基于频域分析的实时鲁棒恶意流量检测
密码学与安全
2021-09-17 v3 机器学习
摘要
基于机器学习(ML)的恶意流量检测是一种新兴的安全范式,尤其对于零日攻击检测,其是对现有基于规则检测的补充。然而,现有基于 ML 的检测由于低效的流量特征提取而导致检测准确率低且吞吐量低。因此,它们无法实时检测攻击,尤其是在高吞吐量网络中。特别地,这些类似于现有基于规则检测的 detection 系统易被复杂攻击规避。为此,我们提出 Whisper,一种基于实时 ML 的恶意流量检测系统,通过利用频域特征实现高准确率与高吞吐量。它利用由频域特征表示的序列特征来实现有界信息损失,从而确保高检测准确率,同时约束特征规模以实现高检测吞吐量。特别地,攻击者无法轻易干扰频域特征,因此 Whisper 对各种规避攻击具有鲁棒性。我们使用 42 类攻击的实验表明,与最先进(SOTA)系统相比,Whisper 能准确检测各种复杂与隐蔽攻击,实现至多 18.36% 的提升,同时达到两个数量级的吞吐量。即使在各种规避攻击下,Whisper 仍能维持约 90% 的检测准确率。
引用
@article{arxiv.2106.14707,
title = {Realtime Robust Malicious Traffic Detection via Frequency Domain Analysis},
author = {Chuanpu Fu and Qi Li and Meng Shen and Ke Xu},
journal= {arXiv preprint arXiv:2106.14707},
year = {2021}
}
备注
To Appear in ACM CCS 2021