Skip to main content
QUICK REVIEW

[논문 리뷰] 1D CNN Based Network Intrusion Detection with Normalization on Imbalanced Data

Azizjon Meliboev, Jumabek Alikhanov|arXiv (Cornell University)|2020. 03. 01.
Network Security and Intrusion Detection참고 문헌 17인용 수 5
한 줄 요약

이 논문은 1D-CNN 기반의 침입 탐지 시스템을 제안하며, 시리얼라이즈된 TCP/IP 패킷을 시계열 데이터로 처리하여 네트워크 침입을 탐지한다. 네트워크 트래픽의 불균형한 분포 상황에서도 기존의 머신러닝 모델들인 랜덤 포레스트와 SVM보다 뛰어난 성능을 보이며, 네트워크 트래픽 패턴에서 효과적인 계층적 특징 학습을 가능하게 한다.

ABSTRACT

Intrusion detection system (IDS) plays an essential role in computer networks protecting computing resources and data from outside attacks. Recent IDS faces challenges improving flexibility and efficiency of the IDS for unexpected and unpredictable attacks. Deep neural network (DNN) is considered popularly for complex systems to abstract features and learn as a machine learning technique. In this paper, we propose a deep learning approach for developing the efficient and flexible IDS using one-dimensional Convolutional Neural Network (1D-CNN). Two-dimensional CNN methods have shown remarkable performance in detecting objects of images in computer vision area. Meanwhile, the 1D-CNN can be used for supervised learning on time-series data. We establish a machine learning model based on the 1D-CNN by serializing Transmission Control Protocol/Internet Protocol (TCP/IP) packets in a predetermined time range as an invasion Internet traffic model for the IDS, where normal and abnormal network traffics are categorized and labeled for supervised learning in the 1D-CNN. We evaluated our model on UNSW\_NB15 IDS dataset to show the effectiveness of our method. For comparison study in performance, machine learning-based Random Forest (RF) and Support Vector Machine (SVM) models in addition to the 1D-CNN with various network parameters and architecture are exploited. In each experiment, the models are run up to 200 epochs with a learning rate in 0.0001 on imbalanced and balanced data. 1D-CNN and its variant architectures have outperformed compared to the classical machine learning classifiers. This is mainly due to the reason that CNN has the capability to extract high-level feature representations that represent the abstract form of low-level feature sets of network traffic connections.

연구 동기 및 목표

  • 실시간 네트워크 트래픽에서 예측할 수 없고 변화하는 사이버 공격을 탐지하는 데 도전 과제를 해결한다.
  • 딥러닝을 활용해 침입 탐지 시스템(IDS)의 유연성과 효율성을 향상시킨다.
  • 기존 머신러닝 모델이 불균형한 네트워크 트래픽 데이터를 처리하는 데 한계를 극복한다.
  • 시계열 패킷 시퀀스를 위한 특화된 1D-CNN 아키텍처를 개발하여 고수준 특징을 추출한다.
  • 균형 잡힌 및 불균형 데이터 조건에서 고전적 분류기(SVM, RF)와의 성능 비교를 수행한다.

제안 방법

  • 고정된 시간 윈도우 내에서 패킷을 시리얼라이즈하여 1D-CNN의 입력 데이터로 사용되는 시계열 시퀀스로 변환한다.
  • UNSW-NB15 데이터셋의 클래스 불균형 영향을 완화하기 위해 정규화 기법을 적용한다.
  • 불균형 및 균형 잡힌 데이터 분할에서 모두 200 에포크까지 고정 학습률 0.0001로 1D-CNN 모델을 훈련시킨다.
  • UNSW-NB15 데이터셋의 레이블된 데이터를 기반으로 지도 학습을 통해 네트워크 트래픽을 정상 또는 비정상으로 분류한다.
  • 동일한 훈련 및 평가 프로토콜을 사용해 1D-CNN을 기존 모델(SVM, 랜덤 포레스트)과 비교한다.
  • 1D-CNN의 계층적 특징 추출 능력을 활용해 저수준 네트워크 트래픽 특징에서 추상적 표현을 학습한다.

실험 결과

연구 질문

  • RQ1시리얼라이즈된 TCP/IP 패킷을 시계열 데이터로 간주함으로써 1D-CNN 모델이 네트워크 침입을 효과적으로 탐지할 수 있는가?
  • RQ2정규화 기법이 불균형한 네트워크 침입 탐지 데이터셋에서 딥러닝 모델의 성능을 어떻게 향상시키는가?
  • RQ31D-CNN이 SVM 및 랜덤 포레스트와 같은 고전적 머신러닝 모델보다 침입 탐지에서 얼마나 뛰어난 성능을 보이는가?
  • RQ4다양한 1D-CNN 아키텍처와 하이퍼파라미터 설정이 UNSW-NB15 데이터셋에서 탐지 정확도에 어떤 영향을 미치는가?
  • RQ51D-CNN의 계층적 특징 학습 능력이 복잡하고 다양한 네트워크 트래픽 패턴에 대해 더 나은 일반화 성능을 이끌어내는가?

주요 결과

  • 동일한 훈련 조건에서 1D-CNN 모델은 UNSW-NB15 데이터셋에서 SVM 및 랜덤 포레스트보다 뛰어난 성능을 달성했다.
  • 정규화 기법이 불균형 데이터에서 모델의 강인성을 크게 향상시켜 소수의(비정상) 트래픽 클래스 탐지 능력을 향상시켰다.
  • 1D-CNN는 저수준 네트워크 트래픽 특징에서 고수준 특징 표현을 효과적으로 추출하는 데 강력한 능력을 보이며, 침입 패턴의 보다 우아한 추상화를 가능하게 했다.
  • 균형 잡힌 데이터와 불균형 데이터 설정 모두에서 높은 성능을 유지하여 데이터 분포 변화에 대한 저항력을 보였다.
  • 1D-CNN 아키텍처의 변종이 베이스라인 모델을 초월하는 성능을 보이며, 네트워크 침입 탐지에 깊이 있는 컨볼루션 아키텍처의 효과성을 확인했다.
  • 패킷을 시리얼라이즈하여 시계열 모델링을 구현함으로써 시간적 패턴 인식이 효과적으로 가능해졌으며, 이는 순차적 공격 행동 탐지에 필수적인 요소였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.