이 연구는 사이버 위협 인텔리전스(CTI) 보고서에서 자동 탐지 규칙을 생성할 때, 벡터 유사도 기반의 나이브 RAG 대신 마이크로소프트의 지식 그래프 검색 시스템 GraphRAG를 쓰면 더 오래 유효한 탐지 계획이 나오는지 검증했다. APT28 보고서 사례 연구에서 IP·도메인·파일 해시를 모두 교체한 뒤에도 GraphRAG 기반 계획은 탐지의 100%가 계속 작동한 반면, 나이브 RAG 기반 계획은 29%만 작동했다. 4개 벤더의 실제 CTI 보고서 9건으로 반복 검증한 결과도 같은 패턴을 보여, 두 시스템의 총점이 비슷하더라도 GraphRAG 쪽이 '고통의 피라미드' 상위의 더 오래가는 단서에 의존함을 확인했다. 저자들은 지식 그래프 인식 검색이 SOC에 배포 가능한 헌팅 계획을 자동 생성하는 데 구조적으로 올바른 기반이라고 결론짓는다.
- •CTI 보고서 기반 탐지 규칙 생성에서 GraphRAG와 나이브 RAG의 지속성을 비교
- •APT28 사례에서 IP·도메인·해시 전면 교체 후 GraphRAG 탐지율 100% vs 나이브 RAG 29%
- •4개 벤더 CTI 보고서 9건 반복 검증에서도 동일 패턴 확인
- •지식 그래프 기반 검색이 SOC 배포용 자동 탐지 계획 생성의 구조적으로 올바른 기반이라고 결론
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Operationalizing Cyber Threat Intelligence with GraphRAG
- 1.CTI 보고서를 탐지규칙화할 때 벡터검색 Naive RAG 대신 지식그래프 Microsoft GraphRAG가 더 견고함을 검증
- 2.APT28 사례서 IP·도메인·해시 전부 교체해도 GraphRAG 탐지는 100% 유지, Naive RAG는 29%만 유지
- 3.4개 벤더 CTI 보고서 9건 비교서도 GraphRAG가 일관되게 상위(회피 어려운) 단서에 의존함을 확인
- 4.총점 비슷해도 GraphRAG가 더 견고, 생성 프롬프트 문구도 검색백엔드 못지않게 중요함을 발견
왜 중요한가?
기존 자동 탐지룰 생성이 IP·도메인·해시 같은 쉽게 바뀌는 단서에 의존해 배포 직후 무력화되는 문제를 지식그래프 검색으로 해결해, SOC에서 실제로 오래 작동하는 탐지 플레이북 자동생성의 기술적 토대를 제시한다.
언급 프로젝트
본문 미리보기
arXiv:2608.13050v1 Announce Type: new Abstract: When a security researcher publishes a report on a cyberattack, detection engineers are supposed to turn it into working detection rules. In practice, most automated attempts at this only extract the simplest clues from the report --- bad IP addresses, domain names, and file hashes --- and turn them into block lists. This is a weak strategy, because attackers can change these simple clues within hours or days, so the resulting detections stop work
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:23AI 초안

