Система обнаружения сетевых атак
Модели анализируют сетевой трафик и выявляют признаки вредоносной активности. Система включает оценку качества обнаружения по классам атак и разбор ложных срабатываний.
Задача
Разработать модели обнаружения вредоносной активности в сетевом трафике и настроить их применение с учётом разных классов атак и нагрузки на специалистов.
Обучение и оценка
Модели обучаются на размеченных наборах трафика с учётом дисбаланса классов. Качество оценивается раздельно по видам атак, чтобы общая метрика не скрывала слабые места обнаружения.
Предусмотрен разбор ложных срабатываний и признаков соединения, повлиявших на решение модели.
Эксплуатационная логика
Пороги выбираются с учётом пропусков, ложных срабатываний и объёма событий, который способна обработать дежурная смена.
Система объединяет обнаружение, оценку качества и настройку моделей под условия практической работы.