← 최신 논문
💻 computer science

Fully Automated End-to-End Adversary Emulation from MITRE ATT\&CK Based Cyber Threat Intelligence Using LLMs

이 논문은 MITRE ATT&CK과 정렬된 사이버 위협 인텔리전스(CTI) 보고서로부터 Caldera 플레이북을 생성, 실행 및 반복적으로 수정하기 위해 LLM을 활용하는 완전 자동화된 엔드 투 엔드 프레임워크를 소개하며, 이는 효과적인 실패 복구 메커니즘을 통해 높은 실행 성공률을 달성함으로써 AURORA와 같은 기존의 최첨단 시스템보다 성능을 크게 향상시켰다.

원저자: Jueon Choi, Seojun Lee, Sanggwon Yun, Kwanghoon Choi, Gunjin Cha

게시일 2026-07-17
📖 3 분 읽기☕ 가벼운 읽기

원저자: Jueon Choi, Seojun Lee, Sanggwon Yun, Kwanghoon Choi, Gunjin Cha

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

디지털 세상을 은행을 털거나 비밀을 훔치고 혼란을 일으키려는 나쁜 녀석들이 끊임없이 침입하려 하는 거대하고 북적이는 도시라고 상상해 보세요. 이 도시를 안전하게 지키기 위해 보안 요원(사이버 방어자)들은 이 나쁜 녀석들이 어떻게 생각하고 행동하는지 정확히 알아야 합니다. 하지만 문제는 나쁜 녀석들이 매일 더 똑똑해지고, 빨라지며, 창의적으로 변하고 있다는 점입니다. 앞서 나가기 위해서, 방어자들은 이러한 구체적이고 실제적인 공격에 맞서 싸우는 연습을 해야 합니다. 이것을 "적대적 에뮬레이션(adversary emulation)"이라고 부릅니다. 이것은 마치 소방 훈련과 같은데, 연기와 호스 대신 디지털 시뮬레이션을 사용하여 자신들의 보안 시스템이 해커를 포착하고 차단할 수 있는지 확인하는 것입니다.

문제는 이러한 "소방 훈련"을 조직하는 것이 매우 어렵다는 점입니다. 보통 인간 전문가가 최근 발생한 사이버 공격에 대한 길고 복잡한 보고서를 읽고, 해커가 정확히 무엇을 했는지 파악한 다음, 자신의 컴퓨터가 똑같은 행동을 하도록 스크립트를 수동으로 작성해야 합니다. 이것은 마치 외국어로 쓰인 설명서를 읽고 눈을 감은 채 벽돌을 하나씩 쌓으며 복잡한 레고 성을 만드는 것과 같습니다. 시간이 엄청나게 오래 걸리고 비용이 많이 들며, 아주 작은 실수만 해도 성 전체가 무너져 버립니다. 이 논문은 다음과 같은 큰 질문을 던집니다. "우리가 초지능형 컴퓨터(AI)에게 이 보고서들을 읽고, 우리 대신 레고 성을 만들며, 우리가 손 하나 까딱하지 않아도 성이 무너지면 스스로 고칠 수 있도록 가르칠 수 있을까?"

이 논문의 연구진들은 "네, 할 수 있습니다!"라고 말합니다. 그들은 디지털 숙련된 설계자 역할을 하는 완전 자동화된 로봇 시스템을 구축했습니다. 작동 방식은 다음과 같습니다. 먼저, 시스템은 실제 사이버 위협 보고서(해커의 강도 사건에 관한 이야기와 같은 것)를 읽습니다. 그런 다음, 강력한 AI 두뇌를 사용하여 그 이야기를 "플레이북(playbook)"이라 불리는 일련의 지침으로 번역합니다. 이 플레이북은 사이버 공격을 위한 레시피라고 생각하면 됩니다. 시스템은 이 레시피가 제대로 작동하는지 확인하기 위해 테스트 키친(안전하고 격리된 컴퓨터 네트워크)에서 레시피를 요리합니다.

하지만 여기서 마법 같은 부분이 등장합니다. 과거에는 오븐이 너무 뜨겁거나 재료가 부족해서 레시피가 실패하면 인간이 개입하여 왜 실패했는지 파악하고 레시피를 다시 써야 했습니다. 이 새로운 시스템은 인간을 기다리지 않습니다. 만약 공격이 실패하면, 시스템은 즉시 오류를 살펴보고 무엇이 잘못되었는지(예: "앗, 비밀번호를 잘못 입력했거나" 또는 "파일 경로가 누락됨") 추측한 뒤, 스스로 레시피를 수정하려고 시냅스합니다. 시스템은 공격이 원활하게 실행될 때까지 지침을 계속 시도하고 미세하게 조정합니다.

연구팀은 이 시스템을 11가지의 서로 다른 실제 공격 사례에 테스트했습니다. 그 결과, 시스템이 업무를 놀라울 정도로 잘 수행한다는 것을 발견했습니다. 그들이 사용한 가장 뛰어난 AI 모델(Claude Sonnet 4.5라고 불리는)을 사용했을 때, 시스템은 스스로 실수를 수정한 후 약 84%의 확률로 공격 레시피를 성공적으로 구축하고 실행했습니다. 시스템이 수정을 시작하기 전에는 성공률이 약 70%였습니다. 이는 "자가 수리(self-repair)" 기능이 엄청난 도움이 되었으며, 성공률을 약 15 퍼센트 포인트 끌어올렸음을 의미합니다.

연구진은 또한 이 로봇 설계자를 현재 최고의 인간 주도 시스템(AURORA라고 불리는)과 비교했습니다. 그들의 로봇은 완전 자동화되었을 뿐만 아니라, 이전의 챔피언보다 더 상세한 공격 계획을 만들어냈고 더 자주 성공했습니다. 시스템이 플레이북을 생성하고 수정하는 데는 200초 미만이 걸렸으며, 컴퓨터 처리 비용은 약 35센트에 불과했습니다. 반면, 인간은 동일한 작업을 수동으로 수행하는 데 몇 달이 걸릴 수도 있습니다.

이 논문은 이러한 접근 방식이 인간이 프로세스를 끊임없이 감시할 필요를 없애주기 때문에 중요한 진전이라고 제안합니다. 그러나 연구진은 이 시스템이 인상적이긴 하지만 완벽하지는 않다는 점을 주의 깊게 언급했습니다. 때때로 환경이 AI가 예상했던 것과 너무 달라서, 로봇이 아무리 노력해도 문제를 해결할 수 없는 경우가 있습니다. 하지만 대다수의 경우, 이 "자가 치유" 로봇은 우리가 과거의 공격으로부터 배우고 우리의 방어 체계를 테스트하는 전체 과정을 자동화할 수 있음을 증명하며, 우리의 디지털 도시를 훨씬 더 안전하고 보안 팀을 훨씬 더 효율적으로 만든다는 것을 보여줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →