고급 AI 모델로 인해 보안팀과 공격자가 취약점을 발견하는 속도와 규모가 달라졌습니다. AI는 몇 분 안에 취약점을 찾을 수 있으며 공격자는 이러한 취약점을 그 어느 때보다 빠르게 악용할 수 있습니다.
Google에서는 Naptime 및 Bigsleep 프로젝트에서 볼 수 있듯이 AI를 사용하여 취약점 관리를 혁신했습니다. Google은 AI를 사용하여 자체 인프라의 취약점을 스캔, 식별, 해결합니다. 또한 Google은 업계 전반의 파트너(오픈소스 관리자, 칩 공급업체, 하드웨어 제조업체)와 협력하여 버그가 악용되기 전에 AI로 버그를 찾아 수정합니다.
이 문서에서는 다음 작업을 지원하는 AI 기술을 도입하여 애플리케이션의 취약점을 찾아 패치를 적용하는 방법을 설명합니다.
- AI 위협 방어 프로그램을 개발합니다.
- 외부 취약점을 스캔합니다.
- 애셋 및 문제의 우선순위를 지정합니다.
- 심각한 취약점을 해결합니다.
- 능동적 대응 플레이북을 사용하여 모니터링합니다.
AI 위협 방어 프로그램 구축
AI 위협은 시간과 규모 면에서 기존 위협과 다릅니다. 애플리케이션의 수정사항을 개발, 테스트, 배포하는 수동 프로세스는 더 이상 충분하지 않습니다. 대신 자동화된 패치 관리, 지속적인 모니터링, 개발 파이프라인과의 긴밀한 통합, 소프트웨어 현대화를 포함하는 새로운 전략을 구현해야 합니다.
취약점 관리에 대한 조직의 접근 방식을 변경하려면 다음 원칙을 고려하세요.
- 취약점 관리에는 AI 및 에이전트 옵션이 포함되어야 합니다.
- 모든 소프트웨어에 패치를 적용해야 합니다.
- 관리 기능은 섀도 AI, 승인되지 않은 내부 API 통합, 브라우저 확장 프로그램, 로컬 개발자 관리 도구를 지속적으로 검색하고 관리해야 합니다.
- 조직의 심각한 위험 정의에서는 모델이 단일 취약점뿐만 아니라 공격 경로를 악용할 수 있음을 인정해야 합니다.
- 조직은 몇 분 이내에 시정 조치를 취할 수 있어야 합니다.
AI 위협 방어 프로그램을 만들려면 개발, 운영, 보안, 비즈니스 팀 전반에서 경영진의 후원과 협력 파트너의 지원이 필요합니다. 초기 계획의 일환으로 다음을 완료합니다.
- 정의된 위원회, 역할, 의사 결정 프로세스를 포함하여 명확한 거버넌스와 소유권을 수립합니다.
- 진척 상황을 추적하고 경영진에 보고하기 위해 결과와 주요 측정항목 (예: SLA 준수, 예외 수, 애셋 범위)을 정의합니다.
- 정책, SLA, 예외 프로세스를 만듭니다.
다음 다이어그램은 효과적인 AI 위협 방어 프로그램을 구축하는 단계를 보여줍니다. 각 단계는 이 문서의 나머지 섹션에서 설명합니다.
위협 방어 프로그램을 만들고 구현하려면 Mandiant 사이버 보안 컨설팅에 문의하세요.
1단계: 준비하기
코드베이스에 AI 취약점 스캐너를 배포하기 전에 애셋의 위험을 평가하세요. AI를 사용하여 검사해야 하는 검사 및 애셋 유형을 우선순위로 지정하여 트리아지 파이프라인이 과부하되지 않도록 합니다.
외부 노출 스캔
AI 위협에 가장 취약한 애셋은 다음과 같은 인터넷 연결 애셋입니다.
- Compute Engine VM
- Cloud Run Functions
- Google Kubernetes Engine (GKE) 클러스터
- 공개 Cloud Storage 버킷
시간이 지남에 따라 이러한 애셋의 포괄적인 목록을 유지하려면 Wiz Red Agent와 같은 제품을 사용하여 지속적인 검색을 사용 설정하세요. 지속적 검색은 자산이 생성되거나 변경될 때 실시간으로 자산을 검사하는 지속적인 자동화된 프로세스입니다. Wiz Red Agent는 인터넷에 연결된 네트워크를 사전 예방적으로 검사하여 활성 웹 애플리케이션, 공개적으로 노출된 API, 맞춤 빌드 소프트웨어, 심지어 바이브 코딩 애플리케이션까지 찾을 수 있습니다.
Wiz Red Agent는 애셋을 찾은 후 실제 공격을 시뮬레이션하여 취약점을 찾고 공격 체인을 만들 수 있습니다. Wiz Red Agent가 취약점을 발견하면 Wiz Security Graph에 데이터를 전송합니다. Wiz 보안 그래프를 사용하면 인터넷에 연결된 애셋이 연결되는 내부 애셋을 확인할 수 있으므로 외부 침해의 잠재적 영향을 파악할 수 있습니다.
예를 들어 개발자가 새로운 챗봇의 테스트 환경을 만든다고 가정해 보겠습니다. 개발자는 챗봇이 실시간 데이터와 상호작용하는 방식을 테스트하고 싶어 Cloud Run을 사용하여 프로토타입을 배포합니다. 테스트를 간소화하기 위해 개발자는 인증되지 않은 호출을 허용하여 프로토타입을 공개로 설정합니다. 개발자가 실제 사용자 데이터의 스냅샷이 포함된 임시 Cloud Storage 버킷을 프로토타입에 연결합니다. 하지만 개발자가 테스트 환경을 삭제하는 것을 잊습니다.
이 예에서 Wiz Red Agent는 새로운 *.run.app 하위 도메인을 찾고 지속적인 검색 기능을 통해 애셋을 인터넷에 연결된 애셋으로 표시할 수 있습니다. 그러면 Wiz Red Agent가 챗봇 프로토타입과 상호작용하여 챗봇이 API 엔드포인트에 연결되어 있는지 확인할 수 있습니다.
Wiz Red Agent는 프롬프트 삽입 공격과 같은 다양한 공격을 시뮬레이션하여 취약점을 파악합니다. 개발자가 적절한 보안을 설정하지 않았기 때문에 Wiz Red Agent가 취약점을 발견하고 Cloud Storage 버킷으로 측면 이동할 수 있다고 판단합니다.
Wiz Red Agent는 데이터를 Wiz 보안 그래프로 전송하고, Wiz 보안 그래프는 이 취약점을 심각한 우선순위로 표시합니다. 프로세스에서 몇 분 이내에 이 프로토타입을 종료할 수 있습니다.
심층 코드 검사를 위한 애셋 우선순위 지정
심층 코드 스캔은 개발자가 소프트웨어를 작성하는 동안 데이터 흐름과 소스 코드를 추적하여 구조적 오류와 보안 백도어를 찾습니다. 하지만 모든 코드에 대해 심층 코드 검사를 구현하는 것은 리소스가 많이 필요하고 시간이 오래 걸리는 프로세스입니다.
심층 코드 검사가 필요한 코드 베이스의 우선순위를 지정하려면 SaaS 또는 자체 호스팅과 같은 플랫폼 또는 환경별로 모든 저장소의 인벤토리를 만들어야 합니다. 다음 사항을 고려하세요.
- 소스 코드 또는 바이너리의 접근성 (공개적으로 제공되는지 또는 내부용인지) 바이너리가 공개적으로 제공되는 경우 LLM 기반 리버스 엔지니어링에 대한 실제 보호가 없습니다.
- 프로그래밍 언어 (코드가 Go, Rust, Java, Python과 같은 메모리 안전 언어로 되어 있는지 여부)
- 코드를 실행하는 데 필요한 권한입니다.
- 코드가 액세스해야 하는 애셋의 민감도입니다.
위험이 가장 높은 코드(공개적으로 액세스할 수 있고, 메모리 안전하지 않은 언어를 사용하고, 실행하려면 높은 권한이 필요하고, 매우 민감한 정보에 액세스해야 하는 코드)에 대해 심층 코드 검사를 구현합니다.
또한 코드를 보호하는 데 도움이 되는 다른 완화 조치를 취할 수 있는지 확인합니다. 다음 사항을 고려하세요.
- 레거시 또는 사용률이 낮은 구성요소를 검사하기 전에 유지관리 및 보안 부담을 없애기 위해 완전히 폐기하거나 지원 중단할 수 있는지 평가하세요. 경우에 따라 공격 표면이 더 작은 대안으로 이전할 수 있습니다.
- 패치 상태를 검토합니다. 패치가 뒤처진 경우 이러한 종속 항목을 지원되는 최신 버전으로 업그레이드하는 데 우선순위를 두세요.
- 장기적인 우선순위 지정 전략으로 메모리 안전하지 않은 언어로 작성된 중요한 구성요소를 파악하고 메모리 안전 대안을 찾습니다. 더 안전한 대안이 없다면 메모리 안전 언어로 다시 작성하는 로드맵에 이를 포함하여 메모리 안전 취약점을 줄이는 것이 좋습니다. 단기적으로는 GKE Sandbox와 같은 샌드박스를 위험 완화 방법으로 고려하세요.
애셋의 우선순위를 정하는 데 도움이 되는 Wiz 기능은 다음과 같습니다.
Wiz 서비스 카탈로그 및 Wiz 인벤토리를 사용하여 애셋과 관련된 노출 및 영향 위험을 파악합니다.
Wiz 인벤토리는 가상 머신, 데이터베이스, 코드 저장소와 같은 애셋을 자동으로 검색합니다. Wiz 인벤토리는 애셋이 공개적으로 액세스 가능한지, 신뢰할 수 없는 사용자 입력 또는 외부 API 트래픽을 처리하는지, 애셋이 실행되는 환경을 확인할 수 있습니다. Wiz 서비스 카탈로그는 이러한 애셋을 소유권을 할당할 수 있는 비즈니스 서비스 (예: 결제 시스템 또는 고객 포털)로 그룹화할 수 있습니다. 이러한 그룹은 중요한 비즈니스 시스템, 민감한 정보에 액세스할 수 있는 시스템, 애플리케이션을 담당하는 사용자를 식별하는 데 도움이 됩니다.
Wiz 보안 그래프 및 Wiz 워크로드 스캐너를 사용하여 라이브 프로덕션 환경에서 사용되는 소스 코드 저장소를 식별합니다.
Wiz 워크로드 스캐너는 환경을 살펴 코드가 실제로 환경에서 실행되는지 확인하고 코드의 소프트웨어 계보를 추적합니다. Wiz 보안 그래프는 유해한 조합을 발견하여 잠재적인 문제가 위험도가 높은지 확인합니다. 이 정보를 사용하여 위험도가 높은 공격 경로와 잠재적인 측면 이동 취약점에 대한 심층 코드 스캔의 우선순위를 지정할 수 있습니다.
Wiz 코드-클라우드 파이프라인은 프로덕션의 애셋 계보를 매핑합니다.
Wiz 코드-클라우드 파이프라인은 프로덕션에서 활성 상태이고 도달 가능한 코드의 우선순위를 지정하고, 취약점의 원본 저장소를 확인하고, 코드형 인프라 (IaC) 구성을 강화할 수 있습니다. Wiz Code-to-Cloud Pipeline을 사용하면 코드 저장소를 실제 사용량에 연결할 수 있습니다.
2단계: 검사 및 우선순위 지정
프로그램을 만들고 위험에 따라 애셋의 우선순위를 지정한 후 AI를 사용하여 환경의 취약점을 찾아 분류할 수 있습니다.
코드베이스의 정밀 검사 완료
심층 코드 스캔을 완료하면 고급 AI 추론을 사용하여 복잡한 코드 결함을 찾고, 결함을 클라우드 취약점과 연결하고, 거짓양성을 줄입니다. 다음 유형의 검사를 완료합니다.
- 기준 스캔: IDE 및 CI/CD 파이프라인에서 코드를 지속적으로 스캔하여 일반적인 코딩 오류, 하드코딩된 보안 비밀, 취약한 종속 항목을 찾습니다.
- 심층 AI 스캔: 복잡한 비즈니스 로직이 포함된 매우 중요한 코드베이스를 분석하고 SAST에서 놓칠 수 있는 연결된 취약점이나 제로데이 취약점을 식별합니다.
기준 스캔을 완료하려면 Wiz Code를 사용하여 비밀을 스캔하고, IaC 잘못된 구성을 찾고, 정적 애플리케이션 보안 테스트 (SAST)를 완료하고, 소프트웨어 구성 분석 (SCA)을 사용하여 서드 파티 소프트웨어의 보안 위험을 식별하면 됩니다.
Wiz Code는 CI/CD 기준에서 코드를 평가하고 표준을 충족하지 않는 빌드를 차단하여 보안 정책을 적용하는 데 도움이 됩니다. Wiz Code는 인벤토리를 확인하여 프로덕션에서 도달할 수 있는 취약점을 파악할 수 있습니다. Wiz Code가 취약점을 발견하면 Wiz Green Agent가 주변 코드를 자동으로 분석하고 문제를 해결하는 패치를 만듭니다. 개발자의 IDE에서 문제가 발견되면 개발자가 변경사항을 파이프라인에 커밋하기 전에 Green Agent가 코드를 리팩터링할 수 있습니다. CI/CD 파이프라인에서 문제가 발견되면 Wiz Green Agent가 코드 패치를 사용하여 GitHub 또는 GitLab에서 pull 요청을 자동으로 생성할 수 있습니다.
심층 AI 검사를 완료하려면 Gemini Enterprise Agent Platform으로 CodeMender(미리보기)를 배포하면 됩니다. CodeMender (Google DeepMind에서 개발)는 심층적인 코드 수준 추론, 디버깅, 패치에 중점을 둔 고도로 전문화된 자율 AI 엔지니어링 에이전트입니다. CodeMender는 샌드박스로 코드를 가져오고, 다양한 테스트를 실행하고, 핵심 로직을 수정하는 자율적인 수석 소프트웨어 엔지니어와 같습니다. 테스트 실행에는 동적 분석, 퍼징 테스트, 자동 컴파일 테스트가 포함될 수 있습니다. CodeMender는 구조적 영향을 기반으로 버그의 우선순위를 자율적으로 지정하고, 문제를 패치하고, 반복적 방법을 사용하여 코드를 리팩터링할 수 있습니다.
분류 및 해결 계획
취약점 목록을 컴파일한 후 Wiz Code 및 CodeMender의 결과를 Wiz SAST Triage AI Engine과 같은 엔진으로 라우팅하여 결과를 개선하고 공격 벡터를 악용할 수 있는지 판단할 수 있습니다. 또한 Wiz 보안 그래프는 코드-클라우드 파이프라인을 사용하여 컨텍스트를 보강하는 데도 도움이 됩니다. Wiz Red Agent는 활성 사이트를 조사하고 공격 경로를 검증할 수 있습니다.
트리아지 작업을 완료한 후 다음 권장사항을 고려하여 AI 에이전트를 미세 조정하고 거짓양성을 삭제하세요.
- 선임 엔지니어에게 무작위로 추출한 작은 샘플을 검토하여 패턴을 파악하고, 신뢰 경계를 명확히 하고, AI 프로세스를 개선하도록 요청하세요.
- 조직에서 실제 취약점으로 간주하는 것과 거짓양성 또는 비보안 버그를 정의하는 취약점 보고 가이드를 기반으로 AI 기술을 만듭니다.
- AI 에이전트를 사용하여 테스트 사례를 계획하고 작성한 후 샌드박스 환경에서 실행합니다.
- 새로운 샘플 결과에 대해 AI 에이전트를 실행하고 인간의 결정과 일치할 때까지 프롬프트와 AI 기술을 조정합니다.
취약점이 악용 가능하다는 것을 증명하는 데 위험도가 낮은 수정사항을 구현하는 것보다 시간이 더 오래 걸린다면 재현 프로세스를 건너뛰고 수정 단계로 진행하세요.
3단계: 해결
문제를 해결하려면 개발자 IDE, 코드 저장소, 프로덕션 환경에서 대규모로 취약점을 자율적으로 검증하고, 패치하고, 검증할 수 있는 고속 워크플로를 구현해야 합니다.
Wiz Green Agent는 사용 가능한 데이터를 기반으로 수정 계획을 자동으로 만들 수 있습니다. 티켓팅 시스템을 사용하여 SecOps팀에 알리고 수정 계획을 CodeMender에 전송하도록 Wiz 워크플로를 트리거합니다. CodeMender는 패치를 작성하고, 보안 샌드박스에서 수정사항을 테스트하여 회귀를 방지하고, 시스템을 패치하는 pull 요청을 만듭니다. 그러면 개발자가 pull 요청을 검토하고 클릭하여 변경사항을 배포할 수 있습니다.
종속 항목 업그레이드의 핵심 관행은 새로운 것이 아니지만, 건강한 자동 패치 시스템을 유지하는 것은 AI 기반 검색으로 생성되는 엄청난 양의 패치에 대처하는 데 매우 중요합니다. 조직은 프로덕션 시스템을 중단하지 않고 업데이트를 신속하게 수집할 수 있도록 준비해야 합니다.
다음 방법을 사용하면 수정 프로세스를 최적화할 수 있습니다.
- 종속 항목 가시성 설정: 소프트웨어 종속 항목의 지속적인 인벤토리를 유지합니다.
- 빌드 및 출시 절차 자동화: 테스트 및 자격 요건 작업이 완료되면 코드를 출시하고 업그레이드를 시작하는 데 필요한 수동 단계를 최소화합니다.
- 지속적인 업그레이드 주기 설정: 종속 항목을 정기적으로 업데이트하면 보안 패치가 출시될 때 코드 델타가 최소화됩니다. 델타가 작을수록 변경사항이 발생할 위험이 줄어들고 긴급 패치 중에 배포 시간이 단축됩니다.
- 카나리아 배포로 출시 테스트: 종속 항목 업그레이드를 위해 자동화된 카나리아 배포와 강력한 롤백 메커니즘을 구현합니다. 카나리아 배포를 사용하면 프로덕션에서 패치를 테스트할 때 미치는 영향을 최소화할 수 있습니다.
소프트웨어 현대화
기존 개발 워크플로에서 에이전트 프레임워크로 전환하려면 작성, 테스트 생성, 보안 감사와 같은 특정 작업에 중점을 둔 전문 AI 에이전트를 오케스트레이션해야 합니다. 다음 예에서는 소프트웨어 개발 수명 주기에 AI 에이전트를 도입하는 방법을 설명합니다.
- 개발: 개발자는 IDE 내 채팅 또는 CLI 자연어 프롬프트를 사용하여 애플리케이션을 설계하고 프로토타입을 제작합니다.
- 빌드: AI 프로세스는 개발자가 코드를 생성하거나 코드 완성을 통해 기존 코드를 수정하는 데 도움을 줍니다.
- 테스트 및 유지관리: 개발자와 품질 보증팀은 AI 기반 테스트와 자동 리팩터링을 사용합니다.
- 검토 및 배포: 개발자는 AI 기반 코드 검토 및 코드형 인프라 지원을 사용합니다.
- 문제 해결: 개발자는 비정상 종료 및 오류에 대해 Firebase Crashlytics와 같은 도구에서 AI 기반 문제 분석을 사용합니다.
- 운영: 개발자와 소프트웨어 엔지니어가 AI 에이전트를 사용하여 기존 애플리케이션을 이해하고 수정합니다.
소프트웨어 현대화를 통해 보안 및 기술 부채 완화가 환경을 조금씩 반복적으로 변경하도록 설계된 자율 에이전트로 이동합니다. 소프트웨어 현대화는 모델이 외부 도구 및 실시간 환경 데이터에 직접 액세스할 수 있도록 지원하는 모델 컨텍스트 프로토콜 (MCP) 서버를 기반으로 합니다.
소프트웨어 개발 수명 주기 초기에 안전하지 않은 코드 위험을 완화하려면 계획 중에 종속 항목을 분석하고, 도구 통합을 사용하여 단위 테스트를 생성하고, 소스 저장소 내에서 직접 자동 코드 검토를 실행할 수 있는 독립 에이전트를 배포하세요. 프로젝트별 규칙, 전문 기술, 결정론적 명령 후크를 개발자 워크스페이스에 직접 삽입함으로써 코딩 에이전트가 위험 감소를 위한 최전선이 됩니다. 상담사가 올바른 단계를 따르도록 하려면 결정론적 스크립트를 사용하고 별도의 전문 상담사를 사용하여 동료 검토를 호출하세요. 특화된 에이전트에는 보안 스캐너 에이전트, 디버깅 에이전트 또는 자동화된 레드팀 에이전트가 포함될 수 있습니다.
소프트웨어 현대화를 지원하기 위해 Google Antigravity 및 Gemini Code Assist와 같은 도구는 인적 검토 또는 중앙 파이프라인 빌드가 발생하기 전에 문제를 포착하고 테스트하고 수정하는 독립적인 공동작업자 역할을 할 수 있습니다. Google Antigravity는 완전한 에이전트 관리자 및 IDE 환경을 제공하며, Gemini CLI의 Gemini Code Assist는 헤드리스 실행을 위한 터미널 CLI를 제공합니다. Wiz 및 기타 Google 제품에서 다양한 에이전트 기술을 사용하여 개발 프로세스를 지원할 수 있습니다. Agent Platform에는 다단계 추론, 긴 컨텍스트 윈도우, 기본 제공 도구 실행을 제공하는 Gemini 3.5 Pro 및 Flash와 같은 모델이 포함되어 있습니다.
개발 속도를 높이려면 커밋하기 전에 증분식으로 계획하고, 지속적으로 테스트하고, 작은 변경사항을 로컬에서 스캔할 수 있는 에이전트를 사용하세요. 이러한 에이전트는 코드베이스 안정성을 보장하고 커밋이 작고 격리된 경우 롤백을 실행하는 데 도움이 됩니다.
보안 기반 강화
환경에 에이전트를 도입하기 전에 인프라와 SDLC 파이프라인을 적절하게 강화해야 합니다. 안전한 기반을 만들기 위해 다음 작업을 고려하세요.
- 정책 및 액세스 제어를 구성하여 소프트웨어 구성요소를 파악하고, 취약점을 감지하고, 소프트웨어를 프로덕션에 배포하기 전에 문제를 해결하세요.
- 보안 VM, 컨피덴셜 컴퓨팅, WizOS로 강화된 기본 이미지를 사용하여 애플리케이션 레이어, OS 레이어, 하드웨어 레이어를 보호합니다.
- Wiz 런타임 센서를 사용하여 개발자 워크스테이션과 CI/CD 빌드 러너를 모니터링하여 실시간 CI/CD 파이프라인 공격을 감지하고 활성 메모리 내 컨텍스트를 제공합니다.
- 보안 상황 서비스의 드리프트를 찾아 수정하여 보안 정책과 일치하는 환경을 유지합니다.
- Wiz Registry Connector를 사용하여 보안 정책을 적용하도록 오픈소스 사용을 위한 보안 게이트웨이를 구성합니다.
- 엄격한 네트워크 세분화 및 방화벽 규칙을 사용하여 개발, 스테이징, 프로덕션 환경을 격리합니다.
- 지속적인 모니터링 및 포렌식을 위해 모든 파이프라인, 배포, 액세스 로그를 중앙 집중식의 변경 불가능한 스토리지 위치에 저장합니다.
- CI/CD 파이프라인을 변경 불가능한 인프라로 취급하여 조작 및 구성 드리프트를 방지합니다. 변경 불가능한 인프라를 사용하려면 공격자가 인프라에서 영구적인 발판을 확보할 수 없는 임시 단기 러너도 사용해야 합니다.
- 배포 전에 버전 관리 및 검토를 지원하는 소스 저장소에 애플리케이션 및 클러스터의 모든 변경사항을 저장합니다.
권장사항을 더 보려면 Google Cloud 최소 실행 가능한 보안 플랫폼을 참고하세요.
SDLC 강화
안전한 AI 프레임워크 (SAIF)에서는 SDLC 파이프라인에서 AI를 안전하게 사용하기 위해 구현해야 하는 컨트롤을 설명합니다. AI를 추가할 때 고려해야 할 주요 사항은 다음과 같습니다.
- 책임성을 보장하고 에이전트가 명확한 인간의 감독이나 기여 분석 없이 중요한 상황에서 자율적으로 행동하는 것을 방지하려면 인간이 계속해서 통제해야 합니다. 별도의 에이전트 ID, 사용자 동의 메커니즘, 보안 입력이 필요합니다.
- 에이전트가 의도한 목적만 완료하고 권한을 부적절하게 확대하지 않도록 에이전트 권한은 제한되어야 합니다. 적절한 액세스 제어 및 범위가 지정된 사용자 인증 정보 관리를 구성하고 샌드박스를 사용하여 구성요소를 적절하게 격리해야 합니다.
- 모든 작업은 투명성과 감사 가능성을 보장하고 보안 결정과 사용자 이해를 지원하기 위해 관찰할 수 있어야 합니다.
공급망 공격은 신뢰할 수 있는 에이전트를 침해하여 중요한 데이터베이스를 수정하거나, 코드를 조작하거나, 프로덕션 보안 비밀을 노출할 수 있습니다. 이를 완화하기 위해 AI를 사용하는 SDLC 파이프라인은 다음과 같은 보안 권장사항을 따릅니다.
- 승인되지 않은 AI 코딩 지원 도구가 검증되지 않은 외부 모델 엔드포인트로 독점 코드베이스 줄을 유출하지 못하도록 브라우저 확장 프로그램, CLI 유틸리티, IDE 플러그인을 제어하는 IDE 및 워크스페이스 설정
- 승인되지 않은 수정을 방지하기 위한 엄격한 액세스 제어 엄격한 ID 및 액세스 관리 (IAM) 및 인증 제어를 통해 에이전트 계정을 비롯한 파이프라인 서비스 계정에 필수 최소 권한만 부여하고, 모든 실제 사용자에 대해 다중 인증을 적용하고, 사용자 및 에이전트의 액세스 권한을 정기적으로 검토하여 최신 상태를 유지할 수 있습니다.
- 악의적이거나 실수로 작성된 코드가 빌드 단계에 도달하지 않도록 소스 코드 및 구성 보호 다음 사항을 고려하세요.
- 브랜치가 검토되고 승인된 동료, 특히 인적 검토자가 풀 요청 또는 병합 요청을 검토하는지 확인합니다.
- 병합을 위한 우회 옵션을 허용하지 않습니다.
- 코드의 신뢰성을 확인하고 무단 조작을 방지하기 위해 모든 커밋에 서명해야 합니다.
- 내부 코드를 포크하거나 실수로 비공개 저장소를 공개로 만드는 기능을 제한합니다.
- 사용자 인증 정보가 손상되지 않도록 동적 보안 비밀 관리 보안 비밀을 동적으로 처리하려면 소스 코드와 구성 파일에서 하드코딩된 비밀번호, API 키, 토큰을 삭제하세요. IaC 및 구성 파일의 자동화된 보안 비밀 스캔 도구를 사용하면 커밋이 수락되기 전에 보안 비밀을 찾을 수 있습니다. Secret Manager를 사용하면 런타임에 사용자 인증 정보를 동적으로 삽입할 수 있습니다.
- 파이프라인 내 보안 검사 자동화를 통해 취약점을 조기에 포착합니다. 개발 중, 서드 파티 라이브러리에서, 애플리케이션 실행 시 취약점을 찾을 수 있도록 SAST, SCA, DAST 테스트를 포함하는 테스트 전략을 고려하세요.
- 변조를 방지하기 위해 애플리케이션 패키지를 보호했습니다. 빌드 패키지에 변경 불가능한 버전 관리를 사용하고, 컨테이너 이미지와 패키지를 스캔한 후 Artifact Registry로 푸시합니다. 개발, 스테이징, 프로덕션을 비롯한 모든 환경에서 동일한 컨테이너 이미지를 승격합니다.
4단계: 모니터링
에이전트 공격은 위협 환경을 빠르게 변화시키므로 프로세스를 지속적으로 모니터링하고 자동화 기회를 파악해야 합니다. 또한 코드가 어디에 있든 코드의 취약점으로 인해 생성된 위협을 감지하고 이에 대응할 수 있어야 합니다. 위협을 효과적으로 모니터링하려면 센서가 설치되어 있는지 확인하고, 적절한 측정항목을 설정하고, 시뮬레이션 실행을 완료하고, 리허설된 능동적 대응 플레이북을 사용해야 합니다.
Wiz Defend는 Google Security Operations와 통합되어 Wiz 플랫폼의 알림과 컨텍스트를 통해 SOC 워크플로를 개선합니다. Wiz Defend는 클라우드 환경 내에서 직접 런타임 동작, 클라우드 구성, ID, 취약점을 모니터링합니다. Wiz Defend는 실시간 알림을 정리하고 포렌식 증거를 충실도가 높은 탐지 및 통합 위협으로 처리합니다. Wiz Blue Agent는 데이터를 조사하여 위협이 실제인지 확인할 수 있습니다. 그런 다음 Wiz는 우선순위가 지정된 알림을 Google SecOps로 전송하여 추가 대응 활동을 수행할 수 있습니다.
Google SecOps는 전체 환경의 원격 분석을 수집하여 이벤트를 상호 연관시키고 대응 플레이북을 조정할 수 있습니다. 이 원격 분석에는 온프레미스 서버, SaaS ID 제공업체, 엔드포인트, 방화벽, 멀티 클라우드 환경이 포함됩니다. Google SecOps에는 알림을 자동으로 조사하여 추가 컨텍스트를 제공할 수 있는 에이전트 기반 SOC가 포함되어 있습니다. 분석가는 자연어로 질문할 수 있으며, 에이전트는 기술적 맥락, 원격 분석, 문제 해결에 관한 추천을 제공할 수 있습니다. 또한 에이전트는 위협 감지 규칙의 생성 및 관리를 자동화하고, 감지 격차를 식별하며, 격차에 대한 감지 규칙을 자동으로 생성할 수 있습니다.
에이전트 기반 위협 인텔리전스는 Mandiant 및 VirusTotal의 데이터를 사용하여 조사를 가속화할 수 있습니다. 에이전트형 위협 인텔리전스는 코드 리버스 엔지니어링, 멀웨어 분석, 맞춤 위협 브리핑 생성과 같은 복잡하고 시간이 오래 걸리는 작업을 자동화하여 보안팀이 다른 중요한 작업에 집중할 수 있도록 지원합니다.
다음 다이어그램은 다양한 모니터링 도구가 함께 작동하여 컨텍스트를 추가하고, 자동화된 작업을 완료하고, 알림의 우선순위를 지정하는 방법을 보여줍니다.
다음 단계
- Google Cloud 최소 실행 가능한 보안 플랫폼의 권장사항을 검토합니다.
- Google의 안전한 AI 프레임워크(SAIF)에 대해 알아봅니다.
- Wiz AI 보안 상황 관리에 대해 알아봅니다.
- Google SecOps의 에이전트 SOC에서 자율 보안 에이전트를 사용하는 방법을 알아봅니다.
- Wiz Red Agent가 위협 노출을 검증하는 방법을 알아봅니다.