Skip to main content
QUICK REVIEW

[논문 리뷰] DeepHunter: A Graph Neural Network Based Approach for Robust Cyber Threat Hunting

Renzheng Wei, Lijun Cai|arXiv (Cornell University)|2021. 04. 20.
Advanced Graph Neural Networks참고 문헌 38인용 수 5
한 줄 요약

DeepHunter는 공격 행동을 증거 그래프와 알려진 공격 패tern을 사용하여 모델링하는 그래프 신경망(GNN) 기반의 강건한 사이버 위협 탐지 기법이다. 속성 및 그래프 임베딩 네트워크에 주의 메커니즘을 적용하여 공격 단계가 누락되거나 경로가 끊어져도 높은 정확도와 강건성을 확보하며, Poirot와 같은 최신 기법들보다 여러 APT 시나리오에서 AUC 점수에서 승리한다.

ABSTRACT

Cyber Threat hunting is a proactive search for known attack behaviors in the organizational information system. It is an important component to mitigate advanced persistent threats (APTs). However, the attack behaviors recorded in provenance data may not be completely consistent with the known attack behaviors. In this paper, we propose DeepHunter, a graph neural network (GNN) based graph pattern matching approach that can match provenance data against known attack behaviors in a robust way. Specifically, we design a graph neural network architecture with two novel networks: attribute embedding networks that could incorporate Indicators of Compromise (IOCs) information, and graph embedding networks that could capture the relationships between IOCs. To evaluate DeepHunter, we choose five real and synthetic APT attack scenarios. Results show that DeepHunter can hunt all attack behaviors, and the accuracy and robustness of DeepHunter outperform the state-of-the-art method, Poirot.

연구 동기 및 목표

  • 증거 데이터의 일관성 문제로 인해 민감한 룰 기반 매칭에 의존하는 기존 위협 탐지 도구의 한계를 해결하기 위해.
  • 시스템 이벤트에서 그래프 패턴을 엔드 투 엔드로 학습함으로써 전문가 의존도를 줄이기 위해.
  • 증거 그래프에서 공격 단계가 누락되거나, 노이즈 데이터, 경로가 끊어지는 등의 실제 세계의 일관성 없는 상황에 대해 강건성을 향상시키기 위해.
  • 질의 그래프와 증거 그래프의 구조나 완전성에서 다를 경우에도 높은 정확도를 유지하는 그래프 패턴 매칭 시스템을 개발하기 위해.

제안 방법

  • 이중 브랜치 GNN 아키텍처를 제안: 다양한 IOC 속성(예: 파일 이름, IP 주소, 포트 등)의 중요도를 가중치 부여하기 위해 주의 메커니즘을 적용한 속성 임베딩 네트워크.
  • 증거 그래프와 질의 그래프 양쪽의 구조적 관계를 인코딩하기 위해 GCN과 고유한 GNN을 별도로 사용하는 그래프 임베딩 네트워크를 활용.
  • 그래프 수준의 임베딩 간 매칭 점수를 계산하기 위해 시아미즈 유사도 학습 프레임워크와 NTN(이차형) 레이어를 사용.
  • 모델이 매칭되는 그래프 쌍에는 높은 점수를, 매칭되지 않는 쌍에는 낮은 점수를 부여하도록 유도하는 새로운 손실 함수를 도입하여 엔드 투 엔드 학습을 가능하게 한다.
  • 장기적인 공격 맥락을 포착하기 위해 증거 그래프를 활용하여 복잡한 다단계 APT를 탐지할 수 있도록 한다.
  • 완전한 경로 연결성에 의존하지 않고 구조적 및 속성 일관성에 중점을 두어 증거 그래프에서 노드나 간선이 누락된 경우에도 강건성을 확보하도록 모델을 설계.

실험 결과

연구 질문

  • RQ1공격 단계가 누락되거나 경로가 끊어진 상황에서, 룰 기반 또는 경로 기반 그래프 매칭보다 GNN 기반 접근이 더 높은 강건성을 확보할 수 있는가?
  • RQ2제안된 주의 기반 속성 임베딩 네트워크는 위협 탐지에 있어 다양한 IOC 속성의 관련성을 얼마나 효과적으로 포착하는가?
  • RQ3부분적 또는 노이즈가 있는 데이터 상황에서 그래프 임베딩 네트워크가 증거 그래프와 질의 그래프 간의 구조적 유사성을 얼마나 잘 유지하는가?
  • RQ4다양한 APT 시나리오에서 Poirot와 같은 최신 기법 및 다른 GNN 기반 모델과 비교할 때 DeepHunter의 AUC 및 강건성은 어떠한가?

주요 결과

  • DeepHunter는 CADETS 데이터셋에서 AUC 1.0, TRACE에서 0.951, ETW에서 0.916를 기록하여 Poirot 및 기타 GNN 기반 베이스라인을 크게 앞서며 성능을 뛰어나게 한다.
  • 공격 경로가 끊어진 경우에도 모델이 효과적으로 기능한다 — Poirot는 누락된 경로에서 영향도 점수가 0이 되어 실패하는 반면.
  • DeepHunter-wo-AEN(속성 임베딩 네트워크 제외)은 AUC가 TRACE에서 0.891, ETW에서 0.820로 하락하여 주의 기반 속성 인코더의 필요성을 입증한다.
  • 모든 데이터셋에서 MatchGNet, MatchGNet-NTN, SimGNN, GMN을 모두 앞서며, 세 가지 테스트 세트 모두에서 가장 높은 AUC를 기록한다.
  • 학습되지 않은 Weisfeiler-Lehman 커널 기반 베이스라인은 성능이 열악하게 나타났다(TRACE에서 AUC 0.492, ETW에서 0.301), 이는 학습 기반의 유사도 모델링이 필수적임을 시사한다.
  • DeepHunter는 실제 및 합성 APT 시나리오 5개를 모두 탐지하여 복잡한 위협 탐지 환경에서의 강건성과 실용적 적용 가능성을 입증한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.