Оценка применимости модели Хольта–Винтерса для прогнозирования ежемесячной динамики DDoS-атак

Бесплатный доступ

В статье представлено комплексное исследование применимости модели Хольта–Винтерса для прогнозирования динамики DDoS атак на основе реальных данных компании DDoS-Guard за период 2022–2024 гг. Работа посвящена актуальной проблеме повышения эффективности систем информационной безопасности через внедрение современных методов прогнозирования кибератак. Исследование включает сравнительный анализ двух спецификаций модели – аддитивной и мультипликативной, с оценкой их прогностической способности по метрикам MAE, RMSE и MAPE. На основе экспериментальных данных выявлены существенные ограничения классической модели при работе с временными рядами в сфере кибербезопасности. Результаты исследования демонстрируют крайне низкую точность прогнозирования: показатели MAPE составили 107,7 % для аддитивной модели и 315,2 % для мультипликативной. Основными причинами неэффективности модели определены нестационарность временного ряда и отсутствие устойчивой 12-месячной сезонной компоненты в данных о DDoS-атаках. Научная новизна работы заключается в систематизации факторов, ограничивающих применение классических методов прогнозирования временных рядов в кибербезопасности, и формулировке рекомендаций по их преодолению. Практическая значимость исследования состоит в обосновании необходимости перехода к гибридным подходам, сочетающим методы машинного обучения с анализом внешних факторов влияния.

прогнозирование кибератак \ модель Хольта–Винтерса \ временные ряды \ DDoS-атаки \ информационная безопасность \ MAPE \ нестационарность

Короткий адрес: https://sciup.org/140316418

IDS: 140316418   |   УДК: 004.056   |   DOI: 10.18469/ikt.2026.24.1.09

Evaluation of the Holt–Winters model for forecasting monthly DDoS attack dynamics

The paper evaluates the applicability of the Holt–Winters model for predicting the monthly dynamics of DDoS attacks based on open data from DDoS-Guard for 2022–2024. It compares the additive and multiplicative specifications of the model using the metrics MAE, RMSE, and MAPE. The results show low prediction accuracy, with MAPE values of 107,7 % and 315,2 %, respectively, indicating the model's inadequacy. The main reasons are the non-stationarity of the time series and the absence of a stable 12-month seasonal component. It is concluded that it is necessary to use hybrid approaches that combine machine learning methods and external factor analysis to solve forecasting problems in the field of information security.

Текст научной статьи Оценка применимости модели Хольта–Винтерса для прогнозирования ежемесячной динамики DDoS-атак

Современные системы информационной безопасности всё чаще сталкиваются с необходимостью прогнозирования киберугроз для упреждающего реагирования и оптимизации ресурсов защиты. Одним из перспективных направлений является применение методов анализа временных рядов к историческим данным о кибератаках [1]. Среди классических подходов особое внимание привлекает модель Хольта–Винтерса, учитывающая тренд и сезонность, что теоретически соответствует предположению о циклической активности злоумышленников (например, рост атак в предпраздничные периоды) [2].

Однако на практике эффективность модели зависит от стационарности и структуры временного ряда. В условиях быстро меняющейся тактики киберпреступников, появления новых векторов атак и влияния внешних факторов (геополитика, пандемии, законодательство) гипотеза о стабильной сезонности может быть нарушена. Как отмечают Казиев В.М. и Казиева Б.В., современные киберугрозы характеризуются высокой стохастичностью и неполной наблюдаемостью, что снижает применимость детерминистских моделей [3]. Целью настоящей работы является оценка прогностической способности модели Хольта–Винтерса при прогнозировании ежемесячного количества DDoS-атак на основе открытых данных компании DDoS-Guard [4].

Обзор подхода

Прогнозирование сетевых атак с помощью статических методов – это одна из ключевых техник в области информационной безопасности. Статические методы, в отличие от динамических, не требуют анализа поведения системы в реальном времени. Вместо этого они основаны на предварительном анализе данных, которые не изменяются во времени, и использовании различных алгоритмов для выявления уязвимостей и угроз. Данный подход обычно применим для изучения сетевого трафика, поведения систем и приложений, а также для построения моделей, которые позволяют прогнозировать потенциальные сетевые атаки.

Статические методы прогнозирования, как правило, используются для предсказания будущих значений на основе исторических данных без учета возможных изменений внешней среды. Наиболее популярные статические методы – это

метод скользящего среднего, метод экспоненциального сглаживания, а также различные виды регрессии. Однако, наибольший интерес представляет модель Хольта–Винтерса, так как, исключительно комплексное применение методов может привести к наиболее оптимальным результатам прогнозирования. Это объясняется наличием трёх компонент – уровня (level), тренда (trend) и сезонности (seasonality).

Метод Хольта–Винтерса – это популярный статистический метод для прогнозирования временных рядов, учитывающий тренд и сезонность. Он является расширением метода экспоненциального сглаживания и применяется в различных областях, где можно отследить сезонные закономерности (паттерны). Принято выделять аддитивную и мультипликативную модели. Необходимость выбора нужной модели определяется поведением амплитуды сезонности. Аддитивную модель стоит использовать, если сезонные колебания постоянны по амплитуде или сезонность не зависит от временного ряда. Мультипликативная модель используется, когда сезонные колебания усиливаются или ослабевают в связи с изменением значения тренда (амплитуда зависит от уровня ряда).

Рассмотрим основную идею для возможности применения метода Хольта–Винтерса в информационной безопасности. Современные киберугрозы обладают выраженной временной динамикой и сезонными паттернами, что делает методы анализа временных рядов, в частности подход Хольта–Винтерса, перспективным инструментом для прогнозирования атак на основе исторических данных, выявления аномальной активности в сетевом трафике и эффективного использования ресурсов систем защиты. Практическая реализация может достигаться путём сбора исторических данных об атаках, выявления сезонности (например, рост атак перед праздниками), построения прогнозной модели для упреждающего усиления защиты.

В сфере кибербезопасности вопрос выбора модели метода Хольта–Винтерса, аналогично, зависит от характера анализируемых данных и типа угроз. Мультипликативная модель будет применяться при растущей амплитуде колебаний (например, объём DDoS-атак, который увеличивается пропорционально общему трафику), при анализе интенсивности атак, где сезонные всплески усиливаются с ростом базового уровня угроз, а также для финансовых показателей киберпреступности (объёмы украденных средств). Пример использования: прогнозирование пиков фишинговых атак в предпраздничные периоды, когда их количество растёт в процентном соотношении к базовому уровню.

Аддитивная модель целесообразна для показателей с постоянной амплитудой колебаний (например, количество попыток сканирования портов), при мониторинге рутинных угроз с устойчивыми сезонными паттернами, а также для показателей, где сезонные колебания не зависят от базового уровня. Пример: прогнозирование суточной активности бот-сетей, где ночные атаки всегда превышают дневные на примерно постоянную величину.

Однако важно понимать, что в реальных системах, скорее всего, будут часто требоваться специальные адаптации, такие как динамическая подстройка параметров модели (особенно важно при резкой смене трендов угроз), комбинация с методами обнаружения аномалий и машинного обучения для классификации угроз.

Рассмотрим математическую запись для аддитивной и мультипликативной модели. Математическая форма аддитивной модели записи имеет вид [2]:

L t = a' { Y t - S t - s ) + ( 1 a ) ( Lt - 1 + Tt - 1 ) , (1)

T = e( Lt - Lt-1 ) + (1 - в )• T-1,(2)

St = у (Y - L ) + (1 - y )• St - m ,(3)

Yt+h = Lt + h-Tt + Ss+1 - m,(4)

где: Yt – фактическое значение в момент времени t ;

Lt – уровень в момент времени t ;

Tt – тренд в момент времени t ;

St – сезонность в момент времени t ;

а , в , Y параметры сглаживания, которые определяют вес каждого компонента;

h – это количество периодов вперед, на которые нужно сделать прогноз;

m – длина сезонного периода.

Математическая запись мультипликативной модели описывается формулами 5–8.

Y

Lt = а-т;— + (1 - а )■( Lt-1 + Tt-1),(5)

S t - s

Tt = в-(Lt - Lt-1 ) + (1 - в )■ T-1,(6)

Y

St = Y- T+(1 - Y)- St - m ,(7)

Lt

Y + h =( Lt + h-Tt ) + Ss+1 - m ,(8)

Методика расчёта компонент модели

На этапе инициализации:

Начальный уровень L 0 оценивается как среднее значение по первому полному сезону (январь–декабрь 2022 г.).

Начальный тренд T 0 вычисляется как разница между средними значениями двух последовательных сезонов (например, среднее за 2022 г. и среднее за 2023 г.), делённая на длину сезона m .

Начальные сезонные индексы S 1 - m ,..., S 0 рассчитываются как отклонения фактических значений от уровня в соответствующие периоды: St = Yt - L 0 (для аддитивной модели) или S t = Y t L 0 .

На этапе обновления:

Компоненты уровня, тренда и сезонности обновляются на каждом шаге t по формулам (1)– (3) с использованием параметров сглаживания α , β , γ , которые подбираются автоматически с минимизацией суммы квадратов ошибок.

Прогноз на горизонт h периодов вперёд вычисляется по формуле (4) для аддитивной модели или (8) для мультипликативной.

Модель Хольта–Винтерса широко применяется в ИТ-инфраструктуре для краткосрочного прогнозирования параметров, таких как загрузка CPU, сетевой трафик или использование памяти [5]. Исхаков и соавторы демонстрируют её эффективность для обнаружения аномалий в локальных сетях, где модель используется для формирования «прогнозируемого коридора», выход за пределы которого сигнализирует о потенциальном сбое [6]. Тем не менее, успешное применение модели предполагает наличие устойчивого тренда и выраженной сезонной компоненты. В задачах управления запасами, например, сезонность продаж часто подчиняется годовому циклу, что делает модель Хольта–Винтерса адекватным инструментом [7]. Однако в сфере кибербезопасности подобные закономерности могут отсутствовать или быть крайне неустойчивыми. Более того, как показывают Н.Ш. Епифанова и соавторы, социально-технические системы, к которым относятся и цифровые экосистемы, обладают принципиальной нелинейностью и высокой степенью неопределённости, что делает классические методы экстраполяции менее надёжными по сравнению с нейросетевыми подходами [8].

Методология вычислений

Расчёты выполнены с использованием языка программирования Python 3.11 и библиотеки statsmodels (версия 0.14.1), реализующей метод Хольта–Винтерса в классе ExponentialSmoothing. Рассмотрены две спецификации модели: аддитивная (trend=«add», seasonal=«add») и мультипликативная (trend=«mul», seasonal=«mul»).

Длина сезонного периода задана как 12 месяцев, что соответствует гипотезе о годовой цикличности DDoS-атак. Инициализация компонент (уровня, тренда и сезонности) выполнена с использованием эвристического метода (initialization_method=«heuristic»), рекомендованного в документации библиотеки для рядов с выраженной сезонностью [9]. Затухание тренда отключено (damped_trend=False), так как предварительный анализ не выявил признаков замедления динамики.

Параметры сглаживания ( α , β , γ ) подбирались автоматически путём минимизации суммы квадратов ошибок на обучающей выборке, включающей данные за 2022–2023 гг. Исходные данные о количестве атак получены из открытых отчётов компании DDoS-Guard [4]. Прогноз построен на горизонт 12 месяцев (2024 г.) и округлён до целых значений, поскольку количество атак является дискретной величиной.

Рисунок 1. Структурная схема работы программы

Оценка качества прогноза проведена по метрикам средней абсолютной ошибки (MAE), среднеквадратичной ошибки (RMSE) и средней абсолютной процентной ошибки (MAPE) с использованием модуля sklearn.metrics [10]. Визуализация результатов выполнена с помощью библиотеки matplotlib.

Данный подход обладает следующими удобствами. Во-первых, можно проводить тестирование разных типов сезонности и трендов. Во-вторых, при помощи графиков и таблиц можно быстро оценить качество прогноза.

Графики аддитивной и мультипликативной модели, а также график фактических значений, построенный программой, отображены на рисунке 2.

Расчёт средней абсолютной ошибки (MAE – Mean Absolute Error) вычисляется по формуле:

1 n

MAE = n El y - y ■ .          (9)

Расчёт среднеквадратичной ошибки (RMSE – Root Squared Error) вычисляется по формуле:

n

RMSE =A - E( y- У^ у n i = -

Рисунок 2. Результаты прогнозирования всех моделей

Таблица 1. Результаты прогноза моделей за 2024 год

Год

Месяц

Аддитивная модель

Мультипликативная модель

Фактические значения

Прогнозный объём

Прогнозный объём

2024

Январь

383 014

600 580

204 276

Февраль

389 157

656 434

120 337

Март

392 742

699 174

172 254

Апрель

365 193

584 528

157 239

Май

415 716

872 056

256 708

Июнь

370 818

686 038

256 708

Июль

438 900

1 152 123

310 759

Август

438 894

1 162 923

150 086

Сентябрь

399 193

875 121

150 904

Октябрь

402 689

915 964

219 280

Ноябрь

381 599

749 780

197 700

Декабрь

364 174

619 279

226 484

Расчёт абсолютной процентной ошибки (MAPE – Mean Absolute Percentage Error) вычисляется по формуле:

MAPE =

100% ^ y i - y i n i = i     J i

где yi – фактическое значение;

y ˆ i – прогнозируемое значение;

n – количество наблюдений.

Результат вывода метрик ошибок представлен в таблице 2.

Таблица 2. Результат вывода метрик ошибок

Аддитивная модель

Мультипликативная модель

MAE

189 784

592 443

RMSE

198 842

621 562

MAPE

107,7 %

315,2 %

Проведённое исследование выявило ключевые ограничения классических методов прогнозирования временных рядов, в частности модели Хольта–Винтерса, для задач информационной безопасности. Основная причина неточности – нестационарность данных и ложная сезонность. Модель Хольта–Винтерса в текущей конфигурации не смогла учесть резкое изменение тренда, выявить реальные сезонные паттерны и адаптироваться к новому режиму активности. Также важно учесть спад активности (модель продолжила тренд роста, не адаптировавшись к новым условиям), а также минимизировать ошибки сезонности. Фактические данные не подтверждают 12-месячный сезонный паттерн.

Заключение

Проведённое исследование показало, что классическая модель Хольта–Винтерса в её стандартной формулировке не обеспечивает приемлемой точности при прогнозировании ежемесячной динамики DDoS-атак. Это согласуется с выводами Исхакова С.Ю. и соавторов, которые подчёркивают, что метод требует наличия устойчивой сезонности и достаточного объёма исторических данных [6].

Основной причиной низкой эффективности модели является нарушение её базовых предпосылок. Анализ фактических данных за 2024 год выявил резкий структурный сдвиг: после периода относительного роста в 2022–2023 гг. наблюдался устойчивый спад активности, не отражённый в исторических паттернах. Кроме того, гипотеза о 12-месячной сезонности не подтверждается эмпирически – автокорреляционная функция не выявляет устойчивых периодических колебаний.

Тем не менее, модель Хольта–Винтерса может быть применима в следующих условиях: при наличии устойчивой сезонной компоненты (например, в рамках одного SOC-центра с фиксированным профилем угроз); для краткосрочного прогнозирования (1–3 шага вперёд), где тренд ещё не успевает измениться; как компонент гибридной модели, где остатки после Хольта–Винтерса анализируются методами машинного обучения [11].

Перспективным направлением представляется переход к гибридным моделям, сочетающим статистическое прогнозирование с методами машинного обучения и анализом внешних факторов (например, геополитической обстановки, уязвимостей в ПО, активности в даркнете), как это предлагают Казиев В.М. и Казиева Б.В. [3]. Такой подход позволит учитывать не только внутреннюю динамику временного ряда, но и контекстные сигналы, повышая надёжность упреждающего обнаружения угроз.