엔드포인트 업데이트를 위한 독립적인 릴리스 보증

독립적인 소프트웨어 업데이트 배포 무결성

Kestrel은 소프트웨어 벤더와 프로덕션 플릿 사이에 위치하는 독립적인 제어 평면(control plane)입니다. 벤더 업데이트가 어떤 엔드포인트에든 도달하기 전에 가로채고, CrowdStrike급 장애 시그니처를 결정론적으로 증명하며, 자문 모델이 무시할 수 없는 정책으로 롤아웃을 통제(gate)하고, 이사회와 규제 기관이 재실행할 수 있는 서명된 증거 기록을 내보냅니다. 여기서 확인하실 수 있는 것은 배포된 파이프라인이 아닌, 합성된 8,500개 엔드포인트 플릿에 대한 데모입니다.

20 → 21

플릿을 다운시킨 필드 수 불일치

CrowdStrike 근본 원인, RCA 2024년 8월

12/12

정확한 릴리스 결정

12개 항목의 라벨이 지정된 픽스처 세트에서 결정론적 검증

0/6

정상 업데이트에 대한 오차단(false-block)

동일 세트 내 6개 정상 픽스처 대상

해당 플릿, 벤더 SentinelEdge 및 그 Falcon급 에이전트는 합성 데이터입니다. C-00000291 시나리오는 실제 고객의 시스템이 아닌 문서화된 CrowdStrike 7월 19일 장애 시그니처를 재생합니다.

스키마 불일치로 수백만 대의 머신이 중단되었지만, 이를 감시하는 계층은 어디에도 없었습니다.

2024년 7월 19일, 단 하나의 CrowdStrike Rapid Response Content 채널 파일이 90분 만에 수백만 대의 Windows 머신을 충돌시켰습니다. 공식 발표된 근본 원인은 해킹도, 불량 모델도 아니었습니다. 그것은 스키마 불일치였습니다: 커널 인터프리터는 여전히 20개 필드를 예상하고 있었으나 클라우드 검증기가 21개 필드 업데이트를 승인하여 범위를 벗어난 읽기(out-of-bounds read)와 즉각적인 BSOD를 유발했습니다. 충돌이 부팅 극초기에 발생했기 때문에 충돌하는 에이전트는 롤백 명령을 받기 위해 다시 초기화될 수 없었으며, 따라서 복구는 Safe Mode에서 한 번에 한 대씩 수작업으로 머신을 고치는 것을 의미했습니다. (CrowdStrike Root Cause Analysis, 2024년 8월.)

벤더의 자체 감독

업데이트를 승인한 검증기는 해당 업데이트를 배포한 동일한 벤더의 것이었습니다. 자체 감독 파이프라인에는 프로덕션 플릿으로 유입되는 과정에서 페이로드를 읽는 독립적인 제3자가 없습니다.

기존 도구들은 다른 곳을 바라봅니다

SBOM 및 SCA 도구는 벤더의 독점 채널 파일이 아닌 오픈 소스 종속성을 다룹니다. 콘텐츠 안전은 프롬프트를 감시하고 ID는 액세스를 감시합니다. 유입 과정에서 벤더 자체의 업데이트를 읽는 주체는 아무도 없습니다.

변경 자문 위원회는 그대로 통과시킵니다

5,000개 엔드포인트를 보유한 기업은 자신이 통제하지 않는 벤더로부터 8~12개의 커널 특권 에이전트를 실행하며, 이들 각각은 채널 파일을 ring 0로 직접 밀어넣을 수 있습니다. 변경 자문 위원회(Change-advisory board)는 해당 파이프라인과 프로덕션 사이에 아무것도 없기 때문에 신뢰에 기반하여 벤더 업데이트를 승인합니다.

판정은 조언을 제공한 모델이 아니라, 규제 기관이 재실행할 수 있는 코드에 의해 결정됩니다.

자문 크루는 각 업데이트에 대해 추론하지만 결정을 내릴 수는 없습니다. Kestrel은 모든 패키지를 정규화하고, 플릿에 기반하여 검증하며, 크루가 논쟁하도록 한 후, 순수 Python으로 작성된 결정론적 검증기 및 정책 게이트에 결정을 넘기는 파이프라인으로 라우팅합니다. 릴리스 쪽으로 기우는 자문 에이전트라도 중요한 결정론적 발견 사항을 결코 무효화할 수 없습니다. 거버넌스 제품에 대한 신뢰가 거버넌스 대상 자체가 스스로를 보증하는 것에 의존해서는 안 되기 때문입니다.

01 / SCHEMA-COMPATIBILITY DIFF

인터프리터가 예상하는 필드 수 판독

이 검사는 업데이트의 선언된 필드 수를 배포된 커널 인터프리터가 예상하는 값과 비교합니다. 20개 필드 인터프리터에 21개 필드 업데이트가 도달하는 것이 문자 그대로의 7월 19일 근본 원인이며, 이는 엔드포인트가 재부팅되기 전에 산술 연산에 의해 포착됩니다.

02 / SANDBOX REBOOT-CYCLE MODEL

재부팅 주기에 따른 프로필별 결과

시뮬레이션된 샌드박스는 스키마 검사와 독립적인 드라이버 호환성 신호로부터 재부팅 주기에 걸쳐 OS 프로필별 BSOD 및 부팅 루프 동작을 모델링합니다. 6개 프로필 중 5개에서 실패를 보고할 때, 이는 스키마 발견 사항을 단순히 따라 하는 것이 아니라 뒷받침하여 확증합니다.

03 / BLAST-RADIUS AND CANARY MATH

정책에 대비하여 측정되는 1차 배포 웨이브

이 검사는 최대 카나리 정책에 대비하여 1차 배포 웨이브를 계산합니다. 플릿의 100%에 한꺼번에 롤아웃하거나 카나리 계획이 선언되지 않은 롤아웃은 정책을 위반하여 거부되는 반면, 단계적 1.2% 1차 웨이브는 정책 범위 내에 있습니다.

04 / DEAD-AGENT AND CONFLICT DETECTOR

스스로 롤백할 수 없는 에이전트

이 검사는 스스로가 롤백 수신자인 부팅 전 에이전트를 플래그하여 충돌 시 엔드포인트를 고립시키고 머신별 Safe Mode 진입을 강제하는 상황을 감지하며, 동일한 윈도우 내에서 두 벤더가 동일한 커널 콜백을 변경하는 것을 플래그합니다. 이것이 바로 7월 19일 사태를 수동 복구로 전환시킨 장애입니다.

자문 크루는 Pydantic AI를 기반으로 구축됩니다: 정규화기, 샌드박스 인터프리터, 그리고 업데이트가 배포하기에 안전하다고 주장하는 비평가와 충돌할 것이라고 주장하는 비평가 등 대립하는 두 비평가로 구성됩니다. 이 적대적 쌍은 코드가 결정하기 전에 양방향에서 판정을 레드팀 검증합니다. 판정 자체는 네 가지 처분 중 하나입니다: 카나리로 릴리스하기 위한 ALLOW, 검토를 위해 라우팅하기 위한 HOLD, 롤아웃을 거부하기 위한 BLOCK, 그리고 파싱 불가능한 페이로드를 사람에게 라우팅하기 위한 ABSTAIN입니다. 게이트는 증명할 수 없는 것에 결코 청신호를 주지 않기 때문입니다.

크루는 공급자에 중립적이며 환경 변수를 통해 Anthropic, OpenAI 또는 Gemini를 선택할 수 있고 기본 모델은 claude-opus-4-8이며, 결정론적 자문 폴백을 통해 API 키 없이 완전히 오프라인으로 실행됩니다. 모든 모드에서 검증기와 게이트는 변경되지 않으며 여전히 완전한 판정과 증거 기록을 생성합니다. 검증기와 게이트는 의도적으로 에이전트 프레임워크 외부에 위치합니다.

동일한 벤더, 두 개의 업데이트, 기록에 남은 두 개의 결정.

데모는 6개 OS 프로필과 8개의 특권 에이전트(그중 5개는 ring-0)에 걸쳐 있는 8,500개 엔드포인트의 합성 플릿인 Acme Financial: Global Endpoint Fleet을 관리합니다. 벤더 SentinelEdge는 두 개의 Rapid Response Content 업데이트를 푸시합니다. Kestrel이 각각에 대해 어떻게 수행하는지 살펴보십시오.

SentinelEdge의 정상적인 RRC-7741 업데이트에 대한 Kestrel의 롤아웃 승인(Approve Rollout) 화면입니다. 초록색 결정 패널에는 1.2%의 1차 웨이브로 카나리 링에 릴리스됨, 스키마가 배포된 인터프리터와 일치함, 6개 중 5개 프로필이 5회의 재부팅 주기를 통과함이라고 표시됩니다. 그 아래에는 102개 엔드포인트의 영향을 받는 1차 웨이브, false인 데드 에이전트 루프, 해시 sha256:798431b4c96612a9의 증거 기록, 그리고 7개 중 7개 이벤트 완료로 표시되는 평가 추적이 나타납니다.
ALLOW. 정상적인 RRC-7741 업데이트는 일치하는 20개 필드 스키마와 단계적 카나리 계획을 선언합니다. 스키마가 일치하고, 레거시 프로필을 제외한 6개 중 5개 프로필이 5회의 재부팅 주기를 통과하며, 데드 에이전트 루프는 false이고, 1.2% 1차 웨이브는 정책 범위 내에 있습니다. Kestrel은 롤아웃을 승인하고 102개 엔드포인트의 카나리 링으로 릴리스합니다. 정상적인 업데이트가 그래야 하듯, 초록색이며 빠르고 무탈합니다.
8,500개 엔드포인트, 6개 OS 프로필, ring 0에 있는 5개를 포함한 8개 특권 에이전트를 보여주는 합성 플릿 개요 옆에 위치한 SentinelEdge의 C-00000291 업데이트에 대한 Kestrel의 롤아웃 차단(Block Rollout) 화면입니다. 빨간색 차단 패널에는 예상 20개 및 제공 21개의 스키마 필드 수 불일치, 데드 에이전트 롤백 루프, 5% 카나리 정책을 초과하는 100% 폭발 반경(blast radius), 8,500개 엔드포인트의 영향을 받는 1차 웨이브, 그리고 $5,000,000의 예상 방지 다운타임과 함께 어떤 프로덕션 엔드포인트도 재부팅되기 전에 차단됨으로 표시됩니다.
BLOCK. C-00000291 업데이트는 7월 19일 시그니처를 재생합니다: 20개 대 21개의 필드 수 불일치, 6개 중 5개 프로필에서의 시뮬레이션된 BSOD, true인 데드 에이전트 롤백 루프, 그리고 카나리 계획 없이 전체 플릿에 한꺼번에 푸시되는 100% 폭발 반경입니다. 4가지 검사가 모두 발동되어 어떤 엔드포인트도 재부팅되기 전에 롤아웃이 거부됩니다. $5,000,000의 예상 방지 다운타임은 실제 고객의 손실이 아닌 화면에서 영향받는 비율에 시간당 $5M을 곱하고 1시간 MTTR 하한을 곱하여 계산된 데모 자체의 모델입니다.
증거 기록이 확장된 Kestrel의 완전한 C-00000291 차단 결정입니다. 빨간색 차단 판정 아래의 증거 기록 패널에는 7개 중 7개 이벤트 완료로 표시되는 평가 추적 위에 Open HTML Record 및 Signed JSON 버튼과 함께 SHA-256 콘텐츠 해시가 표시됩니다.
결정에 대한 영수증. 한 번의 클릭으로 SHA-256 콘텐츠 해시, 판정, 결정론적 증명, 프로필별 샌드박스 결과, 모델 id가 포함된 자문 판정, 발동된 정책 규칙, 단계별 평가 추적을 담은 서명된 증거 기록을 HTML 보기 및 JSON 파일로 내보냅니다. 서명은 엔터프라이즈 PKI가 아닌 무결성을 위한 로컬 SHA-256입니다.
완료하는 데 184 milliseconds가 걸린 것으로 표시된 Kestrel의 Normalize signed vendor manifest라는 제목의 단일 평가 추적 단계 모달입니다. 패키지 봉투(envelope), 벤더 신원, 선언된 롤아웃 및 대상 에이전트를 유형화된 릴리스 요청으로 유효성 검사했음을 설명하며, 감사 검토를 위해 해당 이벤트가 결정 출력과 함께 보존된다는 메모가 포함되어 있습니다.
모든 단계를 검사할 수 있습니다. 7개 추적 이벤트 각각은 고유한 지연 시간과 수행한 작업에 대한 명확한 설명으로 열립니다. 첫 번째 단계는 184 milliseconds 만에 서명된 벤더 매니페스트를 정규화하고 결정 출력과 함께 보존되므로, 감사자는 신뢰에만 의존하는 대신 결정을 한 번에 한 단계씩 살펴볼 수 있습니다.

스코어보드가 주장하는 것과 주장하지 않는 것.

View Benchmark 탭은 전체 라벨이 지정된 픽스처 세트를 실행하고 스코어보드를 집계합니다. 각 숫자는 데모가 첨부해 둔 범위와 함께 읽으십시오. 이것은 개방형 환경에 대한 보장(open-world guarantee)이 아닌 고정 세트에 대한 거버넌스 적용 결과이며, 결정론적이므로 실행할 때마다 동일한 입력이 동일한 결정을 생성합니다.

라벨이 지정된 릴리스 픽스처 세트에 걸친 결정론적 평가로 표시된 Kestrel의 Benchmark Results 패널입니다. 세 개의 큰 타일에는 12 of 12 verified decisions, 0 of 6 false blocks, $13.3M exposure avoided라고 표시되며, 그 아래에는 benchmark complete, 12 of 12 verified라고 표시된 상태 표시줄이 있습니다.
해당 범위가 명시된 세 가지 숫자. 12 of 12는 각각에 대한 정답 결정(ground-truth decision)이 있는 12개 항목의 라벨 지정 픽스처 세트에 대한 게이트 정확도입니다. 0 of 6은 잘못될 경우 신뢰를 무너뜨릴 수 있는 6개 정상 픽스처에 걸친 오차단(false-blocks)입니다. $13.3M은 데모가 차단 및 보류된 항목에 걸쳐 모델링한 예상 방지 다운타임이며, 그중 $5,000,000는 단일 CrowdStrike급 차단에 해당하며 화면에 표시된 공식으로 계산됩니다.
질문이 데모에서 Kestrel이 수행하는 작업데모 외부에 남아 있는 것
게이트 정확도6개의 정상 항목, 수 건의 차단 및 보류, 1건의 솔직한 기권(abstain)을 포함하여 12개 항목의 라벨 지정 픽스처 세트에서 12/12의 올바른 결정.모든 불량 업데이트를 포착한다는 보편적 보장. 결과는 개방형 환경이 아닌 고정 세트에 기반합니다.
방지된 다운타임영향받는 비율에 시간당 요율을 곱하고 1시간 하한을 곱한 화면 모델에 기반하여, 해당 세트 전체에서 약 $13.3M(그중 $5M는 차단된 CrowdStrike급 업데이트에 해당).실제 고객이 절감한 비용이나 보장된 수익. 이는 합성 픽스처에 대한 합성 추정치입니다.
샌드박스 커버리지레거시 Server 2012 호스트를 안전하다고 가정하기보다는 플래그를 지정하고 제외하는 가운데, 6개 플릿 프로필 중 5개에 걸친 결정론적 프로필별 결과 모델.실제 Windows VM 샌드박스 팜. 여기의 매트릭스는 실제 VM이 아닌 시뮬레이션된 모델이며, 샌드박스 팜은 로드맵에 있습니다.
통합픽스처 스텁으로서 벤더 업데이트 채널 피드를 읽고 ITSM 큐로 라우팅하며, 로컬 SHA-256으로 기록에 서명합니다.실시간 양방향 ITSM, 실제 벤더 피드 및 엔터프라이즈 PKI 서명. 이들은 데모에서 시뮬레이션된 통합입니다.

이 데모가 수행하지 않는 것

Kestrel은 EDR이 아니며 Falcon, Defender 또는 Cortex XDR과 경쟁하지 않습니다. 엔드포인트를 검사하거나 패치하거나 악성코드를 제거하지 않으며, 커널 액세스가 전혀 필요하지 않습니다. 샌드박스 매트릭스는 실제 Windows VM이 아닌 결정론적 프로필별 결과 모델입니다. 증거 서명은 엔터프라이즈 PKI가 아닌 로컬 SHA-256입니다. 또한 벤더 업데이트 채널 피드와 ITSM 큐는 실시간 커넥터가 아닌 픽스처 스텁입니다. Acme Financial, SentinelEdge 및 Falcon급 에이전트는 가상이며, 실제 벤더 중 Veriprajna의 고객, 파트너 또는 지지자는 없습니다. 12 of 12 및 0 of 6은 12개 항목의 고정된 라벨 지정 픽스처 세트에 대한 결과이며, 달러 수치는 인증, 법적 조언 또는 보장된 수익이 아닌 데모 자체의 예상 방지 다운타임 모델입니다. 실제 VM 샌드박스 팜, 실시간 양방향 ITSM, 벤더 계약 책임 감사, 커널 정형 검증 및 사이트 임베드 강화는 로드맵에 있으며 구축되지 않았습니다. 이 페이지는 비디오, 스크린샷, 메커니즘 분석 및 답변이 포함된 설명 자료이며, 여기서 직접 운영하는 애플리케이션이 아닙니다.

벤더와 프로덕션 사이에 계층을 배치하기 전에 CISO가 묻는 질문.

이것도 또 다른 EDR에 불과한 것 아닌가요? 우리는 이미 CrowdStrike와 Defender를 실행하고 있습니다.

아닙니다. Kestrel은 EDR이 아니며 커널 액세스가 결코 필요하지 않습니다. EDR, DLP, 암호화 및 패치 에이전트보다 한 계층 위에 위치하여 이러한 벤더가 프로덕션 플릿으로 배포할 수 있는 항목을 관리하고 통제합니다. 엔드포인트를 검사하거나 패치하거나 악성코드를 제거하지 않습니다. 벤더가 제안한 업데이트를 읽고 릴리스하기에 안전한지 증명하며 정책에 따라 롤아웃을 통제(gate)하는데, 이는 커널 에이전트 중 어느 것도 그 위의 벤더를 위해 수행하지 않는 작업입니다.

CrowdStrike 중단 사태는 벤더가 해결해야 할 버그였습니다. 우리 쪽에서 실제로 무엇을 할 수 있나요?

2024년 7월 19일에 마비되었던 기업들은 벤더의 파이프라인을 소유하지는 않았지만, 그 결과에 대해서는 책임을 져야 했습니다. 구조적인 공백은 벤더의 업데이트 파이프라인과 귀사의 프로덕션 엔드포인트 사이에 독립적인 계층이 존재하지 않는다는 점입니다: 벤더의 검증기는 자체 감독 방식이고, SBOM 및 SCA 도구는 독점 채널 파일이 아닌 오픈 소스 종속성을 다루며, 변경 자문 위원회는 벤더 업데이트를 그대로 승인하는 경향이 있습니다. Kestrel은 바로 그 누락된 계층입니다. 벤더가 푸시하려는 실제 페이로드를 읽고 귀사가 통제하는 코드를 통해 해당 페이로드가 프로덕션에 도달할지 여부를 결정합니다.

LLM이 관여한다면 규정 준수 제출을 위한 판정을 어떻게 신뢰할 수 있나요?

자문 크루는 업데이트에 대해 추론할 뿐입니다. 판정은 순수 Python으로 작성된 결정론적 검증기 및 정책 게이트, 즉 규제 기관이 재실행할 수 있는 재도출 가능한 산술 연산에 의해 결정되므로, 릴리스 쪽으로 기우는 자문 에이전트가 중대한 결정론적 발견 사항을 결코 무효화할 수 없습니다. 결정이 모델의 자체 보고가 아닌 코드이기 때문에, 동일한 입력은 실행할 때마다 동일한 결정을 생성하며 모델 분산을 수반하지 않습니다. 또한 데모는 결정론적 자문 폴백을 통해 API 키 없이 완전히 오프라인으로 실행되며, 해당 모드에서도 게이트와 판정은 변경되지 않습니다.

이러한 게이트가 정상적인 업데이트까지 차단하여 모든 것을 지연시키지 않을까요?

이것은 게이트이지 모든 것을 차단하는 간섭자가 아닙니다. 데모에서 동일한 벤더의 정상적인 Rapid Response Content 업데이트는 검사를 통과하여 수 초 만에 1.2% 카나리 링으로 릴리스되는 반면, 위험한 업데이트는 차단됩니다. 라벨 지정 세트의 6개 정상 픽스처에서 오차단(false-block)은 0건이었습니다. Kestrel은 위험한 상황에서만 단호하게 대처하며, 모델링할 수 없는 레거시 호스트는 안전하다고 가정하기보다는 플래그를 지정하고 제외합니다.

릴리스 결정 후 감사자에게 실제로 무엇을 제출하게 되나요?

한 번의 클릭으로 SHA-256 콘텐츠 해시, 판정, 결정론적 증명, 프로필별 샌드박스 결과, 모델 id가 포함된 자문 에이전트의 판정, 발동된 정책 규칙, 각 단계의 지연 시간이 포함된 단계별 평가 추적을 담은 서명된 증거 기록을 HTML 보기 및 JSON 파일로 내보냅니다. 이 기록에는 EU Cyber Resilience Act, SEC 공개 및 Delta 선례 프레이밍도 포함되어 있어 제출 관련 논의에 적합합니다. 서명은 엔터프라이즈 PKI가 아닌 무결성을 위한 로컬 SHA-256이며, 이 기록은 인증이 아닌 이러한 제출 요구 사항에 부합하도록 설계되었습니다.

특정 AI 공급업체에 종속(lock-in)되나요? 그리고 외부로 데이터를 전송(phone home)하나요?

아닙니다. 자문 크루는 Pydantic AI를 기반으로 구축되었으며 공급자에 중립적입니다. 환경 변수를 통해 Anthropic, OpenAI 또는 Gemini를 선택할 수 있으며 기본 모델은 로컬 브리지 또는 Anthropic API를 통해 연결되는 claude-opus-4-8입니다. 또한 결정론적 자문 폴백을 통해 API 키 없이 완전히 오프라인으로 실행됩니다. 보증은 모델의 속성이었던 적이 없기 때문에, 모든 모드에서 결정론적 검증기와 정책 게이트는 변경되지 않으며 여전히 완전한 판정과 증거 기록을 생성합니다.

기술 연구

이 데모의 배경이 되는 연구 — 아키텍처, 검증 설계 및 엔터프라이즈 청사진.

소셜

다른 채널에도 게시됨

검증되지 않은 채 프로덕션에 도달하도록 방치할 수 없는 단 하나의 벤더 업데이트부터 시작하십시오.

우리는 미들웨어 벤더가 아닌 AI 엔지니어링 팀입니다. 우리는 벤더가 프로덕션 플릿으로 배포할 수 있는 항목을 코드로 결정하고 귀하에게 영수증을 전달하는 독립적인 계층을 구축합니다.

유용한 첫 대화는 구체적입니다: 귀사의 플릿이 실행하는 커널 특권 에이전트, 독립적인 검사 없이 프로덕션에 도달하는 벤더 업데이트 경로, 그리고 적용하고자 하는 롤아웃 및 카나리 정책입니다. 귀사의 엔드포인트 및 규정 준수 팀과 협력하여 결정론적 검사, 정책 게이트 및 증거 기록 형식을 함께 검토할 수 있습니다.

릴리스 거버넌스 평가

  • ✓ 커널 특권 에이전트 인벤토리
  • ✓ 프로덕션으로의 벤더 업데이트 경로
  • ✓ 독립적인 검사가 존재하지 않는 영역
  • ✓ 롤아웃 및 카나리 정책 정의

제어 평면 구축

  • ✓ 결정론적 검증기 및 정책 게이트
  • ✓ 플릿 접지 및 샌드박스 모델
  • ✓ 서명된 증거 기록 형식
  • ✓ 귀사의 ITSM 및 피드를 위한 통합 연결점