← 최신 논문
💻 computer science

HADES: Detecting Active Directory Attacks via Whole Network Provenance Analytics

HADES 는 로그온 세션 기반 실행 분할과 온디맨드 전체 네트워크 추적을 활용하여 은밀한 Active Directory 공격을 효과적으로 탐지하고 분석함으로써 기존 단일 머신 접근법의 한계를 극복하는 새로운 출처 기반 침입 탐지 시스템입니다.

원저자: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

게시일 2026-05-01
📖 4 분 읽기☕ 가벼운 읽기

원저자: Qi Liu, Kaibin Bao, Wajih Ul Hassan, Veit Hagenmeyer

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

**Active Directory(AD)**라는 거대하고 첨단 기술이 적용된 사무 건물을 상상해 보세요. 이 건물은 기업 네트워크 내의 모든 방, 컴퓨터, 파일에 대한 마스터 키를 보관하고 있습니다. 그 중요성 때문에 해커들, 특히 "고급 지속적 위협 (Advanced Persistent Threats, APT)"으로 알려진 교묘하고 장기적인 유형의 해커들이 이곳을 침입하려 합니다.

일단 문에 발을 들이면, 그들은 단순히 하나의 파일을 훔치는 데 그치지 않고, 가장 가치 있는 비밀을 해제하기 위해 이동하는 도중 열쇠들을 훔치며 방에서 방으로 이동하려 합니다.

문제는 전통적인 보안 요원 (표준 침입 탐지 시스템) 은 지렛대로 창문을 부수는 남자를 잘 찾아내지만 (악성코드), 도난당한 직원 배지를 사용하여 로비를 조용히 지나가고 군중 속에 섞여 있는 남자는 전혀 찾아내지 못한다는 점입니다.

이제 이 논문에서 연구자들이 설계한 새로운 보안 시스템인 HADES가 등장합니다. HADES는 모든 사람을 지켜보는 경비원이 아니라, 수상한 속삭임을 들었을 때만 깨어나 사건 전체를 재구성하는 초지능 형사로 생각하세요.

다음은 HADES 가 작동하는 방식을 간단한 개념으로 분해한 것입니다:

1. "2 단계" 형사 전략

HADES 는 건물을 24 시간 내내 지켜보며 에너지를 낭비하지 않습니다. 두 단계로 작동합니다:

  • 1 단계: 모션 센서 (경량 탐지)
    HADES 는 먼저 건물의 로그북에서 "수상한 속삭임"을 듣습니다. 인증 이상을 탐지합니다. 즉, 비밀번호 자체 대신 비밀번호 해시 값을 사용하여 로그인하는 등, 누군가가 이해할 수 없는 방식으로 키를 사용하려는 순간을 찾아냅니다.

    • 비유: 경비원이 새벽 3 시에 문이 딸깍 열리는 소리를 들을 때만 고개를 든다고 상상해 보세요. 만약 아침 9 시에 문이 정상적으로 열리면 경비원은 무시합니다. 이렇게 하면 시스템이 빠르고 효율적으로 유지됩니다.
  • 2 단계: 범죄 현장 재구성 (심층 추적)
    "모션 센서"가 작동하면 HADES 는 전체 형사 모드로 전환합니다. 건물의 거대한 지도를 꺼내 침입자의 경로를 추적하기 시작합니다.

    • 오래된 지도의 문제: 이전 시스템은 네트워크를 통해 서로 접촉한 모든 컴퓨터를 연결하려 했습니다. 이는 건물 내 악수한 모든 사람을 연결하는 것과 같은 거대하고 지저분한 연결의 그물을 만들었습니다. 너무 지저분해서 쓸모가 없었습니다.
    • HADES 의 해결책: HADES 는 **"로그온 세션 기반 실행 파티셔닝 (Logon Session Based Execution Partitioning)"**이라는 개념을 사용합니다.
    • 비유: 호텔을 상상해 보세요. 많은 사람들이 같은 엘리베이터 (네트워크 연결) 를 사용할 수 있지만, 그들은 서로 다른 방 (로그온 세션) 에 있습니다. 오래된 시스템은 "엘리베이터를 탄 모든 사람은 연결되어 있다!"라고 말합니다. HADES 는 "아니요, **키 카드 (로그온 세션 ID)**를 살펴봅시다. 우리는 그 키 카드를 들고 있는 특정 사람의 경로만 추적할 것입니다"라고 말합니다. 이렇게 하면 잡음을 제거하고 침입자가 방별로 정확히 어디로 갔는지 보여줍니다.

2. "신원 도용" 퍼즐 해결

해커들은 종종 사용자의 자격 증명 (예: 비밀번호) 을 훔치고 그 사람인 척합니다.

  • 과제: 해커가 "앨리스"의 비밀번호를 훔쳐 서버에 로그인하면, 시스템은 "앨리스"가 로그인한 것으로 보입니다. HADES 는 그것이 실제로 해커라는 것을 어떻게 알까요?
  • 해결책: HADES 는 로그온 세션 ID를 확인합니다. 이름이 "앨리스"라 하더라도, 해커가 원격 데스크톱과 같은 특정 방법을 통해 로그인했다면 실제 앨리스가 로그인했을 때와 세션 ID 가 다를 수 있습니다. HADES 는 로그인이 어떻게 발생했는지 파악하고 활동에 올바른 "세션 ID"를 다시 할당하는 특수 모듈을 갖추고 있어, 형사가 올바른 흔적을 따라가고 오해의 소지가 있는 단서로 혼동하지 않도록 합니다.

3. "위협 점수" (무엇이 중요한지 결정)

HADES 가 공격의 지도를 작성한 후, 모든 것에 대해 "경보!"라고 외치는 것이 아닙니다. 상황의 심각성을 결정하기 위해 위협 점수를 사용합니다.

  • 질문합니다: "그들이 자격 증명을 훔쳤는가? 새로운 컴퓨터로 이동하려 했는가? 보스 (권한 상승) 가 되려 했는가?"
  • 그들이 단순히 주변을 둘러본 경우, 점수는 낮습니다. 보스의 열쇠를 훔쳐 금고로 이동한 경우, 점수는 높습니다. 이는 보안 팀이 실제 비상 상황에 먼저 집중할 수 있도록 도와줍니다.

4. 논문에서 실제로 발견한 것

연구자들은 APT29 및 Oilrig 와 같은 실제 세계의 해커 그룹을 기반으로 한 시뮬레이션 공격을 사용하여 HADES 를 테스트했습니다.

  • 표준 규칙 대비: 그들은 HADES 를 시그마 (Sigma) 및 엘라스틱 (Elastic) 과 같은 인기 있는 오픈 소스 규칙 세트와 비교했습니다. 표준 규칙은 구멍이 있는 그물과 같았습니다: 실제 공격을 놓쳤거나 (거짓 음성), 정상적인 사용자 활동에 겁을 먹었습니다 (거짓 양성). HADES 는 실제 공격을 잡아내고 잡음을 무시했습니다.
  • 상용 제품 대비: 그들은 또한 최상급의 비싼 상용 보안 제품도 테스트했습니다. 놀랍게도, 상용 제품은 너무 엄격하고 시스템 로그를 충분히 깊이 들여다보지 않아 거의 모든 공격을 놓쳤습니다 (높은 거짓 음성). HADES 는 모든 것을 잡아냈습니다.
  • 속도: HADES 는 문제가 의심될 때만 심층 추적을 수행하므로 매우 빠릅니다. 거대한 네트워크를 분석하고 몇 초 만에 상세한 공격 지도를 생성할 수 있습니다.

요약

HADES는 모든 사람을 계속 지켜보려 하지 않는 새로운 보안 도구입니다. 대신 수상한 단서를 기다린 후, 잘못된 연결의 바다에 빠지지 않고 네트워크를 통한 해커의 정확한 경로를 추적하기 위해 특수한 "키 카드" 시스템 (로그온 세션 ID) 을 사용합니다. 이는 현재 표준 도구들보다 더 빠르고 정확하며, 교묘한 해커를 찾아내는 데 더 뛰어납니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →