DAGMM을 활용한 비지도학습 기반의 MODBUS/TCP 프로토콜 이상탐지 시스템 = Unsupervised Learning-Based Anomaly Detection System for MODBUS/TCP Protocol using DAGMM
저자
발행사항
서울 : 건국대학교 대학원, 2021
학위논문사항
학위논문(석사) -- 건국대학교 대학원 , IT융합정보보호학과 IoT보안전공 , 2021. 2
발행연도
2021
작성언어
한국어
주제어
발행국(도시)
서울
형태사항
49 ; 26 cm
일반주기명
지도교수: 김기천
UCI식별코드
I804:11004-200000358761
소장기관
The industrial control system is a control system that is used in smart factories, and it is continuously increasing with the increase of smart factory due to the development of ICT technology. The security importance of the industrial control system continues to increase. Industrial control system is a general term for other control systems such as SCADA, DCS, PLC or various types of control systems. It is a system configured to control industrial systems.
Among the protocols used in these industrial control systems, Modbus/TCP is one of the most used protocol. It is an application layer protocol and It is a de facto standard, a fully open protocol, easy to install and maintain and provides a very reliable communication and good applicability. But, since Modbus/TCP protocol is designed without considering security, it is lack of security and related security designs and implementations are insufficient. In this paper we used unsupervised learning-based anomaly detection technique to improve the security of Modbus/TCP protocol
In the previous Modbus/TCP protocol anomaly detection research, supervised learning-based anomaly detection studies have achieved superior performance. Since the supervised learning-based anomaly detection technique separates and learns abnormal data and normal data, this method achieves better results than unsupervised learning-based anomaly detection. But there is weakness point in supervised learning-based anomaly detection. it is difficult to detect as zero-day attacks, which are attacks targeting unknown vulnerabilities, or types of attacks that use unknown or new payloads. To solve this problem, we attempt to improve the unsupervised learning-based anomaly detection.
in this paper, we propose and implement an unsupervised learning-based anomaly detection system that has improved the detection accuracy which is the previous unsupervised learning-based anomaly detection systems did not achieve. And evaluate performance of the system through detect attacks such as SYN Flooding, ICMP Flooding, and Query Flooding.
산업 제어 시스템은 SCADA, DCS 그리고 PLC와 같은 기타 제어 시스템이나 여러 유형의 제어시스템들을 총칭하는 단어이며 제조, 물질, 에너지 수송 등의 산업 시스템들을 제어할 수 있도록 구성된 시스템으로써 ICT기술의 발달로 인해서 실제 필드에 도입되어 생산성을 증가시켜 주거나 더욱 쉽게 관리할 수 있도록 하여 효과적으로 사용되고 있다.
이러한 산업 제어 시스템에서 사용되는 프로토콜 중 Modbus/TCP 프로토콜은 가장 많이 사용되는 프로토콜로써 응용 계층의 프로토콜이고 de facto 표준이며 완전한 오픈 프로토콜로써 설치 및 유지보수가 쉬운 장점을 가지며 또한 안정적인 통신 기능과 좋은 응용성을 제공하여 산업 제어 시스템에서 매우 높은 사용률을 보이는 프로토콜이다. 하지만 이러한 Modbus/TCP 프로토콜은 보안을 고려하지 않고 설계되었기 때문에 보안 취약점이 존재하고 관련된 보안 설계 및 구현이 미비한 실정이다. 이에 따라 본 논문에서는 Modbus/TCP의 보안성 향상을 위하여 Modbus/TCP 이상탐지에 관한 연구를 진행하였다.
기존의 Modbus/TCP 프로토콜 이상탐지 관련 연구에서는 지도학습 기반의 이상탐지 연구가 월등한 성능을 거두었다. 지도학습 기반의 이상탐지 방법은 이상 데이터와 정상 데이터를 구분 지어서 학습시키므로 이러한 방법은 당연하게도 비지도학습의 이상탐지보다 뛰어난 결과를 얻게 된다. 그러나 지도학습 기반의 이상탐지는 알려지지 않은 취약점을 대상으로 하는 공격인 제로데이 공격이나 새로운 페이로드를 사용하는 유형의 공격은 미리 학습되지 않았기에 이상으로 구분하여 탐지하기 어렵다. 이러한 문제 해결을 위해 본 논문에서는 제로데이 공격이나 새로운 페이로드를 사용하는 유형의 공격도 탐지할 수 있도록 기존 비지도학습 기반의 이상탐지율을 개선하고자 한다.
이에 따라 본 논문에서는 기존 비지도학습 기반의 이상탐지 기술에서 높은 탐지율을 기록하지 못하던 부분을 개선한 비지도학습 기반의 이상탐지 시스템을 제안 및 구현하고 산업 제어 시스템에서 가장 우선 순위를 가지는 가용성을 침해하는 공격인 SYN Flooding, ICMP Flooding, Query Flooding 공격을 대상으로 시스템의 성능평가를 진행한다.
분석정보
서지정보 내보내기(Export)
닫기소장기관 정보
닫기권호소장정보
닫기오류접수
닫기오류 접수 확인
닫기음성서비스 신청
닫기음성서비스 신청 확인
닫기이용약관
닫기학술연구정보서비스 이용약관 (2017년 1월 1일 ~ 현재 적용)
| 주요 개정내역 | 변경 사유 |
|---|---|
| · 개인정보 처리 목적, 항목 및 법적 근거 수정 · 본인대상정보전송요구권 행사 방법 안내 · 개인정보 보호수준 평가 결과 추가 |
|
한국교육학술정보원은 정보주체의 자유와 권리 보호를 위해 「개인정보 보호법」 및 관계 법령이 정한 바를 준수하여, 적법하게 개인정보를 처리하고 안전하게 관리하고 있습니다. 이에 「개인정보 보호법」 제30조에 따라 정보주체에게 개인정보 처리에 관한 절차 및 기준을 안내하고, 이와 관련한 고충을 신속하고 원활하게 처리할 수 있도록 하기 위하여 다음과 같이 개인정보 처리방침을 수립·공개합니다.
목 차
제1조(개인정보의 처리 목적)
제2조(개인정보의 처리 및 보유 기간)
제3조(처리하는 개인정보의 항목)
제4조(개인정보파일 등록 현황)
제5조(개인정보의 제3자 제공)
제6조(개인정보 처리업무의 위탁)
제7조(개인정보의 파기 절차 및 방법)
제8조(정보주체와 법정대리인의 권리·의무 및 그 행사 방법)
제9조(개인정보의 안전성 확보조치)
제10조(개인정보 자동 수집 장치의 설치·운영 및 거부)
제11조(개인정보 보호책임자)
제12조(개인정보의 열람청구를 접수·처리하는 부서)
제13조(정보주체의 권익침해에 대한 구제방법)
제14조(추가적 이용·제공 판단기준)
제15조(개인정보 보호수준 평가 결과)
제16조(개인정보 처리방침의 변경)
제1조(개인정보의 처리 목적)
제2조(개인정보의 처리 및 보유 기간)
5년
(「전자상거래 등에서의 소비자보호에 관한3년
(「전자상거래 등에서의 소비자보호에 관한
제3조(처리하는 개인정보의 항목)
제4조(개인정보파일 등록 현황)
개인정보파일 검색(privacy.go.kr)| 개인정보파일의 명칭 | 수집·이용 근거 | 수집·이용 목적 | 수집·이용 항목 | 보유·이용기간 |
|---|---|---|---|---|
| [학술연구정보 서비스 이용자 가입정보] |
「개인정보 보호법」 제15조 제1항 제4호(계약 이행) |
회원 서비스 운영 |
ID, 비밀번호, 이름, 생년월일, 신분(직업구분), 이메일, 소속분야, 보호자 성명(어린이회원), 보호자 이메일(어린이회원) |
회원탈퇴시 까지 |
| 「전자상거래 등에서의 소비자보호에 관한 법률」 제6조 및 같은 법 시행령 제6조 |
주문 및 결제 처리 |
ID, 비밀번호, 이름, 주소 |
5년 |
제5조(개인정보의 제3자 제공)
제6조(개인정보 처리업무의 위탁)
제7조(개인정보의 파기 절차 및 방법)
제8조(정보주체와 법정대리인의 권리·의무 및 그 행사 방법)
제9조(개인정보의 안전성 확보조치)
제10조(개인정보 자동 수집 장치의 설치·운영 및 거부)
제11조(개인정보 보호책임자)
| 구분 | 담당자 | 연락처 |
|---|---|---|
| KERIS 개인정보 보호책임자 | 정보보호본부 안재호 |
- 이메일 : jinuk@keris.or.kr - 전화번호 : 053-714-0158 - 팩스번호 : 053-714-0195 |
| KERIS 개인정보 보호담당자 | 개인정보보호부 송진욱 | |
| RISS 개인정보 보호책임자 | 교육학술데이터본부 정광훈 |
- 이메일 : giltizen@keris.or.kr - 전화번호 : 053-714-0149 - 팩스번호 : 053-714-0194 |
| RISS 개인정보 보호담당자 | 학술진흥부 길원진 |
제12조(개인정보의 열람청구를 접수·처리하는 부서)
제13조(정보주체의 권익침해에 대한 구제방법)
제14조(추가적인 이용ㆍ제공 판단기준)
제15조(개인정보 보호수준 평가 결과)
제16조(개인정보 처리방침의 변경)
자동로그아웃 안내
닫기인증오류 안내
닫기귀하께서는 휴면계정 전환 후 1년동안 회원정보 수집 및 이용에 대한
재동의를 하지 않으신 관계로 개인정보가 삭제되었습니다.
(참조 : RISS 이용약관 및 개인정보처리방침)
신규회원으로 가입하여 이용 부탁 드리며, 추가 문의는 고객센터로 연락 바랍니다.
- 기존 아이디 재사용 불가
휴면계정 안내
RISS는 [표준개인정보 보호지침]에 따라 2년을 주기로 개인정보 수집·이용에 관하여 (재)동의를 받고 있으며, (재)동의를 하지 않을 경우, 휴면계정으로 전환됩니다.
(※ 휴면계정은 원문이용 및 복사/대출 서비스를 이용할 수 없습니다.)
휴면계정으로 전환된 후 1년간 회원정보 수집·이용에 대한 재동의를 하지 않을 경우, RISS에서 자동탈퇴 및 개인정보가 삭제처리 됩니다.
고객센터 1599-3122
ARS번호+1번(회원가입 및 정보수정)