Dissertação

Combinação de aprendizado de máquina e pilha ELK para detecção automática de ataques cibernéticos : uma abordagem comparativa

Resumo

Mostrar ou recolher resumo completo

Resumo

Com o avanço tecnológico e o surgimento de ataques cada vez mais sofisticados, a preocupação com a proteção das redes contra ataques cibernéticos aumentou significativamente. Logo, instituições e empresas passaram a adotar ferramentas para manter a rede sob monitoramento constante, impulsionando o desenvolvimento de soluções de Gerenciamento de Informações e Eventos de Segurança, conhecidas pela sigla em inglês Security Information and Event Management (SIEM). No entanto, mesmo com o monitoramento contínuo, ainda é necessário analisar os dados coletados pelo sistema para detectar possíveis ataques, sendo que parte desse processo ainda é realizada manualmente. Diante desse cenário, foi conduzido um Mapeamento Sistemático (MS) para identificar os algoritmos mais utilizados na literatura. Os resultados apontaram que os mais comuns são Decision Tree (DT), Random Forest (RF), Support Vector Machine (SVM) e Naive Bayes (NB). Além disso, observou-se que os bancos de dados de ataques disponíveis na literatura geralmente contêm apenas amostras de ataques finalizados, sem considerar as técnicas empregadas para realizá-los. Para preencher essa lacuna, esta dissertação simulou e coletou amostras de nove técnicas de ataque, com o objetivo de analisá-las e detectá-las por meio de métodos manuais e automatizados. Nesse contexto, o trabalho apresenta um fluxo de detecção utilizando a ElasticSearch, Logstash and Kibana Stack (Pilha ELK) e Inteligência Artificial (IA). Os resultados demonstraram que o método manual proporciona uma melhor visualização do sistema, porém sua acurácia foi inferior a 39%. Já no método automatizado, foram estudados dois cenários: detecção de multiclasses e detecção binária. No primeiro cenário, destacaram-se os algoritmos DT e NB, ambos com 100% de acurácia no caso de amostras balanceadas. No caso de amostras desbalanceadas, os melhores desempenhos foram obtidos por DT e RF, com acurácias de 100% e 71,4%, respectivamente. No segundo cenário, os algoritmos DT, RF e NB alcançaram 100% de acurácia, enquanto o SVM obteve 96%. Os resultados indicam que as abordagens automatizadas apresentaram um desempenho significativo na detecção de ataques. Também, observou-se que o algoritmo SVM demanda mais recursos computacionais em comparação com os demais analisados

Palavras-chave

Ver página completaAcesse os demais detalhes e metadados deste item.