Skip to main content
QUICK REVIEW

[논문 리뷰] Dynamic Information Flow Tracking for Detection of Advanced Persistent Threats: A Stochastic Game Approach

Shana Moothedath, Dinuka Sahabandu|arXiv (Cornell University)|2020. 06. 22.
Network Security and Intrusion Detection참고 문헌 27인용 수 7
한 줄 요약

이 논문은 고도로 정교한 지속적 위협(Advanced Persistent Threat, APT) 탐지에서 동적 정보 흐름 추적(Dynamic Information Flow Tracking, DIFT)을 최적화하기 위한 확률적 게임 이론 프레임워크를 제안한다. 방어자와 공격자 간의 전략적 상호작용을 비제로 합, 교대로 진행되는, 비대칭 정보를 가진 확률적 게임으로 모델링한다. 주요 기여는 나쉬 균형이 유도된 흐름 네트워크에서 최소 용량 컷셋과 일치함을 증명한 것으로, 이는 탐지 효과성과 분석 비용을 균형 잡고 거짓 경고와 거짓 부재를 고려하면서 자원 효율적인 탐지가 가능하게 한다.

ABSTRACT

Advanced Persistent Threats (APTs) are stealthy customized attacks by intelligent adversaries. This paper deals with the detection of APTs that infiltrate cyber systems and compromise specifically targeted data and/or infrastructures. Dynamic information flow tracking is an information trace-based detection mechanism against APTs that taints suspicious information flows in the system and generates security analysis for unauthorized use of tainted data. In this paper, we develop an analytical model for resource-efficient detection of APTs using an information flow tracking game. The game is a nonzero-sum, turn-based, stochastic game with asymmetric information as the defender cannot distinguish whether an incoming flow is malicious or benign and hence has only partial state observation. We analyze equilibrium of the game and prove that a Nash equilibrium is given by a solution to the minimum capacity cut set problem on a flow-network derived from the system, where the edge capacities are obtained from the cost of performing security analysis. Finally, we implement our algorithm on the real-world dataset for a data exfiltration attack augmented with false-negative and false-positive rates and compute an optimal defender strategy.

연구 동기 및 목표

  • 기존의 서명 기반 방어 수단에서 벗어나 오랜 기간에 걸쳐 침투하는 도전적인 APT를 탐지하는 데 도전 과제를 해결하기 위해.
  • APT와 DIFT 간의 전략적 상호작용을 비대칭 정보와 불완전한 탐지(거짓 경고/거짓 부재)를 고려한 확률적 게임으로 모델링하기 위해.
  • 보안 분석 비용을 최소화하면서 탐지 확률을 최대화하는 자원 효율적인 탐지 전략을 개발하기 위해.
  • 탐지 정확도와 시스템 자원 오버헤드 사이의 상충 관계를 고려한 게임 이론적 균형 해법을 제공하기 위해.
  • 실제 데이터를 활용하여 RAIN 시스템의 데이터 유출 공격에 대해 접근을 검증하기 위해.

제안 방법

  • 비제로 합, 교대로 진행되는, 비대칭 정보를 가진 확률적 게임으로 방어자-공격자 상호작용을 수리적으로 정의하기.
  • 방어자의 분석 위치 선택과 공격자의 경로 선택을 흐름 네트워크 내 상태 전이로 모델링하기.
  • 탐지 비용, 성공 탐지에 대한 보상, 거짓 경고 및 거짓 부재에 대한 벌칙을 포함하는 지ay 함수 정의하기.
  • 나쉬 균형이 시스템으로부터 유도된 흐름 네트워크에서 최소 용량 컷셋 문제의 해와 일치함을 증명하기.
  • 각 노드에서 보안 분 析을 수행하는 데 드는 비용에 기반해 흐름 네트워크의 간선 용량 할당하기.
  • RAIN 프레임워크의 실제 시스템 로그를 활용해 알고리즘을 구현하여 최적의 방어자 전략 계산하기.

실험 결과

연구 질문

  • RQ1게임 이론 모델은 비대칭 정보가 존재하는 환경에서 DIFT를 사용하는 방어자와 APT 적대자 간의 전략적 상호작용을 어떻게 포괄할 수 있는가?
  • RQ2거짓 경고와 거짓 부재가 존재하는 상황에서 탐지 효과성과 자원 비용을 최적의 균형을 이루는 방어자 전략은 무엇인가?
  • RQ3분석 비용이 변화함에 따라 제안된 확률적 게임 모델은 히우리스틱 기반 DIFT 전략과 비교해 어떤 수준의 지급(보상)을 기록하는가?
  • RQ4최소 용량 컷셋 문제를 사용해 DIFT 기반 APT 탐지 시스템에서 최적의 방어자 전략을 계산할 수 있는가?
  • RQ5보안 분 析 비용이 변화함에 따라 방어자 전략은 어떻게 변화하며, 어떤 상충 관계가 발생하는가?

주요 결과

  • 확률적 게임의 나쉬 균형은 시스템의 정보 흐름 그래프에서 유도된 흐름 네트워크에서 최소 용량 컷셋 문제의 해와 동일하다.
  • 높은 분 析 비용 매개변수에서 히우리스틱 기반 DIFT보다 게임 이론적 접근이 더 우수한 성능을 보이며, 특히 비용이 많이 드는 고속도 노드가 포함된 경우 두드러진다.
  • 낮은 비용 매개변수에서는 히우리스틱 방법이 더 나은 성능을 보이지만, 비용이 증가함에 따라 성능이 급격히 떨어진다.
  • 최적의 방어자 전략은 노드 16처럼 고속도이지만 과도한 비용을 유발하는 노드가 아니라, 탐지 가치는 높고 자원 비용은 낮은 노드(예: 사례 연구에서의 노드 2)를 선택한다.
  • 모델은 거짓 경고율과 거짓 부재율을 지ay 함수에 효과적으로 통합하여 탐지 정확도와 자원 효율성 사이의 체계적인 상충 관계를 가능하게 한다.
  • 실제 데이터를 활용한 실험 평가 결과, 히우리스틱 방법에 비해 다양한 비용 매개변수 범위에서 게임 이론적 해법이 더 높은 지급(비용 대비 효과성)을 유지한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.