ВКР (Диплом)
Разработка методики снижения количества ложноположительных событий корреляции в системе мониторинга с использованием методов машинного обучения
В представленной исследовательской работе проводится комплексное изучение механизмов функционирования систем мониторинга инцидентов информационной безопасности (SIEM/MSS) в контексте современных угроз российскому киберпространству. Основное внимание уделяется проблеме избыточности ложных срабатываний (false positives), которые существенно снижают эффективность операционных центров безопасности (SOC) и перегружают аналитиков ГосСОПКА. В ходе исследования анализируются алгоритмы корреляции событий, применяемые в отечественных решениях от производителей Positive Technologies и «РТК-Солар», а также обосновывается применение методов машинного обучения, таких как случайный лес и градиентный бустинг, для фильтрации нерелевантных алертов. Теоретический базис работы опирается на нормативные требования ФСТЭК России в области технической защиты информации и обеспечения безопасности значимых объектов КИИ, что позволяет интегрировать разработанную методику в существующие регламенты реагирования на инциденты.
Регламент мониторинга и реагирования на инциденты информационной безопасности, включающий программный прототип модуля интеллектуальной фильтрации ложноположительных событий корреляции и перечень доработанных правил детектирования для отечественных SIEM-систем.
В условиях беспрецедентного роста интенсивности кибератак на государственные информационные системы и объекты критической информационной инфраструктуры Российской Федерации, зафиксированного НКЦКИ, критически возрастает нагрузка на системы мониторинга. Действующие требования Указов Президента РФ № 166 и № 250 обязывают организации обеспечивать непрерывность мониторинга и импортозамещение зарубежных средств защиты. Высокий уровень «шума» в корреляционных движках классических систем мониторинга препятствует своевременному обнаружению целенаправленных атак (APT) и выполнению требований Приказа ФСТЭК России № 235 и № 239. Таким образом, автоматизация процесса верификации инцидентов с помощью искусственного интеллекта становится необходимым условием обеспечения киберустойчивости государственных и корпоративных сегментов сети «Интернет».
Разработка научно обоснованной методики и программно-алгоритмического решения для минимизации доли ложноположительных событий в системах мониторинга ИБ на основе анализа паттернов сетевого трафика и системных журналов методами машинного обучения.
1. Провести ретроспективный анализ методов выявления инцидентов ИБ и нормативных требований ФСТЭК России (Приказ № 21, № 239) к мониторингу безопасности в российских информационных системах.
2. Исследовать архитектуру и принципы работы отечественных SIEM-систем, выявив основные причины возникновения избыточных ложноположительных срабатываний в распределенных инфраструктурах.
3. Обосновать выбор математического аппарата и алгоритмов машинного обучения, наиболее эффективных для классификации событий безопасности в условиях высокой размерности данных.
4. Разработать алгоритм предварительной обработки и обогащения данных из журналов аудита объектов информатизации для повышения точности обучения моделей.
5. Проектирование методики интеграции обученной модели в цикл реагирования ГосСОПКА для автоматизации первичного анализа алертов.
6. Провести экспериментальную оценку эффективности разработанной методики на массиве реальных событий безопасности, подтвердив снижение административной нагрузки на персонал ИБ.
- Оформление по ГОСТ
- Содержание и структура уже собраны
- Подходит как пример для своей темы
