시큐리티스코어카드, AI로 제3자 위험관리 자동화…'타이탄 AI' 공개

벤더 온보딩부터 평가·모니터링·위험 조치까지 통합…수작업 최대 95% 감소

Photo Image

시큐리티스코어카드(SecurityScorecard)는 벤더 온보딩부터 위험 평가, 지속적인 모니터링, 위험 조치 및 보고까지 제3자 IT 위험관리(TPRM) 전 과정을 하나의 워크플로우로 운영할 수 있는 AI 기반 플랫폼 '타이탄 AI(TITAN AI)'를 발표했다고 6일 밝혔다.

기존 TPRM 환경에서는 벤더 보안 등급 확인, 보안 설문 및 평가, 거버넌스·리스크·컴플라이언스(GRC) 등이 서로 다른 시스템에서 운영되는 경우가 많았다. 담당자가 여러 시스템의 정보를 직접 확인하고 옮겨야 해 수작업 부담이 크고, 시스템 간 정보가 단절되는 과정에서 위험을 놓칠 가능성도 있었다.

타이탄 AI는 이러한 업무를 지속적인 인텔리전스(Continuous Intelligence), AI 기반 자동화(AI-powered Automation), 위협 기반 위험 조치(Threat-informed Remediation)로 연결해 하나의 워크플로우에서 관리하도록 지원한다.

벤더 등록부터 위험 조치까지 하나의 워크플로우로
Photo Image

타이탄 AI는 '타이탄 워치(TITAN Watch)', '타이탄 어세스(TITAN Assess)', '타이탄 시큐어(TITAN Secure)'를 하나의 워크플로우로 연결한다. 벤더 환경 변화를 지속적으로 모니터링하고 필요한 평가를 거쳐 위험 조치까지 이어지는 과정을 별도 시스템 간 이동이나 반복적인 수작업 없이 처리할 수 있다.

벤더를 처음 등록할 때도 법인 정보를 확인하고 보안 점수를 불러와 위험 등급을 설정하는 과정을 하나의 흐름으로 처리한다. 기존처럼 위험 등급과 보안 점수, 비즈니스 관련 정보를 확인하기 위해 여러 시스템을 오갈 필요가 없도록 했다.

보안 평가 과정에서는 AI 에이전트가 반복 업무를 담당한다. 담당자가 기존 템플릿을 활용하거나 새로운 보안 설문을 작성해 벤더에 발송하면 '리뷰 에이전트(Review Agent)'가 제출된 응답을 일관된 방식으로 검토한다.

이에 따라 담당자는 모든 답변과 첨부자료를 일일이 확인하는 대신 실제 판단이 필요한 항목에 집중할 수 있다. 시큐리티스코어카드는 이를 통해 담당자 1인당 처리 가능한 평가 건수를 늘리고 평가 기간을 단축하는 동시에 벤더 응답률을 높일 수 있다고 설명했다.

실제 위협 기반으로 위험 우선순위 설정·조치 자동화

위험 조치 과정에는 실제 위협 정보가 활용된다. 타이탄 시큐어는 정적인 위험 점수뿐 아니라 현재 발생 중인 위협 활동(Active Threat Activity)을 기반으로 발견된 위험을 평가하고, 실제 공격에 노출된 벤더에 우선순위를 부여한다.

우선순위가 결정되면 '리스폰스 에이전트(Response Agent)'가 위험 조치 요청을 작성해 벤더에 발송하고 일정에 따라 후속 조치를 진행한다. 해결되지 않은 문제는 자동으로 에스컬레이션하며, 벤더가 조치를 완료하면 자동 재검사(Auto-rescan)를 통해 문제가 실제로 해결됐는지도 확인한다.

이를 통해 위험 발견→우선순위 설정→조치 요청→후속 확인→재검증으로 이어지는 제3자 위험관리 과정을 하나의 워크플로우로 연결한다.

기업은 필요한 수준에 맞춰 AI 자동화 범위를 설정할 수 있다. 초기에는 담당자가 AI가 작성한 위험 조치 요청을 승인한 뒤 벤더에 발송하도록 설정하고, 시스템 활용도가 높아지면 특정 업무에 대해서는 AI가 전체 워크플로우를 수행하도록 구성할 수 있다. 사람의 판단이 필요한 경우에만 담당자가 개입하는 방식도 지원한다.

모든 자동화 작업에는 실행된 작업과 그 이유가 기록돼 AI 활용 범위를 확대하면서도 필요한 통제와 가시성을 유지할 수 있도록 했다.

워크플로우 빌더(Workflow Builder)를 활용하면 별도의 커스텀 코딩 없이 벤더 등록부터 평가, 위험 조치까지 연결할 수 있다. 새로운 정책이 적용되면 이후 등록되는 벤더에도 동일한 정책을 자동 적용한다. 연결된 데이터를 기반으로 TPRM 프로그램의 위험 우선순위와 진행 상황, 벤더 대응 수준도 파악할 수 있다.

“수작업 최대 95% 감소”…국내 시장 공략도 확대

큐리티스코어카드에 따르면 TPRM 담당자 1명이 600개 이상의 벤더를 관리하는 경우도 있다. 타이탄 AI는 반복적인 수작업을 AI가 처리하도록 해 담당자가 실제 위험 판단과 의사결정에 집중할 수 있도록 설계됐다.

회사는 타이탄 AI 도입 기업에서 수작업 최대 95% 감소, 벤더 참여율 9배 향상, 공급망 침해 최대 75% 감소 등의 성과가 나타났다고 밝혔다. 위험 귀속(Risk Attribution) 정확도는 99.9%를 기록했다고 설명했다.

글로벌 식품기업 허쉬(The Hershey Company)도 타이탄 AI를 활용하고 있다. 허쉬는 식재료 공급업체와 제조 파트너, 포장·물류업체 등 다양한 공급망 파트너를 관리한다. 필 애디슨(Phil Addison) 허쉬 제3자 사이버 리스크 관리 담당자는 타이탄 AI에 대해 “추적해야 할 또 하나의 경고가 아니라 실제로 조치를 취할 수 있는 맥락을 제공한다”고 평가했다.

Photo Image

시큐리티스코어카드는 국내 총판사 굿모닝아이텍과 협력해 금융·공공·기업 시장의 CISO 및 보안 담당자를 대상으로 국내 고객 접점도 확대하고 있다. 양사는 '제22회 CONCERT 정회원 워크숍', '저축은행 CISO 초청 행사' 등에 참여했으며, 지난 9월에는 'KCSCON 2026' 공동 부스를 통해 타이탄 AI를 소개했다.

우청하 시큐리티스코어카드 지사장은 “제3자 위험 관리는 여러 도구를 각각 운영하고 이를 연결하는 과정에서 정보가 단절되고 그 사이에서 위험을 놓칠 수 있는 구조였다”며 “타이탄 AI는 벤더 온보딩부터 평가, 지속적인 모니터링, 위험 조치와 보고까지 하나의 워크플로우로 연결해 제한된 인력으로도 더 많은 벤더를 관리하고 보안팀이 판단과 의사결정이 필요한 업무에 집중할 수 있도록 지원한다”고 말했다.


임민지 기자 minzi56@etnews.com

  • 놓치면 아쉬운 정보AD