Skip to main content
QUICK REVIEW

[논문 리뷰] Enabling Efficient Attack Investigation via Human-in-the-Loop Security Analysis

Xinyu Yang, Haoyuan Liu|arXiv (Cornell University)|2022. 11. 10.
Network Security and Intrusion Detection인용 수 12
한 줄 요약

Zebra는 도메인 특화 언어(Tstl)를 사용하여 공격 패턴 검색과 인과적 의존성 추적을 유기적으로 통합함으로써 복잡하고 장거리에 걸친 공격 시퀀스에 대한 점진적이고 사용자 주도의 조사가 가능한 인간-중심의 보안 분석 시스템을 도입한다. 표현력 있는 쿼리 기능과 대규모 감사 로그에서의 최적화된 실행을 결합함으로써 Zebra는 의존성 폭발을 완화하고 기업 환경에서의 시의적이고 신속한 포렌식 분석을 가속화한다.

ABSTRACT

System auditing is a vital technique for collecting system call events as system provenance and investigating complex multi-step attacks such as Advanced Persistent Threats. However, existing attack investigation methods struggle to uncover long attack sequences due to the massive volume of system provenance data and their inability to focus on attack-relevant parts. In this paper, we present Raptor, a defense system that enables human analysts to effectively analyze large-scale system provenance to reveal multi-step attack sequences. Raptor introduces an expressive domain-specific language, ProvQL, that offers essential primitives for various types of attack analyses (e.g., attack pattern search, attack dependency tracking) with user-defined constraints, enabling analysts to focus on attack-relevant parts and iteratively sift through the large provenance data. Moreover, Raptor provides an optimized execution engine for efficient language execution. Our extensive evaluations on a wide range of attack scenarios demonstrate the practical effectiveness of Raptor in facilitating timely attack investigation.

연구 동기 및 목표

  • 기존의 공격 조사 도구들이 장거리 공격 시퀀스를 추적하지 못하거나 공격 관련 이벤트에 초점을 맞추지 못해 의존성 폭발 문제를 겪는 등의 한계를 해결하기 위해.
  • 보안 분석자가 도메인 전문 지식을 바탕으로 검색과 추적을 반복적으로 번갈아 사용함으로써 공격 재구성을 점진적으로 정교화할 수 있도록 하기 위해.
  • 검색과 추적을 모두 지원하면서도 이벤트 우선순위 및 의존성 탐색 경로에 대한 세밀한 제어 기능을 갖춘 통합적이고 표현력 있으며 간결한 도메인 특화 언어(Tstl)를 설계하기 위해.
  • 대규모 시스템 감사 로그에서 Tstl 쿼리의 실행을 최적화하여 실세계 기업 환경에서의 효율성과 확장성을 확보하기 위해.

제안 방법

  • Zebra는 운영 체제 커널 감사 로그에서의 시스템 수준의 유래 데이터를 통합하여 시스템 엔티티(예: 프로세스, 파일, 소켓) 간의 상호작용을 나타내는 의존성 그래프를 구성한다.
  • Tstl은 패턴 기반 검색과 인과적 의존성 추적을 모두 지원하며, 복잡한 쿼리를 지정하기 위한 통합적이고 간결한 문법을 제공하는 도메인 특화 언어를 도입한다.
  • Tstl은 이벤트, 관계, 탐색 경로에 대한 제약 조건을 표현할 수 있으며, 공격 관련 엔티티의 우선순위를 설정하여 잡음과 의존성 폭발을 줄이는 데 기여한다.
  • 시스템은 대규모 감사 데이터에서 Tstl 쿼리를 효율적으로 처리할 수 있도록 최적화된 쿼리 실행 엔진을 활용하며, 증분적이고 인터랙티브한 분석을 지원한다.
  • Zebra는 분석자가 식별된 이벤트에서부터 인과적 체인을 추적하는 것과 악성 패턴을 검색하는 것을 번갈아 사용할 수 있는 점진적 조사 워크플로우를 지원한다.
  • 아키텍처는 사용자 인터랙션과 저수준 데이터 처리를 분리하여 분석자가 중간 결과를 검토하고 수정함으로써 반복적인 정밀 조정이 가능하도록 한다.

실험 결과

연구 질문

  • RQ1통합된 도메인 특화 언어가 공격 관련 이벤트에 집중함으로써 사용자 주도의 반복적 조사를 지원하는 방식으로, 시스템 감사 로그 분석에 대해 검색과 추적 기능을 효과적으로 통합할 수 있는가?
  • RQ2장거리 공격 시퀀스 재구성에서 완전성이나 정확성을 훼손하지 않으면서도, 인과적 추적에서의 의존성 폭발 문제를 어떻게 완화할 수 있는가?
  • RQ3Tstl와 같은 도메인 특화 언어는 일반 목적의 쿼리 언어나 즉석 스크립팅에 비해 표현력과 효율성 측면에서 얼마나 향상될 수 있는가?
  • RQ4Tstl를 통한 검색과 추적의 통합은 실제 공격 시나리오에서 공격 조사의 속도와 정확성에 어떤 영향을 미치는가?

주요 결과

  • Zebra는 기존의 검색 전용 또는 추적 전용 접근 방식으로는 추적하기 어려운 장거리 공격 시퀀스의 재구성을 성공적으로 수행한다.
  • Tstl의 사용은 공격 관련 엔티티와 관계의 우선순위를 설정함으로써 추적 결과의 무관한 의존성 수를 크게 감소시킨다.
  • 다양한 공격 사례에 대한 평가 결과, Zebra는 기준 방법에 비해 더 빠르고 정확한 공격 조사를 가능하게 한다.
  • Zebra의 최적화된 실행 엔진은 대규모 감사 로그를 효율적으로 처리할 수 있으며, 실시간 또는 거의 실시간 포렌식 분석에 적합한 성능을 제공한다.
  • Zebra가 지원하는 점진적이고 인터랙티브한 워크플로우 덕분에 보안 분석자는 반복적으로 조사를 정밀화할 수 있어 정밀도와 사용성 모두 향상된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.