Skip to main content
QUICK REVIEW

[논문 리뷰] Anomal-E: A Self-Supervised Network Intrusion Detection System based on Graph Neural Networks

Evan Caville, Wai Weng Lo|arXiv (Cornell University)|2022. 07. 14.
Network Security and Intrusion Detection인용 수 8
한 줄 요약

Anomal-E는 네트워크 트래픽의 강력한 레이블 없는 표현을 학습하기 위해 에지 특징과 그래프 구조를 모두 활용하는 자기지도 학습 기반 그래프 신경망(GNN) 기반 네트워크 침입 탐지 시스템이다. 두 가지 벤치마크 데이터셋에서 지도 학습 및 기준선 GNN 방법을 능가하며, 고립 트리 기반으로 최대 95.39%의 매크로 F1 스코어를 기록하여 레이블이 없는 데이터를 요구하지 않음에도 불구하고 뛰어난 일반화 능력과 침입 탐지 성능을 보여준다.

ABSTRACT

This paper investigates Graph Neural Networks (GNNs) application for self-supervised network intrusion and anomaly detection. GNNs are a deep learning approach for graph-based data that incorporate graph structures into learning to generalise graph representations and output embeddings. As network flows are naturally graph-based, GNNs are a suitable fit for analysing and learning network behaviour. The majority of current implementations of GNN-based Network Intrusion Detection Systems (NIDSs) rely heavily on labelled network traffic which can not only restrict the amount and structure of input traffic, but also the NIDSs potential to adapt to unseen attacks. To overcome these restrictions, we present Anomal-E, a GNN approach to intrusion and anomaly detection that leverages edge features and graph topological structure in a self-supervised process. This approach is, to the best our knowledge, the first successful and practical approach to network intrusion detection that utilises network flows in a self-supervised, edge leveraging GNN. Experimental results on two modern benchmark NIDS datasets not only clearly display the improvement of using Anomal-E embeddings rather than raw features, but also the potential Anomal-E has for detection on wild network traffic.

연구 동기 및 목표

  • 자신의 네트워크 트래픽 레이블이 희소한 데 기인한 지도 학습 기반 NIDS 모델의 한계를 해결하기 위해, 특히 제로데이 및 고도로 발전한 지속적 위협(APT)에 대응하기 위해.
  • 기존 GNN 기반 NIDS에서 노드 특징에 치중함으로써 중요한 에지 수준(패킷 수준) 정보를 忽시하는 제약을 극복하기 위해.
  • 레이블이 없는 데이터가 필요 없이 의미 있는 네트워크 플로우 표현을 학습할 수 있는 실용적인 자기지도 학습 GNN 프레임워크를 개발하기 위해.
  • 실제 네트워크 트래픽 환경에서의 이상 탐지에 있어 에지 인식 및 구조 인식 자기지도 표현 학습의 효과를 평가하기 위해.

제안 방법

  • Anomal-E는 네트워크 플로우 그래프의 노드 구조와 에지 수준 특징을 모두 포괄하는 E-GraphSAGE를 활용한다. 이는 그래프SAGE의 변형된 형태이다.
  • 자기지도 학습 방식으로 국소적 에지 표현과 글로벌 그래프 수준의 맥락 간 상호정보량을 최대화하기 위해 수정된 딥 그래프 인포맥스(DGI) 목적함수를 사용한다.
  • 모델은 네트워크 플로우에서 구조적 정보와 특징 기반 정보를 모두 캡처하는 에지 임베딩을 생성하여 후속 이상 탐지에 기여한다.
  • 이러한 에지 임베딩은 고립 트리, 주성분 분석(PCA), CBLOF, HBOS와 같은 기존 이상 탐지 알고리즘에 공급되어 침입 분류에 활용된다.
  • 프레임워크는 레이블이 없는 공격 인스턴스가 필요 없이 엔드 투 엔드로 자기지도 방식으로 학습된다.
  • 이 접근법은 호스트를 노드로, 흐름을 에지로 간주하는 그래프로 네트워크 트래픽를 모델링하여 통합적인 패턴 학습을 가능하게 한다.

실험 결과

연구 질문

  • RQ1자기지도 학습 기반 GNN 기반 NIDS가 레이블이 없는 학습 데이터에 의존하지 않고 네트워크 침입을 효과적으로 탐지할 수 있는가?
  • RQ2GNN에 에지 수준 특징과 구조적 구조를 통합함으로써 노드 전용 또는 원시 특징 기반 기준선 대비 탐지 성능이 향상되는가?
  • RQ3Anomal-E는 NF-UNSW-NB15 및 CSE-CIC-IDS2018와 같은 다양한 실세계 네트워크 트래픽 데이터셋에 대해 얼마나 잘 일반화되는가?
  • RQ4Anomal-E의 자기지도 표현 학습이 감시 없이도 APT에서의 횡단 이동과 같은 복잡한 공격 패tern을 포착할 수 있는가?
  • RQ5맥락 기반 F1 스코어와 탐지율 측면에서 Anomal-E는 기존의 GNN 기반 및 비-GNN 기반 NIDS 기준선과 비교해 어떻게 성능을 내는가?

주요 결과

  • Anomal-E는 고립 트리와 결합하여 NF-CSE-CIC-IDS2018-v2 데이터셋에서 매크로 F1 스코어 95.39%를 기록하여 기준선 모델보다 뚜렷하게 뛰어난 성능을 보였다.
  • 두 데이터셋 평균 기준으로 Anomal-E-CBLOF와 Anomal-E-HBOS는 각각 93.04%와 91.89%의 매크로 F1 스코어를 기록한 반면, GraphSAGE 기반 기준선은 72.07%와 74.69%에 머물렀다.
  • 4%의 오염 상황에서 Anomal-E-HBOS는 데이터셋 전반에 걸쳐 매크로 F1 스코어 91.89%를 유지했고, 반면 GraphSAGE-HBOS는 74.69%로 하락했다.
  • Anomal-E는 강력한 일반화 능력을 보였으며, NF-UNSW-NB15-v2와 CSE-CIC-IDS2018-v2 양쪽 모두에서 잘 작동했지만, GraphSAGE와 같은 기준선 모델은 한 쪽 데이터셋에선 뛰어난 성능를 보였지만 다른 쪽에선 성능이 떨어졌다.
  • DGI와 E-GraphSAGE의 사용은 효과적인 자기지도 표현 학습을 가능하게 했으며, DGI 기반 모델은 평균 매크로 F1 스코어 47.91%에 머물러, 제안된 아키텍처의 우수성을 확인했다.
  • Anomal-E는 고립 트리와 함께 NF-UNSW-NB15-v2에서 4% 오염 조건 하에 탐지율 98.77%를 기록하여 이상 탐지에 매우 민감한 것으로 나타났다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.