Админ, можешь отдохнуть. Российский искусственный интеллект научили защищать сети самостоятельно
В Московском техническом университете связи и информатики (МТУСИ) разработали ИИ-систему, способную самостоятельно менять настройки сетевой защиты при появлении угроз. Программа анализирует состояние инфраструктуры и подбирает конфигурацию оборудования без постоянного участия администратора.
Разработку создали сотрудники факультета информационных технологий под руководством профессора Юрия Леохина и доцента Тимура Фатхулина. Система предназначена для разнородных сетей связи, где одновременно работают устройства, протоколы и сервисы разных типов. Вместо заранее заданного набора правил алгоритм выбирает параметры с учётом текущего состояния сети и изменений в характере угроз.
По словам разработчиков, новая архитектура сократила время обучения с 82 до 30 минут, или на 63%. Значение метрики F1, учитывающей точность обнаружения угроз и долю найденных атак, выросло на 5,4 процентного пункта и достигло 94,8%. При выявлении инсайдерских угроз, связанных с действиями пользователей, имеющих законный доступ к инфраструктуре, улучшение составило 9,4 процентного пункта.
В основе программы лежит сочетание трёх методов машинного обучения. Алгоритм Double Dueling DQN использует обучение с подкреплением, при котором система оценивает последствия собственных решений и постепенно выбирает более эффективные действия. Графовая нейросеть GATv2 анализирует связи между узлами инфраструктуры, а байесовская оптимизация помогает подбирать параметры без полного перебора возможных вариантов.
Для обучения исследователи встроили в программу имитационную модель сети. Алгоритм испытывает различные настройки в виртуальной среде, оценивает результат и корректирует дальнейшие действия. Разработчики также добавили шесть модификаций базовой архитектуры, включая анализ топологии, изменение функции вознаграждения и механизм противодействия дрейфу данных, когда характеристики сетевого трафика постепенно меняются.
Отдельную задачу представляла безопасность автоматических решений. Нейросеть, которая самостоятельно управляет оборудованием, может выбрать конфигурацию, нарушающую работу сервисов или открывающую дополнительные возможности для атак. Авторы утверждают, что предусмотрели ограничения, исключающие недопустимые настройки. Насколько эффективно такие ограничения действуют в реальной инфраструктуре, пока неизвестно.
Для проверки алгоритма использовали независимые наборы данных TON_IoT, созданные в Университете Нового Южного Уэльса в Австралии. Наборы содержат сведения о сетевом трафике, работе операционных систем и подключённых устройств, включая примеры нормальной активности и различных кибератак. Такой материал позволяет оценивать способность защитных алгоритмов распознавать вредоносную активность в неоднородной инфраструктуре.
Разработчики заявляют, что испытания подтвердили способность модели распознавать даже классы атак, отсутствовавшие в обучающей выборке. Подобная устойчивость особенно интересна для защиты от ранее неизвестных угроз, однако результаты лабораторных проверок не означают, что программа гарантированно обнаружит любую новую атаку. Сведения о независимых испытаниях в действующих сетях операторов связи пока не представлены.
Предполагается, что программное решение можно будет устанавливать на физические и виртуальные контроллеры программно-определяемых сетей (SDN). В такой архитектуре централизованный контроллер управляет маршрутизацией и обработкой трафика, поэтому изменение параметров защиты не требует отдельной настройки каждого устройства. Разработчики также рассматривают интеграцию алгоритма с действующими системами сетевого администрирования.
Пока МТУСИ представил результаты исследования, а не готовый коммерческий продукт. Университет не сообщил о сроках внедрения, количестве поддерживаемых устройств и скорости реакции на реальные инциденты. Следующим этапом авторы называют применение алгоритмов в телекоммуникационной отрасли. Программу также планируют использовать для подготовки студентов и повышения квалификации ИТ-специалистов.