Skip to main content
QUICK REVIEW

[論文レビュー] A consensus based network intrusion detection system

Michel Toulouse, B. Minh|arXiv (Cornell University)|May 20, 2015
Network Security and Intrusion Detection参考文献 17被引用数 5
ひとこと要約

本稿では、各ネットワークノードでナイーブベイズ分類器を用い、局所的な確率推定値をコンSENSUSベースで集約することで、スケーラブルで耐障害性を持つ完全分散型の異常検出ネットワークインシデント検出システムを提案する。このシステムは、階層型システムと同等の精度を達成する一方で、単一障害点を排除し、完全分散型情報共有と比較して通信コストを顕著に削減する。

ABSTRACT

Network intrusion detection is the process of identifying malicious behaviors that target a network and its resources. Current systems implementing intrusion detection processes observe traffic at several data collecting points in the network but analysis is often centralized or partly centralized. These systems are not scalable and suffer from the single point of failure, i.e. attackers only need to target the central node to compromise the whole system. This paper proposes an anomaly-based fully distributed network intrusion detection system where analysis is run at each data collecting point using a naive Bayes classifier. Probability values computed by each classifier are shared among nodes using an iterative average consensus protocol. The final analysis is performed redundantly and in parallel at the level of each data collecting point, thus avoiding the single point of failure issue. We run simulations focusing on DDoS attacks with several network configurations, comparing the accuracy of our fully distributed system with a hierarchical one. We also analyze communication costs and convergence speed during consensus phases.

研究の動機と目的

  • 集中型および階層型ネットワークインシデント検出システム(NIDS)の単一障害点とスケーラビリティの制限を解消すること。
  • 中央集権的管理に依存せずに検出精度を維持する完全分散型NIDSアーキテクチャを設計すること。
  • 分散型コンセンサスベースのNIDSにおける検出精度、通信コスト、収束速度のトレードオフを評価すること。
  • ネットワーク内のNIDSモジュール間で局所的な異常検出結果を集約するために平均コンセンサスプロトコルを用いる可能性を検討すること。

提案手法

  • 各ネットワークノードで、抽出された特徴に基づいて正常と異常トラフィックの局所的後方確率を計算するナイーブベイズ分類器を実行する。
  • 隣接ノード間での反復的平均コンセンサスプロトコルを用いて、局所的確率推定値を共有し、グローバル推定値に収束させる。
  • 通信および平均化ルールを定義するため、重み行列(ローカル次数、最大次数、最良定数)をコンセンサスプロトコルで使用する。
  • 最終的な検出意思決定は、コンセンサスで集約された後方確率を用いて、各ノードで重複して実施される。
  • シミュレーションにより、さまざまなネットワークトポロジー(リング、トーラス、ペテルセン、ランダムグラフ)および攻撃シナリオ(DDoS)におけるシステム性能を評価する。
  • 通信コストは、1シミュレーションイテレーションあたりのホップ数として測定され、コンセンサス方式と階層型および完全分散型の代替手法と比較される。

実験結果

リサーチクエスチョン

  • RQ1平均コンセンサス集約を用いた完全分散型NIDSは、階層型システムと同等の検出精度を達成できるか?
  • RQ2平均コンセンサスアプローチの通信コストは、階層型および完全分散型の代替手法と比較してどの程度か?
  • RQ3異なる重み行列(ローカル次数、最大次数、最良定数)が、コンセンサス収束および検出性能に与える影響は何か?
  • RQ4ネットワークトポロジー(リング、トーラス、ランダム、ペテルセン)は、平均コンセンサスベースのNIDSの精度および収束速度にどのような影響を与えるか?

主な発見

  • 平均コンセンサスNIDSは、階層型手法とほぼ同等の検出精度を達成しており、わずかに階層型手法に優位性があるが、差は小さい。
  • コンセンサスアプローチの通信コストは、階層型システムより速やかに増加するが、全ノードに情報を配布する完全分散型手法と比較して顕著に低い。
  • 121ノードのネットワークでは、平均コンセンサスアプローチが、一般的な完全分散型手法と比較して通信コストを最大80%まで削減する。
  • すべてのテストトポロジーにおいて、最良定数重み行列がローカル次数および最大次数行列を常に上回り、収束速度および精度の安定性に優れている。
  • 全テストネットワーク構成において、安定した後方確率推定値への収束が15〜20回のコンセンサスイテレーション内に達成され、リアルタイム検出における実用的妥当性を示している。
  • リング、トーラス、ペテルセン、ランダムグラフを含む多様なトポロジーにおいて、システムは強靭性を示しており、スケーラビリティおよび適応性が確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。