다크넷 트래픽 기반의 알려지지 않은 IoT 봇넷 선제탐지 방안

Vol. 33, No. 2, pp. 267-280, 4월. 2023
10.13089/JKIISC.2023.33.2.267, Full Text:
Keywords: IoT, Botnet, Preemptive detection, Darknet, CTI(Cyber Threat Intelligence)
Abstract

최근 컴퓨팅 및 통신 기술의 발달로 인해 IoT 디바이스가 급격히 확산‧보급되고 있다. 특히 IoT 디바이스는 가정에서부터 공장에 이르기까지 그 목적에 따라 연산을 수행하거나 주변 환경을 센싱하는 등의 기능을 보유하고 있어 실생활에서의 활용이 폭넓게 증가하고 있다. 하지만, 제한된 수준의 하드웨어 자원을 보유한 IoT 디바이스는 사이버공격에 노출되는 위험도가 높으며, 이로 인해 IoT 봇넷은 악성행위의 경유지로 악용되거나 연결된 네트워크로 감염을 빠르게 확산함으로써 단순한 정보 유출뿐만 아니라 범국가적 위기를 초래할 가능성이 존재한다. 본 논문에서는 폭넓게 활용되고 있는 IoT 네트워크에서 알려지지 않은 보안위협에 선제적으로 대응하기 위해 IoT 봇넷의 네트워크 행위특징을 활용한 선제탐지 방법을 제안한다. IoT 봇넷이 접근하는 다크넷 트래픽을 분석하여 4가지 행위특징을 정의하고 이를 통해 감염의심 IP를 빠르게 선별한다. 분류된 IP는 사이버 위협 인텔리전스(CTI)를 활용하여 알려지지 않은 의심 호스트 여부를 확인한 후, 디바이스 핑거프린팅을 통해 IoT 봇넷에의 소속 여부를 최종 결정한다. 제안된 선제탐지 방법의 유효성 검증을 위해 실제 운용 중인 보안관제 환경의 다크넷 대역에 방법론 적용 및 확인 결과, 선제탐지 한 약 1,000개의 호스트가 실제 악성 IoT 봇넷임을 10개월간 추적관찰로 검증하여 그 유효성을 확인하였다.

Statistics
Show / Hide Statistics

Statistics (Cumulative Counts from December 1st, 2017)
Multiple requests among the same browser session are counted as one view.
If you mouse over a chart, the values of data points will be shown.


Cite this article
[IEEE Style]
박건량, 노희준, 송중석, "A Preemptive Detection Method for Unknown IoT Botnet Based on Darknet Traffic," Journal of The Korea Institute of Information Security and Cryptology, vol. 33, no. 2, pp. 267-280, 2023. DOI: 10.13089/JKIISC.2023.33.2.267.

[ACM Style]
박건량, 노희준, and 송중석. 2023. A Preemptive Detection Method for Unknown IoT Botnet Based on Darknet Traffic. Journal of The Korea Institute of Information Security and Cryptology, 33, 2, (2023), 267-280. DOI: 10.13089/JKIISC.2023.33.2.267.