Будь ласка, використовуйте цей ідентифікатор, щоб цитувати або посилатися на цей матеріал:
http://ir.dspu.edu.ua/jspui/handle/123456789/11088| Назва: | МЕТОД ЗНИЖЕННЯ ХИБНИХ СПРАЦЮВАНЬ У СИСТЕМАХ ВИЯВЛЕННЯ ВТОРГНЕНЬ НА ОСНОВІ ПОРОГОВОЇ ФІЛЬТРАЦІЇ ТА GRADIENT BOOSTING |
| Інші назви: | МЕТОД ЗНИЖЕННЯ ХИБНИХ СПРАЦЮВАНЬ У СИСТЕМАХ ВИЯВЛЕННЯ ВТОРГНЕНЬ |
| Автори: | Шаклеіна, Ірина Савшак, Арсен Шаклеін, Олег |
| Ключові слова: | виявлення вторгнень машинне навчання кібератаки мережева безпека хибні спрацювання порогова фільтрація |
| Дата публікації: | кві-2026 |
| Видавництво: | Вісник Херсонського національного технічного університету |
| Бібліографічний опис: | DOI: 10.35546/kntu2078-4481.2026.1.51 |
| Короткий огляд (реферат): | Зростання кількості та складності кіберзагроз зумовлює необхідність підвищення ефективності систем виявлення вторгнень. Практичне використання таких систем суттєво ускладнюється високим рівнем хибних спрацювань, який призводить до перевантаження фахівців з безпеки. Метою роботи є розробка методу зниження хибних спрацювань у системах виявлення мережевих вторгнень, що забезпечує оптимальний баланс між точністю класифікації, обчислювальною ефективністю та практичною придатністю для розгортання у реальних мережевих середовищах. Запропонований метод базується на поєднанні алгоритму градієнтного бустингу LightGBM із механізмом адаптивної порогової фільтрації з fallback-класом. В роботі розроблено мікросервісну архітектуру системи на базі контейнеризації Docker, яка включає п'ять основних компонентів: CICFlowMeter для формування потоків, Converter для конвертації форматів, Agent для батчування подій, API Server для класифікації та Dashboard для візуалізації результатів. Ключовою науковою новизною є алгоритм адаптивної порогової фільтрації, що використовує індивідуальні порогові значення для кожного класу атак та механізм автоматичного повернення до класу BENIGN у разі недостатньої впевненості моделі. Експериментальні дослідження, виконані на публічному датасеті CIC-IDS2017, показали що запропонований метод забезпечує точність класифікації на рівні F1-score = 0.949 при рівні хибних спрацювань 2.1%, що становить зниження на 74% порівняно з базовою моделлю LightGBM без постобробки. У порівнянні з багатошаровою нейронною мережею MLP запропоноване рішення забезпечує вищу точність при чотириразовому скороченні часу навчання та майже вдвічі швидшому інференсі. Також досліджено внесок кожного компонента запропонованої системи у точність виявлення кібератак. Результати тестування на різних типах атак показали найкращу ефективність виявлення для DDoS, PortScan та DoS-атак. Практична значущість роботи полягає у можливості застосування запропонованого методу в реальних системах виявлення вторгнень без потреби у графічних прискорювачах, що робить його придатним для організацій з обмеженими обчислювальними ресурсами. |
| Опис: | Зростання кількості та складності кіберзагроз зумовлює необхідність підвищення ефективності систем виявлення вторгнень. Практичне використання таких систем суттєво ускладнюється високим рівнем хибних спрацювань, який призводить до перевантаження фахівців з безпеки. Метою роботи є розробка методу зниження хибних спрацювань у системах виявлення мережевих вторгнень, що забезпечує оптимальний баланс між точністю класифікації, обчислювальною ефективністю та практичною придатністю для розгортання у реальних мережевих середовищах. Запропонований метод базується на поєднанні алгоритму градієнтного бустингу LightGBM із механізмом адаптивної порогової фільтрації з fallback-класом. В роботі розроблено мікросервісну архітектуру системи на базі контейнеризації Docker, яка включає п'ять основних компонентів: CICFlowMeter для формування потоків, Converter для конвертації форматів, Agent для батчування подій, API Server для класифікації та Dashboard для візуалізації результатів. Ключовою науковою новизною є алгоритм адаптивної порогової фільтрації, що використовує індивідуальні порогові значення для кожного класу атак та механізм автоматичного повернення до класу BENIGN у разі недостатньої впевненості моделі. Експериментальні дослідження, виконані на публічному датасеті CIC-IDS2017, показали що запропонований метод забезпечує точність класифікації на рівні F1-score = 0.949 при рівні хибних спрацювань 2.1%, що становить зниження на 74% порівняно з базовою моделлю LightGBM без постобробки. У порівнянні з багатошаровою нейронною мережею MLP запропоноване рішення забезпечує вищу точність при чотириразовому скороченні часу навчання та майже вдвічі швидшому інференсі. Також досліджено внесок кожного компонента запропонованої системи у точність виявлення кібератак. Результати тестування на різних типах атак показали найкращу ефективність виявлення для DDoS, PortScan та DoS-атак. Практична значущість роботи полягає у можливості застосування запропонованого методу в реальних системах виявлення вторгнень без потреби у графічних прискорювачах, що робить його придатним для організацій з обмеженими обчислювальними ресурсами. |
| URI (Уніфікований ідентифікатор ресурсу): | https://doi.org/10.35546/kntu2078-4481.2026.1.51 http://ir.dspu.edu.ua/jspui/handle/123456789/11088 |
| Розташовується у зібраннях: | Навчальні видання |
Файли цього матеріалу:
| Файл | Опис | Розмір | Формат | |
|---|---|---|---|---|
| Кіберзагрози_Шаклеіна_ХНТУ.pdf | 438,73 kB | Adobe PDF | Переглянути/Відкрити |
Усі матеріали в архіві електронних ресурсів захищені авторським правом, всі права збережені.