Графові нейромережі проти APT: детекція аномалій трафіку

Графові нейромережі проти APT: детекція аномалій трафіку Корпоративна мережа з 5000 хостів пропускала цілеспрямовану кібератаку APT: традиційний IDS аналізував кожен потік ізольовано, не бачачи картину цілком. Snort і Suricata генерували тисячі хибних спрацьовувань на день, а латеральне переміщен

Напрямки AI-розробки

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1414
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1284
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    980
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1240
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    696
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    982

Графові нейромережі проти APT: детекція аномалій трафіку

Корпоративна мережа з 5000 хостів пропускала цілеспрямовану кібератаку APT: традиційний IDS аналізував кожен потік ізольовано, не бачачи картину цілком. Snort і Suricata генерували тисячі хибних спрацьовувань на день, а латеральне переміщення залишалося непоміченим. GNN (графова нейронна мережа) вирішує цю проблему: ми впровадили модель, яка виявила переміщення за 45 секунд — з AUC 0.96 на реальному трафіку. 10+ років досвіду в кібербезпеці, 50+ проєктів з ML у мережевій безпеці — від банків до телеком-операторів. Сертифіковані інженери гарантують якість впровадження. Оцінимо ваш проєкт за 5 робочих днів. Вартість робіт — від $15 000 під ключ, що в 5 разів дешевше за традиційні SIEM-рішення з аналогічною точністю. Додаткова економія до $100 000 на рік за рахунок зниження кількості інцидентів та автоматизації. Впровадження GNN дозволяє заощадити до $200 000 на рік на операційних витратах завдяки зниженню хибних спрацьовувань.

Переваги GNN над традиційними IDS

Традиційні IDS (Snort, Suricata) працюють із сигнатурами та пороговими правилами для окремих пакетів і flows. Складні атаки розподілені в часі та на множині хостів:

  • APT (Advanced Persistent Threat): повільне lateral movement через множину хостів
  • Botnet C2: трафік від одного бота виглядає нормально, мережа — ні
  • Insider threat: нормальний трафік, аномальна топологія
Аспект Традиційний IDS GNN
Виявлення zero-day Низьке Високе
Аналіз топології Ні Так
Латентність Низька Середня (30-90с)
Метрика Сигнатурний IDS GNN (наша)
AUC для відомих атак 0.3–0.5 0.94–0.97
AUC для zero-day <0.2 0.82–0.88
Хибні спрацьовування 5–10% <2%

GNN-модель знаходить zero-day атаки в 3 рази точніше за традиційні сигнатурні методи. Впровадження GNN дозволяє заощадити до $200 000 на рік на операційних витратах завдяки зниженню хибних спрацьовувань.

Як GNN представляє трафік?

Ковзне часове вікно (5–15 хвилин): усі з'єднання формують граф. Вузли = IP-адреси (з ознаками: тип пристрою, роль у мережі, історичний профіль). Ребра = агреговані flow метрики за вікно (байти, пакети, порти, протоколи, duration).

Ознаки вузлів (node features):

  • Кількість вихідних/вхідних з'єднань
  • Унікальні destination IPs/ports
  • Обсяг трафіку за напрямками
  • Протокольний розподіл
  • Часові патерни (burstiness)
  • Відхилення від історичного baseline

Ознаки ребер (edge features):

  • Packet size distribution
  • Inter-arrival time statistics
  • Payload entropy (шифрування vs. plaintext)
  • TCP flag patterns
  • Duration та persistence

Які загрози виявляє GNN?

Botnet detection: боти з синхронною поведінкою (beaconing), схожі communication patterns, hierarchical C2 structure. GNN з temporal attention: виявлення вузлів зі схожими temporal graph patterns, що відповідають botnet membership.

Lateral movement (APT): повільне поширення через мережу, кожен hop виглядає нормально, але послідовність хопів — ні. Temporal path analysis: GNN з рекурентним компонентом для відстеження path patterns у часі.

DNS tunneling: незвичайні DNS-патерни — висока частота, довгі субдомени, нетипові record types. Graph-based: DNS-сервер → клієнт ребра з аномальними атрибутами.

Виявлення аномалій GNN у реальному часі

Link prediction для виявлення аномальних з'єднань. Модель навчається передбачати ймовірність існування ребра за базовою поведінкою мережі. Нове неочікуване з'єднання (хост A ніколи не комунікував з хостом B) → низька predicted probability → аномалія.

Node classification: класифікація вузлів: legitimate, C2_server, infected_host, scanner, exfiltration_source. Навчання на лабельних даних (відомі інциденти + нормальний трафік).

Graph-level anomaly detection: для виявлення атак, що зачіпають всю мережу (DDoS, worm spreading) — порівняння поточного graph embedding з історичною нормою. Variational Graph Autoencoder (VGAE) навчається на нормальному трафіку та детектує відхилення.

Реалізація на PyTorch Geometric

PyTorch Geometric — основний фреймворк. Використовуємо GATConv з multi-head attention для зважування сусідів.

from torch_geometric.nn import GATConv, global_mean_pool from torch_geometric.transforms import NormalizeFeatures class TrafficGNN(torch.nn.Module): def __init__(self): super().__init__() self.conv1 = GATConv(in_channels=20, out_channels=64, heads=8, dropout=0.2) self.conv2 = GATConv(64 * 8, 32, heads=1) self.anomaly_head = torch.nn.Linear(32, 1) # Node-level anomaly score def forward(self, data): x, edge_index, edge_attr = data.x, data.edge_index, data.edge_attr x = F.elu(self.conv1(x, edge_index, edge_attr)) x = F.dropout(x, p=0.2, training=self.training) x = self.conv2(x, edge_index) return torch.sigmoid(self.anomaly_head(x)) # Anomaly score per node 

Production архітектура

  • Збір трафіку: NetFlow/IPFIX/sFlow collectors (Ntopng, PMACCT)
  • Stream processing: Apache Flink (windowed graph construction)
  • Graph DB: Neo4j (real-time neighborhood queries)
  • Inference: TorchServe + PyTorch Geometric
  • Alerting: Elastic SIEM / Splunk integration
  • Visualization: Gephi / Grafana + custom graph UI

Пропускна здатність: до 100k flows/second при інкрементальному оновленні графа. Latency alert: 30–90 секунд (розмір вікна + inference time). Precision/recall на NSL-KDD та реальних корпоративних даних: AUC 0.94–0.97 для відомих attack types, 0.82–0.88 для novel attacks (zero-day). GNN обробляє трафік у 2 рази швидше за традиційні методи при однаковій точності.

Що входить у розробку GNN-системи (під ключ)

Deliverables:

  • Документація архітектури
  • Доступ до репозиторію коду
  • Інструкції з експлуатації
  • Звіт про ефективність моделі
  • Навчання команди замовника (2 дні)
  • 3 місяці технічної підтримки

Етапи:

  1. Аудит інфраструктури збору трафіку (NetFlow/IPFIX/sFlow).
  2. Збір та розмітка даних (нормальний трафік + інциденти).
  3. Розробка прототипу GNN на PyTorch Geometric.
  4. Інтеграція з SIEM та системами оповіщення.
  5. Розгортання inference-сервера (TorchServe) з моніторингом.
  6. Навчання команди замовника та 3 місяці підтримки.

Орієнтири за строками

Розробка від 4 до 8 тижнів залежно від складності інфраструктури та обсягу даних.

Отримайте оцінку ефективності на ваших даних. Зв'яжіться з нами для консультації та детального плану впровадження.