QUICK REVIEW
[논문 리뷰] Attack Analysis Results for Adversarial Engagement 1 of the DARPA Transparent Computing Program
Birhanu Eshete, Rigel Gjomemo|arXiv (Cornell University)|2016. 10. 21.
Information and Cyber Security인용 수 8
한 줄 요약
이 논문은 DARPA의 Transparent Computing 프로그램에서 프로벤ance 추적을 활용하여 실시간으로 사이버 공격를 탐지하고 포렌식 분석을 수행하는 태그 기반 및 정책 기반 시스템을 제시한다. 시스템은 정책을 준수함으로써 BOVIA, Pandex, Stretch 세 가지 시나리오에서 공격 패턴을 성공적으로 식별하였으며, 정의 가능한 공격 그래프를 dot 시각화를 통해 생성하고, 데이터 포맷 문제에도 불구하고 높은 탐지 정확도를 달성하였다.
ABSTRACT
This report presents attack analysis results of the first adversarial engagement event stream for the first engagement of the DARPA TC program conducted in October 2016. The analysis was performed by Stony Brook University and University of Illinois at Chicago. The findings in this report are obtained without prior knowledge of the attacks conducted.
연구 동기 및 목표
- 정책 기반의 프로벤ance 인식 시스템을 활용하여 실시간으로 악성 공격를 탐지하고 분석하는 것.
- 일관되지 않은 데이터 포맷과 부족한 메타데이터를 가진 복잡한 저수준 시스템 트레이스를 분석하는 과제를 해결하는 것.
- 프로벤ance 컨텍스트와 시각화된 공격 그래프를 통해 탐지된 공격의 포렌식 설명을 가능하게 하는 것.
- 공격 행동에 대한 사전 지식 없이도 실제 세계의 공격 패턴을 탐지하는 시스템의 효과성을 평가하는 것.
- 기업 환경 유사 환경에서 고도로 복잡한 사이버 침입을 자동으로 정책 기반으로 탐지할 수 있는 가능성을 입증하는 것.
제안 방법
- 시스템은 파일, 프로세스, 네트워크 흐름과 같은 시스템 엔티티의 신뢰성과 민감도를 추적하기 위해 무결성 및 기밀성 태그를 사용한다.
- 무결성 태그는 소스 및 행동 기반으로 코드 및 데이터를 화이트리스트, 불가침, 정상+인증, 정상, 신뢰할 수 없음, 악성으로 분류한다.
- 기밀성 태그는 데이터를 공개, 비공개, 민감, 기밀로 분류하여 데이터 기밀성 정책을 이행한다.
- 탐지 정책은 기밀 데이터가 신뢰할 수 없는 소켓으로 유출되거나, 신뢰할 수 없는 프로그램이 민감한 파일에 접근할 경우 경고를 발생시키는 등의 규칙을 준수한다.
- 각 엔티티에 대해 프로벤ance 컨텍스트를 유지하여 상태에 기여한 모든 이벤트와 관계를 기록함으로써 포렌식 추적 가능성을 확보한다.
- 실시간 탐지는 TA1 트레이스를 소비하고 태그 전파 및 정책 이행 규칙을 적용하여 정책 위반을 탐지함으로써 수행된다.
실험 결과
연구 질문
- RQ1공격 행동에 대한 사전 지식 없이도 태그 기반 및 정책 기반 시스템이 실제 사이버 공격를 얼마나 효과적으로 탐지할 수 있는가?
- RQ2프로벤ance 추적과 태그 전파가 복잡한 시스템 트레이스에서 공격 체인의 설명 가능한 포렌식 분석을 어느 정도 가능하게 하는가?
- RQ3시스템 트레이스에서 일관되지 않은 데이터 포맷과 누락된 메타데이터가 자동 공격 탐지 시스템의 정확도와 신뢰성에 어떤 영향을 미치는가?
- RQ4자동 정책 이행이 데이터 유출, 권한 상승, 지속성 메커니즘을 포함한 다단계 공격를 탐지할 수 있는가?
- RQ5부분적 또는 손상된 레코드가 포함된 실제 악성 공격 데이터에 이러한 시스템을 구현할 때 발생하는 실용적 과제는 무엇인가?
주요 결과
- 시스템은 BOVIA, Pandex, Stretch 시나리오에서 초기 침입, 권한 상승, 데이터 유출을 포함한 모든 주요 공격 단계를 성공적으로 탐지하였다.
- BOVIA 시나리오에서 시스템은 공격자가 129.55.12.167로 다수의 네트워크 연결을 통해 개인정보(PII) 데이터를 유출하기 위해 드롭퍼를 사용한 것을 식별하였다.
- Pandex 시나리오에서 시스템은 백도어(dropbear)의 다운로드, 추출, 실행을 탐지하였고, 128.55.12.167로의 다수의 유출 이벤트를 확인하였다.
- Stretch 시나리오에서 시스템은 브라우저가 두 차례에 걸쳐 해킹된 사례를 탐지하였으며, 악성 실행 파일 생성, 파일 유출, 시스템 파일 수정을 포함하였다.
- IP 주소 누락, 일관되지 않은 파일 URL, 반복적인 UUID와 같은 심각한 데이터 포맷 문제에도 불구하고, 히우리스틱 및 컨텍스트 기반 추론을 적용하여 높은 탐지 정확도를 유지하였다.
- 시스템은 인간이 읽을 수 있는 상세한 dot 그래프를 생성하여 각 경고의 프로벤ance를 설명하였으며, 공격 체인의 완전한 포렌식 재구성 가능성을 확보하였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.