Skip to main content
QUICK REVIEW

[論文レビュー] Identifying roles in an IP network with temporal and structural density

Tiphaine Viard, Matthieu Latapy|arXiv (Cornell University)|Jun 19, 2014
Network Security and Intrusion Detection参考文献 11被引用数 5
ひとこと要約

本稿では、時間的および構造的密度を統合する新しい指標である$Δ$-密度を導入し、特徴的な時間スケールを特定することで、IPネットワークトラフィックにおける異なる役割を同定する。時間スケールに配慮したクラスタリングにより、バックアップサーバーやメールサーバー、分散アプリケーションクラスタなどのノードを自動的に検出可能である。

ABSTRACT

Captures of IP traffic contain much information on very different kinds of activities like file transfers, users interacting with remote systems, automatic backups, or distributed computations. Identifying such activities is crucial for an appropriate analysis, modeling and monitoring of the traffic. We propose here a notion of density that captures both temporal and structural features of interactions, and generalizes the classical notion of clustering coefficient. We use it to point out important differences between distinct parts of the traffic, and to identify interesting nodes and groups of nodes in terms of roles in the network.

研究の動機と目的

  • IPネットワークトラフィックにおける多様なダイナミクスを捉えるために、固定時間窓分析の限界を解消すること。
  • IPアドレス間の相互作用パターンに基づいて、バックアップサーバーやエンドユーザ、分散サービスなどのネットワークノードの異なる役割を同定すること。
  • 同じトラフィックトレース内に複数の特徴的な時間スケールが共存することを検出可能にし、詳細なネットワーク役割分類を可能にすること。
  • 時間的規則性とリンクの持続性を組み込むことで、古典的なクラスタリング係数を一般化すること。
  • 実際のトラフィックにおける隠れた構造的および時間的パターンを明らかにすることで、ネットワーク監視、セキュリティ分析、モデリングを支援すること。

提案手法

  • IPトラフィックをリンクストリーム$L = (t_i, u_i, v_i)$としてモデル化し、時間経過とともにIPアドレス間で交換されるパケットを表す。
  • $Δ$-密度$\delta_\Delta(u,v)$を、長さ$\Delta$の時間インターバルのうちリンク$(u,v)$がアクティブである割合として定義し、時間的持続性を捉える。
  • すべての接続リンクを統合してノードおよびノード集合の$Δ$-密度を拡張し、平均値または最大値を計算する。
  • 時間に依存する古典的クラスタリング係数の一般化として、$\tau$-クラスタリング係数を導入し、時間経過に伴う構造的密度を測定する。
  • 特徴的な時間$\tau$($\delta_\Delta$が急激に増加する$\Delta$として定義)を用いて、支配的な時間的パターンを特定する。
  • 実際のファイアウォールキャプチャに本手法を適用し、定期的・繰り返しの発生パターンを示すノードおよびグループを検出する。

実験結果

リサーチクエスチョン

  • RQ1IPトラフィックの時間的および構造的特徴をどのように統合的にモデル化すれば、異なるネットワーク役割を明らかにできるか?
  • RQ2バックアップ、ユーザーセッション、P2P転送などの異なる種類のネットワーク相互作用に、固有の時間スケールは存在するか?
  • RQ3時間ダイナミクスを組み込んだ一般化されたクラスタリング係数は、ネットワークトラフィックにおける役割同定を改善できるか?
  • RQ4同じトラフィックトレース内で複数の特徴的な時間スケールが共存する場合、それらを検出し、区別する方法は何か?
  • RQ5提案手法は、事前にラベル付けされていない状態でも、バックアップサーバーや分散サービスなどの既知の役割を検出できるか?

主な発見

  • 本手法は、100件以上の接続を有するバックアップサーバーを、24時間の特徴的な時間スケールとともに正常に同定した。これは、低クラスタリング係数と高い次数によって裏付けられた。
  • 5ノード以上の複数のグループが、高い構造的および時間的密度を示しており、分散データベースやウェブサービスなどの協調的活動を示している。
  • 少数のノードが24時間周期の規則的なパターンを示しており、データセットの点検により、ローカルバックアップまたはメールサーバーとして同定可能であった。
  • $\tau$-クラスタリング係数は、ノード間の密な繰り返しの発生パターンを明らかにし、共通のタスクやサービスを共有している可能性を示唆している。
  • 同じトラフィック内に、日次、週次、24時間周期の複数の特徴的な時間スケールが共存しており、$\delta_\Delta$の急激な増加によって検出可能であった。
  • 本手法は事前のラベル付けなしに役割を同定可能であり、スターベース構造のノード(例:バックアップサーバー)と、密に接続されたクラスタ(例:サービスグループ)を区別できる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。