SCOPE: Rethinking Attack Analysis as Uncertainty-Aware Security Reasoning under Incomplete Observations
본 논문은 행동 중심 그룹화, 분포 기반 TTP 매핑, 그리고 Top-K 비터비(Viterbi) 시퀀스 추론을 통합하여 불완전한 관측 하에서도 일관된 공격 동작을 재구성함으로써 기존 베이스라인보다 정확도와 강건성 측면에서 우수한 성능을 보이는, 불확실성을 인지하는 학습 불필요(training-free) 프레임워크인 SCOPE를 소개한다.
원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기
디지털 세상에서 보안 팀들은 컴퓨터와 서버로부터 쏟아지는 데이터의 흐름에 끊임없이 노출되어 있습니다. 이러한 로그는 파일 열기, 프로그램 시작, 연결 생성 등 기계가 수행하는 모든 동작을 기록합니다. 수년 동안 사이버 보안의 목표는 이 흩어진 메모들을 하나로 모아 공격의 전체적인 그림을 그려내는 것이었습니다. 문제는 이 메모들이 종종 불완전하다는 점입니다. 공격자들은 자신의 흔적을 숨기거나, 로그를 삭제하거나, 사건의 순서를 뒤섞는 데 능숙합니다. 더욱이, 단일한 컴퓨터 동작은 맥락에 따라 매우 다양한 의미를 가질 수 있습니다. 예를 들어, 프로그램이 시작되는 것은 무해한 업데이트일 수도 있고, 데이터 절도의 시작일 수도 있습니다. 전통적인 방식은 알려진 위협과 특정 패턴을 매칭하여 이를 해결하려 하지만, 증거가 지저나거나 공격자가 익숙한 도구를 예상치 못한 새로운 방식으로 사용할 때는 자주 실패합니다.
대한민국의 가천대학교 연구진은 이 문제에 대해 생각하는 새로운 방식을 제안했습니다. 그들은 자신들의 시스템을 SCOPE라고 부릅니다. SCOPE는 모든 개별 로그 항목을 경직된 틀에 억지로 끼워 맞추는 대신, 분석을 '불확실성 하에서의 추론' 과정으로 취급합니다. 이 시스템은 자신이 받는 데이터가 결함이 있고 불완전하다는 점을 인정하며, 조각이 빠져도 무너지지 않고 처리할 수 있는 모델을 구축합니다. 연구진은 이미 실제 사건의 순서가 문서화되어 있는 35개의 알려진 공격 시나리오를 대상으로 이 시스템을 테스트했습니다. 그 결과, SCOPE는 디지털 증거의 절반이 사라진 상황에서도 기존 방식들보다 훨씬 더 높은 정확도로 공격의 전체 경로를 재구성할 수 있음을 발견했습니다. 더 중요한 점은, SCOPE가 이전에 본 적 없는 복잡한 공격 패턴이라 할지라도, 그 패턴이 알려진 구성 요소들로 이루어져 있다면 이를 식별할 수 있다는 것입니다.
로그 분석의 핵심적인 어려움은 개별 이벤트가 그 자체만으로는 이야기를 들려주기에는 너무 작다는 점입니다. 단일 로그 항목은 파일이 생성되었음을 보여줄 수는 있지만, 왜 그런 일이 일 발생했는지는 설명하지 못합니다. 이를 해결하기 위해 연구진은 먼저 서로 관련된 이벤트들을 더 크고 의미 있는 덩어리로 그룹화합니다. 이들은 시간적으로 가까이 발생하거나, 동일한 컴퓨터 프로세스를 포함하거나, 동일한 파일 및 네트워크 연결을 사용하는 이벤트들을 찾습니다. 이렇게 하면 단순한 고립된 파일 변경 목록이 아니라, 해커가 비밀번호를 훔치려는 시도와 같이 공격의 일관된 단계로서의 '행위 그룹(behavior group)'이 만들어집니다. 이 그룹화는 견고하게 설계되었습니다. 중간의 일부 이벤트가 누락되거나 삭제되더라도, 남은 조각들이 공유된 맥락에 의해 서로 연결되어 있기 때문에 시스템은 여전히 해당 그룹을 인식할 수 있습니다.
이러한 그룹이 형성되면, 시스템은 다음 과제에 직면합니다. 바로 각 그룹이 실제로 무엇을 나타내는지 결정하는 것입니다. 과거의 시스템들은 그룹에 "비밀번호 탈취"와 같은 단일 레이블을 부여하려고 시도했습니다. 만약 그 레이블이 틀리면 전체 분석이 무너졌습니다. SCOPE는 이러한 함정을 피하기 위해 한 번에 여러 가능성을 열어둡니다. 각 행위 그룹에 대해, 시스템은 서로 다른 가능성을 가진 잠재적 레이블 목록을 생성합니다. 즉시 최종 결정을 내리지 않고, 이 옵션들을 불확실한 상태로 유지함으로써 전체적인 그림을 고려한 후에 답을 내릴 수 있도록 합니다. 이러한 접근 방식은 동일한 행동이 다음에 일어나는 일에 따라 서로 다른 의미를 가질 수 있다는 점을 인정하는 것입니다.
마지막 단계는 이러한 그룹들을 하나의 완전한 사슬로 연결하는 것입니다. 연구진은 공격의 논리적 흐 흐름과 물리적 연결이라는 두 가지 주요 요소를 기반으로, 한 행위가 다른 행위를 얼마나 잘 따르는지를 점수화하는 방법을 사용합니다. 그들은 시스템에 접속한 후 데이터를 훔치는 것처럼, 특정 유형의 행동들이 보통 특정한 순서로 발생한다는 것을 알고 있습니다. 또한, 한 단계에서 생성된 파일이 다음 단계에서 사용되는 것과 같은 물리적 연결도 살펴봅니다. 이러한 논리적, 물리적 단서들을 결합함으로써, 시스템은 증거가 누락된 부분을 메울 수 있습니다. 만약 어떤 단계가 빠져 있더라도 시스템은 멈추지 않습니다. 단지 남은 단계들을 연결하며, 그 간격이 평소보다 넓더라도 여전히 가능하다고 인정합니다. 이를 통해 시스템은 타임라인의 일부가 지워진 상황에서도 연속적인 이야기를 재구성할 수 있습니다.
연구진은 실제 발생한 상황에 대한 정답(ground-truth) 기록이 포함된 35개의 공격 시나리오 데이터셋을 사용하여 이 접근 방식을 테스트했습니다. 그들은 SCOPE를 특정 패턴을 찾는 규칙 기반 시스템, 연결 관계를 매핑하는 그래프 기반 시스템, 그리고 이야기를 추측하는 대규모 언어 모델을 사용하는 시스템을 포함한 여러 선도적인 방법들과 비교했습니다. SCOPE는 이들 모두보다 우수한 성능을 보였습니다. 상위 5개의 추측을 기준으로 볼 때, SCOPE는 공격에 사용된 특정 기술을 약 84%의 확률로 정확히 식별했습니다. 전체 사건의 순서를 재구성하는 능력을 측정했을 때, SCO-PE는 0.68의 점수를 기록했으며, 이는 차점자보다 현저히 높은 수치였습니다.
아마도 가장 주목할 만한 발견은 이 시스템이 누락된 데이터를 처리하는 방식일 것입니다. 연구진은 공격자가 자신의 흔적을 지우는 상황을 모사하여, 최대 50%의 로그 이벤트가 무작위로 제거된 상황을 시뮬레이션했습니다. 다른 시스템들의 성능은 데이터가 사라짐에 따라 급격히 떨어졌지만, SCOPE는 안정적인 모습을 보였습니다. 증거의 절반이 사라진 상황에서도 약 0.57의 재구성 점수를 유지했는데, 이는 모든 데이터가 존재할 때 다른 최상위 방법들이 달성한 점수보다도 높았습니다. 이는 불확실성에 대해 추론하고 살아남은 증거의 조각들을 연결하는 SCOPE의 능력이 실제 환경의 데이터 손실에 훨씬 더 탄력적임을 시사합니다.
또한 이 시스템은 새로운 공격 조합을 인식하는 능력을 보여주었습니다. 사이버 보안 분야에서 공격자들은 종로 알려진 도구들을 새로운 방식으로 사용하곤 합니다. 전통적인 시스템은 특정된 순서만을 학습하기 때문에 여기서 자주 실패합니다. 그러나 SCOPE는 특정 순서를 암기하는 것에 의존하지 않습니다. 대신, 서로 다른 공격 단계들 사이의 호환성을 이해합니다. 테스트에서 SCOPE는 훈련 데이터에 등장하지 않았던 기술들의 일관된 사슬을 성공적으로 재구성했습니다. 이는 '의미 있는 신규 조합(coherent-novel)' 식별률 0.83을 달 기록했는데, 이는 해당 조합이 발생한 경우의 83%에서 이를 정확히 식별하고 연결할 수 있었음을 의미합니다. 이는 시스템이 개별 구성 요소가 익숙하다면, 보지 못한 위협에 대해서도 지식을 일반화할 수 있음을 나타냅니다.
SCOPE의 핵심적인 설계 선택 중 하나는 인공지능을 활용하는 방식입니다. 연구진은 자연어를 이해할 수 있는 유형의 AI인 대규모 언어 모델을 사용했지만, 이를 오직 한 가지 특정 작업, 즉 행위 그룹을 평문 텍스트로 묘사하는 데만 사용했습니다. 이 모델은 공격이 무엇인지 또는 조각들이 어떻게 맞물리는지에 대한 최종 결정을 내리지 않습니다. 그러한 결정은 단계 간의 연결을 점수화하는 결정론적이고 수학적인 과정에 의해 내려집니다. 이러한 분리는 시스템이 데이터에 근거하지 않은 내용을 "환각(hallucinate)"하거나 지어내는 것을 방지합니다. 언어 모델은 오직 번역가로서 작동하여, 원시 컴퓨터 로그를 점수화 시스템이 이해할 수 있는 설명으로 변환할 뿐이며, 점수화 시스템이 최종 사슬에 대한 엄격한 판사 역할을 수행합니다.
연구진은 자신들의 작업이 통제된 데이터셋을 기반으로 하고 있으며, 실제 기업 환경은 훨씬 더 복잡하다는 점을 인정합니다. 그들은 이 시스템이 저수준 탐지 트리거(low-level detection triggers)를 대체하는 것이 아니라, 그러한 트리거가 생성하는 데이터의 의미를 파악하기 위한 도구라고 언급합니다. 이 시스템은 실제 로그의 불완전하고 노이즈가 많은 특성에 맞춰 설계되었으며, 파편화된 증거 속에서도 공격의 서사를 복구하는 방법을 제공합니다. 공격 분석을 단순한 패턴 매칭이 아닌 불확실성 하에서의 추론 문제로 다룸으로써, 연구진은 공격자들이 흔적을 숨기기 위해 사용하는 기법들에 훨씬 더 강한 프레임워크를 구축했습니다. 연구 결과는 공격 분석의 미래가 더 많은 데이터를 찾는 것이 아니라, 남아 있는 데이터를 얼마나 효과적으로 추론하느냐에 달려 있음을 시사합니다.
연구 분야의 논문에 파묻히고 계신가요?
연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.