An Explainable Federated Framework for Zero Trust Micro-Segmentation in IIoT Networks
이 논문은 IIoT 네트워크의 제로 트러스트 마이크로 세그멘테이션을 위해 분산 학습, 고차원 관계 모델링, 그리고 LIME 및 SHAP 기반의 설명 가능성을 통합한 'EFAH-ZTM' 프레임워크를 제안하고, WUSTL-IIoT-2021 데이터셋을 통해 높은 보안 효율성과 정책 결정의 신뢰성을 입증했습니다.
과거의 공장 보안은 마치 거대한 담장을 치는 것과 같았습니다. 담장 밖은 위험하고 안은 안전하다고 믿었습니다. 하지만 해커가 한 번 담장을 뚫고 들어오면, 공장 안의 모든 기계와 컴퓨터가 서로 자유롭게 연결되어 있어 해커가 마음대로 돌아다닐 수 있었습니다. (이를 '횡적 이동'이라고 합니다.)
제로 트러스트 (Zero Trust) 개념은 "아무도 믿지 말고, 항상 확인하라"는 원칙입니다. 이를 위해 공장을 아주 작은 **작은 구역 (마이크로 세그먼트)**으로 나누어, 한 구역에 문제가 생겨도 다른 구역으로 퍼지지 않도록 막아야 합니다.
하지만 기존 방법들은 몇 가지 문제가 있었습니다:
중앙 집중식: 모든 데이터를 한곳으로 모아 분석해야 해서, 데이터 유출 위험이 있고 처리가 느립니다.
정적 (Static): 기계의 행동이 변해도 보안 규칙을 사람이 일일이 고쳐야 합니다.
블랙박스: "왜 이 기계를 차단했어?"라고 물으면 "컴퓨터가 그렇게 했어"라고만 답할 뿐, 이유를 설명해주지 못합니다.
🚀 제안된 솔루션: EFAH-ZTM (지능형 경비단)
저자들은 EFAH-ZTM이라는 새로운 시스템을 만들었습니다. 이를 세 가지 핵심 기능으로 나누어 설명해 보겠습니다.
1. "비밀을 지키는 협력 학습" (Federated Learning)
비유: 공장 A, B, C, D... 등 여러 곳에 경비원들이 있습니다. 각 경비원은 자신의 구역에서 기계들이 어떻게 움직이는지 관찰합니다.
기존 방식: 모든 경비원이 관찰한 기록을 본사에 보내면, 본사가 분석합니다. (데이터가 한곳으로 모이므로 유출 위험이 큽니다.)
새로운 방식: 각 경비원은 자신의 구역에서만 기계의 행동 패턴을 학습합니다. 그리고 학습한 '지식' (모델 업데이트) 만 본사에 보냅니다. 원본 데이터는 절대 나가지 않습니다.
효과: 본사는 각 경비원의 지식을 합쳐 '전체적인 지능'을 키우지만, 각 공장의 기밀 데이터는 그대로 보호됩니다.
2. "기계들의 복잡한 관계를 파악하는 초월 지도" (Hypergraph)
비유: 기계들 사이의 관계를 지도로 그릴 때, 보통은 A 와 B, B 와 C 처럼 두 사람씩만 연결합니다. 하지만 산업 현장에서는 A, B, C, D 네 대의 기계가 동시에 협력해서 작동하는 경우가 많습니다.
문제: 기존 지도는 이런 '네 사람 이상의 그룹 행동'을 제대로 표현하지 못합니다.
새로운 방식: **초월 지도 (Hypergraph)**를 사용합니다. 이는 여러 대의 기계를 하나의 '그룹'으로 묶어주는 연결선입니다. 마치 "이 네 대는 한 팀으로 움직인다"는 것을 한 번에 파악하는 것입니다.
효과: 기계들의 복잡한 협력 관계를 정확히 파악하여, 정상적인 그룹과 해커가 섞인 이상한 그룹을 더 잘 구분합니다.
3. "이유를 설명해 주는 경비장" (Explainable AI)
비유: 경비장이 "저 기계는 차단합니다"라고 할 때, "왜요?"라고 물으면 "컴퓨터가 그렇게 했어요"라고만 답하면 경비원들은 믿기 어렵습니다.
새로운 방식: 이 시스템은 LIME과 SHAP이라는 기술을 써서, "이 기계를 차단한 이유는 통신 주기가 평소보다 3 배 빠르고, 특정 포트를 사용했기 때문입니다"라고 구체적인 이유를 설명해 줍니다.
효과: 보안 담당자가 왜 차단되었는지 이해하고, 잘못된 차단인지 확인할 수 있어 신뢰도가 높아집니다.
🛡️ 어떻게 작동하나요? (작동 원리)
학습: 여러 공장의 경비원들이 각자 데이터를 보지 않고 기계의 '정상적인 행동 패턴'을 학습합니다.
그룹화: 학습된 지식을 바탕으로, 기계들을 행동이 비슷한 '작은 마을 (마이크로 세그먼트)'로 나눕니다.
위험 점수 매기기: 각 기계가 평소와 다른 행동을 하면 '위험 점수'가 올라갑니다.
점수가 낮으면: "안전하니 통과하세요." (허용)
점수가 높으면: "위험하니 차단하세요." (차단)
이유 설명: 차단된 기계에게 "너는 왜 차단되었니?"라고 물어보면, "너의 행동이 A, B, C 특징을 모두 가지고 있어서 위험하다고 판단되었기 때문이다"라고 설명해 줍니다.
📊 실험 결과: 얼마나 잘 하나요?
저자들은 실제 산업용 데이터 (WUSTL-IIoT-2021) 로 실험을 해보았습니다.
정확도: 해커와 정상 기계를 구분하는 정확도가 **99.9%**에 달했습니다. 거의 완벽에 가깝습니다.
안전성: 해커가 정상 기계들 사이로 섞여 들어가는 것을 거의 막아냈습니다 (오염도 0 에 가까움).
설명 가능성: 차단된 이유를 설명하는 정확도도 매우 높았으며, 같은 상황에서도 일관된 설명을 해줍니다.
중앙 집중식 vs 분산: 데이터를 한곳에 모으지 않아도 (분산 학습), 중앙에 모아서 학습하는 것과 거의 똑같은 성능을 냈습니다.
💡 결론: 왜 이 논문이 중요한가요?
이 논문은 산업 현장의 보안을 다음과 같이 바꿉니다:
데이터는 그대로: 각 공장의 기밀 데이터를 공유하지 않아도 됩니다.
유연한 대응: 기계의 행동이 변해도 자동으로 적응합니다.
투명한 결정: "왜 차단했는지"를 사람이 이해할 수 있게 설명해 줍니다.
마치 각자 자신의 마을을 지키는 경비단들이 서로의 '지식'만 공유하며 협력하고, 해커가 나타나면 그 이유를 명확히 설명해 주는 똑똑한 보안 시스템이라고 생각하시면 됩니다. 이는 미래의 스마트 팩토리가 안전하게 운영되는 데 큰 도움이 될 것입니다.
논문 개요: EFAH-ZTM
이 논문은 산업용 사물인터넷 (IIoT) 환경의 복잡성과 보안 요구사항을 해결하기 위해 제안된 EFAH-ZTM(Explainable Federated Autoencoder-Hypergraph framework for Zero Trust Micro-segmentation) 프레임워크를 소개합니다. 이 프레임워크는 제로 트러스트 (Zero Trust) 아키텍처의 핵심 요소인 마이크로 세그멘테이션을 수행하면서, 데이터 프라이버시를 보호하고 (연방 학습), 고차원적 관계를 모델링하며 (하이퍼그래프), 의사결정의 투명성을 확보 (설명 가능한 AI) 하는 것을 목표로 합니다.
1. 문제 정의 (Problem Statement)
기존의 IIoT 네트워크 보안 및 마이크로 세그멘테이션 접근 방식은 다음과 같은 한계를 가지고 있습니다:
중앙 집중식 및 정적 구조: 많은 기존 솔루션이 중앙 서버에 데이터를 수집하거나 정적인 규칙 (VLAN, SDN 등) 에 의존하여, IIoT 환경의 이질적인 장치와 진화하는 통신 행동을 실시간으로 반영하지 못합니다.
데이터 프라이버시 문제: 의료나 제조와 같은 산업 분야에서는 원시 데이터 (Raw Data) 의 외부 공유가 금지되거나 위험합니다.
해석 불가능성 (Black-box): 머신러닝 기반 솔루션이 자동화는 제공하지만, 왜 특정 트래픽이 차단되었는지에 대한 설명을 제공하지 못해 보안 운영자의 신뢰를 얻기 어렵습니다.
고차원 관계 모델링 부재: 단순한 그래프 모델은 장치 간의 복잡한 다대다 (many-to-many) 상호작용을 포착하는 데 한계가 있습니다.
2. 방법론 (Methodology)
EFAH-ZTM 은 다음과 같은 5 단계의 엔드 - 투 - 엔드 워크플로우를 따릅니다:
가. 연방 표현 학습 (Federated Representation Learning)
목적: 원시 데이터를 중앙에 수집하지 않고 각 클라이언트 (IIoT 사이트) 에서 로컬로 학습하여 프라이버시를 보호합니다.
모델: **Deep Non-Symmetric Autoencoder (DNAE)**를 연방 학습 (FedAvg) 방식으로 훈련합니다.
작동: 각 클라이언트는 로컬 데이터로 DNAE 를 훈련하여 장치 행동의 잠재적 임베딩 (Latent Embeddings) 을 생성하고, 서버는 이를 집계하여 글로벌 모델을 업데이트합니다.
나. 탈중앙화 하이퍼그래프 구성 및 스펙트럴 임베딩
하이퍼그래프 모델링: 단순한 그래프가 아닌 **하이퍼그래프 (Hypergraph)**를 사용하여 장치 - 플로우 간의 고차원 (Higher-order) 관계를 포착합니다.
kNN 기반: 잠재 공간에서 가장 가까운 이웃을 연결하여 로컬 연속성을 포착합니다.
매니폴드 (Manifold) 기반: 확산 (Diffusion) 친밀도를 사용하여 비선형적이고 전역적인 행동 패턴을 포착합니다.
스펙트럴 임베딩: 하이퍼그래프 라플라시안 (Laplacian) 을 계산하고 고유벡터를 추출하여 클러스터링에 적합한 유클리드 공간으로 데이터를 변환합니다.
다. 마이크로 세그멘테이션 (Micro-segmentation)
클러스터링 알고리즘: 스펙트럴 임베딩 공간에서 MiniBatch KMeans와 HDBSCAN을 적용하여 동적인 마이크로 세그먼트 (클러스터) 를 생성합니다.
특징: HDBSCAN 은 밀도 기반이므로 이상치 (Noise) 를 식별하고 불규칙한 형태의 군집을 찾을 수 있어 제로 트러스트 환경에 유리합니다.
라. 운영 리스크 점수 및 정책 생성
리스크 점수 (Operational Risk Score): 다음 두 가지 요소를 결합하여 각 인스턴스의 리스크를 계산합니다.
재구성 오차 (Reconstruction Error): DNAE 가 정상 행동을 얼마나 잘 재구성하지 못하는지 (비정상 행동 감지).
구조적 이상치 (Structural Outlierness): 할당된 마이크로 세그먼트 내에서 얼마나 멀리 떨어져 있는지.
정책 로직:
세그먼트 간 (Inter-segment): 기본적으로 차단 (Default Deny) 하여 횡적 이동 (Lateral Movement) 을 방지합니다.
세그먼트 내 (Intra-segment): 세그먼트의 평균 리스크 점수가 임계값 (τc) 이하일 때만 허용 (Allow) 합니다.
마. 설명 가능한 AI (XAI) 통합
기법:LIME과 SHAP을 사용하여 생성된 정책의 근거를 제공합니다.
작동: 스펙트럴 공간의 특징 중요도를 학습된 매핑 계층을 통해 원시 입력 특징 (포트, 프로토콜, 패킷 수 등) 으로 변환하여, 보안 운영자가 "왜 이 트래픽이 차단되었는지"를 이해할 수 있도록 합니다.
3. 주요 기여 (Key Contributions)
EFAH-ZTM 프레임워크 제안: IIoT 환경에 적합한 동적이고 자율적인 마이크로 세그멘테이션 프레임워크를 처음 제안했습니다.
프라이버시 보존 학습: 중앙 집중식 데이터 수집 없이 DNAE 를 연방 학습하여 IIoT 데이터의 기밀성을 유지했습니다.
설명 가능한 하이퍼그래프 클러스터링: 고차원 관계를 모델링하고 LIME/SHAP 을 통해 정책 결정에 대한 해석 가능한 근거를 제공합니다.
리스크 기반 정책 생성: 단순한 규칙이 아닌, 재구성 오차와 구조적 이상치를 결합한 운영 리스크 점수를 기반으로 Allow/Block 결정을 내립니다.
성능 검증: WUSTL-IIoT-2021 데이터셋을 통해 기존 중앙 집중식 방법 및 하이퍼그래프가 없는 방법과의 비교 분석을 수행했습니다.
4. 실험 결과 (Results)
WUSTL-IIoT-2021 데이터셋을 이용한 실험에서 다음과 같은 성과를 거두었습니다:
구조적 품질 (Structural Quality):HDBSCAN이 MiniBatch KMeans 보다 우수한 구조적 분리도를 보였습니다 (실루엣 점수: 0.640.67 vs 0.460.56).
보안 효율성 (Security Efficacy):
매니폴드 기반 하이퍼그래프 + HDBSCAN 조합이 가장 뛰어난 성능을 보였습니다.
순도 (Purity): 0.9990 (거의 완벽한 정상/악성 분리).
오염도 (Contamination): 악성 트래픽이 정상 세그먼트에 섞이는 비율이 0.00 에 가까웠습니다.
연방 학습 효과: 중앙 집중식 학습과 비교했을 때, 연방 학습은 경쟁력 있는 분할 품질을 유지하면서도 데이터 프라이버시를 보장했습니다.
하이퍼그래프의 중요성: 하이퍼그래프를 제거한 실험 (Ablation) 에서 클러스터링의 구조적 품질이 급격히 저하되었으며, 세그먼트의 세분화가 줄어들어 공격 표면이 커지는 것을 확인했습니다.
설명 가능성: 대리 분류기 (Surrogate Classifier) 의 정확도가 0.9927 이었으며, LIME/SHAP 설명의 안정성 (Stability) 이 매우 높게 나타났습니다.
5. 의의 및 결론 (Significance)
이 연구는 IIoT 환경에서 제로 트러스트 아키텍처를 구현할 때 다음과 같은 중요한 의의를 가집니다:
프라이버시와 보안의 조화: 민감한 산업 데이터를 외부로 공유하지 않으면서도 강력한 위협 탐지 및 세그멘테이션이 가능함을 입증했습니다.
해석 가능한 보안: 블랙박스 형태의 AI 의사결정을 투명하게 만들어 보안 운영자의 신뢰와 정책 준수를 높였습니다.
적응형 방어: 정적 규칙이 아닌, 장치의 행동 변화와 구조적 이상을 실시간으로 감지하여 동적으로 정책을 조정합니다.
실용성: 복잡한 IIoT 네트워크의 이질성과 제한된 리소스 환경에서도 적용 가능한 확장 가능한 아키텍처를 제시했습니다.
결론적으로, EFAH-ZTM 은 IIoT 네트워크의 보안 위협을 효과적으로 완화하면서도 운영의 투명성과 프라이버시를 동시에 확보할 수 있는 차세대 마이크로 세그멘테이션 솔루션으로 평가됩니다.