Skip to main content
QUICK REVIEW

[論文レビュー] GraphPrints: Towards a Graph Analytic Method for Network Anomaly Detection

Christopher R. Harshaw, Robert A. Bridges|arXiv (Cornell University)|Feb 2, 2016
Complex Network Analysis Techniques参考文献 8被引用数 7
ひとこと要約

GraphPrintsは、時間的に変化するネットワークフローを動的有向グラフとしてモデル化し、グラフレットカウントと自己同型軌道を抽出することで、ネットワーク全体および個々のIPレベルでの異常なトラフィックパターンを検出するグラフ解析手法を提案する。実データに埋め込まれたトレント攻撃を用いた評価では、グラフレベルで2.84%、IPレベルで0.05%の偽陽性率を達成し、100%の真正陽性率を実現した。

ABSTRACT

This paper introduces a novel graph-analytic approach for detecting anomalies in network flow data called GraphPrints. Building on foundational network-mining techniques, our method represents time slices of traffic as a graph, then counts graphlets -- small induced subgraphs that describe local topology. By performing outlier detection on the sequence of graphlet counts, anomalous intervals of traffic are identified, and furthermore, individual IPs experiencing abnormal behavior are singled-out. Initial testing of GraphPrints is performed on real network data with an implanted anomaly. Evaluation shows false positive rates bounded by 2.84% at the time-interval level, and 0.05% at the IP-level with 100% true positive rates at both.

研究の動機と目的

  • 未知の、これまでにないサイバー脅威を検出するためのシグネチャベースおよび手動分析手法の限界を克服すること。
  • 大規模なネットワークフローデータにおける異常なネットワーク行動をスケーラブルかつ自動的に特定する手法を開発すること。
  • ネットワーク全体のレベルだけでなく、異常な通信パターンを示す個々のIPをピンポイントで特定できること。
  • グラフレット解析と自己同型軌道を用いることで、異常を示す局所的ネットワークトポロジーの変化を特徴づける、新しいアプローチを活用すること。
  • 動的ネットワーングラウンドでのリアルタイム異常検出において、偽陽性率を低く抑えたソリューションを提供すること。

提案手法

  • ノードをIPアドレス、エッジをそれらの間の通信フローとする有向グラフとしてネットワークフローデータを表現する。
  • サイズ3の部分グラフ(グラフレット)を抽出し、各時間窓ごとにそのカウントを計算することで、グラフレットベクトルを形成する。
  • 各グラフレットベクトルの異常度を、適合されたガウス分布からのマハラノビス距離を用いてスコア化する。
  • 各ノード(IP)の自己同型軌道を追跡し、局所的なネットワークトポロジーにおけるその構造的役割を特徴づける。
  • サンプリングされたIPの軌道ベクトルにK-meansクラスタリングを適用し、正常行動をモデル化し、ノードレベルでの逸脱を検出する。
  • 異常スコアにしきい値処理を施し、正常パターンから統計的に有意に逸脱した時間窓およびIPを特定する。

実験結果

リサーチクエスチョン

  • RQ1時間変動するネットワークグラフにおけるグラフレットカウントは、異常なトラフィックパターンを効果的に検出できるか?
  • RQ2個々のIPの自己同型軌道は、異常なネットワーク行動に関与する特定のノードを特定できるか?
  • RQ3実ネットワークデータにおいて、高い検出精度と低い偽陽性率を達成できるか?
  • RQ4既知のシグネチャを超えて、以前に知られていなかった異常を検出できるか?
  • RQ5軌道ベクトルのクラスタリングにより、異なる種類のユーザ行動を区別できるか?

主な発見

  • GraphPrintsは、グラフレベルおよびIPレベルの両方で、埋め込まれたトレントベースの異常を100%の真正陽性率で検出できた。
  • 時間間隔レベルの検出では偽陽性率が2.84%に抑えられ、IPレベルでは0.05%であった。
  • 以前に知られていなかった5件の異常が検出されたことから、既知のシグネチャを超えた新たな攻撃パターンの同定が可能である可能性が示された。
  • 異常検出スコアは、既知の異常と通常のトラフィックの間に明確な分離を示し、偽陰性が生じないよう効果的なしきい値設定が可能であった。
  • 軌道ベクトルのクラスタリングにより、明確に分離された行動パターンが明らかとなり、メール送信やウェブブラウジングなどの異なる種類のネットワークトラフィックを分類する可能性が示された。
  • 本手法は、異常行動に関与する時間間隔および特定のIPを効果的に特定でき、多段階検出能力を示した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。