AhnLab EDR, AI Insight로 위협 분석의 깊이를 더하다
최근 공격자들이 AI 기술을 적극적으로 활용하면서 사이버 공격의 규모와 속도는 빠르게 확대되고 있다. 공격 수법도 갈수록 정교해지는 가운데, 실제 침해와 피해가 주로 발생하는 엔드포인트에서 다양한 위협 행위를 신속하게 분석하고 실제 위협을 선별해 대응할 수 있는 AI 기반 보안 체계의 중요성이 커지고 있다.
이러한 흐름에 맞춰 AhnLab EDR은 AI가 위협 분류부터 추가 조사와 대응까지 수행하는 ‘AI Native EDR’로의 확장을 준비하고 있다. 그 첫 단계로 최근 AI 기반 위협 분석 기능인 AI Insight를 적용했다. AI Insight는 탐지 이벤트와 관련 행위를 종합 분석해 공격 의도와 위험 맥락, 침해 가능성, 대응 방향을 제공한다. 이번 글에서는 AI Insight의 주요 기능과 기대 효과를 살펴본다.

AhnLab EDR은 엔드포인트에서 발생하는 다양한 행위를 수집·분석·기록해 공격의 흐름과 원인을 추적할 수 있도록 지원한다. 하지만 보안담당자 외 일반적인 IT담당자나 보안에 지식이 없는 담당자들은 제품에서 제공하는 다양한 정보로 위협을 해석하고 대응하기 어렵다
AI Insight는 이러한 초기 분석 과정을 AI로 지원한다. 여러 정보 사이의 연관관계를 바탕으로 개별 이벤트만으로는 파악하기 어려운 위협의 전체 맥락을 해석하고, 추가 조사와 대응에 필요한 방향을 제시해 보안 담당자의 판단을 돕는다.
위협 정보를 종합한 AI 분석 보고서 제공
보안 담당자가 AhnLab EDR Analyzer의 AI PLUS 화면에서 탐지 이벤트에 대한 AI 분석을 요청하면, AI Insight는 해당 이벤트를 중심으로 관련 정보를 차례로 살펴본다. 먼저 진단명과 위험도, 관련 프로세스와 호스트 등 기본 탐지 정보를 확인하고, 탐지 전후에 발생한 행위를 연결해 공격이 어떤 흐름으로 진행됐는지 분석한다.

[그림 1] AhnLab EDR Analyzer의 AI Insight 분석 화면
이 과정에서 프로세스, 파일, 네트워크, 레지스트리, 시스템 정보는 물론 아티팩트와 행위 Evidence, 위협 인텔리전스, IoC 평판 정보까지 함께 활용한다. 단편적인 탐지 정보 하나만 확인하는 것이 아니라 여러 행위가 서로 어떤 관계를 갖는지 종합적으로 살펴보는 것이다.
분석 결과를 뒷받침하는 근거도 함께 제공한다. 탐지된 행위를 MITRE ATT&CK 기반 TTP와 매핑해 공격 과정에서 사용된 전술과 기법을 보여주고, MITRE D3FEND 기반 방어 기법을 제시한다. 또한 AhnLab TIP와 ASD 포털의 위협 분석 정보를 연계해 탐지 이벤트를 다각도로 해석할 수 있도록 지원한다. 이를 통해 보안 담당자는 공격 행위의 의미뿐만 아니라 해당 위협에 적용할 수 있는 방어 정보도 확인할 수 있다.
분석 보고서에는 다음과 같은 내용이 포함된다.
- 위험도 평가 및 결론
- 공격 목적과 위험 맥락
- 침해 가능성
- 조직에 미칠 수 있는 영향
- 개선 권고 사항
보안 담당자는 여러 화면과 시스템을 오가며 정보를 직접 조합하지 않고도, 하나의 보고서에서 위협의 심각성과 대응 우선순위, 추가 조사 필요성을 검토할 수 있다.

[그림 2] AI Insight의 위협 분석 및 보고서 제공 과정을 표현한 개념도 (※실제 제품 화면과 다를 수 있음)
보안 담당자의 초기 분석 부담 완화
기존에는 보안 담당자가 개별 이벤트와 행위 로그를 직접 대조해 공격의 목적과 영향을 판단해야 했다. 조사 범위와 조치 방향을 정하는 과정도 담당자의 경험과 분석 역량에 따라 달라질 수 있어, 대량의 이벤트를 처리하는 환경에서는 적지 않은 시간과 노력이 필요했다.
AI Insight를 활용하면 반복적인 정보 확인과 초기 분석에 투입되는 시간을 줄이고, 우선 살펴봐야 할 위협을 보다 빠르게 파악할 수 있다. 특히 보안관제 환경에서는 1차 분석 시간을 단축하고, 중요한 위협에 분석 역량을 집중하는 데 도움이 된다.
다만 AI Insight가 보안 담당자의 최종 판단을 대신하는 것은 아니다. AI가 제공한 분석 결과와 근거를 참고해 실제 대응 여부와 조치 범위는 조직의 환경과 보안 정책에 맞게 결정해야 한다.

[그림 3] AI Insight 도입 전후 비교표
MDR 서비스 연계를 통한 심층 대응
AI Insight와 안랩의 MDR 서비스는 서로 다른 방식으로 위협 분석과 대응을 지원하며, 필요에 따라 연계해 활용할 수 있다. AI Insight는 관리자가 선택한 탐지 이벤트와 관련 정보를 분석해 공격 의도와 위험 맥락, 대응 방향을 분석해준다. MDR 서비스는 전문 분석가가 고객사의 시스템 구성과 보안 환경을 고려해 심층 조사와 추가 분석, 대응을 수행한다.
보안 담당자는 AI Insight를 통해 탐지 이벤트의 주요 의미와 분석 근거를 먼저 확인하고, 사고 대응이나 위협 헌팅, 지속적인 모니터링 등 전문적인 조사가 필요한 경우 MDR 서비스와 연계할 수 있다. 이를 통해 일상적인 탐지 이벤트는 효율적으로 검토하고, 복잡하거나 고도화된 위협에는 전문 분석 역량을 적용할 수 있다.
현재 MDR에서도 AI를 활용하고 있다. 이미 하루에 수만 건의 이벤트를 MSS/MDR 고객들에게 AI 분석이 적용된 실시간 보고서를 제공하며 SOC 효율성을 높이고 있다. AI 기반 초기 분석 보고서와 전문 분석가의 심층 분석을 통해 위협에 대해 Incident로 판단되면 추가 보고서까지 제공함으로써 신속한 대응을 지원한다.
AI Insight를 기반으로 AI Native EDR로 확장
안랩은 AI Insight를 시작으로 위협 분류와 추가 조사, 대응을 연결하는 ‘AI Native EDR’로 기능을 단계적으로 확장할 계획이다. 이를 위해 AI Triage, AI Investigation, AI Response 기능을 추가할 예정이다.

[그림 4] AI Native EDR 확장 로드맵
AI 기반 Triage- Investigation- Response 기능은 수많은 알림 속에서 핵심 위협을 빠르게 가려내고, 분석과 대응까지 이어주는 보안 운영의 새로운 기준을 제공할 것이다. 하루 수십, 수만 건의 Alert를 자동으로 축소하고, AI 조사 및 Risk Score 기반으로 정탐/오탐을 자동 식별하고, 실제 위협에만 집중할 수 있도록 우선순위를 최적화하여 분석가의 수작업과 피로도를 크게 줄일 것으로 기대된다.
또한 Investigation 단계에서는 단편적인 이벤트가 아닌 전체 공격 흐름을 구조적으로 분석해, 위협의 연결고리를 빠르게 파악해준다. 연관 이벤트를 자동 확장 분석해 조사 속도와 효율성을 높이고 반복 검증을 통해 불확실한 가설을 줄이고, 신뢰도 높은 판단을 지원하게 될 것인다.
Response 단계에서는 분석 결과를 바탕으로 위협별 대응 방향과 보안 정책 강화 방안을 제시한다. 조직의 설정과 운영 정책에 따라 사용자 공지, 네트워크 격리, 파일 삭제, 프로세스 종료, 탐지 예외 처리 등을 제공하게 된다. 결과적으로 SOC는 더 빠르고 정확하게 움직이며, 운영 효율과 대응 완성도를 동시에 높일 수 있다.
- AhnLab콘텐츠마케팅팀