FEATURES OF THE DEVELOPMENT OF A MATHEMATICAL MODEL OF THE PROCESS OF TRAINING THE NEURAL NETWORK FOR SAFETY CONTROL OF AUTOMATED INFORMATION SYSTEMS
- Authors: Vershinin A.N.1, Karamysheva E.O.1
-
Affiliations:
- the Federal State Budgetary Educational Institution of Higher Education “MIREA - Russian Technological University”. Moscow
- Issue: Vol 6, No 1 (2019)
- Pages: 39-43
- Section: Articles
- URL: https://journals.eco-vector.com/2313-223X/article/view/529715
- ID: 529715
Cite item
Full Text
Abstract
The description of a mathematical model of training activity of the neural network developed for implementation of the mechanism of control of security of automated information systems is presented in article. Data analysis allows to draw conclusions on relevance of consideration of the selected subject, and the presented mechanisms select this perspective in a separate class. This article will be interesting to analysts and specialists in information security field.
Full Text
Использование нейронной сети (НС) для контроля защи- щённости автоматизированных информационных систем связано с определением на основе анализа вектора контро- лируемых событий (Z ̅) оператора перехода ИС в различные состояния защищенности (Sz): Sz = Net (Z ̅), (1) где Net - нейросетевой оператор. Очевидно, что формирование Net во многом зависит от вектора Z ̅, который по своей сути отражает характер ки- бератаки. Применение методологии технической диагностики и контроля защищенности автоматизированных инфор- мационных систем [1] к анализу Z ̅ позволило, по аналогии с классификацией отказов технических систем, выделить два класса кибератак: постепенные, неожиданные и комбиниро- ванные, как случаи обучения нейронной сети. Имея в виду, что, согласно [1; 2], кибератака является слу- чайным событием для оценки количественных характери- стик уровня защищенности, и возможно использовать стати- стические модели постепенной и неожиданной кибератаки. В таких моделях основной статистической характеристикой внешних негативных воздействий на безопасность ресур- сов ИС является интенсивность кибератак λ(t), где t - срок Моменты времени θ1i и θ1k выхода отдельных реализаций X за пределы допуска свидетельствуют о кибератаке на соот- ветствующий РIС. x x Графическая интерпретация статистической модели ПК показана на рис. 2. Основными ее отличиями от модели нео- жиданной кибератаки являются следующие: кибератака реа- лизуется, если величина X превышает установленный предел Xmax; величина параметров безопасности является произ- вольной временной функцией (на рис. 2 использована функ- ция X̅ (t) = a̅ + γ̅ t, где a̅ - математическое ожидание величины X в нулевой момент времени, γ̅ - математическое надежды скорости изменения X), математическое ожидание, диспер- сия и функция плотности распределения параметров безо- пасности зависят от срока эксплуатации. image X F(t1) Xmax 1 a- + γ- Xt P(t1) эксплуатации ресурсов ИС. С помощью указанных моделей MX(t) f (x, t ) определяют вероятность обеспечения безопасного состоя- ния - P(t), вероятность успешной кибератаки на протяжении заданного срока эксплуатации - F(t) = 1 - P(t) и плотность распределения времени безотказной работы - f(t). Основ- ным признаком модели неожиданной кибератаки является a- fx(0) 0 x 1 1 γ- Xt t1 t постоянная величина интенсивности кибератак λ(t) = const. Благодаря этому P(t) = e -λt; ؘF(t) = 1 - P(t) = 1 - e -λt; f (t) = λe -λt. Графическая интерпретация статистической модели НК показана на рис. 1. Рис. 2. Графическое отображение модели постепенной кибератаки Отметим, что к упрощениям показанной на рис. 2 моде- ли относятся: линейность функции X (t) и нормальный закон распределения fx (t). Также для примера на рис. 2 схематично показан расчет момента времени tl, когда F (tl) > 0. Случай image X F(t) f(t) F2 XH Xi(t) Xk(t) δ XL P(t) F1 MX(t) fx(x) изменения величины вероятности обеспечения безопасно- сти РIС под влиянием комбинированной кибератаки показан на рис. 3, где индексы 1, 2, 3 соответствуют неожиданной, поступательной и комбинированной кибератаке. Также от- метим, что рис. 3 соответствует случаю, когда неожиданная и поступательная кибератака независимы между собой. По- этому вероятность обеспечения безопасности при комбини- рованной кибератаке рассчитывалась так: P3 (t) = P1 (t)Р2 (t). image P(t) 1 0 θ1i t θ1k t Рис. 1. Графическое отображение модели неожиданной кибератаки Составными частями такой модели являются: X - ПБ; ки- бератака реализуется, если X выходит за пределы установ- P3(t) 0 P2(t) P1(t) t ленного допуска δ, ограниченного верхней (XH) и нижней границами (XL); X(t) представляет собой стационарный слу- чайный процесс, математическое ожидание (MX (t)), дисперсия (DX(t)) и функция плотности распределения (fx (x, t)) ко- торого зависят от срока эксплуатации. То есть MX (t) = const, DX (t) = const, fx (x, t) = fx (t). Изменение Xi (t) и Xk (t) реали- заций ПБ для i-го и k-го РIС вызвана различными условиями эксплуатации и различными негативными воздействиями. Рис. 3. График изменения вероятности обеспечения безопасности при комбинированной кибератаке Использование указанных моделей позволяет на основе знаний динамики параметров безопасности рассчитать ос- новные статистические показатели, связанные с кибератака- ми - P (t), F (t), f (t). Кроме того, анализ этих моделей позво- ляет предложить подходы к распознаванию неожиданных и постепенных кибератак как случаев для обучения нейрон- ной сети. Обратим внимание на неожиданные кибератаки как базовый элемент обучения нейронной сети для контроля защищенности автоматизированных информационных си- стем. Поскольку неожиданные атаки характеризуются боль- шим деструктивным влиянием, результативность которого зависит от срока эксплуатации, то для ее своевременного выявления нужно реализовать постоянный контроль и оцен- ку параметров безопасности. Выявить неожиданные кибе- ратаки необходимо до того, как параметры безопасности выйдут за пределы предупредительного допуска. В качестве Рассмотрим также подход для распознавания постепен- ных кибератак. Поскольку постепенная кибератака является длительным процессом, то для ее своевременного выявле- ния целесообразно воспользоваться шаблоном поведения (обучить нейросеть), рассчитанным на протяжении некото- рого интервала времени. В качестве параметров безопас- ности можно использовать параметры внешних запросов и функциональные параметры РIС. Правило классификации постепенной кибератаки имеет вид [3]: image Если %tk X t t tk DA X tk A (3) базы определения параметров безопасности целесообразно использовать параметры внешних программных запросов к информационным системам. где {X(t) N N X t t tk D A, } - значение параметров безопасности для ша- Решение о наличии кибератаки принимается при обнаблона t = tk A атаки в k-й момент времени, {X(t) } - значение ружении соответствие параметров этих запросов шаблопараметров безопасности для шаблона t = tk N o повенами атаки или несоответствие шаблону нормального подения в k-й момент времени. нормальног ведения: image Если %tk XA DA X tk XN DN A, (2) Следует отметить, что результаты [1-3] позволяют пред- ставить модель процесса обучения нейронной сети для контроля защищенности автоматизированных информаци- онных систем параметров безопасности в виде одноперио- дичческого или многопериодического динамического ряда где {X(tk)} - множество значений в k-й момент времени; {X}A - значение параметров безопасности, соответствующие шаблоны атаки; {X}N - комбинация значений параметров безопасности, соответствующие шаблон нормального поведения; {D}A - множество предупредительных допусков по па- раметрам безопасности для шаблона атаки; {D}N - множество предупредительных допусков по параметрам безопасности для шаблон нормального поведения; A - кибератака. Например, для выявления скриптового вредоносно- го программного обеспечения следует провести анализ использованных в нем потенциально опасных программ- ных конструкций. Указанный анализ необходимо провести до выполнения скрипта. Анализ известных примеров нео- жиданной кибератаки [2] указывает на то, что трудности их выявления в первую очередь связаны с многовариантным характером комбинаций параметров безопасности, указыва- ющие на наличие кибератаки. Этот факт значительно затруд- няет определение предельных границ величин параметров безопасности, входящих в множество {X}A. данных. В однопериодических шаблонах поведения параме- тры безопасности в течение заданного срока имеют характер однопериодической временной функции, а в многоперио- дическом шаблоне поведения - характер многопериодиче- ской временной функции. В соответствии с положениями теории динамических рядов данных, многопериодический чат можно представить в виде суммы однопериодческого шаблона поведения [4; 5]. График однопериодического шаблона поведения показан на рис. 4, а график многопериодического шаблона поведе- ния показан на рис. 5, шаблон поведения соответствует функ- ции X = f (t). На рис. 4 буквами А и В обозначены переходные (экстремальные) точки функции X = f (t). При этом буквы А2, А4, … , АD соответствуют максимумам, а буквы B1, B2, … , BD - 1 - минимумам этой функции. Индексы 1, 2, … , D означают номер переходной точки. На интервалах типа BdAd + 1 и Ad + 1Bd + 2 однопериодический шаблон поведения имеет стационар- ный характер. На интервалах типа Ad + 1Bd + 1 функция X = f (t) растет, а интервалах типа Ad + 1Bd + 2 - падает. image X A2 A4 B1 X = f(t) AD B3 BD - 1 t Рис. 4. График однопериодического шаблона поведения image X X = f(t) t Рис. 5. График многопериодического шаблона поведения Для случая односторонней области оценки уровня защи- щенности и в условиях увеличения i-го параметра безопасно- сти в случае возникновения кибератаки (см. рис. 2) Xi, min = 0, а Xi = 0 соответствует лучшему состоянию защищенности. За счет этого (3) изменяется следующим образом: Если Xi (t) [0, Xi, max - D], t = tk → A, (4) где D - величина допуска на Xi . параметров безопасности. В базовом варианте множество значимых условий делится на определенные категории, ха- рактеризующие учебные данные, ограничения процесса об- учения, вычислительные мощности, исходную информацию, техническую реализацию и область применения нейросете- вой модели. Возможной интерпретацией подхода является выражение: e (a ) → max, a A, i = 1, 2, … , I, (7) Графическая интерпретация (4) показана на рис. 6. При- i i мером использования этой модели может быть выявление сетевой кибератаки с целью подбора парольных данных. Для ее выявления возможно установить допуск на количе- ство неправильных вводов парольных данных с определен- ной подсети за установленный промежуток времени. Отметим, что согласно [6], величина D имеет случайный характер и должна учитывать динамику параметров без- опасности: D = F (Xi (t)). (5) Слишком большая величина D приведет к уменьшению функционала информационной системы, а слишком малая - к увеличению вероятности успеха кибератаки. Трудности принятия решения о наличии/отсутствии постепенной кибератаки связаны со сложным характером Хi (t). Поэтому для разработки эффективных нейросетевой системы выявления разнотипных кибератак необходимо создание соответствующей модели оценки параметров безопасности. image Xi Xi max A Xi max - D 0 tk t Рис. 6. Графическое отображение модели оценки параметров безопасности при обнаружении постепенная кибератака Согласно [7], указанная модель должна учитывать мно- жество характеристик объекта защиты (О), анализ которых позволяет определить перечень параметров безопасности. Базовыми характеристиками объекта защиты являются: структура (о1), назначение (о2), уязвимости (о3), функцио- нальность (о4), угрозы (о5). То есть: O = {o, … , o5}. (6) Далее сформируем подход к определению оптимально- го вида модели процесса обучения нейронной сети для кон- троля защищенности автоматизированных информацион- ных систем. Разработка эффективных нейросетевой системы идет путем приспособления определенных характеристик ней- росетевой модели к значимым условиям задачи оценива- ния параметров безопасности. Это позволяет предложить следующий подход - оптимальным является такой вид нейросетевой модели, характеристики которого более пол- но соответствуют значимым условиям задачи оценивания где е - критерий оптимизации; аi - i-вид нейросетевой моде- ли; А - множество допустимых видов нейросетевой модели; I - количество допустимых видов нейросетевой модели. Очевидно, что использованный в формуле (6) крите- рий оптимизации требует детализации с позиций учета определенных характеристик вида нейросетевой модели. Кроме того, следует учитывать возможную близость вели- чины критерия оптимизации для различных видов нейро- сетевой модели. Поэтому целесообразно определять мно- жество оптимальных видов нейросетевой модели. В это множество будут входить нейросетевые модели, в которых величина критерия оптимизации близка к максимальной. Близость можно оценить с помощью коэффициента откло- нения - kE. Рассмотрим подход к определению принципиальной целесообразности применения нейросетевых средств оцени- вания параметров безопасности. Анализ работы [8] указыва- ет на то, что принципиальная целесообразность применения нейросетевой системы определяется возможностью в при- емлемый срок определить параметры нейросетевой моде- ли, которые обеспечивают достаточную точность распозна- вания. При заданной архитектуре определение параметров нейросетевой модели реализуется в процессе обучения. Для этого необходимо выполнить следующие условия. В тестируемом процессе определить параметры без- опасности, которые будут использованы в качестве входных и выходных параметров нейронной сети. Сформировать обучающую выборку нейронной сети. При использовании определенного объема вычис- лительных ресурсов и допустимой ошибке обучения, срок обучения нейронной сети не должен превышать заданный интервал времени. Потенциально в качестве входных параметров нейрон- ной сети могут быть использованы все зарегистрированные параметры безопасности информационной сети. Перед по- дачей в нейросетевую модель указанные параметры нужно соответствующим образом закодировать и нормализовать [8]. В простейшем случае выход нейронной сети должен указывать на наличие или отсутствие кибератаки. В более сложных случаях выход нейронной сети должен указывать на вид кибератаки. Соответственно, для формирования учебных примеров необходимые статистические данные о величинах параметров безопасности в случае реализации кибератаки и во время нормального функционирования ин- формационной системы. Также следует учитывать следую- щие требования. Нейросетевая модель, обученная на примерах функ- ционирования одной информационной системы, мо- жет выдавать неправильный результат для других ИС. Как правило, добавление и изъятие из состава инфор- мационной системы даже отдельных объектов приво- дит к изменению величин параметров безопасности, а соответственно, и к необходимости внесения изме- нений в обучающей выборке нейросетевой модели. Минимальное количество учебных примеров должно минимум в 10-20 раз превышать количество входных параметров [9-11]: Pmin ≥ (10…20) Nx , (8) где Pmin - минимальное количество учебных примеров; Nx - количество входных параметров нейронной сети. Количество учебных примеров должно быть огра- ничено. Примеры обучающей выборки должны пропорцио- нально представлять все классы, которые должна рас- познать нейросетевая модель. Поэтому формирование достаточного объема учебных примеров может вызвать трудности, связанные как с увели- чением учебных данных (требования 1, 2), так собственно со сбором достаточного количества статистической инфор- мации (требования 3, 4, 5). Таким образом, срок определе- ния параметров нейросетевой модели можно оценить с по- мощью формулы: Tf = Tn + tn , (9) где Тп - срок формирования обучающей выборки; tn - срок обучения нейросети. Соответственно, нейросетевую систему целесообразно использовать только в том случае, если рассчитанный с по- мощью формулы (8) срок определения параметров нейросе- тевой модели меньше допустимого срока разработки нейро- сетевой системы. То есть: Tf ≤ Ta , (10) где Та - допустимый срок создания системы распознавания. Далее представим подход к определению эффективно- сти разработки нейросетевых средств оценивания параме- тров безопасности информационной системы. Анализ со- временных нейросетевых средств, используемых в системах защиты информации, позволил определить ряд базовых критериев, каждый из которых позволяет оценить эффек- тивность определенного аспекта применения указанных средств. При этом с точки зрения теории нейронных сетей критерии оценки указывают на нужный объем вычислительных ресурсов, которые соотносятся с количеством вычисли- тельных операций, необходимых для достижения заданной точности классификации. Достаточно известные и апробированные виды нейро- сетевых моделей, которые могут обучаться путем непосред- ственного запоминания представленных учебных примеров, то есть путем подачи экспертных знаний в виде продукци- онных правил. Поэтому в такие виды нейросетевых моделей возможно подать экспертные знания в виде продукционных правил о значении параметров безопасности, касающихся распознавания кибератак.×
About the authors
Alexandr Nikolaevich Vershinin
the Federal State Budgetary Educational Institution of Higher Education “MIREA - Russian Technological University”. Moscow
Email: ve.sa.2009@mail.ru
Applicant, Senior Lecturer of the Department KB-1 “Information Security”
Ekaterina Olegovna Karamysheva
the Federal State Budgetary Educational Institution of Higher Education “MIREA - Russian Technological University”. Moscow
Email: karamysheva.katya95@gmail.com
Post-graduate Student; Assistant of the Department KB-1 “Information Security”
References
- Игнатов В.А. Элементы теории оптимального обслуживания технических изделий / В.А. Игнатов, Г.Г. Маньшин, В.В. Костановский. Минск: Наука и техника, 1974. 192 с.
- Волосов К.А. Методика анализа эволюционных систем с распределенным параметрами специальность: Дис.. д-ра техн. наук: 05.13.01 / Волосов К.А. М., 2007. 264 с.
- Щеглов К.А., Щеглов А.Ю. Надежность информационной безопасности. Основные понятия и постановка задачи моделирования // Вопросы защиты информации. 2017. № 1 (116). С. 27-35.
- Орлов А.И. Высокие статистические технологи / А.И. Орлов // Заводская лаборатория. 2003. Т. 69, № 11. С. 55-60.
- Орлов А.И. Прикладная статистика. М.: КноРус, 2015. 656 с.
- Кендалл М. Многомерный статистический анализ и временные ряды / пер. с англ. М.: Наука, 1976. 722 с.
- Шапорев С.Д. Математические методы прикладной статистики: учеб. пособие. СПб.: ГУАП, 2016. 407 с.
- Игнатов В.А. Элементы теории оптимального обслуживания технических изделий / В.А. Игнатов, Г.Г. Маньшин, В.В. Костановский. Минск: Наука и техника, 1974. 192 с.
- Корченко А.А. Система выявления аномального состояния в компьютерных сетях / А.А. Корченко // Безопасность. 2012. № 2 (18). С. 80-84.
- Руденко О.Г. Искусственные нейронные сети: учеб. пособие / А.Г. Руденко, Е.В. Бодянский. Харьков: ООО «Компания СМИТ», 2016. 404 с.
- Богданова Е.А. Инженерия знаний: учебное пособие; Поволжский государственный университет телекоммуникаций и информатики, Кафедра Экономических и информационных систем. Самара: Поволжский государственный университет телекоммуникаций и информатики, 2016. С. 93.
Supplementary files
