Skip to main content
QUICK REVIEW

[논문 리뷰] cyberaCTIve: a STIX-based Tool for Cyber Threat Intelligence in Complex Models

Ricardo M. Czekster, Roberto Metere|arXiv (Cornell University)|2022. 04. 07.
Advanced Malware Detection Techniques인용 수 6
한 줄 요약

이 논문은 스마트 그라이드와 스마트 빌딩과 같은 복잡한 사이버-물리 시스템에서 구조화된 사이버 위협 지능(Cyber Threat Intelligence, CTI) 모델링, 시각화 및 공유를 단순화하는 STIX 기반 도구인 cyberaCTIve를 소개한다. 사용자 우아한 프론트엔드 에디터를 통해 타임라인 추적, 버전 관리 및 STIX 준수 모델링을 제공함으로써 분석가들이 실시간으로 공유하여 공격 내러티브를 공동으로 구축하고 개선할 수 있도록 하여 상황 인식 능력 향상과 대응 속도 향상을 도모한다.

ABSTRACT

Cyber threat intelligence (CTI) is practical real-world information that is collected with the purpose of assessing threats in cyber-physical systems (CPS). A practical notation for sharing CTI is STIX. STIX offers facilities to create, visualise and share models; however, even a moderately simple project can be represented in STIX as a quite complex graph, suggesting to spread CTI across multiple simpler sub-projects. Our tool aims to enhance the STIX-based modelling task in contexts when such simplifications are infeasible. Examples can be the microgrid and, more in general, the smart grid.

연구 동기 및 목표

  • 스마트 그라이드와 스마트 빌딩과 같은 대규모 사이버-물리 시스템에서 STIX 기반 모델링의 복잡성을 해결하기 위해.
  • STIX를 사용하여 세부적인 CTI 모델을 생성하고 유지보수하는 데 소요되는 인지적 및 기술적 부담을 줄이기 위해.
  • 새로운 증거가 제공될 때마다 분석가들이 점진적으로 공격 내러티브를 구축하고 개선할 수 있도록 하기 위해.
  • 타임라인 기반 분석을 지원하고 보안 팀 간 CTI 공유 및 협업을 향상시키기 위해.
  • 구조화되고 표준화되며 공유 가능한 CTI 모델을 통해 상황 인식 능력을 향상시키고 정밀 분석 속도를 가속화하기 위해.

제안 방법

  • 도구는 SCO(Situational Context Objects), SRO(Situational Reasoning Objects), 기타 CTI 구조체와 같은 STIX 객체에 대한 필수 및 선택적 매개변수를 안내하는 프론트엔드 STIX 모델링 에디터를 구현한다.
  • 모든 분석가 작업의 연대기적 로그를 유지하여 공격 진행 상황과 사건 순서를 타임라인 기반으로 분석할 수 있도록 한다.
  • 모델과 객체의 버전 관리를 지원하며, 이전 버전을 나타내는 시각적 신호(예: 흐린 폰트)를 통해 오래된 수정 사항을 쉽게 식별할 수 있도록 한다.
  • 사용자는 모델를 내보내고 가져올 수 있으며, 이전 모델에서 생성한 객체를 재사용하고, 공유 전에 민감한 내용을 삭제할 수 있도록 한다.
  • 향후 확장 기능으로는 MITRE ATT&CK 프레임워크 통합, CTI 공유를 위한 TAXII 서버 지원, 입력값(예: URL, 이메일 주소, 위치)의 STIX 사양 준수 검증이 포함된다.
  • 도구는 STIX 유형, 어휘 및 JSON 구조를 동적으로 매핑하도록 설계되어 있으며, 변화하는 STIX 표준 사양과의 호환성을 보장한다.

실험 결과

연구 질문

  • RQ1스마트 그라이드와 스마트 빌딩과 같은 복잡한 사이버-물리 시스템에서 STIX 기반 사이버 위협 지능 모델링은 어떻게 단순화될 수 있는가?
  • RQ2새로운 데이터가 제공될 때마다 점진적이고 증거 기반의 CTI 모델링을 지원할 수 있는 메커니즘은 무엇인가?
  • RQ3타임라인 기반 분석은 지속적인 사이버 공격의 탐지 및 이해를 어떻게 향상시킬 수 있는가?
  • RQ4분석가들 간에 안전하고 협업 가능하며 표준화된 CTI 공유를 가능하게 하는 데 필수적인 기능은 무엇인가?
  • RQ5도구는 비전문가가 접근하기 쉽게 만들면서도 STIX 준수성과 표현력을 유지할 수 있도록 어떻게 설계되어야 하는가?

주요 결과

  • cyberaCTIve 도구는 CTI 객체를 생성하고 관리하기 위한 가이드된 인터랙티브 프론트엔드 에디터를 제공함으로써 STIX 모델링의 복잡성을 성공적으로 줄였다.
  • 타임스탬프가 부여된 이벤트 로그의 통합은 효과적인 타임라인 분석을 가능하게 하여 분석가들이 공격 순서를 재구성하고 패턴을 탐지하는 데 도움을 주었다.
  • 이전 수정 사항이 시각적으로 구분되는 모델 버전 관리는 추적성 향상과 위협 모델의 반복적 개선을 지원한다.
  • 민감한 데이터 삭제 및 TAXII 서버 통합을 통한 보안 공유 기능은 기밀성을 유지하면서도 협업을 향상시켰다.
  • 이전에 생성된 STIX 객체 재사용 및 URL, 위치와 같은 핵심 필드의 입력 검증 기능을 통해 데이터 품질과 준수성 향상이 가능했다.
  • JSON 매핑을 활용한 도구의 모듈러 설계 덕분에 향후 STIX 사양 업데이트에 쉽게 대응할 수 있었으며, 핵심 기능의 손상 없이도 유연하게 확장 가능했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.