Skip to main content
QUICK REVIEW

[논문 리뷰] Accurate TLS Fingerprinting using Destination Context and Knowledge Bases

Blake Anderson, David McGrew|arXiv (Cornell University)|2020. 09. 03.
Internet Traffic Analysis and Secure E-voting참고 문헌 23인용 수 12
한 줄 요약

이 논문은 TLS 클라이언트_hello 지문 문자열과 목적지 컨텍스트(IP, 포트, server_name)를 가중치가 부여된 나이브 베이즈 분류기로 융합하여 고정밀도의 프로세스 식별 및 악성코드 탐지 성능을 달성하는 TLS 지문 분석 시스템을 제안한다. 실시간 네트워크 및 호스트 데이터를 지속적으로 업데이트하는 지식 기반에 융합함으로써, 프로세스 식별에 대해 F₁ 스코어 >0.99를 달성하고 악성코드 탐지에 있어서 99.9% 정밀도와 88.7% 재현율을 확보한다.

ABSTRACT

Network fingerprinting is used to identify applications, provide insight into network traffic, and detect malicious activity. With the broad adoption of TLS, traditional fingerprinting techniques that rely on clear-text data are no longer viable. TLS-specific techniques have been introduced that create a fingerprint string from carefully selected data features in the client_hello to facilitate process identification before data is exchanged. Unfortunately, this approach fails in practice because hundreds of processes can map to the same fingerprint string. We solve this problem by presenting a TLS fingerprinting system that makes use of the destination address, port, and server name in addition to a carefully constructed fingerprint string. The destination context is used to disambiguate the set of processes that match a fingerprint string by applying a weighted naive Bayes classifier, resulting in far greater performance.

연구 동기 및 목표

  • 기존 TLS 지문 분석 기법이 동일한 지문 문자열에 여러 프로세스를 매핑함으로써 높은 거짓 양성률을 초래하는 한계를 해결하기 위해.
  • 목적지 컨텍스트(IP, 포트, server_name)를 지문 분석 과정에 통합함으로써 프로세스 식별 정확도를 향상시키기 위해.
  • 실세계 네트워크 및 호스트 데이터를 기반으로 실시간으로 업데이트되는 대규모 지식 기반을 구축하여 TLS 지문, 프로세스 및 목적지 특징 간의 상관관계를 수립하기 위해.
  • 컨텍스트 기반 해석을 통해 TLS 지문 분석을 활용한 고정밀도 실시간 악성코드 탐지 기능을 제공하기 위해.
  • 오픈소스 도구와 매주 업데이트되는 공개 TLS 지문 지식 기반을 통해 재현 가능성과 커뮤니티 도입을 지원하기 위해.

제안 방법

  • 시스템은 암호 스위트, 압축 방법, 확장 기능 등의 메타데이터를 기반으로 클라이언트_hello에서 TLS 지문 문자열을 생성한다.
  • IP 주소 및 자율 시스템 등 목적지 특징에 대해 등가 클래스를 사용하여 새로운 목적지에 일반화하고 희소성 문제를 줄인다.
  • 가중치가 부여된 나이브 베이즈 분류기가 지문 문자열과 목적지 컨텍스트를 융합하여 프로세스 패밀리에 대한 사후 확률을 계산한다.
  • 지식 기반은 매일 5000만 건 이상의 실세계 TLS 세션에서 유래한 호스트 및 네트워크 로그의 지속적 데이터 융합을 통해 구축된다.
  • 정확한 지문 매칭이 불가능한 경우, 근사 매칭을 위해 퍼지 해싱을 활용한다.
  • 이러한 접근 방식은 오픈소스 도구 메르큐리에 구현되었으며, 매주 업데이트되는 공개 가능하고 이용 가능한 TLS 지문 지식 기반을 사용한다.

실험 결과

연구 질문

  • RQ1TLS 지문 문자열과 목적지 컨텍스트를 융합하는 것이 지문 분석만으로는 달성하기 어려운 수준의 프로세스 식별 정확도 향상에 기여하는가?
  • RQ2TLS 클라이언트_hello 메타데이터와 목적지 컨텍스트만을 사용할 경우, 시스템의 악성코드 탐지 능력은 얼마나 효과적인가?
  • RQ3지식 기반은 지리적·조직적으로 상이한 네트워크 간에 얼마나 잘 이식 가능한가?
  • RQ4일반적으로 표준화된 TLS 라이브러리를 사용하는 클라우드 오케스트레이션 및 프로세싱 툴을 식별할 경우 시스템의 성능은 어떠한가?
  • RQ5진행 중인 TLS 사용 패턴 변화에 대응하는 실환경에서 시스템은 높은 정확도와 낮은 거짓 양성률을 유지할 수 있는가?

주요 결과

  • TLS 지문 문자열과 목적지 컨텍스트의 조합을 통해 프로세스 패밀리 식별에 대해 F₁ 스코어가 0.99를 초과하는 성능을 달성한다.
  • 이 시스템을 활용한 악성코드 탐지 결과, 정밀도 99.9% 및 재현율 88.7%를 기록하여 악성 TLS 트래픽 식별에 뛰어난 효과를 보였다.
  • 클라우드 오케스트레이션 및 프로세싱 툴에 대해서는 몇몇 주요 프로세스의 정밀도 및 재현율이 0.99를 초과하여 엔터프라이즈 워크로드 식별 능력이 뛰어나다는 것을 보여주었다.
  • 정확한 지문 매칭이 불가능한 경우, 퍼지 해싱을 통한 근사 매칭이 F₁ 스코어 0.90을 달성하여 지문 변형에 대한 강건성을 입증하였다.
  • 시스템은 확장성과 이식 가능성을 입증하였으며, GMT+8 소재의 두 번째 지리적으로 별개의 사이트에서도 우수한 성능을 보였지만, 최적의 성능은 현장 특화 지식 기반 조정에서 유래하였다.
  • 오픈소스 메르큐리 도구와 매주 업데이트되는 공개 지식 기반 덕분에 시스템의 재현 가능성과 커뮤니티 기반 확장 기능이 가능해졌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.