Intrusion Detection - Leo-Mun/UROP_SDN GitHub Wiki

Intrusion Detection System

  • ์•…์˜์ ์ธ ํ™œ๋™ ๋˜๋Š” ์ •์ฑ… ์œ„๋ฐ˜์— ๋Œ€ํ•ด ๋„คํŠธ์›Œํฌ ๋ฐ ์‹œ์Šคํ…œ ํ™œ๋™์„ ๋ชจ๋‹ˆํ„ฐ๋ง ํ•˜๊ณ , ๊ด€๋ฆฌ ์Šคํ…Œ์ด์…˜์— ๋ณด๊ณ ์„œ๋ฅผ ์ƒ์„ฑํ•˜๋Š” ์žฅ์น˜๋‚˜ SW

  • ๋„คํŠธ์›Œํฌ ๊ธฐ๋ฐ˜, ํ˜ธ์ŠคํŠธ ๊ธฐ๋ฐ˜, ์„œ๋ช… ๊ธฐ๋ฐ˜, ์ดํ˜• ๊ธฐ๋ฐ˜

  • Alert / Alarm : ์‹œ์Šคํ…œ์ด ๊ณต๊ฒฉ ๋ฐ›์•˜๊ฑฐ๋‚˜ ๊ณต๊ฒฉ ์ค‘์ž„์„ ๋‚˜ํƒ€๋‚ด๋Š” ์‹ ํ˜ธ

  • True Positive : IDS๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜์—ฌ ๊ฒฝ๋ณด๋ฅผ ๋ฐœ์ƒ์‹œํ‚ค๋Š” ํ•ฉ๋ฒ•์  ์ธ ๊ณต๊ฒฉ

  • ๊ฑฐ์ง“ ๊ธ์ • (False Positive) : ๊ณต๊ฒฉ์ด ๋ฐœ์ƒํ•˜์ง€ ์•Š์•˜์„ ๋•Œ ๊ฒฝ๋ณด๋ฅผ ์ƒ์„ฑํ•˜๋„๋ก IDS์— ์‹ ํ˜ธ๋ฅผ ๋ณด๋‚ด๋Š” ์ด๋ฒคํŠธ

  • ์ž˜๋ชป๋œ ๋ถ€์ • : IDS๊ฐ€ ์‹ค์ œ ๊ณต๊ฒฉ์„ ํƒ์ง€ํ•˜์ง€ ๋ชปํ•จ

  • True Negative : ์•„๋ฌด๋Ÿฐ ๊ณต๊ฒฉ๋„ ์ผ์–ด๋‚˜์ง€ ์•Š๊ณ  ๊ฒฝ๋ณด๊ฐ€ ๋ฐœ์ƒํ•˜์ง€ ์•Š์„ ๋•Œ

  • ๊ฒฝ๋ณด ํ•„ํ„ฐ๋ง : ์‹ค์ œ ๊ณต๊ฒฉ๊ณผ ๊ฐ€์–‘ ์„ฑ์„ ๊ตฌ๋ณ„ํ•˜๊ธฐ ์œ„ํ•ด IDS์—์„œ ์ƒ์„ฑ ๋œ ๊ณต๊ฒฉ ๊ฒฝ๋ณด๋ฅผ ๋ถ„๋ฅ˜ํ•˜๋Š” ํ”„๋กœ์„ธ์Šค

Host-based IDS

  • ์™ธ๋ถ€ ์ธํ„ฐํŽ˜์ด์Šค์—์„œ ๋„คํŠธ์›Œํฌ ํŒจํ‚ท์ด ์•„๋‹Œ ์ปดํ“จํŒ… ์‹œ์Šคํ…œ์˜ ๋‚ด๋ถ€๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋งํ•˜๊ณ  ๋ถ„์„ํ•˜๋Š” ์นจ์ž… ํƒ์ง€ ์‹œ์Šคํ…œ
  • HIDS๋Š” MD5 SHA-1์„ ์‚ฌ์šฉํ•˜์—ฌ ํŒŒ์ผ๊ณผ ๋ฉ”๋ชจ๋ฆฌ ๋‚ด์šฉ์„ ๊ฒ€์‚ฌํ•œ๋‹ค.

Network-based IDS

  • ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์„ ๋ชจ๋‹ˆํ„ฐ๋งํ•˜์—ฌ DoS ๊ณต๊ฒฉ, ํฌํŠธ ๊ฒ€์‚ฌ ๋˜๋Š” ์•…์˜์ ์ธ ํ™œ๋™์„ ํƒ์ง€ํ•˜๋ ค๊ณ  ์‹œ๋„ํ•œ๋‹ค.
  • ํŒจ์‹œ๋ธŒ ๋ชจ๋‹ˆํ„ฐ๋ง : ๋“ค์–ด์˜ค๋Š” ๋ชจ๋“  ํŒจํ‚ท์„ ์ฝ๊ณ  ์‹œ๊ทธ๋‹ˆ์ฒ˜ ๋˜๋Š” ๊ทœ์น™์œผ๋กœ ์•Œ๋ ค์ง„ ์˜์‹ฌ์Šค๋Ÿฌ์šด ํŒจํ„ด์„ ์ฐพ๋Š”๋‹ค
  • Evasion Technique : ์—ฌ๋Ÿฌ ํŒจํ‚ท์— ๊ฑธ์นœ ๋ฌธ์ž์—ด, ์กฐ๊ฐ๋‚œ ํŒจํ‚ท, TCP ์„ธ๊ทธ๋จผํŠธ ์—Ž์–ด ์“ฐ๊ธฐ