ІНТЕЛЕКТУАЛЬНА СИСТЕМА ПІДТРИМКИ ПРИЙНЯТТЯ РІШЕНЬ ДЛЯ ОЦІНЮВАННЯ КІБЕРРИЗИКІВ ОБ'ЄКТІВ КРИТИЧНОЇ ІНФРАСТРУКТУРИ НА ОСНОВІ АНАЛІЗУ ПОВЕДІНКОВОЇ АКТИВНОСТІ КОРИСТУВАЧІВ

Автор(и)

  • В.І. Школьников Національна академія внутрішніх справ, Київ, Україна https://orcid.org/0000-0003-2041-9450
  • В.Г. Гуськова Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, Україна https://orcid.org/0000-0001-7637-201X
  • А.А. Халигов Інститут телекомунікацій і глобального інформаційного простору НАН України, Київ, Україна https://orcid.org/0009-0006-5465-4650
  • Б.С. Лисов Національний технічний університет України «Київський політехнічний інститут імені Ігоря Сікорського», Київ, Україна https://orcid.org/0009-0007-7963-6958

DOI:

https://doi.org/10.31673/2409-7292.2026.037818

Анотація

У статті запропоновано інтелектуальну систему підтримки прийняття рішень для оцінювання кіберризиків
об'єктів критичної інфраструктури на основі аналізу поведінки користувачів. Запропонований підхід поєднує
двоетапний поведінковий аналіз користувачів до та після авторизації, методи машинного навчання для виявлення
аномалій та байєсівське оцінювання кіберризиків у межах єдиної аналітичної архітектури. Розроблено механізм
інтеграції технічних подій безпеки, поведінкових характеристик користувачів і контекстних факторів для
формування інтегрального ризикового профілю. Для виявлення поведінкових аномалій використано моделі
Isolation Forest, XGBoost та LSTM, а для оцінювання ризиків – байєсівську мережу, що забезпечує врахування
невизначеності та причинно-наслідкових зв'язків між факторами ризику. Результати експериментальних
досліджень на відкритих наборах даних CERT Insider Threat, LANL User Authentication та CICIDS2017
підтвердили ефективність запропонованого підходу. Найкращі результати виявлення аномалій продемонструвала
модель LSTM, яка досягла значень ROC-AUC 0,96 для передавтентифікаційного аналізу та 0,97 для
післяавтентифікаційного аналізу. Запропонована система забезпечила точність класифікації кіберризиків 0,91 та
якість рекомендацій 0,89 при середньому часі реагування 87 мс. Практична цінність роботи полягає у можливості
переходу від виявлення аномалій до комплексного оцінювання кіберризиків та формування рекомендацій щодо
реагування на потенційні загрози в середовищах критичної інфраструктури.
Ключові слова: кібербезпека, критична інфраструктура, система підтримки прийняття рішень,
оцінювання кіберризиків, аналіз поведінки користувачів, UBA, UEBA, машинне навчання; виявлення аномалій,
байєсівські мережі, LSTM, XGBoost.

Перелік посилань
1. Eberle W., Holder L. Insider Threat Detection Using Graph-Based Approaches // Cybersecurity Applications
& Technology Conference for Homeland Security. 2009. P. 237–241. DOI: 10.1109/CATCH.2009.7.
2. Salem M. B., Stolfo S. J. Modeling User Search Behavior for Masquerade Detection // Recent Advances in
Intrusion Detection. Berlin : Springer, 2011. P. 181-200. DOI: 10.1007/978-3-642-23644-0_10.
3. Legg P. A., Buckley O., Goldsmith M., Creese S. Automated Insider Threat Detection System Using User and
Role-Based Profile Assessment // IEEE Systems Journal. 2017. Vol. 11, No. 2. P. 503–512. DOI: 10.1109/JSYST.
2015.2438442.
4. Liu F. T., Ting K. M., Zhou Z.-H. Isolation Forest // Proceedings of the Eighth IEEE International Conference
on Data Mining. 2008. P. 413-422. DOI: 10.1109/ICDM.2008.17.
5. Breiman L. Random Forests // Machine Learning. 2001. Vol. 45, No. 1. P. 5–32. DOI: 10.1023/A:
1010933404324.
6. Chen T., Guestrin C. XGBoost: A Scalable Tree Boosting System // Proceedings of the 22nd ACM SIGKDD
International Conference on Knowledge Discovery and Data Mining. 2016. P. 785–794. DOI: 10.1145/2939672.2939785.
7. Malhotra P., Ramakrishnan A., Anand G., Vig L., Agarwal P., Shroff G. LSTM-Based Encoder-Decoder for
Multi-Sensor Anomaly Detection // ICML Workshop on Anomaly Detection. 2016.
8. Sakurada M., Yairi T. Anomaly Detection Using Autoencoders with Nonlinear Dimensionality Reduction //
Proceedings of the 2nd Workshop on Machine Learning for Sensory Data Analysis. 2014. P. 4-11. DOI:
10.1145/2689746.2689747.
9. Poolsappasit N., Dewri R., Ray I. Dynamic Security Risk Management Using Bayesian Attack Graphs // IEEE
Transactions on Dependable and Secure Computing. 2012. Vol. 9, No. 1. P. 61–74. DOI: 10.1109/TDSC.2011.34.
10. Frigault M., Wang L. Measuring Network Security Using Bayesian Network-Based Attack Graphs //
Proceedings of the 32nd Annual IEEE International Computer Software and Applications Conference. 2008. P. 698–703.
DOI: 10.1109/COMPSAC.2008.89.

##submission.downloads##

Опубліковано

2026-09-15

Номер

Розділ

Статті