Logo PUCPR

UM MODELO DE DETECÇÃO DE INTRUSÃO BASEADO EM APRENDIZAGEM DE MÁQUINA PROFUNDA

SILVA, Alisson Ayres Pereira Martins¹; GEREMIAS, Jhonatan²; VIEGAS, Eduardo Kugler³
Curso do(a) Estudante: Ciência da Computação – Escola Politécnica – Câmpus Curitiba
Curso do(a) Orientador(a): Ciência da Computação – Escola Politécnica – Câmpus Curitiba

INTRODUÇÃO: O crescimento do volume e da sofisticação dos ataques cibernéticos tem impulsionado a adoção de Sistemas de Detecção de Intrusão baseados em aprendizado de máquina. As abordagens mais recentes recorrem a redes neurais profundas, capazes de extrair automaticamente características relevantes do tráfego; porém, poucos trabalhos avaliam sua viabilidade em dispositivos com recursos computacionais limitados, como os encontrados em ambientes de Internet das Coisas. OBJETIVOS: Desenvolver e avaliar um modelo de detecção de intrusão em redes baseado em aprendizado profundo, comparando arquiteturas com capacidades distintas quanto ao desempenho de detecção e ao custo computacional, com vistas à execução em plataformas restritas. MATERIAIS E MÉTODO: Foram utilizadas quatro bases públicas de fluxos NetFlow v3 (NF-UNSW-NB15-v3, NF-ToN-IoT-v3, NF-BoT-IoT-v3 e NF-CSE-CIC-IDS2018-v3). O pré-processamento, implementado em Python com Pandas, Scikit-learn, Imbalanced-learn e PyTorch, envolveu a remoção de identificadores de ambiente, a leitura integral dos arquivos em blocos, a deduplicação global dos vetores de features, a normalização por PowerTransformer com o método Yeo-Johnson e o balanceamento de classes por subamostragem. Compararam-se três Perceptrons Multicamadas de complexidade crescente e a rede convolucional Inception V3 pré-treinada, adaptada a dados tabulares por meio de um conversor de vetores para imagens aprendível. Os modelos MLP foram treinados de forma unificada sobre as quatro bases e a Inception V3, por otimização alternada entre elas; todos foram avaliados por AUC, acurácia e matriz de confusão em partições de teste estratificadas. RESULTADOS: A adoção da deduplicação revelou um vazamento severo de dados na divisão aleatória convencional, com até 93,5% dos registros de teste de uma das bases sendo cópias exatas dos registros de treino. Após a correção, as três arquiteturas MLP alcançaram AUC média entre 0,9803 e 0,9884, superando a Inception V3, que obteve 0,9427, em todas as bases. A variante mais leve, com cerca de 2,7 mil parâmetros, ficou menos de um ponto percentual abaixo da maior arquitetura, que possui aproximadamente trezentas vezes mais parâmetros, enquanto a Inception V3, com 21,8 milhões de parâmetros, obteve o pior desempenho do conjunto. O treinamento unificado mostrou-se eficaz para mitigar a degradação observada na avaliação cruzada entre domínios. CONSIDERAÇÕES FINAIS: Para a detecção de intrusão em dados tabulares de fluxo, modelos rasos e compactos são preferíveis a arquiteturas profundas transplantadas da visão computacional, entregando desempenho equivalente a uma fração do custo, o que sustenta a viabilidade conceitual de uso em ambientes de Internet das Coisas. Adicionalmente, o controle de redundância nos dados mostrou-se necessário para uma avaliação fidedigna.

PALAVRAS-CHAVE: Detecção de intrusão; Aprendizado profundo; Segurança de redes; Internet das coisas; Dados tabulares.

APRESENTAÇÃO EM VÍDEO

Legendas:
  1. Estudante
  2. Colaborador
  3. Orientador
Esta pesquisa foi desenvolvida na modalidade voluntária no programa PIBIC.

QUERO VOTAR NESTE TRABALHO

Votação encerrada.