Anomaly detection in interception proxies

dc.contributorAalto-yliopistofi
dc.contributorAalto Universityen
dc.contributor.advisorLilja, Timo
dc.contributor.authorLehtinen, Sami
dc.contributor.schoolPerustieteiden korkeakoulufi
dc.contributor.supervisorGionis, Aristides
dc.date.accessioned2017-05-11T10:34:31Z
dc.date.available2017-05-11T10:34:31Z
dc.date.issued2017-05-08
dc.description.abstractUse of interception proxies is becoming more popular. They are used to audit access and enforce policies and constraints to important servers or whole network segments. The sheer amount of data captured with the devices makes fully manual pruning of the data impractical. Methods to analyze the gathered data to highlight possible attacks or problems would be valuable in freeing up administrator time and resources. This thesis investigates the use of clustering methods to identify anomalous connections, either by identifying them as outliers or bundling them with other connections which have raised alarm in the past. The work shows that a practical approach can be implemented with a DBSCAN-based clustering method, but concluded that an unsupervised approach is not enough. As a semisupervised method the system can have value in production environments.en
dc.description.abstractSieppausvälityspalvelimien käyttö on yleistymässä. Niitä käytetään käytäntöjen ja rajoitusten täytäntöönpanossa sekä kriittisten palvelimien ja verkon osien käytön valvomisessa. Laitteiden kaappaaman tiedon määrä on niin valtava, että tiedon purkaminen manuaalisesti on epäkäytännöllistä. Menetelmät jotka analysoivat dataa mahdollisten hyökkäysten tai ongelmien esiin nostamiseksi olisivat hyvin arvokkaita vapauttamaan järjestelmänvalvojien aikaa ja resursseja. Tässä työssä tutkitaan ryhmittelyalgoritmien käyttökelpoisuutta epätavallisten yhteyksien havainnoimisessa joko tunnistamalla ne poikkeaviksi, koska ne eivät kuulu mihinkään ryhmään tai asettamalla ne samaan ryhmään sellaisen yhteyden kanssa joka on todettu hälyttäväksi aiemmin. Työssä todetaan, että käytännöllinen sovellus järjestelmästä voidaan toteuttaa käyttäen DBSCAN-pohjaista ryhmittelyalgoritmia, mutta täysin valvomattomalla lähestymistavalla ei saada riittävän hyvää tulosta. Osittain valvottuna menetelmästä voi olla hyötyä tuotantojärjestelmien valvonnassa.fi
dc.ethesisidAalto 9036
dc.format.extent75
dc.format.mimetypeapplication/pdfen
dc.identifier.urihttps://aaltodoc.aalto.fi/handle/123456789/26153
dc.identifier.urnURN:NBN:fi:aalto-201705114674
dc.language.isoenen
dc.locationP1
dc.programmeMaster's Programme in Computer, Communication and Information Sciencesfi
dc.programme.majorComputer Sciencefi
dc.programme.mcodeSCI3042fi
dc.subject.keywordintrusion detectionen
dc.subject.keywordclusteringen
dc.subject.keywordunsupervised learningen
dc.subject.keywordanomaly detectionen
dc.titleAnomaly detection in interception proxiesen
dc.titlePoikkeamien havainnointi sieppausvälityspalvelimissafi
dc.typeG2 Pro gradu, diplomityöfi
dc.type.ontasotMaster's thesisen
dc.type.ontasotDiplomityöfi

Files

Original bundle

Now showing 1 - 1 of 1
Loading...
Thumbnail Image
Name:
master_Lehtinen_Sami_2017.pdf
Size:
1.55 MB
Format:
Adobe Portable Document Format