정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

AI가 농담의 소재가 될 때

by Alex Bender

RSAC 이후 돌아보는 만우절 단상

RSAC가 보여준 현실

저희는 얼마 전 RSAC에서 돌아왔습니다. 현장을 잠시라도 둘러보셨다면 한 가지는 놓칠 수 없었을 것입니다. 모든 대화, 모든 부스, 모든 데모가 AI를 중심으로 이루어졌습니다. 제품이 실제로 무엇을 하는지는 중요하지 않았고, AI가 늘 헤드라인이었습니다. AI는 보안을 단순화하고, 의사결정을 가속하며, 이미 한계에 다다른 팀의 부담을 줄여준다고 약속했습니다. 얼마 지나지 않아 모든 이야기가 똑같이 들리기 시작했고, 모든 것이 똑같이 들리면 그 어느 것도 진지하게 받아들이기 어려워집니다.

조금은 뼈아팠던 농담

바로 그런 이유로 저희는 만우절에 이 점을 소재로 삼았습니다. 기분에 따라 보안 정책을 조정하는 가상의 FireMon AI를 LinkedIn에서 소개했습니다. 대담한 기분이라면 접근을 열어줍니다(permit tcp any → any eq 443). 압박감에 시달린다면 모든 것을 차단합니다(deny ip any → any). 향수에 젖어 있다면 아무도 완전히 이해하지 못하는 규칙을 다시 활성화합니다(permit ip any → 10.10.0.0/16). 이 농담이 통한 이유는 명백히 터무니없었기 때문이지만, 동시에 사람들이 잠시 멈춰 생각하게 할 만큼 현실과 가깝게 느껴졌기 때문이기도 합니다.

진짜 문제는 도구가 아닙니다

현실은 보안 팀이 감정적으로 의사결정을 내린다는 것이 아닙니다. 현실은 그들이 운영하는 환경이 마치 그런 것처럼 작동하는 경우가 많다는 것입니다. 대부분의 조직은 도구가 부족하지 않습니다. 방화벽, 클라우드 제어, 세그멘테이션 플랫폼, 그리고 가시성과 보호를 약속하는 점점 늘어나는 기술 스택을 보유하고 있습니다. 부족한 것은 그 모든 것을 아우르는 일관된 통제입니다. 특히 매우 복잡한 네트워크 보안 환경에서 그렇습니다. 정책은 분산되어 있고, 파편화되어 있으며, 추적하기 어려운 방식으로 끊임없이 변합니다. 변경은 압박 속에서 이루어지고, 예외는 시간이 지나며 쌓이며, 접근 경로는 그 파급 영향을 명확히 이해하지 못한 채 확장됩니다.

문제가 시작되는 지점

어느 시점이 되면 팀은 기본적인 질문에조차 확신을 갖고 답하지 못하게 됩니다. 환경 전반에서 무엇이 허용되어 있는지, 그리고 그것이 애초에 의도했던 바와 일치하는지 명확히 설명하지 못합니다. 바로 그 지점에서 리스크가 발생하며, 이는 AI의 존재 여부와는 아무런 관련이 없습니다. 이 부분이 논의에서 너무 자주 생략됩니다. AI는 복잡성에 대한 해답으로 포지셔닝되고 있지만, 맥락이 없는 AI는 복잡성을 줄여주지 않습니다. 단지 더 빠르게 처리할 뿐입니다.

AI만으로는 해결되지 않는 이유

기반이 되는 정책이 일관성이 없고, 서로 단절되어 있으며, 시간이 지나며 변한다면 AI는 결함 있는 토대 위에서 작동하는 셈입니다. 그런 상황에서는 인사이트는 얻을 수 있어도 명확성은 얻지 못합니다. 권고안은 얻을 수 있어도 통제력은 얻지 못합니다. 네트워크 보안에서 통제는 목표 그 자체입니다. 통제가 없으면 나머지 모든 것이 사후 대응이 됩니다.

논의의 재설정: 정책이 곧 control plane입니다

바로 이 지점에서 논의를 재설정해야 합니다. 방화벽은 결정을 집행합니다. 클라우드 플랫폼도 결정을 집행합니다. 세그멘테이션 도구도 결정을 집행합니다. 그러나 그중 어느 것도 환경 전반의 의도를 정의하지는 않습니다. 의도를 정의하는 것은 정책이며, 그렇기 때문에 정책이 control plane입니다. 정책은 조직이 일어나야 한다고 믿는 것과 모든 집행 지점에서 실제로 일어나는 것 사이의 일관성을 보장하는 계층입니다. 그 계층이 없거나 파편화되어 있으면 드리프트는 필연적입니다. 그 계층이 갖추어져 있으면 환경은 다시 이해 가능한 것이 됩니다.

AI가 실제로 가치를 제공하는 영역

AI는 그러한 토대가 갖추어진 이후에야 가치를 갖습니다. 정책이 방화벽, 클라우드, 세그멘테이션 전반에서 정규화되고 일관성을 갖출 때, AI는 의미 있는 결과를 만들어낼 맥락을 확보하게 됩니다. FireMon은 정책 control plane으로서 그 계층에서 작동하며, 이를 통해 AI가 여러 시스템에 걸친 정책을 분석하고 실제 노출을 식별할 수 있게 합니다. 도구를 개별적으로 볼 때는 드러나지 않는 격차를 표면화하고, 실제로 주의가 필요한 사항의 우선순위를 정해 팀이 노이즈에 압도되지 않도록 합니다. 그 결과는 더 많은 데이터나 더 많은 대시보드가 아닙니다. 그 결과는 명확한 방향이며, 이를 통해 팀은 분석에서 실행으로 나아갈 수 있습니다.

다시 그 농담으로

만우절 농담으로 돌아가 보면, 감정에 좌우되는 보안이라는 발상은 당연히 현실이 아니지만, 정책 통제가 부족해 예측 불가능하게 작동하는 환경은 매우 현실적입니다. 당면한 문제를 해결하기 위해 규칙이 열리고, 임시 조치는 영구적인 것이 되며, 아무도 장애 위험을 감수하려 하지 않아 레거시 정책은 손대지 않은 채 남습니다. 시간이 지나면 그 시스템은 이를 관리하는 사람들이 아무리 유능하더라도 일관성 없고 사후 대응적인 것처럼 느껴지기 시작합니다.

핵심 요약

이는 노력이나 전문성의 실패가 아닙니다. 통제의 실패입니다. AI가 이를 스스로 해결해 주지는 않습니다. 오히려 무너진 토대 위에 AI를 적용하면 문제를 가속화할 위험이 있습니다. 그러나 견고한 정책 control plane에 AI를 적용하면 AI는 전력 승수가 됩니다. 무엇이 잘못되었는지, 자사 환경이 다른 조직과 비교해 어떤 수준인지, 어떤 조치가 가장 큰 영향을 미칠지 팀이 이해하도록 돕습니다. 바로 그 지점에서 AI는 실용적이고 현실에 기반한 방식으로 약속을 이행하기 시작합니다. 업계에 필요한 것은 더 많은 AI 주장(主張)이 아닙니다. AI가 어디에 적합하고 어디에 적합하지 않은지에 대한 더 명확한 이해가 필요합니다. 기본은 달라지지 않았습니다. 보안은 여전히 무엇이 허용되는지, 왜 허용되는지, 그리고 시간이 지나도 그대로 유지되어야 하는지를 아는 데 달려 있습니다. 이 방정식에서 정책은 부차적인 논의가 아닙니다. 정책이 곧 control plane입니다.

네트워크 보안의 AI: RSAC 이후 과장과 현실 | FireMon