← 최신 논문
💻 computer science

Evaluating Retrieval-Augmented Generation for Explainable Malware Analysis

본 논문은 검색 증강 생성 (RAG) 이 노이즈와 관련 없는 맥락을 도입하여 맬웨어 설명의 품질을 저하시킨다는 것을 실증적으로 입증하며, 구조화된 증거가 이미 존재할 때 맬웨어 분석은 지식 검색 문제보다는 신호 추출 작업으로 다루는 것이 더 적합함을 시사합니다.

원저자: Jayson Ng, Amin Milani Fard

게시일 2026-05-06
📖 3 분 읽기☕ 가벼운 읽기

원저자: Jayson Ng, Amin Milani Fard

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

마치 탐정이 미스터리를 해결하려는 상황을 상상해 보세요: 왜 이 컴퓨터 파일이 범죄자처럼 행동하고 있을까요?

사이버 보안 세계에서는 분석가들이 VirusTotal이라는 방대한 데이터베이스를 사용합니다. 이 데이터베이스를 초정밀 경찰 보고서라고 생각하세요. 이 보고서는 파일이 정확히 무엇을 했는지 나열합니다. "문을 열었다", "파일을 복사했다", "의심스러운 전화번호로 전화를 걸었다"는 식입니다. 모든 것이 명확하고 구조화된 사실로 기록되어 있습니다.

최근 보안 전문가들은 AI 탐정(대형 언어 모델, 또는 LLM)을 활용하여 이러한 경찰 보고서를 읽고, 파일이 나쁜지 설명하는 명확한 이야기를 작성하도록 했습니다.

큰 질문: AI 를 위해 "도서관"이 필요할까요?

AI 에서는 RAG(검색 증강 생성)라는 인기 있는 개념이 있습니다. 그 논리는 다음과 같습니다. "우리 AI 탐정이 이야기를 쓴다면, 먼저 읽을 추가 책들로 구성된 도서관을 제공해 봅시다. 아마도 '문을 여는 것'이 다른 범죄 이야기에서 보통 무엇을 의미하는지 찾아보아야 더 나은 설명을 작성할 수 있을 것입니다."

이 논문의 저자들은 경찰 보고서 (VirusTotal) 가 이미 완벽하고 완전할 때, 이 "도서관"이 실제로 도움이 되는지 테스트하기로 결정했습니다.

실험: 도서관이 있는 탐정과 없는 탐정

연구진은 두 그룹의 AI 탐정으로 테스트를 구성했습니다:

  1. A 그룹: VirusTotal 보고서를 읽고 설명을 작성했습니다.
  2. B 그룹: VirusTotal 보고서를 읽은 후, 추가로 AI 가 "도서관"에 가서 악성코드에 관한 추가 책들을 가져와서 그 이야기들을 설명에 섞어 보려고 했습니다.

그들은 AI 의 이야기가 완벽한 설명의 "황금 표준"과 얼마나 잘 일치하는지 확인하기 위해 (BERTScore 라고 불리는) 점수 체계를 사용했습니다.

놀라운 결과: 도서관이 상황을 더 나쁘게 만들었습니다

이 논문은 추가 도서관 책들을 더하는 것이 실제로 AI 의 설명을 더 나쁘게 만들었다는 사실을 발견했습니다.

다음은 비유입니다:
자동차 사고를 판사에게 설명하려고 한다고 상상해 보세요. 속도, 스키드 자국, 날씨 등이 포함된 공식 경찰 보고서가 있습니다.

  • 도서관 없이: AI 는 보고서를 보고 "자동차가 과속하다가 나무에 충돌했다"고 말합니다. (명확하고 정확함)
  • 도서관과 함께: AI 는 도서관으로 가서 "나무가 어떻게 자라는가"에 관한 책과 "속도 제한의 역사"에 관한 다른 책을 찾습니다. 그리고 이러한 내용들을 이야기에 섞으려 합니다. 갑자기 설명은 이렇습니다. "자동차가 과속했고, 나무는 보통 천천히 자라지만, 이 나무는 빠른 자동차에 부딪혔습니다. 이는 1990 년대 속도 제한 논쟁을 상기시킵니다..."

추가 정보는 도움이 되지 않았습니다. 오히려 AI 를 산만하게 만들었습니다. "노이즈"를 추가하여 이야기를 혼란스럽거나 일반화시켰습니다.

왜 이런 일이 발생했을까요?

저자들은 악성코드를 분석하는 것은 새로운 에세이를 쓰는 것이 아니라 건초더미에서 바늘 찾기와 같다고 설명합니다.

  • VirusTotal 보고서에는 이미 모든 "바늘"(구체적인 나쁜 행동) 이 들어 있습니다.
  • AI 의 역할은 단지 그 바늘들을 추출하고 그 의미를 설명하는 것입니다.
  • AI 에게 추가 책들 (RAG) 을 읽도록 강요하면, 바늘 대신 "건초"(관련성이 없거나 약하게 연관된 정보) 를 보게 됩니다. 이는 이 특정 파일에 관한 것은 아니지만 관련 있어 들리는 이야기들에 혼란을 겪게 만듭니다.

보안 팀을 위한 교훈

이 논문은 이 특정 작업 (완전한 보고서를 기반으로 악성코드를 설명하는 것) 에 대해서는 적은 것이 더 많다고 결론 내립니다.

  • 과도하게 복잡하게 만들지 마세요: 이미 모든 사실이 있다면, AI 에게 추가 정보를 찾아보게 하지 마세요. 그렇게 하면 AI 가 환각을 보거나 산만해질 뿐입니다.
  • 신호 대 노이즈: 이 작업은 데이터에서 명확한 신호를 끌어내는 것이지, 도서관에서 새로운 지식을 종합하는 것이 아닙니다.
  • 더 나은 도구: "도서관" 접근법 대신 보안 도구는 AI 가 기존 보고서를 더 주의 깊게 읽도록 하는 데 초점을 맞춰야 합니다. 예를 들어 사실을 더 잘 조직화하거나 관련 없는 산만함을 무시하는 방식입니다.

요약하자면: 증거가 이미 눈앞에 있을 때, AI 를 도서관으로 보내는 것은 오히려 AI 가 무엇을 찾아야 했는지 잊게 만들 뿐입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →