[論文レビュー] Generating Practical Adversarial Network Traffic Flows Using NIDSGAN
本稿では、機械学習ベースのネットワークインライン検出システム(NIDS)を回避できる現実的な悪意あるネットワークトラフィックフローを生成するGANベースの手法NIDSGANを提案する。ドメイン固有の制約を課し、限られたアクセスでのブラックボックスおよびリstrictedブラックボックス設定下で動作させることで、白箱、ブラックボックス、リstrictedブラックボックスの脅威モデルにおいて、DNNベースのNIDSに対してそれぞれ99%、85%、70%の回避成功率を達成した。
Network intrusion detection systems (NIDS) are an essential defense for computer networks and the hosts within them. Machine learning (ML) nowadays predominantly serves as the basis for NIDS decision making, where models are tuned to reduce false alarms, increase detection rates, and detect known and unknown attacks. At the same time, ML models have been found to be vulnerable to adversarial examples that undermine the downstream task. In this work, we ask the practical question of whether real-world ML-based NIDS can be circumvented by crafted adversarial flows, and if so, how can they be created. We develop the generative adversarial network (GAN)-based attack algorithm NIDSGAN and evaluate its effectiveness against realistic ML-based NIDS. Two main challenges arise for generating adversarial network traffic flows: (1) the network features must obey the constraints of the domain (i.e., represent realistic network behavior), and (2) the adversary must learn the decision behavior of the target NIDS without knowing its model internals (e.g., architecture and meta-parameters) and training data. Despite these challenges, the NIDSGAN algorithm generates highly realistic adversarial traffic flows that evade ML-based NIDS. We evaluate our attack algorithm against two state-of-the-art DNN-based NIDS in whitebox, blackbox, and restricted-blackbox threat models and achieve success rates which are on average 99%, 85%, and 70%, respectively. We also show that our attack algorithm can evade NIDS based on classical ML models including logistic regression, SVM, decision trees and KNNs, with a success rate of 70% on average. Our results demonstrate that deploying ML-based NIDS without careful defensive strategies against adversarial flows may (and arguably likely will) lead to future compromises.
研究の動機と目的
- 実世界のMLベースのNIDSが、仕掛けられた悪意あるネットワークトラフィックフローによって回避可能かどうかを調査すること。
- ネットワークプロトコルの制約や現実的な特徴分布を尊重する現実的な悪意あるフローを生成する課題に対処すること。
- NIDSのモデルやデータへのアクセスが制限される状況、特にブラックボックスおよびリstrictedブラックボックスの脅威モデルにおいても有効な攻撃手法を開発すること。
- 悪意あるフローの他者への転送性を、深層ニューラルネットワークや従来のMLモデルを含む多様なNIDSモデルで評価すること。
- アクティブラーニングを用いて、高い回避成功率を維持しつつ、必要となるクエリ回数を削減する可能性を検討すること。
提案手法
- NIDSGANは、実際の健全なトラフィックおよび攻撃トラフィックの分布を学習することで、悪意あるネットワークトラフィックフローを生成するための条件付き生成対抗ネットワーク(cGAN)を採用する。
- 生成されたフローが現実的で構文的に妥当であることを保証するため、フローフィーチャー(例:有効なポート範囲、プロトコル固有の値)にドメイン固有の制約を課す。
- ブラックボックスおよびリstrictedブラックボックス設定では、生成された悪意あるフローに対するNIDSの応答をわずかに観測することで、局所的なスラッグモデルを訓練する。
- アクティブラーニングを適用し、ターゲットNIDSに対してクエリする際に最も情報の多い悪意あるサンプルを段階的に選択することで、少ないクエリ回数で局所モデルの性能を向上させる。
- 攻撃フレームワークは最小限の摂動戦略を用い、実際の攻撃フローをわずかに変更することで、NIDSの予測を「攻撃」から「健全」にシフトさせつつ、現実性を保つ。
- 生成器は摂動のL2ノルムを最小化するとともに、NIDSの回避率を最大化するように訓練され、偽装性と有効性の両立を実現する。
実験結果
リサーチクエスチョン
- RQ1実用的な脅威モデル下で、最新のDNNベースのNIDSを回避できる現実的な悪意あるネットワークトラフィックフローを生成することは可能か?
- RQ2NIDSGAN手法は、モデルやデータへのアクセスが制限される白箱、ブラックボックス、リstrictedブラックボックスの設定において、どの程度有効か?
- RQ3NIDSGANが生成した悪意あるフローは、SVM、ロジスティック回帰、意思決定木などの従来のMLベースのNIDSに対し、どの程度転送可能か?
- RQ4アクティブラーニングは、リstrictedブラックボックス状況下で、ターゲットNIDSに対するクエリ回数を削減しつつも、高い回避成功率を維持できるか?
- RQ5ネットワークプロトコルの現実性を保ちつつNIDSに検知されない悪意あるネットワークトラフィックを生成するにあたり、どのような主な制約と課題が残っているか?
主な発見
- NIDSGANは、モデルの内部構造や訓練データが完全に入手可能な白箱脅威モデルにおいて、DNNベースのNIDSに対して99%の回避成功率を達成し、高い有効性を示した。
- モデルの内部構造や訓練データが一切入手できないブラックボックス脅威モデルでは、局所的に訓練されたスラッグモデルを活用することで、85%の回避成功率を達成した。
- クエリアクセスが制限されるリstrictedブラックボックス設定(現実的状況を反映)では、アクティブラーニングのおかげで70%の回避成功率を維持した。
- NIDSGANが生成した悪意あるフローは、SVM、ロジスティック回帰、KNN、意思決定木を含む従来のMLベースのNIDSに対しても効果的に回避し、平均70%の回避率を達成した。
- 転送性実験の結果、AlertNetおよびDeepNet NIDSモデルを回避するように設計された悪意あるフローは、CICIDS-2017およびNSL-KDDデータセット上で、それぞれ70%および61%の成功率で従来のMLベースのNIDSを回避できた。
- 本研究では、最小限のクエリアクセスと制限された特徴空間であっても、現実的でかつ非常に効果的な悪意あるフローを生成可能であることが示された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。