지능형 지속위협 (Advanced Persistent Threat)

정보보안학
한 줄 정의: 지능형 지속위협(APT)은 특정 대상을 노려 장기간에 걸쳐 은밀하게 침투를 유지하며 정보를 탈취하거나 시스템을 조작하는 조직적인 공격 형태입니다.

쉽게 풀면

APT는 도둑이 하루 만에 물건을 훔쳐 달아나는 것이 아니라, 몇 달간 집안에 몰래 숨어 지내며 필요한 정보를 조금씩 빼가는 상황에 비유할 수 있습니다. 일회성 공격과 달리 목표를 명확히 정하고, 탐지를 피하기 위해 매우 조심스럽게 행동합니다. 공격자는 충분한 자원과 시간을 투입해 특정 조직이나 개인을 지속적으로 노립니다. 그래서 발견하기까지 오랜 시간이 걸리는 경우가 많습니다.

왜 중요한가

APT는 국가 기반시설, 대기업, 정부기관 등을 대상으로 한 고도화된 공격의 대표적 형태로, 피해 규모와 파급력이 크기 때문에 정보보안학에서 핵심 연구 대상입니다. 일반적인 악성코드 탐지 기법으로는 잡아내기 어려운 은닉성과 지속성을 가지므로, 이를 탐지하고 대응하기 위한 새로운 방법론 개발이 활발히 이루어지고 있습니다.

논문에서는 이렇게 쓰입니다

"본 논문은 APT 공격의 단계별 특징을 분석하여 킬체인 모델 기반의 탐지 프레임워크를 제안한다."

APT 공격이 진행되는 여러 단계를 모델링하여 조기에 탐지하려는 연구 사례입니다.

"장기간 수집된 네트워크 로그에서 APT 그룹의 행위 패턴을 식별하기 위해 이상 탐지 기법을 적용하였다."

장기간의 로그 데이터를 분석해 은밀한 APT 활동의 흔적을 찾아내는 방법을 다룬 예문입니다.

조금 더 깊게 보면

APT 공격은 일반적으로 정찰, 초기 침투, 권한 상승, 내부 이동, 정보 탈취의 단계를 거치는 것으로 알려져 있으며, 이를 킬체인(Kill Chain) 모델로 정리하기도 합니다. 특정 APT 그룹은 자신들만의 도구와 기법(TTP, Tactics·Techniques·Procedures)을 반복 사용하는 경향이 있어, 이를 분석해 공격 주체를 추정하는 연구도 이루어집니다.

주의할 점

APT라는 용어가 특정 악성코드 종류를 가리키는 것은 아니며, 공격의 지속성과 목표 지향성을 강조하는 개념임을 유의해야 합니다. 또한 모든 장기 침투 사례가 국가 배후의 고도화된 공격이라고 단정할 수는 없습니다.

관련 용어