Отримано 13.02.2026, Доопрацьовано 29.05.2026, Прийнято 25.06.2026 Опубліковано 03.08.2026

Програмна реалізація системи моніторингу мережевого трафіку на основі кластерного аналізу

Саміра Буджеліда*, Валерій Дубровін , Лариса Дейнега

budzhelida.samira@gmail.com



Зростання обсягів і різнорідності мережевого трафіку ускладнює своєчасне виявлення атак, тоді як підходи, що ґрунтуються на сигнатурах, не охоплюють нові або модифіковані загрози. Потрібні інтерпретовані й відтворювані методи аналізу потоків даних, придатні для інтеграції в моніторингові системи. Метою дослідження було розробити та програмно реалізувати систему моніторингу, яка без попереднього розмічування даних відокремлює нормальні з’єднання від аномальних та надає прозорі критерії прийняття рішень. Методологія дослідження ґрунтувалася на стандартизації ознак мережевого трафіку та застосуванні алгоритму неконтрольованої кластеризації k-means з подальшим виявленням аномалій за відхиленням від центроїдів. На синтетичному наборі подій із невеликою часткою порушень система стабільно формувала два компактні кластери, що відповідали типовій та нетиповій поведінці. Центроїд нормального трафіку характеризувалося меншими значеннями обсягів переданих і прийнятих даних, а також нижчою активністю з’єднань; центроїд аномального – істотно вищими показниками за всіма ознаками. Комбіноване правило після кластеризації зменшувало хибні спрацювання, які виникають під час легітимних великих передавань (наприклад, резервних копій), і водночас утримує високу частку правильно виявлених рідкісних подій. Порівняльні експерименти демонструвало співставну або кращу точність і повноту щодо класичних підходів до виявлення викидів, а також стабільний час обробки на рівні мілісекунд для тисячі записів. Аналіз чутливості підтвердив стійкість до вибору порога відстані та параметрів попередньої обробки. Експериментальна вибірка містила 1 000 записів, з яких 980 відповідали нормальному мережевому трафіку, а 20 – аномальним подіям (2 %). У результаті кластеризації сформовано два кластери, причому менший кластер об’єднав 20 записів, що відповідають нетиповій поведінці мережі. Запропонований підхід не потребує еталонних міток, легко масштабується, забезпечує прозорі пояснення через центроїди та відстані, придатний для пакетної та потокової обробки й може слугувати базовою ланкою у виробничих конвеєрах виявлення аномалій

виявлення аномальних з’єднань; стандартизація ознак; центроїдні моделі; порогування за відстанню до центроїда; коефіцієнт силуету; порівняння з методами виявлення викидів; потокова обробка даних
24-34
Budzhelida, S., Dubrovin , V., & Deineha , L. (2026). Software implementation of a network traffic monitoring system based on cluster analysis. Information Technologies and Computer Engineering, 23(2), 24-34. https://doi.org/10.31649/vitce/2.2026.24

Використані джерела

  1. Ahmad, Z., Khan, A.S., Shiang, C.W., Abdullah, J., & Ahmad, F. (2020). Network intrusion detection system: A systematic study of machine learning and deep learning approaches. Transactions on Emerging Telecommunications Technologies, 32, article number e4150. doi: 10.1002/ett.4150.
  2. Chalapathy, R., & Chawla, S. (2019). Deep learning for anomaly detection: A survey. arXiv. doi: 10.48550/arxiv.1901.03407.
  3. Chandola, V., Banerjee, A., & Kumar, V. (2009). Anomaly detection. ACM Computing Surveys, 41(3), 1-58. doi: 10.1145/1541880.1541882.
  4. Chen, J., Zhang, C., Cai, S., Zhang, Z., Liu, L., & Huang, L. (2022). Malware recognition approach based on self‐similarity and an improved clustering algorithm. IET Software, 16(5), 527-541. doi: 10.1049/sfw2.12067.
  5. Dasgupta, D., Akhtar, Z., & Sen, S. (2020). Machine learning in cybersecurity: A comprehensive survey. The Journal of Defense Modeling and Simulation Applications Methodology Technology, 19(1), 57-106. doi: 10.1177/1548512920951275.
  6. Ferrag, M.A., Maglaras, L., Moschoyiannis, S., & Janicke, H. (2019). Deep learning for cyber security intrusion detection: Approaches, datasets, and comparative study. Journal of Information Security and Applications, 50, article number 102419. doi: 10.1016/j.jisa.2019.102419.
  7. Hodge, V., & Austin, J. (2004). A survey of outlier detection methodologies. Artificial Intelligence Review, 22, 85-126. doi: 10.1023/b:aire.0000045502.10941.a9.
  8. Jafarian, T., Masdari, M., Ghaffari, A., & Majidzadeh, K. (2020a). A survey and classification of the security anomaly detection mechanisms in software defined networks. Cluster Computing, 24(2), 1235-1253. doi: 10.1007/s10586-020-03184-1.
  9. Jafarian, T., Masdari, M., Ghaffari, A., & Majidzadeh, K. (2020b). Security anomaly detection in software‐defined networking based on a prediction technique. International Journal of Communication Systems, 33, article number e4524. doi: 10.1002/dac.4524.
  10. MacQueen, J. (1967). Some methods for classification and analysis of multivariate observations. In Proceedings of the fifth Berkeley symposium on mathematical statistics and probability (Vol. 1; pp. 281-297). California: The Regents of the University of California.
  11. Miraftabzadeh, S.M., Colombo, C.G., Longo, M., & Foiadelli, F. (2023). K-Means and alternative clustering methods in modern power systems. IEEE Access, 11, 119596-119633. doi: 10.1109/access.2023.3327640.
  12. Molina-Coronado, B., Mori, U., Mendiburu, A., & Miguel-Alonso, J. (2020). Survey of network intrusion detection methods from the perspective of the knowledge discovery in databases process. IEEE Transactions on Network and Service Management, 17(4), 2451-2479. doi: 10.1109/tnsm.2020.3016246.
  13. Münz, G., Li, S., & Carle, G. (2007). Traffic anomaly detection using k-means clustering. In Proceedings of the GI/ITG workshop MMBnet (pp. 116-123). Hamburg: Gesellschaft für Informatik, Informationstechnische Gesellschaft.
  14. Nafea, A.A., Alameri, S.A., Majeed, R.R., Khalaf, M.A., & Al-Ani, M.M. (2024). A short review on supervised machine learning and deep learning techniques in computer vision. Babylonian Journal of Machine Learning, 2024, 48-55. doi: 10.58496/bjml/2024/004.
  15. Nassif, A.B., Talib, M.A., Nasir, Q., & Dakalbab, F.M. (2021). Machine learning for anomaly detection: A systematic review. IEEE Access, 9, 78658-78700. doi: 10.1109/access.2021.3083060.
  16. Sarker, I.H. (2021). CyberLearning: Effectiveness analysis of machine learning security modeling to detect cyber-anomalies and multi-attacks. Internet of Things, 14, article number 100393. doi: 10.1016/j.iot.2021.100393.
  17. Wang, S., Balarezo, J.F., Kandeepan, S., Al-Hourani, A., Chavez, K.G., & Rubinstein, B. (2021). Machine learning in network anomaly detection: A survey. IEEE Access, 9, 152379-152396. doi: 10.1109/access.2021.3126834.
  18. Yaseen, A. (2023). The role of machine learning in network anomaly detection for cybersecurity. Sage Science Review of Applied Machine Learning, 6(8), 16-34.
  19. Yuan, Y., & Li, Y. (2022). A modified hybrid method based on PSO, GA, and K-Means for network anomaly detection. Mathematical Problems in Engineering, 2022, 1-10. doi: 10.1155/2022/5985426.
  20. Zhang, C., Wang, N., Hou, Y.T., & Lou, W. (2025). Machine learning-based intrusion detection systems: Capabilities, methodologies, and open research challenges. TechRxiv. doi: 10.36227/techrxiv.173627464.48290242/v1.