Skip to main content
QUICK REVIEW

[論文レビュー] Privacy-Preserving DDoS Attack Detection Using Cross-Domain Traffic in Software Defined Networks

Liehuang Zhu, Xiangyun Tang|arXiv (Cornell University)|Sep 19, 2018
Network Security and Intrusion Detection参考文献 23被引用数 5
ひとこと要約

本稿では、ソフトウェア定義ネットワーク(SDN)におけるプライバシー保護型クロスドメインDDoS攻撃検出スキームPredisを提案する。Predisは、摂動暗号化とデータ暗号化を組み合わせ、機微なトラフィックデータを保護しつつ、最適化されたk近傍法(kNN)を用いて正確な検出を可能にする。Predisは低時間消費量で高い検出精度を達成し、複数のSDNドメインにわたるプライバシー保護を実現する。

ABSTRACT

Existing distributed denial-of-service attack detection in software defined networks (SDNs) typically perform detection in a single domain. In reality, abnormal traffic usually affects multiple network domains. Thus, a cross-domain attack detection has been proposed to improve detection performance. However, when participating in detection, the domain of each SDN needs to provide a large amount of real traffic data, from which private information may be leaked. Existing multiparty privacy protection schemes often achieve privacy guarantees by sacrificing accuracy or increasing the time cost. Achieving both high accuracy and reasonable time consumption is a challenging task. In this paper, we propose Predis, which is a privacypreserving cross-domain attack detection scheme for SDNs. Predis combines perturbation encryption and data encryption to protect privacy and employs a computationally simple and efficient algorithm k-Nearest Neighbors (kNN) as its detection algorithm. We also improve kNN to achieve better efficiency. Via theoretical analysis and extensive simulations, we demonstrate that Predis is capable of achieving efficient and accurate attack detection while securing sensitive information of each domain.

研究の動機と目的

  • SDNにおけるクロスドメインDDoS攻撃の検出を可能にしつつ、ドメイン内トラフィックデータの機微性を漏洩させないプライバシー保護を実現する挑戦に応える。
  • 既存のプライバシー保護スキームが精度を犠牲にしたり、高い計算コストを伴うという限界を克服する。
  • 送信元/送信先IPアドレスやフローパラメータを含む生のトラフィックデータを露呈させることなく、複数のSDNドメイン間で協働検出を可能にする。
  • プライバシー制約下でも高い精度を維持できる軽量で効率的な検出メカニズムを設計する。
  • 安全な通信を備えた二サーバアーキテクチャにより、ドメイン間およびサーバー間の共謀に対して耐性を確保する。

提案手法

  • ドメイン間での共有前に、生のトラフィック特徴量を幾何変換に基づくデータ摂動処理で匿名化する。
  • 対称暗号化を用いて、送信および保存中の機微データの機密性を保証する。
  • 検出プロセスを二段階に分解する:トラフィック摂動と分散kNNに基づく異常検出。
  • 摂動処理用と検出処理用の論理的に分離された二つのサーバーを導入し、ドメインとサーバー間の共謀を防止する。
  • kNNアルゴリズムの最適化を通じて、冗長な距離計算を削減し、効率的なデータインデキシングを実装することで、時間計算量を低減する。
  • OpenFlowベースのSDNコントローラーとの南方向インターフェース(COPI)を統合し、リアルタイムのフロー制御およびアラート処理を実現する。

実験結果

リサーチクエスチョン

  • RQ1SDN環境において、ドメイン内トラフィックデータのプライバシーを保護しつつ、高い検出精度を維持できるクロスドメインDDoS検出スキームを設計可能か?
  • RQ2複数のSDNドメインがトラフィックデータを共有して協働検出を実施する際、機微情報が露呈されないようプライバシーをどのように確保できるか?
  • RQ3マルチドメインDDoS検出において、プライバシー保護、検出精度、計算効率の間のトレードオフはどのように評価できるか?
  • RQ4データ摂動と暗号化を組み合わせたハイブリッドアプローチは、既存のプライバシー保護スキームに比べ、セキュリティ面およびパフォーマンス面で優れていると評価できるか?
  • RQ5プライバシー保護環境下でも検出精度を損なわずに、kNNアルゴリズムをどの程度最適化することで時間消費量を削減できるか?

主な発見

  • KDD Cup 1999データセットを用いた実験で、PredisはDoS攻撃に対して0.9161、Probe攻撃に対して0.9901の精度を達成し、ほとんどの場合でSOMおよびSVMを上回った。
  • DoSおよびProbe攻撃の再現率は0.91を超えており、真陽性を効果的に同定できる強力な検出能力を示している。
  • データセットに存在する頻度が低いU2R攻撃については再現率が低かった(0.79)が、精度は0.8834を維持しており、稀なインスタンスに対しても耐性があることが示された。
  • プライバシー保護スキームPSOMと比較して、Predisは時間消費量を削減し、クロスドメイン検出における効率性の向上を実証した。
  • 理論的分析およびシミュレーション結果から、Predisはドメインおよびサーバー間の共謀が想定される状況下でも、高い検出精度を維持しながらプライバシーを保護できることを確認した。
  • 最適化されたkNNアルゴリズムにより、計算オーバーヘッドが顕著に低減され、大規模SDN環境におけるリアルタイム検出が実現可能になった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。