유통 / 전자상거래
Amazon: 보안 탐지 규칙의 공격과 방어 시험
- 기업
- Amazon
- 국가
- 미국
- 도입 상태
- 운영
- 자료 공개
- 날짜 기준
- 자료 발표 시점. 도입 시작일과 다를 수 있음
- 근거 확인 방법
- 검색 도구의 본문 발췌 확인
업무 문제
보안 탐지 규칙이 실제 공격 변형을 잡아내는지 확인하려면 사람이 직접 기법을 실행하고 규칙을 손봐야 했다. 이 작업은 몇 주가 걸렸다. Python 역방향 셸처럼 Python이 어디에나 깔려 있고 명령을 여러 방식으로 감출 수 있는 기법은 특히 탐지가 어려웠다.
적용한 기술과 데이터
Amazon은 Autonomous Threat Analysis, 줄여서 ATA라는 시스템을 만들었다. 공격 역할 agent가 적의 기법을 흉내 내고 방어 역할 agent가 탐지 범위를 검증하며 새 규칙이나 개선된 규칙을 만든다. 각 agent는 graph 구조의 한 지점이고 앞 agent의 결과가 뒤 agent의 입력이 된다. 시험은 실제 운영과 고객 데이터에서 완전히 분리한 환경에서 돌리며, 이 환경은 사내 코드베이스와 운영 시스템을 흉내 내 만든다. 공격 agent가 실제 명령을 실행해 진짜 telemetry를 남기고 방어 agent는 실제 로그 데이터베이스를 조회해 정밀도와 재현율을 확인한다. 운영에 반영하기 전 변경 승인은 사람이 한다.
성과
Amazon은 Python 역방향 셸 사례에서 공격 agent가 37가지 기법 변형을 만들어 실행했다고 밝혔다. 이어 64개 변형을 만들고 개선한 탐지 규칙을 얻었으며, 이 변형들과 운영 감사 데이터 한 시간분을 대상으로 정밀도 1.00과 재현율 1.00을 기록했다고 했다. 회사는 처음부터 끝까지 몇 주 걸리던 작업이 약 네 시간으로 줄어 시간이 96% 감소했다고 설명했다. 시스템은 기법 변형을 한 번에 10개에서 30개까지 돌리고 규칙 하나를 시험하는 데 한 시간에서 세 시간이 걸린다고 밝혔다.
한계와 남은 과제
정밀도와 재현율 1.00은 ATA가 만든 변형과 감사 데이터 한 시간분을 대상으로 얻은 값이다. 96%는 Amazon이 밝힌 자체 수치이며 외부 검증 자료는 없다.
출처
공개된 자료를 정리한 사례입니다. ATF Works 도입 고객의 결과가 아닙니다.