СРАВНИТЕЛЬНЫЙ ОБЗОР МОДЕЛЕЙ ОБНАРУЖЕНИЯ ZERO-DAY-LIKE АТАК НА ОСНОВЕ АНАЛИЗА АНОМАЛИЙ В СЕТЕВОМ ТРАФИКЕ: ЭКСПЕРИМЕНТ С ГИБРИДНОЙ МОДЕЛЬЮ AUTOENCODER И ISOLATION FOREST
Загрузки
Опубликован:
2026-07-08Выпуск:
Том 1 № 1 (2026): 2026_1Раздел:
ArticlesЯзык статьи:
РусскийПросмотры:
10Скачивания:
13Ключевые слова:
обнаружение вторжений, атаки нулевого дня, анализ сетевых аномалий, машинное обучение, гибридная модель, автоэнкодер, Isolation Forest, кибербезопасностьАннотация
С ростом сложности и частоты атак на сети, особенно вид атаки нулевого дня, это создает коллосальные трудности для традиционных инструментов обнаружения вторжений на сигнатурной основе. В данном исследовании предлагается гибридный подход на основе Autoencoder в связи с Isolation Forest для возможности обнаружения неизвестных атак на сетевой трафик. В качестве эксперимента был использован датасет CIC-IDS2017, в котором содержится более 2 миллионов меток нормального и вредоносного трафика. Предобработка данных включает в себя нормализация признаков, обработка пропусков и бинаризация меток. Autoencoder обучался на нормальном трафике для понятия стандартного поведения сети, для обнаружения редких отклонений в трафике использовался Isolation Forest. При сигнале об аномалии, гибридная модель метила весь трафик как аномальный. Для оценки модели использовались метрики точности, полноты, F1-score и ROC-AUC. Экспериментальные результаты показали, что предложенный гибридный метод на основе использованных двух моделей обеспечивает более высокие показатели обнаружения подобию атак первого дня в сравнении с одиночными моделями при сопоставимом уровне ложных срабатываний. Полученные результаты подтверждают целесообразность комбинирования нескольких моделей в задачах обнаружения вторжений.
Лицензия
Copyright (c) 2026 Нуртас Куанышбай, Алтынбек Шарипбай

Это произведение доступно по лицензии Creative Commons «Attribution» («Атрибуция») 4.0 Всемирная.