맞춤기술찾기

이전대상기술

감사자료 기반의 웹공격 이벤트 추출 시스템 및 방법

  • 기술번호 : KST2015180535
  • 담당센터 : 대전기술혁신센터
  • 전화번호 : 042-610-2279
요약, Int. CL, CPC, 출원번호/일자, 출원인, 등록번호/일자, 공개번호/일자, 공고번호/일자, 국제출원번호/일자, 국제공개번호/일자, 우선권정보, 법적상태, 심사진행상태, 심판사항, 구분, 원출원번호/일자, 관련 출원번호, 기술이전 희망, 심사청구여부/일자, 심사청구항수의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 서지정보 표입니다.
요약 본 발명은 감사자료 기반의 웹 공격 이벤트 추출 시스템에 관한 것으로, 웹IDS를 통해 웹 로그를 분석하여 공격을 탐지하는 웹 공격 이벤트 추출시스템에 있어서, 웹 로그, 방화벽 로그, 시스템 로그 정보를 수집하여 통합로그정보를 생성하는 통합로그 생성 및 생성된 통합로그정보를 정규화하는 통합로그 수집 및 정규화모듈과, 정규화된 통합로그정보를 분석하는 다중 웹 세션분석모듈과, 정규화된 통합로그정보의 상관관계를 분석하는 상관분석모듈과, 상기 다중 웹 세션 분석모듈과 상관분석모듈로부터 분석된 데이터를 토대로 웹 공격이벤트를 탐지 및 추출하는 웹 공격탐지 및 추출모듈을 포함하여 이루어진 것을 특징으로 한다. 통합로그, 정규화, 가중치, 웹공격 이벤트, 추출, 탐지
Int. CL H04L 12/26 (2014.01) G06F 21/55 (2014.01) H04L 12/22 (2014.01) G06F 11/30 (2014.01)
CPC H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01) H04L 63/1416(2013.01)
출원번호/일자 1020090067205 (2009.07.23)
출원인 충남대학교산학협력단, 한신대학교 산학협력단
등록번호/일자 10-1060612-0000 (2011.08.24)
공개번호/일자 10-2011-0009811 (2011.01.31) 문서열기
공고번호/일자 (20110831) 문서열기
국제출원번호/일자
국제공개번호/일자
우선권정보
법적상태 등록
심사진행상태 수리
심판사항
구분 신규
원출원번호/일자
관련 출원번호
심사청구여부/일자 Y (2009.07.23)
심사청구항수 14

출원인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 출원인 표입니다.
번호 이름 국적 주소
1 충남대학교산학협력단 대한민국 대전광역시 유성구
2 한신대학교 산학협력단 대한민국 경기도 오산시 한신대

발명자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 발명자 표입니다.
번호 이름 국적 주소
1 이형우 대한민국 경기도 용인시 기흥구
2 김태수 대한민국 경기도 가평군
3 김득용 대한민국 경기도 수원시 권선구
4 윤하나 대한민국 경기도 오산시

대리인

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 대리인 표입니다.
번호 이름 국적 주소
1 특허법인태동 대한민국 서울특별시 구로구 가마산로 ***, ***호(구로동, 대림오피스밸리)

최종권리자

번호, 이름, 국적, 주소의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 인명정보 - 최종권리자 표입니다.
번호 이름 국적 주소
1 충남대학교산학협력단 대한민국 대전광역시 유성구
2 한신대학교 산학협력단 대한민국 경기도 오산시 한신대
번호, 서류명, 접수/발송일자, 처리상태, 접수/발송일자의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 행정처리 표입니다.
번호 서류명 접수/발송일자 처리상태 접수/발송번호
1 [특허출원]특허출원서
[Patent Application] Patent Application
2009.07.23 수리 (Accepted) 1-1-2009-0449485-96
2 선행기술조사의뢰서
Request for Prior Art Search
2010.09.08 수리 (Accepted) 9-1-9999-9999999-89
3 선행기술조사보고서
Report of Prior Art Search
2010.10.18 수리 (Accepted) 9-1-2010-0064908-11
4 의견제출통지서
Notification of reason for refusal
2010.12.23 발송처리완료 (Completion of Transmission) 9-5-2010-0590737-31
5 [명세서등 보정]보정서
[Amendment to Description, etc.] Amendment
2011.02.22 보정승인간주 (Regarded as an acceptance of amendment) 1-1-2011-0125719-23
6 [거절이유 등 통지에 따른 의견]의견(답변, 소명)서
[Opinion according to the Notification of Reasons for Refusal] Written Opinion(Written Reply, Written Substantiation)
2011.02.22 수리 (Accepted) 1-1-2011-0125712-15
7 등록결정서
Decision to grant
2011.05.25 발송처리완료 (Completion of Transmission) 9-5-2011-0281558-30
8 출원인정보변경(경정)신고서
Notification of change of applicant's information
2011.05.31 수리 (Accepted) 4-1-2011-5108981-12
9 [출원인변경]권리관계변경신고서
[Change of Applicant] Report on Change of Proprietary Status
2011.06.13 수리 (Accepted) 1-1-2011-5017726-26
10 출원인정보변경(경정)신고서
Notification of change of applicant's information
2013.12.26 수리 (Accepted) 4-1-2013-5174286-48
11 출원인정보변경(경정)신고서
Notification of change of applicant's information
2015.09.01 수리 (Accepted) 4-1-2015-5116888-44
12 출원인정보변경(경정)신고서
Notification of change of applicant's information
2015.09.01 수리 (Accepted) 4-1-2015-5116889-90
13 출원인정보변경(경정)신고서
Notification of change of applicant's information
2015.11.09 수리 (Accepted) 4-1-2015-5148370-01
14 출원인정보변경(경정)신고서
Notification of change of applicant's information
2017.06.12 수리 (Accepted) 4-1-2017-5090123-16
번호, 청구항의 정보를 제공하는 이전대상기술 뷰 페이지 상세정보 > 청구항 표입니다.
번호 청구항
1 1
웹IDS를 통해 웹 로그를 분석하여 공격을 탐지하는 웹 공격 이벤트 추출시스템에 있어서, 웹 로그, 방화벽 로그, 시스템 로그 정보를 수집하여 통합로그정보를 생성하는 통합로그 생성 및 생성된 통합로그정보를 정규화하는 통합로그 수집 및 정규화모듈과, 정규화된 통합로그정보를 분석하는 다중웹세션분석모듈과, 정규화된 통합로그정보의 상관관계를 분석하는 상관분석모듈과, 상기 다중웹세션 분석모듈과 상관분석모듈로부터 분석된 데이터를 토대로 웹 공격이벤트를 탐지 및 추출하는 웹공격탐지및 추출모듈을 포함하여 이루어지되, 상기 상관분석모듈은 정규화된 통합로그정보의 상관관계를 분석하여 상관관계 가중치 값을 계산하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 시스템
2 2
삭제
3 3
제1 항의 감사자료 기반의 웹공격 이벤트 추출 시스템을 이용한 감사자료 기반의 웹공격 이벤트 추출방법에 있어서, 웹 로그, 방화벽 로그, 시스템 로그 정보를 수집하여 통합로그정보를 생성하는 제1 단계와, 생성된 통합로그정보를 정규화하는 제2 단계와, 정규화된 통합로그정보의 상관관계를 분석하여 웹 공격 이벤트를 추출하는 제3단계, 및 상기 제3 단계에서 정규화된 통합로그정보의 상관관계를 분석하여 상관관계 가중치 값을 계산하는 제4 단계를 포함하여 이루어진 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
4 4
삭제
5 5
제 3 항에 있어서, 상관 관계 분석은 시간정보, 근원지 IP, 근원지 접속 환경 등에 대한 정보와 목적지 IP 및 URI 정보 등이 기록되어 있는 통합 로그내 시간 정보, 근원지 IP 정보, URL 정보를 중심으로 웹 로그와 웹 IDS 로그간 상관관계 분석하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출방법
6 6
제 3 항에 있어서, 상관관계를 분석하는 과정은 웹 서버에 대한 DoS 공격 패턴 및 공격 이벤트를 추출하는 과정을 수행하는 것으로, 통합 로그내 웹 로그, 웹 IDS 및 방화벽 로그에 대한 분석을 통해 웹 서에 대한 DoS 공격 이벤트를 추출하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
7 7
제 3 항에 있어서, 통합 로그 정보를 대상으로 근원지 IP 및 목적지 IP를 분석하여 일정한 시간대에 폭주 형태로 발생한 공격을 탐지하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
8 8
제 3 항에 있어서, 상관 관계를 분석하는 과정은 통합 로그 정보를 토대로 상호 연관성을 분석하고, 세션내 로그 정보를 대상으로 SQL Injection 및 Parameter Injection 공격 등에 해당하는 이벤트를 추출하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
9 9
제 3 항에 있어서, 상관 관계 분석은 전체 통합 로그 정보에 대한 근원지 IP와 목적지 IP 간의 상관관계 분석 웹 IDS 시스템에 기록된 Alert 정보와의 상관관계 분석 세션내 근원지/목적지 IP 간 연관성 분석을 통해 DoS 공격 탐지 Injection 공격 상관관계 분석 근원지 IP와 사용자 접속 환경을 중심으로 동일 사용자에 대한 행위 분석 동일 사용자에 의해 기록/저장된 로그 정보에 대한 키워드 검색 동일 사용자에 의한 Injection 공격 탐지를 포함하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
10 10
제 3 항에 있어서, 통합 로그를 생성하는 과정은 각 로그 정보에서 공통적으로 가지고 있는 시간 정보, 클라이언트 IP 주소 값 및 URI 값을 선택적으로 비교하여 동일한 필드값을 가지고 있는 것을 하나의 통합 로그 정보로 생성하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
11 11
제 3 항에 있어서, 생성된 통합로그 정보는 크게 다음과 같이 두가지 형태로 구성되되, - 웹 로그, 웹 방화벽 및 IDS 로그가 모두 연관성을 가지고 있어서 하나의 로그로 통합 생성되는 경우 - 웹 로그와 방화벽 로그만이 연관성을 가지고 하나의 로그로 통합되는 경우 - 웹 로그와 IDS 로그만이 연관성을 가지고 하나의 로그로 통합되는 경우 - 웹 로그는 방화벽 및 IDS와 연관성을 찾을 수 없어서 웹 로그만이 생성되는 경우 이와 같은 경우의 수에 따라서 각각의 로그 정보는 가중치 값을 다르게 설정하는 것을 특징으로 하며, 세가지 형태의 로그 모두 관련성이 있어서 하나의 로그로 통합된 경우라면 연관성 부분의 가중치 값을 상당히 높게 설정할 수 있는 반면, 웹 로그가 방화벽 또는 IDS과 연관성을 갖는 경우에는 중간 정도의 가중치를 갖게되고, 마지막으로 웹 로그가 방화벽 및 IDS 로그와 연관성이 없는 경우 낮은 가중치를 갖게 되는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
12 12
제 3 항에 있어서, 상기 제3 단계에서 각각의 로그에 대해 개별적으로 가중치를 계산한 후에 각 개인별 세션을 중심으로 세션내 가중치 합을 다시 계산하면 하나의 세션에 대한 통합 가중치 값을 구하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
13 13
제 3 항에 있어서, DoS 공격인 경우 특정 시간대를 중심으로 각 통합 로그의 생성 회수를 측정하여 일정 임계치를 넘어설 경우 대량의 접속로그가 발생한 것이기 때문에 DoS 공격으로 간주하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
14 14
제 3 항에 있어서, 통합로그에 대한 DoS 공격은 특정 시간대를 중심으로 발생한 로그의 빈도수를 측정하여 일정 임계치 이상에 해당하는 트래픽이 도착하였을 경우 이를 검출하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
15 15
제 3 항에 있어서, 웹 서버에서의 SQL 및 파라메터 삽입 공격인 경우 통합 로그에서 우선 IDS 로그에서 탐지된 SQL 부분 관련 가중치 값을 상대적으로 높게 책정하여 이를 중심으로 공격을 탐지하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
16 16
제 3 항에 있어서, 다중 세션에 대해 우선 각각의 세션별로 SQL 공격 로그에 대한 탐지 과정을 수행하고 이를 토대로 SQL 공격에 대한 가중치 조정 과정을 수행하고, 다시 최종적으로 각 세션내 가중치 값을 다시 재계산하여 최종적으로 SQL 공격에 대한 검출 및 공격 탐지 기능을 수행하는 것을 특징으로 하는 감사자료 기반의 웹공격 이벤트 추출 방법
지정국 정보가 없습니다
패밀리정보가 없습니다
국가 R&D 정보가 없습니다.