Модуль IDS для локальної мережі з комбінованим сигнатурним і поведінковим аналізом трафіку
Loading...
Date
Authors
Journal Title
Journal ISSN
Volume Title
Publisher
Тернопіль, ЗУНУ
Abstract
Метою роботи є розробка модуля IDS для локальної мережі з комбінованим сигнатурним і поведінковим аналізом мережевого трафіку.
В роботі використано методи сигнатурного аналізу мережевого трафіку, виявлення аномалій, екстракції ознак, класифікації на основі штучної нейронної мережі, кореляції подій, а також методи структурованого збереження і візуалізації даних. Реалізація виконана на базі платформи Raspberry Pi 4B, системи Suricata, мови програмування Python, бібліотек TensorFlow і Keras, бази даних SQLite, мікрофреймворку Flask та середовища Oracle VM VirtualBox з дистрибутивом Debian.
Запропоновано архітектуру та програмну реалізацію модуля IDS, який поєднує сигнатурну перевірку подій Suricata з поведінковим аналізом статистичних характеристик трафіку. Реалізовано механізм зчитування та парсингу журналів `eve.json`, екстракцію ознак, формування вектора параметрів і обчислення ймовірності атаки за допомогою нейронної мережі. Передбачено збереження подій у базі даних, класифікацію станів мережі.
Проведено тестування системи на сценаріях нормального мережевого трафіку та імітації атаки, що дозволило підтвердити коректність роботи сигнатурного і поведінкового модулів, правильність запису подій у базу даних та працездатність веб-сервісу моніторингу.
The purpose of the thesis is to develop an IDS module for a local network with combined signature-based and behavioral analysis of network traffic.
The work uses methods of signature-based network traffic analysis, anomaly detection, feature extraction, classification based on an artificial neural network, event correlation, as well as methods of structured data storage and visualization. The implementation is based on the Raspberry Pi 4B platform, the Suricata system, the Python programming language, the TensorFlow and Keras libraries, the SQLite database, the Flask microframework, and the Oracle VM VirtualBox environment with the Debian distribution.
An architecture and software implementation of an IDS module are proposed, combining Suricata signature-based event inspection with behavioral analysis of statistical traffic characteristics. A mechanism for reading and parsing eve.json logs, feature extraction, parameter vector formation, and attack probability estimation using a neural network has been implemented. The system provides event storage in a database and classification of network states.
The system was tested using scenarios of normal network traffic and simulated attacks, which made it possible to confirm the correct operation of the signature-based and behavioral modules, the correctness of event recording into the database, and the functionality of the web monitoring service.
Description
Citation
Василічишена, В. С. Модуль IDS для локальної мережі з комбінованим сигнатурним і поведінковим аналізом трафіку = IDS Module for a Local Network with Combined Signature and Behavioral Traffic Analysis : кваліфікаційна робота : спец. 122 – комп’ютерні науки ; освітньо-професійна програма – комп’ютерні науки / Валерія Сергіївна Василічишена ; наук. керівник к.т.н., доц. О. Р. Осолінський. Тернопіль : ЗУНУ, 2026. 62 с.