앤트로픽(Anthropic)이 핵심 인프라와 오픈소스 소프트웨어의 보안 취약점 대응을 지원하는 장기 사업 ‘사이버 미션’을 시작했다. 회사는 10월 8일 자사 블로그에서 보안 도구와 연구, 기술 인력과 자금을 방어 주체에 제공하겠다고 밝혔다.
산업 인프라 방어에 클로드 투입
사이버 미션은 우선 핵심 인프라와 오픈소스 생태계를 지원한다. 앤트로픽은 최첨단 AI 모델이 취약점 악용이나 사이버 작전에 쓰일 수 있고, 여러 기술 분야의 시스템이 여전히 공격에 노출돼 있다고 설명했다. 국가 지원을 받는 공격자들이 여러 분야의 시스템에 오랫동안 발판을 마련해 온 반면, 핵심 인프라 방어 조직과 오픈소스 개발자들은 보안 경험에도 불구하고 자원 부족을 겪고 있다는 것이다.
첫 사업인 ‘핵심 인프라 방어 프로그램’은 전력망·수도 시설·공장·교통망 등에 쓰이는 운영기술(OT)을 보호하는 신뢰받는 업체들에 최첨단 클로드(Claude) 모델과 현장 엔지니어, 위협 연구를 제공한다. 운영기술 시스템은 수십 년 쓰도록 설계되는 경우가 많고, 패치를 위해 가동을 중단하기 어려워 알려진 취약점도 장기간 남을 수 있다. 장비가 독자 규격이고 변경 과정의 위험이 큰 만큼, 앤트로픽은 운영자가 의존하는 공급업체와 협력해 취약점과 적용 가능한 조치를 파악하도록 돕겠다고 밝혔다.
OSS Scanner는 무료·선택형으로 운영
창립 협력사는 액센츄어, 부즈앨런, 크라우드스트라이크, 딜로이트, 드라고스, 히타치, 인세인 사이버, 노조미 네트웍스, 팰로앨토 네트웍스, PwC, 로크웰 오토메이션 등 11곳이다. 일부 협력사는 이미 클로드를 활용해 취약점을 수정하고 고객사의 대응을 지원하고 있다. 앤트로픽은 소규모 협력 업체 집단과 먼저 일하며 효과적이고 현실적인 방법을 확인할 계획이다. 앞서 6월에는 주·지방·부족·준주 정부를 위한 사이버 방어 프로그램을 시작했으며, 이후 미국 주의 절반 이상과 주요 공공 인프라 운영자 일부에 클로드 모델과 기술 지원을 제공했다고 덧붙였다.
오픈소스 분야에서는 프로젝트 글래스윙을 통해 널리 쓰이는 프로젝트 수백 개를 검사하고, 발견된 잠재 취약점 가운데 많은 수를 사람이 분류·검토한 뒤 유지관리자에게 비공개로 알렸다. 이번에 내놓은 ‘OSS 스캐너’는 구글(Google)의 OSS-Fuzz에서 착안한 선택형 서비스로, 등록 프로젝트를 최첨단 모델로 정기 검사하고 무료로 보고서를 보낸다. 보고서에는 악용 방법을 보여주는 개념 증명, 문제 설명, 가능한 경우 수정 제안이 담긴다.
보고서는 모델이 생성해 사람의 검토 없이 전달되므로 더 빨리 받을 수 있지만, 심각도 평가가 틀리는 등 부정확한 내용이 포함될 수 있다. 앤트로픽은 실제 취약점을 정확히 찾아내는 비율이 90%를 넘을 것으로 예상하고, 정확도와 수정 제안의 품질을 높이겠다고 밝혔다. 발견 내용을 처리할 여력이 있는 프로젝트를 대상으로 하며, 대응 역량이 부족한 유지관리자에게는 기존의 조정된 취약점 공개 절차에 따라 사람이 검증한 정보를 계속 제공할 방침이다. 회사는 글래스윙에서 취약점을 찾는 것만으로는 사이버 위험을 충분히 줄이지 못했다며, 향후 오픈소스 유지관리자와 재단의 의견을 바탕으로 지원 범위를 넓히겠다고 설명했다.