Báo động giả quá nhiều
IDS truyền thống cảnh báo tràn lan khiến đội vận hành mất niềm tin và bỏ sót sự cố thật.
VietTrust Sentinel xây dựng NIDS hai tầng — phát hiện xâm nhập rồi phân loại loại tấn công — kết hợp mô hình machine learning và deep learning để giảm báo động giả và bắt được cả tấn công zero-day.
BỐI CẢNH
DDoS, botnet, APT, zero-day — trong khi hệ thống phát hiện xâm nhập cũ vẫn dựa vào chữ ký và luật cố định.
IDS truyền thống cảnh báo tràn lan khiến đội vận hành mất niềm tin và bỏ sót sự cố thật.
Cơ chế dựa trên chữ ký chỉ nhận ra những gì đã biết — tấn công mới đi qua mà không để lại dấu.
Lưu lượng tăng nhanh trong khi hệ thống phân tích không theo kịp, độ trễ cảnh báo kéo dài.
KIẾN TRÚC
Luồng dữ liệu đi qua năm chặng, trong đó hai tầng mô hình đảm nhiệm hai câu hỏi khác nhau: có phải tấn công không, và là tấn công gì.
Thu nhận lưu lượng mạng đi qua firewall theo luồng liên tục.
Làm sạch, chuẩn hoá và trích xuất đặc trưng trước khi đưa vào mô hình.
Xác định gói tin có phải xâm nhập hay không bằng ensemble có trọng số.
Phân loại chính xác loại tấn công để đội vận hành biết đang đối mặt với gì.
Cảnh báo thời gian thực, ghi log phục vụ điều tra và truy vết.
Detection Net kết hợp phân loại nhị phân có giám sát với phát hiện bất thường bán giám sát, quyết định cuối bằng logic ensemble có trọng số.
Binary Classification
Anomaly Detection
Identity Net dùng song song mô hình machine learning và deep learning để gán nhãn loại tấn công cho lưu lượng đã bị đánh dấu.
Machine Learning
Deep Learning
Độ nhạy và ngưỡng quyết định điều chỉnh được theo thời gian thực, để đội vận hành tự cân giữa tỷ lệ bắt được và lượng cảnh báo phải xử lý.
PHÂN LOẠI
15 nhãn trong bộ dữ liệu gốc được gom thành 9 nhóm để mô hình phân loại ổn định hơn trên lưu lượng thật.
DỮ LIỆU NGHIÊN CỨU
Phần lớn lưu lượng mạng là lành tính — đúng với thực tế, nhưng khiến mô hình dễ bỏ qua nhóm tấn công thiểu số.
Cân bằng một phần rồi sinh thêm mẫu thiểu số bằng nội suy, giữ phân bố gần với lưu lượng thật thay vì cân bằng cưỡng ép.
Generator và Critic cạnh tranh nhau để sinh dữ liệu tấn công giả lập chân thực, giúp hầu hết mô hình vượt ngưỡng 97% độ chính xác.
Trước khi huấn luyện, dữ liệu được làm sạch: loại bỏ hơn 300.000 mẫu trùng lặp, xử lý giá trị thiếu và vô hạn, loại bỏ các đặc trưng không biến thiên, rồi chuẩn hoá và giảm chiều bằng PCA.
KẾT QUẢ
Hệ thống được thử nghiệm với công cụ giả lập tấn công DDoS Layer-7 trong môi trường triển khai thực tế.
Mô hình VAE Anomaly Detection nhận diện được các tấn công chưa từng xuất hiện trong huấn luyện — điểm yếu cố hữu của IDS dựa trên chữ ký.
Ensemble nhiều mô hình với ngưỡng quyết định cấu hình được giúp lọc bớt cảnh báo nhiễu trước khi tới đội vận hành.
Kiến trúc streaming xử lý song song hai tầng, cảnh báo phát đi ngay khi lưu lượng bị đánh dấu bất thường.
Theo dõi độ chính xác từng mô hình, độ trễ, tỷ lệ báo động sai và top vùng rủi ro; thử nghiệm với giả lập DDoS Layer-7.
HƯỚNG PHÁT TRIỂN
Giải thích vì sao mô hình đưa ra quyết định để đội an ninh có thể tin và hành động.
Tự động ngăn chặn và khắc phục ngay khi phát hiện tấn công, không chờ thao tác tay.
Tích hợp nguồn tình báo mối đe doạ để làm giàu ngữ cảnh cho mỗi cảnh báo.
Sentinel hướng tới các môi trường có lưu lượng lớn và yêu cầu giám sát liên tục, nơi một cảnh báo chậm hoặc sai đều phải trả giá.
Luồng dữ liệu Sentinel đi qua Traffic Ingestion, Capturing/Preprocessing & Feature Engineering, Intrusion Detection Module (Detection Net), Intrusion Classification Module (Identity Net), rồi tới Monitoring & Alarm System — với Configuration & Tuning cho phép điều chỉnh độ nhạy và ngưỡng quyết định theo thời gian thực.