Yapay Zekâ Tabanlı Çok-Ajanlı Saldırı Tespit Sistemi


DALKILIÇ G. (Yürütücü)

TÜBİTAK Projesi, 1002 - Hızlı Destek Programı, 2026 - 2027

  • Proje Türü: TÜBİTAK Projesi
  • Destek Programı: 1002 - Hızlı Destek Programı
  • Başlama Tarihi: Eylül 2026
  • Bitiş Tarihi: Eylül 2027

Proje Özeti

Bu proje, dağıtık IIoT ortamlarında erken evre Reconnaissance, Brute-force ve DDoS saldırılarının düşük gecikmeli ve açıklanabilir biçimde tespit edilmesi amacıyla uç-bulut hibrit bir siber savunma mimarisi önermektedir. Önerilen sistemde Raspberry Pi erişim noktası olarak yapılandırılmakta, Zeek ve tshark araçlarıyla gerçek zamanlı trafik izlenerek akış temelli öznitelikler çıkarılmakta ve iki aşamalı (two-stage cascade) bir saldırı tespit mekanizması uygulanmaktadır. İlk aşamada XGBoost tabanlı binary "gatekeeper" model benign ve şüpheli trafiği düşük gecikmeyle ayırmakta; ikinci aşamada yalnızca şüpheli akışlara 1D-ResNet tabanlı çok sınıflı uzman model uygulanarak Reconnaissance, Brute-force ve DDoS saldırıları ayırt edilmektedir. Sistem, erken evre saldırı davranışlarını temsil eden zaman pencereli port yoğunluğu, SYN oranı, hedef entropisi ve kısa akış yoğunluğu gibi problem-özel özniteliklerle desteklenmiştir. Uçta üretilen uyarılar JSON formatında yerel gösterge paneline iletilmekte ve güvenli MQTT/HTTPS kanalları üzerinden bulut katmanına aktarılmaktadır. Bulutta Detector, Analyst, Remediator ve Supervisor ajanlarından oluşan tek-otoriteli bir yapı çalışmakta; sınıflandırma kararı yalnızca Detector tarafından korunurken, Analyst LLM desteğiyle kanıt temelli açıklama üretmekte, Remediator uygulanabilir müdahale önerileri sunmakta ve Supervisor çıktıları önceliklendirilmiş tehdit raporlarına dönüştürmektedir. Uzman tarafından TP/FP olarak etiketlenen uyarılar hard-negative ağırlıklandırmalı yeniden eğitim döngüsünde kullanılarak model uyarlanabilirliği artırılmaktadır. Deneysel doğrulama üç aşamada gerçekleştirilecektir: CIC-IoT-2023 ile offline eğitim, CIC-IIoT-2025 ile çapraz veri kümesi genellenebilirlik analizi ve ESP32 tabanlı kontrollü saldırı üretimiyle gerçek zamanlı edge doğrulama. Performans ROC-AUC, macro-F1, TPR/FPR, latency, CPU/RAM kullanımı ve network overhead metrikleri ile değerlendirilecek, karşılaştırmalar istatistiksel anlamlılık testleriyle desteklenecektir. Bu bütüncül yaklaşım, kaynak kısıtlı edge cihazlarda gerçek zamanlı tespiti yönetişimli ve açıklanabilir bulut analiziyle birleştirerek hem akademik hem de operasyonel açıdan uygulanabilir bir IIoT güvenlik çerçevesi sunmayı hedeflemektedir.