Skip to main content
QUICK REVIEW

[論文レビュー] PCkAD: an unsupervised intrusion detection technique exploiting within payload n-gram location distribution.

Fabrizio Angiulli, Luciano Argento|arXiv (Cornell University)|Dec 11, 2014
Network Security and Intrusion Detection参考文献 9被引用数 3
ひとこと要約

本稿では、HTTP や FTP などのアプリケーション層プロトコルにおけるコンテンツベースの攻撃を検出するために、パケット内ペイロードの n-gram 位置分布を分析する、異常検出に基づく教師なし手法 PCkAD を提案する。プロトコルおよびパケット長ごとに固定長のペイロードチャンクにおけるバイト列パターンをモデル化することで、非常に低い誤検出率を達成しつつ高い検出精度を実現する。

ABSTRACT

Signature-based and protocol-based intrusion detection systems (IDS) are employed as means to reveal content-based network attacks. Such systems have proven to be effective in identifying known intrusion attempts and exploits but they fail to recognize new types of attacks or carefully crafted variants of well known ones. This paper presents the design and the development of an anomaly-based IDS technique which is able to detect content-based attacks carried out over application level protocols, like HTTP and FTP. In order to identify anomalous packets, the payload is split up in chunks of equal length and the n-gram technique is used to learn which byte sequences usually appear in each chunk. The devised technique builds a different model for each pair of protocol of interest and packet length, in terms of number of chunks, and use them to classify the incoming traffic. Models are build by means of an unsupervised approach. Experimental results witness that the technique achieves an excellent accuracy with a very low false positive rate.

研究の動機と目的

  • 署名ベースおよびプロトコルベースの IDS が、新規または変種化された攻撃を検出できないという限界を是正すること。
  • HTTP や FTP などのアプリケーション層プロトコルに効果的な異常検出技術を開発すること。
  • ラベル付き攻撃データを必要とせず、教師なし学習を用いてペイロードコンテンツパターンをモデル化すること。
  • 未知の攻撃バージョンの検出精度を維持しつつ、誤検出率を低減すること。

提案手法

  • ネットワークパケットのペイロードを等長のチャンクに分割し、局所的なパターン分析を可能にする。
  • 各チャンクに対して n-gram 技法を適用し、頻出するバイト列パターンを抽出および学習する。
  • プロトコルとパケット長(チャンク数)の組み合わせごとに個別のモデルを構築する。
  • ラベル付き攻撃例が不要な教師なし学習アプローチを用いて、正常なトラフィックパターンに基づくモデルを構築する。
  • 受信トラフィックの分類は、そのチャンク内の n-gram 分布を学習済みモデルと比較することで実施する。
  • ペイロードの n-gram 分布が対応するモデルにおける期待される分布から著しく逸脱している場合に異常を検出する。

実験結果

リサーチクエスチョン

  • RQ1教師なしアプローチは、アプリケーション層プロトコルにおける未知のコンテンツベースの攻撃を効果的に検出できるか?
  • RQ2固定長ペイロードチャンクにおける n-gram 分布モデリングは、新規または変種化された攻撃バージョンをどれほど正確に同定できるか?
  • RQ3このような異常検出システムにおいて、検出精度と誤検出率のトレードオフはいかなるものか?
  • RQ4プロトコル固有および長さ固有のモデルは、多様なトラフィックパターンに対する検出精度を向上させることができるか?

主な発見

  • 提案された PCkAD 技術は、アプリケーション層プロトコルにおけるコンテンツベースの攻撃に対して高い検出精度を達成した。
  • システムは非常に低い誤検出率を示しており、正常トラフィックと異常トラフィックを正確に区別できる能力を示している。
  • プロトコルおよび長さに特化したモデルの使用により、プロトコル固有のペイロード構造を捉えることができ、検出性能が向上した。
  • 教師なしモデル学習により、攻撃サンプルのラベルが不要となり、新たな脅威への適応性が向上した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。