top of page

Microsoft AI 사이버 위협은 이제 공격 대상 시스템과 연결돼 있다

2일 전
12분 분량

Microsoft는 AI 사이버 위협이 흔히 익숙한 공격 기법에 의존하면서도 이제 ID, 에이전트, 클라우드 서비스, 공급망을 연결한다고 경고했다.

이 경고는 2025년 7월부터 2026년 6월까지의 위협 활동을 분석한 뒤 10월 1일 공개된 2026 Digital Defense Report에서 나왔다. Microsoft는 공격자들이 정찰, 사회공학, 악성코드 개발, 취약점 조사, 초기 침해 이후 수행되는 작업 전반에 AI를 활용하고 있다고 밝혔다.

핵심 대립 구도는 인간과 완전 자율형 해킹 시스템 간의 경쟁이 아니다. Microsoft에 따르면 대부분의 악성 캠페인은 여전히 인간 운영자가 통제한다. 달라진 점은 AI가 공격자들의 표적 조사, 메시지 맞춤화, 코드 수정, 탈취 정보 해석을 더 빠르게 돕는다는 것이다.

이로 인해 위협을 고립된 기술적 사건들의 집합으로 다루기가 더 어려워진다. 탈취된 ID는 공격자를 클라우드 데이터, 업무용 애플리케이션, AI 에이전트, 신뢰받는 관리 도구로 연결할 수 있다. 이러한 시스템 전반의 작은 신호들이 결합되면 훨씬 큰 침해로 이어질 수 있다.

Microsoft의 주장은 전략적 긴장도 내포한다. 동일한 AI 기능은 방어자가 취약점을 찾고, 경보를 연계하며, 공격을 조사하는 데 도움을 줄 수 있다. 동시에 설득력 있는 유인책을 만들거나 약점을 찾는 데 드는 노력도 줄일 수 있다.

결국 이는 AI 지원 공격자와 연결형 방어 간의 운영 경쟁이 된다. 속도도 중요하지만, ID·도구·데이터 전반의 가시성은 더욱 중요하다.

Microsoft의 2026 Defense Report가 바꾼 관점

Microsoft의 최신 경고는 AI 사이버 위협을 단순히 모델이 생성한 악성 콘텐츠의 문제가 아니라 연결된 접근 권한의 문제로 재정의한다.

Digital Defense Report는 서로 겹치는 두 가지 위험을 설명한다. 공격자는 기존 시스템을 상대로 AI를 사용할 수 있으며, AI 시스템을 작동하게 하는 구성 요소를 표적으로 삼을 수도 있다.

이러한 구성 요소에는 프롬프트, 모델 데이터, 서빙 인프라, 사용자 정보, 생성된 결과물, 도구, 에이전트 ID가 포함된다. 한 구성 요소에 대한 공격은 다른 여러 구성 요소에 대한 접근 권한을 만들 수 있다.

이 모델은 범죄자가 챗봇에게 악성코드 작성을 요청하는 친숙한 우려보다 더 넓다. Microsoft는 관찰된 악성 AI 사용의 대부분이 여전히 기존 공격 워크플로의 개별 단계를 지원한다고 밝혔다.

위협 행위자는 언어 모델을 활용해 메시지를 작성하고, 콘텐츠를 번역하며, 취약점을 조사하고, 스크립트 초안을 만들고, 악성코드를 디버깅하고, 탈취한 기록을 요약한다. 일반적으로 인간 운영자가 목표와 배포 결정에 대한 통제권을 유지한다.

Microsoft의 10월 1일 보안 평가는 이러한 연속성을 강조한다. Microsoft 팀이 관찰하는 활동에서 사람, ID, 노출된 시스템, 신뢰받는 접근 권한은 여전히 핵심 요소다.

기술은 이러한 기법을 둘러싼 경제성을 바꾼다. 운영자는 모든 역량을 직접 구축하지 않고도 더 많은 변형을 시험하고, 더 많은 표적에 맞춰 자료를 조정하며, 더 많은 정보를 처리할 수 있다.

보고서는 방어 경계도 확장한다. AI 에이전트는 기업 데이터, 애플리케이션, API, 소프트웨어 도구와 상호작용할 수 있다. API는 별도의 애플리케이션이 데이터나 작업을 교환할 수 있게 하는 정의된 인터페이스다.

이러한 연결은 에이전트를 유용하게 만든다. 동시에 보안팀이 목록화하고, 인증하고, 모니터링하고, 철회해야 할 관계도 늘린다.

Microsoft는 에이전트형 공격 표면을 다섯 가지 광범위한 위험 범주로 나눈다. 여기에는 프롬프트 조작, 민감 데이터 노출, ID 침해, 과도한 자율성, 운영 무결성 훼손이 포함된다.

과도한 자율성은 시스템이 소유자가 의도하거나 승인한 동작을 넘어서는 행동을 취할 때 발생한다. 조작된 에이전트는 각각은 허용된 여러 도구를 연결해 안전하지 않은 순서로 사용할 수 있다.

운영 무결성은 프롬프트, 메모리, 구성, 학습 데이터, 소프트웨어 종속성, 로그의 신뢰성을 포괄한다. 공격자가 이러한 요소를 변경하면 기반 모델을 직접 침해하지 않고도 이후의 동작에 영향을 미칠 수 있다.

이러한 관점은 보안 질문을 바꾼다. 팀은 에이전트의 모델이 위험한 요청을 거부하는지 시험하는 것만으로 에이전트를 평가할 수 없다.

에이전트가 어떤 ID를 사용하는지, 어떤 데이터를 조회할 수 있는지, 어떤 작업을 실행할 수 있는지도 물어야 한다. 자격 증명의 범위가 제한돼 있는지, 관리자가 접근 권한을 신속히 철회할 수 있는지도 알아야 한다.

이 변화는 AI 보안을 아키텍처 문제로 전환한다. 모델 보호 장치는 여전히 중요하지만, ID, 권한, 데이터 저장소, 애플리케이션, 공급업체로 구성된 더 큰 시스템 안에 놓인다.

Microsoft AI 사이버 위협이 방어 조직의 부담을 키우는 이유

AI는 공격 주기의 일부를 압축하는 동시에 방어자가 더 크고 더 긴밀하게 연결된 환경을 감독하도록 만든다.

Microsoft의 수치는 이러한 조합이 중요한 이유를 보여준다. 보고서에 따르면 관찰된 침해의 63%에는 데이터 탈취가 포함됐으며, 이는 정보 접근이 공격자의 핵심 목표임을 뜻한다.

이 회사는 이전 12개월 동안 4,600만 건이 넘는 비즈니스 연락처 사칭 공격도 탐지했다. 이러한 공격은 신뢰받는 사람이나 조직을 모방해 직원이 자금, 자격 증명 또는 민감한 정보를 보내도록 조작한다.

유효한 계정은 특히 가치가 높다. Microsoft는 유효한 계정이 관련된 침해의 52.2%가 추가 자격 증명 탈취로 이어졌다고 밝혔다.

이 패턴은 하나의 침해된 ID를 여러 개의 추가 ID로 향하는 경로로 바꿀 수 있다. 또한 악성 활동이 많은 모니터링 시스템이 예상하는 정상적인 행동처럼 보이게 한다.

부담은 고르게 분포되지 않는다. Microsoft에 따르면 2025년 1월부터 2026년 6월 사이 관찰된 사이버 위협 활동 중 미국 고객이 25.5%를 차지했다.

보고서의 2026년 측정 기간에 정부 기관 및 서비스 부문은 가장 큰 영향을 받았다. 이 부문의 비중은 2025년 17%에서 27%로 늘었다.

정보기술 부문이 17%로 뒤를 이었고, 연구 및 학계는 14%를 차지했다. 이들 부문은 가치 있는 데이터와 함께 파트너 및 고객 전반으로 사고를 확산시킬 수 있는 종속성을 갖고 있다.

Microsoft는 2026년 관찰된 침해 중 피싱이 23%를 차지했다고도 보고했다. 이는 2025년의 7%에서 증가한 수치다. 피싱은 표적이 정보를 공개하거나 안전하지 않은 행동을 하도록 설득하기 위해 기만적 소통을 이용한다.

이 증가는 AI가 추가 피싱 침해를 모두 일으켰다는 것을 입증하지는 않는다. 그러나 Microsoft의 더 광범위한 증거는 AI가 이러한 캠페인을 더 쉽게 개선하고 조정하게 만드는 이유를 보여준다.

Microsoft의 2026년 4월 분석은 AI 지원 피싱의 클릭률이 54%로, 보다 전통적인 캠페인의 약 12%와 비교된다고 보고했다. Microsoft는 이 차이를 효과성 450% 증가로 설명했다.

이 수치는 Microsoft 자체의 위협 가시성에서 나온 것으로, 보편적인 업계 기준으로 간주해서는 안 된다. 관찰된 비율은 표적 선정, 캠페인 설계, 측정 대상 집단에 따라 달라질 수 있다.

이러한 한계에도 운영상 방향성은 중요하다. AI는 공격자가 메시지를 현지화하고, 직장 내 언어를 모방하며, 특정 역할에 맞춰 유인책을 조정하도록 돕는다.

또한 더 빠른 반복 작업을 지원한다. 공격자는 전문 인력이 캠페인을 다시 작성할 때까지 기다리지 않고, 저조한 결과에 따라 메시지를 조정할 수 있다.

공격 수명 주기에는 이제 초기 조사부터 침해 이후 활동까지 AI 지원 작업이 포함된다. Microsoft는 페르소나 개발, 위조 문서, 악성코드 디버깅, 탐지 회피, 탈취 데이터 분석에서의 사용을 관찰했다.

그러나 가장 즉각적인 부담은 여전히 ID 시스템에 집중된다. 설득력 있는 메시지도 공격자가 재사용할 수 있는 접근 권한을 만들어낼 때에만 심각한 침해가 된다.

이는 보안팀이 이메일, 브라우저, 엔드포인트, ID 서비스, 클라우드 애플리케이션, 데이터 통제 전반에서 대응해야 한다는 뜻이다. 서로 분리된 도구는 각자 일부 단편을 볼 수 있지만, 전체 순서를 인식하지 못할 수 있다.

이메일 제품은 이례적인 표현을 표시할 수 있다. ID 시스템은 의심스러운 로그인을 관찰할 수 있다. 클라우드 애플리케이션은 비정상적인 다운로드를 기록할 수 있다.

방어 우위는 팀이 이러한 신호를 빠르게 연결할 때에만 나타난다. Microsoft는 조사자가 시스템 간 관계를 수립할 수 있을 때 고립된 텔레메트리의 유용성이 커진다고 주장한다.

이 때문에 방어자는 단순한 경보량 문제 이상에 직면한다. 증거가 기술적·조직적 경계를 넘어 분산되는 맥락의 문제에 직면하는 것이다.

진짜 경쟁은 연결형 방어와 파편화된 보안의 대결이다

Microsoft의 핵심 주장은 연결형 방어가 고립된 보안 제품 내부에서는 보이지 않는 공격 패턴을 드러낼 수 있다는 것이다.

AI 지원 공격자는 모든 단계에서 완전히 새로운 기법을 사용할 필요가 없다. 운영자는 이메일, ID, 클라우드 애플리케이션, 관리 도구 전반에서 익숙한 기법을 결합할 수 있다.

각각의 개별 행동은 불완전하거나 중간 수준으로 의심스러워 보일 수 있다. 행동들 간의 관계가 침해를 드러낼 수 있다.

예를 들어, 한 직원이 고도로 맞춤화된 메시지를 받고 리버스 프록시 피싱 사이트에 자격 증명을 입력하는 경우를 생각해 볼 수 있다. 해당 사이트는 자격 증명과 인증된 세션 토큰을 모두 탈취한다.

이후 새 세션은 이메일, 클라우드 저장소, 협업 도구에 접근한다. 공격자는 재무 관련 대화를 검색하고, 문서를 복사하며, 지속성을 위해 또 다른 인증 수단을 만든다.

어느 한 이벤트도 캠페인 전체를 완전히 설명하지 못한다. 이메일, 브라우저, ID, 클라우드 기록은 시간, 사용자 맥락, 기기 정보, 접근 패턴을 통해 연결돼야 한다.

Microsoft의 보고서는 이 상관관계를 현대적 방어의 핵심으로 제시한다. 보안팀은 이미 엔드포인트, 네트워크, 애플리케이션, 이메일, 클라우드 환경, 위협 인텔리전스에서 정보를 수집하고 있다.

과제는 공격자가 더 깊이 이동하기 전에 이러한 기록을 일관된 설명으로 전환하는 것이다. AI는 알려진 상관관계와 반복적인 조사 작업을 자동화하는 데 도움을 줄 수 있다.

AI는 관련 경보를 묶고, 이벤트 순서를 요약하며, 숙련된 분석가를 위해 이상 징후를 부각할 수 있다. 이는 방어자에게 더 깊은 조사를 위한 여력을 제공한다.

그러나 Microsoft는 자동화에 경계를 둔다. 확립된 기법은 기계에 의해 점점 더 반복될 수 있지만, 문서화되지 않은 공격 경로는 여전히 경험 많은 인간의 판단이 유리하다.

이 구분은 연결형 방어가 완전 자율형 방어와 같지 않기 때문에 중요하다. 자동화 시스템은 불완전한 데이터, 취약한 정책, 잘못된 가정을 물려받을 수 있다.

광범위한 권한을 받은 보안 에이전트도 공격자에게 또 다른 경로를 만들 수 있다. 방어적 가치는 범위가 제한된 자격 증명, 작업 통제, 상세 로그의 필요성을 없애지 않는다.

이것이 보고서의 핵심 상충 관계를 만든다. 시스템을 연결하면 방어자는 더 많은 맥락을 확보하지만, 모든 연결은 사용 가능한 공격 표면도 확장할 수 있다.

따라서 보안 리더에게는 두 가지 형태의 가시성이 필요하다. 시스템 간 위협 가시성과 AI 에이전트가 접근하거나 변경할 수 있는 대상의 목록이 모두 필요하다.

업무팀이 일상 워크플로에 에이전트를 배포하면서 두 번째 요구사항은 더 어려워지고 있다. 일부 에이전트는 문서를 검색하고, 메시지를 작성하고, 데이터베이스를 조회하거나, 운영 시스템을 업데이트한다.

에이전트를 식별할 수 없는 조직은 담당자를 일관되게 지정하거나 권한을 검토할 수 없습니다. 사고 발생 후에도 확신을 갖고 접근 권한을 회수할 수 없습니다.

이 문제는 초기 클라우드 도입 시기와 닮았습니다. 당시 팀들은 직원들이 이미 중요한 데이터를 관리되지 않는 애플리케이션에 넣은 뒤에야 그 존재를 발견하곤 했습니다. 에이전트 배포는 이 익숙한 거버넌스 공백에 자율적 행동이라는 요소를 더합니다.

실용적인 대응은 신원에서 시작됩니다. 각 에이전트는 공유 자격 증명이나 직원의 상시 권한에 의존하는 대신 검증 가능한 신원을 가져야 합니다.

권한은 특정 작업에 필요한 최소한의 행동 범위를 반영해야 합니다. 최소 권한 원칙은 신원이 탈취되거나 프롬프트가 조작된 뒤 발생할 수 있는 피해를 제한합니다.

보안팀은 검색과 행동도 분리해야 합니다. 문서를 읽을 수 있는 에이전트에게 그 문서를 전송하거나 편집하거나, 문서 내부의 지시를 실행할 권한까지 자동으로 필요하지는 않습니다.

로그에는 에이전트의 행동과 그 행동으로 이어진 맥락이 모두 보존되어야 합니다. 이 이력이 없으면 조사자는 승인된 자동화와 조작된 행동을 구분할 수 없습니다.

민감한 지식을 관리하는 팀은 knowledge base에도 유사한 원칙을 적용해야 합니다. AI 시스템이 내부 정보를 검색할 수 있을 때는 소유권, 접근 경계, 검색 범위가 중요합니다.

목표는 모든 도구의 연결을 끊는 것이 아닙니다. 각 연결을 가시화하고, 책임 소재를 추적할 수 있으며, 되돌릴 수 있게 만드는 것입니다.

AI는 가속기이지, 아직 자율 공격자는 아니다

가장 강력한 증거는 AI가 인간 운영자의 역량을 증폭하는 도구이지, 이들을 안정적으로 대체하는 수단은 아니라는 점을 뒷받침합니다.

Microsoft의 AI tradecraft research에 따르면, 현재 악의적 사용의 대부분은 텍스트, 코드, 미디어 생성에 집중되어 있습니다. 운영자들은 이러한 결과물을 활용해 기존 워크플로 전반의 마찰을 줄입니다.

이 평가는 자율 사이버전과 관련한 극적인 주장에 중요한 검증 기준을 제시합니다. Microsoft는 에이전트형 AI를 활용한 실험을 관찰했지만, 아직 그러한 활동이 대규모로 운영되지는 않는다고 말합니다.

에이전트형 AI는 연결된 도구를 통해 반복적으로 의사결정을 내리고 작업을 실행할 수 있는 시스템을 뜻합니다. 신뢰성과 운영상 위험은 여전히 악의적 사용을 제한하는 요인입니다.

공격자는 우위를 얻기 위해 완전한 자율성을 필요로 하지 않습니다. 조사, 번역, 디버깅에 드는 시간을 절약하는 모델만으로도 운영자가 처리할 수 있는 표적의 수를 늘릴 수 있습니다.

북한 원격 IT 인력 작전은 이 패턴을 잘 보여줍니다. Microsoft는 Jasper Sleet 및 Coral Sleet으로 부르는 그룹이 신원 위조, 사회공학, 합법적 접근 권한의 지속적 악용에 AI를 사용하는 것으로 추적하고 있습니다.

이 캠페인들은 디지털 기만과 실제 채용 절차를 결합합니다. AI는 지원자가 이력서를 만들고, 페르소나를 유지하며, 다른 언어로 소통하고, 기술 과제를 해결하는 데 도움을 줍니다.

결정적인 접근 권한은 여전히 고용주로부터 나옵니다. 채용된 뒤에는 사기성 인력이 자격 증명을 받고 승인된 경로를 통해 내부 시스템에 접근할 수 있습니다.

이 사례는 위협이 악성 코드 생성보다 더 깊다는 점을 보여줍니다. AI는 공격자를 신뢰 관계 내부에 들여놓는 사회적·운영상 단계를 강화할 수 있습니다.

Microsoft는 위협 행위자들이 모델 안전 통제를 우회하려 시도하는 사례도 관찰했습니다. 기법에는 역할 기반 프롬프트, 요청의 재구성, 여러 상호작용에 분산된 지시가 포함됩니다.

안전 통제는 직접적인 요청을 제한할 수 있지만, 겉보기에 무해한 작업들이 이어지는 연쇄를 놓칠 수 있습니다. 운영자는 모델 외부에서 결과물을 결합합니다.

취약점 연구도 동일한 이중 용도 긴장을 보여줍니다. AI 코드 분석은 공격자가 악용하기 전에 유지보수자가 취약점을 찾도록 도울 수 있습니다.

동일한 기능은 위협 행위자가 공개 공시를 검토하고, 코드를 검색하며, 그럴듯한 악용 경로를 식별하도록 도울 수 있습니다. 결과는 접근 권한, 의도, 대응 속도에 따라 달라집니다.

Microsoft는 취약점이 실제 환경에서 발견된 뒤 24시간 이내에 적극적으로 무기화될 수 있다고 말합니다. 또한 2026년 동안 공개적으로 보고될 취약점이 72,000건에 이를 것으로 전망합니다.

이 수치는 우선순위 결정의 가치를 높입니다. 보안팀은 특히 대규모 클라우드 및 소프트웨어 자산 전반에서 모든 취약점을 동일하게 긴급한 것으로 다룰 수 없습니다.

AI는 기술적 심각도와 자산 맥락을 결합해 노출 위험의 순위를 정하는 데 도움을 줄 수 있습니다. 취약한 서비스가 인터넷에 노출되어 있는지, 민감한 데이터를 보유하는지 식별할 수 있습니다.

공격자도 유사한 계산을 수행할 수 있습니다. 이들은 노출된 서비스, 가치 있는 조직, 또는 광범위하게 배포된 제품과 연결된 취약점에 집중할 수 있습니다.

바로 이 지점에서 자율 공격자라는 서사보다 역량 증폭기라는 설명이 더 유용해집니다. 즉각적인 변화는 독립적인 기계 의도가 아닙니다.

변화는 운영 마찰의 감소입니다. 과거에는 전문 언어 능력, 코딩 지식, 또는 전담 조사 시간이 필요했던 역량에 더 많은 사람이 접근할 수 있게 됩니다.

Microsoft의 4월 분석은 정교한 역량이 더 작은 규모의 운영자에게도 제공되고 있다고 주장합니다. 이 판단은 타당하지만, 역량에 접근할 수 있다고 해서 침입 성공이 보장되는 것은 아닙니다.

표적의 통제 수준은 여전히 다릅니다. 생성된 악성코드에는 오류가 있을 수 있고, 피싱 메시지는 실패할 수 있으며, 자동화된 행동은 이례적인 행태를 통해 공격자를 드러낼 수 있습니다.

따라서 방어자는 두 가지 상반된 실수를 피해야 합니다. AI 지원 작전을 일반적인 자동화로 치부해서도 안 되며, 모든 공격을 자율적이라고 묘사해서도 안 됩니다.

두 오류 모두 계획 수립을 약화합니다. 과소평가는 속도와 규모의 변화를 놓치고, 과장은 아직 미성숙한 시나리오에 자원을 투입하게 만듭니다.

Microsoft의 증거에는 한계가 있지만, 위험은 구체적이다

Microsoft는 전 세계 디지털 활동의 막대한 비중을 관찰하지만, 그 측정값은 여전히 전체 인터넷이 아니라 자사가 볼 수 있는 범위를 설명합니다.

이 회사는 수많은 조직에 걸쳐 클라우드, 신원, 엔드포인트, 이메일, 협업 서비스를 운영합니다. 이 위치는 공격의 여러 단계에 걸친 귀중한 텔레메트리를 만들어냅니다.

동시에 이는 특정한 관측 시야를 형성합니다. Microsoft 제품과 활발히 상호작용하는 산업, 국가, 기법은 다른 곳의 활동보다 더 선명하게 보일 수 있습니다.

따라서 Microsoft의 비율은 정의된 데이터세트 내에서 관찰된 활동으로 읽어야 합니다. 이는 전 세계 모든 사이버공격의 전수조사가 아닙니다.

고객 보고, 제품 배포, 탐지 범위의 차이는 결과에 영향을 미칠 수 있습니다. Microsoft가 특정 기간에 탐지를 개선하면, 실제 공격 증가와 동등한 증가가 없어도 측정된 활동은 늘어날 수 있습니다.

보고서의 AI 관련 주장은 관찰된 행동과 발전 중인 위험에 대한 예측도 결합합니다. 이 구분은 신중한 주의를 기울일 가치가 있습니다.

Microsoft는 위협 행위자들이 콘텐츠 제작, 조사, 코딩, 데이터 분석에 AI를 사용한다고 직접 보고합니다. 별도로 에이전트 신원과 과도한 자율성이 조직이 보호해야 할 확대되는 영역이라고 설명합니다.

이러한 미래 지향적 위험은 에이전트가 이미 기업 도구에 연결되어 있기 때문에 신뢰할 만합니다. 그러나 이 보고서는 자율 에이전트가 현재 실제 공격을 지배하고 있음을 입증하지는 않습니다.

Microsoft 역시 인간 운영자가 대부분의 악성 캠페인에 계속 관여한다고 말합니다. 또한 고도화된 에이전트형 활용은 여전히 발전 중임을 인정합니다.

이런 절제는 경고의 유용한 부분을 강화합니다. 조직은 자율 침입이 발생할 때까지 기다릴 필요가 없습니다.

프롬프트 인젝션은 이미 실질적인 위험을 만듭니다. 이 기법은 AI 시스템이 처리하는 콘텐츠 안에 적대적 지시를 삽입해 그 행동을 다른 방향으로 유도하려 합니다.

악성 문서는 에이전트에게 원래 작업을 무시하고, 검색한 정보를 노출하거나, 연결된 도구를 호출하라고 지시할 수 있습니다. 권한이 그러한 지시가 행동으로 이어지도록 허용할 때 모델의 출력은 위험해집니다.

메모리는 또 다른 위험을 만듭니다. 에이전트가 조작된 정보를 저장하고 나중에 재사용한다면, 하나의 오염된 상호작용이 미래의 의사결정에 영향을 미칠 수 있습니다.

이 문제들은 전통적인 보안 실패와 분리된 것이 아니라 그 옆에 놓여 있습니다. 탈취된 자격 증명, 과도한 권한, 취약한 모니터링, 노출된 서비스는 여전히 중요합니다.

독립적인 프레임워크도 이러한 수명주기 관점을 뒷받침합니다. 미국 국립표준기술연구소는 AI 위험 관리를 설계, 배포, 측정, 거버넌스를 포괄하는 지속적인 프로세스로 다룹니다.

AI risk framework는 사이버보안 통제를 대체하지 않습니다. 조직이 누가 위험을 소유하는지, 어떻게 측정하는지, 시스템이 발전하면서 의사결정이 어떻게 변하는지를 식별하도록 돕습니다.

Microsoft는 통합 보안을 강조할 상업적 이해관계를 갖고 있습니다. 이 회사는 중앙집중식 가시성의 혜택을 받는 신원, 클라우드, 엔드포인트, 데이터, 보안 제품을 판매합니다.

그러한 유인이 근본 증거를 무효화하지는 않습니다. 다만 독자는 관찰된 발견과 최선의 제품 아키텍처에 관한 주장들을 구분해야 합니다.

조직은 하나의 공급업체에서 모든 통제를 구매하지 않고도 보안 신호를 연결할 수 있습니다. 개방형 표준, 공유 식별자, 정규화된 로그, 체계적인 사고 프로세스 역시 파편화를 줄일 수 있습니다.

공급업체 집중은 그 자체로 절충을 만듭니다. 통합 플랫폼은 상관관계를 단순화할 수 있지만, 장애나 침해가 여러 방어 계층에 영향을 줄 수 있습니다.

따라서 올바른 교훈은 브랜드별이 아니라 아키텍처에 관한 것입니다. 방어자는 시스템 전반에서 활용 가능한 맥락, 명확한 소유권, 하나의 구성요소가 실패해도 효과를 유지하는 통제가 필요합니다.

어떤 한 회사도 캠페인의 모든 부분을 볼 수 없기 때문에 민관 정보 공유도 중요합니다. 클라우드 제공업체, 정부, 소프트웨어 공급업체, 피해 조직은 서로 다른 증거를 보유합니다.

Microsoft는 신뢰할 수 있는 공유가 한 기관 내부에서는 모호하게 남는 단편들을 연결할 수 있다고 주장합니다. 과제는 민감한 고객 정보나 조사 정보를 노출하지 않으면서 신속하게 공유하는 것입니다.

구매자에게 기준은 측정 가능한 성과입니다. 보안 제품은 조사 시간을 줄이고, 연결된 행동을 식별하며, 분석가가 검증할 수 있는 증거를 보존해야 합니다.

AI 탐지에 관한 주장이 이러한 결과를 대신해서는 안 됩니다. 팀은 시스템이 누락 데이터, 잘못된 상관관계, 손상된 입력을 어떻게 처리하는지 물어야 합니다.

연결된 방어가 작동하는지 보여줄 세 가지 신호

다음 단계는 에이전트 신원 통제, 더 빠른 취약점 대응, 방어자가 공격자의 체류 시간을 줄일 수 있다는 증거로 평가될 것입니다.

첫 번째 신호는 조직이 AI 에이전트에 고유하고 회수 가능한 신원을 부여하는지 여부입니다. Microsoft는 에이전트에 적절한 접근 권한, 인증, 책임 추적, 권한을 제거할 신뢰할 수 있는 방법이 필요하다고 말합니다.

이는 서비스 계정을 할당하는 것만으로는 충분하지 않습니다. 팀은 어떤 사람이나 비즈니스 프로세스가 에이전트를 소유하는지, 어떤 도구를 호출할 수 있는지, 어떤 데이터를 검색할 수 있는지 알아야 합니다.

신원 제공업체와 클라우드 플랫폼이 더 강력한 에이전트별 통제를 추가하는지 지켜봐야 합니다. 유용한 기능에는 범위가 제한된 자격 증명, 상호 인증, 행동 승인, 완전한 감사 이력이 포함될 것입니다.

발표보다 도입이 더 중요합니다. 기업이 관련 없는 시스템을 중단하지 않고 에이전트를 목록화하고 접근 권한을 회수할 수 있다면 이 경고는 더욱 뒷받침됩니다.

에이전트 신원이 개념적 프레임워크에 머무르고 배포가 계속해서 공유 계정과 광범위한 직원 권한을 통해 이뤄진다면 그 경고는 약화됩니다.

두 번째 신호는 취약점 발견, 우선순위 결정, 대응 사이의 시간입니다. Microsoft는 무기화가 24시간 이내에 일어날 수 있으며, 수동 프로세스에 여유가 거의 남지 않는다고 말합니다.

AI 지원 코드 분석은 방어자가 도달 가능한 취약점을 식별하고 수정 방안을 제안하는 데 도움이 되어야 합니다. 같은 도구는 공격자가 공개 정보를 탐색하고 익스플로잇 아이디어를 시험하는 데에도 활용될 수 있습니다.

중요한 지표는 모델이 찾아내는 잠재적 약점의 수가 아닙니다. 적대자가 이를 악용하기 전에 조직이 노출된, 실제로 악용 가능한 결함을 수정하는지 여부입니다.

보안 팀은 인터넷에 노출된 자산의 조치 완료 시간을 일반적인 패치 완료와 별도로 추적해야 합니다. 또한 긴급 수정이 운영 장애를 유발하는지도 측정해야 합니다.

지속적으로 더 빠른 조치가 이뤄진다는 증거는 방어자가 AI를 우위로 전환할 수 있다는 Microsoft의 주장을 뒷받침할 것입니다. 누적된 미처리 작업이 늘어난다면 발견 역량이 조직의 대응 속도를 앞지르고 있음을 보여줄 것입니다.

세 번째 신호는 초기 접근부터 격리까지의 기간을 뜻하는 체류 시간(dwell time)입니다. Microsoft는 탐지 후 대응은 개선됐지만, 여러 산업에서 체류 시간이 증가했다고 말합니다.

이 결과는 현재의 약점을 드러냅니다. 방어자는 침입을 이해한 뒤에는 신속히 대응할 수 있지만, 여전히 침입의 초기 단계를 인지하는 데 어려움을 겪고 있습니다.

연결된 탐지는 이 격차를 줄여야 합니다. 공격자가 지속적인 접근 권한을 확보하기 전에 이메일, ID, 엔드포인트, 클라우드, 에이전트 활동이 하나의 타임라인을 구성해야 합니다.

조직은 상관관계가 분석된 신호가 단일 제품보다 얼마나 자주 침입을 더 일찍 드러내는지 측정해야 합니다. 또한 자동화된 요약이 분석가를 돕는지, 혹은 중요한 불확실성을 가리는지 감사해야 합니다.

체류 시간의 감소는 Microsoft의 핵심 주장을 뒷받침할 것입니다. 체류 시간이 유지되거나 증가한다면, 더 많은 텔레메트리와 AI가 파편화된 조사를 해결하지 못했음을 시사할 것입니다.

이 세 가지 검증 기준은 개발자, 엔터프라이즈 구매자, 지식 근로자에게도 중요합니다. 개발자는 에이전트에 부여할 권한을 결정하고, 구매자는 어떤 시스템이 보안 컨텍스트를 공유할지 결정합니다.

공격자는 여전히 사람과 신뢰된 접근 권한을 노리기 때문에 지식 근로자는 핵심적인 위치에 있습니다. AI가 생성한 메시지는 일상 업무 때문에 요청이 그럴듯해 보일 때 가장 큰 피해를 줍니다.

즉각적인 대응은 모든 메시지나 에이전트 작업이 적대적이라고 가정하는 것이 아닙니다. 영향이 큰 작업을 검증 가능하고 되돌릴 수 있게 만드는 일입니다.

조직은 배포된 에이전트를 식별하고, 읽기 권한과 실행 권한을 분리하며, ID 이벤트를 애플리케이션 활동과 연결해야 합니다. 또한 사고 발생 시 접근 권한을 어떻게 철회할지 반복 훈련해야 합니다.

Microsoft AI 사이버 위협은 계속 진화하겠지만, 단기적인 시험대는 이미 분명합니다. 공격자가 신뢰된 시스템을 연결하기 전에 방어자가 약한 신호를 연결할 수 있을까요?

조직 내부에서 에이전트, ID, 데이터, 도구가 교차하는 지점을 검토하세요. 그리고 하나의 손상된 연결고리가 더 큰 침해로 번지기 전에 팀이 각 작업을 추적하고, 검증하고, 권한을 철회할 수 있는지 자문해 보세요.

 
 

무료로 시작하세요

개인 지식 관리 기능을 갖춘 로컬 우선 AI 어시스턴트

더 나은 AI 경험을 위해

현재 remio는 Windows 10+ (x64) 및 M-Chip Macs만 지원합니다.

업무를 위한 AI 파트너
remio와 더 많은 일을 해내세요

계획하고, 만들고, 완성하세요
모든 일을 한곳에서

bottom of page