Skip to main content
QUICK REVIEW

[論文レビュー] Intrusion detection mechanisms for VoIP applications

Mohamed Nassar, Radu State|ArXiv.org|Oct 18, 2006
Network Security and Intrusion Detection参考文献 8被引用数 10
ひとこと要約

本稿では、SIPシグナリングトラフィックの分析を通じてSPIT、スキャン、DoS攻撃を検出する、ベイジアンネットワークに基づくVoIPネットワーク向けインシデント検出システムを提案する。時間的および行動的異常をモデル化することで、複数のトラフィックメトリクスからの尤度統合を用い、SPITに類似した行動に対して56%の信頼度で不審行動を特定する。

ABSTRACT

VoIP applications are emerging today as an important component in business and communication industry. In this paper, we address the intrusion detection and prevention in VoIP networks and describe how a conceptual solution based on the Bayes inference approach can be used to reinforce the existent security mechanisms. Our approach is based on network monitoring and analyzing of the VoIP-specific traffic. We give a detailed example on attack detection using the SIP signaling protocol.

研究の動機と目的

  • SPIT、DoS、通話乗っ取りなどのプロトコル固有の脅威に起因する、VoIPネットワークにおける特化型インシデント検出の増大するニーズに対応する。
  • ユーザーの列挙や不正利用などの攻撃を検出するため、SIPシグナリングトラフィックにおける行動的異常を特定およびモデル化する。
  • 署名ベースの手法に依存せず、リアルタイムで異常を検出可能なベイジアン推論に基づく統計的フレームワークを構築する。
  • 多変数トラフィックメトリクスと尤度統合を用いて、類似した攻撃タイプ(例:SPITとスキャン)を区別する。
  • 既存のVoIPセキュリティアーキテクチャへの異常ベース検出の統合基盤を提供し、新たな脅威に対する耐性を高める。

提案手法

  • 攻撃タイプを親ノードとし、観測可能なトラフィックメトリクスを子ノードとするベイジアンネットワークを用いてSIPトラフィックをモデル化する。
  • 正常および攻撃行動から導出されたしきい値に基づき、各観測メトリクス(例:リクエスト強度、応答分布)の尤度ベクトルを定義する。
  • 時間的分析を用い、5秒間隔でリクエスト強度とERI(推定リクエスト強度)を計算し、異常なリクエストパターンを検出する。
  • 子ノードからの尤度ベクトルを要素ごとに乗算して、攻撃の尤度を表すルートノードにおける統合信頼度ベクトルを計算する。
  • 統合信頼度ベクトルを単位合計に正規化し、可能性のある攻撃タイプにおける最終的な信頼度分布を取得する。
  • 宛先数、RTPポートのオープン数、ダイアログ待機状態、応答クラス分布などのメトリクスを、ベイジアンモデルの情報源として活用する。

実験結果

リサーチクエスチョン

  • RQ1ベイジアン推論をどのようにVoIPシグナリングトラフィックの異常検出に適用し、SPITまたはスキャン攻撃を示す兆候を検出できるか?
  • RQ2どのSIPトラフィックメトリクスのセットが、ユーザーの列挙やDoSなどの悪意ある行動と正常な行動を最も効果的に区別できるか?
  • RQ3複数の低レベルトラフィック観測の信頼度ベース統合は、単一メトリクス分析と比較して、検出精度を向上させられるか?
  • RQ4重複する行動パターンを示す類似攻撃タイプ(例:SPITとスキャン)を区別する際、このモデルの有効性はどの程度か?
  • RQ5認証が弱いか欠如している状況下で、このモデルはコールハイジャックやマンインザミドル攻撃といったプロトコルレベル攻撃をどの程度検出できるか?

主な発見

  • 攻撃タイプにおける信頼度分布はBEL = (0 0.56 0.44 0 0 0)と計算され、SPITに類似した行動に対して56%の信頼度、スキャンに対して44%の信頼度があることを示している。
  • リクエスト強度は2.424であり、しきい値10未満であったため、リクエスト強度ノードの尤度ベクトルλ = (1 0)が得られた。
  • ERI(推定リクエスト強度)は2.70と計算され、しきい値4未満であったため、このメトリクスの尤度ベクトルλ = (1 0)が得られた。
  • 宛先数は9であったため、尤度ベクトルλ = (0 1)が得られ、RTPポートのオープン数が10未満であったためλ = (1 0)が得られた。
  • 待機状態のダイアログ最大数は1であったが、尤度ベクトルλ = (1 0)が得られ、信頼度ベクトルは統合された尤度から正規化された。
  • 統合信頼度ベクトルL = (0 6.11 4.85 0 0 0)は正規化され、BEL = (0 0.56 0.44 0 0 0)となった。これにより、観測されたトラフィックに基づき、SPITとスキャンが最も可能性の高い攻撃タイプであることが示された。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。