미래적인 파란색 사이버 네트워크 환경 속에 빛나는 디지털 "A" 심볼이 있는 AI 테마의 헤더.

사이버 보안에서 AI는 어떻게 활용될까요? AI 활용 사례 7가지

19 1분 읽기

사이버 보안에서 AI는 어떻게 활용될까요? AI 활용 사례 7가지

핵심 요약

• 보안 팀은 AI를 다음 7가지 핵심 영역에 걸쳐 활용합니다: 경고 분류, 사고 조사, 위협 및 이상 징후 탐지, 피싱 분석, 사고 대응, 취약점 우선순위 지정, 보고 및 인수인계.

• 도입 속도가 성숙도를 앞질렀습니다. 사이버 보안 전략에서 AI의 적극적인 사용은 다음과 같이 증가했습니다. 2025년 50%에서 2026년 78%로 증가할 것으로 예상되지만, 실무자 중 27%만이 자신들의 배포를 성숙한 생산 단계로 평가하고 있습니다.

• AI는 문서화되고 예측 가능한 방식으로 실패합니다. 실무자의 63%는 AI 위협 탐지 및 대응에 상당한 결함이 있다고 보고합니다., 전년도 45%에서 증가했으며, 응답자의 약 3분의 2는 지난 12개월 동안 AI 안내가 적어도 한 번은 잘못된 방향으로 이끌었다고 답했습니다.

• 인간의 판단은 여전히 가장 효과적인 통제 수단입니다. AI 기반 공격에 대한 가장 효과적인 방어책이 무엇인지 묻는 질문에 전문가들은 행동 탐지를 꼽았습니다. AI 관련 보안 제어(23%)에 앞서 (48%), 사용자 인식 교육(45%) 및 인간 분석가 검토(39%)가 필요합니다.

• 지도자와 실무자는 동일한 시스템을 인식하지 못한다. 최고 경영진의 67%가 AI 결과물에 대해 매우 확신하는 반면, 일반 관리자의 경우 21%만이 확신하는 것으로 나타났습니다.  

사이버 보안 분야에서 AI는 경고 분류, 사건 조사, 이상 징후 탐지, 피싱 분석, 대응 조치 추진, 취약점 우선순위 지정, 보고서 작성, 분석가 시간 소모가 많은 인수인계 작업 등에 활용됩니다. 실제로 이는 모델이 보안 원격 측정 데이터를 분석하고 중요도를 평가하며, 발견한 내용을 설명하고 다음 단계를 권장하거나 실행하는 반면, 최종 결정은 사람이 담당한다는 것을 의미합니다. 이제 AI 기술은 탐지에만 국한되지 않고, 전체 보안 운영 워크플로 전반에 걸쳐 조사, 의사 결정 지원, 대응에까지 확장되었습니다.

간단히 말해서 그렇습니다. 더 자세하고 심층적인 답변은 실무자들의 직접적인 응답에서 얻을 수 있습니다. 왜냐하면 AI 도입 수치만으로는 AI가 효과적인지 여부를 거의 알 수 없기 때문입니다. 현재 실무자의 78%가 보안 전략의 일환으로 AI를 사용하고 있지만, 그중 271명만이 해당 AI 배포를 성숙한 운영 단계라고 평가했습니다. 대부분의 조직은 AI를 보조적인 역할로 활용하면서 AI의 문제점을 파악해 나가고 있습니다.

이 가이드가 개발된 과정. 이 기사는 세 가지 입력값을 종합합니다. 첫째, 1차 설문 조사 연구: 2026년 SANS AI 설문 조사(IT 및 보안 전문가 536명 대상), 2026년 SANS SOC 설문조사 (444명의 SOC 실무자와 69명의 보안 임원이 이수한 별도 모듈) 및 Sapio Research와 협력하여 미국과 영국 IT 및 사이버 보안 의사 결정권자 500명을 대상으로 실시한 Swimlane 연구 결과를 활용했습니다. 둘째, NIST, CISA, MITRE 및 OWASP의 권위 있는 기술 지침을 참고했습니다. 셋째, Swimlane 고객사의 실제 구축 사례를 통해 입증된 성과를 활용했습니다. Swimlane의 제품 관점에서 제시된 주장이 독립적인 증거에 기반한 것이 아닌 경우에는 본문에 명시했습니다. 모든 통계 자료는 출처 및 참고 문헌 섹션에서 확인할 수 있습니다.

사이버 보안에서 AI란 무엇일까요? 

사이버 보안 분야에서 인공지능(AI)은 머신러닝과 생성형 모델을 활용하여 보안 원격 측정 데이터를 처리하고, 사람이 몇 시간씩 걸려야 발견할 수 있는 패턴을 식별하며, 보안 팀이 즉시 실행할 수 있는 분석이나 조치를 도출하는 것을 의미합니다.

메커니즘이 명칭보다 더 중요합니다. SOC는 엔드포인트, ID 공급자, 네트워크 센서, 클라우드 제어 평면 및 이메일 게이트웨이에서 원격 측정 데이터를 생성합니다. 이러한 원격 측정 데이터는 어떤 팀도 읽을 수 없을 만큼 빠르게 도착합니다. AI 시스템은 다음 경로의 네 지점에 위치합니다.

• 발각. 모델은 학습된 기준선 또는 알려진 패턴과 비교하여 이벤트에 점수를 매기고 편차를 파악합니다. 머신 러닝은 스팸 필터, EDR 행동 엔진, UEBA 등 보안 도구 분야에서 10년 이상 활용되어 왔습니다.

• 분석. 모델은 플래그가 지정된 이벤트를 관련 신호와 연관시키고, 위협 인텔리전스를 추가하여 정보를 보강하며, 분석가가 5개의 콘솔에서 수동으로 수집해야 하는 컨텍스트를 종합합니다.

• 결정. 모델은 이벤트를 분류하고, 심각도를 할당하며, 일반적으로 팀이 이미 사용하고 있는 프레임워크에 맞춰 조치 방안을 권장합니다.

• 응답. 자동화는 호스트 격리, 계정 비활성화 또는 발신자 차단과 같은 작업을 실행합니다. AI는 어떤 일이 일어나야 하는지 결정하고, 자동화는 그것을 실행합니다.

AI와 자동화의 구분은 단순히 학문적인 문제가 아닙니다. 스윔레인(Swimlane) 연구에 따르면 다음과 같은 사실이 밝혀졌습니다. 87%의 조직이 보안 운영에 AI와 자동화를 모두 도입했지만, 각각의 강점을 살려 명확하게 다른 작업에 적용하는 조직은 32%에 불과합니다. 각자의 소속을 명확히 정의하지 않은 팀은 노력을 중복하고 두 가지 모두에서 성과를 제한하게 됩니다.

AI vs. 머신러닝 vs. 생성형 AI vs. 에이전트형 AI

보안 마케팅에서 이 네 가지 용어는 혼용되는 경우가 많습니다. 이 용어들은 서로 다른 장애 모드를 가진 다양한 기술을 설명하는데, 이를 동의어로 취급하면 팀은 실제로 배포한 기술과 맞지 않는 거버넌스를 구축하게 되는 결과를 초래합니다.

용어그것은 무엇인가사이버보안 사례
인공지능(AI)포괄적인 범주: 일반적으로 인간의 판단이 필요한 작업을 수행하는 시스템.경고를 수신하고, 해당 경고가 무해하다고 판단하면, 문서화된 근거와 함께 경고를 종료하는 플랫폼입니다.
머신러닝(ML)명시적인 규칙 없이 데이터로부터 패턴을 학습하는 통계 모델. 훈련 데이터 분포 내에서는 결정론적이지만, 진정으로 새로운 행동에는 취약하다.비정상적인 지리적 위치와 시간에 서비스 계정이 인증하는 경우 이를 표시하는 UEBA 모델입니다.
생성형 인공지능(GenAI)프롬프트를 기반으로 새로운 콘텐츠(일반적으로 언어 또는 코드)를 생성하는 모델입니다. 유창하고 빠르며, 틀렸더라도 자신감 있는 결과물을 만들어낼 수 있습니다.40줄의 로그를 읽고 사건 기록에 대해 발생한 일을 쉬운 언어로 요약하여 작성하는 LLM입니다.
에이전트형 AI단일 질문에 답하는 대신, 여러 단계를 거치는 작업을 계획하고, 도구를 호출하며, 새로운 정보가 들어올 때마다 적응하는 시스템.피싱 신고를 수신하면 첨부 파일을 검사하고, 발신자를 위협 정보와 대조하여 확인하고, 메일 환경에서 유사한 메시지를 검색하고, 차단 조치를 제안하는 에이전트입니다.

두 가지 실질적인 결과가 뒤따릅니다. 첫째, 생성적이고 에이전트 이러한 시스템은 환각, 즉각적인 정보 주입, 과도한 에이전트 실행 등 기존 머신러닝에는 없는 위험을 초래합니다. OWASP Top 10 for LLM Applications는 이러한 위험을 직접적으로 나열하고 있습니다. 둘째, 에이전트 실행 능력은 아직 활용되지 않은 가치의 대부분을 차지하는 영역입니다. 스윔레인 연구에 따르면 워크플로의 주요 병목 현상은 의사 결정 및 승인(44%)과 조사 및 분석(39%)인 것으로 나타났습니다., 그리고 조사는 바로 단일 프롬프트 도구가 결코 요구받지 않았던, 증거를 종합하여 추론하는 작업입니다.

사이버 보안 분야의 AI 활용 사례 7가지

아래의 7가지 활용 사례는 공급업체가 주장하는 AI의 적용 분야가 아닌, 실무자들이 실제로 AI를 적용하는 분야를 반영합니다. 각 사례는 동일한 구조를 따릅니다. 즉, AI란 무엇인지, 어떻게 적용되는지, 구체적인 워크플로, 이점, 한계, 그리고 근거를 제시합니다.

1. 경보 분류 및 우선순위 지정

그것은 무엇인가. 오늘 발생한 알림 중 어떤 알림에 분석가의 주의를 기울여야 하는지, 그리고 어떤 순서로 주의를 기울여야 하는지를 결정하는 것.

인공지능이 어떻게 적용되는가. 모델은 각 경고를 과거 처리 결과, 자산 중요도 및 상관 관계가 있는 신호와 비교하여 점수를 매기고 대기열의 순위를 지정합니다. 생성형 모델은 분석가가 점수를 그대로 받아들이는 대신 근거를 확인할 수 있도록 서면으로 된 설명도 추가합니다.

워크플로우 예시. SIEM 시스템에서 하룻밤 사이에 400건의 경고가 발생합니다. 플랫폼은 각 경고에 신원, 자산 및 위협 인텔리전스 컨텍스트를 추가하고, 중복된 경고를 하나의 사례로 묶고, 위험도에 따라 순위가 매겨진 12개의 사례를 각각에 대한 증거와 함께 제시합니다.

혜택. 실무자들은 AI가 처리하도록 가장 기꺼이 맡길 수 있는 작업 중 하나로 경보 분류를 꼽았으며, 37%는 인간의 개입 없이 AI가 생성한 분류 결정에 대한 신뢰를 표명했습니다.

한계와 인간의 감독. 확신도와 정확성은 다릅니다. AI 알림 점수 계산은 과거 처리 데이터에 존재하는 편향을 그대로 반영하기 때문에, 팀에서 1년 동안 잘못 처리해 온 알림 유형도 계속해서 잘못 처리될 수 있습니다. 따라서 자동 처리된 알림을 주기적으로 샘플링하여 처리하고, 처리량 감소뿐 아니라 재발률을 추적해야 합니다. AI가 실제로 탐지한 실제 위협의 비율인 리콜률을 추적하는 조직은 25%에 불과합니다.

2. 사건 조사 및 심층 분석

그것은 무엇인가. 서로 연동되지 않는 도구들을 활용하여 무슨 일이 일어났는지 이해하는 데 필요한 맥락을 종합합니다.

인공지능이 어떻게 적용되는가. 모델은 관련 사건을 수집하고, 정보 출처와 대조하여 지표를 분석하고, 타임라인을 재구성하고, 사건을 요약합니다. 에이전트 시스템은 한 단계 더 나아가 조사 방향을 설정하고, 마지막 확인 결과에 따라 다음에 무엇을 확인할지 결정합니다.

워크플로우 예시. EDR 경고는 의심스러운 프로세스의 이름을 지정합니다. 시스템은 상위 프로세스, 사용자의 최근 인증 내역, 호스트의 패치 상태, 해시 평판, 그리고 동일한 바이너리를 실행한 다른 호스트 정보를 검색한 후, 1단계 분석가가 조치를 취할 수 있는 사례 요약을 작성합니다.

혜택. 사고 조사는 현재 보안 운영 분야에서 가장 흔한 AI 활용 사례로, 47% 도입 건수를 기록하며 이상 탐지를 넘어섰습니다. Thetabyte는 SIEM, EDR 및 방화벽 로그 전반에 걸쳐 IOC 상관관계를 자동화함으로써 NNPC의 평균 경고 조사 시간을 경고당 45분에서 10분 미만으로 단축했습니다.

한계점 및 인간의 감독 부족. 요약은 왜곡된 정보가 가장 큰 피해를 주는 부분입니다. 유려한 요약은 권위 있는 것처럼 읽히기 때문입니다. 분석가들은 생성된 요약의 모든 주장에 대한 근거 자료를 확인하여 신뢰하기보다는 검증해야 합니다. 40%에서 AI 의사 결정의 투명성은 실무자들이 직면한 가장 큰 장벽입니다.

3. 위협 탐지 및 이상 탐지

그것은 무엇인가. 시그니처 기반 제어가 놓치는 악성 활동을 찾아냅니다.

인공지능이 어떻게 적용되는가. 행동 모델은 사용자, 호스트 또는 서비스 계정의 정상적인 상태를 학습하고 편차를 표시합니다. 이는 보안 분야에서 가장 오래되고 성숙한 AI 활용 사례입니다.

워크플로우 예시. 재무 담당 사용자의 계정이 새로운 기기에서 새벽 3시에 SharePoint 사이트를 열거하기 시작했습니다. 서명 관련 오류는 발생하지 않았습니다. 행동 분석 모델은 이러한 일련의 활동을 비정상으로 판단하고 사례를 생성했습니다.

혜택. 48%에 따르면, 행동 탐지는 AI 기반 공격에 대해 방어 실무자들이 가장 효과적인 것으로 평가하는 방법이며, 23%에서 언급된 AI 전용 보안 제어보다 앞선다. 이 시스템은 공격자가 어떤 도구를 사용했는지가 아니라 공격자가 무엇을 했는지를 감시하기 때문에 새로운 유형의 공격에 효과적입니다.

한계와 인간의 감독. 이상 징후는 악의적인 것이 아닙니다. 행동 탐지는 환경의 역동성에 비례하여 오탐률을 높이며, 실무자들은 검토 없이 작동하는 AI에 대한 신뢰도가 29%에서 가장 낮다고 보고합니다. 튜닝은 지속적인 작업이며, 배포 작업이 아닙니다.

4. 피싱 탐지 및 분석

그것은 무엇인가. 신고된 메시지가 악성인지 여부를 판단하고, 해당 메시지가 도달한 모든 수신함에서 삭제합니다.

인공지능이 어떻게 적용되는가. 언어 모델은 메시지 본문의 의도, 어조, 그리고 숨겨진 의도를 분석하는데, 이는 기존 필터가 제대로 작동하지 못하는 부분입니다. 자동화 시스템은 첨부 파일을 삭제하고, URL을 해석하고, 발신자 평판을 확인하고, 메일 환경에서 관련 메시지를 검색하여 스팸 메일을 제거합니다.

워크플로우 예시. 직원이 메시지를 신고하면 시스템은 몇 초 만에 지표를 추출하고, 샌드박스에서 첨부 파일을 실행하고, 발신자를 알려진 인프라와 비교하고, 거의 동일한 메시지를 보낸 340명의 수신자를 식별하고, 분석가의 승인이 있을 때까지 모든 메시지를 격리합니다.

혜택. 피싱은 여전히 가장 보편적인 공격 경로입니다., 그리고 AI 기반 피싱은 현재 44%에서 가장 흔하게 관찰되는 AI 기반 공격 기법 중 하나입니다. 언어 모델은 설명하는 데 효과적입니다. 왜 메시지가 의심스럽다는 것을 알려주면 분석가가 더 빨리 판단을 내릴 수 있고 보고 사용자 교육에도 도움이 됩니다.

한계와 인간의 감독. AI가 생성한 피싱 메일을 탐지하는 기능이 동시에 피싱 메일을 생성하는 기능도 마찬가지입니다. 자동 삭제 기능은 특정 범위 이상에 도달하면 승인을 받아야 합니다. 왜냐하면 오탐으로 인해 5,000개의 받은 편지함에서 정상적인 고객 이메일이 삭제되는 것 자체가 하나의 문제가 될 수 있기 때문입니다.

5. 사고 대응 및 확산 방지

그것은 무엇인가. 위협이 확인되면 차단, 제거 및 복구 단계를 실행합니다.

인공지능이 어떻게 적용되는가. AI는 대응 경로를 선택하고, 자동화는 도구 스택 전반에 걸쳐 이를 실행합니다. 이러한 구분은 중요하며, 대부분의 조직은 의도적으로 이러한 구분을 하지 않았습니다.

워크플로우 예시. 자격 증명 유출이 확인되면 세션 취소, 암호 재설정, 조건부 액세스 적용, 엔드포인트 격리 및 ID 팀에 대한 티켓 발행이 순차적으로 실행되며, 어느 단계에서든 실패할 경우 롤백 경로가 제공됩니다.

혜택. 자동화된 사고 대응 시스템은 39%의 도입률을 보이고 있습니다. Thetabyte는 NNPC에서 사고 대응 시간을 70% 단축했다고 보고했으며, 한 악성코드 캠페인은 사용자가 피해를 입기 전에 5분 이내에 탐지 및 격리되었습니다.

한계와 인간의 감독. 대응 조치는 본질적으로 파괴적입니다. 이러한 상황에서는 인간의 승인이 예외가 아닌 기본 원칙이 되어야 하며, 과도한 자동화는 가장 큰 피해를 초래합니다. 52%에 따르면, 레드팀에서 AI를 활용하는 실무자들은 자동화된 활동이 실제 운영 환경에 심각한 피해를 입히지 않도록 하는 것을 가장 큰 과제로 꼽습니다. 이러한 논리는 방어 측면에서도 동일하게 적용됩니다.

6. 취약점 우선순위 지정 및 해결

그것은 무엇인가. 수천 개의 문제점 중에서 어떤 것을 먼저 수정할지 결정한 다음, 수정 작업을 완료까지 이끌어가는 것.

인공지능이 어떻게 적용되는가. 이 모델은 CVSS 심각도, 익스플로잇 정보, EPSS 발생 확률, 자산 중요도 및 비즈니스 컨텍스트를 결합하여 단일 위험 점수를 생성한 다음, 시스템을 소유한 팀을 통해 개선 조치를 안내합니다.

워크플로우 예시. 스캐너에서 12,000건의 취약점이 발견되었습니다. 플랫폼은 CISA의 알려진 악용 취약점 목록과 EPSS 점수를 상호 참조하여 인터넷에 노출된 중요 자산 중 활발히 악용되고 있는 40건의 취약점을 식별하고, 패치 지침이 첨부된 변경 요청을 생성합니다.

혜택. 노스랜드 파워는 7명으로 구성된 보안팀을 통해 45개 이상의 사업장을 관리하는 캐나다 발전 회사입니다., 30%만큼 주요 취약점 패치 시간을 단축했으며, 92%에 달하는 주요 IT 취약점 해결을 자동화하는 방향으로 나아가고 있습니다.

한계와 인간의 감독. 우선순위 모델의 정확도는 기반이 되는 자산 목록의 정확성에 달려 있습니다. 서버가 인터넷에 연결되어 있는지 여부를 알지 못하는 모델은 잘못된 순위를 매깁니다. 점수 매기기 모델을 신뢰하기 전에 자산 목록을 수정하십시오.

7. 보고, 문서화 및 교대 근무 인수인계

그것은 무엇인가. 애널리스트들이 직접 조사하는 대신 작성하는 사건 기록, 요약 보고서, 규제 관련 문서, 교대 근무 보고서 등을 작성합니다.

인공지능이 어떻게 적용되는가. 생성형 모델은 사례 기록을 읽고 기술 사후 보고서, 이사회 요약 보고서 또는 교대 근무자를 위한 인수인계 노트 등 대상에 맞춘 결과물을 생성합니다. 다국어 출력은 글로벌 팀과 MSSP 고객 보고에 중요합니다.

워크플로우 예시. 근무 교대가 끝나면 시스템은 미결 사례, 취해진 조치, 보류 중인 승인 및 알려진 미지수를 포함하는 인수인계 보고서를 생성하므로 다음 근무조 분석가는 대기열이 아닌 맥락을 파악한 상태에서 업무를 시작할 수 있습니다.

혜택. 사고 보고서 작성은 이미 완료되었습니다. 일상적인 생성형 AI 작업은 40% 도입 단계에 있으며, 보안 문제에 대한 요약은 35% 단계에 있습니다. 이는 SOC에서 생성형 AI를 활용하는 가장 위험 부담이 적고 도입률이 높은 사례입니다. 왜냐하면 결과물이 최종적으로 배포되기 전에 사람이 검토하기 때문입니다.

한계와 인간의 감독. 규제 및 법률 보고는 부정확할 경우 불이익을 초래할 수 있습니다. 생성된 보고서에는 담당자의 이름이 명시적으로 기재되어 있어야 하며, 보고서에 포함된 모든 수치는 모델이 임의로 산출한 것이 아니라 실제 사례 데이터를 기반으로 해야 합니다.

NIST CSF 2.0과 MITRE ATT&CK는 어떻게 AI 출력의 검증 가능성을 보장하는가?

보안 운영에서 AI를 사용할 때 가장 어려운 문제는 기능이 아니라 검증입니다. 시스템이 어떤 이유로 결론에 도달했는지 설명할 수 없는 분석가는 두 가지 선택지밖에 없습니다. 그냥 그대로 받아들이거나, 수동으로 분석을 다시 해서 AI 도입으로 절약하려던 시간을 허비하는 것입니다. 현재 실무자의 40%는 AI 의사 결정의 투명성을 가장 큰 장벽으로 꼽으며, 통합의 어려움보다 더 큰 문제로 인식하고 있습니다.

기존 프레임워크는 AI 출력에 사람이 확인할 수 있는 공통 어휘를 제공함으로써 이 문제의 일부를 해결합니다.

MITRE ATT&CK: 발생한 사건에 대한 공통 언어

미트레 어택앤크 이는 실제 침입에서 관찰된 공격자의 전술 및 기법을 엄선하여 정리한 지식 기반으로, 각 전술 및 기법에는 고유한 식별자, 설명, 탐지 지침 및 문서화된 완화 조치가 포함되어 있습니다.

AI 시스템이 발견 내용을 ATT&CK 기법에 매핑하면 불투명한 판단을 검증 가능한 주장으로 변환할 수 있습니다. "의심스러운 PowerShell 활동"은 단지 느낌일 뿐입니다. 하지만 "T1059.001, 명령 및 스크립팅 인터프리터: PowerShell"과 같은 진술은 분석가가 실제 명령줄과 대조하고, 이전 사건과 비교하고, 위협 헌터에게 가설로 제시할 수 있습니다. 매핑은 또한 탐지 범위의 공백을 드러냅니다. 탐지의 4분의 1이 실행 단계에 집중되어 있고 방어 회피 단계에서는 아무것도 탐지되지 않는다면, 원격 측정 데이터에 대한 중요한 정보를 얻은 것입니다.

ATT&CK이 중요한 또 다른 이유는 AI 시스템 자체가 공격 대상이 되기 때문입니다. 연귀 아틀라스 ATLAS는 적대적 머신 러닝에도 동일한 구조를 적용하여 LLM 기반 시스템에 대한 직접 및 간접 프롬프트 주입을 포함한 다양한 공격 기법을 분류합니다. SOC에서 AI를 실제 운영 환경에 적용하고 있다면 ATLAS는 ATT&CK와 함께 위협 모델에 반드시 포함되어야 합니다.

NIST CSF 2.0: 문제 해결 방안에 대한 공통 언어

그만큼 NIST 사이버보안 프레임워크 2.0 보안 작업은 관리, 식별, 보호, 탐지, 대응, 복구의 6가지 기능으로 구성됩니다. 관리 기능은 버전 2.0에 추가되었으며, AI에 있어 가장 중요한 기능입니다. 왜냐하면 이 기능은 기능이 실제로 관리되는지 여부를 결정하는 역할, 정책 및 감독을 포괄하기 때문입니다.

ATT&CK가 공격자의 행동을 설명하는 반면, CSF는 조직의 대응을 설명합니다. AI 기반 활동을 CSF 기능에 매핑하면 감사자가 묻는 질문, 즉 이 활동이 어떤 통제를 위한 것이었으며 누가 책임이 있는지에 대한 답을 얻을 수 있습니다. 호스트를 격리하는 AI 시스템은 대응(Respond) 기능의 결과물을 실행하는 것입니다. 누군가는 그 결과물에 대한 책임을 져야 하며, CSF는 그 책임 소재를 명확히 하는 곳입니다.

특히 AI 거버넌스와 관련하여 NIST AI 위험 관리 프레임워크와 그 생성형 AI 프로파일(NIST AI 600-1)은 이를 모델별 위험으로 확장합니다. 보안 프로그램에는 CSF를, 그 안에서 실행되는 모델에는 AI RMF를 함께 적용하십시오.

왜 이 조합이 중요한가

정책 문서에만 존재하고 실제로 실행되지 않는 거버넌스는 실패합니다. 2026년 SANS AI 설문조사에 따르면, 기업 AI 거버넌스 역할을 담당하는 보안팀은 76%로, 이전 68%에서 증가했지만, 공식적인 AI 위험 관리 프로그램을 보유한 팀의 비율은 거의 변동이 없었습니다. 응답자의 63%는 AI 모델이 어디에 사용되고 어떤 취약점을 노출하는지 파악하기 어렵다고 답했습니다. 책임 범위는 확대되었지만, 관련 인프라는 제대로 갖춰지지 않았습니다.

프레임워크 매핑은 연례 검토가 아닌 일상 업무에서 드러나는 몇 안 되는 거버넌스 통제 중 하나입니다. 모든 AI 기반 사례에 ATT&CK 기법과 CSF 기능이 적용되면 감사 추적 기록이 자연스럽게 구축됩니다.

실제 사례

아래 예시는 문서화된 Swimlane 고객 구축 사례이며, 구체적인 조직명과 공개된 결과를 담고 있습니다.

세타바이트와 나이지리아 국영 석유공사(NNPC). 기업 SOC 전환을 전문으로 하는 사이버 보안 서비스 제공업체인 Thetabyte는 나이지리아 국영 석유 회사이자 아프리카 최대 에너지 기업 중 하나인 NNPC의 중앙 자동화 플랫폼으로 Swimlane Turbine을 구축했습니다.

• 도전: 분석가들은 SIEM, EDR 및 방화벽 로그 전반에 걸쳐 지표를 수동으로 상호 연관시켰으며, 국가 규모의 기존 인프라를 아우르는 환경에서 모든 경고에 대해 콘솔을 오가며 작업을 진행했습니다.

• AI 애플리케이션: 모든 시스템에 걸쳐 자동화된 IOC 상관관계 분석과 AI 기반 레벨 1 경고 분류 기능을 제공합니다.

• 결과: 평균 조사 시간은 경고당 45분에서 10분 미만으로 단축되었습니다. 사고 대응 시간은 70% 감소했습니다. 첫 3개월 동안 60% 이상의 1단계 분류 작업이 자동화되었습니다. NNPC 직원을 대상으로 한 악성코드 공격 당시, 플랫폼은 5분 이내에 위협을 탐지하고 격리하여 사용자 정보 유출을 방지했습니다.

원천: 세타바이트 사례 연구.

노스랜드 파워. 캐나다의 한 발전 회사가 45개 이상의 지역에서 육상 및 해상 풍력, 태양광, 천연가스 발전 시설을 운영하고 있으며, 7명으로 구성된 팀이 이 회사의 보안을 확보했습니다.

• 도전: 전 세계 OT 및 IT 환경 전반에 걸쳐 취약점을 수동으로 식별하고 수정하는 것은 소규모 팀에게는 비현실적이었으며, 중요 시스템은 느린 패치 주기를 용납할 수 없었습니다.

•  AI 애플리케이션: 여러 도구에서 수집한 자산 및 취약점 데이터를 단일 기록 시스템으로 통합한 다음, CISA의 알려진 악용 취약점 카탈로그를 기준으로 우선순위를 자동화하고 패치 워크플로를 진행했습니다.

• 결과: 30%의 중요 취약점 패치 시간 단축, 100%의 사용자 요청 처리 효율성 향상, 그리고 92%의 중요 IT 취약점 해결 자동화 방안 마련.

원천: 노스랜드 파워 사례 연구.

빅트릭스. 빅트릭스는 기존 SOAR 플랫폼을 스윔레인 터빈으로 교체하고 1년 치 자동화 작업을 단 3주 만에 이전한 관리형 보안 제공업체입니다. 빅트릭스의 사이버 보안 관리자인 패트릭 코테는 AI가 티켓과 알림을 설명하여 분석가가 판단을 내릴 수 있도록 돕는다고 설명합니다.

원천: 빅트릭스 사례 연구.

업계 데이터는 이와 함께 다음과 같은 사실을 보여줍니다. 개별 구축 사례는 달성 가능한 결과를 보여주고, 설문 조사 데이터는 일반적인 결과를 보여줍니다. 이 둘은 동일하지 않습니다. Swimlane의 2026년 연구에서 응답자의 92%는 자동화가 운영 기대치를 충족하거나 초과했다고 답했으며, 551명의 TP3T 종사자는 AI에 대해서도 같은 답변을 했습니다. 또한 781명의 TP3T 종사자는 AI를 도입한 분야에서 이미 자동화보다 더 큰 재정적 수익을 창출하고 있다고 보고했습니다. 고객의 성과를 잠재력이 매우 크다는 증거로 받아들이고, 자신의 결과를 예측하는 데 활용하지 마십시오.

사이버 보안 분야에서 AI의 이점

아래에 제시된 이점들은 근거가 뒷받침하는 수준에서 명시되어 있습니다.

더 빠른 수사. 가장 확실하고 반복 가능한 이점은 바로 상관관계 분석과 정보 보강입니다. 이러한 작업은 기계가 사람보다 훨씬 빠르게 처리할 수 있으며, 실제로 입증된 시간 단축 효과는 상당합니다. 예를 들어 NNPC에서는 경보 처리 시간이 45분에서 10분 미만으로 줄었습니다. 업계 전반에서 수작업 감소로 인한 시간 및 비용 절감은 45%에서 가장 일반적으로 추적되는 AI 지표입니다.

반복적인 작업 부하 감소. 보고서 작성, 사건 요약 및 교대 근무 인수인계는 분석가의 판단을 필요로 하지 않으면서 분석가의 시간을 소모합니다. 실무자의 40%는 이미 사건 보고서 작성에 생성형 AI를 사용하고 있습니다.

일관성. 플레이북은 새벽 3시와 오후 3시에 동일하게 실행됩니다. 사람의 수행 능력은 피로도에 따라 달라지지만, 자동화된 응답은 그렇지 않습니다. 이는 가장 간과되기 쉽지만 측정하기 가장 쉬운 이점입니다.

대규모 우선순위 지정. 발견된 문제점이 해결하는 데 사용할 수 있는 시간보다 많을 때는 우선순위를 정하는 것이 업무의 전부입니다. 노스랜드 파워의 7인 팀은 45개 이상의 사업장을 담당하는데, 이는 팀의 작업 속도가 빨라서가 아니라 우선순위 지정이 자동화되어 있기 때문입니다.

효율적인 팀을 위한 역량 확장. AI는 분석가를 대체하는 것이 아닙니다. 주어진 인력으로 처리할 수 있는 업무의 한계를 높여주는 역할을 할 뿐입니다. 그렇기 때문에 SANS SOC 설문조사(2026년)에서는 자동화를 실무자를 대체하는 것이 아니라 기존 직원 역량을 확장하는 것으로 보고 있습니다.

데이터가 뒷받침하지 않는 이점입니다. AI가 오탐을 줄인다는 일반적인 주장은 실제 경험과 부합하지 않습니다. 오탐과 경고 피로는 여전히 AI의 가장 흔한 단점으로 꼽히며, 43% 조사에 따르면 이러한 문제를 줄이는 것은 실무자들이 벤더에게 요구하는 세 가지 주요 기능 중 하나입니다. 오탐 감소는 달성된 결과가 아니라 목표로 삼아야 합니다.

제한 사항, 위험 요소 및 인간의 감독이 필요한 경우

실무자 중 63%가 AI가 위협을 탐지하거나 대응하는 과정에서 상당한 문제점을 발견한다고 답했는데, 이는 2025년의 451%에서 증가한 수치입니다. 이러한 증가는 AI의 성능이 저하되었다는 의미가 아니라, 더 많은 팀이 AI를 대규모로 도입하면서 그 문제점이 드러나고 있음을 의미합니다.

환각. 생성형 모델은 틀렸지만 자신감 넘치고 형식이 잘 잡힌 출력을 만들어냅니다. 34% 실무자들은 이러한 오류를 가장 큰 어려움으로 꼽습니다. 위험한 것은 오류 그 자체가 아니라 오류를 포장하는 방식입니다. 유창하게 정리된 요약은 뒤죽박죽인 요약보다 의심하기 어렵습니다.

주의를 다른 곳으로 돌리는 것. 지난 한 해 동안 AI 기반 안내가 잘못된 방향으로 이끌었던 경험이 얼마나 되는지 묻는 질문에, 321명의 실무자(TP3T)는 전혀 없었다고 답했습니다. 나머지 3분의 2는 최소 한 번 이상 잘못된 안내를 받았고, 91명의 실무자(TP3T)는 20번 이상 잘못된 안내를 받았다고 답했습니다. 업무량 감소를 위해 AI를 도입한 팀들은 기존 업무량에 더해 오류 검증이라는 새로운 업무까지 떠안게 된 경우가 많았습니다.

오탐지와 오분류. 행동 모델은 서로 상충 관계를 가지고 있습니다. AI 시스템은 분석가의 업무량을 크게 줄일 수 있지만, 실제 위협의 상당 부분을 놓칠 수 있습니다. 효율성만 중시하는 팀은 사고가 발생하기 전까지는 이러한 차이를 알아차리지 못할 것입니다. 현재 25%의 조직만이 리콜률을, 17%의 조직만이 오탐률을 공식적인 지표로 추적하고 있습니다.

데이터 품질 및 편향. 과거 처리 결과를 기반으로 학습된 모델은 과거의 오류를 그대로 물려받습니다. 팀에서 잘못 닫았던 알림 클래스는 모델이 더 빠르게 잘못 닫는 알림 클래스가 됩니다.

적대적 조작 및 신속한 주입. 공격자들은 인공지능 자체를 표적으로 삼습니다. 인공지능 모델에 대한 적대적 공격은 42%에서 가장 흔하게 관찰되는 인공지능 기반 공격 기법 중 하나입니다. 직접 및 간접적인 프롬프트 주입 공격은 OWASP LLM 위험 목록의 최상위에 있으며 MITRE ATLAS에도 등재되어 있습니다. 이메일, 티켓, 웹 페이지 등 신뢰할 수 없는 콘텐츠를 읽는 모든 인공지능 시스템은 해당 콘텐츠에 포함된 명령에 노출될 수 있습니다.

데이터 노출 및 개인정보 보호. 조종사 보조 및 AI 에이전트는 해당 사용자를 관리하는 주체의 권한을 상속받습니다. 실무자 중 36%는 직원의 AI 도구 사용으로 인해 민감한 데이터나 회사 지적 재산이 유출될 것을 우려합니다. 사람과 비인간 주체 모두에 대한 접근 권한을 엄격하게 관리해야 합니다. 최소 권한 원칙은 AI 거버넌스 통제 요소이지, 별도의 IAM(신원 관리 및 접속) 관리 문제가 아닙니다.

설명 가능성. 시스템이 어떤 결론에 도달했는지 실무자가 알 수 없다면, 선택지는 믿음이나 수동 재구축밖에 없습니다. 현재 40%에서 가장 큰 걸림돌은 투명성 부족입니다.

모델 드리프트. 조직의 52%는 주기적인 검토를 통해 시스템을 검증하는데, 이는 특정 시점의 시스템 상태를 확인하는 것에 불과합니다. AI의 동작은 위협 환경의 변화에 따라 달라지며, 이러한 시점 검토만으로는 검토 간의 차이를 반영할 수 없습니다. 41%만이 기존 시스템과 AI 분석을 병행하여 가장 엄격한 실시간 비교를 수행하고 있습니다.

과잉 자동화. 고장 모드 분석은 나쁜 도구가 아닙니다. 중요한 것은 분석가가 그 도구를 신뢰하는 것입니다. 사람의 승인이 필수적인 경우를 명확하게 정의하십시오. 예를 들어 파괴적인 대응 조치, 정의된 수 이상의 사용자 또는 자산에 영향을 미치는 모든 조치, 규제 보고와 관련된 모든 조치, 그리고 롤백이 원활하지 않은 운영 시스템에 대한 모든 조치 등이 이에 해당합니다.

인간의 승인이 여전히 필수적인 경우

• 특권 계정에 대한 계정 비활성화 및 자격 증명 취소

• 운영 또는 OT 시스템을 위한 엔드포인트 격리

• 정의된 수신자 임계값을 초과하는 대량 이메일 삭제

• 방화벽 및 네트워크 접근 제어 변경 사항

• 규제 기관 및 고객 공개를 포함한 모든 외부 통지

• 자산이 사업상 필수적인 것으로 지정된 경우, 해당 사건을 무사고로 종결 처리함

전문가 의견

현재 스윔레인(Swimlane)의 수석 솔루션 아키텍트로 재직하기 전에는 30개 이상의 고객사를 대상으로 교대 근무 보고, 작업 조정, 분석가 지표 관리, 조사 추적 등을 처리하는 내부 SOC 툴을 개발했습니다. 이러한 현장 경험을 바탕으로 AI가 보안 운영에 실질적인 도움을 주는 부분과 예상치 못한 새로운 업무를 만들어내는 부분을 명확하게 파악하고 있습니다.

조직이 보안 운영에 AI를 도입할 때 가장 흔히 저지르는 실수는 도입 전에 조직의 프로세스와 성숙도를 제대로 파악하지 못하는 것입니다. AI SOC는 속도를 높여줄 뿐만 아니라, 기존의 프로세스를 유지하고 가속화하는 데에도 도움을 줍니다. AI SOC는 분석가들의 역량을 강화하고, 인간과 기계 모두의 의사결정에 필요한 정보를 제공하는 조직 내 지식 저장소 역할을 합니다.“

처음 90일 동안에는 "대응 시간, 체류 시간, 그리고 사람이 직접 처리하는 오탐지 건수의 감소를 측정해야 합니다." 분석가들이 위협 탐지 및 기타 사전 예방 활동에 더 많은 시간을 할애할 수 있게 되는 것 또한 성공의 핵심 지표이지만, 단순히 수치만으로 추적하기는 어렵습니다.

AI 기반 보안 운영을 통해 얻은 교훈

범위보다 순서가 더 중요합니다. 실질적인 성과를 내는 구축은 먼저 역량을 명확히 파악하고 그에 맞춰 구축하는 것에서 시작하며, 나중에 활용처를 찾는 방식은 지양합니다. 2026년 SANS SOC 설문조사에 따르면 기술 만족도에서 가장 높은 점수를 받은 SOC는 예산이 가장 많은 곳이 아니라, 구매하기 전에 무엇이 필요한지 정확히 결정한 곳이었습니다.

기계적인 작업부터 시작하세요. 상관관계 분석, 정보 보강, 요약은 처리량이 많고 판단이 덜 필요하며 검증이 용이하기 때문에 가장 먼저 성과를 거둘 수 있는 분야입니다. Thetabyte는 응답 단계가 아닌 이 단계부터 시작함으로써 3개월 만에 1단계 분류 자동화를 601건 이상 달성했습니다.

점수 계산을 신뢰하기 전에 재고를 먼저 정리하세요. 노스랜드 파워는 먼저 통합 자산 기록 시스템을 구축한 다음, 그 위에 자동화된 우선순위 지정 기능을 추가했습니다. 정확한 자산 맥락 없이 위험 점수를 매기면 잘못된 순위를 매기게 될 수 있습니다.

통합상의 문제점은 모델 품질보다 더 큰 비용을 초래합니다. 조직의 29%는 팀이나 도구 간의 전환을 주요 지연 원인으로 꼽습니다. AI와 자동화가 서로 분리된 환경에서 운영될 경우, 그 간극은 어떤 개별 도구로도 해결할 수 없는 마찰로 작용합니다.

도입은 통합이 아닙니다. SOC 설문조사 응답자의 79%가 AI 또는 ML 도구를 사용하고 있지만, TP3T 인증을 보유한 기업 중 이를 명확한 SOC 워크플로에 통합한 기업은 361명에 불과합니다. 나머지 기업들은 구조, 거버넌스 또는 일관된 검증 없이 AI 도구를 개별적으로 사용하고 있습니다. 이러한 격차는 기술적인 문제가 아니라 조직적인 문제입니다.

리더십에 대한 자신감이 실무 경험보다 앞서는 경향이 있다. 최고 경영진의 67%가 AI 결과물에 대해 높은 신뢰도를 보인다고 답한 반면, 관리자의 경우 21%만이 높은 신뢰도를 나타냈습니다. 만약 경영진 보고만이 유일한 피드백 수단이라면, 이는 낙관론만을 측정하는 것에 불과합니다.

사이버 보안에 AI를 구현하는 방법

파일럿 단계에서 프로덕션 단계로 넘어가는 팀을 위한 실용적인 절차입니다.

1. 반복적인 작업을 파악하십시오. 분석가가 실제로 2주 동안 투입하는 시간을 측정하는 도구를 사용하십시오. 가장 많은 양의 작업을 처리하면서도 판단이 가장 적게 필요한 작업부터 시작하십시오. 가장 흥미로운 문제부터 시작하지 마십시오.

2. 데이터 품질 및 적용 범위를 평가합니다. 자산 목록의 정확성, 로그의 완전성 및 신원 정보를 확인합니다. AI는 데이터가 말하는 모든 것, 심지어 잘못된 정보까지도 증폭시켜 줍니다.

3. 문서화된 격차에 맞춰 사용 사례를 선택하세요. 각 배포를 통해 해소되는 역량 격차와 그 해소를 보여주는 지표를 기록하십시오.

4. 배포 전에 거버넌스를 정의하십시오. 담당자를 지정하고, 이미 사용 중인 AI 도구를 목록화하고, 허용 가능한 사용 및 데이터 처리에 대한 1페이지 분량의 정책을 작성하고, 재평가 날짜를 설정하십시오. 이는 NIST CSF 2.0의 관리(Govern) 기능에 해당합니다.

5. 인간의 승인 기준을 설정하십시오. 자동으로 실행되는 작업, 승인이 필요한 작업, 그리고 승인 권한을 가진 사람을 명시하십시오. 첫 번째 자동화된 작업이 실행되기 전에 이러한 기준점을 문서로 작성하십시오.

6. 병렬 검증을 통한 파일럿 프로젝트. 기존 프로세스와 함께 AI 분석을 실행하고 결과를 비교하십시오. 조직의 41%가 이 방법을 사용하고 있으며, 이는 현재 사용 가능한 가장 엄격한 검증 방법입니다.

7. 단순히 용량만 측정하지 말고, 정확도와 재현율도 측정하십시오. 효율성은 가장 쉽게 확인할 수 있는 이점인 동시에 과대평가하기 쉬운 부분이기도 합니다.

8.  인접한 워크플로우로 확장 가능합니다. 기존에 효과적인 방식과 데이터 소스 및 승인 패턴이 동일한 사례로 확장하십시오.

추적할 가치가 있는 성공 지표

• 탐지 평균 시간 및 반응 평균 시간(측정 전후)

• 정확도: AI가 플래그를 지정한 이벤트 중 실제 이벤트의 비율

• 리콜: AI가 포착한 실제 위협의 비율(수동 검토 대비 표본 추출)

• 자동 닫힘 정확도 (월별 샘플링)

• 분석가 근무시간 반환 현황 및 재배정 내역

• 분석가가 AI 기반 조치를 재정의한 비율을 신뢰도 신호로 추적

AI 기반 사이버 보안 솔루션 평가 방법

이 체크리스트는 공급업체와의 대화 도중이 아니라 대화 전에 사용하십시오. 

표준질문
정확성해당 업체가 벤치마크 데이터가 아닌, 고객 환경과 유사한 데이터에서 정밀도와 재현율을 입증할 수 있습니까?
설명 가능성모든 AI 결론은 근거가 되는 증거와 연결되나요, 아니면 신뢰도 점수만 연결되나요?
데이터 개인정보 보호데이터는 어디로 저장되나요? 모델은 다른 테넌트와 격리되어 있나요? 데이터는 학습에 사용되나요?
인간의 감독작업 유형별, 자산 중요도별, 영향 범위별로 승인 게이트를 구성할 수 있습니까?
통합문서화된 API가 없는 도구를 포함하여 보유하고 있는 도구와 연결됩니까?
감사 가능성모든 AI 기반 작업은 입력값, 근거, 승인자와 함께 기록됩니까?
자동화 심화조치를 권장하는 것입니까, 아니면 롤백 기능을 포함하여 처음부터 끝까지 실행하는 것입니까?
인공지능 자체의 보안벤더는 프롬프트 주입 및 적대적 입력에 대해 어떻게 방어합니까? MITRE ATLAS에 매핑할 수 있습니까?
확장성현재 알림량이 10배로 증가하면 비용과 지연 시간은 어떻게 될까요?
통치해당 솔루션은 귀사에서 이미 사용하고 있는 프레임워크에 맞춰 감사인이 요구하는 증거를 제공합니까?

벤더 효율성과 데이터 책임은 보안 책임자들이 가장 우려하는 사항으로, 42%에서 각각 언급되었으며, 실무자들은 투명성(40%)과 벤더 효율성(38%)을 가장 먼저 꼽았습니다. 이러한 질문들이 제기되는 이유는 시장의 현실을 반영합니다.

스윔레인은 어떻게 AI를 활용할까요?

스윔레인 터빈 보안 운영을 위한 AI 자동화 플랫폼입니다. 히어로 AI 그 안에 AI 레이어가 있습니다.

스윔레인의 접근 방식은 이 글 앞부분에서 설명한 제약 조건에 부합합니다.

• 설명 가능성. Hero AI의 사례 요약 및 권장 조치는 추론 과정과 근거가 되는 사례 데이터를 함께 제시하므로 분석가는 이를 수용하기보다는 검증할 수 있습니다.

• 프레임워크 기반. 상황 인식 권장 조치는 NIST CSF 및 MITRE ATT&CK와 같은 기존 프레임워크를 활용하므로 AI 출력에 분석가와 감사자가 이미 사용하는 어휘를 사용할 수 있습니다.

• 데이터 격리. Hero AI의 프라이빗 LLM은 Turbine 클라우드 내의 격리된 환경에서 운영됩니다. 고객 데이터는 외부와 공유되지 않습니다.

• 인간의 권위. 승인 게이트는 작업별로 구성할 수 있으므로 팀은 권장 사항과 실행 간의 경계를 자체적으로 설정할 수 있습니다.

• 보고. AI 기반 보고 기능은 이해관계자가 바로 활용할 수 있는 사후 조치 보고서와 글로벌 팀 및 MSSP 고객 보고를 위한 다국어 출력물을 생성합니다.

Hero AI의 작동 모습을 확인하세요

사이버 보안 분야에서 AI 활용 관련 FAQ

사이버 보안에서 AI란 무엇일까요?

사이버 보안 분야에서 인공지능(AI)은 머신러닝과 생성형 모델을 활용하여 보안 원격 측정 데이터를 처리하고, 패턴을 식별하며, 보안 팀이 실행할 수 있는 분석 또는 조치를 도출하는 것을 의미합니다. 이는 탐지, 조사, 의사 결정 지원 및 대응에 이르기까지 광범위한 영역을 포괄합니다.

사이버 보안에서 인공지능은 어떻게 활용되나요?

7가지 주요 영역(경고 분류, 사고 조사, 위협 및 이상 징후 탐지, 피싱 분석, 사고 대응, 취약점 우선순위 지정, 보고 및 교대 근무 인수인계)에 걸쳐 적용됩니다. 현재 47% 도입에서 가장 일반적인 활용 분야는 사고 조사입니다.

인공지능이 보안 분석가를 대체할 수 있을까요?

아니요, 데이터는 그 전제에 반하는 증거입니다. 실무자들은 AI 기반 공격에 대한 가장 효과적인 방어책 중 하나로 인간 분석가의 검토를 꼽았으며, 그 수치는 39%에 달합니다. AI는 기존 인력이 처리할 수 있는 범위를 확장해 줄 뿐입니다. 하지만 AI가 만들어내는 결과물을 검증하는 데 필요한 판단력을 대체하는 것은 아니며, 결과물의 양이 증가할수록 그 판단력은 더욱 중요해집니다.

사이버 보안에 인공지능을 사용하는 데 따른 위험은 무엇인가요?

환각, 오탐 및 오분류, 훈련 데이터에서 비롯된 편향, 즉각적인 데이터 주입을 포함한 적대적 조작, 과도한 권한이 부여된 에이전트를 통한 민감한 데이터 노출, 제한된 설명 가능성, 모델 드리프트, 파괴적인 행위의 과도한 자동화 등이 문제점으로 지적됩니다.

생성형 AI는 기존 보안 AI와 어떻게 다른가요?

기존 보안 AI는 주로 분류 및 점수 매기기에 기반한 머신러닝 방식입니다. 반면 생성형 AI는 요약, 설명, 코드 등 새로운 콘텐츠를 생성합니다. 생성형 AI는 기존 분류 모델보다 빠르고 유연하며, 정확한 정보 생성과 같은 기존 분류 모델에는 없는 오류 발생 가능성을 내포하고 있습니다.

사이버 보안에서 에이전트형 AI는 어떻게 활용되나요?

에이전트 시스템은 단일 프롬프트에 응답하는 대신 여러 단계의 작업을 계획하고 도구를 호출합니다. 보안 운영에서 이는 여러 출처에 걸쳐 조사를 진행하고, 발견 사항의 변화에 따라 적응하며, 대응 경로를 제안하거나 실행하는 것을 의미합니다. 39%에서 조사 및 분석은 두 번째로 큰 워크플로 병목 현상이므로, 바로 이 부분에 가장 큰 잠재력이 숨겨져 있습니다.

사이버 보안 분야에서 인공지능(AI)은 투자할 가치가 있을까요?

AI를 도입한 조직들을 대상으로 한 조사에서 781명의 TP3T 전문가들은 AI가 자동화보다 더 큰 재정적 수익을 창출한다고 보고했으며, 921명의 TP3T 전문가들은 자동화가 운영상의 기대치를 충족하거나 초과했다고 답했습니다. 수익은 먼저 AI를 도입하고 나중에 활용처를 찾는 조직보다는, 명확히 정의된 격차를 해소하기 위해 AI를 도입한 조직에서 집중적으로 나타났습니다.

내 AI 배포가 제대로 작동하는지 어떻게 알 수 있나요?

효율성과 함께 정확도와 재현율을 추적하세요. 전체 조직 중 25%만이 재현율을, 17%만이 오탐률을 추적하고 있습니다. 이는 대부분의 팀이 AI가 제거한 작업량만 측정하고, AI가 놓친 부분은 측정하지 않고 있다는 것을 의미합니다.

ROI 보고서 스윔레인 보안 자동화

보안 운영 분야에서 AI 활용에 대한 실무자들의 의견을 확인해 보세요.

2026년 SANS AI 설문조사는 SOC에서 AI가 신뢰를 얻는 지점, 분석가를 오도하는 지점, 그리고 성숙한 배포와 정체된 파일럿 프로젝트를 구분하는 요소를 문서화합니다.

보고서를 다운로드하세요

라이브 데모를 요청하세요