[논문 리뷰] GCNIDS: Graph Convolutional Network-Based Intrusion Detection System for CAN Bus
이 논문은 원시 CAN 메시지를 최대 진입 차수 및 최대 출력 차수라는 두 가지 그래프 기반 특성만을 사용하여 그래프 구조 데이터로 변환하는 GCNIDS라는 그래프 컨volution 네트워크 기반의 CAN 버스 네트워크용 침입 탐지 시스템을 제안한다. 이 모델은 DoS, 퍼지, 스푸핑, 재생 공격를 포함한 단일 및 혼합 공격을 탐지하는 데 있어 최신 기술 수준의 성능을 달성하며, DoS 및 퍼지 공격에 대해 99%의 정확도를 기록하고 도전적인 재생 공격에 대해서도 강력한 탐지 성능을 보이며 수동적 특성 공학의 필요성을 크게 감소시킨다.
The Controller Area Network (CAN) bus serves as a standard protocol for facilitating communication among various electronic control units (ECUs) within contemporary vehicles. However, it has been demonstrated that the CAN bus is susceptible to remote attacks, which pose risks to the vehicle's safety and functionality. To tackle this concern, researchers have introduced intrusion detection systems (IDSs) to identify and thwart such attacks. In this paper, we present an innovative approach to intruder detection within the CAN bus, leveraging Graph Convolutional Network (GCN) techniques as introduced by Zhang, Tong, Xu, and Maciejewski in 2019. By harnessing the capabilities of deep learning, we aim to enhance attack detection accuracy while minimizing the requirement for manual feature engineering. Our experimental findings substantiate that the proposed GCN-based method surpasses existing IDSs in terms of accuracy, precision, and recall. Additionally, our approach demonstrates efficacy in detecting mixed attacks, which are more challenging to identify than single attacks. Furthermore, it reduces the necessity for extensive feature engineering and is particularly well-suited for real-time detection systems. To the best of our knowledge, this represents the pioneering application of GCN to CAN data for intrusion detection. Our proposed approach holds significant potential in fortifying the security and safety of modern vehicles, safeguarding against attacks and preventing them from undermining vehicle functionality.
연구 동기 및 목표
- 공격 유형에 특화된 탐지 논리에 의존하지 않고도 다양한 공격, 특히 혼합 공격까지 탐지할 수 있는 일반화 가능한 CAN 버스 네트워크용 침입 탐지 시스템(IDS)을 개발하는 것.
- 원시 CAN 데이터의 그래프 기반 표현을 활용하여 수동적 특성 공학의 필요성을 최소화함으로써 실시간 구현에 적합성을 높이는 것.
- 기존 IDS에서 자주 간과되거나 잘 처리되지 않는 도전적인 공격 유형, 예를 들어 재생 공격 및 혼합 공격의 탐지 정확도를 향상시키는 것.
- 최대 진입 차수 및 최대 출력 차수라는 두 가지 그래프 기반 특성만을 사용하여 그래프 컨volution 네트워크(GCN)를 CAN 버스 데이터에 적용한 최초의 작업이면서도 높은 탐지 성능를 유지하는 것.
- 실제 CAN 데이터를 기반으로 한 복잡한 공격 시나리오(동시에 여러 가지 공격 유형이 발생하는 경우 포함)에서 모델의 강건성(robustness)을 평가하는 것.
제안 방법
- 제안된 방법은 원시 CAN 메시지를 방향성 있는 그래프로 변환하며, 각 메시지는 노드로, 메시지 전송 관계는 간선으로 구성된다.
- GCN 모델에 입력으로 사용되는 그래프 기반 특성으로 최대 진입 차수와 최대 출력 차수의 두 가지 특성만을 사용하여 광범위한 특성 공학의 필요성을 최소화한다.
- GCN는 CAN 메시지 그래프 내의 공간적 및 시간적 패턴을 학습하여 원시 데이터에서 종단 간(end-to-end) 학습이 가능하도록 한다.
- GCN 모델은 정상 및 공격 의도가 있는 CAN 트래픽의 레이블이 부여된 데이터셋을 기반으로 훈련되며, 공격 대비 정상 행동을 이진 분류하기 위해 교차 엔트로피 손실을 사용한다.
- 혼합 공격(DoS, 퍼지, 스푸핑, 재생 공격의 조합 포함)과 단일 공격(DoS, 퍼지, 스푸링, 재생)에 대해 혼동 행렬 및 표준 지표(정밀도, 재현율, F1 점수)를 사용하여 평가된다.
- 실제 CAN 데이터셋을 기반으로 한 방법의 유효성을 검증하였으며, SVM 및 GBF 기반 최신 기술 수준의 방법들과의 성능 비교가 이루어졌다.

실험 결과
연구 질문
- RQ1GCN 기반 모델은 특성 공학을 최소화하면서도 다양한 단일 및 혼합 공격을 높은 정확도로 탐지할 수 있는가?
- RQ2이러한 공격 중에서 특히 탐지가 어려운 것으로 알려진 재생 공격에 대해 제안된 GCNIDS 모델은 어떤 성능을 보이는가?
- RQ3동시에 DoS, 퍼지, 스푸링, 재생 공격를 포함하는 혼합 공격에 대해 모델은 일반화 능력을 갖추고 있는가? 이러한 공격은 실제 위협 상황을 더 잘 반영한다.
- RQ4최대 진입 차수 및 최대 출력 차수라는 두 가지 그래프 기반 특성만을 사용함으로써, 광범위한 도메인 특화 특성 공학 없이도 효과적인 공격 탐지가 가능한가?
- RQ5다양한 공격 시나리오에서 GCNIDS는 SVM 및 GBF 기반 최신 기술 수준의 IDS들과 비교해 정밀도, 재현율, F1 점수 측면에서 어떤 성능을 보이는가?
주요 결과
- GCNIDS 모델은 DoS 공격이 발생한 그래프 탐지에서 99%의 정확도를 기록했으며, 공격이 없는 그래프에서 오직 87건의 거짓 경고만을 기록했다.
- 퍼지 공격에 대해서는 거짓 경고율이 단지 0.11%에 불과했고, 전체 테스트 케이스 중에서 오직 12건의 잘못 분류 사례만이 발생했다.
- DoS, 퍼지, 스푸링 공격를 포함한 혼합 공격의 99%를 탐지했으며, Refat 등(2022)의 최신 기술 수준 방법보다 뛰어난 성능를 보였다.
- 가장 도전적인 재생 공격에 대해서는 오직 38건의 거짓 음성(false negatives)만 기록하여, 공격의 은폐성에도 불구하고 강력한 탐지 능력을 입증했다.
- DoS, 퍼지, 스푸링, 재생 공격를 모두 포함하는 혼합 공격을 탐지할 때도 높은 성능를 유지하여, 실제 세계의 복잡한 공격 패tern에 대한 강건성을 입증했다.
- 모든 공격 유형에서 SVM 분류기(Tanksale, 2019) 및 GBF 기반 방법(Refat 등, 2022)보다 정밀도, 재현율, F1 점수 측면에서 뚜렷한 성능 향상을 보였다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.