BO GIAO DUC VA DAO TAO TRUONG DAI HOC BACH KHOA HA NOL TIOẢNG TIIANH TÙNG HỆ THÔNG PHÁT HIỆN XÂM NHẬP MẠNG DỰA THEO PHÁT HIỆN BÁT THƯỜNG LUẬN VĂN THẠC SỸ KỸ THUẬT CHUYEN NGANH CONG NGHE THONG TIN i, 10/2018 0 GIAO DUC VA ĐÀO TẠO TRUONG DAL OC BACH KHOA LIA NOL HOANG THANH TUNG HE THONG PHAT HIEN XAM NHAP MANG DUA THEO PHAT HIEN BAT THUONG. LUẬN VĂN THẠC SỸ KỸ THUẬT CHUYEN NGANH CONG NGHE THONG TIN Người hướng dẫn khoa học: PGS.TS Nguyễn Linh Giang TIà Nội, 10 — 2018 LỜI CAM ĐOAN Tôi xin cam đoan Luận văn “Hệ thông phát hiện xâm nhập mạng đựa theo hat thường” là công trình nghiên cứu của riêng tôi. Các số liệu được công bé trong Luận văn là hoản toàn trưng thực vả chưa từng được công bồ irong công trình khoa học nào khác. Tôi đã trích dẫn đây đủ các tải liệu tham khảo, công trinh nghiên cứu có liên quan trong nước và quốo tế.
Tôi cam doan không sao chép, sở dụng lại bất cứ số liệu, kết quả nghiên cứu khác mà không ghỉ rõ tải liệu tham khảo. Ngoài các tài liệu tham khảo có liên quan thủ luận văn này là kết quả nghiên cửu của cá nhâm tôi Hà Nội, thang 11/2018 Hoang Thanh Tùng DANH MỤC BÁNG BIẾU Bang 1: Chudi con tạo thành khi địch chuyền cửa số với từng giá trị bước nhảy Tảng 2: Cầu trúc lưa trữ dữ liệu của Whisper. Bang 3: Danh sách các gỏi phần mẻm cần cài đất. TỜI CẮM ƠN Trước tiên, tôi xin gửi lời cảm ơn sâu sắc tới PGS.TS Nguyễn Linh Giang, người dã tận tình chỉ bảo tôi từ những bước nghiên cứu dầu tiên cho dến khi hoàn.
thành luệ văn nảy, Tôi xin chân thành căm ơn các thấy cô trong bộ môn Truyền thông mạng - Đại học Bách khoa Hà Nội đã hễ trợ tôi rất nhiêu về kiên thức chuyên môn trong quá trình thực hiện, hoàn thành để tải Cuối cứng, xin gửi lời cảm ơn tới giá đình và bạn bề, nguồn động viên tĩnh thân to lớn với tôi, kiên cỗ vũ và tin tưởng tôi. Hà Nội, tháng 11/2018 Hoang Thanh Tùng Ww MO PAU Tý do chọn để tài 'Trong thời đại Internet phát triển nhnz hiện nay thì việc đắm bảo an toàn thông, tín là một việc làm vô củng cân tưết cửa bất cử mội cá nhân, lỗ chức, quốc gia nào. Hiên nay nhờ có sự phát triển bùng nỗ của công nghệ đữ liệu lớn (big data) thì việc thu thập các dữ liệu mạng, đữ liệu hoạt động của các ứng dụng, người dùng, thiết bị mạng. trở nên đễ đảng hơn.
Cáo đữ liệu này được lưu trữ và sắp xếp theo thời gian vận hanh thực tế. Do đỏ việc phát hiện tấn công dụa trên bắt thường bằng cach khai thác các dữ liệu hoạt động của hệ thống theo chuỗi thời gian là vỏ cùng can thiết và khả thi với điều kiện hiện nay. Đây là hướng nghiên cứu khả quan và ửng, dụng cao trong thực tiễn. Phát hiện xâm nhập mạng (Nelwork inlrnsion đectcction) là một nhánh nghiên cứu quan trọng của an toàn thông tỉn mạng (network security).
Có hai phương pháp chính được sử dụng để phát hiện xâm nhập mạng đỏ là: phát hiện dựa trên lành vĩ không hợp pháp (misuse detection) va phat hién đựa trên bất thường (anomaly detection). Phát hiện dựa trên hành không hợp pháp được thực hiện bằng cách định nghĩa các các mẫu/đâu hiệu tấn công đã biết. Trong khi đó phát hiện lấn công dựa theo bất thường, có khả năng, phát hiện các tấn công chưa biết. Có nhiều kĩ thuật được sử dụng để phát hiện bắt thường: sử đụng học máy, tuân thủ chính sách, thống kê.
Việc phát hiện bắt thường dựa trên chuỗi thời gian (Iirne series) hiện lá một nhánh nghiên cửu mới đang được áp dụng trong nhiều ngảnh dựa trên đữ liệu thu thập lớn và lưu trữ theo thời gian thực. Vì vậy, tôi đã chọn nghiền cứu để tài “lệ thống phát hiện xâm nhận mạng dựa trên bất thường”, với mục đích đưa ra được một công cụ có thể phát hiện công trong hệ thông mạng máy tỉnh. TMục đích nghiên cún - _ Nghiên cửu các vấn đề lý thuyết liên quan tới để tài (các phương pháp phát hiện bắt thường phổ biển, các kỹ thuật lấn công hệ thống mang, các kỹ thuật. lưu trữ và xử lý dữ liệu lớn, các giải đuuật sử dựng đề cài dit); - _ Mô bình hóa bài toàn “Phát hiện xâm nhập mạng dựa theo phát hiện bắt thường” và để xuất mô hình giải quyết đựa trên phát hiện bắt thường theo chuối thời gian.
-_ Đánh giá kết quả của hệ thông đã xây dựng thông qua các kịch bản thử nghiệm. Nội dung cư bản Nội dụng cơ bản của luận văn tập trung vào việc lý giải tại sao cân xây dựng hệ thẳng phát hiện tan công mạng dựa trên phát hiện bất thường theo chuối thời gian. Thông qua các kỳ thuật phát hiện bất thường, luận văn sẽ đưa ra các thành 'phân cần có của hệ thống phát hiện xâm nhập mạng bát thường và mê tả quá trình. cải đặt hệ thông trưng thực tế.
Cuỗi cũng là p ây dựng các kịch bản thử nghiệm để đánh giá hệ thông đã xây dung. Điỗi tượng và phạm vi nghiên cứu. Đôi tượng nghiên cứu chính của luận văn là nghiên cứu phương pháp phát hiện bắt thường trên đữ liệu chuỗi thời gian. Để đạt dược kết quả nghiên cứu, chúng, †ôi tiến hành thực hiện các nội dung nghiên cứu sau: - Cáo phương pháp thu thập, xứ lý dữ liệu chuỗi thời gian.
~ Cáo kỹ thuật phát hiện chuối bất thường trên dữ liện chuỗi thời gian - Cáo kỹ thuật tấn công mạng vả khá năng phát hiện bằng phát hiện bất thường, theo chuối thời gian - Các công cụ thu thập, lưu trữ vả phân tích đữ liệu chuối thời gian. Dữ liệu chuối thời gian có thể có bai hay nhiều chiêu. Phạm vị nghiên cửu của hiận văn này là đữ liện chuỗi thời gian có hai chiều, trong đỏ có một chiến là thời giam DANH MỤC HÌNH VẼ Tình 1: Thống kê tấn sông DdoS vào các quốc gia - - 11 Hình 2: Phân loại các phương pháp phát hiện bất thường. settee dS Tlinh 3: Doi ligu dién tam 46 ota bénb aban ees nesses Tình 4: Chuỗi thời gian tuần hoàn và lặp lại.
7 Hình 5: Chuỗi thời gian có chủ kỷ và lặp lại. 18 Tinh 6:Chuỗi thời gian có tính chu kỳ nhưng không lặp lại - - 18 Tình 7: Chuỗi thời gian không có tính chủ kỳ và không lắp lại. 19 linh 8: Chuỗi thời gian nhiệt độ các tháng trong, năm. 20 Hình 9: Ví đụ rời rạc hóa và gán nhãn giá trị.
22 Tình 10: Kgưỡng bất thường sử dụng giá trị 3 sigma - - 26 Tĩnh 11: Dữ liệu thu thập trong tấn công DDos 29 Hinh 12: Các thời điểm đăng nhập sai cao bắt thường, - - 29 Hình 13: Kiểu trúc giải pháp SIEM câu TBM Qradar - 33 Hình 14: Các thành phan wong hé théng Elastic stack. 34 Tình 15: Kiến trúc của công cụ phát tiện bắt thường thời gián thực skyÌine 35 Hình 16: Giao diện quan sát kết quả phân tích của skyline. linh 17: Kiến trúc của giải pháp lưu trữ đố liệu chuối thời gian Grapbite. dT Tình 18: Mô hình của hệ thống phái tiện xâm nhập mạng dựa trên bắt thường theo clmôi thời gian.
TH 240, Tĩnh 19: Sơ đồ triển khai mức logic của hệ thống. —-ˆ Hình 20: Kết quả thử nghiệm phát hiện tấn công tài khoân. - 4 Hình 21: Kết quá thử nghiệm tấn công 12dos máy chú web.47 Tinh 22: Kết quả thử nghiệm tân công Ping Of Death may cht 48 DANH MỤC HÌNH VẼ Tình 1: Thống kê tấn sông DdoS vào các quốc gia - - 11 Hình 2: Phân loại các phương pháp phát hiện bất thường. settee dS Tlinh 3: Doi ligu dién tam 46 ota bénb aban ees nesses Tình 4: Chuỗi thời gian tuần hoàn và lặp lại.
7 Hình 5: Chuỗi thời gian có chủ kỷ và lặp lại. 18 Tinh 6:Chuỗi thời gian có tính chu kỳ nhưng không lặp lại - - 18 Tình 7: Chuỗi thời gian không có tính chủ kỳ và không lắp lại. 19 linh 8: Chuỗi thời gian nhiệt độ các tháng trong, năm. 20 Hình 9: Ví đụ rời rạc hóa và gán nhãn giá trị.
22 Tình 10: Kgưỡng bất thường sử dụng giá trị 3 sigma - - 26 Tĩnh 11: Dữ liệu thu thập trong tấn công DDos 29 Hinh 12: Các thời điểm đăng nhập sai cao bắt thường, - - 29 Hình 13: Kiểu trúc giải pháp SIEM câu TBM Qradar - 33 Hình 14: Các thành phan wong hé théng Elastic stack. 34 Tình 15: Kiến trúc của công cụ phát tiện bắt thường thời gián thực skyÌine 35 Hình 16: Giao diện quan sát kết quả phân tích của skyline. linh 17: Kiến trúc của giải pháp lưu trữ đố liệu chuối thời gian Grapbite. dT Tình 18: Mô hình của hệ thống phái tiện xâm nhập mạng dựa trên bắt thường theo clmôi thời gian.
TH 240, Tĩnh 19: Sơ đồ triển khai mức logic của hệ thống. —-ˆ Hình 20: Kết quả thử nghiệm phát hiện tấn công tài khoân. - 4 Hình 21: Kết quá thử nghiệm tấn công 12dos máy chú web.47 Tinh 22: Kết quả thử nghiệm tân công Ping Of Death may cht 48 DANH MỤC HÌNH VẼ Tình 1: Thống kê tấn sông DdoS vào các quốc gia - - 11 Hình 2: Phân loại các phương pháp phát hiện bất thường. settee dS Tlinh 3: Doi ligu dién tam 46 ota bénb aban ees nesses Tình 4: Chuỗi thời gian tuần hoàn và lặp lại.
7 Hình 5: Chuỗi thời gian có chủ kỷ và lặp lại. 18 Tinh 6:Chuỗi thời gian có tính chu kỳ nhưng không lặp lại - - 18 Tình 7: Chuỗi thời gian không có tính chủ kỳ và không lắp lại. 19 linh 8: Chuỗi thời gian nhiệt độ các tháng trong, năm. 20 Hình 9: Ví đụ rời rạc hóa và gán nhãn giá trị.
22 Tình 10: Kgưỡng bất thường sử dụng giá trị 3 sigma - - 26 Tĩnh 11: Dữ liệu thu thập trong tấn công DDos 29 Hinh 12: Các thời điểm đăng nhập sai cao bắt thường, - - 29 Hình 13: Kiểu trúc giải pháp SIEM câu TBM Qradar - 33 Hình 14: Các thành phan wong hé théng Elastic stack. 34 Tình 15: Kiến trúc của công cụ phát tiện bắt thường thời gián thực skyÌine 35 Hình 16: Giao diện quan sát kết quả phân tích của skyline. linh 17: Kiến trúc của giải pháp lưu trữ đố liệu chuối thời gian Grapbite. dT Tình 18: Mô hình của hệ thống phái tiện xâm nhập mạng dựa trên bắt thường theo clmôi thời gian.
TH 240, Tĩnh 19: Sơ đồ triển khai mức logic của hệ thống. —-ˆ Hình 20: Kết quả thử nghiệm phát hiện tấn công tài khoân.