[논문 리뷰] Simulation of Computer Network Attacks
이 논문은 자산, 동작, 다중 플랫폼 에이전트를 통해 침입을 모델링하는 경량이며 현실적인 대규모 컴퓨터 네트워크 공격 시뮬레이터를 제시한다. 취약점과 공격을 통신 채널로 추상화하고, 복사 시점 복사 파일시스템과 프oxy 시스템콜을 사용하여, 성능과 현실성 손실 없이 수천 대의 호스트를 효율적으로 시뮬레이션한다. 이는 사이버 방어 연구 및 훈련에 기여한다.
In this work we present a prototype for simulating computer network attacks. Our objective is to simulate large networks (thousands of hosts, with applications and vulnerabilities) while remaining realistic from the attacker's point of view. The foundation for the simulator is a model of computer intrusions, based on the analysis of real world attacks. In particular we show how to interpret vulnerabilities and exploits as communication channels. This conceptual model gives a tool to describe the theater of operations, targets, actions and assets involved in multistep network attacks. We conclude with applications of the attack simulator.
연구 동기 및 목표
- 공격자의 시각에서 다단계 네트워크 공격을 현실적으로 모델링할 수 있는 시뮬레이션 프레임워크를 개발하기 위해.
- 성능이나 현실성 손실 없이 수천 대의 호스트를 대상으로 대규모 네트워크 시뮬레이션을 가능하게 하기 위해.
- 취약점과 공격을 통신 채널로 추상화하여 공격 진행 상황을 정확하게 모델링하기 위해.
- 펜트레스팅 훈련 및 대응 조치 평가와 같은 실용적 응용을 지원하기 위해.
- 프록시 시스템콜과 동적 슬립 스케줄링과 같은 아키텍처 최적화를 통해 시뮬레이션의 정밀도와 계산 효율성의 균형을 맞추기 위해.
제안 방법
- 시뮬레이터는 자산(예: IPConnectivityAsset, OperatingSystemAsset), 동작(예: 포트 스캐닝, 공격 수행), 에이전트(해킹된 호스트에 배포된 다중 플랫폼 소프트웨어 에이전트)의 세 가지 핵심 구성 요소를 사용하여 공격을 모델링한다.
- 취약점과 공격는 통신 채널로 추상화되어 네트워크 전반의 공격 진행 상황을 체계적으로 모델링할 수 있도록 한다.
- 모든 시뮬레이션된 머신 간의 시스템콜을 가상화하기 위해 프록시 시스템콜을 사용하여 컨텍스트 스위칭 오버헤드를 제거하고 포인터 유효성을 유지한다.
- 공유 기반 이미지를 사용하는 수천 대의 가상 머신을 효율적으로 관리하기 위해 메모리 캐싱 기능이 탑재된 복사 시점 복사 파일시스템을 적용한다. 이는 디스크 I/O와 메모리 사용량을 감소시킨다.
- 시스템콜 손실 기반의 동적 슬립 스케줄링(지수 증가, 선형 백오프)을 사용하여 유휴 기간 동안의 CPU 사용량을 최소화한다.
- TCP 포트 스캐닝 및 배너 꺼내기 기반의 OS 탐지와 같은 네트워크 서비스는 성능이 1,000대 호스트 네트워크에서 초당 700~900개의 시스템콜로 측정된다.
실험 결과
연구 질문
- RQ1자산, 동작, 에이전트 간의 통신 채널로 네트워크 공격를 순차적으로 모델링할 수 있는가?
- RQ2어떤 아키텍처 기법이 성능 오버헤드를 최소화하면서도 수천 대의 호스트를 고정밀도로 시뮬레이션할 수 있도록 하는가?
- RQ3피봇팅 및 정리와 같은 현실적인 공격자 행동을 통제된 시뮬레이션 환경에서 어떻게 모방할 수 있는가?
- RQ4프록시 시스템콜과 복사 시점 복사 파일시스템은 현실성 손실 없이 시뮬레이션 효율성을 얼마나 향상시킬 수 있는가?
- RQ5이 시뮬레이터는 펜트레스팅 훈련 및 대응 조치 평가와 같은 실용적 응용을 어떻게 지원할 수 있는가?
주요 결과
- 2.66GHz Pentium D 시스템에서 1,000대의 호스트까지 대규모 네트워크를 성공적으로 시뮬레이션하였으며, 공격 시뮬레이션 중 초당 700~900개의 시스템콜을 기록하였다.
- 프록시 시스템콜의 사용으로 모든 시뮬레이션된 머신과 프로세스가 단일 프로세스 내에서 실행되어 컨텍스트 스위칭 오버헤드가 제거되고 포인터 무결성이 유지되었다.
- 시스템콜 손실 기반의 동적 슬립 스케줄링은 유휴 기간 동안의 CPU 사용량을 감소시켜 동시 실행 중인 桌面 애플리케이션의 반응성을 향상시켰다.
- 메모리 캐싱 기능이 탑재된 복사 시점 복사 파일시스템은 부팅 시 다수의 머신을 동시에 시작하는 공통 작업에서 디스크 I/O를 크게 감소시켰다.
- 정보 수집, 공격 수행, 권한 상승, 피봇팅, 정리와 같은 핵심 공격 단계를 현실적으로 모델링할 수 있었다.
- 이 프레임워크는 사이버 공격 포렌식, 펜트레스팅 훈련, IDS 또는 접근 제한과 같은 보안 제어 조치 평가와 같은 실용적 응용을 지원한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.