[논문 리뷰] A review on Deep Neural Network for Computer Network Traffic Classification
이 논문은 DoS, R2L, U2R 및 탐색 공격을 포함한 정상 및 악성 카테고리로 컴퓨터 네트워크 트래픽을 분류하기 위한 딥 뉴럴 네트워크(DNN) 기반 접근법을 검토한다. KDD 컵 '99 및 USTC-TFC2016와 같은 표준 데이터셋에서 CNN, RNN 및 하이브리드 모델과 같은 다양한 DNN 아키텍처를 평가하여 최대 99.41%의 정확도를 달성하며, 기존 공격과 알려지지 않은 공격 모두를 높은 정밀도와 낮은 임의의 경고 비율로 탐지하는 데 DNN의 효과성을 입증한다.
Focus on Deep Neural Network based malicious and normal computer Network Traffic classification. (such as attacks, phishing, any other illegal activity and normal traffic identification). In this paper, the main idea is to review, existed Neural Network based network traffic classification. Which indicates intrusion activity classification and detection. It is very important to classify network traffic to safeguard any system, connected to computer network. There are a variety of NN architecture for it, with different rate of accuracy. On this paper we will do relative compression among them. Index Terms-Computer Network, Network traffic, Packet, Intrusion, DOS (Denial-of-service), unauthorized access, IDS (Intrusion Detection System), IPS (Intrusion Prevention Systems), R2L (Remote to Local Attack), Probing, U2R (User to Root Attack), DNN (Deep Neural Network), CRNN (Convolutional Recurrent Neural Network), RPROP (Resilient propagation).
연구 동기 및 목표
- 정상 및 악성 네트워크 트래픽을 분류하기 위한 딥 뉴럴 네트워크 아키텍처를 평가하고 비교하기.
- 높은 정확도로 알려진 공격 및 제로데이 공격을 탐지할 수 있는 가장 효과적인 DNN 모델을 식별하기.
- 표준 네트워크 트래픽 데이터셋에서 CNN, RNN 및 하이브리드 모델과 같은 다양한 신경망 구성 요소의 성능을 분석하기.
- RPROP와 같은 학습 기법 및 데이터 전처리(예: 이미지 변환)가 분류 정확도에 미치는 영향을 평가하기.
- 기존 서명 기반 IDS의 한계를 강조하고 DNN를 활용한 이상 탐지 기반 접근법을 홍보하기.
제안 방법
- KDD 컵 '99 및 USTC-TFC2016를 포함한 실제 또는 시뮬레이션된 네트워크 트래픽 데이터셋에서 DNN 모델을 학습하였으며, 정상, DoS, R2L, U2R 및 탐색 공격과 같은 레이블이 부여된 트래픽 유형을 포함하였다.
- 완전 연결 네트워크(1~7개의 은닉층 포함), 컨볼루션 신경망(CNN, 예: LeNet-5), 순환 신경망(RNN), 하이브리드 CRNN 모델과 같은 다양한 DNN 아키텍처를 활용하였다.
- CNN 기반 모델을 위해 원시 패킷 데이터를 28×28×1 회색조 이미지로 전처리하고 [0,1] 범위로 정규화하였으며, 최대 풀링 및 소프트맥스 층을 적용하였다.
- 여러 모델에서 학습을 가속화하고 수렴을 향상시키기 위해 내성적 전파(RPROP)를 사용하였다.
- 은닉층에서 시그모이드 및 하이퍼볼릭 tangent(tanh) 활성화 함수를 적용하였고, 최대 20개 클래스의 다중 분류를 위해 원-핫 인코딩을 사용하였다.
- 정확도, 탐지율 및 임의의 경고 비율과 같은 표준 지표를 사용하여 독립된 데이터셋에서 모델을 평가하였다.
실험 결과
연구 질문
- RQ1다양한 DNN 아키텍처는 정상 및 악성 네트워크 트래픽 분류에서 어떻게 비교되는가?
- RQ2이미지 변환과 같은 데이터 전처리 기법은 DNN의 네트워크 트래픽 분류 성능에 어떤 영향을 미치는가?
- RQ3DNN 기반 모델은 기존 서명 기반 IDS보다 알려지지 않은 또는 제로데이 공격을 더 효과적으로 탐지할 수 있는가?
- RQ4RPROP 및 기타 최적화 기법의 사용은 학습 속도와 분류 정확도에 어떤 영향을 미치는가?
- RQ5표준 네트워크 트래픽 벤치마크 데이터셋에서 DNN 모델이 달성할 수 있는 정확도의 상한선은 무엇인가?
주요 결과
- USTC-TFC2016 데이터셋에서 LeNet-5 아키텍처를 사용한 CNN 기반 모델이 평균 99.41%의 정확도를 기록하였으며, 이진 분류기의 경우 100%의 정확도를 달성하였다.
- 은닉층에 50개의 뉴런을 가진 완전 연결 DNN는 KDDCUP'99 데이터셋에서 평균 99.9%의 분류 정확도를 기록하였으며, 정상 트래픽의 경우 99.8%, DoS 및 탐색 공격의 경우 100%의 정확도를 기록하였다.
- 은닉층이 30개 뉴런인 3층 백프로파게이션 네트워크는 12일간의 사용자 로그 데이터셋에서 96%의 탐지 정확도와 93%의 분류 정확도를 기록하였다.
- 은닉층이 70개와 12개 뉴런인 이중 은닉층 DNN는 RPROP를 사용하여 넷플라이트 공격에 대해 99.7181%의 탐지율, 사탄 공격에 대해 90.2811%의 탐지율을 기록하였고, 임의의 경고 비율은 0.0591로 매우 낮았다.
- RPROP와 시그모이드/tanh 활성화 함수를 사용한 모델는 표준 백프로파게이션 대비 더 빠른 수렴과 향상된 정확도를 보였다.
- 최고 성능을 보인 모델, 특히 CNN 및 하이브리드 CRNN 접근법은 높은 정밀도로 다형성 공격 및 이전에 보이지 않은 공격 패tern을 탐지하는 데 뛰어난 강건성을 보였다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.