← 최신 논문
💻 computer science

An End-to-End Framework for Functionality-Embedded Provenance Graph Construction and Threat Interpretation

이 논문은 대규모 언어 모델 (LLM) 을 활용하여 이질적이고 진화하는 로그로부터 자동으로 기능 정보가 내재된 프로베넌스 그래프를 구축하고, 이를 통해 이상 탐지 성능을 향상시키며 공격을 해석 가능한 자연어 요약으로 제공하는 'Auto-Prov'라는 종단 간 프레임워크를 제안합니다.

원저자: Kushankur Ghosh, Mehar Klair, Kian Kyars, Euijin Choo, Jörg Sander

게시일 2026-03-19
📖 3 분 읽기☕ 가벼운 읽기

원저자: Kushankur Ghosh, Mehar Klair, Kian Kyars, Euijin Choo, Jörg Sander

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

🕵️‍♂️ 비유: 거대한 도서관과 미스터리 해결사

컴퓨터 시스템은 거대한 도서관과 같습니다. 여기서 일어나는 모든 일 (파일 열기, 프로그램 실행, 인터넷 접속 등) 은 도서관의 **장부 (로그)**에 기록됩니다. 하지만 이 장부는 너무 방대하고, 언어도 제각각이며, 중요한 정보가 숨겨져 있어 사람이 직접 읽기엔 너무 어렵습니다.

기존의 보안 시스템은 이 장부를 분석할 때 매뉴얼을 외운 경직된 로봇처럼 행동했습니다. "A 라는 글자가 나오면 B 를 찾아라"라는 규칙을 사람이 일일이 정해줘야 했습니다. 하지만 해커는 규칙을 살짝 바꾸기만 해도 로봇은 당황해서 아무것도 못 찾았습니다.

Auto-Prov는 이 문제를 해결하기 위해 **AI(거대 언어 모델, LLM)**를 영입한 초능력의 미스터리 해결사입니다.

🚀 Auto-Prov 가 하는 일 3 가지

1. 규칙 없는 장부를 자동으로 정리하기 (자동화)

  • 기존 방식: 도서관 사서가 "이 장부는 A 형식, 저 장부는 B 형식"이라고 일일이 손으로 분류하고 규칙을 정해야 했습니다. 장부 형식이 조금만 바뀌어도 모든 규칙을 다시 짜야 해서 매우 힘들었습니다.
  • Auto-Prov 방식: AI 가 장부들을 쓱쓱 훑어보며 "아, 이거랑 저거는 비슷한 패턴이네!"라고 스스로 분류합니다. 그리고 "이런 패턴이 나오면 저렇게 해석하면 돼"라는 규칙을 스스로 만들어냅니다. 새로운 장부 형식이 나오더라도 AI 가 바로 적응해서 규칙을 새로 짜냅니다.

2. 사건의 '맥락'과 '의도'를 파악하기 (기능적 문맥)

  • 기존 방식: AI 는 "이 파일이 실행됐다"는 사실만 알았습니다. 하지만 그 파일이 '악성 바이러스'인지, 아니면 '정상적인 업데이트'인지 구분하기 어려웠습니다. 마치 "사람이 칼을 들었다"는 사실만 보고 "살인범인가?"라고 판단하려는 것과 비슷합니다.
  • Auto-Prov 방식: AI 는 그 파일이 무엇을 하는 도구인지까지 추론합니다. "아, 이 파일은 '문서 편집기' 역할을 하는구나"라고 라벨을 붙입니다. 그래야 "문서 편집기가 갑자기 시스템 파일을 건드리면 의심스럽지만, 시스템 관리자가 건드리면 정상일 수 있다"는 식으로 맥락을 이해하게 됩니다.

3. 복잡한 사건을 쉬운 보고서로 요약하기 (해석)

  • 기존 방식: 해킹이 발견되면, 보안 담당자에게 수천 줄의 복잡한 데이터 그래프가 날아옵니다. "누가, 언제, 어디서, 무엇을 했다"는 데이터만 나열되어 있어, 사람이 무슨 일이 일어났는지 파악하는 데 며칠이 걸릴 수도 있습니다.
  • Auto-Prov 방식: AI 는 이 복잡한 데이터를 보고 **"해커가 A 라는 방법으로 침입해서, B 를 훔치고, C 를 통해 탈출했습니다"**라고 **자연어 (사람 말)**로 요약된 보고서를 써줍니다. 마치 형사가 수사 결과를 "범인은 밤 10 시에 후문으로 들어와 금고 열쇠를 훔쳤습니다"라고 설명하는 것과 같습니다.

🌟 왜 이것이 중요한가요?

  1. 변화에 강합니다: 해커가 새로운 방법을 쓰거나 컴퓨터 시스템이 업데이트되어 장부 형식이 바뀌어도, Auto-Prov 는 스스로 규칙을 찾아내어 멈추지 않습니다.
  2. 정확도가 높아집니다: 단순히 "이게 이상해"라고만 하는 게 아니라, "이 파일은 문서 편집기인데 이상한 행동을 했어"라고 기능까지 이해하므로, 진짜 해킹을 더 잘 찾아냅니다.
  3. 사람을 도와줍니다: 보안 전문가들이 복잡한 데이터를 보며 지치지 않고, AI 가 써준 쉬운 보고서만 보고도 "아, 해커가 이런 의도를 가졌구나"라고 빠르게 대응할 수 있습니다.

💡 결론

Auto-Prov 는 **"컴퓨터의 모든 기록을 스스로 읽고, 해커의 행동을 맥락으로 이해하며, 인간에게 쉬운 언어로 설명해주는 똑똑한 보안 파트너"**입니다. 이 기술은 앞으로 더 복잡해지고 빠르게 변하는 사이버 공격을 막는 데 큰 역할을 할 것입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →