?
Определение эффективности обнаружения DNS-туннелей при помощи нейронной сети в системе обнаружения вторжений
Аннотация. В работе рассматривается метод обнаружения туннелей, реализованных с помощьюпротокола DNS в сетевом трафике при помощи нейронной сети. Для этого был произведен анализактуальных методов. Подготовлен набор данных для обучения нейронной сети. Предложенная модельиспользует на входе последовательность символов, извлеченная из DNS ответа. Обученная модельпоказала F1-меру близкую к единице. Для проверки работоспособности доработаны модули системыобнаружения вторжений с открытым исходным кодом Snort3. Обученная модель исполнялась припомощи совместимого модуля LibML. Результаты эксперимента показывают точность близкой кединице и практически полное отсутствие ложных срабатываний. Время обработки DNS пакета сактивированным модулем обнаружения при помощи нейронной сети в среднем увеличилось на 13%, адля смешанного трафика, состоящего из различных протоколов время увеличилось на 2%. Анализэкспериментальных данных подтверждает, что использование нейронной сети эффективно дополняетклассические средства безопасности, позволяя эффективно обнаруживать скрытые каналы,инкапсулированные в DNS, не оказывая существенного влияния на производительность сигнатурнойподсистемы.