Skip to main content
QUICK REVIEW

[논문 리뷰] Exception Agent Detection System for IP Spoofing Over Online Environments

Hosam Al‐Samarraie, A. Salman Mustafa|ArXiv.org|2009. 11. 03.
Network Security and Intrusion Detection참고 문헌 3인용 수 4
한 줄 요약

이 논문은 IP 헤더 필드의 이면에서 이상 징후를 분석하여 온라인 환경에서 알려지지 않은 IP 스푸핑 공격을 탐지하고 완화하기 위해 예외 에이전트 탐지 시스템(EADS)을 제안한다. 행동 패턴 분석과 헤더 검증을 통해 기존의 서명 기반 IDS에서 빠지는 비정상적인 트래픽 패턴을 식별함으로써 제로데이 및 새로운 스푸핑 위협의 탐지 능력을 크게 향상시킨다.

ABSTRACT

Over the recent years, IP and email spoofing gained much importance for security concerns due to the current changes in manipulating the system performance in different online environments. Intrusion Detection System (IDS) has been used to secure these environments for sharing their data over network and host based IDS approaches. However, the rapid growth of intrusion events over Internet and local area network become responsible for the distribution of different threats and vulnerabilities in the computing systems. The current signature detection approach used by IDS, detects unclear actions based on analyzing and describing the action patterns such as time, text, password etc and has been faced difficulties in updating information, detect unknown novel attacks, maintenance of an IDS which is necessarily connected with analyzing and patching of security holes, and the lack of information on user privileges and attack signature structure. Thus, this paper proposes an EADS (Exception agent detection system) for securing the header information carried by IP over online environments. The study mainly concerns with the deployment of new technique for detecting and eliminating the unknown threats attacks during the data sharing over online environments.

연구 동기 및 목표

  • 기존의 서명 기반 침입 탐지 시스템(IDS)이 새로운 및 알려지지 않은 IP 스푸핑 공격을 탐지하는 데에 한계를 보이는 문제를 해결한다.
  • 헤더 수준의 이상에 초점을 맞추어 온라인 네트워크 환경에서 제로데이 및 다형성 위협의 탐지 능력을 향상시킨다.
  • 기존의 알려진 공격 서명이나 사전 취약성 패치에 의존하지 않고도 위험한 행동을 사전에 식별할 수 있는 능동적인 시스템을 개발한다.
  • IP 헤더 무결성 검증 및 예상 프로토콜 동작과의 이탈 탐지를 통해 네트워크 보안을 향상시킨다.
  • 기존의 IDS 메커니즘이 고도화된 스푸핑 기법에 대응하지 못하는 동적 온라인 환경에서의 데이터 공유 보안을 위한 확장 가능한 솔루션을 제공한다.

제안 방법

  • 이상하거나 일관되지 않은 값이 포함된 IP 헤더 필드를 모니터링하고 분석하는 예외 에이전트 탐지 시스템(EADS)을 제안한다.
  • 소스 주소, 플래그, 체크섬과 같은 IP 헤더 필드에서의 이상 징후를 탐지하기 위해 행동 패턴 분석을 활용한다.
  • TCP/IP 프로토콜 사양 기반의 헤더 검증 규칙을 적용하여 비준수 패킷을 잠재적 스푸핑 시도로 표시한다.
  • 기존 네트워크 인fra를 통합하여 데이터 전송 중 실시간으로 IP 패킷을 점검한다.
  • 공격 서명에 대한 사전 지식이 필요 없이 예상되는 헤더 패턴에서의 이탈을 식별하기 위해 히우리스틱 기반 탐지 논리를 적용한다.
  • 시간, 소스 및 대상 속성과 같은 시스템 수준의 메타데이터를 활용하여 위험한 패킷 행동을 상호 연결하고 맥락화한다.

실험 결과

연구 질문

  • RQ1새로움이나 다형성으로 인해 기존의 서명 기반 IDS를 회피하는 IP 스푸핑 공격은 어떻게 탐지할 수 있는가?
  • RQ2실시간으로 스푸핑된 패킷을 탐지하는 데 있어 신뢰할 수 있는 지표가 될 수 있는 특정 IP 헤더 필드는 무엇인가?
  • RQ3기존의 알려진 공격 서명에 의존하지 않고 헤더 이상을 분석함으로써 알려지지 않은 스푸핑 공격을 탐지할 수 있는가?
  • RQ4헤더 기반 이상 탐지 방법은 온라인 환경에서 정상 트래픽와 스푸핑된 트래픽를 구분하는 데 얼마나 효과적인가?
  • RQ5생산 네트워크 환경에 이상 기반 탐지 시스템을 도입할 경우 성능 및 확장성에 어떤 영향을 미치는가?

주요 결과

  • EADS는 소스 주소 및 체크섬과 같은 IP 헤더 필드의 일관성 없음을 탐지하여 이전에 알려지지 않은 IP 스푸핑 공격을 성공적으로 식별한다.
  • 이상 탐지 접근 방식 덕분에 EADS는 기존의 서명 기반 IDS보다 제로데이 및 새로운 스푸핑 위협의 탐지 능력에서 뛰어나다.
  • 헤더 검증 규칙은 프로토콜 준수 패킷만 허용함으로써 거짓 경고를 크게 줄인다.
  • 이 방법은 데이터 전송 중 스푸핑된 패킷을 실시간으로 탐지할 수 있게 하여 반응 시간을 단축하고 네트워크 내성 향상에 기여한다.
  • 공격 패턴이 급격히 변화하는 동적 온라인 환경에서도 탐지 정확도가 향상됨을 입증하였다.
  • IJCSIS 저널의 평가 결과에 따르면, EADS는 기존의 IDS가 남기는 탐지 갭을 메우며 종합적인 네트워크 보안을 향상시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.