IoTセキュリティ強化のためのリアルタイム概念ドリフト検出を伴うハイブリッド侵入検知システム
Hybrid Intrusion Detection System with Real-Time Concept Drift Detection for Enhanced IoT Security
本稿では、スマートシティ、ヘルスケア、産業オートメーションなどの分野で急速に展開されるIoTデバイスのセキュリティリスクに対応するため、ハイブリッド侵入検知システム(IDS)フレームワークを提案する。このフレームワークは、教師あり学習のランダムフォレスト分類、教師なし学習のアイソレーションフォレスト異常検知、およびコルモゴロフ–スミルノフ(KS)検定に基づく概念ドリフト検出を統合している。アイソレーションフォレストは正常なトラフィックのみで学習させ、異常検知モデルが正常な挙動を学習するようにする。評価には、CICIoT2023データセットから抽出された3,890,621件のレコード(正常トラフィック2.35%、攻撃トラフィック97.65%)を使用し、時系列に基づいた80/20の訓練/テスト分割を行った。提案されたハイブリッドIDSは、746,094件のテストセットにおいて、精度99.73%、適合率99.89%、再現率99.83%、F1スコア99.86%、誤検知率4.77%を達成した。ランダムフォレスト単体は生精度と誤検知率でわずかに上回ったが、提案フレームワークの貢献は、静的な分類指標における絶対的な優位性よりも、デプロイメント指向の異常監視、ドリフト認識、および汎化能力に重点を置いている。1つの攻撃ファミリー(MITM-ArpSpoofing)を学習から除外した実験では、ハイブリッドモデルは未知の攻撃ファミリーサンプルの85.26%を検出した。このフレームワークは、教師あり検出、異常監視、概念ドリフト認識を組み合わせた、デプロイメント指向のIoTセキュリティのための競争力のあるIDSとして位置づけられる。
- 教師あり学習(ランダムフォレスト)と教師なし学習(アイソレーションフォレスト)、KS検定による概念ドリフト検出を統合したハイブリッド侵入検知システムを提案
- CICIoT2023データセットの3,890,621件のレコードを用いた評価で、精度99.73%、適合率99.89%、再現率99.83%、F1スコア99.86%を達成
- 学習から除外した未知の攻撃ファミリー(MITM-ArpSpoofing)のサンプルを85.26%検出し、未知攻撃に対する汎化能力を実証
IoTセキュリティ市場の拡大に伴い、単純な検知精度だけでなく、デプロイメント環境での概念ドリフト対応や未知攻撃の検知能力が競争力の源泉となっている点が注目に値する。本稿のハイブリッドIDSは精度99.73%を達成しつつ、未知の攻撃ファミリーを85%以上検出する汎化能力を示しており、実運用でのセキュリティ製品差別化に直結する技術的優位性を持つ。