본문으로 건너뛰기

Salesforce, AI 기반 보안 위협 분류 에이전트 'SATA' 구축 사례

Salesforce는 급증하는 보안 경보를 효율적으로 처리하기 위해 AI 기반의 SATA 에이전트를 도입하여 인간 분석가와 95%의 일치율을 달성했다.

섹션별 상세

기존 보안 운영은 수천 건의 경보를 수동으로 처리해야 하는 병목 현상에 직면했다. SATA는 첫 번째 분류 단계에서 경보를 검토하고 맥락을 수집하여 분석가의 업무 부하를 줄이는 역할을 수행한다.
파편화된 데이터 소스(로그, 사례 관리 시스템)를 통합하는 것이 핵심 기술적 과제였다. SATA는 보안 오케스트레이션 도구를 활용해 필요한 데이터만 타겟팅하여 검색함으로써 메모리 과부하와 지연 시간을 방지한다.
SATA 에이전트의 보안 위협 분류 아키텍처 개요
Diagram파편화된 데이터 소스에서 원시 데이터를 수집하고, SATA 에이전트가 이를 분석하여 자율적인 결정과 우선순위 분류를 수행하는 과정을 보여준다.
BYOP(Bring Your Own Platform) 기반의 에이전트 아키텍처
Diagram사용자 요청이 CRM 레이어와 챗봇 서비스를 거쳐 에이전트 런타임으로 전달되고, LLM과 도구를 활용하여 처리되는 기술적 흐름을 나타낸다.
시맨틱 클러스터링 파이프라인 구조
Diagram메타데이터 레이크에서 데이터를 가져와 엔티티와 커뮤니티 클러스터를 생성하고, 이를 임베딩 모델을 통해 벡터 인덱스로 저장하는 과정을 보여준다.
대규모 AI 대화 저장을 위한 데이터 플랫폼 진화
Diagram트랜잭션 기반 저장소에서 스트리밍 기반의 AI 준비 데이터 플랫폼으로 발전하는 단계별 아키텍처 변화를 설명한다.
Agentforce 기반의 보안 보고서 분류 흐름
Diagram컨텍스트 소스에서 데이터를 받아 에이전트가 LLM을 통해 분류 추론을 수행하고, 분석가에게 슬랙 메시지로 알림을 보내는 워크플로를 나타낸다.
시스템은 인간 분석가의 논리를 모델링하여 정상적인 비즈니스 활동과 실제 공격 신호를 구분한다. 다중 에이전트가 동일 사례를 교차 검토하여 결정의 정확도를 높인다.
인간 분석가와 SATA 에이전트의 협업 모델
Diagram인간 분석가의 심층 조사 능력과 SATA 에이전트의 확장 가능한 분류 능력이 결합하여 사이버 방어의 시너지를 창출하는 구조를 설명한다.
배포 전 역사적 데이터를 기반으로 검증을 거쳐 인간 분석가와 약 95%의 일치율을 확보했다. 신뢰도 점수(Confidence Scoring)를 도입하여 자동화된 결정의 확실성을 평가하고, 저신뢰도 항목은 인간 분석가에게 라우팅한다.
근거
  • 인간 분석가와 약 95%의 결정 일치율을 보였다. 본문 'What trust, governance, and analyst-quality accuracy requirements had to be met before Salesforce relied on autonomous security triage in production?' 섹션

용어 해설

트리아지(Triage)
보안 경보의 긴급도와 중요도를 판단하여 처리 순서를 정하는 과정. 대량의 경보를 효율적으로 분류하여 분석가가 핵심 위협에 집중하도록 돕는다.
오케스트레이션(Orchestration)
여러 보안 도구와 시스템을 연결하여 자동화된 워크플로를 실행하고 데이터를 통합 관리하는 기술. 복잡한 보안 운영 환경에서 데이터 검색과 대응을 자동화한다.
오탐(False Positive)
정상적인 활동을 악의적인 위협으로 잘못 판단하는 경우. 보안 운영에서 불필요한 경보를 생성하여 분석가의 업무 부하를 높이는 주요 원인이다.

기술

  • SATA Agent
  • Salesforce
AI 분석 전체 내용 보기

AI 요약 · 북마크 · 개인 피드 설정 — 무료

출처 · 인용 안내

원문 발행 2026. 05. 20.수집 2026. 05. 20.출처 타입 RSS

인용 시 "요약 출처: AI Trends (aitrends.kr)"를 표기하고, 사실 확인은 원문 보기 기준으로 진행해 주세요. 자세한 기준은 운영 정책을 참고해 주세요.