Skip to main content
QUICK REVIEW

[論文レビュー] Graph Convolutional Network-based Suspicious Communication Pair Estimation for Industrial Control Systems

Tatsumi Oba, Tadahiro Taniguchi|arXiv (Cornell University)|Jul 17, 2020
Network Security and Intrusion Detection参考文献 15被引用数 5
ひとこと要約

本稿では、産業制御システム(ICS)における未観測の通信トリプレット(サーバーIP、ポート、クライントーIP)をスコア化するGCN SCOPEという、グラフ畳み込みネットワーク(GCN)に基づくフレームワークを提案する。ネットワーク通信をマルチグラフとしてモデル化し、関係性を考慮したグラフ畳み込みネットワーク(R-GCN)を用いたリンク予測により、AUCが0.957に達し、DistMult やヒューリスティック手法といったベースラインを著しく上回った。

ABSTRACT

Whitelisting is considered an effective security monitoring method for networks used in industrial control systems, where the whitelists consist of observed tuples of the IP address of the server, the TCP/UDP port number, and IP address of the client (communication triplets). However, this method causes frequent false detections. To reduce false positives due to a simple whitelist-based judgment, we propose a new framework for scoring communications to judge whether the communications not present in whitelists are normal or anomalous. To solve this problem, we developed a graph convolutional network-based suspicious communication pair estimation using relational graph convolution networks, and evaluated its performance. For this, we collected the network traffic of three factories owned by Panasonic Corporation, Japan. The proposed method achieved a receiver operating characteristic area under the curve of 0.957, which outperforms baseline approaches such as DistMult, a method that directly optimizes the node embeddings, and heuristics, which score the triplets using first- and second-order proximities of multigraphs. This method enables security operators to concentrate on significant alerts.

研究の動機と目的

  • 産業制御システム(ICS)におけるホワイトリストベースの異常検出で生じる高い誤検出率を是正すること。
  • 履歴ログに存在しない未観測の通信トリプレットの異常度を定量化すること。
  • セキュリティ運用センターにおけるアラート疲弊を軽減するスケーラブルで学習ベースの手法を開発すること。
  • 通信パターンを関係性を考慮したマルチグラフとしてモデル化し、関係性を考慮したGCNを用いることで検出精度を向上させること。
  • 従来の手法(DistMult や近接性に基づくヒューリスティック)を上回り、正常通信と異常通信を区別する能力を向上させること。

提案手法

  • ノードをIPアドレス、エッジをそれらの間のTCP/UDPポート使用を表すマルチグラフとしてICSネットワークトラフィックをモデル化する。
  • 関係性を考慮したグラフ畳み込みネットワーク(R-GCN)を適用し、ノード埋め込みの同時学習と欠落したリンク(未観測トリプレット)の予測を実行する。
  • 未観測トリプレットの異常スコアリングを、マルチグラフにおけるリンク予測問題として扱う。
  • 正規と異常なトリプレットの区別可能性を評価するためにスコアベースとランクベースの評価を用いる。
  • 3つの工場で得た1週間分の実際のICSネットワークデータを学習に、別途1週間分のデータをテストに用いる。
  • 異常検出の評価において、学習およびテストセットに含まれないランダムなトリプレット(正例)を用いる。

実験結果

リサーチクエスチョン

  • RQ1グラフニューラルネットワークフレームワークは、ICSネットワークにおける未観測通信トリプレットのスコアリングを効果的に行い、異常を特定できるか?
  • RQ2R-GCNに基づくリンク予測は、従来の手法(DistMult や近接性ヒューリスティック)と比較して、不審な通信を検出する能力において優れているか?
  • RQ3マルチグラフからの学習された埋め込みは、正常な通信パターンと異常な通信パターンの区別をどの程度向上できるか?
  • RQ4グラフ畳み込みによるノード埋め込みの共同最適化は、独立した最適化に比べてスコアスケールの不一致を低減するか?
  • RQ5提案手法は、検出感度を損なうことなく、ICSセキュリティ監視における誤検出を顕著に低減できるか?

主な発見

  • GCN SCOPEはリンク予測の受信器特性曲線(ROC)において平均AUCが0.957を達成し、ベースライン手法を著しく上回った。
  • 工場AではスコアベースのAUCが0.962に達した一方で、DistMultはわずか0.262に留まり、顕著な性能差が示された。
  • ランクベースの評価では、GCN SCOPEが工場AでAUC 0.903を達成し、1階近接性ヒューリスティック(0.767)および2階近接性ヒューリスティック(0.768)を上回った。
  • R-GCNの優れた性能は、ノード埋め込みの共同最適化によるものであり、DistMultで見られたスコアスケールの不一致を是正した。
  • GCN SCOPEは低スコアで非重要とされるアラートをフィルタリングすることで、誤検出を効果的に低減し、セキュリティチームが高リスクイベントに集中できるようにした。
  • 本手法は3つの異なる産業環境にわたって強く汎用性を示し、工場ごとにAUCが0.914から0.996の範囲で変動した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。