К идентификации сетевых приложений в зашифрованном трафике

Towards identification of network applications in encrypted traffic
Ivana Burgetová, Ondřej Ryšavý, Petr Matoušek
2025-09-03

Server Name Indication (SNI)TLS-зашифрованный трафиканнотированный набор данных TLSидентификация приложенийнаборы кандидатных приложенийклассификация с контекстомклассификаторы машинного обученияфингерпринтинг трафика
Мониторинг сетевого трафика для обнаружения угроз безопасности и управления производительностью сети затруднён из‑за шифрования большинства коммуникаций. В статье рассматривается задача идентификации сетевых приложений, связанных с соединениями Transport Layer Security (TLS). Проведена оценка трёх основных подходов к классификации трафика, зашифрованного TLS: методы отпечатков (fingerprinting), идентификация на основе Server Name Indication (SNI) и классификаторы на основе машинного обучения. Каждый метод обладает своими сильными и слабыми сторонами: fingerprinting опирается на регулярно обновляемую базу известных хешей, SNI уязвима к обфускации или отсутствию информации, а методы искусственного интеллекта, такие как машинное обучение, требуют достаточного объёма размеченных обучающих данных. Сравнение этих методов подчёркивает трудности идентификации отдельных приложений, поскольку свойства TLS значительно разделяются между приложениями. Тем не менее даже при идентификации набора кандидатных приложений можно получить ценную информацию для мониторинга сети, и все рассмотренные методы способны обеспечить при этом высокую точность. Для содействия дальнейшим исследованиям в этой области создан новый общедоступный набор данных TLS‑коммуникаций с аннотациями для популярных настольных и мобильных приложений. Кроме того, представлены результаты трёх различных подходов к уточнению классификации TLS‑трафика на основе комбинации базовых классификаторов и контекста. Наконец, предложены практические варианты применения и обозначены направления будущих исследований для дальнейшего улучшения методов идентификации приложений.
1
Создан новый общедоступный набор данных TLS-коммуникаций с аннотацией популярных настольных и мобильных приложений для дальнейших исследований.
2
Несмотря на пересечения, все три метода способны с высокой точностью определить набор кандидатов-приложений, давая полезную информацию для мониторинга сети.
3
Методы отпечатков эффективны, но зависят от регулярно обновляемой базы известных хэшей.
4
Классификаторы машинного обучения могут определять приложения при наличии достаточных размеченных обучающих данных, но требуют этих данных для хорошей работы.
5
Предложены практические случаи использования и направления будущих исследований для улучшения методов идентификации приложений.
6
Идентификация по SNI может точно сопоставлять TLS-соединения с приложениями, но уязвима к искажениям или отсутствию SNI.
7
Свойства TLS часто разделяются между приложениями, что затрудняет идентификацию отдельных приложений.
8
Разработаны три подхода, комбинирующие базовые классификаторы и контекст для уточнения классификации TLS-трафика.
9
Оценены три основных подхода к классификации TLS-зашифрованного трафика: методы отпечатков (fingerprinting), идентификация по SNI и классификаторы машинного обучения.

Сетевые приложения, связанные с TLS-зашифрованным трафиком

Методы и точность идентификации/классификации этих сетевых приложений по TLS-зашифрованному трафику, включая методы фингерпринтинга, идентификацию на основе SNI и классификаторы машинного обучения, а также их комбинирование с контекстом

Publication Details
Publication Date
2025-09-03
Journal
Publisher
ISSN
Cited by
1
Access Type
Author Information
Authors
Ivana Burgetová
Ondřej Ryšavý
Petr Matoušek
Explore further
Open the scid.ai AI chat with a ready-made request: it will find papers on a similar topic and help build a literature review.
Find similar papers in the chat
Make a presentation
100%