유통 / 전자상거래

Amazon: 보안 탐지 규칙의 공격과 방어 시험

기업
Amazon
국가
미국
도입 상태
운영
자료 공개
날짜 기준
자료 발표 시점. 도입 시작일과 다를 수 있음
근거 확인 방법
검색 도구의 본문 발췌 확인

업무 문제

보안 탐지 규칙이 실제 공격 변형을 잡아내는지 확인하려면 사람이 직접 기법을 실행하고 규칙을 손봐야 했다. 이 작업은 몇 주가 걸렸다. Python 역방향 셸처럼 Python이 어디에나 깔려 있고 명령을 여러 방식으로 감출 수 있는 기법은 특히 탐지가 어려웠다.

적용한 기술과 데이터

Amazon은 Autonomous Threat Analysis, 줄여서 ATA라는 시스템을 만들었다. 공격 역할 agent가 적의 기법을 흉내 내고 방어 역할 agent가 탐지 범위를 검증하며 새 규칙이나 개선된 규칙을 만든다. 각 agent는 graph 구조의 한 지점이고 앞 agent의 결과가 뒤 agent의 입력이 된다. 시험은 실제 운영과 고객 데이터에서 완전히 분리한 환경에서 돌리며, 이 환경은 사내 코드베이스와 운영 시스템을 흉내 내 만든다. 공격 agent가 실제 명령을 실행해 진짜 telemetry를 남기고 방어 agent는 실제 로그 데이터베이스를 조회해 정밀도와 재현율을 확인한다. 운영에 반영하기 전 변경 승인은 사람이 한다.

성과

Amazon은 Python 역방향 셸 사례에서 공격 agent가 37가지 기법 변형을 만들어 실행했다고 밝혔다. 이어 64개 변형을 만들고 개선한 탐지 규칙을 얻었으며, 이 변형들과 운영 감사 데이터 한 시간분을 대상으로 정밀도 1.00과 재현율 1.00을 기록했다고 했다. 회사는 처음부터 끝까지 몇 주 걸리던 작업이 약 네 시간으로 줄어 시간이 96% 감소했다고 설명했다. 시스템은 기법 변형을 한 번에 10개에서 30개까지 돌리고 규칙 하나를 시험하는 데 한 시간에서 세 시간이 걸린다고 밝혔다.

한계와 남은 과제

정밀도와 재현율 1.00은 ATA가 만든 변형과 감사 데이터 한 시간분을 대상으로 얻은 값이다. 96%는 Amazon이 밝힌 자체 수치이며 외부 검증 자료는 없다.

출처

공개된 자료를 정리한 사례입니다. ATF Works 도입 고객의 결과가 아닙니다.

원문 보기 (새 탭에서 열림)