AI Briefing

Amazon이 AI 에이전트로 사이버 위협을 예측하고 대응하는 방법

·2025.11.24 23:00

핵심 내용

Amazon의 ATA는 AI 에이전트로 위협을 모의·검증해 탐지를 자동 개선한다.

자세히 보기

**Autonomous Threat Analysis(ATA)**는 Amazon이 내부 해커톤에서 시작한 보안 테스트 시스템으로, AI 에이전트와 adversarial multiagent reinforcement learning을 결합해 공격과 방어를 자동으로 반복 검증한다.

2024년 8월에 시작된 초기 프로토타입은 단 48시간 만에 만들어졌고, 기존 탐지 규칙의 허점을 찾아 더 나은 해결책을 자동 생성하며 가능성을 입증했다. 이후 ATA는 레드팀과 블루팀 에이전트가 함께 움직이는 정식 보안 테스트 체계로 발전했다.

ATA의 핵심은 graph workflow system이다. 각 노드는 서로 다른 역할과 목표를 가진 특화된 AI 에이전트이며, 한 에이전트의 출력이 다음 에이전트의 입력으로 이어진다.

  • red-team 에이전트: 공격자 기법을 모사하고 실제 명령을 테스트 시스템에서 실행
  • blue-team 에이전트: 탐지 커버리지를 검증하고 새로운 규칙을 생성 또는 개선
  • isolated environment: 실제 코드베이스와 운영 시스템을 닮았지만 완전히 분리된 환경에서 실행

특히 grounded execution architecture를 통해 AI의 추론만 믿지 않고, 모든 기법과 탐지를 실제 인프라와 로그로 검증한다. 공격 시도는 타임스탬프가 찍힌 로그와 호스트 기록으로 남고, 블루팀은 실제 로그 DB를 조회해 precision과 recall을 확인한다.

사례로 제시된 Python reverse shell 테스트에서는 레드팀이 37개의 변형 기법을 성공적으로 실행했고, 이어진 집중 테스트에서는 64개 variant를 기반으로 탐지 규칙을 개선해 1.00 precision과 1.00 recall을 기록했다. 이 결과는 여러 독립 실행에서도 재현됐고, 추가적인 threat-hunting 기회와 새로운 탐지 규칙으로 이어졌다.

운영 측면에서도 효과가 컸다. 실패한 기법은 에이전트가 오류를 분석해 스스로 수정하며 보통 3회 이내에 성공했고, 전체 워크플로는 수주 단위의 수작업에서 약 4시간으로 줄어 96% 단축됐다. 또 한 번의 멀티스텝 테스트에서는 reconnaissance, exploitation, lateral movement를 포함한 전체 흐름을 모의해 2개의 새로운 탐지 기회를 1시간 이내에 찾아냈다.

ATA는 한 번에 10~30개의 기법 변형을 병렬로 돌릴 수 있고, 개별 탐지 규칙 테스트는 범위와 병렬화 수준에 따라 1~3시간 걸린다. Amazon은 이를 통해 AI가 반복적 보안 테스트를 맡고, 사람은 전략과 맥락 판단에 집중하는 구조를 만들고 있다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.