이상 기반 탐지 (Anomaly-Based Detection)

정보보안학
한 줄 정의: 정상 상태의 기준선을 먼저 학습한 뒤, 이 정상 패턴에서 통계적으로 크게 벗어나는 활동을 위협으로 판단하는 침입 탐지 방식입니다.

쉽게 풀면

먼저 '평소에는 어떤 일이 정상인가'를 충분히 관찰해 기준을 세워 둡니다. 그런 다음 이 기준과 크게 다른 일이 벌어지면 '뭔가 이상하다'고 경보를 울립니다. 미리 알려진 공격 목록에 의존하지 않으므로, 한 번도 본 적 없는 새로운 공격도 잡아낼 수 있는 것이 장점입니다.

왜 중요한가

알려진 공격 신호와 대조하는 오용 기반 탐지는 새로운 공격을 놓치기 쉬운데, 이상 기반 탐지는 '정상에서 벗어남'을 보므로 미지의 공격과 제로데이 위협까지 탐지할 잠재력이 있습니다. 그래서 두 방식을 상호 보완적으로 함께 씁니다.

논문에서는 이렇게 쓰입니다

"이상 기반 탐지 모델이 평소 업무 시간대와 다른 새벽 시간의 대량 데이터 반출을 정상 기준선에서 벗어난 행위로 판단해 경보를 발생시켰다."

조금 더 깊게 보면

이상 기반 탐지는 통계 모델이나 기계학습으로 정상 행위의 프로파일을 구축하고, 실시간 활동이 이 프로파일에서 얼마나 벗어나는지를 점수화합니다. 강점은 미지의 공격 탐지 가능성이지만, 정상 자체가 계속 변하기 때문에 오탐(정상을 공격으로 오인)이 많다는 것이 큰 약점입니다. 사용자·엔티티 행위 분석(UEBA)이 이 접근을 계정 행위에 특화해 발전시킨 사례입니다.

주의할 점

이상 기반 탐지는 오탐률이 높아 경보 피로를 유발하기 쉽고, 공격자가 서서히 활동해 기준선 자체를 오염시키면 탐지를 회피할 수 있습니다. 알려진 위협을 확실히 잡는 오용 기반 탐지와 짝지어 써야 효과적입니다.

관련 용어