Skip to main content
QUICK REVIEW

[논문 리뷰] Threat Detection and Investigation with System-level Provenance Graphs: A Survey

Zhenyuan Li, Qi Alfred Chen|arXiv (Cornell University)|2020. 06. 02.
Advanced Malware Detection Techniques참고 문헌 75인용 수 8
한 줄 요약

이 종합적 서베이는 사이버 위협 탐지 및 디지털 포렌식스를 위한 시스템 수준의 프로벤ance 그래프에 대해 포괄적인 분석을 제시하며, 데이터 수집, 데이터 관리, 위협 탐지의 세 모듈로 구성된 아키텍처를 제안한다. 이는 확장성, 거짓 긍정, 실시간 성능 등의 주요 과제를 밝혀내며, 기존 기법들에 대한 분류 체계를 제공하고 실제 환경에서 프로벤ance 기반 탐지 시스템을 구현하는 데 실용적인 지침을 제시한다.

ABSTRACT

With the development of information technology, the border of the cyberspace gets much broader, exposing more and more vulnerabilities to attackers. Traditional mitigation-based defence strategies are challenging to cope with the current complicated situation. Security practitioners urgently need better tools to describe and modelling attacks for defence. The provenance graph seems like an ideal method for threat modelling with powerful semantic expression ability and attacks historic correlation ability. In this paper, we firstly introduce the basic concepts about system-level provenance graph and proposed typical system architecture for provenance graph-based threat detection and investigation. A comprehensive provenance graph-based threat detection system can be divided into three modules, namely, "data collection module", "data management module", and "threat detection modules". Each module contains several components and involves many research problem. We systematically analyzed the algorithms and design details involved. By comparison, we give the strategy of technology selection. Moreover, we pointed out the shortcomings of the existing work for future improvement.

연구 동기 및 목표

  • 고도로 정교하고 은밀한 공격(예: APT)을 탐지하는 데에 전통적인 대응 기반 방어의 한계를 해결하기 위해.
  • 시스템 행동과 공격 이력을 모델링하는 데 있어 강력하고 의미적으로 풍부한 방법으로 프로벤ance 그래프를 정립하기 위해.
  • 모듈화된 아키텍처와 비교 분석을 통해 프로벤ance 그래프 기반 탐지 시스템의 설계를 체계화하기 위해.
  • 거짓 긍정, 표준화된 데이터셋 부족, 회피 공격에 대한 저항성 등의 실용적 과제를 특정하기 위해.
  • 미래 연구를 이끌기 위해 실세계 시스템의 주요 기술적 트레이드오프와 구현 전략을 요약하기 위해.

제안 방법

  • 데이터 수집, 데이터 관리, 위협 탐지의 세 가지 모듈로 구성된 시스템 아키텍처를 제안하며, 각 모듈은 전용 구성 요소를 갖춘다.
  • 기존 기법들을 분류하는 체계를 도입하여, 데이터 수집 방법, 스토리지 최적화, 탐지 알고리즘 기반으로 접근 방식을 분류한다.
  • 탐지 정확도, 거짓 긍정률, 반응 시간 등의 성능 메트릭을 사용하여 40개 이상의 기존 시스템을 비교한다.
  • 시퀀스 기반 및 그래프 기반 탐지 모델을 분석하며, 효율성과 강건성 사이의 트레이드오프를 강조한다.
  • 태그 전파 및 경고 상관관계 분석과 같은 실시간 처리 전략을 평가하여 저지연성과 고정확도를 균형 있게 유지한다.
  • 경량 실시간 탐지와 그래프 기반 분석을 조합한 하이브리드 접근 방식을 권장하여 강건성을 향상시킨다.

실험 결과

연구 질문

  • RQ1의미적 충실도를 유지하면서 공간 효율성 향상을 위한 프로벤ance 그래프 스토리지 최적화 방법은 무엇인가?
  • RQ2대규모 프로벤ance 그래프 시스템에서 스토리지 효율성과 쿼리 성능 사이의 균형을 어떻게 맞출 수 있는가?
  • RQ3높은 참양성율을 달성하면서도 거짓 긍정을 최소화할 수 있는 탐지 모델은 무엇인가?
  • RQ4실시간 위협 탐지 및 포렌식스에서 반응 시간을 줄일 수 있는 기법은 무엇인가?
  • RQ5생산 환경에서의 신뢰성 확보를 위해 프로벤ance 그래프 기반 시스템은 어떻게 회피 공격에 저항할 수 있는가?

주요 결과

  • 태그 전파와 같은 시퀀스 기반 탐지 모델은 낮은 지연성을 제공하며 실시간 구현에 더 적합하지만, 그래프 기반 모델은 더 높은 정확도와 강건성을 제공한다.
  • 거짓 긍정률은 여전히 주요 과제이며, 대부분의 시스템이 원칙적인 최적화보다는 경험적 파rameter 조정에 의존하고 있다.
  • 프로벤ance 기반 탐지에 사용 가능한 유일한 공개 데이터셋은 DARPA Transparent Computing Engagement 3 및 5 데이터셋 뿐이며, 규모와 다양성 측면에서 제한되어 있다.
  • 기존 시스템들은 에이비전 저항성에 대한 체계적인 평가가 부족하여 위협 모델 신뢰성에 중요한 격차가 존재한다.
  • 경량 실시간 분석과 그래프 기반 상관관계 분석을 조합한 하이브리드 탐지 접근 방식이 속도와 정확도 사이의 최적 트레이드오프를 제공한다.
  • 재현 가능성과 시스템 간 정량적 비교를 가능하게 하기 위해 표준화된 데이터셋과 데이터 포맷이 절실하게 필요하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.