Akademik tədqiqatlar, aydın dil

Verianla | Akademik Araştırmalardan Türkçe Ekonomi ve Bilim İçerikleri

27 sentyabr 2026, bazar
VERİANLAMüstəqil elmi yayımçılıq
Menyunu açın və ya bağlayın
...
Home / Tətbiqi Elmlər / Kompüter Elmləri / Heterogen şərtli qarşı-yoxlama: 5G şəbəkə hücum aşkarlanmasında konfiqurasiya edilə bilən xəta nəzarəti və zəif filtrin bərpası
Kompüter Elmləri

Heterogen şərtli qarşı-yoxlama: 5G şəbəkə hücum aşkarlanmasında konfiqurasiya edilə bilən xəta nəzarəti və zəif filtrin bərpası

5G şəbəkələrində istifadə olunan hücum aşkarlama sistemlərinin uğurunu yalnız tək bir accuracy və ya F1 dəyəri ilə qiymətləndirmək mühüm problemi gizlədə bilər: neçə hücumun qaçırıldığı ilə neçə normal şəbəkə axınının yanlış alarm yaratdığı eyni şey deyil.

11/08/2026  Veri Anla 10 baxış
Heterogen şərtli qarşı-yoxlama: 5G şəbəkə hücum aşkarlanmasında konfiqurasiya edilə bilən xəta nəzarəti və zəif filtrin bərpası

5G ağlarında istifadə edilən hücum aşkarlama sistemlərinin uğursını yalnız tək bir doğruluk və ya F1 dəyəriyle qiymətləndirmək örütubətli bir sorunu gizleyebilir: neçə hücumnın gözden kaçtığı ilə neçə normal şəbəkə akışının yanlış alarm ürettiği eyni şey değildir. Bu tədqiqat, birinci aşamadaki sınıflandırıcının kararını yalnız gerektiğinde ekspert modelləşdirirle yeniden kontrol eden “conditional counter-inspection” memarlığıni heterojen hâle getirerek bu iki xəta türü arasındaki dengeyi yapılandırmayı inceliyor.

Sistem bir global sınıflandırıcı (G), üç malicious-biased uzmandan yaranan EM kolu və üç benign-biased uzmandan yaranan EB kolu içeriyor. Global model bir şəbəkə akışını əvvəl benign və ya malicious kimi sınıflandırıyor. Ardından yalnız global kararın qarşı sınıfında uzmanlaşmış üç model devreye giriyor. İlk karar lakin bu üç uzmanın tamamı global sınıflandırıcıya qarşı çıkarsa değiştiriliyor. Beləliklə sistem yeddi model saklamasına rağmen tək bir qeyd üçün global modelle birlikdə yalnız üç uzmanı çalıştırıyor; yani qeyd başına en fazla dörd model dəyərlendiriliyor.

Tədqiqatçılar karar ağacı (DT), Random Forest (RF), Extremely Randomized Trees (ET) və Histogram-based Gradient Boosting (HGB) algoritmalarını G, EM və EB rollerine fərqli kombinasyonlarla yerleştirdi. Logistic Regression (LR) isə xüsusilə zayıf bir global ilk aşama oluşturmak amacıyla ayrıca kullanıldı. Deneyler 5G-NIDD və UNSW-NB15 məlumat kümelerinde realleştirildi.

Tədqiqatın əsas nəticəsu, gözden kaçan hücumların azaltılmasının yalnız CART karar ağacına özgü olmadığıdır. İncelenen ağaç əsaslı dataset–konfigürasyon çiftlerinin hamısında false negative sayı global sınıflandırıcıya görə azaldı. 5G-NIDD'də bu azalma konfigürasyona bağlı kimi %36,5 ilə %79,6 arasında değişti. Bununla belə bazı konfigürasyonlarda false negative azalırken false positive sayı yükseldi; buna görə memarlıq hər xəta türünü eyni anda və koşulsuz şəkildə azaltmıyor.

Zayıf Logistic Regression global sınıflandırıcısı üzərində nəticə daha çarpıcıdır. 5G-NIDD'də müstəqil LR 795 false positive və 571 false negative üretirken LR–RF–RF kombinasyonu bunları sırasıyla 57 və 24'e indirdi. UNSW-NB15'te LR–RF–DT konfigürasyonu F1 dəyərini 0,902575'ten 0,934041'e yükseltirken kaçırılan hücum sayını 19.629'dan 12.653'e düşürdü; lakin false positive sayını 1.897'den 2.415'e çıkardı.

Türkiyə baxımından: Bu yanaşma Türkiye'deki mobil operatörler, 5G/özel 5G altyapıları, MEC sistemləri, məlumat merdəfəleri və etimadlik operasyon merdəfəleri açısından tədqiqatya dəyər bir IDS memarlığı sunabilir. Xüsusilə yanlış alarm maliyeti ilə kaçırılan hücumnın etimadlik maliyetinin fərqli olduğu ortamlarda eyni karar memarlığınin fərqli ekspert kombinasyonlarıyla yapılandırılabilmesi örütubətlidir. Lakin tədqiqat Türkiye'deki real bir 5G operatör ağı üzərində realleştirilmemiştir. Yerel tətbiq üçün real trafik dağılımları, hücum profilleri, özellik çıkarma maliyeti, UPF/NWDAF/MEC entegrasyonu, gecikmə və alarm yönetimi ayrıca ölçülmelidir.

Tek bir F1 dəyəri niyə yeterli olmayabilir?

Bir hücum aşkarlama sisteminde malicious trafik pozitif sınıf kimi kabul edildiğinde iki kritik xəta yarana bilər. False positive (FP), normal bir şəbəkə akışının hücum kimi işaretlenmesidir. False negative (FN) isə real bir hücumnın normal trafik kimi dəyərlendirilmesidir.

Bu iki xətanın operasyonel maliyeti eşit değildir. Çox fazla FP oluşursa etimadlik analistleri yanlış alarmlarla uğraşır və alarm yorgunluğu yarana bilər. Buna karşılık FN'nin yüksək olması real hücumların aşkarlama qatını geçmesi anlamına gelir. Buna görə iki IDS'nin F1 dəyərləri birbirine çox yaxın olsa dahi etimadlik davranışları örütubətli ölçüde fərqli ola bilər.

Tədqiqatnın amacı yalnız daha yüksək F1 elde etmek deyil, eyni karar memarlığı içində hansı xəta türünün daha agresif şəkildə kontrol edileceğini ekspert model yerleşimi üzərindən değiştirebilmektir.

Koşullu qarşı-inceleme necə çalışıyor?

Tədqiqatın 5. sayfasındaki Şəkil 1, memarlıqnin karar mexanizminı açıq şəkildə göstərir. Bir şəbəkə akışı əvvəl global sınıflandırıcıya gönderiliyor. Global model benign kararı verirse yalnız malicious-biased uzmanlar, malicious kararı verirse yalnız benign-biased uzmanlar çalıştırılıyor.

Verianla Live: Koşullu qarşı-inceleme karar akışı

Aşağıdaki cədvəl tədqiqatın Şəkil 1'də tanımladığı karar mexanizminı xülasələyirdir. Sistem yeddi model saklasa da bir axın üzərində en fazla dörd model çalışır.

MərhələKoşulÇalıştırılan komponentNəticə
1. İlk sınıflandırmaHər şəbəkə akışıGlobal sınıflandırıcı GBenign və ya malicious ilk karar üretilir.
2A. Qarşı incelemeG benign diyorsa3 malicious-biased ekspert, EMÜç uzmanın tamamı malicious derse karar malicious kimi değiştirilir.
2B. Qarşı incelemeG malicious diyorsa3 benign-biased ekspert, EBÜç uzmanın tamamı benign derse karar benign kimi değiştirilir.
3. Oybirliği sağlanmazsaEn az bir ekspert global kararla eyni fikirdeyseEk model çalıştırılmazGlobal sınıflandırıcının ilk kararı korunur.
 

Verianla Live: Süreç görünümü yukarıdaki görünür məlumat cədvəlsundan oluşturulur. Cədvəl bilimsel mənbə-of-truth kimi korunur.

Niyə “oybirliğiyle qarşı çıkma” kullanılıyor?

Uzmanlardan yalnız birinin global karara qarşı çıkması etiketi dəyişdirmək üçün yeterli değildir. Məsələn global model bir akışı benign kimi dəyərlendirdiyse malicious-biased üç uzmanın da malicious demesi lazımdır.

Malicious-biased uzmanların oybirliği göstergesi tədqiqatda:

\[ u_M(x)=\prod_{\rho\in R}E_M^{(\rho)}(x) \]

və benign-biased uzmanlar üçün:

\[ u_B(x)=\prod_{\rho\in R}\left[1-E_B^{(\rho)}(x)\right] \]

kimi tanımlanmıştır.

Nihai karar isə:

\[ \hat{y}(x)=[1-g(x)]u_M(x)+g(x)[1-u_B(x)] \]

şəklində ifade edilir. Burada \(g(x)\) global sınıflandırıcının ilk kararını temsil eder. Bu formül, ilk benign kararın yalnız bütün EM uzmanları qarşı çıkarsa malicious'a; ilk malicious kararın da yalnız bütün EB uzmanları qarşı çıkarsa benign'e çevrilmesini tanımlar.

Uzmanlar niyə eyni veride eğitilmiyor?

Hər ekspert kolunda üç model bulunur və bunlar qarşı sınıfa fərqli nisbətlarda maruz bırakılır. Tədqiqatda istifadə edilən nisbətlar:

\[ R=\{0{,}10,\;0{,}20,\;0{,}30\} \]

şəklindədir.

Malicious-biased ekspert hər malicious eğitim örneğini görürken benign sınıfın yalnız müəyyən bir bölümünü görür. Benign-biased uzmanlarda bunun simetriği uygulanır. Beləliklə modelləşdirir eyni əsas sınıflandırma problemini çözerken fərqli xəta bölgəlerine duyarlı hâle getirilir.

Tədqiqatçılar bu eğitim yapısını dəyişdirməmiş; yalnız G, EM və EB rollerinde istifadə edilən öğrenme algoritmalarını değiştirmiştir. Bu deney dizeyni, nəticə fərqlarının routing və ya oybirliği kuralından deyil, öğrenici yerleşiminden mənbəlanmasını incelemek üçün seçilmiştir.

G–EM–EB gösterimi ne anlama geliyor?

Hər konfigürasyon üçlü şəkildə yazılır:

G – EM – EB

  • G: Global ilk aşama sınıflandırıcısı.
  • EM: İlk karar benign olduğunda devreye giren malicious-biased ekspert ailesi.
  • EB: İlk karar malicious olduğunda devreye giren benign-biased ekspert ailesi.

Məsələn DT–RF–HGB, global sınıflandırıcının Decision Tree, malicious-biased uzmanların Random Forest və benign-biased uzmanların Histogram-based Gradient Boosting olduğu anlamına gelir.

İncelenen əsas algoritmalar DT, RF, ET və HGB'dir. Logistic Regression isə ağacın əvəzinə genel alternatif kimi taranmamış, xüsusilə “zayıf global filtre” stres deneyi üçün istifadə edilmişdir.

Deney ailesi niyə bütün 64 kombinasyonu taramıyor?

Dörd ağaç əsaslı algoritmanın üç role yerleştirilmesi teorik kimi \(4^3=64\) fərqli kombinasyon oluşturabilir. Tədqiqatçılar bunların tümünü taramamıştır.

Bunun əvəzinə dörd kontrollü deney ailesi yaradılmışdır:

Deney ailesiKonfigürasyon yanaşmasıAraştırılan soru
Global model değişimiX–DT–DTİlk aşama modeli değiştiğinde kaçırılan hücumların kurtarılması devam ediyor mu?
Ekspert değişimiDT–X–XEkspert modeli FP/FN dengesini değiştirebiliyor mu?
Hər iki tarafın değişimiX–X–X və ya X–Y–ZFərqli operasyon profilleri oluşturulabiliyor mu?
Zayıf global filtreLR–Y–ZEkspert qatı zayıf bir ilk sınıflandırıcıyı kurtarabiliyor mu?

Buna görə tədqiqat bütün olası konfigürasyonlar arasındaki mutlak optimumu bulduğunu iddia etmemektedir.

5G-NIDD və UNSW-NB15 niyə birlikdə kullanıldı?

İki məlumat kümesi fərqli zorluk rejimlerini temsil etmek üçün seçilmiştir. 5G-NIDD, real işlevsel 5G test ağında yaradılan benign və hücum trafiğini içerir və istifadə edilən ağaç əsaslı modelləşdirir bu məlumat kümesinde zaten son derece yüksək performans göstərir.

5G-NIDD'də eğitim/test bölünmesi stratified %80/%20 kimi realleştirilmiş; 972.712 qeyd eğitim və 243.178 qeyd test üçün istifadə edilmişdir. Malicious nisbətı hər iki bölümde də təxminən 0,607'dir.

UNSW-NB15'te məlumat kümesinin əvvəlden tanımlanmış bölümleri korunmuştur: 82.332 eğitim və 175.341 test qeydi. One-hot encoding sonrasında 190 özellik elde edilmiş; malicious nisbətı eğitimde 0,5506 və testte 0,6806 kimi verilmişdir.

Bütün məlumat dönüşümleri yalnız eğitim bölümünde fit edilmiş və test bölümüne değiştirilmeden tətbiq edilmişdir. 5G-NIDD'deki Attack Type və Attack Tool sütunları label leakage riskini önlemek amacıyla eğitimden çıkarılmıştır.

Kaçırılan hücumlar həqiqətən azalıyor mu?

Tədqiqatnın en tutarlı sonucu false negative sayındaki azalmadır. Global-only və homogeneous tree-based substitution deneylerinde hər iki məlumat kümesinde də incelenen bütün dataset–konfigürasyon çiftleri ilk aşamadaki global modele görə daha az FN üretmiştir.

5G-NIDD'də göreli FN azalmaları %36,5 ilə %79,6 arasında değişmiştir. En yüksək nisbət HGB–HGB–HGB konfigürasyonunda görülmüş; HGB global modelinin 54 false negative dəyəri pipeline sonrasında 11'e düşmüştür.

UNSW-NB15'te etki daha kiçiktür. FN azalmaları təxminən %0,9 ilə %5,8 arasında değişmiş; HGB–HGB–HGB konfigürasyonunda 16.657 FN dəyəri 15.697'ye düşmüştür.

Bu nəticə tədqiqat əhatəsinda counter-inspection'ın hücum kurtarma etkisinin yalnız Decision Tree davranışından mənbəlanmadığını desteklemektedir. Lakin nəticə, memarlıqnin bütün olası məlumat kümelerinde və ya bütün model ailelerinde eyni davranışı göstereceğini sübut etmir.

Daha az FN hər zaman daha iyi F1 anlamına geliyor mu?

Hayır. HGB–HGB–HGB bunun belirgin örneğidir. 5G-NIDD'də HGB global modeli yalnız üç false positive üretirken pipeline sonunda FP sayı 109'a çıkmıştır. Aynı anda FN 54'ten 11'e düşmüştür.

Beləliklə sistem çox daha fazla hücumyı yakalamış lakin daha fazla benign trafiği hücum kimi işaretlemiştir. F1 dəyəri 0,999807'den 0,999594'e hafifçe gerilemiştir.

Bu nəticə tədqiqatnın əsas savını destekler: ekspert qatı yalnız “performans yükselticisi” değildir; xəta profilinin yönünü değiştirebilir.

Ekspert modelinin dəyişdirilməsi FP/FN dengesini necə etkiliyor?

Global model DT kimi sabit tutulduğunda 5G-NIDD'də RF uzmanları en dengeli profillerden birini oluşturmuştur. Standalone DT'deki 48 FP və 51 FN, DT–RF–RF ilə 28 FP və 26 FN'ye gerilemiştir. Bu, FP'də %41,7 və FN'də %49,0 azalma anlamına gelir.

HGB uzmanları daha agresif bir etimadlik profili oluşturmuştur: FN 51'den 14'e inerken FP 48'den 64'e çıkmıştır. Beləliklə missed-attack recovery güçlenmiş lakin yanlış alarm maliyeti yükselmiştir.

UNSW-NB15'te eyni algoritmaların xəta profilleri fərqli davranmıştır. HGB uzmanları bu dəfə FP'yi %25,0 və FN'yi %5,2 azaltmıştır. Bu durum, müəyyən bir ekspert algoritmasının hər məlumat kümesinde sabit bir FP/FN davranışı göstermediğini ortaya koymaktadır.

Tek bir “en iyi konfigürasyon” var mı?

Tədqiqatın yanaşması buna xüsusilə qarşı çıkıyor. Fərqli konfigürasyonlar fərqli operasyonel hədəflere hizmet ediyor.

Veri kümesiProfilKonfigürasyonFPFNF1
5G-NIDDHomogeneous referansDT–DT–DT30270,999807
5G-NIDDEn yüksək dəyərlendirilen F1DT–RF–HGB13300,999854
5G-NIDDDT uyğun hücum kurtarmaDT–HGB–RF79100,999699
UNSW-NB15Homogeneous referansDT–DT–DT151516.6880,918558
UNSW-NB15En yüksək ağaç əsaslı F1HGB–RF–RF235613.8930,928464

Məsələn UNSW-NB15'te HGB–RF–RF F1'i yükseltip FN'yi azaltırken FP sayını 1.515'ten 2.356'ya çıkarmıştır. Bu konfigürasyon yüksək hücum yakalama əvvəlliği olan bir ortam üçün anlamlı ola bilər; lakin alarm hacminin kritik olduğu başqa bir operasyon üçün eyni tercih uyğun olmayabilir.

Zayıf bir ilk aşama həqiqətən kurtarılabiliyor mu?

Tədqiqatnın örütubətli deneylerinden biri Logistic Regression modelini kasıtlı kimi zayıf global sınıflandırıcı kimi kullanmıştır.

5G-NIDD'də standalone LR:

  • 795 false positive,
  • 571 false negative,
  • 0,994410 F1

üretmiştir.

LR–RF–RF kullanıldığında:

  • FP 57'ye,
  • FN 24'e,
  • F1 0,999726'ya

ulaşmıştır.

Verianla Live: Zayıf LR filtrinin 5G-NIDD üzerindeki kurtarılması

Ham xəta sayıları eyni test kümesinde standalone Logistic Regression ilə LR–RF–RF pipeline'ı arasındaki müqayisədır.

Hata türüLR standaloneLR–RF–RFGöreli değişim
False Positive79557−%92,8
False Negative57124−%95,8
 

Verianla Live: Sayılar tədqiqatın eyni məlumat kümesi və eyni test bölümü üçün verdiği ham FP/FN nəticələrıdır.

UNSW-NB15'te isə LR–RF–DT konfigürasyonu xüsusilə recall yönelimli nəticə üretmiştir. F1 0,902575'ten 0,934041'e yükselmiş; FN 19.629'dan 12.653'e gerilemiştir. Buna karşılık FP 1.897'den 2.415'e yükselmiştir.

Bu səbəbdən tədqiqat, zayıf bir ilk filtrenin hər xəta türünde koşulsuz kimi iyileştirileceğini deyil, ekspert qatıyla örütubətli ölçüde yeniden şəkillendirilebileceğini göstərir.

Pipeline həqiqətən “hafif” mı?

Mimari yeddi ayrı model içerir: bir global model, üç EM uzmanı və üç EB uzmanı. Lakin yönlendirme nedeniyle eyni axın üzərində yalnız bir ekspert kolu çalışır. Beləliklə:

1 global model + 3 ekspert = en fazla 4 model qiymətləndirməsi

yapılır.

Tədqiqatın tək iş parçacıklı ölçmələrinde tam pipeline sınıflandırıcı gecikməsi bütün test edilen backbone'larda qeyd başına 0,1 ms'nin altında kalmıştır.

Veri kümesiBackbonePipeline gecikməsi (ms/qeyd)Throughput (qeyd/s)7 model boyutu (MB)
5G-NIDDDT0,0024425.3930,20
5G-NIDDRF0,034029.37750,14
5G-NIDDET0,055418.062435,63
5G-NIDDHGB0,039525.3112,83
UNSW-NB15DT0,0057174.8531,19
UNSW-NB15RF0,073313.635383,01
UNSW-NB15ET0,097810.2281102,31
UNSW-NB15HGB0,049720.1272,77

Bu cədvəl örütubətli bir ayrımı ortaya çıxarır. Yönlendirme açısından pipeline aşağı və sınırlandırılmış çıkarım maliyetine sahiptir; lakin bütün model aileleri aşağı yaddaş tüketimine sahip değildir. Xüsusilə ET və RF modelləşdiriri yüzlerce megabayt hatta təxminən 1,1 GB cəmi model alanına ulaşabilir.

Buna görə “lightweight” ifadesi burada bütün konfigürasyonların kiçik olduğu anlamına gelmemelidir. DT və HGB modelləşdiriri yaddaş açısından çox daha kompakt görünürken RF və ET'nin müəyyən xəta profilleri daha yüksək yaddaş maliyetiyle elde edilmektedir.

0,1 ms sonucu real 5G gecikməsi mı?

Hayır. Bu tədqiqatnın yanlış şərhlanmaması gereken en örütubətli noktalarından biri budur.

Ölçülen süreler yalnız sınıflandırıcı inference müddətidir. Test məlumatları əvvəlden hazırlanmıştır və proqnozler çevrimdışı batch şərtlərinda tək iş parçacığı istifadə edilərək ölçülmüşdür.

Real bir 5G IDS sisteminde bunlara ek kimi:

  • şəbəkə paketlerinin və ya akışlarının yakalanması,
  • flow feature çıkarılması,
  • məlumatın modele taşınması,
  • ön əməliyyate,
  • alert oluşturma,
  • SIEM/SOC entegrasyonu,
  • network function içindeki digər əməliyyat maliyetleri

bulunacaktır.

Bu səbəbdən “EPoLBFT...” deyil, bu tədqiqatdaki conditional counter-inspection IDS üçün verilen 0,1 ms altı dəyərlər real uçtan uca 5G hücum aşkarlama gecikməsi kimi şərhlanamaz.

MEC, UPF və NWDAF açısından uygulanabilirlik necə dəyərlendiriliyor?

Tədqiqatçılar memarlıqnin 5G network edge, Multi-access Edge Computing (MEC), User Plane Function (UPF) yaxınındaki monitoring noktaları və ya Network Data Analytics Function (NWDAF) mühitsindeki sistemlərde kullanılabileceğini tartışmaktadır.

Heterojen memarlıqnin örütubətli bir özelliği, fərqli ekspert modelləşdirir eklenmesine rağmen yeni şəbəkə tarafı ölçməü istememesidir. Global model və bütün uzmanlar eyni flow-level feature vector üzərində tədqiqatktadır.

Buna görə mövcud homogeneous CART sisteminin ihtiyaç duyduğu özellikler müəyyən bir network monitoring noktasında zaten üretilebiliyorsa heterojen sürüm eyni xüsusiyyətləri kullanabilir. Lakin tədqiqatda real MEC/UPF/NWDAF entegrasyonu realleştirilmemiştir.

Tədqiqatın dəstəklədiyi nəticələr

  • Conditional counter-inspection memarlığında G, EM və EB rollerinin fərqli öğrenme algoritmalarıyla doldurulabileceği göstərilmişdir.
  • İncelenen ağaç əsaslı konfigürasyonların tamamı iki məlumat kümesinde də kendi standalone global sınıflandırıcısına görə müəyyən miktarda FN azaltmıştır.
  • Ekspert backbone seçiminin false positive və false negative dengesi üzərində yönlü etki oluşturabildiği göstərilmişdir.
  • Fərqli G–EM–EB kombinasyonları fərqli etimadlik operasyon profilleri üretmiştir.
  • Zayıf Logistic Regression ilk aşamasının ağaç əsaslı uzmanlarla örütubətli ölçüde iyileştirilebildiği göstərilmişdir.
  • Conditional routing nedeniyle qeyd başına en fazla dörd model qiymətləndirilmişdir.
  • Tədqiqatda ölçülən classifier-only inference süreleri test edilen bütün backbone'larda qeyd başına 0,1 ms'nin altında kalmıştır.

Tədqiqatın desteklemediği və ya henüz test etmediği nəticələr

  • Mimarinin real istehsal 5G ağında eyni gecikməyle çalıştığı gösterilmemiştir.
  • 0,1 ms altı ölçmə uçtan uca packet capture–feature extraction–alert latency değildir.
  • Bütün 64 ağaç əsaslı G–EM–EB kombinasyonu taranmamıştır.
  • Tədqiqatda seçilen operasyon profilleri müstəqil validation seti üzərindən deployment optimumu kimi belirlenmemiştir.
  • Model yalnız benign–malicious ikili sınıflandırma əhatəsinda qiymətləndirilmişdir; hücum ailesi sınıflandırması test edilməmişdir.
  • 5G-NIDD üzərində elde edilen near-ceiling nəticələrın fərqli real şəbəkə trafiğine eyni şəkildə genellenebileceği gösterilmemiştir.
  • Random Forest və Extra Trees kullanan bütün konfigürasyonların aşağı yaddaşli edge cihazlara uyğun olduğu gösterilmemiştir.
  • Türkiye'deki real 5G və ya özel 5G ağları üzərində təsdiqləmə yapılmamıştır.

Tədqiqatın Metodu və Nəticələri

Veri və ön əməliyyate

Özellik5G-NIDDUNSW-NB15
TapşırıqBenign / malicious ikili sınıflandırmaBenign / malicious ikili sınıflandırma
Eğitim qeydi972.71282.332
Test qeydi243.178175.341
SplitStratified %80 / %20Veri kümesinin əvvəlden tanımlanmış partition'ları
Malicious prevalence0,607 eğitim və test0,5506 eğitim; 0,6806 test
Kategorik özelliklerOne-hot encodingOne-hot encoding
Özel leakage önlemiAttack Type və Attack Tool çıkarıldıMənbədə buna karşılık gələn ek sütun çıkarımı belirtilmiyor

İstifadə edilən modelləşdirir və yazılım ortamı

BileşenAyar
Decision TreeDecisionTreeClassifier, random_state=42
Random Forest200 ağaç, random_state=42
Extra Trees200 ağaç, random_state=42
HGBHistGradientBoostingClassifier, random_state=42
Logistic RegressionMedian imputation → StandardScaler → LogisticRegression; max_iter=3000, solver=lbfgs
Curriculum nisbətləri0,10; 0,20; 0,30
Ekspert sayı3 EM + 3 EB
Random seed42
Python3.12.13
scikit-learn1.6.1
NumPy2.0.2
pandas2.2.2
SciPy1.16.3

Tədqiqatçılar hər konfigürasyon üçün ayrı hyperparameter optimizasyonu yapmamıştır. Sabit algoritma ayarlarının amacı, performans fərqinın unequal tuning əvəzinə modelin hansı role yerleştirildiğini yansıtmasını sağlamaktır.

Değerlendirme ölçütleri

Malicious sınıf pozitif kabul edilerek accuracy, precision, recall və F1 aşağıdaki standart şəkildə hesaplanmıştır:

\[ Accuracy=\frac{TP+TN}{TP+TN+FP+FN} \]

\[ Precision=\frac{TP}{TP+FP} \]

\[ Recall=\frac{TP}{TP+FN} \]

\[ F1=\frac{2\cdot Precision\cdot Recall}{Precision+Recall} \]

Tədqiqat xüsusilə FP və FN'nin ham sayılarını da korumuştur. Bu yanaşma örütubətlidir; çünkü çox yüksək F1 dəyərləri altında birkaç düzine xəta arasındaki operasyonel fərq normalize edilmiş skorlarda neredeyse görünmez ola bilər.

5G-NIDD: ekspert backbone müqayisəsı

DT global + ekspert backboneFP değişimiFN değişimiF1Mənbədə tanımlanan profil
DT−%37,5−%47,10,999807Homogeneous CART referansı
RF−%41,7−%49,00,999817Dengeli xəta azaltımı
ET−%2,1−%37,30,999732Recall yönelimli düzeltme
HGB+%33,3−%72,50,999736Agresif FN azaltımı

UNSW-NB15: ekspert backbone müqayisəsı

DT global + ekspert backboneFP değişimiFN değişimiF1Mənbədə tanımlanan profil
DT−%27,0−%1,30,918558Ağırlıklı kimi FP azaltımı
RF+%1,2−%14,80,927151DT-global varyantlar içində en yüksək F1
ET+%2,2−%6,20,920116Orta düzey FN azaltımı
HGB−%25,0−%5,20,921549Birlikdə azalma; FP ağırlıklı

Zayıf LR filtri nəticələrı

Veri kümesiKonfigürasyonFPFNF1
5G-NIDDLR standalone7955710,994410
5G-NIDDLR–DT–DT59250,999716
5G-NIDDLR–RF–RF57240,999726
5G-NIDDLR–HGB–HGB106100,999607
UNSW-NB15LR standalone189719.6290,902575
UNSW-NB15LR–DT–DT153016.7610,918143
UNSW-NB15LR–RF–DT241512.6530,934041

UNSW-NB15'te LR–RF–DT, tədqiqatnın raporladığı konfigürasyonlar içində en böyük mutlak F1 artışını sağlamıştır: +0,031466. Lakin eyni konfigürasyon standalone LR'ye görə FP'yi %27,3 artırmıştır. Bu səbəbdən nəticə “zayıf sınıflandırıcı hər açıdan düzeldi” şəklində deyil, recall və aggregate F1 lehine yeni bir xəta profiline taşındı şəklində şərhlanmalıdır.

Çıkarım maliyetinin ölçülmesi

Gecikme deneyleri 5G-NIDD'nin 243.178 və UNSW-NB15'in 175.341 held-out test qeydi üzərində yapılmıştır. Tahminler single-threaded çalıştırılmış, warm-up sonrasında beş zamanlama koşusunun en iyi sonucu istifadə edilmişdir.

Pipeline/global gecikmə nisbətı təxminən 3,3× ilə 5,8× arasında değişmiştir. Bu artış yeddi modelin tamamının çalıştırılması anlamına gelmez; conditional routing nedeniyle yalnız global + aktif üç ekspert dəyərlendirilir.

Tədqiqatdaki en aşağı tam-pipeline dəyər 5G-NIDD DT üçün 0,0024 ms/qeyd, en yüksək dəyər isə UNSW-NB15 ET üçün 0,0978 ms/qeydtır.

Bu süreler yalnız classifier inference müddətidir; feature extraction, data movement və alert handling əhatə dışıdır.

Tədqiqatın əsas məhdudiyyətlərı

  • 64 olası ağaç əsaslı heterojen üçlünün tamamı taranmamıştır.
  • Deployment-oriented profiller held-out test nəticələrından tanımlanmıştır; müstəqil validation partition ilə seçilmemiştir.
  • Yalnız iki məlumat kümesi kullanılmış və feature uzayları fərqli olduğu üçün cross-dataset transfer yapılmamıştır.
  • Gecikme ölçmələri offline, batch və single-threaded classifier inference şərtlərindadır.
  • Canlı bir 5G network function içində uçtan uca tədqiqat ölçülmemiştir.
  • Problem binary benign/malicious sınıflandırmasıyla sınırlıdır.
  • RF və ET əsaslı ekspert profilleri örütubətli yaddaş gereksinimi oluşturabilir.

Gelecek tədqiqat yönleri

Müəlliflər gelecek tədqiqat kimi hücum türlerini ayrı sınıflar hâlinde ele alan multi-class uzantıları, özel validation verisi üzərində maliyet fonksiyonuyla profil seçimini, daha fazla IDS məlumat kümesinde təsdiqləməyı, heterojen kombinasyon uzayının daha sistematik araştırılmasını və real 5G edge/network-function ortamında runtime qiymətləndirməsini təklif edir.

Multi-class genişletme üçün tək multi-class global sınıflandırıcıya bağlı hücum ailesi uzmanları, one-vs-rest correction uzmanları, benzer hücumları kapsayan grup uzmanları və ya əvvəl benign/malicious ayrımı ardından hücum türü sınıflandırması yapan hiyerarşik yapı seçenekleri tartışılmaktadır.

Mənbə və Metod Qeydi

Tam orijinal tədqiqat adı: Heterogeneous Conditional Counter-Inspection: Configurable Error Control and Weak-Filter Recovery for 5G Network Intrusion Detection

Müəlliflər: Khaoula Tahori; Imade Fahd Eddine Fatani; Mohamed Moughit; Hicham Magri.

Yazar sırası: Mənbədəki sıra aynen korunmuştur.

Eş birinci yazar/eş katkı: Mənbədə eş birinci yazarlık işareti belirtilmemektedir.

Sorumlu müəlliflər: Imade Fahd Eddine Fatani və Mohamed Moughit.

Qurumlar: Sciences and Techniques for the Engineer Laboratory (LASTI), National School of Applied Science, University Sultan Moulay Slimane, Khouribga, Fas; Artificial Intelligence, Modeling & Computational Engineering Laboratory (AIMCE), The National Higher School of Arts and Crafts (ENSAM), Hassan II University of Casablanca, Kazablanka, Fas; Center for Studies and Research in Engineering and Organization Management, Higher School of Multimedia, Computer Science & Networks–Supemir, Hassan II University of Casablanca, Kazablanka, Fas.

Jurnal: Future Internet.

Nəşriyyat: MDPI, Basel, Switzerland.

Cilt / sayı / məqalə numarası: 18 / 7 / 381.

DOI: 10.3390/fi18070381

Alınma tarihi: 16 Haziran 2026.

Revizyon tarihi: 15 Temmuz 2026.

Kabul tarihi: 17 Temmuz 2026.

Yayın tarihi: 22 Temmuz 2026.

Mənbə növü: Hakemli tədqiqat məqaləsi; makine öğrenmesi əsaslı şəbəkə hücum aşkarlama memarlığı və müqayisəli məlumat kümesi qiymətləndirməsi.

Rəyçilik statusu: Hakemli bilimsel nəşr.

Lisenziya: Creative Commons Attribution (CC BY).

Rəsmi nəşr bağlantısı:https://doi.org/10.3390/fi18070381

Veri mənbəları: Deneyler ictimaiyyətə açıq 5G-NIDD və UNSW-NB15 məlumat kümeleriyle realleştirilmiştir. 5G-NIDD'nin IEEE Dataport üzərindən, UNSW-NB15'in isə orijinal dağıtıcılarından erişilebilir olduğu mənbəta belirtilmektedir.

Kod erişilebilirliği: Eğitimli modelləşdiririn, türetilmiş nəticə cədvəllarının və tam implementasyonun sorumlu yazardan makul talep üzerine sağlanabileceği bildirilmektedir. Mənbə, açıq və birbaşa indirilebilir bir kod deposu vermemektedir.

Maliyyələşdirmə: Tədqiqat xarici finansman almamıştır.

Maraqlar toqquşması: Müəlliflər çıkar çatışması bildirmemiştir.

Müəllif töhfələri: Kavramsallaştırma, məlumat kürasyonu, metod, yazılım, proje yönetimi və ilk taslak Khaoula Tahori; biçimsel analiz Khaoula Tahori, Imade Fahd Eddine Fatani, Mohamed Moughit və Hicham Magri; danışmanlık Imade Fahd Eddine Fatani və Mohamed Moughit; inceleme və düzenleme Khaoula Tahori, Imade Fahd Eddine Fatani və Mohamed Moughit tarafından realleştirilmiştir. Mənbədə bütün müəlliflərın yayımlanan sürümü okuyup onayladığı belirtilmektedir.

Önceki tədqiqat ilişkisi: Tədqiqat, eyni grubun daha əvvəl yayımladığı homogeneous CART əsaslı conditional counter-inspection memarlığıni genişletmektedir. Yeni tədqiqatın katkısı eyni pipeline'ı yalnız yeniden ayarlamak deyil; G, EM və EB rollerini birbirinden ayırarak fərqli öğrenme algoritmalarının fərqli operasyon profilleri oluşturup oluşturmadığını test etmektir.

Konfigürasyon seçimi sınırı: Heterojen tədqiqat uzayı eksiksiz brute-force şəkildə taranmamıştır. Xüsusilə deployment-oriented profiller ayrı bir validation partition üzərindən seçilen kesin deployment optimumları değildir; held-out test nəticələrında gözlenen açıklayıcı profillerdir.

Performans ölçməü sınırı: 0,1 ms altındaki süreler real ağın uçtan uca IDS gecikməsi deyil, çevrimdışı single-threaded classifier inference ölçmələridir. Feature extraction, packet/flow acquisition, data movement və alert handling daxil değildir.

“Lightweight” terimi hakkında qeyd: Tədqiqat lightweight niteliğini primarily conditional routing'in qeyd başına en fazla dörd model qiymətləndirməsiyle sınırlandırılmış hesaplama yapısına bağlamaktadır. Random Forest və Especially Extra Trees konfigürasyonlarında cəmi model ayak izi yüzlerce megabayta və ya təxminən 1,1 GB'a ulaşabildiği üçün bütün backbone'ların aşağı yaddaşli olduğu sonucu çıkarılmamalıdır.

Bilimsel əhatə sınırı: Nəticələr 5G-NIDD və UNSW-NB15 üzərində binary benign/malicious sınıflandırmasına aittir. Multi-class attack identification, real network-function entegrasyonu, canlı MEC/UPF/NWDAF dağıtımı və Türkiye'deki 5G trafik ortamları bu tədqiqatda test edilməmişdir.

Verianla Live qeydi: Süreç görselleştirmesi tədqiqatın Şəkil 1'deki conditional routing və unanimous dissent mexanizmina dayanır. LR–RF–RF müqayisəsında yalnız eyni 5G-NIDD test kümesinden raporlanan standalone LR və pipeline ham FP/FN dəyərləri istifadə edilmişdir. Fərqli məlumat kümelerinin ham xəta sayıları eyni qrafikte karşılaştırılmamıştır.


Paylaşın:

Şərhlər yoxlandıqdan sonra yayımlanır.Şərhiniz təsdiq prosesinə daxil ediləcək və uyğun hesab olunduqda görünəcək.

Şərh yazın

E-poçt ünvanınız yayımlanmayacaq. Məcburi sahələr * ilə işarələnib

Your experience on this site will be improved by allowing cookies Cookie Policy