Skip to main content
QUICK REVIEW

[논문 리뷰] Online Self-Supervised Deep Learning for Intrusion Detection Systems

Mert Nakıp, Erol Gelenbe|arXiv (Cornell University)|2023. 06. 22.
Network Security and Intrusion Detection참고 문헌 56인용 수 5
한 줄 요약

이 논문은 오프라인 데이터 수집, 인간 레이블링, 사전 훈련 없이도 실시간으로 동적인 IoT 네트워크 트래픽에 적응할 수 있는 완전히 온라인인 자기지도 학습 기반 침입 탐지 프레임워크(SSID)를 제안한다. 신뢰 기반 온라인 학습과 자동재구성 심층 랜덤 신경망을 사용함으로써 SSID는 높은 탐지 정확도를 달성하며, 특히 IoT 디바이스에서의 봇넷 및 DoS 공격을 탐지하는 데서 오프라인 및 인크리멘탈 학습 방법을 능가한다.

ABSTRACT

This paper proposes a novel Self-Supervised Intrusion Detection (SSID) framework, which enables a fully online Deep Learning (DL) based Intrusion Detection System (IDS) that requires no human intervention or prior off-line learning. The proposed framework analyzes and labels incoming traffic packets based only on the decisions of the IDS itself using an Auto-Associative Deep Random Neural Network, and on an online estimate of its statistically measured trustworthiness. The SSID framework enables IDS to adapt rapidly to time-varying characteristics of the network traffic, and eliminates the need for offline data collection. This approach avoids human errors in data labeling, and human labor and computational costs of model training and data collection. The approach is experimentally evaluated on public datasets and compared with well-known {machine learning and deep learning} models, showing that this SSID framework is very useful and advantageous as an accurate and online learning DL-based IDS for IoT systems.

연구 동기 및 목표

  • 정적 사전 레이블링 데이터셋에 의존하지 않고 시간에 따라 변하는 IoT 네트워크 트래픽에 적응할 수 있는 침입 탐지 시스템(_IDS_)의 도전 과제를 해결한다.
  • 기존 기계학습 기반 IDS에서 오프라인 데이터 수집 및 모델 훈련과 관련된 인간 간섭, 레이블링 오류, 높은 계산 비용을 제거한다.
  • 자기지도 학습을 기반으로 하되, IDS 자체의 결정과 신뢰도 추정치에만 의존하여 이방식의 이상 탐지 기반 IDS가 완전히 온라인으로 작동하도록 실시간으로 매개변수를 적응시킬 수 있도록 한다.
  • 특히 변화하는 봇넷 및 DDoS 공격 상황에서 동적 IoT 환경에서의 이상 탐지 정확도와 손상된 디바이스 식별 능력을 향상시킨다.
  • 오프라인 및 인크리멘탈 학습 방법에 비해 레이블이 없는 데이터를 요구하지 않더라도 온라인 자기지도 학습이 성능을 유사하거나 초월할 수 있음을 입증한다.

제안 방법

  • 초기 적응을 신속히 수행할 수 있도록 설계된 이중 단계 학습 프레임워크를 제안한다: 초기 학습 단계는 배포 네트워크에 신속히 적응하고, 이후에는 지속적인 온라인 학습을 수행한다.
  • 입력 트래픽 패킷을 재구성하고 재구성 오차를 기반으로 이상을 탐지하기 위해 자동재구성 심층 랜덤 신경망(Auto-Associative DRNN)을 사용한다.
  • 자신이 레이블링한 데이터에 대한 일반화 능력과 정확도를 측정하여 실시간으로 IDS의 신뢰성 정도를 추정한다.
  • IDS의 자체 결정과 그 결정에 대한 신뢰도(신뢰도)를 기반으로 들어오는 트래픽 패킷을 동적으로 선택하고 레이블링하여 훈련에 활용한다.
  • 신뢰도, 선택된 훈련 패킷, 현재 네트워크 보안 상태를 기반으로 모델 매개변수를 업데이트할 최적의 시점을 결정한다.
  • 이상 탐지 기반 IDS가 외부 데이터나 인간 감시 없이도 완전히 온라인이고 자기지도 학습 방식으로 작동할 수 있도록 한다.
Figure 1: Detection and learning processes of IDS within the Fully Online Self-Supervised Intrusion Detection (SSID) framework
Figure 1: Detection and learning processes of IDS within the Fully Online Self-Supervised Intrusion Detection (SSID) framework

실험 결과

연구 질문

  • RQ1자기지도 학습 기반 완전한 온라인 학습 프레임워크는 IoT 기반 기계학습 기반 IDS에서 오프라인 데이터 수집과 인간 레이블링이 필요 없이도 이를 제거할 수 있는가?
  • RQ2제안된 SSID 프레임워크로 훈련된 IDS의 성능은 악성 트래픽 탐지에서 오프라인 및 인크리멘탈 학습 방법과 비교해 어떻게 되는가?
  • RQ3 evolving 봇넷 및 DDoS 공격 상황에서 SSID 프레임워크는 손상된 IoT 디바이스 식별 능력을 어느 정도 향상시킬 수 있는가?
  • RQ4SSID의 신뢰 기반 의사결정 메커니즘은 동적인 네트워크 환경에서 신뢰할 수 있고 적응 가능한 매개변수 업데이트를 어떻게 보장하는가?
  • RQ5SSID 프레임워크는 전통적인 훈련 파이프라인의 계산 비용과 노동력 비용을 피하면서도 고정밀도 탐지 정확도를 유지할 수 있는가?

주요 결과

  • DDoS TCP 공격 동안 손상된 디바이스 탐지에서 SSID 프레임워크는 순차 학습을 사용하는 CDIS 대비 중앙값 정확도 91%를 달성하여 유의미하게 높은 성능을 보였다.
  • DDoS UDP 공격의 경우, SSID는 모든 IP 주소에서 중앙값 균형 정확도를 88% 이상으로 향상시켜 순차 학습 대비 11% 향상되었다.
  • DoS HTTP 공격 상황에서는 평균 성능이 2% 향상되어 모든 테스트된 디바이스에서 최소 75%의 균형 정확도를 확보했다.
  • DDoS HTTP 공격 상황에서는 SSID와 순차 학습을 사용하는 CDIS 간 성능이 거의 유사했지만, SSID는 개별 IP 주소 간 일관성 있는 결과를 보였다.
  • Kitsune 데이터셋에서 오프라인 훈련이나 레이블이 없는 데이터 없이도 SSID 프레임워크는 오프라인 및 인크리멘탈 학습 기반 베이스라인을 능가하는 악성 트래픽 탐지 성능을 보였다.
  • 이 프레임워크는 데이터 수집, 레이블링, 사전 훈련 실험의 필요성을 제거함으로써 인간 노동력과 계산 비용에 대한 의존도를 감소시켰다.
Figure 2: Overall structure of the IDS.
Figure 2: Overall structure of the IDS.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.