|
사이버 세상에도 인질극이 벌어진다. 바로 랜섬웨어다. 랜섬웨어는 시스템 화면이나 파일을 암호화해 사용자의 접근을 차단한다. 이때 복구를 위한 암호 해독키를 보내줄테니 거액의 돈을 내라고 요구한다. 이때 인질은 주로 데이터다.
은행을 생각해 보자. 중앙 서버에는 고객 정보와 예출금, 대출금과 이자 납부 현황 등이 방대하게 저장돼 있을 것이다. 어느 날 갑자기 이 데이터에 접근할 수 없다고 해 보자. 홍길동 씨가 찾아와 예금을 내달라고 한다. 은행 측은 확인할 방법이 없으니 돈을 내줄 수 없다. 은행은 잠시 문을 닫는 수밖에 없다. 악당들은 이 점을 노리는 것이다.
랜섬웨어를 비롯해서 악의적인 목적으로 작성된 실행프로그램을 ‘멀웨어(malware)’라고 한다. 쉽게 말하면 멀웨어는 컴퓨터를 혼란스럽게 만들거나 제대로 작동하지 않게 하는 모든 악성 코드를 말한다. 여기서 ‘mal-’은 ‘악성의’, ‘나쁜’ 뜻을 지닌 접두어다. 가령 악성 종양은 ‘malignant tumor’라고 한다. 영화 〈말레피센트(Maleficent)〉는 잠자는 숲속의 공주에 나오는 악녀 말레피센트를 주인공으로 했다.
멀웨어 배포 방식은 피싱이 대표적이다. 이메일이나 문자로 전송된 첨부 파일이나 URL을 클릭하면 악성 코드가 깔리는 방식이다. 광고 배너를 클릭하거나 감염된 USB를 통해서도 전파된다.
이제 창과 방패, 훔치는 자와 지키는 자의 싸움이 시작된다. 훔치는 자가 악성 코드를 뿌린다면 지키는 자는 ‘데이터 과학 알고리즘’으로 맞선다. 데이터 과학은 통계, 수학, 데이터 시각화를 사용하여 데이터를 이해하고 예측하는 알고리즘 도구들을 말한다. 여기에는 머신러닝, 데이터 마이닝과 데이터 시각화라는 세 가지 구성 요소가 있다.
데이터 과학이 사이버 보안에 관건이 되는 이유는 크게 세 가지다.
첫째, 보안은 데이터가 전부다. 보안 전문가들은 파일, 로그, 네트워크 패킷 등 아티팩트의 형태로 데이터를 분석하여 사이버 위협을 탐지한다. 즉 멀웨어를 사전에 탐지하고 감염을 예방하거나 치료하는 기술이 더욱 중요해졌다.
둘째, 인터넷 상의 사이버 공격 횟수가 급격히 증가하면서 사이버 보안의 데이터 과학이 중요해졌다. 멀웨어는 최근 2008년 약 100만 개에서 2012년 1억 개로 늘어나더니 2018년 7억 개 이상이 되었다.
셋째 데이터 과학은 근 10년간 보안 산업 분야에서 기술적 트렌드로 자리매김했다. 4차 산업혁명을 주도하는 AI, 자율주행, 드론 같은 분야에서 데이터 보안은 핵심이다.
책은 크게 12장으로 구성됐다.
1장 기본 정적 멀웨어 분석 멀웨어 파일들을 판별하고 이들이 컴퓨터에서 어떻게 악의적인 목적을 달성하는 지 알아내기 위한 정적 분석 기법을 다룬다.
2장 기본 정적 분석을 넘어 - x86 디스어셈블리 x86 어셈블리 언어와 멀웨어의 디스어셈블 및 리버스 엔지니어링 기법에 대한 개요를 설명한다.
3장 동적 분석 개요 동적 분석에 대해 논의하면서 리버스 엔지니어링 섹션을 마무리하며, 통제된 횐경에서 멀웨어를 실행하여 행동양식을 학습한다.
4장 멀웨어 네트워크를 이용한 캠페인 공격 식별 멀웨어 프로그램이 호출하는 호스트 이름과 같은 공유 속성을 기반으로 멀웨어를 분석하고 시각화하는 방법을 알아본다.
5장 공유 코드 분석 멀웨어 샘플의 공유 코드 관계를 식별하고 시각화하는 방법을 살펴본다.
6장 머신러닝 기반 멀웨어 탐지기 머신러닝의 기본 개념에 대해 알기 쉽게 설명한다.
7장 멀웨어 탐지 시스템 평가 최선의 접근 방법을 선택할 수 있도록 기본적인 통계 매소드들을 사용하여 머신러닝 시스템의 정확도를 평가하는 방법을 보여준다.
8장 머신러닝 탐지기 만들기 머신러닝 시스템 구축에 사용 가능한 오픈 소스, 머신러닝 도구를 소개하고 사용법을 알아본다.
9장 멀웨어 트렌드 시각화 악성적인 공격과 트렌드를 파악하기 위해 파이썬을 사용하여 멀웨어 위협 데이터를 시각화하는 방법과 보안 데이터를 분석할 때 일상적인 워크플로우에 데이터 시각화를 통합하는 방법을 다룬다.
10장 딥러닝 기초 딥러닝의 기초가 되는 기본 개념을 다룬다.
11장 케라스를 활용한 신경망 멀웨어 탐지기 만들기 오픈 소스 툴을 사용하여 파이썬에 딥러닝 기반 멀웨어 탐지 시스템을 구현하는 방법을 설명한다.
12장 데이터 과학자 되기 데이터 과학자가 되기 위한 다양한 경로와 실무에 도움이 되는 소양을 공유한다.
마지막으로 부록 편에서 책에 나온 데이터셋과 도구의 구현을 설명한다. |
| 디셈블리 코드를 해체된 코드라고 번역한거보니까 진지하게 번역기돌린거같은데.. 번역이 너무 엉망이어서 읽기가 너무힘들어요;;;; 책 내용은 너무 좋은데 번역이 진짜 문맥에 안맞게 사전에 나와있는 뜻 그대로 해석해서 가독성이 너무너무 떨어집니다 |
|
<멀웨어 데이터 과학>, Joshua Saxe, Hillary Sanders (영진닷컴)
※ 이 글은 협찬받은 도서를 읽고 주관적으로 작성한 내용입니다. |
|
숙련된 사이버 보안 전문가에 대한 수요가 공급보다 훨씬 많은 상황에서 데이터 과학 알고리즘이 네트워크 위협에 대한 새로운 인사이트와 예측을 제공함으로써 그 간극을 메우고 있다 테라바이트 단위의 데이터에서 위협 패턴을 찾기 위해 데이터 과학이 점점 더 많이 사용되고 이에 따라 전통적인 네트워크 데이터 모니터링 모델은 빠르게 사장되고 있다 보안에 적용되는 데이터 과학은 머신러닝, 데이터 마이닝, 그리고 시각화를 통해 네트워크 위협을 탐지하는 기술 및 과학을 포함한다 마케팅을 위해 머신러닝과 인공지능에 대해 과장된 정보를 퍼뜨리기도 하지만 이러한 기술을 활용한 훌륭한 사례들도 존재 한다 예를들어 멀웨어 탐지 분야에서는 멀웨어의 생산량과 공격자의 멀웨어 시그니처 변경에 따른 비용 때문에 시그니처 기반 접근방식이 사장되었다 대신 바이러스 백신 회사들은 이들의 특성을 파악하기 위해 거대한 멀웨어 데이터셋을 이용해서 신경망 등의 머신러닝 알고리즘을 훈련시키고 있다 매일 모델을 업데이트하지 않아도 새로운 종류의 멀웨어를 탐지할 수 있는 것이다 시그니처 기반 탐지와 머신러닝 기반 탐지의 조합은 알려진 멀웨어와 알려지지 않은 멀웨어 모두에 적용될 수 있다 멀웨어 탐지는 데이터 과학의 활용 사례 중 하나일 뿐이다 정교해진 현대의 공격자들은 종종 실행 프로그램을 심는 대신 초기 접근을 위해 기존의 소프트웨어를 이용하고 시스템 도구를 악용하여 얻은 사용자 권한을 통해 다른 컴퓨터로 피벗한다 공격자의 관점에서 보면 이 접근법을 통해 바이러스 백신 소프트웨어가 탐지할 수 있는 멀웨어와 같은 아티팩트를 남기지 않을 수 있다 하지만 훌륭한 엔드포인트 로깅 시스템이나 엔드포인트 감지 및 대응(EDR) 시스템은 시스템 레벨의 활동을 포착하고 분석가들이 칩입자의 디지털 발자국을 결합할 수 있도록 클라우드로 텔레메트리를 전송한다 방대한 데이터 흐름을 샅샅이 뒤지고 지속적으로 침입 패턴을 탐지하는 이 프로세스는 데이터 과학 특히 통계 알고리즘과 데이터 시각화를 통한 데이터 마이닝에 적용될 수 있다 데이터 마이닝과 인공지능 기술을 활용하는 Security Operations Center(SOC)가 점점 더 늘어날 것이다 이는 실제 공격을 식별하기 위해 방대한 시스템 이벤트 데이터 뭉치를 검토할 수 있는 유일한 방법이다 사이버 보안은 기술과 운영 면에서 큰 변화를 겪고 있으며 데이터 과학이 그 변화를 주도하고 있다 서평 이 책의 도입부는 멀웨어 데이터 과학 기법을 이해하기 위해 필요한 기본적인 리버스 엔지니어링 개념을 다루는 세개의 장으로 구성되어 있고 중반부터 멀웨어의 관게 분석에 초점을 맞추며 사이버 범죄자들이 사용하는 랜섬웨어처럼 조직에 가해지는 멀웨어 캠페인을 식별하기 위해 멀웨어 컬렉션 간의 유서점 및 차이점을 살펴보는 작업을 포함한다 멀웨어 탐지뿐만 아니라 네트워크 공격자를 식별할 때 필요한 위협 인텔리전스를 추출할때 참조할 수 있다 중후반부 챕터부터 머신러닝 기반 멀웨어 탐지 시스템을 이해하고, 적용하고, 구현하는데 필요한 모든 사항을 다룬다 이 챕터들은 다른 보안 관련 사안에 머신러닝을 적용하기 위한 기반을 제공한다 마지막 세 챕터는 수학을 좀 더 포함하는 머신러닝의 진보된 영역 딥러닝을 소개한다 ![]() ![]() ![]() ![]() ![]() 총평 이제 거의 모든 분야에 데이터 과학과 머신러닝, 딥러닝이 활용되고 있다 이 책을 통해 멀웨어 탐지 시스템도 데이터 과학과 머신러닝, 딥러닝을 활용하여 만들수 있고 간편하게 시각화까지 할 수 있어 이제 더이상 사람이 24시간 불필요하게 모니터링 하고 일일히 멀웨어를 수동으로 탐지 및 등록하고 관리할 일이 점점 줄어들게 될 것 같다 이 책은 이 분야에 대해 전혀 모르는 초보자도 볼 수 있게 쉽게 구성되어 있으며 멀웨어 데이터 과학의 새로운 기법 알고 싶은 사람이 가볍게 보기에도 매우 좋은 서적이다 멀웨어 데이터 과학에 관심이 있다면 꼭 한번 살펴보기를 권장 한다 ※출판사로부터 책을 무상으로 제공받아 직접 실습해보고 정성껏 작성한 리뷰 입니다 ![]() |