Luận văn thạc sĩ khoa học máy tính hiện thực hệ thống phát hiện tấn công trong mạng internet dựa vào các bất thường lên fpga

Luận văn thạc sĩ phân tích máy tính hiện thực hệ thống phát hiện tấn công trong mạng internet dựa vào các bất thường lên fpga, đánh giá thực trạng, chỉ ra hạn chế, đề xuất giải

Chuyên ngành

Khoa học máy tính

Người đăng

Ẩn danh

Thể loại

luận văn thạc sĩ

2011

65
4
0

Phí lưu trữ

30 Point

Tóm tắt

I. Giới thiệu đề tài

Luận văn thạc sĩ này tập trung vào việc hiện thực hệ thống phát hiện tấn công mạng dựa trên bất thường trong mạng và triển khai trên FPGA. Đề tài nhằm giải quyết các vấn đề về an ninh mạng bằng cách sử dụng phần cứng FPGA để tăng tốc độ xử lý và đáp ứng yêu cầu thời gian thực. Hệ thống phát hiện tấn công mạng dựa trên bất thường được thiết kế để phát hiện các loại tấn công mới, đặc biệt là các tấn công Zero-day, mà các hệ thống dựa trên so trùng mẫu không thể phát hiện được.

1.1. Tính cấp thiết của đề tài

Với sự gia tăng của các hình thức tấn công mạng, việc phát hiện các bất thường trong mạng trở nên cấp thiết. Các hệ thống hiện tại thường chậm trong việc phát hiện các tấn công mới do khối lượng tính toán lớn. FPGA được chọn làm nền tảng để tối ưu hóa tốc độ xử lý và giảm thời gian phát hiện tấn công.

1.2. Mục tiêu và giới hạn

Mục tiêu chính của đề tài là xây dựng phần lõi của hệ thống phát hiện tấn công mạng dựa trên bất thường trong mạng và triển khai trên board NetFPGA. Đề tài giới hạn trong việc sử dụng tập dữ liệu KDD99 để huấn luyện và kiểm tra hệ thống.

II. Cơ sở lý thuyết

Phần này trình bày các phương pháp phát hiện tấn côngkiến trúc FPGA. Hệ thống phát hiện tấn công mạng thường được chia thành hai loại: dựa trên so trùng mẫu và dựa trên bất thường trong mạng. FPGA được sử dụng để tối ưu hóa tốc độ xử lý và giảm thời gian phát hiện tấn công.

2.1. Kiến trúc hệ thống phát hiện tấn công

Hệ thống phát hiện tấn công thường bao gồm các khối chức năng như E-box (thu thập dữ liệu), A-box (phân tích dữ liệu), và R-box (phản hồi). FPGA được sử dụng để tăng tốc độ xử lý trong khối A-box.

2.2. Phương pháp phát hiện bất thường

Các phương pháp phát hiện bất thường trong mạng bao gồm phân tích lưu lượng mạng, xử lý tín hiệu số, và thuật toán phát hiện bất thường. FPGA được sử dụng để tối ưu hóa các thuật toán này.

III. Hiện thực hệ thống

Phần này mô tả quá trình hiện thực hệ thống phát hiện tấn công mạng trên FPGA. Hệ thống được thiết kế dựa trên cây quyết định và sử dụng tập dữ liệu KDD99 để huấn luyện và kiểm tra. FPGA được sử dụng để tối ưu hóa tốc độ xử lý và giảm thời gian phát hiện tấn công.

3.1. Thiết kế hệ thống

Hệ thống được thiết kế với 5 cây quyết định, mỗi cây sử dụng 41 thuộc tính của kết nối mạng. FPGA được sử dụng để tối ưu hóa quá trình xử lý và giảm thời gian phát hiện tấn công.

3.2. Kết quả thực nghiệm

Hệ thống đạt được tỷ lệ phát hiện tấn công chính xác trên 90% và tỷ lệ cảnh báo sai dưới 1%. FPGA đã chứng minh hiệu quả trong việc tăng tốc độ xử lý và giảm thời gian phát hiện tấn công.

IV. Đánh giá và ứng dụng

Luận văn thạc sĩ này đã chứng minh hiệu quả của việc sử dụng FPGA trong hệ thống phát hiện tấn công mạng dựa trên bất thường trong mạng. Hệ thống có tiềm năng ứng dụng trong các môi trường mạng yêu cầu tốc độ xử lý cao và khả năng phát hiện tấn công mới.

4.1. Giá trị thực tiễn

Hệ thống có thể được triển khai trong các mạng doanh nghiệp để phát hiện các tấn công mới và giảm thiểu rủi ro an ninh. FPGA cung cấp giải pháp hiệu quả cho việc tối ưu hóa tốc độ xử lý.

4.2. Hướng phát triển

Trong tương lai, hệ thống có thể được mở rộng để hỗ trợ nhiều loại tấn công hơn và tích hợp với các công nghệ bảo mật mạng hiện đại như AImachine learning.

21/02/2025
Luận văn thạc sĩ khoa học máy tính hiện thực hệ thống phát hiện tấn công trong mạng internet dựa vào các bất thường lên fpga

Trích đoạn nội dung tài liệu

ĐẠI HỌC QUỐC GIA TP. HỒ CHÍ MINH TRƯỜNG ĐẠI HỌC BÁCH KHOA -------------------------- NGUYỄN PHẠM ANH KHOA Đề tài: HIỆN THỰC HỆ THỐNG PHÁT HIỆN TẤN CÔNG TRONG MẠNG INTERNET DỰA VÀO CÁC BẤT THƯỜNG LÊN FPGA Chuyên ngành: Khoa học máy tính LUẬN VĂN THẠC SĨ TP Hồ Chí Minh, tháng 12 năm 2011 CÔNG TRÌNH ĐƯỢC HOÀN THÀNH TẠI TRƯỜNG ĐẠI HỌC BÁCH KHOA ĐẠI HỌC QUỐC GIA TP. HỒ CHÍ MINH Cán bộ hướng dẫn khoa học: TS. Trần Ngọc Thịnh.

Đinh Đức Anh Vũ. Cán bộ chấm nhận xét 1: TS. Huỳnh Hữu Thuận. Cán bộ chấm nhận xét 2: TS.

Luận văn thạc sĩ được bảo vệ tại trường Đại học Bách Khoa, ĐHQG TP. HCM ngày 06 tháng 01 năm 2012. Thành phần Hội đồng đánh giá luận văn thạc sĩ gồm: 1. Chủ tịch hội đồng: TS.

Thư ký hội đồng: TS. Trần Mạnh Hà 3. Ủy viên phản biện 1: TS. Huỳnh Hữu Thuận 4.

Ủy viên phản biện 2: TS. Ủy viên hội đồng: TS. Trần Ngọc Thịnh Chủ tịch hội đồng đánh giá LV Bộ môn quản lý chuyên ngành TRƯỜNG ĐẠI HỌC BÁCH KHOA CỘNG HOÀ XÃ HỘI CHỦ NGHĨA VIỆT NAM KHOA KH & KT MÁY TÍNH Độc Lập - Tự Do - Hạnh Phúc TP. HCM, ngày 06 tháng 01 năm 2012 NHIỆM VỤ LUẬN VĂN THẠC SĨ Họ tên học viên: Nguyễn Phạm Anh Khoa Phái: Nam Ngày, tháng, năm sinh: 25/11/1983 Nơi sinh: Đồng Nai Chuyên ngành: Khoa học Máy tính MSHV: 09070447 I- TÊN ĐỀ TÀI: HIỆN THỰC HỆ THỐNG PHÁT HIỆN TẤN CÔNG TRONG MẠNG INTERNET DỰA VÀO CÁC BẤT THƯỜNG LÊN FPGA II- NHIỆM VỤ VÀ NỘI DUNG: Đề xuất mô hình và hiện thực phần lõi của việc phát hiện tấn công trong mạng internet dựa trên các bất thường lên FPGA.

Mục tiêu là có khả năng phát hiện đúng các loại tấn công với tỉ lệ >90% và tỉ lệ phát ra những cảnh báo sai < 1. III- NGÀY GIAO NHIỆM VỤ: 14/02/2011 IV- NGÀY HOÀN THÀNH NHIỆM VỤ: 02/12/2011 V- CÁN BỘ HƯỚNG DẪN: TS. Trần Ngọc Thịnh TS. Đinh Đức Anh Vũ CÁN BỘ HƯỚNG DẪN CHỦ NHIỆM BỘ MÔN KHOA QL CHUYÊN NGÀNH (Họ tên và chữ ký) QUẢN LÝ CHUYÊN NGÀNH (Họ tên và chữ ký) (Họ tên và chữ ký) LỜI CAM ĐOAN Tôi cam đoan rằng, ngoại trừ các kết quả tham khảo từ các công trình khác như đã ghi rõ trong luận văn, các công việc trình bày trong luận văn này là do chính tôi thực hiện và chưa có phần nội dung nào của luận văn này được nộp để lấy một bằng cấp ở trường này hoặc trường khác.

Thành phố Hồ Chí Minh, tháng 12 năm 2011 Nguyễn Phạm Anh Khoa Nguyễn Phạm Anh Khoa i Lời cám ơn Đầu tiên, tôi xin gửi lời cảm ơn chân thành đến TS. Trần Ngọc Thịnh và TS. Đinh Đức Anh Vũ đã cung cấp tài liệu cũng như tận tình hướng dẫn, hỗ trợ tôi trong suốt quá trình nghiên cứu để hoàn thành luận văn tốt nghiệp. Các thầy là động lực lớn nhất giúp tôi có thể hoàn thành đề tài này.

Bên cạnh đó, tôi cũng xin cảm ơn sự giúp đỡ nhiệt tình của các bạn đồng nghiệp ở phòng thí nghiệm máy tính tại tòa nhà C5 đã luôn tạo điều kiện tốt nhất để tôi có thể kiểm thử đề tài trên các board mạch thực tế. Cuối cùng, xin cảm ơn đến gia đình và bạn bè, những người đã luôn ủng hộ và giúp đỡ tôi trong cuộc sống để tôi có thể hoàn thành tốt luận văn. Thành phố Hồ Chí Minh, tháng 12 năm 2011 Nguyễn Phạm Anh Khoa ii Tóm tắt luận văn thạc sĩ Luận văn sẽ trình bày các kiến thức về kiến trúc FPGA và hệ thống phát hiện tấn công trong mạng internet nhưng đi sâu vào các phương pháp dựa vào những dấu hiệu bất thường của mạng. Bên cạnh đó thì luận văn cũng đề xuất 1 cách thức để có thể hiện thực hiệu quả việc dò tìm tấn công dựa trên các bất thường của mạng lên board NetFPGA của Xilinx là hình thành 1 nhóm các cây quyết định.

Cụ thể là xây dựng 5 cây quyết định với ngõ nhập là 41 thuộc tính của từng kết nối mạng và dùng phương thức bầu cử để đưa ra quyết định cuối cùng. Tập dữ liệu được sử dụng để test và so sánh kết quả là KDD 99. Nguyễn Phạm Anh Khoa iii Mục lục nội dung --- --- LỜI CAM ĐOAN. ii Tóm tắt luận văn thạc sĩ.

iii Mục lục nội dung. iv Mục lục hình. vi Mục lục bảng. GIỚI THIỆU ĐỀ TÀI .2 Giới thiệu đề tài .3 Tính cấp thiết của đề tài .4 Mục tiêu và giới hạn của đề tài .5 Tính khả thi của đề tài.

NHỮNG CÔNG TRÌNH LIÊN QUAN .1 Hệ thống phát hiện tấn công bằng phương pháp rút trích những thành phần cơ bản trên FPGA .2 Kết hợp các phương pháp phân loại trong hệ thống phát hiện tấn công .3 Hệ thống phát hiện các bất thường trong mạng internet sử dụng giải thuật của lí thuyết thông tin, K-NN và KMC .4 Một cách tiếp cận mới cho hệ thống phát hiện tấn công bằng cách sử dụng mạng Neural và phương pháp phân cụm mờ .1 Kiến trúc tổng quát của một hệ thống phát hiện tấn công trong mạng internet .2 Các phương pháp được dùng trong hệ thống phát hiện tấn công dựa trên sự bất thường của mạng máy tính .3 Rút trích những thông tin đặc trưng trong mạng internet .4 Công nghệ Field Programmable Gate-Array và board NetFPGA. HIỆN THỰC HỆ THỐNG .1 Tập dữ liệu KDD 99 (Knowledge Discovery and Data mining). 26 Nguyễn Phạm Anh Khoa iv 4.2 Công cụ hỗ trợ xây dựng và kiểm thử các phương pháp trong datamining 29 4.3 Qui trình phát triển và hiện thực hệ thống .4 Xây dựng mô hình .5 Hiện thực mô hình lên board NetFPGA .6 Kết quả thực nghiệm .2 Những đóng góp của đề tài.3 Hướng phát triển. TÀI LIỆU THAM KHẢO.

49 Nguyễn Phạm Anh Khoa v Mục lục hình ---o0o--- Hình 1 - Nhiệm vụ của đề tài. 4 Hình 2 - Hệ thống phát hiện tấn công bằng phương pháp PCA. 1 Hình 3 - Hệ thống phát hiện tấn công bằng cách kết hợp nhiều giải thuật. 3 Hình 4 - Mô hình của hệ thống FC-ANN.

5 Hình 5 - Kiến trúc tổng quát của một hệ thống phát hiện tấn công. 8 Hình 6 - Các bước chính trong một hệ thống phát hiện tấn công dựa vào sự bất thường trong mạng internet. 9 Hình 7 - Cấu trúc tổng quát của một chip FPGA[13]. 24 Hình 8 - Board NetFPGA [16].

24 Hình 9 - Kiến trúc bên trong của board NetFPGA [16]. 25 Hình 10 - Giao diện của phần mềm WEKA với tính năng Explorer. 29 Hình 11 - Qui trình phát triển và hiện thực hệ thống lên board NetFPGA. 30 Hình 12 - Mô hình hệ thống phát hiện tấn công.

37 Hình 13 - Hiện thực hệ thống lên board NetFPGA. 39 Hình 14 - Phần giao tiếp của module J48_Classifier_Top. 40 Hình 15 - Cấu trúc chi tiết của module J48_Classifier_Top. 41 Hình 16 - Bộ tổng hợp kết quả từ các cây phân loại.

42 Hình 17 - Kết quả mô phỏng trên ISE với 1000 kết nối đầu tiên. 44 Hình 18 - Kết quả phân loại và tỉ lệ phát ra cảnh báo sai của phương pháp PCA. 45 Nguyễn Phạm Anh Khoa vi Mục lục bảng ---o0o--- Bảng 1 - Những thuộc tính cơ bản của 1 kết nối. 17 Bảng 2 - Những thuộc tính nội dung của 1 kết nối.

18 Bảng 3 - Những thuộc tính lưu lượng theo thời gian. 20 Bảng 4 - Những thuộc tính lưu lượng theo máy. 22 Bảng 5 - Các loại tấn công trong tập dữ liệu KDD99. 28 Bảng 6 - So sánh giữa các giải thuật trong phương pháp học máy [17].

34 Bảng 7- So sánh tỉ lệ phát hiện tấn công của các giải thuật học máy. 35 Bảng 8 - So sánh độ chính xác giữa nhóm các cây quyết định. 36 Bảng 9 - Cấu trúc các cây quyết định của mô hình được sinh ra. 37 Bảng 10 - So sánh kết quả phân loại giữa hệ thống và người chiến thắng KDD99[19].

45 Nguyễn Phạm Anh Khoa vii Phần 1. Giới Thiệu Đề Tài Phần 1. GIỚI THIỆU ĐỀ TÀI 1.1 Tổng quan - Cùng với sự lớn mạnh của mạng internet và các dịch vụ đi kèm với nó trong thời gian gần đây thì những vấn đề về an toàn trong mạng internet cũng ngày càng được quan tâm nhiều hơn. Firewall với tính năng như một bộ lọc các gói dữ liệu ở mức cơ bản thì không đủ đáp ứng yêu cầu ngày càng cao của mạng internet.

Vấn đề này đã làm phát sinh ra các thiết bị hay ứng dụng có tính năng dò tìm và phát hiện các tấn công trong một mạng internet. Những hệ thống này hoạt động dựa trên 2 cơ chế cơ bản đó là : phân tích những gói dữ liệu trong mạng và dựa vào so trùng các mẫu dữ liệu để tìm kiếm các loại tấn công đã được biết trước đó hay phát hiện các bất thường để phát ra cảnh báo cho người quản trị mạng. Mỗi cách tiếp cận đều có những ưu điểm và nhược điểm riêng của nó. Như cách so trùng mẫu dữ liệu ( hay gọi là signature- based ) thì có khả năng phát hiện được các tấn công đã được lưu trong cơ sở dữ liệu ở mức cao và ít có những cảnh báo giả nhưng nó lại không có khả năng phát hiện được những loại tấn công mới nên đòi hỏi phải cập nhật cơ sở dữ liệu liên tục và thường xuyên.

Trong khi phương pháp dựa vào những bất thường trong mạng internet thì có thể phát hiện ra các loại tấn công mới nhưng bù lại thì khả năng phát hiện chính xác các loại tấn công thì không cao và thường phát ra những tín hiệu cảnh báo giả. - Dù dùng phương pháp nào thì để phát hiện các loại tấn công luôn đòi hỏi một khối lượng tính toán rất lớn và với sự phát triển về tốc độ của mạng internet ngày nay thì các phần mềm gần như không thể đáp ứng được với yêu cầu về thời gian thực. Do Nguyễn Phạm Anh Khoa 1 Phần 1. Giới Thiệu Đề Tài đó người ta có khuynh hướng dùng các mạch phần cứng để xử lí và FPGA như một giải pháp hiệu quả cho vấn đề này.

Ngoài ra với khả năng tái cấu hình thì FPGA còn có thuận lợi hơn trong việc bảo trì, cập nhật hay nâng cấp hệ thống.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Luận Văn Thạc Sĩ: Hiện Thực Hệ Thống Phát Hiện Tấn Công Mạng Dựa Trên Bất Thường Trên FPGA là một nghiên cứu chuyên sâu về việc áp dụng công nghệ FPGA (Field-Programmable Gate Array) để xây dựng hệ thống phát hiện tấn công mạng dựa trên các dấu hiệu bất thường. Tài liệu này không chỉ cung cấp cái nhìn chi tiết về kiến trúc hệ thống mà còn phân tích hiệu quả của việc sử dụng FPGA trong việc tăng tốc độ xử lý và độ chính xác khi phát hiện các mối đe dọa mạng. Đây là nguồn tài liệu quý giá cho những ai quan tâm đến lĩnh vực an ninh mạng và công nghệ phần cứng tiên tiến.

Nếu bạn muốn khám phá thêm về các hệ thống quản lý trong lĩnh vực công nghệ thông tin, hãy xem Luận văn tốt nghiệp khoa học máy tính phát triển hệ thống quản lý chuỗi khách sạn. Đối với những ai quan tâm đến bảo mật thông tin ở mức độ sâu hơn, Luận án bảo mật thông tin ở lớp vật lý giao thức hiệu quả và đánh giá hiệu năng sẽ là tài liệu phù hợp để mở rộng kiến thức. Cả hai tài liệu này đều cung cấp góc nhìn chuyên sâu và thực tiễn, giúp bạn hiểu rõ hơn về các ứng dụng công nghệ trong quản lý và bảo mật.