Слияние данных

Проектирование рабочих процессов машинного обучения на Python

Dr. Chris Anagnostopoulos

Honorary Associate Professor

Компьютеры, порты и протоколы

Компьютерный трафик передаётся пакетами с порта компьютера-источника на порт компьютера-назначения.

Проектирование рабочих процессов машинного обучения на Python

Набор данных LANL

flows: сессии непрерывной передачи данных между портом компьютера-источника и портом компьютера-назначения по определённому протоколу.

flows.iloc[1]
time                    471692
duration                     0
source_computer          C5808
source_port              N2414
destination_computer    C26871
destination_port        N19148
protocol                     6
packet_count                 1
byte_count                  60
1 https://csr.lanl.gov/data/cyber1/
Проектирование рабочих процессов машинного обучения на Python

Набор данных LANL

attack: информация об атаках, проведённых командой безопасности в ходе тестирования.

attacks.head()
     time user@domain source_computer destination_computer
0  151036   U748@DOM1          C17693                 C305
1  151648   U748@DOM1          C17693                 C728
2  151993  U6115@DOM1          C17693                C1173
3  153792   U636@DOM1          C17693                 C294
4  155219   U748@DOM1          C17693                C5693

Как построить размеченные примеры на основе этих данных?

1 https://csr.lanl.gov/data/cyber1/
Проектирование рабочих процессов машинного обучения на Python

Разметка событий и разметка компьютеров

Отдельное событие сложно разметить. Одна транзакция между заражённым компьютером-источником и компьютером-назначением.

Но конкретный компьютер либо заражён, либо нет. Заражённый источник пытается установить связь со всеми возможными портами двух разных компьютеров.

Проектирование рабочих процессов машинного обучения на Python

Группировка и извлечение признаков

Единица анализа = destination_computer

flows_grouped = flows.groupby('destination_computer')

list(flows_grouped)[0]
('C10047',         
        time  duration    ...     packet_count byte_count
2791  471694         0    ...               12       6988
2792  471694         0    ...                1        193
...
2846  471694        38    ...              157      84120
Проектирование рабочих процессов машинного обучения на Python

Группировка и извлечение признаков

От одного DataFrame на компьютер — к одному вектору признаков на компьютер.

def featurize(df):
    return {
        'unique_ports': len(set(df['destination_port'])),
        'average_packet': np.mean(df['packet_count']),
        'average_duration': np.mean(df['duration'])
    }
Проектирование рабочих процессов машинного обучения на Python

Группировка и извлечение признаков

out = flows.groupby('destination_computer').apply(featurize)
X = pd.DataFrame(list(out), index=out.index)

X.head()
                      average_duration      ...       unique_ports
destination_computer                        ...                   
C10047                        7.538462      ...                 13
C10054                        0.000000      ...                  1
C10131                       55.000000      ...                  1
...
[5 rows x 3 columns]
Проектирование рабочих процессов машинного обучения на Python

Размеченный набор данных

bads = set(attacks['source_computer'].append(attacks['destination_computer']))
y = [x in bads for x in X.index]

Пара (X, y) теперь представляет собой стандартный размеченный набор данных для классификации.

X_train, X_test, y_train, y_test = train_test_split(X, y)
clf = AdaBoostClassifier()
accuracy_score(y_test, clf.fit(X_train, y_train).predict(X_test))
0.92
Проектирование рабочих процессов машинного обучения на Python

Готовы поймать хакера?

Проектирование рабочих процессов машинного обучения на Python

Preparing Video For Download...