← 최신 논문
💻 computer science

Applying JEPA-Style Predictive Learning to JA4-Derived Network Fingerprints

이 논문은 JA4 기반의 핑거프린트로부터 고품질 네트워크 임베딩을 생성하기 위해 JEPA 스타일의 예측 학습을 성공적으로 적용하여, 훈련 소스 간의 불완전한 뷰 중첩에도 불구하고 강력한 프로토콜 패밀리 분류 정확도를 달성한 트랜스포머 기반 모델인 JA4-JEPA를 소개한다.

원저자: Javier Izquierdo, Aygul Zagidullina

게시일 2026-07-10
📖 5 분 읽기🧠 심층 분석

원저자: Javier Izquierdo, Aygul Zagidullina

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신이 북적이는 기차역에서 신비로운 여행자를 식별하려고 노력하고 있다고 상상해 보십시오. 보통 보안 요원들은 단순히 하나의 신분증(하나의 "지문")을 알고 있는 얼굴 목록과 대조합니다. 만약 카드가 일치하면 다행이지만, 그렇지 않으면 그들은 어떻게 해야 할지 모릅니다. 이것이 현재 대부분의 컴퓨터 네트워크가 트래픽을 식별하는 방식입니다. 그들은 짧은 코드(JA4 지문과 같은)를 보고 "아, 저것은 웹 브라우저구나" 또는 "저것은 서버구나"라고 말합니다. 빠르긴 하지만, 경직되어 있습니다. 그들은 여행자를 진정으로 이해하는 것이 아니라, 단지 이름표를 맞추는 것뿐입니다.

이제 목록만 확인하는 것이 아니라, 대신 여행자가 지니고 있는 몇 가지 다른 단서들—모자, 신발, 티켓, 그리고 배낭—을 살펴보는 새로운 종류의 탐정을 상상해 보십시오. 설령 여행자가 모자를 잃어버렸거나 탐정이 배낭을 볼 수 없더라도, 탐정은 보이는 것들을 바탕으로 누락된 단서들이 어떤 모습이어야 하는지 추측하려고 노력합니다. 만약 그 추측이 실제와 일치한다면, 탐정은 여행자의 스타일에 대해 깊이 있는 무언가를 배우게 됩니다.

이것이 바로 루체른 대학교(Lucerne University)의 연구진들이 JA4-JEPA라고 부르는 새로운 시스템으로 수행한 작업입니다.

"잃어버린 조각" 퍼즐

연구팀은 두 가지 다른 소스에서 온 방대한 양의 네트워크 "ID 카드"(약 397,000개의 샘플)를 가져왔습니다. 이 카드들은 네 가지 섹션으로 구성되어 있었습니다:

  1. JA4: 기본적인 클라이언트 ID (여권과 같은 것).
  2. JA4H: 클라이언트가 웹사이트와 대화하는 방식 (대화와 같은 것).
  3. JA4S: 서버가 응답하는 방식 (답장과 같은 것).
  4. JA4X: 디지털 인증서에 대한 세부 정보 (비자와 같은 것).

여기서 까다로운 점은, 그들의 더미에 있는 그 어떤 단일 ID 카드도 네 가지 섹션을 모두 가지고 있지 않았다는 것입니다. 어떤 것은 대화 부분이 빠져 있었고, 어떤 것은 답장 부분이 빠져 있었습니다. 그것은 마치 어떤 사진에서는 사람의 몸 절반만 보고, 다른 사진에서는 나머지 절반만 보면서 그 사람이 어떻게 생겼는지 배우려는 것과 같았습니다.

연구진은 AI에게 "빈칸 채우기" 게임을 시키기 위해 스마트한 AI(트랜스포머 모델)를 구축했습니다. 그들은 AI에게 ID 카드의 일부 섹션을 보여주고 숨겨진 섹션을 예측하도록 요청했습니다. 전체 그림을 다시 그리려고 노력하는 대신(이는 어렵고 느립니다), AI는 숨겨진 공간 속에서 누락된 부분의 본질이나 "분위기"를 예측하는 법을 배웠습니다. 이 접근 방식은 JEPA(Joint-Embedding Predictive Architecture)라고 불리며, 보통 이미지나 비디오에 사용됩니다.

결과: 새로운 종류의 초능력

학습을 마친 후, 연구진은 AI의 뇌를 고정(freeze)하고 테스트했습니다. 그들은 물었습니다: "이 트래픽이 웹 브라우저(TLS)인지, 도메인 네임 시스템(DNS)인지, 아니면 보안 셸(SSH)인지 알 수 있습니까?"

결과는 놀라울 정도로 강력했습니다:

  • AI의 예측은 실제 숨겨진 섹션과 코사인 유사도(cosine similarity) 0.9899로 일치했습니다 (이는 거의 완벽하며, 마치 쌍둥이와 같습니다).
  • 트래픽을 그룹으로 분류할 때, 단순한 이웃 확인 방식을 사용했을 때 39,416개의 새로운 미지의 샘플에 대해 **92.20%**의 정확도를 보였습니다.

이는 불완전한 데이터에도 불구하고, AI가 풍부하고 유용한 표현을 학습했음을 시사합니다. 그것은 더 이상 이름표를 맞추는 것이 아닙니다. 그것은 네트워크 트래픽의 구조를 이해하고 있습니다.

"이상 징후" 테스트: 가짜를 잡아내기

이 새로운 방법이 기존 방식보다 실제로 더 나은지 확인하기 위해, 팀은 엔터프라이즈 게이트웨이에서 추출한 210만 개의 실제 트래픽 쌍이 포함된 거대한 데이터셋으로 두 번째 테스트를 수행했습니다. 그들은 어떤 시스템이 가짜 이상 징후(속임수)를 포착할 수 있는지 보기 위해 두 가지 유형의 "가짜" 이상 징후를 만들었습니다:

  1. 셔플(The Shuffle): 실제 ID와 관련 없는 무작위 대화를 섞는 것.
  2. 하드 포지티브(The Hard-Positive): 실제 ID와, 둘 다 흔히 쓰이지만 서로 한 번도 대화해 본 적 없는 대화를 섞는 것.

그들은 자신들의 새로운 AI를 다섯 가지 다른 방법(빈도 계산, 최근접 이웃 조회, 오토인코더, 클러스터링)과 비교했습니다.

결과는 명확했습니다:

  • JA4-JEPA 모델만이 두 가지 유형의 속임수 모두에서 강력한 성능을 보인 유일한 모델이었습니다. 셔플에 대해서는 AUC 0.922(1.0이 완벽한 점수)를, 하드 포지티브에 대해서는 0.925를 기록하며 가짜를 잡아냈습니다.
  • 다른 방법들은 적어도 한 가지 테스트에서 실패했습니다. 예를 들어, 단순 빈도 계산기는 새로운 조합에 대해 완전히 눈이 멀어 있었고, 최근접 이웃 조회 방식은 데이터가 커짐에 따라 느려지고 혼란에 빠졌습니다.
  • 속도: 이 AI는 표준 CPU에서 초당 8,000개의 쌍을 처리할 수 있었으며, 데이터베이스가 커져도 속도가 느려지지 않았습니다. 반면, 최근접 이웃 방식은 데이터가 커짐에 따라 초당 3,400개에서 250개로 속도가 떨어졌습니다.

이 논문이 말하지 않는 것

이 마술 같은 기술이 아직 하지 못하는 것을 아는 것도 중요합니다.

  • 악성 코드를 위한 수정구슬이 아닙니다: 논문은 이 시스템이 웹 브라우저, DNS 서버, SSH의 차이를 구별할 수는 있지만, 아직 실행 중인 특정 앱(예: "Chrome" vs "Firefox")이 무엇인지 또는 트래픽이 악성인지 여부를 알려줄 수는 없다고 명시적으로 밝히고 있습니다. 그들이 가진 레이블(label)이 너무 광범위했기 때문입니다.
  • 모든 것을 "보는" 데 완벽하지 않습니다: 훈련 데이터에 누락된 부분이 있었기 때문에(네 가지 뷰를 모두 가진 샘플이 없었음), AI가 항상 보이는 하나의 조각(JA4)에 크게 의존하여 나머지를 추측하고 있을 수도 있습니다. 저자들은 결과가 유망하지만, AI가 모든 뷰 사이의 깊은 연결을 학습했는지 100% 확신할 수는 없다고 제안합니다. 왜냐하면 훈련 중에 완전한 그림을 본 적이 없기 때문입니다.
  • "캘리브레이션(교정)"은 여전히 진행 중입니다: 이 AI는 이상 징후를 순위 매기는 것(무엇이 더 수상한지 아는 것)에는 뛰어나지만, 특정 "경보선(threshold)"을 설정하는 것은 여전히 까다롭습니다. 5%의 오경보 예산에서, 이 모델은 까다로운 "하드 포지티브" 이상 징후를 **53%**만 잡아냈습니다. 순위 매기기는 강력하지만, 정확한 경보 설정은 더 많은 작업이 필요합니다.

결론

이 논문은 네트워크 지문의 "누락된 부분을 추측하기"를 AI에게 가르치는 것이 트래픽을 이해하는 강력하고 새로운 방법임을 시사합니다. 이는 현재의 방법들보다 이상 징후를 포착하는 데 더 뛰어나며, 가볍고 빠르고 스마트한 시스템을 만들어냅니다. 그러나 이것은 아직 해결된 문제가 아닙니다. 연구진은 조심스럽게 긍정적인 태도를 보입니다. 이 방법은 트래픽 유형을 분류하고 이상 징후를 포착하는 데는 효과적이지만, 이를 특정 바이러스나 앱을 잡아내는 실제 보안 도구로 만들기 위해서는 더 상세한 레이블과 모든 퍼즐 조각이 실제로 존재하는 더 정교한 데이터가 필요합니다.

요약하자면, AI는 "누락된 조각을 맞추는 게임"을 너무 잘 배워서, 그림이 찢어져 있음에도 불구하고 전체 그림을 이해하기 시작했습니다. 하지만 우리는 여전히 군중 속에 숨어 있는 구체적인 악당들을 식별하는 법을 가르쳐야 합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →