Pós-Graduação em Ciência da Computação – UFPE
Defesa de Dissertação de Mestrado Nº 2.296
Aluno: Paulo Matana da Rocha
Orientador: Prof. Paulo Freitas de Araújo-Filho
Título: Anomaly Detection in Enterprise Networks: Unsupervised machine learning for Active Scanning and DNS Tunneling Detection via Time-Window Data Aggregation
Data: 24/07/2026
Hora/Local: 8h – Virtual – Interessados em assistir entrar em contato com o aluno
Banca Examinadora:
Prof. Flavio Arthur Oliveira Santos (UFPE / Centro de Informática)
Prof. João Fausto Lorenzato de Oliveira (UnB / Depto. de Engenharia Elétrica)
Prof. Paulo Freitas de Araújo-Filho (UFPE / Centro de Informática)
RESUMO:
Scans Ativos e Tunelamento via Domain Name System (DNS) são ataques que exploram funcionalidades comuns de protocolos como Internet Control Message Protocol (ICMP), Transmission Control Protocol (TCP) e DNS para mapear ativos da rede, exfiltrar dados e executar comandos remotamente. Embora simples, tais ações maliciosas são difíceis de impedir, pois bloquear esses protocolos também bloquearia tráfego legítimo de inúmeras aplicações. Além disso, esses ataques geram comportamentos muito parecidos com os benignos, tal que Sistemas de Detecção de Intrusão (IDSs) baseados em assinaturas, ou seja, em regras estáticas, não seriam capazes de distingui-los. Mesmo para IDSs baseados em detecção de anomalias, capazes de utilizar modelos de aprendizagem de máquina para detectar comportamentos complexos, há desafios. IDSs baseados em anomalias que utilizam aprendizado supervisionado são inviáveis devido à falta de dados rotulados e ao custo de rotulação. IDSs baseados em aprendizado não supervisionado, apesar de não precisarem de dados rotulados, apresentam dificuldades para lidar com grandes volumes de dados e altas taxas de alarmes falsos, impactando a operação de Security Operation Centers (SOCs). Por fim, a maior parte dos IDSs do estado da arte utilizam dados pouco encontrados em ambientes reais devido ao seu grande custo de coleta e armazenamento. Portanto, torna-se necessário propor IDSs baseados em aprendizado não supervisionado, que utilizem logs amplamente disponíveis em ambientes corporativos e consigam lidar com grandes volumes de dados mantendo altas taxas de detecção e baixas taxas de falsos positivos. Nesta dissertação, apresentamos dois novos IDSs não supervisionados para detectar Scans Ativos e Tunelamento DNS. As soluções utilizam, respectivamente, logs de firewall e logs DNS, amplamente encontrados em ambientes corporativos, e mecanismos de agregação de dados para reduzir a volumetria e custos, sem impactar significativamente a detecção. A solução para a detecção de Scans Ativos utiliza LSTM Autoencoders e alcança uma acurácia de 98,44%, com uma taxa de falsos positivos inferior a 0,70%. Já a solução voltada para Tunelamento DNS utiliza Autoencoders e Mapas Auto-Organizáveis (SOM) e supera as soluções do estado da arte com 99,98% de acurácia e 0,0004% de taxa de falsos positivos. Por fim, disponibilizamos publicamente dois novos conjuntos de dados coletados de um ambiente corporativo real a fim de servirem como benchmarks para a área.
Palavras-chave: Segurança de Redes, Tunelamento DNS, Exfiltração de Dados, Varreduras Ativas de Rede, Ataque de Reconhecimento, Sistemas de Detecção de Intrusão, Autoencoders, Mapas Auto-Organizáveis
Comentários desativados