네트워크 침입 탐지 시스템(NIDS)은 현대의 네트워크 환경을 보호하는 데 핵심적인 역할을 수행하지만, 기존 접근법은 보지 못한(미이탐) 공격을 탐지하는 능력과 낮은 오탐률을 동시에 균형 있게 달성하는 데 종종 어려움을 겪는다. 본 연구는 SAGEConv 기반 그래프 신경망(GNN)과 Transformer 인코더를 통합하여 네트워크 트래픽으로부터 국소적 구조 정보와 전역적 문맥 의존성을 함께 학습하는 하이브리드 침입 탐지 모델 HybridSAGETransformerGlobal을 제안한다. 제안된 프레임워크에서 네트워크 플로우는 그래프 노드로 표현되며, 엣지는 IP-group 인지 k-최근접 이웃(KNN)과 시간적 체인을 함께 사용하여 구성한다. 또한 본 모델은 학습 안정성과 탐지 성능을 향상시키기 위해 게이팅 융합 메커니즘, 다중 위치 인코딩, 클래스 가중치, 라벨 스무딩, 그리고 조기 종료를 통합한다. 제안 방법은 두 개의 벤치마크 데이터셋인 UNSW-NB15와 CIC-IDS2017에서, 데이터셋당 최대 약 100,000개의 플로우 샘플을 사용하고, 통합 전처리 및 학습 파이프라인 하에서 평가되었으며, GCN, GAT, GraphSAGE 및 Transformer 단독(only) 기준선과 비교되었다. UNSW-NB15에서 5개의 랜덤 시드에 대해 반복 실행 평가를 수행한 결과, 제안 모델은 정확도 0.9841 ± 0.0006, 매크로-정밀도 0.9684 ± 0.0010, 매크로-재현율 0.9818 ± 0.0026, 매크로-F1-score 0.9749 ± 0.0011을 달성하였고, 매크로-F1-score에서 가장 강력한 기준선 대비 통계적으로 유의미한 개선을 보였다. CIC-IDS2017에서도 제안된 하이브리드 모델은 일관되게 우수한 성능을 보였으며, 정확도 0.9749, 매크로-정밀도 0.9513, 매크로-재현율 0.9722, 매크로-F1-score 0.9613, ROC-AUC 0.9957을 달성하였다. 추가적인 절제(ablation) 분석, 민감도(sensitivity) 분석, 및 기준선 재최적화(baseline re-optimization) 분석은 제안 설계의 견고함을 further 뒷받침하였다. 이러한 결과는, 구조적 그래프 학습과 장거리 문맥 모델링을 결합한 조정된 하이브리드 아키텍처가 평가된 설정에서 견고한 플로우 기반 네트워크 침입 탐지를 위한 효과적인 프레임워크를 제공할 수 있음을 시사한다.
*본 초록은 AI를 통해 원문을 번역한 내용입니다. 정확한 내용은 하기 원문에서 확인해주세요.