Oturum verileri üzerinden davranışsal anomali ve iç tehdit tespiti: açıklanabilir yapay zekâ destekli bir yaklaşım
Behavioral anomaly and insider threat detection from session data: an explainable artificial intelligence-based approach
- Tez No: 969199
- Danışmanlar: DOÇ. DR. ÖZGÜ CAN
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Bilim ve Teknoloji, Computer Engineering and Computer Science and Control, Science and Technology
- Anahtar Kelimeler: Belirtilmemiş.
- Yıl: 2025
- Dil: Türkçe
- Üniversite: Ege Üniversitesi
- Enstitü: Fen Bilimleri Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Bilgisayar Mühendisliği Bilim Dalı
- Sayfa Sayısı: Belirtilmemiş.
Özet
Dijitalleşen dünyada, kurumların bilgi sistemlerine yönelik tehditler çeşitlenmiş ve artmıştır. Özellikle içeriden kaynaklanan tehditlerin tespiti, klasik güvenlik yaklaşımlarıyla daha karmaşık bir hale gelmiştir. Bu kapsamda, ayrıcalıklı kullanıcıların veri tabanı sistemleri üzerindeki erişim davranışlarının doğru biçimde analiz edilerek içeriden gelen tehditlerin tespit edilebilmesi ve önlenebilmesi önemli bir konudur. Ancak, sınırlı sayıda etiketli veri ile yüksek doğrulukta ve açıklanabilir anomali tespiti yapmak mevcut sistemler için önemli bir zorluk oluşturmaktadır. Bu tez çalışması, içeriden gelen tehditlerin tespitine yönelik olarak (i) kurumsal veri tabanı erişim günlüklerinden kullanıcı davranışlarını temsil eden bağlamsal ve işlem temelli özniteliklerin çıkarılmasını, (ii) etiketli verinin az olduğu koşullarda yüksek doğruluk sağlayan bir Az-Atışlı Öğrenme (Few-Shot Learning, FSL) mimarisi geliştirilmesini, (iii) tespit edilen anomalilerin Açıklanabilir Yapay Zekâ (Explainable AI, XAI) teknikleriyle yorumlanabilir hâle getirilmesini, (iv) güvenlik analistlerine karar destek sağlayacak risk skorlamasının yapılmasını ve görselleştirme araçlarının entegre edilmesini amaçlamaktadır. Bu amaçlar doğrultusunda tez çalışmasında, kurumsal veri tabanı erişim günlüklerinden elde edilen oturum verilerini temel alarak, FSL ve XAI tekniklerini bütünleştiren bir çözüm önerilmektedir. Gerçekleştirilen çalışma kapsamında, Ayrıcalıklı Erişim Yönetimi (Privileged Access Management - PAM) sistemlerinden elde edilen erişim ve oturum günlük (log) verileri öznitelik mühendisliği teknikleriyle sayısal ve kategorik temsillere dönüştürülmüş, SQL sorgularına“işlem önemi”ve“veri hassasiyeti”temelli skorlar atanmış, oluşturulan veri seti üzerinde noktasal, bağlamsal ve bütünsel anomaliler simüle edilmiş, siyam ağı mimarisi kullanılarak FSL modeli eğitilmiştir. Tez çalışmasında gerçekleştirilen deneyler sonucunda, %99.81 doğruluk, %97.97 kesinlik, %96.49 duyarlılık, %97.23 F1 skoru ve %98.21 ROC-AUC değerleri elde edilmiştir. Elde edilen sonuçlar değerlendirildiğinde, tez çalışması literatürdeki mevcut çalışmalara üstünlük sağlamıştır. Ek olarak, tespit edilen anomaliler için hesaplanan risk skoru ile XAI teknikleri kullanılarak açıklanan model kararları bir araya getirilmiştir. Böylelikle, güvenlik analistlerine hem tespit edilen anomaliler hem de bu kararların ciddiyeti ve nedenleri yorumlanabilir bir biçimde sunulmaktadır. Sonuç olarak, tez çalışması ile risk odaklı görselleştirme ve bağlamsal analiz yeteneklerine sahip, gerçek dünyada uygulanabilir, açıklanabilir ve yüksek doğruluklu bir anomali tespit çerçevesi sunarak literatüre özgün katkılar sağlamaktadır. Tez çalışması sonucunda, (i) ayrıcalıklı erişim günlüklerinden elde edilen SQL sorgularına işlem önemi ve veri hassasiyetine dayalı bağlamsal risk skorları atanarak kullanıcı davranışlarının çok boyutlu biçimde modellenmesi sağlanmış, (ii) etiketli örneklerin sınırlı olduğu siber güvenlik senaryoları için siyam ağı temelli FSL mimarisi uygulanmış ve geleneksel yöntemlere kıyasla daha yüksek doğruluk, F1 skoru ve ROC-AUC değerleri elde edilmiş, (iii) noktasal, bağlamsal ve bütünsel anomalilerin sentetik olarak veri setine dahil edilmesiyle sistemin gerçek dünyadaki karmaşık tehdit senaryolarına karşı genellenebilirliği artırılmış, (iv) SHAP tabanlı açıklanabilirlik analizi ile her anomali kararının hangi özniteliklerden kaynaklandığı güvenlik analistlerine sunulmuş ve böylelikle karar destek süreçleri şeffaflaştırılmış, (v) geliştirilen sistemin kullanıcı eylemlerini bağlamsal olarak değerlendiren görselleştirme ve risk skorlaması bileşenleriyle bütünleştirilmesi sonucunda anomali tespitinin operasyonel olarak uygulanabilirliği güçlendirmiştir.
Özet (Çeviri)
In a digitalized world, threats to organizations' information systems have both diversified and increased. In particular, the detection of insider threats has become more complex under classical security approaches. In this context, accurately analyzing the access behaviors of privileged users on database systems is essential for detecting and preventing insider threats. However, achieving highly accurate and explainable anomaly detection with limited labeled data presents a significant challenge for existing systems. This thesis proposes a novel approach to insider threat detection that: (i) extracts contextual and transactional features representing user behavior from corporate database access logs, (ii) develops a Few-Shot Learning (FSL) architecture that achieves high accuracy when labeled data is scarce, (iii) makes detected anomalies interpretable using Explainable AI (XAI) techniques, and (iv) performs risk scoring and integrates visualization tools to support decision-making for security analysts. In line with these objectives, this study introduces a comprehensive solution that combines FSL and XAI techniques, leveraging session data derived from corporate database access logs. As part of the study, access and session log data obtained from Privileged Access Management (PAM) systems were transformed into numerical and categorical representations through feature engineering techniques. SQL queries were assigned scores based on“operation importance”and“data sensitivity.”Pointwise, contextual, and holistic anomalies were synthetically simulated on the generated dataset, and an FSL model was trained using a Siamese network architecture. As a result of the experiments conducted in this thesis, the proposed model achieved 99.81% accuracy, 97.97% precision, 96.49% recall, 97.23% F1-score, and 98.21% ROC-AUC. These results demonstrate the superiority of the proposed approach compared to existing studies in the literature. Furthermore, the calculated risk scores for the detected anomalies and the model decisions interpreted via XAI techniques are combined to provide actionable insights. This enables security analysts to understand not only which anomalies were detected but also the severity and rationale behind those detections in an interpretable manner. In conclusion, this thesis offers original contributions to the literature by presenting a highly accurate, explainable, and operationally viable anomaly detection framework with risk-oriented visualization and contextual analysis capabilities. Specifically, (i) contextual risk scores based on operation importance and data sensitivity are assigned to SQL queries derived from privileged access logs, enabling multi-dimensional modeling of user behavior; (ii) a Siamese network-based FSL architecture is applied to cybersecurity scenarios with limited labeled instances, achieving higher accuracy, F1-score, and ROC-AUC compared to traditional methods; (iii) by synthetically injecting pointwise, contextual, and collective anomalies into the dataset, the system's generalizability to complex real-world threat scenarios is enhanced; (iv) SHAP-based explainability analysis is used to present the key features underlying each anomaly decision, thereby increasing transparency in decision support processes; and (v) the developed system is integrated with visualization and risk scoring components that contextually assess user actions, thereby strengthening the operational applicability of anomaly detection.
Benzer Tezler
- Bilinçli farkındalık temelli bilişsel terapiye dayalı grupla psikolojik danışma uygulamasının üniversite öğrencilerinin sosyal anksiyete düzeyleri üzerindeki etkisinin incelenmesi: Karma bir araştırma
Examining the effect of group counseling practice based on mindfulness-based cognitive therapy on the social anxiety levels of university students: A mixed research
VEDAT BAKIR
Doktora
Türkçe
2024
PsikolojiNecmettin Erbakan ÜniversitesiEğitim Bilimleri Ana Bilim Dalı
PROF. DR. BÜLENT DİLMAÇ
- Otizm spektrum bozukluğu olan çocuklarda sosyal biliş yeteneklerinin EEG analizi: Bilgisayar tabanlı müdahale yoluyla bir araştırma
EEG analysis of social cognition skills in children with autism spectrum disorder: An Investigation through computer-based intervention
HASAN ALP KARAEVLİ
Yüksek Lisans
Türkçe
2025
NörolojiÜsküdar ÜniversitesiNörobilim Ana Bilim Dalı
DR. ÖĞR. ÜYESİ ERSİN YAVAŞ
- Çevrim içi gezinme verileri üzerinde hibrit zamansal ve sıralı oturum gömme modelleri ile kullanıcı davranışı analizi
User behavior analysis on online navigation data using hybrid temporal and sequential session embedding models
MAHMUT ASLAN
Yüksek Lisans
Türkçe
2026
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolYıldız Teknik ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
PROF. DR. MEHMET SIDDIK AKTAŞ
- Kaynaştırma sınıfı öğretmenlerine fen ve teknoloji derslerinde sunulan davranışsal danışmanlığın öğretmenlerin öğretim davranışları üzerindeki etkisi
The effects of behavioral counsultation provided in science and technology courses to inclusive class teachers on their instructional behavior
MUSTAFA KURT
Doktora
Türkçe
2015
Eğitim ve ÖğretimGazi ÜniversitesiÖzel Eğitim Ana Bilim Dalı
DOÇ. DR. ADEVİYE TUĞBA TUNCER
- Bot detection through behavioural signals
Davranışsal sinyallere dayalı bot tespiti
GHALIA JARAD
Yüksek Lisans
İngilizce
2026
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik ÜniversitesiBilişim Uygulamaları Ana Bilim Dalı (disiplinlerarası)
PROF. DR. KEMAL BIÇAKCI