TTPrint: Evidence-Grounded TTP Extraction via Diverge-then-Converge Verification
TTPrint 는 사이버 위협 인텔리전스 보고서에서 MITRE ATT&CK 기법 추출을 개선하기 위해 특정 증거에 기반한 후보 행동을 먼저 광범위하게 식별한 다음 권위 있는 정의에 대해 엄격하게 검증하는 "발산 후 수렴" 전략을 도입함으로써 기존 방법들보다 재현율과 정밀도 모두에서 현저히 우수한 성능을 발휘하는 새로운 프레임워크입니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
당신이 거대하고 혼란스러운 범죄 현장 보고서를 해결하려는 형사라고 상상해 보십시오. 해당 보고서는 수백 페이지 분량이며, 기술적 전문 용어와 모호한 설명이 섞여 있습니다. 당신의 임무는 특정 "수법 (Modus Operandi)"을 찾아내고, 이를 MITRE ATT&CK라는 거대한 공식 규칙책과 매칭하는 것입니다.
문제는 까다롭습니다:
- 무엇도 놓치지 마십시오: 기법을 하나라도 놓치면 범죄자들이 새로운 수법으로 도망갑니다.
- 무언가를 만들어내지 마십시오: 실제로 존재하지 않는 기법을 추측하면, 유령을 쫓느라 모두의 시간을 낭비하게 됩니다.
기존 방법들 (오래된 규칙책이나 단일 통과 AI 등) 은 이 두 가지를 모두 수행하는 데 어려움을 겪습니다. 그들은要么 너무 많은 단서를 놓치거나, 너무 많은 잘못된 추측을 하거나 합니다.
이제 "분산 - 수렴 (Diverge-then-Converge)" 전략을 사용하는 인간 형사 팀처럼 작동하여 이 문제를 해결하는 새로운 시스템 TTPRINT가 등장했습니다. 이는 먼저 넓게 펼친 후, 그 다음 좁혀가는 두 단계 과정으로 생각할 수 있습니다.
TTPRINT 형사 워크플로우
1 단계: "분산 (Spreading Wide)"
즉시 정답을 추측하려 하기보다, TTPRINT 는 거대한 범죄 보고서를 **"원자적 행동 (atomic behaviors)"**이라고 불리는 작고 한 입 크기의 조각들로 분할합니다.
- 유추: 50 페이지 분량의 소설을 가져와 개별 문장 단위로 잘라내는 것을 상상해 보십시오.
- 작동 방식: 각 작은 문장에 대해 AI 는 "이것이 무엇일 수 있을까?"라고 묻습니다. 규칙책에서 가능한 모든 매칭 목록을 생성합니다. 이는 비현실적인 옵션을 제안하더라도 의도적으로 그물을 넓게 치는 것입니다. 여기서의 목표는 **재현율 (Recall)**입니다: 실제 단서가 하나도 남지 않도록 보장하는 것입니다.
2 단계: "앵커 (Finding the Evidence)"
AI 가 추측을 확정하기 전에, 그 단서가 텍스트의 어디에서 왔는지 증명해야 합니다.
- 유추: "용의자가 지렛대를 사용했다"고 말한다면, 보고서에서 "용의자가 지렛대를 사용했다"고 명시한 정확한 문장을 가리켜야 합니다. 단순히 "창문을 부수었으니 지렛대를 사용했다고 생각한다"고 말해서는 안 됩니다.
- 작동 방식: TTPRINT 는 엄격한 비-AI 알고리즘을 사용하여 행동을 지지하는 특정 텍스트 "창 (window)"을 찾습니다. 이는 AI 가 문서 전체의 일반적인 분위기만으로 환각 (무언가를 만들어내는 것) 을 일으키는 것을 방지하여 모든 추측을 구체적인 증거에 고정합니다.
3 단계: "수렴 (Narrowing Down)"
이제 엄격한 검증 단계가 시작됩니다. AI 는 "가능한" 매칭 목록과 특정 "증거 창"을 취합니다.
- 유추: 선임 형사가 주니어 형사의 목록을 검토합니다. 그들은 특정 문장 (증거) 과 공식 규칙책 정의를 나란히 보며 묻습니다: "이 문장이 규칙책 정의와 실제로 일치하는가, 아니면 단순히 느슨한 추측에 불과한가?"
- 작동 방식: AI 는 신뢰도 점수를 부여합니다. 매칭이 약하면 폐기하고, 강하면 유지합니다. 이 단계는 **정밀도 (Precision)**를 보장합니다: 텍스트에 의해 진정으로 지지되는 사실만 남습니다.
왜 이것이 더 잘 작동하는가
해당 논문은 이전 방법들이 이러한 모든 단계를 한 번에 수행하려 했다고 주장합니다 (형사가 한숨에 전체 이야기를 추측하는 것과 같습니다). 이로 인해 다음과 같은 실수가 발생합니다:
- 너무 조심스러운 경우: 잘못 추측하지 않으려다 미묘한 단서를 놓칩니다.
- 너무 자신감 있는 경우: 보고서의 문구가 규칙책과 완벽하게 일치하지 않기 때문에 잘못 추측합니다.
TTPRINT 는 "추측"과 "확인"을 분리합니다. 업무를 분할함으로써 추측할 때는 과감하게 (모든 것을 포착) 하고, 확인할 때는 엄격하게 (진실만 유지) 할 수 있습니다.
결과
연구진들은 TTPRINT 를 두 가지 데이터셋으로 테스트했습니다:
- TRAM-Clean: 기존 데이터셋의 정제된 버전 (원래 레이블의 오류를 수정함).
- TTPRINT-Bench: 처음부터 새로 만든 150 개의 전체 보고서로 구성된 새로운 데이터셋.
성적표:
- 새로운 데이터셋에서 TTPRINT 는 **87.39%**의 성공률 (Macro-F1) 을 기록했습니다.
- 가장 우수한 이전 방법 (Chain of Thought 를 사용하는 표준 AI) 은 **58.02%**에 그쳤습니다.
- TTPRINT 는 점수를 거의 30% 향상시켜, 훨씬 더 많은 실제 기법을 발견하면서도 훨씬 적은 실수를 범했습니다.
제어용 "노브"
멋진 기능 중 하나는 라고 불리는 "임계값 노브 (threshold knob)"입니다.
- 올리면: 결과가 줄어들지만, 그것들이 100% 정확하다는 보장이 있습니다 (높은 정밀도). 실수를 감당할 수 없는 자동화 시스템에 적합합니다.
- 내리면: 결과가 늘어나 거의 모든 것을 포착하지만, 일부는 불안정할 수 있습니다 (높은 재현율). 모든 가능한 위협을 포착한 후 나중에 조사하려는 보안 팀에 적합합니다.
요약
TTPRINT 는 보고서의 모든 문장에 기반하여 모든 가능한 가설을 먼저 적어낸 다음, 최종 사건 파일을 작성하기 전에 각 가설을 구체적인 증거에 대해 엄격하게 검증하는 형사와 같습니다. 이 접근 방식을 통해 이전 어떤 방법보다 더 많은 실제 위협을 포착하고 허위 경보를 줄일 수 있습니다.
참고: 해당 논문은 영어 보고서에서 이러한 기법을 추출하는 데만 집중합니다. 미래 공격을 예측하거나, 실시간으로 해커를 차단하거나, 의료 또는 법적 진단 도구로 기능한다고 주장하지 않습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.