COHORT: Collaborative Orchestration for Hardening via Offensive Replay on Emulated Topologies
COHORT는 고충실도 에뮬레이션 토폴로지에 후보 구성을 구현하고, 공격을 차단하면서도 정상 트래픽을 방해하지 않음을 보장하기 위해 공격 재현 및 연결성 확인을 통해 이를 엄격히 테스트함으로써 배포 가능한 네트워크 완화책의 생성과 검증을 자동화하는 엔드 투 엔드 멀티 에이전트 LLM 프레임워크입니다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
한 기업의 컴퓨터 네트워크를 거대하고 분주한 사무실 건물이라고 상상해 보십시오. 어느 날, 도둑(사이버 범죄자)이 침입했습니다. 보통 이런 일이 발생하면, 보안 팀은 직원들을 자신의 사무실에서 실수로 못 들어오게 만들지 않으면서 어떻게 도둑을 차단할지 결정하는 데 몇 주를 보내야 합니다. 이는 매우 정교하고 위험이 큰 "만약에"의 게임이며, 실수하면 비즈니스 전체가 중단될 수 있기 때문에 실제 건물에서 이를 테스트하는 것은 너무 위험합니다.
COHOT은 이 문제를 해결하기 위해 설계된 새로운 자동화 시스템입니다. COHORT를 매우 똑똑한 가상 "샌드박스" 또는 시뮬레이션 실험실이라고 생각하십시오. 보안 팀이 실제 건물에는 전혀 손을 대지 않고도 안전하게 도둑을 차단하는 연습을 할 수 있는 곳입니다.
COHORT가 어떻게 작동하는지 간단한 개념으로 나누어 설명해 드리겠습니다.
1. 가상 쌍둥이 (샌드박스)
실제 네트워크에서 수정 사항을 테스트하는 대신, COHORT는 사무실의 완벽하고 첨단적인 디지털 복사본을 만듭니다. 이것은 단순한 그림이 아닙니다. 실제 방화벽이나 라우터와 같은 실제 소프트웨어 및 하드웨어 규칙을 사용하는 실행 중인 시뮬레이션입니다.
- 비유: 조종사를 위한 비행 시뮬레이터를 상상해 보십시오. 그들은 시뮬레이터에서 비행기를 백 번쯤 추락시켜 볼 수 있지만, 아무도 다치지 않습니다. COHORT는 네트워크 보안을 위한 비행 시뮬레이터입니다.
2. AI 전문가 팀 (에이전트)
COHORT는 단 하나의 AI 두뇌를 사용하는 것이 아니라, 각자 특정 업무를 맡아 잘 맞물려 돌아가는 기계처럼 함께 작동하는 전문화된 AI 에이전트 팀을 사용합니다:
- 제안자 (The Suggester): 이 에이전트는 도둑의 수법을 살펴보고 이렇게 말합니다. "이봐, 이 복도를 막으면 도둑이 통과할 수 없어."
- 구현자 (The Implementer): 이 에이전트는 그 아이디어를 받아 가상 장치에서 그 복도를 잠그는 데 필요한 구체적인 코드 명령어를 실제로 작성합니다.
- 비평가 (The Critic): 이 에이전트는 엄격한 편집자입니다. 수정 사항이 테스트되기 전에 비평가는 코드를 검토합니다. "잠깐, 엉뚱한 문을 잠갔잖아!" 또는 "그 명령어에 오타가 있어." 만약 문제가 있다면, 비평가는 구현자에게 다시 돌려보내 수정하게 합니다. 그들은 수정 사항이 완벽해질 때까지 이 과정을 반복합니다.
- 판사 (The Judge): 수정 사항이 준비되면, 판사는 동일한 도둑을 가상 건물로 다시 불러와서 새로운 잠금 장치가 실제로 작동하는지 확인합니다.
- 요약가 (The Summarizer): 이 에이전트는 인간을 위해 무슨 일이 일관되었는지 쉬운 영어(일상적인 언어)로 보고서를 작성합니다.
3. "도둑 재현" 테스트
이것이 가장 중요한 부분입니다. 과거의 보안 시스템은 수학이나 규칙을 기반으로 수정 사항이 효과가 있을지 추측했을 수도 있습니다. 하지만 COHORT는 다르게 행동합니다. 공격을 다시 실행합니다.
- 비유: 문에 새로운 데드볼트(문잠금장치)를 설치한다고 상상해 보십시오. 단순히 잠금장치가 튼튼해 보이는지만 확인하는 대신, 이전에 침입했던 바로 그 도둑을 다시 고용하여 문을 다시 시도하게 하는 것입니다. 만약 도둑이 들어올 수 없고, 동시에 직원들이 책상으로 가기 위해 문을 통과할 수 있다면, 그 수정 사항은 성공한 것입니다.
4. "사무실을 망가뜨리지 마라" 규칙
COHORT의 주요 목표 중 하나는 수정 사항이 실수로 선한 사람들을 차단하지 않도록 하는 것입니다.
- 체크: 수정 사항이 수용되기 전, 시스템은 자동으로 내부 네트워크에 핑(ping)을 보내고 웹사이트 방문을 시도합니다. 만약 수정 사항이 도둑은 막았지만 직원들이 이메일을 보내거나 웹 페이지를 로딩하는 것을 막는다면, 시스템은 즉시 이를 거부합니다.
5. 방어 층 쌓기 (누적 효과)
때로는 하나의 잠금 장치만으로는 충분하지 않을 수 있습니다. COHORT는 성공적인 여러 잠금 장치를 겹쳐서 쌓을 수 있습니다.
- 비유: 그것은 데드볼트를 설치한 다음, 체인을 달고, 그다음 보안 카메라를 추가하는 것과 같습니다. 시스템은 각 새로운 레이어가 이전 레이어 위에 쌓일 때 서로 잘 작동하는지, 혹은 서로를 무효화하지 않는지 테스트합니다.
무엇을 발견했나요?
연구진은 이 시스템을 네 가지 유형의 사이버 공격(랜섬웨어, 데이터 절도, 네트워크 확산 등)에 대해 세 가지 크기의 가상 사무실 건물에서 테스트했습니다.
- 결과: 다중 에이전트 팀(제안자 + 구현자 + 비평가)은 혼자서 모든 일을 하려는 단일 AI 에이전트보다 작동하는 수정 사항을 찾는 데 4.4배 더 성공적이었습니다.
- 성공률: 팀이 생성한 수정 사항 중 약 **47%**가 공격을 성공적으로 막아내는 동시에 사무실을 계속 운영할 수 있게 했습니다.
- 주의 사항: 현재 이 시스템은 리눅스 컴퓨터와 특정 유형의 네트워크 하드웨어에서 테스트되었습니다. 이 시스템은 "스크립트 방식"의 공격(도둑이 알려진 계획을 따르는 경우)을 위해 설계되었으며, 새로운 잠금 장치를 보는 즉시 전략을 바꿀 수 있을 만큼 똑똑한 도둑을 위한 것은 아닙니다.
핵심 요약
COHORT는 사이버 방어를 위한 "연습장"입니다. 이 시스템은 AI 전문가 팀을 사용하여 안전한 가상 세계에서 보안 수정 사항을 발명하고, 구축하고, 테스트합니다. 공격을 반복해서 재생하게 함으로써, COHORT는 선한 사람들을 실수로 차단하지 않으면서도 나쁜 놈들을 막는 해결책을 찾아내어, 인간 전문가들이 겪는 위험한 시행착오의 몇 주를 줄여줍니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.