Как смоделировать кибератаку и превратить сетевой трафик в данные для исследований?
Как смоделировать кибератаку и превратить сетевой трафик в данные для исследований? Команда Дальневосточного федерального университета завершила проект, реализованный при поддержке грантовой программы ИнфоТеКС Академии. Его задача – модернизировать стенд для моделирования атак в зашифрованном трафике и создания размеченных наборов данных. Почему это важно? Для исследований в области обнаружения кибератак и машинного обучения нужны данные, на которых можно увидеть, как в сети выглядит и обычная работа пользователей, и действия атакующего. Поэтому на стенде воспроизводится работа корпоративной инфраструктуры. Пользователи смотрят видео, работают с электронной почтой и файлами, общаются в корпоративном мессенджере и ищут информацию в интернете. Параллельно можно запускать сценарии кибератак по матрице MITRE ATT&CK – от фишинга и brute force до C2-коммуникаций и эксфильтрации данных. Для управления экспериментами команда разработала Infotecs Traffic Generation Framework (ITGF). Он позволяет из единой консоли создавать и запускать сценарии, комбинировать действия на разных узлах сети и повторно использовать подготовленные сценарии. А система подробного логирования фиксирует ход эксперимента и помогает формировать размеченные наборы данных. В результате получился не просто лабораторный стенд, а расширяемый исследовательский инструмент, на котором можно воспроизводить приближенные к реальным сетевые сценарии и получать данные для дальнейших исследований в области машинного обучения и информационной безопасности. Так грантовые проекты ИнфоТеКС Академии превращают исследовательские идеи в инструменты, с которыми можно продолжать экспериментировать и развивать новые подходы к защите информации. Подробнее о грантовой программе.