Skip to main content
QUICK REVIEW

[논문 리뷰] Poseidon: a 2-tier Anomaly-based Intrusion Detection System

Damiano Bolzoni, Emmanuele Zambon|ArXiv.org|2005. 11. 11.
Network Security and Intrusion Detection참고 문헌 27인용 수 5
한 줄 요약

POSEIDON은 페이로드 기반 패킷 분류에 자기조직화 맵(SOM)을 사용하고, 이상 탐지에 수정된 PAYL 시스템을 사용하는 이중 계층 이상 기반 네트워크 침입 탐지 시스템이다. 1999 DARPA 데이터셋에서 PAYL 및 PHAD보다 높은 탐지율과 낮은 가짜 경고를 달성하면서도, 효율성을 향상시키기 위해 필요한 프로파일 수를 줄였다.

ABSTRACT

We present Poseidon, a new anomaly based intrusion detection system. Poseidon is payload-based, and presents a two-tier architecture: the first stage consists of a Self-Organizing Map, while the second one is a modified PAYL system. Our benchmarks on the 1999 DARPA data set show a higher detection rate and lower number of false positives than PAYL and PHAD.

연구 동기 및 목표

  • 기존 이상 기반 침입 탐지 시스템의 한계, 특히 높은 가짜 경고 비율과 프로파일 관리의 비효율성을 해결하기 위해.
  • 웹 서비스 및 동적 네트워크 애플리케이션의 페이로드 기반 이상 탐지에서 정확도를 향상시키고 가짜 경고를 줄이기 위해.
  • 분류 단계와 탐지 단계를 분리함으로써 SOM의 강력한 군집화 능력과 PAYL의 효과적인 이상 스코어링 능력을 결합하기 위해.
  • PAYL 대비 필요한 프로파일 수를 줄여 런타임 효율성을 향상시키면서도 탐지 정확도를 유지하기 위해.

제안 방법

  • 첫 번째 계층은 맨하탄 거리 기반으로 패킷 길이에 의존하지 않고 페이로드 데이터를 군집으로 분류하는 자기조직화 맵(SOM)을 사용한다.
  • SOM은 에포크 수에 따라 감소하는 학습률과 반경을 가진 배치 업데이트 규칙을 사용하여 훈련되며, 안정된 군집 표현으로 수렴하도록 보장한다.
  • 두 번째 계층은 n-그램 기반 특징 벡터를 사용하여 프로파일 평균과 표준편차에서의 거리를 계산하는 수정된 PAYL 시스템을 적용한다.
  • 각 프로파일은 대상 IP와 포트와 연결되며, 페이로드 내 바이트 빈도의 평균과 표준편차를 저장한다.
  • 이상은 새로운 패킷의 특징 벡터와 프로파일의 특징 벡터 간 거리를 사용자 정의 임계값과 비교하여 탐지한다.
  • 시스템은 헤더 특징을 제외하고 오직 대상 IP와 포트에 따라 패킷을 처리함으로써 애플리케이션 계층 동작에 집중한다.

실험 결과

연구 질문

  • RQ1SOM 기반 분류와 PAYL 기반 탐지의 이중 계층 아키텍처가 단일 시스템 대비 이상 탐지 성능을 향상시킬 수 있는가?
  • RQ2분류(SOM)와 탐지(PAYL)를 분리함으로써 페이로드 기반 침입 탐지에서 가짜 경고를 줄이고 높은 탐지율을 유지할 수 있는가?
  • RQ3SOM을 사용해 더 일관된 군집을 형성함으로써 필요한 프로파일 수를 줄일 수 있는가, 이는 탐지 정확도를 저하시키지 않는다.
  • RQ41999 DARPA 벤치마크 데이터셋에서 POSEIDON은 PAYL 및 PHAD와 비교해 탐지율과 가짜 경고 비율 측면에서 어떻게 성능을 내는가?
  • RQ5SOM이 패킷 길이를 사용하지 않고도 페이로드를 군집화할 수 있는 능력이 프로파일 품질 향상과 시스템 효율성 향상에 얼마나 기여하는가?

주요 결과

  • POSEIDON은 1999 DARPA 침입 탐지 데이터셋에서 PAYL 및 PHAD보다 높은 탐지율을 달성했다.
  • 시스템은 PAYL 및 PHAD보다 낮은 수의 가짜 경고를 보고하여 정밀도 향상을 시사했다.
  • POSEIDON은 PAYL 대비 필요한 프로파일 수를 줄여 런타임 효율성과 확장성 향상에 기여했다.
  • SOM을 사용한 분류로 더 일관된 군집이 형성되어 PAYL 기반 탐지 단계에서 사용되는 프로파일의 품질이 향상되었다.
  • 헤더 특징을 제외하고 오직 페이로드 데이터에 집중함으로써, HTTP 및 웹 서비스에 대한 애플리케이션 계층 공격에 높은 관련성을 유지했다.
  • DARPA 데이터셋에서의 시스템 성능은 실제 운영 환경의 행동을 대표하며, 벤치마크에서의 합법적 데이터만을 고려함으로써 현실적인 평가를 보장한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.