Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.
 
+7 (4912) 72-03-73
 
Интернет-портал РГРТУ: https://rsreu.ru

УДК 004.056.5:004.8:621.396

ИЕРАРХИЧЕСКИЙ МЕТОД РАСПРЕДЕЛЁННОГО ОБНАРУЖЕНИЯ КОМПРОМЕТАЦИИ И АТАК В СИГНАЛЬНЫХ СЕТЯХ DIAMETER

И. Л. Виноградова, д.т.н., профессор кафедры «Телекоммуникационные системы» УУНиТ, Уфа, Россия; e-mail: Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.
Н. Х. Садыков, аспирант кафедры «Вычислительная техника и инженерная кибернетика» УГНТУ, Уфа, Россия;
orcid.org/0009-0007-0882-3537, e-mail: Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.

Выполнена разработка метода распределённого мониторинга безопасности сигнальных сетей Diameter в сети LTE. Целью работы является повышение информационной безопасности находящихся в эксплуатации сетей LTE за счёт обнаружения атак на сигнализацию Diameter с использованием иерархической архитектуры «ведущий–ведомый» и интеллектуального анализа аномалий. Для достижения поставленной цели решены следующие задачи: обоснован выбор иерархической архитектуры мониторинга с двухуровневым извлечением признаков; разработаны каскадная и ансамблевая модели обнаружения; проведена экспериментальная оценка эффективности обнаружения пяти типов атак на Diameter. Причиной актуальности поставленной задачи является недостаточная защищённость в сетях LTE существующих механизмов (межсетевых экранов сигнализации), а так-же принципиальная неспособность централизованных подходов к мониторингу обнаруживать компрометацию внутренних узлов сети. Показано, что без сопоставления поведения узла с медианными значениями по его зоне компрометированный узел неотличим от нормального. Предложена двухуровневая система извлечения признаков – 35 наблюдаемых на уровне ведомых узлов и 21 признак управляющего блока с зональной контекстуализацией на уровне ведущих. На основе имитационной модели из 17 узлов (86 400 записей) мета ансамбль достигает F1 = 0,9934 при FPR = 0,0001; каскадный детектор обеспечивает 99,4 % обнаружения компрометации. Абляционное исследование подтвердило, что удаление признаков иерархической архитектуры снижает обнаружение компрометации с 98,5 % до 2,2 %. Сравнение контролируемых и неконтролируемых моделей по достоверности обнаружения компрометации не представляется корректным из-за использования в них принципиально разных алгоритмов с разными характеристиками входных данных.

Ключевые слова: протокол Diameter, LTE, обнаружение аномалий, отказ в обслуживании, ком-прометация узла, иерархическая архитектура, мета-ансамбль, межсетевой экран сигнализации.

   Скачать статью