← 최신 논문
💻 computer science

Quantitative Evaluation of APT Attack and Defense Effectiveness based on Variable Fuzzy Sets

본 논문은 변수 퍼지 집합을 활용하여 지능형 지속 위협(APT) 공격과 방어의 내재적인 불확실성과 복잡성을 해결함으로써 APT 공격 및 방어의 효과를 정량적으로 평가하는 APT-VFSEA 모델을 제안하며, 실험적 검증을 통해 실제 시나리오에 대한 모델의 정확성을 입증하였다.

원저자: Xiang Long, Jingyuan He, Haili Sun, Lansheng Han

게시일 2026-07-10
📖 3 분 읽기☕ 가벼운 읽기

원저자: Xiang Long, Jingyuan He, Haili Sun, Lansheng Han

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

인터넷을 거대하고 북적이는 도시라고 상상해 보세요. 보통 보안 요원들은 소매치기(바이러스)나 창문을 깨려는 사람들(서비스 거부 공격)만을 걱정합니다. 하지만 그러던 중, 새로운 종류의 범죄 조직이 도착했습니다. 바로 **지능형 지속 위협(APT)**입니다. 이들은 단순한 난동꾼이 아닙니다. 특정 은행 금고를 털기 위해 고용된 숙련된 스파이와 같습니다. 이들은 단순히 문을 발로 차서 부수는 것이 아니라, 몇 주 동안 설계도를 연구하고, 자물쇠를 따며, 벽 속에 숨어 아무도 눈치채지 못하게 비밀을 훔칩니다. 이들은 매우 까다롭고 복잡하며, 잡기가 굉장히 어렵습니다.

문제는 무엇일까요? 기존의 보안 측정 방식은 마치 유령의 무게를 재려는 것과 같았습니다. 전통적인 수학 모델은 너무 경직되어 있습니다. 그들은 "이 공격은 정확히 50% 나쁘다"라거나 "이 방어는 100% 좋다"라고 말하려고 합니다. 하지만 APT가 존재하는 모호하고 불분명한 세상에서, 상황은 그렇게 명확하게 나뉘지 않습니다. 때로는 어떤 방어가 한 시나리오에서는 완벽하게 작동하지만 다른 시나리오에서는 실패하기도 합니다. 때로는 데이터가 누락되거나 불분명하기도 합니다. 이 논문의 저자들은 이러한 모호하고 불확실한 사건들을 딱딱한 상자에 억지로 밀어 넣으려는 시도는 제대로 작동하지 않는다고 주장합니다.

그래서 연구진들은 화중과기대학교와 무한섬유대학교의 연구진은 새로운 종류의 자를 만들기로 했습니다. 그들은 이것을 APT-VFSEA라고 불렀습니다.

이 새로운 자를 직선이 아니라 형태가 변하는 그물이라고 생각해 보세요. 옛날에는 미끄러운 물고기(APT 공격)를 잡으려고 딱딱한 상자를 사용했다면, 물고기는 그냥 빠져나가 버렸을 것입니다. 하지만 이 새로운 "변수 퍼지 집합(Variable Fuzzy Set)" 그물은 유연합니다. 이 그물은 공격의 "크기"나 방어의 "강도"가 단 하나의 숫자가 아니라는 점을 이해합니다. 대신, 이는 가능성의 범위를 다룹니다. 이 모델은 "이 행동이 '매우 위험함' 범주에 얼마나 속하는가? '중간 정도의 위험함' 범주에는 얼마나 속하는가?"라고 묻습니다. 이 모델은 어떤 행동을 단 하나의 범주로 강제하는 대신, 그 행동이 다양한 위험 수준에 얼마나 부합하는지에 따라 점수를 계산합니다.

이 새로운 그물이 실제로 효과가 있는지 테스트하기 위해, 팀은 디지털 놀이터인 가상 대학교 캠퍼스 네트워크를 구축했습니다. 그들은 "레드 팀(공격자)"을 초대하여 유명한 APT32 조직(OceanLotus로도 알려짐)처럼 행동하게 했으며, CVE-2017-11882라는 소프트웨어의 특정 취약점을 사용하도록 했습니다. 공격자들은 가짜 문서를 이용해 시스템을 속이고, 트로이 목마를 몰래 침투시킨 뒤, 흔적을 지우며 추적을 피하려 했습니다. 한편, "블루 팀(방어자)"은 침입 탐지기, 로그 수집기(Sysmon), 방화벽, 백신 소프트웨어와 같은 도구들을 사용하여 그들을 막으려 노력했습니다.

연구진은 단순히 누가 이겼는지 추측하는 데 그치지 않고, 이 수치들을 새로운 유연한 모델에 통과시켰습니다. 결과는 다음과 같습니다.

  • 취약점을 악용하는 공격자의 첫 번째 움직임은 1점에서 5점 척도 기준으로 평균 약 3.68의 높은 위험도를 기록했습니다.
  • 방어자의 첫 번째 방어선(침입 탐지 및 로그 수집)은 각각 약 2.793.50으로 더 낮은 점수를 기록했습니다. 이는 현실과 일치합니다. 초기 침해를 막기에 이 방어 수단들이 충분히 강력하지 않았기 때문에 공격자가 침입할 수 있었던 것입니다.
  • 하지만 방어자가 공격자가 사용 중인 특정 포트를 차단하기 위해 방화벽을 사용했을 때, 점수는 3.62로 상승했습니다.
  • 진정한 영웅은 백신 소프트웨어였으며, 가장 높은 점수인 3.93을 기록했습니다. 다른 도구들이 실패한 후, 숨겨진 파일을 실제로 찾아내고 삭제할 수 있었던 유일한 도구였습니다.

이 모델은 초기 방어는 실패하고 백신이 가장 효과적인 도구가 될 것이라는 예측을 성공적으로 수행했으며, 이는 시뮬레이션에서 실제로 일어난 일과 정확히 일치했습니다. 저자들은 이 방식이 오래된 방식보다 더 낫다고 제안하는데, 그 이유는 실제 데이터의 "모호함"을 처리할 수 있기 때문입니다. 이 모델은 모든 것을 100% 확실하게 안다고 자처하지 않습니다. 대신, 불확실성을 수용하고 다양한 각도에서 데이터를 살펴봄으로써 더 신뢰할 수 있고 안정적인 점수를 제공합니다.

하지만 여기에는 주의할 점이 있습니다. 이것은 시뮬레이션이었다는 점입니다. 연구팀은 이 모델을 작은 규모의 가상 캠퍼스 네트워크에서만 테스트했음을 인정했습니다. 그들은 이 모델을 거대한 산업용 전력망이나 정부 기밀 네트워크에서 테스트하지 않았습니다. 또한, 실제 스파이들이 사용할 법한 초비밀 "제로 데이(zero-day)" 공격이나 공급망 해킹이 아닌, 오직 한 가지 유형의 공격(문서 취약점 이용)만을 살펴보았습니다.

따라서 이 논문은 이 새로운 "형태가 변하는 그물"이 사이버 공격과 방어의 효과를 측정하는 훨씬 더 나은 방법임을 시사하지만, 아직 세상의 모든 문제를 해결하는 마법의 탄환은 아닙니다. 이는 실험실에서 잘 작동하는 유망한 새로운 도구이지만, 저자들은 이 도구가 훨씬 더 크고 혼란스러운 실제 전장에서도 견뎌낼 수 있는지 확인해야 한다고 말합니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →