Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
トラフィック特徴量の相関特性を用いた異常検出
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
MATSUMOTO Ryosuke
PRO
January 22, 2014
Technology
460
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
トラフィック特徴量の相関特性を用いた異常検出
MATSUMOTO Ryosuke
PRO
January 22, 2014
More Decks by MATSUMOTO Ryosuke
See All by MATSUMOTO Ryosuke
問いを起点に、社会と共鳴する知を育む場へ
matsumoto_r
PRO
0
890
さくらインターネット研究所 アップデート2025年
matsumoto_r
PRO
0
950
リモートワークにおけるパッシブ疲労
matsumoto_r
PRO
6
5.5k
エンジニアのキャリアパスはどう描く? まつもとりーさんと考える後悔しないキャリア選択
matsumoto_r
PRO
10
2.5k
まつもとりーのこれまでとCOGNANOのこれから
matsumoto_r
PRO
0
390
2022年の研究所の評価制度振り返りと今後
matsumoto_r
PRO
0
920
VUCAワールドから紐解く組織や評価制度の変遷と再設計
matsumoto_r
PRO
9
27k
コンテナの研究開発から学ぶLinuxの要素技術
matsumoto_r
PRO
2
1.6k
開発者体験をさらに向上させる 事業と研究との連携
matsumoto_r
PRO
2
2.6k
Other Decks in Technology
See All in Technology
TypeScript入門 2026
recruitengineers
PRO
3
670
Goでデータパイプラインを作ろう
sansantech
PRO
1
500
認知負荷をGemini で溶かす — GKE 基盤「Orbit」における AI エージェントの実践
sansantech
PRO
1
320
Master Dataグループ紹介資料
sansan33
PRO
1
4.8k
JavaScript 研修 (2026)
recruitengineers
PRO
2
610
ソフトウェアサプライチェーンの構造的リスクとコンテナ環境の保護
kyohmizu
4
370
Breaking the Seal: Static Deobfuscation of Compiled V8 JavaScript Bytecode Malware
hshrzd
0
840
老害フォレンジッカーはAI羊の夢を見るか?
tadmaddad
0
340
エンドユーザー視点で見る SansanのMeraki活用と内製自動化
sansantech
PRO
0
100
Service Connect 上のサービスに ECS Service の外側から到達できなかった話
ota1022
1
260
同じWAFが、攻撃の“形”は弾く── 正当な“形”の不正は通す
kuroneko13
0
220
Data Hubグループ 紹介資料
sansan33
PRO
0
3.2k
Featured
See All Featured
コードの90%をAIが書く世界で何が待っているのか / What awaits us in a world where 90% of the code is written by AI
rkaga
63
45k
From π to Pie charts
rasagy
0
290
What the history of the web can teach us about the future of AI
inesmontani
PRO
1
650
DevOps and Value Stream Thinking: Enabling flow, efficiency and business value
helenjbeal
1
340
The innovator’s Mindset - Leading Through an Era of Exponential Change - McGill University 2025
jdejongh
PRO
1
250
The Straight Up "How To Draw Better" Workshop
denniskardys
239
140k
Rebuilding a faster, lazier Slack
samanthasiow
85
9.6k
AI Search: Implications for SEO and How to Move Forward - #ShenzhenSEOConference
aleyda
1
1.3k
Leo the Paperboy
mayatellez
8
2.1k
The agentic SEO stack - context over prompts
schlessera
0
860
GraphQLの誤解/rethinking-graphql
sonatard
75
12k
Winning Ecommerce Organic Search in an AI Era - #searchnstuff2025
aleyda
1
2.1k
Transcript
トラフィック特徴量の相関特性を 用いた異常検出 B4 松本 亮介 平成19年度 卒業研究発表会 知能情報講座
2/16 研究背景 インターネットの普及 ⇒ ネットワークセキュリティへの対応 不正検出(既知の不正を検出) ⇒ 未知の異常を検出できない ▪ 異常検出
ネットワークトラフィックから未知の異常を検出
3/16 既存手法の問題点 単一の特徴量では正常か異常か判断できないことが多い ▪不正アクセスなどの異常 ⇒ 正常と異常の区別が困難 複数のトラフィック特徴の相関関係を利用し て異常を検出する手法を提案する。 本発表 ▪
通信量やトラフィック特徴量の時系列変化を単一で使用
4/16 目次 提案手法の説明 実験と考察 まとめ
5/16 提案手法による異常検出 ▪ 提案手法 複数のトラフィック特徴の相関関係を利用 ⇒ 相関係数が急激に変化した場合に異常 特徴量(A)時系列データ 特徴量(B)時系列データ 相関係数時系列データ
通常状態では相関係数に大きな変化がない
6/16 トラフィック特徴量抽出 ▪ 特徴量(ヘッダ情報を利用・単位時間で処理) ・特徴量(A):単一のヘッダ情報による特徴量 -サービス別(HTTP、SMTP、TELNET・・・) -TCPフラグ別(SYNフラグ、FINフラグ、ACKフラグ・・・) -パケットサイズ範囲別(1~100、101~200、・・・、1401~1500バイト) ・特徴量(B):複数のヘッダ情報による特徴量 -(送信先IP、送信先Port、パケットサイズ)
-(送信元IP、送信先IP) -(送信先IP、パケットサイズ) -(送信元IP、送信先Port) ・・・など
7/16 トラフィック特徴量抽出(例) 時間 時間 時間 時間 送信元 送信元 送信元 送信元IP.送信元
送信元 送信元 送信元ポート ポート ポート ポート > 送信先 送信先 送信先 送信先IP.送信先 送信先 送信先 送信先ポート ポート ポート ポート: (パケットサイズ パケットサイズ パケットサイズ パケットサイズ) 00:37:07 IP 172.16.114.50.http > 206.48.44.50.2222: . ack 5841 win 32120 00:37:17 IP 172.16.114.50.http > 206.48.44.90.2313: . ack 2921 win 32120 00:37:25 IP 206.48.44.40.2222 > 172.16.114.30.http: . (256) ack 8192 win 31744 00:37:25 IP 206.48.44.50.2222 > 172.16.114.40.http: . (1320) ack 8192 win 31744 00:37:38 IP 206.48.44.60.2222 > 172.16.114.70.http: . (156) ack 8192 win 31744 00:37:49 IP 206.48.44.90.2313 > 172.16.114.50.http: . (1460) ack 8192 win 31744 00:37:58 IP 206.48.44.90.2313 > 172.16.114.50.http: . (1460) ack 8192 win 31744 [総パケット数] = 7 7 4 5 [ = 数] [パケット数] 種類 ⇒ 特徴量(A) ⇒ 特徴量(B) [例] 特徴量(A):HTTP 特徴量(B):(送信先IP、送信先ポート、パケットサイズ) 単位時間:1分 ⇒ 相関係数時系列データ DoS攻撃 ⇒ 特徴量(A)より特徴量(B)が急激に変化
8/16 相関係数時系列処理 ▪ ピアソンの積率相関係数 ・N区間における相関係数を区間をずらしながら計算 相関係数時系列データが急激に変化する点 相関関係が大きく変化する時点 ネットワークトラフィックに異常 ⇒ ChangeFinder[1](変化点検出エンジン)を利用
[1] J. Takeuchi and K. Yamanishi, “A Unifying Framework for Detecting Outliers and Change Points from Time Series,” IEEE transactions on Knowledge and Data Engineering, pp.482-492, 2006.
9/16 ChangeFinder[1]の流れ T区間 区間 区間 区間 外れ値スコア t x 変化点スコア
平滑化後 第二学習 第一学習 時系列データ SDAR SDAR 平滑化
10/16 目次 提案手法の説明 実験と考察 まとめ
11/16 実験 ・DARPA(国防高等研究企画局)によって作成された不正・ 異常検出評価用データ -仮想的な大規模ネットワークのトラフィック情報のログ - week4・week5の2週間分の検証用データ ・本発表・・・DoS攻撃を対象 - 特徴量(A):
(A1)HTTPのパケット数 - 特徴量(B): (B1)(送信先IP、送信先Port、パケットサイズ)による値 (B2)(送信元IP、送信先IP)による値 (B3)(送信元IP、パケットサイズ)による値 (B4)(送信元IP、送信先Port)による値 [手法1] A1 [手法2] B1 [手法3] A1B1 [手法4] A1B1 or A1B2 or A1B3 or A1B4 ・手法別の比較実験(week5-Wednesdayのデータ)
12/16 評価方法(変化点スコア) week5_Mon_80_DoS CF_MAX_SCORE -1.5 -1 -0.5 0 0.5 1
1.5 2 2.5 3 1 101 201 301 401 501 601 701 time[t] CF_MAX_SCORE CF_MAX_SCORE 閾値に対する検出率と誤検出率の関係 ⇒ ROCカーブ 正常の数 数 正常を異常と検出した 誤検出率 , 異常の数 数 異常を異常と検出した 検出率 = =
13/16 実験結果(手法別の評価) 0 0.1 0.2 0.3 0.4 0.5 0.6 0.7
0.8 0.9 1 0 0.2 0.4 0.6 0.8 1 A1 B1 A1-B1_correl A1-B1,B2,B3,B4_correl 0 0.2 0.4 0.6 0.8 1 false positive rate 1 0.8 0.6 0.4 0.2 0 hit rate 単一の特徴量 特徴量の相関
14/16 実験結果(曜日別) 0 0.1 0.2 0.3 0.4 0.5 0.6 0.7
0.8 0.9 1 0 0.2 0.4 0.6 0.8 1 false positive rate hit rate week4-Mon week4-Thu week5-Mon week5-Tue week5-Wen week5-Fri 0 0.2 0.4 0.6 0.8 1 false positive rate 1 0.8 0.6 0.4 0.2 0 hit rate
15/16 目次 提案手法の説明 実験と考察 まとめ
16/16 まとめ ▪ 特徴 ・単一の特徴量ではとらえられない異常を検出 ・システムの一部にフィルタとして利用(正常パケットを判別) ▪ 課題 ・学習データによる検出遅延を誤検出としない閾値設定の考慮 ▪
提案手法 ・トラフィック特徴量間の相関係数の時系列データにおいて変化 点検出を行うことにより異常を検出する手法を提案