Skip to main content
QUICK REVIEW

[論文レビュー] Construction of Two Statistical Anomaly Features for Small-Sample APT Attack Traffic Classification

Ru Zhang, Wenxin Sun|arXiv (Cornell University)|Oct 27, 2020
Network Security and Intrusion Detection参考文献 61被引用数 5
ひとこと要約

本論文は、小標本におけるAPT攻撃トラフィック分類を向上させるために、2つの新しい統計的異常特徴——C2Load_fluct(応答パケット負荷の変動)とBad_rate(不良パケットレート)——を提案する。これらの特徴を既存の特徴と統合し、AdaBoostを用いた改良型PADASYNデータバランス化手法を適用することで、2つのデータセットでF1スコアが0.98以上および0.94以上を達成し、APT C2トラフィックの検出精度が顕著に向上した。

ABSTRACT

Advanced Persistent Threat (APT) attack, also known as directed threat attack, refers to the continuous and effective attack activities carried out by an organization on a specific object. They are covert, persistent and targeted, which are difficult to capture by traditional intrusion detection system(IDS). The traffic generated by the APT organization, which is the organization that launch the APT attack, has a high similarity, especially in the Command and Control(C2) stage. The addition of features for APT organizations can effectively improve the accuracy of traffic detection for APT attacks. This paper analyzes the DNS and TCP traffic of the APT attack, and constructs two new features, C2Load_fluct (response packet load fluctuation) and Bad_rate (bad packet rate). The analysis showed APT attacks have obvious statistical laws in these two features. This article combines two new features with common features to classify APT attack traffic. Aiming at the problem of data loss and boundary samples, we improve the Adaptive Synthetic(ADASYN) Sampling Approach and propose the PADASYN algorithm to achieve data balance. A traffic classification scheme is designed based on the AdaBoost algorithm. Experiments show that the classification accuracy of APT attack traffic is improved after adding new features to the two datasets so that 10 DNS features, 11 TCP and HTTP/HTTPS features are used to construct a Features set. On the two datasets, F1-score can reach above 0.98 and 0.94 respectively, which proves that the two new features in this paper are effective for APT traffic detection.

研究の動機と目的

  • 従来のIDSがステルス性と持続性のため失敗する小標本データセットにおけるAPT攻撃の検出という課題に対処する。
  • APT C2通信と通常のトラフィックを区別するDNSおよびTCPトラフィックにおける統計的異常を特定する。
  • APTトラフィックのパターンに特化した2つの新しい統計的特徴を導入することで、分類精度を向上させる。
  • ADASYNに基づくサンプリング手法を改良したPADASYNを用いて、APTトラフィックデータセットのデータ不均衡を克服する。
  • 新規特徴とAdaBoostを組み合わせた効果的なトラフィック分類フレームワークを設計し、高精度なAPT検出を実現する。

提案手法

  • C2Load_fluctを、APT C2トラフィックにおける応答パケットのペイロードサイズの変動を測る指標として構築し、APTコマンドアンドコントロールチャネルに特徴的な異常な負荷変動を捉える。
  • Bad_rateを、APTトラフィック内の破損または疑わしいパケットの割合として定義し、通常のプロトコル動作からの逸脱を特定する。
  • 2つの新規特徴を10個のDNS特徴および11個のTCP/HTTP/HTTPS特徴と統合し、分類に適した拡張された特徴セットを構築する。
  • PADASYNを提案する。これは、境界サンプルの処理と小標本データセットにおけるデータ損失をより効果的に扱うことで、ADASYNを改善した適応的サンプリング技術である。
  • バランス化され、特徴が豊富なデータセット上でAdaBoostアルゴリズムを適用し、強力なアンサンブル分類器を訓練してAPTトラフィック検出を実現する。
  • 2つの実世界のAPTトラフィックデータセットを用いてモデルを評価し、小標本条件下での性能を検証する。

実験結果

リサーチクエスチョン

  • RQ1パケットペイロードの変動および不良パケットレートにおける統計的異常は、悪意あるトラフィックと良性トラフィックを効果的に区別できるか?
  • RQ2提案された特徴C2Load_fluctおよびBad_rateは、小標本におけるAPT検出シナリオでどの程度の性能を示すか?
  • RQ3PADASYNアルゴリズムは、標準的なADASYNと比較して、APTデータセットにおけるデータバランスと分類性能をどの程度向上させるか?
  • RQ4既存特徴と2つの新規特徴を組み合わせた場合、全体のAPTトラフィック分類精度にどのような影響を与えるか?
  • RQ5PADASYNおよび新規特徴を強化したAdaBoostベースの分類器は、不均衡なAPTトラフィックデータセットにおいても高いF1スコアを達成できるか?

主な発見

  • C2Load_fluctおよびBad_rate特徴は、特にC2フェーズにおいてAPTトラフィックで強い統計的パターンを示し、信頼性の高い検出を可能にする。
  • 2つの新規特徴の導入により分類性能が顕著に向上し、1つのデータセットではF1スコアが0.98、もう1つのデータセットでは0.94を達成した。
  • PADASYNはデータ不均衡および境界サンプルの問題を効果的に軽減し、小標本APTデータセットにおけるモデルの一般化性能を向上させる。
  • 強化された特徴セットを用いたAdaBoost分類器は、ベースラインモデルを上回り、APT検出において高い頑健性と正確性を示した。
  • 統計的異常特徴と改善されたサンプリング手法の組み合わせにより、小標本APTトラフィック分類において最先端の性能が達成された。
  • 結果から、2つの提案特徴が限られた学習データでもAPT C2トラフィックを効果的に同定できることを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。