[논문 리뷰] GraphPrints: Towards a Graph Analytic Method for Network Anomaly Detection
GraphPrints는 시간에 따라 변화하는 네트워크 플로우를 동적 방향 그래프로 모델링하고, 그래프릿 수와 자동형태학적 궤도를 추출하여 네트워크 수준 및 개별 IP 수준에서 비정상적인 트래픽 패턴을 탐지하는 그래프 분석 기반의 네트워크 이면 감지 방법을 제안한다. 임플랜티드 토런트 이상 현상이 포함된 실재 데이터에서 평가한 결과, 그래프 수준에서는 2.84%의 거짓 양성률을 기록하며 100%의 참 양성률을 달성했고, IP 수준에서는 0.05%의 거짓 양성률을 기록했다.
This paper introduces a novel graph-analytic approach for detecting anomalies in network flow data called GraphPrints. Building on foundational network-mining techniques, our method represents time slices of traffic as a graph, then counts graphlets -- small induced subgraphs that describe local topology. By performing outlier detection on the sequence of graphlet counts, anomalous intervals of traffic are identified, and furthermore, individual IPs experiencing abnormal behavior are singled-out. Initial testing of GraphPrints is performed on real network data with an implanted anomaly. Evaluation shows false positive rates bounded by 2.84% at the time-interval level, and 0.05% at the IP-level with 100% true positive rates at both.
연구 동기 및 목표
- 신규로 나타나는, 이전에 보지 못한 사이버 위협을 탐지하는 데에 한계가 있는 서명 기반 및 수동 분석 방법의 문제점을 해결하기 위해.
- 대규모 네트워크 플로우 데이터에서 비정상적인 네트워크 행동을 탐지하기 위한 확장성 있고 자동화된 방법을 개발하기 위해.
- 네트워크 전반 수준에서의 탐지 외에도 비정상적인 통신 패턴을 보이는 개별 IP를 정밀하게 특정지을 수 있도록 하기 위해.
- 비정상성을 나타내는 국소 네트워크 토폴로지 변화를 특성화하기 위해 그래프릿 분석과 자동형태학적 궤도를 새로운 접근법으로 활용하기 위해.
- 실시간 동적 네트워크 환경에서 이상 탐지에 적합한 낮은 거짓 양성률 솔루션을 제공하기 위해.
제안 방법
- 노드가 IP 주소이고 간선이 그들 사이의 통신 플로우인 방향 그래프로 네트워크 플로우 데이터를 표현하기 위해.
- 크기가 3인 소형 유도 부분그래프인 그래프릿을 추출하고, 각 시간 창에 대해 그 수를 계산하여 그래프릿 벡터를 구성하기 위해.
- 각 시간 창에서 그래프릿 벡터의 이상성 정도를 평가하기 위해, 적합된 가우시안 분포에서의 마할라노비스 거리를 사용하기 위해.
- 각 노드(즉, IP)의 구조적 역할을 국소 네트워크 토폴로지에서 기술하기 위해 자동형태학적 궤도를 추적하기 위해.
- 샘플링된 IP의 궤도 벡터에 K-means 클러스터링을 적용하여 정상 행동을 모델링하고, 노드 수준에서의 이탈을 탐지하기 위해.
- 이상성 점수에 임계값을 적용하여 정상 패턴에서 통계적으로 유의미하게 이탈한 시간 창과 IP를 식별하기 위해.
실험 결과
연구 질문
- RQ1시간에 따라 변화하는 네트워크 그래프에서의 그래프릿 수는 비정상적인 트래픽 패턴을 효과적으로 탐지할 수 있는가?
- RQ2개별 IP의 자동형태학적 궤도는 비정상적인 네트워크 행동을 하는 특정 노드를 식별할 수 있는가?
- RQ3실제 네트워크 데이터에서 높은 탐지 정확도와 낮은 거짓 양성률을 달성할 수 있는가?
- RQ4시험용 탐지 사례 외에도 알려지지 않은 이상 현상을 탐지할 수 있는가?
- RQ5궤도 벡터의 클러스터링을 통해 사용자 행동의 다양한 유형을 구분할 수 있는가?
주요 결과
- GraphPrints는 그래프 수준과 IP 수준에서 모두 임플랜티드 토런트 기반 이상 현상에 대해 100%의 참 양성률을 달성했다.
- 시간 간격 수준 탐지에서는 거짓 양성률이 2.84%로 제한되었고, IP 수준에서는 0.05%였다.
- 기존에 알려지지 않은 다섯 가지 이상 현상이 탐지되어, 알려진 서명을 초월한 새로운 공격 패tern을 식별할 잠재력이 있음을 시사했다.
- 이상 탐지 점수는 알려진 이상 현상과 정상 트래픽 사이에 명확한 분리가 있었으며, 거짓 음성 없이 효과적인 임계값 설정이 가능했다.
- 궤도 벡터 클러스터링은 명확한 행동 패턴을 드러내어, 이메일, 웹 브라우징 등의 다양한 유형의 네트워크 활동을 분류하는 데 잠재력을 보였다.
- 이 방법은 비정상 행동에 관여한 시간 간격과 특정 IP를 성공적으로 분리하여, 다중 수준 탐지 능력을 입증했다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.