사이버 보안

Anthropic, AI로 취약점 보고서 전달을 가속화하고 OT 시스템 보안 프로그램 출시

Anthropic은 두 가지 사이버 보안 서비스를 발표했다. 하나는 사람의 검토 없이 AI가 생성한 취약점 보고서를 오픈소스 소프트웨어 개발자에게 보내는 OSS Scanner이고, 다른 하나는 운영 기술 시스템 보안 전문 기업 11곳이 참여하는 핵심 인프라 보호 프로그램이다.

2026-10-09
3 분 읽기
91 조회수
certi.news
Anthropic, AI로 취약점 보고서 전달을 가속화하고 OT 시스템 보안 프로그램 출시

Anthropic은 서로 다른 두 가지 문제를 겨냥한 새로운 사이버 보안 이니셔티브를 발표했다. 하나는 오픈소스 소프트웨어 프로젝트 관리자에게 취약점 발견 결과가 전달되는 속도를 높이는 것이고, 다른 하나는 에너지·수자원·제조·운송 분야에서 사용되는 운영 기술(OT) 시스템을 보호하는 기업을 지원하는 것이다.

두 이니셔티브는 Project Glasswing에서 얻은 교훈을 바탕으로 한다. Anthropic은 이 프로젝트의 파트너들이 많은 취약점을 발견했지만, 사이버 위험을 충분한 수준으로 낮추지는 못했다고 밝혔다. Anthropic은 결함을 발견하는 일은 쉬워졌지만, 이를 검증하고 우선순위를 정하며 해결하는 과정은 여전히 오랜 시간이 걸린다고 본다. Glasswing을 통해 발견된 취약점은 해결되기까지 수개월이 걸리기도 했다.

자동 생성 보고서가 개발자에게 직접 전달된다

OSS Scanner는 무료 서비스로, Anthropic의 가장 강력한 모델을 사용해 오픈소스 프로젝트를 정기적으로 검사한다. 다만 프로젝트 관리자가 먼저 서비스에 가입해야 한다. 각 보고서에는 잠재적 취약점에 대한 설명, 악용 방법을 보여주는 개념 증명, 가능한 경우 수정 제안이 포함된다.

핵심적인 차이는 보고서가 사람의 검토 없이 관리자에게 전송된다는 점이다. Anthropic은 대규모로 취약점을 분류할 역량을 갖춘 일부 프로젝트 관리자들이 검토되지 않은 결과를 포함해 모델이 발견한 모든 결과를 받기를 요청했다고 밝혔다.

이 방식은 보고까지 걸리는 시간을 줄이지만, 심각도 등급을 잘못 판단하는 것과 같은 오류가 발생할 가능성도 높인다. 회사는 정확한 결과의 비율이 90%를 넘을 것으로 예상하며, 시간이 지나면서 이를 개선하는 것을 목표로 하고 있다. 결과가 유입되는 상황을 처리할 역량이 없는 프로젝트는 Anthropic의 협ordinated vulnerability disclosure process를 통해 사람이 검증한 공개 내용을 계속 전달받게 된다.

운영 기술 보안 프로그램

Critical Infrastructure Defense Program은 첨단 Claude 모델, 고객 현장에서 근무하는 엔지니어, Anthropic의 위협 연구를 결합해 인프라 운영자가 의존하는 OT 보안 서비스 제공업체를 지원한다.

창립 파트너로는 Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC, Rockwell Automation이 참여한다. 이 그룹에는 컨설팅·기술 기업, 사이버 보안 공급업체, 시스템을 구축하고 수정하는 산업 장비 제조업체가 포함된다.

Anthropic은 OT 시스템을 패치 적용을 위해 중단할 수 없는 경우가 많아 알려진 취약점이 수년간 해결되지 않은 채 남을 수 있다고 설명했다. 드문 경우에는 패치를 안전하게 적용하는 데 수십 년이 걸릴 수도 있다. 회사는 일부 파트너가 이미 Claude를 사용해 취약점을 처리하고 고객이 이를 수행하도록 지원하기 시작했다고 밝혔다.

실제로 무엇이 달라지는가?

두 이니셔티브는 보안 분야에서 AI를 적용하는 서로 다른 두 가지 모델을 제시한다. 하나는 검사 결과를 분류할 역량이 있는 프로젝트에 결과를 더 빠르게 전달하는 것이고, 다른 하나는 운영의 연속성으로 인해 해결이 제한되는 산업 시스템 보안 제공업체와 더욱 통합된 방식으로 협력하는 것이다. 그러나 원문은 OSS Scanner의 성능이나 보고서 검증 메커니즘에 관한 독립적인 세부 정보를 제공하지 않는다. 또한 산업 프로그램은 소수의 제공업체로 시작하며, 향후 수개월 동안 추가 파트너와 분야로 확대하기에 앞서 가장 효과적이고 적용 가능한 전략을 파악하는 것을 목표로 한다.

뉴스 출처
SecurityWeek
원문 보기 ↗
c
작성자

certi.news

같은 카테고리

추천 기사

모든 뉴스 보기