오용 기반 탐지 (Misuse Detection)

정보보안학
한 줄 정의: 이미 알려진 공격의 고유한 패턴(시그니처)을 미리 등록해 두고, 관측된 활동이 이 패턴과 일치하면 위협으로 판단하는 침입 탐지 방식입니다.

쉽게 풀면

수배 전단에 실린 범인의 얼굴 사진과 지나가는 사람들을 대조하는 것과 같습니다. 알려진 공격의 특징을 목록으로 만들어 두고, 들어오는 트래픽이나 파일이 그 특징과 딱 맞으면 곧바로 공격으로 판정합니다. 이미 아는 공격에 대해서는 정확하고 오탐이 적습니다.

왜 중요한가

오용 기반 탐지는 알려진 위협을 빠르고 정확하게 잡아내며 오탐이 적어, 백신과 침입 탐지 시스템의 기본 방식으로 널리 쓰입니다. 이상 기반 탐지와 대비되는 두 축 중 하나로, 둘의 장단점 이해가 탐지 설계의 기초입니다.

논문에서는 이렇게 쓰입니다

"오용 기반 탐지 규칙에 알려진 익스플로잇의 페이로드 바이트열을 등록하자, 해당 공격 트래픽이 시그니처 일치로 즉시 차단되었다."

조금 더 깊게 보면

오용 기반 탐지는 공격 시그니처 데이터베이스에 의존하므로, 새로운 시그니처를 계속 갱신해야 합니다. 야라(YARA) 규칙이 악성코드 시그니처를 기술하는 대표적 도구입니다. 장점은 낮은 오탐률과 명확한 탐지 근거이지만, 시그니처가 없는 새로운 공격이나 변형·난독화된 악성코드는 놓치기 쉽다는 것이 근본적 한계입니다. 그래서 이상 기반 탐지와 결합해 상호 보완합니다.

주의할 점

오용 기반 탐지는 시그니처가 등록된 알려진 공격만 잡을 수 있어, 제로데이나 다형성 악성코드에는 무력합니다. 시그니처 갱신이 늦으면 탐지 공백이 생기므로 이상 기반 탐지와 병행하는 것이 바람직합니다.

관련 용어