Intezer AI SOC 경보 급증, 그러나 거의 모두가 노이즈였다
Intezer AI SOC 경보는 2026년 2월부터 6월까지 685% 증가했지만, 해당 연구에서 전체 보안 경보 중 차지하는 비중은 0.43%에 불과했다. 충돌은 이미 뚜렷하다. 엔터프라이즈 AI는 많은 보안팀이 우려했던 에이전트 주도 침해의 물결을 만들어내지 않았다. 대신 침입과 유사하게 보이는 합법적 활동의 빠르게 증가하는 흐름을 만들어냈다.
Intezer는 여러 엔터프라이즈 환경에서 약 1,690만 건의 경보를 조사했다. 이 중 약 7만 3,000건이 AI 도구 또는 에이전트와 관련됐다. 연구진은 94.1%를 노이즈, 5.8%를 실제 보안 위험, 단 0.02%를 실제 공격으로 분류했다.
이 불균형은 한쪽의 기존 탐지 로직과 다른 한쪽의 일반적인 AI 지원 업무를 맞세운다. Claude, Codex, Cursor, ChatGPT 및 유사 도구는 프로세스를 실행하고, 파일을 처리하며, 셸을 호출하고, 서비스에 연결할 수 있다. 사용자의 의도 없이 이러한 행동만 보면 공격자 행위와 유사하다.
결과는 보안 운영 센터(SOC)의 업무량 증가에 그치지 않는다. 이는 맥락의 문제다. 팀은 오탐이 중요한 노출을 묻어버리기 전에, 합법적인 에이전트 활동과 안전하지 않은 에이전트 행동을 구분해야 한다.
Intezer AI SOC 경보는 점유율보다 더 빠르게 증가했다
중요한 수치는 현재 전체 경보량에서 AI가 차지하는 비중이 아니라, 그 증가 속도와 구성이다.
Intezer의 AI 경보 연구에 따르면, AI 관련 활동은 검토된 1,690만 건의 경보 중 약 7만 3,000건을 발생시켰다. 따라서 이 범주는 이미 엔터프라이즈 SOC에 도달하는 엔드포인트, ID, 이메일, 클라우드 및 네트워크 경보와 비교하면 규모가 작다.
그러나 AI 관련 월간 경보량은 안정적인 보고 기간 내내 증가했다. Intezer는 2026년 2월과 6월 사이에 685%의 성장을 측정했다. 회사는 이 패턴을 단조 증가로 설명했으며, 이는 모든 완료 월이 이전 달을 웃돌았다는 뜻이다.
이러한 추세가 중요한 이유는 엔터프라이즈 도입에 공식적인 전사 배포가 필요하지 않기 때문이다. 직원은 OAuth를 통해 소비자용 챗봇을 연결할 수 있으며, 이를 통해 애플리케이션은 승인된 계정 리소스에 접근할 수 있다. 개발자는 코딩 에이전트를 설치할 수 있고, 이 에이전트는 즉시 로컬 시스템과 상호작용하기 시작한다.
각 행동은 새로운 텔레메트리 소스를 추가한다. 또한 범용 에이전트가 직원 컴퓨터에서 작동하기 시작하기 수년 전에 만들어진 규칙을 활성화할 수 있다.
Intezer는 그 결과 발생한 경보를 세 가지 범주로 나눴다. 노이즈는 기존 탐지를 트리거한 합법적 활동을 의미했다. 보안 위험은 확인된 침해 없이 발생한 안전하지 않은 행동 또는 노출을 뜻했다. 실제 공격에는 실제 공격자 작전의 증거가 필요했다.
노이즈는 94.1%로 압도적이었다. 보안 위험은 5.8%를 차지했고, 확인된 공격은 약 0.02%였다. 이 분류는 Intezer의 플랫폼과 방법론에서 나온 것이므로, 독립 연구에서는 다른 비율이 나올 수 있다.
내부 처리 데이터는 동일한 패턴의 또 다른 층위를 보여줬다. Intezer는 AI 관련 경보의 79.8%가 무해하다는 판정을 받았다고 밝혔다. 자동화 시스템은 81.7%를 억제해 인간 분석가에게 제시하지 않고 종결했다.
분석가에게 에스컬레이션된 비율은 5.4%에 불과했다. 나머지 경보는 즉시 인시던트로 처리되기보다 후속 조치 대상으로 표시됐다.
이 결과는 자동화된 트리아지를 뒷받침하지만, 동시에 의존성도 드러낸다. 자동화는 에이전트, 사용자, 그리고 수행 중인 작업 간의 관계를 이해해야 한다. 프로세스 이름이나 명령만으로는 그러한 맥락을 거의 제공하지 못한다.
한 고객은 단일 탐지를 통해 데이터세트에서 심각으로 분류된 전체 AI 관련 경보의 55%를 생성했다. 이 규칙은 Windows 바이너리 Expand.exe를 잠재적인 측면 전송 도구로 식별했다.
면밀히 조사한 결과, 코딩 에이전트가 셸 환경을 준비하고 있었다. 개별 기술 신호는 공격자 행동과 유사했지만, 해당 워크플로에서는 정상적인 활동이었다.
전통적인 심각도 라벨이라면 해당 경보들을 분석가 대기열의 앞부분에 배치했을 것이다. 맥락은 이를 자동 종결 쪽으로 옮겼다. 동일한 패턴이 수천 개의 엔드포인트에서 반복될 때 이 차이는 비용이 커진다.
이 연구는 심각도가 높은 모든 AI 경보가 무해하다는 뜻은 아니다. 탐지 로직이 정상적인 에이전트 행동을 인식하지 못하면 심각도는 의미를 잃는다는 점을 보여준다.
이는 SOC 리더에게 필요한 첫 번째 운영 변화다. AI 활동에는 승인된 도구, 예상되는 상위 프로세스, 일반적인 대상, 허용된 행동을 포함하는 자체 기준선이 필요하다. 이 기준선이 없으면 도입 증가는 거짓 긴급성의 증가로 이어진다.
전사 AI 도입은 경보 흐름의 형태를 바꾼다
엔터프라이즈 AI는 동시에 두 가지 보안 흐름을 만든다. 시끄러운 에이전트 실행과 조용한 기업 데이터 이동이다.
시끄러운 흐름은 주로 기술 사용자에게서 나온다. 코딩 에이전트는 스크립트를 만들고, 인터프리터를 시작하고, 패키지를 설치하고, 리포지토리를 검사하고, 포트를 열거나 개발 도구를 실행할 수 있다. 각 행동은 침입의 한 단계와 유사하게 보일 수 있다.
개발자는 에이전트에게 로컬 테스트 서버를 실행하라고 요청할 수 있다. 에이전트는 PowerShell을 시작하고, 사용하지 않는 포트를 찾고, Python을 실행하며, 출력을 프로젝트 로그로 리디렉션할 수 있다. 엔드포인트 제품은 무해한 개발 목적을 보기 전에 비정상적인 프로세스 체인을 본다.
Intezer는 서명된 OpenAI Codex 샌드박스 바이너리에서 이 패턴이 발생했다고 밝혔다. 이후 PowerShell은 로컬 프로젝트 환경을 준비하는 동안 cmd.exe, python.exe, conhost.exe를 실행했다.
일반적인 규칙은 이 순서를 잠재적인 리버스 셸로 해석했다. 그러나 명령 텍스트는 같은 컴퓨터에 연결하는 데 사용되는 루프백 주소인 127.0.0.1에서의 로컬 오케스트레이션을 보여줬다.
설치 프로그램도 유사한 충돌을 일으킨다. Intezer는 합법적인 Claude Desktop 설치 프로그램이 랜섬웨어 행동 및 인코딩된 PowerShell 실행과 연관된 탐지를 활성화했다고 보고했다. 코드 서명은 패키지의 정체성을 확인했지만, 행동 규칙은 여전히 설치 순서를 의심스럽게 처리했다.
그렇다고 행동 기반 탐지가 쓸모없어진 것은 아니다. 서명된 소프트웨어도 악성화될 수 있고, 신뢰받는 애플리케이션도 악용될 수 있다. 분석가가 의도를 판정하기 전에 탐지에는 뒷받침할 맥락이 필요하다는 의미다.
조용한 흐름은 비기술적 도입에서 나온다. 직원은 AI 서비스에 기업 계정 접근 권한을 부여하거나, 문서를 업로드하거나, 민감한 자료를 프롬프트에 붙여 넣을 수 있다. 이러한 행동은 비정상적인 엔드포인트 프로세스를 전혀 만들지 않을 수 있다.
Intezer는 여러 테넌트에서 ChatGPT에 부여된 OAuth 동의를 관찰했다. 또한 OpenAI 애플리케이션에 대한 최초 로그인과, 한 고객에서 생성형 AI 업로드와 관련된 데이터 보호 경보 군집도 확인했다.
대부분의 이벤트는 무해했다. 그럼에도 이는 기업 정보가 엔드포인트의 즉각적인 통제 범위 밖에 있는 서비스로 이동하고 있음을 의미했다.
이 구분은 몇 개의 실행 파일을 차단하는 것만으로 엔터프라이즈 AI 보안을 해결할 수 없는 이유를 설명한다. 위험의 한 부분은 프로세스에 존재한다. 다른 부분은 브라우저 세션, ID 권한, 소프트웨어 통합 및 데이터 흐름에 존재한다.
따라서 유용한 인벤토리에는 승인된 애플리케이션 목록 이상의 것이 필요하다. 사용자, ID, 에이전트, 확장 프로그램, OAuth 권한 부여, 데이터 대상 및 각 도구가 접근할 수 있는 리소스를 연결해야 한다.
이 작업은 SOC를 넘어선다. ID 팀은 동의와 접근을 관리한다. 데이터 거버넌스 팀은 민감한 정보를 정의한다. 엔지니어링 리더는 어떤 에이전트 구성이 허용되는지 결정한다.
조달 및 법무 팀은 제3자 처리 조건을 평가한다. 비즈니스 관리자는 직원에게 실질적으로 사용할 수 있는 승인된 대안이 있는지 판단한다.
SOC는 이러한 신호가 수렴하는 지점으로 남는다. 도구가 의심스러운 명령을 실행하거나, 터널을 열거나, 보호된 정보를 건드릴 때 경보를 받는다.
전사 도입은 귀속의 의미도 바꾼다. 범용 에이전트 이전에는 사용자 계정으로 실행된 명령은 일반적으로 해당 사용자 또는 그 계정을 통제한 공격자를 반영했다.
에이전트는 세 번째 행위자를 도입한다. 사용자의 권한으로 작동하지만 사용자가 검토하지 않은 명령을 선택할 수 있다. 이 활동은 계정에 속하지만 계정 보유자의 직접 행동을 완전히 반영하지는 않는다.
이 격차는 특히 인시던트 타임라인에서 중요하다. 분석가는 사람이 명령을 입력했는지, 승인된 에이전트가 생성했는지, 또는 악성 콘텐츠가 에이전트를 조작했는지 알아야 한다.
보안팀에는 지속 가능한 조직적 맥락도 필요하다. 검색 가능한 엔지니어링 지식 베이스는 승인된 워크플로와 현지 기술 결정을 보존할 수 있다. 그러나 트리아지를 지원하려면 문서화가 현재의 ID 및 엔드포인트 증거와 연결되어야 한다.
운영상 목표는 모든 프롬프트를 완벽하게 가시화하는 것이 아니다. 필요한 것은 직원을 필요 이상으로 광범위하게 감시하지 않으면서 승인된 업무, 안전하지 않은 행동, 적대적 활동을 구분할 수 있는 충분한 검증된 맥락이다.
기존 탐지 로직은 정상적인 에이전트 행동과 충돌하고 있다
핵심 대결은 인간 분석가와 자동화의 대결이 아니라, 기존 탐지 로직과 AI 에이전트 맥락의 대결이다.
보안 제품은 흔히 의도보다 기법을 탐지한다. 자격 증명 접근, 명령 실행, 지속성, 터널링 및 데이터 수집은 어떤 애플리케이션이 시작했는지와 관계없이 위험할 수 있다.
AI 에이전트는 이제 합법적인 도구가 과거에는 주로 관리자, 침투 테스터, 공격자와 연관됐던 조합의 행동을 수행하기 때문에 이 모델을 복잡하게 만든다. 그 중첩은 우연이 아니라 구조적이다.
Intezer는 가장 노이즈가 많은 AI 관련 탐지 그룹에서 무해한 비율이 77%에서 99%에 이른다고 밝혔다. 여러 규칙은 AI가 생성한 행동에 대해 5번 중 4번 이상 잘못 판단했다.
한 사례는 Node.js를 통해 --yolo 또는 --dangerously-skip-permissions와 같은 플래그로 실행된 OpenAI Codex였다. 이로 인한 활동은 ClickFix, 비활성화된 도구, DLL 인젝션과 관련된 탐지를 트리거했다.
권한 우회 플래그는 에이전트가 행동을 취하기 전 승인 프롬프트를 제거한다. 개발자는 중단을 줄이기 위해 이를 사용하지만, 이러한 편의성은 중요한 통제 경계도 약화한다.
ClickFix 군집은 Intezer의 노이즈 발견 가운데 예외였다. 이 경보 중 무해한 비율은 37%에 불과했다. 이 결과가 모든 경보를 공격으로 만드는 것은 아니지만, 해당 군집에 더 높은 조사 가치를 부여한다.
바로 이 지점에서 단순한 허용 목록이 실패한다. Codex, Claude 또는 Cursor를 신뢰한다고 선언하면 노이즈는 줄일 수 있지만, 이러한 도구를 통해 실행된 안전하지 않은 행동도 숨길 수 있다.
더 안전한 접근 방식은 전체 체인을 평가한다. SOC는 서명된 애플리케이션, 시작 사용자, 에이전트 구성, 요청된 작업, 하위 프로세스, 접근한 리소스, 네트워크 대상 및 그에 따른 데이터 이동을 고려해야 한다.
MITRE의 AI 위협 매트릭스는 이러한 더 넓은 관점을 반영한다. 여기에는 에이전트 도구 호출, 자격 증명 수집, 프롬프트 인젝션, 리버스 셸, AI 관련 메커니즘을 통한 유출이 포함된다.
이러한 기법은 승인된 에이전트에 영구적인 포괄적 신뢰를 부여할 수 없는 이유를 보여준다. 도구 자체는 합법적일 수 있지만, 특정 호출은 여전히 안전하지 않을 수 있다.
따라서 탐지 엔지니어링은 더욱 조건부가 되어야 한다. 알려진 개발 리포지토리 안에서 시작된 로컬 서버는 일상적일 수 있다. 그러나 재무 부서 워크스테이션에서 동일한 인터프리터가 외부 터널을 생성한다면 다르게 처리해야 한다.
코딩 에이전트가 자체 구성 토큰을 읽는 것은 예상 가능한 행동일 수 있다. 그러나 전체 macOS 키체인을 임시 파일에 덤프하는 것은 해당 작업에 비례하지 않는다.
Intezer는 정확히 그러한 패턴을 관찰했다. 한 에이전트가 저장된 자격 증명을 가져오려는 과정에서 security dump-keychain을 사용하고 그 출력을 임시 위치로 리디렉션했다.
의도된 작업에 악의는 없었을 수 있다. 그러나 선택된 방식은 필요 이상으로 많은 정보를 노출했고, 디스크에 가치 있는 표적을 만들었다.
또 다른 사례에서는 AI 코드 편집기가 인터넷에 접근 가능한 터널을 만드는 서비스인 PowerShell과 ngrok를 차례로 실행했다. 이 도구는 직원의 인증 토큰을 사용해 이름이 지정된 리버스 터널을 열었다.
사용자의 목적은 정당한 문제 해결이나 개발이었을 수 있다. 그럼에도 이 조치는 공용 인터넷에서 기업 환경으로 이어지는 실제 경로를 만들었다.
세 번째 사례에서는 Cursor가 알려진 메모리 덤프 방식을 사용하는 프로세스 체인을 시작했다. Cursor는 PowerShell을 실행했고, PowerShell은 rundll32.exe와 comsvcs.dll의 MiniDump 기능을 호출했다.
이 기법은 프로세스 메모리에서 시크릿을 추출할 수 있다. 에이전트가 디버깅 목적으로 이를 선택하더라도, 해당 행위는 조사가 필요한 자격 증명 접근 위험을 만든다.
이 사례들은 단순한 제품명이 아니라 행동과 경계를 기반으로 한 정책을 뒷받침한다. 승인된 에이전트도 자격 증명 저장소, 프로덕션 시스템, 공용 터널, 민감한 리포지토리에 대해서는 제한을 받아야 한다.
격리는 도움이 될 수 있다. Intezer는 워크플로가 허용하는 경우 컨테이너나 가상 머신을 포함한 제약된 환경에서 AI 도구를 실행할 것을 권고한다.
컨테이너는 정의된 리소스와 접근 경계를 바탕으로 프로세스를 패키징한다. 가상 머신은 많은 구성에서 더 강한 격리를 제공하는 별도의 운영 환경을 제공한다.
어느 통제 수단도 절대적이지는 않다. 컨테이너는 잘못 구성될 수 있고, 가상 머신 역시 ID, 네트워크, 스토리지, 업데이트 통제가 필요하다. 두 방식 모두 에이전트가 기본적으로 접근할 수 있는 리소스 수를 줄일 수 있다.
또한 추적성을 개선한다. 지정된 에이전트 환경 내부에서 발생한 활동은 사용자의 일반적인 데스크톱 활동과 더 쉽게 구분할 수 있다.
이러한 변화에는 신중한 측정이 필요하다. 팀은 탐지 규칙, 에이전트, 구성, 사업 부문별로 오탐률을 추적해야 한다. 또한 이후 수정이 필요했던 억제 조치도 기록해야 한다.
경보량을 일괄적으로 줄이는 것이 성공은 아니다. 유용한 지표는 조정이 자격 증명 접근, 외부 노출, 민감한 데이터 이동을 숨기지 않으면서 예측 가능한 노이즈를 제거하는지 여부다.
조용한 AI 보안 위험이 시끄러운 경보보다 더 중요하다
Intezer 데이터에서 가장 중대한 AI 위험은 확인된 침해나 최고 심각도 경보가 아니라 노출인 경우가 많았다.
Intezer는 AI 관련 모집단의 5.8%를 실제 보안 위험으로 분류했다. 이 사건들은 공격자가 접근 권한을 획득했다는 점을 입증하지는 않았다. 대신 이후 침해가 발생할 경우 피해를 더 크게 만들 수 있는 조건을 보여줬다.
권한 우회는 핵심 사례였다. 승인 프롬프트 없이 작동하는 에이전트는 사용자가 세부 내용을 확인하기 전에 긴 작업 순서를 실행할 수 있다.
에이전트가 신뢰할 수 없는 코드, 웹사이트, 티켓, 이메일 또는 문서를 읽을 때 이 설계는 더욱 위험해진다. 이러한 출처에 숨겨진 악성 지시문은 에이전트의 선택에 영향을 줄 수 있다.
프롬프트 인젝션은 입력에 포함된 적대적 지시를 모델이 따르도록 유도하려는 시도다. 에이전트가 도구를 사용하거나 비즈니스 데이터에 접근할 수 있을 때 더욱 심각해진다.
간접 인젝션은 사용자가 지시문이라고 전혀 여기지 않는 콘텐츠를 통해 유입될 수 있다. 웹페이지나 리포지토리 파일에는 사람 독자가 아니라 에이전트를 겨냥한 텍스트가 포함될 수 있다.
NIST의 생성형 AI 프로필은 시스템 수명 주기 전반에 걸쳐 AI 위험을 거버넌스하고, 매핑하고, 측정하고, 관리할 것을 권고한다. 위험이 기술적·조직적 경계를 넘나든다는 점에서 이 모델은 기업용 에이전트에 적합하다.
엔드포인트 경보는 최종 명령을 드러낼 수 있지만 모델에 영향을 준 콘텐츠는 놓칠 수 있다. ID 로그는 OAuth 권한 부여를 보여줄 수 있지만, 이후 어떤 문서가 서비스에 입력됐는지는 보여주지 못할 수 있다.
데이터 유출 방지 제품은 업로드를 볼 수 있지만 비즈니스 목적을 알지 못할 수 있다. 각 도구는 사건의 한 조각만 관찰한다.
SOC는 이러한 조각들을 연관 분석해야 한다. 이용 가능한 텔레메트리가 허용하는 경우 사용자, 에이전트, 프롬프트 출처, 권한, 프로세스 활동, 대상, 데이터 분류를 연결해야 한다.
그렇다고 모든 직원 대화를 수집해야 하는 것은 아니다. 개인정보 보호와 비례성은 여전히 중요하다. 조직은 확립된 정책을 집행하고 의미 있는 위험을 조사하는 데 필요한 최소한의 증거를 수집해야 한다.
명확한 정책도 중요하다. 같은 행동이라도 부서에 따라 결과가 다를 수 있기 때문이다. 공개 마케팅 문구를 업로드하는 것은 고객 기록, 미공개 재무 정보, 또는 시크릿이 포함된 소스 코드를 업로드하는 것과 다르다.
승인된 도구가 이러한 차이를 없애지는 않는다. 엔터프라이즈 라이선스는 관리 통제를 개선할 수 있지만, 모든 데이터가 모든 프롬프트에 들어가도 되는지를 결정할 수는 없다.
OAuth 동의도 비슷한 주의를 기울일 필요가 있다. OAuth는 사용자가 비밀번호를 넘기지 않고 애플리케이션을 승인할 수 있게 한다. 그러나 그 결과로 발급된 토큰은 메일, 파일, 캘린더 또는 기타 서비스에 대한 상당한 접근 권한을 제공할 수 있다.
정당한 AI 애플리케이션이 요청하는 범위는 즉각적인 작업을 넘어설 수 있다. 이후 손상된 계정이나 조작된 에이전트는 직원이 의도하지 않았던 방식으로 이러한 권한을 사용할 수 있다.
SOC 팀은 고위험 동의 권한 부여, 이례적인 최초 사용 애플리케이션, 민감한 시스템을 가로지르는 권한을 검토해야 한다. 또한 사용자가 승인된 통합을 요청할 수 있는 신속한 경로를 제공해야 한다.
거버넌스가 지나치게 느리게 움직이면 직원들은 이를 우회하게 된다. 이는 확립된 조직 승인과 감독 밖에서 작동하는 도구 또는 사용을 뜻하는 섀도우 AI를 만든다.
해답은 무차별적인 금지가 아니다. 금지는 가시적 활동을 줄일 수 있지만, 유용한 업무를 개인 계정과 관리되지 않는 브라우저 세션으로 밀어 넣을 수 있다.
보안 팀에는 적절한 통제를 갖춘 실용적인 승인 경로가 필요하다. 직원은 어떤 도구를 사용할 수 있는지, 어떤 정보를 공유할 수 있는지, 언제 에이전트에 격리된 환경이 필요한지를 이해해야 한다.
CISA와 국제 파트너들도 AI 보안 가이드라인에서 소유권, 투명성, 보안 설계를 비슷하게 강조했다. 이 원칙들은 벤더에게 적용되지만, 기업 구매자도 이를 평가할 필요가 있다.
조달 질문은 로깅, 보존, 모델 학습, 접근 범위, 관리 통제, 사고 통지, 데이터 삭제를 다뤄야 한다. 기술 테스트는 가능한 한 중요한 주장을 검증해야 한다.
그다음 SOC 플레이북은 정책을 조사 단계로 전환해야 한다. 낯선 터널을 발견한 분석가는 담당 에이전트, 사용자, 작업, 대상을 신속하게 식별할 수 있어야 한다.
승인된 도구가 실행했다는 이유만으로 플레이북이 사건을 자동 종료해서는 안 된다. 해당 행동이 승인된 경계 안에 머물렀는지를 판단해야 한다.
같은 원칙은 자격 증명 접근에도 적용된다. 승인된 브로커를 통해 제한된 시크릿을 읽는 에이전트는 전체 자격 증명 저장소를 내보내는 경우와 다르다.
이 행동 중심 모델은 피할 수 있는 노이즈를 줄이면서 유용한 탐지를 보존한다. 또한 경보를 조직이 실제로 관리하기로 결정한 위험과 일치시킨다.
Intezer의 데이터가 아직 입증하지 못한 것
Intezer의 발견은 유용한 운영상 스냅샷이지만, 기업 AI 위험을 보편적으로 측정한 결과는 아니다.
이 연구는 Intezer 플랫폼에 연결된 환경 전반에서 보이는 경보를 다룬다. 모든 기업, 보안 스택, 산업, 지역 또는 AI 배포 방식의 대표 표본은 아니다.
Intezer는 해당 글에서 전체 고객 수나 부문별 상세 분석을 공개하지 않았다. 고객, 호스트, 사용자, 식별자 정보도 익명화했다.
이는 조직을 보호하지만 독립적인 재현을 제한한다. 독자는 Intezer가 공개한 사례를 넘어 하나의 대규모 환경이 각 범주에 어느 정도 영향을 미쳤는지 판단할 수 없다.
이 연구는 모든 AI 활동이 아니라 경보를 측정한다. 연결된 통제를 한 번도 트리거하지 않는 행동은 데이터셋에 없을 수 있다.
이는 브라우저 기반 도구, 개인 계정, 승인되지 않은 확장 프로그램, 엔드포인트 제품이 관찰할 수 없는 데이터 교환에서 특히 중요하다. 조용한 사용은 실행 가능한 에이전트 활동보다 과소대표될 수 있다.
따라서 94.1%라는 노이즈 수치는 탐지 조정의 지침으로 활용해야 하며, 보편적인 오탐률로 받아들여서는 안 된다. 다른 조직은 서로 다른 에이전트, 정책, 사용자 또는 텔레메트리를 보유할 수 있다.
0.02%의 공격 비중도 신중하게 해석해야 한다. 이는 AI 에이전트가 본질적으로 안전하다거나 에이전트 지원 공격이 어디에서나 무시할 만하다는 뜻이 아니다.
이는 이 특정 AI 관련 경보 모집단에서 확인된 공격이 극히 드물었다는 점을 보여준다. Intezer는 확인된 공격 가운데 조직 자체의 에이전트가 침해를 유발한 사례는 없었다고 밝혔다.
Intezer가 식별한 실제 공격은 익숙한 AI 브랜드를 피싱 미끼로 사용했다. 직원들이 Anthropic, Gemini, OpenAI 같은 이름을 점점 더 잘 알고 신뢰하기 때문에 공격자들은 이를 사칭했다.
한 이메일은 Anthropic 관련 계약과 결제 요청을 언급했다. 다른 이메일은 Google과 무관한 인프라를 사용한 가짜 Gemini 광고 초대를 이용했다.
세 번째는 합법적인 Zoom 인프라를 사용해 초대를 신뢰할 만하게 보이도록 하면서 OpenAI 파트너 이벤트를 사칭했다. 각각의 경우 AI 도입은 새로운 공격 기법을 제공한 것이 아니라 구실을 강화했다.
이 구분은 유용하지만 바뀔 수 있다. 더 넓은 에이전트 권한, 더 강력한 자율 기능, 더 깊은 비즈니스 통합은 조작의 결과를 키운다.
이 데이터셋에서 에이전트가 유발한 확인된 침해가 많지 않다는 사실은 미래 배포 환경도 안전하게 유지될 것이라는 증거가 아니다. 이는 전환 과정을 관찰하기 위한 기준선이다.
벤더의 인센티브도 주의 깊게 살펴봐야 한다. Intezer는 AI SOC 플랫폼과 자동화된 트리아지 서비스를 판매한다. 따라서 이들의 연구는 맥락 기반 조사와 자동화가 해결할 수 있는 문제를 자연스럽게 부각한다.
그렇다고 데이터의 유효성이 사라지는 것은 아니다. 다만 구매자는 통제를 변경하기 전에 자체 텔레메트리, 레드팀 결과, 사고 이력과 비교해야 한다는 의미다.
보안 팀은 자동화된 판정이 자사 환경에서도 정확한지 테스트해야 한다. 억제된 경보를 표본 조사하고, 불확실한 분류를 검토하며, 이전 판단과 모순되는 후속 증거를 모니터링해야 한다.
또한 검증된 결과와 벤더의 주장을 구분해 문서화해야 한다. 예를 들어 Intezer는 더 넓은 플랫폼이 대규모 경보 조사를 수행할 수 있다고 말하지만, 이 연구는 모든 성능 주장을 독립적으로 검증하지는 않는다.
더 어려운 질문은 누락된 신호에 관한 것이다. SOC는 가시적인 노이즈를 조정해 제거할 수 있지만, 승인되지 않은 브라우저 도구나 위험한 데이터 공유에 대한 가시성은 여전히 부족할 수 있다.
이 때문에 경보 감소가 유일한 성공 지표가 될 수는 없다. 팀은 에이전트 인벤토리 적용 범위, 위험한 권한 수, 민감한 업로드 추세, 행동을 출처까지 추적하는 데 필요한 시간도 측정해야 한다.
경보가 줄었지만 OAuth나 브라우저 활동을 전혀 볼 수 없는 조직이 반드시 보안을 개선한 것은 아니다. 위험을 측정 채널 밖으로 옮겼을 수 있다.
SOC가 적응하고 있는지를 보여줄 세 가지 신호
다음 시험대는 AI 활동이 확장되는 속도보다 보안 팀이 맥락을 더 빠르게 개선할 수 있는지 여부다.
첫 번째 신호는 에이전트 관련 탐지의 오탐 성과다. SOC 리더는 가장 노이즈가 많은 규칙을 조정하기 전후의 정상 활동 비율을 측정해야 한다.
성공적인 변화는 알려진 설치 프로그램, 로컬 개발 서버, 승인된 프로세스 체인에서 발생하는 반복 경보를 줄일 것이다. 동시에 권한 우회, 자격 증명 덤프, 외부 터널, 비정상적인 데이터 이동에 대한 검토는 유지할 것이다.
정상 활동 비율이 낮아지면서 놓친 사고가 늘지 않는다면, SOC는 정상적인 AI 행동을 학습하고 있는 것이다. 분석가들이 같은 패턴을 계속 수동으로 종결한다면, 도입 속도가 여전히 탐지 엔지니어링을 앞지르고 있다는 뜻이다.
두 번째 신호는 ID, 브라우저, 엔드포인트, 클라우드, 데이터 통제 전반에 걸친 엔터프라이즈 커버리지다. 설치된 코딩 에이전트 목록만으로는 완전한 AI 인벤토리가 될 수 없다.
팀은 새로운 OAuth 권한 부여, 최초의 AI 애플리케이션 로그인, 관리되지 않는 확장 프로그램, 개인 계정 사용, 에이전트와 민감한 리포지토리 간의 연결을 살펴봐야 한다.
향상된 커버리지는 처음에는 더 많은 잠재적 노출을 드러낼 것이다. 이러한 일시적 증가는 보안 악화로 오해해서는 안 된다. 더 나은 측정은 통제가 위험을 줄이기 전에 기존 위험을 가시화하는 경우가 많다.
세 번째 신호는 에이전트 배포가 기본적으로 제한된 실행을 채택하는지 여부다. 권한 프롬프트, 제한된 자격 증명, 격리된 환경, 제한된 네트워크 접근은 측정 가능한 경계를 제공한다.
조직은 우회 플래그를 사용해 실행되는 에이전트의 비율을 추적해야 한다. 통제가 실행을 차단하더라도 에이전트가 금지된 명령을 시도하는 빈도 역시 모니터링해야 한다.
우회 비율이 하락한다면 거버넌스가 운영 단계로 자리 잡고 있다는 근거가 강해질 것이다. 계속 증가한다면 편의성이 여전히 격리보다 우선한다는 점을 보여줄 것이다.
보안 테스트에는 모델 프롬프트뿐 아니라 현실적인 에이전트 워크플로도 포함해야 한다. 평가는 신뢰할 수 없는 지시를 코드, 문서, 티켓 또는 웹 콘텐츠에 배치하고 에이전트의 반응을 관찰할 수 있다.
목표는 전체 시스템을 테스트하는 것이다. 여기에는 ID 권한, 도구, 메모리, 외부 콘텐츠, 실행 통제, 로깅, 사람의 승인이 포함된다.
Intezer AI SOC 경보는 이러한 전환을 조기에 보여준다. 헤드라인 결과는 첫눈에는 안심할 만해 보인다. 확인된 공격은 드물었지만, 노출과 운영상의 노이즈는 이미 빠르게 증가하고 있었다.
SOC 팀에게 당장의 질문은 구체적이다. 에이전트에게 포괄적인 신뢰를 부여하지 않으면서 정상적인 에이전트 행동을 식별할 수 있는가?
가장 반복적인 정상 경보를 생성하는 탐지부터 시작하라. 그런 다음 해당 튜닝을 권한 우회, 자격 증명 접근, 터널, OAuth 권한 부여, 민감한 업로드와 비교하라. 이처럼 더 가치 높은 신호가 더 쉽게 보이기 시작한다면 SOC는 적응하고 있는 것이다. 경보 수는 줄어들지만 가시성은 여전히 파편화되어 있다면, 겉보기 개선은 그저 더 조용한 불확실성일 뿐이다.



