Güvenlik duvarı loglarının makine ve derin öğrenme ile sınıflandırılması ve açıklanabilir yapay zeka ile yorumlanması
Classification of firewall logs using machine and deep learning and interpretation with explainable artificial intellgence
- Tez No: 971772
- Danışmanlar: DR. ÖĞR. ÜYESİ CEM ÖZKURT
- Tez Türü: Yüksek Lisans
- Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
- Anahtar Kelimeler: Anomali Tespiti, Makine Öğrenmesi, Derin Öğrenme, Güvenlik Duvarı, Açıklanabilir Yapay Zeka, SHAP, LIME, Anomaly Detection, Machine Learning, Deep Learning, Firewall, Explainable Artificial Intelligence, SHAP, LIME
- Yıl: 2025
- Dil: Türkçe
- Üniversite: Sakarya Uygulamalı Bilimler Üniversitesi
- Enstitü: Lisansüstü Eğitim Enstitüsü
- Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
- Bilim Dalı: Belirtilmemiş.
- Sayfa Sayısı: Belirtilmemiş.
Özet
Bu tez çalışmasında, gerçek bir ağ ortamından elde edilen güvenlik duvarı log kayıtları kullanılarak, makine öğrenmesi ve derin öğrenme yöntemleriyle anomali tespiti ve saldırı sınıflandırması gerçekleştirilmiştir. Çalışmada kullanılan veri seti 22.923 gözlem ve 17 değişkenden oluşmakta olup, ağ trafiğine ilişkin kaynak, hedef, protokol türü ve veri miktarı gibi bilgileri içermektedir.Çalışmada Lojistik Regresyon, Karar Ağaçları, Rassal Orman, K-en Yakın Komşu (KNN), Naif Bayes, Gradyan Artırma, Aşırı Gradyan Artırma (XGBoost), Hafif Gradyan Artırma (LightGBM), CatBoost, AdaBoost ve LSTM olmak üzere toplam 11 algoritma uygulanmıştır. Bu algoritmalar, verilerin normal ya da anormal olarak sınıflandırılması görevlerinde test edilmiş ve başarıları doğruluk, hassasiyet, hatırlama ve F1-Skoru gibi metriklerle değerlendirilmiştir. Modeller arasında en yüksek başarı oranı XGBoost modeliyle elde edilmiştir. Buna karşılık, zaman serisi veriler üzerinde yüksek başarı beklenen LSTM modeli, bu çalışmada nispeten düşük performans göstermiştir.Model sonuçlarının güvenlik uzmanları tarafından anlaşılabilirliğini artırmak amacıyla SHAP (SHapley Additive exPlanations) ve LIME (Local Interpretable Model-Agnostic Explanations) gibi açıklanabilir yapay zeka (XAI) teknikleri kullanılmıştır. Bu yöntemlerle, modelin hangi özelliklere dayalı olarak karar verdiği görselleştirilmiş ve yorumlanabilir hâle getirilmiştir. Özellikle Threat/Content Type, Destination Zone ve Destination Country gibi değişkenlerin karar sürecinde ön plana çıktığı belirlenmiştir. Bu durum, modellerin yalnızca yüksek doğrulukla çalışmadığını, aynı zamanda anlamlı ve güvenilir özniteliklerle çalıştığını da göstermektedir.Çalışmada geliştirilen ilk hipotez, makine ve derin öğrenme yöntemlerinin saldırı tespitinde başarılı sonuçlar vereceği yönündedir. Bulgular, makine öğrenmesi modellerinin bu hipotezi güçlü biçimde desteklediğini, ancak LSTM gibi derin öğrenme modellerinin bu bağlamda sınırlı performans gösterdiğini ortaya koymuştur. İkinci hipotez, açıklanabilir yapay zeka yöntemlerinin karar şeffaflığını artıracağı yönündedir. SHAP ve LIME analizleri, model çıktılarının yorumlanabilirliğini artırarak bu hipotezi de doğrulamıştır.Sonuç olarak, bu tez çalışmasında hem yüksek performanslı hem de açıklanabilir yapay zeka destekli bir tehdit tespit modeli ortaya konmuştur. Elde edilen sonuçlar, makine öğrenmesi tabanlı modellerin güvenlik duvarı loglarının analizinde etkili ve uygulanabilir olduğunu, XAI yöntemlerinin ise bu modellerin kararlarını anlamlandırmak ve sistem güvenilirliğini artırmak adına kritik bir rol üstlendiğini göstermektedir.
Özet (Çeviri)
In this thesis study, anomaly detection and attack classification were performed using machine learning and deep learning methods based on firewall log records obtained from a real network environment. The dataset used in the study consists of 22,923 observations and 17 variables, containing information such as source, destination, protocol type, and data volume related to network traffic. A total of 11 algorithms were applied in the study, including Logistic Regression, Decision Trees, Random Forest, K-Nearest Neighbors (KNN), Naive Bayes, Gradient Boosting, Extreme Gradient Boosting (XGBoost), Light Gradient Boosting (LightGBM), CatBoost, AdaBoost, and LSTM. These algorithms were tested for the task of classifying data as normal or anomalous, and their performances were evaluated using metrics such as accuracy, precision, recall, and F1-score. Among these models, XGBoost achieved the highest performance. In contrast, the LSTM model, which is generally expected to perform well on time series data, showed relatively low performance in this study. To improve the interpretability of the model results for security experts, explainable artificial intelligence (XAI) techniques such as SHAP (SHapley Additive exPlanations) and LIME (Local Interpretable Model-Agnostic Explanations) were employed. These methods visualized and clarified the basis of the models' decision making processes. It was observed that variables such as Threat/Content Type, Destination Zone, and Destination Country played a significant role in the decision making process. This indicates that the models not only operated with high accuracy but also relied on meaningful and reliable features. The first hypothesis developed in this study was that machine and deep learning methods would yield successful results in attack detection. The findings strongly support this hypothesis for machine learning models, while revealing that deep learning models such as LSTM showed limited performance in this context. The second hypothesis stated that explainable artificial intelligence methods would enhance decision transparency. The SHAP and LIME analyses confirmed this hypothesis by increasing the interpretability of model outputs. In conclusion, this thesis presents a threat detection model that is both high-performing and supported by explainable AI. The results demonstrate that machine learning-based models are effective and applicable in analyzing firewall logs, and that XAI techniques play a critical role in making the decisions of these models understandable and enhancing system reliability.
Benzer Tezler
- Kurumsal ağlarda iç ağdan gelen atak ve tehditlerin makine öğrenimi yöntemleri ile sınıflandırılması ve anomali tespiti
Classification and anomaly detection of attacks and threats coming from the internal network in corporate networks using machine learning methods
SERCAN AKÇALI
Yüksek Lisans
Türkçe
2025
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolDüzce ÜniversitesiSiber Güvenlik Ana Bilim Dalı
DR. ÖĞR. ÜYESİ OĞUZHAN KENDİRLİ
- An approach to cope with state space explosion problem in model checking embedded TV software
Gömülü TV yazılımı modelinin kontrolünde ortaya çıkan durum patlaması problemine çözüm yaklaşımı
FURKAN CÖMERT
Yüksek Lisans
İngilizce
2015
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
YRD. DOÇ. TOLGA OVATMAN
- Veri merkezi katmanlı güvenlik tasarımı ile etkin olay analizi ve yönetimi
Efficient event analysis and management with data center layered security design
ALİ AKPINAR
Yüksek Lisans
Türkçe
2020
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolKırşehir Ahi Evran Üniversitesiİleri Teknolojiler Ana Bilim Dalı
DOÇ. DR. MUSTAFA YAĞCI
- Güvenlik duvarı tasarımı
Başlık çevirisi yok
SERVET HAYDAR KARABAŞ
Yüksek Lisans
Türkçe
2000
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolGebze Yüksek Teknoloji EnstitüsüBilgisayar Mühendisliği Ana Bilim Dalı
YRD. DOÇ. DR. İBRAHİM SOĞUKPINAR
- Güvenlik duvarı günlüklerinin makine öğrenmesi yöntemleri ile analizi ve bir model çıkartılması
The analysis of the firewall diaries through machine learning methods and producing a model
ERKAN ÖZHAN
Doktora
Türkçe
2013
Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolTrakya ÜniversitesiBilgisayar Mühendisliği Ana Bilim Dalı
DOÇ. DR. ERDEM UÇAR