조기경보를 위한 보안경보 연관성 분석 동향

  • Published : 2005.06.01

Abstract

특정 또는 불특정 네트워크를 공격 대상으로 하는 인터넷 웜, 분산서비스거부 공격 등의 출현과 가공할 파괴력으로 인해 네트워크에 대한 보안 요구가 점차 증가하고 있다. 침입탐지시스템 등의 네트워크 보안 솔루션은 네트워크 공격에 대한 감시 및 차단 등의 기능을 제공하며 기술적인 진화를 거듭하고 있지만, 근본적인 한계로써 국부 감시로 인한 불명확성과 오탐에 의한 보안경보$^{1)}$ 플러딩 등이 지적되고 있다. 특히 보안경보의 플러딩 현상은 네트워크 보안 상태를 정확하게 판단하는 것을 방해함으로써 조기경보체제의 구축을 어렵게 하는 요인이 되고 있다. 최근 이러한 부분을 극복하기 위해 보안경보 간의 상호 연관성 분석에 대한 연구가 활발해 지고 있다. 본 논문에서는 보안경보에 대한 연관성 분석 동향에 대해서 논의한다. 또한 보안경보의 집단화(aggregation)를 이용한 네트워크 공격 상황 분석방안에 대해서도 논의한다. 보안경보의 집단화를 이용한 공격 상황 분석은 엄청나게 발생하는 보안경보로부터 조기경보를 위한 공격 정보의 판별과 광역 네트워크상에서 이상 현상의 탐지를 가능하게 한다. 이와 더불어 현재 ETRI에서 개발 중에 있는 네트워크 공격 상황 분석기인 NASA(Network Attack Situation Analyzer)에 대해서도 간략히 소개한다.

Keywords

References

  1. CERT Advisory CA-2003-04, MS-SQL Server Worm, http://www.cert.org/advisories/ CA-2003-04.html
  2. SQL Slammer Worm, Internet Traffic Report, http://www.internettrafficreport.com/ event/3.htm
  3. David Moore, Vern Paxson, Stefan Savage, http://www.caida.org/outreach/ papers/ 2003/sapphire/sapphire.html, CAIDA Technical Report, 2003
  4. H. Kim, 'Internet Traffic Control with reference to the Internet blackout of January 2003,' NETSEC-KR (Network Security Workshop Korea), 2003
  5. D. Schnackenberg, K. Djahandari, and D. Sterne, 'Infrastructure for Intrusion Detection and Response,' Proceedings of the DARPA Information Survivability Conference and Exposition, Hilton Head, SC, January 2000
  6. Stefan Axelsson, Intrusion Detection Systems: A Survey and Taxonomy, Technical report 99-15, Chalmers University of Technology, Sweden, March 2000
  7. S. Staniford-Chen, S. Cheung, R. Crawford, M. Dilger, J. Frank, J. Hoagland, K. Levitt, C. Wee, R. Yip, D. Zerkle, 'GrIDS A Graph-based Intrusion Detection System for Large Networks,' Proceedings of the 19thNational Information Systems Security Conference, October 1996
  8. David C. Luckham and Brian Frasca, Complex Event Processing in Distributed Systems, Stanford University Technical Report CSL-TR-98-754, March 1998
  9. P. A. Porras and P. G. Newmann, 'EMERALD: Event Monitoring Enabling Responses to Anomalous Live Disturbances,' Proceedings of the 20th NIS Security Conference, October 1997
  10. A. Valdes and K. Skinner, 'Probabilistic Alert Correlation', LNCS 2212, pp. 54-68, 2001
  11. P. Ning, Y. Cui, and D. S. Reeves, 'Analyzing Intensive Intrusion Alerts Via Correlation', LNCS 2516, pp. 74-94, 2002
  12. H. Debar and A. Wespi, 'Aggregation and Correlation of Intrusion-Detection Alerts', LNCS 2212, pp. 85-103, 2001
  13. H. Kim, J. Kim, S. Bahk, and I. Kang, 'Fast Classification, Calibration, and Visualization of Network Attacks on Backbone Links,' International Conference on Information Networking(ICOIN), 2004