맞춤기술찾기

이전대상기술

SNMP 기반의 트래픽 공격 탐지 장치 및 방법

  • 기술번호 : KST2015131479
  • 담당센터 : 서울동부기술혁신센터
  • 전화번호 : 02-2155-3662
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 SNMP 기반의 트래픽 공격 탐지 장치 및 방법이 개시된다. MIB 데이터 수집부는 네트워크 단말장치로부터 일정한 주기로 SNMP의 MIB 데이터 중 트래픽 폭주 공격에 의해 데이터 값이 변화되는 MIB 데이터를 수집한다. 공격 징후 탐지부는 MIB 데이터 값에 의해 파악된 데이터그램의 상위 계층 전달률이 사전에 설정된 기준 전달률보다 작으면 네트워크 단말장치의 네트워크 트래픽을 공격성 트래픽으로 결정한다. 공격 유형 결정부는 공격성 트래픽으로 결정된 네트워크 트래픽에 대하여 MIB 데이터 값에 의해 파악된 프로토콜별 객체 값의 변화에 따라 트래픽 폭주 공격의 종류를 결정한다. 본 발명에 따르면, 트래픽 폭주 공격에 의해 데이터 값이 변화되는 MIB 데이터를 선택하여 수집하고, MIB 데이터 값에 기초하여 정상 트래픽과 공격성 트래픽을 구분함으로써, 폴링(polling)에 의한 시스템의 부하를 줄이고 정확하게 트래픽 폭주 공격을 탐지할 수 있다. 또한 MIB 데이터의 갱신 주기를 예측하여 그에 따라 MIB 데이터를 수집함으로써, 트래픽 폭주 공격의 탐지 시간을 줄일 수 있다.트래픽 폭주 공격, SNMP, MIB 데이터
Int. CL H04L 29/06 (2006.01) H04L 12/26 (2006.01)
CPC H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01)
출원번호/일자 1020080043643 (2008.05.09)
출원인 고려대학교 산학협력단
등록번호/일자 10-1214201-0000 (2012.12.13)
공개번호/일자 10-2009-0117542 (2009.11.12) 문서열기
공고번호/일자 (20121220) 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 소멸
심사진행상태 수리
심판사항 심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2008.05.09)
심사청구항수 17

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 고려대학교 산학협력단 대한민국 서울특별시 성북구

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 김명섭 대한민국 충청남도 연기군
2 박준상 대한민국 전라남도 무안군

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 송경근 대한민국 서울특별시 서초구 서초대로**길 ** (방배동) 기산빌딩 *층(엠앤케이홀딩스주식회사)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 고려대학교 산학협력단 서울특별시 성북구
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2008.05.09 수리 (Accepted) 1-1-2008-0333935-64
2 보정요구서
Request for Amendment
2008.05.20 발송처리완료 (Completion of Transmission) 1-5-2008-0065178-36
3 [출원서등 보정]보정서
[Amendment to Patent Application, etc.] Amendment
2008.05.21 수리 (Accepted) 1-1-2008-0361346-83
4 선행기술조사의뢰서
Request for Prior Art Search
2009.03.06 수리 (Accepted) 9-1-9999-9999999-89
5 선행기술조사보고서
Report of Prior Art Search
2009.04.16 수리 (Accepted) 9-1-2009-0025040-13
6 출원인정보변경(경정)신고서
Notification of change of applicant's information
2009.06.09 수리 (Accepted) 4-1-2009-5111177-32
7 의견제출통지서
Notification of reason for refusal
2009.12.16 발송처리완료 (Completion of Transmission) 9-5-2009-0518486-85
8 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2010.01.28 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2010-0059494-28
9 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2010.01.28 수리 (Accepted) 1-1-2010-0059481-35
10 거절결정서
Decision to Refuse a Patent
2010.06.16 발송처리완료 (Completion of Transmission) 9-5-2010-0255453-56
11 출원인정보변경(경정)신고서
Notification of change of applicant's information
2010.08.12 수리 (Accepted) 4-1-2010-5149278-93
12 명세서 등 보정서(심사전치)
Amendment to Description, etc(Reexamination)
2010.08.16 보정승인 (Acceptance of amendment) 7-1-2010-0034256-34
13 심사전치출원의 심사결과통지서
Notice of Result of Reexamination
2010.09.06 발송처리완료 (Completion of Transmission) 9-5-2010-0394911-37
14 심사관의견요청서
Request for Opinion of Examiner
2010.10.09 수리 (Accepted) 7-8-2010-0029925-61
15 등록결정서
Decision to grant
2012.11.29 발송처리완료 (Completion of Transmission) 9-5-2012-0727326-28
16 출원인정보변경(경정)신고서
Notification of change of applicant's information
2014.02.11 수리 (Accepted) 4-1-2014-5018243-16
17 출원인정보변경(경정)신고서
Notification of change of applicant's information
2014.04.22 수리 (Accepted) 4-1-2014-5049934-62
18 출원인정보변경(경정)신고서
Notification of change of applicant's information
2019.10.10 수리 (Accepted) 4-1-2019-5210941-09
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
네트워크 단말장치로부터 일정한 주기로 간이 망관리 프로토콜(simple network management protocol : SNMP)의 관리 정보 베이스(management information base : MIB) 데이터 중 트래픽 폭주 공격에 의해 데이터 값이 변화되는 MIB 데이터를 수집하는 MIB 데이터 수집부;상기 MIB 데이터가 수집된 시점까지 사전에 설정된 기준시간 동안의 수신 데이터그램 총 수(ipInReceives)의 변화량에 대한 정상적으로 수신된 데이터그램 수(ipInDelivers)의 변화량의 비로 표현되는 데이터그램의 상위 계층 전달률이 사전에 설정된 기준 전달률보다 작으면 상기 네트워크 단말장치의 네트워크 트래픽을 공격성 트래픽으로 결정하는 공격 징후 탐지부; 및공격성 트래픽으로 결정된 상기 네트워크 트래픽에 대하여 상기 MIB 데이터 값에 의해 파악된 프로토콜별 객체 값(object identifier : OID)의 변화에 따라 상기 트래픽 폭주 공격의 종류를 결정하는 공격 유형 결정부;를 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
2 2
제 1항에 있어서,상기 MIB 데이터 수집부는 상기 수집된 MIB 데이터 값에 의해 파악되는 옥텟의 총 수신 개수(ifInOctets)가 변화되는 시간 간격을 기초로 예측한 상기 MIB 데이터의 갱신 주기에 따라 상기 MIB 데이터를 수집하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
3 3
제 2항에 있어서,상기 MIB 데이터의 갱신 주기는 다음의 수학식에 의해 예측되는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치:여기서, Un+1은 n+1번째 갱신 주기, Un은 n번째 갱신 시점에서 예측한 n+1번째 갱신 시점까지의 갱신 주기, 그리고 An-1은 최초 갱신 시점부터 n번째 갱신 시점까지의 갱신 주기에 대한 지수 평균이다
4 4
제 1항에 있어서,상기 공격 징후 탐지부는 상기 MIB 데이터 값에 의해 파악된 수신된 데이터그램에 대한 응답률이 사전에 설정된 기준 응답률보다 작은 경우 또는 파기된 송신 데이터그램 수(ipOutDiscards)가 증가한 경우에 상기 네트워크 트래픽을 공격성 트래픽으로 결정하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
5 5
제 1항 또는 제 4항에 있어서,단위 시간당 수신 데이터의 양이 사전에 설정된 기준값보다 크면 상기 네트워크 트래픽을 공격성 트래픽으로 결정하는 공격 징후 사전 탐지부를 더 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
6 6
제 1항에 있어서,상기 공격 유형 결정부는,상기 MIB 데이터 값에 의해 파악된 접속 실패 횟수(tcpAttamptFail) 또는 RST 플래그를 포함한 송신 세그먼트 수(tcpOutRsts)가 변경된 경우에는 상기 트래픽 폭주 공격을 TCP-SYN Flooding 공격으로 결정하는 TCP 공격 결정부를 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
7 7
제 6항에 있어서,상기 공격 유형 결정부는,상기 MIB 데이터 값에 의해 파악된 에러가 된 수신 데이터그램 수(udpInErrs)가 증가한 경우, 또는 도달 불능의 송신 수(icmpOutdestUnreachs) 및 ICMP 메세지의 전체 송신 수(icmpOutMsgs)의 증가량이 일치하고 도달 불능의 수신 수(icmpIndestUnreachs)가 0인 경우에는 상기 트래픽 폭주 공격을 UDP Flooding 공격으로 결정하는 UDP 공격 결정부를 더 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
8 8
제 6항 또는 제 7항에 있어서,상기 공격 유형 결정부는,상기 MIB 데이터 값에 의해 파악된 ICMP 메세지의 전체 수신 수(icmpInMsgs) 또는 ICMP 반향 요청 수(icmpInEchos)가 증가한 경우, 또는 도달 불능의 수신 수(icmpInDestUnreachs), 도달 불능의 송신 수(icmpOutDestUnreachs), ICMP 반향 응답 메세지 수(icmpInEchoReps) 및 파기된 송신 데이터그램 수가 증가한 경우에는 상기 트래픽 폭주 공격을 ICMP Flooding 공격으로 결정하는 ICMP 공격 결정부를 더 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 장치
9 9
네트워크 단말장치로부터 일정한 주기로 간이 망관리 프로토콜(simple network management protocol : SNMP)의 관리 정보 베이스(management information base : MIB) 데이터 중 트래픽 폭주 공격에 의해 데이터 값이 변화되는 MIB 데이터를 수집하는 MIB 데이터 수집 단계;상기 MIB 데이터가 수집된 시점까지 사전에 설정된 기준시간 동안의 수신 데이터그램 총 수(ipInReceives)의 변화량에 대한 정상적으로 수신된 데이터그램 수(ipInDelivers)의 변화량의 비로 표현되는 데이터그램의 상위 계층 전달률이 사전에 설정된 기준 전달률보다 작으면 상기 네트워크 단말장치의 네트워크 트래픽을 공격성 트래픽으로 결정하는 공격 징후 탐지 단계; 및공격성 트래픽으로 결정된 상기 네트워크 트래픽에 대하여 상기 MIB 데이터 값에 의해 파악된 프로토콜별 객체 값(object identifier : OID)의 변화에 따라 상기 트래픽 폭주 공격의 종류를 결정하는 공격 유형 결정 단계;를 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
10 10
제 9항에 있어서,상기 MIB 데이터 수집 단계에서, 상기 수집된 MIB 데이터 값에 의해 파악되는 옥텟의 총 수신 개수(ifInOctets)가 변화되는 시간 간격을 기초로 예측한 상기 MIB 데이터의 갱신 주기에 따라 상기 MIB 데이터를 수집하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
11 11
제 10항에 있어서,상기 MIB 데이터의 갱신 주기는 다음의 수학식에 의해 예측되는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법:여기서, Un+1은 n+1번째 갱신 주기, Un은 n번째 갱신 시점에서 예측한 n+1번째 갱신 시점까지의 갱신 주기, 그리고 An-1은 최초 갱신 시점부터 n번째 갱신 시점까지의 갱신 주기에 대한 지수 평균이다
12 12
제 9항에 있어서,상기 공격 징후 탐지 단계에서, 상기 MIB 데이터 값에 의해 파악된 수신된 데이터그램에 대한 응답률이 사전에 설정된 기준 응답률보다 작은 경우, 또는 파기된 송신 데이터그램 수(ipOutDiscards)가 증가한 경우에 상기 네트워크 트래픽을 공격성 트래픽으로 결정하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
13 13
제 9항 또는 제 12항에 있어서,단위 시간당 수신 데이터의 양이 사전에 설정된 기준값보다 크면 상기 네트워크 트래픽을 공격성 트래픽으로 결정하는 공격 징후 사전 탐지 단계를 더 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
14 14
제 9항에 있어서,상기 공격 유형 결정 단계는,상기 MIB 데이터 값에 의해 파악된 접속 실패 횟수(tcpAttamptFail) 또는 RST 플래그를 포함한 송신 세그먼트 수(tcpOutRsts)가 변경된 경우에는 상기 트래픽 폭주 공격을 TCP-SYN Flooding 공격으로 결정하는 TCP 공격 결정 단계를 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
15 15
제 14항에 있어서,상기 공격 유형 결정 단계는,상기 MIB 데이터 값에 의해 파악된 에러가 된 수신 데이터그램 수(udpInErrs)가 증가한 경우, 또는 도달 불능의 송신 수(icmpOutdestUnreachs) 및 ICMP 메세지의 전체 송신 수(icmpOutMsgs)의 증가량이 일치하고 도달 불능의 수신 수(icmpIndestUnreachs)가 0인 경우에는 상기 트래픽 폭주 공격을 UDP Flooding 공격으로 결정하는 UDP 공격 결정 단계를 더 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
16 16
제 14항 또는 제 15항에 있어서,상기 공격 유형 결정 단계는,상기 MIB 데이터 값에 의해 파악된 ICMP 메세지의 전체 수신 수(icmpInMsgs) 또는 ICMP 반향 요청 수(icmpInEchos)가 증가한 경우, 또는 도달 불능의 수신 수(icmpInDestUnreachs), 도달 불능의 송신 수(icmpOutDestUnreachs), ICMP 반향 응답 메세지 수(icmpInEchoReps) 및 파기된 송신 데이터그램 수가 증가한 경우에는 상기 트래픽 폭주 공격을 ICMP Flooding 공격으로 결정하는 ICMP 공격 결정 단계를 더 포함하는 것을 특징으로 하는 SNMP 기반의 트래픽 공격 탐지 방법
17 17
제 9항 내지 제 12항 중 어느 한 항에 기재된 SNMP 기반의 트래픽 공격 탐지 방법을 컴퓨터에서 실행시키기 위한 프로그램을 기록한 컴퓨터로 읽을 수 있는 기록매체
지정국 정보가 없습니다
패밀리정보가 없습니다
순번, 연구부처, 주관기관, 연구사업, 연구과제의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 국가R&D 연구정보 정보 표입니다.
순번 연구부처 주관기관 연구사업 연구과제
1 한국학술진흥재단 고려대학교 산학협력단 신진교수연구지원 인터넷 트래픽 응용레벨 분석 방법에 관한 연구