← 最新の論文
🤖 AI

Chameleon: An Adaptive AI-Driven Honeypot Architecture Using Threat-Calibrated Particle Swarm Optimization and Semantic Deception Rapidly-Exploring Random Trees

Chameleonは、BiLSTM脅威分類器、ローカルなQwen3.5-0.8B言語モデル、および斬新なTC-PSOとS-RRTメタヒューリスティックエンジンを統合することで、従来の欺瞞システムの静的な性質を克服し、リアルタイムで意味論的な応答を動的に進化させ、商業的な代替案と比較して約490倍の運用コスト削減を実現しながら、優れた検出精度と収束性を達成する、コスト効率の高い適応型AI駆動型ハニーポットプラットフォームである。

原著者: Rohit Swami, Tushar Singh, Akash Warde, Sri Muthu

公開日 2026-08-18
📖 1 分で読めます☕ さくっと読める

原著者: Rohit Swami, Tushar Singh, Akash Warde, Sri Muthu

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

デジタル世界において、セキュリティチームは絶え間なく押し寄せる膨大なアラートの洪水に直面しています。毎日、組織は数千もの潜在的な脅威を処理していますが、人間のアナリストが調査できるのはそのごく一部に過ぎません。ファイアウォールのような従来の防御策は、既知の悪意あるアクターのみを認識する硬直したゲートとして機能しており、攻撃者が新しい手法を用いたり、通常のトラフィックの中に隠れたりする場合に対応するのが困難です。これを解決するために、専門家は古くから「ハニーポット」を使用してきました。これは、脆弱な実在のコンピュータのように見えるように設計されたデコイ(おとり)システムです。これらの罠は攻撃者を誘い込み、実際のデータを危険にさらすことなく、防御者が彼らの手法を研究することを可能にします。しかし、既存のハニーポットの多くは静的です。一度設定されると、その挙動が変わることはありません。熟練した攻撃者は、いくつかのコマンドをテストしただけで、応答が完璧すぎたり硬直していたりすることに気づき、それが罠であることを特定して、有用な情報が得られる前に立ち去ってしまうのです。

研究者のRohit Swami、Tushar Singh、Akash Warde、そしてSri Muthuは、この欠陥を修正するために、「Chameleon(カメレオン)」と呼ばれる新しい種類のハニーポットを開発しました。静的な前身モデルとは異なり、Chameleonは攻撃者の行動に基づいてリアルタイムで挙動を変化させる適応型システムです。これは、高速な脅威検出器と、会話を行うことができる言語モデルを組み合わせ、さらに2つの特化した最適化エンジンによって制御されています。目標は、攻撃者を十分に引きつけ、その戦術を学習する時間を稼ぐことですが、同時に、高価な商用代替品のわずかな数分の一のコストで実現することです。チームはシミュレーションを用いてシステムをテストし、無害なトラフィックと真の攻撃をほぼ完璧な精度で区別できること、そしてその適応戦略が、現場で使用されている標準的な手法を大幅に上回ることを発見しました。

Chameleonの核心的な革新は、危険に対してどのように反応するかという点にあります。接続が行われると、システムはまず、入力されたコマンドを分析して、それが無害か悪意があるかを判断します。システムは、人間の脳をモデルにした一種のコンピュータプログラムであるニューラルネットワークを使用して、コマンドのテキストをスキャンします。この分類器は非常に高速で、約2ミリ秒で判断を下し、データの窃取やサーバーの制御試行など、7つの異なる種類の脅威を99.61パーセントの精度で正しく特定します。トラフィックが無害であれば、システムは単純で素早い回答を行います。しかし、深刻な脅威を検知した場合、システムはより高度なレイヤーへと相互作用をエスカレートさせます。

この第2レイヤーには、人間のようなテキストを理解し生成するように設計された人工知能のコンパクト版である、言語モデルが含まれます。定型文の応答を返す代わりに、このモデルは実際のリグ・オペレーティング・システムを模倣し、攻撃者と現実的な会話を行います。一貫性を維持するために会話の履歴を記憶し、欺瞞が本物であると感じられるようにします。攻撃者が立ち去るのを防ぐために、システムはまた、接続を保持する時間と、提示する偽のファイルシステムを進化させる方法を決定するための2つの数学的戦略を採用しています。一つの戦略は、応答前の遅延を調整することで、システムを鈍重または反応が遅い状態にし、攻撃者を苛立たせて試行を続けさせるようにします。もう一つの戦略は、複雑な偽のディレクトリ構造を構築しますが、これは攻撃者が実際に興味を持っている部分に焦点を当てながら、インテリジェントに行われます。

研究者たちは、これらの適応戦略が大きな違いをもたらすことを発見しました。彼らが新しい手法を標準的な非適応型バージョンと比較した際、その結果は驚くべきものでした。適応型システムは、あるテストではエンゲージメントの質を約50パーセント向上させ、別のテストでは250パーセント以上向上させました。最も深刻なシナリオ、つまり攻撃者が最も危険なテクニックを使用している場合において、適応型システムは標準的なアプローチよりも、説得力のある欺瞞を維持する能力が3倍以上優れていました。さらに、このシステムはメモリ効率が高くなるよう設計されており、最適化されていないバージョンよりも約25パーセント少ないコンピュータメモリを使用するため、控えめなハードウェアでも動作させることが可能です。

おそらく最も驚くべき発見は、そのコストです。商用のデセプション・プラットフォームは年間で10万ドルから15万ドルの費用がかかることがありますが、Chameleonは基本的なクラウドサーバーで月額約17ドルで実行できます。これは、コストを490倍近く削減することを意味します。このシステムは、高価なグラフィックスカードを必要とせず、完全に標準的なコンピュータプロセッサ上で動作し、研究者が無料で公開しているオープンソースのソフトウェアコンポーネントを使用することで、これを実現しています。コードとテストに使用されたデータを含むシステム全体は、誰でも研究、修正、使用ができるライセンスの下でリリースされています。

この研究は、システムが攻撃者からリアルタイムで学習できる場合、適応型のデセプション(欺瞞)が実行可能であるだけでなく、非常に効果的であることを裏付けています。高速な脅威検出器を対話型AIとインテリジェントな最適化に結合することで、研究者たちは、認識が困難で、攻撃者が突破するのにコストがかかる罠を作り上げました。結果は厳格なテストを通じて検証され、システムは91の自動テストに合格し、既存の手法に対して統計的に有意な改善を示しました。現在の結果はシミュレーションと制御された実験に基づいたものですが、著者らは、このアプローチがサイバーセキュリティのための強力で手頃な新しいツールを提供し、組織のネットワーク保護の方法を、欺瞞のコストを贅沢品から標準的でアクセシブルな慣習へと変える可能性があると示唆しています。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →