Bosh sahifa Wiki Anomaly detection

Anomaly detection

Anomaly detection — kuzatuvlar ichidan odatiy naqsh yoki kutilgan taqsimotdan sezilarli farq qiladigan holatlarni topish usullaridir. Axborot xavfsizligida u noma’lum hujum, account suiiste’moli yoki sensor nosozligini aniqlashga yordam beradi. Anomaliya zararli hodisa bilan teng emas; yangi qonuniy faoliyat ham noodatiy bo‘lishi mumkin.

Anomaliya turlari

Point anomaly bitta qiymatning boshqalardan farqidir, masalan serverdan juda katta outbound transfer. Contextual anomaly faqat kontekstda g‘ayrioddiy: tunda admin login, kunduz esa odatiy bo‘lishi mumkin. Collective anomaly alohida eventlari normal ko‘rinsa ham ularning ketma-ketligi yoki guruhi xavflidir.

Global model barcha entityni, local model esa user yoki hostning o‘z tarixini taqqoslaydi. Yangi entity uchun yetarli tarix bo‘lmasa peer group baseline ishlatilishi mumkin.

Statistik usullar

Mean va standard deviationga asoslangan z-score taxminan barqaror taqsimotda sodda signal beradi. Median va median absolute deviation outlierga chidamliroq. Seasonality mavjud time seriesda kun, hafta va trend komponenti ajratiladi.

Normal distribution taxmini har data uchun to‘g‘ri emas. Login count ko‘p nol va kam katta qiymatga ega bo‘lishi mumkin. Model tanlashdan oldin taqsimot, missing data va measurement process o‘rganiladi.

Machine learning

Isolation Forest nuqtani ajratish uchun kerak bo‘lgan bo‘linishlar sonidan, clustering esa guruhdan masofadan foydalanadi. Autoencoder reconstruction error orqali odatiy patternni qayta yaratolmagan holatni topishi mumkin. Sequence model event tartibini baholaydi.

Unsupervised model label talab qilmaydi, lekin “normal” training data ichida yashirin hujum bo‘lishi mumkin. Supervised model ma’lum anomaly labelga tayanadi va yangi turga yomon umumlashishi mumkin. Hybrid usul qoidalar va modelni birlashtiradi.

Threshold va baholash

Anomaly score’ga threshold qo‘yilib alert yaratiladi. Threshold past bo‘lsa analyst queue to‘ladi, yuqori bo‘lsa muhim signal o‘tadi. Asset criticality, entity role va action ta’siri risk scorega qo‘shilishi mumkin.

Rare eventda accuracy chalg‘itadi. Precision, recall, false alerts per entity, detection delay va analyst outcome kuzatiladi. Ground truth yetishmasa synthetic attack va historical incident replay ishlatiladi, lekin ular productionni to‘liq ifodalamaydi.

Drift va adversarial xavf

Business cycle, yangi software va foydalanuvchi roli baseline’ni o‘zgartiradi. Model drift monitoringi feature taqsimoti va alert natijasini ko‘radi. Retraining avtomatik bo‘lsa, hujumchi sekin zararli xulqni normalga aylantirish uchun poisoning qilishi mumkin.

Trusted training window, delayed update va human review xavfni kamaytiradi. Sensor yo‘qolishi default normal score bermasligi kerak. Model versioni, feature va explanation case’da saqlanadi.

Production dizayni

Online scoring event kelishi bilan, batch scoring esa davriy katta tarix ustida ishlaydi. Online model tez response beradi, ammo state store va kechikkan eventni boshqaradi. Batch model chuqurroq kontekst oladi, lekin detection delay oshadi.

Feature qiymati training va inference’da aynan bir xil hisoblanishi kerak; aks holda training-serving skew yuz beradi. Feature store version va vaqt semantikasini saqlaydi. Shadow model amaldagi qarorni o‘zgartirmasdan score chiqaradi. Canary entitylar uchun yangi threshold bosqichli yoqiladi. Rollback faqat model faylini emas, feature pipeline va normalizationni ham oldingi versiyaga qaytarishi kerak.

Bog‘liq tushunchalar

Outlier, Behavioral analysis, Baseline, Machine learning, Statistical analysis, Model drift, Security analytics