
SIEM, EDR 및 XDR 규칙에서 탐지 로직 버그를 식별, 분류, 추론하기 위한 프레임워크 및 분류 체계로, 구체적인 예시와 실제 우회 사례를 포함합니다.
오탐지(False Negatives)를 앞서 대처하세요. 위협 행위자가 악용하기 전에 탐지 로직이 어떻게 실패하는지 이해함으로써.
웹사이트 확인: https://adeframework.org/
적대적 탐지 엔지니어링(ADE)은 탐지 규칙의 오탐지(False Negatives) 에 대해 추론하는 학문입니다. ADE 프레임워크는 탐지 로직 버그(Detection Logic Bugs) 에 대한 현대적인 오픈소스 공식화를 제공합니다. 이는 탐지 규칙이 의도한 탐지 대상과 실제로 탐지하는 대상 간의 불일치를 의미합니다.
실제 오탐지가 발생하기를 기다리는 대신, 탐지 엔지니어는 사전에 다음과 같이 질문할 수 있습니다:
"이 규칙의 탐지 로직이 의도한 대상을 놓치게 하는 변형은 무엇일까?"
이러한 적대적 추론 방식은 위협 행위자가 탐지 로직의 약점을 악용할 수 있는 방법을 반영합니다.
ADE의 목적은 설계에 완벽을 강요하는 것이 아닙니다(비록 그것이 이상적인 목표이지만). 오히려 인식을 높이고 의도적인 경우라도 한계를 추적하는 것입니다:
ADE가 처음이신가요? 여기서 시작하세요:
깊이 들어갈 준비가 되셨나요?
프레임워크는 탐지 로직 버그의 4가지 주요 범주와 13가지 하위 범주를 식별합니다:
🌳 ADE1 – Reformatting in Actions
├─ ADE1-01 Substring Manipulation
└─ ADE1-02 Normalization Asymmetry
🌳 ADE2 – Omit Alternatives
├─ ADE2-01 Method/Binary
├─ ADE2-02 Versioning
├─ ADE2-03 Locations
└─ ADE2-04 File Types
🌳 ADE3 – Context Development
├─ ADE3-01 Process Cloning
├─ ADE3-02 Aggregation Hijacking
├─ ADE3-03 Timing and Scheduling
└─ ADE3-04 Event Fragmentation
🌳 ADE4 – Logic Manipulation
├─ ADE4-01 Gate Inversion
├─ ADE4-02 Conjunction Inversion
└─ ADE4-03 Incorrect Expression
공식 정의 및 이론적 기초:
포괄적 분류 및 명확한 용어:
프로덕션 규칙 세트의 구체적인 예:
예제 범주:
ADE는 기존 탐지 엔지니어링 관행과 통합되고 이를 향상시킵니다:
ADE의 고유 가치: 오탐지 원인에 대한 공식 논리 수준 분류
기여를 환영합니다! 활발히 개발 중인 영역은 다음과 같습니다:
정적 분석기 개발 - 잠재적 로직 버그에 대한 탐지 규칙 분석 도구
버그 저장소 확장 - 식별된 버그의 큐레이팅 컬렉션
계획된 개발 사항:
⚠️ 중요: 이 프레임워크는 방어적 보안 연구, 탐지 엔지니어링 및 위험 평가만을 위해 설계되었습니다. 그 목적은 방어자가 탐지 로직 및 보안 모니터링 시스템의 약점을 식별, 추론 및 해결하는 데 도움을 주는 것입니다.
사용자는 자신의 사용이 모든 적용 가능한 법률, 규정 및 승인 요구 사항을 준수하도록 할 책임이 있습니다. 작성자와 협력자는 이 프레임워크 사용으로 인한 오용, 손해 또는 피해에 대해 어떠한 책임도 지지 않습니다.
승인 필요: 귀하가 소유하거나 운영하는 환경 외부에서 탐지, 시스템 또는 통제를 테스트하기 전에 항상 명시적인 서면 승인을 받으십시오.
책임 있는 공개: 예제는 책임 있는 공개 고려 사항과 함께 제공됩니다. 탐지 규칙 및 모니터링 콘텐츠는 일반적으로 벤더 취약점 공개 및 버그 바운티 프로그램의 범위를 벗어납니다.
보증 없음: 이 프레임워크는 명시적이든 묵시적이든 어떠한 종류의 보증 없이 "있는 그대로" 제공됩니다.
| 프레임워크 | 초점 | ADE 통합 |
|---|
| MITRE ATT&CK | 공격 기술 및 전술 | ADE는 ATT&CK 기술에 대한 탐지 실패 이유를 설명합니다 |
| MITRE CAR | 탐지 분석 저장소 | ADE는 CAR 분석에 대한 버그 분류 체계를 제공합니다 |
| Detection Engineering Lifecycle | 엔지니어링 워크플로 단계 | ADE는 개선 단계에 대한 추론 프레임워크입니다 |
| Sigma/YARA/KQL | 규칙 구문 및 형식 | ADE는 모든 쿼리 언어에서 의미론적 로직 버그를 분석합니다 |
| 특성 | 값 |
|---|
| 기반 | MIT 라이선스 |
| 배포 | 예 |
| 수정 | 예 |
| 개인 사용 | 예 |
| 상업적 사용 | 예 |
| 책임 | 아니요 |
| 보증 | 아니요 |
| 라이선스 및 저작권 고지 | 예 |
| 작성자 표시 | 필수 |