← 최신 논문
💻 computer science

Advanced Persistent Threat Detection via Adaptive Dynamic Masking and Heterogeneity-Aware Projection

본 논문은 결정적인 공격 맥락을 보존하기 위한 적응형 동적 마스킹 전략과 다양한 엔티티 유형에 대한 별도의 의미론적 공간을 유지하기 위한 이질성 인지 투영을 채택함으로써 프로비넌스 그래프 분석을 강화하는 새로운 APT 탐지 프레임워크인 AMH-APT를 제안하며, 이를 통해 로그 수준 및 엔티티 수준 탐지 작업 모두에서 기존 방법들을 능가한다.

원저자: Jiahao Liang, Xiaofeng Lu, Xinhong Hei, Silin Guo, Danna Zhu, Shibing Gu, Pengcheng Wang

게시일 2026-09-24
📖 5 분 읽기🧠 심층 분석

원저자: Jiahao Liang, Xiaofeng Lu, Xinhong Hei, Silin Guo, Danna Zhu, Shibing Gu, Pengcheng Wang

원본 논문은 CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. ✨ 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

디지털 세계에서 보안 시스템은 종종 처리해야 하는 데이터의 엄청난 양에 압도당하곤 합니다. 매 초마다 컴퓨터는 누가 파일에 접근했는지, 어떤 프로그램이 실행되었는지, 혹은 어디로 네트워크 연결이 이루어졌는지에 대한 기록을 끝없이 생성합니다. 수십 년 동안 방어자들은 자물쇠를 따는 도둑처럼, 알려진 특정한 악성 행동을 찾아내어 침입자를 포착하려고 노력해 왔습니다. 그러나 전혀 도둑처럼 보이지 않는 새로운 종류의 위협이 등장했습니다. 이것이 바로 지능형 지속 위협(APT)입니다. 단 한 번의 요란한 침입 대신, APT는 몇 주 또는 몇 달에 걸쳐 진행되는 느리고 조용한 침투입니다. 공격자들은 자신들의 악의적인 단계를 일상적인 컴퓨터 운영의 평범하고 지루한 소음 속에 숨기며, 이로 인해 일상적인 파일 업데이트와 비밀스러운 데이터 탈취를 구분하는 것을 거의 불가능하게 만듭니다. 이러한 은밀한 적들을 잡기 위해, 연구자들은 컴퓨터 활동의 전체 이력을 '프로비넌스 그래프(provenance graph)'라고 불리는 거대한 연결망으로 매핑하기 시작했습니다. 이 네트워크에서 모든 사용자, 파일, 프로그램은 하나의 점이 되고, 그들이 취하는 모든 행동은 그들을 연결하는 선이 됩니다. 목표는 이 거대하고 복ile한 지도 속에 숨겨진 아주 미세하고 의심스러운 패턴을 찾아내는 것입니다.

오랫동안 이 지도를 읽는 가장 좋은 도구들은 '자기 지도 학습(self-supervised learning)'이라 불리는 기술에 의존해 왔습니다. 학생이 많은 단어가 가려진 책을 읽으며 언어의 규칙을 배우려고 노력하는 상황을 상상해 보십시오. 학생은 주변 문맥을 바탕으로 가려진 단어를 추측해야 합니다. 만약 학생이 올바르게 추측한다면, 그 학생은 언어의 구조를 배우고 있는 것입니다. 컴퓨터 보안에서도 연구자들은 이와 유사한 방법을 사용합니다. 그들은 컴퓨터 활동 지도의 일부를 숨기고 AI에게 누락된 부분을 재구성하도록 요청합니다. 만약 AI가 이를 잘 수행한다면, 그것은 '정상적인' 행동이 무엇인지 학습했다는 뜻입니다. AI가 패턴이 잘못되어 재구성이 불가능한 새로운 지도를 마주하게 되면, 이를 잠재적인 공격으로 표시합니다. 이 접근 방식은 효과적이었지만, 한 가지 결함이 있었습니다. 지도의 일부를 숨기는 표준적인 방법은 무작위적이라는 점입니다. 즉, 어떤 것이 중요한지에 대해 고민하지 않고 단어를 가려버립니다. 컴퓨터 시스템에서 어떤 동작은 단순히 시간을 확인하는 프로그램처럼 배경 소음에 불과하지만, 어떤 동작은 사용자가 특정 파일을 연 후 비밀스러운 연결이 이루어지는 것과 같이 사건의 사슬에서 결정적인 연결 고리가 되기도 합니다. 결정적인 연결 고리를 무작위로 가려버리면 AI에게는 끊어진 이야기가 남게 되어, 공격의 진정한 형태를 학습하는 것을 더 어렵게 만듭니다.

시안 공업대학교의 연구팀은 무엇이 중요한지에 주의를 기울이는 새로운 교육 방식을 개발했습니다. 그들은 모든 컴퓨터 활동 지도의 구성 요소가 동일하게 중요하지 않다는 점을 깨달았습니다. 특정 파일이나 프로그램을 나타내는 노드(node)는 이야기의 중심이 될 수 있는 반면, 다른 것들은 그저 사소한 세부 사항일 뿐입니다. 그들의 새로운 방법인 AMH-APT는 게임의 규칙을 바꿉니다. 지도의 일부를 무작위로 가리는 대신, 시스템은 먼저 각 조각이 얼마나 중요한지를 계산합니다. 시스템은 각 조각이 얼마나 많은 연결을 가지고 있는지, 그리고 그 특징이 얼마나 독특한지를 살펴봅니다. 만약 어떤 조각이 네트워크의 주요 허브이거나 매우 독특한 행동 양식을 가지고 있다면, 시스템은 이를 가시적인 상태로 두기로 결정합니다. 대신 덜 중요하고 소음이 많은 부분만을 숨깁니다. 이는 AI가 누락된 정보를 추측할 때 가장 중요한 맥락을 바탕으로 작업하게 함으로써, 훈련 중에도 공격 경로의 골격을 보존할 수 있게 해줍니다.

연구자들은 또한 지도의 서로 다른 유형의 개체들에 대한 문제도 해결했습니다. 컴퓨터 시스템에는 사용자, 파일, 네트워크 연결, 프로세스가 존재하며, 이들은 모두 다르게 행동합니다. 기존의 방법들은 이 서로 다른 유형들을 하나의 균일한 공간에 억지로 밀어 넣으려 했고, 이는 그들의 고유한 특성을 흐릿하게 만들었습니다. 이는 마치 자동차, 새, 물고기를 설명할 때 오직 하나의 움직임 규칙만을 사용하는 것과 같았습니다. 새로운 접근 방식은 각 유형의 엔티티(entity)에 전용 공간을 부여하여 이해되도록 합니다. 시스템이 파일을 숨길 때, 그것을 단순히 일반적인 숨겨진 객체가 아니라 '숨겨진 파일'로서 취급합니다. 이는 AI가 객체의 라벨을 이용해 그 내용을 추측하는 것을 방지합니다. 사용자와 파일, 네트워크의 구별되는 정체성을 유지하면서도 이들이 서로 소통할 수 있게 함으로써, 시스템은 현재 무슨 일이 일어나고 있는지에 대해 훨씬 더 명확한 그림을 그려냅니다.

이러한 변화가 실제로 효과가 있는지 테스트하기 위해, 연구자들은 작은 시뮬레이션 공격부터 수천 개의 이벤트가 포함된 크고 복잡한 시나리오에 이르기까지 다섯 가지의 서로 다른 실제 데이터 세트에서 새로운 시스템을 실행했습니다. 그들은 결과를 무작위로 숨기는 방식에 의존했던 이전의 최선책과 비교했습니다. 결과는 명확했습니다. 새로운 시스템은 공격을 더 많이 찾아내는 동시에 실수는 훨씬 적게 저질렀습니다. CADETS라는 대규모 데이터 세트를 사용한 특정 테스트에서, 기존 방식은 정상적인 활동을 거의 2,900건이나 공격으로 잘못 표시하여 많은 오보를 발생시켰습니다. 새로운 시스템은 이 숫자를 1,100건 직후로 줄여, 악의적인 행위자를 잡아내면서도 오보를 절반 이상 줄였습니다. Wget이라는 또 다른 테스트에서는 공격을 정확히 식별하는 능력이 약 94.5%에서 거의 98.1%로 크게 향상되었습니다. 이러한 개선은 단순한 미세 조정이 아니었습니다. 이는 시스템이 일상의 소음과 정교한 침입자의 조용한 발걸음을 구별하는 법을 배우는 방식에 있어 근본적인 변화를 의미했습니다.

이 방법의 성공은 난이도와 명확성 사이의 균。형을 맞추는 능력에 달려 있습니다. 연구자들은 단순히 고정된 양의 데이터를 숨기는 것만으로는 충분하지 않다는 것을 발견했습니다. 대신, 그들은 처음에 더 쉬운 과제(더 적은 것을 숨김)로 시작하여 시스템이 학습함에 따라 점진적으로 난이도를 높이는 스케줄을 도입했습니다. 이를 통해 AI는 복잡하고 장기적인 연결 관계를 정의하는 공격을 이해하기 위한 도전에 직면하기 전에, 먼저 정상적인 행동의 국지적 패턴을 숙달할 수 있었습니다. 이러한 세심한 스케줄링과 중요한 노드를 보호하고 데이터 유형의 고유한 특성을 존중하는 전략을 결합함으로써, 시스템은 숲과 나무를 동시에 보는 법을 배웠습니다. 그 결과, 이 도구는 침해의 미묘한 징후에는 더 민감하면서도, 무해한 활동에 대해 경보를 울릴 가능성은 더 낮은 탐지 도구가 되었습니다.

이 연구는 사이버 보안의 미래가 새로운 복잡한 규칙을 찾는 것보다, 기계에게 '무엇에 주의를 기울여야 하는지'를 가르치는 것에 달려 있을 수 있음을 시사합니다. 모든 데이터 포인트가 동등하지 않으며, 서로 다른 유형의 디지털 객체는 서로 다른 종류의 이해를 필요로 한다는 점을 이해함으로써, 연구자들은 보이지 않는 것을 더 잘 포착하는 시스템을 구축했습니다. 이 연구는 사이버 위협 문제를 완전히 해결했다고 주장하는 것이 아니라, 디지털 활동의 혼돈을 바라보는 강력하고 새로운 렌즈를 제공하는 것입니다. 이는 우리가 기계에게 자신의 이력으로부터 학습하는 법을 가르치는 방식을 정교화함으로써, 기계를 더욱 날카롭고 정확하며 신뢰할 수 있는 디지털 세계의 파수꾼으로 만들 수 있음을 보여줍니다. 앞으로의 길은 이러한 방법들을 계속해서 정교화하여, 인간 방어자들이 실제 위협에 집중할 수 있도록 오보를 낮게 유지하면서도, 해를 끼치려는 자들의 끊임없이 변화하는 전술에 적응할 수 있도록 만드는 데 있습니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →