SLED가 에이전틱 AI로 사이버 보안 경쟁에서 승리하는 방법

공격자들은 AI를 사용하여 기록적인 속도로 사이버 공격을 시작하고 있으며, 이로 인해 보안 팀은 몇 달이 아닌 몇 분 단위로 응답을 측정해야 합니다. 대규모 언어 모델(LLM)을 기반으로 구축된 피싱 캠페인은 기존 방식보다 클릭률이 4.5배 더 높으며,1 초기 침해에서 측면 이동까지의 평균 시간은 단 29분으로 단축되었습니다.2 이는 전년 대비 65% 증가한 수치입니다.2
주와 지방 정부 및 고등 교육 기관은 전환점에 서 있습니다. 대부분의 보안 스택은 이러한 수준의 속도에 맞춰 구축되지 않았으며, 보안 팀은 위협만큼 빠르게 움직이지 않는 인력 문제와 예산 제약으로 인해 한계에 부딪히고 있습니다.
주 정부 CISO들은 이러한 격차가 벌어지고 있다고 보고 있습니다. 55%는 향후 1년간 AI 기반 공격을 주요 위협으로 간주하지만, 주 정부의 정보 자산이 이러한 공격으로부터 보호받고 있다고 확신하는 비율은 2%에 불과합니다. 동시에 이러한 격차를 해소하기 위한 예산은 늘어나지 않고 있습니다. 사이버 보안 예산이 6% 이상 증가했다고 응답한 CISO는 22%에 불과한 반면, 16%는 예산 삭감을 경험했습니다.3
AI 기반 공격의 속도에 맞춰 대응하려면 팀에는 AI의 지원이 필요합니다. 이에 따라 점점 더 많은 SLED 조직이 에이전틱 SOC를 고려하고 있습니다.
응답을 지연시키는 파편화된 보안 데이터
SLED 조직은 애초에 통합된 개체로 구축되지 않았습니다. 기관, 부서 및 캠퍼스는 도구를 독립적으로 구매하며, 흔히 수십 년에 걸쳐 각 도구가 격리된 상태에서 특정 문제를 해결해 왔습니다. 그 결과 여러 플랫폼, 레거시 시스템, 다양한 기술 성숙도 수준이 혼재된 복잡한 보안 환경이 형성되어 기술 스택 전반의 상호 운용성과 팀 간의 협업이 제한됩니다. 이러한 파편화는 이전에는 단순한 불편함에 불과했지만, 이제는 구조적 위험 요소입니다.
매주 SOC의 66%가 서로 단절된 도구 전반에서 데이터를 수동으로 집계하는 데 하루를 꼬박 소비합니다.4 공격자가 30분도 채 되지 않아 측면 이동할 수 있는 상황에서,2 콘솔을 조정하는 데 소요되는 시간은 곧 공격에 노출되는 시간입니다. 단일 이벤트만으로는 전체 상황을 파악하기 어렵습니다. 공격자는 종종 개별적으로는 무해해 보이지만 연결되면 의심스러워지는 여러 가지 사소한 행위를 수행합니다.
에이전틱 SOC가 조사를 가속화하는 방법
에이전틱 SOC는 AI 에이전트를 사용하여 알림 상관관계 분석, 컨텍스트 수집, 엔터티 조사, 응답 계획 준비 등 다단계 보안 작업을 수행합니다. 고정된 규칙을 따르는 기존 자동화와 달리, 에이전트는 변화하는 정보 전반에서 추론하고 조사가 진행됨에 따라 적응할 수 있습니다.
이러한 자율성이 프로세스에서 분석가를 배제하는 것을 의미하지는 않습니다. 에이전틱 SOC는 중대한 결정에 대한 인간의 통제권을 유지하는 동시에 그 결정에 도달하는 데 필요한 수작업을 줄여 주며, 이는 이사회, 시의회 또는 입법 위원회에 보고해야 하는 모든 조직에 필수적입니다. 도입은 이미 실험 단계를 넘어서고 있습니다. 2026년에는 8개 주가 에이전틱 AI 도구를 프로덕션 환경에서 사용하고 있다고 보고했습니다.5
Elastic의 에이전틱 SOC는 인간 주도 모델을 기반으로 구축되었습니다. 에이전트는 위협 수명 주기 전반에 걸쳐 알림 상관관계를 분석하고, 엔터티를 조사하며, 응답 계획을 준비합니다. 조치를 취하거나, 호스트를 격리하거나, 계정을 비활성화하기 전에 에이전트는 계획을 제시하고 분석가의 승인을 기다립니다. 모든 결정은 문서화되므로 검토자가 추론 과정을 추적할 수 있습니다. 분석가는 수많은 원시 알림으로 하루를 시작하는 대신 이미 조사되고 컨텍스트로 보강된 집중된 위협 목록을 검토하므로, 소규모 팀도 훨씬 더 큰 팀의 역량으로 운영할 수 있습니다.
주 및 지방 정부 보안 팀의 역량을 확장하는 에이전틱 AI
주 및 지방 정부 보안 리더들은 서로 다른 버전의 동일한 문제를 해결하고 있습니다. 주 정부 CIO 또는 CISO는 주 전체 사이버 방어, 공유 서비스, 수십 개 기관에 걸친 지원 범위에 집중할 수 있습니다. 지방 정부는 필수 서비스를 지속적으로 운영해야 한다는 끊임없는 압박에 직면하면서 여러 역할을 수행하는 소규모 IT 팀에 의존하는 경우가 많습니다.
이러한 환경 간의 준비도 격차는 여전히 상당합니다. 주 정부 CISO 대상 설문조사에서 지방 정부의 사이버 보안 관행에 대해 매우 확신하는 응답자는 없었으며, 43%는 그다지 확신하지 못했습니다. 주 정부 CISO의 88%가 전사적 SOC를 감독하고 있지만, 기관 및 지방 조직 전반의 사이버 보안 리소스를 통합하는 지역 SOC에 참여하는 비율은 12%에 불과합니다.3
에이전트 기반 AI가 부족한 리소스를 대체할 수는 없지만, 상관관계 분석, 분류, 조사 및 응답을 가속화하여 이미 확보된 역량과 전문성을 확장하는 데 도움을 줄 수 있습니다.
서로 다른 규모, 동일한 데이터 과제
캘리포니아 고용개발부는 거의 3,000대의 서버와 60명의 보안 팀 전반에서 8,500억 건 이상의 기록을 관리하고 있으며, Elastic의 Attack Discovery를 사용하여 평균 응답 시간을 99% 단축했습니다. 전체 스토리 읽기 →
애리조나주 국토안보부는 정반대의 사례를 보여줍니다. 인력 증원 없이 매일 12테라바이트의 로그를 관리하고 사전 구축된 알림을 활용하여 사후 대응에서 사전 예방으로 전환하고 있는 소규모 팀입니다. 전체 스토리 읽기 →
분석가가 60명이든 3명이든 근본적인 문제는 동일합니다. AI는 어느 팀의 분석가도 대체하지 않았습니다. 반복 작업을 자동화하고 컨텍스트를 제공하며 조사를 가속화하여 시간을 되찾아 줍니다.
고유한 형태의 단편화에 직면한 상급 교육 기관
학문의 자유는 정부와는 다른 형태의 탈중앙화를 만들어 냅니다. 학과, 연구 그룹 및 캠퍼스는 자체 시스템을 직접 조달하는 경우가 많으며, 중앙 보안 팀은 수천 명의 사용자, 개인 기기, 민감한 연구 데이터를 아우르는 환경을 보호해야 합니다. AI 도입은 또 다른 위험 요소를 더합니다. EDUCAUSE 조사에 따르면 고등교육 설문 응답자의 94%가 업무에 AI 도구를 사용한 적이 있지만, 이러한 사용을 규율하는 기관 정책을 알고 있는 응답자는 54%에 불과했습니다.6
소규모 팀도 대학 규모의 환경을 안전하게 보호
Vrije Universiteit Brussel에서는 3명의 엔지니어가 300개가 넘는 엔드포인트 전반에서 발생하는 640억 건의 이벤트를 처리하며 전체 보안 운영을 실행하고, 네트워크를 방해하는 비정상 DHCP 서버를 며칠이 아닌 몇 분 만에 식별합니다. 네트워크 보안 ICT 컨설턴트 Xavier Tomaszynski는 "Elastic을 사용하면 매우 작은 팀으로도 대학 규모의 보안 모니터링을 운영할 수 있습니다."라고 말합니다. 전체 스토리 읽기 →
텍사스 A&M 대학 시스템은 11개 대학, 8개 주 기관, 153,000명 이상의 학생을 아우르는 완전히 다른 규모로 운영됩니다. 이러한 규모에서도 과거에는 몇 달이 걸리던 위협 조사를 이제 단 2시간 만에 수행할 수 있습니다. 전체 스토리 읽기 →
학생도 SOC 역량 확장에 기여 가능
점점 더 많은 교육 기관이 학업 프로그램의 일환으로 학생들을 보안 운영에 참여시키고 있습니다. 전통적으로 학생들을 유능한 SOC 기여자로 육성하려면 수개월의 경험과 교육이 필요했습니다. 에이전틱 AI는 이러한 판도를 바꿉니다. 컨텍스트, 분석, 우선순위 지정이 이미 완료된 케이스를 제공함으로써, 신임 분석가는 퍼즐을 맞추는 데 시간을 소비하는 대신 검토, 의사 결정, 학습 및 응답에 집중할 수 있습니다.
데이터 기반에서 시작되는 더 강력한 사이버 보안
정부 및 교육 기관 전반에서 AI 사이버 보안에 대한 가장 현명한 접근 방식은 동일합니다. 데이터를 소유한 주체로부터 이동하지 않고 보안 데이터를 연결하여 컨텍스트를 추가한 다음, 해당 기반 위에서 AI로 수작업 부담을 줄이는 것입니다.
Elastic의 데이터 메시 아키텍처는 민감한 데이터를 중앙 집중화하지 않고 클라우드, 하이브리드 및 온프레미스 환경 전반에 걸쳐 종합적인 가시성을 제공합니다. 이는 데이터 상주 요구 사항을 준수해야 하거나 매우 제한적인 환경에서 운영되는 기관에 기술적 세부 사항이 아닌 필수 조건입니다.
기관이 AI 에이전트에 보안 결정을 위임함에 따라 투명성이 중요해집니다. 미국, 영국, 캐나다, 오스트레일리아, 뉴질랜드로 구성된 파이브 아이즈(Five Eyes) 동맹의 AI 공동 지침에서는 운영 가시성의 필요성을 강조합니다. 인간은 에이전트가 무엇을 하는지, 왜 하는지, 각 작업 이면의 의도가 무엇인지 이해해야 합니다.⁷ 이러한 기준은 국가 정부 기관뿐만 아니라 시의회나 이사회에도 동일하게 적용됩니다. 투명성과 책임성은 에이전틱 AI 모델에 대한 신뢰를 구축하는 기초입니다.
공급업체 종속을 방지하고 복잡한 환경 전반에서 유연성을 지원하는 개방형 표준과 상호 운용 가능한 아키텍처 역시 그만큼 중요합니다. 오픈 소스와 개방형 표준을 기반으로 구축된 Elastic은 상호 운용성을 제공하며, 조직이 이미 투자한 자산을 전면 교체하도록 요구하는 대신 기존 도구와 통합됩니다.
60명 규모의 주 정부 기관, 소규모 주 보안 팀, 3명으로 구성된 대학 SOC, 11개 대학으로 이루어진 시스템은 모두 매우 다른 규모로 운영되지만, 전부 같은 결정을 내렸습니다. 이미 파편화된 스택에 또 하나의 포인트 도구를 덧붙이는 대신 데이터 기반을 해결책으로 삼아 보세요. 29분의 침해 확산 시간은 더 길어지지 않습니다. 몇 분 만에 대응하는 조직은 먼저 데이터 문제를 해결한 조직입니다.
공공 부문 사이버 보안 가이드에서AI 기반 보안을 위한 더 강력한 데이터 기반을 구축하는 방법을 확인해 보세요.
각주:
Microsoft, "2025년 디지털 방어 보고서," 2025년 10월.
CrowdStrike, "2026 글로벌 위협 보고서," 2026년 2월.
NASCIO 및 Deloitte, "2026 사이버 보안 연구," 2026년 4월.
Microsoft, "SOC 현황: 지금 통합할 것인가, 나중에 대가를 치를 것인가," 2026년 2월.
NASCIO, "주 정부 내 에이전틱 AI의 부상," 2026년 3월.
EDUCAUSE, "고등 교육 분야 업무에 대한 AI의 영향," 2026년 1월.
GovInfoSecurity, "자율 AI 보안 위험에 경종을 울린 Five Eyes," 2026년 5월.
이 게시물에서 설명된 모든 기능이나 성능의 출시와 일정은 Elastic의 단독 재량에 따라 결정됩니다. 현재 제공되지 않는 기능이나 성능은 예정된 시간에 출시되지 않을 수도 있으며 아예 제공되지 않을 수도 있습니다.
이 블로그 게시물에서는 타사 생성형 AI 도구를 사용하거나 언급했을 수 있으며 이러한 도구는 각각의 소유자가 소유하고 운영합니다. Elastic은 이러한 타사 도구에 대해 어떠한 통제권도 없으며 해당 도구의 콘텐츠, 운영, 사용뿐 아니라 사용으로 인해 발생할 수 있는 손실이나 손해에 대해 어떠한 책임도 지지 않습니다. 개인 정보, 민감한 정보 또는 기밀 정보를 AI 도구와 함께 사용할 때는 주의하시기 바랍니다. 제출된 모든 데이터는 AI 학습이나 기타 목적으로 사용될 수 있습니다. 제공한 정보가 안전하게 보호되거나 비밀로 유지된다는 보장은 없습니다. 생성형 AI 도구를 사용하기 전에 해당 도구의 개인정보 보호 관행과 이용 약관을 숙지하시기 바랍니다.
Elastic, Elasticsearch 및 관련 마크는 미국 및 기타 국가에서 Elasticsearch B.V.의 상표, 로고 또는 등록 상표입니다. 그 외의 모든 회사 및 제품 이름은 해당 소유자의 상표, 로고 또는 등록 상표입니다.