LLM 및 RAG 기반 사이버 위협 예측 3탄 (예측 파이프라인이 통합된 T9 Project 기술적 비전)

앞선 LLM 및 RAG 기반 사이버 위협 예측 시리즈 1탄과 2탄에서는 사이버 위협 예측 기술에 대한 개념을 살펴보고, LLM의 예측 정확도를 높이기 위해 RAG와 XAI를 결합하는 방법에 대해 알아보았습니다. 이번 3탄에서는 앞서 설명한 내용을 바탕으로, XAI를 결합한 RAG를 활용하여 향후 출현 가능한 사이버 위협을 예측하는 LLM의 전체 파이프라인을 소개하고, 나아가 이를 기반으로 한 T9 Project의 Detect와 Predict 구조를 설명하면서 기술적 비전까지 함께 살펴보겠습니다.

T9 Project 기술적 비전

기존 이벤트를 개별적으로 분석하는 단일 로그 중심의 사이버 위협 대응은 최근 고도로 지능화되어 복잡한 형태의 사이버 위협에 대응하기 어려운 한계점이 있습니다. 따라서, 단편적인 방어를 넘어 공격의 맥락을 유기적으로 이해하고 다음 위협을 예측하는 능동적 대응 체계의 구축이 시급한 시점입니다.

이에 T9 Project는 데이터 흐름을 이해하여 탐지하고 근거를 제시하는 T9 Detect와 이에 기반하여 향후 공격을 예측하는 T9 Predict를 통해 능동적 보안 대응 체계를 구축하고자 합니다. 그렇다면 이런 보안 대응 체계는 어떻게 구축 가능한지 알아보도록 하겠습니다.

사이버 위협 예측을 위한 LLM & RAG 파이프라인

그림 1. LLM 및 RAG 기반 사이버 위협 예측 파이프라인 개요

그림 1은 사이버 위협 예측을 위해 구성된 전체 파이프라인을 나타낸 것으로, 크게 전처리, RAG, 그리고 예측 단계로 구성됩니다. 그러면 각 단계가 어떻게 구성되어 있으며, 실제 위협 예측 과정에서 어떠한 역할을 수행하는지 알아보도록 하겠습니다.

➀ 데이터 전처리 & 기본 정보 추출

데이터 전처리 및 기본 정보 추출 단계에서는 제시된 네트워크 패킷과 탐지 결과를 기반으로, LLM이 향후 사이버 위협을 예측하는 데 필요한 정보를 추출하고 정제하는 과정을 수행합니다.

먼저 네트워크 패킷에 대해 전처리를 수행하여 포트 정보, Payload 길이, 프로토콜과 같은 실제 네트워크 행위를 반영하는 주요 특징을 추출합니다. 이 과정에서 IP와 같은 식별 정보를 활용할 수 있지만, LLM이 특정 값에 의존하여 편향된 시각으로 추론하는 것을 방지하기 위해 본 파이프라인에서는 제외하고, 패킷 및 연결 구조적 행위, 시계열 및 트래픽 흐름 행위 등 보다 일반적인 행위 기반 특징 중심으로 정보를 구성합니다.

또한 탐지 결과에 대해서는 MITRE ATT&CK 정보를 함께 검색하여, 탐지된 위협과 연관된 공격 기술 및 공격 흐름 정보를 수집합니다. 이를 통해 단순 탐지 결과를 넘어, 해당 행위가 전체 공격 과정에서 어떤 의미를 가지는지에 대한 맥락 정보를 함께 확보할 수 있습니다.

➁ RAG

본 파이프라인의 핵심인 RAG는 앞선 글에서 소개한 것과 같이 XAI 결과를 활용하여 현재 패킷 및 탐지 상황과의 연관성이 높은 정보를 LLM에 제공하는 것을 목적으로 합니다.

이를 위해 우선 기존에 발생한 다양한 사이버 위협 사례와 공격 흐름이 포함된 보안 보고서를 수집하여 RAG Dataset을 구축합니다. 보안 보고서 수집은 APTNotes[1]와 같이 다양한 위협 분석 보고서를 아카이빙한 공개 자료를 활용하였습니다.

수집된 보안 보고서에서 요약, 키워드 추출 등의 전처리를 수행하며, 이를 통해 실제 예측에 필요한 공격 기법과 관련 근거 정보를 정리합니다. 이후 정리된 데이터를 기반으로 FAISS[2], Chroma[3]와 같은 벡터 데이터베이스를 활용하여 실질적인 RAG Dataset을 구축하게 됩니다. 이렇게 구축된 RAG Dataset은 XAI 결과를 기반으로 생성된 질의와 연관성이 높은 정보를 검색하여 LLM에 제공하는 역할을 수행합니다.

➂ 예측

RAG Dataset 구축이 완료되면, 본격적으로 LLM을 활용하여 향후 공격을 예측하는 과정을 수행합니다. 이때 LLM은 앞선 단계에서 추출된 패킷 정보, 탐지된 공격에 대한 MITRE ATT&CK 정의, 그리고 RAG Dataset에서 검색된 연관 데이터를 종합하여 다음에 발생할 가능성이 높은 공격을 예측합니다.

예측 과정에서는 사용자가 제시한 공격 단계를 기준으로, 각 단계별 n개의 공격 후보를 k-step까지 예측합니다. 예측 결과는 그림 2와 같이 JSON 형식으로 제공되며, 각 예측 공격에 대한 MITRE ATT&CK ID, 공격 기법 이름, 그리고 해당 공격으로 예측한 이유를 함께 제시합니다.

그림 2. LLM 예측 결과 예시

T9 Detect 결합, T9 Predict

앞서 설명한 능동적 보안 체계로의 비전처럼, 우리 연구팀은 LLM 및 RAG 기반 사이버 위협 예측 파이프라인을 기반으로 하는 T9 Predict가 T9 Detect의 XAI 결과와 결합된다면, 단순 탐지를 넘어 향후 공격 흐름과 실질적인 위협을 예측할 수 있는 확장된 보안 대응 체계를 구축할 수 있을 것으로 예상하고 있습니다.

그렇다면 지금부터 T9 Detect와 결합한 T9 Predict가 어떠한 강점과 특징을 가지는지 알아보도록 하겠습니다.

데이터 흐름을 이해하고 설명하는 T9 Detect

T9 Detect의 장점은 기존의 보안 시스템이 개별 로그나 이벤트를 기준으로 이상 여부를 판단하는 것이 아니라, 데이터 흐름과 관계를 탐지할 수 있도록 설계된 데이터셋에 기반하여 전체 흐름 속에서 현 상황을 판단할 수 있도록 설계되었다는 점입니다.

보다 구체적으로 T9 Detect 모델은 입력된 데이터를 순차적인 형태로 처리하는 인코더 구조를 활용하여 각 이벤트의 순서 정보를 반영, 시간에 따른 변화와 맥락을 함께 학습합니다. 이렇게 학습된 T9 Detect 모델은 단계적으로 진행되는 특징점들을 기반으로 특정 시점의 데이터가 아닌 전체 흐름 속 현 상황, 즉 위협 데이터의 유기적 인과 흐름을 판단할 수 있도록 도와줍니다.

그림 3. 악성 네트워크 탐지 모델 아키텍처

T9 Detect의 또 다른 특징으로는 XAI 구조를 포함하여 T9 Detect가 탐지한 결과에 대한 근거를 제시할 수 있도록 하였다는 것이 중요한 특징입니다. XAI를 통해 높은 탐지 성능을 제공함은 물론, 각 탐지 결과에 대해 모델이 어떤 특징과 흐름에 주목하여 판단을 내렸는지를 설명가능한 형태로 제공하도록 구성하였습니다. 이를 통해 어떤 특징이 탐지 결과에 영향을 미쳤는지, 어떤 행위가 비정상적으로 판단되었는지 그리고 전체 흐름에서 해당 이벤트가 어떤 위치에 있는지를 함께 제시함으로써 보안 담당자가 빠르게 상황을 이해하고 대응 전략을 수립하는 데 큰 도움을 줄 수 있습니다.

그림 4. 악성 네트워크 탐지에서 XAI의 주요 목표

신뢰가능한 탐지부터 예측까지 – T9 Detect와 결합한 T9 Predict

그렇다면 데이터 흐름을 이해하여 탐지하고 근거를 제시하는 T9 Detect와 앞서 설명드린 LLM 및 RAG 기반 예측 파이프라인을 결합하면 어떤 시너지를 발휘할 수 있을까요? 기존의 보안 시스템은 특정 이벤트나 로그를 기준으로 현재 공격 여부를 탐지하는 데 초점이 맞추어져 있습니다. 하지만 실제 공격은 정찰, 초기 침투, 내부 이동과 같이 단계적인 흐름으로 진행되기 때문에 단순 탐지만으로는 이후 공격 행위를 예측하는 데 한계가 존재합니다.

반면 T9 Detect는 데이터 흐름과 이벤트 간 관계를 기반으로 현재 공격 상황을 이해하고, XAI를 통해 탐지 결과에 영향을 준 주요 특징과 근거를 함께 제공할 수 있습니다. 이러한 탐지 및 설명 결과는 LLM 및 RAG 기반 예측 구조인 T9 Predict와 결합될 때 더욱 효과적으로 활용될 수 있습니다. T9 Predict는 XAI를 통해 중요도가 높은 특징만 선별하여 RAG 검색 질의를 생성하고, 이를 기반으로 현재 상황과 연관된 공격 사례 및 MITRE ATT&CK 정보를 검색하여 LLM에 제공합니다.

이를 통해 LLM은 단순 현재 상태 분석을 넘어 공격자의 다음 행동과 향후 공격 흐름까지 보다 신뢰성 있게 예측할 수 있습니다. 결과적으로 T9 Detect는 현재 공격 상황을 탐지하고 설명하는 역할을 수행하고, T9 Predict는 이를 기반으로 향후 공격을 예측하는 역할을 수행함으로써, 단순 탐지를 넘어 미래 공격까지 대응할 수 있는 능동형 사이버 위협 대응 체계를 구축할 수 있습니다.

그림 5. T9 Detect, T9 Predict 통합 파이프라인 예시

글을 마치며

지금까지 총 3편에 걸쳐 소개드린 LLM & RAG 기반 사이버위협예측 시리즈에서는 1탄에서는 기존 사이버 위협 예측의 한계와 함께 LLM 및 RAG 기반 접근 방법을 소개하였고, 2탄에서는 보다 정확한 예측을 위해 XAI와 RAG를 결합하는 방법에 대해 설명드렸습니다. 이어 이번 3탄에서는 실제 예측 파이프라인 구성 방식과 더불어, 간단하게나마 T9 Detect와 결합한 T9 Predict 구조를 통해 탐지부터 예측까지 연결되는 통합 사이버 위협 대응 체계(T9 Project)의 기술적 비전 및 철학에 대해 소개해드렸습니다.

특히 T9 Detect와 T9 Predict의 결합은 단순히 현재 공격을 탐지하는 것을 넘어, 공격 흐름을 이해하고 향후 공격자의 행동까지 예측할 수 있다는 점에서 기존 보안 체계와 차별화된 강점을 가집니다. 또한 XAI 기반 설명 구조를 통해 예측 결과에 대한 근거까지 함께 제공함으로써, 실제 보안 관제 환경에서도 보다 신뢰성 있고 능동적인 대응이 가능할 것으로 기대하고 있습니다.

앞으로도 T9 Project는 AI 기반의 탐지 및 예측 기술을 지속적으로 발전시켜 보다 실질적인 차세대 보안 대응 체계를 구축해 나갈 예정입니다. 현재 개발 중인 T9 Detect는 오는 9월 공개를 목표로 준비 중에 있으며, 이후 T9 Predict와 연계된 다양한 연구 및 기능들도 또한 순차적으로 소개드릴 예정이니 많은 관심 부탁드립니다.

참고자료

[1] Z. Hogan and A. Lee, “APTnotes,” GitHub repository. Available: https://github.com/aptnotes/data
[2] J. Johnson, M. Douze, and H. Jégou, “Billion-scale similarity search with GPUs,” IEEE Transactions on Big Data, vol. 7, no. 3, pp. 535–547, 2019.
[3] Chroma, “Chroma: AI-native open-source embedding database,” GitHub repository. Available: https://github.com/chroma-core/chroma

2 명이 이 글에 공감합니다.