Skip to main content
QUICK REVIEW

[논문 리뷰] RIDS : Real-time Intrusion Detection System for WPA3 enabled Enterprise Networks

Rahul Saini, Debajyoti Halder|arXiv (Cornell University)|2022. 07. 06.
IPv6, Mobility, Handover, Networks, Security인용 수 4
한 줄 요약

이 논문은 WPA3 기반 기업용 네트워크를 위한 실시간 양단 침입 탐지 시스템인 RIDS를 제안한다. 이 시스템은 액세스 포인트(APs)에서 경량의 플러드 탐지 알고리즘을 사용해 침입을 감지하고, 이를 통해 컨트롤러에서 기계학습 기반 분류를 실행한다. 새로 제작한 WPA3 침입 데이터셋을 사용하여 决정 트리 분류기를 적용한 결과, 침입 탐지 정확도가 99% 이상을 기록했으며, 거짓 경고율은 0.054%로 매우 낮게 유지되었다.

ABSTRACT

With the advent of new IEEE 802.11ax (WiFi 6) devices, enabling security is a priority. Since previous versions were found to have security vulnerabilities, to fix the most common security flaws, the WiFi Protected Access 3 (WPA3) got introduced. Although WPA3 is an improvement over its predecessor in terms of security, recently it was found that WPA3 has a few security vulnerabilities as well. In this paper, we have mentioned the previously known vulnerabilities in WPA3 and WPA2. In addition to that, we have created our own dataset based on WPA3 attacks (Section III). We have proposed a two-stage solution for the detection of an intrusion in the network. The two-stage approach will help ease computational processing burden of an AP and WLAN Controller. First, AP will perform a lightweight simple operation for some duration (say 500ms) at certain time interval. Upon discovering any abnormality in the flow of traffic an ML-based solution at the controller will detect the type of attack. Our approach is to utilize resources on AP as well as the back-end controller with certain level of optimization. We have achieved over 99% accuracy in attack detection using an ML-based solution. We have also publicly provided our code and dataset for the open-source research community, so that it can contribute for future research work.

연구 동기 및 목표

  • 최신 Wi-Fi 보안 표준인 WPA3 전용 네트워크 침입에 대한 공개된 데이터셋 부족 문제를 해결하여, 침입 탐지 분야의 연구를 촉진한다.
  • 중앙 컨트롤러의 계산 부담을 줄이고 기업용 WLAN 환경에 적합한 실시간이고 확장 가능한 침입 탐지 시스템을 개발한다.
  • 기존의 전통적인 서명 기반 IDS와 기존의 기계학습 기반 접근 방식의 한계를 극복하기 위해, AP 수준의 경량 이상 탐지와 컨트롤러에서의 고정확도 기계학습 분류를 융합한다.
  • 비용 효율적이고 분산 아키텍처를 제공하여 네트워크 자원을 과도하게 소모하지 않으면서 조기에 경고를 발령하고 정확한 침입 유형을 분류할 수 있도록 한다.

제안 방법

  • 각 AP에 경량 플러드 탐지 시스템(FDS)을 구현하여 1초 간격으로 도착 패킷 수를 모니터링하고, 트래픽 급증을 탐지한다.
  • FDS가 이상 징후를 감지하면 500ms 동안 패킷 캡처를 실행한다. 구체적으로, 사용자당 평균 패킷 수가 10배 이상 증가하거나 총 패킷 수가 15배 이상 증가할 경우에 해당한다.
  • 캡처된 패킷을 중앙 WLAN 컨트롤러로 전송하여 기계학습 분류기로 분석한다.
  • 새로 수집한 WPA3 침입 데이터셋을 기반으로 여러 분류기(Logistic Regression, Decision Tree, Random Forest)를 훈련하고 평가하여 가장 정확하고 효율적인 모델을 도출한다.
  • 결정 트리 분류기가 높은 정확도(99.98%)와 낮은 거짓 경고율(0.054%)의 균형을 잘 유지하므로 이를 선택한다.
  • AP가 초기 필터링을 수행함으로써 중앙 컨트롤러의 부담을 줄이고 실시간 반응이 가능한 분산 탐지 파이프라인을 구현한다.

실험 결과

연구 질문

  • RQ1어떻게 하면 WPA3 기반의 기업용 네트워크에서 계산 자원 소모를 최소화하면서도 실시간 침입 탐지 시스템을 효율적으로 구현할 수 있는가?
  • RQ2네트워크 자원을 과도하게 소모하지 않으면서도 정확한 기계학습 기반 침입 분류를 유도할 수 있는 가장 효과적인 경량 탐지 메커니즘은 무엇인가?
  • RQ3최근에 공개된 WPA3 전용 침입 데이터셋은 기계학습 기반 침입 탐지 시스템의 성능 향상과 일반화 능력 향상에 기여할 수 있는가?
  • RQ4실시간 네트워크 침입 탐지 환경에서 WPA3 환경에 적합한 기계학습 분류기 중 정확도, 거짓 경고율, 추론 속도 사이의 최적의 트레이드오프를 제공하는 것은 무엇인가?

주요 결과

  • 제안된 RIDS 시스템은 새로 제작한 데이터셋을 기반으로 결정 트리 분류기를 사용하여 WPA3 네트워크 침입을 99.98%의 정확도로 분류한다.
  • 결정 트리 분류기는 테스트된 모델들 중에서 가장 낮은 거짓 경고율(0.054%)을 보이며, 실제 운영 환경에서의 거짓 경고 최소화에 이상적이다.
  • FDS 알고리즘은 사용자별 패킷 수 변화와 총 트래픽을 모니터링하여 실시간으로 트래픽 이상을 탐지하고, 임계값을 초과할 경우에만 경고를 발령한다.
  • 양단 아키텍처는 AP가 초기 탐지를 수행함으로써 중앙 컨트롤러의 부담을 효과적으로 줄여 대규모 기업 네트워크에서의 확장 가능한 배포를 가능하게 한다.
  • 시스템은 실시간으로 500ms 동안의 네트워크 트래픽을 캡처하고 분류하여 지속적인 공격에 대해 지연 없이 신속히 대응할 수 있다.
  • 저자들은 데이터셋과 소스 코드를 모두 공개하여 재현 가능성을 보장하고, WPA3 보안 및 침입 탐지 분야의 향후 연구를 촉진한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.