המאמר מציע פתרון חדשני מבוסס למידת מכונה (ML) לאבטחת רשת אדפטיבית במערכת מבוססת ענן, המשלב סיווג היררכי רב-תוויות ומערכת הערכת אמון דינמית לקידום דיוק זיהוי איומים ולהפחתת מספר החיוביים השגויים.
Method Article
המאמר מציע פתרון חדשני מבוסס למידת מכונה (ML) לאבטחת רשת אדפטיבית במערכת מבוססת ענן, המשלב סיווג היררכי רב-תוויות ומערכת הערכת אמון דינמית לקידום דיוק זיהוי איומים ולהפחתת מספר החיוביים השגויים.
מחקר זה מציע מסגרת חדשנית למודעות מצבית לאבטחת רשת ואזהרת סיכונים בסביבת מחשוב ענן, המשלבת למידת מכונה אדפטיבית (ML), סיווג היררכי רב-תוויות (HMC), ומנגנון הערכת אמון דינמי המבוסס על מודל הענן. המורכבות, הגיוון והאופי בזמן אמת של מתקפות סייבר מתפתחות – כגון ניצול יום אפס, מניעת שירות מבוזר (DDoS) ובוטנטים – מציבים אתגרים משמעותיים לשיטות גילוי מבוססות חוקים וסטטיות מסורתיות. כדי להתמודד עם אתגרים אלו, פיתחנו ארכיטקטורת ענן מבוססת SDN יעילה תוך שימוש בבקר Ryu OpenFlow ובמתגי OpenFlow. ארכיטקטורה זו מאפשרת איסוף מידע בזמן אמת על קישורים, תזמון דינמי והעברת נתונים אמינה וניתנת להרחבה. מסגרת הסיווג ההיררכית המוצעת יכולה לחלק בעיות רב-מחלקות למשימות בינאריות, להקל על השפעת חוסר האיזון במדגם ולשפר את זיהוי התקפות בתדירות נמוכה, כולל User to Root (U2R). טכניקות למידה קבוצתיות, כולל AdaBoost ו-Bagging, משפרות עוד יותר את דיוק הגילוי לסוגי התקפה מדויקים. ניסויים שנערכו על מערכי נתונים של DDoS, נתוני תעבורת ענן וסימולציות ב-Mininet ו-EstiNet מראים כי הגישה המשולבת של ML-HMC-trust משפרת משמעותית את דיוק הזיהוי, מפחיתה חיוביים שגויים ומאפשרת תגובה בזמן אמת. תוצאות אלו מאשרות כי שילוב למידה אדפטיבית, סיווג היררכי והערכת אמון דינמי מספק פתרון חזק וניתן להרחבה לאבטחת פלטפורמות ענן בקנה מידה גדול.
עם היישום הנרחב של טכנולוגיית מחשוב ענן בתעשיות שונות, היקף וכמות הנתונים במערכות מידע גדלים במהירות, ואיומי הרשת הופכים למורכבים, נסתרים ודינמייםיותר 1,2. מנגנוני הגנה אבטחה מסורתיים המבוססים על כללים ומודלים סטטיים אינם מסוגלים עוד לעמוד בדרישות גילוי בזמן אמת עם התרעה מוקדמת מדויקת כאשר מתמודדים עם אסטרטגיות תקיפה משתנות, פגיעויות יום אפס והתקפות מבוזרות בקנה מידה גדול3. לכן, ניצול אלגוריתמים אדפטיביים של למידת מכונה לשילוב מלא של עיבוד נתונים מבוזר ויכולות ניתוח חכם בתוך פלטפורמות מחשוב ענן להשגת תפיסה מקיפה של מצב אבטחת הרשת והתרעה מוקדמת יעילה על סיכוני מידע מהווה אתגר קריטי בנוף אבטחת המידע הנוכחי4. מחקר זה לא רק בעל משמעות תיאורטית חשובה לשיפור מערכת ההגנה הקיימת, אלא גם מספק תמיכה חזקה בהבטחת אבטחת תשתית המידע המרכזית הלאומית ונתוני הליבה הארגוניים5.
קיימים אתגרים רבים במימוש מודעות למצב אבטחת רשת ואזהרת סיכוני מידע בסביבת מחשוב ענן: סוגי הנתונים המצטברים בפלטפורמת הענן רבים והמקורות מורכבים, מה שהופך את משימות עיבוד הנתונים, חילוץ תכונות ומיזוג ליותר ויותר מאתגרות; נוכח התעבורה הגוברת ברשת ותסריטי התקיפה המשתנים במהירות, המערכת נדרשת להגיב בזמן קצר מאוד, וזיהוי ואזהרה בזמן אמת הפכו לצווארי בקבוק טכניים; כמות התעבורה הרגילה שונה מאוד מזו של תעבורת התקפה, ואלגוריתמים מסורתיים דיוק נמוך בעיבוד קטגוריות דגימות קטנות (כמו U2R, התקפות רשת וכו'), וקיים סיכון גבוה לטעות בשיפוט; בסביבת רשת מורכבת, יחסי האמון מושפעים ממספר גורמים והם אקראיים ובלתי ודאיים 6,7. שיטות הערכת אמון מסורתיות המבוססות על ספים קבועים קשות לשקף את המצב האמיתי והן מופרעות בקלות על ידי נתונים חריגים. כדי להתמודד עם מגבלות רב-ממדיות אלו, מחקר זה מציג מסגרת משולבת המחברת למידת מכונה אדפטיבית, סיווג היררכי רב-תוויות ומנגנון הערכת אמון דינמי מבוסס מודל ענן. המיזוג הזה של טכניקות המיושמות בסביבת ענן מונעת SDN חורג מעבר לשיפור הדרגתי בכך שהוא מאפשר זיהוי מדויק של התקפות בתדר נמוך, התאמת אמון בזמן אמת ומודעות מצבית ניתנת להרחבה, דבר ששיטות קיימות לא השיגו בו-זמנית.
סביבות מחשוב ענן מייצרות תעבורת רשת עצומה, דינמית מאוד והטרוגנית, מה שהופך את מערכות זיהוי החדירות המסורתיות (IDS) לבלתי מסוגלות לזהות במדויק סוגי תקיפה מתקדמים ומיעוטים כמו U2R ו-R2L. פתרונות IDS קיימים מבוססי למידה עמוקה (DL) משפרים את דיוק הגילוי אך עדיין סובלים מעומס חישובי גבוה, תגובה איטית בזמן אמת, וטיפול לקוי ביחסי אמון לא ודאיים או מתפתחים בין ישויות רשת. יתרה מזאת, רוב המודלים הנוכחיים פועלים כמסווגים שטוחים וחסרים מנגנונים לקבלת החלטות היררכית מדויקת או להערכת אמון דינמית. מגבלות אלו יוצרות פער קריטי בפיתוח IDS שיכול לספק בו זמנית זיהוי בזמן אמת, זיהוי מדויק של קבוצות מיעוטים, והערכת סיכונים אמינה ומודעת לאמון בסביבות ענן בקנה מידה גדול.
במחקר קיים על מודעות למצב אבטחת רשת ואזהרת סיכוני מידע, מחקרים רבים משתמשים בשיטות כמו K-nearest neighbor (KNN) ומכונת וקטור תמיכה (SVM) כדי לסווג ולזהות תעבורת רשת. אלגוריתמים אלו נהנים מיעילות חישובית גבוהה ויישום קל, במיוחד בעת ביצוע סינון ראשוני של כמויות גדולות של נתונים 8,9. עם זאת, החסרונות העיקריים שלהן משתקפים בכמה היבטים: כאשר מתמודדים עם רוב התעבורה הרגילה ומספר קטן של דגימות תקיפה בסביבת ענן, שיטות למידת מכונה מסורתיות אלו לעיתים מתעלמות ממידע מכמה קטגוריות, מה שמוביל לשיעורי זיהוי נמוכים להתקפות מדויקות (כגון U2R, התקפות פגיעויות ברשת וכו'); מודלים בודדים בדרך כלל רגישים לרעש ולחריגות נתונים, חסרי יכולת להסתגל לתרחישי התקפה משתנים דינמית, ונוטים להתאמת יתר או להכללה לא מספקת10,11.
בשנים האחרונות, שיטות DL כגון Perceptron רב-שכבתי (MLP), CNN, רשת עצבית חוזרת (RNN), רשת זיכרון קצר-טווח ארוך (LSTM) ויחידת זיכרון חוזרת עם שער (GRU) מיושמות יותר ויותר בתחום אבטחת הרשתות. עם יכולות הלמידה החזקות של תכונות ומיפוי לא-ליניארי של רשתות עצביות עמוקות, שיטות אלו שיפרו משמעותית את דיוק הגילוי ושיפרו את היכולת ללכוד התנהגויות התקפה מורכבות בהשוואה ל-ML12 המסורתי. עם זאת, יש להם דרישות גבוהות למשאבי מחשוב ונתוני הכשרה. במיוחד בהקשר של תעבורת נתונים גדולים בסביבות מחשוב ענן, עדיין יש מקום לשיפור בעומס ההדרכה ובמהירות הסקה בזמן אמת. כאשר מזהים מחלקות עם מעט דגימות, בשל חוסר איזון נתונים, מודלי DL מציגים שיעורי זיהוי נמוכים עבור התקפות מדויקות מסוימות (כמו U2R, בוטנטים) בשל הטיית מחלקה13. כדי לפצות על המגבלות של מודל יחיד בהתמודדות עם חוסר איזון נתונים וזיהוי מתקפות רב-מחלקות, מחקרים מסוימים הציעו פתרונות מבוססי למידה קבוצתית, כגון Bagging ו-Boosting, שמרחיבים את דיוק החיזוי הכולל על ידי שילוב החלטות של מספר מסווגים14. במקביל, ארכיטקטורת הסיווג ההיררכי הרב-מחלקתי (HMC) מפרקת את בעיית הסיווג הרב-מחלקתי לתתי-בעיות סיווג בינאריות מרובות, ובכך משיגה הכרה מדויקת יותר למחלקות עם פחות דגימות. עם זאת, מודלים משולבים לעיתים קרובות מתמודדים עם בעיות כמו שימוש גבוה במשאבי מחשוב וזמן תגובה מוגבר במהלך הפריסה, במיוחד במערכות ניטור בזמן אמת במחשוב ענן, שבהן דרישות בזמן אמת מגבירות את הלחץ על משאבי המערכת15.
בתגובה לבעיה של הערכת יחסי אמון דינמיים ברשת, מחקרים מסוימים הציגו את תיאוריית מודל הענן, שבונה ענן שייכות אמון על ידי תיאור הערפול והאקראיות של מאפייני האמון של כל ישות, ולאחר מכן משתמשת בטיפות ענן, אנטרופיה, סופר-אנטרופיה, ומדדים נוספים להערכה כמותית16. כאשר מתמודדים עם נתוני אמון רשת מעודכנים בזמן אמת, קצב העדכון והיעילות החישובית של שיטות מודל ענן קיימות עשויים להתקשות לעמוד בדרישות האזהרה הדינמית בתדר גבוה; המודל רגיש מאוד לנתוני הערכה, ונתונים חריגים או מידע רעש עלולים להפריע משמעותית להערכת האמון הכוללת, ולהשפיע על החלטות אזהרת סיכון לאחר מכן.
לאור החסרונות הרבים של המחקר הנוכחי בנושאי דיוק גילוי, ביצועים בזמן אמת, עיבוד איזון נתונים והערכת אמון, מאמר זה מציע מערכת הגנה חדשה המשתמשת באופן מקיף באלגוריתמים אדפטיביים של למידת מכונה, אסטרטגיות סיווג היררכיות רב-מחלקתיות והערכת אמון במודל ענן למודעות למצב אבטחת רשת ואזהרת סיכוני מידע בסביבות מחשוב ענן17.
המחקר עוסק באבטחת סייבר בזמן אמת עבור רשתות אוניות חכמות באמצעות טכנולוגיית מחשוב ענן18. הוא מציע מסגרת צמתים מרובת חיישנים לבחינת נתונים לתקיפות זדוניות ומשתמש בצמתים אסטרטגיית הגנה שמבצעים את עצמם ליירוט איומים. התוצאות מראות שיעור זיהוי והגנה של חדירת וירוסים של 85-95%, ושיעור חיובי שגוי של 2.56%, מה שמעלה משמעותית על אלגוריתמים אחרים. עם זאת, הגישה דורשת משאבים חישוביים גבוהים ומגבלות תשתיות ענן בפריסה מעשית. Aslan ואח' מספקים מערכת זיהוי התנהגויות חכמה מבוססת התנהגות בסביבת מחשוב ענן. הוא יצר מאגר נתונים של תוכנות זדוניות במכונות וירטואליות והשתמש בתכונות נבחרות עם סוכני זיהוי מבוססי למידה וחוקים כדי לסיווג תוכנות זדוניות ודגימות תמימות. הערכה על 10,000 דגימות תוכניות הראתה ביצועים גבוהים עם שיפור בקצב הגילוי וב-FPR. עם זאת, לשיטה היו בעיות סקלאביליות עם שינויים מתמידים בגרסאות תוכנות זדוניות ופריסות ענן בקנה מידה רחב ובזמן אמת.
למרות התרומות המשמעותיות של מחקרים אלו, השוואה מפורטת יותר מגלה שרוב הפתרונות הקיימים אינם עונים על ההנחות והדרישות של מודעות למצב בזמן אמת או מודל האמון הדינמי בסביבות מבוססות ענן. טכניקות למידת מכונה קונבנציונליות מניחות גבולות תכונות קבועים במרחב ונכשלים בחוסר איזון במחלקות ודינמיקת תנועה דינמית מאוד 8,9,10. מודלים של DL מקושרים ליכולות חילוץ תכונות מצוינות אך צורכים כוח חישוב גבוה, מה שהופך את תהליך ההסקה לאיטי ולא מעשי בניטור בזמן אמת12,13. גישות מבוססות אנסמבל ו-HMC מדויקות יותר, אך דורשות השהיה ומשאבים נוספים, וכרגע אינן מופעלות בעננים בקנה מידה גדול14,15. בינתיים, טכניקות הערכת אמון במודל ענן לוכדות אי-ודאות היטב אך נשארות רגישות מאוד לנתונים רועשים ואינן מעדכנות ערכי אמון ביעילות תחת זרמי התקפה בתדר גבוה 16,17,18,19. אפילו מסגרות IDS מבוססות ענן עדכניות חסרות תמיכה משולבת וחזקה הן בזיהוי בזמן אמת והן בקבלת החלטות מודעת לאמון20,21. הגבלות אלו מדגישות יחד את הצורך במסגרת יעילה, מאוחדת ומונעת אמינות לזיהוי חדירה. מחקר זה מתגבר על מגבלות אלו על ידי שילוב הערכת אמון דינמית מבוססת מודלים אדפטיביים של ML, HMC ומודלים בענן בתוך ארכיטקטורת ענן מבוססת SDN, ומאפשר זיהוי בזמן אמת, שיפור דיוק ברמת מיעוטים והערכת סיכונים מודעות לאי-ודאות.
החידושים במאמר זה משתקפים בעיקר בהיבטים הבאים: ארכיטקטורת רשת מבוזרת יעילה המבוססת על בקר Ryu OpenFlow ומתג OpenFlow נבנתה כדי לאפשר איסוף בזמן אמת ותזמון דינמי של מידע קישורים, ובכך לשפר משמעותית את יעילות ועיבוד העברת הנתונים.
לאור הקשיים שמציבים חוסר איזון נתונים וזיהוי התקפות במדגימות מועטות, עוצבה מסגרת HMC מלמעלה למטה, ושיטות למידה משולבות כמו AdaBoost ו-Bagging הוכנסו לשיפור משמעותי של דיוק הגילוי של קטגוריות תקיפה מדויקות.
תיאוריית מודל הענן משמשת לבניית ענן לשייכות נאמנות. באמצעות מחולל הפוך וחישוב דמיון, מתממשת ההערכה הדינמית של מצב האמון של כל ישות ברשת, המספקת בסיס כמותי לאזהרת סיכונים ומדכאת ביעילות את ספקולציות האשראי הנגרמות מעסקאות חריגות במחירים נמוכים או גבוהים.
Access restricted. Please log in or start a trial to view this content.
הערה: פרוטוקול זה מתאר כיצד לבנות מערכת מודעות מצבית מבוססת ענן לאבטחת רשת וליישם סיווג היררכי עם הערכת אמון דינמית. עקבו אחר השלבים הבאים כדי לעצב את טופולוגיית רשת הענן, לאסוף ולהערות זרמי נתונים, ולפרוס את מודולי הסיווג והערכת האמון ההיררכיים הרב-מחלקתיים. איור 1 ממחיש את מסגרת SDN-cloud המוצעת, המשלבת למידת מכונה אדפטיבית, סיווג היררכי והערכת אמון לזיהוי מתקפות בזמן אמת.
1. עיצוב טופולוגיית רשת ענן
הערה: ודאו גישה מנהלית ל-OpenStack, Ryu ו-Mininet לפני ההתקדמות.
2. אסטרטגיית איסוף וזרימת נתונים
זהירות: ודא שאתה עומד בתקנות פרטיות המידע (למשל, GDPR, מדיניות אבטחת סייבר מקומית). אנונימיזציה מוקדמת של מזהי משתמש וכתובות IP.
3. סיווג היררכי והערכת אמון, ארכיטקטורה משולבת
4. חישוב ויישום מודל ענן האמון (איור 5)














5. אימות ניסיוני של ביצועי זיהוי התקפות
Access restricted. Please log in or start a trial to view this content.
אימות ניסויי וניתוח ביצועים
אימות מבוסס ענן
כדי לבדוק את היעילות והיתכנות האלגוריתם המוצע, בוצעו בדיקות סימולציה במעבדה מבוקרת רשת. האימות בוצע על מערכת ההפעלה Windows, והאלגוריתם המרכזי מקודד בכלי תכנות VC (Visual C++).
במקרה של נתונים ניסיוניים, בחרנו את מערך הנתונים הזמין לציבור KDDCUP_10% (http://kdd.ics.uci.edu/databases/kddcup99/kddcup99.html) הנפוץ...
Access restricted. Please log in or start a trial to view this content.
פריסה יעילה של פרוטוקול זה מתבססת על שלבים קריטיים בתוך הארכיטקטורה מבוססת הענן. תצורה נכונה של בקר Ryu OpenFlow, הגדרה נכונה של כללי Open vSwitch ויצירת טופולוגיה רב-שכבתית חזקה הם חיוניים להבטחת תפיסת תעבורה מלאה. הבחירה בריו כבקר וב-Open vSwitch כפלטפורמת המיתוג מחזקת משמעותית את הערך המעשי של המערכת; המאפיינים הקלים, המודולריים והניתנים לתכנות מלא הופכים אותם לאידיאליים לניטור רשת בזמן אמת, בקרת זרימה דינמית וניהול אבטחה ניתן להרחבה בתשתיות ענן. באופן דומה, צינור העיבוד המוקדם – כולל...
Access restricted. Please log in or start a trial to view this content.
למחברים אין מה לחשוף.
המחברים מביעים את תודתם למחלקת המידע במרכז הפרוטונים והיונים הכבדים של שנגחאי על מתן משאבי המחשוב והסביבה המחקרית החיוניים הנדרשים למחקר זה. אנו גם מעריכים את עמיתינו על התובנות הטכניות החשובות שלהם במהלך שלבי עיצוב המערכת והבדיקות.
Access restricted. Please log in or start a trial to view this content.
| Name | Company | Catalog Number | Comments |
|---|---|---|---|
| AdaBoost (ספריית למידה קבוצתית) | Scikit-learn, פייתון | https://scikit-learn.org/stable/modules/generated/sklearn.ensemble.AdaBoostClassifier.html | תוכנה |
| מסווג שקיות | Scikit-learn, פייתון | https://scikit-learn.org/stable/modules/generated/sklearn.ensemble.BaggingClassifier.html | תוכנה |
| קוד הערכת אמון מודל ענן | מימוש מותאם אישית | לא זמין | אלגוריתם/תוכנה |
| רשת עצבית קונבולוציונית (CNN) | TensorFlow / PyTorch | https://www.tensorflow.org/tutorials/images/cnn | תוכנה |
| מסגרות למידה עמוקה (MLP, RNN, LSTM, GRU) | TensorFlow / PyTorch | תוכנה | |
| סימולטור רשת EstiNet | אסטינט טכנולוגיות | https://sites.google.com/view/estinet-network-simulator | תוכנה |
| קפקה (פלטפורמת סטרימינג נתונים) | קרן אפאצ'י | https://kafka.apache.org/ | תוכנה |
| מערך נתונים KDD CUP 10% | מאגר למידת מכונה של UCI | http://kdd.ics.uci.edu/databases/kddcup99/kddcup99.html | מערך נתונים |
| אמולטור מינינט | פרויקט מינינט | מינינט 2.3.1 | אמולציית רשת לטופולוגיית SDN, רוחב פס וסימולציה של התקפה מעורבת. |
| פתח vSwitch (OVS) | Open vSwitch Org | OVS 3.2.2 | מתג וירטואלי שמיישם שליטה בטבלת זרימה וניתוב תעבורת התקפה. |
| פלטפורמת הענן OpenStack | קרן התשתיות הפתוחות | https://www.openstack.org/ | תוכנת ענן |
| פייתון 3.x | קרן התוכנה של פייתון | https://www.python.org/downloads/ | שפת תכנות |
| בקר SDN של ריו | NTT R& D | ריו 4.34 | בקר SDN ללכידת תעבורת רשת בזמן אמת ומודעות למצב. |
| מסגרת Spark Streaming | קרן אפאצ'י | https://spark.apache.org/docs/latest/streaming-programming-guide.html | תוכנה |
| קומפיילר Visual C++ (VC++) | מיקרוסופט | https://visualstudio.microsoft.com/ | תוכנה |
| תחנת עבודה של Windows 11 | מיקרוסופט | Windows 11 Pro 23H2 | מערכת הפעלה שימשה לקומפילציית מודלים, אימון ובדיקות. |
Access restricted. Please log in or start a trial to view this content.
Request permission to reuse the text or figures of this JoVE article
Request Permission