← 최신 논문
🤖 AI

From Threat Intelligence to Detection: Knowledge-driven Enrichment and Template-based Rule Grounding for Automated Sigma Rule Generation

이 논문은 지식 기반의 풍부화(knowledge-driven enrichment), 템플릿 기반의 그라운딩(template-based grounding), 그리고 LLM 기반의 검증을 결합하여 수동 규칙 생성의 확장성 및 정확도 한계를 극복함으로써, 비정형 사이버 위협 인텔리전스를 실행 가능한 시그마(Sigma) 규칙으로 변환하는 자동화된 프레임워크인 AUTOSIGMA를 소개한다.

원저자: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

게시일 2026-08-20
📖 4 분 읽기☕ 가벼운 읽기

원저자: Sepehr Ghaffarzadegan, Boubakr Nour, Makan Pourzandi, Mourad Debbabi, Chadi Assi

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

사이버 보안의 고위험 환경에서 방어자들은 종종 공격이 이미 시작된 한참 후에야 공격에 대응하게 되는 상황에 직면합니다. 이러한 공격에 대한 정보는 대개 지능 전문가들이 작성한 상세한 보고서 형태로 전달됩니다. 이 문서들은 정교한 범죄 집단, 즉 지능형 지속 위협(APT)이 어떻게 네트워크에 침투하고, 내부를 이동하며, 데이터를 훔치는지 설명합니다. 그러나 이러한 보고서들은 서사적인 세부 사항과 인간 중심의 맥락이 가득한 평이한 언어로 작성되어 있어, 컴퓨터가 즉각적으로 읽고 실행하기에는 어렵습니다. 실시간으로 공격을 차단하기 위해 보안 시스템은 '탐지 규칙(detection rules)'이라 불리는 구체적인 지침을 필요로 합니다. 이 규칙들은 정밀한 필터처럼 작동하여, 수백만 개의 디지털 이벤트를 스캔해 특정 위협의 정확한 패턴을 찾아냅니다. 이 규칙을 수동으로 만드는 것은 깊은 전문 지식을 요구하는 느리고 오류가 발생하기 쉬운 과정이며, 인간 분석가가 새로운 위협에 대한 규칙 작성을 마칠 때쯤이면 공격자들은 이미 그들의 수법을 바꾸었을 수도 있습니다.

핵심 과제는 인간이 작성한 공격 이야기와 컴퓨터가 추적에 필요한 엄격한 기술적 코드 사이의 간극을 메우는 데 있습니다. 보안 팀은 공격의 뉘앙스를 잃지 않으면서도, 구조화되지 않은 서사를 실행 가능한 탐지 로직으로 자동 변환할 수 있는 방법이 필요합니다. 만약 이 변환 작업이 자동화될 수 있다면, 조직은 새로운 위협이 발견되는 즉시 방어 체계를 배치할 수 있을 것이며, 수일 또는 수주를 기다릴 필요가 없을 것입니다. 이것이 바로 연구진이 위협 보고서를 읽고 필요한 디지털 방어책을 즉각적으로 생성하도록 설계된 새로운 시스템을 개발함으로써 해결하고자 했던 문제입니다.

연구진은 인간의 지능과 기계의 방어를 잇는 자동 번역기 역할을 하는 AUTOSIGMA라는 시스템을 만들었습니다. 단순히 텍스트 설명을 바탕으로 컴퓨터가 규칙을 추측하게 하는 대신, 이 시스템은 인간 전문가가 생각하는 방식을 모방하되 기계의 속도를 결합한 정교한 다단계 과정을 따릅니다. 먼저, 시스템은 원본 위협 보고서를 읽고 이를 분해하여 주요 인물, 사용된 도구, 그리고 공격자가 취한 구체적인 단계를 식별합니다. 그다음 단계로, 시스템은 누락된 세부 정보를 채우기 위해 알려진 취약점 및 공격 기법에 관한 방대한 외부 데이터베이스를 참조합니다. 예를 들어, 보고서에서 특정 소프트웨어 결함을 언급했지만 그 작동 방식을 설명하지 않는 경우, 시스템은 해당 결함의 동작을 완전히 이해하기 위해 글로벌 데이터베이스에서 그 결함을 찾아냅니다. 이를 통해 시스템은 원본 보고서가 모호하거나 불완전하더라도 공격의 전체적인 그림을 완벽하게 파악할 수 있습니다.

공격의 전체 범위를 이해하고 나면, 시스템은 복잡한 시나리오를 작고 개별적인 단계들로 분해합니다. 단일 공격은 수십 가지의 행동을 포함할 수 있으며, 이 모든 것을 하나의 규칙으로 포착하려 하는 것은 효과적이지 않습니다. 공격을 원자 단위의 부분들로 분리함으로써, 시스템은 각 단계에 대한 특정 규칙을 생성할 수 있어 탐지의 정밀도를 훨씬 높일 수 있습니다. 다음 단계에서는 시스템이 보안 커뮤니티의 집단적 경험을 활용합니다. 시스템은 방금 식별한 단계들과 유사한 기존 탐지 규칙들을 찾기 위해 끊임없이 업데이트되는 거대한 라이브러리를 검색합니다. 이는 마치 숙련된 건축가가 새 집을 짓기 전에 검증된 설계도 라이 외부의 도서관을 살펴보는 것과 같습니다. 시스템은 이미 전문가들에 의해 테스트된 이러한 기존의 검증된 패턴들을 토대로 삼습니다. 이는 시스템이 결함이 있거나 목표를 놓칠 수 있는 규칙을 처음부터 새로 만들어내는 것을 방지하며, 새로운 규칙이 이미 검증된 논리에 근착하도록 보장합니다.

탄탄한 기초와 위협에 대한 명확한 이해를 갖춘 후, 시스템은 실제 탐지 규칙을 생성합니다. 하지만 여기서 끝이 아닙니다. 연구진은 두 개의 인공지능 모델이 루프 내에서 협력하는 독특한 검증 메커니즘을 설계했습니다. 한 모델은 위협 세부 사항과 선택된 청사진을 바탕으로 규칙을 작성하는 '생성자(creator)' 역할을 합니다. 두 번째 모델은 규칙이 타당한지, 올로된 기술 형식을 따르는지, 그리고 오탐(false alarm) 없이 실제로 위협을 잡아낼 수 있는지 검토하는 엄격한 '판사(judge)' 역할을 합니다. 만약 판사가 오류를 발견하면, 규칙을 수정하는 방법에 대한 구체적인 피드백과 함께 생성자에게 다시 돌려보냅니다. 이 순환 과정은 규칙이 완벽해질 때까지 반복됩니다. 이 상호작용 과정은 누락된 세부 사항이나 논리적 공백과 같이 단일 모델이 놓칠 수 있는 오류를 잡아내는 데 매우 중요하며, 최종 결과물이 실제 보안 시스템에서 사용될 만큼 신뢰할 수 있음을 보장합니다.

연구진은 APT41, APT28, APT29와 같은 역사상 가장 악명 높은 사이버 범죄 집단의 실제 보고서를 사용하여 이 시스템을 테스트했습니다. 그들은 AUTOSIGMA가 생성한 규칙을 다른 자동화 도구 및 자체적으로 사용된 고급 언어 모델의 출력값과 비교했습니다. 결과에 따르면, 이 시스템은 기술적으로 정확하면서도 설명된 특정 위협에 적절한 규칙을 생성하는 데 있어 현저히 뛰어난 성능을 보였습니다. 또한 알려진 공격 기법을 더 많이 포괄했으며, 형식이 불량하거나 세부 정보가 부족한 보고서를 다룰 때도 더 강력한 성능을 발휘했습니다. 이 연구는 외부 지식, 기존 규칙 템플릿, 그리고 엄격한 자가 검증 프로세스를 결합함으로써 고품질의 탐지 규칙 생성을 자동화하는 것이 가능하다는 점을 시사합니다. 이러한 접근 방식은 단순히 속도를 높이는 것뿐만 아니라, 보안 팀이 수동 방식으로는 따라갈 수 없는 정밀도와 속도로 진화하는 위협에 대응할 수 있도록 방어의 질을 향상시킵니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →