Webinar & Study

[웨비나] Google Cloud Security Summit 2024_ 탐지부터 보호까지: 보안에서 Google AI 어시스턴트, Gemini를 사용하는 방법

영감비버 2024. 8. 24. 23:49

https://cloudonair.withgoogle.com/events/summit-apac-security-24?talk=intel4-ko

지난 목요일, Google Clould에서 주관하는 웨비나 세션에 참가했다. 보안에 관련된 세미나이다보니 모든 세션들을 깊게 이해하진 못했지만, 제미나이를 탑재해 보안성을 강화하는데 활용하는 데모를 보여준 해당 섹션이 흥미로워 포스팅으로 정리하게 되었다. 특히 AI가 보안작업의 효율성에 도움이 될 거라곤 짐작했지만 실제 사례를 보여주며 제미나이를 어떻게 수용할 수 있는지를 가늠할 수 있게 한 부분이 인상적이었다.

 

 

해당 세션의 요약은 릴리스 AI를 활용해 요약, 정리했습니다

 

 

1.  Google 보안 운영 도구에서 AI 활용 방안

  • Google의 Gemini와 대형 언어 모델이 보안 운영 도구에서 탐지, 예방, 응답 활동에 적용되고 있다.
  • Spencer LonsteinHector가 이 도구들이 실제로 어떻게 작동하는지 설명한다.
  • 이 도구들은 보안 운영 팀들이 AI를 활용해 더 자동화된 작업 환경을 구축하는 데 도움을 준다.
  • AI의 활용으로 평균적으로 1~2시간 걸리던 사건 분석 시간을 15~30분으로 단축할 수 있다.
  • 장기적으로 AI가 보안 운영에 적용되는 목표와 기대를 논의한다.

 

2. AI와 보안 작업의 효율성을 높이다

  • 현재 Gemini 애플리케이션과 AI, 대형 언어 모델이 보안 작업에서 많이 가까워졌음을 느끼고 있다.
  • 이런 상황에서 사람들은 이상적인 운영 리듬을 벗어나지 않고, 사소한 작업에 시간을 낭비하지 않기를 원한다.
  • 이를 통해 SOC에서 현재 가진 도구들—AI가 내장된 자연스러운 도구 세트—을 활용하여 훨씬 더 효율적으로 운영할 수 있도록 하고자 한다.
  • 구글에서의 의미는 Gemini를 통해 왼쪽의 수작업 작업을 시작으로 인간의 작업 방식을 더 자율적으로 발전시키는 것이다.

 

3. ️자동화된 보안 작업과 Gemini의 역할

  • 우리는 일상적인 작업을 통해 응답, 탐지 및 분류를 수행하며, 더 자율적인 방식으로 Gemini를 적용하기 시작하고 있다.
  • 특히 보안 작업에서 다양한 영역에 이것을 주입하는 방법을 설명할 예정이며, Google의 위협 정보 및 애플리케이션을 확인할 것이다.
  • 또한 Security Command Center 및 Gemini Cloud Assistant 콘솔을 통해 보안 사례를 탐색하고 있다.
  • 특히 강조하고 싶은 점은 우리가 보안 작업에서 Gemini 애플리케이션을 일반적으로 사용할 수 있게 한 첫 번째 클라우드 서비스라는 점이다.
  • 작년 12월부터 시작하여 지난 6~9개월 동안 이 경험을 더욱 성숙하게 발전시켜왔다.

 

4. ️보안 LLM 플랫폼을 통한 전문 도구 활용

  • 이번 데모에서 보여줄 내용을 통해 작동 방식을 이해할 수 있다.
  • 우리는 보안의 도메인 전문성을 적용한 특화된 도구와 플랫폼인 'Security LLM(또는 SecM 플랫폼)'을 구축하여 이를 실현하고 있다.
  • 기본 모델을 기반으로 세부 조정을 하고, 다 단계의 추론을 사용하며, VirusTotal, MITRE 등 다양한 오픈 소스 리포지토리와 데이터를 연계하여 최신의 정확한 비즈니스 소스를 제공한다.
  • 데모에서 보게 될 다섯 가지 핵심 영역에서 사례와 경고에 대한 요약 활동, 제품 전반에 걸친 추천 기능, 그리고 Gemini가 접근할 수 있는 자세한 연구를 보여줄 예정이다.
  • 이로 인해 분석가들이 외부 시스템에서 정보를 검색할 필요성이 줄어들 것이다.

 

5. ️제미나이 기능으로 효율적인 사례 분석

  • 제미나이를 활용하면 모든 데이터가 손끝에서 다룰 수 있어 매우 흥미롭다.
  • 현재 분석가로서 사건을 살펴보고 있으며, 제미나이가 이 사건에 대한 유용한 데이터와 다음 단계 등을 요약해 준다.
  • 또한, 사건에 관련된 의미 있는 데이터와 추가 정보가 자동으로 발생하면서 더욱 깊이 있는 정보를 탐색할 수 있다.
  • 이 도구를 사용하면 'Hangman V2' 악성코드와 관련된 정보를 쉽고 빠르게 찾을 수 있고, 이를 통해 유용한 데이터를 손쉽게 활용할 수 있다.
  • GTI 콘솔을 통해 이 악성코드 변종은 물론 더 많은 정보를 확장할 수 있다.

 

6. Gemini와 함께하는 맬웨어 대응 방법

  • Gemini를 사용하여 Hangman V2 맬웨어가 어떻게 내 환경에서 지속되는지 질문할 수 있다.
  • 이 과정을 통해 매개변수로 등록된 키 변경을 통해 지속성을 달성하는 방법에 대한 구체적인 정보와 실행할 수 있는 인수를 파악하게 된다.
  • 이 데이터를 활용하여 UPS 제품으로 돌아가 Gemini의 도움을 받아 추가 질문에 적용할 수 있다.
  • 보통 이 정보를 도메인 언어나 규칙 언어로 변환해야 하지만, Gemini의 도움으로 정보를 수집하고 Lin Miner 호스트에 대한 데이터를 처리할 수 있게 되었다.

 

7. ️Gemini의 도움으로 레지스트리 키 수정 이벤트 확인하기

 

  • 저는 지난 주 동안 이 호스트와 관련된 등록된 키 수정 이벤트를 확인하고 싶습니다.
  • Gemini는 제 환경에 대한 지식과 도메인 언어를 활용하여 이를 구문에 적용합니다.
  • 자동으로 전환되며 UI에서 어디로 가야 할지 걱정할 필요가 없습니다.
  • 또한, 제가 받은 모든 이벤트에 대해 여기에서 요약 및 제안을 받게 됩니다.
  • 레지스트리 키 수정 이벤트를 경고하는 규칙으로 빠르게 변환하고, 미래에 알림을 받을 수 있도록 설정할 수 있습니다.

 

 

8. ️제미니를 활용한 응답 플레일북 생성

 

  • 응답 사용 사례로 제미니의 가능성을 보여줍니다.
  • 등록 키 변경을 기반으로 다양한 작업을 수행하여 사례와 경고를 풍부하게 하는 응답 플레이북을 생성할 수 있습니다.
  • 이제, 자연어로 필요한 정보를 입력하고 플레이북을 작성할 수 있으며, 과거의 모든 행동을 반영하여 30~40분이 소요되던 작업을 20~30초 만에 처리할 수 있습니다.
  • 플레이북을 생성, 테스트 및 수정하여 작업 흐름을 조정할 수 있습니다.
  • 이처럼 제품의 실제 적용 사례를 통해 제미니가 현실에서 어떻게 활용되는지 알 수 있습니다.

 

 

9. ️Hector의 사이버 보안 및 혁신에 대한 이야기

 

  • 헤ctor는 Apex Vintch Solutions의 정보 보안 이사로, 보안 운영 팀과 보안 엔지니어링 팀을 이끌고 있다.
  • Apex는 핀테크를 위한 핀테크 회사로, 금융 기술 데이터를 제공하며 혁신과 파괴적인 변화를 주도하는 것을 목표로 한다.
  • 그의 팀은 24시간 운영되는 글로벌 보안 운영 팀으로, Google SE Ops를 사용하여 로그 모니터링, 탐지 및 대응, 자동화 및 조정을 수행하고 있다.
  • Gemini AI가 통합됨에 따라, 워크플로우를 개선할 수 있는 기회가 생겼다.

 

10. ️AI 활용으로 사이버 보안 작업 효율화

 

  • AI 기술로 조사 결과와 요약을 더 빠르게 생성할 수 있으며, 'Gemini'를 통해 사례 관리 통찰력과 일반화 기능이 큰 도움이 되었다.
  • 사례 관리에서 'cas's portfolio'를 사용하면 분석가가 무엇을 보고 있는지 즉각적으로 파악할 수 있고, 이를 통해 더 빠른 결정을 내릴 수 있다.
  • 로그와 분석 정보를 제공하여 AB22 보고서에서 가장 일반적인 것과 가장 적은 것을 보여주며, 로그 쿼리 섹션에서 직접 전환할 수 있는 도움을 준다.
  • AI 솔루션에 대한 회의론이 존재하지만, 제너레이티브 AI는 사이버 보안 분야에서는 여전히 새롭기 때문에 이와 관련된 도전과제가 있었음을 인정하면서도 overcoming하는 방법을 모색하고 있다.

 

11. ️인공지능 도입과 수용의 도전

 

  • 조직이 함께 극복하려는 가장 큰 문제 중 하나는 통합수용이다.
  • 10년 이상의 경력을 가진 팀의 고위 구성원이 일상적인 업무에 제너레이티브 AI를 도입하고 있으며, 이를 통해 사건 통찰, 플레이북 생성, 전체 이벤트 분석을 훨씬 더 빠르게 수행하고 있다.
  • 이러한 과정이 진행됨에 따라, 보안 운영 센터에 있는 더 주니어 팀원들에게 이 속도를 전파할 수 있다.
  • 하지만 제너레이티브 AI는 여전히 적절한 질문을 요구하며, 높은 품질의 결과를 얻기 위해서는 기술과 지식이 필요하다.
  • 결과적으로 탐지 속도가 빨라져 조사 시간이 몇 시간에서 15~30분으로 단축될 수 있으며, 이를 프로그램에 통합하고 수용하는 것이 도전 과제를 극복하는 열쇠이다.

 

 

 

 

12. 행보의 다음 단계와 자원 활용에 대한 논의

 

  • 현재 우리는 보조 단계에 있으며, 반자율 단계로 나아가고자 하고 있다.
  • 더 많은 생성 AI와 경고 및 플레이북을 Google SEC Ops에서 활용하여 노력하고 있다.
  • 기존에 경고와 플레이북을 만드는 주된 책임을 지고 있으나, Gemini를 활용하여 더 빠른 플레이북과 경고를 생성할 수 있게 될 것이다.
  • Apex는 위협을 탐지하는 최전선에서 역할을 계속할 것이다.
  • 마지막으로, SE Ops 제품을 직접 사용해보길 권장하며, Gemini가 제공하는 강력한 기능을 경험해 보길 바란다.

 

 


 

웨비나를 보고 느낀 점 

* 보안, 특히 SecOps와 같은 분야는 관련 도메인에 종사하지 않는 이상 프로덕트를 자세히 볼 기회가 없는데 이번 웨비나를 통해 워크플로우, 레지스트리 키 수정, 플레이북 생성 화면 등 관련 UI를 겉핥기식으로라도 많이 접할 수 있어 의미가 있었다.

* 특히 구글의 프로덕트인만큼 제미나이가 생각보다 유기적으로 프로덕트에 접목해 있는 점도 인상깊었다. 단순히 우측에 프롬포트패널을 제공하는 것 뿐 아니라 모든 데이터에 접근하고 분석한 뒤 업무에 직접적 영향을 미치는 것은 꽤 놀라웠다.

* 제미나이를 도입한 기업은 주니어급 팀원들에게도 업무 속도를 중니어급으로 올려줄 수 있고, 조사시간또한 기존 몇 시간에서 15분-30분으로 크게 단축된다는 것을 보면, 어느분야에서든 (특히 데이터관련) AI의 도입은 선택이 아닌 필수가 되어가는 것 같다. AI 도입을 빠르게 결정하고 전적으로 활용하는 선발주자와 그렇지 않은 기업의 생존여부도 근 n년안에 결정될 것 같다.