Bulut saldırılarının LLM tabanlı tespiti: Saldırı tekniklerinin önceliklendirilmesi ve log veri seti oluşturulması
Novel LLM-Based detection of cloud attacks: Ranking attack techniques and building a log dataset framework
- Tez No: 1001938
- Danışmanlar: DOÇ. DR. MEHMET AMAÇ GÜVENSAN
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Siber güvenlik, Cyber security
- Yıl: 2026
- Dil: Türkçe
- Üniversite: Yıldız Teknik Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Bulut bilişim teknolojilerinin yaygınlaşmasıyla birlikte, birçok bilgi sistemi altyapısı bulut ortamlarına taşınmış ve bu durum bulut platformlarını hedef alan siber saldırıların sayısında ve çeşitliliğinde artışa yol açmıştır. Mevcut çalışmalarda genellikle belirli saldırı türlerine odaklanılırken, saldırgan gruplar tarafından en yaygın kullanılan saldırı tekniklerinin sistematik biçimde belirlenmesi ve önceliklendirilmesi konusu literatürde önemli bir boşluk olarak öne çıkmaktadır. Bu tez çalışması, bulut ortamlarında siber saldırıların tespitine yönelik veri odaklı ve bütüncül bir yaklaşım sunmaktadır. Çalışma kapsamında, saldırı tekniklerinin popülerliğini nicel olarak ölçmeye yönelik yeniden kullanılabilir bir puanlama yöntemi geliştirilmiş ve en sık kullanılan saldırı teknikleri belirlenmiştir. Bu teknikler temel alınarak AWS altyapısı üzerinde 8 farklı saldırı simülasyonu gerçekleştirilmiş ve yaklaşık 316.518 log kaydından oluşan büyük ölçekli bir veri seti üretilmiştir. Bu logların yaklaşık 42.000 adedi zararlı ve zararsız olarak etiketlenmiştir. Geliştirilen veri seti üzerinde geleneksel makine öğrenmesi yöntemleri (SVM ve XGBoost), derin öğrenme tabanlı CNN modelleri ve büyük dil modeli (LLM) tabanlı yaklaşımlar karşılaştırmalı olarak değerlendirilmiştir. Elde edilen sonuçlar, karakter ve alan temelli temsillerin saldırı tespiti açısından daha dengeli performans sunduğunu, CNN tabanlı modellerin ise log verilerindeki yerel örüntüleri etkili biçimde yakalayabildiğini göstermektedir. Bu doğrultuda geliştirilen LLM tabanlı anomali tespit sistemi, metin tabanlı kural tanımları ve istem (prompt) yapısı sayesinde %93 doğruluk ve %98 kesinlik değerlerine ulaşmıştır. LLM tabanlı yaklaşım, rekabetçi performansının yanı sıra yorumlanabilirlik, esneklik ve kural temelli genişletilebilirlik gibi avantajlarıyla log tabanlı saldırı tespiti probleminde güçlü ve uygulanabilir bir alternatif sunmaktadır. Çalışma, bulut güvenliği alanında hem akademik hem de uygulamaya dönük araştırmalar için yeniden kullanılabilir bir veri seti ve karşılaştırmalı bir değerlendirme sağlamaktadır.
Özet (Çeviri)
With the rapid adoption of cloud computing technologies, many information systems have been migrated to cloud platforms, leading to a significant increase in cyber attacks targeting cloud environments. While existing studies primarily focus on specific attack types or the differences between cloud and traditional infrastructures, the systematic identification and prioritization of the most frequently used attack techniques remains an open challenge in the literature. This thesis proposes a data-driven and comprehensive approach for detecting cyber attacks in cloud environments. A reusable and quantitative scoring method is introduced to measure the popularity of attack techniques, through which the most commonly used techniques are identified. Based on these techniques, 8 different attack simulations are conducted on an AWS infrastructure, resulting in a large- scale dataset consisting of approximately 316,518 cloud log records, of which around 42,000 are labeled as malicious or non-malicious. The generated dataset is used to conduct a comparative evaluation of traditional machine learning methods (SVM and XGBoost), deep learning–based CNN models, and large language model (LLM)–based approaches. Experimental results show that character-level and field-based representations provide more balanced performance for attack detection, while CNN models effectively capture local patterns within log data. In addition, an LLM-based anomaly detection system is developed using human- readable, text-based rule definitions and a structured prompting strategy. The LLM- based approach achieves 93% accuracy and 98% precision, and demonstrates strong performance comparable to classical and deep learning models. Beyond predictive performance, it offers notable advantages in terms of interpretability, flexibility, and rule-based extensibility, making it a practical and robust alternative for log- based attack detection in cloud environments. Overall, this study provides a reusable dataset, a systematic evaluation framework, and practical insights for both academic research and real-world cloud security applications.
Benzer Tezler
- Bulut bilişim sistemi tabanlı modern DDOS atakları ve savunma yöntemleri
Modern DDOS attacks and defence systems based on cloud clomputing technology
ERHAN GÖLCÜ
Yüksek Lisans
Türkçe
2020
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolBeykent ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ ATINÇ YILMAZ
- Bulut ağ ortamında dağıtılmış hizmet reddi (DDoS) saldırılarını algılamak için derin öğrenme tabanlı bir sistem
Deep learning based system for detecting distributed dental of service (DDoS) attacks in the cloud network
EMİNE DENİZ
Yüksek Lisans
Türkçe
2023
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolKütahya Dumlupınar ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ SOYDAN SERTTAŞ
- Yazılım tanımlı ağlarda DoS saldırılarının tespiti ve engellenmesi
Detection and mitigation of DoS attacks in software defined networks
ONUR POLAT
Yüksek Lisans
Türkçe
2017
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolGazi ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
YRD. DOÇ. DR. HÜSEYİN POLAT
- Towards the mıtıgatıon of dıstrıbuted denıal-of-servıce attacks ın kubernetes-managed contaınerızed edge networks
Kubernetes yönetimindeki konteynerleştirilmiş edge ağlarında dağıtılmış hizmet dışı bırakma (DDoS) saldırılarının azaltılmasına doğru
SARP KÖKSAL
Doktora
İngilizce
2025
Elektrik ve Elektronik MühendisliğiAtılım ÜniversitesiElektrik-Elektronik Mühendisliği Ana Bilim Dalı
DOÇ. DR. YASER DALVEREN
DOÇ. DR. FERHAT ÖZGÜR ÇATAK
- A semi supervised classification based approach using autoencoders for intrusion detection system
Autoencoder kullanan yarı denetimli sınıflandırma tabanlı saldırı tespit sistemi
AHMAD HAMDI ALATTAR
Yüksek Lisans
İngilizce
2022
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolEskişehir Teknik ÜniversitesiFen Bilimleri Ana Bilim Dalı
DR. ÖĞR. ÜYESİ CAHİT PERKGÖZ