코드 취약점에서 악용 가능한 공격 경로까지: 스탠다드차타드, 방어자의 창 재정의
스탠다드차타드는 공격자보다 더 빠른 속도로 익스플로잇을 식별하는 데 초점을 맞춰 '방어자의 창'을 재정의하고 있습니다.
스탠다드차타드의 Reuben Athaide는 많은 전통적인 보안 프로그램이 검토하는 고립된 저장소나 자산이 아닌, 시스템, API, ID, 신뢰 경계를 가로지르는 공격 경로를 공격자들이 목표로 삼는다고 언급합니다.
글로벌 은행 스탠다드차타드는 OpenAI Daybreak 및 Frontier AI를 활용하여 사이버 위협을 더 빠르게 탐지하고 수정하며, 보안 역할을 게이트키퍼에서 조력자로 전환하고 있습니다.
스탠다드차타드는 공격자보다 더 빠른 속도로 익스플로잇을 식별하는 데 초점을 맞춰 '방어자의 창'을 재정의하고 있습니다.
스탠다드차타드의 Reuben Athaide는 많은 전통적인 보안 프로그램이 검토하는 고립된 저장소나 자산이 아닌, 시스템, API, ID, 신뢰 경계를 가로지르는 공격 경로를 공격자들이 목표로 삼는다고 언급합니다.
주요 목표는 기존 보안 접근 방식으로는 탐지할 수 없는 위험 통찰력을 Frontier AI가 제공할 수 있는지 확인하는 것이었습니다. 이는 수많은 마이크로서비스와 저장소를 포함하는 복잡한 은행 아키텍처 전반에서 보안 위협을 평가하는 데 있어 컨텍스트의 중요한 역할을 강조합니다.
스탠다드차타드는 코드베이스 액세스뿐만 아니라 포괄적인 컨텍스트 데이터를 모델에 제공함으로써 AI 생성 보안 결과의 품질을 향상시킵니다.
여기에는 아키텍처 다이어그램, 배포 모델, 종속성, 연결된 서비스, 그리고 소프트웨어의 원래 솔루션 의도가 포함됩니다. 이는 AI 결과 개선을 위해 특정 모델 선택 자체보다 더 중요함이 입증되었습니다.
스탠다드차타드는 AI 생성 결과를 실제 코드, 아키텍처 배포 및 라이브 환경에 대해 검증하기 위해 애플리케이션 보안 팀과 개발 팀을 모두 포함하는 교차 기능 접근 방식을 구현하여 개발자를 위한 정확성과 실행 가능성을 보장합니다.
스탠다드차타드는 보안을 전사적 관행으로 통합함으로써 수정 효율성을 높이고 모든 소프트웨어 엔지니어가 취약점을 단순히 백로그 작업으로 간주하는 것이 아니라 적극적으로 예방에 참여하도록 하는 것을 목표로 합니다.
목표는 수정 효율성을 높이고 더 나은 보안 결과를 달성하며, 개발자가 근본 원인으로부터 학습하여 미래의 취약점을 예방하도록 하는 것입니다.
Frontier AI를 수정에 사용하면 보안이 추가 백로그 작업이 아닌 개발 프로세스의 필수적인 부분이 됩니다.
'쉬프팅 레프트' 접근 방식은 개발자에게 가상 환경 내에서 보안 테스트에 대한 조기 액세스를 제공하여 악용 가능성에 대한 증거를 직접 확인할 수 있도록 합니다.
실제 익스플로잇 위험을 기반으로 문제를 우선시함으로써 은행은 개발자의 신뢰를 구축하고 안전한 배포 프로세스를 가속화합니다.
보안은 항상 게이트키퍼 또는 방해물로 여겨져 왔습니다. 그래서 그 사고방식을 조력자 쪽으로 더 바꾸려는 노력입니다.
조직은 고급 AI를 배포하기 전에 효과를 극대화하기 위해 강력한 기반 요소를 구축해야 합니다.
Reuben Athaide는 기술 부채 및 아키텍처 복잡성을 줄이고, 더 깨끗한 환경을 위해 프로그래밍 언어를 제한하며, AI가 기존 조건을 증폭시킬 것이므로 견고한 ID 및 액세스 제어를 보장해야 한다고 강조합니다.
별다른 특이한 발견은 없었지만, Reuben Athaide는 결과의 일관성이 기존 보안 기대치에 대한 검증을 제공하여 이러한 SDLC 약점을 효과적으로 해결했다고 언급했습니다.
스탠다드차타드는 글로벌 시장 전반의 조율을 강화하기 위해 허브 기반 개발 모델을 사용합니다.
보안 팀의 전략은 개발자에게 셀프 서비스 보안 관행에 필요한 도구를 제공하는 동시에 프로세스 전반에 걸쳐 적절한 확인을 유지하는 데 중점을 둡니다.
스탠다드차타드는 개별 저장소 스캔에서 샌드박스 환경 내에서 확장 가능한 대량 보안 테스트로 전환하고자 합니다.
Reuben Athaide는 애플리케이션이 침해되었을 경우 '폭발 반경'을 이해하는 것의 중요성을 강조하며, Matt Weaver는 엔터프라이즈 규모의 위협을 해결하기 위해 OpenAI의 '방어 공장'에 대한 접근이 곧 제공될 것임을 확인합니다.
Reuben Athaide는 수동적인 저장소별 보안 스캔은 대규모 은행 기관에 지속 가능하거나 확장 가능하지 않다고 강조합니다.
이 은행은 광범위한 엔터프라이즈 인프라를 효과적으로 관리하기 위해 샌드박스 환경 내에서 대량 보안 스캔을 수행할 수 있는 역량이 필요합니다.
엔터프라이즈 애플리케이션은 복잡하게 상호 연결되어 있어 보안 관리의 복잡성을 크게 증가시킵니다.
핵심 목표는 단일 구성 요소가 손상될 경우 '폭발 반경'을 결정하여 침해가 다양한 시스템에 어떻게 전파될 수 있는지 예측하는 방어 전략을 세우는 것입니다.
OpenAI의 Matt Weaver는 가까운 미래에 스탠다드차타드에 방어 공장 프로젝트에 대한 접근을 제공하기 위한 노력이 진행 중임을 확인합니다.
자막에서 근거가 되는 대목을 찾아 답합니다.
OpenAI의 다음 글도 받아볼까요?
OpenAI에 새 영상이 올라오면, 방금 읽으신 것처럼 정리해서 메일로 보내 드릴게요.
이 채널은 지난 7일 동안 11편 올렸어요.