Skip to main content
QUICK REVIEW

[논문 리뷰] Delays have Dangerous Ends: Slow HTTP/2 DoS attacks into the Wild and their Real-Time Detection using Event Sequence Analysis

Nikhil Tripathi|arXiv (Cornell University)|2022. 03. 31.
Network Security and Intrusion Detection인용 수 4
한 줄 요약

이 논문은 이벤트 시퀀스 분석을 활용하여 정상 및 비정상 시퀀스 간의 불일치 점수를 이용해 실시간으로 Slow HTTP/2 DoS 공격을 탐지하는 방법을 제안한다. 이는 높은 정확도와 최소한의 계산 부하로 공격을 탐지할 수 있도록 한다. 실제 환경 테스트에서 이 방법은 거의 완벽한 탐지율(100% 리콜)과 낮은 위양성 비율을 기록했으며, HTTP/2 서버를 보호하는 데 강력한 실용성을 입증한다.

ABSTRACT

The robustness principle, written by Jon Postel in an early version of TCP implementation, states that the communicating entities should be liberal while accepting the data. Several entities on the Internet do follow this principle. For instance, in this work, we show that many popular web servers on the Internet are generous as they wait for a substantial time period to receive the remaining portion of an incomplete web request. Unfortunately, this behavior also makes them vulnerable to a class of cyber attacks, commonly known as Slow Rate DoS attacks. HTTP/2, the recent version of HTTP, is recently found vulnerable to these attacks. However, the impact of Slow HTTP/2 DoS attacks on real web servers on the Internet has not been studied yet. Also, to the best of our knowledge, there is no defense scheme known to detect Slow Rate DoS attacks against HTTP/2 in real-time. To bridge these gaps, we first test the behavior of HTTP/2 supporting web servers on the Internet against Slow HTTP/2 DoS attacks. Subsequently, we propose a scheme to detect these attacks in real-time. We show that the proposed detection scheme can detect attacks in real-time with high accuracy and marginal computational overhead.

연구 동기 및 목표

  • 실제 환경에서 HTTP/2 웹 서버가 Slow Rate DoS 공격에 얼마나 취약한지 평가하기 위해.
  • 기존 HTTP/1.1 방어 조치로는 완화할 수 없는 Slow HTTP/2 DoS 공격에 대한 실시간 탐지 메커니즘이 부족한 문제를 해결하기 위해.
  • 위양성과 계산 비용을 최소화하는 가벼운 실시간 탐지 체계를 설계하고 검증하기 위해.

제안 방법

  • 이 방법은 HTTP/2 요청 패턴을 프레임 시퀀스 기반으로 정상 및 비정상 패턴을 모델링하기 위해 이벤트 시퀀스 분석을 사용한다.
  • 관측된 이벤트 시퀀스와 학습된 정상 프로파일 간의 불일치 점수를 크기가 n인 슬라이딩 윈도우를 사용해 계산한다.
  • 위양성과 가짜 음성 간의 균형을 맞추기 위해 탐지 임계값(t)을 범위 [0.01, 0.02]로 조정한다.
  • 불일치 점수가 임계값을 초과하면 시퀀스를 비정상으로 분류함으로써 조기 탐지가 가능하다.
  • 저지연 탐지가 가능하도록 시퀀스에서 라이트오프 쌍을 동적으로 추출한다.
  • CPU 사용률을 통해 계산 부하를 모니터링한 결과, 대부분의 간격에서 7% 미만으로 나타나 자원 소비가 낮음을 확인했다.

실험 결과

연구 질문

  • RQ1상위 웹사이트 중 얼마나 널리 HTTP/2를 채택하고 있으며, 실세계에서 Slow HTTP/2 DoS 공격에 대해 어떤 보안 상태를 가지고 있는가?
  • RQ2연결 지연 행동으로 인해 실세계의 HTTP/2 서버가 Slow Rate DoS 공격에 얼마나 취약한가?
  • RQ3이벤트 시퀀스 분석이 실시간으로 Slow HTTP/2 DoS 공격을 효과적으로 탐지할 수 있는가? 이때 위양성은 최소화되고 계산 비용도 낮은가?
  • RQ4다양한 윈도우 크기(n)가 탐지 정확도, 지연 시간, 계산 부하에 어떤 영향을 미치는가?
  • RQ5제안된 체계에서 탐지 성능과 위양성 비율을 최적의 균형으로 맞추기 위해 어떤 임계값(t)이 가장 적합한가?

주요 결과

  • 상위 500만 개의 Alexa 웹사이트 중 약 71%가 HTTP/2를 지원함을 확인하여, 이는 광범위한 배포와 보안 분석의 관련성을 시사한다.
  • 일부 유명한 HTTP/2 웹 서버들이 요청이 완료되지 않은 후에도 연결을 장기간 유지하는 특성으로 인해 Slow HTTP/2 DoS 공격에 취약한 것으로 밝혀졌다.
  • 실제 환경 테스트에서 제안된 탐지 체계는 100% 리콜과 98% 이상의 정확도를 기록했으며, 위양성 비율은 2.04% 이하였다.
  • 모든 비정상 시퀀스에 대해 탐지 지연 시간이 항상 30초 이내였으며, 즉각적인 대응이 가능했다.
  • 체계는 최소한의 계산 부하를 유발했으며, 대부분의 간격에서 CPU 사용률이 7% 미만이었고, 생산 환경 배포에 적합함을 입증했다.
  • 불일치 점수 임계값(t)을 [0.01, 0.02] 범위로 설정할 경우 최적의 탐지 성능을 달성했으며, 위양성과 가짜 음성 간의 균형이 잘 맞춰졌다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.