MaMPF: Классификация шифрованного трафика на основе многопризнаковых марковских вероятностных отпечатков

MaMPF: Encrypted Traffic Classification Based on Multi-Attribute Markov Probability Fingerprints
Gang Xiong, Gaopeng Gou, Chang Liu, Longtao He, Zigang Cao, Siu‐Ming Yiu
2018-06-01

марковские моделиМногоатрибутные Марковские вероятностные отпечатки (MaMPF)зашифрованный трафик SSL/TLSклассификация зашифрованного трафикапоследовательность блоков длин
С ростом числа сетевых приложений обнаружение аномалий в сети и управление безопасностью сталкиваются с серьёзной проблемой, первоочередным и фундаментальным шагом в которой является классификация трафика. Однако для сохранения конфиденциальности пользователей широко используются шифрованные протоколы связи, такие как SSL/TLS, что делает традиционные методы классификации на основе правил неэффективными. Существующие подходы не обеспечивают удовлетворительную точность при классификации шифрованного трафика из‑за недостатка различимых признаков. В этой работе мы предлагаем Multi-attribute Markov Probability Fingerprints (MaMPF) для классификации шифрованного трафика. Ключевая идея MaMPF — учитывать несколько признаков, включая критический признак, называемый «последовательность блоков длины» (length block sequence), который эффективно фиксирует временные ряды длин пакетов с помощью степенных (power-law) распределений и относительных вероятностей появления для всех рассматриваемых приложений. На основе типа сообщений и последовательностей блоков длины обучаются марковские модели, а вероятности по всем приложениям конкатенируются и используются как отпечатки для классификации. MaMPF достигает 96.4% полноты (TPR) и 0.2% ложноположительной ставки (FPR) на реальном наборе данных с кампусной сети (включающем более 950 000 шифрованных потоков трафика и охватывающем 18 приложений), превосходя современные методы.
1
Введена критическая характеристика «последовательность блоков длин», моделирующая временные ряды длин пакетов через степенные законы и относительные вероятности появления.
2
MaMPF превосходит современные методы по точности классификации зашифрованного трафика на оценённом датасете.
3
На реальном кампусном датасете (более 950 000 зашифрованных потоков, 18 приложений) MaMPF достигает 96.4% полноты (TPR) и 0.2% ложноположительных (FPR).
4
Предложен MaMPF — метод многопризнаковых марковских вероятностных отпечатков для классификации зашифрованного трафика, использующий признаки типа сообщения и последовательности блоков длин.
5
Марковские модели обучаются на типах сообщений и последовательностях блоков длин, а вероятности по приложениям конкатенируются в отпечатки для классификации.

Зашифрованные сетевые потоки трафика (SSL/TLS) из кампусной сети, охватывающие несколько приложений

Классификация зашифрованного трафика с помощью Multi-attribute Markov Probability Fingerprints (MaMPF): моделирование последовательностей блоков длины и типов сообщений с использованием марковских моделей для получения вероятностных «отпечатков» для идентификации приложений

Publication Details
Publication Date
2018-06-01
Journal
Publisher
ISSN
Access Type
Author Information
Authors
Gang Xiong
Gaopeng Gou
Chang Liu
Longtao He
Zigang Cao
Siu‐Ming Yiu
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%