오픈AI가 소포스의 보안 사건 조사에 데이브레이크 기반 AI 에이전트를 적용한 사례를 공개했다. 에이전트를 활용한 사건의 평균 조사·대응 시간은 기존 약 38분에서 89초로 줄었으며, MDR 사건의 52%는 AI가 처음부터 끝까지 처리했다.
데이브레이크 적용해 사건 처리 자동화
오픈AI는 10월 9일 자사 블로그에서 사이버보안 기업 소포스(Sophos)의 데이브레이크(Daybreak) 활용 사례를 소개했다. 소포스는 오픈AI 모델을 자체 위협 정보와 대응 절차, 보안 전문성에 결합해 고객이 겪는 보안 사건을 조사하고 대응하는 데 활용하고 있다. 존 피터슨(John Peterson) 소포스 최고기술책임자는 에이전트를 적용한 사건의 평균 대응 시간이 약 38분에서 약 89초로 단축됐다고 설명했다.
소포스의 AI 기반 사이버 방어 체계인 소포스 퓨전(Sophos Fusion)은 관리형 탐지·대응(MDR) 서비스를 포함한다. 이 체계는 소포스 제품뿐 아니라 500개가 넘는 외부 서비스와 연동된 센서 데이터를 모은다. 센서들은 매일 수조건의 이벤트를 생성하며, 소포스는 이를 추려 하루 약 1000~2000건의 조사 사례를 9개 보안운영센터에 배정한다. 소포스는 62만5000곳이 넘는 조직을 보호하고 있다.
데이브레이크 프로그램으로 만든 에이전트는 사건별 고객 환경과 탐지 결과, 침해 지표(IoC), 관련 위협 정보를 모아 조사에 필요한 맥락을 정리한다. 이어 계획 모델이 조사 계획을 세우고, 계획을 실행한 뒤 결과를 검토하는 절차를 진행한다. 분석가가 검토할 요약과 권고 대응안을 작성하며, 다른 에이전트는 대응 작업 일부를 수행할 수 있다. 기존에는 사건 조사와 대응이 주로 사람의 전문성에 의존했다.
사람의 판단과 고객 통제 유지
데이브레이크 기반 AI 에이전트를 통해 MDR 사건의 52%를 처음부터 끝까지 해결할 수 있었다. 다만 자동화 범위는 소포스 분석가가 설정한 경계 안으로 제한된다. 고객은 서비스 운영 방식에 따라 소포스가 대응을 권고하고 고객이 직접 조치하는 ‘알림’, 양측이 조치 전 협의하는 ‘협업’, 소포스가 고객을 대신해 대응하는 ‘승인’ 모드 중 하나를 이용할 수 있다. 사람과 에이전트 모두 같은 운영 경계를 따르며, 파괴적 결과를 낳을 수 있는 조치에는 적절한 수준의 사람의 감독이 필요하다는 설명이다.
피터슨 최고기술책임자는 에이전트가 맡기 어렵다고 판단한 사안은 사람의 판단으로 넘긴다고 말했다. 소포스는 자동화를 통해 분석가의 시간을 아끼고, 전문성이 필요한 위협과 예외 상황, 결정에 집중하도록 한다는 입장이다. 피터슨 최고기술책임자는 앞으로 에이전트의 대응 기능을 더 정교하게 하고 적용 사례도 넓히겠다고 밝혔다. 다른 보안 책임자들에게는 패치, 다중 인증, 네트워크 분할, 보안 운영을 포함한 기본적인 다층 방어 체계를 갖추라고 조언했다.