Sophos, OpenAI Daybreak로 위협 조사 시간 96% 단축
AI 에이전트가 처리한 사례의 평균 응답은 89초, 조사 시간은 96% 감소, MDR 사례의 52%는 AI가 종단 해결했다. Sophos Fusion은 500개 이상 연동에서 매일 수조 건 이벤트를 1,000~2,000건의 사례로 추린다. 수치는 공급사 자체 발표이며 검증되지 않았다.
2026년 10월 9일 OpenAI는 사이버 보안 기업 Sophos의 고객 사례를 공개했다. Sophos는 OpenAI Daybreak를 통해 최첨단 모델을 자사의 위협 인텔리전스, 대응 플레이북, 40년간 쌓은 보안 전문성과 결합했고, 위협 조사 시간을 96% 줄였다고 밝혔다. 핵심 수치는 세 가지다. AI 에이전트가 처리한 사례의 평균 응답 시간은 89초다. OpenAI 모델을 쓴 뒤 조사 시간은 96% 감소했다. 관리형 탐지 및 대응(MDR) 사례의 52%는 AI가 처음부터 끝까지 해결했다. 먼저 단서를 달아야 한다. 이 수치들은 공급사가 직접 작성한 고객 사례에서 나온 것으로, 정의와 표본이 제3자에게 검증되지 않았다. 업계 기준이 아니라 강한 신호로 읽는 것이 맞다. 그렇게 할인해서 보더라도 메시지는 분명하다. 에이전트가 분석가 곁의 보조 도구에서 실제 운영 환경의 사건을 직접 처리하는 단계로 넘어갔다는 점이다.
이 이야기는 방어자의 시간 여유가 줄어드는 상황에서 나왔다. OpenAI는 최첨단 AI가 사이버 보안의 공격과 방어 양쪽을 모두 바꾸고 있다고 지적한다. 고급 모델은 방어자가 위협을 더 빨리 찾고 조사하도록 돕는다. 하지만 같은 능력이 오픈 웨이트 모델로도 퍼지면서, 공격자에게 취약점을 발견하고 악용을 앞당길 새로운 수단을 준다. 공격 비용은 떨어지지만 방어 인력은 같은 속도로 늘지 않는다. Sophos는 이 최전선에서 업종과 지역을 가리지 않고 62만 5천 개가 넘는 조직을 보호한다. 최고기술책임자 John Peterson은 담담하게 말한다. 회사는 매우 다양한 공격을 보고 있고, 40년 동안 그에 맞서는 전문성을 길러 왔다는 것이다. Daybreak 같은 프로그램과 OpenAI 같은 기업은 그 전문성을 모든 고객에게 확장할 수 있게 해 주는 최첨단 지능을 제공한다. 핵심어는 확장이며, 대체가 아니다.
이제 시스템을 보자. 도입의 중심은 Sophos Fusion이다. Sophos의 AI 네이티브 사이버 방어 시스템이며 Sophos MDR을 포함한다. Fusion은 500개가 넘는 서드파티 연동과 Sophos 자체 제품의 센서 데이터를 모은다. 이 센서들은 매일 수조 건의 이벤트를 만든다. Sophos는 이를 약 1,000~2,000건의 사례로 추려 전 세계 아홉 곳의 보안 운영 센터가 조사하게 한다. 이 깔때기의 모양에는 의미가 있다. 원시 이벤트는 사람의 처리 능력을 몇 자릿수 넘어서고, 진짜 병목은 사례 단계에 있다. 이 단계에서는 기계가 1차 선별을 마쳤지만, 맥락을 확인하고 증거를 연결하고 조치 여부를 판단하는 일은 여전히 사람의 몫이다. Daybreak로 만든 에이전트는 이런 사례를 다루는 방식을 바꿨다. 다만 우리가 가진 원문은 이 지점에서 잘려 있다. 에이전트가 도구를 어떻게 조합하는지, 어떤 데이터를 읽는지, 어떤 조건에서 사람에게 넘기는지는 나와 있지 않으며, 이 글은 추측하지 않는다.
수치는 신중하게 읽어야 한다. 평균 응답 시간 89초는 이런 사례에서 사건이 대기열에 들어온 뒤 실행 가능한 조사 결론이 나오기까지의 대기 시간이 거의 사라졌다는 뜻이다. 조사 시간 96% 단축은 예전에 수작업으로 하던 포렌식 조회와 상관 분석의 대부분을 이제 모델이 맡는다는 점을 시사한다. 52%라는 종단 해결률은 솔직한 사실도 알려 준다. MDR 사례의 거의 절반에는 여전히 사람이 관여한다. Sophos는 사람이 루프에서 빠졌다고 주장하지 않는다. 바뀌는 것은 분업의 형태다. 기계는 반복적이고 형식화할 수 있는 일을 가져가고, 분석가는 모호하고 위험이 크며 누군가 책임져야 하는 판단에 시간을 쓴다. 공급사 사례가 좀처럼 답하지 않는 질문도 남는다. 오탐과 미탐 비율은 얼마인가. AI가 종결한 사례는 표본 감사를 받는가. 에이전트가 틀리면 누가 책임지는가. 고객은 에이전트의 각 단계를 검증할 수 있는가. 수치의 가치를 보여 주는 것은 헤드라인의 퍼센트가 아니라 이 답들이다.
업계에 가장 중요한 신호는 해자의 위치가 움직이고 있다는 점이다. 최첨단 모델의 능력은 널리 구할 수 있는 투입물이 되고 있고, 그 일부는 오픈 웨이트 모델로 확산된다. 복제하기 어려운 것은 오랜 세월 쌓은 위협 인텔리전스, 대응 플레이북, 분석가의 경험, 그리고 수조 건의 실제 이벤트다. Sophos는 이 자산을 범용 지능과 결합하며, 조사 과정 전체를 블랙박스에 맡기지 않는다. 다른 보안 업체와 사내 팀에 주는 교훈은 단순하다. 에이전트를 도입하기 전에 먼저 자사의 플레이북과 업무 흐름을 구조화하라. 모델은 이미 있는 전문성을 증폭할 뿐, 무에서 만들어 내지 않기 때문이다. 앞으로 지켜볼 것은 세 가지다. 독립적인 제3자가 이 지표를 재현할 수 있는가. AI가 해결하지 못한 나머지 사례의 처리 방식은 시스템이 성숙하며 어떻게 달라지는가. 공격자도 에이전트를 쓰게 될 때 방어자가 응답 속도의 우위를 지킬 수 있는가. 방어의 창이 닫혀 가는 시대에는 속도 자체가 방어력이다. 이 사례는 그 문제에 대한 하나의 답을 보여 준다.
Sources
FAQ
Sophos 사례에서 공개된 핵심 수치는 무엇인가?
OpenAI는 AI 에이전트가 처리한 사례의 평균 응답 시간이 89초, OpenAI 모델 사용 후 조사 시간이 96% 감소, MDR 사례의 52%를 AI가 종단 해결했다고 밝혔다. 공급사 자체 수치이며 제3자 검증은 없다.
Sophos Fusion은 방대한 이벤트를 어떻게 처리 가능한 사례로 바꾸는가?
Fusion은 500개 이상의 서드파티 연동과 Sophos 자체 제품의 센서 데이터를 모은다. 매일 수조 건의 이벤트가 약 1,000~2,000건의 사례로 추려져 아홉 곳의 보안 운영 센터로 전달되며, Daybreak로 만든 에이전트가 이 사례의 처리 방식을 바꿨다.
52% 종단 해결이면 사람이 필요 없어졌다는 뜻인가?
아니다. MDR 사례의 거의 절반에는 여전히 사람이 관여한다. 기계는 반복적이고 형식화 가능한 일을, 분석가는 모호하고 위험이 크며 책임이 따르는 판단을 맡는 식으로 분업이 재편되고 있다.