?
Подход к моделированию поведения нарушителя в государственных информационных системах на основе скрытых марковских моделей
В работе рассматривается проблема формализованного описания поведения нарушителя в государственных информационных системах. Предлагается подход к моделированию действий нарушителя на основе скрытых марковских моделей, позволяющий интерпретировать этапы атакующего воздействия как скрытые состояния, а регистрируемые в системе события - как наблюдаемые символы вероятностной модели. Представлена методика построения скрытой марковской модели, включающая определение скрытых состояний, выбор наблюдаемых событий и задание вероятностей переходов и эмиссий. На теоретическом примере показано, каким образом предложенная модель может использоваться для описания последовательности действий нарушителя и анализа возможных сценариев атак. Обсуждаются возможности применения данного подхода в задачах мониторинга событий информационной безопасности и тестирования на проникновение, а также ограничения, связанные с выбором параметров модели и полнотой исходных данных.