Skip to main content
QUICK REVIEW

[論文レビュー] DÏoT: A Crowdsourced Self-learning Approach for Detecting Compromised IoT Devices

Thien Duc Nguyen, Samuel Marchal|arXiv (Cornell University)|Apr 20, 2018
Network Security and Intrusion Detection被引用数 39
ひとこと要約

DÅoT は、ラベルなしで、自己学習型でクラウドソーシングされたシステムとして、IoT デバイスの改ざんを検出するための、デバイスタイプ固有の正常通信プロファイルを自律的に構築する。実世界のデバイス上で Mirai マルウェアに対して 96% の検出率、1% の誤検出率、0.03 秒未塔の応答時間を達成した。

ABSTRACT

IoT devices are being widely deployed. Many of them are vulnerable due to insecure implementations and configuration. As a result, many networks already have vulnerable devices that are easy to compromise. This has led to a new category of malware specifically targeting IoT devices. Existing intrusion detection techniques are not effective in detecting compromised IoT devices given the massive scale of the problem in terms of the number of different manufacturers involved. In this paper, we present D\IoT, a system for detecting compromised IoT devices effectively. In contrast to prior work, D\IoT uses a novel self-learning approach to classify devices into device types and build for each of these normal communication profiles that can subsequently be used to detect anomalous deviations in communication patterns. D\IoT is completely autonomous and can be trained in a distributed crowdsourced manner without requiring human intervention or labeled training data. Consequently, D\IoT copes with the emergence of new device types as well as new attacks. By systematic experiments using more than 30 real-world IoT devices, we show that D\IoT is effective (96% detection rate with 1% false alarms) and fast (<0.03 s.) at detecting devices compromised by the infamous Mirai malware.

研究の動機と目的

  • 多様なメーカーとセキュリティが不十分な設定による、スケールの大きな改ざん IoT デバイスの検出の課題に対処すること。
  • ラベル付きデータに依存する従来のインシデント検知システムの限界を克服し、新しいデバイスタイプやゼロデイ攻撃に適応できない問題を解決すること。
  • 人為的介入なしに、さまざまな IoT デバイスタイプの正常通信プロファイルを構築できる自律的で自己学習型のシステムを開発すること。
  • Mirai などのマルウェアの改ざんを示す異常行動を、多様な IoT デプロイメント全体でリアルタイムに検出できること。

提案手法

  • DÅoT は、実世界の環境における多様な IoT デバイスからのネットワークトラフィックを収集するためのクラウドソーシング型データ収集メカニズムを用いる。
  • ネットワーク通信パターンに基づいて、教師なしクラスタリングを用いてデバイスを自動的にデバイスタイプに分類する。
  • 各デバイスタイプに対して、パケットサイズ、タイミング、プロトコル使用状況などのトラフィック特性の統計的モデリングを用いて、正常通信プロファイルを学習する。
  • 新しいデバイスや行動が出現するにつれ、継続的にプロファイルを更新する自己学習フレームワークを採用し、新しいデバイスタイプや攻撃変種に対応する柔軟性を確保する。
  • リアルタイムのトラフィックを学習済みプロファイルと比較することで異常を検出し、逸脱を潜在的な改ざんとしてマークする。
  • パイプライン全体が自律的であり、ラベル付きトレーニングデータや手動の設定を一切必要としない。

実験結果

リサーチクエスチョン

  • RQ1ラベル付きトレーニングデータや人為的介入に依存せずに、自己学習型システムが改ざんされた IoT デバイスを検出できるか。
  • RQ2クラウドソーシングされた、デバイスタイプ固有のプロファイリング手法は、Mirai のようなゼロデイまたは新規の IoT マルウェアをどれほど効果的に検出できるか。
  • RQ3リアルタイムで、新しいデバイスタイプや進化する攻撃パターンにどの程度適応できるか。
  • RQ4多様な IoT デバイスを含む実世界のデプロイメントにおいて、そのシステムの検出正確性とレイテンシはどの程度か。

主な発見

  • DÅoT は、30 台以上の実世界の IoT デバイスで Mirai マルウェアに対して 96% の検出率を達成した。
  • 改ざんされたデバイスを検出する際、誤検出率がわずか 1% に抑えられた。
  • 1 デバイスあたりの検出レイテンシは 0.03 秒未塔であり、リアルタイム監視が可能であった。
  • 事前のラベル付けなしに、多様なメーカーとデバイスタイプのデバイスにおいても改ざんされたデバイスを正常に同定できた。
  • 自己学習メカニズムにより、新しいデバイスタイプや攻撃行動への継続的適応が可能であった。
  • クラウドソーシング型データ収集アプローチにより、広範なカバレッジと現実的でリアルな実世界の IoT 通信パターンのプロファイリングが実現した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。