$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
Com a ampla aplicação da tecnologia de computação em nuvem em vários setores, a escala e a quantidade de dados nos sistemas de informação estão aumentando rapidamente, e as ameaças de rede estão se tornando mais complexas, ocultas edinâmicas 1,2. Mecanismos tradicionais de defesa de segurança baseados em regras e modelos estáticos não conseguem mais atender aos requisitos de detecção em tempo real com alerta precoce preciso diante de estratégias de ataque em mudança, vulnerabilidades zero-day e ataques distribuídos em grandeescala 3. Portanto, aproveitar algoritmos de ML adaptativo para integrar totalmente o processamento distribuído de dados e as capacidades de análise inteligente dentro das plataformas de computação em nuvem, a fim de alcançar uma percepção abrangente da situação de segurança da rede e um alerta precoce eficaz sobre riscos informacionais representa um desafio crítico no atual cenário de segurançada informação 4. Essa pesquisa não apenas tem importância teórica importante para a melhoria do sistema de proteção de segurança existente, mas também oferece forte suporte para garantir a segurança da infraestrutura nacional de informações chave e dos dados centraisempresariais 5.
Existem múltiplos desafios para realizar consciência situacional de segurança de rede e alerta de risco de informação em um ambiente de computação em nuvem: os tipos de dados agregados na plataforma em nuvem são numerosos e as fontes são complexas, tornando o pré-processamento de dados, extração de recursos e tarefas de fusão cada vez mais árduas; diante do aumento do tráfego de rede e dos cenários de ataque em rápida mudança, o sistema precisa responder em um tempo muito curto, e a detecção e o alerta em tempo real tornaram-se gargalos técnicos; a quantidade de tráfego normal é muito diferente da do tráfego de ataque, e algoritmos tradicionais têm baixa precisão ao processar categorias de amostras pequenas (como U2R, ataques de rede, etc.), e há grande risco de julgamento errado; Em um ambiente de rede complexo, relacionamentos de confiança são afetados por múltiplos fatores e são aleatórios eincertos 6,7. Métodos tradicionais de avaliação de confiança baseados em limiares fixos são difíceis de refletir o estado real e são facilmente interferidos por dados anormais. Para enfrentar essas limitações multidimensionais, esta pesquisa apresenta uma estrutura integrada que sinergiza aprendizado de máquina adaptativo, classificação hierárquica multirótulo e um mecanismo dinâmico de avaliação de confiança baseado em modelo de nuvem. Essa fusão de técnicas aplicadas em um ambiente de nuvem orientado por SDN vai além do refinamento incremental, permitindo o reconhecimento detalhado de ataques de baixa frequência, adaptação de confiança em tempo real e consciência situacional escalável, algo que os métodos existentes não alcançaram simultaneamente.
Ambientes de computação em nuvem geram tráfego de rede massivo, altamente dinâmico e heterogêneo, tornando os sistemas tradicionais de detecção de intrusão (IDS) incapazes de identificar com precisão tipos sofisticados e minoritários de ataques, como U2R e R2L. As soluções IDS existentes baseadas em aprendizado profundo (DL) melhoram a precisão da detecção, mas ainda sofrem com alta sobrecarga computacional, resposta lenta em tempo real e tratamento ruim de relações de confiança incertas ou em evolução entre entidades da rede. Além disso, a maioria dos modelos atuais opera como classificadores planos e carece de mecanismos para tomada de decisão hierárquica e detalhada ou avaliação dinâmica de confiança. Essas limitações criam uma lacuna crítica no desenvolvimento de um IDS que possa simultaneamente fornecer detecção em tempo real, reconhecimento preciso de classes minoritárias e avaliação confiável de riscos confiáveis em ambientes de nuvem em grande escala.
Nas pesquisas existentes sobre consciência da situação de segurança da rede e alerta de risco de informação, muitos estudos utilizam métodos como K-vizinho mais próximo (KNN) e máquina de vetores de suporte (SVM) para classificar e detectar tráfego de rede. Esses algoritmos têm as vantagens de alta eficiência computacional e fácil implementação, especialmente ao realizar triagem preliminar de grandes volumes dedados 8,9. No entanto, suas principais limitações se refletem em vários aspectos: quando confrontados com a maioria do tráfego normal e um pequeno número de amostras de ataque em um ambiente de nuvem, esses métodos tradicionais de ML frequentemente ignoram informações de algumas categorias, resultando em baixas taxas de reconhecimento para ataques detalhados (como U2R, ataques de vulnerabilidade de rede, etc.); modelos individuais geralmente são sensíveis a ruído e valores atípicos de dados, não têm capacidade de se adaptar a cenários de ataque que mudam dinamicamente e são propensos a sobreajuste ou generalizaçãoinsuficiente 10,11.
Nos últimos anos, métodos de DL como Multi-Layer Perceptron (MLP), CNN, Rede Neural Recorrente (RNN), Long Short-Term Memory Network (LSTM) e Gated Recurrent Unit (GRU) têm sido cada vez mais aplicados no campo da segurança de rede. Com as poderosas capacidades de aprendizado de características e mapeamento não linear das redes neurais profundas, esses métodos melhoraram significativamente a precisão da detecção e aprimoraram a capacidade de capturar comportamentos de ataque complexos em comparação com o ML12 tradicional. No entanto, eles têm altos requisitos para recursos computacionais e dados de treinamento. Especialmente no contexto do tráfego de big data em ambientes de computação em nuvem, ainda há espaço para melhorias na sobrecarga de treinamento e na velocidade de inferência em tempo real. Ao identificar classes com poucas amostras, devido ao desequilíbrio de dados, modelos DL apresentam baixas taxas de detecção para alguns ataques detalhados (como U2R, botnets) devido ao viés de classe13. Para compensar as limitações de um único modelo no tratamento do desequilíbrio de dados e da identificação de ataques multiclasse, alguns estudos propuseram soluções baseadas em aprendizado em conjunto, como Bagging e Boosting, que ampliam a precisão geral da previsão ao combinar decisões de múltiplosclassificadores 14. Ao mesmo tempo, a arquitetura de Classificação Multiclasse Hierárquica (HMC) decompõe o problema da classificação multiclasse em múltiplos subproblemas binários, alcançando assim um reconhecimento mais refinado para classes com menos amostras. No entanto, modelos integrados frequentemente enfrentam problemas como alto uso de recursos computacionais e aumento do tempo de resposta durante a implantação, especialmente em sistemas de monitoramento em tempo real de computação em nuvem, onde os requisitos em tempo real aumentam a pressão sobre os recursos dosistema 15.
Em resposta ao problema da avaliação dinâmica de relacionamentos de confiança na rede, alguns estudos introduziram a teoria do modelo de nuvem, que constrói uma nuvem de afiliação de confiança ao descrever a fufuness e a aleatoriedade dos atributos de confiança de cada entidade, e então utiliza gotículas de nuvem, entropia, superentropia e outros indicadores para avaliaçãoquantitativa 16. Ao enfrentar dados de confiança de rede atualizados em tempo real, a taxa de atualização e a eficiência computacional dos métodos existentes de modelos de nuvem podem ter dificuldade em atender aos requisitos de alerta dinâmico de alta frequência; O modelo é altamente sensível a dados de avaliação, e dados anormais ou informações de ruído podem ter uma interferência significativa na avaliação geral da confiança, afetando decisões subsequentes de alerta de risco.
Diante das muitas deficiências das pesquisas atuais em precisão de detecção, desempenho em tempo real, processamento de balanceamento de dados e avaliação de confiança, este artigo propõe um novo sistema de defesa que utiliza de forma abrangente algoritmos de ML adaptativo, estratégias hierárquicas de classificação multiclasse e avaliação de confiança em modelos de nuvem para consciência situacional de segurança de rede e alerta de risco de informação em ambientesde computação em nuvem 17.
A pesquisa aborda a cibersegurança em tempo real para redes inteligentes de navios utilizando tecnologia de computaçãoem nuvem 18. Ele sugere uma estrutura de múltiplos nós sensores para examinar dados em busca de ataques maliciosos e utiliza nós de estratégia de proteção auto-executáveis para interceptar ameaças. Os resultados demonstram uma taxa de detecção e defesa de intrusão de vírus de 85-95%, e uma taxa de falsos positivos de 2,56%, superando significativamente outros algoritmos. No entanto, a abordagem exige altos recursos computacionais e restrições de infraestrutura em nuvem na implementação prática. Aslan et al.19 fornecem um sistema inteligente de detecção de malware baseado em comportamento em um ambiente de computação em nuvem. Produziu um conjunto de dados de malware em máquinas virtuais e usou recursos selecionados com agentes de detecção baseados em aprendizado e regras para classificar malware e amostras benignas. A avaliação em 10.000 amostras de programas mostrou alto desempenho com taxa de detecção e FPR aprimoradas. Ainda assim, o método apresentava problemas de escalabilidade com variantes de malware em constante mudança e implantações na nuvem em escala e em tempo real.
Apesar das contribuições significativas feitas por esses estudos, uma comparação mais detalhada revela que a maioria das soluções existentes não aborda as suposições e requisitos da consciência situacional em tempo real ou do modelo dinâmico de confiança em ambientes baseados em nuvem. Técnicas convencionais de ML assumem limites de características que são fixos no espaço e falham no desequilíbrio de classes e dinâmicas de tráfegoaltamente dinâmicas 8,9,10. Modelos DL estão associados a excelentes habilidades de extração de características, mas consomem alto poder computacional, o que torna o processo de inferência lento e impraticável no monitoramento emtempo real 12,13. Abordagens em conjunto e HMC são mais precisas, mas precisam de ainda mais latência e recursos, e atualmente não são implantadas em nuvens em grandeescala 14,15. Enquanto isso, as técnicas de avaliação de confiança em modelos em nuvem capturam bem a incerteza, mas permanecem altamente sensíveis a dados ruidosos e não conseguem atualizar os valores de confiança de forma eficiente sob fluxos de ataque de altafrequência 16, 17, 18, 19. Mesmo frameworks IDS baseados em nuvem mais recentes carecem de suporte robusto e integrado tanto para detecção em tempo real quanto para tomada de decisão consciente daconfiança 20,21. Essas restrições destacam coletivamente a necessidade de uma estrutura eficiente, unificada e habilitada para a detecção de intrusões com confiança. Essa pesquisa supera essas limitações ao integrar ML adaptativo, HMC e avaliação dinâmica de confiança baseada em modelos de nuvem em uma arquitetura de nuvem habilitada por SDN, possibilitando detecção em tempo real, melhoria da precisão de classes minoritárias e avaliação de riscos consciente da incerteza.
As inovações deste artigo se refletem principalmente nos seguintes aspectos: Uma arquitetura de rede distribuída eficiente baseada no controlador Ryu OpenFlow e no switch OpenFlow é construída para permitir a coleta em tempo real e o escalonamento dinâmico das informações do link, melhorando assim significativamente a eficiência e o processamento de dados na transmissão de dados.
Diante das dificuldades causadas pelo desequilíbrio de dados e pela identificação de ataques com poucas amostras, é projetado um framework HMC top-down, e métodos integrados de aprendizado como AdaBoost e Bagging são introduzidos para melhorar significativamente a precisão da detecção de categorias de ataques detalhadas.
A teoria do modelo de nuvem é usada para construir uma nuvem de afiliação de confiança. Por meio do gerador reverso e do cálculo de similaridade, a avaliação dinâmica do status de confiança de cada entidade na rede é realizada, fornecendo uma base quantitativa para alerta de risco e suprimindo efetivamente a especulação de crédito causada por transações anormais a preços baixos ou altos.