-
公开(公告)号:KR100651749B1
公开(公告)日:2006-12-01
申请号:KR1020050084659
申请日:2005-09-12
Applicant: 한국전자통신연구원
Abstract: A method for detecting unknown malicious traffic and a device therefor are provided to analyze and visually express relation between a lot of event information generated by malicious traffic such as a worm virus, thus emergence of the worm virus is exactly detected while spread status is intuitively and easily perceived. Analysis target data is periodically collected from traffic flow data received from equipment installed in a network, asset information and vulnerability information of the network, and alarm data which detects intrusion through the network(10). Alarm data for detection of substantially threatening intrusion is extracted according to association between system vulnerability information within the vulnerability information and an address within the asset information and destination port information and a destination address included within the alarm data(20). Traffic abnormality status is extracted by sensing the current state of traffic generation of an infected system, the current state of file transmission traffic flows and directivity of traffic flows, and the current state of access to the destination address of the alarm data extracted as being substantially threatened(30,40).
Abstract translation: 提供了一种检测未知恶意流量的方法及其装置,用于分析和直观地表达恶意流量(如蠕虫病毒)产生的大量事件信息之间的关系,从而在传播状态直观的情况下准确检测到蠕虫病毒的出现, 容易感知。 分析目标数据周期性地从安装在网络中的设备接收到的交通流数据,网络的资产信息和漏洞信息以及通过网络(10)检测入侵的警报数据中收集。 根据漏洞信息内的系统漏洞信息与资产信息和目的地端口信息内的地址以及报警数据(20)内包括的目的地地址之间的关联,提取用于检测实质性威胁入侵的报警数据。 通过感测受感染系统的流量生成的当前状态,文件传输业务流的当前状态和业务流的方向性以及当前提取的报警数据的目的地地址的当前状态,提取业务异常状态 威胁(30,40)。
-
公开(公告)号:KR1020170092269A
公开(公告)日:2017-08-11
申请号:KR1020160013401
申请日:2016-02-03
Applicant: 한국전자통신연구원
Abstract: 보안영역접근제어장치및 방법이개시된다. 본발명의일실시예에따른보안영역접근제어장치는가상화기술을이용하여일반영역과보안영역사이에보안채널을생성하여연동시키는가상화부; 일반영역의보안어플리케이션을보안API(APPLICATION PROGRAM INTERFACE)를이용하여보안영역으로접근하여보안기능및 보안데이터중 적어도하나이상을이용하는응용부및 상기보안어플리케이션을상기보안API의그룹의종류에기반하여상기보안영역으로의접근을제어하는보안부를포함한다.
Abstract translation: 公开了一种安全区域访问控制装置和方法。 根据用于连接以创建正常区域,并使用虚拟化技术的安全区域之间的安全通道,本发明的虚拟化单元的一个实施例的安全区域的访问控制装置; 应用程序单元通过使用应用程序接口并使用安全功能和安全数据中的至少一个来访问普通区域中的安全应用程序; 和一个安全单元,用于控制对安全区域的访问。
-
公开(公告)号:KR1020170082885A
公开(公告)日:2017-07-17
申请号:KR1020160002172
申请日:2016-01-07
Applicant: 한국전자통신연구원
CPC classification number: H04L63/107 , G06F21/74 , H04L63/101 , H04W12/06 , H04W12/08 , H04W88/02
Abstract: 보안영역기반의신뢰서비스제공방법및 이를이용한장치가개시된다. 본발명에따른보안영역기반의신뢰서비스제공방법은모바일단말에설치된게이트어플리케이션을기반으로일반영역과격리되어생성된보안영역에상응하는신뢰서비스를사용하기위한제1 인증을수행하는단계; 제1 인증의결과에기반하여게이트어플리케이션과보안영역사이의제1 세션을생성하고, 제1 세션을기반으로보안어플리케이션을실행하는단계; 보안어플리케이션을기반으로신뢰서비스를사용하기위한제2 인증을수행하는단계; 및제2 인증의결과에기반하여보안어플리케이션과보안영역사이의제2 세션을생성하고, 제2 세션을기반으로신뢰서비스를제공하는단계를포함한다.
Abstract translation: 公开了一种基于安全区域的信任服务提供方法和使用该方法的装置。 根据本发明的基于区域的安全性的服务提供商或受信任的方法包括对于对应于所产生的安全区域使用信任服务的执行第一认证的步骤是分离的和基于安装在移动终端上的栅应用的一般区域; 基于第一认证的结果在门应用程序和安全区域之间创建第一会话,并基于第一会话执行安全应用程序; 基于安全应用程序执行用于使用信任服务的第二认证; 并且基于第二认证的结果在安全应用和安全域之间生成第二会话,以及基于第二会话提供信任服务。
-
公开(公告)号:KR1020110058089A
公开(公告)日:2011-06-01
申请号:KR1020090114752
申请日:2009-11-25
Applicant: 한국전자통신연구원
Abstract: PURPOSE: An object and event management device and method thereof by using a vector-based GIS are provided to supply an intuitive and realistic interface by displaying an electronic map. CONSTITUTION: An object manager(140) generates and manages an object related to geographic information by using vector-based GIS according to the inputted object type. An event processor(120) receives an object related event. A geographic information processor(160) connects the received event with geographical information. The geographic information processor offers the geographic location of an object or an event.
Abstract translation: 目的:通过使用基于矢量的GIS来提供对象和事件管理装置及其方法,以通过显示电子地图来提供直观和逼真的界面。 构成:对象管理器(140)通过使用基于向量的GIS根据输入的对象类型生成并管理与地理信息相关的对象。 事件处理器(120)接收对象相关事件。 地理信息处理器(160)将所接收的事件与地理信息相连接。 地理信息处理器提供对象或事件的地理位置。
-
公开(公告)号:KR1020100069399A
公开(公告)日:2010-06-24
申请号:KR1020080128070
申请日:2008-12-16
Applicant: 한국전자통신연구원
Abstract: PURPOSE: A method and an apparatus for indicating a system abnormal state are provided to enable a manager to intuitively judge the abnormal state of a system by extracting and visualizing the user information of the management target system and the network connection information of processors executed in the management target system. CONSTITUTION: A data collector(110) periodically collects from an information collection agent the information for judging the abnormal state of the system, wherein the information collection agent is installed at a management target system. A data extractor(120) extracts not only network connection information for each process executed in the system but also system use information from the collected information. A system state indictor(130) displays the extracted information on a screen.
Abstract translation: 目的:提供一种用于指示系统异常状态的方法和装置,以使管理者通过提取和可视化管理目标系统的用户信息和在该系统中执行的处理器的网络连接信息来直观地判断系统的异常状态 管理目标体系。 构成:数据收集器(110)周期性地从信息收集代理收集用于判断系统的异常状态的信息,其中信息收集代理被安装在管理目标系统上。 数据提取器(120)不仅提取系统中执行的每个处理的网络连接信息,还从所收集的信息中提取系统使用信息。 系统状态指示器(130)在屏幕上显示所提取的信息。
-
公开(公告)号:KR100960111B1
公开(公告)日:2010-05-27
申请号:KR1020080074727
申请日:2008-07-30
Applicant: 한국전자통신연구원
IPC: H04L12/22
CPC classification number: H04L67/22 , H04L63/0281 , H04L63/1441 , H04L67/2857
Abstract: 본 발명은 클라이언트에 별도의 에이전트 프로그램을 설치하지 않고도 익명의 서버를 경유하는 접속자의 실제 네트워크 정보와 위치를 파악할 수 있으며, 악의적인 접속자에 의해 웹 공격이 발생하였을 경우 웹 서버에 피해가 발생하지 않도록 하는 리버스 캐싱 프록시를 이용한 웹 기반의 역추적 시스템, 및 방법에 관한 것이다. 이를 위해, 본 발명은 웹 서버에 접근하는 클라이언트에서 전송하는 HTTP 패킷의 헤더를 분석하여 클라이언트가 익명의 서버를 이용하였는지의 여부를 판단하는 리버스 캐싱 프록시 서버, 및 리버스 캐싱 프록시 서버로부터 익명의 서버에 대한 이용 여부가 통보되면 HTTP 패킷에 대한 응답 페이지를 생성하되, 응답 페이지에는 추적 코드를 부가하고, 추적 코드가 부가된 응답 페이지를 리버스 캐싱 프록시 서버를 통해 클라이언트로 제공하는 웹 추적 서버를 포함하며, 추적 코드는 클라이언트가 응답 페이지를 수신할 때, 클라이언트의 웹 브라우저에서 자동 실행되어 클라이언트의 네트워크 정보를 웹 추적 서버로 제공한다.
역추적, 프록시 서버, 응답 페이지, 추적코드, 리버스 캐싱-
公开(公告)号:KR1020100040186A
公开(公告)日:2010-04-19
申请号:KR1020080099298
申请日:2008-10-09
Applicant: 한국전자통신연구원
CPC classification number: G06Q50/10 , H04L12/1886
Abstract: PURPOSE: A tracking system which cooperates between domains is provided to share tracking information with other domains, thereby designing information or a system structure required for cooperation between domains. CONSTITUTION: According to the location of an attacker, a tracking unit(260) performs tracking on one domain between a first management domain(200) and a third management domain(230). Based on the detection of network traffic by the attacker, an attack analyzing unit(290) decides whether the attack is located in a first management domain or not. If the location of the attacker is the first management domain, a message processing unit(240) provides a message detailing the tracking results of the first management domain to a second management domain.
Abstract translation: 目的:提供域之间协作的跟踪系统,以便与其他域共享跟踪信息,从而设计域间协作所需的信息或系统结构。 构成:根据攻击者的位置,跟踪单元(260)在第一管理域(200)和第三管理域(230)之间的一个域上执行跟踪。 基于攻击者对网络流量的检测,攻击分析单元(290)决定攻击是否位于第一管理域内。 如果攻击者的位置是第一管理域,则消息处理单元(240)向第二管理域提供详细描述第一管理域的跟踪结果的消息。
-
公开(公告)号:KR1020100013176A
公开(公告)日:2010-02-09
申请号:KR1020080074726
申请日:2008-07-30
Applicant: 한국전자통신연구원
CPC classification number: H04L63/1416 , H04L63/1441
Abstract: PURPOSE: A GIS based network information monitoring system is provided to easily recognize a network attack root and type by indicating the start of an attack location, target position, and a passing through position with the line join of the GIS based geographic information. CONSTITUTION: The geographic information process module(120) creates geographic information in response to location information. A network information processing module(110) maps network information in the geographic information. The network information processing module indicates mapping information. The network information processing module interlinks the attack location of a packet, a passing through position, and a target position with the line. According to the attack pattern and critical point of the packet, the network information processing module varies the width and color of the line to a predetermined width and color.
Abstract translation: 目的:提供基于GIS的网络信息监控系统,通过基于GIS的地理信息的线连接指示攻击位置,目标位置和通过位置的开始,轻松识别网络攻击根和类型。 构成:地理信息处理模块(120)根据位置信息创建地理信息。 网络信息处理模块(110)将地理信息中的网络信息进行映射。 网络信息处理模块指示映射信息。 网络信息处理模块通过线路将数据包的攻击位置,通过位置和目标位置相互联系。 根据分组的攻击模式和关键点,网络信息处理模块将线宽和颜色变化为预定的宽度和颜色。
-
公开(公告)号:KR100925176B1
公开(公告)日:2009-11-05
申请号:KR1020070096537
申请日:2007-09-21
Applicant: 한국전자통신연구원
IPC: H04L12/26
CPC classification number: H04L41/28 , H04L63/1416
Abstract: 보안 이벤트에 포함된 특성 데이터를 지리 정보와 연계하여 근원지와 목적지의 실제 지리적 위치를 글로브상에 표시함과 더불어 프로토콜별 보안 이벤트의 흐름을 함께 표시하여 네트워크 보안 상황을 직관적으로 인식할 수 있도록 한 지리 정보를 이용한 네트워크 상태 표시장치와 방법을 제시한다. 제시된 본 발명의 장치는 외부로부터의 보안 이벤트를 수집하는 보안 이벤트 수집부; 수집된 보안 이벤트의 특성 데이터내의 근원지 IP주소 및 목적지 IP주소를 지리 정보 데이터베이스에 근거하여 그에 상응하는 지리 정보로 변환하는 IP주소 변환부; 및 특성 데이터 및 IP주소 변환부로부터의 지리 정보에 근거하여 근원지와 목적지간의 프로토콜별 보안 이벤트의 흐름을 글로브 형상을 포함하는 3차원 화면으로 표시하는 네트워크 상태 표시부를 포함한다. 이러한 본 발명에 의하면, 근원지 및 목적지의 실제 위치를 글로브위에 표시함으로써 보안 이벤트가 발생한 곳을 즉각적으로 정확하게 파악하게 된다. 프로토콜 원을 사용하여 다수의 프로토콜 및 각 프로토콜의 포트별로 발생한 보안 이벤트의 개수를 글로브와 함께 하나의 화면에 시각화함으로써 관리자가 현재의 네트워크 상태를 쉽게 파악할 수 있게 한다.
-
公开(公告)号:KR1020090065668A
公开(公告)日:2009-06-23
申请号:KR1020070133083
申请日:2007-12-18
Applicant: 한국전자통신연구원
IPC: H04L12/26
CPC classification number: H04L63/1416 , H04L29/12783 , H04L61/35 , H04L63/1441
Abstract: An IP address division display device and a method thereof for using the significant attributes of a security event are provided to determine a security state and recognize an abnormal and harmful traffic on a real time basis by displaying the combination result of the significant attributes of the security event. An event property grouper(10) assembles the characteristic information of the collected security event and produces the grouped event. A division display unit(20) divides an IP(Internet Protocol) address of the grouped event based on the addressing architecture and indicates the IP(Internet Protocol) address by the coordinate form. The characteristic information of the security event comprises a source internet protocol address, a destination IP address, a destination port and a source port.
Abstract translation: 提供一种用于使用安全事件的重要属性的IP地址分割显示装置及其方法,以通过显示安全性的重要属性的组合结果来确定安全状态并实时识别异常和有害的业务 事件。 事件属性分组器(10)组装所收集的安全事件的特征信息并产生分组的事件。 划分显示单元(20)基于寻址架构划分分组事件的IP(因特网协议)地址,并通过坐标表示IP(因特网协议)地址。 安全事件的特征信息包括源互联网协议地址,目的IP地址,目的端口和源端口。
-
-
-
-
-
-
-
-
-