$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Met de brede toepassing van cloud computing-technologie in diverse sectoren nemen de schaal en hoeveelheid data in informatiesystemen snel toe, en worden netwerkdreigingen complexer, verborgen en dynamischer 1,2. Traditionele beveiligingsmechanismen gebaseerd op regels en statische modellen kunnen niet langer voldoen aan de eisen van realtime detectie met nauwkeurige vroege waarschuwing bij veranderende aanvalstrategieën, zero-day kwetsbaarheden en grootschalige verspreide aanvallen3. Daarom vormt het benutten van adaptieve ML-algoritmen om gedistribueerde dataverwerking en intelligente analysemogelijkheden volledig te integreren binnen cloud computing-platforms, om zo een volledig beeld te krijgen van de situatie van netwerkbeveiliging en effectieve vroege waarschuwing van informatierisico's, een kritieke uitdaging in het huidige informatiebeveiligingslandschap4. Dit onderzoek heeft niet alleen een belangrijke theoretische betekenis voor het verbeteren van het bestaande beveiligingssysteem, maar biedt ook sterke ondersteuning voor het waarborgen van de beveiliging van de nationale sleutelinformatie-infrastructuur en dekerngegevens van het bedrijf.
Er zijn meerdere uitdagingen bij het realiseren van bewustzijn van netwerkbeveiliging en waarschuwing voor informatierisico in een cloud computing-omgeving: datatypen die in het cloudplatform worden geaggregeerd zijn talrijk en de bronnen zijn complex, waardoor datapreprocessing, feature-extractie en fusietaken steeds zwaarder worden; In het licht van het toenemende netwerkverkeer en snel veranderende aanvalsscenario's moet het systeem in zeer korte tijd reageren, en realtime detectie en waarschuwing zijn technische knelpunten geworden; de hoeveelheid normaal verkeer verschilt sterk van die van aanvalsverkeer, en traditionele algoritmen hebben een lage nauwkeurigheid bij het verwerken van kleine steekproefcategorieën (zoals U2R, netwerkaanvallen, enz.), en er is een groot risico op misverstanden; In een complexe netwerkomgeving worden vertrouwensrelaties door meerdere factoren beïnvloed en zijn ze willekeurig en onzeker 6,7. Traditionele vertrouwensbeoordelingsmethoden gebaseerd op vaste drempels zijn moeilijk om de werkelijke situatie weer te geven en worden gemakkelijk verstoord door abnormale gegevens. Om deze multidimensionale beperkingen aan te pakken, presenteert dit onderzoek een geïntegreerd kader dat adaptief machine learning, hiërarchische multi-label classificatie en een dynamisch cloudmodel-gebaseerd vertrouwensevaluatiemechanisme combineert. Deze fusie van technieken die worden toegepast in een SDN-gedreven cloudomgeving gaat verder dan incrementele verfijning door fijnmazige herkenning van laagfrequente aanvallen, realtime vertrouwensadaptatie en schaalbaar situationeel bewustzijn mogelijk te maken, iets wat bestaande methoden niet gelijktijdig hebben bereikt.
Cloud computing-omgevingen genereren enorm, zeer dynamisch en heterogeen netwerkverkeer, waardoor traditionele inbraakdetectiesystemen (IDS) niet in staat zijn geavanceerde en minderheidsaanvalstypen zoals U2R en R2L nauwkeurig te identificeren. Bestaande deep learning (DL)-gebaseerde IDS-oplossingen verbeteren de detectienauwkeurigheid, maar lijden nog steeds onder hoge rekenlast, trage realtime respons en slechte afhandeling van onzekere of evoluerende vertrouwensrelaties tussen netwerkentiteiten. Bovendien functioneren de meeste huidige modellen als vlakke classifiers en missen ze mechanismen voor fijnmazige, hiërarchische besluitvorming of dynamische vertrouwensevaluatie. Deze beperkingen creëren een kritieke kloof in het ontwikkelen van een IDS die tegelijkertijd realtime detectie, nauwkeurige herkenning van minderheidsklassen en betrouwbare, trustbewuste risicobeoordeling kan leveren in grootschalige cloudomgevingen.
In het bestaande onderzoek naar bewustzijn van netwerkbeveiliging en waarschuwing voor informatierisico gebruiken veel studies methoden zoals K-nearest neighbor (KNN) en support vector machine (SVM) om netwerkverkeer te classificeren en te detecteren. Deze algoritmen hebben het voordeel van een hoge rekenkundige efficiëntie en eenvoudige implementatie, vooral bij het uitvoeren van voorlopige screening van grote hoeveelheden data 8,9. Hun belangrijkste tekortkomingen komen echter tot uiting in verschillende aspecten: wanneer ze geconfronteerd worden met het meeste normale verkeer en een klein aantal aanvalsvoorbeelden in een cloudomgeving, negeren deze traditionele ML-methoden vaak informatie uit enkele categorieën, wat resulteert in lage herkenningspercentages voor fijnkorrelige aanvallen (zoals U2R, netwerkkwetsbaarheidsaanvallen, enz.); Enkele modellen zijn meestal gevoelig voor ruis en data-outliers, missen het vermogen zich aan dynamisch veranderende aanvalscenario's en zijn gevoelig voor overfitting of onvoldoende generalisatie10,11.
In de afgelopen jaren zijn DL-methoden zoals Multi-Layer Perceptron (MLP), CNN, Recurrent Neural Network (RNN), Long Short-Term Memory Network (LSTM) en Gated Recurrent Unit (GRU) steeds vaker toegepast op het gebied van netwerkbeveiliging. Met de krachtige feature-learning en niet-lineaire mappingmogelijkheden van diepe neurale netwerken hebben deze methoden de detectienauwkeurigheid aanzienlijk verbeterd en het vermogen om complexe aanvalsgedragingen vast te leggen vergroot in vergelijking met traditionele ML12. Ze stellen echter hoge eisen aan rekenkracht en trainingsdata. Vooral in de context van big data-verkeer in cloud computing-omgevingen is er nog steeds ruimte voor verbetering in trainingsoverhead en realtime inferentiesnelheid. Bij het identificeren van klassen met weinig steekproeven, vanwege data-onevenwicht, hebben DL-modellen lage detectiepercentages voor sommige fijnkorrelige aanvallen (zoals U2R, botnets) vanwege klasse-bias13. Om de beperkingen van één model bij het omgaan met data-onevenwichtigheden en multiclass-aanvalidentificatie te compenseren, hebben sommige studies oplossingen op basis van ensemble learning voorgesteld, zoals Bagging and Boosting, die de algehele voorspellingsnauwkeurigheid vergroten door beslissingen van meerdere classifierste combineren 14. Tegelijkertijd verdeelt de Hierarchical Multiclass Classification (HMC)-architectuur het multiclassificatieprobleem in meerdere binaire classificatie-subproblemen, waardoor een verfijndere herkenning wordt bereikt voor klassen met minder steekproeven. Geïntegreerde modellen ondervinden echter vaak problemen zoals hoog rekengebruik en een verhoogde responstijd tijdens de implementatie, vooral in realtime monitoringsystemen voor cloud computing, waar realtime eisen de druk op systeembronnenverhogen 15.
Als reactie op het probleem van dynamische evaluatie van vertrouwensrelaties in het netwerk hebben sommige studies de cloudmodeltheorie geïntroduceerd, die een trust affiliation cloud construeert door de vaagheid en willekeur van de trustattributen van elke entiteit te beschrijven, en vervolgens cloud droplets, entropie, superentropie en andere indicatoren gebruikt voor kwantitatieve evaluatie16. Bij realtime bijgewerkte netwerkvertrouwensgegevens kunnen de updatesnelheid en rekenefficiëntie van bestaande cloudmodelmethoden het moeilijk vinden om te voldoen aan de eisen van hoogfrequente dynamische waarschuwing; Het model is zeer gevoelig voor evaluatiegegevens, en abnormale gegevens of ruisinformatie kunnen een significante interferentie hebben met de algehele trustevaluatie, wat latere risicowaarschuwingsbeslissingen beïnvloedt.
Gezien de vele tekortkomingen van huidig onderzoek op het gebied van detectienauwkeurigheid, realtime prestaties, gegevensbalansverwerking en betrouwbaarheidsevaluatie, stelt dit artikel een nieuw verdedigingssysteem voor dat op uitgebreide wijze adaptieve ML-algoritmen, hiërarchische multiclassclassificatiestrategieën en cloudmodel-betrouwbaarheidsevaluatie gebruikt voor netwerkbeveiligingssituatiebewustzijn en waarschuwing voor informatierisico in cloud computing-omgevingen17.
Het onderzoek richt zich op realtime cybersecurity voor intelligente scheepsnetwerken door gebruik te maken van cloud computing-technologie18. Het stelt een multi-sensor node-framework voor om data te onderzoeken op kwaadaardige aanvallen en gebruikt zelfuitvoerende beveiligingsstrategie-nodes om dreigingen te onderscheppen. De resultaten tonen een detectie- en verdedigingspercentage van 85-95% aan bij virusinbraak, en een vals-positievpercentage van 2,56%, waarmee het aanzienlijk beter presteert dan andere algoritmen. De aanpak vereist echter hoge rekenkracht en beperkingen in de cloudinfrastructuur bij praktische implementatie. Aslan et al.19 bieden een intelligent, gedragsgebaseerd malwaredetectiesysteem in een cloudcomputing-omgeving. Het produceerde een malwaredataset over virtuele machines en gebruikte geselecteerde functies met leer- en regelgebaseerde detectieagenten om malware en goedaardige monsters te classificeren. Beoordeling van 10.000 programmamonsters toonde een hoge prestatie met verbeterde detectiegraad en FPR. Desalniettemin had de methode schaalbaarheidsproblemen met voortdurend veranderende malwarevarianten en cloud-implementaties op schaal en in realtime.
Ondanks de belangrijke bijdragen van deze studies, toont een meer gedetailleerde vergelijking aan dat de meerderheid van de bestaande oplossingen niet voldoet aan de aannames en vereisten van realtime situatiebewustzijn of het dynamische vertrouwensmodel in cloudomgevingen. Conventionele ML-technieken gaan uit van featuregrenzen die vastliggen in de ruimte en falen in klasse-onevenwicht en zeer dynamische verkeersdynamiek 8,9,10. DL-modellen worden geassocieerd met uitstekende feature-extractievermogen, maar verbruiken veel rekenkracht, waardoor het inferentieproces traag en onpraktisch wordt in realtime monitoring12,13. Ensemble- en HMC-gebaseerde benaderingen zijn nauwkeuriger, maar vereisen nog meer latentie en middelen, en worden momenteel niet ingezet in grootschalige clouds14,15. Ondertussen vangen cloudmodel-trustevaluatietechnieken onzekerheid goed vast, maar blijven ze zeer gevoelig voor ruisachtige data en kunnen ze de vertrouwenswaarden niet efficiënt bijwerken onder hoogfrequente aanvalstromen 16,17,18,19. Zelfs recente cloudgebaseerde IDS-frameworks missen robuuste, geïntegreerde ondersteuning voor zowel realtime detectie als trust-aware decisionmaking20,21. Deze beperkingen onderstrepen samen de noodzaak van een efficiënt, uniform en vertrouwensgebaseerd inbraakdetectiekader. Dit onderzoek overwint deze beperkingen door adaptieve ML, HMC en cloudmodelgebaseerde dynamische vertrouwensevaluatie te integreren binnen een SDN-ondersteunde cloudarchitectuur, waardoor realtime detectie, verbeterde nauwkeurigheid van minderheidsklassen en risicobeoordeling op basis van onzekerheid mogelijk is.
De innovaties van dit artikel zijn vooral zichtbaar in de volgende aspecten: Een efficiënte gedistribueerde netwerkarchitectuur gebaseerd op de Ryu OpenFlow-controller en OpenFlow-switch is gebouwd om realtime verzameling en dynamische planning van linkinformatie mogelijk te maken, waardoor de efficiëntie en verwerking van gegevensoverdracht aanzienlijk verbetert.
Gezien de moeilijkheden van data-onevenwicht en identificatie van enkele steekproeven wordt een top-down HMC-framework ontworpen en worden geïntegreerde leermethoden zoals AdaBoost en Bagging geïntroduceerd om de detectienauwkeurigheid van fijnmazige aanvalscategorieën aanzienlijk te verbeteren.
De cloudmodeltheorie wordt gebruikt om een trust affiliation cloud te bouwen. Via de reverse generator en gelijkenisberekening wordt de dynamische evaluatie van de truststatus van elke entiteit in het netwerk gerealiseerd, wat een kwantitatieve basis biedt voor risicowaarschuwing en effectief de kredietspeculatie veroorzaakt door abnormale transacties tegen lage of hoge prijzen onderdrukt.