Improvement of Traffic Flooding Attack Detection Time using SNMP MIB Update Interval
Jun‐Sang Park, Daihee Park, Myung‐Sup Kim · 2007
DoS/DDoS 공격과 웜 공격으로 대표되는 트래픽 폭주 공격은 그 특성상 사전 차단이 어렵기 때 문에 빠른 탐지는 공격 탐지 시스템이 갖추어야 할 필수요건이다. 기존의 SNMP MIB 기반 트래 픽 폭주공격 탐지 방법은 1 분 이상의 탐지 시간을 요구하였다. 본 논문은 SNMP MIB 객체의 상관관계 분석과 MIB 데이터의 갱신 주기를 이용한 트래픽 폭주 공격 탐지 방법과 탐지 시간 을 최소화하는 방법을 제안한다. 또한 탐지 시간 향상으로 발생하는 시스템 부하와 탐지 트래 픽의 최소화 방안을 함께 제시한다. 공격 탐지 방법은 Bytes/Packet 비율과 상위 계층 전달률, 폐기된 패킷 개수 등 MIB 정보간의 상관 관계를 이용하여 공격의 징후 유무 판단하고 프로토 콜 별 상세 분석을 통하여 공격 탐지뿐만 아니라 공격 유형까지 분류한다. 탐지 시간 최소화는 SNMP MIB 의 갱신 주기를 이용하였고, 시스템 부하의 문제는 다음 SNMP MIB 의 갱신시점을 예측함으로써 해결하였다.