Skip to main content
QUICK REVIEW

[论文解读] On the model-checking-based IDS

Weijun Zhu|arXiv (Cornell University)|Jun 25, 2018
Network Security and Intrusion Detection参考文献 6被引用 3
一句话总结

本文提出了首个基于模型检测的入侵检测系统(IDS)标准化基准ISIDMC,用于评估线性时序逻辑(LTL)、区间时序逻辑(ITL)和实时攻击特征逻辑(RASL)的检测效果。该基准在24种攻击类型上评估了检测准确率与效率,发现基于RASL的检测方法最有效但最慢,而基于LTL的检测方法最快但表达能力最弱,验证了表达能力与性能之间的权衡关系。

ABSTRACT

How to identify the comprehensive comparable performance of various Intrusion Detection (ID) algorithms which are based on the Model Checking (MC) techniques? To address this open issue, we conduct some tests for the model-checking-based intrusion detection systems (IDS) algorithms. At first, Linear Temporal Logic (LTL), Interval Temporal Logic (ITL) and Real-time Attack Signature Logic (RASL) are employed respectively to establish formula models for twenty-four types of attacks. And then, a standard intrusion set, called Intrusion Set for Intrusion Detection based on Model Checking (ISIDMC) is constructed. On the basis of it, detection abilities and efficiency of the intrusion detection algorithms based on model checking the three logics mentioned above are compared exhaustively

研究动机与目标

  • 为解决在不同时间逻辑下评估基于模型检测的入侵检测系统(IDS)缺乏标准化基准的问题。
  • 在一组全面的攻击模式上,比较基于LTL、ITL和RASL的IDS算法的检测能力与执行效率。
  • 建立统一的MC-based IDS评估框架,实现公平的性能比较,并指导实际部署中的算法选择。
  • 通过实证方法验证基于模型检测的入侵检测中,检测表达能力与计算效率之间的权衡关系。

提出的方法

  • 使用LTL、ITL和RASL中的时序逻辑公式形式化24种攻击类型,以建模攻击行为之间的复杂时序关系。
  • 构建ISIDMC,一个以KDDCUP为蓝本但专为基于模型检测的IDS评估而定制的行为导向日志数据集。
  • 实现基于LTL、ITL和RASL的模型检测算法,验证审计日志是否满足所定义的攻击公式。
  • 通过检测率(真正例)和执行时间(离线与在线场景)来测量所有攻击类型的检测性能。
  • 通过分析公式结构,特别是逻辑运算符(如¬和;)的嵌套深度,研究时间复杂度,以关联计算成本。
  • 通过状态空间大小评估内存消耗,以评估每种基于逻辑的方法的可扩展性与资源使用情况。

实验结果

研究问题

  • RQ1在24种网络攻击类型中,基于LTL、ITL和RASL的IDS算法在检测准确率方面如何比较?
  • RQ2时序逻辑的表达能力与其在识别复杂攻击行为时的检测性能之间存在何种关系?
  • RQ3在检测不同攻击模式时,模型检测的计算复杂度在LTL、ITL和RASL之间如何变化?
  • RQ4在三种基于模型检测的IDS方法中,检测准确率与执行时间之间是否存在一致的权衡关系?
  • RQ5能否建立一个统一的基准用于评估基于模型检测的IDS?它与KDDCUP等数据导向基准有何不同?

主要发现

  • 基于RASL的IDS在所有攻击类型中均达到最高检测率,其次为基于ITL的系统,最后为基于LTL的系统,这归因于RASL在建模时间与实时约束方面的更强表达能力。
  • 基于LTL的IDS检测率最低但执行时间最快,表明存在显著的性能-效率权衡。
  • 检测性能与耗时之间存在明确的反比关系:更高的表达能力(如RASL)带来更高的准确率,但伴随更长的执行时间。
  • 当检测IP扫描与端口扫描攻击时,基于ITL和RASL的算法最坏情况时间复杂度可达O(2^{2n}),这是由于逻辑运算符的深度嵌套所致。
  • 基于LTL的算法最坏情况时间复杂度为O(2^n),显著低于ITL和RASL,解释了其尽管检测准确率较低但执行更快的原因。
  • 在建模常见的DOS、探测、U2R和R2L攻击时,三种方法的状态空间增长均保持可控,表明实际应用中内存使用是可行的。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。