Geri Dön

Güvenlik duvarı loglarının makine ve derin öğrenme ile sınıflandırılması ve açıklanabilir yapay zeka ile yorumlanması

Classification of firewall logs using machine and deep learning and interpretation with explainable artificial intellgence

  1. Tez No: 971772
  2. Yazar: FATMİR GARRİ
  3. Danışmanlar: DR. ÖĞR. ÜYESİ CEM ÖZKURT
  4. Tez Türü: Yüksek Lisans
  5. Konular: Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrol, Computer Engineering and Computer Science and Control
  6. Anahtar Kelimeler: Anomali Tespiti, Makine Öğrenmesi, Derin Öğrenme, Güvenlik Duvarı, Açıklanabilir Yapay Zeka, SHAP, LIME, Anomaly Detection, Machine Learning, Deep Learning, Firewall, Explainable Artificial Intelligence, SHAP, LIME
  7. Yıl: 2025
  8. Dil: Türkçe
  9. Üniversite: Sakarya Uygulamalı Bilimler Üniversitesi
  10. Enstitü: Lisansüstü Eğitim Enstitüsü
  11. Ana Bilim Dalı: Bilgisayar Mühendisliği Ana Bilim Dalı
  12. Bilim Dalı: Belirtilmemiş.
  13. Sayfa Sayısı: Belirtilmemiş.

Özet

Bu tez çalışmasında, gerçek bir ağ ortamından elde edilen güvenlik duvarı log kayıtları kullanılarak, makine öğrenmesi ve derin öğrenme yöntemleriyle anomali tespiti ve saldırı sınıflandırması gerçekleştirilmiştir. Çalışmada kullanılan veri seti 22.923 gözlem ve 17 değişkenden oluşmakta olup, ağ trafiğine ilişkin kaynak, hedef, protokol türü ve veri miktarı gibi bilgileri içermektedir.Çalışmada Lojistik Regresyon, Karar Ağaçları, Rassal Orman, K-en Yakın Komşu (KNN), Naif Bayes, Gradyan Artırma, Aşırı Gradyan Artırma (XGBoost), Hafif Gradyan Artırma (LightGBM), CatBoost, AdaBoost ve LSTM olmak üzere toplam 11 algoritma uygulanmıştır. Bu algoritmalar, verilerin normal ya da anormal olarak sınıflandırılması görevlerinde test edilmiş ve başarıları doğruluk, hassasiyet, hatırlama ve F1-Skoru gibi metriklerle değerlendirilmiştir. Modeller arasında en yüksek başarı oranı XGBoost modeliyle elde edilmiştir. Buna karşılık, zaman serisi veriler üzerinde yüksek başarı beklenen LSTM modeli, bu çalışmada nispeten düşük performans göstermiştir.Model sonuçlarının güvenlik uzmanları tarafından anlaşılabilirliğini artırmak amacıyla SHAP (SHapley Additive exPlanations) ve LIME (Local Interpretable Model-Agnostic Explanations) gibi açıklanabilir yapay zeka (XAI) teknikleri kullanılmıştır. Bu yöntemlerle, modelin hangi özelliklere dayalı olarak karar verdiği görselleştirilmiş ve yorumlanabilir hâle getirilmiştir. Özellikle Threat/Content Type, Destination Zone ve Destination Country gibi değişkenlerin karar sürecinde ön plana çıktığı belirlenmiştir. Bu durum, modellerin yalnızca yüksek doğrulukla çalışmadığını, aynı zamanda anlamlı ve güvenilir özniteliklerle çalıştığını da göstermektedir.Çalışmada geliştirilen ilk hipotez, makine ve derin öğrenme yöntemlerinin saldırı tespitinde başarılı sonuçlar vereceği yönündedir. Bulgular, makine öğrenmesi modellerinin bu hipotezi güçlü biçimde desteklediğini, ancak LSTM gibi derin öğrenme modellerinin bu bağlamda sınırlı performans gösterdiğini ortaya koymuştur. İkinci hipotez, açıklanabilir yapay zeka yöntemlerinin karar şeffaflığını artıracağı yönündedir. SHAP ve LIME analizleri, model çıktılarının yorumlanabilirliğini artırarak bu hipotezi de doğrulamıştır.Sonuç olarak, bu tez çalışmasında hem yüksek performanslı hem de açıklanabilir yapay zeka destekli bir tehdit tespit modeli ortaya konmuştur. Elde edilen sonuçlar, makine öğrenmesi tabanlı modellerin güvenlik duvarı loglarının analizinde etkili ve uygulanabilir olduğunu, XAI yöntemlerinin ise bu modellerin kararlarını anlamlandırmak ve sistem güvenilirliğini artırmak adına kritik bir rol üstlendiğini göstermektedir.

Özet (Çeviri)

In this thesis study, anomaly detection and attack classification were performed using machine learning and deep learning methods based on firewall log records obtained from a real network environment. The dataset used in the study consists of 22,923 observations and 17 variables, containing information such as source, destination, protocol type, and data volume related to network traffic. A total of 11 algorithms were applied in the study, including Logistic Regression, Decision Trees, Random Forest, K-Nearest Neighbors (KNN), Naive Bayes, Gradient Boosting, Extreme Gradient Boosting (XGBoost), Light Gradient Boosting (LightGBM), CatBoost, AdaBoost, and LSTM. These algorithms were tested for the task of classifying data as normal or anomalous, and their performances were evaluated using metrics such as accuracy, precision, recall, and F1-score. Among these models, XGBoost achieved the highest performance. In contrast, the LSTM model, which is generally expected to perform well on time series data, showed relatively low performance in this study. To improve the interpretability of the model results for security experts, explainable artificial intelligence (XAI) techniques such as SHAP (SHapley Additive exPlanations) and LIME (Local Interpretable Model-Agnostic Explanations) were employed. These methods visualized and clarified the basis of the models' decision making processes. It was observed that variables such as Threat/Content Type, Destination Zone, and Destination Country played a significant role in the decision making process. This indicates that the models not only operated with high accuracy but also relied on meaningful and reliable features. The first hypothesis developed in this study was that machine and deep learning methods would yield successful results in attack detection. The findings strongly support this hypothesis for machine learning models, while revealing that deep learning models such as LSTM showed limited performance in this context. The second hypothesis stated that explainable artificial intelligence methods would enhance decision transparency. The SHAP and LIME analyses confirmed this hypothesis by increasing the interpretability of model outputs. In conclusion, this thesis presents a threat detection model that is both high-performing and supported by explainable AI. The results demonstrate that machine learning-based models are effective and applicable in analyzing firewall logs, and that XAI techniques play a critical role in making the decisions of these models understandable and enhancing system reliability.

Benzer Tezler

  1. Kurumsal ağlarda iç ağdan gelen atak ve tehditlerin makine öğrenimi yöntemleri ile sınıflandırılması ve anomali tespiti

    Classification and anomaly detection of attacks and threats coming from the internal network in corporate networks using machine learning methods

    SERCAN AKÇALI

    Yüksek Lisans

    Türkçe

    Türkçe

    2025

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolDüzce Üniversitesi

    Siber Güvenlik Ana Bilim Dalı

    DR. ÖĞR. ÜYESİ OĞUZHAN KENDİRLİ

  2. An approach to cope with state space explosion problem in model checking embedded TV software

    Gömülü TV yazılımı modelinin kontrolünde ortaya çıkan durum patlaması problemine çözüm yaklaşımı

    FURKAN CÖMERT

    Yüksek Lisans

    İngilizce

    İngilizce

    2015

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve Kontrolİstanbul Teknik Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    YRD. DOÇ. TOLGA OVATMAN

  3. Veri merkezi katmanlı güvenlik tasarımı ile etkin olay analizi ve yönetimi

    Efficient event analysis and management with data center layered security design

    ALİ AKPINAR

    Yüksek Lisans

    Türkçe

    Türkçe

    2020

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolKırşehir Ahi Evran Üniversitesi

    İleri Teknolojiler Ana Bilim Dalı

    DOÇ. DR. MUSTAFA YAĞCI

  4. Güvenlik duvarı tasarımı

    Başlık çevirisi yok

    SERVET HAYDAR KARABAŞ

    Yüksek Lisans

    Türkçe

    Türkçe

    2000

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolGebze Yüksek Teknoloji Enstitüsü

    Bilgisayar Mühendisliği Ana Bilim Dalı

    YRD. DOÇ. DR. İBRAHİM SOĞUKPINAR

  5. Güvenlik duvarı günlüklerinin makine öğrenmesi yöntemleri ile analizi ve bir model çıkartılması

    The analysis of the firewall diaries through machine learning methods and producing a model

    ERKAN ÖZHAN

    Doktora

    Türkçe

    Türkçe

    2013

    Bilgisayar Mühendisliği Bilimleri-Bilgisayar ve KontrolTrakya Üniversitesi

    Bilgisayar Mühendisliği Ana Bilim Dalı

    DOÇ. DR. ERDEM UÇAR