К идентификации сетевых приложений в зашифрованном трафике
Towards identification of network applications in encrypted traffic
2025-09-03
SCID: 54.1/uzxssgdv
Discuss with AI
Server Name Indication (SNI)TLS-зашифрованный трафиканнотированный набор данных TLSидентификация приложенийнаборы кандидатных приложенийклассификация с контекстомклассификаторы машинного обученияфингерпринтинг трафика
Figures from the paper
Abstract (AI)
Мониторинг сетевого трафика для обнаружения угроз безопасности и управления производительностью сети затруднён из‑за шифрования большинства коммуникаций. В статье рассматривается задача идентификации сетевых приложений, связанных с соединениями Transport Layer Security (TLS). Проведена оценка трёх основных подходов к классификации трафика, зашифрованного TLS: методы отпечатков (fingerprinting), идентификация на основе Server Name Indication (SNI) и классификаторы на основе машинного обучения. Каждый метод обладает своими сильными и слабыми сторонами: fingerprinting опирается на регулярно обновляемую базу известных хешей, SNI уязвима к обфускации или отсутствию информации, а методы искусственного интеллекта, такие как машинное обучение, требуют достаточного объёма размеченных обучающих данных. Сравнение этих методов подчёркивает трудности идентификации отдельных приложений, поскольку свойства TLS значительно разделяются между приложениями. Тем не менее даже при идентификации набора кандидатных приложений можно получить ценную информацию для мониторинга сети, и все рассмотренные методы способны обеспечить при этом высокую точность. Для содействия дальнейшим исследованиям в этой области создан новый общедоступный набор данных TLS‑коммуникаций с аннотациями для популярных настольных и мобильных приложений. Кроме того, представлены результаты трёх различных подходов к уточнению классификации TLS‑трафика на основе комбинации базовых классификаторов и контекста. Наконец, предложены практические варианты применения и обозначены направления будущих исследований для дальнейшего улучшения методов идентификации приложений.
Key Findings
1
Создан новый общедоступный набор данных TLS-коммуникаций с аннотацией популярных настольных и мобильных приложений для дальнейших исследований.
2
Несмотря на пересечения, все три метода способны с высокой точностью определить набор кандидатов-приложений, давая полезную информацию для мониторинга сети.
3
Методы отпечатков эффективны, но зависят от регулярно обновляемой базы известных хэшей.
4
Классификаторы машинного обучения могут определять приложения при наличии достаточных размеченных обучающих данных, но требуют этих данных для хорошей работы.
5
Предложены практические случаи использования и направления будущих исследований для улучшения методов идентификации приложений.
6
Идентификация по SNI может точно сопоставлять TLS-соединения с приложениями, но уязвима к искажениям или отсутствию SNI.
7
Свойства TLS часто разделяются между приложениями, что затрудняет идентификацию отдельных приложений.
8
Разработаны три подхода, комбинирующие базовые классификаторы и контекст для уточнения классификации TLS-трафика.
9
Оценены три основных подхода к классификации TLS-зашифрованного трафика: методы отпечатков (fingerprinting), идентификация по SNI и классификаторы машинного обучения.
Research Object
Сетевые приложения, связанные с TLS-зашифрованным трафиком
Research Subject
Методы и точность идентификации/классификации этих сетевых приложений по TLS-зашифрованному трафику, включая методы фингерпринтинга, идентификацию на основе SNI и классификаторы машинного обучения, а также их комбинирование с контекстом
Publication Details
Publication Date
2025-09-03
Journal
Publisher
ISSN
Cited by
1
Open access PDF
Access Type
Author Information
Download PDF
Subscribe to digest
Источники этой статьи в scid.ai3
Классификация приложений зашифрованного TLS-трафика с использованием машинного обучения и инженерии фич потока2020
Классификация зашифрованного сетевого трафика с использованием глубоких и параллельных моделей «сеть в сети»2020
Классификация трафика со сквозным шифрованием с использованием одномерных сверточных нейронных сетей2017