ARQUITETURA DATA-CENTRIC MULTIFONTE PARA CURADORIA DE EVENTOS DE CIBERSEGURANÇA NA DETECÇÃO DE RANSOMWARE
DOI:
https://doi.org/10.5281/zenodo.23083536Parole chiave:
Ransomware, Inteligência Artificial Centrada Em Dados, Telemetria De Cibersegurança, Agregação Multifonte, Detecção De AnomaliasAbstract
A detecção de ransomware permanece desafiadora devido ao volume, à heterogeneidade e à contextualização limitada da telemetria de cibersegurança. Este trabalho propõe uma arquitetura data-centric multifonte para curadoria de eventos de cibersegurança, destinada a transformar observações fragmentadas em representações estruturadas, rastreáveis e adequadas ao consumo por modelos de aprendizado de máquina. A arquitetura organiza, em um único fluxo, ingestão, normalização, agregação temporal, preservação de conflitos, curadoria de atributos, enriquecimento contextual, detecção e persistência de artefatos. No protótipo, eventos de Zabbix e Wazuh são agregados por host e por janela temporal de 30 segundos, enquanto registros de firewall são estruturados de forma independente; conflitos entre campos são preservados por sufixos de origem. A camada de detecção estruturada utiliza Isolation Forest, complementada por regras semânticas e por contexto pós-detecção. Em um holdout sintético desbalanceado com 4.600 eventos, a representação curada obteve F1-score de 0,6455, ROC AUC de 0,9648 e Average Precision de 0,7060. Entretanto, o baseline com atributos brutos apresentou F1-score de 0,9278, ROC AUC de 0,9996 e Average Precision de 0,9847, superando a representação curada no cenário experimental avaliado. Esse resultado sugere que o cenário sintético concentra sinais discriminativos em atributos diretos, limitando a possibilidade de atribuir ganhos preditivos à curadoria. Os resultados sustentam a viabilidade da arquitetura para a construção de representações auditáveis e o suporte à priorização de alertas, mas também evidenciam a necessidade de validação futura com telemetria operacional e comparações controladas entre diferentes níveis de curadoria.
Downloads
Riferimenti bibliografici
BUCZAK, Anna L.; GUVEN, Erhan. A survey of data mining and machine learning methods for cyber security intrusion detection. IEEE Communications Surveys & Tutorials, v. 18, n. 2, p. 1153–1176, 2016. DOI: https://doi.org/10.1109/COMST.2015.2494502.
CHOU, Dylan; JIANG, Meng. A survey on data-driven network intrusion detection. ACM Computing Surveys, v. 54, n. 9, p. 1–36, 2021. DOI: https://doi.org/10.1145/3472753.
JAKUBIK, Johannes; VÖSSING, Michael; KÜHL, Niklas; WALK, Jannis. Data-centric artificial intelligence. Business & Information Systems Engineering, v. 66, n. 4, p. 507–515, 2024. DOI: https://doi.org/10.1007/s12599-024-00857-8.
MOUSTAFA, Nour; SLAY, Jill. UNSW-NB15: a comprehensive data set for network intrusion detection systems (UNSW-NB15 network data set). In: MILITARY COMMUNICATIONS AND INFORMATION SYSTEMS CONFERENCE (MILCIS), 2015. Anais [...]. p. 1–6, 2015. DOI: https://doi.org/10.1109/MilCIS.2015.7348942.
RING, Markus; WUNDERLICH, Sarah; SCHEURING, Deniz; LANDES, Dieter; HOTHO, Andreas. A survey of network-based intrusion detection data sets. Computers & Security, v. 86, p. 147–167, 2019. DOI: https://doi.org/10.1016/j.cose.2019.06.005.
SEEDAT, Nabeel; IMRIE, Fergus; VAN DER SCHAAR, Mihaela. Navigating data-centric artificial intelligence with DC-Check: advances, challenges, and opportunities. IEEE Transactions on Artificial Intelligence, v. 5, n. 6, p. 2589–2603, 2024. DOI: https://doi.org/10.1109/TAI.2023.3345805.
SHARAFALDIN, Iman; LASHKARI, Arash Habibi; GHORBANI, Ali A. Toward generating a new intrusion detection dataset and intrusion traffic characterization. In: INTERNATIONAL CONFERENCE ON INFORMATION SYSTEMS SECURITY AND PRIVACY (ICISSP), 4., 2018. Proceedings [...]. p. 108–116, 2018. DOI: https://doi.org/10.5220/0006639801080116.
SOMMER, Robin; PAXSON, Vern. Outside the closed world: on using machine learning for network intrusion detection. In: IEEE SYMPOSIUM ON SECURITY AND PRIVACY, 2010. Proceedings [...]. p. 305–316, 2010. DOI: https://doi.org/10.1109/SP.2010.25.
Downloads
Pubblicato
Come citare
Fascicolo
Sezione
Licenza
Os trabalhos publicados passam a ser propriedade da REER, devendo após a publicação ser informada a respectiva fonte.
O conteúdo, bem como as opiniões nos artigos são de exclusiva responsabilidade dos autores.