Способ выявления нарушений безопасности (на примере вирусов-шифровальщиков) OC Astra Linux с использованием машинного обучения


Способ выявления нарушений безопасности (на примере вирусов-шифровальщиков) OC Astra Linux с использованием машинного обучения

Кемаев И.О. (РусБИТех-Астра, Москва, Россия)
Девянин П.Н. (РусБИТех-Астра, Москва, Россия)

Аннотация

Предложен использующий машинное обучение (МО) и учитывающий специфику работы средств защиты (в первую очередь механизма мандатного контроля целостности – МКЦ) ОС Astra Linux способ выявления нарушений ее безопасности на примере детектирования активности вирусов-шифровальщиков. Способ базируется на гранулярном анализе средствами МО потоков событий системных вызовов, сбор и обработка параметров которых (включая параметры МКЦ) осуществляется разработанной авторами системой мониторинга. В качестве входных данных используемой в этой системе модели МО применяются: типы системных вызовов, их аргументы и специфичные для МКЦ параметры (уровни целостности процессов, файлов, каталогов, их специальные флаги). При этом включенный в систему мониторинга синтезированный классификатор на базе двунаправленной рекуррентной нейронной сети BiGRU продемонстрировал высокую эффективность в выявлении признаков деструктивного поведения нарушителя, в том числе в сценариях попыток обхода МКЦ, сопровождаемых многочисленными отказами в доступе. Практическая апробация системы мониторинга подтвердила возможность оперативного обнаружения активности вирусов-шифровальщиков на ранних стадиях компрометации данных при минимальном уровне ложноположительных срабатываний. Результаты исследования показали перспективность применения методов МО для автоматизации процессов мониторинга и обеспечения безопасности защищенных отечественных ОС с учетом специфики их средств защиты.

Ключевые слова

машинное обучение; операционная система; мандатный контроль целостности; МРОСЛ ДП-модель; вирус-шифровальщик; Astra Linux.

Издание

Труды Института системного программирования РАН, том 38, вып. 5, 2026, стр. 51-72.

ISSN 2220-6426 (Online), ISSN 2079-8156 (Print).

DOI: 10.15514/ISPRAS-2026-38(5)-4

Для цитирования

Кемаев И.О., Девянин П.Н. Способ выявления нарушений безопасности (на примере вирусов-шифровальщиков) OC Astra Linux с использованием машинного обучения. Труды Института системного программирования РАН, том 38, вып. 5, 2026, стр. 51-72. DOI: 10.15514/ISPRAS-2026-38(5)-4.

Полный текст статьи в формате pdf Вернуться к содержанию тома