GRASP -- Graph-Based Anomaly Detection Through Self-Supervised Classification
GRASP 는 사전 정의된 임계값에 의존하지 않고 프로세스 실행 정보를 마스킹하고 재구성하여 이상을 식별함으로써 알려진 및 알려지지 않은 고급 지속적 위협 (APT) 모두에 대한 강력한 탐지를 달성하는 자기지도 학습 기반의 그래프 기반 프로베넌스 침입 탐지 시스템입니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
당신의 컴퓨터를 붐비는 도시라고 상상해 보세요. 이 도시에는 매일 수백만 건의 활동이 있습니다: 사람 (프로세스) 들이 문을 열고, 지도를 보고, 편지를 쓰고, 이웃과 대화합니다. 보통 이러한 활동들은 예측 가능한 리듬을 따릅니다. 하지만 때로는 스파이 (공격자) 가 몰래 침입합니다. 까다로운 점은 스파이가 새롭고 무서워 보이는 무기를 가져오지 않는다는 것입니다. 대신 그들은 도시의 정당한 도구들—예를 들어 공공 도서관 책이나 표준 배송 트럭—을 이용해 범죄를 저지릅니다. 이를"땅에서 살기 (Living off the Land)"라고 부릅니다.
전통적인 보안 경비원 (구형 탐지 시스템) 은 엄격한 규칙을 설정하여 이러한 스파이를 찾아내려 합니다. 그들은 말합니다."트럭이 시속 50 마일보다 빠르게 달리면 멈추게 하라!"또는"사람이 1 분에 10 개 이상의 문을 열면 경보를 울려라!"문제는 스파이가 영리하다는 것입니다. 그들은 시속 49 마일로 운전하거나 정확히 10 개의 문을 엽니다. 규칙이 너무 엄격하면 스파이를 놓치고, 너무 느슨하면 실제 사람이 문을 열 때마다"화재!"라고 외쳐 경비원들이 실제 위험을 무시하게 만듭니다 (이를'경보 피로'라고 합니다).
GRASP 등장: 직관적인 도시 감시인
이 논문은 GRASP(Self-supervised classification 을 통한 그래프 기반 이상 탐지) 라는 새로운 시스템을 소개합니다. GRASP 은 엄격한 속도 제한이나 문 개수 규칙을 사용하는 대신, 누가 그 도구를 들고 있고 누구와 대화하는지에 기반하여 도시의 모든 도구가 어떻게 사용되어야 하는지를 정확히 아는 직관적인 이웃 감시인처럼 행동합니다.
다음은 간단한 개념으로 분해된 작동 원리입니다:
1."이웃 두 단계"규칙
GRASP 은 단순히 한 사람 (프로세스) 만을 보는 것이 아니라 그들의 이웃 두 단계를 봅니다.
- 1 단계: 그들이 지금 누구와 대화하고 있습니까? (예: 파일을 읽는"웹 브라우저"프로세스)
- 2 단계: 그 사람들은 누구와 대화하고 있습니까? (예: 그 파일은 방금"시스템 업데이트"프로세스에 의해 작성됨)
이 연결망의 웹을 살펴봄으로써 GRASP 은 사물들이 어떻게 상호작용하는지에 대한 정신적 지도를 구축합니다. 그것은"웹 브라우저"가 보통"이미지 파일"과 대화하지만"시스템 구성 파일"과는 거의 대화하지 않는다는 것을 학습합니다.
2."안대"훈련 게임
이 지도를 학습하기 위해 GRASP 은 훈련 단계 동안"누구야?"라는 게임을 합니다.
- 감시인에게 한 장면을 보여준다고 상상해 보세요: 한 사람이 도구를 들고 파일을 읽고 이웃과 대화하고 있습니다.
- 요령: 도구 (실행 파일) 위에 안대를 씌웁니다. 도구가 실제로 무엇인지 숨깁니다.
- 과제: 감시인은"읽고 있는 파일과 대화하는 이웃을 바탕으로 이 사람이 들고 있는 도구가 무엇인지"추측해야 합니다.
- 만약 사람이 구성 파일을 읽고 시스템 프로세스와 대화한다면, 감시인은"시스템 구성 도구"라고 추측하도록 학습합니다. 만약 그들이"웹 브라우저"라고 추측한다면 틀린 것입니다.
시스템은 이를 수백만 번 수행합니다. 주변 환경에 기반하여 모든 도구의"성격"을 학습합니다.
3. 스파이 잡기 (이상 탐지)
훈련이 완료되면 감시인이 순찰을 나갑니다.
- 이상한 일을 하는 프로세스가 나타납니다.
- 감시인은 주변을 살펴보고"이 도구가 무엇일까?"라고 묻습니다.
- 주변 환경이"계산기"여야 함을 시사하지만 도구가 실제로는"숨겨진 스크립트"라면, 감시인은 말합니다."잠깐만! 이건 말이 안 돼!"
- 도구의 행동이 이웃들이 들려주는"이야기"와 일치하지 않기 때문에 GRASP 은 이를 의심스러운 것으로 표시합니다.
왜 이것이 구형 경비원보다 더 나은가요?
- 엄격한 규칙 없음 (임계값 없음): 구형 시스템은"마법 같은 숫자"(예: 50 개 이상의 경보) 가 필요합니다. GRASP 은 이것이 필요하지 않습니다. 무언가"어색하다"고 느낄 때만 알면 됩니다.这意味着 그들은 한계치 바로 아래에 머무르기만 해도 스파이를 놓치지 않습니다.
- 알 수 없는 것들을 잡습니다: 스파이가 이전에는 본 적 없는 완전히 새로운 도구를 가져오면 GRASP 은 즉시 알아챕니다. 왜냐하면 그들에게는 해당 도구에 대한"이웃 이야기"가 없기 때문입니다. 이를"알 수 없음"으로 표시하는 것은 큰 적신호입니다.
- 안정적입니다: 논문은 다른 시스템들 (ORTHRUS 및 VELOX) 이 풍향계와 같다고 보여줍니다. 바람을 약간만 바꾸면 (데이터나 설정을 변경하면) 결과가 극적으로 흔들립니다. GRASP 은 등대처럼 매번 일관되고 신뢰할 수 있는 신호를 제공합니다.
트레이드오프: 더 많은 잡음, 더 나은 안전
논문은 GRASP 이 기존 시스템보다 더 많은 경보를 발생시킨다고 인정합니다.
- 구형 시스템: "나는 5 개의 의심스러운 것을 보았다. 상사를 귀찮게 하지 않기 위해 1 개만 보고하겠다." (위험: 상사가 실제 공격을 놓침)
- GRASP: "나는 500 개의 의심스러운 것을 보았다. 여기 목록이 있다. 너, 인간 분석가, 중요한 것들을 골라라."
저자들은 이것이 실제로 더 낫다고 주장합니다. 도시가 불타고 있는데"모든 것이 괜찮다"고 자신 있게 말하는 시스템보다 확인해야 할 500 개의 항목 목록을 갖는 것이 낫습니다. 그들의 테스트에서 GRASP 은 대부분의 데이터셋에서 문서화된 공격의 **100%**를 발견한 반면, 다른 시스템들은 많은 것을 놓쳤습니다.
"안드로이드"문제
논문은 한 가지 예외를 지적합니다: 안드로이드 기기 (Clearscope 데이터셋) 에서 시스템은 어려움을 겪었습니다. 왜냐하면 그 특정"도시"에서는 하나의 도구가 거의 모든 일을 하고, 이웃이 모두 똑같기 때문입니다. 마치 모든 사람이 정확히 같은 유니폼을 입고 정확히 같은 사람과 대화하는 도시처럼, 누가 스파이인지 구분하기 어렵습니다. GRASP 은 그곳의 도구들의"성격"을 학습할 수 없었습니다. 하지만 리눅스와 윈도우 시스템에서는 훌륭하게 작동했습니다.
요약
GRASP 은 자신의 데이터로 추측 게임을 하며 학습하는 보안 시스템입니다. 엄격한 규칙을 설정하는 대신, 모든 컴퓨터 프로그램의"사교圈子"를 학습합니다. 프로그램이 잘못된 무리와 어울리거나 상황에 맞지 않는 도구를 사용하기 시작하면 GRASP 은 경보를 울립니다. 이는 구형 시스템보다 더 자주 경보를 울릴지 모르지만, 어떤 스파이도 틈새로 slipping 하지 않도록 보장합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.