Computer >> 컴퓨터 >  >> 시스템 >> Windows

AI 시대의 데이터 보호 전략: 인공지능이 맬웨어의 미래를 바꾸는 방법

인공지능(AI) 기반 시스템의 미래는 그 어느 때보다 밝습니다. AI는 우리의 의사결정을 돕고, 스마트카와 스마트시티를 구동하는 핵심 기술로 자리 잡고 있죠. 하지만 안타깝게도 이 강력한 기술은 우리 기기에 바이러스나 악성코드(맬웨어)라는 새로운 위협을 가져올 수도 있습니다.

이는 사이버 보안 전쟁에 있어 결코 반가운 소식이 아닙니다. 그럼에도 불구하고 사이버 보안 분야의 발전 속도가 더디게 느껴질지 몰라도, 지난 몇 년간 상당한 개선이 이루어진 것은 분명합니다. 많은 데이터 보안 소프트웨어 기업들이 온·오프라인의 다양한 위협에 대응하기 위해 보안 기능을 지속적으로 개선해 왔습니다.

데이터 보호가 중요하다면, 관련 정보를 꼼꼼히 확인해 두는 것이 좋습니다. 실제로 많은 백신 기업들이 소프트웨어 개발 과정에 인공지능 메커니즘을 도입하기 시작했기 때문에, 데이터 보호의 개념을 이해하는 일은 그 어느 때보다 중요해졌습니다.

데이터 보호란 무엇일까요?

데이터 보호란 중요한 정보가 유출, 훼손 또는 분실되지 않도록 지키는 일련의 프로세스를 의미합니다. 생성되고 저장되는 데이터의 양이 폭발적으로 증가함에 따라 데이터 보호의 중요성 역시 나날이 커지고 있습니다.

따라서 데이터 보호 전략의 핵심은 데이터가 악의적인 세력의 손에 넘어가지 않도록 하는 것입니다. 여기에 더해, 데이터가 훼손되거나 유실된 경우 신속하게 복구할 수 있는 체계를 갖추는 것도 데이터 보호의 중요한 축입니다.

데이터 보호가 왜 중요한가?

기업들은 직원 기록, 멤버십 정보, 고객 상세 정보, 거래 내역 등 핵심적인 정보를 저장하고 있습니다. 그런데 이러한 정보는 제3자에게 넘어갈 경우 사기나 피싱 공격에 악용될 소지가 있습니다. 따라서 민감한 정보가 잘못된 손에 들어가지 않도록 철저히 보호해야 할 필요성이 대두됩니다.

맬웨어는 어떤 피해를 일으킬까?

전자기기를 사용하는 사람이라면 누구나 맬웨어에 대해 한 번쯤은 들어봤을 것입니다. 맬웨어는 기기를 다음과 같은 방식으로 위협할 수 있습니다.

  • 파일 손상 또는 삭제
  • 컴퓨터 성능 저하
  • 하드디스크 포맷
  • 데이터 유실
  • 잦은 시스템 다운(크래시)
  • 민감한 정보 탈취

심각한 경우, 맬웨어는 컴퓨터에서 어떤 작업도 수행하지 못하게 하거나 인터넷 접속 자체를 차단해 버릴 수 있습니다.

맬웨어 속의 인공지능

'AI 기반 맬웨어'라는 말을 들으면 터미네이터처럼 통제를 벗어난 AI가 로봇 군단을 이끄는 장면을 떠올리기 쉽습니다. 하지만 현실의 악성 AI 프로그램은 훨씬 더 교활하게 작동합니다.

인공지능은 맬웨어의 공격 효율을 극대화하도록 변형될 수 있습니다. 덕분에 AI 기반 맬웨어는 자체적인 '판단 능력'을 활용해 컴퓨터를 더 빠르고 정교하게 공격할 수 있습니다. 전통적인 맬웨어가 미리 작성된 코드만 따라가는 '멍청한' 프로그램이라면, AI 기반 맬웨어는 스스로 생각하고 움직이는 셈입니다.

DeepLocker 사례

AI 기반 맬웨어의 가장 섬뜩한 사례 중 하나가 바로 IBM이 원리 입증(proof-of-principle) 목적으로 개발한 DeepLocker입니다. DeepLocker은 화상회의 소프트웨어로 위장하여, 랜섬웨어의 일종인 WannaCry의 변종을 은밀히 운반할 수 있도록 설계되었습니다. 페이로드(payload)를 즉시 실행하는 대신, 화상회의 프로그램으로서 정상적으로 작동하는 척하면서 참석자들의 얼굴을 스캔합니다.

기술적인 관점에서 살펴보면, DeepLocker의 공격 기법과 그것이 시스템에 미치는 영향은 주목할 가치가 있습니다. 우선 AI 알고리즘은 DeepLocker의 리버스 엔지니어링(역설계)이 실패하도록 만듭니다. 어떻게 가능할까요? DeepLocker은 '트리거 조건(trigger conditions)' 개념을 활용해 페이로드를 찾을 때까지 잠긴 상태를 유지합니다. 프로그램은 수식에 명시된 조건에 해당하는 범주를 발견할 때까지 여러 범주 사이를 계속 이동합니다.

여기서 딥러닝 신경망(Deep Neural Network)이 핵심 역할을 합니다. 신경망은 특정 경로를 인식하고 '조건' 개념에 대한 페이로드를 정의하여, 바이러스 전체의 의도된 메시지를 실행합니다. 특히 신경망의 '블랙박스' 특성은 공격 설계 전체를 숨겨 버립니다. 즉, '누가 표적인가', '무엇(파일)이 표적인가', '표적에 어떻게 도달하는가'라는 공격의 핵심 요소들을 모두 감춰 버리는 것입니다.

이러한 구조 속에서 단순한 'if-else' 조건문조차 맬웨어에 상당한 유연성을 부여합니다. 게다가 이는 DeepLocker의 AI 시스템에 일관성 없음(예측 불가능성)을 부여하여, 범주의 수와 무관하게 목표 범주나 파일을 찾아낼 수 있게 만듭니다.

'트리거 조건'의 원리 자체가 숨겨진 구조와 알고리즘 때문에 사실상 뚫을 수 없는 존재가 되는 것입니다. 필요한 '관리자 데이터'를 확보하는 순간, 알고리즘은 "파일이 잠겼습니다. 몸값을 지불해 주시기 바랍니다"라는 메시지를 실행합니다. 이 시점이면 사용자나 개발자는 모든 파일이 잠긴 상태에서 화이트리스트나 블랙리스트 방식의 보안이 있었더라면 하는 후회를 하게 됩니다.

DeepLocker은 특정 개인의 컴퓨터를 감염시키도록 설계되었으며, 목표 인물의 얼굴을 식별하는 순간 페이로드를 배포·실행하여 해당 사용자의 컴퓨터를 WannaCry로 잠가 버립니다.

AI 기반 맬웨어로부터 방어하는 방법

개발자로부터의 독립성

안티맬웨어 분야에서 AI의 이론적 활용 중 하나는, 위협을 자율적으로 탐지하고 대응하는 백신을 만드는 것입니다. 그 이유는 다음과 같습니다. 맬웨어 개발자는 백신이 자신을 탐지할 때마다 '기억'하도록 맬웨어를 설계할 수 있습니다. 그렇게 되면 어떤 행동 패턴이 백신에게 들키는지 학습하게 되고, 그 행동을 멈추고 다른 경로로 PC를 감염시키는 방식으로 진화할 수 있습니다.

이것은 매우 위험한 상황입니다. 오늘날 대부분의 백신은 예측 가능한 코드로 구동되기 때문입니다. 웜(worm)이 경보를 울리지 않는 방법을 알아내면 백신 소프트웨어는 무력화됩니다. 심지어 해당 맬웨어가 다른 악성 코드들에게 방어의 취약점을 알려주어, 감염이 더욱 쉬워지는 결과를 낳기도 합니다.

따라서 효과적인 AI 기반 맬웨어 방어책은 어느 정도의 독립성을 갖추고, 예측 가능한 코드 패턴에 얽매이지 않아야 합니다. 개발자가 새로운 지침을 전달하지 않아도, 위협을 마주할 때마다 스스로 판단하고 매번 다른 결정을 내릴 수 있어야 합니다.

안티맬웨어는 어떻게 독립적일 수 있을까?

자율적이고 예측 불가능한 안티맬웨어 소프트웨어는 오직 머신러닝과 AI를 통해서만 구현할 수 있습니다. 머신러닝을 활용하면 개발자가 모든 시나리오에 대해 일일이 코딩할 필요가 없습니다. AI 백신이 장애물에 직면했을 때, 이전에 사용했던 방식과는 다른 새로운 방법을 시도해 문제를 해결할 수 있기 때문입니다.

백신 보호 솔루션 선택 요령

AI가 탑재된 맬웨어는 탐지가 훨씬 어렵습니다. 따라서 올바른 백신 소프트웨어를 고르는 일이 그 어느 때보다 중요해졌습니다. 이런 맬웨어는 더욱 정교하게 표적화된 공격을 수행할 수 있고, 더 그럴듯한 가짜 뉴스와 클릭베이트를 만들어 낼 수도 있습니다. 최고의 백신 보호를 선택하는 방법을 알면 자신의 보안 취약점을 파악하고 보완할 수 있습니다. 좋은 백신의 특징을 이해하면 최적의 보호 도구를 골라 방어력을 강화할 수 있습니다.

먼저, 좋은 백신 소프트웨어가 기기를 지켜 주어야 할 위협의 종류부터 살펴보겠습니다. 오늘날 사용자들이 유의해야 할 주요 위협은 다음과 같습니다.

  • 바이러스(Virus): 스스로를 복제하며 사용자의 다른 도구와 기기에 악영향을 주려는 유해 소프트웨어입니다.
  • 애드웨어·스파이웨어: 게임이나 화면보호기 같은 무료 소프트웨어에 숨어 있는 경우가 많으며, 사용자의 행동을 추적하고 광고를 생성합니다.
  • 피싱(Phishing): 진짜처럼 보이는 링크를 통해 악성 사이트로 유입시켜 개인정보를 수집하는 공격으로, 이메일, 광고, 웹사이트 등에서 발견됩니다.
  • 파밍(Pharming): 피싱과 유사하지만, 정품 사이트에 접속하려는 사용자를 악의적인 사이트로 리디렉션하는 방식입니다.
  • 랜섬웨어(Ransomware): 납치와 유사한 형태의 공격으로, 사용자가 프로그램과 파일에 접근하지 못하도록 차단한 뒤 금전을 요구합니다.

이 모든 위협은 여전히 존재하며, AI와 머신러닝에 의해 더욱 강력해지고 있을 가능성이 큽니다. 따라서 최소한이라도 AI 기술을 제품에 접목한 백신 업체를 선택해야 합니다.

좋은 백신 소프트웨어의 필수 특징

전통적인 맬웨어 탐지가 단순히 '정상/악성'의 이분법에 머문다면, 이제는 이상 징후(anomaly) 탐지를 수행하는 백신에 주목해야 합니다. 이상 징후 탐지는 설정 오류, 내부자 위협, 의심스러운 하드웨어 장애, 네트워크 중단 등 다양한 위협을 동시에 탐지할 수 있습니다. 악성이 아니더라도 비정상적인 활동까지 잡아낼 수 있다는 점이 강점입니다.

다만 AI 기반 이상 징후 탐지에는 문제점이 있습니다. 민감도를 너무 낮게 설정하면 아무것도 탐지하지 못하고, 너무 높게 설정하면 모든 것을 위협으로 간주해 오탐(false positive)이 빈번해집니다. 따라서 좋은 백신 소프트웨어는 이 허들을 넘어 적절한 중간 지점에서 작동해야 합니다. AI 기반 안티맬웨어를 오랜 기간 개발해 온 벤더를 선택하는 것이 좋은 이유입니다. 그들의 소프트웨어는 학습할 시간이 충분히 길었기 때문에 오탐률이 상대적으로 낮습니다.

그 외에도 좋은 백신 소프트웨어는 다음과 같은 기능을 갖추어야 합니다.

파일 기반 보호

보안 솔루션은 시스템 내 파일에 존재하는 맬웨어를 제거하여 웜, 바이러스, 트로이목마, 스파이웨어, 애드웨어, 봇, 루트킷으로부터 보호할 수 있어야 합니다. 이는 수백만 건의 위협 연구를 바탕으로 파일 이름과 시스템 침해 방식의 시그니처를 파악하는, 일종의 'NO FLY LIST(탑승 금지 명단)'와 같습니다. 기기 보안의 필수적인 부분입니다.

평판 기반 보호

백신은 파일, 사용자, 웹사이트 간의 수백억 개 연관 관계를 상호 분석하여 빠르게 변이하는 위협을 식별할 수 있어야 합니다. 핵심 파일 속성을 검사함으로써 해당 파일이 악성인지 정상인지 정확히 판단하고 평판 점수(reputation score)를 부여합니다. 이를 통해 미래의 공격을 효과적으로 차단하고 검사 부담도 줄일 수 있습니다.

행위 기반 보호

좋은 백신 소프트웨어는 최소한 인공지능을 활용해 제로데이(zero-day) 보호를 제공해야 합니다. 이는 행위 기반 보안 계층으로, 파일이 실시간으로 실행되는 과정에서 그 행동을 스캔하여 위험도를 평가함으로써 새롭고 알려지지 않은 위협의 출현을 확실하게 차단합니다.

네트워크 위협 분석

오늘날 기업들은 복잡한 네트워크 토폴로지를 사용하며, 모든 트랜잭션·통신·연결·애플리케이션을 관리할 네트워크 보안 자원이 필요합니다. AI는 모든 네트워크 트래픽을 점검하여 의심스러운 활동을 확인하고 위협 유형을 분류할 수 있습니다.

결론

IT 인프라가 끊임없이 발전하고 기술이 복잡·정교해지면서 수천 수백 대의 기기에서 막대한 양의 데이터가 생산되고 있습니다. 그만큼 데이터 보호는 그 어느 때보다 중요해졌습니다. 거의 모든 성장하는 기업이 운영 효율을 높이기 위해 새로운 도구를 도입하고 있으며, 이 모든 도구는 보호가 필요합니다. 백신 소프트웨어를 비롯한 다양한 보안 도구는 데이터 보안에 대한 위협을 크게 완화하는 데 큰 도움이 될 것입니다.