Програмно-апаратний модуль мережевої телеметрії та виявлення аномалій
Loading...
Date
Authors
Journal Title
Journal ISSN
Volume Title
Publisher
Тернопіль, ЗУНУ
Abstract
Метою кваліфікаційної роботи є розробка програмно-апаратного модуля мережевої телеметрії та виявлення аномалій на основі flow-даних, який забезпечує збір, агрегацію, аналіз, збереження результатів і подання їх оператору в зручному вигляді.
В роботі використано методи системного та структурно-функціонального аналізу, логіко-алгоритмічного моделювання, статистичної обробки даних у часових вікнах, побудови ознак, а також підходи машинного навчання для безнаглядного виявлення аномалій. Реалізовано конвеєр обробки flow-даних з накопиченням в базі даних, двома детекторами аномалій на основі базових правил і модуля машинного навчання, механізмом об’єднання повторних подій у інциденти та керуванням сповіщеннями з паузою між повторними повідомленнями. Працездатність модуля перевірено на контрольованих сценаріях, зокрема для нормального трафіку та сканування портів; у тестовому запуску базовий детектор сформував 5 подій, модуль машинного навчання сформував 2 події, після об’єднання повторів отримано 3 інциденти і 3 сповіщення.
Практичне значення роботи полягає у створенні прототипу, який може бути використаний як основа для моніторингу невеликих мереж, навчальних стендів і лабораторних досліджень.
The aim of this work is to develop a software–hardware module for network telemetry and anomaly detection based on flow data that supports collection, timewindow aggregation, analysis, persistent storage of results, and operator-friendly presentation. A distributed architecture is proposed in which the collection node performs flow reception and aggregation, while the analytics node computes features, detects deviations, and produces events, incidents, and alerts.
The work employs methods of system and structural–functional analysis, logical and algorithmic modeling, statistical processing in time windows, feature extraction, and unsupervised machine-learning approaches for anomaly detection. A processing pipeline is implemented with database storage, two complementary detectors based on baseline rules and a machine-learning module, incident consolidation to merge repeated events, and alert throttling using a cooldown interval. The prototype is tested on controlled scenarios including normal traffic and port scanning; during the test run the baseline detector produced 5 events, the machine-learning module produced 2 events, and the consolidation stage resulted in 3 incidents and 3 alerts.
The practical value of the work is a functioning prototype suitable for monitoring small networks and laboratory testbeds.
Description
Keywords
мережева телеметрія, flow-телеметрія, NetFlow, IPFIX, sFlow, агрегація у часових вікнах, ознаки трафіку, ентропія портів, виявлення аномалій, інциденти, сповіщення, веб-інтерфейс, network telemetry, flow telemetry, time-window aggregation, traffic features, port entropy, anomaly detection, incidents, alerts, web interface
Citation
Колодюк, Д. О. Програмно-апаратний модуль мережевої телеметрії та виявлення аномалій = Software–Hardware Module for Network Telemetry and Anomaly Detection : кваліфікаційна робота : спец. 122 – комп’ютерні науки ; освітньо-професійна програма – комп’ютерні науки / Дмитро Олексійович Колодюк ; наук. керівник к.т.н., доц. О. Р. Осолінський. Тернопіль : ЗУНУ, 2026. 52 с.