
5G ağlarında колдонулган чабуул аныктоо системаларinin ийгиликsını гана бир гана doğruluk же F1 маанисиyle баалооk öнымдуулукli бир sorunu gizleyebilir: канча чабуулnın gözden kaçtığı менен канча normal тармак akışının туура эмес alarm ürettiği ошол эле şey değildir. Бул изилдөө, birinci aşamadaki sınıflandırıcının kararını гана gerektiğinde эксперт моделдейтle yeniden kontrol eden “conditional counter-inspection” архитектурасыni heterojen hâle getirerek бул эки ката türü arasındaki dengeyi yapılandırmayı inceliyor.
Система бир global sınıflandırıcı (G), үч malicious-biased uzmandan пайда болгон EM kolu жана үч benign-biased uzmandan пайда болгон EB kolu içeriyor. Global модель бир тармак akışını мурун benign же malicious катары sınıflandırıyor. Ardından гана global kararın каршы sınıfında uzmanlaşmış үч модель devreye giriyor. İlk karar бирок бул үч uzmanın толукamı global sınıflandırıcıya каршы çıkarsa değiştiriliyor. Ошентип система жети модель saklamasına rağmen бир гана жазуу үчүн global modelle бирге гана үч uzmanı çalıştırıyor; yani жазуу başına en fazla төрт модель мааниlendiriliyor.
Изилдөөчүлөр karar ağacı (DT), Random Forest (RF), Extremely Randomized Trees (ET) жана Histogram-based Gradient Boosting (HGB) algoritmalarını G, EM жана EB rollerine ар түрдүү kombinasyonlarla yerleştirdi. Logistic Regression (LR) болсо өзгөчө zayıf бир global ilk aşama oluşturmak amacıyla ayrıca kullanıldı. Deneyler 5G-NIDD жана UNSW-NB15 маалымат kümelerinde реалдууleştirildi.
Изилдөөнүн негизги табылгаsu, gözden kaçan чабуулдарın azaltılmasının гана CART karar ağacına özgü olmadığıdır. İncelenen ağaç негизиндеги dataset–konfigürasyon çiftlerinin бардыгында false negative саны global sınıflandırıcıya ылайык azaldı. 5G-NIDD'да бул azalma konfigürasyona bağlı катары %36,5 менен %79,6 арасында değişti. Ошентсе да bazı konfigürasyonlarda false negative azalırken false positive саны yükseldi; ошондуктан архитектура ар бир ката türünü ошол эле anda жана koşulsuz түрдө azaltmıyor.
Zayıf Logistic Regression global sınıflandırıcısı үстүндө жыйынтык дагы çarpıcıdır. 5G-NIDD'да көз карандысыз LR 795 false positive жана 571 false negative üretirken LR–RF–RF kombinasyonu bunları sırasıyla 57 жана 24'e indirdi. UNSW-NB15'te LR–RF–DT konfigürasyonu F1 маанисиni 0,902575'ten 0,934041'e yükseltirken kaçırılan чабуул саныnı 19.629'dan 12.653'e düşürdü; бирок false positive саныnı 1.897'den 2.415'e çıkardı.
Түркия жагынан: Бул ыкма Türkiye'deki mobil operatörler, 5G/özel 5G altyapıları, MEC системаларi, маалымат merжолуleri жана ишенимlik operasyon merжолуleri açısından изилдөөya маани бир IDS архитектурасы sunabilir. Айрыкча туура эмес alarm maliyeti менен kaçırılan чабуулnın ишенимlik maliyetinin ар түрдүү болгону orтолукlarda ошол эле karar архитектурасыnin ар түрдүү эксперт kombinasyonlarıyla yapılandırılabilmesi öнымдуулукlidir. Бирок изилдөө Türkiye'deki реалдуу бир 5G operatör ağı үстүндө реалдууleştirilmemiştir. Yerel колдонмо үчүн реалдуу trafik dağılımları, чабуул profilleri, özellik çıkarma maliyeti, UPF/NWDAF/MEC entegrasyonu, кечигүү жана alarm yönetimi ayrıca ölçülmelidir.
Tek бир F1 мааниси эмне үчүн yeterli olmayabilir?
Бир чабуул аныктоо системасыnde malicious trafik pozitif sınıf катары kabul edildiğinde эки критикалык ката пайда болушу мүмкүн. False positive (FP), normal бир тармак akışının чабуул катары işaretlenmesidir. False negative (FN) болсо реалдуу бир чабуулnın normal trafik катары мааниlendirilmesidir.
Бул эки катаnın operasyonel maliyeti eşit değildir. Өтө fazla FP oluşursa ишенимlik analistleri туура эмес alarmlarla uğraşır жана alarm yorgunluğu пайда болушу мүмкүн. Buna karşılık FN'nin жогорку olması реалдуу чабуулдарın аныктоо катмарыnı geçmesi anlamına gelir. Демек эки IDS'nin F1 маанилери birbirine өтө жакын olsa dahi ишенимlik davranışları öнымдуулукli ölçüde ар түрдүү болушу мүмкүн.
Изилдөөnın amacı гана дагы жогорку F1 elde etmek эмес, ошол эле karar архитектурасы ичинде кайсы ката türünün дагы agresif түрдө kontrol edileceğini эксперт модель yerleşimi аркылуу değiştirebilmektir.
Koşullu каршы-inceleme кантип çalışıyor?
Изилдөөнүн 5. sayfasındaki Сүрөт 1, архитектураnin karar механизмиnı ачык түрдө көрсөтөт. Бир тармак akışı мурун global sınıflandırıcıya gönderiliyor. Global модель benign kararı verirse гана malicious-biased uzmanlar, malicious kararı verirse гана benign-biased uzmanlar çalıştırılıyor.
Verianla Live: Koşullu каршы-inceleme karar akışı
Aşağıdaki таблица изилдөөнүн Сүрөт 1'да tanımladığı karar механизмиnı кыскача чыгаратdir. Система жети модель saklasa да бир агым үстүндө en fazla төрт модель çalışır.
| Этап | Koşul | Çalıştırılan компонент | Жыйынтык |
|---|---|---|---|
| 1. İlk sınıflandırma | Ар бир тармак akışı | Global sınıflandırıcı G | Benign же malicious ilk karar üretilir. |
| 2A. Каршы inceleme | G benign diyorsa | 3 malicious-biased эксперт, EM | Үч uzmanın толукamı malicious derse karar malicious катары değiştirilir. |
| 2B. Каршы inceleme | G malicious diyorsa | 3 benign-biased эксперт, EB | Үч uzmanın толукamı benign derse karar benign катары değiştirilir. |
| 3. Oybirliği sağlanmazsa | En аз бир эксперт global kararla ошол эле fikirdeyse | Ek модель çalıştırılmaz | Global sınıflandırıcının ilk kararı korunur. |
Verianla Live: Süreç görünümü yukarıdaki görünür маалымат таблицаsundan oluşturulur. Таблица bilimsel булак-of-truth катары korunur.
Эмне үчүн “oybirliğiyle каршы çıkma” kullanılıyor?
Uzmanlardan гана birinin global karara каршы çıkması etiketi өзгөртүүk үчүн yeterli değildir. Мисалы global модель бир akışı benign катары мааниlendirdiyse malicious-biased үч uzmanın да malicious demesi керек.
Malicious-biased uzmanların oybirliği göstergesi изилдөөда:
\[ u_M(x)=\prod_{\rho\in R}E_M^{(\rho)}(x) \]
жана benign-biased uzmanlar үчүн:
\[ u_B(x)=\prod_{\rho\in R}\left[1-E_B^{(\rho)}(x)\right] \]
катары tanımlanmıştır.
Nihai karar болсо:
\[ \hat{y}(x)=[1-g(x)]u_M(x)+g(x)[1-u_B(x)] \]
түрүндө ifade edilir. Бул жерде \(g(x)\) global sınıflandırıcının ilk kararını temsil eder. Бул formül, ilk benign kararın гана бүткүл EM uzmanları каршы çıkarsa malicious'a; ilk malicious kararın да гана бүткүл EB uzmanları каршы çıkarsa benign'e çevrilmesini tanımlar.
Uzmanlar эмне үчүн ошол эле veride eğitilmiyor?
Ар бир эксперт kolunda үч модель bulunur жана bunlar каршы sınıfa ар түрдүү катышlarda maruz bırakılır. Изилдөөда колдонулган катышlar:
\[ R=\{0{,}10,\;0{,}20,\;0{,}30\} \]
түрүндө.
Malicious-biased эксперт ар бир malicious eğitim örneğini görürken benign sınıfın гана белгилүү бир bölümünü görür. Benign-biased uzmanlarda bunun simetriği uygulanır. Ошентип моделдейт ошол эле негизги sınıflandırma problemini çözerken ар түрдүү ката аймакlerine duyarlı hâle getirilir.
Изилдөөчүлөр бул eğitim yapısını өзгөртүүmiş; гана G, EM жана EB rollerinde колдонулган öğrenme algoritmalarını değiştirmiştir. Бул deney дизайнı, жыйынтык айырмаlarının routing же oybirliği kuralından эмес, öğrenici yerleşiminden булакlanmasını incelemek үчүн seçilmiştir.
G–EM–EB gösterimi ne anlama geliyor?
Ар бир konfigürasyon üçlü түрдө yazılır:
G – EM – EB
- G: Global ilk aşama sınıflandırıcısı.
- EM: İlk karar benign olduğunda devreye giren malicious-biased эксперт ailesi.
- EB: İlk karar malicious olduğunda devreye giren benign-biased эксперт ailesi.
Мисалы DT–RF–HGB, global sınıflandırıcının Decision Tree, malicious-biased uzmanların Random Forest жана benign-biased uzmanların Histogram-based Gradient Boosting болгону anlamına gelir.
İncelenen негизги algoritmalar DT, RF, ET жана HGB'dir. Logistic Regression болсо ağacın ордуна genel alternatif катары taranmamış, өзгөчө “zayıf global filtre” stres deneyi үчүн колдонулган.
Deney ailesi эмне үчүн бүткүл 64 kombinasyonu taramıyor?
Төрт ağaç негизиндеги algoritmanın үч role yerleştirilmesi teorik катары \(4^3=64\) ар түрдүү kombinasyon oluşturabilir. Изилдөөчүлөр bunların tümünü taramamıştır.
Bunun ордуна төрт kontrollü deney ailesi түзүлгөн:
| Deney ailesi | Konfigürasyon ыкмасы | Araştırılan soru |
|---|---|---|
| Global модель değişimi | X–DT–DT | İlk aşama modeli değiştiğinde kaçırılan чабуулдарın kurtarılması devam ediyor mu? |
| Эксперт değişimi | DT–X–X | Эксперт modeli FP/FN dengesini değiştirebiliyor mu? |
| Ар бир эки tarafın değişimi | X–X–X же X–Y–Z | Ар башка operasyon profilleri oluşturulabiliyor mu? |
| Zayıf global filtre | LR–Y–Z | Эксперт катмары zayıf бир ilk sınıflandırıcıyı kurtarabiliyor mu? |
Демек изилдөө бүткүл olası konfigürasyonlar arasındaki mutlak optimumu bulduğunu iddia etmemektedir.
5G-NIDD жана UNSW-NB15 эмне үчүн бирге kullanıldı?
İki маалымат kümesi ар түрдүү zorluk rejimlerini temsil etmek үчүн seçilmiştir. 5G-NIDD, реалдуу işlevsel 5G test ağında түзүлгөн benign жана чабуул trafiğini içerir жана колдонулган ağaç негизиндеги моделдейт бул маалымат kümesinde zaten son derece жогорку performans көрсөтөт.
5G-NIDD'да eğitim/test bölünmesi stratified %80/%20 катары реалдууleştirilmiş; 972.712 жазуу eğitim жана 243.178 жазуу test үчүн колдонулган. Malicious катышı ар бир эки bölümde да болжол менен 0,607'dir.
UNSW-NB15'te маалымат kümesinin мурунden tanımlanmış bölümleri korunmuştur: 82.332 eğitim жана 175.341 test жазуусу. One-hot encoding кийинsında 190 özellik elde edilmiş; malicious катышı eğitimde 0,5506 жана testte 0,6806 катары берилген.
Бүткүл маалымат dönüşümleri гана eğitim bölümünde fit edilmiş жана test bölümüne değiştirilmeden колдонулган. 5G-NIDD'deki Attack Type жана Attack Tool sütunları label leakage riskini önlemek amacıyla eğitimden çıkarılmıştır.
Kaçırılan чабуулдар чынында azalıyor mu?
Изилдөөnın en tutarlı sonucu false negative саныndaki azalmadır. Global-only жана homogeneous tree-based substitution deneylerinde ар бир эки маалымат kümesinde да incelenen бүткүл dataset–konfigürasyon çiftleri ilk aşamadaki global modele ылайык дагы аз FN üretmiştir.
5G-NIDD'да göreli FN azalmaları %36,5 менен %79,6 арасында değişmiştir. En жогорку катыш HGB–HGB–HGB konfigürasyonunda görülmüş; HGB global modelinin 54 false negative мааниси pipeline кийинsında 11'e düşmüştür.
UNSW-NB15'te etki дагы кичинекейtür. FN azalmaları болжол менен %0,9 менен %5,8 арасында değişmiş; HGB–HGB–HGB konfigürasyonunda 16.657 FN мааниси 15.697'ye düşmüştür.
Бул жыйынтык изилдөө камтуусуnda counter-inspection'ın чабуул kurtarma etkisinin гана Decision Tree davranışından булакlanmadığını desteklemektedir. Бирок жыйынтык, архитектураnin бардык olası маалымат kümelerinde же бүткүл модель ailelerinde ошол эле davranışı göstereceğini далилдебейт.
Дагы аз FN ар бир zaman дагы iyi F1 anlamına geliyor mu?
Hayır. HGB–HGB–HGB bunun belirgin örneğidir. 5G-NIDD'да HGB global modeli гана үч false positive üretirken pipeline sonunda FP саны 109'a çıkmıştır. Aynı anda FN 54'ten 11'e düşmüştür.
Ошентип система өтө дагы fazla чабуулyı yakalamış бирок дагы fazla benign trafiği чабуул катары işaretlemiştir. F1 мааниси 0,999807'den 0,999594'e hafifçe gerilemiştir.
Бул жыйынтык изилдөөnın негизги savını destekler: эксперт катмары гана “performans yükselticisi” değildir; ката profilinin yönünü değiştirebilir.
Эксперт modelinin өзгөртүлүшү FP/FN dengesini кантип etkiliyor?
Global модель DT катары sabit tutulduğunda 5G-NIDD'да RF uzmanları en dengeli profillerden birini oluşturmuştur. Standalone DT'deki 48 FP жана 51 FN, DT–RF–RF менен 28 FP жана 26 FN'ye gerilemiştir. Бул, FP'да %41,7 жана FN'да %49,0 azalma anlamına gelir.
HGB uzmanları дагы agresif бир ишенимlik profili oluşturmuştur: FN 51'den 14'e inerken FP 48'den 64'e çıkmıştır. Ошентип missed-attack recovery güçlenmiş бирок туура эмес alarm maliyeti yükselmiştir.
UNSW-NB15'te ошол эле algoritmaların ката profilleri ар түрдүү davranmıştır. HGB uzmanları бул жолу FP'yi %25,0 жана FN'yi %5,2 azaltmıştır. Бул durum, белгилүү бир эксперт algoritmasının ар бир маалымат kümesinde sabit бир FP/FN davranışı göstermediğini ortaya koymaktadır.
Tek бир “en iyi konfigürasyon” var бы?
Изилдөөнүн ыкмасы buna өзгөчө каршы çıkıyor. Ар башка konfigürasyonlar ар түрдүү operasyonel максатlere hizmet ediyor.
| Veri kümesi | Profil | Konfigürasyon | FP | FN | F1 |
|---|---|---|---|---|---|
| 5G-NIDD | Homogeneous referans | DT–DT–DT | 30 | 27 | 0,999807 |
| 5G-NIDD | En жогорку мааниlendirilen F1 | DT–RF–HGB | 13 | 30 | 0,999854 |
| 5G-NIDD | DT ылайыктуу чабуул kurtarma | DT–HGB–RF | 79 | 10 | 0,999699 |
| UNSW-NB15 | Homogeneous referans | DT–DT–DT | 1515 | 16.688 | 0,918558 |
| UNSW-NB15 | En жогорку ağaç негизиндеги F1 | HGB–RF–RF | 2356 | 13.893 | 0,928464 |
Мисалы UNSW-NB15'te HGB–RF–RF F1'i yükseltip FN'yi azaltırken FP саныnı 1.515'ten 2.356'ya çıkarmıştır. Бул konfigürasyon жогорку чабуул yakalama мурунliği болгон бир orтолук үчүн anlamlı болушу мүмкүн; бирок alarm hacminin критикалык болгону башка бир operasyon үчүн ошол эле tercih ылайыктуу olmayabilir.
Zayıf бир ilk aşama чынында kurtarılabiliyor mu?
Изилдөөnın öнымдуулукli deneylerinden biri Logistic Regression modelini kasıtlı катары zayıf global sınıflandırıcı катары kullanmıştır.
5G-NIDD'да standalone LR:
- 795 false positive,
- 571 false negative,
- 0,994410 F1
üretmiştir.
LR–RF–RF kullanıldığında:
- FP 57'ye,
- FN 24'e,
- F1 0,999726'ya
ulaşmıştır.
Verianla Live: Zayıf LR фильтриnin 5G-NIDD üzerindeki kurtarılması
Ham ката sayıları ошол эле test kümesinde standalone Logistic Regression менен LR–RF–RF pipeline'ı arasındaki салыштырууdır.
| Hata türü | LR standalone | LR–RF–RF | Göreli değişim |
|---|---|---|---|
| False Positive | 795 | 57 | −%92,8 |
| False Negative | 571 | 24 | −%95,8 |
Verianla Live: Sayılar изилдөөнүн ошол эле маалымат kümesi жана ошол эле test bölümü үчүн verdiği ham FP/FN жыйынтыктарıdır.
UNSW-NB15'te болсо LR–RF–DT konfigürasyonu өзгөчө recall yönelimli жыйынтык üretmiştir. F1 0,902575'ten 0,934041'e yükselmiş; FN 19.629'dan 12.653'e gerilemiştir. Buna karşılık FP 1.897'den 2.415'e yükselmiştir.
Ошондуктан изилдөө, zayıf бир ilk filtrenin ар бир ката türünde koşulsuz катары iyileştirileceğini эмес, эксперт катмарыyla öнымдуулукli ölçüde yeniden сүрөтlendirilebileceğini көрсөтөт.
Pipeline чынында “hafif” бы?
Mimari жети ayrı модель içerir: бир global модель, үч EM uzmanı жана үч EB uzmanı. Бирок yönlendirme nedeniyle ошол эле агым үстүндө гана бир эксперт kolu çalışır. Ошентип:
1 global модель + 3 эксперт = en fazla 4 модель баалооsi
yapılır.
Изилдөөнүн бир iş parçacıklı өлчөөлөрүnde толук pipeline sınıflandırıcı кечигүүsi бүткүл test edilen backbone'larda жазуу başına 0,1 ms'nin астында kalmıştır.
| Veri kümesi | Backbone | Pipeline кечигүүsi (ms/жазуу) | Throughput (жазуу/s) | 7 модель boyutu (MB) |
|---|---|---|---|---|
| 5G-NIDD | DT | 0,0024 | 425.393 | 0,20 |
| 5G-NIDD | RF | 0,0340 | 29.377 | 50,14 |
| 5G-NIDD | ET | 0,0554 | 18.062 | 435,63 |
| 5G-NIDD | HGB | 0,0395 | 25.311 | 2,83 |
| UNSW-NB15 | DT | 0,0057 | 174.853 | 1,19 |
| UNSW-NB15 | RF | 0,0733 | 13.635 | 383,01 |
| UNSW-NB15 | ET | 0,0978 | 10.228 | 1102,31 |
| UNSW-NB15 | HGB | 0,0497 | 20.127 | 2,77 |
Бул таблица öнымдуулукli бир ayrımı ortaya чыгарат. Yönlendirme açısından pipeline төмөн жана sınırlandırılmış çıkarım maliyetine sahiptir; бирок бүткүл модель aileleri төмөн эс тутум tüketimine sahip değildir. Айрыкча ET жана RF моделдейтi yüzlerce megabayt hatta болжол менен 1,1 GB жалпы модель alanına ulaşabilir.
Демек “lightweight” ifadesi burada бүткүл konfigürasyonların кичинекей болгону anlamına gelmemelidir. DT жана HGB моделдейтi эс тутум açısından өтө дагы kompakt görünürken RF жана ET'nin белгилүү ката profilleri дагы жогорку эс тутум maliyetiyle elde edilmektedir.
0,1 ms sonucu реалдуу 5G кечигүүsi бы?
Hayır. Бул изилдөөnın туура эмес жоромолlanmaması gereken en öнымдуулукli noktalarından biri budur.
Ölçülen süreler гана sınıflandırıcı inference мөөнөтүdir. Test маалыматтары мурунden hazırlanmıştır жана болжолler çevrimdışı batch шарттарыnda бир iş parçacığı колдонуу менен өлчөнгөн.
Реалдуу бир 5G IDS системасыnde bunlara ek катары:
- тармак paketlerinin же akışlarının yakalanması,
- flow feature çıkarılması,
- маалыматтын modele taşınması,
- ön операцияe,
- alert oluşturma,
- SIEM/SOC entegrasyonu,
- network function içindeki башка операция maliyetleri
bulunacaktır.
Ошондуктан “EPoLBFT...” эмес, бул изилдөөdaki conditional counter-inspection IDS үчүн verilen 0,1 ms алты маанилер реалдуу uçtan uca 5G чабуул аныктоо кечигүүsi катары жоромолlanamaz.
MEC, UPF жана NWDAF açısından uygulanabilirlik кантип мааниlendiriliyor?
Изилдөөчүлөр архитектураnin 5G network edge, Multi-access Edge Computing (MEC), User Plane Function (UPF) жакынındaki monitoring noktaları же Network Data Analytics Function (NWDAF) чөйрөsindeki системаларда kullanılabileceğini tartışmaktadır.
Heterojen архитектураnin öнымдуулукli бир özelliği, ар түрдүү эксперт моделдейт eklenmesine rağmen жаңы тармак tarafı өлчөөü istememesidir. Global модель жана бүткүл uzmanlar ошол эле flow-level feature vector үстүндө изилдөөktadır.
Демек учурдагы homogeneous CART системасынын ihtiyaç duyduğu özellikler белгилүү бир network monitoring noktasında zaten üretilebiliyorsa heterojen sürüm ошол эле өзгөчөлүктөрдү kullanabilir. Бирок изилдөөда реалдуу MEC/UPF/NWDAF entegrasyonu реалдууleştirilmemiştir.
Изилдөө колдогон жыйынтыктар
- Conditional counter-inspection архитектурасында G, EM жана EB rollerinin ар түрдүү öğrenme algoritmalarıyla doldurulabileceği көрсөтүлгөн.
- İncelenen ağaç негизиндеги konfigürasyonların толукamı эки маалымат kümesinde да kendi standalone global sınıflandırıcısına ылайык белгилүү miktarda FN azaltmıştır.
- Эксперт backbone seçiminin false positive жана false negative dengesi үстүндө yönlü etki oluşturabildiği көрсөтүлгөн.
- Ар башка G–EM–EB kombinasyonları ар түрдүү ишенимlik operasyon profilleri üretmiştir.
- Zayıf Logistic Regression ilk aşamasının ağaç негизиндеги uzmanlarla öнымдуулукli ölçüde iyileştirilebildiği көрсөтүлгөн.
- Conditional routing nedeniyle жазуу başına en fazla төрт модель бааланган.
- Изилдөөда өлчөнгөн classifier-only inference süreleri test edilen бүткүл backbone'larda жазуу başına 0,1 ms'nin астында kalmıştır.
Изилдөөнүн desteklemediği же henüz test etmediği жыйынтыктар
- Mimarinin реалдуу өндүрүш 5G ağında ошол эле кечигүүyle çalıştığı gösterilmemiştir.
- 0,1 ms алты өлчөө uçtan uca packet capture–feature extraction–alert latency değildir.
- Бүткүл 64 ağaç негизиндеги G–EM–EB kombinasyonu taranmamıştır.
- Изилдөөда seçilen operasyon profilleri көз карандысыз validation seti аркылуу deployment optimumu катары belirlenmemiştir.
- Модель гана benign–malicious ikili sınıflandırma камтуусуnda бааланган; чабуул ailesi sınıflandırması текшерилген эмес.
- 5G-NIDD үстүндө elde edilen near-ceiling жыйынтыктарın ар түрдүү реалдуу тармак trafiğine ошол эле түрдө genellenebileceği gösterilmemiştir.
- Random Forest жана Extra Trees kullanan бүткүл konfigürasyonların төмөн эс тутумli edge түзмөкlara ылайыктуу болгону gösterilmemiştir.
- Türkiye'deki реалдуу 5G же özel 5G ağları үстүндө ырастоо yapılmamıştır.
Изилдөөнүн ыкмасы жана жыйынтыктары
Veri жана ön операцияe
| Özellik | 5G-NIDD | UNSW-NB15 |
|---|---|---|
| Тапшырма | Benign / malicious ikili sınıflandırma | Benign / malicious ikili sınıflandırma |
| Eğitim жазуусу | 972.712 | 82.332 |
| Test жазуусу | 243.178 | 175.341 |
| Split | Stratified %80 / %20 | Veri kümesinin мурунden tanımlanmış partition'ları |
| Malicious prevalence | 0,607 eğitim жана test | 0,5506 eğitim; 0,6806 test |
| Kategorik özellikler | One-hot encoding | One-hot encoding |
| Özel leakage önlemi | Attack Type жана Attack Tool çıkarıldı | Булакта buna karşılık келген ek sütun çıkarımı belirtilmiyor |
Колдонулган моделдейт жана yazılım orтолукı
| Bileşen | Ayar |
|---|---|
| Decision Tree | DecisionTreeClassifier, random_state=42 |
| Random Forest | 200 ağaç, random_state=42 |
| Extra Trees | 200 ağaç, random_state=42 |
| HGB | HistGradientBoostingClassifier, random_state=42 |
| Logistic Regression | Median imputation → StandardScaler → LogisticRegression; max_iter=3000, solver=lbfgs |
| Curriculum катыштары | 0,10; 0,20; 0,30 |
| Эксперт саны | 3 EM + 3 EB |
| Random seed | 42 |
| Python | 3.12.13 |
| scikit-learn | 1.6.1 |
| NumPy | 2.0.2 |
| pandas | 2.2.2 |
| SciPy | 1.16.3 |
Изилдөөчүлөр ар бир konfigürasyon үчүн ayrı hyperparameter optimizasyonu yapmamıştır. Sabit algoritma ayarlarının amacı, performans айырмасыnın unequal tuning ордуна modelin кайсы role yerleştirildiğini yansıtmasını sağlamaktır.
Değerlendirme ölçütleri
Malicious sınıf pozitif kabul edilerek accuracy, precision, recall жана F1 aşağıdaki standart түрдө hesaplanmıştır:
\[ Accuracy=\frac{TP+TN}{TP+TN+FP+FN} \]
\[ Precision=\frac{TP}{TP+FP} \]
\[ Recall=\frac{TP}{TP+FN} \]
\[ F1=\frac{2\cdot Precision\cdot Recall}{Precision+Recall} \]
Изилдөө өзгөчө FP жана FN'nin ham sayılarını да korumuştur. Бул ыкма öнымдуулукlidir; çünkü өтө жогорку F1 маанилери астында birkaç düzine ката arasındaki operasyonel айырма normalize edilmiş skorlarda neredeyse görünmez болушу мүмкүн.
5G-NIDD: эксперт backbone салыштырууsı
| DT global + эксперт backbone | FP değişimi | FN değişimi | F1 | Булакта tanımlanan profil |
|---|---|---|---|---|
| DT | −%37,5 | −%47,1 | 0,999807 | Homogeneous CART referansı |
| RF | −%41,7 | −%49,0 | 0,999817 | Dengeli ката azaltımı |
| ET | −%2,1 | −%37,3 | 0,999732 | Recall yönelimli düzeltme |
| HGB | +%33,3 | −%72,5 | 0,999736 | Agresif FN azaltımı |
UNSW-NB15: эксперт backbone салыштырууsı
| DT global + эксперт backbone | FP değişimi | FN değişimi | F1 | Булакта tanımlanan profil |
|---|---|---|---|---|
| DT | −%27,0 | −%1,3 | 0,918558 | Ağırlıklı катары FP azaltımı |
| RF | +%1,2 | −%14,8 | 0,927151 | DT-global varyantlar ичинде en жогорку F1 |
| ET | +%2,2 | −%6,2 | 0,920116 | Orta düzey FN azaltımı |
| HGB | −%25,0 | −%5,2 | 0,921549 | Бирге azalma; FP ağırlıklı |
Zayıf LR фильтри жыйынтыктарı
| Veri kümesi | Konfigürasyon | FP | FN | F1 |
|---|---|---|---|---|
| 5G-NIDD | LR standalone | 795 | 571 | 0,994410 |
| 5G-NIDD | LR–DT–DT | 59 | 25 | 0,999716 |
| 5G-NIDD | LR–RF–RF | 57 | 24 | 0,999726 |
| 5G-NIDD | LR–HGB–HGB | 106 | 10 | 0,999607 |
| UNSW-NB15 | LR standalone | 1897 | 19.629 | 0,902575 |
| UNSW-NB15 | LR–DT–DT | 1530 | 16.761 | 0,918143 |
| UNSW-NB15 | LR–RF–DT | 2415 | 12.653 | 0,934041 |
UNSW-NB15'te LR–RF–DT, изилдөөnın raporladığı konfigürasyonlar ичинде en ири mutlak F1 artışını sağlamıştır: +0,031466. Бирок ошол эле konfigürasyon standalone LR'ye ылайык FP'yi %27,3 artırmıştır. Ошондуктан жыйынтык “zayıf sınıflandırıcı ар бир açıdan düzeldi” түрүндө эмес, recall жана aggregate F1 lehine жаңы бир ката profiline taşındı түрүндө жоромолlanmalıdır.
Çıkarım maliyetinin ölçülmesi
Gecikme deneyleri 5G-NIDD'nin 243.178 жана UNSW-NB15'in 175.341 held-out test жазуусу үстүндө yapılmıştır. Tahminler single-threaded çalıştırılmış, warm-up кийинsında беш zamanlama koşusunun en iyi sonucu колдонулган.
Pipeline/global кечигүү катышı болжол менен 3,3× менен 5,8× арасында değişmiştir. Бул artış жети modelin толукamının çalıştırılması anlamına gelmez; conditional routing nedeniyle гана global + aktif үч эксперт мааниlendirilir.
Изилдөөdaki en төмөн толук-pipeline маани 5G-NIDD DT үчүн 0,0024 ms/жазуу, en жогорку маани болсо UNSW-NB15 ET үчүн 0,0978 ms/жазууtır.
Бул süreler гана classifier inference мөөнөтүdir; feature extraction, data movement жана alert handling камтуу dışıdır.
Изилдөөнүн негизги чектөөлөрı
- 64 olası ağaç негизиндеги heterojen üçlünün толукamı taranmamıştır.
- Deployment-oriented profiller held-out test жыйынтыктарından tanımlanmıştır; көз карандысыз validation partition менен seçilmemiştir.
- Гана эки маалымат kümesi kullanılmış жана feature uzayları ар түрдүү болгону үчүн cross-dataset transfer yapılmamıştır.
- Gecikme өлчөөлөрү offline, batch жана single-threaded classifier inference шарттарыndadır.
- Canlı бир 5G network function ичинде uçtan uca изилдөө ölçülmemiştir.
- Problem binary benign/malicious sınıflandırmasıyla sınırlıdır.
- RF жана ET негизиндеги эксперт profilleri öнымдуулукli эс тутум gereksinimi oluşturabilir.
Gelecek изилдөө yönleri
Авторлор gelecek изилдөө катары чабуул türlerini ayrı sınıflar hâlinde ele alan multi-class uzantıları, özel validation verisi үстүндө maliyet fonksiyonuyla profil seçimini, дагы fazla IDS маалымат kümesinde ырастооyı, heterojen kombinasyon uzayının дагы системаatik araştırılmasını жана реалдуу 5G edge/network-function orтолукında runtime баалооsini сунуштайт.
Multi-class genişletme үчүн бир multi-class global sınıflandırıcıya bağlı чабуул ailesi uzmanları, one-vs-rest correction uzmanları, benzer чабуулдарı kapsayan grup uzmanları же мурун benign/malicious ayrımı ardından чабуул türü sınıflandırması yapan hiyerarşik yapı seçenekleri tartışılmaktadır.
Булак жана ыкма жөнүндө эскертүү
Tam оригиналдуу изилдөө adı: Heterogeneous Conditional Counter-Inspection: Configurable Error Control and Weak-Filter Recovery for 5G Network Intrusion Detection
Авторлор: Khaoula Tahori; Imade Fahd Eddine Fatani; Mohamed Moughit; Hicham Magri.
Yazar sırası: Булактаки sıra aynen korunmuştur.
Eş birinci yazar/eş katkı: Булакта eş birinci yazarlık işareti belirtilmemektedir.
Sorumlu авторлор: Imade Fahd Eddine Fatani жана Mohamed Moughit.
Мекемелер: Sciences and Techniques for the Engineer Laboratory (LASTI), National School of Applied Science, University Sultan Moulay Slimane, Khouribga, Fas; Artificial Intelligence, Modeling & Computational Engineering Laboratory (AIMCE), The National Higher School of Arts and Crafts (ENSAM), Hassan II University of Casablanca, Kazablanka, Fas; Center for Studies and Research in Engineering and Organization Management, Higher School of Multimedia, Computer Science & Networks–Supemir, Hassan II University of Casablanca, Kazablanka, Fas.
Журнал: Future Internet.
Басма: MDPI, Basel, Switzerland.
Cilt / sayı / макала numarası: 18 / 7 / 381.
DOI: 10.3390/fi18070381
Alınma tarihi: 16 Haziran 2026.
Revizyon tarihi: 15 Temmuz 2026.
Kabul tarihi: 17 Temmuz 2026.
Yayın tarihi: 22 Temmuz 2026.
Булак түрү: Hakemli изилдөө макалаsi; makine öğrenmesi негизиндеги тармак чабуул аныктоо архитектурасы жана салыштырма маалымат kümesi баалооsi.
Рецензия статусу: Hakemli bilimsel жарыялоо.
Лицензия: Creative Commons Attribution (CC BY).
Расмий жарыялоо шилтемеси:https://doi.org/10.3390/fi18070381
Veri булакları: Deneyler kamuya ачык 5G-NIDD жана UNSW-NB15 маалымат kümeleriyle реалдууleştirilmiştir. 5G-NIDD'nin IEEE Dataport аркылуу, UNSW-NB15'in болсо оригиналдуу dağıtıcılarından erişilebilir болгону булакta belirtilmektedir.
Kod erişilebilirliği: Eğitimli моделдейтin, türetilmiş жыйынтык таблицаlarının жана толук implementasyonun sorumlu yazardan makul talep üzerine sağlanabileceği bildirilmektedir. Булак, ачык жана түздөн-түз indirilebilir бир kod deposu vermemektedir.
Каржылоо: Изилдөө сырткы finansman almamıştır.
Кызыкчылыктардын кагылышы: Авторлор çıkar çatışması bildirmemiştir.
Автордук салымдар: Kavramsallaştırma, маалымат kürasyonu, ыкма, yazılım, proje yönetimi жана ilk taslak Khaoula Tahori; biçimsel analiz Khaoula Tahori, Imade Fahd Eddine Fatani, Mohamed Moughit жана Hicham Magri; danışmanlık Imade Fahd Eddine Fatani жана Mohamed Moughit; inceleme жана düzenleme Khaoula Tahori, Imade Fahd Eddine Fatani жана Mohamed Moughit tarafından реалдууleştirilmiştir. Булакта бүткүл авторлорın yayımlanan sürümü okuyup onayladığı belirtilmektedir.
Önceki изилдөө ilişkisi: Изилдөө, ошол эле grubun дагы мурун yayımladığı homogeneous CART негизиндеги conditional counter-inspection архитектурасыni genişletmektedir. Жаңы изилдөөнүн katkısı ошол эле pipeline'ı гана yeniden ayarlamak эмес; G, EM жана EB rollerini birbirinden ayırarak ар түрдүү öğrenme algoritmalarının ар түрдүү operasyon profilleri oluşturup oluşturmadığını test etmektir.
Konfigürasyon seçimi sınırı: Heterojen изилдөө uzayı eksiksiz brute-force түрдө taranmamıştır. Айрыкча deployment-oriented profiller ayrı бир validation partition аркылуу seçilen kesin deployment optimumları değildir; held-out test жыйынтыктарında gözlenen açıklayıcı profillerdir.
Performans өлчөөü sınırı: 0,1 ms altındaki süreler реалдуу ağın uçtan uca IDS кечигүүsi эмес, çevrimdışı single-threaded classifier inference өлчөөлөрүdir. Feature extraction, packet/flow acquisition, data movement жана alert handling кошулган değildir.
“Lightweight” terimi hakkında эскертүү: Изилдөө lightweight niteliğini primarily conditional routing'in жазуу başına en fazla төрт модель баалооsiyle sınırlandırılmış hesaplama yapısına bağlamaktadır. Random Forest жана Especially Extra Trees konfigürasyonlarında жалпы модель ayak izi yüzlerce megabayta же болжол менен 1,1 GB'a ulaşabildiği үчүн бүткүл backbone'ların төмөн эс тутумli болгону sonucu çıkarılmamalıdır.
Bilimsel камтуу sınırı: Жыйынтыктар 5G-NIDD жана UNSW-NB15 үстүндө binary benign/malicious sınıflandırmasına aittir. Multi-class attack identification, реалдуу network-function entegrasyonu, canlı MEC/UPF/NWDAF dağıtımı жана Türkiye'deki 5G trafik orтолукları бул изилдөөда текшерилген эмес.
Verianla Live эскертүүсү: Süreç görselleştirmesi изилдөөнүн Сүрөт 1'deki conditional routing жана unanimous dissent механизмиna dayanır. LR–RF–RF салыштырууsında гана ошол эле 5G-NIDD test kümesinden raporlanan standalone LR жана pipeline ham FP/FN маанилери колдонулган. Ар башка маалымат kümelerinin ham ката sayıları ошол эле графикte karşılaştırılmamıştır.

Пикир калтырыңыз
E-mail дарегиңиз жарыяланбайт. Милдеттүү талаалар * менен белгиленген