일반적으로 사이버 공격은 정찰을 통한 정보 수집, 초기 침투, 권한 상승 등 여러 단계로 구성되는 다단계 공격(Multi-stage Attack, MSA)의 형태로 수행 된다. 그리고 다단계 공격의 각 단계는 정상...

http://chineseinput.net/에서 pinyin(병음)방식으로 중국어를 변환할 수 있습니다.
변환된 중국어를 복사하여 사용하시면 됩니다.
https://www.riss.kr/link?id=T17374447
논산 : 국방대학교 국방대학교 국방관리대학원, 2026
학위논문(석사) -- 국방대학교 국방대학교 국방관리대학원 , 컴퓨터공학 , 2026. 1
2026
한국어
거대 언어 모델 ; 다단계 사이버 공격 ; 침입탐지시스템 ; 프롬프트 엔지니어링
충청남도
; 26 cm
지도교수: 이수진
I804:11070-200000940955
0
상세조회0
다운로드일반적으로 사이버 공격은 정찰을 통한 정보 수집, 초기 침투, 권한 상승 등 여러 단계로 구성되는 다단계 공격(Multi-stage Attack, MSA)의 형태로 수행 된다. 그리고 다단계 공격의 각 단계는 정상...
일반적으로 사이버 공격은 정찰을 통한 정보 수집, 초기 침투, 권한 상승 등 여러 단계로 구성되는 다단계 공격(Multi-stage Attack, MSA)의 형태로 수행 된다. 그리고 다단계 공격의 각 단계는 정상적인 트래픽과 구분이 어렵거나, 무해한 이벤트로 위장되어 탐지가 쉽지 않다. 더욱이 침입탐지시스템과 같은 전통적인 방어 시스템들은 다단계 공격의 전체적인 맥락과 각 경보 간의 인과 관계를 파악하지 못하고, 상호 연관성이 결여된 수많은 개별 경보만을 단편적 으로 생성한다. 따라서 다단계 공격에 대한 종합적인 대응은 불가능하며, 전체 공격의 각 단계를 구성하는 개별 공격들에 대한 단편화된 대응으로 이어질 수 밖에 없다. 이러한 문제를 해결하기 위해 여러 기법이 등장하였으나, 모든 공격 단계를 모델링하는 것이 제한되기 때문에 기존 연구들은 개별 경보의 단계만을 식별 하거나 상관관계 점수를 통해 경보를 분류하는 수준에 머무르고 있다. 따라서 본 연구에서는 거대 언어 모델(Large Language Model, LLM)의 추론 능력을 정교한 프롬프트 엔지니어링(Prompt Engineering)을 통해 극대화하여 다단계 사이버 공격의 전체적인 시나리오를 자동으로 재구성하는 방법을 제안하고, 다양한 LLM을 통해 효과성을 검증하였다. 실험을 위한 데이터세트는 8개의 다단계 공격 시나리오를 포함하고 있는 AIT-ADS 데이터세트를 활용하였다. 해당 데이터세트의 원본 경보 파일에서 공격 분석에 필수적인 핵심 필드만 추출하였고, 보안성과 입력 토큰 한계를 극복할 수 있는지를 검증하기 위해 2가지의 데이터세트(축약, 대용량 원본)로 이원화하였다. LLM에 입력되는 프롬프트는 프롬프트 엔지니어링 기법인 페르 소나 부여, 연쇄적 사고, 제약조건 처리 기법을 활용하여 설계하였다. 실험은 4가지 형태로 구분하여 수행하였다. 먼저 전처리를 통해 분석 대상 LLM들의 입력 토큰 크기에 맞게 축약된 경보를 5종의 로컬 LLM(실험 1) 및 1종의 웹 기반 LLM(실험 2)에 적용하였다. 이어서 대용량 원본 데이터세트의 일부 중복된 데이터만 제거한 후 웹 기반 LLM에 검색 증강 생성(Retrieval -Augmented Generation, RAG)을 적용하여 실험(실험 3)을 수행하였다. 마지 막으로 웹 기반 웹 기반 LLM에 슬라이딩 윈도우 기법을 적용하여 대용량의 원본 경보를 일정 크기(window)로 분할하여 분석하고 생성된 보고서를 다시 통합하는 실험(실험 4)을 진행하였다. 실험 결과, 로컬 LLM 중 일부 모델은 초동 분석 가능성을 보이긴 했으나, 대부분 시나리오 구성에 실패하였으며 존재하지 않는 로그를 생성하는 환각 현상도 나타났다. 반면 웹 기반 LLM은 축약된 데이터에서 명령어 디코딩 및 인과관계를 완벽히 추론하며 인간 전문가 수준의 성능을 보였다. 대용량 원본 데이터를 사용한 방법(실험 3)에서는 방대한 로그로 인해 검색 품질이 저하되어, 결정적인 핵심 증거를 일부 누락하였다. 슬라이딩 윈도우를 활용한 접근법은 RAG가 놓친 증거를 모두 탐지했으나, 분할된 윈도우에 대해 생성된 보고서를 병합하는 과정에서 정상적인 시간대에 발생한 정상 로그를 다단계 공격 시나리오의 일부로 포함하는 오류가 확인되었다. 결론적으로 4가지 방법 모두 다단계 공격 시나리오의 완벽한 분석에는 실패 했지만, LLM에 정교한 프롬프트 엔지니어링을 적용하면 전문가 수준의 유의 미한 초동 분석을 신속하게 수행할 수 있다는 가능성은 확인하였다. 이러한 연구 결과를 바탕으로 향후 사이버보안에 특화된 데이터를 활용하여 LLM을 미세조정한다면 고도화된 사이버 위협 환경에서 적용 가능한 고도화된 분석 체계로 발전할 수 있을 것으로 기대한다.
목차 (Table of Contents)