Akademik araştırmalar, anlaşılır dil

Verianla | Akademik Araştırmalardan Türkçe Ekonomi ve Bilim İçerikleri

27 Eylül 2026, Pazar
VERİANLABağımsız bilim yayıncılığı
Menüyü aç veya kapat
...
Home / Uygulamalı Bilimler / Bilgisayar Bilimi / IoT Ağlarında Saldırı Tespiti: Aquila Optimizasyonlu CNN ve Çoklu Dalgacık Oto-Kodlayıcı
Bilgisayar Bilimi

IoT Ağlarında Saldırı Tespiti: Aquila Optimizasyonlu CNN ve Çoklu Dalgacık Oto-Kodlayıcı

Bu çalışma, Nesnelerin İnterneti ağlarındaki normal ve saldırı trafiğini ayırmak için iki aşamalı bir derin öğrenme yaklaşımı önermektedir. İlk aşamada bir boyutlu evrişimli sinir ağı, ağ trafiğindeki özellikleri çıkarmakta; Aquila Optimizasyon Algoritması ise sınıflandırma açısından daha yararlı özellikleri seçmeyi amaçlamaktadır.

31/07/2026  Veri Anla 44 görüntüleme
IoT Ağlarında Saldırı Tespiti: Aquila Optimizasyonlu CNN ve Çoklu Dalgacık Oto-Kodlayıcı

Bu çalışma, Nesnelerin İnterneti ağlarındaki normal ve saldırı trafiğini ayırmak için iki aşamalı bir derin öğrenme yaklaşımı önermektedir. İlk aşamada bir boyutlu evrişimli sinir ağı, ağ trafiğindeki özellikleri çıkarmakta; Aquila Optimizasyon Algoritması ise sınıflandırma açısından daha yararlı özellikleri seçmeyi amaçlamaktadır. İkinci aşamada dikkat mekanizmasıyla desteklenen çoklu dalgacık yönelimli bir oto-kodlayıcı, normal trafik ile hizmet engelleme, tarama ve yetki yükseltme saldırılarını sınıflandırmaktadır.

Araştırmacılar modeli NSL-KDD veri seti üzerinde değerlendirmiş ve sonuç bölümünde yüzde 99,35 doğruluk, yüzde 99,28 kesinlik, yüzde 98,49 duyarlılık ve yüzde 98,89 F1 skoru bildirmiştir. Modelin ayrıca karşılaştırılan bazı yöntemlerden daha kısa çıkarım süresi, daha düşük CPU kullanımı ve sabit bellek tüketimi gösterdiği ileri sürülmektedir.

Bununla birlikte çalışmanın sayısal sonuçları arasında önemli uyumsuzluklar vardır. Sunulan ikili karışıklık matrisindeki 10.000 örneğin 9.989’u doğru sınıflandırılmıştır; bu, doğrudan yüzde 99,89 doğruluğa karşılık gelmekte ve bildirilen yüzde 99,35 değeriyle uyuşmamaktadır. Beş sınıflı matriste ise 10.000 örneğin 9.986’sı doğru sınıflandırılmıştır ve doğrudan hesaplanan doğruluk yüzde 99,86’dır. En az örneğe sahip U2R sınıfında matris üzerinde yalnızca üç gerçek örneğin ikisi doğru sınıflandırılmıştır; bu sınıf için matristen hesaplanan duyarlılık yüzde 66,67 olmasına rağmen metinde yüzde 98,3 değeri verilmektedir.

Bu nedenle çalışma, dikkat mekanizması, CNN, meta-sezgisel özellik seçimi ve dalgacık tabanlı oto-kodlayıcıların aynı mimaride birleştirilebildiğini göstermektedir; ancak bildirilen performans değerleri, uygulama ayrıntıları ve matematiksel tanımlar arasındaki tutarsızlıklar giderilmeden yöntemin gerçek IoT ağlarında yüzde 99’un üzerinde güvenilirlikle çalıştığı sonucuna varılamaz.

Araştırmanın ele aldığı sorun nedir?

Nesnelerin İnterneti sistemleri; sensörler, kameralar, akıllı ev cihazları, endüstriyel kontrol bileşenleri ve haberleşme modülleri gibi çok sayıda bağlı cihazdan oluşmaktadır. Bu cihazların ağ üzerinden veri göndermesi, saldırganların hizmet engelleme, ağ tarama, yetkisiz erişim ve ayrıcalık yükseltme gibi saldırılar gerçekleştirebileceği geniş bir yüzey oluşturur.

Geleneksel saldırı tespit sistemleri önceden tanımlanmış kuralları veya imzaları kullanabilir. Makine öğrenmesi tabanlı sistemler ise ağ trafiğindeki örüntülerden normal ve anormal davranışları öğrenmeye çalışır. Ancak ağ kayıtları yüksek boyutlu, gürültülü ve sınıflar açısından dengesiz olabilir. Özellikle nadir görülen saldırıların çok az örnekle temsil edilmesi, yüksek genel doğruluğa rağmen kritik saldırıların gözden kaçmasına neden olabilir.

Çalışmanın hedefi, ağ verisindeki yararlı özellikleri otomatik olarak çıkaran ve seçen bir model ile bu özellikleri farklı ölçeklerde temsil eden bir oto-kodlayıcıyı birleştirmektir. Önerilen mimari iki temel bileşenden oluşmaktadır:

  • AO-CNN: Aquila Optimizasyon Algoritması ile desteklenen evrişimli sinir ağı.
  • AMV-AE: Dikkat tabanlı, çoklu dalgacık yönelimli oto-kodlayıcı.

Modelin genel işlem akışı nasıldır?

Şekil 1’deki mimariye göre süreç şu sırayla ilerlemektedir:

  1. NSL-KDD veri setinden ağ trafiği kayıtları alınır.
  2. Eksik veriler kontrol edilir ve veriler min–maks yöntemiyle normalize edilir.
  3. Bir boyutlu CNN kullanılarak özellik haritaları çıkarılır.
  4. Aquila Optimizasyon Algoritması en uygun olduğu kabul edilen özellikleri seçer.
  5. Seçilen özellikler dikkat tabanlı çoklu dalgacık oto-kodlayıcıya verilir.
  6. Model trafik kaydını normal veya saldırı olarak sınıflandırır.
  7. Çok sınıflı değerlendirmede trafik Normal, DoS, Probe, U2R ve R2L sınıflarından birine atanır.

Şekil 4’te daha ayrıntılı bir akış şeması sunulmuş; veri temizleme, normalizasyon, CNN katmanları, ReLU, havuzlama, Aquila ile özellik seçimi, oto-kodlayıcı dönüşümü, dalgacık ölçekleme fonksiyonları, kayıp hesabı ve performans değerlendirmesi birbirini izleyen adımlar olarak gösterilmiştir.

Veriler nasıl ön işlenmiştir?

Araştırmacılar, sayısal alanlardaki eksik değerlerin medyanla, kategorik alanlardaki eksik değerlerin ise en sık değerle tamamlanabileceğini belirtmektedir. Ardından veriler min–maks normalizasyonuyla ortak bir aralığa dönüştürülmektedir.

Standart min–maks normalizasyonu şu biçimdedir:

\[ S_n = \frac{S-\min(S)}{\max(S)-\min(S)} \]

Burada S özgün değer, Sn normalize edilmiş değer, min(S) özelliğin en küçük ve max(S) en büyük değeridir.

Makalede Denklem 1’in parantez kullanımı açık değildir ve ifade:

\[ S_n = S-\frac{\min(S)}{\max(S)}-\min(S) \]

şeklinde okunabilecek biçimde dizilmiştir. Metindeki açıklama standart min–maks normalizasyonunu işaret etse de uygulamada hangi ifadenin kodlandığı gösterilmemiştir.

Evrişimli sinir ağı hangi görevi üstlenmektedir?

AO-CNN bileşeni, ön işlenmiş ağ kayıtlarındaki yerel özellik ilişkilerini öğrenmek amacıyla bir boyutlu evrişim katmanları kullanmaktadır. Bir evrişim katmanındaki ara değer çalışmada şu genel yapıyla ifade edilmiştir:

\[ I_p = \sum_{k=1}^{M} O_k v_{kp} + bias_p \]

\[ U_p = fun(I_p) \]

Burada Ok önceki katmandan gelen değerleri, vkp evrişim çekirdeği ağırlıklarını, biasp yanlılık terimini ve Up etkinleştirilmiş çıktıyı göstermektedir.

ReLU etkinleştirme fonksiyonu:

\[ fun(I_p)=\max(0,I_p) \]

olarak verilmiştir. Maksimum havuzlama katmanı ise belirli bir bölgedeki en büyük değeri seçerek özellik haritasının boyutunu azaltmaktadır:

\[ G_p=\max_{k\in\mathcal{R}} U_p \]

Modelin son aşamalarında ikili sınıflandırma için sigmoid, çok sınıflı sınıflandırma için softmax fonksiyonları açıklanmıştır:

\[ \sigma(I)=\frac{1}{1+e^{-I}} \]

\[ Softmax(I_k)=\frac{e^{I_k}}{\sum_{q=1}^{P}e^{I_q}} \]

Hiperparametre tablosunda sekiz evrişim katmanı ve altı havuzlama katmanı bulunduğu belirtilmektedir. Ancak filtre sayıları, çekirdek boyutları, adım değerleri, özellik haritalarının boyutları ve tam katman sıralaması verilmemiştir. Bu nedenle mimarinin koddan bağımsız biçimde yeniden oluşturulması mümkün değildir.

Aquila Optimizasyon Algoritması nasıl kullanılmaktadır?

Aquila Optimizasyon Algoritması, kartalın av arama ve avına yaklaşma davranışlarından esinlenen meta-sezgisel bir optimizasyon yöntemidir. Çalışmada algoritma, CNN tarafından çıkarılan özelliklerin içinden sınıflandırma açısından en uygun alt kümeyi seçmek için kullanılmaktadır.

Algoritma başlangıçta sınırlar içinde rastgele bir aday popülasyon üretir:

\[ U_{pq}=j_1(UpB_q-LoB_q)+LoB_q \]

Burada LoB ve UpB arama alanının alt ve üst sınırlarını, j1 ise 0–1 aralığındaki rastgele bir değeri temsil eder.

Aquila yöntemi arama sırasında keşif ve sömürü aşamaları arasında geçiş yapar. En iyi aday, ortalama aday, rastgele seçilen aday, Lévy uçuşu ve spiral hareket terimleri kullanılarak yeni çözümler oluşturulur.

Ancak makale, Aquila algoritmasının hangi değişkenleri optimize ettiğini tam olarak açıklamamaktadır. Belirsiz kalan noktalar şunlardır:

  • Aday çözümün bir ikili özellik maskesi mi yoksa sürekli ağırlık vektörü mü olduğu.
  • Uygunluk fonksiyonunda doğruluk, özellik sayısı veya başka bir ölçütün kullanılıp kullanılmadığı.
  • Popülasyon büyüklüğü ve nesil sayısı.
  • Sonuçta kaç özelliğin seçildiği.
  • Özellik seçiminin yalnızca eğitim verisi üzerinde yapılıp yapılmadığı.
  • Rastgele başlangıçların ve tekrarların nasıl kontrol edildiği.

Bu ayrıntılar verilmediği için AO-CNN’nin performansa ne ölçüde katkıda bulunduğu ve test verisine bilgi sızması bulunup bulunmadığı değerlendirilememektedir.

Oto-kodlayıcı nasıl çalışmaktadır?

Oto-kodlayıcı, giriş verisini daha düşük boyutlu bir gizli temsile dönüştüren bir kodlayıcı ve bu temsilden özgün girdiyi yeniden oluşturmaya çalışan bir kod çözücüden oluşur.

Çalışmadaki temel dönüşümler:

\[ g=f_t(u^{(1)}y+biases^{(1)}) \]

\[ r=f_n(u^{(2)}g+biases^{(2)}) \]

biçimindedir. Burada y giriş vektörü, g gizli özellik temsili ve r yeniden oluşturulan çıktıdır.

Geleneksel oto-kodlayıcıdan farklı olarak gizli birimlerde sıradan sigmoid veya ReLU yerine çoklu dalgacık ölçekleme fonksiyonları kullanılmaktadır. Araştırmacılar, bunun durağan olmayan sinyallerde farklı ölçeklerdeki örüntüleri yakalayabileceğini ileri sürmektedir.

Çoklu dalgacık bileşeni ne yapmaktadır?

Çalışmada iki parçalı ölçekleme fonksiyonu kullanılmaktadır. Birinci fonksiyon:

\[ \varphi_1(s)= \begin{cases} -2s^3+3s^2, & s\in[0,1)\\ (2-s)^2(2s-1), & s\in[1,2]\\ 0, & \text{diğer} \end{cases} \]

olarak verilmiştir. İkinci fonksiyonun ise:

\[ \varphi_2(s)= \begin{cases} -s^2(3s-3), & s\in[0,1)\\ -(2-s)^2(3s-3), & s\in[1,2]\\ 0, & \text{diğer} \end{cases} \]

biçiminde olması beklenmektedir.

Makalede Denklem 22 ve Denklem 23’ün ikisi de φ1 olarak etiketlenmiştir. Sonraki denklemler ve Şekil 3 ikinci fonksiyonun φ2 olması gerektiğini göstermektedir. Bu, yöntem bölümündeki belirgin bir gösterim hatasıdır.

Şekil 3’te her gizli birim için iki ölçekleme fonksiyonu ve bunların ağırlıklı birleşimi gösterilmektedir. Gizli birimin çıktısı:

\[ k_i^{out}=D_{ji-1}k_i^{out1}+D_{ji-2}k_i^{out2} \]

olarak hesaplanmakta, ardından yeniden yapılandırma için tanh fonksiyonu kullanılmaktadır:

\[ r_j=\tanh\left(\sum_{i=1}^{W} (D_{ji-1}k_i^{out1}+D_{ji-2}k_i^{out2})\right) \]

Yöntem bölümünde Strela ve Plonka çoklu dalgacıklarına ait ölçekleme fonksiyonları anlatılırken hiperparametre tablosunda kullanılan dalgacık “Haar” olarak belirtilmiştir. Haar dalgacığı ile verilen parçalı polinom fonksiyonlarının aynı uygulamada nasıl ilişkilendirildiği açıklanmamıştır. Bu nedenle gerçekten hangi dalgacık ailesinin kullanıldığı belirsizdir.

Dikkat mekanizmasının görevi nedir?

Yumuşak dikkat modülü, özellik haritasının tüm bölümlerine aynı önemi vermek yerine sınıflandırma açısından daha yararlı olduğu öğrenilen bölümlere daha yüksek ağırlık vermektedir.

Çalışmada dikkat hesabı genel olarak:

\[ F_g=\gamma k\sum_{c=1}^{C}Softmax(We_{ck}^{*}) \]

biçiminde verilmiştir. k CNN tarafından oluşturulan özellik tensörünü, We öğrenilebilir dikkat ağırlıklarını ve γ öğrenilebilir ölçek katsayısını temsil etmektedir.

Araştırmacılar, düşük ağırlık verilen özelliklerin etkisinin azaltılmasıyla bellek ve işlem maliyetinin düşürülebileceğini belirtmektedir. Ancak dikkat katmanının boyutu, model içindeki kesin konumu, başlık sayısı ve parametre miktarı açıklanmamıştır.

Hangi veri seti kullanılmıştır?

Model NSL-KDD veri seti üzerinde değerlendirilmiştir. Çalışmada eğitim bölümünde 21 saldırı türü, test bölümünde ise 37 saldırı türü bulunduğu ve bunların dört ana saldırı grubuna ayrıldığı belirtilmektedir:

  • DoS: Hizmet engelleme saldırıları.
  • Probe: Ağ ve hizmet tarama saldırıları.
  • U2R: Kullanıcı yetkisinden yönetici yetkisine yükselme girişimleri.
  • R2L: Uzak bir sistemden yerel kullanıcı erişimi elde etmeye yönelik saldırılar.

Normal trafikle birlikte toplam beş sınıf değerlendirilmiştir. Bununla birlikte çalışmada kullanılan kesin eğitim ve test dosyalarının adları, örnek sayıları, veri bölme yöntemi ve veri setinin tamamının mı yoksa bir alt kümesinin mi kullanıldığı belirtilmemektedir.

Karışıklık matrisleri toplam 10.000 test kaydı içermektedir. Bu sayının veri setinden nasıl seçildiği, rastgele örnekleme yapılıp yapılmadığı ve sınıf oranlarının özgün veri setinden değiştirilip değiştirilmediği açıklanmamıştır.

Deney ortamı nasıldır?

BileşenÇalışmada bildirilen özellik
İşlemciIntel Core i7-4770, 3,40 GHz
Bellek16 GB; 15,9 GB kullanılabilir
Sistem64 bit işletim sistemi ve x64 tabanlı işlemci
Programlama diliPython
Geliştirme ortamıSpyder
Evrişim katmanları8
Havuzlama katmanları6
EtkinleştirmeReLU
Kayıp fonksiyonuCategorical cross-entropy
DalgacıkHaar olarak belirtilmiştir

Modelin IoT cihazları için düşük kaynak tüketimli olduğu ileri sürülmesine rağmen testler bir mikrodenetleyici, ağ geçidi, mobil işlemci veya uç bilişim kartı üzerinde yapılmamıştır. Intel masaüstü işlemcide elde edilen CPU ve bellek değerleri, gerçek kaynak kısıtlı IoT donanımındaki tüketimi doğrudan göstermemektedir.

Bildirilen temel performans değerleri nelerdir?

ÖlçütSonuç bölümünde bildirilen değer
Doğruluk%99,35
Kesinlik%99,28
Duyarlılık%98,49
F1 skoru%98,89
ROC–AUCSınıfa göre 0,99 veya 1,00

Metnin farklı bölümlerinde bu değerler değişmektedir. Örneğin sonuç grafiklerinin açıklamasında ortalama doğruluk yüzde 99,3, kesinlik yüzde 99,2 ve duyarlılık yüzde 98,4 olarak verilirken tartışma bölümünde yüzde 99,3 F ölçütü, yüzde 99,28 kesinlik, yüzde 98,4 doğruluk ve yüzde 98,89 duyarlılık şeklinde farklı bir sıralama kullanılmıştır.

Performans metriklerinin denklemleri doğru mudur?

Makalede doğruluk denklemi doğru biçimde verilmiştir:

\[ Accuracy=\frac{TP+TN}{TP+TN+FP+FN} \]

Ancak kesinlik için makalede:

\[ Precision=\frac{TP}{TP+TN} \]

ve duyarlılık için yine:

\[ Recall=\frac{TP}{TP+TN} \]

yazılmıştır. Bu iki ifade standart sınıflandırma tanımlarıyla uyumlu değildir. Doğru denklemler:

\[ Precision=\frac{TP}{TP+FP} \]

\[ Recall=\frac{TP}{TP+FN} \]

olmalıdır.

Makalede F1 skoru:

\[ F1=\frac{2\times Precision\times Recall}{Precision\times Recall} \]

şeklinde basılmıştır. Bu ifade sıfır olmayan her durumda 2 sonucunu verir. Standart F1 denklemi:

\[ F1=\frac{2\times Precision\times Recall}{Precision+Recall} \]

biçimindedir.

Bu hataların yalnızca makale dizgisinde mi bulunduğu, yoksa yazılım kodunda da aynı formüllerin mi kullanıldığı açıklanmamıştır. Kod paylaşılmadığı için bildirilen metriklerin nasıl hesaplandığı bağımsız olarak doğrulanamamaktadır.

Karışıklık matrisleri ne göstermektedir?

İkili normal–saldırı matrisi

Şekil 12(a)’daki hücreler şöyledir:

Gerçek sınıfNormal tahminiSaldırı tahmini
Normal5.3026
Saldırı54.687

Bu matristen doğrudan hesaplanan doğruluk:

\[ \frac{5302+4687}{5302+6+5+4687} =\frac{9989}{10000}=0{,}9989 \]

yani yüzde 99,89’dur. Bu değer sonuç bölümündeki yüzde 99,35 ile uyuşmamaktadır.

Saldırı pozitif sınıf kabul edildiğinde ve satırlar gerçek sınıfları gösterdiğinde:

\[ Precision=\frac{4687}{4687+6}\approx99{,}87\% \]

\[ Recall=\frac{4687}{4687+5}\approx99{,}89\% \]

elde edilmektedir. Bunlar da bildirilen yüzde 99,28 kesinlik ve yüzde 98,49 duyarlılık değerlerinden farklıdır.

Beş sınıflı matris

Gerçek sınıfDoğru sınıflandırılanToplam gerçek örnekMatristen hesaplanan sınıf duyarlılığı
Normal5.3025.306Yaklaşık %99,92
DoS3.6893.694Yaklaşık %99,86
Probe923924Yaklaşık %99,89
U2R23%66,67
R2L7073Yaklaşık %95,89

Beş sınıflı matrisin köşegeninde toplam 9.986 doğru tahmin bulunmaktadır:

\[ \frac{9986}{10000}=99{,}86\% \]

Bu değer de yüzde 99,35 olarak bildirilen genel doğrulukla uyuşmamaktadır.

Özellikle U2R sınıfında yalnızca üç gerçek örnek bulunması önemli bir sınıf dengesizliği sorununa işaret etmektedir. İki örnek doğru, bir örnek yanlış sınıflandırılmıştır. Buna rağmen metin U2R için yüzde 98,3 duyarlılık bildirmektedir. Matris ile metin aynı deney sonucunu temsil ediyorsa bu iki değer birlikte doğru olamaz.

CPU, bellek ve çıkarım süresi sonuçları ne göstermektedir?

CPU grafiğinde kullanımın yaklaşık yüzde 1,1 ile yüzde 2,1 arasında değiştiği görülmektedir. Bellek kullanımı ise yaklaşık yüzde 3,37 seviyesinde sabit bir çizgi olarak sunulmuştur. Ölçümlerin tüm sistem kullanımını mı, yalnızca Python sürecini mi gösterdiği ve hangi örnek sayısı üzerinde alındığı belirtilmemiştir.

Çıkarım süresi grafiğinde önerilen model; IRNN, TIKI-TAKA, CSE-IDS ve DL-IDS yöntemleriyle karşılaştırılmaktadır. Özellik budama oranı arttıkça önerilen yöntemin daha kısa süre gösterdiği görülmektedir. Ancak:

  • Kesin çıkarım süreleri tablo hâlinde verilmemiştir.
  • Karşılaştırılan modellerin aynı bilgisayarda yeniden uygulanıp uygulanmadığı belirtilmemiştir.
  • Ortalama, medyan, tekrar sayısı ve hata çubuğu yoktur.
  • Şekil 10’un açıklamasında yanlışlıkla “accuracy” ifadesi kullanılmıştır.
  • Özelliklerin yüzde kaçının ve kaç adet özelliğin budandığı ayrıntılı olarak verilmemiştir.

Bu nedenle kısa çıkarım süresi iddiası görsel bir eğilim sunmakta, ancak yeniden üretilebilir bir zaman ölçümü sağlamamaktadır.

Friedman testi ne göstermektedir?

Çalışmada sınıflandırıcıların doğruluk, özgüllük, yanlış pozitif oranı ve AUC sonuçlarının karşılaştırılması için Friedman testi kullanıldığı belirtilmiştir. Tablo 6’da p değerleri şu şekilde verilmiştir:

ÖlçütF istatistiğip değeri
Doğruluk6,521320,0005
Özgüllük7,0174540,00032
Yanlış pozitif oranı7,5761220,0002
AUC4,945560,00412

Yazarlar sıfır hipotezinin reddedildiğini belirtmektedir. Ancak Friedman testindeki blokların ne olduğu açık değildir. Çalışma yalnızca NSL-KDD veri setini kullanmasına rağmen dört veri grubu ve yedi algoritma bulunduğu ifade edilmektedir. Tekrar deneyleri, veri bölmeleri veya bağımsız veri setleri açıklanmadığı için testin hangi gözlemler üzerinde yürütüldüğü yeniden oluşturulamamaktadır.

Tablo 6’daki alfa satırlarında 0,11, 0,0022, 0,00021 ve 0,0052 gibi birbirinden farklı değerler bulunmakta; sonraki satırda ise “α=0,1” ifadesiyle tüm hipotezler reddedilmiş olarak gösterilmektedir. Bu tablo başlıkları ve değerleri istatistiksel yorum açısından yeterince açık değildir.

Çalışmanın güçlü yönleri nelerdir?

  • CNN tabanlı özellik çıkarımı, meta-sezgisel özellik seçimi, çoklu dalgacık dönüşümü ve dikkat mekanizmasını tek mimaride birleştirmektedir.
  • İkili ve çok sınıflı saldırı tespitini aynı çalışma içinde değerlendirmektedir.
  • Doğruluk dışında kesinlik, duyarlılık, F1, ROC, çıkarım süresi, CPU ve bellek kullanımı gibi farklı ölçütleri ele almaktadır.
  • Karışıklık matrisleri sunarak sınıf bazlı sonuçların incelenmesine imkân vermektedir.
  • Modelin matematiksel bileşenlerini denklemler ve akış şemalarıyla açıklamaya çalışmaktadır.
  • Nadir saldırı sınıflarını da sınıflandırma problemine dâhil etmektedir.
  • Hakemli bir telekomünikasyon dergisinde yayımlanmış deneysel bir araştırmadır.

Çalışmanın temel sınırlılıkları nelerdir?

  • Kesinlik, duyarlılık ve F1 skoru denklemleri yanlış basılmıştır.
  • İkili ve çok sınıflı karışıklık matrislerinden hesaplanan doğruluk değerleri bildirilen genel doğrulukla uyuşmamaktadır.
  • U2R sınıfı için matristen hesaplanan duyarlılık yüzde 66,67 iken metinde yüzde 98,3 verilmiştir.
  • Metnin farklı bölümlerinde doğruluk, kesinlik, duyarlılık ve F1 değerleri farklı sıralama ve yüzdelerle sunulmuştur.
  • Veri setinin kesin eğitim–test bölünmesi ve 10.000 örneklik test alt kümesinin nasıl oluşturulduğu açıklanmamıştır.
  • Özellik kodlama, kategorik dönüşüm ve sınıf dengeleme adımları belirtilmemiştir.
  • Aquila algoritmasının uygunluk fonksiyonu, popülasyon büyüklüğü, nesil sayısı ve seçilen özellik miktarı verilmemiştir.
  • CNN’nin filtre sayıları, çekirdek boyutları, katman boyutları ve tam mimarisi açıklanmamıştır.
  • Eğitim turu, yığın boyutu, öğrenme oranı, doğrulama bölümü, erken durdurma ve rastgele tohum bilgileri verilmemiştir.
  • Yöntem bölümünde Strela–Plonka çoklu dalgacıkları anlatılırken hiperparametre tablosunda Haar dalgacığı yazmaktadır.
  • İkinci ölçekleme fonksiyonu yanlışlıkla yeniden φ1 olarak etiketlenmiştir.
  • Oto-kodlayıcı kayıp denklemlerinde yeniden yapılandırma hatasının karesi görünmemektedir; bunun dizgi hatası olup olmadığı açıklanmamıştır.
  • Model kaynak kısıtlı bir IoT veya uç bilişim cihazında çalıştırılmamıştır.
  • Enerji verimliliği ileri sürülmesine rağmen enerji tüketimi veya güç ölçümü yapılmamıştır.
  • CPU ve bellek grafikleri için ölçüm yöntemi, tekrar sayısı ve belirsizlik değerleri verilmemiştir.
  • Karşılaştırma tablosundaki çalışmalar farklı veri setleri ve deney koşulları kullanmaktadır; bu nedenle yüzdeler kontrollü bir kıyaslama değildir.
  • Yeni veya daha önce görülmemiş saldırıların ayrı bir deneyle tespit edildiği gösterilmemiştir.
  • Kaynak kodu, eğitilmiş model, seçilen özellik listesi ve deney betikleri paylaşılmamıştır.
  • Veri erişilebilirliği beyanında yeni veri oluşturulmadığı veya analiz edilmediği yazmasına rağmen çalışma NSL-KDD üzerinde analiz gerçekleştirmektedir.

Çalışma neyi desteklemektedir?

Çalışma, bir boyutlu CNN ile çıkarılan ağ trafiği özelliklerinin meta-sezgisel bir algoritmayla seçilip dikkat ve çoklu dalgacık bileşenleri bulunan bir oto-kodlayıcıya aktarılabileceğini desteklemektedir. Sunulan grafikler ve matrisler, modelin kullanılan test örneklerinin büyük bölümünü doğru sınıflandırdığını göstermektedir.

Ayrıca farklı saldırı sınıflarının aynı mimari içinde sınıflandırılabileceğini ve özellik seçiminin çıkarım süresini azaltma potansiyeli taşıdığını göstermektedir.

Çalışma neyi kanıtlamamaktadır?

  • Modelin gerçek bir IoT ağında yüzde 99,35 doğrulukla çalıştığını kanıtlamamaktadır.
  • Yöntemin daha önce görülmemiş saldırıları güvenilir biçimde tespit ettiğini ayrı bir deneyle göstermemektedir.
  • Modelin modern veya farklı IoT trafik veri setlerine genellenebildiğini göstermemektedir.
  • Kaynak kısıtlı bir IoT cihazında gerçek zamanlı çalışabildiğini kanıtlamamaktadır.
  • Diğer yöntemlerden daha az enerji tükettiğini göstermemektedir.
  • Aquila optimizasyonu, dikkat modülü veya çoklu dalgacık bileşenlerinden hangisinin performansa ne kadar katkı sağladığını göstermemektedir.
  • Yüksek genel doğruluğun nadir U2R ve R2L saldırılarında aynı başarıyı ifade ettiğini göstermemektedir.
  • Karşılaştırılan bütün yöntemlerin aynı veri bölümü, donanım ve kod ortamında test edildiğini göstermemektedir.
  • Bildirilen metriklerin karışıklık matrisleriyle matematiksel olarak tutarlı olduğunu göstermemektedir.

Türkiye açısından nasıl değerlendirilebilir?

Türkiye’de akıllı üretim, enerji sistemleri, şehir altyapıları, haberleşme ağları ve bağlı cihazların yaygınlaşması; ağ trafiğinin otomatik olarak izlenmesini önemli hâle getirmektedir. Çalışmada önerilen mimari, üniversitelerde ve araştırma laboratuvarlarında özellik seçimi, derin öğrenme ve dikkat mekanizmalarının saldırı tespitine nasıl uygulanabileceğini incelemek için bir başlangıç modeli olarak değerlendirilebilir.

Uygulamaya geçiş için modelin Türkiye’de kullanılan gerçek ağ protokolleri, kurum ağları, endüstriyel IoT trafiği ve güncel saldırı örnekleri üzerinde yeniden eğitilmesi gerekir. Ayrıca sınıf dengesizliği, model açıklanabilirliği, yanlış alarm oranı, çevrim içi güncelleme, veri gizliliği ve uç cihaz kaynak tüketimi ayrı deneylerle ölçülmelidir.

Çalışmanın Yöntemi ve Bulguları

Yöntem özeti

AşamaUygulanan yöntemAmaç
Veri kaynağıNSL-KDDNormal ve saldırı trafiği kayıtlarını sağlamak
TemizlemeEksik değer kontrolü; medyan veya mod ile tamamlama önerisiEksik kayıtların etkisini azaltmak
ÖlçeklemeMin–maks normalizasyonuÖzellikleri ortak sayısal aralığa taşımak
Özellik çıkarımı1D CNN, ReLU ve maksimum havuzlamaYerel trafik örüntülerini çıkarmak
Özellik seçimiAquila Optimizasyon AlgoritmasıDaha ilgili özellikleri seçmek
Temsil öğrenmeÇoklu dalgacık yönelimli oto-kodlayıcıVeriyi farklı ölçeklerde temsil etmek
DikkatYumuşak dikkat modülüÖnemli özelliklere daha yüksek ağırlık vermek
SınıflandırmaSigmoid veya softmax çıkışıİkili ya da çok sınıflı saldırı tahmini

Sınıflandırma sonuçlarının karşılaştırılması

Sonuç kaynağıDoğrulukKesinlikDuyarlılıkF1
Özet ve sonuç bölümü%99,35%99,28%98,49%98,89
Performans açıklamalarıYaklaşık %99,3Yaklaşık %99,2Yaklaşık %98,4%98,89
İkili matristen doğrudan hesaplama%99,89Yaklaşık %99,87Yaklaşık %99,89Yaklaşık %99,88
Beş sınıflı matristen genel doğruluk%99,86Sınıf bazlı hesaplama gerektirir

Bu değerlerin aynı deney bölümüne ait olduğu kabul edildiğinde aralarında matematiksel uyumsuzluk bulunmaktadır. Çalışma ham tahmin dosyalarını paylaşmadığı için hangi sonucun nihai ve doğru olduğu belirlenememektedir.

Sınıf bazlı bulgular

SınıfMatristeki gerçek örnekDoğru tahminYanlış tahminMatristen hesaplanan duyarlılık
Normal5.3065.3024%99,92
DoS3.6943.6895%99,86
Probe9249231%99,89
U2R321%66,67
R2L73703%95,89

Genel doğruluk çok yüksek görünse de test verisinin yaklaşık yüzde 90’ı Normal ve DoS sınıflarından oluşmaktadır. U2R sınıfında yalnızca üç örnek bulunduğu için tek bir yanlış tahmin duyarlılığı yüzde 33,33 azaltmaktadır. Bu durum, yalnızca genel doğruluğa bakmanın nadir saldırılardaki zayıflığı gizleyebileceğini göstermektedir.

Karşılaştırılan yöntemler

Çalışmada önerilen AMV-AE modeli; RNN, CNN-LSTM, geleneksel oto-kodlayıcı, B-stacking, PCA–IHHO–KNN–SVM, LSTM-MAC, federatif öğrenme, SS-Deep-ID ve diğer saldırı tespit yöntemleriyle karşılaştırılmıştır.

YöntemÇalışmada aktarılan doğruluk
PCA, IHHO, KNN ve SVM%95,01
LSTM-MAC, SHA-3, Twofish ve GAN%95,00
MV-FLID%94,175
SS-Deep-ID ve trafik dikkati%98,71
Topluluk tabanlı sınıflandırıcı%97,00
RNN tabanlı yöntem%92,42
PCO ve DNN%98,40
Passban IDS%99,00
Regresyon ve topluluk öğrenmesi%99,10
Önerilen AMV-AE%99,35

Bu tablo farklı yayınlardan alınan sonuçları bir araya getirmektedir. Bütün yöntemlerin aynı eğitim–test bölümü, aynı ön işleme, aynı donanım ve aynı sınıf dağılımı üzerinde yeniden çalıştırıldığı gösterilmemiştir. Bu nedenle küçük yüzde farkları doğrudan yöntem üstünlüğü olarak yorumlanmamalıdır.

Yöntemin yeniden üretilebilmesi için eksik bilgiler

Gerekli bilgiÇalışmadaki durum
Kesin eğitim ve test örnek sayılarıBelirtilmemiştir
Kategorik özelliklerin kodlanmasıBelirtilmemiştir
Normalizasyonun yalnızca eğitim verisine göre yapılmasıBelirtilmemiştir
Sınıf dengeleme yöntemiBelirtilmemiştir
CNN filtre ve çekirdek boyutlarıBelirtilmemiştir
Yığın boyutu ve eğitim turuBelirtilmemiştir
Öğrenme oranı ve güncelleme algoritmasıBelirtilmemiştir
Aquila uygunluk fonksiyonuBelirtilmemiştir
Seçilen özellik sayısıBelirtilmemiştir
Rastgele tohum ve tekrar sayısıBelirtilmemiştir
Dalgacık ailesinin kesin uygulamasıHaar ve Strela–Plonka ifadeleri birbiriyle uyumsuzdur
Kaynak kodu ve eğitilmiş modelPaylaşılmamıştır

Sonuçların güvenilir yorum sınırı

Sunulan karışıklık matrisleri, modelin incelenen örneklerde çok sayıda doğru tahmin ürettiğini göstermektedir. Ancak matrislerden hesaplanan değerlerin makaledeki özet sonuçlarla uyuşmaması, performans değerlendirmesinin yeniden doğrulanmasını gerekli kılmaktadır.

Özellikle nadir saldırı sınıfları için makro ortalama duyarlılık, dengeli doğruluk, sınıf bazlı kesinlik ve güven aralıkları raporlanmalıdır. Modelin farklı veri bölümleri ve rastgele başlangıçlar altında yeniden çalıştırılması, yüksek sonuçların tek bir bölünmeye bağlı olup olmadığını gösterecektir.

Kaynak ve Yöntem Notu

Çalışmanın özgün adı: A Novel Multi-Wavelet Oriented Auto-Encoder for Intrusion Detection in IoT System

Yazarlar: Kuruba Madhusudhan; Aravind Kumar Madam.

Yazar sıralaması: Yayımlanan makalede yer aldığı biçimde korunmuştur.

Eş katkı veya eş birinci yazarlık: Belirtilmemiştir.

Sorumlu yazar: Kuruba Madhusudhan.

Kurumlar: Bharatiya Engineering Science and Technology Innovation University, Gorantla, Andhra Pradesh, Hindistan; Department of ECE, West Godavari Institute of Science and Engineering, Nallacherla Mandal, Andhra Pradesh, Hindistan.

DOI:10.1002/ett.70202

Resmî yayın bağlantısı:Wiley Online Library makale sayfası

Dergi: Transactions on Emerging Telecommunications Technologies.

Cilt, sayı ve makale numarası: Cilt 36, Sayı 7, e70202.

Yayın yılı: 2025.

Kaynak türü: Derin öğrenme tabanlı ağ saldırı tespit modeli geliştiren araştırma makalesi.

Hakemlik durumu: Hakemli dergi makalesidir.

Gönderim süreci: 18 Mayıs 2024’te alınmış, 25 Ekim 2024’te düzeltilmiş ve 5 Ocak 2025’te kabul edilmiştir.

Özgün yayınevi: John Wiley & Sons Ltd.

Veri seti: NSL-KDD.

Finansman: Makalede ayrı bir finansman beyanı yer almamaktadır.

Veri erişilebilirliği: Makalede yeni veri oluşturulmadığı veya analiz edilmediği belirtilmiştir. Bununla birlikte araştırma NSL-KDD veri seti üzerinde model eğitimi ve performans analizi bildirdiğinden bu beyan çalışmanın yöntemiyle açık biçimde uyumlu değildir.

Kod ve model erişimi: Kaynak kodu, eğitilmiş model ağırlıkları, özellik seçimi sonuçları ve deney yapılandırma dosyaları için açık bir bağlantı verilmemiştir.

Bu Türkçe açıklama, çalışmanın metni, matematiksel denklemleri, tabloları, mimari şemaları, akış diyagramları, performans grafikleri, ROC eğrileri, kaynak kullanımı ölçümleri, karışıklık matrisleri ve istatistiksel analizleri incelenerek hazırlanmıştır. Dış kaynaklar yalnızca DOI, dergi, cilt, sayı, yayın tarihi ve yayınevi gibi bibliyografik kimlik bilgilerinin doğrulanması amacıyla kullanılmış; çalışmada bulunmayan bilimsel performans sonuçları eklenmemiştir.

Makaledeki karışıklık matrisleri kullanılarak yapılan yüzde hesaplamaları, çalışma tarafından sunulan hücre değerlerinin doğrudan matematiksel değerlendirmesidir. Bu hesaplamalar; bildirilen doğruluk, kesinlik ve duyarlılık değerlerinin matrislerle uyuşmadığını göstermektedir. Ayrıca kesinlik, duyarlılık ve F1 denklemlerinin basılı sürümünde temel tanım hataları bulunmaktadır. Bu nedenle performans iddiaları, kod ve ham tahminler paylaşılmadan kesinleşmiş bir uygulama başarısı olarak kabul edilmemelidir.


Paylaş:

Yorumlar incelendikten sonra yayımlanır.Gönderdiğiniz yorum onay sürecine alınır ve uygun bulunduğunda görünür hâle gelir.

Bir yorum bırakın

E-posta adresiniz yayınlanmayacaktır. Gerekli alanlar * ile işaretlenmiştir

Your experience on this site will be improved by allowing cookies Cookie Policy