메인, CVE 및 보안 게시판에 대한 모니터링 기능이 포함됩니다.
오늘날의 디지털화된 조직과 디지털 경제 전반에서 데이터와 AI의 역할이 점점 더 중요해짐에 따라 보안 리더는 AI가 주도하는 변화의 속도에 맞춰 혁신하고 적응해야 합니다. 이를 위해 보안 리더와 팀은 조직 데이터를 보호하고 민감한 정보의 의도치 않은 노출을 방지하기 위해 AI에 어떤 데이터가 입력되는지 관리하기 위해, 암호화,접근 통제, 데이터 유출 방지, 모니터링 및 감사, 안전한 데이터 분류 등과 같은 적절한 데이터 보호 통제 기능을 갖추어야 합니다.
데이터 보안은 항상 중요했지만, 민감한 데이터가 있는 위치를 파악하고, 데이터의 사용 및 노출 방법을 이해하고, 상황에 따라 데이터 위험의 우선순위를 지정하고, 사전 예방적 제어를 사용하는 등 AI 세계에서 더욱 중요해지고 있습니다. 예를 들어 GDPR, CCPA, PCI-DSS 등이 있습니다.
IBM IAM 서비스를 통해 보안 및 규정 준수를 강화하고 하이브리드 클라우드 환경 전반에서 ID 관리를 간소화하세요.
IBM의 글로벌 벤더 중립적 위협 대응 서비스를 통해 보안 프로그램을 최적화하세요.
IBM Verify로 보안 ID 기반을 구축하여 액세스를 간소화하고 인증을 개선하며 확신을 가지고 확장할 수 있습니다.