Beyond Zero: Enterprise Security for the AI Era
본 논문은 인간과 자율 에이전트 모두에 대해 기계 속도로 행동별 접근 결정을 가능하게 함으로써 제로 트러스트 원칙을 AI 시대로 확장하여 스스로 방어하는 기업을 구축하는 새로운 보안 패러다임인"Beyond Zero"를 소개합니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
당신 회사의 보안 시스템이 매우 고급스러운 클럽에 서 있는 구식 바운서와 같다고 상상해 보세요.
구식 방식 (BeyondCorp): 클럽 바운서
수년 동안 구글은 'BeyondCorp'라는 모델을 사용해 왔습니다. 이를 클럽 (애플리케이션) 의 정문 앞에 서 있는 바운서로 생각하세요. 유효한 신분증 (로그인) 이 있고 올바른 문 앞에 서 있다면, 바운서는 당신을 들여보냅니다. 일단 클럽 안으로 들어가면, 당신은 건물 전체를 돌아다니고 어떤 테이블로든 가서 어떤 음료든 마실 수 있습니다. 바운서는 일단 '안으로 들어온' 사람은 안전하다고 믿습니다.
이 방식은 인간만이 방문할 때는 잘 작동했습니다. 인간은 느리게 움직이며, 1 초 만에 5,000 개의 칵테일을 마시려 하지 않고, 보통 초대받은 파티에만 머무릅니다.
새로운 문제: 로봇 군집
이제 클럽이 수천 개의 초고속 로봇 (AI 에이전트) 에 의해 침공당한다고 상상해 보세요.
- 속도: 이 로봇들은 '기계 속도'로 움직입니다. 인간이 눈을 깜빡이는 사이에 수천 개의 음료 (데이터) 를 낚아채려 할 수 있습니다.
- 혼란: 때로는 로봇이 인간에게 특정 작업을 하도록 고용되지만, 혼란을 겪거나 해킹되어不应해 하는 것들을 낚아채려 하기 시작합니다.
- 결함: 구식 바운서는 문만 확인합니다. 로봇이 '클럽' 안으로 들어오면 바운서는 로봇이 무엇을 하는지 지켜보지 않습니다. 로봇이 VIP 의 지갑을 훔치려 해도, 로봇이 이미 건물 안에 있을 수 있는 유효한 신분증을 가지고 있기 때문에 바운서는 이를 막지 못합니다.
구식 시스템은 너무 느리고 너무 광범위하기 때문에 무너져 가고 있습니다. 이는 낚싯줄로 만든 그물로 총알을 막으려는 것과 같습니다.
새로운 해결책: Beyond Zero
구글은 Beyond Zero라는 새로운 시스템을 제안하고 있습니다. 문 앞에 한 명의 바운서만 서 있는 대신, 클럽 안의 모든 물건 (모든 파일, 모든 데이터베이스, 모든 도구) 마다 자신의 손동작 하나하나를 지켜보는 초지능적인 작은 보안 요원이 있다고 상상해 보세요.
간단한 비유를 들어 작동 방식을 설명해 보겠습니다.
1. "마이크로 체크" (행동 기반 보안)
구식 시스템에서는 건물 전체에 대한 열쇠를 받았지만, Beyond Zero에서는 건물 전체에 대한 열쇠를 받는 것이 아니라 한 번에 하나의 특정 행동에 대한 허가증만 받습니다.
- 비유: 도서관에 있다고 상상해 보세요. 구식 방식은 "당신은 도서관에 있을 수 있습니다"라고 적힌 배지를 주었습니다. 새로운 방식은 "지금 당장 이 특정 책을 집어 들 수는 있지만, 역사 섹션에 서 있을 때만 가능합니다"라고 말합니다. 만약 당신이 '비밀' 섹션의 책을 집으려 한다면, 도서관 회원증이 있더라도 보안 요원이 즉시 당신을 막습니다.
2. "스마트 브레인" (동적 추론)
새로운 시스템은 당신의 신분증만 확인하는 것이 아니라 당신의 의도를 확인하는 '브레인'(AI) 을 가지고 있습니다.
- 비유: 당신의 습관을 아는 바운서를 상상해 보세요. 보통 오전 9 시에 신문을 읽으러 들어오지만, 갑자기 새벽 3 시에 금고를 향해 달려가 금주머니를 낚아채려 한다면 바운서는 당신을 막습니다.
- 시스템은 이렇게 묻습니다. "이 행동이 이 사람에게 정상적인가?" 만약 소프트웨어 엔지니어가 회사의 금융 기밀에 접근하려 한다면, 시스템은 "잠깐, 그건 당신의 직무와 맞지 않습니다. 이것이 왜 필요한지 증명하세요"라고 말합니다.
3. "스피드 트랩" (기계 속도 의사결정)
로봇이 매우 빠르게 움직이기 때문에 보안 시스템도 더 빨라야 합니다.
- 비유: 도둑이 1 초에 10,000 번 신용카드를 긁으려 한다면, 인간 경비원은 이를 막을 수 없습니다. 하지만 컴퓨터는 10,000 번의 시도를 밀리초 단위로 모두 막을 수 있습니다. Beyond Zero는 '기계 속도'로 보안 결정을 내리므로, 로봇이 아무것도 훔치기 전에 이를 포착할 수 있습니다.
4. "소프트 스톱" 대 "하드 스톱" (도전과 격리)
시스템은 단순히 "아니오"라고 말하는 것이 아니라, 당신을 어떻게 막을지 지능적으로 시도합니다.
- 도전 (소프트 스톱): 시스템이 당신이 비정상적으로 행동하는 로봇일 가능성을 의심한다면, "보안 키를 터치해 주세요" 또는 "셀카를 찍어 주세요"라고 요청하여 당신이 책상 앞에 앉아 있는 실제 인간임을 증명하게 할 수 있습니다. 이는 바운서가 "hey, 정말 그곳으로 가고 싶습니까? 신분증을 다시 보여주세요"라고 묻는 것과 같습니다.
- 격리 (하드 스톱): 시스템이 당신이 위험하다고 확신한다면 (예를 들어 해킹된 로봇처럼), 즉시 당신의 팔을 뒤로 잠가 다른 어떤 것도 만지지 못하게 막습니다. 인간 관리자가 전화를 기다리지 않고 즉시 행동합니다.
5. "월드 모델" (맥락 이해)
이러한 결정을 내리기 위해 시스템은 회사 전체의 거대한 지도를 구축합니다.
- 비유: 누가 어디서 일하고, 어떤 프로젝트에 참여하며, 어떤 데이터를 주로 다루는지 알고 있습니다. 평소 '마케팅' 업무를 하던 사람이 갑자기 '비밀 엔지니어링 계획'에 접근하려 한다면, 시스템은 그 사람이 해야 할 일에 대한 지도를 가지고 있기 때문에 즉시 무언가 잘못되었다는 것을 알게 됩니다.
왜 이것이 중요한가
이 논문은 AI 에이전트가 우리 인력의 일부가 됨에 따라, 구식인 "애플리케이션을 신뢰하는" 모델은 죽었다고 주장합니다. 우리는 아무것도 신뢰하지 않고 매번, 컴퓨터 속도로 모든 것을 확인하는 시스템이 필요합니다.
간단히 말해:
- 구식 방식: "당신은 건물에 들어갈 수 있습니다. 가세요."
- Beyond Zero: "당신은 이 특정 파일을 지금 당장 만질 수 있습니다. 단, 당신의 직무가 이 파일과 일치하고, 그리고 책상에 앉아 있으며, 그리고 로봇처럼 행동하지 않는 경우에만 가능합니다. 만약 다른 것을 만지려 한다면, 즉시 당신을 막겠습니다."
목표는 인간의 실수와 로봇의 혼란으로부터 스스로를 보호하면서도 업무를 지연시키지 않는 "자기 방어형" 회사를 만드는 것입니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.