Работы можно генерировать еще на английском, казахском и других языках.

ВКР (Диплом)

Разработка методики снижения количества ложноположительных событий корреляции в системе мониторинга с использованием методов машинного обучения

В представленной исследовательской работе проводится комплексное изучение механизмов функционирования систем мониторинга инцидентов информационной безопасности (SIEM/MSS) в контексте современных угроз российскому киберпространству. Основное внимание уделяется проблеме избыточности ложных срабатываний (false positives), которые существенно снижают эффективность операционных центров безопасности (SOC) и перегружают аналитиков ГосСОПКА. В ходе исследования анализируются алгоритмы корреляции событий, применяемые в отечественных решениях от производителей Positive Technologies и «РТК-Солар», а также обосновывается применение методов машинного обучения, таких как случайный лес и градиентный бустинг, для фильтрации нерелевантных алертов. Теоретический базис работы опирается на нормативные требования ФСТЭК России в области технической защиты информации и обеспечения безопасности значимых объектов КИИ, что позволяет интегрировать разработанную методику в существующие регламенты реагирования на инциденты.

Регламент мониторинга и реагирования на инциденты информационной безопасности, включающий программный прототип модуля интеллектуальной фильтрации ложноположительных событий корреляции и перечень доработанных правил детектирования для отечественных SIEM-систем.

В условиях беспрецедентного роста интенсивности кибератак на государственные информационные системы и объекты критической информационной инфраструктуры Российской Федерации, зафиксированного НКЦКИ, критически возрастает нагрузка на системы мониторинга. Действующие требования Указов Президента РФ № 166 и № 250 обязывают организации обеспечивать непрерывность мониторинга и импортозамещение зарубежных средств защиты. Высокий уровень «шума» в корреляционных движках классических систем мониторинга препятствует своевременному обнаружению целенаправленных атак (APT) и выполнению требований Приказа ФСТЭК России № 235 и № 239. Таким образом, автоматизация процесса верификации инцидентов с помощью искусственного интеллекта становится необходимым условием обеспечения киберустойчивости государственных и корпоративных сегментов сети «Интернет».

Разработка научно обоснованной методики и программно-алгоритмического решения для минимизации доли ложноположительных событий в системах мониторинга ИБ на основе анализа паттернов сетевого трафика и системных журналов методами машинного обучения.

1. Провести ретроспективный анализ методов выявления инцидентов ИБ и нормативных требований ФСТЭК России (Приказ № 21, № 239) к мониторингу безопасности в российских информационных системах.

2. Исследовать архитектуру и принципы работы отечественных SIEM-систем, выявив основные причины возникновения избыточных ложноположительных срабатываний в распределенных инфраструктурах.

3. Обосновать выбор математического аппарата и алгоритмов машинного обучения, наиболее эффективных для классификации событий безопасности в условиях высокой размерности данных.

4. Разработать алгоритм предварительной обработки и обогащения данных из журналов аудита объектов информатизации для повышения точности обучения моделей.

5. Проектирование методики интеграции обученной модели в цикл реагирования ГосСОПКА для автоматизации первичного анализа алертов.

6. Провести экспериментальную оценку эффективности разработанной методики на массиве реальных событий безопасности, подтвердив снижение административной нагрузки на персонал ИБ.

  • Оформление по ГОСТ
  • Содержание и структура уже собраны
  • Подходит как пример для своей темы

Предпросмотр документа

ВКР (Диплом)

На тему: Разработка методики снижения количества ложноположительных событий корреляции в системе мониторинга с использованием методов машинного обучения

по дисциплине «Информационная безопасность»

Направление: ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ

Содержание

Введение

Глава 1. Теоретические аспекты функционирования SIEM-систем и проблема ложноположительных срабатываний

1.1. Обзор современных SIEM-систем: архитектура и функциональные возможности

1.2. Ложноположительные события в системах мониторинга безопасности

1.3. Обзор и сравнительный анализ существующих подходов использования алгоритмов машинного обучения в SIEM

1.4. Вывод по первой главе

Глава 2. РАЗРАБОТКА МЕТОДИКИ СНИЖЕНИЯ ЛОЖНОПОЛОЖИТЕЛЬНЫХ СОБЫТИЙ КОРРЕЛЯЦИИ НА ОСНОВЕ МАШИННОГО ОБУЧЕНИЯ

2.1. Формализация требований к разрабатываемой методики

2.2. Выбор алгоритма машинного обучения для снижения ложноположительных событий

2.3. Описание разработанной методики

2.4. Вывод по второй главе

Глава 3. Программная реализация и экспериментальная оценка предложенной методики

3.1. Программная реализация модуля обнаружения ложноположительных событий

3.2. Экспериментальная оценка качества разработанной модели

3.3. Сравнительный анализ разработанной методики с существующими подходами

Заключение

Список использованной литературы

ВЫПУСКНАЯ КВАЛИФИКАЦИОННАЯ РАБОТА

Разработка методики снижения количества ложноположительных событий корреляции в системе мониторинга с использованием методов машинного обучения

ВВЕДЕНИЕ

Актуальность темы выпускной квалификационной работы обусловлена стремительным ростом числа и сложности кибератак, нацеленных на информационные системы российских организаций, объекты критической информационной инфраструктуры (КИИ) и государственные информационные системы. Согласно аналитическому отчёту Positive Technologies «Актуальные киберугрозы — 2024: итоги года», количество целевых атак на российскую инфраструктуру выросло на 47% по сравнению с 2023 годом, при этом доля инцидентов, связанных с компрометацией данных и нарушением функционирования критически важных информационных систем, увеличилась в 1,8 раза. «Лаборатория Касперского» отмечает, что особую опасность представляют атаки на объекты КИИ топливно-энергетического комплекса, транспортной инфраструктуры и систем здравоохранения, где реализация угроз безопасности информации может привести к критическим последствиям для жизнедеятельности населения и национальной безопасности Российской Федерации. В этих условиях системы мониторинга информационной безопасности класса SIEM (Security Information and Event Management) становятся ключевым элементом защиты объектов информатизации, обеспечивая централизованный сбор, корреляцию и анализ событий безопасности в режиме реального времени.

Однако внедрение SIEM-систем в российских организациях сталкивается с серьёзной проблемой высокого уровня ложноположительных срабатываний правил корреляции событий безопасности. По данным исследования «РТК-Солар», в среднем до 85-92% инцидентов информационной безопасности, генерируемых SIEM-системами на этапе первичного внедрения, являются ложноположительными, что приводит к перегрузке аналитиков центров мониторинга и реагирования на инциденты информационной безопасности (SOC), снижению эффективности обнаружения реальных угроз и увеличению времени реагирования на критические инциденты. В условиях дефицита квалифицированных специалистов по информационной безопасности данная проблема приобретает особую остроту, поскольку значительная часть ресурсов аналитиков SOC расходуется на обработку ложных тревог вместо расследования действительных инцидентов безопасности. Традиционные подходы к настройке правил корреляции, основанные на экспертной разработке сигнатур и пороговых значений, не обеспечивают необходимой точности в условиях динамично меняющегося ландшафта угроз и специфики инфраструктуры конкретного объекта информатизации.

Применение методов машинного обучения для снижения количества ложноположительных событий корреляции в SIEM-системах представляет собой перспективное направление развития технологий мониторинга информационной безопасности. Алгоритмы машинного обучения способны автоматически выявлять сложные закономерности в потоках событий безопасности, адаптироваться к особенностям инфраструктуры защищаемого объекта информатизации и обучаться на основе обратной связи от аналитиков SOC, что позволяет существенно повысить точность обнаружения реальных инцидентов и снизить нагрузку на специалистов по информационной безопасности. Разработка научно обоснованной методики снижения ложноположительных срабатываний с использованием методов машинного обучения имеет важное значение для повышения эффективности функционирования SIEM-систем на объектах информатизации российских организаций, обеспечения выполнения требований Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», Приказа ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации», Доктрины информационной безопасности Российской Федерации, утверждённой Указом Президента Российской Федерации от 05.12.2016 № 646, а также Указа Президента Российской Федерации от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации».

Степень разработанности проблемы. Вопросы построения систем мониторинга информационной безопасности класса SIEM рассматриваются в работах российских учёных и специалистов-практиков в области информационной безопасности — Лукацкого А.В., Щеглова А.Ю., Мельникова В.П., Клейменова С.А., Домарева В.В., Петракова А.В. Теоретические основы применения методов машинного обучения для обнаружения аномалий и инцидентов информационной безопасности исследованы в трудах учёных МГТУ им. Н.Э. Баумана, ИТМО, ИПИБ МГУ им. М.В. Ломоносова. Практические аспекты внедрения и эксплуатации SIEM-систем на российских предприятиях освещены в аналитических материалах Positive Technologies, «Лаборатории Касперского», «РТК-Солар», BI.ZONE. Однако комплексная методика снижения ложноположительных срабатываний корреляционных правил SIEM с применением алгоритмов машинного обучения, адаптированная к требованиям российских регуляторов в области информационной безопасности, в настоящее время отсутствует, что определяет научно-практическую значимость данного исследования.

Целью выпускной квалификационной работы является разработка методики снижения количества ложноположительных событий корреляции в системе мониторинга с использованием методов машинного обучения для повышения эффективности обнаружения реальных инцидентов информационной безопасности на объектах информатизации российских организаций.

Для достижения поставленной цели необходимо решить следующие задачи:

  • провести анализ современных SIEM-систем, исследовать их архитектуру, функциональные возможности и роль в обеспечении информационной безопасности объектов информатизации;
  • изучить природу и классификацию ложноположительных событий в системах мониторинга безопасности, определить причины их возникновения и влияние на эффективность функционирования центров мониторинга и реагирования на инциденты информационной безопасности;
  • выполнить обзор и

Остальная часть документа скрыта

Сгенерируйте работу по своей теме, чтобы получить полный текст.

Навигация по работам

Похожие материалы

Похожая работа Разработка стратегии информационной безопасности на предприятииОбеспечение информационной безопасности автоматизированных систем Похожая работа Проектирование системы охранного телевидения с функцией распознавания лиц для проходной предприятияОбеспечение информационной безопасности автоматизированных систем Похожая работа Разработка комплексной системы защиты информации в кабинете информатики на-примере МБОУ «Кватчинская СОШ»Обеспечение информационной безопасности автоматизированных систем Похожая работа Разработка модуля платежной аутентификации на основе единой биометрической системы: анализ угроз и методы защитыОбеспечение информационной безопасности телекоммуникационных систем Похожая работа Внедрение технологий предотвращения утечки информации (DLP-системы) в организацииИнформационная безопасность Похожая работа Внедрение мультимодальной системы контроля доступа с использованием отпечатков пальцев, радужки глаза и смарт-карт (на примере ООО «СМ-МОТОРС»)Обеспечение информационной безопасности автоматизированных систем

Часто задаваемые вопросы

Да, целиком: система формулирует цель и задачи, строит план, пишет все главы, добавляет таблицы, собирает список источников и оформляет файл Word по ГОСТ. Работа выходит на 60-80 страниц. Данные конкретного предприятия и материалы вашей практики подставляете вы сами на этапе правки плана, потому что выдумывать чужую отчетность мы не будем.

Главное отличие в результате. ВКР в форме дипломной работы исследует проблему и заканчивается выводами и рекомендациями, а дипломный проект содержит разработку: чертеж, технологическую карту, программу, бизнес-план. Проект чаще встречается в технических направлениях и в колледжах, дипломная работа в гуманитарных и экономических. Какой формат ждут от вас, написано в положении вуза.

Источники подбирает отдельный агент-библиограф: он ищет монографии, публикации из журналов ВАК, отраслевую статистику и нормативные акты в действующей редакции, а затем проверяет каждую позицию на существование. У диплома список обычно нужен на 40-60 позиций. Свежесть здесь важнее количества: ссылка на отмененную редакцию закона тянет за собой правку всей главы.

Начните с плана: он формируется бесплатно, и уже по нему видно, соберется ли работа под вашу тему. Полный текст появится после согласования плана, дальше закладывайте время на сверку с методичкой, проверку в системе вашего вуза и подготовку доклада. За неделю это реально, если руководитель уже согласовал тему и не потребует смены объекта исследования.

Кроме самой работы вуз обычно требует лист задания, отзыв научного руководителя, справку о проверке на заимствования и доклад, а во многих программах еще рецензию и презентацию. Рецензия обязательна не везде, это решение вуза. Точный перечень и сроки сдачи каждого документа смотрите в положении о государственной итоговой аттестации.

Проверить попробуют: детекторы машинного текста вузы подключают отдельно от антиплагиата. Внутри сервиса за это отвечает агент антидетекта, он убирает характерные машинные обороты и шаблонные конструкции, по нашим замерам работы проходят популярные детекторы. Стопроцентного результата здесь обещать нельзя: алгоритмы детекторов меняются, и ни один сервис ими не управляет.

Остались вопросы?

Пишите, звоните — мы на связи