Επεξηγήσιμη Τεχνητή Νοημοσύνη για Ανίχνευση Δικτυακών Επιθέσεων: Ανάπτυξη Εφαρμογής Κυβερνοασφάλειας με Επεξηγήσιμες Προβλέψεις

Explainable Artificial Intelligence for Network Intrusion Detections: Development of a Cybersecurity Application with Explainable Predictions (english)

  1. MSc thesis
  2. ΙΩΑΝΝΗΣ ΑΛΤΑΝΟΠΟΥΛΟΣ | ΙΩΑΝΝΗΣ ΘΕΟΔΩΡΟΠΟΥΛΟΣ
  3. Συστήματα Κινητού και Διάχυτου Υπολογισμού (ΣΔΥ)
  4. 27 September 2026
  5. Ελληνικά
  6. 406
  7. Χατζημίσιος Περικλής
  8. Χατζημίσιος Περικλής | Χωριανόπουλος Κωνσταντίνος
  9. Intrusion Detection System | Machine Learning | XGBoost | Explainable AI (XAI) | SHAP | Class Imbalance | cic-ids2017 | UNSW-NB15
  10. Συστήματα Κινητού και Διάχυτου Υπολογισμού Διπλωματική Εργασία / ΣΔΥΔΕ
  11. 51
  12. Πίνακες, Διαγράμματα, Εικόνες, Κώδικας
    • Η ραγδαία αύξηση των κυβερνοεπιθέσεων, σε συνδυασμό με τους περιορισμούς των παραδοσιακών συστημάτων ανίχνευσης βασισμένα σε υπογραφές (signature-based detection), καθιστά πλέον αναγκαία τη δημιουργία πιο έξυπνων και διαφανών λύσεων ασφαλείας. Η παρούσα διπλωματική εργασία παρουσιάζει το Shield IDS, ένα ολοκληρωμένο σύστημα ανίχνευσης εισβολών δικτύου, το οποίο συνδυάζει τη μηχανική μάθηση με την επεξηγήσιμη τεχνητή νοημοσύνη (Explainable Artificial Intelligence - XAI), προσφέροντας πλήρη λειτουργικότητα σε πραγματικές συνθήκες λειτουργίας του δικτύου.
      Η μεθοδολογία ξεκινά με την αναλυτική διαδικασία προεπεξεργασίας των δεδομένων, η οποία περιλαμβάνει τη διαχείριση των διπλότυπων και ελλιπουσών (NaN) τιμών, την κωδικοποίηση των κατηγορικών μεταβλητών, την επιλογή των χαρακτηριστικών και την αφαίρεση των μη σημαντικών στηλών, ώστε να διασφαλιστεί ένα καθαρό και αξιόπιστο σύνολο (δεδομένων) εκπαίδευσης. Στη συνέχεια, εκπαιδεύεται ο ταξινομητής XGBoost, ο οποίος βελτιστοποιείται μέσω της μεθόδου RandomizedSearchCV, ενώ ιδιαίτερη έμφαση δίνεται επίσης στην αντιμετώπιση της ανισορροπίας των κλάσεων, εξετάζοντας τις τρεις τεχνικές εξισορρόπησης SMOTE, SMOTE-ENN και υβριδικής μεθόδου.
      Η αξιολόγηση του συστήματος πραγματοποιήθηκε στα δύο αναγνωρισμένα σύνολα δεδομένων CIC-IDS2017 (το οποίο διαχωρίζεται στα υποσύνολα DoS, Web Attacks και PortScan) και UNSW-NB15. Συνολικά, μελετήθηκαν 21 διαφορετικοί συνδυασμοί δεδομένων και τεχνικών εξισορρόπησης. Τα αποτελέσματα έδειξαν εξαιρετική απόδοση, η οποία ισοφαρίζει ή ακόμα και ξεπερνά πιο περίπλοκα συστήματα που έχουν δημοσιευτεί στη σχετική βιβλιογραφία. Παράλληλα, επιβεβαιώθηκε ότι δεν υπάρχει μία καθολικά βέλτιστη τεχνική εξισορρόπησης, καθώς η αποτελεσματικότητα της καθεμίας τεχνικής εξαρτάται άμεσα από τα χαρακτηριστικά του εκάστοτε συνόλου δεδομένων.
      Για την ενίσχυση της διαφάνειας, ενσωματώθηκε σε όλη τη ροή της εφαρμογής η μέθοδος προσθήκης εύστοχων επεξηγήσεων (SHapley Additive exPlanations - SHAP), με την οποία επιτρέπεται η ερμηνεία των αποφάσεων του μοντέλου. Παράλληλα, οι ανιχνευόμενες επιθέσεις αντιστοιχίζονται αυτόματα στα δύο βασικά επίπεδα διαχωρισμού (τεχνικές και τακτικές) της παγκόσμιας βάσης γνώσεων MITRE ATT&CK.
      Το Shield IDS υλοποιήθηκε ως μια ολοκληρωμένη εφαρμογή με γραφικό περιβάλλον χρήστη (Graphical User Interface - GUI) που υποστηρίζει τον πλήρη κύκλο ζωής ενός συστήματος ανίχνευσης εισβολών δικτύου IDS. Ξεκινώντας από την προεπεξεργασία και την εκπαίδευση, μέχρι τη ανίχνευση σε πραγματικό χρόνο, τον έλεγχο IP διευθύνσεων, την ανάλυση καταγραφών (logs) και την αυτοματοποιημένη δημιουργία αναφορών, διαθέτοντας παράλληλα ένα πίνακα αποτελεσμάτων, απευθυνόμενο στα στελέχη της εταιρείας για τη παρακολούθηση των βασικών στρατηγικών δεικτών. Οι ελεγχόμενες δοκιμές επίθεσης σε απομονωμένο τοπικό δικτυακό περιβάλλον επιβεβαίωσαν την αξιοπιστία και την ετοιμότητα του συστήματος σε πραγματικές συνθήκες.

    • The rapid increase in cyberattacks, combined with the limitations of traditional signature-based detection systems, has made the development of more intelligent and transparent security solutions a necessity. This thesis presents Shield IDS, a comprehensive network intrusion detection system that combines machine learning with Explainable Artificial Intelligence (XAI), offering full functionality under real network operational conditions.
      The methodology begins with a detailed data preprocessing procedure, which includes handling duplicate and missing (NaN) values, encoding categorical variables, performing feature selection, and removing non-significant columns, in order to ensure a clean and reliable training dataset. Subsequently, an XGBoost classifier is trained and optimized using the RandomizedSearchCV method, with particular emphasis on addressing class imbalance by evaluating three balancing techniques: SMOTE, SMOTE-ENN, and a hybrid method.
      The system was evaluated on two well-established datasets: CIC-IDS2017 (divided into DoS, Web Attacks, and PortScan subsets) and UNSW-NB15. In total, 21 different combinations of datasets and balancing techniques were studied. The results demonstrated excellent performance, matching or even surpassing those of more complex systems reported in the related literature. At the same time, it was confirmed that there is no universally optimal balancing technique, as the effectiveness of each one depends directly on the characteristics of the respective dataset.
      To enhance transparency, the SHapley Additive exPlanations (SHAP) method was integrated throughout the entire application flow, enabling the interpretation of the model's decisions. In parallel, detected attacks are automatically mapped to the two main levels of categorization (techniques and tactics) of the global MITRE ATT&CK knowledge base.

      Shield IDS was implemented as a complete application with a graphical user interface (GUI) that supports the full lifecycle of an IDS. Starting with preprocessing and training, through to real-time detection, IP address control, log analysis, and automated report generation, it also features a results dashboard for company executives to monitor key strategic indicators. Controlled attack tests in an isolated local network environment confirmed the system's reliability and readiness under real-world conditions.

  13. Hellenic Open University
  14. Attribution-NonCommercial-NoDerivatives 4.0 Διεθνές