<?xml version='1.0' encoding='UTF-8'?>
<!DOCTYPE article PUBLIC "-//NLM//DTD JATS (Z39.96) Journal Publishing DTD v1.2 20190208//EN" "https://jats.nlm.nih.gov/publishing/1.2/JATS-journalpublishing1.dtd">
<article xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:mml="http://www.w3.org/1998/Math/MathML" article-type="research-article" xml:lang="ru" dtd-version="1.2">
  <front>
    <journal-meta>
      <journal-id journal-id-type="publisher-id">tis</journal-id>
      <journal-title-group><journal-title xml:lang="ru">Телекоммуникации и связь</journal-title><trans-title-group xml:lang="en"><trans-title>Telecommunications and Communications</trans-title></trans-title-group></journal-title-group>
      <issn pub-type="epub">3034-4050</issn>
      <publisher><publisher-name>ФГБУ «16 ЦНИИИ»</publisher-name></publisher>
    </journal-meta>
    <article-meta><article-id pub-id-type="doi">10.21681/3034-4050-2026-5-59-66</article-id><title-group><article-title xml:lang="ru">ПРИМЕНЕНИЕ РЕКУРРЕНТНЫХ НЕЙРОННЫХ СЕТЕЙ ДЛЯ ВЫЯВЛЕНИЯ СКРЫТЫХ АНОМАЛИЙ В ЖУРНАЛАХ СОБЫТИЙ АВТОМАТИЗИРОВАННЫХ СИСТЕМ ВОЕННОГО НАЗНАЧЕНИЯ</article-title><trans-title-group xml:lang="en"><trans-title>APPLICATION OF RECURRENT NEURAL NETWORKS TO DETECT HIDDEN ANOMALIES IN EVENT LOGS OF AUTOMATED MILITARY SYSTEMS</trans-title></trans-title-group></title-group><contrib-group><contrib contrib-type="author"><name><surname>Саенко</surname><given-names>Игорь Борисович</given-names></name><aff id="aff1"><institution xml:lang="ru">доктор технических наук, профессор, профессор кафедры Военной академии связи, Санкт-Петербург, Россия.</institution><institution xml:lang="en">Dr.Sc. of Technical Sciences, Professor, Professor of the Department of the Military Academy of Communications, St. Petersburg, Russia.</institution><country>Россия</country></aff><email>ibsaen@mail.ru</email></contrib><contrib contrib-type="author"><name><surname>Цыпнятов</surname><given-names>Валерий Борисович</given-names></name><aff id="aff2"><institution xml:lang="ru">кандидат технических наук, доцент, начальник кафедры Военной академии связи, Санкт-Петербург, Россия.</institution><institution xml:lang="en">Ph.D. of Technical Sciences, Associate Professor, Head of the Department of the Military Academy of Communications, St. Petersburg, Russia.</institution><country>Россия</country></aff><email>zvb097@mail.ru</email></contrib><contrib contrib-type="author"><name><surname>Сажина</surname><given-names>Александра Владимировна</given-names></name><aff id="aff3"><institution xml:lang="ru">адъюнкт Военной академии связи, Санкт-Петербург, Россия.</institution><institution xml:lang="en">Adjunct of the Military Academy of Communications, St. Petersburg, Russia.</institution><country>Россия</country></aff><email>sashasazhina@yandex.ru</email></contrib></contrib-group><pub-date><year>2026</year></pub-date><issue>5 (14)</issue><fpage>59</fpage><lpage>66</lpage><self-uri content-type="pdf" xlink:href="../TiS_5_2026-59-66.pdf"/><abstract xml:lang="ru"><p>Цель: разработка и экспериментальное обоснование метода обнаружения скрытых аномальных последовательностей действий пользователей в журналах событий автоматизированной системы военного назначения (АСВН), основанного на использовании рекуррентных нейронных сетей с механизмом долговременной краткосрочной памяти (LSTM).</p><p>Методы: для классификации последовательностей событий применена архитектура LSTM-сети. Поскольку размеченные наборы данных для обучения в большинстве случаев отсутствуют, был разработан алгоритм генерации синтетического датасета, имитирующий поведение пользователей с разными функциональными профилями.Для достижения максимальной эффективности обнаружения скрытых аномалий проведен поиск оптимальной конфигурации гиперпараметров нейронной сети.</p><p>Результат: экспериментально подтверждено, что предложенная LSTM-модель позволяет эффективно детектировать скрытые аномальные последовательности пользовательских действий, каждое отдельное действие в которых выглядит легитимным. Определена архитектура, при которой достигается максимальное значение обобщенного показателя эффективности обнаружения аномалий. Показана практическая применимость подхода.</p><p>Научная новизна: дана математическая формализация понятия «скрытой аномальной последовательности», позволяющая определить условия, когда упорядоченныйнабор легитимных действий классифицируется как вредоносный. Предложен метод генерации синтетического датасета логов, воспроизводящего сложные паттерны. Экспериментально обосновано, что настройка гиперпараметров LSTM-модели влияет на способность выявлять распределенные во времени многошаговые аномалии.</p></abstract><abstract xml:lang="en"><p>Objective : development and experimental substantiation of a method for detecting hidden anomalous sequences of user actions in the event logs of an automated military system (ASV), based on the use of recurrent neural networks with a long-term memory (LSTM) mechanism.</p><p>Methods: The LSTM network architecture was used to classify event sequences. Since there are no labeled training datasets in most cases, an algorithm for generating a synthetic dataset was developed to simulate the behavior of users with different functional profiles.</p><p>Result: it has been experimentally confirmed that the proposed LSTM model allows us to effectively detect hidden anomalous sequences of user actions, each individual action in which looks legitimate.</p><p>Scientific novelty: the author provides mathematical formalization of the concept of «hidden anomalous sequence», which makes it possible to determine the conditions when an ordered set of legitimate actions is classified as malicious. A method for generating a synthetic log dataset that reproduces complex patterns is proposed. It is experimentally substantiated that the adjustment of the hyperparameters of the LSTM model affects the ability to detect multistep anomalies distributed in time.</p></abstract><kwd-group xml:lang="ru"><kwd>журналы событий</kwd><kwd>логи</kwd><kwd>машинное обучение</kwd><kwd>скрытые аномальные последовательности</kwd><kwd>автоматизированная система военного назначения</kwd></kwd-group><kwd-group xml:lang="en"><kwd>event logs</kwd><kwd>logs</kwd><kwd>machine learning</kwd><kwd>hidden anomalous sequences</kwd><kwd>automated military system</kwd></kwd-group></article-meta></front>
  <back><ref-list><title>Список литературы</title><ref id="ref1"><label>1</label><mixed-citation>Bushuev S. N., Avramenko V. S., Kozlenko A. V. Ocenka zashchishchennosti informacii ot nesankcionirovannogo dostupa v usloviyah stohasticheskoj neopredelennosti ugroz // Voprosy radioehlektroniki. – 2013. – V. 3. – No. 1. – Pp. 82–95. – EDN: OJYHPJ.</mixed-citation></ref><ref id="ref2"><label>2</label><mixed-citation>Kozlenko A. V., Avramenko V. S., Saenko I. B., Kij A. V. Metod ocenki urovnya zashchity informacii ot NSD v komp'yuternyh setyah na osnove grafa zashchishchennosti // Trudy SPIIRAN. – 2012. – No. 2 (21). – Pp. 41–55. – EDN: PCCYEH.</mixed-citation></ref><ref id="ref3"><label>3</label><mixed-citation>Nguyen H. D., Tran K. P., Thomassey S., Hamad M. Forecasting and Anomaly Detection approaches using LSTM and LSTM Autoencoder techniques with the applications in supply chain management // International Journal of Information Management. – 2021. – Vol. 57. – Pp. 102282. – DOI: 10.1016/j.ijinfomgt.2020.102282.</mixed-citation></ref><ref id="ref4"><label>4</label><mixed-citation>Kotenko I. V., Ichetovkin E. A. Metodika zashchity sistem obnaruzheniya vtorzhenij ot sostyazatel'nyh atak na osnove shumopodavlyayushchih avtokodirovshchikov // Pravovaya informatika. – 2025. – V. 12. – No. 1. – Pp. 17–25. – DOI: 10.24412/1994-1404-2025-1-110-120. EDN: JAJRNO.</mixed-citation></ref><ref id="ref5"><label>5</label><mixed-citation>Kozlova N. Sh., Dovgal' V. A. Analiz primeneniya iskusstvennogo intellekta i mashinnogo obucheniya v kiberbezopasnosti // Vestnik Adygejskogo gosudarstvennogo universiteta. Seriya: Estestvenno-matematicheskie i tehnicheskie nauki. – 2023. – No. 3 (326). – Pp. 65–72. – DOI: 10.53598/2410-3225-2023-3-326-65-72.</mixed-citation></ref><ref id="ref6"><label>6</label><mixed-citation>Bukin A. V., Samonov A. V., Tihonov Eh. I. Obnaruzhenie incidentov informacionnoj bezopasnosti na osnove tehnologii nejronnyh setej // Voprosy kiberbezopasnosti. – 2022. – No. 5. – Pp. 61–73. – DOI: 10.21681/2311-3456-2022-5-61-73.</mixed-citation></ref><ref id="ref7"><label>7</label><mixed-citation>Zuev V. N. Obnaruzhenie anomalij setevogo trafika metodom glubokogo obucheniya // Programmnye produkty i sistemy. – 2021. – No. 1. – Pp. 91–97. – DOI: 10.15827/0236-235X.133.091-097.</mixed-citation></ref><ref id="ref8"><label>8</label><mixed-citation>Aziz A., Munir K. Anomaly Detection in Logs Using Deep Learning // IEEE Access. – 2024. – Vol. 12. – Pp. 176129–176145. – DOI: 10.1109/ACCESS.2024.3506332</mixed-citation></ref><ref id="ref9"><label>9</label><mixed-citation>Gonzales O., Yang K., Huang S. Contextual Sequence-Based User Behavior Anomaly Detection // IEEE Access. – 2025. – Vol. 13. – Pp. 35539–35554. – DOI: 10.1109/ACCESS.2025.3543500.</mixed-citation></ref><ref id="ref10"><label>10</label><mixed-citation>Saenko I. B., Kotenko I. V., Al'-Barri M. H. Primenenie iskusstvennyh nejronnyh setej dlya vyyavleniya anomal'nogo povedeniya pol'zovatelej centrov obrabotki dannyh // Voprosy kiberbezopasnosti. – 2022. – No. 2 (48). – Pp. 87–97. – DOI: 10.21681/2311-3456-2022-2-87-97</mixed-citation></ref><ref id="ref11"><label>11</label><mixed-citation>Karchiya A. A., Makarenko G. I. Aktual'nye trendy v razvitii iskusstvennogo intellekta // Pravovaya informatika. – 2025. – No. 3. – Pp. 219–231. – DOI: 10.24412/1994-1404-2025-3-00-24.</mixed-citation></ref><ref id="ref12"><label>12</label><mixed-citation>Vetrov I. A., Podtopel'nyj V. V. Osobennosti ispol'zovaniya markovskih processov prinyatiya reshenij pri modelirovanii atak na sistemy iskusstvennogo intellekta // Vestnik Samarskogo universiteta. Estestvennonauchnayaseriya. – 2024. – V. 30. – No. 4. – Pp. 147–160. – DOI:10.18287/2541-7525-2024-30-5-147-160. – EDN: SLIVCV.</mixed-citation></ref><ref id="ref13"><label>13</label><mixed-citation>Kiriachek V. A., Salpagarov S. I. Predictive diagnostics of computer systems logs using natural language processing techniques // Discrete and Continuous Models and Applied Computational Science. – 2025. – Vol. 33. – No. 2. – Pp. 172–183. – DOI: 10.22363/2658-4670-2025-33-2-172-183.</mixed-citation></ref><ref id="ref14"><label>14</label><mixed-citation>Lapina M. A., Podruchny N. V., Rusanov M. A., Babenko M. G. Research of machine learning methods for detecting network attacks // Proceedings of the Institute for System Programming of the RAS. – 2025. – Vol. 37. – No. 4-2. – Pp. 147–174. – DOI: 10.15514/ISPRAS-2025-37(4)-24.</mixed-citation></ref><ref id="ref15"><label>15</label><mixed-citation>Macas M., Wu C., Fuertes W. A survey on deep learning for cybersecurity: Progress, challenges, and opportunities // Computer Networks. – 2022. – Vol. 212. – P. 109032. – DOI: 10.1016/j.comnet.2022.109032.</mixed-citation></ref><ref id="ref16"><label>16</label><mixed-citation>Pashshoev B., Petrusevich D. A. Analiz nejrosetevyh modelej dlyaprognozirovaniya vremennyh ryadov // Russian Technological Journal. – 2024. – V. 12. – No. 4. – Pp. 106–116. – DOI: 10.32362/2500-316X-2024-12-4-106-116.</mixed-citation></ref><ref id="ref17"><label>17</label><mixed-citation>Chub V. S. Ispol'zovanie rekurrentnyh nejronnyh setej dlya analiza vremennyh ryadov i vyyavleniya tendencij v dannyh // Obrazovatel'nye resursy i tehnologii. – 2024. – No. 2 (47). – Pp. 91–102. – DOI: 10.21777/2500-2112-2024-2-91-102.</mixed-citation></ref></ref-list></back></article>
