AI 기반 사이버 방어를 위한 전술적 시간 정의
OpenAI GM Emanuel Mariel은 '수비수의 창'을 OpenAI가 출시한 고급 모델과 빠르게 가속화되는 개방형 모델 간의 현재 역량 격차로 설명합니다.
이 창은 기술 격차가 해소되기 전에 우수한 AI 역량을 방어에 활용할 수 있는 중요하지만 일시적인 기간을 나타내며, 민간, 공공 및 정부 부문 간의 협력이 필요한 생태계 과제임을 강조합니다.
OpenAI는 발전하는 위협에 대한 협력적 보호를 강조하며, 사전 예방적 사이버 보안을 위해 고급 AI를 활용하는 '수비수의 창'과 '방어 공장'을 소개합니다.
OpenAI GM Emanuel Mariel은 '수비수의 창'을 OpenAI가 출시한 고급 모델과 빠르게 가속화되는 개방형 모델 간의 현재 역량 격차로 설명합니다.
이 창은 기술 격차가 해소되기 전에 우수한 AI 역량을 방어에 활용할 수 있는 중요하지만 일시적인 기간을 나타내며, 민간, 공공 및 정부 부문 간의 협력이 필요한 생태계 과제임을 강조합니다.
OpenAI는 지난 한 해 동안 6,000건 이상의 공격을 경험한 우크라이나의 경험을 인용하며, 우크라이나의 사이버 방어 역량을 강화하기 위한 파트너십을 발표했습니다.
EU 사이버 기관인 ENISA는 OpenAI 모델을 성공적으로 활용하여 이전에 감지되지 않았던 소프트웨어 취약점을 식별했으며, 이는 중요한 보안 인프라에서의 실제 적용을 보여줍니다.
재정적 장벽을 해결하기 위해 OpenAI는 중요 인프라 보호가 예산 제약으로 인해 방해받지 않도록 10억 달러 규모의 기금을 출시했습니다.
OpenAI는 프런티어 모델이 보안 시스템 내에서 이전에 발견되지 않은 취약점을 식별하는 데 능숙하다는 것을 관찰했으며, 이는 새로운 방어 전략으로 이어졌습니다.
사이버 엔지니어링 책임자 Matt는 '방어 공장' 개념을 보안 강화를 위한 모델, 에이전트 역량 및 반복 가능한 워크플로우의 통합으로 설명했습니다.
이 시스템을 통해 보안 에이전트는 취약점을 조사하고, 전용 개발 환경에서 잠재적인 수정 사항을 테스트하며, 악의적인 행위자가 악용하기 전에 변경 사항을 검증할 수 있습니다.
OpenAI는 단순히 취약점을 발견하는 것만으로는 강력한 보안에 충분하지 않다고 주장합니다.
이후의 검증, 추적 및 효과적인 수정 프로세스는 종종 조직의 방어에 상당한 격차를 만듭니다.
발견 사항뿐만 아니라 수정 사항이 기관을 보호하는 데 필요한 중요한 결과물로 식별되며, 수정 사항의 효과 검증은 초기 취약점 식별만큼 중요합니다.
OpenAI는 많은 조직이 전담 보안 팀과 프런티어 AI 기술에 대한 접근성이 부족하다는 점을 인식하고 보안을 공동 책임으로 간주합니다.
'그들의 보안이 우리의 보안'이라는 신념으로 OpenAI는 AI 기반 방어 플랫폼인 Daybreak에 대한 접근성을 보조하기 위해 10억 달러 규모의 기금을 조성했습니다.
이 이니셔티브는 중요 인프라, 비영리 조직 및 오픈 소스 소프트웨어 프로젝트를 대상으로 고급 사이버 보안 기능을 민주화하는 것을 목표로 합니다.
이 프로젝트는 취약점 조사, 패치 개발 및 조정된 공개를 강조하며, 첫 주에 37개의 패치가 병합되는 빠른 효과를 보여주었습니다.
특히 한 AIO HTTP 프로젝트에서는 유지 관리자가 몇 시간 내에 보고된 8가지 문제를 수정하여 이 이니셔티브의 효율성을 강조했습니다.
OpenAI의 '사이버 임계값'을 달성한 첫 번째 모델인 Astra는 책임이 증가하고 엄격한 보안 계층이 적용됩니다.
이러한 안전 장치에는 유해한 요청 거부 및 오용 방지를 위한 모델 추론 프로세스의 지속적인 모니터링이 포함됩니다.
고위험 계정에는 더 엄격한 제한이 적용되며, Sam Altman이 강조했듯이 인류를 대신하여 위험을 감수하는 것을 방지하기 위해 인간의 통제가 우선시됩니다.
팀은 대시보드를 통해 범위와 참여 규칙을 정의하는 반면, Guardian 에이전트는 트래픽을 검토합니다. 이 프로세스는 침투 테스트를 자동화하고 샌드박스와 같은 수동 인프라 구축의 필요성을 없앤다고 회사는 말했습니다.
이 새로운 서비스는 보안 팀이 샌드박스 및 네트워크 제어와 같은 지원 인프라를 수동으로 구축할 필요성을 없애줍니다.
팀은 대시보드를 통해 평가 범위와 참여 규칙을 정의할 수 있으며, Guardian 에이전트는 트래픽을 검토하여 조사 에이전트의 범위와 성능을 모니터링합니다.
Codeex Security Red는 철저하고 반복 가능한 평가를 가능하게 하여 기존 보안 팀 역량의 효율성을 극대화합니다.
Codeex Security는 기존 보안 도구를 넘어 종합적인 리포지토리 스캔을 위해 Soul 또는 Astra와 같은 고도로 추론하는 모델을 활용합니다.
사용자는 엔터프라이즈 컨텍스트, 비즈니스 로직 및 특정 위협 벡터를 입력하여 스캔에 정보를 제공할 수 있으므로, 모델이 특정 환경에서 무엇을 우선시해야 하는지 이해할 수 있습니다.
그런 다음 모델은 위협 모델을 생성하고 취약점을 식별하며 이를 진양성으로 검증하여 정확성을 보장합니다.
소프트웨어 엔지니어링 에이전트와 원활하게 통합되어 패치를 자동으로 생성하고 검증하여 수정 프로세스를 간소화합니다.
리포지토리에 커밋된 security.md 파일은 비즈니스 로직 및 신뢰 경계에 대한 자동 스캔에 정보를 제공하는 'agents.mmd'와 동일한 역할을 하여 광범위한 코드베이스 취약점을 해결합니다.
이 파일은 보안 스캔 중 AI 에이전트에게 신뢰 경계 및 비즈니스 로직에 대한 정보를 제공하여 환경에 대한 이해를 높입니다.
이 파일을 리포지토리에 커밋함으로써 향후 자동화된 보안 실행을 안내하여 일관되고 컨텍스트 인식 취약점 탐지를 보장합니다.
하위 에이전트는 패치를 생성하고 발견 사항을 그룹화하여 자동 수정에 용이하게 하며, 워크플로우는 데이터를 Jira 티켓, GitHub 풀 요청 또는 Slack 알림으로 제출하여 엔지니어에게 정보를 제공합니다.
자동화된 워크플로우는 Jira 티켓 및 GitHub 풀 요청을 열도록 설계되어 취약점 해결 프로세스를 간소화합니다.
이 시스템은 Slack을 통해 엔지니어에게 알림을 제공하여 수정 작업에 관련된 모든 이해 관계자 간의 신속하고 조정된 통신을 용이하게 합니다.
Vanessa는 하나의 리포지토리에서 7가지 취약점을 관리하는 것은 간단하지만, 10,000개의 리포지토리로 확장하려면 다른 접근 방식이 필요하다고 설명했습니다.
대규모 보안 작업을 위한 솔루션은 이러한 요구를 처리하기 위해 개발된 CLI(Command Line Interface) 및 SDK(Software Development Kit)에 의해 제공됩니다.
리포지토리 목록이 포함된 CSV 파일을 통해 대량 스캔을 시작할 수 있으며, CLI는 기업의 CI(Continuous Integration) 파이프라인 내에서 프로그래밍 방식의 보안 검사를 허용합니다.
OpenAI의 Lou는 내부적으로 '코드 레드'가 발령되어 엔지니어링, 보안 및 연구 분야의 250명이 동원되었다고 밝혔습니다.
이 대규모 다기능 팀은 OpenAI 자체의 보안 태세를 크게 강화하기 위한 내부 '방어 공장'의 첫 번째 반복을 구축하기 위해 구성되었습니다.
이 이니셔티브의 주요 목표는 조직 전체에 사전 예방적 보안 조치를 내장하여 지속적인 방어 모델로 전환하는 것이었습니다.
신속한 동원은 강력한 AI 기반 사이버 보안 솔루션 개발에 대한 긴급성과 내부 약속을 강조했습니다.
OpenAI는 Microsoft의 개발 컨테이너 개방형 표준을 활용하여 보안 에이전트의 일관된 실행 환경을 보장합니다.
이 접근 방식은 팀이 모든 종속성, 도구 및 구성을 개발 환경 내에 패키징할 수 있도록 하여 보안 작업에 중요한 재현성을 제공합니다.
일관된 환경은 지속적인 모니터링 및 방어를 위해 Falcon 센서 또는 Wiz와 같은 다양한 보안 도구의 통합도 지원합니다.
인프라 일관성은 전체 조직에 걸쳐 에이전트 작업을 효율적으로 확장하는 데 중요하다고 강조됩니다.
이 제품화 노력은 더 많은 대상을 위해 사이버 모델을 효과적으로 운영하는 산업 과제를 해결하는 것을 목표로 합니다.
이러한 제품화된 보안 기능의 더 광범위한 출시가 앞으로 몇 달 안에 예상되며, 고급 AI 방어를 더 널리 제공할 것입니다.
궁극적인 목표는 복잡한 연구 모델을 실질적인 보호를 제공하는 실행 가능한 엔드투엔드 보안 결과로 전환하는 것입니다.
Matt는 조직이 직접 이러한 시스템을 구축할 필요가 없도록 완전한 엔드투엔드 제품을 개발하여 고객이 직면한 역량 격차를 해소하려는 OpenAI의 약속을 강조했습니다.
이 회사는 AI 기반 방어의 광범위한 채택을 촉진하기 위한 교육 및 구현 파트너를 포함할 'Daybreak 방어 네트워크'를 개발하고 있습니다.
OpenAI는 이 여정이 협력적이어야 하며, 모든 방어자가 더 빠르고 효과적으로 대응할 수 있도록 공유 소프트웨어 및 집단 방어 전략을 육성하는 것을 목표로 한다고 강조합니다.
자막에서 근거가 되는 대목을 찾아 답합니다.
OpenAI의 다음 글도 받아볼까요?
OpenAI에 새 영상이 올라오면, 방금 읽으신 것처럼 정리해서 메일로 보내 드릴게요.
이 채널은 지난 7일 동안 11편 올렸어요.