연구진은 LLM을 실제로 사용해본 보안관제센터(SOC) 실무자 25명을 심층 인터뷰하고 시나리오 실습을 병행해, LLM이 SOC 업무에 실질적으로 얼마나 적합한지 조사했다. 그 결과 6개 기능 범주로 묶이는 15가지 LLM 활용 사례를 도출했으며, 보고서 자동화 같은 반복적·저수준 업무 자동화에는 높은 가치를 인정받았다. 반면 침해사고 분석처럼 영향이 큰 고난도 업무에는 기술적 깊이·맥락 이해·조직 특화 지식 부족으로 아직 실용화가 어렵다는 평가가 나왔다. 실무자들은 이런 한계의 원인을 모델 자체보다 SOC 조직의 준비 상태와 과도한 의존을 유발하는 인적 요인에서 찾았다. 그럼에도 경쟁 압박 속에서 대안이 마땅치 않아 LLM 도입 의지는 강했으며, 연구진은 이를 바탕으로 인간 중심적이고 운영상 안전한 LLM 통합을 위한 구체적 설계 요건을 제시했다.
- •LLM 사용 경험 있는 SOC 실무자 25명 심층 인터뷰 + 시나리오 실습으로 조사
- •6개 기능 범주, 15가지 LLM 활용 사례 도출
- •보고서 자동화 등 반복 업무엔 높은 가치, 침해사고 분석 등 고난도 업무엔 아직 부적합 평가
- •한계 원인을 모델 성능보다 SOC의 준비도·과의존 같은 인적 요인에서 지목
- •경쟁 압박으로 도입 의지는 강해, 인간 중심·운영 안전 설계 요건 제시
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
From Chasing Ghosts to Missed Attacks: Perspectives and Perceptions of SOC Practitioners on LLM Integration, Risks, and Readiness
- 1.SOC 실무자 25명 심층 인터뷰로 LLM 활용 사례 15개를 6개 기능 범주로 도출
- 2.보고서 자동화 등 반복 작업엔 유용하나 사고 분석 같은 고영향 업무는 '아직 불가능' 평가
- 3.한계의 원인은 모델보다 SOC 조직의 준비도와 과의존 등 인적 요인에 있다고 진단
- 4.우려에도 경쟁 압박 탓에 도입 의지는 강해, 인간 중심의 안전한 통합 요건 제시
왜 중요한가?
LLM 보안 도구 논의가 벤치마크 중심인 상황에서, 실제 SOC 현장의 채택 장벽이 기술이 아닌 조직·인적 요인임을 실증한 드문 연구다. 보안 운영에 AI를 도입하려는 조직과 SOC용 AI 제품을 만드는 벤더 모두에게 구체적인 설계·통합 요건을 제공한다.
본문 미리보기
arXiv:2608.00672v1 Announce Type: new Abstract: Security Operations Centers (SOCs) process large volumes of security events, requiring analysts to accurately detect and assess ongoing cyberattacks under time pressure. Recent advances in Large Language Models (LLMs) suggest potential benefits for security operations, yet their practical suitability for real-world SOC workflows remains poorly understood. To address this gap, we conducted 25 semi-structured interviews with SOC practitioners who ha
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:35AI 초안

