이 논문은 방화벽이나 침입탐지시스템 같은 경계 기반 보안 장비가 손상된 호스트를 거쳐 트래픽을 우회시키는 '피벗팅' 공격에는 취약하다고 지적하며, 프로그래머블 커널을 활용해 실시간으로 피벗팅을 탐지하는 호스트 기반 시스템 '스티치(Stitch)'를 제안한다. 스티치는 호스트를 통과하는 흐름을 관찰하고 프로세스 추적을 통해 시스템·네트워크 수준 정보를 결합, 들어오는 통신과 나가는 통신을 연결해 피벗팅 특성을 식별한다. 두 개의 실제 환경 배포 실험에서 스티치는 기존 최고 수준 피벗팅 방어 기법 대비 정확도를 31% 향상시켰고, 최대 오탐률은 0.006%에 그쳤다. 연구진은 이를 통해 네트워크 전체 참여가 필요하거나 처리 지연이 크던 기존 방어의 공백을 가볍고 독립적인 방식으로 메울 수 있다고 설명한다.
- •경계 기반 보안장비는 손상 호스트를 거치는 '피벗팅' 공격 탐지에 취약하다는 문제의식에서 출발
- •프로그래머블 커널과 프로세스 추적으로 실시간 피벗팅을 탐지하는 호스트 기반 시스템 '스티치' 제안
- •실제 환경 실험에서 기존 최고 기법 대비 탐지 정확도 31% 향상
- •최대 오탐률 0.006%로 낮으면서도 네트워크 전체 참여 없이 독립적으로 작동
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Effective Pivot Attack Detection via System and Network Information
- 1.호스트 기반 커널 프로그래밍으로 실시간 피벗(경유) 공격을 탐지하는 시스템 'Stitch' 제안
- 2.시스템콜 추적으로 호스트를 오가는 인바운드·아웃바운드 트래픽을 연결해 피벗 특징을 식별
- 3.기존 최신 피벗 탐지 기법 대비 정확도 31% 향상, 두 실환경 배포에서 최대 오탐률 0.006% 기록
- 4.방화벽·IDS 등 경계 보안 장비가 놓치는 합법적으로 보이는 중계 트래픽까지 개별 호스트 단위에서 탐지
왜 중요한가?
방화벽이나 IDS로는 사실상 탐지 불가능했던 피벗 공격을 네트워크 전체 참여 없이 개별 호스트 단위·낮은 오탐률로 잡아낸다는 점에서 기존 경계 보안의 사각지대를 메우는 실질적 대안이 될 수 있다.
언급 프로젝트
본문 미리보기
arXiv:2608.23731v1 Announce Type: new Abstract: Perimeter-based security appliances, such as firewalls or Intrusion Detection Systems, are ineffective against modern attacks that use pivoting, wherein attackers "pivot" traffic through compromised hosts to gain access to additional targets that would otherwise be inaccessible. Due to the legitimate appearance of the relayed traffic, pivoting is extremely difficult to detect. Although the consequences of these attacks are known to be severe, exis
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안
![[AI리더의 서가] Agentic AI 구축 개발의 모든 것](https://cdn.aitimes.com/news/photo/202610/215958_219938_244.jpg)
