$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Con l'ampia applicazione della tecnologia cloud computing in vari settori, la scala e la quantità di dati nei sistemi informativi stanno aumentando rapidamente, e le minacce di rete stanno diventando più complesse, nascoste edinamiche 1,2. I meccanismi tradizionali di difesa di sicurezza basati su regole e modelli statici non sono più in grado di soddisfare i requisiti di rilevamento in tempo reale con un accurato allarme precoce di fronte a strategie di attacco in cambiamento, vulnerabilità zero-day e attacchi distribuiti su largascala 3. Pertanto, sfruttare algoritmi di ML adattivo per integrare pienamente le capacità di elaborazione dati distribuite e analisi intelligenti all'interno delle piattaforme di cloud computing, al fine di ottenere una percezione completa della situazione della sicurezza di rete e un efficace allerta precoce dei rischi informativi rappresenta una sfida critica nell'attuale panorama della sicurezzainformatica 4. Questa ricerca non solo ha un importante significato teorico per il miglioramento del sistema di protezione della sicurezza esistente, ma offre anche un forte supporto per garantire la sicurezza dell'infrastruttura informativa nazionale chiave e dei dati centraliaziendali 5.
Ci sono molteplici sfide nel realizzare la consapevolezza della situazione della sicurezza di rete e l'allarme di rischio informativo in un ambiente di cloud computing: i tipi di dati aggregati nella piattaforma cloud sono numerosi e le sorgenti sono complesse, rendendo la preelaborazione dei dati, l'estrazione di funzionalità e i compiti di fusione sempre più ardui; Di fronte all'aumento del traffico di rete e agli scenari di attacco in rapido cambiamento, il sistema è tenuto a rispondere in tempi molto brevi, e il rilevamento e l'avviso in tempo reale sono diventati colli di bottiglia tecnici; la quantità di traffico normale è molto diversa da quella del traffico d'attacco, e gli algoritmi tradizionali hanno bassa precisione nell'elaborazione di categorie di campioni piccoli (come U2R, attacchi di rete, ecc.), e c'è un alto rischio di errori di valutazione; In un ambiente di rete complesso, le relazioni di fiducia sono influenzate da molteplici fattori e sono casuali eincerte 6,7. I metodi tradizionali di valutazione della fiducia basati su soglie fisse sono difficili da riflettere lo stato reale e sono facilmente interferiti da dati anomali. Per affrontare queste limitazioni multidimensionali, questa ricerca presenta un quadro integrato che sinergizza il machine learning adattivo, la classificazione gerarchica multi-etichetta e un meccanismo dinamico di valutazione della fiducia basato su modello cloud. Questa fusione di tecniche applicate all'interno di un ambiente cloud guidato da SDN va oltre il semplice raffinamento incrementale, consentendo un riconoscimento dettagliato di attacchi a bassa frequenza, l'adattamento della fiducia in tempo reale e una consapevolezza situazionale scalabile, che i metodi esistenti non hanno ancora raggiunto contemporaneamente.
Gli ambienti di cloud computing generano un traffico di rete massiccio, altamente dinamico ed eterogeneo, rendendo i sistemi tradizionali di rilevamento intrusioni (IDS) incapaci di identificare accuratamente tipi di attacco sofisticati e minoritari come U2R e R2L. Le soluzioni IDS esistenti basate su deep learning (DL) migliorano la precisione del rilevamento ma soffrono ancora di un alto sovraccarico computazionale, risposta in tempo reale lenta e scarsa gestione delle relazioni di fiducia incerte o in evoluzione tra entità di rete. Inoltre, la maggior parte dei modelli attuali funziona come classificatori piatti e manca di meccanismi per decisioni gerarchiche e finemente definite o per la valutazione dinamica della fiducia. Queste limitazioni creano una lacuna critica nello sviluppo di un IDS che possa offrire simultaneamente rilevamento in tempo reale, riconoscimento accurato delle classi minoritarie e valutazione affidabile del rischio consapevole della fiducia in ambienti cloud su larga scala.
Nelle ricerche esistenti sulla consapevolezza della situazione di sicurezza di rete e sull'allerta del rischio informativo, molti studi utilizzano metodi come K-nearest neighbor (KNN) e support vector machine (SVM) per classificare e rilevare il traffico di rete. Questi algoritmi hanno i vantaggi di un'elevata efficienza computazionale e una facile implementazione, specialmente durante lo screening preliminare di grandi quantità didati 8,9. Tuttavia, le loro principali carenze si riflettono in diversi aspetti: quando si trovano di fronte alla maggior parte del traffico normale e a un numero ridotto di campioni di attacco in un ambiente cloud, questi metodi tradizionali di ML spesso ignorano informazioni provenienti da alcune categorie, causando bassi tassi di riconoscimento per attacchi a grana fine (come U2R, attacchi a vulnerabilità di rete, ecc.); I singoli modelli sono solitamente sensibili a rumori e outlier di dati, non hanno la capacità di adattarsi a scenari di attacco dinamici e tendono a sovraattaccamento o a una generalizzazioneinsufficiente 10,11.
Negli ultimi anni, metodi DL come Multi-Layer Perceptron (MLP), CNN, Recurrent Neural Network (RNN), Long Short-Term Memory Network (LSTM) e Gated Recurrent Unit (GRU) sono stati sempre più applicati nel campo della sicurezza di rete. Grazie alle potenti capacità di apprendimento delle caratteristiche e mappatura non lineare delle reti neurali profonde, questi metodi hanno migliorato significativamente la precisione del rilevamento e la capacità di catturare comportamenti di attacco complessi rispetto al tradizionale ML12. Tuttavia, hanno requisiti elevati per risorse di calcolo e dati di addestramento. Soprattutto nel contesto del traffico big data negli ambienti di cloud computing, c'è ancora margine di miglioramento nella spesa di addestramento e nella velocità di inferenza in tempo reale. Quando si identificano classi con pochi campioni, a causa di uno squilibrio dei dati, i modelli DL hanno bassi tassi di rilevamento per alcuni attacchi a grana fine (come U2R, botnet) a causa del bias di classe13. Per compensare i limiti di un singolo modello nel gestire lo squilibrio dei dati e l'identificazione degli attacchi multiclasse, alcuni studi hanno proposto soluzioni basate sull'apprendimento in ensemble, come Bagging e Boosting, che ampliano l'accuratezza complessiva della previsione combinando decisioni su piùclassificatori 14. Allo stesso tempo, l'architettura di Classificazione Multiclasse Gerarchica (HMC) scompone il problema della classificazione multiclasse in sotto-problemi di classificazione binaria multipla, ottenendo così un riconoscimento più raffinato per classi con meno campioni. Tuttavia, i modelli integrati spesso affrontano problemi come un alto utilizzo delle risorse di calcolo e un aumento dei tempi di risposta durante la implementazione, specialmente nei sistemi di monitoraggio in tempo reale del cloud computing, dove i requisiti in tempo reale aumentano la pressione sulle risorse disistema 15.
In risposta al problema della valutazione dinamica delle relazioni di fiducia nella rete, alcuni studi hanno introdotto la teoria dei modelli di nuvola, che costruisce una nube di affiliazione di fiducia descrivendo la fuzziness e la casualità degli attributi di trust di ciascuna entità, e poi utilizza gocce di nuvola, entropia, super entropia e altri indicatori per la valutazionequantitativa 16. Quando si affrontano dati di fiducia di rete aggiornati in tempo reale, il tasso di aggiornamento e l'efficienza computazionale dei metodi esistenti del modello cloud possono trovare difficile soddisfare i requisiti di avviso dinamico ad alta frequenza; Il modello è altamente sensibile ai dati di valutazione e dati anomali o informazioni di rumore possono interferire significativamente con la valutazione complessiva della fiducia, influenzando le successive decisioni di allerta del rischio.
In considerazione delle numerose carenze della ricerca attuale in accuratezza del rilevamento, prestazioni in tempo reale, elaborazione del bilanciamento dei dati e valutazione della fiducia, questo articolo propone un nuovo sistema di difesa che utilizza in modo completo algoritmi di ML adattivo, strategie di classificazione gerarchica multiclass e valutazione della fiducia dei modelli cloud per la consapevolezza della situazione della sicurezza di rete e l'allerta del rischio informativo negli ambienti di cloudcomputing 17.
La ricerca affronta la cybersecurity in tempo reale per le reti di navi intelligenti sfruttando la tecnologia di cloudcomputing 18. Suggerisce un framework multi-sensore per esaminare i dati in caso di attacchi dannosi e utilizza nodi di strategia di protezione auto-eseguibili per intercettare le minacce. I risultati dimostrano un tasso di rilevamento e difesa dell'intrusione virus dell'85-95% e un tasso di falsi positivi del 2,56%, superando significativamente altri algoritmi. Tuttavia, l'approccio richiede elevate risorse computazionali e restrizioni sull'infrastruttura cloud per la implementazione pratica. Aslan et al.19 forniscono un sistema intelligente di rilevamento malware basato sul comportamento in un ambiente di cloud computing. Ha prodotto un dataset di malware su macchine virtuali e ha utilizzato funzionalità selezionate con agenti di rilevamento basati sull'apprendimento e su regole per classificare malware e campioni benigni. La valutazione su 10.000 campioni di programma ha mostrato alte prestazioni con tasso di rilevamento e FPR migliorati. Tuttavia, il metodo presentava problemi di scalabilità a causa di varianti malware in costante cambiamento e implementazioni cloud su larga scala e in tempo reale.
Nonostante i contributi significativi di questi studi, un confronto più dettagliato rivela che la maggior parte delle soluzioni esistenti non risponde alle assunzioni e ai requisiti della consapevolezza della situazione in tempo reale o del modello di fiducia dinamica negli ambienti basati sul cloud. Le tecniche ML convenzionali assumono confini di caratteristiche fissi nello spazio e falliscono nello squilibrio di classe e dinamiche deltraffico altamente dinamiche 8,9,10. I modelli DL sono associati a eccellenti capacità di estrazione delle caratteristiche ma consumano grande potenza di calcolo, il che rende il processo di inferenza lento e poco pratico nel monitoraggio in temporeale 12,13. Gli approcci basati su ensemble e HMC sono più accurati, ma richiedono ancora più latenza e risorse, e attualmente non sono distribuiti in grandi nuvole14,15. Nel frattempo, le tecniche di valutazione della fiducia dei modelli cloud catturano bene l'incertezza ma rimangono altamente sensibili ai dati rumorosi e non possono aggiornare i valori di fiducia in modo efficiente sotto flussi di attacco ad altafrequenza 16, 17, 18, 19. Anche i recenti framework IDS basati su cloud non hanno un supporto robusto e integrato sia per il rilevamento in tempo reale sia per il processo decisionale consapevole dellafiducia 20,21. Queste restrizioni sottolineano insieme la necessità di un sistema efficiente, unificato e abilitato dalla fiducia per il rilevamento delle intrusioni. Questa ricerca supera queste limitazioni integrando ML adattivo, HMC e valutazione dinamica della fiducia basata su modelli cloud all'interno di un'architettura cloud abilitata a SDN, consentendo il rilevamento in tempo reale, una maggiore accuratezza delle classi minoritarie e una valutazione del rischio consapevole dell'incertezza.
Le innovazioni di questo articolo si riflettono principalmente nei seguenti aspetti: è costruita un'architettura di rete distribuita efficiente basata sul controller Ryu OpenFlow e sull'interruttore OpenFlow per consentire la raccolta in tempo reale e la programmazione dinamica delle informazioni del collegamento, migliorando notevolmente l'efficienza della trasmissione dei dati e l'elaborazione.
In considerazione delle difficoltà poste dallo squilibrio dei dati e dall'identificazione degli attacchi con pochi campioni, viene progettato un framework HMC top-down e vengono introdotti metodi di apprendimento integrati come AdaBoost e Bagging per migliorare significativamente la precisione di rilevamento delle categorie di attacco a grana fine.
La teoria del modello cloud viene utilizzata per costruire una cloud di affiliazione fiduciaria. Attraverso il generatore inverso e il calcolo di similarità, si ottiene la valutazione dinamica dello stato di fiducia di ciascuna entità nella rete, fornendo una base quantitativa per l'allerta del rischio e sopprimendo efficacemente la speculazione creditizia causata da transazioni anomale a prezzi bassi o alti.