RISS 학술연구정보서비스

검색

인기 검색어

    다국어 입력

    http://chineseinput.net/에서 pinyin(병음)방식으로 중국어를 변환할 수 있습니다.

    변환된 중국어를 복사하여 사용하시면 됩니다.

    예시)
    • 中文 을 입력하시려면 zhongwen을 입력하시고 space를누르시면됩니다.
    • 北京 을 입력하시려면 beijing을 입력하시고 space를 누르시면 됩니다.
    닫기

    프롬프트 엔지니어링을 활용한 다단계 사이버 공격 시나리오 재구성 = Multi-stage Cyber Attack Scenario Reconstruction using Prompt Engineering

    한글로보기

    https://www.riss.kr/link?id=T17374447

    • 0

      상세조회
    • 0

      다운로드
    서지정보 열기
    • 내보내기
    • 내책장담기
    • 공유하기
    • 오류접수
    인용문이 복사되었습니다.

    부가정보

    국문 초록 (Abstract) kakao i 다국어 번역

    일반적으로 사이버 공격은 정찰을 통한 정보 수집, 초기 침투, 권한 상승 등 여러 단계로 구성되는 다단계 공격(Multi-stage Attack, MSA)의 형태로 수행 된다. 그리고 다단계 공격의 각 단계는 정상적인 트래픽과 구분이 어렵거나, 무해한 이벤트로 위장되어 탐지가 쉽지 않다. 더욱이 침입탐지시스템과 같은 전통적인 방어 시스템들은 다단계 공격의 전체적인 맥락과 각 경보 간의 인과 관계를 파악하지 못하고, 상호 연관성이 결여된 수많은 개별 경보만을 단편적 으로 생성한다. 따라서 다단계 공격에 대한 종합적인 대응은 불가능하며, 전체 공격의 각 단계를 구성하는 개별 공격들에 대한 단편화된 대응으로 이어질 수 밖에 없다. 이러한 문제를 해결하기 위해 여러 기법이 등장하였으나, 모든 공격 단계를 모델링하는 것이 제한되기 때문에 기존 연구들은 개별 경보의 단계만을 식별 하거나 상관관계 점수를 통해 경보를 분류하는 수준에 머무르고 있다. 따라서 본 연구에서는 거대 언어 모델(Large Language Model, LLM)의 추론 능력을 정교한 프롬프트 엔지니어링(Prompt Engineering)을 통해 극대화하여 다단계 사이버 공격의 전체적인 시나리오를 자동으로 재구성하는 방법을 제안하고, 다양한 LLM을 통해 효과성을 검증하였다. 실험을 위한 데이터세트는 8개의 다단계 공격 시나리오를 포함하고 있는 AIT-ADS 데이터세트를 활용하였다. 해당 데이터세트의 원본 경보 파일에서 공격 분석에 필수적인 핵심 필드만 추출하였고, 보안성과 입력 토큰 한계를 극복할 수 있는지를 검증하기 위해 2가지의 데이터세트(축약, 대용량 원본)로 이원화하였다. LLM에 입력되는 프롬프트는 프롬프트 엔지니어링 기법인 페르 소나 부여, 연쇄적 사고, 제약조건 처리 기법을 활용하여 설계하였다. 실험은 4가지 형태로 구분하여 수행하였다. 먼저 전처리를 통해 분석 대상 LLM들의 입력 토큰 크기에 맞게 축약된 경보를 5종의 로컬 LLM(실험 1) 및 1종의 웹 기반 LLM(실험 2)에 적용하였다. 이어서 대용량 원본 데이터세트의 일부 중복된 데이터만 제거한 후 웹 기반 LLM에 검색 증강 생성(Retrieval -Augmented Generation, RAG)을 적용하여 실험(실험 3)을 수행하였다. 마지 막으로 웹 기반 웹 기반 LLM에 슬라이딩 윈도우 기법을 적용하여 대용량의 원본 경보를 일정 크기(window)로 분할하여 분석하고 생성된 보고서를 다시 통합하는 실험(실험 4)을 진행하였다. 실험 결과, 로컬 LLM 중 일부 모델은 초동 분석 가능성을 보이긴 했으나, 대부분 시나리오 구성에 실패하였으며 존재하지 않는 로그를 생성하는 환각 현상도 나타났다. 반면 웹 기반 LLM은 축약된 데이터에서 명령어 디코딩 및 인과관계를 완벽히 추론하며 인간 전문가 수준의 성능을 보였다. 대용량 원본 데이터를 사용한 방법(실험 3)에서는 방대한 로그로 인해 검색 품질이 저하되어, 결정적인 핵심 증거를 일부 누락하였다. 슬라이딩 윈도우를 활용한 접근법은 RAG가 놓친 증거를 모두 탐지했으나, 분할된 윈도우에 대해 생성된 보고서를 병합하는 과정에서 정상적인 시간대에 발생한 정상 로그를 다단계 공격 시나리오의 일부로 포함하는 오류가 확인되었다. 결론적으로 4가지 방법 모두 다단계 공격 시나리오의 완벽한 분석에는 실패 했지만, LLM에 정교한 프롬프트 엔지니어링을 적용하면 전문가 수준의 유의 미한 초동 분석을 신속하게 수행할 수 있다는 가능성은 확인하였다. 이러한 연구 결과를 바탕으로 향후 사이버보안에 특화된 데이터를 활용하여 LLM을 미세조정한다면 고도화된 사이버 위협 환경에서 적용 가능한 고도화된 분석 체계로 발전할 수 있을 것으로 기대한다.
    번역하기

    일반적으로 사이버 공격은 정찰을 통한 정보 수집, 초기 침투, 권한 상승 등 여러 단계로 구성되는 다단계 공격(Multi-stage Attack, MSA)의 형태로 수행 된다. 그리고 다단계 공격의 각 단계는 정상...

    일반적으로 사이버 공격은 정찰을 통한 정보 수집, 초기 침투, 권한 상승 등 여러 단계로 구성되는 다단계 공격(Multi-stage Attack, MSA)의 형태로 수행 된다. 그리고 다단계 공격의 각 단계는 정상적인 트래픽과 구분이 어렵거나, 무해한 이벤트로 위장되어 탐지가 쉽지 않다. 더욱이 침입탐지시스템과 같은 전통적인 방어 시스템들은 다단계 공격의 전체적인 맥락과 각 경보 간의 인과 관계를 파악하지 못하고, 상호 연관성이 결여된 수많은 개별 경보만을 단편적 으로 생성한다. 따라서 다단계 공격에 대한 종합적인 대응은 불가능하며, 전체 공격의 각 단계를 구성하는 개별 공격들에 대한 단편화된 대응으로 이어질 수 밖에 없다. 이러한 문제를 해결하기 위해 여러 기법이 등장하였으나, 모든 공격 단계를 모델링하는 것이 제한되기 때문에 기존 연구들은 개별 경보의 단계만을 식별 하거나 상관관계 점수를 통해 경보를 분류하는 수준에 머무르고 있다. 따라서 본 연구에서는 거대 언어 모델(Large Language Model, LLM)의 추론 능력을 정교한 프롬프트 엔지니어링(Prompt Engineering)을 통해 극대화하여 다단계 사이버 공격의 전체적인 시나리오를 자동으로 재구성하는 방법을 제안하고, 다양한 LLM을 통해 효과성을 검증하였다. 실험을 위한 데이터세트는 8개의 다단계 공격 시나리오를 포함하고 있는 AIT-ADS 데이터세트를 활용하였다. 해당 데이터세트의 원본 경보 파일에서 공격 분석에 필수적인 핵심 필드만 추출하였고, 보안성과 입력 토큰 한계를 극복할 수 있는지를 검증하기 위해 2가지의 데이터세트(축약, 대용량 원본)로 이원화하였다. LLM에 입력되는 프롬프트는 프롬프트 엔지니어링 기법인 페르 소나 부여, 연쇄적 사고, 제약조건 처리 기법을 활용하여 설계하였다. 실험은 4가지 형태로 구분하여 수행하였다. 먼저 전처리를 통해 분석 대상 LLM들의 입력 토큰 크기에 맞게 축약된 경보를 5종의 로컬 LLM(실험 1) 및 1종의 웹 기반 LLM(실험 2)에 적용하였다. 이어서 대용량 원본 데이터세트의 일부 중복된 데이터만 제거한 후 웹 기반 LLM에 검색 증강 생성(Retrieval -Augmented Generation, RAG)을 적용하여 실험(실험 3)을 수행하였다. 마지 막으로 웹 기반 웹 기반 LLM에 슬라이딩 윈도우 기법을 적용하여 대용량의 원본 경보를 일정 크기(window)로 분할하여 분석하고 생성된 보고서를 다시 통합하는 실험(실험 4)을 진행하였다. 실험 결과, 로컬 LLM 중 일부 모델은 초동 분석 가능성을 보이긴 했으나, 대부분 시나리오 구성에 실패하였으며 존재하지 않는 로그를 생성하는 환각 현상도 나타났다. 반면 웹 기반 LLM은 축약된 데이터에서 명령어 디코딩 및 인과관계를 완벽히 추론하며 인간 전문가 수준의 성능을 보였다. 대용량 원본 데이터를 사용한 방법(실험 3)에서는 방대한 로그로 인해 검색 품질이 저하되어, 결정적인 핵심 증거를 일부 누락하였다. 슬라이딩 윈도우를 활용한 접근법은 RAG가 놓친 증거를 모두 탐지했으나, 분할된 윈도우에 대해 생성된 보고서를 병합하는 과정에서 정상적인 시간대에 발생한 정상 로그를 다단계 공격 시나리오의 일부로 포함하는 오류가 확인되었다. 결론적으로 4가지 방법 모두 다단계 공격 시나리오의 완벽한 분석에는 실패 했지만, LLM에 정교한 프롬프트 엔지니어링을 적용하면 전문가 수준의 유의 미한 초동 분석을 신속하게 수행할 수 있다는 가능성은 확인하였다. 이러한 연구 결과를 바탕으로 향후 사이버보안에 특화된 데이터를 활용하여 LLM을 미세조정한다면 고도화된 사이버 위협 환경에서 적용 가능한 고도화된 분석 체계로 발전할 수 있을 것으로 기대한다.

    더보기

    목차 (Table of Contents)

    • 제1장 서론
    • 제1절 연구 배경 및 목적 1
    • 제2절 연구 범위 및 방법 3
    • 제2장 관련연구
    • 제1절 다단계 사이버 공격의 이론적 모델 4
    • 제1장 서론
    • 제1절 연구 배경 및 목적 1
    • 제2절 연구 범위 및 방법 3
    • 제2장 관련연구
    • 제1절 다단계 사이버 공격의 이론적 모델 4
    • 제2절 다단계 공격 분석을 위한 데이터세트 6
    • 제3절 선행연구 고찰 8
    • 제4절 거대 언어모델(LLM)과 사이버 보안 12
    • 제3장 연구 설계 및 실험 방법
    • 제1절 실험 설계 17
    • 제2절 AIT-ADS 데이터세트21
    • 제3절 실험에 사용된 LLM26
    • 제4장 실험 및 분석
    • 제1절 실험 환경 29
    • 제2절 실험 1(로컬 LLM), 2(웹 LLM) 결과30
    • 제3절 실험 3(웹 LLM + RAG) 결과37
    • 제4절 실험 4(슬라이딩 윈도우) 결과40
    • 제5절 실험결과 분석 43
    • 제5장 결론 44
    • 참고문헌 47
    • ABSTRACT50
    더보기

    분석정보

    View

    상세정보조회

    0

    Usage

    원문다운로드

    0

    대출신청

    0

    복사신청

    0

    EDDS신청

    0

    동일 주제 내 활용도 TOP

    더보기

    주제

    연도별 연구동향

    연도별 활용동향

    연관논문

    연구자 네트워크맵

    공동연구자 (7)

    유사연구자 (20) 활용도상위20명

    이 자료와 함께 이용한 RISS 자료

    나만을 위한 추천자료

    해외이동버튼