NTT DATA와 Palo Alto Networks, AI 기반 보안 파트너십 확대
- Sophie Larsen

- 5일 전
- 12분 분량
NTT DATA와 Palo Alto Networks는 2024년 10월 28일 AI 보안 파트너십 확대를 발표했음에도 google news에 다시 등장했다. 이 날짜가 중요한 이유는 헤드라인만 보면 새로운 제휴처럼 보일 수 있기 때문이다. 실제로는 글로벌 기업에 통합형 AI 지원 보안 운영을 제공하기 위한 지속적인 노력이다.
핵심 제품은 NTT DATA의 Managed Extended Detection and Response 서비스, 즉 MXDR이다. 이 서비스는 NTT DATA의 보안 인력 및 운영 역량과 Palo Alto Networks의 Cortex XSIAM 플랫폼을 결합한다. XSIAM은 보안 데이터, 분석, 자동화, 사고 대응을 하나의 시스템 안에 통합한다.
이 조합은 기업 구매 담당자에게 분명한 선택지를 제시한다. 전문화된 보안 도구 모음을 계속 유지할지, 아니면 한 벤더 플랫폼과 한 관리형 서비스 파트너를 중심으로 더 많은 운영을 통합할지다. 후자는 더 빠른 조사와 적은 통합 문제를 약속하지만, 플랫폼 의존도는 더 깊어진다.
이는 기존 서비스에 AI를 추가한다는 단순한 발표가 아니다. 보안 운영 센터 내부의 운영 병목을 통합으로 해결할 수 있다는 베팅이다. 어려운 점은 자동화가 오류를 가리거나 고객의 통제권을 제한하고 새로운 위험 집중을 만들지 않으면서 결과를 개선한다는 사실을 입증하는 데 있다.
NTT DATA와 Palo Alto Networks 파트너십이 실제로 바꾼 것
이 파트너십은 또 하나의 고립된 탐지 도구를 도입한 것이 아니라, 관리형 글로벌 보안 운영과 AI 중심 플랫폼을 결합했다.
NTT DATA는 이 협력 관계를 기존 관계의 확장으로 설명했다. 파트너십 발표는 Palo Alto Networks의 Cortex XSIAM으로 구동되는 MXDR 서비스를 소개했다. 이 발표는 클라우드 시스템, 기업 네트워크, 엣지 환경을 서비스 적용 범위로 제시했다.
MXDR은 엔드포인트, 네트워크, 클라우드 서비스 및 기타 시스템 전반의 신호를 수집하고 상관관계를 분석하는 관리형 보안 모델이다. 이후 제공업체의 분석가가 이러한 신호를 모니터링하고 의심스러운 활동을 조사하거나 차단하는 데 도움을 준다. 이 접근 방식은 여러 기술 계층의 증거를 연결함으로써 엔드포인트 전용 모니터링을 넘어선다.
Cortex XSIAM은 기반 데이터 및 자동화 플랫폼을 제공한다. 보안 텔레메트리를 수집하고 분석을 적용하며, 경보의 우선순위를 정하고 자동화된 대응 워크플로를 지원한다. NTT DATA는 지속적인 모니터링, 위협 헌팅, 디지털 포렌식, 사고 대응 및 운영 전문성을 더한다.
따라서 이 서비스는 서로 연관된 두 가지 문제를 다룬다. 기업은 흔히 서로 연결되지 않은 보안 제품을 너무 많이 보유하고 있으며, 내부 팀은 모든 경보를 조사할 시간이 충분하지 않다. 하나의 플랫폼에서 텔레메트리를 연결하면 도구 간 수작업 전환을 줄일 수 있지만, 통합이 탐지 품질을 자동으로 높여주지는 않는다.
NTT DATA는 이 서비스가 글로벌 팀을 통해 지속적으로 운영될 것이라고 밝혔다. 또한 제조, 화학, 제약 회사를 주요 고객군으로 꼽았다. 이들 산업은 클라우드 서비스와 공장, 연구실, 특수 장비, 운영 기술을 함께 사용하는 경우가 많다.
이러한 환경에서는 클라우드만 보는 관점으로는 충분하지 않다. 계정 침해는 호스팅 애플리케이션에서 시작해 이후 공장 네트워크나 연결된 장비에 영향을 미칠 수 있다. 반대로 노출된 엣지 시스템은 중앙에 저장된 데이터로 향하는 경로를 제공할 수 있다.
양사는 2024년 발표 이전에도 협력해 왔다. 2020년 NTT Ltd.와 Palo Alto Networks는 Prisma Access 및 Cortex XSOAR 관련 협력을 확대했다. 2020년 파트너십 발표에 따르면, 2,000명 이상의 NTT 보안 전문가가 당시 관리형 서비스 계획에 참여했다.
이후 MXDR 출시는 관계를 통합 보안 운영 쪽으로 한 단계 더 진전시켰다. XSIAM을 중심에 두고 워크플로 오케스트레이션에서 공유 텔레메트리, 분석, 탐지 및 대응으로 강조점을 넓혔다.
NTT DATA는 서비스 발표 당시 50개국에서 운영 중이며 7,500명 이상의 사이버 보안 전문가를 보유하고 있다고 밝혔다. 또한 15,000건 이상의 보안 업무를 처리하고 매년 20억 건의 위협을 완화했다고 말했다. 이는 회사가 제공한 수치이며, 탐지 정확도에 대한 독립적 측정치는 아니다.
이 구분은 중요하다. 처리된 위협의 규모가 크다는 사실은 운영 범위를 보여줄 수 있지만, 이벤트가 어떻게 분류됐는지는 드러내지 않는다. 또한 거짓 음성 비율, 고객별 대응 시간, 방지된 사고의 심각도도 보여주지 않는다.
따라서 가장 의미 있는 변화는 아키텍처와 상업 모델 측면에 있었다. NTT DATA는 전략적 Palo Alto Networks 플랫폼 위에서 보안 운영을 관리하게 된다. 고객은 기술, 통합 및 지속적인 운영 지원을 결합된 서비스로 구매하게 된다.
이 모델은 제공업체에 더 큰 책임을 부여한다. 고객은 단순히 소프트웨어를 라이선스하고 운영 방식을 결정하는 데 그치지 않는다. 제공업체는 고객 환경 전반의 모니터링, 에스컬레이션, 위협 헌팅 및 대응에 관여하게 된다.
Palo Alto Networks 플랫폼에도 더 큰 책임이 부여된다. 탐지 로직, 데이터 정규화, 자동화 및 사례 관리는 다양한 고객 시스템 전반에서 작동해야 한다. 이러한 공통 기능의 약점은 서비스의 여러 계층에 영향을 미칠 수 있다.
이 google news 헤드라인이 보안 구매자에게 중요한 이유
기저 발표 자체는 새롭지 않지만, 다시 부각된 google news 노출은 현재 진행 중인 구매 의사결정 문제를 보여준다.
NTT DATA 발표문에 인용된 Gartner 전망에 따르면, 정보 보안 지출은 2025년 2,120억 달러에 이를 것으로 예상됐다. 이는 2024년 대비 15.1%의 성장 전망이다. 이 전망은 벤더들이 기업의 중앙 보안 플랫폼이 되기 위해 경쟁하는 이유를 설명하는 데 도움이 된다.
지출 증가가 보안팀의 운영 역량 증가를 반드시 의미하는 것은 아니다. 새 제품은 대시보드, 경보, 데이터 형식 및 유지보수 요구 사항을 추가할 수 있다. 추가되는 모든 시스템은 그 정보가 조사에 도움이 되기 전에 통합 작업을 요구할 수도 있다.
일반적으로 SOC라고 불리는 보안 운영 센터는 이 문제의 한가운데에 있다. SOC는 보안 이벤트를 모니터링하고 의심스러운 활동을 조사하며 대응을 조율한다. 증거가 엔드포인트, ID, 네트워크, 클라우드 콘솔에 나뉘어 있으면 분석가는 시간을 잃을 수 있다.
NTT DATA와 Palo Alto Networks는 통합 데이터 계층이 이 과정을 단축할 수 있다고 주장한다. 이들의 SOC 서비스 브리프는 네트워크, 엣지 시스템 및 클라우드 환경 전반의 지속적 모니터링과 AI 지원 탐지를 설명한다.
이 시점은 공격자의 행동 변화도 반영한다. 자동화된 스캐닝, 자격 증명 공격, 사회공학, 악성코드 운영은 분석가가 수동으로 검토할 수 있는 속도보다 빠르게 활동을 만들어낼 수 있다. 방어자는 자동화로 대응하고 있지만, 공격자도 관련 기술을 사용해 규모를 키울 수 있다.
이는 여러 집단에 압박을 가한다. 최고정보보호책임자는 노출을 줄이면서 보안 예산 확대를 정당화해야 한다. SOC 리더는 분석가를 과부하에 빠뜨리지 않으면서 대응 시간을 개선해야 한다. 조달팀은 통합이 운영 비용 절감을 제공하는지, 아니면 지출을 한 공급업체 쪽으로 옮기는 데 그치는지를 판단해야 한다.
소규모 보안 벤더도 압박을 받는다. 통합 플랫폼은 이전에 별도 제품으로 구매되던 기능을 흡수할 수 있다. 구매자는 여전히 전문 도구를 선택할 수 있지만, 그런 도구는 원활히 통합되거나 중앙 플랫폼에 없는 분명한 장점을 보여줘야 한다.
전통적인 보안 정보 및 이벤트 관리 벤더는 또 다른 과제에 직면한다. SIEM 시스템은 보안 로그를 수집하고 분석하지만, 많은 배포 환경은 광범위한 구성과 수작업 유지보수를 요구한다. XSIAM은 SIEM 기능과 더 폭넓은 탐지 및 대응을 결합한, 더 자동화된 진화형 제품으로 자리매김하고 있다.
관리형 서비스 구성 요소는 의사결정을 다시 바꾼다. 보안 인력이 제한적인 기업은 지속적인 모니터링을 외부에 맡기는 편을 선호할 수 있다. 대기업은 주요 사고에 대한 내부 권한을 유지하면서도 특정 지역, 사업 부문 또는 시간대를 제공업체에 맡길 수 있다.
두 방식 모두 명확한 운영 경계를 필요로 한다. 고객은 누가 경보를 검토하는지, 누가 시스템을 격리할 수 있는지, 누가 운영 중단을 초래할 수 있는 차단 조치를 승인하는지 알아야 한다. 자동화는 대응 시간을 줄일 수 있지만, 잘못된 조치는 정상적인 운영을 중단시킬 수 있다.
이 우려는 제조 및 제약 환경에서 더 커진다. 침해된 노트북을 멈추는 일은 생산 제어기나 연구실 시스템을 중단하는 일과 다르다. 기술적 신호는 비슷하게 보일 수 있지만, 사업상 결과는 크게 다르다.
이 파트너십의 클라우드-투-엣지 프레이밍은 적어도 설계상으로는 이러한 차이를 다룬다. 이 서비스는 각 환경을 별도로 취급하는 대신 여러 위치의 이벤트를 상관 분석하는 것을 목표로 한다. 이 목표의 성공 여부는 자산 가시성, 통합, 데이터 품질 및 고객별 대응 규칙에 달려 있다.
google news 키워드는 별도의 편집상 위험을 만든다. 여기서 Google News는 발견 채널일 뿐이며, NTT DATA와 Palo Alto Networks 파트너십의 참여자는 아니다. 독자는 Google이 기반 AI, 보안 플랫폼 또는 관리형 서비스를 제공했다고 추론해서는 안 된다.
이러한 설명은 뉴스 집계가 헤드라인을 원래 날짜와 맥락에서 분리할 수 있기 때문에 중요하다. 특히 헤드라인에 날짜가 눈에 띄게 표시되지 않을 경우, 다시 노출된 기사는 새로운 발표처럼 보일 수 있다. 구매자는 이를 새로운 제품 변경으로 간주하기 전에 원문 발표까지 추적해야 한다.
지속적인 관련성은 새로 발표된 거래가 아니라 전략에서 나온다. 기업들은 보안 운영을 어디까지 통합해야 하는지 여전히 결정하고 있다. 또한 AI가 직접적인 사람의 검토 없이 어떤 작업을 수행해야 하는지도 묻고 있다.
진짜 상대는 플랫폼 통합이다
핵심 경쟁은 NTT DATA와 다른 컨설팅 업체 간의 대결이 아니라, 통합 보안 운영과 분절된 전문 도구 스택 간의 대결이다.
분절된 스택은 점진적으로 형성될 수 있다. 한 팀은 엔드포인트 보호를 구매하고, 다른 팀은 클라우드 보안 태세 관리를 도입하며, 세 번째 팀은 ID 모니터링을 선택한다. 인수와 지역별 요구 사항은 제품을 더 추가해 중복되는 통제 수단과 일관성 없는 데이터를 만든다.
전문 도구는 가치 있는 깊이를 제공할 수 있다. 특정 환경을 위해 설계된 제품은 광범위한 플랫폼이 놓치는 세부 정보를 드러낼 수 있다. 팀은 전체 보안 아키텍처를 다시 구축하지 않고도 하나의 구성 요소를 교체할 수 있다.
그러나 전문화에는 통합 비용이 따른다. 분석가는 사고 발생 중 여러 콘솔을 오가야 할 수 있다. 경보는 서로 다른 식별자, 심각도 수준 및 타임스탬프를 사용할 수 있으며, 중복 탐지는 우선순위 설정을 더 어렵게 만든다.
NTT DATA와 Palo Alto Networks 모델은 공유 플랫폼을 통해 이러한 비용을 줄이려 한다. XSIAM은 공통 환경에서 텔레메트리를 수집하고, NTT DATA는 분석가와 서비스 프로세스를 제공한다. 고객은 각 부분을 독립적으로 조합하는 대신 하나의 운영 모델을 받는다.
AI 주장의 기반에는 이러한 메커니즘이 있다. 머신러닝은 여러 소스의 이벤트를 검토하고, 행동을 비교하며, 조사 우선순위를 정할 수 있다. 이후 자동화는 경보를 보강하고, 케이스를 열거나, 승인된 대응을 실행할 수 있다.
이러한 기능은 데이터 범위에 의존한다. 플랫폼에 도달하지 못한 증거를 알고리즘이 연관 분석할 수는 없다. 지원되지 않는 애플리케이션, 누락된 ID 컨텍스트, 일관성 없는 로그, 관리되지 않는 디바이스는 모두 사각지대를 만들 수 있다.
또한 정확한 자산 정보도 필요하다. 동일한 행동이라도 한 서버에서는 일상적인 관리 작업일 수 있지만, 다른 서버에서는 심각한 이상 징후일 수 있다. 소유권, 비즈니스 목적, 위치, 민감도에 관한 컨텍스트는 어떤 해석이 적절한지 판단하는 데 도움이 된다.
통합은 연동이 약속대로 작동할 경우 이러한 컨텍스트를 단순화할 수 있다. 반면 플랫폼의 데이터 모델이 더 큰 영향력을 갖게 만들 수도 있다. 특히 격리 조치를 자동화할 때 고객은 자사의 시스템과 프로세스를 플랫폼의 전제에 맞춰야 한다.
Palo Alto Networks는 더 광범위한 전략을 플랫폼화라고 부른다. 이 개념은 고객이 수많은 독립 제품을 유지하는 대신 연결된 플랫폼을 중심으로 보안 역량을 통합하도록 제안한다. NTT DATA는 복잡한 글로벌 조직에 관리형 서비스 방식으로 이 전략을 제공한다.
경쟁 모델도 여전히 존재한다. Microsoft는 자사 보안 포트폴리오 전반에서 ID, 엔드포인트, 클라우드, SIEM 역량을 연결한다. CrowdStrike는 엔드포인트 보호를 넘어 ID, 클라우드, 차세대 SIEM 기능으로 확장했다. Cisco 역시 광범위한 플랫폼 전략을 통해 네트워킹, 옵저버빌리티, 보안을 연결해 왔다.
이들 경쟁사는 설치 기반, 아키텍처, 서비스 파트너 관계에서 차이가 있다. Microsoft는 엔터프라이즈 소프트웨어와 ID 분야의 기반을 활용할 수 있다. CrowdStrike는 엔드포인트 텔레메트리에서 출발하며, Cisco는 네트워크 인프라에 폭넓은 영향력을 보유하고 있다.
NTT DATA와 Palo Alto Networks는 차별화된 조합을 제시한다. Palo Alto Networks는 네트워크, 클라우드, SOC 운영 전반의 보안 제품을 공급한다. NTT DATA는 여러 산업과 지역에서 컨설팅, 구현, 관리형 네트워킹, 보안 운영을 제공한다.
이 조합은 하나의 책임 있는 제공 파트너를 원하는 고객에게 도움이 될 수 있다. 지속적인 운영을 위한 전문 인력의 채용과 유지에 필요한 노력도 줄일 수 있다. 그 대가로 소프트웨어, 데이터, 구현, 대응 프로세스 전반에 걸친 관계가 더 집중된다.
마이그레이션은 또 다른 장애물이다. 기존 탐지 규칙, 대응 절차, 로그 소스, 규제 기록은 단순히 사라질 수 없다. 통합 프로젝트는 필요한 통제를 유지하면서 중복 시스템을 신중한 순서로 폐기해야 한다.
팀에는 증거 계획도 필요하다. 워크로드나 자동화를 이전하기 전에 기준선 지표를 정의해야 한다. 유용한 측정 항목으로는 경보 볼륨, 조사 시간, 에스컬레이션 품질, 오탐률, 격리 시간, 분석가 업무량 등이 있다.
벤더 사례 연구는 가능한 결과를 시사할 수 있지만, 모든 배포 결과를 예측하지는 못한다. NTT DATA는 특정 XSIAM 고객 사례와 관련된 상당한 개선을 홍보한다. 비교 가능한 기준선이 없다면 이러한 수치를 보편적인 결과로 받아들여서는 안 된다.
따라서 구매자는 자신의 환경에서 이 서비스를 테스트해야 한다. 제한적인 배포는 통합 공백, 데이터 수집 비용, 워크플로 충돌을 드러낼 수 있다. 또한 분석가가 플랫폼의 우선순위 지정 기능을 신뢰하는지도 보여줄 수 있다.
활용되지 않는 자동화는 가치가 거의 없기 때문에 신뢰가 중요하다. 설명이 불충분하거나 이전 조치가 좋지 않은 결과를 낳았다면 분석가는 권고를 우회할 수 있다. 반대로 과도한 신뢰는 잘못된 모델 판단이 적절한 검토 없이 통과하게 만들 수 있다.
통합을 지지하는 더 강력한 근거는 수사적 주장보다 운영에 있다. 플랫폼은 팀이 심각한 사고를 더 빠르게 종결하고, 반복 작업을 줄이며, 의미 있는 감독을 유지할 때 중심적 위치를 확보한다. 통합된 기능의 수만으로는 그러한 결과가 입증되지 않는다.
이 접근 방식을 평가하는 기업에는 지속 가능한 내부 문서화도 필요하다. 사고 판단, 예외, 시스템 소유권은 티켓과 회의 전반에 흩어질 수 있다. 검색 가능한 기술 지식 베이스는 특정 벤더 콘솔 밖에서도 컨텍스트를 보존할 수 있다.
이 기록은 특히 제공업체 변경이나 중대한 사고 발생 시 유용해진다. 보안 팀은 대응 규칙이 구성되었다는 사실만 보는 것이 아니라, 왜 그 규칙이 존재하는지 이해해야 한다. 운영을 외부에서 관리하더라도 조직 지식은 여전히 고객의 책임이다.
AI 자동화는 새로운 위험 집중을 초래한다
탐지를 가속할 수 있는 동일한 통합은 오류, 종속성, 거버넌스 실패도 증폭시킬 수 있다.
AI 지원 보안은 자율적인 보장을 의미하지 않는다. 모델은 의심스러운 활동의 우선순위를 정할 수 있지만, 공격자는 의도적으로 모호성을 만든다. 정상적인 관리자, 자동화된 소프트웨어, 침해된 계정은 유사한 행동을 수행할 수 있다.
오탐은 주의를 소모하고 불필요한 격리를 유발할 수 있기 때문에 여전히 비용이 크다. 반면 악성 활동이 충분한 검토 없이 통과하기 때문에 미탐은 더 위험하다. 공개된 파트너십 자료는 고객 전반에서 어느 비율이든 계산할 만큼 충분한 독립적 증거를 제공하지 않는다.
서비스 성능은 환경에 따라 달라질 것이다. 표준화된 클라우드 워크로드는 일관된 텔레메트리를 생성할 수 있다. 반면 오래된 시스템, 독점 프로토콜, 제한된 유지보수 시간을 갖춘 공장은 훨씬 어려운 통합 문제를 제기한다.
자동화가 시스템을 변경할 때 위험은 더 커진다. 계정을 비활성화하거나 디바이스를 격리하면 공격자를 막을 수 있다. 그러나 같은 조치가 생산을 중단시키거나, 환자 관련 업무를 지연시키거나, 장애 상황에서 핵심 관리자를 차단할 수도 있다.
이 때문에 고객에게는 단계별 권한 체계가 필요하다. 저위험 보강 작업은 자동으로 실행할 수 있지만, 중단을 초래할 수 있는 조치는 사람의 승인을 요구할 수 있다. 비상 절차는 고객에게 연락하기 전에 제공업체가 언제 조치할 수 있는지도 정의해야 한다.
데이터 거버넌스는 또 다른 질문을 낳는다. 중앙화된 탐지를 위해서는 사용자, 디바이스, 애플리케이션, 네트워크 활동에 관한 광범위한 텔레메트리를 수집해야 한다. 다국적 기업은 이 데이터가 어디에서 처리되는지, 얼마나 오래 이용 가능한지, 누가 접근할 수 있는지를 결정해야 한다.
규제를 받는 조직에는 감사 가능성도 필요하다. 팀은 시스템이 무엇을 관찰했는지, 어떤 권고를 했는지, 이후 어떤 조치가 이뤄졌는지를 재구성할 수 있어야 한다. 설명되지 않는 위험 점수만으로는 모든 규정 준수 또는 사고 검토 절차에 충분하지 않다.
미국 정부의 제로 트러스트 모델은 지속적인 검증과 향상된 가시성을 강조한다. 통합 플랫폼은 이러한 목표를 지원할 수 있지만, 제로 트러스트는 제품이 아니다. ID 통제, 세분화, 자산 관리, 정책, 운영 규율은 여전히 중요하다.
벤더 집중은 상업적·기술적 노출을 더한다. 광범위한 플랫폼은 지원을 단순화할 수 있지만, 장애나 통합 실패는 여러 보안 기능에 동시에 영향을 줄 수 있다. 고객은 기본 콘솔이나 제공업체 연결을 사용할 수 없을 때도 작동하는 비상 절차가 필요하다.
락인은 또 다른 실질적 우려 사항이다. 탐지 규칙, 과거 텔레메트리, 분석가 워크플로, 자동화 스크립트는 시간이 지날수록 가치를 축적한다. 형식이나 기능이 깔끔하게 매핑되지 않는 경우, 이를 다른 시스템으로 옮기는 데는 큰 비용이 들 수 있다.
계약은 데이터 내보내기, 전환 지원, 보존, 서비스 종료를 다뤄야 한다. 기술 팀은 비상 상황 이전에 내보내기를 테스트해야 한다. 내보낸 자료를 효율적으로 활용할 수 없다면 데이터를 검색할 이론적 권리는 보호 효과가 거의 없다.
역량도 집중될 수 있다. 주로 하나의 관리형 플랫폼을 통해 운영하는 분석가는 기반 시스템에 대한 익숙함을 잃을 수 있다. 내부 팀은 여전히 조사 결과에 이의를 제기하고, 중대한 조치를 감독하며, 제공업체 실패를 관리할 수 있을 만큼의 전문성을 갖춰야 한다.
파트너십의 규모가 이러한 위험을 없애지는 않는다. NTT DATA의 글로벌 인력은 지역별 커버리지를 제공할 수 있지만, 고객은 자신의 계약에 적용되는 인력 배치와 에스컬레이션 체계를 확인해야 한다. 인증과 참여 건수는 특정 계정에 배정되는 인력의 경험을 설명하지 않는다.
언어와 관할권도 사고 처리에 영향을 줄 수 있다. 글로벌 제공업체는 시간대를 넘어 조정할 수 있지만, 규제 통지 요건은 흔히 지역과 산업에 따라 달라진다. 에스컬레이션 워크플로는 기술적 조사 결과를 현지의 법률 및 경영진 의사결정과 연결해야 한다.
또 다른 불확실성은 AI 기반 탐지가 무엇을 의미하는지에 관한 것이다. 이 표현은 통계 모델, 행동 분석, 생성형 인터페이스, 자동화된 워크플로를 포괄할 수 있다. 구매자는 어떤 기능이 모델을 사용하는지, 어떤 모델이 의사결정에 영향을 미치는지, 변경 사항을 어떻게 평가하는지 물어봐야 한다.
또한 고객 데이터가 공유 시스템을 학습시키는지 물어봐야 한다. 정책은 운영 처리와 모델 학습 및 제품 개선을 구분해야 한다. 민감한 보안 텔레메트리는 광범위한 가정이 아니라 명확한 계약상 처우를 받아야 한다.
공격자는 자동화 자체를 표적으로 삼을 수 있다. 오도하는 신호를 생성하거나, 신뢰할 수 있는 통합을 악용하거나, 컨텍스트를 제공하는 시스템을 조작할 수 있다. 특히 워크플로가 접근 권한이나 연결성을 변경할 수 있을 때 방어자는 자동화된 판단 주변에 검증 통제를 마련해야 한다.
분석가가 너무 많은 자동화 결정을 받아 세심하게 검토할 수 없다면 인간의 감독은 완전한 해답이 아니다. 서비스는 인지 부하를 전가하는 대신 줄여야 한다. 명확한 설명과 우선순위가 매겨진 증거는 이 목표에 필수적이다.
독립적 검증은 공개된 이야기에서 가장 큰 공백으로 남아 있다. 기업들은 더 빠른 탐지, 더 단순한 운영, 더 낮은 총소유비용을 설명한다. 구매자에게는 어려운 사고를 포함할 만큼 충분한 기간에 걸쳐 측정된 고객별 결과가 필요하다.
신뢰할 만한 평가는 실패 사례를 포함해야 한다. 팀은 놓친 탐지, 잘못된 우선순위, 지연된 에스컬레이션, 중단을 유발한 조치를 문서화해야 한다. 개선은 성공한 자동화만 보고하는 대신 이러한 이벤트를 검토하는 데 달려 있다.
따라서 이 파트너십은 운영 모델로 평가되어야 한다. 그 구성 요소는 기술, 인력, 거버넌스, 경영진 의사결정 전반에서 실제 압박 상황에서도 함께 작동해야 한다. 제품 통합은 필요하지만 충분조건은 아니다.
전략의 성공 여부를 보여줄 세 가지 신호
도입 품질, 독립적으로 측정된 결과, 통제된 자동화가 이 연합이 플랫폼 통합 이상의 가치를 제공하는지 결정할 것이다.
첫 번째 신호는 지속적인 엔터프라이즈 배포에서 나오는 증거다. 구매자는 시작 환경, 마이그레이션 범위, 측정 기간을 정의한 결과를 찾아야 한다. 어떤 사고, 팀, 시스템이 포함됐는지 모른다면 대응 시간 개선은 큰 의미가 없다.
상세한 사례 연구는 헤드라인 수치 이상을 공개해야 한다. 유용한 증거에는 오탐 볼륨, 분석가 업무량, 격리 시간, 재개된 사고의 변화가 포함된다. 또한 어떤 결과가 기술에서 비롯됐고, 어떤 결과가 프로세스 재설계에서 나왔는지도 설명해야 한다.
신뢰할 만한 배포가 미탐 증가 없이 더 빠른 처리를 보여준다면, 파트너십의 핵심 주장은 더 강해진다. 결과가 엄격히 통제된 환경에서만 나타난다면 모델의 더 광범위한 가치는 여전히 불확실하다.
두 번째 신호는 서비스가 엣지 및 운영 환경 전반에서 어떻게 작동하는지다. 제조, 화학, 제약 고객은 모든 의심 시스템을 사무실 노트북처럼 취급할 수 없다. 통합은 안전, 가용성, 특화된 운영 제약을 보존해야 한다.
성공적인 배포는 부적절한 대응 조치를 적용하지 않으면서도 플랫폼이 클라우드와 공장 환경의 증거를 연계할 수 있음을 보여줘야 합니다. 또한 자동화된 조사와 운영 통제 사이에 명확한 경계가 있음을 입증해야 합니다.
이 영역에서의 진전은 클라우드-투-엣지 가치를 뒷받침할 것입니다. 반면 지속적인 커버리지 격차는 하나의 플랫폼이 매우 다양한 시스템 전반에 걸쳐 통합된 가시성을 제공할 수 있다는 주장을 약화시킬 것입니다.
세 번째 신호는 AI 지원 대응을 둘러싼 거버넌스입니다. 고객은 모델 변경, 조치 승인, 데이터 처리, 사고 후 검토에 대한 명확한 통제 수단을 필요로 합니다. 이러한 통제 수단은 내부 보안 및 감사팀도 이해할 수 있어야 합니다.
강력한 서비스는 고객이 어떤 조치를 자동으로 실행하고 어떤 조치에 승인이 필요한지 결정할 수 있게 합니다. 주요 권고의 근거를 제공하고 감사 추적을 보존합니다. 또한 자동화된 조치가 잘못된 것으로 판명될 경우 되돌릴 수 있도록 지원합니다.
취약한 거버넌스는 운영 효율성을 집중된 위험으로 바꿀 수 있습니다. 기업은 복잡성을 아웃소싱하는 대가로 가시성을 낮추는 것을 받아들여서는 안 됩니다. 관리형 보안에서도 고객의 충분한 정보에 기반한 주도권은 여전히 필요합니다.
따라서 최근 google news 노출은 새로운 출시가 아니라 상기해야 할 사안으로 해석해야 합니다. NTT DATA와 Palo Alto Networks는 2024년에 확장된 MXDR 추진을 공개했습니다. 아직 해결되지 않은 질문은 고객이 복잡한 프로덕션 환경 전반에서 그 이점을 검증할 수 있는지입니다.
서비스를 평가하는 보안 리더는 하나의 구체적인 워크플로부터 시작해야 합니다. 현재 알림량, 조사 시간, 에스컬레이션 경로, 비즈니스 영향을 측정하세요. 그런 다음 통합 서비스가 감독 체계를 약화시키지 않으면서 이 수치를 개선하는지 검증하세요.
자사 시스템, 지역 및 규제 의무와 유사한 배포 증거를 요청하세요. 더 많은 데이터를 중앙화하기 전에 내보내기 및 종료 요건을 정의하세요. 무엇보다 어떤 대응 조치가 항상 사람의 권한 아래에 남아야 하는지 결정하세요.
이 파트너십의 약속은 명확합니다. 하나의 통합 플랫폼과 하나의 관리형 운영 모델로 분절된 보안 업무를 대체할 수 있다는 것입니다. 그 성공은 다시 얻는 헤드라인 노출이 아니라 측정 가능한 결과에 달려 있습니다.


