Detection of collaborative misbehaviour in distributed cyber-attacks through correlation and time dependency analysis
Marios Thoma · Gnosis · 2018
Σε αυτή τη διατριβή, εξετάζουμε τη μοντελοποίηση και την ανίχνευση ύποπτα υψηλού βαθμού συσχέτισης μεταξύ κακόβουλων χρηστών του διαδικτύου που συνεργάζονται για να προκαλέσουν Επίθεση ΄Αρνησης Εξυπηρέτησης [Denial of Service (DoS) Attack ] ή Κατανεμημένη Επίθεση ΄Αρνησης Εξυπηρέτησης [Distributed Denial of Service (DDoS) Attack ]. Ο κύριος στόχος της διατριβής είναι η έγκαιρη αναγνώριση τυχόν κυβερνοπε- ριστατικών μέσα στον κυβερνοχώρο. Η προτεινόμενη μέθοδος είναι σε θέση να κρίνει αρκετά έγκαιρα οποιαδήποτε συσχετισμένη επιλήψιμη συμπεριφορά των διαφόρων χρη- στών (πιο συγκεκριμένα, συνεργασία-εξάρτηση μεταξύ των αιτημάτων που εκδίδονται από διαφορετικούς χρήστες) προκειμένου να απομονωθούν τελικά οι εν λόγω χρήστες και να αποφευχθούν οι συνέπειες μιας επίθεσης DDoS . Η προτεινόμενη μέθοδος βασίζεται στην ανάλυση της κυκλοφορίας δεδομένων στο υπό εξέταση δίκτυο (εισερχόμενη/ εξερχόμενη κίνηση), προκειμένου να εντοπιστούν οι συσχετισμοί με βάση τη συχνότητα με την οπο- ία εκδίδονται ταυτόχρονα αιτήματα. Τα μοντέλα της διατριβής εξετάζονται με βάση την λογική των Κρυφών Μαρκοβιανών Μοντέλλων (Μαρκοβιανά Μοντέλλα που περιέχουν κρυφές καταστάσεις) [Hidden Markov Models (HMM)] και η ανάλυση για την απόδειξη της προτεινόμενης μεθόδου χρησιμοποιεί τόσο μαθηματικούς συλλογισμούς όσο και προ- σομοιώσεις. Η προσέγγιση αυτή αποτελεί ένα βήμα προς την επίτευξη αποτελεσματικής, έγκυρης και προληπτικής άμυνας κατά των επιθέσεων DoS / DDoS . Επιπλέον, εξετάζεται η απόδοση της μεθόδου σε σχέση με άλλες μεθόδους αλλά και το έργο που έχει επιτελε- στεί σε αυτό τον τομέα από άλλους ερευνητές. Με την παρούσα διατριβή, πρόθεση ήταν να αναπτυχθεί μια αποτελεσματική, έγκυρη μέθοδος, ικανή να εντοπίζει έγκαιρα οποιαδήποτε μη φυσιολογική συμπεριφορά από μέρους των χρηστών. Στόχος ήταν να αποφευχθεί η επέκταση κυβερνοπεριστατικού που βρίσκεται σε εξέλιξη στο αρχικό του στάδιο και πριν αυτό προλάβει να λάβει την τελική του μορφή, που ενδέχεται να είναι μια καταστροφική DoS/DDoS επίθεση, με ανυπολόγιστες συνέπειες.