Skip to main content
QUICK REVIEW

[논문 리뷰] RADS: Real-time Anomaly Detection System for Cloud Data Centres

Sakil Barbhuiya, Zafeirios Papazachos|arXiv (Cornell University)|2018. 11. 11.
Network Security and Intrusion Detection참고 문헌 13인용 수 9
한 줄 요약

RADS는 클라우드 데이터센터에서 VM 수준에서 DDoS 및 크립토마이닝 공격을 실시간으로 탐지하기 위해 일종의 분류와 창 기반 시계열 분석을 사용하는 실시간 이상 탐지 시스템이다. 작업부하 급증으로 인한 위장 공격 행동을 유발하는 가짜 경고를 크게 줄여주며, 평균 및 엔트로피 기반 방법에 비해 90–95%의 정확도를 달성하고, 가짜 경고 비율은 0–3%에 불과하다.

ABSTRACT

Cybersecurity attacks in Cloud data centres are increasing alongside the growth of the Cloud services market. Existing research proposes a number of anomaly detection systems for detecting such attacks. However, these systems encounter a number of challenges, specifically due to the unknown behaviour of the attacks and the occurrence of genuine Cloud workload spikes, which must be distinguished from attacks. In this paper, we discuss these challenges and investigate the issues with the existing Cloud anomaly detection approaches. Then, we propose a Real-time Anomaly Detection System (RADS) for Cloud data centres, which uses a one class classification algorithm and a window-based time series analysis to address the challenges. Specifically, RADS can detect VM-level anomalies occurring due to DDoS and cryptomining attacks. We evaluate the performance of RADS by running lab-based experiments and by using real-world Cloud workload traces. Evaluation results demonstrate that RADS can achieve 90-95% accuracy with a low false positive rate of 0-3%. The results further reveal that RADS experiences fewer false positives when using its window-based time series analysis in comparison to using state-of-the-art average or entropy based analysis.

연구 동기 및 목표

  • 클라우드 데이터센터에서 알려지지 않은 사이버보안 공격, 특히 DDoS 및 크립토마이닝 공격을 탐지하는 데 도전하는 문제를 해결하기 위해.
  • 기존 이상 탐지 시스템에서 공격 행동을 유사하게 보이는 실제 작업부하 급증으로 인한 가짜 경고를 줄이기 위해.
  • 실제 클라우드 환경에 배포 가능한 가벼운 실시간 탐지 시스템을 개발하기 위해.
  • 기존 평균 또는 엔트로피 기반 방법과 비교해 창 기반 시계열 분석이 탐지 정확도 향상과 가짜 경고 감소에 얼마나 효과적인지 평가하기 위해.
  • 오픈스택 기반 실험 환경과 비트브레인 데이터센터의 실제 워크로드 트레이스를 사용하여 시스템을 검증하기 위해.

제안 방법

  • RADS는 정상 VM 동작에만 훈련된 일종의 분류 알고리즘, 특히 일종의 서포트 벡터 머신(SVM)을 사용하여 이격을 이상으로 탐지한다.
  • 슬라이딩 타임 윈도우를 기반으로 한 시계열 분석을 적용하여 CPU 및 네트워크 활용도 지표의 시간적 패턴을 모델링한다.
  • 실제 트레이스에서 작업부하 급증을 식별하고 특성화하기 위해 사분위수 범위(IQR)를 사용하며, 지속적인 이상과 구분한다.
  • 학습된 정상 행동에서의 이격이 일종의 분류 SVM의 决定 경계 기반 임계값을 초과할 경우 이상으로 표시한다.
  • 가짜 경고 감소 효과를 평가하기 위해 최신 평균 및 엔트로피 기반 분석 기법과 성능을 비교한다.
  • 실험은 2~10개의 VM이 실행 중인 오픈스택 기반 실험 환경에서 그래프 분석 및 미디어 스트리밍 워크로드를 기반으로 하며, 비트브레인 데이터센터의 실제 트레이스를 사용한다.

실험 결과

연구 질문

  • RQ1라벨이 없는 공격 데이터가 없는 조건에서 일종의 분류 접근법이 알려지지 않은 DDoS 및 크립토마이닝 공격을 클라우드 VM에서 효과적으로 탐지할 수 있는가?
  • RQ2실제 작업부하 급증으로 인한 가짜 경고를 줄이기 위해 창 기반 시계열 분석이 평균 및 엔트로피 기반 방법보다 얼마나 효과적인가?
  • RQ3여러 VM에 걸쳐 확장할 경우 RADS의 실시간 성능 오버헤드(프로세서 및 처리 시간 기준)는 어느 정도인가?
  • RQ4실제 클라우드 워크로드에서의 실제 작업부하 급증이 이상 탐지에 얼마나 영향을 미치며, 실제로 공격으로 인한 지속적 이상과 신뢰성 있게 구분할 수 있는가?
  • RQ5RADS는 합성 환경과 실제 환경 모두에서 높은 탐지 정확도를 유지하면서도 가짜 경고 비율을 수용 가능한 수준으로 낮출 수 있는가?

주요 결과

  • RADS는 실험 기반 및 실제 워크로드 트레이스에서 DDoS 및 크립토마이닝 공격 탐지에 90–95%의 F1-스코어 정확도를 달성한다.
  • 시스템은 0–3%의 낮은 가짜 경고 비율을 유지하며, 최신 평균 및 엔트로피 기반 방법보다 뚜렷하게 낮다.
  • 창 기반 시계열 분석은 평균 또는 엔트로피 기반 분석보다 가짜 경고를 더 효과적으로 줄이며, 특히 일시적인 작업부하 급증이 존재할 경우 더욱 유의미하다.
  • 비트브레인 트레이스에서 84%의 VM이 CPU 활용도 급증을 보였고, 95%는 네트워크 트래픽 급증을 보였으며, 이는 실제 작업부하 급증이 핵심 과제임을 확인한다.
  • RADS는 낮은 계산 오버헤드를 보이며, 호스팅 노드에서 최소한의 프로세서 및 처리 시간을 소비하여 실시간 배포에 적합하다.
  • 평가 결과 RADS는 짧은 기간의 작업부하 급증과 공격으로 인한 지속적 이상을 효과적으로 구분할 수 있어 탐지 신뢰도를 향상시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.