Skip to main content
QUICK REVIEW

[논문 리뷰] Evaluating the Impact of AbuseHUB on Botnet Mitigation

Michel van Eeten, Qasim Lone|arXiv (Cornell University)|2016. 12. 09.
Network Security and Intrusion Detection참고 문헌 4인용 수 3
한 줄 요약

이 연구는 네덜란드 인터넷 서비스 제공업체(IPS)가 주도하는 악성코드 데이터 공유 플랫폼인 AbuseHUB를 평가하며, 네덜란드의 멤버 및 비멤버 ISP 간의 봇넷 감염률을 분석하고 글로벌 기준과 비교한다. 다양한 데이터 소스에서 유도한 정규화된 감염 지표를 사용하여, 연구는 AbuseHUB 멤버가 비멤버 및 글로벌 상위 수준의 ISP보다 감염 수준이 유의미하게 낮음을 발견하였으며, 이는 공동 데이터 공유와 자동 정리 기능을 통해 봇넷 방지 능력을 향상시킨다는 것을 입증한다.

ABSTRACT

This documents presents the final report of a two-year project to evaluate the impact of AbuseHUB, a Dutch clearinghouse for acquiring and processing abuse data on infected machines. The report was commissioned by the Netherlands Ministry of Economic Affairs, a co-funder of the development of AbuseHUB. AbuseHUB is the initiative of 9 Internet Service Providers, SIDN (the registry for the .nl top-level domain) and Surfnet (the national research and education network operator). The key objective of AbuseHUB is to improve the mitigation of botnets by its members. We set out to assess whether this objective is being reached by analyzing malware infection levels in the networks of AbuseHUB members and comparing them to those of other Internet Service Providers (ISPs). Since AbuseHUB members together comprise over 90 percent of the broadband market in the Netherlands, it also makes sense to compare how the country as a whole has performed compared to other countries. This report complements the baseline measurement report produced in December 2013 and the interim report from March 2015. We are using the same data sources as in the interim report, which is an expanded set compared to the earlier baseline report and to our 2011 study into botnet mitigation in the Netherlands.

연구 동기 및 목표

  • AbuseHUB 멤버 ISP의 봇넷 감염률이 비멤버 대비 유의미하게 낮은지 평가하기.
  • AbuseHUB의 국가적 영향을 평가하기 위해 네덜란드의 전체 봇넷 성능을 다른 국가들과 비교하기.
  • AbuseHUB 멤버 ISP 간 성능 차이를 분석하여 최고의 실천 사례를 도출하기.
  • 국가별 봇넷 방지 이니셔티브(ABIs)의 효과성을 평가하기.
  • 데이터 공유와 정책적 유인 조건을 통해 악성코드 방지 조치를 확장하기 위한 근거 기반 권고안 제공하기.

제안 방법

  • 글로벌 및 네덜란드 전용 소스에서 악성코드 감염 데이터를 수집 및 분석하였으며, 이는 Shadowserver, Spamhaus, 그리고 싱크홀 피드를 포함한다.
  • 지리적 위치 기반 및 ASN 해석을 통해 감염된 IP 주소를 ISP로 매핑한 후, 비교의 공정성을 확보하기 위해 고객 수 기준으로 감염 수를 정규화하였다.
  • 네트워크 크기의 차이를 고려하기 위해, 100만 명의 고객당 평균 일일 고유 감염 IP 수를 기준으로 ISP 및 국가를 순위 매겼다.
  • 2014–2015년 감염 추세의 시계열 분석을 통해 AbuseHUB 멤버와 비멤버, 글로벌 ISP 간의 성능을 비교하였다.
  • 비멤버 중 감염률이 가장 높은 상위 10개 ISP를 특정하여, 비멤버십이 감염 수준에 미치는 영향을 평가하였다.
  • 산점도와 정규화된 지표를 사용하여 ISP 간 및 봇넷 유형 간 성능 차이를 시각화하였다.

실험 결과

연구 질문

  • RQ1네덜란드 내 AbuseHUB 멤버 ISP는 비멤버 ISP보다 봇넷 감염률이 유의미하게 낮은가?
  • RQ2국제적 기준에서 네덜란드는 봇넷 감염 수준 측면에서 다른 국가들과 어떻게 비교되는가, 특히 봇넷 방지 이니셔티브(ABIs)와의 관련성에서?
  • RQ3개별 AbuseHUB 멤버 ISP 간 성능은 어떻게 비교되며, 어떤 ISP가 가장 효과적인 감염 완화 조치를 취하고 있는가?
  • RQ4데이터 공유와 자동 정리 기능이 네덜란드 ISP 시장 전반의 감염률 감소에 어떤 영향을 미치는가?
  • RQ5비멤버 ISP는 전체 감염 수준에 얼마나 기여하고 있으며, 이들의 멤버십 참여를 유도할 수 있는가?

주요 결과

  • AbuseHUB 멤버는 비멤버보다 유의미하게 낮은 감염률을 보였으며, 2015년 기준 100만 명당 평균 일일 감염 IP 수가 30–50% 낮았다.
  • 네덜란드는 글로벌 상위 10개 국가 내에서 낮은 봇넷 감염 수준을 기록했으며, 공식적인 봇넷 방지 이니셔티브를 가진 대부분의 국가들을 뛰어넘었다.
  • 네덜란드 내 감염률이 가장 높은 상위 10개 비멤버 ISP는 평균 AbuseHUB 멤버보다 감염률이 최대 5배 높았다.
  • AbuseHUB 멤버 중에서는 성능 격차가 뚜렷하게 나타났다: 일부 ISP는 100만 명당 감염 IP 수가 10건 이하로 유지한 반면, 다른 ISP는 50건 이상을 기록했다.
  • 다른 국가에서 시행 중인 ABIs가 네덜란드 모델보다 더 좋은 성과를 내지 못하는 것으로 보이며, 이는 AbuseHUB의 영향력이 국가 정책에 기인하지 않음을 시사한다.
  • 중앙 집중식 정리 도구와 데이터 공유가 고객 지원 비용을 줄이고 감염 완화 효율성을 향상시키며, 독일의 botfrei.de 모델이 이를 입증하고 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.