Обнаружение аномалий
Обнаружение аномалий — это разновидность системы обнаружения вторжений, предназначенная для выявления сетевых и компьютерных вторжений, а также злоупотреблений посредством анализа активности системы и классификации ее как «нормальной» или «аномальной». Такая классификация основана на эвристиках или правилах, а не на шаблонах или сигнатурах, и призвана выявлять любые виды злоупотреблений, выходящих за пределы нормального режима функционирования системы. Это отличает обнаружение аномалий от сигнатурных систем, которые способны обнаруживать только те атаки, для которых заранее создана соответствующая сигнатура.
Методы обнаружения
Для корректного выявления атак система должна быть обучена распознавать обычную, корректную деятельность системы. Основная часть систем обнаружения аномалий работает в два этапа: этап обучения (когда формируется профиль нормального поведения) и этап тестирования (когда анализируемый трафик сравнивается с профилем, созданным на этапе обучения). Обнаружение аномалий может осуществляться различными способами, чаще всего с помощью методов из области искусственного интеллекта. Выделяют системы, использующие искусственные нейронные сети, которые показывают высокую эффективность. Другой способ — строгое математическое определение «нормы» и интерпретация любого отклонения как атаки (так называемое строгое обнаружение аномалий). Кроме того, для обнаружения аномалий применяются методы анализа данных, методы на основе грамматик и искусственные иммунные системы.
Современные подходы включают применение больших языковых моделей (LLM) для анализа системных логов. В отличие от классических методов на основе грамматик и жёстких правил, LLM способны глубоко понимать контекст и семантику данных, что позволяет динамически выявлять неизвестные угрозы и скрытые аномалии. Использование LLM также способствует снижению количества ложных срабатываний и улучшает интерпретируемость результатов[1].
Для решения проблемы «чёрного ящика», свойственной сложным моделям машинного обучения и нейронным сетям, применяются технологии объяснимого искусственного интеллекта (XAI). Методы локального и глобального объяснения (такие как SHAP, LIME и ELI5) делают процессы принятия решений прозрачными, позволяя аналитикам понять, какие именно признаки трафика или поведения привели к срабатыванию системы. Внедрение XAI помогает проверять корректность работы алгоритмов, эффективно выявлять ложные срабатывания и ускорять расследование инцидентов[2].[3]
Применение
Кибербезопасность
Сетевые системы обнаружения аномалий часто служат вторым уровнем защиты, позволяя выявлять сомнительный трафик на сетевых и физических уровнях уже после прохождения брандмауэра или другого пограничного защитного устройства. Хостовые системы обнаружения аномалий относятся к последнему рубежу защиты и размещаются непосредственно на конечных точках (узлах) — компьютерах пользователей. Они обеспечивают возможность тонкой индивидуальной настройки защиты конечных устройств на уровне отдельных приложений. Для эффективного выявления инцидентов требуется структурированное журналирование событий (например, в формате JSON) с указанием критического контекста, а также фильтрация данных для исключения избыточного «шума» и приоритизации высокозначимых событий[4].. В сфере защиты промышленных систем управления (ICS/SCADA) активно применяются технологии искусственного интеллекта и периферийных вычислений (Edge AI), позволяющие обрабатывать данные локально на датчиках без задержек[5].. Ключевые игроки рынка, такие как Cisco, Splunk и Dynatrace, внедряют новые ИИ-решения для защиты приложений, автоматизации расследований и проактивного обнаружения угроз[6].[7].
Финансовый сектор
В финансовом секторе искусственный интеллект применяется для выявления платёжных аномалий в реальном времени. Для усиления защиты от мошенничества корпорация Visa в декабре 2024 года приобрела компанию Featurespace, специализирующуюся на технологиях защиты платежей на базе ИИ[8][9].
Другие области
Технологии обнаружения аномалий применяются в различных научных и практических дисциплинах. В археологии комбинация георадара и электротомографии используется для поиска скрытых структур без проведения раскопок. В частности, с помощью этих методов на Западном кладбище рядом с Великой пирамидой Гизы была обнаружена крупная двухуровневая аномалия искусственного происхождения[10]. В климатологии фиксация температурных аномалий помогает отслеживать глобальные изменения. Например, служба Copernicus Climate Change Service зафиксировала аномалию, при которой средняя температура поверхности Мирового океана достигла абсолютного максимума в 21,1 °C[11]. В медицине методы обнаружения аномалий на базе искусственного интеллекта применяются для анализа медицинских изображений и данных пациентов, что позволяет выявлять заболевания на ранних стадиях[12].
Проблемы и ограничения
Системы обнаружения аномалий как на сетевом, так и на локальном уровнях обладают рядом недостатков: прежде всего, это высокая доля ложноположительных срабатываний и возможность обмана такими атаками, которые были корректно оформлены. Для преодоления этих проблем используются специальные подходы, например, реализованные в PAYL и MCPAD. Для дополнительного снижения количества ложных срабатываний применяются современные методы машинного обучения: моделирование базового поведения для интеллектуального определения «нормальной» активности, алгоритм «изолирующий лес» для целенаправленного поиска выбросов и глубокое обучение для выявления пространственных и временных зависимостей[13][14].
Сами модели машинного обучения могут быть уязвимы к состязательным атакам, включая атаки уклонением и отравление данных. Для защиты систем от подобных угроз применяются методы непрерывной валидации моделей и очистки ввода[15].
Рынок и тенденции
В 2025—2026 годах наблюдается рост рынка технологий обнаружения аномалий: его объём оценивался в 5,6—7,98 млрд долларов США в 2025 году и достиг 7,02—7,63 млрд долларов в 2026 году. Ключевыми драйверами развития выступают массовое распространение устройств Интернета вещей (IoT) и растущий спрос на предиктивную аналитику. Внедрение IoT-датчиков генерирует большие объёмы телеметрических данных и расширяет поверхность кибератак, что стимулирует потребность в системах обнаружения аномалий. Интеграция таких систем с предиктивной аналитикой позволяет переходить к проактивному мониторингу, выявлять деградацию оборудования до его поломки и автоматизировать реагирование на инциденты кибербезопасности[16].[17][18]
Примечания
Литература
- Khalkhali, I; Azmi, R; Azimpour-Kivi, M; Khansari, M Host-based web anomaly intrusion detection system, an artificial immune system approach (англ.). ProQuest. Дата обращения: 22 апреля 2021.
- [ Sasha/Beetle. A strict anomaly detection model for IDS, Phrack 56 0x11]
- Perdisci, Roberto; Davide Ariu; Prahlad Fogla; Giorgio Giacinto; Wenke Lee (2009). “McPAD : A Multiple Classifier System for Accurate Payload-based Anomaly Detection” (PDF). Computer Networks [англ.]. 5 (6): 864—881. DOI:10.1016/j.comnet.2008.11.011.
- Alonso, Samuel Cyber Threat hunting with Sqrrl (From Beaconing to Lateral Movement) (англ.). Дата обращения: 17 августа 2019. Архивировано 31 июля 2021 года.
- Vitor Gabriel da Silva Ruffo, Daniel Matheus Brandão Lent, Mateus Komarchesqui, Vinícius Ferreira Schiavon, Marcos Vinicius Oliveira de Assis, Luiz Fernando Carvalho, Mario Lemes Proença Jr. (2024). “Anomaly and intrusion detection using deep learning for software-defined networks: A survey”. Expert Systems with Applications [англ.]. 256. DOI:10.1016/j.eswa.2024.124982.
- Fatima M. Anis, Maryam Alabdullatif, Sarah Aljbli, Mohammad Hammoudeh (2025). “A Survey on the Applications of Deep Learning in Network Intrusion Detection Systems to Enhance Network Security”. IEEE Access [англ.]. 13. DOI:10.1109/ACCESS.2025.3624952.
- Rustam, F., Obaidat, I., Di Monda, D., Jurcut, A.D. (2026). “Few-Shot Retrieval-Augmented LLMs for Anomaly Detection in Network Traffic”. Cryptology and Network Security. CANS 2025. Lecture Notes in Computer Science [англ.]. Springer. 16351. DOI:10.1007/978-981-95-4434-9_32.
- Chourasiya, L., Khatri, S., Lilhore, U.K.; et al. (2025). “Advanced system log analyzer for anomaly detection and cyber forensic investigations using LSTM and transformer networks”. Journal of Cloud Computing [англ.]. 14 (60). DOI:10.1186/s13677-025-00789-y.