Yazılım Tanımlı Ağlarda Hibrit Derin Öğrenme Yaklaşımları Kullanılarak Ağ Saldırı Tespit Sistemi


Tezin Türü: Doktora

Tezin Yürütüldüğü Kurum: Ankara Üniversitesi, Fen Bilimleri Enstitüsü, BİLGİSAYAR MÜHENDİSLİĞİ ANABİLİM DALI, Türkiye

Tezin Onay Tarihi: 2024

Tezin Dili: İngilizce

Öğrenci: RACHID BEN SAID

Danışman: İman Askerbeyli

Açık Arşiv Koleksiyonu: AVESİS Açık Erişim Koleksiyonu

Özet:

Küresel düzeyde hükümetlere ve ticari şirketlere yönelik artan siber saldırılara karşı akademide ve endüstride hızli gelişmeler yaşanmaktadır. Son zamanlarda ağ izleme ve güvenliğini artırmak amacıyla Derin Öğrenme (DL) yaklaşımlarıyla Ağ Saldırı Tespit Sistemleri- NIDS'ni uygulamak için Yazılım Tanımlı Ağlar (SDN) adı verilen yeni bir ağ mimarisinden yararlanılmaktadır. SDN, ağ kontrolü ve yönlendirme düzlemlerini bir-birinden ayıran ve yeni ortaya çıkan bir ağ mimarisidir. Ağ kontrolörü programlanabilir olup, basit ağ politikası uygulamasını ve ağ yönetimini desteklemektedir. SDN özellikleri, NIDS'ni uygulayabilecek yeni bir ağ oluşturma paradigmasını belirleyerek kolaylaştırmaktadır. Yazılım Tanımlı Ağ (SDN), tüm ağın tek bir yerden kontrol edilmesine ve yönetilmesine olanak sağlayarak ağ yönetimini basitleştirmek için tasarlanmıştır. SDN, günümüzün veri merkezi ağ altyapılarında yaygın olarak kullanılmaktadır, ancak Dağıtık Hizmet Engelleme (DDoS), web saldırısı ve Kullanıcıdan kök (U2R) saldırı gibi yeni tehdit biçimleri, SDN'ların yaygın olarak benimsenmesini kısıtlayabilecek önemli sorunlardır. Saldırganlar, değerli hedefler oldukları için SDN kontrolörlere çekicidir. Bir SDN kontrolörü bir saldırgan tarafından ele geçirilebilir ve trafiği kendi ihtiyaçlarına göre yönlendirmek için kullanılabilir ki bu da tüm ağ için yıkıcı sonuçlara yol açabilmektedir. SDN ve derin öğrenme yöntemlerinin birleşik vizyonu, Ağ Saldırı Tespit Sistemi (NIDS) dağıtımının güvenliği için yeni olanaklar sunaraken, tespit modellerinin etkinliği ve eğitim veri setlerinin kalitesine bağlıdır. NIDS'ler için derin öğrenme son zamanlarda çeşitli konularda umut verici sonuçlar vermiş olsa da, çalışmaların çoğu veri fazlalığı ve dengesiz veri kümesinin etkisini göz ardı etmiştir. Sonuç olarak, bu anormallik tespit sisteminin esnekliğini olumsuz yönde etkileyerek optimum model performansının düşmesine neden olabilmektedir. Bu çalışmada, ilk aşamada Evrişimsel Sinir Ağı (CNN) ve çift yönlü uzun kısa vadeli bellek (BiLSTM) modeli oluşturulmuştur; burada rastgele orman sınıflandırıcı (RF) ve özyinelemeli özellik eleme (RFE) ile hibrit özellik seçimi kullanılmıştır. İkinci aşamada ise çok sınıflı sınıflandırma için ağ saldırı tespitini geliştirmek üzere hibrit özellik seçimi olmadan hibrit modele dikkat mekanizması eklenmiştir. Önerilen modellerin etkinliği, en sık kullanılan veri kümesi (UNSW-NB15 ve NSL-KDD) kullanılarak test edilip değerlendirilmiştir. Ayrıca SDN'e özel olarak ayrılmış InSDN veri kümesi de kullanılmıştır. Sonuçlar, önerilen modelin LeNet5, Alexnet, CNN ve CNN-LSTM gibi diğer modellerle kıyaslamada yüksek doğruluk elde ettiğini göstermektedir. Bulgular, ağ ortamlarında güçlü sızma tespiti için gelişmiş derin öğrenme mimarileri ve dikkat mekanizmalarının kullanılmasının önemini vurgulamaktadır. Bu çalışmada, yenilikçi metodoloji ve modeller kullanarak gelişmiş tespit yetenekleri sunulmaktadır ve böylece SDN ortamlarında ağ güvenliğini güçlendirerek NIDS'in ilerlemesine katkıda bulunmaktadır. Bu çalışma aşağıdaki katkıları sağlanmaktadır; • CNN-BiLSTM hibrit modeli, CNN ve BiLSTM mimarisini benimseyerek SDN'de NIDS gerçekleştirmek üzere geliştirilmiştir. CNN katmanı, ağ trafiği verilerinden yerel özellikler çıkarırken BiLSTM katmanı yerel özellikler arasındaki zamansal bağımlılıkları öğrenir. • Veri setlerini dengelemek için rastgele aşırı örnekleme kullanıldı, ardından yüksek önemli özellikleri seçmek için bir RF sınıflandırıcı ve RFE algoritması kullanıldı, böylece CNN-BiLSTM önerilen model, bu özellikleri yüksek performansla eğitebildi. • Dikkat mekanizmasını, özellik seçim teknikleri kullanmadan SDN'de NIDS'yi güçlendirmek için hibrit model CNN-BiLSTM ile birlikte kullandık. • Önerilen modellerin etkinliği, üç ayrı referans veri kümesi olan UNSW-NB15, InSDN ve NSL-KDD kullanılarak doğrulandı. • Önerilen hibrit derin öğrenme modellerinin etkililiği ve başarısı, doğruluk, duyarlılık, F1-score, kesinlik gibi bir dizi ölçüt uygulanarak test edildi. Bulgular, modelimizin çoğu değerlendirme metriği için CNN, AlexNet, LeNet5 ve CNN-LSTM modellerini geride bıraktığını göstermektedir.