
Bu tədqiqat, telekom ağlarında üretilen jurnallardeki olay adlarını ve sayısal trafik dəyərlerini birlikte işlemek amacıyla E_LogBERT adlı öz-nəzarətli bir süni intellekt yaklaşımı hazırlamışdır. Tədqiqatçılar, bmon aracından her iki saniyede bir alınan 45 alım–gönderim metriğini zaman damgalı açıklayıcı cümlelere dönüştürmüş; yedi gün boyunca 13.608.000 jurnal satırı ve 27.216.000 simvolik-sayısal belirteç toplamıştır. Model, simvolik metrik kimliğini BERT gömmesiyle, dinamik olarak normalleştirilmiş sayısal dəyəri ise öğrenilebilir bir doğrusal katmanla aynı 768 boyutlu uzayda birleştirmektedir. Tədqiqatda E_LogBERT için %92 doğruluq, %90 dəqiqlik, %89 həssaslıq, %89,5 F1 ve %96 AUC bildirilmişdir. Ancak tıxac etiketlerinin nasıl oluşturulduğu, təlim ve bağımsız test verilerinin nasıl ayrıldığı, nəticələrın kaç tekrarın ortası olduğu ve sistemin tıkanıklığı ne kadar önceden öngördüğü açıqlanmamışdır.
Yaklaşımın temel farkı, klassik LogBERT modellerinde çoğu zaman silinen veya tek bir [NUM] belirtecine indirgenen sayısal büyüklükleri korumaya tədqiqatsıdır. Örneğin modelin yalnızca “Bytes_Rx” olayını değil, bu metriğin güncel dəyərinin olağan aralığın neresinde olduğunu da öğrenmesi hedeflenmektedir. E_LogBERT normal jurnallarde maskelenen metrikləri tahmin eden Masked Log Key Prediction ve normal ağ pencerelerini ortak bir gömme merkezi çevresinde toplayan Volume of Hypersphere Minimization hedefleriyle eğitilmektedir. Anomali puanı bu iki sinyalin birleşiminden üretilmektedir.
Türkiyə baxımından qiymətləndirmə: Tədqiqatnın yaklaşımı Türkiye’deki telekom operatörleri, internet servis sağlayıcıları, veri merkezleri, kurumsal ağlar, belediye ağ altyapıları ve ağ operasyon merkezlerinde trafik sıxluğu ile performans sapmalarının erken izlenmesi için araştırılabilir. Uygulamaya geçmeden önce modelin gerçek operatör ağlarından alınmış ve kişisel verilerden arındırılmış jurnallarle; farklı cihaz üreticileri, 4G–5G çekirdek ağları, sabit çıxış sistemleri, IPv4–IPv6 trafiği ve farklı sıxlıq dönemlerinde doğrulanması gerekir. Gerçek tıxac başlangıcı, proqnoz üfüqü, yanlış alarm maliyeti ve müdahalenin hizmet kalitesine etkisi açık biçimde ölçülmelidir. Tədqiqat Türkiye’deki bir operatörde saha təcrübəi, ulusal ağ verisi, üretim ortamı güvenilirliği veya kiberhücum tespit başaristilik sunmadığından ülkeye özgü başarı nisbəti doğrudan çıkarılamaz.
Telekom şəbəkə jurnalları niyə çətin verilər növüdür?
Modern iletişim ağlarında yönlendiriciler, sanal ağ işlevleri, güvenlik duvarları, ses platformları ve izleme araçları davamlı jurnal üretmektedir. Bu jurnallar yalnızca “olay gerçekleşti” bilgisini değil; alınan ve gönderilen bayt miktarı, paket sayistilik, düşürülen paket, CRC hatası, yeniden birleştirme sorunu ve çok noktaya yayın trafiği gibi davamlı değişen sayısal dəyərleri de taşır.
Tədqiqatnın çıkış noktası, geleneksel jurnal analiz modellerinin önemli bir bölümünün sayısal dəyərleri:
- tamamen kaldırması,
- tek bir
[NUM]belirtecine dönüştürmesi, - metinden bağımsız ayrı istatistikler olarak işlemesi
nedeniyle miktar bilgisini kaybetmesidir. “Bytes_Rx = 100” ile “Bytes_Rx = 100.000” aynı simvolik olayı temsil etse de ağın durumu açistilikndan aynı anlama gelmez. Tıkanıklık ve bazı güvenlik olayları çoğu zaman olay adından değil, dəyərlerin büyüklüğü ve zaman içindeki değişiminden anlaşılabilir.
LogBERT-in əsas yanaşması nədir?
LogBERT, jurnal dizilerini doğal dil cümlelerine benzetir. Bir jurnal olayını sözcük, zaman içinde art arda gelen jurnallari ise cümle veya dizi olarak ele alır. BERT’in çift yönlü dikkat mekanizması sayesinde bir olayın hem önceki hem de sonraki olaylarla ilişkisi öğrenilebilir.
Tədqiqatda LogBERT’in iki öz-nəzarətli hedefi temel alınmıştır:
- Masked Log Key Prediction: Dizideki bazı jurnal anahtarları maskelenir ve modelden bağlama bakarak eksik anahtarı tahmin etmesi istenir.
- Volume of Hypersphere Minimization: Normal kabul edilen jurnal dizilerinin genel gömmeleri ortak bir merkez çevresinde sıkıştırılır.
Normal örüntülerden ayrılan yeni dizilerin maskeli tahmin doğruluğunun düşmesi veya gömme merkezinden uzaklaşması anomaliya işareti olarak kullanılmaktadır.
E_LogBERT hansı boşluğu hədəfləyir?
Tədqiqatçılara göre ana boşluk, simvolik jurnal anahtarlarıyla ilişkili davamlı dəyərlerin aynı bağlamsal model içinde işlenememesidir. E_LogBERT aşağıdaki dört katkıyı öne sürmektedir:
- Ham bmon çıktılarını zaman damgalı açıklayıcı jurnal cümlelerine dönüştürmek,
- Değişen trafik dağılımına göre dinamik min–maks normallaşdırma yapmak,
- Sembolik ve sayısal girdiler için MLKP ile VHM hedeflerini birlikte kullanmak,
- Veri toplama, təlim, anomaliya puanlama, alarm ve görselleştirmeyi 13 modülde birleştirmek.
Verilər necə toplanmışdır?
Ağ istatistikleri Linux sistemlerinde çalışan bmon, yani Bandwidth Monitor aracıyla elde edilmiştir. bmon her şəbəkə interfeysi için 45 farklı metrik sağlamaktadır. Her metriğin alınan trafik için Rx ve gönderilen trafik için Tx dəyəri bulunduğundan her ölçüm turunda toplam 90 simvolik metrik oluşmaktadır.
Ölçülen metriklərden bazıları şunlardır:
- Bytes ve Packets,
- Dropped ve Errors,
- CRC Error, Frame Error ve FIFO Error,
- Collisions ve Carrier Error,
- IPv6 paket, teslim, yönlendirme ve yeniden birleştirme sayaçları,
- Multicast ve ICMPv6 göstergeleri.
Veri toplama betiği her dakikanın başlangıcına eşitlenmekte, 60 saniyelik başlanğıc kararlılığı beklemekte ve WANbridge arabiriminden iki saniyede bir 45 satır okumaktadır. Her satır şu genel kalıba dönüştürülmektedir:
[zaman damğası]: Arabirim: Metric_Rx dəyəri X iken Metric_Tx dəyəri Y.
Beşinci sayfadaki Şekil 1, solda bmon’un sütunlu ve insan tarafından yorumlanması zor ham çıktistiliknı, sağda ise her ölçümü zaman damgalı cümleye dönüştüren biçimlendirilmiş jurnallari göstərir. Bu işlem metrik adını, trafik yönünü, birimi ve sayısal dəyəri korumaktadır.
Test mühiti həqiqi operator şəbəkəsi idimi?
Hayır. Tədqiqat gerçekçi bir test ortamı kurmuştur; ancak veri ticari bir mobil operatörün üretim ağından alınmamıştır. Unified Telecom Platform olarak adlandırılan düzenek şu bileşenlerden oluşmaktadır:
- Zorin OS kullanan fiziksel ana makine,
- 8 çekirdekli 3,0 GHz işlemci,
- 32 GB RAM ve 200 GB SSD,
- 16 GB belleğe sahip NVIDIA T4 GPU,
- KVM/QEMU tabanlı sanal makine yöneticisi,
- internet servis sağlayıcı geçidi rolündeki pfSense sanal makinesi,
- VoIP operatör platformu rolündeki Issabel sanal makinesi,
- iki sanal makineyi bağlayan ve izlenen WANbridge arabirimi.
On beşinci sayfadaki Şekil 6, iki sanal makine üzerinde çalışan sanallaştırılmış ağ işlevlerini, lokal ağ çıxışini ve geniş sahə ağı keçidsını göstərir. Bu yapı kontrollü təcrübə yapılmasına izin vermektedir; ancak gerçek operatör ağındaki cihaz çeşitliliği, kullanıcı davranışı, protokol karmaşıklığı ve ölçek aynı düzeyde temsil edilmemektedir.
Veri dəstinin böyüklüyü
| Veri özelliği | Tədqiqatda bildirilen dəyər |
|---|---|
| Toplama müddətsi | 168 saat, 7 gün |
| Ölçüm aralığı | 2 saniye |
| Her ölçümde jurnal satırı | 45 |
| Günlük satır sayistilik | 1.944.000 |
| Yedi jurnal satır sayistilik | 13.608.000 |
| Satır başına sayısal yön | Rx ve Tx olmak üzere 2 |
| Toplam karma belirteç | 27.216.000 |
| On saniyelik dizi sayistilik | 60.480 |
Her iki saniyelik ölçümde 45 satır ve 90 Rx/Tx dəyəri oluşmaktadır. Beş ölçüm turu birleştirilerek on saniyelik 450 belirteçlik pencere hazırlanmakta, dizinin başına [CLS] eklenerek toplam giriş uzunluğu 451’e çıkarılmaktadır.
Xam sayğaclardan hansı şəbəkə göstəriciləri çıxarıla bilər?
Tədqiqat bmon sayaçlarının bazı üst düzey göstergeler için kullanılabileceğini bildirir. Ağ arabirimi kullanım nisbəti:
\[ U=\frac{T}{C} \]
şeklinde tanımlanmıştır. Burada \(T\) trafik sürətı, \(C\) ise arabirimin toplam kapasitesidir.
Paket teslim nisbəti:
\[ PDR=\frac{\sum N_R}{\sum N_S}\times100 \]
olarak verilmiştir. \(\sum N_S\) gönderilen, \(\sum N_R\) alınan paket sayistiliknı göstərir.
Etkin aktarım sürətı ise mənbəta:
\[ \mathrm{Throughput}=PDR\times\mathrm{Data\ Rate} \]
ilişkisiyle ifade edilmiştir.
Tədqiqatçılar belirli sayaçların birlikte artmasını operasyonel ipucu olarak yorumlamaktadır:
- Dropped ve FIFO Error artışı tampon taşmasına,
- CRC Error ile Frame Error artışı fiziksel keçid sorunlarına,
- Collision ile Carrier Error artışı çift yön ayarı veya donanım sorununa,
- yüksek paket sayistilik ile düşük bayt miktarı küçük paketli trafik taşmasına
işaret edebilir. Bunlar tədqiqatnın teşhis açıklamalarıdır; E_LogBERT təcrübələrinde her bir olay için ayrı neden sınıflandırması yapılmamıştır.
Sayısal dəyərlər BERT-ə necə ötürülmüşdür?
Tədqiqat her giriş konumunda iki bilgi kaynağı bulunduğunu bildirir:
- Metrik adı gibi ayrık simvolik kimlik,
- Normalleştirilmiş davamlı sayısal büyüklük.
Sembolik metrik adı, BERT’in sözcük gömme matrisinden 768 boyutlu bir vektöre dönüştürülmektedir. Sayısal dəyər ise:
nn.Linear(1, 768)
katmanı aracılığıyla aynı boyuta izdüşürülmektedir. İki vektör toplanarak modele aktarılmaktadır. Toplama işlemi, BERT’in sözcük, konum ve tür gömmelerini toplamasına benzetilmiştir.
Bu yaklaşımın amaçladığı temsil şu şəkilde özetlenebilir:
\[ \mathbf{e}_i= \mathbf{e}_{metric,i} + \mathbf{e}_{numeric,i} + \mathbf{e}_{position,i}. \]
Ancak mənbə metinde aynı müddətç başka bir yerde “metrik adı ile normalleştirilmiş dəyərin tek karma belirteçte birleştirilmesi” şeklinde açıklanmaktadır. Eğer her farklı sayısal dəyər sözcük dağarcığının parçası olsaydı 92 belirteçlik sabit sözlük mümkün olmazdı. Bu nedenle gerçek uygulamanın ayrı simvolik gömme ve sayısal izdüşüm yaklaşımı olması daha tutarlı görünmektedir; fakat mənbə bu ayrımı açık ve çelişkisiz biçimde vermemektedir.
Dinamik min–maks normallaşdırma
Sayısal dəyərler güncel en küçük ve en büyük dəyərlere göre normalize edilmektedir. Genel min–maks dönüşümü:
\[ v_{norm}= \frac{v-v_{min}} {v_{max}-v_{min}} \]
biçimindedir.
Tədqiqat bu sınırların yeni trafik dəyərleri geldikçe güncellendiğini bildirir. Böylece sistemin sabit elle ayarlanmış aralıklara bağımlılığı azaltılmak istenmektedir. Ancak:
- minimum ve maksimum dəyərlerin hangi zaman penceresinde tutulduğu,
- uç dəyərlerin ölçeği bozmasının nasıl önlendiği,
- test verisinin normallaşdırma istatistiklerine sızıp sızmadığı,
- ani dağılım değişiminde geçmiş dəyərlerin nasıl unutulduğu
açıqlanmamışdır.
Masked Log Key Prediction hədəfi
[CLS] dışındaki belirteçlərin %15’i təsadüfi maskelenmektedir. Son Transformer katmanındaki gizli vektör, 92 simvolik sınıf üzerinde olasılık dağılımına çevrilmektedir:
\[ \mathbf{y}_m= \operatorname{softmax} \left( \mathbf{W}_{MLKP}\mathbf{H}_m+\mathbf{b}_{MLKP} \right). \]
Model normal jurnal dizilerinde maskelenen metrikləri doğru tahmin etmeyi öğrenmektedir. Yeni bir dizi olağan bağlamsal örüntülere uymuyorsa maskeli tahmin doğruluğunun düşmesi beklenmektedir.
Kaynakta çapraz entropi denkleminin gösterimi açık değildir; tahmin olasılığı ile gerçek sınıf göstergesi aynı sembolle yazılmış görünmektedir. Amaçlanan itki, gerçek sınıf göstergesi ile tahmin edilen olasılığın standart çapraz entropisidir.
Volume of Hypersphere Minimization hədəfi
Her dizinin genel durumu [CLS] belirtecinin 768 boyutlu gömmesiyle temsil edilmektedir. Başlangıçtaki normal dizilerden bir merkez hesaplanmaktadır:
\[ \mathbf{c}= \frac{1}{N_{init}} \sum_{n=1}^{N_{init}} \mathbf{H}_{[CLS],n}. \]
Merkez daha sonra sabit tutulmakta ve normal dizilerin gömmeleri bu merkeze yaklaştırılmaktadır:
\[ L_{VHM}= \frac{1}{B} \sum_{b=1}^{B} \left\| \mathbf{H}_{[CLS],b}-\mathbf{c} \right\|_2^2. \]
Böylece normal ağ durumlarının yüksek boyutlu uzayda kompakt bir küme oluşturması amaçlanmaktadır. Olağan çapraz metrik ilişkilerini bozan dizilerin merkezden daha uzakta kalması beklenmektedir.
Ümumi təlim hədəfi
İki öz-nəzarətli itki ağırlıklı olarak birleştirilmiştir:
\[ L_{total}= \alpha L_{MLKP} + \beta L_{VHM}. \]
Kaynakta genellikle \(\alpha=0{,}5\) ve \(\beta=0{,}5\) kullanıldığı, ayrıca:
\[ \alpha+\beta=1 \]
koşulunun korunduğu belirtilmektedir.
Anomaliya balı necə hesablanır?
Modelin anomaliyaya balı, maskeli tahmin doğruluğu ile VHM merkez uzaklığını bir araya getirmektedir:
\[ A(S)= 1- \left[ \alpha\,MLKP_{norm}(S) + \beta\left(1-VHM_{norm}(S)\right) \right]. \]
Puan sıfıra yaklaştıkça dizinin normal, bire yaklaştıkça anormal kabul edilmesi amaçlanmaktadır. Tədqiqatda üç operasyonel bölge bildirilmişdir:
| Anomali puanı | Kaynakta kullanılan yorum |
|---|---|
| 0–0,825 | Tıkanıklık yok |
| 0,825–0,960 | Olası tıxac |
| 0,960 ve üzeri | Yaklaşan tıxac |
Bu eşiklerin ROC analizi, validasyon optimizasyonu veya operasyonel maliyet hesabıyla nasıl belirlendiği gösterilmemiştir. Ayrıca mənbə, \(\alpha\) ve \(\beta\) dəyərlerinin ikisi de sıfır olduğunda puanın 1 olacağını açıklamaktadır. Bu durum daha önce verilen \(\alpha+\beta=1\) məhdudiyyətıyla bağdaşmamaktadır.
E_LogBERT model ölçüsü
Model değiştirilmiş BERT-Base çekirdeği kullanmaktadır:
- 12 Transformer katmanı,
- 768 gizli boyut,
- 12 dikkat başlığı,
- 451 giriş konumu,
- 90 metrik ve 2 özel belirteçten oluşan 92 öğelik sözlük.
Tədqiqatda toplam eğitilebilir parametr sayistilik 86.691.164 olarak verilmiştir. Standart BERT-Base’in yaklaşık 30 bin sözcüklük gömme cədvəlsu yerine 92 metriklik küçük sözlük kullanılması sözcük gömme katmanını küçültmektedir. Transformer çekirdeğinin büyük bölümü ise korunmaktadır.
Parametr cədvəlindəki problemlər
On birinci ve yirmi dördüncü sayfalardaki parametr cədvəlsunda bazı teknik belirsizlikler bulunmaktadır:
- Dikkat bölümünde \(W_V\) iki kez yazılmıştır; satırlardan birinin çıkış izdüşümü \(W_O\) olması muhtemeldir.
- Sayısal dəyər için açıklanan
Linear(1,768)katmanının 768 ağırlık ve 768 bias parametrsi cədvəlda görünmemektedir. - VHM için 768’den 1’e dönüşüm 768 parametr olarak verilmiş, olası bias belirtilmemiştir.
- Tablodaki tek tek kalemler standart BERT katmanındaki bütün bias terimlerini açık biçimde göstermemektedir.
Bu nedenle bildirilen toplam sayı model kodu olmadan yalnızca cədvəldan bağımsız biçimde doğrulanamamaktadır.
On üç modullu sistem arxitekturası
Sekizinci sayfadaki Şekil 2, model çevresinde çalışan 13 yazılım modülünü bir kilit biçiminde göstərir:
| Modül | Tədqiqatdaki görevi |
|---|---|
config.py | Sistem parametrleri ve merkezi yapılandırma |
data_structures.py | Standart veri nesneleri |
logger_config.py | Sistem olaylarının kaydı |
utils.py | Ortak yardımcı işlevler |
extract_normalize_format_embed.py | Günlük ayrıştırma, normallaşdırma ve karma belirteç üretimi |
sequence_buffer.py | Beş ölçüm turundan 450 belirteçlik pencere oluşturma |
dataloader.py | Dizileri PyTorch tensörlerine dönüştürme ve maskeleme |
train.py | Sürekli model təlimi |
log_model.py | E_LogBERT modeli |
anomaly.py | Anomali puanı ve karar mekanizması |
livemonitor.py | İş axınının zamanlanması |
predict_log.py | Tarihsel analiz ve gelecek durum kestirimi |
dashboard.py | Canlı ölçümler, alarmlar ve model performansı |
Dokuzuncu sayfadaki Şekil 3, sistemi altı aşamaya ayırmaktadır:
- Altyapı ve veri üretimi,
- Yapılandırma ve veri nesneleri,
- Ön işleme ve on saniyelik pencerelerin hazırlanması,
- Model təlimi ve çıxarım,
- Anomali puanlama ve kayıt,
- Görselleştirme ile tahmin.
On dördüncü sayfadaki Şekil 5 bütün modüllerin dosya, parametr, model ağırlığı, alarm ve jurnal axınlarını ayrıntılı olarak göstərir. Mimari kapsamlıdır; ancak şeklin karmaşıklığı, sistemin yeniden uygulanabilmesi için tek başına yeterli değildir. Modül mənbə kodları ve arayüz şemaları paylaşılmamıştır.
Real vaxtlı iş necə tərif edilmişdir?
Sistem iki saniyede bir yeni ölçüm almakta, beş ölçüm turundan on saniyelik dizi oluşturmakta ve təlim, çıxarım ile alarm müddətcini on saniyelik döngüde yürütmeyi hədəfləyir.
Beşinci sayfada veri toplama betiğinin test donanımında işlemci kullanımının %5’in altında kaldığı bildirilmişdir. Ancak:
- BERT modelinin tek dizi çıxarım müddətsi,
- teksturaz dönemlik təlimin gerçek müddətsi,
- on saniyelik zaman sınırının kaç döngüde karşılandığı,
- GPU belleği ve enerji tüketimi,
- eş zamanlı birden fazla arabirimde ölçeklenme
ölçülmemiştir. Bu nedenle “real vaxtlı” niteliği mimari hedef ve gösterim düzeyindedir; tam performans kıyaslamasıyla doğrulanmış değildir.
Canlı göstərici paneli
On ikinci ve yirmi yedinci sayfalardaki Şekil 4, Streamlit tabanlı canlı izleme panelini göstərir. Görselde:
- 156 toplam olay,
- 0,408 anomaliyaya balı,
- “No Congestion” durumu,
- 0,874 F1 dəyəri,
- “Excellent” veri kalitesi,
- zaman içinde anomaliyaya balı,
- olası ve yaklaşan tıxac eşikleri
yer almaktadır. Gösterge paneli sistemin çalışır bir prototipinin bulunduğunu dəstəkləyir. Ancak tek ekran görüntüsü, alarm doğruluğunu veya uzun müddətli üretim güvenilirliğini kanıtlamaz.
Müqayisəli nəticələr
| Ölçüt | E_LogBERT | KTeleBERT | Fark |
|---|---|---|---|
| Doğruluk | %92 | %78 | 14 yüzde puanı |
| Kesinlik | %90 | %75 | 15 yüzde puanı |
| Duyarlılık | %89 | %74 | 15 yüzde puanı |
| F1 | %89,5 | %74,5 | 15 yüzde puanı |
| AUC | %96 | %84 | 12 yüzde puanı |
On yedinci sayfadaki Şekil 7, beş ölçütte E_LogBERT sütunlarının KTeleBERT sütunlarından yüksek olduğunu göstərir. Ancak karşılaştırma protokolü açıqlanmamışdır:
- KTeleBERT’in aynı veri üzerinde yeniden eğitilip eğitilmediği,
- hiperparametrlerin nasıl seçildiği,
- iki modelin aynı təlim ve test bölünməsini kullanıp kullanmadığı,
- nəticələrın tek tədqiqat mı yoksa tekrarların ortası mı olduğu
belirtilmemektedir.
Özet LogBERT’in de geride bıraxınldığını söylemektedir; buna karşın nəticə cədvəlsu veya grafiğinde temel LogBERT için sayısal dəyər sunulmamıştır.
Epoxa sayının təsiri
| Dönem | Senkronize E_LogBERT doğruluğu | Senkronize olmayan temel doğruluq |
|---|---|---|
| 3 | %78 | %65 |
| 5 | %85 | %70 |
| 7 | %89 | %74 |
| 9 | %92 | %78 |
| 11 | %92 | %80 |
| 13 | %90 | %81 |
| 15 | %88 | %80 |
Şekil 8, E_LogBERT doğruluğunun teksturazuncu dönemde %92’ye ulaştığını, on birinci dönemde aynı kaldığını ve daha sonra azaldığını göstərir. Tədqiqatçılar teksturaz dönemi doğruluq ile zaman maliyeti arasındaki uygun denge olarak seçmiştir.
Düşüş fazla təlime veya veri axınındaki değişime bağlanabilir; ancak tədqiqat təlim ve doğrulama itkilarını, təsadüfi tohumları veya tekrarlı təcrübələri vermediğinden bunun gerçekten aşırı öğrenme olduğu kesinleştirilemez.
“Tıxac proqnozu” ilə “anomaliyaya aşkarlanması” arasındaxın fərq
Tədqiqatnın qiymətləndirməsinde önemli bir kavramsal sınır bulunmaktadır. Anomali tespiti, güncel veya geçmiş penceredeki örüntünün normalden sapıp sapmadığını belirler. Gelecek tıxac tahmini ise:
- gelecekteki hedef zamanı,
- öngörü ufkunu,
- gerçekleşen tıxac başlangıcını,
- tahminden olaya kadar geçen müddətyi,
- erken uyarının yanlış alarm ve kaçırma oranlarını
gerektirir.
E_LogBERT’in anomaliyaya balı ayrıntılı biçimde verilmiş, fakat gelecek durum kestiriminin hedefi ve qiymətləndirmə ölçütləri sunulmamıştır. Bu nedenle tədqiqat, real vaxtlı anomaliya izleme yeteneğine ilişkin kanıt sunmakta; tıkanıklığı belirli bir müddət önceden tahmin ettiğini aynı açıklıkta sübut etmir.
Kiberhücum aşkarlanması göstərilmişdirmi?
Tədqiqat DDoS, küçük paketli sel trafiği ve olağan dışı bant genişliği artışlarının teorik olarak bmon sayaçlarında görülebileceğini bildirir. Ancak təcrübələrde:
- belirli bir saldırı senaryosu,
- kontrollü saldırı enjeksiyonu,
- saldırı türü etiketi,
- saldırı başına həssaslıq,
- yanlış pozitif analizi
sunulmamıştır. Bu nedenle E_LogBERT’in kiberhücumları erken tespit ettiği sonucu bu tədqiqatdan çıkarılamaz.
Tədqiqatın güclü tərəfləri
- Sayısal dəyərlerin jurnal analizinde kaybolması açık bir uygulama sorunu olarak ele alınmıştır.
- Yedi gün boyunca yüksek zaman çözünürlüklü veri toplanmıştır.
- Ham ağ sayaçları zaman damgalı ve açıklayıcı biçime dönüştürülmüştür.
- Rx ve Tx dəyərleri ayrı kimliklerle korunmuştur.
- Öz-denetimli öğrenme, etiketlenmiş anomaliya gereksinimini azaltmayı hədəfləyir.
- Veri toplama, model, alarm ve görselleştirme tek modüler sistemde birleştirilmiştir.
- Çalışan canlı izleme paneli təqdim edilmişdir.
- Parametre sayistilik, yazılım bağımlılıkları ve test donanımı bildirilmişdir.
- Kesinlik, həssaslıq, F1 ve AUC yalnızca doğruluğa ek olarak verilmiştir.
- LoRA, federatif öğrenme ve farklı operatörlerde doğrulama gereksinimi gelecek tədqiqat olarak kabul edilmiştir.
Tədqiqatnın məhdudiyyətlərı
- Tədqiqat rəyçi qiymətləndirməsindən keçməmişdir.
- Veriler ticari bir operatörün üretim ağı yerine kontrollü bir sanal test ortamından alınmıştır.
- Veri yalnızca yedi jurnal tek bir ortamı kapsamaktadır.
- Tıkanıklık örneklerinin nasıl üretildiği ve gerçek etiketlerin nasıl belirlendiği açıqlanmamışdır.
- Eğitim, doğrulama ve test bölünməsi verilmemiştir.
- Zamansal veri sızıntistiliknın nasıl önlendiği açıqlanmamışdır.
- Sınıf dağılımı ve karışıklık matrisi ham dəyərleri bulunmamaktadır.
- Çoklu təlim tekrarı, standart sapma ve güven aralığı verilmemiştir.
- KTeleBERT karşılaştırmasının aynı koşullarda yapıldığı gösterilmemiştir.
- Temel LogBERT için sayısal karşılaştırma sonucu sunulmamıştır.
- Gelecek proqnoz üfüqü ve erken uyarı müddətsi ölçülmemiştir.
- Dinamik normallaşdırmanin ayrıntılı algoritması açıqlanmamışdır.
- Karma belirteç açıklaması kendi içinde tutarlı değildir.
- Parametre cədvəlsunda eksik veya yinelenen satırlar vardır.
- Anomali eşikleri için doğrulama analizi sunulmamıştır.
- Sürekli təlimin model sürüklenmesi veya anormal veriyi normal olarak öğrenmesi riski incelenmemiştir.
- Model çıxarım müddətsi ve uçtan uca gecikme ölçülmemiştir.
- Kod, veri, model ağırlıkları ve yeniden üretim betikleri paylaşılmamıştır.
- Siber saldırı tespit performansı təcrübəsel olarak sınanmamıştır.
Tədqiqat neyi dəstəkləyir?
- Sembolik metrik adı ile sayısal büyüklüğün aynı BERT tabanlı modelde işlenebileceğini göstərir.
- bmon çıktılarının zaman damgalı açıklayıcı jurnal dizilerine dönüştürülebileceğini göstərir.
- MLKP ve VHM hedeflerinin karma metrik dizilerinde birlikte uygulanabileceğini göstərir.
- On saniyelik pencereler üzerinde anomaliyaya balı üreten çalışan bir prototip sunmaktadır.
- Kontrollü UTP verisinde bildirilen ölçütlerde KTeleBERT temel sonucundan daha yüksek dəyərler elde edildiğini göstərir.
- Gerçek zamanlı göstərici paneli ve alarm kayıt altyapistiliknın aynı mimariye bağlanabileceğini göstərir.
Tədqiqat neyi sübut etmir?
- E_LogBERT’in gerçek bir mobil operatör ağında %92 doğruluqla çalışacağını sübut etmir.
- Tıkanıklığı belirli bir müddət önceden tahmin ettiğini nicel olarak göstermemektedir.
- KTeleBERT ve LogBERT’ten bütün verilənlər dəstlərinde daha iyi olduğunu sübut etmir.
- Modelin farklı cihaz üreticileri ve operatör jurnallarine yeniden təlim olmadan aktarılacağını göstermemektedir.
- Siber saldırı türlerini tespit veya sınıflandırdığını göstermemektedir.
- 0,825 ve 0,960 eşiklerinin evrensel olarak geçerli olduğunu göstermemektedir.
- Sürekli çevrim içi təlimin güvenli biçimde model sürüklenmesini önlediğini sübut etmir.
- On saniyelik bütün təlim ve çıxarım işlemlerinin belirtilen donanımda her zaman tamamlandığını göstermemektedir.
- Üretim ortamı kullanılabilirliği, hata toleransı veya uzun müddətli işletme kararlılığı sunmamaktadır.
- Güneş enerjili UTP yapistiliknın enerji səmərəliliğini veya karbon etkisini ölçmemektedir.
Keçmiş, bu gün və gələcək baxımından əhəmiyyəti
Geçmişte ağ izleme büyük ölçüde sabit eşiklere, kural tabanlı alarm sistemlerine ve insan tarafından hazırlanan gösterge panellerine dayanmıştır. Daha sonra istatistiksel metodler ve jurnal dizilerini öğrenen derin ağlar hazırlanmışdır. LogBERT gibi modeller bağlamsal olay ilişkilerini öğrenmiş, ancak çoğu uygulamada sayısal dəyərler ikincil veya itki bilgi olarak kalmıştır.
Bugün açistilikndan E_LogBERT’in önemli yönü, jurnal olayının adı ile ölçülen sayısal büyüklüğü ortak bir bağlam içinde ele almaya tədqiqatsıdır. Bu fikir ağ tıkanıklığı dışında sunucu yükü, veri merkezi performansı, bulut hizmetleri ve endüstriyel telemetri gibi karma jurnal sistemlerine de uyarlanabilir.
Gelecekte metodin gerçek dəyəri, farklı operatörlerde bağımsız doğrulama, açık veri ve kod, gelecekteki tıxac için tanımlı proqnoz üfüqü, çevrim içi öğrenme güvenliği ve uç cihaz performansı gösterildiğinde anlaşılabilecektir. Tədqiqatçıların önerdiği LoRA ve federatif öğrenme, veri gizliliği ile hesaplama maliyetini azaltma açistilikndan araştırılabilir; ancak bu xüsusiyyətlər mevcut tədqiqatda uygulanmış değildir.
Tədqiqatın metodu və nəticələri
Tədqiqat dizaynının texniki xülasəsi
| Bileşen | Tədqiqatda uygulanan yaklaşım |
|---|---|
| Araştırma türü | Öz-denetimli süni intellekt modeli ve real vaxtlı ağ izleme prototipi |
| Veri kaynağı | bmon şəbəkə interfeysi sayaçları |
| Test ortamı | pfSense ve Issabel sanal makinelerinden oluşan UTP |
| İzlenen arabirim | WANbridge |
| Metrik sayistilik | 45 metrik × Rx/Tx = 90 simvolik metrik |
| Toplama aralığı | 2 saniye |
| Toplama müddətsi | 7 gün |
| Günlük satırı | 13.608.000 |
| Karma belirteç | 27.216.000 |
| Dizi sayistilik | 60.480 |
| Dizi uzunluğu | 450 metrik belirteci + [CLS] = 451 |
| Model | 12 katmanlı değiştirilmiş BERT-Base |
| Gizli boyut | 768 |
| Dikkat başlığı | 12 |
| Sözlük | 90 metrik + [CLS] + [MASK] = 92 |
| Sayısal temsil | Dinamik normallaşdırma ve Linear(1,768) izdüşümü |
| Öz-denetimli hedefler | MLKP ve VHM |
| Maskeleme nisbəti | %15 |
| Kayıp ağırlıkları | Genellikle α = 0,5 ve β = 0,5 |
| Bildirilen parametr | 86.691.164 |
| Yazılım modülü | 13 |
| Donanım | 8 çekirdek CPU, 32 GB RAM, NVIDIA T4 16 GB |
| Veri paylaşımı | Bulunmamaktadır |
| Kod paylaşımı | Bulunmamaktadır |
Bildirilən əsas performans
| Ölçüt | E_LogBERT | KTeleBERT |
|---|---|---|
| Doğruluk | 0,92 | 0,78 |
| Kesinlik | 0,90 | 0,75 |
| Duyarlılık | 0,89 | 0,74 |
| F1 | 0,895 | 0,745 |
| AUC | 0,96 | 0,84 |
Şekillerin bilimsel işlevi
| Şekil | Gösterilen içerik | Bilimsel işlevi |
|---|---|---|
| Şekil 1 | Ham bmon çıktistilikndan açıklayıcı zaman damgalı jurnallare dönüşüm | Veri hazırlama müddətcini göstermek |
| Şekil 2 | 13 modüllü E_LogBERT mimarisi | Yazılım bileşenlerini ve görevlerini özetlemek |
| Şekil 3 | Altı aşamalı sistem iş axını | Veri üretiminden alarm ve tahmine kadar işlem sırasını göstermek |
| Şekil 4 | Canlı tıxac izleme paneli | Anomali puanı ve ağ durumunun görselleştirildiğini göstermek |
| Şekil 5 | Ayrıntılı modül ve dosya axını | Sistem bileşenleri arasındaki keçidları göstermek |
| Şekil 6 | Unified Telecom Platform test ortamı | Verinin toplandığı sanallaştırılmış ağ yapistiliknı açıklamak |
| Şekil 7 | E_LogBERT ve KTeleBERT performans sütunları | Bildirilen doğruluq, dəqiqlik, həssaslıq, F1 ve AUC farklarını göstermek |
| Şekil 8 | Dönem sayistilikna göre doğruluq | Dokuz dönemlik təlim seçimini gerekçelendirmek |
Nəticələrin yenidən istehsalı üçün çatışmayan məlumatlar
- Tıkanıklık sınıfının açık ve ölçülebilir tanımı,
- Normal ve tıkanık örnek sayıları,
- Etiketleme veya olay üretme protokolü,
- Zamana dayalı təlim–doğrulama–test bölünməsi,
- Rastgele tohumlar ve təlim tekrarları,
- KTeleBERT ve LogBERT hiperparametrleri,
- Dinamik normallaşdırma penceresi,
- Anomali eşiklerinin seçim metodi,
- Model çıxarım ve təlim gecikmeleri,
- Kaynak kodu ve sürüm bilgileri,
- Eğitilmiş model ağırlıkları,
- Ham veya anonimleştirilmiş veri dəsti.
Texniki şərh
E_LogBERT’in en anlamlı araştırma fikri, ağ günlüğündeki metrik kimliğini ve sayısal büyüklüğü ayrı fakat ortak boyutlu gömmeler olarak işlemektir. Bu yaklaşım, yalnızca olay sırasını öğrenen modellerin kaçırdığı miktar ilişkilerini dikkat mekanizmasına taşıyabilir.
Bununla birlikte bildirilen yüksek sınıflandırma dəyərlerinin kanıt gücü qiymətləndirmə protokolüne bağlıdır. Aynı yedi jurnal zaman dizisinden təsadüfi ayrılmış örtüşen pencereler təlim ve testte birlikte kullanıldıysa, komşu pencereler arasındaki büyük benzerlik nəticələrı yapay olarak yükseltebilir. Kaynak bölme metodini açıklamadığı için bu olasılık dışlanamamaktadır.
Benzer biçimde, gerçek tıxac etiketi tanımlanmadan %92 doğruluq tek başına operasyonel anlam taşımaz. Tıkanıklığın kapasite kullanımı, gecikme, paket kaybı veya hizmet kalitesi eşiğiyle ilişkilendirilmesi ve modelin bu eşiği ne kadar önceden öngördüğünün ölçülmesi gerekir.
Mənbə və metod qeydi
Tədqiqatnın tam özgün adı: E_LogBERT: Enhanced LogBERT for Realistic Telecom Networks Traffic
Yazarlar: Kareem A. Mostafa, El-Sayed Soliman A. Said, Abdelhady A. Ammar, Sayed A. Nouh ve M. Zaki.
Yazar sıralaması: SSRN rəsmi kaydındaki sıra korunmuştur.
Eş katkı: Tədqiqatnın katkı beyanı bütün yazarların makalenin hazırlanmasına eşit katkı sağladığını bildirir.
Sorumlu yazar: Kareem A. Mostafa. SSRN kaydında “Contact Author” olarak gösterilmektedir.
Kurum 1: Al-Azhar University, Cairo – Faculty of Engineering, Nasr City, Cairo 11371, Mistilikr. Kareem A. Mostafa için bildirilmişdir.
Kurum 2: Al-Azhar University, Qena 83513, Mistilikr. El-Sayed Soliman A. Said için bildirilmişdir.
Diğer kurumlar: Abdelhady A. Ammar, Sayed A. Nouh ve M. Zaki’nin kurum keçidları yüklenen sürümde ve SSRN rəsmi kaydında yer almamaktadır.
Resmî mənbə keçidsı:SSRN rəsmi kayıt sayfası
Yayın platformu: SSRN.
Yükleme tarihi: 24 Haziran 2026.
Yayın yılı: 2026.
Sayfa sayistilik: 30.
Dergi: Belirli bir rəyçili dergi adı veya kabul edilmiş dergi sürümü bu mənbəta yer almamaktadır.
Hakemli yayınevi: Bulunmamaktadır. SSRN bir preprint dağıtım platformudur.
Kaynak türü: Ağ test ortamında veri toplayan, karma simvolik-sayısal BERT modeli ve modüler real vaxtlı izleme prototipi sunan preprint araştırma makalesi.
Hakemlik durumu: Tədqiqat rəyçi qiymətləndirməsindən keçməmişdir. Dosyanın bütün sayfalarında “Preprint not peer reviewed” uyaristilik bulunmaktadır.
Finansman: Açık çıxış finansmanının Science, Technology & Innovation Funding Authority ile Egyptian Knowledge Bank iş birliği tarafından sağlandığı bildirilmişdir. Araştırmanın teknik geliştirme bütçesi veya ayrı proje numarası bildirilmemiştir.
Yazar katkıları: Bütün yazarların özgün fikirlerin geliştirilmesine, makalenin yazılmasına ve bütün bölümlerin incelenmesine eşit katkı sağladığı bildirilmişdir.
Çıkar çatışması: Yazarlar rekabet eden menfaat bulunmadığını beyan etmiştir.
Veri ve materyal çıxışi: “Not applicable” olarak bildirilmişdir. Veri deposu veya anonimleştirilmiş jurnal kümesi sunulmamıştır.
Kod ve model çıxışi: Kaynak kodu, model ağırlığı, bağımlılık kilit dosyası veya yeniden üretim paketi keçidsı verilmemiştir.
Temel doğrulama sınırı: Tədqiqat, kontrollü UTP test ortamında yüksek performans dəyərleri bildirmektedir; ancak bağımsız test bölünməsi, tıxac etiketleme metodi, proqnoz üfüqü ve tekrar belirsizlikleri sunulmadığından %92 doğruluq gerçek operatör ağı için doğrulanmış performans olarak yorumlanamaz.
Mimari tutarlılık uyaristilik: Karma belirteç üretimi mənbəta iki farklı biçimde açıklanmıştır. Parametre cədvəlsunda yinelenen \(W_V\) satırı ve eksik sayısal izdüşüm katmanı bulunmaktadır. Bu noktalar sessizce düzeltilmemiştir.
Anomali puanı uyaristilik: Eğitim ağırlıkları için \(\alpha+\beta=1\) koşulu verilirken, daha sonra \(\alpha=\beta=0\) durumu yorumlanmıştır. Bu iki tanım matematiksel olarak birlikte geçerli değildir.
Tahmin iddiası sınırı: Tədqiqat anlık anomaliyaya balı ve tıxac sınıflandırması sunmaktadır; gelecekteki tıkanıklığın kaç saniye veya dakika önceden öngörüldüğünü ölçen ayrı bir təcrübə bulunmamaktadır.
Bu Türkçe içerik yalnızca yüklenen tədqiqatnın metni, denklemleri, cədvəlları, sistem şemaları, göstərici paneli ve bildirilen təcrübə nəticələrı temel alınarak hazırlanmıştır. Tədqiqatda bulunmayan bir operatör saha başaristilik, kiberhücum tespit doğruluğu, üretim ortamı güvenilirliği veya Türkiye’ye özgü performans iddiası eklenmemiştir.

Şərh yazın
E-poçt ünvanınız yayımlanmayacaq. Məcburi sahələr * ilə işarələnib