목록 보기
PC의 시스템 로그를 활용하여 위협 행위 탐지하기
AI

PC의 시스템 로그를 활용하여 위협 행위 탐지하기

NC소프트 DANBI
NC소프트 DANBI
2021년 4월 5일

두줄요약

시스템 로그를 Doc2Vec으로 벡터화해 사용자별 정상 행동 패턴과 변화를 분석했습니다.\n개인·조직·직무 기준을 함께 활용해 오탐을 줄이는 위협 탐지 방향을 제안합니다.

구조와 흐름

  • 엔드포인트 시스템 로그를 사용자별 시간·일 단위 시퀀스로 분절
  • Doc2Vec으로 로그 시퀀스를 30차원 벡터화하고 사용자 PC ID 분류로 행동 특성 검증
  • 정상 클러스터에서 크게 벗어난 로그 시퀀스를 위협 행위 후보로 탐지하는 방식

선택 이유

  • 유사한 이벤트 분포의 로그 시퀀스를 인접한 벡터로 표현하는 Doc2Vec 특성 활용
  • 개인별 정상 행동 패턴과 업무 방식 변화의 벡터 공간상 차이 확인 목적

성능/운영 포인트

  • Logistic Regression·Random Forest 분류 성능은 Macro F1-Measure 0.81~0.83
  • 업무용 PC 변경 시점과 오분류 시점의 일치로 행동 패턴 변화 반영 확인
  • User 12의 기간 재설정 후 전체 Macro F1-Measure 0.93~0.95

주의할 점

  • 사용자 수 증가에 따른 분류 범주·학습 시간·리소스 증가 가능성
  • 단순 업무 변화까지 위협으로 판단하는 false positive 위험
  • 개인 패턴과 함께 조직·직무 단위 정상 범위 활용 필요성

다음 읽기

같은 회사의 연관 글

Transformer를 이용해 대량의 게임 데이터를 임베딩 해보자!

게임 행동 로그를 Transformer-Autoencoder로 임베딩해 긴 시퀀스 처리와 GPU 학습 효율을 개선했습니다. 부정사용자 탐지에서 LSTM 기반 임베딩보다 높은 F1 Score를 확인했습니다.

NC소프트 DANBI
NC소프트 DANBI
AI

댓글 0개

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...