일반기술

고성능 네트워크 공격 상황 분석기술

네트워크 공격 상황의 탐지는 네트워크 내의 다수의 지점에서 발생하는 다수의 침입탐지 경보에 대한 연관성 분석을 통해 네트워크 내에서 발생하는 공격의 상황을 추정하는 작업을 의미한다. 본 기술은 네트워크 공격 상황을 분석한다. 활용방안 및 기대성과본 기술은 네트워크 상의 침입탐지 경보를 수집하는 ESM (Enterprise Security Management) 시스템 등에서 수집되는 경보들간의 연관성 분석을 통해 보다 의미있는 네트워크 공격 정보를 제시할 수 있다. 특히 침입탐지 센서의 불완전성으로 인해 발생하는 많은 false alert은 공격의 진행에 대한 발견과 대처에 상당한 제약 요소가 되고 있다. NASA는 실시간적인 침입탐지 경보 간의 연관성 분석을 통해 보다 정련된 형태의 네트워크 공격 상황 정보를 제공함으로써 보다 효과적인 공격 탐지 및 대처를 가능하게 한다네트워크 공격 상황의 탐지는 네트워크 내의 다수의 지점에서 발생하는 다수의 침입탐지 경보에 대한 연관성 분석을 통해 네트워크 내에서 발생하는 공격의 상황을 추정하는 작업을 의미한다. 예를 들어 다수의 경보가 특정 호스트를 대상으로 발생하고 있다면, 해당 호스트가 현재 공격의 대상이 되고 있다는 상황으로 추정할 수 있다. 이러한 네트워크 공격 상황 탐지의 경우 현재의 네트워크 공격 상황을 반영하기 때문에 특히 실시간적 분석이 중시되어 진다. 본 기술이전의 대상인 NASA(Network Attack Situation Analyzer)는 네트워크의 다양한 침입탐지 센서로부터 수집되는 침입탐지 경보에 대해 공격명, 소스 IP 주소, 대상 IP 주소 및 대상 서비스 등의 네가지 요소를 이용하여 10개의 네트워크 공격 상황으로 분류한다. 또한 이는 세 단계의 임계치 위반에 따라 경고(Warning), 선언(Declare), 확정(Confirm)의 상태로 분류함으로서 최대 30개의 공격 상황을 정의하고, 이를 탐지하는 기능을 제공한다. 이와 더불어 침입탐지 경보를 이용한 네트워크 공격상황 연관성 분석을 위해 처리되어야 하는 데이터의 양은 네트워크의 규모에 따라 수만 건에서부터 수백, 수천만 건 이상이 될 수 있는 현실에서 침입탐지 경보 발생시 데이터베이스 질의에 의한 전통적인 비교 검색에 의존하여 실시간 적인 결과를 얻기란 사실상 불가능하다. 이에 대해 NASA는 고성능의 네트워크 공격 상황 탐지 알고리즘을 제공함으로써 네트워크의 규모나 침입탐지 경보의 발생량에 비교적 영향을 받지 않고 네트워크 공격 상황을 실시간적으로 탐지할 수 있다.

기술정보

기술분류
정보 > 기타 정보
보유기관
한국전자통신연구원
기술유형
일반기술
등록일
2004-05-24
데이터 갱신일
정보 없음

상세설명

정보 없음

관련 특허

등록된 관련 특허가 없습니다.