[논문 리뷰] SoK: The MITRE ATT&CK Framework in Research and Practice
이 체계적 문헌 고찰은 사이버보안 연구 및 실무에서 MITRE ATT&CK 프레임워크의 사용을 분석하며, 기업, ICS, IoT 환경에서 위협 인텔리전스, 탐지, 레드팀 활동, 위험 평가 분야에서의 응용을 규명한다. 연구는 실시간 위협 인텔리전스, 위험 정량화, 산학 협력 분야의 격차를 드러내며, ATT&CK 기반 방법의 향상된 통합 및 실무 평가를 주장한다.
The MITRE ATT&CK framework, a comprehensive knowledge base of adversary tactics and techniques, has been widely adopted by the cybersecurity industry as well as by academic researchers. Its broad range of industry applications include threat intelligence, threat detection, and incident response, some of which go beyond what it was originally designed for. Despite its popularity, there is a lack of a systematic review of the applications and the research on ATT&CK. This systematization of work aims to fill this gap. To this end, it introduces the first taxonomic systematization of the research literature on ATT&CK, studies its degree of usefulness in different applications, and identifies important gaps and discrepancies in the literature to identify key directions for future work. The results of this work provide valuable insights for academics and practitioners alike, highlighting the need for more research on the practical implementation and evaluation of ATT&CK.
연구 동기 및 목표
- ATT&CK의 사용에 대한 체계적 분석 부족 문제를 해결하기 위해 학계 및 산업계 사이버보안 연구에서 ATT&CK의 활용에 대한 체계적 분석을 수행한다.
- ATT&CK의 주요 응용 분야 및 사용 사례(위협 모델링, 탐지 등)를 규명한다.
- NIST CSF, ISO/IEC 27001, D3FEND와 같은 다른 보안 프레임워크와의 ATT&CK 매핑 또는 통합 방식을 분석한다.
- 학계 연구 추세와 산업 응용 간의 차이를 비교하여 연구-실무 격차를 규명한다.
- 미충족된 분야인 실시간 위협 인텔리전스, 위험 정량화, 산학 협력 등을 식별하여 향후 연구를 이끌어낸다.
제안 방법
- ATT&CK 응용에 관한 심층적인 학술 논문 및 산업 보고서의 체계적 문헌 고찰을 수행한다.
- 응용 분야(예: 기업, ICS, IoT), 사용 사례(예: 위협 모델링, 탐지), 방법론에 따라 연구를 분류할 수 있는 분류 체계를 수립한다.
- 매핑 및 상관 분석 기법을 활용해 ATT&CK가 다른 사이버보안 프레임워크와 어떻게 통합되는지 분석한다.
- 학술 연구에서 사용된 과학적 방법을 분류하며, 기계학습, 그래프 이론, 게임 이론, 확률 모델링 등을 포함한다.
- 연구 주제와 제품 평가 관행을 비교 분석하여 학계 연구와 산업 구현 간의 일치 정도를 평가한다.
- 충족되지 않은 필요성과 미충분한 응용 분야를 분석하여 주제 분석을 통해 새로운 연구 방향을 규명한다.
실험 결과
연구 질문
- RQ1RQ1: 문헌에서 ATT&CK의 사용은 사이버보안 연구에 어떻게 기여하였으며, 어떤 응용 분야와 사용 사례에서 활용되었는가?
- RQ2RQ2: 실무에서 ATT&CK는 다른 보안 프레임워크와 어떻게 상관관계를 가지거나 매핑되거나 통합되었는가?
- RQ3RQ3: 산업에서 ATT&CK는 어떻게 활용되고 있으며, 학계에서의 연구 추세 중 산업 응용에서 아직 관찰되지 않은 사례는 무엇인가?
- RQ4RQ4: 학계 연구자들은 ATT&CK 매트릭스를 활용해 공격 시나리오, 모델 또는 방법을 구성하기 위해 어떤 과학적 방법을 사용했는가?
주요 결과
- 학계에서는 통계 및 수학적 모델을 사용해 공격 시나리오 모델링, 위협 인텔리전스 데이터셋 분석, 시스템 취약점 평가에 ATT&CK를 널리 활용한다.
- 산업계에서는 주로 사이버 위협 인텔리전스 도구 개발, 보안 제품 평가, 레드/퍼플 팀 활동 강화, 공격 보안 교육 제공에 ATT&CK를 사용한다.
- 학계 연구와 산업 실무 사이에 뚜렷한 격차가 존재하며, 학계는 이론적 모델 중심에 있고 산업계는 제품 평가 및 운영 보안 테스트 중심이다.
- ATT&CK는 NIST 사이버보안 프레임워크, COBIT, D3FEND와 같은 다른 프레임워크와 자주 매핑되어 보다 종합적인 위협 모델링 및 통제 선택을 가능하게 한다.
- 광범위한 도입에도 불구하고, 실시간 위협 인텔리전스 및 사이버 위험 정량화에 대한 ATT&CK 기반 연구는 제한적이며, 이는 핵심적인 미충족 수요이다.
- 향후 연구는 산학 협력을 우선시해야 하며, 학계는 새로운 모델을 개발하고 산업계는 실제 제품 테스트 및 데이터 공유를 통해 이를 검증해야 한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.