첫인상: AI를 핵심으로 하는 오픈소스 SOAR
tracecat.com을 방문했을 때, 오픈소스이면서 AI 네이티브라는 점이 강조되어 있어 바로 인상에 남았습니다. 랜딩 페이지에는 「팀과 AI 에이전트를 위한 오픈소스 보안 자동화 플랫폼」이라고 약속되어 있습니다. 무료 티어에 가입한 후, 깔끔한 작업 공간 대시보드로 들어갔습니다. 왼쪽 사이드바에는 Inbox, Workspace, Workflows, Cases, Agents, Tools, Tables, Members, Variables, Connections 섹션이 있습니다. 기본 화면에는 'Isolate Gmail account from Slack request'와 같은 워크플로와 상태 표시기(Review required, Awaiting approval, In progress, Completed)가 있는 작업 창이 표시됩니다. 저는 Slack 트리거를 시작하여 워크플로 빌더를 테스트했습니다. AI 코파일럿이 곧바로 작동하여 어떤 Slack 신호가 작업을 트리거해야 하는지, 어떤 Gmail 필드가 필요한지 물었습니다. 그런 다음 두 단계 워크플로(Gmail 계정 조회 → Gmail 계정 격리)를 생성하고 추가하기 전에 제 승인을 요청했습니다. 이 실시간 상호작용을 통해 Tracecat이 자연어 명령을 보안 자동화에 진정으로 통합한다는 것을 확인할 수 있었습니다.
Tracecat의 기능 및 작동 방식
Tracecat은 현대 AI 시대에 맞게 재구상된 SOAR(Security Orchestration, Automation, and Response) 플랫폼입니다. 이는 경직된 플레이북과 수동 스크립팅에 의존하는 레거시 SOAR 도구를 대체합니다. 대신 Tracecat은 팀이 채팅을 통해 안전하고 에이전트 기반의 워크플로를 구축할 수 있도록 합니다. 코파일럿은 간단한 설명만으로 전체 워크플로를 생성할 수 있으며, 이는 Gmail 격리 작업에서 확인했습니다. 이 플랫폼에는 보안, IT 및 플랫폼 앱을 위한 200개 이상의 사전 구축된 엔터프라이즈 커넥터가 포함되어 있습니다. 무제한 제어 흐름(루프, 조건문, 병렬 하위 흐름, Python, Bash 또는 JavaScript 스크립트)을 지원합니다. 눈에 띄는 기능은 Human-in-the-loop 에이전트입니다. 에이전트는 자율적으로 실행될 수 있지만 민감한 작업에는 명시적인 도구 승인이 필요합니다. Cases 모듈은 상태, 우선순위, 심각도 및 요약, 타임라인, 격리 단계를 작성할 수 있는 코파일럿이 포함된 협업형 사고 관리 인터페이스를 제공합니다. 에이전트는 스킬(예: SIEM 로그 검색, 자산 인벤토리)을 추가하여 구축할 수 있으며, 워크플로나 사례에 연결할 수 있습니다. Tracecat은 또한 인시던트, 알림, 액세스 검토와 같은 데이터를 안전하게 저장할 수 있는 Tables 기능을 제공합니다.
가격, 모델 및 기술 세부 정보
가격은 웹사이트에 공개되어 있지 않습니다. 플랫폼은 빌드 및 자체 호스팅을 위한 무료 티어를 제공합니다. 엔터프라이즈 에디션은 세분화된 액세스 제어, 오픈소스 감사 로그, 어디서나 자체 호스팅, 샌드박스 실행, SOC2 Type II 규정 준수, SLA, 오토스케일링이 포함된 예약 컴퓨팅, 워크플로 버전 관리, 자체 LLM(Bring-your-own-LLM) 기능을 제공합니다. 기본 AI 모델은 Opus의 변형(에이전트 구성에 버전 4.5가 언급됨)이며 API를 통해 외부 LLM을 지원합니다. 이 도구는 에이전트 통합을 위해 MCP 서버에 연결됩니다. 메인 사이트에는 REST API 문서가 보이지 않지만, 오픈소스 특성을 고려할 때 리포지토리에 API가 존재할 가능성이 높습니다. Tracecat은 엔터프라이즈 규모 배포를 위해 설계되었으며, Depop과 같은 회사의 보안 팀이 신뢰하고 있습니다.
장점, 한계 및 총평
장점: AI 코파일럿은 워크플로를 구축하고 수정하는 시간을 획기적으로 단축합니다. Human-in-the-loop 승인은 중요한 안전 계층을 추가합니다. 200개 이상의 통합이 대부분의 엔터프라이즈 보안 도구를 포괄합니다. 플랫폼은 오픈소스이므로 완전한 사용자 정의 및 자체 호스팅이 가능합니다. 샌드박스 에이전트 실행은 스크립트를 실행하거나 외부 LLM에 연결할 때 위험을 완화합니다. 한계: 상대적으로 새로운 진입자이므로 커뮤니티와 사전 구축된 워크플로 라이브러리가 Splunk Phantom이나 Siemplify와 같은 기존 SOAR 플랫폼보다 작습니다. 엔터프라이즈 에디션의 가격이 불투명하여 예산에 민감한 팀이 주저할 수 있습니다. 문서화 수준은 완전히 평가되지 않았지만 스크린샷으로 보아 적절해 보입니다. 총평: Tracecat은 레거시 SOAR를 넘어 AI 네이티브 자동화를 수용할 준비가 된 보안 팀에 가장 적합합니다. 강력한 인간 감독과 함께 유연하고 개방적인 기반이 필요한 조직에 탁월합니다. 즉시 사용 가능한 플레이북의 성숙한 생태계가 필요하거나 SOC2 Type II를 초과하는 엄격한 규정 준수 요구 사항이 있는 경우 대안을 고려하십시오. 하지만 실험을 기꺼이 하는 혁신적인 팀에게는 무료 티어가 위험 없이 사고 대응을 혁신할 수 있는 방법입니다. 직접 살펴보려면 https://tracecat.com/에서 Tracecat을 방문하십시오.
댓글