Geri Dön

Kullanıcı davranışları ve risk tahminlerine dayalı gelişmiş kalıcı tehdit tespiti

Advanced persistent threat detection based on user behaviors and risk predictions

  1. Tez No: 1008439
  2. Yazar: MUSTAFA İPEKBAYRAK
  3. Danışmanlar: DOÇ. DR. GÜLSÜM ZEYNEP GÜRKAŞ AYDIN
  4. Tez Türü: Doktora
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Bilgisayar ağları güvenliği, Bilgisayar güvenliği, Computer networks security, Computer security
  7. Yıl: 2026
  8. Dil: Türkçe
  9. Üniversite: İstanbul Üniversitesi-Cerrahpaşa
  10. Enstitü: Lisansüstü Eğitim Enstitüsü
  11. Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Belirtilmemiş.
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Gelişmiş Kalıcı Tehdit (APT) saldırılarına karşı Güvenlik Operasyon Merkezlerinde (SOC) savunucu, sistem, ağ ve cihaz loglarından üretilen kanıtlar üzerinden tekrar eden kararlar alır. Ancak log kaybı, logların toplanma ve işlenme biçimindeki değişimler ve saldırganın iz silme girişimleri aynı olayın farklı görünmesine neden olabilir. Ayrıca kullanıcı ve varlık davranış analizi ile olay köken izi tabanlı sistemlerin ürettiği şüphelilik skorlarının hangi durumda hangi müdahaleye dönüşeceği çoğu zaman açık değildir. Bu tez, bu iki sorunu birlikte ele almaktadır. Amaç, gözlem hattı değişse bile geçerliliğini koruyan ve belirsizlik altında savunucunun beklenen faydası için doğrulanabilir bir taban değer, yani performans alt sınırı, üreten bir karar çerçevesi kurmaktır. Bu amaçla, önsel belirsizlik ile fayda ve maliyet belirsizliği aynı model içinde birleştirilmiş ve bunları birlikte ele alan belirsizliğe dayanıklı bir doğrusal program geliştirilmiştir. Bu program, hangi müdahalenin hangi olasılıkla seçileceğini hesaplamaktadır. Aynı zamanda bu seçimin sağlayacağı asgari performans düzeyini de sayısal olarak vermektedir. Modelin ikili çözümü, bu alt sınırı en çok zayıflatan belirsizlik kaynaklarını da göstermektedir. Önce kuramsal model kontrollü deneylerde sınanmıştır, ardından aynı yaklaşımın gerçek log verisi üzerinde çalışıp çalışmadığı DARPA OpTC NCR verisi kullanılarak test edilmiştir. Bu aşamada kullanıcı ve varlık davranış analizi ile olay köken izi tabanlı sistemlerden elde edilen şüphelilik skorları konformal kalibrasyonla p-değerine dönüştürülmüş ve risk kademelerine ayrılmıştır. Müdahaleler, toplam bütçe kısıtı altında aynı doğrusal programla belirlenmiştir. Kuramsal deneyler, belirsizlik arttıkça garanti edilen alt sınırın öngörülebilir biçimde azaldığını, buna karşılık log kaybı ve bozulmuş log içeriği altında geçerliliğini koruduğunu göstermiştir. Değerlendirilen OpTC veri dilimlerinde ve seçilen bütçe bandında, önerilen yaklaşım risk-nötr kıyasa göre γ-uyumda yaklaşık yedi puanlık bir artış göstermiştir. Ayrıca zararsız olaylara gereksiz ağır müdahaleyi azaltmış ve ortalama faydayı büyük ölçüde korumuştur. Sonuçlar, seçilen veri ve belirsizlik modeli altında, yaklaşımın hem kuramsal olarak gerekçelendirilebildiğini hem de gerçek log verisi üzerinde ampirik olarak desteklendiğini göstermektedir.

Özet (Çeviri)

In Security Operations Centers (SOCs), the defender makes repeated decisions against Advanced Persistent Threat (APT) attacks based on evidence derived from system, network, and device logs. However, log loss, changes in how logs are collected and processed, and attackers' attempts to erase traces may cause the same event to appear differently. In addition, it is often unclear under what conditions the suspicion scores produced by User and Entity Behavior Analytics and provenance-based systems should be translated into which response actions. This thesis addresses these two problems together. Its aim is to establish a decision framework that remains valid even when the observation pipeline changes and that produces a verifiable baseline value for the defender's expected utility under uncertainty, namely a performance floor. To this end, prior uncertainty and reward-cost uncertainty are combined within a single model, and a robust linear program is developed to handle them jointly. This program computes the probability with which each response action should be selected. At the same time, it provides a numerical value for the minimum performance level guaranteed by that choice. The dual solution of the model also identifies the sources of uncertainty that weaken this lower bound the most. The theoretical model is first examined through controlled experiments, then the same approach is then tested on real log data using the DARPA OpTC NCR dataset to determine whether it works in practice. At this stage, the suspicion scores obtained from User and Entity Behavior Analytics and provenance-based systems are converted into p-values through conformal calibration and grouped into risk tiers. Response actions are then determined by the same linear program under a global budget constraint. The theoretical experiments show that, as uncertainty increases, the guaranteed lower bound decreases in a predictable manner, while remaining valid under log loss and degraded log content. Across the evaluated OpTC data slices and within the selected budget range, the proposed approach improves γ-compliance by approximately seven points relative to a risk-neutral benchmark. It also reduces unnecessarily severe responses to benign events while largely preserving average utility. These results show that, under the chosen data and uncertainty model, the approach is both theoretically justified and empirically supported on real log data.

Benzer Tezler

  1. A double auction microgrid market design and its application with agent-based simulation

    Mikro şebekeler için bir piyasa önerisi ve ajan temelli benzetim ile bir uygulaması

    EFE BAŞLAR

    Yüksek Lisans

    İngilizce

    İngilizce

    2020

    Endüstri ve Endüstri Mühendisliğiİstanbul Teknik Üniversitesi

    Endüstri Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ CAFER ERHAN BOZDAĞ

  2. Hükümlülerde tehlikelilik ve tekrar suç işlemeye etki eden faktörler

    Factors associated with dangerousness and recidivism among offenders

    SİNEM YILDIZ

    Doktora

    Türkçe

    Türkçe

    2009

    Psikolojiİstanbul Üniversitesi

    Sosyal Bilimler Ana Bilim Dalı

    PROF. DR. M. FATİH YAVUZ

  3. Analyzing collaborative planning, forecasting and replenishment (CPFR) supporting factors with fuzzy cognitive map approach

    İşbirliksel planlama, tahmin ve ikmal yapısını destekleyen faktörlerin bulanık bilişsel haritalama yaklaşımıyla incelenmesi

    ZEYNEP VARDALOĞLU

    Yüksek Lisans

    İngilizce

    İngilizce

    2010

    Endüstri ve Endüstri MühendisliğiGalatasaray Üniversitesi

    Endüstri Mühendisliği Ana Bilim Dalı

    PROF. DR. GÜLÇİN BÜYÜKÖZKAN FEYZİOĞLU

  4. Seismic behaviour of historical stone masonry multi-leaf walls

    Çok tabakalı tarihi taş yığma duvarların deprem yükleri altında davranışı

    CEM DEMİR

    Doktora

    İngilizce

    İngilizce

    2012

    İnşaat Mühendisliğiİstanbul Teknik Üniversitesi

    İnşaat Mühendisliği Ana Bilim Dalı

    PROF. DR. ALPER İLKİ

  5. A methodology to develop smart spatial management for natural hazard resilience: the case of duzce province

    Doğal tehlikelere dayanıklılık için akıllı mekansal yönetimi geliştiren bir yöntem: düzce ili örneği

    EBRU SATILMIŞ

    Yüksek Lisans

    İngilizce

    İngilizce

    2019

    Şehircilik ve Bölge Planlamaİstanbul Teknik Üniversitesi

    Şehir ve Bölge Planlama Ana Bilim Dalı

    PROF. DR. AZİME TEZER