$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Wraz z powszechnym zastosowaniem technologii chmury obliczeniowej w różnych branżach, skala i ilość danych w systemach informacyjnych szybko rosną, a zagrożenia sieciowe stają się coraz bardziej złożone, ukryte i dynamiczne 1,2. Tradycyjne mechanizmy obrony bezpieczeństwa oparte na regułach i modelach statycznych nie są już w stanie sprostać wymaganiom wykrywania w czasie rzeczywistym z dokładnym wczesnym ostrzeżeniem, gdy obliczą zmieniające się strategie ataków, podatności zero-dayoraz rozproszone ataki na dużą skalę. Dlatego wykorzystanie adaptacyjnych algorytmów ML do pełnej integracji rozproszonego przetwarzania danych i inteligentnej analizy w ramach platform chmurowych, aby osiągnąć kompleksowe postrzeganie sytuacji bezpieczeństwa sieci oraz skuteczne wczesne ostrzeganie przed ryzykiem informacyjnym, stanowi kluczowe wyzwanie w obecnym krajobrazie bezpieczeństwa informacji4. Badania te mają nie tylko istotne znaczenie teoretyczne dla poprawy istniejącego systemu ochrony bezpieczeństwa, ale także stanowią silne wsparcie dla zapewnienia bezpieczeństwa krajowej kluczowej infrastruktury informacyjnejoraz podstawowych danych przedsiębiorstwa.
Istnieje wiele wyzwań związanych z realizacją świadomości sytuacji bezpieczeństwa sieci oraz ostrzegania przed ryzykiem informacyjnym w środowisku chmurowym: typy danych agregowane na platformie chmurowej są liczne, a źródła są złożone, co sprawia, że zadania wstępnego przetwarzania, ekstrakcji funkcji i fuzji są coraz trudniejsze; W obliczu rosnącego ruchu sieciowego i szybko zmieniających się scenariuszy ataków, system musi reagować w bardzo krótkim czasie, a wykrywanie i ostrzeganie w czasie rzeczywistym stały się technicznymi wąskimi gardłami; ilość ruchu normalnego różni się znacznie od ruchu atakującego, a tradycyjne algorytmy mają niską dokładność przy przetwarzaniu małych kategorii próbek (takich jak U2R, ataki sieciowe itp.), co wiąże się z dużym ryzykiem błędnej oceny; W złożonym środowisku sieciowym relacje zaufania są zależne od wielu czynników i są losowe oraz niepewne 6,7. Tradycyjne metody oceny zaufania oparte na stałych progach trudno odzwierciedlają stan rzeczywisty i łatwo są zakłócane przez nieprawidłowe dane. Aby sprostać tym wielowymiarowym ograniczeniom, badania przedstawiają zintegrowane ramy, które łączą adaptacyjne uczenie maszynowe, hierarchiczną klasyfikację wieloetykietową oraz dynamiczny mechanizm oceny zaufania oparty na modelach chmurowych. Ta fuzja technik zastosowanych w środowisku chmurowym opartym na SDN wykracza poza stopniowe udoskonalanie, umożliwiając precyzyjne rozpoznawanie ataków niskiej częstotliwości, adaptację zaufania w czasie rzeczywistym oraz skalowalną świadomość sytuacyjną, czego istniejące metody nie osiągnęły jednocześnie.
Środowiska chmurowe generują ogromny, bardzo dynamiczny i heterogeniczny ruch sieciowy, przez co tradycyjne systemy wykrywania włamań (IDS) nie są w stanie dokładnie identyfikować zaawansowanych i mniejszościowych typów ataków, takich jak U2R i R2L. Istniejące rozwiązania IDS oparte na głębokim uczeniu (DL) poprawiają dokładność wykrywania, ale nadal cierpią na wysokie obciążenie obliczeniowe, wolną reakcję w czasie rzeczywistym oraz słabe zarządzanie niepewnymi lub ewoluującymi relacjami zaufania między podmiotami sieciowymi. Ponadto większość obecnych modeli działa jako płaskie klasyfikatory i nie ma mechanizmów do precyzyjnego, hierarchicznego podejmowania decyzji ani dynamicznej oceny zaufania. Te ograniczenia tworzą kluczową lukę w rozwoju IDS, który jednocześnie zapewnia wykrywanie w czasie rzeczywistym, dokładne rozpoznawanie mniejszości oraz wiarygodną, świadomą zaufania ocenę ryzyka w dużych środowiskach chmurowych.
W istniejących badaniach nad świadomością sytuacyjną bezpieczeństwa sieci oraz ostrzeganiem przed ryzykiem informacji wiele badań wykorzystuje metody takie jak K-nearest neighbor (KNN) oraz support vector machine (SVM) do klasyfikacji i wykrywania ruchu sieciowego. Algorytmy te mają zalety wysokiej wydajności obliczeniowej i łatwej implementacji, zwłaszcza przy wstępnym przesiewaniu dużych ilości danych 8,9. Jednak ich główne wady odzwierciedlają się w kilku aspektach: gdy w chmurze mają do czynienia z większością normalnego ruchu i niewielką liczbą próbek ataków, tradycyjne metody ML często ignorują informacje z kilku kategorii, co skutkuje niskimi wskaźnikami rozpoznawania ataków drobnoziarnistych (takich jak U2R, ataki na luki sieciowe itp.); Pojedyncze modele są zazwyczaj wrażliwe na szum i odstawcze danych, nie potrafią dostosować się do dynamicznie zmieniających się scenariuszy ataku i są podatne na nadmierne dopasowanie lub niewystarczające uogólnienie10,11.
W ostatnich latach coraz częściej stosuje się metody DL, takie jak Multi-Layer Perceptron (MLP), CNN, Recurrent Neural Network (RNN), Long Short-Term Memory Network (LSTM) oraz Gated Recurrent Unit (GRU). Dzięki potężnym możliwościom uczenia się cech i mapowania nieliniowego głębokich sieci neuronowych metody te znacznie poprawiły dokładność wykrywania i zwiększyły zdolność do rejestrowania złożonych zachowań ataków w porównaniu z tradycyjnym ML12. Jednak mają wysokie wymagania dotyczące zasobów obliczeniowych i danych treningowych. Szczególnie w kontekście ruchu big data w środowiskach chmurowych wciąż istnieje pole do poprawy narzutu treningowego i szybkości wnioskowania w czasie rzeczywistym. Przy identyfikacji klas z niewielką liczbą próbek, ze względu na nierównowagę danych, modele DL mają niskie wskaźniki wykrywania niektórych drobnoziarnistych ataków (takich jak U2R, botnety) z powodu błędu klasowego13. Aby zrekompensować ograniczenia pojedynczego modelu w radzeniu sobie z nierównowagą danych i identyfikacją ataków wieloklasowych, niektóre badania zaproponowały rozwiązania oparte na uczeniu zespołowym, takie jak Bagging i Boosting, które rozszerzają ogólną dokładność predykcji poprzez łączenie decyzji wielu klasyfikatorów14. Jednocześnie architektura hierarchicznej klasyfikacji wieloklasowej (HMC) rozkłada problem klasyfikacji wieloklasowej na wiele podwójnych podproblemów klasyfikacji, osiągając tym samym bardziej precyzyjne rozpoznanie klas z mniejszą liczbą próbek. Jednak modele zintegrowane często napotykają problemy takie jak wysokie zużycie zasobów obliczeniowych i wydłużony czas reakcji podczas wdrażania, zwłaszcza w systemach monitorowania czasu rzeczywistego w chmurze, gdzie wymagania w czasie rzeczywistym zwiększają obciążenie zasobów systemowych15.
W odpowiedzi na problem dynamicznej oceny relacji zaufania w sieci, niektóre badania wprowadziły teorię modeli chmur, która konstruuje chmurę afiliacji zaufania poprzez opis rozmycia i losowości atrybutów zaufania każdego podmiotu, a następnie wykorzystuje krople chmur, entropię, superentropię i inne wskaźniki do oceny ilościowej16. W obliczu aktualizacji danych o zaufaniu sieciowym w czasie rzeczywistym, szybkość aktualizacji i wydajność obliczeniowa istniejących metod modeli chmurowych mogą mieć trudności z spełnieniem wymagań ostrzegania dynamicznego o wysokiej częstotliwości; Model jest bardzo wrażliwy na dane ewaluacyjne, a nieprawidłowe dane lub informacje o szumie mogą znacząco zakłócać ogólną ocenę zaufania, wpływając na późniejsze decyzje dotyczące ostrzeżeń o ryzyku.
W świetle licznych niedociągnięć obecnych badań dotyczących dokładności wykrywania, wydajności w czasie rzeczywistym, przetwarzania balansowania danych oraz oceny zaufania, niniejszy artykuł proponuje nowy system obrony, który kompleksowo wykorzystuje adaptacyjne algorytmy ML, hierarchiczne strategie klasyfikacji wieloklasowej oraz ewaluację zaufania modeli chmurowych dla świadomości sytuacyjnej bezpieczeństwa sieciowego oraz ostrzegania przed ryzykiem informacji w środowiskach chmurowych17.
Badania dotyczą cyberbezpieczeństwa w czasie rzeczywistym dla inteligentnych sieci statków poprzez wykorzystanie technologii chmury obliczeniowej18. Proponuje ramę węzłów wielosensorowych do analizy danych pod kątem złośliwych ataków oraz wykorzystuje samowykonujące się węzły ochrony do przechwytywania zagrożeń. Wyniki pokazują wskaźnik wykrywania i obrony przed włamaniem wirusów na poziomie 85-95% oraz wskaźnik fałszywie pozytywnych wyników na poziomie 2,56%, co znacząco przewyższa inne algorytmy. Jednak podejście to wymaga dużych zasobów obliczeniowych i ograniczeń infrastruktury chmurowej w praktyce wdrożenia. Aslan i in.19 dostarczają inteligentny system wykrywania złośliwego oprogramowania opartego na zachowaniu w środowisku chmurowym. Opracowano zbiór danych o złośliwym złośliwym złośliwie dla maszyn wirtualnych i wykorzystywało wybrane funkcje z agentami wykrywania opartymi na uczeniu się i regułach do klasyfikacji złośliwego oprogramowania i nieszkodliwych próbek. Ocena 10 000 próbek programów wykazała wysoką wydajność z lepszym wskaźnikiem wykrywania i FPR. Niemniej jednak metoda miała problemy ze skalowalnością ze względu na stale zmieniające się warianty złośliwego oprogramowania i wdrożenia w chmurze na skalę i w czasie rzeczywistym.
Pomimo znaczącego wkładu tych badań, bardziej szczegółowe porównanie pokazuje, że większość istniejących rozwiązań nie uwzględnia założeń i wymagań świadomości sytuacyjnej w czasie rzeczywistym ani dynamicznego modelu zaufania w środowiskach chmurowych. Konwencjonalne techniki ML zakładają granice cech ustalonych w przestrzeni i zawodzą w zakresie nierównowagi klasowej oraz wysoce dynamicznej dynamiki ruchu 8,9,10. Modele DL cechują się doskonałymi możliwościami wyodrębniania cech, ale zużywają dużą moc obliczeniową, co sprawia, że proces wnioskowania jest powolny i niepraktyczny w monitorowaniu w czasie rzeczywistym12,13. Podejścia oparte na zespołach i HMC są dokładniejsze, ale wymagają jeszcze większego opóźnienia i zasobów, a obecnie nie są wdrażane w chmurach na dużą skalę14,15. Tymczasem techniki oceny zaufania oparte na modelach chmurowych dobrze rejestrują niepewność, ale pozostają bardzo wrażliwe na zaszumione dane i nie mogą efektywnie aktualizować wartości zaufania w strumieniach ataków o wysokiej częstotliwości 16,17,18,19. Nawet najnowsze chmurowe frameworki IDS nie mają solidnego, zintegrowanego wsparcia zarówno dla wykrywania w czasie rzeczywistym, jak i podejmowania decyzji świadomych zaufania20,21. Te ograniczenia łącznie podkreślają konieczność efektywnego, zintegrowanego i opartego na zaufaniu ram wykrywania włamań. Badania te przezwyciężają te ograniczenia poprzez integrację adaptacyjnej oceny zaufania opartej na modelu ML, HMC oraz opartej na modelu chmurowym w architekturze chmurowej z SDN, umożliwiając wykrywanie w czasie rzeczywistym, poprawę dokładności klasy mniejszości oraz świadomą oceny ryzyka z uwzględnieniem niepewności.
Innowacje zawarte w tym artykule odzwierciedlają się głównie w następujących aspektach: Zbudowano wydajną architekturę sieci rozproszonej opartą na kontrolerze Ryu OpenFlow i przełączniku OpenFlow, która umożliwia zbieranie w czasie rzeczywistym i dynamiczne planowanie informacji o łączu, co znacznie poprawia efektywność i przetwarzanie danych.
W świetle trudności związanych z nierównowagą danych i identyfikacją ataków w niewielkich próbkach, zaprojektowano odgórny framework HMC oraz wprowadzono zintegrowane metody uczenia, takie jak AdaBoost i Bagging, aby znacząco poprawić dokładność wykrywania kategorii ataków o drobnym ziarnie.
Teoria modelu chmury jest wykorzystywana do budowy chmury afiliacyjnej zaufania. Dzięki generatorowi odwrotnemu i obliczeniu podobieństwa realizowana jest dynamiczna ocena statusu funduszu powierniczego każdego podmiotu w sieci, zapewniając ilościową podstawę do ostrzegania przed ryzykiem i skutecznie tłumiąc spekulacje kredytowe spowodowane nietypowymi transakcjami o niskich lub wysokich cenach.