맞춤기술찾기

이전대상기술

넷플로우 통계정보를 이용한 비정상 에스아이피 트래픽 폭주공격 탐지 및 모니터링시스템과 그 방법

  • 기술번호 : KST2015215304
  • 담당센터 :
  • 전화번호 :
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 본 발명은 넷플로우 통계정보를 이용한 비정상 에스아이피(SIP) 트래픽 폭주공격 탐지 모니터링시스템과 그 방법에 관한 것으로서, 더욱 상세하게는 기존의 5-tuple 이외에 송수신자 URI, Call-ID, 메소드별 수 등 SIP 호 설정 관련 정보들과, RTP 음성품질 등 미디어 트래픽 관련 정보를 추가로 수집할 수 있고, SIP 트래픽 정보를 기반으로 세션 상태, RTP 음성품질 모니터링 등 기존 트래픽 모니터링 시스템으로는 확인할 수 없었던 SIP 응용서비스의 특성 정보를 모니터링 할 수 있으며, 호 설정 과정에서 모든 메시지를 프록시 서버로 전송한 뒤 프록시 서버가 목적지로 다시 전송하는 특징을 가져 IP와 port 정보만을 이용한 탐지하는 기존의 방법의 문제점인 SIP 서비스 거부 공격 등 비정상 SIP 트래픽 폭주 공격을 탐지하기가 어려웠던 것을 송수신자 URI, Call-ID, RTP 음성품질 등 SIP 특성정보들을 총괄적으로 고려하고 탐지를 수행함으로써, 비정상 SIP 트래픽 폭주 공격의 탐지가 가능한 효과가 있다. SIP 트래픽 정보 수집 센서, SIP 플로우 정보 수집기, SIP 트래픽 분석/모니터링 모듈, 비정상 SIP 트래픽 탐지 모듈, SIP 트래픽 통계 DB, SIP 보안정책 관리 모듈, SIP 트래픽 모니터링 및 탐지 관리 GUI, 비정상 SIP 트래픽 폭주 공격, 탐지, 모니터링.
Int. CL H04L 12/24 (2006.01) G06F 21/00 (2006.01) G06F 11/30 (2006.01) G06F 15/00 (2006.01)
CPC H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01)
출원번호/일자 1020080125931 (2008.12.11)
출원인 한국인터넷진흥원
등록번호/일자 10-1097419-0000 (2011.12.15)
공개번호/일자 10-2010-0067387 (2010.06.21) 문서열기
공고번호/일자 (20111223) 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 소멸
심사진행상태 수리
심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2008.12.11)
심사청구항수 5

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 한국인터넷진흥원 대한민국 전라남도 나주시

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 이창용 대한민국 서울특별시 송파구
2 김환국 대한민국 서울특별시 송파구
3 고경희 대한민국 인천광역시 동구
4 김정욱 대한민국 경기도 성남시 수정구
5 정현철 대한민국 서울특별시 송파구

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 특허법인가산 대한민국 서울 서초구 남부순환로 ****, *층(서초동, 한원빌딩)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 한국인터넷진흥원 대한민국 서울특별시 송파구
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2008.12.11 수리 (Accepted) 1-1-2008-0853827-94
2 [출원인변경]권리관계변경신고서
[Change of Applicant] Report on Change of Proprietary Status
2009.11.05 수리 (Accepted) 1-1-2009-0681296-49
3 [대리인사임]대리인(대표자)에 관한 신고서
[Resignation of Agent] Report on Agent (Representative)
2009.12.02 수리 (Accepted) 1-1-2009-0744427-45
4 선행기술조사의뢰서
Request for Prior Art Search
2010.01.08 수리 (Accepted) 9-1-9999-9999999-89
5 선행기술조사보고서
Report of Prior Art Search
2010.02.11 수리 (Accepted) 9-1-2010-0009381-15
6 의견제출통지서
Notification of reason for refusal
2010.07.30 발송처리완료 (Completion of Transmission) 9-5-2010-0330739-02
7 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2010.09.30 수리 (Accepted) 1-1-2010-0633204-14
8 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2010.09.30 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2010-0633223-82
9 [대리인선임]대리인(대표자)에 관한 신고서
[Appointment of Agent] Report on Agent (Representative)
2010.10.07 수리 (Accepted) 1-1-2010-0648559-57
10 의견제출통지서
Notification of reason for refusal
2011.01.28 발송처리완료 (Completion of Transmission) 9-5-2011-0053517-32
11 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2011.03.22 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2011-0210107-74
12 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2011.03.22 수리 (Accepted) 1-1-2011-0210095-14
13 등록결정서
Decision to grant
2011.09.16 발송처리완료 (Completion of Transmission) 9-5-2011-0524636-82
14 출원인정보변경(경정)신고서
Notification of change of applicant's information
2012.03.27 수리 (Accepted) 4-1-2012-5064323-14
15 출원인정보변경(경정)신고서
Notification of change of applicant's information
2013.01.14 수리 (Accepted) 4-1-2013-0000694-44
16 출원인정보변경(경정)신고서
Notification of change of applicant's information
2017.11.15 수리 (Accepted) 4-1-2017-5183538-19
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
관리대상의 네트워크로부터 SIP/RTP 트래픽에 대한 정보를 수집하고, 상기 수집된 SIP/RTP 트래픽 정보에 대한 넷플로우 v9(version 9) 형태의 통계 데이터를 생성하는 다수의 SIP 트래픽 정보 수집 센서; 다중 지점의 상기 SIP 트래픽 정보 수집 센서로부터 상기 넷플로우 v9(version 9) 형태의 통계 데이터를 수신하고, 이를 디코딩하며, 상기 다중지점의 SIP 트래픽 정보 수집 센서의 연결 상태를 관리하는 SIP 플로우 정보 수집기; 상기 SIP 플로우 정보 수집기를 통해 모여진 상기 통계 데이터를 기반으로 상기 네트워크의 SIP 트래픽 특성을 분석하고, SIP 트래픽 통계 DB에 상기 분석 결과를 저장하는 SIP 트래픽 분석-모니터링 모듈; 상기 SIP 트래픽 분석-모니터링 모듈의 분석 결과에 소정의 탐지 룰을 적용하여 상기 네트워크에 비정상 SIP 트래픽 폭주 공격이 있는지 탐지하되, 상기 분석 결과 중5-tuple 정보 이외에 Call-ID, URI 분포, RTP 음성품질 정보와 같은 SIP 응용서비스의 특성 정보를 통합적으로 고려하여 상기 네트워크에 상기 비정상 SIP 트래픽 폭주 공격이 있는지 탐지하고, 상기 네트워크에 상기 비정상 SIP 트래픽 폭주 공격이 있을 경우 상기 비정상 SIP 트래픽 폭주 공격에 대한 로그를SIP 트래픽 폭주 공격 탐지 로그 DB에 저장하는 비정상 SIP 트래픽 탐지 모듈; 상기 SIP 트래픽 통계 DB로부터 상기 저장된 분석 결과를 제공 받아 상기 탐지 룰의 임계값을 재설정하고, 이를 비정상 SIP 트래픽 폭주 공격 탐지 정책 정보와 함께 상기 비정상 SIP 트래픽 탐지 모듈에 제공하는 SIP 보안정책 관리 모듈; 및 상기 SIP 트래픽 분석-모니터링 모듈로부터 실시간으로 상기 분석 결과를 제공받고, 상기 SIP 트래픽 통계 DB로부터 상기 저장된 분석 결과를 제공받고, 상기 SIP 트래픽 폭주 공격 탐지 로그 DB로부터 상기 저장된 비정상 SIP 트래픽 폭주 공격에 대한 로그를 제공받아, 관리자가 실시간으로 상기 분석결과 및 상기 로그를 조회할 수 있도록 하고, 상기 SIP 보안 정책 관리 모듈과 상기 비정상 SIP 트래픽 폭주 공격 탐지 정책의 설정 정보를 주고 받는 SIP 트래픽 모니터링 및 탐지 관리 GUI를 포함하되, 상기 탐지 룰은 상기 관리자가 상기 SIP 트래픽 모니터링 및 탐지 관리 GUI를 통해 추가, 수정 또는 삭제할 수 있고, 상기 비정상 SIP 트래픽 탐지 모듈은, 상기 네트워크의 SIP 트래픽 볼륨이 최근 3달간 SIP 트래픽 bps 및 pps 평균값보다 크거나, 상기 네트워크의 수신자대 송신자의 비율이 1인당 가능한 최대 동시 통화 수보다 많거나, 상기 네트워크의 메소드별 전송 비율을 계산하여 고정적으로 많이 전송된 메소드가 있다면 상기 네트워크에 상기 비정상 SIP 트래픽 폭주 공격이 있는 것으로 탐지하는 비정상 SIP 트래픽 폭주공격 탐지 및 모니터링시스템
2 2
제 1항에 있어서, 상기 SIP 트래픽 분석-모니터링 모듈에서 분석하는 상기 네트워크의 SIP 트래픽 특성은 SIP/RTP 트래픽 볼륨, 패턴별 세션 수, URI 분포, RTP 음성품질을 포함하는 비정상 SIP 트래픽 폭주공격 탐지 및 모니터링시스템
3 3
관리대상의 네트워크로부터 SIP 트래픽에 대한 통계정보를 수집하고 이를 이용하여 넷플로우 버전 9 기반의 통계정보를 생성하는 단계; 상기 생성된 넷플로우 버전 9 기반의 통계정보를SIP 호 설정 트래픽 통계정보와, RTP 미디어 트래픽 통계정보로 나누어 1차로 분류하는 단계; 상기 1차 분류된 정보를 SIP와 RTP의 각 구성요소 별로 2차 분류하여 SIP와 RTP 트래픽에 대한 통계 분석을 실시하는 단계; 상기 분석 결과를 저장하고, 이를 실시간으로 관리자가 모니터링 할 수 있도록 상기 관리자에게 제공하는 단계; 및 상기 네트워크의 SIP 트래픽 통계 정보 분석 결과를 이용하여 SIP 서비스 거부 공격, RTP 플러딩 공격과 같은 비정상 SIP/RTP 트래픽 폭주 공격을 탐지하는 단계를 포함하되, 상기 SIP 서비스 거부 공격을 탐지하는 것은, 상기 네트워크의 SIP 트래픽 볼륨이 최근 3달간 SIP 트래픽 bps 및 pps 평균값보다 크거나, 상기 네트워크의 수신자대 송신자의 비율이 1인당 가능한 최대 동시 통화 수보다 많거나, 상기 네트워크의 메소드별 전송 비율을 계산하여 고정적으로 많이 전송된 메소드가 있다면 상기 네트워크에 상기 SIP 서비스 거부 공격이 있는 것으로 탐지하는 것을 포함하는 넷플로우 통계정보를 이용한 비정상 SIP 트래픽 폭주공격 탐지 및 모니터링 방법
4 4
제 3항에 있어서, 상기 SIP트래픽에 대한 통계 분석은, 상기SIP 호 설정 트래픽에 대해서 bps 및 pps의 트래픽 볼륨에 대한 통계 정보를 이용하여 SIP 트래픽 볼륨의 평균 통계를 계산하는 SIP 트래픽 통계분석과, SIP 메소드별 전송량 통계를 이용하여 메소드별 전송 비율 통계를 계산하는 SIP 메소드 수 통계 분석과, 송신자와 수신자 URI 통계 정보를 이용하여 송수신자의 비율 통계를 계산하는 송수신자 분포 통계 분석을 포함하고, 상기 RTP트래픽에 대한 통계 분석은, 상기RTP 미디어 트래픽에 대해서 bps 및 pps의 트래픽 볼륨에 대한 통계정보를 이용하여 RTP 트래픽 볼륨의 평균 통계를 계산하는 RTP 트래픽 볼륨 통계분석과, 지터, 지연시간, 패킷 손실의 정보를 이용하여 RTP 음성품질 정도를 계산하는 RTP 음성품질 분석을 포함하는 넷플로우 통계정보를 이용한 비정상 SIP 트래픽 폭주공격 탐지 및 모니터링 방법
5 5
제 3항에 있어서, 상기 RTP 플러딩 공격을 탐지하는 것은, 상기 네트워크의 RTP 트래픽 볼륨이 최근 3달간 RTP 트래픽 bps 및 pps 평균값보다 크거나, 임계치 이상의 지연시간, 지터, 패킷손실이 발생하면 상기 네트워크에 상기 RTP 플러딩 공격이 있는 것으로 탐지하는 것을 포함하는 비정상 SIP 트래픽 폭주공격 탐지 및 모니터링 방법
6 6
삭제
지정국 정보가 없습니다
패밀리정보가 없습니다
국가 R&D 정보가 없습니다.