A Rule-based Intrusion Detection System with Multi-Level Structures

규칙기반 다단계 침입 탐지 시스템

  • Min, Uk-Ki (Dept. of Computer Science and Statistics, Dankook University) ;
  • Choi, Jong-Cheon (Dept. of Computer Science and Statistics, Dankook University) ;
  • Cho, Seong-Je (Dept. of Computer Science and Statistics, Dankook University)
  • 민욱기 (단국대학교 컴퓨터과학 및 통계학과) ;
  • 최종천 (단국대학교 컴퓨터과학 및 통계학과) ;
  • 조성제 (단국대학교 컴퓨터과학 및 통계학과)
  • Published : 2005.11.18

Abstract

본 논문에서는 보안 정책 및 규칙에 기반을 둔 네트워크 포트 기반의 오용침입 탐지 기능 및 센서 객체 기반의 이상침입 탐지 기능을 갖춘 리눅스 서버 시스템을 제안 및 구현한다. 제안한 시스템은 먼저 시스템에 사용하는 보안 정책에 따른 규칙을 수립한다. 이러한 규칙에 따라 정상적인 포트들과 알려진 공격에 사용되고 있는 포트번호들을 커널에서 동적으로 관리하면서, 등록되지 않은 새로운 포트에도 이상탐지를 위해 공격 유형에 대하여 접근제어 규칙을 적용하여 이상 침입으로 판단될 경우 접근을 차단한다. 알려지지 않은 이상침입 탐지를 위해서는 주요 디렉토리마다 센서 파일을, 주요 파일마다 센서 데이터를 설정하여 센서 객체가 접근될 때마다 감사로그를 기록하면서, 이들 센서 객체에 대해 불법적인 접근이 발생하면 해당 접근을 불허한다. 본 시스템은 보안정책별 규칙에 따라 다단계로 구축하여 특정 침입에 대한 더욱 향상된 접근제어를 할 수 있다.

Keywords