Geri Dön

Privacy-Preserving Intrusion Detection over Network Data

̆Ag Verileri ̈Uzerinden Gizlilik Korumalı ̇Izinsiz Giris ̧ Algılama

  1. Tez No: 614916
  2. Yazar: LEYLI KARAÇAY
  3. Danışmanlar: PROF. DR. ERKAY SAVAŞ
  4. Tez Türü: Doktora
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Belirtilmemiş.
  7. Yıl: 2020
  8. Dil: İngilizce
  9. Üniversite: Sabancı Üniversitesi
  10. Enstitü: Mühendislik ve Fen Bilimleri Enstitüsü
  11. Ana Bilim Dalı: Bilgisayar Bilimleri ve Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Belirtilmemiş.
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Siber saldırılara karşı etkin koruma, bir BT altyapısında, günlük bilgileri ve ağ paketleri gibi (hassas bilgiler de içerebilecek) sistem verilerinin sürekli olarak izlenmesini ve analiz edilmesini gerektirir. Bu amaçla, siber güvenlik olaylarını tespit, analiz ve bunlara müdahale etmek için güvenlik operasyon merkezleri (GOM) kurulmuştur. Kuruluşların içerisinde siber güvenlik uzmanlığı ve yeteneğini oluşturmak ve sürdürmek pahalı bir seçim olduğundan sıklıkla GOM hizmetlerinin dışalımına gidilir. Ancak, GOM'de bu amaçla görevlendirilmiş siber-güvenlik uzmanlarının, siber güvenlik amacıyla işlenen hassas ve özel bilgilere doğrudan erişimi mahremiyet sorunları yaratacaktır. Bu nedenle, sistem verileri için uçtan uca bir güvenlik çözümü gereklidir. GOM genellikle bilinen saldırı türleri veya anomali oluşturan durumlar için saldırı modelleri kullanır ve bunları siber güvenlik olaylarını tespit etmek için toplanan verilere uygular. Modeller genellikle saldırılara ve kayıt altındaki BT altyapısının normal işleyişine ilişkin kayıtları içeren geçmiş verilerin - örneğin, makine öğrenme tekniklerini kullanarak - işlenmesi sonucunda elde edilirler. Aşağıda verilen üç neden SOC modellerinin gizli tutulmasındaki motivasyonu oluşturur: i) Uzmanlık gerektiren bu modellerden ticari fayda sağlamak, ii) akıllı saldırganların adaptif yöntemler kullanarak bu modellerin kulanıldığı saldırı tespit sitemlerini yanıltmasını önlemek ve iii) model hassas bilgiler konusunda eğitilmiş olabileceğinden, modelin ortaya çıkması sonucu belirli yasaların ve düzenlemelerin ihlal edilmesini önlemek. Bu nedenle, algılama modellerinin de hassas ve mahrem olduğu kabulu yapılır. Bu tezde, hem sistem verilerinin hem de algılama modellerinin gizliliğinin korunduğu ve bilgi sızıntısının tamamen önlendiği veya ölçülebilir şekilde azaltıldığı bir saldırı tespit senaryosu öneriyoruz. Ana yaklaşımımız, şifrelenmiş veriler üzerinde homomorfik işlemlere izin veren kafes tabanlı şifreleme kullanarak, sistem verileri ve saldırı tespit modelleri için uçtan uca şifreleme sağlamaktır. Saldırı tespit modellerinin daha önce SOC tarafından eğitim verilerinden elde edildiğini varsayarak, modellerin şiftrelendiği ve bunların sistem verilerine homomorfik olarak uygulamanın mümkün olduğunu gösteriyoruz. Verileri eğitmek ve saldırı tespit kurallarını verilerden çıkarmak için üç farklı makine öğrenme algoritmasından yararlanıyoruz. Farklı veri kümeleri kullanılarak, kulandığımız algoritmaların başarımını ölçmek için şu metrikleri kullanıyoruz: i) kuralların çıkarılması için gerekli süre, ii) kuralların homomorfik olarak uygulanması için gerekli süre, iii) siber saldırıları saptamadaki kuralların doğruluğu ve iv) saldırı tespit kuralların sayısı. Deneylerimiz, önerilen gizliliği ve mahremiyeti koruyan saldırı tespit sisteminin (IDS) çalışma süreleri açısından uygulanabilir ve doğruluk açısından güvenilir olduğunu göstermektedir.

Özet (Çeviri)

Effective protection against cyber-attacks requires constant monitoring and analysis of {\em system data} such as log files and network packets in an IT infrastructure, which may contain sensitive information. To this end, security operation centers (SOC) are established to detect, analyze, and respond to cyber-security incidents. Security officers at SOC are not necessarily trusted with handling the content of the sensitive and private information, especially in case when SOC services are outsourced as maintaining in-house expertise and capability in cyber-security is expensive. Therefore, an end-to-end security solution is needed for the system data. SOC often utilizes {\em detection models} either for known types of attacks or for an anomaly and applies them to the collected data to detect cyber-security incidents. The models are usually constructed from historical data that contains records pertaining to attacks and normal functioning of the IT infrastructure under monitoring; e.g., using machine learning techniques. SOC is also motivated to keep its models confidential for three reasons: i) to capitalize on the models that are its propriety expertise, ii) to protect its detection strategies against adversarial machine learning, in which intelligent and adaptive adversaries carefully manipulate their attack strategy to avoid detection, and iii) the model might have been trained on sensitive information, whereby revealing the model can violate certain laws and regulations. Therefore, detection models are also private. In this dissertation, we propose a scenario in which privacy of both system data and detection models is protected and information leakage is either prevented altogether or quantifiably decreased. Our main approach is to provide an end-to-end encryption for system data and detection models utilizing lattice-based cryptography that allows homomorphic operations over the encrypted data. Assuming that the detection models are previously obtained from training data by SOC, we apply the models to system data homomorphically, whereby the model is encrypted. We take advantage of three different machine learning algorithms to extract intrusion models by training historical data. Using different data sets (two recent data sets, and one outdated but widely used in the intrusion detection literature), the performance of each algorithm is evaluated via the following metrics: i) the time that takes to extract the rules, ii) the time that takes to apply the rules on data homomorphically, iii) the accuracy of the rules in detecting intrusions, and iv) the number of rules. Our experiments demonstrates that the proposed privacy-preserving intrusion detection system (IDS) is feasible in terms of execution times and reliable in terms of accuracy.

Benzer Tezler

  1. Distributed anomaly-based intrusion detection system for IoT environment using Blockchain technology

    Dağıtılmış anomali tabanlı saldırı tespit sistemi Blockchain teknolojisi kullanılan IoT ortamı için

    NOUHA HEJAZI

    Yüksek Lisans

    İngilizce

    İngilizce

    2022

    Bilgi ve Belge Yönetimiİstanbul Teknik Üniversitesi

    Bilişim Uygulamaları Ana Bilim Dalı

    DOÇ. DR. ENVER ÖZDEMİR

  2. Ağ trafiğinde etkili olan özniteliklerin tespiti ve yapay sinir ağları ile trafiklerin izin tahmini

    Detection of features that are effective in network traffic and permission estimation of traffic with artifical neural network

    MUHAMMED ÖZDEMİR

    Yüksek Lisans

    Türkçe

    Türkçe

    2024

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSakarya Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ HÜSEYİN ESKİ

  3. Nöromorfik hesaplama ve memristor tabanlı ağ saldırı tespit sistemleri: Siber güvenlikte yeni yaklaşımlar

    Neuromorphic computing and memristor-based network attack detection systems: New approaches in cyber security

    YUSUF ETKA KÖYLÜ

    Yüksek Lisans

    Türkçe

    Türkçe

    2025

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik Üniversitesi

    Mekatronik Mühendisliği Ana Bilim Dalı

    PROF. DR. İLHAN KOCAARSLAN

  4. Enhancing intrusion detection with privacy-preserving federated learning: Differential privacy and incremental learning integrating

    Gizliliği koruyan federated öğrenme ile giriş tespitini geliştirme: Farklı mahremiyet ve artırımlı öğrenme entegrasyonu

    ALI SADEQ HUSSEIN ASAL

    Yüksek Lisans

    İngilizce

    İngilizce

    2025

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolÇankaya Üniversitesi

    Bilişim Teknolojileri Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ AYŞE NURDAN SARAN

  5. Attack detection in IoT systems using metaheuristic-enhanced quantum and classical machine learning techniques

    Metasezgisel yöntemlerle geliştirilmiş kuantum ve klasik makine öğrenme teknikleri kullanılarak IoT sistemlerinde saldırı tespiti

    MUHAMMED FURKAN GÜL

    Yüksek Lisans

    İngilizce

    İngilizce

    2025

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSivas Bilim ve Teknoloji Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. DR. HALİT BAKIR