슬라이드 제목 없음

Similar documents
PBNM CIM(Common Information Model) DEN, COPS LDAP 21 CIM (Common Information Model) CIM, specification schema [7]

歯이시홍).PDF

歯I-3_무선통신기반차세대망-조동호.PDF

UDP Flooding Attack 공격과 방어

歯김병철.PDF

歯III-2_VPN-김이한.PDF

네트워크 안정성을 지켜줄 최고의 기술과 성능 TrusGuard는 국내 최초의 통합보안솔루션으로서 지난 5년간 약 4천여 고객 사이트에 구축 운영되면서 기술의 안정성과 성능면에서 철저한 시장 검증을 거쳤습니다. 또한 TrusGuard는 단독 기능 또는 복합 기능 구동 시

Cisco SDN 3.0 DDoS DDoS Cisco DDoS Real Demo 2008 Cisco Systems, Inc. All rights reserved. 2

Voice Portal using Oracle 9i AS Wireless

PCServerMgmt7


thesis


Network seminar.key

SLA QoS

제20회_해킹방지워크샵_(이재석)

歯김한석.PDF

슬라이드 제목 없음

Service-Oriented Architecture Copyright Tmax Soft 2005

歯Documents\심포지엄\산업경

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

Network of Networks l RingNet l 02 안녕하십니까? 링네트 대표이사 입니다. 링네트는 SI/NI 컨설팅, 설치, 유지보수, Security, IP Telephony, 모바일 네트워크, 서버, 스토리지, 가상화 등 Cloud 사업을 통해 더 빠르

Microsoft PowerPoint - 4-TPS Network Architecture.ppt

Switching

Model Investor MANDO Portal Site People Customer BIS Supplier C R M PLM ERP MES HRIS S C M KMS Web -Based

1.LAN의 특징과 각종 방식

thesis


PWR PWR HDD HDD USB USB Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl Cable PC PC DDNS (

Mstage.PDF

Security Overview

untitled

untitled

TTA Verified : HomeGateway :, : (NEtwork Testing Team)

Subnet Address Internet Network G Network Network class B networ

USB USB DV25 DV25 REC SRN-475S REC SRN-475S LAN POWER LAN POWER Quick Network Setup Guide xdsl/cable Modem PC DVR 1~3 1.. DVR DVR IP xdsl Cable xdsl C

P2P Content Distribution Technologies


요 약 문 1. 제목 : 개인정보 오남용 유출 2차 피해 최소화 방안 2. 연구의 배경 개인정보란 살아 있는 개인에 관한 정보로서 개인을 알아볼 수 있는 정보로 해당 정보만으로는 특정 개인을 알아볼 수 없더라도 다른 정보와 쉽게 결합하여 알아볼 수 있는 것을 포함한다.

Microsoft PowerPoint - 인소프트.ppt


TTA Journal No.157_서체변경.indd

歯A1.1함진호.ppt

歯V-2_VoIP와지능망-홍융기.PDF

OUR INSIGHT. YOUR FUTURE. Disclaimer Presentation ( ),. Presentation,..,,,,, (E).,,., Presentation,., Representative.( ). ( ).

歯Cablexpert제안서.PDF

1217 WebTrafMon II

04_오픈지엘API.key

chapter4

강의지침서 작성 양식

ecorp-프로젝트제안서작성실무(양식3)

PowerPoint 프레젠테이션

DBPIA-NURIMEDIA

untitled

미래인터넷과 창조경제에 관한 제언 65 초록 과학기술과의 융합을 통해 창조경제를 이루는 근간인 인터넷은 현재 새로운 혁신적 인터넷, 곧 미래인터넷으로 진화하는 길목에 있다. 창조와 창업 정신으로 무장하여 미래인터넷 실현에 범국가적으로 매진하는 것이 창조경제 구현의 지름

15_3oracle

Microsoft PowerPoint - 2.Catalyst Switch Intrastructure Protection_이충용_V1 0.ppt [호환 모드]

Future direction of NMS

Microsoft PowerPoint - ch13.ppt

Backup Exec

Intra_DW_Ch4.PDF

통신서비스품질평가보고서 2017 Evaluation Report for the Quality of Communication Services

vm-웨어-앞부속

Samsung SDS Enterprise Cloud Networking CDN Load Balancer WAN

Microsoft PowerPoint - L4-7Switch기본교육자료.ppt


°í¼®ÁÖ Ãâ·Â

슬라이드 제목 없음

<30362E20C6EDC1FD2DB0EDBFB5B4EBB4D420BCF6C1A42E687770>

RFID USN_K_100107

Network Security - Wired Sniffing 실습 ICNS Lab. Kyung Hee University


final_thesis

Portal_9iAS.ppt [읽기 전용]

Analyst Briefing

< FC1A4BAB8B9FDC7D D325FC3D6C1BEBABB2E687770>

F1-1(수정).ppt

Microsoft PowerPoint 통신과 통신망.ppt

슬라이드 1


1?4?옥?-32

ETL_project_best_practice1.ppt

Chapter11OSPF

Intro to Servlet, EJB, JSP, WS

DW 개요.PDF

1. 정보보호 개요

1ºÎ

TCP.IP.ppt

untitled

기타자료.PDF

<4D F736F F F696E74202D FB5A5C0CCC5CDC5EBBDC5B0FA20B3D7C6AEBFF6C5A9205BC8A3C8AF20B8F0B5E55D>

istay

rv 브로슈어 국문

Microsoft PowerPoint - 06-IPAddress [호환 모드]

歯박사

PowerPoint 프레젠테이션

소프트웨어 융합 개론

< BBEABEF7B5BFC7E228C3D6C1BE292E687770>

본교재는수업용으로제작된게시물입니다. 영리목적으로사용할경우저작권법제 30 조항에의거법적처벌을받을수있습니다. [ 실습 ] 스위치장비초기화 1. NVRAM 에저장되어있는 'startup-config' 파일이있다면, 삭제를실시한다. SWx>enable SWx#erase sta

OfficeServ 솔루션 OfficeServ 솔루션 OfficeServ는 삼성전자의 기업형 IP 솔루션으로서 음성과 데이터, 유선과 무선이 융합된 미래 오피스형 솔루션입니다. OfficeServ 7400/7200 삼성전자가 다년간 쌓아 온 기간망 사업 경험 및 모바일

Transcription:

정보보호심포지움 2002 글로벌네트워크보안제어기술 장종수 jsjang@etri.re.kr ETRI, 네트워크보안연구부

목 차 1. 환경변화및정보보호요구사항 네트워크환경변화 서비스환경변화 사이버테러동향 정보보호서비스환경변화 정보보호시장의변화 정보보호요구사항의변화 2. 글로벌네트워크보안제어기술 정책기반보안관리기술 보안관리정보모델 네트워크보안서비스 보안관리메커니즘 정보전달프로토콜 3. 결론

네트워크환경변화 미래네트워크 (NGN) 의모습 - 모든네트워크이인터넷의하부구조로통합 A B 전전자교환기 데이터 액세스 G/W 음성 음성 + 데이터 트렁크 G/W VoP Programmable SoftSwitch 인터넷 트렁크 G/W 음성 + 데이터 전전자교환기 음성 데이터 액세스 G/W A B

네트워크구조측면의진화 인터넷을기반으로하는통신망의융합이본격적으로진행 방송, 통신, 정보, 문화간의영역파괴 인터넷 Infrastructure 는새로운미래형네트워크 (NGN) 으로발전 인터넷기반망은전용회선에의한단순한연결에서백본망, 액세스망, 구내망으로구분 발전 백본망 : 전국의주요지역의 POP 및대형 IDC 간을연결 액세스망 : POP 에서가입자의라우터나모뎀간을연결 구내망 : LAN, 홈네트워크등가입자내부망 유무선통합 Backbone의등장 Gateway 또는 Special-purpose Router 기반망구성 정보단말의무선화확산 Paradigm Shift

서비스환경변화 미래사회의서비스제공모습 Everything Over IP IP Over Any Networks 모든정보통신서비스는인터넷을통하여제공 유무선통합 or 복합형서비스제공을위한미들웨어서비스요구 Every Application 메일, 전화, 신문, 방송, 영화, Middleware (Network Service) IP Every Network 상거래등 Resource 관리, QoS 제어, Naming 서비스, Mobility 지원, 세션관리, Network 보안서비스등 인터넷프로토콜 ATM, LAN, FR, SMDS, SONET, Wireless, Modems, 위성등

서비스기술발전추세 데이타서비스뿐만아니라기존의정보통신서비스를전송할수있는기술적기반을이미확보 인터넷서비스의보편화, 상업화 인터넷기반으로서비스의수렴화 임무대행및에이전트서비스의활성화 Mbps 급의멀티캐스팅, VoIP, ASP, Grid, 3D 등멀티미디어형가상현실및원격협업서비스로발전 멀티미디어실시간서비스의확산 문자형쌍방향서비스 (Kbps) Interactive 가상현실서비스 (Mbps) 상호교신성서비스의확산 전자정부, 전자거래등안전한서비스의제공요구의증가 Paradigm Shift

정보보호심포지움 2002 사이버테러동향 사이버테러변화모습 해킹및바이러스기술의급속한확산및통합화경향 해킹기술영역바이러스기술영역

변화추이 해킹기술과바이러스기술의통합화 (Blended Attack) System Attack 에서 Network/Service Attack 으로변모 Hacktivism 확장 : 개인적목적 -> 정치 / 사회, 군사 / 산업적목적 멀티미디어 Contents 에대한침해증가 Worm & DDoS Attack Infrastructure Attack 시도 Wireless Hacking 등장 해킹 / 바이러스는자동화, 지능화, 대중화, 분산화, 대규모화, 은닉화경향 Paradigm Shift

정보보호서비스환경변화 미래정보보호서비스 지식정보화사회는시스템및네트워크레벨의신뢰가중요 현재사회 미래사회를위한정보보호통합인프라구축필요 VPN 암호기술침입탐지항침입차단 PKI 바이러스 바이러스해킹시스템침해개인정보침해 Bio + IT 차세대인터넷 IMT-2000 디지털방송 정보통신기반보호법 저작권침해 전자정부 T-commerce M-commerce 사이버테러 네트워크파괴 신용파괴 가상사회 정보전 지식정보화사회

미래정보보호서비스및산업발전추세 정보보호서비스의통합화경향 정보보호와네트워크기술의통합화 정보보호기능간의통합화 성능보장형정보보호서비스 Biometric 기술의수용 인프라보호측면의정보보호기술의확산 인터넷 Infrastructure Protection 요구증가 통신망및서비스에독립적인정보보호필요 무선인터넷환경에서의정보보호필요성증가 GoS(Grade of Security Service) Easy Security 지능형, 능동형정보보호 Paradigm Shift

기본네트워크보안 개별보안제품의운용 : 바이러스백신, 방화벽,IDS 등 통합보안관리제품운용 : ESM Crypto, PKI, VPN, V ESM IDS IDS V Contents Server 로드밸런싱 FW V Work Group V Virus Vaccine 코어망 액세스망액세스망 액세스망액세스망 시스템간, 네트워크간, 사업자간연동불가 다양한공격에대한안전한보안관리불가 사이버공격에대한탐지및대응의실시간성부재 단품위주의소규모망기반의보안제품치중

단일제품보안의한계 보안제품의문제점 개별적인보안장비및소프트웨어에지나치게의존 이기종정보보호시스템의산재 각기다른다양한보안정책의적용 보안제품의복잡성증가및운영상의어려움 운영자실수에의한위험증가 다양한보안위협에대한효율적이고체계적인대응능력요구 급속한보안환경변화대처에어려움

정보보호시장의변화 정보통신환경변화에따른새로운정보보호제품군출현 통신분야에서정보보호가부가기능에서핵심요소기능으로부각 보안기능별제품에서통합보안형태의제품으로발전 네트워크차원의정보보호서비스의중요성이증가 방어적인정보보호제품에서능동적인정보보호제품으로발전 BT-IT 융합기술발전에따른생체인식시장의급성장 단일기능보안제품 -VPN -IDS - Firewall - 백신 통합기능보안제품 - 통합 VPN - ESM - Secure 엔진 능동감지형보안제품 - 능동보안기술 - 광정보보호기술 - All IP 유무선통합보안기술 과거 현재 미래

IDS Firewall 보안제품변화방향 Integrated, Networked, Managed, H/W-based, Intelligent & Multiple Security Node 침입차단시스템 침입탐지시스템 IPS H/W-based Firewall Global IDS 보안관리시스템 가상사설망시스템 Advanced ESM ESM Integrated Security System Global ESM VPN Integrated VPN Security G/W High-Performance Security G/W Network Vaccine Digital Vaccine Secure Router Router Active Security Node Vaccine 라우터 미래형보안장치 항바이러스제품

네트워크측면 - 초고속처리능력 - 네트워크장비와연동성 -Policy 기반제어성 - 정보보호인프라구축 정보보호요구사항의변화 정보통신및서비스의파라다임변화를수용 미래형네트워크 / 서비스에적합한복합형정보보호서비스시스템 서비스측면 - 사용자요구반영가능 - 응용서비스별차등서비스 사이버테러측면 - 해킹기술진화에부응 - 네트워크공격에대응 정보보호측면 - 보안서비스통합화 - 해킹에능동적으로대응 High Performance Secure Node 화 표준인터페이스 Security Management Leveled Security Service Grade of Security 해킹탐지기법의다양화 Network Security Service Secure Networking Network Security Integrated Security Easy Security Active Security

미래정보보호서비스규격 Network Security Service Secure Transaction & Secure Information Delivery Inter-operability among heterogeneous systems Integration of Security & Network Node Infrastructure Protection Integrated Security Service Integrated Security System(Server, Node) Security Management for Secure Networking Easy Security Service Quality-proven & Grade of Service Paradigm Adaptive Contents Security & Digital Right Management Active Security Service Intelligent Sensing & Dynamic Policy Enforcement Dynamic Service Co-relation Wireless & Wired Hacking Detection & Protection Global Network Security Management

글로벌네트워크보안제어기술 개념 네트워크레벨에서차별화된보안서비스제공 네트워크보안관리 / 제어구조및프레임워크제공 보안서비스 : Protection, Security Solution, Management Protection : ISP Network, ISP s Customer Network, Principal Equipments (Intrusion Detection & Response) Security Solution : VPN Service, Authentication Service, PMI Service Management : Policies(Detection, Response, Operation, ), Traffic Measuring, Global Security Management, 보안관리프레임워크 Security Management Architecture Security Management Information Model Network Security Service Definition Security Management Mechanism Security Control/Management Protocol

POP xdsl 기반액세스망 Edge Point Edge Router Access Network 글로벌보안제어네트워크 무선기반액세스망 Security Overlay Network Edge Point Edge Point Security Extranet MPLS Switch Access Router Access Gateway 차세대통신망 Access Network ATM Switch Edge Router ATM 단말 Office Edge Gateway PON 기반액세스망 Edge Point NAP Internet 2 Security Infra Contents Factory POP Access Gateway Access Network Cam-Net 3 1472 Abilene 관제서비스 1472 Cam-Net 1 1472 Cam-Net 2

정책기반보안관리구조 IETF Policy WG Policy Framework 정책프레임워크에따른체계적, 종합적보안제어관리 : 광역망차원의보안구조확립 경보정보및통계정보공유 : 상호보완적사이버테러대응체제구축 광역망액세스점에서유해트래픽차단방안제공

정책프레임워크기능컴포넌트 Policy Server Policy Management Tool Alternate Policy Comm. Path Notification Status & Conf. Policy Consumer (Policy Decision Point) Policy Protocol Policy Target (Policy Enforcement Point) Repository Access Protocol - User Interface (Policy Editing) - Policy Translation, Rule Validation - Conflict Detection, Notification Generation - Management Information Repository - Policy Transform - Device Adaptors - Network Element Interface Policy Repository (Directory Server, DB) - Policy Rules

보안정책서버 : 네트워크규모의침입분석및대응메커니즘 망의구성정보, 상태정보, 주요관리요소정보, 트래픽통계정보, 차등네트워크보안서비스제공메커니즘 체계적인보안정보관리체계및도메인간협력메커니즘 DMTF CIM, IETF PCIM Security Management Networking 보안노드 : 패킷센서, 패킷분석엔진, 트래픽측정엔진고성능화 실시간분석및능동적인대응메커니즘 경보정보의축약및안전한전달프로토콜 낮은 False Alarm 및 Packet Loss 사용자평면과보안관리자평면의성능적독립성유지

보안관리정보모델 DMTF CIM (Common Information Model) IETF PCIM (Policy Core Information Model) Policy domain 내에서논리적으로중앙집중적인관리 System/Device 집합의정책기반구성제공 Protocol, device, Vendor independence 상호동작용이등확장성있는정책의표현 ManagedElement(abstract) [PCIM] Policy (abstract) [PCIM] PolicySet (abstract) [PCIMe] PolicyGroup [PCIM] PolicyRule [PCIM] PolicyCondition (abstract) [PCIM] CompoundPolicyCondition [PCIMe] PolicyPacketMonitoringCondition(abstract) [NSPIM] PolicyOnePacketCondition [NSPIM] PolicyLinearPacketCondition [NSPIM] PolicyRepeatedPacketCondition [NSPIM] PolicyIPFragmentationCondition [NSPIM] SimplePolicyCondition [PCIMe] PolicyComparisonCondition (abstract) [NSPIM] PolicyTwoVariableComparisonCondition [NSPIM] PolicyVariableValueComparisonCondition [NSPIM] PolicyAction (abstract) [PCIM] PolicyPayloadMatchingCondition [NSPIM] CompoundPolicyAction [PCIMe] PolicyIntrusionReponseAction (abstract) [NSPIM] PolicyAlertAction (abstract) [NSPIM] PolicyAggregatedAlertAction [NSPIM] PolicyMessageStoreAction [NSPIM] PolicyMessageShowAction [NSPIM] PolicyBlockPermitAction (abstract) [NSPIM] SimplePolicyAction [PCIMe] PolicyVariable (abstract) [PCIMe] 클래스상속계층구조 PolicyPacketBlockAction [NSPIM] PolicySessionBlockAction [NSPIM] PolicyExplicitVariable [PCIMe] PolicyImplicitVariable (abstract) [PCIMe] subtree of more specific classes [PCIMe, NSPIM] PolicyValue (abstract) [PCIMe] subtree of more specific classes [PCIMe]

UML 을통한 Smurf 정책규칙모델링 ( 예 ) 6001 Pattern [Smurf:IcmpAnomaly;2;6;MStore MShow] while(3:1-20:2) { icmp any > _homenet_br (CTYPE:8) } (MESSAGE: "smurf 를이용한서비스거부공격이시도됨 ") PolicyConditionInPolicyCondition PolicyVariableValueComparisonCondition Operator : "==" PolicyOnePacketCondition ConditionListType:CNF PolicyConditionInPolicyRule PolicyConditionInPolicyCondition PolicyRule PolicyRulename:"Smurf" Priority:2 IntrusionImpact:6 PolicyKeywords:{LADON6001} PolicyActionInPolicyRule PolicyConditionInPolicyCondition PolicyAggregatedAlertAction ShortDescription:"smurf" 를이용한서비스거부공격이시도됨 PolicyVariableValueComparisonCondition Operator : "==" PolicyValueInComparisonCondition PolicyVariableInComparisonCondition PolicyVariableInComparisonCondition PolicyValueInComparisonCondition PolicyTwoVariableComparisonCondition Operator : "==" PolicyIPProtocolVariable PolicyICMPTypeVariable PolicyIntegerValue IntegerList : {8} PolicyIntegerValue IntegerList : {_ICMP} PolicyValueInComparisonCondition PolicyVariableInComparisonCondition PolicyDestinationIPv4Variable PolicyReapatedPacketCondition FirstTimeInterval:1 FirstBoundOfNumberOfPackets:3 SecondTimeInterval:2, SecondBoundOfNumberOfPackets:20 PolicyOnePacketConditionInRepeatedPacketCondition PolicyHomenetBroadcastVriable PolicyActionInPolicyAction PolicyMessageStoreAction PolicyActionInPolicyAction PolicyMessageShowAction

네트워크보안서비스 사용자가요구하는수준으로차별화된보안서비스를제공하기위한 Grade of Security Service

보안관리메커니즘 (1) 차별화된네트워크서비스 Security Level Management Service Intrusion Detection, Vulnerability Check, Intrusion Protection, Traceback Zone-based, System-based, Class-based Prevention Security Level Assurance Service SLA(QoS, Security Service Level) Routing Service Provisioning based on Security Service Level Flow-based, Session-based Assurance Provision

보안관리메커니즘의동작원리 NSL2 Security Level Management Service 입력패킷의목적지주소의보안등급에따라 차별화된탐지및대응기법 / 수준적용 보안관리네트워킹을통한인터도메인협력체계 NSL3 NSL1 Security Management Plane NSL3 NSL1 NSL3 Policy Server Group (ESM, CA, AAA, BB, NMS, RS, CS ) Networking Equipment Or Security related Equipment (Router, Switch, Firewall, IDS, ) User Plane NSL2 NSL3 NSL3

보안관리메커니즘 (2) Qbone to specify and deploy the QBone Premium Service (QPS), an interdomain virtual leased-line IP service built on diff-serv forwarding primitives Simple Inter-domain Bandwidth Broker Signaling (SIBBS) proposed by Internet2 community QBone Signaling Design Team has been working since 2000 Cisco, Siemens, Deutsche Telekom,CITI University of Michigan, etc. Characteristics of SIBBS NNI protocol defined for communication between inter-domain BB TCP is transport Fundamental messages: Resource Allocation Request Resource Allocation Answer Simple request-response protocol Requires some basic authentication Supports setup, modification, takedown Intended to be flexible and extensible

Inter-domain Policy Framework Hitachi, GMD FOKUS (INET conference 2000) Two architectures PS Domain A [Flat architecture] PS Domain B SPS: Super Policy Server Domain A SPS Policy exchange protocol Policy advertisement phase (e.g. resource information) BGP4 protocol is recommended Policy request-response and/or notification phase COPS protocol is recommended PS PS Domain B [Hierarchical architecture]

정책전달프로토콜 COPS(Common Open Policy Service) 프로토콜 IETF 의 RAP WG 에서제안 정책서버 (PDP: Policy Decision Point) 와클라이언트 (PEP: Policy Enforcement Point) 사이의 TCP 기반정책정보전달프로토콜 Client/Server Model: requests, updates, deletes -> decisions extensible: 자체수정없이다양한클라이언트타입지원 COPS-RSVP, COPS-PR, Security 제공 : message level, IPSEC, TLS Network Node PEP LPDP COPS Policy Server PDP

경보전달프로토콜 IAP(Intrusion Alert Protocol) IETF 의 IDWG 에서제안 침입탐지구성요소들사이 (sensor/analyzers 와 managers) 에침입경보데이터 (Intrusion alert data) 를교환하기위한응용계층의프로토콜 전달되는경보는 IDMEF( Intrusion Detection Message Exchange Format) 에서명세 수송계층프로토콜로 TCP 사용 Communication Mode Request-Response Pairs 로이루어짐 Two major phases: Connection setup phase(tcp Setup, Security Setup, Channel Setup) Data transport phase

경보전달프로토콜 IDXP(Intrusion Detection Exchange Protocol) IETF 의 IDWG 에서제안 BEEP(Blocks Extensible Exchange Protocol) 의 profile 로명세됨. BEEP: generic application protocol framework for connectionoriented, asynchronous interactions. exchange data: IDMEF message, unstructured text, binary data Alert data 의 security-sensitive 한특성상 BEEP security profile(sasl/tls) 을기반으로동작 주요한 IDXP Profile Elements IDXP-Greeting: identifies an analyzer/ manager at end of a BEEP channel Option: convey optional channel parameters IDMEF-Message: carries the structured information to be exchanged

결 정보보호는가입자망이나해당보안관리자만의문제가아님 네트워크및서비스진화동향에따른네트워크보안제어프레임워크개발이필요 인프라에서의유해정보에대한통계적분석이필요함 망간의유기적협력을통한글로벌대응체계의구축이필요함 망간교환되는정보보호관련정보의표준화및교환의무화를위한방안이필요함 론