← 최신 논문
🤖 machine learning

Constructing Multi-label Hierarchical Classification Models for MITRE ATT&CK Text Tagging

이 논문은 고전적인 머신러닝 방법을 사용하여 높은 정확도(전술 수준에서 94%, 기술 수준에서 82%)를 달면서도 복잡한 LLM 기반 아키텍처의 필요성을 제거하며 MITRE ATT&CK 텍스트 태깅을 자동화하는 다중 레이블 계층적 분류 프레임워크를 소개하며, 이는 GPT-4o의 성능을 크게 상회한다.

원저자: Andrew Crossman, Jonah Dodd, Viralam Ramamurthy Chaithanya Kumar, Riyaz Mohammed, Andrew R. Plummer, Chandra Sekharudu, Deepak Warrier, Mohammad Yekrangian

게시일 2026-01-22
📖 3 분 읽기☕ 가벼운 읽기

원저자: Andrew Crossman, Jonah Dodd, Viralam Ramamurthy Chaithanya Kumar, Riyaz Mohammed, Andrew R. Plummer, Chandra Sekharudu, Deepak Warrier, Mohammad Yekrangian

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 사이버 공격에 관한 방대한, 혼란스러운 이야기들을 정리하려는 사서라고 상상해 보세요. 새로운 이야기(즉, "위협 보고서")가 들어올 때마다, 당신은 나중에 다른 사서들이 찾을 수 있도록 특정 카테고리에 분류해야 합니다.

사이버 보안의 세계에서, 이 분류 시스템을 MITRE ATT&CK라고 부릅니다. 이것은 거대한 2단계 서랍장과 같습니다:

  1. 상단 서랍 (전술, Tactics): "나쁜 놈이 왜 이 일을 했는가?"라는 질문에 답합니다 (예: "비밀번호를 훔치고 싶어서" 또는 "자신의 흔적을 숨기기 위해서").
  2. 하단 서랍 (기법, Techniques): "그들이 어떻게 그 일을 했는가?"라는 질문에 답합니다 (예: "특정 유형의 피싱 이메일을 사용했다" 또는 "특정 소프트웨어 결함을 이용했다").

수년 동안 보안 전문가들은 이 보고서들을 읽고 수동으로 올바른 서랍에 분류해야 했습니다. 이는 느리고, 지루하며, 인간의 실수에 취약합니다. 이 논문은 그들을 대신해 분류 작업을 수행할 로봇 조수를 만드는 것에 관한 것입니다.

"상향식(Bottom-Up)" 구축 방식

거대하고 복잡한 로봇을 처음부터 만드는 대신(이것은 "하향식" 접근법입니다), 저자들은 블록을 쌓듯이 단계별로 시스템을 구축했습니다. 그들은 이전 블록이 견고하다는 것을 확인했을 때만 작은 단계를 시작하여 복잡성을 더했습니다.

  1. 1단계: 단순 분류기 ( "단일 라벨" 로봇)
    먼저, 그들은 단순한 머신러닝 모델이 문장을 보고 단 하나의 "왜(Why)"(전술)를 추측하도록 가르쳤습니다. 그들은 이를 유명한 AI 챗봇인 GPT-4o와 비교 테스트했습니다.
  • 결과: 단순한 로봇이 승리했습니다. 이 로봇은 약 **82%**의 정답률을 보인 반면, GPT-4o는 **59%**에 그쳤습니다. 저자들은 이처럼 구조화된 특정 작업의 경우, 화려하고 복잡한 AI보다 단순한 고전적 도구가 실제로 더 낫다는 것을 발견했습니다.
  1. 2단계: 다중 라벨 분류기 ("다중 라벨" 로봇)
    현실은 단순하지 않습니다. 하나의 문장은 종종 여러 가지 공격 이유를 포함하기 때문입니다. 그래서 그들은 로봇을 업그레이드하여 단 하나의 이유가 아닌 상위 3개의 "왜"를 추측하도록 했습니다.
  • 결과: 이를 통해 정확도가 **94%**로 향상되었습니다.
  1. 3단계: 계층적 분류기 ("전체 분류" 로봇)
    마지막으로, 그들은 로봇에게 "왜"와 "어떻게"를 함께 추측하도록 가르쳤습니다. 만약 로봇이 "왜"가 "비밀번호 훔치기"라고 추측한다면, 그다음에는 구체적인 "어떻게"(예: 키로깅)를 찾도록 하는 방식입니다.
  • 결과: 이 시스템은 전체 "왜 + 어떻게" 조합에 대해 **82%**의 정확도를 달enc성했습니다.

"비법 소스" (성공 요인)

저자들은 최신 기술인 "생성형 AI"나 복잡한 신경망을 사용하지 않았습니다. 대신 그들은 고전적인 머신러닝(구체적으로 "TF-IDF"를 결합한 "확률적 경사 하강법")을 사용했습니다.

이것을 이렇게 생각해보세요: 식료품점에 가기 위해 매우 복잡하고 비싼 페라리를 만드는 대신, 매우 신뢰할 수 있고 효율적인 자전거를 만든 것입니다. 자전거는 목적을 달성하는 데 더 빠르고, 비용이 적게 들며, 수리하기도 쉽습니다.

또한 그들은 개인정보 보호 잠금 장치(해싱)를 추가했습니다. 만약 그들이 자신들의 로봇을 세상과 공유하고 싶지만, 학습에 사용된 비밀 레시피(데이터)를 공유하는 것이 걱정된다고 가정해 봅시다. 그들은 로봇이 원래의 재료를 아무도 볼 수 없게 하면서도 데이터로부터 학습할 수 있도록 데이터를 암호화하는 방법을 찾아냈습니다. 이를 통해 그들은 안전하게 로봇을 대중에게 공개할 수 있었습니다.

"새로운 도서관" 테스트

그들의 로봇이 정말 똑똑한지 확인하기 위해, 저자들은 단순히 로봇이 학습했던 이야기들로만 테스트하지 않았습니다. 그들은 로봇이 한 번도 본 적 없는 금융 위협(은행 특화)에 관한 완전히 새로운 이야기들을 주었습니다.

  • 결과: 처음에는 로봇이 혼란스러워했습니다(새로운 이야기들이 기존 것과 달랐기 때문입니다). 하지만, 아주 약간의 새로운 이야기들에 대한 학습을 제공하자, 로봇은 빠르게 이를 올바르게 분류하는 법을 배웠습니다. 이는 로봇이 방대한 양의 새로운 데이터 없이도 유연하게 적응할 수 있음을 증명합니다.

핵심 요약

이 논문의 결론은 특정 문제를 해결하기 위해 항상 가장 비싸고 복잡한 AI가 필요한 것은 아니라는 점입니다. 작업을 작고 관리 가능한 단계로 나누고 신뢰할 수 있는 고전적 도구를 사용함으로써, 그들은 다음과 같은 시스템을 구축했습니다:

  • 특정 작업에 대해 최고 수준의 AI 챗봇(GPT-4o)보다 더 정확합니다.
  • 실행 속도가 더 빠르고 비용이 저렴합니다.
  • 대중과 안전하게 공유할 수 있습니다.
  • 아주 적은 추가 학습만으로도 새로운 유형의 데이터에 적응할 수 있습니다.

그들은 다른 보안 팀들이 자신들의 사이버 위협 보고서를 정리하는 데 사용할 수 있도록 이 "로봇 사서"를 GitHub에 무료로 공개했습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →