Skip to main content
QUICK REVIEW

[論文レビュー] Efficient Wu-Manber Pattern Matching Hardware for Intrusion and Malware Detection

Monther Aldwairi, Yahya Flaifel|arXiv (Cornell University)|Mar 1, 2020
Network Packet Processing and Optimization参考文献 27被引用数 7
ひとこと要約

本論文では、高速なインシデント椾出およびマルウェア検出を目的として、Wu-Manberパターンマッチングアルゴリズム向けにカスタムFPGAベースのハードウェアアクセラレータを提案する。Xilinx ISEを用いてVerilogで実装された本設計は、最大216 Mbpsのスループットを達成し、レイテンシとリソース使用量を低減する。これは、高速ネットワークにおけるシグネチャベースの脅威検出において、ソフトウェアベースの手法に比べ顕著な性能向上を示している。

ABSTRACT

Network intrusion detection systems and antivirus software are essential in detecting malicious network traffic and attacks such as denial-of-service and malwares. Each attack, worm or virus has its own distinctive signature. Signature-based intrusion detection and antivirus systems depend on pattern matching to look for possible attack signatures. Pattern matching is a very complex task, which requires a lot of time, memory and computing resources. Software-based intrusion detection is not fast enough to match high network speeds and the increasing number of attacks. In this paper, we propose special purpose hardware for Wu-Manber pattern matching algorithm. FPGAs form an excellent choice because of their massively parallel structure, reprogrammable logic and memory resources. The hardware is designed in Verilog and implemented using Xilinx ISE. For evaluation, we dope network traffic traces collected using Wireshark with 2500 signatures from the ClamAV virus definitions database. Experimental results show high speed that reaches up to 216 Mbps. In addition, we evaluate time, device usage, and power consumption.

研究の動機と目的

  • 高速ネットワーク環境におけるソフトウェアベースのシグネチャマッチングの性能ボトルネックを解消すること。
  • シグネチャベースのインシデント検出およびウイルス対策システムにおけるレイテンシとリソース消費量を低減すること。
  • FPGAを用いてWu-Manberパターンマッチングアルゴリズムの効率的で再構成可能なハードウェアソリューションを実装すること。
  • 実際のネットワークトラフィックを用いて、スループット、リソース利用効率、パワー消費量の観点からハードウェア設計を評価すること。
  • 実際のマルウェアおよびネットワーク攻撃検出において、ソフトウェアベースの実装に比べて実現可能性と性能向上を示すこと。

提案手法

  • Wu-ManberパターンマッチングアルゴリズムをFPGAに展開するため、Verilogで実装し、並列処理能力を活用する。
  • 複数の攻撃シグネチャを同時に効率的にマッチングするため、ビット並列フィルタリングを用いたマルチキーワード検索アプローチを採用する。
  • ブロックRAMやDSPスライスといったFPGAリソースを最適化し、面積使用量とパワー消費量を最小限に抑える。
  • Xilinx ISEを用いてターゲットFPGAプラットフォーム上で合成および実装を実施する。
  • Wiresharkを用いて収集したネットワークトラフィックトレースに、ClamAVデータベースの2,500のシグネチャを追加してテストに使用する。
  • 実際の状況下で、スループット、デバイス利用効率、パワー消費量に基づいて性能を評価する。

実験結果

リサーチクエスチョン

  • RQ1FPGAベースのハードウェアアクセラレーションは、インシデント検出システムにおけるシグネチャベースのパターンマッチングのスループットを顕著に向上させることができるか?
  • RQ2レイテンシとリソース使用量の観点から、本提案ハードウェア設計はソフトウェアベースの実装と比べてどのように差がつくか?
  • RQ3標準的なFPGAプラットフォーム上でのハードウェアアクセラレーテッドWu-Manberパターンマッチャーの最大達成可能スループットは何か?
  • RQ4ブロックRAM、DSPスライス、論理素子といったFPGAリソースは、どの程度効率的に使用されているか?
  • RQ5実際のワークロード下でのハードウェア実装のパワー消費プロファイルはどのようなものか?

主な発見

  • ハードウェア実装はピークスループット216 Mbpsを達成し、一般的なソフトウェアベースのソリューションを著しく上回っている。
  • リソース使用量が低いため、リソース制限のある環境への展開に適している。
  • ブロックRAMやDSPスライスといったFPGA固有リソースを効率的に使用しているため、パワー消費量も低い。
  • ClamAVの2,500のシグネチャを含む実際のネットワークトレースを用いた評価により、実用的なインシデント検出およびマルウェア検出シナリオにおける有効性が確認された。
  • 一般向けCPUベースのパターンマッチングに比べて処理レイテンシが低く抑えられており、リアルタイムの脅威検出が可能である。
  • スケーラブルかつ再構成可能であり、コア論理を再設計することなく、シグネチャデータベースのアップデートが可能である。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。