← 최신 논문
💻 computer science

Accurate and Scalable Detection and Investigation of Cyber Persistence Threats

본 논문은 위조 의존성과 전문가가 안내하는 간선을 활용한 계보 분석을 통해 지속성 설정 및 실행 단계를 인과적으로 연결함으로써, 최첨단 방법 대비 오탐지를 93% 감소시키면서 정밀하고 확장 가능한 고급 지속성 위협 (APT) 탐지를 실현하는 새로운 시스템인 사이버 지속성 탐지기 (CPD) 를 제시합니다.

원저자: Qi Liu, Muhammad Shoaib, Mati Ur Rehman, Kaibin Bao, Veit Hagenmeyer, Wajih Ul Hassan

게시일 2026-05-14
📖 4 분 읽기☕ 가벼운 읽기

원저자: Qi Liu, Muhammad Shoaib, Mati Ur Rehman, Kaibin Bao, Veit Hagenmeyer, Wajih Ul Hassan

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

사이버 공격이 단순한 한 번의 침입이 아니라 장기적인 점령이라고 상상해 보세요. 고급 지속 위협 (APT) 의 세계에서는 해커가 창문을 깨고 노트북을 훔친 뒤 떠나지 않습니다. 그들은 머무르고 싶어 합니다. 그들이 언제든 당신의 집에 다시 들어갈 수 있도록, 당신이 잠을 바꾸거나 보안 시스템을 재부팅한 후에도 여전히 들어갈 수 있는 비밀스럽고 뚫을 수 없는 문을 설치하고 싶어 합니다. 이를 **지속성 (persistence)**이라고 합니다.

이 논문은 이러한 "장기적인 무단 점유자"를 잡기 위해 특별히 설계된 새로운 보안 시스템인 **CPD(사이버 지속성 탐지기)**를 소개합니다. 이것이 어떻게 작동하는지 간단한 비유를 통해 설명해 보겠습니다.

문제: "오경보"라는 소음

당신이 거대한 사무실 건물의 보안 경비원이라고 상상해 보세요. 당신의 임무는 침입자를 찾아내는 것입니다.

  • 구식 시스템 (소음): 전통적인 보안 시스템은 누군가 문 손잡이를 만질 때마다 "침입자!"라고 외치는 경비원들처럼 작동합니다. 합법적인 직원이 배달원을 들이기 위해 문을 열면 경비원이 외칩니다. 해커가 비밀 요원을 들이기 위해 문을 열면 경비원도 또한 외칩니다.
  • 결과: 경비원은 하루에 수천 번 외칩니다. 대부분의 경우 그것은 오경보 (정상적인 직원) 입니다. 보안 팀은 "경보 피로"에 시달립니다. 그들은 너무 많이 외쳐서 경보를 무시하기 시작하거나, 소음에 휩쓸려 실제 위험을 놓치게 됩니다.

CPD 솔루션: 점들을 연결하다

저자들은 실제 지속성 공격이 두 가지 뚜렷한 단계, 즉 두 단계로 이루어진 춤처럼 발생한다는 것을 깨달았습니다.

  1. 설정: 해커가 비밀 트랩을 심습니다 (예: 문垫 아래에 예비 열쇠를 숨기거나 레지스트리 설정을 변경하는 것).
  2. 실행: 나중에 해커 (또는 그들의 자동화된 봇) 가 그 트랩을 사용하여 다시 슬며시 들어와 장악합니다.

구식 시스템은 이 두 단계를 따로따로 봅니다. "트랩이 설치되는 것"을 보고 아무도 사용하지 않더라도 즉시 "경보!"라고 외칩니다. 또한 트랩과 나중에 다시 슬며시 들어오는 것 사이의 연결 고리를 놓칩니다.

CPD 는 기다리고 점들을 연결함으로써 게임을 바꿉니다.

1. "가상 엣지 (Pseudo-Edge)": 보이지 않는 실

해커가 월요일에 트랩을 설치하고 (설정) 금요일에 그것을 사용한다고 (실행) 상상해 보세요. 컴퓨터 로그에서 이 두 사건은 완전히 다른, 관련 없는 사건처럼 보입니다.

  • CPD 의 속임수: CPD 는 **가상 엣지 (pseudo-edge)**라는 특별한 "보이지 않는 실"을 생성합니다. 월요일의 사건을 보고 기다렸다가 금요일의 사건들을 스캔합니다. 금요일에 월요일의 트랩과 연결될 수 있는 의심스러운 연결이 만들어지는 것을 발견하면, 이 실로 두 사건을 묶습니다.
  • 결과: 두 개의 분리되고 혼란스러운 경보 대신, 당신은 하나의 명확한 이야기를 얻습니다. "누군가 월요일에 트랩을 설치했고, 금요일에 그것을 사용했다." 이는 혼란스러운 데이터의 더미를 명확한 서사로 바꿉니다.

2. "전문가 유도 엣지 (Expert-Guided Edge)": 빈칸 채우기

때로는 컴퓨터의 "보안 카메라"(로그) 가 한 단계를 놓칩니다.

  • 비유: 해커가 로봇 (시스템 프로그램) 에게 나쁜 일을 하라고 지시한다고 상상해 보세요. 로봇이 그것을 수행하지만, 카메라는 로봇이 움직이는 것만 보고 해커가 내린 지시는 보지 못합니다. 연결이 끊깁니다.
  • CPD 의 해결책: CPD 는 "전문가 유도 엣지"를 사용합니다. 이는 건물의 작동 방식을 아는 형사라고 생각하세요. 카메라가 지시를 놓쳤더라도, 형사는 이렇게 압니다. "로봇이 해커가 그 명령을 입력한 직후에 이렇게 움직였다면, 그들은 분명 연결되어 있다."
  • 이익: 이를 통해 CPD 는 로그가 불완전할 때도 나쁜 놈들을 찾아낼 수 있으며, 모든 작은 세부 사항을 기록할 필요가 없으므로 엄청난 양의 저장 공간을 절약합니다.

3. "분류 알고리즘 (Triage Algorithm)": 스마트 필터

두 단계 확인을 하더라도 일부 정상적인 프로그램 (예: 컴퓨터의 자동 업데이트 도구) 은 조금 의심스러워 보일 수 있습니다. 그들은 업데이트를 확인하고 인터넷에 연결하기 위해 "트랩"(예약된 작업) 을 설정합니다.

  • 구식 방식: 시스템이 예약된 작업과 연결을 보자마자 "침입자!"라고 외칩니다.
  • CPD 의 방식: CPD 는 스마트한 형사처럼 행동합니다. "이것이 실제 공격처럼 보이는가?"라고 묻습니다.
    • 실제 공격: 해커가 트랩을 설치하고 기다렸다가 그것을 사용하여 비밀을 훔치거나 다른 컴퓨터로 이동합니다.
    • 정상 활동: 업데이트 도구가 트랩을 설치하고 기다렸다가 패치를 다운로드하기 위해 알려진 안전한 서버에 연결합니다.
  • 점수: CPD 는 모든 경보에 "위협 점수"를 부여합니다. 행동이 정상적인 업데이트처럼 보이면 점수는 낮아지고 무시됩니다. 비밀 코드와 이상한 연결을 가진 다단계 공격처럼 보이면 점수는 높아지고 인간이 검토하도록 플래그가 지정됩니다.

결과: 조용하고 정확함

이 논문은 CPD 를 실제 세계의 공격 시뮬레이션과 공개 데이터로 테스트했습니다.

  • 소음 감소: 기존 최첨단 시스템과 비교하여 CPD 는 오경보를 93% 감소시켰습니다. 이는 보안 팀이 정상적인 직원을 두고 외치는 것을 막았습니다.
  • 속도: 복잡한 연결을 1 분 미만으로 처리할 수 있습니다.
  • 명확성: 보안 분석가에게 수천 줄의 혼란스러운 코드를 제공하는 대신, CPD 는 초기 설정부터 최종 침입까지 공격이 어떻게 발생했는지 정확히 보여주는 깨끗한 시각적 지도를 제공합니다.

요약

CPD 를 모든 문마다 외치는 경비원이 아니라, 전체 영화를 지켜보는 형사라고 생각하세요. "설정"이 "범죄"로 이어지는지 지켜봅니다. 그렇다면 그 사이에 선을 그립니다. 그렇지 않다면 그냥 놓아줍니다. 이를 통해 보안 팀은 실제 위협에만 집중할 수 있어 시간을 절약하고, 소음 속에 숨어 있는 나쁜 놈들을 놓치지 않게 됩니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →