Chương 1. TONG QUAN DE TAL. Đối tượng nghiên cứu. Phạm vi nghiên CỨU.
te rree 3 Chương 2. KIÊN THỨC TONG QUAN. Hệ thống phát hiện xâm nhập (Intrusion Detection System — IDS). Thách thức với IDS máy hoe.
Các thông số đánh giá IDS máy học. Mô hình đối kháng tạo sinh (Generative Adversarial Network — GAN).Qà LH Hee 9 2. Mô hình phân biệt (Discriminative Modeling) và mô hình tạo sinh (Generative Modeling). Mạng đối kháng tạo sinh (Generative Adversarial Network).
Mô hình trình tạo sinh (The Generator Model). Mô hình trình phân biệt (The Discriminator Model). Các hoạt động của mạng đối kháng tạo sinh (Generative Adversarial Network) 2. Một số biến thể của GANs 2.
Một số vấn đề liên quan đến GAN. Biến thé Wasserstein GAN (WGAN). Biến thể Wasserstein GAN với phạt độ dốc (Wasserstein GAN with gradient penalty - WGAN-GP ). Biến thể WGAN-GP TTUR (two time-scale update rule).
Ứng dụng của GAN trong lĩnh vực an toàn thông tỉn. Kiến trúc DIGFuPAS,. Tổng quan kiến trúc DIGFUPAS. Quy trình tạo mẫu tấn công đối kháng.
Mạng khả lập trình SDN .-- -¿ ¿cà 1 12v TH He, 24 Chương 3. MÔ HÌNH DANH GIÁ VÀ TANG CƯỜNG IDS. Mô hình đánh giá và tăng cường IDS.- ch tt HH, 21211 0H21 1 Hư29 3. Máy chủ đánh giá 3.
Xử lý các tham số đầu vào. Mô hình IIDS. Bộ dữ liệu. -s-c tt nh tình.
Tập dữ liệu huấn ID). Tập dữ liệu kiểm tra. Quá trình huấn luyện tạo mẫu tắn công đối kháng. Thực hiện đánh giá và huấn luyện lại [DS.
Cập nhật phiên bản IDS mớii. - - ¿255 2 *‡*‡*‡*£££vxsEekexexerrersre 34 Chương 4. TRIEN KHAI VÀ THỰC NGHIỆM.--ccccccccccc‹scc-ee 36 4. Triển khai mô hình.2---22©2VE++++2EEE++EEEEE112222311222213112222112222212 re.
Máy chủ đánh gid. Triển khai thực nghiệm đánh giá 43 4. Các siêu tham sô, 43 4. Bộ dữ liệu.
Các thông số đánh giá. Kết quả đánh giá 4. Kết quả đánh giá với biến thể WGAN. Kết quả đánh giá với biến thể WGAN-GP.
Kết quả đánh giá với biến thể WGAN-GP TTUR. KET LUẬN VÀ HƯỚNG PHÁT TRIỄN. Kết quả dat được. Hướng phat triÊn.
53 DANH MỤC HÌNH ÁNH Hình 2.1 IDS trong hệ thống mạng.----2- 22 2+©++EE++EE+EE++EEEEEE+Ex+rxrzrxrsrxree 4 Hình 2.2 Ma trận confusion matrix cho dự đoán nhị phan (tấn công hoặc bình thường) (Ngu6n hinh 011.3 Công thức tính FP. - --- G6111 2319911230 91191 HH TH HH nh 7 Hình 2.4 Công thức tính FlNR.- --- G1112 11 2 9 HH TH TH nh HH nh 7 Hình 2.5 Công thức tính PT€CISIOTN.-- 6 2G 221911230 11531 1 91 0h ng nh ng nh 7 Hình 2.6 Công thức tinh Ik€CaÌÏ.-- - «+ + x1 191191111 vn nh nhờ 8 Hình 2.7 Công thức tính F-Im€aSUTC.- - 2 - s3 911191 1v TH ng nhờ 8 Hình 2.8 Công thức tính Overrall accuracy .9 Công thức tính MC. - ¿E111 1951211 1121 H1 nh HH TH TT ng rệt 9 Hình 2.10 Ví dụ về học có giám sát (Nguồn hình ảnh [9]).11 Ví dụ về học không giám sát (Nguồn hình ảnh [9]) .12 Ví dụ về mô hình phân biệt (Nguồn hình ảnh [9]).13 Ví dụ về mô hình tao sinh (Nguồn hình ảnh [9]).14 Ví dụ về mô hình trình tạo sinh (Nguồn hình ảnh [9]) .15 Ví dụ về trình phân biệt (Nguồn hình ảnh [9]).16 Ví dụ về trình đối kháng tạo sinh (Nguồn hình ảnh [9]).17 Công thức tính hàm mat mát minimax GAN.18 Công thức tính min B, max A theo bài toán .19 Công thức tính các giá tri x,y theo hàm V .- 5 Ssk + +skeeresrrsrresee 16 Hình 2.20 Hình anh minh họa biểu diễn vị trí x, y (Nguồn hình ảnh [1 1]).21 Hình anh minh họa vi tri x, y khi tốc độ học tăng lên (Nguồn hình ảnh [11]) .23 Hình minh họa cho phương án di chuyên bài toán di chuyển hộp (Nguồn 0008002) 0 .24 Hình minh họa sự khác biệt giữa sử dụng cắt giảm (weight clipping) và phạt độ dốc (gradient penalty) (Nguồn hình ảnh [13]) .25 DIGFuPAS mô hình 1, đầu vào của trình tao sinh là các đặc tinh không chức năng của lưu lượng (Nguồn hình ảnh [ 16]).26 DIGFuPAS mô hình 2, đầu vào của trình tạo sinh là véc-tơ nhiễu n-chiều (Nguồn hình ảnh [ 16 ]).- 2-2: ©2522S22ES£2EE£2EEESEEEEEEEEEEEEEEEEEEErEEErerkrerkrerkrees 24 Hình 2.27 Ví dụ về mô hình kiến trúc mang khả lập trình SDN (Nguồn hình ảnh [18]) ¬—.1 Mô hình đánh giá và tăng cường IDS.--2-- 2-52 x2z+zzx+zzxsrse2 28 Hình 3. -- ¿22 ©522222E22EEEEEE2EEEEESEEEEEEEEEEEEEEkrEErerkrrrrerkrrrrervee 29 Hình 3.3 Công thức chuẩn hóa Min-Max .4 Ví dụ về phân tách bộ dữ liệu nhận được .-- --- -- 5+ +s«++s++sx>+ex=ss 31 Hình 3.5 Sơ đồ quá trình huấn luyện tạo mẫu tan công đối kháng.6 Sơ đồ đánh giá và huấn luyện IDS.7 Sơ đồ quá trình cập nhật mô hình IDS mới cho máy chủ IDS.
35 DANH MỤC BANG Bang 4.1 Các thuộc tinh đầu vào của mô hình IDS ban dau .2 Các REST API của máy chủ IDS .3 Các REST API của máy chủ đánh gI1á.4 Các giá trị siêu tham số được sử dụng trong quá trình thực nghiệm.5 Bảng kết quả thực nghiệm lần một với biến thé WGAN.6 Bảng kết quả thực nghiệm lần hai với biến thé WGAN.7 Bảng kết quả thực nghiệm lần một với biến thể WGAN-GP.8 Bảng kết quả thực nghiệm lần hai với biến thé WGAN-GP.9 Bảng kết quả thực nghiệm lần một với biến thể WGAN-GP TTUR .10 Bảng kết quả thực nghiệm lần hai với biến thé WGAN-GP TTUR. 51 TÓM TẮT KHÓA LUẬN Ngày nay việc áp dụng các thuật toán máy học vào các hệ thống phát hiện xâm nhập (Intrusion Dectection System — IDS) ngày càng được sử dụng rộng rãi. Tuy nhiên các phương pháp máy học này lại dễ tổn thương trước các mau tan công đối kháng (các mẫu này là các mẫu có cùng đầu vào nhưng được thay đổi một số thuộc tính làm các thuật toán máy học đưa ra dự đoán sai). Dù vậy nếu biết cách sử dụng hợp lý các mẫu tan công đối kháng trên dé huấn luyện lại IDS thì điều này có thể giúp IDS mạnh mẽ hơn.
Mục đích khóa luận này là xây dựng mô hình đánh giá dựa trên kiến trúc DIGFuPAS dé đưa ra đánh giá kha năng của IDS trước các loại tan công sử dụng các mẫu đối kháng cũng như dựa vào các mẫu này đề tăng cường tính bền vững cho IDS sử dụng thuật toán máy học. TỎNG QUAN ĐÈ TÀI 1. Lí do chọn đề tài Ngày nay việc áp dụng các thuật toán máy học vào các hệ thống phát hiện xâm nhập (Intrusion Dectection System — IDS) ngày càng được sử dụng rộng rãi. Tuy nhiên các phương pháp máy học này lại dễ ton thương trước các mau tấn công đối kháng (các mẫu này là các mẫu có cùng đầu vào nhưng được thay đổi một số thuộc tính làm các thuật toán máy học đưa ra dự đoán sai).
Dù vậy nếu biết cách sử dụng hợp lý các mẫu tan công đối kháng trên dé huấn luyện lại IDS thì điều này có thể giúp IDS mạnh mẽ hơn [1]. Mục đích khóa luận này là xây dựng mô hình đánh giá dựa trên kiến trúc DIGFuPAS dé đưa ra đánh giá khả năng của IDS trước các loại tan công sử dụng các mẫu đối kháng cũng như dựa vào các mẫu này đề tăng cường tính bền vững cho IDS sử dụng thuật toán máy học. Mục tiêu e Nghiên cứu và thiết kế một hệ thống đánh giá khả năng của IDS trước các mẫu tan công đối kháng. e Xây dựng hệ thống giúp tăng cường tính bền vững cho IDS trước các mẫu tan công đối kháng.
Đối tượng nghiên cứu e Các IDS máy học e Các bộ dataset cho IDS e Kiến trúc DIGFuPAS e M6 hình mạng SDN 1. Phạm vi nghiên cứu e Tìm hiểu về IDS e Tìm hiểu về máy học và mạng đối kháng tao sinh (GAN) e Tim hiểu về mô hình kiến trúc DIGFuPAS e Tìm hiểu về mô hình mang SDN e Tìm hiểu về phương pháp đánh giá các IDS dựa trên thuật toán máy học Chương 2. KIÊN THUC TONG QUAN 2. Hệ thống phát hiện xâm nhập (Intrusion Detection System — IDS) Hệ thống phát hiện xâm nhập (IDS) là hệ thống hoặc phần mềm thực hiện tự động quá trình giám sát các hành vi trên hệ thống máy tính hoặc mạng máy tính và phân tích chúng dé đưa ra các thông báo về hành vi có thé là hành vi xâm nhập (Hình 2.
NIPS management Hình 2.1 IDS trong hệ thống mang Các IDS có thé dùng nhiều loại phương pháp phát hiện xâm nhập khác nhau. Hai phương pháp thường được các IDS sử dụng là: e IDS phát hiện dựa trên dấu hiệu (Signature-Based Detection): phương pháp này thực hiện so sánh các hành vi với các dấu hiệu (là mẫu các loại tấn công đã biết trước) để đưa ra đánh giá xem hành vi có phải xâm nhập hay không. Phương pháp này có hiệu quả với các loại tấn công đã biết trước nhưng lại thiêu hiệu quả với các loại tân công chưa được biêt đên. ¢ IDS phát hiện dựa trên sự bat thường (Anomaly-Based Detection): phương pháp này thực hiện so sánh các hành vi với các hành vi được xem là bình thường, từ đó đưa ra đánh giá xem hành vi là bình thường hay là hành vi xâm nhập.
Phương pháp này có hiệu quả trong việc phát hiện các loại tắn công chưa biết trước. Tuy nhiên, vấn đề của phương pháp là nhiều lúc kết quả đánh giá đưa ra có thé là False Positive (trường hợp hành vi là bình thường, nhưng IDS lại báo là hành vi xâm nhập). Hiện nay có rất nhiều nhiều kỹ thuật được áp dụng vào phương pháp phát hiện dựa trên sự bất thường nhằm mục đích tăng cường khả năng của IDS. Một trong số đó là việc áp dụng các kỹ thuật máy học [2] [3] [4].Các thuật toán học máy được áp dụng vào IDS đã đạt được rất nhiều kết quả khả quan.
Ngày càng nhiều thuật toán mới, các phương pháp tiếp cận mới được áp dụng giúp độ chính xác trong việc phát hiện xâm nhập cua IDS ngày càng được cải thiện [5]. Thách thức với IDS máy học Dù cho có nhiều ưu điểm trong việc cải thiện độ chính xác, nhưng phương pháp áp dụng các thuật toán máy học cũng xuất hiện các yếu điểm khi đối mặt với các cuộc tan công sử dụng mẫu đối kháng. Các mẫu đói kháng là các mẫu có đầu vào gần giống như mẫu bình thường nhưng đã được thay đổi một ít để sau khi qua quá trình phân loại, thuật toán máy học sẽ đưa ra kết quả dự đoán sai. Trong một số trường hợp, những thay đổi này rất nhỏ đến mức con người không thể nhận ra, nhưng thuật toán máy học sẽ đưa ra phân loại sai [6].
Hiện nay có rất nhiều các loại mẫu tan công đối kháng đang được sử dụng và nghiên cứu đối đầu với các thuật toán máy học khác nhau [7]. Việc sử mẫu tấn công đối kháng chống lại các thuật toán cũng đã được chứng minh là có thể trong thực tế.