AIㆍML / 보안

“챗GPT는 ‘신뢰할 수 없는’ 코드 취약점 탐지 도구” NCC 그룹

Michael Hill | CSO 2023.10.05
다양한 AI 사이버보안 베스트 프랙티스를 연구하는 NCC 그룹의 새로운 보고서에 따르면, 코드 취약점 탐지에 있어서는 챗GPT가 신뢰할 수 있는 도구 역할을 하지 못하는 것으로 나타났다. 반면 잘 개발된 ML 모델은 새로운 제로데이 취약점 탐지에 매우 효과적이었다. 
 
ⓒ Getty Images Bank

최근 NCC 그룹은 사이버보안 분야에서의 AI 활용 가능성을 조사한 결과를 담은 ‘안전, 보안, 개인정보보호와 프롬프트 : AI 기대의 사이버 회복탄력성(The Safety, Security, Privacy & Prompts: Cyber Resilience in the Age of Artificial Intelligence)’ 보고서를 발간했다. 

2022년 말 생성형 AI 기술이 등장하고 폭발적으로 성장하면서 보안 영역에서의 생성형 AI 사용법은 업계 주요 의제로 자리 잡았다. 민감한 비즈니스 정보를 고급 자가학습 알고리즘에 공유하는 것에 대한 우려부터 생성형 AI를 사이버 공격에 악용하는 위협 행위자까지, 생성형 AI 챗봇이 초래할 수 있는 보안 위험에 대해서는 지금까지 여러 이야기가 오갔다. 마찬가지로 생성형 AI 챗봇을 적절히 활용하면 사이버보안 방어 태세를 개선할 수 있다는 주장도 많았다.


"코드 취약점 탐지, 아직은..." 

NCC 그룹은 생성형 AI 챗봇이 코드 취약점 정확하게 탐지하는지를 조사했다. 구체적으로 소스코드를 생성형 AI 챗봇 프롬프트에 입력할 수 있는지, 소스코드에 대화형 정적 분석 형식의 보안 취약점이 포함되어 있는지 검토해 개발자에게 정확하게 해당 부분을 식별할 수 있는지에 중점을 뒀다. 코드 및 소프트웨어 개발 부문에서 생성형 AI가 생산성을 개선할 수 있는 이점에도 불구하고 NCC 그룹은 코드 취약점 탐지에 있어서는 생성형 AI 챗봇이 신뢰할 수 없는 도구라고 평가했다. 

NCC 그룹은 DVWA(Damn Vulnerable Web Application)의 안전하지 않은 코드 예제를 사용해 챗GPT에 “일련의 안전하지 않은 PHP 소스코드 예제에서 취약점을 설명해달라”라고 요청했다. 백서 집필팀은 “이번 연구의 주제는 현재의 AI 모델을 사용한 접근 방식의 효율성 또는 그 밖의 효과를 검증하는 것이었고, 결과는 엇갈렸다. 챗GPT는 개발된 코드의 취약점을 탐지하는 신뢰할 수 있는 방법이 아니었다. 전문가의 감독이 여전히 중요하다”라고 말했다. 


"ML 모델, 제로데이 공격 탐지에 효과적"

NCC 그룹은 ML 모델을 사용해 새로운 제로데이 공격을 탐지하고 악성 파일로부터 사용자를 보호하기 위한 자동화된 대응을 지원하는 사용례도 조사했다. NCC 그룹은 UCL(University Collage London) CDT DIS(Centre for Doctoral Training in Data Intensive Science)의 석사 과정 학생들에게 파일의 맬웨어 여부를 판별하는 분류 모델을 개발하도록 요청했다. 보고서 집필팀은 “여러 모델을 테스트한 결과 가장 성능이 뛰어난 모델이 98.9%의 정확도를 달성했다”라고 설명했다. 

위협 인텔리전스에는 새로 식별된 취약점, 개발된 익스플로잇, 공격자 행동 추세 및 패턴에 대한 인텔리전스 데이터 스트림을 제공하는 여러 온라인 데이터 소스를 모니터링하는 작업이 포함된다. 집필팀은 “이런 데이터는 포럼, 소셜 미디어, 다크 웹의 비정형 텍스트 데이터인 경우가 많다. ML 모델을 사용해 이런 텍스트를 처리하고 데이터에서 일반적인 차이를 식별해 공격자의 TTP 추세를 파악할 수 있다. 이를 통해 방어자는 추가 모니터링 또는 제어 시스템을 구현해 새로운 위협에 선제적으로 대응할 수 있다”라고 덧붙였다. 
editor@itworld.co.kr
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.