Введение
Одним из ключевых аспектов разработки интеллектуальных подсистем анализа сетевого трафика является построение согласованного математико-программного контура обработки данных, включающего инженерное преобразование признаков, нормализацию, событийное кодирование, нейросетевой инференс и процедуру принятия решения. В информационно-телекоммуникационных системах анализ сетевого трафика связан не только с задачей классификации состояний «норма» / «атака», но и с необходимостью разработки воспроизводимого программно-алгоритмического решения [1], устойчивого к сокращению признакового пространства, стохастической обработке входных данных и изменению домена наблюдений.
Прикладная значимость такой подсистемы определяется возможностью использования ее результатов для поддержки принятия решений при выявлении аномальных и атакующих сценариев в компьютерных сетях. При этом высокая стоимость пропуска реального атакующего воздействия по сравнению с затратами на обработку ложных срабатываний определяет приоритет полноты обнаружения (Recall), тогда как сохранение приемлемой точности (Precision) необходимо для ограничения избыточных тревог и обеспечения эксплуатационной пригодности программного решения [2, 3]. Сочетание инженерии признаков, ансамблевого обучения и импульсных нейронных сетей позволяет формировать интеллектуальные механизмы анализа сетевого трафика, ориентированные на обработку данных в компактном признаковом пространстве, событийное представление входов и переносимость между различными наборами сетевых наблюдений [4, 5].
Цель исследования – разработка и количественная оценка математико-программного обеспечения интеллектуальной подсистемы анализа сетевого трафика на основе редуцированного признакового пространства, вероятностного спайкового кодирования и ансамбля специализированных импульсных нейронных сетей в условиях междоменного переноса.
Материалы и методы исследования
Задача обнаружения сетевых атак рассматривается как бинарная классификация сетевого трафика («норма» / «атака») в условиях сокращенного признакового пространства и междоменного переноса. Целевой функцией является обеспечение высокой полноты обнаружения (Recall) при приемлемом уровне точности (Precision) и контролируемой доле ложноположительных срабатываний (FPR), поскольку пропуск атакующего воздействия в информационно-телекоммуникационной системе является более критичным, чем единичное ложное срабатывание.
Важной задачей является инженерное конструирование признакового пространства, поскольку в работе исследуется не прямая классификация в исходном пространстве признаков, а классификация в специально сформированном компактном представлении, обладающем интерпретируемостью и переносимостью между датасетами [6, 7]. Категории инженерных признаков, их содержательное назначение и обоснование выбора представлены в табл. 1.
Таблица 1
Категории признаков модели
|
Категория |
Содержательное назначение |
Обоснование |
|
Интенсивность трафика |
Характеризует общий уровень сетевой активности |
Позволяет выявлять аномальное увеличение или снижение нагрузки |
|
Аномалии транспортного уровня |
Отражает отклонения в сетевых соединениях и транспортных характеристиках |
Существенна для выявления сетевых аномалий и DoS-сценариев |
|
Неуспешные попытки аутентификации |
Характеризует признаки нарушений при доступе |
Позволяет выявлять атаки, связанные с аутентификацией |
|
Признаки эскалации привилегий |
Отражает попытки повышения уровня доступа |
Существенна для детекции атак, связанных с повышением привилегий |
|
Поведенческие отклонения |
Характеризует нетипичное поведение объектов наблюдения |
Позволяет выделять аномальные сценарии активности |
|
Сигналы средств безопасности |
Отражает срабатывания и сопутствующие признаки из защитного контура |
Вносит дополнительный прикладной контекст в модель |
|
Временной контекст |
Учитывает динамику и последовательность событий |
Необходим для выявления распределенных во времени атакующих сценариев |
Примечание: составлена авторами на основе полученных данных в ходе исследования.
Формально переход от исходного признакового пространства сетевого потока к компактному инженерному представлению задается оператором
,
, (1)
где x – исходный вектор признаков;
e – редуцированное инженерное представление входных данных.
Использование полного 49-мерного пространства в работе не рассматривается как целевая конфигурация вследствие его избыточности, ограниченной интерпретируемости части исходных полей и слабой переносимости между датасетами.
Поскольку инженерные признаки различаются по физической природе и численному масштабу, следующим необходимым этапом является нормализация. В модели вводится оператор
(2)
который действует покоординатно по схеме min-max нормализации:
, (3)
где
– минимальное и максимальное значения j-го признака, вычисленные по обучающей выборке.
Использование именно такой нормализации обусловлено тем, что на следующем этапе каждый признак интерпретируется как интенсивность события в процедуре спайкового кодирования. Принципиально важно, что параметры нормализации фиксируются по обучающей выборке и затем переносятся на тестовые и внешние датасеты. Это исключает утечку информации из тестовых данных в процедуру предварительной обработки.
После нормализации система переходит от статического числового представления к событийной временной динамике, пригодной для обработки импульсными нейронными сетями. Для этого вводится оператор спайкового кодирования
, (4)
где T – длина временного окна кодирования, а результатом является бинарная матрица спайков. В основной конфигурации используется вероятностное rate coding, при котором каждый нормализованный признак интерпретируется как параметр бернуллиевского процесса генерации спайков [8, 9]:
. (5)
Иными словами, чем больше значение ẽ, тем выше вероятность генерации спайка на каждом временном шаге. Такое кодирование научно оправдано по двум причинам. Во-первых, оно обеспечивает естественное согласование между непрерывным входным пространством и дискретной событийной природой SNN. Во-вторых, оно позволяет рассматривать обработку входа как стохастическую динамическую процедуру, что методически важно для моделирования системы, ориентированной на реальную сетевую среду, в которой наблюдения по своей природе подвержены шуму, вариативности и случайным отклонениям. Следствием вероятностного кодирования является стохастичность выхода модели даже для одного и того же входного объекта, и именно поэтому в исследовании использовался многократный стохастический инференс с последующим усреднением результатов.
На рисунке представлена структурно-логическая схема реализации подсистемы анализа данных. Она фиксирует последовательность преобразований от сетевого потока к решению об атаке и тем самым задает структуру всей методики оценки.
После преобразования входа в спайковую форму данные подаются на ансамбль специализированных импульсных нейронных сетей. Формально ансамбль задается множеством:
(6)
где каждая модель fm отображает спайковое представление входного объекта в частную вероятность наличия атаки. Для нового объекта x функция принятия решения (предсказания) выглядит так:
. (7)
В исследовании рассматривались несколько архитектур-кандидатов, из которых в финальный ансамбль были включены семейства Attention Spike Net, Multi Scale SpikeNet и Anomaly Spike Autoencoder, показавшие наилучшее сочетание качества классификации, устойчивости к калибровке порога и переносимости на внешние датасеты.
Базовым вычислительным элементом используемых сетей является нейрон типа Leaky Integrate-and-Fire [8, 10]. Его мембранный потенциал на шаге времени t описывается уравнением
, (8)
где U[t] – внутренний потенциал нейрона, β – коэффициент утечки (затухания), I[t] – входное воздействие [11, 12].

Структурно-логическая схема реализации подсистемы анализа данных Примечание: составлен авторами по результатам данного исследования
Спайк возникает при превышении потенциалом порога:
. (9)
после чего выполняется сброс мембранного потенциала:
. (10)
Поскольку отдельные модели ансамбля решают частные задачи обнаружения атак, их выходы агрегируются в единое итоговое решение.
В работе используется стратегия мягкого голосования, при которой итоговая вероятность атаки определяется как среднее значение частных вероятностей:
. (11)
Итоговое бинарное решение задается порогом τ:
(12)
Из-за стохастической природы rate coding выход каждой модели для фиксированного входного объекта рассматривается как случайная величина. Поэтому в работе используется многократный стохастический инференс с последующим усреднением:
. (13)
В проведенном исследовании использовалось K = 10. Эта процедура эквивалентна приближенной оценке математического ожидания выхода модели по случайности, вносимой этапом кодирования, и тем самым делает итоговые оценки качества более воспроизводимыми и методологически корректными.
Экспериментальная схема построена таким образом, чтобы разделить этапы обучения параметров, выбора рабочей конфигурации и финальной оценки обобщающей способности. [13]. Исходная обучающая часть данных разбивается на три непересекающихся подмножества:
(14)
где Dlearn использовалось для обновления весов моделей, Dval – для ранней остановки и выбора чекпоинтов, Dcal – для калибровки рабочего порога τ.
В качестве основного источника данных используется датасет UNSW-NB15 [14], содержащий как нормальный трафик, так и различные типы атак. Для оценки междоменной устойчивости дополнительно используются датасеты CIC-IDS-2017 [15, 16] и TON_IoT [17], при этом обучение выполняется только на UNSW-NB15, а тестирование на внешних датасетах проводится без обновления параметров модели:
(15)
В качестве функции потерь используется Focal Loss с пер-классовыми весами. Для повышения устойчивости обучения применяются ранняя остановка, регуляризация, label smoothing, mixup, ограничение нормы градиентов и усреднение весов.
Для обеспечения воспроизводимости численного эксперимента программная реализация методики была выполнена в виде модульного вычислительного контура на языке Python 3.10 с использованием библиотек NumPy, pandas и scikit-learn для загрузки, предобработки и формирования инженерного признакового пространства, а также фреймворков PyTorch 2.1 и snnTorch 0.9 для реализации, обучения и инференса специализированных импульсных нейронных сетей [18]. Структура программного проекта включала блок предварительной обработки сетевых flow-признаков, блок формирования редуцированного 13-мерного инженерного признакового пространства, модуль min-max нормализации, модуль вероятностного rate coding, набор специализированных SNN-моделей, модуль K-кратного стохастического инференса, модуль ансамблевой агрегации решений по схеме soft voting и модуль калибровки порога. Все параметры нормализации вычислялись исключительно по обучающей выборке и далее без изменения применялись к валидационным, калибровочным, тестовым и внешним наборам данных, что исключало утечку информации из тестовых данных в процедуру предварительной обработки. Эксперименты выполнялись в CPU-only режиме на вычислительном узле fin-104 при фиксированной схеме предобработки, едином наборе инженерных признаков, числе стохастических прогонов K = 10 и неизменяемых параметрах модели при переносе на внешние датасеты CIC-IDS-2017 и TON_IoT без дообучения.
Калибровка порога принятия решения рассматривается как самостоятельный этап. Оптимальное значение τ* подбирается на калибровочном множестве как компромисс между качеством классификации и допустимым уровнем ложных срабатываний:

при ограничении на FPR(ỹτ). (16)
Для оценки устойчивости модели используется кросс-датасетное тестирование без дообучения, при котором параметры ансамбля, обученного на UNSW-NB15, переносятся на выборки CIC-IDS-2017 и TON_IoT без обновления весов. Анализируются изменение F1, изменение Recall и рост FPR. Такой подход позволяет оценить частичную инвариантность системы к смене распределения входных данных и таксономии атак.
Результаты исследования и их обсуждение
Экспериментальные исследования показали, что предложенная архитектура обеспечивает устойчивое качество обнаружения сетевых атак в условиях сокращенного признакового пространства. Среднее значение F1 по функциональным группам составило 0,831, средний Recall – 0,872, что подтверждает целесообразность архитектурной специализации моделей. Наилучшие результаты на основном датасете UNSW-NB15 получены при ансамблевой агрегации по схеме soft voting с порогом 0,50: F1 = 0,848, Recall = 0,906. Это показывает, что коллективное решение специализированных детекторов эффективнее отдельной универсальной модели [19, 20].
Таблица 2
Сводные показатели качества и вычислительной эффективности реализации
|
Сценарий |
Объем и длительность |
Качество классификации |
Вычислительные характеристики |
|
Основной стендовый прогон |
1000 flow, 35 мин |
Precision = 0,978; Recall = 0,960; F1 = 0,969; FPR = 0,022 |
Throughput = 0,48 flow/sec; latency = 2,10 sec/flow; RSS variation ≤ 0,1 %; IPS bypass = 0 / 509 |
|
Длительный прогон стабильности |
15 000 flow, 6 ч |
Precision = 0,978; Recall = 0,958; F1 = 0,968; FPR = 0,021 |
Throughput = 0,69 flow/sec; latency = 1,44 sec/flow; RSS variation = 0,047 % |
Примечание: составлена авторами на основе полученных данных в ходе исследования
Анализ полноты обнаружения по типам атак показал, что для категорий Reconnaissance, Shellcode, Analysis и Worms достигнут Recall = 1,000. Для Generic значение Recall составило 0,994, для DoS – 0,967, для Fuzzers – 0,945, для Exploits – 0,927. Следовательно, редуцированное 13-мерное инженерное пространство признаков сохраняет существенную различающую информацию, хотя для наиболее вариативных атак полнота снижается.
Кросс-датасетное тестирование без дообучения подтвердило частичную междоменную устойчивость системы. На CIC-IDS-2017 получено F1 = 0,729, на TON_IoT – F1 = 0,894. Различие результатов указывает на зависимость переносимости от согласованности внешнего домена с выбранным инженерным представлением признаков и процедурой нормализации. Сопоставление с единой универсальной SNN-моделью показало преимущество ансамблевой декомпозиции, особенно для задач аутентификации, разведки и аномального поведения.
Для оценки вычислительной эффективности и устойчивости программной реализации была проведена стендовая проверка IPS-конфигурации на сценарии CIC-IDS-2017 Friday DDoS в CPU-only режиме [21]. Оценивались качество классификации, средняя скорость обработки, задержка обработки flow-записи и стабильность потребления оперативной памяти. Основные результаты представлены в табл. 2.
Полученные результаты показывают, что разработанная реализация сохраняет устойчивое качество обработки сетевого трафика при увеличении объема входного потока с 1000 до 15 000 flow-записей. В длительном прогоне изменение F1 составило менее 0,001 относительно основного стендового прогона, а variation RSS после прогрева не превысил 0,047 %, что указывает на стабильность потребления памяти в проверенном CPU-only режиме. При этом нагрузочная проверка выявила ограничение текущей реализации: обработка потока до 10 flow/sec выполнялась без потерь, тогда как при 20 flow/sec фиксировались пропуски, что определяет направление дальнейшей оптимизации инференса.
Заключение
В результате исследования разработан и экспериментально оценен программно-алгоритмический контур интеллектуальной подсистемы анализа сетевого трафика на основе редуцированного признакового представления, вероятностного спайкового кодирования, специализированных импульсных нейронных сетей и ансамблевой агрегации решений. Предложенное математико-программное решение реализует полный цикл обработки сетевого объекта: формирование инженерного признакового пространства, нормализацию, rate coding, K-кратный стохастический инференс, soft voting, калибровку порога и формирование итогового решения.
Экспериментальная оценка показала, что использование ансамбля специализированных SNN-моделей в компактном 13-мерном признаковом пространстве обеспечивает устойчивое качество бинарной классификации, высокую полноту выявления атакующих сценариев и частичную устойчивость к смене домена данных. На основном датасете UNSW-NB15 получены F1 = 0,848 и Recall = 0,906, а кросс-датасетное тестирование на CIC-IDS-2017 и TON_IoT подтвердило применимость предложенного программно-алгоритмического подхода без дообучения модели.
Ключевым результатом является подтверждение того, что ансамблевая SNN-конфигурация может рассматриваться не только как модель обнаружения атак, но и как основа математико-программного обеспечения интеллектуальной подсистемы анализа сетевого трафика в информационно-телекоммуникационных системах. Дальнейшее развитие исследования связано с расширением сравнительного анализа программно-алгоритмических решений, уточнением ресурсных характеристик реализации и проверкой переносимости подхода на дополнительные классы сетевых сценариев.