Skip to main content
QUICK REVIEW

[論文レビュー] Controlled Data Sharing for Collaborative Predictive Blacklisting

Julien Freudiger, Emiliano De Cristofaro|arXiv (Cornell University)|Feb 18, 2015
Network Security and Intrusion Detection参考文献 30被引用数 14
ひとこと要約

本稿では、プライバシー保護型の2人用計算(2PC)を用いて、生データを暴露せずに共同予測ブラックリスト作成における協力の利益を推定する、プライバシー保護型の制御されたデータ共有フレームワークを提案する。共有されるのは共通の攻撃者に関する情報に限られるが、これにより予測精度が最大105%向上し、誤検出も低減される。非協力的アプローチや無差別な共有に比べて優れていることが示された。

ABSTRACT

Although sharing data across organizations is often advocated as a promising way to enhance cybersecurity, collaborative initiatives are rarely put into practice owing to confidentiality, trust, and liability challenges. In this paper, we investigate whether collaborative threat mitigation can be realized via a controlled data sharing approach, whereby organizations make informed decisions as to whether or not, and how much, to share. Using appropriate cryptographic tools, entities can estimate the benefits of collaboration and agree on what to share in a privacy-preserving way, without having to disclose their datasets. We focus on collaborative predictive blacklisting, i.e., forecasting attack sources based on one's logs and those contributed by other organizations. We study the impact of different sharing strategies by experimenting on a real-world dataset of two billion suspicious IP addresses collected from Dshield over two months. We find that controlled data sharing yields up to 105% accuracy improvement on average, while also reducing the false positive rate.

研究の動機と目的

  • 機密性、プライバシー、信頼性、法的責任の懸念から、共同サイバーセキュリティデータ共有がしばしば阻害されるという課題に対処すること。
  • 完全なデータセットを公開せずに、組織が協力の利益をプライバシー保護型で推定できるようにすること。
  • 予測ブラックリスト作成における予測精度を最大化し、誤検出を最小限に抑える最適なデータ共有戦略を特定すること。
  • 実際の脅威データを用いて、異なる協力指標および共有度の有効性を評価すること。

提案手法

  • 著者らは、協力を3段階のプロセスとしてモデル化する:利益推定、協力パートナーの選定、暗号プロトコルを用いた安全なデータ共有。
  • プライバシー保護型の利益推定を可能にするために、プライベートセットインターセクション(PSI)の変種(PSI-CA や PSI-DT など)を含む、安全な2人用計算(2PC)技術を採用する。
  • 利益推定は、被害者組織の疑わしいIPアドレスログ間の類似度指標(ジャカード係数、ピアソン相関、コサイン類似度、インターセクションサイズなど)に基づく。
  • データ共有戦略には、すべてのデータを共有する(ユニオン)、共通の攻撃元のみを共有する(インターセクション)、共通の攻撃者に関連するデータを共有する(共通攻撃者との関連データを含むインターセクション)が含まれる。
  • 予測モデルには、履歴ログに基づいて攻撃元を予測するための指数加重移動平均(EWMA)アルゴリズムを用いる。
  • 実験的評価は、DShield.org が提供する20億件の疑わしいIPアドレスの実世界データセットを用い、2か月間にわたり188,522の組織が関与した。

実験結果

リサーチクエスチョン

  • RQ1組織は、完全なデータセットを公開せずに、プライバシー保護型でデータ共有の利益を推定できるか?
  • RQ2予測ブラックリスト作成における協力による精度向上を最もよく予測する類似度指標は何か?
  • RQ3データ共有の度合い(例:ユニオン対インターセクション)が予測精度および誤検出率に与える影響は何か?
  • RQ4協力は、検出精度を向上させると同時に誤検出率を低下させるか?
  • RQ5共通の攻撃者に関する情報のみを共有することは、すべてのデータを共有するのとほぼ同等の効果を発揮するか?

主な発見

  • 制御されたデータ共有により、選択されたパートナーがすべての可能な相手の1%未満であっても、平均して予測精度が最大105%向上した。
  • 共通の攻撃者に関連するデータのみを共有する(関連データを含むインターセクション)戦略は、すべてのデータを共有する(ユニオン)戦略とほぼ同等の精度向上を達成し、極めて高い効率性を示した。
  • インターセクションサイズ指標が、ジャカード係数、ピアソン相関、コサイン類似度よりも協力の利益推定に最も効果的であった。
  • データセットが非常に類似している組織では、協力による利益がほとんど得られず、新たに得られる情報が限られていた。
  • 協力により誤検出率が低下し、攻撃予測の精度が向上していることが示された。
  • 99のパートナーを対象とした利益推定にPSI-CAを用いた場合、合計所要時間は54秒未満であり、全パートナーとのデータ共有には40秒未塔であった。計算オーバーヘッドが低く、リアルタイム利用に適していることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。