Host Intrusion Detection Based on Mouse and Keystroke Dynamics
Balaghayev, Ramil |
Stefanovič, Pavel | Recenzentas / Rewiewer |
Šiame magistro darbe daugiausia dėmesio buvo skiriama vartotojo elgsenos analizei, siekiant sukurti įsilaužimo aptikimo sistemą. Apibrėždamas problemą ir spręsdamas dabartines saugos problemas, peržiūrėjo esamas publikacijas ir mokslinius tyrimus. Šiuo metu vienintelė apsauga nuo atakų yra autentifikavimo metodai. Slaptažodžiai yra labiausiai paplitusi autentiškumo patvirtinimo forma ir jie, siekiant didesnio saugumo, dažnai naudojami kartu su žetonais ar biometriniais rodmenimis. Tačiau, skirtingai nei IDS, šie metodai nepateikia nuolatinio patikrinimo. IDS idėjos išplėtimas iki vartotojo autentifikavimo lygio, naudojant anomalijomis pagrįstą aptikimą, siekiant atskirti gerybinį ir kenkėjišką elgesį, yra vienas perspektyvus šios problemos sprendimas. Taikant šį požiūrį, sutelkiant dėmesį į vartotoją, reikia sekti vartotojų profilius, o tai lemia biometrines savybes. Šis tikslas įgyvendinamas naudojant elgesio biometrinį metodą, vadinamą klavišų paspaudimo dinamika ir pelės trajektorija. Šiuo tikslu vartotojo elgsenoje yra klavišų paspaudimų dinamika ir pelių dinamika, naudojama kaip duomenų šaltinis. Prižiūrimos ir neprižiūrimos mašininio mokymosi metodikos, taikomos duomenų rinkiniui, norint realiu laiku rasti bandymus įsilaužti. Tikrinant sistemos patvarumą ir efektyvumą, analizei taikomi du skirtingi metodai. „UD Pattern Challenge” duomenų rinkinys naudojamas kaip tarpiniai duomenys ir asmens duomenys, surinkti naudojant programinę įrangą „Macro Recorder”. Įdiegti keli prižiūrimi algoritmai, įskaitant neuroninio tinklo metodus (1-D CNN), aprašyti ir palyginti rezultatai. Straipsnyje pateikta visa informacija apie geriausią modelį. Neprižiūrimi algoritmai taip pat buvo sukurti kartu su PCA, tačiau jų veikimas buvo šiek tiek prastesnis. Eksperimentai parodė, kad kai pavyzdžių skaičius auga, modelių veikimas smarkiai pagerėja. Panašiai neprižiūrimi algoritmai įrodė, kad didėjant vieno vartotojo pavyzdžių skaičiui, algoritmai tampa efektyvesni atskiriant vartotojų grupes. Darbą sudaro 50 puslapių teksto, 26 paveikslai, 2 lentelės ir 40 literatūros šaltinių.
This Master's thesis focused on the analysis of user behavior in order to create an intrusion detection system. For defining the problem and addressing current safety concerns reviewed existing publications and scientific studies. Authentication techniques are currently the only defense against attacks. Passwords are the most prevalent form of authentication, and they are frequently used in conjunction with tokens or biometric readings for added security. However, unlike IDSs, these approaches do not provide continuous verification. Extending the IDS idea to the user authentication level, utilizing anomaly-based detection to distinguish benign from malicious behavior, is one viable solution for this problem. Applying this approach with a user-centric focus necessitates the tracking of user profiles, which leads to biometric features This goal is realized using a behavioral biometric approach called Keystroke Dynamics and Mouse Trajectory. For this purpose, user behavior features keystroke dynamics and mouse dynamics utilized as a data source. Supervised and unsupervised machine learning techniques applied to the data set for finding intrusion attempts in real-time. For checking system durability and efficiency, two different approaches are applied for the analysis. UD Pattern Challenge Dataset is used as proxy data and Personal Data collected with the help of software ”Macro Recorder”. Several supervised algorithms deployed, results described and compared. Whole information provided regarding the best model, in the paper. Unsupervised algorithms were also developed in conjunction with PCA, however, their performance was slightly inferior. Experiments have shown that when the number of samples grows, the performance of the models improves dramatically. Similarly, unsupervised algorithms proved that as the number of samples for a single user grows, the algorithms become more effective at separating clusters of users. The paper consists of 50 pages of text, 26 figures, 2 tables, and 40 references.