1 |
1
적어도 하나의 플로우를 포함하는 트래픽을 입력 받고, 상기 입력된 트래픽에 기초하여 상기 적어도 하나의 플로우에 대응되는 트랜잭션을 생성하는 엔트리 추출부;상기 트랜잭션으로부터 미리 설정된 지지도를 만족하는 순차 패턴을 추출하여 행위 시그니쳐를 생성하는 순차 패턴 추출부;상기 추출된 순차 패턴에 해당하는 후보 행위 시그니쳐가 복수개인 경우, 상기 복수개의 후보 행위 시그니쳐 간의 포함 관계를 확인하여 부분성이 있는 후보 행위 시그니쳐인 부분 시그니쳐를 삭제 처리하는 최대 길이 패턴 추출부; 및상기 부분 시그니쳐를 제외한 나머지 후보 행위 시그니쳐의 시간 간격, 목적지 주소, 페이로드를 실제 트래픽과 비교하여 트래픽의 양이 동일한 경우 상기 시간 간격을 기입하고 CIDR(Classless Inter-Domain Routing) 표기법 및 정규 표현식에 기초하여 상기 목적지 주소 및 상기 페이로드 각각을 확장 표시하여 구체화된 행위 시그니쳐를 생성하는 패턴 최적화부를 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
2 |
2
제1항에 있어서,상기 엔트리 추출부는상기 트래픽에 포함된 모든 플로우의 페이로드를 복수의 노드를 포함하는 스트링 트리로 구성하고, 전체 호스트의 개수 및 상기 스트링 트리의 각 노드에서 해당 문자열을 갖는 호스트의 개수에 기초하여 상기 스트링 트리의 각 노드마다 상기 지지도를 계산하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
3 |
3
제2항에 있어서,상기 엔트리 추출부는상기 전체 호스트의 개수 중에서 상기 해당 문자열을 포함하는 호스트의 개수를 비율화하여 상기 지지도를 계산하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
4 |
4
제2항에 있어서,상기 엔트리 추출부는상기 플로우의 페이로드에서 상기 지지도가 감소하지 않는 최대 길이의 문자열만 추출하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
5 |
5
제1항에 있어서,상기 순차 패턴 추출부는단일 호스트에서 발생한 모든 트랜잭션의 엔트리들을 조합하여 상기 순차 패턴을 추출하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
6 |
6
제1항에 있어서,상기 적어도 하나의 플로우에 대응되는 호스트 아이디 및 수집 시간에 기초하여 상기 트랜잭션을 정렬하는 트랜잭션 정렬부를 더 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
7 |
7
제6항에 있어서,상기 트랜잭션 정렬부는상기 호스트 아이디를 주키(major key)로, 상기 수집 시간을 보조키(minor key)로 사용하여 상기 트랜잭션을 정렬하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
8 |
8
삭제
|
9 |
9
제1항에 있어서,상기 행위 시그니쳐는응용의 특정 기능을 수행할 때 발생하는 트래픽들의 첫 질의 패킷들로 구성되는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
10 |
10
제1항에 있어서,상기 적어도 하나의 플로우는출발지 주소, 출발지 포트 번호, 4계층 프로토콜, 목적지 주소, 목적지 포트 번호, 수집 시간, 및 페이로드 중에서 적어도 어느 하나를 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
11 |
11
제1항에 있어서,상기 트랜잭션은호스트 아이디, 수집 시간, 및 엔트리 중에서 적어도 어느 하나를 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 시스템
|
12 |
12
적어도 하나의 플로우를 포함하는 트래픽에 대응되는 트랜잭션을 생성하고, 상기 트랜잭션으로부터 미리 설정된 지지도를 만족하는 순차 패턴을 추출하여 행위 시그니쳐를 생성하는 행위 시그니쳐 생성부; 및상기 행위 시그니쳐에 기초하여 네트워크 트래픽을 분석하는 트래픽 분석부를 포함하고,상기 행위 시그니쳐 생성부는상기 적어도 하나의 플로우를 포함하는 트래픽을 입력 받고, 상기 입력된 트래픽에 기초하여 상기 적어도 하나의 플로우에 대응되는 트랜잭션을 생성하는 엔트리 추출부;상기 트랜잭션으로부터 상기 지지도를 만족하는 순차 패턴을 후보 행위 시그니쳐로서 추출하는 순차 패턴 추출부;상기 추출된 순차 패턴에 해당하는 후보 행위 시그니쳐가 복수개인 경우, 상기 복수개의 후보 행위 시그니쳐 간의 포함 관계를 확인하여 부분성이 있는 후보 행위 시그니쳐인 부분 시그니쳐를 삭제 처리하는 최대 길이 패턴 추출부; 및상기 부분 시그니쳐를 제외한 나머지 후보 행위 시그니쳐의 시간 간격, 목적지 주소, 페이로드를 실제 트래픽과 비교하여 트래픽의 양이 동일한 경우 상기 시간 간격을 기입하고 CIDR(Classless Inter-Domain Routing) 표기법 및 정규 표현식에 기초하여 상기 목적지 주소 및 상기 페이로드 각각을 확장 표시하여 구체화된 행위 시그니쳐를 생성하는 패턴 최적화부를 포함하는 것을 특징으로 하는 네트워크 트래픽 분석 시스템
|
13 |
13
삭제
|
14 |
14
제12항에 있어서,상기 엔트리 추출부는상기 트래픽에 포함된 모든 플로우의 페이로드를 복수의 노드를 포함하는 스트링 트리로 구성하고, 전체 호스트의 개수 및 상기 스트링 트리의 각 노드에서 해당 문자열을 갖는 호스트의 개수에 기초하여 상기 스트링 트리의 각 노드마다 상기 지지도를 계산하는 것을 특징으로 하는 네트워크 트래픽 분석 시스템
|
15 |
15
제14항에 있어서,상기 엔트리 추출부는상기 전체 호스트의 개수 중에서 상기 해당 문자열을 포함하는 호스트의 개수를 비율화하여 상기 지지도를 계산하는 것을 특징으로 하는 네트워크 트래픽 분석 시스템
|
16 |
16
제14항에 있어서,상기 엔트리 추출부는상기 플로우의 페이로드에서 상기 지지도가 감소하지 않는 최대 길이의 문자열만 추출하는 것을 특징으로 하는 네트워크 트래픽 분석 시스템
|
17 |
17
제12항에 있어서,상기 순차 패턴 추출부는단일 호스트에서 발생한 모든 트랜잭션의 엔트리들을 조합하여 상기 순차 패턴을 추출하는 것을 특징으로 하는 네트워크 트래픽 분석 시스템
|
18 |
18
삭제
|
19 |
19
행위 시그니쳐 생성 시스템의 엔트리 추출부에서, 적어도 하나의 플로우를 포함하는 트래픽을 입력 받고, 상기 입력된 트래픽에 기초하여 상기 적어도 하나의 플로우에 대응되는 트랜잭션을 생성하는 단계;상기 행위 시그니쳐 생성 시스템의 순차 패턴 추출부에서, 상기 트랜잭션으로부터 미리 설정된 지지도를 만족하는 순차 패턴을 추출하여 행위 시그니쳐를 생성하는 단계;상기 행위 시그니쳐 생성 시스템의 최대 길이 패턴 추출부에서, 상기 추출된 순차 패턴에 해당하는 후보 행위 시그니쳐가 복수개인 경우, 상기 복수개의 후보 행위 시그니쳐 간의 포함 관계를 확인하여 부분성이 있는 후보 행위 시그니쳐인 부분 시그니쳐를 삭제 처리하는 단계; 및상기 행위 시그니쳐 생성 시스템의 패턴 최적화부에서, 상기 부분 시그니쳐를 제외한 나머지 후보 행위 시그니쳐의 시간 간격, 목적지 주소, 페이로드를 실제 트래픽과 비교하여 트래픽의 양이 동일한 경우 상기 시간 간격을 기입하고 CIDR(Classless Inter-Domain Routing) 표기법 및 정규 표현식에 기초하여 상기 목적지 주소 및 상기 페이로드 각각을 확장 표시하여 구체화된 행위 시그니쳐를 생성하는 단계를 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 방법
|
20 |
20
제19항에 있어서,상기 트랜잭션을 생성하는 단계에서,상기 트래픽에 포함된 모든 플로우의 페이로드를 복수의 노드를 포함하는 스트링 트리로 구성하는 단계; 및전체 호스트의 개수 및 상기 스트링 트리의 각 노드에서 해당 문자열을 갖는 호스트의 개수에 기초하여 상기 스트링 트리의 각 노드마다 상기 지지도를 계산하는 단계를 더 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 방법
|
21 |
21
제19항에 있어서,상기 행위 시그니쳐를 생성하는 단계는단일 호스트에서 발생한 모든 트랜잭션의 엔트리들을 조합하여 상기 순차 패턴을 추출하는 단계를 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 방법
|
22 |
22
제19항에 있어서,상기 행위 시그니쳐 생성 시스템의 트랜잭션 정렬부에서, 상기 적어도 하나의 플로우에 대응되는 호스트 아이디 및 수집 시간에 기초하여 상기 트랜잭션을 정렬하는 단계를 더 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 방법
|
23 |
23
제22항에 있어서,상기 트랜잭션을 정렬하는 단계는상기 호스트 아이디를 주키(major key)로, 상기 수집 시간을 보조키(minor key)로 사용하여 상기 트랜잭션을 정렬하는 단계를 포함하는 것을 특징으로 하는 행위 시그니쳐 생성 방법
|
24 |
24
삭제
|
25 |
25
네트워크 트래픽 분석 시스템의 행위 시그니쳐 생성부에서, 적어도 하나의 플로우를 포함하는 트래픽에 대응되는 트랜잭션을 생성하는 단계;상기 네트워크 트래픽 분석 시스템의 행위 시그니쳐 생성부에서, 상기 트랜잭션으로부터 미리 설정된 지지도를 만족하는 순차 패턴을 추출하여 행위 시그니쳐를 생성하는 단계;상기 추출된 순차 패턴에 해당하는 후보 행위 시그니쳐가 복수개인 경우, 상기 행위 시그니쳐 생성부의 최대 길이 패턴 추출부에서, 상기 복수개의 후보 행위 시그니쳐 간의 포함 관계를 확인하여 부분성이 있는 후보 행위 시그니쳐를 삭제 처리하는 단계;상기 행위 시그니쳐 생성 시스템의 패턴 최적화부에서, 상기 부분 시그니쳐를 제외한 나머지 후보 행위 시그니쳐의 시간 간격, 목적지 주소, 페이로드를 실제 트래픽과 비교하여 트래픽의 양이 동일한 경우 상기 시간 간격을 기입하고 CIDR(Classless Inter-Domain Routing) 표기법 및 정규 표현식에 기초하여 상기 목적지 주소 및 상기 페이로드 각각을 확장 표시하여 구체화된 행위 시그니쳐를 생성하는 단계; 및상기 네트워크 트래픽 분석 시스템의 트래픽 분석부에서, 상기 행위 시그니쳐에 기초하여 네트워크 트래픽을 분석하는 단계를 포함하는 것을 특징으로 하는 네트워크 트래픽 분석 방법
|
26 |
26
제25항에 있어서,상기 트랜잭션을 생성하는 단계에서,상기 트래픽에 포함된 모든 플로우의 페이로드를 복수의 노드를 포함하는 스트링 트리로 구성하는 단계; 및전체 호스트의 개수 및 상기 스트링 트리의 각 노드에서 해당 문자열을 갖는 호스트의 개수에 기초하여 상기 스트링 트리의 각 노드마다 상기 지지도를 계산하는 단계를 더 포함하는 것을 특징으로 하는 네트워크 트래픽 분석 방법
|
27 |
27
삭제
|