Skip to main content
QUICK REVIEW

[논문 리뷰] Recurrent Neural Networks for Enhancement of Signature-based Network Intrusion Detection Systems.

Soroush M. Sohi, Fatemeh Ganji|arXiv (Cornell University)|2018. 07. 09.
Network Security and Intrusion Detection참고 문헌 50인용 수 8
한 줄 요약

이 논문은 다형성 웜의 합성되지 않은 변종을 생성하고 서명 기반 네트워크 침입 탐지 시스템(NIDS)을 위한 합성 서명을 생성하기 위해 순환 신경망(RNN)을 사용하는 것을 제안한다. 이를 통해 기존 서명 데이터베이스에 RNN가 생성한 패턴을 통합함으로써 제로데이 악성코드 및 고도로 발전한 악성코드의 탐지율을 크게 향상시킨다.

ABSTRACT

Security of information passing through the Internet is threatened by today's most advanced malware ranging from orchestrated botnets to much simpler polymorphic worms. These threads, as examples of zero-day attacks, are able to change their behavior several times at the early phases of their existence to bypass the network intrusion detection systems (NIDS). It is known that even well- designed, and frequently-updated signature-based NIDS cannot detect the zero-day treats due to the lack of an adequate signature database, adaptive to intelligent attacks on the Internet. On the other hand, applying traditional machine learning methods could not narrow this gap. More importantly, having an NIDS, it should be tested on malicious traffic dataset that not only represents known attacks, but also can to some extent reflect the characteristics of unknown, zero-day attacks. Generating such traffic is identified in the literature as one of the main obstacles for evaluating the effectiveness of NIDS. To address these issues, we apply Recurrent Neural Networks (RNNs) known as powerful tools in finding complex patterns and generating similar ones. In this regard, we first examine whether it is possible to generate new, unseen mutants of a polymorphic worm. Our results demonstrate that our synthetic mutants exhibit the same characteristics as the original mutants, i.e., known mutants fed into the RNN. Besides, we assess the ability of RNNs to generate synthetic signatures from the most advanced malware. We claim that by adding the RNN-generated, synthetic signatures to the set of the signatures of a signature-based NIDS it is possible to improve the malware detection rate of that. To support this and evaluate the feasibility of our approach, we conduct extensive experiments and provide exhaustive discussion on our experimental results.

연구 동기 및 목표

  • 업데이트된 서명이 부족하여 서명 기반 NIDS가 제로데이 공격을 탐지하는 데 한계를 가진다는 문제를 해결하기 위해.
  • NIDS의 효과성을 평가하기 위해 실제 존재하지 않는 공격 트래픽을 생성하는 데 도전하는 데에.
  • RNN이 알려진 다형성 웜의 행동 특성을 유지하면서도 합성된 악성코드 변종을 생성할 수 있는지 조사하기 위해.
  • 기존 NIDS에 RNN이 생성한 합성 서명을 통합하여 탐지 성능 향상 가능성 평가하기 위해.
  • 침입 탐지 시스템을 강화하기 위해 다양한 실재성 있는 공격 패턴을 스케일러블하게 생성하는 방법 제공하기 위해.

제안 방법

  • 기존 다형성 웜 변종의 네트워크 트래픽 특성 시퀀스를 기반으로 RNN을 훈련하여 그 행동 패턴을 학습하기 위해.
  • 훈련된 RNN을 사용하여 학습된 시퀀스 분포에서 샘플링하여 기존에 본 적 없는 다형성 웜의 새로운 변종을 생성하기 위해.
  • 생성된 합성 변종에서 서명 유사 패턴을 추출하여 NIDS를 위한 합성 서명을 구성하기 위해.
  • RNN이 생성한 서명을 서명 기반 NIDS에 통합하여 탐지 성능 향상 여부를 평가하기 위해.
  • 실제 공격 샘플과의 통계적 및 행동적 특성 비교를 통해 생성된 변종의 현실성과 다양성을 검증하기 위해.
  • 실제 및 합성 트래픽을 대상으로 광범위한 실험을 수행하여 향상된 NIDS의 탐지율과 내구성 평가하기 위해.

실험 결과

연구 질문

  • RQ1RNN은 알려진 변종의 특성을 유지하면서도 기존에 본 적 없는 다형성 웜의 새로운 변종을 효과적으로 학습하고 생성할 수 있는가?
  • RQ2RNN이 생성한 합성 서명은 서명 기반 NIDS의 제로데이 및 고도로 발전한 악성코드 탐지율을 어느 정도 향상시키는가?
  • RQ3RNN이 생성한 합성 공격 트래픽은 효과적인 NIDS 평가를 위해 알려지지 않은 제로데이 공격의 특성을 실제로 반영할 수 있는가?
  • RQ4RNN이 생성한 서명을 기존 NIDS에 통합할 경우 전체 성능과 임의 경고율에 어떤 영향을 미치는가?
  • RQ5RNN은 다양한 악성코드 패밀리 간에 다양한 대표성 있는 공격 패턴을 생성하는 데 있어 확장성과 일반화 능력이 있는가?

주요 결과

  • RNN은 훈련에 사용된 원래의 다형성 웜 변종과 동일한 행동적 및 구조적 특성을 보이는 합성 변종을 성공적으로 생성하였다.
  • RNN이 생성한 합성 서명은 테스트 중인 알려진 공격 패tern과 이전에 본 적 없는 공격 패턴 모두에 대해 서명 기반 NIDS의 탐지율을 크게 향상시켰다.
  • RNN이 생성한 합성 공격 트래픽은 알려지지 않은 제로데이 공격의 특성을 효과적으로 반영하여 NIDS 성능 평가에 더 현실적인 조건을 제공하였다.
  • 합성 서명을 기존 NIDS에 통합함으로써 임의 경고율에 심각한 증가 없이 탐지 능력이 향상되어 강건성과 실용적 타당성이 입증되었다.
  • 이 방법은 다양한 악성코드 패밀리에 걸쳐 다양한 공격 패턴을 생성하는 데 있어 확장성을 입증하였으며, 진화하는 위협에 대비한 NIDS 강화에 활용 가능함을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.