چکیده مقاله
امروزه با گسترش روزافزون شبکه های محلی LAN در سازمان ها، دانشگاه ها، ادارات و حتی منازل، امنیت این شبکه ها به یکی از چالش های اساسی در حوزه فناوری اطلاعات تبدیل شده است شبکه های محلی به دلیل ماهیت داخلی و دسترسی آسان تر مهاجمان نسبت به شبکه های گسترده، همواره هدف حملات متنوعی از جمله نفوذ از طریق بدافزارها، حملات مرد میانی MITM ، حملات انکار سرویس DoS ، اسکن پورت ها و فعالیت های غیرمجاز قرار می گیرند سیستم های تشخیص نفوذ سنتی که عمدتا مبتنی بر امضا Signature based هستند، توانایی مقابله با حملات صفر روز Zero day و رفتارهای ناهنجار و ناشناخته را ندارند از سوی دیگر، روش های مبتنی بر یادگیری ماشین می توانند با تحلیل الگوهای ترافیکی و یادگیری از داده های عادی و غیرعادی، انواع جدید حملات را شناسایی کنند با این حال، هر الگوریتم یادگیری ماشین به تنهایی دارای نقاط ضعفی مانند نرخ بالای هشدار اشتباه False Positive ، زمان پاسخ دهی بالا یا عدم توانایی در تشخیص حملات توزیع شده است در این مقاله، یک مدل ترکیبی تشخیص نفوذ برای شبکه های محلی ارائه می شود که از سه الگوریتم اصلی یادگیری ماشین یعنی درخت تصمیم Decision Tree ، ماشین بردار پشتیبان SVM و جنگل تصادفی Random Forest به همراه یک لایه تحلیل رفتار ترافیک مبتنی بر آمار پنج ثانیه ای جریان های شبکه استفاده می کند در لایه تحلیل رفتار، ویژگی هایی مانند نرخ بسته های SYN، نرخ بسته های ICMP، طول متوسط صف ارسال، تنوع پورت های مقصد و میانگین زمان بین دو بسته متوالی محاسبه می شود سپس خروجی این لایه به عنوان ورودی به مرحله ترکیب نتایج الگوریتم ها وارد می شود برای ترکیب نتایج از روش رای گیری وزنی Weighted Voting استفاده شده که وزن هر الگوریتم بر اساس عملکرد آن روی داده های اعتبارسنجی تعیین می گردد مدل پیشنهادی روی مجموعه داده استاندارد CIC IDS ۲۰۱۷ که شامل ترافیک عادی و حملات روزمره شبکه های محلی مانند DoS، DDoS، Brute Force، Web Attack و Infiltration است، ارزیابی شده است نتایج ارزیابی نشان می دهد که مدل ترکیبی پیشنهادی با دقت ۹۸ ۷ درصد، نرخ هشدار اشتباه ۱ ۲ درصد و نرخ تشخیص ۹۷ ۹ درصد، عملکرد بهتری نسبت به هر یک از الگوریتم های به کاررفته به تنهایی و همچنین نسبت به مدل های پایه مانند K Nearest Neighbors KNN و شبکه عصبی ساده دارد همچنین زمان تشخیص به ازای هر جریان ترافیکی در محیط آزمایشگاهی با میانگین ۰ ۱۲ ثانیه ثبت شده که برای کاربردهای بلادرنگ در شبکه های محلی کوچک و متوسط قابل قبول است تحلیل رفتار ترافیک باعث کاهش ۲۸ درصدی هشدارهای اشتباه نسبت به مدل بدون این لایه شده است مدل ارائه شده می تواند در قالب یک ماژول نرم افزاری روی گیت وی محلی یا سرور مرکزی شبکه نصب شده و به مدیران شبکه در شناسایی سریع حملات کمک کند از جمله محدودیت های این مدل می توان به نیاز به داده های برچسب خورده برای آموزش اولیه و حساسیت به تغییرات ناگهانی در توپولوژی شبکه اشاره کرد در پایان پیشنهاد می شود در کارهای آینده از روش های یادگیری نیمه نظارتی برای کاهش وابستگی به داده های برچسب خورده استفاده شود
کلیدواژهها
نویسندگان
شیوه ارجاع
�یفی مجد، عاطفه و سیفی مجد، مریم،1404،ارائه مدل تشخیص نفوذ در شبکه های محلی با استفاده از ترکیب الگوریتم های یادگیری ماشین و تحلیل رفتار ترافیک،دومین همایش بین المللی تحولات نوین در علوم تربیتی، روانشناسی و آموزش و پرورش،ارومیه
ارائهشده در
مجموعه مقالات دومین همایش بین المللی تحولات نوین در علوم تربیتی، روانشناسی و آموزش و پرورش15 بهمن 1404 · ارومیه