Certifying Ghosts: How Cybersecurity AI Agents Break the EU Cyber Resilience Act
이 논문은 EU 사이버 복원력 법안(Cyber Resilience Act)의 정적인 프로세스 기반 준수 프레임워크가 취약점 발견 및 악용의 지속적이고 AI 중심적인 가속화와 근본적으로 양립할 수 없음을 주장하며, 일회성 인증에서 영구적인 에이전트 운영 보안으로의 전환이 필요하다고 논한다.
원본 논문은 CC0 1.0 (http://creativecommons.org/publicdomain/zero/1.0/)에 따라 공공 도메인에 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
이 글은 "Certifying Ghosts(유령을 인증하기)"라는 논문의 핵심 논거를 명확하게 전달하기 위해 쉬운 언어와 비유를 사용하여 설명한 것입니다.
거시적 관점: 다른 세상을 위해 만들어진 법
유럽 연합(EU)이 **사이버 복원력 법(Cyber Resilience Act, CRA)**이라는 새로운 법안을 통과시켰다고 상상해 보십시오. 이 법의 목표는 우리가 구매하는 기기들(스마트 냉장고, 로봇, 카메라 등)이 안전하도록 보장하는 것입니다.
이 법은 한 가지 측면에서 매우 영리합니다. 바로 소프트웨어는 완벽할 수 없다는 사실을 인정한다는 점입니다. 제품에 버그가 절대 없을 것이라고 약속할 수는 없습니다. 따라서 법은 "버그 제로"를 요구하는 대신, 하나의 **프로세스(과정)**를 요구합니다. 법은 이렇게 말합니다. "제조업체 여러분, 버그를 찾아내야 하며, 발견했을 때 이를 수정해야 하고, 누군가 여러분의 제품을 적극적으로 해킹하고 있다면 우리에게 알려야 합니다."
이 논문의 저자들은 이 법이 더 이상 존재하지 않는 세상을 위해 작성되었다고 주장합니다. 이 법은 컴퓨터 버그를 찾는 일이 느리고 비용이 많이 들며 숙련된 전문가가 필요했던 시절에 설계되었습니다. 하지만 오늘날, AI 에이전트(자율적인 해커처럼 행동하는 컴퓨터 프로그램)가 등장하면서 게임의 규칙이 바뀌었습니다. AI는 버그를 즉각적으로, 저렴하게, 그리고 수백만 개씩 찾아낼 수 있습니다.
논문은 법이 버그의 '양'은 감당할 수 있을지 몰라도, 이러한 AI 해커들의 '속도'와 '성격' 앞에서는 완전히 무너진다고 주장합니다.
법이 의존했던 네 가지 전제 (그리고 AI가 이를 어떻게 무너뜨렸는가)
법은 세상이 어떻게 돌아가는지에 대해 네 가지 가정을 하고 있습니다. 논문은 이를 "전제(Premises)"라고 부릅니다. AI는 이 네 가지를 모두 거짓으로 판명했습니다.
1. "인간의 희소성" 규칙 (전제 P1)
- 과거의 세상: 버그를 찾는 것은 건초더미에서 바늘을 찾는 것과 같았습니다. 숙련된 인간 탐정이 하나를 찾는 데 며칠 또는 몇 주가 걸렸습니다. 그 과정이 어려웠기 때문에 한 번에 많은 버그가 발견되지 않았습니다.
- AI의 현실: AI 에이전트는 1,000명의 초고속 탐정 떼와 같습니다. 이들은 순식간에 건초더미를 스캔하여 1초 만에 1,000개의 바늘을 찾아낼 수 있습니다.
- 결과: 법은 여기서 휘어집니다(Bends). 법은 이를 감당할 수 있습니다. 법은 단지 "모든 바늘을 다 고칠 필요는 없습니다. 어떤 것이 위험한지 결정하는 좋은 시스템을 갖추고 있음을 보여주기만 하면 됩니다"라고 말합니다. 프로세스가 양적인 변화에 맞춰 유연하게 대응하는 것입니다.
2. "스냅샷" 규칙 (전제 P2)
- 과거의 세상: 제품을 판매할 때 검사를 수행합니다. 만약 '오늘' 깨끗하다면 "안전" 인증을 받습니다. 그리고 그 상태가 한동안 유지될 것이라고 가정합니다.
- AI의 현실: AI는 '내일' 제품을 살펴보고, '오늘'은 존재하지 않았던(혹은 알려지지 않았던) 새로운 버그를 찾아낼 수 있습니다. 제품 자체는 변하지 않았지만, "안전" 인증은 이제 거짓이 됩니다.
- 결과: 법은 무너집니다(Breaks). 이 인증서는 어제 찍은 사람의 사진과 같습니다. 만약 그 사람이 오늘 머리를 잘랐다면, 사진은 과거의 모습에 대해서는 '참'일지 모르나, 지금 그 사람을 식별하는 데는 쓸모가 없습니다. 법은 '유령', 즉 더 이상 존재하지 않는 보안 상태를 인증하고 있는 것입니다.
3. "불연속적 사건" 규칙 (전제 P3)
- 과거의 세상: 해킹은 창문을 깨고 들어오는 도둑과 같았습니다. 쾅 하는 소리가 들리면 사건이 발생했음을 알 수 있고, 경찰에 신고(사건 보고)할 수 있습니다.
- AI의 현실: AI 해커는 벽을 서서히 깎아내는 잔잔하고 지속적인 바람과 같습니다. 이들은 24시간 내내 제품을 탐색합니다. 단 하나의 명확한 "충돌음"은 없으며, 공격은 이제 인터넷의 배경 소음처럼 존재합니다로.
- 결과: 법은 무너집니다. 법은 "활발한 해킹이 포착되면 보고하라"고 말합니다. 하지만 해킹이 지속적이고 눈에 보이지 않는다면, 보고를 위한 트리거를 작동시킬 수 없습니다. 불이 갑작스러운 폭발이 아니라 느린 연기로 타오르고 있기 때문에 경보 시스템이 고장 난 것입니다.
4. "수정 경쟁" 규칙 (전제 P4)
- 과거의 세상: 버그가 발견되면, 회사는 해커가 이를 이용하기 전에 패치를 만들고 업데이트를 보낼 시간이 있었습니다.
- AI의 현실: AI 해커는 발견된 버그를 단 몇 분 만에 무기로 바꿀 수 있습니다. 인간 회사가 패치에 대해 논의하기 위해 회의를 마치는 동안, AI는 이미 수백만 대의 기기에서 그 버그를 악용하고 있습니다.
- 결과: 법은 무너집니다. 법은 "지체 없이 수정하라"고 말합니다. 하지만 당신은 자전거를 타고 총알과 경주를 할 수 없습니다. 타임라인이 붕괴되었습니다. 인간에게 이 경주는 승산이 없는 게임입니다.
핵심 문제: 유령을 인증하기 (Certifying Ghosts)
논문은 **"유령을 인증하기(Certifying Ghosts)"**라는 문구를 사용합니다.
위생 검사관이 식당을 방문하여 주방을 점검하고 "건강함" 도장을 찍어준다고 상상해 보십시오. 하지만 검사관이 떠나자마자 마법 같은 바이러스가 음식에 나타납니다. 식당은 이제 안전하지 않지만, 검사관이 오직 '과정'과 '순간'만을 점검했기 때문에 여전히 "건강함" 도장을 가지고 있습니다.
CRA는 소프트웨어에 대해 이와 같은 일을 하고 있습니다. 특정 시점의 스냅샷을 바탕으로 제품을 "안전함"으로 도장 찍고 있습니다. 하지만 AI 해커가 보안 환경을 즉각적으로 바꿀 수 있기 때문에, 그 도장은 인쇄되는 순간 거짓이 됩니다. 법은 이미 사라져 버린 보안 태세를 인증하고 있는 것입니다.
해결책: "로봇 면역 체계"
논문은 단순히 법이 망가졌다고 말하는 데 그치지 않고, 치료법을 제시합니다. 저자들은 인간이 천천히 점검하는 방식으로 돌아갈 수 없다고 주장합니다. 우리는 해커들이 사용하는 것과 동일한 무기인 **AI 방어자(AI Defenders)**를 사용해야 합니다.
- 비유: 하루에 한 번 복도를 순찰하는 보안 요원(현재의 법) 대신, 로봇이나 기기 내부에 존재하는 디지털 면역 체계가 필요합니다.
- 작동 방식: 이 AI 방어자는 기기를 끊임없이 감시합니다. AI 해커가 침입을 시도하면, 방어자는 이를 포착하여 차단하고 밀리초 단위로 구멍을 메웁니다. 이는 해커가 반응하기도 전에 이루어집니다.
- 증거: 저자들은 두 가지 실제 로봇, 즉 휴머노이드 로봇과 로봇 잔디깎이를 대상으로 테스트를 진행했습니다.
- AI 방어자가 없을 때: 해커가 몇 초 만에 로봇의 제어권을 탈취했습니다.
- AI 방어자가 있을 때: 해커가 실질적인 피해를 입히기 전에 차단되었습니다. 로봇은 안전하게 계속 작동했습니다.
결론
이 논문은 사이버 복원력 법(CRA)이 이미 지나간 세상을 위해 만들어진 잘 만들어진 법이라고 결론짓습니다.
- 해결책: 보안을 주기적인 검진(매년 받는 건강 검진 같은 것)으로 취급하는 것을 멈추고, 지속적이고 실시간적인 방어(면역 체계와 같은 것)로 취급해야 합니다.
- 경고: 만약 EU가 이 법을 업데이트하지 않은 채 2027년에 본격적으로 시행한다면, 그들은 이미 AI 공격에 취약해진 제품들에 "안전함" 인증서를 나눠주고 있는 셈이 될 것입니다.
- 행동 촉구: 보안은 반드시 연속적이어야 하며 AI 에이전트에 의해 실행되어야 합니다. 이것은 선택의 문제가 아니라, 현재의 위협 환경에서 살아남기 위한 유일한 방법입니다.
요약하자면: 매 시간마다 재건축되고 있는 도시를 항해하기 위해 종이 지도를 사용할 수는 없습니다. 법은 지도를 보는 것을 멈추고, 실시간으로 자동차를 운전하기 시작해야 합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.