보안

MS표 보안에 AI 심는다…"취약점 잡는 'MDASH' 탑재 예정"

김보민 기자

장광운 한국마이크로소프트 수석 보안 고문이 8월19일 온라인으로 진행된 'MS 프론티어 트랜스포메이션 위크(Microsoft Frontier Transformation Week)'에서 AI 기반 취약점 분석 솔루션 'MDASH'를 소개하고 있다. [사진=MS]

[디지털데일리 김보민기자] 마이크로소프트(MS)가 인공지능(AI) 기반 취약점 분석 솔루션 'MDASH'를 기존 보안 제품에 통합한다. 사용자가 다양한 개발 환경에서 소스코드 취약점을 분석할 수 있도록 적용 범위도 확장할 예정이다.

MS는 19일 온라인으로 '마이크로소프트 프론티어 트랜스포메이션 위크(Microsoft Frontier Transformation Week)'를 열고 이 같은 계획을 발표했다. 장광운 한국마이크로소프트 수석 보안 고문은 "기존 보안 제품 '마이크로소프트 디펜더(Microsoft Defender)'의 한 기능으로 MDASH를 포함할 계획"이라며 "다양한 환경에서 손쉽게 취약점을 조치할 수 있도록 개발될 예정"이라고 밝혔다.

지난 5월 공개된 MDASH는 다양한 상용 AI 모델을 MS 인프라에 조합해 활용하고, 100개 이상 전문 AI 에이전트가 역할에 따라 취약점을 분석하는 AI 기반 취약점 분석 솔루션이다. 취약점 탐지 능력을 평가하는 '사이버짐(Cybergym) 벤치마크'에서도 우수한 성과를 기록하며 주목을 받았다. 당시 180개 이상 소프트웨어 프로젝트와 약 1500개 취약점을 대상으로 평가를 진행한 결과, MDASH는 96.55% 성능을 기록했다.

장 고문은 "단일 모델 기준 '미토스 프리뷰(앤트로픽)'와 'GPT-5.5(오픈AI)'보다 높은 점수"라며 "일반적인 상용 모델을 사용했지만 (타사) 모델들보다 더 좋은 성능을 보인 것"이라고 평가했다. 미토스는 올해 4월 앤트로픽이 공개한 차세대 AI 모델로, 취약점 탐지에 능해 해커가 악용할 가능성이 점쳐져 파장을 일으켰다.

MS는 MDASH를 기반으로 AI 시대 방어 전략을 강화해야 한다고 제언했다. 장 고문은 "AI 시대 사이버 위협이 진화하면서 해킹 자율화, 대중화가 가속화되고 있고 AI 모델을 활용한 공격도 빠르게 진행되고 있다"며 "이 같은 상황을 고려해 보안의 전반적인 전략을 새로 짜야 할 시기"라고 강조했다.

기존 정적애플리케이션보안테스트(SAST) 한계도 분명해졌다고 진단했다. 장 고문은 "기존에도 소스코드 기반 취약점을 찾는 상용 도구(툴)가 있었다"며 "다만 SAST와 같은 제품은 이미 알려진 취약점의 패턴을 찾아 탐지를 한다면, MDASH의 경우 알려지지 않은 '제로데이' 관점의 취약점도 찾을 수 있다"고 말했다.

MDASH는 소스코드 분석, 위협 모델링, 신뢰성 및 실제 공격 가능성 검증, 수정 권장 소스코드 제공 등을 지원하는 것이 특징이다. 이를 통해 실제 악용 가능한 취약점을 선별하는 방향으로 설계됐다. 소스코드 스캔, 프로그래밍 언어별 인덱스 생성, 전체 아키텍처 및 위협 표면 분석을 거쳐 취약점을 탐지할 수도 있다.

실제 적용 사례도 있다. MS 보안 업데이트 과정에서 MDASH를 통해 발견한 신규 취약점 16건이 실제 패치에 반영됐고, 이 가운데 4건은 윈도 커널의 원격코드실행(RCE) 취약점으로 확인됐다. 스토리지 드라이버 테스트에서는 21개 고난도 취약점을 오탐 없이 탐지해 수정했고, 윈도 커널 리그레션 테스트(Regression Test)에서는 최근 5년간 윈도 커널 취약점 대상 재탐지 검증에서 약 98% 탐지 결과를 냈다.

MS는 기존 보안 제품에 MDASH를 통합하고, 추후 사업 포트폴리오도 다각화할 방침이다. 장 고문은 "깃허브 코파일럿과 같이 데브옵스(DevOps) 환경에서도 개발자가 자동으로 소스코드를 조치할 수 있는 PR을 자동 생성하는 기능도 염두에 두고 있다"고 밝혔다. 이어 "현재는 소스코드 기반 취약점의 우선순위를 매기고 있다"며 "향후에는 해당 애플리케이션이 운영되는 개발 환경, 외부 유출 및 민감 정보 접근 여부 등 런타임 기반의 운영 환경 요소를 확인해 중요도를 점수로 제공할 예정"이라고 말했다.

이리나 네차에바 (Irina Nechaeva) MS 아이덴티티 제품 총괄매니저가 8월19일 'MS 프론티어 트랜스포메이션 위크(Microsoft Frontier Transformation Week)'에서 발표하고 있다. [사진=MS]

한편 MS는 기업 대부분이 AI 시대에 충분히 대비하지 못하고 있다고 지적하며 지능(인텔리전스)과 신뢰를 결합한 보안 체계를 재설계할 것을 당부했다.

이리나 네차에바 MS 아이덴티티 제품 총괄매니저는 "실제 조직 84%가 AI를 중심으로 업무를 전환하지 못했고 42%는 데이터, 인프라, 위험 및 인재 전반에 걸쳐 '완전히 준비되지 않았다'고 답했다"며 "실제적인 변화가 지연되고 있다는 의미"라고 밝혔다. 그러면서 "실제 현실 세계에서 AI가 작동하려면 인텔리전스와 신뢰가 필요하다"며 "신뢰가 없다면 인텔리전스가 갖고 있는 힘을 이끌어낼 수 없고 실험 단계에 갇혀 머물게 될 것"이라고 경고했다.

김보민 기자
kimbm@ddaily.co.kr
기자의 전체기사 보기 기자의 전체기사 보기
디지털데일리가 직접 편집한 뉴스 채널