KR101414061B1 - 침입탐지규칙 간의 유사도 측정 장치 및 그 방법 - Google Patents
침입탐지규칙 간의 유사도 측정 장치 및 그 방법 Download PDFInfo
- Publication number
- KR101414061B1 KR101414061B1 KR20130101205A KR20130101205A KR101414061B1 KR 101414061 B1 KR101414061 B1 KR 101414061B1 KR 20130101205 A KR20130101205 A KR 20130101205A KR 20130101205 A KR20130101205 A KR 20130101205A KR 101414061 B1 KR101414061 B1 KR 101414061B1
- Authority
- KR
- South Korea
- Prior art keywords
- detection
- detection rule
- similarity
- rule
- rules
- Prior art date
Links
- 238000000034 method Methods 0.000 title claims abstract description 38
- 238000001514 detection method Methods 0.000 claims abstract description 358
- 238000010606 normalization Methods 0.000 claims abstract description 9
- 230000001131 transforming effect Effects 0.000 claims abstract description 7
- 239000003607 modifier Substances 0.000 claims description 16
- 238000005259 measurement Methods 0.000 claims description 4
- 238000010586 diagram Methods 0.000 description 9
- 238000007689 inspection Methods 0.000 description 3
- 238000004364 calculation method Methods 0.000 description 2
- 238000006243 chemical reaction Methods 0.000 description 2
- 238000005516 engineering process Methods 0.000 description 2
- 238000007796 conventional method Methods 0.000 description 1
- 238000012986 modification Methods 0.000 description 1
- 230000004048 modification Effects 0.000 description 1
- 238000012545 processing Methods 0.000 description 1
Images
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/20—Network architectures or network communication protocols for network security for managing network security; network security policies in general
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0227—Filtering policies
- H04L63/0263—Rule management
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L12/00—Data switching networks
- H04L12/02—Details
- H04L12/22—Arrangements for preventing the taking of data from a data transmission channel without authorisation
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computer Hardware Design (AREA)
- Computing Systems (AREA)
- General Engineering & Computer Science (AREA)
- Business, Economics & Management (AREA)
- General Business, Economics & Management (AREA)
- Data Exchanges In Wide-Area Networks (AREA)
Abstract
Description
도 2는 본 발명의 실시예에 따른 탐지규칙의 일반적인 형태를 나타내는 도면이다.
도 3은 본 발명의 실시예에 따른 정규화된 탐지규칙을 나타내는 도면이다.
도 4는 본 발명의 실시예에 따른 탐지규칙을 변환하기 전과 변환한 후를 나타내는 도면이다.
도 5는 본 발명의 실시예에 따른 탐지규칙의 포함관계를 판단하는 코드를 나타내는 도면이다.
도 6은 본 발명의 실시예에 따른 탐지규칙의 포함관계를 판단하는 코드를 이용하여 포함관계를 판단하는 예를 나타내는 도면이다.
도 7 내지 도 9는 본 발명의 실시예에 따른 탐지규칙간의 포함관계를 나타내는 도면이다.
도 9는 본 발명의 실시예에 따른 침입탐지규칙 간의 유사도 측정 장치에 적용되는 참고도이다.
도 10은 본 발명의 실시예에 따른 시스템의 침입탐지규칙 간의 유사도를 측정하는 방법을 나타내는 흐름도이다.
200; 정규화부
300; 구분부
400; 관계 연산부
500; 유사도 측정부
Claims (14)
- 유사도 측정 장치 내 저장된 복수개의 탐지규칙을 일정한 형태로 변형하는 단계;
변형된 복수개의 탐지규칙 중 제1 탐지규칙과 제2 탐지규칙을 각각 탐지규칙 헤더와 탐지규칙 옵션으로 구분하는 단계;
상기 제1 탐지규칙의 탐지규칙 헤더와 상기 제2 탐지규칙의 탐지규칙 헤더의 포함관계를 판단하는 단계;
상기 제1 탐지규칙의 탐지규칙 옵션과 상기 제2 탐지규칙의 탐지규칙 옵션의 포함관계를 판단하는 단계; 및
탐지규칙 헤더의 포함관계와 탐지규칙 옵션의 포함관계를 토대로 탐지규칙 간의 유사도를 측정하는 단계
를 포함하는 침입탐지규칙 간의 유사도 측정 방법. - 청구항 1에 있어서,
상기 탐지규칙 간의 유사도를 측정하는 단계는
상기 제1 탐지규칙의 탐지규칙 헤더를 구성하는 적어도 하나의 구성값과 상기 제2 탐지규칙의 탐지규칙 헤더를 구성하는 적어도 하나의 구성값을 비교하고, 총 비교 개수와 구성값이 일치하는 개수의 비율을 이용하여 상기 탐지규칙 간의 유사도를 측정하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 방법. - 청구항 1에 있어서,
상기 탐지규칙 간의 유사도를 측정하는 단계는
상기 제1 탐지규칙의 탐지규칙 옵션을 구성하는 적어도 하나의 구성값과 상기 제2 탐지규칙의 탐지규칙 옵션을 구성하는 적어도 하나의 구성값을 비교하고, 총 비교 개수와 구성값이 일치하는 개수의 비율을 이용하여 상기 탐지규칙 간의 유사도를 측정하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 방법. - 청구항 3에 있어서,
상기 제1 탐지규칙과 상기 제2 탐지규칙 각각의 옵션은 콘텐츠와 수식어를 포함하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 방법. - 청구항 1에 있어서,
상기 탐지규칙 헤더의 범위는 동작, 프로토콜, 출발지 아이피, 출발지 포트, 탐지 방향, 목적지 아이피, 목적지 포트를 이용하여 산출하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 방법. - 청구항 1에 있어서,
상기 탐지규칙 옵션의 범위는 탐지대상 문자열에 해당하는 콘텐츠와 정규표현식으로 결정하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 방법. - 복수개의 탐지규칙을 일정한 형태로 변형하는 정규화부;
변형된 복수개의 탐지규칙 중 제1 탐지규칙과 제2 탐지규칙을 각각 탐지규칙 헤더와 탐지규칙 옵션으로 구분하는 구분부;
상기 제1 탐지규칙의 탐지규칙 헤더와 상기 제2 탐지규칙의 탐지규칙 헤더의 포함관계를 판단하고, 상기 제1 탐지규칙의 탐지규칙 옵션과 상기 제2 탐지규칙의 탐지규칙 옵션의 포함관계를 판단하는 관계 연산부; 및
탐지규칙 헤더의 포함관계와 탐지규칙 옵션의 포함관계를 토대로 탐지규칙 간의 유사도를 측정하는 유사도 측정부
를 포함하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 7에 있어서,
상기 유사도 측정부는
상기 제1 탐지규칙의 탐지규칙 헤더를 구성하는 적어도 하나의 구성값과 상기 제2 탐지규칙의 탐지규칙 헤더를 구성하는 적어도 하나의 구성값을 비교하고, 총 비교 개수와 구성값이 일치하는 개수의 비율을 이용하여 상기 탐지규칙 간의 유사도를 측정하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 7에 있어서,
상기 유사도 측정부는
상기 제1 탐지규칙의 탐지규칙 옵션을 구성하는 적어도 하나의 구성값과 상기 제2 탐지규칙의 탐지규칙 옵션을 구성하는 적어도 하나의 구성값을 비교하고,
총 비교 개수와 구성값이 일치하는 개수의 비율을 이용하여 상기 탐지규칙 간의 유사도를 측정하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 9에 있어서,
상기 제1 탐지규칙과 상기 제2 탐지규칙 각각의 옵션은 콘텐츠와 수식어를 포함하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 7에 있어서,
상기 탐지규칙 헤더의 범위는 동작, 프로토콜, 출발지 아이피, 출발지 포트, 탐지 방향, 목적지 아이피, 목적지 포트를 이용하여 산출하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 7에 있어서,
상기 탐지규칙 옵션의 범위는 탐지대상 문자열에 해당하는 콘텐츠와 정규표현식으로 결정하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 7에 있어서,
상기 유사도 측정부는
상기 탐지규칙 옵션의 구성값 중 수식어를 사전식으로 값을 비교하여 전체 비교 개수와 일치 개수의 비율로 표현하는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치. - 청구항 13에 있어서,
상기 유사도 측정부는
상기 수식어에 대한 가중치를 설정할 수 있는 것을 특징으로 하는 침입탐지규칙 간의 유사도 측정 장치.
Priority Applications (3)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
KR20130101205A KR101414061B1 (ko) | 2013-08-26 | 2013-08-26 | 침입탐지규칙 간의 유사도 측정 장치 및 그 방법 |
US14/909,580 US20160197957A1 (en) | 2013-08-26 | 2014-07-14 | Apparatus for measuring similarity between intrusion detection rules and method therefor |
PCT/KR2014/006318 WO2015030363A1 (ko) | 2013-08-26 | 2014-07-14 | 침입탐지규칙 간의 유사도 측정 장치 및 그 방법 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
KR20130101205A KR101414061B1 (ko) | 2013-08-26 | 2013-08-26 | 침입탐지규칙 간의 유사도 측정 장치 및 그 방법 |
Publications (1)
Publication Number | Publication Date |
---|---|
KR101414061B1 true KR101414061B1 (ko) | 2014-07-04 |
Family
ID=51740871
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
KR20130101205A KR101414061B1 (ko) | 2013-08-26 | 2013-08-26 | 침입탐지규칙 간의 유사도 측정 장치 및 그 방법 |
Country Status (3)
Country | Link |
---|---|
US (1) | US20160197957A1 (ko) |
KR (1) | KR101414061B1 (ko) |
WO (1) | WO2015030363A1 (ko) |
Cited By (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20170089324A (ko) * | 2016-01-26 | 2017-08-03 | 에스케이텔레콤 주식회사 | 시스템 이상 탐지 장치 및 방법 |
KR102125461B1 (ko) * | 2019-08-12 | 2020-06-23 | 지니언스(주) | 단말의 식별 및 분류를 위한 데이터 처리 장치 및 방법 |
KR102125463B1 (ko) * | 2019-08-12 | 2020-06-23 | 지니언스(주) | 단말의 식별 및 분류를 위한 데이터 제공 장치 및 방법 |
KR20240002503A (ko) | 2022-06-29 | 2024-01-05 | 인하대학교 산학협력단 | 부대 환경의 유사율을 반영한 경계 시스템의 연합학습 방법 및 시스템 |
Families Citing this family (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US10735438B2 (en) * | 2016-01-06 | 2020-08-04 | New York University | System, method and computer-accessible medium for network intrusion detection |
KR20180070247A (ko) * | 2016-12-16 | 2018-06-26 | 주식회사 페타바이코리아 | 네트워크 침입 탐지 규칙을 생성하는 방법 및 장치 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5621889A (en) | 1993-06-09 | 1997-04-15 | Alcatel Alsthom Compagnie Generale D'electricite | Facility for detecting intruders and suspect callers in a computer installation and a security system including such a facility |
KR100459767B1 (ko) | 2002-06-29 | 2004-12-03 | 한국전자통신연구원 | 하이브리드 신경망을 이용한 침입 탐지 시스템 및 그 침입탐지 방법 |
US20060072541A1 (en) | 2004-09-28 | 2006-04-06 | Vivian Pecus | Network management system & method |
KR20130081140A (ko) * | 2012-01-06 | 2013-07-16 | 한남대학교 산학협력단 | 패턴 매칭을 통한 네트워크 침입 탐지 장치 |
Family Cites Families (11)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US20040193943A1 (en) * | 2003-02-13 | 2004-09-30 | Robert Angelino | Multiparameter network fault detection system using probabilistic and aggregation analysis |
WO2005036339A2 (en) * | 2003-10-03 | 2005-04-21 | Enterasys Networks, Inc. | System and method for dynamic distribution of intrusion signatures |
US7685637B2 (en) * | 2004-06-14 | 2010-03-23 | Lionic Corporation | System security approaches using sub-expression automata |
US7596809B2 (en) * | 2004-06-14 | 2009-09-29 | Lionic Corporation | System security approaches using multiple processing units |
US20060174345A1 (en) * | 2004-11-30 | 2006-08-03 | Sensory Networks, Inc. | Apparatus and method for acceleration of malware security applications through pre-filtering |
KR100833488B1 (ko) * | 2005-11-25 | 2008-05-29 | 한국전자통신연구원 | 침해 규칙 저장 방법 및 장치 |
WO2007103397A2 (en) * | 2006-03-07 | 2007-09-13 | The Regents Of The University Of California | Pattern matching technique for high throughput network processing |
US20070289013A1 (en) * | 2006-06-08 | 2007-12-13 | Keng Leng Albert Lim | Method and system for anomaly detection using a collective set of unsupervised machine-learning algorithms |
KR100772523B1 (ko) * | 2006-08-01 | 2007-11-01 | 한국전자통신연구원 | 패턴을 이용하는 침입 탐지 장치 및 그 방법 |
US20090125470A1 (en) * | 2007-11-09 | 2009-05-14 | Juniper Networks, Inc. | System and Method for Managing Access Control Lists |
US8321958B1 (en) * | 2008-07-30 | 2012-11-27 | Next It Corporation | Detecting presence of a subject string in a target string and security event qualification based on prior behavior by an end user of a computer system |
-
2013
- 2013-08-26 KR KR20130101205A patent/KR101414061B1/ko active IP Right Grant
-
2014
- 2014-07-14 WO PCT/KR2014/006318 patent/WO2015030363A1/ko active Application Filing
- 2014-07-14 US US14/909,580 patent/US20160197957A1/en not_active Abandoned
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5621889A (en) | 1993-06-09 | 1997-04-15 | Alcatel Alsthom Compagnie Generale D'electricite | Facility for detecting intruders and suspect callers in a computer installation and a security system including such a facility |
KR100459767B1 (ko) | 2002-06-29 | 2004-12-03 | 한국전자통신연구원 | 하이브리드 신경망을 이용한 침입 탐지 시스템 및 그 침입탐지 방법 |
US20060072541A1 (en) | 2004-09-28 | 2006-04-06 | Vivian Pecus | Network management system & method |
KR20130081140A (ko) * | 2012-01-06 | 2013-07-16 | 한남대학교 산학협력단 | 패턴 매칭을 통한 네트워크 침입 탐지 장치 |
Cited By (5)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
KR20170089324A (ko) * | 2016-01-26 | 2017-08-03 | 에스케이텔레콤 주식회사 | 시스템 이상 탐지 장치 및 방법 |
KR102372329B1 (ko) * | 2016-01-26 | 2022-03-08 | 에스케이텔레콤 주식회사 | 시스템 이상 탐지 장치 및 방법 |
KR102125461B1 (ko) * | 2019-08-12 | 2020-06-23 | 지니언스(주) | 단말의 식별 및 분류를 위한 데이터 처리 장치 및 방법 |
KR102125463B1 (ko) * | 2019-08-12 | 2020-06-23 | 지니언스(주) | 단말의 식별 및 분류를 위한 데이터 제공 장치 및 방법 |
KR20240002503A (ko) | 2022-06-29 | 2024-01-05 | 인하대학교 산학협력단 | 부대 환경의 유사율을 반영한 경계 시스템의 연합학습 방법 및 시스템 |
Also Published As
Publication number | Publication date |
---|---|
US20160197957A1 (en) | 2016-07-07 |
WO2015030363A1 (ko) | 2015-03-05 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
KR101414061B1 (ko) | 침입탐지규칙 간의 유사도 측정 장치 및 그 방법 | |
US20200082083A1 (en) | Apparatus and method for verifying malicious code machine learning classification model | |
CN110505179B (zh) | 一种网络异常流量的检测方法及系统 | |
CN112307374B (zh) | 基于待办事项的跳转方法、装置、设备及存储介质 | |
JP5518301B2 (ja) | 情報処理装置 | |
US20090132477A1 (en) | Methods of object search and recognition. | |
CN104468262B (zh) | 一种基于语义敏感的网络协议识别方法及系统 | |
US10169208B1 (en) | Similarity scoring of programs | |
JP6004080B2 (ja) | データ処理装置及びデータ処理方法 | |
Epp et al. | Anomaly-based web application firewall using http-specific features and one-class svm | |
US20160147867A1 (en) | Information matching apparatus, information matching method, and computer readable storage medium having stored information matching program | |
JP2018537760A5 (ko) | ||
Naik et al. | Fuzzy-Import Hashing: A malware analysis approach | |
KR101448550B1 (ko) | 트래픽 분류 장치 및 방법 | |
CN107991279B (zh) | 光谱比对判定装置、方法以及药品真伪判定系统 | |
WO2023035362A1 (zh) | 用于模型训练的污染样本数据的检测方法及装置 | |
US20130054553A1 (en) | Method and apparatus for automatically extracting information of products | |
CN117827952A (zh) | 一种数据关联分析方法、装置、设备及介质 | |
CN107391490A (zh) | 一种智能语义分析与文本挖掘方法 | |
KR20200014979A (ko) | 역 색인 구성 방법, 역 색인을 이용한 유사 데이터 검색 방법 및 장치 | |
CN108007940B (zh) | 光谱比对判定装置、方法以及药品真伪判定系统 | |
CN109858713A (zh) | 证券分析师预测准确性的评价方法及装置 | |
EP2793145A2 (en) | Computer device for minimizing computer resources for database accesses | |
CN114036350B (zh) | 一种网址查询方法、装置、电子设备及存储介质 | |
CN108073790B (zh) | 一种染色体变异检测装置 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
A201 | Request for examination | ||
PA0109 | Patent application |
Patent event code: PA01091R01D Comment text: Patent Application Patent event date: 20130826 |
|
PA0201 | Request for examination | ||
E701 | Decision to grant or registration of patent right | ||
PE0701 | Decision of registration |
Patent event code: PE07011S01D Comment text: Decision to Grant Registration Patent event date: 20140623 |
|
GRNT | Written decision to grant | ||
PR0701 | Registration of establishment |
Comment text: Registration of Establishment Patent event date: 20140625 Patent event code: PR07011E01D |
|
PR1002 | Payment of registration fee |
Payment date: 20140626 End annual number: 3 Start annual number: 1 |
|
PG1601 | Publication of registration | ||
FPAY | Annual fee payment |
Payment date: 20170406 Year of fee payment: 4 |
|
PR1001 | Payment of annual fee |
Payment date: 20170406 Start annual number: 4 End annual number: 4 |
|
FPAY | Annual fee payment |
Payment date: 20180406 Year of fee payment: 5 |
|
PR1001 | Payment of annual fee |
Payment date: 20180406 Start annual number: 5 End annual number: 5 |
|
PR1001 | Payment of annual fee |
Payment date: 20200326 Start annual number: 7 End annual number: 7 |
|
PR1001 | Payment of annual fee |
Payment date: 20210325 Start annual number: 8 End annual number: 8 |