
AI
PC의 시스템 로그를 활용하여 위협 행위 탐지하기
두줄요약
시스템 로그를 Doc2Vec으로 벡터화해 사용자별 정상 행동 패턴과 변화를 분석했습니다.\n개인·조직·직무 기준을 함께 활용해 오탐을 줄이는 위협 탐지 방향을 제안합니다.
구조와 흐름
- 엔드포인트 시스템 로그를 사용자별 시간·일 단위 시퀀스로 분절
- Doc2Vec으로 로그 시퀀스를 30차원 벡터화하고 사용자 PC ID 분류로 행동 특성 검증
- 정상 클러스터에서 크게 벗어난 로그 시퀀스를 위협 행위 후보로 탐지하는 방식
선택 이유
- 유사한 이벤트 분포의 로그 시퀀스를 인접한 벡터로 표현하는 Doc2Vec 특성 활용
- 개인별 정상 행동 패턴과 업무 방식 변화의 벡터 공간상 차이 확인 목적
성능/운영 포인트
- Logistic Regression·Random Forest 분류 성능은 Macro F1-Measure 0.81~0.83
- 업무용 PC 변경 시점과 오분류 시점의 일치로 행동 패턴 변화 반영 확인
- User 12의 기간 재설정 후 전체 Macro F1-Measure 0.93~0.95
주의할 점
- 사용자 수 증가에 따른 분류 범주·학습 시간·리소스 증가 가능성
- 단순 업무 변화까지 위협으로 판단하는 false positive 위험
- 개인 패턴과 함께 조직·직무 단위 정상 범위 활용 필요성


