Способ выявления нарушений безопасности (на примере вирусов-шифровальщиков) OC Astra Linux с использованием машинного обучения
Способ выявления нарушений безопасности (на примере вирусов-шифровальщиков) OC Astra Linux с использованием машинного обучения
Аннотация
Предложен использующий машинное обучение (МО) и учитывающий специфику работы средств защиты (в первую очередь механизма мандатного контроля целостности – МКЦ) ОС Astra Linux способ выявления нарушений ее безопасности на примере детектирования активности вирусов-шифровальщиков. Способ базируется на гранулярном анализе средствами МО потоков событий системных вызовов, сбор и обработка параметров которых (включая параметры МКЦ) осуществляется разработанной авторами системой мониторинга. В качестве входных данных используемой в этой системе модели МО применяются: типы системных вызовов, их аргументы и специфичные для МКЦ параметры (уровни целостности процессов, файлов, каталогов, их специальные флаги). При этом включенный в систему мониторинга синтезированный классификатор на базе двунаправленной рекуррентной нейронной сети BiGRU продемонстрировал высокую эффективность в выявлении признаков деструктивного поведения нарушителя, в том числе в сценариях попыток обхода МКЦ, сопровождаемых многочисленными отказами в доступе. Практическая апробация системы мониторинга подтвердила возможность оперативного обнаружения активности вирусов-шифровальщиков на ранних стадиях компрометации данных при минимальном уровне ложноположительных срабатываний. Результаты исследования показали перспективность применения методов МО для автоматизации процессов мониторинга и обеспечения безопасности защищенных отечественных ОС с учетом специфики их средств защиты.
Ключевые слова
Издание
Труды Института системного программирования РАН, том 38, вып. 5, 2026, стр. 51-72.
ISSN 2220-6426 (Online), ISSN 2079-8156 (Print).
DOI: 10.15514/ISPRAS-2026-38(5)-4
Для цитирования
Полный текст статьи в формате pdf
Вернуться к содержанию тома