Skip to main content
QUICK REVIEW

[論文レビュー] Big Data in Critical Infrastructures Security Monitoring: Challenges and Opportunities

Leonardo Aniello, Andrea Bondavalli|arXiv (Cornell University)|May 1, 2014
Network Security and Intrusion Detection被引用数 4
ひとこと要約

本稿では、異種のデータソースの統合、適応的監視粒度、高度な分析手法の動的組み合わせを組み合わせることで、インフラのセキュリティ監視を強化するビッグデータ駆動のフレームワークを提案する。このアプローチにより、ネットワークトラフィック、システムログ、エネルギー消費量などの多様なデータを相関させることで、従来のツールを超えた早期の異常検出が可能になり、脅威検出が向上する。

ABSTRACT

Critical Infrastructures (CIs), such as smart power grids, transport systems, and financial infrastructures, are more and more vulnerable to cyber threats, due to the adoption of commodity computing facilities. Despite the use of several monitoring tools, recent attacks have proven that current defensive mechanisms for CIs are not effective enough against most advanced threats. In this paper we explore the idea of a framework leveraging multiple data sources to improve protection capabilities of CIs. Challenges and opportunities are discussed along three main research directions: i) use of distinct and heterogeneous data sources, ii) monitoring with adaptive granularity, and iii) attack modeling and runtime combination of multiple data analysis techniques.

研究の動機と目的

  • Stuxnetのような高度なサイバー脅威を検出できない現行のCIセキュリティ監視ツールの限界を解消すること。
  • 未利用に近い異種のデータソース(例:ネットワーク、ログ、電力消費)を活用し、脅威の可視性を向上させること。
  • システムの状態に応じてデータ量と検出感度のバランスを取る、実行時における監視粒度の適応的可変性を実現すること。
  • 攻撃モデルを形式的に定義し、複数のデータ分析手法を組み合わせることで、検出精度を向上させること。
  • 実世界のテストベッドを用いて、リアルタイムでの異常検出に適したスケーラブルでデータ駆動型のアーキテクチャを構築すること。

提案手法

  • ネットワークトラフィック、システム/アプリケーションログ、環境センサー(例:電力消費)および特権アカウントの活動といった、複数のデータソースを統合する。
  • システムの状態に応じて、データ量と検出感度のバランスを取る、適応的監視粒度を実装する。
  • 実行時において、最新のデータ分析手法(例:異常検出、相関エンジン)を動的に組み合わせて適用する。
  • 異種のデータストリーム全体にわたり、データ相関と検出ロジックをガイドするため、形式的攻撃モデルを用いる。
  • イタリア財務省データセンターおよびS.Co.P.E.スーパーコンピュータの2つの実世界のCIテストベッドに、フレームワークを導入・評価する。
  • 非侵襲的でブラックボックス監視を可能にするために、オープンで設定可能な監視ツール(例:Ganglia、カスタムスクリプト)を活用する。

実験結果

リサーチクエスチョン

  • RQ1CIからの異種のデータソースをどのように効果的に統合することで、従来の監視を上回る脅威検出を実現できるか?
  • RQ2ビッグデータの規模を扱うにあたり、検出精度を損なわずに監視粒度の適応的可変性を実現するメカニズムは何か?
  • RQ3複数のデータ分析手法を実行時において組み合わせることで、CIにおける高度で持続的な脅威の検出がどのように向上するか?
  • RQ4CIセキュリティ監視のための現実的で長期的なテスト環境を構築するにあたり、主な課題は何か?
  • RQ5サービスの中断を伴わず、実行時における監視設定の動的調整はどのように実現できるか?

主な発見

  • フレームワークにより、安定した回転速度と相関するエネルギー消費の変動といった、Stuxnetのような隠れたマルウェアを検出可能である。
  • 1300ノードのデータセンターへの実世界の導入では、1日あたり約16.6 GBの監視データが生成され、関与するデータの規模を示している。
  • S.Co.P.E.スーパーコンピュータテストベッドでは、パフォーマンス、環境、ログのソースから1日あたり約0.7 GBのデータが生成され、科学的計算環境におけるフレームワークの実現可能性が検証された。
  • 現在の監視ツールは、警報を発動させずにセンサー読み取り値を操作するような、高度な攻撃(例:Stuxnet)を検出できない。
  • 特権アカウントの乱用は主要な攻撃ベクトルである—86%の大型企業がこのリスクを低く評価しており、専用の監視の必要性が浮き彫りになった。
  • 公開されておらず、ラベル付け済みで、CIに特化したデータセットの欠如が、新しい検出アプローチの検証およびベンチマーク化の主な障壁である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。