Key points are not available for this paper at this time.
전통적인 침입 탐지 시스템(IDS)은 저수준 공격이나 이상현상에 초점을 맞추고 독립적으로 경고를 발생시키지만, 이들 간의 논리적 연결이 있을 수 있습니다. 집중적인 공격이 발생하는 상황에서 실제 경고와 가짜 경고가 혼합될 뿐만 아니라 경고의 양도 관리할 수 없게 됩니다. 그 결과, 인간 사용자 또는 침입 대응 시스템이 경고를 이해하고 적절한 조치를 취하기 어려워집니다. 이 논문은 이 문제를 해결하기 위한 일련의 기술을 제시합니다. 첫 번째 기술은 공격의 전제 조건과 결과를 기반으로 경고를 상관 짓는 공격 시나리오를 구성합니다. 직관적으로 공격의 전제 조건은 공격이 성공하기 위한 필요 조건이며, 공격의 결과는 공격의 가능한 결과입니다. 다양한 유형의 공격의 전제 조건과 결과를 기반으로, 제안된 방법은 일부 이전 경고의 결과를 일부 이후 경고의 전제 조건과 (부분적으로) 일치시킴으로써 경고를 상관 짓습니다. 또한, 대량의 경고를 처리하기 위해 이 논문은 대량의 침입 경고 조사를 용이하게 하기 위한 일련의 상호 분석 유틸리티를 제시합니다. 이 논문은 상호 침입 분석을 위한 시스템 지원을 제공하는 TIAA라는 도구 키트의 개발에 대해서도 설명합니다. 마지막으로, 이 논문은 2000 DARPA 침입 탐지 시나리오 전용 데이터 세트와 DEFCON 8 Capture the Flag 이벤트에서 수집된 데이터를 사용하여 제안된 기술의 유효성을 검증하기 위해 수행한 실험에 대해 보고합니다.
Ning et al. (Sat,)는 이 질문을 연구했습니다.