[논문 리뷰] PCkAD: an unsupervised intrusion detection technique exploiting within payload n-gram location distribution.
이 논문은 HTTP 및 FTP와 같은 애플리케이션 레이어 프로토콜에서 콘텐츠 기반 공격을 탐지하기 위해 패킷 본문 내 n-그램 위치 분포를 분석하는 비지도 이상 탐지 기법 PCkAD를 제안한다. 프로토콜 및 패킷 길이에 따라 고정 길이의 본문 청크 단위로 바이트 시퀀스 패턴을 모델링함으로써 PCkAD는 매우 낮은 가짜 양성 비율을 유지하면서도 높은 탐지 정확도를 달성한다.
Signature-based and protocol-based intrusion detection systems (IDS) are employed as means to reveal content-based network attacks. Such systems have proven to be effective in identifying known intrusion attempts and exploits but they fail to recognize new types of attacks or carefully crafted variants of well known ones. This paper presents the design and the development of an anomaly-based IDS technique which is able to detect content-based attacks carried out over application level protocols, like HTTP and FTP. In order to identify anomalous packets, the payload is split up in chunks of equal length and the n-gram technique is used to learn which byte sequences usually appear in each chunk. The devised technique builds a different model for each pair of protocol of interest and packet length, in terms of number of chunks, and use them to classify the incoming traffic. Models are build by means of an unsupervised approach. Experimental results witness that the technique achieves an excellent accuracy with a very low false positive rate.
연구 동기 및 목표
- 기존의 시그니처 기반 및 프로토콜 기반 IDS의 새로운 공격 또는 가로막힌 공격 탐지 능력의 한계를 해결하기 위해.
- HTTP 및 FTP와 같은 애플리케이션 레이어 프로토콜에 효과적인 이상 기반 탐지 기법을 개발하기 위해.
- 라벨이 부여된 공격 데이터가 필요 없이 비지도 학습을 통해 본문 콘텐츠 패턴을 모델링하기 위해.
- 알려지지 않은 공격 변종에 대해 높은 탐지 정확도를 유지하면서도 가짜 양성 비율을 낮추기 위해.
제안 방법
- 네트워크 패킷의 본문을 동일한 길이의 청크로 나누어 국소적 패턴 분석을 가능하게 한다.
- 각 청크에 대해 n-그램 기법을 적용하여 빈번한 바이트 시퀀스 패턴을 추출하고 학습한다.
- 프로토콜과 패킷 길이(청크 수 기준)의 조합에 따라 별도의 모델을 구축한다.
- 라벨이 부여된 공격 예제 없이 정상 트래픽 패턴에 기반한 비지도 학습 방식을 사용하여 모델을 구축한다.
- 들어오는 트래픽의 청크별 n-그램 분포를 학습된 모델과 비교하여 분류한다.
- 해당 모델의 예상 분포에서 본문의 n-그램 분포가 유의미하게 벗어나면 이상을 탐지한다.
실험 결과
연구 질문
- RQ1비지도 접근 방식이 애플리케이션 레이어 프로토콜에서 알려지지 않은 콘텐츠 기반 공격을 효과적으로 탐지할 수 있는가?
- RQ2고정된 본문 청크에서 n-그램 분포 모델링이 새로운 또는 가로막힌 공격 변종을 얼마나 잘 식별할 수 있는가?
- RQ3이러한 이상 기반 시스템에서 탐지 정확도와 가짜 양성 비율 사이의 상충 관계는 어떠한가?
- RQ4프로토콜 전용 및 길이 전용 모델은 다양한 트래픽 패턴에 대한 탐지 정밀도를 향상시킬 수 있는가?
주요 결과
- 제안된 PCkAD 기법은 애플리케이션 레이어 프로토콜에서 콘텐츠 기반 공격에 대해 높은 탐지 정확도를 달성한다.
- 시스템은 매우 낮은 가짜 양성 비율을 보이며, 정상 트래픽와 비정상 트래픽을 잘 구분하는 강력한 정밀도를 나타낸다.
- 프로토콜 및 길이 전용 모델의 사용은 프로토콜 전용 본문 구조를 포착함으로써 탐지 성능을 향상시킨다.
- 비지도 모델 학습을 통해 라벨이 부여된 공격 샘플이 필요 없이도 탐지가 가능해, 새로운 위협에 대한 적응성이 향상된다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.