1 |
1
네트워크 이상상황을 탐지하기 위한 시스템으로서,네트워크의 트래픽 플로우를 수집하고, 수집된 트래픽 플로우의 속성값을 추출하는 트래픽 플로우 수집부; 및추출된 트래픽 플로우의 속성값을 이용하여 이상상황 플로우를 식별하기 위한 트래픽 특성을 표시하고, 표시된 트래픽 특성에 기저장된 이미지 처리 기법을 적용하여 이상상황을 탐지하는 트래픽 특성 표시/분석부;를 포함하여 이루어지는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
2 |
2
제 1항에 있어서, 상기 트래픽 특성 표시/분석부는,패킷/바이트 량, 송신자/수신자의 IP, 송신자/수신자의 포트정보 중 적어도 하나 이상을 기준으로, 표시 2차원 좌표계에 점 좌표 형태로 트래픽 특성을 표시하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
3 |
3
제2항에 있어서,상기 트래픽 특성 표시/분석부는,정상 트래픽 플로우가 필터링될 수 있도록, 상기 점 좌표에 기설정된 투명도(Transparency)를 적용하고, 반복적인 트래픽 플로우만 점 좌표로 표시하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
4 |
4
제 1항에 있어서, 상기 트래픽 특성 표시/분석부는,네트워크 플로우에서, 패킷수/패킷 당 평균 바이트를 이용하여 이상 트래픽 플로우를 표시하는 패킷/바이트 량 표시모듈과,송신자/수신자의 IP 주소 기반으로 이상 트래픽 플로우를 표시하는 IP 주소 표시모듈과, 그리고송신자/수신자의 포트번호를 이용하여 이상 트래픽 플로우를 표시하는 포트 표시모듈을 포함하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
5 |
5
제4항에 있어서,상기 패킷/바이트 량 표시모듈과, IP 주소 표시모듈과, 포트 표시모듈 각각은, 추출된 각 트래픽 플로우를, 프로토콜에 따라 정해진 모양을 부여하고, 수신자 포트번호에 따라 부여된 기본 색상과 기본 크기와 기설정된 투명도(Transparency)를 갖는 하나의 점 좌표로 표시하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
6 |
6
제4항에 있어서,상기 IP 주소 표시모듈은,전체 IP 공간을 표현하는 좌표평면상에, 상기 추출된 각 트래픽 플로우의 송신자 IP 및 수신자 IP를 소정의 투명도가 적용된 점 좌표로 표시하고, 상기 좌표평면에는, 호스트 스캐닝 공격을 구별할 수 있도록, 좌표축에 넷마스크(netmask)를 적용하여 로컬 네트워크 주소 대역을 확장시켜 표시하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
7 |
7
제4항에 있어서,상기 포트 표시모듈은,알려진 포트번호 범위를 표현하는 좌표평면상에, 상기 추출된 각 트래픽 플로우의 송신자 포트번호 및 수신자 포트번호를 소정의 투명도가 적용된 점 좌표로 표시하고, 상기 좌표평면에는, 알려진 포트번호 범위가 잘 표시되도록, X축과 Y축을 로그스케일로 표시하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|
8 |
8
제4항에 있어서,상기 트래픽 특성 표시/분석부는,상기 패킷/바이트 량 표시모듈과, IP 주소 표시모듈과, 포트 표시모듈에 의해 표시된 트래픽 플로우들에 허프 트랜스폼(Hough Transform) 같은 이미지 처리 기법을 이용하여 라인을 검출하고, 검출된 라인을 기초로 이상 트래픽 플로우의 발생을 판단하는 것을 특징으로 하는 네트워크 이상상황을 탐지하기 위한 시스템
|