Skip to main content
QUICK REVIEW

[논문 리뷰] Kidemonas: The Silent Guardian

Rudra Prasad Baksi, Shambhu Upadhyaya|arXiv (Cornell University)|2017. 12. 03.
Network Security and Intrusion Detection참고 문헌 7인용 수 3
한 줄 요약

Kidemonas는 정부 및 산업 시스템에서 공격자에게 경고하지 않으면서 고도로 정교한 지속 공격 위협(APTs)을 침묵스럽게 식별하고 보고하기 위한 은밀한 위협 탐지 및 보고 아키텍처이다. 도청 탐지 기능과 비밀 통신을 통해 방어자는 공격자의 행동을 관찰하고 심각한 손상이 발생하기 전에 대응 전략을 수립할 수 있다.

ABSTRACT

Advanced Persistent Threats or APTs are big challenges to the security of government organizations or industry systems. These threats may result in stealth attacks, but if the attack is confronted before the attacker end goal has been achieved, the attackers could become aggressive by changing the mode of attack or by resorting to some form of contingency plan, which might cause unexpected damage. Therefore, the attack detection and the notification to the system administrator should be done surreptitiously. This paper presents an architecture, called Kidemonas, to silently detect the threat and secretly report it to the user or the system administrator. This way the attacker is deceived into carrying out the attack, without sending any clear signal so that the defender can buy time to develop countermeasures to deal with the attack. We consider several attack scenarios and perform a security analysis to demonstrate the features of Kidemonas.

연구 동기 및 목표

  • 기존 탐지 기법을 회피하는 은밀한 고도의 지속 공격 위협(APTs)을 탐지하는 과제를 해결한다.
  • 공격자가 탐지되었음을 인지하지 못하도록 하여 공격적 반격 조치나 대비 계획을 유발하지 않는다.
  • 탐지 과정의 무결성을 훼손하지 않으면서도 시스템 관리자가 암묵적인 경고를 수신할 수 있도록 한다.
  • 탐지 메커니즘이 적대자에 의해 탐지되지 않도록 하여 운영 보안을 유지한다.
  • 공격자의 행동을 실시간으로 관찰하면서 시간 지연된 방어 대응을 위한 프레임워크를 제공한다.

제안 방법

  • 위협 식별 중에 외부 신호를 발생시키지 않는 스텔스 모드로 작동하는 탐지 아키텍처를 설계한다.
  • 침묵스럽게 탐지된 위협을 시스템 관리자나 보안 팀에 보고하기 위한 은밀한 통신 채널을 구현한다.
  • 기존의 시스템 모니터링 및 로깅 메커니즘과 통합하여 APT를 시사하는 비정상적인 행동을 탐지한다.
  • 탐지 및 보고 활동을 잠재적 공격자로부터 숨기기 위해 가림법과 스테고그래피 기법을 사용한다.
  • 특정 사전 정의된 APT를 시사하는 행동이 관찰될 때까지 탐지 논리를 무기력 상태로 유지한다.
  • 탐지 단계와 보고 단계를 분리하여 공격 라이프사이클 동안 폭 lộ 위험을 최소화한다.

실험 결과

연구 질문

  • RQ1어떻게 공격자가 경고를 받지 않도록 하면서 APT를 탐지할 수 있는가? 이를 통해 공격의 격상 또는 대비 조치를 방지할 수 있는가?
  • RQ2탐지 모듈과 시스템 관리자 간에 은밀한 통신을 가능하게 하는 메커니즘은 무엇인가?
  • RQ3어떻게 고도로 정교한 적대자에게도 탐지되지 않으면서도 효과적인 탐지 시스템을 유지할 수 있는가?
  • RQ4장기간에 걸쳐 공격자가 존재하는 동안에도 시스템의 무결성과 기밀성이 유지될 수 있는가?
  • RQ5탐지 과정이 정상적인 시스템 운영을 방해하거나 공격자가 방어 행동을 유도하지 않도록 보장하는 설계 원칙은 무엇인가?

주요 결과

  • Kidemonas는 탐지 단계에서 외부 신호를 발생시키지 않음으로써 APT의 침묵스러운 탐지를 성공적으로 구현한다.
  • 이 아키텍처는 탐지 메커니즘의 존재를 공격자에게 드러내지 않으면서도 관리자에게 위협을 은밀히 보고할 수 있도록 지원한다.
  • 보안 분석 결과, 시스템은 적극적인 적대자 탐색 조건에서도 탐지되지 않은 채로 작동할 수 있음을 확인했다.
  • 이 프레임워크는 방어자가 공격자의 행동을 장기간 관찰할 수 있게 하여 전략적 대응 계획 수립을 가능하게 한다.
  • 스테고그래피 및 가림법을 사용한 통신 채널 덕분에 탐지 보고서가 적대자에게 드러나지 않는다.
  • 핵심 지표가 활성화될 때까지 침묵 상태를 유지함으로써, 시스템은 횡단 이동 및 데이터 유출과 같은 일반적인 APT 기법에 대해 회복력 있는 성능을 유지를 한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.