Skip to main content
QUICK REVIEW

[論文レビュー] Dynamic and Auto Responsive Solution for Distributed Denial-of-Service Attacks Detection in ISP Network

Brij B. Gupta, R. C. Joshi|arXiv (Cornell University)|Apr 25, 2012
Network Security and Intrusion Detection参考文献 23被引用数 11
ひとこと要約

本稿では、フローボリュームベースのアプローチ(FVBA)を用いて正常なトラフィックをモデル化し、急激なトラフィック変化のリアルタイム監視によって異常を検出することにより、ISPネットワークにおけるフラッディングDDoS攻撃を動的で自己応答性のあるフレームワークで検出する手法を提案する。6シグマ法を用いたしきい値決定により、誤検出を著しく低減した高精度な検出を実現し、AUC曲線分析を用いてKDD 99データセットで検証された。

ABSTRACT

Denial of service (DoS) attacks and more particularly the distributed ones (DDoS) are one of the latest threat and pose a grave danger to users, organizations and infrastructures of the Internet. Several schemes have been proposed on how to detect some of these attacks, but they suffer from a range of problems, some of them being impractical and others not being effective against these attacks. This paper reports the design principles and evaluation results of our proposed framework that autonomously detects and accurately characterizes a wide range of flooding DDoS attacks in ISP network. Attacks are detected by the constant monitoring of propagation of abrupt traffic changes inside ISP network. For this, a newly designed flow-volume based approach (FVBA) is used to construct profile of the traffic normally seen in the network, and identify anomalies whenever traffic goes out of profile. Consideration of varying tolerance factors make proposed detection system scalable to the varying network conditions and attack loads in real time. Six-sigma method is used to identify threshold values accurately for malicious flows characterization. FVBA has been extensively evaluated in a controlled test-bed environment. Detection thresholds and efficiency is justified using receiver operating characteristics (ROC) curve. For validation, KDD 99, a publicly available benchmark dataset is used. The results show that our proposed system gives a drastic improvement in terms of detection and false alarm rate.

研究の動機と目的

  • 現実のネットワーク環境下で実用的または効果的でない既存のDDoS検出手法の限界を解消すること。
  • ISPネットワークにおける多様なフラッディングDDoS攻撃を同定できる、スケーラブルでリアルタイムの検出システムを設計すること。
  • 適応的しきい値設定により、高い検出精度を維持しながら誤検出率を最小限に抑えること。
  • KDD 99データセットのような標準化されたベンチマークを用いてシステムの性能を検証すること。
  • 動的許容係数を統合することで、変動するネットワーク負荷や攻撃のダイナミクスに応じた迅速な反応性を確保すること。

提案手法

  • フレームワークは、フローボリューム測定に基づいて正常なネットワークトラフィックのプロファイルを構築するフローボリュームベースのアプローチ(FVBA)を採用する。
  • ISPネットワーク内での急激なトラフィック変化を継続的に監視し、潜在的なDDoS異常を検出する。
  • 悪意のあるトラフィックと良性のトラフィックを区別するための正確なしきい値を決定するために6シグマ法を適用する。
  • リアルタイムで変化するネットワーク状態や攻撃負荷に適応できるよう、動的許容係数を統合する。
  • 検出効率を評価し、しきい値選定を最適化するために受信者操作特性(ROC)曲線を用いる。
  • 検出および誤検出率を評価するために、公開済みのKDD 99ベンチマークデータセットを用いてシステムを検証する。

実験結果

リサーチクエスチョン

  • RQ1どのようにしてDDoS検出システムを、リアルタイムのネットワークダイナミクスに応じてスケーラブルかつ応答性を持たせられるか?
  • RQ2悪意のあるトラフィックと通常のネットワークフローを区別するための正確なしきい値決定を保証する方法は何か?
  • RQ3提案されたFVBAベースのフレームワークは、高い検出精度を維持したまま、誤検出率をどの程度低減できるか?
  • RQ4多様な攻撃パターンや変動するネットワーク負荷下で、システムはどの程度の性能を示すか?
  • RQ56シグマ法の統合により、ISPネットワークにおける異常検出の信頼性は向上するか?

主な発見

  • 提案されたFVBAベースの検出システムは、従来の手法と比較して誤検出率が顕著に低減された。
  • ROC曲線分析により高い検出効率が確認され、正常トラフィックと悪意のあるトラフィックの間の強力な識別性能が示された。
  • 6シグマ法の適用により、正確で適応的なしきい値決定が可能になり、システムの頑健性が向上した。
  • 動的許容係数のおかげで、さまざまなネットワーク条件下でもスケーラビリティを示した。
  • KDD 99データセットでの検証により、幅広い種類のフラッディングDDoS攻撃を効果的に検出できることが確認された。
  • 全体的な検出性能は、既存の手法と比較して検出率と誤検出率の両面で顕著な改善を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。