Skip to main content
QUICK REVIEW

[논문 리뷰] Bayesian Attack Model for Dynamic Risk Assessment

François-Xavier Aguessy, Olivier Bettan|arXiv (Cornell University)|2016. 06. 29.
Information and Cyber Security참고 문헌 17인용 수 5
한 줄 요약

이 논문은 사이클을 선형화 과정을 통해 명시적으로 다루는 최상위 구조 공격 그래프의 베이지안 네트워크 확장인 베이지안 공격 모델(BAM)을 제안한다. 이는 기업 규모의 시스템에서 정확한 동적 위험 평가를 가능하게 한다. 센서 경고를 통합하고 공격 경로를 확률적 추론으로 모델링함으로써 BAM은 확장성과 정밀도를 동시에 확보한다. 정확한 입력 조건 하에서 위협을 입힌 자원과 정상 자원을 오류 없이 구분하며, 최대 70台의 호스트와 2,000개 이상의 취약점이 포함된 네트워크 아키텍처에서 성능이 입증되었다.

ABSTRACT

Because of the threat of advanced multi-step attacks, it is often difficult for security operators to completely cover all vulnerabilities when deploying remediations. Deploying sensors to monitor attacks exploiting residual vulnerabilities is not sufficient and new tools are needed to assess the risk associated to the security events produced by these sensors. Although attack graphs were proposed to represent known multi-step attacks occurring in an information system, they are not directly suited for dynamic risk assessment. In this paper, we present the Bayesian Attack Model (BAM), a Bayesian network-based extension to topological attack graphs, capable of handling topological cycles, making it fit for any information system. Evaluation is performed on realistic topologies to study the sensitivity of its probabilistic parameters.

연구 동기 및 목표

  • 기존 공격 그래프가 지속적인 공격를 모델링하지 못하고 사이클을 처리하지 못해 동적 위험 평가를 지원하는 데 한계가 있다는 점을 해결하기 위해.
  • 모든 공격 경로를 유지하면서 사이클을 제거하는 베이지안 네트워크 기반 모델을 개발하여 실제 복잡한 정보 시스템에서 정확한 확률적 추론을 가능하게 하기 위해.
  • 기존의 베이지안 공격 그래프 모델이 일반적으로 소규모 시스템(적은 수의 호스트와 취약점)에 국한되어 있어 성능과 확장성에 한계가 있다는 점을 개선하기 위해.
  • 실시간 센서 경고를 모델에 통합하여 위협 확률을 동적으로 업데이트함으로써 신속한 위험 대응을 지원하기 위해.
  • 모델의 확률적 매개변수에 대한 민감도와 현실적인 공격 시나리오 하에서의 강건성을 검증하기 위해.

제안 방법

  • BAM 모델은 사이클 제거 선형화 기법을 사용하여 최상위 구조 공격 그래프를 베이지안 네트워크로 변환함으로써, 공격 경로를 모두 유지하면서도 사이클을 제거한다.
  • 모델은 최상위 구조 자원(호스트), 공격 단계(공격), 센서 관측치를 노드로 포함하며, 공격 및 탐지 상태에 기반한 위협 확률을 정의하는 조건부 확률 표를 포함한다.
  • 베이지안 네트워크에서 라우리티젠-스피겔할터 알고리즘을 효율적으로 적용하기 위해 다이트리(diptree) 구조를 강제 적용함으로써, 사이클 처리 후에도 효율적인 추론을 보장한다.
  • 센서 노드는 실시간 경고에 따라 동적으로 업데이트되며, 이는 위협 확률 재계산을 유도하는 확률적 추론을 유도한다.
  • 불확실성 유형을 명시적으로 분리하고 자동 매개변수 계산을 지원함으로써 모델의 강건성을 향상시키고 매개변수 변동에 대한 민감도를 감소시킨다.
  • 모델은 실제 기업 네트워크와 대규모 시뮬레이션 네트워크에서 검증되었으며, 추론 속도와 위협 확률 추정 정확도를 성능 지표로 측정하였다.

실험 결과

연구 질문

  • RQ1최상위 구조 공격 그래프의 사이클을 체계적으로 해결하여, 공격 경로의 표현력을 유지하면서도 베이지안 네트워크 모델링에 필요한 무사이클성 조건을 충족시킬 수 있는가?
  • RQ2센서 입력이 참성(false positive)과 참부정(false negative)이 없을 경우, 베이지안 공격 모델이 동적 위험 평가에서 정확도를 얼마나 유지하는가?
  • RQ3수백 개의 취약점이 포함된 대규모 기업 네트워크에 적용했을 때, 모델의 추론 성능과 노드 수 증가에 따른 확장성은 어떠한가?
  • RQ4공격 성공률 및 탐지 신뢰도와 같은 확률적 매개변수의 변동에 대해 모델의 출력 확률은 얼마나 민감한가?
  • RQ5센서 데이터가 정확할 경우, 확률 임계치(예: 0.5)를 사용하여 위협을 입힌 자원과 정상 자원을 효과적으로 구분할 수 있는가?

주요 결과

  • 베이지안 공격 모델은 모델 구축 단계에서 선형화를 통해 공격 그래프의 사이클을 성공적으로 처리하여, 모든 가능한 공격 경로를 유지하면서도 추론에 필요한 무사이클성 조건을 충족시킨다.
  • 센서 입력이 참성 및 참부정이 없을 경우, 추론 과정에서 오류 경고가 발생하지 않으며, 위협을 입힌 호스트와 정상 호스트를 완벽하게 구분한다.
  • 모델은 높은 확장성을 보이며, 최대 70대의 호스트와 2,000개 이상의 취약점을 포함한 시뮬레이션 네트워크에서 효율적인 추론이 가능하다. 이는 기존 최첨단 기술이 일반적으로 10대 미만의 호스트와 15개 이내의 취약점을 처리하는 것과 비교해 크게 뛰어나다.
  • 위협을 입힌 자원과 정상 자원의 확률 추정치 오차는 여전히 잘 분리되어 있어, 위험 평가에서 강력한 신뢰성과 명확한 의사결정 경계를 보인다.
  • 베이지안 네트워크의 다이트리 구조는 사이클 처리로 인한 확장에도 불구하고 효율적인 추론을 유지함으로써 성능을 안정적으로 유지한다.
  • 표현력과 확장성 측면에서 이전의 접근 방식을 초월하며, 최상위 구조 모델의 압축성과 베이지안 네트워크의 동적 추론 능력을 결합한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.