Argus – 監査記録生成および利用システムは、ネットワークフロー監視の最初の実装であり、現在も進行中のオープンソースのネットワークフロー監視プロジェクトです。1984 年にジョージア工科大学のカーター・ブラードによって開始され、1990 年代初頭にカーネギーメロン大学でサイバーセキュリティ向けに開発された Argus は、30 年にわたりインターネットのサイバーセキュリティ技術に重要な貢献をしてきました。[ 1 ]。

Argusプロジェクトは、ネットワーク運用( NetOps)、パフォーマンス、およびセキュリティ管理をサポートするために、大規模ネットワークの状況認識とネットワーク監査証跡の確立のあらゆる側面を開発することに重点を置いています。通信事業者の通話詳細記録(CDR)に触発され、Argusは多数のネットワーク管理タスクを実行するために使用できるネットワークメタデータを生成しようとしています。Argusは、米国DISA、DoD、DHS、FFRDC、および運用されていたNSF InternationalネットワークであるGLORIADを含む多くの大学、企業、政府機関で使用されています。Argusはトップ100インターネットセキュリティツールであり、15年以上(おそらくそれ以上)リストに掲載されています。[ 2 ]
Argusはリアルタイムの状況認識システムとして設計されており、そのデータは最大400Gbit/sの有線ネットワークの状態を追跡、警告、および通知するために使用できます。このデータは、米国国防総省NCSC-TG-005のレッドブック[ 3 ]で最初に説明されたゼロトラストセキュリティモデルで説明されているように、すべてのネットワークトラフィックの包括的な監査を確立するために使用されます。これは、従来の侵入検知システム(IDS)ベースのネットワークセキュリティを補完するものです。[ 4 ]
監査証跡は、従来、ネットワークフォレンジック[ 5 ]およびネットワーク動作異常検出(NBAD) [ 6 ]の履歴ネットワークトラフィック測定データとして使用されてきました。 Argus は、サイバーセキュリティ、エンドツーエンドのパフォーマンス分析、ソフトウェア定義ネットワーク(SDN) の研究[ 7 ]、そして最近では非常に多くの AI/ML 研究論文で広く使用されています。 Argus は、UNSW-NB15 データセット[ 8 ]などのネットワーク攻撃データセットの開発に使用されています。 Argus は、 RMON (1995) [ 9 ]やIPFIX (2001) [ 10 ] といった早い時期から、ネットワークセキュリティおよびネットワーク管理の開発に関する標準のトピックにもなっており、最近では ENISAでも取り上げられています。
Argusは、高度な包括的ネットワークフローデータ生成器であるArgusモニタで構成されています。Argusモニタは、パケット(キャプチャファイルまたはライブパケットデータ)を処理し、パケットストリーム内のすべてのフローの詳細なネットワークトラフィックフロー状態レポートを生成します。Argusは、インターネットプロトコル(IP)トラフィックだけでなく、データプレーン、コントロールプレーン、管理プレーンなど、すべてのネットワークトラフィックを監視します。Argusは、各フローのパケットの動態と意味を大部分キャプチャし、大幅なデータ削減を行うため、大量のネットワークデータを効率的に保存、処理、検査、分析できます。 Argus は、すべてのネットワーク フローに対して到達可能性、可用性、接続性、期間、レート、負荷、グッド プット、損失、ジッター、再送信 (データ ネットワーク) 、および遅延メトリックを提供し、レイヤ 2 アドレス、トンネル識別子 ( MPLS、GRE、IPsecなど)、プロトコル ID、SAP、ホップ カウント、オプション、L4 トランスポート識別 ( RTP検出)、ホスト フロー制御表示など、パケット コンテンツから取得できるほとんどの属性をキャプチャします。Argus は、サイバー セキュリティ用に特別に設計されたパケット ダイナミクス メトリックを多数実装しています。Argus は、あらゆるフローで人間のタイピング動作を検出しますが、特に注目すべきは暗号化された SSHトンネルでのキー ストローク検出です。[ 11 ] また、Argus は、ネットワーク エンティティがデータ プロデューサーおよび/またはコンシューマーであるかどうかを示すプロデューサー コンシューマー 比率 (PCR) を生成します。[ 12 ]これは、ノードが高度持続的脅威(APT) を介したデータ漏洩に関与する可能性を評価する際に重要な特性です。
Argusは、QoSient, LLCが所有・管理するオープンソース(GPL)プロジェクトであり、ほとんどのオペレーティングシステムに加え、Bivio、Pluribus、Arista、Tileraといった多くの特殊なハードウェアアクセラレーションプラットフォームにも移植されています。このソフトウェアは、ほとんど、あるいは全く変更を加えることなく、他の多くの環境にも移植可能です。そのパフォーマンスは非常に優れており、控えめなコンピューティングリソースで企業全体のインターネットアクティビティの監査を実行できます。