QUICK REVIEW
[论文解读] Poseidon: a 2-tier Anomaly-based Intrusion Detection System
Damiano Bolzoni, Emmanuele Zambon|ArXiv.org|Nov 11, 2005
Network Security and Intrusion Detection参考文献 27被引用 5
一句话总结
POSEIDON 是一种基于两层结构的异常检测型网络入侵检测系统,采用自组织映射(SOM)进行基于有效载荷的分组分类,并使用改进的 PAYL 系统进行异常检测。在 1999 年 DARPA 数据集中,其检测率高于 PAYL 和 PHAD,同时误报率更低,且通过减少所需配置文件数量,提升了系统效率。
ABSTRACT
We present Poseidon, a new anomaly based intrusion detection system. Poseidon is payload-based, and presents a two-tier architecture: the first stage consists of a Self-Organizing Map, while the second one is a modified PAYL system. Our benchmarks on the 1999 DARPA data set show a higher detection rate and lower number of false positives than PAYL and PHAD.
研究动机与目标
- 解决现有基于异常的入侵检测系统存在的局限性,特别是高误报率和配置文件管理效率低的问题。
- 提升基于有效载荷的异常检测在 Web 服务和动态网络应用中的检测准确率,同时降低误报率。
- 通过将分类与检测阶段解耦,结合 SOM(用于鲁棒聚类)和 PAYL(用于有效异常评分)的优势。
- 相比 PAYL 减少所需配置文件的数量,从而在不牺牲检测准确率的前提下提升运行时效率。
提出的方法
- 第一层使用自组织映射(SOM)基于曼哈顿距离将有效载荷数据聚类为若干簇,且不依赖分组长度。
- SOM 使用批量更新规则进行训练,学习率和邻域半径随训练轮次递减,以确保收敛至稳定的簇表示。
- 第二层采用 PAYL 系统的改进版本,利用 n-gram 特征向量计算与配置文件均值和标准差的距离。
- 每个配置文件与目标 IP 和端口相关联,存储来自有效载荷的字节频率均值和标准差。
- 通过将新有效载荷与配置文件特征向量的距离与用户定义的阈值进行比较,检测异常。
- 系统仅根据目标 IP 和端口处理有效载荷,排除头部特征,以聚焦于应用层行为。
实验结果
研究问题
- RQ1结合基于 SOM 的分类与基于 PAYL 的检测的两层架构,是否能相比独立系统提升异常检测性能?
- RQ2将分类(SOM)与检测(PAYL)解耦,是否能在保持高检测率的同时降低基于有效载荷的入侵检测中的误报率?
- RQ3通过使用 SOM 实现更一致的聚类,是否能减少所需配置文件数量而不降低检测准确率?
- RQ4在 1999 年 DARPA 基准数据集中,POSEIDON 与 PAYL 和 PHAD 相比,在检测率和误报率方面表现如何?
- RQ5SOM 在不使用分组长度的情况下对有效载荷进行聚类的能力,能在多大程度上提升配置文件质量与系统效率?
主要发现
- POSEIDON 在 1999 年 DARPA 入侵检测数据集上的检测率高于 PAYL 和 PHAD。
- 该系统报告的误报数量低于 PAYL 和 PHAD,表明其精度更高。
- POSEIDON 减少了相比 PAYL 所需的配置文件数量,从而提升了运行时效率和可扩展性。
- 使用 SOM 进行分类导致了更一致的聚类,从而提升了 PAYL 检测阶段所用配置文件的质量。
- 通过仅关注有效载荷数据并排除头部特征,POSEIDON 保持了与 HTTP 和 Web 服务等应用层攻击的高度相关性。
- POSEIDON 在 DARPA 数据集上的表现具有现实行为代表性,因其仅考虑基准测试中的合法数据,确保了评估的真实性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。