Использование многоуровневых источников данных для подготовки обучающих наборов для обнаружения кибератак : научное издание

Описание

Тип публикации: статья из журнала

Год издания: 2025

Идентификатор DOI: 10.25209/2079-3316-2025-16-4-267-285

Ключевые слова: internet, network security, cyber threats, network traffic analysis, datasets, machine learning, интернет, сетевая безопасность, киберугрозы, анализ сетевого трафика, наборы данных, машинное обучение

Аннотация: Анализ сетевого трафика является неотъемлемой частью обеспечения безопасности в информационно-телекоммуникационных системах. Использование машинного обучения обеспечивает современным подходам более высокие показатели обнаружения киберугроз. Предлагается новый подход для формирования обучающих наборов данных, который вводит новую едПоказать полностьюиницу агрегации «сеанс», использует сигнатурный анализ и многоуровневые разнородные источники данных. Сформирован список требований к наборам данных, включающий сохранение первых пакетов соединения, сохранение скрытых областей пакетов, расширенную информацию об источниках трафика (страна, номер автономной системы ASN, тип сети). Дополнительная информация нацелена на выявление атак типа «скрытый канал связи». С использованием предложенного подхода разработан программный комплекс для создания обучающих наборов данных из многоуровневых источников на уровнях L7, L4, L3 модели OSI. В отличие от известных работ, используются реальные данные сетевой активности, а также длительные временные интервалы. Предложенный подход позволяет использовать полученные обучающие наборы для создания более эффективных методов обнаружения и предотвращения вторжения с помощью методов машинного обучения. Network traffic analysis is an integral part of ensuring security in information and telecommunication systems. The use of machine learning provides modern approaches with higher detection rates for cyber threats. A new approach for generating training datasets is proposed, which introduces a new aggregation unit “session”, utilizes signature analysis and multi-level data sources, including heterogeneous ones. A list of requirements for the datasets is generated, which includes preserving the first packets of the connection, preserving hidden areas of the packets, extended information about traffic sources (country, autonomous system number ASN). The additional information will allow to detect attacks of the “hidden communication channel” type. Using the proposed approach, a software package for creating training datasets from multilevel sources at the L7, L4, L3 levels of the OSI model has been developed. In contrast to existing works, real data of network activity as well as long time intervals are used. The proposed approach allows to use the obtained training sets to create more effective methods of intrusion detection and prevention using machine learning techniques.

Ссылки на полный текст

Издание

Журнал: Программные системы: теория и приложения

Выпуск журнала: Т. 16, 4

Номера страниц: 267-285

ISSN журнала: 20793316

Место издания: Переславль-Залесский

Издатель: Институт программных систем им. А.К. Айламазяна РАН

Персоны

  • Кононов Дмитрий Дмитриевич (Институт вычислительного моделирования СО РАН)
  • Исаев Сергей Владиславович (Институт вычислительного моделирования СО РАН)

Вхождение в базы данных