← 최신 논문
🤖 machine learning

TACTIC-KG: Toward Small Agent Teams for Cyber Threat Intelligence Knowledge Graph Construction

TACTIC-KG는 비정형 위협 보고서로부터 사이버 보안 지식 그래프를 구축하기 위해 작업을 경량 LLM을 위한 전문화된 역할로 분해함으로써, 거대 단일 모델보다 정확도, 안정성 및 효율성 측면에서 더 뛰어난 성능을 보이는 비용 효율적인 에이전트 프레임워크이다.

원저자: Mouhamed Amine Bouchiha, Gregory Blanc

게시일 2026-07-08
📖 4 분 읽기☕ 가벼운 읽기

원저자: Mouhamed Amine Bouchiha, Gregory Blanc

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 도시의 거대하고 상세한 지도를 만들려고 노력 중이라고 상상해 보세요. 하지만 설계도 대신, 서로 다른 사람들이 쓴 수천 개의 엉망진창인 손글씨 일기장만을 가지고 있습니다. 어떤 기록은 명확하고, 어떤 것은 휘갈겨 써져 있으며, 어떤 것은 모순적이거나 심지어 지어낸 이야기일 수도 있습니다. 이것이 바로 사이버 보안 전문가들이 사이버 위협 인텔리전스(CTI) 보고서를 지식 그래프(Knowledge Graphs)로 변환하려고 할 때 직면하는 상황입니다. 이 보고서들은 해커, 그들의 도구, 그리고 그들의 공격을 설명하지만, 이는 구조화되지 않은 무질서한 텍스트 형태로 존재합니다.

이 논문은 이 문제를 해결하기 위해 TACTIC-KG라고 불리는 새로운 시스템을 소개합니다. 다음은 쉬운 비유를 사용한 작동 방식입니다.

기존 방식: "천재적인" 솔로 아티스트

이전에는 연구자들이 하나의 거대하고 강력한 AI("모놀리식" 모델)가 엉망인 일기를 읽고, 이야기를 이해하고, 해커와 도구의 이름을 찾아내며, 그들이 어떻게 연결되는지 파악하고, 한 번에 지도를 그리도록 시도했습니다.

이것은 마치 한 명의 초천재 예술가를 고용하여 이 모든 일을 혼자서 하게 만드는 것과 같습니다.

  • 문제점: 천재라도 지칠 때가 있습니다. 이야기가 너무 길거나 복잡해지면, 초천재는 환각(Hallucination) 현상을 일으키기 시작합니다. 존재하지 않는 두 사람 사이의 연결 고리를 만들어내거나, 너무 많은 일을 한꺼번에 처리하려다 핵심적인 세부 사항을 잊어버릴 수도 있습니다.
  • 비용: 이 초천재를 고용하는 데는 엄청난 비용이 들며 속도 또한 느립니다.

새로운 방식: "전문화된 팀" (TACTIC-KG)

저자들은 이렇게 말합니다. "왜 과로하는 한 명의 천재에게 의존합니까? 대신 작고 전문화된 작업자들로 구성된 팀을 고용합시다."

TACTIC-KG는 이 업무를 네 가지의 뚜렷한 역할로 나누며, 각 역할은 더 작고 저렴하며 집중력이 높은 AI 에이전트가 담당합니다. 이들은 체인처럼 순차적으로 작업을 전달하며 협업합니다.

  1. 추출기 (The Extractor - 스캐빈저/청소부):

    • 역할: 이 에이전트는 단순히 텍스트를 훑으며 원시 정보 조각들(예: "Pegasus", "iOS", "NSO Group")을 뽑아냅니다. 그것들이 무엇을 의미하는지는 아직 신경 쓰지 않습니다. 그저 눈에 보이는 사실들을 잡아낼 뿐입니다.
    • 비유: 땅에서 반짝이는 물건들을 줍는 스캐빈저 새와 같습니다. 그것이 다이아몬드인지 유리 조각인지 판단하지 않고, 흥미로워 보이는 것은 일단 다 줍습니다.
  2. 타이퍼 (The Typer - 라벨러/분류가):

    • 역할: 이 에이전트는 스캐빈저가 찾아낸 반짝이는 물건들을 가져와 적절한 상자에 넣습니다. "Pegasus"가 *멀웨어(Malware)*인가요? "NSO Group"은 *조직(Organization)*인가요?
    • 비유: 스캐빈저가 가져온 책들을 받아 적절한 서가(소설, 역사, 과학 등)에 분류해 넣는 사서와 같습니다.
  3. 검증기 (The Verifier - 팩트 체크 전문가):

    • 역할: 이것이 가장 중요한 새로운 단계입니다. 이 에이전트는 라벨링된 항목들을 보고 "원래 일기에 실제로 이렇게 적혀 있는가?"라고 묻습니다. 만약 스캐빈저나 라벨러가 텍스트에 근거하지 않은 추측을 했다면, 검증기는 그것을 버립니다.
    • 비유: 뉴스 기사를 검토하는 엄격한 편집자와 같습니다. 만약 기자가 "용의자는 파리에 있었다"라고 주장했지만, 원문에는 "용의자는 유럽에 있었다"라고만 되어 있다면, 편집자는 그 구체적인 주장을 잘라냅니다. 이는 시스템이 허구의 내용을 만들어내는 것을 방지합니다.
  4. 큐레이터 (The Curator - 지도 제작자):

    • 역할: 이 에이전트는 검증된 사실들을 가져와 최종적이고 깨끗한 지도로 연결합니다. 작은 오류들을 수정하고, 중복된 이름(예: "TrickBot"과 "Trick Bot")을 병합하며, 가짜 다리가 놓이지 않도록 지도가 논리적으로 타당한지 확인합니다.
    • 비유: 최종 지도를 그리는 지도 제작자와 같습니다. 도로가 논리적으로 연결되도록 보장하고, 아무 곳도 연결되지 않는 가짜 다리를 제거합니다.

이 팀이 더 나은 이유

논문은 이 팀 방식이 "초천재"보다 우월한 세 가지 이유를 제시합니다.

  • 적은 환각 현상: 검증기가 엄격한 문지기 역할을 하기 때문에, 팀은 실수로 가짜 연결 고리를 만들어내지 않습니다. "초천재"는 너무 도움이 되고 싶어 하는 나머지 빈칸을 추측으로 채우려 하지만, 이 팀은 텍스트가 명시적으로 뒷받받하는 경우에만 빈칸을 채웁니다.
  • 더 나은 재현율 (더 많이 찾아냄): "스캐빈저"는 확신이 없더라도 보이는 것은 무엇이든 잡도록 허용됩니다. 그 후 "팩트 체크 전문가"가 좋은 것과 나쁜 것을 분류합니다. 이는 과부하가 걸려 세부 사항을 건너뛰기 쉬운 단일 모델보다 더 많은 실제 위협을 놓치지 않게 해줍니다.
  • 더 저렴하고 빠름: 하나의 거대하고 비싼 컴퓨터 뇌를 사용하는 대신, 팀은 여러 개의 작고 가벼운 뇌(30억에서 80억 개의 파라미터)를 사용합니다. 이는 고액 연봉을 받는 느린 경영진 한 명 대신 효율적인 인턴 팀을 사용하는 것과 같습니다.

결과

저자들이 실제 사이버 보안 보고서를 대상으로 이 시스템을 테스트했을 때 다음과 같은 결과를 얻었습니다:

  • 팀 단위의 작은 에이전지들이 거대한 단일 모델보다 위협을 찾고 라벨링하는 데 있어 더 정확했습니다.
  • 그들이 구축한 지도(지식 그래프)는 더 일관적이었으며 가짜 연결 고리가 더 적었습니다.
  • 이들은 훨씬 더 작고 저렴한 컴퓨터 모델을 사용하여 이러한 성과를 달enc했습니다.

요약하자면, TACTIC-KG는 복잡한 작업인 사이버 위협 매핑에 있어서, 잘 조직된 전문가 팀이 과로하는 슈퍼스타 한 명보다 더 낫다는 것을 증명합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →