Найти
Результаты поиска
-
АЛГОРИТМ КОНТЕКСТУАЛЬНОЙ ВАЛИДАЦИИ ПОВЕДЕНЧЕСКИХ ИНДИКАТОРОВ (IOB) ДЛЯ ДЕТЕКТИРОВАНИЯ СКРЫТЫХ АТАК В АСУ ТП
Е. С. Абрамов , Н.Е. Белов , Г. Е. Веселов6-202026-09-10Аннотация ▼Рассматривается актуальная проблема обеспечения информационной безопасности критической информационной инфраструктуры (КИИ) в условиях качественной эволюции киберугроз и массового перехода злоумышленников к скрытым атакам типа «Living-off-the-Land» (LotL). Ввиду того, что подобные атаки реализуются через легитимные инструменты администрирования, классические индикаторы компрометации (IOC) теряют свою эффективность, а традиционные системы мониторинга генерируют избыточное количество ложных тревог, провоцируя эффект «усталости от алертов». Для решения данной проблемы в работе предложена методика контекстуальной валидации поведенческих индикаторов (IOB) в сетях АСУ ТП. Основным научным результатом является разработанный алгоритм «обратного обогащения», который использует детерминированную природу технологического процесса в качестве строгого априорного фильтра. Алгоритм осуществляет верификацию каждого управляющего воздействия путём прогнозирования следующего состояния системы с помощью математической модели в пространстве состояний и проверки его принадлежности к формализованному множеству безопасных значений . Дополнительно учитывается организационный контекст , включающий регламенты смен и окна техобслуживания. В отличие от вероятностных подходов машинного обучения, данный метод даёт строгий бинарный критерий допустимости команды. Эффективность предложенного подхода подтверждена результатами моделирования на базе верифицированного датасета академического стенда водоочистки SWaT. Внедрение физического и организационного фильтров позволило снизить коэффициент ложных срабатываний (FPRR) на 97,7 % и успешно выявить 1021 из 1035 внедрённых скрытых деструктивных воздействий. Вычислительная задержка алгоритма составила в среднем 1,4 мс, что полностью удовлетворяет строгим требованиям систем реального времени. Предложенный метод не требует замены устаревшего оборудования и обеспечивает точную атрибуцию киберинцидентов на основе законов физики производственного цикла
-
МЕТОДОЛОГИЯ ВЫЧИСЛИТЕЛЬНОЙ ФОРЕНЗИКИ И ФОРМАЛЬНАЯ ВЕРИФИКАЦИЯ ЭКСПЕРТНЫХ ВЫВОДОВ
Е.С. Абрамов45-682026-07-07Аннотация ▼Рассматривается фундаментальная проблема преодоления системного гносеологического кризиса в судебной компьютерно-технической экспертизе. Данный кризис вызван нарастающим смысловым (семантическим) разрывом между вероятностной, стохастической природой цифровых следов, подверженных влиянию анти-форензики, и строгими требованиями состязательного правосудия к юридической определённости доказательств. Настоящая статья носит концептуальный характер и закладывает теоретический базис вычислительной форензики как самостоятельной научной дисциплины.
В работе обосновывается необходимость смены парадигмы: от традиционного эвристического поиска артефактов и субъективного мнения эксперта к методологии, опирающейся на принципы алгоритмической воспроизводимости, измеримости неопределённости и формальной верифицируемости. Автором разработана теоретико-множественная онтологическая модель компьютерного инцидента, базирующаяся на триаде «субъект – способ – объект» (S-M-O) и аксиоме сохранения следа процесса. Эта модель позволяет взаимно-однозначно проецировать технические индикаторы (IoA, IoB, IoC) на юридические признаки состава преступления. Предложена методология формальной проверки истинности гипотез, включающая критерии структурной полноты, причинно-следственной связности, непротиворечивости и фактической обоснованности. Впервые в научный оборот введена математическая модель оценки достоверности экспертного вывода с использованием логистической функции (функции доверия). Данная модель позволяет рассчитать вероятность юридически значимого факта путём агрегации метрик таксономического соответствия, силы каузальных связей на графе инцидента и штрафа за энтропию среды. Применение разработанного подхода трансформирует реконструкцию инцидента из обратной некорректной задачи в детерминированную процедуру, обеспечивая математически доказуемую объективность доказательной базы даже в условиях неполноты данных и активного противодействия расследованию.








