Skip to main content
QUICK REVIEW

[論文レビュー] Efficient Distinct Heavy Hitters for DNS DDoS Attack Detection

Yehuda Afek, Anat Bremler-Barr|arXiv (Cornell University)|Dec 8, 2016
Network Security and Intrusion Detection参考文献 12被引用数 7
ひとこと要約

本稿では、ネットワークトラフィックストリームにおける重複のない重いヘッダー(dHH)および組み合わせ重いヘッダー(cHH)を検出するための、新規で実用的な固定サイズのアルゴリズム—重み付きサンプリングによる重複検出(dwsHH)および重み付きサンプリングによる統合検出(cwsHH)—を提案する。これらの手法は、サンプリングに基づく近似重複カウンタを用いることで、高精度な基数推定と検出を実現し、O(ε⁻¹)の最適な空間計算量を達成する。これにより、従来のブルームフィルターや線形スケッチ手法に比べ、理論的および実践的両面で優れた性能を発揮する。

ABSTRACT

Motivated by a recent new type of randomized Distributed Denial of Service (DDoS) attacks on the Domain Name Service (DNS), we develop novel and efficient distinct heavy hitters algorithms and build an attack identification system that uses our algorithms. Heavy hitter detection in streams is a fundamental problem with many applications, including detecting certain DDoS attacks and anomalies. A (classic) heavy hitter (HH) in a stream of elements is a key (e.g., the domain of a query) which appears in many elements (e.g., requests). When stream elements consist of a pairs, () a distinct heavy hitter (dhh) is a key that is paired with a large number of different subkeys. Our dHH algorithms are considerably more practical than previous algorithms. Specifically the new fixed-size algorithms are simple to code and with asymptotically optimal space accuracy tradeoffs. In addition we introduce a new measure, a combined heavy hitter (cHH), which is a key with a large combination of distinct and classic weights. Efficient algorithms are also presented for cHH detection. Finally, we perform extensive experimental evaluation on real DNS attack traces, demonstrating the effectiveness of both our algorithms and our DNS malicious queries identification system.

研究の動機と目的

  • 非存在するサブドメインを悪用してDNSサーバーを過負荷にするランダム化DNS DDoS攻撃を検出する課題に対処すること。
  • 最適な空間-精度トレードオフを実現する、実用的で固定サイズのストリーミングアルゴリズムとして、重複重いヘッダー(dHH)および組み合わせ重いヘッダー(cHH)検出のための手法を設計すること。
  • ブルームフィルターや線形スケッチに基づくカウンタに比べ、サンプリングに基づく重複カウンタを用いることで、より高い精度と低いメモリオーバーヘッドを実現し、既存手法を改善すること。
  • 古典的な重いヘッダー検出と重複サブキー数のカウントを統合することで、悪意あるDNSクエリパターンのリアルタイム検出を可能にすること。
  • 提案されたdwsHHおよびcwsHHアルゴリズムを基盤に、実際の攻撃トレースで検証された、RSDDoS攻撃を同定可能な実装可能なシステムを構築すること。

提案手法

  • 重複重いヘッダー(dHH)検出のための固定サイズでサンプリングに基づく手法として、重み付きサンプリングによる重複検出(dwsHH)アルゴリズムを提案。この手法はO(ε⁻¹)の空間計算量を維持し、各キーの基数推定を高精度で行う。
  • 重み付きサンプリングによる統合検出(cwsHH)アルゴリズムを導入。これは、古典的重みと重複重みの重み付き組み合わせを用いて、高頻度と高多様性サブキー数の両方を満たすキーを、初めて定数メモリで同時に検出する手法である。
  • 重み付きサンプリング技術を用いて、(キー, サブキー)ペアの代表的サンプルを維持することで、厳密なメモリ制約下でも、頻度と重複サブキー数の両方を推定可能にする。
  • 確率的フレームワークを用いて、合計重みのε以上である重みを持つキーが高確率で検出されるように保証。これは、ストリーミングにおける重み付きサンプリングの既知の解析を活用する。
  • 実DNSトラフィックにdwsHHおよびcwsHHを適用するシステムを設計。具体的には、特定のドメインに対して多数のユニークなサブドメインに高頻度でクエリが送信される攻撃シグネチャを同定する。
  • 通常時のプロファイリングを用いて、正常な行動と異常行動を区別することで、動的環境における誤検出を低減し、検出精度を向上させる。

実験結果

リサーチクエスチョン

  • RQ1固定サイズで実用的なアルゴリズムは、最適な空間計算量と高い基数推定精度を備えて、ネットワークストリームにおける重複重いヘッダーを検出可能か?
  • RQ2リアルタイムで高頻度と高多様性サブキーパターンを捉えるために、組み合わせ重いヘッダー検出を効率的にモデル化する方法は何か?
  • RQ3サンプリングに基づく重複カウンタは、dHH検出においてブルームフィルターや線形スケッチベースのカウンタに比べ、理論的境界および実践的性能の両面で優れているか?
  • RQ4提案されたdwsHHおよびcwsHHアルゴリズムは、実際のトラフィックトレース上でランダム化DNS DDoS攻撃をどの程度正確に検出可能か?
  • RQ5通常時のプロファイリングの統合は、悪意あるDNSクエリパターンを同定する際のシステムの検出精度をどの程度向上させるか?

主な発見

  • dwsHHアルゴリズムは、しきい値に二次的な依存関係を示すロッカーの線形スケッチベース手法に比べ、著しく高い基数推定精度を達成し、O(ε⁻¹)の空間計算量を実現する。
  • cwsHHアルゴリズムは、組み合わせ重いヘッダー検出のための初めての定数メモリソリューションであり、1つの構造内で高頻度および高多様性サブキー数パターンを効果的に捉える。
  • 実際のDNS攻撃トレースを用いた実験的評価により、提案手法は従来手法に比べ、攻撃パターンの検出をより早くかつ正確に実現していることが確認された。特に、ランダムサブドメイン洪水攻撃の同定において顕著な優位性を示す。
  • サンプリングに基づくアプローチは、ブルームフィルターベースの手法(例:Superspreaders)に比べ、メモリ効率が高く、重いキーと非常に重いキーを区別する能力も優れている。飽和したブルームフィルターは、この区別を失うためである。
  • dwsHHおよびcwsHHを基盤に構築したシステムは、スプーフィングや分散化された送信元であっても、高クエリ量と多数のユニークサブドメインを持つドメインを検出することで、RSDDoS攻撃を正常に同定できた。
  • 通常時のプロファイリングの統合により、誤検出が低減され、実運用環境におけるシステムの頑健性が実証された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。