핵심 요약
- 팰앨토 네트웍스 CEO 니케시 아로라는 AI를 활용한 6주간의 검사에서 기존 방식으로는 5~7년 걸려 발견했을 취약점을 찾았다고 밝혔다.
- 같은 능력이 공격자에게도 쓰일 수 있다. 아로라는 방어자가 취약점을 찾아 수정하는 속도가 충분하지 않다고 평가했다.
- 그는 데이터 분석 기능을 별도로 파는 소프트웨어의 가치가 줄어드는 반면, 데이터 저장 기반과 업무에 깊이 연결된 소프트웨어는 다른 경로로 변화할 것으로 봤다.
- 기업에서 AI를 쓰려면 모델의 성능뿐 아니라 잘못된 탐지 결과를 줄이는 작업이 필요하다고 강조했다.
6주간의 취약점 검사가 보여준 것
아로라는 팰앨토 네트웍스가 AI 모델인 미토스(Mythos)를 6주간 시험한 결과, 평소 방식이었다면 5~7년이 걸렸을 취약점을 발견했다고 말했다. 그가 제시한 비교는 발견 속도에 관한 것이다. 대담에서는 그 취약점이 회사 자체 코드에 있었는지, 고객 코드에 있었는지를 묻는 질문이 나왔지만 위치에 관한 답은 명확히 이어지지 않았다.
그는 모델이 한 취약점만 찾는 데 그치지 않고, 계속 답을 탐색하도록 설정하면 여러 취약점을 연결해 새로운 공격 경로를 찾아낼 수 있다고 설명했다. 보안 회사로서 코드를 적극적으로 검사해 온 팰앨토 네트웍스에서도 이런 결과가 나왔다는 점을 강조했다. 시험에 든 비용은 수백만 달러대 초반이었다고 밝혔다.
방어자와 공격자에게 열린 같은 능력
아로라는 비슷한 취약점 탐색 능력이 머지않아 널리 제공될 수 있다고 예상했다. 시점을 약 3개월로 언급했지만, 이는 확정된 출시 일정이 아니라 그의 전망이다. 공격자는 가장 찾기 어려운 결함까지 풀 필요 없이, 운영 중인 오래된 산업용 시스템에서 취약점 몇 개만 발견해도 된다는 것이 그의 설명이다.
기업의 보안 책임자들은 자체 코드의 취약점을 찾는 동시에, 장비와 소프트웨어 공급업체가 요구하는 수정 작업도 처리해야 한다. 아로라는 오픈소스 소프트웨어의 취약점까지 겹쳐 방어자가 충분히 빠르게 대응하지 못하고 있다고 평가했다. 그는 AI 공격에 대비하려면 기업 활동의 정상적인 모습과 이상 징후를 구분할 수 있도록 보안 관련 데이터를 지금보다 10배 더 수집해야 한다고 주장했다.
다만 모든 침해가 고급 AI 공격에서 시작되는 것은 아니라는 제한도 덧붙였다. 아로라는 공격의 89%가 탈취된 계정 정보 같은 단순한 원인에서 발생한다고 말했다. 그가 특히 우려한 대상은 국가 안보 시설보다 포장된 소프트웨어에 의존하는 소규모 사무실이다. 그는 체인지 헬스케어 랜섬웨어 사건으로 의료기관의 업무가 멈췄던 사례를 들며, 한 시스템의 장애가 여러 곳에 경제적 혼란을 줄 수 있다고 설명했다. 이런 문제를 한 번에 해결할 방법은 없으며 시스템을 오랜 기간 고쳐 나가야 한다는 견해다.
데이터 분석 소프트웨어와 기록 시스템의 갈림길
아로라는 서비스형 소프트웨어(SaaS)를 기능에 따라 나눠 봤다. 데이터를 모아 분석해 주는 기능을 추가 상품으로 판매하는 업체는 기업이 자체 데이터를 언어 모델로 분석하게 되면서 가치가 약해질 것이라고 전망했다. 한 진행자는 사용자 계정 20개를 쓰던 소프트웨어를 3개 계정으로 줄이고 데이터를 슬랙과 클로드에 연결해 비용을 90% 낮춘 사례를 소개했다. 이는 대담 참여자의 사례이지 모든 기업에 같은 절감률이 적용된다는 뜻은 아니다.
반면 데이터베이스와 저장 기반은 더 중요해질 것이라고 아로라는 봤다. 영업, 생산성, 재고처럼 서로 다른 시스템에 있는 데이터를 한곳에 모아 분석하려면 이를 저장하고 관리할 기반이 필요하기 때문이다. 그는 향후 3년 동안 기업이 저장해야 할 데이터가 현재의 10배가 될 것으로 예상했다.
영업 관리처럼 업무 방식에 깊이 연결된 기록 시스템은 또 다른 경우다. 아로라는 AI 에이전트가 영업 통화의 핵심을 추려 기록 시스템에 입력할 수 있다면 직원이 화면을 직접 조작하는 일이 줄어들 것이라고 설명했다. 그 조건이 충족되면 기존 업무 소프트웨어도 재설계해야 한다는 전망이다.
모델 위에 필요한 기업용 애플리케이션
아로라는 기업마다 모델을 직접 연결해 인사나 영업 시스템 전체를 다시 만드는 방식은 비효율적이라고 봤다. 여러 기업이 공통으로 필요로 하는 업무를 해결하고, 상황에 따라 모델을 골라 쓰는 애플리케이션 업체가 등장할 것이라는 견해다. 다만 그런 업체들의 시장 구조는 아직 충분히 형성되지 않았다고 말했다.
그는 이미 예산이 잡힌 기존 소프트웨어를 대체하는 애플리케이션이 기업 시장에서 매출을 얻기 쉬운 분야라고 설명했다. 새 제품의 도입에 별도 예산을 만드는 대신 기존 지출을 옮길 수 있다는 이유에서다. 모델 자체의 사용량보다 기업이 실제 업무에 쓰는 애플리케이션에 수익 기회가 있다는 것이 그의 판단이다.
오탐률이 남기는 과제
아로라는 모델이 문제를 발견했다고 보고했지만 실제로는 문제가 없는 오탐을 기업 도입의 핵심 제약으로 꼽았다. 그는 한 모델의 오탐률을 30%로 언급했고, 적절한 운영 체계와 학습 없이 다른 모델을 기업 업무에 적용하면 10~20% 수준의 오탐이 생길 수 있다고 말했다. 보험금 지급 판단에 이를 쓰면 잘못된 결과가 곧 비용으로 이어질 수 있다는 예를 들었다.
그가 제시한 과제는 새 모델의 성능을 그대로 받아들이는 데서 끝나지 않는다. 업무에 맞는 운영 체계와 후속 작업을 통해 오탐을 크게 낮추되, 실제 문제를 놓치는 경우도 함께 살펴야 한다. 보안업에서는 오탐이 없는 수준을 원한다고 강조했다.
결론
아로라의 경험은 AI가 취약점 발견 속도를 크게 높일 수 있음을 보여준다. 동시에 같은 능력이 공격에도 쓰이고, 기업 업무에서는 오탐을 줄이는 과정이 남아 있다. 그는 이 두 조건을 놓고 보안 체계와 기업용 소프트웨어가 바뀔 것으로 전망했다.
댓글 0
첫 댓글을 남겨 주세요.