Wiznet makers

bruno

Published July 13, 2026 ©

191 UCC

15 WCC

47 VAR

0 Contests

0 Followers

0 Following

Original Link

DEVICE FOR PROVIDING ANTIVIRUS INFORMATION PROTECTION

SUBSTANCE: result is achieved due to creation of a software and hardware device for providing antivirus protection of information, which includes antivirus ...

COMPONENTS
PROJECT DESCRIPTION

USB 드라이브는 악성코드가 네트워크 경계를 통과하는 고전적인 경로로 남아 있으며, 호스트 PC에서 스캔하는 표준 방어 방식은 이미 악성코드가 목표 컴퓨터에 침투했음을 의미합니다. 이 러시아 특허는 USB 드라이브와 컴퓨터 사이에 위치하는 전용 하드웨어 격리 게이트웨이를 설명합니다 . 이 게이트웨이는 NPU 가속 3단계 분석 파이프라인을 갖춘 Linux 시스템, 스캔이 완료될 때까지 두 개의 USB 포트를 물리적으로 차단하는 두 개의 STM32 컨트롤러, 그리고 안티바이러스 데이터베이스를 최신 상태로 유지하는 네트워크 모듈인 WIZnet W5500으로 구성됩니다.


구성 요소

하드웨어 구성 요소 (특허에 인용된 예시 부품 - 각각은 "다음과 같은 것을 포함하되 이에 한정되지 않음"으로 명시됨)

  • WIZnet W5500 유선 TCP/IP 이더넷 컨트롤러 - 인터넷을 통한 바이러스 백신 데이터베이스 및 모듈 업데이트용 네트워크 모듈(106)
  • Elbrus-8C — 메인 프로세서(101), 모든 모듈을 조율하는 러시아 설계의 8코어 CPU
  • Hailo-8L 엔트리 레벨 AI 가속기 - 정적 및 행동 분석을 위한 ML 모델 가속을 위한 신경 프로세서/NPU(102)
  • NM6407 (1879ВМ6Я) — 시스템 호출, 메모리 접근 및 네트워크 활동 모니터링을 가속화하는 러시아 DSP(103)
  • STM32F407VET6 (Cortex-M4) × 2 — USB 드라이브 포트를 차단하는 접근 제어 컨트롤러(107) 및 PC 포트를 차단하고 메인 프로세서를 호스트 측 간섭으로부터 보호하는 연결 보호 컨트롤러(108)
  • 삼성 970 EVO NVMe (ROM, 105MB) · 킹스턴 FURY Impact DDR4 (RAM, 104MB)
  • Adafruit NeoPixel LED + 피에조 부저 - 표시 모듈(109); DC-DC 레일이 있는 220V 입력(112, 예: Anker GaN 충전기); 두 개의 USB-A 인터페이스; 공통 데이터 버스(110)

소프트웨어 및 도구

  • 리눅스 기반 운영체제 + 부트로더(ROM 내장)
  • Docker Engine — 컨테이너화되고 독립적으로 업데이트 가능한 분석 모듈
  • 바이러스 백신 모듈 — 시그니처 + 휴리스틱 엔진 (예시: Kaspersky Endpoint Security, ClamAV)
  • 정적 분석 모듈 — 머신러닝 모델 및 신경망을 사용하여 실행 없이 파일 구조/내용을 검사합니다(예: ClamAV).
  • 행동 분석 모듈 - 시스템 호출 및 네트워크 활동에 대한 샌드박스 실행 모니터링 (예: Cuckoo Sandbox)

프로젝트 설명

스캔되지 않은 USB 드라이브가 컴퓨터에 닿지 않도록 하면서도, 컴퓨터 자체의 스캔 기능을 신뢰하지 않고도 사용자가 USB 드라이브에서 파일을 옮길 수 있도록 하려면 어떻게 해야 할까요?

이 답변은... 스캐너를 별도의 상자에 넣고 각 USB 포트에 자체 보호 장치를 제공합니다. 드라이브는 두 개의 USB 포트가 각각 STM32 컨트롤러로 보호되는 독립형 Linux 어플라이언스에 연결됩니다. 드라이브는 3단계 파이프라인(시그니처 AV, NPU 가속 ML 정적 분석, DSP 지원 동작 샌드박싱)에서 문제가 없다는 결과가 나올 때까지 읽기 전용으로 유지되고 PC 경로는 차단됩니다. W5500은 네트워크에서 데이터베이스 및 모듈 업데이트를 가져와 전체 시스템을 최신 상태로 유지합니다.


0. 핵심 아키텍처: 두 명의 경호원과 두뇌

핵심 하드웨어 아이디어는 두 USB 포트 모두 수동 커넥터가 아니라 각각 독립적인 STM32F407VET6 마이크로컨트롤러에 의해 제어된다는 점입니다. 컨트롤러 107(접근 제어)은 드라이브 측에 위치하여 분석 중 읽기 전용 모드를 강제하고, 사용자 활동 및 접근 이벤트를 기록하며, 악성코드 탐지 시 드라이브 접근을 차단합니다. 컨트롤러 108(연결 보호)은 PC 측에 위치하여 모든 단계를 거칠 때까지 호스트와의 연결을 차단하고, 특히 PC와의 간섭으로부터 어플라이언스 자체 프로세서를 보호하며 , 양방향 모두에서 호스트를 신뢰할 수 없는 장치로 간주합니다. 탐지 로직이 잘못될 수도 있기 때문에 기본적으로 닫혀 있는 하드웨어 게이트는 악성코드가 우회할 수 없습니다. 판단(리눅스 운영 체제)과 실행(독립적인 MCU)을 분리한 것이 이 특허에서 가장 타당한 엔지니어링 결정입니다.

1. 개발 플랫폼: 가속 하드웨어에서 실행되는 Linux + Docker

분석 스택은 Linux OS에서 실행되며 각 분석 엔진은 Docker 컨테이너로 패키징됩니다. 특허는 그 이유를 명확히 밝히고 있는데, 컨테이너는 정적 분석 및 행동 분석 모듈을 기본 OS와 서로 간에 격리하고, 어플라이언스를 다시 플래싱하지 않고도 개별 엔진을 업데이트하거나 교체할 수 있도록 합니다. 컴퓨팅 환경은 이기종으로 구성되어 있으며, Elbrus-8C 호스트, Hailo-8L NPU는 머신러닝 모델을 가속하고, NM6407 DSP는 행동 분석에서 소비되는 고속 이벤트 스트림(시스템 호출, 메모리 접근, 네트워크 활동)을 처리합니다. 각 구성 요소는 예시로 제시되어 있으므로("не ограничиваясь им" - 이에 한정되지 않음), 특허 청구 범위는 아키텍처 자체를 포함하며 BOM(자재 명세서)은 포함하지 않습니다.

2. 작동 원리: 기본 차단, 3개의 게이트 직렬 연결

파일은 세 단계의 순차적이고 독립적인 감지 단계를 거쳐야만 PC에 도달할 수 있으며, 마지막 단계가 완료될 때까지 두 포트 모두 잠금 상태로 유지됩니다.

 
텍스트
USB drive inserted (port gated by STM32 #107, read-only)
  Stage 1  Signature/heuristic AV scan (e.g. Kaspersky/ClamAV)
  Stage 2  Static analysis — file structure & content, no execution,
           ML models + neural nets on the NPU (102)
  Stage 3  Behavioral analysis — execute in isolated container,
           monitor syscalls / memory / network on the DSP (103)
any stage: threat → block drive, quarantine/delete, LED+buzzer alert
all clear: STM32 #108 opens the path to the PC (201)

단계별 순서는 비용을 고려합니다. 저렴한 시그니처 매칭 필터는 알려진 위협을 먼저 탐지하고, 머신러닝 기반 통계 분석은 실행 위험 없이 난독화된 변종을 포착하며, 고가의 샌드박싱은 살아남은 항목에 대해서만 실행됩니다. 이는 심층 방어 체계를 하나의 시스템에 압축한 것입니다.

3. 장치 A: 분석 파이프라인 상세 설명

2단계는 특허의 AI 관련 주장이 실체는 있지만 내용이 부실한 부분입니다. 정적 모듈은 "머신러닝 모델과 신경망을 사용하여 탐지 정확도를 향상"하며, NPU는 병렬로 추론을 실행합니다. IPC 분류 자체에도 G06N 3/063(신경망 하드웨어)이 포함되어 있습니다. 하지만 모델 아키텍처, 특징 집합 또는 훈련 방식은 명시되어 있지 않습니다. 이 주장은 방법이 아닌 파이프라인 내 NPU 가속 머신러닝의 존재 자체 를 보호합니다 . 3단계는 쿠쿠 샌드박스 패턴을 따릅니다. 격리된 컨테이너에서 실행하고 샘플의 동작을 관찰하는 방식입니다 . 이전 보도를 참고하신 독자분들께서는 ICDSCA 클라우드 모니터링 논문(임계값 통계를 "지능형"으로 표기)과 달리 이 설계는 실제로 AI 하드웨어를 루프에 포함시키지만, 머신러닝 관련 세부 사항은 모두 정의되지 않은 채로 남아 있다는 점을 참고 하시기 바랍니다 . [확인 필요]

4. 장치 B: W5500 네트워크 모듈 및 오프라인 경로

W5500의 주요 기능(모듈 106)은 공용 네트워크에 연결하여 안티바이러스 데이터베이스와 장치의 모든 분석 모듈을 업데이트하는 것입니다. 시그니처 기반 머신러닝 방어 체계에서 업데이트 채널은 보조적인 역할이 아닙니다. 오래된 데이터베이스는 잘못된 신뢰도로 이어지기 때문에 네트워크 모듈은 핵심 탐지율을 직접적으로 유지하는 데 필수적입니다. W5500은 보안 어플라이언스에서 이러한 역할을 수행하기에 매우 적합합니다. 하드웨어에 내장된 TCP/IP 스택은 호스트 측 네트워크 스택에 비해 공격 표면을 최소화하고, 업데이트 트래픽을 분석 영역과 구조적으로 분리합니다. 특허는 또 다른 중요한 경로를 제시합니다. 업데이트는 USB 드라이브를 통해서도 전달될 수 있으며 , 이 경우 장치는 먼저 자체 전체 파이프라인을 통해 스캔한 후 무결성 및 인증 검사를 거쳐 업데이트를 적용합니다. 이는 이더넷 포트가 비활성화된 에어갭 환경에서 표준 작동 모드입니다. 업데이트 프로토콜, 서버 인증 및 서명 체계: [확인 필요] - 명시되지 않음.

5. 핵심 제어 논리: 상태 머신으로서의 접근 제어

본질적으로 각 STM32는 파이프라인의 결과에 따라 작동하는 보수적인 상태 머신을 실행합니다.

 
텍스트
STM32 #107 (drive port):   INSERTED → READ_ONLY → (verdict)
                           ├─ CLEAN    → RW_ALLOWED
                           └─ INFECTED → BLOCKED + log + alert
STM32 #108 (PC port):      DEFAULT_BLOCKED → (all stages clean) → PASS
                           any alert → remain BLOCKED

The indication module (109) mirrors the state to the operator — LEDs and buzzer for threat found, scan complete, safe-to-remove — because a quarantine kiosk's users are non-technical by design. (상태 머신 표기는 특허 서술의 편집자 재구성이며, 실제 펌웨어 구현은 미공개: [확인 필요].)

6. 검증: 모의 검증이며 실제 검증이 아닙니다. 따라서 수치를 그에 맞게 해석하십시오.

본 특허의 평가는 하드웨어 프로토타입이 아닌 가상 테스트 환경에서 수행되었습니다. 환경은 Windows 10 Pro(i7-10700K, 16GB DDR4, SSD) 기반 VMware Workstation 16.1.2이며, Kaspersky Endpoint Security 데이터베이스(2024년 4월 8일자)를 사용하고, PostgreSQL과 Python으로 분석 단계를 구현했으며, Docker를 통해 격리 환경을 제공했습니다. 200개의 악성 샘플을 포함하는 1,000개 파일로 구성된 데이터셋을 대상으로, 프로토타입 장치(실용신안 RU 174367 U1) 대비 다음과 같은 결과를 얻었습니다. 탐지율 184/200(92%) → 192/200(96%) , 오탐 2 → 1 , 그리고 전체 기간 동안 호스트 감염 발생 건수 9 → 2. 10회 반복 실행 결과, 1~2%의 편차가 나타났습니다. 이 수치는 특허의 내부 비교를 뒷받침하지만 아키텍처의 소프트웨어 시뮬레이션을 측정한 것이며 Elbrus/NPU/DSP/W5500 하드웨어 동작, 처리량 및 스캔 지연 시간은 실제로 테스트된 적이 없습니다. [ 확인 필요]

7. 결과의 맥락 분석

특허가 승인된 문서이므로, 검증 가능한 성과는 청구항 자체이며, 시장 맥락 또한 현실적입니다. 독립형 USB 데이터 삭제 스테이션은 중요 인프라 및 기밀 네트워크를 위한 확립된 제품군입니다. 이번 출원은 NPU 가속, 3단계, 이중 게이트 방식의 해당 제품군에 대한 러시아의 권리를 주장하는 것입니다. WIZnet의 관점에서 볼 때, 구체적인 내용은 다음과 같습니다. 보안 장치 분야에서 W5500을 명시적으로 언급하고 구매 링크까지 제공하는 국가 특허청 문서가 참조 네트워크 구성 요소로 채택되었다는 점입니다. 이는 Maker 사이트에서 이전에 다루지 않았던 영역(엔드포인트 보안 하드웨어)에서 또 하나의 공식적인 설계 적용 사례입니다.


핵심 요약

  • 판단과 실행은 서로 다른 실리콘 칩에서 이루어져야 합니다. 리눅스 기반 시스템이 결정을 내리고, 독립적인 STM32 칩들이 제어권을 쥐고 있습니다. 스캐너를 속이는 악성코드라도 자신이 제어하지 않는 포트는 열 수 없습니다.
  • 기본적으로 포트를 차단하는 방식이 감지 후 차단하는 방식보다 우수합니다. 두 포트 모두 처음에는 닫혀 있으며, 연결은 경고로 인해 중단되는 기본 상태가 아니라, 테스트 통과에 대한 보상입니다.
  • 업데이트 채널은 보안 모델의 일부입니다. 시그니처/머신러닝 기반 방어는 최신 상태여야만 효과적이며, 바로 이 역할을 W5500이 담당합니다. 또한, 외부와 단절된 환경을 위해 스캔된 USB를 백업으로 사용할 수 있는 기능도 제공합니다.
  • 탐지기를 비용별로 단계별로 구성하세요. 시그니처 → 정적 머신러닝 → 행동 샌드박스: 각 단계는 비용이 저렴한 단계에서 처리하지 못한 데이터에 대해서만 실행됩니다.
  • 특허는 아키텍처를 주장하는 것이지 벤치마크를 주장하는 것이 아닙니다. 96%/2 감염률 수치는 VMware 시뮬레이션에서 나온 것이므로 제품 사양이 아닌 내부 비교 자료로 간주해야 합니다.

개선의 여지

  • 물리적 검증 없음: W5500 업데이트 처리량 및 드라이브당 총 스캔 지연 시간을 포함한 모든 하드웨어 요소가 테스트되지 않았습니다. 프로토타입 구축이 다음 단계입니다. [ 확인 필요]
  • 머신러닝 미지정: 모델, 데이터셋 또는 훈련 방법론이 지정되지 않았으며, AI 기여는 아키텍처 배치에만 국한됩니다.
  • 업데이트 채널 보안이 정의되지 않았습니다. 해당 특허는 업데이트의 "무결성 및 진위성"을 검증하지만 서명 또는 전송 보안 체계를 명시하지 않습니다. 보안 어플라이언스의 경우 업데이트 경로 자체가 주요 공격 표면이 될 수 있습니다.
  • 문서 작성상의 특이사항: 명세서에서 한 단락 내에 컨트롤러 107/108의 참조 번호가 서로 바뀌어 있고, 단일 청구항 내의 요소들이 반복되는 등, 실용 특허 명세서 작성 시 흔히 나타나는 특징이므로 정확하게 인용하기 전에 알아두는 것이 좋습니다.
  • 행동 분석 범위: 쿠쿠 스타일 폭발은 샘플이 특정 시간 동안 수행하는 작업만 관찰합니다. 수면/회피를 인지하는 악성 소프트웨어는 특허에서 다루지 않는 알려진 공백입니다.

새로운 디자인을 위한 참고 사항

  • 세 블록 패턴(신뢰할 수 없는 포트 MCU / 분석 호스트 / 신뢰할 수 있는 포트 MCU)은 현재 메이커 규모로 구축 가능합니다. Docker에서 ClamAV를 실행하는 Raspberry Pi 주변의 USB 경로를 제어하는 ​​두 개의 RP2040(또는 신뢰할 수 있는 측과 네트워크를 처리하는 하나의 W55RP20)은 아키텍처를 처음부터 끝까지 재현합니다.
  • 네트워크 칩에는 관리 영역만 제공해야 합니다 . 업데이트 입력과 보고서 출력만 가능하며, 두 USB 도메인 간의 브리지 역할은 절대 하지 않아야 합니다. W5500의 소켓 격리 및 하드웨어 스택 덕분에 이러한 분리를 명확하게 유지하기가 쉽습니다.
  • 오프라인 경로를 먼저 설계하십시오. 장치가 무선으로 작동해야 하는 경우, 이 특허에 설명된 USB 기반, 자체 스캔 및 서명 검증 업데이트 흐름이 적합한 템플릿입니다. 그러면 이더넷 경로는 편의를 위한 수단이 되고, 더 이상 필수적인 요소가 아닙니다.
  • 보안 설계를 공개할 때는 이 특허에서처럼 평가 환경을 명확하게 명시해야 합니다("가상 테스트 환경"). 더 나아가 데이터셋과 스크립트를 공개하여 수치를 재현할 수 있도록 해야 합니다.

서류

  • 특허: RU 2831934 C1 — Google Patents · Rospatent 등록부 (출원 번호 2024118488, 출원일 2024년 7월 3일, 공개일 2024년 12월 16일, 공보 번호 35)
  • 인용된 선행 기술: 미국 특허 2019/0394215 A1 · 미국 특허 10084805 B2 · 미국 특허 2022/0121967 A1 · 러시아 특허 2802860 C1 · 러시아 특허 174367 U1 (시제품)
  • W5500 데이터시트: https://docs.wiznet.io/Product/iEthernet/W5500/overview
  • 참조된 예제 구성 요소: Elbrus-8C (mcst.ru) · Hailo-8L (hailo.ai) · NM6407 (module.ru) · STM32F407VET6 (st.com) · ClamAV (clamav.net) · Cuckoo Sandbox (cuckoosandbox.org)

유사한 기존 콘텐츠

1. WIZnet W5500을 이용한 산업용 PLC 보안 강화: 오픈소스 IoT 게이트웨이 솔루션

  • 유사한 이유: 동일한 칩과 동일한 역할 등급을 사용합니다. W5500은 신뢰할 수 없는 입력과 보호 대상 자산 사이에 위치하는 보안 게이트웨이 역할을 합니다.
  • 차이점은 다음과 같습니다. 본 특허는 PLC 네트워크 트래픽 전송을 보호하는 반면, W5500은 데이터 평면이 아닌 관리/업데이트 평면에 위치하여 호스트를 이동식 미디어 페이로드로부터 보호합니다.
  • 연결점: 이 두 그림은 보안 장치에서 이더넷을 배치하는 두 가지 일반적인 방식, 즉 인라인 필터링과 대역 외 업데이트 채널을 보여줍니다.

2. dblocker_control_imip — W5500에서 실행되는 드론 방어 시스템

  • 유사점: W5500 + STM32 + 엣지 AI가 전용 보안 장비 에 통합됨 - 세 가지 축(칩, MCU 제품군, 보안 장비 애플리케이션)이 겹침.
  • 두 장치 의 차이점은 다음과 같습니다. dblocker는 RF/물리적 위협에 실시간으로 대응하는 반면, 이 장치는 파일 기반 위협을 사전에 차단하며, 대응 시간이 아닌 탐지 품질을 목표 지표로 삼습니다.
  • 공통점: 둘 다 보안 장치를 정의하는 "감지 → 하드웨어 기반 차단 → 운영자 표시" 패턴을 보여줍니다.

3. 이더넷 칩에서 전력 인프라 안전까지: PD 모니터링 시스템에 사용되는 W5500

  • 유사한 이유: 동일한 콘텐츠 장르 — W5500을 예시 네트워크 구성 요소로 명시한 특허 — 이 사이트에서 진행 중인 "특허 기록 속 W5500" 시리즈의 일부입니다.
  • 차이점은 다음과 같습니다. 적용 분야(전력망 부분 방전 모니터링 vs. 엔드포인트 보안)와 관할권(중국 vs. 러시아)이 다릅니다.
  • 연결점: 이 기사는 특허 시리즈를 새로운 국가의 등록부와 새로운 출원 범주로 확장하여 W5500 디자인 도입의 문서화된 범위를 강화합니다.

차이점 및 확장 가치

메이커 사이트의 특허 관련 기사들은 지금까지 거의 전적으로 중국 특허 등록부를 참고해 왔으며, 보안 관련 내용은 네트워크 경로 보호에 초점을 맞춰 왔습니다. 이번 특허는 두 가지 점에서 최초입니다. 첫째, W5500을 명시적으로 언급한 러시아 특허(러시아 유통업체인 chipdip.ru와 WIZnet 자체 쇼핑몰 링크 포함 - 실제 지역별 설계 참여 채널의 증거)이고, 둘째, 산업 현장, 정부 시설, 그리고 에어갭 네트워크에서 사용되는 "USB 데이터 삭제 키오스크" 범주의 이동식 미디어 보안 장치 에 관한 특허입니다. 이 분야에서는 OPSWAT MetaDefender Kiosk 등과 같은 상용 제품들이 이미 널리 사용되고 있습니다. 부품 목록 자체도 주목할 만한데, 승인된 환경에서 사용되는 국내산 반도체(Elbrus CPU, NM6407 DSP)와 전 세계에서 조달한 부품(W5500, Hailo NPU, 삼성 플래시)이 혼합되어 있어 이러한 시스템이 실제로 어떻게 설계되는지에 대한 구체적인 정보를 제공합니다.

확장 가치: 독립적인 MCU가 각 포트를 소유하는 비신뢰 포트/분석 브레인/신뢰 포트 아키텍처 패턴은 메이커 규모에서 재현 가능합니다. W5500-EVB-Pico2 + Raspberry Pi + ClamAV 조합은 훨씬 저렴한 비용으로 동일한 3단계 게이트를 구현할 수 있으며, W5500의 역할은 업데이트 채널에서 SIEM/보고 업링크로 자연스럽게 확장될 수 있습니다.

 

 

Documents
Comments Write