Skip to main content
QUICK REVIEW

[논문 리뷰] An Efficient Flow-based Multi-level Hybrid Intrusion Detection System for Software-Defined Networks

Majd Latah, Levent Toker|arXiv (Cornell University)|2018. 06. 11.
Network Security and Intrusion Detection인용 수 10
한 줄 요약

이 논문은 소프트웨어 정의 네트워크(SDNs)에서 정확도를 향상시키기 위해 흐름 통계를 활용하는 5단계 하이브리드 침입 탐지 시스템을 제안한다. k-최근접 이웃(kNN), 극단적 학습 기반 기계학습(ELM), 및 계층적 ELM(H-ELM)을 다수의 수준에서 조합하여 NSL-KDD 기준에서 84.29%의 정확도를 달성하며, 기존의 수동 학습 방법들을 능가한다.

ABSTRACT

Software-Defined Networking (SDN) is a novel networking paradigm that provides enhanced programming abilities, which can be used to solve traditional security challenges on the basis of more efficient approaches. The most important element in the SDN paradigm is the controller, which is responsible for managing the flows of each correspondence forwarding element (switch or router). Flow statistics provided by the controller are considered to be useful information that can be used to develop a network-based intrusion detection system. Therefore, in this paper, we propose a 5-level hybrid classification system based on flow statistics in order to attain an improvement in the overall accuracy of the system. For the first level, we employ the k-Nearest Neighbor approach (kNN); for the second level, we use the Extreme Learning Machine (ELM); and for the remaining levels, we utilize the Hierarchical Extreme Learning Machine (H-ELM) approach. In comparison with conventional supervised machine learning algorithms based on the NSL-KDD benchmark dataset, the experimental study showed that our system achieves the highest level of accuracy (84.29%). Therefore, our approach presents an efficient approach for intrusion detection in SDNs.

연구 동기 및 목표

  • 소프트웨어 정의 네트워크(SDNs)의 동적이고 프로그래밍 가능한 아키텍처로 인해 증가하는 효율적이고 정확한 침입 탐지에 대한 필요성을 해결하기 위해.
  • SDN 컨트롤러에서 수집한 흐름 통계를 입력 특징으로 활용하여 탐지 정확도를 향상시키기 위해.
  • 다양한 기계학습 기법을 융합한 다단계 하이브리드 분류 시스템을 설계하여 성능을 향상시키기 위해.
  • 표준 기준 데이터셋을 사용하여 제안된 시스템을 기존의 수동 학습 알고리즘과 비교 평가하기 위해.
  • SDN 환경 내에서 네트워크 침입을 탐지하는 데 있어 흐름 기반의 다단계 하이브리드 접근 방식의 실현 가능성과 우수성을 입증하기 위해.

제안 방법

  • 시스템은 5단계 분류 아키텍처를 사용하며, 첫 번째 단계에서 k-최근접 이웃(kNN)을 사용해 초도 분류를 수행한다.
  • 두 번째 단계에서는 단일층 피드포워드 네트워크를 위한 빠른 학습 알고리즘인 극단적 학습 기반 기계학습(ELM)을 적용한다.
  • 남은 세 단계는 계층적 극단적 학습 기반 기계학습(H-ELM)을 사용하여 계층적이고 다단계 처리를 통해 분류를 정밀화한다.
  • SDN 컨트롤러에서 수집한 흐름 통계가 입력 특징으로 사용되며, 이는 악성 행위 패턴을 탐지하기 위한 네트워크 행동 패턴을 캡처한다.
  • kNN, ELM, H-ELM를 계단식으로 융합한 하이브리드 모델이 점진적으로 탐지 정확도를 향상시킨다.
  • 시스템은 표준 침입 탐지 연구 기준인 NSL-KDD 기준 데이터셋을 사용해 훈련 및 평가된다.

실험 결과

연구 질문

  • RQ1기존의 단일 모델 접근 방식에 비해 다단계 하이브리드 기계학습 모델이 SDN 내 침입 탐지 정확도를 향상시킬 수 있는가?
  • RQ2kNN, ELM, H-ELM를 계단식 흐름 기반 분류 시스템에 통합하는 것은 네트워크 침입 탐지에 얼마나 효과적인가?
  • RQ3SDN 컨트롤러에서 수집한 흐름 통계를 사용함으로써 하이브리드 학습 프레임워크 내에서 탐지 성능이 얼마나 향상되는가?
  • RQ4제안된 5단계 아키텍처는 NSL-KDD 데이터셋에서 기존의 수동 학습 방법보다 더 높은 정확도를 달성하는가?
  • RQ5계층적 학습(H-ELM)은 SDN 환경 내 침입 탐지에서 잘못 분류를 줄이는 데 어떤 영향을 미치는가?

주요 결과

  • 제안된 5단계 하이브리드 시스템은 평가된 방법들 중에서 NSL-KDD 기준 데이터셋에서 가장 높은 탐지 정확도 84.29%를 달성한다.
  • kNN, ELM, H-ELM를 다단계 계단식으로 융합한 시스템은 단일 모델 접근 방식에 비해 분류 성능을 크게 향상시킨다.
  • SDN 컨트롤러에서 수집한 흐름 통계는 신뢰할 수 있는 침입 탐지에 충분하고 효과적인 특징을 제공한다.
  • 후속 단계에서 H-ELM를 사용함으로써 시스템은 높은 정밀도로 복잡한 공격 패턴을 구분하는 능력을 향상시킨다.
  • 전반적인 정확도와 분류 안정성 측면에서 기존의 수동 기계학습 알고리즘에 비해 시스템이 뛰어난 성능을 보인다.
  • 결과는 하이브리드이고 다단계 학습 아키텍처가 SDN 환경에서 효율적이고 정확한 침입 탐지에 유망한 접근 방식임을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.