← 최신 논문
💻 computer science

TRACE: A Threat Modelling Methodology for Distributed, Cloud-First, and Decentralized Organisations

이 논문은 위협 행위자, 역할, 자산, 그리고 신뢰 엣지(trust edges)를 프로토콜, 시스템, 조직 계층 전반에 걸쳐 일급 객체로 취급함으로써 권한은 있으나 악의적인 행위자 및 컨트롤 플레인 침해와 같은 리스크를 더 잘 완화할 수 있도록 설계되어, 분산형, 클라우드 우선형, 탈중앙화된 조직을 위해 고안된 새로운 위협 모델링 방법론인 TRACE를 소개한다.

원저자: Stefan Beyer

게시일 2026-06-23
📖 3 분 읽기☕ 가벼운 읽기

원저자: Stefan Beyer

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 거대하고 중요한 은행의 보안을 책임지고 있다고 상상해 보십시오.

수십 년 동안 보안 전문가들은 이 은행을 보호하기 위해 특정 플레이북(예: STRIDE 또는 공격 트리)을 사용해 왔습니다. 이 플레이북은 세 가지 단순한 가정 위에 구축되었습니다:

  1. 벽: 안전한 내부와 위험한 외부를 구분하는 명확한 울타리(경계)가 존재한다.
  2. 소유자: 단 하나의 회사가 건물, 돈, 경비원, 그리고 열쇠를 모두 소유한다.
  3. 배지: 누군가 보안 배지를 가지고 문을 통과한다면, 그들은 안전하다. 우리는 배지가 없는 사람만을 걱정한다.

문제점:
이 논문은 현대의 조직들(특히 클라우드, AI, 분산된 팀을 사용하는 조직들)이 이 규칙들을 완전히 깨뜨렸다고 주장합니다.

  • 벽이 없음: 은행은 더 이상 하나의 건물 안에 머물지 않습니다. 은행의 자금과 데이터는 은행이 소유하지도 않은 수십 개의 서로 다른 클라우드 서비스와 앱으로 흩어져 있습니다.
  • 여러 명의 소유자: 금고의 "열쇠"는 창업자, 계약업체, 자동화된 로봇, 그리고 서로 다른 국가에 있는 위원회에 의해 나누어져 있습니다.
  • 배지는 거짓말을 한다: 가장 큰 위험은 침입하는 도둑이 아니라, 내부의 신뢰받는 경비원이 도둑질을 결심하거나, 두 명의 경비원이 비밀리에 공모하여 금고를 여는 것입니다.

기존의 플레이북은 "신뢰받는 사람이 나쁜 짓을 하는 경우"나 "서로 다른 회사들의 복잡한 네트워크"를 고려하지 못하기 때문에, 가장 위험한 위협들을 놓치게 됩니다.

해결책: TRACE

저자인 스테판 베이어(Stefan Beyer)는 TRACE라고 불리는 새로운 방법을 소개합니다. TRACE를 새로운 자물쇠가 아니라, 은행의 새로운 지도를 그리는 방법이라고 생각하십시오.

단순히 "문과 벽"을 보는 대신, TRACE는 다섯 가지 특정 요소들을 실제 물리적인 객체처럼 지도에 그리도록 강제합니다:

  1. 플레이어 (위협 행위자): 단순히 "해커"뿐만 아니라, 권한을 가진 특정 벤더, 계약업체, 그리고 자동화된 봇까지 포함합니다.
  2. 역할: 실제로 열쇠를 쥐고 있는 사람은 누구인가? (예: 수표에 서명하는 사람, 서버를 제어하는 사람).
  3. 보물 (자산): 우리가 실제로 보호하고 있는 것은 무엇인가? (돈, 데이터, 평판).
  4. 규칙 (불변성, Invariants): 이것은 가장 중요한 새로운 부분입니다. 이는 절대 깨져서는 안 되는 "황금률"입니다.
    • 예시: "단 한 명의 개인은 자금의 10% 이상을 이동시킬 수 없다."
    • 예시: "소프트웨어 업데이트를 배포하기 전에는 반드시 두 명의 동의가 필요하다."
    • 왜 중요한가: 규칙을 명시하지 않으면, 그것이 깨졌는지 측정할 수 없습니다.
  5. 브릿지 (에지, Edges): 신뢰가 한 곳에서 다른 곳으로 교차하는 구체적인 지점들입니다 (예: 벤더의 컴퓨터에서 당신의 클라우드 서버로 이어지는 지점).

작동 방식 (세 가지 레이어)

TRACE는 3D 스캐너처럼 세 가지 각도에서 문제를 바라봅니다:

  • 프로토콜 레이어: 규칙과 코드가 어떻게 작동하는가? (예: 투표 시스템은 어떻게 작동하는가?)
  • 시스템 레이어: 컴퓨터와 클라우드 서비스들이 어떻게 연결되는가? (예: 데이터가 어디로 흐르는가?)
  • 조직 레이어: 인간과 팀이 실제로 어떻게 행동하는가? (예: 긴급 수정 사항을 누가 승인하는가? 핵심 인력이 아프면 어떻게 되는가?)

"인간-AI" 팀

이 논문은 AI와 협업하는 새로운 방법도 제안합니다.

  • AI의 역할: AI를 매우 빠른 인턴이라고 상상해 보십시오. AI는 수천 개의 문서를 읽고, 모든 사람의 이름을 찾아내며, 모든 서버를 목록화하고, "발생할 수 있는 문제들"의 목록을 제안할 수 있습니다.
  • 인간의 역할: 인간은 시니어 매니저입니다. 인턴(AI)은 실제로는 불가능한 일임에도 불구하고 무서운 위협을 제안할 수 있습니다. 인간은 AI의 목록을 보고 "그것은 실제 위험이다"라고 말하거나, "그것은 그냥 추측일 뿐이다"라고 판단해야 합니다.
  • 규칙: AI는 결코 최종 결정을 내릴 수 없습니다. AI가 발견한 모든 위협은 반드시 실제 문서(증거)와 연결되어야 합니다. 만약 AI가 이를 증명할 수 없다면, 그 제안은 폐기됩니다.

이것이 왜 중요한가

이 논문은 현대 세계에서 발생하는 대형 참사들은 다음과 같은 이유 때문이라고 주장합니다:

  • 신뢰받는 사람이 나쁜 계약에 서명하도록 속임을 당했을 때.
  • 두 명의 "독립적인" 벤더가 비밀리에 공모했을 때.
  • 소프트웨어 업데이트 파이프라인이 해킹되어, "신뢰받는" 시스템이 바이러스를 배포하게 되었을 때.

기존의 방식들은 "나쁜 놈"이 항상 울타리 밖에 있다고 가정하기 때문에 이러한 상황을 놓칩니다. TRACE는 울타리가 사라졌고, 열쇠는 흩어져 있으며, 진짜 위험은 열쇠를 쥐고 있는 사람이라는 점을 전제로 합니다. TRACE는 "황금률(불변성)"을 명시하고, 상황이 복잡해지더라도 실제로 그 규칙들이 지켜지고 있는지 확인하도록 강제합니다.

요약하자면: TRACE는 벽이 없는 세상을 위한 새로운 지도이며, "선한 사람들"이 문제를 일으키는 상황에서 발생하는 위협을 포착하기 위해 설계되었습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →