Skip to main content
QUICK REVIEW

[논문 리뷰] Autoencoder-based Unsupervised Intrusion Detection using Multi-Scale Convolutional Recurrent Networks

Amardeep Singh, Julian Jang‐Jaccard|arXiv (Cornell University)|2022. 04. 07.
Network Security and Intrusion Detection인용 수 14
한 줄 요약

이 논문은 네트워크 트래픽의 공간적 특징을 추출하기 위한 다중 척도 합성곱 신경망과 시간적 패턴 학습을 위한 LSTM 기반 오토에인코드르 조합한 비지도 이상 탐지 모델 MSCNN-LSTM-AE를 제안한다. 이 모델은 공간-시간 통합 모델링과 고립 트리 기반 오차 보정을 통해 기존 비지도 방법에 비해 뛰어난 성능을 보이며, CICDDoS2019 데이터셋에서 높은 재현율(98.81%)과 F1 점수(98.46%)를 기록하여 최신 기술 수준(SOTA)을 달성한다.

ABSTRACT

The massive growth of network traffic data leads to a large volume of datasets. Labeling these datasets for identifying intrusion attacks is very laborious and error-prone. Furthermore, network traffic data have complex time-varying non-linear relationships. The existing state-of-the-art intrusion detection solutions use a combination of various supervised approaches along with fused features subsets based on correlations in traffic data. These solutions often require high computational cost, manual support in fine-tuning intrusion detection models, and labeling of data that limit real-time processing of network traffic. Unsupervised solutions do reduce computational complexities and manual support for labeling data but current unsupervised solutions do not consider spatio-temporal correlations in traffic data. To address this, we propose a unified Autoencoder based on combining multi-scale convolutional neural network and long short-term memory (MSCNN-LSTM-AE) for anomaly detection in network traffic. The model first employs Multiscale Convolutional Neural Network Autoencoder (MSCNN-AE) to analyze the spatial features of the dataset, and then latent space features learned from MSCNN-AE employs Long Short-Term Memory (LSTM) based Autoencoder Network to process the temporal features. Our model further employs two Isolation Forest algorithms as error correction mechanisms to detect false positives and false negatives to improve detection accuracy. %Additionally, covariance matrices forms a Riemannian manifold that is naturally embedded with distance metrices that facilitates descriminative patterns for detecting malicious network traffic. We evaluated our model NSL-KDD, UNSW-NB15, and CICDDoS2019 dataset and showed our proposed method significantly outperforms the conventional unsupervised methods and other existing studies on the dataset.

연구 동기 및 목표

  • 비용이 많이 들는 수동 레이블링에 의존하지 않고도 고차원적이고 시간에 따라 변하는 비선형 네트워크 트래픽 데이터의 이상 탐지 과제를 해결한다.
  • 기존 비지도 모델이 네트워크 트래픽 내에서 공간적 및 시간적 상관관계를 포착하지 못하는 한계를 극복한다.
  • 레이블 없이도 공간적 및 시간적 특징을 동시에 학습할 수 있는 통합 오토에인코드 프레임워크를 개발한다.
  • 두 단계 고립 트리 기반 오차 보정 기법을 통해 이상 탐지에서의 오진 양성 및 오진 음성 수를 감소시킨다.
  • 특히 재현율과 F1 점수에서 최신 기술 수준의 비지도 및 지도 학습 방법과 비교해 뛰어난 성능을 보여준다.

제안 방법

  • 네트워크 트래픽 특징의 공간 패턴을 비지도 방식으로 추출하기 위해 다중 척도 합성곱 신경망 오토에인코드르(MSCNN-AE)를 활용한다.
  • MSCNN-AE가 학습한 잠재 공간 내의 시간적 의존성을 장기 단기 기억(LSTM) 기반 오토에인코드르로 모델링한다.
  • MSCNN-AE와 LSTM-AE를 통합하여 레이블 없이도 공간-시간 표현을 동시에 학습할 수 있는 통합 MSCNN-LSTM-AE 아키텍처를 구성한다.
  • 두 단계 고립 트리 알고리즘을 적용하여 오토에인코드르의 임계값 기반 복원 오차에서 발생하는 오진 양성 및 오진 음성을 보정한다.
  • 입력 데이터와 재구성된 트래픽 데이터 간의 차이를 최소화하기 위해 재구성 손실을 사용해 오토에인코드르를 엔드 투 엔드로 훈련한다.
  • 복원 오차를 이상도 수치로 사용하며, 고립 트리를 통해 최종 분류를 보정하여 정밀도와 재현율을 향상시킨다.

실험 결과

연구 질문

  • RQ1비지도 네트워크 트래픽 데이터에서 공간적 및 시간적 상관관계를 효과적으로 포착할 수 있는 통합 오토에인코드르 아키텍처가 이상 탐지에 있어 유의미한 성능 향상을 이끌 수 있는가?
  • RQ2제안된 MSCNN-LSTM-AE 모델은 기존 비지도 및 지도 학습 기반 이상 탐지 모델과 비교해 재현율과 F1 점수에서 어떤 성능을 보이는가?
  • RQ3두 단계 고립 트리 오차 보정 기법은 오토에인코드르 기반 이상 탐지에서 오진 양성 및 오진 음성 비율을 어느 정도 감소시키는가?
  • RQ4NSL-KDD, UNSW-NB15, CICDDoS2019와 같은 다양한 벤치마크 데이터셋에서 모델의 일반화 능력은 어느 정도인가?
  • RQ5수동 레이블링이나 광범위한 하이퍼파rameter 튜닝 없이도 높은 탐지 성능을 달성할 수 있는가?

주요 결과

  • 제안된 MSCNN-LSTM-AE 모델은 CICDDoS2019 데이터셋에서 99.56% 정확도, 98.91% 정밀도, 98.81% 재현율, 98.46% F1 점수를 기록하여 비교 표에 나열된 모든 기준선 방법을 압도적으로 뛰어넘었다.
  • NSL-KDD 데이터셋에서는 93.30% 정확도, 95.75% 정밀도, 92.33% 재현율, 94.01% F1 점수를 달성하여 기존 비지도 모델인 오토에인코드르(84.21% 정확도)와 LSTM(82.04% 정확도)에 비해 뚜렷한 승리를 거두었다.
  • UNSW-NB15 데이터셋에서는 89% 정확도, 88% 정밀도, 89% 재현율, 87% F1 점수를 기록하여 AdaBoost(86.41% 정확도)와 Extra Trees(86.73% 정확도)와 같은 기존 방법들을 능가했다.
  • 고립 트리 통합으로 오진 양성 및 오진 음성이 감소하였으며, 이는 단순 임계값 기반 오토에인코드르 탐지에 비해 F1 점수와 재현율 향상에 기여했다.
  • 모델는 DDoS가 집중된 CICDDoS2019를 포함한 다양한 데이터셋에서 뛰어난 강건성을 보였으며, 레이블 데이터나 광범위한 하이퍼파rameter 튜닝 없이도 강력한 일반화 능력을 보였다.
  • 결과적으로 MSCNN-LSTM-AE를 통한 공간-시간 통합 모델링이 비지도 이상 탐지에서 높은 성능을 내기 위해 필수적임을 시사하며, 특히 드문 또는 복잡한 공격 패턴 탐지에 유리하다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.