[보안칼럼] AI가 바꾼 공격 속도, 보안도 '공격자의 시간'으로

조정현 엔키화이트햇 사이버훈련센터장(부사장)
조정현 엔키화이트햇 사이버훈련센터장(부사장)

지난 8월 미국 라스베이거스에서 열린 '데프콘(DEF CON) 34 CTF'에 준우승을 기록한 0x4b52 팀, 3위를 기록한 SuperDiceCode팀에 엔키화이트햇의 화이트햇 해커 연구원들이 주요 팀원으로 참가했다. 세계 각국의 해커들은 제한된 시간 안에 취약점을 분석하고 공격과 방어를 반복했다.

이번 대회에서도 체감할 수 있었듯 최근 보안 환경에서 가장 큰 변화 중 하나는 단연 인공지능(AI)이다. AI는 공격자에게 강력한 도구가 되고 있다. 과거에는 취약점을 분석하고 공격 코드를 작성하며 공격 가능성을 검토하는 과정에 상당한 시간과 전문성이 필요했다. 이제 AI를 활용하면 코드 작성과 분석, 반복적인 작업의 일부를 빠르게 수행할 수 있다. 실제 이번 대회에서도 다양한 모델 콘텍스트 프로토콜(MCP) 도구와 CTF에 특화된 전용 스킬, 분석 방법론 등을 활용해 문제 풀이 속도를 높이려는 시도가 이뤄졌다. 이는 공격자 개인의 역량을 대체하기보다 숙련된 공격자가 더 많은 가능성을 빠르게 시험하는데 활용된 것이다.

이는 방어하는 기업에도 상당한 변화를 의미한다. 공격 비용과 시간이 줄수록 공격자는 더 많은 자산과 취약점을 탐색하고 새로운 공격 경로를 시도할 수 있다. 반면 기업의 보안 점검이 여전히 분기·반기 또는 연 단위에 머물러 있다면 공격자와 방어자 사이의 '시간 격차'는 더욱 벌어질 수밖에 없다.

이러한 환경에서 화이트해커에게 필요한 역할 역시 달라지고 있다. 단순히 취약점을 많이 찾는 것만으로는 충분하지 않다. 수많은 취약점 가운데 실제 공격자가 어떤 취약점을 선택하고, 어떤 경로로 침투하며, 여러 보안 약점을 어떻게 연결해 최종 공격 목표에 도달하는지를 판단하는 능력이 더욱 중요해졌다.

데프콘CTF 역시 하나의 문제를 푸는 기술만으로 좋은 결과를 얻기 어렵다. 제한된 시간과 자원 안에서 공격 가능성을 판단하고, 공격 경로를 빠르게 구성하며, 상대보다 먼저 움직여야 한다.

AI 시대의 화이트해커는 여기에 AI를 활용해 자신의 역량을 확장할 수 있어야 한다. 반복적인 탐색과 분석은 AI에 맡기고, 사람은 AI의 탐색 및 분석 결과에 대한 검증, 공격 시나리오 설계, 예상하지 못한 취약점 간 연결고리를 찾아내는 등 보다 고차원적인 판단에 집중하는 것이다. 결국 앞으로의 경쟁력은 'AI냐 사람이냐'가 아니라 'AI와 전문 해커의 지식을 얼마나 효과적으로 결합하느냐'에서 결정될 가능성이 높다.

기업의 보안 전략 역시 같은 방향으로 변화해야 한다. 지금까지 많은 보안 체계는 알려진 위협을 탐지하고 차단하거나 취약점을 찾아 조치하는 데 집중해왔다. 물론 이러한 방어 체계는 여전히 중요하다. 하지만 공격자의 속도가 빨라지고 공격 방식이 다양해지는 상황에서는 탐지와 차단만으로 모든 공격 가능성을 사전에 제거하기 어렵다.

따라서 기존 방어 체계에 더해 '공격자라면 우리 조직을 어떻게 공격할 것인가'를 지속적으로 검증하는 과정이 필요하다. 외부에 노출된 자산은 무엇인지, 실제 악용 가능한 취약점은 무엇인지, 하나의 취약점이 다른 보안 약점과 결합했을 때 어디까지 침투할 수 있는지를 파악해야 한다. 그리고 내부 진입 이후 권한 상승과 측면 이동을 통해 핵심 시스템까지 접근할 수 있는지를 실제 공격자의 시각에서 확인해야 한다.

엔키화이트햇이 오펜시브 보안 기술에 집중하는 이유도 여기에 있다. 세계적인 해킹대회와 실제 보안 연구 현장에서 축적한 화이트해커의 공격 지식과 경험을 AI와 결합해, 사람이 수행해온 공격자 관점의 검증을 보다 지속적이고 확장 가능한 형태로 구현하는 것이 우리가 바라보는 보안의 방향이다. 엔키화이트햇 역시 이러한 공격자 관점의 역량을 자체 오펜시브 보안 플랫폼에 접목한다는 방향성을 밝히고 있다.

AI가 공격자를 하루아침에 더 뛰어난 해커로 만들어주는 것은 아니다. 그러나 이미 뛰어난 공격자가 더 빠르게 움직이고 더 많은 가능성을 시험하도록 만드는 강력한 가속기가 될 수 있다. 그렇다면 방어자 역시 공격이 발생한 이후 대응하는 것만으로는 부족하다.

공격자가 움직이기 전에 먼저 공격해보고, 실제 뚫릴 수 있는 지점을 찾아 제거하는 것. AI 시대의 보안은 결국 '얼마나 잘 막느냐'를 넘어 '얼마나 먼저 검증하느냐'의 경쟁으로 변화하고 있다.

조정현 엔키화이트햇 사이버훈련센터장 부사장 jhcho@enki.co.kr

  • ET Events