Skip to main content
QUICK REVIEW

[論文レビュー] An Efficient Flow-based Multi-level Hybrid Intrusion Detection System for Software-Defined Networks

Majd Latah, Levent Toker|arXiv (Cornell University)|Jun 11, 2018
Network Security and Intrusion Detection被引用数 10
ひとこと要約

本論文では、ソフトウェア定義ネットワーク(SDN)における精度向上を図るために、フローベースト統計を活用した5段階のハイブリッドインシデント検出システムを提案する。k-最近傍法(kNN)、極端学習機械(ELM)、階層的ELM(H-ELM)を複数段階で統合し、NSL-KDDベンチマークで84.29%の精度を達成し、従来の教師あり学習手法を上回った。

ABSTRACT

Software-Defined Networking (SDN) is a novel networking paradigm that provides enhanced programming abilities, which can be used to solve traditional security challenges on the basis of more efficient approaches. The most important element in the SDN paradigm is the controller, which is responsible for managing the flows of each correspondence forwarding element (switch or router). Flow statistics provided by the controller are considered to be useful information that can be used to develop a network-based intrusion detection system. Therefore, in this paper, we propose a 5-level hybrid classification system based on flow statistics in order to attain an improvement in the overall accuracy of the system. For the first level, we employ the k-Nearest Neighbor approach (kNN); for the second level, we use the Extreme Learning Machine (ELM); and for the remaining levels, we utilize the Hierarchical Extreme Learning Machine (H-ELM) approach. In comparison with conventional supervised machine learning algorithms based on the NSL-KDD benchmark dataset, the experimental study showed that our system achieves the highest level of accuracy (84.29%). Therefore, our approach presents an efficient approach for intrusion detection in SDNs.

研究の動機と目的

  • ソフトウェア定義ネットワーク(SDN)の動的かつプログラム可能なアーキテクチャに起因する、効率的で正確なインシデント検出の増大するニーズに対応すること。
  • SDNコントローラーから収集されたフローベースト統計を入力特徴量として活用することで、検出精度を向上させること。
  • 複数の機械学習手法を統合したマルチレベルのハイブリッド分類システムを設計し、性能を向上させること。
  • 標準ベンチマークデータセットを用いて、提案手法を従来の教師あり学習アルゴリズムと比較して評価すること。
  • フローベースト、マルチレベルのハイブリッドアプローチが、SDN環境内でのネットワークインシデント検出において実用的で優れた性能を示すことを実証すること。

提案手法

  • 本システムは、最初の段階でk-最近傍法(kNN)を用いて初期分類を実行する5段階の分類アーキテクチャを採用している。
  • 2番目の段階では、単一層フィードフォワードネットワーク向けの高速学習アルゴリズムである極端学習機械(ELM)を適用する。
  • 残りの3段階では、段階的かつ階層的な処理を通じて分類を精緻化するため、階層的極端学習機械(H-ELM)を用いる。
  • SDNコントローラーから収集されたフローベースト統計が、異常検出のためのネットワーク行動パターンを捉える入力特徴量として機能する。
  • kNN、ELM、H-ELMを段階的に統合したハイブリッドモデルにより、段階的な精度向上が実現される。
  • 本システムは、インシデント検出研究の標準として用いられるNSL-KDDベンチマークデータセットを用いてトレーニングおよび評価されている。

実験結果

リサーチクエスチョン

  • RQ1従来の単一モデルアプローチと比較して、マルチレベルのハイブリッド機械学習モデルは、SDNにおけるインシデント検出精度を向上させることができるか?
  • RQ2kNN、ELM、H-ELMを段階的フローベースト分類システムに統合することは、ネットワークインシデント検出においてどの程度効果的か?
  • RQ3SDNコントローラーからのフローベースト統計の使用は、ハイブリッド学習フレームワークにおける検出性能をどの程度向上させるか?
  • RQ4提案された5段階アーキテクチャは、NSL-KDDデータセットにおいて、既存の教師あり学習手法を上回る高い精度を達成するか?
  • RQ5階層的学習(H-ELM)は、SDN環境におけるインシデント検出における誤分類をどの程度低減するか?

主な発見

  • 提案された5段階のハイブリッドシステムは、評価対象の手法の中でNSL-KDDベンチマークデータセットで最高の検出精度84.29%を達成した。
  • kNN、ELM、H-ELMをマルチレベルの段階的統合により、単一モデルアプローチよりも顕著に分類性能が向上した。
  • SDNコントローラーから収集されたフローベースト統計は、信頼性の高いインシデント検出に十分かつ効果的な特徴量を提供した。
  • 後段の段階でH-ELMを活用することで、複雑な攻撃パターンを高精度で区別する能力が向上した。
  • 全体的な精度および分類の安定性の観点から、従来の教師あり機械学習アルゴリズムに比べ、本システムは優れた性能を示した。
  • 結果から、ハイブリッドでマルチレベルの学習アーキテクチャが、SDNにおける効率的で正確なインシデント検出のための有望なアプローチであることが確認された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。