[미토스 이후, 취약점 대응④] AI가 찾은 취약점, 누가 검증·조정하나
| |

[미토스 이후, 취약점 대응④] AI가 찾은 취약점, 누가 검증·조정하나

프론티어 인공지능(AI) 모델이 소프트웨어 취약점을 찾고 공격 가능성까지 확인하는 단계에 들어서면서, 발견한 결과를 안전하게 처리할 제도적 기반이 중요해지고 있다. AI가 찾아낸 버그가 많아지면, 실제 취약점인지 검증하고 이를 기업의 패치와 정보 공개로 연결하는 절차가 필요해진다. 또한 취약점이 여러 제품에 영향을 미치거나 기업이 신고에 응답하지 않을 경우에는 연구자와 제조사 사이를 조정할 기관의 역할도 더욱 커질 전망이다.

가트너 “AI 취약점 스캔 서비스, ‘프론티어 모델’ 간판만 믿으면 안 돼”

가트너 “AI 취약점 스캔 서비스, ‘프론티어 모델’ 간판만 믿으면 안 돼”

가트너는 미토스(Mythos) 등 프론티어 인공지능(AI) 모델을 내세운 취약점 점검 서비스를 도입하기 전에 실제 사용 모델과 점검 범위, 데이터 처리 방식을 확인해야 한다고 강조했다. 가트너는 22일 발간한 ‘프론티어 AI 취약점 점검을 위한 미토스 공급업체 주장 평가 방법(How to Evaluate “Mythos” Vendor Claims for Frontier AI Vulnerability Scanning)’ 보고서에서 일부 보안기업이 제한적으로 제공되는 프론티어 AI 모델에 대한 시장의 관심을 영업에 활용하고 있다고 분석했다.

[기획/미토스 이후, 취약점 대응③] 패치 못 하는 시스템은 어떻게 지키나
| |

[기획/미토스 이후, 취약점 대응③] 패치 못 하는 시스템은 어떻게 지키나

정식 보안 패치가 아직 나오지 않았거나 공급사의 지원이 끝난 시스템은 바로 취약점을 제거하기 어렵다. 또한 패치가 있어도 기존 애플리케이션과 충돌하거나 시스템 중단이 필요해 즉시 적용하지 못하는 경우도 있다. 이런 상황에서 보안 전문가들이 짚은 대응 방법은 ‘외부 공격 경로를 먼저 차단하고 취약한 자산의 내부 연결을 줄이는 것’이다. 패치 전에 공격자가 이미 내부망에 침투했는지도 확인해야 한다. 가상 패치와 격리 정책이 실제로 작동하는지 지속적으로 검증하는 절차도 필요하다.

[기획/미토스 이후, 취약점 대응②] 서비스 멈추지 않고 빠르게 패치하려면
|

[기획/미토스 이후, 취약점 대응②] 서비스 멈추지 않고 빠르게 패치하려면

AI는 취약점을 발견하고 공격에 활용하는 데 걸리는 시간을 계속해서 줄이고 있다. 실제 공격에 쓰이거나 인터넷에 노출된 취약점은 공식적인 패치 일정만 기다리기에는 한계가 있다. 기업의 보안·인프라 관계자들은 긴급 패치를 안전하게 적용하려면 공격 경로를 먼저 차단하고 운영 환경에 맞는 수정 사항을 확보해야 한다고 설명했다. 이후 시험 환경에서 검증한 패치를 일부 시스템부터 적용하고 서비스 상태에 따라 범위를 넓혀야 한다. 문제가 생기면 배포를 중단하거나 이전 상태로 되돌리는 복구 절차도 필요하다.

[기획/미토스 이후, 취약점 대응①] 취약점 쏟아져도, 패치는 느린 이유
| |

[기획/미토스 이후, 취약점 대응①] 취약점 쏟아져도, 패치는 느린 이유

앤트로픽의 인공지능(AI) 모델 미토스를 기점으로 AI의 소프트웨어 취약점 탐색 능력이 빠르게 발전하고 있다. AI가 대량의 취약점을 찾고 공격코드까지 만들 수 있게 되면서, 이를 어떻게 빠르게 분석, 검증하고 대응, 관리할 지가 주요 과제로 떠올랐다. 바이라인네트워크는 ‘미토스 이후, 취약점 대응’ 기획 시리즈로 AI 이후 취약점 관리와 대응 체계가 어떻게 달라져야 하는지 살펴본다. 첫 회에서는 기업의 패치 과정에서 발생하는 병목을 짚어 봤다.

앤트로픽, AI 탈옥 위험도 평가 프레임워크 ‘CJS’ 초안 공개
|

앤트로픽, AI 탈옥 위험도 평가 프레임워크 ‘CJS’ 초안 공개

앤트로픽이 인공지능(AI) 모델의 안전장치를 우회하는 ‘탈옥’의 위험도를 5단계로 평가하는 체계를 제안했다. 단순히 모델이 금지된 답변을 내놓았는지를 판단하는 데서 나아가, 탈옥으로 공격자의 능력이 얼마나 높아졌는지와 실제 공격으로 이어질 가능성을 함께 평가한다.

팔로알토 “공격자는 이미 머신 스피드, 전통 보안 방법 안통해 ”
|

팔로알토 “공격자는 이미 머신 스피드, 전통 보안 방법 안통해 ”

구자만 팔로알토 네트웍스 전무는 18일 <바이라인네트워크>가 서울 잠실 롯데호텔 3층 크리스탈볼룸에서 개최한 ‘사이버보안 기술 전략 컨퍼런스’에서 이같이 말했다. 그는 AI 기반 새로운 사이버 공격은 전통적인 방법으로 대처할 수 없고, 이를 대비할 시간이 충분하지 않다고 설명했다. 그러면서 인간의 속도에 맞춘 방어 체계는 기계가 주도하는 공격 주기를 따라잡을 수 없다고 강조했다.

[심재석의 입장] 미토스가 사라진 후, 소버린 AI를 생각한다
|

[심재석의 입장] 미토스가 사라진 후, 소버린 AI를 생각한다

고백하자면 나는 지금까지 ‘소버린 AI’를 외치는 목소리에 크게 귀를 기울이지 않았다. 오픈AI를 비롯한 글로벌 리더들과의 격차가 워낙 벌어졌고, 국내 그 어떤 기업이나 기관도 오픈AI나 구글, 앤트로픽과 같은 회사들처럼 투자를 할 여력이 없기 때문이다. 우리나라에서 GPT나 클로드 수준의 모델을 만들 수 있다면 좋겠지만, 현실적으로 불가능하다고 생각했다. 그러니 산업용 솔루션이나 피지컬AI와 같은 분야에 투자를 집중하는 것이 효율적 전략이라고 봤다.

앤트로픽 미토스 차단, 한국 통신사 때문?
|

앤트로픽 미토스 차단, 한국 통신사 때문?

미국 정부가 앤트로픽의 최신 AI 모델 ‘미토스 5’와 ‘페이블 5’를 수출 금지시킨 배경에 한국 통신사가 있는 것으로 전해졌다.

워싱턴포스트는 15일(현지시각) 백악관 관료 2명을 인용해, 트럼프 행정부가 앤트로픽에 모델 오프라인 조치를 요구하기 몇 주 전부터 이미 제재(수출통제)를 검토하고 있었다고 보도했다. 특히 그 계기가 된 것은 중국과 연계된 한국 통신사의 미토스 접근이라고 신문은 전했다.

[미토스 이후, 전문가에게 듣는다⑩] 보안 전문가들이 본 AI 보안 대응, 무엇이 바뀌어야 하나
| | |

[미토스 이후, 전문가에게 듣는다⑩] 보안 전문가들이 본 AI 보안 대응, 무엇이 바뀌어야 하나

미토스 이슈는 이제 AI 모델의 성능 논쟁을 넘어 국가의 안보 문제로까지 번지고 있다. 앤트로픽은 최근 일반 사용자용 모델 ‘클로드 페이블5(Claude Fable 5)’와 제한 접근 모델 ‘클로드 미토스5(Claude Mythos 5)’를 출시했다. 하지만 출시 직후 미국 정부가 국가안보 권한을 근거로 두 모델에 대한 외국 국적자 접근 중단을 지시하면서 논란이 커지고 있다. 앤트로픽은 정부 요청에 따라 페이블5와 미토스5 접근을 일시 중단했고, 접근 중단 문제를 해결하기 위해 백악관과 협의하는 등 대응에 나선 것으로 알려졌다. 전문가들이 미토스 이후의 대응을 서둘러야 한다고 보는 이유도 여기에 있다. 대응은 보안 특화 모델 개발이나 취약점 탐지, 빠른 패치 중 어떤 하나의 주제로 매몰되면 안 된다. 취약점을 찾는 속도가 빨라졌다면, 방어자는 패치 대응 체계를 바꾸고, AI를 활용한 방어 전략을 만들며, 장기적으로는 국가 안보와 직결되는 AI 기반 보안 역량을 높일 수 있는 방안을 마련해야 한다.

앤트로픽, 안전장치 적용한 ‘클로드 페이블5’·‘미토스5’ 출시

앤트로픽, 안전장치 적용한 ‘클로드 페이블5’·‘미토스5’ 출시

앤트로픽은 일반 사용자용 인공지능(AI) 모델 ‘클로드 페이블5(Claude Fable 5)’와 제한 접근 모델 ‘클로드 미토스5(Claude Mythos 5)’를 출시했다고 9일 밝혔다. 앤트로픽은 고성능 AI의 사이버보안 기능이 공격에 악용될 가능성을 줄이기 위해 일반 모델과 신뢰 접근 모델을 분리해 제공한다.

End of content

End of content