В статье предложена методика выявления компьютерных атак в информационных системах на основе аппарата атрибутивных метаграфов. Методика развивает многоуровневую модель атаки, впервые описанную в работе [1], и включает формализацию целей, тактик и методов злоумышленника в виде вершин и дуг метаграфа с атрибутами. Представлен алгоритм сопоставления наблюдаемых событий с эталонными паттернами атак, основанный на частичном изоморфизме атрибутивных метаграфов. Приведены результаты имитационного эксперимента в среде, моделирующей поведение атакующего в соответствии с тактиками MITRE ATT&CK. Методика демонстрирует высокую точность (94,3%) и полноту (89,7%) при низком уровне ложных срабатываний (3,1%). Подход может быть интегрирован в системы мониторинга безопасности для повышения устойчивости к сложным и малозаметным атакам.
< ... >
This paper presents a methodology for detecting cyber attacks in information systems using attributive metagraphs. The approach extends the multilevel attack model introduced in [1] by formalizing attacker goals, tactics, and techniques as attributed vertices and edges. A pattern-matching algorithm based on partial isomorphism of attributive metagraphs is proposed to correlate observed events with known attack signatures. Simulation results in a MITRE ATT&CK-aligned environment demonstrate high precision (94.3%) and recall (89.7%) with a low false positive rate (3.1%). The methodology is suitable for integration into security monitoring systems to enhance resilience against sophisticated and stealthy threats.
Keywords:
attributive metagraph, attack detection, multilevel model, MITRE ATT&CK, graph isomorphism, information security, FSTEC