Skip to main content
QUICK REVIEW

[論文レビュー] Network Anomaly Detection: A Survey and Comparative Analysis of Stochastic and Deterministic Methods

Jing Wang, Daniel Rossell|arXiv (Cornell University)|Sep 19, 2013
Network Security and Intrusion Detection参考文献 27被引用数 8
ひとこと要約

本論文は、フローレベルの異常およびDDoS攻撃を含むシミュレーテッドネットワーク環境において、5つのホストベースのネットワーク異常検出手法—2つの確率的(モデルフリーおよびモデルベースの統計的仮説検定)、2つの決定的(フローおよびウィンドウ1クラスSVM)、および1つのクラスタリングベース(ART)—を評価している。その結果、複数の手法の結果を統合することで、分解能と安定性のバランスを取ることで検出性能が向上することが明らかになった。

ABSTRACT

We present five methods to the problem of network anomaly detection. These methods cover most of the common techniques in the anomaly detection field, including Statistical Hypothesis Tests (SHT), Support Vector Machines (SVM) and clustering analysis. We evaluate all methods in a simulated network that consists of nominal data, three flow-level anomalies and one packet-level attack. Through analyzing the results, we point out the advantages and disadvantages of each method and conclude that combining the results of the individual methods can yield improved anomaly detection results.

研究の動機と目的

  • 現実的でシミュレーテッドネットワーク環境における代表的な確率的および決定的異常検出手法の性能を評価・比較すること。
  • ラベル付きのネットワーク異常データが不足している問題に対処するため、フローレベルおよびパケットレベ ルの攻撃データセットを生成するためのカスタムシミュレーションツールを開発すること。
  • 大容量ファイル転送、高頻度アクセス、DDoS攻撃など、多様な異常を検出する際の各手法の長所と短所を評価すること。
  • 複数の検出手法の出力を統合することで、個々の手法よりも全体的な検出性能が向上するかどうかを調査すること。

提案手法

  • ノーマルトラフィックと注入された異常(大容量ファイルダウンロード、高頻度アクセス、DDoS攻撃)を含むシミュレーテッドネットワーク環境を用いる。
  • 2つの確率的手法を採用:大偏差理論(LDT)に基づくモデルフリーSHT、およびマコフ連鎖の仮定を用いたモデルベースSHT。両者とも確率的モデルとトラフィックを比較する。
  • 2つの決定的手法を適用:フロー1クラスSVM(個々のフローを独立して評価)、ウィンドウ1クラスSVM(時間窓内でのフローフローレートを分析)。
  • ARTクラスタリングを導入。機械学習ベースの手法で、フロー特徴に基づいてネットワークトラフィックをクラスタに分割し、外れ値を潜在的な異常と特定する。
  • SADIT(フローレベルの異常用)、IMALSE(パケットレベ ルのDDoS攻撃用)というカスタムソフトウェアツールを用いて、真のラベルが付与されたトレーニングおよびテストデータを生成する。
  • 検出率、誤検出率、時間的分解能などの指標を用いて手法を評価。パラメータは最適な性能を得るために調整されている。

実験結果

リサーチクエスチョン

  • RQ1大容量ファイル転送やアクセス頻度の上昇といったフローレベルの異常を検出する際、確率的および決定的異常検出手法はどのように比較されるか?
  • RQ2DDoS攻撃のような時間的異常を特定する際、ウィンドウベースとフローべ ースの検出手法の性能はどのように異なるか?
  • RQ3さまざまな異常タイプにおいて、誤検出率と検出分解能は各手法でどのように変動するか?
  • RQ4複数の検出手法の出力を統合することで、個々の手法よりも全体的な検出精度と耐障害性が向上するか?

主な発見

  • モデルフリーおよびモデルベースSHTは、アクセス頻度の上昇といった時間的異常に対して、経験的測定値の変化により良好な性能を示すが、すべてのユーザーが同時に送信レートを変更するような同期的変化には対応できない。
  • フロー1クラスSVMおよびARTクラスタリングは高い分解能を提供し、個々の異常フローを検出可能だが、誤検出率が高く、安定性に欠ける。
  • ウィンドウ1クラスSVMおよびウィンドウベースSHTは、集約による影響を受けるため特定の異常フローを特定できないが、より安定した検出と低い誤検出率を実現する。
  • DDoS攻撃は、ウィンドウ1クラスSVMおよびモデルフリーSHTで最もよく検出されるが、ARTクラスタリングは悪意のあるトラフィックの大量流入によりクラスタリングの閾値が超え、検出に失敗する。
  • フロー1クラスSVMは、各フローを独立して評価するため、送信頻度の変化を検出できず、レートベースの異常を検出できない。
  • 複数の手法の結果を統合することで、検出の安定性とフローレベルの分解能の両立が図られ、全体的な性能が著しく向上する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。