Ключевым модным словом в современном взаимосвязанном цифровом пространстве является «машинное обучение». Эта концепция, по сути, подразумевает, что компьютеры обучаются на основе данных, а не получают явного программирования. Благодаря таким алгоритмам машинного обучения компьютеры получают огромные наборы данных и анализируют их, выявляя закономерности или взаимосвязи посредством расширенного анализа данных.
Машинное обучение становится всё более распространённой технологией во всё большем числе отраслей, и кибербезопасность не отстаёт. По оценкам исследовательской компании ABI Research, к 96 году расходы на машинное обучение в кибербезопасности увеличатся до 2021 миллиардов долларов. Причина столь значительного роста вполне ясна: машинное обучение позволяет компаниям эффективнее реагировать на киберугрозы и укреплять собственную защиту. Компании, занимающиеся безопасностью, адаптируют свои решения под эту тенденцию. Они переходят от систем на основе сигнатур к многоуровневым решениям, в которых системы машинного обучения интерпретируют данные для более эффективного обнаружения вредоносных программ.
Задачи машинного обучения делятся на три типа: 1) контролируемое обучение, при котором маркированные данные используются для обучения модели, которая впоследствии может быть применена к неизвестным данным для их маркировки, 2) неконтролируемое обучение, при котором немаркированные данные используются для обучения с целью обнаружения закономерностей или структуры во входных данных и 3) обучение с подкреплением, при котором для обучения используется метод наказания и вознаграждения.
Есть несколько мест, где машинного обучения или Играет ключевую роль в кибербезопасности. Вот некоторые из них:
Создание кластерных выборок
Ключевым результатом машинного обучения является кластеризация выборок, или разделение наборов данных таким образом, что схожие образцы попадают в отдельные группы. По сути, группы разделяются по признакам и затем распределяются по кластерам. Эти кластеры затем повторно кластеризуются через определённые интервалы для включения новых образцов в процессе, называемом инкрементальной кластеризацией. Для этой цели используются такие алгоритмы машинного обучения, как модели центроидов, модели распределения и модели плотности.
Идентификация образцов
Машинное обучение используется для агрегирования и анализа крупномасштабных данных, таких как упомянутые выше кластерные выборки, с целью автоматизации процесса классификации. SeqriteАвтоматизированная система классификации вредоносных программ определяет, являются ли эти данные вредоносными или нет, на основе полученной контекстной информации. Благодаря этому обширному процессу анализа данных образцы легко можно отличить как вредоносные или безвредные, что называется классификацией образцов.
Прочитайте больше: Подход к машинному обучению для расширенного поиска угроз
Создание развертываемой модели обнаружения
Два вышеописанных процесса играют свою роль в создании развёртываемой модели обнаружения. Важно выбрать правильный набор и соотношение образцов безвредных и вредоносных программ, обучить и протестировать выбранный набор, а также выбрать для него корректный алгоритм. Однако они не развёртываются сразу на конечных точках — их оценивают по таким параметрам, как размер, время, необходимое для создания модели, время, затраченное моделью на сканирование образца, качество модели, доля ложноположительных срабатываний и т. д. Только после тщательного тестирования они могут быть рассмотрены для развёртывания на конечных точках.
Эти модели, изначально работающие в пассивном режиме и наблюдающие за закономерностями обнаружения, также поддерживаются следующими механизмами. SeqriteОблачная платформа безопасности. Автоматизированные системы в облаке анализируют телеметрию, генерируемую этими пассивными моделями, и на основе полученных данных эти модели могут быть активированы.
Хотя машинное обучение представляет собой многообещающую новую инвестицию, важно не увлекаться и не верить, что оно — решение всех проблем кибербезопасности. Мир киберугроз постоянно развивается, и иногда даже машины не успевают за ним. Полностью полагаться на алгоритмы машинного обучения было бы ошибочной идеей. Лучшим решением должно быть использование алгоритмов машинного обучения в качестве инструмента для укрепления киберзащиты наряду с наукой о данных и человеческим опытом.
Как партнер по ИТ-безопасности для вашего бизнеса, Seqrite Обеспечивает комплексную защиту от современных киберугроз. Узнать больше

