[논문 리뷰] Survey and Analysis of DNS Filtering Components
이 논문은 응답 정 politics 영역(RPZ), 위협 지능 피드(TIF), 도메인 생성 알고리즘(DGA) 검출을 통합하는 오픈소스 프레임워크를 제안한다. 이는 DNS 레졸버 필터링을 향상시키기 위한 것이다. RPZ를 통한 블록리스트/허용리스트 설정, 익명화된 쿼리 데이터로부터의 실시간 위협 지능 정보, 그리고 AI 기반 DGA 검출을 통해 악성 도메인을 보다 효과적으로 탐지하면서도, 오류 억제와 사용자 프라이버시 보호를 동시에 달성한다. 프라이버시 보존 데이터 공유와 투명성 덕분이다.
The Domain Name System (DNS) comprises name servers translating domain names into, commonly, IP addresses. Authoritative name servers hosts the resource records (RR) for certain zones, and resolver name servers are responsible for querying and answering DNS queries on behalf of their clients. Unfortunately, cybercriminals often use DNS for malicious purposes, such as phishing, malware distribution, and botnet communication. To combat these threats, filtering resolvers have become increasingly popular, employing various techniques to identify and block malicious requests. In this paper, we survey several techniques to implement and enhance the capabilities of filtering resolvers including response policy zones, threat intelligence feeds, and detection of algorithmically generated domains. We identify the current trends of each area and find missing intersections in the literature, which could be used to improve the effectiveness of filtering resolvers. In addition, we propose future work designing a framework for filtering resolvers using state-of-the-art approaches identified in this study.
연구 동기 및 목표
- RPZ, TIF, DGA 검출 기법 간의 기술적 격차와 추세를 규명하고, 특히 이들 간의 상호보완적 특성에 초점을 맞춘다.
- RPZ와 TIF가 상호보완적인 역할을 하므로, 이 둘을 함께 다룬 통합 문헌의 부재를 해결하고자 한다.
- 최신 기술을 활용해 악성 도메인 탐지를 향상시키는 통합형 오픈소스 프레임워크를 제안하고자 한다.
- 필터 리스트를 공개하고 커뮤니티의 검토를 가능하게 하여 DNS 필터링의 투명성과 신뢰도를 제고하고자 한다.
- 익명화된 트래픽 데이터 공유와 위협 지능 파이프라인 내 엔드 투 엔드 암호화를 통해 사용자 프라이버시를 보호하고자 한다.
제안 방법
- 사전 정의된 블록리스트 및 허용리스트에 기반해 쿼리를 차단하거나 리디렉션하는 정 politics 시행 레이어로 RPZ를 구현한다.
- 익명화된 레졸버 쿼리 데이터를 소비하는 실시간 위협 지능 피드(TIF)를 통합하여 악성 도메인을 탐지하고 분류한다.
- 봇넷 C2 통신에 자주 사용되는 알고리즘적으로 생성된 도메인을 식별하기 위해 최신 기술 기반 DGA 검출 기법을 적용한다.
- 설명 가능한 AI(XAI)를 활용해 투명성을 높이고, 사용자가 왜 특정 도메인이 차단되었는지 이해할 수 있도록 돕는다.
- 다른 조직 간에 익명화된 트래픽 패턴만을 전송함으로써 프라이버시 보존 지능 공유를 가능하게 한다.
- 접근 제어, 암호화, 정기적인 해킹 시험을 통해 시스템을 보호하여 조작과 무단 접근을 방지한다.

실험 결과
연구 질문
- RQ1RPZ, TIF, DGA 검출 기법은 악성 DNS 트래픽을 식별하는 데 있어 어떤 정도의 효과를 보이는가?
- RQ2RPZ와 TIF가 DNS 필터링에서 상호보완적인 역할을 하므로, 이 둘을 함께 다룬 문헌이 부족한 이유는 무엇인가?
- RQ3이 세 가지 기법을 통합된 필터링 프레임워크로 결합할 때 발생하는 주요 과제는 무엇인가?
- RQ4DNS 레졸버에서의 효과적인 위협 지능 공유를 가능하게 하면서도 프라이버시를 어떻게 보존할 수 있는가?
- RQ5DNS 필터링이 검열 목적으로 악용되는 것을 방지하기 위해 어떤 설계 원칙이 필요한가?
주요 결과
- 기존 문헌 중 RPZ와 TIF를 함께 다룬 사례는 전혀 없으며, 이는 심각한 연구 격차를 시사한다.
- RPZ는 알려진 위협에 효과적이지만, 수동 또는 정적 정책 업데이트가 필요하며, 유지 관리 부족 시 오류 억제 위험이 있다.
- 위협 지능 피드는 손상 지표(IOCs)의 최신 정보를 제공함으로써 탐지 능력을 향상시키지만, 데이터 품질과 업데이트의 적시성에 의존한다.
- DGA 검출은 행동 분석과 패턴 분석을 통해 알려지지 않은 악성 도메인 또는 제로데이 악성 도메인을 식별함으로써 가치를 제공한다.
- RPZ, TIF, DGA 검출 기법을 병합하면 다층적이고 적응형 필터링을 통해 탐지 정확도를 크게 향상시키고 오류 억제를 줄일 수 있다.
- 프라이버시 보존 데이터 공유와 규칙 공개의 투명성은 보안을 해치지 않으면서도 악성 행위자에 의한 회피를 방지할 수 있도록 신뢰를 제고한다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.