← 최신 논문
💻 computer science

DEFENGRAPH: Knowledge Graph-Enhanced LLMs for Blue Team Cyber Defense

DEFENGRAPH는 이중 계층의 정적-동적 지식 그래프와 고급 검색 및 재순위화 기술을 통합하여 사이버 방어를 위한 거대 언어 모델을 강화함으로써, 현실적인 레드 팀 대 블루 팀 시나리오 전반에서 여러 LLM의 추론 정확도와 행동 회상 능력을 유의미하게 향상시키는 새로운 프레임워크입니다.

원저자: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

게시일 2026-06-23
📖 3 분 읽기☕ 가벼운 읽기

원저자: Zhen Wang, Kristen Moore, Qin Wang, Guangsheng Yu, Minjune Kim, Diksha Goel, Gang Li, Ahmed Ibrahim, Ahmad Mohsin, Helge Janicke

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 거대하고 첨단 기술이 집약된 항구의 보안 요원이라고 상상해 보십시오. 매일 수천 개의 알람이 울립니다. 문이 열렸거나, 불빛이 깜빡이거나, 창고에서 이상한 소리가 들리는 등의 상황입니다. 당신의 임무는 이 알람이 그저 센서 위를 지나가는 고양이 때문인지, 아니면 진짜 도둑이 침입하고 있다는 신호인지 파악하는 것입니다.

현대의 보안 시스템(이 논문에 소개된 것과 같은)은 당신을 돕기 위해 "초지능형 AI 어시스턴트"(거대 언어 모델 또는 LLM)를 사용합니다. 하지만 이 AI 어시스턴트들에게는 나쁜 습관이 하나 있습니다. 바로 환각(Hallucinate) 현상입니다. 사소하고 무해한 오류 때문에 항구 전체를 폐쇄하라고 자신 있게 말하거나, 실제로는 리눅스 서버에 대한 알람인데 윈도우 컴퓨터를 위한 해결책을 제안하기도 합니다. 이들은 똑똑하지만 **맥락(Context)**이 부족합니다. 항구의 이력을 알지 못하며, 엄청난 양의 노이즈에 혼란을 느낍니다.

여기에 DEFENGRAPH가 등장합니다.

DEFENGRAPH를 새로운 AI가 아니라, AI와 함께 일하는 초강력 사서이자 탐정이라고 생각하십시오. 이는 AI에게 두 가지 특정 유형의 메모리로 구축된 "두뇌"를 제공합니다.

1. 두 개의 도서관 (정적 및 동적 지식 그래프)

DEFENGRAPH는 항구 보안의 거대하고 상호 연결된 지도인 **지식 그래프(Knowledge Graph)**를 구축합니다. 이는 마치 거대한 가계도와 같은데, 사람 대신 컴퓨터, 알람, 해커, 그리고 보안 요원들을 연결합니다.

  • 정적 도서관 (역사서): 이 지도의 부분은 항상 중요한 것들을 담고 있습니다. 항구의 배치, 일반적인 공격 패턴, 그리고 과거에 보안 요들이 유사한 문제를 어떻게 해결했는지 등을 알고 있습니다. 이것은 "조직의 기억"입니다.
  • 동적 도서관 (라이브 피드): 이 부분은 "실시간 뉴스 티커"입니다. 새로운 알람이 들어옴에 따라 실시간으로 업데이트됩니다. 만약 해커가 현재 특정 서버를 해킹하려고 시도 중이라면, 이 도서관은 '지금 바로' 그 사실을 알고 있습니다.

2. 탐정의 프로세스 (작동 방식)

새로운 알람이 울리면, DEFENGRAPH는 다음과 같이 AI를 돕습니다.

  • 1단계: 검색 (그래프 검색 - Graph Retrieval): 단순히 추측하는 대신, 시스템은 지도를 살펴봅니다. 연결 고리를 추적합니다. "이 알람은 서버 A에 관한 것이다. 서버 A와 통신하는 대상은 누구인가? 지난주에 서버 A에 무슨 일이 있었나? 이전에 해커가 이런 시도를 한 적이 있는가?" 시스템은 전체의 복잡한 도서관 대신, 관련성이 높은 작은 조각(서브그래프)을 추출합니다.
  • 2단계: 필터링 (LLM 맥락 필터 - LLM Contextual Filter): 때때로 지도는 현재 상황과 전혀 상관없는 정보(예: 3년 전 사용자가 비밀번호를 변경한 기록 등)와 같은 불필요한 데이터를 너무 많이 가져올 수 있습니다. 이때 AI는 체(Sieve) 역할을 하여, "회색 노이즈"를 걸러내고 현재 상황에 실제로 중요한 "파란색" 핵심 정보만을 남깁니다.
  • 3단계: 재순위화 (추론 재순위화 - Reasoning Re-ranker): 그런 다음 시스템은 AI에게 묻습니다. "남아 있는 단서들 중 지금 이 순간 가장 중요한 것은 무엇인가?" AI는 정보의 최신성과 현재 상황과의 부합 정도를 기준으로 점수를 매깁니다.
  • 4단계: 행동 (방어 생성 - Defense Generation): 마지막으로, AI는 이렇게 정제되고 필터링되며 순위가 매겨진 정보를 사용하여 보안 요원을 위한 구체적이고 안전한 계획을 작성합니다. 단순히 "모든 것을 폐쇄하라"고 말하는 대신, "어제 본 패턴과 일치하므로 이 특정 IP 주소를 차단하라"와 같이 구체적으로 지시합니다.

이것이 왜 중요한가요?

연구진은 공격팀(레드 팀)이 가상의 해상 항구를 침입하려고 시도하고, 방어팀(블루 팀)이 이를 막으려고 노력하는 시뮬레이션 환경인 "사이버 레인지(Cyber Range)"에서 이 시스템을 테스트했습니다.

그들은 DEFENGRAPH가 없을 때 AI가 자주 틀리거나 황당한 행동(예: 사소한 오류 때문에 전체 네트워크를 차단하는 것 등)을 제안한다는 것을 발견했습니다. 하지만 DEFENGRAPH를 사용했을 때:

  • 더 똑똑해졌습니다: AI는 실제 위협을 훨씬 더 자주 정확하게 식별했습니다.
  • 더 정확해졌습니다: AI가 제안한 행동은 인간 전문가들이 수행했을 행동과 일치했습니다.
  • 환각 현상이 멈췄습니다: 존재하지 않는 사실을 지어내거나 잘못된 운영 체제에 대한 해결책을 제안하는 일이 사라졌습니다.

요약하자면, DEFENGRAPH는 과거의 구조화된 지도와 현재의 라이브 피드를 제공함으로써, 똑똑하지만 쉽게 혼란에 빠지는 AI를 노련한 베테랑으로 변화시켜, 오직 현실에 근거한 조언만을 제공하도록 보장합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →