Skip to main content
QUICK REVIEW

[논문 리뷰] A Survey of Distributed Denial of Service Attacks and Defenses

Rajat Tandon|arXiv (Cornell University)|2020. 08. 04.
Network Security and Intrusion Detection참고 문헌 15인용 수 10
한 줄 요약

이 종합 검토는 분산 서비스 거부(DDoS) 공격을 볼륨형과 애플리케이션 레이어 유형으로 분류하고, 엔트로피 기반 탐지, 머신러닝, SDN 기반 완화 기법을 포함한 방어 메커니즘을 검토한다. 저속도 DDoS 공격의 지속적인 과제를 부각하고, 다중분수 분석 및 흐름 상관관계와 같은 새로운 탐지 기법이 정교한 공격을 개선된 식별 능력으로 탐지하는 데 기여함을 평가한다.

ABSTRACT

A distributed denial-of-service (DDoS) attack is an attack wherein multiple compromised computer systems flood the bandwidth and/or resources of a target, such as a server, website or other network resource, and cause a denial of service for users of the targeted resource. The flood of incoming messages, connection requests or malformed packets to the target system forces it to slow down or even crash and shut down, thereby denying service to legitimate users or systems. This paper presents a literature review of DDoS attacks and the common defense mechanisms available. It also presents a literature review of the defenses for low-rate DDoS attacks that have not been handled effectively hitherto.

연구 동기 및 목표

  • 볼륨형 및 애플리케이션 레이어 공격을 포함한 DDoS 공격 유형에 대한 종합적인 문헌 검토를 제공하기 위해.
  • 교통 엔트로피, 머신러닝, SDN 기반 솔루션과 같은 일반적으로 구현된 방어 메커니즘을 분석하기 위해.
  • 기존 방법으로는 탐지 및 완화가 어려운 저속도 DDoS 공격에 집중하기 위해.
  • 다중분수 분석 및 흐름 상관관계와 같은 새로운 탐지 기법이 미세한, 저대역폭 공격을 식별하는 데 효과적인지 평가하기 위해.
  • 기존 방어의 격차를 규명하고 실시간, 확장 가능한 DDoS 완화를 위한 유망한 연구 방향을 제시하기 위해.

제안 방법

  • Arbor Networks의 분류 체계에 따라 DDoS 공격을 볼륨형과 애플리케이션 레이어 공격으로 분류하고, 추가로 대역폭 고갈 및 자원 고갈 유형으로 세분화한다.
  • 일반화된 엔트로피 지표(예: E-LDAT)를 사용한 엔트로피 기반 탐지 기법을 평가하여, 교란된 트래픽 패턴의 비정규성으로 공격 트래픽와 정상 흐름을 구분한다.
  • 특히 인공 신경망(ANN)을 활용한 머신러닝 모델을 적용하여 트래픽 특성 패턴의 차이를 기반으로 DDoS를 탐지한다.
  • 저속도 DDoS 탐지를 위해 다중분수 탈트렌드 플럭츄에이션 분석(MF-DFA)을 사용하여 네트워크 트래픽 폭발에서 홀더 지수와 D-값의 변화를 분석한다.
  • SDN 환경에서 흐름 상관 계수와 흐름 기반 파라미터(흐름 속도, 지속 시간)를 FlowTrApp를 통해 활용하여 다양한 공격 유형에 대한 실시간 탐지 수행.
  • 상관 분석을 통합한 K-최근접 이웃(KNN) 및 r-polling을 도입하여 훈련 데이터를 효율적으로 압축하고, 탐지 정확도와 확장성을 향상시킨다.

실험 결과

연구 질문

  • RQ1볼륨형과 애플리케이션 레이어 DDoS 공격는 네트워크 자원에 미치는 메커니즘과 영향에서 어떻게 다릅니까?
  • RQ2기존의 서명 기반 또는 임계값 기반 방법으로는 왜 저속도 DDoS 공격가 특히 탐지하기 어려운가요?
  • RQ3다중분수 분석은 트래픽 폭발성과 특이성의 변화를 식별함으로써 저속도 DDoS 공격을 효과적으로 탐지할 수 있나요?
  • RQ4E-LDAT와 같은 엔트로피 기반 지표는 일정 속도, 펄싱 속도, 증가 속도 및 서브그룹 공격 유형을 포함한 다양한 DDoS 공격 패턴에서 탐지 정확도를 어떻게 향상시키나요?
  • RQ5SDN 기반 솔루션인 FlowTrApp는 고속도 및 저속도 DDoS 공격에 대한 실시간 탐지 및 완화를 어느 정도 가능하게 하나요?

주요 결과

  • 2016년 다인(Dyn) DDoS 공격는 1.2 Tbps에 달했고, 2018년 GitHub 공격는 1.35 Tbps에 도달하여 볼륨형 DDoS 위협의 증가 추세를 보여주었다.
  • 저속도 DDoS 공격는 최소한의 대역폭을 소비하면서도 서버 자원을 고갈시키므로, 도청성 있는 특성으로 인해 기존 방어 수단으로는 탐지되지 않는다.
  • MF-DFA 기반 탐지 기법은 홀더 지수에서 유도된 D-값을 계산하여 저속도 DDoS를 신뢰성 있게 식별했으며, 통계 분석을 통해 탐지 임계값을 설정하였다.
  • E-LDAT는 일반화된 엔트로피와 IP 트레이스백을 활용하여 네 가지 공격 유형—일정 속도, 펄싱 속도, 증가 속도, 서브그룹 공격—에 대해 효과적인 탐지를 보였다.
  • 인공 신경망(ANN)과 같은 머신러닝 모델은 DDoS와 정상 트래픽 패턴 간의 특징을 학습함으로써 실시간 탐지를 달성했다.
  • FlowTrApp는 SDN의 전역 가시성과 sFlow 기반 분석을 활용하여 다양한 트래픽 프로파일, 즉 장기 및 단기 흐름을 포함한 공격을 성공적으로 탐지하고 완화했다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.