Skip to main content
QUICK REVIEW

[논문 리뷰] A Graph Based Framework for Malicious Insider Threat Detection

Anagi Gamachchi, Li Sun|arXiv (Cornell University)|2018. 09. 01.
Network Security and Intrusion Detection참고 문헌 9인용 수 8
한 줄 요약

이 논문은 다중 소스 기업 데이터를 분석하고 사용자별 그래프 및 부분 그래프 특징을 추출하며, 고립 트리(algorithm)를 적용하여 이상치 점수를 생성함으로써 악성 내부자(Insider)를 식별하기 위해 그래프 기반과 이상 탐지 프레임워크를 융합한 방법을 제안한다. 결과적으로 약 79%의 사용자가 정상 행동을 보이며, 소수의 사용자만이 다수의 행동 매개변수에서 의심스러운 패턴을 보였다.

ABSTRACT

While most security projects have focused on fending off attacks coming from outside the organizational boundaries, a real threat has arisen from the people who are inside those perimeter protections. Insider threats have shown their power by hugely affecting national security, financial stability, and the privacy of many thousands of people. What is in the news is the tip of the iceberg, with much more going on under the radar, and some threats never being detected. We propose a hybrid framework based on graphical analysis and anomaly detection approaches, to combat this severe cybersecurity threat. Our framework analyzes heterogeneous data in isolating possible malicious users hiding behind others. Empirical results reveal this framework to be effective in distinguishing the majority of users who demonstrate typical behavior from the minority of users who show suspicious behavior.

연구 동기 및 목표

  • 데이터 기밀성, 무결성, 가용성을 손상시킬 수 있는 정당한 접근 권한을 악용하는 악성 내부자의 증가하는 위협에 대응한다.
  • 기존 외부 위협 탐지 기법의 한계를 극복하기 위해 내부자 행동을 데이터 및 행동 기반 문제로 모델링한다.
  • 기본적으로 무능한 직원를 잘못 경고하지 않도록, 이상 사용자를 자동으로 분리할 수 있는 확장 가능한 프레임워크를 개발한다.
  • 예: 로그, 인사 기록, 소셜 네트워크 활동 등 이질적인 데이터 소스를 통합된 탐지 파이프라인으로 통합한다.
  • 그래프 구조적 특징과 통계적 이상 탐지 기법을 융합하여 탐지 정확도를 향상시킨다.

제안 방법

  • 로그온 기록, 이메일, HTTP, 인사 심리적 평가 데이터, 소셜 네트워크 접근 데이터 등 이질적인 기업 데이터를 네트워크 그래프로 변환하며, 노드는 사용자와 자산을, 엣지는 상호작용을 나타낸다.
  • 각 사용자의 유도된 부분 그래프에 대해 다수의 이웃 수준에서 전역 및 국지적 그래프 성질(정점 수, 간선 수, 조밀도, 지름, 피어 수)을 계산한다.
  • 모든 계산된 그래프 및 부분 그래프 매개변수를 사용자 수준 분석을 위한 이상 탐지 유닛(ADU)에 입력한다.
  • 시간에 따라 변화하는 행동 특징 기반으로 이상 탐지를 위해 고립 트리 알고리즘을 적용하여 사용자별 이상치 점수를 생성한다.
  • 이상치 점수를 임계값(maximum value - 0.1)을 사용해 이진 레이블(0/1)로 매핑하여 의심스러운 사용자를 식별한다.
  • 매개변수 종속성 평가를 두 가지 방법으로 수행한다: (1) 이상 매개변수 수(1~6)에 따른 의심스러운 사용자 수 계산, (2) 모든 가능한 매개변수 조합 분석.

실험 결과

연구 질문

  • RQ1이질적인 데이터 소스를 통해 사용자 상호작용의 그래프 기반 표현이 내부 위협 행동을 효과적으로 모델링할 수 있는가?
  • RQ2그래프 특징과 이상 탐지 기법을 융합할 경우, 단일 지표 기반 접근 방식에 비해 악성 내부자를 식별하는 데 얼마나 향상되는가?
  • RQ3접근 빈도, 네트워크 활동, 소셜 상호작용 등 다양한 행동 매개변수들이 함께 분석될 경우 이상 탐지에 어떤 기여를 하는가?
  • RQ4매개변수 종속성이 의심스러운 사용자 탐지에 미치는 영향은 무엇이며, 공동 분석이 탐지 정확도 향상에 기여하는가?
  • RQ5이 프레임워크는 정상 행동와 악성 행동을 고정밀도로 구분할 수 있으며, 무능한 직원에 대한 잘못된 경고를 최소화할 수 있는가?

주요 결과

  • 다양한 행동 매개변수 분석 결과, 79% 이상의 사용자가 정상 행동을 보임이 확인되었다.
  • 의심스러운 행동의 대부분은 동시에 1~3개의 이상 매개변수를 분석했을 때 탐지되었으며, 이상 매개변수 수가 3개를 초과하면 사용자가 의심스럽게 표시되지 않았다.
  • 이 프레임워크는 다양한 지표에서 의심스러운 행동을 보이는 소수의 사용자를 성공적으로 분리하여, 미세한 행동 이질성에 민감함을 입증했다.
  • 이상치 점수가 매개변수를 개별적으로 분석했을 때 가장 효과적이었으며, 전체 데이터셋에서 약 0.5의 점수는 검증에서 제외되었는데, 이는 탐지에 기여도가 낮기 때문이다.
  • 그래프 기반 특징과 고립 트리의 융합은 특히 다층적, 복잡한 이상 패tern을 보이는 사용자를 식별하는 데 성능 향상에 기여했다.
  • 프레임워크는 확장성과 적응성을 입증했으며, 이메일 내용, 웹 액세스 로그, 이동식 미디어 사용 기록 등 추가 데이터 소스 통합 가능성이 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.