Skip to main content
QUICK REVIEW

[論文レビュー] A Multi-Dimensional approach towards Intrusion Detection System

Manoj Thakur, Sugata Sanyal|arXiv (Cornell University)|May 10, 2012
Network Security and Intrusion Detection参考文献 10被引用数 15
ひとこと要約

本論文は、ネットワークおよびシステムの動作を、監視対象パラメータごとに個々の異常指標(IPアドレス、ポート、トラフィックレート、CPU使用率など)でモデル化し、それらを統合してグローバルな異常指標を生成する多次元侵入検出システムを提案する。システムは、訓練済みの関数を用いてリアルタイムで偏差を検出するとともに、ライブトラフィックからのフィードバックにより継続的に改善され、時間の経過とともに検出精度が向上する。

ABSTRACT

In this paper, we suggest a multi-dimensional approach towards intrusion detection. Network and system usage parameters like source and destination IP addresses; source and destination ports; incoming and outgoing network traffic data rate and number of CPU cycles per request are divided into multiple dimensions. Rather than analyzing raw bytes of data corresponding to the values of the network parameters, a mature function is inferred during the training phase for each dimension. This mature function takes a dimension value as an input and returns a value that represents the level of abnormality in the system usage with respect to that dimension. This mature function is referred to as Individual Anomaly Indicator. Individual Anomaly Indicators recorded for each of the dimensions are then used to generate a Global Anomaly Indicator, a function with n variables (n is the number of dimensions) that provides the Global Anomaly Factor, an indicator of anomaly in the system usage based on all the dimensions considered together. The Global Anomaly Indicator inferred during the training phase is then used to detect anomaly in the network traffic during the detection phase. Network traffic data encountered during the detection phase is fed back to the system to improve the maturity of the Individual Anomaly Indicators and hence the Global Anomaly Indicator.

研究の動機と目的

  • 従来の署名ベースまたは単純な統計的手法に依存する侵入検出システムの限界を克服すること。
  • ネットワークおよびシステムの複数のパラメータにわたる動作をモデル化し、異常検出の感度を向上させること。
  • 観察されたトラフィックパターンに応じて進化する動的で適応的なフレームワークを構築すること。
  • 単一の指標ではなく複数の次元にわたる動作分析により、誤検出を低減すること。

提案手法

  • システムは、送信元/送信先IP、ポート、トラフィックレート、CPUサイクルなどのネットワークおよびシステムパラメータを、それぞれ独立した次元に分割する。
  • 各次元に対して、入力値を異常度スコアにマップする成熟した関数(個々の異常指標)を訓練する。
  • これらの個々の異常スコアは、次元数を表す変数nを持つグローバル異常指標関数を用いて統合される。
  • グローバル異常指標は、歴史的データに基づいて訓練され、システム全体の異常レベルを表す。
  • 検出の際、ライブトラフィックが訓練済みのグローバル異常指標を用いて評価され、潜在的な侵入が特定される。
  • リアルタイムのトラフィックからのフィードバックを統合することで、個々の異常指標およびグローバル異常指標を継続的に最適化し、適応的学習を可能にする。

実験結果

リサーチクエスチョン

  • RQ1複数のシステムおよびネットワークパラメータをどのように統合することで、侵入検出の精度を向上させられるか?
  • RQ2個々の次元の動作をどのようにモデル化すれば、異常な使用パターンを検出できるか?
  • RQ3グローバル異常指標は、複数の異常スコアを統合して一元的な検出信号を効果的に生成できるか?
  • RQ4ライブトラフィックからのフィードバックを活用することで、システムは時間の経過とともに検出能力をどのように向上させられるか?
  • RQ5単一指標法と比較して、多次元アプローチは誤検出をどの程度低減できるか?

主な発見

  • 多次元アプローチにより、単一指標システムでは検出されない複雑で低調な攻撃も検出可能である。
  • 各次元ごとの個々の異常指標の使用により、特定のシステム動作に特化した細分化された異常検出が可能になる。
  • グローバル異常指標は、複数の異常信号を統合して、単一で解釈可能な異常要因に効果的に統合した。
  • 検出中にライブトラフィックからのフィードバックを活用することで、異常指標の成熟度と精度が時間の経過とともに向上した。
  • システムは変化するネットワーク動作に適応可能であり、静的なしきい値や事前定義されたシグネチャへの依存を低減した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。