← 최신 논문
💻 computer science

A Study of Kernel Telemetry Options for Security-Oriented Provenance

이 논문은 커널 텔레메트리 접근 방식을 분석하고 마이크로 벤치마크를 통해 eBPF가 가장 유망한 옵션임을 식별하며, 8개의 프로비넌스 시스템과 5개의 캡처 에이전트를 평가하여 현재의 도구들이 이질적인 구현으로 인해 고통받고 있으며 보안 지향적 사용 사례에 요구되는 무결성과 가용성을 보장하지 못한다는 점을 밝혀낸다.

원저자: Paul R. B. Houssel, Olivier Levillain, Sylvie Laniepce, Nicolas Dejon, Hervé Debar

게시일 2026-08-13
📖 4 분 읽기☕ 가벼운 읽기

원저자: Paul R. B. Houssel, Olivier Levillain, Sylvie Laniepce, Nicolas Dejon, Hervé Debar

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

당신의 컴퓨터를 북적이는 고도의 보안 도시라고 상상해 보세요. 앱이 파일을 열거나, 인터넷에 연결하거나, 새로운 프로그램을 시작하는 등 무언가를 할 때마다, 이는 마치 시민이 시청에 요청을 하는 것과 같습니다. 사이버 보안의 세계에서, 우리는 누가, 언제, 어떻게 행동했는지를 기록하는 완벽하고 깨지지 않는 일기를 유지해야 합니다. 이 일기를 **프로비넌스(provenance, 기원/출처)**라고 부릅니다. 이것은 단순한 사건 목록이 아닙니다. 하나의 행동이 어떻게 다음 행동으로 이어졌는지를 보여주는 인과관계의 지도입니다. 만약 해커가 몰래 침입한다면, 조사관들은 이 지도를 통해 그들이 어떻게 들어왔는지 경로를 추적하고, 어떻게 들어왔는지 알아내며, 다시는 돌아오지 못하게 막아야 합니다.

하지만 까다로운 점이 있습니다. 이 일기를 기록하는 것은 매우 어렵습니다. 컴퓨터의 "시청"은 모든 일이 일어나는 깊은 내부 핵심부인 **커널(kernel)**입니다. 이 일기를 쓰기 위해서는 텔레메트리(telemetry, 원격 측정) 시스템, 즉 도시를 느려지게 하거나 나쁜 놈들에게 속아 넘어가지 않으면서 커널을 관찰하는 매우 예리한 보안 요원이 필요합니다. 수년간 보안 전문가들은 이 보안 요원을 구축하는 최선의 방법에 대해 논쟁해 왔습니다. 어떤 요원들은 건물 밖에 서 있고(유저 스페이스), 어떤 요원들은 벽 안에서 근무합니다(커널 스페이스). 큰 질문은 이것입니다. 어떤 요원이 도시의 속도를 따라잡을 만큼 빠르고, 모든 것을 볼 수 있을 만큼 똑똑하며, 해커가 뇌물을 주거나 속이려 해도 정직함을 유지할 수 있을 만큼 강인한가 하는 점입니다.

이 논문은 저자들이 서로 다른 유형의 보안 요원들을 테스트하여, 어떤 요원이 실제로 신뢰할 수 있는 프로비넌스 지도를 만드는 데 적합한지 확인하는 탐정 이야기와 같습니다. 그들은 단순히 추측한 것이 아니라, 실험실을 구축하고 수천 번의 테스트를 수행했으며, 각 요원이 도시를 얼마나 느리게 만드는지, 그리고 얼마나 많은 이벤트를 놓치는지 정확히 측정했습니다.

이야기는 이러한 이벤트들을 포착하는 다양한 방법들을 살펴보는 것으로 시작됩니다. 저자들은 기존 방식의 요원들, 예를 들어 건물 밖에 서 있거나 무겁고 맞춤 제작된 도구를 사용하는 방식은 너무 느리거나, 눈이 멀었거나, 너무 쉽게 속아 넘어간다는 것을 발견했습니다. 그들은 많은 인기 있는 방법들을 배제하며, 이러한 방법들이 종종 중요한 세부 사항을 놓치거나 영리한 공격자에게 조작될 수 있음을 보여주었습니다. 논문은 eBPF(extended Berkeley Packet Filter)라고 불리는 더 새롭고 유망한 보안 요원에 주목합니다. eBPF를 도시의 벽 내부에서 작동하는, 프로그래밍이 가능한 강력한 보안 카메라라고 생각하십시오. 이것은 빠르고 안전하며, 당신이 필요한 것을 정확히 감시하도록 프로그래밍할 수 있습니다.

하지만 저자들은 단지 eBPF 카메라를 갖는 것만으로는 충분하지 않으며, 그것을 어떻게 사용하는지가 중요하다는 것을 발견했습니다. 그들은 이 카메라들의 네 가지 서로 다른 "모드"를 테스트했습니다. LSM이라고 불리는 한 모드가 주인공 역할을 했습니다. 왜일까요? 왜냐하면 LSM은 요청이 완전히 처리된 에 이를 검사하고, 허용할지 차단할지를 단 한 번의 단계로 결정할 수 있는 유일한 방식이기 때문입니다. 다른 모드들은 요청을 두 번 확인해야 했습니다(도착했을 때 한 번, 떠날 때 한 번). 이는 작업량을 두 배로 늘리고 속도를 늦췄습니다. 논문은 LSM 모드를 사용하는 것이 마치 상사에게 매번 달려가 확인하는 대신, 현장에서 즉시 최종 결정을 내리는 경비원을 두는 것과 같다고 설명합니다.

연구진은 또한 노이즈를 필터링하는 방법도 테스트했습니다. 바쁜 도시에서는 모든 재채기를 기록하고 싶지 않을 것입니다. 대신 특정 건물(컨테이너)에 있는 사람들과 같은 특정 인물의 행동만을 기록하고 싶을 것입니다. 그들은 가장 좋은 방법이 이벤트가 발생하기 에 보안 요원에게 해당 특정 건물만을 감시하도록 명령하는 것임을 발견했습니다. 만약 모든 사람을 감시하게 한 뒤 나중에 관련 없는 데이터를 버리는 방식을 택한다면, 도시는 멈춰 서게 될 것입니다. LSM 보안 요원이 자연스럽게 수행할 수 있는 "사전 필터링(pre-filtering)" 방식은 나쁜 놈들을 잡아내면서도 도시를 원활하게 돌아가게 유지했습니다.

마지막으로, 저자들은 오늘날 사람들이 프로비넌스 지도를 구축하기 위해 실제로 사용하고 있는 도구들을 살펴보았습니다. 그들은 8개의 시스템과 5개의 "캡처 에이전트"(데이터 수집 도구)를 테스트했습니다. 결과는 다소 충격적이었습니다. 많은 인기 있는 도구들이 이야기의 거대한 조각들을 놓치고 있었습니다. 어떤 도구들은 기록해야 할 이벤트의 90% 이상을 누락시켜, 그들이 만든 지도가 구멍투성이임을 보여주었습니다. 또 다른 도구들은 너무 느려서 컴퓨터를 사용할 수 없을 정도였습니다. 모든 것을 기록하면서도 속도를 늦추지 않았던 유일한 도구는 지도를 만들지도 않고, 그저 가공되지 않은 데이터 스트림을 쏟아낼 뿐이었습니다.

논문은 우리가 완벽한 보안 일지를 구축할 수 있는 기술을 가지고 있음에도 불구하고, 현재의 대부분의 도구는 그 역할을 수행할 준비가 되어 있지 않다고 결론짓습니다. 그것들은 너무 느리거나, 정보가 새어나가거나, 혹은 너무 취약합니다. 저자들은 미래가 eBPF의 LSM 모드와 스마트한 사전 이벤트 필터링을 사용하는 데 있다고 제안합니다. 이것이 우리의 디지털 도시에서 일어나는 일을 완전하고 정직하며 빠르게 기록할 수 있는 유일한 조합이며, 이는 우리가 디지털 도둑들을 현장에서 잡기 위해 필수적인 요소입니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →