Mô Hình CNN Giải Thích Để Phát Hiện Tấn Công DDoS

Luận văn tốt nghiệp kỹ thuật nghiên cứu tốt nghiệp an toàn thông tin xây dựng mạng nơ ron tích chập có khả năng lý giải ứng dụng trong phát, điều tra thực trạng, phân tích số

Chuyên ngành

An toàn thông tin

Người đăng

Ẩn danh

Thể loại

khóa luận tốt nghiệp

2023

95
2
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CÁM ƠN

1. CHƯƠNG 1: CV HH NHE

1.1. Mục tiêu đề tài. Đối tượng và phạm vi nghiên CỨU

1.2. CAC CÔNG TRÌNH LIÊN QUAN

3. CHƯƠNG 3

3.1. Tấn công DDOS

3.2. Cách cuộc tấn công DdoS hoạt động

3.2.1. Một số loại tấn công DdoS phổ biến

3.2.2. Tấn công ở tầng ứng dụng (application layer)

3.2.3. Tấn công giao thức (Protocol attack)

3.3. Ăn ng ng giết

3.4. Công thức tính Shapley values

3.5. Nhược điểm

3.6. Thư viện TensorFlow

3.7. Một số khái niệm cơ bản của TensorFlow. Các tính năng chính

3.8. Một số khái niệm cơ bản. Các lớp cơ bản của mô hình mạng CNN. Cấu trúc mạng CNN

3.9. Lựa chọn tham số cho CNN. Mạng nơ-ron hồi quy (Recurrent Neural Network - RNN). Hạn chế của RNN. Mô hình LSTM

3.10. Một số đặc điểm và tính năng của CicFlowimeter. Adversial machine learning attacks

3.11. PHƯƠNG PHÁP ĐỀ XUẤT. Mô hình tổng quan. Thành phần IDS. Thành phần giải thích. Mô hình học sâu được sử dụng để phát hiện tấn công DDoS. Tấn công né tránh (Evasion Attack). Thư viện Adversarial Robustness Toolbox (ART)

5. CHƯƠNG 5: THỰC NGHIỆM VÀ ĐÁNH GIÁ

5.1. Tập dữ liệu

5.2. CSE-CIC-IDS2018

5.3. Chỉ số hiệu suất

5.4. Đánh giá kết quả

5.5. Kết quả của mô hình trên tập dữ liệu đã tạo

5.6. Các giải thích của mô hình. Giải thích toàn cục (Global explanation). Giải thích cục bộ. Đánh giá độ bền của mô hình trước tấn công Evasion

7. CHƯƠNG 7: HƯỚNG PHÁT TRIỂN

DANH MỤC HÌNH

DANH MỤC BẢNG

DANH MỤC TỪ VIẾT TẮT

Tóm tắt

I. Tổng Quan Về Mô Hình CNN Trong Phát Hiện Tấn Công DDoS

Mô hình CNN (Convolutional Neural Network) đã trở thành một công cụ mạnh mẽ trong việc phát hiện các cuộc tấn công DDoS. Với khả năng xử lý hình ảnh và dữ liệu phức tạp, CNN có thể phân tích lưu lượng mạng để phát hiện các mẫu tấn công. Việc áp dụng CNN trong lĩnh vực an ninh mạng không chỉ giúp nâng cao độ chính xác mà còn giảm thiểu thời gian xử lý. Nghiên cứu cho thấy rằng CNN có thể phát hiện các cuộc tấn công DDoS với độ chính xác cao hơn so với các phương pháp truyền thống.

1.1. Mô Hình Học Sâu CNN Là Gì

Mô hình học sâu CNN là một loại mạng nơ-ron được thiết kế để xử lý dữ liệu có cấu trúc dạng lưới, như hình ảnh. CNN sử dụng các lớp tích chập để phát hiện các đặc trưng quan trọng trong dữ liệu, từ đó giúp phân loại và phát hiện các cuộc tấn công DDoS hiệu quả.

1.2. Lợi Ích Của Việc Sử Dụng CNN Trong An Ninh Mạng

Việc sử dụng CNN trong an ninh mạng mang lại nhiều lợi ích, bao gồm khả năng phát hiện nhanh chóng các mẫu tấn công, giảm thiểu sai sót trong phân loại và cải thiện khả năng giải thích các quyết định của mô hình. Điều này giúp các chuyên gia an ninh có cái nhìn rõ ràng hơn về các mối đe dọa.

II. Thách Thức Trong Việc Phát Hiện Tấn Công DDoS

Tấn công DDoS ngày càng trở nên phức tạp và tinh vi, gây ra nhiều thách thức cho các hệ thống phát hiện xâm nhập. Các cuộc tấn công này không chỉ đơn thuần là tăng cường lưu lượng mà còn có thể sử dụng nhiều kỹ thuật khác nhau để đánh lừa các hệ thống bảo mật. Việc phát hiện sớm và chính xác các cuộc tấn công DDoS là rất quan trọng để bảo vệ hệ thống mạng.

2.1. Các Loại Tấn Công DDoS Phổ Biến

Có nhiều loại tấn công DDoS khác nhau, bao gồm tấn công ở tầng ứng dụng và tấn công giao thức. Mỗi loại tấn công có những đặc điểm riêng, đòi hỏi các phương pháp phát hiện khác nhau để xử lý hiệu quả.

2.2. Khó Khăn Trong Việc Phát Hiện Tấn Công

Một trong những khó khăn lớn nhất trong việc phát hiện tấn công DDoS là sự biến đổi liên tục của các mẫu tấn công. Các kẻ tấn công thường thay đổi chiến thuật để tránh bị phát hiện, điều này đặt ra thách thức lớn cho các hệ thống IDS.

III. Phương Pháp Sử Dụng Mô Hình CNN Để Phát Hiện Tấn Công DDoS

Để phát hiện tấn công DDoS hiệu quả, mô hình CNN cần được thiết kế và tối ưu hóa một cách cẩn thận. Việc lựa chọn các tham số phù hợp và xây dựng các lớp mạng nơ-ron là rất quan trọng. Các nghiên cứu đã chỉ ra rằng việc sử dụng các kỹ thuật như SHAP có thể giúp giải thích các quyết định của mô hình, từ đó nâng cao tính minh bạch.

3.1. Thiết Kế Mô Hình CNN Để Phát Hiện Tấn Công

Thiết kế mô hình CNN bao gồm việc xác định số lượng lớp, kích thước kernel và các tham số khác. Việc tối ưu hóa các tham số này sẽ giúp mô hình hoạt động hiệu quả hơn trong việc phát hiện các cuộc tấn công DDoS.

3.2. Sử Dụng SHAP Để Giải Thích Quyết Định Của Mô Hình

SHAP (Shapley Additive Explanations) là một công cụ mạnh mẽ giúp giải thích các quyết định của mô hình học sâu. Việc áp dụng SHAP trong mô hình CNN giúp các chuyên gia an ninh hiểu rõ hơn về lý do mà mô hình đưa ra các dự đoán cụ thể.

IV. Ứng Dụng Thực Tiễn Của Mô Hình CNN Trong Phát Hiện Tấn Công DDoS

Mô hình CNN đã được áp dụng thành công trong nhiều hệ thống phát hiện xâm nhập (IDS) để phát hiện tấn công DDoS. Các kết quả nghiên cứu cho thấy rằng mô hình này không chỉ cải thiện độ chính xác mà còn giảm thiểu thời gian xử lý. Việc áp dụng CNN trong thực tế đã giúp nhiều tổ chức bảo vệ hệ thống mạng của họ khỏi các cuộc tấn công DDoS.

4.1. Kết Quả Nghiên Cứu Về Mô Hình CNN

Nghiên cứu cho thấy rằng mô hình CNN có thể phát hiện tấn công DDoS với độ chính xác lên đến 95%. Điều này cho thấy tiềm năng lớn của CNN trong việc bảo vệ hệ thống mạng.

4.2. Các Ứng Dụng Thực Tế Của Mô Hình

Mô hình CNN đã được triển khai trong nhiều tổ chức lớn, giúp họ phát hiện và ngăn chặn các cuộc tấn công DDoS hiệu quả. Các ứng dụng này không chỉ bảo vệ dữ liệu mà còn giảm thiểu thiệt hại kinh tế cho các doanh nghiệp.

V. Kết Luận Về Mô Hình CNN Trong Phát Hiện Tấn Công DDoS

Mô hình CNN đã chứng minh được hiệu quả trong việc phát hiện tấn công DDoS. Tuy nhiên, vẫn còn nhiều thách thức cần phải vượt qua để cải thiện độ chính xác và khả năng giải thích của mô hình. Tương lai của mô hình CNN trong lĩnh vực an ninh mạng hứa hẹn sẽ mang lại nhiều tiến bộ mới, giúp bảo vệ hệ thống mạng tốt hơn.

5.1. Tương Lai Của Mô Hình CNN Trong An Ninh Mạng

Tương lai của mô hình CNN trong an ninh mạng sẽ tiếp tục phát triển với sự xuất hiện của các công nghệ mới. Việc cải thiện khả năng giải thích và độ chính xác của mô hình sẽ là mục tiêu hàng đầu.

5.2. Những Hướng Nghiên Cứu Tiếp Theo

Các nghiên cứu tiếp theo sẽ tập trung vào việc tối ưu hóa mô hình CNN và phát triển các phương pháp mới để phát hiện tấn công DDoS. Điều này sẽ giúp nâng cao khả năng bảo vệ hệ thống mạng trong tương lai.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin xây dựng mạng nơ ron tích chập có khả năng lý giải ứng dụng trong phát hiện tấn công dos

Trích đoạn nội dung tài liệu

Đặt vấn đề Tan công từ chối dịch vụ phân tán DDoS ngày càng trở nên pho biến va là nỗi ác mộng đôi với các tô chức, doanh nghiệp. Theo [1], cho đến hiện tại, cuộc tan công trên AWS là cuộc tấn công DdoS lớn nhất. Amazon Web Services (AWS) là dịch vụ điện toán dam mây phục vụ hơn một triệu công ty, chính phủ và các cá nhân. Tháng 2 năm 2020, AWS đã bị tắn công DDoS, với 2.3 terabit mỗi giây (Tbps) được gửi đến server.

Những kẻ tan công đã hijacked thư mục người dùng trên server CLDAP (Connection-less Lightweght Directory Access Protocol) dé gây tràn các servers AWS với lượng rất lớn thông tin. Ngoài ra, DDoS còn liên quan đến các van đề về chính trị, về chiến tranh giữa các quốc gia với nhau. Theo [2], trong nửa đầu năm 2022, khi cuộc chiến ở Ukraine nỗ ra, các mối đe doa mạng cũng tập trung vào cuộc chiến ở nước này. Tháng 2 năm 2022, Ukraine bị tắn công DDoS lớn nhất trong lịch sử nước này [3] gây ảnh hưởng nghiêm trọng đến các website của chính phủ và các dịch vụ web ngân hàng.

Ngoài ra, các công ty dịch vụ tài chính ở UK đã trải qua sự gia tăng đáng ké các cuộc tan công DDoS [4] khi họ là mục tiêu của những kẻ tan công quốc gia và những kẻ tấn công đang tìm cách phá vỡ các đồng minh của Ukraine. Tháng 8 năm 2022, các trang web của Dai Loan [5] gặp sự cố ngừng hoạt động do các cuộc tan công DDoS trước khi Chủ tịch Hạ viện Nancy Pelosi đến Đài Loan. Cho nên việc phát hiện sớm các cuộc tân công DDoS sẽ giúp ích rat nhiêu trong việc ngăn chặn và giảm thiêu sự phá hoại mà cuộc tân công này gây ra. Và đây cũng chính là vai trò của hệ thống phát hiện xâm nhập (IDS).

Song song với van dé này, khi sử dung IDS dé phát hiện các hoạt động độc hai trong mạng, tính minh bạch của mô hình không được thể hiện rõ ràng khi con người chúng ta gần như không thể hiểu được lí do của những dự đoán mà mô hình đưa ra, đặc biệt là đối với những mô hình học sâu. Những mô hình này thường có độ chính xác rất cao, tuy nhiên độ chính xác lại tỉ lệ nghịch với mức độ dê hiệu đôi với con người ta. Dé có thê dat được hiệu quả tot nhat trong việc ngăn chặn các cuộc tân công DdoS, người quan tri cân hiêu rõ những quyết định của mô hình đê có thê xem xét và cải tiễn hệ thong mang tro nén hoan thién nhat. Muc tiéu dé tai Nghiên cứu, tìm hiểu về các thuật toán học máy, học sâu dé xây dựng mô hình phát hiện tan công DdoS với độ chính xác cao và tốc độ xử lí nhanh.

Thử nghiệm, xây dựng hệ thống phát hiện các cuộc tan công DDoS áp dụng các mô hình thuật toán đã tìm hiểu. Tạo ra các giải thích cho các quyết định của mô hình đối với một mẫu thử cụ thể, bang cách đưa ra hai mươi tính năng quan trọng nhất đối mới mô hình, ngoai ra, cũng làm rõ những tác động, ảnh hưởng như thế nào đối với mô hình. Thực hiện cuộc tấn công đối kháng Evasion Attack, đánh giá về mức độ bền vững của mô hình trước cuộc tan công này. Đối tượng và phạm vi nghiên cứu 1.

Đối tượng nghiên cứu Khóa luận này hướng đến: - _ Thuật toán phát hiện DDoS áp dụng trí tuệ nhân tạo dé nâng cao hiệu suất phát hiện các cuộc tan công DDoS. - Tao ra các lời giải thích cho các quyết định của mô hình giúp cho người quan trị có cái nhìn sâu sắc hơn về hệ thống. - _ Đánh giá mức độ bền vững của mô hình xây dựng được trước cuộc tan công đối kháng: Evasion attack. Phạm vỉ nghiên cứu Nghiên cứu các loại tắn công DDoS trên hệ thống mạng.

Tìm hiểu và thực hiện tan công Evasion Attack dé tạo các mẫu thử đối kháng với mô hình đã xây dựng. CÁC CÔNG TRÌNH LIÊN QUAN Thử thách chính trong hệ thống phát hiện xâm nhập là làm sao dé phát hiện ra lưu lượng tấn công giữa các lưu lượng bình thường. Các mô hình NIDS áp dụng mô hình học máy dé phân tích động các đặc tính mạng cục bộ và giám sát lưu lượng dé phát hiện bất thường khi phản ứng với các tín hiệu tan công mang. Các chuyên gia bảo mật có thé phải cần rất nhiều thời gian dé phân tích các cuộc tấn công mới và phân loại chúng vào các loại đã biết như mã độc, DoS, và dò quét.

Tuy nhiên, do bối cảnh tấn công luôn thay đổi va sự xuất hiện của các mối đe dọa nâng cao (APT), kẻ tấn công có rất nhiều cách tận dụng những lỗ hồng không thẻ tránh được trong hệ thống. Những nghiên gần đây về AI giải thích được (Explainable AI) [6]- [7] đã dẫn đến Explainable AI như một lĩnh vực chuyên dung được nghiên cứu dé giải thích lý do đăng sau các dự đoán được thực hiện bởi các mô hình học máy. Vì vậy, trong khóa luận này, em dé xuất một framework AI có thể giải thích [8] được cùng với một hệ thống phát hiện xâm nhập sử dụng thuật toán học sâu dé giúp các nhà phân tích đưa ra quyét định cuôi cùng. Các phương pháp học sâu gần đây đã cho thấy những ứng dụng mạnh mẽ trong nhiều lĩnh vực như: thị giác máy tính, xử lí ngôn ngữ tự nhiên, và có cả những lĩnh vực khác như phát hiện bất thường.

Vì sự thành công của nó, các mô hình học máy ngày càng được sử dụng rộng rãi dé xây dựng các mô hình phát hiện xâm nhập. Trong bài [9], tác giả sử dụng RNN-IDS làm phương pháp học sâu dé phát hiện xâm nhập và nghiên cứu hiệu suất của mô hình theo nhị phân và phân loại, số lượng nơ ron và tốc độ học mà ảnh hưởng đến mô hình. Trong khi đó [10] trình bày một phương pháp mới kết hợp bộ mã hóa cải tiến AutoEncoder (ICVAE) với DNN dé cải thiện tỉ lệ phát hiện. Trong khi đó, Vinayakumar và cộng sự sử dụng CNN [11] dé xay dung IDS và giải thích các quyết định của các mang sâu khác nhau trong IDS [12].

Mac dù những kĩ thuật này gia tăng độ chính xác, nhưng chúng cũng làm phức tạp mô hình và giảm tốc độ xử lí chung. Hon thé nữa, điều này dẫn đến những dự đoán và quyết định được thực hiện bởi mô hình trở nên ngày càng khó hiểu. Dé khắc phục những hạn chế này, một số công trình giải thích AI phát hiện xâm nhập đã ra đời. Marino và cộng sự [6] đã sử dụng phương pháp đối nghịch dé đưa ra lời giải thích cho các phân loại không chính xác do IDS đưa ra.

Trong [13], tác giả sử dụng DNN để phát hiện xâm nhập mạng và sử dụng Explainable AI để tăng tính minh bạch ở mọi giai đoạn của quá trình học máy. [7] đã được đề xuất cho các hệ thong IDS, str dung SHAP va két hop các giải thích cục bộ và toàn cục để cải thiện việc giải thích các IDS. Tuy nhiên, cho đến hiện tại, các mô hình giải thích sự bat thường trong lưu lượng mạng chỉ đang phổ biến với các phương pháp học máy. Trong khóa luận này, tôi sẽ đưa thêm các giải thích bất thường với mô hình học sâu — cụ thé là CNN-LSTM.

Từ đó, hàng loạt các nghiên cứu về các kiểu tan công này không chi làm thay đôi sự hiểu biết của chúng ta về cách thức hoạt động của máy học (machine learning) mà còn cho thấy các vấn đề thực tế ảnh hưởng đến các mô hình học máy có thể bị phá hoại. Jagielski và cộng sự, trong [16], nhận ra rằng việc cho thêm một lượng nhỏ mẫu đối nghịch với mẫu huấn luyện có thé ảnh hưởng đáng ké đến độ chính xác của các mô hình AI. Szegedy và cộng sự, trong [17], đã trình bày một số phương pháp khác dé tạo ra các mẫu đối kháng. Ví dụ, tan công CW [18] được đề xuất bởi Carlini có thể đạt tới tỉ lệ thành công 100% băng cách sử dụng các nhiễu loạn nhỏ và thành công vượt qua gần như hầu hết các cơ chế phòng thủ.

Papernot và cộng sự, trong [19], nhận thấy một mẫu đối kháng được tạo ra cho một mô hình có thé được dùng dé đánh lừa một mô hình khác, miễn là đữ liệu huấn luyện của hai mô hình đó giống nhau, đây còn được gọi là tấn công chuyền giao (transferability). Do đó, dé đánh giá về độ bền vững của mô hình trước những cuộc tân công đôi kháng, em sẽ sử dụng cuộc tân công Evasion Attack đê xem xét tac động của loại tân công này lên mô hình mà em đã xây dựng. IDS IDS (Intrusion Detection System) là một công nghệ bảo mật được sử dụng dé giám sát lưu lượng mạng và phát hiện các truy cập bất hợp pháp hoặc hoạt động đáng ngờ trong mạng máy tính. Mục tiêu chủ yếu của một IDS là xác định các vi phạm bảo mật có thê xảy ra và cảnh báo quản trị viên dé họ có thé đưa ra hướng giải quyết kip thời.

IDS được chia làm hai loại cơ bản: - Network-based IDS (NIDS): IDS này giám sát lưu lượng mạng theo thời gian thực và phân tích các luồng gói tin thong qua mạng. Nó kiểm tra các giao thức mạng, headers và payloads đề phát hiện bất thường hoặc các patterns (mẫu đặc trưng) đã biết của các hoạt động độc hại. NIDS thường được triển khai ở các diém mạng quan trọng như routers, switches và có thê phát hiện tân công ở tâng mạng. NIDS MP management Read-only The Internet Firewall Trusted Network Hình 3.1: So đồ hệ thống NIDS - Host-based IDS (HIDS): HIDS vận hành trên các hosts hoặc server riêng lẻ trong mạng.

Nó giám sát các hoạt động và sự kiện xảy ra trên máy chủ như system logs, file integrity và hoạt động của người dùng. HIDS có thé phát hiện các cuộc tân công xảy ra trong máy chủ như chỉnh sửa file trái phép, lây nhiễm mã độc hay những hành vi đáng ngờ của người dùng. Firewall Web server XenApp Server Directory Server DNS Hình 3.2: Sơ đồ hệ thống HIDS Dựa trên các kĩ thuật phát hiện, IDS có hai loại: signature-based và anomaly-based: - Phat hiện dựa trên signature-based: phương pháp nay so sánh lưu lượng mang hoặc các hoạt động với cơ sở dữ liệu các signatures (chữ ký) hoặc patterns (mẫu đặc trưng) của các cuộc tan công đã biết. Nếu trùng khớp, sẽ sinh ra cảnh báo cho hệ thống.

Phát hiện dựa trên signature-based sẽ hiệu qua đối với các mỗi đe doa đã biết, tuy nhiên, với các cuộc tan công chưa có trong cơ sở dit liệu, phương pháp này sẽ không phát hiện ra.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu có tiêu đề Mô Hình CNN Giải Thích Để Phát Hiện Tấn Công DDoS cung cấp cái nhìn sâu sắc về việc sử dụng mô hình mạng nơ-ron tích chập (CNN) để phát hiện các cuộc tấn công từ chối dịch vụ phân tán (DDoS). Bài viết nêu bật cách mà CNN có thể phân tích và nhận diện các mẫu tấn công, từ đó giúp cải thiện khả năng bảo mật cho các hệ thống mạng. Một trong những lợi ích chính mà tài liệu mang lại cho độc giả là sự hiểu biết về cách thức hoạt động của CNN trong việc phát hiện các mối đe dọa, cũng như các ứng dụng thực tiễn của nó trong lĩnh vực an toàn thông tin.

Để mở rộng thêm kiến thức về các hệ thống bảo mật mạng, bạn có thể tham khảo tài liệu Khóa luận tốt nghiệp an toàn thông tin midsiot hệ thống phát hiện xâm nhập nhiều giai đoạn cho mạng iot. Tài liệu này sẽ giúp bạn hiểu rõ hơn về các phương pháp phát hiện xâm nhập trong mạng IoT, một lĩnh vực có liên quan mật thiết đến việc bảo vệ hệ thống khỏi các cuộc tấn công mạng.