[논문 리뷰] APTSHIELD: A Stable, Efficient and Real-time APT Detection System for Linux Hosts
APTSHIELD는 감사 기반 커널 데이터 수집, 중복 의미 생략, 비가능 노드 정리 기법을 활용해 오버헤드를 줄이며, ATT&CK 기반 레이블 이동 및 집계 프레임워크를 사용해 실시간 APT 탐지가 가능한 실시간, 효율적이고 안정적인 Linux 호스트용 APT 탐지 시스템이다. 낮은 위양성 비율을 달성하며, 메모리 및 CPU 효율성에서 기존 도구인 Conan, Sleuth, Holmes를 능가하며 웹, 파일리스, 원격 액세스 트로이 목표 공격에 대한 강력한 탐지 능력을 보인다.
Advanced Persistent Threat (APT) attack usually refers to the form of long-term, covert and sustained attack on specific targets, with an adversary using advanced attack techniques to destroy the key facilities of an organization. APT attacks have caused serious security threats and massive financial loss worldwide. Academics and industry thereby have proposed a series of solutions to detect APT attacks, such as dynamic/static code analysis, traffic detection, sandbox technology, endpoint detection and response (EDR), etc. However, existing defenses are failed to accurately and effectively defend against the current APT attacks that exhibit strong persistent, stealthy, diverse and dynamic characteristics due to the weak data source integrity, large data processing overhead and poor real-time performance in the process of real-world scenarios. To overcome these difficulties, in this paper we propose APTSHIELD, a stable, efficient and real-time APT detection system for Linux hosts. In the aspect of data collection, audit is selected to stably collect kernel data of the operating system so as to carry out a complete portrait of the attack based on comprehensive analysis and comparison of existing logging tools; In the aspect of data processing, redundant semantics skipping and non-viable node pruning are adopted to reduce the amount of data, so as to reduce the overhead of the detection system; In the aspect of attack detection, an APT attack detection framework based on ATT\&CK model is designed to carry out real-time attack response and alarm through the transfer and aggregation of labels. Experimental results on both laboratory and Darpa Engagement show that our system can effectively detect web vulnerability attacks, file-less attacks and remote access trojan attacks, and has a low false positive rate, which adds far more value than the existing frontier work.
연구 동기 및 목표
- 기존 EDR 시스템의 한계를 해결하기 위해 리눅스 환경에서 약한 데이터 소스 무결성, 높은 계산 오버헤드, 열악한 실시간 성능 문제를 해결한다.
- 기존 서명 기반 및 히وري스틱 기반 탐지 방식을 피하는 스텔스성, 지속성, 동적 APT 공격을 탐지하는 데 도전 과제를 극복한다.
- 포괄적인 공격 프로파일링을 위해 커널 수준 감사 이벤트로부터 신뢰할 수 있고 의미가 풍부한 데이터 수집을 보장하는 시스템을 설계한다.
- 중복 의미 생략 및 비가능 노드 정리와 같은 실시간 데이터 최적화 기법을 통해 탐지 시스템 오버헤드를 최소화한다.
- MITRE ATT&CK 프레임워크 기반의 맥락 기반 레이블 이동 및 집계를 통해 실시간 대응 및 정확한 경고 생성을 가능하게 한다.
제안 방법
- 고도로 의미적인 정밀도를 확보하면서도 안정적이고 세밀한 커널 수준의 시스템 이벤트를 수집하기 위해 리눅스 감사 서브시스템을 사용한다. 이는 데이터의 무결성과 완전성을 보장한다.
- 데이터 수신 과정에서 의미적으로 동일하거나 가치가 낮은 이벤트를 제거하기 위해 중복 의미 생략 기법을 적용하여 데이터 양과 처리 부담을 감소시킨다.
- 런타임 중 공격 그래프에서 관련 없거나 도달 불가능한 노드를 제거하기 위해 비가능 노드 정리 기법을 구현하여 탐지 효율을 향상시킨다.
- 행동 레이블의 맥락 기반 이동 및 집계를 통해 공격 체인을 모델링하기 위해 MITRE ATT&CK 프레임워크 기반의 레이블 전파 메커니즘을 활용한다.
- 시스템, 프로세스, 파일 수준의 레이블된 행동 간 상관관계를 분석하여 다단계 APT 캠페인을 식별할 수 있도록 실시간 탐지 논리를 통합한다.
- 기존 APT 전략과 일치하는 행동 시퀀스가 필요하므로 고립된 의심스러운 동작에 의한 위양성 방지를 위해 맥락 기반 의미 분석을 사용한다.
실험 결과
연구 질문
- RQ1커널 수준 감사 이벤트로부터 안정적이고 고무결성 있는 데이터 수집을 실현하면서도 시스템 성능에 영향을 주지 않도록 하는 방법은 무엇인가?
- RQ2실시간 APT 탐지에서 데이터 처리 오버헤드를 효과적으로 줄일 수 있는 기법은 무엇이며, 동시에 정확한 공격 상관관계를 위해 의미의 풍부함을 유지할 수 있는가?
- RQ3ATT&CK 기반의 레이블 이동 및 집계 메커니즘은 어떻게 다단계 APT 공격을 낮은 위양성 비율로 실시간으로 탐지할 수 있도록 도와주는가?
- RQ4기존 도구인 Conan, Sleuth, Holmes와 비교했을 때 중복 의미 생략 및 비가능 노드 정리 기법이 메모리 및 CPU 오버헤드를 얼마나 줄일 수 있는가?
- RQ5정상 시스템 동작으로 인한 위양성과 레이블 전파 과정에서의 오염 확산 문제를 감안할 때, 탐지 민감도를 희생시키지 않고 어떻게 처리할 수 있는가?
주요 결과
- APTSHIELD는 실험 환경 및 DARPA Engagement 데이터셋 모두에서 Conan 대비 메모리 사용량을 30–50% 감소시키고 CPU 사용량을 10–20% 감소시켜 뛰어난 효율성을 입증했다.
- DARPA Engagement 데이터셋에서 APTSHIELD의 메모리 사용량은 140MB 이하로 유지되었고, Holmes는 최대 1GB까지 사용하여 Holmes 대비 약 20%의 오버헤드 감소를 보였다.
- 맥락 기반 레이블 이동 기법을 통해 정상적인 동작(예: 인증 과정에서 /etc/passwd 접근)이 잘못 분류되는 것을 방지하여 낮은 위양성 비율을 달성했다.
- APTSHIELD는 높은 정확도와 실시간 반응 능력을 바탕으로 웹 취약점 공격, 파일리스 공격, 원격 액세스 트로이 목표 공격을 성공적으로 탐지했다.
- 특히 시스템 데몬 프로세스에 대해 엄격한 레이블링 규칙을 적용함으로써 레이블 전파 과정에서의 오염 확산을 효과적으로 완화했다.
- Sleuth 및 Holmes와 비교해 APTSHIELD는 대용량 데이터셋에서도 안정적인 성능을 유지하며, 메모리 사용량이 선형 증가하는 것과는 달리 비선형적으로 증가함을 확인했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.