“AI 해커가 달려드는데 손으로 막겠다고?”…‘AI 대 AI’ 사이버전쟁 시작됐다
전체 맥락을 이해하기 위해서는 본문 보기를 권장합니다.
기업의 보안운영센터(SOC) 모니터에는 하루에도 수천에서 수만 건의 경고가 쏟아진다.
기존 SOC가 사람이 보안 이벤트를 분석하고 대응 여부를 결정하는 조직이었다면, 자율형 SOC는 AI가 탐지부터 분석·판단·대응까지 상당 부분을 스스로 수행하는 구조다.
이글루코퍼레이션이 자사 AI 통합보안센터에 에이전틱 SOC를 적용한 결과 전체 대응 건수 가운데 자동 대응 비율은 83%까지 높아졌다.
앞으로의 SOC 경쟁력은 보안 솔루션을 얼마나 많이 갖췄느냐보다 AI에 어디까지 판단과 실행을 맡기고 어느 지점에서 사람이 통제권을 가져갈지를 얼마나 정교하게 설계하느냐에서 갈릴 가능성이 크다.
이 글자크기로 변경됩니다.
(예시) 가장 빠른 뉴스가 있고 다양한 정보, 쌍방향 소통이 숨쉬는 다음뉴스를 만나보세요. 다음뉴스는 국내외 주요이슈와 실시간 속보, 문화생활 및 다양한 분야의 뉴스를 입체적으로 전달하고 있습니다.
차세대 기업 보안시스템
하루에도 수만건 보안 경고
사람 중심 관제 운영에 한계
자율형 SOC 탐지·분석·대응
자동화로 처리 건수 15배 쑥
대응시간 30분→12초로 단

프런티어 AI와 AI 에이전트의 고도화가 사이버보안의 속도 경쟁을 바꾸고 있다. 생성형 AI를 활용하면 공격자가 취약점을 찾고 공격 코드를 작성하는 데 걸리는 시간을 줄일 수 있다. 팰로앨토네트웍스 위협분석조직 유닛42가 최근 대응한 랜섬웨어 사건에서도 공격자가 프런티어 AI를 이용해 공격 과정의 상당 부분을 자동화했다고 밝혔다.
필리파 콕스웰 팰로앨토네트웍스 아태 및 유닛42 부사장 겸 매니징파트너는 최근 매일경제 인터뷰에서 “위협의 속도와 규모 그리고 정교함이 너무 빠르게 발전하고 있어 보안 운영도 자율형 SOC로 가지 않는 다른 대안은 없다고 생각한다”고 말했다. 반복적인 초동 분석은 AI가 맡고 사업에 영향을 미칠 수 있는 핵심 결정에 사람이 집중해야 한다는 설명이다.
이 때문에 최근 글로벌 보안 업계에서 급부상한 개념이 ‘자율형 보안운영센터(Autonomous SOC)’다. 기존 SOC가 사람이 보안 이벤트를 분석하고 대응 여부를 결정하는 조직이었다면, 자율형 SOC는 AI가 탐지부터 분석·판단·대응까지 상당 부분을 스스로 수행하는 구조다. 사람이 모든 경보를 직접 들여다보는 대신 AI가 먼저 사건의 맥락을 파악하고 실제 위협인지 분류한 뒤 필요한 대응책까지 제시한다.
핵심은 자동화와 자율의 차이다. 기존 보안 운영·위협 대응 자동화(SOAR)는 미리 만들어둔 플레이북을 따른다. 예컨대 특정 악성 인터넷주소(IP)가 발견되면 방화벽에서 차단하도록 사람이 사전에 조건을 정한다. 새로운 공격이 등장하거나 상황이 달라지면 다시 사람이 플레이북을 수정해야 한다.

여기서 등장하는 것이 ‘에이전틱 SOC’다. 자율형 SOC와 완전히 같은 말은 아니다. AI SOC가 보안관제에 AI를 활용하는 넓은 개념이라면 에이전틱 SOC는 여러 AI 에이전트를 SOC 업무에 투입해 자율성을 높이는 구현 방식이다. 위협 수집과 분류, 분석, 대응을 담당하는 에이전트가 각각 움직이고 상위 에이전트가 이를 조율한다. 이러한 에이전틱 SOC를 단계적으로 확대하면서 최종적으로 사람이 예외 상황만 감독하는 것이 자율형 SOC 구조다.
실제 성과도 나타나고 있다. 이글루코퍼레이션이 자사 AI 통합보안센터에 에이전틱 SOC를 적용한 결과 전체 대응 건수 가운데 자동 대응 비율은 83%까지 높아졌다. 기존 사람이 하루 약 200건 처리하던 위협은 플레이북과 자동 대응을 활용해 3000건으로 15배 늘었다. 탐지부터 분석과 보고서 발송까지 평균 30분 걸리던 과정은 12초로 줄었다. 사람이 더 적게 일해서가 아니라 과거에는 인력 한계 때문에 보지 못했던 이벤트까지 AI가 분석할 수 있게 된 것이다.
SOC가 자율화될수록 보안 플랫폼의 모습도 달라진다. 지금까지는 보안정보 및 이벤트 관리(SIEM)가 각종 로그를 모으고 확장형 탐지·대응(XDR)이 공격 징후를 찾으며 SOAR가 정해진 절차에 따라 대응하는 식으로 기능이 나뉘었다.
앞으로는 이러한 데이터와 도구에 AI 에이전트가 올라가 하나의 흐름으로 연결될 가능성이 높다. AI가 필요한 정보를 찾고 분석한 뒤 SOAR이나 엔드포인트 보안 시스템을 호출해 실제 조치까지 이어가는 식이다. 글로벌 보안 업계도 자율형 SOC 구현에는 SIEM과 SOAR, XDR, AI 에이전트가 유기적으로 연결돼야 한다고 설명한다.
시장 역시 빠르게 커지고 있다. 지난달 시장조사업체 마케츠앤드마케츠가 제시한 자료에 따르면 전 세계 AI 기반 SOC 시장은 올해 약 181억달러에서 2031년 470억7000만달러 규모로 성장할 전망이다. 연평균 성장률은 21.1%다. 멀티클라우드와 서비스형 소프트웨어(SaaS), 원격 엔드포인트가 늘면서 사람이 관리해야 할 보안 영역이 넓어진 데다 AI 기반 공격까지 확산되면서 수요가 커지고 있다는 분석이다.

현재 자율형 SOC가 인간 참여형(Human-in-the-Loop)에서 인간 감독형(Human-on-the-Loop)으로 단계적으로 진화하는 이유다. AI가 먼저 조사하고 대응 방안을 결정하더라도 위험도가 높은 조치는 사람이 승인하도록 권한의 경계를 설정해야 한다. 모든 AI 판단과 실행 기록을 남겨 사후에 이유를 확인할 수 있도록 하는 감사 체계도 필요하다. 글로벌 보안 업계에서도 최근 완전 자동화보다 위험도가 낮고 판단 근거가 명확한 업무부터 AI에 맡기고 고위험 조치는 사람이 최종 승인하는 방식이 제시됐다.
사람의 역할 또한 사라지기보다는 달라질 가능성이 크다. 지금까지 SOC 분석가가 수천 개의 경보를 확인하는 ‘알람 처리자’였다면 앞으로는 AI가 내린 판단을 검증하고 새로운 공격을 추적하며 에이전트가 따를 정책과 가드레일을 설계하는 역할로 이동한다. 보안 업계 역시 자율형 SOC 환경에서 분석가 역할을 검증자와 에이전트 감독자로 정의하고 있다.
공격자가 AI를 활용해 밤낮없이 취약점을 찾고 공격을 자동화하는 상황에서 방어자만 사람의 속도에 머물 수는 없다. 앞으로의 SOC 경쟁력은 보안 솔루션을 얼마나 많이 갖췄느냐보다 AI에 어디까지 판단과 실행을 맡기고 어느 지점에서 사람이 통제권을 가져갈지를 얼마나 정교하게 설계하느냐에서 갈릴 가능성이 크다. 사이버보안의 전선이 사람 대 사람에서 ‘AI 대 AI’로 옮겨가면서 보안관제 운영 방식도 자율주행에 가까운 구조로 바뀌고 있다.
Copyright © 매일경제 & mk.co.kr. 무단 전재, 재배포 및 AI학습 이용 금지
- “은행 간 어머니가 돌아오질 않아요”...평균거리 18km, 국토 절반이 ‘은행사막’ - 매일경제
- “당첨만 되면 7억, 로또 1등 안부럽다”…광명 철산 ‘줍줍’에 5만명 넘게 몰려 - 매일경제
- 산책갔다가 전신마취까지…70대 여성 14번 공격한 ‘공원의 습격자’? - 매일경제
- “일주일 동안 전화 한통 안와”…쓸쓸히 죽음 맞는 노인들 - 매일경제
- “78층인데 구조대 오나요?” 55% 빠진 현대차…증권사도 목표가 줄하향 - 매일경제
- “20대 한국인 가방 열었다가 경악”…남아공서 징역 5년 선고받게 한 이것 - 매일경제
- “의원님, 뭐했다고 그돈 받아요?”…국회의원 추석 휴가비, 직장인 월급 비교해보니 - 매일경제
- 45년간 주가상승 1등 … 엔비디아도 애플도 아닙니다 - 매일경제
- “오빠 돈 많아? 타보면 비싼車 소용없어”…3천만원대 갓성비 SUV 딱 좋네 [최기성의 허브車] -
- “이러니 전세 찾기가 하늘의 별 따기”…서울 아파트 7개월째 월세 거래가 더 많아 - 매일경제