Skip to main content
QUICK REVIEW

[논문 리뷰] On generating network traffic datasets with synthetic attacks for intrusion detection

Carlos García Cordero, Emmanouil Vasilomanolakis|arXiv (Cornell University)|2019. 05. 01.
Network Security and Intrusion Detection인용 수 4
한 줄 요약

이 논문은 실제 배경 네트워크 트래픽의 통계적 성질을 유지하면서 실제적이고 레이블이 부여된 공격을 삽입함으로써 합성된 네트워크 공격 트래픽을 생성하는 오픈소스 툴킷 ID2T를 소개한다. 이를 통해 탐지되지 않도록 보장한다. 주요 기여는 오래된 또는 비공개 데이터셋에 의존하지 않고 고해상도 침입 탐지 데이터셋을 재현 가능하고 프라이버시를 보존하는 방식으로 생성하는 데 있다.

ABSTRACT

Most research in the area of intrusion detection requires datasets to develop, evaluate or compare systems in one way or another. In this field, however, finding suitable datasets is a challenge on to itself. Most publicly available datasets have negative qualities that limit their usefulness. In this article, we propose ID2T (Intrusion Detection Dataset Toolkit) to tackle this problem. ID2T facilitates the creation of labeled datasets by injecting synthetic attacks into background traffic. The injected synthetic attacks blend themselves with the background traffic by mimicking the background traffic's properties to eliminate any trace of ID2T's usage. This work has three core contribution areas. First, we present a comprehensive survey on intrusion detection datasets. In the survey, we propose a classification to group the negative qualities we found in the datasets. Second, the architecture of ID2T is revised, improved and expanded. The architectural changes enable ID2T to inject recent and advanced attacks such as the widespread EternalBlue exploit or botnet communication patterns. The toolkit's new functionality provides a set of tests, known as TIDED (Testing Intrusion Detection Datasets), that help identify potential defects in the background traffic into which attacks are injected. Third, we illustrate how ID2T is used in different use-case scenarios to evaluate the performance of anomaly and signature-based intrusion detection systems in a reproducible manner. ID2T is open source software and is made available to the community to expand its arsenal of attacks and capabilities.

연구 동기 및 목표

  • 신뢰할 수 없거나 오래되었거나 불완전한 공개 침입 탐지 데이터셋이라는 오랜 도전 과제를 해결하기 위해.
  • 기존 데이터셋의 한계, 예를 들어 오래된 트래픽 특성, 레이블이 부여된 공격의 부재, 프라이버시 우려를 극복하기 위해.
  • 합성 공격을 포함한 레이블이 부여된 네트워크 트래픽 데이터셋을 생성하기 위한 재현 가능하고 확장 가능한 프레임워크를 제공하기 위해.
  • 민감하거나 기업 비밀 정보일 수 있는 데이터에 접근할 필요 없이 현대적이고 현실적인 트래픽에서 침입 탐지 시스템(NIDS)을 평가할 수 있도록 하기 위해.
  • 현재 네트워크 행동과 새로운 위협, 예를 들어 EternalBlue나 봇넷 통신 패턴을 반영한 데이터셋의 제작을 지원하기 위해.

제안 방법

  • 실제 배경 트래픽의 통계적 성질을 모방함으로써 탐지되지 않도록 하기 위해, 실제 배경 트래픽에 합성 공격을 삽입하는 툴킷을 사용한다.
  • 기존 ID2T 아키텍처를 개선하고 확장하여 현대적이고 고도화된 공격, 특히 EternalBlue 공격 및 봇넷 통신 패턴을 지원하도록 한다.
  • 공격 삽입 이전에 배경 트래픽의 품질과 현실성을 검증하기 위해 TIDED라는 새로운 테스트 모듈을 통합한다.
  • TIDED를 사용하여 배경 트래픽의 잠재적 결함, 예를 들어 예상되는 네트워크 특성(예: 백본 네트워크 행동)과의 일관성 없는 부분을 탐지한다.
  • 연구자가 배경 트래픽과 공격 파rameter를 지정하여 데이터셋을 커스터마이징할 수 있도록 하여 실험 간 재현 가능성을 확보한다.
  • 기존 시그니처나 행동 패턴을 사용해 탐지 가능한 공격을 생성함으로써 이상 탐지 기반 및 시그니처 기반 NIDS 평가를 모두 지원한다.

실험 결과

연구 질문

  • RQ1실제 배경 트래픽의 통계적 성질을 유지함으로써 탐지되지 않도록 하기 위해 합성된 네트워크 공격 트래픽을 어떻게 생성할 수 있는가?
  • RQ2기존 공개 침입 탐지 데이터셋의 주요 단점들은 무엇이며, 이를 체계적으로 분류하고 해결할 수 있는가?
  • RQ3ID2T와 같은 툴킷이 정적 데이터셋에 의존하지 않고, 다양한 시기와 네트워크 조건에서 NIDS 평가를 재현 가능하게 만들 수 있는가?
  • RQ4ID2T가 현재 위협 환경을 반영하는 실제적이고 현대적인 공격, 예를 들어 EternalBlue나 봇넷 C&C 트래픽을 어느 정도 현실적으로 생성할 수 있는가?
  • RQ5특히 재전송이나 윈도우 크기 변경과 같은 네트워크 수준의 부작용을 고려할 때, 공격과 배경 트래픽 간의 상호작용을 어떻게 모델링하여 현실성을 향상시킬 수 있는가?

주요 결과

  • ID2T는 실제 배경 트래픽의 통계적 성질을 재현함으로써 합성 공격을 배경 트래픽과 완벽하게 융합시켜 툴킷 존재가 탐지되지 않도록 한다.
  • TIDED 모듈은 배경 트래픽의 결함, 예를 들어 예상되는 백본 네트워크 행동과의 이질성 등을 효과적으로 탐지하여 공격 삽입 이전에 데이터셋 품질을 향상시킨다.
  • ID2T를 통해 과거 NIDS 평가 결과(예: RNN 기반 탐지)를 현대적 네트워크 트래픽에서 재현할 수 있어 시간을 초월한 검증에 유용함을 입증한다.
  • Bro와 Suricata와 같은 시그니처 기반 NIDS는 ID2T를 통해 삽입된 예상되는 공격을 성공적으로 탐지하여, 도구가 구현된 시스템의 행동을 검증하는 데 효과적임을 확인한다.
  • ID2T는 EternalBlue나 봇넷 통신과 같은 고도화된 현대 공격을 지원하여 현재 위협 모델에 대한 관련성을 넓힌다.
  • 이 툴킷은 정적 데이터셋에 대한 대안으로서 확장 가능하고 프라이버시를 보존하는 방식을 제공하여, 연구자가 데이터 공유나 익명화 문제 없이 필요에 따라 맞춤형 레이블이 부여된 데이터셋을 즉시 생성할 수 있도록 한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.