$$\rightleftharpoonup{xx}$$
$$\longleftharp{xx}$$,
$$\longrightharp{xx}$$,
С широким применением облачных вычислений в различных отраслях масштаб и объём данных в информационных системах быстро растут, а сетевые угрозы становятся всё более сложными, скрытыми и динамичными 1,2. Традиционные механизмы защиты безопасности, основанные на правилах и статических моделях, больше не способны удовлетворять требованиям обнаружения в реальном времени с точным ранним предупреждением при столкновении с изменяющимися стратегиями атак, уязвимостями нулевого дня и крупномасштабными распределённымиатаками 3. Таким образом, использование адаптивных алгоритмов машинного обучения для полной интеграции возможностей распределённой обработки данных и интеллектуального анализа в облачных вычислительных платформах с целью достижения комплексного понимания ситуации с сетевой безопасностью и эффективного раннего предупреждения о информационных рисках представляет собой критическую задачу в современном ландшафте информационнойбезопасности 4. Это исследование не только имеет важное теоретическое значение для улучшения существующей системы защиты, но и обеспечивает сильную поддержку для обеспечения безопасности национальной ключевой информационной инфраструктуры и корпоративных основныхданных 5.
Существует множество проблем при реализации осведомлённости о ситуации сетевой безопасности и предупреждения о рисках информации в облачных вычислениях: типы данных, агрегированные в облачной платформе, многочисленны, а источники сложны, что делает задачи предварительной обработки данных, извлечения функций и слияния всё более сложными; В условиях растущего сетевого трафика и быстро меняющихся сценариев атак система обязана реагировать в очень короткие сроки, а обнаружение и предупреждение в реальном времени стали техническими узкими местами; объём обычного трафика сильно отличается от трафика атаки, а традиционные алгоритмы имеют низкую точность при обработке небольших выборочных категорий (таких как U2R, сетевые атаки и т.д.), и существует большой риск ошибок; В сложной сетевой среде доверительные отношения зависят от множества факторов и являются случайными инеопределёнными 6,7. Традиционные методы оценки доверия, основанные на фиксированных порогах, трудно отразить реальное состояние и легко мешают аномальные данные. Для решения этих многомерных ограничений исследование представляет интегрированный фреймворк, который синергирует адаптивное машинное обучение, иерархическую многометочную классификацию и динамический механизм оценки доверия на основе облачных моделей. Это слияние методов, применяемых в облачной среде, управляемой SDN, выходит за рамки постепенной доработки, позволяя тонко распознавать низкочастотные атаки, адаптировать доверие в реальном времени и масштабировать ситуационную осведомлённость, чего существующие методы не достигли одновременно.
Облачные вычислительные среды генерируют огромный, высокодинамичный и разнородный сетевой трафик, из-за чего традиционные системы обнаружения вторжений (IDS) не способны точно определить сложные и меньшинственные типы атак, такие как U2R и R2L. Существующие решения IDS на базе глубокого обучения (DL) повышают точность обнаружения, но при этом страдают от больших вычислительных затрат, медленного реагирования в реальном времени и плохой обработки неопределённых или меняющихся доверительных отношений между сетевыми сущностями. Кроме того, большинство современных моделей работают как плоские классификаторы и не имеют механизмов для детального, иерархического принятия решений или динамической оценки доверия. Эти ограничения создают критический разрыв в разработке IDS, способного одновременно обеспечивать обнаружение в реальном времени, точное распознавание меньшинств и надежную оценку рисков с учётом доверия в крупномасштабных облачных средах.
В существующих исследованиях осведомлённости о ситуации безопасности сети и предупреждении о информационных рисках многие исследования используют такие методы, как K-ближайший сосед (KNN) и поддерживающая векторная машина (SVM), для классификации и обнаружения сетевого трафика. Эти алгоритмы обладают преимуществами высокой вычислительной эффективности и простотой реализации, особенно при предварительном скрининге больших объёмов данных 8,9. Однако их основные недостатки проявляются в нескольких аспектах: при работе с большинством обычного трафика и небольшим количеством образцов атак в облачной среде традиционные методы машинного обучения часто игнорируют информацию из нескольких категорий, что приводит к низкому уровню распознавания мелких атак (таких как U2R, сетевые уязвимости и др.); Отдельные модели обычно чувствительны к шумам и выбросам данных, не способны адаптироваться к динамически меняющимся сценариям атак и склонны к перенагону или недостаточномуобобщению 10,11.
В последние годы методы DL, такие как многоуровневый перцептрон (MLP), CNN, рекуррентная нейронная сеть (RNN), сеть с долгой краткосрочной памятью (LSTM) и управляемый рекуррентный блок (GRU), всё чаще применяются в области сетевой безопасности. Благодаря мощным возможностям обучения функциям и нелинейного отображения в глубоких нейронных сетях, эти методы значительно повысили точность обнаружения и повысили возможность фиксировать сложные действия атак по сравнению с традиционнымML 12. Однако у них высокие требования к вычислительным ресурсам и обучающим данным. Особенно в контексте трафика больших данных в облачных вычислениях есть потенциал для улучшения накладных расходов на обучение и скорость вывода в реальном времени. При выявлении классов с небольшим количеством выборок из-за дисбаланса данных модели DL имеют низкие показатели обнаружения некоторых мелких атак (например, U2R, ботнетов) из-за смещенияклассов 13. Чтобы компенсировать ограничения одной модели при работе с дисбалансом данных и идентификацией мультиклассовых атак, некоторые исследования предлагали решения на основе ансамблевого обучения, такие как Bagging и Boosting, которые увеличивают общую точность прогнозирования за счёт объединения решений несколькихклассификаторов 14. В то же время архитектура Иерархической многоклассовой классификации (HMC) разбивает задачу классификации мультиклассов на несколько подзадач бинарной классификации, что обеспечивает более утончённое распознавание классов с меньшим числом выборок. Однако интегрированные модели часто сталкиваются с такими проблемами, как высокое использование вычислительных ресурсов и увеличение времени отклика во время развертывания, особенно в облачных системах мониторинга в реальном времени, где требования в реальном времени увеличивают нагрузку насистемные ресурсы 15.
В ответ на проблему динамической оценки доверительных отношений в сети некоторые исследования ввели теорию облачных моделей, которая строит облако принадлежности доверия, описывая нечеткость и случайность атрибутов доверия каждого объекта, а затем использует капли облака, энтропию, суперэнтропию и другие индикаторы для количественнойоценки 16. При работе с обновленными данными доверия сети в реальном времени скорость обновления и вычислительная эффективность существующих методов облачных моделей могут быть затруднены для выполнения требований высокочастотного динамического предупреждения; Модель высокочувствительна к оценочным данным, и аномальные данные или информация о шуме могут существенно влиять на общую оценку доверия, что влияет на последующие решения о предупреждении о рисках.
Учитывая многочисленные недостатки современных исследований в области точности обнаружения, производительности в реальном времени, обработки баланса данных и оценки доверия, в данной статье предлагается новая система защиты, которая комплексно использует адаптивные алгоритмы машинного обучения, иерархические стратегии многоклассовой классификации и оценку доверия облачных моделей для осведомлённости о ситуации сетевой безопасности и предупреждения о информационных рисках в облачныхвычислениях 17.
Исследование направлено на кибербезопасность в реальном времени для интеллектуальных корабельных сетей с использованием облачных вычислений18. Он предлагает многосенсорную структуру узлов для анализа данных на предмет вредоносных атак и использует самоисполняющиеся узлы стратегии защиты для перехвата угроз. Результаты показывают уровень обнаружения и защиты от проникновения вирусов на уровне 85-95%, а уровень ложноположительных результатов — 2,56%, что значительно превосходит другие алгоритмы. Однако такой подход требует больших вычислительных ресурсов и ограничений облачной инфраструктуры на практике. Аслан и др.19 предоставляют интеллектуальную систему обнаружения вредоносного ПО на основе поведения в облачных вычислениях. Он создал набор данных о вредоносном ПО на виртуальных машинах и использовал отдельные функции с агентами обнаружения на основе обучения и правил для классификации вредоносных и безобидных образцов. Оценка на 10 000 образцов программ показала высокую производительность с улучшением частоты обнаружения и FPR. Тем не менее, метод испытывал проблемы с масштабируемостью из-за постоянно меняющихся вариантов вредоносного ПО и облачных развертываний в масштабах и в реальном времени.
Несмотря на значительный вклад этих исследований, более подробное сравнение показывает, что большинство существующих решений не учитывают предположения и требования осведомленности о ситуации в реальном времени или модели динамического доверия в облачных средах. Традиционные методы машинного обучения предполагают фиксированные границы признаков, которые фиксированы в пространстве и не выполняют дисбаланс классов и высокодинамичную динамикутрафика 8,9,10. Модели DL связаны с отличными возможностями извлечения признаков, но потребляют большую вычислительную мощность, что делает процесс вывода медленным и непрактичным в мониторингев реальном времени 12,13. Подходы на основе ансамбля и HMC более точны, но требуют ещё большей задержки и ресурсов, и в настоящее время не внедряются в крупномасштабныхоблаках 14, 15. В то же время методы оценки доверия к облачным моделям хорошо фиксируют неопределённость, но остаются очень чувствительными к шумным данным и не могут эффективно обновлять значения доверия при потоках атакс высокой частотой 16, 17, 18, 19. Даже современные облачные IDS-фреймворки не имеют надёжной, интегрированной поддержки как обнаружения в реальном времени, так и принятия решений с учётомдоверия 20,21. Эти ограничения в совокупности подчёркивают необходимость эффективной, единой и доверительной системы обнаружения вторжений. Это исследование преодолевает эти ограничения, интегрируя адаптивную оценку динамического доверия на основе ML, HMC и облачных моделей в облачную архитектуру с поддержкой SDN, обеспечивая обнаружение в реальном времени, повышение точности для меньшинств и оценку рисков с учётом неопределённости.
Инновации этой статьи в основном отражены в следующих аспектах: эффективная распределённая сетевая архитектура на базе контроллера Ryu OpenFlow и коммутатора OpenFlow создана для обеспечения сбора и динамического планирования информации о каналах в реальном времени, что значительно повышает эффективность передачи и обработку данных.
Учитывая трудности, связанные с дисбалансом данных и идентификацией атак по малочисленным выборкам, разрабатывается фреймворк HMC сверху вниз, а также внедрены интегрированные методы обучения, такие как AdaBoost и Bagging, что значительно повышает точность обнаружения мелкозернистых категорий атак.
Теория облачной модели используется для создания облака аффилиации доверия. С помощью обратного генератора и расчёта сходства реализуется динамическая оценка статуса доверия каждого субъекта в сети, что обеспечивает количественную основу для предупреждения о рисках и эффективно подавляет кредитные спекуляции, вызванные аномальными операциями по низким или высоким ценам.