Journals / Eskişehir Osmangazi Üniversitesi mühendislik ve mimarlık fakültesi dergisi (online) / 2019 / Cilt: 27 - Sayı: 3

ANOMALY INTRUSION DETECTION SYSTEMS FOR END-USERS

SON KULLANICILAR İÇİN ANOMALİ SALDIRI TESPİT SİSTEMLERİ

Pages
199–212
DOI
—

Abstract

Recent widely used signature-based approaches fail against unknown attack vectors, especially zero-day attacks. Such attack vectors are usually detected after giving damage to at least one system. Following the preparation of the attack signature, it is made available to end users. Therefore, during this period, users are vulnerable to such attacks. Computer systems at critical positions are at risk of encountering zero-day attacks after both updating and installing new applications. As is known, applications interact with the operating system using the system call interface. Hence, after the learning phase, abnormal behavior detected on system call information indicates a possible intrusion. This system call information may be collected both system-wide or only from user applications. In this study, literature review of the anomaly detection systems, data sets and comparative analyses of these datasets are presented.

Özet

Günümüzde yaygın bir şekilde kullanılmakta olan imza tabanlı yaklaşımlar, özellikle sıfırgün saldırıları gibi henüz tespit edilmemiş saldırı vektörlerine karşı başarısızolmaktadırlar. Bu tip saldırılar genellikle en az bir sisteme zarar verdikten sonra tespitedilmektedir. Saldırıya ilişkin imza yapılan analizin ardından son kullanıcılarınerişimine sunulur. Dolayısı ile bu süre zarfında kullanıcılar bu tip saldırılara karşısavunmasız kalırlar. Kritik noktalardaki bilgisayar sistemlerinin gerek güncelleme vegerekse yeni uygulamaların kurulmasının ardından sıfır gün saldırıları ile karşılaşmariski bulunmaktadır. Bilindiği üzere, uygulamalar işletim sistemiyle sistem çağrı arayüzüüzerinden etkileşim kurarlar. Dolayısı ile uygulamalardan ya da sistemin tümündentoplanan sistem çağrı verisinde öğrenme sonrasında belirlenen anormal davranışlar birsaldırının varlığını işaret ediyor olabilir. Bu çalışmada, anomali tespit sistemleri içinliteratür taraması, kullanılabilecek veri kümeleri ve bunların karşılaştırmalı analizlerisunulmuştur.