$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Con la aplicación generalizada de la tecnología de computación en la nube en diversas industrias, la escala y la cantidad de datos en los sistemas de información están aumentando rápidamente, y las amenazas de red se vuelven más complejas, ocultas ydinámicas 1,2. Los mecanismos tradicionales de defensa de seguridad basados en reglas y modelos estáticos ya no pueden cumplir con los requisitos de detección en tiempo real con una alerta temprana precisa ante estrategias de ataque cambiantes, vulnerabilidades de día cero y ataques distribuidos a granescala 3. Por lo tanto, aprovechar los algoritmos de aprendizaje automático adaptativo para integrar completamente las capacidades de procesamiento distribuido de datos y análisis inteligente dentro de las plataformas de computación en la nube, con el fin de lograr una percepción completa de la situación de seguridad de la red y una alerta temprana eficaz de riesgos informativos representa un desafío crítico en el actual panorama de la seguridadde la información 4. Esta investigación no solo tiene una importante importancia teórica para mejorar el sistema de protección de seguridad existente, sino que también ofrece un sólido apoyo para garantizar la seguridad de la infraestructura nacional clave de información y de los datos centralesempresariales 5.
Existen múltiples desafíos a la hora de realizar la conciencia situacional de seguridad de red y la advertencia de riesgo de información en un entorno de computación en la nube: los tipos de datos agregados en la plataforma en la nube son numerosos y las fuentes son complejas, lo que hace que las tareas de preprocesamiento de datos, extracción de características y fusión sean cada vez más arduas; Ante el aumento del tráfico de red y los escenarios de ataque que cambian rápidamente, el sistema debe responder en muy poco tiempo, y la detección y advertencia en tiempo real se han convertido en cuellos de botella técnicos; la cantidad de tráfico normal es muy diferente de la del tráfico de ataque, y los algoritmos tradicionales tienen baja precisión al procesar categorías de muestras pequeñas (como U2R, ataques de red, etc.), y existe un gran riesgo de error de juicio; En un entorno de red complejo, las relaciones de confianza se ven afectadas por múltiples factores y son aleatorias e inciertas 6,7. Los métodos tradicionales de evaluación de confianza basados en umbrales fijos son difíciles de reflejar en la situación real y son fácilmente interferidos por datos anormales. Para abordar estas limitaciones multidimensionales, esta investigación presenta un marco integrado que sinergiza el aprendizaje automático adaptativo, la clasificación jerárquica multi-etiqueta y un mecanismo dinámico de evaluación de confianza basado en modelos en la nube. Esta fusión de técnicas aplicadas en un entorno cloud impulsado por SDN va más allá del refinamiento incremental al permitir el reconocimiento detallado de ataques de baja frecuencia, la adaptación de confianza en tiempo real y la conciencia situacional escalable, algo que los métodos existentes no han logrado simultáneamente.
Los entornos de computación en la nube generan un tráfico de red masivo, altamente dinámico y heterogéneo, lo que hace que los sistemas tradicionales de detección de intrusiones (IDS) no puedan identificar con precisión tipos de ataque sofisticados y minoritarios como U2R y R2L. Las soluciones IDS basadas en aprendizaje profundo (DL) existentes mejoran la precisión de la detección, pero aún sufren de una alta sobrecarga computacional, lenta respuesta en tiempo real y un mal manejo de relaciones de confianza inciertas o en evolución entre entidades de red. Además, la mayoría de los modelos actuales funcionan como clasificadores planos y carecen de mecanismos para la toma de decisiones jerárquica y detallada o para la evaluación dinámica de la confianza. Estas limitaciones crean una brecha crítica en el desarrollo de un IDS que pueda ofrecer detección en tiempo real, reconocimiento preciso de clases minoritarias y evaluación fiable de riesgos conscientes de la confianza en entornos cloud a gran escala.
En la investigación actual sobre conciencia de la situación de seguridad de la red y advertencia de riesgos de información, muchos estudios utilizan métodos como K-nearest neighbor (KNN) y la máquina de vectores de soporte (SVM) para clasificar y detectar el tráfico de red. Estos algoritmos tienen las ventajas de una alta eficiencia computacional y fácil implementación, especialmente al realizar un cribado preliminar de grandes cantidades dedatos 8,9. Sin embargo, sus principales deficiencias se reflejan en varios aspectos: cuando se enfrentan a la mayoría del tráfico normal y un pequeño número de muestras de ataque en un entorno de nube, estos métodos tradicionales de aprendizaje automático a menudo ignoran información de unas pocas categorías, lo que resulta en bajas tasas de reconocimiento para ataques de grano fino (como U2R, ataques por vulnerabilidad de red, etc.); Los modelos individuales suelen ser sensibles al ruido y a los valores atípicos de datos, carecen de la capacidad de adaptarse a escenarios de ataque que cambian dinámicamente y tienden a sobreajustar o a generalizacionesinsuficientes 10,11.
En los últimos años, métodos de DL como el Perceptrón Multicapa (MLP), CNN, Red Neuronal Recurrente (RNN), Red de Memoria a Corto Plazo Largo (LSTM) y Unidad Recurrente Controlada (GRU) se han aplicado cada vez más en el campo de la seguridad de redes. Gracias a las potentes capacidades de aprendizaje de características y mapeo no lineal de las redes neuronales profundas, estos métodos han mejorado significativamente la precisión de detección y la capacidad de capturar comportamientos de ataque complejos en comparación con el ML12 tradicional. Sin embargo, tienen altos requisitos en recursos informáticos y datos de entrenamiento. Especialmente en el contexto del tráfico de big data en entornos de computación en la nube, todavía hay margen de mejora en la sobrecarga de entrenamiento y la velocidad de inferencia en tiempo real. Al identificar clases con pocas muestras, debido a un desequilibrio de datos, los modelos DL tienen bajas tasas de detección para algunos ataques de grano minucioso (como U2R, botnets) debido al sesgo de clase13. Para compensar las limitaciones de un único modelo en el manejo del desequilibrio de datos y la identificación de ataques multiclase, algunos estudios han propuesto soluciones basadas en aprendizaje en conjunto, como el Bagging y el Boosting, que amplían la precisión global de la predicción combinando decisiones de múltiplesclasificadores 14. Al mismo tiempo, la arquitectura de Clasificación Multiclase Jerárquica (HMC) descompone el problema de clasificación multiclase en subproblemas de clasificación binaria múltiple, logrando así un reconocimiento más refinado para clases con menos muestras. Sin embargo, los modelos integrados suelen enfrentarse a problemas como un alto uso de recursos informáticos y un mayor tiempo de respuesta durante el despliegue, especialmente en sistemas de monitorización en tiempo real de computación en la nube, donde los requisitos en tiempo real aumentan la presión sobre los recursos delsistema 15.
En respuesta al problema de la evaluación dinámica de la relación de confianza en la red, algunos estudios han introducido la teoría del modelo de nube, que construye una nube de afiliación de confianza describiendo la difuminación y aleatoriedad de los atributos de confianza de cada entidad, y luego utiliza gotas de nube, entropía, superentropía y otros indicadores para la evaluacióncuantitativa 16. Al enfrentarse a datos de confianza de red actualizados en tiempo real, la tasa de actualización y la eficiencia computacional de los métodos existentes de modelos en la nube pueden encontrar difícil cumplir con los requisitos de advertencia dinámica de alta frecuencia; El modelo es muy sensible a los datos de evaluación, y los datos anormales o la información de ruido pueden interferir significativamente con la evaluación general de la confianza, afectando a las decisiones posteriores de advertencia de riesgo.
En vista de las numerosas deficiencias de la investigación actual en precisión de detección, rendimiento en tiempo real, procesamiento de balance de datos y evaluación de confianza, este artículo propone un nuevo sistema de defensa que utiliza de forma integral algoritmos de aprendizaje automático adaptativo, estrategias jerárquicas de clasificación multiclase y evaluación de confianza en modelos en la nube para la conciencia de la situación de seguridad de la red y la alerta de riesgos de información en entornos de computaciónen la nube 17.
La investigación aborda la ciberseguridad en tiempo real para redes de naves inteligentes aprovechando la tecnología de computaciónen la nube 18. Sugiere un marco de nodos multisensor para examinar datos en busca de ataques maliciosos y utiliza nodos de estrategia de protección autoejecutables para interceptar amenazas. Los resultados demuestran una tasa de detección y defensa de intrusión de virus del 85-95%, y una tasa de falsos positivos del 2,56%, superando significativamente a otros algoritmos. Sin embargo, el enfoque requiere altos recursos computacionales y restricciones de infraestructura cloud en su despliegue práctico. Aslan et al.19 proporcionan un sistema inteligente de detección de malware basado en comportamientos en un entorno de computación en la nube. Produjo un conjunto de datos de malware en máquinas virtuales y utilizó características seleccionadas con agentes de detección basados en aprendizaje y reglas para clasificar malware y muestras benignas. La evaluación de 10.000 muestras del programa mostró un alto rendimiento con una tasa de detección y FPR mejoradas. No obstante, el método tenía problemas de escalabilidad debido a variantes de malware que cambiaban constantemente y despliegues en la nube a escala y en tiempo real.
A pesar de las importantes contribuciones realizadas por estos estudios, una comparación más detallada revela que la mayoría de las soluciones existentes no abordan los supuestos y requisitos de la conciencia situacional en tiempo real o el modelo dinámico de confianza en entornos basados en la nube. Las técnicas convencionales de aprendizaje automático asumen límites de características fijos en el espacio y fallan en el desequilibrio de clases y en dinámicas de tráficoaltamente dinámicas 8,9,10. Los modelos DL están asociados a excelentes capacidades de extracción de características, pero consumen una gran potencia computacional, lo que hace que el proceso de inferencia sea lento e impráctico en la monitorización en tiemporeal 12,13. Los enfoques basados en ensamblaje y HMC son más precisos, pero requieren aún más latencia y recursos, y actualmente no se despliegan en nubes a granescala 14,15. Mientras tanto, las técnicas de evaluación de confianza en modelos en la nube capturan bien la incertidumbre, pero siguen siendo muy sensibles a datos ruidosos y no pueden actualizar los valores de confianza de forma eficiente bajo flujos de ataque de altafrecuencia 16, 17, 18, 19. Incluso los frameworks IDS recientes basados en la nube carecen de soporte robusto e integrado tanto para la detección en tiempo real como para la toma de decisiones consciente de laconfianza 20,21. Estas restricciones en conjunto subrayan la necesidad de un marco de detección de intrusiones eficiente, unificado y habilitado para la confianza. Esta investigación supera estas limitaciones integrando la evaluación dinámica de confianza basada en modelos de nube adaptativa en ML, HMC y modelos en la nube dentro de una arquitectura cloud habilitada con SDN, permitiendo la detección en tiempo real, una mayor precisión en las clases minoritarias y una evaluación de riesgos consciente de la incertidumbre.
Las innovaciones de este artículo se reflejan principalmente en los siguientes aspectos: Se construye una arquitectura de red distribuida eficiente basada en el controlador Ryu OpenFlow y el switch OpenFlow para permitir la recogida en tiempo real y la programación dinámica de la información del enlace, mejorando así enormemente la eficiencia y el procesamiento de la transmisión de datos.
Dadas las dificultades que plantean el desequilibrio de datos y la identificación de ataques con pocas muestras, se diseña un marco HMC de arriba hacia abajo, y se introducen métodos de aprendizaje integrados como AdaBoost y Bagging para mejorar significativamente la precisión de detección de categorías de ataques de grano fino.
La teoría del modelo de nube se utiliza para construir una nube de afiliación de confianza. Mediante el generador inverso y el cálculo de similitud, se realiza la evaluación dinámica del estado de confianza de cada entidad en la red, proporcionando una base cuantitativa para la advertencia de riesgos y suprimiendo eficazmente la especulación crediticia causada por transacciones anormales a precios bajos o altos.