Dergiler / Gazi Üniversitesi Mühendislik Mimarlık Fakültesi Dergisi / 2016 / Cilt: 31 - Sayı: 3
Web tabanlı saldırı önleme sistemi tasarımı ve gerçekleştirilmesi: yeni bir hibrit model
- Sayfa
- 645–653
- DOI
- —
Özet
Web uygulama güvenliğini sağlamak için ağ ortamından yapılan saldırılara karşı güvenlik duvarları, saldırı tespit ve engelleme sistemleri kullanılmaktadır. Web uygulamalarına HTTP kullanılarak da saldırılar gerçekleştirilmektedir. Bu saldırıları önlemek için HTTP istek denetimi yapılmaktadır. Bu çalışmada, imza tabanlı denetim ve anormal tabanlı denetim kullanılarak web tabanlı saldırıları önlemek için yeni bir hibrit model önerilmiştir. Bilinen bazı web tabanlı saldırı türlerinin denetimi imza tabanlı denetimle yapılmaktadır. Alfanümerik Karakter, Harf Frekans ve İstek Uzunluğu öznitelikleri kullanılarak veri madenciliği yöntemlerinden bayes sınıflandırma algoritması ile anormal tabanlı denetim yapılmaktadır. İmza tabanlı denetim anormal tabanlı denetimden daha hızlı olduğu için, imza tabanlı denetim veri tabanı anormal tabanlı denetim sonucu tespit edilen anormal HTTP istekleri ile güncellenmektedir. Önerilen model CSIC 2010, ECML-PKDD 2007 ve çalışma kapsamında geliştirilen WUGD 2015 veri kümeleri kullanılarak test edilmiştir. Test sonuçlarına göre ortalama olarak %95,1 oranında başarılı anormal tabanlı denetim yapılmıştır. Test sonuçları benzer bazı çalışmalar ile karşılaştırılmıştır. Karşılaştırma sonucuna göre önerilen modelin mevcut çalışmalara göre daha yüksek denetim performansı gösterdiği ve düşük yanlış pozitif oranına sahip olduğu görülmüştür
Abstract
Firewalls, intrusion detection and prevention systems are used to protect web applications against network attacks. HTTP is also used to attack to web applications. HTTP request detections are performed in order to prevent these attacks. In this study, a new hybrid model is proposed which uses signature-based detection and anomaly based detection to prevent web-based attacks. Some types of web-based known attacks detection were implemented by signature-based detection. Anomaly based detection were implemented by bayes classification, which is a data mining technique, using features of Alfanumeric Character, Letter Frequency and Request Length. Because signature based detection is faster than anomaly based detection, signature based detection database is updated with detected anomaly HTTP requests obtained by anomaly based detection. Proposed model was tested by using CSIC 2010, ECMLPKDD 2007 and WUGD 2015 dataset which is generated during this study. According to the test results; anomaly based detection was conducted with a high mean achievement percentage (95,1%). The test results were compared with some similar studies. According to the comparison results, proposed model provided high performance and low false positive rate compared to the other studies.