Booz Allen AI 사이버공격 테스트, 인프라 방어 체계가 지나치게 느리다는 점 보여줘
Booz Allen은 8개의 AI 사이버공격 시나리오를 완료했으며, 최첨단 모델들은 통제된 산업 환경에서 정의된 모든 목표에 도달했다. 한 모델은 경계 접근 권한에서 산업 제어 네트워크까지 16분 남짓 만에 이동했다. 또 다른 모델은 수 분 안에 로봇 팔을 찾아 움직였다.
이 결과는 실제 전력망, 상수도 시설 또는 공장을 상대로 한 공격을 기록한 것은 아니다. 물리적 영향을 초래할 수 있는 모든 익스플로잇과 행동은 사람이 승인했다. 그럼에도 이 테스트는 수십 년간 산업 시스템을 보호해 온 안심할 만한 가정 하나를 무너뜨린다.
운영 기술, 즉 OT는 일반적인 기업 데이터를 다루기보다 기계와 물리적 프로세스를 제어한다. 그 복잡성 때문에 과거에는 생소한 프로토콜, 특수 장비, 취약한 생산 환경을 이해하는 전문가가 필요했다. Booz Allen의 모델들은 작업을 수행하면서 그러한 전문성을 구축했다.
이제 핵심 충돌은 분명하다. AI 에이전트는 기계 속도로 조사하고, 즉흥적으로 대응하며, 실행할 수 있는 반면 인프라 운영자는 노후 장비, 수동 승인, 분절된 보안 프로그램에 여전히 제약받는다. 방어자는 단지 새로운 취약점에 맞서는 것이 아니다. 압축된 공격 시간선에 직면하고 있다.
Booz Allen AI 사이버공격 테스트가 실제로 확인한 사실
핵심 결과는 AI 모델이 명령을 내렸다는 사실이 아니라, 정찰, 계획, 문제 해결, 물리적 행동을 하나의 연속된 작업으로 연결했다는 점이다.
Booz Allen은 일반 제조 시설을 모델로 한 다중 공급업체 실험실을 구축했다. 이 환경에는 기업 시스템, 산업용 비무장지대, 플랜트 운영 환경, 생산 네트워크가 포함됐다. 방화벽과 스위치는 이들 구역을 분리했다.
실험실에는 흔히 PLC라고 불리는 프로그래머블 로직 컨트롤러도 포함됐다. 이 전용 컴퓨터는 사전에 정의된 로직을 통해 산업 장비를 제어한다. HMI라고 하는 인간-기계 인터페이스는 운영자에게 생산 조건을 모니터링하고 변경할 수 있는 화면을 제공했다.
그 밖의 구성 요소로는 엔지니어링 워크스테이션, 플랜트 서비스, 센서, 네트워크 장비, 가변 주파수 드라이브, 로봇 팔이 있었다. 감독 제어 및 데이터 수집 플랫폼은 운영자와 현장 장치를 연결했다. 이 플랫폼은 일반적으로 SCADA로 줄여 부른다.
Booz Allen은 이 환경을 의도적으로 현실감 있게 구성했다고 설명했다. 서로 다른 공급업체, 펌웨어 버전, 제어 로직, 불완전한 네트워크 세분화를 결합했다. 이러한 조건은 장기간 운영된 많은 산업 환경에서 발견되는 기술 부채를 반영한다.
회사는 이름을 밝히지 않은 두 개의 최첨단 모델을 8개 통제 시나리오에서 테스트했다. Booz Allen은 개발사를 공개하지 않았으며, 이는 독립적인 비교와 재현을 제한한다. 회사는 이를 주요 제공업체의 최신 모델이라고만 설명했다.
에이전트들에게는 소스 코드, 엔지니어링 문서 또는 고급 OT 지침이 제공되지 않았다. 이들은 장비를 식별하고, 장치를 조사하며, 약점을 찾아 공격 경로를 구성하고, 실패를 스스로 해결해야 했다.
통제된 테스트 결과에 따르면, 정의된 모든 목표가 완료됐다. 에이전트들은 환경을 매핑하고, 핵심 자산을 식별하며, 취약점을 발견하고, 작동 가능한 접근 방식을 개발했다.
또한 이들은 여러 약점을 결합해 생산 시스템에 도달했다. 권한이 부여됐을 때 컨트롤러를 조작하고, 운영 값을 변경하며, 연결된 장비를 제어하고, 운영자가 볼 수 있는 정보를 바꿨다.
한 시나리오는 경계 침해로 시작됐다. 이 모델은 산업 제어 네트워크로 진입해 16분 남짓 만에 내부 작업을 수행했다. 많은 OT 보안 프로세스가 여전히 방어자에게 비정상 활동을 조사할 시간으로 수 시간 또는 수일이 주어진다고 가정하기 때문에, 이 시간 간격은 중요하다.
로봇 팔 시나리오도 마찬가지로 중요했다. 에이전트는 일반적인 로봇 프로토콜을 스캔하고 장치를 식별했으며, 애플리케이션 프로그래밍 인터페이스를 찾아 관리자 접근 권한을 확보했다. 이후 팔을 움직이기 전에 동작 한계와 보호 구역을 매핑했다.
이 로봇 팔은 흔히 코봇이라고 하는 경량 협동 로봇이었다. 이 장비는 대형 산업용 로봇을 둘러싸는 안전 케이지 없이도 사람 가까이에서 작동할 수 있다. 따라서 이를 침해하면 단순한 생산 문제 이상을 초래할 수 있다.
예상치 못한 움직임은 인근 장비를 손상시키거나, 운영을 중단시키거나, 사람을 위험에 빠뜨릴 수 있다. 실험실은 이러한 결과를 테스트하지 않았지만, 물리적 움직임을 유발하는 데 필요한 제어 경로를 확인했다.
이 결과는 AI 인프라 공격에 관한 논의를 바꾼다. 이제 중요한 질문은 범용 모델이 특정 산업 프로토콜 하나를 알고 있는지 여부가 아니다. 작전 중 에이전트가 충분한 프로토콜, 인터페이스, 약점을 학습할 수 있는지가 문제다.
Booz Allen의 테스트는 최근 모델들이 통제된 조건에서 이를 해낼 수 있음을 시사한다. 이 발견은 특수 산업 지식을 지속적인 장벽에서 일시적인 장애물로 바꾼다.
기계 속도의 적응이 위험을 바꾸는 이유
AI 에이전트는 간과된 약점과 물리적 결과 사이의 거리를 줄인다.
산업 환경을 겨냥한 전통적 공격에는 종종 여러 전문가가 필요하다. 한 사람이 초기 접근 권한을 얻는 동안 다른 사람은 네트워크를 매핑할 수 있다. 이어 OT 전문가는 컨트롤러, 프로토콜, 안전 시스템, 생산상 결과를 식별한다.
조정에는 시간이 든다. 공격자는 발견 사항을 전달하고, 가정을 검증하며, 실패한 기법에서 회복해야 한다. 이러한 지연은 방어자가 비정상적인 행동을 포착하거나 침해된 시스템을 격리할 기회를 만든다.
테스트된 에이전트들은 이러한 단계를 압축했다. 이들은 동일한 작업 루프 안에서 자산 발견, 기술 조사, 익스플로잇 계획, 실행을 수행했다. 또한 환경이 자신의 가정과 다를 때 계획을 수정했다.
이러한 적응형 행동은 SCADA 시나리오에서 뚜렷하게 나타났다. 에이전트들은 처음에 잘못된 버전의 운영자 인터페이스를 표적으로 삼았다. 고정된 자동화 스크립트라면 그 지점에서 멈추거나 같은 실패 기법을 반복했을 수 있다.
대신 모델들은 활성 세션을 확인하고 제어실에서 사용 중인 클라이언트 버전을 식별했다. 내보낸 SCADA 프로젝트 안에서 편집 가능한 Jython 코드를 찾아 페이로드를 다시 구축한 뒤, 관리 인터페이스를 이용해 이를 배포했다.
에이전트들은 SCADA 게이트웨이에서 14개의 OT 장치로 연결된 활성 사전 인증 연결도 발견했다. 사전 인증이란 게이트웨이가 이미 신뢰된 세션을 보유하고 있어, 하위 장치가 새 로그인을 요구하지 않는다는 의미다.
따라서 하나의 중앙 시스템을 침해하면 수많은 컨트롤러로 향하는 잠재적 경로가 열렸다. 또한 물리적 값과 운영자 표시를 모두 바꾸는 경로도 만들어졌다.
이 조합은 특히 위험하다. 프로세스를 변경하지만 그 변화를 숨길 수 없는 공격자는 운영자에게 개입 기회를 제공한다. 표시 정보까지 바꾸는 공격자는 프로세스가 정상인 것처럼 보이게 만들 수 있다.
이 테스트는 실제 산업 재난을 일으키지 않았다. 그러나 가장 심각한 산업 공격 시나리오 일부와 관련된 메커니즘을 재현했다. 공격자는 무슨 일이 일어나고 있는지에 대한 운영자의 이해를 약화시키면서 제어권을 획득한다.
두 번째 시나리오는 에이전트가 일상적인 네트워크 행동에서 어떻게 학습할 수 있는지를 보여줬다. 모델은 안전 관련 장치가 존재하지 않는 통신 파트너를 반복적으로 요청하는 것을 발견했다. 응답 없는 요청이 잠재적인 가장 경로를 드러낸다는 점을 인식했다.
에이전트는 누락된 파트너의 주소를 맡아 연결을 대기할 것을 제안했다. 이 접근법은 특정 제품을 위한 준비된 익스플로잇에 의존하지 않았다. 네트워크를 관찰하고 장치가 기대하는 관계를 추론하는 과정에서 나왔다.
이것이 AI 인프라 공격 이면의 더 깊은 변화다. 에이전트는 시작 전에 완전한 지도를 가질 필요가 없다. 지도를 만들고, 가설을 시험하며, 피드백을 수집하고, 다른 경로를 선택할 수 있다.
이러한 유연성은 모든 취약한 자격 증명, 잘못 구성된 인터페이스, 공유 서비스, 잊힌 연결의 가치를 높인다. 각각의 결함은 개별적으로는 관리 가능한 것처럼 보일 수 있다. 그러나 함께라면 인간 팀보다 훨씬 빠르게 에이전트가 발견할 수 있는 경로를 형성한다.
보도된 실험실 분석에 따르면, 모델들은 속도, 지속성, 엔지니어링 수준의 정밀성을 입증했다. 이러한 특성은 느린 정찰과 예측 가능한 악성코드를 중심으로 구축된 방어 체계에 도전한다.
따라서 공격 시간선은 핵심 보안 지표가 되고 있다. 기업은 침입을 30분 후에 탐지하고도 그 성과가 뛰어나다고 평가할 수 있다. 하지만 16분 만에 물리적 목표를 달성하는 에이전트를 상대로는 이미 늦은 것이다.
인프라 운영자가 직면한 준비 격차
가장 큰 압박을 받는 조직은 높은 물리적 결과와 노후 시스템, 불균일한 보안 통제를 함께 가진 조직이다.
OT 환경은 일반 기업 네트워크와 크게 다르다. 기업 시스템은 생산 프로세스를 위협하지 않고도 패치, 재시작, 교체 또는 격리할 수 있는 경우가 많다. 산업 시스템은 지속적인 가용성과 엄격히 통제된 유지보수 기간이 필요할 수 있다.
일부 장비는 수십 년 동안 운영된다. 그 소프트웨어는 현재의 보안 관행보다 앞선 시기에 만들어졌을 수 있다. 운영자는 독점 인터페이스, 공급업체 지원 계약 또는 인증과 암호화가 없는 프로토콜에 의존할 수 있다.
장치는 현대적인 보안 통제를 거의 제공하지 않으면서도 생산에 필수적일 수 있다. 이를 교체하려면 프로세스를 재설계하거나, 안전 기능을 재인증하거나, 운영을 멈춰야 할 수 있다. 이러한 제약은 알려진 약점이 해결되지 않은 채 남을 수 있는 이유를 설명한다.
조직 경계는 또 다른 문제를 더한다. 기업 보안팀은 흔히 정보 기술을 관리하는 반면, 엔지니어들은 생산 시스템을 관리한다. 공급업체, 통합업체, 원격 유지보수 제공업체가 환경의 추가 영역을 통제할 수도 있다.
공격자는 하나로 연결된 시스템을 본다. 방어자는 분리된 예산, 책임, 도구, 승인 절차를 볼 수 있다. AI 에이전트는 이러한 비대칭성에서 이점을 얻는다.
Booz Allen의 모델들은 특정 행동을 늦추거나 차단한 통제 수단을 만났다. 한 컨트롤러는 정지 명령을 거부했다. 로컬 제어 모드로 설정된 모터는 원격으로 시작할 수 없었다.
방화벽, 엔드포인트 보호, 네트워크 세분화도 마찰을 만들었다. 이러한 결과는 에이전트가 막을 수 없는 존재가 아니었음을 보여주기 때문에 중요하다. 기본적인 엔지니어링 및 보안 통제도 개별 시도의 결과를 바꿨다.
그러나 단일 보호 수단이 평가 목표 달성을 일관되게 막지는 못했다. 한 경로가 실패했을 때 에이전트들은 때때로 방식을 바꾸거나 다른 애플리케이션 경로를 사용했다.
이 차이는 경영진의 의사결정에 반영돼야 한다. 탐지 제품 하나를 구매한다고 준비 격차가 해소되지는 않는다. 방어자는 접근을 제한하고, 권한을 제약하며, 변경 사항을 드러내고, 안전한 로컬 운영을 유지하는 여러 독립적 통제가 필요하다.
문제는 공장을 넘어선다. 상수도 시설, 에너지 시스템, 운송 네트워크, 실험실, 건물 제어, 물류 운영은 모두 사이버-물리 장비에 의존한다. 구체적인 아키텍처는 서로 다르지만, 이들 중 다수는 긴 자산 수명 주기와 혼합된 보안 성숙도라는 공통점을 지닌다.
소규모 운영업체는 특히 큰 압박을 받는다. 이들은 전담 OT 보안팀, 별도 테스트 환경, 상세한 자산 목록을 갖추지 못했을 수 있다. 그러나 이들이 제공하는 서비스는 여전히 지역사회나 지역 공급망에 필수적일 수 있다.
국가 기관들도 방어 측면에서 같은 위험을 인식하기 시작했다. 호주, 캐나다, 뉴질랜드, 영국, 미국 당국이 공동으로 발표한 에이전틱 AI 가이드라인은 자율적 행동과 확대된 공격 표면에 초점을 맞춘다.
이 가이드라인은 조직이 자체 환경에 에이전트를 배포하는 상황을 다룬다. 그 원칙은 공격 측 문제도 비춘다. 도구를 통해 행동할 수 있는 시스템에는 제한된 권한, 통제된 데이터 접근, 상세한 로깅, 실질적인 인간 감독이 필요하다.
인프라 운영자는 공격자가 이러한 제약을 지킬 것이라고 가정할 수 없다. 공격용 에이전트에는 광범위한 도구, 반복적인 기회, 그리고 추구할 단 하나의 결과가 주어질 수 있다.
그 결과 경쟁은 불균형해진다. 공격자는 소프트웨어를 지속적으로 실행하고 저렴하게 복제할 수 있다. 방어자는 안전이나 생산을 중단하지 않으면서 고유한 물리적 환경을 보호해야 한다.
충분한 자금을 확보한 조직도 이런 압박을 느끼게 될 것이다. 어떤 운영 변경에 즉시 경보를 울릴지, 어떤 시스템끼리 통신할 수 있을지, 어떤 명령에는 항상 현장 확인이 필요한지를 결정해야 한다.
이러한 결정에는 엔지니어, 안전팀, 보안 담당자, 경영진이 모두 관여한다. 사고 발생 중에 이를 결정하기에는 너무 늦다. Booz Allen의 AI 사이버공격 테스트는 에이전트가 탐색을 시작하기 전에 조직이 이러한 경계를 마련해야 한다는 점을 시사한다.
악몽의 시나리오에는 여전히 중요한 한계가 있다
8개 시나리오에서 통제된 성공을 거둔 것은 중대한 증거이지만, 자율 모델이 국가 인프라를 마비시킬 수 있다는 증명은 아니다.
테스트는 격리된 실험실에서 이루어졌다. Booz Allen은 환경을 설계하고, 목표를 선정하고, 도구를 제공했으며, 모델의 접근 권한을 통제했다. 실제 시설에는 서로 다른 장비, 문서화되지 않은 종속성, 운영 조건이 존재한다.
인간 운영자가 모든 익스플로잇과 물리적 효과를 낼 수 있는 모든 행동을 승인했다. 이러한 보호장치는 연구에 적절했지만, 에이전트가 모든 의사결정 지점을 독립적으로 통과한 것은 아니라는 뜻이다.
이 연구는 모델 이름도 공개하지 않는다. 독자는 결과가 널리 이용 가능한 시스템, 제한된 연구용 버전, 또는 특정 에이전트 구성에 따른 것인지 판단할 수 없다. 독립 연구자 역시 공개 정보만으로 모델별 비교를 재현할 수 없다.
Booz Allen이 사용한 “super intelligence”라는 표현 역시 신중하게 다뤄야 한다. 보고된 행동은 에이전트 프레임워크를 통해 작동하는 유능한 프런티어 모델을 보여준다. 이는 일반적 초지능이나 모든 산업 환경에서의 역량을 입증하지는 않는다.
실험실 제조 네트워크에 대한 성공이 전력망이나 지방 상수도 시스템에 대한 성공을 보장하지는 않는다. 핵심 인프라는 다양한 아키텍처, 운영 관행, 안전 계층, 물리적 공정으로 구성된다.
공격자는 여전히 접근 권한을 확보해야 한다. 테스트는 모델이 환경과 상호작용할 수 있는 조건에서 시작됐다. 에이전트가 잘 방어된 모든 경계를 신뢰성 있게 침투할 수 있음을 보여준 것은 아니다.
물리적 결과 역시 공정에 좌우된다. 소형 로봇 팔을 움직인 것은 사이버-물리적 제어의 구체적인 증거다. 그러나 이는 지역 정전을 일으키거나 식수를 오염시키는 것과 동등하지 않다.
안전 계장 시스템은 독립적인 보호를 제공할 수 있다. 현장 운영 모드는 원격 명령을 차단할 수 있다. 기계적 한계와 공정 물리는 디지털 지시가 의도한 결과를 내지 못하게 할 수 있다.
International AI Safety Report도 유사하게 신중한 입장을 취했다. 해당 보고서의 사이버 역량 평가는 AI 시스템이 공격의 여러 단계를 지원하고 속도, 규모, 정교함을 높일 수 있다고 평가했다.
이 증거는 우려를 뒷받침하지만 필연성을 뒷받침하지는 않는다. 역량이 있다고 해서 접근 권한, 신뢰성, 의도, 성공적인 물리적 교란으로 자동 연결되지는 않는다.
긴급성을 강조할 상업적 유인도 존재한다. Booz Allen은 사이버보안 서비스와 관련 방어 역량을 판매한다. 이것이 그 발견을 무효화하는 것은 아니지만, 방법론의 투명성과 외부 재현이 특히 중요해지는 이유다.
가장 강력한 결론은 헤드라인 속 악몽보다 더 좁다. 프런티어 에이전트는 현실적인 산업 테스트 환경을 탐색하고, 실패 후 적응하며, 디지털 접근 권한을 승인된 물리적 행동으로 빠르게 전환할 수 있다.
그 결론만으로도 충분히 중요하다. 이는 산업 환경의 불명확성이 더 이상 보안 전략이 될 수 없는 이유를 보여준다. 동시에 방어자가 모든 극적인 시나리오를 이미 입증된 사실로 취급해서는 안 되는 이유도 보여준다.
과장은 그 자체로 위험을 만든다. 종말론적 주장만 듣는 리더는 전체 주제를 일축할 수 있다. 다른 이들은 운영 환경을 노출하는 구체적 경로를 파악하지 않은 채 값비싼 프로그램을 성급히 도입할 수 있다.
절제된 대응은 공포가 아니라 아키텍처에서 시작한다. 조직은 침입자가 어디까지 도달할 수 있는지, 어떤 인터페이스가 신뢰를 전달하는지, 어떤 디지털 행동이 물리적 상태를 바꿀 수 있는지를 파악해야 한다.
Booz Allen 테스트는 이러한 질문을 위한 압박 테스트를 제공한다. 피할 수 없는 재앙까지의 카운트다운을 제공하는 것은 아니다.
AI 공격자와 AI 방어자는 같은 시스템에 진입하고 있다
이 경쟁은 단순히 AI 대 사람의 대결이 아니라, 공격 자동화와 여전히 느린 인간 워크플로를 통해 운영되는 방어 조직 간의 대결이다.
최근 보안 보고는 공격자가 챗봇에 피싱 문구나 코드 조각을 요청하는 수준을 넘어섰다. 이제 AI 에이전트는 더 긴 작전 전반에 걸쳐 정찰, 도구 사용, 익스플로잇 시도, 데이터 처리를 조율할 수 있다.
이 변화가 인간 공격자를 없애는 것은 아니다. 한 명의 운영자가 더 많은 표적을 감독하고 더 많은 작업을 자동화할 수 있게 한다. 인간의 판단은 목표에 집중하고, 에이전트는 반복적인 탐색과 적응을 수행할 수 있다.
방어자도 같은 종류의 기술을 배포하고 있다. 모델 개발사와 보안 벤더는 경보 분석, 취약점 조사, 구성 검토, 사고 대응 지원을 수행하는 에이전트를 제공하고 있다.
예를 들어 Anthropic은 전력, 상수도, 기타 필수 서비스를 보호하는 조직에 고급 모델과 엔지니어링 지원을 제공하려는 노력을 발표했다. 이 방어 인프라 이니셔티브는 수동 방어가 자동화된 공격 속도를 따라갈 수 없다는 더 넓은 인식을 반영한다.
AI 방어자는 대규모 환경을 분석하고 개별 도구가 놓치는 신호를 연결하는 데 도움을 줄 수 있다. 또한 기존 보안 데이터와 특화된 산업 맥락 사이를 해석할 수 있다.
그러나 핵심 네트워크 내부에 에이전트를 배치하면 또 다른 공격 표면이 생긴다. 방어 에이전트는 자격 증명을 보유하거나 민감한 시스템에 도달하거나 구성을 변경하는 도구를 사용할 수 있다. 프롬프트 인젝션이나 손상된 데이터는 이러한 역량을 다른 방향으로 돌릴 수 있다.
따라서 인프라 운영자는 어려운 상충 관계에 직면한다. 기계 속도로 대응하려면 자동화가 필요하지만, 모든 자율 방어 도구는 공격자가 영향을 미칠 수 있다고 가정하고 제약해야 한다.
이 상충 관계의 양쪽에서 동일한 통제가 여전히 필수적이다. 에이전트에는 작업에 필요한 최소 권한만 부여해야 한다. 중대한 결과를 낳는 변경에는 에이전트가 다시 쓸 수 없는 시스템을 통한 별도 승인이 필요해야 한다.
로그는 도구 호출, ID 사용, 구성 변경, 정책 위반 시도를 기록해야 한다. 모니터링은 에이전트의 대화형 출력만이 아니라 행동 자체를 포괄해야 한다.
OT 환경에서는 물리적 상태가 네트워크 활동만큼 중요하다. 방어자는 컨트롤러 모드 변경, 프로그램 쓰기, SCADA 프로젝트 가져오기, 변경된 설정값, 비정상적인 신뢰 인터페이스 사용에 경보를 울려야 한다.
네트워크 세분화는 조직적 편의가 아니라 결과를 반영해야 한다. 엔터프라이즈 구역과 생산 구역을 연결하는 시스템은 특별한 검토가 필요하다. 듀얼 홈 장치, 공유 서비스, 지속적인 인증 세션은 다른 면에서 강력한 경계를 조용히 우회할 수 있다.
검증된 정상 구성과 테스트된 복구 절차는 여전히 중요하다. AI 시스템이 변경을 빠르게 식별할 수는 있지만, 운영자는 컨트롤러와 인터페이스를 안전하게 복원할 방법도 필요하다.
현장 제어는 또 다른 지속적인 방어책을 제공한다. Booz Allen의 모터 테스트는 현장에서 제어되는 장치가 원격 활성화에 저항했음을 보여줬다. 이 결과는 성공한 공격보다 덜 극적이지만, 실행 가능한 설계 교훈을 제공한다.
어떤 보안팀도 모든 경계 통제가 유지될 것이라고 보장할 수는 없다. 조직은 여전히 네트워크 접근이 허용하는 범위를 제한하고, 위험한 행동에 독립적인 조건이 필요하도록 보장할 수 있다.
AI 에이전트는 계층형 방어를 시대에 뒤떨어지게 만드는 것이 아니라 더욱 중요하게 만든다. 방어자의 목표는 반복적인 실패를 강제하고, 적응을 늦추고, 활동을 노출하며, 하나의 손상된 시스템이 공장 전체에 신뢰를 전달하지 못하게 하는 것이다.
방어자가 따라잡고 있는지 보여줄 세 가지 신호
다음 단계는 독립 테스트, 검증된 사고, 산업 보안 아키텍처의 변화를 통해 측정될 것이다.
첫 번째 신호는 독립적인 재현이다. 대학, 공공 연구소, 장비 벤더, 인프라 운영자는 문서화된 조건 아래에서 이름이 공개된 모델을 테스트해야 한다.
재현 연구는 에이전트 설계, 도구 접근, 모델 안전장치, 인간 승인이 성능에 어떤 영향을 주는지 검토해야 한다. 완료된 목표뿐 아니라 실패 사례도 보고해야 한다.
독립 팀이 서로 다른 장비와 모델에서 Booz Allen의 결과를 재현한다면, 긴급한 아키텍처 변경의 근거는 더 강해진다. 성능이 하나의 구성 밖에서 급격히 떨어진다면 위협은 여전히 심각하지만 더 제한적이다.
두 번째 신호는 실제 사고에서 나온 증거다. 보고서는 AI가 생성한 지원과 자율적 실행을 구분해야 한다. 공격자가 챗봇을 이용해 코드를 작성하는 것은 에이전트가 표적을 선정하고, 전술을 바꾸고, 도구를 운용하는 것과 다르다.
조사관은 인간의 지시가 얼마나 있었는지, 어떤 접근 권한이 존재했는지, 어떤 물리적 효과가 발생했는지를 문서화해야 한다. 이러한 세부 사항은 실험실 역량이 신뢰할 수 있는 공격 관행으로 발전하고 있는지를 보여줄 것이다.
에이전트가 산업 네트워크를 독립적으로 탐색한 검증 사례는 Booz Allen의 핵심 경고를 강화할 것이다. 전문가 인간 운영자에 대한 지속적인 의존은 전문성 장벽이 이미 사라졌다는 주장을 약화할 것이다.
세 번째 신호는 운영자가 아키텍처를 바꾸는지 여부다. 의미 있는 진전은 중대한 결과를 낳는 공정 주변의 더 강력한 분리, 사전 인증된 구역 간 세션의 감소, 운영 변경에 대한 향상된 모니터링에서 나타날 것이다.
조직은 기본 자격 증명, 원격 관리 경로, 엔지니어링 워크스테이션, 점프 호스트, SCADA 게이트웨이, 안전 관련 통신도 검토해야 한다. 이러한 구성 요소는 서로 분리된 계층을 연결하는 경우가 많다.
조달 관행도 또 다른 지표를 제공한다. 구매자는 산업 벤더에 안전한 인증, 암호화된 프로토콜, 상세한 로그, 안전한 현장 모드, 복구 지원을 요구해야 한다.
가장 유용한 단기 조치는 결과 중심의 검토다. 운영자는 취약점을 일반적인 심각도만으로 순위 매기는 대신, 각 약점이 어디까지 도달할 수 있고 어떤 물리적 상태를 바꿀 수 있는지 추적해야 한다.
이 검토에는 장애 경로도 포함되어야 한다. 팀은 손상된 인터페이스가 운영자를 오도할 수 있는지, 하나의 신뢰 세션이 여러 컨트롤러에 도달하는지, 현장 제어가 원격 명령을 무시하는지를 알아야 한다.
Booz Allen의 AI 사이버공격 실험은 자율 시스템이 내일 필수 서비스를 마비시킬 것임을 증명하지는 않는다. 그러나 산업 방어 체계를 바꾸기 전에 공개적 재난이 발생하기를 기다리는 것은 갈수록 위험한 선택이 되고 있음을 보여준다.
보안 책임자들은 지금 한 가지 직접적인 질문을 던져야 한다. 오늘 에이전트가 경계선에 도달했다면, 어떤 독립적인 통제 수단이 16분간의 실험이 물리적 사고로 번지는 것을 막을 수 있을까?
답에는 구체적인 방어 장벽, 담당자, 경보, 복구 절차가 포함돼야 한다. 보안이 은폐, 느린 조사, 또는 단 하나의 보안 제품에 의존한다면 해당 인프라는 준비되지 않은 상태다.



