RISS 학술연구정보서비스

검색

인기 검색어

    다국어 입력

    http://chineseinput.net/에서 pinyin(병음)방식으로 중국어를 변환할 수 있습니다.

    변환된 중국어를 복사하여 사용하시면 됩니다.

    예시)
    • 中文 을 입력하시려면 zhongwen을 입력하시고 space를누르시면됩니다.
    • 北京 을 입력하시려면 beijing을 입력하시고 space를 누르시면 됩니다.
    닫기

    대규모 보안 이벤트의 행위 이력 및 특성 기반 우선순위화 방안 = A Study on a Prioritization Method for Large Scale Security Events Based on Behavioral History and Event Characteristics

    한글로보기

    https://www.riss.kr/link?id=T17553717

    • 0

      상세조회
    • 0

      다운로드
    서지정보 열기
    • 내보내기
    • 내책장담기
    • 공유하기
      • URL 복사
    • 오류접수
    인용문이 복사되었습니다.

    부가정보

    국문 초록 (Abstract) kakao i 다국어 번역

    보안관제 환경에서는 다양한 보안 장비로부터 대량의 이벤트가 지속적 으로 발생하고 있으며, 이 중 실제 우선 확인이 필요한 대상을 신속하게 선 별하는 것이 중요한 과제가 되고 있다. 기존 우선순위 산정 방법은 자산 중 요도, 취약점 정보, 업무 영향도 등 외부 맥락 정보를 활용하는 경우가 많 지만, 이러한 정보는 실운영 환경에서 일관되게 수집·관리하기 어렵다는 한계가 있다. 이에 본 연구는 보안 이벤트에서 일반적으로 수집 가능한 발 생 시각, 이벤트명, 출발지·목적지 IP 및 포트, Payload 정보를 활용하여 네트워크 행위 이력 및 이벤트 특성 기반 우선순위화 방안을 제안한다. 제안 방안은 출발지 IP와 기준 시각을 중심으로 이벤트를 재구성하고, 이 벤트 유형 구성 변화를 나타내는 분포 특성, 과거 비교 구간 대비 탐지량 변화를 나타내는 시간 특성, IP 기반 탐지패턴 이벤트 중 Payload에서 주요 서비스 접근 특성을 식별하는 행위 특성을 산정한다. 실험 결과, 시간 특성 과 분포 특성을 통해 탐지량 변화와 이벤트 유형 변화가 나타나는 우선 확 인 IP를 식별할 수 있었으며, 행위 특성을 통해 IP 기반 탐지 이벤트 중 출 발지 IP 기준 후보 축소 효과를 확인하였다. 이를 통해 제안 방안은 수집 가능한 보안 이벤트 정보만으로 단순 발생량 중심 분석을 보완하고, SOC 분석자가 우선 확인 대상을 선별하는 데 활용될 수 있음을 보였다.
    번역하기

    보안관제 환경에서는 다양한 보안 장비로부터 대량의 이벤트가 지속적 으로 발생하고 있으며, 이 중 실제 우선 확인이 필요한 대상을 신속하게 선 별하는 것이 중요한 과제가 되고 있다. 기...

    보안관제 환경에서는 다양한 보안 장비로부터 대량의 이벤트가 지속적 으로 발생하고 있으며, 이 중 실제 우선 확인이 필요한 대상을 신속하게 선 별하는 것이 중요한 과제가 되고 있다. 기존 우선순위 산정 방법은 자산 중 요도, 취약점 정보, 업무 영향도 등 외부 맥락 정보를 활용하는 경우가 많 지만, 이러한 정보는 실운영 환경에서 일관되게 수집·관리하기 어렵다는 한계가 있다. 이에 본 연구는 보안 이벤트에서 일반적으로 수집 가능한 발 생 시각, 이벤트명, 출발지·목적지 IP 및 포트, Payload 정보를 활용하여 네트워크 행위 이력 및 이벤트 특성 기반 우선순위화 방안을 제안한다. 제안 방안은 출발지 IP와 기준 시각을 중심으로 이벤트를 재구성하고, 이 벤트 유형 구성 변화를 나타내는 분포 특성, 과거 비교 구간 대비 탐지량 변화를 나타내는 시간 특성, IP 기반 탐지패턴 이벤트 중 Payload에서 주요 서비스 접근 특성을 식별하는 행위 특성을 산정한다. 실험 결과, 시간 특성 과 분포 특성을 통해 탐지량 변화와 이벤트 유형 변화가 나타나는 우선 확 인 IP를 식별할 수 있었으며, 행위 특성을 통해 IP 기반 탐지 이벤트 중 출 발지 IP 기준 후보 축소 효과를 확인하였다. 이를 통해 제안 방안은 수집 가능한 보안 이벤트 정보만으로 단순 발생량 중심 분석을 보완하고, SOC 분석자가 우선 확인 대상을 선별하는 데 활용될 수 있음을 보였다.

    더보기

    목차 (Table of Contents)

    • 제1장 서 론 1
    • 제2장 관련 연구 5
    • 2.1 보안 이벤트 위험도 분석 및 우선순위화 연구 6
    • 2.2 네트워크 행위 기반 이상탐지 연구 7
    • 2.3 엔트로피 기반 이벤트 분포 분석 연구 8
    • 제1장 서 론 1
    • 제2장 관련 연구 5
    • 2.1 보안 이벤트 위험도 분석 및 우선순위화 연구 6
    • 2.2 네트워크 행위 기반 이상탐지 연구 7
    • 2.3 엔트로피 기반 이벤트 분포 분석 연구 8
    • 2.4 페이로드 및 서비스 포트 기반 행위 분석 연구 10
    • 2.5 기존 연구의 한계 및 본 연구의 차별성 11
    • 제3장 네트워크 행위 이력 기반 우선순위화 방안 13
    • 3.1 제안 방법론 13
    • 3.2 이벤트 정제 및 행위 이력 구성 15
    • 3.3 이벤트 특성 분석 17
    • 3.3.1 분포 특성 분석 17
    • 3.3.2 시간 특성 분석 19
    • 3.3.3 행위 특성 분석 21
    • 3.4 특성 결합 및 우선 확인 후보 도출 26
    • 3.4.1 분포·시간 특성 결합 유형화 26
    • 3.4.2 우선순위화 분석 결과 및 우선 확인 후보 도출 28
    • 제4장 실환경을 통한 유효성 검증 30
    • 4.1 실험 개요 30
    • 4.2 실험 데이터셋 구성 32
    • 4.3 실험 방법 34
    • 4.4 시간 특성 분석 결과 37
    • 4.5 분포 특성 분석 결과 39
    • 4.6 분포·시간 특성 결합 결과 분석 42
    • 4.7 단순 발생량 기준과의 비교 44
    • 4.8 행위 특성 분석 결과 46
    • 제5장 결 론 51
    • 참고문헌 53
    더보기

    분석정보

    View

    상세정보조회

    0

    Usage

    원문다운로드

    0

    대출신청

    0

    복사신청

    0

    EDDS신청

    0

    동일 주제 내 활용도 TOP

    더보기

    주제

    연도별 연구동향

    연도별 활용동향

    연관논문

    연구자 네트워크맵

    공동연구자 (7)

    유사연구자 (20) 활용도상위20명

    이 자료와 함께 이용한 RISS 자료

    나만을 위한 추천자료

    해외이동버튼