EmailXpose 사양
AI 기반 이메일 명확성
사양 개요
EmailXpose는 이메일 콘텐츠, 발신자 신원, 링크, 첨부 파일, 이미지 및 비디오를 분석하여 피싱, 스팸, 사기, 악성코드, 사회공학, 기만 및 맥락적 이상 징후를 식별하도록 설계된 오픈 소스 모듈식 AI 이메일 보안 및 인텔리전스 시스템입니다.
EmailXpose는 기존 이메일 보안 분석과 자연어 처리, 컴퓨터 비전, 다중 모달 인텔리전스, 행동 분석, 위협 인텔리전스 및 상징 해석을 결합합니다. 이 시스템은 단순히 위협 분류를 할당하는 대신 분석 결과를 설명하도록 설계되었습니다.
아키텍처는 로컬 우선 및 오프라인 운영, 모듈식 AI 모델, 구성 가능한 탐지 정책, 인간 검토, 확장 가능한 위협 인텔리전스 및 특정 공급업체나 클라우드 제공업체에 의존할 필요 없이 선택적 플러그인을 지원해야 합니다.
설계 원칙
- 오픈 소스 구현
- 모듈식 아키텍처
- 로컬 우선 처리
- 오프라인 분석 가능
- 개인정보 보호 운영
- 신뢰할 수 없는 이메일 콘텐츠의 자동 실행 없음
- 인간 개입 의사 결정
- 설명 가능한 AI
- 다중 모달 분석
- 공급업체 중립적 통합
- 교체 가능한 AI 모델
- 구성 가능한 탐지 정책
- 확장 가능한 플러그인 아키텍처
- 재현 가능한 분석
- 기본 보안 동작
핵심 시스템 요구 사항
EmailXpose는 로컬 파일, 사서함, 지원되는 프로토콜, API 또는 호환 가능한 통합에서 이메일 메시지를 수용할 수 있는 통합 분석 파이프라인을 제공해야 합니다.
시스템은 수집, 정규화, 분석, 점수화, 설명, 저장 및 표시를 독립적인 모듈로 분리해야 합니다.
각 분석 구성 요소는 독립적으로 평가, 결합, 표시, 내보내기 또는 다른 분석 모듈에 전달될 수 있는 구조화된 결과를 생성해야 합니다.
시스템은 호스트 시스템에서 신뢰할 수 없는 이메일 첨부 파일을 직접 실행해서는 안 됩니다.
핵심 모듈
이메일 수집 모듈
이메일 수집 모듈은 이메일 메시지를 EmailXpose로 가져오기 위한 안전한 메커니즘을 제공해야 합니다.
기능:
- IMAP 이메일 수집
- SMTP 호환 메시지 처리
- 로컬 이메일 파일 가져오기
- MIME 메시지 파싱
- 다중 파트 메시지 처리
- HTML 이메일 추출
- 일반 텍스트 추출
- 포함 콘텐츠 추출
- 첨부 파일 식별
- 메시지 메타데이터 추출
- 메시지 정규화
- 중복 메시지 감지
- 메시지 무결성 추적
- 구성 가능한 사서함 스캔
모듈은 활성 콘텐츠를 실행하지 않고 정규화된 이메일 객체를 다운스트림 분석 모듈에 전달해야 합니다.
이메일 헤더 포렌식 모듈
이메일 헤더 포렌식 모듈은 이메일 전달 및 인증과 관련된 기술 메타데이터를 검사해야 합니다.
기능:
- 전체 헤더 검사
- SPF 분석
- DKIM 분석
- DMARC 분석
- 인증 결과 분석
- Return-Path 검사
- Reply-To 분석
- 발신자 및 수신자 관계 분석
- 표시 이름 불일치 감지
- Received 헤더 분석
- 라우팅 이상 징후 감지
- 도메인 정렬 분석
- 스푸핑 지표
- 인증 신뢰도 점수화
- 헤더 타임라인 생성
모듈은 전체 위협 평가에 통합될 수 있는 구조화된 인증 및 라우팅 결과를 생성해야 합니다.
발신자 신원 및 신뢰 모듈
발신자 신원 및 신뢰 모듈은 표시된 발신자가 알려진 신원 및 조직 관계와 일치하는지 평가해야 합니다.
기능:
- 발신자 신원 프로필
- 발신자 신뢰 점수화
- 알려진 연락처 인식
- 첫 발신자 감지
- 신뢰할 수 있는 도메인 인식
- 발신자 행동 기록
- 표시 이름 사칭 감지
- 임원 사칭 감지
- 연락처 사칭 감지
- 조직 신원 검증
- 발신자 관계 매핑
- 발신자 신원 그래프 생성
- 유사 발신자 감지
모듈은 사용자 연락처의 중앙 집중식 수집 없이 로컬 신뢰 정보를 지원해야 합니다.
도메인 인텔리전스 모듈
도메인 인텔리전스 모듈은 발신자, 링크, 리디렉션 및 포함 콘텐츠와 관련된 도메인을 분석해야 합니다.
기능:
- 도메인 평판 분석
- 도메인 연령 분석
- 새로 등록된 도메인 감지
- 유사 도메인 감지
- 호모그래프 감지
- IDN 공격 감지
- 의심스러운 하위 도메인 감지
- 도메인 관계 분석
- 도메인 일관성 검사
- 조직-도메인 검증
- IP 평판 분석
- 도메인 위협 점수화
모듈은 교체 가능하고 구성 가능한 인텔리전스 소스를 지원해야 합니다.
링크 분석 모듈
링크 분석 모듈은 사용자가 URL을 열지 않고도 URL을 검사해야 합니다.
기능:
- URL 추출
- URL 정규화
- 대상 분석
- 리디렉션 체인 검사
- URL 단축 분석
- 의심스러운 매개변수 감지
- 인코딩된 URL 감지
- 도메인 불일치 감지
- 표시 링크와 대상 비교
- 악성 도메인 감지
- 피싱 URL 패턴 감지
- 링크 평판 점수화
- 안전 링크 검사
링크 분석은 통제된 네트워크 및 보안 경계 내에서 수행되어야 합니다.
위협 인텔리전스 모듈
위협 인텔리전스 모듈은 EmailXpose 결과를 사용 가능한 위협 인텔리전스와 상호 연관시켜야 합니다.
기능:
- 위협 피드 통합
- 알려진 악성 도메인 매칭
- 알려진 악성 URL 매칭
- IP 평판
- 피싱 캠페인 지문 인식
- 악성코드 지표 매칭
- 사기 패턴 매칭
- 위협 서명 매칭
- 신흥 위협 식별
- 위협 인텔리전스 상호 연관
- 로컬 위협 데이터베이스 지원
- 커뮤니티 위협 인텔리전스 지원
위협 인텔리전스 소스는 선택 사항이며 교체 가능해야 합니다.
자연어 분석 모듈
자연어 분석 모듈은 이메일 콘텐츠의 의미론적 및 언어학적 특성을 분석해야 합니다.
기능:
- 텍스트 분류
- 의미론적 분석
- 의도 분류
- 엔티티 인식
- 의심스러운 문구 감지
- 피싱 언어 감지
- 사기 언어 감지
- 스팸 분류
- 자격 증명 요청 감지
- 결제 요청 감지
- 민감 정보 요청 감지
- 의미론적 유사성 분석
- 문체 분석
- 언어 식별
- 다국어 분석
- AI 생성 콘텐츠 지표
모듈은 여러 모델을 지원하고 핵심 애플리케이션을 재설계하지 않고 모델을 교체할 수 있어야 합니다.
행동 및 심리 분석 모듈
행동 및 심리 분석 모듈은 메시지 내 사회공학 및 조작 패턴을 식별해야 합니다.
기능:
- 긴급성 감지
- 공포 기반 설득 감지
- 권위 압박 감지
- 감정 조작 감지
- 보상 조작 감지
- 위협 기반 설득 감지
- 사회공학 분석
- 강압 지표
- 압박 전술
- 고립 전술
- 허위 희소성 감지
- 인위적 마감일 감지
- 비밀 유지 요청
- 비정상적 행동 요청
- 어조 분석
- 어조 변화 감지
- 문체 이상 징후 감지
- 계정 탈취 가능성 지표
결과는 발신자의 심리적 상태나 의도에 대한 확정적 진술이 아닌 확률적 지표로 제시되어야 합니다.
사기 및 사기 탐지 모듈
사기 및 사기 탐지 모듈은 사기성 통신과 관련된 패턴을 식별해야 합니다.
기능:
- 가짜 청구서 감지
- 결제 사기 감지
- 비즈니스 이메일 탈취 감지
- 투자 사기 감지
- 취업 사기 감지
- 정부 사칭 감지
- 금융 기관 사칭
- 기술 지원 사기
- 배송 사기
- 구독 사기
- 자선 사기
- 선불 수수료 사기 지표
- 관계 사기 지표
- 협박 및 성적 갈취 지표
- 자격 증명 도용 캠페인
- 계정 복구 사기
- 신원 도용 패턴
모듈은 지속적으로 업데이트되는 탐지 규칙과 머신 러닝 모델을 지원해야 합니다.
스팸 탐지 모듈
스팸 탐지 모듈은 원치 않는 저가치 이메일을 식별해야 합니다.
기능:
- 콘텐츠 기반 스팸 감지
- 발신자 기반 스팸 감지
- 평판 기반 스팸 감지
- 캠페인 클러스터링
- 반복 메시지 감지
- 대량 메시지 지표
- 광고 패턴 감지
- 의심스러운 발송 행동
- 사용자 피드백 통합
- 개인화된 스팸 분류
악성코드 및 첨부 파일 방어 모듈
악성코드 및 첨부 파일 방어 모듈은 호스트 시스템에서 실행하지 않고 첨부 파일 및 잠재적으로 위험한 콘텐츠를 검사해야 합니다.
기능:
- 첨부 파일 격리
- 파일 유형 식별
- 확장자 스푸핑 감지
- 정적 악성코드 분석
- 아카이브 검사
- 중첩 아카이브 검사
- 실행 파일 감지
- 매크로 감지
- 스크립트 감지
- 악성 문서 분석
- PDF 위협 분석
- Office 문서 분석
- 난독화 감지
- 페이로드 지표
- 파일 메타데이터 검사
- 해시 생성
- 악성코드 서명 매칭
- 격리된 샌드박스 분석
- ClamAV 통합
- 구성 가능한 악성코드 분석 엔진
잠재적으로 실행 가능한 모든 콘텐츠는 사용자 또는 승인된 보안 워크플로우에 의해 명시적으로 해제될 때까지 격리된 상태로 유지되어야 합니다.
이미지 분석 모듈
이미지 분석 모듈은 이메일에 포함되거나 첨부 파일로 제공된 이미지를 분석해야 합니다.
기능:
- 이미지 분류
- 객체 감지
- 시각적 유사성 분석
- 로고 인식
- 브랜드 식별
- 이미지 진위 지표
- 이미지 조작 지표
- OCR
- 숨겨진 텍스트 감지
- 메타데이터 검사
- 의심스러운 시각적 패턴 감지
- 이미지 맥락 분석
- 이미지-이메일 의미론적 비교
- 이미지-텍스트 정렬
- 오도하는 이미지 감지
브랜드 및 로고 스푸프 감지 모듈
브랜드 및 로고 스푸프 감지 모듈은 조직, 제품, 서비스 및 신뢰할 수 있는 브랜드의 시각적 사칭을 식별해야 합니다.
기능:
- 로고 인식
- 로고 유사성 분석
- 변조된 로고 감지
- 가짜 기업 브랜딩 감지
- 금융 브랜드 사칭
- 정부 브랜딩 사칭
- 소매 브랜드 사칭
- 기술 브랜드 사칭
- 브랜드-텍스트 일관성 분석
- 브랜드-도메인 일관성 분석
- 시각적 정체성 불일치 감지
비디오 분석 모듈
비디오 분석 모듈은 이메일에 첨부되거나 포함된 비디오 콘텐츠를 검사해야 합니다.
기능:
- 비디오 메타데이터 검사
- 프레임 추출
- 키 프레임 선택
- 장면 분석
- 프레임 이상 징후 감지
- 시각적 텍스트 비교
- 비디오-이메일 맥락 비교
- 조작 지표
- 오도하는 미디어 감지
- 비디오 프레임 OCR
- 지원되는 경우 오디오 전사
- 다중 모달 비디오 해석
비디오 분석은 격리된 처리 환경을 통해 수행되어야 합니다.
숨겨진 콘텐츠 및 스테가노그래피 분석 모듈
숨겨진 콘텐츠 및 스테가노그래피 분석 모듈은 미디어 내에 정보가 은닉되었다는 지표를 식별해야 합니다.
기능:
- 숨겨진 텍스트 감지
- 저대비 텍스트 감지
- OCR 기반 추출
- 의심스러운 이미지 메타데이터 감지
- 스테가노그래피 지표
- 포함 콘텐츠 이상 징후 감지
- 은닉 URL 감지
- 인코딩된 콘텐츠 지표
- 비정상적인 이미지 구조 분석
- 첨부 파일 메타데이터 분석
모듈은 은닉 정보가 단지 숨겨져 있다는 이유만으로 악성이라고 주장하지 않고 지표와 이상 징후를 식별해야 합니다.
상징 및 맥락 해석 모듈
상징 및 맥락 해석 모듈은 이메일 텍스트와 미디어 전반에 걸친 상징적 및 맥락적 의미를 분석해야 합니다.
기능:
- 상징 감지
- 상징 분류
- 맥락적 상징 분석
- 시각적 상징 해석
- 텍스트 상징 분석
- 문화적 상징 매핑
- 심리적 상징 매핑
- 감정적 상징 분석
- 권위 상징 감지
- 공포 및 위협 상징
- 신뢰 상징
- 금융 상징
- 브랜드 상징 분석
- 관련 문화적 또는 정치적 상징 식별
- 상징-맥락 관계 매핑
- 맥락적 의미 분석
모듈은 감지된 상징과 추론된 해석을 구분해야 하며 해석이 모호한 경우 불확실성을 전달해야 합니다.
서사 의도 모듈
서사 의도 모듈은 메시지가 수신자에게 전달, 설득, 장려 또는 유도하려는 것으로 보이는 내용을 분석해야 합니다.
기능:
- 서사 의도 모델링
- 설득적 서사 분석
- 요청된 행동 추출
- 암시된 행동 감지
- 행동 목표 식별
- 조작 패턴 상호 연관
- 감정 프레이밍 분석
- 권위 프레이밍
- 보상 프레이밍
- 위협 프레이밍
- 비밀 프레이밍
- 신뢰 구축 서사 분석
- 의도 신뢰도 점수화
모듈은 추론된 의도를 발신자의 사적 동기에 대한 사실적 판단이 아닌 분석적 평가로 보고해야 합니다.
맥락 드리프트 모듈
맥락 드리프트 모듈은 이메일의 서로 다른 구성 요소 간의 모순을 식별해야 합니다.
기능:
- 텍스트와 이미지 비교
- 텍스트와 비디오 비교
- 텍스트와 첨부 파일 비교
- 발신자와 콘텐츠 일관성
- 브랜드와 도메인 일관성
- 제목과 본문 일관성
- 첨부 파일과 메시지 일관성
- 주장된 조직과 시각적 정체성 일관성
- 서사 일관성 분석
- 의미론적 모순 감지
- 다중 모달 이상 징후 감지
다중 모달 인텔리전스 모듈
다중 모달 인텔리전스 모듈은 텍스트, 이미지, 비디오, 첨부 파일, 발신자, 링크 및 상징 분석의 결과를 결합해야 합니다.
기능:
- 텍스트-이미지 융합
- 텍스트-비디오 융합
- 텍스트-첨부 파일 융합
- 발신자-콘텐츠 융합
- 시각적 의도 융합
- 다중 모달 이상 징후 감지
- 교차 모달 모순 감지
- 의미론적 정렬 분석
- 통합 의도 그래프
- 결합 증거 평가
- 다중 모달 신뢰도 점수화
위험 점수화 모듈
위험 점수화 모듈은 개별 분석 모듈의 결과를 투명한 평가로 결합해야 합니다.
기능:
- 전체 위협 점수
- 피싱 확률
- 스팸 확률
- 사기 확률
- 악성코드 확률
- 사회공학 점수
- 발신자 위험 점수
- 도메인 위험 점수
- 링크 위험 점수
- 첨부 파일 위험 점수
- 미디어 위험 점수
- 맥락적 이상 징후 점수
- 상징 이상 징후 점수
- 결합 위협 점수
- 구성 가능한 임계값
- 사용자 정의 정책
- 조직 정의 정책
- 증거 가중 점수화
점수화 시스템은 사용자가 최종 평가가 어떻게 생성되었는지 이해할 수 있도록 개별 기여 요인을 보존해야 합니다.
설명 가능성 모듈
설명 가능성 모듈은 분석 결과를 이해 가능한 증거로 변환해야 합니다.
기능:
- 플래그 지정 이유 설명
- 의심스러운 문구 강조
- 의심스러운 링크 강조
- 의심스러운 첨부 파일 강조
- 헤더 이상 징후 설명
- 발신자 위험 설명
- 시각적 이상 징후 설명
- 상징 설명
- 행동 분석 설명
- 위험 요소 분석
- 증거 기반 점수화
- 신뢰도 지표
- 사람이 읽을 수 있는 보고서
- 분석가 지향 보고서
위협 조사 모듈
위협 조사 모듈은 의심스러운 메시지를 더 깊이 조사하기 위한 도구를 제공해야 합니다.
기능:
- 이메일 포렌식 작업 공간
- 메시지 재구성
- 헤더 타임라인
- 링크 조사
- 첨부 파일 조사
- 발신자 조사
- 도메인 조사
- 미디어 조사
- 증거 수집
- 관련 메시지 발견
- 캠페인 관계 매핑
- 위협 타임라인 시각화
- 조사 메모
- 내보내기 가능한 보고서
위협 캠페인 감지 모듈
위협 캠페인 감지 모듈은 여러 의심스러운 메시지 간의 관계를 식별해야 합니다.
기능:
- 이메일 캠페인 클러스터링
- 유사 메시지 감지
- 템플릿 지문 인식
- 발신자 클러스터링
- 도메인 클러스터링
- URL 클러스터링
- 첨부 파일 지문 인식
- 반복 사기 감지
- 캠페인 진화 추적
- 관련 위협 상호 연관
- 신흥 캠페인 감지
사용자 인텔리전스 모듈
사용자 인텔리전스 모듈은 사용자 피드백과 로컬 저장 환경 설정을 기반으로 EmailXpose가 관련성을 개선할 수 있도록 해야 합니다.
기능:
- 개인화된 위협 프로필
- 로컬 발신자 메모리
- 로컬 신뢰 목록
- 로컬 차단 목록
- 사용자 피드백 학습
- 오탐 피드백
- 미탐 보고
- 개인화된 위협 동향
- 받은 편지함 위협 히트맵
- 위협 기록
- 일일 위협 요약
- 주간 위협 보고서
- 반복 위협 식별
- 개인화된 보안 권장 사항
사용자 인텔리전스는 구성 가능한 개인정보 보호 및 보존 통제의 적용을 받아야 합니다.
개인정보 보호 및 보안 모듈
개인정보 보호 및 보안 모듈은 애플리케이션 전반에 걸쳐 개인정보 보호 및 안전한 처리를 강제해야 합니다.
기능: