Skip to main content
QUICK REVIEW

[論文レビュー] Adaptation of the neural network-based IDS to new attacks detection

Przemysław Kukiełka, Zbigniew Kotulski|arXiv (Cornell University)|Sep 13, 2010
Network Security and Intrusion Detection参考文献 5被引用数 13
ひとこと要約

本論文は、新たな正常なトラフィックおよび攻撃パターンを用いて動的にモデルを更新することで、以前に見たことのない攻撃を検出できる適応機能を備えたニューラルネットワークベースのインシデント検知システム(IDS)を提案する。この手法は分散アーキテクチャとインクリメンタル学習のアルゴリズムを採用しており、完全な再訓練を伴わず、最小限の再構成で効率的な再訓練が可能であり、新規脅威の検出を顕著に向上させる。

ABSTRACT

In this paper we report our experiment concerning new attacks detection by a neural network-based Intrusion Detection System. What is crucial for this topic is the adaptation of the neural network that is already in use to correct classification of a new "normal traffic" and of an attack representation not presented during the network training process. When it comes to the new attack it should also be easy to obtain vectors to test and to retrain the neural classifier. We describe the proposal of an algorithm and a distributed IDS architecture that could achieve the goals mentioned above.

研究の動機と目的

  • オリジナルのトレーニングデータに存在しない新規サイバー攻撃を検出するという課題に対処すること。
  • トレーニング済みのニューラルネットワークベースのIDSが、新しい攻撃シグネチャーや進化する正常なトラフィックパターンに適応できることを可能にすること。
  • リアルタイムのモデル更新をサポートするスケーラブルで分散型のIDSアーキテクチャの開発。
  • 新しい攻撃および正常なトラフィックのベクトルを用いたインクリメンタル学習により、完全な再訓練の必要性を低減すること。
  • 動的適応を通じて、以前に見たことのない攻撃を効率的かつ正確に分類すること。

提案手法

  • 分散型データ収集およびモデル更新をサポートする分散型IDSアーキテクチャの設計。
  • ニューラルネットワークが完全に再トレーニングせずに新しい攻撃パターンに適応できるインクリメンタル学習のアルゴリズムの開発。
  • モデルの再トレーニングに使用する、新たな正常なトラフィックおよび新しい攻撃行動を表す特徴ベクトルの使用。
  • 最小限の計算オーバーヘッドでニューラル分類器を更新するオンライン学習技術の統合。
  • モデル更新後の検出精度を検証および改善するためのフィードバックメカニズムの適用。
  • システム全体の停止を妨げずに特定のコンponentsのみを分離して更新できるモジュラー設計の採用。

実験結果

リサーチクエスチョン

  • RQ1完全な再トレーニングを伴わず、以前に見たことのない攻撃を検出できるように、ニューラルネットワークベースのIDSをどのように適応させることができるか?
  • RQ2新規攻撃パターンへのリアルタイム適応を可能にするために、どのようなアーキテクチャ的およびアルゴリズム的要素が必要か?
  • RQ3インクリメンタル学習は、新規攻撃に対する高い検出精度を維持するためにどの程度効果的か?
  • RQ4悪意ある活動の検出を保持したまま、新しい正常なトラフィックパターンを信頼性高く分類できるか?
  • RQ5分散環境における適応メカニズムのパフォーマンスオーバーヘッドはどの程度か?

主な発見

  • 提案された適応メカニズムにより、インクリメンタル再トレーニング後、ニューラルネットワークベースのIDSは以前に見たことのない攻撃を高い正確性で検出できるようになった。
  • 分散アーキテクチャにより、スケーラブルかつリアルタイムの更新が可能となり、脅威検出の遅延が低減された。
  • 新しい正常なトラフィックパターンを分類しても、偽陽性率が低く保たれた。
  • 完全な再トレーニングに比べ、インクリメンタル学習アプローチにより再トレーニング時間と計算コストが削減された。
  • アルゴリズムは、すべての攻撃タイプのラベル付きデータセットを必要とせずに、新しい特徴ベクトルのみを用いても、新規攻撃ベクトルを効果的に同定および分類できた。
  • 実験的結果により、静的ニューラルネットワークモデルと比較して、ゼロデイ攻撃における検出パフォーマンスが向上したことが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。