Computer >> 컴퓨터 >  >> 프로그래밍 >> 프로그래밍

데이터 마이닝 기술을 침입 탐지에 적용할 수 있는 5가지 핵심 영역

침입 탐지(Intrusion Detection)는 네트워크와 시스템 보안을 지키는 핵심 기술로, 데이터 마이닝 기술이 다양한 방식으로 활용될 수 있습니다. 아래에서는 데이터 마이닝 기술을 침입 탐지에 적용하거나 활용할 수 있는 주요 영역을 하나씩 살펴봅니다.

1. 침입 탐지를 위한 데이터 마이닝 알고리즘 개발

데이터 마이닝 알고리즘은 오용 탐지(misuse detection)이상 탐지(anomaly detection) 두 가지 방식으로 활용될 수 있습니다. 오용 탐지에서는 학습 데이터가 "정상(normal)" 또는 "침입(intrusion)"으로 라벨링되며, 이를 바탕으로 분류기(classifier)를 구축해 이미 알려진 침입 패턴을 탐지합니다.

이 분야에는 분류 알고리즘, 연관 규칙 마이닝(association rule mining), 비용 민감 모델링(cost-sensitive modeling) 등을 적용한 다양한 연구가 진행되어 왔습니다.

반면 이상 탐지는 정상 행동 모델을 먼저 구축한 뒤, 이로부터 유의미하게 벗어나는 행동을 자동으로 감지하는 방식입니다. 여기에는 지도 학습(supervised learning)과 비지도 학습(unsupervised learning)이 모두 사용될 수 있습니다. 지도 학습 기법은 "정상"으로 표시된 학습 데이터를 기반으로 모델을 만들고, 비지도 학습 기법은 별도의 라벨 없이 데이터 자체의 특성을 학습합니다. 이상 탐지 연구에는 분류 알고리즘, 통계적 방법, 군집화(clustering), 이상치 분석(outlier analysis) 등이 적용되어 왔으며, 대용량·고차원·이질적인 네트워크 데이터를 효과적이고 확장 가능하게 처리할 수 있어야 합니다.

2. 연관 및 상관관계 분석과 집계를 통한 판별 속성 선택

연관 및 상관관계 마이닝은 네트워크 데이터를 정의하는 시스템 속성들 간의 관계를 발견하는 데 활용될 수 있습니다. 이러한 분석 결과는 침입 탐지에 유용한 속성을 선별하는 데 중요한 인사이트를 제공합니다. 또한 집계된 데이터에서 파생된 새로운 속성도 도움이 되는데, 예를 들어 특정 패턴과 일치하는 트래픽의 요약 건수(summary counts) 같은 것이 그 예입니다.

3. 스트림 데이터 분석

침입과 악성 공격은 일시적이고 동적인 특성을 지니므로, 데이터 스트림 환경에서 침입 탐지를 수행하는 것이 매우 중요합니다. 또한 어떤 사건(event)은 단독으로 보면 정상일 수 있지만, 일련의 사건 흐름 속에서 살펴보면 악성으로 간주될 수 있습니다.

따라서 어떤 활동 시퀀스가 함께 자주 나타나는지 연구하고, 순차 패턴(sequential pattern)을 발견하며, 이상치를 식별하는 작업이 필수적입니다. 더불어 데이터 스트림에서 진화하는 클러스터를 찾아내고 동적 분류 모델을 구축하는 등의 데이터 마이닝 기법도 실시간 침입 탐지에 중요한 역할을 합니다.

4. 분산 데이터 마이닝

침입은 여러 지점에서 시작되어 다양한 목적지를 겨냥할 수 있습니다. 분산 데이터 마이닝(distributed data mining) 기법을 활용하면 여러 네트워크 영역에서 수집한 데이터를 종합적으로 분석하여 이러한 분산형 공격을 효과적으로 탐지할 수 있습니다.

5. 시각화 및 질의 도구

탐지된 이상 패턴을 확인할 수 있도록 시각화 도구가 반드시 제공되어야 합니다. 이러한 도구는 연관 관계, 클러스터, 이상치를 직관적으로 살펴볼 수 있는 기능을 포함해야 합니다. 또한 침입 탐지 시스템은 보안 분석가가 네트워크 데이터나 침입 탐지 결과에 대해 질의(query)를 할 수 있는 그래픽 사용자 인터페이스(GUI)를 갖추어야 합니다.

마무리

이처럼 데이터 마이닝 기술은 알고리즘 개발부터 연관 분석, 스트림 처리, 분산 분석, 시각화에 이르기까지 침입 탐지의 전 과정에서 핵심적인 역할을 합니다. 네트워크 공격이 날로 정교해지는 상황에서, 데이터 마이닝 기반의 침입 탐지 기술은 보안 체계를 한층 강화하는 데 크게 기여할 것입니다.