ARCHITECTURE / 2026.06.18 / 5분
1편. AI 기반 리스크 시나리오 자동 도출: Aegis의 분석 구조
정성 평가에서 정량화로 이동하는 기술 흐름과 Aegis의 AI 기반 리스크 시나리오 생성·검토 과정을 소개합니다.
보안 정보를 정리한 뒤에는 이를 사업 영향과 연결하는 과정이 필요합니다. 개별 항목을 어떤 사건의 맥락에서 해석하느냐에 따라 리스크 판단의 단위가 달라집니다.
이 문제가 어떤 사고로 이어질 수 있으며, 우리 사업에는 어떤 영향을 줄 수 있는가?
개별 정보는 리스크를 설명하는 여러 단서 중 하나입니다. 어떤 위협이 어떤 자산에 작용하고, 그 결과 어떤 피해가 발생할 수 있는지까지 연결해야 분석 가능한 사건이 됩니다.
Aegis는 분산된 정보의 관계와 맥락을 AI로 분석해 검토 가능한 리스크 시나리오 후보를 자동 생성하는 AIP 플랫폼입니다. 이 글에서는 내부 모델의 세부 규칙보다, 흩어진 데이터가 어떻게 정량화 가능한 사건 단위로 전환되는지 설명합니다.
그림 1. Aegis는 흩어진 보안 데이터를 손실 사건 중심의 리스크 시나리오로 전환합니다.
정성 평가에서 정량화로 확장되는 이유
사이버 위험은 오랫동안 위험 매트릭스로 관리되어 왔습니다. 전문가가 가능성과 영향을 판단하고 상·중·하 등급을 정하는 방식입니다. 많은 항목을 빠르게 분류하고 우선순위를 정하는 데 효과적입니다.
정성 평가는 위험의 순서를 보여줍니다. 정량화는 여기에 예상 손실 규모와 통제 투자에 따른 변화량을 더해 차이의 크기까지 설명합니다.
이 한계를 보완하기 위해 최근에는 경계가 정해진 손실 사건을 기준으로 발생 가능성과 손실 규모를 범위나 분포로 다루는 사이버 리스크 정량화가 함께 사용되고 있습니다.
NIST IR 8286A Rev. 1은 위협 사건을 시나리오로 기록하고 가능성과 영향을 분석하도록 안내합니다. Global Cybersecurity Outlook 2026은 사이버 회복탄력성을 전략적 과제로 다루며, 시나리오 기반 테스트의 확산을 주요 흐름으로 제시합니다.
기술 흐름을 정리하면 다음과 같습니다.
- 위험 매트릭스에서 손실 사건 중심의 시나리오 모델로
- 상·중·하 등급에서 발생 가능성과 손실 규모의 범위·분포로
- 전문가 판단 중심에서 사건 맥락 분석과 전문가 검토의 결합으로
- 통제 보유 여부에서 통제 전후의 리스크 감소 효과 비교로
이러한 전환의 핵심은 기술 지표를 단순히 숫자로 바꾸는 것이 아니라, 비교 가능한 손실 사건의 범위를 먼저 정의하는 데 있습니다.
정성 평가와 정량화는 함께 사용합니다
정성 평가는 많은 자산을 빠르게 살펴보고 “무엇을 먼저 볼 것인가”를 정하는 데 적합합니다. 반면 정량화는 범위가 정해진 시나리오를 놓고 “얼마나 발생할 수 있으며, 손실은 어느 범위인가”를 분석하는 데 적합합니다.
정량화에는 더 많은 데이터와 가정이 필요합니다. 모든 항목을 처음부터 정량화하기보다 정성 평가로 넓게 선별하고, 중요한 사건부터 정량 분석으로 구체화하는 접근이 현실적입니다.
그림 2. 정성 평가는 상대적 우선순위를, 정량화는 시나리오별 발생 가능성과 손실 범위를 설명합니다.
정량화 분석에서 기대할 수 있는 효과
정량화는 위험 등급을 숫자로 바꾸는 작업이 아니라, 리스크를 같은 기준에서 비교하고 대응 대안을 선택할 수 있게 만드는 분석 방식입니다.
- 리스크 비교: 서로 다른 시나리오를 발생 가능성과 손실 범위로 비교합니다.
- 투자 우선순위: 통제 적용 전후의 변화를 바탕으로 개선 대안을 검토합니다.
- 대응 전략: 완화·수용·이전 등 리스크 처리 방안을 공통 기준에서 논의합니다.
- 경영 의사소통: 기술적 보안 이슈를 사업 영향과 연결해 설명합니다.
이 효과를 얻기 위한 첫 조건은 모든 분석 데이터가 동일한 사건을 설명하도록 시나리오 범위를 정하는 것입니다.
숫자보다 먼저 시나리오의 범위를 정합니다
“서비스 중단으로 사업에 손실이 발생할 수 있다”는 상황을 예로 들어보겠습니다. 이를 정량 분석하려면 먼저 어떤 사건을 평가할지 범위를 구체화해야 합니다.
정량 분석을 위해서는 누가 사건을 일으킬 수 있는지, 어떤 자산이 영향을 받는지, 어떤 방법으로 접근하며 어떤 손실이 발생하는지를 함께 정의해야 합니다.
정량화의 대상은 개별 정보 한 건이 아니라 이 질문에 답할 수 있도록 경계가 정해진 사건 시나리오입니다. Aegis는 시나리오의 범위를 위협, 자산, 방법과 손실 효과로 정리합니다. 네 요소가 같은 사건을 설명할 때 하나의 평가 단위가 됩니다.
시나리오 범위를 먼저 고정하면 분석 가정과 평가 조건을 동일한 사건 기준으로 정리할 수 있습니다. 따라서 정량화에서는 계산보다 사건의 경계를 먼저 정의합니다.
정량화의 출발점은 계산식이 아니라 동일한 사건의 범위를 정의하는 것입니다.
그림 3. 정량 분석은 경계가 명확한 손실 사건 시나리오를 기준으로 수행합니다.
Aegis는 AI 기반 리스크 시나리오 자동 도출 기술을 개발했습니다
분산된 정보를 리스크 판단에 활용하려면 정보 사이의 관계와 사건의 맥락을 함께 해석해야 합니다. BlueTeamK는 Aegis 플랫폼 내부의 AI가 이러한 맥락을 분석·연결하고, 정량화 평가 단위로 활용할 수 있는 리스크 시나리오 후보를 자동 도출하는 기술을 개발했습니다.
그림 4. Aegis는 분산된 보안 데이터를 분석해 리스크 시나리오 후보를 자동 도출하고, 담당자 검토를 거쳐 확정합니다.
시나리오 도출 과정은 다음 네 단계로 구성됩니다.
- 분석에 필요한 정보를 공통 맥락으로 연결합니다.
- 동일한 사건을 설명하는 관계와 적용 범위를 구분합니다.
- 위협·대상 자산·공격 방법·손실 영향이 포함된 시나리오 후보를 생성합니다.
- 후보별 판단 근거와 추가 검토 항목을 함께 제시합니다.
AI가 생성한 시나리오 후보는 담당자가 판단 근거와 가정을 검토한 뒤 확정하거나 보강합니다. 이러한 Human-in-the-loop 구조를 통해 자동화의 효율성과 전문가 판단을 함께 반영합니다.
Aegis는 보안 데이터 분석에서 리스크 시나리오 자동 도출까지 연결합니다. BlueTeamK는 이 시나리오를 기반으로 발생 가능성·손실 범위·통제 효과를 분석하는 정량화 기술을 연구·고도화하고 있습니다.
시나리오는 정량화로 이어지는 연결점입니다
Aegis는 흩어진 정보의 관계를 AI로 분석해 같은 사건을 설명하는 맥락을 구성하고, 정량화 가능한 시나리오 단위로 전환합니다.
경계가 확인된 리스크 시나리오는 발생 가능성, 손실 범위와 통제 효과를 분석하는 연결점입니다.
다음 글에서는 Aegis 안에서 AI가 데이터 분석과 시나리오 생성을 수행하는 운영 구조를 더 자세히 살펴보겠습니다.