Khóa Luận Tốt Nghiệp Về Khung Học Liên Kết Giải Thích Cho Phát Hiện Tấn Công APT Trong Mạng

Khóa luận trình bày bộ khung học liên kết khả diễn giải cho phát hiện tấn công có chủ đích trong mạng khả lập trình, nâng cao an toàn thông tin.

Chuyên ngành

Cử nhân ngành An toàn thông tin

Người đăng

Ẩn danh

Thể loại

khóa luận tốt nghiệp

2023

107
1
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN ĐỀ TÀI

1.1. Lý do chọn đề tài

1.2. Các nghiên cứu liên quan

1.2.1. Giải pháp săn tìm mối đe dọa

1.2.2. Hệ thống IDS dựa trên AI

1.2.3. Học liên kết

1.3. Mục tiêu, đối tượng và phạm vi nghiên cứu

1.4. Phương pháp nghiên cứu

1.5. Cấu trúc khóa luận tốt nghiệp

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Tấn công APT

2.1.1. Tổng quan

2.1.2. Cách phòng chống

2.1.2.1. Tổng quan về săn tìm mối đe dọa
2.1.2.2. Quy trình tiến hành
2.1.2.3. Các vấn đề liên quan đến săn tìm mối đe dọa
2.1.2.4. Hệ thống IDS
2.1.2.5. Tính cấp thiết trong việc cải thiện IDS
2.1.2.6. Đồ thị nguồn gốc

2.1.3. Tiềm năng đối với việc phát hiện tấn công APT

2.2. Tổng quan về học liên kết

2.2.1. Quá trình huấn luyện

2.2.2. Học máy khả giải

2.3. Đánh giá khả năng diễn giải

2.3.1. Giá trị Shapley

2.3.2. Ý nghĩa của học máy khả giải đối với các hệ thống bảo mật

2.4. Tiềm năng của mạng SDN trong việc chống lại tấn công APT

3. CHƯƠNG 3: PHƯƠNG PHÁP THỰC HIỆN

3.1. Mô hình học liên kết cho các hệ thống phát hiện tấn công APT

3.2. Mô hình săn tìm tấn công APT

3.3. Hệ thống diễn giải dự đoán

3.3.1. Phương pháp diễn giải dự đoán của NIDS

3.3.2. Phương pháp diễn giải dự đoán của PIDS

3.3.3. Phương pháp kiểm tra độ tin cậy của dự đoán từ hệ thống IDS

3.4. Luồng hoạt động chính

3.5. Tiêu chí chọn thông tin cho quá trình làm giàu

4. CHƯƠNG 4: THỰC NGHIỆM, ĐÁNH GIÁ VÀ THẢO LUẬN

4.1. Môi trường thực nghiệm

4.2. Xây dựng mô hình học liên kết cho các hệ thống phát hiện tấn công APT

4.2.1. Tập dữ liệu

4.3. Tiêu chí đánh giá dự đoán của các mô hình IDS

4.4. Kết quả thực nghiệm và nhận xét

4.4.1. Diễn giải dự đoán của các mô hình IDS

4.4.1.1. Tiêu chí đánh giá các giải thích cho dự đoán đến từ các mô hình IDS
4.4.1.2. Diễn giải dự đoán của mô hình NIDS
4.4.1.3. Diễn giải dự đoán của mô hình PIDS

4.4.2. Đánh giá phương pháp xác định độ tin cậy của các dự đoán từ các mô hình IDS

4.4.3. Hiện thực mô hình săn tìm tấn công APT trên từng zone

4.4.4. Đánh giá tính khả thi của mô hình săn tìm APT được hiện thực

4.4.4.1. Kiểm tra khả năng phát hiện và đưa ra cảnh báo của mô hình thông qua tấn công DoS
4.4.4.2. Đánh giá hiệu năng của mô hình

5. CHƯƠNG 5: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN

DANH SÁCH HÌNH ẢNH

DANH SÁCH BẢNG BIỂU

DANH MỤC TỪ VIẾT TẮT

DANH MỤC TỪ TẠM DỊCH

TÓM TẮT KHÓA LUẬN

Tóm tắt

I. Tổng Quan Về Khóa Luận Tốt Nghiệp Về Tấn Công APT

Khóa luận tốt nghiệp này tập trung vào việc phát hiện tấn công APT trong mạng thông qua khung học liên kết. Tấn công APT (Advanced Persistent Threat) là một trong những mối đe dọa lớn nhất hiện nay trong lĩnh vực an ninh mạng. Việc phát hiện và ngăn chặn các cuộc tấn công này là một thách thức lớn đối với các tổ chức. Khóa luận sẽ trình bày các phương pháp và giải pháp hiện có để đối phó với vấn đề này.

1.1. Tầm Quan Trọng Của Việc Phát Hiện Tấn Công APT

Phát hiện tấn công APT là rất quan trọng vì chúng thường gây ra thiệt hại lớn cho tổ chức. Các cuộc tấn công này thường kéo dài và khó phát hiện, do đó, việc có một hệ thống phát hiện hiệu quả là cần thiết.

1.2. Các Khái Niệm Cơ Bản Về Tấn Công APT

Tấn công APT thường được thực hiện bởi các nhóm tội phạm có tổ chức, sử dụng các kỹ thuật tinh vi để xâm nhập vào hệ thống. Hiểu rõ về các khái niệm này sẽ giúp xây dựng các giải pháp hiệu quả hơn.

II. Vấn Đề Và Thách Thức Trong Phát Hiện Tấn Công APT

Phát hiện tấn công APT gặp nhiều thách thức do tính chất phức tạp và tinh vi của chúng. Các kẻ tấn công thường sử dụng nhiều kỹ thuật để lẩn tránh các hệ thống bảo mật hiện có. Điều này đặt ra yêu cầu cao về khả năng phát hiện và phân tích dữ liệu.

2.1. Những Khó Khăn Trong Việc Phát Hiện Tấn Công APT

Các cuộc tấn công APT thường diễn ra trong thời gian dài và có thể lẩn tránh các hệ thống phát hiện truyền thống. Điều này làm cho việc phát hiện trở nên khó khăn hơn.

2.2. Tác Động Của Tấn Công APT Đến An Ninh Mạng

Tấn công APT có thể gây ra thiệt hại lớn cho tổ chức, từ mất mát dữ liệu đến thiệt hại tài chính. Việc hiểu rõ tác động này giúp nâng cao nhận thức về an ninh mạng.

III. Phương Pháp Phát Hiện Tấn Công APT Hiệu Quả

Để phát hiện tấn công APT, nhiều phương pháp đã được nghiên cứu và áp dụng. Các phương pháp này bao gồm việc sử dụng trí tuệ nhân tạo và học máy để phân tích dữ liệu và phát hiện các hành vi bất thường.

3.1. Ứng Dụng Trí Tuệ Nhân Tạo Trong Phát Hiện Tấn Công

Trí tuệ nhân tạo có thể giúp phân tích lượng lớn dữ liệu và phát hiện các hành vi bất thường, từ đó nâng cao khả năng phát hiện tấn công APT.

3.2. Hệ Thống IDS Dựa Trên AI

Hệ thống IDS (Intrusion Detection System) dựa trên AI có khả năng phát hiện các cuộc tấn công APT một cách hiệu quả hơn so với các hệ thống truyền thống.

IV. Khung Học Liên Kết Trong Phát Hiện Tấn Công APT

Khung học liên kết cho phép các tổ chức chia sẻ thông tin mà không làm lộ dữ liệu nhạy cảm. Điều này giúp cải thiện khả năng phát hiện tấn công APT mà không vi phạm quyền riêng tư.

4.1. Lợi Ích Của Học Liên Kết Trong An Ninh Mạng

Học liên kết giúp các tổ chức có thể học hỏi từ nhau mà không cần chia sẻ dữ liệu nhạy cảm, từ đó nâng cao khả năng phát hiện tấn công APT.

4.2. Các Mô Hình Học Liên Kết Được Sử Dụng

Nhiều mô hình học liên kết đã được phát triển để hỗ trợ phát hiện tấn công APT, giúp cải thiện hiệu suất của các hệ thống bảo mật.

V. Ứng Dụng Thực Tiễn Của Khung Học Liên Kết

Khung học liên kết đã được áp dụng trong nhiều tổ chức để phát hiện tấn công APT. Các kết quả nghiên cứu cho thấy rằng việc áp dụng khung này có thể nâng cao hiệu quả phát hiện và giảm thiểu thiệt hại.

5.1. Kết Quả Nghiên Cứu Về Học Liên Kết

Nghiên cứu cho thấy rằng khung học liên kết có thể cải thiện đáng kể khả năng phát hiện tấn công APT trong các tổ chức.

5.2. Các Tình Huống Thực Tế Đã Áp Dụng

Nhiều tổ chức đã áp dụng khung học liên kết và đạt được những kết quả tích cực trong việc phát hiện và ngăn chặn tấn công APT.

VI. Kết Luận Và Hướng Phát Triển Tương Lai

Khóa luận này đã trình bày một cái nhìn tổng quan về tấn công APT và các phương pháp phát hiện hiệu quả. Hướng phát triển tương lai sẽ tập trung vào việc cải thiện các mô hình học máy và ứng dụng trí tuệ nhân tạo trong an ninh mạng.

6.1. Tương Lai Của Phát Hiện Tấn Công APT

Tương lai của phát hiện tấn công APT sẽ phụ thuộc vào sự phát triển của công nghệ và các phương pháp mới trong an ninh mạng.

6.2. Các Hướng Nghiên Cứu Tiếp Theo

Các nghiên cứu tiếp theo sẽ tập trung vào việc cải thiện khả năng phát hiện và giảm thiểu thiệt hại từ các cuộc tấn công APT.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin bộ khung học liên kết khả diễn giải cho trình phát hiện tấn công có chủ đích trong mạng khả lập trình

Trích đoạn nội dung tài liệu

Chương 1: TONG QUAN ĐỀ TÀI Trin! h bày khái quát các vấn dé nghiên cứu, các công trình liên quan và định hướng nghiên cứu của khóa luận. + Chương 2: CƠ SỞ LÝ THUYẾT Trin! bày chỉ tiết các khái niệm, cơ sở lý thuyết nền tảng cần thiết để thực hiện khóa luận. + Chương 3: PHƯƠNG PHÁP THỰC HIỆN Trin! h bày chỉ tiết giải pháp được nghiên cứu. + Chương 4: THỰC NGHIEM, ĐÁNH GIÁ VÀ THẢO LUẬN Trin! h bay phương pháp thực nghiệm, đánh giá kết quả của mô hình dé xuất.

Đồng thời, hiện thực hoá hệ thống săn tìm mối de dọa được dé cập ở Chương 3. + Chương 5: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN Đưa ra kết luận về dé tài, dé xuất một số hướng phát triển mở rộng cho các nghiên cứu trong tương lai. 11 Chương 2 CƠ SỞ LÝ THUYẾT Tóm tắt chương Cơ sở lý thuyết cho khóa luận sẽ được chúng tôi trình bày trong chương này. Cụ thể như sau: tấn công APT và những mối đe dọa mà tấn công APT gây ra, và các giải pháp phát hiện APT hiệu quả như săn tìm mối de dọa chủ động, IDS và đồ thị nguồn gốc.

Cùng với đó là kiến thức về học sâu, học liên kết trong huấn luyện mô hình AI và việc cung cấp thông tin về dự đoán của hệ thống AI sử dụng học máy khả giải. Cuối cùng là kiến thức về mạng SDN cũng sẽ được chúng tôi trình bày.1 Tấn công APT 2.1 Tổng quan Với sự phát triển của công nghệ thông tin, ngày càng nhiều hệ thống được số hoá và mang lại nhiều lợi ích rõ rệt cho kinh tế, hành chính, giáo dục, y tế,. Tuy nhiên, việc số hoá dữ liệu cũng đưa ra những thách thức liên quan đến việc bảo đảm an toàn thông tin của người dùng và các tổ chức trước các cuộc tấn công mạng đang xảy ra ngày một thường xuyên hơn. Trong đó, tấn công APT được xem là mối đe dọa nguy hiểm và phức tạp nhất mà chúng ta phải đối mặt.

Các cuộc tấn công APT thường được tài trợ bởi các tổ chức có tiém lực tài nguyên đổi đào như các tập đoán, tổ chức tội phạm lớn và các tổ chức do nhà nước bảo trợ. Chúng được lên kế hoạch một cách chỉ tiết và được đầu tư rất nhiều tài nguyên về con người, tài chính, kỹ thuật và công nghệ. Với mức độ đầu tư lớn như thế, tấn công APT 12 Chương 2. CƠ SỞ LÝ THUYẾT thường sẽ nhắm vào các tổ chức có giá trị lớn như chính phủ, các tập đoàn, công ty và nhiều tổ chức khác chủ yếu với mục đích chính trị, tình báo và kinh tế.

Khác với tấn công truyền thống, thường mang tính cơ hội và xảy ra chỉ trong một khoảng thời gian ngắn, tấn công APT thường nhắm vào một mục tiêu cụ thể, diễn ra trong thời gian rất dài có thể lên tới nhiều năm và chia ra thành nhiều giai đoạn. Bên cạnh đó, các kẻ tấn công còn sử dụng nhiều kỹ thuật hiện đại và tỉnh vi nhằm che dấu sự hiện điện của mình đối với hệ thống bảo mật để thu thập nhiều thông tin nhất có thể [5], [51]. Hậu quả để lại của các cuộc tấn công này là rất nặng nề như thông tin cơ mật, sở hữu trí tuệ bị đánh cắp và cơ sở hạ tầng bị phá huỷ.12 Vòng đời Lateral Movement HÌNH 2.1: Vòng đời của tấn công APT [12] Đã có các nghiên cứu nhằm đưa ra được một vòng đời hoạt động của tấn công APT một cách chính xác nhất. Trong khóa luận này, chúng tôi sử dụng vòng đời APT được đề xuất trong [12] như trong Hình 2.

Cụ thể, vòng đời của một cuộc tấn công APT 13 Chương 2. CƠ SỞ LÝ THUYẾT được đề xuất bao gồm sáu giai đoạn theo thứ tự như sau: trinh sát và vũ khí hoá, vận chuyển, bước đầu xâm nhập, ra lệnh và kiểm soát, lan rộng, trích xuất thông tin. + Trinh sát và vũ khí hoá: Trong giai đoạn này, kẻ tấn công sẽ xác định và tìm hiểu về mục tiêu, từ đó thu thập càng nhiều thông tin về mục tiêu càng tốt, bao gồm thông tin hệ thống, công nghệ, những người nắm giữ vai trò quan trọng. Tiếp theo đó, kế hoạch tấn công sẽ được xây dựng cùng với những tài nguyên cần thiết cho việc tấn công như là các mã độc chuyên dụng, máy chủ và nhân lực.

+ Vận chuyển: Sau khi chuẩn bị, kẻ tấn công sẽ thực hiện xâm nhập vào hệ thống trực tiếp hoặc gián tiếp. Với các trực tiếp, những công cụ khai thác sẽ được gửi đến những người trong hệ thống bằng cách sử dụng các kỹ thuật như lừa đảo qua mạng hoặc là sử dụng các kỹ thuật xã hội. Đối với cách gián tiếp, kẻ tấn công sẽ âm thầm khai thác những bên thứ ba được mục tiêu tin cậy và từ đó xâm nhập vào hệ thống. + Bước đầu xâm nhập: Những công cụ đã được gửi vào hệ thống từ bước trước đó sẽ được kích hoạt và thực hiện tấn công lần đầu, thiết lập chỗ đứng của bản thân trong hệ thống và sau đó tạo các cổng giao tiếp bí mật ra bên ngoài.

+ Ra lệnh và kiểm soát: Sau khi có thể kết nối đến với máy nạn nhân, kẻ tấn công thực hiện nhiều cuộc khai thác có chủ đích vào trong hệ thống của nạn nhân. Kẻ tấn công thường lợi dụng những công cụ, dịch vụ có sẵn trong hệ thống hoặc các công cụ chính thống phổ biến nhằm đảm bảo không bị phát hiện và qua mặt các công cụ bảo mật cùng với các chuyên gia bảo mật. + Mỏrộng phạm vi: Kẻ tấn công thực hiện di chuyển trong mang để tăng khả năng kiểm soát của mình ra toàn mạng, từ đó thu thập được các thông tin có giá trị nhất. Đây là giai đoạn kéo dài khá lâu vì kẻ tấn công muốn tối ưu lượng thông tin mình có thể thu thập được, cùng với đó là phải giữ cho không bị phát hiện.

+ Trích xuất thông tin: Day là một bước quan trọng, các thông tin thu thập được sẽ được nén lại và mã hoá. Sau đó, các thông tin này sẽ được truyền dẫn qua các kênh bí mật đến máy chủ được xây dựng và kiểm soát bởi kẻ tấn công. Cách phòng chống Thật không may, các phương pháp phòng thủ truyền thống chẳng hạn như tường lửa, các phần mềm diệt virus trên các thiết bị là không đủ sức ngăn chặn tấn công APT. Chính vì vậy, các nhà nghiên cứu đang tích cực phát triển các giải pháp bảo mật hiện đại, trong số có việc sử dụng phương pháp săn tìm mối đe dọa.

Nội dung chỉ tiết sẽ được chúng tôi trình bày tại Mục 2.2 Săn tìm mối de dọa 2.1 Tổng quan về săn tìm mối đe doa Có rất nhiều phương pháp đã được nghiên cứu và sử dụng nhằm tăng khả năng bảo mật của hệ thống trước các mối đe dọa. Tuy nhiên, hầu hết chúng đều là các phương pháp giám sát, phát hiện các cuộc tấn công một cách bị động hoặc chờ đợi phản ứng lại. Đối với các cuộc tấn công kiểu mới, đặc biệt là tấn công APT, việc giám sát các dau vết để lại là rất khó khăn vì khả năng che dấu hành vi của chúng. Chính vì thế, một phương pháp chủ động hơn như là săn tìm mối đe doạ cần được sử dụng.

Săn tìm mối đe dọa là quá trình phân tích chủ động do các nhà săn tìm tiến hành để tìm kiếm các chiến thuật, kỹ thuật và thủ tục (TTP) của các mối đe dọa trong hệ thống nhằm đảm bảo ngăn chặn được các cuộc tấn công trước khi nó xảy ra, hoặc ít nhất sẽ phát hiện sớm các cuộc tấn công đang tồn tại trong hệ thống nhưng chưa bị phát hiện. Quy trình tiến hành Hình 2.2 biểu diễn quy trình tiến hành săn tim mối đe doa bao gồm sáu giai đoạn như sau: xác định mục đích, xác định phạm vi săn tìm, chuẩn bị, xem xét kế hoạch, săn tìm, phản hồi. Xác định mục đích Giai đoạn đầu tiên là xác định mục tiêu của cuộc săn tìm, và được chọn dựa trên mục đích của tổ chức tiến hành săn tìm. Trong giai đoạn này, ba vấn đề sẽ được giải quyết nhằm tìm ra hướng đi, cụ thể như sau: 15 Chương 2.

CƠ SỞ LÝ THUYẾT PURPOSE Wh ou threat FEEDBACK ent Well SCOPE Where are you wi ›uld be d what do you HÌNH 2.2: Quy trình tiến hành săn tim mối de dọa [24] + Mục đích của cuộc săn tim?: Lý do tại sao cần phải tiến hành săn tìm. * Cuộc săn tìm sẽ được diễn ra trong phạm vi nào?: Việc xác định mục tiêu cũng bao gồm phạm vi, môi trường tiến hành nhằm xác định các định và hạn chế của cuộc săn tìm. + Kết quả mong muốn đạt được khi tiến hành cuộc săn tìm?: Kết quả mong muốn phải phù hợp với các mục tiêu của tổ chức và cách tiến hành săn tìm mối đe dọa hỗ trợ giảm thiểu rủi ro ra sao. Một ví dụ cho việc tại sao cuộc săn tìm diễn ra như là khi một chức thực hiện triển khai một hệ thống mạng mới, việc tiến hành săn tìm giúp đảm bảo an toàn và tăng sự tự tin đối với hệ thống mạng mới.

Việc xác định có thể tiến hành toàn bộ hoặc một phần mạng mới tuỳ vào chiến lược của tổ chức. Cuối cùng, mục tiêu mong muốn có 16 Chương 2. CƠ SỞ LÝ THUYẾT thể là tìm ra được các lỗ hổng hay có những cuộc tấn công đã tồn tại trong hệ thống mạng mới. Xác định phạm vi săn tìm Ở giai đoạn này, từ phạm vi đã được xác định ở giai đoạn xác định mục đích, phạm vi sẽ được cụ thể hoá, như là việc xác định rõ một hệ thống hay một khu vực mạng tiến hành săn tìm.

Bên cạnh đó, các giả thuyết phù hợp với lại mục tiêu của cuộc săn tìm sẽ được được đặt ra trong giai đoạn này. Trong giai đoạn xác định mục đích săn tìm, có hai bước cần được hoàn thành tuần tự như sau: chọn ra các hệ thống được tiến hành săn tìm và phát triển giả thuyết. Tại bước chọn ra các hệ thống được tiến hành săn tìm, ta có thể bắt đầu từ việc xác định các cơ sở cụ thể, hay có thể là các mạng hay mạng con. Tiếp theo đó, phạm vi được thu hẹp bằng cách lựa chọn các hệ thống quan trọng, đảm bảo hỗ trợ mục đích tổng thể của cuộc săn lùng.

Các lỗi phổ biến bước này bao gồm việc đặt phạm vi của cuộc săn lùng quá hẹp dẫn đến bỏ qua sự hiện diện của kẻ tấn công trong môi trường.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Khóa luận tốt nghiệp với tiêu đề "Khung Học Liên Kết Giải Thích Cho Phát Hiện Tấn Công APT Trong Mạng" mang đến một cái nhìn sâu sắc về các phương pháp phát hiện tấn công APT (Advanced Persistent Threat) trong môi trường mạng. Tài liệu này không chỉ trình bày các khung học liên kết mà còn giải thích cách thức hoạt động của chúng trong việc nhận diện và ngăn chặn các mối đe dọa tinh vi. Độc giả sẽ tìm thấy những lợi ích thiết thực từ việc áp dụng các phương pháp này, giúp nâng cao khả năng bảo mật cho hệ thống mạng của mình.

Để mở rộng thêm kiến thức về các khía cạnh liên quan đến bảo mật thông tin, bạn có thể tham khảo Luận văn thạc sĩ nhận dạng khuôn mặt người và ứng dụng trong bảo toàn thông tin, nơi khám phá công nghệ nhận diện khuôn mặt và ứng dụng của nó trong bảo mật. Ngoài ra, tài liệu Nghiên cứu và phát triển một số kỹ thuật che giấu thông tin nhạy cảm trong khai phá hữu ích cao sẽ cung cấp cho bạn những kỹ thuật che giấu thông tin quan trọng trong bối cảnh khai thác dữ liệu. Cuối cùng, bạn cũng có thể tìm hiểu thêm về Khóa luận tốt nghiệp an toàn thông tin midsiot hệ thống phát hiện xâm nhập nhiều giai đoạn cho mạng iot, tài liệu này sẽ giúp bạn hiểu rõ hơn về các hệ thống phát hiện xâm nhập trong mạng IoT. Những tài liệu này sẽ là cơ hội tuyệt vời để bạn mở rộng kiến thức và nâng cao kỹ năng trong lĩnh vực bảo mật thông tin.