Luận văn Thạc sĩ: Phát hiện xâm nhập mạng bằng Học máy và Phân tích lưu lượng

Luận văn nghiên cứu phương pháp phát hiện xâm nhập mạng dựa trên học máy và phân tích lưu lượng, tập trung vào nhận diện các hoạt động bất thường.

Chuyên ngành

Công nghệ thông tin

Tác giả

Nguyễn Anh Đức

Người đăng

Ẩn danh

Thể loại

Luận văn thạc sĩ

2020

75
1
0

Phí lưu trữ

30 Point

Tóm tắt

I. Tổng quan về Phát hiện Xâm nhập Mạng và IDS IPS

Phát hiện xâm nhập mạng là một lĩnh vực quan trọng trong an ninh mạng hiện đại. Hệ thống IDS (Intrusion Detection System)IPS (Intrusion Prevention System) đóng vai trò then chốt trong việc bảo vệ cơ sở hạ tầng thông tin. IDS/IPS hoạt động bằng cách giám sát lưu lượng mạng, phát hiện các hành vi bất thường và những dấu hiệu của các cuộc tấn công. Với sự phát triển của công nghệ học máy, các phương pháp phát hiện xâm nhập trở nên hiệu quả hơn, cho phép phát hiện các mối đe dọa mới mà các quy tắc truyền thống không thể bắt được. Nhu cầu về hệ thống phát hiện bất thường ngày càng tăng để đối phó với các cuộc tấn công mạng phức tạp.

1.1. Khái niệm về IDS IPS

IDS/IPS là các công cụ bảo vệ mạng tiên tiến. IDS chủ yếu phát hiện các mối đe dọa mà không can thiệp, trong khi IPS có khả năng phòng chống tích cực bằng cách chặn các hoạt động nguy hiểm. Cả hai đều sử dụng phân tích lưu lượng mạng để kiểm tra các gói dữ liệu và so sánh với các mẫu tấn công đã biết hoặc phát hiện những điểm bất thường.

1.2. Phân biệt Network based IDS và Host based IDS

NIDS (Network-based IDS) giám sát toàn bộ lưu lượng mạng tại các điểm chiến l略, trong khi HIDS (Host-based IDS) tập trung vào hoạt động của từng máy chủ riêng lẻ. NIDS phù hợp cho phát hiện các cuộc tấn công mạng toàn cục, còn HIDS giúp phát hiện các mối đe dọa nội bộ và các hoạt động bất thường tại máy chủ.

II. Phương pháp Phát hiện Bất thường trong Hệ thống IDS IPS

Phát hiện bất thường là một phương pháp quan trọng trong phát hiện xâm nhập mạng dựa trên phân tích hành vi. Thay vì chỉ dựa vào các quy tắc cố định, phát hiện bất thường sử dụng thuật toán học máy để học các mô hình hành vi bình thường của mạng, từ đó xác định những hoạt động khác thường. Các phương pháp này bao gồm phát hiện dựa trên luật (rule-based)phát hiện dựa trên mạng nơron (neural network-based). Snort là một công cụ phổ biến để thực hiện phát hiện xâm nhập với khả năng xử lý thời gian thực. Sự kết hợp giữa học máyphân tích lưu lượng mạng giúp cải thiện đáng kể hiệu suất phát hiện.

2.1. Phương pháp Phát hiện dựa trên Luật Rule based

Phát hiện dựa trên luật sử dụng các mẫu được định nghĩa trước để xác định các cuộc tấn công. Mỗi luật (rule) trong Snort định nghĩa các điều kiện cụ thể mà gói dữ liệu phải thỏa mãn để được coi là đe dọa. Phương pháp này hiệu quả với các tấn công đã biết nhưng có thể bỏ sót các mối đe dọa mới.

2.2. Phương pháp Phát hiện dựa trên Mạng Nơron

Mạng nơron nhân tạo có khả năng học các mô hình phức tạp từ dữ liệu lịch sử. Thuật toán lan truyện ngược giúp mạng nơron tối ưu hóa trọng số để cải thiện độ chính xác phát hiện. Phương pháp này tỏ ra hiệu quả hơn trong phát hiện các cuộc tấn công mớicác biến thể của tấn công đã biết.

III. Ứng dụng Học Máy trong Phát hiện Xâm nhập Mạng

Học máy đã cách mạng hóa cách tiếp cận phát hiện xâm nhập mạng. Bằng cách sử dụng các thuật toán học máy như mạng nơron, cây quyết định, hoặc máy vector hỗ trợ, các hệ thống có thể tự động học từ dữ liệu lưu lượng mạng và phát hiện các mô hình tấn công mà con người khó có thể nhận ra. Phân tích dữ liệu từ các tập dữ liệu như KDD Cup 99 hoặc NSL-KDD cho phép huấn luyện mô hình học máy chính xác. Việc áp dụng học máy không chỉ cải thiện hiệu suất phát hiện mà còn giảm tỷ lệ cảnh báo giả đáng kể, nâng cao hiệu quả của hệ thống phòng chống xâm nhập.

3.1. Xử lý và Chuẩn bị Dữ liệu

Dữ liệu đầu vào cần được chuẩn bị kỹ lưỡng trước khi sử dụng cho huấn luyện mô hình. Quá trình xử lý dữ liệu bao gồm làm sạch, chuẩn hóatrích xuất đặc trưng. Các đặc trưng quan trọng từ lưu lượng mạng như giao thức, cổng, kích thước gói, và tần suất kết nối được chọn để huấn luyện mạng nơron.

3.2. Đánh giá và Tối ưu hóa Hiệu suất

Hiệu suất mô hình được đánh giá thông qua các chỉ số như độ chính xác, độ nhạy, độ đặc hiệuđiểm F1. So sánh kết quả trước và sau khi áp dụng học máy cho thấy cải thiện đáng kể trong khả năng phát hiện. Tối ưu hóa tham số của mạng nơron như số lớp ẩn, tỷ lệ học và số epoch giúp đạt được hiệu suất tối ưu.

IV. Thách thức và Hướng phát triển trong Phát hiện Xâm nhập Mạng

Mặc dù học máy mang lại những tiến bộ đáng kể, vẫn còn nhiều thách thức cần giải quyết. Dữ liệu mất cân bằng giữa các lớp tấn công và lưu lượng bình thường là một vấn đề phổ biến. Tấn công zero-day và các biến thể mới của tấn công có thể vượt qua các mô hình học máy được huấn luyện trên dữ liệu cũ. Độ trễ xử lý cũng là một yếu tố quan trọng vì phát hiện xâm nhập cần hoạt động theo thời gian thực. Tương lai của phát hiện xâm nhập mạng sẽ hướng tới các phương pháp học tập tự thích ứng, phân tích hành vi nâng caotích hợp nhiều kỹ thuật để tạo ra các hệ thống bảo vệ mạng mạnh mẽ hơn.

4.1. Các Thách thức Hiện tại

Dữ liệu huấn luyện có thể không đại diện đầy đủ cho các loại tấn công thực tế. Cảnh báo giả từ các mô hình có độ nhạy cao gây cản trở cho các nhân viên an ninh. Sự thay đổi nhanh chóng của các kỹ thuật tấn công yêu cầu các mô hình phải được cập nhật thường xuyên để duy trì hiệu quả.

4.2. Hướng phát triển trong tương lai

Học sâu (Deep Learning) với các kiến trúc như CNNRNN hứa hẹn cải thiện khả năng phát hiện mô hình phức tạp. Học tập liên hợp có thể giúp các mô hình thích ứng với môi trường mạng thay đổi. Kết hợp các phương pháp phát hiện khác nhau thành hệ thống lai tạp sẽ tạo ra bảo vệ toàn diện hơn chống lại các cuộc tấn công mạng.

Tóm tắt và mô tả trên trang này được tạo với sự hỗ trợ của AI. Nếu bạn thấy nội dung không chính xác hoặc có vấn đề, vui lòng Báo lỗi nội dung.

28/12/2025
Luận văn phát hiện xâm nhập mạng bằng phát hiện bất thường dựa trên phân tích lưu lượng mạng và học máy

Trích đoạn nội dung tài liệu

TRUONG DAL HOC BACH KHOA HA NOL LUAN VAN THAC Si Phát hiện xâm nhập mạng bằng phát hiện bất thường dựa trên phân tích lưu lượng mạng và học máy NGUYÊN ANII DỨC Ngành Công nghề Thông tin Giảng viên hướng dẫu: PGS TS Nguyễn Linh Giang Viện: Công nghệ Thông tin và Trưyền thông HÀ NỘI, 06/020 TRUONG DAI HOC BACH KHOA BA NOT LUAN VAN THAC Si Phát hiện xâm nhập mạng bằng phát hiện bất thường dựa trên phân tích lưu lượng mạng và học máy NGUYÊN ANH ĐỨC Ngành Công nghệ thông tin Giảng viên hưởng dẫn: PGS. Neuyén Linh Gi: 8 8 sự ane Cho ky cla GVHD Viện: Công nghệ Thông tin và Truyền thông THẢ NỘI, 06/2020 CONG HOA XÃ HỘI CHỦ NGHĨA VIỆT NAM Độc lập — Tự do ~ Hạnh phúc BẢN XÁC NHẬN CHỈNH SỬA I.UẬN VĂN THẠC SĨ Hộ và lên tác giả luận văn: Nguyễn Anh Đức Để tài luận văn: Phát hiện xâm nhập mạng bằng phát hiện bất thường, dựa trên phân tích lưn lượng mạng và học máy Ngành: Công nghệ thông lim Mã số SV: CA170240 Tae giả, Người hướng dẫn khoa học và Hội đồng chấm luận văn xác nhân tác giả đã sửa chữa, bỗ sung luận văn theo biên bản họp Hội dông ngày. 27/06/2020 với các nội dưng sau STT Nội dung chỉnh sửa Mục lục Trang 1_ Hỗ sung mục tiêu của luận văn. 2 — Ti sung ưu nhược điểm II2S và IPS 1.12 4-5 3 _—_ Bồ sung các phương pháp phát hiện bất thường 21 19 Bồ sung ưu nhược điển của hệ thông IDSIPS 4 — đưa trênluật 211 19-20 Bỗ sung mô ta chi tiét vé thuật toán lan truyện 5 _ ngược 2122 23-26 6 __ Dưa các kiêu tân công Porisoan xuông chương 3 31 36-38 7 Hồ sung giới lh ä mô tả củ tiệt PoriscanAT 3.1 39-42 Sửa lại mô tả chỉ tiết đữ liên đầu vào cho mang 8 nơron 321 42-40 9 —_ Thay đổi hình vẽ trong rnô hình thử nghiệm 322 30 10 —_ Bỗ sang và giải thích kết quả thử nghiệm 3.1 61-62 Bỗ sung và so sanh hiệu suất trước và sau khi áp 11 đụng học mát 3.2 63-62 12 Bồ sung dah gia kél qua thir nyhiém 3.24 64-65 13_ Sửalỗi chinh ta 14 Sita 16i trich dẫn tài liệu tham Kháo.

Ngày thing nm Giáo viên hướng dẫn Tac gid luận văn CHỦ TỊCH HỘI ĐỒNG MỤC LỤC MG DAU. TÔNG QUAN VỆ PHÁT 1HN VÀ PHÒNG CHÓNG XÂM NHẬP MẠNG IDS/1PS. 11 Giới thiệu vẻTDSTPS -3 1.11 Khái wiém vé SAPS.12 Sykhe nhan git TDSAPS 4 1.3 Phan biét nhtmg hé thang khéng phai IDS 6 1.2 Chite ning cita IDS/IPS 6 1.3 Phan biét IDS va IPS.1 NetworkbaseälDS-—RIDR.32 [lost Based IDS-IIIDS - 3 1.3 So sinh gitta NIDS va LIDS. Kién tic cia IDS va nguyén ly hoat déng —.41 Kiến trúccủalDÑ.5 Cơ chế hoạt động của hệ thống ID8/TPS.51 Phảthiệu sự lạm dụng - 14 1.2 Pháthiên sự bát thường, - - 15 1⁄53 So sinh gitta 2mô hinh 17 CHƯƠNG 2.

CÁC PHƯƠNG PHÁP PHÁT HIỆN TÂN CÔNG TRONG HỆ THỐNG 1DS/IPS VÀ SNORT - 19 21 Các phương pháp phát hiện bất thường 18 3. Phát hiện xâm nhập mạng bắt thường đựa trên luật (rule-based) trong IDS/IPS - - 19 212 Phát hiện xâm nhập mạng bắt thường dựa trên mạng nơron.2 Hệ thống phát hiện xâm nhập với 8nort.32 Môdưn liển xử lý 28 23. Môđumpháthiện 39 23. Môiimlog và cảnh báo.5 Mô đun kết xuất thông tỉn.6 — Hộ hiật của snort.

- - - 31 t Tai cam ơn Trước hết, em xin chân thành gửi lời cảm ơn đến trường Đại Học Bách Khoa Tả Nội đã đảo đạo, trau đổi cho em những kiền thức thật bế ich trang thời gian học tại trường. Km xin căm ơn thấy Nguyễn Linh Giang đã hướng dẫn em hoàn thành Đỏ án chuyển ngành. Câm ơn thấy dã định hướng, hướng dẫn, truyền dạt lại những kiến thức rất bỗ ích, cũng như cung cấp những lài liệu cần thiết để em hoàn thành được dé an. Cam ơn sự nhiệt tỉnh, tặn tâm của thây đối với chúng em.

Tâm xin cảm ơn tật cả thấy cô trường Dại ITọc Bách Khoa Tà Nội cũng như thấy cô trong viện Công Nghệ Thông 'Tin và truyền thông đã đáo tạo, tạo điểu kiện vả cung cấp cho chúng em những kiến thức hữu ích, làm bánh trang bước vào Lương lại Em kính chúc thây Nguyễn Linh Giang cứng như lật cả thầy cỗ trong viên Công Nghệ Thông 'Iĩn và truyền thông trường Lại Liọc lách Khoa lIả Nội dỗi đào sức khỏe, gặt hái nhiều thành trong sự nghiệp trồng người mả thấy cô đã chọn. Em xin căm ơn Viện Liỏa học Môi trường Quân sự đã hễ trợ tôi trong quá trình thực luện luận văn. “Nghiên cứu này được lời trợ bởi Quỹ Phái triển khoa học và công nghệ Quốc gia (NAFOSTFIĐ) trong đề tài mã số 102.314” MUC LUC BANG BIEU Bang 1. Sơ sánh 2 mồ hình phát hiện Bang 2.1 âu trúc hiật cia Snort.2 Céu trúc Hoador của một luật trong Snort.1 Bằng Thu thập dữ liệu đầu vào.

44 MỤC LỤC MG DAU. TÔNG QUAN VỆ PHÁT 1HN VÀ PHÒNG CHÓNG XÂM NHẬP MẠNG IDS/1PS. 11 Giới thiệu vẻTDSTPS -3 1.11 Khái wiém vé SAPS.12 Sykhe nhan git TDSAPS 4 1.3 Phan biét nhtmg hé thang khéng phai IDS 6 1.2 Chite ning cita IDS/IPS 6 1.3 Phan biét IDS va IPS.1 NetworkbaseälDS-—RIDR.32 [lost Based IDS-IIIDS - 3 1.3 So sinh gitta NIDS va LIDS. Kién tic cia IDS va nguyén ly hoat déng —.41 Kiến trúccủalDÑ.5 Cơ chế hoạt động của hệ thống ID8/TPS.51 Phảthiệu sự lạm dụng - 14 1.2 Pháthiên sự bát thường, - - 15 1⁄53 So sinh gitta 2mô hinh 17 CHƯƠNG 2.

CÁC PHƯƠNG PHÁP PHÁT HIỆN TÂN CÔNG TRONG HỆ THỐNG 1DS/IPS VÀ SNORT - 19 21 Các phương pháp phát hiện bất thường 18 3. Phát hiện xâm nhập mạng bắt thường đựa trên luật (rule-based) trong IDS/IPS - - 19 212 Phát hiện xâm nhập mạng bắt thường dựa trên mạng nơron.2 Hệ thống phát hiện xâm nhập với 8nort.32 Môdưn liển xử lý 28 23. Môđumpháthiện 39 23. Môiimlog và cảnh báo.5 Mô đun kết xuất thông tỉn.6 — Hộ hiật của snort.

THỬ NGHIÊM PHÁT HIEN TAN CÔNG MẠNG BẮT THƯỜNG BẰNG HỌC MÁY.1 Các kiến tân cổng Portsean.1 TCP Conneet§ean. ST 313 SYN Scan. XE H gu ggberrưec seve 37 `.2 Thinghiém phét hién tin cêng bằng hoc may 3o 3.4 Dánh giả kết quả thứ nghiệm KẾT LUẬN. TẢI LIỆU THAM KHÁO.

MỤC LỤC MG DAU. TÔNG QUAN VỆ PHÁT 1HN VÀ PHÒNG CHÓNG XÂM NHẬP MẠNG IDS/1PS. 11 Giới thiệu vẻTDSTPS -3 1.11 Khái wiém vé SAPS.12 Sykhe nhan git TDSAPS 4 1.3 Phan biét nhtmg hé thang khéng phai IDS 6 1.2 Chite ning cita IDS/IPS 6 1.3 Phan biét IDS va IPS.1 NetworkbaseälDS-—RIDR.32 [lost Based IDS-IIIDS - 3 1.3 So sinh gitta NIDS va LIDS. Kién tic cia IDS va nguyén ly hoat déng —.41 Kiến trúccủalDÑ.5 Cơ chế hoạt động của hệ thống ID8/TPS.51 Phảthiệu sự lạm dụng - 14 1.2 Pháthiên sự bát thường, - - 15 1⁄53 So sinh gitta 2mô hinh 17 CHƯƠNG 2.

CÁC PHƯƠNG PHÁP PHÁT HIỆN TÂN CÔNG TRONG HỆ THỐNG 1DS/IPS VÀ SNORT - 19 21 Các phương pháp phát hiện bất thường 18 3. Phát hiện xâm nhập mạng bắt thường đựa trên luật (rule-based) trong IDS/IPS - - 19 212 Phát hiện xâm nhập mạng bắt thường dựa trên mạng nơron.2 Hệ thống phát hiện xâm nhập với 8nort.32 Môdưn liển xử lý 28 23. Môđumpháthiện 39 23. Môiimlog và cảnh báo.5 Mô đun kết xuất thông tỉn.6 — Hộ hiật của snort.

- - - 31 t Tai cam ơn Trước hết, em xin chân thành gửi lời cảm ơn đến trường Đại Học Bách Khoa Tả Nội đã đảo đạo, trau đổi cho em những kiền thức thật bế ich trang thời gian học tại trường. Km xin căm ơn thấy Nguyễn Linh Giang đã hướng dẫn em hoàn thành Đỏ án chuyển ngành. Câm ơn thấy dã định hướng, hướng dẫn, truyền dạt lại những kiến thức rất bỗ ích, cũng như cung cấp những lài liệu cần thiết để em hoàn thành được dé an. Cam ơn sự nhiệt tỉnh, tặn tâm của thây đối với chúng em.

Tâm xin cảm ơn tật cả thấy cô trường Dại ITọc Bách Khoa Tà Nội cũng như thấy cô trong viện Công Nghệ Thông 'Tin và truyền thông đã đáo tạo, tạo điểu kiện vả cung cấp cho chúng em những kiến thức hữu ích, làm bánh trang bước vào Lương lại Em kính chúc thây Nguyễn Linh Giang cứng như lật cả thầy cỗ trong viên Công Nghệ Thông 'Iĩn và truyền thông trường Lại Liọc lách Khoa lIả Nội dỗi đào sức khỏe, gặt hái nhiều thành trong sự nghiệp trồng người mả thấy cô đã chọn. Em xin căm ơn Viện Liỏa học Môi trường Quân sự đã hễ trợ tôi trong quá trình thực luện luận văn. “Nghiên cứu này được lời trợ bởi Quỹ Phái triển khoa học và công nghệ Quốc gia (NAFOSTFIĐ) trong đề tài mã số 102.314” Tom tắt n dung luận văn Để tài: Phát liện xâm nhập mạng bằng phát hiện bất thường dựa trên phân tích lưu lượng mạng vả học máy. Tác giả luận văn Nguyễn Anh Dức — Khóa 2017A.

Người hướng đẫn: PGS. Nguyễn Linh Giang Nội dung tóm tắt: a) Ly do chon để tải: An ninh thông tin nói chung và an ninh mạng nói riêng đang là vẫn để được quan tâm không chỉ đ Việt Nam mà trên toàn thể giới. Thời ian gân đây, các cơ quan, tô chức đã tăng cường triển khai dào tạo, dầu tư mua m lrang thiết bị và nghiên cứu các biện pháp nhằm đầm bảo an toàn thông lin cho máy tính cá nhân cũng như các mạng nội bô. Tuy nhiên, tính trạng tấn công mạng vẫn thường xuyên xảy ra, có nhiều cơ quan, tô chức bị đánh cắp thông tỉn gây nén những hậu quả vô cùng nghiêm trọng.

Hiện nay, theo các nghiên cứu lại Việt Nai cũng như trên thê ¿ xây đựng một hệ thổng phát hiện xâm nhập mạng trai phép đựa trên mã nguồn mö cũng phát triển mạnh, tuy nhiên tại Việt Nam các nghiên cứu này có mức độ triển khai vào thực tế la chưa cao. Ngoài ra, các chương trình giảm sát hầu hết được lích hợp trên các thiết bị phần cứng niên việc khai thác chức năng, hoặc người dùng tự phát triển mở rộng thêm chức năng của các chương trình này nhằm phục vụ cho công việc quản trị mạng bị hạn chẻ.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ