$\require{mediawiki-texvc}$

연합인증

연합인증 가입 기관의 연구자들은 소속기관의 인증정보(ID와 암호)를 이용해 다른 대학, 연구기관, 서비스 공급자의 다양한 온라인 자원과 연구 데이터를 이용할 수 있습니다.

이는 여행자가 자국에서 발행 받은 여권으로 세계 각국을 자유롭게 여행할 수 있는 것과 같습니다.

연합인증으로 이용이 가능한 서비스는 NTIS, DataON, Edison, Kafe, Webinar 등이 있습니다.

한번의 인증절차만으로 연합인증 가입 서비스에 추가 로그인 없이 이용이 가능합니다.

다만, 연합인증을 위해서는 최초 1회만 인증 절차가 필요합니다. (회원이 아닐 경우 회원 가입이 필요합니다.)

연합인증 절차는 다음과 같습니다.

최초이용시에는
ScienceON에 로그인 → 연합인증 서비스 접속 → 로그인 (본인 확인 또는 회원가입) → 서비스 이용

그 이후에는
ScienceON 로그인 → 연합인증 서비스 접속 → 서비스 이용

연합인증을 활용하시면 KISTI가 제공하는 다양한 서비스를 편리하게 이용하실 수 있습니다.

초록

본 논문에서는 이기종의 보안 장비를 보다 효율적으로 관리할 수 있는 보안 관리 구조와 관리 트래픽의 부하를 줄일 수 있는 프로그래머블 미들웨어를 제안하였다. 제안된 보안 관리 구조는 정책 기반 네트워크 관리 (Policy Based Network Management: PBNM) 구조에 프로그래머블 네트워크 기법을 접목한 것으로, 다양한 이기종의 보안 장비를 보안 정책을 통해 관리할 수 있으며, 보안 장비 간 연동을 제공한다. 또한, 미들웨어에서 보안 정책을 실행 가능한 형태로 변환해 줌으로써 관리상의 편이성을 제공하고 정책 서버의 부하를 줄일 수 있다. 본 논문에서는 제안된 구조와 PBNM 구조에서의 정책적용 및 변환시간과 메시지 전달시간을 비교함으로써 프로그래머블 미들웨어가 관리 트래픽의 부하를 줄일 수 있다는 것을 검증하였다.

Abstract AI-Helper 아이콘AI-Helper

In this paper, we propose security management architecture that manages efficiently security systems that are produced by different companies and programmable middleware that can reduce the load of management traffic. The proposed architecture applies programmable networks technology to policy based...

주제어

AI 본문요약
AI-Helper 아이콘 AI-Helper

* AI 자동 식별 결과로 적합하지 않은 문장이 있을 수 있으니, 이용에 유의하시기 바랍니다.

문제 정의

  • OPSECe Secure Virtual Network (SVN) 구조를 기반으로 Firewall-1, VPN-1 과의 호환성 확보를 통해 보안 환경을 제공한다. 1차적으로 침입탐지시스템, CA 서버 등을 통합하여 전사적인 보안 환경을 제공하고자 한다.
  • 있다. OPSECe 침입차단시스템을 중심으로 하여 보안 시스템들을 상호 연동한 자율적 보안 관리를 목적으로 한다. OPSECe Secure Virtual Network (SVN) 구조를 기반으로 Firewall-1, VPN-1 과의 호환성 확보를 통해 보안 환경을 제공한다.
  • 전달된 프로그래머블보안 정책은 미들웨어내의 PPP를 통해 실행되는 것을 볼 수 있다. 또한 보안 정책 실행시 SMP에서 정책 충돌여부를 확인하여 기존의 보안 정책과 충돌이 일어나는지 확인한다. SPMP에서 SPEP로 보안 정책을 전달할 때 오류가 발생할 경우 SPEP는 SPMP에게 전송실패를 알리고 재전송을 요구한다.
  • 본 논문에서는 공중망에서 네트워크 보안을 위해 분산 설치된 이기종 보안 장비를 중앙에서 효율적으로 관리하기 위한 목적으로 보안 정책을 통해 제어하는 보안 관리 구조를 제안한다. 제안하는 구조는 프로그래머블 미들웨어를 이용함으로써 관리용 트래픽의 부하를 줄일 수 있고, 새롭게 추가되는 보안 기능을 쉽게 수용 가능하다.
  • 본 논문에서는 이기종 보안 장비를 보다 손쉽게 관리하고 이기종 보안 장비간의 연동이 가능한 보안 관리 구조를 제안하였고 기존의 네트워크 위에프로그래머블 미들웨어를 관리계층으로 둠으로써 보다 지능화된 보안 관리 기법을 제안하였다. 제안된 보안 관리 구조를 사용하여 이기종 보안 장비간의 호환성을 제공할 수 있으며, PBNM 구조와 제안된 구조 간에 정책전달 및 메시지 전송시 소요되는 시간을 비교함으로써 프로그래머블 미들웨어를 통해 이기종 보안 장비 관리시 관리상의 부하를 줄일 수 있음을 검증하였다
  • 본 논문에서는 이러한 문제를 해결하기 위해 기존의 네트워크 위에 프로그래머블 미들웨어를 기반으로 하는 관리 계층을 제공하고 미들웨어를 통해 보안 정책을 적용함으로써 이기종의 다양한 보안 장비간의 호환성을 제공할 뿐만 아니라 관리상의 부하를 줄일 수 있는 보안 관리 구조를 제안한다.
  • 본 절에서는 정책 서버와 보안 장비간의 통신을 위해 SPMP와 SPEP 간의 인터페이스와 보안 장비 간의 통신을 위해서 SPEP 간의 신뢰성 있는 통신을 제공하기 위한 인터페이스에 대해 다룬다.
  • 본 절에서는 제안된 관리구조를 사용하여 적용 가능한 수행 시나리오에 대하여 설명한다. 먼저 프로그래머블 미들웨어를 이용하여 이기종 보안 장비에 정책을 배포하는 시나리오에 대하여 설명하고 이기종 보안 장비의 연동을 통해 유해 트래픽을 차단하는 시나리오에 대하여 설명한다.

가설 설정

  • 수 있다. 여기서 전송성공확률 Sh는 90%로 가정하고 모든 보안 장비에 보안 정책을 적용하기까지의 목표실패확률 Ft 는 5%로 가정한다
  • 있다. 여기서 정책 서버는 관리자가 이기종 보안 장비의 커맨드를 직접 입력하여 정책을 생성하는 것으로 가정한다.
  • 프로그래머블 노드가 위치하고 프로그래머블 패킷이 전송되어 실행되는 환경 역시 [9]에서 제안한 가정을 따른다.
본문요약 정보가 도움이 되었나요?

참고문헌 (13)

  1. 'Conceptual model description of Active Secuhty System for Next Generation Network V1.0,' Information Secuhty Research Div., ETRI, Korea, Jun. 2002 

  2. Y. Choi, 'White paper: The compass of information security ESM Introduction,' proceeding of 1st workshop on cyber terrors, Korea, 2002 

  3. OPSEC 개요, 'Intro to OPSEC: OPSEC Software Development Kit,' http://www.opsec.com/intro/sdkds.html 

  4. Gerhard Eschelbeck, 'Active Secuhty- A proactive approach for computer security systems,' Joumal of Network and Computer Applications 2000, pp.109-130, 2000 

  5. Alex Galis, et al., 'A Flexible IP Active Networks Architecture,' Proceedings of International Workshop on Active Networks, Oct. 2000 

  6. Alex Galis, et al., 'Policy-Based Network Management for Active Networks,' IEEE ICT 2001 Conference proceedings, Bucharest, Romania, 4-7 June 2001 

  7. Kei Kato, et al., 'Application of Active Networking to policy networking,' Japan 

  8. D. Galand, O. Marce, 'Active Router Information in Routing Protocols,' IETF Internet Draft, 2000 

  9. 채기준, '최종보고서: 센서 통신 구조 최적화 모델링 연구', 이화여대, Funded by ETRI, 2002 

  10. J. Postel, 'Internet Protocol,' IETF RFC 791, 1981 

  11. S. Deering, R. Hinden, 'Internet Protocol, Version 6 (IPv6),' IETF RFC 2460, 1998 

  12. D. Scott Alexander, Bob Braden, Carl A. Gunter, Alden W. Jackson, Angelos D. Keromytis, Gary J. Minden, and David Wetherall, 'Active Network Encapsulation Protocol (ANEP),'http://www.cis.upenn.edu/switchware/ANEP/docs/ANEP.txt, 1997 

  13. Jiyoung Lim, 'Design of security enforcement engine for active nodes in active networks,' The International Conference on Information Networking (ICOIN) 2003, vo1.3, 2003 

저자의 다른 논문 :

관련 콘텐츠

저작권 관리 안내
섹션별 컨텐츠 바로가기

AI-Helper ※ AI-Helper는 오픈소스 모델을 사용합니다.

AI-Helper 아이콘
AI-Helper
안녕하세요, AI-Helper입니다. 좌측 "선택된 텍스트"에서 텍스트를 선택하여 요약, 번역, 용어설명을 실행하세요.
※ AI-Helper는 부적절한 답변을 할 수 있습니다.

선택된 텍스트

맨위로