기업 보안 시스템이 수집하는 로그가 늘어날수록 모든 경보를 사람이 확인하거나 LLM으로 분석하는 방식에는 비용과 처리량의 한계가 생긴다. 이미 알려진 공격 유형이나 사전에 설정한 규칙만으로는 정상적인 업무와 비슷하게 움직이는 새로운 공격을 구분하기도 어렵다. 인포시즈가 기업의 계정과 프로세스, 파일, 접속 사이의 관계를 그래프로 만든 뒤 평소 업무 흐름에서 벗어난 행동을 먼저 추려내고 일부만 LLM으로 재검증하는 보안 솔루션을 내놨다. 전체 행위 그래프 가운데 LLM이 분석할 대상을 0.068% 수준으로 줄이는 구조가 핵심이다.
온톨로지 기반 엔터프라이즈 AI 기업 인포시즈(대표 탁정수)는 그래프 기반 AI 보안 솔루션 ‘고스(GOS, Graph Optimized Security)’를 정식 출시하고 국내 반도체 대기업에 전사 공급했다.
인포시즈의 ‘GOS’는 대규모 보안 로그를 그래프 ML로 분석해 위협 후보를 선별하고 ‘애널라이저 LLM’으로 위험 가능성과 행위 맥락을 2차 분석하는 AI 보안 솔루션이다. (자료 제공: 인포시즈)
GOS는 사전에 등록한 공격 유형과 탐지 규칙을 중심으로 위협을 찾는 방식과 달리 조직의 업무 패턴과 데이터 사이 관계를 분석해 정상 범위를 벗어난 행동을 탐지하도록 설계됐다.
계정과 프로세스, 파일, 접속 등 대규모 보안 로그에서 나타나는 관계를 그래프로 연결해 개별 로그만으로 확인하기 어려운 공격의 시작점과 이동 경로, 연관 행위를 함께 분석한다.
모든 로그를 LLM에 넣지 않는다…그래프 ML로 위험 후보부터 압축
GOS의 또 다른 특징은 그래프 머신러닝(Graph ML)과 LLM의 역할을 나눴다는 점이다. 자체 개발한 그래프 ML이 대규모 보안 로그를 먼저 분석해 위협 가능성이 높은 후보를 선별하면 ‘애널라이저 LLM(Analyzer LLM)’이 해당 후보의 위험 가능성과 행위 맥락을 다시 분석한다.
인포시즈는 모든 로그를 상용 LLM으로 분석할 경우 대규모 비용이 발생할 수 있다는 점을 고려해 LLM 분석 범위를 전체 행위 그래프의 0.068% 수준으로 좁혔다고 설명했다. 이를 통해 LLM 호출량과 운영 비용을 줄이면서 그래프 분석과 LLM의 맥락 분석을 결합하는 구조다.
기존 보안 인프라를 교체하지 않고 연결할 수도 있다. SIEM(Security Information and Event Management)이 수집한 로그를 GOS가 그래프로 분석해 위험도와 공격 경로, 판단 근거를 제공하고 검증된 위협 정보는 SOAR(Security Orchestration, Automation and Response)의 대응 절차와 연계할 수 있다. 계정 잠금과 단말 격리, 통신 차단 등의 실제 조치는 기존 SOAR 체계를 통해 수행하는 방식이다.
회사는 대기업 EDR(Endpoint Detection and Response) 환경에서 GOS 성능을 검증했다고 밝혔다. 인포시즈 자체 검증 결과 별도 탐지 규칙을 등록하지 않은 상태에서 검증 대상 위협을 모두 탐지해 해당 테스트에서 미탐률 0%를 기록했고 정상 로그의 99.998%를 분석 대상에서 제외했다. 기존 탐지 체계에서 경보가 발생하지 않았던 형태의 공격 행위도 추가로 식별했다는 설명이다. 다만 이 수치는 특정 기업 환경에서 수행한 회사 측 성능 검증 결과다.
GOS는 인포시즈가 기존 엔터프라이즈 AI 사업에서 활용해온 관계·맥락 분석 기술을 보안 영역에 적용한 제품이다. 회사는 온톨로지 기반 엔터프라이즈 AI 솔루션 ‘액시엄(Axiom)’과 산업 도면을 지식 그래프로 변환하는 ‘델타플로우(DELTAflow)’도 운영하고 있다.
탁정수 인포시즈 대표는 “기업 보안의 핵심은 더 많은 경보를 생성하는 것이 아니라 실제 위협을 놓치지 않는 동시에 정상적인 업무를 방해하지 않는 정확한 판단 체계를 만드는 데 있다”며 “이번 프로젝트 수주를 시작으로 대규모 보안 로그와 복잡한 업무 환경을 보유한 엔터프라이즈 기업을 대상으로 솔루션 적용을 확대할 계획”이라고 말했다.
The post 인포시즈, 보안 로그 0.068%만 LLM이 다시 본다…그래프 AI ‘GOS’ 출시 appeared first on 벤처스퀘어.