面向大规模异构物联网网络异常检测的聚类联邦学习架构
密码学与安全
2023-07-28 v2
摘要
针对物联网(IoT)设备的网络攻击呈增长趋势;此外,这些攻击的复杂性与动机也在增强。IoT 的庞大规模、软硬件的多样性以及通常部署于不受控环境,使得传统 IT 安全机制(如基于签名的入侵检测与防御系统)难以集成。由于检测规则的分析与发布之间存在较长延迟,它们也难以应对快速演变的 IoT 威胁态势。机器学习方法对新兴威胁响应更快;然而,如云计算或边缘计算之类的模型训练架构在 IoT 环境中面临多重缺陷,包括由这些网络的大规模和异构性所引发的网络开销与数据隔离。本工作提出了一种在大型分布式 IoT 与工业物联网(IIoT)部署中训练无监督网络入侵检测模型的架构。我们利用联邦学习(FL)在节点间协作训练,以缓解隔离与网络开销问题。我们在此基础上引入一个完全集成到 FL 流水线中的无监督设备聚类算法,以解决 FL 环境中出现的异构性问题。该架构使用包含各种仿真 IoT/IIoT 设备及攻击者的测试床实现并评估,这些设备与攻击者在由 100 个仿真设备、30 个交换机和 10 个路由器组成的复杂网络拓扑中交互。异常检测模型在测试床威胁行为者执行的实际攻击上进行评估,包括完整的 Mirai 恶意软件生命周期、基于 Merlin 命令与控制服务器的额外僵尸网络,以及其他执行扫描活动并针对仿真设备发起多种攻击的红队工具。
引用
@article{arxiv.2303.15986,
title = {Clustered Federated Learning Architecture for Network Anomaly Detection in Large Scale Heterogeneous IoT Networks},
author = {Xabier Sáez-de-Cámara and Jose Luis Flores and Cristóbal Arellano and Aitor Urbieta and Urko Zurutuza},
journal= {arXiv preprint arXiv:2303.15986},
year = {2023}
}
备注
Accepted for publication in Computers & Security