Skip to main content
QUICK REVIEW

[論文レビュー] A Survey of Distributed Denial of Service Attacks and Defenses

Rajat Tandon|arXiv (Cornell University)|Aug 4, 2020
Network Security and Intrusion Detection参考文献 15被引用数 10
ひとこと要約

本サーベイは、分散型サービス妨害(DDoS)攻撃の包括的分析を提供し、ボリュームド型とアプリケーション層型に分類し、エントロピーに基づく検出、機械学習、SDNベースの緩和措置を含む防御メカニズムをレビューする。低レートのDDoS攻撃の持続的課題に言及し、多フラクタル解析やフロー相関といった新たな検出技術が、巧妙な攻撃の識別を向上させることを評価する。

ABSTRACT

A distributed denial-of-service (DDoS) attack is an attack wherein multiple compromised computer systems flood the bandwidth and/or resources of a target, such as a server, website or other network resource, and cause a denial of service for users of the targeted resource. The flood of incoming messages, connection requests or malformed packets to the target system forces it to slow down or even crash and shut down, thereby denying service to legitimate users or systems. This paper presents a literature review of DDoS attacks and the common defense mechanisms available. It also presents a literature review of the defenses for low-rate DDoS attacks that have not been handled effectively hitherto.

研究の動機と目的

  • ボリュームド型およびアプリケーション層型攻撃を含むDDoS攻撃タイプの包括的文献レビューを提供すること。
  • トラフィックエントロピー、機械学習、SDNベースのソリューションを含む一般的に導入されている防御メカニズムを分析すること。
  • 従来の手法では検出・緩和が困難なままである低レートDDoS攻撃に焦点を当てる。
  • 多フラクタル解析やフロー相関といった新たな検出技術が、微細で帯域幅が小さい攻撃を特定するのに有効であるかを評価すること。
  • 現在の防御におけるギャップを特定し、実時間かつスケーラブルなDDoS緩和のための有望な研究方向性を強調すること。

提案手法

  • Arbor Networksの分類に基づき、ボリュームド型とアプリケーション層型攻撃に分類し、さらに帯域幅の枯渇型とリソース枯渇型に細分化する。
  • 一般化エントロピー指標(例:E-LDAT)を用いたエントロピーに基づく検出を評価し、トラフィックパターンの不規則性を測定することで、攻撃トラフィックと正当なフローを区別する。
  • 特に人工ニューラルネットワーク(ANN)を用いた機械学習モデルを適用し、DDoSを識別するためのトラフィック特徴パターンの差異を検出する。
  • 多フラクタルデトレンドフラクチュエーション解析(MF-DFA)を用い、ホルダー指数およびD値の変化を分析することで、低レートDDoSを検出する。
  • SDN環境において、フローパラメータ(フローレート、継続時間)とフローパラメータ相関係数をFlowTrAppを介して活用し、攻撃タイプにかかわらず実時間での検出を実現する。
  • 相関分析を組み合わせたK近傍法(CKNN)およびrポーリングを導入し、トレーニングデータの削減を効率化することで、検出精度とスケーラビリティを向上させる。

実験結果

リサーチクエスチョン

  • RQ1ボリュームド型とアプリケーション層型DDoS攻撃は、そのメカニズムとネットワークリソースへの影響においてどのように異なるか?
  • RQ2なぜ低レートDDoS攻撃は、従来のシグネチャベースまたはしきい値ベースの手法では特に検出が困難なのか?
  • RQ3多フラクタル解析は、トラフィックバースト性および特異性の変化を特定することで、低レートDDoS攻撃を効果的に検出できるか?
  • RQ4E-LDATなどのエントロピー指標は、一定レート、パルスレート、増加レート、およびグループ攻撃を含む多様なDDoS攻撃パターンにおいて、検出精度をどのように向上させるか?
  • RQ5SDNベースのソリューション(例:FlowTrApp)は、高レートおよび低レートのDDoS攻撃の両方について、実時間での検出と緩和をどの程度可能にするか?

主な発見

  • 2016年のDyn DDoS攻撃では1.2 Tbpsに達し、2018年のGitHub攻撃では1.35 Tbpsに達した。これはボリュームド型DDoS脅威の規模が拡大していることを示している。
  • 低レートDDoS攻撃は、最小限の帯域幅しか消費しないが、サーバーのリソースを枯渇させるため、その巧妙な性質から従来の防御では検出されない。
  • MF-DFAに基づく検出は、ホルダー指数から算出されるD値を用い、統計的分析によりしきい値を設定することで、低レートDDoSの信頼性の高い識別に成功した。
  • E-LDATは、一般化エントロピーとIPトレースバックを用いて、4つの攻撃クラス(一定レート、パルスレート、増加レート、グループ攻撃)において効果的な検出を実現した。
  • 機械学習モデル(例:ANN)は、DDoSと正当なトラフィックパターンの差異を学習することで、実時間での検出を達成した。
  • FlowTrAppは、SDNのグローバル可視性とsFlowベースの分析を活用し、長時間継続するフローおよび短時間のフローを含む多様なトラフィックプロファイルにおいて、攻撃の検出と緩和に成功した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。