Detecção de Intrusão Utilizando Análise de Séries Temporais com Modelos ARMAX/GARCH

  Igor Forain
  Adilson E. Guelfi
  Elvis Pontes
  Anderson Silva


O objetivo deste trabalho é propor um método de detecção de intrusão por anomalia no tráfego de pacotes de rede aplicando modelos autoregressivos de média móvel com entradas exógenas (Autoregressive Moving Average Exogenous - ARMAX) e autorregressivos com heteroscedasticidade condicional (Generalized Autoregressive Conditional Heteroskedasticity – GARCH). Em termos experimentais, utilizando as bases de tráfego (dataset) disponibilizadas pela DARPA (1999), durante a análise de ataques de negação de serviço synflood e comportamentos de varredura de redes executados por meio de pacotes TCP SYN, o método proposto neste trabalho apresentou probabilidade de detecção de intrusão próxima a 100% e índice de falsos positivos abaixo de 5%.


