Найти
Результаты поиска
-
МЕТОД ОБНАРУЖЕНИЯ КОМПЬЮТЕРНЫХ АТАК НА ОСНОВЕ МОДЕЛИ АУГМЕНТАЦИИ ДАННЫХ СЕТЕВОГО ТРАФИКА H-DDPM
А. В. Балыбердин2026-07-07Аннотация ▼Рассматривается задача повышения выявления компьютерных атак (КА) системой обнаружения вторжений при значительном дисбалансе данных сетевого трафика. На основе проведенного анализа методов снижения дисбаланса данных сделан вывод, что классические методы балансировки и генеративной аугментации не обеспечивают сохранение статистической структуры многомерных табличных данных, в том числе их фрактальных свойств и самоподобия, что снижает качество обучения классификатора. В работе предлагается метод обнаружения компьютерных атак (КА) на основе модели аугментации данных H-DDPM, представляющей собой модификацию диффузионной вероятностной модели DDPM, в которой дисперсия добавляемого гауссова шума в прямом процессе зависит от показателя Херста H для каждого класса КА. Метод включает предобработку данных, формирование временных рядов по скользящим окнам, оценку H методами DFA и R/S и генерацию синтетических данных для обучения классификатора LSTM. Метод оценивается по общим метрикам эффективности Accuracy, Recall, F1, ROC-AUC и G-means, а также Precision, Recall и F1-score для классов. Эксперименты проведены на наборах CSE-CSE-CIC-IDS2018 и UNSW-NB15. Выполнено сравнение с другими методами, такими как SMOTE, GAN и DDPM. Результаты экспериментов показывают, что H-DDPM повышает эффективность обнаружения КА, превосходя аналогичные методы по метрикам, чувствительным к дисбалансу. Также, на основе экспериментальных проверок показано, что непосредственно применение показателей Херста H для классов КА в модели H-DDPM повышает полноту и сбалансированное качество обнаружения КА. Отмечено, что H-DDPM оказывает влияние на классификацию КА, проявляющееся в росте ложноположительных срабатываний и снижении метрики ROC-AUC, что требует дополнительной настройки гиперпараметров модели классификатора и фильтрации синтетических данных
-
МУЛЬТИМОДАЛЬНЫЙ МЕТОД ИЗВЛЕЧЕНИЯ ПРИЗНАКОВ ДАННЫХ ДЛЯ КЛАССИФИКАЦИИ СЕТЕВЫХ АТАК
А.В. Балыбердин6-162025-07-24Аннотация ▼Система обнаружения вторжений (СОВ) является важным компонентом защиты корпоративной сети передачи данных (КСПД). СОВ анализирует сетевой трафик и выявляет сетевые атаки. В зависимости от методов детектирования, СОВ можно классифицировать на следующие виды систем: система сигнатурного анализа, система обнаружения аномалий (СОА) и гибридная система, объединяющая ранее рассмотренные системы. В последнее время активно развиваются системы обнаружения аномалий (СОВ). Для систем обнаружения аномалий сетевые атаки представляют собой аномальное поведение сетевого трафика, состоящего из набора признаков или атрибутов событий. Современные СОВ опираются на методы машинного и глубокого обучения, в связи с чем обнаружение сетевых атак и аномалий формулируется как задача классификации и кластеризации. Для решения данных задач необходимы методы оптимизации признакового пространства сетевого трафика. Целью работы является разработка метода извлечения признаков на основе мультимодального подхода представления данных сетевого трафика для классификации сетевых атак. В работе рассмотрен анализ релевантных исследований по методам извлечения признаков из различных областей. Задача исследования – повысить эффективность классификации с помощью метода мультимодального представления признаков сетевого трафика. Результатом работы является метод извлечения признаков данных на основе двух модальностей: спектрального представления признаков сетевого трафика и матрицы признаков изображений. Новизна представленного метода заключается в применении метода оконного преобразования Фурье для событий сетевого трафика, с последующим вычислением спектральных признаков для дискретных сигналов, а также преобразованием признаков данных в матрицу изображений и её расширением для оптимизации пространства признаков с помощью сверточной нейронной сети (convolutional neural network, CNN). Оценка мультимодального метода показала, что данный метод повысил точность классификации для несбалансированных классов сетевых атак.








