-
公开(公告)号:KR101003104B1
公开(公告)日:2010-12-21
申请号:KR1020080131716
申请日:2008-12-22
Applicant: 한국전자통신연구원
CPC classification number: H04W12/12 , H04L63/1416
Abstract: 본 발명은 무선 네트워크에서 보안 상황 감시 장치에 관한 것으로, 본 발명에 따른 무선 네트워크에서 보안 상황 감시 장치는 하나 이상의 RF 신호 정보를 수집하는 RF 신호 수집부, 트래픽 정보, 경보 정보 중 하나 이상을 포함하는 보안 이벤트 정보를 수집하는 보안 이벤트 수집부, 수집된 RF 신호 정보와 보안 이벤트 정보의 연관성을 분석하여 매핑하는 보안 이벤트 정보 매핑부 및 매핑된 보안 이벤트 정보를 표시하는 보안 이벤트 정보 표시부를 포함한다. 이에 의해, RF 신호 감시를 통해 획득된 RF 신호 정보와, 무선 네트워크 장비에서 발생되는 트래픽 정보, 경보 정보를 포함하는 보안 이벤트 정보를 매핑하여 정보 시각화 기법을 사용하여 효과적으로 표현함으로써 네트워크 관리자가 현재 무선 네트워크의 보안 상황을 직관적으로 인지할 수 있는 장점이 있다.
RF 신호, 보안, 매핑, 표시-
公开(公告)号:KR1020100076856A
公开(公告)日:2010-07-06
申请号:KR1020090032429
申请日:2009-04-14
Applicant: 한국전자통신연구원
Abstract: PURPOSE: An apparatus and a method for extracting user information using client-based script are provided to collect the IP(Internet Protocol) addresses of an attacking host and a proxy server used by the attacking host can be collected by using a script that sets a direct connection between a monitoring server and the attacking host. CONSTITUTION: A web client issues a request for a first webpage to a web server(S101). Then, the web server may transmit the first webpage to the web client along with a script for detecting the IP address of the web client(S103). The script is automatically executed in a web browser of the web client along with the first webpage without a requirement of an additional Java applet, an ActiveX program or an ActiveX plug-in. Once the script is executed in the web browser of the web client, a user identifier for the web client may be created by combining a time-shift value and a random value. Thereafter, the script issues a request for the right and method to access to a monitoring server to the monitoring server(S105). Then, the monitoring server responds to the request(S107), and the script sets a socket communication between the web client and the monitoring server(S109). The socket communication is used for various purposes such as querying a database, issuing a request for TCP(Transmission Control Protocol) communication or issuing a request for FTP(File Transfer Protocol) connection. The script transmits user information, including the user identifier of the web client and information regarding a webpage having the script loaded therein, to the monitoring server. In addition, the script issues a request for a second webpage to the monitoring server(S111). If the web client attempts to access the web server via an anonymous proxy server, the second web page is transmitted to the monitoring server via the anonymous proxy server, and thus, the monitoring server is able to collect the IP address of the anonymous proxy server.
Abstract translation: 目的:提供一种使用基于客户端脚本提取用户信息的装置和方法,用于收集攻击主机的IP(因特网协议)地址,并且可以通过使用设置 监控服务器和攻击主机之间的直接连接。 规定:Web客户端向Web服务器发出第一网页的请求(S101)。 然后,Web服务器可以将第一网页与用于检测网络客户端的IP地址的脚本一起发送到web客户端(S103)。 该脚本与Web客户端的Web浏览器一起自动执行,而不需要附加的Java小程序,ActiveX程序或ActiveX插件。 一旦在web客户机的web浏览器中执行脚本,可以通过组合时移值和随机值来创建web客户端的用户标识符。 此后,脚本向监视服务器发出对监视服务器的权利和方法的请求(S105)。 然后,监视服务器对该请求进行响应(S107),脚本设置Web客户端与监视服务器之间的套接字通信(S109)。 套接字通信用于各种目的,例如查询数据库,发出TCP(传输控制协议)通信请求或发出FTP(文件传输协议)连接请求。 该脚本向监视服务器发送包括web客户端的用户标识符和关于其中加载有脚本的网页的信息的用户信息。 此外,脚本向监视服务器发出第二网页的请求(S111)。 如果Web客户端尝试通过匿名代理服务器访问Web服务器,则通过匿名代理服务器将第二网页发送到监控服务器,因此监控服务器能够收集匿名代理服务器的IP地址 。
-
公开(公告)号:KR100949805B1
公开(公告)日:2010-03-30
申请号:KR1020070108789
申请日:2007-10-29
Applicant: 한국전자통신연구원
IPC: G06F15/00
Abstract: 본 발명은 지리 정보를 활용하여 관리 도메인으로 유입되는 보안 이벤트의 흐름을 지도상에 시각화하여 관리 도메인의 현재 보안 상황을 즉각적으로 판단할 수 있도록 한 지리 정보를 활용한 관리 도메인의 보안 상황 표시장치 및 방법에 관한 것이다. 본 발명은 네트워크 보안 장비로부터 전송되는 보안 이벤트중에서 관리 도메인으로 유입되는 보안 이벤트의 IP주소에 근거한 지리 정보를 추출하고, 추출된 지리 정보와 관리 도메인으로 유입되는 보안 이벤트의 특성 정보에 근거하여 지도상에 관리 도메인으로 유입되는 보안 이벤트의 흐름을 3차원적으로 시각화함으로써, 관리 도메인의 현재 보안 상황을 실시간으로 인지하고 네트워크 이상 현상이 발생한 물리적 위치를 직관적으로 파악할 수 있게 된다.
-
公开(公告)号:KR100922582B1
公开(公告)日:2009-10-21
申请号:KR1020070073059
申请日:2007-07-20
Applicant: 한국전자통신연구원
CPC classification number: H04L45/00 , H04L45/12 , H04L63/1416 , H04L63/1425 , H04L63/1441 , H04L2463/146
Abstract: 본 발명의 일실시 형태에 따른 중심점 분할(Centroid Decomposition) 기법을 이용하여 공격자를 역추적하는 시스템 및 방법에 관한 것으로, 침입탐지 시스템으로부터 침입경보의 로그 정보(log data)를 수집하는 로그정보입력모듈; 망 관리서버에서 수집한 네트워크 라우터의 연결정보에 대해 최단 경로 알고리즘을 적용하여 최단 경로 트리를 생성하고, 상기 최단 경로 트리의 리프노드를 제거하는 중심점 분할 기법(centroid decomposition technique)을 적용하여 센트로이드 노드(centroid node)를 검출하고, 상기 검출한 센트로이드 노드를 각 레벨의 노드로 하는 센트로이드 트리를 생성하는 센트로이드노드검출모듈; 및 상기 센트로이드 트리의 각 레벨의 노드에 대해 매칭되는 라우터의 로그 정보를 요청해서 상기 수집한 침입경보의 로그 정보와 센트로이드 트리의 각 레벨별로 순차적으로 비교하여 일치하는 공격자의 근원지에 연결된 라우터를 역추적하는 역추적처리모듈을 포함하여 구성됨으로써, 보안침해사고를 일으키는 공격자를 빠르게 찾아낼 수 있으며, 역추적 시스템의 부하를 줄이고, 위협 혹은 취약점이 노출되어 있는 경유 호스트를 쉽게 파악할 수 있으므로 공격에 대한 대응이 용이하다는 효과가 있다.
중심점 분할 기법, 침입 탐지, 로그 기반, 역추적-
公开(公告)号:KR100901696B1
公开(公告)日:2009-06-08
申请号:KR1020070067268
申请日:2007-07-04
Applicant: 한국전자통신연구원
CPC classification number: H04L63/1416 , G06Q10/06
Abstract: 본 발명은 네트워크상에서 존재하는 네트워크 장비들로부터 수신되는 보안 이벤트를 수집, 분석할 때 보안 이벤트의 컨텐츠에 기반하여 보안 이벤트를 효율적으로 샘플링하는 장치 및 방법에 관한 것으로, 본 발명은 네트워크 장비에서 발생된 보안 이벤트를 수집하여 보안 이벤트의 컨텐츠에 따라 유형별로 저장하는 보안 이벤트 축적 모듈; 상기 저장된 보안 이벤트를 분석하여 유형별 보안 이벤트의 분포를 계산하는 보안 이벤트 분석 모듈; 및 상기 계산된 유형별 보안 이벤트의 분포에 따라 상기 저장된 보안 이벤트를 샘플링하는 보안 이벤트 추출 모듈을 포함하여 구성함으로써, 보안 이벤트의 시각화 및 보안 이벤트 분석 장치의 속도를 향상시키고 정확도를 높일 수 있다.
보안 이벤트, 샘플링 비율, 포트 연관성 분석-
公开(公告)号:KR1020080040257A
公开(公告)日:2008-05-08
申请号:KR1020060107959
申请日:2006-11-02
Applicant: 한국전자통신연구원
IPC: G06F11/00
Abstract: A method and a device for detecting an unknown worm and virus early in a network level are provided to manage the unknown worm and virus in an early stage by collecting traffic information from nodes of various sub networks, and analyzing a traffic increase rate of each NE(Network Element)/application port of each node and connection property between source and target addresses. A traffic information collector(210) collects traffic data from each NE. A statistics processor(220) outputs statistics data by analyzing the collected traffic information by each NE/application port. An analyzer(230) analyzes a traffic increase/decrease rate of the application port by using the statistics data. A port controller(240) blocks the traffic of the application port of which the traffic increase/decrease rate is higher than a threshold depending on an analysis result. A storing part(250) stores/provides the data processed in the traffic information collector, the statistics processor and the analyzer. The analyzer determines an abnormal state from the traffic increase/decrease rate and analyzes connection between source and target addresses of the traffic of the application port determined as the abnormal state.
Abstract translation: 提供了一种在网络级早期检测未知蠕虫和病毒的方法和装置,用于通过从各个子网络的节点收集流量信息,在早期阶段对未知蠕虫病毒进行管理,分析每个网元的流量增长率 (网元)/每个节点的应用端口和源地址和目标地址之间的连接属性。 交通信息收集器(210)从每个NE收集交通数据。 统计处理器(220)通过分析每个NE /应用端口收集的交通信息来输出统计数据。 分析器(230)通过使用统计数据分析应用端口的流量增加/减少率。 根据分析结果,端口控制器(240)阻止业务增加/减少率高于阈值的应用端口的流量。 存储部(250)存储/提供处理在交通信息采集器,统计处理器和分析器中的数据。 分析器根据流量增减速率确定异常状态,分析应用端口流量的源地址和目标地址之间的连接,确定为异常状态。
-
公开(公告)号:KR100826884B1
公开(公告)日:2008-05-06
申请号:KR1020060117566
申请日:2006-11-27
Applicant: 한국전자통신연구원
CPC classification number: H04L63/1441 , H04L63/20
Abstract: A network state display device using a security cube and a method therefor are provided to analyze a network attack or abnormal and harmful traffic which deteriorates the performance of a network, and to display the analyzed results, therefore a user can intuitively recognize the current network state as coping with the traffic or the attack in real time. A traffic characteristic extractor(110) extracts information on a source address, a source port, a destination address, and a destination port from network traffic, selects two pieces of the information to classify the traffic, and calculates intrinsic dispersion degree values of the rest two pieces of the information for each classification. A network state display(120) displays a 2-dimensional security cube expressed with the extracted intrinsic dispersion degree values for the classified traffic. A traffic abnormality decider(130) decides whether the traffic is abnormal by referring to the security cube.
Abstract translation: 提供一种使用安全立方体的网络状态显示装置及其方法,用于分析恶化网络性能的网络攻击或异常有害流量,并显示分析结果,因此用户可以直观地识别当前网络状态 作为应对流量或实时攻击。 流量特征提取器(110)从网络流量提取关于源地址,源端口,目的地地址和目的地端口的信息,选择两条信息以对流量进行分类,并计算其余的固有分散度值 每个分类的两条信息。 网络状态显示器(120)显示用所分类的业务量提取的固有分散度值表示的二维安全立方体。 交通异常判定器(130)通过参照安全立方来决定交通是否异常。
-
公开(公告)号:KR1020100069399A
公开(公告)日:2010-06-24
申请号:KR1020080128070
申请日:2008-12-16
Applicant: 한국전자통신연구원
Abstract: PURPOSE: A method and an apparatus for indicating a system abnormal state are provided to enable a manager to intuitively judge the abnormal state of a system by extracting and visualizing the user information of the management target system and the network connection information of processors executed in the management target system. CONSTITUTION: A data collector(110) periodically collects from an information collection agent the information for judging the abnormal state of the system, wherein the information collection agent is installed at a management target system. A data extractor(120) extracts not only network connection information for each process executed in the system but also system use information from the collected information. A system state indictor(130) displays the extracted information on a screen.
Abstract translation: 目的:提供一种用于指示系统异常状态的方法和装置,以使管理者通过提取和可视化管理目标系统的用户信息和在该系统中执行的处理器的网络连接信息来直观地判断系统的异常状态 管理目标体系。 构成:数据收集器(110)周期性地从信息收集代理收集用于判断系统的异常状态的信息,其中信息收集代理被安装在管理目标系统上。 数据提取器(120)不仅提取系统中执行的每个处理的网络连接信息,还从所收集的信息中提取系统使用信息。 系统状态指示器(130)在屏幕上显示所提取的信息。
-
公开(公告)号:KR100960111B1
公开(公告)日:2010-05-27
申请号:KR1020080074727
申请日:2008-07-30
Applicant: 한국전자통신연구원
IPC: H04L12/22
CPC classification number: H04L67/22 , H04L63/0281 , H04L63/1441 , H04L67/2857
Abstract: 본 발명은 클라이언트에 별도의 에이전트 프로그램을 설치하지 않고도 익명의 서버를 경유하는 접속자의 실제 네트워크 정보와 위치를 파악할 수 있으며, 악의적인 접속자에 의해 웹 공격이 발생하였을 경우 웹 서버에 피해가 발생하지 않도록 하는 리버스 캐싱 프록시를 이용한 웹 기반의 역추적 시스템, 및 방법에 관한 것이다. 이를 위해, 본 발명은 웹 서버에 접근하는 클라이언트에서 전송하는 HTTP 패킷의 헤더를 분석하여 클라이언트가 익명의 서버를 이용하였는지의 여부를 판단하는 리버스 캐싱 프록시 서버, 및 리버스 캐싱 프록시 서버로부터 익명의 서버에 대한 이용 여부가 통보되면 HTTP 패킷에 대한 응답 페이지를 생성하되, 응답 페이지에는 추적 코드를 부가하고, 추적 코드가 부가된 응답 페이지를 리버스 캐싱 프록시 서버를 통해 클라이언트로 제공하는 웹 추적 서버를 포함하며, 추적 코드는 클라이언트가 응답 페이지를 수신할 때, 클라이언트의 웹 브라우저에서 자동 실행되어 클라이언트의 네트워크 정보를 웹 추적 서버로 제공한다.
역추적, 프록시 서버, 응답 페이지, 추적코드, 리버스 캐싱-
公开(公告)号:KR1020100040186A
公开(公告)日:2010-04-19
申请号:KR1020080099298
申请日:2008-10-09
Applicant: 한국전자통신연구원
CPC classification number: G06Q50/10 , H04L12/1886
Abstract: PURPOSE: A tracking system which cooperates between domains is provided to share tracking information with other domains, thereby designing information or a system structure required for cooperation between domains. CONSTITUTION: According to the location of an attacker, a tracking unit(260) performs tracking on one domain between a first management domain(200) and a third management domain(230). Based on the detection of network traffic by the attacker, an attack analyzing unit(290) decides whether the attack is located in a first management domain or not. If the location of the attacker is the first management domain, a message processing unit(240) provides a message detailing the tracking results of the first management domain to a second management domain.
Abstract translation: 目的:提供域之间协作的跟踪系统,以便与其他域共享跟踪信息,从而设计域间协作所需的信息或系统结构。 构成:根据攻击者的位置,跟踪单元(260)在第一管理域(200)和第三管理域(230)之间的一个域上执行跟踪。 基于攻击者对网络流量的检测,攻击分析单元(290)决定攻击是否位于第一管理域内。 如果攻击者的位置是第一管理域,则消息处理单元(240)向第二管理域提供详细描述第一管理域的跟踪结果的消息。
-
-
-
-
-
-
-
-
-