보안정보
전문화된 보안 관련 자료, 보안 트렌드를 엿볼 수 있는
차세대 통합보안관리 기업 이글루코퍼레이션 보안정보입니다.
[보안 101] 에이전틱 SOC(Agentic SOC)란 무엇인가요?
2026.07.06
265

매달 하나의 주제를 선정해 질문을 던지며, 보안에 한 걸음 더 가까이 다가갑니다.
복잡하고 어렵게 느껴질 수 있는 보안 지식을 초보자도 쉽게 이해할 수 있도록, 기초 개념부터 최신 이슈까지 차근차근 풀어갑니다.
보안이 알고 싶을 땐, 보안 101으로 시작해 보세요.
물음표를 느낌표로 바꾸는 여정을 이글루코퍼레이션이 함께합니다.
기업과 기관의 사이버 보안을 지키는 최전선에는 보안운영센터(SOC)가 있습니다. SOC는 다양한 보안 장비와 IT 환경에서 발생하는 이벤트를 실시간으로 모니터링하고, 실제 위협 여부를 판단해 분석·대응하는 역할을 수행합니다. 하지만 최근 SOC가 마주한 환경은 점점 더 복잡해지고 있습니다. AI 기술 발전으로 인해 공격은 한층 정교해지고, 보호해야 할 자산과 공격 표면은 지속 확장되고 있습니다. 동시에 보안 경고 역시 기하급수적으로 늘어나고 있어, 보안 담당자는 수많은 알림 속에서 실제 위협을 빠르게 식별해야 합니다.
문제는 이러한 업무가 단순 반복만으로 이루어지지 않는다는 점입니다. SOC 업무에는 반복적인 확인과 분류도 많지만, 동시에 맥락을 이해하고 우선순위를 판단해야 하는 과정도 포함됩니다. 하나의 보안 경고가 실제 공격인지, 단순 오탐인지, 조직에 어느 정도의 영향을 줄 수 있는지 판단하려면 여러 데이터와 업무 환경을 함께 살펴봐야 합니다.
이러한 이유로 보안 운영은 오래 전부터 자동화와 지능화를 향해 발전해 왔습니다. SIEM(보안 정보 및 이벤트 관리)은 여러 보안 데이터를 한곳에 모아 분석할 수 있도록 했고, SOAR(보안 운영·위협 대응 자동화)는 정해진 대응 절차를 플레이북 기반으로 자동 실행할 수 있게 했습니다. 여기에 AI 기술이 더해지면서 경고 우선순위 판단, 이상 행위 탐지, 위협 분석 지원 등 보안 담당자의 판단을 보조하는 영역도 확대되고 있습니다.
그리고 최근에는 한 단계 더 나아가, AI 에이전트가 SOC 업무 흐름 안에서 능동적으로 조사·분석·대응을 수행하는 ‘에이전틱 SOC(Agentic SOC)’가 주목받고 있습니다.
01. 에이전틱 SOC(Agentic SOC)란?
에이전틱 SOC는 AI 에이전트가 보안 운영의 일부 업무를 스스로 계획하고 실행하며, 여러 보안 도구와 데이터를 오가며 위협을 분석하는 SOC 운영 방식입니다. 기존 자동화가 사람이 미리 정해 둔 절차를 따라 실행되는 방식에 가까웠다면, 에이전틱 SOC는 AI 에이전트가 주어진 목표를 바탕으로 필요한 작업을 판단하고 수행한다는 점에서 차이가 있습니다.
예를 들어 의심스러운 계정 로그인 경고가 발생했다고 가정해 보겠습니다. 기존 SOC에서는 보안 담당자가 관련 로그를 확인하고 접속 위치와 시간, 사용자 행위 이력, 과거 유사 사례, 외부 위협 정보를 하나씩 비교해야 했습니다. SOAR가 적용된 환경이라면 일부 조회와 대응 절차는 자동화할 수 있습니다. 하지만 여전히 정해진 플레이북 범위 안에서만 작동하게 됩니다.
반면 에이전틱 SOC에서는 AI 에이전트가 해당 경고를 바탕으로 필요한 조사를 이어갈 수 있습니다. 계정 활동 이력을 확인하고, 평소와 다른 접속 패턴이 있는지 분석하며, 관련 단말이나 IP의 위험도를 조회하고, 유사 이벤트와 비교한 뒤 계정 탈취 가능성이나 대응 우선순위를 제안하는 식입니다. 필요에 따라 다른 에이전트와 역할을 나누어 로그 분석, 위협 인텔리전스 조회, 대응 권고, 분석 결과 보고서 초안 작성까지도 이어갈 수 있습니다. 즉 에이전틱 SOC는 SOC를 단순히 더 빠르게 자동화하는 것을 넘어 AI 에이전트가 보안 운영의 흐름 안에서 능동적으로 일할 수 있도록 만드는 새로운 운영 방식이라고 할 수 있겠습니다.
물론 이것이 기존 SIEM이나 SOAR가 불필요해진다는 뜻은 아닙니다. 오히려 에이전틱 SOC는 기존 보안 데이터와 자동화 체계를 기반으로 작동합니다. SIEM은 데이터를 모으고, SOAR는 실행 절차를 자동화하며, AI 에이전트는 그 위에서 맥락을 이해하고 필요한 업무를 연결하는 역할을 수행할 수 있습니다. 따라서 에이전틱 SOC는 기존 보안 운영 체계를 대체하기보다 그 위에 지능형 업무 수행 계층을 더하는 방향으로 이해하는 것이 적절합니다.
최근 북미 보안 실무자 및 SOC 관리자 300명을 대상으로 진행된 한 조사에 따르면, 응답자의 54%가 이미 에이전틱 AI를 보안 운영에 사용 중이거나, 향후 12~24개월 내 도입할 계획이라고 답했습니다. 세부적으로는 31%가 현재 운영 환경에서 활용 중이며, 23%는 12~24개월 내 운영 환경에 도입할 계획이라고 응답했습니다. 물론 이 수치를 국내 SOC 환경에 그대로 대입하기는 어렵습니다. 그러나 에이전틱 SOC가 단순한 기술 유행어에 그치지 않고, 실제 보안 운영 현장에서 빠르게 검토되고 있다는 점은 주목할 만합니다.

02. 자율형 SOC, 에이전틱 SOC, 에이전틱 AI는 어떻게 다른가요?
에이전틱 SOC를 이해하기 위해 함께 살펴봐야 할 개념이 있습니다. 바로 자율형 SOC, 에이전틱 SOC, 에이전틱 AI의 관계입니다. 세 용어는 서로 밀접하게 연관되어 있지만, 각각이 가리키는 층위는 다릅니다.
먼저 자율형 SOC는 SOC가 나아가고자 하는 목표이자 이상향입니다. 보안 이벤트의 수집, 분석, 우선순위 판단, 대응, 보고 등 SOC의 주요 업무가 더 높은 수준의 자동화와 지능화를 바탕으로 수행되는 차세대 SOC 모델입니다. 다만 이는 사람이 완전히 사라진 무인 관제센터를 의미하지 않습니다. 반복적인 조사와 분석은 AI와 자동화 체계가 지원하고, 사람은 고위험 판단과 전략적 의사결정에 집중하는 방향에 가깝습니다.
에이전틱 SOC는 이러한 자율형 SOC에 도달하기 위한 구체적인 운영 방식이자 구현 경로입니다. SOC 업무 흐름 안에 AI 에이전트를 배치해 경고 분류, 로그 분석, 위협 인텔리전스 조회, 침해 여부 판단 지원, 대응 권고 등 여러 업무를 능동적으로 수행하도록 만드는 구조입니다. 즉 자율형 SOC가 보안 운영의 목표라면, 에이전틱 SOC는 그 목표를 구현해내기 위한 현실적인 전술 및 수단이라 볼 수 있습니다.
그리고 에이전틱 AI는 에이전틱 SOC를 가능하게 하는 기술 엔진입니다. 에이전틱 AI는 주어진 목표를 이해하고, 필요한 작업을 계획하며, 도구를 호출하고, 실행 결과를 바탕으로 다음 행동을 결정합니다. 특히 여러 AI 에이전트가 역할을 나누어 협업하는 멀티 에이전트 구조에서는 복잡한 보안 업무를 더 작은 단위로 나누어 처리할 수 있습니다.
다시 말해 자율형 SOC는 도달하고자 하는 목표 운영 모델, 에이전틱 SOC는 그 목표에 도달하기 위한 방법론·아키텍처, 에이전틱 AI는 에이전틱 SOC를 작동시키는 핵심 기술 요소입니다. 이 위계를 명확히 이해해야 에이전틱 SOC를 일시적인 기술 트렌드가 아닌 보안 운영 체계를 변화시키는 실질적인 진화 방향으로 바라볼 수 있습니다.

03. 에이전틱 SOC에서 AI 에이전트는 어떤 일을 하나요?
에이전틱 SOC에서는 하나의 AI가 모든 업무를 처리하기보다 여러 AI 에이전트가 역할을 나누어 협업하는 형태로 발전할 가능성이 높습니다. 각 에이전트는 SOC 업무의 특정 단계를 맡고, 서로 결과를 주고받으며 하나의 보안 이벤트를 분석·처리하게 됩니다.
예를 들어 경고 분류 에이전트는 수많은 알림 중 실제 조사가 필요한 이벤트를 선별하고 우선순위를 정합니다. 로그 분석 에이전트는 계정, IP, 단말, 프로세스 등 관련 로그를 연결해 사건의 흐름을 파악합니다. 위협 인텔리전스 에이전트는 의심스러운 IP, 도메인 등이 기존 위협 정보와 연결되는지 확인해 위험도를 보강합니다. 에이전틱 SOC의 핵심은 AI 에이전트가 단일 기능을 수행하는 데 그치지 않고, SOC 업무 흐름 안에서 서로 연결되어 움직인다는 점입니다.
04. 에이전틱 SOC의 성패는 ‘AI-ready 데이터’에 달려 있습니다
에이전틱 SOC를 구현하기 위해서는 AI 에이전트 도입만으로 충분하지 않습니다. AI가 보안 이벤트를 정확히 이해하려면 로그, 자산, 사용자, 네트워크, 위협 인텔리전스 데이터가 서로 연결되어 있어야 합니다. 만약 데이터가 흩어져 있거나 품질이 낮다면, AI 에이전트도 사건의 맥락을 제대로 해석하기 어렵습니다.
따라서 에이전틱 SOC의 핵심 전제는 다름 아닌 ‘AI-ready 데이터’입니다. 이는 AI가 바로 활용할 수 있도록 정리되고, 연결되고, 의미가 부여된 데이터를 뜻합니다. 단순히 보안 데이터를 많이 보유하는 것이 아니라 어떤 자산에서 발생한 이벤트인지, 해당 사용자의 권한은 무엇인지, 과거 유사 행위나 외부 위협 정보와 어떤 관계가 있는지까지 연결되어야 합니다.
실제 조사에서도 응답자의 82%가 에이전틱 AI를 효과적으로 활용하기 위해 보안 데이터 아키텍처의 중간 수준 이상 변경 또는 완전한 재설계가 필요하다고 답했습니다. 이는 에이전틱 SOC가 단순히 AI 에이전트를 도입하는 것이 아닌, AI가 판단할 수 있는 데이터 기반을 정비하는 일에서 시작된다는 점을 보여줍니다.

05. 에이전틱 SOC, 자율형 SOC로 향하는 현실적인 진화 방향
에이전틱 SOC의 등장은 SOC의 역할을 ‘더 많은 경고를 보다 빠르게 처리하는 조직’에서, ‘AI와 사람이 협업해 더 정확하고 일관된 판단을 내리는 지능형 운영 체계’로 확장시키고 있습니다. 그동안 보안 운영의 자동화는 반복 업무를 줄이고 대응 속도를 높이는 데 초점이 맞춰져 왔습니다. 하지만 오늘날의 보안 위협은 단순히 빠른 처리만으로 대응하기 어렵습니다. 여러 시스템과 데이터를 연결해 공격의 맥락을 파악하고, 조직의 상황에 맞는 대응을 선택하는 역량이 더욱 중요해지고 있습니다.
에이전틱 SOC는 이러한 변화에 대응하기 위한 현실적인 진화 방향입니다. AI 에이전트가 반복적인 조사와 분석을 지원하고, 사람은 고위험 판단과 통제에 집중함으로써 SOC 운영의 속도, 정확성, 일관성을 함께 높일 수 있습니다. 앞으로의 SOC 경쟁력은 단순히 얼마나 많은 보안 장비를 도입했는지가 아니라 보안 데이터와 프로세스, AI 에이전트와 사람의 역할을 얼마나 유기적으로 연결하느냐에 따라 달라질 것입니다.