단위 11 / 11

엔드투엔드 SOC 워크플로우, 자동화(SOAR), 품질 관리 및 자체 감사

이득:

  • 수집, 감지, 분류, 조사, 개입, 개선, 보고 및 피드백으로 구성된 엔드 투 엔드 SOC 워크플로우를 설계하고 인공 지능 및 휴먼 게이트의 위치를 지정하는 능력
  • 위험 수준에 따라 자동화를 분리하고(저위험/되돌릴 수 없는 단계는 자동, 고위험/되돌릴 수 없는 단계는 사람이 제어함) 각 자동 작업에 대한 롤백 경로를 설계하는 기능입니다.
  • 위양성/음성 비율, MTTD/MTTR, 출력 정확도 및 모델 드리프트를 정기적으로 측정하는 자체 모니터링 및 피드백 루프를 구축하는 기능

이 마지막 단원은 로그 분석, 위협 추적, 취약성 관리, 사고 대응, 피싱, 코드 검토, 인텔리전스, 보고 등 모듈 전체에서 별도로 배운 내용을 단일 엔드투엔드 워크플로로 결합합니다. 진정한 보안 운영 센터(SOC)에서는 이러한 단계가 단절되지 않습니다. 경보는 조사를 트리거하고, 응답을 트리거하고, 보고서를 트리거하고, 교정을 트리거합니다. 인공 지능은 이 체인의 모든 링크에 관여하지만, 체인을 잡고 모든 중요한 문에서 결정을 내리는 것은 인간입니다.

또한 이 단원에서는 두 가지 중요한 주제를 다룹니다. 첫 번째는 자동화입니다. SOAR(보안 오케스트레이션, 자동화 및 대응 - 보안 프로세스를 자동화하고 구성하는 플랫폼)과 AI가 결합되면 성능과 위험이 모두 증가합니다. 자동화할 수 있는 것과 인간의 승인에서 절대로 제거할 수 없는 것을 구별해야 합니다. 둘째, 품질 관리 및 자체 규제: AI 기반 보안 운영은 한 번 설정하고 폐기하는 것이 아닙니다. 지속적으로 모니터링, 측정, 피드백 및 수정됩니다. 자동화는 속도를 높이지만 책임을 없애지는 않습니다. 보안 프로그램은 정기적인 자체 모니터링을 통해서만 안전하게 유지됩니다.

엔드투엔드 SOC 워크플로

일반적인 사고 수명주기에서 AI가 어디에서 작동하고 누가 이를 승인하는지 살펴보겠습니다.

  1. 수집 및 모니터링: SIEM으로의 로그 흐름; AI가 소음을 줄여준다고 요약됩니다. (자동, 낮은 위험.)
  2. 탐지 및 경보: 규칙 + 이상 + AI 패턴 탐지. (자동 생산; 분류는 인간에게 있습니다.)
  3. 분류: 경보가 실제인지, 위양성인지? AI는 근거와 우선순위를 제시합니다. 분석가는 확인합니다. (인간 문.)
  4. 조사: AI는 증거를 수집하고 타임라인을 설정하며 근본 원인을 나열합니다. 분석가는 원시 증거를 통해 확인합니다. (인간 문.)
  5. 개입: 격리, 잠금, 청소. AI는 선택/영향력을 제공합니다. 결정은 공인된 분석가의 손에 있습니다. (중요한 인간 문.)
  6. 해결: 취약점 해결, 근본 원인 제거. AI 계획 초안 변경 관리 승인. (인간 + 프로세스.)
  7. 보고: AI가 초안을 작성하고 청중에 맞게 조정합니다. 전문가는 증거를 확인하고 서명합니다. (인간 문.)
  8. 수업 학습 및 피드백: AI는 패턴을 추출합니다. 팀 탐지 규칙 및 플레이북을 업데이트합니다. (인간 + 프로세스.)

이 체인의 규칙은 위험이 낮고 반복적이며 가역적인 단계를 자동화할 수 있다는 것입니다. 위험도가 높고 되돌릴 수 없으며 판단이 필요한 단계가 인간의 문을 통과합니다.

자동화 결정 테이블

단계

자동화할 수 있나요?

상태

인간의 승인

로그 수집, 정규화

네, 정확히는요

필요하지 않다

알람 강화(IOC 검색)

출처는 믿을만함

검토된다

거짓 긍정 제거(좋은 것으로 알려짐)

부분적으로

엄격한 규칙

샘플링으로 검사

피싱 이메일을 검역소에 보관

부분적으로

높은 정밀도

검토 + 롤백 경로

자동으로 계정 잠그기

조심하다

명확한 기준만

빠른 인간 검증

서버 격리

일반적으로 아니요

중요 인프라를 제외하고

강제된 인간의 결정

패치(프로덕션)

아니

테스트 + 변경 관리

공식 보고/통보

아니

전문가 + 법률

품질관리 및 자체감사

AI 기반 보안 운영은 살아있는 시스템입니다. 시간이 지남에 따라 성능이 변경됩니다(새로운 공격, 환경 변화, 모델 업데이트). 안전을 유지하려면 정기적인 측정이 필요합니다.

  • 거짓양성률과 거짓음성률: AI가 얼마나 자주 경보를 헛되이 울리고 실제 위협을 놓치는 경우가 얼마나 자주 있습니까? 거짓 부정은 조용히 해를 끼치기 때문에 특히 감시됩니다.
  • MTTD/MTTR: ​​​​평균 탐지 및 응답 시간이 향상되고 있습니까?
  • AI 출력 정확도: 샘플링을 통해 AI의 요약/발견/인용 중 얼마나 많은 부분이 검증을 통과합니까?
  • 자동화 보안: 자동 작업이 예상대로 작동합니까? 잘못된 트리거가 있습니까? 롤백이 작동합니까?
  • 피드백 루프: 발견된 실제 이벤트가 새로운 탐지 규칙이 되고, 발생한 경보가 예외 목록이 됩니까?

용어: MTTD(평균 감지 시간). 피드백 루프는 작업이 자체 결과를 통해 학습하고 규칙을 업데이트하는 경우입니다. 모델 드리프트는 환경이 변화함에 따라 AI가 노후화되고 성능이 저하되는 현상입니다. 자체 감사는 팀 자체 프로세스에 대한 정기적이고 비판적인 검토입니다.

세 개의 미니 케이스

사례 1 - 올바른 자동화. SOC는 "알려진 악성 IOC와 일치하고 위험도가 낮은 범주에 속하는 경고를 자동으로 강화하고 우선 순위를 지정하는" 단계를 자동화합니다. 하지만 항상 사람의 승인을 위해 "서버 격리" 단계를 남겨둡니다. 결과: 분석가는 하루에 400번의 일상적인 알람에서 벗어나 실제 조사에 시간을 할애하고 중요한 결정을 사람에게 맡깁니다. 체인의 오른쪽 부분은 자동이고, 올바른 부분은 인간입니다.

사례 2 - 자동화가 역효과를 낳습니다. 또 다른 SOC는 "의심스러운 로그인 시 계정 자동 잠금" 규칙을 매우 광범위하게 정의합니다. 어느 날, 구성 오류로 인해 규칙에 따라 1,200명의 합법적인 사용자가 동시에 차단되고 작업이 중단되었습니다. 또한 복구 경로가 정의되어 있지 않습니다. 교훈: 영향력이 큰 자동화에는 엄격한 기준, 점진적 배포 및 롤백 경로가 있어야 합니다. 자동화는 되돌릴 수 있어야 하며 자체 규제를 통해 모니터링되어야 합니다.

사례 3 - 자제력에 사로잡힌 미끄러짐. 3개월 간의 자체 감사에서 팀은 AI의 피싱 탐지 정확도가 감소하고 있음을 발견했습니다. 새로운 피싱 물결이 이전 패턴(패턴 드리프트)에 맞지 않기 때문에 누락되었습니다. 팀은 샘플을 수집하고 탐지 규칙을 업데이트하며 AI에 제공된 컨텍스트를 새로 고칩니다. 정기적인 자제력이 없었다면 이러한 조용한 회피는 몇 달 동안 계속되었을 수도 있습니다. 교훈: 성능이 한 번 좋았다고 해서 항상 좋은 상태로 유지되는 것은 아닙니다. 측정과 피드백이 필수적입니다.

약한 프롬프트 / 강한 프롬프트

약한 프롬프트:

SOC를 완전히 자동화하고 AI가 모든 것을 처리하도록 하세요.

이 요청은 위험 차별 없이 자동화를 요구하고, 인간 문을 무시하며, 롤백 및 제어를 고려하지 않습니다. 구현되면 위험도가 높은 결정은 감독 없이 자동화되어 첫 번째 실수로 재앙이 됩니다.

강력한 프롬프트:

귀하의 역할: SOC 프로세스 설계 컨설턴트. [목록] 이러한 이벤트 수명주기 단계는 위험 수준에 따라 세 가지 단계로 나뉩니다. (A) 완전 자동화(낮은 위험, 되돌릴 수 있음, 반복적), (B) AI 권장 + 인간 승인, (C) 항상 인간의 결정(높은 위험, 되돌릴 수 없음). (A)와 (B) 각각에 대한 필수 롤백 경로와 추적 지표를 제안합니다. 또한 분기별 자체 감사 체크리스트 초안을 작성하십시오: 거짓 긍정/부정 비율, MTTD/MTTR, AI 출력 정확도 샘플링, 패턴 드리프트 징후.

강력한 수요는 위험 수준에 따라 자동화를 분리하고 롤백 및 모니터링이 필요하며 자체 규제 프레임워크를 구축합니다.

복사 가능한 프롬프트 템플릿

자동화 위험 분리 템플릿 이러한 보안 워크플로 단계는 (A) 완전 자동화된 적절, (B) 사람의 승인 권장, (C) 항상 사람의 결정의 세 가지로 구분됩니다. 각 단계에 대한 정당성, 가역성 및 비즈니스 영향을 작성합니다. 영향이 큰 단계에는 필수 롤백 경로를 권장합니다. 단계: [목록]

자동 작업을 위한 ROLLBACK DESIGN TEMPLATE [예: 계정 잠금] 트리거 기준(좁음), 점진적 배포, 잘못된 트리거 롤백 단계, 경고 및 사람의 확인 지점 등 보안 설계를 제안합니다. 블라인드 자동화를 방지하도록 설계합니다. 작업: [쓰기]

자체 감사 체크리스트 템플릿 AI 기반 SOC에 대한 분기별 자체 감사 체크리스트 초안을 작성합니다. 긍정 오류/음성 비율, MTTD/MTTR 편향, AI 출력 정확도 샘플링, 자동화 오류 트리거, 패턴 드리프트 징후, 피드백 루프 작동, 개인정보 보호/익명화 규정 준수. 각 항목에 대해 측정 방법을 작성합니다.

FEEDBACK LOOP TEMPLATE실패한 실제 이벤트/알람에서 학습된 내용을 그립니다: (1) 새로운 탐지 규칙이 될 패턴, (2) 예외 목록에 추가될 오탐지, (3) 업데이트될 플레이북 단계, (4) AI에 제공될 새로운 컨텍스트. 이벤트/알람 요약: [붙여넣기]

일반적인 실수

  • 고위험 단계를 자동화합니다. 서버 격리, 프로덕션 패치, 공식 알림 등 되돌릴 수 없는 조치는 인간 문에서 제거되지 않습니다.
  • 검색 경로를 고안하지 않습니다. 자동 작업이 잘못 실행될 수 있습니다. 실행 취소 및 확인 지점이 없는 자동화는 위험합니다.
  • 설정하고 잊어버리세요. AI 성능은 환경 변화에 따라 변화합니다. 정기적인 자체 모니터링과 측정이 없으면 소리 없는 회피가 누적됩니다.
  • 단지 오탐지를 추적하는 것뿐입니다. 거짓 부정(놓친 실제 위협)은 더 위험하지만 확인하기가 더 어렵습니다. 비공개로 시청하세요.
  • 피드백을 무시합니다. 감지된 이벤트가 새로운 규칙으로 바뀌지 않고 실패한 알람이 예외로 바뀌지 않으면 작업이 학습되지 않고 동일한 실수를 반복합니다.
힌트: 자동화 결정에 대한 핵심 질문: "잘못 실행된 경우 이 작업을 취소할 수 있습니까? 그리고 비즈니스에 어떤 영향을 미치나요?" 대답이 "쉽게 취소되고 영향이 적음"이라면 자동화하세요. "되돌릴 수 없거나 충격이 큰 경우" 사람이 접근할 수 있는 곳에 보관하십시오.
주의: 자동화는 책임을 없애는 것이 아니라 속도를 높일 뿐입니다. 잘못 생각한 자동 조치는 인간이 할 수 있는 것보다 훨씬 더 빠르고 더 광범위하게 피해를 입힙니다. 모든 자동화는 좁은 기준, 롤백 경로 및 정기 검사로 둘러싸여 있습니다. 궁극적인 책임은 언제나 인간에게 있습니다.

요약하면

이 단위는 모듈의 모든 부분을 수집, 탐지, 분류, 조사, 대응, 치료, 보고 및 피드백 등 엔드투엔드 SOC 워크플로우로 결합했습니다. AI는 모든 링크에 관여하지만, 체인을 유지하고 모든 중요한 문에서 결정을 내리는 것은 인간입니다. 자동화(SOAR + AI)는 전력을 증가시킵니다. 규칙은 분명합니다. 위험도가 낮고 되돌릴 수 있으며 반복적인 단계는 자동화되고, 위험도가 높으며 되돌릴 수 없는 단계는 인간의 문을 통과하며, 모든 자동화에는 실행 취소 방법이 있습니다. 마지막으로 AI 기반 보안 프로그램이 실행됩니다. 거짓 긍정/부정, MTTD/MTTR, 출력 정확도 및 패턴 드리프트가 정기적으로 측정됩니다. 발견된 내용은 피드백 루프에서 규칙과 플레이북으로 전환됩니다. 자동화는 책임을 제거하는 것이 아니라 가속화합니다. 자제력은 보안을 유지합니다.

응용과제

자신의 조직(또는 샘플 SOC)의 사고 수명주기를 작성하세요. "자동화 위험 분리" 템플릿을 사용하여 각 단계를 A/B/C로 분류하고 하나 이상의 "높은 영향" 단계에 대해 "롤백 설계" 템플릿을 사용하여 안전한 자동화 설계를 도출합니다. 그런 다음 "자체 감사 체크리스트" 템플릿을 사용하여 분기별 체크리스트를 만들고 환경에서 각 지표를 측정하는 방법을 결정합니다.

체크리스트

  • [ ] 사고 수명주기의 각 단계를 A/B/C 위험 등급으로 나누었습니다.
  • [ ] 인간의 문 앞에서는 위험도가 높고 되돌릴 수 없는 조치를 취했습니다.
  • [ ] 각 자동 작업에 대한 좁은 기준과 실행 취소 경로를 설계했습니다.
  • [ ] 나는 위양성률, 특히 위음성률을 모니터링할 계획을 세웠습니다.
  • [ ] MTTD/MTTR 및 AI 출력 정확도를 정기적으로 측정할 계획이었습니다.
  • [ ] 패턴 드리프트에 대한 분기별 자체 모니터링 체크리스트를 구축했습니다.
  • [ ] 발견된 이벤트를 연결하고 알람을 피드백 루프에 연결했습니다.

모듈 시험

1. SIEM 분류 AI는 경보를 '낮은 우선순위, 거짓 긍정 가능성'으로 표시하고 목록 맨 아래로 밀어넣었습니다. 분석가는 이 경보에 대해 무엇을 해야 합니까?

  • A) 여전히 독립적으로 경보를 확인하고 원시 증거로 이를 확인합니다. 분석가가 종결 결정을 내리고 이를 기록합니다 ✔
  • 나) 인공지능은 우선순위가 낮다고 해서 살펴보지도 않고 자동으로 알람을 끕니다.
  • 다) 알람을 그대로 다음 교대로 전송합니다.
  • D) 인공지능이 제공하는 요약만 보고 보고서 통과

설명: AI 우선순위 지정은 진단이 아니라 권장 사항입니다. '낮은 우선순위' 플래그는 실제 공격(거짓 부정)을 포함할 수 있습니다. 분석가는 여전히 독립적으로 경고를 확인하고, 원시 증거로 이를 확인하고, 경고를 스스로 종료하기로 결정해야 합니다. 부정적인 AI 출력이 '위협 없음'을 보장하지는 않습니다.

2. AI가 실제 공격을 '정상'으로 표시하고 분석가는 이를 신뢰하고 자신의 분석을 완화하는 위험의 조합은 무엇입니까?

  • A) 거짓 긍정 및 경보 피로만 해당
  • B) 거짓 부정 및 자동화 편향(AI에 대한 과도한 의존) ✔
  • 다) 로그 소스만 부족함
  • D) SIEM 규칙 오류만 해당

설명: 모델이 실제 위협을 놓치면 거짓 부정입니다. 자동화 편향은 분석가가 인공 지능을 과도하게 신뢰하고 독립적인 검토를 포기하는 경우입니다. 두 가지가 결합되면 인간 통제의 존재 이유가 사라지고 공격을 완전히 우회할 수 있습니다. 인공지능이 '클린'이라고 부르는 영역도 조사하는 이유다.

3. AI는 분류 도중 'CVE-2024-88888, CVSS 9.8, 즉시 패치'라고 말했습니다. 분석가는 무엇을 먼저 해야 할까요?

  • A) CVE를 신뢰할 수 있다고 간주하고 즉시 패치 계획을 시작합니다.
  • 나) CVSS가 9.8이라는 이유만으로 다른 취약점을 살펴보지 않고 우선적으로 처리한다.
  • C) NVD/공급업체 기록에서 CVE 번호와 점수를 확인합니다. ✔기록이 없을 경우 허위일 수 있음을 알고 상장되지 않습니다.
  • D) 관리자가 CVE를 확인하지 않고 보고서에 '심각한 위협'으로 기록함

설명: 언어 모델은 존재하지 않는 CVE 번호 및 점수(환각)에 원활하게 적합할 수 있습니다. 분석가는 패치 일정을 확정하기 전에 NVD/공급업체 로그에서 CVE를 확인하고 신뢰성과 점수를 확인해야 합니다. 확인되지 않은 CVE는 먼저 리소스에 연결됩니다. 그렇지 않으면 팀은 존재하지 않는 패치를 추적하는 데 시간을 낭비하게 됩니다.

4. 사고 조사 속도를 높이기 위해 전문가는 실제 내부 IP, 사용자 이름 및 VPN 서버 이름과 함께 원시 방화벽 로그를 공개적으로 사용 가능한 AI 도구에 붙여 넣습니다. 여기서 가장 큰 문제는 무엇입니까?

  • A) AI는 로그 형식을 읽을 수 없으므로 분석이 쓸모가 없습니다.
  • B) 로그가 너무 길면 모델 속도가 느려집니다.
  • 다) 방화벽 로그는 어차피 분석에 적합하지 않습니다.
  • D) 실제 IP, 사용자 및 서버 이름은 익명화 없이 공유됩니다. 이는 KVKK 위반이자 조직의 네트워크 맵 유출입니다 ✔

설명: 보안 데이터는 개인 데이터(사용자, IP)이자 조직의 공격 표면(네트워크 토폴로지, 서버 이름)을 드러내는 기업 인텔리전스입니다. 이를 익명화하지 않고 외부 도구에 제공하는 것은 KVKK를 위반하는 것이며 공격자에게 유용한 네트워크 맵을 공개하는 것입니다. 첫째, 실제 값은 일관된 자리 표시자로 가려집니다.

5. 위협 추적이 잘 설계된 것으로 간주되는 이유는 무엇입니까?

  • A) 구체적이고 검증 가능한 가설로 시작하며, 발견된 흔적은 원시 증거로 확인됩니다 ✔
  • B) 인공지능에게 '내 네트워크에 공격자가 있는지 찾아보세요'라고 말하는 것으로 시작됩니다.
  • 다) 발견된 비정상/희귀 이벤트를 자동으로 공격으로 선언
  • D) 알람이 왔을 때만 작동하며, 사전 대응하지 않습니다.

설명: 좋은 위협 검색은 경보로 시작되는 것이 아니라 사실로 판명될 수도 있고 그렇지 않을 수도 있는 구체적이고 테스트 가능한 가설(예: '계정 X가 업무 시간 외에 50개 이상의 내부 IP에 연결했습니까')로 시작됩니다. '내 네트워크에 무슨 문제가 있는 걸까' 같은 막연한 질문은 테스트할 수 없고 AI가 추측하게 된다. 발견된 흔적은 원시 증거로 검증될 때까지 위협으로 간주되지 않습니다.

6. 내부 네트워크의 격리된 테스트 서버에서 취약점의 CVSS 점수는 9.1입니다. 동일한 목록에는 인터넷에 공개된 서버의 CVSS 7.5가 있지만, KEV 목록에는 또 다른 취약점이 있습니다(실제로 악용됨). 올바른 우선순위란 무엇입니까?

  • A) CVSS가 가장 높은 것(9.1)이 항상 먼저 패치됩니다.
  • B) 인터넷 및 KEV 목록에 대한 7.5의 취약점이 개선되었습니다. CVSS만이 유일한 기준은 아니며, 노출과 실제 학대가 결정적입니다 ✔
  • 다) 둘 다 동시에 패치되고, 같은 우선순위로 적용되므로 구분이 불필요하다.
  • D) 테스트 서버에 취약점이 있어 패치된 내용은 없습니다.

설명: CVSS는 우선순위만 설정하지 않습니다. 실제 위험은 EPSS(악용 확률), KEV(실제 악용) 및 조직 상황(노출, 중요도, 보상 통제)에 의해 결정됩니다. 인터넷에 노출되고 실제로 악용되는(KEV) 취약점은 격리되고 확률이 낮은 높은 CVSS 취약점을 방지합니다.

7. 사고 대응에서 인공지능은 'IC_HOST_7에서 발생하는 트래픽이 의심스럽습니다. 이 서버를 격리하세요'라고 말합니다. IC_HOST_7은 기관의 주요 인증 서버입니다. 분석가는 무엇을 해야 합니까?

  • A) 인공지능은 그렇게 말하면 즉시 서버를 격리한다.
  • B) 격리 결정을 전적으로 인공 지능에 맡깁니다.
  • C) 먼저 비즈니스 영향과 트래픽 원인을 평가합니다. 영향을 측정하지 않고 중요 인프라를 격리하지 않고 분석가로서 결정을 내립니다. ✔
  • D) 서버를 격리한 후 모든 로그를 삭제한다.

설명: 격리는 되돌리기 어렵고 비즈니스 중단으로 이어질 수 있는 중요한 결정입니다. 인공지능으로 전송할 수 없습니다. 인증 서버를 격리하면 모든 직원의 로그인이 중단될 수 있습니다. 분석가는 먼저 비즈니스에 미치는 영향과 트래픽 원인(합법적인 거래일 수 있음)을 평가하고 스스로 결정을 내려야 합니다. 인공지능의 제안은 명령으로 실행되어서는 안 된다.

8. 랜섬웨어 사고가 발생하면 팀은 영향을 받은 시스템을 재구축하여 신속하게 치료하려고 합니다. 하지만 머신에는 아직 수집되지 않은 포렌식 증거(메모리 덤프, 공격 도구)가 있습니다. 올바른 접근 방식은 무엇입니까?

  • A) 머신이 즉시 재설치됩니다. 증거는 무관하다
  • 나) 인공지능에게 '가장 빠른 청소'를 요구하고 그 지시를 맹목적으로 적용한다.
  • C) 이미 로그에 증거가 남아 있기 때문에 기계를 끄고 폐기합니다.
  • D) 먼저 포렌식 이미지와 메모리 덤프를 촬영하여 증거물을 보존한 후 클리닝/복구를 수행합니다 ✔

설명: 복구 속도가 증거 보존을 능가할 수는 없습니다. 증거를 수집하지 않고 기계를 재설치하면 양육권이 파괴되고 사법 절차가 손상됩니다. 먼저 포렌식 이미지와 메모리 덤프를 촬영한 후 정리/복구를 수행합니다. 법의학 단계는 AI에 위임되지 않습니다.

9. 피싱으로 의심되는 이메일을 분석할 때 가장 신뢰할 수 있는 기술 검증 계층 중 하나는 무엇이며 이를 어떻게 확인해야 합니까?

  • A) SPF/DKIM/DMARC로 인해 이메일 헤더가 생성됩니다. AI 요약이 아닌 원제목으로 확인 ✔
  • B) 이메일의 색상 및 글꼴 시각디자인으로 결정
  • 다) 라이브 시스템에서 의심스러운 링크를 클릭하고 열리는 페이지를 살펴본다.
  • 라) '피싱'이라고 말하는 인공지능만으로도 충분한 증거

설명: 이메일 헤더의 SPF/DKIM/DMARC 결과는 이메일이 실제로 해당 도메인에서 전송되었는지 여부를 나타내는 강력한 지표입니다. 세 가지 모두 실패하고 보낸 사람이 도메인을 스푸핑하면 의심이 더욱 강해집니다. 그러나 이는 AI 요약이 아닌 원시 제목에서 확인되어야 합니다. 또한 의심스러운 링크는 라이브 시스템에서 절대 클릭되지 않습니다.

10. 코드 리뷰에서 AI는 XSS 취약점에 대한 수정을 제안하고 '취약성을 닫는다'고 말했습니다. 분석가/개발자는 무엇을 해야 합니까?

  • A) 수정 사항을 신뢰할 수 있다고 간주하고 직접 프로덕션에 적용합니다.
  • B) 수정 사항을 검토하고 실제로 취약점이 닫히고 새로운 취약점/버그가 발생하지 않는지 확인하고 테스트를 작성합니다. 그래야만 보관소에 들어갑니다 ✔
  • 다) 확실하지 않기 때문에 파일 전체를 인공지능에 다시 써서 사용한다.
  • D) 수정 사항을 적용하지만 테스트를 작성하지 않고 통과합니다.

설명: AI가 제안한 수정 사항은 자동으로 안전하지 않습니다. 취약점을 완전히 해결하지 못할 수도 있고, 잘못된 레이어를 정리하거나 새로운 취약점/기능 오류가 발생할 수도 있습니다. 각 패치를 검토하고 실제로 취약점이 해결되었는지, 새로운 문제가 발생하는지 여부를 평가하고 긍정적인 테스트 사례와 부정적인 테스트 사례를 작성합니다. 그래야만 창고에 들어갑니다.

11. 인공지능은 공격 분석 시 '이것은 분명히 APT-다크이글 그룹의 소행이다'라고 말했다. 위협 인텔리전스 측면에서 올바른 접근 방식은 무엇입니까?

  • 가) 참고인을 그대로 받아들이고 '확실한 가해자'로 신고서에 기재
  • B) 그는 그룹 이름에 대해 전혀 질문하지 않고 해당 그룹을 기반으로 전체 방어를 구축합니다.
  • C) 정확한 귀속보다는 '기술과 일치하는' 언어를 사용하고, 알려진 출처에서 그룹을 확인하고 조작 가능성을 고려합니다. ✔
  • 라) 인용은 항상 불필요하며, 전혀 고려되지 않는다.

설명: 집단 귀인은 지능 중 가장 어렵고 가장 부정확한 영역입니다. AI는 존재하지 않는 밴드 이름도 만들어낼 수 있다. 정확한 언급 대신 '이러한 기술과 호환 가능'이라는 언어가 사용되며 알려진 정보 소스에서 그룹 이름이 확인됩니다. 또한 방어는 단기 IOC가 아닌 영구적인 TTP 탐지를 기반으로 합니다.

12. 사고 보고서 초안에서 AI는 '공격자가 3주 동안 내부에 있었고 고객 데이터를 유출했을 가능성이 가장 높다'라는 문장을 작성했습니다. 이러한 주장을 뒷받침하는 결정적인 로그 증거는 없습니다. 분석가는 무엇을 해야 합니까?

  • 가) 드라마틱하고 인상적이어서 문장은 그대로 둔다.
  • 나) 문장을 남기고 마지막에 '인공지능이 썼다'를 추가함
  • 다) 보고서 전체를 인공지능에게 재인쇄하여 검증 없이 서명한다.
  • D) 증거를 바탕으로 주장을 수정합니다. '가능/증명/조사중'을 구분하고 증거 없이 확정적인 진술을 추출합니다 ✔

설명: 공식적인 보안 보고서에서는 모든 주장이 입증되어야 하며 '가능성 있는'을 '증명된'과 혼동해서는 안 됩니다. 증거가 없는 주장은 법적, 재정적, 평판에 영향을 미칩니다. 분석가는 증거에 따라 문장을 수정해야 합니다(예: 데이터 유출에 대해 최초 접근이 감지된 날짜를 적고 '결정적인 증거는 발견되지 않았으며 조사가 진행 중'이라고 명시).

13. 관리자는 직원이 '충성'하는지 여부를 이해하기 위해 인공 지능을 사용하여 보안 로그에서 직원의 모든 활동을 프로파일링하려고 합니다. 보안 전문가는 어떻게 해야 하나요?

  • A) 요청을 거부하고 이를 적절한 채널(인사/법무/정의된 조사)에 회부합니다. 보안 데이터는 개인 감시 수단이 아닙니다 ✔
  • 나) 관리자의 요청에 따라 프로필을 생성하여 전달한다.
  • C) 일부 로그만 추출하고 부분 프로필을 제공합니다.
  • 라) 책임은 인공지능에게 넘어가기 때문에 인공지능이 프로필을 생성하도록 하라.

설명: 보안 데이터는 보안 목적으로 수집됩니다. 개인을 추적/프로파일링하는 것은 오용이며 개인 감시로 바뀌고 KVKK를 위반합니다. 전문가는 이 요청을 거부하고 이를 적절한 채널(인사, 법무, 정의되고 합법적인 조사 프레임워크)에 회부해야 합니다. 영업권이나 관리자의 희망이 이 제한을 정당화할 수는 없습니다.

14. SOC는 자동화할 보안 워크플로우 단계를 결정합니다. 자동화에 가장 적합한 원칙은 무엇입니까?

  • A) 위험이 가장 높은 결정은 먼저 자동화되어 사람의 개입이 없어야 합니다.
  • B) 저위험/가역적 단계가 자동화됩니다. 위험도가 높거나 되돌릴 수 없는 단계는 사람의 손에 남아 있으며 모든 자동화에는 실행 취소 방법이 있습니다 ✔
  • C) 모든 SOC는 완전히 자동화되어야 하며 자체 감사가 필요하지 않습니다.
  • D) AI는 실수를 하지 않기 때문에 자동화된 작업을 취소할 필요가 없습니다.

설명: 위험도가 낮고 반복적이며 가역적인 단계(로그 수집, 경보 강화)를 자동화할 수 있습니다. 위험도가 높고 되돌릴 수 없으며 판단이 필요한 단계(서버 격리, 프로덕션 패치, 공식 알림)가 인간의 문을 통과합니다. 또한 모든 자동 작업에는 좁은 기준과 실행 취소 방법이 있어야 합니다. 자동화는 책임을 없애는 것이 아니라 속도를 높이는 것뿐입니다.