本論文は、階層的マルチラベル分類と動的信頼評価システムを統合し、脅威検出の精度を高め偽陽性の数を減らすために、クラウドベースのシステムにおける新しい機械学習(ML)ベースの適応型ネットワークセキュリティソリューションを提案しています。
Method Article
本論文は、階層的マルチラベル分類と動的信頼評価システムを統合し、脅威検出の精度を高め偽陽性の数を減らすために、クラウドベースのシステムにおける新しい機械学習(ML)ベースの適応型ネットワークセキュリティソリューションを提案しています。
本研究は、クラウドコンピューティング環境におけるネットワークセキュリティの状況認識とリスク警告のための新しいフレームワークを提案し、適応型機械学習(ML)、階層的多ラベル分類(HMC)、クラウドモデルに基づく動的信頼評価メカニズムを統合します。ゼロデイエクスプロイト、分散型サービス拒否(DDoS)、ボットネットなどの新興サイバー攻撃の複雑さ、多様性、リアルタイム性は、従来のルールベースおよび静的検出手法に大きな課題をもたらしています。これらの課題に対応するため、Ryu OpenFlowコントローラーとOpenFlowスイッチを活用した効果的なSDNベースのクラウドアーキテクチャを開発しました。このアーキテクチャにより、リアルタイムのリンク情報収集、動的スケジューリング、そしてスケーラブルで信頼性の高いデータ伝送が可能となります。提案された階層的分類フレームワークは、多クラス問題を二項タスクに分解し、サンプルの不均衡の影響を緩和し、ユーザーからルートへの攻撃(U2R)を含む低周波攻撃の認識を高めることができます。AdaBoostやBaggingなどのアンサンブル学習技術は、細かい攻撃タイプに対する検出精度をさらに向上させます。DDoSデータセット、クラウドトラフィックデータ、MininetおよびEstiNetでのシミュレーション実験により、MLとHMC-trustの統合アプローチが検出精度を大幅に向上させ、誤検知を減らし、リアルタイム対応を可能にすることが示されています。これらの結果は、適応学習、階層的分類、動的信頼評価の統合が、大規模クラウドプラットフォームのセキュリティにおいて堅牢かつスケーラブルなソリューションを提供することを裏付けています。
クラウドコンピューティング技術がさまざまな業界で広く応用される中、情報システムにおけるデータの規模と量は急速に増加し、ネットワーク脅威はより複雑で隠れ、動的になっています1,2。ルールや静的モデルに基づく従来のセキュリティ防御メカニズムは、攻撃戦略の変化、ゼロデイ脆弱性、大規模な分散攻撃に直面した際に、リアルタイムの正確な早期警戒の要件を満たすことができなくなっています。したがって、クラウドコンピューティングプラットフォーム内で分散データ処理とインテリジェント分析能力を完全に統合するために適応型MLアルゴリズムを活用し、ネットワークセキュリティ状況の包括的な認識と情報リスクの効果的な早期警告を達成することは、現在の情報セキュリティ環境における重大な課題となっています。.この研究は、既存のセキュリティ保護システムの改善に理論的に重要な意義を持つだけでなく、国家の重要情報インフラおよび企業コアデータのセキュリティ確保にも強力な支援を提供します。
クラウドコンピューティング環境におけるネットワークセキュリティの状況認識と情報リスク警告の実現には多くの課題があります。クラウドプラットフォームに集約されたデータタイプは多数で、ソースも複雑であるため、データの前処理、特徴抽出、融合作業がますます困難になっています。増加するネットワークトラフィックと急速に変化する攻撃シナリオに直面し、システムは非常に短時間で対応する必要があり、リアルタイムの検知と警告は技術的なボトルネックとなっています。通常のトラフィック量は攻撃トラフィックとは大きく異なり、従来のアルゴリズムはU2Rやネットワーク攻撃などの小規模サンプルカテゴリの処理精度が低く、誤判断のリスクも大きいです。複雑なネットワーク環境では、信頼関係は複数の要因に影響され、ランダムかつ不確実です 6,7.固定された閾値に基づく従来の信頼評価方法は、実際の状況を反映するのが難しく、異常なデータによって簡単に妨害されます。これらの多次元的な制約に対処するため、本研究は適応型機械学習、階層的マルチラベル分類、動的なクラウドモデルベースの信頼評価メカニズムを相乗効果とする統合フレームワークを提示します。SDN駆動のクラウド環境で適用されるこの技術の融合は、単なる段階的な洗練を超え、低周波攻撃の細かい認識、リアルタイムの信頼適応、そして既存の手法では同時に達成できていないスケーラブルな状況認識を可能にします。
クラウドコンピューティング環境は、膨大で非常に動的かつ異種なネットワークトラフィックを発生させるため、従来の侵入検知システム(IDS)ではU2RやR2Lのような高度で少数派の攻撃タイプを正確に識別できません。既存の深層学習(DL)ベースのIDSソリューションは検出精度を向上させますが、依然として高い計算負荷、リアルタイム応答の遅さ、ネットワークエンティティ間の不確実または進化する信頼関係の扱いが不十分という問題を抱えています。さらに、現在のほとんどのモデルはフラットな分類器として動作し、細かく階層的な意思決定や動的な信頼評価のメカニズムを欠いています。これらの制約は、リアルタイムの検出、正確なマイノリティクラス認識、信頼性の高い信頼認識リスク評価を大規模クラウド環境で同時に提供できるIDSの開発に重大なギャップを生み出しています。
ネットワークセキュリティの状況認識や情報リスク警告に関する既存の研究では、多くの研究でK近傍法(KNN)やサポートベクターマシン(SVM)などの手法が用いられ、ネットワークトラフィックを分類・検出しています。これらのアルゴリズムは、特に大量データの予備スクリーニングを行う際に高い計算効率と実装の容易さという利点があります 8,9。しかし、主な欠点はいくつかの側面に反映されています。クラウド環境で通常のトラフィックや攻撃サンプルが少ない場合、これらの従来のML手法は一部の情報を無視しがちで、U2Rやネットワーク脆弱性攻撃などの細かい攻撃に対して認識率が低くなること。単一モデルは通常、ノイズやデータの外れ値に敏感で、動的に変化する攻撃シナリオに適応する能力を欠き、過学習や一般化不足に陥りやすいです(10,11)。
近年では、多層知知(MLP)、CNN、リカレントニューラルネットワーク(RNN)、長短記憶ネットワーク(LSTM)、ゲーテッドリカレントユニット(GRU)などのDL手法がネットワークセキュリティ分野でますます応用されています。深層ニューラルネットワークの強力な特徴学習および非線形マッピング能力により、これらの手法は従来のML12と比較して検出精度を大幅に向上させ、複雑な攻撃行動の捉え能力を向上させました。しかし、計算資源やトレーニングデータに対しては高い要件があります。特にクラウドコンピューティング環境におけるビッグデータトラフィックの文脈では、トレーニングオーバーヘッドやリアルタイム推論速度にはまだ改善の余地があります。サンプル数の少ないクラスを特定する際、データバランスの不均衡により、DLモデルはクラスバイアス13のため、U2Rやボットネットなどの細かい攻撃に対して検出率が低いことがあります。データバランスの不均衡や多クラス攻撃識別における単一モデルの限界を補うため、複数の分類器の決定を組み合わせることで全体的な予測精度を拡大するBaggingやBoostingのようなアンサンブル学習ベースの解決策が提案されています14。同時に、階層的多クラス分類(HMC)アーキテクチャは、多クラス分類問題を複数の二値分類のサブ問題に分解し、サンプル数の少ないクラスに対してより精緻な認識を実現します。しかし、統合モデルは特にクラウドコンピューティングのリアルタイム監視システムにおいて、高い計算資源使用や応答時間の増加といった問題に直面し、リアルタイムの要件がシステムリソースへの負担を増大させます15。
ネットワークにおける動的信頼関係評価の問題に対応するため、いくつかの研究ではクラウドモデル理論が導入されています。これは、各エンティティの信頼属性の曖昧さとランダム性を記述し、クラウドの滴、エントロピー、スーパーエントロピーなどの指標を用いて定量的評価を行うものです。.リアルタイムで更新されたネットワーク信頼データに直面した場合、既存のクラウドモデル手法の更新速度や計算効率は高周波動的警告の要件を満たすのが難しい場合があります。このモデルは評価データに非常に敏感であり、異常なデータやノイズ情報は全体的な信頼評価に大きな干渉を及ぼし、その後のリスク警告の決定に影響を与える可能性があります。
検出精度、リアルタイム性能、データバランス処理、信頼評価に関する現在の研究の多くの課題を踏まえ、本論文は、クラウドコンピューティング環境におけるネットワークセキュリティ状況認識および情報リスク警告のために、適応型機械学習アルゴリズム、階層的マルチクラス分類戦略、クラウドモデルの信頼評価を包括的に活用した新しい防御システムを提案します。
この研究は、クラウドコンピューティング技術を活用してインテリジェント船舶ネットワークのリアルタイムサイバーセキュリティに取り組んでいます。悪意のある攻撃を検出するためのマルチセンサーノードフレームワークを提案し、自己実行型の保護戦略ノードを用いて脅威を傍受します。結果は、ウイルス侵入検出および防御率が85〜95%、偽陽性率2.56%を示し、他のアルゴリズムを大きく上回っています。しかし、このアプローチは実際の展開には高度な計算資源とクラウドインフラの制約を必要とします。Aslanらはクラウドコンピューティング環境におけるインテリジェントな行動ベースのマルウェア検出システムを提供しています。 仮想マシン上でマルウェアデータセットを作成し、学習ベースおよびルールベースの検出エージェントを用いた選択的な特徴を用いてマルウェアと無害サンプルを分類しました。10,000件のプログラムサンプルを対象とした評価では、検出率とFPRが向上した高いパフォーマンスが示されました。しかしながら、この手法はマルウェアのバリエーションが絶えず変化し、クラウドの大規模かつリアルタイムでの展開が難しくなるため、スケーラビリティに問題がありました。
これらの研究がもたらした重要な貢献にもかかわらず、より詳細な比較により、既存の多くのソリューションはクラウド環境におけるリアルタイム状況認識や動的信頼モデルの前提や要件を満たしていないことが明らかになります。従来の機械学習手法は、空間上で固定された特徴境界を仮定し、クラスの不均衡や非常に動的なトラフィックダイナミクスで失敗します 8,9,10。DLモデルは優れた特徴抽出能力を持つ一方で計算能力が高く、リアルタイム監視における推論プロセスは遅く非実用的です(12,13)。アンサンブルやHMCベースのアプローチはより正確ですが、さらに多くのレイテンシとリソースを必要とし、現在は大規模クラウドでの展開は行われていません14,15。一方、クラウドモデルの信頼評価手法は不確実性をうまく捉えますが、ノイズの多いデータに対しては非常に敏感であり、高頻度攻撃ストリーム16、17、18、19の下では信頼値を効率的に更新できません。最近のクラウドベースのIDSフレームワークでさえ、リアルタイム検出と信頼認識型意思決定の両方に対して堅牢で統合されたサポートが不足しています(20,21)。これらの制限は、効率的で統一された信頼に基づく侵入検知システムの必要性を強調しています。本研究は、SDN対応のクラウドアーキテクチャ内に適応型機械学習、HMC、クラウドモデルベースの動的信頼評価を統合することでこれらの制約を克服し、リアルタイムの検出、マイノリティクラスの精度向上、不確実性を認識したリスク評価を可能にします。
本論文の革新は主に以下の点に反映されています。Ryu OpenFlowコントローラとOpenFlowスイッチに基づく効率的な分散ネットワークアーキテクチャを構築し、リンク情報のリアルタイム収集と動的スケジューリングを可能にし、データ伝送の効率と処理を大幅に向上させました。
データの不均衡や少サンプル攻撃識別の困難を考慮し、トップダウン型のHMCフレームワークを設計し、AdaBoostやバギングなどの統合学習手法を導入して、細粒度攻撃カテゴリの検出精度を大幅に向上させています。
クラウドモデル理論は信頼アフィリエーションクラウドを構築するために用いられます。リバースジェネレーターと類似度計算を通じて、ネットワーク内の各主体の信頼状況の動的評価を実現し、リスク警告の定量的基盤を提供し、低価格または高価格での異常取引による信用投機を効果的に抑制します。
Access restricted. Please log in or start a trial to view this content.
注:このプロトコルは、クラウドベースのネットワークセキュリティ状況認識システムの構築方法と、動的信頼評価を用いた階層的分類の実装方法を説明しています。以下の手順に従ってクラウドネットワークトポロジーの設計、データフローの収集・注釈付け、階層的なマルチクラス分類および信頼評価モジュールの展開を行います。 図1 は、リアルタイム攻撃検出のための適応型ML、階層的分類、信頼評価を統合した提案されたSDNクラウドフレームワークを示しています。
1. クラウドネットワークトポロジー設計
注意:進める前にOpenStack、Ryu、Mininetの管理者アクセス権を確保してください。
2. データフロー収集と注釈戦略
注意:データプライバシー規制(例:GDPR、地域のサイバーセキュリティポリシー)を遵守してください。ユーザー識別子やIPアドレスを事前に匿名化します。
3. 階層的分類と信頼評価の統合アーキテクチャ
4. 信頼クラウドモデルの計算と実装(図5)














5. 攻撃検出性能の実験的検証
Access restricted. Please log in or start a trial to view this content.
実験的検証と性能分析
クラウドベースの検証
提案されたアルゴリズムの効率性と実現可能性を検証するため、制御されたネットワーク実験室環境でシミュレーションテストが実施されました。検証はWindowsオペレーティングシステム上で行われ、コアアルゴリズムはVC(Visual C++)プログラミングツールでコーディングされています。
実験データの場合、侵入検知やネットワーク挙動のモデリングで一般的な公開データセット(http://kdd.ics.uci.edu/databases/kddcup99/kddcup99.html KDDCUP_10%)を選びました。一般的な実験プロセスは、結果の比較可能性と信頼性を確保するために前述のアプローチ と非常に似ています。
Access restricted. Please log in or start a trial to view this content.
このプロトコルの効果的な展開は、クラウドベースのアーキテクチャ内での重要なステップに依存しています。Ryu OpenFlowコントローラーの適切な設定、Open vSwitchルールの正しい設定、そして多層トポロジーの堅牢な形成が、完全なトラフィックキャプチャを保証するために不可欠です。Ryuをコントローラーに、Open vSwitchをスイッチングプラットフォームに選んだことで、システムの実用性が大幅に強化されています。軽量でモジュール化され、完全にプログラム可能な特性により、リアルタイムネットワーク監視、動的フロー制御、クラウドインフラ全体でのスケーラブルなセキュリティ管理に理想的です。同様に、クリーンニング、正規化、注釈を含む前処理パイプラインも、階層的分類時のバイアスを防ぐために正確に実行されなければならず、クラウドセキュリティ分析の本質的な複雑さに対応しています。
展開時には、最適な性能を確保するためにいくつかの調整が必要でした。アンサンブルモデルは当初、マイノリティクラスで過学習を示し、弱学習者の深さ...
Access restricted. Please log in or start a trial to view this content.
著者たちは何も明かすことはありません。
著者らは、本研究に必要な必要な計算資源と研究環境を提供してくれた上海陽子・重イオンセンター情報部に感謝の意を表します。また、システム設計およびテスト段階での貴重な技術的洞察をいただく同僚にも感謝申し上げます。
Access restricted. Please log in or start a trial to view this content.
| Name | Company | Catalog Number | Comments |
|---|---|---|---|
| AdaBoost(アンサンブル学習ライブラリ) | Scikit-learn、Python | https://scikit-learn.org/stable/modules/generated/sklearn.ensemble.AdaBoostClassifier.html | ソフトウェア |
| バギング分類器 | Scikit-learn、Python | https://scikit-learn.org/stable/modules/generated/sklearn.ensemble.BaggingClassifier.html | ソフトウェア |
| クラウドモデル信頼評価コード | カスタム実装 | 該当なし | アルゴリズム/ソフトウェア |
| 畳み込みニューラルネットワーク(CNN) | テンソルフロー / PyTorch | https://www.tensorflow.org/tutorials/images/cnn | ソフトウェア |
| ディープラーニングフレームワーク(MLP、RNN、LSTM、GRU) | テンソルフロー / PyTorch | ソフトウェア | |
| EstiNet ネットワークシミュレーター | エスティネット・テクノロジーズ | https://sites.google.com/view/estinet-network-simulator | ソフトウェア |
| Kafka (Data Streaming Platform) | アパッチ財団 | https://kafka.apache.org/ | ソフトウェア |
| KDD CUP 10%データセット | UCI機械学習リポジトリ | http://kdd.ics.uci.edu/databases/kddcup99/kddcup99.html | データセット |
| ミニネットエミュレーター | ミニネットプロジェクト | ミニネット 2.3.1 | SDNトポロジー、帯域幅、混合攻撃シミュレーションのためのネットワークエミュレーション。 |
| Open vSwitch(OVS) | オープンvSwitch Org | OVS 3.2.2 | フローテーブル制御とトラフィックリダイレクト攻撃の仮想スイッチの実装。 |
| OpenStackクラウドプラットフォーム | オープンインフラストラクチャー財団 | https://www.openstack.org/ | クラウドソフトウェア |
| Python 3.x | Pythonソフトウェア財団 | https://www.python.org/downloads/ | プログラミング言語 |
| リュウSDNコントローラー | NTT R&D | リュウ 4.34 | リアルタイムネットワークトラフィックキャプチャと状況認識のためのSDNコントローラー。 |
| スパークストリーミングフレームワーク | アパッチ財団 | https://spark.apache.org/docs/latest/streaming-programming-guide.html | ソフトウェア |
| Visual C++(VC++)コンパイラ | マイクロソフト | https://visualstudio.microsoft.com/ | ソフトウェア |
| Windows 11 ワークステーション | マイクロソフト | Windows 11 Pro 23H2 | モデルのコンパイル、トレーニング、テストに使用されるOSです。 |
Access restricted. Please log in or start a trial to view this content.
Request permission to reuse the text or figures of this JoVE article
Request Permission