Skip to main content
QUICK REVIEW

[논문 리뷰] Dynamic and Auto Responsive Solution for Distributed Denial-of-Service Attacks Detection in ISP Network

Brij B. Gupta, R. C. Joshi|arXiv (Cornell University)|2012. 04. 25.
Network Security and Intrusion Detection참고 문헌 23인용 수 11
한 줄 요약

이 논문은 흐름 볼륨 기반 접근법(FVBA)을 사용하여 정상 트래픽를 모델링하고, 급격한 트래픽 변화를 실시간으로 모니터링하여 ISP 네트워크에서 플러딩 DDoS 공격을 탐지하기 위한 동적이고 자동 반응형 프레임워크를 제안한다. 6시그마 방법을 활용한 임계값 설정을 통해 높은 탐지 정확도를 달성하면서도 거짓 경고를 크게 줄였으며, ROC 곡선 분석을 통해 KDD 99 데이터셋에서 검증되었다.

ABSTRACT

Denial of service (DoS) attacks and more particularly the distributed ones (DDoS) are one of the latest threat and pose a grave danger to users, organizations and infrastructures of the Internet. Several schemes have been proposed on how to detect some of these attacks, but they suffer from a range of problems, some of them being impractical and others not being effective against these attacks. This paper reports the design principles and evaluation results of our proposed framework that autonomously detects and accurately characterizes a wide range of flooding DDoS attacks in ISP network. Attacks are detected by the constant monitoring of propagation of abrupt traffic changes inside ISP network. For this, a newly designed flow-volume based approach (FVBA) is used to construct profile of the traffic normally seen in the network, and identify anomalies whenever traffic goes out of profile. Consideration of varying tolerance factors make proposed detection system scalable to the varying network conditions and attack loads in real time. Six-sigma method is used to identify threshold values accurately for malicious flows characterization. FVBA has been extensively evaluated in a controlled test-bed environment. Detection thresholds and efficiency is justified using receiver operating characteristics (ROC) curve. For validation, KDD 99, a publicly available benchmark dataset is used. The results show that our proposed system gives a drastic improvement in terms of detection and false alarm rate.

연구 동기 및 목표

  • 실제 네트워크 환경에서 비현실적이거나 비효율적인 기존 DDoS 탐지 기법의 한계를 해결하기 위해.
  • 다양한 플러딩 DDoS 공격을 ISP 네트워크에서 실시간으로 식별할 수 있는 확장성 있고 실시간 탐지 시스템을 설계하기 위해.
  • 적응형 임계값 설정을 통해 높은 탐지 정확도를 유지하면서도 거짓 경고율을 최소화하기 위해.
  • 표준 기준 데이터셋인 KDD 99 데이터셋을 사용하여 시스템 성능을 검증하기 위해.
  • 동적 내성 요소를 통합하여 다양한 네트워크 부하와 공격 동적 특성에 유연하게 대응할 수 있도록 하기 위해.

제안 방법

  • 프레임워크는 흐름 볼륨 측정치를 기반으로 정상 네트워크 트래픽의 프로파일을 구성하기 위해 흐름 볼륨 기반 접근법(FVBA)을 활용한다.
  • ISP 네트워크 내에서 급격한 트래픽 변화를 지속적으로 모니터링하여 잠재적인 DDoS 이질성 탐지를 수행한다.
  • 악성 트래픽 흐름과 정상 트래픽 흐름을 구분하기 위해 6시그마 방법을 적용하여 정확한 임계값을 산정한다.
  • 실시간으로 변화하는 네트워크 조건과 공격 부하에 대응하기 위해 동적 내성 요소를 통합한다.
  • 탐지 효율성을 평가하고 임계값 선택을 최적화하기 위해 수신기 작동 특성(ROC) 곡선을 사용한다.
  • 탐지 및 거짓 경고율을 평가하기 위해 공개된 KDD 99 기준 데이터셋을 사용하여 시스템을 검증한다.

실험 결과

연구 질문

  • RQ1어떻게 하면 DDoS 탐지 시스템을 실시간 네트워크 동적 특성에 민감하게 반응하면서도 확장성 있게 만들 수 있는가?
  • RQ2악성 트래픽를 정상 네트워크 흐름과 구분하기 위한 정확한 임계값 설정을 보장하는 방법은 무엇인가?
  • RQ3제안된 FVBA 기반 프레임워크는 높은 탐지 정확도를 유지하면서도 거짓 경고율을 얼마나 줄일 수 있는가?
  • RQ4다양한 공격 패tern과 변화하는 네트워크 부하 하에서 시스템은 어떻게 성능을 발휘하는가?
  • RQ56시그마 방법의 통합은 ISP 네트워크에서 이질성 탐지의 신뢰성을 향상시키는 데 기여하는가?

주요 결과

  • 제안된 FVBA 기반 탐지 시스템은 기존 방법에 비해 거짓 경고율이 크게 감소하였다.
  • ROC 곡선 분석을 통해 높은 탐지 효율성이 확인되었으며, 이는 정상 트래픽와 악성 트래픽 간 강력한 분류 성능을 의미한다.
  • 6시그마 방법의 활용은 정확하고 적응형 임계값 설정을 가능하게 하여 시스템의 강건성을 향상시켰다.
  • 동적 내성 요소 덕분에 다양한 네트워크 조건에서도 확장성이 입증되었다.
  • KDD 99 데이터셋에서의 검증을 통해 다양한 유형의 플러딩 DDoS 공격을 효과적으로 탐지할 수 있음을 확인하였다.
  • 전반적인 탐지 성능는 기존 기법 대비 탐지율 향상과 함께 거짓 경고율 저감을 극적으로 향상시켰다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.