Summary
AI가 침투 공격 도구가 되는 시대에 방어도 AI로 해야한다는 흐름이 부상했습니다.
AWS의 차세대 보안 에이전트 AWS Security Agent는 개발 라이프사이클 전반에 걸쳐 설계 검토, 코드 검토, 온디맨드 침투 테스트 등 선제적 보안 서비스를 제공합니다.
생성형 AI의 확산 이후 보안 위협은 정교해지고 있습니다.
해커들은 AI를 활용해서 더 정밀하고 자동화된 방식으로 시스템 취약점을 찾아내고 있습니다. 문제는 해커의 공격 뿐만이 아닙니다.
개발자 또한 AI를 활용하기 때문에 애플리케이션을 개발하는 속도는 점점 빨라지고 있습니다. 이에비해 보안 점검은 따라가지 못하는 현실입니다. 2025년 Checkmarx 보고서에 따르면 조직의 81%가 서비스 출시 마감일을 맞추기 위해 취약한 코드를 배포한 경험이 있다고 답했습니다.
여러분도 혹시 81% 안에 있지 않으신가요? 사실 이건 여러분만의 문제는 아닙니다. 기존 보안 도구들의 한계가 명확하기 때문입니다.
- 정적 애플리케이션 보안 테스트(SAST) 도구: 코드만 검사
- 동적 애플리케이션 보안 테스트(DAST) 도구: 실행 중인 애플리케이션만을 평가
두 가지 도구 모두 애플리케이션 맥락을 이해하지 못한다는 단점이 있습니다. 이런 한계를 극복하기 위해 전체 애플리케이션 포트폴리오를 대상으로 취약점을 점검하는 AWS Security Agent가 출시되었습니다.

AWS Security Agent란? 정의와 특징 알아보기
AWS Security Agent는 개발 수명 주기 전반에 걸쳐 애플리케이션을 사전에 보호하는 프론티어(Frontier) AI 에이전트입니다.
여기서 말하는 프론티어 에이전트는 기존 AI 에이전트와 달리 자율적으로 작업을 수행하는 독립성을 갖췄습니다. 며칠 동안 사람이 개입하지 않아도 복잡한 목표를 달성하기 위해 작업을 수행하죠.
프론티어 에이전트인 AWS Security Agent는 기존 도구와 달리 조직의 애플리케이션 맥락을 이해하고 보안팀의 요구사항에 맞게 자동화된 검토를 수행하고 침투 테스트를 제공합니다.
쉽게 설명하자면 AWS Security Agent는 보안 전문가를 대신해서 공격을 시도해보며 취약점을 찾아주는 서비스입니다. 단순히 코드 오류를 잡아주는 수준이 아닌 실제 해커처럼 다단계 공격 시나리오를 자율적으로 실행하고 결과를 보고해 준다는 특징이 있습니다.

AWS Security Agent의 3가지 핵심 기능
AWS Security Agent는 개발 라이프사이클 전반에 걸쳐 자동화된 보안 서비스를 제공합니다. Agent가 제공하는 핵심 기능은 아래 3가지 입니다.
1. 설계 보안 검토(Design Security Review)
중앙 관리되는 보안 요구사항에 따라 계획 단계부터 제품 설계 문서, 아키텍처 기술 문서 등에 대한 실시간 피드백을 제공합니다. 이외에도 Infrastructure-as-code(IaC), 위협 모델, 다이어그램 등을 평가합니다.
2. 코드 보안 검토(Code Security Review)
보안 요구사항과 비즈니스 로직의 전체 맥락을 기반으로 모든 풀 리퀘스트(PR, pull request)에 대한 소스 코드를 실시간으로 분석합니다. 코드를 작성하기 전과 작성 중 등 개발자 워크플로우에 대한 수정 지침을 제공함으로써 여러 개발 팀 간 일관된 보안 표준을 유지합니다.
3. 온디맨드* 침투 테스트(On-Demand Penetration Testing)
일정 조율이 필요 없는 온디맨드 침투 테스트 방식은 기존 침투 테스트와 비교했을 때 몇 주에서 몇 시간으로 시간 단축이 가능합니다. 조직의 개발 주기에 맞춘 다단계 공격 시나리오를 통해 재현 가능한 취약점을 발견하며 주기적이고 지속적인 보안 관리를 실현합니다.
*사용자가 필요할 때 즉시 서비스를 제공하는 방식

실제 공격 시나리오에서 AWS Security Agent의 역할
AWS Security Agent가 침투 테스트에서 어떻게 동작하는지 각 단계별로 살펴보겠습니다.
① 테스트 범위 설정 및 맥락 주입 단계
- 침투 테스트 전 에이전트가 무엇을 어떤 조건에서 테스트할지 정의하는 단계입니다. 온프레미스뿐만 아니라 하이브리드 및 멀티클라우드 환경의 애플리케이션을 지원합니다.
- 단순히 URL을 추가·제거할 뿐만 아니라 테스트 범위를 상세하게 커스터마이징할 수 있다는 게 장점입니다. 대표적으로 커스텀 HTTP 헤더 추가, 역할 및 권한 선택, 코드 수정 선택적 활성화 등이 있습니다.
② 애플리케이션의 맥락을 반영한 동적 테스트 실행 단계
- 조직 맥락을 기반으로 맞춤형 공격 계획을 수립하는 단계입니다. 업로드된 설계 문서, 소스 코드, 엔드포인트 정찰을 기반으로 조직에 특화된 공격 시나리오를 구성합니다.
- 동적 테스트 단계에서는 실시간 애플리케이션 응답에 따라 공격 전략을 조정합니다. 장애물이 생기면 우회 경로를 탐색하는 등 실제 해커처럼 점진적으로 공격을 심화하는 방식이 특징입니다.
③ 우선순위 기반 취약점 분석 및 수정 방안 제안 단계
- 침투 테스트가 완료되면 단순 취약점 목록이 아닌 보안팀이 즉시 행동할 수 있는 수정 단계까지 포함한 형태로 분석 결과를 제공합니다. 취약점 발견이 아닌 해결에 초점을 맞춘 것이 장점입니다.
- 종합 대시보드를 통해 CVSS 점수 기반으로 우선순위가 지정된 취약점을 한눈에 확인할 수 있습니다. CVSS 점수뿐만 아니라 재현 단계, 수정 가이드, 컴플라이언스 체크포인트를 포함한 상세 보고서를 PDF로 내보낼 수 있습니다.
AWS Security Agent를 활용한 일련의 침투 테스트 과정을 통해 보고서를 제작하고 보안팀·경영진·외부 감사 대응 자료로 바로 활용할 수 있습니다.

AI 시대 보안은 맥락을 이해하는 에이전트가 함께합니다.
AI가 공격 도구가 되는 시대. 방어도 AI로 시도하는 방법론은 이제 선택이 아닌 필수가 되고 있습니다. AWS Security Agent는 개발 속도와 보안 검증 주기 사이의 간격을 좁히기 위해 AWS가 도출한 해답입니다.
물론 보안 에이전트 하나로 모든 과제가 해결되는 것은 아닙니다. 조직 내 보안 거버넌스 구축, GitHub를 포함한 안전한 외부 플랫폼 연동 설정, 적절한 3rd Party 보안 프로그램 구성이 갖춰져야 제대로 된 보안 효과를 볼 수 있습니다.
어떤 AWS 보안 솔루션을 선택해야할지, 선택한 보안 솔루션이 기존 인프라 구성에서 잘 작동하는지 고민이신가요? AWS 파트너사이자 국내 보안관제 전문기업인 가비아 AWS의 전문 엔지니어가 고객의 안전한 인프라 구축과 함께합니다.
FAQ
Q. AWS Security Agent란 무엇인가요?
개발 수명 주기 전반에 걸쳐 애플리케이션을 사전에 보호하는 프론티어(Frontier) AI 에이전트입니다. 중앙에서 정의된 요구사항에 맞게 에이전트 스스로 침투 테스트를 수행하여 확인된 보안 위험을 찾아 보고합니다.
Q. 기존 보안 도구와 AWS Security Agent의 차이점은 무엇인가요?
정적 애플리케이션 보안 테스트(SAST)와 동적 애플리케이션 보안 테스트(DAST) 도구가 빠른 패턴 기반 스캔에 강하다면, AWS Security Agent는 조직 요구사항 맥락 기반의 심층 침투 테스트에 강점이 있습니다.
Q. 해당 에이전트는 개발자가 직접 사용할 수 있나요? 아니면 보안팀 전담인가요?
둘 다 가능합니다. 코드 리뷰는 개발자가 GitHub 풀 리퀘스트(PR) 단위로 피드백을 받는 방식이고, 침투 테스트와 보안 기준 정의는 애플리케이션 보안팀이 중앙에서 관리하는 구조입니다. 보안팀과 개발팀이 역할을 나눠 운영하는 DevSecOps 모델에 적합합니다.



