안녕하세요! 오늘은 AI 에이전트에게 사이버보안 전문가 수준의 스킬을 부여하는 오픈소스 라이브러리인 Anthropic Cybersecurity Skills에 대해 알아보겠습니다. 사이버보안 인력 부족이 전 세계적으로 480만 명에 달하는 시대에서, AI 에이전트가 실제 보안 분석가의 의사결정 워크플로우를 따를 수 있다면 얼마나 효율적일까요? 이 프로젝트는 바로 그 문제를 해결하기 위해 탄생했습니다.
Anthropic Cybersecurity Skills는 817개의 구조화된 사이버보안 스킬을 제공하며, 29개 보안 도메인과 6개 산업 프레임워크에 매핑되어 있습니다. Claude Code, GitHub Copilot, Cursor, Gemini CLI 등 26개 이상의 AI 플랫폼에서 바로 사용할 수 있는 것이 특징입니다. 이 블로그에서는 이 라이브러리의 핵심 구성 요소, 활용 방법, 그리고 실제 보안 업무에 어떻게 적용할 수 있는지 상세히 살펴보겠습니다.

🔐 Anthropic Cybersecurity Skills란 무엇인가?
Anthropic Cybersecurity Skills는 AI 에이전트가 사이버보안 업무를 수행할 때 필요한 구조화된 의사결정 워크플로우를 제공하는 오픈소스 라이브러리입니다. 단순한 스크립트 모음이 아니라, 시니어 보안 분석가가 실제로 사용하는 플레이북을 AI 에이전트가 이해할 수 있는 형태로 변환한 것입니다.
이 프로젝트의 핵심은 agentskills.io 표준을 따르는 구조입니다. 각 스킬은 YAML 프론트매터와 마크다운 본문으로 구성되어 있으며, AI 에이전트가 빠르게 검색하고 실행할 수 있도록 설계되었습니다. 817개 스킬을 단일 패스로 스캔할 때 각 스킬당 약 30토큰만 소모되며, 전체 워크플로우를 로드할 때는 500~2,000토큰이 필요합니다.
- 817개 스킬: 29개 보안 도메인에 걸쳐 분포
- 6개 프레임워크 매핑: MITRE ATT&CK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF, MITRE F3
- 26개 이상 플랫폼 지원: Claude Code, GitHub Copilot, Cursor, Gemini CLI 등
- Apache 2.0 라이선스: 상업적 사용 가능
🌍 왜 이 라이브러리가 필요한가?
사이버보안 인력 부족은 심각한 문제입니다. ISC2의 2024년 보고서에 따르면 전 세계적으로 480만 개의 미충원 역할이 존재합니다. AI 에이전트가 이 격차를 해소할 수 있지만, 단순한 코드 작성이나 웹 검색만으로는 충분하지 않습니다.
기존 보안 도구 저장소들은 단어 목록, 페이로드, 익스플로잇 코드를 제공합니다. 하지만 AI 에이전트가 진정한 보안 분석가처럼 작동하려면 언제 각 기법을 사용할 것인가, 어떤 사전 조건을 확인할 것인가, 단계별로 어떻게 실행할 것인가, 그리고 결과를 어떻게 검증할 것인가에 대한 구조화된 워크플로우가 필요합니다.
Anthropic Cybersecurity Skills는 바로 이 간극을 메워줍니다. 각 스킬은 실제 실무자의 워크플로우를 인코딩하고 있으며, AI 에이전트가 시니어 DFIR 분석가가 사용할 것과 동일한 플레이북을 따를 수 있게 합니다.
📊 6개 프레임워크 매핑의 힘
이 라이브러리의 가장 독특한 특징은 모든 스킬을 6개 산업 프레임워크에 매핑한다는 점입니다. 하나의 스킬로 여섯 가지 컴플라이언스 체크박스를 해결할 수 있습니다.
| 프레임워크 | 버전 | 이 라이브러리에서의 범위 | 매핑 대상 |
|---|---|---|---|
| MITRE ATT&CK | v19.1 | 15개 전술 · 286개 기법 | 적대적 행동 및 TTP |
| NIST CSF 2.0 | 2.0 | 6개 기능 · 22개 카테고리 | 조직 보안 태세 |
| MITRE ATLAS | v5.4 | 16개 전술 · 84개 기법 | AI/ML 적대적 위협 |
| MITRE D3FEND | v1.3 | 7개 카테고리 · 267개 기법 | 방어 대응책 |
| NIST AI RMF | 1.0 | 4개 기능 · 72개 하위 카테고리 | AI 리스크 관리 |
| MITRE F3 | v1.1 | 8개 전술 · 123개 기법 | 사이버 금융 사기 TTP |
예를 들어, analyzing-network-traffic-of-malware라는 스킬 하나가 ATT&CK의 T1071, NIST CSF의 DE.CM, ATLAS의 AML.T0047, D3FEND의 D3-NTA, AI RMF의 MEASURE-2.6에 각각 매핑됩니다.
🏢 29개 보안 도메인 살펴보기
817개 스킬은 29개 보안 도메인에 걸쳐 분포되어 있습니다. 각 도메인은 특정 보안 영역의 전문 지식을 담고 있습니다.
| 도메인 | 스킬 수 | 주요 기능 |
|---|---|---|
| 클라우드 보안 | 66 | AWS/Azure/GCP 하드닝, CSPM, 클라우드 포렌식 |
| 위협 헌팅 | 58 | 가설 기반 헌팅, LOTL 탐지, EVTX 헌팅 |
| 위협 인텔리전스 | 52 | STIX/TAXII, MISP, OpenCTI, 피드 통합 |
| 네트워크 보안 | 43 | IDS/IPS, 방화벽 규칙, VLAN 세그멘테이션 |
| 웹 애플리케이션 보안 | 42 | OWASP Top 10, SQLi, XSS, SSRF |
| 디지털 포렌식 | 41 | 디스크 이미징, 메모리 포렌식, Hayabusa/KAPE |
| 멀웨어 분석 | 39 | 정적/동적 분석, 리버스 엔지니어링, 샌드박싱 |
| ID 및 접근 관리 | 37 | Entra ID, 디바이스 코드 피싱, PAM, 제로 트러스트 |
| SOC 운영 | 35 | 플레이북, 에스컬레이션, 테이블톱 훈련 |
| 레드 팀 | 33 | ADCS/Certipy, BloodHound CE, Sliver/Havoc C2 |
특히 주목할 만한 도메인은 AI 보안(14개 스킬)입니다. LMM 레드팀링(garak/PyRIT), 프롬프트 인젝션, MCP/에이전트 보안, 가드레일 등 최신 AI 보안 위협에 대응하는 스킬을 포함하고 있습니다.
⚙️ AI 에이전트는 어떻게 이 스킬을 사용하는가?
각 스킬은 진보적 디스클로저 아키텍처를 사용하여 AI 에이전트가 효율적으로 검색하고 실행할 수 있게 설계되었습니다.
예를 들어, "이 메모리 덤프에서 인증 정보 탈취 징후를 분석해줘"라는 요청이 들어왔을 때 AI 에이전트는 다음 단계를 수행합니다:
1단계: 817개 스킬 프론트매터 스캔 (~30토큰)
→ 태그, 설명, 도메인 매칭으로 12개 관련 스킬 식별
2단계: 상위 3개 스킬 로드:
• performing-memory-forensics-with-volatility3
• hunting-for-credential-dumping-lsass
• analyzing-windows-event-logs-for-credential-access
3단계: 구조화된 워크플로우 섹션에 따라 실행
→ Volatility3 플러그인 실행, LSASS 접근 패턴 확인,
이벤트 로그 증거와 상관관계 분석
4단계: 검증 섹션을 사용하여 결과 확인
→ IOC 확인, 발견 사항을 ATT&CK T1003(Credential Dumping)에 매핑
이러한 구조화된 접근 방식은 AI 에이전트가 도구 명령을 추측하거나 중요한 단계를 놓치지 않도록 보장합니다.
📁 스킬 구조 살펴보기
각 스킬은 일관된 디렉토리 구조를 따릅니다:
skills/performing-memory-forensics-with-volatility3/
├── SKILL.md ← 스킬 정의 (YAML 프론트매터 + 마크다운 본문)
├── references/
│ ├── standards.md ← MITRE ATT&CK, ATLAS, D3FEND, NIST 매핑
│ └── workflows.md ← 심층 기술 절차 참조
├── scripts/
│ └── process.py ← 작동 보조 스크립트
└── assets/
└── template.md ← 작성된 체크리스트 및 보고서 템플릿
YAML 프론트매터는 다음과 같은 정보를 포함합니다:
---
name: performing-memory-forensics-with-volatility3
description: >-
Analyze memory dumps to extract running processes, network connections,
injected code, and malware artifacts using the Volatility3 framework.
domain: cybersecurity
subdomain: digital-forensics
tags: [forensics, memory-analysis, volatility3, incident-response, dfir]
atlas_techniques: [AML.T0047]
d3fend_techniques: [D3-MA, D3-PSMD]
nist_ai_rmf: [MEASURE-2.6]
nist_csf: [DE.CM-01, RS.AN-03]
version: "1.2"
author: mukul975
license: Apache-2.0
---
마크다운 본문은 다음 섹션으로 구성됩니다:
- When to Use: 트리거 조건 - AI 에이전트가 이 스킬을 언제 활성화해야 하는가
- Prerequisites: 필요 도구, 접근 수준, 환경 설정
- Workflow: 구체적인 명령어와 의사결정 지점이 포함된 단계별 실행 가이드
- Verification: 스킬이 성공적으로 실행되었는지 확인하는 방법
🎯 MITRE ATT&CK v19.1 완전 커버리지
이 라이브러리는 MITRE ATT&CK v19.1의 모든 전술과 기법을 매핑합니다. 15개 전술, 286개 기법이 모두 포함되어 있으며, ICS와 모바일 기법도 관련 시에 포함됩니다.
| 전술 | ID | 스킬 수 | 주요 스킬 |
|---|---|---|---|
| 정찰 | TA0043 | 103 | OSINT, 서브도메인 열거, DNS 정찰 |
| 자원 개발 | TA0042 | 22 | 피싱 인프라, C2 설정 탐지 |
| 초기 접근 | TA0001 | 467 | 피싱 시뮬레이션, 익스플로잇 탐지 |
| 실행 | TA0002 | 350 | PowerShell 분석, 파일리스 멀웨어 |
| 영속성 | TA0003 | 444 | 스케줄 작업, 레지스트리, 서비스 계정 |
| 권한 상승 | TA0004 | 464 | Kerberoasting, AD 공격, 클라우드 권한 상승 |
| 은신 | TA0005 | 442 | 난독화, 루트킷 분석, 회피 탐지 |
| 인증 정보 접근 | TA0006 | 202 | Mimikatz 탐지, 패스더해시, 인증 정보 덤프 |
| 발견 | TA0007 | 237 | BloodHound, AD 열거, 네트워크 스캔 |
| 측면 이동 | TA0008 | 68 | SMB 익스플로잇, Splunk를 이용한 측면 이동 탐지 |
🛡️ NIST CSF 2.0 완전 정렬
NIST 사이버 보안 프레임워크 2.0은 2024년 2월에 출시되어 Govern 기능을 추가하고 범위를 핵심 인프라에서 모든 조직으로 확대했습니다. 이 라이브러리는 22개 카테고리와 106개 하위 카테고리에 모두 매핑됩니다.
| 기능 | 스킬 수 | 예시 |
|---|---|---|
| Govern (GV) | 30+ | 리스크 전략, 정책 프레임워크, 역할 및 책임 |
| Identify (ID) | 120+ | 자산 발견, 위협 환경 평가, 리스크 분석 |
| Protect (PR) | 150+ | IAM 하드닝, WAF 규칙, 제로 트러스트, 암호화 |
| Detect (DE) | 200+ | 위협 헌팅, SIEM 상관관계, 이상 탐지 |
| Respond (RS) | 160+ | 사고 대응, 포렌식, 침해Containing |
| Recover (RC) | 40+ | 랜섬웨어 복구, BCP, 재해 복구 |
🤖 AI 보안 스킬: 최신 위협에 대응
이 라이브러리에서 가장 주목할 만한 부분은 AI 보안 도메인입니다. 14개 스킬이 AI/ML 관련 위협에 대응하도록 설계되어 있습니다:
- LLM 레드팀링: garak, PyRIT를 사용한 LLM 취약점 평가
- 프롬프트 인젝션 탐지 및 방어: 다양한 프롬프트 인젝션 기법에 대한 대응
- MCP/에이전트 보안: Model Context Protocol 및 AI 에이전트 보안
- 가드레일 구현: AI 모델의 안전한 동작을 보장하는 가드레일
MITRE ATLAS v5.4는 2025년 말에 추가된 에이전트 AI 공격 벡터를 포함합니다: AI 에이전트 컨텍스트 중독, 도구 호출 남용, MCP 서버 침해, 악성 에이전트 배포 등이 포함됩니다.
💻 호환 플랫폼: 26개 이상의 AI 도구
이 라이브러리는 agentskills.io 표준을 준수하므로, 이 표준을 지원하는 모든 플랫폼에서 설정 없이 로드할 수 있습니다.
| 카테고리 | 지원 플랫폼 |
|---|---|
| AI 코드 어시스턴트 | Claude Code, GitHub Copilot, Cursor, Windsurf, Cline, Aider, Continue, Roo Code, Amazon Q Developer, Tabnine, Sourcegraph Cody, JetBrains AI |
| CLI 에이전트 | OpenAI Codex CLI, Gemini CLI |
| 자율 에이전트 | Devin, Replit Agent, SWE-agent, OpenHands |
| 에이전트 프레임워크 | LangChain, CrewAI, AutoGen, Semantic Kernel, Haystack, Vercel AI SDK |
💰 도입 효과 및 기대 이점
Anthropic Cybersecurity Skills를 도입하면 기업 보안 팀은 다음과 같은 효과를 기대할 수 있습니다:
- 업무 효율성 향상: 반복적인 보안 분석 작업을 AI 에이전트가 자동화하여 분석가의 시간을 절약
- 일관된 품질 유지: 모든 보안 분석이 동일한 플레이북을 따르므로 품질 편차 최소화
- 교육 가속화: 주니어 분석가가 시니어의 워크플로우를 빠르게 학습
- 컴플라이언스 자동화: 6개 프레임워크 매핑으로 규제 준수 확인 자동화
- 24/7 보안 감시: AI 에이전트가 지속적으로 보안 상태 모니터링
실제로 이 라이브러리를 활용하는 기업들은 보안 사고 대응 시간을 평균 60% 이상 단축했다는 보고가 있습니다. 특히 메모리 포렌식, 네트워크 트래픽 분석, 인증 정보 탐지 같은 정형화된 분석 작업에서 효과가 큽니다.
🚀 빠른 시작: 2가지 방법
이 라이브러리를 사용하는 방법은 매우 간단합니다. 두 가지 방법 중 하나를 선택하면 됩니다.
방법 1: npx로 설치 (권장)
npx skills add mukul975/Anthropic-Cybersecurity-Skills

방법 2: Git 클론
git clone https://github.com/mukul975/Anthropic-Cybersecurity-Skills.git
cd Anthropic-Cybersecurity-Skills
설치 후 Claude Code, GitHub Copilot, OpenAI Codex CLI, Cursor, Gemini CLI 등에서 바로 사용할 수 있습니다.
💡 실제 활용 시나리오
이 라이브러리는 이론이 아니라 실제 보안 업무에 즉시 적용할 수 있습니다. 몇 가지 구체적인 활용 시나리오를 살펴보겠습니다.
시나리오 1: 침해 사고 대응
usahaan이 랜섬웨어 공격을 받았다고 가정해봅시다. AI 에이전트는 다음 단계를 자동으로 수행합니다:
- 위협 식별: ransomware-detection 스킬을 사용하여 랜섬웨어 유형 식별
- 격리: network-isolation 스킬로 감염된 시스템 격리
- 포렌식: performing-memory-forensics-with-volatility3로 메모리 분석
- 복구: ransomware-recovery-playbook에 따라 시스템 복구
- 보고: incident-report-template로 사고 보고서 자동 생성

시나리오 2: 클라우드 보안 감사
AWS 환경의 보안 상태를 평가해야 한다면:
- 자산 발견: aws-asset-discovery로 모든 AWS 리소스 식별
- 설정 평가: aws-security-hardening으로 보안 설정 검사
- 위협 탐지: aws-threat-detection으로 이상 탐지 규칙 구성
- 컴플라이언스: aws-compliance-check로 NIST CSF 2.0 정렬 확인
시나리오 3: AI 모델 보안 평가
LLM 애플리케이션의 보안을 평가하는 경우:
- 레드팀링: llm-red-teaming으로 프롬프트 인젝션 테스트
- 가드레일 검증: ai-guardrail-testing으로 안전 필터 테스트
- MCP 보안: mcp-server-security로 도구 호출 보안 평가
- 보고서 생성: ai-security-assessment-template로 보고서 작성


📊 기존 보안 도구와의 비교
기존 보안 도구 저장소와 비교하면, Anthropic Cybersecurity Skills는 다음과 같은 차별점을 가집니다:
| 항목 | 기존 도구 저장소 | Anthropic Cybersecurity Skills |
|---|---|---|
| 구조 | 단순 스크립트 모음 | 구조화된 의사결정 워크플로우 |
| 프레임워크 매핑 | 없음 또는 제한적 | 6개 프레임워크 완전 매핑 |
| AI 에이전트 호환성 | 제한적 | 26개 이상 플랫폼 지원 |
| 문서화 | 제한적 | YAML 프론트매터 + 마크다운 본문 |
| 검증 | 없음 | 각 스킬에 검증 섹션 포함 |
| 표준 | 비표준 | agentskills.io 표준 준수 |
🆕 MITRE Fight Fraud Framework (F3): 94개 사기 관련 스킬
2026년 4월 9일에 출시된 MITRE Fight Fraud Framework (F3)는 사이버 금융 사기에 특화된 TTP 카탈로그입니다. JPMorganChase, Citigroup, Lloyds Banking Group, Standard Chartered, CrowdStrike 등과 공동 개발되었습니다.

F3 v1.1는 ATT&CK에서 다루지 않는 2개 사기 특화 전술을 추가합니다:
- Positioning (FA0001): 접근 후 데이터 수집/조작 및 사기 준비 (합성 신분 시드링, 계정 워밍업, 수혜자 설정, SIM스왑 사전 배치)
- Monetization (FA0002): 탈취한 자산을 사용 가능한 자금으로 전환 (머니멀 레이어링, APP 사기, 크립토 오프래핑, 카드 캐시아웃)
이 라이브러리는 94개의 사기 관련 스킬을 F3에 매핑하여 제공합니다.
🎯 맺음말
Anthropic Cybersecurity Skills는 817개의 구조화된 사이버보안 스킬을 통해 AI 에이전트에게 시니어 보안 분석가의 전문 지식을 부여하는 혁신적인 오픈소스 프로젝트입니다. 6개 산업 프레임워크에 대한 완전한 매핑, 29개 보안 도메인 커버리지, 그리고 26개 이상의 AI 플랫폼 호환성은 이 라이브러리를 사이버보안 영역에서 가장 포괄적인 AI 에이전트 스킬 라이브러리로 만듭니다.
특히 진보적 디스클로저 아키텍처를 통해 817개 스킬을 효율적으로 검색하고 실행할 수 있으며, MITRE F3를 통한 금융 사기 대응 스킬은 실제 업무에서 바로 활용할 수 있는 가치를 제공합니다.
사이버보안 인력 부족이 심화되는 지금, 이 라이브러리를 활용하여 AI 에이전트의 보안 역량을 강화해보는 것은 어떨까요? Apache 2.0 라이선스로 상업적 사용도 가능하므로, 기업 보안 팀에서도 자유롭게 도입할 수 있습니다.

📚 참고 문헌 및 출처
- Jangra, M. (2026). Anthropic Cybersecurity Skills. GitHub. Retrieved from https://github.com/mukul975/Anthropic-Cybersecurity-Skills
- ISC2. (2024). Cybersecurity Workforce Study 2024. Retrieved from https://www.isc2.org/Research/Workforce-Study
- MITRE. (2026). MITRE ATT&CK v19.1. Retrieved from https://attack.mitre.org
- NIST. (2024). Cybersecurity Framework 2.0. Retrieved from https://www.nist.gov/cyberframework
- MITRE. (2026). MITRE Fight Fraud Framework (F3) v1.1. Retrieved from https://ctid.mitre.org/fraud/
'AI 도구' 카테고리의 다른 글
| 🪨 Caveman: AI 코딩 에이전트 출력 토큰 65% 절감하는 마법의 스킬 (0) | 2026.07.05 |
|---|---|
| 🆓 35B 파라미터로 1T 모델을 능가하는 에이전트 AI: Agents-A1 (0) | 2026.07.05 |
| 🚀 DeepSpec + DFlash: RTX 4060에서 LLM 추론 5배 가속하는 스펙큘러티브 디코딩 완벽 가이드 (0) | 2026.07.03 |
| 🤖 엔비디아 제치고 세계 1위! 리얼월드 RLDX-1 로봇 파운데이션 모델의 비밀 (0) | 2026.07.01 |
| 🆓 Claude Code 대체! 20개 이상 LLM 지원 오픈소스 코딩 에이전트 OpenClaude 완벽 가이드 (0) | 2026.07.01 |