открыть во весь экран →

Обнаружение сетевых атак моделями

Выделение вредоносной активности в сетевом трафике: обучение на размеченных наборах, разбор ложных срабатываний, объяснимость решения.

Безопасность · Модели
Качество моделей раздельно по классам атак: полнота, точность и поток событий на смену
Качество моделей раздельно по классам атак: полнота, точность и поток событий на смену

Задача

Отличить атаку от обычной нагрузки в сетевом трафике трудно: редкие события теряются, а поток ложных срабатываний делает систему бесполезной для дежурной смены.

Что сделано

  • Обучение моделей на размеченных наборах трафика
  • Разбор ложных срабатываний и настройка порогов
  • Объяснимость: почему соединение признано атакой

Внутри системы

  • Трафик крайне несбалансирован: атака — доли процента событий, и модель, отвечающая «нормально» всегда, показывает точность выше девяноста девяти процентов, оставаясь бесполезной. Поэтому качество считается раздельно по классам, а обучение ведётся с перевесом редкого класса и на признаках соединения, а не на сырых пакетах.
  • Дежурная смена перестаёт реагировать на поток ложных срабатываний быстрее, чем можно подобрать порог. Порог поэтому ставится от пропускной способности смены: сколько событий в час человек способен разобрать, — и уже под это число подбирается чувствительность.
  • Решение модели должно быть объяснимым, иначе его нельзя проверить: к событию прикладываются признаки, которые его вызвали, — длительность, направление, размер пакетов, частота обращений. Без этого разбор превращается в спор о доверии к чёрному ящику.

Результат

Порог срабатывания настроен под пропускную способность дежурной смены; к каждому событию приложены признаки, по которым оно признано атакой.

Следующая работа
Внешний руководитель информационной безопасности на подписке