Выявление аномалий трафика в мультипротокольных промышленных сетях с недокументированной структурой тема диссертации и автореферата по ВАК РФ 00.00.00, кандидат наук Синадский Алексей Николаевич
- Специальность ВАК РФ00.00.00
- Количество страниц 153
Оглавление диссертации кандидат наук Синадский Алексей Николаевич
Введение
1. Современное состояние теории и практики обнаружения угроз безопасности АСУ ТП на основе анализа сетевого трафика
1.1. Основные сведения о сетевом трафике АСУ ТП
1.2. Анализ угроз и мер обеспечения информационной безопасности в сетях АСУ ТП
1.3. Анализ существующих методов и средств обеспечения информационной безопасности в АСУ ТП
1.3.1. Методы определения структуры сетевого трафика
1.3.2. Решения для классификации сетевых устройств
1.3.3. Решения в области выявления аномалий
1.4. Особенности применения теории машинного обучения для анализа нераспознанного трафика и выявления аномалий
1.4.1. Метод машинного обучения
1.4.2. Выбор метрики для оценки качества работы модели машинного обучения
1.4.3. Выбор признаков и модели машинного обучения
1.4.4. Создание «чистых» наборов данных
1.5. Выводы по главе
2. Разработка комплекса алгоритмов выявления аномалий трафика в мультипротокольных промышленных сетях с недокументированной структурой
2.1. Алгоритм определения структуры сетевого трафика
2.1.1. Структура алгоритма определения структуры сетевого трафика
2.1.2. Разделение сетевых пакетов, в которых используется более одного протокола хотя бы на одном сетевом уровне, на части, в которых на произвольном сетевом уровне используется только один протокол
2.1.3. Определение границ полей фиксированной длины
2.1.4. Определение границ полей переменной длины
2.1.5. Выбор способа обработки пакетов
2.1.6. Определение типа поля
2.2. Алгоритм определения классов сетевых узлов по генерируемому ими сетевому трафику без воздействия на них
2.2.1. Структура алгоритма определения классов сетевых узлов по генерируемому ими сетевому трафику без воздействия на них
2.2.2. Формирование профиля сетевого узла
2.2.3. Создание модели машинного обучения для определения классов сетевых узлов
2.2.4. Архитектура МЬ-модели
2.3. Алгоритм выявления аномальной активности сетевых узлов по генерируемому ими сетевому трафику
2.3.1. Структура алгоритма выявления аномальной активности сетевых
узлов по генерируемому ими сетевому трафику
2.3.2. Формирование профиля сетевого узла для выявления аномалий
2.3.3. Выявление аномалий по изменению профилей сетевых узлов
2.4. Создание условно-реальных данных
2.4.1. Структура алгоритма создания условно-реальных данных
2.4.2. Модель фонового сетевого трафика
2.4.3. Подготовка ситуационных задач (аномалий)
2.5. Выводы по главе
3. Разработка программного обеспечения, реализующего комплекс алгоритмов выявления аномалий трафика в мультипротокольных промышленных сетях с недокументированной структурой
3.1. Описание прототипа ПО
3.2. Стенд для генерации условно-реальных данных
3.3. Результаты тестирования прототипа программного комплекса
3.3.1. Тестирование ПО определения структуры сетевого трафика
3.3.2. Тестирование прототипа ПО определения класса сетевого узла
3.3.3. Тестирование прототипа ПО выявления аномальной активности
сетевых узлов
3.4. Выводы по главе
Заключение
Список сокращений и условных обозначений
Список литературы
Приложение 1. Реализация разработанных алгоритмов в программных средствах
ВВЕДЕНИЕ
Рекомендованный список диссертаций по специальности «Другие cпециальности», 00.00.00 шифр ВАК
Системный анализ трафика для выявления аномальных состояний сети2013 год, кандидат технических наук Гальцев, Алексей Анатольевич
Выявление аномалий и классификация компьютерных атак в сети передачи данных на основе применения фрактального анализа и методов машинного обучения2023 год, кандидат наук Крибель Александр Михайлович
Методология синтеза интерактивной сетевой среды для компьютерных полигонов в сфере информационной безопасности2022 год, доктор наук Синадский Николай Игоревич
Методики сбора и обработки данных о качестве IP соединений для задач сетевой безопасности2022 год, кандидат наук Майхуб Самара
Обнаружение аномалий и нейтрализация угроз в распределенных автоматизированных системах управления на основе мониторинга сетевых информационных потоков2024 год, кандидат наук Абрамова Таисия Вячеславовна
Введение диссертации (часть автореферата) на тему «Выявление аномалий трафика в мультипротокольных промышленных сетях с недокументированной структурой»
Актуальность темы исследования
Формирование глобального информационного пространства и построение в России информационного общества ведёт к созданию большинства использующихся в государственном управлении и ключевых областях экономики систем поддержки принятия решений с использованием современных информационных технологий. Рост угроз информационного характера требует повышения уровня защищённости информационных систем и сетей.
Для противодействия угрозам информационной безопасности разработана и функционирует Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА), являющаяся территориально-распределенным комплексом, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты [6]. Построение систем безопасности объектов критической информационной инфраструктуры (далее — КИИ) регулируют Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» [33] и ряд других нормативных правовых актов [1-6, 32-33, 37-58].
Указ Президента Российской Федерации от 2 июля 2021 г. № 400 «О Стратегии национальной безопасности Российской Федерации» [2] среди целевых показателей по обеспечению информационной безопасности предписывает решение задач по совершенствованию соответствующих методов и средств. Для этого рекомендуется применять передовые технологии (в т.ч. искусственного интеллекта) и обеспечивать приоритет использования российских информационных технологий и оборудования, отвечающих требованиям информационной безопасности, в информационной инфраструктуре Российской Федерации.
Особое место в структуре объектов КИИ занимают автоматизированные системы управления технологическими процессами (далее — АСУ ТП), характеризующиеся длительным и сложным периодом внедрения, сложной,
территориально распределённой структурой, большим количеством надстроечных решений, появляющихся в ходе развития систем, а также объединением разнородных систем, построенных по различным принципам.
Несмотря на замкнутость АСУ ТП, компьютерные атаки на высокотехнологические объекты, в том числе имеющие важное значение для жизнеобеспечения регионов и даже стран, известны. Примерами результатов компьютерных атак на АСУ ТП, произошедших только за последние годы, могут служить: нарушения функционирования системы управления канализацией в Австралии [7, 8]; остановка движения поездов в Дании в 2022 году [10]; задержки, вызвавшие финансовые потери в системе уведомлений о воздушных полетах министерства транспорта США в начале 2023 года [11]. Нельзя не отметить атаки, направленные на объекты ядерной инфраструктуры во всём мире, представленные, например, в аналитическое отчёте Cyble [12]. Широкую известность получила атака Stuxnet на центрифуги для обогащения урана на объекте в Иране, последствием которой стала задержка развития иранской ядерной программы на месяцы [9]. Проникновение в изолированный технологический контур осуществлялось не через прямое подключение, а посредством комбинации векторов: компрометации офисных систем, использования легитимных каналов доступа и переноса вредоносного кода на съёмных носителях. Пример Stuxnet продемонстрировал, что «воздушный зазор» (air gap) не устраняет риск внешнего воздействия ввиду существующих каналов передачи данных между административными и технологическими подсистемами и уязвимостей смежных систем.
Растущее количество угроз безопасности объектам КИИ, в том числе в отношении технологических процессов, требует создания эффективного алгоритма противодействия, позволяющего с минимальными временными затратами достоверно определять источник атаки и атакуемые сетевые узлы [13].
Выполнение требований ФЗ-187, приказа ФСТЭК России от 25 декабря 2017 г. № 239 [4], касающихся необходимости анализа сетевого трафика в АСУ ТП (в т. ч. мера АУД.5 «Контроль и анализ сетевого трафика»), позволяет на ранней стадии выявлять ситуации, которые могут привести
к реализации последствий компьютерной атаки. Благодаря этому появляется
5
возможность снизить вероятность успешных действий нарушителей информационной безопасности защищаемых объектов и сократить возможные потери субъектов КИИ от действий злоумышленников.
Выявление аномалий, способных привести к нарушению информационной безопасности в сетях АСУ ТП, для которых характерна слабая доку-ментированность процессов передачи данных, в каждом конкретном случае требует проведения глубокого анализа протоколов, используемых в этих сетях, и применения методов определения структуры нераспознанного трафика. При этом возникает ряд задач, требующих научной проработки.
Во-первых, одна из сложностей, с которой сталкиваются субъекты КИИ, — увеличение затрат на первоначальную настройку и дальнейшее обслуживание средств защиты информации (далее — СрЗИ). При внедрении системы обнаружения компьютерных атак (далее - СОА) должна быть решена задача инвентаризации активов (сетевых узлов) в действующих АСУ ТП для подготовки эффективных правил обнаружения атак. Задача инвентаризации сетевых узлов в АСУ ТП в настоящее время решается в «ручном» режиме, что приводит к существенным временным затратам и не исключает появления при этом ошибок классификации протоколов и сетевых узлов анализируемой системы. Автоматизация существующими средствами затруднена из-за недопустимости активного воздействия на сеть.
Соответственно, востребованы научно обоснованные решения и реализующие их программные средства, автоматизирующие процессы классификации сетевых узлов на этапе первоначальной настройки СрЗИ. Важнейшим требованием к такому программному обеспечению в сетях АСУ ТП является необходимость обеспечения целостности передаваемых данных и отсутствия какого-либо вмешательства в работу сетевых узлов системы, что требует организации ее работы в пассивном режиме — исключительно путем создания и анализа копии сетевого трафика.
Во-вторых, существующие системы, позволяющие определять класс узла в пассивном режиме, не удовлетворяют требованиям по возможным вариантам настройки системы для функционирования в сетях АСУ ТП (в т.ч.
могут работать исключительно с заложенным на этапе их разработки спис-
6
ком классов с фиксированными особенностями, что не позволяет задавать пользовательские классы и адаптировать ПО к работе в заданных сетях в режиме реального времени — например, при обнаружении в них новых, ранее не описанных протоколов, приводящих к изменению процесса функционирования отдельных узлов).
В-третьих, используемые для выявления компьютерных атак СОА применительно к АСУ ТП характеризуются рядом недостатков. Сигнатурные СОА требуют сложной предварительной настройки и задания априорных правил, не имеют возможности автоматически адаптироваться к изменениям в сети: для нераспознанных сетевых протоколов невозможно написать правила обнаружения атак. Существующие СОА, предназначенные для выявления аномальной сетевой активности, не учитывают поведенческие свойства сетевых узлов, а также часто остаются для использующего их персонала «чёрным ящиком», так как не имеют инструментов для интерпретации результатов выявления аномалий.
Интерпретация принятых решений о наличии аномалии предполагает предоставление оператору СОА данных, позволяющих объяснять причины формирования технической системой такого решения, например, указание на наиболее повлиявшие на решение свойства исходных данных. В случае отклонения поведения сетевого узла от нормального — информирование оператора о наличии аномального изменения и передача причины принятия решения об изменении (аномальном сетевом трафике). Интерпретация результатов обнаружения атаки — важная функция СОА, позволяющая её пользователю получать более полную информацию о событии и действовать сообразно обстоятельствам. Остро встает научная задача разработки инструмента, который мог бы выявлять аномальную активность сетевых узлов и интерпретировать принятые решения, в том числе, в сетях АСУ ТП.
Таким образом, решение актуальной задачи повышения качества работы СОА в компьютерных сетях АСУ ТП лежит в плоскости совершенствования алгоритмов:
— анализа структуры сетевого трафика;
— классификации сетевых узлов защищаемой сети без активного воздействия на них;
— выявления аномальной активности сетевых узлов с возможностью интерпретации принятых решений.
Степень разработанности темы исследования
Повышение качества работы СОА, совершенствование алгоритмического обеспечения СОА в компьютерных сетях АСУ ТП — активно обсуждаемая проблема, над решением которой работают многие отечественные и зарубежные исследователи. Разработаны многочисленные отдельные методики и алгоритмы для определения структуры сетевого трафика, определения классификационных признаков сетевых узлов, выявления аномалий в сетевом трафике. Среди исследователей, создавших наиболее значимые труды в данном направлении, следует отметить работы, авторами которых являются:
— в области алгоритмов определения структуры сетевого трафика —
A.И. Гетьман, С. Клебер, Дж. Каи, П.М. Компаретти, И.В. Котенко, У. Куи, Ц. Жанг, Ч. Жанг, Ю.В. Маркин, Ф. Сан, Б.Д. Сиж, Ю. Уанг, К. Хуанг, К. Чои [59-73];
— в области алгоритмов выявления в сетевом трафике классификационных признаков сетевого узлов - М.А. Ващенко, А.В. Зуйков, А.Б. Лаврентьев, С. Мудду, К. Нараянасвами, К. Трифонас, А. Файгон, Б.-К. Чебере, А.С. Чистяков;
— в области алгоритмов выявления аномалий - А. Авербух, А.С. Антипинский, Д.Ю. Гамаюнов, А.О. Гурина, М.С. Джонс, Дж. Дэвид, А.А. Захаров, П.Д. Зегжда, А.М. Ивашко, А.В. Козачок, Р.Р. Коифман, С.В. Коноплев, Ю.Д. Корольков, И.В. Котенко, П.С. Ложников, В.П. Лось, П. Муллакри,
B.В. Никонов, В.В. Платонов, С.В. Поршнев, В.В. Райх, П.О. Семенов,
C.Г. Синев, А.Н. Соколов, М.В. Степашкин, Ши Сяоянь, И.И. Татаринов, С.С. Титов, А.В. Тихомиров.
Так, А.И. Гетьман и Ю.В. Маркин предложили графовые и временные диаграммы сетевых взаимодействий для представления результатов анализа трафика, а также способы восстановления структуры бинарных данных. С. Клебер предложил новый способ извлечения структуры полезной нагрузки сетевых пакетов из бинарных данных «на лету»: метод выделяет границы по-
лей внутри отдельных сообщений по статистике изменения значений в потоке данных. П.М. Компаретти - один из авторов системы Prospex, которая, используя идею конечного автомата, извлекает грамматику форматов передаваемых данных из сетевых логов, что позволяет генерировать спецификации протоколов, включая сложные протоколы с сохранением состояния.
М.А. Ващенко предложил устройство и метод анализа сетевого трафика для обнаружения аномалий (в т.ч. фильтрации вредоносного трафика). А.В. Зуйков разработал методы защиты от скрытых каналов на основе анализа полей протокола TLS (поля Random и SessionID в ClientHello), реализовав модули фильтрации в IDS/IPS Suricata и прокси-сервер для реконструкции TLS-пакетов. А.Б. Лаврентьев предложил подход, повышающий точность выявления аномалий в работе автоматизированных сетей, и метод определения источников аномалий в сетях киберфизических систем. С. Мудду — соавтор патента, описывающего способ обнаружения сетевых атак и аномалий в потоковых и пакетных каналах. К. Нараянасвами, К. Трифонас, А. Файгон внесли вклад в разработку алгоритмов на основе машинного обучения для поиска аномалий в сетевом трафике, применяемых в Splunk.
Д.Ю. Гамаюнов предложил метод автоматического построения модели работы веб-приложения и её защиты от атак с помощью обнаружения аномалий в пользовательском и сетевом поведении приложений. А.В. Козачок внёс вклад в исследование возможностей статического анализа исполняемых файлов для обнаружения вредоносного ПО с применением выявления нетипичного поведения. И.В. Котенко опубликовал ряд работ по информационной безопасности, в том числе - метод для обнаружения нетипичного трафика в коммуникационных системах на основе гибридного подхода (машинное обучение и нечеткая логика) для поиска. М.В. Степашкин совместно с И.В. Котенко участвовал в разработке архитектуры активного анализа информационной безопасности, моделировании систем безопасности методом имитации действий злоумышленника. В.В. Платонов совместно с П.О. Семёновым разработал алгоритмы обнаружения сетевых атак с применением SVM-классификаторов и методов понижения размерности признакового пространства. Предложенная модель IDS позволяет отбирать наиболее
9
информативные параметры для классификации трафика и строить отдельные SVM-модули для разных типов атак. С.В. Поршнев в монографии «Математические модели информационных потоков в высокоскоростных магистральных интернет-каналах» описал статистические подходы к моделированию трафика и анализа нагрузки в гигабитных сетях.
Известные аналитические модели и подходы к повышению качества работы СОА путём выявления аномалий, описываемые в известных работах, являются узкоспециализированными и сложны с точки зрения их адаптации под конкретные виды задач по обеспечению безопасности в сетях АСУ ТП. Можно утверждать, что в настоящее время не существует научно обоснованного универсального и комплексного решения для выявления аномалий в сетях АСУ ТП, обеспечивающего возможность интерпретации принятых решений и высокие вероятностные характеристики обнаружения угроз в условиях изменяющейся обстановки.
Объект исследования — системы обнаружения компьютерных атак в сетях АСУ ТП.
Предмет исследования — статистические параметры и алгоритмы анализа сетевого трафика в сетях АСУ ТП, обеспечивающие классификацию источников трафика и выявление аномальной активности сетевых узлов.
Цель диссертационной работы — разработка алгоритмического и программного обеспечения СОА для выявления аномалий в сетевом трафике АСУ ТП.
Границы исследования — в диссертационной работе рассматривается только сетевой трафик в сетях АСУ ТП.
Научная задача диссертационного исследования заключается в разработке адаптивного алгоритма для идентификации структуры сетевых протоколов, базирующегося на методах машинного обучения; алгоритма классификации сетевых узлов, не требующего активного воздействия на эти узлы; алгоритма, обеспечивающего интерпретируемое выявление аномальной активности сетевых узлов в сетях АСУ ТП.
Цель диссертационной работы достигается решением следующих частных задач:
1. Анализ современного состояния теории и практики, технологий, методов и средств определения структуры сетевого трафика, классификации и выявления аномальной активности сетевых узлов.
2. Разработка комплекса алгоритмов для определения структуры сетевого трафика; классификации сетевых узлов по генерируемому ими сетевому трафику; интерпретируемого выявления аномальной активности сетевых узлов.
3. Разработка, тестирование и апробация программного обеспечения, реализующего авторские алгоритмы.
Научная новизна. В рамках проведенного исследования обоснованы:
1. Возможность разделения многопротокольного трафика в сетях АСУ ТП на основе оценок близости форматов сетевых пакетов;
2. Возможность определения границ полей заголовков сетевых пакетов на основе результатов анализа статистических характеристик трафика и классификации на основе данной информации узлов компьютерной сети;
3. Возможность выявления аномальной активности сетевого узла на основе использования иерархической кластеризации сетевых узлов и ее интерпретации.
Совокупность перечисленных выше новых научных результатов соответствует п. 6, п. 15 паспорта специальности 2.3.6 Методы и системы защиты информации, информационная безопасность.
Теоретическая значимость работы заключается в развитии научно-методического аппарата СОА в части выявления аномалий трафика в мульти-протокольных компьютерных сетях АСУ ТП, в которых применяются, в том числе, недокументированные протоколы.
Практическая значимость работы: 1. Разработан комплекс алгоритмов, состоящий из:
— алгоритма идентификации информационных потоков в многопротокольном трафике в сетях АСУ ТП, основанный на оценке близости форматов сетевых пакетов;
— алгоритма классификации сетевых узлов по генерируемому ими сетевому трафику без воздействия на них;
— алгоритма выявления аномальной активности сетевых узлов по генерируемому ими сетевому трафику;
— алгоритма синтеза условно-реальных данных.
2. Разработаны программные реализации перечисленных выше алгоритмов и подтверждена их работоспособность результатами анализа синтезированного условно-реального трафика.
3. Разработанное алгоритмическое и программное обеспечение интегрировано в программные комплексы обнаружения компьютерных атак в сетях АСУ ТП CyberLympha Thymus и CyberLympha DATAPK.
Положения, выносимые на защиту:
1. На основе анализа статистических характеристик сетевого трафика возможны выделение границ полей заголовков сетевых пакетов неизвестной структуры и анализ передаваемых данных.
2. Обоснованно выбранные классификационные признаки сетевых узлов компьютерной сети АСУ ТП обеспечивают возможность разработки алгоритма их автоматической классификации.
3. Иерархическая кластеризация сетевых узлов обеспечивает возможность разработки автоматизированного алгоритма выявления аномальной активности сетевых узлов АСУ ТП с интерпретацией принятых решений.
Методология и методы исследования: теория вероятностей, математическая статистика, теория матриц, методы машинного обучения, теория алгоритмов, моделирование, эксперимент.
Достоверность и обоснованность полученных результатов подтверждается корректностью использованного математического аппарата для их теоретического обоснования; непротиворечивостью полученных результатов известным решениям; широкой апробацией результатов диссертации; подтверждением адекватности теоретических выводов экспериментальными данными; внедрением результатов в действующие решения по обеспечению защищённости АСУ ТП.
Апробация результатов исследования. Основные результаты диссертации докладывались и обсуждались на международных и всероссийских
научно-технических и научно-практических конференциях и семинарах с 2015 по 2024 годы, в том числе:
— XV, XVI, XVII, XIX, XXI Всероссийских научно-практических конференциях «Безопасность информационного пространства» (гг. Екатеринбург, Курган, Тюмень, Челябинск, 2016, 2017, 2018, 2021, 2022 г.);
— 11, 12, 14, 16, 17 Международных научно-технических конференциях «Современные проблемы радиоэлектроники и телекоммуникаций», РТ-2015, РТ-2016, РТ-2018, РТ-2020, РТ-2021 (г. Севастополь, 2015, 2016, 2018, 2020, 2021 г.);
— VI Международной научной конференции «Математическое и компьютерное моделирование», посвященной памяти Б.А. Рогозина (Омск, 2018 г.);
— Уральском симпозиуме биомедицинской инженерии, радиоэлектроники и информационных технологий (USBEREIT, г. Екатеринбург, 2019, 2020, 2021, 2022, 2023, 2024 г.);
— Open conference on Artificial intelligence OpenTalks.AI 2023 (Ереван, 2023 г.).
Реализация результатов. Результаты исследования внедрены в действующие решения ООО «СайберЛимфа» (г. Москва) «CyberLympha DATAPK» и «CyberLympha Thymus» по мониторингу и анализу защищённости АСУ ТП (имеются акты о внедрении).
Публикации. По результатам исследований опубликованы 36 печатных работ. Основные научные результаты диссертации отражены в 15 работах, из них 8 статей опубликованы в рецензируемых научных изданиях, определенных ВАК РФ и Аттестационным советом УрФУ, включая 6 статей в изданиях, входящих в международные цитатно-аналитические базы Scopus и Web of Science; 3 патента, 4 свидетельства о государственной регистрации программы для ЭВМ.
Соответствие диссертации паспорту научной специальности. Представленная диссертация соответствует специальности 2.3.6 Методы и системы защиты информации, информационная безопасность, так как область исследования соответствует пункту 6 «Методы, модели и средства мониторинга, предупреждения, обнаружения и противодействия нарушениям и компьютерным атакам в компьютерных сетях», пункту 15 «Принципы и решения
(технические, математические, организационные и др.) по созданию новых и
13
совершенствованию существующих средств защиты информации и обеспечения информационной безопасности» паспорта специальности.
Личный вклад автора. Все результаты исследований, составляющие основное содержание диссертации, получены автором самостоятельно. В работы, выполненные в соавторстве (А.С. Антипинский, В.В. Богданов, Б.А. Бредихин, Н.А. Домуховский, А.Ю. Кожевников, Д.Е. Комаров, Д.В. Лейчук, М.С. Пырьев, И.А. Семенищев, П.В. Сушков, Н.И. Синадский, М.Н. Синадский, Д.А. Чермянинов, Ю.Ю. Чернышов, А.А. Шанин), диссертантом внесен основной вклад, касающийся выбора научных методов и средств, синтеза математических моделей и алгоритмов, постановки экспериментов по проверке их адекватности и интерпретации результатов исследований.
Структура и объем диссертации. Диссертация состоит из введения, 3 глав, заключения, списка сокращений и условных обозначений и списка литературы. Общий объем диссертации 148 страниц. Диссертация содержит 35 рисунков и 7 таблиц. Библиография включает 224 наименования на 29 страницах.
В первой главе представлено аналитическое исследование, рассмотрены основные сведения о сетевом трафике АСУ ТП и некоторые типовые угрозы безопасности информации, характерные для АСУ ТП (в соответствии с Приказом ФСТЭК России от 25 декабря 2017 г. № 239), для нейтрализации которых необходима разработка комплекса алгоритмов. Описаны основные методы машинного обучения и процесс решения задачи с их использованием.
Во второй главе диссертации описан комплекс разработанных алгоритмов определения структуры сетевых протоколов, определения классификационных характеристик сетевых узлов без активного воздействия на них и интерпретируемого выявления аномальной активности сетевых узлов по генерируемому ими трафику в сетях АСУ ТП, создания условно-реальных данных.
В третьей главе описан разработанный с использованием предложенного комплекса алгоритмов прототип ПО, эксперимент по его тестированию и реализация предложенных алгоритмов в программных комплексах.
В заключении подведены основные итоги диссертационного исследования, приведены перспективы дальнейшей разработки темы.
1. СОВРЕМЕННОЕ СОСТОЯНИЕ ТЕОРИИ И ПРАКТИКИ ОБНАРУЖЕНИЯ УГРОЗ БЕЗОПАСНОСТИ АСУ ТП НА ОСНОВЕ АНАЛИЗА СЕТЕВОГО ТРАФИКА
1.1. Основные сведения о сетевом трафике АСУ ТП
Автоматизированная система (АС) в соответствии с ГОСТ 34.003—90 [14], — это система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций. Также ГОСТ определяет виды АС, среди которых выделены автоматизированные системы управления (АСУ), имеющие в качестве управляемого объекта технологический процесс.
Отдельно автоматизированные системы управления технологическим процессом (АСУ ТП) определяются как целостное решение технических и программных средств, обеспечивающее эффективное управление как основных операц технологического процесса на объекте, так и какой-либо его части [15]. АСУ ТП, как правило, имеют многоуровневую структуру, разделение на уровни может быть выполнено разными способами. В иностранной литературе принято использовать пятиуровневую модель Purdue [16, 17], российские учёные [34] часто обращаются к укрупнённой трёхуровневой структуре (рисунок 1.1), включающей в себя три уровня управления:
— операторского управления (верхний);
— автоматического управления (средний);
— ввода (вывода) данных, исполнительных устройств (нижний).
Для таких систем характерны высокая степень автоматизации, цикличность техпроцесса. Кроме того, в АСУ ТП представлены слабые с точки зрения вычислительных возможностей оконечные устройства, на которые невозможно установить агента1 без нарушения свойств базового техпроцесса, что затрудняет обеспечение целостности защищаемой системы. Каждое сетевое устройство в АСУ ТП имеет своё предназначение (роль), в соответствии с которым оно было сконфигурировано на этапе развёртывания системы, и эта роль на протяжении всего функционирования системы не изменяется —
1 Под агентом понимается ПО системы обнаружения атак
15
за исключением, возможно, технологических перерывов, связанных с выполнением работ по обслуживанию или обновлению системы.
Рисунок 1.1. Трёхуровневая структура АСУ ТП
Методологическим фундаментом современных телекоммуникационных сетей служит модель взаимодействия открытых систем (OSI, Open System Interconnection), разработанная Международной организацией по стандартизации [18] в 1984 году. Данная модель представляет собой систематизированный набор стандартов, обеспечивающих совместную работу разнородных сетевых устройств и технологий, а также их эффективное взаимодей-
16
ствие. Модель OSI включает семь уровней, каждый из которых описывает определённый аспект процесса передачи данных и характеризуется собственным уровнем абстракции.
Под термином «протокол» в контексте сетевых коммуникаций понимается формализованное описание правил обмена данными. Информация, формируемая прикладными программами с использованием одного из протоколов верхнего уровня, последовательно обрабатывается всеми уровнями протокольного стека — например, TCP/IP/Ethernet (рисунок 1.2).
Похожие диссертационные работы по специальности «Другие cпециальности», 00.00.00 шифр ВАК
Интеллектуальная система мониторинга информационной безопасности промышленного Интернета вещей с использованием механизмов искусственных иммунных систем2023 год, кандидат наук Шамсутдинов Ринат Рустемович
Система выявления и блокирования аномалий трафика корпоративных сетей на основе вейвлет-пакетов2012 год, кандидат технических наук Тишина, Наталья Александровна
Управление трафиком вычислительной сети на основе идентификации аномалий2012 год, кандидат технических наук Марьенков, Александр Николаевич
Методы и алгоритмы защиты от распределенных сетевых атак типа "отказ в обслуживании"2020 год, кандидат наук Попов Илья Юрьевич
Классификация IP-трафика в компьютерной сети с использованием алгоритмов машинного обучения2020 год, кандидат наук Ванюшина Анна Вячеславовна
Список литературы диссертационного исследования кандидат наук Синадский Алексей Николаевич, 2026 год
СПИСОК ЛИТЕРАТУРЫ
1. Указ Президента Российской Федерации от 05.12.2016 № 646 «Об утверждении Доктрины информационной безопасности Российской Федерации» [Текст].
2. Указ Президента Российской Федерации от 02.07.2021 № 400 «О Стратегии национальной безопасности Российской Федерации» [Текст].
3. Указ Президента Российской Федерации от 07.05.2018 № 204 «О национальных целях и стратегических задачах развития Российской Федерации на период до 2024 года» [Текст].
4. Приказ ФСТЭК России «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» от 25.12.2017 № 239 [Электронный ресурс]. — Режим доступа: https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-25-dekabrya-2017-g-n-239
5. Указ Президента Российской Федерации от 09.05.2017 № 203 «О Стратегии развития информационного общества на 2017-2030 годы» [Текст].
6. Указ Президента Российской Федерации от 22.12.2017 № 620 «О совершенствовании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» [Текст].
7. Slay, J. & Miller, M. Lessons learned from the Maroochy water breach // E Goetz & Shenoi S (eds.), Critical infrastructure protection, Springer, Boston, МЛю 2008. С. 73-82
8. RUVDS.com. Как австралийский хакер сломал канализацию в шире: первая в истории кибератака на физическую инфраструктуру // Блог компании RUVDS.com. https://habr.com/ru/companies/ruvds/articles/940828/
9. Kim Zetter. Countdown to Zero Day: Stuxnet and the Launch of the World's First Digital Weapon // Broadway Books. ISBN: 0770436196. 2015.
10. SecurityLab.ru, "Cybercriminals stopped trains in Denmark". secu-ritylab.ru. https://www.securitylab.ru/news/534679.php (accessed Jan 24, 2023).
11. Blog by Cyble Research & Intelligence Labs (CRIL), "FAA NOTAM System Outage - More Than Meets the Eye?", cyble.com. https://blog.cyble.com/2023/01/12/faa-notam-system-outage-more-than-meets-the-eye/ (accessed: Jan 24, 2023).
12. Blog by Cyble Research & Intelligence Labs (CRIL), "CyberThreats Mushrooming over Global Nuclear Facilities", cyble.com. https://blog.cyble.com/2022/11/14/cyberthreats-mushrooming-over-global-nuclear-facilities/ (accessed Jan 24, 2023).
13. TADVISER. State. Business. Technologies, "Security of the critical information infrastructure of the Russian Federation" tadviser.ru. h ttps://www.tadviser.ru/index.php/Статья:Безопасность_критической_информац ионной_инфраструктуры_РФ (accessed Jan. 24, 2023).
14. ГОСТ 34.003—90 «Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Термины и определения»
15. Спикин, А. А. Разработка автоматизированной системы управления технологическим процессом охлаждения турбогенератора ТЭЦ / А. А. Спикин, Л. И. Медведева. — Текст : непосредственный // Молодой ученый. — 2019. — № 5 (243). — С. 30-32. — URL: https://moluch.ru/archive/243/56229/ (дата обращения: 04.01.2024)
16. Williams T. J. The Purdue enterprise reference architecture // Computers in Industry. 1994. Т. 24. № 2-3. С. 141-158.
17. Garton D. Purdue Model Framework for Industrial Control Systems and Cybersecurity Segmentation. // United States Department of Energy, National Petroleum Council. 2019. С. 4-14. https://www.energy.gov/sites/default/files/2022-10/Infra_Topic_Paper_4-14_FINAL.pdf
18. International Organization for Standardization [Электронный ресурс]. URL: https://www.iso.org (дата обращения: 10.12.2023).
19. IEEE 802.3 ETHERNET WORKING GROUP [Электронный ресурс]. URL: https://www.ieee802.org/3 (дата обращения: 10.12.2023).
20. Е. В. Андрюхин. Анализ сетевого трафика для выявления критических состояний систем автоматизации в условиях индустриальных промышленных сетей / Е. В. Андрюхин, М. К. Ридли // Безопасность информационных технологий ISSN: 2074-7128 (Print); ISSN: 2074-7136 (On-Line) DOI: http://dx.doi.org/10.26583/bit.2018.3.08_ https://bit.spels.ru/index.php/bit/article/vi ew/1142
21. Andrysiak T., Saganowski L., Kiedrowski P. Anomaly Detection in Smart Metering Infrastructure with the Use of Time Series Analysis // Journal of Sensors. 2017. Т. 2017. С. 1-15. https://onlinelibrary.wiley.com/doi/10.1155/2017/8782131
22. Carcano A., Fovino I.N., Masera M., Trombetta A. (2010) State-Based Network Intrusion Detection Systems for SCADA Protocols: A Proof of Concept. In: Rome E., Bloomfield R. (eds) Critical Information Infrastructures Security. CRITIS 2009. Lecture Notes in Computer Science, vol 6027. Springer, Berlin, Heidelberg. [Электронный ресурс] Режим доступа: https://link.springer.com/chapter/10.1007/978-3-642-14379-3_12 (дата обращения 04.01.2024).
23. Morris T., Gao W. Industrial Control System Traffic Data Sets for Intrusion Detection Research // Lecture Notes in Computer Science. 2014. С. 65-78. https://doi.org/10.1007/978-3-662-45355-1_5
24. Kravchik M., Shabtai A. Detecting Cyber Attacks in Industrial Control Systems Using Convolutional Neural Networks // Proceedings of the 2018 Workshop on Cyber-Physical Systems Security and Privacy. 2018. С. 72-83. https://doi.org/10.1145/3264888.3264896
25. Behnke I., Austad H. Real-Time Performance of Industrial IoT Communication Technologies: A Review // IEEE Internet Things J. 2024. Т. 11. № 5. С. 7399-7410. https://ieeexplore.ieee.org/document/10317890
26. Поршнев, С. В. Анализ взаимного влияния информационных потоков в магистральном интернет-канале / С. В. Поршнев, Д. А. Божалкин, Е. В. Овечкина // Cloud of Science. - 2019. - Т. 6, № 1. - С. 83-108. - EDN ZAVHAD.
27. Dobler, M., Hellwig, M., Lopes, N., Oakley, K., & Winterburn, M. (2024). Systematic review and characterisation of malicious industrial network traffic datasets (Version 2). arXiv. DOI: https://doi.org/10.48550/ARXIV.2405.04866
28. Abu Khalil D., Abuzir Y. Detecting and Analyzing Network Attacks: A Time-Series Analysis Using the Kitsune Dataset // JECT. 2024. Т. 5. № 1. С. 923. DOI: 10.57020/ject.1563146
29. Mathur A. P., Tippenhauer N. O. SWaT: a water treatment testbed for research and training on ICS security // 2016 International Workshop on Cyber-physical Sys-tems for Smart Water Networks (CySWater). 2016. С.31-36. DOI: 10.1109/CySWater.2016.7469060
30. Lavassani M., Akerberg J., Bjorkman M. Modeling and Profiling of Aggregated Industrial Network Traffic // Applied Sciences. 2022. Т. 12. № 2. С. 667. https: //www.mdpi .com/2076-3417/12/2/667
31. Mantere M., Sailio M., Noponen S. Network Traffic Features for Anomaly Detec-tion in Specific Industrial Control System Network // Future Internet. 2013. Т. 5. № 4. С. 460-473. https://www.mdpi.com/1999-5903/5/4/460
32. Федеральный закон «Об информации, информационных технологиях и о защите информации» от 27.07.2006 № 149-ФЗ [Текст].
33. Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации» от 12.07.2017 № 187-ФЗ [Текст].
34. Дроботун, Е. Б. Теоретические основы построения систем защиты от компьютерных атак для автоматизированных систем управления / Е. Б. Дроботун. - Санкт-Петербург : Издательство «Наукоемкие технологии», 2017. - 120 с. - ISBN 978-5-9909412-2-9. - EDN ZNCJCD.
35. Киреева Наталья Валерьевна, Караулова Ольга Александровна Оценка аномалий сетевого трафика на основе циклического анализа // T-Comm. 2018. №11. URL: https://cyberleninka.ru/article/n/otsenka-anomaliy-setevogo-trafika-na-osnove-tsiklicheskogo-analiza (дата обращения: 04.01.2024).
36. Басараб Михаил Алексеевич, Строганов Иван Сергеевич Обнаружение аномалий в информационных процессах на основе мультифракталь-
ного анализа // Вопросы кибербезопасности. 2014. №4 (7). URL:
123
https://cyberleninka.ru/article/n/obnaruzhenie-anomaliy-v-informatsionnyh-рго18е88аЬ-па-08поуе-тиШ&ак1а1по§о-апа^а (дата обращения: 04.01.2024).
37. «Методический документ. Методика оценки угроз безопасности информации» (утв. ФСТЭК России 05.02.2021)
38. Национальная стратегия развития искусственного интеллекта на период до 2030 года (утверждена указом Президента Российской Федерации от 10 октября 2019 г. № 490 «О развитии искусственного интеллекта в Российской Федерации») [Электронный ресурс]. — Режим доступа: garantf1://72738946.-2147483635/.
39. Паспорт федерального проекта «Информационная безопасность» национальной программы «Цифровая экономика Российской Федерации» (утв. президиумом Правительственной комиссии по цифровому развитию, использованию информационных технологий для улучшения качества жизни и условий ведения предпринимательской деятельности (протокол от 28.05.2019 № 9)) [Электронный ресурс]. — Режим доступа: garantf1 ://72202278.0/.
40. Федеральный закон «О связи» от 07.07.2003 № 126-ФЗ [Текст].
41. ГОСТ Р 53114-2008. Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения. [Электронный ресурс]. — Режим доступа: garantf1://57869710.0/.
42. Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования» [Электронный ресурс]. — Режим доступа: garantf1://403410768.-2147483647/.
43. ГОСТ Р ИСО/МЭК ТО 18044-2007. Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности [Электронный ресурс]. — Режим доступа: garantf1 ://70146074.0/.
44. СТО БР ИББС-1.3-2016. Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Сбор и анализ технических данных при реагировании на инциденты информационной безопас-
ности при осуществлении переводов денежных средств [Электронный ресурс]. — Режим доступа: §агап1£1://71457690.0/.
45. Информационное письмо ФСТЭК России «Об утверждении требований к системам обнаружения вторжений» [Электронный ресурс]. — Режим доступа: http://fstec.ru/component/attachments/download/305.
46. Методический документ ФСТЭК России «Профиль защиты систем обнаружения вторжений уровня узла пятого класса защиты ИТ.СОВ.У5.ПЗ» (утвержден ФСТЭК России 6.03.2012) [Электронный ресурс]. — Режим доступа: §агаЛТ1://70059052.0/.
47. ГОСТ Р ИСО/МЭК 15408-1-2012. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель. [Электронный ресурс]. — Режим доступа: gaгaпtf1://70986050.0/.
48. ГОСТ Р ИСО/МЭК 15408-2-2013. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности. [Электронный ресурс]. — Режим доступа: gaгaпtf1://70952128.0/.
49. ГОСТ Р ИСО/МЭК 15408-3-2013. Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности. [Электронный ресурс]. — Режим доступа: gaгaпtf1://70952126.0/.
50. ГОСТ Р 51275-2006. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения. — [Электронный ресурс]. — Режим доступа: gaгaпtf1://5821891.0/.
51. Рекомендации в области стандартизации Банка России РС БР ИББС-2.5-2014 Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Менеджмент инцидентов информационной безопасности [Электронный ресурс]. — Режим доступа: gaгaпtf1 ://70567338.0/.
52. СТО БР ИББС-1.0-2014. Обеспечение информационной безопасности организаций банковской системы Российской федерации. Общие положения [Электронный ресурс]. — Режим доступа: gaгaпtf1://70567254.0/.
125
53. СТО БР ИББС-1.1-2007. Аудит информационной безопасности [Электронный ресурс]. — Режим доступа: garantf1://487314.0/.
54. РС БР ИББС-2.1-2007. Руководство по самооценке соответствия информационной безопасности организации банковской системы РФ требованиям СТО БР ИББС-1.0-2006 [Электронный ресурс]. — Режим доступа: garantf1 ://487316.0/.
55. СТО БР ИББС-1.2-2014. Методика оценки соответствия информационной безопасности организации банковской системы РФ требованиям СТО БР ИББС-1.0-2014 [Электронный ресурс]. — Режим доступа: garantf1 ://70567284.0/.
56. Национальный стандарт РФ ГОСТ Р ИСО/МЭК 12207-2010. Информационная технология. Системная и программная инженерия. Процессы жизненного цикла программных средств [Электронный ресурс]. — Режим доступа: garantf1://70046140.-2147483647/.
57. Приказ ФСТЭК России от 14 марта 2014 г. № 31 «Об утверждении требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды» // Федеральная служба по техническому и экспортному контролю [Электронный ресурс] URL: https://fstec.ru/normotvorcheskaya/akty/53-prikazy/868-prikaz-fstek-rossii-ot-14-marta-2014-g-n-31 (дата обращения: 06.09.2020).
58. Положение «О сертификации средств защиты информации»: утв. постановлением Правительства Российской Федерации от 26.06.1995 № 608 (в ред. от 23.04.96 № 509) [Электронный ресурс]. — Режим доступа: garantf1://2670.0/.
59. Cai J., J. Luo, and F. Lei, "Analyzing network protocols of application layer using hidden Semi-Markov model," Mathematical Problems in Engineering, vol. 2016, Article ID 9161723, 14 pages, 2016
60. Choi K., Y. Son, J. Noh, H. Shin, J. Choi, and Y. Kim, "Dissecting
customized protocols: automatic analysis for customized protocols based on IEEE
126
802.15.4," in Proceedings of the 9th ACM Conference on Security and Privacy in Wireless and Mobile Networks, pp. 183-193, Darmstadt, Germany, July 2016
61. Comparetti P. M., G. Wondracek, C. Kruegel, and E. Kirda, "Prospex: protocol specification extraction," in Proceedings of the 30th IEEE Symposium on Security and Privacy, pp. 110-125, Berkeley, Calif, USA, May 2009
62. Cui W., J. Kannan, and H. J. Wang, "Discoverer: automatic protocol description generation from network traces," in Proceedings of the USENIX Security Symposium, 2007
63. Cui W., M. Peinado, K. Chen, H. J. Wang, and L. Irun-Briz, "Tupni: automatic reverse engineering of input formats," in Proceedings of the 15th ACM Conference on Computer and Communications Security (CCS '08), pp. 391-402, ACM, Alexandria, Va, USA, October 2008.
64. Duchene J., C. Le Guernic, E. Alata, V. Nicomette, J. Duchene, C. Le Guernic, E. Alata, V. Nicomette, M. Kaâniche, State of the art of network protocol reverse engineering tools, 2018, HAL Id : hal-0149695
65. Dupont P., B. Lambeau, C. Damas, and A. Van Lamsweerde, "The QSM algorithm and its application to software behavior model induction," Applied Artificial Intelligence, vol. 22, no. 1-2, pp. 77-115, 2008.
66. Fan Pan, et al., Overviews on protocol reverse engineering, Appl. Res. Comput. 28 (Aug) (2011) 2801-2806
67. Huang Q., P. P. C. Lee, and Z. Zhang, "Exploiting intra-packet dependency for fine-grained protocol format inference," in Proceedings of the 14th IFIP Networking Conference (NETWORKING '15), Toulouse, France, May 2015.
68. Kleber S., Survey of protocol reverse engineering algorithms: Decomposition of tools for static traffic analysis, IEEE Commun. Surv. Tutor. PP (2018) 1, http://dx.doi.org/10.1109/C0MST.2018.286754
69. Lin Z., X. Jiang, D. Xu, and X. Zhang, "Automatic protocol format reverse engineering through context-aware monitored execution," in Proceedings of the 15th Symposium on Network and Distributed System Security (NDSS '08), February 2008
70. Wang X., J. Shen, H. Liu, et al., Review of research on automatic protocol reverse engineering, Appl. Res. Comput. 37 (9) (2020)
127
71. Wang Y., N. Zhang, Y.-M. Wu, B.-B. Su, and Y.-J. Liao, "Protocol formats reverse engineering based on association rules in wireless environment," in Proceedings of the 12th IEEE International Conference on Trust, Security and Privacy in Computing and Communications (TrustCom '13), pp. 134-141, Melbourne, Australia, July 2013.
72. Wang Y., X. Yun, M. Z. Shafiq et al., "A semantics aware approach to automated reverse engineering unknown protocols," in Proceedings of the 20th IEEE International Conference on Network Protocols (ICNP '12), pp. 1-10, IEEE, Austin, Tex, USA, November 2012
73. Wang Z., X. Jiang, W. Cui, X. Wang, and M. Grace, "ReFormat: automatic reverse engineering of encrypted messages," in Computer Security— ESORICS 2009. ESORICS 2009, M. Backes and P. Ning, Eds., vol. 5789 of Lecture Notes in Computer Science, pp. 200-215, Springer, Berlin, Germany, 2009
74. Dmitri Bekerman, Bracha Shapira, Lior Rokach, Ariel Bar "Unknown Malware Detection Using Network Traffic Classification", 2015 IEEE Conference on Communications and Network Security (CNS), Florence, Italy, 28-30 Sept. 2015, pp. 134-142, DOI: 10.1109/CNS.2015.7346821.
75. Rui Li, Xi Xiao, Shiguang Ni, Haitao Zheng, Shutao Xia "Byte Segment Neural Network for Network Traffic Classification", 2018 IEEE/ACM 26th International Symposium on Quality of Service (IWQoS), Banff, AB, Canada, 4-6 June 2018, DOI: 10.1109/IWQoS.2018.8624128.
76. Antônio J.Pinheiro, Jeandrode M. Bezerra, Caio A.P.Burgardt, Divan-ilson R.Campelo "Identifying IoT devices and events based on packet length from encrypted traffic", Computer Communications, Volume 144, 15 August 2019, Pages 8-17, DOI: 10.1016/j.comcom.2019.05.012.
77. А.И. Аветисян, А.И. Гетьман. Восстановление структуры бинарных данных по трассам программ. Труды Института системного программирования РАН, том 22, 2012, с. 95-118. DOI: 10.15514/ISPRAS-2012-22-7.
78. Shaun Voigt, Catherine Howard, Dean Philp and Christopher Penny "Representing and Reasoning about Logical Network Topologies" In book: Graph Structures for Knowledge Representation and Reasoning, 2018, DOI: 10.1007/978-3-319-78102-0_4.
79. Weidong Cui, Jayanthkumar Kannan, Helen J. Wang "Discoverer: Automatic protocol reverse engineering from network traces" Proceedings of 16th USENIX Security Symposium, 6-10 August 2007 Article No.: 14 Pages 1-14.
80. Joao Antunes Nuno Neves Paulo Verissimo "Reverse Engineering of Protocols from Network Traces", 2011 18th Working Conference on Reverse Engineering, Limerick, Ireland, 17-20 Oct. 2011, DOI: 10.1109/WCRE.2011.28.
81. Nmap: the Network Mapper - Free Security Scanner // Официальный сайт компании «NMAP» [Электронный ресурс] URL: https://nmap.org/ (дата обращения: 08.09.2020).
82. The ZMap Project // Официальный сайт компании «ZMap» [Электронный ресурс] URL: https://zmap.io/ (дата обращения: 09.09.2020).
83. MASSCAN: Mass IP port scanner // Репозиторий компании «MASSCAN» на веб-сервисе для хостинга IT-проектов «GitHub» [Электронный ресурс] URL: https://github.com/robertdavidgraham/ masscan (дата обращения: 10.09.2020).
84. The Nessus Family Официальный сайт компании «Tenable» [Электронный ресурс] URL: https://www.tenable.com/products/nessus (дата обращения: 11.09.2020).
85. Responder: a familiar HTTP Service Framework for Python // Репозиторий компании «Responder» на веб-сервисе для хостинга IT-проектов «GitHub» [Электронный ресурс] URL: https://github.com/taoufik07/responder (дата обращения: 12.09.2020).
86. Clarkson, Michael. Access Control // Официальный сайт Cornell University [Электронный ресурс] URL: https://www.cs.cornell.edu/ courses/cs513/2007fa/NL.accessControl.html (дата обращения: 13.09.2020).
87. Antigena Network // Официальный сайт компании «DARKTRACE» [Электронный ресурс] URL: https://www.darktrace.com/en/ products/antigena-network/ (дата обращения: 14.09.2020).
88. Машинное обучение в информационной безопасности. // Официальный сайт компании «Лаборатория Касперского» [Электронный ресурс] URL https://www.kaspersky.ru/enterprise-security/wiki-section/products/machine-
learning-in-cybersecurity (дата обращения: 17.09.2020).
129
89. Патент RU 2724716 C1, МПК G06F 21/00 Система и способ формирования данных для мониторинга кибер-физической системы с целью раннего определения аномалий в системе графического интерфейса пользователя // Лаврентьев А.Б., Воронцов А.М., Филонов П.В., Шалыга Д.К., Шкулев В.И., Демидов Н.И., Иванов Д.А. (RU) заявка: 2018147245, 2018.12.28, дата начала отчета срока действия патента: 2018.12.28, дата подачи заявки: 2018.12.28, опубликовано: 2020.06.25 [Электронный ресурс] URL https://yandex.ru/patents/doc/RU2724716C1_20200625 (дата обращения:
18.09.2020).
90. Способ использования модели 1оТ-устройства для определения аномалий в работе устройства / Тихомиров А.В., Татаринов И.И., Коноплев С.В. — Патент на изобретение 2772072 C1, 15.03.2021. Заявка № 2021106669 от 2021.03.15 https://yandex.ru/patents/doc/RU2772072C1_20220516
91. DATAPK - комплекс оперативного мониторинга и контроля защищенности АСУ ТП // Официальный сайт компании «УЦСБ» [Электронный ресурс] URL: https://www.ussc.ru/product/datapk/ (дата обращения:
24.09.2021).
92. Tenable. Официальный сайт компании «Tenable» [Электронный ресурс] URL: https://www.tenable.com/ (дата обращения: 25.09.2020).
93. Podcast: CTO Phil Dunbar Talks About the Return of Industrial Defender on the Waterfall Security Podcast // Официальный сайт компании «Industrial Defender» [Электронный ресурс] URL: https://www.industrialdefender.com/podcast-waterfall-security-phil-dunbar/ (дата обращения: 25.09.2020).
94. CyberX + Microsoft Azure Security Center for IOT // Официальный сайт компании «CyberX» [Электронный ресурс] URL: https://query.prod.cms.rt.mLcrosoft.com/cms/api/am/binary/RE4rF2h (дата обращения: 26.09.2020).
95. Industrial Strength OT and IoT Security and Visibility. // Официальный сайт компании «NOZOMI networks» [Электронный ресурс] URL: https://www.nozominetworks.com/products/guardian/ (дата обращения: 28.09.2020).
96. Dragos Platform & TCO. // Официальный сайт компании «DRAGOS» [Электронный ресурс] URL: https://www.dragos.com/wp-content/uploads/Dragos_Platform_TCO_Data_Sheet.pdf (дата обращения: 29.09.2020).
97. Augment Your ICS Security Team Leveraging Dragos Technology and Expert Analysts. // Официальный сайт компании «DRAGOS» [Электронный ресурс] URL: https://www.dragos.com/neighborhood-watch/ (дата обращения: 30.09.2020).
98. Кибербезопасность АСУ ТП InfoWatch ARMA // Официальный сайт компании «InfoWatch» [Электронный ресурс] URL: https://www.infowatch.ru/solutions/system-arma (дата обращения: 01.10.2020).
99. Kaspersky Industrial CyberSecurity // Официальный сайт компании «Лаборатория Касперского» [Электронный ресурс] URL: https://ics.kaspersky.ru/ (дата обращения: 02.10.2020).
100. Kaspersky Machine Learning for Anomaly Detection // Официальный сайт компании «Лаборатория Касперского» [Электронный ресурс] URL: https://mlad.kaspersky.ru/ (дата обращения: 06.10.2020).
101. PT Industrial Security Incident Manager // Официальный сайт компании «Positive Technologies» [Электронный ресурс] URL: https://www.ptsecurity.com/ru-ru/products/isim/ (дата обращения: 03.10.2020).
102. Claude E. Shannon: A Mathematical Theory of Communication, Bell System Technical Journal, Vol. 27, pp. 379-423, 623-656, 1948.
103. Способ обнаружения аномальной работы сетевого сервера (варианты) / Елисеев В.Л., Шабалин Ю.Д. — Патент на изобретение RU 2 630 415 C2, 20.02.2016. Заявка № 2016105967 от 20.02.2016. https://yandex.ru/patents/doc/RU2630415C2_20170907
104. Система и способ выявления аномалий в технологической системе / Шадрин А.В., Дякин П.В., Кулагин Д.А. — Патент на изобретение RU 2750629 C2, 17.07.2019. Заявка № 2019122436 от 17.07.2019 https://yandex.ru/patents/doc/RU2750629C2_20210630
105. Способ обработки сетевого трафика с использованием межсетевого экранирования / Зуйков А.В., Душа И.Ф., Зулькарнаев Р.Ф. — Патент на
131
изобретение RU 2697698 C2, 16.08.2019. Заявка № 2017146208 от 27.12.2017 https://yandex.ru/patents/doc/RU2697698C2_20190816
106. Крибель, А. М. Выявление аномалий и классификация компьютерных атак в сети передачи данных на основе применения фрактального анализа и методов машинного обучения : диссертация на соискание ученой степени кандидата технических наук / Крибель Александр Михайлович, 2023. - 163 с. - EDN XRZTAS. URL: http://www.spiiras.nw.ru/dissovet/kribel-info/ (дата обращения: 21.03.2025)
107. Способ обнаружения сетевых атак на основе анализа временной структуры трафика / Репин Д.С., Краснов А.Е., Надеждин Е.Н., Никольский Д.Н., Галяев В.С. — Патент на изобретение RU 2680756 C1, 14.12.2017. Заявка № 2017143875 от 14.12.2017 https://yandex.ru/patents/doc/RU2680756C1_20190226
108. Средство обнаружения вторжений / Зуйков А.В., Душа И.Ф., Зулькарнаев Р.Ф. — Патент на изобретение RU 183015 U1, 07.09.2018. Заявка № 2018107749 от 02.03.2018 https://yandex.ru/patents/doc/RU183015U1_20180907
109. Anomaly detection in dynamically evolving data and systems / Amir Averbuch, Ronald R. Coifman, Gil David — Патент на изобретение US10187409B1, 06.11.2017. https://patents.google.com/patent/US10187409B1
110. Anomaly detection with machine learning / Ariel Faigon, Krishna Na-rayanaswamy, Jeevan TAMBULURI, Ravi Ithal, Steve Malmskog, Abhay Kul-karni — Патент на изобретение US11025653B2, 19.04.2019. https://patents.google.com/patent/US 11025653B2/
111. Temporal anomaly detection on automotive networks /Anuja Sonalk-er, David Sherman — Патент на изобретение US10846166B2, 22.08.2018. https://patents.google.com/patent/US10846166B2
112. Система и способ противодействия аномалиям в технологической системе / Шадрин А.В., Дякин П.В., Кулагин Д.А. — Патент на изобретение RU 2747461 C2, 05.05.2021. Заявка № 2019122432 от 17.07.2019 https://yandex.ru/patents/doc/RU2747461 C2_20210505
113. F. Sun, S. Wang, C. Zhang and H. Zhang, "Clustering of unknown protocol messages based on format comparison," Comput. Networks, vol. 179, 2020.
114. B. D. Sija, Y.-H. Goo, K.-S. Shim, H. Hasanova h M.-S. Kim, "A Survey of Automatic Protocol Reverse Engineering Approaches, Methods, and Tools on the Inputs and Outputs View," Secur. Commun. Networks, 2018.
115. Y. Huang, H. Shu, F. Kang and Y. Guang, "Protocol ReverseEngineering Methods and Tools: A Survey," Computer Communications, vol. 182, pp. 238-254, 2022.
116. Fanghui Sun, Shen Wang, Chunrui Zhang, Hongli Zhang "Unsupervised field segmentation of unknown protocol messages", Computer Communications, Volume 146, 15 October 2019, Pages 121-130, DOI: 10.1016/j.comcom.2019.06.013.
117. Sun, F., Wang, S., & Zhang, H. (2022). A progressive learning method on unknown protocol behaviors. In Journal of Network and Computer Applications (Vol. 197, p. 103249). Elsevier BV. https://doi.org/ 10.1016/j.jnca.2021.103249
118. Tao, Siyu et al. "Bit-oriented format extraction approach for automatic binary protocol reverse engineering." IET Commun. 10 (2016): 709-716.
119. A. Trifilo, S. Burschka and E. Biersack, "Traffic to protocol reverse engineering," 2009 IEEE Symposium on Computational Intelligence for Security and Defense Applications, Ottawa, ON, Canada, 2009, pp. 1-8, doi: 10.1109/CISDA.2009.5356565.
120. Ji, Y., Huang, T., Ma, C., Hu, C., Wang, Z., & Fu, A. (2022). IMCSA: Providing Better Sequence Alignment Space for Industrial Control Protocol Reverse Engineering. In N. Moradpoor (Ed.), Security and Communication Networks (Vol. 2022, pp. 1-9). Hindawi Limited. https://doi.org/10.1155/2022/8026280
121. Jian-Zhen Luo, Shun-Zheng Yu,Position-based automatic reverse engineering of network protocols, Journal of Network and Computer Applications, Volume 36, Issue 3, 2013, Pages 1070-1077, ISSN 1084-8045, https://doi.org/10.1016/jjnca.2013.01.013.
122. Wang, Y., Xiang, Y., Zhou, W., & Yu, S. (2012). Generating regular expression signatures for network traffic classification in trusted network management. In Journal of Network and Computer Applications (Vol. 35, Issue 3, pp. 992-1000). El sevier BV. https: //doi.org/ 10.1016/j.jnca.2011.03.017
123. Wang, Yang et al. "Generating regular expression signatures for network traffic classification in trusted network management." J. Netw. Comput. Appl. 35 (2012): 992-1000.
124. Tao, S., Yu, H., & Li, Q. (2016). Bitoriented format extraction approach for automatic binary protocol reverse engineering. In IET Communications (Vol. 10, Issue 6, pp. 709-716). Institution of Engineering and Technology (IET). https://doi.org/10.1049/iet-com.2015.0797
125. Gaifulina, D., Fedorchenko, A., & Kotenko, I. (2019). Network Protocols Determination Based on Raw Data Analysis for Security Assesment under Uncertainty. In 2019 10th IEEE International Conference on Intelligent Data Acquisition and Advanced Computing Systems: Technology and Applications (IDAACS). 2019 10th IEEE International Conference on Intelligent Data Acquisition and Advanced Computing Systems: Technology and Applications (IDAACS). IEEE. https://doi.org/10.1109/idaacs.2019.8924349
126. Гайфулина Диана Альбертовна, Котенко Игорь Витальевич, Фе-дорченко Андрей Владимирович Методика лексической разметки структурированных бинарных данных сетевого трафика для задач анализа протоколов в условиях неопределенности // Системы управления, связи и безопасности.
2019. №4. URL: https://cyberleninka.ru/article/n/metodika-leksicheskoy-razmetki-strukturirovannyh-binarnyh-dannyh-setevogo-trafika-dlya-zadach-analiza-protokolov-v-usloviyah.
127. L. J. Fogel, A. J. Owens, and M. J. Walsh, Artificial Intelligence Through Simulated Evolution. New York: Wiley, 1966
128. D. Komarov and N. Domukhovsky, "Application of Genetic Algorithms for Construction of a Model of PLC in ICS Network Based on Observation," 2020 Global Smart Industry Conference (GloSIC), Chelyabinsk, Russia,
2020, pp. 60-65, doi: 10.1109/GloSIC50886.2020.9267870.
129. Theil, H. (1970). On the Estimation of Relationships Involving Qualitative Variables. American Journal of Sociology. Vol. 76, No. 1 (Jul.), pp. 103154.
130. Randal S. Olson, Ryan J. Urbanowicz, Peter C. Andrews, Nicole A. Lavender, La Creis Kidd, and Jason H. Moore (2016). Automating biomedical data science through tree-based pipeline optimization. Applications of Evolutionary Computation, pages 123-137.
131. Olson R. S., Bartley N., Urbanowicz R. J., Moore J. H. Evaluation of a Tree-based Pipeline Optimization Tool for Automating Data Science // Proceedings of EvoBIO 2016. — 2016. — doi: 10.1145/2908812.2908918. — arXiv:1603.06212..
132. Черкасов Д.Ю., Иванов В.В. Машинное обучение // Наука, техника и образование. 2018. №5 (46). [Электронный ресурс] URL: https://cyberleninka.ru/article/n/mashinnoe-obuchenie (дата обращения: 06.10.2020).
133. Моршин А.В. Глубинное машинное обучение // Известия ТулГУ. Технические науки. 2019. №3. [Электронный ресурс] URL: https://cyberleninka.ru/article/n/glubinnoe-mashinnoe-obuchenie (дата обращения: 07.10.2020).
134. Питерсон Дж. Теория сетей Петри и моделирование систем. — М: Мир, 1984. — 264 с.
135. Буланов В.А., Фомичева О.Е. Метрики оценки качества модели классификации на примере задачи кредитного скоринга // Журнал Приборы и системы. Управление, контроль, диагностика», №3, 2020, С. 33-37 [Электронный ресурс] URL: https://elibrary.ru/item.asp?id=42571503 (дата обращения: 09.10.2020).
136. Прияцелюк Н. Обзор самых популярных алгоритмов машинного обучения // Блог компании «TProger» [Электронный ресурс] URL: https://tproger.ru/translations/top-machine-learning-algorithms/ (дата обращения: 10.10.2020).
137. Скляренко Н.С. Обзор алгоритмов машинного обучения, решающих задачу обнаружения спама // Новые информационные технологии в ав-
135
томатизированных системах. 2017. №20.» [Электронный ресурс] URL: https://cyberleninka.ru/article/n/obzor-algoritmov-mashinnogo-obucheniya-reshayuschih-zadachu-obnaruzheniya-spama (дата обращения: 11.10.2020).
138. Zhihua Zhou. On the doubt about margin explanation of boosting. // Artificial Intelligence. — 2013. — Т. 203. — С. 1-18. — doi:10.1016/j.artint.2013.07.002. — arXiv:1009.3613.
139. Joseph Rocca. Ensemble methods: bagging, boosting and stacking // Блог компании «TowardsDataScience» [Электронный ресурс] URL: https://towardsdatascience.com/ensemble-methods-bagging-boosting-and-stacking-c9214a10a205 (дата обращения: 12.10.2020).
140. Арзамасов Н. Ансамблевые методы: бэггинг, бустинг и стекинг // Блог компании «Newrohive» [Электронный ресурс] URL: https://neurohive.io/ru/osnovy-data-science/ansamblevye-metody-begging-busting-i-steking/ (дата обращения: 13.10.2020).
141. Алгоритм XGBoost: пусть он царствует долго! // Блог компании «Not eisenheim» на хостинге блогов «Medium» [Электронный ресурс] URL: https://medium.com/nuances-of-programming/алгоритм-xgboost-пусть-он-царствует-долго-dc8c4eca3fbc (дата обращения: 14.10.2020).
142. Goh J., Adepu S., Junejo K. N., and Mathur A., "A Dataset to Support Research in the Design of Secure Water Treatment Systems," The 11th International Conference on Critical Information Infrastructures Security
143. Ahmed, C.M., Kandasamy, N.K. (2021). A Comprehensive Dataset from a Smart Grid Testbed for Machine Learning Based CPS Security Research. In: Abie, H., et al. Cyber-Physical Security for Critical Infrastructures Protection. CPS4CIP 2020. Lecture Notes in Computer Science(), vol 12618. Springer, Cham. https://doi.org/10.1007/978-3-030-69781-5_9
144. Riccardo Taormina and Stefano Galelli and Nils Ole Tippenhauer and
Elad Salomons and Avi Ostfeld and Demetrios G. Eliades and Mohsen Aghashahi
and Raanju Sundararajan and Mohsen Pourahmadi and M. Katherine Banks and B.
M. Brentan and Enrique Campbell and G. Lima and D. Manzi and D. Ayala-
Cabrera and M. Herrera and I. Montalvo and J. Izquierdo and E. Luvizotto and
Sarin E. Chandy and Amin Rasekh and Zachary A. Barker and Bruce Campbell
136
and M. Ehsan Shafiee and Marcio Giacomoni and Nikolaos Gatsis and Ahmad Taha and Ahmed A. Abokifa and Kelsey Haddad and Cynthia S. Lo and Pratim Biswas and M. Fayzul K. Pasha and Bijay Kc and Saravanakumar Lak-shmanan Somasundaram and Mashor Housh and Ziv Ohar; "The Battle Of The Attack Detection Algorithms: Disclosing Cyber Attacks On Water Distribution Networks." Journal of Water Resources Planning and Management, 144 (8), August 2018 https://ascelibrary.org/doi/10.1061/%28ASCE%29WR.1943-5452.0000969.
145. https://itrust.sutd.edu. sg/itrust-labs_datasets/dataset_info/
146. Джонс, М. Программирование искусственного интеллекта в приложениях [Текст] / М. Джонс. — М. : ДМК Пресс, 2013. — 312 с.
147. Анализ данных: учебник для академического бакалавриата / под ред. В.С. Мхитаряна. — М.: Издательство Юрайт, 2016. — 490 с.
148. Форман Дж. Много цифр: Анализ больших данных при помощи Excel / Джон Форман ; пер. с англ. А. Соколовой. — М. : Альпина Паблишер, 2016. — 461 с.
149. Лесковец Ю., Раджараман А., Ульман Дж. Анализ больших наборов данных / пер. с англ. Слинкин А.А. — М. : ДМК Пресс, 2016. — 498 с.
150. Шелухин О.И., Сакалема Д.Ж., Филинова А.С. Обнаружение вторжений в компьютерные сети (сетевые аномалии). Учебное пособие для вузов / под ред. профессора О.И. Шелухина. — М. : Горячая линия-Телеком, 2013. — 220 с.
151. Никонов В.В., Лось В.П., Росс Г.В. Разработка автоматизированной системы выявления нештатной сетевой активности и обнаружения угроз // Проблемы информационной безопасности. Компьютерные системы. — 2016. № 2. — С. 61-69.
152. Платонов В.В., Семенов П.О. Адаптивная модель распределённой системы обнаружения сетевых атак // Проблемы информационной безопасности. Компьютерные системы. — 2017. № 1. — С. 23-28.
153. Керимова Л.Э. Применение известных классификационных моделей в решении задач обнаружения вторжений с использованием технологии Data Mining. — Информ. технологии — № 3. — 2006. — С. 52-56.
154. Гамаюнов Д.Ю. Обнаружение атак на основе анализа переходов состояний распределенной системы / Д.Ю. Гамаюнов, А.И. Качалин // Искусственный интеллект № 2. — 2004. — С. 49-53.
155. Гамаюнов Д.Ю. Обнаружение компьютерных атак на основе анализа поведения сетевых объектов. Диссертация на соискание ученой степени кандидата физико-математических наук. / Д.Ю. Гамаюнов. — М.: МГУ, 2007. — 89 с.
156. Петровский М.И. Применение методов интеллектуального анализа данных в задачах выявления компьютерных вторжений / Методы и средства обработки информации. Труды Второй Всероссийской научной конференции / Под ред. Л.Н. Королева. — М.: Издательский отдел факультета вычислительной математики и кибернетики МГУ им. М.В. Ломоносова, 2005. — 651 с. — С. 158-165.
157. Райх В.В., Синица И.Н., Шарашкин С.М. Макет системы выявления атак на основе обнаружений аномалий сетевого трафика / Методы и средства обработки информации. Труды Второй Всероссийской научной конференции / Под ред. Л.Н. Королева. — М.: Издательский отдел факультета вычислительной математики и кибернетики МГУ им. М.В. Ломоносова, 2005. — 651 с. — С. 175-181.
158. Витяев Е.Е. Обнаружение закономерностей и распознавание аномальных событий в потоке данных сетевого трафика / Е.Е. Витяев, Б.К. Ковалерчук, А.М. Федотов, В.Б. Барахнин, С.Д. Белов, Д.С. Дурдин, А.В. Демин // Вестник Новосибирского государственного университета. Серия: Информационные технологии, том 6, номер 2, 2008. — С. 57-68.
159. Коллеров А.С. Фоновый трафик при тестировании систем обнаружения атак (СОА) / А.С. Коллеров, М.Ю. Щербаков // Безопасность информационного пространства: материалы международной научно-практической конференции. — Екатеринбург: ГОУ ВПО УрГУПС, 2006. — С. 107.
160. Поршнев С.В., Божалкин Д.А. Математическое и алгоритмическое обеспечение для анализа характеристик информационных потоков в магистральных интернет-каналах. — М.: Горячая линия - Телеком, 2021. — 214 с.
161. Котенко И.В., Степашкин М.В. Метрики безопасности для оценки уровня защищенности компьютерных сетей на основе построения графов атак // Защита информации. INSIDE, вып. 3. — 2006 — С. 2-11.
162. Захаров А.А., Захарова И.Г. Компетентностный подход к определению содержания образования в области информационных технологий для специальности «Компьютерная безопасность» // Материалы Международной научно-методической конференции «Формирование инновационного потенциала вузов в условиях болонского процесса». — Тюмень, Тюменский государственный университет, 2007. — С. 219-221.
163. Попов Е.Ф., Тюкова А.А., Фучко М.М., Захаров А.А. Выявление нетипичных событий средствами статистического анализа. — Вестник Ур-ФО. Безопасность в информационной сфере. — 2015. № 1 (15). — С. 44-47.
164. Соколов А.Н., Лужнов В.С. Специализированные инструменты автоматизированного анализа защищенности информационных систем. — Вестник УрФО. Безопасность в информационной сфере. — 2016. № 2 (20). — С. 33-38.
165. Соколов А.Н., Лужнов В.С. Математическая модель атак на информационные ресурсы корпоративных автоматизированных систем. — Инновационные технологии: теория, инструменты, практика. — Пермский национальный исследовательский политехнический университет, 2015. № 1. — С. 299-304.
166. Алабугин С.К., Пятницкий И.А., Соколов А.Н. Применение рекуррентных и сверточных нейронных сетей для выявления аномалий технологического процесса // Вестник УрФО. Безопасность в информационной сфере, 2019. — Вып. 32. — № 2. — C. 60-65.
167. Асяев Г.Д., Соколов А.Н. Обнаружение вторжений на основе анализа аномального поведения локальной сети с использованием алгоритмов машинного обучения с учителем // Вестник УрФО. Безопасность в информационной сфере, 2020. — Вып. 35. — № 1. — C. 77-83.
168. Попов Е.Ф., Тюкова А.А., Фучко М.М., Захаров А.А. Выявление нетипичных событий средствами статистического анализа // Вестник УрФО. Безопасность в информационной сфере, 2014. — Вып. 14. — № 4. — C. 24-27.
169. Титов С.С., Медведев Н.В. К вопросу об информационной безопасности при делегировании прав // Дискуссия, 2012. — № 8 (26). — С. 111-114.
170. Титов С.С., Геут К.Л. О рекуррентных соотношениях в информационной безопасности // Вестник УрФО. Безопасность в информационной сфере, 2017. — Вып. 23. — № 1. — C. 24-27.
171. Гайдамакин Н.А., Хорьков Д.А. Модель атакующего воздействия на автоматизированные системы в рамках развития аппарата сетей Петри // Проблемы информационной безопасности. Компьютерные системы. — 2013. № 1. — С. 73-80.
172. Хорьков Д.А. Методы тестирования сетевых систем обнаружения компьютерных атак // Научно-техническая информация. Серия 1: Организация и методика информационной работы. — 2012. № 6. — С. 9-15.
173. Хорьков Д.А. О возможности использования математического аппарата сетей Петри для моделирования компьютерных атак // Доклады Томского государственного университета систем управления и радиоэлектроники. — 2009. Т. 1. № 2. — С. 49-50.
174. Смирнов Н.В. Оценка расхождения между эмпирическими кривыми распределения в двух независимых выборках // Бюллетень МГУ, серия А. - 1939. - Т.2. №2. - С.3-14.
175. Шумский А.А., Шелупанов А.А. Системный анализ в защите информации: учеб. пособие для студентов вузов, обучающихся по специальностям в обл. информ. безопасности. М.: — Гелиос АРВ, 2005. — 224 с.
176. РД IDEF0-2000. Методология функционального моделирования IDEF0 // ИПК Издательство стандартов. — 2000.
177. Р 50.1.028-2001. Рекомендации по стандартизации. Информационные технологии поддержки жизненного цикла продукции. Методология функционального моделирования IDEF0 // ИПК Издательство стандартов. — 2001.
178. Shapiro S. S., Wilk M. B. An analysis of variance test for normality (complete samples) // Biometrika. 1965. Т. 52. № 3/4. С. 591-611.
179. A. Lavin and S. Ahmad, "Evaluating Real-Time Anomaly Detection
Algorithms -- The Numenta Anomaly Benchmark," 2015 IEEE 14th International
140
Conference on Machine Learning and Applications (ICMLA), Miami, FL, USA, 2015, pp. 38-44, doi: 10.1109/ICMLA.2015.141.
180. Student. The probable error of a mean. // Biometrika. 1908. № 6 (1). P. 1-25.
181. Jaccard P. Distribution de la flore alpine dans le Bassin des Dranses et dans quelques regions voisines // Bull. Soc. Vaudoise sci. Natur. 1901. V. 37. Bd. 140. S. 241—272.
182. Needleman, Saul B.; and Wunsch, Christian D. A general method applicable to the search for similarities in the amino acid sequence of two proteins (англ.) // Journal of Molecular Biology[aHra.] : journal. — 1970. — Vol. 48, no. 3. — p. 443—453. — doi: 10.1016/0022-2836(70)90057-4. — PMID 5420325
183. В. И. Левенштейн. Двоичные коды с исправлением выпадений, вставок и замещений символов. Доклады Академий Наук СССР, 1965. 163.4:845-848
184. Martin Ester, Hans-Peter Kriegel, Jörg Sander, Xiaowei Xu. A density-based algorithm for discovering clusters in large spatial databases with noise // Proceedings of the Second International Conference on Knowledge Discovery and Data Mining (KDD-96) / Evangelos Simoudis, Jiawei Han, Usama M. Fayyad. — AAAI Press, 1996. — С. 226-231. — ISBN 1-57735-004-9
185. Schubert, E. DBSCAN revisited, revisited: Why and how you should (still) use DBSCAN / E. Schubert, J. Sander, M. Ester, H.-P. Kriegel, X. Xu // ACM Transactions on Database Systems. - 2017. - Vol. 42, No. 3. - Article 19. -DOI: 10.1145/3068335.
186. Sepp Hochreiter; Jürgen Schmidhuber. Long short-term memory (англ.) // Neural Computation^m.] : journal. — 1997. — Vol. 9, no. 8. — P. 1735—1780. — doi:10.1162/neco.1997.9.8.1735. — PMID 9377276.
187. Das L.C. Traffic Volume Prediction using Memory-Based Recurrent Neural Networks: A comparative analysis of LSTM and GRU // arXiv preprint arXiv:2303.12643. 2023. URL: https://arxiv.org/abs/2303.12643 (дата обращения: 20.03.2025).
188. Maas A.L., Hannun A.Y., Ng A.Y. Rectifier Nonlinearities Improve
Neural Network Acoustic Models // Proceedings of the 30th International Confer-
141
ence on Machine Learning (ICML 2013), Workshop on Deep Learning for Audio, Speech and Language Processing. - 2013. - URL: https://web.stanford.edu/~awni/papers/relu_hybrid_icml2013_final.pdf (дата обращения: 20.03.2025).
Публикации автора по теме диссертации Статьи, опубликованные в рецензируемых научных журналах и изданиях, определенных ВАК РФ и Аттестационным советом УрФУ:
189. Sinadskiy A. Using a Hybrid Automaton to Model the Protected System and Detect Anomalies in Network Traffic / Sinadskiy, A. // 2024 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2024. - pp. 80-83. (0,4 п.л.) (Scopus).
190. Sinadskiy A. Variable Length Field Detection Algorithm for Zero Knowledge Complex Network Traffic Analysis / Sinadskiy, A., Domukhovsky, N. // 2023 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2023. - pp. 324-327. (0,4 п.л./0,2 п.л.) (Scopus).
191. Domukhovsky N. Formal Model and Algorithm for Zero Knowledge Complex Network Traffic Analysis / Domukhovsky N., Sinadskiy, A. // 2022 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2022. - pp. 298-301. (0,4 п.л./0,2 п.л.) (Scopus).
192. Bredikhin, B. Named Entity Recognition Methods in Zero Knowledge Network Traffic Analysis / Bredikhin, B., Sinadskiy, A. & Chernyshov, Y. // 2022 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2022. - pp. 302-304. (0,4 п.л./0,2 п.л.) (Scopus).
193. Domukhovsky N. Formal Model and Algorithm for Determining Classification Features and Anomalous Behavior of Network Nodes / Domukhov-sky N., Sinadskiy, A. // 2021 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2021. - pp. 0337-0340. (0,4 п.л./0,2 п.л.) (Scopus).
194. Domukhovsky N. Statistical-Entropy Method for Zero Knowledge Network Traffic Analysis Algorithm Implementation / Domukhovsky N., Sinad-skiy, A. // 2020 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2020. - pp. 0611-0614. (0,4 п.л./0,2 п.л.) (Scopus).
195. Богданов В.В. Выявление аномалий в работе информационных систем с помощью машинного обучения / Богданов В.В., Домуховский Н.А., Лейчук Д.В., Синадский А.Н., Комаров Д.Е. // Защита информации. Инсайд. — 2020. — № 3 (93). — С. 31-35. (0,5 п.л./0,1 п.л.)
196. Домуховский Н.А. Итеративный статистико-энтропийный метод и алгоритм анализа сетевого трафика при отсутствии априорных сведений о его структуре / Домуховский Н.А., Синадский А.Н. // Вестник УрФО. Безопасность в информационной сфере. — 2020. — № 1 (35). — С. 48-57. (0,5 п.л./0,2 п.л.)
Патенты на изобретения:
197. Способ выявления аномалий в работе сети автоматизированной системы / Антипинский А.С., Домуховский Н.А., Комаров Д.Е., Синадский А.Н. — Патент на изобретение 2738460 C1, 14.12.2020. Заявка № 2020108174 от 26.02.2020.
198. Способ выявления нормальных реакций узлов компьютерной сети на сетевые пакеты, относящиеся к неизвестному трафику / Антипинский А.С., Домуховский Н.А., Комаров Д.Е., Синадский А.Н. — Патент на изобретение 2802164 C1, 22.08.2023. Заявка № 2022127633 от 25.10.2022.
199. Способ мониторинга сетевой активности узлов компьютерной сети /, Синадский А. Н., Домуховский Н.А., Шанин А.А. — Патент на изобретение 2809918 C1, 19.12.2023. Заявка № 2023112335 от 13.05.2023. Свидетельства о регистрации программ для ЭВМ:
200. Свидетельство о государственной регистрации программы для ЭВМ № 2022611054. Программное обеспечение синтеза массивов данных о сетевом взаимодействии пользователей в составе учебного компьютерного полигона по расследованию инцидентов информационной безопасности /
Синадский А.Н., Синадский Н.И. — Заявка № 2021669185 от 25.11.2021; дата государственной регистрации в Реестре программ для ЭВМ 19.01.2022. — 1 с.
201. Свидетельство о государственной регистрации программы для ЭВМ № 2021681075. Программный комплекс нагрузочного тестирования систем обнаружения компьютерных атак с применением генетического алгоритма / Синадский А.Н., Синадский Н.И. — Заявка № 2021680589 от 05.12.2021; дата государственной регистрации в Реестре программ для ЭВМ 17.12.2022. — 1 с.
202. Свидетельство о государственной регистрации программы для ЭВМ № 2022611833. Программный комплекс синтеза массивов данных для стенда тестирования телекоммуникационного оборудования / Синадский А.Н., Синадский Н.И. — Заявка № 2021680409 от 05.12.2021; дата государственной регистрации в Реестре программ для ЭВМ 02.02.2022. — 1 с.
203. Свидетельство о государственной регистрации программы для ЭВМ № 2022661949. Программный комплекс CL Thymus для выявления аномалий в работе сети автоматизированной системы / Кожевников А.Ю., Комаров Д.Е., Синадский А.Н., Чермянинов Д.А., Чернышов Ю.Ю. — Заявка № 2022661729 от 28.06.2022; дата государственной регистрации в Реестре программ для ЭВМ 28.06.2022. — 1 с.
Иные публикации:
204. Sinadskiy A. Statistical Model for the Synthesis of Billing Information / Sinadskiy, N., Sinadskiy, A. & Semenishchev, I. // 2019 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (US-BEREIT). - 2019. - pp. 303-306. (0,4 п.л./0,1 п.л.) (Scopus, WoS).
205. Semenishchev I. Method for Forming the Dynamic Components of Conditionally Real Data Arrays Based on Color Petri Net Algorithms for Organizing a Computer Training Platform for Investigating Information Security Incidents / Semenishchev, I., Sinadskiy, A., Sinadsky, M., Sinadsky, N. & Sushkov, P. // 2020 Ural Symposium on Biomedical Engineering, Radioelectronics and Information Technology (USBEREIT). - 2020. - pp. 0582-0585. (0,4 п.л./0,1 п.л.) (Scopus).
206. Семенищев И.А. Синтез массивов биллинговой информации на основе статистико-событийной модели взаимодействия абонентов сетей сотовой связи / Семенищев И.А., Синадский А.Н., Синадский Н.И., Сушков П.В. // Вестник УрФО. Безопасность в информационной сфере. — 2018. — № 1 (27). — С. 47-56. (1,0 п.л./0,4 п.л.).
Издания по материалам конференций
207. Синадский А.Н. Формальная модель определения классификационных признаков и аномального поведения сетевых узлов // Безопасность информационного пространства. Сборник трудов XIX Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых. — Екатеринбург, 2021. — С. 76-79. (0,4 п.л.).
208. Домуховский Н.А. Модель машинного обучения для статистико-энтропийного метода обнаружения границ полей в нераспознанном сетевом трафике / Домуховский Н.А., Синадский А.Н. // Современные проблемы радиоэлектроники и телекоммуникаций. 2021. № 4. — С. 206. (0,1 п.л./0,05).
209. Пырьев М.С. Определение классификационных характеристик сетевых узлов по сетевой активности / Пырьев М.С., Синадский А.Н. // Современные проблемы радиоэлектроники и телекоммуникаций. 2021. № 4. — С. 207. (0,1 п.л./0,05 п.л.).
210. Пырьев М.С. Выявление аномальной активности сетевого узла на основе характеристик профиля его сетевого трафика / Пырьев М.С., Синад-ский А.Н. // Современные проблемы радиоэлектроники и телекоммуникаций. 2021. № 4. — С. 208. (0,1 п.л./0,05 п.л.).
211. Statistical-entropy method of searching for fields in traffic of unknown protocols / Sinadskiy A.N., Domukhovsky N.A. // В сборнике: Languages in professional communication. Сборник материалов международной научно-практической конференции преподавателей, аспирантов и студентов. ответственный редактор Л. И. Корнеева. 2020. — С. 667-673. (0,6 п.л./0,3 п.л.).
212. Пырьев М.С. Определение характеристик сетевого узла на основе профиля сетевого трафика / Пырьев М.С., Синадский А.Н. // Современные проблемы радиоэлектроники и телекоммуникаций. 2020. № 3. — С. 220. (0,1 п.л./0,05 п.л.).
213. Домуховский Н.А. Статистико-энтропийный метод обнаружения границ полей в нераспознанном сетевом трафике / Домуховский Н.А., Си-надский А.Н. // Современные проблемы радиоэлектроники и телекоммуникаций. 2020. № 3. — С. 221. (0,1 п.л./0,05 п.л.).
214. Синадский А.Н., Семенищев И.А., Синадский Н.И. Создание учебных массивов условно-реальных данных о взаимодействии пользователей сетей сотовой связи // Сборник трудов XVII Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых «Безопасность информационного пространства»: в 2 томах. — Челябинск: ЧелГУ, 2018. — С. 217-223. (0,6 п.л./0,2 п.л.).
215. Синадский А.Н., Синадский Н.И., Семенищев И.А. Статистико-событийная модель синтеза биллинговой информации // Сборник материалов VI Международной научной конференции «Математическое и компьютерное моделирование», посвященной памяти Б.А. Рогозина. — Омск: ОмГУ, 2018. — С. 95-98. (0,4 п.л./0,1 п.л.).
216. Синадский А.Н., Сушков П.В., Синадский Н.И. Применение моделей сложных сетей в задаче синтеза массивов данных о взаимодействии пользователей информационно-телекоммуникационных сервисов // Сборник трудов XVII Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых: в 2 томах. — Челябинск: ЧелГУ, 2018. — С. 223-228. (0,6 п.л./0,2 п.л.).
217. Семенищев И.А. Применение алгоритма сетей Петри в задаче синтеза массивов данных о взаимодействии пользователей в сетях сотовой связи / Семенищев И.А., Синадский А.Н., Сушков П.В. // Современные проблемы радиоэлектроники и телекоммуникаций. 2018. № 1. — С. 200. (0,1 п.л./0,04 п.л.).
218. Синадский А.Н. Формальная математическая модель синтеза массива биллинговой информации // Сборник материалов XVI Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых «Безопасность информационного пространства». — Екатеринбург: УрФУ, 2017. — С. 258-261. (0,4 п.л.).
219. Семенищев И.А. Алгоритм формирования массива биллинговой информации на основе статистической модели поведения абонентов сотовой связи / Семенищев И.А., Синадский А.Н. // В сборнике: Инновационный транспорт - 2016: специализация железных дорог. Материалы Международной научно-технической конференции, посвященная 60-летию основания Уральского государственного университета путей сообщения. Ответственный за выпуск С.В. Бушуев. 2017. — С. 761-765. (0,4 п.л./0,2 п.л.)
220. Семенищев И.А., Синадский А.Н., Синадский Н.И. Алгоритм формирования массива биллинговой информации на основе статистической модели поведения абонентов сотовой связи // Сборник материалов XV Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых. — Курган: Курганский ГУ, 2016. — С. 199-203. (0,4 п.л./0,1 п.л.)
221. Семенищев И.А., Синадский А.Н., Синадский Н.И. Статистические характеристики массива биллинговой информации при моделировании поведения абонентов сетей сотовой связи // Сборник материалов 12-ой международной молодежной научно-технической конференции «РТ-2016». — Севастополь, Севастопольский государственный университет, 2016. — С. 207. (0,1 п.л./0,04 п.л).
222. Семенищев И.А., Синадский А.Н., Синадский Н.И. Моделирование угроз безопасности АСУ ТП на основе учебно-экспериментального стенда // Безопасность информационного пространства: сборник трудов XIV Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых / сост. А.А. Захаров. — Тюмень: Издательство Тюменского государственного университета, 2016. — С. 239-242. (0,4 п.л./0,1 п.л.).
223. Семенищев И.А. Алгоритм формирования массива биллинговой информации на основе статистической модели поведения абонентов сотовой связи / Семенищев И.А., Синадский А.Н. // В сборнике: БЕЗОПАСНОСТЬ ИНФОРМАЦИОННОГО ПРОСТРАНСТВА. Сборник материалов XV Всероссийской научно-практической конференции студентов, аспирантов и молодых ученых. Министерство образования и науки Российской Федерации
Координационный совет по подготовке (переподготовке) и повышению ква-
147
лификации кадров в области защиты информации в Уральском федеральном округе федеральное государственное бюджетное образовательное учреждение высшего образования «Курганский государственный университет» Научный редактор - Д.И. Дик. 2016. — С. 199-202. (0,4 п.л./0,1 п.л.).
224. Семенищев И.А. Учебно-экспериментальный стенд по моделированию угроз безопасности автоматизированных систем управления технологическими процессами / Семенищев И.А., Синадский А.Н. // В сборнике: СОВРЕМЕННЫЕ ПРОБЛЕМЫ РАДИОТЕХНИКИ И ТЕЛЕКОММУНИКАЦИИ "РТ-2015". Материалы 11-ой международной молодежной научно-технической конференции. Севастопольский государственный университет; под ред. А. А. Савочкина. 2015. — С. 208. (0,1 п.л./0,05 п.л.).
ПРИЛОЖЕНИЕ 1. РЕАЛИЗАЦИЯ РАЗРАБОТАННЫХ АЛГОРИТМОВ
В ПРОГРАММНЫХ СРЕДСТВАХ
CyberLympha
УТВЕРЖДАЮ
ОБЩЕСТВО С ОГРАНИЧЕННОЙ
ОТВЕТСТВЕННОСТЬЮ «САЙБЕРЛНМФА»
121205. г. Москва, вн.тср.г. муниципальный округ МожайсклЯ, тер. Сколково шшованмонного центре.
bv&Tni/fQВ.Ife Колюжняк !Ж(< /этВгаюл¡уМи25 г.
ул. Нобсл*. л.7, 5Т.4 w\v\v.cyberlyn\pha.com infb@cybcrlympha.com
ОКПО 05028144 ОГРН 5167746202322 ИНН/КПП 7731331522 / 773101001
tf.W.MtSx. № J35
от
АКТ
о применении результатов диссертационной работы А.Н. Синадского «Выявление аномалий трафика в мультипротокольных промышленных сетях с недокументированной структурой»
Результаты диссертационной работы ассистента Учебно-научного центра «Информационная безопасность» Уральского федерального университета А.Н. Синадского были использованы компанией ООО «СайберЛимфа» и послужили основной для разработки программного обеспечения программного комплекса «Thymus» для обнаружения инцидентов информационной безопасности в автоматизированных систем управления технологическими процессами.
Программный комплекс «Thymus» предназначен для решения следующих задач:
1. Автоматический разбор сетевых протоколов, для которых не определена спецификация (определение структуры полей и их семантики);
2. Формирование комплексной модели защищаемой системы на основе пассивного наблюдения за входящими и исходящими сигналами;
3. Выявление отклонений в работе компонентов защищаемой системы
4. Выявление признаков инцидента.
Результаты исследований А.Н. Синадского легли в основу модулей программного комплекса «Thymus», предназначенных для автоматического разбора сетевых протоколов, для которых не определена спецификация, формирования комплексной модели защищаемой системы, выявления отклонений в работе компонентов защищаемой системы.
СуЬе^утрИа
®
УТВЕРЖДАЮ Директор
ОБЩЕСТВО С ОГРАНИЧЕННОЙ
ОТВЕТСТВЕННОСТЬЮ «САЙБЕРЛНМФА»
121205, г. Москва, вн.тер.г. муниципальный округ Можайский, тер. Сколково инновационного центра.
ул. Нобеля, д.7, эт.4 www.cyberlymphs.com info@cyberlympha.com
ОКПО 05028144 ОГРН 5167746202322 ИНН/КПП 7731331522 / 773101001
от
АКТ
о применении результатов диссертационной работы А.Н. Синадского «Выявление аномалий трафика в мультипротокольных промышленных сетях с недокументированной структурой»
Результаты диссертационной работы ассистента Учебно-научного центра «Информационная безопасность» Уральского федерального университета А.Н. Синадского были использованы компанией ООО «СайберЛимфа» и послужили основной для разработки программного обеспечения программного комплекса «БАТАРК» для оперативного обнаружения и предотвращения инцидентов информационной безопасности в промышленных сетях.
Программный комплекс «ОАТАРК» предназначен для решения следующих задач:
1. Инвентаризация объектов: автоматическое обнаружение компонентов промышленной системы автоматизации и выявление изменений.
2. Управление событиями информационной безопасности: сбор, нормализация и корреляция.
3. Управление конфигурациями: сбор и выявление аномалий.
4. Контроль соответствия требованиям ИБ и контроль защищенности: поиск уязвимостей компонентов промышленной системы автоматизации, анализ соответствия требованиям законодательства и корпоративным политикам ИБ.
Результаты исследований А.Н. Синадского легли в основу модулей программного комплекса «БАТАРК», предназначенных для автоматизированной инвентаризации компонентов защищаемой системы, выявления событий информационной безопасности, связанных с аномальной активностью сетевых узлов защищаемой системы.
В программном комплексе CyberLympha Thymus1, используемом в качестве СОА в АСУ ТП, реализованы алгоритмы обучения без учителя, позволяющие изучить защищаемую систему в полностью автоматическом режиме для последующего эффективного выявления аномалий в ее работе.
В структуре комплекса CyberLympha Thymus использован модуль анализа неизвестного трафика APRE, построенный на основе предложенного алгоритма определения структуры сетевого трафика.
Алгоритм применяется адаптивно с возможностью сохранения распознанного протокола в базу данных правил разбора сетевого трафика Cyber-Lympha Thymus для ускорения анализа сетевых пакетов при обнаружении соответствующего протокола в дальнейшем.
Разработанный алгоритм также воссоздаёт иерархию адресов сетевого пакета, что позволяет формировать сетевую топологию защищаемой системы и карту коммуникации её узлов в более детальном виде.
Реализованный алгоритм позволяет описать ранее остававшуюся невидимой для средств анализа часть сетевого трафика и выявить отклонения путем выявления нового адреса, нового протокола или изменившегося семантического значения поля. При этом, в зависимости от стабильности параметра трафика, для которого выявлено отклонение, есть возможность ранжировать степень аномалии: например, если за все время наблюдений новые адреса в сети не появлялись, а затем возникло сразу несколько новых адресов, то это серьезное отклонение от эталона.
Внедрение разработанного алгоритма позволило2 решить основную часть задач, поставленную перед разработкой CyberLympha Thymus (коммерческое название - UDV DATAPK EDR for PLC), что отражено в комментариях интегратора.
1 204. Свидетельство о государственной регистрации программы для ЭВМ № 2022661949. Программный комплекс CL Thymus для выявления аномалий в работе сети автоматизированной системы / Кожевников А.Ю., Комаров Д.Е., Синадский А.Н., Чермя-нинов Д.А., Чернышов Ю.Ю. — Заявка № 2022661729 от 28.06.2022; дата государственной регистрации в Реестре программ для ЭВМ 28.06.2022. — 1 с.
2 UDV Group. UDV DATAPK EDR for PLC - Netwell. - URL: https://www.netwell.ru/products/udv-datapk-edr-for-plc/
В программном комплексе CyberLympha DATAPK1 имеются модули инвентаризации сетевых узлов и выявления аномальной сетевой активности.
Предложенный алгоритм определения класса сетевого узла применён в модуле инвентаризации сетевых узлов. Реализованный алгоритм позволяет автоматически устанавливать обнаруживаемому в сетевом трафике узлу один из известных типов («АРМ», «Сервер», ...), что снижает затраты на первичную настройку СрЗИ и ускоряет процесс наладки.
Реализация предложенного алгоритма позволила добавить функцию «Инвентаризация и идентификация активов и ПО», заявляемую в качестве основной в программном комплексе2, что даёт возможность поддерживать актуальность карты сети и выполнять регуляторные требования по учёту КИИ. Отличительная особенность модуля - возможность работы в пассивном режиме - особенно полезна для интеграции в промышленные системы3.
Предложенный алгоритм выявления аномальной активности сетевых узлов применён в безагентном модуле выявления аномальной сетевой активности. Реализованный алгоритм позволяет без необходимости предварительной настройки и описания защищаемой сети обнаруживать отклонения в активности сетевых узлов, сохранять в базу данных события выявления аномалии и указывать сетевые потоки, вызвавшие это события.
Комплексное решение CyberLympha DATAPK внедрено в количестве более чем 1000 инсталляций4 на предприятиях топливно-энергетического комплекса, о чём было доложено5 на конференции UDV Conf 2025.
1 DATAPK - комплекс оперативного мониторинга и контроля защищенности АСУ ТП // Официальный сайт компании «УЦСБ» - URL: https://www.ussc.ru/product/datapk/
2 UDV Group. UDV DATAPK Industrial Kit - UDV Group. - URL: https://udv.group/products/datapk-industrial-kit/#:~:text=01
3 Обеспечена совместимость UDV DATAPK Industrial Kit и ПАК КРУГ-2000 - UDV Group. - URL: https://udv.group/about/blog/obespechena-sovmestimost-udv-datapk-industrial-kit-i-pak-krug-2000/
4 Axoft подписал дистрибьюторский договор с UDV Group / Axoft. - CNews : официальный сайт. - 21.04.2025. - URL: https://safe.cnews.ru/news/line/2025-04-21_axoft_podpisal_distribyutorskij
5 Закиров Р. Практика внедрения UDV DATAPK Industrial Kit на предприятии топливно-энергетического комплекса / Рамиль Закиров. - UDV Conf 2025 : конференция. - Казань, 2025. - URL: https://codeib.ru/event/udv-conf-2025-934/track/praktika-vnedreniia-udv-datapk-industrial-kit-na-predpriiatii-toplivno-energeticheskogo-kompleksa-1964
Кроме того, отдельные внедрения выполнены в металлургической, химической, жилищно-коммунальной и пищевой отраслях промышленности: например, на пермском заводе «Машиностроитель»1, в компании «Север-сталь»2.
Пользователи и интеграторы отмечают3, что CyberLympha DATAPK позволяет обеспечить соответствие требованиям регуляторов, повысить устойчивость производственных процессов и своевременно реагировать на угрозы информационной безопасности.
1 Модули UDV SGRC внедрены на Пермском заводе «Машиностроитель» / UDV Group. -UDV Group : официальный сайт. - 20.12.2024. - URL: https://udv.group/about/blog/moduli-udv-sgrc-vnedreny-na-permskom-zavode-mashinostroitel/
2 История успеха: Северсталь / UDV Group. - UDV Group : официальный сайт. - 2023. -URL: https://udv.group/upload/iblock/ed5/vqp2ki2151sy78ntx0yhn0m31ono6tfm/Istoriya-uspekha-_-Severstal.pdf
3 Подтверждена совместимость работы программного комплекса UDV DATAPK Industrial Kit с программируемым логическим контролером «Овен» / UDV Group. - CNews : официальный сайт. - 09.10.2024. - URL: https://www.cnews.ru/news/line/2024-10-09_podtverzhdena_sovmestimost
Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.