How hard can it be? Quantifying MITRE attack campaigns with attack trees and cATM logic
본 논문은 데이터 기반 절차, 자동 템플릿 기반 모델링, 그리고 cATM 로직을 사용하여 MITRE 공격 캠페인의 가능성을 정량화함으로써 사이버 보안 방어 우선순위 결정을 위한 투명하고 책임 있으며 효율적인 정량적 비교를 가능하게 하는 프레임워크를 제시한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
개요: 사이버 보안의 "기상 예보"
사이버 위협의 세계를 거대하고 혼란스러운 바다라고 상상해 보세요. 매일 다양한 해적 집단(이를 지능형 지속 위협 또는 APT라고 부릅니다)이 당신의 화물을 훔치기 위해 당신의 항구로 배를 몰고 들어오려 합니다. 어떤 해적들은 "Dream Job" 크루나 "Wocao" 갱단처럼 유명합니다.
보안 전문가들은 다음과 같은 질문을 던져야 합니다: 지금 가장 위험한 해적 크루는 누구인가? 우리는 Dream Job 크루를 막기 위해 더 높은 벽을 쌓아야 할까요, 아니면 Wocao 크루에 집중해야 할까요?
문제는 우리가 방대한 해적 기록(이를 MITRE ATT&CK이라고 부릅니다)을 가지고 있음에도 불구하고, 이것은 그저 단어들의 목록일 뿐이라는 점입니다. 이 목록은 해적들이 무엇을 했는지는 알려주지만, 그들이 성공할 가능성이 얼마나 높은지 또는 그들을 막는 것이 얼마나 어려운지는 알려주지 않습니다. 이는 해적들이 요리를 하는 데 사용하는 모든 레시피 목록은 가지고 있지만, 그 요리를 완성하는 데 얼마나 많은 노력이 드는지 계산할 방법은 없는 것과 같습니다.
이 논문은 이러한 해적 기록을 명확한 "난이도 점수"로 바꿔주는 계산기를 구축합니다.
계산기를 만드는 3단계 레시피
저자들은 이 문제를 해결하기 위해 세 가지 주요 부분으로 구성된 시스템을 만들었습니다.
1. "빈도 카운터" (데이터 마이닝)
먼저, 해적들이 특정 수법을 얼마나 자주 사용하는지 파악해야 했습니다.
- 비유: 탐정이 백만 개의 경찰 보고서를 조사한다고 상상해 보세요. 그들은 "은행 강도" 사건의 70%에서 강도들이 특정 유형의 빠루(crowbar)를 사용했다는 사실을 발견합니다. 반면, 레이저 커터는 단 2%의 경우에만 사용되었습니다.
- 그들이 한 일: 그들은 MITRE 라이브러리를 스캔하는 컴퓨터 프로그램을 작성했습니다. 이 프로그램은 특정 목표(예: 건물 침입)를 달성하기 위해 특정 수법(예: 비밀번호 훔치기)이 얼마나 자주 사용되는지 계산합니다. 이를 통해 모든 수법에 대해 대략적인 "확률" 수치를 얻습니다.
2. "레고 설계도" (공격 트리)
다음으로, 이러한 수법들이 어떻게 결합하여 하나의 완전한 공격을 형성하는지 시각화하는 방법이 필요했습니다.
- 비유: 복잡한 강도 사건을 집을 짓는 과정에 비유해 보세요. 기초, 벽, 지붕이 필요합니다. 벽돌 하나라도 빠지면 집은 무너집니다.
- **공격 트리(Attack Trees)**는 설계도와 같습니다. 트리의 꼭대기는 목표(금괴 훔치기)입니다. 가지들은 필요한 단계들입니다 (문 부수기, 경보 장치 해킹하기, 금고 열기).
- 게이트(Gates): 어떤 단계는 AND 게이트(단계 A와 단계 B를 모두 수행해야 함)입니다. 어떤 단계는 OR 게이트(단계 A 또는 단계 B 중 하나만 수행해도 됨)입니다.
- 문제점: 보통 보안 전문가들은 모든 해적 집단에 대해 이러한 설계도를 직접 그려야 합니다. 이는 느리고, 지루하며, 인간의 실수에 취약합니다.
- 해결책: 저자들은 **자동 템플릿(Automatic Templates)**을 만들었습니다. "레고 키트"를 상상해 보세요. 이 키트는 데이터에 기반하여 어떤 해적 집단에 대해서도 설계도를 자동으로 조립해 줍니다. 당신이 직접 그릴 필요 없이, 컴퓨터가 구조를 만들어 줍니다.
3. "난이도 점수" (cATM 로직)
마지막으로, 이 설계도들을 비교할 방법이 필요했습니다.
- 비유: 두 가지 서로 다른 강도 계획의 설계도를 가지고 있다고 상상해 보세요. 하나는 쉬운 단계 5개가 필요하고, 다른 하나는 어려운 단계 50개가 필요합니다. 이 둘을 어떻게 비교할까요?
- 해결책: 그들은 **"보안 지수(Security Index)"**를 계산하기 위해 특수한 수학 언어(cATM 로직)를 사용했습니다.
- 이 지수는 등반 점수와 같습니다.
- 낮은 점수는 산이 오르기 쉽다는 것을 의미합니다 (공격이 성공할 가능성이 높음).
- 높은 점수는 산이 가파르고 얼어붙은 절벽임을 의미합니다 (공격을 실행하기 매우 어려움).
- 그들은 또한 세 가지 버전의 산을 만들었습니다:
- 이지 모드(Easy Mode): 해적들이 운이 좋아 단 하나의 수법만 성공해도 되는 상황을 가정합니다. (낮은 점수).
- 하드 모드(Hard Mode): 해적들이 운이 나빠서 모든 수법이 완벽하게 작동해야만 하는 상황을 가정합니다. (높은 점수).
- 디폴트 모드(Default Mode): 현실적인 혼합 모델입니다.
실제로 무엇을 발견했는가?
저자들은 새로운 계산기를 두 유명한 해적 집단인 Wocao와 Dream Job에 테스트했습니다.
수동 vs 자동: 그들은 "Wocao"의 설계도를 수동으로 만들고(기존 방식), 컴퓨터가 자동으로 만든 설계도와 비교했습니다(새로운 방식).
- 결과: 컴퓨터가 만든 설계도는 인간이 만든 것과 거의 동일했지만, 걸리는 시간은 아주 적었습니다. 이는 "자동 템플릿"이 작동함을 입증했습니다.
해적 비교: 그들은 두 집단에 대해 수치를 실행했습니다.
- 결과: Wocao 캠페인은 "Dream Job"보다 높은 "보안 지수"(더 가파른 산)를 가졌습니다.
- 번역: 데이터를 기준으로 볼 때, Wocao의 공격은 Dream Job보다 실행하기 더 어렵습니다. 따라서 자원이 한정되어 있다면, 적은 노력으로 성공할 가능성이 더 높은 Dream Job 크루를 더 주의 깊게 살펴봐야 합니다.
전체 목록: 그들은 MITRE 라이브러리에 있는 23개의 모든 기업 캠페인에 대해 이 계산을 실행했습니다.
- 결과: 그들은 어떤 캠페인이 "실행하기 가장 쉬운지"와 "가장 어려운지"를 보여주는 순위표(리더보드)를 만들어 냈습니다. 이는 보안 팀이 어디에 돈을 써야 할지 결정하는 데 도움을 줍니다.
이것이 왜 중요한가 (쉬운 설명)
- 추측의 종말: 보안 전문가들이 어떤 위협이 더 심각한지 논쟁하는 대신, 숫자를 보고 판단할 수 있습니다.
- 속도: 새로운 위협이 나타날 때마다 전문가 팀이 설계도를 그릴 필요가 없습니다. 컴퓨터가 즉시 처리합니다.
- 공정성: 시스템은 모든 위협을 동일한 수학적 방식으로 다루므로 비교가 공정합니다.
한계점 (주의사항)
논문은 다음과 같은 한계를 솔직하게 밝히고 있습니다:
- 쓰레기가 들어가면 쓰레기가 나온다 (Garbage In, Garbage Out): 계산기는 읽어들이는 데이터만큼만 똑똑합니다. 만약 MITRE 라이브러리에 오류가 있거나 정보가 누락되었다면, 점수가 틀릴 수 있습니다.
- 작은 표본 크기: "수동" 대 "자동" 비교는 특정 두 해적 집단에 대해서만 테스트되었습니다. 이 방식이 모두에게 적용 가능한지 100% 확신하려면 더 많은 집단을 테스트해야 합니다.
- 불완전한 지식: 이들은 과거의 범죄를 바탕으로 확률을 계산하고 있습니다. 미래는 다를 수 있지만, 현재 우리가 가진 최선의 데이터는 이것입니다.
요약
이 논문은 사이버 보안을 위한 GPS를 만드는 것과 같습니다. 단순히 나쁜 놈들이 어디에 있었는지 지도를 보여주는 것을 넘어, 그들의 다음 움직임이 얼마나 어려울지 난이도를 계산하여, 당신이 어떤 길을 먼저 차단해야 할지 결정하도록 도와줍니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.