2017년 6월, 인터넷 호스팅 업체인 ‘인터넷 나야나’는 에레버스(Erebus) 랜섬웨어의 변종에 감염되었다. 153대의 서버가 일제히 암호화되고 3,400개의 사이트가 피해를 입었으며, 13억 원 가량의 요구 금액을 해커에게 지불해야 했다. 근래의 사이버공격은 이렇게 고도화된 형태로 나타나, 공격 사실을 감지했을 때에는 이미 피해가 걷잡을 수 없이 번져 해결에 더욱 큰 어려움을 겪는 상황이 발생한다. 그야말로 소 잃고 외양간 고치는 격이다.
이러한 문제를 해결하기 위해 발 벗고 나선 사람들이 있다. 서울과학기술대학교 컴퓨터공학과의 연구원들은 현대의 지능형 위협에 대한 사전예측 및 선제대응 기술 연구를 최초로 기획했다. 한국을 넘어 전 세계 사이버보안의 핵심적인 임무를 도맡게 된 해당 연구팀과 인터뷰해보았다.
1. 서울과학기술대학교 ‘시큐리티 드림(Security Dream)’ 연구팀은 딥러닝에 기반한 공격 예측 및 선제대응 기술 연구를 최초로 기획했다. 이처럼 혁신적인 연구를 주도하고 있는 본 연구팀에 대해 간단히 소개 부탁한다.
▲ 본 연구팀은 컴퓨터공학과 유비쿼터스 컴퓨팅 및 보안 연구실 (UBIQUITOUS COMPUTING AND SECURITY: UCS Lab, 지도교수-박종혁)과 암호 및 정보보호 연구실 (Cryptography and Information Security Laboratory: CIS Lab, 지도교수-이창훈)이 공동으로 연구하여 정보보호 분야에서 세계적인 리더가 되기 위해 2명의 교수와 10여 명의 국내외 출신 석/박사과정 연구원으로 구성된 본교 최강의 어벤져스 드림팀이다.
연구책임자인 박종혁 교수는 저명한 국제학술저널들의 에디터 (Chief, Associate) 뿐만 아니라 권위 있는 국제 컨퍼런스의 조직위원장 및 프로그램 위원장 등으로 활발하게 연구협력 활동을 하고 있으며, 특히, 유비쿼터스 컴퓨팅 및 보안, IoT 보안, 클라우드 보안 등 분야에서 저명한 학자들과 활발한 교류 및 공동연구를 진행하고 있다. 또한, 세계 상위 1% 저널에 논문을 발표하는 등 수많은 논문을 국제 우수 저널 (SCI급) 및 컨퍼런스에 발표했다. 공동 연구자인 이창훈 교수는 암호 및 사이버보안 전문가로서, 국제표준암호 HIGHT, 국내표준암호 SEED-256, 해쉬함수 ARIRANG 등의 암호를 설계하고 다수의 국제암호들을 분석/해독했다. 그리고 국가 차원의 침해사고 대응 기술 개발 등의 우수한 업적을 인정받아 미래부 장관상 표창을 받았고, 국가정보원의 사이버안보 논문상, 국가암호공모 우수상, 디지털포렌식분야 우수논문상을 수상했다.
2. 현대의 지능형 위협에 대해 기존 기술이 한계를 지니고 있기에 이번 연구를 시작한 것으로 알고 있는데, 문제가 되는 지능형 위협에 관해 설명한다면?
▲ 지능형 위협이란 점차 고도화되고 있는 사이버 공격으로 인해 발생할 수 있는 위협을 의미한다. 과거의 사이버 위협들은 단순한 패턴과 단순한 도구, 즉 일반적인 악성코드나 바이러스를 이용한 국소적이고 일시적인 공격이었다면, 최근 등장하고 있는 사이버 위협들은 그동안 전혀 보고된 적이 없던 새로운 공격 및 행동 패턴을 이용한 장기적인 위협이라고 할 수 있다.
기존의 사이버 공격 대응 시스템은 대부분 특정 공격 행위 및 패턴을 인식할 수 있는 단편적인 지표를 이용한다. 파일에 특정 소스코드가 포함되어있거나, 파일이 특정 디렉터리 영역에 접근하려 한다거나 혹은 파일을 전송한 네트워크 이용자의 IP 주소가 과거 악성 행위를 수행했던 IP와 동일한 것과 같은 단편적인 지표를 이용하여 해당 지표가 보이면 악성 여부로, 그렇지 않으면 정상 행위로 판단한다. 이러한 방식의 시스템은 과거 공격 패턴이 보고된 적 없었던 신종 공격에 대해 매우 취약하다. 또한 최근에는 fileless malware라고 하여 파일의 형태를 띠지 않는 악성 코드를 이용한 공격이 다수 보고되고 있다. 이는 기존의 공격 대응 시스템으로는 대응이 불가능한 신종 공격이라 할 수 있다.
3. 해당 문제점을 보완할 수 있으리라고 기대되는 새 탐지 모델의 원리는 무엇인가?
▲ 어떠한 공격 행위를 식별하거나 단순한 패턴만을 인지할 수 있는 기존의 사이버 공격 탐지 시스템들로는 점차 고도화되고 지능화되는 신종 공격들을 탐지하거나 차단하는 데에 기술적인 한계가 존재하기 때문에, 우리는 이번 연구를 통해 고도화된 사이버공격을 대응할 수 있는 체계를 구성하고자 한다. 우리가 제안하는 것은 사이버 공격과 행위들에 대한 추상적인 표현 방식을 통해 공격 행위와 패턴을 근본적으로 인식하는 대응 체계다.
소스코드가 가진 일련의 역할 및 동작 방식, 비정상 행위로 작동할 수 있는 코드의 존재 여부 등을 고수준 언어와 유사한 형태로 표현함으로써, 특정 행위를 인식할 수 있는 정보가 아니라 특정 행위 자체를 표현하고 그 행위의 목적과 수단을 구술할 수 있는 표현 체계를 사용한다. 사이버 공격에 대한 추상적 표현 방식은 사이버 공격을 거시적으로 인지할 수 있도록 하며 다양한 플랫폼에 적용될 수 있기 때문에 공격 대응의 효율성이 높고, 유사 공격 패턴 및 신규 공격 패턴에 대한 신속한 대응이 가능하도록 한다.
4. 비정상 사이버행위의 탐지 및 분석을 ‘딥러닝’과 접목함으로써, 막대한 손실을 경험하기 전 기민하게 대응한다는 점이 연구의 핵심인 것으로 보인다. 그런데 이처럼 피해의 사전 예방·차단 목표로 탐지 플랫폼을 가동했을 때 공격이 아닌 정상 행위까지 위협으로 감지할 위험성은 없는지?
▲ 사이버 공격에 대한 가장 좋은 대응은 공격이 발생하기 전에 해당 공격을 예측하는 것이며, 딥러닝 기술은 축적된 데이터를 이용하여 공격 발생 여부를 예측할 수 있도록 한다. 모든 침해사고 예측 및 대응 기술은 오탐률과 정탐률을 고려하여 오탐률을 최소하도록 설계한다. 즉, 오탐과 잘못된 예측 문제를 야기할 수 있지만, 이러한 문제는 시간이 지남에 따라 데이터가 점차 축적되어 탐지와 예측의 정확도가 높아짐으로써 상당량 해소될 수 있을 것으로 예상한다. 또한 위협 행위를 판단하는 과정에 악성 행위와의 유사성과 정상 행위와의 차이를 동시에 고려하여 판단하는 방식으로 오탐의 가능성을 최소화하고자 한다.
5. 끝으로 이번 연구의 성공이 가져다 줄 단·장기적 기대효과에 관해 어떻게 전망하고 있는지 이야기해주길 바란다.
▲ IT 기술이 고도화되어 사회에 접목되다 보니 현대사회는 사이버 공격에 대해 매우 민감해졌다. 사이버 공격에 대한 대응 기술이 점차 발전하고 있지만, 현대의 네트워크는 단 한 번의 공격이라도 허용할 경우 막대한 피해가 발생한다. 따라서 이제는 단 한 번의 공격도 허용하지 않기 위해 공격의 대응을 넘어서 공격을 예측할 수 있는 기술이 연구되어야 한다.
이러한 기술은 단기적인 관점에서 사이버 공격으로 인한 사회의 피해를 최소화할 수 있다는 장점이 있다. 최근 발생했던 랜섬웨어 같은 경우, 악성코드의 다양한 유포 경로로 인해 많은 민간 피해가 발생했다. 특히 랜섬웨어의 경우 랜섬웨어 제작 툴을 이용하여 다양한 패턴의 랜섬웨어를 누구나 쉽게 대량으로 생산할 수 있다는 특징이 있다. 이번 연구의 결과물은 이러한 변종 랜섬웨어 및 악성코드에 대한 추상표현을 이용하여 포괄적이고 일괄적인 대응이 가능하게 한다. 실제 공격 사건들에 대하여 효율적으로 대응할 수 있는 시스템이다.
장기적 관점에서 보면 사이버 위협 예측 시장에 대한 선점 시도가 될 수 있다. 전 세계의 수많은 보안 기업들이 위협 예측 기술의 필요성을 느끼고 있으며 다양한 보안 솔루션에서 예측 기술을 제공하고 있지만 아직 그 기술의 정확도와 효율성은 태동단계에 불과하다. 본 사이버 위협 예측 연구의 결과가 우수한 정확도와 효율성을 증명할 경우, 이는 세계적 보안 시장에서의 기술 선점을 통해 우리나라가 시장을 이끌어 나아갈 수 있는 보안 기술 강국으로 발돋움하는 데에 큰 기여를 할 수 있을 것으로 예상된다.
고도화된 사이버위협·공격은 사실 국내 사이버보안의 취약점에 국한된 문제가 아니다. 2010년 이란은 전국 58.85%의 컴퓨터와 이란 발전소 핵심 서버가 웜 바이러스 스턱스넷(Stuxnet)에 감염되는 수모를 겪었다. 이렇듯 사이버보안의 취약함이 세계 곳곳에서 드러나는 실정인 만큼 서울과학기술대 컴퓨터공학과 연구진의 연구는 범국가적인 과제의 수행이기도 하다. 그들은 소를 잃기 전에 미리 외양간을 지키는 파수꾼을 세우고자 하는 것이다. 딥러닝을 통한 예측형 보안체계의 작동은 각종 위협에 대한 불안을 잠재울 뿐만 아니라, 사이버공격을 원천적으로 방지함으로써 그러한 범죄의 발생을 무력화하는 데 큰 도움이 될 수 있다. 그래서 이번 연구는 특히 의미가 깊다. 앞으로 그들이 보여줄 행보가 더욱 주목되는 시점이다.
글. 문예홍보대사 정서진