R&D an ninh ứng dụng AI Phát hiện xâm nhập mạng bằng AI

Hệ thống AI phát hiện và cảnh báo tấn công mạng.

VietTrust Sentinel xây dựng NIDS hai tầng — phát hiện xâm nhập rồi phân loại loại tấn công — kết hợp mô hình machine learning và deep learning để giảm báo động giả và bắt được cả tấn công zero-day.

BỐI CẢNH

Tấn công ngày càng tinh vi, IDS truyền thống đuối sức

DDoS, botnet, APT, zero-day — trong khi hệ thống phát hiện xâm nhập cũ vẫn dựa vào chữ ký và luật cố định.

Báo động giả quá nhiều

IDS truyền thống cảnh báo tràn lan khiến đội vận hành mất niềm tin và bỏ sót sự cố thật.

Bất lực trước zero-day

Cơ chế dựa trên chữ ký chỉ nhận ra những gì đã biết — tấn công mới đi qua mà không để lại dấu.

Khó mở rộng theo tải

Lưu lượng tăng nhanh trong khi hệ thống phân tích không theo kịp, độ trễ cảnh báo kéo dài.

KIẾN TRÚC

Phát hiện trước, phân loại sau

Luồng dữ liệu đi qua năm chặng, trong đó hai tầng mô hình đảm nhiệm hai câu hỏi khác nhau: có phải tấn công không, và là tấn công gì.

  1. 01

    Traffic Ingestion

    Thu nhận lưu lượng mạng đi qua firewall theo luồng liên tục.

  2. 02

    Preprocessing & Feature Engineering

    Làm sạch, chuẩn hoá và trích xuất đặc trưng trước khi đưa vào mô hình.

  3. 03

    Detection Net

    Xác định gói tin có phải xâm nhập hay không bằng ensemble có trọng số.

  4. 04

    Identity Net

    Phân loại chính xác loại tấn công để đội vận hành biết đang đối mặt với gì.

  5. 05

    Monitoring & Alarm

    Cảnh báo thời gian thực, ghi log phục vụ điều tra và truy vết.

TẦNG 01

Intrusion Detection Module

Detection Net kết hợp phân loại nhị phân có giám sát với phát hiện bất thường bán giám sát, quyết định cuối bằng logic ensemble có trọng số.

Binary Classification

Logistic Regression Random Forest XGBoost

Anomaly Detection

SGD One-Class SVM Variational Autoencoder
TẦNG 02

Intrusion Classification Module

Identity Net dùng song song mô hình machine learning và deep learning để gán nhãn loại tấn công cho lưu lượng đã bị đánh dấu.

Machine Learning

KNN Random Forest XGBoost

Deep Learning

DNN CNN LSTM

Configuration & Tuning

Độ nhạy và ngưỡng quyết định điều chỉnh được theo thời gian thực, để đội vận hành tự cân giữa tỷ lệ bắt được và lượng cảnh báo phải xử lý.

PHÂN LOẠI

Chín nhóm tấn công được nhận diện

15 nhãn trong bộ dữ liệu gốc được gom thành 9 nhóm để mô hình phân loại ổn định hơn trên lưu lượng thật.

DoS DDoS Port Scan Brute Force Web Attack Botnet Infiltration Heartbleed Benign

DỮ LIỆU NGHIÊN CỨU

Huấn luyện trên lưu lượng thật, xử lý mất cân bằng bằng dữ liệu tổng hợp

Phần lớn lưu lượng mạng là lành tính — đúng với thực tế, nhưng khiến mô hình dễ bỏ qua nhóm tấn công thiểu số.

2,8M+
mẫu lưu lượng mạng
Bộ dữ liệu CIC-IDS thu thập trong 5 ngày
79
đặc trưng gốc
15 nhãn tấn công gom thành 9 nhóm
70 → 35
chiều sau PCA
Giữ lại 99,3% thông tin
97–98%
độ chính xác
Khi huấn luyện trên dữ liệu tổng hợp GAN
HƯỚNG 01

Partial Balancing + SMOTE

Cân bằng một phần rồi sinh thêm mẫu thiểu số bằng nội suy, giữ phân bố gần với lưu lượng thật thay vì cân bằng cưỡng ép.

HƯỚNG 02

GAN có điều kiện (WCGAN-GP)

Generator và Critic cạnh tranh nhau để sinh dữ liệu tấn công giả lập chân thực, giúp hầu hết mô hình vượt ngưỡng 97% độ chính xác.

Trước khi huấn luyện, dữ liệu được làm sạch: loại bỏ hơn 300.000 mẫu trùng lặp, xử lý giá trị thiếu và vô hạn, loại bỏ các đặc trưng không biến thiên, rồi chuẩn hoá và giảm chiều bằng PCA.

KẾT QUẢ

Bắt được cả tấn công đã biết lẫn chưa từng thấy

Hệ thống được thử nghiệm với công cụ giả lập tấn công DDoS Layer-7 trong môi trường triển khai thực tế.

Bắt được tấn công zero-day

Mô hình VAE Anomaly Detection nhận diện được các tấn công chưa từng xuất hiện trong huấn luyện — điểm yếu cố hữu của IDS dựa trên chữ ký.

Giảm báo động sai

Ensemble nhiều mô hình với ngưỡng quyết định cấu hình được giúp lọc bớt cảnh báo nhiễu trước khi tới đội vận hành.

Phản hồi thời gian thực

Kiến trúc streaming xử lý song song hai tầng, cảnh báo phát đi ngay khi lưu lượng bị đánh dấu bất thường.

Dashboard giám sát

Theo dõi độ chính xác từng mô hình, độ trễ, tỷ lệ báo động sai và top vùng rủi ro; thử nghiệm với giả lập DDoS Layer-7.

HƯỚNG PHÁT TRIỂN

Từ phát hiện tới tự động phản ứng

  1. Explainable AI

    Giải thích vì sao mô hình đưa ra quyết định để đội an ninh có thể tin và hành động.

  2. Tự động phản ứng

    Tự động ngăn chặn và khắc phục ngay khi phát hiện tấn công, không chờ thao tác tay.

  3. Threat intelligence

    Tích hợp nguồn tình báo mối đe doạ để làm giàu ngữ cảnh cho mỗi cảnh báo.

Ứng dụng

Sentinel hướng tới các môi trường có lưu lượng lớn và yêu cầu giám sát liên tục, nơi một cảnh báo chậm hoặc sai đều phải trả giá.

  • Hạ tầng doanh nghiệp
  • Cloud & microservices
  • Thiết bị IoT / Edge
  • Security Operations Center
Giám sát độ chính xác, độ trễ và tỷ lệ báo động sai theo thời gian thực.
Traffic Ingestion Feature Engineering Detection Net Identity Net Monitoring & Alarm Configuration & Tuning

Đưa giám sát an ninh mạng bằng AI vào hạ tầng của bạn

Luồng dữ liệu Sentinel đi qua Traffic Ingestion, Capturing/Preprocessing & Feature Engineering, Intrusion Detection Module (Detection Net), Intrusion Classification Module (Identity Net), rồi tới Monitoring & Alarm System — với Configuration & Tuning cho phép điều chỉnh độ nhạy và ngưỡng quyết định theo thời gian thực.