2026년 9월 12일 토요일 · 제5호경기 안양 · 트리뉴스 편집부
트리뉴스

AI · 보안 알림 조사

클라우드플레어, 근거 부족하면 판단 보류하는 AI 보안 조사 설계 공개

클라우드플레어가 보안 알림 조사에 AI를 활용하는 설계와 초기 베타를 발표했다. 회사 설명에 따르면 자료 수집과 근거 검사는 애플리케이션 코드가 맡고, 대응 판단과 완화 조치는 분석가의 책임으로 남는다.

트리뉴스2026.10.08 게재3분 읽기출처 2곳 확인
기사 주제를 일반화한 실사풍 AI 생성 삽화
▲ 기사 주제를 일반화한 실사풍 AI 생성 삽화입니다.AI 생성 삽화 · 실제 사건 현장이나 관련 기업의 시설을 촬영한 사진이 아닙니다.

보안 알림을 AI가 조사할 때 자료를 찾지 못한 상태는 정상이라는 결론과 다르다. 클라우드플레어는 10월 7일 관리형 보안 대응 서비스의 AI 조사 설계를 공개하면서 이 차이를 처리하는 방식을 설명했다. 지원되는 애플리케이션 보안 알림과 사건을 대상으로 초기 베타를 제공한다는 발표다.

회사에 따르면 근거가 부족한 조사에서는 사건 분류나 처리 방향을 추천하지 않는다. 자료를 조회했는지와 무엇을 얻었는지를 따로 기록하고, 전역 관측 자료를 확보하지 못했다면 해당 패턴이 광범위하게 나타나는지도 판단하지 않는다. 결과가 비어 있다는 사실을 조사 기록에 남기는 구조다.

대응 권한은 사람에게 남긴다. 클라우드플레어는 대응 판단과 완화 조치의 책임자가 보안 분석가라고 밝혔다. 모델이 고객 간 경계를 넘거나 분석가를 대신해 조치할 권한은 부여하지 않는다는 설명이다. 조사 결과를 만드는 역할과 실제 대응을 결정하는 역할을 구분한 셈이다.

조사 자료는 모델의 추론 호출 전에 애플리케이션 코드로 수집한다. 고객 식별 정보, 이전 탐지 기록, 평상시 트래픽, 보안 통제의 처리 결과, 네트워크 관측 자료가 포함된다. 회사는 각 자료의 출처·버전·시각을 기록하고, 조사 대상과 범위, 기준 시점, 정책 버전, 자료 누락도 함께 관리한다고 설명했다.

심층 조사에는 트래픽, 고객의 이전 처리 기록, 전역 집계 관측, 위협 정보를 각각 담당하는 전문 에이전트 네 개가 참여한다. 결과를 통합하는 에이전트는 추가 자료를 조회할 수 없다. 제시된 근거가 해당 조사에 속하는지, 주장과 맞는지는 애플리케이션 코드가 검사한다고 회사는 밝혔다.

클라우드플레어는 단일 범용 에이전트를 쓴 첫 시제품에서 근거 없는 주장, 조사 범위 이탈, 조회 실패 상태의 누락을 관찰했다고 보고했다. 다만 제공 자료에는 분석 시간이나 정확도가 얼마나 개선됐는지 보여 주는 정량 측정치가 없다. 공개된 내용은 회사가 설명한 설계이며 외부 검증 결과는 제시되지 않았다.

이전 시점의 별도 배경으로, 깃허브 보안 연구소는 9월 28일 AI 기반 안드로이드 감사 작업 흐름으로 취약점 24건을 발견·신고했다고 보고했다. 연구자는 성립하기 어려운 조건의 후보와 심각도 오판도 있어 모바일 보안 지식을 갖춘 사람의 검토가 필요하다고 설명했다. 이 건수는 클라우드플레어의 알림 조사 실적이나 설계 효과를 검증하는 수치가 아니다.

Our view

국내 운영자가 확인할 것은 조사 기록과 권한

국내 보안 운영팀이 이 발표에서 살펴볼 지점은 AI의 답변뿐 아니라 답변을 뒷받침하는 자료와 조사 경계다. 도입 검토에서는 조회 실패와 정상 결과가 구분되는지, 다른 고객의 자료가 섞이지 않도록 범위가 관리되는지, 최종 조치 권한이 누구에게 있는지를 확인할 필요가 있다.

판단 보류는 추가 조사가 필요한 상태를 드러낼 수 있다. 다만 이런 설계 설명만으로 실제 운영의 정확도나 효율을 확정할 수는 없다. 두 기관의 자료는 서로 다른 작업을 다루므로 취약점 발견 건수와 보안 알림 처리 성능을 같은 기준으로 비교해서도 안 된다.

출처 · 이 기사는 아래 소식을 직접 확인해 트리루의 문장으로 다시 썼습니다

  1. 01

    Building an evidence-grounded agentic security operations harness on Cloudflare

    Cloudflare Blog · Deanna Tran, Javier Castro, Jacob Crisp, Blake Darché · 2026.10.07 게재 · 2026.10.08 확인

    확인한 것: 제공된 사실 메모를 바탕으로 초기 베타 발표, 조사 범위·근거 검사·판단 보류와 분석가의 대응 책임을 정리했다. 회사 설명이며 별도 외부 검증은 없다.

    https://blog.cloudflare.com/agentic-security-operations/

  2. 02

    How we found 24 Android vulnerabilities using our open source AI security agent

    The GitHub Blog / GitHub Security Lab · Kevin Stubbings · 2026.09.28 게재 · 2026.10.08 확인

    확인한 것: 제공된 사실 메모의 안드로이드 취약점 조사 자체 보고와 사람의 검토 필요성을 이전 시점의 배경으로 사용했다. 클라우드플레어 설계의 독립 검증 자료는 아니다.

    https://github.blog/security/how-we-found-24-android-vulnerabilities-using-our-open-source-ai-security-agent/

이 글은 AI 도구를 활용해 초안을 작성하고, 출처 자료와 내용을 대조해 편집했습니다. 기사의 사실과 트리루의 해설을 구별해 전합니다.

제작 방식과 이미지 사용, 정정 절차는 콘텐츠 제작·검토 기준에서 확인하실 수 있습니다.

1면으로 돌아가기

Colophon

트리뉴스웹·인프라·AI 소식을 출처 자료에 근거해 전하고, 사이트를 만들고 운영하는 관점에서 해설합니다. 기사마다 출처와 제작 방식을 밝힙니다.

Publisher

트리루 · TREERU경기도 안양시 동안구 엘에스로 142, 금정역SKV1센터 914호