Skip to main content
QUICK REVIEW

[논문 리뷰] On the model-checking-based IDS

Weijun Zhu|arXiv (Cornell University)|2018. 06. 25.
Network Security and Intrusion Detection참고 문헌 6인용 수 3
한 줄 요약

이 논문은 선형 시간 논리(LTL), 간격 시간 논리(ITL), 실시간 공격 서명 논리(RASL)를 사용하여 모델 체킹 기반 침입 탐지 시스템(IDS)을 평가하기 위한 첫 번째 표준화된 벤치마크인 ISIDMC를 제안한다. 24종의 공격 유형에 대해 탐지 정확도와 효율성을 평가한 결과, RASL 기반 탐지가 가장 효과적이지만 가장 느렸고, LTL 기반 탐지는 가장 빠르지만 가장 표현력이 떨어졌다. 이는 표현력과 성능 사이의 상충 관계를 확인시켰다.

ABSTRACT

How to identify the comprehensive comparable performance of various Intrusion Detection (ID) algorithms which are based on the Model Checking (MC) techniques? To address this open issue, we conduct some tests for the model-checking-based intrusion detection systems (IDS) algorithms. At first, Linear Temporal Logic (LTL), Interval Temporal Logic (ITL) and Real-time Attack Signature Logic (RASL) are employed respectively to establish formula models for twenty-four types of attacks. And then, a standard intrusion set, called Intrusion Set for Intrusion Detection based on Model Checking (ISIDMC) is constructed. On the basis of it, detection abilities and efficiency of the intrusion detection algorithms based on model checking the three logics mentioned above are compared exhaustively

연구 동기 및 목표

  • 다양한 시간 논리에 대해 모델 체킹 기반 침입 탐지 시스템(IDS)을 평가하기 위한 표준화된 벤치마크가 부족한 문제를 해결하기 위해.
  • LTL, ITL, RASL 기반 IDS 알고리즘의 탐지 능력과 실행 효율성을 포괄적인 공격 패턴 세트에서 비교하기 위해.
  • MC 기반 IDS에 대한 통일된 평가 프레임워크를 구축하여 공정한 성능 비교를 가능하게 하고, 실세계 구현에서 알고리즘 선택을 안내하기 위해.
  • 모델 체킹 기반 침입 탐지에서 탐지 표현력과 계산 효율성 사이의 상충 관계를 경험적으로 검증하기 위해.

제안 방법

  • LTL, ITL, RASL에서 시간 논리 공식을 사용하여 24종의 공격 유형을 정형화하여 공격 행동 간의 복잡한 상관 관계를 모델링하기 위해.
  • KDDCUP을 모델로 삼되, 모델 체킹 기반 IDS 평가에 특화된 행동 중심의 로그 데이터 세트인 ISIDMC를 구축하기 위해.
  • 정의된 공격 공식을 만족하는지 검증하기 위해 LTL, ITL, RASL 기반의 모델 체킹 알고리즘을 구현하기 위해.
  • 모든 공격 유형에 걸쳐 탐지율(정확한 양성)과 실행 시간(오프라인 및 온라인 시나리오)을 측정하여 탐지 성능을 측정하기 위해.
  • 수식의 구조, 특히 논리 연산자 ¬ 및 ;의 중첩 깊이를 분석하여 계산 비용과의 상관 관계를 규명함으로써 시간 복잡도를 분석하기 위해.
  • 상태 공간 크기를 통해 메모리 소비를 평가하여 각 논리 기반 접근 방식의 확장성과 자원 사용량을 평가하기 위해.

실험 결과

연구 질문

  • RQ1LTL, ITL, RASL 기반 IDS 알고리즘이 24종의 네트워크 공격에 대해 탐지 정확도에서 어떻게 비교되는가?
  • RQ2시간 논리의 표현력과 복잡한 공격 행동을 식별하는 데서의 탐지 성능 사이에 어떤 관계가 있는가?
  • RQ3다양한 공격 패턴을 탐지할 때 LTL, ITL, RASL의 모델 체킹 계산 복잡도는 어떻게 달라지는가?
  • RQ4세 가지 모델 체킹 기반 IDS 접근 방식 전반에 걸쳐 탐지 정확도와 실행 시간 사이에 일관된 상충 관계가 존재하는가?
  • RQ5모델 체킹 기반 IDS 평가를 위한 통합된 벤치마크를 구축할 수 있으며, 이는 KDDCUP과 같은 데이터 중심 벤치마크와 어떻게 다를 수 있는가?

주요 결과

  • RASL 기반 IDS는 모든 공격 유형에서 가장 높은 탐지율을 기록했으며, 이는 RASL가 시간적 및 실시간 제약 조건을 모델링하는 데 뛰어난 표현력을 지녔기 때문이다.
  • LTL 기반 IDS는 가장 낮은 탐지율을 보였지만 가장 빠른 실행 시간을 기록하여 강력한 성능-효율성 상충 관계를 보였다.
  • 탐지 성능과 실행 시간 사이에 명확한 반비례 관계가 존재한다: 높은 표현력(RASL)은 더 높은 정확도를 가져오지만 더 긴 실행 시간을 초래한다.
  • IP 스위프 및 포트 스캔 공격을 탐지할 때 ITL 및 RASL 기반 알고리즘의 최악의 경우 시간 복잡도는 논리 연산자 중첩 깊이로 인해 O(2^{2n})에 도달한다.
  • LTL 기반 알고리즘의 최악의 경우 복잡도는 O(2^n)이며, ITL 및 RASL보다 현저히 낮아, 낮은 탐지 정확도에도 불구하고 더 빠른 실행 속도를 설명한다.
  • 일반적인 DOS, 프로빙, U2R, R2L 공격을 모델링할 때 세 가지 접근 방식 모두 상태 공간의 증가가 제어 가능하여 실질적인 메모리 사용량이 타당하다고 판단된다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.