Skip to main content
QUICK REVIEW

[논문 리뷰] Deep Anomaly Detection in Packet Payload

Jiaxin Liu, Xucheng Song|arXiv (Cornell University)|2019. 12. 05.
Network Security and Intrusion Detection참고 문헌 30인용 수 5
한 줄 요약

이 논문은 블록 기반 특징 공학과 하이브리드 BL-LSTM-CNN 모델을 사용하여 패킷 페이로드의 짧고 긴 기간 의존성을 모두 포착하는 딥러닝 기반 프레임워크를 제안한다. 이 방법은 CSIC 2010 데이터셋에서 98.67%의 탐지율과 0.17%의 위양성률을 기록하며, 다섯 가지 최신 기술보다 뛰어난 성능을 보였다.

ABSTRACT

With the widespread adoption of cloud services, especially the extensive deployment of plenty of Web applications, it is important and challenging to detect anomalies from the packet payload. For example, the anomalies in the packet payload can be expressed as a number of specific strings which may cause attacks. Although some approaches have achieved remarkable progress, they are with limited applications since they are dependent on in-depth expert knowledge, e.g., signatures describing anomalies or communication protocol at the application level. Moreover, they might fail to detect the payload anomalies that have long-term dependency relationships. To overcome these limitations and adaptively detect anomalies from the packet payload, we propose a deep learning based framework which consists of two steps. First, a novel feature engineering method is proposed to obtain the block-based features via block sequence extraction and block embedding. The block-based features could encapsulate both the high-dimension information and the underlying sequential information which facilitate the anomaly detection. Second, a neural network is designed to learn the representation of packet payload based on Long Short-Term Memory (LSTM) and Convolutional Neural Networks (CNN). Furthermore, we cast the anomaly detection as a classification problem and stack a Multi-Layer Perception (MLP) on the above representation learning network to detect anomalies. Extensive experimental results on three public datasets indicate that our model could achieve a higher detection rate, while keeping a lower false positive rate compared with five state-of-the-art methods.

연구 동기 및 목표

  • 패킷 페이로드의 장기적 의존성 이상을 탐지하지 못하거나 전문 지식에 의존하는 규칙 기반 및 플로우 기반 이상 탐지 방법의 한계를 해결하기 위해.
  • 패킷 페이로드에서 고차원적이고 순차적인 정보를 효과적으로 포착할 수 있는 특징 공학 방법을 개발하기 위해.
  • 패킷 페이로드 데이터의 장기적 및 단기적 의존성을 학습할 수 있는 딥러닝 모델을 설계하기 위해.
  • 실세계 네트워크 트래픽 환경에서 높은 탐지율을 유지하면서도 위양성률을 낮추기 위해.
  • 다양한 공개 데이터셋에서 프레임워크를 평가하고 기존 최신 기술 대비 뛰어난 성능을 입증하기 위해.

제안 방법

  • 원시 패킷 페이로드를 구조적이고 고차원적인 특징으로 변환하기 위해 블록 시퀀스 추출과 블록 임베딩을 사용하는 블록 기반 특징 공학 방법을 제안한다.
  • 블록 기반 특징의 순차적이고 공간적 패턴을 학습하기 위해 장기 기억 단기 기억(LSTM)과 합성곱 신경망(CNN)을 조합한 하이브리드 신경망 아키텍처를 적용한다.
  • 표현 학습 네트워크 위에 스택된 다층 퍼셉트론(MLP)을 사용하여 패킷을 정상 또는 이상으로 분류한다.
  • 패킷 페이로드에서 순차적 블록을 추출하기 위해 조정 가능한 블록 길이와 스텝을 가진 슬라이딩 윈도우 메커니즘을 적용한다.
  • 차원을 줄이고 의미적으로 유의미한 특징을 유지하기 위해 페이로드 블록의 고빈도 사전을 구축한다.
  • 탐지 성능을 극대화하기 위해 블록 길이, 스텝, 사전 크기, LSTM 은닉 상태 수 등 하이퍼파라미터를 최적화한다.

실험 결과

연구 질문

  • RQ1전문가가 정의한 서명이나 프로토콜 수준의 지식에 의존하지 않고도 딥러닝 기반 프레임워크가 패킷 페이로드의 이상을 효과적으로 탐지할 수 있는가?
  • RQ2제안된 블록 기반 특징 공학 방법이 원시 패킷 페이로드에서 고차원적이고 순차적인 정보를 얼마나 잘 유지하는가?
  • RQ3기존 방법이 놓친 이상 패턴에서의 장기적 의존성 관계를 BL-LSTM-CNN 모델이 얼마나 잘 포착할 수 있는가?
  • RQ4블록 길이, 스텝, 사전 크기 등의 하이퍼파라미터가 제안된 프레임워크의 탐지 성능에 어떤 영향을 미치는가?
  • RQ5제안된 프레임워크가 다양한 공개 네트워크 데이터셋에서 높은 탐지 정확도와 낮은 위양성률을 유지하는가?

주요 결과

  • 제안된 BL-LSTM-CNN 모델은 CSIC 2010 데이터셋에서 98.67%의 탐지율과 0.17%의 위양성률을 기록하며, 다섯 가지 최신 기술보다 뛰어난 성능을 보였다.
  • CICIDS 2017 데이터셋에서는 99.78%의 탐지율과 0.0165%의 위양성률을 기록하여, 다양한 데이터셋 간의 뛰어난 일반화 능력을 입증하였다.
  • CSIC 2010 데이터셋에서 모델은 99.53%의 정확도와 99.29%의 F1 스코어를 유지하여 높은 정밀도와 균형 잡힌 성능을 보였다.
  • 제거 실험 결과, 블록 기반 특징 공학을 제거하면 탐지 성능이 BL-CNN 기준 3.1% 감소하고 BL-LSTM 기준 1.6% 감소하여 그 효과를 입증하였다.
  • 하이퍼파라미터 튜닝 결과, 50개의 LSTM 은닉 상태가 최적의 성능을 보였으며, 최적의 블록 길이와 스텝 값이 탐지 정확도를 향상시켰다.
  • 프레임워크는 짧은 기간 이상과 장기간 이상 모두에서 뛰어난 성능을 보였으며, 특히 산산이 흩어져 있고 농도가 낮은 이상 패턴 탐지에서 뛰어난 성능을 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.