Skip to main content
QUICK REVIEW

[論文レビュー] 1D CNN Based Network Intrusion Detection with Normalization on Imbalanced Data

Azizjon Meliboev, Jumabek Alikhanov|arXiv (Cornell University)|Mar 1, 2020
Network Security and Intrusion Detection参考文献 17被引用数 5
ひとこと要約

本稿では、シリアル化されたTCP/IPパケットを時系列データとして処理する1D-CNNベースのインシデント検出システムを提案する。ネットワークトラフィックのパターンからの効果的な階層的特徴抽出のおかげで、UNSW-NB15データセットにおいて、データの不均衡状態下でも、従来の機械学習モデル(ランダムフォレストやSVM)を上回る性能を発揮する。

ABSTRACT

Intrusion detection system (IDS) plays an essential role in computer networks protecting computing resources and data from outside attacks. Recent IDS faces challenges improving flexibility and efficiency of the IDS for unexpected and unpredictable attacks. Deep neural network (DNN) is considered popularly for complex systems to abstract features and learn as a machine learning technique. In this paper, we propose a deep learning approach for developing the efficient and flexible IDS using one-dimensional Convolutional Neural Network (1D-CNN). Two-dimensional CNN methods have shown remarkable performance in detecting objects of images in computer vision area. Meanwhile, the 1D-CNN can be used for supervised learning on time-series data. We establish a machine learning model based on the 1D-CNN by serializing Transmission Control Protocol/Internet Protocol (TCP/IP) packets in a predetermined time range as an invasion Internet traffic model for the IDS, where normal and abnormal network traffics are categorized and labeled for supervised learning in the 1D-CNN. We evaluated our model on UNSW\_NB15 IDS dataset to show the effectiveness of our method. For comparison study in performance, machine learning-based Random Forest (RF) and Support Vector Machine (SVM) models in addition to the 1D-CNN with various network parameters and architecture are exploited. In each experiment, the models are run up to 200 epochs with a learning rate in 0.0001 on imbalanced and balanced data. 1D-CNN and its variant architectures have outperformed compared to the classical machine learning classifiers. This is mainly due to the reason that CNN has the capability to extract high-level feature representations that represent the abstract form of low-level feature sets of network traffic connections.

研究の動機と目的

  • リアルタイムのネットワークトラフィックにおける予測不能で変化し続けるサイバー攻撃を検出する課題に対処すること。
  • ディープラーニングを活用してインシデント検出システム(IDS)の柔軟性と効率性を向上させること。
  • 従来の機械学習モデルが不均衡なネットワークトラフィックデータを処理する際の限界を克服すること。
  • 時系列ネットワークパケット列に特化した1D-CNNアーキテクチャを設計し、高レベルの特徴を抽出すること。
  • バランスの取れたデータと不均衡なデータの両状態で、古典的分類器(SVM、RF)と比較してモデルの性能を評価すること。

提案手法

  • 固定時間ウィンドウ内でパケットをシリアル化して時系列シーケンスに変換し、1D-CNNの入力データとする。
  • UNSW-NB15データセットのクラス不均衡の影響を軽減するために正規化手法を適用する。
  • 不均衡およびバランスの取れたデータ分割の両方で、固定学習率0.0001で最大200エポックまで1D-CNNモデルを学習する。
  • UNSW-NB15データセットからのラベル付きデータに基づき、教師あり学習を用いてネットワークトラフィックを正常または異常と分類する。
  • 同じ学習および評価プロトコルを用いて、1D-CNNと従来のモデル(SVM、ランダムフォレスト)を比較する。
  • 1D-CNNの階層的特徴抽出機能を活用し、低レベルのネットワークトラフィック特徴から抽象的表現を学習する。

実験結果

リサーチクエスチョン

  • RQ1シリアル化されたTCP/IPパケットを時系列データとして扱うことで、1D-CNNモデルはネットワークインシデントを効果的に検出できるか?
  • RQ2正規化は、不均衡なネットワークインシデント検出データセットにおけるディープラーニングモデルの性能をどのように向上させるか?
  • RQ31D-CNNは、SVM やランダムフォレストといった古典的機械学習モデルに比べて、インシデント検出でどの程度優れた性能を発揮するか?
  • RQ4異なる1D-CNNアーキテクチャおよびハイパーパramータは、UNSW-NB15データセットにおける検出精度にどのように影響するか?
  • RQ51D-CNNの階層的特徴学習機能は、複雑で多様なネットワークトラフィックパターンに対する一般化性能を向上させるか?

主な発見

  • 同じ学習条件下で、1D-CNNモデルはUNSW-NB15データセットにおいてSVMおよびランダムフォレストを上回る優れた性能を発揮した。
  • 正規化手法は、不均衡データにおけるモデルの頑健性を顕著に向上させ、少数クラス(異常)トラフィックの検出性能を向上させた。
  • 1D-CNNは、低レベルのネットワークトラフィック特徴から高レベルの特徴表現を効果的に抽出する能力を示し、インシデントパターンの抽象化を可能にした。
  • モデルはバランスの取れたデータと不均衡なデータの両設定において高い性能を維持したため、データ分布の変化に対して耐性があることが示された。
  • 1D-CNNアーキテクチャの変種はベースラインモデルを上回る性能を発揮し、ディープ畳み込みアーキテクチャがネットワークインシデント検出に有効であることを確認した。
  • ネットワークパケットのシリアル化による時系列モデリングにより、順序付けられた攻撃行動を検出する上で不可欠な時間的パターン認識が効果的に実現された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。