맞춤기술찾기

이전대상기술

정책기반 네트워크 보안제어시스템에서의 블랙리스트관리장치 및 관리방법

  • 기술번호 : KST2015078228
  • 담당센터 : 대전기술혁신센터
  • 전화번호 : 042-610-2279
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치 및 관리방법을 개시한다.본 발명은 침입탐지 에이전트(보안게이트웨이)로부터 송신되는 네트워크침입 경보에 의거하여 네트워크 침입 근원지 주소 및 목적지 주소, 보안등급, 해킹유형 정보를 실시간으로 수집 및 분석하여 사전에 설정한 기준치를 초과하는 사용자 주소 및 호스트 주소에 대한 실시간 통보 및 관리자의 선택에 의해 해당 IP 주소에의 네트워크 패킷 차단 대응정책을 자동으로 생성시켜 관리 영역내의 보안장비에 적용시키는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치 및 관리방법에 관한 것이다.이를 위하여 본 발명은, 광역 망의 접속 점에 위치하는 다수의 보안게이트웨이 장치에서 침입탐지 기능을 수행한 후 송신하는 네트워크침입탐지 경보 데이터를 실시간으로 수집하는 침입탐지경보 수집 수단; 수집된 경보데이터로부터 네트워크 침입 근원지 IP 주소와 목적지 IP 주소, 보안등급, 해킹유형 정보를 추출하여 잠재적 블랙리스트(potential blacklist)에 기록하는 불량 IP 주소 생성 수단; 추출된 침입 근원지 IP 주소 및 목적지 IP 주소로부터 네트워크 침입 행위가 사전에 정의된 임계 수치(threshold)를 초과하는 가를 비교 분석하는 블랙리스트 분석 수단; 블랙리스트 분석수단을 통해 임계 수치가 초과했음을 인지한 경우 이벤트를 생성시켜 요주의 블랙리스트(dangerous blacklist)에 이벤트로그를 기록하는 이벤트 생성 수단; 발생한 이벤트를 네트워크를 통해 원격에 연결되어 있는 보안관리자에게 통보하는 블랙리스트 이벤트 통지 수단; 통보된 불량 IP 주소에 대한 네트워크 패킷 유입을 차단하도록 자동으로 차단대응정책을 생성하여 보안정책 DB에 저장한 후 보안게이트웨이로 차단대응정책을 송신하는 블랙리스트 대응정책 관리 수단을 포함한다.따라서, 본 발명은, 대규모 네트워크에서 사이버 테러가 발생하였을 때, 불특정 다수의 공격자 및 피 공격자를 구조적으로 관리함으로써 네트워크 보안 침해 상황을 IP 주소 단위까지 구체적으로 파악하고 감시할 수 있으며, 각 네트워크의 보안환경에 적합한 블랙리스트 보안침해 임계수치(threshold)를 네트워크 보안위반 등급별로 세부적으로 운용함으로써 위험수위를 넘는 특정 IP 주소의 보안현황을 자동으로 분석하고 탐지할 수 있는 효과가 있다. 또한, 본 발명은 임계수치를 초과하는 불량 IP 주소를 자동 감지하여 원격의 보안관리자에게 실시간 통보하고, 관리자의 의사결정에 따라 차단대응정책을 자동으로 생성하여 광역 네트워크에 적용함으로써 이후의 해당 불량 IP 주소에 대한 유해 패킷을 차단시키는 네트워크침입 대응의 효과가 있다.침입탐지시스템, 침입차단시스템, 블랙리스트, 네트워크보안, 정책기반
Int. CL H04L 12/22 (2006.01)
CPC H04L 63/20(2013.01) H04L 63/20(2013.01) H04L 63/20(2013.01) H04L 63/20(2013.01)
출원번호/일자 1020010086926 (2001.12.28)
출원인 한국전자통신연구원
등록번호/일자
공개번호/일자 10-2003-0056652 (2003.07.04) 문서열기
공고번호/일자
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 거절
심사진행상태 수리
심판사항
구분
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2001.12.28)
심사청구항수 16

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 한국전자통신연구원 대한민국 대전광역시 유성구

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 방효찬 대한민국 대전광역시유성구
2 김명은 대한민국 대전광역시유성구
3 김기영 대한민국 대전광역시유성구
4 김진오 대한민국 대전광역시유성구
5 장종수 대한민국 대전광역시유성구
6 손승원 대한민국 대전광역시유성구

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 장성구 대한민국 서울특별시 서초구 마방로 ** (양재동, 동원F&B빌딩)(제일특허법인(유))
2 김원준 대한민국 서울특별시 서초구 마방로 ** (양재동, 동원F&B빌딩)(제일특허법인(유))

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
최종권리자 정보가 없습니다
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 특허출원서
Patent Application
2001.12.28 수리 (Accepted) 1-1-2001-0351832-29
2 출원인정보변경(경정)신고서
Notification of change of applicant's information
2002.08.08 수리 (Accepted) 4-1-2002-0065009-76
3 선행기술조사의뢰서
Request for Prior Art Search
2003.12.12 수리 (Accepted) 9-1-9999-9999999-89
4 선행기술조사보고서
Report of Prior Art Search
2004.01.13 수리 (Accepted) 9-1-2004-0001063-28
5 의견제출통지서
Notification of reason for refusal
2004.04.29 발송처리완료 (Completion of Transmission) 9-5-2004-0163248-15
6 의견서
Written Opinion
2004.06.29 수리 (Accepted) 1-1-2004-0284598-93
7 거절결정서
Decision to Refuse a Patent
2004.12.29 발송처리완료 (Completion of Transmission) 9-5-2004-0556600-02
8 출원인정보변경(경정)신고서
Notification of change of applicant's information
2009.08.04 수리 (Accepted) 4-1-2009-5150899-36
9 출원인정보변경(경정)신고서
Notification of change of applicant's information
2015.02.02 수리 (Accepted) 4-1-2015-0006137-44
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1

기간 망 내로 유입되는 네트워크 패킷 정보를 분석하여 네트워크 침입 여부를 판단하고 침입 행위에 대한 패킷 정보를 기반으로 네트워크 침입경보 데이터를 생성 및 송신하는 보안게이트웨이와 연동되며, 상기 보안게이트웨이로부터 수신되는 네트워크 침입경보 데이터를 기반으로 불량 사용자 및 불량 호스트 정보를 추출하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치에 있어서,

상기 보안게이트웨이로부터의 네트워크 침입경보 데이터를 실시간 수집하는 침입탐지 경보 수신 수단과;

상기 수집되는 네트워크 침입경보 데이터로부터 블랙리스트 관련 정보를 추출하여 제 1 블랙리스트 DB에 기록하는 불량 IP 주소 생성 수단과;

상기 추출되는 블랙리스트 관련 정보로부터 네트워크 침입 행위가 기설정된 임계수치(threshold)를 초과하는지를 비교 분석하는 블랙리스트 분석 수단과;

상기 블랙리스트 분석 수단을 통해 임계수치가 초과된 것으로 판단되면, 이벤트 정보를 생성하여 제 2 블랙리스트 DB에 이벤트 로그를 기록하는 이벤트 생성 수단과;

상기 이벤트 생성 수단에 의해 발생되는 이벤트 정보를 네트워크를 통해 연결된 원격 보안관리자에게 통보하는 블랙리스트 이벤트 감시 수단과;

상기 이벤트 정보와 상기 이벤트 로그를 통해 특정 IP 주소에 대한 패킷유입 차단대응정책 데이터를 생성 및 송신하는 블랙리스트 차단대응정책 관리 수단을 포함하는 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치

2 2

제 1 항에 있어서,

상기 블랙리스트 관련 정보는

네트워크 침입 근원지 IP 주소와 목적지 IP 주소, 보안등급, 해킹 유형 정보 중 적어도 하나 이상의 정보인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치

3 3

제 1 항에 있어서,

상기 정책기반 네트워크 보안제어시스템은,

상기 패킷유입 차단대응정책 데이터를 상기 네트워크를 통해 상기 보안게이트웨이로 전송하는 보안정책 전달 수단을 구비하는 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치

4 4

제 1 항에 있어서,

상기 제 1 블랙리스트 DB는 잠재적 불량 사용자 및 불량 호스트 DB(potential blacklist DB)인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치

5 5

제 1 항에 있어서,

상기 제 2 블랙리스트 DB는 요주의 불량 사용자 및 불량 호스트 DB(dangerous blacklist DB)인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치

6 6

제 1 항에 있어서,

상기 패킷유입 차단대응정책 데이터는 보안정책 DB에 기록되는 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리장치

7 7

다수의 보안게이트웨이로부터의 네트워크 침입경보 데이터를 실시간 수집하는 침입탐지경보 수신 수단을 구비하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법에 있어서,

상기 침입탐지경보 수신 수단에 의해 수집되는 네트워크 침입경보 데이터를 경보 DB 스키마(schema) 데이터로 변형하는 제 1 단계와;

기설정된 저장 주기(Scheduled cycle time)가 도래되었는지를 판단하는 제 2 단계와;

상기 제 2 단계의 판단 결과, 상기 기설정된 저장 주기가 아니라고 판단되면 상기 변형 경보데이터를 저장 매체에 저장하는 제 3 단계와;

상기 제 2 단계의 판단 결과, 상기 기설정된 저장 주기가 도래되었으면, 상기 저장 매체에 저장된 변형 경보데이터를 독출하여 원격의 경보 DB에 송신함으로써, 상기 변형 경보데이터를 저장토록 하는 제 4 단계를 포함하는 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

8 8

제 7 항에 있어서,

상기 보안게이트웨이로부터 송신되는 네트워크 침입경보 데이터는,

상기 네트워크 보안제어시스템내의 메시지 큐에 순차적으로 저장되는 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

9 9

불량 IP 주소 생성 수단, 블랙리스트 분석 수단, 블랙리스트 이벤트 생성 수단, 블랙리스트 이벤트 감시 수단을 각각 구비하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법에 있어서,

상기 불량 IP 주소 생성 수단에서 임의의 저장매체에 저장되어 있는 경보데이터를 검색하고, 검색 결과에 따른 블랙리스트 관련 정보를 추출하는 제 1 단계와;

상기 불량 IP 주소 생성 수단에서 제 1 블랙리스트 DB 내에 해당 IP 주소가 존재하는지를 판단하는 제 2 단계와;

상기 제 2 단계의 판단 결과, 해당 IP 주소가 존재하지 않는 것으로 판단되면, 상기 추출된 정보를 데이터 스키마 형태로 DB화하여 신규 등록하는 제 3 단계와;

상기 제 2 단계의 판단 결과, 상기 제 1 블랙리스트 DB 내에 해당 IP 주소가 존재하는 것으로 판단되면, 해당 IP 주소의 각 필드 값을 증가시키고 상기 제 1 블랙리스트 DB 내의 블랙리스트 정보를 현재의 정보로 수정하는 제 4 단계와;

상기 블랙리스트 분석 수단에서 해당 IP 주소가 근원지 주소인지 목적지 주소인지를 판단하는 제 5 단계와;

상기 제 5 단계의 판단 결과, 해당 IP 주소가 근원지 주소인 경우에는, 상기 제 1 블랙리스트 DB 내의 불량 사용자 IP 주소의 전체 보안위반 횟수와 보안등급별 보안위반 횟수가 불량 사용자 보안위반 임계수치를 초과하는지를 판단하는 제 6 단계와;

상기 제 5 단계의 판단 결과, 해당 IP 주소가 목적지 주소인 경우에는, 상기 제 1 블랙리스트 DB 내의 불량 사용자 IP 주소의 전체 보안위반 횟수와 보안등급별 보안위반 횟수가 불량 사용자 보안위반 임계수치를 초과하는지를 각각 판단하는 제 7 단계와;

상기 제 6 단계 및 제 7 단계의 판단 결과, 상기 제 1 블랙리스트 DB 내의 불량 사용자 IP 주소의 전체 보안위반 횟수와 보안등급별 보안위반 횟수가 불량 사용자 보안위반 임계수치를 초과한 것으로 판단되면, 상기 블랙리스트 이벤트 생성 수단에서 이벤트 정보를 생성한 후, 상기 이벤트 정보를 제 2 블랙리스트 DB 내에 저장하는 제 8 단계와;

상기 블랙리스트 이벤트 감시 수단을 통해 상기 이벤트 정보를 보안관리자에게 통보하는 제 9 단계를 포함하는 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

10 10

제 9 항에 있어서,

상기 블랙리스트 관련 정보는

네트워크 침입 근원지 IP 주소와 목적지 IP 주소, 보안등급, 해킹 유형 정보 중 적어도 하나 이상의 정보인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

11 11

제 9 항에 있어서,

상기 제 1 블랙리스트 DB는 잠재적 불량 사용자 및 불량 호스트 DB인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

12 12

제 9 항에 있어서,

상기 제 2 블랙리스트 DB는 요주의 불량 사용자 및 불량 호스트 DB인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

13 13

보안정책 전달 수단과 연동되며, 블랙리스트 차단대응정책 관리 수단을 구비하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법에 있어서,

보안관리자에 의해 불량 IP 주소가 선택되면, 블랙리스트 차단대응정책 관리 수단에서 해당 불량 IP 주소에 대한 차단대응정책이 기적용 중인지를 판단하는 제 1 단계와;

상기 제 1 단계의 판단 결과, 해당 불량 IP 주소에 대한 차단대응정책이 기적용 중인 것으로 판단되면, 상기 블랙리스트 차단대응정책 관리 수단에서 현재의 보안정책적용 현황을 상기 보안관리자에게 통보하는 제 2 단계와;

상기 제 1 단계의 판단 결과, 해당 불량 IP 주소에 대한 차단대응정책이 현재 적용되지 않는 것으로 판단되면, 상기 블랙리스트 차단대응정책 관리 수단에서 새로운 차단대응정책을 생성하는 제 3 단계와;

상기 새로운 차단대응정책이 생성되면 해당 불량 IP 주소에 적용되고 있는 타 보안정책의 정책충돌 유무를 판단하는 제 4 단계와;

상기 제 4 단계의 판단 결과, 해당 불량 IP 주소에 적용되고 있는 타 보안정책의 정책충돌이 발생한 것으로 판단되면, 현재의 모든 보안정책적용 현황을 상기 보안관리자에게 통보하는 제 5 단계와;

상기 제 4 단계의 판단 결과, 해당 불량 IP 주소에 적용되고 있는 타 보안정책의 정책충돌이 발생하지 않은 것으로 판단되면, 생성된 차단대응정책을 상기 보안정책 전달 수단으로 전달하는 제 6 단계와;

상기 보안정책 전달 수단으로부터 정책적용 성공 메시지가 수신되면, 해당 차단대응정책을 DB화한 후, 제 1 블랙리스트 DB 및 제 2 블랙리스트 DB 내의 해당 불량 IP 주소의 정책적용 상태를 트루(true)로 변경하는 제 7 단계와;

상기 보안정책 전달 수단으로부터 정책적용 실패 메시지가 수신되면, 차단대응정책 적용 실패 현황을 상기 보안관리자에게 통보하는 제 8 단계를 포함하는 것을 특징으로 하는 네트워크 보안제어시스템에서의 블랙리스트 관리방법

14 14

제 13 항에 있어서,

상기 보안정책 전달 수단으로 전달되는 차단대응정책은 네트워크를 통해 보안게이트웨이내의 네트워크 침입차단 대응 수단으로 전달되는 것을 특징으로 하는 네트워크 보안제어시스템에서의 블랙리스트 관리방법

15 15

제 13 항에 있어서,

상기 제 1 블랙리스트 DB는 잠재적 불량 사용자 및 불량 호스트 DB인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

16 16

제 13 항에 있어서,

상기 제 2 블랙리스트 DB는 요주의 불량 사용자 및 불량 호스트 DB인 것을 특징으로 하는 정책기반 네트워크 보안제어시스템에서의 블랙리스트 관리방법

지정국 정보가 없습니다
패밀리정보가 없습니다
국가 R&D 정보가 없습니다.