[논문 리뷰] MALOnt: An Ontology for Malware Threat Intelligence
이 논문은 구조화된 악성코드 위협 지능 추출을 위한 오픈소스 온톨로지인 MALOnt을 소개한다. 이는 이질적인 위협 보고서로부터 지식 그래프(KG) 생성을 가능하게 하며, 악성코드 패밀리, 침입 지표(IoCs), 공격자 및 그들의 관계를 체계화함으로써 자동 주석 처리, OWL 기반 의미적 추론, SPARQL 기반 쿼리 지원을 통해 실제 위협 보고서에서 사이버 위협의 탐지, 분류 및 귀속을 향상시킨다.
Malware threat intelligence uncovers deep information about malware, threat actors, and their tactics, Indicators of Compromise(IoC), and vulnerabilities in different platforms from scattered threat sources. This collective information can guide decision making in cyber defense applications utilized by security operation centers(SoCs). In this paper, we introduce an open-source malware ontology - MALOnt that allows the structured extraction of information and knowledge graph generation, especially for threat intelligence. The knowledge graph that uses MALOnt is instantiated from a corpus comprising hundreds of annotated malware threat reports. The knowledge graph enables the analysis, detection, classification, and attribution of cyber threats caused by malware. We also demonstrate the annotation process using MALOnt on exemplar threat intelligence reports. A work in progress, this research is part of a larger effort towards auto-generation of knowledge graphs (KGs)for gathering malware threat intelligence from heterogeneous online resources.
연구 동기 및 목표
- 다양한 출처에서 온 분산되고 비구조화된 악성코드 위협 지능 문제를 해결하기 위해 지식 표현을 위한 표준화되고 재사용 가능한 프레임워크를 구축하는 것.
- 형식화된 온톨로지를 사용하여 악성코드 패밀리, IoCs, 공격자, 취약성 등의 악성코드 관련 엔티티를 자동으로 스케일링 가능한 방식으로 추출하는 것.
- 위협 보고서 간의 추론, 관련성 분석 및 추론을 가능하게 하는 악성코드 지식 그래프(KG)의 구축을 지원하는 것.
- 보고서, 블로그, 트윗과 같은 이질적인 온라인 출처에서 자동 생성된 위협 지능 지식 그래프를 위한 기반을 제공하는 것.
- 보안 운영 센터(SoCs)의 의사결정을 의미적으로 풍부한 기계가 처리할 수 있는 위협 데이터를 통해 향상시키는 것.
제안 방법
- MALOnt를 OWL 기반 온톨로지로 설계 및 구현하여 68개의 클래스, 31개의 속성, 13개의 속성 체인을 사용해 악성코드 위협 엔티티와 관계를 모델링하는 것.
- 공개 저장소에서 확보한 2006~2020년 사이의 수십 건의 실제 위협 보고서를 수작업으로 주석 처리하여 MALOnt의 클래스와 속성을 구체화하는 것.
- Protégé의 VOWL 플러그인을 활용해 온톨로지의 클래스 계층 구조와 역속성 관계를 시각화하고 검증하는 것.
- 주석 처리된 데이터를 기반으로 Neo4j에 악성코드 지식 그래프(KG)를 구축하여 기반 기반 쿼리 및 추론을 가능하게 하는 것.
- SPARQL 쿼리를 사용해 기능 질문에 답하는 것—예를 들어 특정 IoCs와 연결된 악성코드 패밀리를 식별하는 것.
- KG 내 명시적 데이터에서 암시적 사실과 관계를 추론하기 위해 OWL 추론기를 적용함으로써 위협 지능 커버리지의 향상
실험 결과
연구 질문
- RQ1이질적인 출처에서 유래한 복잡하고 다면적인 악성코드 위협 지능을 모델링하기 위해 표준화되고 확장 가능한 온톨로지를 어떻게 설계할 수 있는가?
- RQ2MALOnt는 비구조화되고 반구조화된 위협 보고서에서 악성코드 관련 엔티티(예: 패밀리, IoCs, 공격자 등)의 자동 추출 및 통합을 어느 정도 지원할 수 있는가?
- RQ3MALOnt 기반 지식 그래프는 사이버 위협 탐지 및 귀속을 위한 의미적 추론과 추론을 얼마나 효과적으로 지원하는가?
- RQ4MALOnt는 여러 보고서에 걸쳐 IoCs를 악성코드 패밀리 및 공격자 그룹과 연결하는 등 보고서 간의 위협 데이터 관련성 분석을 어떻게 지원할 수 있는가?
- RQ5MALOnt를 기반으로 한 확장 가능한 자동 생성 위협 지능 지식 그래프의 실현 가능성은 어떠한가?
주요 결과
- MALOnt는 악성코드 패밀리, 침입 지표(IoCs), 공격자 그룹 등 핵심 악성코드 위협 엔티티와 그 상호관계를 표현하기 위해 68개의 클래스와 31개의 속성을 성공적으로 모델링하였다.
- 온톨로지는 실제 수십 건의 위협 보고서에서 지식 그래프를 구현함으로써 실제 데이터 통합의 실현 가능성을 입증하였다.
- KG에서 SPARQL 쿼리가 성공적으로 실행되어 관련 정보를 검색할 수 있었다—예를 들어 특정 IoCs와 연결된 악성코드 패밀리 식별—이를 통해 모델의 쿼리 표현력이 검증되었다.
- MALOnt에서의 역속성과 속성 체인 사용은 관계의 이중 방향 탐색을 가능하게 하여, 예를 들어 IoC를 통해 그에 해당하는 악성코드 패밀리로 거슬러 올라가는 추적을 가능하게 하였다.
- KG에 대해 OWL 추론을 적용함으로써 암시적 관계가 추론되어 명시적 사실을 초월한 위협 지능의 완전성 향상이 이루어졌다.
- 보안 전문가의 검증을 통한 수작업 주석 처리 과정은 MALOnt가 복잡하고 다중 출처의 위협 보고서를 기계 처리 가능한 방식으로 구조화하는 데 실용적 유용성을 확인시켰다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.