AIDSOFT · ENGINEERING
Rust 기반 에이드소프트 엔진
보안 탐지에서 대응까지 연결하다
규칙 기반 분석과 AI 보조 판단을 결합한 자체 보안 관제 시스템
에이드소프트 기술 이야기 · 2026년 10월 5일
서비스를 운영하는 일에는 기능 개발뿐 아니라 서비스를 안정적으로 유지하는 일도 포함됩니다. 공개된 웹 서비스에는 반복적인 탐색과 공격 시도가 들어오고, 여러 서버에 흩어진 보안 이벤트를 개별적으로 확인하는 것만으로는 일관된 대응을 유지하기 어렵습니다.
에이드소프트는 이를 해결하기 위해 Rust 기반의 자체 보안 관제 엔진을 개발해 운영하고 있습니다. 기존 탐지 도구에서 수집한 이벤트를 분석하고, 정상 트래픽 보호 정책을 확인한 뒤 대응과 이력 관리까지 연결하는 시스템입니다.
중심에는 명확한 패턴은 규칙으로 처리하고, 맥락이 필요한 이벤트는 AI로 보조 분석한다는 설계 원칙이 있습니다. 자동화의 속도와 운영 판단의 신중함을 함께 고려했습니다.
1. 탐지 도구 위에 에이드소프트의 관제 엔진을 더하다
보안 탐지와 운영 대응은 서로 다른 문제입니다. 의심 행동이 감지됐더라도 어떤 서비스에서 발생했는지, 정상적인 이용과 구분되는지, 보호 대상에 영향을 주지는 않는지 확인해야 합니다. 이후에는 대응 상태와 판단 근거를 관리할 수 있어야 합니다.
우리는 CrowdSec 등 탐지 계층과 대응 계층 사이에 자체 엔진을 두었습니다. 엔진은 이벤트 수집, 기록 정리, 정책 검사, 규칙 분석, AI 보조 판단, 대응 연계, 이력 저장을 하나의 흐름으로 묶습니다.
그림 1 · 에이드소프트 보안 관제의 개념 구조
웹 서비스의 이벤트와 탐지 결과 수집
↓
Rust 기반 자체 개발
규칙 기반 분석 + AI 보조 판단
대응 결정 · 이력 관리
↓
차단 연계 / 상태 확인 / 운영 보고
역할 간 관계를 보여주는 개념도입니다. 실제 운영 정책과 배포 구성은 생략했습니다.
2. Rust를 기반으로 운영 흐름을 구성하다
자체 엔진은 Rust로 구현하고 단일 바이너리 형태로 배포합니다. 이벤트 수집과 분석, 원격 실행, 결과 기록을 한 실행 단위로 관리해 배포와 운영을 단순하게 구성했습니다.
또한 Rust의 타입 시스템을 활용해 보호 정책을 확인한 대상만 차단 경로로 전달하도록 설계했습니다. 차단 대상이 될 수 있는지를 코드의 여러 위치에서 임의로 판단하기보다, 정해진 검사 절차를 거친 값으로 다루는 방식입니다.
타입 설계가 모든 오탐을 없애는 것은 아닙니다. 그래서 실행 단계의 정책 확인과 운영 상태 점검을 함께 적용합니다. 개발 단계에서의 실수 방지와 운영 단계에서의 검증이 서로 보완하도록 구성했습니다.
3. 규칙과 AI의 역할을 나누다
이 시스템에서 AI는 분석을 보조하는 구성 요소입니다. 명확한 공격 패턴은 규칙 기반 분석으로 처리하고, 추가 맥락이 필요한 이벤트에 AI를 활용합니다. AI 판단은 별도의 검증과 보호 정책 확인을 거쳐 대응 결정에 반영합니다.
| 구성 | 맡는 역할 |
|---|---|
| 규칙 기반 분석 | 명확한 패턴을 일관된 기준으로 분류합니다. |
| AI 보조 판단 | 규칙만으로 설명하기 어려운 이벤트의 맥락을 검토합니다. |
| 보호 정책과 검증 | 정상 서비스에 미칠 영향을 확인하고 대응 판단을 검증합니다. |
| 운영 이력 | 대응과 보류의 근거를 남겨 사후 검토에 활용합니다. |
이 역할 분담은 AI 호출을 필요한 분석으로 제한하는 데도 도움이 됩니다. 모델 응답을 그대로 실행하는 대신, 엔진의 정책과 검증 절차 안에서 사용하는 것이 핵심입니다.
4. 자동 대응에도 정상 서비스 보호와 설명 가능성을 담다
보안 대응이 정상 서비스의 장애로 이어지지 않도록 보호 정책을 대응 흐름에 포함했습니다. 정상적인 운영 트래픽에 대한 검사, 대응 상태 확인, 정책과 맞지 않는 상태의 점검을 함께 수행합니다.
판단 근거가 부족한 이벤트는 추가 검토 대상으로 남깁니다. 운영자는 이력에서 어떤 이벤트를 처리했는지, 어떤 근거로 대응하거나 보류했는지를 확인할 수 있습니다. 여러 계층의 로그를 교차 분석하는 기능도 운영 상황을 해석하는 데 활용합니다.
정기적인 운영 보고와 이상 상태 알림을 통해 시스템 상태를 확인하고, 신규 정책은 관측 결과를 검토하며 적용할 수 있도록 구성했습니다. 자동화된 처리와 운영자의 예외 검토를 함께 지원하는 방식입니다.
5. 초기 운영 데이터로 살펴본 결과
2026년 10월 2~5일, 약 3일간의 내부 운영 집계에서는 판정 기록 703건, 차단된 고유 IP 148개, 서버에 집행된 차단 명령 913건이 기록됐습니다.
| 703 판정 기록 · 건 | 148 차단 고유 IP · 개 | 913 차단 집행 명령 · 건 |
판정 기록, 고유 IP, 집행 명령은 각각 다른 집계 단위입니다. 여러 서버에 대한 집행 등이 포함되어 일대일로 대응하지 않습니다.
제공된 세 항목의 건수 비교 · 관측 구간: 2026년 10월 2~5일
| AI 후 차단 | 42건 | |
| 정상·무시 | 44건 | |
| 보류 | 53건 |
정상·무시와 보류로 분류된 기록은 합계 97건입니다. AI는 대응 판단을 돕는 동시에, 즉시 차단하지 않을 이벤트를 구분하는 역할도 수행했습니다.
이 그래프는 전체 판정 기록의 분포나 탐지 정확도를 나타내지는 않습니다. 초기 관측 결과이며, 정상 사용자 오탐률과 실제 공격 탐지율은 아직 정량 측정하지 않았습니다. 장기 데이터를 통해 정책의 적절성과 보류 이벤트를 계속 검토할 계획입니다.
6. 에이드소프트가 개발하고 운영하는 보안 자동화
이 사례의 중심은 개별 도구의 설치보다, 탐지 정보를 실제 운영 판단과 대응으로 연결하는 엔진을 직접 개발했다는 점입니다. Rust 기반 엔진 안에 규칙 분석, AI 보조 판단, 보호 정책, 대응 연계와 이력 관리를 함께 구성했습니다.
에이드소프트는 실제 서비스 운영에서 발견한 문제를 소프트웨어로 해결하고, 운영 데이터를 통해 개선하고 있습니다. 이 보안 관제 시스템 역시 서비스의 안정성을 지원하기 위해 직접 개발하고 운영하는 기술 사례입니다.
주요 기술 구성
자체 엔진: Rust / 탐지 연계: CrowdSec·웹 서비스 로그 / 분석: 규칙 기반 분석·AI 보조 판단 / 운영: 대응 연계·이력 저장·상태 보고
자료: 에이드소프트 내부 운영 요약(2026-10-05). 공개 글에서는 개념 구조와 집계 결과를 소개하며, 세부 판정 기준·예외 조건·인프라 식별 정보는 공개하지 않습니다.

