← 최신 논문
💻 computer science

Facade: High-Precision Insider Threat Detection Using Deep Contextual Anomaly Detection

Facade는 2018년부터 구글에 배치되어 다중 모드 문맥 분석과 정상 활동에 대한 대조 학습을 활용함으로써 대규모 기업 환경에 적합한 매우 낮은 오탐률로 내부 위협을 탐지하는 고정밀 자기 지도 딥러닝 시스템입니다.

원저자: Alex Kantchelian, Casper Neo, Ryan Stevens, Hyungwon Kim, Zhaohao Fu, Sadegh Momeni, Birkett Huber, Cem Topcuoglu, Senaka Buthpitiya, Elie Bursztein, Yanis Pavlidis, Martin Cochran, Massimiliano Polet
게시일 2026-07-24
📖 5 분 읽기🧠 심층 분석

원저자: Alex Kantchelian, Casper Neo, Ryan Stevens, Hyungwon Kim, Zhaohao Fu, Sadegh Momeni, Birkett Huber, Cem Topcuoglu, Senaka Buthpitiya, Elie Bursztein, Yanis Pavlidis, Martin Cochran, Massimiliano Poletto

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 수백만 명의 사람들이 일상생활을 영위하는 거대하고 북적이는 도시의 보안 책임자라고 상상해 보십시오. 대부분의 시간 동안 사람들은 그저 식료품을 사거나, 출근을 하거나, 친구들과 수다를 떨며 시간을 보냅니다. 하지만 아주 가끔, 도시의 금고 열쇠를 가진 누군가가 값비싼 그림을 몰래 빼돌리려 할 때가 있습니다. 문제는 이 도시가 너무나 거대하고 사람들도 너무나 바빠서, 누군가가 하는 행동이 약간 "이상하다"는 것을 포착하는 것이 마치 10억 마리의 흰 비둘기 떼 사이에서 회색 비둘기 한 마리를 찾아내는 것과 같다는 점입니다. 만약 당신이 비둘기 한 마리가 조금 다르게 생겼다고 해서 매번 "멈춰!"라고 외친다면, 당신의 경비원들은 기진맥진할 것이고 진짜 도둑을 놓치게 될 것입니다. 이것이 디지털 세계에서의 "내부자 위협 탐지(insider threat detection)"가 직면한 과제입니다. 즉, 누군가 평소에 지나다니던 문을 열었다고 해서 매번 "불이야!"라고 소리치지 않으면서도, 신뢰받는 직원이 비밀을 훔치고 있는 순간을 알아내는 법을 배우는 것입니다.

이를 해결하기 위해 보안 전문가들은 "맥락(context)"이라는 개념을 사용합니다. 이는 단순히 누군가가 무엇을 했느냐의 문제가 아니라, 그가 누구인지, 그가 보통 누구와 대화하는지, 그리고 그가 보통 무엇을 보는지에 관한 것입니다. 이것은 마치 조용한 학생이 갑자기 소리를 지르며 답을 외치는 것은 수상하게 여기지만, 분위기 메이커인 학생이 그러면 눈 하나 깜짝하지 않는 선생님과 같습니다. 당신이 이제 읽게 될 논문은 Facade라는 새롭고 매우 똑똑한 디지털 탐정을 소개합니다. 이 시스템은 구글(Google)의 거대한 디지털 도시를 감시하기 위해 구축되었습니다. 나쁜 놈들의 목록을 학습하는 것(나쁜 놈들은 드물고 은밀하기 때문에 어렵습니다) 대신, Facade는 수십억 건의 평범하고 일상적인 행동을 연구함으로써 무엇이 "정상"인지를 배웁니다. 그리고 "대조 학습(contrastive learning)"이라는 영리한 기술을 사용합니다. 기본적으로, "만약 이 사람을 저 사람으로 바꾼다면, 이 행동이 여전히 말이 되는가?"라고 묻는 것입니다. 만약 그 답이 "아니오"라면, 시스템은 작고 정밀한 경보를 울립니다. 그 결과, 이 시스템은 10만 명이 넘는 직원을 보유한 기업에서도 거의 오보 없이 단 하나의 비밀 문서를 훔치는 도둑을 찾아낼 수 있습니다.

논문: 디지털 탐정, Facade

이 논문은 조직 내부에서 권한을 남용하여 해를 끼치는 "내부자 위협(insider threats)"을 잡기 위해 설계된 고정밀 시스템인 Facade를 제시합니다. 구글과 Palace Cybersecurity의 연구원들인 저자들은 내부자 위협이 매우 위험하지만, 정상적인 활동의 산더미 속에 숨어 있기 때문에 포착하기가 매우 어렵다고 설명합니다. 기존의 시스템 대부분은 너무 자주 울려 보안 팀이 무시하게 만드는 시끄러운 화재 경보기와 같습니다. Facade는 다릅니다. 이것은 2018년부터 구글을 보호해 온 "심층 맥락적 이상 탐지(deep contextual anomaly detection)" 시스템입니다.

작동 원리: 두 개의 타워 댄스
Facade를 데이트 상대를 찾는 것이 아니라, 사람과 디지털 리소스(예: 문서 또는 데이터베이스)가 서로 어울리는지를 확인하는 매칭 앱이라고 상상해 보십시오. 이 시스템은 "두 개의 타워(two-tower)" 구조를 사용하는데, 이는 마치 각자 한쪽 측면의 이야기를 살펴보는 두 명의 별도 전문가를 두는 것과 같습니다.

  1. 컨텍스트 타워(The Context Tower): 사람을 봅니다. 이 타워는 그 사람의 직업, 팀, 만나는 사람, 그리고 협업하는 사람들을 알고 있습니다. 이를 통해 "이 사람이 누구인가"에 대한 프로필을 구축합니다.
  2. 액션 타워(The Action Tower): 리소스를 봅니다. 이 타워는 누가 보통 이 파일을 사용하는지, 데이터의 종류가 무엇인지, 그리고 최근에 누가 이 파일에 손을 댔는지를 압니다. 이를 통해 "이 물건이 무엇인가"에 대한 프로필을 구축합니다.

그 후 시스템은 이 두 프로필을 결합합니다. 만약 소프트웨어 엔지니어가 갑자기 재무팀만 접근하는 비밀 재무 스프레드시트에 접근하려고 한다면, "사람" 프로필과 "리소스" 프로필이 일치하지 않게 됩니다. 시스템은 이 둘 사이의 거리가 얼마나 먼지를 기준으로 점수를 계산합니다. 만약 두 프로필이 멀리 떨어져 있다면, 그것은 적신호(red flag)가 됩니다.

마법의 기술: 나쁜 데이터 없이 학습하기
보통 컴퓨터에게 범인을 식별하도록 가르치려면 범인의 사진을 보여줘야 합니다. 하지만 현실 세계에서는 내부자 공격 사례가 드물기 때문에 실제 공격 데이터를 많이 가질 수 없습니다. Facade는 **양성 샘플링(positive sampling)**이라는 영리한 방법으로 이 문제를 해결합니다. 실제 나쁜 놈들이 필요한 대신, 시스템은 정상적이고 지루한 행동들을 가져와 무작위로 섞어버립니다. 시스템은 "만약 직원이 무작위 파일을 접근하려고 한다면 어떻게 될까?"라고 묻습니다. 대부분의 경우 답은 "그건 말이 안 돼!"이며, 시스템은 이러한 불일치를 "이상한 것"의 양성 예시로 학습합니다. 이처럼 정상적인 데이터와 직접 만든 불일치 사례만을 사용하여 훈련함으로써, Facade는 실제 공격 데이터를 한 번도 보지 않고도 진정으로 이상한 사건을 포착하는 법을 배웁니다.

결과: 건초더미 속에서 바늘 찾기
연구진은 구글에서 대규모 시뮬레이션을 통해 Facade를 테스트했습니다. 15명의 자원봉사자(실제로는 보안 의식이 있는 직원들)가 스파이처럼 행동하도록 했습니다. 그들은 새로운 하드웨어 설계, AI 연구, 또는 보안 취약점과 같은 민감한 정보에 대한 정보를 찾도록 지시받았지만, 특정 목표는 주어지지 않았습니다. 그들은 스스로 무엇을 훔칠지 결정해야 했습니다.

결과는 인상적이었습니다:

  • 극도로 낮은 오보율: 시스템의 허위 양성 발생률(아무런 문제가 없는데 경보를 울리는 비율)은 0.01% 미만이었습니다. 단일한 의심스러운 이벤트(예: 하나의 비밀 문서에 접근하는 것)의 경우, 그 비율은 **0.0003%**까지 낮았습니다. 이를 체감하기 위해 설명하자면, 만약 10,000건의 정상적인 행동을 확인했을 때 한 번의 오보가 발생한다면, 300만 건을 확인했을 때 한 번의 오보가 발생하는 수준입니다.
  • 도둑 검거: 시뮬레이션에서 시스템은 보안 분석가들이 하루에 단 10명의 사람만 조사하는 동안에도 공격자들을 식별해 낼 수 있었습니다. 만약 Facade의 스마트한 그룹화 기능이 없었다면, 분석가들은 동일한 도둑들을 찾아내기 위해 수천 명의 사람을 조사해야 했을 것입니다.
  • 혼란 상황 처리: 시스템은 데이터가 변하더라도 작동합니다. 새로운 직원이 들어오거나, 새로운 문서가 생기거나, 팀 조직이 개편되어도 매번 다시 훈련할 필요 없이 이를 처리할 수 있습니다. 또한, 훈련 데이터에 실수로 몇 가지 "나쁜" 사례가 포함되었거나 공격자들이 정상적인 척 행동하며 숨으려 해도 견고하게 작동함을 입증했습니다.

한계점
논문은 자신의 한계에 대해서도 솔직하게 밝히고 있습니다. Facade는 누군가가 자신의 역할에 비해 이례적인 행동을 할 때 포착하는 데 탁ًا 뛰어납니다. 그러나 자신의 직무에 완벽하게 정상적으로 보이는 행동을 하는 도둑은 잡을 수 없습니다. 만약 스파이가 소프트웨어 엔지니어이고 다른 엔지니어들이 보통 접근하는 코드를 훔친다면, Facade는 그것이 평범한 일상처럼 보이기 때문에 알아차리지 못할 수도 있습니다. 또한, 인간의 사회적 패턴(회의, 코드 리뷰 등)에 의존하기 때문에 비인간 계정(예: 로봇 서비스)에는 어려움을 겪습니다.

왜 중요한가
Facade는 과거의 범죄 데이터베이스 없이도 거대 기업을 위한 매우 정확한 보안 시스템을 구축할 수 있음을 증명했다는 점에서 중요한 진전을 의미합니다. 모든 행동 뒤에 숨겨진 "이야기"를 이해하는 스마트한 수학을 사용함으로써, 보안 팀이 수많은 오보에 빠지는 대신 실제 위협에만 집중할 수 있게 해줍니다. 이는 미래에 우리가 훨씬 더 작고 똑똑한 경비 팀만으로도 거대한 디지털 도시를 보호할 수 있음을 시사합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →