← 최신 논문
💻 computer science

A Scalable Game-Theoretic Approach for Selecting Security Controls from Standardized Catalogues

이 논문은 대규모 표준 제어 카탈로그에서 예산과 제어 간 종속성을 고려하여 공격자 프로필을 기반으로 최적의 보안 제어 조합을 선택하기 위해 게임 이론과 대수적 형식화를 활용한 확장 가능한 접근법을 제시하고, 캐나다 ITSG-33 카탈로그를 적용한 사례 연구를 통해 그 유효성을 입증합니다.

원저자: Dylan Léveillé, Jason Jaskolka

게시일 2026-04-22
📖 3 분 읽기☕ 가벼운 읽기

원저자: Dylan Léveillé, Jason Jaskolka

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

이 논문은 **"어떤 사이버 공격을 막을지, 어떻게 하면 가장 현명하게 방어책을 세울 수 있을까?"**라는 질문에 답하기 위해 작성된 연구입니다.

기존의 방식은 "예산이 허용하는 한 모든 방어를 다 해보자"거나 "통계적으로 확률이 높은 공격만 막자"는 식이었습니다. 하지만 현실에서는 방어가 너무 많으면 예산이 부족하고, 통계만 믿으면 예상치 못한 공격에 당할 수 있습니다.

저희가 제안하는 방법은 **게임 이론 (Game Theory)**을 활용하는 것입니다. 이를 일상적인 비유로 쉽게 설명해 드리겠습니다.


🎮 1. 핵심 아이디어: "지휘관 vs 해커"의 게임

이 연구의 핵심은 보안 전문가 (지휘관) 가 가상의 해커와 한 판의 게임을 하는 것으로 문제를 접근한다는 점입니다.

  • 기존 방식: "이건 중요하니까 막고, 저건 비싸니까 안 막자." (단순 계산)
  • 이 연구의 방식: "해커가 지금 가장 뚫고 싶어 하는 곳이 어디일까? 내가 그 곳을 가장 잘 막을 수 있는 조합은 무엇일까?" (상대방의 심리를 읽는 게임)

마치 체스를 두는 것과 같습니다. 체스에서 단순히 말만 잘 움직인다고 이기는 게 아니라, 상대방이 다음에 어디로 올지 예측하고 그에 맞춰 최선의 수를 두어야 하죠. 이 연구는 보안 전문가가 해커의 심리를 예측하여, **한 번의 공격 (One-shot game)**에서 가장 효과적으로 방어할 수 있는 '최적의 방어 조합'을 찾아내는 방법을 개발했습니다.

🧩 2. 문제 상황: 너무 많은 선택지 (레스토랑 메뉴판)

상상해 보세요. 거대한 보안 통제 목록 (ITSG-33 같은 것) 이 있는데, 마치 수천 가지 메뉴가 있는 초대형 레스토랑 같습니다.

  • 우리는 예산 (Budget) 이 정해져 있습니다.
  • 모든 메뉴를 다 시킬 수는 없습니다.
  • 어떤 메뉴는 함께 시켜야 효과가 배가 되고 (의존성), 어떤 메뉴는 함께 시키면 안 됩니다.

이때, "어떤 메뉴를 골라야 해커라는 손님이 가장 맛있게 (효과적으로) 먹지 못하게 막을 수 있을까?"를 고민해야 합니다. 사람이 일일이 다 계산해 보면 수백만 가지 조합이 나와서 미쳐버릴 것입니다.

🛠️ 3. 해결책: "CSAT"이라는 똑똑한 비서

이 복잡한 계산을 사람이 직접 할 수 없으므로, 저자들은 **CSAT (Control Selection Assistant Tool)**라는 소프트웨어 도구를 만들었습니다. 이 도구는 다음과 같이 작동합니다.

  1. 재료 준비: 보안 전문가가 "이 자산 (예: 군사 기지 데이터) 은 중요하고, 이 해커는 이 부분을 노릴 것 같아"라고 입력합니다.
  2. 규칙 설정: "예산은 95 만 달러, 이 메뉴는 필수로 넣고, 이 메뉴는 함께 써야 해"라고 정합니다.
  3. 게임 시작: CSAT 가 수천 가지 조합을 순식간에 시뮬레이션합니다.
    • "해커가 A 를 노린다면? -> B 조합이 최고야."
    • "해커가 B 를 노린다면? -> C 조합이 최고야."
  4. 결과 제시: 가장 효율적인 방어 조합을 추천해 줍니다.

🇨🇦 4. 실제 테스트: 캐나다 군대의 '레이븐클로' 시스템

이 방법이 실제로 큰 시스템에서도 잘 작동하는지 확인하기 위해, **가상의 캐나다 군대 IoT 시스템 (레이븐클로)**을 예로 들었습니다.

  • 이 시스템은 전장의 센서, 드론 (UAV), 위성 통신, 분석가 인터페이스 등 복잡한 요소로 이루어져 있습니다.
  • 39 개의 선택 가능한 보안 장치 중에서 예산 (95 만 달러) 내에서 가장 좋은 조합을 찾아야 했습니다.
  • 결과: CSAT 도구는 불과 10 초~16 분 만에 해커가 가장 노릴 만한 부분을 정확히 예측하고, 그에 맞춰 가장 강력한 방어 조합을 찾아냈습니다.

💡 5. 왜 이 방법이 특별한가요? (핵심 요약)

  1. 인간적인 접근: 해커도 사람입니다. 통계나 확률만 믿지 않고, "해커가 무엇을 원할까?"라는 심리전을 포함했습니다.
  2. 확실하지 않아도 됨: "이 공격이 일어날 확률이 30% 야"라고 정확히 알 필요 없습니다. 대신 "해커가 가장 중요하게 여기는 목표는 A 와 B 야"라고만 가정하면 됩니다. 이는 현실에서 훨씬 더 실용적입니다.
  3. 규모의 확장: 사람이 일일이 계산하면 불가능한 수천 가지 조합도, 이 도구와 방법론을 쓰면 큰 시스템에서도 빠르게 해결할 수 있습니다.

🏁 결론

이 논문은 **"보안을 강화할 때는 단순히 방패를 많이 쌓는 게 아니라, 적의 마음을 읽고 가장 치명적인 곳을 방어하는 전략이 필요하다"**는 것을 보여줍니다. 그리고 그 복잡한 전략을 게임처럼 설계하고, 컴퓨터가 대신 계산하게 함으로써 현실적인 예산과 시간 안에 최고의 보안 체계를 만들 수 있게 해줍니다.

마치 **명장 (보안 전문가)**이 **명장 (해커)**과 대결할 때, 수많은 무기 중에서 가장 적합한 조합을 골라내는 지혜를 도구로 구현한 셈입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →