Детальная информация
| Название | Разработка системы обнаружения ложных срабатываний в SOC на базе композиционных моделей машинного обучения: выпускная квалификационная работа магистра: направление 02.04.01 «Математика и компьютерные науки» ; образовательная программа 02.04.01_03 «Искусственный интеллект и машинное обучение» = Development of a False Positive detection system in a SOC based on composite machine learning models |
|---|---|
| Авторы | Федотов Станислав Юрьевич |
| Научный руководитель | Лукашин Алексей Андреевич |
| Организация | Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности |
| Выходные сведения | Санкт-Петербург, 2026 |
| Коллекция | Выпускные квалификационные работы ; Общая коллекция |
| Тематика | ложные срабатывания ; машинное обучение ; центр обеспечения информационной безопасности ; композиционные модели ; механизм внимания ; false positives ; machine learning ; security operations centre ; composite models ; attention mechanism |
| Тип документа | Выпускная квалификационная работа магистра |
| Язык | Русский |
| Уровень высшего образования | Магистратура |
| Код специальности ФГОС | 02.04.01 |
| Группа специальностей ФГОС | 020000 - Компьютерные и информационные науки |
| DOI | 10.18720/SPBPU/3/2026/vr/vr26-4859 |
| Права доступа | Доступ по паролю из сети Интернет (чтение, печать, копирование) |
| Дополнительно | Новинка |
| Ключ записи | ru\spstu\vkr\45032 |
| Дата создания записи | 04.09.2026 |
Разрешенные действия
–
Действие 'Прочитать' будет возможно после подготовки администраторами необходимых файлов
Действие 'Загрузить' будет доступно, если вы выполните вход в систему или будете работать с сайтом на компьютере в другой сети
| Группа | Анонимные пользователи |
|---|---|
| Сеть | Интернет |
Объектом исследования являются процессы обработки событий безопасности в центрах обеспечения информационной безопасности (SOC). Цель работы — разработка системы обнаружения ложных срабатываний в SOC на основе композиционных моделей машинного обучения. В работе проанализирован процесс обработки событий безопасности и проблема ложных срабатываний, выполнен обзор существующих методов их выявления. Формализованы и реализованы композиционные модели Neural Attention Forest (NAF) и two-level Attention Random Forest (wLARF), объединяющие ансамбли решающих деревьев с механизмом внимания, а также специализированные методы интерпретации на основе SHAP-анализа и поиска прецедентов. Экспериментальная оценка проведена на реальных данных промышленного GSOC компании «Газинформсервис». Модель wLARF достигла значения 𝐹2-меры 0,668, модель NAF — 0,706 при доле ложных срабатываний 4%. Показано преимущество композиционных моделей над градиентным бустингом по адаптивности к дрейфу данных и интерпретируемости. Разработанная система SOMA внедрена в промышленном SOC, обеспечивает снижение нагрузки на аналитиков и сокращение времени обработки инцидентов. Результаты применимы в центрах обеспечения информационной безопасности, использующих системы класса SIEM/SOAR.
The object of research is the processing of security events in security operations centers (SOC). The aim of the work is the development of a false positive detection system in a SOC based on composite machine learning models. The work analyzes the security event processing pipeline and the false positive problem and reviews the existing detection methods. The composite models Neural Attention Forest (NAF) and two-level Attention Random Forest (wLARF), which combine decision tree ensembles with an attention mechanism, are formalized and implemented, together with dedicated interpretation methods based on SHAP analysis and precedent retrieval. The experimental evaluation was carried out on real-world data from the industrial monitoring center GSOC of the Gazinformservice company. The wLARF model achieved an 𝐹2-score of 0.668 and the NAF model 0.706 at a false positive rate of 4%. The composite models are shown to outperform gradient boosting in terms of adaptability to data drift and interpretability. The developed SOMA system has been deployed in an industrial SOC and reduces the analysts’ workload and the incident processing time. The results are applicable in information security monitoring centers that use SIEM/SOAR systems.
| Место доступа | Группа пользователей | Действие |
|---|---|---|
| Локальная сеть ИБК СПбПУ | Все |
|
| Интернет | Авторизованные пользователи СПбПУ |
|
| Интернет | Анонимные пользователи |
|