Autonomous Cyber Defense: Real-Time Attack Detection and Mitigation in Software-Defined Networks Using Machine Learning
Abstractの概要
本論文は、リアルタイムのトラフィック監視、機械学習に基づく攻撃診断、および自動緩和策を組み合わせた、ソフトウェア定義ネットワーク(SDN)向けの自動サイバー防衛システムを提案しています。本システムは、IPフローデータを変換・集約して訓練データセットを作成するネットワークデータセット作成(NDC)と、モデルの設定、訓練、評価、検知、コントローラーを介した遮断アクションを自動化する侵入防止システム(IPS)の2つのモジュールで構成されています。実装にはIPフロー特徴量が用いられ、グリッドサーチと層化交差検証によるモデル選択を伴う複数の古典的機械学習アルゴリズムをサポートしています。大学キャンパスのトラフィックデータセットを用いたケーススタディにより本アプローチを評価し、SYNフラッディング攻撃のオンライン検知と緩和を実証しています。
新規性
本研究の際立った貢献は、フローデータセットの自動構築、分類器の選定支援、コントローラーへの遮断ルールの自動挿入という運用サイクル全体を、SDN向けの単一ツールに統合した点にあります。論文では、公開データセットでの検知精度に主に焦点を当てていた従来研究に対し、このようなエンドツーエンドの自動化はあまり探求されてこなかったと位置付けています。
成果
報告されたケーススタディでは、通常トラフィックに加えDoS攻撃およびProbe攻撃を含む95 GBのキャンパスネットワークデータセットでモデルを訓練し、実証配備用にKNNを選定しました。そのシナリオにおいてKNNは正解率96.6%、適合率93.7%、再現率100%、F1スコア96.7%を達成し、システムは人間の介入なしに21秒でSYNフラッディング攻撃を検知して遮断しました。
論文の注目点
- NDCモジュールは、生のトラフィックキャプチャからのIPフロー抽出、前処理、集約を自動化し、訓練データセットを構築する。
- IPSモジュールは、6種類の機械学習アルゴリズムの比較訓練および評価をサポートし、選択したモデルを読み込んでライブ監視を実行できる。
- 実証されたSDNワークフローは、攻撃検知後にFloodlightコントローラーへ遮断ルールをプッシュし、SYNフラッド攻撃の自動封じ込めを実現する。