Эффективное обнаружение вредоносного зашифрованного трафика с помощью многомасштабного сверточно-усиленного трансформера: подход NetFlowClassifier
Efficient Malicious Encrypted Traffic Detection via Multi-Scale Convolution-Augmented Transformer: The NetFlowClassifier Approach
2026-01-23
SCID: 54.1/yea3tffk
Discuss with AI
NetFlowClassifierулучшённый энкодер Transformerобучаемое позиционное кодирование признаковобнаружение вредоносного зашифрованного трафикамногомасштабная глубинно-разделяемая свёртка
Figures from the paper
Abstract (AI)
С широким распространением технологий шифрования все больший объем интернет-трафика оказывается зашифрованным, что в корне ослабляет традиционные механизмы инспекции трафика. Существующие методы на основе портов и полезной нагрузки становятся неэффективными, а подходы, полагающиеся на вручную создаваемые признаки, страдают от ограниченной дискриминационной способности и плохой обобщающей способности. Для решения задачи идентификации вредоносного зашифрованного трафика в статье предлагается легковесная гибридная модель NetFlowClassifier вместе с целевым конвейером предварительной обработки данных. Сначала из CSE-CIC-IDS2018 формируется набор данных зашифрованного трафика для бинарной классификации потоков как безвредных или вредоносных. Предлагаемая модель интегрирует многомасштабную глубинно-разделяемую свертку и улучшенный энкодер Transformer для совместного захвата локальных дискриминирующих паттернов и дальнодействующих зависимостей. Дополнительно вводятся обучаемое позиционное кодирование признаков и пулинг с взвешиванием вниманием для усиления представления признаков. Экспериментальные результаты показывают, что NetFlowClassifier достигает F1-меры 0.9661, превосходя базовые модели CNN и Transformer на 1.8%–3.2%. При 11.2 миллионах параметров и пропускной способности 128 образцов в секунду модель эффективно балансирует между точностью обнаружения и вычислительной эффективностью. Эти результаты демонстрируют эффективность предложенного подхода для обнаружения вредоносного зашифрованного трафика в современных сетевых условиях.
Key Findings
1
Сформирован набор данных зашифрованного трафика из CSE-CIC-IDS2018 для бинарной классификации benign против malicious потоков.
2
Представлен NetFlowClassifier — лёгкая гибридная модель, объединяющая многомасштабную глубинно-разделяемую свёртку и улучшенный энкодер Transformer для обнаружения зашифрованного трафика.
3
Сложность модели — 11.2 миллиона параметров и пропускная способность 128 образцов в секунду, что обеспечивает баланс точности и вычислительной эффективности.
4
NetFlowClassifier достигает F1-меры 0.9661, превосходя базовые CNN и Transformer модели на 1.8%–3.2%.
5
Предложены обучаемое позиционное кодирование признаков и пуллинг с взвешиванием вниманием для улучшения представления признаков.
Research Object
Зашифрованные сетевые трафиковые потоки с вредоносными и безвредными записями (бинарный набор данных NetFlow)
Research Subject
Классификация и производительность модели NetFlowClassifier при выявлении вредоносности в зашифрованном трафике, включая представление признаков (многошкальная глубинно-сепарабельная свёртка, улучшенный Transformer-энкодер, обучаемая позиционная кодировка, взвешенное пуллинг-внимание), точность (F1-score), размер модели и пропускную способность
Publication Details
Publication Date
2026-01-23
Journal
Publisher
ISSN
Cited by
0
Access Type
Author Information
Download PDF
Subscribe to digest