← 최신 논문
💻 computer science

Operationalizing Cyber Threat Intelligence with GraphRAG

이 논문은 표준 벡터 기반 RAG 대신 Microsoft GraphRAG를 지식 그래프 검색에 활용하는 것이 더 지속적이고 상위 수준의 지표에 의존하는 사이버 위협 탐지 계획의 자동 생성을 가능하게 하며, 결과적으로 공격자의 회피 기술에 대해 현저히 높은 탐지 지속성을 제공한다는 것을 입증한다.

원저자: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

게시일 2026-08-14
📖 4 분 읽기☕ 가벼운 읽기

원저자: Atul Kabra, Prakhar Paliwal, Manjesh K. Hanawal

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

=== 요약 ===
인터넷을 나쁜 놈들이 건물에 몰래 침입하려고 끊임없이 시도하는 거대하고 북적이는 도시라고 상상해 보세요. 보안 연구원들이 이 도둑들을 잡았을 때, 그들은 단서들을 나열한 보고서를 작성합니다. 도둑의 신발 사이즈, 도주 차량의 번호판, 그리고 사용한 특정 브랜드의 자물쇠 따개 같은 것들 말이죠. 옛날 방식에서 보안 팀은 단순히 이 단서들을 "차단 목록"에 복사해 넣고 잘 되기를 바랄 뿐이었습니다. 하지만 문제는 나쁜 놈들이 매우 빠르다는 점입니다. 번호판을 차단하면, 그들은 한 시간 만에 새 차를 렌트할 수 있습니다. 신발 사이즈를 차단하면, 그냥 다른 신발을 사면 그만입니다. 이것은 강물을 막으려고 돌 하나를 던지는 것과 같습니다. 물은 그 돌을 피해 그냥 흘러가 버립니다.

이를 해결하기 위해 보안 전문가들은 "고통의 피라미드(Pyramid of Pain)"라는 개념을 사용합니다. 피라미드를 상상해 보세요. 아래쪽 층은 바꾸기 쉬운 단서들(번호판 같은 것)이고, 위쪽 층은 도둑의 실제 습관과 계획(자물쇠를 어떻게 따는지 또는 왜 그 건물을 선택했는지)입니다. 습관을 바꾸는 것은 어렵고 몇 달이 걸리지만, 번호판을 바꾸는 것은 몇 분이면 충분합니다. 목표는 피라미드의 상단을 겨냥하는 방어 체계를 구축하는 것입니다. 한편, "GraphRAG"라고 불리는 새로운 유형의 AI 도구가 등장했습니다. 표준적인 AI를 질문과 유사해 보이는 문장에 형광펜을 칠하는 학생이라고 생각한다면, GraphRAG는 책 속의 모든 등장인물, 장소, 사건을 연결하는 지도를 먼저 그린 다음 그 지도를 사용하여 답을 찾는 학생와 같습니다. 이 논문은 다음과 같은 간단한 질문을 던집니다. 만약 우리가 "형광펜으로 칠한 문장" 대신 "지도"를 사용한다면, 우리의 보안 계획은 더 오래 지속될 것인가?


탐정의 딜레마: 지도 vs 형광펜

보안 회사가 사이버 공격에 대한 보고서를 발표하는 것은 탐정에게 단서가 가득한 두꺼운 소설을 건네주는 것과 같습니다. 탐정의 임무는 그 소설을 경찰 부대(보안 팀)를 위한 일련의 지침으로 바꾸는 것입니다. 보통 이는 느리고 수동적인 과정입니다. 인간이 전체를 읽고, 유용한 부분을 골라내어, 보안 소프트웨어를 위한 구체적인 규칙을 작성해야 합니다. 이 작업에는 며칠이 걸리며, 규칙이 준비될 때쯤이면 나쁜 놈들은 이미 전술을 바꿔 떠난 경우가 많습니다.

일부 팀은 이를 가속화하기 위해 AI를 사용했습니다. 그들은 AI에게 보고서를 주고 규칙을 작성하라고 요청했습니다. AI는 "표준 RAG(Standard RAG)"라고 불리는 일반적인 방법을 사용했습니다. 이것은 시험을 치는 학생이 교과서에서 질문과 정확히 일치하는 단어만을 찾는 것과 같습니다. 질문이 "빨간 자동차"에 대해 묻는다면, 학생은 "빨간 자동차"를 언급하는 문단을 찾아 그대로 복사합니다. 문제는 이 방식이 너무 문자 그대로라는 점입니다. 이 방식은 쉬운 단서(빨간 자동차)에만 집중하고 더 깊은 이야기(도둑이 왜 화요일에만 빨간 자동차를 운전하는지 등)를 놓칩니다. 나쁜 놈들이 하루 만에 "빨간 자동차"를 "파란 승합차"로 바꿀 수 있기 때문에, AI가 만든 규칙은 거의 즉시 작동을 멈춥니다.

GraphRAG 실험

IIT 봄베이의 연구진은 더 똑똑한 AI 접근 방식이 이 문제를 해결할 수 있는지 확인하고 싶었습니다. 그들은 동일한 보안 보고서를 처리하는 두 가지 방법을 비교했습니다:

  1. 표준 RAG: 유사한 텍스트 덩어리를 단순히 찾는 표준적인 "형광펜" 방식.
  2. GraphRAG: 먼저 "지식 그래프"를 구축하는 방식. 보고서를 가져와서 이 해커가 이 악성코드를 사용하여 이 서버를 공격했다는 식의 연결 고리들을 웹처럼 그려내는 것을 상상해 보세요. 질문에 답하기 전에 점들을 먼저 연결하는 것입니다.

그들은 두 방법 모두에 동일한 보고서를 입력하고 동일한 유형의 위협 헌팅 계획을 작성하도록 했습니다. 그런 다음, 특수한 "판사" AI를 사용하여 계획을 채점했습니다. 채점은 단순히 AI가 얼마나 많은 규칙을 썼느냐가 아니라, 그 규칙들이 "고통의 피라미드" 중 어디에 위치하느냐를 기준으로 삼았습니다. 계획이 바꾸기 쉬운 단서(피라미드 하단)에 의존하는지, 아니면 바꾸기 어려운 행동(피라미드 상단)에 집중하는지를 보았습니다.

결과: 지도가 승리하다

결과는 명확했지만, 중요한 차이점이 있었습니다. 유명한 해커 그룹(APT28)에 대한 특정 보고서를 심층 분석하는 과정에서, 연구진은 계획이 얼마나 오래 지속되는지 테스트했습니다. 그들은 나쁜 놈들이 보고서에 있는 모든 쉬운 단서들(IP 주소, 파일 이름, 도메인)을 바꾼 시나리오를 시뮬레이션했습니다.

  • 표준 RAG 계획(형광펜)은 탐지의 29% 동안만 작동했습니다. 이 방식은 너무 구체적이고 변하기 쉬운 단서들에 의존적이었습니다.
  • GraphRAG 계획(지도)은 이 특정 사례 연구에서 **100%**의 탐지율을 유지했습니다. 관계와 행동(피라미드 상단)에 집중했기 때문에, 나쁜 놈들이 "빨간 자동차"를 "파란 승합차"로 바꿨더라도 계획은 영향을 받지 않았습니다.

연구진이 네 곳의 서로 다른 보안 벤더로부터 얻은 아홉 개의 보고서로 이 테스트를 반복했을 때도 패턴은 유지되었습니다. GraphRAG 계획은 일관되게 더 높은 수준의 피라미드에 도달하여 공격자가 회피하기 훨씬 어렵게 만들었습니다. APT28 사례 연구에서 나타난 100% 생존율은 눈에 띄는 결과였지만, 광범위한 실험을 통해 GraphRAG가 두 방법의 전체적인 품질 점수가 비슷하더라도 더 지속적이고 회피하기 어려운 단서를 타겟팅하는 데 일관되게 우수하다는 것이 확인되었습니다.

이것이 의미하는 바

이 논문은 보안 팀이 보고서를 실제 방어 체계로 자동 전환하려면, 단순히 텍스트를 "읽는" 것을 넘어 연결 고리를 "매핑"하기 시작해야 한다고 제안합니다. 연구는 AI가 정보를 검색하는 방식(지도 vs 형광펜)이 AI 모델 자체만큼이나 중요하다는 것을 발견했습니다. "형광펜" 방식은 단순한 질문에는 괜찮을 수 있지만, "지도" 방식은 나쁜 놈들이 신발을 갈아 신자마자 만료되어 버리는 헌팅 계획을 구축하기 위한 건축학적으로 올바른 방법입니다.

하지만 저자들은 몇 가지 문제점도 언급했습니다. 때때로 보고서가 매우 짧으면 "지도" 방식이 혼란을 겪어 좋은 계획을 세울 만큼 충분한 연결 고리를 찾지 못하는 경우가 있었습니다. 또한, AI 판사가 긴 계획을 채점할 때 수학적 오류를 범하기도 하여 연구진이 추가 코드로 이를 수정해야 했습니다. 그러나 전반적으로, 지식 그래프를 구축하는 것이 실제로 지속력을 갖는 AI 생성 보안 규칙을 만드는 핵심이라는 증거를 보여줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →