Skip to main content
QUICK REVIEW

[論文レビュー] RADS: Real-time Anomaly Detection System for Cloud Data Centres

Sakil Barbhuiya, Zafeirios Papazachos|arXiv (Cornell University)|Nov 11, 2018
Network Security and Intrusion Detection参考文献 13被引用数 9
ひとこと要約

RADS は、クラウドデータセンター向けのリアルタイム異常検出システムであり、1クラス分類とウィンドウベースの時系列分析を用いて、VMレベルでの DDoS 攻撃および暗号通貨マイニング攻撃を検出する。90–95% の精度を達成し、偽陽性率はたったの 0–3% に抑えられ、ワークロードスパイクに起因する偽陽性を従来の平均値およびエントロピーに基づく手法と比較して顕著に低減する。

ABSTRACT

Cybersecurity attacks in Cloud data centres are increasing alongside the growth of the Cloud services market. Existing research proposes a number of anomaly detection systems for detecting such attacks. However, these systems encounter a number of challenges, specifically due to the unknown behaviour of the attacks and the occurrence of genuine Cloud workload spikes, which must be distinguished from attacks. In this paper, we discuss these challenges and investigate the issues with the existing Cloud anomaly detection approaches. Then, we propose a Real-time Anomaly Detection System (RADS) for Cloud data centres, which uses a one class classification algorithm and a window-based time series analysis to address the challenges. Specifically, RADS can detect VM-level anomalies occurring due to DDoS and cryptomining attacks. We evaluate the performance of RADS by running lab-based experiments and by using real-world Cloud workload traces. Evaluation results demonstrate that RADS can achieve 90-95% accuracy with a low false positive rate of 0-3%. The results further reveal that RADS experiences fewer false positives when using its window-based time series analysis in comparison to using state-of-the-art average or entropy based analysis.

研究の動機と目的

  • クラウドデータセンターにおける未知のサイバー攻撃、特に DDoS 攻撃および暗号通貨マイニング攻撃の検出という課題に対処すること。
  • 既存の異常検出システムで攻撃行動を模倣する本物のワークロードスパイクに起因する偽陽性を低減すること。
  • 本番のクラウド環境への展開に適した軽量でリアルタイムな検出システムの開発。
  • 従来の平均値またはエントロピーに基づく手法と比較して、ウィンドウベースの時系列分析が検出精度を向上させるとともに偽陽性を低減する効果を評価すること。
  • OpenStack クラウドを用いたラボ実験と Bitbrains のデータセンターからの実世界ワークロードトレースを用いて、システムの有効性を検証すること。

提案手法

  • RADS は、正常な VM 動作にのみトレーニングされた 1クラス分類アルゴリズム(特に 1クラス SVM)を採用し、学習済みの正常動作からの逸脱を異常と検出する。
  • スライディング時間ウィンドウを用いた時系列分析を適用し、CPU 利用率およびネットワーク利用率メトリクスの時間的パターンをモデル化する。
  • 実世界のトレースにおいて、ワークロードスパイクを特定・特徴付けるために四分位範囲(IQR)を用いる。これにより、一時的でない異常と区別できる。
  • 1クラス SVM 決定境界によって定義されたしきい値を上回る正常動作からの逸脱が検出された場合に、異常としてフラグを立てる。
  • 偽陽性の低減効果を評価するために、最先端の平均値およびエントロピーに基づく分析手法と性能を比較する。
  • 実験は、2–10 台の VM が稼働するラボ環境の OpenStack クラウド(グラフ解析およびメディアストリーミングワークロードを実行)および Bitbrains データセンターの実際のトレースを用いて実施される。

実験結果

リサーチクエスチョン

  • RQ1攻撃データのラベルなしで、1クラス分類アプローチが、未知の DDoS 攻撃および暗号通貨マイニング攻撃をクラウド VM で効果的に検出できるか。
  • RQ2正当なワークロードスパイクに起因する偽陽性を低減する観点で、ウィンドウベースの時系列分析は、平均値およびエントロピーに基づく手法と比較してどのように優れているか。
  • RQ3複数の VM にスケーリングする際、RADS のリアルタイムでの処理オーバーヘッド(CPU 使用率および処理時間)はどの程度か。
  • RQ4実際のクラウドワークロードにおける本物のワークロードスパイクが異常検出にどの程度干渉するか、またそれらは実際に攻撃と信頼性高く区別できるか。
  • RQ5合成環境および実世界環境の両方で、RADS は高い検出精度を維持しながら、許容可能な低い偽陽性率を維持できるか。

主な発見

  • RADS は、ラボ環境および実世界のワークロードトレースの両方で、DDoS 攻撃および暗号通貨マイニング攻撃の検出において 90–95% の F1 スコアの精度を達成する。
  • システムは 0–3% の低い偽陽性率を維持しており、最先端の平均値およびエントロピーに基づく手法と比較して顕著に低い。
  • ウィンドウベースの時系列分析は、平均値またはエントロピーに基づく分析よりも、一時的なワークロードスパイクが生じる状況において偽陽性をより効果的に低減する。
  • Bitbrains トレースの 84% の VM が CPU 利用率のスパイクを示し、95% がネットワークトラフィックのスパイクを示しており、本物のワークロードスパイクが大きな課題であることが確認された。
  • RADS は低い計算オーバーヘッドを示しており、ホスティングノードでの CPU 使用率および処理時間は最小限に抑えられており、リアルタイム展開に適している。
  • 評価結果から、RADS は一時的なワークロードスパイクと攻撃によって引き起こされる持続的異常を効果的に区別でき、検出の信頼性が向上することが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。