Skip to main content
QUICK REVIEW

[論文レビュー] Extending Signature-based Intrusion Detection Systems With Bayesian Abductive Reasoning

Ashwinkumar Ganesan, Pooja Parameshwarappa|arXiv (Cornell University)|Mar 28, 2019
Network Security and Intrusion Detection参考文献 31被引用数 9
ひとこと要約

本稿では、Snort などのシグネチャベースのインライン検出システム(IDS)を拡張するため、Bayesian な帰納的推論フレームワークを提案する。既存のルールから自動的に進化した攻撃ルールを生成することで、攻撃パターンにおける欠落または変更された条件を確率的に予測し、検出カバレッジを向上させる。MACCDC 2012 データセットに NetBIOS ルールを適用した結果、アラート数が 330 から 421 に 27.6% 増加した。

ABSTRACT

Evolving cybersecurity threats are a persistent challenge for system administrators and security experts as new malwares are continually released. Attackers may look for vulnerabilities in commercial products or execute sophisticated reconnaissance campaigns to understand a target’s network and gather information on security products like firewalls and intrusion detection / prevention systems (network or host-based). Many new attacks tend to be modifications of existing ones. In such a scenario, rule-based systems fail to detect the attack, even though there are minor differences in conditions / attributes between rules to identify the new and existing attack. To detect these differences the IDS must be able to isolate the subset of conditions that are true and predict the likely conditions (different from the original) that must be observed. In this paper, we propose a probabilistic abductive reasoning approach that augments an existing rule-based IDS (snort [29]) to detect these evolved attacks by (a) Predicting rule conditions that are likely to occur (based on existing rules) and (b) able to generate new snort rules when provided with seed rule (i.e. a starting rule) to reduce the burden on experts to constantly update them. We demonstrate the effectiveness of the approach by generating new rules from the snort 2012 rules set and testing it on the MACCDC 2012 dataset.

研究の動機と目的

  • 既知の攻撃パターンをわずかに変更した攻撃(進化型攻撃)を検出できないシグネチャベースの IDS の限界を是正すること。
  • シードルールから自動的に新しい Snort ルールを生成することで、ルール作成の手作業を削減すること。
  • ルールの不完全性を属性の変異に関する確率的帰納的推論としてモデル化すること。
  • 生成されたルールの有効性を、実世界のデータセットにおける以前に検出されなかった攻撃バージョンの検出能力を測定することで評価すること。

提案手法

  • Snort 2012 ルールセットから抽出したルール属性(例:dce_iface, pcre, dce_opnum)を用いて、ベイジアンネットワークを学習し、条件付き依存関係をモデル化した。
  • 帰納的推論を用いて、ルール内の前提条件に欠落または変更された部分を予測し、既知の攻撃パターンの可能性のある変異とみなした。
  • しきい値に基づく top-k 選択を適用して、候補となるルール変異を生成し、ルールの多様性と特異性を制御した。
  • 生成されたルールを MACCDC 2012 データセットで評価し、アラート数の増加と各ルールカテゴリごとの分類精度を測定した。
  • sid を用いたルールマッチングにより、元のルールと帰納されたルールからのアラートを照合し、新たな攻撃インスタンスの検出を検証した。
  • ルールの不完全性を確率的推論問題として扱い、妥当なルール拡張の予測を可能にした。

実験結果

リサーチクエスチョン

  • RQ1Bayesian な帰納的推論は、既存の Snort ルールにおける欠落または変更された条件を効果的に予測し、進化型攻撃を検出できるか?
  • RQ2しきい値パラメータは、生成されたルールの数と多様性にどのように影響するか?
  • RQ3実際のネットワークトラフィックにおいて、帰納されたルールは元のルールと比較して、どの程度検出カバレッジを向上させるか?
  • RQ4Web-Misc、NetBIOS、Web-CGI などの異なる攻撃カテゴリにわたって、モデルは一貫した性能を示せるか?
  • RQ5ルール生成はアラート数に及ぼす影響と、誤検出率への影響は何か?

主な発見

  • Bayesian な帰納的モデルにより、NetBIOS ルールのアラート数が 330 から 421 に増加し、検出カバレッジが 27.6% 向上した。
  • ルールセット(Web-Misc、NetBIOS など)全体での分類精度は 85% から 95% の間であり、属性ごとの予測性能が優れていた。
  • しきい値のチューニングはルール生成に顕著な影響を与えた:低いしきい値はルールの多様性を増加させ、高いしきい値は出力数を減少させた。
  • モデルはシードルール(例:SID: 13162)から新たなルールを効果的に生成でき、pcre や dce_opnum パatters が変更されたバージョンも含んでいた。
  • 元のルールでは発動しなかった攻撃インスタンス(例:SID: 250016)が、新たなアラートとして検出された。
  • このアプローチにより、Snort ルールセットに内在する不完全性が明らかになった。多くのルールが妥当な変異を欠いていることが判明した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。