Методы глубокого обучения для обнаружения аномалий в киберфизических системах

Киберфизические системы (КФС) интегрируют физические процессы с цифровыми системами управления, обеспечивая автоматизацию в различных отраслях, таких как производство, транспорт и энергетика. Обеспечение безопасности и надежности этих систем имеет решающее значение, особенно по мере их взаимосвязи и сложности. Одной из ключевых проблем является обнаружение аномалий, которые могут указывать на сбои или кибератаки. Глубокое обучение предлагает мощные инструменты для решения этой проблемы путем изучения сложных моделей из больших объемов датчиков и данных журнала. В этой статье рассматриваются выдающиеся методы глубокого обучения для обнаружения аномалий в CPS, соображения реализации и путь вперед.

Понимание обнаружения аномалий в CPS

Обнаружение аномалий включает в себя выявление закономерностей в данных, которые не соответствуют ожидаемому поведению. В CPS аномалии могут проявляться как необычные показания датчиков, неожиданные системные реакции или нерегулярный сетевой трафик. Раннее обнаружение помогает предотвратить сбои, уменьшить время простоя и повысить безопасность. Аномалии в CPS можно классифицировать по точечным аномалиям (внезапные шипы), контекстуальным аномалиям (точки данных ненормальны в конкретном временном контексте) и коллективным аномалиям (последовательности, которые отклоняются от нормальных шаблонов). Например, внезапное падение давления в трубопроводе может указывать на утечку, в то время как постепенное отклонение показания температуры может сигнализировать о деградации датчика. Эффективное обнаружение должно учитывать высокую размерность, временные зависимости и шум, присущие данным CPS.

Методы глубокого обучения для обнаружения аномалий

Глубокое обучение произвело революцию в обнаружении аномалий, позволив моделям изучать сложные шаблоны из больших наборов данных. Ниже приведены ключевые методы, применяемые в CPS, каждый из которых имеет различные сильные стороны и варианты использования.

Автокодеры

Автокодеры — это нейронные сети, обученные реконструировать входные данные. Аномалии выявляются, когда ошибка реконструкции превышает порог. В CPS они широко используются для обнаружения неконтролируемых аномалий на многомерных потоках датчиков. Варианты, такие как скудные автокодеры, деноизирующие автокодеры и сверточные автокодеры, повышают устойчивость к шуму и пространственным моделям. Ключевым преимуществом является то, что автокодеры не требуют маркированных аномалий; они учатся нормальному поведению и отклонениям флага. Однако выбор порога и чувствительность модели к нормальным изменениям остаются проблемами.

Рекуррентные нейронные сети (RNN) и долговременная кратковременная память (LSTM)

RNN предназначены для последовательных данных и могут моделировать временные зависимости. В CPS, где показания датчиков формируют временные ряды, RNN предсказывают будущие значения и обнаруживают аномалии, поскольку ошибки прогнозирования шипят. Варианты LSTM и GRU смягчают исчезающие проблемы градиента, делая их эффективными для долгосрочных зависимостей. Например, модель LSTM, обученная на нормальных производственных циклах, может обнаруживать аномалии, когда предсказанные значения датчиков расходятся с фактическими показаниями. Механизмы внимания дополнительно улучшают производительность, фокусируясь на соответствующих шагах времени. Гибридные модели, сочетающие LSTM с автокодерами или CNN, также популярны.

Свёрточные нейронные сети (CNN)

CNNs преуспевают в изучении локальных моделей в пространственных или временных данных. В CPS 1D CNN обрабатывают данные датчиков временных рядов для извлечения таких функций, как шипы или колебания, в то время как 2D CNN могут быть применены к спектрограммам или изображениям (например, от тепловых камер). CNNs являются вычислительно эффективными и могут использоваться как для обнаружения аномалий на основе классификации, так и реконструкции. Они часто объединяются с RNN (например, CNN-LSTM) для захвата как локальных, так и последовательных паттернов. Расширенные извилины и остаточные соединения повышают их способность обрабатывать длинные последовательности.

Вариационные автокодировщики (VAE)

VAE расширяют стандартные автокодеры, изучая вероятностное латентное пространство. Вместо одной ошибки реконструкции VAE вычисляют лог-вероятность реконструкции и расхождение KL, обеспечивая принципиальный способ количественной оценки неопределенности. Это делает их эффективными для обнаружения редких или новых аномалий. В CPS VAE применяются для обнаружения тонкой деградации в промышленном оборудовании и для выявления необычных команд управления. Их генеративная природа также может имитировать контрфактические сценарии, помогая анализу первопричин.

Генеративные состязательные сети (GAN)

GAN состоят из генератора и дискриминатора, обученного состязательно. Для обнаружения аномалий GAN изучают распределение нормальных данных; аномалии идентифицируются как точки данных, которые генератор не может точно реконструировать или которые дискриминатор классифицирует как поддельные. AnoGAN и Efficient GAN (EGBAD) являются популярными вариантами. GAN успешно используются в CPS для обнаружения неисправностей и идентификации атак, особенно когда нормальные данные многочисленны и аномалии редки. Однако обучение GAN может быть нестабильным, и требуется тщательная настройка гиперпараметра.

Графические нейронные сети (GNN)

Многие CPS (например, электрические сети, водораспределительные сети) имеют базовую структуру графов. GNN могут моделировать зависимости между датчиками и приводами путем распространения информации по краям. Графовые сверточные сети (GCN) и сети внимания графов (GAT) обнаруживают аномалии, изучая представления узлов и помечая отклонения в схемах окрестностей. Этот подход является мощным для обнаружения скоординированных атак или каскадных сбоев. Задача заключается в построении точных системных графов и управлении крупномасштабными сетями.

Рассмотрение осуществления

Внедрение глубокого обучения для выявления аномалий в CPS требует тщательного рассмотрения качества данных, обучения модели и обработки в режиме реального времени.

Сбор данных и предварительная обработка

Высококачественные репрезентативные данные от датчиков, исполнительных механизмов и сетевых журналов имеют важное значение. Такие этапы предварительной обработки, как нормализация, обработка отсутствующих значений и фильтрация шума, повышают надежность модели. Увеличение данных (например, добавление синтетических аномалий) может помочь устранить дисбаланс классов. Выравнивание по временным рядам и сегментация раздвижных окон имеют решающее значение для последовательных моделей.

Особенности инженерии

В то время как глубокое обучение может автоматически изучать функции, инженерия, специфичная для домена, все еще может повысить производительность. Такие функции, как статистические моменты, преобразования частотных доменов (FFT, вейвлет) и статистика прокатки, обеспечивают полезные априоры. Для моделей на основе графов матрицы смежности и атрибуты узлов должны быть тщательно определены.

Моделирование и проверка

Обучение часто использует схемы без надзора или полуконтролируемые из-за редкости меченых аномалий. Общие подходы включают классификацию одного класса, минимизацию ошибок реконструкции и минимизацию ошибок прогнозирования. Валидация требует синтетических или меченых наборов аномалий; такие показатели, как точность, отзыв, F1-баллы и площадь под кривой ROC являются стандартными. Кросс-валидация должна уважать временный порядок, чтобы избежать утечки данных.

Развертывание в реальном времени

Приложения CPS требуют низкой задержки. Методы сжатия модели, такие как обрезка, квантование и перегонка знаний, имеют решающее значение для развертывания края. Аппаратные ускорения (GPU, TPU, FPGA) и эффективные архитектуры моделей (например, MobileNet, TinyML) позволяют делать выводы в реальном времени. Потоковые архитектуры с постепенным обучением позволяют моделям адаптироваться к дрейфу концепции без переобучения с нуля.

Оценка показателей и пороговых значений

Выбор порогов реконструкции или прогнозирования напрямую влияет на ложноположительные показатели. Адаптивные пороги (например, скользящая средняя ошибок, динамический процентиль) могут повысить надежность в нестационарных средах. Кроме того, для оперативной оценки полезны такие показатели, как среднее время обнаружения (MTTD) и среднее время между ложными сигналами тревоги (MTBFA).

Проблемы и будущие направления

Несмотря на обещание глубокого обучения, проблемы остаются. Несбалансированные наборы данных (аномалии редки) могут привести к тому, что модели станут предвзятыми к нормальному поведению. Интерпретируемость является основным препятствием: инженерам необходимо доверять выводам моделей, особенно в критической инфраструктуре. Применяются такие методы, как SHAP, LIME и визуализация внимания, но требуют дальнейшей адаптации к CPS. Противостоящая надежность - еще одна проблема - злоумышленники могут создавать входные данные, которые уклоняются от обнаружения. Наконец, адаптация к развивающемуся системному поведению (драйф концепции) и передача моделей в разных, но связанных CPS являются активными областями исследований.

Будущие направления включают:

Заключение

Методы глубокого обучения предлагают мощные методы обнаружения аномалий в киберфизических системах, позволяющие раннее обнаружение неисправностей и улучшенную безопасность. Каждая техника - от автокодеров до нейронных сетей графов - приносит уникальные преимущества, подходящие для различных архитектур CPS и типов данных. Успешная реализация зависит от тщательной подготовки данных, проверки модели и стратегий развертывания в режиме реального времени. В то время как такие проблемы, как интерпретируемость и состязательная надежность, остаются, продолжающиеся исследования обещают более надежные и надежные решения. По мере расширения CPS глубокое обучение будет играть все более важную роль в обеспечении их надежности и безопасности.

Для дальнейшего чтения по этой теме см. всестороннее исследование Чалапатии и Чавлы (2019), руководство NIST по безопасности промышленной системы управления и недавняя работа по обнаружению аномалий на основе графика для электросетей . Кроме того, в МLSys конференции часто представлены документы, ориентированные на развертывание, относящиеся к CPS.