보안 업무용 AI 접근 3단계와 심사 조건
뉴스

보안 업무용 AI 접근 3단계와 심사 조건

블로그로 돌아가기

Anthropic이 Cyber Verification Program을 세 단계 접근 등급으로 확장했습니다. 등급별 허용 범위와 데이터 보존 요건, 차단 성능 검증 결과를 정리해 보안팀이 확인할 조건을 짚습니다.

AX Specialist 김지우Anthropic사이버 보안Claude레드팀데이터 보존

사이버 보안의 이중 용도 구조

Anthropic이 2026년 10월 6일 Expanding the Cyber Verification Program을 공개했습니다. 검증을 통과한 보안 전문가에게 고급 사이버 역량과 완화된 차단 분류기를 제공하는 Cyber Verification Program(CVP)을 세 단계 접근 등급으로 확장한다는 내용입니다. 각 등급에서 Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1을 포함한 최상위 모델과 이후 출시되는 신규 모델을 쓸 수 있습니다.

Anthropic은 사이버 보안이 본질적으로 이중 용도라는 점을 전제로 삼습니다. 취약점을 찾아 고치게 해주는 역량은 같은 취약점을 악용하는 데도 쓰입니다. 그래서 일반 공개 모델인 Claude Opus 5.5, Claude Fable 5.1, Claude Sonnet 5.5에는 보수적인 사이버 안전장치가 걸려 있고 대부분의 사이버 작업이 차단됩니다. 악용 가능성을 제한하는 조치이며, 안전한 코딩 작업에서 발생하는 오탐을 줄이는 작업은 계속 진행 중이라고 밝혔습니다.

지난 6개월 동안 Anthropic은 두 가지 경로로 신뢰 기반 접근을 허용해 왔습니다. Project Glasswing은 가장 중요한 소프트웨어를 보호하는 조직 집단에 Claude Mythos 접근을 제공했고, 기존 CVP는 검증된 보안팀에 Claude Opus와 Claude Sonnet의 완화된 안전장치를 제공했습니다. 이번 발표는 두 프로그램을 하나로 통합해 더 많은 보안 조직이 필요한 역량에 접근하도록 하는 조치입니다.

세 단계로 나뉜 접근 등급

새 등급은 조직이 수행하는 사이버 업무의 범위에 따라 모델 역량을 열어줍니다. 등급마다 검증 요건과 보안 통제 요구가 다릅니다.

등급허용 범위해당 조직 예시심사 기간
Defense Access보안관제센터 운영, 침해사고 대응, 악성코드 역공학, 취약점 분석 및 검증자사가 보유하거나 운영하는 시스템을 방어하는 기업·비영리·대학·정부 기관 보안팀, 규모와 무관한 주요 기반시설 운영자(지역 병원, 지방 상하수도 등), 소규모 보안 기업, 오픈소스 메인테이너, 취약점 신고 실적이 있는 개인 연구자수일 내 회신 목표
Red Team Access위 방어 업무에 승인된 침투 테스트와 레드팀 활동 추가사내 레드팀, 정부 레드팀, 보안 및 침투 테스트 기업수주 소요 예상
Specialized Access사이버 차단이 가장 적은 등급. 인명이나 시장에 영향을 줄 수 있는 안전 시스템 테스트항공 운항 시스템, 전력망, 통신망, 은행 간 자금 이체 인프라, 정부 행정망 테스트 권한을 가진 소수 검증 조직미국 정부와 협력해 조직별 심층 심사

Anthropic은 방어 업무를 수행하는 다수 조직이 Defense Access 요건을 통과할 것으로 예상한다고 밝혔습니다. 가장 많은 보안팀이 들어올 통로입니다.

Red Team Access는 요건과 보안 통제가 더 엄격합니다. 이 등급의 조직은 테스트 권한을 보유한 시스템만 대상으로 공격적 테스트를 수행할 수 있고, 주요 산업의 IT 시스템도 권한이 있으면 포함됩니다. 다만 랜섬웨어 배포, 물리 시스템 손상, 고위험 안전 시스템 침투 테스트처럼 물리적 피해나 대규모 혼란을 유발할 수 있는 행위는 등급과 무관하게 실시간 차단이 유지됩니다. 심사 기간에는 해당 조직을 Defense Access에 먼저 등록하며, 현재 이 등급은 조직 단위만 신청할 수 있고 개인 연구자는 대상이 아닙니다.

Specialized Access는 기존 Project Glasswing 참여 조직이 이전되는 등급이며, 현재 모델에 대해서는 재승인이 필요하지 않습니다.

일반 공개 모델로도 코드 리뷰, 알려진 문제의 패치, 자사 보유 소스코드의 취약점 탐색, 보안 알림 트리아지는 계속 수행할 수 있습니다. CVP 없이 가능한 범위와 등급별 추가 범위를 먼저 비교해 신청 등급을 정하는 편이 합리적입니다.

Cyber Verification Program의 세 가지 접근 등급과 등급별 허용 범위, 보안 및 프라이버시 통제 요건을 정리한 개요 표
CVP 등급별 제공 범위와 보안·프라이버시 통제 요건 개요. 출처: Anthropic

데이터 보존 요건과 EFS

프로그램에 등록한 조직에는 데이터 보존이 필수입니다. Anthropic이 사이버 악용을 모니터링하기 위한 조건입니다. 올해 가을 이후 Enterprise Frontier Safeguards(EFS)가 제공되면 적격 조직은 자사가 통제하는 클라우드 인프라에 데이터를 저장할 수 있게 됩니다. EFS는 제로 데이터 보존의 프라이버시와 악용 탐지 안전장치를 결합한 방식으로, 고객 클라우드 계정에 활동 데이터를 보관하고 탐지 신호를 고객 보안팀에 직접 전달하며 Anthropic 직원의 사람 검토를 요구하지 않습니다. EFS 제공 전까지는 Claude Fable 5.1 또는 Claude Mythos 5.1을 제로 데이터 보존으로 사용하는 조직이 같은 조건으로 CVP를 쓸 수 있습니다.

보안 로그와 침해 분석 데이터는 민감도가 높습니다. 우리나라 기업이 CVP를 검토한다면 데이터 보존 요건이 내부 정보보호 정책과 규제 요건에 맞는지, EFS 시점까지 제로 데이터 보존 경로를 쓸 수 있는지를 먼저 확인해야 합니다.

등급별 차단 성능 검증

Anthropic은 등급별 보호 수준이 실제로 작동하는지 확인하기 위해 Claude Opus 5.5를 CyScenarioBench로 평가했습니다. 현실적 제약 아래에서 모델이 다단계 사이버 작전을 계획하고 실행할 수 있는지 측정하는 평가입니다. 10개 과제를 등급별로 각각 5회 시도해 총 50회 시행을 집계했습니다.

설정차단 결과과제 성공
CVP 접근 없음모든 과제가 첫 프롬프트에서 차단0건
Defense Access50회 중 46회가 과제 진행 중 차단4건
Red Team Access차단 발생 없음50회 중 34회 완료
안전장치 미적용(Specialized Access에 해당)해당 없음성공률 67.6%

Red Team Access의 34회 완료는 안전장치를 적용하지 않았을 때의 성공률과 사실상 동일합니다. Anthropic은 이 결과를 근거로 더 넓은 방어자 집단에 고급 사이버 역량을 안전하게 제공할 수 있다고 판단했고, 등급 기반 분류기를 계속 개선하겠다고 밝혔습니다.

CyScenarioBench에서 Defense Access는 50회 중 46회가 차단되고 Red Team Access는 차단 없이 34회를 완료한 결과 그래프
CyScenarioBench 기준 등급별 차단 및 과제 완료 결과. 출처: Anthropic

이 수치는 등급 선택이 곧 통제 수준 선택이라는 점을 보여줍니다. Defense Access에서는 공격적 다단계 작전이 대부분 차단되므로, 승인된 침투 테스트를 업무로 수행하는 조직은 Red Team Access 심사를 감당할 준비를 해야 합니다. 방어 업무만 수행하는 조직이라면 상위 등급을 요청할 이유가 없습니다.

Project Glasswing이 남긴 숫자

Anthropic은 Project Glasswing을 통해 Claude Mythos 계열 모델이 조직의 취약점 발견 속도를 크게 높였다고 보고했습니다.

항목수치기간
파트너가 발견한 검증된 소프트웨어 취약점최소 129,000건2026년 4월부터 7월
Anthropic 자체 오픈소스 스캐닝으로 발견한 취약점5,500건2026년 4월부터 10월
위 중 심각 또는 높음 등급 판정33,000건 이상해당 기간

Anthropic은 이 수치가 일부 파트너 설문에 기반한 과소 집계이며 실제 영향은 최소 다섯 배 이상일 것으로 본다고 설명했습니다. 같은 수의 취약점을 Claude Mythos 없이 찾는다면 얼마나 걸렸겠냐는 질문에 여러 파트너가 몇 달에서 몇 년 단위로 발견 속도가 빨라졌다고 답했습니다. Booz Allen과 Comcast의 경험이 별도 자료로 공개돼 있습니다.

데이터 한계도 함께 밝혔습니다. 33개 파트너 보고서와 오픈소스 파트너십의 부분 데이터에 기반하며, 조직마다 트리아지 방식이 달랐고 패치 완료 수치를 공개한 파트너가 절반에 미치지 않아 패치율은 크게 과소 집계됐습니다. 수정이 아직 진행 중인 경우가 많았기 때문입니다.

Project Glasswing 파트너 보고와 오픈소스 스캐닝으로 확인된 취약점 발견 및 패치 집계 결과 그래프
33개 파트너 보고서와 오픈소스 파트너십 기반 취약점 집계. 패치 수치는 과소 집계됨. 출처: Anthropic

발견 건수가 늘어난다는 사실 자체가 보안 개선을 뜻하지는 않습니다. 패치율이 집계되지 않았다는 Anthropic의 설명은 발견과 수정 사이의 격차를 보여줍니다. 모델 접근을 늘리기 전에 늘어난 탐지 결과를 처리할 트리아지와 패치 역량을 함께 점검할 필요가 있습니다. Anthropic은 오픈소스 소프트웨어와 주요 기반시설 보호 작업을 이어가며 몇 주 안에 관련 내용을 추가로 공유하겠다고 밝혔습니다.

신청 절차와 이용 가능 플랫폼

신청 과정에서 Anthropic은 모든 신청자를 검증하고 해당 등급에 필요한 보안 통제의 증빙을 요구합니다. 기존 CVP 참여 조직은 이전 모델에 대한 현재 설정을 유지하며, Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 접근 여부를 갱신된 프로그램 기준으로 자동 평가받습니다. 관리자는 특정 워크스페이스에 접근 권한을 배정해야 합니다.

CVP는 Claude Platform, Google Cloud의 Vertex AI, Microsoft Foundry에서 제공됩니다. Amazon Bedrock에서는 Enterprise Frontier Safeguards 적격 고객에게만 제공됩니다. 허용돼야 할 작업이 차단되는 경우 별도 창구로 신고할 수 있고, 등급별 상세 내용은 Anthropic Help Center에 정리돼 있습니다.

우리나라 기업이 확인할 것

첫째, 등급은 업무 범위에 맞춰 고릅니다. 보안관제와 침해사고 대응, 악성코드 분석이 중심이라면 Defense Access가 대상이며 수일 내 회신을 기대할 수 있습니다. 승인된 침투 테스트가 업무에 포함될 때만 Red Team Access를 신청하고 수주의 심사 기간을 일정에 반영해야 합니다.

둘째, 데이터 보존 요건을 법무와 정보보호 조직이 먼저 검토해야 합니다. CVP 참여는 데이터 보존을 전제로 하며, 우리나라 개인정보보호법과 사내 정책을 함께 확인해야 합니다. EFS 제공 시점과 제로 데이터 보존 경로의 적용 조건도 계약 단계의 확인 사항입니다.

셋째, 권한 증빙 체계를 갖춰야 합니다. Red Team Access는 테스트 권한을 보유한 시스템만 대상으로 허용되므로 테스트 승인 문서, 범위 정의, 감사 기록이 사전에 정리돼 있어야 합니다. 랜섬웨어 배포나 물리 시스템 손상처럼 실시간 차단이 유지되는 행위는 등급과 무관하다는 점도 내부에 공유해야 합니다.

넷째, 탐지 이후 처리 역량을 함께 키워야 합니다. Project Glasswing 결과에서 발견 건수는 크게 늘었지만 패치율은 집계되지 않았습니다. 모델 접근 확대와 함께 트리아지 기준, 심각도 판정 절차, 패치 배포 경로를 정비하지 않으면 미처리 취약점 목록만 늘어날 수 있습니다.

다섯째, 플랫폼 선택이 접근 가능성에 영향을 줍니다. 현재 Amazon Bedrock 경로는 EFS 적격 고객으로 제한되므로, 사용 중인 클라우드와 CVP 제공 범위가 맞는지 확인한 뒤 도입 계획을 세우는 편이 안전합니다.

출처: Expanding the Cyber Verification Program, Developing Enterprise Frontier Safeguards with our customers

김지우 (Tristan Kim)

코텍시스 창업자로 AX 컨설팅과 기업 AI 교육, AI 에이전트 개발을 직접 수행합니다.

코텍시스 AI 인사이트 최신 논문 리뷰

AI 솔루션이 필요하신가요?

cortexys.team에서 맞춤 AI 개발 서비스를 확인하세요.

컨설팅 신청하기
보안 업무용 AI 접근 3단계와 심사 조건 | Cortexys Blog