Детальная информация

Название Разработка системы обнаружения ложных срабатываний в SOC на базе композиционных моделей машинного обучения: выпускная квалификационная работа магистра: направление 02.04.01 «Математика и компьютерные науки» ; образовательная программа 02.04.01_03 «Искусственный интеллект и машинное обучение» = Development of a False Positive detection system in a SOC based on composite machine learning models
Авторы Федотов Станислав Юрьевич
Научный руководитель Лукашин Алексей Андреевич
Организация Санкт-Петербургский политехнический университет Петра Великого. Институт компьютерных наук и кибербезопасности
Выходные сведения Санкт-Петербург, 2026
Коллекция Выпускные квалификационные работы ; Общая коллекция
Тематика ложные срабатывания ; машинное обучение ; центр обеспечения информационной безопасности ; композиционные модели ; механизм внимания ; false positives ; machine learning ; security operations centre ; composite models ; attention mechanism
Тип документа Выпускная квалификационная работа магистра
Язык Русский
Уровень высшего образования Магистратура
Код специальности ФГОС 02.04.01
Группа специальностей ФГОС 020000 - Компьютерные и информационные науки
DOI 10.18720/SPBPU/3/2026/vr/vr26-4859
Права доступа Доступ по паролю из сети Интернет (чтение, печать, копирование)
Дополнительно Новинка
Ключ записи ru\spstu\vkr\45032
Дата создания записи 04.09.2026

Разрешенные действия

Действие 'Прочитать' будет возможно после подготовки администраторами необходимых файлов

Действие 'Загрузить' будет доступно, если вы выполните вход в систему или будете работать с сайтом на компьютере в другой сети

Группа Анонимные пользователи
Сеть Интернет

Объектом исследования являются процессы обработки событий безопасности в центрах обеспечения информационной безопасности (SOC). Цель работы — разработка системы обнаружения ложных срабатываний в SOC на основе композиционных моделей машинного обучения. В работе проанализирован процесс обработки событий безопасности и проблема ложных срабатываний, выполнен обзор существующих методов их выявления. Формализованы и реализованы композиционные модели Neural Attention Forest (NAF) и two-level Attention Random Forest (wLARF), объединяющие ансамбли решающих деревьев с механизмом внимания, а также специализированные методы интерпретации на основе SHAP-анализа и поиска прецедентов. Экспериментальная оценка проведена на реальных данных промышленного GSOC компании «Газинформсервис». Модель wLARF достигла значения 𝐹2-меры 0,668, модель NAF — 0,706 при доле ложных срабатываний 4%. Показано преимущество композиционных моделей над градиентным бустингом по адаптивности к дрейфу данных и интерпретируемости. Разработанная система SOMA внедрена в промышленном SOC, обеспечивает снижение нагрузки на аналитиков и сокращение времени обработки инцидентов. Результаты применимы в центрах обеспечения информационной безопасности, использующих системы класса SIEM/SOAR.

The object of research is the processing of security events in security operations centers (SOC). The aim of the work is the development of a false positive detection system in a SOC based on composite machine learning models. The work analyzes the security event processing pipeline and the false positive problem and reviews the existing detection methods. The composite models Neural Attention Forest (NAF) and two-level Attention Random Forest (wLARF), which combine decision tree ensembles with an attention mechanism, are formalized and implemented, together with dedicated interpretation methods based on SHAP analysis and precedent retrieval. The experimental evaluation was carried out on real-world data from the industrial monitoring center GSOC of the Gazinformservice company. The wLARF model achieved an 𝐹2-score of 0.668 and the NAF model 0.706 at a false positive rate of 4%. The composite models are shown to outperform gradient boosting in terms of adaptability to data drift and interpretability. The developed SOMA system has been deployed in an industrial SOC and reduces the analysts’ workload and the incident processing time. The results are applicable in information security monitoring centers that use SIEM/SOAR systems.

Место доступа Группа пользователей Действие
Локальная сеть ИБК СПбПУ Все
Загрузить
Интернет Авторизованные пользователи СПбПУ
Загрузить
Интернет Анонимные пользователи
...