악성 사용자 활동 탐지 방법 및 시스템
Method and System for Detection of Malicious User's Activity
특허 요약
악성 사용자 활동 탐지 방법 및 시스템이 제시된다. 본 발명에서 제안하는 악성 사용자 활동 탐지 시스템은 클라이언트가 DB API 서버에게 데이터를 요청하고 DB API 서버는 자율 시스템(Autonomous System; AS)의 정보가 담긴 BGP(Border Gateway Protocol) 데이터를 클라이언트에게 전송함으로써 데이터를 수집하는 데이터 수집부, 자율 시스템의 경로를 통해 이상 행동을 탐지하기 위해 상기 수집된 BGP 데이터에 대해 NLP(Natural Language Processing) 전처리 기법을 이용하여 문자형 데이터를 수치형 데이터로 변경하는 NLP 전처리부 및 상기 NLP 전처리 기법을 통해 변경된 수치형 데이터를 AE(Auto-Encoder) 모델에 입력하여 학습함으로써, 자율 시스템의 경로 기록(Trace record)을 미리 저장된 보안사고 사례와 비교 분석하여 정상 데이터와 이상 데이터로 분류하는 악성 사용자 활동 탐지부를 포함한다.
청구항
번호청구항
1

클라이언트가 DB API 서버에게 데이터를 요청하고 DB API 서버는 자율 시스템(Autonomous System; AS)의 정보가 담긴 BGP(Border Gateway Protocol) 데이터를 클라이언트에게 전송함으로써 데이터를 수집하는 데이터 수집부; 자율 시스템의 경로를 통해 이상 행동을 탐지하기 위해 상기 수집된 BGP 데이터에 대해 NLP(Natural Language Processing) 전처리 기법을 이용하여 문자형 데이터를 수치형 데이터로 변경하는 NLP 전처리부; 및 상기 NLP 전처리 기법을 통해 변경된 수치형 데이터를 AE(Auto-Encoder) 모델에 입력하여 학습함으로써, 자율 시스템의 경로 기록(Trace record)을 미리 저장된 보안사고 사례와 비교 분석하여 정상 데이터와 이상 데이터로 분류하는 악성 사용자 활동 탐지부 를 포함하는 악성 사용자 활동 탐지 시스템.

2

제1항에 있어서,상기 NLP 전처리부는, 토크나이저(Tokenizer)를 통해 문자형 데이터를 수치형 데이터로 변경하기 위해 문자형 데이터의 문자열을 최소 단위로 나누어 시퀀스 분리를 수행하고, 시퀀스 분리를 통해 생성된 분리된 경로(Path) 문자들에 고유한 정수 번호를 부여함으로써 데이터 전처리를 수행하는 악성 사용자 활동 탐지 시스템.

3

제1항에 있어서,상기 악성 사용자 활동 탐지부는, 정상 데이터와 이상 데이터에 대한 탐지 정확도를 개선하기 위해 이상 데이터의 수를 증가시켜 정상 데이터와의 비율을 맞추도록 SMOTE(Synthetic Minority Over-sampling Technique)를 이용하는 악성 사용자 활동 탐지 시스템.

4

제3항에 있어서,상기 악성 사용자 활동 탐지부는, 상기 SMOTE는 이상 데이터의 샘플을 합성적으로 생성하여 정상 데이터와 이상 데이터의 비율을 맞추기 위해, 임의의 이상 데이터 하나를 중심으로 하여 가장 가까운 이상 데이터를 찾은 후, 상기 중심이 된 이상 데이터와 가장 가까운 이상 데이터 사이에 새로운 데이터를 생성하고, 생성된 데이터를 이상 데이터 클래스에 추가하고, 상기 이상 데이터 클래스에 추가하는 과정을 미리 설정된 조건을 맞출 때까지 반복하는 악성 사용자 활동 탐지 시스템.

5

제3항에 있어서,상기 악성 사용자 활동 탐지부는, AE 모델을 학습하기 전에 데이터의 특성, 편향성, 이상치를 분석하기 위해 데이터의 분포를 시각화하고, 데이터의 군집 구조와 분포를 시각화하여 비 선형적인 데이터 패턴을 포착하기 위해, 비선형 차원 축소 기법인 t-SNE(t-distributed Stochastic Neighbor Embedded)를 이용하여 이웃 그래프 기반 차원 축소를 수행함으로써, 데이터 간의 유사도에 따라 고차원 데이터를 저차원으로 변환하는 악성 사용자 활동 탐지 시스템.

6

데이터 수집부를 통해 클라이언트가 DB API 서버에게 데이터를 요청하고 DB API 서버는 자율 시스템(Autonomous System; AS)의 정보가 담긴 BGP(Border Gateway Protocol) 데이터를 클라이언트에게 전송함으로써 데이터를 수집하는 단계; NLP 전처리부가 자율 시스템의 경로를 통해 이상 행동을 탐지하기 위해 상기 수집된 BGP 데이터에 대해 NLP(Natural Language Processing) 전처리 기법을 이용하여 문자형 데이터를 수치형 데이터로 변경하는 단계; 및 악성 사용자 활동 탐지부가 상기 NLP 전처리 기법을 통해 변경된 수치형 데이터를 AE(Auto-Encoder) 모델에 입력하여 학습함으로써, 자율 시스템의 경로 기록(Trace record)을 미리 저장된 보안사고 사례와 비교 분석하여 정상 데이터와 이상 데이터로 분류하는 단계 를 포함하는 악성 사용자 활동 탐지 방법.

7

제6항에 있어서,상기 NLP 전처리부가 자율 시스템의 경로를 통해 이상 행동을 탐지하기 위해 상기 수집된 BGP 데이터에 대해 NLP 전처리 기법을 이용하여 문자형 데이터를 수치형 데이터로 변경하는 단계는, 토크나이저(Tokenizer)를 통해 문자형 데이터를 수치형 데이터로 변경하기 위해 문자형 데이터의 문자열을 최소 단위로 나누어 시퀀스 분리를 수행하고, 시퀀스 분리를 통해 생성된 분리된 경로(Path) 문자들에 고유한 정수 번호를 부여함으로써 데이터 전처리를 수행하는 악성 사용자 활동 탐지 방법.

8

제6항에 있어서,상기 악성 사용자 활동 탐지부가 상기 NLP 전처리 기법을 통해 변경된 수치형 데이터를 AE 모델에 입력하여 학습함으로써, 자율 시스템의 경로 기록을 미리 저장된 보안사고 사례와 비교 분석하여 정상 데이터와 이상 데이터로 분류하는 단계는, 정상 데이터와 이상 데이터에 대한 탐지 정확도를 개선하기 위해 이상 데이터의 수를 증가시켜 정상 데이터와의 비율을 맞추도록 SMOTE(Synthetic Minority Over-sampling Technique)를 이용하는 악성 사용자 활동 탐지 방법.

9

제8항에 있어서,상기 악성 사용자 활동 탐지부가 상기 NLP 전처리 기법을 통해 변경된 수치형 데이터를 AE 모델에 입력하여 학습함으로써, 자율 시스템의 경로 기록을 미리 저장된 보안사고 사례와 비교 분석하여 정상 데이터와 이상 데이터로 분류하는 단계는, 상기 SMOTE는 이상 데이터의 샘플을 합성적으로 생성하여 정상 데이터와 이상 데이터의 비율을 맞추기 위해, 임의의 이상 데이터 하나를 중심으로 하여 가장 가까운 이상 데이터를 찾은 후, 상기 중심이 된 이상 데이터와 가장 가까운 이상 데이터 사이에 새로운 데이터를 생성하고, 생성된 데이터를 이상 데이터 클래스에 추가하고, 상기 이상 데이터 클래스에 추가하는 과정을 미리 설정된 조건을 맞출 때까지 반복하는 악성 사용자 활동 탐지 방법.

10

제8항에 있어서,상기 악성 사용자 활동 탐지부가 상기 NLP 전처리 기법을 통해 변경된 수치형 데이터를 AE 모델에 입력하여 학습함으로써, 자율 시스템의 경로 기록을 미리 저장된 보안사고 사례와 비교 분석하여 정상 데이터와 이상 데이터로 분류하는 단계는, AE 모델을 학습하기 전에 데이터의 특성, 편향성, 이상치를 분석하기 위해 데이터의 분포를 시각화하고, 데이터의 군집 구조와 분포를 시각화하여 비 선형적인 데이터 패턴을 포착하기 위해, 비선형 차원 축소 기법인 t-SNE(t-distributed Stochastic Neighbor Embedded)를 이용하여 이웃 그래프 기반 차원 축소를 수행함으로써, 데이터 간의 유사도에 따라 고차원 데이터를 저차원으로 변환하는 악성 사용자 활동 탐지 방법.