URL: https://www.youtube.com/watch?v=cJsHel27Z6M 날짜: 2026-10-07 채널: a16z
📌 핵심 질문 / 이 대화가 다루는 핵심 논점
==AI가 공격자의 규모와 속도를 폭발적으로 키우는 시대에는, 방어를 공격으로 훈련하고 자율적으로 대응하는 보안 구조를 먼저 만들어야 한다.== 방어자는 AI 에이전트로 실제 네트워크를 끊임없이 공격해 악용 가능한 위험을 증명하고, 방어 플랫폼이 즉시 보상 통제(compensating control)를 적용하도록 해야 한다.
- 케빈 만디아는 30년 동안의 보안 경험이 AI로 인해 근본적으로 바뀌는 순간에 접어들었다고 판단해 다시 창업 전선에 합류했다.
- Armadin은 여러 AI 에이전트가 네트워크를 공격하고 모든 자산·서비스·경로의 메타데이터를 만든 뒤, 변화가 생긴 부분만 저렴하게 재공격하는 구조를 구축한다.
- 기존 펜테스트가 알려진 취약점 목록과 위생 점검에 머물렀다면, AI 기반 레드팀은 실제 익스플로잇을 수행해 원격 코드 실행이나 데이터 접근을 증명한다.
- 단기적으로 공격이 유리하지만, AI 공격이 AI 방어를 훈련하고 방어 플랫폼이 자율적으로 차단하는 구조가 장기적인 균형점이 된다.
보안 운영은 예방·탐지·대응 각각에 사람을 배치하는 모델에서, AI가 초고속으로 예방하고 탐지·대응하며 사람은 판단이 필요한 회색 영역과 설계·감독을 맡는 모델로 이동한다. 다만 완전한 자동화는 위험하므로 분류기, 결정론적 금지 규칙, 인간 에스컬레이션, 다층 방어를 동시에 갖춰야 한다.
1. 케빈 만디아가 다시 보안 창업에 합류한 이유
AI 전환은 30년 보안 경력자가 현장을 떠나기에는 너무 큰 변화이며, Armadin의 창업팀은 그 변화를 실제 보안 제품으로 만들 수 있는 조합을 갖췄다.
1.1. 팀을 만나며 생긴 합류 동기
-
창업팀의 역량에 대한 확신
- David Slater는 Armadin을 시작한 창업자 중 한 명으로, 케빈이 매우 뛰어난 인재라고 평가한다.
- Travis Lam은 한 세대에 한 명 나올 만한 인재(generational talent)로 묘사될 정도로 탁월하다.
- Evan Pñena는 자신이 맡은 영역에서 예외적인 능력을 보여줬다.
- 케빈은 팀의 설명을 듣는 동안 “이 일에 참여하고 싶다”는 생각을 계속했고, 세 사람이 만들 제품과 자신의 경험이 잘 맞는다고 판단했다.
-
AI 전환을 직접 경험하려는 선택
- 케빈은 30년 동안 보안을 해왔지만, 그동안 쌓은 모든 방식이 AI 전환으로 크게 바뀔 것이라고 봤다.
- “AI가 바뀌는 현장에 빠져 있고 싶지 않다”는 판단이 합류의 핵심이었다.
- 50대 중반에 다시 회사를 창업한 이유는 기업가 정신 자체나 벤처 투자에 대한 열망이 아니라, “이 팀과 이 문제는 반드시 해야 한다”는 강한 확신이었다.
- 자신이 보안 업계에서 쌓은 네트워크와 30년의 실전 경험으로 Armadin이 지금 당장 기업에 필요한 제품을 빠르게 전달할 수 있다고 판단했다.
1.2. Armadin의 출발점과 단계별 전략
-
Armadin Red: AI로 악용 가능성을 찾는 공격 역량
- Armadin은 frontier model과 AI를 공격 측에 활용해 고객 네트워크에 실제로 악용 가능한 위험이 있는지 시험한다.
- 창업팀은 좋은 방어자가 되려면 좋은 공격용 사이버 대포를 만들어 자신의 네트워크에 쏴야 한다고 봤다.
- 공격 AI와 방어 AI를 모두 좋은 쪽에서 만들고 서로 훈련시켜야 한다는 것이 기본 설계다.
- 첫 번째 단계의 목표는 세계 최고 수준으로 악용 가능한 위험을 찾는 것이다. 나쁜 행위자보다 5분만 앞서도 방어 기회를 얻을 수 있다.
-
Armadin Blue: 발견한 위험을 즉시 막는 방어 역량
- 위험을 찾고 고객에게 알려주는 것만으로는 충분하지 않으므로 두 번째 단계는 위험을 멈추는 것이다.
- Armadin은 발견한 악용 경로를 방어 평면(defense plane)의 EDR, 엔드포인트, 방화벽 같은 시스템에 전달해 보상 통제를 만든다.
- 공격을 발견한 지 5분 뒤 다른 모델이 같은 공격을 찾아오더라도 이미 접근을 제한하는 보호막이 작동하게 만드는 것이 목표다.
- 초기 보상 통제는 다소 거칠 수 있지만, AI 시대에는 완벽한 패치가 나올 때까지 기다리는 것보다 나쁜 패치라도 침입을 막는 편이 낫다.
2. AI 공격이 기존 공격과 다른 방식
AI 공격은 인간 공격자의 한정된 선택·속도·전문성을 벗어나 규모와 처리 속도에서 압도적인 우위를 만들며, 구조화된 공격 업무부터 빠르게 자동화한다.
2.1. 에이전트 군집과 인간 공격자의 차이
-
동시에 움직이는 대규모 에이전트
- Armadin이 만든 공격 시스템은 약 25,000개의 에이전트가 함께 움직이며, 이상한 무차별 피싱 여정을 거치지 않고 여러 작업을 협력해 수행한다.
- 인간 공격자는 침투 지점 A에서 B, C로 이동하는 선형 경로를 선택하지만, AI는 A에 침투한 뒤 B로 이동하고 다시 A를 공격하는 등 비선형적인 행동을 보일 수 있다.
- 현재 AI 공격은 다소 서툴고 시끄러우며 은밀하지 않지만, 많은 경로를 동시에 시도하고 훨씬 넓은 범위를 다룬다는 장점이 있다.
-
규모와 속도의 비대칭
- 인간은 자원이 제한돼 네트워크 안에서 한 번에 한 경로를 선택해야 한다.
- AI는 인간이 선택할 수밖에 없었던 경로 제한을 벗어나 여러 가능성을 대규모로 탐색한다.
- AI가 마이크로초 또는 짧은 순간에 처리하는 일은 인간 70명이 해도 수행할 수 없는 규모가 될 수 있다.
- 이런 차이는 단순한 성능 우위가 아니라 인간과 AI를 직접 비교하기 어려운 ‘사과와 오렌지’의 차이다.
-
구조화된 공격 업무에서의 빠른 성숙
- 보안 취약점 탐색과 익스플로잇은 코드와 정해진 절차를 다루는 구조화된 언어이므로, 가장 창의적인 언어 능력이나 400개 언어를 말하는 능력이 없어도 AI가 잘 수행할 수 있다.
- Armadin은 가장 화려한 모델보다 취약점을 찾고 악용 가능성을 검증하는 데 적합한 모델을 사용한다.
- 모델을 늦추자는 논의가 이어지는 동안에도 공개 가중치(open-weight) 모델은 이미 사이버 공격에 충분히 쓸 수 있는 수준에 도달했다.
- 익명으로 GPU를 사용할 수 있게 되면 범죄자가 공격 모델을 운영하기 쉬워지므로, 현재는 비용과 접근성 때문에 억제된 공격이 앞으로 크게 늘 수 있다.
2.2. 국가 공격과 AI 공격의 결합
-
국가 공격의 ‘저격탄’ 방식
- 첩보와 안보 목적의 현대 국가 공격자는 보통 무차별 살포보다 특정 방위산업체나 군사 관련 조직을 정밀하게 겨냥한다.
- 공격 범위를 좁히고 특정 대상에 깊이 들어가는 방식은 저격탄에 가깝다.
- 높은 은밀성과 제한된 목표가 국가 공격의 전통적인 강점이었다.
-
AI가 만드는 ‘드론 군집’ 방식
- AI 공격은 한 대상을 정밀하게 저격하기보다 드론 군집처럼 많은 일을 동시에 수행하는 방식으로 변할 수 있다.
- 국가는 특정 기업에 대량의 토큰을 투입해 군집 공격을 할지, 기존의 은밀한 저격 공격을 할지, 위험·목표·은밀성 요구에 따라 선택하게 된다.
- AI 공격은 현재 더 시끄럽고 덜 은밀할 수 있지만 범위가 넓고 포괄적이며, 공격 효과는 더 클 수 있다.
- 충분한 사후 학습(post-training)이나 사람의 감독 없이 단순히 “이 주소를 공격하라”고 지시하면 AI가 현명하고 은밀하게 움직이지 못한다.
-
전문성의 민주화와 귀속(attribution) 문제
- 기술력이 낮고 성공률도 낮았던 공격자가 모델의 도움으로 훨씬 유능해 보일 수 있다.
- 방어자는 모델이 공격했다는 사실을 알아도 배후가 국가인지, 인간 범죄자인지, 다른 자동화 시스템인지 판단하기 어려워진다.
- AI는 공격 전문성을 민주화하므로 피해 네트워크에 대한 접근 역량의 문턱을 낮춘다.
- 방어 조직은 공격 패턴에서 단서를 얻을 수 있지만, 공격 주체의 확실한 귀속은 더 어려워진다.
3. Hyperattack와 지속적 노출 검증
Armadin의 hyperattack는 공격자의 관점에서 네트워크 전체를 빠르게 복제하고, 모든 변화를 추적해 바뀐 부분을 다시 공격하는 지속적 검증 방식이다.
3.1. 네트워크 메타데이터 쌍둥이 만들기
-
외부에서 수행하는 대규모 지도 작성
- 여러 에이전트로 드론 군집을 구성해 고객 네트워크의 모든 서비스, 경로, 시스템, 자산을 매우 빠르게 맵핑한다.
- 한 번의 hyperattack에서 네트워크에 관한 테라바이트 단위 메타데이터가 생길 수 있다.
- 외부에서 보이는 네트워크를 복제해 공격자가 볼 수 있는 것과 같은 메타데이터 쌍둥이를 만든다.
-
내부 침투 관점의 지도 작성
- 내부에 들어간 상황에서도 같은 방식으로 시스템을 전부 맵핑한다.
- 외부 노출뿐 아니라 내부에서 이동할 수 있는 경로, 서비스와 시스템 사이의 관계, 자산의 변화까지 파악한다.
- 이 정보는 단순한 자산 목록이 아니라 “공격자가 지금 무엇을 보고 무엇을 할 수 있는가”를 보여주는 운영 모델이다.
3.2. Heartbeat로 변화만 싸게 확인하기
-
전체 재공격 대신 변경 감지
- 최초의 대규모 지도 작성 뒤에는 네트워크 전체를 매번 처음부터 스캔하지 않는다.
- 메타데이터에 heartbeat를 적용해 애플리케이션이 바뀌었는지, 경로가 추가·변경됐는지, 서비스가 업데이트됐는지, 새 장비가 대상 영역에 들어왔는지를 확인한다.
- 변화가 감지된 부분만 다시 공격하면 지속적인 검증의 비용을 낮출 수 있다.
-
공격해야 하는 세 가지 시점
- 위협 변화: 새 모델이나 새로운 위협 정보가 나타났을 때 공격 역량을 다시 시험한다.
- 네트워크 변화: 애플리케이션·라우트·서비스·장비가 바뀌었을 때 변화가 새로운 노출을 만들었는지 확인한다.
- 의도적인 점검: 이사회 회의나 감사 전날처럼 조직이 스스로의 상태를 점검하고 싶을 때 즉시 테스트한다.
-
CVE를 실제 위험으로 좁히기
- 새로운 제품의 제로데이가 발생하면 heartbeat가 즉시 문제를 다시 확인하도록 만들 수 있다.
- 모든 CVE가 동일한 위험을 만드는 것은 아니다. 어떤 버그는 안정적인 인간 접근이나 시스템 제어로 이어지지 않는다.
- Armadin은 CVE가 존재한다는 사실에 머물지 않고 실제로 악용 가능한지, 원격 코드 실행이 되는지, 어떤 데이터나 접근 권한을 얻을 수 있는지를 구분하려 한다.
- 조직은 “취약점이 있다”는 긴 목록보다 “지금 원격 침해로 이어지는 취약점”을 먼저 고칠 수 있다.
4. 펜테스트를 넘어서는 AI 레드팀
기존 펜테스트는 알려진 취약점과 노출된 서비스를 확인하는 위생 점검에 가까웠지만, AI 레드팀은 실제 공격 경로를 끝까지 실행해 악용 가능성을 입증한다.
4.1. 기존 펜테스트의 한계
-
알려진 위험 목록 중심의 점검
- Tenable, Rapid7, Qualys 같은 전통적인 도구는 무엇이 배포되어 있는지, 어떤 서비스가 노출됐는지, 그 서비스에 알려진 CVE가 있는지를 보여준다.
- 이런 방식은 보안 위생을 유지하는 데 필요하지만, 취약점이 실제 침해로 이어지는지 입증하지는 못한다.
- 결과 목록에는 조직의 실제 위험과 무관한 false positive가 많이 포함될 수 있다.
-
사용자 지정 애플리케이션의 논리 결함
- 과거의 자동화된 점검은 코드 결함과 알려진 취약점에 집중했다.
- AI 기반 공격 에이전트는 사용자 지정 애플리케이션의 논리 결함을 찾고 가능한 경로를 계속 소진할 수 있다.
- 외부에서 블랙박스 방식으로 접근하면서도 실제 사용자가 거칠 수 있는 여러 흐름을 조합해 새로운 공격 경로를 찾는다.
4.2. Armadin이 입증하는 악용 가능성
-
익스플로잇 실행과 증명
- Armadin은 발견한 위험을 실제로 수행해 원격 코드 실행(RCE)이 되는지 확인한다.
- 필요한 경우 장비에서 데이터를 가져올 수 있는지까지 검증한다.
- 인터넷에서 고객의 DMZ로 들어오는 공격자처럼 테스트하므로 소스 코드를 읽거나 이미 로그인한 권한에 기대지 않는다.
- 실제 공격에 가까운 결과를 받은 기업은 단순 펜테스트 결과가 아니라 실제 사고처럼 대응 모드에 들어간다.
-
2026년의 제로데이 성과
- Armadin은 2026년 1월 이후 고객 사이트에서 90개가 넘는 제로데이를 발견했다.
- 발견 대상은 운영 중인 프로덕션 시스템이었다.
- 고객은 소규모 조직이 아니라 Fortune 500급 대기업이었다.
- Armadin은 보통 48시간 안에 CISO에게 DMZ에서 원격 코드 실행이 가능하다는 사실을 알리고, 해당 기업은 실제로 그 결과를 확인했다.
-
AI와 인간의 역할 분담
- Armadin의 모델은 실제 레드팀원과 익스플로잇 개발자의 경험으로 사후 학습됐다.
- 숙련된 인간 공격자는 시스템 설계와 중요한 판단을 담당하고, AI 에이전트는 대규모 웹 애플리케이션 점검과 반복 작업의 90% 이상을 처리한다.
- 90개가 넘는 제로데이의 대다수는 사람이 발견했지만, 최근에는 일부 제로데이를 기술 또는 에이전트가 직접 찾아내는 전환이 나타났다.
- AI가 레드팀의 모든 역할을 즉시 대체한다기보다, 인간 레드팀을 98~99백분위 수준으로 확장해 훨씬 넓은 공격면을 다루게 한다.
4.3. 펜테스트에서 상시 레드팀으로
- 펜테스트는 비용과 인력 때문에 일회성 점검으로 제한돼 왔다.
- AI 에이전트가 다양한 역할을 수행하면 모든 것을 계속 레드팀처럼 시험하는 것이 가능해진다.
- 장기적으로 Armadin 같은 시스템은 펜테스트를 대체하고, 펜테스트는 상시 공격 검증 체계의 작은 일부로 남게 된다.
- 방어 품질은 취약점 개수보다 실제 공격자가 들어갈 수 있는 경로를 얼마나 빨리 찾아 닫는지로 평가받게 된다.
5. Armadin Blue와 자율 방어
공격 발견은 최종 목적이 아니며, 방어 플랫폼이 위험 정보를 즉시 받아 침입을 막고 이후 근본 수정을 연결하는 구조가 필요하다.
5.1. 보상 통제와 방어 평면 연결
-
방어 플랫폼에 즉시 전달하기
- Armadin Blue는 악용 가능성 정보를 EDR, 엔드포인트, 방화벽 등 기존 방어 평면으로 보낸다.
- CrowdStrike와 Palo Alto를 비롯해 기업이 이미 투자한 방어 플랫폼과 협력하는 방향이 초기 구조다.
- 각 플랫폼은 악용 경로에 맞춰 임시 정책, 차단 규칙, 접근 제한 같은 보상 통제를 적용한다.
-
현장 응급처치 비유
- 보상 통제는 병원에서 완전히 치료하는 것이 아니라 전장에서 상처를 응급 처치하는 것과 같다.
- 출혈을 멈추는 조치가 근본적인 치료는 아니지만, 공격자가 계속 들어오는 상황을 방치하는 것보다 훨씬 낫다.
- 임시 통제가 다소 거칠어도 알 수 없는 사람이 네트워크에서 임의 권한을 갖는 것보다 관리하기 쉬운 위험이다.
- 이후 사람이나 더 정교한 에이전트가 근본 패치와 구조적 수정을 수행한다.
-
자율 방어의 시간표
- 앞으로 수개월 동안의 초기 방어 통제는 단순하고 제한적일 수 있다.
- 약 1년 뒤에는 자율 방어가 방어 제품의 기본 기능처럼 자리 잡을 가능성이 높다.
- AI 공격 속도를 인간 승인 절차가 따라갈 수 없으므로, 기업이 원하지 않아도 기존 방어 제품을 통해 자율 방어를 사용하게 된다.
6. SOC와 보안 운영의 재설계
AI 시대의 보안 운영은 사람이 탐지와 대응의 모든 단계에 들어가는 구조를 버리고, 빠른 자동 방어와 다층 안전장치를 중심으로 재편된다.
6.1. 예방·탐지·대응의 시간 창 축소
-
사람이 탐지·대응 루프에 들어갈 때의 문제
- 침입 후 사람이 로그를 보고 판단해 대응하는 방식은 AI 공격 속도에 비해 너무 느리다.
- 공격자가 한 단계씩 키보드를 두드리던 시대에는 사람이 몇 단계의 이동을 추적할 수 있었다.
- 에이전트가 내부 명령·제어를 확보하면 한 번에 수천 개의 작업을 실행하고, 사람보다 훨씬 빠르게 곳곳으로 퍼진다.
-
‘풍선이 터지는’ 침해
- AI 에이전트가 침입한 뒤 내부에 자율적인 명령·제어를 구성하면 방어자가 따라갈 틈 없이 공격이 전체 시스템으로 번질 수 있다.
- 사람의 방어 장치가 풍선처럼 한순간에 터져 사라지는 상황이 생긴다.
- 따라서 예방을 강화하고, 탐지와 동시에 즉시 잠그며, 어떤 단계에서든 사람 승인을 기다리지 않는 방어가 필요하다.
-
세 단계의 경계가 흐려지는 현상
- 자동 탐지 후 즉시 대응하는 행위는 실질적으로 예방과 같은 효과를 낸다.
- 예방·탐지·대응을 명확히 분리하기보다 모든 단계의 시간 창을 계속 줄이는 방식으로 제품이 재편된다.
- AI가 대부분을 자동으로 처리해도 시스템 간 백업과 실패를 전제로 한 다층 방어(onion layers)는 남아야 한다.
6.2. 방어막 뒤의 함정과 예외 처리
- Armadin의 공격 방어막도 모든 공격을 영원히 막을 수는 없다.
- 아직 고객 프로덕션에서 평가하지 않은 애플리케이션이나 플랫폼을 누군가 먼저 공격해 새로운 익스플로잇을 만들 수 있다.
- 이런 상황을 대비해 승인되지 않은 접근을 감지하는 트랩과 즉시 잠금 장치를 방어막 뒤에 배치해야 한다.
- 트랩 자체에도 사람을 기다리는 절차를 넣을 수 없으며, 자동으로 접근을 격리하고 권한을 회수해야 한다.
6.3. CISO와 SOC의 불확실한 미래
- CISO의 진정한 목표는 효과적인 자율 보안이며, 최고의 인력은 반복 처리보다 설계·판단·새로운 공격 연구에 투입해야 한다.
- SOC의 일부 프로세스는 AI 자동화로 사라지고, 어떤 역할과 인력이 남을지는 아직 확정되지 않았다.
- 각 기업과 보안 벤더는 인력 규모, 프로세스, 제품의 역할을 다시 검토하고 있다.
- 현대 보안 조직은 “무엇이 AI 시대에도 살아남는가”를 시험하는 과도기에 있다.
7. 기업이 맞은 노출 경쟁과 AI 보안의 전환점
공격과 방어 모두 시간이 부족한 상태이며, 대기업은 이미 노출을 실시간으로 줄이기 위해 전사적인 전쟁 상황에 들어갔다.
7.1. 공격과 방어 양쪽의 절박함
- 이란이나 러시아 같은 공격 측은 AI 시대의 창이 닫히기 전에 침투해 거점을 확보하려 한다.
- 방어 측은 네트워크의 모든 창문을 찾아 패치하고, 새로운 모델과 공격 기법이 나오기 전에 노출을 줄이려 한다.
- 단기적으로 AI는 공격에 유리하므로 방어자는 노출 구간(window of exposure)을 통과하는 동안 더 큰 압박을 받는다.
- 장기적으로는 AI 공격이 AI 방어를 훈련하고 자율 방어가 인간보다 더 꼼꼼해질 수 있어 방어 측에도 이득이 생긴다.
7.2. 대기업의 전사적 대응
- Fortune 500 기업의 노출은 빠르게 줄고 있으며, 대기업은 거의 모두 실시간으로 노출을 스캔하고 조치를 취하고 있다.
- CIO, CISO, 제품팀, 사업부가 함께 문제를 해결하는 전사 워룸을 구성한다.
- 한 정교한 기업은 엔지니어와 연구 조직의 상당 부분을 자체 방어벽 강화에 투입했다.
- 보안 문제는 보안팀만의 일이 아니라 제품 출시, 사업 운영, 연구개발 전체가 함께 해결하는 팀 스포츠가 됐다.
7.3. Mythos와 Hugging Face가 준 신호
- Mythos의 등장은 AI가 공격 측에서 취약점을 찾아오는 현실을 대중적으로 각인시킨 마케팅상의 전환점이었다.
- 많은 보안 벤더가 Mythos 이후 자체 소프트웨어에서 취약점을 찾는 데 집중했지만, 핵심 메시지는 소스 코드 분석 그 자체보다 AI 공격이 외부에서 다가오고 있다는 사실이었다.
- Hugging Face 관련 사건은 프런티어 모델과 공개 모델의 실제 공격 능력을 과소평가했다는 경고가 됐다.
- 사후에 보면 결정론적 가드레일로 막을 수 있었던 행동도 있었지만, 모델 개발팀은 혁신 경쟁 속에서 자신이 만든 시스템의 능력을 충분히 통제하지 못했다.
- AI 경쟁은 달 착륙 경쟁처럼 진행되며, 연구자는 혁신을 늦출 수 없다고 느끼고 CEO조차 정부에 속도를 늦춰 달라고 요청하는 상황이 나타난다.
8. 공격하는 AI를 안전하게 가두는 방법
AI가 공격 능력을 얻는 순간 보안팀은 모델을 활용하는 동시에 모델을 통제해야 하며, 사이버 도메인 전문성과 AI 전문성을 결합해야 한다.
8.1. Armadin이 ‘공격하는 괴물’을 통제한 구조
-
실전 공격 모델의 위험성
- Armadin은 실제 프로덕션 네트워크에 침투할 수 있는 공격 모델을 만들었다.
- 이 모델은 사람들이 두려워하는 공격하는 AI의 형태에 가깝기 때문에 자체 보안이 중요하다.
-
다층 격리와 관찰
- 하이퍼바이저를 두고 호스트 기반으로 시스템을 잠그며, 프록시를 통과해야 외부와 통신하도록 구성했다.
- 프록시를 인식하는 공격을 감안해도 통신 경로를 제어할 수 있도록 설계했다.
- 모든 프롬프트를 수동적이고 은밀하게 검사해 허용할 행동인지 판단한다.
- 에이전트가 죽는 가장 흔한 이유는 안전 사고보다 이미 한 작업을 반복하거나 돈을 낭비하는 비효율이었다.
-
결정론적 규칙과 분류기
- 모든 보안 계층이 언젠가 실패한다고 가정하고 특정 행동을 절대 허용하지 않는 결정론적 규칙을 둔다.
- 외부로 나가는 모든 요청과 외부에서 들어오는 모든 응답을 분류기로 검사한다.
- 사람이 좋은 행동과 나쁜 행동을 thumbs up·thumbs down 방식으로 표시해 분류기를 훈련한다.
- 모델의 창의성은 살리되 금지된 행동을 규칙으로 차단하고, 모호한 경우 사람에게 넘긴다.
8.2. 과도한 통제와 자유 사이의 회색 영역
- 규칙을 너무 많이 적용하면 모델의 창의성과 공격 탐색 능력을 억제한다.
- 규칙을 너무 적게 적용하면 모델이 의도하지 않은 행동을 할 수 있다.
- “무엇을 기대했는지 100% 확신한다”고 말할 수 없는 회색 영역이 모든 에이전트 시스템에 남는다.
- 프롬프트와 응답을 검사하다가 의미를 해석할 수 없으면 실행을 멈추고, 인간이 판단하도록 에스컬레이션해야 한다.
- 보안의 예술은 프런티어 모델의 지능을 활용하되 잘못된 행동은 하지 못하게 하는 균형에 있다.
8.3. 보안 도메인 지식이 필요한 이유
- AI 연구자만으로는 특정 도메인에서 에이전트가 어떤 공격을 할지 충분히 예상하기 어렵다.
- 실제 공격을 경험한 보안 운영자는 평가 항목과 kill chain의 위험한 전개를 미리 알아챈다.
- Armadin은 AI 인력과 익스플로잇 개발자·레드팀원을 함께 배치해 평가 체계를 설계했다.
- 실제 사람이 여러 피해자 사이트에서 수행했던 20개의 완전한 kill chain을 만들고 모델이 끝까지 통과하는지 시험했다.
9. 모델 성능, 감사 로그, 책임성
사이버 공격 영역에서는 폐쇄형 모델과 공개 가중치 모델의 능력 차이가 다른 영역보다 작고, 성능보다 속도·비용·감사 가능성이 중요한 구분점이 된다.
9.1. 20개 Kill Chain 실험
- Armadin은 실제 세계의 인간 공격자가 수행한 20개의 완전한 kill chain을 평가 세트로 만들었다.
- 어떤 모델도 20개 중 8개를 넘어서 전체 kill chain을 완료하지 못했다.
- 공개 가중치 모델과 가장 발전한 폐쇄형 모델 모두 8개에 도달했다.
- 폐쇄형 모델은 악용 가능한 위험을 더 빨리 찾았고, 공개 모델은 더 오래 실행하면 비슷한 수준에 도달했다.
- 모든 모델은 작업을 거듭하다가 효과가 감소하는 지점에서 비슷한 최종 성능에 수렴했으며, 차이는 주로 시간과 비용에 나타났다.
- 사이버 영역의 공개·폐쇄 모델 격차는 다른 분야보다 압축돼 있고, 공개 모델의 발전 속도가 빠르게 따라붙는다.
9.2. AI 침해의 포렌식 요구
- 클라우드 침해를 조사하려면 클라우드 환경의 흔적을 새로 배워야 했듯이, AI 침해를 조사하려면 에이전트의 행동 흔적을 이해해야 한다.
- 모델 제공업체는 어떤 요청이 공격에 활용됐는지, 무엇을 로그로 남겨야 하는지, 공격 후 행동을 어떻게 바꿀지를 설계해야 한다.
- 에이전트가 수행한 모든 작업, 소스 IP 주소, 시각, 수행 명령을 기록하면 사건을 뒤로 돌려 재생할 수 있다.
- 포렌식에 2주가 걸려야 원인을 아는 시스템은 AI 공격 속도에 맞지 않는다.
- OpenAI, Anthropic 등 모델 업체는 사고를 겪으며 불과 몇 달 전보다 평가와 안전장치를 강화했지만, 초기에는 모델 능력을 과소평가했다.
10. 보안 회사 창업과 운영의 변화
AI 보안 시장은 거대한 순풍을 받지만 경쟁도 가장 치열하므로, 자금·시장 진입·속도·프로세스·브랜드를 동시에 구축해야 한다.
10.1. Mandian에서 얻은 첫 번째 창업 교훈
-
2004년의 전제
- Mandian은 2004년 2월 자가 자금으로 시작해 수익을 내며 성장했다.
- 당시 웹사이트의 핵심 메시지는 “보안 침해는 불가피하다”였지만, 시장은 그 전제를 믿지 않았다.
- 더 정확하고 덜 인상적인 초기 문구는 “예방 조치에만 의존할 수 없다”였다.
-
침해 대응을 지능으로 바꾸기
- 모든 중요한 침해에 대응하면 공격자가 실제로 어떻게 들어왔는지에 관한 선점 정보를 얻을 수 있다.
- 그 정보를 다음 침해를 막는 데 사용하면 피해를 기다린 뒤 배우는 것보다 나은 방어 지능이 생긴다.
- 당시 안티바이러스는 알려진 악성코드 시그니처를 찾고, 놓친 악성코드를 발견해 업체에 제출해야 개선되는 구조였다.
- 일반 사용자가 새 악성코드를 업체에 제출하지 않으면 그 모델은 개선되지 않으므로, 안티바이러스만으로는 부족했다.
- 안티바이러스는 여전히 필요하지만 학습하고 사고하는 두 번째 방어 계층이 필요했고, 그 계층이 후대의 EDR로 발전했다.
-
Armadin은 세 번째 보안 지능의 물결
- 피해자가 생긴 뒤 배우는 두 번째 계층을 넘어, 피해가 발생하기 전에 자신의 문제를 직접 찾아내는 것이 Armadin의 역할이다.
- 방위산업체 A가 침해된 뒤 정보를 공유해 다른 조직을 보호하는 모델은 여전히 필요하지만 충분하지 않다.
- 조직은 다른 피해자의 사고를 기다리지 말고 자기 네트워크를 먼저 공격해 약점을 찾아야 한다.
10.2. AI 시대의 자금 조달과 확장
-
80mph 순풍과 부족한 시장 진입 기반
- Armadin은 AI 보안 수요라는 시속 80마일의 순풍을 받고 있다.
- 그러나 영업 조직, go-to-market 체계, 국제 사업은 아직 만들어야 한다.
- 대기업을 이기려면 정확한 기술과 시장 진입 구조를 정확한 시기에 갖춰야 한다.
- 첫 번째 제품이 자리를 잡기 전에 두 번째 단계와 세 번째 단계까지 준비해야 경쟁사가 한 영역에 회사를 가두지 못한다.
-
소비자 AI의 성장률과 기업 보안의 차이
- 소비자 AI 기업의 폭발적인 매출 성장률은 기업 보안 영업에서 그대로 반복되기 어렵다.
- Wiz는 첫 출시 후 18개월 만에 연간 반복 매출 1억 달러를 넘긴 사례로, Armadin이 추월하고 싶은 기준점이 됐다.
- 필요한 제품이라도 자금 조달과 영업 확장을 미리 준비하지 않으면 시장의 요구 속도를 따라갈 수 없다.
-
확장 가능한 리더십과 프로세스
- Mandian은 경쟁자가 전제를 믿지 않았고 자가 자금·수익성으로 성장했기 때문에 인원이 적어도 좋은 인재가 더 열심히 일하는 방식이 통했다.
- Armadin처럼 빠른 확장을 하는 조직은 처음부터 확장 가능한 리더를 채용하고 제도화된 프로세스를 만들어야 한다.
- 근성, 직감, 배짱만으로는 빠른 성장에서 이길 수 없으며, Armadin의 방식을 절차화하고 산업화해야 한다.
- 2004년의 개발 속도에 맞춰 1월 영업 킥오프에서 교육한 뒤 1년을 버티는 방식은 AI 시대에 통하지 않는다.
10.3. 2주마다 바뀌는 제품과 매주 훈련하는 영업
- AI 제품은 2주마다 달라질 수 있으므로 영업 인력이 최신 기능과 성능을 계속 이해해야 한다.
- 기업 보안 고객은 여전히 사람에게서 구매하므로 AI가 영업 조직을 당장 없애지는 않는다.
- 기술이 너무 빨리 바뀌는 만큼 고객에게 “무엇이 어떻게 바뀌었는지”를 스스로 파악하라고 떠넘길 수 없다.
- 영업팀은 매주 제품 상태, 고객 가치, 사용 사례를 갱신하는 제도화된 교육을 받아야 한다.
- 기술의 변화가 빠를수록 신뢰성 있는 브랜드와 사람 중심의 go-to-market이 더 중요해진다.
10.4. 세계 최고, 고객 피드백, 혼돈 관리
- Armadin은 특정 분야에서 2등이 되는 것을 목표로 삼지 않고 세계 최고가 되는 것을 목표로 삼는다.
- 르브론 제임스가 최고를 유지하려면 더 열심히 해야 한다고 느끼듯, 최고의 조직도 계속 자신이 최고인지 시험해야 한다.
- 톰 브래디가 두 번째로 좋은 쿼터백이라는 생각으로 경기장에 들어가지 않았듯, 채용·제품·운영의 기준을 세계 최고에 맞춰야 한다.
- 고객 피드백을 엔지니어에게 직접 연결해 제품을 개선하는 고리가 필수다.
- CEO는 회사 내부의 혼돈을 직원에게 그대로 떠넘기지 않고, 담당자와 프로세스를 명확하게 알려 조직의 속도를 유지해야 한다.
- 오늘 만드는 지식재산의 수명이 짧아도 6개월 뒤 다른 회사가 따라올 것을 전제로, 제품보다 고객 획득·고객 만족·브랜드를 빠르게 축적해야 한다.
10.5. 브랜드의 후광은 어려운 고객에게서 온다
- Armadin은 가장 어려운 문제를 해결하는 엔터프라이즈에 집중한다.
- 보안에서 좋은 성과를 낸 작은 컵케이크 가게의 추천만으로는 업계의 후광을 만들기 어렵다.
- 머니센터 은행, 대형 리테일, 항공사 같은 핵심 고객이 제품을 사용하고 극도로 만족하면 시장의 신뢰가 생긴다.
- 경쟁자가 많은 현재 시장에서 마케팅 문구보다 고객 기반의 열렬한 추천과 재구매가 유일하게 지속되는 차별화다.
주요 발언 모음
“훌륭한 공격에 맞서지 않고서는 훌륭한 방어를 가질 수 없다.”
“AI가 아주 짧은 순간에 하는 일을 인간 70명은 해낼 수 없다. 이것은 사과와 오렌지의 차이다.”
“나쁜 패치가 침입을 막을 수 있다면, 네트워크에서 임의 권한을 가진 정체불명의 사람을 맞이하는 것보다 낫다.”
“공격자가 생긴 뒤 배우기를 기다리지 말고, 자신의 문제를 먼저 찾아야 한다.”
“공격하는 괴물은 가둬야 한다. 모든 보안 계층이 실패한다고 가정하고 결정론적인 규칙을 둬야 한다.”
“고객을 얻고, 고객을 행복하게 만들고, 반복하라. 그게 전부다.”
“보안 시장에서 다음 2년 동안 모든 기술 스택이 바뀔 것이다.”
핵심 데이터 & 수치
- 30년: 케빈 만디아가 보안 업계에서 쌓은 경력.
- 25,000개 에이전트: Armadin의 공격 시스템이 협력적으로 움직일 수 있는 에이전트 규모로 제시된 수치.
- 70명: AI가 매우 짧은 순간에 수행하는 일을 인간이 수행하려면 필요한 인력에 대한 비교 수치.
- 테라바이트 단위: hyperattack 한 번으로 네트워크에서 수집할 수 있는 메타데이터 규모.
- 5분: Armadin이 악용 경로를 먼저 찾아 방어자가 준비할 수 있기를 기대하는 시간 우위.
- 2026년 1월 이후 90개 이상: Armadin이 Fortune 500급 고객의 프로덕션 환경에서 찾은 제로데이 수.
- 48시간: 통상 CISO에게 DMZ의 원격 코드 실행 결과를 알리는 시간 범위.
- 90% 이상: AI 에이전트가 자동화할 수 있는 반복적 웹 앱·펜테스트 작업의 비중으로 제시된 수치.
- 20개 중 8개: 인간이 수행한 완전한 kill chain 20개를 평가했을 때 모델이 끝까지 완료한 최대 수준.
- 15년: Armadin의 핵심 보안 운영자들이 공격 및 레드팀 분야에서 쌓은 경력으로 언급된 기준.
- Fortune 100 중 99곳: 핵심 인력들이 경력 동안 레드팀으로 평가했다고 말한 기업 범위.
- 18개월·1억 달러 ARR: Wiz가 최초 출시 후 달성한 성장 기준으로 제시된 사례.
- 약 1년: 자율 방어 통제가 초기 기능에서 보편적인 방어 기능으로 발전할 것으로 예상한 기간.
결론 및 시사점
- AI 시대의 방어 기준은 취약점 목록의 개수가 아니라 공격자가 실제로 들어갈 수 있는 경로를 먼저 입증하고 닫는 속도다.
- 조직은 일회성 펜테스트를 정기 감사로 반복하는 데서 벗어나, 자산 변화와 위협 변화가 생길 때 자동으로 재공격하는 heartbeat 구조를 갖춰야 한다.
- Armadin Red 같은 공격 AI와 Armadin Blue 같은 자율 방어를 함께 설계해야 공격이 만든 속도 비대칭을 줄일 수 있다.
- EDR·방화벽·엔드포인트 같은 기존 방어 플랫폼은 AI 공격 결과를 받아 즉시 임시 통제를 적용하는 방어 평면으로 진화해야 한다.
- 사람은 빠른 탐지·차단의 병목에서 빠지고, 모델 평가·회색 영역 판단·결정론적 규칙 설계·근본 복구·새로운 공격 연구에 집중해야 한다.
- 모든 에이전트 행동을 로그로 남기고, 프롬프트와 응답을 분류하며, 해석 불가능한 행동은 즉시 멈추고 인간에게 에스컬레이션해야 한다.
- 공개 가중치 모델과 폐쇄형 모델의 공격 능력 차이가 빠르게 줄어드는 만큼, 모델 이름보다 비용·속도·감사 가능성·안전한 실행 환경이 더 중요한 선택 기준이 된다.
- 보안 기업은 AI 기술만 개발해서는 안 되며, 실제 공격 경험이 있는 레드팀·익스플로잇 개발자와 AI 연구자를 한 팀으로 묶어야 한다.
- AI 보안 시장의 순풍은 강하지만 경쟁도 치열하므로 자금 조달, 확장 가능한 리더십, 주간 영업 교육, 빠른 go-to-market, 고객 만족을 동시에 구축해야 한다.
- 가장 강한 차별화는 마케팅 문구가 아니라 가장 어려운 엔터프라이즈 고객이 제품을 실제로 사용하고 다른 고객에게 반복해서 추천하는 결과다.
