Подход на основе глубокого обучения для интеллектуальной системы обнаружения вторжений
Deep Learning Approach for Intelligent Intrusion Detection System
2019-01-01
SCID: 54.1/avfmy96b
Discuss with AI
KDDCup 99классификация кибератакглубокая нейронная сетьсистема обнаружения вторженийнаборы данных о вредоносных программах
Figures from the paper
Abstract (AI)
Методы машинного обучения широко используются для разработки системы обнаружения вторжений (IDS), предназначенной для своевременного и автоматического обнаружения и классификации кибератак на сетевом уровне и уровне хоста. Однако возникает множество проблем, поскольку вредоносные атаки постоянно изменяются и происходят в очень больших объемах, что требует масштабируемого решения. Для дальнейших исследований специалистами по кибербезопасности общедоступны различные наборы данных о вредоносных программах. Однако ни в одном из существующих исследований не представлен подробный анализ эффективности различных алгоритмов машинного обучения на нескольких общедоступных наборах данных. В связи с динамичной природой вредоносных программ и постоянным изменением методов атак общедоступные наборы данных о вредоносных программах необходимо систематически обновлять и подвергать бенчмаркингу. В данной работе исследуется глубокая нейронная сеть (DNN), являющаяся разновидностью модели глубокого обучения, для разработки гибкой и эффективной IDS, способной обнаруживать и классифицировать непредвиденные и непредсказуемые кибератаки. Постоянные изменения сетевого поведения и быстрое развитие атак делают необходимой оценку различных наборов данных, сформированных на протяжении многих лет с использованием статического и динамического подходов. Такое исследование способствует выявлению наилучшего алгоритма, способного эффективно обнаруживать будущие кибератаки. Представлена комплексная экспериментальная оценка DNN и других классических классификаторов машинного обучения с использованием различных общедоступных эталонных наборов данных о вредоносных программах. Оптимальные параметры и топологии сети для DNN выбираются с помощью следующих методов подбора гиперпараметров на наборе данных KDDCup 99. Все эксперименты с DNN проводятся не более чем на 1 000 эпохах при изменении скорости обучения в диапазоне [0,01–0,5]. Модель DNN, показавшая хорошие результаты на KDDCup 99, применяется к другим наборам данных, включая NSL-KDD, UNSW-NB15, Kyoto, WSN-DS и CICIDS 2017, для проведения сравнительного тестирования. Наша модель DNN обучается абстрактному высокоразмерному представлению признаков IDS, да...
Key Findings
1
Архитектура и гиперпараметры DNN выбираются с использованием набора KDDCup 99; эксперименты выполняются до 1 000 эпох при скоростях обучения от 0,01 до 0,5.
2
Нейросетевая модель, показавшая лучшие результаты на KDDCup 99, тестируется на наборах NSL-KDD, UNSW-NB15, Kyoto, WSN-DS и CICIDS 2017.
3
Предложенная DNN обучается абстрактным высокоразмерным представлениям признаков для обнаружения и классификации развивающихся и ранее не встречавшихся кибератак.
4
В работе подчёркивается необходимость систематического обновления и междатасетного бенчмаркинга, поскольку меняющееся поведение атак снижает актуальность статичных наборов данных о вредоносных программах.
5
В исследовании оцениваются глубокие нейронные сети и классические алгоритмы машинного обучения для обнаружения вторжений на нескольких общедоступных наборах данных о вредоносных атаках.
Research Object
Система обнаружения вторжений (IDS) на основе глубоких нейронных сетей (DNN) для обнаружения и классификации сетевых и хостовых кибератак
Research Subject
Производительность обнаружения и классификации, масштабируемость и способность к обобщению глубоких нейронных сетей и классических классификаторов машинного обучения при выявлении развивающихся и непредвиденных кибератак
Publication Details
Publication Date
2019-01-01
Journal
Publisher
ISSN
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest