Кластеризація зловмисників у комп’ютерних мережах за їх поведінковими характеристиками

dc.contributor.authorКаштальян, А.С.
dc.contributor.authorСавенко, О.С.
dc.contributor.authorKashtalian, A.
dc.contributor.authorSavenko, O.
dc.date.accessioned2021-05-03T08:02:15Z
dc.date.available2021-05-03T08:02:15Z
dc.date.issued2020
dc.description.abstractВ статті запропоновано метод знаходження схожих зловмисників в мережі приманок за їх поведінковими характеристиками. Розглянуто частотні характеристики, які дозволяють визначити тип атаки, а також спрогнозувати її. Запропоновано розглядати поведінкові характеристики зловмисників щодо мережі приманок як багато до багатьох, багато до одного, один до багатьох та один до одного. За поведінкову характеристику для розгляду обрано часовий ряд, який представляє залежність кількості запитів від джерела атаки до приманки за одиницю часу. Розглянуто інформаційні критерії, які можуть бути використані для кластеризації поведінкових характеристик зловмисників. Запропоновано процедуру агломеративної кластеризації поведінкових характеристик на основі інформаційного критерію. Визначено критерій відстані між кластерами та інтегральний критерій відстані між об’єктами всередині кластеру. Визначено три критерії зупинки процесу кластеризації: кількість кластерів, абсолютний мінімум та відносний градієнт. Кількість кластерів у якості критерію зупинки дозволяє визначати рівень небезпеки зловмисників. Критерій абсолютного мінімуму відповідає максимальній чистоті кластерів зловмисників. Критерій відносного градієнту забезпечує найвищу повноту кластерів. На основі даних мережі приманок проведено експериментальні дослідження, на їх основі визначено інформаційний критерій, який забезпечує найвищу точність кластеризації, та критерій зупинки, який забезпечує оптимальне співвідношення точності та повноти кластерів.uk_UA
dc.description.abstractThe method of finding similar intruders in a honeynet by their behavior characteristics is suggested. Frequency characteristics which allow to determine attack’s type and to predict it is considered. It is proposed to consider behavior characteristic of intruders with regard to a honeynet as many to many, many to one, one to many and one to one. A time series which represents the dependence of the number of requests from an attack’s source to a honeypot per time unit is chosen as a behavior characteristic to examine. It is considered the information criterions which can be used for clustering intruders’ behavior characteristics. It is proposed the procedure of agglomerative clustering behavior characteristics on the basis of the information criterion. It is defined distances between clusters and the integral criterion of a distance between objects inside a cluster. It is determined three criterions of stopping the clustering process: the number of clusters, the absolute minimum, the relative gradient. The number of clusters as a stop criterion allows determining the level of a damage of intruders. The absolute minimum criterion corresponds to the maximum purity of intruders clusters. The relative gradient criterion provides the highest cluster completeness. The experimental researches were conducted based on data of the honeynet. It is defined the information criterion which provides the highest accuracy of clustering and the stop criterion which provides the optimal ratio of the accuracy and the completeness of clusters on their basis.uk_UA
dc.identifier.citationКаштальян А. С. Кластеризація зловмисників у комп’ютерних мережах за їх поведінковими характеристиками / А. С. Каштальян, О. С. Савенко // Вісник Хмельницького національного університету. Технічні науки. – 2020. – № 6. – С. 22-27.uk_UA
dc.identifier.urihttps://elar.khmnu.edu.ua/handle/123456789/10243
dc.language.isoukuk_UA
dc.publisherХмельницький національний університетuk_UA
dc.subjectприманкаuk_UA
dc.subjectкластеризація часових рядівuk_UA
dc.subjectпрофіль зловмисникаuk_UA
dc.subjectчастотні характеристикиuk_UA
dc.subjectінформаційний критерійuk_UA
dc.subjecthoneypotuk_UA
dc.subjecttime series clusteringuk_UA
dc.subjectintruder’s profileuk_UA
dc.subjectfrequency characteristicsuk_UA
dc.subjectinformation criterionuk_UA
dc.subject.udc004.75:004.8:004.49uk_UA
dc.titleКластеризація зловмисників у комп’ютерних мережах за їх поведінковими характеристикамиuk_UA
dc.title.alternativeClusetring of intruders in computer networks by their beheviour characteristicuk_UA
dc.typeСтаттяuk_UA
Файли
Контейнер файлів
Зараз показуємо 1 - 1 з 1
Вантажиться...
Ескіз
Назва:
2.pdf
Розмір:
827.62 KB
Формат:
Adobe Portable Document Format
Опис:
Ліцензійна угода
Зараз показуємо 1 - 1 з 1
Назва:
license.txt
Розмір:
4.26 KB
Формат:
Item-specific license agreed upon to submission
Опис: