개요
악성 사용자 행동과 PE 파일을 우선 격리하기 위한 딥러닝 이상 탐지 시스템을 개발하고 있습니다. 현재 학습과 검증 단계이며, 실제 운영 데이터가 제한적인 상황을 고려해 정상 데이터 중심의 탐지 방식을 적용했습니다.
접근 방식
- CERT 사용자 행동 데이터: LSTM의 likelihood 기반 점수(NLL)로 행동 패턴의 이상도를 측정
- BODMAS PE 파일 데이터: VAE reconstruction error와 uncertainty quantification을 결합해 이상도를 측정
- 평가 구성: 학습·검증은 정상 데이터만 사용하고, 테스트는 정상·악성 데이터를 함께 사용해 AUC와 운영점 후보를 검토
운영 관점
이 모델은 최종 판정보다 1차 격리를 위한 모델입니다. 정상 데이터를 과도하게 탐지하면 사람이 검토해야 할 대상이 급증하므로 FPR과 운영 비용의 trade-off를 우선 고려했습니다. 이후 정밀 탐지 단계와 각 조직의 위험 허용도에 맞춰 threshold를 조정할 수 있도록 설계하고 있습니다.
기술 스택
- Models: LSTM, VAE
- Methods: Likelihood, Reconstruction Error, Uncertainty Quantification, ROC-AUC
- Data: CERT insider-threat behavior data, BODMAS PE-file data