CTI-Thinker: LLM 기반 위협 지식 그래프 구축 및 공격 추론
CTI-Thinker: an LLM-driven system for CTI knowledge graph construction and attack reasoning
Xiuzhang Yang, Ruijie Zhong, Yuling Chen 외 5인·Cybersecurity·발표 2026.01· 10 인용
최근 1년 10회 인용· 떠오르는 연구
한국어 핵심 요약
사이버 위협 인텔리전스(CTI)는 지능형 지속 위협(APT) 방어에 필수적이지만, 기존 CTI 데이터는 비정형성, 단편성, 수동 의존성, 그리고 공격 기법과의 제한적인 의미 매핑으로 인해 하위 추론 작업의 정확도를 저해합니다. 또한, 전통적인 정보 추출 방식은 문맥 인지 및 프롬프트 변화에 대한 민감성 부족으로 인해 교차 문단 의존성, 신규 위협, 저자원 샘플 시나리오에서 일반화에 어려움을 겪습니다.
이러한 한계를 극복하고자, 본 연구는 대규모 언어 모델(LLM)과 ATT&CK 프레임워크 기반의 의미 정렬을 통합한 CTI 지식 그래프 구축 및 위협 추론 시스템인 CTI-Thinker를 제안합니다. CTI-Thinker는 인컨텍스트 학습과 LoRA 기반 미세 조정을 활용하여 구조화된 위협 개체 및 관계를 추출합니다. 이후 벡터 기반 정렬 전략을 통해 이기종 표현을 통합하고, 개체 정규화 및 지식 융합을 수행하여 고품질 CTI 지식 그래프를 구축합니다.
최종적으로, 구조화된 지식 그래프와 외부 ATT&CK 자원을 검색 증강 생성(RAG) 프레임워크에 통합한 GraphRAG 기반 추론 엔진을 구축하여 전술 수준의 추론과 CTI 기반 질의응답을 가능하게 합니다. 실험 결과, CTI-Thinker는 위협 개체 및 관계를 정확하게 추출하고 신뢰할 수 있는 CTI 지식 그래프를 구축함을 입증했습니다.
또한, 공격 의도를 효과적으로 추론하고 지능형 추론을 지원하며, 기존 최첨단 방법론 대비 정밀도, 견고성, 일반화 가능성 측면에서 우수한 성능을 보였습니다. 이는 사이버 위협 분석을 위한 확장 가능하고 의미론적으로 풍부한 솔루션을 제공합니다.
섹션 미리보기
연구 배경
APT 공격 증가로 고품질 사이버 위협 인텔리전스(CTI) 지원이 시급합니다. 기존 CTI 데이터는 비정형성, 단편성, 수동 주석 의존성, 제한적인 의미 매핑으로 인해 위협 탐지 및 행동 추론의 정확도를 저해합니다.
핵심 발견
CTI-Thinker는 LLM과 ATT&CK 프레임워크를 통합하여 고품질 CTI 지식 그래프를 구축하고 공격 의도를 효과적으로 추론합니다. 기존 방법론 대비 정밀도, 견고성, 일반화 가능성에서 우수한 성능을 보이며, 사이버 위협 분석에 확장 가능하고 의미론적으로 풍부한 솔루션을 제공합니다.
관련 컴퓨터 과학 논문
부분 관측 다중 모드 헬스케어 예측을 위한 차등 프라이빗 연합 학습
2026·0
미주신경성 실신 탐지: 프라이버시 보호 ML
2026·0
AI 생성 대화의 자연스러움: 턴 주고받기 및 역할 행동 분석
2026·0
해양 공간 데이터 인프라와 오픈 사이언스 연계
2026·0