Utilizing Similarity Search for Advanced Network Threat Detection

Milan Čermák · 2016

V dnesni době jsou pocitacove sitě neustale ohrožovany velkým množstvim rozlicných utoků zneuživajicich chyb v navrhu siťových protokolů, spatne implementace programoveho vybaveni nebo nevhodneho chovani uživatelů. Přestože je zaklad těchto utoků teměř stejný, existuje velke množstvi jejich variant lisicich se ve využivanem siťovem protokolu, chovani nebo způsobech jakými se snaži zamaskovat v normalnim provozu. Každý den se neustale objevuji nove varianty těchto utoků, jejichž vcasna detekce představuje výzvu pro soucasne detekcni nastroje. Cilem naseho výzkumu je navrhnout nový přistup detekce pokrocilých siťových hrozeb, který umožni překonat omezeni soucasných detekcnich nastrojů. Nasim zaměrem je analyzovat siťova data podobně jako je analyzuji bezpecnostni analytici. Ti dokaži najit různe varianty utoků na zakladě podobnosti s utoky, jejichž vlastnosti znaji. Abychom dokazali tento způsob analýzy dat napodobit, planujeme využit techniky podobnostniho vyhledavani, ktere umožňuji dostatecnou variabilitu vzorů při zachovani jejich zakladnich vlastnosti. Nas výzkum jsme rozdělili do tři vzajemně navazujicich výzkumných oblasti. V ramci prvni oblasti se zaměřime na charakterizaci podobnosti v siťovem provozu. Nasim cilem bude porozumět různým procesům v pocitacových sitich, jejich vzajemným vztahům a vzajemne podobnosti. Tato oblast pokrýva definici vzorů, ktere dostatecně popisujici siťove procesy, a definici podobnostnich funkci pro jejich vzajemne porovnani. Druha oblast naseho výzkumu se zabýva navrhem metody pro detekci anomalii v siťovem provozu založene na klasifikaci využivajici podobnostniho vyhledavani. Soucasti tohoto navrhu je definice tvorby vzorů odpovidajicich jednotlivým anomaliim siťoveho provozu a definice způsobu využiti podobnostniho vyhledavani využivajici tyto vzory. Třeti výzkumna oblast je zaměřena na detekci pokrocilých siťových hrozeb. Po ověřeni navržene metody pro analýzu siťových dat na zakladě podobnostniho vyhledavani se budeme zabývat optimalizaci podobnostniho vyhledavani a porovnani uspěsnosti detekce s dalsimi nastroji pro detekci siťových anomalii. Cilem teto snahy je plne využiti výhod podobnostniho vyhledavani pro detekci skrytých nebo maskujicich se utoků, ktere jsou soucasnými detekcnimi nastroji teměř nedetekovatelne.

Read the paper · More papers on PaperTik