CVE-TTP KG: Knowledge Graph Linking Software Vulnerabilities to Attack Behaviors
이 논문은 트랜스포머 기반 모델과 Neo4j 시각화 프레임워크를 사용하여 CVE를 MITRE ATT&CK 전술 및 기술과 연결함으로써 소프트웨어 취약점과 공격자 행동 사이의 간극을 메우는 지식 그래프인 CVE-TTP를 소개한다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
사이버 보안의 세계를 거대하고 혼란스러운 도서관이라고 상상해 보십시오. 한 선반에는 CVE(Common Vulnerabilities and Exposures) 섹션이 있습니다. 이것은 알려진 모든 소프트웨어의 "고장 난 자물쇠"나 "깨진 창문"에 대한 거대한 카탈로그입니다. 이것은 무엇이 어디에서 고장 났는지는 알려주지만, 누가 침입하려고 하는지 또는 어떻게 침입할 계획인지는 알려주지 않습니다.
다른 선반에는 MITRE ATT&CK 섹션이 있습니다. 이것은 범죄 행위의 플레이북입니다. 여기에는 "전술(Tactics)"(예: "열쇠를 훔치기"와 같은 범죄자의 목표)과 "기법(Techniques)"(예: "자물쇠 따기" 또는 "유리창 깨기"와 같은 구체적인 방법)이 상세히 기록되어 있습니다.
문제점:
오랫동안 이 두 선반은 서로 대화하지 못했습니다. 보안 팀은 고장 난 자물쇠 목록은 가지고 있었지만, 범죄자들이 실제로 어떤 자물쇠를 표적으로 삼고 있는지, 혹은 그들이 어떻게 침입을 계획하고 있는지는 알 수 없었습니다. 이는 창문이 깨져 있다는 것은 알지만, 도둑이 창문을 통해 기어 들어올지, 유리를 박살 낼지, 아니면 단순히 돌을 던지기 위해 사용할지 모르는 것과 같습니다.
해결책: CVE-TTP 지식 그래프 (The CVE-TTP Knowledge Graph)
이 논문의 저자들은 CVE-TTP 지식 그래프라고 불리는 "슈퍼 사서" 시스템을 구축했습니다. 이것은 고장 난 자물쇠(CVE)와 범죄 플레이북(전술 및 기법) 사이에 직접적인 선을 긋는 거대하고 지능적인 지도라고 생각하면 됩니다.
그들이 이 시스템을 어떻게 구축했는지, 쉬운 비유를 통해 설명하겠습니다.
1. 탐정의 훈련 (데이터 수집)
먼저, 팀은 276,000개의 취약점 보고서로 구성된 거대한 도서관을 모았습니다. 시스템이 점들을 연결하는 방법을 배우도록 하기 위해, 그들은 고장 난 자물쇠로부터 범죄 방법까지의 경로를 수동으로 추적했습니다.
- 연쇄 구조: 그들은 취약점(고장 난 자물쇠) 약점(결함의 유형) 공격 패턴(범죄자의 계획) 기법(구체적인 움직임) 전술(최종 목표)을 연결했습니다.
- 결과: 그들은 인간이 이미 완벽하게 선을 그어 놓은 1,080개의 사례로 구성된 "골드 스탠다드(Gold Standard)" 데이터셋을 만들었습니다. 이것은 그들의 AI를 위한 교사가 되었습니다.
2. 두 가지 탐정 스타일 (AI 모델)
팀은 취약점 보고서를 읽고 자동으로 선을 긋는 두 가지 다른 유형의 AI "탐정"을 만들었습니다.
탐정 A (파이프라인 접근 방식): 이 탐정은 두 단계로 작동합니다. 먼저, 텍스트를 읽고 중요한 단어들(예: "Microsoft", "Windows", "Denial of Service")을 강조 표시합니다. 그런 다음, 두 번째 탐정이 그 강조된 단어들을 보고 그것들이 어떻게 연결되는지 결정합니다.
- 비유: 한 사람이 용의자를 강조 표시하면, 다른 사람이 그들 사이의 선을 긋는 팀과 같습니다.
- 성능: 단어를 찾는 데 매우 뛰어나며(99% 정확도), 연결하는 데도 뛰어납니다(99% 정확도). 하지만 두 번째 탐정이 전체 그림을 한 번에 보지 못해 뉘앙스를 놓치는 경우가 있습니다.
탐정 B (결합 접근 방식): 이 탐정은 텍스트를 읽고 동시에 선을 긋습니다. 문장 전체를 보고 "이 단어는 용의자이고, 저 단어는 위치이며, 이 특정 범죄에 의해 연결된다"라고 결정합니다.
- 비유: 현장 전체를 즉시 파악하고 한 번에 지도를 그리는 단일 탐정과 같습니다.
- 성능: 모든 단어를 찾아내는 데 있어서는 탐정 A(두 단계 팀)보다 약간 덜 완벽했지만(78% 정확도), 문맥을 이해하고 한 단계가 다음 단계를 망치는 실수를 피하는 데 훨씬 더 뛰어났습니다.
3. 시스템의 "두뇌" (모델)
이 탐정들을 똑똑하게 만들기 위해, 팀은 CySecBERT라고 불리는 특수한 형태의 AI 두뇌를 사용했습니다.
- 일반적인 뇌가 뉴스를 읽고 "고양이"와 "개"를 이해한다고 가정해 봅시다.
- CySecBERT는 수백만 개의 사이버 보안 블로그, 보고서, 트윗을 읽은 뇌입니다. 이 뇌는 "SQL 인젝션"이 단순한 데이터베이스 오류가 아니라 특정 유형의 공격임을 이미 이해하고 있습니다.
- 팀은 이 뇌에게 취약점 보고서를 보고 이렇게 말하도록 가르쳤습니다: "아, 이 특정 고장 난 자물쇠는 아마도 네트워크 스니핑(기법)을 사용하여 자격 증명 탈취(전술)를 시도하려는 범죄자에 의해 사용될 가능성이 높다."
4. 결과: 더 명확한 지도
시스템을 테스트했을 때:
- 두뇌의 기술: CySecBERT 모델은 범죄자의 계획을 추측하는 데 매우 뛰어났습니다. "전술"(목표)을 96%의 확률로, "기법"(방법)을 87%의 확률로 정확하게 식별했습니다.
- 지도: 그들은 이 모든 데이터를 Neo4j(디지털 거미줄이라고 생각하십시오)라는 데이터베이스에 입력했습니다.
- 파이프라인 지도: 연결 관계를 보여주었지만, 때때로 "특정 방식으로 달성됨"과 같은 구체적인 표현 대신 "관련됨"과 같은 모호한 선을 사용했습니다. 다소 무질서했습니다.
- 결합 지도: 더 깔고 집중된 웹을 생성했습니다. 취약점을 약점 및 영향과 정확하게 연결했지만, 때때로 특정 "벤더" 이름을 놓치기도 했습니다.
핵심 요약
이 논문은 CVE-TTP 지식 그래프를 구축함으로써 "무엇이 고장 났는가"와 "어떻게 공격받는가" 사이의 간극을 성공적으로 메웠다고 주장합니다.
보안 팀이 이제 긴 고장 난 자물쇠 목록을 멍하니 바라보는 대신, 다음과 같은 시각적 지도를 갖게 됩니다: "이 특정 자물쇠는 특정 도구를 사용하는 도둑에 의해 따일 가능성이 높으며, 이를 통해 특정 목표를 달성할 것이다." 이는 방어자들이 단순히 피해에 반응하는 것이 아니라, 어떤 자물쇠를 먼저 고칠지 우선순위를 정하고 범죄자의 의도를 이해하는 데 도움을 줍니다.
저자들은 자신들의 시스템이 큰 진전이지만, 여전히 모호한 단어(예: "service"가 소프트웨어 서비스인지 수리 서비스인지 구분하지 못하는 경우)나 참조어(예: "it" 또는 "this issue")를 처리하는 데 어려움이 있다고 언급하며, 향후 이를 해결하기를 희망하고 있습니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.