ProHunter: A Comprehensive APT Hunting System Based on Whole-System Provenance
이 논문은 대규모 프로버넌스 그래프의 오버헤드, 공격 활동의 정밀한 분할, 그리고 CTI 기반 쿼리 그래프와 프로버넌스 그래프 간의 의미적 격차 문제를 해결하여 효율성과 정확성을 극대화한 새로운 APT 헌팅 시스템 'ProHunter'를 제안합니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
ProHunter: 컴퓨터의 '전체 기록'을 훑어보는 초능력 탐정
이 논문은 **'ProHunter'**라는 새로운 사이버 보안 시스템을 소개합니다. 이 시스템은 해커가 오랫동안 숨어 지내는 정교한 공격(APT)을 찾아내는 데 특화되어 있습니다.
기존의 보안 시스템들이 왜 실패하는지, 그리고 ProHunter 가 어떻게 그 문제를 해결하는지 일상적인 비유를 들어 설명해 드리겠습니다.
1. 왜 기존 시스템은 실패할까요? (3 가지 난관)
컴퓨터를 하나의 거대한 도시라고 상상해 보세요. 해커는 이 도시의 구석구석을 돌아다니며 범죄를 저지릅니다.
난관 1: 너무 많은 데이터 (메모리 부족)
- 상황: 도시의 모든 CCTV 와 일기장을 하루 종일 기록하면 데이터가 너무 커져서 저장고 (메모리) 가 터집니다. 기존 시스템들은 이 방대한 데이터를 처리하느라 너무 느려지거나, 아예 저장할 수 없어서 중요한 증거를 놓칩니다.
- 비유: "하루 종일 찍은 CCTV 영상을 100TB 짜리 하드디스크에 다 담으려니 컴퓨터가 과부하가 걸려서 멈춰버리는 상황"입니다.
난관 2: 해커와 시민을 구별하기 어려움 (노이즈)
- 상황: 해커는 평범한 시민처럼 위장합니다. 해커가 '문서 편집기'를 켜는 것도, 평범한 직원이 '문서 편집기'를 켜는 것도 똑같이 보입니다. 기존 시스템은 해커의 흔적 (IoC) 을 미리 알고 있어야만 찾아낼 수 있는데, 해커가 위장하면 찾을 수 없습니다.
- 비유: "수천 명의 사람들 중에서 한 명을 찾으려는데, 그 사람이 평범한 옷을 입고 있고, 우리가 그 사람의 얼굴을 미리 모르면 그냥 지나쳐 버리는 것"입니다.
난관 3: 언어 장벽 (의미 차이)
- 상황: 보안 보고서 (CTI) 에는 "해커가 ARP 스캔을 했다"라고 쓰여 있지만, 컴퓨터 로그에는 "cmd.exe 가 실행되었다"라고만 나옵니다. 이 두 가지가 같은 말인지 다른 말인지 연결이 안 됩니다.
- 비유: "수사관에게 '범인이 은행을 털었다'는 보고서를 주는데, 현장 기록에는 'A 라는 사람이 금고 열쇠를 만졌다'라고만 적혀 있어, 둘이 같은 사건인지 판단하기 힘든 상황"입니다.
2. ProHunter 의 해결책: 3 단계 수사 과정
ProHunter 는 이 세 가지 문제를 해결하기 위해 3 단계 수사 과정을 거칩니다.
1 단계: 압축된 '전체 기록장' 만들기 (PPG)
- 해결책: ProHunter 는 도시의 모든 기록을 압축해서 저장합니다.
- 비유: "하루 종일 찍은 100TB 분량의 CCTV 영상을, 핵심 장면만 추려서 3~25MB 짜리 작은 파일로 압축하는 기술"입니다.
- 어떻게? 불필요한 세부 사항 (예: 파일 이름의 영문자 전체) 을 줄이고, '시스템 파일', '사용자 파일'처럼 범주만 남기는 것입니다. 마치 "수천 장의 사진을 찍지 않고, '오늘은 비가 왔고, 지하철을 탔다'는 요약 일기만 남기는 것과 같습니다."
- 효과: 메모리를 거의 쓰지 않으면서도 90 일 치의 기록도 한 번에 분석할 수 있습니다.
2 단계: '의심스러운 흐름' 따라가기 (샘플링)
- 해결책: 해커의 흔적을 미리 알지 못해도, 이상한 행동 패턴을 찾아냅니다.
- 비유: "특정 범인의 얼굴을 모를 때, **'누가 갑자기 은행 금고로 뛰어들어갔다'**거나 **'누가 밤중에 비상구를 열었다'**는 이상한 행동 자체를 포착하는 것"입니다.
- ProHunter 는 해커가 평범한 시민을 가장하더라도, 의심스러운 정보 흐름 (예: 시스템 파일을 건드리고 갑자기 인터넷으로 데이터를 보낸 경우) 을 추적합니다.
- 효과: 해커가 위장하더라도, 그들이 남기는 '의심스러운 발자국'을 따라가면 결국 범인을 찾아냅니다.
3 단계: '의미'를 통역해서 비교하기 (매칭)
- 해결책: 보안 보고서와 컴퓨터 로그 사이의 언어 장벽을 없앱니다.
- 비유: "수사관 보고서의 **'은행 털기'**와 현장 기록의 **'금고 열쇠 만지기'**가 같은 의미임을 AI 가 알아차리게 하는 것"입니다.
- ProHunter 는 두 가지 기록을 추상적인 개념 (예: '악성 행동', '정상 행동') 으로 변환한 뒤, AI 가 서로 얼마나 비슷한지 계산합니다.
- 효과: 해커가 이름을 바꿔서 위장해도, '악성 행동의 패턴'이 같으면 바로 잡아냅니다.
3. ProHunter 의 성과: 왜 특별한가요?
실험 결과, ProHunter 는 기존 시스템들보다 훨씬 뛰어났습니다.
- 속도: 5 분 분량의 데이터를 0.67 초 만에 처리합니다. (실시간 감시 가능)
- 정확도: 해커를 100% 찾아내면서 (Recall 100%), 엉뚱한 사람을 잡는 실수 (오경보) 는 1% 미만으로 줄였습니다.
- 적응성: 해커의 얼굴 (IoC) 을 몰라도, 이상한 행동만 포착하면 잡아냅니다.
요약
ProHunter는 거대한 도시의 기록을 압축된 요약본으로 만들고, 의심스러운 행동 패턴을 추적하며, 언어 장벽을 넘어 해커를 찾아내는 초능력을 가진 탐정입니다.
이 시스템 덕분에 우리는 해커가 얼마나 오랫동안, 어떻게 숨어 있었는지 정확하게 파악하고, 더 이상은 그들이 숨지 못하게 막을 수 있게 되었습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.