<?xml version="1.0" encoding="UTF-8"?>
<article xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="JATS-archive-oasis-article1-4.xsd" article-type="research-article" dtd-version="1.4" xml:lang="ru">
  <front>
    <journal-meta>
      <journal-title-group>
        <journal-title>Журнал Современные наукоемкие технологии</journal-title>
      </journal-title-group>
      <issn>1812-7320</issn>
      <publisher>
        <publisher-name>Общество с ограниченной ответственностью &amp;quot;Издательский Дом &amp;quot;Академия Естествознания&amp;quot;</publisher-name>
      </publisher>
    </journal-meta>
    <article-meta>
      <article-id pub-id-type="doi">10.17513/snt.40709</article-id>
      <article-id pub-id-type="publisher-id">ART-40709</article-id>
      <title-group>
        <article-title>ПОДХОДЫ К ОБНАРУЖЕНИЮ И РАССЛЕДОВАНИЮ СЕТЕВЫХ АТАК С ПРИМЕНЕНИЕМ СИСТЕМ АНАЛИЗА СЕТЕВОГО ТРАФИКА</article-title>
      </title-group>
      <contrib-group>
        <contrib contrib-type="author">
          <name-alternatives>
            <name xml:lang="ru">
              <surname>Фейламазова</surname>
              <given-names>С.А.</given-names>
            </name>
          </name-alternatives>
          <name-alternatives>
            <name xml:lang="en">
              <surname>Feylamazova</surname>
              <given-names>S.A.</given-names>
            </name>
          </name-alternatives>
          <email>konspirator13@mail.ru</email>
          <xref ref-type="aff" rid="aff1"/>
        </contrib>
        <contrib contrib-type="author">
          <name-alternatives>
            <name xml:lang="ru">
              <surname>Абдуразакова</surname>
              <given-names>З.Ш.</given-names>
            </name>
          </name-alternatives>
          <name-alternatives>
            <name xml:lang="en">
              <surname>Abdurazakova</surname>
              <given-names>Z.S.</given-names>
            </name>
          </name-alternatives>
          <email>zemab55@mail.ru</email>
          <xref ref-type="aff" rid="aff1"/>
        </contrib>
        <contrib contrib-type="author">
          <name-alternatives>
            <name xml:lang="ru">
              <surname>Муртузалиева</surname>
              <given-names>А.А.</given-names>
            </name>
          </name-alternatives>
          <name-alternatives>
            <name xml:lang="en">
              <surname>Murtuzalieva</surname>
              <given-names>A.A.</given-names>
            </name>
          </name-alternatives>
          <email>murtuzalieva_aa@mail.ru</email>
          <xref ref-type="aff" rid="aff1"/>
        </contrib>
      </contrib-group>
      <aff id="aff1">
        <institution xml:lang="ru">Федеральное государственное бюджетное образовательное учреждение высшего образования «Дагестанский государственный университет»</institution>
        <institution xml:lang="en">Federal State Budgetary Educational Institution of Higher Education “Dagestan State University”</institution>
      </aff>
      <pub-date date-type="pub" iso-8601-date="2026-03-31">
        <day>31</day>
        <month>03</month>
        <year>2026</year>
      </pub-date>
      <issue>3</issue>
      <fpage>83</fpage>
      <lpage>94</lpage>
      <permissions>
        <license xlink:href="https://creativecommons.org/licenses/by/4.0/">
          <license-p>This is an open-access article distributed under the terms of the CC BY 4.0 license.</license-p>
        </license>
      </permissions>
      <self-uri content-type="url" hreflang="ru">https://top-technologies.ru/article/view?id=40709</self-uri>
      <abstract xml:lang="ru" lang-variant="original" lang-source="author">
        <p>В статье исследованы возможности и практическое применение открытой платформы анализа сетевого трафика Arkime для обнаружения и расследования кибератак. Выбор платформы Arkime обоснован ее способностью к глубокому ретроспективному анализу и визуализации активности. Цель исследования – оценить возможности и продемонстрировать практическое применение открытой платформы Arkime для обнаружения и расследования сетевых атак. Исследование построено на постинцидентном анализе готовых файлов сетевого трафика, содержащих записи реальных атак. Исследования проведены в тестовой среде на базе операционных систем Ubuntu, Windows 11 и Windows Server. С хоста-анализатора Ubuntu были направлены заранее записанные пакеты атак через сетевой интерфейс на целевые хосты Windows и одновременно захватывались сенсорами Arkime для последующего анализа. Рассмотрены различные сценарии работы системы на примере имитации атак, проведенных в тестовых режимах, и мониторинга хостов на предмет нежелательных действий. Платформа Arkime эффективно выявила компрометации на основе сигнатурного анализа, обнаружила аномальную активность, характерную для взаимодействия с командными серверами вредоносного программного обеспечения, а также идентифицировала передачу вредоносных файлов благодаря интеграции с внешними источниками угроз. Продемонстрированы ключевые возможности Arkime: глубокий анализ метаданных и полезной нагрузки трафика, поиск по индикаторам компрометации, а также наглядная визуализация сетевых событий с помощью настраиваемых дашбордов, что существенно упрощает анализ и расследование инцидентов.</p>
      </abstract>
      <abstract xml:lang="en" lang-variant="translation" lang-source="translator">
        <p>The article explores the capabilities and practical application of the open-source network traffic analysis platform Arkime for detecting and investigating cyberattacks. The choice of the Arkime platform is based on its ability to perform in-depth retrospective analysis and visualization of network activity. The purpose of this study is to evaluate the capabilities and demonstrate the practical application of the open-source Arkime platform for detecting and investigating network attacks. The research was conducted in a test environment based on Ubuntu, Windows 11, and Windows Server operating systems. Pre-recorded attack packets were sent from the Ubuntu analyzer host through the network interface to the target Windows hosts and simultaneously captured by the Arkime sensors for subsequent analysis. Various scenarios of the system operation are considered on the example of imitation of attacks carried out in test modes and monitoring of hosts for undesirable actions. The Arkime platform effectively identified compromises based on signature analysis, detected abnormal activity typical for interaction with command servers of malicious software, and also identified the transfer of malicious files due to integration with external sources of threats. Arkime’s key capabilities were demonstrated: deep analysis of traffic metadata and payload, search for indicators of compromise, and clear visualization of network events using customizable dashboards, significantly simplifying incident analysis and investigation.</p>
      </abstract>
      <kwd-group xml:lang="ru">
        <kwd>сетевой трафик</kwd>
        <kwd>анализ трафика</kwd>
        <kwd>расследование инцидентов</kwd>
        <kwd>Arkime</kwd>
        <kwd>ретроспективный анализ</kwd>
      </kwd-group>
      <kwd-group xml:lang="en">
        <kwd>network traffic</kwd>
        <kwd>traffic analysis</kwd>
        <kwd>incident investigation</kwd>
        <kwd>Arkime</kwd>
        <kwd>retrospective analysis</kwd>
      </kwd-group>
    </article-meta>
  </front>
  <back>
    <ref-list>
      <ref>
        <note>
          <p>1. Власова А. В., Дударев В. А., Новикова Т. И. Сравнительный анализ open-source инструментов мониторинга информационной безопасности // Сборник научных статей по материалам IX Международной научно-практической конференции (г. Уфа, 02 декабря 2022 г.). Ч. 2. Уфа: Вестник науки, 2022. С. 164–174. [Электронный ресурс]. URL: https://www.elibrary.ru/item.asp?id=49927440 (дата обращения: 15.11.2025).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>2. Пырьев М. С., Коллеров А. С. Средства анализа сетевого трафика локальной вычислительной сети в ретроспективе // Вестник УрФО. Безопасность в информационной сфере. 2019. № 4 (34). С. 58–62. URL: https://elibrary.ru/item.asp?id=41879988 (дата обращения: 15.11.2025).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>3. Гетьман А. И., Иванников В. П., Маркин Ю. В., Падарян В. А., Тихонов А. Ю. Модель представления данных при проведении глубокого анализа сетевого трафика // Труды Института системного программирования РАН. 2015. № 27 (4). С. 5–22. DOI: 10.15514/ISPRAS-2015-27(4)-1.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>4. Гетьман А. И., Горюнов М. Н., Мацкевич А. Г., Рыболовлев Д. А. Методика сбора обучающего набора данных для модели обнаружения компьютерных атак // Труды Института системного программирования РАН. 2021. № 33 (5). С. 83–104. DOI: 10.15514/ISPRAS-2021-33(5)-5.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>5. Macas M., Wu C., Fuertes W. A survey on deep learning for cybersecurity: Progress, challenges, and opportunities // Computer Networks. 2022. Vol. 212. Р. 109032. DOI: 10.1016/j.comnet.2022.109032.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>6. Пономаренко Р. Е., Егоров В. И., Гетьман А. И. Вызовы в реализации систем глубокого анализа сетевого трафика методом полного протокольного декодирования // Труды Института системного программирования РАН. 2023. Т. 35. № 4. С. 45–64. URL: https://www.elibrary.ru/item.asp?id=59762177 (дата обращения: 19.11.2025).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>7. Фролов П. В., Вершинин Е. В., Медведева С. А. Исследование методов обнаружения сетевых атак // Вопросы радиоэлектроники. 2019. № 11. С. 55–59. URL: https://elpub.ru/elpub-article/vopradio/1060 (дата обращения: 21.11.2025). DOI: 10.21778/2218-5453-2019-11-55-59.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>8. Сандерс К. Анализ пакетов: практическое руководство по использованию Wireshark и tcpdump для решения реальных проблем в локальных сетях. 3-е изд. / Пер. с англ. СПб.: ООО «Диалектика», 2019. 448 с. [Электронный ресурс]. URL: https://psv4.userapi.com/s/v1/d/Cgdtzgul9vqaVrrR4Dx9piLttQVd162RW6IgjkEpYyB1sW0EZKKPDzCNnt9KB8oIBMt9BkErIyIikNRUKX2YAVmz0cstV24p_vhur0Ac3KJ8vNmH/Sanders_K_Analiz_paketov_3_e_izdanie.pdf (дата обращения: 21.11.2025). ISBN 978-5-6040723-0-1.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>9. Тураев С. Э., Заколдаев Д. А. Анализ сетевого трафика (АСТ) в кибербезопасности // Наука и бизнес: пути развития. 2024. № 5 (155). С. 61–65. URL: https://elibrary.ru/item.asp?id=69159305 (дата обращения: 21.11.2025).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>10. Беленькая М. Н., Зайцев Е. С., Акопян В. А., Кошепаров Д. Я. Обзор методов анализа сетевого трафика средствами DPI // Труды Северо-Кавказского филиала Московского технического университета связи и информатики. 2018. № 1. С. 15–20. URL: https://elibrary.ru/item.asp?id=37062191 (дата обращения: 22.11.2025).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>11. Будько М. Б., Малько А. Д., Стародубова Д. Д., Стародубов Р. Д. Обнаружение аномалий сетевого трафика: основные аспекты, проблемы и методы // Современная наука: актуальные проблемы теории и практики. Серия: естественные и технические науки. 2020. № 8. [Электронный ресурс]. URL: https://elibrary.ru/item.asp?id=44027319 (дата обращения: 25.11.2025). DOI: 10.37882/2223-2966.2020.08.05.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>12. Shiravi A., Shiravi H., Tavallaee M., Ghorbani A. A. Toward Developing a Systematic Approach to Generate Benchmark Datasets for Intrusion Detection@//Computers &amp; Security, 2012. Vol. 31. Is. 3. Р. 357–374. URL: https://www.researchgate.net/publication/257006500_Toward_developing_a_systematic_approach_to_generate_benchmark_datasets_for_intrusion_detection. (дата обращения: 01.12.2025). DOI: 10.1016/j.cose.2011.12.012.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>13. Chuvakin A., Schmidt K., Phillips C. (2012). Logging and Log Management: The Authoritative Guide to Understanding the Concepts Surrounding Logging and Log Management. URL: https://www.researchgate.net/publication/294592364_Logging_and_Log_Management_The_Authoritative_Guide_to_Understanding_the_Concepts_Surrounding_Logging_and_Log_Management (дата обращения: 01.12.2025).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>14. Mathur Lakshya, Raheja Mayank, Chaudhary Prachi. Botnet Detection via mining of network traffic flow // Procedia Computer Science. 2018. Vol. 132. Р. 1668–1677. URL: https://www.researchgate.net/publication/325657302_Botnet_Detection_via_mining_of_network_traffic_flow (дата обращения: 11.03.2026). DOI: 10.1016/j.procs.2018.05.137.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>15. Ларин Д. В., Гетьман А. И. Средства захвата и обработки высокоскоростного сетевого трафика // Труды Института системного программирования РАН. 2021. № 33 (4). С. 49–68. DOI: 10.15514/ISPRAS-2021-33(4)-4.</p>
        </note>
      </ref>
    </ref-list>
  </back>
</article>
