Skip to main content
QUICK REVIEW

[논문 리뷰] Detecting Network Anomalies using Rule-based machine learning within SNMP-MIB dataset

Abdalrahman Hwoij, Mouhammd Alkasassbeh|arXiv (Cornell University)|2020. 01. 18.
Network Security and Intrusion Detection참고 문헌 33인용 수 6
한 줄 요약

이 논문은 SNMP-MIB 데이터셋을 사용하여 네트워크 이상 현상, 특히 서비스 거부(DoS) 공격을 탐지하기 위한 규칙 기반 기계학습 접근법을 제안한다. 다섯 개의 규칙 기반 분류기—특히 PART—를 활용하여 정상 트래픽과 다양한 DoS 공격을 구분할 때 100%의 정확도를 달성하였으며, ICMP 변수를 사용하여 ICMP 기반 공격을 식별할 때 99.7%의 정확도를 기록하였다.

ABSTRACT

One of the most effective threats that targeting cybercriminals to limit network performance is Denial of Service (DOS) attack. Thus, data security, completeness and efficiency could be greatly damaged by this type of attacks. This paper developed a network traffic system that relies on adopted dataset to differentiate the DOS attacks from normal traffic. The detection model is built with five Rule-based machine learning classifiers (DecisionTable, JRip, OneR, PART and ZeroR). The findings have shown that the ICMP variables are implemented in the identification of ICMP attack, HTTP flood attack, and Slowloris at a high accuracy of approximately 99.7% using PART classifier. In addition, PART classifier has succeeded in classifying normal traffic from different DOS attacks at 100%.

연구 동기 및 목표

  • SNMP-MIB 데이터를 활용하여 정상 네트워크 트래픽과 DoS 공격을 구분할 수 있는 네트워크 트래픽 시스템을 개발하는 것.
  • ICMP 플러드 및 Slowloris를 포함한 다양한 유형의 DoS 공격을 탐지하는 데 있어 규칙 기반 기계학습 분류기의 효과성을 평가하는 것.
  • 이상 탐지에 있어 네트워크 트래픽에서 가장 정확한 분류기인 DecisionTable, JRip, OneR, PART, ZeroR 중에서 최고의 성능을 보이는 분류기를 특정하는 것.
  • ICMP 관련 변수가 특정 공격 유형에 대한 탐지 정확도 향상에 기여하는 역할을 평가하는 것.

제안 방법

  • 연구는 주로 학습 및 테스트용 네트워크 트래픽 데이터로 SNMP-MIB 데이터셋을 사용한다.
  • 정상성 탐지에 대해 평가된 다섯 개의 규칙 기반 기계학습 분류기—DecisionTable, JRip, OneR, PART, ZeroR—를 구현하고 평가한다.
  • PART 분류기는 높은 성능를 보였기에 상세 분석 대상으로 선정되었으며, 해석 가능한 분류 규칙을 생성하기 위해 규칙 유도 기법을 사용한다.
  • 특징 선택은 ICMP 관련 변수에 집중되었으며, 이는 ICMP 기반 공격에 대해 매우 구분력이 높다는 것이 확인되었다.
  • 성능 평가는 표준 분류 지표를 사용하며, 특히 정상 트래픽과 DoS 공격을 구분할 때의 정확도에 중점을 두었다.

실험 결과

연구 질문

  • RQ1SNMP-MIB 데이터를 사용할 때 어떤 규칙 기반 기계학습 분류기가 DoS 공격 탐지에 가장 우수한 성능을 보이는가?
  • RQ2ICMP 관련 변수는 ICMP 기반 DoS 공격 탐지에 얼마나 효과적인가?
  • RQ3규칙 기반 모델은 정상 트래픽 대비 DoS 트래픽 분류에서 거의 완벽한 정확도를 달성할 수 있는가?
  • RQ4특정 공격 유형에 대한 탐지 성능 향상에 특징 선택이 미치는 영향은 무엇인가?

주요 결과

  • PART 분류기는 다양한 DoS 공격과 정상 네트워크 트래픽을 구분할 때 100%의 정확도를 기록하였다.
  • PART 분류기는 ICMP 관련 변수를 사용하여 ICMP 기반 공격을 탐지할 때 약 99.7%의 정확도를 달성하였다.
  • ICMP 변수는 ICMP 플러드 및 Slowloris 공격을 식별하는 데 매우 효과적인 것으로 확인되었다.
  • 테스트된 다섯 개의 규칙 기반 분류기 중에서 PART는 가장 높은 종합 탐지 성능를 보였다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.