Privacy-Preserving Intrusion Detection over Network Data
̆Ag Verileri ̈Uzerinden Gizlilik Korumalı ̇Izinsiz Giris ̧ Algılama
- Tez No: 614916
- Danışmanlar: PROF. DR. ERKAY SAVAŞ
- Tez Türü: Doktora
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2020
- Dil: İngilizce
- Üniversite: Sabancı Üniversitesi
- Enstitü: Mühendislik ve Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Bilimleri ve Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Siber saldırılara karşı etkin koruma, bir BT altyapısında, günlük bilgileri ve ağ paketleri gibi (hassas bilgiler de içerebilecek) sistem verilerinin sürekli olarak izlenmesini ve analiz edilmesini gerektirir. Bu amaçla, siber güvenlik olaylarını tespit, analiz ve bunlara müdahale etmek için güvenlik operasyon merkezleri (GOM) kurulmuştur. Kuruluşların içerisinde siber güvenlik uzmanlığı ve yeteneğini oluşturmak ve sürdürmek pahalı bir seçim olduğundan sıklıkla GOM hizmetlerinin dışalımına gidilir. Ancak, GOM'de bu amaçla görevlendirilmiş siber-güvenlik uzmanlarının, siber güvenlik amacıyla işlenen hassas ve özel bilgilere doğrudan erişimi mahremiyet sorunları yaratacaktır. Bu nedenle, sistem verileri için uçtan uca bir güvenlik çözümü gereklidir. GOM genellikle bilinen saldırı türleri veya anomali oluşturan durumlar için saldırı modelleri kullanır ve bunları siber güvenlik olaylarını tespit etmek için toplanan verilere uygular. Modeller genellikle saldırılara ve kayıt altındaki BT altyapısının normal işleyişine ilişkin kayıtları içeren geçmiş verilerin - örneğin, makine öğrenme tekniklerini kullanarak - işlenmesi sonucunda elde edilirler. Aşağıda verilen üç neden SOC modellerinin gizli tutulmasındaki motivasyonu oluşturur: i) Uzmanlık gerektiren bu modellerden ticari fayda sağlamak, ii) akıllı saldırganların adaptif yöntemler kullanarak bu modellerin kulanıldığı saldırı tespit sitemlerini yanıltmasını önlemek ve iii) model hassas bilgiler konusunda eğitilmiş olabileceğinden, modelin ortaya çıkması sonucu belirli yasaların ve düzenlemelerin ihlal edilmesini önlemek. Bu nedenle, algılama modellerinin de hassas ve mahrem olduğu kabulu yapılır. Bu tezde, hem sistem verilerinin hem de algılama modellerinin gizliliğinin korunduğu ve bilgi sızıntısının tamamen önlendiği veya ölçülebilir şekilde azaltıldığı bir saldırı tespit senaryosu öneriyoruz. Ana yaklaşımımız, şifrelenmiş veriler üzerinde homomorfik işlemlere izin veren kafes tabanlı şifreleme kullanarak, sistem verileri ve saldırı tespit modelleri için uçtan uca şifreleme sağlamaktır. Saldırı tespit modellerinin daha önce SOC tarafından eğitim verilerinden elde edildiğini varsayarak, modellerin şiftrelendiği ve bunların sistem verilerine homomorfik olarak uygulamanın mümkün olduğunu gösteriyoruz. Verileri eğitmek ve saldırı tespit kurallarını verilerden çıkarmak için üç farklı makine öğrenme algoritmasından yararlanıyoruz. Farklı veri kümeleri kullanılarak, kulandığımız algoritmaların başarımını ölçmek için şu metrikleri kullanıyoruz: i) kuralların çıkarılması için gerekli süre, ii) kuralların homomorfik olarak uygulanması için gerekli süre, iii) siber saldırıları saptamadaki kuralların doğruluğu ve iv) saldırı tespit kuralların sayısı. Deneylerimiz, önerilen gizliliği ve mahremiyeti koruyan saldırı tespit sisteminin (IDS) çalışma süreleri açısından uygulanabilir ve doğruluk açısından güvenilir olduğunu göstermektedir.
Özet (Çeviri)
Effective protection against cyber-attacks requires constant monitoring and analysis of {\em system data} such as log files and network packets in an IT infrastructure, which may contain sensitive information. To this end, security operation centers (SOC) are established to detect, analyze, and respond to cyber-security incidents. Security officers at SOC are not necessarily trusted with handling the content of the sensitive and private information, especially in case when SOC services are outsourced as maintaining in-house expertise and capability in cyber-security is expensive. Therefore, an end-to-end security solution is needed for the system data. SOC often utilizes {\em detection models} either for known types of attacks or for an anomaly and applies them to the collected data to detect cyber-security incidents. The models are usually constructed from historical data that contains records pertaining to attacks and normal functioning of the IT infrastructure under monitoring; e.g., using machine learning techniques. SOC is also motivated to keep its models confidential for three reasons: i) to capitalize on the models that are its propriety expertise, ii) to protect its detection strategies against adversarial machine learning, in which intelligent and adaptive adversaries carefully manipulate their attack strategy to avoid detection, and iii) the model might have been trained on sensitive information, whereby revealing the model can violate certain laws and regulations. Therefore, detection models are also private. In this dissertation, we propose a scenario in which privacy of both system data and detection models is protected and information leakage is either prevented altogether or quantifiably decreased. Our main approach is to provide an end-to-end encryption for system data and detection models utilizing lattice-based cryptography that allows homomorphic operations over the encrypted data. Assuming that the detection models are previously obtained from training data by SOC, we apply the models to system data homomorphically, whereby the model is encrypted. We take advantage of three different machine learning algorithms to extract intrusion models by training historical data. Using different data sets (two recent data sets, and one outdated but widely used in the intrusion detection literature), the performance of each algorithm is evaluated via the following metrics: i) the time that takes to extract the rules, ii) the time that takes to apply the rules on data homomorphically, iii) the accuracy of the rules in detecting intrusions, and iv) the number of rules. Our experiments demonstrates that the proposed privacy-preserving intrusion detection system (IDS) is feasible in terms of execution times and reliable in terms of accuracy.
Benzer Tezler
- Distributed anomaly-based intrusion detection system for IoT environment using Blockchain technology
Dağıtılmış anomali tabanlı saldırı tespit sistemi Blockchain teknolojisi kullanılan IoT ortamı için
NOUHA HEJAZI
Yüksek Lisans
İngilizce
2022
Bilgi ve Belge Yönetimiİstanbul Teknik ÜniversitesiBilişim Uygulamaları Ana Bilim Dalı
DOÇ. DR. ENVER ÖZDEMİR
- Ağ trafiğinde etkili olan özniteliklerin tespiti ve yapay sinir ağları ile trafiklerin izin tahmini
Detection of features that are effective in network traffic and permission estimation of traffic with artifical neural network
MUHAMMED ÖZDEMİR
Yüksek Lisans
Türkçe
2024
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSakarya ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DR. ÖĞR. ÜYESİ HÜSEYİN ESKİ
- Nöromorfik hesaplama ve memristor tabanlı ağ saldırı tespit sistemleri: Siber güvenlikte yeni yaklaşımlar
Neuromorphic computing and memristor-based network attack detection systems: New approaches in cyber security
YUSUF ETKA KÖYLÜ
Yüksek Lisans
Türkçe
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik ÜniversitesiMekatronik Mühendisliği Ana Bilim Dalı
PROF. DR. İLHAN KOCAARSLAN
- Enhancing intrusion detection with privacy-preserving federated learning: Differential privacy and incremental learning integrating
Gizliliği koruyan federated öğrenme ile giriş tespitini geliştirme: Farklı mahremiyet ve artırımlı öğrenme entegrasyonu
ALI SADEQ HUSSEIN ASAL
Yüksek Lisans
İngilizce
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolÇankaya ÜniversitesiBilişim Teknolojileri Ana Bilim Dalı
DR. ÖĞR. ÜYESİ AYŞE NURDAN SARAN
- Attack detection in IoT systems using metaheuristic-enhanced quantum and classical machine learning techniques
Metasezgisel yöntemlerle geliştirilmiş kuantum ve klasik makine öğrenme teknikleri kullanılarak IoT sistemlerinde saldırı tespiti
MUHAMMED FURKAN GÜL
Yüksek Lisans
İngilizce
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolSivas Bilim ve Teknoloji ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. DR. HALİT BAKIR