18.11.2014 Views

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

Anais - Engenharia de Redes de Comunicação - UnB

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

foram calculados a partir da média <strong>de</strong> <strong>de</strong>z experimentos, <strong>de</strong> modo a diminuir a chance<br />

<strong>de</strong> se utilizar uma base <strong>de</strong> dados enviesada. No trabalho <strong>de</strong> [Borji 2007] não é<br />

especificado se foi realizado mais <strong>de</strong> um experimento com bases aleatórias diferentes ou<br />

se apenas uma foi utilizada. Também não foram apresentadas DR e FPR para cada<br />

classe <strong>de</strong> <strong>de</strong>tecção.<br />

A Tabela 8 mostra o <strong>de</strong>sempenho do melhor resultado obtido pelo mo<strong>de</strong>lo em<br />

três níveis comparado aos melhores resultados dos trabalhos <strong>de</strong> [Abraham et al. 2007] e<br />

[Zainal et al. 2008]. O Random Committee apresenta melhor DR para as classes normal<br />

e DoS. Já a proposta <strong>de</strong> [Zainal et al. 2008] apresenta melhor FPR. Observe que as<br />

propostas dos outros autores não apresentam DR e FPR para a <strong>de</strong>tecção da base <strong>de</strong><br />

dados total, apenas para cada classe. Além disso, as taxas <strong>de</strong> falsos positivos <strong>de</strong><br />

[Abraham et al. 2007] não são mostradas porque ele as calculou utilizando uma outra<br />

fórmula, portanto não po<strong>de</strong>m ser comparadas.<br />

É importante ressaltar que os resultados apresentados por [Abraham et al. 2007]<br />

e [Zainal et al. 2008] se baseiam em apenas um experimento, diferente da nossa<br />

proposta, que foi baseada em <strong>de</strong>z experimentos, sendo, portanto, mais confiável.<br />

Tabela 8. Comparativo <strong>de</strong> <strong>de</strong>tecção com outras propostas<br />

Rand. Committee Abraham et al. Zainal et al.<br />

Classes DR FPR DR FPR DR FPR<br />

Normal 99,90 0,47 99,60 - 99,71 0,29<br />

Probe 95,24 0,00 99,90 - 99,14 0,00<br />

DoS 99,95 0,07 91,80 - 97,43 0,00<br />

U2R 82,86 0,03 43,70 - 88,00 0,00<br />

R2L 87,26 0,02 98,90 - 98,58 0,00<br />

7. Consi<strong>de</strong>rações Finais<br />

A utilização <strong>de</strong> técnicas automáticas <strong>de</strong> <strong>de</strong>tecção por anomalia reduz ou elimina a<br />

necessida<strong>de</strong> <strong>de</strong> intervenção humana, tornado o sistema capaz <strong>de</strong> analisar o tráfego <strong>de</strong><br />

re<strong>de</strong>s em busca <strong>de</strong> ataques, <strong>de</strong> maneira muito mais rápida e precisa. Os trabalhos<br />

recentes <strong>de</strong> <strong>de</strong>tecção apresentam a importância da utilização <strong>de</strong> comitês <strong>de</strong><br />

classificadores para aumentar o <strong>de</strong>sempenho da <strong>de</strong>tecção <strong>de</strong> intrusão.<br />

Este trabalho apresenta um mo<strong>de</strong>lo <strong>de</strong> classificação em três níveis, que realiza<br />

um comitê <strong>de</strong> comitês <strong>de</strong> classificadores. Os experimentos realizados <strong>de</strong>monstram que<br />

esse mo<strong>de</strong>lo em três níveis apresenta melhores resultados do que (1) a aplicação<br />

individual <strong>de</strong> algoritmos e (2) aplicação <strong>de</strong> apenas um nível <strong>de</strong> comitê. Quando<br />

comparado com outras propostas, o mo<strong>de</strong>lo mostrou-se superior em vários aspectos. No<br />

entanto, é importante notar que a aplicação <strong>de</strong> um terceiro nível <strong>de</strong> classificação exige<br />

uma maior quantida<strong>de</strong> <strong>de</strong> processamento, aumentando o tempo para realizar a<br />

classificação. Isso po<strong>de</strong> tornar o mo<strong>de</strong>lo inviável para bases <strong>de</strong> dados muito gran<strong>de</strong>s.<br />

Entretanto, o mo<strong>de</strong>lo é a<strong>de</strong>quado para sistemas que requerem alto nível <strong>de</strong> precisão na<br />

<strong>de</strong>tecção ou que possuem uma quantida<strong>de</strong> média <strong>de</strong> dados a serem analisados.<br />

222

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!