Aray: Deterministic-First Synthesis of Benign Artifacts for YARA Validation
Aray는 기초가 되는 악성 샘플에 대한 접근 없이도 원래의 규칙과 일치하는 피처(fixture)를 생성하는 데 97.6%의 성공률을 달encing하며, YARA 규칙을 검증하기 위해 무해하고 비악의적인 아티팩트를 합성하는 결정론적 우선(deterministic-first) 시스템이다.
원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
사이버 보안의 세계에서 방어자들은 위험한 소프트웨어를 포착하기 위해 디지털 지문에 의존합니다. 규칙이라고 불리는 이 지문은 악성 프로그램에 나타나는 특정 바이트 패턴, 즉 아주 작은 데이터 조각들을 설명합니다. 컴퓨터가 파일을 스캔하다가 일치하는 패턴을 발견하면 경보를 울립니다. 하지만 보안 팀이 이러한 규칙을 테스트해야 할 때 중대한 문제가 발생합니다. 규칙이 작동한다는 것을 증내기 위해서는 보통 이를 트리거할 실제 악성 코드가 필요합니다. 그러나 실제 악성 코드를 저장하고 이동하는 것은 위험하고 비용이 많이 들며, 인터넷 접속이 차단되거나 데이터를 격리된 금고에 보관해야 하는 보안 환경에서는 종종 불가능합니다. 이는 병목 현상을 일으킵니다. 팀은 위협을 잡아낼 규칙은 가지고 있지만, 정작 막으려는 바로 그 위협을 초래할 위험 없이 안전하게 테스트할 방법이 없는 것입니다.
연구진은 이 순환을 끊어내는 해결책을 개발했습니다. 그들은 안전하고 해롭지 않은 테스트 파일을 만드는 도구인 Aray를 제작했습니다. Aray는 바이러스를 재현하는 대신, 바이러스가 어떻게 생겼는지에 대한 설명을 읽고 해당 규칙이 찾고 있는 특정 패턴만을 포함하는 완전히 무해한 파일을 구성합니다. 보안 요원이 금속 탐지기가 제대로 작동하는지 확인해야 하는 상황을 상상해 보십시오. 위험하고 특별 허가가 필요한 실제 총을 가져오는 대신, 요원은 경보를 똑같이 울릴 수 있는 무해한 플라스틱 복제품을 만드는 도구를 사용합니다. Aray는 디지털 규칙에 대해 이와 똑같은 일을 수행합니다. 이 도구는 악성 코드의 시그니처에 대한 복잡한 지침을 받아들여, 원래의 위협이 가진 유해한 코드, 지속성 메커니즘 또는 위험한 동작을 포함하지 않으면서도 그 지침을 충족하는 파일을 조립합니다.
연구진은 이 접근 방식을 416개의 공개 보안 규칙 모음집에 대해 테스트했습니다. 그들은 이 도구가 단 하나의 실제 악성 코드에도 손을 대지 않고 모든 규칙에 대한 테스트 파일을 성공적으로 구축할 수 있는지 확인하고자 했습니다. 과정은 두 가지 주요 단계로 나뉩니다. 먼저, 시스템은 규칙을 분석하여 무엇이 필요한지 이해합니다. 어떤 규칙은 단순하여 컴퓨터의 표준 코드로 완전히 처리할 수 있습니다. 다른 규칙들은 더 복잡하며 포착하기 어려운 패턴을 포함합니다. 이러한 경우, 시스템은 대규모 언어 모델(LLM, 인공지면지능의 일종)을 사용하여 규칙을 구축 가능한 형태로 단순화하는 방법을 제안받습니다. 결정적으로, 연구진은 AI가 최종 파일을 작성하거나 컴퓨터의 핵심 시스템에 접근하지 못하도록 시스템을 설계했습니다. AI는 오직 제안만 할 뿐이며, 컴퓨터의 표준 코드가 파일을 구축하기 전에 모든 제안을 검증합니다. 이를 통해 AI가 실수로 위험한 것을 만들거나 시스템의 안전성을 해치는 것을 방지합니다.
테스트 결과는 매우 성공적이었습니다. 시스템은 416개의 규칙 중 406개에 대해 유효한 테스트 파일을 구축하는 데 성공했으며, 이는 거의 98%의 성공률입니다. 실패한 10개의 규칙은 도구의 오류 때문이 아니라, 파일 전체의 특정 암호화 해시값을 요구하는 것과 같이 수학적으로 구현이 불가능한 것을 요구했기 때문입니다. 성공한 406개의 사례에 대해, 연구진은 생성된 파일이 스캔될 때 원래의 보안 규칙을 실제로 트리거하는지 검증했습니다. 이는 도구가 테스트 목적으로 위험한 파일과 기능적으로 동일한 파일을 생성했음을 확인시켜 주었으며, 생성된 파일은 저장, 이동 및 재해 복구 훈련에 사용하기에 완전히 안전했습니다.
이 연구가 특히 중요한 점은 인공지능과 최종 출력물 사이의 관계를 어떻게 다루느냐에 있습니다. 현대의 많은 시스템에서는 AI가 코드나 파일을 직접 생성하도록 허용되어 예측 불가능하거나 안전하지 않은 결과를 초래할 수 있습니다. 반면 Aray는 다른 길을 택합니다. Aray는 AI를 아이디어를 제안할 수는 있지만 실제 구축은 엄격하고 예측 가능한 컴퓨터 프로그램이 수행하도록 하는 '컨설턴트'로 취급합니다. 연구진은 심지어 AI에게 존재하지 않는 서버에 연결하라고 명령하는 안전 점검 체계도 설정했습니다. 만약 AI가 외부로 연결을 시도한다면 테스트는 즉시 실패하게 됩니다. 시스템은 이 점검을 완벽하게 통과했으며, 이는 전체 과정 동안 AI가 안전 경계선을 우회하려고 시도하지 않았음을 입증합니다. 이러한 역할 분담은 어려운 문제를 해결하기 위해 AI의 창의성을 활용하면서도, 위험한 부분은 엄격하고 결정론적인 통제 하에 두는 것을 가능하게 합니다.
보안 운영에 미치는 영향은 실질적이고 즉각적입니다. 클라우드 스토리지에 업로드되는 파일을 스캔하는 조직이나 재해 복구 계획을 테스트해야 하는 조직은 이제 살아있는 바이러스 라이브러리를 유지할 필요 없이 이를 수행할 수 있습니다. 그들은 요청에 따라 안전한 테스트 파일을 생성하여 테스트 환경에 업로드하고, 자신들의 탐지 시스템이 올바르게 작동하는지 확인할 수 있습니다. 만약 시스템이 테스트 파일을 감지하지 못한다면, 팀은 규칙이나 스캐너에 문제가 있음을 알 수 있으며, 실제 공격이 발생하기 전에 이를 수정할 수 있습니다. 이는 모든 테스트 환경에 위험한 악성 코드를 보관해야 하는 필요성을 제거하여, 의도치 않은 유출 위험과 격리된 보안 실험실 유지 비용을 줄여줍니다. 이 도구는 모든 가능한 보안 문제를 해결하거나 모든 바이러스의 미세한 차이를 이해한다고 주장하지 않지만, 디지털 위협 설명을 안전하고 테스트 가능한 객체로 바꾸는 신뢰할 수 있고 감사 가능한 방법을 제공합니다.
연구진은 자신들의 작업 범위를 명확히 정의하는 데 주의를 기울였습니다. 그들은 이 도구가 존재하는 모든 유형의 보안 규칙을 처리할 수 있다고 증명한 것도 아니며, 생성된 파일이 일치하는 유일한 버전이라고 주장한 것도 아닙니다. 대신, 그들은 대다수의 일반적인 규칙에 대해 이 도구가 신뢰할 수 있는 '증인(witness)', 즉 규칙이 작동함을 입증하는 단일 파일을 생성할 수 있음을 보여주었습니다. 또한 그들은 이 과정이 투명하다는 것을 보여주었습니다. 즉, 원래의 규칙부터 최종 파일에 이르기까지 모든 단계는 추적 및 검증이 가능합니다. AI를 지원적인 역할에 머물게 하고 표준 코드가 구축을 주도하게 함으로써, 그들은 강력하면서도 안전한 시스템을 만들어냈습니다. 이 접근 방식은 보안 팀이 설계된 목적대로 위험한 유물을 직접 다루지 않고도 확신을 가지고 방어 체계를 검증할 수 있는 새로운 방향을 제시합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.