네트워크 보안 특허의 로그 정규화·상관분석 청구항

네트워크 보안 특허의 권리범위를 특정 공격명, 포트번호나 임계값에만 두면 탐지조건을 일부 변경한 구현을 포섭하기 어렵습니다. 로그 수집, 정규화, 특징 추출, 이벤트 결합, 위험도 산출과 대응 실행을 연결한 처리구조를 중심으로 발명을 정리해야 합니다.
탐지 룰의 수명주기
탐지 룰은 조건식뿐 아니라 생성·배포·적용·갱신·폐기의 수명주기를 갖습니다. 특허 명세서에는 룰을 생성하는 입력정보, 적용대상 자산과 로그 유형, 우선순위, 충돌 해결, 버전관리와 갱신조건을 기재합니다. 위협 인텔리전스나 관리자 피드백으로 룰을 바꾸는 경우에는 변경값이 실제 탐지엔진에 반영되는 절차도 포함합니다.
독립항에는 특정 문자열이나 수치를 그대로 넣기보다 이벤트 속성, 시간조건, 빈도, 자산상태 등 판단에 필요한 관계를 기재합니다. 제품에서 사용하는 구체적인 포트, 공격서명과 임계값은 실시예와 종속항에서 뒷받침할 수 있습니다.
이종 로그의 정규화
SIEM·SOAR·EDR·NDR과 클라우드 보안 제품은 방화벽, 인증서버, DNS, 엔드포인트, 애플리케이션과 클라우드 계정에서 서로 다른 형식의 로그를 수집합니다. 정규화 발명은 “로그를 통합한다”는 결과가 아니라 원본 필드를 공통 스키마에 대응시키는 규칙과 예외처리로 특정합니다.
- 장비·서비스별 필드명과 데이터형식의 변환
- 시간대·시계 오차 보정과 시계열 정렬
- 사용자·단말·세션·자산 식별자의 연결
- 중복 이벤트 제거와 누락 필드 보정
- 개인정보·인증정보의 마스킹 또는 토큰화
- 로그 발생원별 신뢰도와 수집오류의 반영
정규화 결과가 후속 상관분석의 입력으로 어떻게 사용되는지를 함께 기재해야 기술적 효과를 설명할 수 있습니다. 처리량, 저장공간, 탐지지연, 오탐·미탐의 비교자료가 있다면 종래 구조와의 차이를 입증하는 자료가 됩니다.
이벤트 상관분석
상관분석은 복수 로그를 나열하는 작업이 아닙니다. 기준 이벤트를 정하고, 사용자·세션·자산·네트워크 흐름·시간창을 기준으로 후속 이벤트를 동일한 시나리오에 편입하는 조건을 작성합니다. 이벤트의 순서가 바뀌거나 일부가 누락된 경우, 여러 사용자가 같은 IP를 사용하는 경우와 클라우드 자산이 동적으로 변경되는 경우의 처리도 고려합니다.
예를 들어 인증 실패, 비정상 DNS 질의와 엔드포인트 프로세스 실행을 결합하는 경우에는 각 이벤트의 식별정보를 어떻게 연결하는지, 시간간격과 순서에 어떤 가중치를 부여하는지, 하나의 공격사슬로 판단한 뒤 위험점수를 어떻게 갱신하는지를 기재합니다.
위험도 산출과 대응 실행
위험점수는 탐지 룰의 결과만으로 정해지지 않을 수 있습니다. 자산 중요도, 계정 권한, 취약점, 위협 인텔리전스, 과거 오탐과 모델의 신뢰도를 결합한다면 각 입력의 반영방식과 최종 등급 결정조건을 설명합니다.
탐지결과가 자동 차단, 세션 종료, 계정 잠금, 관리자 알림 또는 티켓 생성으로 이어지는 경우에는 실행주체와 승인조건을 구분합니다. 자동대응 실패, 중복명령, 관리자 해제와 복구절차도 실시예에 포함합니다. 대응명령을 다른 사업자의 장비가 실행한다면 청구항에서 단계의 수행주체가 분리되는 문제를 검토해야 합니다.
머신러닝을 포함한 탐지
“머신러닝으로 이상행위를 탐지한다”는 설명만으로는 구체적인 구성이 되지 않습니다. 모델의 입력 특징, 학습 또는 기준선 생성, 추론결과, 임계값과 룰 엔진의 결합관계를 기재합니다. 모델이 지속적으로 갱신된다면 학습데이터의 선택, 오염 방지, 배포 전 검증과 롤백 조건도 발명 후보가 됩니다.
모델 내부를 비공개로 유지할 필요가 있다면 특허와 영업비밀의 범위를 나눕니다. 외부에서 확인할 수 있는 입력·출력과 시스템 동작은 특허로, 학습데이터 구성이나 운영 파라미터는 접근통제와 비밀관리로 보호할 수 있습니다.
청구항 유형과 침해 입증
보안 기술은 로그 수집장치, 분석서버, 관리자 단말과 대응장비가 결합됩니다. 서버에서 완결되는 방법·장치 청구항, 분산 시스템 청구항과 컴퓨터프로그램 또는 기록매체 청구항을 구현형태에 맞춰 검토합니다.
권리행사를 고려하면 경쟁 제품의 화면·API·문서·네트워크 동작에서 확인할 수 있는 구성을 독립항에 남기는 편이 유리합니다. 내부 임계값처럼 외부에서 확인하기 어려운 항목만으로 차별화하면 침해 입증이 제한될 수 있습니다. 반대로 공개하면 탐지우회에 이용될 수 있는 세부 룰은 영업비밀로 유지할지 검토합니다.
출원 준비자료
- 로그 발생원별 원본 필드와 공통 스키마 대응표
- 수집·정규화·저장·분석·대응 순서도
- 룰 생성·배포·갱신·충돌 해결 절차
- 상관분석의 기준 이벤트, 시간창과 식별자
- 위험점수 입력, 가중치와 등급 결정조건
- 자동대응의 승인·실패·복구 절차
- 처리량·지연·오탐·미탐에 관한 비교자료
- 공개할 구성과 영업비밀로 관리할 항목
네트워크 보안 특허는 탐지 룰의 문구보다 로그가 변환되고 결합돼 대응명령으로 이어지는 시스템 관계를 보호합니다. 제품의 실제 데이터 흐름과 수행주체를 기준으로 청구항을 작성해야 합니다.