← 최신 논문
💻 computer science

LogSemFuse: Semantic Evidence Fusion for Explainable Log Anomaly Detection

LogSemFuse는 기존의 로그 이상 탐지기들을 강화하기 위해 백본 예측을 로컬 패턴, LLM 추론, 그리고 실행 가능한 규칙으로부터 얻은 재사용 가능한 의미론적 증거와 결합하는 증거 기반 플러그인 프레임워크로서, 최소한의 런타임 오버헤드로 탐지 정확도를 높이고 실행 가능하며 설명 가능한 통찰력을 제공합니다.

원저자: Hassan Jabri, Zeyang Ma, Zhijie Wang, Tse-Hsun Chen

게시일 2026-07-07
📖 4 분 읽기☕ 가벼운 읽기

원저자: Hassan Jabri, Zeyang Ma, Zhijie Wang, Tse-Hsun Chen

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 거대한, 북적이는 도시(현대적인 소프트웨어 시스템)의 보안 요원이라고 상상해 보십시오. 매일 수백만 명의 사람들(로그 메시지)이 문을 통과하며 자신이 무엇을 하고 있는지 외치고 있습니다. 당신의 임기는 재앙을 일으키기 전에 문제아(이상 징후)를 찾아내는 것입니다.

오랫동안 당신에게는 고성능 보안 카메라 시스템(DeepLog 또는 LogBERT와 같은 기존 AI 탐지기)이 있었습니다. 이 카메라는 얼굴을 세고 패턴을 포착하는 데 뛰어납니다. 만약 어떤 사람이 1분 동안 50번이나 문을 통과한다면, 카메라는 "경보!"라고 비명을 지릅니다. 하지만 문제는 이 카메라가 빨간 불빛과 점수만 제공할 뿐, 경보를 울렸는지 알려주지 않는다는 점입니다. 그 사람이 도둑인가요? 아니면 그냥 서두르는 중인가요? 아니면 넘어졌나요? 이를 알아내기 위해 당신은 직접 원본 영상 영상을 뚫어지게 쳐다봐야 하며, 이는 느리고 기진맥진한 일입니다.

최 최근 누군가가 영상을 관찰할 수 있는 아주 똑똑한 탐정(거대 언어 모델, 즉 LLM)을 고용하자고 제안했습니다. 이 탐정은 맥락을 이해하는 데 능숙하며, "저 사람은 가방을 훔치기 위해 달리고 있습니다"라고 말할 수 있습니다. 하지만 함정이 있습니다. 문을 통과하는 모든 사람에 대해 이 탐정을 고용하는 것은 믿기 힘들 정도로 비싸고 느립니다. 게os 더, 때때로 탐정은 혼란에 빠지거나 실제 영상에는 없는 이야기를 지어내기도 합니다.

LogSemFuse의 등장.

이 논문의 저자들은 당신의 기존 보안 카메라를 위한 '스마트 어시스턴트' 역할을 하는 "플러그인" 시스템을 구축했습니다. 이것은 카메라를 대체하는 것이 아니라, 카메라에게 초능력을 부여합니다: 증거를 사용하여 스스로를 설명할 수 있는 능력입니다.

LogSemFuse가 세 가지 간단한 도구를 사용하여 어떻게 작동하는지 살펴보겠습니다.

1. "패턴 포착기" (지역 이벤트 패턴 - Local Event Patterns)

이것은 과거의 범죄로부터 작성한 "수상한 행동" 목록이라고 생각하십시오.

  • 작동 방식: 시스템은 원시 데이터를 살펴보고 문제가 발생할 때 항상 나타나는 짧고 구체적인 시퀀스를 찾습니다. 예를 들어, "누군가 문을 열려고 시도한 직후, 창문을 깨려고 시도하고, 그 다음 도망간다"는 식의 패턴입니다.
  • 비유: 이것은 마치 "만약 이 세 가지 특정 단계가 연속해서 보인다면, 그것은 확실히 범죄다"라고 적힌 치트 시트를 가지고 있는 것과 같습니다. 이 부분은 빠르고 비용이 들지 않으며, 비싼 탐정을 필요로 하지 않습니다.

2. "규칙 책" (클러스터 유도 규칙 - Cluster-Derived Rules)

때때로 범죄는 더 복잡합니다. 범죄는 직선적으로 일어나지 않고, 무질서한 집단 형태로 발생하기도 합니다.

  • 작동 방식: 시스템은 과거의 유사한 범죄들을 그룹화(클러스터링)하고, 똑똑한 탐정에게 각 그룹에 대한 "규칙 책"을 써달라고 요청합니다. 탐정은 "이 범죄 그룹에서는 나쁜 놈들이 항상 메모를 남기지만, 뒷문을 잠그지는 않는다"라고 말합니다. 시스템은 이를 엄격한 규칙으로 변환합니다.
  • 비유: 새로운 사람을 볼 때마다 탐정에게 요청하는 대신, 보안 요원에게 규칙 책을 주는 것입니다: "만약 메모가 있고 뒷문이 잠겨 있지 않다면, 경보를 울려라." 탐정은 훈련 단계에서 단 한 번 규칙 책을 작성하며, 보안 요원은 그것을 영원히 사용합니다.

3. "온디맨드 탐정" (LLM 추론 - LLM Reasoning)

만약 당신의 치트 시트나 규칙 책에 없는 새롭고 이상한 상황이 발생한다면 어떻게 될까요?

  • 작동 방식: 시스템은 오직 그 특정한, 혼란스러운 상황을 위해서만 똑똑한 탐정을 호출합니다. 탐정은 이벤트를 살펴보고, 무슨 일이 일어나고 있는지 설명하며, 신뢰도 점수를 제공합니다. 결정적으로, 시스템은 이 설명을 저장합니다. 만약 나중에 동일한 이상한 상황이 다시 발생하면, 시스템은 탐정을 다시 부르는 대신 주머니에서 저장된 설명을 꺼내 쓰기만 하면 됩니다.
  • 비유: 이것은 독특한 문제에 대해 컨설턴트를 부르고, 그 조언을 적어둔 다음, 나중에 동일한 문제로 그에게 다시 비용을 지불하지 않도록 파일로 보관하는 것과 같습니다.

모두 합치기

새로운 "사람"(로그 세션)이 문을 통과할 때:

  1. 카메라(기존 AI)가 살펴보고 점수를 줍니다.
  2. 패턴 포착기가 치트 시트를 확인합니다.
  3. 규칙 책이 엄격한 규칙을 확인합니다.
  4. 첫 세 가지 단계가 불확실하거나 상황이 생소할 경우에만 온디맨드 탐정이 호출됩니다.

이 모든 증거들이 결합됩니다. 만약 이들 중 어느 하나라도 "이것은 좋지 않다"라고 말한다면 시스템은 경보를 울립니다. 하지만 더 중요한 것은, 시스템이 다음과 같은 보고서를 건네준다는 점입니다: "우리가 이것을 경고한 이유는: (1) 그들이 '문-창문-도주' 패턴을 보였고, (2) 메모를 남겼지만 뒷문을 잠그지 않았으며, (3) 탐정이 이것이 절도처럼 보인다고 확인했기 때문입니다."

이것이 왜 대단한 일인가요?

논문은 세 가지 다른 "도시"(데이터셋: HDFS, BGL, Liberty)에서 네 가지 서로 다른 보안 카메라를 대상으로 테스트했습니다.

  • 더 나은 탐지: 기존 카메라가 놓친 거의 모든 범죄자를 잡아냈습니다(미검출률 98.8% 회복).
  • 더 나은 설명: 전문가들에게 설명을 읽게 했을 때, 전문가들은 탐정의 원시 보고서보다 LogSemFuse의 보고서를 선호했습니다. 전문가들은 LogSemFuse의 설명이 더 명확하고, 논리적이며, 실제 사건들과 더 잘 연결되어 있다고 평가했습니다.
  • 저렴하고 빠름: 치트 시트와 규칙 책을 재사용하기 때문에, 모든 사람에 대해 비싼 탐정을 호출할 필요가 없습니다. 이는 프로세스에 아주 작고 안정적인 시간만을 추가합니다.

요약하자면: LogSemFuse는 똑똑하지만 침묵하는 보안 카메라에 목소리와 규칙 노트, 그리고 필요할 때만 도움을 요청하는 방법을 부여합니다. 이를 통해 시스템은 더 똑똑해지고, 빨라지며, 인간이 훨씬 더 신뢰하기 쉬워집니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →