Mô Hình Phát Hiện Xâm Nhập Dựa Trên Kỹ Thuật Học Sâu và Thích Ứng Miễn Domain

Luận văn tốt nghiệp kỹ thuật nghiên cứu tốt nghiệp an toàn thông tin mô hình phát hiện xâm nhập dựa trên kỹ thuật học sâu và thích ứng miền, điều tra thực trạng, phân tích số

Người đăng

Ẩn danh

Thể loại

Khóa luận tốt nghiệp

2023

95
4
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN ĐỀ TÀI

1.1. Lý do chọn đề tài

1.2. Mục tiêu nghiên cứu

1.3. Phạm vi nghiên cứu

1.4. Đối tượng nghiên cứu

1.5. Phương pháp thực hiện

1.6. Cấu trúc Khóa luận tốt nghiệp

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Hệ thống phát hiện xâm nhập

2.1.1. Tổng quan

2.1.2. Phân loại các hệ thống phát hiện xâm nhập truyền thống

3. CHƯƠNG 3: PHƯƠNG PHÁP THỰC HIỆN

4. CHƯƠNG 4: HIỆN THỰC, ĐÁNH GIÁ VÀ THẢO LUẬN

5. CHƯƠNG 5: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN

Danh sách hình vẽ

Danh sách bảng

Danh mục từ viết tắt

Danh mục từ tạm dịch

TÓM TẮT KHOÁ LUẬN

Tóm tắt

I. Tổng Quan Về Mô Hình Phát Hiện Xâm Nhập Dựa Trên Học Sâu

Mô hình phát hiện xâm nhập (IDS) dựa trên kỹ thuật học sâu đang trở thành một giải pháp hiệu quả trong việc bảo vệ hệ thống mạng. Với sự gia tăng của các cuộc tấn công mạng, việc áp dụng các phương pháp học máy, đặc biệt là học sâu, giúp nâng cao khả năng phát hiện và phân loại các hành vi xâm nhập. Hệ thống IDS hiện đại không chỉ dựa vào các quy tắc tĩnh mà còn có khả năng học hỏi từ dữ liệu, từ đó cải thiện độ chính xác và khả năng phát hiện các cuộc tấn công mới.

1.1. Khái Niệm Về Hệ Thống Phát Hiện Xâm Nhập

Hệ thống phát hiện xâm nhập (IDS) là một công cụ quan trọng trong an ninh mạng, giúp giám sát và phân tích lưu lượng mạng để phát hiện các hành vi bất thường. IDS có thể hoạt động theo hai phương pháp chính: dựa trên dấu hiệu (signature-based) và dựa trên sự bất thường (anomaly-based).

1.2. Tầm Quan Trọng Của Kỹ Thuật Học Sâu Trong IDS

Kỹ thuật học sâu cung cấp khả năng phân tích dữ liệu lớn và phức tạp, giúp IDS nhận diện các mẫu tấn công mà các phương pháp truyền thống không thể phát hiện. Việc áp dụng học sâu vào IDS giúp cải thiện đáng kể độ chính xác và khả năng phát hiện các cuộc tấn công mới.

II. Vấn Đề Và Thách Thức Trong Phát Hiện Xâm Nhập

Mặc dù mô hình phát hiện xâm nhập dựa trên học sâu mang lại nhiều lợi ích, nhưng vẫn tồn tại nhiều thách thức cần giải quyết. Một trong những vấn đề lớn nhất là thiếu hụt dữ liệu có nhãn cho các cuộc tấn công mới. Việc thu thập và gán nhãn dữ liệu là một quá trình tốn thời gian và công sức, đặc biệt khi các cuộc tấn công mới liên tục xuất hiện.

2.1. Thiếu Hụt Dữ Liệu Có Nhãn

Việc thiếu hụt dữ liệu có nhãn cho các cuộc tấn công mới gây khó khăn trong việc huấn luyện mô hình học sâu. Điều này dẫn đến việc mô hình không thể phát hiện chính xác các cuộc tấn công mới, ảnh hưởng đến hiệu quả của hệ thống IDS.

2.2. Khó Khăn Trong Việc Cập Nhật Mô Hình

Các mô hình IDS cần được cập nhật thường xuyên để phản ánh các mối đe dọa mới. Tuy nhiên, việc cập nhật mô hình với dữ liệu mới có thể gặp khó khăn do sự thay đổi liên tục của các kiểu tấn công và yêu cầu về thời gian và nguồn lực.

III. Phương Pháp Học Sâu Trong Phát Hiện Xâm Nhập

Phương pháp học sâu đã được áp dụng rộng rãi trong các hệ thống phát hiện xâm nhập để cải thiện khả năng phát hiện và phân loại. Các mô hình như mạng nơ-ron tích chập (CNN) và mạng nơ-ron hồi tiếp (RNN) đã cho thấy hiệu quả cao trong việc xử lý và phân tích dữ liệu mạng.

3.1. Mạng Nơ Ron Tích Chập CNN

Mạng nơ-ron tích chập (CNN) là một trong những kiến trúc phổ biến trong học sâu, đặc biệt trong việc phân tích hình ảnh và dữ liệu mạng. CNN có khả năng tự động trích xuất đặc trưng từ dữ liệu, giúp cải thiện độ chính xác trong phát hiện xâm nhập.

3.2. Mạng Nơ Ron Hồi Tiếp RNN

Mạng nơ-ron hồi tiếp (RNN) được sử dụng để xử lý dữ liệu tuần tự, rất hữu ích trong việc phân tích lưu lượng mạng theo thời gian. RNN có khả năng ghi nhớ thông tin từ các bước trước đó, giúp phát hiện các mẫu tấn công phức tạp.

IV. Ứng Dụng Thực Tiễn Của Mô Hình IDS Dựa Trên Học Sâu

Mô hình phát hiện xâm nhập dựa trên học sâu đã được áp dụng trong nhiều lĩnh vực khác nhau, từ bảo mật mạng doanh nghiệp đến an ninh quốc gia. Các ứng dụng này không chỉ giúp phát hiện các cuộc tấn công mà còn cung cấp thông tin chi tiết về các mối đe dọa tiềm ẩn.

4.1. Ứng Dụng Trong Doanh Nghiệp

Nhiều doanh nghiệp đã triển khai hệ thống IDS dựa trên học sâu để bảo vệ dữ liệu nhạy cảm và ngăn chặn các cuộc tấn công mạng. Hệ thống này giúp phát hiện kịp thời các hành vi xâm nhập và giảm thiểu thiệt hại.

4.2. Ứng Dụng Trong An Ninh Quốc Gia

Các cơ quan an ninh quốc gia cũng đã áp dụng mô hình IDS dựa trên học sâu để bảo vệ hạ tầng quan trọng và phát hiện các mối đe dọa từ các tổ chức tội phạm mạng. Việc sử dụng công nghệ này giúp nâng cao khả năng phản ứng nhanh chóng trước các cuộc tấn công.

V. Kết Luận Và Hướng Phát Triển Tương Lai

Mô hình phát hiện xâm nhập dựa trên kỹ thuật học sâu đã chứng minh được hiệu quả trong việc bảo vệ hệ thống mạng. Tuy nhiên, vẫn còn nhiều thách thức cần giải quyết, đặc biệt là trong việc thu thập và gán nhãn dữ liệu. Hướng phát triển tương lai có thể tập trung vào việc cải thiện khả năng thích ứng miền và sử dụng các kỹ thuật học chuyển tiếp để tối ưu hóa hiệu suất của mô hình.

5.1. Cải Thiện Khả Năng Thích Ứng Miền

Cải thiện khả năng thích ứng miền sẽ giúp mô hình IDS hoạt động hiệu quả hơn trong các môi trường khác nhau, từ đó nâng cao khả năng phát hiện các cuộc tấn công mới.

5.2. Sử Dụng Kỹ Thuật Học Chuyển Tiếp

Kỹ thuật học chuyển tiếp có thể giúp tận dụng dữ liệu có sẵn để cải thiện hiệu suất của mô hình IDS, đặc biệt trong trường hợp thiếu hụt dữ liệu có nhãn cho các cuộc tấn công mới.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin mô hình phát hiện xâm nhập dựa trên kỹ thuật học sâu và thích ứng miền

Trích đoạn nội dung tài liệu

Chương 1: TONG QUAN DE TÀI Trình bày khái quát định hướng nghiên cứu của khóa luận mà chúng tôi muốn hướng tới. » Chương 2: CƠ SỞ LÝ THUYET Trình bày các định nghĩa, khái niệm cũng như những kiến thức nền tảng để có thể thực hiện được nghiên cứu. Đồng thời trình bày sơ lược một số công trình liên quan có cùng hướng nghiên cứu. * Chương 3: PHƯƠNG PHÁP THUC HIEN Là phần trọng tâm của khoá luận, trình bày những nội dung chính về phương pháp thực hiện và mô hình được sử dụng.

© Chương 4: HIỆN THỰC, ĐÁNH GIÁ VÀ THẢO LUẬN Đề cập đến quá trình hiện thực hóa phương pháp đề cập ở Chương 3. Sau đó trình bày phương pháp thực nghiệm, đánh giá kết quả và thảo luận chung. * Chương 5: KET LUẬN VÀ HƯỚNG PHÁT TRIỂN Đưa ra kết luận về đẻ tài, đề xuất một số hướng phát triển mở rộng cho các nghiên cứu trong tương lai. Chương 2 CƠ SỞ LÝ THUYET Tóm tắt chương Trong chương này, chúng tôi sẽ trình bày cơ sở lý thuyết cần thiết của khóa luận.

Bao gồm lý thuyết về hệ thống phát hiện xâm nhập, kỹ thuật học sâu, kỹ thuật hoc transfer learning, thích ứng miền và mạng sinh đối kháng. Đồng thời, chúng tôi trình bày tóm tắt về những công trình nghiên cứu liên quan đến kỹ thuật học transfer learning, thích ứng miễn, cũng như nghiên cứu về mô hình hệ thống phát hiện xâm nhập dựa trên máy học và những điểm khác của khóa luận này với những nghiên cứu trước đây.1 Hệ thống phát hiện xâm nhập 2.11 Tổng quan Hiện nay, với chuyển đổi số, ngày càng có nhiều thông tin riêng tư, nhạy cảm được lưu trữ dưới dạng số hóa trên các hệ thống máy tính, và các hệ thống này được kết nối vào mạng máy tính, mạng Internet. Những thông tin được lưu trữ có thể đến từ nhiều nguồn, nhiều lĩnh vực khác nhau như thông tin kinh doanh, tài chính, định danh cá nhân hay là thông tin trong lĩnh vực quân sự. Chính vì giá trị rất lớn mà các thông tin này mang lại, các hệ thống máy tính luôn tiềm ẩn những nguy cơ rủi ro của việc xâm nhập, và cần được trang bị biện pháp phòng thủ để đảm bảo an toàn.

Một trong những biện pháp phòng thủ trong hệ thống mạng máy tính có thể kể đến là Hệ thống phát hiện xâm nhập. CƠSỞ LÝ THUYẾT Xâm nhập là một hành động nhằm phá hoại, làm ảnh hưởng đến các đặc tính CIA (tính bí mật, toàn vẹn, sẵn sàng) của thông tin; hoặc là hành động cố ý vượt qua các cơ chế bảo mật sẵn có của hệ thống mạng máy tính. Phát hiện xâm nhập bao gồm các hành động theo dõi, phân tích các sự kiện diễn ra ở trong hệ thống máy tính, mạng, phân tích các thông tin thu được từ lưu lượng mạng nhằm tìm kiếm các dấu hiệu của xâm nhập [7]. Và hệ thống phát hiện xâm nhập (IDS) là một phần mềm hoặc phần cứng nhằm tự động hóa việc phát hiện xâm nhập, thực hiện tự động giúp bảo vệ hệ thống và cảnh báo khi có các hành động xâm nhập hoặc đáng ngờ trong hệ thống máy tính, mạng máy tính.2 Phân loại các hệ thống phát hiện xâm nhập truyền thống Hệ thống phát hiện xâm nhập có nhiều loại khác nhau theo chức năng và nhiệm vụ và được phân theo các tiêu chí riêng biệt.

Hai tiêu chí phổ biến để phân loại các hệ thống IDS là dựa trên vị trí triển khai hệ thống trong một mạng máy tính, và dựa trên phương pháp phát hiện xâm nhập của hệ thống IDS đó. Host-based IDS/IPS Network- Server based IDS/IPS =: Host-based Untust |-—__aaa & CC| |IDS/PS Firewall Router Server Host-based IDS/IPS Server HÌNH 2.1: Vi tri triển khai của các loại hệ thống phát hiện xâm nhập trong mạng máy tinh[17] Theo nghiên cứu của Liao et al., dựa vào vị trí triển khai của các hệ thống IDS trong việc theo đõi các dữ liệu khả nghỉ và loại dữ liệu và chúng xử lý, có thể phân thành 2 loại chính [7] bao gồm: Chương 2. CƠSỞ LÝ THUYẾT ¢ Hệ thống phát hiện xâm nhập mức thiết bị đầu cuối (Host-based IDS - HIDS): Hệ thống phát hiện xâm nhập này được triển khai trên các thiết bị đầu cuối trong hệ thống mạng có thể kết nối đến máy chủ quản lý tập trung. HIDS tập trung giám sát các gói dữ liệu đến và đi từ thiết bị hoặc những hành động khả nghi tai cấp truy cập nội bộ, có thể bảo vệ thiết bị khỏi các lỗ hổng của ứng dụng, hệ điều hành, giám sát các tiến trình, tính toàn vẹn của hệ thống tập tin, hoặc các hoạt động ở mức nhân (kernel).

Một ưu điểm của HIDS so với NIDS là có thể phân tích các dữ liệu được mã hóa đầu cuối trong khi NIDS không thể làm được. Tuy nhiên, do thiếu ngữ cảnh bao quát hơn so với NIDS nên HIDS khó nhận biết được các hành động xâm nhập ở mức diện rộng. HIDS thường được triển khai cùng với một hệ thống quan lý tập trung hỗ trợ triển khai các chính sách an toàn và theo déi hiện trạng toàn bộ hệ thống một cách nhanh chóng. ¢ Hé thống phát hiện xâm nhập mang (Network-based IDS - NIDS): Hệ thống phát hiện xâm nhập này thường được bó trí tại những điểm dé bị tan công trong hệ thống mạng, giám sát các hành vi tấn công nhắm vào cơ sở hạ tang mạng.

NIDS thu thập các lưu lượng đến va di từ tất cả các thiết bị trên mạng, từ đó có thu được những thông số để phát hiện xâm nhập, có khả năng kiếm soát diện rộng. Hệ thống NIDS có thể được triển hai ở chế độ Promiscuous (hay còn gọi là chế độ thụ động) bằng việc mọi lưu lượng mạng đều được sao chép và gửi đến NIDS để phân tích (được thể hiện ở hình 2.2); hoặc được triển khai ở chế độ Inline (chế độ chủ động), trở thành Hệ thống ngăn ngừa xâm nhập (IPS) nhưng sẽ ảnh hưởng đến hiệu năng, độ trễ của mạng và ảnh hưởng đến người dùng nếu không được cầu hình đúng cách dẫn đến chặn nhầm gói tin (được thể hiện ở hình 2. CƠSỞ LÝ THUYẾT Core Swicth B Bồ Internet port HÌNH 2.2: Vị trí triển khai NIDS ở chế độ Promiscuous Internet ® IDS Core Switch Cla Internal network HINH 2.3: Vi trí triển khai NIDS ở ché độ Inline Hình 2.1 mô tả vị trí của hệ thống NIDS và HIDS trong mạng, có thể thay được NIDS được bố trí tại một điểm có thể quan sát toàn mạng, hoạt động ở chế độ chủ động (hay ngăn chặn) hay thụ động (chỉ phân tích). Các hệ thống HIDS được triển khai trên các thiết bị đầu cuối, cụ thể ở đây là các máy chủ trong hệ thống.

Ngoài ra cách phân loại theo vị trí triển khai, các hệ thống IDS còn được phân loại theo phương pháp phát hiện xâm nhập mà hệ thống hỗ trợ, bao gồm: e Hệ thống IDS dựa trên chữ ky (signature-based IDS, knowledge-based IDS): Signature là một mẫu hay một chuỗi liên quan đến cuộc tan công đã biết trước, các hệ thống signature-base IDS so sánh dữ liệu thu thập được với các mẫu này để phát hiện xâm nhập. Tuy nhiên, hệ thống dựa trên phương pháp này không hiệu quả để phát hiện các cuộc tấn công không xác định, các cuộc tan công né tránh và biến thể của các cuộc tấn công đã biết. Khó khăn và tốn thời gian để giữ cho các mẫu, chữ ký này luôn được cập nhật trước các cuộc tấn công mới. CƠSỞ LÝ THUYẾT ¢ Hệ thống IDS dựa trên phát hiện bat thường (anomaly-based IDS): Các hệ thống IDS theo phương pháp này thu thập các đặc tính điển hình trong hệ thống mạng qua một khoảng thời gian, xây dựng nên một hồ sơ (profile) chứa các đặc tính bình thường của hoạt động trong mạng bao gồm những thông tin như thông tin người dùng, máy trạm, các kết nối mạng.

Khi có các lưu lượng truy cập mang bat thường so với hồ sơ đã định nghĩa thì có thể xác định là bị xâm nhập. Theo nghiên cứu [4], phương pháp này có thể chia thành các loại nhỏ hơn, được thể hiện ở hình 2.4 trong đó có phương pháp dựa trên kỹ thuật học máy, và các phương pháp truyền thống khác. Intrusion Detection System (IDS) Anomaly based-IDS Signature based-IDS Machine learning thi based-IDS Cognition based-IDS Statistical anomaly (ML IDS) HÌNH 2.4: Sơ dé phân loại các hệ thống IDS dựa trên phương pháp phát hiện xâm nhập Tuy nhiên trong thực tế, các hệ thống phát hiện xâm nhập thường kết hợp sử dụng nhiều phương pháp phát hiện xâm nhập nhằm nâng cao hiệu quả nhận điện, ngăn chận. Phương pháp hoc máy, học sâu 2.1 Học máy Học máy hay máy học (machine learning) là một nhánh trong lĩnh vực trí tuệ nhân tạo cho phép các ứng dụng, phần mềm tự học hỏi dựa trên dữ liệu đưa vào, trở nên chính xác hơn trong việc dự đoán kết quả mà không cần được lập trình rõ ràng để làm như vậy.

Học máy đem lại nhiều ứng dụng mà đã phổ biến hiện nay như các hệ thống dé xuất (hệ thống đề xuất quảng cáo dựa trên hành vi của người dùng), hệ thống phát hiện, phân loại bat thường, xâm nhập, phần mềm độc hại, hệ thống lọc thư rác. Cách phổ biến nhất phân nhóm các thuật toán học máy là dựa trên phương thức học cũng như loại dữ liệu được đưa vào huấn luyện mô hình. Đối với phân loại dựa trên phương thức học, có bón cách tiếp cận cơ bản của các mô hình học máy ¢ Học giám sat (Supervised Learning): Trong phương pháp học này, dữ liệu đưa vào học đã được gán nhãn trước, tức là thuật toán sẽ dự đoán đầu ra của một dữ liệu mới đưa vào và so sánh đầu ra với nhãn sẵn có của dữ liệu đó (tức là các cặp (dữ liệu, nhãn)). Mục đích của việc học này nhằm tìm mối tương quan của đầu vào và đầu ra để có thể dự đoán được nhãn của một dur liệu chưa được học.

Sử dụng toán học có thể mô tả như sau: chúng ra có một tập hợp biến đầu vào X =X1,X¿,. ,Xw và tap hợp nhãn tương ứng Y= V1,Y2,. ,YN, trong đó xi, yÍ là các vector, và các cặp dữ liệu (xj, Yi)EX x YVi=1,2,. ,N là các dữ liệu huấn luyện.

Mô hình cần tao ra được ánh xạ ƒ : Ýi=ƒ(xi),Vi=1,2,.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Mô Hình Phát Hiện Xâm Nhập Dựa Trên Kỹ Thuật Học Sâu" cung cấp cái nhìn sâu sắc về việc ứng dụng các kỹ thuật học sâu trong việc phát hiện xâm nhập mạng. Tài liệu này nêu bật các phương pháp và mô hình tiên tiến giúp cải thiện khả năng phát hiện các mối đe dọa an ninh mạng, từ đó bảo vệ hệ thống thông tin một cách hiệu quả hơn. Độc giả sẽ tìm thấy những lợi ích rõ ràng từ việc áp dụng các công nghệ học sâu, bao gồm khả năng tự động hóa trong việc nhận diện và phản ứng với các cuộc tấn công.

Để mở rộng thêm kiến thức về lĩnh vực này, bạn có thể tham khảo tài liệu Khóa luận tốt nghiệp an toàn thông tin tự động hóa phát hiện lỗ hổng bảo mật trên hợp đồng thông minh dựa trên mô hình học sâu và cơ chế attention, nơi trình bày cách thức áp dụng học sâu trong phát hiện lỗ hổng bảo mật. Ngoài ra, tài liệu Khóa luận tốt nghiệp an toàn thông tin phát hiện tự động lỗ hổng hợp đồng thông minh dựa trên phương pháp học sâu cũng sẽ cung cấp thêm thông tin về các phương pháp học sâu trong phát hiện lỗ hổng. Cuối cùng, bạn có thể tìm hiểu thêm về Khóa luận tốt nghiệp an toàn thông tin nghiên cứu hệ thống phát hiện xâm nhập dựa trên học liên kết phi tập trung công bằng, tài liệu này sẽ giúp bạn hiểu rõ hơn về các hệ thống phát hiện xâm nhập hiện đại. Những tài liệu này sẽ là cơ hội tuyệt vời để bạn mở rộng kiến thức và hiểu biết về các công nghệ bảo mật tiên tiến.