[논문 리뷰] Cyberattack Action-Intent-Framework for Mapping Intrusion Observables
이 논문은 침입 탐지 시스템(IDS)의 관측 가능 사항을 공격자 행동과 의도로 매핑하는 이중 구조 모델인 액션-의도 프레임워크(AIF)를 제안한다. 이 프레임워크는 고수준 공격 목표(예: 권한 상승, 데이터 유출)를 다루는 마크로-AIS와 관측 가능한 기술 수준의 행동을 다루는 마이크로-AIS를 도입하여, 저수준 IDS 경고와 고수준 사이버 위협 프레임워크(예: MITRE ATT&CK) 사이의 격차를 메운다.
The techniques and tactics used by cyber adversaries are becoming more sophisticated, ironically, as defense getting stronger and the cost of a breach continuing to rise. Understanding the thought processes and behaviors of adversaries is extremely challenging as high profile or even amateur attackers have no incentive to share the trades associated with their illegal activities. One opportunity to observe the actions the adversaries perform is through the use of Intrusion Detection Systems (IDS) which generate alerts in the event that suspicious behavior was detected. The alerts raised by these systems typically describe the suspicious actions via the form of attack 'signature', which do not necessarily reveal the true intent of the attacker performing the action. Meanwhile, several high level frameworks exist to describe the sequence or chain of action types an adversary might perform. These frameworks, however, do not connect the action types to observables of standard intrusion detection systems, nor describing the plausible intents of the adversarial actions. To address these gaps, this work proposes the Action-Intent Framework (AIF) to complement existing Cyber Attack Kill Chains and Attack Taxonomies. The AIF defines a set of Action-Intent States (AIS) at two levels of description: the Macro-AIS describes 'what' the attacker is trying to achieve and the Micro-AIS describes "how" the intended goal is achieved. A full description of both the Macro is provided along with a set of guiding principals of how the AIS is derived and added to the framework.
연구 동기 및 목표
- 기존 사이버 위협 프레임워크에서 IDS 경고와 공격자 의도 사이의 매핑 부족 문제를 해결하기 위해.
- 저수준 침입 탐지 관측 가능 사항과 고수준 공격 전략 사이의 의미적 격차를 해소하기 위해.
- 관측 가능한 행동(예: IDS 서명을 통해)을 공격자 목표와 행동으로 연결하는 체계적이고 확장 가능한 프레임워크를 제공하기 위해.
- 공격자 의도 기반 탐지 및 대응을 가능하게 하여, 고립된 서명에 의존하는 것보다 사전적 사이버 방어를 지원하기 위해.
제안 방법
- 이중 수준의 액션-의도 상태(AIS) 모델인 마이크로-AIS와 마크로-AIS를 제안: 마이크로-AIS는 고수준 공격 목표를 위한 마이크로-AIS는 관측 가능한 기술 수준의 행동을 위한 것이다.
- Suricata 및 Snort 등의 IDS 서명을 마이크로-AIS에 매핑하여 추상적인 공격 행동을 실제 관측 가능한 사항에 기반화한다.
- 적대자 행동 패tern과 알려진 공격 죽음 체인을 기반으로 체계적인 방법론을 통해 AIS 상태를 유도한다.
- 마이크로-AIS는 MITRE ATT&CK 전략과 일치시키지만, 탐색 및 제로데이 단계까지 커버리지 범위를 확장한다.
- 공격 행동의 분류 체계를 사용하여 12개의 핵심 마이크로-AIS 카테고리(예: 탐색, 권한 상승, 데이터 파괴 등)를 정의한다.
- AIS 유도 및 확장에 대한 지침 원칙을 수립하여 다양한 네트워크 환경 간 일관성과 확장성을 확보한다.
실험 결과
연구 질문
- RQ1IDS 경고를 공격자 의도로 의미적으로 매핑하여 위협 탐지 능력을 향상시킬 수 있는가?
- RQ2적대자 행동을 특징짓는 주요 고수준 목표(Macro-AIS)와 관측 가능한 행동(Micro-AIS)는 무엇인가?
- RQ3AIF는 저수준 IDS 서명과 고수준 위협 프레임워크(예: MITRE ATT&CK) 사이의 격차를 어떻게 메우는가?
- RQ4관측 가능한 네트워크 행동에서 공격자 의도를 모델링함으로써 AIF는 사전 방어를 지원할 수 있는가?
- RQ5AIF는 다양한 네트워크 구성에서 공격자 전술의 변동성을 어떻게 다루면서도 일관성을 유지하는가?
주요 결과
- AIF는 295개의 MITRE ATT&CK 기법을 12개의 마이크로-AIS 및 해당하는 마이크로-AIS 상태로 성공적으로 매핑하여 의도 인식 분석을 가능하게 했다.
- 이 프레임워크는 IDS 경고를 공격자 목표(예: 권한 상승 또는 데이터 유출)로 매핑할 수 있게 하여 탐지 맥락을 향상시켰다.
- 마이크로-AIS는 특정 운영 체제, 서비스 또는 네트워크 구성에 종속되지 않게 설계되어 다양한 환경에서의 일반화 능력을 향상시켰다.
- 관측 가능한 행동 배후의 의도를 식별함으로써 AIF는 공격 죽음 체인의 초기 단계에서 탐지 기능을 제공하여 더 이른 간섭을 가능하게 했다.
- AIF는 위협 지능 상호 연동 및 자동화된 대응 시스템의 성능을 향상시키는 체계적이고 확장 가능한 모델을 제공한다.
- 이 방법론은 AIS 상태의 일관된 유도 및 확장을 가능하게 하여 기존 보안 모니터링 파이프라인에의 통합을 지원한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.