Skip to main content
QUICK REVIEW

[论文解读] FLEAM: A Federated Learning Empowered Architecture to Mitigate DDoS in Industrial IoT

Jiwei Li, Lingjuan Lyu|arXiv (Cornell University)|Dec 11, 2020
Network Security and Intrusion Detection参考文献 17被引用 7
一句话总结

FLEAM 提出了一种基于联邦学习(FL)的架构,利用雾/边缘计算协同检测并缓解工业物联网(IIoT)中的分布式拒绝服务(DDoS)攻击,通过在不共享原始数据的情况下跨分布式IIoT节点训练全局模型。IMA-GRU协议实现了98%的准确率,检测延迟低,与集中式方法相比,缓解时间减少了72%,攻击者成本提高了2.7倍。

ABSTRACT

The distributed denial of service (DDoS) attack is detrimental to the industrial Internet of things (IIoT) as it triggers severe resource starvation on networked objects. Recent dynamics demonstrate that it is a highly profitable business for attackers using botnets. Current centralized mitigation solutions concentrate on detection and mitigation at a victim's side, paying inadequate attention to hacking costs and the collaboration of defenders. Thus, we propose the federated learning empowered mitigation architecture (FLEAM) to advocate joint defense, incurring a higher hacking expense. FLEAM combines FL and fog computing to reduce mitigation time and improve detection accuracy, enabling defenders to jointly combatting botnets. Our comprehensive evaluations showcase that the attacking expense incurred is 2.5 times higher, the mitigation delay is about 72% lower, and the accuracy is 47% greater on average than classic solutions.

研究动机与目标

  • 为解决集中式检测在IIoT中的局限性,即资源受限设备无法运行机器学习模型且存在数据隐私问题。
  • 通过将模型训练和智能能力去中心化至雾/边缘节点,降低DDoS缓解延迟并提高检测准确率。
  • 通过在攻击路径上部署缓解智能而非仅在受害者端,提高攻击者的经济成本。
  • 利用联邦学习在IIoT防御者网络中实现协作式、以攻击者为中心的防御。
  • 证明基于联邦学习的检测可实现与集中式训练相当的准确率,同时保护数据隐私并减少通信开销。

提出的方法

  • FLEAM 架构采用服务器-协调器-工作者的分层结构:聚合器(全局模型服务器)、DPM(本地训练协调器)和LAM(本地分析模块)部署于雾/边缘节点。
  • 采用迭代模型平均(IMA)协议聚合来自本地协作方的模型参数,实现在不传输原始数据的情况下实现全局模型收敛。
  • 在本地检测模块中采用门控循环单元(GRU)神经网络,以建模网络流量中的时间模式,用于DDoS检测。
  • 系统在雾/边缘节点上使用本地数据样本进行本地模型训练,仅将更新后的模型参数上传至聚合器。
  • 聚合器通过加权平均本地参数计算全局模型更新,并将更新结果重新分发给所有协作方,确保模型一致性与隐私性。
  • 基于实时检测结果,在源端(本地网络)触发缓解措施(如阻断恶意流量),从而降低响应延迟。

实验结果

研究问题

  • RQ1在资源受限的IIoT环境中,联邦学习能否在不损害数据隐私或模型准确率的前提下有效应用于DDoS检测?
  • RQ2在动态IIoT网络中,协作式去中心化检测模型与集中式模型相比,在检测准确率和响应时间方面表现如何?
  • RQ3将缓解智能沿攻击路径分布,能在多大程度上提高攻击者成本并降低DDoS攻击的成功率?
  • RQ4IMA-GRU协议能否在最小化通信开销和数据传输的同时,实现与集中式训练相当的检测准确率?
  • RQ5在具有非独立同分布(non-IID)数据分布的异构、分布式IIoT环境中,FLEAM架构的可扩展性如何?

主要发现

  • FLEAM 架构在UNSW NB15数据集上通过联邦学习实现了约98%的检测准确率,几乎与集中式训练性能相当。
  • 与传统以受害者为中心的方法相比,缓解响应时间减少了72%,这是由于在源头实现早期检测和本地缓解。
  • 攻击者平均成本提高了2.7倍,使DDoS攻击更不具经济吸引力,从而抑制未来攻击行为。
  • IMA-GRU协议成功处理了IIoT节点间的数据异质性与非独立同分布(non-IID)分布,维持了模型收敛性与鲁棒性。
  • 通过将训练与检测任务卸载至雾/边缘节点,系统在真实IIoT环境中展现出良好的可扩展性与实用性,降低了对云服务的依赖与通信负载。
  • FLEAM 实现了一种协作式、以攻击者为中心的防御模型,将缓解机制从被动的受害者保护转变为对僵尸网络活动的主动、前瞻性干扰。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。