基于MUD活动动态监测的物联网洪泛攻击中异常微流检测
密码学与安全
2023-04-12 v1 机器学习
网络与互联网体系结构
摘要
物联网网络正日益成为复杂新型网络攻击的目标。基于异常的检测方法在发现新攻击方面前景广阔,但仍存在若干实际挑战,如误报告警、难以解释以及难以以高性价比方式扩展。IETF近期标准制造商使用描述(Manufacturer Usage Description, MUD)通过正式规定物联网设备的预期网络行为,在限制其攻击面方面展现潜力。本文利用SDN强制执行并监控各物联网设备的预期行为,训练一类分类器模型以检测洪泛攻击。我们的具体贡献有四方面。(1)我们开发了多级推理模型,通过SDN遥测动态检测符合MUD的流量在网络活动中的异常模式,并对异常流进行包检测。这增强了对分布式与直接攻击的细粒度可见性,使我们能以微流(5元组)分辨率精确隔离洪泛攻击。(2)我们在实验室中从物联网设备网络行为采集流量迹(良性与多种洪泛攻击),生成带标签数据集并公开。(3)我们原型化了一个完整可用系统(模块以开源发布),在多种消费级物联网设备上展示了其高精度检测洪泛攻击且保持低误报的有效性,并给出了系统成本与性能的洞察。(4)我们考虑多种训练策略(按设备单元 versus 按设备类型)并在预测精度与模型尺寸及训练时间成本间权衡,借助从大学校园IP摄像头网络采集的数据集,展示了模型在大量联网物联网环境中的扩展能力。
引用
@article{arxiv.2304.04987,
title = {Detecting Anomalous Microflows in IoT Volumetric Attacks via Dynamic Monitoring of MUD Activity},
author = {Ayyoob Hamza and Hassan Habibi Gharakheili and Theophilus A. Benson and Gustavo Batista and Vijay Sivaraman},
journal= {arXiv preprint arXiv:2304.04987},
year = {2023}
}
备注
18 pages, 13 figures