MaMPF: Классификация шифрованного трафика на основе многопризнаковых марковских вероятностных отпечатков
MaMPF: Encrypted Traffic Classification Based on Multi-Attribute Markov Probability Fingerprints
2018-06-01
SCID: 54.1/8hv7wn4j
Discuss with AI
марковские моделиМногоатрибутные Марковские вероятностные отпечатки (MaMPF)зашифрованный трафик SSL/TLSклассификация зашифрованного трафикапоследовательность блоков длин
Figures from the paper
Abstract (AI)
С ростом числа сетевых приложений обнаружение аномалий в сети и управление безопасностью сталкиваются с серьёзной проблемой, первоочередным и фундаментальным шагом в которой является классификация трафика. Однако для сохранения конфиденциальности пользователей широко используются шифрованные протоколы связи, такие как SSL/TLS, что делает традиционные методы классификации на основе правил неэффективными. Существующие подходы не обеспечивают удовлетворительную точность при классификации шифрованного трафика из‑за недостатка различимых признаков. В этой работе мы предлагаем Multi-attribute Markov Probability Fingerprints (MaMPF) для классификации шифрованного трафика. Ключевая идея MaMPF — учитывать несколько признаков, включая критический признак, называемый «последовательность блоков длины» (length block sequence), который эффективно фиксирует временные ряды длин пакетов с помощью степенных (power-law) распределений и относительных вероятностей появления для всех рассматриваемых приложений. На основе типа сообщений и последовательностей блоков длины обучаются марковские модели, а вероятности по всем приложениям конкатенируются и используются как отпечатки для классификации. MaMPF достигает 96.4% полноты (TPR) и 0.2% ложноположительной ставки (FPR) на реальном наборе данных с кампусной сети (включающем более 950 000 шифрованных потоков трафика и охватывающем 18 приложений), превосходя современные методы.
Key Findings
1
Введена критическая характеристика «последовательность блоков длин», моделирующая временные ряды длин пакетов через степенные законы и относительные вероятности появления.
2
MaMPF превосходит современные методы по точности классификации зашифрованного трафика на оценённом датасете.
3
На реальном кампусном датасете (более 950 000 зашифрованных потоков, 18 приложений) MaMPF достигает 96.4% полноты (TPR) и 0.2% ложноположительных (FPR).
4
Предложен MaMPF — метод многопризнаковых марковских вероятностных отпечатков для классификации зашифрованного трафика, использующий признаки типа сообщения и последовательности блоков длин.
5
Марковские модели обучаются на типах сообщений и последовательностях блоков длин, а вероятности по приложениям конкатенируются в отпечатки для классификации.
Research Object
Зашифрованные сетевые потоки трафика (SSL/TLS) из кампусной сети, охватывающие несколько приложений
Research Subject
Классификация зашифрованного трафика с помощью Multi-attribute Markov Probability Fingerprints (MaMPF): моделирование последовательностей блоков длины и типов сообщений с использованием марковских моделей для получения вероятностных «отпечатков» для идентификации приложений
Publication Details
Publication Date
2018-06-01
Journal
Publisher
ISSN
Access Type
Author Information
Download PDF
Subscribe to digest