AI 및 자동화

Proofpoint 보안 에이전트, 조사하지만 계정 차단은 사람이 한다

|작성자: QUASA 편집팀|4 분 소요
Proofpoint 보안 에이전트, 조사하지만 계정 차단은 사람이 한다

Proofpoint는 2026년 9월 3일 미국 캘리포니아주 서니베일에서 보안 운영용 에이전트형 AI인 SOC Analyst Agent를 발표했다. 현재 일부 베타 고객을 대상으로 비공개 프리뷰 중인 이 제품은 경보·로그·데이터 손실 방지(DLP) 이벤트·사용자 위험 신호를 자연어로 조사하지만, 계정 변경이나 위협 차단 같은 대응은 독립적으로 실행하지 않는다고 Proofpoint의 공식 발표 가 밝혔다.

제품이 자동화하는 범위는 조사 계획 수립, 관련 자료 수집, 구조화된 결과와 권고안 작성까지다. 2026년 9월 4일 공개된 Kaleido Field의 검증 기사 도 출시 상태가 비공개 프리뷰이며 계정 변경과 위협 격리 등 실제 대응은 사람에게 남아 있다는 점을 확인했다.

출시는 아직 일부 고객을 대상으로 한 비공개 프리뷰다

SOC Analyst Agent는 누구나 즉시 도입할 수 있는 일반 제공 제품이 아니다. Proofpoint가 제시한 일반 제공 목표는 2026년 3분기 말이지만, 이는 확정된 출시일이 아니라 통상적인 제품 출시 절차에 따라 달라질 수 있는 일정이다.

현재 확정된 범위는 제한된 고객이 제품을 사용하고 있다는 사실과 공개된 기능 설명까지다. 일반 제공 지역, 가격, 계약 조건과 고객별 활성화 시점은 공개되지 않았다. 국내 고객이 프리뷰에 참여할 수 있는지, 한국어 자연어 질의를 어느 수준으로 지원하는지도 발표 자료만으로는 알 수 없다.

프리뷰 상태는 기능 평가에도 영향을 준다. 발표에서 설명한 조사 범위가 일반 제공 버전에 그대로 유지되는지, 외부 보안 제품과 어떤 방식으로 연동되는지는 후속 제품 문서가 나와야 확정할 수 있다.

자연어 질문을 연결된 Proofpoint 데이터의 조사로 바꾼다

Proofpoint SOC Analyst Agent가 자연어 요청으로 경보·로그·DLP 이벤트·사용자 위험 신호를 조사해 구조화된 결과를 만드는 과정

분석가는 별도의 질의 언어를 먼저 작성하는 대신 확인하려는 사건이나 작업을 자연어로 설명할 수 있다. 에이전트는 질문을 조사 계획으로 바꾸고, 연결된 Proofpoint 제품에서 관련 맥락을 모아 구조화된 발견 사항과 권고된 다음 단계를 만든다.

공개된 입력 자료는 보안 경보, 로그, DLP 이벤트와 사용자 위험 신호다. 여기서 중요한 범위는 연결된 Proofpoint 보안 데이터라는 점이다. 모든 SIEM, 엔드포인트 또는 제3자 보안 도구의 데이터를 기본으로 읽는다고 발표된 것은 아니다.

정기적인 위협 헌팅, 데이터 보안 조사와 에스컬레이션 보고는 예약 워크플로로 구성할 수 있다. 실행 결과는 적절한 분석가에게 전달되므로 사람이 매번 같은 조사를 수동으로 시작하는 부담을 줄이는 구조다. 다만 예약되는 것은 조사와 보고이며, 조사 결과에 따른 계정 차단이나 복구 조치가 아니다.

각 발견 사항은 결론의 기반이 된 원본 데이터까지 추적할 수 있도록 설계됐다. 분석가는 요약이나 권고만 받아들이는 대신 관련 기록을 되짚어 보고, 자료가 결론을 뒷받침하는지 확인한 뒤 대응 여부를 판단할 수 있다.

조사·보고·대응의 세 단계에서 권한이 갈린다

Proofpoint SOC Analyst Agent의 근거 있는 권고 뒤에 계정 변경과 위협 차단이 사람의 검토를 기다리는 상태

제품 기능을 세 단계로 나누면 자동화의 경계가 분명해진다. 에이전트는 조사와 보고를 수행하지만, 운영 환경을 바꾸는 대응 단계에서는 사람의 검토와 실행이 필요하다.

  • 조사: 자연어 요청을 조사 계획으로 변환하고 연결된 경보, 로그, DLP 사건과 사용자 위험 신호에서 관련 맥락을 수집한다. 반복 조사도 일정에 맞춰 실행할 수 있다.
  • 보고: 수집한 신호를 구조화된 발견 사항과 권고안으로 정리하고, 각 결론을 기반 원본 자료와 연결한다. 분석가는 권고의 근거를 다시 확인할 수 있다.
  • 대응: 계정을 변경하거나 위협을 격리하고 다른 중대한 복구 작업을 시작하지 않는다. 권고를 실제 조치로 옮길지는 사람이 검토하고 결정한다.

이 구분 때문에 제목의 ‘조사하지만 계정 차단은 사람이 한다’는 표현은 단순한 비유가 아니다. 제품이 읽고 추론하는 범위와 시스템 상태를 바꾸는 권한이 실제로 분리돼 있다. 잘못된 분석은 추가 검토를 요구하지만 잘못된 계정 차단은 즉시 업무 중단을 일으킬 수 있으므로, 두 작업은 영향의 크기도 다르다.

다만 사람의 검토가 있다는 사실만으로 권고안의 품질이 입증되는 것은 아니다. Proofpoint는 독립 평가를 거친 정확도, 오탐률, 평균 조사 시간이나 분석가와 권고안의 일치율을 공개하지 않았다. 따라서 ‘더 빠른 조사’는 현재 제품의 설계 목표이자 회사의 설명이며, 비교 가능한 외부 성능 결과는 아니다.

OpenAI는 모델을 제공하고 제품 통제는 Proofpoint가 맡는다

SOC Analyst Agent는 OpenAI 제품의 별도 화면이 아니라 Proofpoint가 만든 제품이다. OpenAI Daybreak 모델이 조사와 추론 기능의 일부를 제공하고, 데이터 연결, 워크플로, 제품 정책과 허용되는 행동의 범위는 Proofpoint가 정의한다.

OpenAI의 Daybreak 파트너 설명 은 SOC Analyst Agent가 Proofpoint 보안 데이터와 OpenAI의 사이버 기능을 결합해 조사를 수행하고 사람이 통제하는 다음 단계를 권고한다고 명시한다. 같은 프로그램은 제한되고 승인된 워크플로에 보호 장치, 모니터링, 사람의 검토와 전문가 판단을 포함하는 것을 통합 원칙으로 제시한다.

모델 접근 권한과 제품의 대응 권한도 구분해야 한다. Daybreak가 사고 조사 등 승인된 방어 업무에 사이버 추론 기능을 제공하더라도, 그 사실만으로 SOC Analyst Agent가 계정을 비활성화하거나 위협을 격리할 권한을 얻는 것은 아니다. 모델이 분석한 결과는 Proofpoint 제품의 정책 경계 안에서 발견 사항과 권고안으로 전달된다.

결국 두 회사의 역할은 추론 기반과 운영 제품으로 나뉜다. OpenAI는 승인된 사이버 방어 작업을 지원하는 모델을 제공하고, Proofpoint는 자사 보안 데이터에서 조사할 범위와 결과 형식, 사용자가 확인할 근거와 실행 제한을 관리한다.

일반 제공 전에는 성능과 국내 도입 조건이 남아 있다

비공개 프리뷰에서 분석가가 Proofpoint SOC Analyst Agent의 근거 연결 결과와 지원 범위를 검토하는 과정

현재 확인된 기능은 자연어 기반 조사, 연결된 Proofpoint 신호의 결합, 예약 분석, 구조화된 보고와 원본 자료까지 이어지는 근거 추적이다. 실제 대응 권한을 사람에게 남겨 둔다는 통제 경계도 명확하다.

반면 프리뷰 고객의 평가 결과, 사건 유형별 정확도와 조사 시간, 지원되는 외부 연동 목록은 공개되지 않았다. 지역별 제공 일정과 가격도 아직 확인할 수 없다. 국내 조직에 필요한 한국어 질의 품질, 데이터 저장 위치, 감사 기록의 보존 방식과 접근 통제 조건 역시 후속 자료가 필요한 항목이다.

따라서 현 단계의 SOC Analyst Agent는 조사하고 보고하되 직접 차단하지 않는 비공개 프리뷰 제품으로 정리할 수 있다. 다음 분기 전환점은 Proofpoint가 목표로 잡은 일반 제공 여부이며, 그때 실제 지원 범위와 운영 성능 자료가 함께 공개되는지가 제품의 도입 가능성을 판단할 핵심 변수가 된다.

함께 읽기:

공유:

뉴스레터 구독

최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.

0