사이버 보안

Anthropic, 방어자를 위한 세 가지 접근 수준으로 사이버 검증 프로그램 확대

Anthropic은 검증된 보안팀이 세 가지 접근 수준을 통해 고급 사이버 기능과 완화된 보호 장벽을 이용할 수 있도록 Cyber Verification Program을 확대한다고 발표했다. 회사의 테스트에 따르면 제한된 접근은 대부분의 공격 시나리오를 차단하면서도 승인된 테스트팀에는 더 큰 기능을 허용했다.

2026-10-06
3 분 읽기
3 조회수
certi.news Editorial Team
Anthropic, 방어자를 위한 세 가지 접근 수준으로 사이버 검증 프로그램 확대

Anthropic은 2026년 10월 6일 Cyber Verification Program (CVP)을 확대한다고 발표했다. 이에 따라 자격을 갖춘 보안 기관은 업무 성격에 따라 고급 사이버 기능과 제한이 완화된 분류 장벽을 사용할 수 있다. 이 프로그램에는 Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 모델과 향후 모델이 포함된다.

업무 유형에 따른 세 가지 수준

프로그램은 보안 운영 센터 및 사고 대응 업무, 악성 소프트웨어 리버스 엔지니어링, 취약점 분석 및 검증과 같은 방어적 운영을 위한 Defense Access 수준으로 시작한다. 잠재적인 대상에는 기업과 대학 및 정부 기관의 보안팀, 중요 인프라 운영자, 소규모 보안 기업, 오픈 소스 프로젝트 관리자, 취약점 신고 실적이 검증된 개인 연구자가 포함된다. Anthropic은 며칠 안에 신청에 답변할 것으로 예상한다.

Red Team Access는 침투 테스트와 공격 시뮬레이션팀을 추가로 허용하지만, 테스트는 신청자가 테스트 권한을 보유한 시스템으로 제한되어야 한다. 랜섬웨어 배포, 물리적 시스템 파괴, 고위험 안전 시스템 테스트와 같은 절차는 여전히 즉시 금지된다. 현재 이 수준은 기관으로 제한되며, 심사에는 수 주가 걸릴 수 있다. 자격을 갖춘 신청자는 일시적으로 Defense Access 수준에 포함된다.

Specialized Access는 항공기 운항 시스템, 전력망, 통신망, 은행 간 송금 인프라, 정부 네트워크와 같이 장애가 사람들의 생명이나 시장에 영향을 미칠 수 있는 시스템을 테스트할 권한을 보유한 소수의 검증된 기관을 위한 것이다. Anthropic은 미국 정부와 협력해 이 수준의 각 기관을 심사한다. 현재 Project Glasswing 회원은 기존 모델에 대해 재승인 없이 새로운 수준으로 이동한다.

유용성과 차단 사이의 균형 테스트

Anthropic은 현실적인 환경에서 다단계 사이버 작전의 계획과 실행을 측정하는 평가인 CyScenarioBench를 통해 Claude Opus 5.5 모델을 테스트했다. CVP 접근 권한이 없을 때는 첫 번째 시도에서 10개 과제가 모두 차단됐다. Defense Access에서는 어느 시점에 50번의 시도 중 46번이 차단됐고, 네 번의 시도가 성공했다. Red Team Access에서는 차단이 발생하지 않았으며, 모델은 50개 과제 중 34개를 완료했다. 이는 보호 장벽 없이 실행했을 때 기록한 결과와 거의 같았고, 성공률은 67.6%였다.

실제로 무엇이 바뀌는가?

핵심적인 변화는 사이버 기능을 모두에게 개방하는 것이 아니라, 다단계 검증을 통해 이를 일반적으로 이용 가능한 모델과 분리하고 모델의 성능을 필요한 권한 유형 및 통제와 연결하는 것이다. 일반 모델은 여전히 코드 검토, 알려진 문제 패치, 소유한 코드의 취약점 탐색, 보안 경보 분류에 적합하다.

Anthropic에 따르면 Project Glasswing 파트너들은 2026년 4월부터 7월 사이에 최소 12만 9천 건의 문서화된 소프트웨어 취약점을 발견했다. 또한 회사가 수행한 오픈 소스 스캔 작업은 4월부터 10월 사이에 5,500개의 추가 취약점을 찾아냈다. 이 가운데 지금까지 3만 3천 건 이상이 치명적 또는 고위험으로 분류됐지만, 회사는 수치가 일부 파트너 표본의 스캔 데이터에 부분적으로 의존하기 때문에 실제보다 적을 수 있다고 경고했다.

프로그램에 가입하려면 사이버 악용을 모니터링하기 위한 데이터 보존에 동의해야 한다. Anthropic은 자격을 갖춘 기관이 향후 데이터 제로 보존과 보호 통제를 결합하고 기관이 통제하는 클라우드 인프라에 데이터를 저장하는 Enterprise Frontier Safeguards를 사용할 수 있게 될 것이라고 밝혔다. 해당 기능이 제공될 때까지 일부 Claude Fable 5.1 또는 Claude Mythos 5.1 사용자는 데이터 제로 보존 정책으로 CVP를 이용할 수 있다.

certi.news의 해석: 이 프로그램은 인공지능 모델의 이중 용도 문제를 해결하려는 실질적인 시도를 보여준다. 즉, 일반적인 공격적 사용은 막으면서도 방어팀이 취약점 발견을 앞당길 수 있는 도구를 빼앗지 않으려는 것이다. 그러나 테스트 결과는 Anthropic 자체가 산출한 것이며, 더 높은 접근 수준으로 이동하려면 기관 검증과 지속적인 감독이 필요하다. 또한 EFS 제공 시점과 세부적인 자격 평가 방식은 여전히 미정인 사항으로 남아 있다.

뉴스 출처
Anthropic Newsroom
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기