[논문 리뷰] How do information security workers use host data? A summary of interviews with security analysts
이 연구는 다섯 개의 기관에서 활동하는 13명의 보안 운영 센터(SOC) 분석가를 대상으로 반구조화된 인터뷰를 통해 호스트 기반 데이터의 사용 방식을 조사한다. 연구 결과, 높은 경고 수량, 낮은 신호 대 잡음 비율, 이질적인 데이터 소스를 수동으로 연동해야 하는 요구 사항 등으로 인해 분석가의 생산성이 심각하게 제약을 받는 것으로 드러났으며, 이는 데이터 양을 줄이고 정보량을 늘리며 분석가 피드백 기반 자동 튜닝이 가능한 더 스마트하고 적응형 도구의 필수적인 필요성을 강조한다.
Modern security operations centers (SOCs) employ a variety of tools for intrusion detection, prevention, and widespread log aggregation and analysis. While research efforts are quickly proposing novel algorithms and technologies for cyber security, access to actual security personnel, their data, and their problems are necessarily limited by security concerns and time constraints. To help bridge the gap between researchers and security centers, this paper reports results of semi-structured interviews of 13 professionals from five different SOCs including at least one large academic, research, and government organization. The interviews focused on the current practices and future desires of SOC operators about host-based data collection capabilities, what is learned from the data, what tools are used, and how tools are evaluated. Questions and the responses are organized and reported by topic. Then broader themes are discussed. Forest-level takeaways from the interviews center on problems stemming from size of data, correlation of heterogeneous but related data sources, signal-to-noise ratio of data, and analysts' time.
연구 동기 및 목표
- 보안 분석가가 침입 탐지 및 사고 대응를 위해 호스트 기반 데이터를 사용하는 현재의 관행, 과제, 바라는 기능을 이해하기 위해.
- 기존 보안 도구와 SOC 운영자들이 실제 현장에서 필요로 하는 사항 사이의 격차, 특히 데이터 양, 연동, 도구 평가 측면에서의 격차를 규명하기 위해.
- 현장 분석가들의 경험 기반 실증적 통찰을 토대로 학술 연구와 운영 보안 실무 사이의 격차를 메우기 위해.
- 데이터 감소, 시각화 향상, 피드백 기반 튜닝을 통해 분석가의 작업 부담을 줄일 수 있는 미래 보안 기술 설계에 정보를 제공하기 위해.
- 네트워크 가시성이 제한되는 클라우드 및 암호화 환경에서의 호스트 중심 보안으로의 전환을 탐색하기 위해.
제안 방법
- 학술, 연구, 정부 소속의 다양한 다섯 개 기관의 13명의 보안 분석가를 대상으로 반구조화된 인터뷰를 실시하였다.
- 호스트 기반 보안 모니터링를 위한 데이터 수집 방식, 사용하는 도구, 평가 기준, 바라는 기능에 중점을 두었다.
- 주제별로 응답을 정리(예: 데이터 유형, 도구, 경고 처리)하고, 보다 포괄적인 운영 통찰으로 통합하였다.
- qualitative 분석을 통해 경고 피로, 데이터 연동의 복잡성, 도구 평가의 어려움 등 반복되는 과제를 식별하였다.
- 분석가 검증 기반 자동 튜닝 및 위협 탐색을 위한 동적 데이터 시각화 기능을 포함한 향후 도구 기능에 대한 피드백을 수집하였다.
- 기존 문헌과 비교하여 현재 운영 현실과 향후 연구 방향을 맥락화하였다.
실험 결과
연구 질문
- RQ1SOC 분석가들은 실제 운영 환경에서 호스트 기반 보안 데이터를 어떻게 수집하고 사용하며 평가하는가?
- RQ2이질적인 데이터 소스를 연동하고 높은 수준의 경고를 관리하는 데 있어 분석가들이 겪는 주요 과제는 무엇인가?
- RQ3향후 보안 도구에 대해 분석가들이 바라는 주요 기능은 무엇인가? 특히 수동 작업을 줄이고 신호 대 잡음 비율을 향상시키는 데 중점을 두고.
- RQ4분석가들은 현재 어떻게 보안 도구를 평가하고 선택하며, 어떤 지표를 우선시하는가?
- RQ5암호화, 클라우드 이관, 호스트 기반 모니터링과 같은 신규 추세는 향후 도구 설계 및 데이터 처리에 어떤 영향을 미치는가?
주요 결과
- 분석가들은 많은 수의 경고, 특히 저품질 또는 잘못된 경고들로 인해 과부하를 느끼며, 이는 효과적인 대응 능력을 크게 떨어뜨린다.
- 특히 호스트 로그와 네트워크 로그를 포함한 여러 이질적인 소스의 데이터 연동은 광범위한 수동 작업이 필요하며, 주요 시간 낭비 요소이다.
- 경고 정확도에 대한 신뢰가 부족해 자동화 도구에 대한 회의감을 느끼며, 결과적으로 수동 조사에 의존하는 경향이 있다.
- 분석가가 경고의 정당성에 대한 피드백을 제공할 수 있도록 하고, 이를 기반으로 자동 튜닝 및 현지 영역 지식 통합이 가능한 도구에 대한 강한 욕구가 있다.
- 시각화 및 대시보드 도구는 모니터링 외에도 도구 구매 결정, 역사적 데이터 기반 위협 탐색 등 전략적 의사결정에 널리 활용된다.
- 암호화된 네트워크와 클라우드 기반 인프라의 확산으로 인해 향후 호스트 기반 모니터링의 중요성이 더욱 증가할 것으로 예상되며, 이에 따라 데이터 양을 줄이고 정보량을 극대화할 수 있는 도구가 필수적이다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.